以應用程式為核心的管理方式
Microsoft 365 中,系統管理員管理應用程式的方式正逐漸改變,未來還將有更多改進。Teams 系統管理中心中的應用程式權限政策將被「以應用程式為核心的管理(App-Centric Management)」取代,並且那些橫跨多個產品(例如 Outlook 與 Teams)運作的應用程式,其管理方式將會整合統一。
應用程式權限政策的挑戰
在「以應用程式為核心的管理」推出之前,Teams 一直依賴「應用程式權限政策」來控制使用者對應用程式的存取權限。
🔵每個應用程式都會由管理員設定為「允許」或「封鎖」狀態。被封鎖的應用程式對使用者完全不可用。
🔵若要將應用程式針對特定使用者開放,管理員需建立應用程式權限政策。每個政策包含允許與封鎖的應用程式清單,並可以指派給個別使用者或群組。使用者就只能使用其所被指派政策中允許的應用程式(全球封鎖的除外)。
🔵應用程式權限政策對於較小型、主要採用全組織性政策(僅偶爾需要例外設定)的組織而言相當有效。
然而,隨著組織規模擴大,這類政策的管理變得愈發困難,尤其是每位使用者僅能被指派一組應用程式權限政策,這限制了彈性與效率。
以應用程式為核心的管理(App-Centric Management)
透過「以應用程式為核心的管理」,Microsoft 轉換了管理的觀點。不再是針對每位使用者指派可用的應用程式,而是改為針對每個應用程式,指派可以使用它的使用者或群組。
在 Teams 管理中心中,每個應用程式都有三種可用性選項可供選擇:
🔵所有人(Everyone):此應用程式對組織內所有使用者開放,包括日後新增的使用者也會自動擁有使用權限。
🔵特定使用者或群組(Specific users or groups):只有被指定的使用者可以使用此應用程式。可指派的對象包含個別使用者、安全性群組、M365 群組或是通訊群組。
🔵無人可用(No one):此應用程式對所有使用者停用。這是新的「完全封鎖應用程式」的方法。
上述三種選項,涵蓋了「應用程式權限政策」原本可以實現的所有情境,但管理方式更加簡單且直覺。不再需要建立或指派多個自訂政策,因為每個應用程式本身就儲存了使用者的可用性設定。
以應用程式為核心的管理的優點
對於管理員而言,這種新的管理方式帶來了多項好處:
🔵細緻且清晰的存取控制:可以針對特定使用者或群組設定應用程式的使用權限,無需建立自訂的特殊政策。
🔵變更速度更快:過去修改應用程式權限政策,可能需要數小時才能完成套用。新的模式設計上能更快速地傳播設定,減少等待時間。
🔵簡化管理流程:管理員可以更輕鬆地新增與管理應用程式,不需耗費過多心力,也不會讓管理流程變得複雜。
遷移至以應用程式為核心的管理方式
Microsoft 已經開始分階段,將租用戶(tenant)從「應用程式權限政策」自動遷移至「以應用程式為核心的管理」。
🔵第一階段:對於沒有自訂應用程式權限政策的組織,Microsoft 已啟動自動遷移程序。
🔵第二階段:系統管理員可以自行啟動遷移,並使用 Microsoft 提供的協助工具,將原本的應用程式權限政策設定,自動轉換為「以應用程式為核心的管理」的等效設定。
🔵注意:一旦完成遷移,就無法回到使用傳統的應用程式權限政策。
🔵第三階段(即將實施):Microsoft 將會自動遷移所有尚未轉換的租用戶。
建議您在遷移前詳閱 Microsoft 的官方文件,以確保遷移流程順利,並持續關注管理中心中的更新訊息,特別是編號為「MC688930」的公告。
當租用戶完成遷移後,系統管理員可透過 Teams 系統管理中心的 Teams 應用程式 > 管理應用程式,統一管理所有應用程式及其可用性設定。
啟用「以應用程式為核心的管理」後,原本的「允許/封鎖」設定將被「可用性選項」取代。之前被封鎖的應用程式,將不再顯示為「已封鎖」,而是標記為「無人可用(no one)」,實質上效果相同。
選擇清單中的任一應用程式,點選「編輯可用性(Edit availability)」,即可設定前述的三種選項(所有人、特定使用者或群組、無人)。如有需要,可搜尋並新增應該被允許使用該應用程式的特定使用者或群組。整個流程中無需擔心設定衝突,也不需額外的部署步驟。
至於預設的應用程式可用性設定,您仍然可以從右上角的動作按鈕進入「全組織應用程式設定(Org-wide app settings)」來進行管理。
🔵若要讓所有新安裝的第三方應用程式預設為不可用(No one),請將「允許使用者預設使用新第三方應用程式(Allow users to use new third-party apps by default)」設定為關閉(Off)。
🔵若您希望自動信任 Microsoft 發行的應用程式,可將「Microsoft 應用程式(Microsoft apps)」切換設為開啟(On),以減少日常管理工作負擔。
任何已設定為「特定使用者」範圍的應用程式,將會覆蓋原本的全組織預設設定。
在遷移至「以應用程式為核心的管理」後,原本的全組織應用程式設定會被保留,且任何自訂過的應用程式都不會受預設設定影響。
若要查看某位使用者可用的應用程式,請前往 Teams 系統管理中心(Teams Admin Center) 的 「管理使用者(Manage users)」,並從選單中選取 「應用程式(Apps)」。
使用 PowerShell 檢視與編輯應用程式的可用性
1.連線至 Microsoft Teams 模組:
powershell
複製編輯
Connect-MicrosoftTeams
2.執行下列 Cmdlet 以列出所有 Teams 應用程式及其狀態:
powershell
複製編輯
Get-AllM365TeamsApps | Select-Object -Property Id, IsBlocked -ExpandProperty AvailableTo
這個指令會顯示所有 Microsoft 365 Teams 應用程式的 ID、是否被封鎖(IsBlocked),以及「可用對象(AvailableTo)」等詳細資訊。
