Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Узнайте, как создавать и назначать политики защиты приложений Microsoft Intune для пользователей в организации. В этой статье также описывается, как внести изменения в существующие политики.
Подготовка к работе
Политики защиты приложений могут применяться к приложениям, работающим на устройствах, которыми Intune может управлять или не управлять. Более подробное описание работы политик защиты приложений и сценариев, поддерживаемых политиками защиты приложений Intune, см. в статье Обзор политик защиты приложений.
Варианты, доступные в политиках защиты приложений, позволяют организациям адаптировать защиту к своим конкретным потребностям. Однако они могут затруднить выбор параметров политик, необходимых для реализации полного сценария. Чтобы помочь организациям назначить приоритеты усилению защиты конечных точек мобильных клиентов, корпорация Майкрософт ввела таксономию для своих политик защиты приложений платформы защиты данных для управления мобильными приложениями iOS и Android.
Платформа защиты данных политик защиты приложений состоит из трех отдельных уровней конфигурации, каждый из которых основан на предыдущем:
- Базовая защита корпоративных данных (уровень 1) обеспечивает защиту приложений с помощью ПИН-кода и шифрования и выполняет операции выборочной очистки. На устройствах Android этот уровень используется для проверки аттестации устройств. Это конфигурация начального уровня, которая обеспечивает аналогичное управление защитой данных в политиках почтовых ящиков Exchange Online и знакомит ИТ-специалистов и пользователей с политиками защиты приложений.
- Расширенная защита корпоративных данных (уровень 2) представляет политики защиты приложений, механизмы предотвращения утечки данных и минимальные требования к ОС. Эта конфигурация подходит большинству пользователей мобильных устройств, обращающихся к рабочим или учебным данным.
- Высокий уровень защиты корпоративных данных (уровень 3) представляет расширенные механизмы защиты данных, улучшенную настройку ПИН-кода и политики защиты приложений. Защита от угроз на мобильных устройствах. Эта конфигурация является рекомендуемой для пользователей, работающих с данными с высоким уровнем риска.
Конкретные рекомендации для каждого уровня конфигурации и минимальный список приложений, защиту которых необходимо обеспечить, см. в статье Использование политик защиты приложений на платформе защиты данных.
Если вы ищете список приложений, в которые интегрирован пакет SDK Intune, см. Приложения, защищенные Microsoft Intune.
Сведения о добавлении бизнес-приложений вашей организации в Microsoft Intune для подготовки к политикам защиты приложений см. в разделе Добавление приложений в Microsoft Intune.
Примечание.
Чтобы обеспечить принудительное применение политик, рекомендуется использовать условный доступ вместе с политиками защиты приложений Intune.
Политики защита приложений для iOS / iPadOS и приложений Android
При создании политики защиты приложений для iOS/iPadOS и приложений Android вы следуете современной последовательности процессов Intune, результатом которой является новая политика защиты приложений. Сведения о создании политик защиты приложений для приложений Windows см. в разделе Параметры политики защиты приложений для Windows.
Создание политики защиты приложений для iOS/iPadOS или Android
Войдите в Центр администрирования Microsoft Intune.
Выберите "Защитаприложений>". Если выбрать этот пункт, откроется раздел сведений о защите , где можно создать новые политики и изменить существующие.
Выберите Создать политику и нажмите iOS/iPadOS или Android. Отобразится панель Создать политику.
На странице Основные добавьте следующие значения.
Значение Описание Имя Имя политики защиты приложений. Описание [Необязательно] Описание данной политики защиты приложений.
Нажмите кнопку "Далее", чтобы открыть страницу "Приложения".
На странице "Приложения " можно выбрать, на какие приложения должна распространяться эта политика. Необходимо добавить не менее одного приложения.
Значение/опция Описание Целевая политика для В раскрывающемся списке "Целевая политика" выберите нацеливание политики защиты приложений на все приложения, Microsoft Apps или основные Microsoft Apps. - Раздел "Все приложения" включает в себя все приложения Майкрософт и партнеров с интегрированным пакетом SDK Intune.
- Microsoft Apps включает в себя все приложения Майкрософт, в которые интегрирован пакет SDK Intune.
- Основные приложения Microsoft Apps включают в себя следующие приложения: Microsoft Edge, Excel, Office, OneDrive, OneNote, Outlook, PowerPoint, SharePoint, Teams, To Do и Word.
Общедоступные приложения Если вы не хотите выбирать одну из предопределенных групп приложений, вы можете настроить работу с отдельными приложениями, выбрав "Выбранные приложения " в раскрывающемся списке "Целевая политика ". Нажмите Выбрать общедоступные приложения , чтобы выбрать общедоступные приложения для таргетинга. Пользовательские приложения Если вы не хотите выбирать одну из предопределенных групп приложений, вы можете настроить работу с отдельными приложениями, выбрав "Выбранные приложения " в раскрывающемся списке "Целевая политика ". Нажмите кнопку "Выбрать пользовательские приложения ", чтобы выбрать настраиваемые приложения на основе идентификатора пакета. Вы не можете выбрать пользовательское приложение, если также нацеливаетесь на параметры Все приложения, Microsoft Apps или Core Microsoft Apps в одной политике. Выбранные приложения появятся в списке общедоступных и настраиваемых приложений.
Примечание.
Общедоступные приложения поддерживаются - это приложения от корпорации Майкрософт и партнеров, которые обычно используются с Microsoft Intune. Эти приложения, защищенные с помощью Intune, поддерживают политики защиты мобильных приложений. Дополнительные сведения см. в разделе "Приложения, защищенные Microsoft Intune". Пользовательские приложения — это бизнес-приложения, интегрированные с пакетом SDK Intune или помещенные в Intune App Wrapping Tool. Дополнительные сведения см. в статьях Обзор пакета SDK для приложений Microsoft Intune и Подготовка бизнес-приложений для применения политик защиты приложений.
Нажмите кнопку "Далее", чтобы открыть страницу "Защита данных".
На этой странице представлены параметры элементов управления защитой от потери данных (DLP), включая ограничения на такие действия, как «вырезать», «копировать», «вставить» и «сохранить как». Эти параметры определяют порядок работы пользователей с данными в приложениях, к которым применяется политика защиты приложений.
Параметры защиты данных:
- Защита данных iOS/iPadOS — дополнительные сведения см. в разделе Параметры политики защиты приложений iOS/iPadOS — Защита данных.
- Защита данных Android : дополнительные сведения см. в статье Параметры политики защиты приложений для Android: Защита данных.
Нажмите кнопку "Далее", чтобы открыть страницу требований к Access.
На этой странице представлены параметры, позволяющие настроить ПИН-код и требования к учетным данным, которым должны соответствовать пользователи для доступа к приложениям в рабочих целях.
Параметры требований к доступу:
- Требования к доступу для iOS/iPadOS — дополнительные сведения см. в разделе Параметры политики защиты приложений iOS/iPadOS — Требования к доступу.
- Требования к доступу для Android : дополнительные сведения см. в разделе Параметры политики защиты приложений для Android: требования к доступу.
Нажмите кнопку "Далее", чтобы открыть страницу условного запуска.
На этой странице представлены параметры для установки требований безопасности входа в систему для политики защиты приложения. Нажмите Параметр и введите Значение, которому пользователи должны соответствовать, чтобы войти в корпоративное приложение. Затем выберите действие , которое вы хотите предпринять, если пользователи не соответствуют вашим требованиям. В некоторых случаях для одного параметра можно настроить несколько действий.
Параметры условного запуска:
- Условный запуск iOS/iPadOS — дополнительные сведения см. в разделе Параметры политики защиты приложений iOS/iPadOS — Условный запуск.
- Условный запуск Android : дополнительные сведения см. в статье Параметры политики защиты приложений для Android: Условный запуск.
Нажмите кнопку Далее, чтобы показать страницу Назначения. На странице "Назначения" можно назначить политику защиты приложений группам пользователей. Чтобы политика вступила в силу, необходимо применить политику к группе пользователей.
Нажмите кнопку "Далее: просмотр + создание", чтобы просмотреть значения и параметры, введенные для политики защиты приложений.
Когда все будет готово, нажмите кнопку "Создать", чтобы создать политику защиты приложений в Intune.
Совет
Эти параметры политики применяются только при использовании приложений в рабочем контексте. Когда конечные пользователи используют приложение для выполнения личных задач, они не затрагиваются этими политиками. Обратите внимание, что при создании файл он считается личным.
Важно!
Применение политик защиты приложений к существующим устройствам может занять некоторое время. Конечные пользователи увидят уведомление на устройстве о применении политики защиты приложений. Прежде чем применять правила условного доступа, примените к устройствам политики защиты приложений.
