Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Поскольку все больше организаций внедряют стратегии использования мобильных устройств для доступа к рабочим или учебным данным, защита от утечки данных становится первостепенной задачей. Решением Intune для управления мобильными приложениями для защиты от утечки данных являются политики защиты приложений. Эти политики представляют собой правила, гарантирующие, что данные организации остаются в безопасности или содержатся в управляемом приложении независимо от того, зарегистрировано ли устройство. Дополнительные сведения см. в статье Обзор политик защита приложений.
При настройке политик защиты приложений различные параметры и параметры позволяют организациям адаптировать защиту к своим конкретным потребностям. Из-за такой гибкости может быть не очевидно, какая перестановка параметров политики требуется для реализации полного сценария. Чтобы помочь организациям определить приоритеты в усилиях по усилению защиты конечных точек клиентов, корпорация Майкрософт ввела новую классификацию для конфигураций безопасности в Windows, а Intune использует аналогичную таксономию для своих политик защиты приложений и платформы защиты данных для управления мобильными приложениями.
Инфраструктура конфигурации защиты данных политик защиты приложений организована в три отдельных сценария настройки:
Базовая защита корпоративных данных уровня 1 — корпорация Майкрософт рекомендует использовать эту конфигурацию в качестве минимальной конфигурации защиты данных для корпоративных устройств.
Повышенная корпоративная защита данных уровня 2 — корпорация Майкрософт рекомендует использовать эту конфигурацию для устройств, на которых пользователи имеют доступ к конфиденциальной или конфиденциальной информации. Эта конфигурация применима к большинству мобильных пользователей, получающих доступ к рабочим или школьным данным. Некоторые параметры могут оказать влияние на работу пользователей.
Высокий уровень защиты корпоративных данных уровня 3 — корпорация Майкрософт рекомендует использовать эту конфигурацию для устройств, управляемых организацией с более крупной или сложной командой безопасности, а также для определенных пользователей или групп, подверженных уникально высокому риску (пользователи, которые обрабатывают конфиденциальные данные там, где несанкционированное раскрытие ведет к значительным материальным потерям для организации). Организация, которая может стать мишенью хорошо финансируемых и изощренных противников, должна стремиться к такой конфигурации.
Политики защита приложений Методология развертывания платформы защиты данных
Как и при любом развертывании нового программного обеспечения, компонентов или параметров, корпорация Майкрософт рекомендует инвестировать в методологию кругов для тестирования проверки перед развертыванием платформы защиты данных политик приложений. Определение кругов развертывания обычно происходит один раз (или, по крайней мере, редко), но ИТ-отделу следует пересмотреть эти группы, чтобы убедиться в правильности последовательности.
Корпорация Майкрософт рекомендует следующий подход к кругу развертывания для политик защиты приложений и платформы защиты данных:
| Круг развертывания | Tenant | Команды оценки | Выходные данные | Временная шкала |
|---|---|---|---|---|
| Контроль качества | Клиент предварительной подготовки | Владельцы мобильных возможностей, безопасность, оценка рисков, конфиденциальность, взаимодействие с пользователем | Проверка функционального сценария, проекты документов | 0–30 дней |
| Предварительная версия | Рабочий клиент | Владельцы мобильных возможностей, пользовательский интерфейс | Проверка сценария конечного пользователя, документация для пользователей | 7–14 дней, контроль качества |
| Производство | Рабочий клиент | Владельцы мобильных возможностей, служба ИТ-поддержки | Недоступно | от 7 дней до нескольких недель, предварительная версия |
Как показано из таблицы выше, все изменения в политиках защиты приложений следует сначала вносить в опытную среду, чтобы понять влияние параметров политики. По завершении тестирования изменения можно перенести в рабочую среду и применить их к подмножеству рабочих пользователей, как правило, к ИТ-отделу и другим соответствующим группам. И, наконец, развертывание может быть завершено для остальной части сообщества мобильных пользователей. Развертывание в рабочей среде может занять больше времени в зависимости от масштаба воздействия изменения. Если это не влияет на пользователей, изменение должно быть развернуто быстро, а если изменение влияет на пользователей, развертывание может потребоваться замедлить из-за необходимости сообщить об изменениях пользователям аудитории.
При тестировании изменений в политике защиты приложений учитывайте время доставки. Можно отслеживать состояние доставки политики защиты приложений для определенного пользователя. Дополнительные сведения см. в статье Мониторинг политик защиты приложений.
Индивидуальные параметры политики защиты приложений для каждого приложения можно проверить на устройствах, использующих Microsoft Edge и URL-адрес about:Intunehelp. Дополнительные сведения см. в статьях "Просмотр журналов защиты клиентских приложений" и "Использование Microsoft Edge для iOS и Android для доступа к журналам управляемых приложений".
Политики защита приложений Параметры платформы защиты данных
Следующие параметры политики защиты приложений должны быть включены для соответствующих приложений и назначены всем пользователям мобильных устройств. Дополнительные сведения о каждом параметре политики см. в разделе Параметры политики защиты приложений для iOS и параметры политики защиты приложений для Android.
Корпорация Майкрософт рекомендует просматривать и классифицировать сценарии использования, а затем настраивать пользователей с помощью инструкций для этого уровня. Как и в случае с любой платформой, параметры на соответствующем уровне может потребоваться скорректировать в соответствии с потребностями организации, так как система защиты данных должна оценивать среду угроз, готовность к риску и влияние на удобство использования.
Администраторы могут включить следующие уровни конфигурации в свою методологию развертывания кругов для тестирования и использования в рабочей среде, импортировав образец JSON-шаблонов конфигурации политики защиты приложений Intune со сценариями PowerShell Intune.
Примечание.
При использовании MAM для Windows см. раздел Параметры политики защита приложений для Windows.
Политики условного доступа
Чтобы гарантировать, что только приложения, поддерживающие политики защиты приложений, получают доступ к данным рабочей или учебной учетной записи, требуются политики условного доступа Microsoft Entra. Эти политики описаны в разделе Условный доступ: требовать утвержденные клиентские приложения или политику защиты приложений.
Действия по реализации конкретных политик см. в статье "Требовать утвержденные клиентские приложения или политику защиты приложений для мобильных устройств в разделе "Условный доступ: требовать утвержденные клиентские приложения или политику защиты приложений ". Наконец, выполните действия из раздела "Блокировка устаревшей проверки подлинности ", чтобы заблокировать устаревшие приложения для iOS и Android.
Примечание.
Эти политики используют элементы управления предоставлением "Требовать утвержденное клиентское приложение" и "Требовать политику защиты приложений".
Приложения, которые нужно включать в политики защиты приложений
Для каждой политики защиты приложений нацелена основная группа Microsoft Apps, в которую входят следующие приложения:
- Microsoft Edge
- Excel
- Office
- OneDrive
- OneNote
- Outlook
- PowerPoint
- SharePoint
- Teams
- To Do
- Word
Эти политики должны включать другие приложения Майкрософт в соответствии с бизнес-потребностями, дополнительные сторонние общедоступные приложения, в которые интегрирован пакет SDK Intune, используемый в организации, а также бизнес-приложения, в которые интегрирован пакет SDK Intune (или которые были упакованы).
Базовая защита корпоративных данных уровня 1
Уровень 1 — это минимальная конфигурация защиты данных для корпоративного мобильного устройства. Эта конфигурация заменяет базовые политики доступа к устройствам Exchange Online, требуя ПИН-кода для доступа к рабочим или учебным данным, шифруя данные рабочей или учебной учетной записи и предоставляя возможность выборочной очистки учебных или рабочих данных. Однако, в отличие от политик доступа к устройствам Exchange Online, приведенные ниже параметры политики защиты приложений применяются ко всем приложениям, выбранным в политике, тем самым обеспечивая защиту доступа к данным за пределами сценариев обмена мобильными сообщениями.
Политики уровня 1 обеспечивают разумный уровень доступа к данным, сводя к минимуму влияние на пользователей и зеркало параметров защиты данных и доступа по умолчанию при создании политики защиты приложений в Microsoft Intune.
Защита данных
| Setting | Описание настройки | Значение | Платформа |
|---|---|---|---|
| Передача данных | Резервное копирование данных организации в... | Разрешить | iOS/iPadOS, Android |
| Передача данных | Отправка данных организации в другие приложения | Все приложения | iOS/iPadOS, Android |
| Передача данных | Отправлять данные организации в | Все направления | Windows |
| Передача данных | Получать данные из других приложений | Все приложения | iOS/iPadOS, Android |
| Передача данных | "Получать данные из | Все источники | Windows |
| Передача данных | Ограничение вырезания, копирования и вставки между приложениями | Любое приложение | iOS/iPadOS, Android |
| Передача данных | Разрешить вырезание, копирование и вставку для | Любое место назначения и любой источник | Windows |
| Передача данных | Сторонние клавиатуры | Разрешить | iOS/iPadOS |
| Передача данных | Одобренные клавиатуры | Не требуется | Android |
| Передача данных | Снимок экрана и Google Ассистент | Разрешить | Android |
| Шифрование | Шифрование данных организации | Обязательность | iOS/iPadOS, Android |
| Шифрование | Шифрование данных организации на зарегистрированных устройствах | Обязательность | Android |
| функциональность. | Синхронизация с собственным приложением контактов | Разрешить | iOS/iPadOS, Android |
| функциональность. | Печать данных организации | Разрешить | iOS/iPadOS, Android, Windows |
| функциональность. | Ограничить обмен веб-содержимым с другими приложениями | Любое приложение | iOS/iPadOS, Android |
| функциональность. | Уведомления о данных организации | Разрешить | iOS/iPadOS, Android |
Требования к доступу
| Setting | Значение | Платформа | Примечания |
|---|---|---|---|
| ПИН-код для доступа | Обязательность | iOS/iPadOS, Android | |
| Тип ПИН-кода | Числовой | iOS/iPadOS, Android | |
| Простой ПИН-код | Разрешить | iOS/iPadOS, Android | |
| Выберите минимальную длину ПИН-кода | 4 | iOS/iPadOS, Android | |
| Touch ID вместо PIN-кода для доступа (iOS 8+/iPadOS) | Разрешить | iOS/iPadOS | |
| Переопределение биометрии с помощью ПИН-кода после тайм-аута | Обязательность | iOS/iPadOS, Android | |
| Время ожидания (в минутах активности) | 1440 | iOS/iPadOS, Android | |
| Face ID вместо PIN-кода для доступа (iOS 11+/iPadOS) | Разрешить | iOS/iPadOS | |
| Биометрия вместо ПИН-кода для доступа | Разрешить | iOS/iPadOS, Android | |
| Смена ПИН-кода после количества дней | Нет | iOS/iPadOS, Android | |
| Выберите количество предыдущих значений ПИН-кода, которые нужно сохранить | 0 | Android | |
| ПИН-код приложения при задании ПИН-кода устройства | Обязательность | iOS/iPadOS, Android | Если устройство зарегистрировано в Intune, администраторы могут присвоить ему значение "Не требуется", если они применяют надежный ПИН-код устройства с помощью политики соответствия устройств требованиям. |
| Данные рабочей или учебной учетной записи для доступа | Не требуется | iOS/iPadOS, Android | |
| Перепроверять требования доступа через (минут бездействия) | 30 | iOS/iPadOS, Android |
Условный запуск
| Setting | Описание настройки | Значение / действие | Платформа | Примечания |
|---|---|---|---|---|
| Условия приложения | Макс. попыток ввода ПИН-кода | 5 / Сброс ПИН-кода | iOS/iPadOS, Android | |
| Условия приложения | Период отсрочки в автономном режиме | 10080 / Блокировка доступа (минуты) | iOS/iPadOS, Android, Windows | |
| Условия приложения | Период отсрочки в автономном режиме | 90 / Очистка данных (дни) | iOS/iPadOS, Android, Windows | |
| Условия устройства | Устройства со снятой защитой или административным доступом | Н/Д / Блокировать доступ | iOS/iPadOS, Android | |
| Условия устройства | Аттестация устройств SafetyNet | Базовая целостность и сертифицированные устройства / Блокировка доступа | Android | Этот параметр настраивает проверку целостности устройств Google Play на устройствах конечных пользователей. Базовая целостность подтверждает целостность устройства. Проверку базовой целостности не проходят устройства с административным доступом, эмуляторы, виртуальные устройства и устройства с признаками несанкционированного доступа. "Базовая целостность и сертифицированные устройства" проверяют совместимость устройства со службами Google. Эту проверку могут пройти только неизмененные устройства, сертифицированные корпорацией Google. |
| Условия устройства | Требовать сканирования угроз в приложениях | Н/Д / Блокировать доступ | Android | Этот параметр гарантирует, что проверка приложений Google включена для устройств конечных пользователей. Если конфигурация настроена, конечный пользователь будет заблокирован до тех пор, пока не включит сканирование приложений Google на своем устройстве Android. |
| Условия устройства | Максимальный допустимый уровень угроз для устройства | Низкий уровень доступа / Блокировка доступа | Windows | |
| Условия устройства | Требовать блокировку устройства | Низкий/Предупреждение | Android | Этот параметр гарантирует, что у устройств с Android есть пароль, соответствующий минимальным требованиям к паролям. |
Примечание.
