Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article décrit les paramètres de stratégie de protection des applications pour les appareils Android. Les paramètres de stratégie décrits peuvent être configurés pour une stratégie de protection des applications dans le volet Paramètres du portail. Il existe trois catégories de paramètres de stratégie : paramètres de protection des données, exigences d’accès et lancement conditionnel. Dans cet article, le terme « applications gérées par une stratégie » désigne les applications configurées avec des stratégies de protection des applications.
Importante
Le Portail d’entreprise Intune est requis sur l’appareil pour recevoir les stratégies de protection des applications pour les appareils Android.
Protection des données
Transfert de données
| Setting | Comment utiliser | Valeur par défaut |
|---|---|---|
| Sauvegarde des données d’organisation dans Android services de sauvegarde | Sélectionnez Bloquer pour empêcher cette application de sauvegarder des données professionnelles ou scolaires dans le service de sauvegarde Android. Sélectionnez Autoriser pour autoriser cette application à sauvegarder des données professionnelles ou scolaires. |
Allow |
| Envoyer des données d’organisation à d’autres applications | Spécifiez quelles applications peuvent recevoir des données de cette application :
Il existe des applications et services exemptés pour lesquels Intune peut autoriser le transfert de données par défaut. En outre, vous pouvez créer vos propres exemptions si vous devez autoriser le transfert de données vers une application qui ne prend pas en charge Intune APP. Pour plus d’informations, consultez Exemptions de transfert de données. Cette stratégie peut également s’appliquer aux liens d’application Android. Remarque Intune ne prend actuellement pas en charge la fonctionnalité Android Instant Apps. Intune bloque toute connexion de données vers ou depuis l’application. Pour plus d’informations, consultez Applications instantanées Android dans la documentation pour développeurs Android. Si l’option Envoyer des données d’organisation à d’autres applications est définie sur Toutes les applications, les données de texte peuvent toujours être transférées via le partage du système d’exploitation vers le Presse-papiers. |
Toutes les applications |
|
Cette option est disponible lorsque vous sélectionnez les applications gérées par la stratégie pour l'option précédente. | |
|
Choisissez Bloquer pour interdire l’utilisation de l’option Enregistrer sous dans cette application. Choisissez Autoriser pour autoriser l’utilisation de l’option Enregistrer sous. Quand il est défini sur Bloquer, vous pouvez configurer le paramètre Autoriser l’utilisateur à enregistrer des copies dans une sélection de services. Remarque :
|
Allow |
|
Les utilisateurs peuvent enregistrer dans les services sélectionnés (OneDrive, SharePoint, Photothèque, Box, iManage, Egnyte et Stockage local). Tous les autres services sont bloqués. | 0 sélectionné |
|
En règle générale, lorsqu’un utilisateur sélectionne un numéro de téléphone avec lien hypertexte dans une application, une application de numérotation s’ouvre avec le numéro de téléphone prérempli et prêt à être appelé. Pour ce paramètre, choisissez la façon de gérer ce type de transfert de contenu lorsqu’il est lancé à partir d’une application gérée par une stratégie :
|
Toute application de numérotation |
|
Lorsqu’une application de numérotation spécifique a été sélectionnée, vous devez fournir l’ID de package d’application. | Blank |
|
Lorsqu’une application de numérotation spécifique a été sélectionnée, vous devez fournir le nom de l’application de numérotation. | Blank |
|
Lorsqu’un utilisateur sélectionne un numéro de téléphone avec lien hypertexte pour une application de messagerie dans une application, une application de messagerie s’ouvre avec le numéro de téléphone prérempli et prêt à envoyer un message. Pour ce paramètre, choisissez la façon de gérer ce type de transfert de contenu lorsqu’il est lancé à partir d’une application gérée par une stratégie :
|
N’importe quelle application de messagerie |
|
Lorsqu’une application de messagerie spécifique a été sélectionnée, vous devez fournir l’ID du package d’application. | Blank |
|
Lorsqu’une application de messagerie spécifique a été sélectionnée, vous devez fournir le nom de l’application de messagerie. | Blank |
| Recevoir des données d’autres applications | Spécifiez quelles applications peuvent transférer des données à cette application :
Il existe des applications et services exemptés à partir desquels Intune peut autoriser le transfert de données. Consultez Exemptions de transfert de données pour obtenir la liste complète des applications et services. |
Toutes les applications |
|
Sélectionnez Bloquer pour désactiver l’utilisation de l’option Ouvrir ou d’autres options pour partager les données entre les comptes de cette application. Sélectionnez Autoriser si vous voulez autoriser l’utilisation de l’option Ouvrir. Lorsqu’elle est définie sur Bloquer , vous pouvez configurer Autoriser l’utilisateur à ouvrir des données à partir de services sélectionnés pour spécifier les services autorisés pour les emplacements de données de l’organisation. Remarque :
|
Allow |
|
Sélectionnez les services de stockage d’applications à partir desquels les utilisateurs peuvent ouvrir des données. Tous les autres services sont bloqués. Le fait de ne sélectionner aucun service empêche les utilisateurs d’ouvrir des données. Services pris en charge :
|
Tous sélectionnés |
| Restreindre les opérations de coupe, de copie et de collage entre d'autres applications | Indiquez quand les actions couper, copier et coller peuvent être utilisées avec cette application. Choisissez parmi les autorisations suivantes :
|
N’importe quelle application |
|
Spécifiez le nombre de caractères qui peuvent être coupés ou copiés à partir des données et comptes de l’organisation. Cela permet le partage du nombre spécifié de caractères avec n’importe quelle application, y compris les applications non gérées, lorsqu’elle serait autrement bloquée par le paramètre « Restreindre couper, copier et coller avec d’autres applications ». Valeur par défaut = 0 Remarque : nécessite la version 5.0.4364.0 ou ultérieure du Portail d’entreprise Intune. |
0 |
| Capture d’écran et Assistant Google | Sélectionnez Bloquer pour bloquer la capture d’écran, Circle pour rechercher et Google Assistant accéder aux données de l’organisation sur l’appareil lors de l’utilisation de cette application. Choisir Bloquer floute également l’image d’aperçu du sélecteur d’applications lors de l’utilisation de cette application avec un compte professionnel ou scolaire. Remarque : Google Assistant peut être accessible aux utilisateurs dans les scénarios qui n’accèdent pas aux données de l’organisation. |
Allow |
| Claviers approuvés | Sélectionnez Exiger , puis spécifiez une liste de claviers approuvés pour cette stratégie. Les utilisateurs qui n’utilisent pas de clavier approuvé sont invités à télécharger et à installer un clavier approuvé avant de pouvoir utiliser l’application protégée. Ce paramètre nécessite que l’application dispose du Kit de développement logiciel (SDK) Intune pour Android version 6.2.0 ou ultérieure. |
Non requis |
|
Cette option est disponible lorsque vous sélectionnez Exiger pour l’option précédente. Sélectionnez pour gérer la liste des claviers et méthodes d’entrée qui peuvent être utilisés avec les applications protégées par cette stratégie. Vous pouvez ajouter d’autres claviers à la liste et supprimer les options par défaut. Vous devez disposer d’au moins un clavier approuvé pour enregistrer le paramètre. Au fil du temps, Microsoft peut ajouter d’autres claviers à la liste des nouvelles stratégies de protection des applications, ce qui oblige les administrateurs à examiner et à mettre à jour les stratégies existantes en fonction des besoins. Pour ajouter un clavier, spécifiez :
Remarque : Un utilisateur auquel plusieurs stratégies de protection des applications sont attribuées est autorisé à utiliser uniquement les claviers approuvés communs à toutes les stratégies. |
Chiffrement
| Setting | Comment utiliser | Valeur par défaut |
|---|---|---|
| Chiffrer les données de l’organisation | Sélectionnez Exiger pour activer le chiffrement des données professionnelles ou scolaires dans cette application. Intune utilise un schéma de chiffrement WolfSSL, 256 bits AES avec le système Android Keystore pour chiffrer en toute sécurité les données d’application. Les données sont chiffrées de façon synchrone pendant les tâches d’E/S de fichier. Le contenu sur le stockage de l’appareil est toujours chiffré et ne peut être ouvert que par les applications qui prennent en charge les stratégies de protection des applications de Intune et auxquelles la stratégie est attribuée. Les nouveaux fichiers sont chiffrés avec des clés de 256 bits. Les fichiers chiffrés 128 bits existants subissent une tentative de migration vers des clés 256 bits, mais le processus n’est pas garanti. Les Files chiffrés avec des clés de 128 bits restent lisibles. La méthode de chiffrement est validée FIPS 140-2 ; pour plus d’informations, consultez wolfCrypt FIPS 140-2 et FIPS 140-3. |
Require (Rendre obligatoire) |
|
Sélectionnez Exiger pour appliquer le chiffrement des données d’organisation avec le chiffrement de la couche d’application Intune sur tous les appareils. Sélectionnez Non requis pour ne pas appliquer le chiffrement des données d’organisation avec le chiffrement de la couche d’application Intune sur les appareils inscrits. | Require (Rendre obligatoire) |
Les fonctionnalités
| Setting | Comment utiliser | Valeur par défaut |
|---|---|---|
| Synchronisation des données des applications gérées par stratégie avec des applications natives ou des compléments | Sélectionnez Bloquer pour empêcher les applications gérées par une stratégie d’enregistrer des données dans les applications natives de l’appareil (contacts, Calendar et widgets) et pour empêcher l’utilisation de compléments dans les applications gérées par la stratégie. Si aucun paramètre n’est pris en charge par l’application, l’enregistrement des données dans des applications natives et l’utilisation de compléments sont autorisés. Si vous choisissez Autoriser, l’application gérée par la stratégie peut enregistrer des données dans les applications natives ou utiliser des compléments, si ces fonctionnalités sont prises en charge et activées dans l’application gérée par la stratégie. Les applications peuvent fournir des contrôles supplémentaires pour personnaliser le comportement de synchronisation des données avec des applications natives spécifiques ou ne pas honorer ce contrôle. Remarque : lorsque vous effectuez un effacement sélectif pour supprimer des données professionnelles ou scolaires de l’application, les données synchronisées directement entre l’application gérée par la stratégie et l’application native sont supprimées. Les données synchronisées à partir de l’application native vers une autre source externe ne seront pas effacées. Remarque : les applications suivantes prennent en charge cette fonctionnalité :
|
Allow |
| Impression des données de l'Org | Choisissez Bloquer pour empêcher l’application d’imprimer des données professionnelles ou scolaires. Si vous laissez ce paramètre sur Autoriser, la valeur par défaut, les utilisateurs peuvent exporter et imprimer toutes les données de l’organisation. | Allow |
| Limiter le transfert de contenu web avec d'autres applications | Spécifiez comment le contenu web (liens http/https) est ouvert à partir d’applications gérées par la stratégie. Choisissez parmi les autorisations suivantes :
Les liens d’application Android sont gérés par le paramètre de stratégie Autoriser l’application à transférer des données vers d’autres applications .
Inscription d’appareils dans Intune
Microsoft Edge géré par une stratégie |
Non configuré |
|
Entrez l’ID d’application d’un seul navigateur. Le contenu web (liens http/https) provenant des applications gérées par une stratégie s’ouvre dans le navigateur spécifié. Le contenu web n’est pas géré dans le navigateur cible. | Blank |
|
Entrez le nom de l’application du navigateur associé à l’ID de navigateur non géré. Ce nom s’affiche pour les utilisateurs si le navigateur spécifié n’est pas installé. | Blank |
| Notifications de données de l’organisation | Spécifiez la quantité de données d’organisation partagées via les notifications du système d’exploitation pour les comptes d’organisation. Ce paramètre de stratégie affecte l’appareil local et tous les appareils connectés tels que les appareils portables et les haut-parleurs intelligents. Les applications peuvent fournir des contrôles supplémentaires pour personnaliser le comportement des notifications ou choisir de ne pas honorer toutes les valeurs. Sélectionnez parmi :
Remarque : ce paramètre nécessite la prise en charge de l’application :
|
Allow |
Exemptions pour le transfert de données
Certaines applications et services de plateforme exemptés sont autorisés par les stratégies de protection des applications Intune à transférer des données vers et depuis. Par exemple, toutes les applications gérées par Intune sur Android doivent pouvoir transférer des données vers et depuis Google Synthèse vocale, afin que le texte de l’écran de votre appareil mobile puisse être lu à haute voix. Cette liste est susceptible d'être modifiée et reflète les services et les applications considérés comme utiles pour une productivité sécurisée.