Конечные пользователи могут загружать приложения из App Store или Google Play. Дополнительные сведения см. в разделе:
- Где найти приложения для работы или учебного заведения для iOS/iPadOS
- Где найти приложения для работы или учебного заведения для Android
Изменение существующих политик
Вы можете изменить существующую политику и применить ее к целевым пользователям. Дополнительные сведения о времени доставки политики см. в статье "Общие сведения о времени доставки политики защиты приложений".
Изменение списка приложений, связанных с политикой
В области защиты выберите политику, которую нужно изменить.
На панели "Защита приложений" Intune выберите "Свойства".
Рядом с разделом " Приложения" выберите "Изменить".
На странице "Приложения " можно выбрать, на какие приложения должна распространяться эта политика. Необходимо добавить не менее одного приложения.
Значение/опция Описание Общедоступные приложения В раскрывающемся списке "Целевая политика" выберите целевую политику защиты приложений для всех общедоступных приложений, Microsoft Apps или основных Microsoft Apps. Затем можно выбрать "Просмотреть список целевых приложений ", чтобы просмотреть список приложений, на которые повлияет эта политика. При необходимости вы можете выбрать отдельные приложения, нажав Выбрать общедоступные приложения.
Пользовательские приложения Нажмите кнопку "Выбрать пользовательские приложения ", чтобы выбрать настраиваемые приложения на основе идентификатора пакета. Выбранные приложения появятся в списке общедоступных и настраиваемых приложений.
Нажмите " Рецензирование + создание ", чтобы просмотреть приложения, выбранные для этой политики.
Когда все будет готово, нажмите кнопку "Сохранить ", чтобы обновить политику защиты приложений.
Изменение списка групп пользователей
В области защиты выберите политику, которую нужно изменить.
На панели "Защита приложений" Intune выберите "Свойства".
Рядом с разделом "Задания" выберите "Изменить".
Чтобы добавить новую группу пользователей в политику, на вкладке "Включить " нажмите кнопку "Выбрать группы для включения" и выберите группу пользователей. Нажмите кнопку "Выбрать ", чтобы добавить группу.
Чтобы исключить группу пользователей, на вкладке "Исключить " нажмите кнопку "Выбрать группы для исключения" и выберите группу пользователей. Выберите "Выбрать ", чтобы удалить группу пользователей.
Чтобы удалить группы, добавленные ранее, на вкладках "Включить " или " Исключить " нажмите многоточие (...) и выберите команду "Удалить".
Нажмите " Рецензирование + создание ", чтобы просмотреть группы пользователей, выбранные для этой политики.
После того как изменения в назначениях будут готовы, нажмите кнопку "Сохранить ", чтобы сохранить конфигурацию и развернуть политику для нового набора пользователей. Если выбрать "Отмена" перед сохранением конфигурации, все изменения, внесенные на вкладках "Включить" и "Исключить", будут отменены.
Изменение параметров политики
В области защиты выберите политику, которую нужно изменить.
Затем выберите "Свойства".
Рядом с разделом, соответствующим параметрам, которые требуется изменить, выберите "Изменить". Затем измените параметры на новые значения.
Нажмите " Рецензирование + создание ", чтобы просмотреть обновленные параметры этой политики.
Нажмите кнопку "Сохранить ", чтобы сохранить изменения. Повторите эту процедуру, чтобы выбрать область параметров и изменить и сохранить изменения, пока все изменения не будут завершены. После этого можно закрыть панель свойств защиты приложений Intune.
Целевые политики защиты приложений на основе состояния управления устройствами
Во многих организациях конечным пользователям часто разрешают использовать как устройства, управляемые мобильным управлением устройствами (MDM) Intune, такие как корпоративные устройства, так и неуправляемые устройства, защищенные только политиками защиты приложений Intune. Неуправляемые устройства часто называют "принеси свои устройства" (BYOD).
Поскольку политики защиты приложений Intune нацелены на удостоверение пользователя, параметры защиты пользователя могут применяться как к зарегистрированным (управляемым MDM), так и к незарегистрированным устройствам (без MDM). Таким образом, вы можете настроить политику защиты приложений Intune Intune зарегистрированных или незарегистрированных устройств iOS/iPadOS и Android с помощью фильтров. Дополнительные сведения о создании фильтров см. в статье "Использование фильтров при назначении политик". У вас может быть одна политика защиты для неуправляемых устройств, в которой применяются строгие средства защиты от потери данных (DLP), и отдельная политика защиты для устройств, управляемых MDM, где элементы управления защитой от потери данных могут быть немного более мягкими. Дополнительные сведения о том, как это работает на личных устройствах Android Enterprise, см. в разделе "Защита приложений и рабочие профили".
