Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Intune alkalmazásvédelmi szabályzatai biztosítják, hogy a szervezet adatai biztonságban maradjanak, vagy egy felügyelt alkalmazásban tárolva maradjanak. Ezekkel a házirendekkel szabályozhatja, hogy az alkalmazások hogyan férjenek hozzá és oszthassanak meg adatokat a mobileszközökön. A házirendek szabályokat kényszeríthetnek ki, amikor a felhasználó "vállalati" adatokhoz próbál hozzáférni vagy áthelyezni. Emellett megtilthatja vagy figyelheti a műveleteket, amikor a felhasználó az alkalmazáson belül tartózkodik. Az Intune felügyelt alkalmazása egy védett alkalmazás, amelyben az Intune alkalmazásvédelmi szabályzatokat alkalmaz és kezeli az alkalmazást.
Az Intune alkalmazásvédelmi szabályzatai számos előnnyel járnak. Ezen előnyök közé tartozik a vállalati adatok védelme a mobileszközökön az eszközök regisztrálása nélkül, valamint annak szabályozása, hogy az alkalmazások hogyan érik el és osztják meg az adatokat a mobileszközökön.
Példák az alkalmazásvédelmi házirendek Microsoft Intune-nal való használatára:
- PIN-kód vagy ujjlenyomat megkövetelése a vállalati e-mailek mobileszközön való eléréséhez
- A felhasználók megakadályozása abban, hogy vállalati adatokat másoljanak és illesszenek be személyes appokba
- A vállalati adatokhoz való hozzáférés korlátozása csak jóváhagyott alkalmazásokra
Az Intune MAM számos hatékonyságnövelő alkalmazást kezel, például a Microsoft 365 (Office) alkalmazásokat. Tekintse meg a nyilvános használatra rendelkezésre álló Microsoft Intune által védett appok hivatalos listáját.
Az alkalmazásadatok védelme
Az alkalmazottak mobileszközöket használnak mind a személyes mind a munkahelyi feladatokhoz. Gondoskodik arról, hogy alkalmazottai hatékonyan dolgozhassanak, azonban előzze meg az adatvesztést. Ez magában foglalja a szándékos és a véletlen adatvesztést is. A nem Ön által kezelt eszközökről elért céges adatokat is megvédheti.
Az Intune alkalmazásvédelmi szabályzatait a mobileszköz-kezelési (MDM) megoldásoktól függetlenül használhatja. Ez a függetlenség segít megvédeni cége adatait az eszközök eszközkezelési megoldásban való regisztrálásával vagy anélkül. Appszintű házirendek implementálásával korlátozhatja a vállalati erőforrásokhoz való hozzáférést, és az adatokat az informatikai részleg hatáskörébe szoríthatja.
Megjegyzés:
A szabályzatok kényszerítésének biztosítása érdekében használja a feltételes hozzáférést az Intune alkalmazásvédelmi szabályzatokkal együtt.
Alkalmazásvédelem házirendjei az eszközökön
Appvédelmi házirendek konfigurálása olyan alkalmazásokhoz, amelyek a következő eszközökön futnak:
Regisztrálva van a Microsoft Intune-ban: Ezek az eszközök általában vállalati tulajdonban vannak.
Nem Microsoft mobileszköz-kezelési (MDM) megoldásra regisztrált: Ezek az eszközök általában vállalati tulajdonban vannak.
Megjegyzés:
A mobilalkalmazás-kezelési házirendek nem használhatók nem Microsoft mobilalkalmazás-kezelési vagy biztonságos tárolómegoldásokkal.
Nem regisztrált egyetlen mobileszköz-kezelési megoldásban sem: Ezek az eszközök általában alkalmazottak tulajdonában lévő eszközök, amelyek nincsenek felügyelve vagy regisztrálva az Intune-ban vagy más MDM-megoldásokban.
Fontos
Mobilapp-kezelési házirendeket hozhat létre a Microsoft 365-szolgáltatásokhoz csatlakozó Office-mobilappokhoz. A helyszíni Exchange-postaládákhoz való hozzáférést is védheti azzal, hogy Intune appvédelmi szabályzatokat hoz létre az iOS/iPadOS Outlookhoz és az Androidhoz hibrid modern hitelesítéssel engedélyezett Outlookhoz. A funkció használata előtt győződjön meg arról, hogy megfelel az iOS/iPadOS Outlook és az Android Outlook követelményeinek. A helyszíni Exchange- vagy SharePoint-szolgáltatásokhoz csatlakozó egyéb appok nem támogatják az appvédelmi házirendeket.
Az alkalmazásvédelmi házirendek használatának előnyei
Az alkalmazásvédelmi házirendek használatának fontos előnyei a következők:
A céges adatok védelme az app szintjén. Mivel a mobilappok kezeléséhez nincs szükség eszközkezelésre, a felügyelt és a nem felügyelt eszközökön egyaránt védheti a céges adatokat. A kezelés a felhasználói identitás köré összpontosul, így nincs szükség az eszközfelügyeletre.
Ez nincs hatással a felhasználói hatékonyságra, és a házirendek nem érvényesek az alkalmazás személyes környezetben való használata esetén. Az Intune csak munkahelyi környezetben alkalmaz házirendeket, így a személyes adatok megérintése nélkül is megvédheti a céges adatokat.
Az Alkalmazásvédelem szabályzatok biztosítják az alkalmazásréteg védelmét. Például:
- PIN-kód megkövetelése egy alkalmazás munkahelyi környezetben való megnyitásához
- Az adatok appok közötti megosztásának szabályozása
- A céges alkalmazásadatok személyes tárolási helyre mentésének megakadályozása
A mobileszköz-kezelés és a mobileszköz-kezelés biztosítja az eszköz védelmét. Például PIN-kódot kérhet az eszköz eléréséhez, vagy felügyelt alkalmazásokat telepíthet az eszközön. Az MDM-megoldáson keresztül is telepíthet alkalmazásokat az eszközökre, hogy nagyobb felügyeletet biztosíthasson az appok felügyelete felett.
A mobileszköz-kezelés alkalmazásvédelmi szabályzatokkal való használata több előnnyel is jár, és a vállalatok egyszerre és anélkül is használhatnak appvédelmi házirendeket. Vegyünk például egy alkalmazottat, aki a vállalat által kiadott telefont és saját táblagépet is használ. A vállalati telefon regisztrálva van az MDM-ben, és alkalmazásvédelmi házirendek védik. A személyes eszközt csak alkalmazásvédelmi házirendek védik.
Ha mobileszköz-kezelési házirendet alkalmaz a felhasználóra az eszköz állapotának beállítása nélkül, a mobileszköz-kezelési házirendet a felhasználó a BYOD-on (saját eszköz használata) és az Intune által felügyelt eszközön egyaránt megkapja. Alkalmazzon mobileszköz-kezelési házirendeket is az eszközkezelési állapot alapján. További információ: Appvédelmi szabályzatok célzása az eszközkezelési állapot alapján. Alkalmazásvédelmi szabályzat létrehozásakor válassza a Nem lehetőséget a Cél beállítás mellett az összes alkalmazástípushoz. Ezután tegye a következők valamelyikét:
- Alkalmazzon kevésbé szigorú MAM-házirendet a felügyelt Intune-eszközökre, és alkalmazzon szigorúbb MAM-házirendet a nem regisztrált eszközökre.
- A mobileszköz-kezelési házirendet csak a nem regisztrált eszközökre alkalmazza.
Az alkalmazásvédelmi szabályzatok támogatott platformjai
Az Intune számos képességet kínál, amelyek segítségével a szükséges alkalmazásokat azokra az eszközökre is letöltheti, amelyeken futtatni szeretné őket. További információ: Alkalmazáskezelési képességek platformonként.
Az Intune alkalmazásvédelmi szabályzatok platformtámogatása igazodik az Office mobilalkalmazás-platform támogatásához Android és iOS / iPadOS eszközökön. További részleteket az Office rendszerkövetelményeinekMobilappok című szakaszában talál.
Emellett alkalmazásvédelmi házirendeket is létrehozhat windowsos eszközökhöz. Részletekért lásd: Alkalmazásvédelem Windowsos eszközökön.
Fontos
Az Intune Céges portál szükséges az eszközön az alkalmazásvédelmi házirendek fogadásához Androidon.
Alkalmazásvédelem szabályzat adatvédelmi keretrendszer
Az alkalmazásvédelmi szabályzatokban elérhető lehetőségek lehetővé teszik a szervezeteknek, hogy a védelmet az egyedi igényeiknek megfelelően alakítsák. Egyeseknek nem egyértelmű, hogy milyen házirend-beállításokra van szükség egy teljes forgatókönyv implementálásához. Annak érdekében, hogy a szervezetek prioritásokat kapjanak a mobilügyfél-végpontok megerősítésében, a Microsoft osztályozást vezet be az alkalmazásvédelmi szabályzataihoz, az iOS és Android mobilalkalmazás-kezeléshez készült adatvédelmi keretrendszeréhez.
Az alkalmazásvédelmi szabályzatok adatvédelmi keretrendszere három különböző konfigurációs szintre van rendszerezve, és mindegyik szint az előző szintre épül:
- Az alapszintű nagyvállalati adatvédelem (1. szint) biztosítja, hogy az alkalmazások PIN-kóddal legyenek védve, titkosítva legyenek, és szelektív adattörlési műveleteket hajtsanak végre. Android-eszközök esetén ez a szint ellenőrzi az Android-eszközök hitelesítését. Az 1. szintű konfiguráció egy belépő szintű konfiguráció, amely hasonló adatvédelmi szabályozást biztosít az Exchange Online postaláda-házirendekben, és bevezeti az informatikát és a felhasználói populációt az APP alkalmazásba.
- A nagyvállalati fokozott adatvédelem (2. szint) alkalmazásvédelmi szabályzatokat, adatszivárgás-megelőzési mechanizmusokat és minimális operációsrendszer-követelményeket vezet be. A 2. szintű konfiguráció a munkahelyi vagy iskolai adatokhoz hozzáférő legtöbb mobilfelhasználó számára alkalmazható.
- A nagyvállalati magas szintű adatvédelem (3. szint) fejlett adatvédelmi mechanizmusokat, továbbfejlesztett PIN-kód-konfigurációt és alkalmazásvédelmi házirendeket vezet be Mobile Threat Defense (Mobile Veszélyforrások elleni védelem). A 3. szintű konfiguráció a magas kockázatú adatokhoz hozzáférő felhasználók számára kívánatos.
Az egyes konfigurációs szintekre vonatkozó konkrét javaslatok és a minimális mennyiségű védelemre szoruló alkalmazások megtekintéséhez tekintse át az Alkalmazásvédelmi házirendeket használó adatvédelmi keretrendszert ismertető cikket.
Hogyan védik az appvédelmi házirendek az alkalmazásadatokat?
Appvédelmi házirendek nélküli alkalmazások
Ha korlátozások nélkül használja az alkalmazásokat, a vállalati és a személyes adatok összekeveredhetnek. A céges adatok olyan helyekre kerülhetnek, mint a személyes tároló, vagy olyan appokba kerülhetnek, amelyek nem férnek hozzá a hatásköréhez, és adatvesztést okozhatnak. Az alábbi diagramon látható nyilak a vállalati és személyes alkalmazások közötti, valamint a tárolási helyek közötti korlátlan adatmozgást szemléltetik.
Adatvédelem alkalmazásvédelmi házirendekkel
Alkalmazásvédelem házirendek használatával megakadályozhatja, hogy a céges adatok az eszköz helyi tárolójába kerüljenek (lásd az alábbi képet.) Emellett korlátozhatja az adatátvitelt más alkalmazásokra, amelyeket nem védenek Alkalmazásvédelem házirendek. Az Alkalmazásvédelem beállításai a következők:
- Adatáthelyezési házirendek, például a szervezeti adatok másolatának mentése, valamint a kivágás, másolás és beillesztés korlátozása.
- Hozzáférési házirend-beállítások, például Egyszerű PIN-kód megkövetelése a hozzáféréshez, valamint A felügyelt alkalmazások futásának letiltása a feltört vagy rootolással feltört eszközökön.
Adatvédelem APP-val MDM-megoldás által felügyelt eszközökön
Az alábbi ábra azokat a védelmi rétegeket mutatja be, amelyeket az MDM és az Alkalmazásvédelem házirendek együtt nyújtanak.
Az MDM-megoldás a következő szolgáltatásokat nyújtja:
- Regisztrálja az eszközt
- Üzembe helyezi az alkalmazásokat az eszközön
- Folyamatos eszközmegfelelőséget és -kezelést biztosít
Az Alkalmazásvédelem szabályzata a következőket nyújtja hozzáadott értékkel:
- A vállalati adatok fogyasztói appokba és szolgáltatásokba történő szivárgásának megakadályozása
- Korlátozások (például mentés másként, vágólap vagy PIN-kód) alkalmazása az ügyfélalkalmazásokra
- Szükség esetén törölje a céges adatokat az appokból anélkül, hogy eltávolítaná őket az eszközről
Adatvédelem az APP-val regisztráció nélküli eszközökhöz
Az alábbi ábra azt szemlélteti, hogy miként működnek az adatvédelmi irányelvek app szintjén, MDM nélkül.
Az MDM-megoldásban nem regisztrált BYOD-eszközök esetében az Alkalmazásvédelem házirendek segíthetnek a céges adatok védelmében az alkalmazás szintjén. Azonban érdemes figyelembe venni néhány korlátozást, például:
- A rendszer nem telepítette az alkalmazásokat az eszközön. A felhasználó letölti az alkalmazásokat az áruházból.
- A tanúsítványprofilok nem lesznek kiépítve ezeken az eszközökön.
- A vállalati Wi-Fi- és VPN-beállítások nincsenek kiépítve ezeken az eszközökön.
Appvédelmi házirendekkel kezelhető appok
Az Intune SDK-val integrálható vagy a Intune App Wrapping Tool által csomagolt alkalmazások Intune alkalmazásvédelmi szabályzatokkal kezelhetők. Megtekintheti az eszközöket használó, nyilvánosan elérhető Microsoft Intune által védett appok hivatalos listáját.
Az Intune SDK fejlesztői csapata aktívan teszteli és fenntartja a natív Android és iOS/iPadOS (Obj-C, Swift) platformokon készült alkalmazások támogatását. Bár egyes ügyfelek sikeresen integrálták az Intune SDK-t más platformokkal, például a React Native és a NativeScripttel, a támogatott platformokon kívül más platformokat használó alkalmazásfejlesztők számára nem biztosítanak kifejezett útmutatást vagy beépülő modult.
Az alkalmazásvédelmi házirendek használatára vonatkozó felhasználói követelmények
Az alábbi lista az alkalmazásvédelmi szabályzatok Intune által felügyelt alkalmazásokon való használatának felhasználói követelményeit tartalmazza:
A felhasználónak rendelkeznie kell Microsoft Entra-fiókkal. Az Intune-felhasználók Microsoft Entra ID-ban való létrehozásáról a Felhasználók hozzáadása és rendszergazdai engedély megadása az Intune-nak című témakörben olvashat.
A felhasználónak rendelkeznie kell a Microsoft Entra-fiókjához rendelt Microsoft Intune-licenccel. Az Intune-licencek felhasználókhoz való hozzárendeléséről az Intune-licencek kezelése című témakörben olvashat.
A felhasználónak egy alkalmazásvédelmi házirend által megcélzott biztonsági csoportba kell tartoznia. Ugyanennek az alkalmazásvédelmi házirendnek kell megcéloznia a használatban lévő alkalmazást. Alkalmazásvédelem házirendek a Microsoft Intune Felügyeleti központban hozhatók létre és helyezhetők üzembe. A biztonsági csoportok jelenleg a Microsoft 365 Felügyeleti központ használatával hozhatók létre.
A felhasználónak a Microsoft Entra-fiókjával kell bejelentkeznie az alkalmazásba.
Alkalmazásvédelem szabályzatok Microsoft 365 (Office) alkalmazásokhoz
Érdemes tisztában lennie néhány további követelménysel, amikor Alkalmazásvéd házirendeket használ Microsoft 365 (Office) alkalmazásokkal.
Fontos
Az Android rendszeren futó Intune mobilalkalmazás-kezeléshez (MAM) a Microsoft 365-alkalmazásokhoz Microsoft Entra ID eszközregisztráció szükséges. A biztonság növelése érdekében az androidos eszközöket regisztrálni kell a Microsoft Entra ID-val, hogy továbbra is megkapják a Microsoft 365-alkalmazások MAM-házirendjét.
A MAM-házirenddel megcélzott Microsoft 365-alkalmazások elérésekor a rendszer hitelesítést kérhet a felhasználóktól, ha az eszköz még nincs regisztrálva a Microsoft Entra ID-val. A felhasználóknak el kell végezniük a hitelesítési és regisztrációs folyamatot a Microsoft 365 MAM-kompatibilis alkalmazások eléréséhez.
Ha engedélyezve vannak a feltételes hozzáférési szabályzatok vagy a többtényezős hitelesítés, az eszközöknek már regisztrálva kell lenniük, és a felhasználók nem fognak semmilyen változást észrevenni.
A regisztrált eszközök megtekintéséhez nyissa meg a Microsoft Entra felügyeleti központ>Eszközök> –Az összes eszköz jelentése, szűrje operációs rendszer szerint, és rendezze a regisztrált adatokat. Kapcsolódó információkért lásd: Eszközidentitások kezelése a Microsoft Entra felügyeleti központ használatával.
Outlook mobilapp
Az Outlook mobilapp használatához szükséges követelmények a következők:
A felhasználó eszközén telepítve kell lennie az Outlook mobilappnak.
A felhasználónak rendelkeznie kell egy Microsoft 365 Exchange Online-postaládával és a Microsoft Entra-fiókjához kapcsolt licenccel.
Megjegyzés:
Az Outlook mobilapp jelenleg csak a hibrid modern hitelesítéssel támogatja az Intune App Protection for Microsoft Exchange Online és Exchange Server appvédelmet, és nem támogatja az Exchange-t az Office 365 dedikált verzióban.
Word, Excel és PowerPoint
A Word, Excel és PowerPoint app használatához a következők szükségesek:
A felhasználónak rendelkeznie kell a Microsoft Entra-fiókjához kapcsolt Üzleti Microsoft 365-alkalmazások vagy nagyvállalati verzió licencével. Az előfizetésnek tartalmaznia kell a mobileszközökön futó Microsoft 365-alkalmazásokat, és tartalmazhat egy felhőalapú tárfiókot a Microsoft OneDrive szolgáltatással. Microsoft 365-licenceket a Microsoft 365 Felügyeleti központ alábbi utasításait követve rendelhet hozzá.
A felhasználónak rendelkeznie kell egy, a "Szervezeti adatok másolatának mentése" alkalmazásvédelmi házirend-beállítás szerinti részletes mentés másként funkcióval konfigurált felügyelt hellyel. Ha például a felügyelt hely a OneDrive, akkor a OneDrive alkalmazást a felhasználó Word, Excel vagy PowerPoint alkalmazásában kell konfigurálni.
Ha a felügyelt hely a OneDrive, az alkalmazást a felhasználóra telepített alkalmazásvédelmi szabályzatnak kell megcéloznia.
Megjegyzés:
Az Office-mobilappok jelenleg csak a SharePoint Online-t támogatják, a helyszíni SharePointot nem.
Az Office-hoz szükséges felügyelt hely
Az Office-nak felügyelt helyre (például OneDrive-ra) van szüksége. Az Intune az alkalmazásban található összes adatot "vállalati" vagy "személyes" néven jelöli meg. Az adatok akkor minősülnek "vállalatinak", ha üzleti helyről származnak. A Microsoft 365-alkalmazások esetében az Intune a következőket tekinti üzleti helynek: e-mail (Exchange) vagy felhőtárhely (OneDrive alkalmazás munkahelyi vagy iskolai OneDrive-fiókkal).
Skype Vállalati verzió
A Skype Vállalati verzió használatának további követelményei vannak. Tekintse át a Skype Vállalati verzió licenckövetelményeit. A Skype Vállalati verzió (SfB) hibrid és helyszíni konfigurációiról a Hibrid modern hitelesítés SfB-hez és az Exchange modern hitelesítéshez helyszíni hitelesítéshez a Microsoft Entra ID-val című témakörben tájékozódhat.
Alkalmazásvédelem globális szabályzata
Ha a OneDrive rendszergazdája a admin.onedrive.com között böngészve kiválasztja az Eszközhozzáférés lehetőséget, beállíthat mobilalkalmazás-kezelési vezérlőket a OneDrive és a SharePoint ügyfélapphoz.
A OneDrive Rendszergazda konzol számára elérhetővé tett beállítások konfiguráljanak egy speciális Intune alkalmazásvédelmi szabályzatot, a Globális házirendet. Ez a globális házirend a bérlő minden felhasználójára vonatkozik, és nincs mód a házirend-célzás szabályozására.
Ha engedélyezve van, az iOS/iPadOS és az Android rendszerre készült OneDrive és SharePoint app alapértelmezés szerint a kiválasztott beállításokkal lesz védve. Ezt a házirendet egy informatikai szakember a Microsoft Intune Felügyeleti központban szerkesztheti, hogy további célzott alkalmazásokat vehessen fel, vagy módosíthassa a házirend-beállításokat.
Alapértelmezés szerint bérlőnként csak egy globális házirend lehet. Az Intune Graph API-kkal azonban bérlőnként további globális házirendeket is létrehozhat, de ez nem ajánlott. További globális házirendek létrehozása nem ajánlott, mert az ilyen házirendek végrehajtásának hibaelhárítása bonyolulttá válhat.
Bár a globális szabályzat a bérlő összes felhasználójára vonatkozik, az Intune bármely szabványos alkalmazásvédelmi szabályzata felülbírálja ezeket a beállításokat.
Megjegyzés:
A OneDrive Rendszergazda központ házirendbeállításai már nem frissülnek. Helyette a Microsoft Intune használható. További információt A funkciókhoz való hozzáférés szabályozása a OneDrive és a SharePoint mobilappban című témakörben talál.
Alkalmazásvédelem funkciók
Többszörös identitás
A többidentitásos támogatás lehetővé teszi, hogy egy alkalmazás több célközönséget támogasson. Ezek a célközönségek egyszerre "vállalati" és "személyes" felhasználók. A "vállalati" célközönség munkahelyi és iskolai fiókot, míg a fogyasztói közönség, például a Microsoft 365 (Office) felhasználói személyes fiókokat használnak. A többszörös identitást támogató alkalmazások nyilvánosan is közzétehetők, ahol az alkalmazásvédelmi szabályzatok csak akkor érvényesek, ha az alkalmazást munkahelyi vagy iskolai ("vállalati") környezetben használják. A többidentitásos támogatás az Intune SDK-t használja, hogy csak az alkalmazásba bejelentkezett munkahelyi vagy iskolai fiókra alkalmazza az alkalmazásvédelmi szabályzatokat. Ha személyes fiókkal jelentkezik be az alkalmazásba, akkor az adatok sértetlenek maradnak. Alkalmazásvédelem házirendekkel megakadályozható a munkahelyi vagy iskolai fiók adatainak átvitele a személyes fiókokba a többidentitásos alkalmazáson belül, a többi alkalmazáson belüli személyes fiókokba vagy a személyes alkalmazásokba.
Alkalmazásvédelem házirendek támogatottak a többször felügyelt fiók (MMA) esetén, ami lehetővé teszi, hogy a felhasználók egynél több munkahelyi vagy iskolai fiókot adjanak hozzá egy támogatott alkalmazáson belül, és a házirend fiókonként függetlenül lesz érvényesítve.
A "személyes" kontextus példájaként vegyünk egy felhasználót, aki új dokumentumot indít a Word-ben, ez személyes környezetnek minősül, így az Intune alkalmazásvédelmi szabályzatok nem lesznek alkalmazva. Miután mentette a dokumentumot a "vállalati" OneDrive-fiókba, akkor az "vállalati" környezetnek minősül, és a rendszer Intune alkalmazásvédelmi szabályzatokat alkalmaz.
Tekintse meg az alábbi példákat munkahelyi vagy "vállalati" környezetben:
- A felhasználó elindítja a OneDrive appot a munkahelyi fiókjával. A munkahelyükön belül nem helyezhetnek át fájlokat személyes tárolási helyre. Később, amikor a személyes fiókjukkal használják a OneDrive-ot, korlátozás nélkül másolhatják és áthelyezhetik személyes OneDrive-adataikat.
- A felhasználó elkezdi egy e-mail piszkozatát az Outlook appban. A tárgy vagy az üzenettörzs kitöltése után a felhasználó nem tudja átváltani a FELADÓ címét a munkahelyi környezetről a személyes környezetre, mivel a tárgyat és az üzenettörzset az alkalmazásvédelmi házirend védi.
Megjegyzés:
Az Outlook kombinált levelezési nézetben jeleníti meg a "személyes" és a "vállalati" e-maileket. Ebben az esetben az Outlook app indításkor kérni fogja az Intune PIN-kódját.
Fontos
Bár az Edge "vállalati" környezetben van, a felhasználók szándékosan áthelyezhetik a OneDrive "vállalati" környezetfájljait ismeretlen személyes felhőbeli tárhelyre. Ennek elkerülése érdekében tekintse meg a Webhelyek kezelése a fájlok feltöltésének engedélyezéséhez és az engedélyezett/letiltott webhelyek listájának konfigurálását az Edge böngészőhöz.
Intune-alkalmazás PIN-kódja
A PIN-kód egy PIN-kód, amellyel ellenőrizhető, hogy a megfelelő felhasználó fér-e hozzá a szervezet adataihoz egy alkalmazásban.
PIN-kód kérése
Az Intune kéri a felhasználó alkalmazás PIN-kódját, amikor a felhasználó a "vállalati" adatokhoz szeretne hozzáférni. A több identitást használó alkalmazásokban, mint például a Word, az Excel vagy a PowerPoint, a felhasználónak meg kell adnia a PIN-kódját, amikor megpróbál megnyitni egy "vállalati" dokumentumot vagy fájlt. Az egyetlen identitást használó alkalmazásokban, például a Intune App Wrapping Tool használatával felügyelt üzletági alkalmazásokban a rendszer indításkor kéri a PIN-kódot, mert az Intune SDK tudja, hogy a felhasználó mindig "vállalati" élményt nyújt az alkalmazásban.
PIN-kód kérése vagy vállalati hitelesítő adatok kérése, gyakorisága
Az informatikai rendszergazda meghatározhatja az Intune alkalmazásvédelmi szabályzatának beállítását A hozzáférési követelmények újraellenőrzése ennyi idő után (perc) a Microsoft Intune Felügyeleti központban. Ezzel a beállítással megadhatja, hogy a rendszer mennyi idő elteltével ellenőrizze a hozzáférési követelményeket az eszközön, és ismét megjelenjen az alkalmazás PIN-kódjának képernyője vagy a vállalati hitelesítő adatok kérése. Azonban a PIN-kóddal kapcsolatos fontos részletek, amelyek befolyásolják, hogy a rendszer milyen gyakran kérdezi le a felhasználót, az alábbiak:
-
A PIN-kód a használhatóság javítása érdekében ugyanazon közzétevő alkalmazásai között meg van osztva:
iOS/iPadOS rendszeren egyetlen alkalmazás PIN-kódja meg van osztva az ugyanazon alkalmazáskiadó összes alkalmazása között. Például minden Microsoft-alkalmazás ugyanazt a PIN-kódot használja. Android rendszeren egy alkalmazás PIN-kódja meg van osztva az összes alkalmazás között. -
A Hozzáférési követelmények újraellenőrzése ennyi idő után (perc) viselkedés az eszköz újraindítása után:
Az időzítő nyomon követi a percnyi inaktivitást, amely meghatározza, hogy mikor jelenítse meg legközelebb az Intune alkalmazás PIN-kódját vagy a vállalati hitelesítő adatok kérését. iOS/iPadOS rendszeren az eszköz újraindítása nem befolyásolja az időzítőt. Így az eszköz újraindítása nincs hatással arra, hogy hány perc után marad a felhasználó inaktív egy olyan iOS-/iPadOS-alkalmazásból, amelyben az Intune PIN-kód (vagy vállalati hitelesítő adatok) házirend van megcélozva. Android rendszeren az időzítő alaphelyzetbe áll az eszköz újraindításakor. Így az Intune PIN-kód (vagy vállalati hitelesítő adatok) házirenddel rendelkező Android-alkalmazások valószínűleg egy alkalmazás PIN-kódját vagy vállalati hitelesítő adatok kérését kérik, függetlenül a "Hozzáférési követelmények újbóli ellenőrzése ennyi idő után (perc)" beállítás értékétől az eszköz újraindítása után. -
A PIN-kódhoz társított időzítő gördülő jellege:
Miután beírt egy PIN-kódot egy alkalmazás eléréséhez (A alkalmazás), és az alkalmazás elhagyja az eszköz előterét (a fő bemeneti fókuszt), a PIN-kód időzítője alaphelyzetbe áll. A PIN-kódot megosztó alkalmazások (B alkalmazások) nem kérik a felhasználótól a PIN-kód megadását, mert az időzítő visszaállt. A kérés ismét megjelenik, ha a "Hozzáférési követelmények újraellenőrzése ennyi idő után (perc)" érték ismét teljesül.
iOS-/iPadOS-eszközök esetén a kérdés akkor is újra megjelenik, ha a PIN-kód meg van osztva különböző közzétevők alkalmazásai között, amikor a Hozzáférési követelmények újraellenőrzése ennyi idő után (perc) érték ismét teljesül azon alkalmazás esetében, amely nem a fő bemeneti fókusz. Előfordulhat például, hogy egy felhasználónak van " A" alkalmazása az "X" közzétevőtől, illetve "B " alkalmazása az "Y" közzétevőtől, és ezeknek ugyanaz a PIN-kódjuk. A felhasználó fókuszában az A alkalmazás (előtérben) van, a B alkalmazás pedig kis méretűre vált. Miután a Hozzáférési követelmények újraellenőrzése ennyi idő után (perc) érték teljesül, és a felhasználó átvált a B alkalmazásra, meg kell adnia a PIN-kódot.
Megjegyzés:
Ha gyakrabban szeretné ellenőrizni a felhasználó hozzáférési követelményeit (azaz a PIN-kód bekérését), különösen a gyakran használt alkalmazások esetében, csökkentse "A hozzáférési követelmények újbóli ellenőrzése ennyi idő után (perc)" beállítás értékét.
Beépített alkalmazás-PIN-kódok az Outlookhoz és a OneDrive-hoz
Az Intune PIN-kódja egy inaktivitáson alapuló időzítőn működik (a hozzáférési követelmények újraellenőrzése ennyi idő után (perc)). Ezért az Intune PIN-kód-kérései az Outlook és a OneDrive beépített alkalmazás-PIN-kód-kéréseitől függetlenül jelennek meg, amelyek gyakran alapértelmezés szerint az alkalmazásindításhoz kötődnek. Ha a felhasználó egyszerre kapja meg mindkét PIN-kód bekérését, a várt viselkedés az, hogy az Intune PIN-kódja elsőbbséget élvez.
Intune PIN-biztonság
A PIN-kód arra szolgál, hogy csak a megfelelő felhasználó férjen hozzá szervezete adataihoz az alkalmazásban. Ezért a felhasználónak be kell jelentkeznie a munkahelyi vagy iskolai fiókjával, mielőtt beállíthatná vagy alaphelyzetbe állíthatná az Intune-alkalmazás PIN-kódját. A Microsoft Entra ID biztonságos jogkivonat-cserén keresztül kezeli ezt a hitelesítést, és az Intune SDK nem látja azt. Biztonsági szempontból a munkahelyi és iskolai adatok védelmének legjobb módja azok titkosítása. A titkosítás nem az alkalmazás PIN-kódjához kapcsolódik, hanem saját alkalmazásvédelmi szabályzat.
A találgatásos támadások elleni védelem és az Intune PIN-kódja
Az alkalmazás PIN-kód-házirendjének részeként a rendszergazda beállíthatja, hogy a felhasználó legfeljebb hányszor kísérelheti meg hitelesíteni a PIN-kódját az alkalmazás zárolása előtt. Miután elérte a kísérletek számát, az Intune SDK törölheti a "vállalati" adatokat az alkalmazásban.
Intune PIN-kód és szelektív törlés
iOS/iPadOS rendszeren az appszintű PIN-kód adatait a kulcskarikán tárolja a rendszer, amely az azonos közzétevővel rendelkező alkalmazások, például az összes belső Microsoft-alkalmazás között meg van osztva. Ez a PIN-kód egy felhasználói fiókhoz is kapcsolódik. Egy alkalmazás szelektív törlése nincs hatással egy másik alkalmazásra.
Például az Outlookban a bejelentkezett felhasználó PIN-kódja egy megosztott kulcskarikán található. Amikor a felhasználó bejelentkezik a OneDrive-ba (amelyet szintén a Microsoft adott közzé), ugyanazt a PIN-kódot látja, mint az Outlook, mivel az ugyanazt a megosztott kulcskarikát használja. Amikor kijelentkezik az Outlookból, vagy törli a felhasználói adatokat az Outlookban, az Intune SDK nem törli a kulcskarikát, mert a OneDrive továbbra is használhatja ezt a PIN-kódot. Emiatt a szelektív törlés nem törli ezt a megosztott kulcskarikát, beleértve a PIN-kódot is. Ez a viselkedés akkor is ugyanaz marad, ha csak egy kiadói alkalmazás található meg az eszközön.
Mivel a PIN-kód meg van osztva az ugyanazzal a közzétevővel rendelkező alkalmazások között, ha a törlés egyetlen alkalmazásra kerül, az Intune SDK nem tudja, hogy vannak-e más alkalmazások az eszközön ugyanazzal a közzétevővel. Így az Intune SDK nem törli a PIN-kódot, mivel előfordulhat, hogy más alkalmazásokhoz továbbra is használják. A várható esetben az alkalmazás PIN-kódja törlődik, amikor az adott közzétevőtől származó utolsó alkalmazást eltávolítják, egy operációsrendszer-karbantartás részeként.
Ha azt tapasztalja, hogy a PIN-kód törlődik egyes eszközökön, akkor valószínűleg a következő viselkedés következik be: Mivel a PIN-kód egy identitáshoz van kötve, ha a felhasználó egy törlés után másik fiókkal jelentkezik be, a rendszer új PIN kód megadását kéri. Ha azonban egy korábban meglévő fiókkal jelentkezik be, a kulcskarikába mentett PIN-kód használható a bejelentkezéshez.
Kétszer állít be PIN-kódot ugyanattól a közzétevőtől származó alkalmazásokhoz?
A mobileszköz-kezelés (iOS/iPadOS rendszeren) jelenleg engedélyezi az alkalmazásszintű PIN-kódot alfanumerikus és speciális karakterekkel ("pin-kód"), amelyhez alkalmazások (pl. WXP, Outlook, Viva Engage) részvétele szükséges az iOS-hez készült Intune SDK integrálásához. Enélkül a PIN-kód beállításai nem lesznek megfelelően kényszerítve a megcélzott alkalmazásokhoz. Ez a funkció az iOS rendszerhez készült Intune SDK 7.1.12-es verziójában jelent meg.
A funkció támogatása és az iOS/iPadOS-hez készült Intune SDK korábbi verzióival való kompatibilitás biztosítása érdekében a 7.1.12+ rendszer összes PIN-kódját (legyen az numerikus vagy hitelesítő kódos) az SDK korábbi verzióiban található numerikus PIN-kódtól függetlenül kezeli a rendszer. Egy másik módosítást vezettünk be az iOS-hez készült Intune SDK 14.6.0-s verziójában, amely miatt a 14.6.0+ összes PIN-kódját az SDK korábbi verzióiban lévő PIN-kódoktól elkülönítve kezeli a rendszer.
Ezért ha egy eszközön vannak olyan alkalmazások, amelyek a 7.1.12-es ÉS a 7.1.12-es verzió utáni iOS-hez készült Intune SDK-val rendelkeznek ugyanattól a kiadótól (vagy a 14.6.0 ELŐTTI ÉS a 14.6.0 utáni verzióktól), akkor két PIN-kódot kell beállítania. Az alkalmazások két PIN-kódja semmilyen módon nem kapcsolódik egymáshoz (vagyis meg kell felelniük az appra alkalmazott alkalmazásvédelmi szabályzatnak). Így, ha az A és a B appban ugyanazok a házirendek vannak érvényben (a PIN-kód tekintetében), a felhasználó kétszer is beállíthatja ugyanazt a PIN-kódot.
Ez a viselkedés az Intune Mobile App Management által engedélyezett iOS-/iPadOS-alkalmazások PIN-kódjára jellemző. Idővel, ahogy az alkalmazások elfogadják az iOS/iPadOS rendszerhez készült Intune SDK újabb verzióit, kevésbé jelent problémát, hogy kétszer kell PIN-kódot beállítani az ugyanattól a közzétevőtől származó alkalmazásokon.
Megjegyzés:
Ha például az A alkalmazás a 7.1.12 (vagy 14.6.0) verziónál korábbi, a B alkalmazás pedig ugyanattól a közzétevőtől származó 7.1.12-es (vagy 14.6.0) verziónál nagyobb, a felhasználónak külön kell beállítania A és B PIN-kódot, ha mindkettő iOS-/iPadOS-eszközön van telepítve.
Ha egy, az SDK 7.1.9-es (vagy 14.5.0-s) verziójával rendelkező C alkalmazás telepítve van az eszközön, az ugyanazt a PIN-kódot használja, mint az A alkalmazás.
A 7.1.14 (vagy 14.6.2) verzióval készített D alkalmazás ugyanazt a PIN-kódot használja, mint a B alkalmazás.
Ha az A és a C alkalmazás telepítve van egy eszközön, akkor egy PIN-kódot kell beállítani. Ugyanez érvényes arra az esetre is, ha a B és a D alkalmazás telepítve van az eszközön.
Alkalmazás adattitkosítása
A rendszergazdák olyan alkalmazásvédelmi házirendet helyezhetnek üzembe, amely megköveteli az alkalmazásadatok titkosítását. A házirend részeként a rendszergazda azt is meghatározhatja, hogy mikor legyen titkosítva a tartalom.
Hogyan történik az Intune adattitkosítási folyamata
A titkosítási alkalmazásvédelmi szabályzat beállításával kapcsolatos részletes információkért tekintse meg az Android appvédelmi szabályzat beállításait és az iOS/iPadOS alkalmazásvédelmi szabályzat beállításait .
Data that is encrypted
Csak a "vállalati" jelöléssel ellátott adatok lesznek titkosítva a rendszergazda alkalmazásvédelmi szabályzata szerint. Az adatok akkor minősülnek "vállalatinak", ha üzleti helyről származnak. A Microsoft 365-alkalmazások esetében az Intune a következőket tekinti üzleti helynek:
- Email (Exchange)
- Felhőalapú tárterület (OneDrive alkalmazás munkahelyi vagy iskolai OneDrive-fiókkal)
A Intune App Wrapping Tool által kezelt üzletági alkalmazások esetében az összes alkalmazásadat "vállalatinak" minősül.
Szelektív törlés
Adatok távoli törlése
Az Intune háromféleképpen képes törölni az alkalmazásadatokat:
- Eszköz adatainak teljes törlése
- Szelektív törlés az MDM-hez
- MAM szelektív törlés
Az MDM távoli törlési funkciójával kapcsolatos további információkért lásd: Eszközök eltávolítása törléssel vagy kivonással. A MAM-mel végzett szelektív törlésről a Kivonási művelet és a Csak a vállalati adatok törlése az alkalmazásokból című témakörben olvashat bővebben.
A teljes eszköz adatainak törlése eltávolítja az összes felhasználói adatot és beállítást az eszközről az eszköz gyári alapértelmezett beállításainak visszaállításával. A rendszer eltávolítja az eszközt az Intune-ból.
Megjegyzés:
A teljes eszközadatok törlése és az MDM szelektív törlése csak az Intune mobileszköz-kezeléssel (MDM) regisztrált eszközökön érhető el.
Szelektív törlés az MDM-hez
A céges adatok eltávolításáról az Eszközök eltávolítása – kivonás című témakörben olvashat.
Szelektív törlés a MAM-hez
A mobileszköz-kezelés szelektív törlése eltávolítja a céges alkalmazásadatokat az appokból. A kérést az Intune használatával kezdeményeztük. Ha meg szeretné tudni, hogyan kezdeményezhet adattörlési kérelmet, olvassa el a Csak a vállalati adatok törlése az appokból című cikket.
Ha a felhasználó a szelektív törlés kezdeményezésekor használja az alkalmazást, az Intune SDK 30 percenként megkeresi, hogy van-e szelektív törlési kérés az Intune MAM szolgáltatástól. Amikor a felhasználó első alkalommal indítja el az alkalmazást, és bejelentkezik a munkahelyi vagy iskolai fiókjával, ellenőrzi a szelektív törlést is.
Ha a helyszíni (helyszíni) szolgáltatások nem működnek az Intune által védett alkalmazásokkal
Az Intune alkalmazásvédelem a felhasználó identitásától függ, hogy konzisztens legyen az alkalmazás és az Intune SDK között. Ezt csak modern hitelesítéssel garantálhatja. Vannak olyan helyzetek, amikor az alkalmazások működhetnek helyszíni konfigurációval, de ezek nem konzisztensek vagy nem garantáltak.
A webes hivatkozások biztonságos megnyitása felügyelt alkalmazásokból
A rendszergazda telepítheti és beállíthatja a Microsoft Edge, egy webböngésző alkalmazásvédelmi házirendjét, amely egyszerűen kezelhető az Intune segítségével. A rendszergazda megkövetelheti, hogy az Intune által felügyelt alkalmazásokban lévő összes webes hivatkozás a Microsoft Edge használatával nyíljon meg.
Alkalmazásvédelem iOS-eszközökön
Eszköz ujjlenyomat- vagy arcfelismerési azonosítói
Az Intune alkalmazásvédelmi szabályzatai csak az Intune-licenccel rendelkező felhasználó számára teszik lehetővé az alkalmazáshoz való hozzáférés vezérlését. Az alkalmazáshoz való hozzáférés szabályozásának egyik módja az Apple Touch ID vagy Face ID megkövetelése a támogatott eszközökön. Az Intune olyan viselkedést alkalmaz, amely szerint ha az eszköz biometrikus adatbázisa módosul, az Intune PIN-kódot kér a felhasználótól, amikor eléri a következő inaktivitási időtúllépési értéket. A biometrikus adatokon végrehajtott változások közé tartozik egy ujjlenyomat vagy arc hozzáadása vagy eltávolítása. Ha az Intune-felhasználó nincs beállítva PIN-kóddal, a rendszer átirányítja egy Intune PIN-kód beállításához.
A folyamat célja az, hogy a szervezet appon belüli adatai továbbra is biztonságosak és appszintű védettek maradjanak. Ez a funkció csak iOS/iPadOS esetén érhető el, és olyan alkalmazások részvételét igényli, amelyek integrálják az iOS/iPadOS rendszerhez készült Intune SDK 9.0.1-es vagy újabb verzióját. Az SDK integrálása szükséges ahhoz, hogy a viselkedést kényszeríteni lehessen a célzott alkalmazásokra. Ez az integráció folyamatosan történik, és az adott alkalmazáscsapatoktól függ. A programban részt vevő alkalmazások közé tartozik például a WXP, az Outlook és a Viva Engage.
iOS megosztási bővítmény
Az iOS/iPadOS megosztási bővítménnyel munkahelyi vagy iskolai adatokat nyithat meg nem felügyelt alkalmazásokban, még akkor is, ha az adatátviteli házirend beállítása Csak felügyelt alkalmazások vagy Nincs alkalmazás. Az Intune alkalmazásvédelmi szabályzata nem tudja szabályozni az iOS/iPadOS megosztási bővítményt az eszköz kezelése nélkül. Ezért az Intune titkosítja a "vállalati" adatokat, mielőtt azokat az alkalmazáson kívül megosztanák. A titkosítási viselkedés ellenőrzéséhez próbáljon meg megnyitni egy "vállalati" fájlt a felügyelt alkalmazáson kívül. A fájlnak titkosítottnak kell lennie, és nem nyitható meg a felügyelt alkalmazáson kívül.
Univerzális hivatkozások támogatása
Alapértelmezés szerint az Intune alkalmazásvédelmi szabályzatai megakadályozzák a jogosulatlan alkalmazástartalmakhoz való hozzáférést. Az iOS/iPadOS rendszerben lehetőség van adott tartalmak vagy alkalmazások Univerzális hivatkozásokkal való megnyitására.
A felhasználók letilthatják egy alkalmazás univerzális hivatkozásait, ha felkeresik azokat a Safariban, és a Megnyitás új lapon vagy a Megnyitás parancsot választják. Az univerzális hivatkozások Intune alkalmazásvédelmi szabályzatokkal való használatához fontos újra engedélyezni az univerzális hivatkozásokat. A felhasználónak egy megfelelő hivatkozás hosszú megnyomása után meg kell nyitniaazalkalmazás> nevében < a Safariban. Ennek a műveletnek meg kell kérnie a védett alkalmazásokat, hogy irányítsák át az összes univerzális hivatkozást az eszközön található védett alkalmazáshoz.
Több Intune alkalmazásvédelmi hozzáférési beállítás ugyanahhoz az alkalmazáskészlethez és felhasználóhoz
Az Intune hozzáférésre vonatkozó alkalmazásvédelmi szabályzatai meghatározott sorrendben vannak alkalmazva a felhasználói eszközökön, amikor megpróbálnak elérni egy célzott alkalmazást a vállalati fiókjukból. Általában a törlés élvez elsőbbséget, amelyet egy letiltás, majd egy bezárható figyelmeztetés követ. Ha például alkalmazható az adott felhasználóra/alkalmazásra, akkor az iOS/iPadOS operációs rendszer minimális beállítása érvénybe lép, amely figyelmezteti a felhasználót az iOS/iPadOS verzió frissítésére, az iOS/iPadOS operációs rendszer minimális hozzáférését letiltó beállítása után. Így abban a forgatókönyvben, amikor a rendszergazda az iOS minimális verzióját a 11.0.0.0 verzióra, az iOS minimális verzióját (csak figyelmeztetés) pedig a 11.1.0.0 értékre konfigurálja, miközben az alkalmazáshoz hozzáférni próbáló eszköz iOS 10 rendszeren volt, a rendszer letiltja a felhasználót az iOS operációs rendszer minimális verziójára vonatkozó szigorúbb beállítás alapján, amely letiltott hozzáférést eredményez.
A különböző típusú beállítások kezelésekor az Intune SDK verziókövetelménye élvez elsőbbséget, majd az alkalmazás verziójára vonatkozó követelményt, amelyet az iOS/iPadOS operációs rendszer verziókövetelménye követ. Ekkor minden beállításhoz azonos sorrendben tartozó figyelmeztetések be lesznek jelölve. Az Intune SDK verziókövetelményét csak az Intune termékcsapatának útmutatása alapján konfigurálja az alapvető letiltási forgatókönyvekhez.
Alkalmazásvédelem Android-eszközökön
Megjegyzés:
Az Alkalmazásvédelem házirendek nem támogatottak a Megosztott eszköz mód nélküli Intune által felügyelt Android Enterprise-eszközökön. Ezeken az eszközökön a Céges portál telepítése szükséges ahhoz, hogy az alkalmazásvédelmi házirendek blokkszabályzata a felhasználóra gyakorolt hatás nélküli érvénybe lépjen. Az Alkalmazásvédelem szabályzatok támogatottak az Intune által felügyelt Android Enterprise dedikált eszközökön megosztott eszköz móddal, valamint AOSP felhasználónkénti nélküli eszközökön, amelyek a megosztott eszköz módot használják. Bár az Alkalmazásvédelem házirendek támogatottak megosztott eszköz módban, van egy kivétel, ha az alábbi beállítások bármelyikét kényszeríti az Android Alkalmazásvédelem házirendje:
- PIN-kód a hozzáféréshez
- Munkahelyi vagy iskolai fiók hitelesítő adatai a hozzáféréshez
Ilyen esetben, ha egy felhasználó le van tiltva a PIN-kód alaphelyzetbe állítási folyamata során, a Fiók eltávolítása gombbal oldhatja fel a letiltást.
Microsoft Teams Android-eszközök
A Microsoft Teams androidos eszközökön futó Teams alkalmazás nem támogatja az alkalmazásvédelmi házirendeket (nem kap házirendet a Céges portál alkalmazáson keresztül). Ez azt jelenti, hogy az alkalmazásvédelmi házirend beállításai nem lesznek érvényesek a Microsoft Teams androidos eszközökön futó Teamsre. Ha ezekhez az eszközökhöz alkalmazásvédelmi szabályzatok vannak konfigurálva, fontolja meg egy csoport létrehozását a Teams-eszközök felhasználóiból, és zárja ki ezt a csoportot a kapcsolódó alkalmazásvédelmi szabályzatok közül. Érdemes megfontolnia az Intune regisztrációs szabályzatának, a feltételes hozzáférési szabályzatoknak és az Intune megfelelőségi szabályzatainak módosítását is, hogy azok tartalmazza a támogatott beállításokat. Ha nem tudja módosítani a meglévő házirendeket, konfigurálnia kell (kizárva) eszközszűrőket. Ellenőrizze az egyes beállításokat a meglévő feltételes hozzáférési konfigurációval és az Intune megfelelőségi szabályzattal, hogy megtudja, szerepeltet-e nem támogatott beállításokat. További információ: Támogatott feltételes hozzáférési és Intune-eszközmegfelelőségi szabályzatok Microsoft Teams Konferencia- és Teams Android-eszközökhöz. A Microsoft Teams Konferencia szolgáltatással kapcsolatos információkért lásd: Feltételes hozzáférés és Intune-megfelelőség a Microsoft Teams Konferencia szolgáltatásban.
Eszköz biometrikus hitelesítése
A biometrikus hitelesítést támogató Android-eszközök esetén engedélyezze a felhasználók számára az ujjlenyomat vagy az arcfelismerés feloldásának lehetőségét attól függően, hogy az Android-eszközük mit támogat. Konfigurálja, hogy az ujjlenyomaton kívüli összes biometrikus típus használható-e a hitelesítéshez. Az ujjlenyomat- és arcfelismerés-feloldás csak az ilyen biometrikus típusok támogatására gyártott és az Android megfelelő verzióját futtató eszközökhöz érhető el. Az ujjlenyomat-felismeréshez Android 6-os vagy újabb verzió, az arcfeloldáshoz pedig Android 10-es vagy újabb verzió szükséges.
Céges portál alkalmazás és Intune alkalmazásvédelem
Az appvédelmi funkciók nagy része be van építve a Céges portál appba. Nincs szükség eszközbeléptetésre*, bár a Céges portál appra mindig szükség van. A mobilalkalmazás-kezelés (MAM) használatához a felhasználónak telepítenie kell a Céges portál alkalmazást az eszközre.
Több Intune alkalmazásvédelmi hozzáférési beállítás ugyanahhoz az alkalmazáskészlethez és felhasználóhoz
Az Intune hozzáférésre vonatkozó alkalmazásvédelmi szabályzatai meghatározott sorrendben vannak alkalmazva a felhasználói eszközökön, amikor megpróbálnak elérni egy célzott alkalmazást a vállalati fiókjukból. Általában a blokk élvez elsőbbséget, majd egy bezárható figyelmeztetés. Ha például alkalmazható az adott felhasználóra/alkalmazásra, akkor a rendszer az Android javítás legújabb verziójára vonatkozó beállítást alkalmazza, amely figyelmezteti a felhasználót, hogy végezze el a javításfrissítést, az Android javítás minimális verziójára vonatkozó beállítás után, amely letiltja a felhasználó hozzáférését. Így abban a forgatókönyvben, amikor a rendszergazda konfigurálja az Android javítás minimális verzióját 2018-03-01 és a minimális Android-javítás verzióját (csak figyelmeztetés), 2018-02-01miközben az alkalmazáshoz hozzáférni próbáló eszköz javítási verzión 2018-01-01volt, a rendszer letiltotta a felhasználót az Android javítás minimális verziójára vonatkozó szigorúbb beállítás alapján, amely letiltott hozzáférést eredményez.
A különböző típusú beállítások kezelésekor az alkalmazás verziójára vonatkozó követelmény élvez elsőbbséget, amelyet az Android operációs rendszer verziójára és az Android javítás verziójára vonatkozó követelmény követ. Ezután a rendszer minden figyelmeztetést ugyanabban a sorrendben ellenőrzi minden beállítástípus esetén.
