Выборочная очистка данных с помощью политики защиты приложений Действия условного запуска в Intune

Действия условного запуска в политиках защиты приложений Intune предоставляют организациям возможность блокировать доступ или удалять данные организации при невыполнении определенных условий устройства или приложения.

Вы можете явно выбрать очистку корпоративных данных компании с устройства конечного пользователя в качестве действия в случае несоответствия, используя эти параметры. Для некоторых параметров можно настроить несколько действий, таких как блокировка доступа и очистка данных, на основе различных указанных значений.

Создание политики защиты приложений с помощью действий условного запуска

  1. Войдите в Центр администрирования Microsoft Intune.
  2. Выберите "Защитаприложений>".
  3. Нажмите "Создать политику " и выберите платформу устройства для политики.
  4. Выберите "Настроить необходимые параметры", чтобы просмотреть список параметров, доступных для настройки политики.
  5. Прокрутив вниз в области параметров, вы увидите раздел "Условный запуск " с редактируемой таблицей.
  6. Нажмите Параметр и введите Значение, которому пользователи должны соответствовать, чтобы войти в корпоративное приложение.
  7. Выберите действие , которое вы хотите предпринять, если пользователи не соответствуют вашим требованиям. В некоторых случаях для одного параметра можно настроить несколько действий. Дополнительные сведения см. в статье Создание и назначение политик защиты приложений.

Параметры политики

В таблице параметров политики защиты приложений есть столбцы для параметра, значения и действия.

Ознакомительная версия: параметры политик Windows

Для Windows вы можете настроить действия для следующих параметров "Проверки работоспособности" с помощью раскрывающегося списка параметров :

  • Учетная запись отключена
  • Максимальная версия ОС
  • Минимальная версия приложения
  • Минимальная версия ОС
  • Минимальная версия пакета SDK
  • Период отсрочки в автономном режиме
  • Максимальный допустимый уровень угроз для устройства

Параметры политики iOS

Для iOS/iPadOS вы можете настроить действия для следующих параметров с помощью раскрывающегося списка параметров :

  • Макс. попыток ввода ПИН-кода
  • Период отсрочки в автономном режиме
  • Устройства со снятой защитой или административным доступом
  • Максимальная версия ОС
  • Минимальная версия ОС
  • Минимальная версия приложения
  • Минимальная версия пакета SDK
  • Модель устройства
  • Максимальный допустимый уровень угроз для устройства
  • Учетная запись отключена

Чтобы использовать параметр "Модель устройства", введите список идентификаторов моделей iOS/iPadOS, разделенный точкой с запятой. Эти значения не чувствительны к регистру. Помимо отчетов Intune для входных данных "Модели устройств", вы можете найти идентификатор модели iOS / iPadOS в этом стороннем репозитории GitHub.
Пример ввода: iPhone5,2; iPhone5,3

На устройствах конечных пользователей клиент Intune будет выполнять действия на основе простого сопоставления строк модели устройства, указанных в политиках защиты приложений Intune. Соответствие полностью зависит от того, что сообщает устройство. Вам (ИТ-администратору) рекомендуется обеспечить предполагаемое поведение, протестировав этот параметр на различных производителях и моделях устройств и нацелив его на небольшую группу пользователей. Значение по умолчанию — «Не настроено».
Выполните одно из следующих действий.

  • Разрешить указанное (блок не указан)
  • Разрешить указанное (очистка не указано)

Что произойдет, если ИТ-администратор введет разные списки идентификаторов моделей iOS/iPadOS между политиками, предназначенными для одних и тех же приложений для одного и того же пользователя Intune?
При возникновении конфликтов между двумя политиками защиты приложений для настроенных значений Intune обычно использует наиболее строгий подход. Результирующая политика, отправляемая в целевое приложение, открываемое целевым пользователем Intune, будет пересечением перечисленных идентификаторов моделей iOS/iPadOS в политике A и политике B, предназначенной для одного и того же сочетания приложения и пользователя. Например, политика A указывает iPhone5,2;iPhone5,3, а политика B указывает iPhone5,3, результирующей политикой, на которую нацелен пользователь Intune как политики A, так и политики BiPhone5,3.

Параметры политики Android

Для Android вы можете настроить действия для следующих параметров с помощью раскрывающегося списка параметров :

  • Макс. попыток ввода ПИН-кода
  • Период отсрочки в автономном режиме
  • Устройства со снятой защитой или административным доступом
  • Минимальная версия ОС
  • Максимальная версия ОС
  • Минимальная версия приложения
  • Минимальная версия патча
  • Изготовители устройств
  • Вердикт о честности игры
  • Требовать сканирования угроз в приложениях
  • Минимальная версия корпоративного портала
  • Максимальный допустимый уровень угроз для устройства
  • Учетная запись отключена
  • Требовать блокировку устройства

