Параметры политики защиты приложений для Windows

В этой статье описаны параметры политики защиты приложений (APP) для Windows. Описанные параметры политики можно настроить для политики защиты приложений на панели "Параметры" в Центре администрирования Intune при создании новой политики.

Вы можете включить защищенный доступ MAM к данным организации через Microsoft Edge на личных устройствах с Windows. Эта возможность называется Windows MAM. Она обеспечивает функционирование с использованием политик конфигурации приложений (ACP) Intune, политик защиты приложений Intune, защиты от угроз клиента Центра безопасности Windows и условного доступа к защите приложений. Дополнительные сведения о Windows MAM см. в статьях "Защита данных для Windows MAM", "Создание политики защиты приложений MTD для Windows" и "Настройка Microsoft Edge для Windows с помощью Intune".

Существует две категории параметров политики защиты приложений для Windows:

Важно!

Intune MAM в Windows поддерживает неуправляемые устройства. Если устройство уже управляемо, регистрация MAM в Intune заблокирована, а параметры политик защиты приложений не применяются. Если устройство становится управляемым после регистрации MAM, параметры политик защиты приложений больше не применяются.

Устройство не должно быть зарегистрировано в Microsoft Entra ID присоединении или Управление устройствами мобильных устройствах (MDM) в каком-либо клиенте, включая клиент пользователя MAM. Устройство также не должно быть присоединено к рабочему месту более чем двум пользователям, кроме пользователя MAM (всего не более трех пользователей).

Защита данных

Параметры защиты данных влияют на данные и контекст организации. Администратор может управлять перемещением данных в контекст защиты организации и из него. Контекст организации определяется документами, службами и сайтами, к которым относится указанная учетная запись организации. Следующие параметры политики помогают управлять внешними данными, получаемыми в контексте организации, и данными организации, отправляемыми из контекста организации.

Передача данных

Setting Применение Значение по умолчанию
"Получать данные из Выберите один из следующих вариантов, чтобы указать источники, из которых пользователи организации могут получать данные:
  • Все источники: пользователи организации могут открывать данные из любой учетной записи, документа, расположения или приложения в контексте организации.
  • Отсутствие источников: пользователи организации не могут открывать данные из внешних учетных записей, документов, расположений или приложений в контексте организации. ПРИМЕЧАНИЕ. В Microsoft Edge функция "Нет источников " управляет отправкой файлов путем перетаскивания или открытия файла. Просмотр локальных файлов и обмен файлами между сайтами или вкладками блокируется.


Все источники
Отправлять данные организации в Выберите один из следующих вариантов, чтобы указать места назначения, в которые пользователи организации могут отправлять данные:
  • Все назначения: пользователи организации могут отправлять данные организации в любую учетную запись, документ, расположение или приложение.
  • Отсутствие конечных объектов: пользователи организации не могут отправлять данные организации внешним учетным записям, документам, расположениям или приложениям из контекста организации. ПРИМЕЧАНИЕ. Для Microsoft Edge никакие назначения не блокируют скачивание файлов. Это означает, что обмен файлами между сайтами и вкладками блокируется.


Все направления
Разрешить вырезание, копирование и вставку для Выберите один из следующих вариантов, чтобы указать источники и назначения, которые пользователи организации могут вырезать, копировать или вставлять данные организации:
  • Любое назначение и любой источник: пользователи организации могут вставлять данные из любой учетной записи, документа, расположения или приложения и вырезать или копировать данные в них.
  • Отсутствие назначения или источника: пользователи организации не могут вырезать, копировать или вставлять данные из внешних учетных записей, документов, расположений или приложений из контекста организации или в контекст организации. ПРИМЕЧАНИЕ. Для Microsoft Edge отсутствие конечного или исходного кода блокирует вырезание, копирование и вставку только в веб-содержимое. Вырезание, копирование и вставка отключены для всего веб-содержимого, но не для элементов управления приложениями, включая адресную строку.
  • Места назначения и любой источник данных организации: пользователи организации могут вставлять данные из любой учетной записи, документа, расположения или приложения, а также вырезать и копировать данные в другие документы, расположения или приложения организации.
  • Места назначения и источники данных организации: пользователи организации могут вырезать или копировать данные организации в контексте организации в другие документы, расположения или приложения организации. Пользователи организации могут вставлять данные из контекста организации в другие документы, расположения или приложения организации.


Любое место назначения и любой источник

функциональность.

Setting Применение Значение по умолчанию
Печать данных организации Выберите "Заблокировать", чтобы запретить печать данных организации. Выберите "Разрешить", чтобы разрешить печать данных организации. Личные и неуправляемые данные не затрагиваются. Allow

Проверка работоспособности

Установите условия проверки работоспособности для политики защиты приложений. Выберите параметр и введите значение, которому должны соответствовать пользователи для доступа к данным вашей организации. Затем выберите действие , которое вы хотите предпринять, если пользователи не соответствуют вашим условиям. В некоторых случаях для одного параметра можно настроить несколько действий.

Условия приложения

Настройте следующие параметры проверки работоспособности, чтобы проверить конфигурацию приложения перед предоставлением доступа к учетным записям и данным организации.

Примечание.

Термин "приложение, управляемое политикой " относится к приложениям, настроенным с помощью политик защиты приложений.

Setting Применение Значение по умолчанию
Период отсрочки в автономном режиме Количество минут, в течение которого приложение под управлением политикой может работать автономно. Укажите время (в минутах), по истечении которого выполняется повторная проверка требований доступа для приложения.

Действия:

  • Блокировка доступа (в минутах): число минут, в течение которых приложения, управляемые политикой, могут работать автономно. Укажите время (в минутах), по истечении которого выполняется повторная проверка требований доступа для приложения. По истечении заданного периода приложение блокирует доступ к рабочим и учебным данным, пока доступ к сети не возобновится. Таймер льготного периода в автономном режиме для блокировки доступа к данным вычисляется на основе последней проверки в службе Intune. Этот формат параметра политики поддерживает положительное целое число.
  • Очистка данных (в днях). После определенного администратором количества дней работы в автономном режиме приложению потребуется подключиться к сети и повторно пройти проверку подлинности. Если пользователь успешно прошел проверку подлинности, он может продолжать получать доступ к своим данным, и автономный интервал сбрасывается. Если пользователю не удается пройти проверку подлинности, приложение выполняет выборочную очистку учетных записей и данных пользователей. Дополнительные сведения о том, какие данные удаляются при выборочной очистке, см. в разделе "Очистка только корпоративных данных из приложений, управляемых Intune". Таймер отсрочки для удаления данных в автономном режиме рассчитывается приложением на основе последней проверки в службе Intune. Этот формат параметра политики поддерживает положительное целое число.
Эта запись может встречаться несколько раз, при этом каждый экземпляр поддерживает отдельное действие.

Блокировка доступа (минуты): 720 минут (12 часов)

Данные очистки (дни): 90 дней

Минимальная версия приложения Укажите значение для минимального номера версии приложения.

Действия:

  • Предупредить — пользователь получит уведомление, если версия приложения на устройстве не соответствует требованиям. Это уведомление можно отклонить.
  • Блокировать доступ — пользователю будет запрещен доступ, если версия приложения на устройстве не соответствует требованиям.
  • Очистка данных . Учетная запись пользователя, связанная с приложением, удаляется с устройства.
Поскольку приложения часто имеют различные схемы управления версиями, создайте политику с одной минимальной версией приложения, предназначенной для одного приложения.

Эта запись может встречаться несколько раз, при этом каждый экземпляр поддерживает отдельное действие.

Этот параметр политики поддерживает соответствующие форматы версий набора приложений для Windows (major.minor или major.minor.patch).
Нет значения по умолчанию
Минимальная версия пакета SDK Укажите минимальную версию пакета SDK для Intune.

Действия:

  • Блокировать доступ — пользователю будет запрещен доступ, если версия приложения пакета SDK для политики защиты приложений Intune не соответствует требованиям.
  • Очистка данных . Учетная запись пользователя, связанная с приложением, удаляется с устройства.
Эта запись может встречаться несколько раз, при этом каждый экземпляр поддерживает отдельное действие.
Нет значения по умолчанию
Учетная запись отключена Указание автоматического действия, если учетная запись Microsoft Entra для пользователя отключена. Администратор может указать только одно Действие. Значения для этого параметра нет. Действия:
  • Блокировка доступа - когда мы подтверждаем, что пользователь отключен в Microsoft Entra ID, приложение блокирует доступ к рабочим или учебным данным.
  • Очистка данных - когда мы подтверждаем, что пользователь отключен в Microsoft Entra ID, приложение выполняет выборочную очистку учетной записи и данных пользователей.
ПРИМЕЧАНИЕ. Если состояние пользователя не может быть подтверждено из-за проблем с подключением, проверкой подлинности или по другим причинам, эти действия (блокировка доступа и очистка данных) не применяются.
Нет значения по умолчанию

Условия устройства

Настройте следующие параметры проверки работоспособности, чтобы проверить конфигурацию устройства перед предоставлением доступа к учетным записям и данным организации. Аналогичные параметры на основе устройств можно настроить для зарегистрированных устройств. Подробнее о настройке параметров соответствия устройств требованиям для зарегистрированных устройств.

Setting Применение Значение по умолчанию
Минимальная версия ОС Укажите минимальную версию операционной системы Windows для использования этого приложения.

Действия:

  • Предупреждение — пользователь видит уведомление, если версия Windows на устройстве не соответствует требованию. Это уведомление можно отклонить.
  • Блокировка доступа . Доступ пользователя блокируется, если версия Windows на устройстве не соответствует этому требованию.
  • Очистка данных . Учетная запись пользователя, связанная с приложением, удаляется с устройства.
Эта запись может встречаться несколько раз, при этом каждый экземпляр поддерживает отдельное действие.

Этот формат параметра политики поддерживает следующие форматы версий: major.minor, major.minor.build, major.minor.build.revision.

Чтобы найти версию Windows, откройте командную строку. Версия отображается в верхней части окна командной строки. Пример формата версии: 10.0.22631.3155. Обратите внимание, что если вы используете winver эту команду, вы увидите только сборку ОС (например, 22631.3155), что не является правильным форматом.
Максимальная версия ОС Укажите максимальную версию операционной системы Windows для использования этого приложения.

Действия:

  • Предупреждение — пользователь видит уведомление, если версия Windows на устройстве не соответствует требованию. Это уведомление можно отклонить.
  • Блокировка доступа . Доступ пользователя блокируется, если версия Windows на устройстве не соответствует этому требованию.
  • Очистка данных . Учетная запись пользователя, связанная с приложением, удаляется с устройства.

Эта запись может встречаться несколько раз, при этом каждый экземпляр поддерживает отдельное действие.

Этот формат параметра политики поддерживает следующие форматы версий: major.minor, major.minor.build, major.minor.build.revision.
Максимальный допустимый уровень угроз для устройства Политики защиты приложений могут использовать соединитель Intune-MTD. Укажите максимальный уровень угроз, приемлемый для использования этого приложения. Угрозы определяются выбранным приложением-поставщиком защиты мобильных устройств от угроз (MTD) на устройстве конечного пользователя. Укажите Защищенный, Низкий, Средний или Высокий. Защищенный требует отсутствия угроз на устройстве и является наиболее строгим значением из доступных, а Высокий, по сути, требует наличия активного подключения Intune к MTD.

Действия:

  • Блокировка доступа : доступ пользователя блокируется, если уровень угрозы, определяемый выбранным приложением поставщика Mobile Threat Defense (MTD) на устройстве конечного пользователя, не соответствует этому требованию.
  • Очистка данных . Учетная запись пользователя, связанная с приложением, удаляется с устройства.

Дополнительные сведения об использовании этого параметра см. в статье Активация MTD для незарегистрированных устройств.

Дополнительные сведения

Дополнительные сведения о приложении APP для устройств с Windows см. в следующих ресурсах: