Ustawienia zasad ochrony aplikacji dla systemu Android w usłudze Microsoft Intune

W tym artykule opisano ustawienia zasad ochrony aplikacji dla urządzeń z systemem Android. Opisane ustawienia zasad można skonfigurować dla zasad ochrony aplikacji w okienku Ustawienia w portalu. Istnieją trzy kategorie ustawień zasad: ustawienia ochrony danych, wymagania dotyczące dostępu i uruchamianie warunkowe. W tym artykule termin aplikacje zarządzane przez zasady odnoszą się do aplikacji, które są skonfigurowane przy użyciu zasad ochrony aplikacji.

Ważna

Usługa Intune — Portal firmy jest wymagana na urządzeniu do otrzymywania zasad ochrony aplikacji dla urządzeń z systemem Android.

Ochrona danych

Transfer danych

Ustawienie Sposób użycia Wartość domyślna
Utwórz kopię zapasową danych organizacji w usługach tworzenia kopii zapasowych dla systemu Android Wybierz pozycję Zablokuj , aby uniemożliwić tej aplikacji tworzenie kopii zapasowych danych służbowych lub szkolnych w usłudze kopii zapasowej systemu Android.

Wybierz pozycję Zezwalaj , aby zezwolić tej aplikacji na wykonywanie kopii zapasowych danych służbowych.
Zezwalaj
Wysyłanie danych organizacji do innych aplikacji Określ, które aplikacje mogą odbierać dane z tej aplikacji:
  • Aplikacje zarządzane przez zasady: zezwalaj na transfer tylko do innych aplikacji zarządzanych przez zasady.
  • Wszystkie aplikacje: Zezwalaj na transfer do dowolnej aplikacji.
  • Brak: nie zezwalaj na transfer danych do dowolnej aplikacji, w tym innych aplikacji zarządzanych przez zasady.

Istnieją pewne wykluczone aplikacje i usługi, do których usługa Intune może domyślnie zezwalać na transfer danych. Ponadto możesz utworzyć własne wyjątki, jeśli chcesz zezwolić na transfer danych do aplikacji, która nie obsługuje aplikacji Intune. Aby uzyskać więcej informacji, zobacz Wyjątki dotyczące transferu danych.

Ta zasada może również dotyczyć linków do aplikacji dla systemu Android.

Uwaga

Obecnie usługa Intune nie obsługuje funkcji aplikacji błyskawicznych systemu Android. Usługa Intune blokuje wszelkie połączenia danych z lub do aplikacji. Aby uzyskać więcej informacji, zobacz Aplikacje błyskawiczne na Androida w dokumentacji Android Developer.

Jeśli opcja Wyślij dane organizacji do innych aplikacji jest skonfigurowana jako Wszystkie aplikacje, dane tekstowe nadal mogą być przesyłane do schowka za pośrednictwem udostępniania systemu operacyjnego.

Wszystkie aplikacje
    Wybierz aplikacje do wykluczenia
Ta opcja jest dostępna po wybraniu aplikacji zarządzanych przez zasady dla poprzedniej opcji.
    Zapisywanie kopii danych organizacji
Wybierz pozycję Zablokuj , aby wyłączyć możliwość korzystania z opcji Zapisz jako w tej aplikacji. Wybierz pozycję Zezwalaj , jeśli chcesz zezwolić na korzystanie z funkcji Zapisz jako. Po ustawieniu wartości Zablokuj można skonfigurować ustawienie Zezwalaj użytkownikowi na zapisywanie kopii do wybranych usług.

Uwaga:
  • To ustawienie jest obsługiwane w programach Microsoft Excel, OneNote, PowerPoint, Word i Microsoft Edge. Może być również obsługiwana przez aplikacje firm innych niż Microsoft i aplikacje LOB.
  • To ustawienie można skonfigurować tylko wtedy, gdy ustawienie Wyślij dane organizacji do innych aplikacji jest ustawione na Aplikacje zarządzane przez zasady.
  • To ustawienie ma wartość "Zezwalaj", gdy ustawienie Wysyłaj dane organizacji do innych aplikacji jest ustawione na Wszystkie aplikacje.
  • To ustawienie to "Blokuj" bez dozwolonych lokalizacji usługi, jeśli ustawienie Wyślij dane organizacji do innych aplikacji jest ustawione na wartość Brak.
  • To ustawienie umożliwia zapisywanie plików jako zaszyfrowanych, jeśli dla opcji Szyfruj dane organizacji wybrano wartość Wymagaj.
Zezwalaj
      Zezwalaj użytkownikowi na zapisywanie kopii w wybranych usługach
Użytkownicy mogą zapisywać w wybranych usługach (OneDrive, SharePoint, biblioteka zdjęć, Box, iManage, Egnyte i magazyn lokalny). Wszystkie inne usługi są zablokowane. Wybrano 0
    Przekazywanie danych telekomunikacyjnych
Zazwyczaj, gdy użytkownik wybierze numer telefonu z hiperłączem w aplikacji, zostanie otwarta aplikacja wybierania numerów z wstępnie wypełnionym numerem telefonu gotowym do nawiązania połączenia. W przypadku tego ustawienia wybierz sposób obsługi tego typu transferu zawartości inicjowanego z aplikacji zarządzanej przez zasady:
  • Brak, nie przesyłaj tych danych między aplikacjami: Nie przesyłaj danych komunikacyjnych po wykryciu numeru telefonu.
  • Określona aplikacja wybierania numerów: Zezwalaj określonej aplikacji wybierającej numery na inicjowanie kontaktu po wykryciu numeru telefonu.
  • Dowolna aplikacja wybierania numerów zarządzana przez zasady: zezwalaj dowolnej aplikacji wybierania numerów zarządzanych zasadami na inicjowanie kontaktu po wykryciu numeru telefonu.
  • Dowolna aplikacja do wybierania numerów: Zezwalaj na używanie dowolnej aplikacji dialer do inicjowania kontaktu po wykryciu numeru telefonu.
Dowolna aplikacja do wybierania numerów
      Identyfikator pakietu aplikacji Dialer
Po wybraniu określonej aplikacji dialer należy podać identyfikator pakietu aplikacji. Blank (Puste)
      Nazwa aplikacji Dialer
Po wybraniu określonej aplikacji wybierania numerów należy podać nazwę aplikacji do wybierania numerów. Blank (Puste)
    Transfer danych wiadomości do
Gdy użytkownik wybierze numer telefonu z hiperłączem dla aplikacji do obsługi wiadomości w aplikacji, zostanie otwarta aplikacja obsługi wiadomości z wstępnie wypełnionym numerem telefonu, gotowym do wysłania wiadomości. W przypadku tego ustawienia wybierz sposób obsługi tego typu transferu zawartości inicjowanego z aplikacji zarządzanej przez zasady:
  • Brak, nie przesyłaj tych danych między aplikacjami: Nie przesyłaj danych komunikacyjnych po wykryciu numeru telefonu.
  • Określona aplikacja do obsługi wiadomości: Zezwalaj na używanie określonej aplikacji do obsługi wiadomości w celu zainicjowania kontaktu po wykryciu numeru telefonu.
  • Dowolna aplikacja do obsługi wiadomości zarządzana przez zasady: zezwól na używanie dowolnej aplikacji do obsługi wiadomości zarządzanej przez zasady w celu zainicjowania kontaktu po wykryciu numeru telefonu.
  • Dowolna aplikacja do obsługi wiadomości: zezwalaj na używanie dowolnej aplikacji do obsługi wiadomości w celu zainicjowania kontaktu po wykryciu numeru telefonu.
Dowolna aplikacja do obsługi wiadomości
      Identyfikator pakietu aplikacji do obsługi wiadomości
Po wybraniu określonej aplikacji do obsługi wiadomości należy podać identyfikator pakietu aplikacji. Blank (Puste)
      Nazwa aplikacji do obsługi wiadomości
Po wybraniu określonej aplikacji do obsługi wiadomości musisz podać nazwę aplikacji obsługującej wiadomości. Blank (Puste)
Odbieranie danych z innych aplikacji Określ, które aplikacje mogą przesyłać dane do tej aplikacji:
  • Aplikacje zarządzane przez zasady: zezwalaj na transfer tylko z innych aplikacji zarządzanych przez zasady.
  • Wszystkie aplikacje: Zezwalaj na transfer danych z dowolnej aplikacji.
  • Brak: nie zezwalaj na transfer danych z dowolnej aplikacji, w tym innych aplikacji zarządzanych przez zasady.

Istnieją pewne aplikacje i usługi, z których usługa Intune może zezwalać na transfer danych. Zobacz Wyjątki transferu danych , aby zapoznać się z pełną listą aplikacji i usług.

Wszystkie aplikacje
    Otwieranie danych w dokumentach organizacji
Wybierz pozycję Zablokuj , aby wyłączyć możliwość korzystania z opcji Otwórz lub innych opcji udostępniania danych między kontami w tej aplikacji. Wybierz pozycję Zezwalaj , jeśli chcesz zezwolić na korzystanie z funkcji Otwórz.

Po ustawieniu wartości Blokuj można skonfigurować opcję Zezwalaj użytkownikowi na otwieranie danych z wybranych usług , aby określić, które usługi są dozwolone dla lokalizacji danych organizacji.

Uwaga:
  • To ustawienie można skonfigurować tylko wtedy, gdy ustawienie Odbieraj dane z innych aplikacji jest ustawione na Aplikacje zarządzane przez zasady.
  • To ustawienie ma wartość "Zezwalaj", gdy ustawienie Odbieranie danych z innych aplikacji ma wartość Wszystkie aplikacje.
  • To ustawienie to "Blokuj" bez dozwolonych lokalizacji usług, jeśli ustawienie Odbieraj dane z innych aplikacji jest ustawione na Brak.
  • To ustawienie są obsługiwane przez następujące aplikacje:
    • OneDrive w wersji 6.14.1 lub nowszej.
    • Outlook dla systemu Android 4.2039.2 lub nowszy.
    • Aplikacja Teams dla systemu Android 1416/1.0.0.2021173701 lub nowsza.


Zezwalaj
      Zezwalaj użytkownikom na otwieranie danych z wybranych usług
Wybierz usługi magazynowania aplikacji, z których użytkownicy mogą otwierać dane. Wszystkie inne usługi są zablokowane. Wybranie opcji Brak usług uniemożliwia użytkownikom otwieranie danych.

Obsługiwane usługi:
  • OneDrive
  • SharePoint Online
  • Aparat
  • Biblioteka zdjęć
Uwaga: Aparat nie zapewnia dostępu do aplikacji Zdjęcia i Galeria fotografii. Po wybraniu pozycji Biblioteka zdjęć (obejmuje narzędzie selektora zdjęć systemu Android) w ustawieniu Zezwalaj użytkownikom na otwieranie danych z wybranych usług w ramach usługi Intune, możesz zezwolić kontom zarządzanym na zezwolenie na przychodzące obrazy / wideo z lokalnej pamięci urządzenia do zarządzanych aplikacji.
Wszystkie zaznaczone
Ogranicz wycinanie, kopiowanie i wklejanie między innymi aplikacjami Określ, kiedy akcje Wytnij, Kopiuj i Wklej mogą być używane w tej aplikacji. Wybierz jedną z następujących opcji:
  • Zablokowane: nie zezwalaj na akcje wycinania, kopiowania i wklejania między tą aplikacją a jakąkolwiek inną aplikacją.
  • Aplikacje zarządzane przez zasady: zezwalaj na akcje wycinania, kopiowania i wklejania między tą aplikacją a innymi aplikacjami zarządzanymi przez zasady.
  • Zasady zarządzane przez wklejanie: zezwalaj na wycinanie lub kopiowanie między tą aplikacją a innymi aplikacjami zarządzanymi przez zasady. Zezwalaj na wklejanie danych z dowolnej aplikacji do tej aplikacji.
  • Dowolna aplikacja: brak ograniczeń dotyczących wycinania, kopiowania i wklejania do i z tej aplikacji.
Uwaga:
  • Podczas korzystania z klawiatur firm innych niż Microsoft użytkownicy mogli zobaczyć komunikat "Nie można tu wkleić danych Twojej organizacji" w podglądzie schowka klawiatury podczas wykonywania akcji kopiowania. Dzieje się tak, jeśli aplikacja klawiatury nie jest zintegrowana z usługą Intune i dlatego nie może odszyfrować zakodowanego tekstu w Schowku. Jeśli zezwala na to organizacja, użytkownicy nadal mogą kopiować i wklejać dane zgodnie z oczekiwaniami, korzystając z akcji wklejania tekstu w aplikacjach zarządzanych.
  • Niektóre klawiatury firm innych niż Microsoft mają własną funkcję schowka lub sugestii tekstu, dzięki czemu można wstawiać tekst bezpośrednio do aplikacji. W takim przypadku aplikacja odbiera tekst jako standardowe dane wejściowe użytkownika i ograniczenia dotyczące wklejania nie mają zastosowania do tych wstawień inicjowanych za pomocą klawiatury.
Dowolna aplikacja
    Limit wycinania i kopiowania znaków dla dowolnej aplikacji
Określ liczbę znaków, które można wyciąć lub skopiować z danych i kont organizacji. Pozwala to na udostępnianie określonej liczby znaków dowolnej aplikacji, również niezarządzanej, jeśli w przeciwnym razie byłaby ona blokowana przez ustawienie "Ogranicz wycinanie, kopiowanie i wklejanie w innych aplikacjach".

Wartość domyślna = 0

Uwaga: Wymaga oprogramowania Intune — Portal firmy w wersji 5.0.4364.0 lub nowszej.

0
Przechwytywanie ekranu i Asystent Google Wybierz pozycję Zablokuj , aby zablokować przechwytywanie ekranu, zablokuj funkcję Circle to Search i zablokuj Asystentowi Google dostęp do danych organizacji na urządzeniu podczas korzystania z tej aplikacji. Wybranie opcji Zablokuj powoduje również rozmycie obrazu podglądu przełącznika aplikacji podczas korzystania z tej aplikacji za pomocą konta służbowego.

Uwaga: Asystent Google może być dostępny dla użytkowników w scenariuszach, które nie mają dostępu do danych organizacji.

Zezwalaj
Zatwierdzone klawiatury Wybierz pozycję Wymagaj , a następnie określ listę zatwierdzonych klawiatur dla tych zasad.

Użytkownicy, którzy nie używają zatwierdzonej klawiatury, otrzymają monit o pobranie i zainstalowanie zatwierdzonej klawiatury, zanim będą mogli korzystać z chronionej aplikacji. To ustawienie wymaga, aby aplikacja miała zestaw SDK usługi Intune dla systemu Android w wersji 6.2.0 lub nowszej.

Nie jest wymagane
    Wybieranie klawiatur do zatwierdzenia
Ta opcja jest dostępna po wybraniu opcji Wymagaj dla poprzedniej opcji. Wybierz pozycję Wybierz , aby zarządzać listą klawiatur i metod wprowadzania, które mogą być używane z aplikacjami chronionymi przez te zasady. Możesz dodać więcej klawiatur do listy i usunąć dowolne opcje domyślne. Aby zapisać ustawienie, musisz mieć co najmniej jedną zatwierdzoną klawiaturę. Z czasem firma Microsoft może dodać więcej klawiatur do listy nowych zasad ochrony aplikacji, co wymaga od administratorów przejrzenia i zaktualizowania istniejących zasad zgodnie z potrzebami.

Aby dodać klawiaturę, określ:

  • Nazwa: przyjazna nazwa, która identyfikuje klawiaturę i jest widoczna dla użytkownika.
  • Identyfikator pakietu: identyfikator pakietu aplikacji w sklepie Google Play. Na przykład, jeśli adres URL aplikacji w sklepie Play to https://play.google.com/store/details?id=com.contosokeyboard.android.prod, identyfikator pakietu to com.contosokeyboard.android.prod. Ten identyfikator pakietu jest prezentowany użytkownikowi jako prosty link umożliwiający pobranie klawiatury ze sklepu Google Play.

Uwaga: Użytkownik przypisany do wielu zasad ochrony aplikacji może używać tylko zatwierdzonych klawiatur wspólnych dla wszystkich zasad.

Szyfrowanie

Ustawienie Sposób użycia Wartość domyślna
Szyfrowanie danych organizacji Wybierz pozycję Wymagaj , aby włączyć szyfrowanie danych służbowych w tej aplikacji. Usługa Intune używa 256-bitowego schematu szyfrowania WolfSSL AES wraz z systemem Android Keystore do bezpiecznego szyfrowania danych aplikacji. Dane są szyfrowane synchronicznie podczas zadań we/wy plików. Zawartość w magazynie urządzenia jest zawsze szyfrowana i może być otwierana tylko przez aplikacje, które obsługują zasady ochrony aplikacji usługi Intune i mają przypisane zasady. Nowe pliki są szyfrowane przy użyciu kluczy 256-bitowych. Istniejące pliki 128-bitowe są poddawane próbie migracji do kluczy 256-bitowych, ale proces ten nie jest gwarantowany. Pliki Files zaszyfrowane przy użyciu kluczy 128-bitowych pozostają czytelne.

Metoda szyfrowania jest zatwierdzona przez FIPS 140-2; Aby uzyskać więcej informacji, zobacz wolfCrypt FIPS 140-2 i FIPS 140-3.
Wymagaj
    Szyfrowanie danych organizacji na zarejestrowanych urządzeniach
Wybierz pozycję Wymagaj, aby wymusić szyfrowanie danych organizacji za pomocą szyfrowania warstwy aplikacji usługi Intune na wszystkich urządzeniach. Wybierz pozycję Nie wymagane, aby nie wymuszać szyfrowania danych organizacji za pomocą szyfrowania warstwy aplikacji usługi Intune na zarejestrowanych urządzeniach. Wymagaj

Funkcjonalność

Ustawienie Sposób użycia Wartość domyślna
Synchronizowanie danych aplikacji zarządzanych przez zasady z natywnymi aplikacjami lub dodatkami Wybierz pozycję Zablokuj, aby uniemożliwić aplikacjom zarządzanym przez zasady zapisywanie danych w aplikacjach natywnych urządzenia (Kontakty, Kalendarz i widżety) oraz aby zapobiec używaniu dodatków w aplikacjach zarządzanych przez zasady. Jeśli nie jest to obsługiwane przez aplikację, zapisywanie danych w aplikacjach natywnych i używanie dodatków jest dozwolone.

Jeśli wybierzesz pozycję Zezwalaj, aplikacja zarządzana przez zasady może zapisywać dane w aplikacjach natywnych lub używać dodatków, jeśli te funkcje są obsługiwane i włączone w aplikacji zarządzanej przez zasady.

Aplikacje mogą udostępniać dodatkowe kontrolki w celu dostosowania zachowania synchronizacji danych do określonych aplikacji natywnych lub nie honorować tej kontrolki.

Uwaga: Podczas wykonywania selektywnego czyszczenia w celu usunięcia danych służbowych z aplikacji dane zsynchronizowane bezpośrednio z aplikacji zarządzanej przez zasady z aplikacją natywną zostaną usunięte. Żadne dane zsynchronizowane z aplikacji natywnej z innym źródłem zewnętrznym nie zostaną wyczyszczone.

Uwaga: Ta funkcja jest obsługiwana przez następujące aplikacje:
Zezwalaj
Drukowanie danych organizacji Wybierz pozycję Zablokuj , aby uniemożliwić aplikacji drukowanie danych służbowych lub szkolnych. Jeśli pozostawisz to ustawienie na poziomie Zezwalaj (wartość domyślna), użytkownicy będą mogli eksportować i drukować wszystkie dane organizacji. Zezwalaj
Ograniczanie przenoszenia zawartości internetowej do innych aplikacji Określ sposób otwierania zawartości sieci Web (linków http/https) z aplikacji zarządzanych przez zasady. Wybierz jedną z następujących opcji:
  • Dowolna aplikacja: zezwalaj na łącza internetowe w dowolnej aplikacji.
  • Microsoft Edge: zezwalaj na otwieranie zawartości internetowej tylko w przeglądarce Microsoft Edge. Jest to przeglądarka zarządzana przez zasady.
  • Przeglądarka niezarządzana: zezwalaj na otwieranie zawartości internetowej tylko w niezarządzanej przeglądarce zdefiniowanej przez ustawienie protokołu przeglądarki niezarządzanej . Nie zarządzasz tą zawartością internetową w docelowej przeglądarce.
    Uwaga: Wymaga aplikacji Intune — Portal firmy w wersji 5.0.4415.0 lub nowszej.

  • Łącza aplikacji systemu Android są zarządzane przez ustawienie zasad Zezwalaj aplikacji na przesyłanie danych do innych aplikacji .

    Rejestracja urządzeń usługi Intune
    Jeśli używasz usługi Intune do zarządzania urządzeniami, zobacz Zarządzanie dostępem do Internetu przy użyciu zasad przeglądarki zarządzanej w usłudze Microsoft Intune.

    Przeglądarka Microsoft Edge zarządzana przez zasady
    Przeglądarka Microsoft Edge dla urządzeń przenośnych (iOS/iPadOS i Android) obsługuje zasady ochrony aplikacji usługi Intune. Użytkownicy, którzy logują się za pomocą swoich firmowych kont usługi Microsoft Entra w aplikacji przeglądarki Microsoft Edge, są chronieni przez usługę Intune. Przeglądarka Microsoft Edge integruje zestaw APP SDK i obsługuje wszystkie zasady ochrony danych z wyjątkiem zapobiegania:

    • Zapisz jako: przeglądarka Microsoft Edge nie zezwala użytkownikowi na dodawanie bezpośrednich połączeń w aplikacji do dostawców magazynu w chmurze (takich jak OneDrive).
    • Synchronizacja kontaktów: przeglądarka Microsoft Edge nie zapisuje natywnych list kontaktów.
    Notatka:APP SDK nie może określić, czy aplikacja docelowa jest przeglądarką. Na urządzeniach z systemem Android dozwolone są inne aplikacje zarządzanej przeglądarki obsługujące intencje http/https.
Nieskonfigurowane
    Identyfikator przeglądarki niezarządzanej
Wprowadź identyfikator aplikacji dla jednej przeglądarki. Zawartość sieci Web (linki http/https) z aplikacji zarządzanych przez zasady jest otwierana w określonej przeglądarce. Nie zarządzasz tą zawartością internetową w docelowej przeglądarce. Blank (Puste)
    Unmanaged Browser Name
Wprowadź nazwę aplikacji dla przeglądarki skojarzonej z identyfikatorem przeglądarki niezarządzanej. Ta nazwa jest wyświetlana użytkownikom, jeśli określona przeglądarka nie jest zainstalowana. Blank (Puste)
Powiadomienia dotyczące danych organizacji Określ, ile danych organizacji jest udostępnianych za pośrednictwem powiadomień systemu operacyjnego dla kont organizacji. To ustawienie zasad ma wpływ na urządzenie lokalne i wszystkie podłączone urządzenia, takie jak urządzenia do noszenia na sobie i inteligentne głośniki. Aplikacje mogą oferować dodatkowe kontrolki w celu dostosowania zachowania powiadomień lub mogą nie honorować wszystkich wartości. Wybierz jedną z następujących opcji:
  • Zablokuj: nie udostępniaj powiadomień.
    • Jeśli aplikacja nie jest obsługiwana, powiadomienia są dozwolone.
  • Zablokuj dane organizacji: nie udostępniaj danych organizacji w powiadomieniach. Na przykład "Masz nową pocztę"; – Masz spotkanie.
    • Jeśli aplikacja nie jest obsługiwana, powiadomienia są blokowane.
  • Zezwalaj: udostępnia dane organizacji w powiadomieniach

Uwaga: to ustawienie wymaga obsługi aplikacji:

  • Outlook dla systemu Android 4.0.95 lub nowszy
  • Aplikacja Teams dla systemu Android 1416/1.0.0.2020092202 lub nowsza.
Zezwalaj

Wyłączenia dotyczące transferu danych

Istnieją pewne wykluczone aplikacje i usługi platformy, do i z których zasady ochrony aplikacji usługi Intune zezwalają na transfer danych. Na przykład wszystkie aplikacje zarządzane przez usługę Intune w systemie Android muszą mieć możliwość przesyłania danych do i z usługi Google Text-to-speech, aby można było odczytać na głos tekst z ekranu urządzenia przenośnego. Ta lista może ulegać zmianom i odzwierciedla usługi i aplikacje uważane za przydatne do bezpiecznej produktywności.

Pełne zwolnienia

Te aplikacje i usługi są w pełni dozwolone na potrzeby transferu danych do i z aplikacji zarządzanych w usłudze Intune.

Nazwa aplikacji/usługi Opis
com.android.phone Natywna aplikacja na telefon
com.android.vending Sklep Google Play
com.google.android.webview WebView, który jest niezbędny dla wielu aplikacji, w tym dla programu Outlook.
com.android.webview Webview, który jest niezbędny dla wielu aplikacji, w tym dla programu Outlook.
com.google.android.tts Zamiana tekstu na mowę w usłudze Google
com.android.providers.settings Ustawienia systemu Android
com.android.settings Ustawienia systemu Android
com.azure.authenticator Aplikacja Azure Authenticator, która jest wymagana do pomyślnego uwierzytelniania w wielu scenariuszach.
com.microsoft.windowsintune.companyportal Intune — Portal firmy
com.android.providers.contacts Natywna aplikacja kontaktów
com.samsung.android.providers.contacts Dostawca kontaktów firmy Samsung. Dozwolone dla urządzeń firmy Samsung.
com.android.providers.blockednumber Dostawca numeru blokady systemu Android. Dozwolone dla urządzeń z systemem Android.

Zwolnienia warunkowe

Te aplikacje i usługi są dozwolone do transferu danych do/z aplikacji zarządzanych w usłudze Intune tylko pod pewnymi warunkami.

Nazwa aplikacji/usługi Opis Warunek wyłączenia
com.android.chrome Przeglądarka Google Chrome W systemie Android 7.0+ przeglądarka Chrome jest używana w przypadku niektórych składników WebView i nigdy nie jest ukryta. Przepływ danych do i z aplikacji jest jednak zawsze ograniczony.
com.skype.raider Skype Aplikacja Skype jest dozwolona tylko w przypadku niektórych działań kończących się rozmową telefoniczną.
com.android.providers.media Dostawca zawartości multimedialnej w systemie Android Dostawca zawartości multimedialnej jest dozwolony tylko dla akcji wyboru dzwonka.
com.google.android.gms; com.google.android.gsf Pakiety Usług Google Play Te pakiety są dozwolone dla akcji Google Cloud Messaging, takich jak powiadomienia push.
com.google.android.apps.maps Mapy Google Adresy są dozwolone dla nawigacji.
com.android.documentsui Selektor dokumentów systemu Android Dozwolone podczas otwierania lub tworzenia pliku.
com.google.android.documentsui Selektor dokumentów systemu Android (Android 10+) Dozwolone podczas otwierania lub tworzenia pliku.

Aby uzyskać więcej informacji, zobacz Wyjątki zasad transferu danych dotyczące aplikacji.

Wymagania dotyczące dostępu

Ustawienie Sposób użycia
Numer PIN na potrzeby dostępu Wybierz pozycję Wymagaj , aby wymagać numeru PIN do korzystania z tej aplikacji. Użytkownik jest monitowany o skonfigurowanie tego numeru PIN przy pierwszym uruchomieniu aplikacji w kontekście służbowym.

Wartość domyślna = Wymagaj

Siłę numeru PIN można skonfigurować za pomocą ustawień dostępnych w sekcji Numer PIN w celu uzyskania dostępu.

Uwaga: Użytkownicy końcowi, którzy mają dostęp do aplikacji, mogą zresetować numer PIN aplikacji. To ustawienie może nie być widoczne w niektórych przypadkach na urządzeniach z systemem Android. Urządzenia z systemem Android mają maksymalnie cztery dostępne skróty. Po osiągnięciu maksymalnej wartości użytkownik musi usunąć wszystkie spersonalizowane skróty (lub uzyskać dostęp do skrótu z innego widoku aplikacji zarządzanej), aby wyświetlić skrót resetowania numeru PIN aplikacji. Ewentualnie użytkownik końcowy może przypiąć skrót do swojej strony głównej.

    Typ kodu PIN
Ustaw wymaganie dotyczące numerów PIN lub kodu dostępu przed uzyskaniem dostępu do aplikacji, do której zastosowano zasady ochrony aplikacji. Wymagania numeryczne obejmują tylko cyfry, podczas gdy hasło można zdefiniować za pomocą co najmniej 1 litery alfabetu lub co najmniej 1 znaku specjalnego.

Wartość domyślna = liczbowa

Uwaga: Dozwolone znaki specjalne obejmują znaki specjalne i symbole na klawiaturze języka angielskiego systemu Android.
    Prosty kod PIN
Wybierz pozycję Zezwalaj, aby zezwolić użytkownikom na używanie prostych sekwencji numerów PIN, takich jak 1234, 1111,abcd lub aaaa. Wybierz pozycję Zablokuj , aby uniemożliwić im używanie prostych sekwencji. Proste sekwencje są sprawdzane w trzyznakowych oknach przesuwnych. Jeśli blokowanie jest skonfigurowane, numer 1235 lub 1112 nie zostanie zaakceptowany jako numer PIN ustawiony przez użytkownika końcowego, ale numer 1122 będzie dozwolony.

Wartość domyślna = Zezwalaj

Uwaga: Jeśli skonfigurowano numer PIN typu kodu dostępu, a prosty numer PIN ma wartość Zezwalaj, użytkownik musi zawierać co najmniej jedną literę lub co najmniej jeden znak specjalny w swoim kodzie PIN. Jeśli skonfigurowano numer PIN typu kodu dostępu, a prosty kod PIN ustawiono na blokować, użytkownik musi zawierać co najmniej jedną cyfrę i jedną literę oraz co najmniej jeden znak specjalny.
    Wybierz minimalną długość numeru PIN
Określ minimalną liczbę cyfr w sekwencji numeru PIN.

Wartość domyślna = 4
    Biometria zamiast numeru PIN w celu uzyskania dostępu
Wybierz pozycję Zezwalaj , aby zezwolić użytkownikowi na używanie danych biometrycznych do uwierzytelniania na urządzeniach z systemem Android. Jeśli jest to dozwolone, biometria jest używana do uzyskiwania dostępu do aplikacji na urządzeniach z systemem Android 10 lub nowszym.
    Zastępowanie danych biometrycznych za pomocą numeru PIN po przekroczeniu limitu czasu
Aby użyć tego ustawienia, wybierz pozycję Wymagaj , a następnie skonfiguruj limit czasu braku aktywności.

Wartość domyślna = Wymagaj
      Limit czasu (minuty braku aktywności)
Określ czas w minutach, po którym kod dostępu lub numeryczny (zgodnie z konfiguracją) numer PIN zastępuje użycie danych biometrycznych. Ta wartość limitu czasu powinna być większa niż wartość określona w polu "Ponownie sprawdź wymagania dostępu po (minuty braku aktywności)".

Wartość domyślna = 30
    Dane biometryczne klasy 3 (Android 9.0+)
Wybierz pozycję Wymagaj , aby wymagać od użytkownika zalogowania się przy użyciu danych biometrycznych klasy 3. Aby uzyskać więcej informacji na temat biometrii klasy 3, zobacz Biometria w dokumentacji Google.
    Zastąp dane biometryczne kodem PIN po aktualizacjach biometrycznych
Wybierz pozycję Wymagaj , aby zastąpić korzystanie z danych biometrycznych za pomocą numeru PIN w przypadku wykrycia zmiany danych biometrycznych.

UWAGA:
To ustawienie ma zastosowanie tylko wtedy, gdy w celu uzyskania dostępu do aplikacji zostaną użyte dane biometryczne. W zależności od producenta urządzenia z systemem Android nie wszystkie formy biometrii mogą być obsługiwane przez operacje kryptograficzne. Obecnie operacje kryptograficzne są obsługiwane dla dowolnych danych biometrycznych (na przykład odcisku palca, tęczówki lub twarzy) na urządzeniu, które spełnia lub przekracza wymagania dla danych biometrycznych klasy 3, zgodnie z definicją w dokumentacji systemu Android. BIOMETRIC_STRONG Zobacz stałą interfejsu BiometricManager.Authenticators i authenticate metodę klasy BiometricPrompt. Aby poznać ograniczenia specyficzne dla urządzenia, może być konieczne skontaktowanie się z producentem urządzenia.

    Resetowanie numeru PIN po upływie określonej liczby dni
Wybierz pozycję Tak , aby użytkownicy musieli zmienić numer PIN aplikacji po określonym czasie (w dniach).

Po ustawieniu wartości Tak można skonfigurować liczbę dni, po upływie której zresetowanie numeru PIN będzie wymagane.

Wartość domyślna = Nie
      Liczba dni
Skonfiguruj liczbę dni, po upływie której resetowanie numeru PIN będzie wymagane.

Wartość domyślna = 90
    Wybierz liczbę poprzednich wartości kodu PIN do zachowania
To ustawienie określa liczbę poprzednich numerów PIN przechowywanych w usłudze Intune. Wszelkie nowe numery PIN muszą różnić się od numerów obsługiwanych przez usługę Intune.

Wartość domyślna = 0
    Numer PIN aplikacji, gdy jest ustawiony numer PIN urządzenia
Wybierz pozycję Nie jest wymagane, aby wyłączyć kod PIN aplikacji po wykryciu blokady urządzenia na zarejestrowanym urządzeniu ze skonfigurowaną funkcją Portal firmy.

Wartość domyślna = Wymagaj.
Poświadczenia konta służbowego na potrzeby programu Access Wybierz pozycję Wymagaj , aby użytkownik był zobowiązany do zalogowania się przy użyciu konta służbowego zamiast wprowadzania numeru PIN w celu uzyskania dostępu do aplikacji. W przypadku ustawienia Wymagaj, gdy są włączone monity o podanie numeru PIN lub dane biometryczne, są wyświetlane zarówno poświadczenia firmowe, jak i numer PIN lub polecenia biometryczne.

Wartość domyślna = niewymagana
Ponownie sprawdź wymagania dostępu po (minutach braku aktywności) Skonfiguruj następujące ustawienie:
  • Limit czasu: to ustawienie to liczba minut przed ponownym sprawdzeniem wymagań dostępu (zdefiniowanych wcześniej w zasadach). Na przykład administrator włącza numer PIN i blokuje odblokowane urządzenia w zasadach, użytkownik otwiera aplikację zarządzaną przez usługę Intune, musi wprowadzić numer PIN i musi korzystać z aplikacji na urządzeniu niezrootowanym. W przypadku korzystania z tego ustawienia użytkownik nie będzie musiał wprowadzać kodu PIN ani przechodzić kolejnej kontroli wykrywania katalogu głównego w dowolnej aplikacji zarządzanej przez usługę Intune przez czas równy skonfigurowanej wartości.

    Ten format ustawień zasad obsługuje dodatnie liczby całkowite.

    Wartość domyślna = 30 minut

    Uwaga: W systemie Android numer PIN jest udostępniany wszystkim aplikacjom zarządzanym przez usługę Intune. Czasomierz kodu PIN jest resetowany, gdy aplikacja opuści pierwszy plan na urządzeniu. Użytkownik nie będzie musiał wprowadzać numeru PIN w żadnej aplikacji zarządzanej przez usługę Intune, która udostępnia swój numer PIN podczas limitu czasu zdefiniowanego w tym ustawieniu.

Uwaga

Aby dowiedzieć się więcej o tym, jak wiele ustawień ochrony aplikacji usługi Intune skonfigurowanych w sekcji Dostęp dla tego samego zestawu aplikacji i użytkowników działa w systemie Android, zobacz Często zadawane pytania dotyczące zarządzania aplikacjami mobilnymi usługi Intune oraz Selektywne czyszczenie danych przy użyciu akcji dostępu do zasad ochrony aplikacji w usłudze Intune.

Uruchomienie warunkowe

Skonfiguruj ustawienia uruchamiania warunkowego, aby ustawić wymagania dotyczące zabezpieczeń logowania dla zasad ochrony aplikacji.

Domyślnie dostępnych jest kilka ustawień ze wstępnie skonfigurowanymi wartościami i akcjami. Możesz usunąć niektóre ustawienia, takie jak minimalna wersja systemu operacyjnego. Możesz również wybrać więcej ustawień z listy rozwijanej Wybierz jedno .

Warunki dotyczące aplikacji

Ustawienie Sposób użycia
Maksymalna liczba prób wprowadzenia numeru PIN Określ liczbę prób pomyślnego wprowadzenia numeru PIN przed podjęciem skonfigurowanej akcji przez użytkownika. Jeśli użytkownikowi nie uda się pomyślnie wprowadzić numeru PIN po osiągnięciu maksymalnej liczby prób wprowadzenia numeru PIN, użytkownik musi zresetować numer PIN po pomyślnym zalogowaniu się do swojego konta i ukończeniu testu uwierzytelniania wieloskładnikowego (MFA), jeśli to konieczne. Ten format ustawień zasad obsługuje dodatnie liczby całkowite.

Są to m.in. następujące akcje :

  • Resetuj numer PIN — użytkownik musi zresetować swój numer PIN.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Wartość domyślna = 5
Okres prolongaty w trybie offline Liczba minut, przez które aplikacje zarządzane mogą być uruchomione w trybie offline. Określ czas (w minutach), po upływie którego wymagania dostępu dla aplikacji są ponownie sprawdzane.

Są to m.in. następujące akcje :

  • Blokuj dostęp (w minutach) — liczba minut, przez które zarządzane aplikacje mogą być uruchomione w trybie offline. Określ czas (w minutach), po upływie którego wymagania dostępu dla aplikacji są ponownie sprawdzane. Po upływie tego okresu aplikacja wymaga uwierzytelnienia użytkownika w usłudze Microsoft Entra ID, aby aplikacja mogła nadal działać.

    Ten format ustawień zasad obsługuje dodatnie liczby całkowite.

    Wartość domyślna = 1440 minut (24 godziny)

    Uwaga: Skonfigurowanie czasomierza okresu prolongaty w trybie offline do blokowania dostępu na wartość domyślną może spowodować częstsze przerwy w pracy użytkowników spowodowane odświeżaniem zasad. Wybranie wartości krótszej niż 30 minut nie jest zalecane, ponieważ może to spowodować przerwy w pracy przy każdym uruchomieniu lub wznowieniu aplikacji.
  • Wyczyść dane (dni) — po określonej przez administratora liczbie dni pracy w trybie offline aplikacja wymaga od użytkownika połączenia z siecią i ponownego uwierzytelnienia. Jeśli użytkownik pomyślnie się uwierzytelni, może nadal uzyskiwać dostęp do swoich danych i resetować interwał trybu offline. Jeśli użytkownikowi nie uda się uwierzytelnić, aplikacja wykona selektywne czyszczenie konta i danych użytkownika. Aby uzyskać więcej informacji, zobacz Jak wyczyścić tylko dane firmowe z aplikacji zarządzanych przez usługę Intune. Ten format ustawień zasad obsługuje dodatnie liczby całkowite.

    Wartość domyślna = 90 dni
Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.

Uwaga: Licznik czasu okresu karencji w trybie offline jest uruchamiany, gdy aplikacja jest aktywna i wykrywa, że jest w trybie offline.

Minimalna wersja aplikacji Określ wartość minimalnej wersji aplikacji.

Są to m.in. następujące akcje :

  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja aplikacji na urządzeniu nie spełnia wymagania. To powiadomienie można odrzucić.
  • Zablokuj dostęp — dostęp użytkownika jest blokowany, jeśli wersja aplikacji na urządzeniu nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Ponieważ aplikacje często mają odrębne schematy przechowywania wersji, utwórz zasady z co najmniej jedną wersją aplikacji przeznaczoną dla jednej aplikacji (na przykład zasady wersji programu Outlook).

Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.

Ten format ustawienia zasad obsługuje wersje główne.pomocnicze, główne.pomocnicze.kompilacje, główne.pomocnicze.kompilacje.poprawki.

Ponadto możesz określić, gdzie użytkownicy końcowi mogą uzyskać zaktualizowaną wersję aplikacji biznesowej (LOB). Użytkownicy końcowi widzą to w oknie dialogowym uruchamiania warunkowego minimalnej wersji aplikacji , które monituje użytkowników końcowych o zaktualizowanie aplikacji LOB do wersji minimalnej. W systemie Android ta funkcja korzysta z Portal firmy. Aby skonfigurować miejsce, w którym użytkownik końcowy powinien zaktualizować aplikację LOB, aplikacja musi zostać wysłana do niej z kluczem zasad konfiguracji aplikacji zarządzanej. com.microsoft.intune.myappstore Wysyłana wartość określa, z którego sklepu użytkownik końcowy pobiera aplikację. Jeśli aplikacja jest wdrażana za pośrednictwem Portal firmy, wartość musi wynosić CompanyPortal. W przypadku każdego innego sklepu należy podać pełny adres URL.
Wyłączone konto Nie ma wartości, którą można ustawić dla tego ustawienia.

Są to m.in. następujące akcje :

  • Zablokuj dostęp — dostęp użytkownika został zablokowany, ponieważ jego konto zostało wyłączone.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Czas wolny Nie ma wartości, którą można ustawić dla tego ustawienia.

Są to m.in. następujące akcje :

  • Zablokuj dostęp — dostęp użytkownika został zablokowany, ponieważ konto użytkownika skojarzone z aplikacją jest w czasie wolnym.
  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli konto użytkownika skojarzone z aplikacją jest w czasie wolnym. Powiadomienie można odrzucić.
Uwaga: To ustawienie należy skonfigurować tylko wtedy, gdy dzierżawa została zintegrowana z interfejsem API czasu pracy. Aby uzyskać więcej informacji na temat integrowania tego ustawienia z interfejsem API czasu pracy, zobacz Ograniczanie dostępu do aplikacji Microsoft Teams, gdy pracownicy pierwszego kontaktu są poza zmianą. Skonfigurowanie tego ustawienia bez integracji z interfejsem API czasu pracy może spowodować zablokowanie kont z powodu braku stanu czasu pracy dla zarządzanego konta skojarzonego z aplikacją.

Następujące aplikacje obsługują tę funkcję w Portal firmy w wersji 5.0.5849.0 lub nowszej:

  • Aplikacja Teams dla systemu Android wersja 1416/1.0.0.2023226005 (2023226050) lub nowsza
  • Microsoft Edge dla systemu Android wersja 125.0.2535.96 lub nowsza

Warunki urządzenia

Ustawienie Sposób użycia
Urządzenia z usuniętymi natywnymi ograniczeniami producenta Określ, czy chcesz zablokować dostęp do urządzenia, czy wyczyścić dane urządzenia w przypadku urządzeń ze zdjętymi natywnymi ograniczeniami producenta. Są to m.in. następujące akcje :
  • Zablokuj dostęp — uniemożliwiaj tej aplikacji uruchamianie na urządzeniach ze zdjętymi zabezpieczeniami systemu lub odblokowanym dostępem do konta root. Użytkownik nadal będzie mógł używać tej aplikacji do zadań osobistych, ale musi użyć innego urządzenia, aby uzyskać dostęp do danych służbowych w tej aplikacji.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Minimalna wersja systemu operacyjnego Określ minimalny system operacyjny Android, z którym można korzystać z aplikacji. Wersje systemu operacyjnego poniżej określonej minimalnej wersji systemu operacyjnego wyzwalają akcje. Są to m.in. następujące akcje :
  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja systemu Android na urządzeniu nie spełnia wymagań. To powiadomienie można odrzucić.
  • Zablokuj dostęp — dostęp użytkownika zostanie zablokowany, jeśli wersja systemu Android na urządzeniu nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.

Ten format ustawień zasad obsługuje kierunek główny i element główny.pomocniczy. Na przykład w przypadku głównej wersji systemu operacyjnego Android, takiej jak Android 16, zalecamy użycie wersji "16.0". W przypadku wersji pomocniczej, takiej jak CY25Q4 Androida 16 (określanego również jako Quarterly Platform Release 2 (QPR2) dla Androida 16), użyj "16.1".

Maksymalna wersja systemu operacyjnego Określ maksymalny system operacyjny Android, z którym można korzystać z aplikacji. Wersje systemu operacyjnego wyższe niż określona maksymalna wersja systemu operacyjnego wyzwalają akcje. Są to m.in. następujące akcje :
  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja systemu Android na urządzeniu nie spełnia wymagań. To powiadomienie można odrzucić.
  • Zablokuj dostęp — dostęp użytkownika zostanie zablokowany, jeśli wersja systemu Android na urządzeniu nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.

Ten format ustawień zasad obsługuje kierunek główny i element główny.pomocniczy. Na przykład w przypadku głównej wersji systemu operacyjnego Android, takiej jak Android 16, zalecamy użycie wersji "16.0". W przypadku wersji pomocniczej, takiej jak CY25Q4 Androida 16 (określanego również jako Quarterly Platform Release 2 (QPR2) dla Androida 16), użyj "16.1".

Minimalna wersja poprawki Wymagaj, aby urządzenia miały co najmniej wydaną przez firmę Google poprawkę zabezpieczeń systemu Android.
  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja systemu Android na urządzeniu nie spełnia wymagań. To powiadomienie można odrzucić.
  • Zablokuj dostęp — dostęp użytkownika zostanie zablokowany, jeśli wersja systemu Android na urządzeniu nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
To ustawienie zasad obsługuje format daty RRRR-MM-DD.
Producenci urządzeń Określ listę producentów rozdzieloną średnikami. W tych wartościach nie jest uwzględniana wielkość liter. Są to m.in. następujące akcje :
  • Zezwalaj na określone (blokuj nieokreślone) — z aplikacji mogą korzystać tylko urządzenia zgodne z określonym producentem. Wszystkie inne urządzenia są zablokowane.
  • Określona opcja zezwolenia (wyczyść nieokreślone) — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Aby uzyskać więcej informacji na temat korzystania z tego ustawienia, zobacz Akcje uruchamiania warunkowego.
Werdykt dotyczący uczciwości rozgrywki Zasady ochrony aplikacji obsługują niektóre interfejsy API integralności Sklepu Google. To ustawienie w szczególności konfiguruje sprawdzanie integralności Google Play na urządzeniach użytkowników końcowych w celu zweryfikowania integralności tych urządzeń. Określ integralność podstawowąlub integralność podstawową i integralność urządzenia.

Integralność podstawowa informuje o ogólnej integralności urządzenia. Urządzenia odblokowane, emulatory, urządzenia wirtualne i urządzenia z oznakami naruszenia nie spełniają podstawowej integralności. Podstawowa integralność & certyfikowanych urządzeń informuje o kompatybilności urządzenia z usługami Google. Tylko niezmodyfikowane urządzenia certyfikowane przez Google mogą przejść tę kontrolę.

Jeśli wybierzesz werdykt integralności odtwarzania jako wymagany w przypadku uruchamiania warunkowego, możesz określić, że jako typ oceny będzie używana silna kontrola integralności. Obecność silnej kontroli integralności jako typu oceny wskazuje na większą integralność urządzenia. Zasady zarządzania aplikacjami mobilnymi blokują urządzenia, które nie obsługują silnej kontroli integralności, jeśli są objęte tym ustawieniem. Silna kontrola integralności zapewnia bardziej niezawodne wykrywanie rootów w odpowiedzi na nowsze typy narzędzi i metod rootowania, które nie zawsze mogą wykryć rozwiązanie oparte wyłącznie na oprogramowaniu. W ramach aplikacji zaświadczanie sprzętu jest włączane przez ustawienie typu oceny werdyktu integralności odtwarzania na Sprawdź silną integralność po skonfigurowaniu werdyktu integralności odtwarzania i wymaganego typu oceny SafetyNet na silną kontrolę integralności po skonfigurowaniu sprawdzania integralności urządzenia . Zaświadczanie oparte na sprzęcie wykorzystuje komponent sprzętowy, który jest dostarczany z urządzeniami z zainstalowanym systemem Android 8.1 lub nowszym. Jest mało prawdopodobne, aby urządzenia, które zostały uaktualnione ze starszej wersji systemu Android do systemu Android 8.1, miały komponenty sprzętowe niezbędne do zaświadczania kopii zapasowej sprzętu. Mimo że to ustawienie powinno być powszechnie obsługiwane począwszy od urządzeń dostarczanych z systemem Android 8.1, firma Microsoft zdecydowanie zaleca testowanie urządzeń indywidualnie przed powszechnym włączeniem tego ustawienia zasad.

Ważne: Urządzenia, które nie obsługują tego typu oceny, są blokowane lub czyszczone na podstawie akcji Sprawdzanie integralności urządzenia. Organizacje, które chcą korzystać z tej funkcji, muszą upewnić się, że użytkownicy mają obsługiwane urządzenia. Aby uzyskać więcej informacji na temat urządzeń zalecanych przez Google, zobacz Wymagania Android Enterprise Rekomendowane.

Są to m.in. następujące akcje :

  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli urządzenie nie spełnia wymagań firmy Google dotyczących integralności urządzenia na podstawie skonfigurowanej wartości. To powiadomienie można odrzucić.
  • Zablokuj dostęp – dostęp użytkownika jest blokowany, jeśli urządzenie nie spełnia kryteriów sprawdzania integralności urządzenia przez Google na podstawie skonfigurowanej wartości.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Aby zapoznać się z często zadawanymi pytaniami dotyczącymi tego ustawienia, zobacz Często zadawane pytania dotyczące zarządzania aplikacjami mobilnymi i ochrony aplikacji.
Wymagaj skanowania aplikacji w poszukiwaniu zagrożeń Zasady ochrony aplikacji obsługują niektóre interfejsy API ochrony Google Play. To ustawienie zapewnia w szczególności, że skanowanie Google Verify Apps jest włączone dla urządzeń użytkowników końcowych. Jeśli to skonfigurowano, dostęp użytkownika końcowego jest zablokowany, dopóki nie włączy on skanowania aplikacji Google na swoim urządzeniu z Androidem. Są to m.in. następujące akcje :
  • Ostrzegaj — użytkownik widzi powiadomienie, jeśli skanowanie usługi Google Verify Apps na urządzeniu nie jest włączone. To powiadomienie można odrzucić.
  • Zablokuj dostęp – dostęp użytkownika zostanie zablokowany, jeśli skanowanie usługi Google Verify Apps na urządzeniu nie jest włączone.
Wymagany typ oceny SafetyNet Zaświadczanie oparte na sprzęcie rozszerza istniejącą kontrolę usługi zaświadczania SafetyNet. Możesz ustawić tę wartość na klucz sprzętowy po ustawieniu zaświadczania urządzeń SafetyNet.
Wymagaj blokady urządzenia To ustawienie określa, czy urządzenie z systemem Android ma numer PIN urządzenia, który spełnia wymagania dotyczące minimalnego hasła. Jeśli blokada urządzenia nie spełnia minimalnych wymagań dotyczących hasła, zasady ochrony aplikacji mogą podjąć działanie.

Dostępne są następujące wartości :

  • Niska złożoność
  • Średnia złożoność
  • Wysoka złożoność

Ta wartość złożoności jest przeznaczona dla systemu Android 12+. W przypadku urządzeń działających w systemie Android 11 i starszych ustawienie wartości złożoności niskiej, średniej lub wysokiej domyślnie ustawia oczekiwane zachowanie dla niskiej złożoności. Aby uzyskać więcej informacji, zapoznaj się z dokumentacją dla programistów firmy Google getPasswordComplexity, PASSWORD_COMPLEXITY_LOW, PASSWORD_COMPLEXITY_MEDIUM i PASSWORD_COMPLEXITY_HIGH.

Są to m.in. następujące akcje :

  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli blokada urządzenia nie spełnia minimalnych wymagań dotyczących hasła. Powiadomienie można odrzucić.
  • Blokuj dostęp — dostęp użytkownika jest blokowany, jeśli blokada urządzenia nie spełnia minimalnych wymagań dotyczących hasła.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie usunięte z urządzenia, jeśli blokada urządzenia nie spełnia minimalnych wymagań dotyczących hasła.
Minimalna wersja Portal firmy Używając minimalnej wersji portalu firmy, można określić określoną minimalną zdefiniowaną wersję portalu firmy, która będzie wymuszana na urządzeniu użytkownika końcowego. To ustawienie uruchamiania warunkowego umożliwia ustawienie wartości Blokuj dostęp, Wyczyść dane i Ostrzegaj jako możliwe akcje w przypadku niespełnienia każdej wartości. Możliwe formaty dla tej wartości są zgodne ze wzorcem [Major].[ Drugorzędny], [Większy].[ Drugorzędne]. [kompilacja] lub [główny].[ Drugorzędne]. [Kompilacja]. [Rewizja].

Uwaga: Wsparcie dla wersji Portal firmy dla systemu Android wcześniejszych niż 5.0.5421.0 zakończyło się 1 października 2025 r.

Biorąc pod uwagę, że niektórzy użytkownicy końcowi mogą nie preferować wymuszonej aktualizacji aplikacji na miejscu, opcja "ostrzegaj" może być idealna podczas konfigurowania tego ustawienia. Sklep Google Play dobrze radzi sobie tylko z wysyłaniem bajtów delta dla aktualizacji aplikacji, ale nadal może to być duża ilość danych, których użytkownik może nie chcieć używać, jeśli ma dostęp do danych w momencie aktualizacji. Wymuszenie aktualizacji, a tym samym pobranie zaktualizowanej aplikacji, może spowodować nieoczekiwane naliczenie opłat za korzystanie z danych w momencie aktualizacji. Aby uzyskać więcej informacji, zobacz ustawienia zasad systemu Android.

Maksymalna wersja Portal firmy wiek (dni) Możesz ustawić maksymalną liczbę dni jako wiek wersji Portal firmy (CP) dla urządzeń z systemem Android. To ustawienie gwarantuje, że użytkownicy końcowi będą mieścić się w pewnym zakresie wydań CP (w dniach). Wartość musi należeć do przedziału od 0 do 365 dni. Gdy ustawienie dla urządzeń nie zostanie osiągnięte, zostanie wyzwolona akcja dla tego ustawienia. Do akcji należą: Zablokuj dostęp, Wyczyść dane lub Ostrzegaj. Aby uzyskać pokrewne informacje, zobacz ustawienia zasad systemu Android. Uwaga: Wiek kompilacji Portal firmy jest określany przez sklep Google Play na urządzeniu użytkownika końcowego.
Zaświadczanie urządzeń Samsung Knox Określ, czy wymagane jest sprawdzenie zaświadczania urządzenia z systemem Samsung Knox. Tylko niezmodyfikowane urządzenia, które zostały zweryfikowane przez firmę Samsung, mogą przejść tę kontrolę. Listę obsługiwanych urządzeń można znaleźć na stronie samsungknox.com.

Przy użyciu tego ustawienia usługa Microsoft Intune sprawdza również, czy komunikacja z portalu firmy do usługi Intune została wysłana z urządzenia, które jest w dobrej kondycji.

Są to m.in. następujące akcje :
  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli urządzenie nie spełnia wymagań zaświadczania urządzeń z systemem Samsung Knox. To powiadomienie można odrzucić na obsługiwanych urządzeniach firmy Samsung.
  • Blokuj dostęp — dostęp do konta użytkownika jest zablokowany, jeśli urządzenie nie spełnia wymagań zaświadczania urządzeń Knox firmy Samsung.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia, jeśli urządzenie nie spełnia wymagań zaświadczania urządzeń z systemem Samsung Knox.
  • Blokuj dostęp na obsługiwanych urządzeniach — dostęp do konta użytkownika jest zablokowany, jeśli urządzenie firmy Samsung z systemem Android 15 z interfejsem One UI 7.0 lub nowszym nie spełnia wymagań zaświadczania urządzeń Knox firmy Samsung. Ta opcja nie ma wpływu na urządzenia Samsung ze starszym systemem operacyjnym lub urządzenia innego producenta.

Uwaga: Podczas wybierania akcji "Ostrzegaj", "Zablokuj dostęp" i "Wyczyść dane" pamiętaj:

  • Te ustawienia dotyczą wszystkich docelowych urządzeń, w tym firmy Samsung i innych producentów.
  • Na urządzeniach firm innych niż Samsung użytkownicy nie mogą zaakceptować warunków użytkowania usługi Knox i są blokowani. Użyj filtrów przypisania "Aplikacje zarządzane", aby kierować reklamy tylko na obsługiwane urządzenia firmy Samsung. Aby uzyskać więcej informacji na temat filtrów przypisań, zobacz Używanie filtrów podczas przypisywania aplikacji, zasad i profilów w usłudze Microsoft Intune.
  • Urządzenia firmy Samsung z wersjami One UI 7.0 lub starszymi wymagają od użytkowników zaakceptowania warunków rozwiązania Samsung Knox przed wykonaniem sprawdzania zaświadczania urządzenia. Jeśli nie zostanie zaakceptowana, zostanie wykonana określona akcja.

Maksymalny dozwolony poziom zagrożenia urządzenia Zasady ochrony aplikacji mogą korzystać z łącznika Intune-MTD. Określ maksymalny poziom zagrożenia, który można zaakceptować podczas korzystania z tej aplikacji. Zagrożenia są określane przez wybraną aplikację dostawcy usługi Mobile Threat Defense (MTD) na urządzeniu użytkownika końcowego. Określ opcję Zabezpieczone, Niskie, Średnie lub Wysokie. Poziom Zabezpieczone nie wymaga żadnych zagrożeń na urządzeniu i jest najbardziej restrykcyjną konfigurowalną wartością, podczas gdy Wysoki zasadniczo wymaga aktywnego połączenia usługi Intune z usługą MTD.

Są to m.in. następujące akcje :

  • Blokuj dostęp — dostęp użytkownika jest blokowany, jeśli poziom zagrożenia określony przez wybraną aplikację dostawcy usługi Mobile Threat Defense (MTD) na urządzeniu użytkownika końcowego nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Aby uzyskać więcej informacji na temat używania tego ustawienia, zobacz Włączanie łącznika usługi Mobile Threat Defense w usłudze Intune dla niezarejestrowanych urządzeń.
Podstawowa usługa MTD Jeśli skonfigurowano wiele łączników usługi Intune-MTD, określ podstawową aplikację dostawcy MTD, która ma być używana na urządzeniu użytkownika końcowego.

Dostępne są następujące wartości :

  • Ochrona punktu końcowego w usłudze Microsoft Defender — jeśli łącznik MTD jest skonfigurowany, określ Ochrona punktu końcowego w usłudze Microsoft Defender udostępnia informacje o poziomie zagrożenia urządzenia.
  • Mobile Threat Defense (inne niż Microsoft) — jeśli łącznik MTD jest skonfigurowany, określ, że MTD nie firmy Microsoft udostępnia informacje o poziomie zagrożeń urządzenia.

Aby używać tego ustawienia, należy skonfigurować ustawienie "Maksymalny dozwolony poziom zagrożenia urządzenia".

W przypadku tego ustawienia nie ma żadnych akcji .