Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano ustawienia zasad ochrony aplikacji dla urządzeń z systemem Android. Opisane ustawienia zasad można skonfigurować dla zasad ochrony aplikacji w okienku Ustawienia w portalu. Istnieją trzy kategorie ustawień zasad: ustawienia ochrony danych, wymagania dotyczące dostępu i uruchamianie warunkowe. W tym artykule termin aplikacje zarządzane przez zasady odnoszą się do aplikacji, które są skonfigurowane przy użyciu zasad ochrony aplikacji.
Ważna
Usługa Intune — Portal firmy jest wymagana na urządzeniu do otrzymywania zasad ochrony aplikacji dla urządzeń z systemem Android.
Ochrona danych
Transfer danych
| Ustawienie | Sposób użycia | Wartość domyślna |
|---|---|---|
| Utwórz kopię zapasową danych organizacji w usługach tworzenia kopii zapasowych dla systemu Android | Wybierz pozycję Zablokuj , aby uniemożliwić tej aplikacji tworzenie kopii zapasowych danych służbowych lub szkolnych w usłudze kopii zapasowej systemu Android. Wybierz pozycję Zezwalaj , aby zezwolić tej aplikacji na wykonywanie kopii zapasowych danych służbowych. |
Zezwalaj |
| Wysyłanie danych organizacji do innych aplikacji | Określ, które aplikacje mogą odbierać dane z tej aplikacji:
Istnieją pewne wykluczone aplikacje i usługi, do których usługa Intune może domyślnie zezwalać na transfer danych. Ponadto możesz utworzyć własne wyjątki, jeśli chcesz zezwolić na transfer danych do aplikacji, która nie obsługuje aplikacji Intune. Aby uzyskać więcej informacji, zobacz Wyjątki dotyczące transferu danych. Ta zasada może również dotyczyć linków do aplikacji dla systemu Android. Uwaga Obecnie usługa Intune nie obsługuje funkcji aplikacji błyskawicznych systemu Android. Usługa Intune blokuje wszelkie połączenia danych z lub do aplikacji. Aby uzyskać więcej informacji, zobacz Aplikacje błyskawiczne na Androida w dokumentacji Android Developer. Jeśli opcja Wyślij dane organizacji do innych aplikacji jest skonfigurowana jako Wszystkie aplikacje, dane tekstowe nadal mogą być przesyłane do schowka za pośrednictwem udostępniania systemu operacyjnego. |
Wszystkie aplikacje |
|
Ta opcja jest dostępna po wybraniu aplikacji zarządzanych przez zasady dla poprzedniej opcji. | |
|
Wybierz pozycję Zablokuj , aby wyłączyć możliwość korzystania z opcji Zapisz jako w tej aplikacji. Wybierz pozycję Zezwalaj , jeśli chcesz zezwolić na korzystanie z funkcji Zapisz jako. Po ustawieniu wartości Zablokuj można skonfigurować ustawienie Zezwalaj użytkownikowi na zapisywanie kopii do wybranych usług. Uwaga:
|
Zezwalaj |
|
Użytkownicy mogą zapisywać w wybranych usługach (OneDrive, SharePoint, biblioteka zdjęć, Box, iManage, Egnyte i magazyn lokalny). Wszystkie inne usługi są zablokowane. | Wybrano 0 |
|
Zazwyczaj, gdy użytkownik wybierze numer telefonu z hiperłączem w aplikacji, zostanie otwarta aplikacja wybierania numerów z wstępnie wypełnionym numerem telefonu gotowym do nawiązania połączenia. W przypadku tego ustawienia wybierz sposób obsługi tego typu transferu zawartości inicjowanego z aplikacji zarządzanej przez zasady:
|
Dowolna aplikacja do wybierania numerów |
|
Po wybraniu określonej aplikacji dialer należy podać identyfikator pakietu aplikacji. | Blank (Puste) |
|
Po wybraniu określonej aplikacji wybierania numerów należy podać nazwę aplikacji do wybierania numerów. | Blank (Puste) |
|
Gdy użytkownik wybierze numer telefonu z hiperłączem dla aplikacji do obsługi wiadomości w aplikacji, zostanie otwarta aplikacja obsługi wiadomości z wstępnie wypełnionym numerem telefonu, gotowym do wysłania wiadomości. W przypadku tego ustawienia wybierz sposób obsługi tego typu transferu zawartości inicjowanego z aplikacji zarządzanej przez zasady:
|
Dowolna aplikacja do obsługi wiadomości |
|
Po wybraniu określonej aplikacji do obsługi wiadomości należy podać identyfikator pakietu aplikacji. | Blank (Puste) |
|
Po wybraniu określonej aplikacji do obsługi wiadomości musisz podać nazwę aplikacji obsługującej wiadomości. | Blank (Puste) |
| Odbieranie danych z innych aplikacji | Określ, które aplikacje mogą przesyłać dane do tej aplikacji:
