Android 企業級全管理裝置安全配置範例

為支持 Microsoft 零信任安全模型,本文提供範例配置,供 Microsoft Intune 配置裝置合規政策及裝置限制政策,適用於 Android Enterprise 全託管行動用戶。 這些例子包括符合零信任原則的裝置安全設定層級。

使用這些範例時,請與資安團隊合作評估威脅環境、風險偏好,以及不同層級與配置對可用性的影響。 在檢視並調整範例以符合組織需求後,實施環狀部署方法進行初步測試,接著進行生產環境使用。

欲了解更多關於各政策設定的資訊,請參閱:

完全管理的基本安全 (一級)

第一級是該組織所擁有行動裝置的建議最低安全配置。

第一層的政策在執行合理的資料存取等級的同時,透過以下方式將對使用者的影響降到最低:

  • 執行密碼政策
  • 要求最低作業系統版本
  • 關閉某些裝置功能 (像是 USB 檔案傳輸)

以下章節的表格僅列出這些範例中包含的設定。 表格中未列出的設定則未被設定。

裝置合規 (第一級)

區段 設定 附註
裝置健全狀況 遊戲誠信評決 檢查基本完整性 此設定要求裝置通過 Google Play Integrity API 的基本完整性檢查。 它會驗證裝置處於相當安全的狀態,也就是說它沒有被 root 或執行自訂 ROM。
裝置特性 最低作業系統版本 格式:大調.小調
範例:9.0
Microsoft 建議將 Android 的主要版本設定為與 Microsoft 應用程式支援的 Android 版本相符。 遵循 Android Enterprise 建議需求的 OEM 及裝置必須支援當前發行版本 + 一個字母升級。 目前,Android 推薦知識工作者使用 Android 9.0 及以後版本。

關於 Android 的最新建議,請參閱 Android Enterprise 推薦需求
裝置特性 最低安全修補程式等級 尚未設定 Android 裝置可以每月收到安全修補程式,但更新時間取決於 OEM 廠商和/或電信業者。 組織應確保部署的 Android 裝置在實施此設定前會收到安全更新。 最新修補程式釋出,請參閱 Android 安全公告
系統安全 解鎖行動裝置需密碼 需要
系統安全 必修密碼類型 數值複數 組織可能需要更新此設定以符合其密碼政策。
系統安全 密碼最小長度 6 組織可能需要更新此設定以符合其密碼政策。
系統安全 在密碼要求前,最多閒置分鐘數 5 組織可能需要更新此設定以符合其密碼政策。
系統安全 要求裝置上的資料儲存加密 需要
系統安全 Intune app runtime integrity 需要
不符合規範的動作 標記裝置不合規 立即 預設情況下,該政策會設定該裝置為不合規。 還有其他動作可供選擇。 欲了解更多資訊,請參閱 Intune 中「配置不合規裝置的動作」。

裝置限制 (第一級)

區段 設定 附註
一般 預設權限政策 (工作設定檔層級) 裝置預設
一般 USB 檔案傳輸 封鎖
一般 外部媒體 封鎖
一般 恢復出廠預設值 封鎖
一般 工作與個人檔案間的資料共享 裝置預設
系統安全性 應用程式上的威脅掃描 需要
裝置體驗 註冊檔案類型 完全管理
裝置體驗 裝置體驗類型 尚未設定 組織可以選擇實作 Microsoft Launcher,以確保在完全管理的裝置上能穩定使用主畫面。 欲了解更多資訊,請參閱《如何在 Intune 的 Android 企業全管理裝置上設定 Microsoft Launcher》。
裝置密碼 必修密碼類型 數值複形
裝置密碼 密碼最小長度 6
裝置密碼 清除裝置前登入失敗次數 10
功率設定 是時候鎖定螢幕 (工作設定檔層級的) 5分鐘
使用者與帳號 使用者可設定 (工作設定檔層級) 封鎖
應用程式 應用程式自動更新 (工作設定檔層級的) Wi-Fi 組織應根據應用程式更新透過行動網路可能產生的數據方案費用,調整此設定。
應用程式 允許存取 Google Play 商店中的所有應用程式 尚未設定 預設情況下,使用者無法在完全受管理的裝置上安裝 Google Play 商店的個人應用程式。 如果組織希望允許完全管理的裝置用於個人使用,請考慮更改此設定。
工作檔案密碼 必修密碼類型 數值複形 組織可能需要更新此設定以符合其密碼政策。
工作檔案密碼 密碼最小長度 6 組織可能需要更新此設定以符合其密碼政策。
工作檔案密碼 清除裝置前登入失敗次數 10 組織可能需要更新此設定以符合其密碼政策。

完全管理的強化安全 (二級)

第二層是公司自有裝置的建議配置,使用者會存取較敏感的資訊。 這些裝置如今已成為企業的自然目標。 這些環境並不假設擁有大量高技能的安全人員。 因此,這些工具應該對大多數企業組織都能取得。 此配置在第一層級的設定基礎上擴展,實施更強的密碼政策,並禁用使用者/帳號功能。

Level 2 設定包含了所有建議用於 Level 1 的政策設定。 然而,以下章節所列的設定僅包含那些新增或變更的設定。 這些設定對使用者或應用程式的影響可能稍大一些。 它們執行的安全性層級,更適合使用者在行動裝置上接觸敏感資訊時面臨的風險。

裝置合規 (第二級)

區段 設定 附註
系統安全 距離密碼到期還有多少天數 365 組織可能需要更新此設定以符合其密碼政策。
系統安全 使用者在重複使用密碼前所需的密碼數量 5 組織可能需要更新此設定以符合其密碼政策。
裝置健全狀況 遊戲誠信評決 檢查基本完整性 & 裝置完整性 要求裝置通過 Play 的基本完整性檢查和裝置完整性檢查。
裝置健全狀況 利用硬體支援的安全功能檢查強韌性 檢查強韌的完整性 要求裝置通過 Play 的強完整性檢查。 並非所有裝置都支援這種檢查方式。 Intune 會將此類裝置標記為不合規。

裝置限制 (二級)

區段 設定 附註
一般 恢復出廠設定保護郵件 Google 帳號電子郵件地址
一般 Google 帳戶電子郵件地址 (選項僅) example@gmail.com 手動更新此政策,指定可在清除後解鎖裝置的裝置管理員的 Google 電子郵件地址。
裝置密碼 距離密碼到期還有多少天數 365 組織可能需要更新此設定以符合其密碼政策。
裝置密碼 使用者在重複使用密碼前所需的密碼數量 5 組織可能需要更新此設定以符合其密碼政策。
裝置密碼 清除裝置前登入失敗次數 5
使用者與帳號 新增用戶 封鎖
使用者與帳號 使用者移除 封鎖
使用者與帳號 個人 Google 帳號 封鎖
工作檔案密碼 使用者在重複使用密碼前所需的密碼數量 5 組織可能需要更新此設定以符合其密碼政策。

完全管理的高安全性 (三級)

Level 3 是兩者的推薦配置:

  • 擁有大型且先進的資安組織。
  • 特定使用者和群體,這些人是敵人唯一針對的目標。

這類組織通常成為資金雄厚且老練的對手的目標。

此配置在第二層基礎上擴展如下:

  • 確保裝置符合規範,執行最安全的 適用於端點的 Microsoft Defender 或行動威脅防禦等級。
  • 提高最低作業系統版本。
  • 強制執行額外的裝置限制 (例如在鎖定畫面) 中停用未遮蔽的通知。
  • 要求應用程式必須始終保持最新狀態。

第三級設定包含了第二級建議的所有政策設定。 然而,以下章節所列的設定僅包含那些新增或變更的設定。 這些設定對使用者或應用程式可能產生重大影響。 它們執行的安全性層級更適合針對目標組織面臨的風險。

裝置合規 (三級)

區段 設定 附註
適用於端點的 Microsoft Defender 要求裝置必須處於或低於機器風險分數 Clear 此設定需要 適用於端點的 Microsoft Defender。 欲了解更多資訊,請參閱 Intune 中 適用於端點的 Microsoft Defender 與條件存取的合規強制執行。

客戶應考慮實作 適用於端點的 Microsoft Defender 或行動威脅防禦解決方案。 不必同時部署兩台。

裝置健全狀況 要求裝置必須達到或低於裝置威脅等級 安全的 此設定需要行動威脅防禦產品。 欲了解更多資訊,請參閱已 註冊裝置的行動威脅防禦(Mobile Threat Defense)。

客戶應考慮實作 適用於端點的 Microsoft Defender 或行動威脅防禦解決方案。 不必同時部署兩台。

裝置特性 最低作業系統版本 格式:大調.小調
範例:11.0
Microsoft 建議將 Android 的主要版本設定為與 Microsoft 應用程式支援的 Android 版本相符。 遵循 Android Enterprise 建議需求的 OEM 及裝置必須支援當前發行版本 + 一個字母升級。 目前,Android 推薦知識工作者使用 Android 9.0 及以後版本。

關於 Android 的最新建議,請參閱 Android Enterprise 推薦需求

第三級 (裝置限制)

區段 設定 附註
一般 日期與時間變更 封鎖
一般 網路傳遞與熱點存取 封鎖
一般 利用 NFC (工作設定層級的波束資料) 封鎖
一般 搜尋工作聯絡人,並在個人檔案中顯示工作聯絡人來電顯示 封鎖
裝置密碼 關閉鎖定畫面功能 - 未塗黑通知

- 信任代理人 (工作設定檔層級)
應用程式 應用程式自動更新 (工作設定檔層級的) 需要一直連線 組織應根據應用程式更新透過行動網路可能產生的數據方案費用,調整此設定。
工作檔案密碼 清除裝置前登入失敗次數 5 組織可能需要更新此設定以符合其密碼政策。

為個人擁有的裝置設定安全設定