Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Edge для iOS и Android предназначен для просмотра веб-страниц и поддерживает несколько удостоверений. Пользователи могут добавить рабочую учетную запись и личную учетную запись для просмотра. Предусмотрено полное разделение между двумя удостоверениями, аналогичное тому, что предлагается в других мобильных приложениях Майкрософт.
Данная функция применяется к:
- iOS/iPadOS 14.0 или более поздней версии
- Android 8.0 или более поздней версии для зарегистрированных устройств и Android 9.0 или более поздней версии для незарегистрированных устройств
Примечание.
Microsoft Edge для iOS и Android не использует параметры, которые пользователи устанавливают для собственного браузера на своих устройствах, так как Microsoft Edge для iOS и Android не может получить доступ к этим параметрам.
Самые богатые и широкие возможности защиты данных Microsoft 365 доступны при подписке на пакет Enterprise Mobility + Security, который включает функции Microsoft Intune и Microsoft Entra ID P1 или P2, такие как условный доступ. Как минимум, разверните политику условного доступа, которая разрешает подключение к Microsoft Edge для iOS и Android только с мобильных устройств, а также политику защиты приложений Intune, обеспечивающую безопасность браузера.
Примечание.
Веб-клипы (закрепленные веб-приложения) на устройствах iOS открываются в Microsoft Edge для iOS и Android, когда это необходимо открыть в защищенном браузере.
Создание политик защиты приложений Intune
По мере того, как организации все чаще внедряют SaaS и веб-приложения, браузеры становятся важными инструментами для бизнеса. Пользователям часто требуется доступ к этим приложениям из мобильных браузеров в пути. Обеспечение защиты данных, к которым осуществляется доступ через мобильные браузеры, от преднамеренных или непреднамеренных утечек, имеет решающее значение. Например, пользователи могут случайно поделиться данными организации с личными приложениями, что приведет к утечке данных, или скачать их на локальные устройства, что также представляет риск.
Организации могут защитить от утечки данных, когда пользователи просматривают Microsoft Edge для мобильных устройств, настроив политики защиты приложений, которые определяют, какие приложения разрешены, и действия, которые они могут выполнять с данными вашей организации. Выбор политик защиты приложений позволяет организациям адаптировать защиту к своим конкретным потребностям. Для некоторых может быть не очевидно, какие параметры политики необходимы для реализации полного сценария. Чтобы помочь организациям определить приоритеты для защиты конечных точек мобильных клиентов, корпорация Майкрософт ввела таксономию для своих политик защиты приложений платформы защиты данных для управления мобильными приложениями iOS и Android.
Платформа защиты данных политик защиты приложений состоит из трех отдельных уровней конфигурации, каждый из которых основан на предыдущем:
- Базовая защита корпоративных данных (уровень 1) обеспечивает защиту приложений с помощью ПИН-кода и шифрования и выполняет операции выборочной очистки. На устройствах Android этот уровень используется для проверки аттестации устройств. Эта конфигурация начального уровня, которая обеспечивает аналогичное управление защитой данных в политиках почтовых ящиков Exchange Online и знакомит ИТ-специалистов и пользователей с APP.
- Расширенная защита корпоративных данных (уровень 2) представляет политики защиты приложений, механизмы предотвращения утечки данных и минимальные требования к ОС. Эта конфигурация применима к большинству мобильных пользователей, получающих доступ к рабочим или школьным данным.
- Высокий уровень защиты корпоративных данных (уровень 3) представляет расширенные механизмы защиты данных, улучшенную настройку ПИН-кода и политики защиты приложений. Защита от угроз на мобильных устройствах. Такая конфигурация желательна для пользователей, обращающихся к данным с высоким риском.
Конкретные рекомендации для каждого уровня конфигурации и минимальные требования к защищенным приложениям см. в статье Платформа защиты данных с использованием политик защиты приложений.
Вне зависимости от того, зарегистрировано ли устройство в решении единого управления конечными точками (UEM), политику защиты приложений Intune необходимо создать как для приложений iOS, так и для приложений Android. Для этого выполните действия, описанные в статье Как создать и назначить политики защиты приложений. Эти политики должны по крайней мере отвечать указанным ниже требованиям.
К ним относятся все мобильные приложения Microsoft 365, например Microsoft Edge, Outlook, OneDrive, Office и Teams, что гарантирует, что пользователи могут безопасно получать доступ к рабочим или учебным данным и управлять ими в любом приложении Майкрософт.
Они назначаются всем пользователям, что обеспечивает их защиту, независимо от того, используют ли они Microsoft Edge для iOS или Android.
Определите, какой уровень платформы соответствует вашим требованиям. Большинству организаций следует реализовать параметры, определенные в разделе Корпоративная расширенная защита данных (уровень 2), так как это обеспечивает управление требованиями к защите данных и доступу.
Примечание.
Один из параметров, связанных с браузерами, — "Ограничить передачу веб-содержимого с помощью других приложений". В Enterprise расширенная защита данных (уровень 2) значение этого параметра настроено как Microsoft Edge. Когда Outlook и Microsoft Teams защищены политиками защиты приложений, эти приложения открывают ссылки в Microsoft Edge, что гарантирует безопасность и защиту ссылок. Дополнительные сведения о доступных параметрах см. в статьях Параметры политики защиты приложений Android и Параметры политик для защиты приложений в iOS.
Важно!
Чтобы применить политики защиты приложений Intune к приложениям на устройствах Android, которые не зарегистрированы в Intune, пользователь должен также установить Корпоративный портал Intune Intune.
Применение условного доступа
Важно защищать Microsoft Edge с помощью политик защиты приложений, но также важно, чтобы Microsoft Edge был обязательным браузером для открытия корпоративных приложений. В противном случае пользователи могут использовать другие незащищенные браузеры для доступа к корпоративным приложениям, что может привести к утечке данных.
Организации могут использовать политики условного доступа Microsoft Entra, чтобы гарантировать, что пользователи смогут получать доступ к рабочему или учебному содержимому только с помощью Microsoft Edge для iOS и Android. Для этого требуется политика условного доступа, предназначенная для всех потенциальных пользователей. Эти политики описаны в разделе Условный доступ: требовать утвержденные клиентские приложения или политику защиты приложений.
Выполните действия, описанные в статье "Требовать утвержденные клиентские приложения или политику защиты приложений для мобильных устройств", которая разрешает Microsoft Edge для iOS и Android, но блокирует подключение веб-браузеров других мобильных устройств к конечным точкам Microsoft 365.
Примечание.
Такая конфигурация гарантирует, что мобильные пользователи могут получить доступ ко всем конечным точкам Microsoft 365 из Microsoft Edge для iOS и Android. Эта конфигурация также не позволяет пользователям использовать InPrivate для доступа к конечным точкам Microsoft 365.
С помощью условного доступа вы также можете настроить таргетинг на локальные сайты, которые вы открыли для внешних пользователей через прокси-сервер приложения Microsoft Entra .
Дополнительные сведения см. в статье Использование прокси-сервера приложений Microsoft Entra для публикации локальных приложений для удаленных пользователей
Примечание.
Чтобы использовать политики условного доступа на основе приложений, необходимо установить приложение Microsoft Authenticator на устройствах с iOS. Для устройств с Android требуется приложение "Корпоративный портал Intune". Дополнительные сведения см. в статье Условный доступ на основе приложений с помощью Intune.
Единый вход в подключенные веб-приложения Microsoft Entra в браузерах, защищенных политиками
Microsoft Edge для iOS и Android может использовать преимущества единого входа (SSO) во все веб-приложения (SaaS и локальные), подключенные к Microsoft Entra. Единый вход позволяет пользователям получать доступ к веб-приложениям, подключенным к Microsoft Entra, через Microsoft Edge для iOS и Android без необходимости повторного ввода учетных данных.
Единый вход требует, чтобы ваше устройство было зарегистрировано приложением Microsoft Authenticator для устройств iOS или Корпоративным порталом Intune на Android. Если у пользователей есть какое-либо из этих приложений, им предлагается зарегистрировать свое устройство, когда они переходят в подключенное веб-приложение Microsoft Entra в защищенном политикой браузере (этот шаг требуется только в том случае, если их устройство еще не зарегистрировано). После регистрации устройства с учетной записью пользователя, управляемой Intune, для этой учетной записи включен единый вход для подключенных веб-приложений Microsoft Entra.
Примечание.
Регистрация устройства — это простая регистрация в службе Microsoft Entra. Для этого не требуется полная регистрация устройства, и ИТ-специалисты не получают дополнительных привилегий на устройстве.
Использование конфигурации приложения для управления просмотром веб-страниц
Microsoft Edge для iOS и Android поддерживает параметры приложений, которые позволяют администраторам унифицированное управление конечными точками, например Microsoft Intune, настраивать поведение приложения.
Конфигурация приложений может предоставляться через канал ОС управления мобильными устройствами (MDM) на зарегистрированных устройствах (канал конфигурации управляемых приложений для iOS или канал Android в корпоративной среде для Android) или через канал управления мобильными приложениями (MAM). Microsoft Edge для iOS и Android поддерживает следующие сценарии конфигурации:
- Разрешение только для рабочих и учебных учетных записей
- Общие параметры конфигурации приложения
- Параметры защиты данных
- Другие конфигурации приложений для управляемых устройств
Важно!
Для сценариев конфигурации, требующих регистрации устройств на Android, устройства должны быть зарегистрированы в Android Enterprise, а Microsoft Edge для Android должен быть развернут через управляемый магазин Google Play. Дополнительные сведения см. в статьях Настройка регистрации устройств личного рабочего профиля Android Enterprise и Добавление политик конфигурации приложений для управляемых устройств Android Enterprise.
Каждый сценарий конфигурации подчеркивает свои конкретные требования. Например, что требуется сценарием конфигурации: регистрация устройства (а значит обеспечивается возможность работы с любым поставщиком UEM) или политики защиты приложений Intune.
Важно!
Ключи конфигурации приложений чувствительны к регистру. Используйте правильный регистр, чтобы конфигурация вступила в силу.
Примечание.
В Microsoft Intune конфигурация приложений, доставляемая через канал MDM OS, называется политикой конфигурации приложений управляемых устройств (ACP). Конфигурация приложений, доставляемая через канал управления мобильными приложениями (MAM), называется политикой конфигурации приложений управляемых приложений.
Разрешение только для рабочих и учебных учетных записей
Соблюдение политик безопасности данных и соответствия требованиям наших крупнейших и строго регулируемых клиентов является ключевым элементом ценности Microsoft 365. Некоторые компании предъявляют требование фиксировать всю информацию о коммуникациях в корпоративной среде и гарантировать, что устройства используются только для корпоративных коммуникаций. Для поддержки этих требований Microsoft Edge для iOS и Android на зарегистрированных устройствах можно настроить таким образом, чтобы разрешить подготовку только одной корпоративной учетной записи в приложении.
Дополнительные сведения о настройке режима разрешенных учетных записей организации см. здесь:
Этот сценарий конфигурации работает только с зарегистрированными устройствами. Однако поддерживается любой поставщик UEM. Если вы не используете Microsoft Intune, обратитесь к документации UEM для развертывания этих ключей конфигурации.
Общие сценарии конфигурации приложений
Microsoft Edge для iOS и Android предоставляет администраторам возможность настраивать конфигурацию по умолчанию для нескольких параметров в приложении. Эта возможность предлагается, если в Microsoft Edge для iOS и Android есть политика конфигурации приложений управляемых приложений, примененная к рабочей или учебной учетной записи, вошедшей в приложение.
Microsoft Edge поддерживает следующие параметры конфигурации:
- Страница новой вкладки
- Интерфейс закладок
- Функции поведения приложений
- Режим киоска
Эти параметры можно развернуть в приложении независимо от состояния регистрации устройства.
Макет страницы новой вкладки
Этот вдохновляющий макет используется по умолчанию на странице новой вкладки. Здесь показаны основные ярлыки сайтов, обои и канал новостей. Пользователи могут изменить макет в соответствии со своими предпочтениями. Организации также могут управлять настройками макета.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.NewTabPageLayout |
сфокусированный Выбран параметр "Фокус" Inspirational (по умолчанию) выбран параметр Inspirational информационная информация Выбран информационный пользовательский Выбран вариант "Настраиваемый", включен переключатель распространенных сочетаний клавиш для сайтов, включен переключатель обоев и включен переключатель канала новостей |
| com.microsoft.intune.mam.managedbrowser.NewTabPageLayout.Custom |
топ-сайты Включение сочетаний клавиш для лучших сайтов обои Включить обои лента новостей Включить ленту новостей Чтобы эта политика вступила в силу, для com.microsoft.intune.mam.managedbrowser.NewTabPageLayout должно быть установлено значение пользовательский Значение по умолчанию – topsites|wallpaper|newsfeed|. |
| com.microsoft.intune.mam.managedbrowser.NewTabPageLayout.UserSelectable |
true (по умолчанию) Пользователи могут изменять параметры макета страницы. ложь Пользователи не могут изменять параметры макета страницы. Макет страницы определяется значениями, указанными в политике, или используются значения по умолчанию |
Важно!
Политика NewTabPageLayout предназначена для установки исходного макета. Пользователи могут изменять параметры макета страницы на основе своей ссылки. Следовательно, политика NewTabPageLayout действует только в том случае, если пользователи не изменяют параметры макета. Вы можете применить политику NewTabPageLayout , настроив UserSelectable =false.
Примечание.
Начиная с версии 129.0.2792.84, макет страницы по умолчанию изменен на вдохновенный.
Пример отключения ленты новостей
- com.microsoft.intune.mam.managedbrowser.NewTabPageLayout= пользовательский
- com.microsoft.intune.mam.managedbrowser.NewTabPageLayout.Custom= топ-сайты
- com.microsoft.intune.mam.managedbrowser.NewTabPageLayout.UserSelectable= false
Страница новой вкладки
Microsoft Edge для iOS и Android предлагает организациям несколько вариантов настройки интерфейса страницы новой вкладки, включая логотип организации, фирменный цвет, домашнюю страницу, популярные сайты и отраслевые новости.
Логотип организации и фирменные цвета
Параметры логотипа и фирменного цвета организации позволяют настроить страницу новой вкладки Microsoft Edge на устройствах с iOS и Android. Логотип баннера используется в качестве логотипа вашей организации, а цвет фона страницы используется в качестве фирменного цвета вашей организации. Дополнительные сведения см. в статье "Настройка фирменной символики компании".
Затем используйте следующие пары ключ-значение, чтобы перенести фирменную символику вашей организации в Microsoft Edge для iOS и Android:
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.NewTabPage.BrandLogo | Значение true отображает логотип организации Значение false (по умолчанию) не демонстрирует логотип |
| com.microsoft.intune.mam.managedbrowser.NewTabPage.BrandColor | Значение true отображает фирменные цвета организации Значение false (по умолчанию) не демонстрирует цвет |
Ярлык домашней страницы
Этот параметр позволяет настроить ярлык домашней страницы Microsoft Edge для iOS и Android на странице "Новая вкладка". Настроенный ярлык домашней страницы отображается в виде первого значка под панелью поиска, когда пользователь открывает новую вкладку в Microsoft Edge для iOS и Android. Пользователь не может изменить или удалить этот ярлык в управляемом контексте. Ярлык домашней страницы отображает имя вашей организации, чтобы выделить его.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.homepage Это имя политики заменено пользовательским интерфейсом URL-адреса ярлыка домашней страницы в разделе "Параметры конфигурации Microsoft Edge" |
Укажите действительный URL-адрес. Неправильные URL-адреса блокируются в качестве меры безопасности. Пример: https://www.bing.com |
Несколько ярлыков основных сайтов
Аналогично настройке ярлыка домашней страницы вы можете настроить несколько распространенных ярлыков сайтов на страницах новых вкладок в Microsoft Edge для iOS и Android. Пользователь не может изменять или удалять эти ярлыки в управляемом контексте. Примечание. Всего можно настроить восемь сочетаний клавиш, включая ярлык для домашней страницы. Если вы настроили ярлык домашней страницы, он переопределяет первый настроенный верхний сайт.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.managedTopSites | Укажите набор URL-адресов значений. Каждый ярлык основного сайта состоит из названия и URL-адреса. Разделите название и URL-адрес символом |. Пример: GitHub|https://github.com/||LinkedIn|https://www.linkedin.com |
Новости отрасли
Вы можете настроить интерфейс страницы "Новая вкладка" в Microsoft Edge для iOS и Android, чтобы отображать новости отрасли, актуальные для вашей организации. Если вы включите эту функцию, Microsoft Edge для iOS и Android будет использовать доменное имя вашей организации для агрегирования новостей из Интернета о вашей организации, отрасли организации и конкурентах, чтобы ваши пользователи могли находить соответствующие внешние новости на централизованных страницах новых вкладок в Microsoft Edge для iOS и Android. Отраслевые новости по умолчанию отключены.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.NewTabPage.IndustryNews | Значение true отображает отраслевые новости на странице новой вкладки Значение false (по умолчанию) скрывает отраслевые новости на странице новой вкладки |
Домашняя страница вместо страницы новой вкладки
Microsoft Edge для iOS и Android позволяет организациям отключить интерфейс страницы новой вкладки и вместо этого запускать веб-сайт, когда пользователь открывает новую вкладку. Хотя этот сценарий поддерживается, рассмотрите возможность использования страницы новой вкладки для предоставления динамического содержимого, необходимого пользователю.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.NewTabPage.CustomURL | Укажите действительный URL-адрес. Если URL-адрес не указан, приложение использует интерфейс страницы новой вкладки. Неправильные URL-адреса блокируются в качестве меры безопасности. Пример: https://www.bing.com |
Интерфейс закладок
Microsoft Edge для iOS и Android предлагает организациям несколько вариантов управления закладками.
