為了支援 Microsoft 零信任安全性模型,本文提供範例設定,可與 Microsoft Intune 搭配使用,為 Android 企業版完全受管理的行動使用者設定裝置合規性原則和裝置限制原則。 這些範例包括符合零信任原則的裝置安全性設定層級。
使用這些範例時,請與您的安全團隊合作,評估威脅環境、風險偏好,以及不同級別和組態可能對可用性產生的影響。 在審查和調整範例以滿足組織的需求之後,實施環部署方法以進行初始測試,然後進行生產使用。
如需每個原則設定的詳細資訊,請參閱:
完全受控的基本安全性 (層級 1)
層級 1 是組織所擁有行動裝置的建議最低安全性設定。
層級 1 中的原則會強制執行合理的資料存取層級,同時透過下列方式將對使用者的影響降到最低:
- 強制執行密碼原則
- 需要最低作業系統版本
- 停用某些裝置功能 (例如 USB 檔案傳輸)
下列各節中的資料表只會列出這些範例中包含的設定。 未設定表格中未列出的設定。
裝置合規性 (層級 1)
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 裝置健全狀況 | 播放誠信判決 | 檢查基本完整性 | 這項設定會要求裝置通過 Google 的 Play 完整性 API 的基本完整性檢查。 它會驗證裝置是否處於相當安全的狀態,這表示它未取得 root 權限或執行自訂 ROM。 |
| 裝置屬性 | 最低作業系統版本 | 格式:Major.Minor 範例:9.0 |
Microsoft 建議設定最低的 Android 主要版本,以符合 Microsoft 應用程式支援的 Android 版本。 遵循 Android 企業版建議需求的 OEM 和裝置必須支援目前的出貨版本 + 一個字母升級。 目前,Android 建議知識工作者使用 Android 9.0 及更新版本。 如需 Android 的最新建議,請參閱 Android 企業版建議需求。 |
| 裝置屬性 | 最低安全性修補程式等級 | 尚未設定 | Android 裝置可以收到每月安全性修補程式,但發行版本取決於 OEM 和/或電信業者。 在實作此設定之前,組織應確保已部署的 Android 裝置確實會收到安全性更新。 如需最新的修補程式版本,請參閱 Android 安全性佈告欄。 |
| 系統安全性 | 需要密碼才能解除鎖定行動裝置 | 需要 | |
| 系統安全性 | 必要的密碼類型 | 數字複數 | 組織可能需要更新此設定以符合其密碼原則。 |
| 系統安全性 | 密碼最小長度 | 6 | 組織可能需要更新此設定以符合其密碼原則。 |
| 系統安全性 | 需要密碼前的閒置時間上限 | 5 | 組織可能需要更新此設定以符合其密碼原則。 |
| 系統安全性 | 要求加密裝置上的資料儲存空間 | 需要 | |
| 系統安全性 | Intune 應用程式執行階段完整性 | 需要 | |
| 不符合規範的動作 | 標示裝置不相容 | 立即 | 根據預設,原則會設定為將裝置標示為不符合規範。 可以使用其他動作。 如需詳細資訊,請參閱在 Intune 中設定不相容裝置的動作。 |
層級 1) (裝置限制
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 一般 | 工作設定檔層級) (預設權限原則 | 裝置預設值 | |
| 一般 | USB 檔案傳輸 | 封鎖 | |
| 一般 | 外部媒體 | 封鎖 | |
| 一般 | 恢復出廠預設值 | 封鎖 | |
| 一般 | 公司與個人設定檔之間的資料共用 | 裝置預設值 | |
| 系統安全性 | 對應用程式進行威脅掃描 | 需要 | |
| 裝置體驗 | 註冊設定檔類型 | 完全受控 | |
| 裝置體驗 | 裝置體驗類型 | 尚未設定 | 組織可以選擇實作 Microsoft Launcher,以確保在完全受管理的裝置上提供一致的主畫面體驗。 如需詳細資訊,請參閱如何使用 Intune 在 Android 企業版完全受控裝置上設定 Microsoft Launcher。 |
| 裝置密碼 | 必要的密碼類型 | 數字複數 | |
| 裝置密碼 | 密碼最小長度 | 6 | |
| 裝置密碼 | 抹除裝置前登入失敗次數 | 10 | |
| 電源設定 | 鎖定螢幕 (工作設定檔層級) 的時間 | 5 分鐘 | |
| 使用者和帳戶 | 使用者可以設定認證 (工作設定檔層級) | 封鎖 | |
| 應用程式 | 應用程式自動更新 (工作設定檔層級) | 僅限 Wi-Fi | 組織應視需要調整此設定,因為如果應用程式更新透過行動電話通訊網路進行,可能會產生費用。 |
| 應用程式 | 允許存取 Google Play 商店中的所有應用程式 | 尚未設定 | 根據預設,使用者無法在完全受管理的裝置上從 Google Play 商店安裝個人應用程式。 如果組織想要允許完全受管理的裝置供個人使用,請考慮變更此設定。 |
| 工作設定檔密碼 | 必要的密碼類型 | 數字複數 | 組織可能需要更新此設定以符合其密碼原則。 |
| 工作設定檔密碼 | 密碼最小長度 | 6 | 組織可能需要更新此設定以符合其密碼原則。 |
| 工作設定檔密碼 | 抹除裝置前登入失敗次數 | 10 | 組織可能需要更新此設定以符合其密碼原則。 |
完全受控的增強安全性 (層級 2)
針對使用者可存取較敏感性資訊的公司擁有裝置,建議使用 2 級設定。 這些設備是當今企業的自然目標。 這些設定不需要有大量高技能的保全人員。 因此,大多數企業組織應該可以存取它們。 此設定會在層級 1 的設定基礎上進行擴充,藉由制定更強的密碼原則,並停用使用者/帳戶功能。
層級 2 設定包含針對層級 1 建議使用的所有原則設定。 不過,下列各節所列的設定只包含已新增或變更的那些設定。 這些設定對使用者或應用程式的影響稍微高一些。 它們會強制執行更適合使用者在行動裝置上存取敏感資訊所面臨的風險的安全性層級。
裝置合規性 (層級 2)
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 系統安全性 | 密碼到期前的天數 | 365 | 組織可能需要更新此設定以符合其密碼原則。 |
| 系統安全性 | 使用者可以重複使用密碼前所需的密碼數量 | 5 | 組織可能需要更新此設定以符合其密碼原則。 |
| 裝置健全狀況 | 播放誠信判決 | 檢查基本完整性 & 裝置完整性 | 要求裝置通過 Play 的基本完整性檢查和裝置完整性檢查。 |
| 裝置健全狀況 | 使用硬體支援的安全性功能檢查增強式完整性 | 檢查強式完整性 | 要求裝置通過 Play 的強式完整性檢查。 並非所有裝置都支援這種類型的檢查。 Intune 會將這類裝置標示為不相容。 |
層級 2) (裝置限制
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 一般 | 恢復出廠設定保護電子郵件 | Google 帳戶電子郵件地址 | |
| 一般 | 電子郵件地址清單 (僅限 Google 帳戶電子郵件地址選項) | example@gmail.com | 手動更新此原則,以指定裝置系統管理員的 Google 電子郵件地址,以便在裝置抹除後解除鎖定裝置。 |
| 裝置密碼 | 密碼到期前的天數 | 365 | 組織可能需要更新此設定以符合其密碼原則。 |
| 裝置密碼 | 使用者可以重複使用密碼前所需的密碼數量 | 5 | 組織可能需要更新此設定以符合其密碼原則。 |
| 裝置密碼 | 抹除裝置前登入失敗次數 | 5 | |
| 使用者和帳戶 | 新增使用者 | 封鎖 | |
| 使用者和帳戶 | 使用者移除 | 封鎖 | |
| 使用者和帳戶 | 個人 Google 帳戶 | 封鎖 | |
| 工作設定檔密碼 | 使用者可以重複使用密碼前所需的密碼數量 | 5 | 組織可能需要更新此設定以符合其密碼原則。 |
完全受控的高安全性 (層級 3)
層級 3 是針對兩者的建議設定:
- 擁有大型且精密安全性組織的組織。
- 被攻擊者唯一鎖定的特定使用者和群組。
此類組織通常成為資金雄厚且老練的對手的目標。
此設定透過下列方式在層級 2 的基礎上進行擴充:
- 透過強制執行最安全的適用於端點的 Microsoft Defender或行動裝置威脅防禦等級,確保裝置符合規範。
- 增加最低作業系統版本。
- 強制執行其他裝置限制 (例如停用鎖定畫面) 上未編輯的通知。
- 要求應用程式一律保持最新狀態。
層級 3 設定包含針對層級 2 建議使用的所有原則設定。 不過,下列各節所列的設定只包含已新增或變更的那些設定。 這些設定可能會對使用者或應用程式產生重大影響。 它們會強制執行更適合目標組織面臨的風險的安全性層級。
裝置合規性 (層級 3)
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 適用於端點的 Microsoft Defender | 要求裝置處於或低於電腦風險評分 | Clear | 此設定需要適用於端點的 Microsoft Defender。 如需詳細資訊,請參閱在 Intune 中使用條件式存取強制適用於端點的 Microsoft Defender 的合規性。 客戶應考慮實作適用於端點的 Microsoft Defender 或行動裝置威脅防禦解決方案。 不需要同時部署兩者。 |
| 裝置健全狀況 | 要求裝置處於或低於裝置威脅等級 | 安全的 | 此設定需要行動威脅防禦產品。 如需詳細資訊,請參閱適用於已 註冊裝置的行動裝置威脅防禦。 客戶應考慮實作適用於端點的 Microsoft Defender 或行動裝置威脅防禦解決方案。 不需要同時部署兩者。 |
| 裝置屬性 | 最低作業系統版本 | 格式:Major.Minor 範例:11.0 |
Microsoft 建議設定最低的 Android 主要版本,以符合 Microsoft 應用程式支援的 Android 版本。 遵循 Android 企業版建議需求的 OEM 和裝置必須支援目前的出貨版本 + 一個字母升級。 目前,Android 建議知識工作者使用 Android 9.0 及更新版本。 如需 Android 的最新建議,請參閱 Android 企業版建議需求。 |
層級 3) (裝置限制
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 一般 | 日期和時間變更 | 封鎖 | |
| 一般 | 繫連和存取熱點 | 封鎖 | |
| 一般 | 使用 NFC (工作設定檔層級) 傳送資料 | 封鎖 | |
| 一般 | 搜尋工作連絡人並在個人檔案中顯示工作連絡人來電顯示 | 封鎖 | |
| 裝置密碼 | 停用鎖定畫面功能 | - 未編輯的通知 - 信任代理程式 (工作設定檔層級) |
|
| 應用程式 | 應用程式自動更新 (工作設定檔層級) | 需要一直連線 | 組織應視需要調整此設定,因為如果應用程式更新透過行動電話通訊網路進行,可能會產生費用。 |
| 工作設定檔密碼 | 抹除裝置前登入失敗次數 | 5 | 組織可能需要更新此設定以符合其密碼原則。 |