查看及設定特定應用程式的可用性
若要查看特定應用程式的可用性,請執行以下指令:
powershell
複製編輯
Get-M365TeamsApp -Id <appId> | Select-Object -Property Id -ExpandProperty AvailableTo
新增使用者或群組至應用程式
若要將使用者或群組指派給應用程式,請使用下列指令:
powershell
複製編輯
Update-M365TeamsApp -Id <appId> -AppAssignmentType UsersAndGroups -OperationType Add -Users <userId>
powershell
複製編輯
Update-M365TeamsApp -Id <appId> -AppAssignmentType UsersAndGroups -OperationType Add -Groups <groupId>
設定應用程式指派對象
AppAssignmentType 參數的值也可以設定為:
Everyone(所有人)
Noone(沒有人)
範例如下:
powershell
複製編輯
Update-M365TeamsApp -Id <appId> -AppAssignmentType Everyone
或
powershell
複製編輯
Update-M365TeamsApp -Id <appId> -AppAssignmentType Noone
以應用程式為核心的管理限制
管理員需注意以下幾點限制:
🔵若應用程式僅限特定使用者或群組使用,該群組中的訪客帳號(Guest Account)將不包含在內。訪客只有在應用程式設定為「所有人(Everyone)」時才會有存取權。
🔵目前以下類型的群組不支援用於應用程式範圍設定:
🔸非郵件啟用的安全性群組(non-mail-enabled security groups)
🔸動態通訊群組(dynamic distribution groups)
🔸嵌套群組(nested groups)
🔵每次最多只能將 99 位使用者或群組加入某個應用程式的可用性設定中。
管理中心中的整合式應用程式頁面
除了在 Teams 中可使用外,許多應用程式也能在其他 Microsoft 365 產品(例如 Outlook、Word)中使用。任何跨平台的應用程式,管理員可以在兩個不同位置進行設定:
🔵Teams 管理中心中的設定僅影響 Teams 的應用程式可用性,不會影響其他 Microsoft 365 產品中的可用性。
🔵Microsoft 365 管理中心中的「整合式應用程式(Integrated Apps)」頁面,則用來控制這些應用程式在其他 Microsoft 365 產品中的可用性。
因此,即使某個應用程式在 Teams 中被允許使用,如果沒有在「整合式應用程式」頁面中另外啟用,該應用程式在 Outlook 仍可能被封鎖。這種雙重管理模式容易導致混淆與政策不一致,讓使用者的體驗產生差異。
統一應用程式管理(Unified App Management)
為了簡化應用程式的管理,Microsoft 於 2023 年宣布推出「統一應用程式管理」,讓管理員可以在同一個介面中,同步管理 Teams 與 Microsoft 365 中應用程式的可用性與部署。當在任一管理入口網站修改設定時,系統會自動同步至另一個平台。
這種統一管理方式讓管理員不再需要分別在 Teams 管理入口與 Microsoft 365 的「整合式應用程式」頁面中重複設定。例如,在 Teams 管理中心關閉「允許使用者安裝新第三方應用程式」的功能,該變更會自動反映到整合式應用程式中,反之亦然。
此外,若特定應用程式被允許或封鎖,這項設定將同步影響該應用程式在所有相關 Microsoft 365 產品中的可用性。
目前暫停中
原本 Microsoft 計畫分兩階段推動「統一應用程式管理」:先從沒有自訂應用程式設定且已完成遷移至「以應用程式為核心的管理」的租用戶開始。不過,Microsoft 最近宣布該計畫目前暫停,預計將在近期公布更多資訊。
請持續關注管理中心中編號為「MC796790」的公告更新。
同時,Microsoft 已經更新了 Teams 管理中心的「管理應用程式」以及 Microsoft 365 管理中心的「整合式應用程式」頁面,為統一管理做準備。這兩個位置現在都新增了一欄,顯示該應用程式可用於哪些 Microsoft 365 產品。
這項改變十分重要,將來透過單一管理介面就能控制所有產品的應用程式設定。當「統一應用程式管理」正式推行後,對該應用程式所做的任何設定,都會同步影響所有列出的產品,而不受管理介面所在位置限制。
目前階段,管理員仍需在兩個位置分別管理應用程式。
「統一應用程式管理」假設一旦允許某個應用程式,該應用程式在其支援的所有產品中皆可使用。然而,有些組織可能希望只在 Teams 中啟用某個應用程式,而不在其他產品啟用,或反之亦然。根據 Microsoft 表示,這類情況在「統一應用程式管理」初期階段尚不支援。
結論
將 Teams 應用程式管理轉向「以應用程式為核心的管理」對於 Teams 管理員來說,是一大進步。這種方式透過直接在應用程式本身設定可用性,取代了以往需在使用者層級分配政策的「應用程式權限政策」,帶來更簡化的管理流程。主要優點包括更容易的治理,以及更靈活地根據業務需求調整應用程式存取權限。
未來「統一應用程式管理」功能推出後,管理員將能在單一平台管理所有 Microsoft 365 應用程式。不過,目前仍需注意現有的一些限制。我預期未來會有更多改進,例如更完善的訪客權限控管、批量操作功能,以及針對跨平台應用程式「全有或全無」限制的解決方案。
總的來說,Microsoft 365 與 Teams 的管理員將更輕鬆在提升工作效率與維持租用戶控制權之間取得平衡。


Comments are closed, but trackbacks and pingbacks are open.