Exemptions complètes
Ces applications et services sont entièrement autorisés pour le transfert de données vers et depuis des applications gérées par Intune.
| Nom de l’application/du service | Description |
|---|---|
| com.android.phone | Application de téléphone natif |
| com.android.vending | Google Play Store |
| com.google.android.webview | WebView, nécessaire pour de nombreuses applications, y compris Outlook. |
| com.android.webview | Webview, nécessaire pour de nombreuses applications, y compris Outlook. |
| com.google.android.tts | Conversion de texte par synthèse vocale Google |
| com.android.providers.settings | Paramètres du système Android |
| com.android.settings | Paramètres du système Android |
| com.azure.authenticator | Application Azure Authenticator, requise pour une authentification réussie dans de nombreux scénarios. |
| com.microsoft.windowsintune.companyportal | Portail d’entreprise Intune |
| com.android.providers.contacts | Application Contacts natifs |
| com.samsung.android.providers.contacts | Fournisseur de contacts Samsung. Autorisé pour les appareils Samsung. |
| com.android.providers.blockednumber | Android Fournisseur de numéros de blocage. Autorisé pour les appareils Android. |
Exemptions conditionnelles
Ces applications et services ne sont autorisés que pour le transfert de données vers et depuis des applications gérées par Intune sous certaines conditions.
| Nom de l’application/du service | Description | Condition d’exemption |
|---|---|---|
| com.android.chrome | Le navigateur Google Chrome | Chrome est utilisé pour certains composants WebView sur Android 7.0+ et n’est jamais masqué. Toutefois, le flux de données vers et depuis l’application est toujours limité. |
| com.skype.raider | Skype | L’application Skype n’est autorisée que pour certaines actions qui entraînent un appel téléphonique. |
| com.android.providers.media | Fournisseur de contenu multimédia Android | Le fournisseur de contenu multimédia n’est autorisé que pour l’action de sélection de la sonnerie. |
| com.google.android.gms ; com.google.android.gsf | Forfaits Google Play Services | Ces packages sont autorisés pour les actions de Google Cloud Messaging, telles que les notifications Push. |
| com.google.android.apps.maps | Google Maps | Les adresses sont autorisées pour la navigation. |
| com.android.documentsui | Sélecteur de documents Android | Autorisé lors de l’ouverture ou de la création d’un fichier. |
| com.google.android.documentsui | Sélecteur de documents Android (Android 10+) | Autorisé lors de l’ouverture ou de la création d’un fichier. |
Pour plus d’informations, consultez Exceptions de stratégie de transfert de données pour les applications.
Condition d’accès
| Setting | Comment utiliser |
|---|---|
| Accès par code PIN | Sélectionnez Exiger pour imposer l’utilisation d’un code PIN avec cette application. L'utilisateur est invité à configurer ce code PIN la première fois qu'il utilise l'application dans un contexte professionnel ou scolaire. Valeur par défaut = Exiger Vous pouvez configurer la puissance du code confidentiel à l’aide des paramètres disponibles dans la section Accès par code PIN. Remarque : Les utilisateurs finaux autorisés à accéder à l’application peuvent réinitialiser le code confidentiel de l’application. Ce paramètre peut ne pas être visible dans certains cas sur les appareils Android. Les appareils Android ont une limite maximale de quatre raccourcis disponibles. Une fois le maximum atteint, l’utilisateur final doit supprimer les raccourcis personnalisés (ou accéder au raccourci à partir d’une autre vue d’application gérée) pour afficher le raccourci de réinitialisation du code confidentiel d’application. L’utilisateur final peut également épingler le raccourci sur sa page d’accueil. |
Type de code confidentiel |
Imposez l'utilisation de codes PIN numériques ou de codes de passe avant d'accéder à une application à laquelle des stratégies de protection des applications sont appliquées. Les exigences numériques ne concernent que des chiffres, tandis qu'un code de passe peut être défini avec au moins une lettre alphabétique ou au moins un caractère spécial. Valeur par défaut = Numérique Remarque : Les caractères spéciaux autorisés incluent les caractères spéciaux et les symboles du clavier anglais Android. |
