為支持 Microsoft 零信任安全模型,本文提供範例配置,供 Microsoft Intune 配置裝置合規政策及裝置限制政策,適用於 Android Enterprise 全託管行動用戶。 這些例子包括符合零信任原則的裝置安全設定層級。
使用這些範例時,請與資安團隊合作評估威脅環境、風險偏好,以及不同層級與配置對可用性的影響。 在檢視並調整範例以符合組織需求後,實施環狀部署方法進行初步測試,接著進行生產環境使用。
欲了解更多關於各政策設定的資訊,請參閱:
完全管理的基本安全 (一級)
第一級是該組織所擁有行動裝置的建議最低安全配置。
第一層的政策在執行合理的資料存取等級的同時,透過以下方式將對使用者的影響降到最低:
- 執行密碼政策
- 要求最低作業系統版本
- 關閉某些裝置功能 (像是 USB 檔案傳輸)
以下章節的表格僅列出這些範例中包含的設定。 表格中未列出的設定則未被設定。
裝置合規 (第一級)
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 裝置健全狀況 | 遊戲誠信評決 | 檢查基本完整性 | 此設定要求裝置通過 Google Play Integrity API 的基本完整性檢查。 它會驗證裝置處於相當安全的狀態,也就是說它沒有被 root 或執行自訂 ROM。 |
| 裝置特性 | 最低作業系統版本 | 格式:大調.小調 範例:9.0 |
Microsoft 建議將 Android 的主要版本設定為與 Microsoft 應用程式支援的 Android 版本相符。 遵循 Android Enterprise 建議需求的 OEM 及裝置必須支援當前發行版本 + 一個字母升級。 目前,Android 推薦知識工作者使用 Android 9.0 及以後版本。 關於 Android 的最新建議,請參閱 Android Enterprise 推薦需求。 |
| 裝置特性 | 最低安全修補程式等級 | 尚未設定 | Android 裝置可以每月收到安全修補程式,但更新時間取決於 OEM 廠商和/或電信業者。 組織應確保部署的 Android 裝置在實施此設定前會收到安全更新。 最新修補程式釋出,請參閱 Android 安全公告。 |
| 系統安全 | 解鎖行動裝置需密碼 | 需要 | |
| 系統安全 | 必修密碼類型 | 數值複數 | 組織可能需要更新此設定以符合其密碼政策。 |
| 系統安全 | 密碼最小長度 | 6 | 組織可能需要更新此設定以符合其密碼政策。 |
| 系統安全 | 在密碼要求前,最多閒置分鐘數 | 5 | 組織可能需要更新此設定以符合其密碼政策。 |
| 系統安全 | 要求裝置上的資料儲存加密 | 需要 | |
| 系統安全 | Intune app runtime integrity | 需要 | |
| 不符合規範的動作 | 標記裝置不合規 | 立即 | 預設情況下,該政策會設定該裝置為不合規。 還有其他動作可供選擇。 欲了解更多資訊,請參閱 Intune 中「配置不合規裝置的動作」。 |
裝置限制 (第一級)
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 一般 | 預設權限政策 (工作設定檔層級) | 裝置預設 | |
| 一般 | USB 檔案傳輸 | 封鎖 | |
| 一般 | 外部媒體 | 封鎖 | |
| 一般 | 恢復出廠預設值 | 封鎖 | |
| 一般 | 工作與個人檔案間的資料共享 | 裝置預設 | |
| 系統安全性 | 應用程式上的威脅掃描 | 需要 | |
| 裝置體驗 | 註冊檔案類型 | 完全管理 | |
| 裝置體驗 | 裝置體驗類型 | 尚未設定 | 組織可以選擇實作 Microsoft Launcher,以確保在完全管理的裝置上能穩定使用主畫面。 欲了解更多資訊,請參閱《如何在 Intune 的 Android 企業全管理裝置上設定 Microsoft Launcher》。 |
| 裝置密碼 | 必修密碼類型 | 數值複形 | |
| 裝置密碼 | 密碼最小長度 | 6 | |
| 裝置密碼 | 清除裝置前登入失敗次數 | 10 | |
| 功率設定 | 是時候鎖定螢幕 (工作設定檔層級的) | 5分鐘 | |
| 使用者與帳號 | 使用者可設定 (工作設定檔層級) | 封鎖 | |
| 應用程式 | 應用程式自動更新 (工作設定檔層級的) | Wi-Fi | 組織應根據應用程式更新透過行動網路可能產生的數據方案費用,調整此設定。 |
| 應用程式 | 允許存取 Google Play 商店中的所有應用程式 | 尚未設定 | 預設情況下,使用者無法在完全受管理的裝置上安裝 Google Play 商店的個人應用程式。 如果組織希望允許完全管理的裝置用於個人使用,請考慮更改此設定。 |
| 工作檔案密碼 | 必修密碼類型 | 數值複形 | 組織可能需要更新此設定以符合其密碼政策。 |
| 工作檔案密碼 | 密碼最小長度 | 6 | 組織可能需要更新此設定以符合其密碼政策。 |
| 工作檔案密碼 | 清除裝置前登入失敗次數 | 10 | 組織可能需要更新此設定以符合其密碼政策。 |
完全管理的強化安全 (二級)
第二層是公司自有裝置的建議配置,使用者會存取較敏感的資訊。 這些裝置如今已成為企業的自然目標。 這些環境並不假設擁有大量高技能的安全人員。 因此,這些工具應該對大多數企業組織都能取得。 此配置在第一層級的設定基礎上擴展,實施更強的密碼政策,並禁用使用者/帳號功能。
Level 2 設定包含了所有建議用於 Level 1 的政策設定。 然而,以下章節所列的設定僅包含那些新增或變更的設定。 這些設定對使用者或應用程式的影響可能稍大一些。 它們執行的安全性層級,更適合使用者在行動裝置上接觸敏感資訊時面臨的風險。
裝置合規 (第二級)
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 系統安全 | 距離密碼到期還有多少天數 | 365 | 組織可能需要更新此設定以符合其密碼政策。 |
| 系統安全 | 使用者在重複使用密碼前所需的密碼數量 | 5 | 組織可能需要更新此設定以符合其密碼政策。 |
| 裝置健全狀況 | 遊戲誠信評決 | 檢查基本完整性 & 裝置完整性 | 要求裝置通過 Play 的基本完整性檢查和裝置完整性檢查。 |
| 裝置健全狀況 | 利用硬體支援的安全功能檢查強韌性 | 檢查強韌的完整性 | 要求裝置通過 Play 的強完整性檢查。 並非所有裝置都支援這種檢查方式。 Intune 會將此類裝置標記為不合規。 |
裝置限制 (二級)
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 一般 | 恢復出廠設定保護郵件 | Google 帳號電子郵件地址 | |
| 一般 | Google 帳戶電子郵件地址 (選項僅) | example@gmail.com | 手動更新此政策,指定可在清除後解鎖裝置的裝置管理員的 Google 電子郵件地址。 |
| 裝置密碼 | 距離密碼到期還有多少天數 | 365 | 組織可能需要更新此設定以符合其密碼政策。 |
| 裝置密碼 | 使用者在重複使用密碼前所需的密碼數量 | 5 | 組織可能需要更新此設定以符合其密碼政策。 |
| 裝置密碼 | 清除裝置前登入失敗次數 | 5 | |
| 使用者與帳號 | 新增用戶 | 封鎖 | |
| 使用者與帳號 | 使用者移除 | 封鎖 | |
| 使用者與帳號 | 個人 Google 帳號 | 封鎖 | |
| 工作檔案密碼 | 使用者在重複使用密碼前所需的密碼數量 | 5 | 組織可能需要更新此設定以符合其密碼政策。 |
完全管理的高安全性 (三級)
Level 3 是兩者的推薦配置:
- 擁有大型且先進的資安組織。
- 特定使用者和群體,這些人是敵人唯一針對的目標。
這類組織通常成為資金雄厚且老練的對手的目標。
此配置在第二層基礎上擴展如下:
- 確保裝置符合規範,執行最安全的 適用於端點的 Microsoft Defender 或行動威脅防禦等級。
- 提高最低作業系統版本。
- 強制執行額外的裝置限制 (例如在鎖定畫面) 中停用未遮蔽的通知。
- 要求應用程式必須始終保持最新狀態。
第三級設定包含了第二級建議的所有政策設定。 然而,以下章節所列的設定僅包含那些新增或變更的設定。 這些設定對使用者或應用程式可能產生重大影響。 它們執行的安全性層級更適合針對目標組織面臨的風險。
裝置合規 (三級)
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 適用於端點的 Microsoft Defender | 要求裝置必須處於或低於機器風險分數 | Clear | 此設定需要 適用於端點的 Microsoft Defender。 欲了解更多資訊,請參閱 Intune 中 適用於端點的 Microsoft Defender 與條件存取的合規強制執行。 客戶應考慮實作 適用於端點的 Microsoft Defender 或行動威脅防禦解決方案。 不必同時部署兩台。 |
| 裝置健全狀況 | 要求裝置必須達到或低於裝置威脅等級 | 安全的 | 此設定需要行動威脅防禦產品。 欲了解更多資訊,請參閱已 註冊裝置的行動威脅防禦(Mobile Threat Defense)。 客戶應考慮實作 適用於端點的 Microsoft Defender 或行動威脅防禦解決方案。 不必同時部署兩台。 |
| 裝置特性 | 最低作業系統版本 | 格式:大調.小調 範例:11.0 |
Microsoft 建議將 Android 的主要版本設定為與 Microsoft 應用程式支援的 Android 版本相符。 遵循 Android Enterprise 建議需求的 OEM 及裝置必須支援當前發行版本 + 一個字母升級。 目前,Android 推薦知識工作者使用 Android 9.0 及以後版本。 關於 Android 的最新建議,請參閱 Android Enterprise 推薦需求。 |
第三級 (裝置限制)
| 區段 | 設定 | 值 | 附註 |
|---|---|---|---|
| 一般 | 日期與時間變更 | 封鎖 | |
| 一般 | 網路傳遞與熱點存取 | 封鎖 | |
| 一般 | 利用 NFC (工作設定層級的波束資料) | 封鎖 | |
| 一般 | 搜尋工作聯絡人,並在個人檔案中顯示工作聯絡人來電顯示 | 封鎖 | |
| 裝置密碼 | 關閉鎖定畫面功能 | - 未塗黑通知 - 信任代理人 (工作設定檔層級) |
|
| 應用程式 | 應用程式自動更新 (工作設定檔層級的) | 需要一直連線 | 組織應根據應用程式更新透過行動網路可能產生的數據方案費用,調整此設定。 |
| 工作檔案密碼 | 清除裝置前登入失敗次數 | 5 | 組織可能需要更新此設定以符合其密碼政策。 |