Paramètres de stratégie de protection des applications Android dans Microsoft Intune

Cet article décrit les paramètres de stratégie de protection des applications pour les appareils Android. Les paramètres de stratégie décrits peuvent être configurés pour une stratégie de protection des applications dans le volet Paramètres du portail. Il existe trois catégories de paramètres de stratégie : paramètres de protection des données, exigences d’accès et lancement conditionnel. Dans cet article, le terme « applications gérées par une stratégie » désigne les applications configurées avec des stratégies de protection des applications.

Importante

Le Portail d’entreprise Intune est requis sur l’appareil pour recevoir les stratégies de protection des applications pour les appareils Android.

Protection des données

Transfert de données

Setting Comment utiliser Valeur par défaut
Sauvegarde des données d’organisation dans Android services de sauvegarde Sélectionnez Bloquer pour empêcher cette application de sauvegarder des données professionnelles ou scolaires dans le service de sauvegarde Android.

Sélectionnez Autoriser pour autoriser cette application à sauvegarder des données professionnelles ou scolaires.
Allow
Envoyer des données d’organisation à d’autres applications Spécifiez quelles applications peuvent recevoir des données de cette application :
  • Applications gérées par la stratégie : autoriser le transfert uniquement vers d’autres applications gérées par la stratégie.
  • Toutes les applications : autoriser le transfert vers n’importe quelle application.
  • Aucun : n’autorisez pas le transfert de données vers une application, y compris d’autres applications gérées par une stratégie.

Il existe des applications et services exemptés pour lesquels Intune peut autoriser le transfert de données par défaut. En outre, vous pouvez créer vos propres exemptions si vous devez autoriser le transfert de données vers une application qui ne prend pas en charge Intune APP. Pour plus d’informations, consultez Exemptions de transfert de données.

Cette stratégie peut également s’appliquer aux liens d’application Android.

Remarque

Intune ne prend actuellement pas en charge la fonctionnalité Android Instant Apps. Intune bloque toute connexion de données vers ou depuis l’application. Pour plus d’informations, consultez Applications instantanées Android dans la documentation pour développeurs Android.

Si l’option Envoyer des données d’organisation à d’autres applications est définie sur Toutes les applications, les données de texte peuvent toujours être transférées via le partage du système d’exploitation vers le Presse-papiers.

Toutes les applications
    Sélectionner les applications à exclure
Cette option est disponible lorsque vous sélectionnez les applications gérées par la stratégie pour l'option précédente.
    Enregistrer des copies des données d’organisation
Choisissez Bloquer pour interdire l’utilisation de l’option Enregistrer sous dans cette application. Choisissez Autoriser pour autoriser l’utilisation de l’option Enregistrer sous. Quand il est défini sur Bloquer, vous pouvez configurer le paramètre Autoriser l’utilisateur à enregistrer des copies dans une sélection de services.

Remarque :
  • Ce paramètre est pris en charge pour Microsoft Excel, OneNote, PowerPoint, Word et Microsoft Edge. Il peut également être pris en charge par des applications non-Microsoft et métier.
  • Ce paramètre est configurable uniquement lorsque le paramètre Envoyer des données d’organisation à d’autres applications est défini sur Applications gérées par une stratégie.
  • Ce paramètre est « Autoriser » lorsque le paramètre Envoyer des données d’organisation à d’autres applications est défini sur Toutes les applications.
  • Ce paramètre est « Bloquer » sans emplacement de service autorisé lorsque le paramètre Envoyer des données d’organisation à d’autres applications est défini sur Aucun.
  • Ce paramètre enregistre les fichiers tels qu’ils sont chiffrés si Chiffrer les données de l’organisation est défini sur Obligatoire.
Allow
      Autoriser l’utilisateur à enregistrer des copies dans une sélection de services
Les utilisateurs peuvent enregistrer dans les services sélectionnés (OneDrive, SharePoint, Photothèque, Box, iManage, Egnyte et Stockage local). Tous les autres services sont bloqués. 0 sélectionné
    Transférer les données de télécommunications vers
En règle générale, lorsqu’un utilisateur sélectionne un numéro de téléphone avec lien hypertexte dans une application, une application de numérotation s’ouvre avec le numéro de téléphone prérempli et prêt à être appelé. Pour ce paramètre, choisissez la façon de gérer ce type de transfert de contenu lorsqu’il est lancé à partir d’une application gérée par une stratégie :
  • Aucun, ne transférez pas ces données entre applications : ne transférez pas de données de communication lorsqu’un numéro de téléphone est détecté.
  • Une application de numérotation spécifique : Autorisez une application de numérotation spécifique à initier un contact lorsqu'un numéro de téléphone est détecté.
  • Toute application de numérotation gérée par une stratégie : autoriser n’importe quelle application de numérotation gérée par une stratégie à initier un contact lorsqu’un numéro de téléphone est détecté.
  • N'importe quelle application de numérotation: Permet d'utiliser n'importe quelle application de numérotation pour initier un contact lorsqu'un numéro de téléphone est détecté.
Toute application de numérotation
      ID de package de l’application Dialer
Lorsqu’une application de numérotation spécifique a été sélectionnée, vous devez fournir l’ID de package d’application. Blank
      Nom de l’application Dialer
Lorsqu’une application de numérotation spécifique a été sélectionnée, vous devez fournir le nom de l’application de numérotation. Blank
    Transférer les données de messagerie vers
Lorsqu’un utilisateur sélectionne un numéro de téléphone avec lien hypertexte pour une application de messagerie dans une application, une application de messagerie s’ouvre avec le numéro de téléphone prérempli et prêt à envoyer un message. Pour ce paramètre, choisissez la façon de gérer ce type de transfert de contenu lorsqu’il est lancé à partir d’une application gérée par une stratégie :
  • Aucun, ne transférez pas ces données entre applications : ne transférez pas de données de communication lorsqu’un numéro de téléphone est détecté.
  • Une application de messagerie spécifique : autoriser l’utilisation d’une application de messagerie spécifique pour initier un contact lorsqu’un numéro de téléphone est détecté.
  • Toute application de messagerie gérée par une stratégie : permet l’utilisation d’une application de messagerie gérée par une stratégie pour établir un contact lorsqu’un numéro de téléphone est détecté.
  • N’importe quelle application de messagerie : permet l’utilisation de n’importe quelle application de messagerie pour initier un contact lorsqu’un numéro de téléphone est détecté.
N’importe quelle application de messagerie
      ID de package de l’application de messagerie
Lorsqu’une application de messagerie spécifique a été sélectionnée, vous devez fournir l’ID du package d’application. Blank
      Nom de l’application de messagerie
Lorsqu’une application de messagerie spécifique a été sélectionnée, vous devez fournir le nom de l’application de messagerie. Blank
Recevoir des données d’autres applications Spécifiez quelles applications peuvent transférer des données à cette application :
  • Applications gérées par la stratégie : autoriser le transfert uniquement à partir d’autres applications gérées par la stratégie.
  • Toutes les applications : permet le transfert de données à partir de n’importe quelle application.
  • Aucun : n’autorisez pas le transfert de données à partir d’une application, y compris d’autres applications gérées par une stratégie.

Il existe des applications et services exemptés à partir desquels Intune peut autoriser le transfert de données. Consultez Exemptions de transfert de données pour obtenir la liste complète des applications et services.

Toutes les applications
    Ouvrir les données dans les documents d’organisation
Sélectionnez Bloquer pour désactiver l’utilisation de l’option Ouvrir ou d’autres options pour partager les données entre les comptes de cette application. Sélectionnez Autoriser si vous voulez autoriser l’utilisation de l’option Ouvrir.

Lorsqu’elle est définie sur Bloquer , vous pouvez configurer Autoriser l’utilisateur à ouvrir des données à partir de services sélectionnés pour spécifier les services autorisés pour les emplacements de données de l’organisation.

Remarque :
  • Ce paramètre peut être configuré uniquement quand le paramètre Recevoir des données d’autres applications est défini sur Applications gérées par la stratégie.
  • Ce paramètre est « Autoriser » lorsque le paramètre Recevoir des données d’autres applications est défini sur Toutes les applications.
  • Ce paramètre est « Bloquer » sans emplacement de service autorisé lorsque le paramètre Recevoir des données d’autres applications est défini sur Aucun.
  • Les applications suivantes prennent en charge ce paramètre :
    • OneDrive 6.14.1 ou version ultérieure.
    • Outlook pour Android 4.2039.2 ou version ultérieure.
    • Teams pour Android 1416/1.0.0.2021173701 ou version ultérieure.


Allow
      Permettre aux utilisateurs d'ouvrir les données des services sélectionnés
Sélectionnez les services de stockage d’applications à partir desquels les utilisateurs peuvent ouvrir des données. Tous les autres services sont bloqués. Le fait de ne sélectionner aucun service empêche les utilisateurs d’ouvrir des données.

Services pris en charge :
  • OneDrive
  • SharePoint Online
  • Appareil photo
  • Photothèque
Remarque : L’appareil photo n’inclut pas l’accès aux photos ou à la galerie de photos. Lorsque vous sélectionnez Photothèque (y compris l’outil de sélection de photos d’Android) dans le paramètre Autoriser les utilisateurs à ouvrir des données à partir des services sélectionnés dans Intune, vous pouvez autoriser les comptes gérés à autoriser les images/vidéos entrantes du stockage local de leur appareil vers leurs applications gérées.
Tous sélectionnés
Restreindre les opérations de coupe, de copie et de collage entre d'autres applications Indiquez quand les actions couper, copier et coller peuvent être utilisées avec cette application. Choisissez parmi les autorisations suivantes :
  • Bloqué : n’autorisez pas les actions couper, copier et coller entre cette application et une autre.
  • Applications gérées par des stratégies : permet de couper, copier et coller des actions entre cette application et d'autres applications gérées par des stratégies.
  • Applications gérées par la stratégie avec Coller dans : autoriser les actions couper et copier entre cette application et les autres applications gérées par la stratégie. Autoriser le collage dans cette application de données à partir de n'importe quelle application.
  • N’importe quelle application : Aucune restriction pour couper, copier et coller depuis et vers cette application.
Remarque :
  • Lors de l’utilisation de claviers non-Microsoft, les utilisateurs peuvent voir le message « Les données de votre organization ne peuvent pas être collées ici » dans l’aperçu du presse-papiers du clavier pendant les actions de copie. Ce problème se produit si l’application clavier n’est pas intégrée à Intune et ne peut donc pas déchiffrer le texte codé du presse-papiers. Les utilisateurs peuvent toujours copier et coller des données comme prévu à l’aide de l’action Coller du texte dans les applications gérées si l’organisation l’autorise.
  • Certains claviers non-Microsoft offrent leurs propres fonctionnalités de presse-papiers ou de suggestion de texte qui peuvent insérer du texte directement dans une application. Lorsque cela se produit, l’application reçoit le texte en tant qu’entrée utilisateur standard et les restrictions de collage ne s’appliquent pas à ces insertions initiées par le clavier.
N’importe quelle application
    Limite du nombre de caractères à couper/copier pour toutes les applications
Spécifiez le nombre de caractères qui peuvent être coupés ou copiés à partir des données et comptes de l’organisation. Cela permet le partage du nombre spécifié de caractères avec n’importe quelle application, y compris les applications non gérées, lorsqu’elle serait autrement bloquée par le paramètre « Restreindre couper, copier et coller avec d’autres applications ».

Valeur par défaut = 0

Remarque : nécessite la version 5.0.4364.0 ou ultérieure du Portail d’entreprise Intune.

0
Capture d’écran et Assistant Google Sélectionnez Bloquer pour bloquer la capture d’écran, Circle pour rechercher et Google Assistant accéder aux données de l’organisation sur l’appareil lors de l’utilisation de cette application. Choisir Bloquer floute également l’image d’aperçu du sélecteur d’applications lors de l’utilisation de cette application avec un compte professionnel ou scolaire.

Remarque : Google Assistant peut être accessible aux utilisateurs dans les scénarios qui n’accèdent pas aux données de l’organisation.

Allow
Claviers approuvés Sélectionnez Exiger , puis spécifiez une liste de claviers approuvés pour cette stratégie.

Les utilisateurs qui n’utilisent pas de clavier approuvé sont invités à télécharger et à installer un clavier approuvé avant de pouvoir utiliser l’application protégée. Ce paramètre nécessite que l’application dispose du Kit de développement logiciel (SDK) Intune pour Android version 6.2.0 ou ultérieure.

Non requis
    Sélectionnez les claviers pour approuver
Cette option est disponible lorsque vous sélectionnez Exiger pour l’option précédente. Sélectionnez pour gérer la liste des claviers et méthodes d’entrée qui peuvent être utilisés avec les applications protégées par cette stratégie. Vous pouvez ajouter d’autres claviers à la liste et supprimer les options par défaut. Vous devez disposer d’au moins un clavier approuvé pour enregistrer le paramètre. Au fil du temps, Microsoft peut ajouter d’autres claviers à la liste des nouvelles stratégies de protection des applications, ce qui oblige les administrateurs à examiner et à mettre à jour les stratégies existantes en fonction des besoins.