|
Sélectionnez Autoriser pour autoriser les utilisateurs à utiliser des séquences de code confidentiel simples telles que 1234, 1111, abcd ou aaaa. Sélectionnez Bloquer pour les empêcher d'utiliser des séquences simples. Les séquences simples sont vérifiées dans des fenêtres coulissantes à trois caractères. Si Bloquer est configuré, 1235 ou 1112 ne sont pas acceptés comme code confidentiel défini par l’utilisateur final, mais 1122 est autorisé. Valeur par défaut = Autoriser Remarque : Si le code confidentiel de type code secret est configuré et que le code confidentiel simple est défini sur Autoriser, l’utilisateur doit contenir au moins une lettre ou un caractère spécial. Si le code PIN de type code secret est configuré et que le code PIN simple est défini sur Bloquer, l’utilisateur a besoin d’au moins un chiffre et une lettre et au moins un caractère spécial dans son code PIN. |
|
Spécifiez le nombre minimum de chiffres dans une séquence PIN. Valeur par défaut = 4 |
|
Sélectionnez Autoriser pour autoriser l’utilisateur à utiliser la biométrie pour s’authentifier sur les appareils Android. Si vous y êtes autorisé, les données biométriques sont utilisées pour accéder à l’application sur les appareils Android 10 ou supérieurs. |
|
Pour utiliser ce paramètre, sélectionnez Exiger, puis configurez un délai d'inactivité. Valeur par défaut = Exiger |
|
Spécifiez une heure en minutes après laquelle un code secret ou un code PIN numérique (tel que configuré) remplace l’utilisation d’une biométrie. Cette valeur de délai d’expiration doit être supérieure à la valeur spécifiée sous « Revérifier les conditions d’accès après (minutes d’inactivité) ». Valeur par défaut = 30 |
|
Sélectionnez Exiger pour demander à l’utilisateur de se connecter avec les données biométriques de classe 3. Pour plus d’informations sur la biométrie de classe 3, consultez Biométrie dans la documentation de Google. |
|
Sélectionnez Exiger pour remplacer l’utilisation de la biométrie par code PIN lorsqu’un changement de biométrie est détecté.
REMARQUE : |
|
Sélectionnez Oui pour demander aux utilisateurs de changer le code PIN de l'application après une période déterminée, en jours. Quand la valeur définie est Oui, vous devez alors configurer le nombre de jours au-delà duquel la réinitialisation est exigée. Valeur par défaut = Non |
|
Configurez le nombre de jours avant que la réinitialisation du code PIN soit nécessaire. Valeur par défaut = 90 |
|
Ce paramètre spécifie le nombre de codes confidentiels précédents qu’Intune maintient. Les nouveaux codes confidentiels doivent être différents de ceux qu’Intune gère. Valeur par défaut = 0 |
|
Sélectionnez Non requis pour désactiver le code PIN de l’application lorsqu’un verrou d’appareil est détecté sur un appareil inscrit avec le Portail d’entreprise configuré. Valeur par défaut = Obligatoire. |
| Informations d’identification du compte professionnel ou scolaire pour l’accès | Choisissez Exiger pour demander à l’utilisateur de se connecter avec son compte professionnel ou scolaire au lieu d’entrer un code PIN pour accéder à l’application. Lorsqu’elles sont définies sur Exiger et que les invites de code confidentiel ou biométriques sont activées, les informations d’identification de l’entreprise et le code confidentiel ou les invites biométriques sont affichés. Valeur par défaut = non requise |
| Revérifier les exigences d’accès après (minutes d’inactivité) | Configurez le paramètre suivant :
|
Remarque
Pour en savoir plus sur la façon dont plusieurs paramètres de protection des applications Intune configurés dans la section Accès au même ensemble d’applications et d’utilisateurs fonctionnent sur Android, consultez Intune questions fréquemment posées sur la gestion des applications et Effacer sélectivement les données à l’aide des actions d’accès à la stratégie de protection des applications dans Intune.
Lancement conditionnel
Configurez les paramètres de lancement conditionnel pour définir les exigences de sécurité de connexion pour votre stratégie de protection des applications.
Par défaut, plusieurs paramètres sont fournis avec des valeurs et des actions préconfigurées. Vous pouvez supprimer certains paramètres, comme la version minimale du système d’exploitation. Vous pouvez également sélectionner d’autres paramètres dans la liste déroulante Sélectionner un .
Conditions d’application
| Setting | Comment utiliser |
|---|---|
| Tentatives de code PIN maximum | Indiquez le nombre d'essais que l'utilisateur doit effectuer pour réussir à saisir son code PIN avant que l'action configurée ne soit exécutée. Si l’utilisateur ne parvient pas à entrer son code confidentiel après le nombre maximal de tentatives de code confidentiel, l’utilisateur doit réinitialiser son code confidentiel après s’être connecté avec succès à son compte et avoir effectué une demande d’authentification multifacteur (MFA) si nécessaire. Ce format de définition de stratégie prend en charge un nombre entier positif. Les actions comprennent :
|
| Période de grâce hors connexion | Nombre de minutes pendant lesquelles les applications gérées peuvent s’exécuter hors connexion. Indiquez le délai (en minutes) avant que les conditions d'accès à l'application ne soient vérifiées à nouveau. Les actions comprennent :
Remarque : le minuteur de période de grâce hors connexion démarre lorsque l’application est active et détecte qu’elle est hors ligne. |
| Version minimale de l'application | Spécifiez une valeur pour la valeur minimale de la version de l’application. Les actions comprennent :
Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente. Ce format de paramètre de stratégie prend en charge soit major.minor, major.minor.build, major.minor.build.revision. Vous pouvez également configurer l’emplacement où vos utilisateurs finaux peuvent obtenir une version mise à jour d’une application métier. Les utilisateurs finaux voient cela dans la boîte de dialogue de lancement conditionnel de la version minimale de l’application , qui invite les utilisateurs finaux à mettre à jour vers une version minimale de l’application métier. Sur Android, cette fonctionnalité utilise le Portail d’entreprise. Pour configurer l'endroit où un utilisateur final doit mettre à jour une application LOB, l'application a besoin d'une stratégie de configuration des applications gérées qui lui est envoyée avec la clé, com.microsoft.intune.myappstore . La valeur envoyée définit le magasin à partir duquel l’utilisateur final télécharge l’application. Si l’application est déployée via le Portail d’entreprise, la valeur doit être CompanyPortal. Pour tout autre magasin, vous devez saisir une URL complète. |
| Compte désactivé | Il n’y a aucune valeur à définir pour ce paramètre. Les actions comprennent :
|
| Heures chômées | Il n’y a aucune valeur à définir pour ce paramètre. Les actions comprennent :
Les applications suivantes prennent en charge cette fonctionnalité avec le Portail d’entreprise v5.0.5849.0 ou version ultérieure :
|
Conditions de l’appareil
| Setting | Comment utiliser |
|---|---|
| Appareils jailbreakés/rootés | Spécifiez s’il faut bloquer l’accès à l’appareil ou effacer les données de l’appareil pour les appareils jailbreakés/rootés. Les actions comprennent :
|
| Version min. de l’OS | Spécifiez le système d’exploitation Android minimal avec lequel une application peut être utilisée. Les versions de système d’exploitation inférieures à la version minimale du système d’exploitation spécifiée déclenchent les actions. Les actions comprennent :
Ce format de paramètre de stratégie prend en charge major et major.minor. Par exemple, pour une version majeure du système d’exploitation Android telle qu’Android 16, nous vous recommandons d’utiliser « 16.0 ». Pour une version mineure telle que CY25Q4 d’Android 16 (également appelée Quarterly Platform Release 2 (QPR2) pour Android 16), utilisez « 16.1 ». |
| Version maximale du système d'exploitation | Spécifiez le système d’exploitation Android maximal qu’une application peut être utilisée avec. Les versions du système d’exploitation supérieures à la version maximale du système d’exploitation spécifiée déclenchent les actions. Les actions comprennent :
Ce format de paramètre de stratégie prend en charge major et major.minor. Par exemple, pour une version majeure du système d’exploitation Android telle qu’Android 16, nous vous recommandons d’utiliser « 16.0 ». Pour une version mineure telle que CY25Q4 d’Android 16 (également appelée Quarterly Platform Release 2 (QPR2) pour Android 16), utilisez « 16.1 ». |
| Version minimale du correctif | Exiger que les appareils disposent d’un correctif de sécurité Android minimal publié par Google.
|
| Fabricants d’appareils | Spécifiez une liste de fabricants séparés par des points-virgules. Ces valeurs ne respectent pas la casse. Les actions comprennent :
|
| Verdict d’intégrité de lecture | Les stratégies de protection d’applications prennent en charge certaines API d’intégrité Google Play. Ce paramètre configure en particulier les case activée d’intégrité de lecture de Google sur les appareils des utilisateurs finaux pour valider l’intégrité de ces appareils. Spécifiez l’intégrité de base ou l’intégrité de base et l’intégrité de l’appareil. L’intégrité de base vous indique l’intégrité générale de l’appareil. Les appareils enracinés, les émulateurs, les appareils virtuels et les appareils présentant des signes d'altération manquent l'intégrité de base. Intégrité de base & appareils certifiés vous indique la compatibilité de l’appareil avec les services de Google. Seuls les appareils non modifiés certifiés par Google peuvent réussir cette case activée. Si vous sélectionnez Lire le verdict d’intégrité comme requis pour le lancement conditionnel, vous pouvez spécifier qu’une forte case activée d’intégrité est utilisée comme type d’évaluation. La présence d’une forte case activée de l’intégrité comme type d’évaluation indique une plus grande intégrité d’un appareil. La stratégie MAM bloque les appareils qui ne prennent pas en charge les vérifications d’intégrité fortes s’ils sont ciblés avec ce paramètre. La forte case activée de l’intégrité fournit une détection de racine plus robuste en réponse aux nouveaux types d’outils et de méthodes de rooting qui ne peuvent pas toujours détecter une solution logicielle uniquement. Dans l’APP, l’attestation matérielle est activée en définissant le type d’évaluation du verdict d’intégrité de lecture sur Vérifier l’intégrité forte une fois le verdict d’intégrité de la lecture configuré, et le type d’évaluation SafetyNet requis sur une case activée d’intégrité forte une fois que l’intégrité de l’appareil case activée est configurée. L’attestation basée sur le matériel utilise un composant matériel fourni avec les appareils installés avec Android 8.1 ou version ultérieure. Les appareils qui ont été mis à niveau à partir d’une version antérieure d’Android vers Android 8.1 ont peu de chances de disposer des composants basés sur le matériel nécessaires à l’attestation basée sur le matériel. Bien que ce paramètre soit largement pris en charge à partir des appareils livrés avec Android 8.1, Microsoft recommande vivement de tester les appareils individuellement avant d’activer largement ce paramètre de stratégie. Important : Les appareils qui ne prennent pas en charge ce type d’évaluation sont bloqués ou effacés en fonction de l’action de case activée de l’intégrité de l’appareil. Les organisations qui souhaitent utiliser cette fonctionnalité doivent s’assurer que les utilisateurs disposent d’appareils pris en charge. Pour plus d’informations sur les appareils recommandés par Google, consultez la section Configuration requise pour Android Enterprise. Les actions comprennent :
|
| Exiger une analyse des menaces sur les applications | Les stratégies de protection d’applications prennent en charge certaines API de Google Play Protect. Ce paramètre en particulier garantit que l’analyse Vérifier les applications de Google est activée pour les appareils des utilisateurs finaux. Si cette option est configurée, l’utilisateur final n’a pas accès tant qu’il n’a pas activé l’analyse de l’application Google sur son appareil Android. Les actions comprennent :
|
| Type d’évaluation SafetyNet requis | L’attestation basée sur le matériel améliore le service d’attestation SafetyNet existant case activée. Vous pouvez définir la valeur sur Clé soutenue par du matériel après avoir défini l’attestation de périphérique SafetyNet. |
| Exiger un verrouillage de l’appareil | Ce paramètre détermine si l’appareil Android possède un code confidentiel qui répond à l’exigence de mot de passe minimal. La stratégie de protection d’applications peut prendre des mesures si le verrou de l’appareil ne répond pas aux exigences minimales de mot de passe.
