Параметры политики защиты приложений Android в Microsoft Intune

В этой статье описаны параметры политики защиты приложений для устройств с Android. Описанные параметры политики можно настроить для политики защиты приложений в области параметров на портале. Существует три категории параметров политики: параметры защиты данных, требования к доступу и условный запуск. Термин "приложения, управляемые политиками " в этой статье относится к приложениям, для которых настроены политики защиты приложений.

Важно!

Эта Корпоративный портал Intune требуется на устройстве, чтобы получать политики защиты приложений для устройств с Android.

Защита данных

Передача данных

Setting Применение Значение по умолчанию
Резервное копирование данных организации в службы резервного копирования Android Выберите "Заблокировать", чтобы запретить этому приложению резервное копирование рабочих или учебных данных в службу резервного копирования Android.

Выберите "Разрешить", чтобы разрешить этому приложению создавать резервные копии рабочих или учебных данных.
Allow
Отправка данных организации в другие приложения Укажите, какие приложения могут получать данные от этого приложения:
  • Приложения, управляемые политикой: разрешить передачу только в другие приложения, управляемые политикой.
  • Все приложения: разрешить передачу в любое приложение.
  • Нет: запрет передачи данных в приложения, включая другие приложения, управляемые политиками.

Существует несколько исключенных приложений и служб, для которых Intune может разрешить передачу данных по умолчанию. Кроме того, вы можете создавать собственные исключения, если хотите разрешить передачу данных в приложение, не поддерживающее Intune. Дополнительные сведения см. в разделе Исключения при передаче данных.

Эта политика также может применяться к ссылкам на приложения Android.

Примечание.

В настоящее время Intune не поддерживает функцию Android Instant Apps. Intune блокирует любое подключение к данным в приложении или из него. Дополнительные сведения см. в статье " Мгновенные приложения для Android " в документации для разработчиков Android.

Если параметр "Отправлять данные организации в другие приложения" имеет значение "Все приложения", текстовые данные можно будет передавать через общий доступ операционной системы в буфер обмена.

Все приложения
    Выбрать исключаемые приложения
Этот параметр доступен, если для предыдущего параметра выбрано значение Приложения, управляемые политикой.
    Сохранять копии данных организации
Выберите Блокировать, чтобы отключить возможность выбора команды "Сохранить как" в этом приложении. Выберите Разрешить, если хотите разрешить использование команды Сохранить как. Если выбрано значение Блокировать, можно настроить параметр Разрешить пользователю сохранять копии в выбранных службах.

Примечание.
  • Этот параметр поддерживается в Microsoft Excel, OneNote, PowerPoint, Word и Microsoft Edge. Он также может поддерживаться сторонними приложениями и бизнес-приложениями.
  • Этот параметр можно настроить, только если для параметра "Отправка данных организации в другие приложения " задано значение " Приложения, управляемые политикой".
  • Этот параметр имеет значение "Разрешить", если параметр "Отправлять данные организации в другие приложения " имеет значение "Все приложения".
  • Этот параметр "Блокировать" без разрешенных расположений служб, если параметр "Отправлять данные организации в другие приложения " имеет значение "Нет".
  • Этот параметр сохраняет файлы как зашифрованные, если для параметра "Шифровать данные организации " задано значение "Требовать".
Allow
      Разрешить пользователю сохранять копии в выбранных службах
Пользователи могут сохранять файлы в выбранных службах (OneDrive, SharePoint, Библиотека фотографий, Box, iManage, Egnyte и локальное хранилище). Все остальные службы блокируются. Выбрано: 0
    Передача телекоммуникационных данных на
Как правило, когда пользователь выбирает номер телефона с гиперссылкой в приложении, открывается приложение дозвона с предварительно заполненным номером телефона, готовым к звонку. Для этого параметра выберите, как обрабатывать передачу этого типа содержимого, если она инициируется из приложения, управляемого политикой:
  • Нет, не передавайте эти данные между приложениями: Не передавать данные связи при обнаружении номера телефона.
  • Определенное приложение для набора номера. Разрешить определенному приложению для набора номера инициировать контакт при обнаружении номера телефона.
  • Любое приложение для набора номера, управляемое политикой: разрешает любому приложению, управляемому политикой, инициировать контакт при обнаружении номера телефона.
  • Любое приложение для набора номера. Разрешить использование любого приложения для набора номера для установления контакта при обнаружении номера телефона.
Любое приложение для набора номера
      Идентификатор пакета приложения Dialer
Если выбрано конкретное приложение номеронабирателя, необходимо указать идентификатор пакета приложения. Blank
      Название приложения Dialer
Если выбрано конкретное приложение набора номера, необходимо указать имя этого приложения. Blank
    Передача данных обмена сообщениями на
Когда пользователь выбирает номер телефона с гиперссылкой для приложения для обмена сообщениями, открывается приложение для обмена сообщениями с предварительно заполненным номером телефона, готовым к отправке сообщения. Для этого параметра выберите, как обрабатывать передачу этого типа содержимого, если она инициируется из приложения, управляемого политикой:
  • Нет, не передавайте эти данные между приложениями: Не передавать данные связи при обнаружении номера телефона.
  • Определенное приложение для обмена сообщениями: Разрешите использовать определенное приложение для обмена сообщениями для инициации контакта при обнаружении номера телефона.
  • Любое приложение для обмена сообщениями, управляемое политикой: разрешает использовать любое приложение для обмена сообщениями, управляемое политикой, для инициации контакта при обнаружении номера телефона.
  • Любое приложение для обмена сообщениями: Разрешите использовать любое приложение для обмена сообщениями для инициации контакта при обнаружении номера телефона.
Любое приложение для обмена сообщениями
      Идентификатор пакета приложения "Обмен сообщениями"
Если выбрано конкретное приложение для обмена сообщениями, необходимо указать идентификатор пакета приложения. Blank
      Имя приложения для обмена сообщениями
Если выбрано определенное приложение для обмена сообщениями, необходимо указать его имя. Blank
Получать данные из других приложений Укажите, какие приложения могут передавать данные в это приложение:
  • Приложения, управляемые политикой: разрешить передачу только из других приложений, управляемых политикой.
  • Все приложения: Разрешить передачу данных из любого приложения.
  • Нет: запрет передачи данных из любых приложений, включая другие приложения, управляемые политиками.

