Шаг 2. Добавление, настройка и защита приложений с помощью Intune

Следующим этапом развертывания Intune является добавление и защита приложений, которые обращаются к данным организации.

Схема, показывающая начало работы с Microsoft Intune с шага 2, который заключается в добавлении и защите приложений с помощью Microsoft Intune.

Управление приложениями на устройствах в организации — это центральная часть безопасной и эффективной корпоративной экосистемы. Вы можете использовать Microsoft Intune для управления приложениями, которые используют сотрудники вашей компании. Управляя приложениями, вы помогаете контролировать, какие приложения используются в вашей организации, а также настраивать и защищать приложения. Эта функция называется управлением мобильными приложениями (MAM). MAM в Intune предназначен для защиты данных организации на уровне приложений, включая пользовательские приложения и приложения Магазина. Управление приложениями можно использовать на устройствах, принадлежащих организации, и персональных устройствах. При использовании с личными устройствами осуществляется управление только доступом и данными, связанными с организацией. Такой тип управления приложениями называется MAM без регистрации. А применительно к конечному пользователю — использование собственного устройства (BYOD).

Конфигурации MAM

При использовании приложений без ограничений данные компании и личные данные могут смешиваться. Данные компании могут помещаться в такие расположения, как личное хранилище, или передаваться в приложения вне вашего контроля, что приводит к потере данных. Одна из основных причин использования MAM без регистрации устройства или Intune MDM + MAM — защита данных организации.

Microsoft Intune поддерживает две конфигурации MAM:

MAM без управления устройствами

Эта конфигурация позволяет Intune управлять приложениями организации, но не регистрировать устройства, которыми будет управлять Intune. Эту конфигурацию часто называют MAM без регистрации устройств. ИТ-администраторы могут управлять приложениями с помощью MAM с помощью политик конфигурации и защиты Intune на устройствах, не зарегистрированных в службе управления мобильными устройствами (MDM) Intune.

Примечание.

Эта конфигурация включает управление приложениями с помощью Intune на устройствах, зарегистрированных сторонними поставщиками управления корпоративной мобильностью (EMM). Вы можете использовать политики защиты приложений Intune независимо от решения MDM. Это позволит защитить данные компании как с регистрацией устройств, так и без нее в решении по управлению устройствами. Внедрив политики уровня приложения, вы можете ограничить доступ к корпоративным ресурсам и оставить данные в поле зрения ИТ-отдела.

Система управления мобильными приложениями (MAM) идеально подходит для защиты данных организации на мобильных устройствах, используемых членами организации для личных и рабочих задач. Обеспечивая продуктивность работы членов вашей организации, вы не хотите останавливать намеренную и непреднамеренную потерю данных. Кроме того, мы хотим защитить данные компании, доступ к которым осуществляется с устройств, которыми вы не управляете. MAM позволяет управлять данными организации и защищать их в приложении.

Совет

Intune MAM можно использовать для управления многими офисными приложениями, например приложениями Microsoft Office. См. официальный список общедоступных защищенных приложений Microsoft Intune.

Для устройств BYOD, не зарегистрированных ни в одном решении MDM, политики защиты приложений могут помочь защитить данные компании на уровне приложений. Но существуют некоторые ограничения, которые следует учитывать:

  • Вы не сможете развертывать приложения на устройстве. Конечный пользователь должен получать приложения из Магазина.
  • Вы не сможете подготавливать профили сертификатов на этих устройствах.
  • Вы не можете подготавливать параметры Wi-Fi и VPN компании на этих устройствах.

Дополнительные сведения о защите приложений в Intune см. в статье Обзор политик защиты приложений.

MAM с управлением устройствами

Эта конфигурация позволяет управлять приложениями и устройствами организации. Эту конфигурацию обычно называют MAM + MDM. ИТ-администраторы могут управлять приложениями с помощью MAM на устройствах, зарегистрированных в Intune MDM.

MDM дополняет MAM в обеспечении защиты устройства. Например, вы можете запросить ПИН-код для доступа к устройству или развернуть на устройстве управляемые приложения. Кроме того, можно развертывать приложения на устройствах с помощью решения MDM, чтобы получить больше возможностей для управления приложениями.

Одновременное использование MDM и политик защиты приложений дает компании дополнительные преимущества. Но компания сама определяет потребность в таких политиках в разных ситуациях. Например, у сотрудника вашей организации может быть как телефон, выданный компанией, так и личный планшет. Рабочий телефон может быть зарегистрирован в MDM и защищен политиками защиты приложений, в то время как личное устройство защищено только политиками защиты приложений.

На зарегистрированных устройствах, использующих службу MDM, политики защиты приложений могут добавить дополнительный уровень защиты. Например, пользователь входит на устройство с учетными данными организации. При использовании данных организации политики защиты приложений контролируют их сохранение и совместное использование. Когда пользователи входят в систему с помощью своего личного удостоверения, те средства защиты (доступ и ограничения) не применяются. Таким образом, ИТ-отдел может управлять данными организации, а пользователи сохраняют контроль над своими личными данными, которые остаются конфиденциальными.

Решение MDM полезно следующим:

  • регистрирует устройство;
  • развертывает приложения на устройстве;
  • на постоянной основе обеспечивает управление устройством и его соответствие требованиям.

Политики защиты полезны следующим:

  • помогают защитить данные организации от утечки в потребительские приложения и службы;
  • применяют ограничения (сохранить как, буфер обмена, ПИН-код и т. д.) к клиентским приложениям;
  • удаляют данные компании из приложений без удаления самих приложений с устройства.

Преимущества использования MAM с Intune

Если приложения управляются в Intune, администраторы могут делать следующее:

  • Защита данных компании на уровне приложений. Вы можете добавлять и назначать мобильные приложения группам пользователей и устройствам. Это позволяет защитить данные компании на уровне приложений. Вы можете защитить данные компании как на управляемых, так и на неуправляемых устройствах, так как управление мобильными приложениями не требует управления устройствами. Управление основано на удостоверении пользователя, что устраняет необходимость в управлении устройствами.
  • Настройте приложения для запуска или запуска с включенными определенными параметрами. Кроме того, вы можете обновить существующие приложения, уже установленные на устройстве.
  • Назначьте политики, чтобы ограничить доступ и запретить использование данных за пределами организации. Параметр для этих политик выбирается в зависимости от требований вашей организации. Например, вы можете:
    • Требовать PIN-код для открытия приложения в рабочем контексте.
    • Блокировать запуск управляемых приложений на устройствах со снятой защитой или с административным доступом
    • Контролируйте обмен данными между приложениями.
    • Предотвратите сохранение данных приложения компании в личном хранилище с помощью политик перемещения данных, таких как "Сохранить копии данных организации" и "Ограничить вырезание, копирование и вставку".
  • Поддержка приложений на различных платформах и операционных системах. Каждая платформа уникальна. Intune предоставляет доступные параметры специально для каждой поддерживаемой платформы.
  • Просматривайте отчеты о том, какие приложения используются, и отслеживайте их использование. Кроме того, Intune предоставляет аналитику конечных точек, помогающую оценивать и устранять проблемы.
  • Выполнить выборочную очистку, удалив из приложений только данные организации.
  • Обеспечение их отделения от управляемых данных. Это позволяет пользователям поддерживать требуемый уровень производительности, а также не применять политики при использовании приложения в личных целях. Политики применяются только в рабочем контексте, позволяя вам защитить данные организации, не затрагивая персональные данные.

Добавление приложений в Intune

Первым шагом при предоставлении приложений организации является добавление приложений в Intune, прежде чем назначать их устройствам или пользователям из Intune. Хотя вы можете работать с разными типами приложений, основные процедуры будут одинаковыми. С помощью Intune можно добавлять различные типы приложений, в том числе приложения, написанные собственными силами (бизнес-приложения), приложения из магазина, встроенные приложения и приложения в Интернете.

У пользователей приложений и устройств в вашей организации (сотрудников организации) могут быть определенные требования к приложениям. Прежде чем добавить приложение в Intune и сделать его доступным для ваших сотрудников, необходимо определить и понять некоторые основные требования к приложениям. В Intune существуют различные типы приложений. Необходимо определить требования к приложениям, необходимые пользователям в вашей компании, например платформы и возможности, нужные вашим сотрудникам. Нужно решить, будет ли Intune использоваться для управления устройствами (включая приложения) или же только для управления приложениями. Кроме того, необходимо определить, какие приложения и возможности требуются вашим сотрудникам и кому именно они нужны. Сведения в этой статье помогут вам начать работу.