Управляемые закладки
Для удобства доступа можно настроить закладки, которые должны быть доступны пользователям при использовании Microsoft Edge для iOS и Android.
- Закладки отображаются только в рабочей или учебной учетной записи и не демонстрируются в личных учетных записях.
- Пользователи не могут удалить или изменить закладки.
- Закладки отображаются в верхней части списка. Все закладки, создаваемые пользователями, отображаются под этими закладками.
- Если вы включили перенаправление прокси приложения, вы можете добавить веб-приложения прокси приложения, используя их внутренний или внешний URL-адрес.
- Закладки создаются в папке, названной по названию организации, определенному в Microsoft Entra ID.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.bookmarks Имя этой политики заменяется пользовательским интерфейсом управляемых закладок в разделе "Параметры конфигурации Microsoft Edge" |
Значением для этой конфигурации является список закладок. Каждая закладка состоит из названия закладки и URL-адреса закладки. Разделите название и URL-адрес символом |.Пример: Microsoft Bing|https://www.bing.comЧтобы настроить несколько закладок, разделите каждую пару двойным символом ||.Пример: Microsoft Bing|https://www.bing.com||Contoso|https://www.contoso.com |
Закладка "Мои приложения"
По умолчанию пользователи имеют закладку "Мои приложения", настроенную в папке "Организация" в Microsoft Edge для iOS и Android.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.MyApps |
"true" (по умолчанию) отображает папку "Мои приложения" в закладках Microsoft Edge для iOS и Android. ложь скрывает мои приложения в Microsoft Edge для iOS и Android |
Функции поведения приложений
Microsoft Edge для iOS и Android предлагает организациям несколько вариантов управления поведением приложения.
Единый вход с паролем Microsoft Entra
Функция единого входа (SSO) Microsoft Entra Password, предлагаемая Microsoft Entra ID, обеспечивает управление доступом пользователей к веб-приложениям, которые не поддерживают федерацию удостоверений. По умолчанию Microsoft Edge для iOS и Android не выполняет единый вход с учетными данными Microsoft Entra. Дополнительные сведения см. в статье Добавление единого входа на основе пароля в приложение.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.PasswordSSO |
true Единый вход с паролем Microsoft включен. false (по умолчанию) Единый вход с паролем Microsoft отключен. |
Обработчик протокола по умолчанию
По умолчанию Microsoft Edge для iOS и Android использует обработчик протокола HTTPS, если пользователь не указывает протокол в URL-адресе. Как правило, это считается оптимальной практикой, но ее можно отключить.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.defaultHTTPS | Значение true (по умолчанию) — обработчиком протокола по умолчанию является HTTPS Значение false — обработчиком протокола по умолчанию является HTTP |
Отключение необязательных диагностических данных
По умолчанию пользователи могут выбрать отправление необязательных диагностических данных в разделе Параметры->Конфиденциальность и защита->Диагностические данные->параметр Необязательные диагностические данные. Организации могут отключить этот параметр.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.disableShareUsageData | Значение true — параметр "Необязательные диагностические данные" отключен Значение false (по умолчанию) — пользователи могут включать и отключать параметр |
Примечание.
Параметр Необязательные диагностические данные также запрашивается у пользователей во время первого запуска (FRE). Организации могут пропустить этот шаг с помощью политики MDM EdgeDisableShareUsageData
Отключение определенных функций
Microsoft Edge для iOS и Android позволяет организациям отключать определенные функции, которые включены по умолчанию. Чтобы отключить эти функции, настройте следующий параметр.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.disabledFeatures |
password отключает запросы, предлагающие сохранить пароли для конечного пользователя inprivate отключает режим просмотра InPrivate autofill отключает параметры "Сохранить и заполнять адреса" и "Сохранять и заполнять сведения об оплате". Автозаполнение отключено даже для ранее сохраненных сведений translator отключает переводчик readaloud отключает чтение вслух drop отключает удаление купоны отключенные купоны Extensions отключает расширения Номера версий сборки выделяются серым цветом, чтобы запретить пользователям доступ к параметрам разработчика (только Microsoft Edge для Android) UIRAlert подавить всплывающие окна повторной проверки учетной записи на экране страницы новой вкладки Функция "Поделиться " отключает "Поделиться в меню" sendtodevices отключает "Отправить на устройства" в меню погода отключает погоду в NTP (страница новой вкладки) webinspector отключает настройку веб-инспектора (только Microsoft Edge для iOS) Чтобы отключить несколько функций, разделяйте значения с помощью |. Например, inprivate|password отключает режим InPrivate и хранилище паролей. |
Отключение функции импорта паролей
Microsoft Edge для iOS и Android позволяет пользователям импортировать пароли из диспетчера паролей. Чтобы отключить импорт паролей, настройте следующий параметр.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.disableImportPasswords | Значение true — отключить импорт паролей Значение false (по умолчанию) — разрешить импорт паролей |
Примечание.
В Microsoft Edge для iOS есть кнопка "Добавить ". Когда функция импорта паролей отключена, кнопка "Добавить " также недоступна.
Управление режимом файлов cookie
Вы можете управлять тем, могут ли сайты сохранять файлы cookie для ваших пользователей в Microsoft Edge для Android. Для этого настройте следующий параметр.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.cookieControlsMode |
0 (по умолчанию) — разрешить файлы cookie 1 — блокировать сторонние файлы cookie (не Майкрософт) 2 — блокировать сторонние файлы cookie (не Майкрософт) в режиме InPrivate 3 — блокировать все файлы cookie |
Примечание.
Microsoft Edge для iOS не поддерживает управление файлами cookie.
Режим киоска на устройствах Android
Microsoft Edge для Android можно включить в качестве приложения терминала со следующими параметрами:
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.enableKioskMode |
Значение true включает режим терминала в Microsoft Edge для Android Значение false (по умолчанию) отключает режим киоска |
| com.microsoft.intune.mam.managedbrowser.showAddressBarInKioskMode | Значение true отображает адресную строку в режиме киоска Значение false (по умолчанию) скрывает адресную строку при включении режима киоска |
| com.microsoft.intune.mam.managedbrowser.showBottomBarInKioskMode | Значение true показывает нижнюю панель действий в режиме киоска Значение false (по умолчанию) скрывает нижнюю панель при включении режима киоска |
Примечание.
Режим терминала не поддерживается на устройствах с iOS и iPadOS. Однако для обеспечения аналогичного взаимодействия с пользователем, когда пользователи не могут переходить на другие веб-сайты, так как адресная строка URL-адреса становится доступной только для чтения в режиме заблокированного просмотра.
Заблокированный режим просмотра
Microsoft Edge для iOS и Android можно включить в режиме просмотра блокировки с помощью политики MDM EdgeLockedViewModeEnabled.
| Ключ | Значение |
|---|---|
| EdgeLockedViewModeEnabled |
false (по умолчанию) Режим заблокированного просмотра отключен. true Режим заблокированного просмотра включен. |
Это позволяет организациям ограничивать различные функции браузера, обеспечивая контролируемый и целенаправленный просмотр.
- Адресная строка URL-адреса становится доступной только для чтения, что не позволяет пользователям вносить изменения в веб-адрес.
- Пользователям не разрешается создавать новые вкладки
- Функция контекстного поиска на веб-страницах отключена
- Следующие кнопки в дополнительном меню отключены
| Кнопки | Состояние |
|---|---|
| Новая вкладка InPrivate | Отключено |
| Отправить на устройства | Отключено |
| Буквица | Отключено |
| Добавить в телефон (Android) | Отключено |
| Страница загрузки (Android) | Отключено |
Режим заблокированного просмотра часто используется вместе с политикой MAM com.microsoft.intune.mam.managedbrowser.NewTabPage.CustomURL или политикой MDM EdgeNewTabPageCustomURL, которые позволяют организациям настраивать определенную веб-страницу, автоматически запускаемую при открытии Microsoft Edge. Пользователи ограничены этой веб-страницей и не могут переходить на другие веб-сайты, обеспечивая управляемую среду для определенных задач или потребления контента.
Примечание.
По умолчанию пользователям не разрешается создавать вкладки в режиме блокировки просмотра. Чтобы разрешить создание вкладок, установите для политики MDM EdgeLockedViewModeAllowedActions значение newtabs .