Les valeurs sont les suivantes :
Cette valeur de complexité est destinée à Android 12+. Pour les appareils fonctionnant sous Android 11 et versions antérieures, la définition d’une valeur de complexité faible, moyenne ou élevée est définie par défaut sur le comportement attendu pour une complexité faible. Pour plus d’informations, consultez la documentation développeur de Google getPasswordComplexity, PASSWORD_COMPLEXITY_LOW, PASSWORD_COMPLEXITY_MEDIUM, PASSWORD_COMPLEXITY_HIGH. Les actions comprennent :
|
| Version minimale du Portail d’entreprise | À l’aide de la version minimale du portail d’entreprise, vous pouvez spécifier une version minimale spécifique du portail d’entreprise qui est appliquée à l’appareil d’un utilisateur final. Ce paramètre de lancement conditionnel vous permet de définir des valeurs sur Bloquer l’accès, Effacer les données et Avertir en tant qu’actions possibles lorsque chaque valeur n’est pas respectée. Les formats possibles pour cette valeur suivent le modèle [Major]. Mineur], [Majeur].[ Mineur]. [Build], ou [Major].[ Mineur]. [Build]. [Révision]. Remarque : La prise en charge des versions du Portail d’entreprise Android antérieures à 5.0.5421.0 a pris fin le 1er octobre 2025. Étant donné que certains utilisateurs finaux peuvent ne pas préférer une mise à jour forcée des applications sur place, l’option « avertir » peut être idéale lors de la configuration de ce paramètre. Le Google Play Store fait un bon travail en n’envoyant que les octets delta pour les mises à jour de l’application, mais cela peut toujours représenter une grande quantité de données que l’utilisateur pourrait ne pas vouloir utiliser s’il est sur des données au moment de la mise à jour. Forcer une mise à jour et donc télécharger une application mise à jour peut entraîner des frais de données inattendus au moment de la mise à jour. Pour plus d’informations, voir Paramètres de stratégie Android. |
| Âge maximal de la version du Portail d’entreprise (jours) | Vous pouvez définir un nombre maximal de jours comme âge de la version du Portail d’entreprise (CP) pour les appareils Android. Ce paramètre garantit que les utilisateurs finaux se trouvent dans une certaine plage de mises en production de CP (en jours). La valeur doit être comprise entre 0 et 365 jours. Lorsque le paramètre des appareils n’est pas respecté, l’action pour ce paramètre est déclenchée. Les actions incluent Bloquer l’accès, Effacer les données ou Avertir. Pour plus d’informations, voir Paramètres de stratégie Android. Remarque : L’âge de la build du Portail d’entreprise est déterminé par Google Play sur l’appareil de l’utilisateur final. |
| Attestation d’appareil Samsung Knox | Spécifiez si le case activée d’attestation de l’appareil Samsung Knox est requis. Seuls les appareils non modifiés qui ont été vérifiés par Samsung peuvent réussir cette case activée. Pour obtenir la liste des appareils pris en charge, consultez samsungknox.com. En utilisant ce paramètre, Microsoft Intune vérifie également que la communication du Portail d’entreprise vers le service Intune a été envoyée à partir d’un appareil sain. Les actions comprennent :
Remarque : Soyez conscient lorsque vous sélectionnez les actions « Avertir », « Bloquer l’accès » et « Effacer les données » :
|
| Niveau de menace maximal autorisé pour l’appareil | Les stratégies de protection d’applications peuvent tirer parti du connecteur Intune-MTD. Spécifiez un niveau de menace maximal acceptable pour utiliser cette application. Les menaces sont déterminées par l’application de fournisseur Mobile Threat Defense (MTD) que vous avez choisie sur l’appareil de l’utilisateur final. Spécifiez Sécurisé, Faible, Moyen ou Élevé. L’option Sécurisé ne requiert aucune menace sur l’appareil et constitue la valeur configurable la plus restrictive, tandis que l’option Élevé requiert une connexion active d’Intune à MTD. Les actions comprennent :
|
| Service MTD principal | Si vous avez configuré plusieurs connecteurs Intune-MTD, spécifiez l’application principale du fournisseur MTD qui doit être utilisée sur l’appareil de l’utilisateur final.
Les valeurs sont les suivantes :
Vous devez configurer le paramètre « Niveau de menace de périphérique autorisé maximum » pour utiliser ce paramètre. Il n’existe aucune action pour ce paramètre. |