Esempi di configurazione della sicurezza dei dispositivi completamente gestita di Android Enterprise

A supporto del modello di sicurezza Microsoft Zero Trust, questo articolo fornisce configurazioni di esempio da usare con Microsoft Intune per configurare i criteri di conformità e i criteri di restrizione dei dispositivi per gli utenti di dispositivi mobili completamente gestiti Android Enterprise. Questi esempi includono livelli di configurazione della sicurezza dei dispositivi allineati ai principi Zero Trust.

Quando si usano questi esempi, collaborare con il team di sicurezza per valutare l'ambiente delle minacce, la propensione al rischio e l'effetto che i diversi livelli e configurazioni possono avere sull'usabilità. Dopo aver esaminato e adattato gli esempi per soddisfare le esigenze dell'organizzazione, implementa un approccio di distribuzione dell'anello per i test iniziali seguiti dall'uso in produzione.

Per altre informazioni su ogni impostazione di criterio, vedi:

Sicurezza di base completamente gestita (livello 1)

Il livello 1 è la configurazione di sicurezza minima consigliata per i dispositivi mobili di proprietà dell'organizzazione.

I criteri di livello 1 applicano un livello ragionevole di accesso ai dati, riducendo al minimo l'impatto sugli utenti:

  • Applicazione dei criteri password
  • Richiesta di una versione minima del sistema operativo
  • Disabilitazione di alcune funzioni del dispositivo (come il trasferimento di file tramite USB)

Nelle tabelle delle sezioni seguenti sono elencate solo le impostazioni incluse in questi esempi. Le impostazioni non elencate nelle tabelle non vengono configurate.

Conformità dei dispositivi (livello 1)

Sezione Impostazione Valore Note
Integrità del dispositivo Verdetto sull'integrità del gioco Controllare l'integrità di base Questa impostazione richiede che i dispositivi superino il controllo di integrità di base dell'API Play Integrity di Google. Verifica che il dispositivo sia in uno stato ragionevolmente sicuro, il che significa che non è rootato o che esegue una ROM personalizzata.
Proprietà dispositivo Versione minima del sistema operativo Formato: Major.Minor
Esempio: 9.0
Microsoft consiglia di configurare la versione principale minima di Android in modo che corrisponda alle versioni di Android supportate per le app Microsoft. Gli OEM e i dispositivi che rispettano i requisiti consigliati per Android Enterprise devono supportare la versione corrente con l'aggiornamento di una sola lettera. Attualmente Android consiglia Android 9.0 e versioni successive per i knowledge worker.

Per i suggerimenti più recenti di Android, vedi Requisiti consigliati di Android Enterprise.
Proprietà dispositivo Livello minimo di patch di sicurezza Non configurata I dispositivi Android possono ricevere patch di sicurezza mensili, ma il rilascio dipende dagli OEM e/o dagli operatori. Le organizzazioni devono assicurarsi che i dispositivi Android distribuiti ricevano gli aggiornamenti della sicurezza prima di implementare questa impostazione. Per le versioni più recenti delle patch, vedere Bollettini sulla sicurezza di Android.
Sicurezza del sistema Richiedere una password per sbloccare i dispositivi mobili Richiedi
Sicurezza del sistema Tipo di password necessario Complesso numerico Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Sicurezza del sistema Lunghezza minima password 6 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Sicurezza del sistema Numero massimo di minuti di inattività prima che sia richiesta la password 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Sicurezza del sistema Richiedere la crittografia dell'archiviazione dei dati nel dispositivo Richiedi
Sicurezza del sistema Integrità runtime app Intune Richiedi
Azioni per la non conformità Contrassegna il dispositivo come non conforme Immediatamente. Per impostazione predefinita, il criterio è configurato per contrassegnare il dispositivo come non conforme. Sono disponibili altre azioni. Per altre informazioni, vedere Configurare le azioni per i dispositivi non conformi in Intune.

Restrizioni del dispositivo (livello 1)

Sezione Impostazione Valore Note
Generale Criteri di autorizzazione predefiniti (a livello di profilo di lavoro) Predefinito dispositivo
Generale Trasferimento file tramite USB Blocca
Generale Supporti esterni Blocca
Generale Ripristinare i dati di fabbrica Blocca
Generale Condivisione dei dati tra profili di lavoro e personali Predefinito dispositivo
Protezione del sistema Analisi delle minacce nelle app Richiedi
Esperienza del dispositivo Tipo di profilo di registrazione Completamente gestito
Esperienza del dispositivo Tipo di esperienza del dispositivo Non configurata Le organizzazioni possono scegliere di implementare Microsoft Launcher per garantire un'esperienza coerente della schermata iniziale nei dispositivi completamente gestiti. Per altre informazioni, vedere Come configurare Microsoft Launcher su dispositivi Android Enterprise completamente gestiti con Intune.
Password del dispositivo Tipo di password necessario Complesso numerico
Password del dispositivo Lunghezza minima password 6
Password del dispositivo Numero di errori di accesso prima di cancellare i dati del dispositivo 10
Impostazioni risparmio energia Tempo per la schermata di blocco (livello del profilo di lavoro) 5 minuti
Utenti e account L'utente può configurare le credenziali (a livello di profilo di lavoro) Blocca
Applicazioni Aggiornamenti automatici delle app (a livello di profilo di lavoro) Solo Wi-Fi Le organizzazioni devono modificare questa impostazione se necessario poiché potrebbero verificarsi addebiti per il piano dati se gli aggiornamenti delle app vengono eseguiti sulla rete cellulare.
Applicazioni Consente l'accesso a tutte le app in Google Play Store Non configurata Per impostazione predefinita, gli utenti non possono installare app personali da Google Play Store in dispositivi completamente gestiti. Se le organizzazioni desiderano consentire l'uso di dispositivi completamente gestiti per uso personale, è consigliabile modificare questa impostazione.
Password del profilo di lavoro Tipo di password necessario Complesso numerico Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Password del profilo di lavoro Lunghezza minima password 6 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Password del profilo di lavoro Numero di errori di accesso prima di cancellare i dati del dispositivo 10 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.

Sicurezza avanzata completamente gestita (livello 2)

Il livello 2 è la configurazione consigliata per i dispositivi di proprietà dell'azienda in cui gli utenti accedono a informazioni più sensibili. Questi dispositivi sono un obiettivo naturale nelle aziende di oggi. Queste impostazioni non presuppongono un grande staff di personale di sicurezza altamente qualificato. Di conseguenza, devono essere accessibili alla maggior parte delle organizzazioni aziendali. Questa configurazione espande la configurazione nel livello 1 applicando criteri password più sicuri e disabilitando le funzionalità di utente/account.

Le impostazioni di livello 2 includono tutte le impostazioni dei criteri consigliate per il livello 1. Tuttavia, le impostazioni elencate nelle sezioni seguenti includono solo le impostazioni aggiunte o modificate. Queste impostazioni possono avere un impatto leggermente maggiore sugli utenti o sulle applicazioni. Applicano un livello di sicurezza più appropriato per i rischi cui sono esposti gli utenti che hanno accesso a informazioni sensibili sui dispositivi mobili.

Conformità dei dispositivi (livello 2)

Sezione Impostazione Valore Note
Sicurezza del sistema Numero di giorni prima della scadenza della password 365 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Sicurezza del sistema Numero di password necessarie prima che l'utente possa riutilizzare una password 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Integrità del dispositivo Verdetto sull'integrità del gioco Verificare l'integrità di base & l'integrità del dispositivo Richiedi ai dispositivi di superare i controlli di integrità di base e i controlli di integrità dei dispositivi di Play.
Integrità del dispositivo Verificare l'integrità avanzata usando le funzionalità di sicurezza supportate dall'hardware Verificare una forte integrità Richiedi ai dispositivi di superare il controllo di integrità avanzata di Play. Non tutti i dispositivi supportano questo tipo di controllo. Intune contrassegna tali dispositivi come non conformi.

Restrizioni del dispositivo (livello 2)

Sezione Impostazione Valore Note
Generale E-mail di protezione per il ripristino delle impostazioni predefinite Indirizzi e-mail degli account Google
Generale Elenco di indirizzi e-mail (solo opzione indirizzi e-mail dell'account Google) example@gmail.com Aggiornare manualmente questo criterio per specificare gli indirizzi e-mail Google degli amministratori dei dispositivi che possono sbloccare i dispositivi dopo la cancellazione dei dati.
Password del dispositivo Numero di giorni prima della scadenza della password 365 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Password del dispositivo Numero di password necessarie prima che l'utente possa riutilizzare una password 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Password del dispositivo Numero di errori di accesso prima di cancellare i dati del dispositivo 5
Utenti e account Aggiungi nuovi utenti Blocca
Utenti e account Rimozione degli utenti Blocca
Utenti e account Account Google personali Blocca
Password del profilo di lavoro Numero di password necessarie prima che l'utente possa riutilizzare una password 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.