Переключение сетевого стека между Chromium и iOS
По умолчанию Microsoft Edge для iOS и Android использует сетевой стек Chromium для связи со службой Microsoft Edge, включая службы синхронизации, автоматические предложения поиска и отправку отзывов. Microsoft Edge для iOS также предоставляет сетевой стек iOS в качестве настраиваемого варианта для взаимодействия со службой Microsoft Edge.
Организации изменяют свои предпочтения сетевого стека, настроив следующий параметр.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.NetworkStackPref |
0 (по умолчанию) — использовать сетевой стек Chromium 1 — использовать сетевой стек iOS |
Примечание.
В большинстве сценариев рекомендуется использовать сетевой стек Chromium. Переключение на сетевой стек iOS может потребоваться в определенных условиях, особенно при использовании решений VPN для каждого приложения (с прокси-сервером или без него), так как это может решить проблемы со следующими функциями (список не является исчерпывающим):
- Использование облачной синхронизации Edge.
- Отправка отзывов из приложения.
- Отправка файлов в OneDrive.
Настройка URL-адреса PAC-файла прокси-сервера
Организации могут указать URL-адрес файла автонастройки прокси-сервера (PAC) для Microsoft Edge для iOS и Android
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.proxyPacUrl | Укажите действительный URL-адрес PAC-файла прокси-сервера. Пример: https://internal.site/example.pac |
Поддержка в случае сбоя открытия PAC
По умолчанию Microsoft Edge для iOS и Android блокирует доступ к сети с помощью недействительного или недоступного сценария PAC. Однако организации могут изменить поведение по умолчанию для поддержки в случае сбоя открытия PAC.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.proxyPacUrl.FailOpenEnabled | Значение false (по умолчанию) — блокировка доступа к сети Значение true — разрешить доступ к сети |
Настройка сетевых реле
Microsoft Edge для iOS теперь поддерживает сетевые ретрансляторы в iOS 17. Это особый тип прокси-сервера, который можно использовать для удаленного доступа и обеспечения конфиденциальности. Они поддерживают безопасное и прозрачное туннелирование трафика, выступая современной альтернативой VPN при доступе к внутренним ресурсам. Дополнительную информацию о сетевых ретрансляторах см. в разделе Использование сетевых ретрансляторов на устройствах Apple .
Организации могут настроить URL-адреса прокси-сервера ретрансляции для маршрутизации трафика на основе сопоставленных и исключенных доменов.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.ProxyRelayUrl | Укажите действительный URL-адрес JSON-файла конфигурации реле. Пример: https://yourserver/relay_config.json |
Пример файла JSON для сетевых реле
{
"default": [{
"proxy_type": "http",
"host_name": "170.200.50.300",
"порт": "3128",
«failover_allowed»: 0,
"match_domains": [
"domain1.com",
"domain2.com" ],
"excluded_domains": [
"domain3.com",
"domain4.com" ]
} ]
}
Прокси-сервер для входа пользователей в Microsoft Edge на устройстве с Android
Автоматическая настройка прокси-сервера (PAC) обычно настраивается в профиле VPN. Однако из-за ограничений платформы PAC не может быть распознан Android WebView , который используется во время входа в Microsoft Edge. Пользователи не могут войти в Microsoft Edge на устройстве с Android.
Организации могут указать выделенный прокси-сервер с помощью политики MDM для входа пользователей в Microsoft Edge на устройствах с Android.
| Ключ | Значение |
|---|---|
| EdgeOneAuthProxy | Соответствующее значение представляет собой строку Пример http://MyProxy.com:8080 |
Фильтр SmartScreen в Microsoft Defender
Фильтр SmartScreen в Microsoft Defender — это функция, которая помогает пользователям избежать вредоносных сайтов и скачиваний. Она включена по умолчанию. Организации могут отключить этот параметр.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.SmartScreenEnabled | Значение true (по умолчанию) — фильтр SmartScreen в Microsoft Defender включен. Значение false — фильтр SmartScreen в Microsoft Defender отключен. |
Проверка сертификата
По умолчанию Microsoft Edge для Android проверяет сертификаты сервера, используя встроенное средство проверки сертификатов и Microsoft Root Store в качестве источника общего доверия. Организации могут переключиться на средство проверки системных сертификатов и корневые сертификаты системы.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.MicrosoftRootStoreEnabled |
true (по умолчанию) Использовать встроенный механизм проверки сертификатов и корневое хранилище Майкрософт для проверки сертификатов. false Использовать средство проверки системных сертификатов и корневые сертификаты системы в качестве источника общедоступного доверия для проверки сертификатов. |
Примечание.
В качестве варианта использования этой политики при использовании туннеля Microsoft MAM в Microsoft Edge для Android необходимо использовать средство проверки сертификатов системы и корневые сертификаты системы.
Управление страницей предупреждений SSL
По умолчанию пользователи могут проходить через страницы предупреждений, которые отображаются при переходе на сайты с ошибками SSL. Организации могут управлять поведением.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.SSLErrorOverrideAllowed |
true (по умолчанию) Разрешить пользователям просматривать страницы предупреждений SSL ложь Запретить пользователям просматривать страницы предупреждений о SSL |
Параметры всплывающих окон
По умолчанию всплывающие окна заблокированы. Организации могут управлять поведением.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.DefaultPopupsSetting |
1 Разрешить всем сайтам показывать всплывающие окна 2 (по умолчанию) Не разрешать сайтам показывать всплывающие окна |
Разрешить всплывающие окна на определенных сайтах
Если эта политика не настроена, значение из политики DefaultPopupsSetting (если установлено) или личная конфигурация пользователя используется для всех сайтов. Организации могут определить список сайтов, на которых можно открывать всплывающие окна.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.PopupsAllowedForUrls | Соответствующее значение ключа — это список URL-адресов. Вы вводите все URL-адреса, которые нужно заблокировать, в виде одного значения, разделенного символом вертикальной черты |. Примеры. URL1|URL2|URL3 http://www.contoso.com/|https://www.bing.com/|https://[*.]contoso.com |
Дополнительную информацию о формате URL-адресов см. в разделе Формат шаблона URL-адресов политики предприятия .
Блокировать всплывающие окна на определенных сайтах
Если эта политика не настроена, значение из политики DefaultPopupsSetting (если установлено) или личная конфигурация пользователя используется для всех сайтов. Организации могут определить список сайтов, которым запрещено открывать всплывающие окна.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.PopupsBlockedForUrls | Соответствующее значение ключа — это список URL-адресов. Вы вводите все URL-адреса, которые нужно заблокировать, в виде одного значения, разделенного символом вертикальной черты |. Примеры. URL1|URL2|URL3 http://www.contoso.com/|https://www.bing.com/|https://[*.]contoso.com |
Дополнительную информацию о формате URL-адресов см. в разделе Формат шаблона URL-адресов политики предприятия .
Поставщик поиска по умолчанию
По умолчанию Microsoft Edge использует службу поиска по умолчанию для выполнения поиска, когда пользователи вводят тексты, отличные от URL-адресов, в адресной строке. Пользователи могут изменить список поставщиков услуг поиска. Организации могут управлять поведением поставщика услуг поиска.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.DefaultSearchProviderEnabled |
true Включить поставщика поиска по умолчанию false Отключить поставщика поиска по умолчанию |
Настройка поставщика поиска
Организации могут настроить поставщика поиска для пользователей. Чтобы настроить службу поиска, необходимо задать параметр DefaultSearchProviderEnabled .
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.DefaultSearchProviderName | Соответствующее значение представляет собой строку Пример My Intranet Search |
| com.microsoft.intune.mam.managedbrowser.DefaultSearchProviderSearchURL | Соответствующее значение представляет собой строку Пример https://search.my.company/search?q={searchTerms} |
Copilot
Примечание.
Если вы хотите заблокировать доступ к веб-версии Copilot, copilot.microsoft.com, можно использовать политику AllowListURLs или BlockListURLs.
Microsoft 365 Copilot Chat доступен в Microsoft Edge для iOS и Android. Если Copilot Chat включен, пользователь может запустить Copilot, нажав кнопку в адресной строке. Она включена по умолчанию и может быть отключена с помощью . Политика Chat ниже.
По умолчанию Copilot Chat может получать доступ к контексту браузера и содержимому, такому как открытые вкладки и журнал браузера, вы можете отключить его, нажав . Политика ChatPageContext ниже.
Кроме того, Edge Mobile теперь предоставляет более ориентированный на Copilot опыт в браузере под названием "Режим Microsoft 365 Copilot", и теперь он отображает запросы предложений Copilot на NTP, и в ближайшее время ожидаются дополнительные обновления функций и интерфейса. Режим Copilot также будет включен по умолчанию в будущей версии, и ИТ-администратор может явно отказаться от него, используя . Политика CopilotMode MAM ниже, эта политика сохранит Edge мобильным как текущий интерфейс, не оптимизированный для Copilot.
