Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Политики защиты приложений Intune гарантируют безопасность данных организации или их хранение в управляемом приложении. Эти политики позволяют управлять доступом к данным и предоставлением к ним доступа приложениями на мобильных устройствах. Политика может применять правила, когда пользователь пытается получить доступ к "корпоративным" данным или переместить их. Она также может запрещать или отслеживать действия, когда пользователь находится внутри приложения. Управляемое приложение в Intune — это защищенное приложение, в котором Intune применяет политики защиты приложений и управляет приложением.
Политики защиты приложений Intune предоставляют несколько преимуществ. В число этих преимуществ входит защита корпоративных данных на мобильных устройствах без необходимости регистрации устройства, а также контроль доступа к данным и обмена ими приложениями на мобильных устройствах.
Примеры использования политик защиты приложений с Microsoft Intune:
- Требование PIN-кода или отпечатка пальца для доступа к корпоративной почте на мобильном устройстве
- Запрет копирования и вставки корпоративных данных в личные приложения
- Ограничение доступа к корпоративным данным только для утвержденных приложений
Intune MAM управляет многими приложениями для повышения производительности, такими как приложения Microsoft 365 (Office). См. официальный список общедоступных защищенных приложений Microsoft Intune.
Способы защиты данных приложения
Ваши сотрудники используют мобильные устройства как в личных целях, так и для выполнения рабочих задач. Обеспечивая продуктивность работы сотрудников, предотвращайте потерю данных. Это относится как к преднамеренной, так и к непреднамеренной потере данных. Также защитите данные компании, к которым осуществляется доступ с устройств, которыми вы не управляете.
Политики защиты приложений Intune можно использовать независимо от любых решений по управлению мобильными устройствами (MDM). Это позволит защитить данные компании как с регистрацией устройств, так и без нее в решении по управлению устройствами. Реализуя политики на уровне приложений, можно ограничить доступ к ресурсам компании и держать данные в ведении ИТ-отдела.
Примечание.
Чтобы обеспечить принудительное применение политик, используйте условный доступ вместе с политиками защиты приложений Intune.
Политики защиты приложений на устройствах
Настройка политик защиты приложений для приложений, работающих на устройствах, которые:
Устройства, зарегистрированные в Microsoft Intune. Обычно это устройства, принадлежащие компании.
Зарегистрированы в решении для управления мобильными устройствами (MDM), отличном от Майкрософт: Эти устройства, как правило, являются корпоративными.
Примечание.
Политики управления мобильными приложениями не следует использовать со сторонними решениями для управления мобильными приложениями или безопасными контейнерными решениями.
Устройства, не зарегистрированные в каком-либо решении по управлению мобильными устройствами. К этой категории обычно относятся устройства, которые принадлежат сотрудникам и не управляются и не регистрируются в Intune или других решениях MDM.
Важно!
Создание политик управления мобильными приложениями Office с подключением к службам Microsoft 365. Кроме того, защитите доступ к локальным почтовым ящикам Exchange путем создания политик защиты приложений Intune для Outlook для iOS/iPadOS и Android, включенных с гибридной современной проверкой подлинности. Перед использованием этой функции выполните требования к Outlook для iOS/iPadOS и Android. Другие приложения, подключающиеся к локальным службам Exchange или SharePoint, не поддерживают политики защиты приложений.
Преимущества использования политик защиты приложений
Ниже перечислены важные преимущества использования политик защиты приложений.
Защита данных вашей компании на уровне приложений. Так как управление мобильными приложениями не требует управления устройствами, защитите данные компании как на управляемых, так и на неуправляемых устройствах. Управление основано на удостоверении пользователя, что устраняет необходимость в управлении устройствами.
Это не влияет на производительность пользователя, а политики не применяются, если использовать приложение в личном контексте. Intune применяет политики только в рабочем контексте, что дает вам возможность защитить данные компании, не затрагивая личные данные.
Политики защита приложений обеспечивают применение средств защиты на уровне приложений. Например, вы можете:
- требовать ввод ПИН-кода для открытия приложения в рабочем контексте;
- контролировать обмен данными между приложениями;
- предотвращать сохранение данных из корпоративных приложений в личное хранилище.
MDM с MAM обеспечивает защиту устройства. Например, можно требовать ПИН-код для доступа к устройству или развертывать на устройстве управляемые приложения. Кроме того, развертывайте приложения на устройствах с помощью решения MDM, чтобы получить дополнительный контроль над управлением приложениями.
Использование MDM с политиками защиты приложений дает больше преимуществ, и компании могут одновременно использовать политики защиты приложений с MDM и без него. Например, рассмотрим сотрудника, который пользуется как телефоном, выданным компанией, так и собственным планшетом. Телефон компании зарегистрирован в MDM и защищен политиками защиты приложений. Личное устройство защищено только политиками защиты приложений.
Если применить политику MAM к пользователю, не задав состояние устройства, пользователь получит политику MAM как на BYOD (принеси свое устройство), так и на устройстве, управляемом Intune. Также применяйте политики MAM на основе состояния управления устройством. Дополнительные сведения см. в статье Целевые политики защиты приложений на основе состояния управления устройством. При создании политики защиты приложений выберите "Нет " рядом с параметром "Назначить для всех типов приложений". Затем выполните одно из следующих действий:
- Примените менее строгую политику MAM к устройствам под управлением Intune и более строгую политику MAM к устройствам, не зарегистрированным в MDM.
- Примените политику MAM только к незарегистрированным устройствам.
Поддерживаемые платформы для политик защиты приложений
В Intune есть ряд возможностей, которые помогут получить нужные приложения на устройствах, на которых вы хотите их запустить. Дополнительные сведения см. в разделе о возможностях управления приложениями в зависимости от платформы.
Поддержка платформы политик защиты приложений Intune согласуется с поддержкой платформы мобильных приложений Office для устройств Android и iOS/iPadOS. Дополнительные сведения см. в разделе о мобильных приложениях на странице системных требований Office.