Pour ajouter un clavier, spécifiez :

  • Nom : nom convivial qui identifie le clavier et qui est visible par l’utilisateur.
  • Package ID : L’ID du package de l’application dans le Google Play Store. Par exemple, si l’URL de l’application dans le Play Store est https://play.google.com/store/details?id=com.contosokeyboard.android.prod, alors l’ID du package est com.contosokeyboard.android.prod. Cet ID de package est présenté à l’utilisateur sous la forme d’un simple lien pour télécharger le clavier à partir de Google Play.

Remarque : Un utilisateur auquel plusieurs stratégies de protection des applications sont attribuées est autorisé à utiliser uniquement les claviers approuvés communs à toutes les stratégies.

Chiffrement

Setting Comment utiliser Valeur par défaut
Chiffrer les données de l’organisation Sélectionnez Exiger pour activer le chiffrement des données professionnelles ou scolaires dans cette application. Intune utilise un schéma de chiffrement WolfSSL, 256 bits AES avec le système Android Keystore pour chiffrer en toute sécurité les données d’application. Les données sont chiffrées de façon synchrone pendant les tâches d’E/S de fichier. Le contenu sur le stockage de l’appareil est toujours chiffré et ne peut être ouvert que par les applications qui prennent en charge les stratégies de protection des applications de Intune et auxquelles la stratégie est attribuée. Les nouveaux fichiers sont chiffrés avec des clés de 256 bits. Les fichiers chiffrés 128 bits existants subissent une tentative de migration vers des clés 256 bits, mais le processus n’est pas garanti. Les Files chiffrés avec des clés de 128 bits restent lisibles.

La méthode de chiffrement est validée FIPS 140-2 ; pour plus d’informations, consultez wolfCrypt FIPS 140-2 et FIPS 140-3.
Require (Rendre obligatoire)
    Chiffrer les données de l’organisation sur les appareils inscrits
Sélectionnez Exiger pour appliquer le chiffrement des données d’organisation avec le chiffrement de la couche d’application Intune sur tous les appareils. Sélectionnez Non requis pour ne pas appliquer le chiffrement des données d’organisation avec le chiffrement de la couche d’application Intune sur les appareils inscrits. Require (Rendre obligatoire)

Les fonctionnalités

Setting Comment utiliser Valeur par défaut
Synchronisation des données des applications gérées par stratégie avec des applications natives ou des compléments Sélectionnez Bloquer pour empêcher les applications gérées par une stratégie d’enregistrer des données dans les applications natives de l’appareil (contacts, Calendar et widgets) et pour empêcher l’utilisation de compléments dans les applications gérées par la stratégie. Si aucun paramètre n’est pris en charge par l’application, l’enregistrement des données dans des applications natives et l’utilisation de compléments sont autorisés.

Si vous choisissez Autoriser, l’application gérée par la stratégie peut enregistrer des données dans les applications natives ou utiliser des compléments, si ces fonctionnalités sont prises en charge et activées dans l’application gérée par la stratégie.

Les applications peuvent fournir des contrôles supplémentaires pour personnaliser le comportement de synchronisation des données avec des applications natives spécifiques ou ne pas honorer ce contrôle.

Remarque : lorsque vous effectuez un effacement sélectif pour supprimer des données professionnelles ou scolaires de l’application, les données synchronisées directement entre l’application gérée par la stratégie et l’application native sont supprimées. Les données synchronisées à partir de l’application native vers une autre source externe ne seront pas effacées.

Remarque : les applications suivantes prennent en charge cette fonctionnalité :
Allow
Impression des données de l'Org Choisissez Bloquer pour empêcher l’application d’imprimer des données professionnelles ou scolaires. Si vous laissez ce paramètre sur Autoriser, la valeur par défaut, les utilisateurs peuvent exporter et imprimer toutes les données de l’organisation. Allow
Limiter le transfert de contenu web avec d'autres applications Spécifiez comment le contenu web (liens http/https) est ouvert à partir d’applications gérées par la stratégie. Choisissez parmi les autorisations suivantes :
  • N’importe quelle application : Autorisez les liens web dans toutes les applications.
  • Microsoft Edge : autoriser l’ouverture du contenu web uniquement dans Microsoft Edge. Ce navigateur est un navigateur géré par des stratégies.
  • Navigateur non géré : permet au contenu web de s'ouvrir uniquement dans le navigateur non géré défini par le paramètre de protocole de navigateur non géré. Le contenu web n’est pas géré dans le navigateur cible.
    Remarque : nécessite la version 5.0.4415.0 ou ultérieure du Portail d’entreprise Intune.

  • Les liens d’application Android sont gérés par le paramètre de stratégie Autoriser l’application à transférer des données vers d’autres applications .

    Inscription d’appareils dans Intune
    Si vous utilisez Intune pour gérer vos appareils, voir Gérer l'accès à Internet à l'aide de stratégies de navigateur gérées avec Microsoft Intune.

    Microsoft Edge géré par une stratégie
    Le navigateur Microsoft Edge pour les appareils mobiles (iOS/iPadOS et Android) prend en charge les stratégies de protection des applications Intune. Les utilisateurs qui se connectent avec leur compte d’entreprise Microsoft Entra dans l’application de navigateur Microsoft Edge sont protégés par Intune. Le navigateur Microsoft Edge intègre le SDK APP et prend en charge toutes ses stratégies de protection des données, à l’exception de l’interdiction :

    • Enregistrer sous : le navigateur Microsoft Edge n’autorise pas l’utilisateur à ajouter des connexions directes dans l’application aux fournisseurs de stockage cloud (tels que OneDrive).
    • Synchronisation des contacts : le navigateur Microsoft Edge n’enregistre pas dans les listes de contacts natives.
    Remarque :le SDK APP ne peut pas déterminer si une application cible est un navigateur. Sur les appareils Android, d’autres applications de navigateur gérées qui prennent en charge l’intention http/https sont autorisées.
Non configuré
    ID de navigateur non géré
Entrez l’ID d’application d’un seul navigateur. Le contenu web (liens http/https) provenant des applications gérées par une stratégie s’ouvre dans le navigateur spécifié. Le contenu web n’est pas géré dans le navigateur cible. Blank
    Nom du navigateur non géré
Entrez le nom de l’application du navigateur associé à l’ID de navigateur non géré. Ce nom s’affiche pour les utilisateurs si le navigateur spécifié n’est pas installé. Blank
Notifications de données de l’organisation Spécifiez la quantité de données d’organisation partagées via les notifications du système d’exploitation pour les comptes d’organisation. Ce paramètre de stratégie affecte l’appareil local et tous les appareils connectés tels que les appareils portables et les haut-parleurs intelligents. Les applications peuvent fournir des contrôles supplémentaires pour personnaliser le comportement des notifications ou choisir de ne pas honorer toutes les valeurs. Sélectionnez parmi :
  • Bloquer : ne pas partager les notifications.
    • Si elle n’est pas prise en charge par l’application, les notifications sont autorisées.
  • Bloquer les données d’organisation : ne partagez pas les données d’organisation dans les notifications. Par exemple, « Vous avez un nouveau courrier » ; « Vous avez une réunion. »
    • Si elle n’est pas prise en charge par l’application, les notifications sont bloquées.
  • Autoriser : Partage les données de l’organisation dans les notifications