Примечание. Даже вышеупомянутые варианты поведения включены по умолчанию, каждый мобильный пользователь Edge может включить или отключить их индивидуально в параметрах Edge в соответствии со своими интересами и выбором. В то время как указанные ниже политики будут применяться ко всем пользователям в целевой группе или клиенте.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.Chat |
true (по умолчанию) Пользователи могут видеть кнопку Copilot на нижней панели. Настройка Показать Copilot включена по умолчанию и может быть отключена пользователями ложь Пользователи не видят кнопку Copilot на нижней панели. Настройка "Показать, что Copilot отключен и не может быть включен пользователями" |
| com.microsoft.intune.mam.managedbrowser.ChatPageContext |
true (по умолчанию) Разрешить доступ к любой веб-странице или PDF-файлу и Быстрый доступ при выделении текста могут быть включены пользователями false:"Разрешить доступ к любой веб-странице или PDF-файлу " и "Быстрый доступ при выделении текста " отключены и не могут быть включены пользователями |
| com.microsoft.intune.mam.managedbrowser.CopilotMode |
true (по умолчанию) Функции режима Copilot в настройках могут быть включены пользователями ложь Функции режима Copilot в параметрах отключены и не могут быть включены пользователями |
Сценарии конфигурации приложений для защиты данных
Microsoft Edge для iOS и Android поддерживает политики конфигурации приложений для следующих параметров защиты данных, если приложение управляется Microsoft Intune с применением политики Конфигурация приложений управляемых приложений к рабочей или учебной учетной записи, вошедшей в приложение:
- Управление синхронизацией учетных записей
- Управление веб-сайтами с ограниченным доступом
- Управление конфигурацией прокси-сервера
- Управление сайтами единого входа NTLM
Эти параметры можно развернуть в приложении независимо от состояния регистрации устройства.
Управление синхронизацией учетных записей
По умолчанию функция синхронизации Microsoft Edge позволяет пользователям получать доступ к данным браузера на всех устройствах, на которых выполнен вход в систему. Данные, поддерживаемые синхронизацией, включают:
- Избранное
- Пароли
- Адреса и многое другое (автозаполнение записей формы)
Функциональность синхронизации включается путем предоставления согласия пользователя. Пользователи могут включать или отключать синхронизацию для каждого из ранее перечисленных типов данных. Дополнительные сведения см. в статье "Синхронизация Microsoft Edge".
Организации могут отключить синхронизацию Microsoft Edge в iOS и Android.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.account.syncDisabled |
true отключает синхронизацию Microsoft Edge false (по умолчанию) разрешает синхронизацию Microsoft Edge |
Управление веб-сайтами с ограниченным доступом
Организации могут определять, к каким сайтам пользователи могут получать доступ, в контексте рабочей или учебной учетной записи в Microsoft Edge для iOS и Android. Если вы используете список разрешений, ваши пользователи смогут получить доступ только к сайтам, указанным явно. Если вы используете список блокировок, пользователи могут получить доступ ко всем сайтам, кроме явно заблокированных. Следует назначить только список разрешений или блокировок, но не оба. Если вы назначите оба списка, будет соблюдаться только список разрешений.
Организации также определяют, что происходит, когда пользователь пытается перейти на веб-сайт с ограниченным доступом. По умолчанию переходы разрешены. Если организация разрешает это, ограниченные веб-сайты можно открывать в контексте личной учетной записи, в контексте InPrivate учетной записи Microsoft Entra или в режиме полной блокировки сайта. Дополнительные сведения о поддерживаемых сценариях см. в статье Переходы на веб-сайты с ограниченным доступом в мобильной версии Microsoft Edge. При разрешении возможностей перехода пользователи организации остаются защищенными и сохраняется безопасность корпоративных ресурсов.
Чтобы расширить возможности переключения профилей путем уменьшения необходимости вручную переключаться на личные профили или в режим InPrivate для открытия заблокированных URL-адресов, мы представили две новые политики:
com.microsoft.intune.mam.managedbrowser.AutoTransitionModeOnBlockcom.microsoft.intune.mam.managedbrowser.ProfileAutoSwitchToWork
Поскольку эти политики приносят разные результаты в зависимости от их конфигураций и комбинаций, попробуйте применить следующие рекомендации для быстрой оценки и убедиться, что переключение профилей соответствует потребностям вашей организации, прежде чем изучать подробную документацию. Рекомендуемые параметры конфигурации переключения профилей включают следующие значения:
com.microsoft.intune.mam.managedbrowser.AllowTransitionOnBlock=truecom.microsoft.intune.mam.managedbrowser.openInPrivateIfBlocked=truecom.microsoft.intune.mam.managedbrowser.AutoTransitionModeOnBlock=1com.microsoft.intune.mam.managedbrowser.ProfileAutoSwitchToWork=2
Примечание.
Microsoft Edge для iOS и Android может блокировать доступ к сайтам только при непосредственном доступе к ним. Он не блокирует доступ, когда пользователи применяют промежуточные службы (например, службу перевода) для доступа к сайту. URL-адреса, начинающиеся с Edge, такие как Edge://*, Edge://flags, и Edge://net-export, не поддерживаются в политике конфигурации приложений AllowListURLs или BlockListURLs для управляемых приложений. Эти URL-адреса можно отключить с помощью com.microsoft.intune.mam.managedbrowser.InternalPagesBlockList.
Если ваши устройства являются управляемыми, вы также можете использовать политику конфигурации приложений URLAllowList или URLBlocklist для управляемых устройств. Дополнительную информацию см. в разделе Политики Microsoft Edge для мобильных устройств .
Используйте следующие пары "ключ-значение", чтобы настроить список разрешенных или заблокированных сайтов в Microsoft Edge для iOS и Android.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.AllowListURLs Это имя политики заменено пользовательским интерфейсом разрешенных URL-адресов в разделе "Параметры конфигурации Microsoft Edge" |
Соответствующее значение ключа — это список URL-адресов. Вы вводите все URL-адреса, которые нужно разрешить, в виде одного значения, разделенного символом вертикальной черты |. Эта политика ограничена 1000 записей; последующие записи игнорируются. Примеры. URL1|URL2|URL3 http://www.contoso.com/|https://www.bing.com/|https://expenses.contoso.com |
| com.microsoft.intune.mam.managedbrowser.BlockListURLs Это имя политики заменено на пользовательский интерфейс заблокированных URL-адресов в разделе "Параметры конфигурации Microsoft Edge" |
Соответствующее значение ключа — это список URL-адресов. Вы вводите все URL-адреса, которые нужно заблокировать, в виде одного значения, разделенного символом вертикальной черты |. Эта политика ограничена 1000 записей; последующие записи игнорируются. Примеры. URL1|URL2|URL3 http://www.contoso.com/|https://www.bing.com/|https://expenses.contoso.com |
| com.microsoft.intune.mam.managedbrowser.AllowTransitionOnBlock Это имя политики заменено пользовательским интерфейсом перенаправления ограниченных сайтов в персональный контекст в параметрах конфигурации Microsoft Edge |
true (по умолчанию) позволяет Microsoft Edge для iOS и Android переходить между сайтами с ограниченным доступом. Если личные учетные записи не отключены, пользователям предлагается либо переключиться на личный контекст, чтобы открыть сайт с ограниченным доступом, либо добавить личную учетную запись. Если для com.microsoft.intune.mam.managedbrowser.openInPrivateIfBlocked настроено значение true, пользователи могут открыть сайт с ограниченным доступом в контексте InPrivate. false не позволяет Microsoft Edge для iOS и Android переводить пользователей на другую версию. Пользователи видят сообщение о том, что сайт, на который они пытаются зайти, заблокирован. |
| com.microsoft.intune.mam.managedbrowser.openInPrivateIfBlocked |
true позволяет открывать сайты с ограниченным доступом в контексте InPrivate учетной записи Microsoft Entra. Если учетная запись Microsoft Entra является единственной учетной записью, настроенной в Microsoft Edge для iOS и Android, ограниченный доступ сайта открывается автоматически в контексте InPrivate. Если у пользователя настроена личная учетная запись, ему предлагается выбрать между открытием режима InPrivate или переключением на личную учетную запись. Значение false (по умолчанию) требует открытия сайта с ограниченным доступом в личной учетной записи пользователя. Если личные учетные записи отключены, сайт блокируется. Чтобы этот параметр действовал, для com.microsoft.intune.mam.managedbrowser.AllowTransitionOnBlock необходимо установить значение true. |
| com.microsoft.intune.mam.managedbrowser.durationOfOpenInPrivateSnackBar | Введите количество секунд, в течение которого пользователи видят уведомление в закусочной: "Доступ к этому сайту заблокирован вашей организацией. Мы открыли его в режиме InPrivate, чтобы вы могли получить доступ к сайту". По умолчанию уведомление в снэк-баре отображается в течение 7 секунд. |
Следующие сайты, кроме copilot.microsoft.com, всегда разрешены независимо от определенных параметров списка разрешенных или заблокированных списков:
https://*.microsoft.com/*http://*.microsoft.com/*https://microsoft.com/*http://microsoft.com/*https://*.windowsazure.com/*https://*.microsoftonline.com/*https://*.microsoftonline-p.com/*
Управляйте поведением всплывающего окна "Сайт заблокирован".
При попытке доступа к заблокированным веб-сайтам пользователям предлагается переключиться на режим InPrivate или на личную учетную запись, чтобы открыть заблокированные веб-сайты. Вы можете выбрать предпочтения между InPrivate и личным аккаунтом.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.AutoTransitionModeOnBlock |
0 : (по умолчанию) Всегда показывать всплывающее окно, которое пользователь может выбрать. 1. Автоматически переключаться на личную учетную запись при входе в личную учетную запись. Если вход в личную учетную запись не выполнен, поведение изменяется на значение 2. 2 : Автоматически переключаться на InPrivate, если переключение InPrivate разрешено com.microsoft.intune.mam.managedbrowser.openInPrivateIfBlocked=true. |
Управление поведением запроса публикации при переключении учетной записи
При попытке доступа к заблокированным веб-сайтам пользователям предлагается переключиться на режим InPrivate или на личную учетную запись, чтобы открыть заблокированные веб-сайты. Вы можете выбрать предпочтения по обработке запроса публикации во время переключения учетной записи. Политика MAM доступна только для iOS.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.IgnorePostRequestOnAutoTransition |
false: (по умолчанию) Продолжить запрос публикации, когда URL-адрес заблокирован и переключается в частный режим или личную учетную запись. true: игнорировать запрос публикации, когда URL-адрес заблокирован, переключаться в приватный режим или личную учетную запись и показывать заблокированное сообщение. |
Управляйте поведением при переключении личного профиля на рабочий профиль
Если Microsoft Edge находится в личном профиле и пользователи пытаются открыть ссылку из Outlook или Microsoft Teams, которые находятся в рабочем профиле, Intune по умолчанию использует рабочий профиль Microsoft Edge, чтобы открыть ссылку, так как Microsoft Edge, Outlook и Microsoft Teams управляются Intune. Однако при блокировке ссылки пользователь переключается на личный профиль. Это создает проблемы для пользователей.
Вы можете настроить политику, чтобы улучшить взаимодействие с пользователями. Рассмотрите возможность использования этой политики вместе с AutoTransitionModeOnBlock, так как она может переключить пользователей на личный профиль в соответствии с настроенным значением политики.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.ProfileAutoSwitchToWork |
1: (По умолчанию) Переключиться на рабочий профиль, даже если URL-адрес заблокирован политикой Microsoft Edge. 2. Заблокированные URL-адреса открываются в личном профиле, если выполнен вход в личный профиль. Если вход в личный профиль не выполнен, заблокированный URL-адрес открывается в режиме InPrivate. |
Управление блокировкой вложенных ресурсов
По умолчанию AllowListURL и BlockListURLs применяются только на уровне навигации. При внедрении заблокированных URL-адресов (URL-адресов, настроенных в BlockListURLs или URL-адресов, не настроенных в AllowListURLs) в качестве вложенных ресурсов в веб-страницу, эти вложенные URL-адреса ресурсов не блокируются.
Чтобы еще больше ограничить эти вложенные ресурсы, можно настроить политику для блокировки URL-адресов вложенных ресурсов.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.ManageRestrictedSubresourceEnabled |
false: (по умолчанию) URL-адреса вложенных ресурсов не блокируются, даже если URL-адреса вложенных ресурсов заблокированы. true: URL-адреса дочерних ресурсов блокируются, если они указаны как заблокированные. |
Примечание.
Рассмотрите возможность использования этой политики с BlockListURLs. При использовании с AllowListURLs убедитесь, что URL-адреса всех дочерних ресурсов включены в AllowListURLs. В противном случае некоторые вложенные ресурсы могут не загрузиться
Форматы URL-адресов для списка разрешенных и заблокированных сайтов
Для создания списков разрешенных или заблокированных сайтов можно использовать различные форматы URL-адресов. Эти допустимые шаблоны подробно описаны в следующей таблице.
При вводе любых URL-адресов в списке добавляйте префиксы http:// или https://.
Вы можете использовать подстановочный знак (*) в соответствии с правилами в следующем списке разрешенных шаблонов.
Подстановочный знак может сопоставлять только часть (например,
news-contoso.com) или весь компонент имени узла (например, ) или целые части пути,host.contoso.comразделенные косой чертой (www.contoso.com/images).В адресе можно указать номера портов. Если номер порта не указан, используются следующие значения:
- Порт 80 для http
- Порт 443 для https
Использование подстановочных знаков для номера порта поддерживается только в Microsoft Edge для iOS. Например, можно указать
http://www.contoso.com:*иhttp://www.contoso.com:*/.Указание IPv4-адресов в нотации CIDR поддерживается. Например, можно указать 127.0.0.1/24 (диапазон IP-адресов).
URL-адрес Подробно Совпадения Не соответствуют http://www.contoso.comСоответствует одной странице www.contoso.comhost.contoso.comwww.contoso.com/imagescontoso.com/http://contoso.comСоответствует одной странице contoso.com/host.contoso.comwww.contoso.com/imageswww.contoso.comhttp://www.contoso.com/*Соответствует всем URL-адресам, которые начинаются с www.contoso.comwww.contoso.comwww.contoso.com/imageswww.contoso.com/videos/tvshowshost.contoso.comhost.contoso.com/imageshttp://*.contoso.com/*Соответствует всем поддоменам в домене contoso.comdeveloper.contoso.com/resourcesnews.contoso.com/imagesnews.contoso.com/videoscontoso.host.comnews-contoso.comhttp://*contoso.com/*Соответствует всем поддоменам, заканчивающимися на contoso.com/news-contoso.comnews-contoso.com/dailynews-contoso.host.comnews.contoso.comhttp://www.contoso.com/imagesСоответствует одной папке www.contoso.com/imageswww.contoso.com/images/dogshttp://www.contoso.com:80Соответствует одной странице с использованием номера порта www.contoso.com:80https://www.contoso.comСоответствует одной безопасной странице www.contoso.comwww.contoso.com/imageshttp://www.contoso.com/images/*Соответствует одной папке и всем вложенным папкам www.contoso.com/images/dogswww.contoso.com/images/catswww.contoso.com/videoshttp://contoso.com:*Соответствует любому номеру порта для одной страницы contoso.com:80contoso.com:808010.0.0.0/24Соответствует диапазону IP-адресов от 10.0.0.0 до 10.0.0.255 10.0.0.010.0.0.100192.168.1.1- Ниже приведены примеры некоторых входных данных, которые нельзя указать:
*.com*.contoso/*www.contoso.com/*imageswww.contoso.com/*images*pigswww.contoso.com/page*https://*http://*http://www.contoso.com: /*
Отключение внутренних страниц Microsoft Edge
Вы можете отключить внутренние страницы Microsoft Edge, такие как Edge://flags и Edge://net-export. Другие страницы можно найти на Edge://about
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.InternalPagesBlockList | Соответствующее значение ключа представляет собой список имен страниц. Внутренние страницы, которые требуется заблокировать, можно ввести в виде одного значения, разделенного вертикальной чертой | . Примеры. flags|net-export |
Управляйте веб-сайтами, чтобы разрешить загрузку файлов
Возможны ситуации, когда пользователям разрешается только просматривать веб-сайты без возможности отправлять файлы. Организации могут указать, какие веб-сайты могут принимать загружаемые файлы.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.FileUploadAllowedForUrls | Соответствующее значение ключа — это список URL-адресов. Вы вводите все URL-адреса, которые нужно заблокировать, в виде одного значения, разделенного символом вертикальной черты |. Примеры. URL1|URL2|URL3 https://contoso.com/|http://contoso.com/|https://[*.]contoso.com|[*.]contoso.com |
| com.microsoft.intune.mam.managedbrowser.FileUploadBlockedForUrls | Соответствующее значение ключа — это список URL-адресов. Вы вводите все URL-адреса, которые нужно заблокировать, в виде одного значения, разделенного символом вертикальной черты |. Примеры. URL1|URL2|URL3 https://external.filesupload1.com/|http://external.filesupload2.com/|https://[*.]external.filesupload1.com|[*.]filesupload1.com |
Пример блокировки загрузки файлов для всех веб-сайтов, включая внутренние веб-сайты.
- com.microsoft.intune.mam.managedbrowser.FileUploadBlockedForUrls=
*
Пример разрешения определенным веб-сайтам загружать файлы
- com.microsoft.intune.mam.managedbrowser.FileUploadAllowedForUrls=
https://[*.]contoso.com/|[*.]sharepoint.com/ - com.microsoft.intune.mam.managedbrowser.FileUploadBlockedForUrls=
*
Дополнительную информацию о формате URL-адресов см. в разделе Формат шаблона URL-адресов политики предприятия .
Примечание.
В Microsoft Edge для iOS действие вставки блокируется в дополнение к отправке. Пользователи не увидят параметр вставки в меню действий.
Управление конфигурацией прокси-сервера
Вы можете использовать Microsoft Edge для iOS и Android и прокси-сервер приложения Microsoft Entra вместе, чтобы предоставить пользователям доступ к сайтам интрасети с их мобильных устройств. Например:
- Пользователь применяет мобильное приложение Outlook, которое защищено Intune. Затем пользователь выбирает ссылку на сайт интрасети в сообщении электронной почты. Microsoft Edge для iOS и Android распознает, что этот сайт интрасети был доступен пользователю через Application Proxy. Пользователь автоматически направляется через Application Proxy для проверки подлинности с помощью любой применимой многофакторной проверки подлинности и условного доступа, прежде чем достигнет сайта интрасети. Теперь пользователь может получить доступ к внутренним сайтам даже с мобильных устройств, а ссылка в Outlook работает должным образом.
- Пользователь открывает Microsoft Edge для iOS и Android на устройстве с iOS или Android. Если Microsoft Edge для iOS и Android защищен с помощью Intune, а Application Proxy включен, пользователь может перейти на сайт интрасети, используя внутренний URL-адрес, к которому он привык. Microsoft Edge для iOS и Android распознает, что этот сайт интрасети был доступен пользователю через Application Proxy. Пользователь автоматически направляется через прокси приложения для проверки подлинности, прежде чем перейти на сайт интрасети.
Перед началом работы:
- Настройте свои внутренние приложения через прокси-сервер приложений Microsoft Entra.
- Сведения о настройке прокси приложения и публикации приложений см. в документации по настройке.
- Убедитесь, что пользователю назначено приложение Microsoft Entra Proxy app, даже если в приложении настроен тип предварительной проверки подлинности Passthrough.
- Приложению Microsoft Edge для iOS и Android должна быть назначена политика защиты приложений Intune.
- В приложениях Майкрософт должна быть политика защиты приложений, в которой параметру Ограничить обмен веб-содержимым с другими приложениями настроено значение Microsoft Edge.
Примечание.
Microsoft Edge для iOS и Android обновляет данные перенаправления Application Proxy на основе последнего успешного события обновления. Попытка обновления выполняется, когда последнее успешное событие обновления произошло более часа назад.
Используйте в Microsoft Edge для iOS и Android следующую пару ключ-значение, чтобы включить Application Proxy.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.AppProxyRedirection Это имя политики заменено пользовательским интерфейсом перенаправления прокси-сервера приложений в разделе параметров конфигурации Microsoft Edge |
true включает сценарии перенаправления прокси-сервера приложения Microsoft Entra false (по умолчанию) предотвращает сценарии прокси-сервера приложения Microsoft Entra |
Дополнительные сведения о том, как использовать Microsoft Edge для iOS и Android и прокси-сервер приложений Microsoft Entra совместно для простого (и защищенного) доступа к локальным веб-приложениям, см. в статье "Лучше вместе: Intune и Microsoft Entra объединяют усилия для улучшения доступа пользователей.
Управление сайтами единого входа NTLM
Организации могут требовать, чтобы пользователи проходили проверку подлинности с помощью NTLM для доступа к веб-сайтам интрасети. По умолчанию пользователям предлагается вводить учетные данные при каждом доступе к веб-сайту, требующему проверки подлинности NTLM, так как кэширование учетных данных NTLM отключено.
Организации могут включить кэширование учетных данных NTLM для определенных веб-сайтов. Для этих сайтов после ввода учетных данных пользователем и успешной проверки подлинности учетные данные кэшируются по умолчанию на 30 дней.
Примечание.
Если вы используете прокси-сервер, убедитесь, что он настроен с помощью политики NTLMSSOURLs, в которой вы специально указываете как https , так и http как часть значения ключа.
В настоящее время схемы https и http должны быть указаны в значении ключа NTLMSSOURLS. Например, необходимо настроить оба https://your-proxy-server:8080 параметра и http://your-proxy-server:8080. В настоящее время указания формата как host:port (например your-proxy-server:8080, ) недостаточно.
Кроме того, при настройке прокси-серверов в политике NTLMSSOURLs не поддерживается подстановочный знак (*).
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.NTLMSSOURLs | Соответствующее значение ключа — это список URL-адресов. Вы вводите все URL-адреса, которые нужно разрешить, в виде одного значения, разделенного символом вертикальной черты |. Примеры. URL1|URL2 http://app.contoso.com/|https://expenses.contoso.com Дополнительные сведения о поддерживаемых форматах URL-адресов см. в разделе Форматы URL-адресов для списка разрешенных и заблокированных сайтов. |
| com.microsoft.intune.mam.managedbrowser.durationOfNTLMSSO | Количество часов кэширования учетных данных. По умолчанию — 720 часов |
Управление параметром веб-страницы "Запуск Microsoft Edge"
Организации могут управлять параметром веб-страницы "Запуск Microsoft Edge", установив по умолчанию вариант " Продолжить просмотр с того места, где я остановился " или "Всегда начинать с новой вкладки".
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.RestoreBrowsingOption |
0: (по умолчанию) нет настройки 1. Продолжить просмотр с того места, где я остановился 2. Всегда начинайте с новой новой вкладки |
Управление интерактивным режимом для единого входа в Интернете
Организации могут включить или отключить интерактивный режим для единого веб-входа (WebSSO). Когда интерактивный режим активирован, Microsoft Edge Mobile обновляет состояние входа текущей учетной записи и при необходимости предлагает пользователю пройти повторную проверку подлинности путем прямого взаимодействия.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.EnableInteractiveModeForWebSSO |
false: (по умолчанию) отключено true: enable |
Поддержка единого веб-входа в запросах iframe
Организации могут включать или отключать единый веб-вход (SSO) в запросах iframe в Microsoft Edge.
| Ключ | Значение |
|---|---|
| com.microsoft.intune.mam.managedbrowser.experiments.EnableWebSSOInIframe |
false: (по умолчанию) отключено true: enable |
Управление представлением рабочего стола на мобильных устройствах
Эта политика определяет режим просмотра по умолчанию для веб-сайтов. Организации могут указать список шаблонов URL-адресов сайтов, которые всегда открываются в представлении на компьютере или на мобильном устройстве.
| Ключ | Значение |
|---|---|
| DefaultDesktopSiteSetting |
1. Все веб-сайты по умолчанию открываются в представлении на компьютере. 2: (по умолчанию) Все веб-сайты по умолчанию открываются в мобильном представлении. |
| DesktopSiteForceForUrls | Укажите список шаблонов URL-адресов сайтов, которые всегда будут открываться в представлении на компьютере. Если политика не настроена, будет применяться поведение по умолчанию, определенное "DefaultDesktopSiteSetting". Дополнительные сведения о допустимых шаблонах URL-адресов см. в статье Формат фильтрации для политик на основе списка URL-адресов. |
| MobileSiteForceForUrls | Укажите список шаблонов URL-адресов сайтов, которые всегда будут открываться в мобильном представлении. Если политика не настроена, будет применяться поведение по умолчанию, определенное "DefaultDesktopSiteSetting". Дополнительные сведения о допустимых шаблонах URL-адресов см. в статье Формат фильтрации для политик на основе списка URL-адресов. |
Другие конфигурации приложений для управляемых устройств
Следующие политики, которые изначально можно было настроить с помощью политики конфигурации приложений для управляемых приложений, теперь доступны с помощью политики конфигурации приложений для управляемых устройств. При использовании политик для управляемых приложений пользователи должны войти в Microsoft Edge. При использовании политик для управляемых устройств пользователям не требуется входить в Microsoft Edge для применения этих политик.
