Gerätekompatibilitätseinstellungen für Android-Geräteadministrator in Intune

In diesem Artikel werden die Konformitätseinstellungen aufgeführt, die Sie auf Administratorgeräten von Android-Geräten in Intune konfigurieren können. Verwenden Sie im Rahmen Ihrer Mobile Device Management (MDM)-Lösung diese Einstellungen, um gerootete Geräte als nicht kompatibel zu markieren, eine zulässige Bedrohungsstufe festzulegen, Google Play Protect zu aktivieren und vieles mehr.

Diese Funktion gilt für:

  • Android-Geräteadministrator

Wichtig

Die Verwaltung des Android-Geräteadministrators (DA) ist veraltet und für Geräte mit Zugriff auf Google Mobile Services (GMS) nicht mehr verfügbar. Wenn Sie derzeit die DA-Verwaltung verwenden, empfehlen wir, zu einer anderen Android-Verwaltungsoption zu wechseln. Support- und Hilfedokumentation bleiben für einige Android 15- und frühere Geräte ohne GMS verfügbar. Weitere Informationen finden Sie unter Beenden der Unterstützung für den Android-Geräteadministrator auf GMS-Geräten.

Die Einstellungen in diesem Artikel sind nach den Abschnitten organisiert, die im Admin Center angezeigt werden, wenn Sie eine Konformitätsrichtlinie erstellen.

Bevor Sie beginnen

Erstellen Sie eine Konformitätsrichtlinie. Wählen Sie unter Plattform die Option Android-Geräteadministrator aus.

Microsoft Defender für Endpunkt

  • Erfordern, dass das Gerät höchstens das angegebene Computerrisiko aufweist

    Wählen Sie die maximal zulässige Computerrisikobewertung für Geräte aus, die von Microsoft Defender for Endpoint ausgewertet werden. Geräte, die diese Bewertung überschreiten, werden als nicht kompatibel markiert.

    • Nicht konfiguriert (Standard)
    • Clear
    • Niedrig
    • Mittel
    • High

Geräteintegrität

  • Mit Geräteadministrator verwaltete Geräte
    Die Funktionen der Geräteverwaltung werden durch Android Enterprise ersetzt.

    • Nicht konfiguriert (Standard)
    • Blockieren – Der blockierende Geräteadministrator führt Benutzer zum Wechsel zur Verwaltung von persönlichen Android-Unternehmens- und Unternehmensarbeitsprofilen, um wieder Zugriff zu erhalten.
  • Gerät mit Rootzugriff
    Verhindern, dass gerootete Geräte Unternehmenszugriff erhalten. (Diese Konformitätsprüfung wird für Android 4.0 und höher unterstützt.)

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Blockieren : Markieren Sie gerootete Geräte als nicht konform.
  • Anfordern, dass das Gerät höchstens der angegebenen Gerätebedrohungsstufe entspricht
    Verwenden Sie diese Einstellung, um die Risikobewertung von einem verbundenen mobilen Bedrohungsabwehrdienst als Bedingung für die Konformität zu nehmen.

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Gesichert : Dies ist die sicherste Option, da das Gerät keinen Bedrohungen ausgesetzt sein darf. Wenn das Gerät mit einer beliebigen Bedrohungsstufe erkannt wird, wird das Gerät als nicht konform bewertet.
    • Niedrig : Das Gerät wird als kompatibel ausgewertet, wenn nur Bedrohungen auf niedriger Ebene vorhanden sind. Durch Bedrohungen höherer Stufen wird das Gerät in einen nicht kompatiblen Status versetzt.
    • Mittel – Das Gerät wird als kompatibel ausgewertet, wenn vorhandene Bedrohungen auf dem Gerät niedrig oder mittel sind. Wenn auf dem Gerät hochrangige Bedrohungen erkannt werden, wird das Gerät als nicht kompatibel eingestuft.
    • Hoch : Diese Option ist am wenigsten sicher und lässt alle Bedrohungsstufen zu. Dies kann nützlich sein, wenn Sie diese Lösung nur für Berichtszwecke verwenden.

Google Play Protect

Wichtig

Geräte, die in Ländern oder Regionen betrieben werden, in denen Google Mobile Services nicht verfügbar sind, schlagen bei der Auswertung der Google Play Protect-Konformitätsrichtlinieneinstellungen fehl. Weitere Informationen finden Sie unter Verwalten von Android-Geräten, auf denen Google Mobile Services nicht verfügbar sind.

  • Google Play Services ist konfiguriert
    Google Play-Dienste ermöglichen Sicherheitsupdates und sind eine grundlegende Abhängigkeit für viele Sicherheitsfunktionen auf zertifizierten Google-Geräten.

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Erforderlich – Erfordert, dass die Google Play Services-App installiert und aktiviert ist.
  • Aktueller Sicherheitsanbieter

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Erforderlich – Erfordern, dass ein Gerät durch einen aktuellen Sicherheitsanbieter vor bekannten Sicherheitsrisiken geschützt wird.
  • Bedrohungsüberprüfung für Apps

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Erforderlich – Erfordert, dass das Android-Feature "Apps überprüfen " aktiviert ist.

    Hinweis

    Auf der älteren Android-Plattform ist dieses Feature eine Complianceeinstellung. Intune kann nur überprüfen, ob diese Einstellung auf Geräteebene aktiviert ist.

  • Urteil zur Integrität der Wiedergabe
    Geben Sie die Stufe der Google-Play-Integrität ein, die erfüllt werden muss. Ihre Optionen:

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Grundlegende Integrität überprüfen
    • Grundlegende Integrität & Geräteintegrität überprüfen

Hinweis

Informationen zum Konfigurieren der Google Play Protect-Einstellungen mithilfe von App-Schutzrichtlinien finden Sie unter Intune-App-Schutzrichtlinieneinstellungen auf Android.

Geräteeigenschaften

Betriebssystemversion

  • Minimales Release des Betriebssystems
    Wenn ein Gerät die Mindestanforderungen für die Betriebssystemversion nicht erfüllt, wird das Gerät als nicht kompatibel gemeldet. Ein Link mit Informationen zum Upgrade wird angezeigt. Der Endbenutzer kann sein Gerät upgraden und erhält dann Zugriff auf Unternehmensressourcen.

    Standardmäßig ist keine Version konfiguriert.

  • Maximales Release des Betriebssystems
    Wenn ein Gerät eine höhere Betriebssystemversion als die in der Regel angegebene Version verwendet, wird der Zugriff auf Unternehmensressourcen blockiert. Der Benutzer wird aufgefordert, seinen IT-Administrator zu kontaktieren. Solange eine Regel nicht geändert wird, um die Betriebssystemversion zuzulassen, kann dieses Gerät nicht auf Unternehmensressourcen zugreifen.

    Standardmäßig ist keine Version konfiguriert.

Systemsicherheit

Verschlüsselung

  • Verschlüsselung des Datenspeichers auf dem Gerät erforderlich
    Unterstützt unter Android 11 und früheren Versionen oder Samsung KNOX Android 14 und früheren Versionen.

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Erforderlich – Verschlüsseln Sie die Datenspeicherung auf Ihren Geräten. Geräte werden verschlüsselt, wenn Sie die Einstellung Kennwort zum Entsperren mobiler Geräte erforderlich auswählen.

Gerätesicherheit

  • Apps von unbekannten Quellen blockieren
    Unterstützt unter Android 4.0 bis Android 7.x. Nicht unterstützt von Android 8.0 und höher.

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Blockieren: Blockieren von Geräten mit aktivierter Sicherheit > Unbekannte Quellen Quellen (unterstützt unter Android 4.0 bis Android 7.x. Wird unter Android 8.0 und höher nicht unterstützt.)

    Um Apps querzuladen, müssen unbekannte Quellen zugelassen werden. Wenn Sie Android-Apps nicht querladen, legen Sie dieses Feature auf "Blockieren " fest, um diese Konformitätsrichtlinie zu aktivieren.

    Wichtig

    Das Querladen von Anwendungen erfordert, dass die Einstellung Apps von unbekannten Quellen blockieren aktiviert ist. Erzwingen Sie diese Konformitätsrichtlinie nur, wenn Sie keine Android-Apps auf Geräten querladen.

  • Integrität der Unternehmensportal-App zur Laufzeit

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.

    • Erforderlich – Wählen Sie Anfordern aus, um zu bestätigen, dass die Unternehmensportal-App alle folgenden Anforderungen erfüllt:

      • Hat die Standard-Laufzeitumgebung installiert
      • Ordnungsgemäß signiert ist
      • Ist nicht im Debug-Modus
  • USB-Debugging auf Gerät blockieren
    (Unterstützt unter Android 4.2 oder höher)

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Blockieren : Verhindern, dass Geräte die USB-Debugging-Funktion verwenden.
  • Mindestens erforderliche Sicherheitspatchebene
    (Unterstützt unter Android 8.0 oder höher)

    Wählen Sie den ältesten Sicherheitspatch-Level, über den ein Gerät verfügen kann. Geräte, die nicht mindestens diese Patchebene aufweisen, sind nicht konform. Geben Sie das Datum im YYYY-MM-DD Format ein.

    Standardmäßig ist kein Datum konfiguriert.

  • Eingeschränkte Apps
    Geben Sie den App-Namen und die App-Bündel-ID für Apps ein, die eingeschränkt werden sollen, und wählen Sie dann Hinzufügen aus. Ein Gerät, auf dem mindestens eine eingeschränkte App installiert ist, wird als nicht kompatibel markiert.

    Um die Paket-ID einer zu Intune hinzugefügten App abzurufen, können Sie das Intune Admin Center verwenden.

  • Maximale Minuten der Inaktivität, bevor ein Kennwort erforderlich ist (Samsung KNOX Android 12 und früher)
    Diese Einstellung legt die Zeitspanne ohne Benutzereingabe fest, nach der der Bildschirm des Mobilgeräts gesperrt wird. Die Optionen reichen von 1 Minute bis 8 Stunden. Der empfohlene Wert ist 15 Minuten.

    • Nicht konfiguriert (Standard)
  • Erfordern eines Kennworts zum Entsperren von Mobilgeräten

    Diese Einstellung gibt an, ob Benutzer ein Kennwort eingeben müssen, bevor der Zugriff auf Informationen auf ihren mobilen Geräten gewährt wird. Empfohlener Wert: Erforderlich (Diese Konformitätsprüfung wird für Geräte mit den Betriebssystemversionen Android 4.0 und höher oder KNOX 4.0 und höher unterstützt.)

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.

    • Erforderlich – Benutzer müssen ein Kennwort eingeben, bevor sie auf ihr Gerät zugreifen können. Wenn diese Einstellung auf erforderlich festgelegt ist, konfigurieren Sie auch:

      • Kennwortkomplexität
      • Geforderter Kennworttyp

Android 10 und höher

Die folgenden Einstellungen werden unter Android 10 oder höher, aber nicht unter Knox unterstützt.

  • KennwortkomplexitätDiese Einstellung wird unter Android 10 oder höher, aber nicht unter Samsung Knox unterstützt. Auf Geräten, auf denen Android 9 und früher oder Samsung Knox ausgeführt wird, setzen Einstellungen für die Kennwortlänge und den Kennworttyp diese Einstellung aus Gründen der Komplexität außer Kraft.

    Geben Sie die erforderliche Kennwortkomplexität an.

    • Keine(Standard): Kein Kennwort erforderlich.
    • Niedrig – Das Kennwort erfüllt eine der folgenden Bedingungen:
      • Muster
      • Die numerische PIN hat eine sich wiederholende (4444) oder geordnete (1234, 4321, 2468) Sequenz.
    • Mittel – Das Kennwort erfüllt eine der folgenden Bedingungen:
      • Die numerische PIN hat keine sich wiederholende (4444) oder geordnete (1234, 4321, 2468) Sequenz und hat eine Mindestlänge von 4.
      • Alphabetisch, mit einer Mindestlänge von 4.
      • Alphanumerisch mit einer Mindestlänge von 4.
    • Hoch - Das Kennwort erfüllt eine der folgenden Bedingungen:
      • Die numerische PIN weist keine sich wiederholende (4444) oder geordnete (1234, 4321, 2468) Sequenz auf und hat eine Mindestlänge von 8.
      • Alphabetisch, mit einer Mindestlänge von 6.
      • Alphanumerisch mit einer Mindestlänge von 6.

Android 9 und früher, oder Samsung Knox Android 15 und früher

Die folgenden Einstellungen werden unter Android 9.0 und früher sowie allen Android-Betriebssystemen der Version 15 und früher unterstützt.

  • Geforderter Kennworttyp
    Wählen Sie aus, ob ein Kennwort nur numerische Zeichen oder eine Mischung aus Ziffern und anderen Zeichen enthalten soll.

    • Gerätestandard – Um die Kennwortkonformität zu bewerten, stellen Sie sicher, dass Sie eine andere Kennwortstärke als den Gerätestandard auswählen.
    • Biometrische Daten mit geringer Sicherheit
    • Mindestens numerisch
    • Numerischer Komplex – Wiederholte oder aufeinanderfolgende Ziffern, z. B 1111 . oder 1234, sind nicht zulässig.
    • Mindestens alphabetisch
    • Mindestens alphanumerisch
    • Mindestens alphanumerisch mit Symbolen

    Basierend auf der Konfiguration dieser Einstellung sind eine oder mehrere der folgenden Optionen verfügbar:

    • Minimale Kennwortlänge Geben Sie die Mindestanzahl von Ziffern oder Zeichen ein, die das Kennwort des Benutzers enthalten muss.

    • Maximale Anzahl von Minuten der Inaktivität, bevor ein Kennwort erforderlich ist Geben Sie die Leerlaufzeit ein, bevor der Benutzer sein Kennwort erneut eingeben muss. Wenn Sie "Nicht konfiguriert " (Standard) auswählen, wird diese Einstellung nicht auf Konformität oder Nichtkonformität ausgewertet.

    • Anzahl der Tage, bis das Kennwort abläuft Wählen Sie die Anzahl der Tage aus, bevor das Kennwort abläuft und der Benutzer ein neues Kennwort erstellen muss.

    • Anzahl vorheriger Kennwörter zur Verhinderung der Wiederverwendung Geben Sie die Anzahl der zuletzt verwendeten Kennwörter ein, die nicht wiederverwendet werden können. Verwenden Sie diese Einstellung, um zu verhindern, dass Benutzer zuvor verwendete Kennwörter erstellen.

Nächste Schritte