Кроме того, создавайте политики защиты приложений для устройств с Windows. Подробнее см. в статье Защита приложений для устройств с Windows.
Важно!
Для получения политики защиты приложений в Android на устройстве необходим Корпоративный портал Intune.
Политики защиты приложений на платформе защиты данных
Варианты, доступные в политиках защиты приложений, позволяют организациям адаптировать защиту к своим конкретным потребностям. Для некоторых может быть не очевидно, какие параметры политики необходимы для реализации полного сценария. Чтобы помочь организациям назначить приоритеты усилению защиты конечных точек мобильных клиентов, корпорация Майкрософт вводит таксономию для своих политик защиты приложений Платформа защиты данных для управления мобильными приложениями iOS и Android.
Платформа защиты данных политик защиты приложений состоит из трех отдельных уровней конфигурации, каждый из которых основан на предыдущем:
- Базовая защита корпоративных данных (уровень 1) обеспечивает защиту приложений с помощью ПИН-кода и шифрования и выполняет операции выборочной очистки. На устройствах Android этот уровень используется для проверки аттестации устройств. Конфигурация уровня 1 — это конфигурация начального уровня, которая обеспечивает аналогичное управление защитой данных в политиках почтовых ящиков Exchange Online и знакомит ИТ-специалистов и пользователей с APP.
- Расширенная защита корпоративных данных (уровень 2) представляет политики защиты приложений, механизмы предотвращения утечки данных и минимальные требования к ОС. Конфигурация уровня 2 применима для большинства мобильных пользователей, получающих доступ к рабочим или учебным данным.
- Высокий уровень защиты корпоративных данных (уровень 3) представляет расширенные механизмы защиты данных, улучшенную настройку ПИН-кода и политики защиты приложений. Защита от угроз на мобильных устройствах. Конфигурация уровня 3 желательна для пользователей, которые обращаются к данным с высоким риском.
Конкретные рекомендации для каждого уровня конфигурации и минимальный список приложений, защиту которых необходимо обеспечить, см. в статье Использование политик защиты приложений на платформе защиты данных.
Защита данных приложений с помощью политик защиты приложений
Приложения без политик защиты приложений
Если вы используете приложения без ограничений, данные компании и личные данные могут переплетаться. Данные компании могут помещаться в такие расположения, как личное хранилище, или передаваться в приложения вне вашего контроля, что приводит к потере данных. Стрелки на приведенной выше схеме показывают неограниченное перемещение данных между приложениями (корпоративными и личными) и из приложений в хранилища.
Защита данных с помощью политик защиты приложений
Используйте политики защита приложений, чтобы предотвратить сохранение данных компании в локальном хранилище устройства (см. рис. ниже). Кроме того, ограничьте перемещение данных в другие приложения, которые не защищены политиками защита приложений. К параметрам политик защиты приложений можно отнести следующие:
- Политики перемещения данных, такие как сохранение копий данных организации и ограничение вырезания, копирования и вставки.
- Параметры политик доступа, такие как Требовать простой ПИН-код для доступа и Блокировать запуск управляемых приложений на устройствах со снятой защитой или с root-доступом.
Защита данных с помощью политик защиты приложений на устройствах под управлением решения MDM
На следующем рисунке показаны уровни защиты, которые предлагают совместно политики MDM и защита приложений.
Решение MDM полезно следующим:
- регистрирует устройство;
- развертывает приложения на устройстве;
- на постоянной основе обеспечивает управление устройством и его соответствие требованиям.
Политики защиты полезны следующим:
- помогают защитить данные организации от утечки в потребительские приложения и службы;
- применяют ограничения (сохранить как, буфер обмена, ПИН-код и т. д.) к клиентским приложениям;
- удаляют данные компании из приложений без удаления самих приложений с устройства.
Защита данных с помощью политик защиты данных для устройств без регистрации
На схеме ниже показано, как работают политики защиты данных на уровне приложения без MDM.
Для устройств BYOD, которые не регистрируются ни в каких решениях MDM, политики защиты приложений помогают защитить корпоративные данные на уровне приложения. Но существуют некоторые ограничения, которые следует учитывать:
- Приложения не развертываются на устройстве. Пользователь получает приложения из Магазина.
- Профили сертификатов не подготавливаются на этих устройствах.
- Параметры Wi-Fi организации и VPN не подготавливаются на этих устройствах.
Приложения, которыми можно управлять с помощью политик защиты приложений
Любое приложение, которое интегрируется с Intune SDK или оболочками Intune App Wrapping Tool, можно управлять с помощью политик защиты Intune приложений. См. официальный список приложений, защищенных с помощью Microsoft Intune, которые используют эти средства и доступны для общедоступного использования.
Команда разработчиков пакета SDK Intune активно тестирует и поддерживает поддержку приложений, созданных на собственных платформах Android и iOS/iPadOS (Obj-C, Swift). В то время как некоторые клиенты добились успешной интеграции Intune SDK с другими платформами, такими как React Native и NativeScript, разработчикам приложений, использующим что-либо, кроме поддерживаемых платформ, не предоставляются явные инструкции или плагины.
Требования пользователей для использования политик защиты приложений
В следующем списке приведены требования пользователей для использования политик защиты приложений в приложении, управляемом Intune.
У пользователя должна быть учетная запись Microsoft Entra. См. раздел "Добавление пользователей и предоставление разрешения администратора Intune", чтобы узнать, как создать пользователей Intune в Microsoft Entra ID.
Пользователю должна быть назначена лицензия на Microsoft Intune, назначенная его учетной записи Microsoft Entra. Сведения о назначении лицензий Intune пользователям см. в разделе "Управление лицензиями Intune".
Пользователь должен принадлежать к группе безопасности, на которую распространяется политика защиты приложений. Та же политика защиты приложений применяется к определенному приложению, которое используется. Политики защиты приложений можно создавать и развертывать в Центре администрирования Microsoft Intune. Сейчас группы безопасности можно создавать в Центре администрирования Microsoft 365.
Пользователь должен войти в приложение, используя свою учетную запись Microsoft Entra.
Политики защиты приложений для приложений Microsoft 365 (Office)
Есть еще несколько требований, о которых следует знать при использовании политик защита приложений с приложениями Microsoft 365 (Office).
Важно!
Для управления мобильными приложениями (MAM) Intune на Android требуется регистрация устройства Microsoft Entra ID для приложений Microsoft 365. Для повышения безопасности устройства Android должны быть зарегистрированы в Microsoft Entra ID, чтобы продолжать получать политику MAM для приложений Microsoft 365.
При доступе к приложениям Microsoft 365, для которых применяется политика MAM, пользователям может быть предложено пройти проверку подлинности, если устройство еще не зарегистрировано в Microsoft Entra ID. Пользователям нужно пройти проверку подлинности и регистрацию, чтобы получить доступ к приложениям с поддержкой Microsoft 365 MAM.
Если у вас есть политики условного доступа или включена многофакторная проверка подлинности, устройства должны быть уже зарегистрированы, и пользователи не заметят никаких изменений.
Чтобы просмотреть, какие устройства зарегистрированы, перейдите в Центр администрирования Microsoft EntraDevices>> Всеустройства сообщают, фильтруют по ОС и сортируют по зарегистрированным. Дополнительные сведения см. в разделе Управление удостоверениями устройств с помощью Центра администрирования Microsoft Entra.
Мобильное приложение Outlook
Требования для использования мобильного приложения Outlook включают следующее:
На устройстве пользователя должно быть установлено приложение Outlook Mobile.
У пользователя должен быть почтовый ящик Microsoft 365 Exchange Online и лицензия, связанная с его учетной записью Microsoft Entra.
Примечание.
В настоящее время мобильное приложение Outlook поддерживает только защиту приложений Intune для Microsoft Exchange Online и Exchange Server с гибридной современной проверкой подлинности и не поддерживает Exchange в Office 365 Dedicated.
Word, Excel и PowerPoint
Ниже перечислены следующие требования для использования приложений Word, Excel и PowerPoint.
У пользователя должна быть лицензия на приложения Microsoft 365 для бизнеса или предприятия, связанная с его учетной записью Microsoft Entra. Подписка должна включать приложения Microsoft 365 на мобильных устройствах и может включать учетную запись облачного хранилища в Microsoft OneDrive. Лицензии Microsoft 365 можно назначить в центре администрирования Microsoft 365, следуя этим инструкциям.
Пользователь должен настроить управляемое расположение с помощью функции детализированного сохранения данных в параметре политики защиты приложений "Сохранять копии данных организации". Например, если управляемым расположением является OneDrive, приложение OneDrive должно быть настроено в пользовательском приложении Word, Excel или PowerPoint.
Если управляемым расположением является OneDrive, на приложение должна распространяться политика защиты приложений, развернутая для пользователя.
Примечание.
Мобильные приложения Office сейчас поддерживают только SharePoint Online, но не локальное приложение SharePoint.
Управляемое расположение, необходимое для Office
Для Office требуется управляемое расположение (то есть OneDrive). Intune помечает все данные в приложении как "корпоративные" или "личные". Данные считаются корпоративными, если они поступают из расположения компании. Для приложений Microsoft 365 служба Intune рассматривает в качестве местонахождений следующих организаций: электронная почта (Exchange) или облачное хранилище (приложение OneDrive с рабочей или учебной учетной записью OneDrive).
Skype для бизнеса
Существуют другие требования для использования Skype для бизнеса. См. требования к лицензии Skype для бизнеса. Сведения о гибридной и локальной конфигурациях Skype для бизнеса (SfB) см. в статьях Гибридная современная проверка подлинности для SfB и Exchange становится общедоступной и Современная проверка подлинности для локального подключения с Microsoft Entra ID соответственно.
Глобальная политика защиты приложений
Администратор OneDrive может настроить средства управления мобильными приложениями для клиентских приложений OneDrive и SharePoint. Для этого администратору нужно перейти на сайт admin.onedrive.com и выбрать тип доступа Устройство.
Параметры, доступные консоли администратора OneDrive, позволяют настроить особую политику защиты приложений Intune, которая называется "Глобальная политика". Эта политика применяется ко всем пользователям в клиенте. Настроить объекты, для которых она действует, невозможно.
После включения глобальной политики приложения OneDrive и SharePoint для iOS/iPadOS и Android по умолчанию защищаются с использованием выбранных параметров. ИТ-специалист может изменить эту политику в Центре администрирования Microsoft Intune, чтобы добавить больше целевых приложений и изменить любой параметр политики.
По умолчанию в каждом клиенте может быть только одна глобальная политика. Вы можете применить интерфейсы API Intune Graph, чтобы создать дополнительные глобальные политики для каждого клиента, но мы не рекомендуем этого делать. Причина заключается в том, что устранение неполадок, возникших в результате реализации дополнительных политик, может представлять сложность.
В то время как глобальная политика применяется ко всем пользователям в вашем клиенте, любая стандартная политика защиты приложений Intune переопределяет эти параметры.
Примечание.
Параметры политики в Центре администрирования OneDrive больше не обновляются. Вместо этого можно использовать Microsoft Intune. Дополнительные сведения см. в статье Управление доступом к функциям в мобильных приложениях OneDrive и SharePoint.
Функции защиты приложений
Множественная идентификация
Поддержка нескольких удостоверений позволяет приложению работать у разных аудиторий пользователей. Эти аудитории формируют как "корпоративные", так и "частные" пользователи. "Корпоративная" аудитория использует рабочие и учебные учетные записи, тогда как потребительская аудитория, например пользователи Microsoft 365 (Office), использует личные учетные записи. Приложение, поддерживающее несколько удостоверений, может быть выпущено в общедоступной версии, где политики защиты приложений применяются только в контексте рабочего и учебного ("корпоративного") использования приложения. Поддержка нескольких удостоверений использует пакет SDK Intune для применения политик защиты приложений только к рабочей или учебной учетной записи, вошедшей в приложение. Если в приложении выполнен вход в личную учетную запись, данные остаются нетронутыми. Политики защиты приложений можно использовать для предотвращения перемещения данных рабочей или учебной учетной записи в личные учетные записи в приложении с несколькими удостоверениями, личные учетные записи в других приложениях или в личные приложения.
Политики защита приложений поддерживаются для нескольких управляемых учетных записей (MMA), что позволяет пользователям добавлять несколько рабочих или учебных учетных записей в поддерживаемое приложение, при этом политика применяется независимо для каждой учетной записи.
В качестве примера «личного» контекста рассмотрим пользователя, который начинает новый документ в Word; это считается личным контекстом, поэтому политики защиты приложений Intune не применяются. После сохранения документа в "корпоративной" учетной записи OneDrive он считается "корпоративным" и применяются политики защиты приложений Intune.
Рассмотрим следующие примеры рабочего (корпоративного) контекста:
- Пользователь запускает приложение OneDrive с рабочей учетной записью. В рабочем контексте он не может перемещать файлы в личное хранилище. Позднее, когда этот пользователь откроет OneDrive с личной учетной записью, он может копировать и перемещать данные из своего личного хранилища OneDrive без ограничений.
- Пользователь создает черновик сообщения электронной почты в приложении Outlook. После ввода темы или текста сообщения пользователь не может сменить рабочий контекст на личный для адреса отправителя, так как тема и текст сообщения защищены политикой Защиты приложений.
Примечание.
Outlook предоставляет объединенное представление электронной почты для личных и корпоративных сообщений. В этом случае приложение Outlook запрашивает ПИН-код для Intune при запуске.
Важно!
Хотя Edge используется в корпоративном контексте, пользователи могут намеренно перемещать файлы OneDrive в рамках этого контекста в неизвестное личное облачное хранилище. Чтобы избежать этого, см. раздел Управление веб-сайтами для разрешения загрузки файлов и настройка списка разрешенных и заблокированных сайтов для Edge.
ПИН-код для приложения Intune
Персональный идентификационный номер (ПИН-код) — это секретный код, который используется для проверки прав пользователя на доступ к корпоративным данным в приложении.
Приглашение на ввод ПИН-кода
Intune запрашивает ПИН-код для приложения, когда пользователь пытается получить доступ к корпоративным данным. В приложениях с поддержкой нескольких удостоверений, таких как Word, Excel или PowerPoint, пользователю будет предложено ввести ПИН-код при попытке открыть корпоративный документ или файл. В приложениях с одним удостоверением, например бизнес-приложениях, управляемых с помощью Intune App Wrapping Tool, запрос на ввод ПИН-кода выводится при запуске, так как пакет SDK Intune знает, что взаимодействие с пользователем в приложении всегда является "корпоративным".
Частота запроса ПИН-кода или корпоративных учетных данных
ИТ-администратор может определить параметр политики защиты приложений Intune. Повторная проверка требований к доступу через (минуты) в Центре администрирования Microsoft Intune. Этот параметр определяет период времени, через который выполняется проверка требования к доступу на устройстве, после чего снова появляется экран приложения с ПИН-кодом или полями для ввода корпоративных учетных данных. Однако на частоту отображения запросов пользователю влияют следующие важные сведения о ПИН-коде:
-
Для удобства ПИН-код является общим для приложений одного издателя.
В iOS/iPadOS один ПИН-код используется всеми приложениями одного издателя. Например, все приложения Майкрософт используют один и тот же ПИН-код. На устройстве с Android один ПИН-код используется всеми приложениями совместно. -
Поведение параметра Повторная проверка соблюдения требований к доступу через (в минутах) после перезагрузки устройства.
Таймер отслеживает количество минут бездействия, определяющее время для следующего запроса ПИН-кода или корпоративных учетных данных приложения Intune. В iOS/iPadOS перезагрузка устройства не затрагивает таймер. Таким образом, перезагрузка устройства не влияет на количество минут, в течение которых пользователь остается неактивным в приложении для iOS / iPadOS с целевой политикой ПИН-кода (или корпоративных учетных данных) Intune. В Android таймер сбрасывается при перезагрузке устройства. Таким образом, приложения Android с политикой Intune PIN-кода (или корпоративных учетных данных), скорее всего, будут запрашивать PIN-код приложения или запрос на использование корпоративных учетных данных, независимо от значения параметра «Повторная проверка требований доступа через (минуты)» после перезагрузки устройства. -
Последовательный характер таймера, связанного с ПИН-кодом.
Когда введен ПИН-код для доступа к приложению (приложение A) и приложение перешло в активный режим (основной фокус ввода) на устройстве, таймер ПИН сбрасывается. Любое приложение (приложение B), которое отправляет этот ПИН-код, не будет предлагать пользователю ввести ПИН-код, так как таймер сброшен. Запрос появится снова, когда значение "Повторно проверьте требования к доступу через (минуты)" будет выполнено.
На устройствах с iOS/iPadOS, даже если ПИН-код используется приложениями разных издателей, запрос появится снова, когда значение Повторная проверка требований к доступу через (минуты) будет снова выполнено для приложения, которое не является основным фокусом ввода. Например, у пользователя есть приложение A издателя X и приложение B издателя Y, и эти два приложения совместно используют один и тот же ПИН-код. Пользователь работает с приложением A (на переднем плане); приложение B находится в свернутом состоянии. После того, как будет выполнено значение "Повторная проверка требований доступа через (минуты) " и пользователь переключится на приложение B, ПИН-код станет обязательным.
Примечание.
Чтобы чаще проверять требования пользователя к доступу (то есть запрос на ввод PIN-кода), особенно для часто используемых приложений, уменьшите значение параметра "Повторная проверка требований доступа через (минуты)".
Встроенные ПИН-коды приложений для Outlook и OneDrive
ПИН-код Intune работает на основе таймера на основе неактивности (значение "Проверить требования к доступу через (минуты)"). Таким образом, запросы Intune на ввод PIN-кода отображаются независимо от встроенных запросов на ввод PIN-кода для Outlook и OneDrive, которые часто по умолчанию привязаны к запуску приложения. Если пользователь получает оба запроса на ввод ПИН-кода одновременно, ожидается, что ПИН-код Intune будет иметь приоритет.
Безопасность ПИН-кода Intune
ПИН-код предоставляет доступ к корпоративным данным только пользователям с соответствующими полномочиями. Следовательно, пользователь должен войти в свою рабочую или учебную учетную запись, прежде чем он сможет установить или сбросить ПИН-код приложения Intune. Microsoft Entra ID обрабатывает эту проверку подлинности через безопасный обмен токенами, и пакет SDK Intune ее не видит. Из соображений безопасности рекомендуется шифровать корпоративные или учебные данные. Шифрование не связано с ПИН-кодом приложения, а является отдельной политикой защиты приложений.
Защита от атак методом подбора и ПИН-код Intune
В рамках политики использования ПИН-кода для приложения ИТ-администратор может настроить максимальное число попыток пользователя выполнить проверку подлинности с использованием ПИН-кода, прежде чем приложение будет заблокировано. После того, как количество попыток будет достигнуто, пакет SDK Intune может стереть «корпоративные» данные в приложении.
ПИН-код Intune и выборочная очистка
В iOS/iPadOS сведения о ПИН-коде уровня приложения хранятся в цепочке ключей, которая является общей для приложений с одним издателем, например всех собственных приложений Майкрософт. Эти сведения ПИН-кода также привязаны к учетной записи пользователя. Выборочная очистка одного приложения не влияет на другое приложение.
Например, ПИН-код, заданный в Outlook для вошедшего в систему пользователя, хранится в общей цепочке ключей. Когда пользователь входит в OneDrive (также опубликованный корпорацией Майкрософт), он видит тот же ПИН-код, что и Outlook, так как в нем используется та же общая цепочка ключей. При выходе из Outlook или удалении данных пользователя в Outlook пакет SDK Intune не очищает эту цепочку ключей, так как OneDrive может по-прежнему использовать этот ПИН-код. Из-за этого выборочная очистка не очищает общую цепочку ключей, включая ПИН-код. Это поведение остается прежним, даже если на устройстве существует только одно приложение от издателя.
Так как ПИН-код используется приложениями совместно с одним издателем, пакет SDK Intune не будет знать, есть ли на устройстве другие приложения с тем же издателем. Таким образом, пакет SDK Intune не очищает ПИН-код, так как он может по-прежнему использоваться для других приложений. Ожидается, что ПИН-код приложения будет удален, когда последнее приложение от этого издателя будет удалено в конечном итоге в рамках очистки операционной системы.
Если вы наблюдаете, как стирается ПИН-код на некоторых устройствах, вероятно, происходит следующее поведение: Так как ПИН-код привязан к удостоверению, при входе пользователя с другой учетной записью после очистки ему будет предложено ввести новый ПИН-код. Однако если пользователь входит в систему с ранее существовавшей учетной записью, для входа можно использовать ПИН-код, хранящийся в связке ключей.
Повторная настройка PIN-кода для приложений одного издателя
MAM (в iOS/iPadOS) в настоящее время позволяет вводить PIN-код на уровне приложения с буквенно-цифровыми и специальными символами (называемыми «секретным кодом»), что требует участия приложений (то есть WXP, Outlook, Viva Engage) для интеграции пакета SDK Intune для iOS. Без этого параметры секретного кода не будут применяться должным образом для целевых приложений. Эта функция была выпущена в пакете SDK Intune для iOS версии 7.1.12.
Для поддержки этой функции и обеспечения обратной совместимости с предыдущими версиями пакета SDK Intune для iOS / iPadOS все ПИН-коды (цифровые или секретные) в версии 7.1.12+ обрабатываются отдельно от числового ПИН-кода в предыдущих версиях пакета SDK. Еще одно изменение было введено в пакет SDK Intune для iOS версии 14.6.0, из-за этого все ПИН-коды в 14.6.0+ обрабатываются отдельно от ПИН-кодов в предыдущих версиях пакета SDK.
Таким образом, если на устройстве есть приложения с пакетом SDK Intune для iOS версий до 7.1.12 и после 7.1.12 от одного и того же издателя (или до 14.6.0 и после 14.6.0), необходимо настроить два ПИН-кода. Два ПИН-кода (для каждого приложения) никак не связаны (т. е. должны соответствовать политике защиты приложений, применяемой к приложению). Таким образом, если к приложениям A и B применяются одинаковые политики (в отношении ПИН-кода), пользователь может настроить один и тот же ПИН-код дважды.
Это поведение относится только к PIN-кодам в приложениях iOS/iPadOS с поддержкой управления мобильными приложениями Intune. Со временем, по мере внедрения в приложения более поздних версий пакета SDK Intune для iOS/iPadOS, двукратная установка PIN-кодов станет менее проблематичной.
Примечание.
Например, если приложение А создано с версией до 7.1.12 (или 14.6.0), а приложение Б — с версией выше или равной 7.1.12 (или 14.6.0) от одного издателя, пользователю необходимо настроить ПИН-коды отдельно для приложений A и B, если они установлены на устройстве с iOS/iPadOS.
Если приложение C с пакетом SDK версии 7.1.9 (или 14.5.0) установлено на устройстве, оно имеет тот же PIN-код, что и приложение A.
Приложение D, созданное с помощью версии 7.1.14 (или 14.6.2), имеет тот же PIN-код, что и приложение B.
Если на устройстве установлены приложения A и C, необходимо настроить один ПИН-код. То же самое применяется к приложениям B и D, установленным на устройстве.
Шифрование данных приложения
ИТ-администраторы могут развернуть политику защиты приложений, в соответствии с которой данные приложения должны шифроваться. В рамках политики ИТ-администратор также может определить, когда содержимое должно быть зашифровано.
Как выглядит процесс шифрования данных в Intune
Дополнительные сведения о параметрах шифрования в политике защиты приложений см. в статьях Параметры политики защиты мобильных приложений для Android и Параметры политики защиты мобильных приложений для iOS/iPadOS.
Шифруемые данные
В соответствии с политикой защиты приложений, определенной ИТ-администратором, шифруются только те данные, которые отмечены как корпоративные. Данные считаются корпоративными, если они созданы в корпоративном расположении. Для приложений Microsoft 365 служба Intune рассматривает в качестве местонахождений следующих компаний:
- электронная почта (Exchange);
- Облачное хранилище (приложение OneDrive с рабочей или учебной учетной записью OneDrive)
Для бизнес-приложений, управляемых Intune App Wrapping Tool, все данные приложения считаются "корпоративными".
Выборочная очистка
Удаленная очистка данных
В Intune данные приложения можно очистить двумя способами:
- полная очистка устройства;
- выборочная очистка для управления мобильными устройствами;
- выборочная очистка MAM.
Дополнительные сведения об удаленной очистке для MDM см. в статье Удаление устройств путем очистки или прекращения использования. Дополнительные сведения о выборочной очистке с использованием MAM см. в разделе Действие "Прекратить использование" и статье Очистка только корпоративных данных в приложениях, управляемых с помощью Intune.
При полной очистке устройства с него удаляются все данные и параметры пользователя и восстанавливаются заводские настройки. Устройство удаляется из Intune.
Примечание.
Полная очистка устройства и выборочная очистка для MDM может выполняться только на устройствах, зарегистрированных с помощью управления мобильными устройствами Intune (MDM).
Выборочная очистка для управления мобильными устройствами
Сведения об удалении данных организации см. в статье Удаление устройств — прекращение поддержки.
Выборочная очистка для управления мобильными приложениями
Выборочная очистка для MAM удаляет данные корпоративного приложения из приложения. Запрос инициируется с помощью Intune. Сведения об инициации запроса на очистку см. в статье Очистка только корпоративных данных в приложениях, управляемых с помощью Intune.
Если пользователь использует приложение при запуске выборочной очистки, пакет SDK для Intune будет каждые 30 минут проверять наличие запроса на выборочную очистку от службы Intune MAM. Проверка запросов на выборочную очистку также выполняется, когда пользователь впервые запускает приложение и входит с помощью своей рабочей или учебной учетной записи.
Почему локальные службы не поддерживают приложения, защищенные с помощью Intune?
Защита приложений в Intune зависит от соответствия удостоверений пользователя в приложении и в пакете SDK для Intune. Единственный способ обеспечить это — использовать современные средства проверки подлинности. Существуют сценарии, в которых приложения могут работать с локальной конфигурацией, но они не являются согласованными или негарантированными.
Существует ли безопасный способ открывать веб-ссылки из управляемых приложений?
ИТ-администратор может развернуть и настроить политику защиты приложений для Microsoft Edge (веб-браузера, которым можно легко управлять с помощью Intune). ИТ-администратор может потребовать, чтобы все веб-ссылки в приложениях, управляемых Intune, открывались с помощью Microsoft Edge.
Возможности защиты приложений для устройств iOS
Идентификаторы c отпечатками пальцев или лица для устройства
Политики защиты приложений Intune позволяют контролировать доступ к приложениям только лицензированным пользователям Intune. Одним из способов управления доступом к приложениям является запрос Apple Touch ID или Face ID на поддерживаемых устройствах. Intune реализует поведение, при котором при внесении каких-либо изменений в биометрическую базу данных устройства Intune запрашивает у пользователя ввод ПИН-кода при достижении следующего значения времени ожидания. К изменениям биометрических данных относится добавление или удаление отпечатка пальца или изображения лица. Если у пользователя Intune не настроен ПИН-код, ему будет предложено настроить ПИН-код Intune.
Этот процесс нужен для того, чтобы обеспечить безопасность и защиту данных вашей организации на уровне приложения. Эта функция доступна только для устройств iOS/iPadOS, и для ее работы требуются приложения, интегрированные с пакетом Intune SDK для iOS/iPadOS 9.0.1 или более поздней версии. Интеграция пакета SDK нужна для того, чтобы принудительно применить это поведение для целевых приложений. Такая интеграция происходит регулярно и зависит от сотрудничества команд конкретных приложений. Некоторые приложения, которые участвуют в программе, включают WXP, Outlook и Viva Engage.
Расширение общего доступа для iOS
Используйте расширение для общего доступа iOS/iPadOS, чтобы открывать рабочие или учебные данные в неуправляемых приложениях, даже если для политики передачи данных задано значение "Только управляемые приложения" или "Никаких приложений". Политика защиты приложений Intune не может управлять общим расширением iOS/iPadOS без управления устройством. Следовательно, Intune зашифровывает корпоративные данные, прежде чем они будут использоваться за пределами приложения. Проверьте поведение шифрования, попытавшись открыть "корпоративный" файл за пределами управляемого приложения. Такой файл должен быть зашифрован, и его не удастся открыть за пределами управляемого приложения.
Поддержка универсальных ссылок
По умолчанию политики защиты приложений Intune запрещают доступ к несанкционированному содержимому приложений. В iOS/iPadOS есть возможность открывать определенный контент или приложения с помощью универсальных ссылок.