Alta sicurezza completamente gestita (livello 3)

Il livello 3 è la configurazione consigliata per entrambi:

  • Organizzazioni con organizzazioni di sicurezza grandi e sofisticate.
  • Utenti e gruppi specifici che sono presi di mira in modo univoco dagli avversari.

Tali organizzazioni sono in genere prese di mira da avversari sofisticati e ben finanziati.

Questa configurazione espande il Livello 2:

  • Garantire la conformità di un dispositivo applicando il livello di difesa più sicuro di Microsoft Defender per endpoint o minacce mobili.
  • Aumentare la versione minima del sistema operativo.
  • Applicazione di restrizioni aggiuntive per i dispositivi (come la disabilitazione delle notifiche non censurate nella schermata di blocco).
  • Richiedere che le app siano sempre aggiornate.

Le impostazioni di livello 3 includono tutte le impostazioni dei criteri consigliate per il livello 2. Tuttavia, le impostazioni elencate nelle sezioni seguenti includono solo le impostazioni aggiunte o modificate. Queste impostazioni possono avere un impatto significativo sugli utenti o sulle applicazioni. Applicano un livello di sicurezza più appropriato per i rischi che le organizzazioni prese di mira devono affrontare.

Conformità dei dispositivi (livello 3)

Sezione Impostazione Valore Note
Microsoft Defender per endpoint Richiedere che il dispositivo sia pari o inferiore al punteggio di rischio della macchina Svuota Questa impostazione richiede Microsoft Defender per endpoint. Per altre informazioni, vedere Applicare la conformità per Microsoft Defender per endpoint con Accesso condizionale in Intune.

I clienti devono prendere in considerazione l'implementazione di Microsoft Defender per endpoint o di una soluzione di difesa dalle minacce per dispositivi mobili. Non è necessario distribuire entrambi.

Integrità del dispositivo Richiedere che il dispositivo sia pari o inferiore al livello di minaccia del dispositivo Protetto Questa impostazione richiede un prodotto di difesa dalle minacce mobili. Per altre informazioni, vedere Mobile Threat Defense per i dispositivi registrati.

I clienti devono prendere in considerazione l'implementazione di Microsoft Defender per endpoint o di una soluzione di difesa dalle minacce per dispositivi mobili. Non è necessario distribuire entrambi.

Proprietà dispositivo Versione minima del sistema operativo Formato: Major.Minor
Esempio: 11.0
Microsoft consiglia di configurare la versione principale minima di Android in modo che corrisponda alle versioni di Android supportate per le app Microsoft. Gli OEM e i dispositivi che rispettano i requisiti consigliati per Android Enterprise devono supportare la versione corrente con l'aggiornamento di una sola lettera. Attualmente Android consiglia Android 9.0 e versioni successive per i knowledge worker.

Per i suggerimenti più recenti di Android, vedi Requisiti consigliati di Android Enterprise.

Restrizioni del dispositivo (livello 3)

Sezione Impostazione Valore Note
Generale Modifiche di data e ora Blocca
Generale Tethering e accesso agli hotspot Blocca
Generale Dati del fascio utilizzando NFC (livello del profilo di lavoro) Blocca
Generale Cercare i contatti di lavoro e visualizzare l'ID chiamante del contatto di lavoro nel profilo personale Blocca
Password del dispositivo Funzionalità della schermata di blocco disabilitate - Notifiche non censurate

- Agenti di fiducia (livello di profilo di lavoro)
Applicazioni Aggiornamenti automatici delle app (a livello di profilo di lavoro) Sempre Le organizzazioni devono modificare questa impostazione se necessario poiché potrebbero verificarsi addebiti per il piano dati se gli aggiornamenti delle app vengono eseguiti sulla rete cellulare.
Password del profilo di lavoro Numero di errori di accesso prima di cancellare i dati del dispositivo 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.

Configurare le impostazioni di sicurezza per i dispositivi di proprietà personale