Remarque : ce paramètre nécessite la prise en charge de l’application :

  • Outlook pour Android 4.0.95 ou version ultérieure
  • Teams pour Android 1416/1.0.0.2020092202 ou version ultérieure.
Allow

Exemptions pour le transfert de données

Certaines applications et services de plateforme exemptés sont autorisés par les stratégies de protection des applications Intune à transférer des données vers et depuis. Par exemple, toutes les applications gérées par Intune sur Android doivent pouvoir transférer des données vers et depuis Google Synthèse vocale, afin que le texte de l’écran de votre appareil mobile puisse être lu à haute voix. Cette liste est susceptible d'être modifiée et reflète les services et les applications considérés comme utiles pour une productivité sécurisée.

Exemptions complètes

Ces applications et services sont entièrement autorisés pour le transfert de données vers et depuis des applications gérées par Intune.

Nom de l’application/du service Description
com.android.phone Application de téléphone natif
com.android.vending Google Play Store
com.google.android.webview WebView, nécessaire pour de nombreuses applications, y compris Outlook.
com.android.webview Webview, nécessaire pour de nombreuses applications, y compris Outlook.
com.google.android.tts Conversion de texte par synthèse vocale Google
com.android.providers.settings Paramètres du système Android
com.android.settings Paramètres du système Android
com.azure.authenticator Application Azure Authenticator, requise pour une authentification réussie dans de nombreux scénarios.
com.microsoft.windowsintune.companyportal Portail d’entreprise Intune
com.android.providers.contacts Application Contacts natifs
com.samsung.android.providers.contacts Fournisseur de contacts Samsung. Autorisé pour les appareils Samsung.
com.android.providers.blockednumber Android Fournisseur de numéros de blocage. Autorisé pour les appareils Android.

Exemptions conditionnelles

Ces applications et services ne sont autorisés que pour le transfert de données vers et depuis des applications gérées par Intune sous certaines conditions.

Nom de l’application/du service Description Condition d’exemption
com.android.chrome Le navigateur Google Chrome Chrome est utilisé pour certains composants WebView sur Android 7.0+ et n’est jamais masqué. Toutefois, le flux de données vers et depuis l’application est toujours limité.
com.skype.raider Skype L’application Skype n’est autorisée que pour certaines actions qui entraînent un appel téléphonique.
com.android.providers.media Fournisseur de contenu multimédia Android Le fournisseur de contenu multimédia n’est autorisé que pour l’action de sélection de la sonnerie.
com.google.android.gms ; com.google.android.gsf Forfaits Google Play Services Ces packages sont autorisés pour les actions de Google Cloud Messaging, telles que les notifications Push.
com.google.android.apps.maps Google Maps Les adresses sont autorisées pour la navigation.
com.android.documentsui Sélecteur de documents Android Autorisé lors de l’ouverture ou de la création d’un fichier.
com.google.android.documentsui Sélecteur de documents Android (Android 10+) Autorisé lors de l’ouverture ou de la création d’un fichier.

Pour plus d’informations, consultez Exceptions de stratégie de transfert de données pour les applications.

Condition d’accès

Setting Comment utiliser
Accès par code PIN Sélectionnez Exiger pour imposer l’utilisation d’un code PIN avec cette application. L'utilisateur est invité à configurer ce code PIN la première fois qu'il utilise l'application dans un contexte professionnel ou scolaire.

Valeur par défaut = Exiger

Vous pouvez configurer la puissance du code confidentiel à l’aide des paramètres disponibles dans la section Accès par code PIN.

Remarque : Les utilisateurs finaux autorisés à accéder à l’application peuvent réinitialiser le code confidentiel de l’application. Ce paramètre peut ne pas être visible dans certains cas sur les appareils Android. Les appareils Android ont une limite maximale de quatre raccourcis disponibles. Une fois le maximum atteint, l’utilisateur final doit supprimer les raccourcis personnalisés (ou accéder au raccourci à partir d’une autre vue d’application gérée) pour afficher le raccourci de réinitialisation du code confidentiel d’application. L’utilisateur final peut également épingler le raccourci sur sa page d’accueil.

    Type de code confidentiel
Imposez l'utilisation de codes PIN numériques ou de codes de passe avant d'accéder à une application à laquelle des stratégies de protection des applications sont appliquées. Les exigences numériques ne concernent que des chiffres, tandis qu'un code de passe peut être défini avec au moins une lettre alphabétique ou au moins un caractère spécial.

Valeur par défaut = Numérique

Remarque : Les caractères spéciaux autorisés incluent les caractères spéciaux et les symboles du clavier anglais Android.
    Simple PIN
Sélectionnez Autoriser pour autoriser les utilisateurs à utiliser des séquences de code confidentiel simples telles que 1234, 1111, abcd ou aaaa. Sélectionnez Bloquer pour les empêcher d'utiliser des séquences simples. Les séquences simples sont vérifiées dans des fenêtres coulissantes à trois caractères. Si Bloquer est configuré, 1235 ou 1112 ne sont pas acceptés comme code confidentiel défini par l’utilisateur final, mais 1122 est autorisé.

Valeur par défaut = Autoriser

Remarque : Si le code confidentiel de type code secret est configuré et que le code confidentiel simple est défini sur Autoriser, l’utilisateur doit contenir au moins une lettre ou un caractère spécial. Si le code PIN de type code secret est configuré et que le code PIN simple est défini sur Bloquer, l’utilisateur a besoin d’au moins un chiffre et une lettre et au moins un caractère spécial dans son code PIN.
    Sélectionner la longueur minimale du code PIN
Spécifiez le nombre minimum de chiffres dans une séquence PIN.

Valeur par défaut = 4
    Biométrie au lieu d’un code PIN pour l’accès
Sélectionnez Autoriser pour autoriser l’utilisateur à utiliser la biométrie pour s’authentifier sur les appareils Android. Si vous y êtes autorisé, les données biométriques sont utilisées pour accéder à l’application sur les appareils Android 10 ou supérieurs.
    Remplacer les données biométriques par code PIN après délai d’expiration
Pour utiliser ce paramètre, sélectionnez Exiger, puis configurez un délai d'inactivité.

Valeur par défaut = Exiger
      Délai d’expiration (minutes d’inactivité)
Spécifiez une heure en minutes après laquelle un code secret ou un code PIN numérique (tel que configuré) remplace l’utilisation d’une biométrie. Cette valeur de délai d’expiration doit être supérieure à la valeur spécifiée sous « Revérifier les conditions d’accès après (minutes d’inactivité) ».

Valeur par défaut = 30
    Biométrie de classe 3 (Android 9.0+)
Sélectionnez Exiger pour demander à l’utilisateur de se connecter avec les données biométriques de classe 3. Pour plus d’informations sur la biométrie de classe 3, consultez Biométrie dans la documentation de Google.
    Remplacer les données biométriques par un code PIN après les mises à jour biométriques
Sélectionnez Exiger pour remplacer l’utilisation de la biométrie par code PIN lorsqu’un changement de biométrie est détecté.

REMARQUE :
Ce paramètre ne prend effet qu’une fois qu’une biométrie est utilisée pour accéder à l’application. Selon le fabricant de l’appareil Android, certaines formes de biométrie peuvent ne pas être prises en charge pour les opérations de chiffrement. Actuellement, les opérations de chiffrement sont prises en charge pour toutes les données biométriques (par exemple, empreinte digitale, iris ou visage) sur l’appareil qui répond ou dépasse les exigences de classe 3 biométrie, telles que définies dans la documentation Android. Voir la BIOMETRIC_STRONG constante de l’interface BiometricManager.Authenticators et la authenticate méthode de la classe BiometricPrompt . Vous devrez peut-être contacter le fabricant de votre appareil pour comprendre les limitations spécifiques à l’appareil.

    Réinitialisation du code PIN au bout d’un nombre de jours
Sélectionnez Oui pour demander aux utilisateurs de changer le code PIN de l'application après une période déterminée, en jours.

Quand la valeur définie est Oui, vous devez alors configurer le nombre de jours au-delà duquel la réinitialisation est exigée.

Valeur par défaut = Non
      Nombre de jours
Configurez le nombre de jours avant que la réinitialisation du code PIN soit nécessaire.

Valeur par défaut = 90
    Sélectionnez le nombre de valeurs de code confidentiel précédentes à conserver
Ce paramètre spécifie le nombre de codes confidentiels précédents qu’Intune maintient. Les nouveaux codes confidentiels doivent être différents de ceux qu’Intune gère.

Valeur par défaut = 0
    PIN de l'application lorsque le PIN de l'appareil est défini
Sélectionnez Non requis pour désactiver le code PIN de l’application lorsqu’un verrou d’appareil est détecté sur un appareil inscrit avec le Portail d’entreprise configuré.

Valeur par défaut = Obligatoire.
Informations d’identification du compte professionnel ou scolaire pour l’accès Choisissez Exiger pour demander à l’utilisateur de se connecter avec son compte professionnel ou scolaire au lieu d’entrer un code PIN pour accéder à l’application. Lorsqu’elles sont définies sur Exiger et que les invites de code confidentiel ou biométriques sont activées, les informations d’identification de l’entreprise et le code confidentiel ou les invites biométriques sont affichés.

Valeur par défaut = non requise
Revérifier les exigences d’accès après (minutes d’inactivité) Configurez le paramètre suivant :
  • Délai d’expiration : ce paramètre correspond au nombre de minutes avant la nouvelle vérification des conditions d’accès (définies précédemment dans la stratégie). Par exemple, un administrateur active le code confidentiel et bloque les appareils rootés dans la stratégie, un utilisateur ouvre une application gérée par Intune, doit entrer un code confidentiel et doit utiliser l’application sur un appareil non rooté. Lors de l’utilisation de ce paramètre, l’utilisateur n’a pas besoin d’entrer un code confidentiel ou de subir une autre case activée de détection racine sur une application gérée par Intune pour une durée égale à la valeur configurée.

    Ce format de définition de stratégie prend en charge un nombre entier positif.

    Valeur par défaut = 30 minutes

    Remarque : Sur Android, le code confidentiel est partagé avec toutes les applications gérées par Intune. Le minuteur du code confidentiel est réinitialisé une fois que l’application quitte le premier plan sur l’appareil. L’utilisateur n’a pas besoin d’entrer de code confidentiel sur une application gérée par Intune qui partage son code confidentiel pendant le délai d’expiration défini dans ce paramètre.

Remarque

Pour en savoir plus sur la façon dont plusieurs paramètres de protection des applications Intune configurés dans la section Accès au même ensemble d’applications et d’utilisateurs fonctionnent sur Android, consultez Intune questions fréquemment posées sur la gestion des applications et Effacer sélectivement les données à l’aide des actions d’accès à la stratégie de protection des applications dans Intune.

Lancement conditionnel

Configurez les paramètres de lancement conditionnel pour définir les exigences de sécurité de connexion pour votre stratégie de protection des applications.

Par défaut, plusieurs paramètres sont fournis avec des valeurs et des actions préconfigurées. Vous pouvez supprimer certains paramètres, comme la version minimale du système d’exploitation. Vous pouvez également sélectionner d’autres paramètres dans la liste déroulante Sélectionner un .

Conditions d’application

Setting Comment utiliser
Tentatives de code PIN maximum Indiquez le nombre d'essais que l'utilisateur doit effectuer pour réussir à saisir son code PIN avant que l'action configurée ne soit exécutée. Si l’utilisateur ne parvient pas à entrer son code confidentiel après le nombre maximal de tentatives de code confidentiel, l’utilisateur doit réinitialiser son code confidentiel après s’être connecté avec succès à son compte et avoir effectué une demande d’authentification multifacteur (MFA) si nécessaire. Ce format de définition de stratégie prend en charge un nombre entier positif.

Les actions comprennent :

  • Réinitialiser le code PIN : l’utilisateur doit réinitialiser son code PIN.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Valeur par défaut = 5
Période de grâce hors connexion Nombre de minutes pendant lesquelles les applications gérées peuvent s’exécuter hors connexion. Indiquez le délai (en minutes) avant que les conditions d'accès à l'application ne soient vérifiées à nouveau.