Пользователи могут отключить универсальные ссылки приложения, перейдя по ним в Safari и выбрав Открыть в новой вкладке или Открыть. Чтобы использовать универсальные ссылки с политиками защиты приложений Intune, необходимо повторно включить универсальные ссылки. Пользователю нужно будет открыть имя<>приложения в Safari после долгого нажатия на соответствующую ссылку. При этом защищенному приложению должно быть предложено направить все универсальные ссылки в защищенное приложение на устройстве.
Несколько параметров доступа для защиты приложений в Intune для одного набора приложений или пользователей
Политики защиты приложений Intune для доступа применяются в определенном порядке на устройствах пользователей, когда они пытаются получить доступ к целевому приложению из своей корпоративной учетной записи. Как правило, очистка имеет приоритет, далее следует блокировка, а затем нестрогое предупреждение. Например, если применимо к конкретному пользователю или приложению, минимальный параметр операционной системы iOS/iPadOS, предупреждающий пользователя о необходимости обновить версию iOS/iPadOS, применяется после минимального параметра операционной системы iOS/iPadOS, который блокирует доступ пользователя. Таким образом, в сценарии, в котором ИТ-администратор настраивает минимальную операционную систему iOS на 11.0.0.0, а минимальную операционную систему iOS (только предупреждение) на 11.1.0.0, при этом устройство, пытающееся получить доступ к приложению, работает на iOS 10, пользователь будет заблокирован на основе более строгого параметра для минимальной версии операционной системы iOS, что приводит к блокировке доступа.
При обработке параметров различных типов требование к версии пакета SDK для Intune имеет приоритет, далее следует требование к версии приложения, а затем к версии операционной системы iOS/iPadOS. Далее проверяются предупреждения для всех типов параметров в том же порядке. Настраивайте требование к версии пакета SDK Intune только по указанию группы разработчиков Intune для основных сценариев блокировки.
Возможности защиты приложений для устройств Android
Примечание.
Политики защиты приложений не поддерживаются на выделенных устройствах Android Enterprise под управлением Intune без режима общего устройства. На этих устройствах установка корпоративного портала необходима для того, чтобы политика блокировки политик защиты приложений вступила в силу без последствий для пользователя. Политики защиты приложений поддерживаются на выделенных устройствах Android Enterprise под управлением Intune в режиме общего устройства, а также на устройствах без пользователей AOSP, использующих режим общего устройства. Хотя политики защиты приложений поддерживаются в режиме общего устройства, существует исключение, если в политике защиты приложений Android применяется любой из следующих параметров:
- ПИН-код для доступа
- Данные рабочей или учебной учетной записи для доступа
В этом сценарии, если пользователь заблокирован во время процесса сброса ПИН-кода, ему необходимо нажать кнопку "Удалить учетную запись", чтобы разблокировать себя.
Устройства Android с Microsoft Teams
Приложение Teams на устройствах Android с Microsoft Teams не поддерживает политики защиты приложений (не получает политики через приложение "Корпоративный портал"). Это означает, что параметры политики защиты приложений не будут применяться к Teams на устройствах Android с Microsoft Teams. Если для этих устройств настроены политики защиты приложений, рассмотрите возможность создания группы пользователей Teams устройств и исключите эту группу из родственных политик защиты приложений. Кроме того, рассмотрите возможность изменения политики регистрации Intune, политик условного доступа и политик соответствия требованиям Intune, чтобы они включали поддерживаемые параметры. Если вы не можете изменить существующие политики, необходимо настроить (исключить) фильтры устройств. Сверьте каждый параметр с существующей конфигурацией условного доступа и политикой соответствия требованиям Intune, чтобы узнать, включены ли неподдерживаемые параметры. Для получения дополнительной информации см. Поддерживаемые политики условного доступа и соответствия устройств Intune для устройств Комнаты Microsoft Teams и Teams на Android. Сведения о Комнатах Microsoft Teams, см. в разделе Условный доступ и соответствие требованиям Intune для Комнат Microsoft Teams.
Биометрическая проверка подлинности устройства
Для устройств Android, поддерживающих биометрическую проверку подлинности, позвольте пользователям использовать отпечаток пальца или разблокировку по лицу в зависимости от того, что поддерживает их устройство Android. Укажите, можно ли использовать для проверки подлинности все типы биометрических данных, кроме отпечатка пальца. Функции распознавания отпечатков пальцев и распознавания лица доступны только для устройств, предназначенных для поддержки данных типов биометрических данных и работающих под управлением соответствующей версии Android. Для разблокировки отпечатком пальца требуется Android 6 или более поздней версии, а для распознавания лиц требуется Android 10 или более поздней версии.
Приложение "Корпоративный портал" и защита приложений Intune
Большинство функций защиты приложений встроены в приложение корпоративного портала. Регистрация устройств не требуется*, хотя приложение Корпоративный портал всегда требуется. Для управления мобильными приложениями (MAM) пользователь должен установить приложение Корпоративный портал на устройстве.
Несколько параметров доступа для защиты приложений в Intune для одного набора приложений или пользователей
Политики защиты приложений Intune для доступа применяются в определенном порядке на устройствах пользователей, когда они пытаются получить доступ к целевому приложению из своей корпоративной учетной записи. Как правило, приоритет будет иметь блок, а затем будет игнорироваться предупреждение. Например, если применимо к определенному пользователю или приложению, параметр минимальной версии исправления Android, предупреждающий пользователя о необходимости обновления исправления, применяется после параметра минимальной версии исправления Android, который блокирует доступ пользователя. Таким образом, в сценарии, где ИТ-администратор настраивает минимальную версию исправления Android на 2018-03-01 и минимальную версию исправления Android (только предупреждение) на 2018-02-01, в то время как устройство, пытающееся получить доступ к приложению, было на версии 2018-01-01исправления, пользователь будет заблокирован на основе более строгого параметра для минимальной версии исправления Android, что приводит к блокировке доступа.
При работе с различными типами параметров приоритет будет иметь требование к версии приложения, за ним следует требование к версии операционной системы Android и требование к версии исправления Android. Затем все предупреждения проверяются для всех типов параметров в одном и том же порядке.
Политики защиты приложений Intune и проверка целостности устройств Google Play для устройств с Android
Политики защиты приложений Intune позволяют администраторам требовать от пользовательских устройств прохождение проверки целостности устройств Google Play для устройств с Android. Определение новой службы Google Play передается ИТ-администратору с интервалом, определяемым службой Intune. Частота вызова службы регулируется из-за нагрузки, поэтому это значение поддерживается внутри компании и не настраивается. Любое настроенное ИТ-администратором действие для параметра целостности устройств Google выполняется на основании последнего результата, переданного службе Intune во время условного запуска. Если данных нет, доступ разрешен в зависимости от того, не завершились ли другие проверки условного запуска, а «круговой путь» сервиса Google Play для определения результатов аттестации начинается на сервере и асинхронно запрашивает пользователя при сбое устройства. При наличии устаревших данных доступ блокируется или разрешается в зависимости от последнего сообщенного результата, и, аналогичным образом, запускается круговой путь сервиса Google Play для определения результатов аттестации и асинхронно выдается запрос пользователю в случае сбоя устройства.
Политики защиты приложений Intune и API проверки приложений Google для устройств Android
Политики защиты приложений Intune позволяют администраторам требовать от пользовательских устройств отправки сигналов через API проверки приложений Google для устройств Android. Инструкции по выполнению этой задачи могут слегка различаться в зависимости от используемого устройства. Общий процесс включает в себя переход в Google Play Маркет, затем выбор Мои приложения & игры, выбор результата последнего сканирования приложения, после чего вы попадаете в меню Play Protect. Переключатель Проверять устройство на наличие угроз безопасности должен быть переведен в положение "Вкл".
Google Play Integrity API
Intune использует API целостности Google Play для добавления к существующим проверкам обнаружения корня для незарегистрированных устройств. Google разрабатывает и поддерживает этот набор API для приложений Android, чтобы они могли внедрить, если они не хотят, чтобы их приложения запускались на устройствах с root-доступом. Например, это включено в приложение Android Pay. Хотя Google не публикует все происходящие проверки обнаружения root-доступа, эти API обнаруживают пользователей, которые рутируют свои устройства. Таким пользователям можно будет запрещать доступ либо можно будет удалять их корпоративные учетные записи из приложений с действующими политиками. Проверка базовой целостности дает представление об общей целостности устройства. Проверку базовой целостности не проходят устройства с root-доступом, эмуляторы, виртуальные устройства и устройства с признаками несанкционированного доступа. Проверка базовой целостности и сертифицированных устройств дает представление о совместимости устройства со службами Google. Эту проверку могут пройти только неизмененные устройства, сертифицированные Google. К устройствам, которые выходят из строя, относятся следующие:
- устройства, которые не прошли проверку базовой целостности;
- устройства с разблокированным загрузчиком;
- устройства с пользовательским образом системы или диском;
- Устройства, которые производитель не подал заявку или не прошел сертификацию Google
- устройства с образом системы, созданным непосредственно из исходных файлов программы Android с открытым исходным кодом;
- устройства с образом системы для предварительной бета-версии или версии для разработчиков.
Технические сведения см. в документации Google Play Integrity API .
Воспроизведение параметра вердикта целостности и параметра "устройства со снятой защитой/рутированные устройства"
Вердикт о честности игры требует, чтобы пользователь был в сети, по крайней мере, во время выполнения "кругового пути" для определения результатов аттестации. Если пользователь находится в автономном режиме, ИТ-администратор все равно может ожидать, что результат будет применен с помощью параметра устройств с джейлбрейком или root-доступом . Однако если пользователь остается в автономном режиме слишком долго, в игру вступает значение льготного периода автономного режима , и весь доступ к рабочим или учебным данным блокируется после достижения этого значения таймера до тех пор, пока сетевой доступ не станет доступным. Включение обоих параметров позволяет применять многоуровневый подход к поддержанию работоспособности пользовательских устройств, что важно, когда пользователи получают доступ к рабочим или учебным данным на мобильных устройствах.
API защиты Google Play и Сервисы Google Play
Параметры политики защиты приложений, использующие API защиты Google Play Protect, требуют функционирования служб Google Play. Как вердикт о целостности Google Play, так и проверка параметров сканирования приложений на наличие угроз требуют правильной работы определенной Google версии служб Google Play. Поскольку эти настройки относятся к области безопасности, пользователь блокируется, если он использует эти настройки и не соответствует соответствующей версии сервисов Google Play или не имеет доступа к сервисам Google Play.
Возможности защиты приложений для устройств с Windows
Параметры политики можно выбрать в двух категориях: "Защита данных" и "Проверка работоспособности". Термин "приложение, управляемое политикой " относится к приложениям, настроенным с помощью политик защиты приложений.
Защита данных
Параметры защиты данных влияют на данные и контекст организации. Администратор может управлять перемещением данных в контекст защиты организации и из него. Контекст организации определяется документами, службами и сайтами, к которым относится указанная учетная запись организации. Следующие параметры политики помогают управлять внешними данными, получаемыми в контексте организации, и данными организации, отправляемыми из контекста организации.
Проверка работоспособности
Проверки работоспособности позволяют настроить возможности условного запуска. Для этого необходимо задать условия проверки работоспособности для политики защиты приложений. Выберите параметр и введите значение, которому должны соответствовать пользователи для доступа к данным вашей организации. Затем выберите действие , которое вы хотите предпринять, если пользователи не соответствуют вашим условиям. В некоторых случаях для одного параметра можно настроить несколько действий.
Дальнейшие действия
Как создавать и назначать политики защиты приложений с помощью Microsoft Intune
Параметры политики защиты приложений Android в Microsoft Intune