Параметры условного запуска Windows называются "Проверка работоспособности".
Улучшенная защита корпоративных данных уровня 2
Уровень 2 — это конфигурация защиты данных, рекомендуемая в качестве стандарта для устройств, на которых пользователи получают доступ к более конфиденциальной информации. Сегодня эти устройства являются в организациях естественной мишенью. Эти рекомендации не предполагают большого штата высококвалифицированных специалистов по безопасности, и поэтому должны быть доступны большинству корпоративных организаций. Эта конфигурация является расширением конфигурации уровня 1. Она ограничивает сценарии передачи данных и требует минимальной версии операционной системы.
Важно!
Параметры политики, применяемые на уровне 2, включают все параметры политики, рекомендованные для уровня 1. Однако на уровне 2 перечислены только те параметры, которые были добавлены или изменены для реализации дополнительных элементов управления и более сложной конфигурации, чем уровень 1. Эти параметры могут оказывать несколько большее влияние на пользователей или приложения. Они обеспечивают уровень защиты данных, который ближе к рискам, с которыми сталкиваются пользователи с доступом к конфиденциальной информации на мобильных устройствах.
Защита данных
| Setting | Описание настройки | Значение | Платформа | Примечания |
|---|---|---|---|---|
| Передача данных | Резервное копирование данных организации в... | Блокировка | iOS/iPadOS, Android | |
| Передача данных | Отправка данных организации в другие приложения | Приложения, управляемые политикой | iOS/iPadOS, Android | В iOS/iPadOS администраторы могут настроить это значение следующим образом: "Приложения, управляемые политикой", "Приложения, управляемые политикой, с общим доступом к ОС" или "Управляемые политикой приложения с фильтрацией открытия/общего доступа". Если устройство также зарегистрировано в Intune, приложения с общим доступом к ОС доступны с общим доступом к ОС. Этот параметр разрешает передачу данных в другие приложения, управляемые политиками, а также передачу файлов в другие приложения, управляемые Intune. Управляемые политикой приложения с фильтрацией "Открыть внутри" или "Поделиться" фильтруют диалоговые окна ОС "Открыть в" или "Поделиться", чтобы отображались только приложения, управляемые политикой. Дополнительные сведения см. в статье Параметры политики защиты приложений для iOS. |
| Передача данных | Отправка данных на | Нет пунктов назначения | Windows | |
| Передача данных | "Получать данные из | Нет источников | Windows | |
| Передача данных | Выбрать исключаемые приложения | "По умолчанию/skype"; app-settings; Калшоу; ИТМС; itmss; itms-apps; itms-приложения; ITMS-сервисы; | iOS/iPadOS | |
| Передача данных | Сохранять копии данных организации | Блокировка | iOS/iPadOS, Android | |
| Передача данных | Разрешить пользователям сохранять копии в выбранных службах | OneDrive для бизнеса, SharePoint, библиотека фотографий | iOS/iPadOS, Android | |
| Передача данных | Transfer telecommunication data to (Перенос телекоммуникационных данных в) | Любое приложение для набора номера | iOS/iPadOS, Android | |
| Передача данных | Ограничение вырезания, копирования и вставки между приложениями | Приложения с управлением политикой и вставкой | iOS/iPadOS, Android | |
| Передача данных | Разрешить вырезание, копирование и вставку для | Нет пункта назначения или источника | Windows | |
| Передача данных | Снимок экрана и Google Ассистент | Блокировка | Android | |
| функциональность. | Ограничить обмен веб-содержимым с другими приложениями | Microsoft Edge | iOS/iPadOS, Android | |
| функциональность. | Уведомления о данных организации | Блокировка данных организации | iOS/iPadOS, Android | Список приложений, поддерживающих этот параметр, см. в разделе "Параметры политики защиты приложений для iOS " и "Параметры политики защиты приложений для Android". |
Условный запуск
| Setting | Описание настройки | Значение / действие | Платформа | Примечания |
|---|---|---|---|---|
| Условия приложения | Учетная запись отключена | Н/Д / Блокировать доступ | iOS/iPadOS, Android, Windows | |
| Условия приложения | Период отсрочки в автономном режиме | 30 / Очистка данных (дни) | iOS/iPadOS, Android, Windows | |
| Условия устройства | Минимальная версия ОС |
Формат: Major.Minor.Build Пример: 14.8 / Блокировка доступа |
iOS/iPadOS | Корпорация Майкрософт рекомендует настроить минимальную основную версию iOS в соответствии с поддерживаемыми версиями iOS для приложений Майкрософт. Приложения Майкрософт поддерживают подход N-1, где N — текущая основная версия основного выпуска iOS. Для настройки значений дополнительной версии и сборки корпорация Майкрософт рекомендует обеспечить актуальность устройств в соответствии с обновлениями для системы безопасности. Последние рекомендации Apple см. в обновлениях системы безопасности Apple |
| Условия устройства | Минимальная версия ОС |
Формат: Major.Minor Пример: 9.0 / Блокировка доступа |
Android | Корпорация Майкрософт рекомендует настроить минимальный основной номер версии Android в соответствии с поддерживаемыми версиями Android для приложений Майкрософт. Изготовители оборудования и устройства, соответствующие рекомендуемым требованиям Android Enterprise, должны поддерживать текущий поставляемый выпуск и обновление. В настоящее время специалистам в сфере анализа и обработки информации рекомендуется использовать Android 9.0 и более поздние версии. Ознакомьтесь с рекомендуемыми требованиями Android для предприятий для последних рекомендаций Android |
| Условия устройства | Минимальная версия ОС |
Формат: Build Пример: 10.0.26200.6899 / Блокировка доступа |
Windows | Корпорация Майкрософт рекомендует настроить минимальную сборку Windows, чтобы она соответствовала поддерживаемым версиям Windows для приложений Майкрософт. В настоящее время корпорация Майкрософт рекомендует использовать следующую сборку:
|
| Условия устройства | Минимальная версия патча |
Формат: ГГГГ-ММ-ДД Пример: 2020-01-01 / Блокировка доступа |
Android | Устройства Android могут получить ежемесячные исправления безопасности, но их выпуск зависит от OEM-изготовителей и операторов связи. Организации должны убедиться, что развернутые устройства Android действительно получают обновления безопасности, и только после этого применять этот параметр. Сведения о последних выпусках исправлений см. в бюллетенях по безопасности Android . |
| Условия устройства | Требуемый тип оценки SafetyNet | Аппаратный ключ | Android | Аппаратная аттестация расширяет существующую проверку службы целостности Google Play путем применения нового типа оценки с аппаратной поддержкой. Он обеспечивает более надежное обнаружение корня для борьбы с новыми инструментами и методами root, которые только программные решения могут не идентифицировать надежно. Как следует из названия, аппаратная аттестация использует аппаратный компонент, который поставляется с устройствами, установленными с Android 8.1 и более поздними версиями. Устройства, которые были обновлены с предыдущей версии Android до Android 8.1, вряд ли будут иметь аппаратные компоненты, необходимые для аттестации с аппаратной поддержкой. Хотя этот параметр должен широко поддерживаться, начиная с устройств, поставляемых с Android 8.1, корпорация Майкрософт настоятельно рекомендует проверять каждое устройство отдельно, прежде чем широко применять этот параметр политики. |
| Условия устройства | Требовать блокировку устройства | Средний/заблокированный доступ | Android | Этот параметр гарантирует, что у устройств с Android есть пароль, соответствующий минимальным требованиям к паролям. |
| Условия устройства | Аттестация устройства Samsung Knox | Блокировка доступа | Android | Корпорация Майкрософт рекомендует настроить для параметра аттестации устройств Samsung Knox значение "Блокировать доступ ", чтобы обеспечить блокировку доступа учетной записи пользователя, если устройство не соответствует аппаратной проверке работоспособности устройства Samsung Knox. Этот параметр проверяет, что все ответы клиента MAM Intune службе Intune были отправлены с работоспособного устройства. Этот параметр применяется ко всем целевым устройствам. Чтобы применить этот параметр только к устройствам Samsung, можно использовать фильтры назначений "Управляемые приложения". Дополнительные сведения о фильтрах назначений см. в разделе Использование фильтров при назначении приложений, политик и профилей в Microsoft Intune. |
Примечание.
Параметры условного запуска Windows называются "Проверка работоспособности".
Высокий уровень защиты корпоративных данных 3
Уровень 3 — это конфигурация защиты данных, рекомендуемая в качестве стандарта для организаций с крупными и сложными организациями безопасности, а также для определенных пользователей и групп, которые станут уникальными целями злоумышленников. Такие организации, как правило, становятся мишенью хорошо финансируемых и опытных противников и как таковые заслуживают дополнительных ограничений и контроля, описанных выше. Эта конфигурация расширяет конфигурацию уровня 2, ограничивая дополнительные сценарии передачи данных, увеличивая сложность конфигурации ПИН-кода и добавляя обнаружение мобильных угроз.
Важно!
Параметры политики, применяемые на уровне 3, включают все параметры политики, рекомендованные для уровня 2, но перечислены только те параметры, которые были добавлены или изменены для реализации дополнительных элементов управления и более сложной конфигурации, чем уровень 2. Эти параметры политики могут оказывать значительное влияние на пользователей или приложения, обеспечивая уровень безопасности, соизмеримый с рисками, с которыми сталкиваются организации.
Защита данных
| Setting | Описание настройки | Значение | Платформа | Примечания |
|---|---|---|---|---|
| Передача данных | Transfer telecommunication data to (Перенос телекоммуникационных данных в) | Любое приложение с управляемым политикой номеронабирателем | Android | Администраторы также могут настроить этот параметр на использование приложения набора номера, которое не поддерживает политики защиты приложений. Для этого выберите конкретное приложение набора номера и укажите идентификатор пакета приложения набора и имя приложения набора номера . |
| Передача данных | Transfer telecommunication data to (Перенос телекоммуникационных данных в) | Определенное приложение для набора номера | iOS/iPadOS | |
| Передача данных | Схема URL-адресов приложения для набора номера | replace_with_dialer_app_url_scheme | iOS/iPadOS | В iOS/iPadOS это значение необходимо заменить схемой URL-адресов для используемого приложения пользовательского набора номера. Если схема URL-адресов неизвестна, обратитесь к разработчику приложения за дополнительными сведениями. Дополнительные сведения о схемах URL-адресов см. в разделе Определение пользовательской схемы URL-адресов для приложения. |
| Передача данных | Получать данные из других приложений | Приложения, управляемые политикой | iOS/iPadOS, Android | |
| Передача данных | Открывать данные в документах организации | Блокировка | iOS/iPadOS, Android | |
| Передача данных | Разрешить пользователям открывать данные из выбранных служб | OneDrive для бизнеса, SharePoint, камера, библиотека фотографий | iOS/iPadOS, Android | Дополнительные сведения см. в статьях Параметры политики защиты приложений для Android и Параметры политики защиты приложений для iOS. |
| Передача данных | Сторонние клавиатуры | Блокировка | iOS/iPadOS | В iOS/iPadOS эта политика блокирует работу всех сторонних клавиатур в приложении. |
| Передача данных | Одобренные клавиатуры | Обязательность | Android | |
| Передача данных | Выбрать клавиатуры для утверждения | Добавить/удалить клавиатуры | Android | При использовании Android необходимо выбрать клавиатуру в зависимости от развернутых устройств Android. |
| функциональность. | Печать данных организации | Блокировка | iOS/iPadOS, Android, Windows |
Требования к доступу
| Setting | Значение | Платформа |
|---|---|---|
| Простой ПИН-код | Блокировка | iOS/iPadOS, Android |
| Выберите минимальную длину ПИН-кода | 6 | iOS/iPadOS, Android |