Les actions comprennent :

  • Bloquer l’accès (minutes) : nombre de minutes pendant lesquelles les applications gérées peuvent s’exécuter hors connexion. Indiquez le délai (en minutes) avant que les conditions d'accès à l'application ne soient vérifiées à nouveau. Une fois cette période expirée, l’application nécessite l’authentification de l’utilisateur à Microsoft Entra ID afin que l’application puisse continuer à s’exécuter.

    Ce format de définition de stratégie prend en charge un nombre entier positif.

    Valeur par défaut = 1440 minutes (24 heures)

    Remarque : La configuration du minuteur de période de grâce hors connexion pour bloquer l’accès afin qu’il soit inférieur à la valeur par défaut peut entraîner des interruptions utilisateur plus fréquentes à mesure que la stratégie est actualisée. Il n’est pas recommandé de choisir une valeur de moins de 30 minutes, car cela peut entraîner des interruptions de l’utilisateur à chaque lancement ou reprise de l’application.
  • Effacer les données (jours) : après ce nombre de jours (définis par l’administrateur) d’exécution hors connexion, l’application exige que l’utilisateur se connecte au réseau et s’authentifie à nouveau. Si l’utilisateur s’authentifie avec succès, il peut continuer à accéder à ses données et l’intervalle hors ligne se réinitialise. Si l’utilisateur ne parvient pas à s’authentifier, l’application effectue un effacement sélectif de son compte et de ses données. Pour plus d’informations, consultez Comment effacer uniquement les données d’entreprise des applications gérées par Intune. Ce format de définition de stratégie prend en charge un nombre entier positif.

    Valeur par défaut = 90 jours
Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.

Remarque : le minuteur de période de grâce hors connexion démarre lorsque l’application est active et détecte qu’elle est hors ligne.

Version minimale de l'application Spécifiez une valeur pour la valeur minimale de la version de l’application.

Les actions comprennent :

  • Avertissement – L'utilisateur reçoit une notification si la version de l'application sur l'appareil ne répond pas aux exigences. Cette notification peut être rejetée.
  • Bloquer l'accès – L'accès de l'utilisateur est bloqué si la version de l'application sur l'appareil ne répond pas aux exigences.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Comme les applications ont souvent des schémas de version distincts, créez une stratégie avec une version d'application minimale ciblant une application (par exemple, la stratégie de version d'Outlook).

Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.

Ce format de paramètre de stratégie prend en charge soit major.minor, major.minor.build, major.minor.build.revision.

Vous pouvez également configurer l’emplacement où vos utilisateurs finaux peuvent obtenir une version mise à jour d’une application métier. Les utilisateurs finaux voient cela dans la boîte de dialogue de lancement conditionnel de la version minimale de l’application , qui invite les utilisateurs finaux à mettre à jour vers une version minimale de l’application métier. Sur Android, cette fonctionnalité utilise le Portail d’entreprise. Pour configurer l'endroit où un utilisateur final doit mettre à jour une application LOB, l'application a besoin d'une stratégie de configuration des applications gérées qui lui est envoyée avec la clé,com.microsoft.intune.myappstore . La valeur envoyée définit le magasin à partir duquel l’utilisateur final télécharge l’application. Si l’application est déployée via le Portail d’entreprise, la valeur doit être CompanyPortal. Pour tout autre magasin, vous devez saisir une URL complète.
Compte désactivé Il n’y a aucune valeur à définir pour ce paramètre.

Les actions comprennent :

  • Bloquer l’accès : l’utilisateur n’a pas accès car son compte a été désactivé.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Heures chômées Il n’y a aucune valeur à définir pour ce paramètre.

Les actions comprennent :

  • Bloquer l’accès : l’accès est bloqué par l’utilisateur, car le compte d’utilisateur associé à l’application est en période chômée.
  • Avertir - L’utilisateur voit une notification si le compte utilisateur associé à l’application est en période d’inactivité. La notification peut être ignorée.
Remarque : Ce paramètre ne doit être configuré que si le locataire a été intégré à l’API Working Time. Pour plus d’informations sur l’intégration de ce paramètre à l’API du temps de travail, consultez Limiter l’accès à Microsoft Teams lorsque les travailleurs de première ligne ne sont pas en service. La configuration de ce paramètre sans intégration avec l’API de temps de travail peut entraîner le blocage de comptes en raison d’un status de temps de travail manquant pour le compte géré associé à l’application.

Les applications suivantes prennent en charge cette fonctionnalité avec le Portail d’entreprise v5.0.5849.0 ou version ultérieure :

  • Teams pour Android v1416/1.0.0.2023226005 (2023226050) ou version ultérieure
  • Microsoft Edge pour Android v125.0.2535.96 ou version ultérieure

Conditions de l’appareil

Setting Comment utiliser
Appareils jailbreakés/rootés Spécifiez s’il faut bloquer l’accès à l’appareil ou effacer les données de l’appareil pour les appareils jailbreakés/rootés. Les actions comprennent :
  • Bloquer l'accès – Empêcher cette application de fonctionner sur les appareils jailbreakés ou enracinés. L’utilisateur continue à utiliser cette application pour des tâches personnelles, mais doit utiliser un autre appareil pour accéder aux données professionnelles ou scolaires dans cette application.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Version min. de l’OS Spécifiez le système d’exploitation Android minimal avec lequel une application peut être utilisée. Les versions de système d’exploitation inférieures à la version minimale du système d’exploitation spécifiée déclenchent les actions. Les actions comprennent :
  • Avertir : l’utilisateur voit une notification si la version Android de l’appareil ne répond pas à la configuration requise. Cette notification peut être rejetée.
  • Bloquer l’accès : l’utilisateur ne peut pas accéder si la version Android de l’appareil ne répond pas à cette exigence.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.

Ce format de paramètre de stratégie prend en charge major et major.minor. Par exemple, pour une version majeure du système d’exploitation Android telle qu’Android 16, nous vous recommandons d’utiliser « 16.0 ». Pour une version mineure telle que CY25Q4 d’Android 16 (également appelée Quarterly Platform Release 2 (QPR2) pour Android 16), utilisez « 16.1 ».

Version maximale du système d'exploitation Spécifiez le système d’exploitation Android maximal qu’une application peut être utilisée avec. Les versions du système d’exploitation supérieures à la version maximale du système d’exploitation spécifiée déclenchent les actions. Les actions comprennent :
  • Avertir : l’utilisateur voit une notification si la version Android de l’appareil ne répond pas à la configuration requise. Cette notification peut être rejetée.
  • Bloquer l’accès : l’utilisateur ne peut pas accéder si la version Android de l’appareil ne répond pas à cette exigence.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.

Ce format de paramètre de stratégie prend en charge major et major.minor. Par exemple, pour une version majeure du système d’exploitation Android telle qu’Android 16, nous vous recommandons d’utiliser « 16.0 ». Pour une version mineure telle que CY25Q4 d’Android 16 (également appelée Quarterly Platform Release 2 (QPR2) pour Android 16), utilisez « 16.1 ».

Version minimale du correctif Exiger que les appareils disposent d’un correctif de sécurité Android minimal publié par Google.
  • Avertir : l’utilisateur voit une notification si la version Android de l’appareil ne répond pas à la configuration requise. Cette notification peut être rejetée.
  • Bloquer l’accès : l’utilisateur ne peut pas accéder si la version Android de l’appareil ne répond pas à cette exigence.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Ce paramètre de stratégie prend en charge le format de date AAAA-MM-JJ.
Fabricants d’appareils Spécifiez une liste de fabricants séparés par des points-virgules. Ces valeurs ne respectent pas la casse. Les actions comprennent :
  • Autoriser spécifié (Bloquer non spécifié) : seuls les appareils qui correspondent au fabricant spécifié peuvent utiliser l’application. Tous les autres appareils sont bloqués.
  • Autorisé spécifié (Effacer non spécifié) – Le compte d'utilisateur associé à l'application est effacé de l'appareil.
Pour plus d'informations sur l'utilisation de ce paramètre, voir Actions de lancement conditionnel.
Verdict d’intégrité de lecture Les stratégies de protection d’applications prennent en charge certaines API d’intégrité Google Play. Ce paramètre configure en particulier les case activée d’intégrité de lecture de Google sur les appareils des utilisateurs finaux pour valider l’intégrité de ces appareils. Spécifiez l’intégrité de base ou l’intégrité de base et l’intégrité de l’appareil.

L’intégrité de base vous indique l’intégrité générale de l’appareil. Les appareils enracinés, les émulateurs, les appareils virtuels et les appareils présentant des signes d'altération manquent l'intégrité de base. Intégrité de base & appareils certifiés vous indique la compatibilité de l’appareil avec les services de Google. Seuls les appareils non modifiés certifiés par Google peuvent réussir cette case activée.

Si vous sélectionnez Lire le verdict d’intégrité comme requis pour le lancement conditionnel, vous pouvez spécifier qu’une forte case activée d’intégrité est utilisée comme type d’évaluation. La présence d’une forte case activée de l’intégrité comme type d’évaluation indique une plus grande intégrité d’un appareil. La stratégie MAM bloque les appareils qui ne prennent pas en charge les vérifications d’intégrité fortes s’ils sont ciblés avec ce paramètre. La forte case activée de l’intégrité fournit une détection de racine plus robuste en réponse aux nouveaux types d’outils et de méthodes de rooting qui ne peuvent pas toujours détecter une solution logicielle uniquement. Dans l’APP, l’attestation matérielle est activée en définissant le type d’évaluation du verdict d’intégrité de lecture sur Vérifier l’intégrité forte une fois le verdict d’intégrité de la lecture configuré, et le type d’évaluation SafetyNet requis sur une case activée d’intégrité forte une fois que l’intégrité de l’appareil case activée est configurée. L’attestation basée sur le matériel utilise un composant matériel fourni avec les appareils installés avec Android 8.1 ou version ultérieure. Les appareils qui ont été mis à niveau à partir d’une version antérieure d’Android vers Android 8.1 ont peu de chances de disposer des composants basés sur le matériel nécessaires à l’attestation basée sur le matériel. Bien que ce paramètre soit largement pris en charge à partir des appareils livrés avec Android 8.1, Microsoft recommande vivement de tester les appareils individuellement avant d’activer largement ce paramètre de stratégie.

Important : Les appareils qui ne prennent pas en charge ce type d’évaluation sont bloqués ou effacés en fonction de l’action de case activée de l’intégrité de l’appareil. Les organisations qui souhaitent utiliser cette fonctionnalité doivent s’assurer que les utilisateurs disposent d’appareils pris en charge. Pour plus d’informations sur les appareils recommandés par Google, consultez la section Configuration requise pour Android Enterprise.

Les actions comprennent :

  • Avertir : l’utilisateur voit une notification si l’appareil ne répond pas à la case activée de l’intégrité de l’appareil de Google en fonction de la valeur configurée. Cette notification peut être rejetée.
  • Bloquer l’accès : l’utilisateur n’a pas accès si l’appareil ne répond pas à la case activée de l’intégrité de l’appareil de Google en fonction de la valeur configurée.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Pour obtenir les questions fréquemment posées relatives à ce paramètre, consultez Forum aux questions sur la gestion des applications et la protection des applications.
Exiger une analyse des menaces sur les applications Les stratégies de protection d’applications prennent en charge certaines API de Google Play Protect. Ce paramètre en particulier garantit que l’analyse Vérifier les applications de Google est activée pour les appareils des utilisateurs finaux. Si cette option est configurée, l’utilisateur final n’a pas accès tant qu’il n’a pas activé l’analyse de l’application Google sur son appareil Android. Les actions comprennent :
  • Avertir : l’utilisateur voit une notification si l’analyse Verify Apps de Google sur l’appareil n’est pas activée. Cette notification peut être rejetée.
  • Bloquer l’accès : l’utilisateur n’a pas accès si l’analyse Verify Apps de Google n’est pas activée sur l’appareil.
Type d’évaluation SafetyNet requis L’attestation basée sur le matériel améliore le service d’attestation SafetyNet existant case activée. Vous pouvez définir la valeur sur Clé soutenue par du matériel après avoir défini l’attestation de périphérique SafetyNet.
Exiger un verrouillage de l’appareil Ce paramètre détermine si l’appareil Android possède un code confidentiel qui répond à l’exigence de mot de passe minimal. La stratégie de protection d’applications peut prendre des mesures si le verrou de l’appareil ne répond pas aux exigences minimales de mot de passe.

Les valeurs sont les suivantes :

  • Faible complexité
  • Complexité moyenne
  • Complexité élevée

Cette valeur de complexité est destinée à Android 12+. Pour les appareils fonctionnant sous Android 11 et versions antérieures, la définition d’une valeur de complexité faible, moyenne ou élevée est définie par défaut sur le comportement attendu pour une complexité faible. Pour plus d’informations, consultez la documentation développeur de Google getPasswordComplexity, PASSWORD_COMPLEXITY_LOW, PASSWORD_COMPLEXITY_MEDIUM, PASSWORD_COMPLEXITY_HIGH.