Существует несколько исключенных приложений и служб, для которых Intune может разрешить передачу данных. Полный список приложений и служб см. в исключениях для передачи данных .

Все приложения
    Открывать данные в документах организации
Выберите Блокировать, чтобы отключить использование параметра Открыть или других параметров для обмена данными между учетными записями в этом приложении. Выберите Разрешить, если хотите разрешить использование параметра Открыть.

Если установлено значение "Блокировать ", можно настроить параметр "Разрешить пользователю открывать данные из выбранных служб ", чтобы указать, каким службам разрешено использовать расположения данных организации.

Примечание.
  • Этот параметр можно настроить, только если для параметра Получать данные из других приложений установлено значение Приложения, управляемые политикой.
  • Этот параметр имеет значение "Разрешить", если для параметра "Получать данные из других приложений " задано значение "Все приложения".
  • Этот параметр "Блокировать" без разрешенных расположений служб, если для параметра "Получать данные из других приложений " установлено значение "Нет".
  • Этот параметр поддерживают следующие приложения.
    • OneDrive 6.14.1 или более поздней версии.
    • Outlook для Android 4.2039.2 или более поздней версии.
    • Teams для Android 1416/1.0.0.2021173701 или более поздней версии.


Allow
      Разрешить пользователям открывать данные из выбранных служб
Выберите службы хранилища приложений, из которых пользователи могут открывать данные. Все остальные службы блокируются. Отсутствие служб запрещает пользователям открывать данные.

Поддерживаемые службы:
  • OneDrive
  • SharePoint Online
  • Камера
  • Библиотека фотографий
Примечание. В приложении "Камера" нет доступа к приложениям "Фотографии" и "Фотоальбом". При выборе "Библиотека фотографий" (включая средство выбора фотографий Android) в параметре "Разрешить пользователям открывать данные из выбранных служб в Intune" можно разрешить управляемым учетным записям разрешать входящие изображения и видео из локального хранилища своих устройств в управляемые приложения.
Все выбранные
Ограничить вырезание, копирование и вставку данных между приложениями Укажите, когда можно использовать операции вырезания, копирования и вставки для этого приложения. Варианты:
  • Заблокировано: не разрешать вырезание, копирование и вставку между этим приложением и любым другим приложением.
  • Приложения, управляемые политикой: операции вырезания, копирования и вставки разрешены только между этим и другими приложениями, управляемыми политикой.
  • Приложения, управляемые политикой, с добавлением из буфера: разрешить операции вырезания и копирования между этим и другими приложениями, управляемыми политикой. Разрешить вставку данных из любого приложения в это приложение.
  • Любое приложение: не ограничивать операции вырезания, копирования и вставки данных в это приложение и из него.
Примечание.
  • При использовании сторонних клавиатур пользователи могли видеть сообщение "Невозможно вставить сюда данные вашей организации" в предварительном просмотре буфера обмена клавиатуры во время копирования. Это происходит, если приложение клавиатуры не интегрировано с Intune и, следовательно, не может расшифровать закодированный текст буфера обмена. Пользователи по-прежнему могут копировать и вставлять данные должным образом с помощью действия вставки текста в управляемых приложениях, если это разрешено организацией.
  • Некоторые сторонние клавиатуры предоставляют собственные функции буфера обмена или предложения текста, с помощью которых можно вставлять текст прямо в приложение. В этом случае приложение получает текст как стандартный пользовательский ввод, и ограничения на вставку не применяются к таким вставкам, инициированным клавиатурой.
Любое приложение
    Ограничение на количество символов для копирования и вставки в любом приложении
Укажите количество символов, которые можно вырезать или скопировать из данных и учетных записей организации. Это позволяет делиться указанным количеством символов с любым приложением, включая неуправляемые приложения, когда в противном случае оно было бы заблокировано параметром "Ограничить вырезание, копирование и вставку в других приложениях".

Значение по умолчанию — 0

Примечание. Требуется Корпоративный портал Intune версии 5.0.4364.0 или более поздней.

0
Снимок экрана и Google Ассистент Выберите "Заблокировать", чтобы заблокировать снимок экрана, заблокировать доступ Circle к поиску и заблокировать доступ Google Ассистента к данным организации на устройстве при использовании этого приложения. Выбор "Заблокировать " также размывает изображение предварительного просмотра переключателя приложений при использовании этого приложения с рабочей или учебной учетной записью.

Примечание. Google Ассистент может быть доступен пользователям в сценариях, где нет доступа к данным организации.

Allow
Одобренные клавиатуры Выберите "Требовать", а затем укажите список утвержденных клавиатур для этой политики.

Пользователи, не использующие утвержденную клавиатуру, получат запрос на скачивание и установку утвержденной клавиатуры, прежде чем они смогут использовать защищенное приложение. Для этого необходимо, чтобы в приложении был пакет SDK Intune для Android версии 6.2.0 или более поздней.

Не требуется
    Выбрать клавиатуры для утверждения
Этот параметр доступен при выборе "Требовать " для предыдущего параметра. Нажмите кнопку "Выбрать ", чтобы управлять списком клавиатур и методов ввода, которые можно использовать с приложениями, защищенными этой политикой. Вы можете добавить в список другие клавиатуры и удалить все стандартные варианты. Для сохранения этого параметра необходима по крайней мере одна утвержденная клавиатура. Со временем корпорация Майкрософт может добавить больше клавиатур в список для новых политик защиты приложений, что потребует от администраторов проверки и обновления существующих политик по мере необходимости.

