Защита данных в Windows MAM

14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

Вы можете включить защищенный доступ в системе управления мобильными приложениями (MAM) к данным организации на личных устройствах с Windows. Эта возможность использует следующие функциональные возможности:

  • Политики конфигурации приложений (ACP) Intune для настройки взаимодействия с пользователем организации
  • Политики защиты приложений Intune для защиты данных организации и проверки работоспособности клиентского устройства
  • Защита от угроз клиента приложения "Безопасность Windows", интегрированная с приложением Intune, для обнаружения локальных угроз здоровью на личных устройствах с Windows
  • Защита приложений Условный доступ, чтобы убедиться, что устройство защищено и работоспособно, прежде чем предоставлять защищенный доступ к службам через Microsoft Entra ID

Подготовка к работе

  • Для поддерживаемых версий Windows доступно решение Intune по управлению мобильными приложениями (MAM) для Windows. Это включает в себя поддерживающие изменения для Microsoft Edge (стабильные и расширенные стабильные выпуски для Windows) и приложения Безопасность Windows. Защита приложений: условный доступ является общедоступным.

  • Windows MAM поддерживается в облачных средах для государственных организаций. Дополнительные сведения см. в разделе "Развертывание приложений с помощью Intune в средах GCC High и DoD".

    Дополнительные сведения о MAM см. в разделе Основы управления мобильными приложениями (MAM).

  • Соединитель Mobile Threat Defense (MTD) для компонента Безопасность Windows Center (WSC) поддерживается только в Windows 11 версии 22631 (23H2) или более поздней.

Обзор

Как конечные пользователи, так и организации должны иметь защищенный доступ с личных устройств. Организациям необходимо обеспечить защиту корпоративных данных на личных, неуправляемых устройствах. Как администратор Intune вы отвечаете за определение того, каким образом участники (конечные пользователи) вашей организации получают защищенный доступ к корпоративным ресурсам с неуправляемого устройства. При доступе к данным организации необходимо убедиться, что неуправляемые устройства исправны, приложения соответствуют политикам защиты данных вашей организации и что политики вашей организации не влияют на неуправляемые активы конечных пользователей на их устройствах.

Как администратор Intune, вы должны иметь следующие функции управления приложениями:

  • Возможность развертывания политик защиты приложений для приложений и пользователей, защищенных с помощью пакета SDK для приложений Intune, включая следующее:
    • Параметры защиты данных
    • Параметры проверки работоспособности (также известного как условный запуск)
  • Возможность требовать политики защиты приложений через условный доступ
  • Возможность выполнять дополнительную проверку работоспособности клиента в центре безопасности Windows, выполнив следующие действия:
    • Назначение уровня риска в Центре безопасности Windows, связанного с предоставлением конечным пользователям доступа к корпоративным ресурсам
    • Настройка соединителя на основе клиента в Microsoft Intune для Центра безопасности Windows
  • Возможность развертывания команды выборочной очистки для защищенных приложений

Членам вашей организации (конечным пользователям) требуется предоставить следующие функциональные возможности для своих учетных записей:

  • Возможность входа в Microsoft Entra ID для доступа к сайтам, защищенным с помощью функции условного доступа
  • Возможность проверки состояния работоспособности клиентского устройства, если устройство считается неработоспособным
  • Возможность отзыва доступа к ресурсам, если устройство остается неработоспособным
  • Возможность получения информации с четкими шагами исправления, если доступ контролируется политикой администратора

Примечание.

Сведения о Microsoft Entra ID см. в разделе Требование политики защиты приложений на устройствах с Windows.

Соответствие условному доступу

Предотвращение потери данных — это часть защиты данных организации. Защита от потери данных эффективна только в том случае, если данные организации недоступны с незащищенных систем или устройств. Защита приложений: условный доступ использует условный доступ, чтобы обеспечить поддержку и применение политик защиты приложений в клиентском приложении перед предоставлением доступа к защищенным ресурсам (например, данным организации). Защита приложений Условный доступ позволит конечным пользователям с личными устройствами с Windows использовать приложения, управляемые политиками защиты приложений, включая Microsoft Edge, для доступа к ресурсам Microsoft Entra без полного управления своим личным устройством.

