В этой статье приведены ответы на некоторые часто задаваемые вопросы об управлении мобильными приложениями (MAM) Intune и защите приложений Intune.
Основы MAM
Что такое MAM?
Политики защиты приложений
Что такое политики защиты приложений?
Политики защиты приложений — это правила, которые обеспечивают защиту корпоративных данных (включая те, которые хранятся в управляемых приложениях). Политика — это правило, которое Intune применяет, когда пользователь пытается получить доступ к «корпоративным» данным или переместить их. Он также может определять действия, которые Intune блокирует или отслеживает, пока пользователь находится в приложении.
Каковы примеры политик защиты приложений?
Подробные сведения о каждом параметре политики защиты приложений см. в разделе Параметры политики защиты приложений для Android и параметры политики защиты приложений для iOS/iPadOS.
Можно ли одновременно применить политики MDM и MAM к одному пользователю на разных устройствах?
Если применить политику MAM к пользователю, не задав состояние управления устройством, пользователь получит политику MAM как на личном устройстве, также известном как как на личном устройстве (BYOD), так и на устройстве, управляемом Intune. Вы также можете применить политику MAM на основе состояния управления устройством. Поэтому при создании политики защиты приложений рядом с параметром "Целевые приложения на всех типах устройств" необходимо выбрать "Нет". Затем выберите один из следующих вариантов:
- Примените менее строгую политику MAM к устройствам под управлением Intune и более строгую политику MAM к устройствам, не зарегистрированным в MDM.
- Применяйте одинаково строгую политику MAM к устройствам, управляемым Intune, и к устройствам, не управляемым корпорацией Майкрософт.
- Примените политику MAM только к незарегистрированным устройствам.
Дополнительные сведения см. в статье Мониторинг политик защиты приложений.
Приложения, которыми можно управлять с помощью политик защиты приложений
Какими приложениями могут управлять политики защиты приложений?
Любым приложением, интегрированным с пакетом SDK для приложений Intune или оболоченным Intune App Wrapping Tool, можно управлять с помощью политик защиты Intune приложений. См. официальный список приложений, управляемых Intune, для общего пользования.
Каковы базовые требования для использования политик защиты приложений в приложении, управляемом Intune?
У пользователя должна быть учетная запись Microsoft Entra. Дополнительные сведения о создании пользователей Intune в Microsoft Entra ID см. в разделе Добавление пользователей и предоставление административных разрешений Intune.
Конечному пользователю должна быть назначена лицензия на Microsoft Intune для его учетной записи Microsoft Entra. Дополнительные сведения о назначении лицензий Intune конечным пользователям см. в разделе Управление лицензиями Intune.
Пользователь должен входить в группу безопасности, на которую распространяется политика защиты приложений. Та же политика защиты приложений применяется к определенному приложению, которое используется. Политики защиты приложений можно создавать и развертывать в Центре администрирования Microsoft Intune. Сейчас группы безопасности можно создавать в Центре администрирования Microsoft 365.
Конечный пользователь должен войти в приложение, используя свою учетную запись Microsoft Entra.
Что делать, если я хочу включить в приложении защиту приложений Intune, но оно не использует поддерживаемую платформу разработки приложений?
Команда разработчиков пакета SDK Intune активно тестирует и поддерживает поддержку приложений, созданных на собственных платформах Android, iOS/iPadOS (Obj-C, Swift), .NET и MAUI. Некоторые клиенты успешно интегрируют пакет SDK Intune с другими платформами, такими как React Native и NativeScript. Однако корпорация Майкрософт не предоставляет руководство или плагины для платформ, отличных от поддерживаемых.
Поддерживает ли пакет SDK для приложений Intune библиотеку проверки подлинности Майкрософт (MSAL)?
Пакет SDK для приложений Intune может использовать библиотеку проверки подлинности Майкрософт для проверки подлинности и сценариев условного запуска. Он также использует MSAL для регистрации удостоверения пользователя в службе MAM для управления без сценариев регистрации устройств.
Каковы другие требования для использования мобильного приложения Outlook?
На устройстве пользователя должно быть установлено приложение Outlook Mobile .
Конечный пользователь должен иметь почтовый ящик Microsoft 365 Exchange Online и лицензию, связанную с его учетной записью Microsoft Entra.
Примечание.
В настоящее время мобильное приложение Outlook поддерживает только защиту приложений Intune для Microsoft Exchange Online и Exchange Server с гибридной современной проверкой подлинности и не поддерживает Exchange в Office 365 Dedicated.
Каковы другие требования для использования приложений Word, Excel и PowerPoint?
У пользователя должна быть лицензия на приложения Microsoft 365 для бизнеса или предприятия, связанная с его учетной записью Microsoft Entra. Подписка должна включать приложения Office для мобильных устройств и может включать учетную запись облачного хранилища с облачным хранилищем OneDrive и общий доступ к файлам для бизнеса. Лицензии Microsoft 365 можно назначить в центре администрирования Microsoft 365, следуя этим инструкциям.
Пользователь должен настроить управляемое расположение с помощью функции настраиваемого сохранения в параметре политики защиты приложения "Сохранение копий корпоративных данных". Например, если управляемым расположением является OneDrive, приложение OneDrive должно быть настроено в приложении Word, Excel или PowerPoint конечного пользователя.
Если управляемое расположение — OneDrive, на приложение должна распространяться политика защиты, развернутая для пользователя.
Примечание.
Мобильные приложения Office сейчас поддерживают только SharePoint Online, но не локальное приложение SharePoint.
Почему управляемое расположение (то есть OneDrive) необходимо для Office?
Intune помечает все данные в приложении как "корпоративные" или "личные". Данные считаются корпоративными, если они поступают из расположения компании. Для приложений Office Intune рассматривает электронную почту (Exchange) и облачное хранилище (OneDrive) как бизнес-расположения.
Каковы другие требования для использования Skype для бизнеса?
См. требования к лицензии Skype для бизнеса. Сведения о гибридной и локальной конфигурациях Skype для бизнеса (SfB) см. в статьях Гибридная современная проверка подлинности для SfB и Exchange становится общедоступной и Современная проверка подлинности для локального подключения с Microsoft Entra ID соответственно.
Функции защиты приложений
Что такое поддержка нескольких удостоверений?
Поддержка нескольких удостоверений дает возможность пакета SDK для приложений Intune применять политики защиты приложений только к рабочей или учебной учетной записи, вошедшей в приложение. Если вход в приложение выполнен с помощью личной учетной записи, данные останутся без изменений.
Какова цель поддержки нескольких удостоверений?
Поддержка нескольких удостоверений позволяет общедоступным приложениям как для "корпоративной", так и для потребительской аудитории (т. е. приложения Office) с возможностями защиты приложений Intune для «корпоративных» учетных записей.
А как насчет Outlook и мультиудостоверений?
Так как Outlook содержит комбинированное представление личной и "корпоративной" электронной почты, приложение Outlook запрашивает ПИН-код Intune при запуске.
Что такое ПИН-код приложения Intune?
Персональный идентификационный номер (ПИН-код) — это секретный код, который используется для проверки прав пользователя на доступ к корпоративным данным в приложении.
Когда пользователю предлагается ввести ПИН-код?
Intune запрашивает ПИН-код для приложения, когда пользователь пытается получить доступ к корпоративным данным. В приложениях с несколькими удостоверениями, таких как Word/Excel/PowerPoint, пользователю предлагается ввести ПИН-код при попытке открыть «корпоративный» документ или файл. В приложениях с единым удостоверением, например бизнес-приложениях, управляемых с помощью Intune App Wrapping Tool, ПИН-код запрашивается при запуске, так как пакет SDK Intune App всегда знает, что взаимодействие пользователя с приложением всегда является "корпоративным".
Как часто пользователям предлагается ввести ПИН-код Intune?