Используя минимальную версию корпоративного портала, можно указать конкретную минимальную определенную версию корпоративного портала, которая применяется на устройстве конечного пользователя. Этот параметр условного запуска позволяет задать значения для блокировки доступа, очистки данных и предупреждения в качестве возможных действий, если каждое из значений не выполняется. Возможные форматы для этого значения соответствуют шаблону [Основной].[ Минор], [мажор].[ Минор]. [Build] или [Major].[ Минор]. [Сборка]. [Редакция]. Учитывая, что некоторые пользователи могут не предпочесть принудительное обновление приложений на месте, параметр "Предупредить" может быть идеальным при настройке этого параметра. Магазин Google Play отлично справляется с отправкой разностных байтов только для обновлений приложений. Тем не менее, это все еще может быть большой объем данных, которые пользователь может не захотеть использовать, если он имеет доступ к данным во время обновления. Принудительное обновление и скачивание обновленного приложения может привести к непредвиденной плате за передачу данных во время обновления. Параметр минимальной версии Корпоративного портала, если он настроен, затронет всех конечных пользователей, которые получают версию 5.0.4560.0 Корпоративного портала и любых будущих версий Корпоративного портала. Этот параметр не влияет на пользователей версии Корпоративного портала, которая старше версии, с которой выпущена эта функция. Конечные пользователи, использующие автообновления приложений на своих устройствах, скорее всего, не увидят диалоговых окон этой функции, учитывая, что они, скорее всего, будут использовать последнюю версию Корпоративного портала. Этот параметр предназначен только для Android с защитой приложений для зарегистрированных и незарегистрированных устройств.

Чтобы использовать параметр "Изготовитель устройства", введите список поставщиков Android, разделенный точкой с запятой. Эти значения не чувствительны к регистру. Помимо отчетов Intune, производителя устройства на Android можно найти в параметрах устройства.
Пример ввода: Производитель A; Производитель B

Примечание.

В приведенном ниже списке приведены некоторые распространенные сведения о производителях, о которых сообщается с устройств, использующих Intune, и могут использоваться в качестве входных данных: Asus; ежевика; Бк; Джиони; Google; Hmd global; Htc; Huawei; Infinix; Kyocera; Лемобиле; Lenovo; Lge; Motorola; Онеплюс; Оппо; Samsung; Решетка; Sony; Текно; Vivo; Vodafone; Xiaomi; Зте; Зук

На устройствах конечных пользователей клиент Intune будет выполнять действия на основе простого сопоставления строк модели устройства, указанных в политиках защиты приложений Intune. Соответствие полностью зависит от того, что сообщает устройство. Вам (ИТ-администратору) рекомендуется обеспечить предполагаемое поведение, протестировав этот параметр на различных производителях и моделях устройств и нацелив его на небольшую группу пользователей. Значение по умолчанию — «Не настроено».
Выполните одно из следующих действий.

  • Разрешить указанное (блокировать на неопределенном)
  • Разрешить указанное (очистка не указано)

Что произойдет, если ИТ-администратор введет разный список производителей Android между политиками, предназначенными для одних и тех же приложений для одного и того же пользователя Intune?
При возникновении конфликтов между двумя политиками защиты приложений для настроенных значений Intune обычно использует наиболее строгий подход. Результирующая политика, отправляемая в целевое приложение, открываемое целевым пользователем Intune, будет пересечением перечисленных производителей Android в политике A и политике B, предназначенной для одной и той же комбинации приложения и пользователя. Например, политика A указывает Google;Samsung, а политика B указывает Google, результирующей политикой, на которую нацелен пользователь Intune как политики A, так и политики BGoogle.

Дополнительные параметры и действия

По умолчанию таблица содержит заполненные строки в качестве параметров, настроенных на льготный период автономного режима и максимальное число попыток ввода ПИН-кода, если параметр "Требовать ПИН-код для доступа " имеет значение "Да".

Чтобы настроить параметр, выберите его из раскрывающегося списка в столбце "Параметры ". После выбора параметра доступное для редактирования текстовое поле становится активным в столбце "Значение " в той же строке, если необходимо задать значение. Кроме того, раскрывающийся список становится включенным в столбце "Действие " с набором действий условного запуска, применимых к параметру.

В следующем списке представлен общий список действий:

  • Блокировка доступа — блокировка доступа конечного пользователя к корпоративному приложению.
  • Очистка данных — очистка корпоративных данных с устройства конечного пользователя.
  • Предупреждение — предоставьте диалоговое окно пользователю в качестве предупреждающего сообщения.

В некоторых случаях, например в параметре минимальной версии ОС , можно настроить параметр на выполнение всех применимых действий на основе различных номеров версий.

Снимок экрана: действия по обеспечению доступа к защите приложений — минимальная версия ОС

После полной настройки параметра строка отображается в представлении только для чтения и доступна для редактирования в любое время. Кроме того, в строке отображается раскрывающийся список, доступный для выбора в столбце "Параметр ". Настроенные параметры, которые не разрешают выполнять несколько действий, недоступны для выбора в раскрывающемся списке.

Дальнейшие действия

Дополнительные сведения о политиках защиты приложений Intune см. в следующих статьях: