이 문서에서는 Intune MAM(모바일 응용 프로그램 관리) 및 Intune 앱 보호에 대한 몇 가지 질문과 대답을 제공합니다.
MAM 기본 사항
MAM이란?
앱 보호 정책
앱 보호 정책이란?
앱 보호 정책은 관리 앱에서 조직의 데이터를 안전하게 보호하거나 유지되도록 하는 규칙입니다. 정책은 사용자가 "회사" 데이터에 액세스하거나 이동하려고 할 때 Intune에서 적용하는 규칙입니다. 사용자가 앱에 있는 동안 Intune에서 차단하거나 모니터링하는 작업을 정의할 수도 있습니다.
앱 보호 정책의 예에는 어떤 것들이 있나요?
각 앱 보호 정책 설정에 대한 자세한 내용은 Android 앱 보호 정책 설정 및 iOS/iPadOS 앱 보호 정책 설정을 참조하세요.
다른 장치에 대해 동일한 사용자에게 동시에 MDM 및 MAM 정책을 적용할 수 있습니까?
디바이스 관리 상태를 설정하지 않고 사용자에게 MAM 정책을 적용하는 경우 사용자는 BYOD(Bring Your Own 디바이스라고도 함)라는 개인 디바이스와 Intune 관리 디바이스 모두에서 MAM 정책을 가져옵니다. 디바이스 관리 상태에 따라 MAM 정책을 적용할 수도 있습니다. 따라서 앱 보호 정책을 만들 때 모든 장치 유형의 앱 대상 옆에서 아니요를 선택합니다. 그런 후 다음 옵션 중 하나를 선택합니다.
- Intune 관리형 디바이스에 덜 엄격한 MAM 정책을 적용하고 MDM에 등록되지 않은 디바이스에 더 엄격한 MAM 정책을 적용합니다.
- Intune 관리 장치 및 Microsoft가 관리하지 않는 장치에 똑같이 엄격한 MAM 정책을 적용합니다.
- 등록되지 않은 디바이스에만 MAM 정책을 적용합니다.
자세한 내용은 앱 보호 정책을 모니터링하는 방법을 참조하세요.
앱 보호 정책으로 관리할 수 있는 앱
앱 보호 정책으로 관리할 수 있는 앱은 무엇인가요?
Intune App SDK와 통합되거나 Intune App Wrapping Tool에 의해 래핑된 모든 앱은 Intune 앱 보호 정책을 사용하여 관리할 수 있습니다. 공동 사용을 위해 가용한 Intune에서 관리되는 앱의 공식 목록을 참조하세요.
Intune 관리 앱에서 앱 보호 정책을 사용하기 위한 기본 요구 사항은 무엇인가요?
최종 사용자에게 Microsoft Entra 계정이 있어야 합니다. Microsoft Entra ID에서 Intune 사용자를 만드는 방법에 대한 자세한 내용은 사용자 추가 및 Intune에 관리 권한 부여를 참조하세요.
최종 사용자는 Microsoft Entra 계정에 할당된 Microsoft Intune 라이선스가 있어야 합니다. 최종 사용자에게 Intune 라이선스를 할당하는 방법에 대한 자세한 내용은 Intune 라이선스 관리를 참조하세요.
최종 사용자는 앱 보호 정책의 대상이 되는 보안 그룹에 속해 있어야 합니다. 사용 중인 특정 앱을 대상으로 동일 앱 보호 정책이 적용되어야 합니다. 앱 보호 정책은 Microsoft Intune 관리 센터에서 만들고 배포할 수 있습니다. 보안 그룹은 현재 Microsoft 365 관리 센터에서 만들 수 있습니다.
최종 사용자는 Microsoft Entra 계정을 사용하여 앱에 로그인해야 합니다.
Intune 앱 보호를 사용하여 앱을 사용하도록 설정하고 있지만 지원되는 앱 개발 플랫폼을 사용하지 않는 경우 어떻게 해야 하나요?
Intune SDK 개발 팀은 네이티브 Android, iOS/iPadOS(Obj-C, Swift), .NET 및 MAUI 플랫폼으로 빌드된 앱에 대한 지원을 적극적으로 테스트하고 유지 관리합니다. 일부 고객은 Intune SDK를 React Native 및 NativeScript와 같은 다른 플랫폼과 성공적으로 통합합니다. 그러나 Microsoft는 지원되는 플랫폼 이외의 플랫폼에 대한 지침이나 플러그 인을 제공하지 않습니다.
Intune 앱 SDK가 MSAL(Microsoft 인증 라이브러리)을 지원하나요?
Intune 앱 SDK는 인증 및 조건부 시작 시나리오에 Microsoft 인증 라이브러리를 사용할 수 있습니다. 또한 장치 등록 시나리오 없이 관리를 위해 MSAL을 사용하여 MAM 서비스에 사용자 ID를 등록합니다.
Outlook 모바일 앱을 사용하기 위한 다른 요구 사항은 무엇인가요?
최종 사용자의 장치에 Outlook 모바일 앱이 설치되어 있어야 합니다.
최종 사용자에게는 Microsoft Microsoft Entra 계정에 연결된 Microsoft 365 Exchange Online 사서함과 라이선스가 있어야 합니다.
참고
Outlook 모바일 앱은 현재 하이브리드 최신 인증을 사용하여 Microsoft Exchange Online 및 Exchange Server용 Intune 앱 보호만 지원하며 Office 365 전용의 Exchange는 지원하지 않습니다.
Word, Excel 및 PowerPoint 앱을 사용하기 위한 다른 요구 사항은 무엇인가요?
최종 사용자에게 비즈니스용 Microsoft 365 앱 또는 엔터프라이즈용 Microsoft Microsoft Entra 계정에 연결된 라이선스가 있어야 합니다. 구독에는 모바일 장치의 Office 앱이 포함되어야 하며 OneDrive 클라우드 저장소 및 비즈니스용 파일 공유가 포함된 클라우드 저장소 계정을 포함할 수 있습니다. 다음 지침에 따라 Microsoft 365 관리 센터에서 Microsoft 365 라이선스를 할당받을 수 있습니다.
최종 사용자는 “조직 데이터 복사본 저장” 애플리케이션 보호 정책 설정에서 세분화된 저장을 기능으로 사용하여 구성된 관리 위치가 있어야 합니다. 예를 들어 관리 위치가 OneDrive인 경우 최종 사용자의 Word, Excel 또는 PowerPoint 앱에서 OneDrive 앱을 구성해야 합니다.
관리 위치가 OneDrive인 경우 해당 앱이 최종 사용자에게 배포된 앱 보호 정책의 대상으로 지정되어야 합니다.
참고
Office 모바일 앱은 현재 SharePoint Online만 지원하고 SharePoint 온-프레미스는 지원하지 않습니다.
Office에 관리 위치(즉, OneDrive)가 필요한 이유는 무엇인가요?
Intune은 앱의 모든 데이터를 "회사" 또는 "개인"으로 표시합니다. 데이터는 비즈니스 위치에서 생성된 경우 "기업"으로 간주됩니다. Office 앱의 경우 Intune은 전자 메일(Exchange) 및 클라우드 저장소(OneDrive)를 비즈니스 위치로 취급합니다.
비즈니스용 Skype를 사용하기 위한 다른 요구 사항은 무엇인가요?
비즈니스용 Skype 라이선스 요구 사항을 참조하세요. 비즈니스용 Skype(SfB) 하이브리드 및 온-프레미스 구성의 경우 SfB 및 Exchange용 하이브리드 최신 인증이 각각 Microsoft Entra ID를 사용하여 GA로 전환되고 SfB 온-프레미스용 최신 인증을 참조하세요.
앱 보호 기능
다중 ID 지원이란 무엇인가요?
다중 ID 지원은 Intune 앱 SDK가 앱에 로그인한 회사 또는 학교 계정에만 앱 보호 정책을 적용하는 기능입니다. 개인 계정으로 앱에 로그인하면 이 데이터는 그대로 유지됩니다.
다중 ID 지원의 목적은 무엇인가요?
다중 ID 지원을 사용하면 "회사" 및 소비자 대상 그룹(즉, Office 앱)이 모두 있는 앱을 "회사" 계정에 대한 Intune 앱 보호 기능을 사용하여 공개적으로 릴리스할 수 있습니다.
Outlook과 다중 ID는 어떤가요?
Outlook에는 개인 전자 메일과 "회사" 전자 메일이 모두 통합된 전자 메일 보기가 있으므로 Outlook 앱은 시작할 때 Intune PIN을 묻는 메시지를 표시합니다.
Intune 앱 PIN이란?
PIN(개인 식별 번호)은 올바른 사용자가 애플리케이션에서 조직의 데이터에 액세스하는지 확인하는 데 사용하는 암호입니다.
사용자에게 PIN을 입력하라는 메시지가 언제 표시되나요?
사용자가 “회사” 데이터에 액세스하려고 하면 Intune에서 사용자의 앱 PIN을 묻는 메시지가 표시됩니다. Word/Excel/PowerPoint와 같은 다중 ID 앱에서 "회사" 문서나 파일을 열려고 하면 사용자에게 PIN을 입력하라는 메시지가 표시됩니다. Intune App Wrapping Tool를 사용하여 관리되는 기간 업무 앱과 같은 단일 ID 앱에서는 Intune App SDK가 앱의 사용자 환경이 항상 "기업용"임을 알고 있기 때문에 시작할 때 PIN이 표시됩니다.
사용자에게 Intune PIN을 묻는 메시지가 얼마나 자주 표시되나요?
IT 관리자는 Microsoft Intune 관리 센터에서 Intune 앱 보호 정책 설정인 '(분) 후 액세스 요구 사항 다시 확인'을 정의할 수 있습니다. 이 설정은 디바이스에서 액세스 요구 사항을 확인하고 애플리케이션 PIN 화면이 다시 표시되기까지의 시간을 지정합니다. 그러나 사용자에게 메시지를 표시하는 빈도에 영향을 주는 PIN에 대한 중요한 세부 정보는 다음과 같습니다.
- PIN은 사용 편의성을 향상시키기 위해 동일한 게시자의 앱 간에 공유 됩니다. iOS/iPadOS에서는 동일한 앱 게시자의 모든 앱 간에 하나의 앱 PIN이 공유됩니다. Android에서는 앱 PIN이 모든 앱 간에 공유됩니다.
- 장치 재부팅 후 '(분) 후 액세스 요구 사항 다시 확인' 동작: "PIN 타이머"는 다음에 Intune 앱 PIN을 표시할 시기를 결정하는 비활성 시간(분)을 추적합니다. iOS/iPadOS에서 PIN 타이머는 장치 재부팅의 영향을 받지 않습니다. 따라서 디바이스를 다시 시작해도 Intune PIN 정책이 있는 iOS/iPadOS 앱에서 사용자가 비활성 상태인 시간(분)에는 영향을 주지 않습니다. Android에서 PIN 타이머는 장치 재부팅 시 초기화됩니다. 따라서 Intune PIN 정책이 있는 Android 앱은 장치 재부팅 후 '(분) 후 액세스 요구 사항 다시 확인' 설정 값에 관계없이 앱 PIN을 묻는 메시지를 표시할 수 있습니다.
- PIN과 연결된 타이머의 롤링 특성: 앱(앱 A)에 액세스하기 위해 PIN을 입력하고 앱이 장치의 전경(주 입력 포커스)을 벗어나면 해당 PIN에 대해 PIN 타이머가 다시 설정됩니다. 타이머가 다시 설정되었으므로 이 PIN을 공유하는 모든 앱(앱 B)은 사용자에게 PIN 입력을 묻는 메시지를 표시하지 않습니다. '다음 시간(분) 후에 액세스 요구 사항 다시 확인' 값이 다시 충족되면 메시지가 다시 나타납니다.
iOS/iPadOS 장치에서 다른 게시자의 앱이 동일한 PIN을 공유할 수 있습니다. 그러나 다음 시간 후(분) 액세스 요구 사항 다시 검사 값에 도달하면 Intune은 앱이 주요 입력 포커스가 아닌 경우 사용자에게 PIN을 묻는 메시지를 표시합니다. 따라서 예를 들어 사용자에게 게시자 X의 앱 A와 게시자 Y의 앱 B가 있는 경우 이러한 두 앱은 동일한 PIN을 공유합니다. 사용자는 앱 A(전경)에 중점을 두고, 앱 B는 최소화됩니다. 다음 시간(분) 후에 액세스 요구 사항 다시 확인 값이 충족되고 사용자가 앱 B로 전환한 후 PIN이 필요합니다.
참고
특히 자주 사용하는 앱의 경우 사용자의 액세스 요구 사항을 더 자주 확인하려면(즉, PIN 프롬프트) '액세스 요구 사항 다시 확인(분)' 설정의 값을 줄입니다.
Intune PIN은 Outlook 및 OneDrive용 기본 제공 앱 PIN과 어떻게 작동하나요?
Intune PIN은 비활성 기반 타이머('(분) 후 액세스 요구 사항 다시 확인' 값)를 기반으로 작동합니다. 따라서 Intune PIN 프롬프트는 기본적으로 앱 실행과 연결된 경우가 많은 Outlook 및 OneDrive용 기본 제공 앱 PIN 프롬프트와 별도로 표시됩니다. 사용자가 두 PIN 프롬프트를 동시에 받는 경우 Intune PIN이 우선적으로 표시되어야 합니다.
PIN은 안전한가요?
PIN을 사용하면 올바른 사용자만 앱에서 조직의 데이터에 액세스할 수 있습니다. 따라서 최종 사용자는 해당 Intune 앱 PIN을 설정하거나 다시 설정하기 전에 회사 또는 학교 계정으로 로그인해야 합니다. Microsoft Entra ID는 보안 토큰 교환을 통해 이 인증을 처리하며 Intune App SDK에 투명하지 않습니다. 보안의 관점에서 회사 또는 학교 데이터를 보호하는 가장 좋은 방법은 암호화하는 것입니다. 암호화는 앱 PIN과 관련이 없지만 자체 앱 보호 정책입니다.
Intune은 무차별 암호 대입 공격으로부터 PIN을 어떻게 보호하나요?
앱 PIN 정책의 일환으로, IT 관리자는 앱을 잠그기 전에 사용자가 PIN 인증을 시도할 수 있는 최대 횟수를 설정할 수 있습니다. 시도 횟수가 충족되면 Intune 앱 SDK가 앱의 "회사" 데이터를 지울 수 있습니다.
동일한 게시자의 앱에서 PIN을 두 번 설정해야 하는 이유는 무엇인가요?
iOS/iPadOS의 MAM은 영숫자 및 특수 문자(암호라고 함)가 포함된 응용 프로그램 수준 PIN을 지원합니다. 암호 설정을 적용하려면 Word, Excel, PowerPoint, Outlook, Managed Browser, Yammer와 같은 앱이 iOS/iPadOS용 Intune 앱 SDK를 통합해야 합니다. 이 통합이 없으면 Intune은 해당 앱에 대한 암호 설정을 적용할 수 없습니다. Intune은 iOS/iPadOS용 SDK 버전 7.1.12에서 이 기능을 도입했습니다.
이 기능을 지원하고 iOS/iPadOS용 Intune SDK의 이전 버전과의 호환성을 유지하기 위해 버전 7.1.12 이상에서는 이전 버전에서 사용된 숫자 PIN과 별도로 모든 PIN(숫자 또는 암호)을 처리합니다. 따라서 디바이스에 동일한 게시자의 7.1.12 이전 및 7.1.12 이후 버전의 iOS/iPadOS용 Intune SDK가 있는 애플리케이션이 있는 경우 두 개의 PIN을 설정해야 합니다.
즉, 두 개의 PIN(각 앱에 대해)은 어떤 방식으로든 관련이 없습니다. 앱에 적용되는 앱 보호 정책을 준수해야 합니다. 따라서 앱 A와 B에 PIN과 관련하여) 동일한 정책이 적용 된 경우에만 사용자는 동일한 PIN을 두 번 설정할 수 있습니다.
이 동작은 Intune 모바일 앱 관리에서 사용하도록 설정된 iOS/iPadOS 애플리케이션의 PIN과 관련이 있습니다. 시간이 지나 애플리케이션이 최신 버전의 iOS/iPadOS용 Intune SDK를 채택하면서 동일한 게시자의 앱에서 PIN을 두 번 설정해야 하는 문제는 완화됩니다.
참고
앱 버전은 공유 PIN이 가능한지 여부를 결정합니다. 예를 들어 앱 A가 7.1.12 이전 버전을 사용하고 앱 B가 버전 7.1.12 이상을 사용하는 경우 사용자는 동일한 게시자의 앱더라도 각 앱에 대해 별도의 PIN을 설정해야 합니다. 그러나 앱 A와 C가 모두 7.1.12 이전 버전을 사용하는 경우 PIN을 공유합니다. 마찬가지로 앱 B와 D는 모두 SDK 7.1.12 이상을 사용하는 경우 PIN을 공유합니다.
암호화는 어떤가요?
IT 관리자는 앱 데이터 암호화를 요구하는 앱 보호 정책을 배포할 수 있습니다. 이러한 정책의 일환으로, IT 관리자는 콘텐츠가 암호화되는 경우를 지정할 수도 있습니다.
Intune은 어떻게 데이터를 암호화하나요?
Intune은 암호화에 대한 앱 보호 정책 설정에 따라 데이터를 암호화합니다. 자세한 내용은 Android 앱 보호 정책 설정 및 iOS/iPadOS 앱 보호 정책 설정을 참조하세요.
무엇이 암호화되나요?
IT 관리자의 앱 보호 정책에 따라 "회사"로 표시된 데이터만 암호화됩니다. 데이터는 비즈니스 위치에서 시작될 경우 "회사" 데이터로 간주됩니다. Office 앱의 경우 Intune은 전자 메일(Exchange) 및 클라우드 저장소(OneDrive)를 비즈니스 위치로 취급합니다. Intune App Wrapping Tool에서 관리하는 기간 업무 앱의 경우 모든 앱 데이터는 "회사"로 간주됩니다.
Intune은 어떻게 데이터를 원격으로 지우나요?
Intune은 전체 장치 초기화, MDM에 대한 선택적 초기화 및 MAM 선택적 초기화의 세 가지 방법으로 앱 데이터를 초기화할 수 있습니다. MDM의 원격 초기화에 대한 자세한 내용은 초기화 또는 사용 중지를 사용하여 디바이스 제거를 참조하세요. MAM을 사용하는 선택적 초기화에 대한 자세한 내용은 사용 중지 작업 및 앱에서 회사 데이터만 초기화하는 방법을 참조하세요.
지우기란?
초기화는 장치를 공장 기본값 설정으로 복원하여 장치에서 모든 사용자 데이터와 설정을 제거합니다. 디바이스가 Intune에서 제거됩니다.
참고
지우기는 Intune MDM(모바일 장치 관리)에 등록된 장치에서만 수행할 수 있습니다.
MDM용 선택적 지우기란?
MDM에 대한 선택적 삭제는 개인 데이터에 영향을 주지 않고 장치에서 회사 데이터만 제거합니다. 자세한 내용은 디바이스 제거 - 사용 중지를 참조하세요.
MAM에 대한 선택적 초기화란?
MAM에 대한 선택적 초기화는 단순히 앱에서 업무용 앱 데이터를 제거합니다. 요청은 Microsoft Intune 관리 센터를 사용하여 시작됩니다. 초기화 요청을 시작하는 방법을 알아보려면 앱에서 회사 데이터만 초기화하는 방법을 참조하세요.
MAM에 대한 선택적 초기화는 얼마나 빨리 발생하나요?
선택적 초기화가 시작될 때 사용자가 앱을 사용하는 경우 Intune 앱 SDK는 Intune MAM 서비스의 선택적 삭제 요청을 30분마다 확인합니다. 또한 사용자가 앱을 처음 시작하고 회사 또는 학교 계정으로 로그인할 때에도 선택적 초기화를 확인합니다.
온-프레미스 서비스가 Intune 보호 앱과 함께 작동하지 않는 이유는 무엇인가요?
Intune 앱 보호는 응용 프로그램과 Intune 앱 SDK 간에 일관성을 유지하려면 사용자의 ID에 따라 달라집니다. 이를 보장하는 유일한 방법은 최신 인증뿐입니다. 앱이 온-프레미스 구성에서 작동할 수 있지만 일관되거나 보장되지 않는 시나리오가 있습니다.
관리되는 앱에서 웹 링크를 여는 안전한 방법이 있나요?
예! IT 관리자는 Microsoft Edge 앱에 대한 앱 보호 정책을 배포하고 설정할 수 있습니다. IT 관리자는 Microsoft Edge 앱을 사용하여 Intune 관리 앱의 모든 웹 링크를 열도록 요구할 수 있습니다.
Android의 앱 환경
Android 디바이스에서 Intune 앱 보호가 작동하는 데 회사 포털 앱이 필요한 이유는 무엇인가요?
동일한 앱 집합 및 사용자에 구성된 여러 Intune 앱 보호 액세스 설정이 Android에서 어떻게 작동하나요?
액세스에 대한 Intune 앱 보호 정책은 최종 사용자 디바이스가 회사 계정에서 대상 앱에 액세스하려고 할 때 특정 순서로 적용됩니다. 일반적으로 차단이 우선한 다음 해제 가능한 경고가 적용됩니다. 예를 들어 특정 사용자/앱에 적용되는 경우 사용자의 액세스를 차단하는 최소 Android 패치 버전 설정 적용 후 패치 업그레이드를 적용하도록 사용자에게 경고하는 최소 Android 패치 버전 설정이 적용됩니다. 따라서 IT 관리자가 최소 Android 패치 버전을 2018-03-01로, 최소 Android 패치 버전(경고에서만 해당)을 2018-02-01로 구성하는 반면 앱에 액세스하려는 디바이스의 패치 버전은 2018-01-01인 시나리오에서 최종 사용자는 결국 액세스 차단을 야기하는 최소 Android 패치 버전에 대한 더 제한적인 설정을 기반으로 차단되게 됩니다.
다른 두 유형의 설정을 처리할 경우 앱 버전 요구 사항이 우선하고 이어 Android 운영 체제 버전 요구 사항 및 Android 패치 버전 요구 사항이 차례로 처리됩니다. 그런 다음, 동일한 순서로 설정의 모든 형식에 대한 모든 경고를 확인합니다.
Intune 앱 보호 정책은 관리자가 최종 사용자 장치가 Android 장치에 대한 Google Play 장치 무결성 검사를 통과하도록 요구할 수 있는 기능을 제공합니다. 새 Google Play 기기 무결성 검사 결과는 얼마나 자주 서비스에 전송되나요?
Intune 서비스는 서비스 부하에 따라 결정되는 구성할 수 없는 간격으로 Google Play에 연결합니다. Google Play의 장치 무결성 검사 설정에 대해 IT 관리자가 구성한 모든 작업은 조건부 시작 시 Intune 서비스에 보고된 마지막 결과를 기반으로 수행됩니다. Google의 기기 무결성 결과가 규정을 준수하면 아무 조치도 취해지지 않습니다. Google의 디바이스 무결성 결과가 준수되지 않으면 IT 관리자가 구성한 작업이 즉시 수행됩니다. 어떤 이유로든 Google Play 기기 무결성 검사 요청이 실패할 경우 이전 요청의 캐시된 결과가 최대 24시간 동안 사용되거나 다음 기기 재부팅 중 먼저 도래하는 시점이 사용됩니다. 이때 Intune 앱 보호 정책은 현재 결과를 얻을 수 있을 때까지 액세스를 차단합니다.
Intune 앱 보호 정책은 관리자가 최종 사용자 장치가 Android 디바이스용 Google의 앱 확인 API를 통해 신호를 보내도록 요구할 수 있는 기능을 제공합니다. 이로 인해 액세스가 차단되지 않도록 최종 사용자가 앱 검사를 켜려면 어떻게 해야 하나요?
이 작업을 수행하는 방법에 대한 지침은 장치에 따라 약간 다릅니다. 일반적으로 Google Play 스토어로 이동하여 내 앱 및 게임을 클릭하고, 마지막 앱 검색 결과를 클릭하면 Play Protect로 이동됩니다. 디바이스의 보안 위협 검사를 켭니다.
Google의 Play 무결성 API는 실제로 Android 기기에서 무엇을 검사합니까? '기본 무결성 검사'와 '인증된 장치의 기본 무결성 검사'의 구성 가능한 값& 차이점은 무엇인가요?
Intune은 Google Play 무결성 API를 적용하여 등록되지 않은 장치에 대한 기존 루트 검색 검사에 추가합니다. Google은 Android 앱이 루팅된 장치에서 앱이 실행되는 것을 원하지 않는 경우 채택할 수 있도록 이 API 집합을 개발하고 유지 관리했습니다. 예를 들어 Android Pay 앱에는 이것이 통합되었습니다. Google은 발생하는 루트 감지 확인 전체를 공개적으로 공유하지는 않지만 이러한 API는 디바이스를 루팅한 사용자를 감지할 것으로 예상합니다. 이렇게 찾아낸 사용자의 액세스를 차단하거나, 정책이 적용되는 앱에서 이러한 사용자의 회사 계정을 초기화할 수 있습니다. '기본 무결성 검사'는 장치의 일반적인 무결성에 대해 알려줍니다. 변조 흔적이 있는 루팅된 디바이스, 에뮬레이터, 가상 디바이스 및 디바이스는 기본 무결성을 실패합니다. '인증된 기기& 기본 무결성 확인'은 기기와 Google 서비스의 호환성에 관한 정보를 알려줍니다. Google의 인증을 받은 수정되지 않은 디바이스만이 이 검사를 통과할 수 있습니다. 실패한 장치는 다음과 같습니다.
- 기본 무결성에 실패하는 디바이스
- 부팅 로더의 잠금이 해제된 디바이스
- 사용자 지정 시스템 이미지/ROM을 사용하는 디바이스
- 제조업체가 Google 인증을 신청하지 않았거나 통과하지 않은 장치
- Android 오픈 소스 프로그램 원본 파일로 직접 빌드한 시스템 이미지를 사용하는 디바이스
- 베타/개발자 미리 보기 시스템 이미지를 사용하는 디바이스
기술 세부 정보는 Play 무결성 API에 대한 Google 설명서 를 참조하세요.
Android 디바이스에 대한 Intune 앱 보호 정책을 만들 때 조건부 실행 섹션에는 두 가지 유사한 검사가 있습니다. 'Play integrity verdict' 설정이나 'jailbreak/rooted devices' 설정을 요구해야 하나요?
Google Play 무결성 API 검사를 수행하려면 최소한 증명 결과를 결정하기 위한 "왕복"이 실행되는 시간 동안 최종 사용자가 온라인 상태여야 합니다. 최종 사용자가 오프라인 상태인 경우 IT 관리자는 '탈옥/루팅된 디바이스' 설정에서 결과가 적용될 것으로 계속 예상할 수 있습니다. 즉, 최종 사용자가 너무 오랫동안 오프라인 상태인 경우 '오프라인 유예 기간' 값이 적용되고 해당 타이머 값에 도달하면 네트워크 액세스를 사용할 수 있을 때까지 회사 또는 학교 데이터에 대한 모든 액세스가 차단됩니다. 두 설정을 모두 켜면 최종 사용자가 모바일에서 회사 또는 학교 데이터에 액세스할 때 중요한 최종 사용자 장치를 정상 상태로 유지하기 위한 계층화된 접근 방식이 가능합니다.
Google Play Protect API를 적용하는 앱 보호 정책 설정에는 Google Play 서비스가 작동해야 합니다. 최종 사용자가 있을 수 있는 위치에서 Google Play 서비스가 허용되지 않는 경우 어떻게 해야 하나요?
'Play 무결성 판정' 및 '앱에 대한 위협 검사' 설정이 올바르게 작동하려면 Google에서 결정한 Google Play 서비스 버전이 필요합니다. 이러한 설정은 보안 영역에 속하는 설정이므로 이러한 설정의 대상이 되고 해당 버전의 Google Play 서비스를 충족하지 않거나 Google Play 서비스에 액세스할 수 없는 경우 최종 사용자가 차단됩니다.
iOS의 앱 환경
장치에 지문이나 얼굴을 추가하거나 제거하면 어떻게 되나요?
Intune 앱 보호 정책을 사용하면 Intune의 사용이 허가된 사용자에 대해서만 앱 액세스를 제어할 수 있습니다. 앱에 대한 액세스를 제어하는 한 가지 방법으로, 지원되는 디바이스에서 Apple의 Touch ID 또는 Face ID를 요구하는 방법이 있습니다. Intune는 장치의 생체 인식 데이터베이스에 변경 사항이 있는 경우 다음 비활성 시간 제한 값이 충족될 때 사용자에게 PIN을 묻는 메시지를 표시Intune 동작을 구현합니다. 생체 인식 데이터의 변경 사항에는 지문 또는 얼굴의 추가나 제거가 포함됩니다. Intune 사용자에게 PIN이 설정되어 있지 않은 경우 Intune PIN을 설정하도록 안내됩니다.
이는 앱 내에서 organization의 데이터를 앱 수준에서 계속 안전하게 유지하고 보호하는 것입니다. 이 기능은 iOS/iPadOS에서만 사용할 수 있으며 iOS/iPadOS 버전 9.0.1 이상용 Intune 앱 SDK를 통합하는 애플리케이션의 참여가 필요합니다. 대상 애플리케이션에 동작이 적용될 수 있도록 SDK의 통합이 필요합니다. 이 통합은 롤링 기반으로 특정 애플리케이션 팀에서 수행합니다. 참여하는 일부 앱에는 WXP, Outlook, Managed Browser 및 Yammer가 포함됩니다.
데이터 전송 정책을 "관리되는 앱만" 또는 "앱 없음"으로 설정한 경우에도 iOS 공유 확장을 사용하여 관리되지 않는 앱에서 회사 또는 학교 데이터를 열 수 있습니다. 이것은 데이터가 유출되지 않습니까?
Intune 앱 보호 정책은 장치를 관리하지 않고는 iOS 공유 확장을 제어할 수 없습니다. 따라서 Intune은 앱 외부에서 공유되기 전에 "회사" 데이터를 암호화합니다. 관리되는 앱 외부에서 "회사" 파일을 열어 이를 확인할 수 있습니다. 파일이 암호화되어야 하며, 관리되는 앱 외부에서 파일을 열 수 없어야 합니다.
동일한 앱 및 사용자 집합에 구성된 여러 Intune 앱 보호 액세스 설정이 iOS에서 어떻게 작동하나요?
액세스에 대한 Intune 앱 보호 정책은 최종 사용자 디바이스가 회사 계정에서 대상 앱에 액세스하려고 할 때 특정 순서로 적용됩니다. 일반적으로 초기화가 우선하고 차단이 그 다음에 해제될 수 있는 경고가 그 뒤에 옵니다. 예를 들어 특정 사용자/앱에 적용되는 경우 사용자의 액세스를 차단하는 최소 iOS/iPadOS 운영 체제 설정 적용 후 iOS/iPadOS 버전을 업데이트하도록 사용자에게 경고하는 최소 iOS/iPadOS 운영 체제 설정이 적용됩니다. 따라서 IT 관리자가 최소 iOS/iPadOS 운영 체제를 11.0.0.0으로, 최소 iOS/iPadOS 운영 체제(경고만)를 11.1.0.0으로 구성하는 시나리오에서는 앱에 액세스하려는 디바이스가 iOS/iPadOS 10에 있는 동안 최종 사용자는 액세스가 차단되는 최소 iOS/iPadOS 운영 체제 버전에 대한 보다 제한적인 설정에 따라 차단됩니다.
다양한 유형의 설정을 처리할 때는 Intune 앱 SDK 버전 요구 사항이 우선한 다음 앱 버전 요구 사항, iOS/iPadOS 운영 체제 버전 요구 사항이 우선합니다. 그런 다음, 동일한 순서로 설정의 모든 형식에 대한 모든 경고를 확인합니다. 필수 차단 시나리오에 대한 Intune 제품 팀의 지침에 의해서만 Intune 앱 SDK 버전 요구 사항을 구성하는 것이 좋습니다.