Так как политикам конфигурации приложений для управляемых устройств требуется регистрация устройств, поддерживается любое единое управление конечными точками (UEM). Дополнительные политики в канале MDM см. в статье Политики Microsoft Edge Mobile.
| Политика MAM | Политика MDM |
|---|---|
| com.microsoft.intune.mam.managedbrowser.NewTabPage.CustomURL | EdgeNewTabPageCustomURL |
| com.microsoft.intune.mam.managedbrowser.MyApps | EdgeMyApps |
| com.microsoft.intune.mam.managedbrowser.defaultHTTPS | EdgeDefaultHTTPS |
| com.microsoft.intune.mam.managedbrowser.disableShareUsageData | EdgeDisableShareUsageData |
| com.microsoft.intune.mam.managedbrowser.disabledFeatures | EdgeDisabledFeatures |
| com.microsoft.intune.mam.managedbrowser.disableImportPasswords | EdgeImportPasswordsDisabled |
| com.microsoft.intune.mam.managedbrowser.enableKioskMode | EdgeEnableKioskMode |
| com.microsoft.intune.mam.managedbrowser.showAddressBarInKioskMode | EdgeShowAddressBarInKioskMode |
| com.microsoft.intune.mam.managedbrowser.showBottomBarInKioskMode | EdgeShowBottomBarInKioskMode |
| com.microsoft.intune.mam.managedbrowser.account.syncDisabled | EdgeSyncDisabled |
| com.microsoft.intune.mam.managedbrowser.NetworkStackPref | EdgeNetworkStackPref |
| com.microsoft.intune.mam.managedbrowser.SmartScreenEnabled | SmartScreenEnabled |
| com.microsoft.intune.mam.managedbrowser.MicrosoftRootStoreEnabled | MicrosoftRootStoreEnabled |
| com.microsoft.intune.mam.managedbrowser.SSLErrorOverrideAllowed | SSLErrorOverrideAllowed |
| com.microsoft.intune.mam.managedbrowser.DefaultPopupsSetting | DefaultPopupsSetting |
| com.microsoft.intune.mam.managedbrowser.PopupsAllowedForUrls | PopupsAllowedForUrls |
| com.microsoft.intune.mam.managedbrowser.PopupsBlockedForUrls | PopupsBlockedForUrls |
| com.microsoft.intune.mam.managedbrowser.DefaultSearchProviderEnabled | DefaultSearchProviderEnabled |
| com.microsoft.intune.mam.managedbrowser.DefaultSearchProviderName | DefaultSearchProviderName |
| com.microsoft.intune.mam.managedbrowser.DefaultSearchProviderSearchURL | DefaultSearchProviderSearchURL |
| com.microsoft.intune.mam.managedbrowser.Chat | EdgeCopilotEnabled |
| com.microsoft.intune.mam.managedbrowser.ChatPageContext | EdgeChatPageContext |
| com.microsoft.intune.mam.managedbrowser.CopilotMode | CopilotMode |
Развертывание сценариев конфигурации приложений с помощью Microsoft Intune
Если вы используете Microsoft Intune в качестве поставщика управления мобильными приложениями, следующие действия позволят вам создать политику конфигурации управляемых приложений. После создания конфигурации вы сможете назначать соответствующие параметры группам пользователей.
Войдите в Центр администрирования Microsoft Intune.
В политиках конфигурации приложений нажмите Добавить, а затем выберите Управляемые приложения.
В политиках конфигурации приложений нажмите "Добавить" и выберите "Управляемые приложения".
В разделе "Основы " введите имя и необязательное описание для параметров конфигурации приложения.
Для общедоступных приложений выберите Выберите общедоступные приложения, а затем в целевых приложениях выберите Edge для iOS и Android, выбрав приложения для платформы iOS и Android. Нажмите "Выбрать ", чтобы сохранить выбранные общедоступные приложения.
Нажмите кнопку "Далее", чтобы завершить ввод основных параметров политики конфигурации приложений.
В разделе Параметры разверните Параметры конфигурации Edge.
Если вы хотите управлять параметрами защиты данных, настройте нужные параметры соответствующим образом:
Для параметра Перенаправление прокси приложения выберите один из доступных вариантов: Включить или Отключить (по умолчанию).
Для параметра URL-адрес ярлыка домашней страницы укажите действительный URL-адрес, включающий префикс http:// или https://. Неправильные URL-адреса блокируются в качестве меры безопасности.
Для параметра Управляемые закладки укажите название и действительный URL-адрес, включающий префикс http:// или https://.
Для параметра Разрешенные URL-адреса укажите действительный URL-адрес (разрешены только эти URL-адреса; доступ к другим сайтам отсутствует). Дополнительные сведения о поддерживаемых форматах URL-адресов см. в разделе Форматы URL-адресов для списка разрешенных и заблокированных сайтов.
Для параметра Заблокированные URL-адреса укажите действительный URL-адрес (блокируются только эти URL-адреса). Дополнительные сведения о поддерживаемых форматах URL-адресов см. в разделе Форматы URL-адресов для списка разрешенных и заблокированных сайтов.
Для параметра Перенаправлять сайты с ограниченным доступом в личный контекст выберите один из доступных вариантов: Включить (по умолчанию) или Отключить.
Примечание.
Если в политике определены как разрешенные, так и заблокированные URL-адреса, учитывается только список разрешенных.
Если вы хотите отключить дополнительные параметры конфигурации приложения, разверните узел "Общие параметры конфигурации " и введите соответствующие пары "ключ-значение".
Завершив настройку параметров, нажмите кнопку "Далее".
В разделе "Задания" выберите "Выбрать группы для включения". Выберите группу Microsoft Entra, которой вы хотите назначить политику конфигурации приложения, а затем нажмите "Выбрать".
Закончив задания, нажмите "Далее".
В колонке "Создание политики конфигурации приложения" "Просмотр + Создание " проверьте параметры, настроенные и нажмите кнопку "Создать".
Созданная политика конфигурации появится в колонке Конфигурация приложения.
Использование Microsoft Edge для iOS и Android для доступа к журналам управляемых приложений
Пользователи с Microsoft Edge для iOS и Android, установленным на устройствах с iOS или Android, могут просматривать состояние управления всеми опубликованными приложениями Майкрософт. Они могут отправлять журналы для устранения неполадок в управляемых приложениях iOS или Android. Для этого нужно выполнить следующие действия.
Откройте Microsoft Edge для iOS и Android на своем устройстве.
Введите
edge://intunehelp/в поле адреса.Microsoft Edge для iOS и Android запускает режим устранения неполадок.
Вы можете получить журналы от службы поддержки Майкрософт, предоставив идентификатор инцидента пользователя.
Список параметров, хранимый в журналах приложений, см. в статье Просмотр журналов защиты клиентских приложений.
Журналы диагностики
В дополнение к журналам Intune из edge://intunehelp/, вас может попросить служба поддержки Майкрософт предоставить журналы диагностики Microsoft Edge для iOS и Android. Вы можете отправить журналы на сервер Майкрософт или сохранить их локально и поделиться ими непосредственно в службу поддержки Майкрософт.
Отправка журналов на сервер Майкрософт
Выполните следующие действия, чтобы отправить журналы на сервер Майкрософт:
- Воспроизведите проблему.
- Откройте дополнительное меню, щелкнув значок гамбургера в правом нижнем углу.
- Проведите влево и выберите "Справка и отзывы".
- В разделе "Описать, что происходит" опишите проблему, чтобы служба поддержки могла найти соответствующие журналы.
- Отправьте журналы на сервер Майкрософт, нажав кнопку в правом верхнем углу.
Сохраняйте журналы локально и делитесь ими напрямую в службу поддержки Майкрософт
Выполните следующие действия, чтобы сохранить журналы локально и поделиться ими:
- Воспроизведите проблему.
- Откройте меню переполнения, выбрав меню-гамбургер в правом нижнем углу.
- Проведите влево и выберите "Справка и отзывы".
- Выберите диагностические данные.
- В Microsoft Edge для iOS нажмите значок "Поделиться " в правом верхнем углу. Откроется диалоговое окно общего доступа к ОС, что позволяет сохранить журналы локально или поделиться ими через другие приложения. В Microsoft Edge для Android откройте подменю в правом верхнем углу и выберите параметр сохранения журналов. Журналы сохраняются в папке Download>Edge .
Если вы хотите очистить старые журналы, выберите значок "Очистить " в правом верхнем углу при выборе диагностических данных. Затем снова воспроизведите проблему, чтобы сохранить только свежие журналы.
Примечание.
Сохранение журналов также соответствует политике защиты приложений Intune. Поэтому вам не разрешается сохранять диагностические данные на локальных устройствах.
Методы прямой ссылки для принудительного запуска приложения Edge на мобильном устройстве
Существуют специальные прямые ссылки, предназначенные для Edge Mobile.
| Схема | Узел | Path | Поведение |
|---|---|---|---|
| microsoft-edge-http:// | <any> |
<any> |
Открытие http:// URL-адреса<any> |
| microsoft-edge-https:// | <any> |
<any> |
Открытие http:// URL-адреса<any> |