Чтобы добавить клавиатуру, укажите:

  • Имя: понятное имя, которое идентифицирует клавиатуру и видно пользователю.
  • Код пакета: Идентификатор пакета приложения в Google Play Маркет. Например, если URL-адрес приложения в магазине https://play.google.com/store/details?id=com.contosokeyboard.android.prodGoogle Play — , то идентификатор пакета — com.contosokeyboard.android.prod. Этот идентификатор пакета представляется пользователю в виде простой ссылки для скачивания клавиатуры из Google Play.

Примечание. Пользователю, назначенному нескольким политикам защиты приложений, разрешено использовать только утвержденные клавиатуры, общие для всех политик.

Шифрование

Setting Применение Значение по умолчанию
Шифрование данных организации Выберите "Требовать", чтобы включить шифрование рабочих или учебных данных в этом приложении. Intune использует wolfSSL, 256-битную схему шифрования AES вместе с системой хранилища ключей Android для безопасного шифрования данных приложений. Данные шифруются синхронно во время операций ввода-вывода файлов. Содержимое в хранилище устройства всегда зашифровано и может быть открыто только приложениями, которые поддерживают политики защиты приложений Intune и которым назначена политика. Новые файлы шифруются с помощью 256-битных ключей. Существующие 128-разрядные зашифрованные файлы подвергаются попытке миграции на 256-разрядные ключи, но этот процесс не гарантируется. Files, зашифрованные с помощью 128-битных ключей, остаются читаемыми.

Метод шифрования проверен на соответствие стандарту FIPS 140-2; Дополнительные сведения см. в документах wolfCrypt FIPS 140-2 и FIPS 140-3.
Обязательность
    Шифрование данных организации на зарегистрированных устройствах
Выберите "Требовать" для принудительного шифрования данных организации с помощью шифрования уровня приложения Intune на всех устройствах. Выберите "Не требуется", чтобы не применять шифрование данных организации с помощью шифрования на уровне приложения Intune на зарегистрированных устройствах. Обязательность

функциональность.

Setting Применение Значение по умолчанию
Синхронизация данных в собственных и управляемых политикой приложениях или надстройках Выберите "Заблокировать", чтобы запретить приложениям, управляемым политикой, сохранять данные в собственных приложениях устройства ("Контакты", "Calendar и мини-приложения"), а также запретить использование надстроек в приложениях, управляемых политикой. Если приложение не поддерживает, сохранение данных в родных приложениях и использование надстроек разрешены.

Если выбран параметр "Разрешить", управляемое политикой приложение может сохранять данные в собственных приложениях или использовать надстройки, если эти функции поддерживаются и включены в управляемом политикой приложении.

Приложения могут предоставлять дополнительные элементы управления для настройки поведения синхронизации данных для конкретных собственных приложений или не учитывать этот контроль.

Примечание. При выполнении выборочной очистки для удаления рабочих или учебных данных из приложения, данные, синхронизированные непосредственно из приложения, управляемого политикой, в собственное приложение удаляются. Все данные, синхронизированные из родного приложения с другим внешним источником, не будут стерты.

Примечание. Следующие приложения поддерживают эту функцию:
Allow
Печать данных организации Выберите "Заблокировать", чтобы запретить приложению печатать рабочие или учебные данные. Если оставить для этого параметра значение « Разрешить» (значение по умолчанию), пользователи смогут экспортировать и печатать все данные организации. Allow
Ограничить обмен веб-содержимым с другими приложениями Укажите способ открытия веб-содержимого (ссылок http/https) из приложений, управляемых политиками. Варианты:
  • Любое приложение: разрешить веб-ссылки в любом приложении.
  • Microsoft Edge: разрешить открывать веб-содержимое только в Microsoft Edge. Этот браузер является браузером, управляемым политикой.
  • Неуправляемый браузер. Разрешите открывать веб-содержимое только в неуправляемом браузере, указанном с помощью параметра Протокол неуправляемого браузера. Управление веб-контентом в целевом браузере не выполняется.
    Примечание. Требуется Корпоративный портал Intune версии 5.0.4415.0 или более поздней.

  • Ссылками на приложения Android управляет параметр политики "Разрешить приложению передавать данные в другие приложения ".

    Регистрация устройств в Intune
    Если вы используете Intune для управления устройствами, см. статью Управление доступом в Интернет с помощью политик управляемого браузера в Microsoft Intune.

    Браузер Microsoft Edge, управляемый политикой
    Браузер Microsoft Edge для мобильных устройств (iOS/iPadOS и Android) поддерживает политики защиты приложений Intune. Пользователи, которые входят в систему со своими корпоративными учетными записями Microsoft Entra в приложении браузера Microsoft Edge, защищены Intune. Браузер Microsoft Edge интегрирует пакет SDK для приложений и поддерживает все политики защиты данных, за исключением предотвращения:

    • Сохранить как: браузер Microsoft Edge не разрешает пользователю добавлять прямые подключения из приложения к поставщикам облачных хранилищ (например, OneDrive).
    • Синхронизация контактов: браузер Microsoft Edge не сохраняет данные в собственных списках контактов.
    Примечание.ПакетSDK для приложений не может определить, является ли целевое приложение браузером. На устройствах Android разрешены другие управляемые приложения браузера, поддерживающие намерение http/https.
Не настроено
    Неуправляемый идентификатор браузера
Введите идентификатор приложения для одного браузера. Веб-содержимое (ссылки http/https) из приложений, управляемых политикой, открывается в указанном браузере. Управление веб-контентом в целевом браузере не выполняется. Blank
    Неуправляемое имя браузера
Введите имя приложения для браузера, связанное с неуправляемым идентификатором браузера. Это имя отображается пользователям, если указанный браузер не установлен. Blank
Уведомления о данных организации Укажите, какой объем данных организации будет отправляться в уведомления ОС для учетных записей организаций. Этот параметр политики влияет на локальное устройство и любые подключенные устройства, такие как носимые устройства и интеллектуальные динамики. Приложения могут предоставлять дополнительные элементы управления для настройки поведения уведомлений или могут учитывать не все значения. Выберите один из следующий вариантов.
  • Заблокировать: не делиться уведомлениями.
    • Если приложение не поддерживает, уведомления разрешены.
  • Блокировка данных организации: не делитесь данными организации в уведомлениях. Например, "У вас новое сообщение"; — У вас встреча.
    • Если приложение не поддерживает, уведомления блокируются.
  • Разрешить: Предоставляет общий доступ к данным организации в уведомлениях