| Смена ПИН-кода после количества дней | Да | iOS/iPadOS, Android |
| Количество дней | 365 | iOS/iPadOS, Android |
| Биометрия класса 3 (Android 9.0+) | Обязательность | Android |
| Переопределение биометрии с помощью ПИН-кода после биометрических обновлений | Обязательность | Android |
Условный запуск
| Setting | Описание настройки | Значение / действие | Платформа | Примечания |
|---|---|---|---|---|
| Условия устройства | Требовать блокировку устройства | Высокий уровень доступа или блокировка доступа | Android | Этот параметр гарантирует, что у устройств с Android есть пароль, соответствующий минимальным требованиям к паролям. |
| Условия устройства | Максимальный допустимый уровень угроз для устройства | Защищенный / Заблокировать доступ | Windows | |
| Условия устройства | Устройства со снятой защитой или административным доступом | Н/Д / Очистка данных | iOS/iPadOS, Android | |
| Условия устройства | Максимально допустимый уровень угрозы | Защищенный / Заблокировать доступ | iOS/iPadOS, Android | Незарегистрированные устройства можно проверять на наличие угроз с помощью Mobile Threat Defense. Дополнительные сведения см. в статье "Защита от угроз в мобильных устройствах" для незарегистрированных устройств. Если устройство зарегистрировано, этот параметр можно пропустить, чтобы развернуть защиту от мобильных угроз для зарегистрированных устройств. Дополнительные сведения приведены в статье Защита от угроз на мобильных устройствах для зарегистрированных устройств. |
| Условия устройства | Максимальная версия ОС |
Формат: Major.Minor Пример: 11.0 / Блокировка доступа |
Android | Корпорация Майкрософт рекомендует настроить максимальную основную версию Android, чтобы не использовать бета-версии или неподдерживаемые версии операционной системы. Ознакомьтесь с рекомендуемыми требованиями Android для предприятий для последних рекомендаций Android |
| Условия устройства | Максимальная версия ОС |
Формат: Major.Minor.Build Пример: 15.0 / Блокировка доступа |
iOS/iPadOS | Корпорация Майкрософт рекомендует настроить максимальную основную версию iOS/iPadOS, чтобы не использовать бета-версии или неподдерживаемые версии операционной системы. Последние рекомендации Apple см. в обновлениях системы безопасности Apple |
| Условия устройства | Максимальная версия ОС |
Формат: Major.Minor Пример: 22631. / Блокировка доступа |
Windows | Корпорация Майкрософт рекомендует настроить максимальную основную версию Windows, чтобы не использовать бета-версии или неподдерживаемые версии операционной системы. |
| Условия устройства | Аттестация устройства Samsung Knox | Очистка данных | Android | Корпорация Майкрософт рекомендует настроить для параметра аттестации устройств Samsung Knox значение "Очистка данных ", чтобы гарантировать удаление данных организации, если устройство не соответствует аппаратной проверке работоспособности устройства Samsung Knox. Этот параметр проверяет, что все ответы клиента MAM Intune службе Intune были отправлены с работоспособного устройства. Этот параметр будет применяться ко всем целевым устройствам. Чтобы применить этот параметр только к устройствам Samsung, можно использовать фильтры назначений "Управляемые приложения". Дополнительные сведения о фильтрах назначений см. в разделе Использование фильтров при назначении приложений, политик и профилей в Microsoft Intune. |
Дальнейшие действия
Администраторы могут включить указанные выше уровни конфигурации в свою методологию развертывания кругов для тестирования и использования в рабочей среде, импортировав образец JSON-шаблонов конфигурации политики защиты приложений Intune со сценариями PowerShell Intune.