Android Enterprise tam olarak yönetilen cihaz güvenliği yapılandırma örnekleri

Microsoft'un Sıfır Güven Sıfır Güven güvenlik modelini desteklemek amacıyla, bu makale Android Enterprise tam olarak yönetilen mobil kullanıcılar için hem cihaz uyumluluk ilkesini hem de cihaz kısıtlama ilkesini yapılandırmak üzere Microsoft IntuneMicrosoft Intune ile kullanılacak örnek yapılandırmalar sağlar. Bu örnekler, Sıfır Güven Sıfır Güven ilkeleriyle uyumlu cihaz güvenliği yapılandırma düzeylerini içerir.

Bu örnekleri kullanırken tehdit ortamını, risk iştahını ve farklı düzeylerin ve yapılandırmaların kullanılabilirlik üzerindeki etkisini değerlendirmek için güvenlik ekibinizle birlikte çalışın. Örnekleri inceleyip kuruluşunuzun gereksinimlerini karşılayacak şekilde ayarladıktan sonra, ilk test ve ardından üretim kullanımı için halka dağıtım yaklaşımı uygulayın.

Her ilke ayarı hakkında daha fazla bilgi için bkz:

Tam olarak yönetilen temel güvenlik (düzey 1)

Düzey 1, kuruluşun sahip olduğu mobil cihazlar için önerilen en düşük güvenlik yapılandırmasıdır.

Düzey 1'deki ilkeler makul bir veri erişim düzeyi zorlarken, kullanıcılar üzerindeki etkiyi en aza indirir:

  • Parola ilkelerini zorunlu kılma
  • En düşük işletim sistemi sürümü gerektirme
  • Belirli cihaz işlevlerini devre dışı bırakma (USB dosya aktarımları gibi)

Aşağıdaki bölümlerde yer alan tablolarda yalnızca bu örneklerde yer alan ayarlar listelenmiştir. Tablolarda listelenmeyen ayarlar yapılandırılmamış.

Cihaz uyumluluğu (düzey 1)

Bölüm Ayar Değer Notlar
Cihaz Sistem Durumu Oyun Bütünlüğü Kararı Temel bütünlüğü denetleme Bu ayar, cihazların Google'ın Play Integrity API'sinin temel bütünlük kontrolünden geçmesini gerektirir. Cihazın makul derecede güvenli bir durumda olduğunu doğrular, bu da köklü olmadığı veya özel bir ROM çalıştırmadığı anlamına gelir.
Cihaz Özellikleri En düşük işletim sistemi sürümü Biçim: Major.Minor
Örnek: 9.0
Microsoft, en düşük Android ana sürümünün Microsoft uygulamaları için desteklenen Android sürümleriyle eşleşecek şekilde yapılandırılmasını önerir. Android Enterprise tarafından önerilen gereksinimlere uyan OEM'ler ve cihazlar, geçerli gönderim sürümünü ve bir harf yükseltmesini desteklemelidir. Şu anda Android, bilgi çalışanları için Android 9.0 ve üzeri sürümleri önerir.

Android'in en son önerileri için bkz. Android Kurumsal Önerilen gereksinimler.
Cihaz Özellikleri En düşük güvenlik yaması düzeyi Yapılandırılmadı Android cihazlar aylık güvenlik yamaları alabilir, ancak sürüm OEM'lere ve/veya operatörlere bağlıdır. Kuruluşlar, bu ayarı uygulamadan önce dağıtılan Android cihazların güvenlik güncelleştirmelerini aldığından emin olmalıdır. En son yama sürümleri için Android Güvenlik Bültenlerine bakın.
Sistem Güvenliği Mobil cihazların kilidini açmak için parola isteme Gerektirir
Sistem Güvenliği Gerekli parola türü Sayısal Karmaşık Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.
Sistem Güvenliği Minimum parola uzunluğu 6 Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.
Sistem Güvenliği Parola gerekmeden önce geçmesi gereken, işlem yapılmayan dakika sayısı 5 Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.
Sistem Güvenliği Cihazdaki veri depolama alanının şifrelenmesini gerektir Gerektirir
Sistem Güvenliği IntuneIntune app runtime integrity Gerektirir
Uyumsuzluk için eylemler Cihazı uyumsuz olarak işaretleme Hemen Varsayılan olarak, ilke cihazı uyumsuz olarak işaretleyecek şekilde yapılandırılır. Ek eylemler kullanılabilir. Daha fazla bilgi için, IntuneIntune'daki uyumlu olmayan cihazlar için eylemleri yapılandırma bölümüne bakın.

Cihaz kısıtlamaları (düzey 1)

Bölüm Ayar Değer Notlar
Genel Varsayılan izin ilkesi (iş profili düzeyi) Cihaz varsayılanı
Genel USB dosya aktarımı Engelle
Genel Dış medya Engelle
Genel Fabrika ayarlarına sıfırlama Engelle
Genel İş ve kişisel profiller arasında veri paylaşımı Cihaz varsayılanı
Sistem güvenliği Uygulamalarda tehdit taraması Gerektirir
Cihaz deneyimi Kayıt profili türü Tam olarak yönetilir
Cihaz deneyimi Cihaz deneyimi türü Yapılandırılmadı Kuruluşlar, tam olarak yönetilen cihazlarda tutarlı bir giriş ekranı deneyimi sağlamak için Microsoft Launcher'ı uygulamayı seçebilir. Daha fazla bilgi için bkz. Android Enterprise Tam Olarak Yönetilen Cihazlarda Microsoft Launcher'ı Ayarlama IntuneIntune.
Cihaz parolası Gerekli parola türü Sayısal karmaşık
Cihaz parolası Minimum parola uzunluğu 6
Cihaz parolası Cihaz silinmeden önce oturum açma hatalarının sayısı 10
Güç ayarları Ekranı kilitleme süresi (iş profili düzeyi) 5 dakikadır.
Kullanıcılar ve Hesaplar Kullanıcı kimlik bilgilerini yapılandırabilir (iş profili düzeyi) Engelle
Uygulamalar Otomatik uygulama güncelleştirmeleri (iş profili düzeyi) Yalnızca Wi-Fi Uygulama güncelleştirmeleri hücresel ağ üzerinden gerçekleşirse veri planı ücretleri uygulanabileceğinden kuruluşlar bu ayarı gerektiği şekilde ayarlamalıdır.
Uygulamalar Google Play Store'daki tüm uygulamalara erişime izin ver Yapılandırılmadı Varsayılan olarak, kullanıcılar Google Play Store'dan kişisel uygulamaları tam olarak yönetilen cihazlara yükleyemez. Kuruluşlar, tam olarak yönetilen cihazların kişisel kullanım için kullanılmasına izin vermek isterse, bu ayarı değiştirmeyi göz önünde bulundurun.
İş profili parolası Gerekli parola türü Sayısal karmaşık Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.
İş profili parolası Minimum parola uzunluğu 6 Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.
İş profili parolası Cihaz silinmeden önce oturum açma hatalarının sayısı 10 Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.

Tam olarak yönetilen gelişmiş güvenlik (düzey 2)

Düzey 2, kullanıcıların daha hassas bilgilere eriştiği, şirkete ait cihazlar için önerilen yapılandırmadır. Bu cihazlar günümüzde işletmelerde doğal bir hedeftir. Bu ayarlar, yüksek vasıflı güvenlik personelinden oluşan büyük bir kadro olduğunu varsaymaz. Bu nedenle, çoğu kurumsal kuruluş için erişilebilir olmalıdır. Bu yapılandırma, daha güçlü parola ilkeleri uygulayarak ve kullanıcı/hesap özelliklerini devre dışı bırakarak Düzey 1'deki yapılandırmayı genişletir.

Düzey 2 ayarları, düzey 1 için önerilen tüm ilke ayarlarını içerir. Bununla birlikte, aşağıdaki bölümlerde listelenen ayarlar yalnızca eklenen veya değiştirilen ayarları içerir. Bu ayarların kullanıcılar veya uygulamalar üzerinde biraz daha fazla etkisi olabilir. Mobil cihazlarda hassas bilgilere erişimi olan kullanıcıların karşılaştığı riskler için daha uygun bir güvenlik düzeyi sağlarlar.

Cihaz uyumluluğu (düzey 2)

Bölüm Ayar Değer Notlar
Sistem Güvenliği Parolanın süresinin dolmasına kadar geçen gün sayısı 365 Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.
Sistem Güvenliği Kullanıcının bir parolayı yeniden kullanabilmesi için gereken parola sayısı 5 Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.
Cihaz Sistem Durumu Oyun Bütünlüğü Kararı Temel bütünlüğü & cihaz bütünlüğünü denetleme Cihazların Play'in temel bütünlük kontrolünden ve cihaz bütünlük kontrolünden geçmesini zorunlu kılma.
Cihaz Sistem Durumu Donanım destekli güvenlik özelliklerini kullanarak güçlü bütünlüğü denetleyin Güçlü bütünlüğü denetleme Cihazların Play'in güçlü bütünlük kontrolünden geçmesini zorunlu kılma. Tüm cihazlar bu denetim türünü desteklemez. IntuneIntune, bu tür cihazları uyumsuz olarak işaretler.

Cihaz kısıtlamaları (düzey 2)

Bölüm Ayar Değer Notlar
Genel Fabrika ayarlarına sıfırlama koruması e-postaları Google hesabı e-posta adresleri
Genel E-posta adreslerinin listesi (yalnızca Google hesabı e-posta adresleri seçeneği) example@gmail.com Cihaz yöneticilerinin, temizlendikten sonra cihazların kilidini açabilecek Google e-posta adreslerini belirtmek için bu politikayı manuel olarak güncelleyin.
Cihaz parolası Parolanın süresinin dolmasına kadar geçen gün sayısı 365 Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.
Cihaz parolası Kullanıcının bir parolayı yeniden kullanabilmesi için gereken parola sayısı 5 Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.
Cihaz parolası Cihaz silinmeden önce oturum açma hatalarının sayısı 5
Kullanıcılar ve Hesaplar Yeni kullanıcı ekleme Engelle
Kullanıcılar ve Hesaplar Kullanıcı kaldırma Engelle
Kullanıcılar ve Hesaplar Kişisel Google Hesapları Engelle
İş profili parolası Kullanıcının bir parolayı yeniden kullanabilmesi için gereken parola sayısı 5 Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.

Tam olarak yönetilen yüksek güvenlik (düzey 3)

Düzey 3, her ikisi için de önerilen yapılandırmadır:

  • Büyük ve gelişmiş güvenlik kuruluşlarına sahip kuruluşlar.
  • Düşmanlar tarafından benzersiz bir şekilde hedef alınan belirli kullanıcılar ve gruplar.

Bu tür kuruluşlar genellikle iyi finanse edilen ve sofistike rakipler tarafından hedef alınır.

Bu yapılandırma Düzey 2'yi şu şekilde genişletir:

  • En güvenli Uç Nokta için Microsoft Defender veya mobil tehdit savunma düzeyini zorlayarak bir cihazın uyumlu olmasını sağlama.
  • En düşük işletim sistemi sürümü artırılıyor.
  • Ek cihaz kısıtlamaları uygulama (kilit ekranındaki düzenleme yapılmamış bildirimleri devre dışı bırakma gibi).
  • Uygulamaların her zaman güncel olmasını zorunlu tutma.

Düzey 3 ayarları, düzey 2 için önerilen tüm ilke ayarlarını içerir. Bununla birlikte, aşağıdaki bölümlerde listelenen ayarlar yalnızca eklenen veya değiştirilen ayarları içerir. Bu ayarlar, kullanıcılar veya uygulamalar üzerinde önemli bir etkiye sahip olabilir. Hedeflenen kuruluşların karşı karşıya olduğu riskler için daha uygun bir güvenlik düzeyi sağlarlar.

Cihaz uyumluluğu (düzey 3)

Bölüm Ayar Değer Notlar
Uç Nokta için Microsoft Defender Cihazın makine risk puanında veya altında olmasını gerektir Temizle Bu ayar için gerekir: Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender. Daha fazla bilgi için bkz. Tiçin uyumluluğu zorunlu kılma Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender with Conditional Access in IntuneIntune.

Müşteriler, Uç Nokta için Microsoft DefenderÜç Nokta için Microsoft Defender veya bir mobil tehdit savunma çözümü uygulamayı düşünmelidir. Her ikisini de dağıtmak gerekmez.

Cihaz Sistem Durumu Cihazın Cihaz Tehdit Düzeyinde veya altında olmasını gerektir Güvenli Bu ayar, bir mobil tehdit savunma ürünü gerektirir. Daha fazla bilgi için kayıtlı cihazlar için Mobil Tehdit Savunması bölümüne bakın.

Müşteriler, Uç Nokta için Microsoft DefenderÜç Nokta için Microsoft Defender veya bir mobil tehdit savunma çözümü uygulamayı düşünmelidir. Her ikisini de dağıtmak gerekmez.

Cihaz Özellikleri En düşük işletim sistemi sürümü Biçim: Major.Minor
Örnek: 11.0
Microsoft, en düşük Android ana sürümünün Microsoft uygulamaları için desteklenen Android sürümleriyle eşleşecek şekilde yapılandırılmasını önerir. Android Enterprise tarafından önerilen gereksinimlere uyan OEM'ler ve cihazlar, geçerli gönderim sürümünü ve bir harf yükseltmesini desteklemelidir. Şu anda Android, bilgi çalışanları için Android 9.0 ve üzeri sürümleri önerir.

Android'in en son önerileri için bkz. Android Kurumsal Önerilen gereksinimler.

Cihaz kısıtlamaları (düzey 3)

Bölüm Ayar Değer Notlar
Genel Tarih ve Saat değişiklikleri Engelle
Genel Tethering ve hotspot'lara erişim Engelle
Genel NFC (iş profili düzeyi) kullanarak verileri ışınlayın Engelle
Genel İş kişilerini arama ve kişisel profilde iş kişisi arayan kimliğini görüntüleme Engelle
Cihaz parolası Devre dışı bırakılan kilit ekranı özellikleri - Düzeltilmemiş bildirimler

- Güven Aracıları (iş profili düzeyinde)
Uygulamalar Otomatik uygulama güncelleştirmeleri (iş profili düzeyi) Her zaman Uygulama güncelleştirmeleri hücresel ağ üzerinden gerçekleşirse veri planı ücretleri uygulanabileceğinden kuruluşlar bu ayarı gerektiği şekilde ayarlamalıdır.
İş profili parolası Cihaz silinmeden önce oturum açma hatalarının sayısı 5 Kuruluşların, parola ilkelerine uyması için bu ayarı güncelleştirmeleri gerekebilir.

Kişisel sahip olunan cihazlar için güvenlik ayarlarını yapılandırma