Az Intune alkalmazásvédelmi szabályzatai és a Google Play eszközintegritás-ellenőrzése Android-eszközökhöz
Az Intune alkalmazásvédelmi szabályzatai lehetővé teszik, hogy a rendszergazdák megköveteljék a felhasználói eszközöktől a Google Play Android-eszközökön végzett eszközintegritás-ellenőrzésének megfeleltetését. A rendszer az Intune szolgáltatás által meghatározott időközönként új Google Play szolgáltatás-meghatározást jelent a rendszergazdának. A szolgáltatáshívás gyakoriságát a terhelés szabályozza, ezért ez az érték belsőleg karbantartva van, és nem konfigurálható. A Google-eszközintegritási beállítással kapcsolatos rendszergazdák által konfigurált műveleteket a rendszer az Intune szolgáltatásnak a feltételes indítás időpontjában legutóbb jelentett eredmény alapján hajtja végre. Ha nincsenek adatok, a hozzáférés attól függően engedélyezhető, hogy más feltételes indítási ellenőrzések nem sikerülnek, és a Google Play Szolgáltatás "körbejárása" az igazolási eredmények meghatározására a háttérben kezdődik, és aszinkron módon kéri a felhasználót, ha az eszköz hibás. Ha elavult adatok vannak, a hozzáférés az utolsó jelentett eredménytől függően lesz letiltva vagy engedélyezve, és hasonlóképpen, elindul a Google Play szolgáltatás "körbejárása" az igazolási eredmények meghatározására, és aszinkron módon kéri a felhasználót, ha az eszköz hibásan működik.
Az Intune alkalmazásvédelmi szabályzatai és a Google Verify Apps API-ja Android-eszközökhöz
Az Intune alkalmazásvédelmi szabályzatai lehetővé teszik, hogy a rendszergazdák megköveteljék a felhasználói eszközöktől a Google Android-eszközökhöz készült Alkalmazások ellenőrzése API-ján keresztüli jelek küldését. Az erre vonatkozó utasítások eszközönként kissé eltérnek. Az általános folyamat során nyissa meg a Google Play Áruházat, válassza ki az Alkalmazások & játékok lehetőséget, és válassza ki az utolsó alkalmazásvizsgálat eredményét, amely a Play Protect menübe visz. Győződjön meg arról, hogy az Eszköz biztonsági fenyegetéseinek keresése kapcsoló be van kapcsolva.
A Google Play Integrity API
Az Intune a Google Play Integrity API-jait használja a nem regisztrált eszközök meglévő legfelső szintű észlelési ellenőrzéseihez. A Google fejleszti és karbantartja ezt az API-készletet az Android-alkalmazások számára, hogy elfogadják, ha nem akarják, hogy alkalmazásaik rootolt eszközökön fussanak. Az Android Pay alkalmazás például tartalmazza ezt. Bár a Google nem osztja meg nyilvánosan a legfelső szintű észlelési ellenőrzések teljes értékét, ezek az API-k észlelik azokat a felhasználókat, akik rootolják az eszközeiket. Ezt követően letilthatja ezeknek a felhasználóknak a hozzáférést, vagy törölheti a vállalati fiókjukat a házirendet támogató alkalmazásaikból. Az alapvető integritás ellenőrzése az eszköz általános integritásáról tájékoztat. A rootolt eszközök, emulátorok, virtuális eszközök és az illetéktelen módosítás jeleit jelző eszközök nem rendelkeznek alapvető integritással. Az alapvető integritás ellenőrzése & minősített eszközök tájékoztat arról, hogy az eszköz kompatibilis-e a Google szolgáltatásaival. Csak a Google által tanúsított módosítatlan eszközök felelhetnek meg ezen az ellenőrzésen. A hibás eszközök közé tartoznak a következők:
- Olyan eszközök, amelyeken nem működik az alapvető integritás
- Feloldott rendszerbetöltővel rendelkező eszközök
- Egyéni rendszerképpel/ROM-mal rendelkező eszközök
- Olyan eszközök, amelyekre a gyártó nem kérelmezte a Google-tanúsítványt, vagy amelyek nem feleltek meg rajta
- Közvetlenül az Android nyílt forráskódú program forrásfájljaiból létrehozott rendszerképpel rendelkező eszközök
- Béta-/fejlesztői előnézetű rendszerképpel rendelkező eszközök
A technikai részletekért tekintse meg a Google Play Integrity API-val kapcsolatos dokumentációját.
Az integritási ítélet beállításának és a "feltört/rootolt eszközök" beállításnak a lejátszása
A lejátszási integritási ítélet megköveteli, hogy a felhasználó online legyen, legalábbis abban az időben, amikor az igazolási eredmények meghatározására szolgáló "körbejárás" végrehajtásra kerül. Ha a felhasználó offline állapotban van, a rendszergazda továbbra is számíthat arra, hogy a rendszer a feltört/rootolással feltört eszközök beállításából kényszeríti az eredményt. Ha azonban a felhasználó túl sokáig marad offline állapotban, az offline türelmi időszak értéke lép életbe, és az időzítőérték elérésekor a munkahelyi vagy iskolai adatokhoz való minden hozzáférés le lesz tiltva, amíg a hálózat elérhetővé nem válik. Mindkét beállítás bekapcsolása többrétegű megközelítést tesz lehetővé a felhasználói eszközök kifogástalan állapotának megőrzéséhez, ami akkor fontos, amikor a felhasználók mobileszközön férnek hozzá munkahelyi vagy iskolai adatokhoz.
A Google Play Protect API-k és a Google Play-szolgáltatások
A Google Play Protect API-kat használó alkalmazásvédelmi házirend-beállításokhoz a Google Play szolgáltatások működéséhez szükséges. Mind a Play integritási ítélet, mind pedig az alkalmazások fenyegetésvizsgálatának beállításai esetén a Google által meghatározott Google Play-szolgáltatások verziója megfelelően működik. Mivel ezek a beállítások a biztonsági területre esnek, a rendszer letiltja a felhasználót, ha ezek a beállítások megcélozzák, és nem felelnek meg a Google Play Szolgáltatások megfelelő verziójának, vagy nem férnek hozzá a Google Play Szolgáltatásokhoz.
Alkalmazásvédelem windowsos eszközökhöz
A házirend-beállítások két kategóriába sorolhatók: Adatvédelmi és állapot-ellenőrzések. A szabályzat által felügyelt alkalmazás kifejezés azokra az alkalmazásokra utal, amelyek alkalmazásvédelmi szabályzatokkal vannak konfigurálva.
Adatvédelem
Az adatvédelmi beállítások hatással vannak a szervezet adataira és környezetére. Rendszergazdaként szabályozhatja az adatoknak a szervezeti védelem környezetébe való és azon kívüli áthelyezését. A szervezeti környezetet a megadott szervezeti fiók által elért dokumentumok, szolgáltatások és webhelyek határozzák meg. Az alábbi házirend-beállításokkal szabályozhatja a szervezeti környezetbe érkező külső adatokat, valamint a szervezeti környezeten kívülre küldött szervezeti adatokat.
Állapot-ellenőrzések
Az állapot-ellenőrzésekkel konfigurálhatja a feltételes indítási képességeket. Ehhez be kell állítania az alkalmazásvédelmi szabályzat állapot-ellenőrzési feltételeit. Válasszon ki egy beállítást , és adja meg azt az értéket , amelyet a felhasználóknak teljesíteniük kell a szervezeti adatok eléréséhez. Ezután válassza ki azt a műveletet , amelyet el szeretne végezni, ha a felhasználók nem teljesítik a feltételben megadott feltételeket. Bizonyos esetekben egyetlen beállításhoz több művelet is konfigurálható.
Következő lépések
Appvédelmi házirendek létrehozása és üzembe helyezése a Microsoft Intune segítségével
Elérhető Android-alkalmazásvédelmi házirend-beállítások a Microsoft Intune-nal
Elérhető iOS/iPadOS alkalmazásvédelmi házirend-beállítások a Microsoft Intune-nal