Istnieją pewne aplikacje i usługi, z których usługa Intune może zezwalać na transfer danych. Zobacz Wyjątki transferu danych , aby zapoznać się z pełną listą aplikacji i usług. |
Wszystkie aplikacje |
|
Wybierz pozycję Zablokuj , aby wyłączyć możliwość korzystania z opcji Otwórz lub innych opcji udostępniania danych między kontami w tej aplikacji. Wybierz pozycję Zezwalaj , jeśli chcesz zezwolić na korzystanie z funkcji Otwórz. Po ustawieniu wartości Blokuj można skonfigurować opcję Zezwalaj użytkownikowi na otwieranie danych z wybranych usług , aby określić, które usługi są dozwolone dla lokalizacji danych organizacji. Uwaga:
|
Zezwalaj |
|
Wybierz usługi magazynowania aplikacji, z których użytkownicy mogą otwierać dane. Wszystkie inne usługi są zablokowane. Wybranie opcji Brak usług uniemożliwia użytkownikom otwieranie danych. Obsługiwane usługi:
|
Wszystkie zaznaczone |
| Ogranicz wycinanie, kopiowanie i wklejanie między innymi aplikacjami | Określ, kiedy akcje Wytnij, Kopiuj i Wklej mogą być używane w tej aplikacji. Wybierz jedną z następujących opcji:
|
Dowolna aplikacja |
|
Określ liczbę znaków, które można wyciąć lub skopiować z danych i kont organizacji. Pozwala to na udostępnianie określonej liczby znaków dowolnej aplikacji, również niezarządzanej, jeśli w przeciwnym razie byłaby ona blokowana przez ustawienie "Ogranicz wycinanie, kopiowanie i wklejanie w innych aplikacjach". Wartość domyślna = 0 Uwaga: Wymaga oprogramowania Intune — Portal firmy w wersji 5.0.4364.0 lub nowszej. |
0 |
| Przechwytywanie ekranu i Asystent Google | Wybierz pozycję Zablokuj , aby zablokować przechwytywanie ekranu, zablokuj funkcję Circle to Search i zablokuj Asystentowi Google dostęp do danych organizacji na urządzeniu podczas korzystania z tej aplikacji. Wybranie opcji Zablokuj powoduje również rozmycie obrazu podglądu przełącznika aplikacji podczas korzystania z tej aplikacji za pomocą konta służbowego. Uwaga: Asystent Google może być dostępny dla użytkowników w scenariuszach, które nie mają dostępu do danych organizacji. |
Zezwalaj |
| Zatwierdzone klawiatury | Wybierz pozycję Wymagaj , a następnie określ listę zatwierdzonych klawiatur dla tych zasad. Użytkownicy, którzy nie używają zatwierdzonej klawiatury, otrzymają monit o pobranie i zainstalowanie zatwierdzonej klawiatury, zanim będą mogli korzystać z chronionej aplikacji. To ustawienie wymaga, aby aplikacja miała zestaw SDK usługi Intune dla systemu Android w wersji 6.2.0 lub nowszej. |
Nie jest wymagane |
|
Ta opcja jest dostępna po wybraniu opcji Wymagaj dla poprzedniej opcji. Wybierz pozycję Wybierz , aby zarządzać listą klawiatur i metod wprowadzania, które mogą być używane z aplikacjami chronionymi przez te zasady. Możesz dodać więcej klawiatur do listy i usunąć dowolne opcje domyślne. Aby zapisać ustawienie, musisz mieć co najmniej jedną zatwierdzoną klawiaturę. Z czasem firma Microsoft może dodać więcej klawiatur do listy nowych zasad ochrony aplikacji, co wymaga od administratorów przejrzenia i zaktualizowania istniejących zasad zgodnie z potrzebami. Aby dodać klawiaturę, określ:
Uwaga: Użytkownik przypisany do wielu zasad ochrony aplikacji może używać tylko zatwierdzonych klawiatur wspólnych dla wszystkich zasad. |
Szyfrowanie
| Ustawienie | Sposób użycia | Wartość domyślna |
|---|---|---|
| Szyfrowanie danych organizacji | Wybierz pozycję Wymagaj , aby włączyć szyfrowanie danych służbowych w tej aplikacji. Usługa Intune używa 256-bitowego schematu szyfrowania WolfSSL AES wraz z systemem Android Keystore do bezpiecznego szyfrowania danych aplikacji. Dane są szyfrowane synchronicznie podczas zadań we/wy plików. Zawartość w magazynie urządzenia jest zawsze szyfrowana i może być otwierana tylko przez aplikacje, które obsługują zasady ochrony aplikacji usługi Intune i mają przypisane zasady. Nowe pliki są szyfrowane przy użyciu kluczy 256-bitowych. Istniejące pliki 128-bitowe są poddawane próbie migracji do kluczy 256-bitowych, ale proces ten nie jest gwarantowany. Pliki Files zaszyfrowane przy użyciu kluczy 128-bitowych pozostają czytelne. Metoda szyfrowania jest zatwierdzona przez FIPS 140-2; Aby uzyskać więcej informacji, zobacz wolfCrypt FIPS 140-2 i FIPS 140-3. |
Wymagaj |
|
Wybierz pozycję Wymagaj, aby wymusić szyfrowanie danych organizacji za pomocą szyfrowania warstwy aplikacji usługi Intune na wszystkich urządzeniach. Wybierz pozycję Nie wymagane, aby nie wymuszać szyfrowania danych organizacji za pomocą szyfrowania warstwy aplikacji usługi Intune na zarejestrowanych urządzeniach. | Wymagaj |
Funkcjonalność
| Ustawienie | Sposób użycia | Wartość domyślna |
|---|---|---|
| Synchronizowanie danych aplikacji zarządzanych przez zasady z natywnymi aplikacjami lub dodatkami | Wybierz pozycję Zablokuj, aby uniemożliwić aplikacjom zarządzanym przez zasady zapisywanie danych w aplikacjach natywnych urządzenia (Kontakty, Kalendarz i widżety) oraz aby zapobiec używaniu dodatków w aplikacjach zarządzanych przez zasady. Jeśli nie jest to obsługiwane przez aplikację, zapisywanie danych w aplikacjach natywnych i używanie dodatków jest dozwolone. Jeśli wybierzesz pozycję Zezwalaj, aplikacja zarządzana przez zasady może zapisywać dane w aplikacjach natywnych lub używać dodatków, jeśli te funkcje są obsługiwane i włączone w aplikacji zarządzanej przez zasady. Aplikacje mogą udostępniać dodatkowe kontrolki w celu dostosowania zachowania synchronizacji danych do określonych aplikacji natywnych lub nie honorować tej kontrolki. Uwaga: Podczas wykonywania selektywnego czyszczenia w celu usunięcia danych służbowych z aplikacji dane zsynchronizowane bezpośrednio z aplikacji zarządzanej przez zasady z aplikacją natywną zostaną usunięte. Żadne dane zsynchronizowane z aplikacji natywnej z innym źródłem zewnętrznym nie zostaną wyczyszczone. Uwaga: Ta funkcja jest obsługiwana przez następujące aplikacje:
|
Zezwalaj |
| Drukowanie danych organizacji | Wybierz pozycję Zablokuj , aby uniemożliwić aplikacji drukowanie danych służbowych lub szkolnych. Jeśli pozostawisz to ustawienie na poziomie Zezwalaj (wartość domyślna), użytkownicy będą mogli eksportować i drukować wszystkie dane organizacji. | Zezwalaj |
| Ograniczanie przenoszenia zawartości internetowej do innych aplikacji | Określ sposób otwierania zawartości sieci Web (linków http/https) z aplikacji zarządzanych przez zasady. Wybierz jedną z następujących opcji:
Łącza aplikacji systemu Android są zarządzane przez ustawienie zasad Zezwalaj aplikacji na przesyłanie danych do innych aplikacji .
Rejestracja urządzeń usługi Intune
Przeglądarka Microsoft Edge zarządzana przez zasady |
Nieskonfigurowane |
|
Wprowadź identyfikator aplikacji dla jednej przeglądarki. Zawartość sieci Web (linki http/https) z aplikacji zarządzanych przez zasady jest otwierana w określonej przeglądarce. Nie zarządzasz tą zawartością internetową w docelowej przeglądarce. | Blank (Puste) |
|
Wprowadź nazwę aplikacji dla przeglądarki skojarzonej z identyfikatorem przeglądarki niezarządzanej. Ta nazwa jest wyświetlana użytkownikom, jeśli określona przeglądarka nie jest zainstalowana. | Blank (Puste) |
| Powiadomienia dotyczące danych organizacji | Określ, ile danych organizacji jest udostępnianych za pośrednictwem powiadomień systemu operacyjnego dla kont organizacji. To ustawienie zasad ma wpływ na urządzenie lokalne i wszystkie podłączone urządzenia, takie jak urządzenia do noszenia na sobie i inteligentne głośniki. Aplikacje mogą oferować dodatkowe kontrolki w celu dostosowania zachowania powiadomień lub mogą nie honorować wszystkich wartości. Wybierz jedną z następujących opcji:
Uwaga: to ustawienie wymaga obsługi aplikacji:
|
Zezwalaj |
Wyłączenia dotyczące transferu danych
Istnieją pewne wykluczone aplikacje i usługi platformy, do i z których zasady ochrony aplikacji usługi Intune zezwalają na transfer danych. Na przykład wszystkie aplikacje zarządzane przez usługę Intune w systemie Android muszą mieć możliwość przesyłania danych do i z usługi Google Text-to-speech, aby można było odczytać na głos tekst z ekranu urządzenia przenośnego. Ta lista może ulegać zmianom i odzwierciedla usługi i aplikacje uważane za przydatne do bezpiecznej produktywności.
Pełne zwolnienia
Te aplikacje i usługi są w pełni dozwolone na potrzeby transferu danych do i z aplikacji zarządzanych w usłudze Intune.
| Nazwa aplikacji/usługi | Opis |
|---|---|
| com.android.phone | Natywna aplikacja na telefon |
| com.android.vending | Sklep Google Play |
| com.google.android.webview | WebView, który jest niezbędny dla wielu aplikacji, w tym dla programu Outlook. |
| com.android.webview | Webview, który jest niezbędny dla wielu aplikacji, w tym dla programu Outlook. |
| com.google.android.tts | Zamiana tekstu na mowę w usłudze Google |
| com.android.providers.settings | Ustawienia systemu Android |
| com.android.settings | Ustawienia systemu Android |
| com.azure.authenticator | Aplikacja Azure Authenticator, która jest wymagana do pomyślnego uwierzytelniania w wielu scenariuszach. |
| com.microsoft.windowsintune.companyportal | Intune — Portal firmy |
| com.android.providers.contacts | Natywna aplikacja kontaktów |
| com.samsung.android.providers.contacts | Dostawca kontaktów firmy Samsung. Dozwolone dla urządzeń firmy Samsung. |
| com.android.providers.blockednumber | Dostawca numeru blokady systemu Android. Dozwolone dla urządzeń z systemem Android. |
Zwolnienia warunkowe
Te aplikacje i usługi są dozwolone do transferu danych do/z aplikacji zarządzanych w usłudze Intune tylko pod pewnymi warunkami.
| Nazwa aplikacji/usługi | Opis | Warunek wyłączenia |
|---|---|---|
| com.android.chrome | Przeglądarka Google Chrome | W systemie Android 7.0+ przeglądarka Chrome jest używana w przypadku niektórych składników WebView i nigdy nie jest ukryta. Przepływ danych do i z aplikacji jest jednak zawsze ograniczony. |
| com.skype.raider | Skype | Aplikacja Skype jest dozwolona tylko w przypadku niektórych działań kończących się rozmową telefoniczną. |
| com.android.providers.media | Dostawca zawartości multimedialnej w systemie Android | Dostawca zawartości multimedialnej jest dozwolony tylko dla akcji wyboru dzwonka. |
| com.google.android.gms; com.google.android.gsf | Pakiety Usług Google Play | Te pakiety są dozwolone dla akcji Google Cloud Messaging, takich jak powiadomienia push. |
| com.google.android.apps.maps | Mapy Google | Adresy są dozwolone dla nawigacji. |
| com.android.documentsui | Selektor dokumentów systemu Android | Dozwolone podczas otwierania lub tworzenia pliku. |
| com.google.android.documentsui | Selektor dokumentów systemu Android (Android 10+) | Dozwolone podczas otwierania lub tworzenia pliku. |
Aby uzyskać więcej informacji, zobacz Wyjątki zasad transferu danych dotyczące aplikacji.
Wymagania dotyczące dostępu
| Ustawienie | Sposób użycia |
|---|---|
| Numer PIN na potrzeby dostępu | Wybierz pozycję Wymagaj , aby wymagać numeru PIN do korzystania z tej aplikacji. Użytkownik jest monitowany o skonfigurowanie tego numeru PIN przy pierwszym uruchomieniu aplikacji w kontekście służbowym. Wartość domyślna = Wymagaj Siłę numeru PIN można skonfigurować za pomocą ustawień dostępnych w sekcji Numer PIN w celu uzyskania dostępu. Uwaga: Użytkownicy końcowi, którzy mają dostęp do aplikacji, mogą zresetować numer PIN aplikacji. To ustawienie może nie być widoczne w niektórych przypadkach na urządzeniach z systemem Android. Urządzenia z systemem Android mają maksymalnie cztery dostępne skróty. Po osiągnięciu maksymalnej wartości użytkownik musi usunąć wszystkie spersonalizowane skróty (lub uzyskać dostęp do skrótu z innego widoku aplikacji zarządzanej), aby wyświetlić skrót resetowania numeru PIN aplikacji. Ewentualnie użytkownik końcowy może przypiąć skrót do swojej strony głównej. |
Typ kodu PIN |
Ustaw wymaganie dotyczące numerów PIN lub kodu dostępu przed uzyskaniem dostępu do aplikacji, do której zastosowano zasady ochrony aplikacji. Wymagania numeryczne obejmują tylko cyfry, podczas gdy hasło można zdefiniować za pomocą co najmniej 1 litery alfabetu lub co najmniej 1 znaku specjalnego. Wartość domyślna = liczbowa Uwaga: Dozwolone znaki specjalne obejmują znaki specjalne i symbole na klawiaturze języka angielskiego systemu Android. |
|
Wybierz pozycję Zezwalaj, aby zezwolić użytkownikom na używanie prostych sekwencji numerów PIN, takich jak 1234, 1111,abcd lub aaaa. Wybierz pozycję Zablokuj , aby uniemożliwić im używanie prostych sekwencji. Proste sekwencje są sprawdzane w trzyznakowych oknach przesuwnych. Jeśli blokowanie jest skonfigurowane, numer 1235 lub 1112 nie zostanie zaakceptowany jako numer PIN ustawiony przez użytkownika końcowego, ale numer 1122 będzie dozwolony. Wartość domyślna = Zezwalaj Uwaga: Jeśli skonfigurowano numer PIN typu kodu dostępu, a prosty numer PIN ma wartość Zezwalaj, użytkownik musi zawierać co najmniej jedną literę lub co najmniej jeden znak specjalny w swoim kodzie PIN. Jeśli skonfigurowano numer PIN typu kodu dostępu, a prosty kod PIN ustawiono na blokować, użytkownik musi zawierać co najmniej jedną cyfrę i jedną literę oraz co najmniej jeden znak specjalny. |
|
Określ minimalną liczbę cyfr w sekwencji numeru PIN. Wartość domyślna = 4 |
|
Wybierz pozycję Zezwalaj , aby zezwolić użytkownikowi na używanie danych biometrycznych do uwierzytelniania na urządzeniach z systemem Android. Jeśli jest to dozwolone, biometria jest używana do uzyskiwania dostępu do aplikacji na urządzeniach z systemem Android 10 lub nowszym. |
|
Aby użyć tego ustawienia, wybierz pozycję Wymagaj , a następnie skonfiguruj limit czasu braku aktywności. Wartość domyślna = Wymagaj |
|
Określ czas w minutach, po którym kod dostępu lub numeryczny (zgodnie z konfiguracją) numer PIN zastępuje użycie danych biometrycznych. Ta wartość limitu czasu powinna być większa niż wartość określona w polu "Ponownie sprawdź wymagania dostępu po (minuty braku aktywności)". Wartość domyślna = 30 |
|
Wybierz pozycję Wymagaj , aby wymagać od użytkownika zalogowania się przy użyciu danych biometrycznych klasy 3. Aby uzyskać więcej informacji na temat biometrii klasy 3, zobacz Biometria w dokumentacji Google. |
|
Wybierz pozycję Wymagaj , aby zastąpić korzystanie z danych biometrycznych za pomocą numeru PIN w przypadku wykrycia zmiany danych biometrycznych.
UWAGA: |
|
Wybierz pozycję Tak , aby użytkownicy musieli zmienić numer PIN aplikacji po określonym czasie (w dniach). Po ustawieniu wartości Tak można skonfigurować liczbę dni, po upływie której zresetowanie numeru PIN będzie wymagane. Wartość domyślna = Nie |
|
Skonfiguruj liczbę dni, po upływie której resetowanie numeru PIN będzie wymagane. Wartość domyślna = 90 |
|
To ustawienie określa liczbę poprzednich numerów PIN przechowywanych w usłudze Intune. Wszelkie nowe numery PIN muszą różnić się od numerów obsługiwanych przez usługę Intune. Wartość domyślna = 0 |
|
Wybierz pozycję Nie jest wymagane, aby wyłączyć kod PIN aplikacji po wykryciu blokady urządzenia na zarejestrowanym urządzeniu ze skonfigurowaną funkcją Portal firmy. Wartość domyślna = Wymagaj. |
| Poświadczenia konta służbowego na potrzeby programu Access | Wybierz pozycję Wymagaj , aby użytkownik był zobowiązany do zalogowania się przy użyciu konta służbowego zamiast wprowadzania numeru PIN w celu uzyskania dostępu do aplikacji. W przypadku ustawienia Wymagaj, gdy są włączone monity o podanie numeru PIN lub dane biometryczne, są wyświetlane zarówno poświadczenia firmowe, jak i numer PIN lub polecenia biometryczne. Wartość domyślna = niewymagana |
| Ponownie sprawdź wymagania dostępu po (minutach braku aktywności) | Skonfiguruj następujące ustawienie:
|
Uwaga
Aby dowiedzieć się więcej o tym, jak wiele ustawień ochrony aplikacji usługi Intune skonfigurowanych w sekcji Dostęp dla tego samego zestawu aplikacji i użytkowników działa w systemie Android, zobacz Często zadawane pytania dotyczące zarządzania aplikacjami mobilnymi usługi Intune oraz Selektywne czyszczenie danych przy użyciu akcji dostępu do zasad ochrony aplikacji w usłudze Intune.
Uruchomienie warunkowe
Skonfiguruj ustawienia uruchamiania warunkowego, aby ustawić wymagania dotyczące zabezpieczeń logowania dla zasad ochrony aplikacji.
