Управляйте возможностями совместной работы в Teams для iOS и Android с помощью Microsoft Intune

Microsoft Teams — это центр командной работы в Microsoft 365, который объединяет людей, содержимое и инструменты, необходимые вашей команде для более активного и эффективного взаимодействия.

Самые богатые и широкие возможности защиты данных Microsoft 365 доступны при подписке на пакет Enterprise Mobility + Security, который включает функции Microsoft Intune и Microsoft Entra ID P1 или P2, такие как условный доступ. Как минимум, вы захотите развернуть политику условного доступа, которая разрешает подключение к Teams для iOS и Android с мобильных устройств, и политику защиты приложений Intune, которая обеспечивает защиту при совместной работе.

Применение условного доступа

Организации могут использовать политики условного доступа Microsoft Entra, чтобы гарантировать, что пользователи смогут получать доступ к рабочему или учебному контенту только с помощью Teams для iOS и Android. Для этого вам потребуется политика условного доступа, предназначенная для всех потенциальных пользователей. Эти политики описаны в разделе Условный доступ: требовать утвержденные клиентские приложения или политику защиты приложений.

Примечание.

Чтобы можно было использовать политики условного доступа на основе приложений, необходимо установить приложение Microsoft Authenticator на устройствах с iOS. Для устройств с Android требуется приложение "Корпоративный портал Intune". Дополнительные сведения см. в статье Условный доступ на основе приложений с помощью Intune.

Выполните действия, описанные в статье "Требовать утвержденные клиентские приложения или политику защиты приложений для мобильных устройств", которая разрешает Teams для iOS и Android, но блокирует подключение сторонних клиентов для мобильных устройств с поддержкой OAuth к конечным точкам Microsoft 365.

Примечание.

Эта политика гарантирует, что мобильные пользователи могут получить доступ ко всем конечным точкам Microsoft 365 с помощью соответствующих приложений.

Создание политик защиты приложений Intune

Политики защита приложений определяют, какие приложения разрешены, а также действия, которые они могут выполнять с данными вашей организации. Варианты, доступные в политиках защиты приложений, позволяют организациям адаптировать защиту к своим конкретным потребностям. Однако они могут затруднить выбор параметров политик, необходимых для реализации полного сценария. Чтобы помочь организациям назначить приоритеты усилению защиты конечных точек мобильных клиентов, корпорация Майкрософт ввела таксономию для своих политик защиты приложений платформы защиты данных для управления мобильными приложениями iOS и Android.

Платформа защиты данных политик защиты приложений состоит из трех отдельных уровней конфигурации, каждый из которых основан на предыдущем:

  • Базовая защита корпоративных данных (уровень 1) обеспечивает защиту приложений с помощью ПИН-кода и шифрования и выполняет операции выборочной очистки. На устройствах Android этот уровень используется для проверки аттестации устройств. Это минимальная конфигурация, которая обеспечивает аналогичное управление защитой данных в политиках почтовых ящиков Exchange Online и предлагает ИТ-специалистам и пользователям возможности APP.
  • Расширенная защита корпоративных данных (уровень 2) представляет политики защиты приложений, механизмы предотвращения утечки данных и минимальные требования к ОС. Эта конфигурация подходит большинству пользователей мобильных устройств, обращающихся к рабочим или учебным данным.
  • Высокий уровень защиты корпоративных данных (уровень 3) представляет расширенные механизмы защиты данных, улучшенную настройку ПИН-кода и политики защиты приложений. Защита от угроз на мобильных устройствах. Эта конфигурация является рекомендуемой для пользователей, работающих с данными с высоким уровнем риска.

Конкретные рекомендации для каждого уровня конфигурации и минимальный список приложений, защиту которых необходимо обеспечить, см. в статье Использование политик защиты приложений на платформе защиты данных.

Вне зависимости от того, зарегистрировано ли устройство в решении единого управления конечными точками (UEM), политику защиты приложений Intune необходимо создать как для приложений iOS, так и для приложений Android. Для этого выполните действия, описанные в статье Как создать и назначить политики защиты приложений. Эти политики должны по крайней мере отвечать указанным ниже требованиям.

  1. Они должны включать все мобильные приложения Microsoft 365, например Microsoft Edge, Outlook, OneDrive, Office или Teams. Это гарантирует, что пользователи могут безопасно получать доступ к рабочим и учебным данным, а также управлять ими в любом приложении Майкрософт.

  2. Они назначаются всем пользователям. Это гарантирует защиту всех пользователей, независимо от того, используют ли они Teams для iOS или Android.

  3. Определите, какой уровень платформы соответствует вашим требованиям. Большинству организаций следует реализовать параметры, определенные в разделе Корпоративная расширенная защита данных (уровень 2), так как это обеспечивает управление требованиями к защите данных и доступу.

Дополнительные сведения о доступных параметрах см. в статьях Параметры политики защиты приложений Android и Параметры политик для защиты приложений в iOS.

Важно!

Чтобы применить политики защиты приложений Intune к приложениям на устройствах Android, которые не зарегистрированы в Intune, пользователь должен также установить Корпоративный портал Intune Intune.

Использование конфигурации приложения

Teams для iOS и Android поддерживает параметры приложений, которые позволяют единое управление конечными точками, такие как Microsoft Intune, администраторы могут настраивать поведение приложения.

Конфигурация приложений может предоставляться через канал ОС управления мобильными устройствами (MDM) на зарегистрированных устройствах (канал конфигурации управляемых приложений для iOS или канал Android в корпоративной среде для Android) или через канал политики защиты приложений Intune. Teams для iOS и Android поддерживает следующие сценарии настройки:

  • Разрешение только для рабочих и учебных учетных записей

Важно!

В сценариях конфигурации, требующих регистрации устройств на Android, устройства должны быть зарегистрированы в Android Enterprise, а Teams для Android должны быть развернуты через управляемый магазин Google Play. Дополнительные сведения см. в статьях Настройка регистрации устройств с личным рабочим профилем Android Enterprise и Добавление политик конфигурации приложений для управляемых устройств Android Enterprise.

Каждый сценарий конфигурации подчеркивает свои конкретные требования. Например, что требуется сценарием конфигурации: регистрация устройства (а значит обеспечивается возможность работы с любым поставщиком UEM) или политики защиты приложений Intune.

Важно!

Ключи конфигурации приложений чувствительны к регистру. Используйте правильный регистр, чтобы конфигурация вступила в силу.

Примечание.

В Microsoft Intune конфигурация приложений, предоставляемая через канал ОС MDM, называется политикой конфигурации приложений (ACP) Управляемые устройства. Конфигурация приложений, предоставляемая через канал политики защиты приложений (APP), называется политикой конфигурации приложений Управляемые приложения.

Разрешение только для рабочих и учебных учетных записей

Соблюдение политик безопасности данных и соответствия требованиям наших крупнейших и строго регулируемых клиентов является ключевым элементом ценности Microsoft 365. Некоторые компании должны записывать всю информацию о коммуникациях в своей корпоративной среде, а также гарантировать, что устройства используются только для корпоративных коммуникаций. Для поддержки этих требований Teams для iOS и Android на зарегистрированных устройствах можно настроить таким образом, чтобы можно было подготовить только одну корпоративную учетную запись в приложении.

Дополнительные сведения о настройке режима разрешенных учетных записей организации см. здесь:

Этот сценарий конфигурации работает только с зарегистрированными устройствами. Однако поддерживается любой поставщик UEM. Если вы не используете Microsoft Intune, вам необходимо ознакомиться с документацией UEM, чтобы узнать, как развернуть эти ключи конфигурации.

Упростите вход с помощью входа без домена

Вы можете упростить вход в Teams для iOS и Android, предварительно заполнив доменное имя на экране входа для пользователей общих и управляемых устройств, применив следующие политики:

Имя Значение
domain_name Строковое значение, предоставляющее домен добавляемого клиента. Используйте значение с запятой в качестве разделителя, чтобы добавить несколько доменов. Эта политика работает только на зарегистрированных устройствах.
enable_numeric_emp_id_keypad Логическое значение, используемое для обозначения того, что идентификатор сотрудника является полностью цифровым и что цифровая клавиатура должна быть включена для удобства ввода. Если значение не установлено, откроется буквенно-цифровая клавиатура. Эта политика работает только на зарегистрированных устройствах.

Примечание.

Эти политики будут работать только на зарегистрированных, общих и управляемых устройствах.

Параметры уведомлений в Microsoft Teams

Уведомления позволяют держать вас в курсе того, что происходит или будет происходить вокруг вас. Они отображаются на главном экране или экране блокировки в зависимости от настроек. Используйте следующие параметры, чтобы настроить уведомления на портале с помощью политики защиты приложений.

Параметры Описание
Разрешить Отображение актуального уведомления со всеми деталями (название и содержание).
Блокировка данных организации Удалите заголовок и замените содержимое на "У вас новое сообщение" для уведомлений чата и "Есть новое действие" для других. Пользователь не сможет ответить на уведомление с экрана блокировки.
Заблокировано Подавляет уведомление и не уведомляет пользователя.

Настройка политик в Intune

  1. Войдите в центр администрирования Microsoft Intune .

  2. В левой области навигации перейдите в раздел "Защита приложений>".

  3. Нажмите Create Policy (Создать политику) и выберите нужную платформу, например iOS/iPadOS.

  4. На странице "Основы " добавьте такие сведения, как "Имя " и "Описание". Нажмите кнопку Далее.

  5. На странице "Приложения " щелкните "Выбрать общедоступные приложения", затем найдите и выберите приложения Microsoft Teams . Нажмите кнопку Далее.

  6. На странице "Защита данных " найдите параметр "Уведомления о данных организации " и выберите параметр "Блокировать данные организации ". Настройте задания для групп пользователей для включения, а затем создайте политику.

  7. После создания политики защиты приложений перейдите враздел "Конфигурация>приложений>"Создание>управляемых приложений.

  8. На странице "Основы " добавьте имя и нажмите "Выбрать общедоступные приложения", затем найдите и выберите приложения Microsoft Teams . Нажмите кнопку Далее.

  9. В разделе "Общие параметры конфигурации" задайте для любой из клавиш уведомлений значение 1 , чтобы включить эту функцию для чата, каналов, всех остальных уведомлений или любой из этих комбинаций. И установите значение 0 , чтобы отключить функцию.

    Имя Значение
    com.microsoft.teams.chat.notifications.IntuneMAMOnly 1 — вкл., 0 — выкл.
    com.microsoft.teams.channel.notifications.IntuneMAMOnly 1 — вкл., 0 — выкл.
    com.microsoft.teams.other.notifications.IntuneMAMOnly 1 — вкл., 0 — выкл.

    App-Configuration-Properties-a-no-Sight

  10. Настройте задания для групп пользователей для включения, а затем создайте политику.

  11. После создания политики перейдите в раздел "Защита приложений>". Найдите только что созданную политику защита приложений и проверка, была ли она развернута, просмотрев столбец "Развернуто". В столбце "Развернуто " для созданной политики должно отображаться "Да ". Если отображается "Нет", обновите страницу и проведите проверку через 10 минут.

Уведомления отображаются на устройствах iOS и Android

  1. На устройстве войдите в Teams и на Корпоративный портал. Установите параметр "Всегда показывать предварительные просмотры>", чтобы параметры уведомлений вашего устройства позволяли получать уведомления из Teams.
  2. Заблокируйте устройство и отправляйте уведомления вошедшему на него пользователю. Коснитесь уведомления, чтобы развернуть его на экране блокировки, не разблокируя устройство.
  3. Уведомления на экране блокировки должны выглядеть следующим образом (снимки экрана сделаны в iOS, но на Android должны отображаться те же строки):
    • Параметр ответа или других быстрых реакций на экране блокировки не должен отображаться.

    • Аватар отправителя не отображается; однако инициалы - это хорошо.

    • В уведомлении должен отображаться заголовок, но содержимое должно быть заменено на "У вас новое сообщение" для уведомлений чата и "Есть новая активность" для других уведомлений.

      снимок экрана iPhone

Дополнительные сведения о политиках конфигурации приложений и политиках защиты приложений см. в следующих разделах:

Несколько управляемых учетных записей

Teams для iOS поддерживает функцию нескольких управляемых учетных записей (MMA) в службе управления мобильными приложениями (MAM) Intune. MMA позволяет пользователям добавлять и управлять несколькими рабочими или учебными учетными записями в Teams, поддерживая независимое применение политики защиты приложений для каждой учетной записи.

Teams — это приложение с сегментированным представлением, то есть оно отображает данные для одной учетной записи за раз. Пользователи переключаются между учетными записями в приложении, и к активной учетной записи применяется политика защиты приложений. С ММА:

  • Каждая управляемая учетная запись имеет собственный PIN-код, ограничения условного запуска и передачи данных, применяемые независимо.
  • Администраторы могут выборочно удалять одну управляемую учетную запись, не затрагивая другие учетные записи.
  • Поведение личных учетных записей не изменилось — личные учетные записи остаются неуправляемыми.

MMA применяется как к зарегистрированным, так и к незарегистрированным устройствам. К каждой управляемой учетной записи в Teams применяется политика защиты приложений, предназначенная для пользователя этой учетной записи, как определено в Центре администрирования Microsoft Intune.

Сведения о поддерживаемых версиях приложений, ключевом поведении, вопросах и ответах и сведениях об устранении неполадок см. в статье "Несколько управляемых учетных записей для политик защиты приложений".

Дальнейшие действия