Эта служба MAM синхронизирует состояние соответствия требованиям для каждого пользователя, приложения и устройства со службой ЦС Microsoft Entra. Сюда входят сведения об угрозах, полученные от поставщиков Mobile Threat Defense (MTD), начиная с Безопасность Windows Center.

Примечание.

Эта служба MAM использует тот же рабочий процесс соответствия условному доступу, который используется для управления Microsoft Edge на устройствах iOS и Android.

При обнаружении изменений служба MAM немедленно обновляет состояние соответствия устройства требованиям. Служба также включает состояние работоспособности MTD как часть состояния соответствия.

Примечание.

Служба MAM оценивает состояние MTD в службе. Это осуществляется независимо от клиента MAM и клиентской платформы.

Клиент MAM сообщает состояние здоровья клиента (или метаданные работоспособности) службе MAM после проверки. Состояние работоспособности включает в себя все сбои проверок работоспособности приложения для условий блокировки или очистки . Кроме того, Microsoft Entra ID помогает конечным пользователям выполнить действия по исправлению при попытке доступа к заблокированному ресурсу центра сертификации.

Соответствие условному доступу

Организации могут использовать политики условного доступа Microsoft Entra, чтобы гарантировать, что пользователи смогут получать доступ к рабочему или учебному содержимому только с помощью приложений, управляемых политиками в Windows. Для этого вам потребуется политика условного доступа, предназначенная для всех потенциальных пользователей. Выполните действия, описанные в статье "Запрос политики защиты приложений на устройствах с Windows", которая разрешает Microsoft Edge для Windows, но запрещает другим веб-браузерам подключаться к конечным точкам Microsoft 365.

С помощью условного доступа вы также можете настроить таргетинг на локальные сайты, которые вы открыли для внешних пользователей через прокси-сервер приложения Microsoft Entra .

Дополнительные сведения см. в статье Использование прокси-сервера приложений Microsoft Entra для публикации локальных приложений для удаленных пользователей

Работоспособность защиты от угроз

Перед предоставлением доступа к данным организации проверяется состояние работоспособности личного устройства. Обнаружение угроз MAM можно связать с центром безопасности Windows. Центр безопасности Windows оценивает работоспособность клиентского устройства для приложения Intune через соединитель между службами. Эта оценка поддерживает шлюзование потока и доступ к данным организации на личных, неуправляемых устройствах.

Состояние работоспособности включает следующие сведения:

  • Идентификаторы пользователей, приложений и устройств
  • Предопределенное состояние работоспособности
  • Время последнего обновления состояния работоспособности

Состояние работоспособности отправляется только пользователям, зарегистрированным в MAM. Конечные пользователи могут прекратить отправку данных, выйдя из своей учетной записи организации в защищенных приложениях. Администраторы могут прекратить отправку данных, удалив соединитель безопасности Windows из Microsoft Intune.

Дополнительные сведения см. в статье Создание политики защиты приложений MTD для Windows.

Создание политик защиты приложений Intune

Политики защита приложений определяют, какие приложения разрешены, а также действия, которые они могут выполнять с данными вашей организации. Варианты, доступные в политиках защиты приложений, позволяют организациям адаптировать защиту к своим конкретным потребностям. Однако они могут затруднить выбор параметров политик, необходимых для реализации полного сценария.

Администратор может настроить защиту данных с помощью политик защиты приложений. Эта конфигурация применяется к собственному взаимодействию приложений Windows с данными. Параметры политики защита приложений делятся на три категории:

  • Защита данных . Эти параметры управляют перемещением данных в контекст организации (учетная запись, документ, расположение, службы) и из него для пользователя.
  • Проверки работоспособности (условный запуск) — эти параметры управляют условиями устройства, необходимыми для доступа к данным организации, и действиями по исправлению, если условия не выполняются.

Чтобы помочь организациям приоритизировать защиту конечных точек клиентов, корпорация Майкрософт ввела таксономию для своих политик защиты приложений платформы защиты данных для управления мобильными приложениями.

Конкретные рекомендации для каждого уровня конфигурации и минимальный список приложений, защиту которых необходимо обеспечить, см. в статье Использование политик защиты приложений на платформе защиты данных.

Дополнительные сведения о доступных параметрах см. в разделе Параметры политики защиты приложений для Windows.

Дальнейшие действия