Управление доступом к обмену сообщениями и совместной работой с помощью Outlook для iOS и Android с Microsoft Intune

Приложение Outlook для iOS и Android расширяет возможности мобильных устройств пользователей в организации, объединяя электронную почту, календарь, контакты и другие файлы.

Самые богатые и широкие возможности защиты данных Microsoft 365 доступны при подписке на пакет Enterprise Mobility + Security, который включает функции Microsoft Intune и Microsoft Entra ID P1 или P2, такие как условный доступ. Как минимум, необходимо развернуть политику условного доступа, которая позволяет подключаться к Outlook для iOS и Android с мобильных устройств, а также политику защиты приложений Intune, обеспечивающую безопасность совместной работы.

Применение условного доступа

Организации могут использовать политики условного доступа Microsoft Entra, чтобы гарантировать, что пользователи смогут получать доступ к рабочему или учебному содержимому только с помощью Outlook для iOS и Android. Для этого вам потребуется политика условного доступа, предназначенная для всех потенциальных пользователей. Эти политики описаны в разделе Условный доступ: требовать утвержденные клиентские приложения или политику защиты приложений.

  1. Выполните действия, описанные в разделе Требование утвержденных клиентских приложений или политики защиты приложений для мобильных устройств. Эта политика позволяет использовать Outlook для iOS и Android, но блокирует подключение OAuth и мобильных клиентов Exchange ActiveSync с поддержкой базовой проверки подлинности к Exchange Online.

    Примечание.

    Эта политика гарантирует, что мобильные пользователи могут получить доступ ко всем конечным точкам Microsoft 365 с помощью соответствующих приложений.

  2. Следуйте инструкциям в разделе "Блокировка Exchange ActiveSync на всех устройствах", чтобы предотвратить подключение клиентов Exchange ActiveSync, использующих базовую проверку подлинности на немобильных устройствах, к Exchange Online.

    Приведенные выше политики используют политику "Требовать защиты приложений", которая гарантирует, что политика защиты приложений Intune применяется к связанной учетной записи в Outlook для iOS и Android перед предоставлением доступа. Если пользователю не назначена политика защиты приложений Intune, нет лицензии на Intune или приложение не включено в политику защиты приложений Intune, эта политика не позволяет пользователю получить маркер доступа и доступ к данным обмена сообщениями.

  3. Следуйте инструкциям в разделе Заблокируйте устаревшую проверку подлинности в Microsoft Entra ID с помощью условного доступа, чтобы заблокировать устаревшую проверку подлинности для других протоколов Exchange на устройствах iOS и Android. Эта политика должна быть предназначена только для облачного приложения Microsoft Exchange Online и платформ устройств iOS и Android. Это гарантирует, что мобильные приложения, использующие веб-службы веб-службы Exchange, протоколы IMAP4 или POP3 с обычной проверкой подлинности, не смогут подключиться к Exchange Online.

Примечание.

Чтобы можно было использовать политики условного доступа на основе приложений, необходимо установить приложение Microsoft Authenticator на устройствах с iOS. Для устройств с Android требуется приложение "Корпоративный портал Intune". Дополнительные сведения см. в статье Условный доступ на основе приложений с помощью Intune.

Создание политик защиты приложений Intune

Политики защита приложений определяют, какие приложения разрешены, а также действия, которые они могут выполнять с данными вашей организации. Варианты, доступные в политиках защиты приложений, позволяют организациям адаптировать защиту к своим конкретным потребностям. Однако они могут затруднить выбор параметров политик, необходимых для реализации полного сценария. Чтобы помочь организациям назначить приоритеты усилению защиты конечных точек мобильных клиентов, корпорация Майкрософт ввела таксономию для своих политик защиты приложений платформы защиты данных для управления мобильными приложениями iOS и Android.

Платформа защиты данных политик защиты приложений состоит из трех отдельных уровней конфигурации, каждый из которых основан на предыдущем:

  • Базовая защита корпоративных данных (уровень 1) обеспечивает защиту приложений с помощью ПИН-кода и шифрования и выполняет операции выборочной очистки. На устройствах Android этот уровень используется для проверки аттестации устройств. Это минимальная конфигурация, которая обеспечивает аналогичное управление защитой данных в политиках почтовых ящиков Exchange Online и предлагает ИТ-специалистам и пользователям возможности APP.
  • Расширенная защита корпоративных данных (уровень 2) представляет политики защиты приложений, механизмы предотвращения утечки данных и минимальные требования к ОС. Эта конфигурация подходит большинству пользователей мобильных устройств, обращающихся к рабочим или учебным данным.
  • Высокий уровень защиты корпоративных данных (уровень 3) представляет расширенные механизмы защиты данных, улучшенную настройку ПИН-кода и политики защиты приложений. Защита от угроз на мобильных устройствах. Эта конфигурация является рекомендуемой для пользователей, работающих с данными с высоким уровнем риска.

Конкретные рекомендации для каждого уровня конфигурации и минимальный список приложений, защиту которых необходимо обеспечить, см. в статье Использование политик защиты приложений на платформе защиты данных.

Вне зависимости от того, зарегистрировано ли устройство в решении единого управления конечными точками (UEM), политику защиты приложений Intune необходимо создать как для приложений iOS, так и для приложений Android. Для этого выполните действия, описанные в статье Как создать и назначить политики защиты приложений. Эти политики должны по крайней мере отвечать указанным ниже требованиям.

  • Они должны включать все мобильные приложения Microsoft 365, например Microsoft Edge, Outlook, OneDrive, Office или Teams. Это гарантирует, что пользователи могут безопасно получать доступ к рабочим и учебным данным, а также управлять ими в любом приложении Майкрософт.

  • Она назначена всем пользователям. Это гарантирует защиту всех пользователей, независимо от того, используют ли они Outlook для iOS или Android.

  • Определите, какой уровень платформы соответствует вашим требованиям. Большинству организаций следует реализовать параметры, определенные в разделе Корпоративная расширенная защита данных (уровень 2), так как это обеспечивает управление требованиями к защите данных и доступу.

Дополнительные сведения о доступных параметрах см. в статьях Параметры политики защиты приложений Android и Параметры политик для защиты приложений в iOS.

Важно!

Чтобы применять политики защиты приложений с использованием Intune к приложениям на устройствах с Android, не зарегистрированных в Intune, пользователь также должен установить приложение "Корпоративный портал Intune".

Использование конфигурации приложения

Outlook для iOS и Android поддерживает параметры приложения, позволяющие администраторам единого управления конечными точками настраивать поведение приложения. Microsoft Intune, представляющий собой единое решение для управления конечными точками, обычно используется для настройки и назначения приложений конечным пользователям организации.

Конфигурация приложений может предоставляться через канал ОС управления мобильными устройствами (MDM) на зарегистрированных устройствах (канал конфигурации управляемых приложений для iOS или канал Android в корпоративной среде для Android) или через канал политики защиты приложений Intune. Outlook для iOS и Android поддерживает следующие сценарии настройки:

  • Разрешение только для рабочих и учебных учетных записей
  • Общие параметры конфигурации приложения
  • Параметры S/MIME
  • Параметры защиты данных

Конкретные процедурные действия и подробную документацию по параметрам конфигурации приложений, поддерживаемым Outlook для iOS и Android, см. в статье Развертывание параметров конфигурации приложений Outlook для iOS и Android.

Дальнейшие действия