Ustawienia zgodności urządzeń dla systemu Android Enterprise w usłudze Intune

Ten artykuł zawiera listę i opis różnych ustawień zgodności, które można skonfigurować na urządzeniach z systemem Android Enterprise w usłudze Intune. W ramach rozwiązania do zarządzania urządzeniami mobilnymi (MDM) użyj tych ustawień, aby oznaczyć zrootowane urządzenia jako niezgodne, ustawić dozwolony poziom zagrożenia, włączyć Google Play Protect i nie tylko.

Ta funkcja ma zastosowanie do:

  • Android Enterprise

Ustawienia w tym artykule są uporządkowane według sekcji, które są wyświetlane w centrum administracyjnym podczas tworzenia zasad zgodności.

Ważna

Ważne jest, aby kierować zasady zgodności dla dedykowanych urządzeń do grup urządzeń, a nie do użytkowników. Zasady zgodności będą oceniane względem urządzenia i będą odpowiednio odzwierciedlać stan zgodności w usłudze Intune. Aby umożliwić użytkownikom na dedykowanych urządzeniach logowanie się do zasobów chronionych przez zasady dostępu warunkowego, rozważ użycie dedykowanych urządzeń z systemem Android Enterprise z trybem urządzenia udostępnionego usługi Microsoft Entra. W scenariuszach z w pełni zarządzanymi urządzeniami lub osobistymi i firmowymi profilami służbowymi można kierować zasady zgodności do grup użytkowników lub urządzeń.

Użytkownicy na dedykowanych urządzeniach zarejestrowanych bez trybu urządzeń współużytkowanych usługi Microsoft Entra nie mogą logować się do zasobów chronionych przez zasady dostępu warunkowego, nawet jeśli urządzenie jest zgodne w usłudze Intune. Aby dowiedzieć się więcej o trybie urządzenia udostępnionego, zobacz Omówienie trybu urządzenia udostępnionego w dokumentacji usługi Microsoft Entra.

Przed rozpoczęciem

Utwórz zasady zgodności urządzenia , aby uzyskać dostęp do dostępnych ustawień. W polu Platforma wybierz pozycję Android Enterprise.

W pełni zarządzany, dedykowany i należący do firmy profil służbowy

W tej sekcji opisano ustawienia profilu zgodności dostępne dla w pełni zarządzanych urządzeń, dedykowanych urządzeń i urządzeń należących do firmy z profilami służbowymi. Kategorie ustawień obejmują:

  • Ochrona punktu końcowego w usłudze Microsoft Defender
  • Kondycja urządzenia
  • Właściwości urządzenia
  • Zabezpieczenia systemu

Ochrona punktu końcowego w usłudze Microsoft Defender

  • Wymagaj, aby urządzenie było na poziomie lub poniżej oceny ryzyka maszyny

    Wybierz maksymalną dozwoloną ocenę ryzyka komputera dla urządzeń ocenianych przez Ochrona punktu końcowego w usłudze Microsoft Defender. Urządzenia, które przekroczą ten wynik, zostaną oznaczone jako niezgodne.

    • Nie skonfigurowano (domyślnie)
    • Wyczyść
    • Niski
    • Średnie
    • High (Wysoki)

Uwaga

Ochrona punktu końcowego w usłudze Microsoft Defender może nie być obsługiwana we wszystkich typach rejestracji systemu Android Enterprise. Dowiedz się więcej o obsługiwanych scenariuszach.

Kondycja urządzenia

  • Zrootowane urządzenia

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Zablokuj — oznacz zrootowane urządzenia jako niezgodne.
  • Wymaganie, aby poziom zagrożenia urządzenia był na poziomie zagrożenia urządzenia lub poniżej tego poziomu
    Wybierz maksymalny dozwolony poziom zagrożenia urządzenia oceniany przez usługę Mobile Threat Defense. Urządzenia, które przekroczą ten poziom zagrożenia, są oznaczone jako niezgodne. Aby użyć tego ustawienia, wybierz dozwolony poziom zagrożenia:

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Zabezpieczone — ta opcja jest najbezpieczniejsza i oznacza, że urządzenie nie może być zagrożone. Jeśli urządzenie zostanie wykryte z jakimkolwiek poziomem zagrożeń, jest oceniane jako niezgodne.
    • Niski — urządzenie jest oceniane jako zgodne, jeśli występują tylko zagrożenia niskiego poziomu. Jakiekolwiek zagrożenia wyższego poziomu spowodują, że urządzenie będzie miało status urządzenia niezgodnego.
    • Średni — urządzenie jest oceniane jako zgodne, jeśli zagrożenia obecne na urządzeniu są niskiego lub średniego poziomu. Jeśli na urządzeniu wykryjemy zagrożenia wysokiego poziomu, zostanie ono uznane za niezgodne.
    • Wysoki — ta opcja jest najmniej bezpieczna, ponieważ zezwala na wszystkie poziomy zagrożenia. Może być ono przydatne, jeśli używasz tego rozwiązania tylko do celów raportowania.