Перед добавлением приложений в Intune ознакомьтесь с поддерживаемыми типами приложений и оцените требования к приложениям. Дополнительные сведения см. в статье Добавление приложений в Microsoft Intune.

Совет

Чтобы лучше понять типы приложений, покупки приложений и лицензии на приложения для Intune, см. решение Приобретение и добавление приложений для Microsoft Intune. В этом решении также содержатся рекомендуемые действия по оценке требований к приложениям, созданию категорий приложений, приобретению приложений и добавлению приложений. Кроме того, в этом решении объясняется, как управлять приложениями и их лицензиями.

Добавление приложений Майкрософт

Intune включает в себя ряд приложений Майкрософт на основе лицензии Майкрософт, которую вы используете для Intune. Дополнительные сведения о различных доступных корпоративных лицензиях Майкрософт, в состав которых входит Intune, см. в разделе Лицензирование Microsoft Intune. Чтобы сравнить различные приложения Майкрософт, доступные в Microsoft 365, см. варианты лицензирования, доступные в Microsoft 365. Чтобы увидеть все варианты для каждого плана (включая доступные приложения Майкрософт), скачайте полную сравнительную таблицу подписок Майкрософт и найдите планы, включающие Microsoft Intune.

Одним из доступных типов приложений являются приложения Microsoft 365 для устройств Windows. Выбрав этот тип приложения в Intune, вы можете назначать и устанавливать приложения Microsoft 365 на управляемые вами устройства с Windows. Вы также можете назначать и устанавливать приложения для классического клиента Microsoft Project Online и Microsoft Visio Online (план 2), если у вас есть лицензии на них. Доступные приложения Microsoft 365 отображаются как отдельная запись в списке приложений на консоли Intune в Azure.

Добавьте в Intune следующие основные приложения Майкрософт:

  • Microsoft Edge
  • Microsoft Excel
  • Microsoft Office
  • Microsoft OneDrive
  • Microsoft OneNote
  • Microsoft Outlook
  • Microsoft PowerPoint
  • Microsoft SharePoint
  • Microsoft Teams
  • Microsoft To-Do
  • Microsoft Word

Дополнительные сведения о добавлении приложений Майкрософт в Intune см. в следующих разделах:

Добавление приложений из Store (необязательно)

Многие стандартные приложения из Store, отображаемые на консоли Intune, находятся в свободном доступе, и вы можете бесплатно добавлять их и развертывать для участников вашей организации. Кроме того, вы можете приобрести приложения Store для каждой платформы устройства.

В таблице ниже представлены различные категории, доступные для приложений Магазина.

Категория приложения Store Описание
Бесплатные приложения из магазина Вы можете легко добавлять эти приложения в Intune и развертывать их для участников вашей организации. Использование этих приложений не требует дополнительной платы.
Приобретенные приложения Необходимо приобрести лицензии для этих приложений перед добавлением в Intune. Каждая платформа устройства (Windows, iOS, Android) предлагает стандартный метод приобретения лицензий для этих приложений. Intune предоставляет методы управления лицензией приложения для каждого конечного пользователя.
Приложения, требующие учетной записи, подписки или лицензии от разработчика приложения Вы можете свободно добавлять и развертывать эти приложения из Intune, но для приложения может потребоваться учетная запись, подписка или лицензия от поставщика приложения. Список приложений, поддерживающих функции управления Intune, см. в разделе "Приложения для повышения производительности партнера" и "Партнерские приложения UEM". ПРИМЕЧАНИЕ. Для приложений, для которых может потребоваться учетная запись, подписка или лицензия, необходимо обратиться к их поставщику для получения конкретных сведений.
Приложения, включенные в вашу лицензию Intune Лицензия, которую вы используете с Microsoft Intune, может включать необходимые лицензии приложения.

Примечание.

Помимо приобретения лицензий на приложения, можно создать политики Intune, позволяющие конечным пользователям добавлять личные учетные записи на свои устройства для приобретения неуправляемых приложений.

Дополнительные сведения о добавлении приложений Майкрософт в Intune см. в следующих разделах:

Настройка приложений с помощью Intune

Политики конфигурации приложений помогают устранить проблемы с настройкой приложений, позволяя выбирать параметры конфигурации для политики. Затем эта политика назначается конечным пользователям перед запуском конкретного приложения. Параметры затем предоставляются автоматически при настройке приложения на устройстве конечного пользователя. Конечным пользователям не нужно предпринимать никаких действий. Параметры конфигурации уникальны для каждого приложения.

Вы можете создавать и использовать политики конфигурации приложений, чтобы предоставлять параметры конфигурации для приложений iOS/iPadOS или Android. Эти параметры конфигурации позволяют настраивать приложение с помощью конфигурации и управления приложениями. Параметры политики конфигурации используются, когда приложение проверяет эти параметры (как правило, при первом запуске приложения).

Например, параметр конфигурации приложения может потребовать указать следующие сведения:

  • Пользовательский номер порта
  • Языковые параметры
  • Параметры безопасности
  • Параметры фирменной символики, такой как логотип компании

Если бы конечные пользователи вводили эти параметры вместо этого, они могли бы сделать это неправильно. Политики конфигурации приложений помогают обеспечить согласованность в масштабах предприятия и сократить количество обращений в службу поддержки от конечных пользователей, пытающихся настроить параметры самостоятельно. Благодаря политикам конфигурации приложений внедрение новых приложений происходит проще и быстрее.

Доступные параметры конфигурации в конечном итоге определяются разработчиками приложения. Следует изучить документацию от поставщика приложения, чтобы узнать, поддерживает ли приложение конфигурацию и какие конфигурации доступны. Intune заполняет доступные параметры конфигурации для некоторых приложений.

Дополнительные сведения о настройке приложения см. в следующих разделах:

Настройка Microsoft Outlook

Приложение Outlook для iOS и Android расширяет возможности мобильных устройств пользователей в организации, объединяя электронную почту, календарь, контакты и другие файлы.

Самые богатые и широкие возможности защиты данных Microsoft 365 доступны при подписке на пакет Enterprise Mobility + Security, который включает функции Microsoft Intune и Microsoft Entra ID P1 или P2, такие как условный доступ. Как минимум, необходимо развернуть политику условного доступа, которая позволяет подключаться к Outlook для iOS и Android с мобильных устройств, а также политику защиты приложений Intune, обеспечивающую безопасность совместной работы.

Дополнительные сведения о настройке Microsoft Outlook см. в статье:

Настройка Microsoft Edge

Microsoft Edge для iOS и Android поддерживает несколько удостоверений и предназначен для того, чтобы пользователи могли просматривать веб-страницы. Пользователи могут добавить рабочую учетную запись, а также личную учетную запись для просмотра веб-страниц. Существует полное разделение между двумя удостоверениями, что аналогично тому, что предлагается в других мобильных приложениях Microsoft.

Дополнительные сведения о настройке Microsoft Edge см. в статье:

Настройка VPN

Виртуальные частные сети (VPN) позволяют пользователям получать удаленный доступ к ресурсам организации, в том числе из дома, гостиниц, кафе и других объектов. В Microsoft Intune вы можете настроить клиентские приложения VPN на устройствах Android Enterprise с помощью политики конфигурации приложений. Затем разверните эту политику с конфигурацией VPN на устройствах в вашей организации.

Вы также можете создать политики VPN, используемые определенными приложениями. Эта функция называется VPN для каждого приложения. Когда приложение активно, оно может подключаться к VPN и получать доступ к ресурсам через VPN. Если приложение неактивно, VPN не используется.

Дополнительные сведения о настройке электронной почты см. в следующем разделе:

Защита приложений с помощью Intune

Политики защиты приложений — это правила, которые обеспечивают защиту корпоративных данных (включая те, которые хранятся в управляемых приложениях). Политика может быть либо правилом, которое применяется, когда пользователь пытается получить доступ или переместить корпоративные данные, либо набором действий, которые запрещено выполнять или которые отслеживаются, когда пользователь работает с приложением. Под управляемым понимается приложение, к которому применены политики защиты приложений и которое может управляться в Intune.

Политики защиты приложений MAM (управление мобильными приложениями) позволяют управлять данными организации и защищать их в приложении. Intune MAM можно использовать для управления многими офисными приложениями, например приложениями Microsoft Office. См. официальный список общедоступных защищенных приложений Microsoft Intune.

Одним из основных способов обеспечения безопасности мобильных приложений в Intune являются политики. Политики защита приложений позволяют выполнять следующие действия:

  • Используйте удостоверение Microsoft Entra, чтобы изолировать данные организации от персональных данных. Так личные сведения хранятся отдельно от сведений организации. Для доступа к данным, использующим учетные данные организации, предоставляется дополнительная защита безопасности.
  • Защитите доступ на личных устройствах, ограничив действия, которые пользователи могут выполнять с данными организации, например копирование и вставку, сохранение и просмотр.
  • Создавайте и развертывайте устройства на устройствах, которые зарегистрированы в Intune, зарегистрированы в другой службе управления мобильными устройствами (MDM) или не зарегистрированы ни в одной службе MDM.

Примечание.

Политики защита приложений предназначены для одинакового применения в группе приложений, например для применения политики во всех мобильных приложениях Office.

Организации могут одновременно использовать политики защиты приложений с MDM и без него. Например, рассмотрим сотрудника, который пользуется планшетом, выданным компанией, и собственным личным телефоном. Рабочий планшет зарегистрирован в MDM и защищен политиками защиты приложений, в то время как личный телефон защищен только политиками защиты приложений.

Дополнительные сведения о защите приложений в Intune см. в следующих разделах:

Уровни защиты приложений

Поскольку все больше организаций внедряют стратегии использования мобильных устройств для доступа к рабочим или учебным данным, защита от утечки данных становится первостепенной задачей. Решением Intune для управления мобильными приложениями для защиты от утечки данных являются политики защиты приложений. Политики защита приложений — это правила, гарантирующие, что данные организации остаются в безопасности или содержатся в управляемом приложении независимо от того, зарегистрировано ли устройство.

При настройке политик защиты приложений различные параметры и параметры позволяют организациям настраивать защиту в соответствии со своими конкретными потребностями. Из-за такой гибкости может быть не очевидно, какая перестановка параметров политики требуется для реализации полного сценария. Чтобы помочь организациям определить приоритеты усилий по усилению защиты конечных точек клиентов, корпорация Майкрософт ввела новую классификацию для конфигураций безопасности в Windows, а Intune использует аналогичную таксономию для своей платформы защиты данных приложений для управления мобильными приложениями.

Инфраструктура конфигурации защиты данных приложений разделена на три отдельных сценария настройки:

  • Базовая защита корпоративных данных уровня 1 — корпорация Майкрософт рекомендует использовать эту конфигурацию в качестве минимальной конфигурации защиты данных для корпоративных устройств.

  • Повышенная корпоративная защита данных уровня 2 — корпорация Майкрософт рекомендует использовать эту конфигурацию для устройств, на которых пользователи имеют доступ к конфиденциальной или конфиденциальной информации. Эта конфигурация применима к большинству мобильных пользователей, получающих доступ к рабочим или школьным данным. Некоторые параметры могут оказать влияние на работу пользователей.

  • Высокий уровень защиты корпоративных данных уровня 3 — корпорация Майкрософт рекомендует использовать эту конфигурацию для устройств, управляемых организацией с более крупной или сложной командой безопасности, а также для определенных пользователей или групп, подверженных уникально высокому риску (пользователи, которые обрабатывают конфиденциальные данные там, где несанкционированное раскрытие ведет к значительным материальным потерям для организации). Организация, которая может стать мишенью хорошо финансируемых и изощренных противников, должна стремиться к такой конфигурации.

Базовая защита приложений (уровень 1)

Базовая защита приложений в Intune (уровень 1) — это минимальная конфигурация защиты данных для корпоративных мобильных устройств. Эта конфигурация заменяет базовые политики доступа к устройствам Exchange Online, требуя ПИН-кода для доступа к рабочим или учебным данным, шифруя данные рабочей или учебной учетной записи и предоставляя возможность выборочной очистки учебных или рабочих данных. Однако, в отличие от политик доступа к устройствам Exchange Online, приведенные ниже параметры политики защиты приложений применяются ко всем приложениям, выбранным в политике, тем самым обеспечивая защиту доступа к данным за пределами сценариев обмена мобильными сообщениями.

Политики уровня 1 обеспечивают разумный уровень доступа к данным, сводя к минимуму влияние на пользователей и зеркало параметров защиты данных и доступа по умолчанию при создании политики защиты приложений в Microsoft Intune.

Сведения о конкретных требованиях к защите данных, доступе и параметрах условного запуска для базовой защиты приложений см. в следующем разделе:

Улучшенная защита приложений (уровень 2)

Улучшенная защита приложений в Intune (уровень 2) — это конфигурация защиты данных, рекомендуемая в качестве стандартной для устройств, на которых пользователи получают доступ к конфиденциальной информации. Сегодня эти устройства являются в организациях естественной мишенью. Эти рекомендации не предполагают большого штата высококвалифицированных специалистов по безопасности, и поэтому должны быть доступны для большинства корпоративных организаций. Эта конфигурация расширяет конфигурацию уровня 1, ограничивая сценарии передачи данных и требуя минимальной версии операционной системы.

Параметры политики, применяемые на уровне 2, включают все параметры политики, рекомендованные для уровня 1, но перечислены только те параметры, которые были добавлены или изменены для реализации дополнительных элементов управления и более сложной конфигурации, чем уровень 1. Хотя эти параметры могут оказывать несколько большее влияние на пользователей или приложения, они обеспечивают уровень защиты данных, более соизмеримый с рисками, с которыми сталкиваются пользователи с доступом к конфиденциальной информации на мобильных устройствах.

Сведения о конкретных параметрах защиты данных и условного запуска для улучшения защиты приложений см. в следующей статье:

Высокая защита приложений (уровень 3)

Высокий уровень защиты приложений для Intune (уровень 3) — это конфигурация защиты данных, рекомендуемая в качестве стандарта для организаций с крупными и сложными организациями безопасности, а также для определенных пользователей и групп, которые будут уникально выбраны злоумышленниками. Такие организации, как правило, становятся мишенью хорошо финансируемых и опытных противников и как таковые заслуживают дополнительных ограничений и контроля, описанных выше. Эта конфигурация расширяет конфигурацию уровня 2, ограничивая дополнительные сценарии передачи данных, увеличивая сложность конфигурации ПИН-кода и добавляя обнаружение мобильных угроз.

Параметры политики, применяемые на уровне 3, включают все параметры политики, рекомендованные для уровня 2, но перечислены только те параметры, которые были добавлены или изменены для реализации дополнительных элементов управления и более сложной конфигурации, чем уровень 2. Эти параметры политики могут оказывать значительное влияние на пользователей или приложения, обеспечивая уровень безопасности, соизмеримый с рисками, с которыми сталкиваются организации.

Сведения о конкретных требованиях к защите данных, доступе и параметрах условного запуска для базовой защиты приложений см. в следующем разделе:

Защита электронной почты Exchange Online на управляемых устройствах

Вы можете использовать политики соответствия устройств с условным доступом, чтобы устройства вашей организации могли получать доступ к электронной почте Exchange Online только в том случае, если они находятся под управлением Intune и используют утвержденное почтовое приложение. Вы можете создать политику соответствия устройств Intune, чтобы задать условия, которым должно соответствовать устройство, чтобы считаться соответствующим требованиям. Вы также можете создать политику условного доступа Microsoft Entra, которая требует, чтобы устройства были зарегистрированы в Intune, соответствовали политикам Intune и использовали утвержденное мобильное приложение Outlook для доступа к электронной почте Exchange Online.

Дополнительные сведения о защите Exchange Online см. в статье:

Требования к пользователю для применения политик защиты приложений

В следующем списке приведены следующие требования пользователей для использования политик защиты приложений в приложениях, управляемых Intune.

Эта статья является частью серии из пяти шагов, в которой описывается развертывание Microsoft Intune. Серия включает следующие статьи в указанном порядке:

  1. Настройка Microsoft Intune
  2. 🡺 Добавление, настройка и защита приложений (эта статья)
  3. Планирование политик соответствия требованиям
  4. Настройка функций устройства
  5. Регистрация устройств