Les actions comprennent :

  • Avertir : l’utilisateur voit une notification si le verrou de l’appareil ne répond pas aux exigences minimales de mot de passe. La notification peut être ignorée.
  • Bloquer l’accès : l’accès à l’utilisateur est bloqué si le verrou de l’appareil ne répond pas aux exigences minimales de mot de passe.
  • Effacer les données : le compte d’utilisateur associé à l’application est effacé de l’appareil si le verrou de l’appareil ne répond pas aux exigences minimales de mot de passe.
Version minimale du Portail d’entreprise À l’aide de la version minimale du portail d’entreprise, vous pouvez spécifier une version minimale spécifique du portail d’entreprise qui est appliquée à l’appareil d’un utilisateur final. Ce paramètre de lancement conditionnel vous permet de définir des valeurs sur Bloquer l’accès, Effacer les données et Avertir en tant qu’actions possibles lorsque chaque valeur n’est pas respectée. Les formats possibles pour cette valeur suivent le modèle [Major]. Mineur], [Majeur].[ Mineur]. [Build], ou [Major].[ Mineur]. [Build]. [Révision].

Remarque : La prise en charge des versions du Portail d’entreprise Android antérieures à 5.0.5421.0 a pris fin le 1er octobre 2025.

Étant donné que certains utilisateurs finaux peuvent ne pas préférer une mise à jour forcée des applications sur place, l’option « avertir » peut être idéale lors de la configuration de ce paramètre. Le Google Play Store fait un bon travail en n’envoyant que les octets delta pour les mises à jour de l’application, mais cela peut toujours représenter une grande quantité de données que l’utilisateur pourrait ne pas vouloir utiliser s’il est sur des données au moment de la mise à jour. Forcer une mise à jour et donc télécharger une application mise à jour peut entraîner des frais de données inattendus au moment de la mise à jour. Pour plus d’informations, voir Paramètres de stratégie Android.

Âge maximal de la version du Portail d’entreprise (jours) Vous pouvez définir un nombre maximal de jours comme âge de la version du Portail d’entreprise (CP) pour les appareils Android. Ce paramètre garantit que les utilisateurs finaux se trouvent dans une certaine plage de mises en production de CP (en jours). La valeur doit être comprise entre 0 et 365 jours. Lorsque le paramètre des appareils n’est pas respecté, l’action pour ce paramètre est déclenchée. Les actions incluent Bloquer l’accès, Effacer les données ou Avertir. Pour plus d’informations, voir Paramètres de stratégie Android. Remarque : L’âge de la build du Portail d’entreprise est déterminé par Google Play sur l’appareil de l’utilisateur final.
Attestation d’appareil Samsung Knox Spécifiez si le case activée d’attestation de l’appareil Samsung Knox est requis. Seuls les appareils non modifiés qui ont été vérifiés par Samsung peuvent réussir cette case activée. Pour obtenir la liste des appareils pris en charge, consultez samsungknox.com.

En utilisant ce paramètre, Microsoft Intune vérifie également que la communication du Portail d’entreprise vers le service Intune a été envoyée à partir d’un appareil sain.

Les actions comprennent :
  • Avertir : l’utilisateur voit une notification si l’appareil ne répond pas à la case activée de l’attestation de périphérique Samsung Knox. Cette notification peut être ignorée sur les appareils Samsung pris en charge.
  • Bloquer l’accès : l’accès au compte d’utilisateur est bloqué si l’appareil ne répond pas à la case activée de l’attestation de périphérique Knox de Samsung.
  • Effacer les données : le compte d’utilisateur associé à l’application est effacé de l’appareil, si l’appareil ne répond pas à la case activée de l’attestation de périphérique Samsung Knox.
  • Bloquer l’accès sur les appareils pris en charge : l’accès au compte d’utilisateur est bloqué si un appareil Samsung exécutant Android 15 avec One UI 7.0 ou version ultérieure ne répond pas à la case activée d’attestation de périphérique Knox de Samsung. Les appareils Samsung fonctionnant sur des systèmes d’exploitation plus anciens ou des appareils d’un autre fabricant ne sont pas concernés par ce choix.

Remarque : Soyez conscient lorsque vous sélectionnez les actions « Avertir », « Bloquer l’accès » et « Effacer les données » :

  • Ces paramètres s’appliquent à tous les appareils ciblés, y compris Samsung et d’autres fabricants.
  • Sur les appareils non Samsung, les utilisateurs ne peuvent pas accepter les conditions d’utilisation de Knox et sont bloqués. Utilisez les filtres d’attribution « Applications gérées » pour cibler uniquement les appareils Samsung pris en charge. Pour plus d’informations sur les filtres d’affectation, voir Utiliser des filtres lors de l’attribution de vos applications, stratégies et profils dans Microsoft Intune.
  • Les appareils Samsung exécutant les versions One UI 7.0 ou antérieures exigent que les utilisateurs acceptent les conditions Samsung Knox avant que l’case activée d’attestation de l’appareil puisse être effectuée. S’il n’est pas accepté, l’action spécifiée se produit.

Niveau de menace maximal autorisé pour l’appareil Les stratégies de protection d’applications peuvent tirer parti du connecteur Intune-MTD. Spécifiez un niveau de menace maximal acceptable pour utiliser cette application. Les menaces sont déterminées par l’application de fournisseur Mobile Threat Defense (MTD) que vous avez choisie sur l’appareil de l’utilisateur final. Spécifiez Sécurisé, Faible, Moyen ou Élevé. L’option Sécurisé ne requiert aucune menace sur l’appareil et constitue la valeur configurable la plus restrictive, tandis que l’option Élevé requiert une connexion active d’Intune à MTD.

Les actions comprennent :

  • Bloquer l’accès : l’accès à l’utilisateur est bloqué si le niveau de menace déterminé par l’application du fournisseur MTD (Mobile Threat Defense) que vous avez choisie sur l’appareil de l’utilisateur final ne répond pas à cette exigence.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Pour plus d’informations sur l’utilisation de ce paramètre, consultez Activer le connecteur Mobile Threat Defense dans Intune pour les appareils non inscrits.
Service MTD principal Si vous avez configuré plusieurs connecteurs Intune-MTD, spécifiez l’application principale du fournisseur MTD qui doit être utilisée sur l’appareil de l’utilisateur final.

Les valeurs sont les suivantes :

  • Microsoft Defender pour point de terminaison - si le connecteur MTD est configuré, spécifiez Microsoft Defender pour point de terminaison fournit les informations de niveau de menace de l’appareil.
  • Mobile Threat Defense (non-Microsoft) : si le connecteur MTD est configuré, spécifiez que le MTD non-Microsoft fournit les informations de niveau de menace de l’appareil.

Vous devez configurer le paramètre « Niveau de menace de périphérique autorisé maximum » pour utiliser ce paramètre.

Il n’existe aucune action pour ce paramètre.