Uwaga

Wszyscy dostawcy usługi Mobile Threat Defense (MTD) są obsługiwani we wdrożeniach profilu w pełni zarządzanego, dedykowanego i Corporate-Owned służbowego systemu Android Enterprise przy użyciu konfiguracji aplikacji. Skontaktuj się z dostawcą MTD, aby uzyskać dokładną konfigurację potrzebną do obsługi w pełni zarządzanych, dedykowanych i Corporate-Owned firmowych platform profilów służbowych systemu Android Enterprise w systemie Intune.

Google Play Protect

Ważna

Google Play Protect działa w miejscach, w których dostępne są usługi Google Mobile Services. Urządzenia działające w regionach lub krajach, w których usługi Google Mobile Services są niedostępne, nie przejdą oceny ustawień zgodności z Google Play Protect. Aby uzyskać więcej informacji, zobacz Zarządzanie urządzeniami z systemem Android, na których usługi Google Mobile Services nie są dostępne.

  • Werdykt dotyczący uczciwości gry Wybierz typ kontroli integralności, którą muszą przejść urządzenia, aby zachować zgodność. Usługa Intune ocenia werdykt integralności Play w celu określenia zgodności. Dostępne opcje:

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Sprawdź podstawową integralność: wymagaj, aby urządzenia przeszły podstawową kontrolę integralności Play.
    • Sprawdź podstawową integralność & integralność urządzenia: wymagaj, aby urządzenia przeszły podstawową kontrolę integralności Google Play i kontrolę integralności urządzenia.
  • Sprawdzanie silnej integralności przy użyciu funkcji zabezpieczeń opartych na sprzęcie
    Opcjonalnie możesz wymagać, aby urządzenia przeszły pomyślnie kontrolę integralności. To ustawienie jest dostępne tylko wtedy, gdy wymagane jest podstawowe sprawdzenie integralności lub sprawdzenie integralności urządzenia. Dostępne opcje:

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności. Usługa Intune domyślnie ocenia werdykt na podstawie podstawowego sprawdzania integralności.
    • Sprawdź silną integralność — wymagaj, aby urządzenia przeszły test silnej integralności Play. Nie wszystkie urządzenia obsługują ten typ testu. Usługa Intune oznacza takie urządzenia jako niezgodne.

    Aby uzyskać więcej informacji o usługach integralności w Google Play, zapoznaj się z dokumentacją dla deweloperów Androida:

Właściwości urządzenia

Skonfiguruj wymagania dotyczące wersji systemu operacyjnego.

  • Minimalna wersja systemu operacyjnego
    Jeśli urządzenie nie spełnia minimalnych wymagań dotyczących wersji systemu operacyjnego, jest zgłaszane jako niezgodne. Użytkownicy urządzeń widzą link z informacjami o tym, jak uaktualnić swój system operacyjny. Może uaktualnić swoje urządzenie, a następnie uzyskać dostęp do zasobów organizacji.

    Domyślnie żadna wersja nie jest skonfigurowana.

  • Maksymalna wersja systemu operacyjnego
    Jeśli urządzenie używa wersji systemu operacyjnego późniejszej niż wersja określona w regule, dostęp do zasobów organizacji jest zablokowany. Użytkownik zostanie poproszony o skontaktowanie się z administratorem IT. Dopóki reguła nie zostanie zmieniona w celu zezwolenia na wersję systemu operacyjnego, to urządzenie nie może uzyskać dostępu do zasobów organizacji.

    Domyślnie żadna wersja nie jest skonfigurowana.

  • Minimalny poziom poprawki zabezpieczeń
    Wybierz najstarszy poziom poprawki zabezpieczeń, jaki może mieć urządzenie. Urządzenia, które nie mają co najmniej tego poziomu poprawki, są niezgodne. Datę należy wprowadzić w formacie RRRR-MM-DD.

    Domyślnie, data nie jest skonfigurowana.

Zabezpieczenia systemu

Wymagaj podania hasła w celu odblokowania urządzenia. Jeśli te ustawienia nie zostaną skonfigurowane, skonfigurowanie hasła należy do użytkownika.

  • Wymagaj hasła do odblokowania urządzeń przenośnych

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Wymagaj — użytkownicy muszą wprowadzić hasło, aby uzyskać dostęp do swojego urządzenia.
  • Wymagany typ hasła
    Określ, czy hasło ma zawierać tylko cyfry, czy kombinację cyfr i innych znaków. Dostępne opcje:

    • Ustawienie domyślne urządzenia — aby ocenić zgodność hasła, wybierz siłę hasła inną niż domyślna dla urządzenia. System operacyjny może domyślnie nie wymagać hasła urządzenia, dlatego lepiej wybrać inny typ hasła, aby uzyskać większą kontrolę i spójność na wszystkich urządzeniach.
    • Hasło wymagane, bez ograniczeń
    • Słabe dane biometryczne — aby uzyskać więcej informacji na temat tego typu hasła, zobacz artykuł Silna i słaba biometria (otwiera blog deweloperów systemu Android).
    • Numeryczne (domyślne) — hasło może składać się tylko z cyfr, takich jak 123456789.
    • Liczba zespolona — Powtarzające się lub następujące po sobie cyfry, takie jak 1111 lub 1234, nie są dozwolone.
    • Alfabetyczne — wymagane są litery alfabetu. Cyfry i symbole nie są wymagane.
    • Alfanumeryczne — zawiera wielkie, małe litery i znaki numeryczne.
    • Alfanumeryczne z symbolami — zawiera wielkie i małe litery, znaki numeryczne, znaki interpunkcyjne i symbole.

    Inne ustawienia różnią się w zależności od typu hasła. Jeśli ma to zastosowanie, są wyświetlane następujące ustawienia:

    • Minimalna długość hasła Wprowadź minimalną wymaganą długość hasła (od 4 do 16 znaków).

    • Wymagana liczba znaków Wprowadź wymaganą liczbę znaków hasła (od 0 do 16 znaków).

    • Wymagana liczba małych liter Wprowadź wymaganą liczbę małych liter w haśle (od 0 do 16 znaków).

    • Wymagana liczba wielkich liter Wprowadź wymaganą liczbę wielkich znaków w haśle (od 0 do 16 znaków).

    • Wymagana liczba znaków innych niż litery Wprowadź liczbę znaków niebędących literami (innymi niż litery alfabetu), które musi mieć hasło (od 0 do 16 znaków).

    • Wymagana liczba znaków numerycznych Wprowadź liczbę znaków numerycznych (1, 2, 3itd.) wymaganych w haśle (od 0 do 16 znaków).

    • Wymagana liczba znaków symboli Wprowadź liczbę znaków symboli (&, #, %itd.), które muszą mieć hasło (od 0 do 16 znaków).

    • Maksymalna liczba minut braku aktywności, zanim będzie wymagane podanie hasła Wprowadź czas bezczynności, po którym użytkownik będzie musiał ponownie wprowadzić hasło. Dostępne opcje obejmują wartość domyślną Nieskonfigurowane i od 1 minuty do 8 godzin.

    • Liczba dni do wygaśnięcia hasła Wprowadź liczbę dni (od 1 do 365), po upływie której hasło urządzenia musi zostać zmienione. Aby na przykład wymagać zmiany hasła po upływie 60 dni, wpisz 60. Gdy wygasa hasło, użytkownicy są monitowani o utworzenie nowego hasła.

      Domyślnie żadna wartość nie jest skonfigurowana.

    • Liczba haseł wymagana, aby użytkownik mógł ponownie użyć hasła Wprowadź liczbę ostatnich haseł, których nie można ponownie użyć (od 1 do 24). To ustawienie umożliwia ograniczenie użytkownikowi możliwości tworzenia wcześniej używanych haseł.

      Domyślnie żadna wersja nie jest skonfigurowana.

Szyfrowanie

  • Wymagaj szyfrowania magazynu danych na urządzeniu

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Wymagaj — szyfruj magazyn danych na swoich urządzeniach.

    Nie musisz konfigurować tego ustawienia, ponieważ urządzenia z systemem Android Enterprise wymuszają szyfrowanie.

Zabezpieczenia urządzenia

  • Integralność środowiska uruchomieniowego aplikacji usługi Intune
    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Wymagaj — sprawdź, czy aplikacja usługi Intune ma zainstalowane domyślne środowisko uruchomieniowe i jest poprawnie podpisana.

Profil służbowy należący do użytkownika

W tej sekcji opisano ustawienia profilu zgodności dostępne dla urządzeń osobistych zarejestrowanych w profilach służbowych. Kategorie ustawień obejmują:

  • Ochrona punktu końcowego w usłudze Microsoft Defender
  • Kondycja urządzenia
  • Właściwości urządzenia
  • Zabezpieczenia systemu

Ochrona punktu końcowego w usłudze Microsoft Defender — dla profilu służbowego należącego do użytkownika

  • Wymagaj, aby urządzenie było na poziomie lub poniżej oceny ryzyka maszyny
    Wybierz maksymalną dozwoloną ocenę ryzyka komputera dla urządzeń ocenianych przez Ochrona punktu końcowego w usłudze Microsoft Defender. Urządzenia, które przekroczą ten wynik, zostaną oznaczone jako niezgodne.
    • Nie skonfigurowano (domyślnie)
    • Wyczyść
    • Niski
    • Średnie
    • High (Wysoki)

Kondycja urządzenia — dla profilu służbowego należącego do użytkownika

  • Zrootowane urządzenia

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Zablokuj — oznacz zrootowane urządzenia jako niezgodne.
  • Wymaganie, aby poziom zagrożenia urządzenia był na poziomie zagrożenia urządzenia lub poniżej tego poziomu
    Wybierz maksymalny dozwolony poziom zagrożenia urządzenia oceniany przez usługę Mobile Threat Defense. Urządzenia, które przekroczą ten poziom zagrożenia, są oznaczone jako niezgodne. Aby użyć tego ustawienia, wybierz dozwolony poziom zagrożenia:

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Zabezpieczone — ta opcja jest najbezpieczniejsza i oznacza, że urządzenie nie może być zagrożone. Jeśli urządzenie zostanie wykryte z jakimkolwiek poziomem zagrożeń, jest oceniane jako niezgodne.
    • Niski — urządzenie jest oceniane jako zgodne, jeśli występują tylko zagrożenia niskiego poziomu. Jakiekolwiek zagrożenia wyższego poziomu spowodują, że urządzenie będzie miało status urządzenia niezgodnego.
    • Średni — urządzenie jest oceniane jako zgodne, jeśli zagrożenia obecne na urządzeniu są niskiego lub średniego poziomu. Jeśli na urządzeniu wykryjemy zagrożenia wysokiego poziomu, zostanie ono uznane za niezgodne.
    • Wysoki — ta opcja jest najmniej bezpieczna, ponieważ zezwala na wszystkie poziomy zagrożenia. Może być ono przydatne, jeśli używasz tego rozwiązania tylko do celów raportowania.

Google Play Protect - dla profilu służbowego należącego do użytkownika

Ważna

Google Play Protect działa w miejscach, w których dostępne są usługi Google Mobile Services. Urządzenia działające w regionach lub krajach, w których usługi Google Mobile Services są niedostępne, nie przejdą oceny ustawień zgodności z Google Play Protect. Aby uzyskać więcej informacji, zobacz Zarządzanie urządzeniami z systemem Android, na których usługi Google Mobile Services nie są dostępne.

  • Usługi Google Play są skonfigurowane

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Wymagaj — wymagaj zainstalowania i włączenia aplikacji Usługi Google Play. Aplikacja Usługi Google Play umożliwia aktualizacje zabezpieczeń i jest zależnością na poziomie podstawowym dla wielu funkcji zabezpieczeń na certyfikowanych urządzeniach Google.

    Uwaga

    To ustawienie nie dotyczy urządzeń z profilem służbowym należących do użytkownika zarządzanych za pomocą interfejsu Android Management API (rejestracja w sieci Web). Usługi Google Play są wymagane do zarejestrowania interfejsu Android Management API i są zawsze dostępne na tych urządzeniach.

  • Aktualny dostawca zabezpieczeń

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Wymagaj — wymagaj, aby aktualny dostawca zabezpieczeń mógł chronić urządzenie przed znanymi lukami w zabezpieczeniach.

    Uwaga

    To ustawienie nie dotyczy urządzeń z profilem służbowym należących do użytkownika zarządzanych za pomocą interfejsu Android Management API (rejestracja w sieci Web). Dostawcy zabezpieczeń aktualizują się automatycznie na urządzeniach zarządzanych przez interfejs Android Management API.

  • Werdykt dotyczący uczciwości gry Wybierz typ kontroli integralności, którą muszą przejść urządzenia, aby zachować zgodność. Usługa Intune ocenia werdykt integralności Play w celu określenia zgodności. Dostępne opcje:

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Sprawdź podstawową integralność: wymagaj, aby urządzenia przeszły podstawową kontrolę integralności Play.
    • Sprawdź podstawową integralność & integralność urządzenia: wymagaj, aby urządzenia przeszły podstawową kontrolę integralności Google Play i kontrolę integralności urządzenia.
  • Sprawdzanie silnej integralności przy użyciu funkcji zabezpieczeń opartych na sprzęcie
    Opcjonalnie możesz wymagać, aby urządzenia przeszły pomyślnie kontrolę integralności. To ustawienie jest dostępne tylko wtedy, gdy wymagane jest podstawowe sprawdzenie integralności lub sprawdzenie integralności urządzenia. Dostępne opcje:

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności. Usługa Intune domyślnie ocenia podstawową kontrolę integralności.
    • Sprawdź silną integralność – wymagaj, aby urządzenia przeszły test silnej integralności Play. Nie wszystkie urządzenia obsługują ten typ testu. Usługa Intune oznacza takie urządzenia jako niezgodne.

    Aby uzyskać więcej informacji o usługach integralności w Google Play, zapoznaj się z dokumentacją dla deweloperów Androida:

Porada

W usłudze Intune istnieje również zasada, która wymaga ochrony Play w celu przeskanowania zainstalowanych aplikacji w poszukiwaniu zagrożeń. To ustawienie można skonfigurować w zasadach konfiguracji urządzeń z systemem Android Enterprise w sekcji Ograniczenia> urządzeńZabezpieczenia systemu. Aby uzyskać więcej informacji, zobacz Ustawienia ograniczeń urządzeń z systemem Android Enterprise.

Właściwości urządzenia — dla profilu służbowego należącego do użytkownika

Wersja systemu operacyjnego — w przypadku profilu służbowego należącego do użytkownika

Skonfiguruj wymagania dotyczące wersji systemu operacyjnego.

  • Minimalna wersja systemu operacyjnego
    Jeśli urządzenie nie spełnia minimalnych wymagań dotyczących wersji systemu operacyjnego, jest zgłaszane jako niezgodne. Użytkownicy urządzeń widzą link z informacjami o tym, jak uaktualnić swój system operacyjny. Może uaktualnić swoje urządzenie, a następnie uzyskać dostęp do zasobów organizacji.

    Domyślnie żadna wersja nie jest skonfigurowana.

  • Maksymalna wersja systemu operacyjnego
    Jeśli urządzenie używa wersji systemu operacyjnego późniejszej niż wersja określona w regule, dostęp do zasobów organizacji jest zablokowany. Użytkownik zostanie poproszony o skontaktowanie się z administratorem IT. Dopóki reguła nie zostanie zmieniona w celu zezwolenia na wersję systemu operacyjnego, to urządzenie nie może uzyskać dostępu do zasobów organizacji.

    Domyślnie żadna wersja nie jest skonfigurowana.

Zabezpieczenia systemu — dla profilu służbowego należącego do użytkownika

Szyfrowanie — w przypadku profilu służbowego należącego do użytkownika

Wymagania dotyczące szyfrowania są dostępne dla profilu służbowego należącego do użytkownika. Nie musisz konfigurować tego ustawienia, ponieważ urządzenia z systemem Android Enterprise wymuszają szyfrowanie.

  • Wymagaj szyfrowania magazynu danych na urządzeniu
    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Wymagaj — szyfruj magazyn danych na swoich urządzeniach.

Zabezpieczenia urządzenia — dla profilu służbowego należącego do użytkownika

Skonfiguruj wymagania dotyczące zabezpieczeń urządzenia dla profilu służbowego należącego do użytkownika.

  • Blokowanie aplikacji z nieznanych źródeł

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Blokuj — blokowanie urządzeń z włączonymi źródłaminieznanych źródełzabezpieczeń> (obsługiwane w systemie Android od 4.0 do Android 7.x). Nieobsługiwane w systemie Android 8.0 i nowszych).

    Aby można było ładować aplikacje bezpośrednio, muszą być dozwolone nieznane źródła. Jeśli nie ładujesz bezpośrednio aplikacji systemu Android, ustaw tę funkcję na wartość Zablokuj , aby włączyć te zasady zgodności.

    Ważna

    Aplikacje pobierające lokalnie wymagają włączenia ustawienia Blokuj aplikacje z nieznanych źródeł . Wymuszaj te zasady zgodności tylko wtedy, gdy nie pobierasz bezpośrednio aplikacji systemu Android na urządzeniach.

    Nie musisz konfigurować tego ustawienia, ponieważ urządzenia z systemem Android Enterprise zawsze ograniczają instalację z nieznanych źródeł.

  • Integralność środowiska uruchomieniowego aplikacji Portal firmy

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Wymagaj — wybierz pozycję Wymagaj, aby potwierdzić, że aplikacja Portal firmy spełnia wszystkie następujące wymagania:
      • Czy jest zainstalowane domyślne środowisko uruchomieniowe.
      • Jest poprawnie podpisany.
      • Nie jest w trybie debugowania
      • Zainstalowano ze znanego źródła.
  • Blokowanie debugowania USB na urządzeniu

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Blokuj — uniemożliwia urządzeniom korzystanie z funkcji debugowania USB.

    Nie musisz konfigurować tego ustawienia dla w pełni zarządzanych urządzeń z systemem Android Enterprise, dedykowanych urządzeń i urządzeń należących do firmy z profilami służbowymi, ponieważ debugowanie USB jest już wyłączone.

  • Minimalny poziom poprawki zabezpieczeń
    Wybierz najstarszy poziom poprawki zabezpieczeń, jaki może mieć urządzenie. Urządzenia, które nie mają co najmniej tego poziomu poprawki, są niezgodne. Datę należy wprowadzić w formacie RRRR-MM-DD.

    Domyślnie, data nie jest skonfigurowana.

  • Wymagaj hasła do odblokowania urządzeń przenośnych

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Wymagaj — użytkownicy muszą wprowadzić hasło, aby uzyskać dostęp do swojego urządzenia.

    To ustawienie dotyczy tylko urządzeń. Jeśli hasło jest wymagane tylko na poziomie profilu służbowego, należy użyć zasad konfiguracji. Aby uzyskać więcej informacji, zobacz Ustawienia konfiguracji urządzenia z systemem Android Enterprise.

Ważna

Gdy profil służbowy należący do użytkownika jest włączony, kody dostępu urządzenia i profilu służbowego są domyślnie połączone, dzięki czemu ten sam kod dostępu jest używany w obu miejscach. Usługa Intune wymusza wyższy poziom złożoności tych dwóch. Użytkownik urządzenia może użyć dwóch oddzielnych kodów dostępu, jeśli przejdzie do ustawień swojego profilu służbowego i usunie zaznaczenie opcji Użyj jednej blokady. Aby upewnić się, że użytkownicy urządzeń używają dwóch oddzielnych kodów dostępu podczas rejestracji, utwórz profil konfiguracji urządzenia, który ogranicza użytkownikom urządzeń możliwość korzystania z jednej blokady.

  1. W centrum administracyjnym utwórz profil konfiguracji urządzenia.
  2. W ustawieniu Typ profilu wybierz Ograniczenia dotyczące urządzeń.
  3. Rozwiń pozycję Ustawienia profilu służbowego i przejdź do pozycji Hasło> profilu służbowegoWszystkie urządzenia z systemem Android.
  4. Znajdź ograniczenie: Jedna blokada dla urządzenia i profilu służbowego. Wybierz pozycję Zablokuj.

Poniższe ustawienia zabezpieczeń urządzeń mają zastosowanie do wszystkich urządzeń z systemem Android, z wyjątkiem przypadków, w których określono inaczej.

  • Liczba dni do wygaśnięcia hasła
    Wprowadź liczbę dni (od 1 do 365), po upływie których należy zmienić hasło urządzenia. Aby na przykład wymagać zmiany hasła po upływie 60 dni, wpisz 60. Gdy wygasa hasło, użytkownicy są monitowani o utworzenie nowego hasła.

  • Liczba poprzednich haseł, aby zapobiec ich ponownemu użyciu
    To ustawienie uniemożliwi użytkownikom ponowne używanie starych haseł. Wprowadź liczbę haseł, których ponownego używania chcesz zapobiec (od 1 do 24). Na przykład wprowadź nazwę 5 , aby użytkownicy nie mogli ponownie użyć żadnego ze swoich poprzednich 5 haseł. Gdy wartość jest pusta, usługa Intune nie zmienia ani nie aktualizuje tego ustawienia.

  • Maksymalna liczba minut braku aktywności, zanim będzie wymagane podanie hasła
    Wprowadź maksymalny dozwolony czas bezczynności (od 1 minuty do 8 godzin). Po upływie tego czasu użytkownik musi ponownie wprowadzić hasło, aby wrócić do urządzenia. Po wybraniu opcji Nie skonfigurowano (domyślne) to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.

Poniższe ustawienia zabezpieczeń urządzenia dotyczą urządzeń z systemem Android 12 lub nowszym.

  • Złożoność hasła
    Wybierz wymagania złożoności hasła dla urządzeń z systemem Android 12 lub nowszym. Dostępne opcje:

    • Brak — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Niski — dozwolone są wzorce lub kody PIN z powtarzającymi się (4444) lub uporządkowanymi (1234, 4321, 2468) sekwencjami.
    • Średnia — długość, długość alfabetyczna lub alfanumeryczna musi wynosić co najmniej 4 znaki. Kody PIN z powtarzającymi się (4444) lub uporządkowanymi (1234, 4321, 2468) sekwencjami są blokowane.
    • Wysoki — długość musi wynosić co najmniej 8 znaków. Długość litery lub alfacyfry musi wynosić co najmniej 6 znaków. Kody PIN z powtarzającymi się (4444) lub uporządkowanymi (1234, 4321, 2468) sekwencjami są blokowane.

    To ustawienie ma wpływ na dwa hasła na urządzeniu:

    • Hasło urządzenia, które odblokowuje urządzenie.
    • Hasło profilu służbowego, które umożliwia użytkownikom dostęp do profilu służbowego.

    Jeśli złożoność hasła urządzenia jest zbyt niska, hasło urządzenia jest automatycznie zmieniane i wymaga wysokiego poziomu złożoności. Użytkownicy końcowi muszą zaktualizować hasło urządzenia, aby spełnić wymagania dotyczące złożoności. Następnie, po zalogowaniu się do profilu służbowego, dziecko jest proszone o zaktualizowanie hasła profilu służbowego, aby odpowiadało poziomowi złożoności skonfigurowanemu w obszarzeZłożoność hasłazabezpieczeń> profilu służbowego.

    Ważna

    Zanim ustawienie złożoności hasła było dostępne, używano ustawień Wymagany typ hasła i Minimalna długość hasła . Te ustawienia są nadal dostępne, ale firma Google zrezygnowała z ich obsługi na urządzeniach osobistych z profilem służbowym.

    Oto, co musisz wiedzieć:

    • Jeśli ustawienie Wymagany typ hasła zostanie zmienione z wartości domyślnej urządzenia w zasadach, wykonaj następujące czynności:

      • Nowo zarejestrowane urządzenia z systemem Android Enterprise 12+ będą automatycznie używać ustawienia złożoności hasła z wysoką złożonością. Jeśli więc nie chcesz wysokiej złożoności hasła, utwórz nowe zasady dla urządzeń z systemem Android Enterprise 12+ i skonfiguruj ustawienie złożoności hasła .

      • Istniejące urządzenia z systemem Android Enterprise 12+ będą nadal używać ustawienia Wymagany typ hasła i istniejącej skonfigurowanej wartości.

        Jeśli zmienisz istniejące zasady z ustawieniem Wymagany typ hasła , które jest już skonfigurowane, urządzenia z systemem Android Enterprise 12+ będą automatycznie używać ustawienia złożoności hasła z wysoką złożonością.

        W przypadku urządzeń z systemem Android Enterprise 12+ zaleca się skonfigurowanie ustawienia złożoności hasła .

    • Jeśli ustawienie Wymagany typ hasła nie zostanie zmienione z wartości domyślnej urządzenia w zasadach, żadne zasady dotyczące haseł nie zostaną automatycznie zastosowane do nowo zarejestrowanych urządzeń z systemem Android Enterprise 12+.

Poniższe ustawienia zabezpieczeń urządzeń dotyczą urządzeń z systemem Android 11 lub starszym.

Ważna

Firma Google zrezygnowała z ustawień wymaganego typu hasła i minimalnej długości hasła dla systemu Android 12 i nowszych. Zamiast tych ustawień użyj ustawienia złożoności hasła w systemie Android 12 i nowszych. Jeśli nadal będziesz używać przestarzałych ustawień bez konfigurowania ustawienia złożoności hasła, nowe urządzenia z systemem Android 12 lub nowszym będą domyślnie miały wysoką złożoność hasła. Aby uzyskać więcej informacji na temat tej zmiany i jej wpływu na hasła na nowych i istniejących urządzeniach, zobacz ustawienia zabezpieczeń urządzeń dla systemu Android 12 i dalszej części tego artykułu.

  • Wymagany typ hasła
    Określ, czy hasło ma zawierać tylko cyfry, czy kombinację cyfr i innych znaków. Dostępne opcje:

    • Domyślne urządzenie: aby ocenić zgodność hasła, wybierz siłę hasła inną niż domyślna dla urządzenia. System operacyjny może domyślnie nie wymagać hasła urządzenia, dlatego lepiej wybrać inny typ hasła, aby uzyskać większą kontrolę i spójność na wszystkich urządzeniach.
    • Dane biometryczne o niskim poziomie zabezpieczeń: Aby uzyskać więcej informacji na temat tego typu hasła, zobacz artykuł Silna i słaba biometria (otwiera blog deweloperów systemu Android).
    • Co najmniej numeryczne (domyślne): wymagają znaków numerycznych, takich jak 123456789.
    • Liczby powtarzające się lub następujące po sobie, takie jak 1111 lub 1234, są niedozwolone. Wprowadź również:
    • Co najmniej alfabetycznie: wymagaj liter z alfabetu. Cyfry i symbole nie są wymagane. Wprowadź również:
    • Co najmniej alfanumeryczne: wymagaj wielkich liter, małych liter i znaków numerycznych.
    • Co najmniej alfanumeryczne z symbolami: wymagaj wielkich i małych liter, znaków numerycznych, znaków interpunkcyjnych i symboli.
  • Minimalna długość hasła
    To ustawienie jest widoczne w przypadku określonych typów haseł. Wprowadź minimalną wymaganą liczbę znaków (od 4 do 16).

Zabezpieczenia profilu służbowego — dla profilu służbowego należącego do użytkownika

Skonfiguruj wymagania dotyczące haseł na potrzeby zabezpieczeń profilu służbowego. Jeśli tak nie jest, korzystanie z hasła profilu służbowego jest opcjonalne i pozostawia się je użytkownikom do skonfigurowania.

  • Wymaganie hasła do odblokowania profilu służbowego
    Wymaganie od użytkowników urządzeń posiadania profilu służbowego chronionego hasłem. Dostępne opcje:
    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Wymagaj — użytkownicy muszą wprowadzić hasło, aby uzyskać dostęp do swojego profilu służbowego.

Poniższe ustawienia zabezpieczeń profilu służbowego dotyczą wszystkich urządzeń z systemem Android.

  • Liczba dni do wygaśnięcia hasła
    Wprowadź liczbę dni (od 1 do 365), po upływie której trzeba zmienić hasło profilu służbowego. Aby na przykład wymagać zmiany hasła po upływie 60 dni, wpisz 60. Gdy wygasa hasło, użytkownicy są monitowani o utworzenie nowego hasła.

  • Liczba poprzednich haseł, aby zapobiec ich ponownemu użyciu
    To ustawienie uniemożliwi użytkownikom ponowne używanie starych haseł. Wprowadź liczbę haseł, których ponownego używania chcesz zapobiec (od 1 do 24). Na przykład wprowadź liczbę 5 , aby użytkownicy nie mogli ponownie użyć żadnego ze swoich poprzednich 5 haseł. Gdy wartość jest pusta, usługa Intune nie zmienia ani nie aktualizuje tego ustawienia.

  • Maksymalna liczba minut braku aktywności, zanim będzie wymagane podanie hasła
    Wprowadź maksymalny dozwolony czas bezczynności (od 1 minuty do 8 godzin). Po upływie tego czasu użytkownik musi ponownie wprowadzić hasło, aby wrócić do profilu służbowego. Po wybraniu opcji Nie skonfigurowano (domyślne) to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.

Poniższe ustawienia zabezpieczeń profilu służbowego dotyczą urządzeń z systemem Android 12 lub nowszym.

  • Złożoność hasła
    Wybierz wymaganie złożoności hasła dla profilów służbowych na urządzeniach z systemem Android 12 lub nowszym. Dostępne opcje:

    • Brak — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
    • Niski — dozwolony jest wzorzec lub kod PIN z powtarzającymi się (4444) lub uporządkowanymi (1234, 4321, 2468) sekwencjami.
    • Średnia — długość, długość alfabetyczna lub alfanumeryczna musi wynosić co najmniej 4 znaki. Kody PIN z powtarzającymi się (4444) lub uporządkowanymi (1234, 4321, 2468) sekwencjami są blokowane.
    • Wysoki — długość musi wynosić co najmniej 8 znaków. Długość litery lub alfacyfry musi wynosić co najmniej 6 znaków. Kody PIN z powtarzającymi się (4444) lub uporządkowanymi (1234, 4321, 2468) sekwencjami są blokowane.