Чтобы использовать эти фильтры при назначении политик, перейдите враздел "Защита приложений" в Центре администрирования Intune и выберите "Создать> политику". Вы также можете изменить существующую политику защиты приложений. Перейдите на страницу "Задания" и выберите "Изменить фильтр ", чтобы включить или исключить фильтры для назначенной группы.
Типы управление устройствами
Важно!
Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.
-
Неуправляемые: для устройств с iOS / iPadOS неуправляемые устройства — это любые устройства, на которых управление MDM Intune или стороннее решение MDM / EMM не передает
IntuneMAMUPNключ. Для устройств Android неуправляемые устройства — это устройства, на которых управление MDM Intune не обнаружено. К ним относятся устройства, управляемые сторонними поставщиками MDM. - Управляемые устройства Intune: управляемыми устройствами управляет Intune MDM.
- Администратор устройств Android: устройства, управляемые Intune, с помощью API администрирования устройств Android.
- Android Enterprise: устройства, управляемые Intune, с помощью рабочих профилей Android Enterprise или полного управление устройствами Android Enterprise.
- Корпоративные выделенные устройства Android Enterprise с режимом общего устройства Microsoft Entra: устройства, управляемые Intune, с использованием выделенных устройств Android Enterprise в режиме общего устройства.
- Устройства, связанные с пользователем Android (AOSP): устройства, управляемые Intune, с помощью управления, связанного с пользователем AOSP.
- Устройства Android (AOSP) без пользователей: устройства, управляемые Intune, использующие устройства без пользователей AOSP. Эти устройства также используют режим общего устройства Microsoft Entra.
На устройствах с Android будет предложено установить приложение Корпоративный портал Intune независимо от выбранного типа Управление устройствами. Например, если вы выберете "Android Enterprise", то пользователи с неуправляемыми устройствами Android все равно будут получать запросы.
Для iOS/iPadOS для типа Управление устройствами, который должен применяться к управляемым устройствам Intune, требуются дополнительные параметры конфигурации приложения. Эти параметры связываются со службой политик защиты приложений, чтобы указать, что приложением управляемо. Следовательно, параметры политик защиты приложений не будут применяться до тех пор, пока вы не развернете политику конфигурации приложений. Ниже приведены параметры конфигурации приложения:
- IntuneMAMUPN и IntuneMAMOID должны быть настроены для всех приложений, управляемых MDM. Дополнительные сведения см. в разделе Управление передачей данных между приложениями iOS/iPadOS в Microsoft Intune.
-
IntuneMAMDeviceID должен быть настроен для всех сторонних приложений и бизнес-приложений, управляемых MDM.
IntuneMAMDeviceID должен быть настроен на маркер идентификатора устройства. Например,
key=IntuneMAMDeviceID, value={{deviceID}}. Дополнительные сведения см. в статье Добавление политик конфигурации приложений для управляемых устройств с iOS/iPadOS. - Если настроен только идентификатор IntuneMAMDeviceID, политики защиты приложений Intune будут считать устройство неуправляемым.
Важно!
Начиная с выпуска службы Intune за сентябрь (2409 г.) значения конфигурации приложений IntuneMAMUPN,IntuneMAMOID и IntuneMAMDeviceID будут автоматически отправляться в управляемые приложения на устройствах iOS, зарегистрированных в Intune, для следующих приложений: Microsoft Excel, Microsoft Outlook, Microsoft PowerPoint, Microsoft Teams и Microsoft Word. Intune продолжит расширять этот список, добавляя в него дополнительные управляемые приложения.
Если эти значения неправильно настроены для устройств iOS, существует вероятность того, что политика не будет доставлена в приложение или будет доставлена неправильная политика. Дополнительные сведения см. в подсказке службы поддержки. В редких случаях пользователи Intune MAM на устройствах iOS или iPadOS без пользователей могут блокироваться.
Параметры политики
Чтобы просмотреть полный список параметров политики для iOS/iPadOS и Android, перейдите по одной из следующих ссылок:
Дальнейшие действия
Мониторинг соответствия требованиям и состояния пользователей