Примечание. Для этого параметра требуется поддержка приложений:

  • Outlook для Android 4.0.95 или более поздней версии
  • Teams для Android 1416/1.0.0.2020092202 или более поздней версии.
Allow

Исключения передачи данных

Существуют исключенные приложения и службы платформы, в которые политики защиты приложений Intune разрешают передачу данных. Например, все приложения под управлением Intune на устройствах с Android должны иметь возможность передавать данные в преобразование текста в речь Google и из него, чтобы можно было прочесть текст с экрана мобильного устройства. Этот список может измениться. В нем представлены полезные службы и приложения для безопасной работы.

Полные исключения

Этим приложениям и службам полностью разрешена передача данных в приложения, управляемые Intune, и из них.

Имя приложения или службы Описание
com.android.phone Собственное приложение для телефона
com.android.vending Магазин Google Play
com.google.android.webview WebView, необходимый для многих приложений, включая Outlook.
com.android.webview Webview, необходимый для многих приложений, включая Outlook.
com.google.android.tts Google Преобразование текста в речь
com.android.providers.settings Системные параметры Android
com.android.settings Системные параметры Android
com.azure.authenticator Приложение Azure Authenticator, которое требуется для успешной проверки подлинности во многих сценариях.
com.microsoft.windowsintune.companyportal Корпоративный портал Intune
com.android.providers.contacts Встроенное приложение контактов
com.samsung.android.providers.contacts Поставщик услуг связи Samsung. Разрешено для устройств Samsung.
com.android.providers.blockednumber Поставщик номеров блокировки Android. Разрешено для устройств Android.

Условные исключения

Передача данных в приложения, управляемые Intune, и из этих приложений разрешена только при определенных условиях.

Имя приложения или службы Описание Условие исключения
com.android.chrome Браузер Google Chrome Chrome используется для некоторых компонентов WebView в Android 7.0+ и никогда не скрывается от вида. Однако поток данных в приложение и из него всегда ограничен.
com.skype.raider Skype Приложение Skype разрешено только для выполнения определенных действий, которые приводят к телефонному звонку.
com.android.providers.media Поставщик мультимедиа-содержимого в Android Поставщик мультимедийного содержимого разрешен только для действия выбора мелодии звонка.
com.google.android.gms; com.google.android.gsf Пакеты сервисов Google Play Эти пакеты разрешены для действий Google Cloud Messaging, таких как push-уведомления.
com.google.android.apps.maps Google Карты Адреса разрешены для навигации.
com.android.documentsui Средство выбора документов Android Разрешено при открытии или создании файла.
com.google.android.documentsui Средство выбора документов Android (Android 10+) Разрешено при открытии или создании файла.

Дополнительные сведения см. в разделе Исключения в политике передачи данных для приложений.

Требования к доступу

Setting Применение
ПИН-код для доступа Выберите Требуется, чтобы для использования этого приложения требовалось вводить ПИН-код. Пользователю предлагается настроить ПИН-код при первом запуске приложения в рабочем или учебном контексте.

Значение по умолчанию = Требовать

Вы можете настроить надежность PIN-кода, используя параметры, доступные в разделе ПИН-код для доступа.

Примечание. Конечные пользователи, которым разрешен доступ к приложению, могут сбросить ПИН-код приложения. В некоторых случаях этот параметр может быть невидим на устройствах Android. На устройствах с Android можно использовать не более четырех доступных сочетаний клавиш. При достижении максимального значения пользователь должен удалить все персонализированные ярлыки (или получить доступ к ярлыку из другого представления управляемого приложения), чтобы просмотреть ярлык сброса ПИН-кода приложения. Или конечный пользователь может закрепить ярлык на своей домашней странице.

    Тип ПИН-кода
Укажите тип ПИН-кода (цифровой или секретный код), который необходимо ввести для доступа к приложению с примененными политиками защиты. Цифровой ПИН-код состоит только из цифр, а секретный код должен включать в себя по крайней мере одну букву или специальный символ.

Значение по умолчанию = Числовой

Примечание. Специальные символы разрешены использовать специальные символы и символы на английской клавиатуре Android.
    Простой ПИН-код
Выберите "Разрешить", чтобы разрешить пользователям использовать простые последовательности ПИН-кодов, такие как 1234, 1111,abcd или aaaa. Выберите Блокировать, чтобы запретить простые последовательности. Простые последовательности проверяются в трехсимвольных скользящих окнах. Если настроена блокировка , 1235 или 1112 не будут приняты в качестве ПИН-кода, установленного конечным пользователем, но 1122 будет разрешен.

Значение по умолчанию = Allow

Примечание. Если тип секретного кода ПИН-код настроен, а для простого ПИН-кода задано значение Разрешить, пользователю потребуется по крайней мере одна буква или хотя бы один специальный символ в ПИН-коде. Если тип PIN-кода настроен, а для простого PIN-кода установлено значение Block, пользователю потребуется по крайней мере одна цифра , одна буква и по крайней мере один специальный символ в PIN-коде.
    Выберите минимальную длину ПИН-кода
Укажите минимальное число цифр в ПИН-коде.

Значение по умолчанию = 4
    Биометрия вместо ПИН-кода для доступа
Выберите "Разрешить", чтобы разрешить пользователю использовать биометрические данные для проверки подлинности на устройствах с Android. Если это разрешено, биометрические данные используются для доступа к приложению на устройствах Android 10 или более поздней версии.
    Переопределение биометрических данных с помощью ПИН-кода после тайм-аута
Чтобы использовать этот параметр, выберите Требуется и настройте период бездействия.

Значение по умолчанию = Требовать
      Время ожидания (минуты бездействия)
Укажите время в минутах, по истечении которого пароль или цифровой (в соответствии с настройками) ПИН-код переопределяет использование биометрических данных. Это значение времени ожидания должно быть больше значения, указанного в разделе "Повторная проверка требований к доступу через (минуты бездействия)".

Значение по умолчанию = 30
    Биометрия класса 3 (Android 9.0+)
Выберите "Обязательно", чтобы потребовать от пользователя входить с помощью биометрических данных класса 3. Дополнительные сведения о биометрии класса 3 см. в разделе Биометрия в документации Google.
    Переопределение биометрии с помощью ПИН-кода после обновления биометрических данных
Установите флажок "Требовать", чтобы переопределить использование биометрических данных с ПИН-кодом при обнаружении изменений в биометрических данных.

ЗАМЕТКА.
Этот параметр вступает в силу только после использования биометрических данных для доступа к приложению. В зависимости от производителя устройства Android не все формы биометрии могут поддерживаться для операций шифрования. В настоящее время криптографические операции поддерживаются для любых биометрических данных (например, отпечатков пальцев, радужной оболочки глаза или лица) на устройстве, которые соответствуют требованиям биометрии класса 3 или превосходят их, определенные в документации Android. См. BIOMETRIC_STRONG константу интерфейса BiometricManager.Authenticators и authenticate метод класса BiometricPrompt . Возможно, вам нужно связаться с производителем устройства, чтобы узнать об ограничениях, применяемых к конкретному устройству.

    Смена ПИН-кода после количества дней
Выберите Да, чтобы пользователи должны были менять ПИН-код приложения через определенный период времени в днях.

Если выбрано значение Да, необходимо настроить количество дней, по истечении которого ПИН-код необходимо сменить.

Значение по умолчанию = Нет
      Количество дней
Настройте количество дней, по истечении которого ПИН-код необходимо сменить.

Значение по умолчанию = 90
    Выберите количество предыдущих значений ПИН-кода, которые нужно сохранить
Этот параметр определяет количество предыдущих ПИН-кодов, поддерживаемых Intune. Все новые ПИН-коды должны отличаться от тех, которые поддерживаются Intune.

Значение по умолчанию = 0
    ПИН-код приложения при задании ПИН-кода устройства
Выберите "Не требуется", чтобы отключить ПИН-код приложения при обнаружении блокировки зарегистрированного устройства с настроенным Корпоративным порталом.

Значение по умолчанию = Требуется.
Данные рабочей или учебной учетной записи для доступа Выберите "Обязательно", чтобы потребовать от пользователя войти в свою рабочую или учебную учетную запись вместо ввода ПИН-кода для доступа к приложению. Если задано значение "Требовать" и включены запросы ПИН-кода или биометрических данных, отображаются как корпоративные учетные данные, так и запросы ПИН-кода или биометрических данных.

Значение по умолчанию = Не требуется
Перепроверять требования доступа через (минут бездействия) Настройте следующий параметр:
  • Время ожидания: Этот параметр обозначает количество минут до повторной проверки требований к доступу (определенных ранее в политике). Например, администратор включает ПИН-код и блокирует устройства с правами root-прав в политике, пользователь открывает приложение, управляемое Intune, должен ввести ПИН-код и должен использовать приложение на устройстве без корневого доступа. При использовании этого параметра пользователю не потребуется вводить ПИН-код или проходить еще одну проверку обнаружения корневых файлов в любом приложении, управляемом Intune, в течение времени, равного настроенному значению.

    Этот формат параметра политики поддерживает положительное целое число.

    Значение по умолчанию = 30 минут

    Примечание. На устройстве Android этот ПИН-код используется совместно со всеми приложениями, управляемыми службой Intune. Таймер ПИН-кода сбрасывается, когда приложение покидает передний план на устройстве. Пользователю не потребуется вводить ПИН-код в любом приложении, управляемом Intune, которое использует этот ПИН-код в течение таймаута, определенного в этом параметре.

Примечание.

Подробнее о том, как несколько параметров защиты приложений Intune, настроенных в разделе "Доступ" для одного набора приложений и пользователей, работают на Android, см. в разделах Часто задаваемые вопросы о Intune MAM и Выборочная очистка данных с помощью действий доступа к политике защиты приложений в Intune.

Условный запуск

Настройте параметры условного запуска, чтобы задать требования безопасности входа для политики защиты приложений.

По умолчанию некоторые параметры предоставляются с предварительно настроенными значениями и действиями. Вы можете удалить некоторые параметры, например минимальную версию ОС. Вы также можете выбрать дополнительные параметры в раскрывающемся списке "Выберите один вариант ".

Условия приложения

Setting Применение
Макс. попыток ввода ПИН-кода Укажите количество попыток, за которое пользователь должен успешно ввести свой ПИН-код до применения настроенного действия. Если пользователю не удается ввести ПИН-код после максимального количества попыток ввода ПИН-кода, ему необходимо сбросить ПИН-код после успешного входа в свою учетную запись и прохождения многофакторной проверки подлинности (MFA), если это необходимо. Этот формат параметра политики поддерживает положительное целое число.

Действия:

  • Сбросить ПИН-код — пользователь должен сбросить ПИН-код.
  • Очистить данные — учетная запись пользователя, связанная с приложением, будет удалена с устройства.
Значение по умолчанию — 5
Период отсрочки в автономном режиме Количество минут, в течение которых управляемые приложения могут работать в автономном режиме. Укажите время (в минутах), по истечении которого выполняется повторная проверка требований доступа для приложения.

Действия:

  • Блокировка доступа (в минутах) — число минут, в течение которых управляемые приложения могут работать в автономном режиме. Укажите время (в минутах), по истечении которого выполняется повторная проверка требований доступа для приложения. По истечении этого периода приложению требуется пройти проверку подлинности пользователя в Microsoft Entra ID, чтобы приложение могло продолжить работу.

    Этот формат параметра политики поддерживает положительное целое число.

    Значение по умолчанию = 1440 минут (24 часа)

    Примечание. Настройка таймера отсрочки автономного периода блокировки доступа на меньшее значение по умолчанию может привести к более частым прерываниям работы пользователей по мере обновления политики. Не рекомендуется выбирать значение менее 30 минут, так как это может привести к прерыванию работы пользователя при каждом запуске или возобновлении работы приложения.
  • Очистка данных (в днях) — после определенного администратором количества дней работы в автономном режиме приложению потребуется подключиться к сети и повторно пройти проверку подлинности. Если пользователь успешно прошел проверку подлинности, он может продолжить получать доступ к своим данным и к сбросу автономного интервала. Если пользователю не удается пройти проверку подлинности, приложение выполняет выборочную очистку его учетной записи и данных. Дополнительные сведения см. в статье "Очистка только корпоративных данных из приложений, управляемых Intune". Этот формат параметра политики поддерживает положительное целое число.

    Значение по умолчанию — 90 дней
Эта запись может встречаться несколько раз, при этом каждый экземпляр поддерживает отдельное действие.

Примечание. Таймер льготного периода в автономном режиме запускается, когда приложение активно и обнаруживает, что оно находится в автономном режиме.

Минимальная версия приложения Укажите значение для минимального номера версии приложения.

Действия:

  • Предупредить — пользователь получит уведомление, если версия приложения на устройстве не соответствует требованиям. Это уведомление можно отклонить.
  • Блокировать доступ — пользователю будет запрещен доступ, если версия приложения на устройстве не соответствует требованиям.
  • Очистить данные — учетная запись пользователя, связанная с приложением, будет удалена с устройства.
Поскольку приложения часто используют четкую схему управления версиями, следует создать политику для минимальной версии одного целевого приложения (например, Политика управления версиями Outlook).

Эта запись может встречаться несколько раз, при этом каждый экземпляр поддерживает отдельное действие.

Этот формат параметра политики поддерживает следующие форматы версий: major.minor, major.minor.build, major.minor.build.revision.

Кроме того, вы можете настроить, где конечные пользователи могут получить обновленную версию бизнес-приложения. Конечные пользователи видят это в диалоговом окне условного запуска минимальной версии приложения , в котором конечным пользователям предлагается обновиться до минимальной версии бизнес-приложения. В Android эта функция использует Корпоративный портал. Чтобы настроить место обновления бизнес-приложения пользователем, приложению нужна политика конфигурации управляемого приложения, отправляемая ему с ключом com.microsoft.intune.myappstore. Отправляемое значение определяет, из какого магазина пользователь скачивает приложение. Если приложение развертывается с помощью Корпоративного портала, должно использоваться значение CompanyPortal. Для другого хранилища необходимо ввести полный URL-адрес.
Учетная запись отключена Значения для этого параметра нет.

Действия:

  • Блокировка доступа — пользователю запрещен доступ, так как его учетная запись отключена.
  • Очистить данные — учетная запись пользователя, связанная с приложением, будет удалена с устройства.
Нерабочее время Значения для этого параметра нет.

Действия:

  • Блокировка доступа — доступ пользователя заблокирован, так как учетная запись пользователя, связанная с приложением, находится в нерабочем времени.
  • Предупреждение — пользователь получает уведомление, если учетная запись пользователя, связанная с приложением, находится в нерабочем времени. Уведомление можно закрыть.
Примечание. Этот параметр необходимо настраивать только в том случае, если клиент интегрирован с API рабочего времени. Дополнительные сведения об интеграции этого параметра с API рабочего времени см. в статье "Ограничение доступа к Microsoft Teams, когда сотрудники, работающие с клиентами, не работают". Настройка этого параметра без интеграции с API рабочего времени может привести к блокировке учетных записей из-за отсутствия статуса рабочего времени для управляемой учетной записи, связанной с приложением.

Следующие приложения поддерживают эту функцию в Корпоративном портале версии 5.0.5849.0 или более поздней:

  • Teams для Android версии 1416/1.0.0.2023226005 (2023226050) или более поздней версии
  • Microsoft Edge для Android версии 125.0.2535.96 или более поздней

Условия устройства

Setting Применение
Устройства со снятой защитой или административным доступом Укажите, следует ли заблокировать доступ к устройству или очистить данные устройства для устройств с джейлбрейком или root-доступом. Действия:
  • Блокировать доступ — блокирует запуск этого приложения на устройствах со снятой защитой или с административным доступом. Пользователь по-прежнему может использовать это приложение для личных задач, но ему придется использовать другое устройство для доступа к рабочим или учебным данным в этом приложении.
  • Очистить данные — учетная запись пользователя, связанная с приложением, будет удалена с устройства.
Минимальная версия ОС Укажите минимальную версию операционной системы Android, в которой можно использовать приложение. Запуск действий в версиях ОС ниже указанной минимальной версии . Действия:
  • Предупреждение — пользователь видит уведомление, если версия Android на устройстве не соответствует требованию. Это уведомление можно отклонить.
  • Блокировка доступа : доступ пользователя блокируется, если версия Android на устройстве не соответствует этому требованию.
  • Очистить данные — учетная запись пользователя, связанная с приложением, будет удалена с устройства.

Этот формат параметра политики поддерживает мажор и мажор.минор. Например, для основных выпусков ОС Android, таких как Android 16, рекомендуется использовать "16.0". Для вспомогательного выпуска, такого как Android 16 CY25Q4 (также называемый ежеквартальным выпуском платформы 2 (QPR2) для Android 16), используйте «16.1».

Максимальная версия ОС Укажите максимальную версию операционной системы Android, с которой можно использовать приложение. Действия активируются в версиях ОС выше указанной максимальной версии . Действия:
  • Предупреждение — пользователь видит уведомление, если версия Android на устройстве не соответствует требованию. Это уведомление можно отклонить.
  • Блокировка доступа : доступ пользователя блокируется, если версия Android на устройстве не соответствует этому требованию.
  • Очистить данные — учетная запись пользователя, связанная с приложением, будет удалена с устройства.

Этот формат параметра политики поддерживает мажор и мажор.минор. Например, для основных выпусков ОС Android, таких как Android 16, рекомендуется использовать "16.0". Для вспомогательного выпуска, такого как Android 16 CY25Q4 (также называемый ежеквартальным выпуском платформы 2 (QPR2) для Android 16), используйте «16.1».

Минимальная версия патча Требуется, чтобы на устройствах было минимальное исправление безопасности Android, выпущенное Google.
  • Предупреждение — пользователь видит уведомление, если версия Android на устройстве не соответствует требованию. Это уведомление можно отклонить.
  • Блокировка доступа : доступ пользователя блокируется, если версия Android на устройстве не соответствует этому требованию.
  • Очистить данные — учетная запись пользователя, связанная с приложением, будет удалена с устройства.
Этот параметр политики поддерживает формат даты ГГГГ-ММ-ДД.
Производители устройств Укажите список изготовителей, разделенных точкой с запятой. Эти значения не чувствительны к регистру. Действия:
  • Разрешить указанное (блокировать неуказанное) — только устройства указанного производителя могут использовать приложение. Все остальные устройства заблокированы.
  • Разрешить указанные (очистить неуказанные) — учетная запись пользователя, связанная с приложением, будет удалена с устройства.
Дополнительные сведения об использовании этого параметра см. в статье Действия условного запуска.
Вердикт о честности игры Политики защита приложений поддерживают некоторые API целостности Google Play. Этот параметр, в частности, настраивает проверку целостности Google Play на устройствах конечных пользователей для проверки целостности этих устройств. Укажите базовый уровень целостности или базовый уровень целостности и целостности устройства.

Базовая целостность говорит об общей целостности устройства. Проверку базовой целостности не проходят устройства с root-доступом, эмуляторы, виртуальные устройства и устройства с признаками несанкционированного доступа. Базовая целостность & сертифицированных устройствах говорит о совместимости устройства со службами Google. Эту проверку могут пройти только неизмененные устройства, сертифицированные Google.

Если вы выберете "Воспроизвести вердикт о честности" как необходимый для условного запуска, вы можете указать, что в качестве типа оценки используется строгая проверка целостности данных. Наличие надежной проверки целостности данных в качестве типа оценки указывает на повышение целостности устройства. Политика MAM блокирует устройства, которые не поддерживают проверки целостности на высоком уровне, если они настроены с помощью этого параметра. Строгая проверка целостности данных обеспечивает более надежное обнаружение корневой папки в ответ на новые типы средств и методов root, которые не всегда могут обнаружить программное решение. В приложении для включения аттестации оборудования задано значение "Тип оценки вердикта целостности игры" значение "Проверка надежности целостностипосле настройки вердикта о целостности игры", а для требуемого типа оценки SafetyNet — значение "Проверка целостности целостности" после настройки проверки целостности устройства. Аппаратная аттестация использует аппаратный компонент, который поставляется с устройствами под управлением Android 8.1 и более поздних версий. Устройства, которые были обновлены с предыдущей версии Android до Android 8.1, вряд ли будут иметь аппаратные компоненты, необходимые для аттестации с аппаратной поддержкой. Хотя этот параметр должен широко поддерживаться, начиная с устройств, поставляемых с Android 8.1, корпорация Майкрософт настоятельно рекомендует проверять каждое устройство отдельно, прежде чем широко применять этот параметр политики.

Важно! Устройства, не поддерживающие этот тип оценки, блокируются или очищаются на основе действия "Проверка целостности устройства". Организации, которые хотят использовать эту функцию, должны убедиться, что у пользователей есть поддерживаемые устройства. Подробную информацию о рекомендуемых устройствах Google можно найти в разделе Рекомендуемые требования Android Enterprise.

Действия:

  • Предупреждение - пользователь видит уведомление, если устройство не соответствует проверке целостности устройств Google на основе настроенного значения. Это уведомление можно отклонить.
  • Блокировка доступа - пользователю блокируется доступ, если устройство не соответствует проверке целостности устройства Google на основе настроенного значения.
  • Очистить данные — учетная запись пользователя, связанная с приложением, будет удалена с устройства.
Часто задаваемые вопросы, связанные с этим параметром, см. в разделе "Вопросы и ответы о MAM и защите приложений".
Требовать сканирования угроз в приложениях Политики защита приложений поддерживают некоторые API Защиты Google Play. Этот параметр, в частности, гарантирует, что на устройствах конечных пользователей будет включено сканирование Google Verify Apps. Если параметр настроен, доступ пользователя блокируется до тех пор, пока он не включит сканирование приложений Google на своем устройстве Android. Действия:
  • Предупреждение — пользователь видит уведомление, если проверка приложений Google на устройстве не включена. Это уведомление можно отклонить.
  • Блокировка доступа : пользователю запрещен доступ, если на устройстве не включена функция проверки приложений Google.
Обязательный тип оценки SafetyNet Аппаратная поддержка аттестации расширяет существующую проверку службы аттестации SafetyNet. Вы можете задать значение "Аппаратный ключ " после настройки аттестации устройства SafetyNet.
Требовать блокировку устройства Этот параметр определяет, есть ли на устройстве Android ПИН-код, соответствующий минимальному требованию к паролю. Политика защита приложений может принимать меры, если блокировка устройства не соответствует минимальному требованию к паролю.

К значениям относятся:

  • Низкая сложность
  • Средняя сложность
  • Высокая сложность

Это значение сложности предназначено для Android 12+. Для устройств, работающих под управлением Android 11 и более ранних версий, при установке низкого или среднего значения сложности по умолчанию используется ожидаемое поведение низкой сложности. Дополнительные сведения см. в документации Google для разработчиков getPasswordComplexity, PASSWORD_COMPLEXITY_LOW, PASSWORD_COMPLEXITY_MEDIUM и PASSWORD_COMPLEXITY_HIGH.

Действия:

  • Предупреждение — пользователь получает уведомление, если блокировка устройства не соответствует минимальному требованию пароля. Уведомление можно закрыть.
  • Блокировка доступа : доступ пользователя блокируется, если блокировка устройства не соответствует минимальному требованию пароля.
  • Очистка данных : учетная запись пользователя, связанная с приложением, удаляется с устройства, если блокировка устройства не соответствует минимальному требованию к паролю.
Минимальная версия корпоративного портала Используя минимальную версию корпоративного портала, можно указать конкретную минимальную определенную версию корпоративного портала, которая применяется на устройстве конечного пользователя. Этот параметр условного запуска позволяет задать значения для блокировки доступа, очистки данных и предупреждения в качестве возможных действий, если каждое из значений не выполняется. Возможные форматы для этого значения соответствуют шаблону [Основной].[ Минор], [мажор].[ Минор]. [Build] или [Major].[ Минор]. [Сборка]. [Редакция].

Примечание. Поддержка корпоративных порталов Android версий, предшествующих 5.0.5421.0, завершилась 1 октября 2025 г.

Учитывая, что некоторые пользователи могут не предпочесть принудительное обновление приложений на месте, параметр "Предупредить" может быть идеальным при настройке этого параметра. Магазин Google Play хорошо справляется с отправкой только разностных байтов для обновлений приложений, но это все равно может быть большой объем данных, которые пользователь может не захотеть использовать, если во время обновления он использует данные. Принудительное обновление и, следовательно, скачивание обновленного приложения может привести к непредвиденным расходам на передачу данных во время обновления. Дополнительные сведения см. в разделе Параметры политики Android.

Максимальный срок действия версии корпоративного портала (в днях) Вы можете задать максимальное количество дней в качестве возраста версии корпоративного портала (CP) для устройств Android. Этот параметр гарантирует, что конечные пользователи находятся в пределах определенного диапазона выпусков CP (в днях). Значение должно находиться в диапазоне от 0 до 365 дней. Если параметр для устройств не соблюден, активируется действие для этого параметра. К действиям относятся: "Заблокировать доступ", "Очистка данных" или "Предупредить". Дополнительные сведения см. в разделе "Параметры политики Android". Примечание. Возраст сборки Корпоративного портала определяется Google Play на устройстве конечного пользователя.
Аттестация устройства Samsung Knox Укажите, требуется ли проверка аттестации устройства Samsung Knox. Эту проверку могут пройти только неизмененные устройства, проверенные Samsung. Список поддерживаемых устройств см. в разделе samsungknox.com.

С помощью этого параметра Microsoft Intune также проверяет, было ли отправлено сообщение из Корпоративного портала в службу Intune с работоспособного устройства.

Действия:
  • Предупреждение - пользователь видит уведомление, если устройство не соответствует проверке аттестации устройства Samsung Knox. Это уведомление можно закрыть на поддерживаемых устройствах Samsung.
  • Блокировка доступа - Учетная запись пользователя блокируется от доступа, если устройство не соответствует проверке аттестации устройств Samsung Knox.
  • Очистка данных: учетная запись пользователя, связанная с приложением, удаляется с устройства, если устройство не соответствует проверке аттестации устройств Samsung Knox.
  • Блокировка доступа на поддерживаемых устройствах - Доступ к учетной записи пользователя блокируется, если устройство Samsung под управлением Android 15 с One UI 7.0 или выше не соответствует проверке аттестации устройств Samsung Knox. Этот выбор не затрагивает устройства Samsung, работающие под управлением более старых ОС, или устройства другого производителя.

Примечание. Будьте внимательны при выборе действий "Предупредить", "Блокировать доступ" и "Очистка данных".

  • Эти параметры применяются ко всем целевым устройствам, включая Samsung и других производителей.
  • На устройствах, отличных от Samsung, пользователи не могут принять условия обслуживания Knox и блокируются. Используйте фильтры назначений "Управляемые приложения", чтобы нацеливаться только на поддерживаемые устройства Samsung. Дополнительные сведения о фильтрах назначений см. в разделе Использование фильтров при назначении приложений, политик и профилей в Microsoft Intune.
  • Устройства Samsung, использующие версии One UI 7.0 или более ранние, требуют, чтобы пользователи приняли условия Samsung Knox, прежде чем можно будет выполнить проверку аттестации устройства. Если оно не принимается, выполняется указанное действие.

Максимальный допустимый уровень угроз для устройства Политики защиты приложений могут использовать соединитель Intune-MTD. Укажите максимальный уровень угроз, приемлемый для использования этого приложения. Угрозы определяются выбранным приложением-поставщиком защиты мобильных устройств от угроз (MTD) на устройстве конечного пользователя. Укажите Защищенный, Низкий, Средний или Высокий. Защищенный требует отсутствия угроз на устройстве и является наиболее строгим значением из доступных, а Высокий, по сути, требует наличия активного подключения Intune к MTD.

Действия:

  • Блокировка доступа : доступ пользователя блокируется, если уровень угрозы, определяемый выбранным приложением поставщика Mobile Threat Defense (MTD) на устройстве конечного пользователя, не соответствует этому требованию.
  • Очистить данные — учетная запись пользователя, связанная с приложением, будет удалена с устройства.
Подробнее об использовании этого параметра см. в разделе Включение соединителя Mobile Threat Defense в Intune для незарегистрированных устройств.
Основной сервис MTD Если вы настроили несколько соединителей Intune-MTD, укажите основное приложение поставщика MTD, которое должно использоваться на устройстве конечного пользователя.

К значениям относятся:

  • Microsoft Defender для конечной точки - если соединитель MTD настроен, укажите Microsoft Defender для конечной точки, предоставляющий сведения об уровне угрозы устройству.
  • Защита от угроз на мобильных устройствах (не Майкрософт) — если соединитель MTD настроен, укажите информацию об уровне угрозы устройству (MTD стороннего производителя).

Чтобы использовать этот параметр, необходимо настроить параметр "Максимально допустимый уровень угрозы для устройства".

Для этого параметра нет действий .