    To ustawienie ma wpływ na dwa hasła na urządzeniu:

    • Hasło urządzenia, które odblokowuje urządzenie.
    • Hasło profilu służbowego, które umożliwia użytkownikom dostęp do profilu służbowego.

    Jeśli złożoność hasła urządzenia jest zbyt niska, hasło urządzenia jest automatycznie zmieniane i wymaga wysokiego poziomu złożoności. Użytkownicy końcowi muszą zaktualizować hasło urządzenia, aby spełnić wymagania dotyczące złożoności. Następnie po zalogowaniu się do profilu służbowego dziecko jest proszone o zaktualizowanie hasła profilu służbowego, aby dopasować je do złożoności skonfigurowanej w tym miejscu.

    Ważna

    Zanim ustawienie złożoności hasła było dostępne, używano ustawień Wymagany typ hasła i Minimalna długość hasła . Te ustawienia są nadal dostępne, ale firma Google wycofała je dla urządzeń osobistych z profilem służbowym.

    Oto, co musisz wiedzieć:

    • Jeśli ustawienie Wymagany typ hasła zostanie zmienione z wartości domyślnej urządzenia w zasadach, wykonaj następujące czynności:

      • Nowo zarejestrowane urządzenia z systemem Android Enterprise 12+ będą automatycznie używać ustawienia złożoności hasła z wysoką złożonością. Jeśli więc nie chcesz wysokiej złożoności hasła, utwórz nowe zasady dla urządzeń z systemem Android Enterprise 12+ i skonfiguruj ustawienie złożoności hasła .

      • Istniejące urządzenia z systemem Android Enterprise 12+ będą nadal używać ustawienia Wymagany typ hasła i istniejącej skonfigurowanej wartości.

        Jeśli zmienisz istniejące zasady z ustawieniem Wymagany typ hasła , które jest już skonfigurowane, urządzenia z systemem Android Enterprise 12+ będą automatycznie używać ustawienia złożoności hasła z wysoką złożonością.

        W przypadku urządzeń z systemem Android Enterprise 12+ zaleca się skonfigurowanie ustawienia złożoności hasła .

    • Jeśli ustawienie Wymagany typ hasła nie zostanie zmienione z wartości domyślnej urządzenia w zasadach, żadne zasady dotyczące haseł nie zostaną automatycznie zastosowane do nowo zarejestrowanych urządzeń z systemem Android Enterprise 12+.

Te ustawienia zabezpieczeń profilu służbowego dotyczą urządzeń z systemem Android 11 lub starszym.

Ważna

Firma Google zrezygnowała z ustawień wymaganego typu hasła i minimalnej długości hasła dla systemu Android 12 i nowszych. Zamiast tych ustawień użyj ustawienia złożoności hasła w systemie Android 12 i nowszych. Jeśli nadal będziesz używać przestarzałych ustawień bez konfigurowania ustawienia złożoności hasła, nowe urządzenia z systemem Android 12 lub nowszym będą domyślnie miały wysoką złożoność hasła. Aby uzyskać więcej informacji na temat tej zmiany i jej wpływu na hasła profilu służbowego na nowych i istniejących urządzeniach, zobacz ustawienia zabezpieczeń profilu służbowego dla systemu Android 12 i dalszej części tego artykułu.

  • Wymagany typ hasła
    Wymaganie od użytkowników używania określonego typu hasła. Dostępne opcje:
    • Ustawienie domyślne urządzenia — aby ocenić zgodność hasła, wybierz siłę hasła inną niż domyślna dla urządzenia. System operacyjny może domyślnie nie wymagać hasła profilu służbowego, dlatego lepiej wybrać inny typ hasła, aby uzyskać większą kontrolę i spójność na wszystkich urządzeniach.
    • Dane biometryczne o niskim poziomie zabezpieczeń: Aby uzyskać więcej informacji na temat tego typu hasła, zobacz artykuł Silna i słaba biometria (otwiera blog deweloperów systemu Android).
    • Co najmniej numeryczne (domyślne): wymagają znaków numerycznych, takich jak 123456789.
    • Liczby powtarzające się lub następujące po sobie, takie jak 1111 lub 1234, są niedozwolone.
    • Co najmniej alfabetycznie: wymagaj liter z alfabetu. Cyfry i symbole nie są wymagane.
    • Co najmniej alfanumeryczne: wymagaj wielkich liter, małych liter i znaków numerycznych.
    • Co najmniej alfanumeryczne z symbolami: wymagaj wielkich i małych liter, znaków numerycznych, znaków interpunkcyjnych i symboli.
  • Minimalna długość hasła To ustawienie jest widoczne w przypadku określonych typów haseł. Wprowadź minimalną wymaganą liczbę znaków (od 4 do 16).

Następne kroki