Domyślnie dostępnych jest kilka ustawień ze wstępnie skonfigurowanymi wartościami i akcjami. Możesz usunąć niektóre ustawienia, takie jak minimalna wersja systemu operacyjnego. Możesz również wybrać więcej ustawień z listy rozwijanej Wybierz jedno .
Warunki dotyczące aplikacji
| Ustawienie | Sposób użycia |
|---|---|
| Maksymalna liczba prób wprowadzenia numeru PIN | Określ liczbę prób pomyślnego wprowadzenia numeru PIN przed podjęciem skonfigurowanej akcji przez użytkownika. Jeśli użytkownikowi nie uda się pomyślnie wprowadzić numeru PIN po osiągnięciu maksymalnej liczby prób wprowadzenia numeru PIN, użytkownik musi zresetować numer PIN po pomyślnym zalogowaniu się do swojego konta i ukończeniu testu uwierzytelniania wieloskładnikowego (MFA), jeśli to konieczne. Ten format ustawień zasad obsługuje dodatnie liczby całkowite.
Są to m.in. następujące akcje :
|
| Okres prolongaty w trybie offline | Liczba minut, przez które aplikacje zarządzane mogą być uruchomione w trybie offline. Określ czas (w minutach), po upływie którego wymagania dostępu dla aplikacji są ponownie sprawdzane.
Są to m.in. następujące akcje :
Uwaga: Licznik czasu okresu karencji w trybie offline jest uruchamiany, gdy aplikacja jest aktywna i wykrywa, że jest w trybie offline. |
| Minimalna wersja aplikacji | Określ wartość minimalnej wersji aplikacji.
Są to m.in. następujące akcje :
Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję. Ten format ustawienia zasad obsługuje wersje główne.pomocnicze, główne.pomocnicze.kompilacje, główne.pomocnicze.kompilacje.poprawki. Ponadto możesz określić, gdzie użytkownicy końcowi mogą uzyskać zaktualizowaną wersję aplikacji biznesowej (LOB). Użytkownicy końcowi widzą to w oknie dialogowym uruchamiania warunkowego minimalnej wersji aplikacji , które monituje użytkowników końcowych o zaktualizowanie aplikacji LOB do wersji minimalnej. W systemie Android ta funkcja korzysta z Portal firmy. Aby skonfigurować miejsce, w którym użytkownik końcowy powinien zaktualizować aplikację LOB, aplikacja musi zostać wysłana do niej z kluczem zasad konfiguracji aplikacji zarządzanej. com.microsoft.intune.myappstore Wysyłana wartość określa, z którego sklepu użytkownik końcowy pobiera aplikację. Jeśli aplikacja jest wdrażana za pośrednictwem Portal firmy, wartość musi wynosić CompanyPortal. W przypadku każdego innego sklepu należy podać pełny adres URL. |
| Wyłączone konto | Nie ma wartości, którą można ustawić dla tego ustawienia.
Są to m.in. następujące akcje :
|
| Czas wolny | Nie ma wartości, którą można ustawić dla tego ustawienia.
Są to m.in. następujące akcje :
Następujące aplikacje obsługują tę funkcję w Portal firmy w wersji 5.0.5849.0 lub nowszej:
|
Warunki urządzenia
| Ustawienie | Sposób użycia |
|---|---|
| Urządzenia z usuniętymi natywnymi ograniczeniami producenta | Określ, czy chcesz zablokować dostęp do urządzenia, czy wyczyścić dane urządzenia w przypadku urządzeń ze zdjętymi natywnymi ograniczeniami producenta.
Są to m.in. następujące akcje :
|
| Minimalna wersja systemu operacyjnego | Określ minimalny system operacyjny Android, z którym można korzystać z aplikacji. Wersje systemu operacyjnego poniżej określonej minimalnej wersji systemu operacyjnego wyzwalają akcje.
Są to m.in. następujące akcje :
Ten format ustawień zasad obsługuje kierunek główny i element główny.pomocniczy. Na przykład w przypadku głównej wersji systemu operacyjnego Android, takiej jak Android 16, zalecamy użycie wersji "16.0". W przypadku wersji pomocniczej, takiej jak CY25Q4 Androida 16 (określanego również jako Quarterly Platform Release 2 (QPR2) dla Androida 16), użyj "16.1". |
| Maksymalna wersja systemu operacyjnego | Określ maksymalny system operacyjny Android, z którym można korzystać z aplikacji. Wersje systemu operacyjnego wyższe niż określona maksymalna wersja systemu operacyjnego wyzwalają akcje.
Są to m.in. następujące akcje :
Ten format ustawień zasad obsługuje kierunek główny i element główny.pomocniczy. Na przykład w przypadku głównej wersji systemu operacyjnego Android, takiej jak Android 16, zalecamy użycie wersji "16.0". W przypadku wersji pomocniczej, takiej jak CY25Q4 Androida 16 (określanego również jako Quarterly Platform Release 2 (QPR2) dla Androida 16), użyj "16.1". |
| Minimalna wersja poprawki | Wymagaj, aby urządzenia miały co najmniej wydaną przez firmę Google poprawkę zabezpieczeń systemu Android.
|
| Producenci urządzeń | Określ listę producentów rozdzieloną średnikami. W tych wartościach nie jest uwzględniana wielkość liter.
Są to m.in. następujące akcje :
|
| Werdykt dotyczący uczciwości rozgrywki | Zasady ochrony aplikacji obsługują niektóre interfejsy API integralności Sklepu Google. To ustawienie w szczególności konfiguruje sprawdzanie integralności Google Play na urządzeniach użytkowników końcowych w celu zweryfikowania integralności tych urządzeń. Określ integralność podstawowąlub integralność podstawową i integralność urządzenia. Integralność podstawowa informuje o ogólnej integralności urządzenia. Urządzenia odblokowane, emulatory, urządzenia wirtualne i urządzenia z oznakami naruszenia nie spełniają podstawowej integralności. Podstawowa integralność & certyfikowanych urządzeń informuje o kompatybilności urządzenia z usługami Google. Tylko niezmodyfikowane urządzenia certyfikowane przez Google mogą przejść tę kontrolę. Jeśli wybierzesz werdykt integralności odtwarzania jako wymagany w przypadku uruchamiania warunkowego, możesz określić, że jako typ oceny będzie używana silna kontrola integralności. Obecność silnej kontroli integralności jako typu oceny wskazuje na większą integralność urządzenia. Zasady zarządzania aplikacjami mobilnymi blokują urządzenia, które nie obsługują silnej kontroli integralności, jeśli są objęte tym ustawieniem. Silna kontrola integralności zapewnia bardziej niezawodne wykrywanie rootów w odpowiedzi na nowsze typy narzędzi i metod rootowania, które nie zawsze mogą wykryć rozwiązanie oparte wyłącznie na oprogramowaniu. W ramach aplikacji zaświadczanie sprzętu jest włączane przez ustawienie typu oceny werdyktu integralności odtwarzania na Sprawdź silną integralność po skonfigurowaniu werdyktu integralności odtwarzania i wymaganego typu oceny SafetyNet na silną kontrolę integralności po skonfigurowaniu sprawdzania integralności urządzenia . Zaświadczanie oparte na sprzęcie wykorzystuje komponent sprzętowy, który jest dostarczany z urządzeniami z zainstalowanym systemem Android 8.1 lub nowszym. Jest mało prawdopodobne, aby urządzenia, które zostały uaktualnione ze starszej wersji systemu Android do systemu Android 8.1, miały komponenty sprzętowe niezbędne do zaświadczania kopii zapasowej sprzętu. Mimo że to ustawienie powinno być powszechnie obsługiwane począwszy od urządzeń dostarczanych z systemem Android 8.1, firma Microsoft zdecydowanie zaleca testowanie urządzeń indywidualnie przed powszechnym włączeniem tego ustawienia zasad. Ważne: Urządzenia, które nie obsługują tego typu oceny, są blokowane lub czyszczone na podstawie akcji Sprawdzanie integralności urządzenia. Organizacje, które chcą korzystać z tej funkcji, muszą upewnić się, że użytkownicy mają obsługiwane urządzenia. Aby uzyskać więcej informacji na temat urządzeń zalecanych przez Google, zobacz Wymagania Android Enterprise Rekomendowane.
Są to m.in. następujące akcje :
|
| Wymagaj skanowania aplikacji w poszukiwaniu zagrożeń | Zasady ochrony aplikacji obsługują niektóre interfejsy API ochrony Google Play. To ustawienie zapewnia w szczególności, że skanowanie Google Verify Apps jest włączone dla urządzeń użytkowników końcowych. Jeśli to skonfigurowano, dostęp użytkownika końcowego jest zablokowany, dopóki nie włączy on skanowania aplikacji Google na swoim urządzeniu z Androidem.
Są to m.in. następujące akcje :
|
| Wymagany typ oceny SafetyNet | Zaświadczanie oparte na sprzęcie rozszerza istniejącą kontrolę usługi zaświadczania SafetyNet. Możesz ustawić tę wartość na klucz sprzętowy po ustawieniu zaświadczania urządzeń SafetyNet. |
| Wymagaj blokady urządzenia | To ustawienie określa, czy urządzenie z systemem Android ma numer PIN urządzenia, który spełnia wymagania dotyczące minimalnego hasła. Jeśli blokada urządzenia nie spełnia minimalnych wymagań dotyczących hasła, zasady ochrony aplikacji mogą podjąć działanie.
Dostępne są następujące wartości :
Ta wartość złożoności jest przeznaczona dla systemu Android 12+. W przypadku urządzeń działających w systemie Android 11 i starszych ustawienie wartości złożoności niskiej, średniej lub wysokiej domyślnie ustawia oczekiwane zachowanie dla niskiej złożoności. Aby uzyskać więcej informacji, zapoznaj się z dokumentacją dla programistów firmy Google getPasswordComplexity, PASSWORD_COMPLEXITY_LOW, PASSWORD_COMPLEXITY_MEDIUM i PASSWORD_COMPLEXITY_HIGH.
Są to m.in. następujące akcje :
|
| Minimalna wersja Portal firmy | Używając minimalnej wersji portalu firmy, można określić określoną minimalną zdefiniowaną wersję portalu firmy, która będzie wymuszana na urządzeniu użytkownika końcowego. To ustawienie uruchamiania warunkowego umożliwia ustawienie wartości Blokuj dostęp, Wyczyść dane i Ostrzegaj jako możliwe akcje w przypadku niespełnienia każdej wartości. Możliwe formaty dla tej wartości są zgodne ze wzorcem [Major].[ Drugorzędny], [Większy].[ Drugorzędne]. [kompilacja] lub [główny].[ Drugorzędne]. [Kompilacja]. [Rewizja]. Uwaga: Wsparcie dla wersji Portal firmy dla systemu Android wcześniejszych niż 5.0.5421.0 zakończyło się 1 października 2025 r. Biorąc pod uwagę, że niektórzy użytkownicy końcowi mogą nie preferować wymuszonej aktualizacji aplikacji na miejscu, opcja "ostrzegaj" może być idealna podczas konfigurowania tego ustawienia. Sklep Google Play dobrze radzi sobie tylko z wysyłaniem bajtów delta dla aktualizacji aplikacji, ale nadal może to być duża ilość danych, których użytkownik może nie chcieć używać, jeśli ma dostęp do danych w momencie aktualizacji. Wymuszenie aktualizacji, a tym samym pobranie zaktualizowanej aplikacji, może spowodować nieoczekiwane naliczenie opłat za korzystanie z danych w momencie aktualizacji. Aby uzyskać więcej informacji, zobacz ustawienia zasad systemu Android. |
| Maksymalna wersja Portal firmy wiek (dni) | Możesz ustawić maksymalną liczbę dni jako wiek wersji Portal firmy (CP) dla urządzeń z systemem Android. To ustawienie gwarantuje, że użytkownicy końcowi będą mieścić się w pewnym zakresie wydań CP (w dniach). Wartość musi należeć do przedziału od 0 do 365 dni. Gdy ustawienie dla urządzeń nie zostanie osiągnięte, zostanie wyzwolona akcja dla tego ustawienia. Do akcji należą: Zablokuj dostęp, Wyczyść dane lub Ostrzegaj. Aby uzyskać pokrewne informacje, zobacz ustawienia zasad systemu Android. Uwaga: Wiek kompilacji Portal firmy jest określany przez sklep Google Play na urządzeniu użytkownika końcowego. |
| Zaświadczanie urządzeń Samsung Knox | Określ, czy wymagane jest sprawdzenie zaświadczania urządzenia z systemem Samsung Knox. Tylko niezmodyfikowane urządzenia, które zostały zweryfikowane przez firmę Samsung, mogą przejść tę kontrolę. Listę obsługiwanych urządzeń można znaleźć na stronie samsungknox.com. Przy użyciu tego ustawienia usługa Microsoft Intune sprawdza również, czy komunikacja z portalu firmy do usługi Intune została wysłana z urządzenia, które jest w dobrej kondycji. Są to m.in. następujące akcje :
Uwaga: Podczas wybierania akcji "Ostrzegaj", "Zablokuj dostęp" i "Wyczyść dane" pamiętaj:
|
| Maksymalny dozwolony poziom zagrożenia urządzenia | Zasady ochrony aplikacji mogą korzystać z łącznika Intune-MTD. Określ maksymalny poziom zagrożenia, który można zaakceptować podczas korzystania z tej aplikacji. Zagrożenia są określane przez wybraną aplikację dostawcy usługi Mobile Threat Defense (MTD) na urządzeniu użytkownika końcowego. Określ opcję Zabezpieczone, Niskie, Średnie lub Wysokie.
Poziom Zabezpieczone nie wymaga żadnych zagrożeń na urządzeniu i jest najbardziej restrykcyjną konfigurowalną wartością, podczas gdy Wysoki zasadniczo wymaga aktywnego połączenia usługi Intune z usługą MTD.
Są to m.in. następujące akcje :
|
| Podstawowa usługa MTD | Jeśli skonfigurowano wiele łączników usługi Intune-MTD, określ podstawową aplikację dostawcy MTD, która ma być używana na urządzeniu użytkownika końcowego.
Dostępne są następujące wartości :
Aby używać tego ustawienia, należy skonfigurować ustawienie "Maksymalny dozwolony poziom zagrożenia urządzenia". W przypadku tego ustawienia nie ma żadnych akcji . |