ИТ-администратор может определить параметр политики защиты приложений Intune "Повторная проверка требований к доступу через (минуты)" в Центре администрирования Microsoft Intune. Этот параметр определяет количество времени, в течение которого на устройстве будут проверены требования к доступу и снова отобразится экран ПИН-кода приложения. Однако на частоту запросов пользователям влияют следующие важные детали:
- ПИН-код используется совместно с приложениями одного издателя для повышения удобства использования: В iOS/iPadOS один ПИН-код используется всеми приложениями одного издателя. На устройстве с Android один ПИН-код используется всеми приложениями совместно.
- Поведение "Повторная проверка требований к доступу через (минуты)" после перезагрузки устройства: "Таймер PIN-кода" отслеживает количество минут бездействия, которое определяет, когда следует отображать ПИН-код приложения Intune следующим образом. В iOS/iPadOS перезагрузка устройства не влияет на таймер PIN-кода. Таким образом, перезапуск устройства не влияет на количество минут, в течение которых пользователь неактивен в приложении для iOS / iPadOS с политикой Intune. На устройстве Android таймер PIN-кода сбрасывается при перезагрузке устройства. Таким образом, приложения Android с политикой ПИН-кодов Intune, скорее всего, будут запрашивать ПИН-код приложения независимо от значения параметра «Повторная проверка требований к доступу через (минуты)» после перезагрузки устройства.
- Скользящий характер таймера, связанного с PIN-кодом: После ввода ПИН-кода для доступа к приложению (приложение A) и выхода приложения на передний план (основной фокус ввода) на устройстве, таймер ПИН-кода сбрасывается для этого ПИН-кода. Любое приложение (приложение B), которое использует этот ПИН-код, не запрашивает у пользователя ввод ПИН-кода, так как таймер сброшен. Запрос появится снова, когда будет достигнуто значение параметра "Проверять требования доступа повторно через (мин)".
На устройствах с iOS/iPadOS приложения от разных издателей могут использовать один и тот же ПИН-код. Однако при достижении значения "Повторная проверка требований к доступу через (минуты)" Intune предлагает пользователю ввести ПИН-код, если приложение не было в центре внимания. Например, у пользователя есть приложение A издателя X и приложение B издателя Y, и эти два приложения совместно используют один и тот же ПИН-код. Пользователь работает с приложением A (на переднем плане); приложение B находится в свернутом состоянии. После достижения значения Перепроверять требования доступа через (мин), когда пользователь перейдет к приложению B, потребуется ввести ПИН-код.
Примечание.
Чтобы чаще проверять требования пользователя к доступу (то есть запрос на ввод PIN-кода), особенно для часто используемого приложения, уменьшите значение параметра "Повторная проверка требований доступа через (минуты)".
Как ПИН-код Intune работает с ПИН-кодами встроенных приложений для Outlook и OneDrive?
ПИН-код Intune работает на основе таймера на основе бездействия (значение "Повторить проверку требований к доступу через (минуты)"). Таким образом, функция ПИН-кода Intune является независимой от запросов ПИН-кода встроенных приложений для Outlook и OneDrive, которые часто по умолчанию привязаны к запуску приложения. Если пользователь одновременно получает оба запроса на ввод ПИН-кода, ПИН-код Intune должен иметь приоритет.
Защищен ли ПИН-код?
ПИН-код предоставляет доступ к корпоративным данным только пользователям с соответствующими полномочиями. Следовательно, чтобы настроить или сбросить ПИН-код для приложения Intune, пользователь должен войти с использованием своей рабочей или учебной учетной записи. Microsoft Entra ID обрабатывает эту проверку подлинности посредством безопасного обмена токенами и непрозрачен для пакета SDK приложения Intune. Из соображений безопасности рекомендуется шифровать корпоративные или учебные данные. Шифрование не связано с ПИН-кодом приложения, а является отдельной политикой защиты приложений.
Как Intune защищает ПИН-код от атак методом подбора?
В рамках политики использования ПИН-кода для приложения ИТ-администратор может настроить максимальное число попыток пользователя выполнить проверку подлинности с использованием ПИН-кода, прежде чем приложение будет заблокировано. После того, как количество попыток будет достигнуто, пакет SDK приложения Intune может стереть "корпоративные" данные в приложении.
Почему нужно дважды устанавливать ПИН-код для приложений от одного издателя?
MAM в iOS/iPadOS поддерживает PIN-коды уровня приложения с буквенно-цифровыми и специальными символами (они называются секретным кодом). Чтобы применять параметры секретного кода, в такие приложения, как Word, Excel, PowerPoint, Outlook, управляемый браузер и Yammer, необходимо интегрировать пакет SDK для приложений Intune для iOS/iPadOS. Без этой интеграции Intune не сможет принудительно применять параметры секретного кода для этих приложений. Эта функция появилась в Intune версии 7.1.12 для iOS/iPadOS.
Для поддержки этой функции и обеспечения совместимости с более ранними версиями пакета SDK Intune для iOS / iPadOS версии 7.1.12 и более поздних версий все ПИН-коды (цифровые или секретные коды) обрабатываются отдельно от числового ПИН-кода, используемого в предыдущих версиях. Таким образом, если на устройстве есть приложения с пакетом SDK Intune для iOS или iPadOS версий до 7.1.12 и после 7.1.12 от одного издателя, необходимо настроить два ПИН-кода.
При этом два ПИН-кода (для каждого приложения) никак не связаны. Они должны придерживаться политики защиты приложений, примененной к приложению. Таким образом, только если к приложениям A и B применяются одинаковые политики (в отношении ПИН-кода), пользователь может настроить один и тот же ПИН-код дважды.
Это поведение относится только к PIN-кодам в приложениях iOS/iPadOS с поддержкой управления мобильными приложениями Intune. Со временем, по мере внедрения в приложения более поздних версий пакета SDK Intune для iOS/iPadOS, двукратная установка PIN-кодов станет менее проблематичной.
Примечание.
Версии приложений определяют, возможен ли общий ПИН-код. Например, если приложение А использует версию пакета SDK ниже 7.1.12, а приложение Б — версию 7.1.12 или более позднюю, пользователь должен настроить отдельный ПИН-код для каждого приложения, даже если они от одного издателя. Однако если приложения A и C используют версии до 7.1.12, у них будет общий ПИН-код. Аналогично приложения B и D используют PIN-код, если оба используют SDK 7.1.12 или более поздней версии.
А как насчет шифрования?
ИТ-администраторы могут развернуть политику защиты приложений, в соответствии с которой данные приложения должны шифроваться. В рамках политики ИТ-администратор также может определить, когда содержимое должно быть зашифровано.
Как Intune шифрует данные?
Intune шифрует данные в соответствии с параметром политики защиты приложений для шифрования. Подробные сведения см. в разделе "Параметры политики защиты приложений для Android " и "Параметры политики защиты приложений для iOS/iPadOS".
Что шифруется?
В соответствии с политикой защиты приложений, определенной ИТ-администратором, шифруются только те данные, которые отмечены как корпоративные. Данные считаются корпоративными, если они созданы в корпоративном расположении. Для приложений Office Intune рассматривает электронную почту (Exchange) и облачное хранилище (OneDrive) как бизнес-расположения. Для бизнес-приложений, управляемых Intune App Wrapping Tool, все данные приложения считаются "корпоративными".
Как Intune удаленно стирает данные?
Intune может очищать данные приложения тремя различными способами: полная очистка устройства, выборочная очистка для MDM и выборочная очистка MAM. Дополнительные сведения об удаленной очистке для MDM см. в статье Удаление устройств путем очистки или прекращения использования. Дополнительные сведения о выборочной очистке с использованием MAM см. в разделе Действие "Прекратить использование" и статье Очистка только корпоративных данных в приложениях, управляемых с помощью Intune.
Что такое салфетка?
При очистке с устройства будут удалены все пользовательские данные и параметры, а восстановлены заводские настройки. Устройство удаляется из Intune.
Примечание.
Очистка возможна только на устройствах, зарегистрированных в системе управления мобильными устройствами (MDM) Intune.
Что такое выборочная очистка для MDM?
Выборочная очистка для MDM удаляет с устройства только данные компании, не затрагивая личные данные. Дополнительные сведения см. в статье Удаление устройств — снятие с учета.
Что такое выборочная очистка для MAM?
При выборочной очистке для управления мобильными приложениями данные приложений компании просто удаляются из приложений. Запрос инициируется с помощью Центра администрирования Microsoft Intune. Сведения об инициации запроса на очистку см. в статье Очистка только корпоративных данных в приложениях, управляемых с помощью Intune.
Как быстро происходит выборочная очистка MAM?
Если пользователь использует приложение во время инициации выборочной очистки, пакет SDK приложения Intune каждые 30 минут проверяет наличие запроса на выборочную очистку от службы Intune MAM. Проверка запросов на выборочную очистку также выполняется, когда пользователь впервые запускает приложение и входит с помощью своей рабочей или учебной учетной записи.
Почему локальные службы не работают с приложениями, защищенными Intune?
Защита приложений Intune зависит от удостоверения пользователя, чтобы быть согласованным между приложением и пакетом SDK приложения Intune. Единственный способ обеспечить это — использовать современные средства проверки подлинности. Существуют сценарии, в которых приложения могут работать с локальной конфигурацией, но они не являются согласованными или негарантированными.
Существует ли безопасный способ открытия веб-ссылок из управляемых приложений?
Конечно! ИТ-администратор может развернуть и настроить политику защиты приложений для приложения Microsoft Edge. ИТ-администратор может потребовать, чтобы все веб-ссылки в приложениях, управляемых Intune, открывались с помощью приложения Microsoft Edge.
Взаимодействие с приложением на Android
Почему приложение "Корпоративный портал" необходимо для работы защиты приложения Intune на устройствах Android?
Как несколько параметров доступа к приложениям Intune, настроенных для одного набора приложений и пользователей, работают на Android?
Политики защиты приложений Intune для доступа применяются в определенном порядке на устройствах конечных пользователей, когда они пытаются получить доступ к целевому приложению из своей корпоративной учетной записи. Как правило, приоритет будет иметь блок, а затем исчезающее предупреждение. Например, в случае конкретного пользователя или приложения параметр минимальной версии исправления Android, который предупреждает пользователя о необходимости выполнить обновление, будет применен после параметра минимальной версии исправления Android, который блокирует доступ. В этом сценарии, когда ИТ-администратор настраивает минимальную версию исправления Android 2018-03-01, а минимальную версию исправления с предупреждением — 2018-02-01, и устройство пытается получить доступ к приложению, имея версию исправления 2018-01-01, конечный пользователь будет заблокирован в соответствии с более строгим параметром минимальной версии исправления Android.
При обработке параметров различных типов требование к версии приложения имеет приоритет, далее следует требование к версии операционной системы Android и требование к версии исправления Android. Далее проверяются предупреждения для всех типов параметров в том же порядке.
Политики защиты приложений Intune позволяют администраторам требовать от устройств конечных пользователей прохождение проверки целостности устройств Google Play для устройств с Android. Как часто в службу отправляются результаты новой проверки целостности устройств Google Play?
Служба Intune связывается с Google Play через ненастраиваемый интервал, определяемый нагрузкой службы. Любое заданное ИТ-администратором действие для параметра проверки целостности устройств в Google Play будет выполняться на основании последнего результата, переданного службе Intune во время условного запуска. Если результаты Google по проверке целостности устройства соответствуют требованиям, никаких действий не предпринимается. Если результат Google целостности устройства не соответствует требованиям, немедленно выполняется действие, настроенное ИТ-администратором. Если запрос на проверку целостности устройства Google Play по какой-либо причине завершится ошибкой, кэшированные результаты предыдущего запроса будут использоваться в течение 24 часов или до следующего перезапуска устройства, в зависимости от того, что произойдет раньше. В это время политики защиты приложений Intune блокируют доступ до получения текущего результата.
Политики защиты приложений Intune позволяют администраторам требовать от устройств конечных пользователей отправки сигналов через API проверки приложений Google для устройств Android. Как конечный пользователь может включить проверку приложения, чтобы из-за этого ему не был заблокирован доступ?
Инструкции о том, как это сделать, немного различаются в зависимости от устройства. Общий процесс состоит из следующих шагов: переход в Магазин Google Play, выбор элемента Мои приложения и игры, выбор результата последнего сканирования приложения и последующее переключение в меню Google Play Защита. Переключатель Проверять устройство на наличие угроз безопасности должен быть переведен в положение "Вкл".
Что на самом деле проверка API целостности Google Play на устройствах Android? В чем разница между настраиваемыми значениями "Проверка базовой целостности" и "Проверка базовой целостности & сертифицированных устройствах"?
Intune применяет API целостности Google Play в дополнение к существующим проверкам обнаружения корневых файлов для незарегистрированных устройств. Google разработал и поддерживал этот набор API для приложений Android, чтобы они могли внедрить, если они не хотят, чтобы их приложения запускались на устройствах с root-доступом. Например, это было включено в приложение Android Pay. Хотя Google не публикует все проводимые проверки обнаружения root-доступа, мы ожидаем, что эти API будут обнаруживать пользователей, которые root-сами привязали свои устройства. Таким пользователям можно будет запрещать доступ либо можно будет удалять их корпоративные учетные записи из приложений с действующими политиками. Команда "Проверить общую целостность" сообщает вам об общей целостности устройства. Проверку базовой целостности не проходят устройства с root-доступом, эмуляторы, виртуальные устройства и устройства с признаками несанкционированного доступа. Запрос "Проверка базовой целостности & сертифицированных устройствах" сообщает о совместимости устройства со службами Google. Эту проверку могут пройти только неизмененные устройства, сертифицированные корпорацией Google. К устройствам, которые не работают, относятся:
- устройства, которые не прошли проверку базовой целостности;
- устройства с разблокированным загрузчиком;
- устройства с пользовательским образом системы или диском;
- Устройства, для которых производитель не подавал заявку или не проходил сертификацию Google
- устройства с образом системы, созданным непосредственно из исходных файлов программы Android с открытым исходным кодом;
- устройства с образом системы для предварительной бета-версии или версии для разработчиков.
Технические сведения см. в документации Google по Play Integrity API .
При создании политики защиты приложений Intune для устройств Android в разделе "Условный запуск" есть две похожие проверки. Должен ли я требовать настройки "Вердикт о честности игры" или настройки "устройства со снятой защитой/рутированные устройства"?
Для проверки целостности Google Play API требуется, чтобы конечный пользователь находился в сети, по крайней мере, во время выполнения "кругового пути" для определения результатов аттестации. Если конечный пользователь находится в автономном режиме, ИТ-администратор все равно может ожидать, что результат будет применен с помощью параметра "устройства с джейлбрейком или root-доступом". При этом, если конечный пользователь слишком долго находился в автономном режиме, в игру вступает значение "Льготный период автономного режима", и весь доступ к рабочим или учебным данным блокируется по достижении этого значения таймера до тех пор, пока сетевой доступ не станет доступным. Включение обоих параметров позволяет применять многоуровневый подход к поддержанию работоспособности устройств конечных пользователей, что важно, когда конечные пользователи получают доступ к рабочим или учебным данным на мобильных устройствах.
Параметры политики защиты приложений, применяющие API защиты Google Play Protect, требуют функционирования служб Google Play. Что делать, если сервисы Google Play запрещены в том месте, где может находиться конечный пользователь?
Параметры "Вердикт о честности игры" и "Проверка приложений на угрозы" требуют правильной работы определенной Google версии сервисов Google Play. Поскольку это настройки, относящиеся к сфере безопасности, конечный пользователь блокируется, если он использует эти настройки и не соответствует соответствующей версии сервисов Google Play или не имеет доступа к сервисам Google Play.
Взаимодействие с приложением на iOS
Что произойдет, если добавить или удалить отпечаток пальца или лицо на устройстве?
Политики защиты приложений Intune позволяют контролировать доступ к приложениям только лицензированным пользователям Intune. Одним из способов управления доступом к приложениям является запрос Apple Touch ID или Face ID на поддерживаемых устройствах. Intune реализует поведение, при котором при внесении каких-либо изменений в биометрическую базу данных устройства Intune запрашивает у пользователя ввод ПИН-кода при достижении следующего значения времени ожидания. К изменениям биометрических данных относится добавление или удаление отпечатка пальца или изображения лица. Если у пользователя Intune не настроен ПИН-код, ему будет предложено настроить ПИН-код Intune.
Это направлено на обеспечение безопасности и защиты данных организации в приложении на уровне приложения. Эта функция доступна только для iOS и iPadOS и требует участия приложений, в которую интегрирован пакет SDK для приложений Intune для iOS и iPadOS версии 9.0.1 или более поздней. Интеграция пакета SDK нужна для того, чтобы принудительно применить это поведение для целевых приложений. Такая интеграция происходит регулярно и зависит от сотрудничества команд конкретных приложений. Например, интеграция настроена для таких приложений, как WXP, Outlook, Managed Browser и Yammer.
Я могу использовать расширение для общего доступа iOS, чтобы открывать рабочие или учебные данные в неуправляемых приложениях, даже если для политики передачи данных задано значение "Только управляемые приложения" или "Нет приложений". Разве это не приводит к утечке данных?
Политика защиты приложений Intune не может управлять общим расширением iOS без управления устройством. Поэтому Intune шифрует «корпоративные» данные перед их отправкой за пределы приложения. Это можно проверить, попытавшись открыть "корпоративный" файл за пределами управляемого приложения. Такой файл должен быть зашифрован, и его не удастся открыть за пределами управляемого приложения.
Как несколько параметров доступа к приложениям Intune, настроенных для одного набора приложений и пользователей, работают в iOS?
Политики защиты приложений Intune для доступа будут применяться в определенном порядке на устройствах конечных пользователей, когда они пытаются получить доступ к целевому приложению из своей корпоративной учетной записи. Как правило, приоритет будет отдаваться, за ним следует блокировка, а затем исчезающее предупреждение. Например, в случае конкретного пользователя или приложения параметр минимальной версии операционной системы iOS/iPadOS, который предупреждает пользователя о необходимости обновить версию iOS/iPadOS, будет применен после параметра минимальной версии операционной системы iOS/iPadOS, который блокирует доступ. Таким образом, в сценарии, в котором ИТ-администратор настраивает минимальную операционную систему iOS/iPadOS на 11.0.0.0, а минимальную операционную систему iOS/iPadOS (только предупреждение) на 11.1.0.0, в то время как устройство, пытающееся получить доступ к приложению, работает на iOS/iPadOS 10, конечный пользователь будет заблокирован на основе более строгого параметра для минимальной версии операционной системы iOS/iPadOS, что приводит к блокировке доступа.
При работе с различными типами параметров приоритет будет иметь требование к версии пакета SDK для приложений Intune, а затем требование к версии приложения, за которым следует требование к версии операционной системы iOS/iPadOS. Далее проверяются предупреждения для всех типов параметров в том же порядке. Мы рекомендуем настраивать требуемую версию пакета SDK для приложения Intune только по указанию команды разработчиков Intune для основных сценариев блокировки.
См. также
- Развертывание Intune
- Создание плана развертывания
- Параметры политики управления мобильными приложениями Android в Microsoft Intune
- Параметры политики управления мобильными приложениями iOS/iPadOS
- Обновление политики политик защита приложений
- Проверка политик защиты приложений
- Добавление политик конфигурации приложений для управляемых приложений без регистрации устройств
- Получение поддержки в Microsoft Intune