Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В Microsoft Intune вы можете управлять и ограничивать использование генеративного ИИ на устройствах Android, зарегистрированных в Intune. Вы можете заблокировать (или разрешить) приложения ИИ, веб-сайты, управляемые на экране возможности, службы ИИ на устройстве и функции ИИ, специфичные для OEM.
В этой статье перечислены различные способы доступности интерфейсов ИИ на устройствах Android, а также способы использования Intune для блокировки этих возможностей.
При использовании шагов, описанных в этом руководстве, вы можете управлять возможностями ИИ и ограничивать их на устройствах Android.
Применимо к:
- Android Enterprise
Предварительные условия
Требования к платформе устройства
ИТ-администраторы и инженеры по безопасности могут разрешить или заблокировать генеративный ИИ в следующих типах регистрации Android:
- Корпоративные полностью управляемые устройства (COBO) Android Enterprise
- Android Enterprise — выделенные корпоративные устройства (COSU)
- Корпоративные устройства Android Enterprise с рабочим профилем (COPE)
- Личные устройства Android Enterprise с рабочим профилем (BYOD)
Дополнительные сведения о различных вариантах регистрации на устройстве Android см. в руководстве по регистрации на устройстве с Android.
Требования к конфигурации устройств
- Устройства, зарегистрированные в Intune, включая совместно управляемые устройства
- Управляемая учетная запись Google Play, связанная в Центре администрирования Intune (Устройства>, > Регистрация Android>, Управляемый Google Play)
Требования к ролям
Чтобы настроить политики, используйте учетную запись со следующей ролью:
- Войдите в Центр администрирования Microsoft Intune с учетной записью со встроенной ролью "Диспетчер политик и профилей". Дополнительные сведения о встроенных ролях см. в статье Управление доступом на основе ролей для Microsoft Intune.
Подготовка к работе
При создании политик ИИ вы можете назначить их группам "Все пользователи " и "Все устройства ". Хотя это назначение простейший подход, вы можете настроить политики для конкретных пользователей и устройств.
Дополнительные сведения см. в статьях
- Группы включения и исключения для назначения приложений, предназначенных для определенных пользователей и устройств.
- Назначайте политики в Intune, предназначенные для конкретных пользователей и устройств.
Для корпоративных устройств с рабочим профилем (COPE) и личных устройств с рабочим профилем (BYOD) большинство элементов управления доступны только в рабочем профиле. Они недоступны в личном профиле.
Шаги, описанные в этом руководстве, демонстрируют, как блокировать взаимодействие с ИИ. Если вы хотите разрешить определенные возможности ИИ, вы можете использовать те же шаги, но настроить их так, чтобы они разрешали, а не блокировали.
Когда вы создадите и назначите политику, устройства получат политику при следующей проверке с помощью Intune. Дополнительные сведения см. в разделе "Интервалы обновления политики Intune".
Как ИИ отображается на Android
На устройствах Android ИИ доступен несколькими способами:
- Приложения ИИ: автономные приложения, такие как ChatGPT, Microsoft Copilot и Perplexity, можно скачать и использовать на устройствах.
- Веб-сайты ИИ — пользователи могут получить доступ к веб-сайтам ИИ через приложения браузера, такие как Microsoft Edge и Chrome.
- Возможности на основе экрана и помощника - встроенные в ОС функции, которые читают содержимое на экране (например, Circle to Search) или предоставляют помощь помощника, как правило, установлены и доступны по умолчанию.
- Службы искусственного интеллекта на устройстве - Android может запускать базовую модель Gemini Nano на устройстве локально с помощью AICore. Такие приложения, как Сообщения, Recorder или GBoard, используют Gemini Nano для ответа на сообщения, создания сводок и предложения интеллектуальных ответов.
- Сервисы ИИ, специфичные для OEM-производителей — OEM-производители могут реализовать свои собственные возможности ИИ, такие как Galaxy AI от Samsung.
Блокировка приложений ИИ
Цель — конечные пользователи не могут установить приложения ИИ из Google Play Маркета
Приложения ИИ, такие как ChatGPT, Copilot, Perplexity и Claude, можно установить из Google Play Маркета. Вы можете использовать Intune, чтобы заблокировать установку этих приложений на свои устройства.
Поддерживаемые типы регистрации:
- Полностью управляемые устройства (COBO), принадлежащие организации
- Корпоративные выделенные устройства (COSU)
- Корпоративные устройства с рабочим профилем (COPE)
Шаг 1. Определение стратегии приложения
Определение стратегии приложений организации — блокировка или разрешение:
Стратегия блокировки : никакие приложения из Google Play Маркет нельзя скачать, если администратор не назначил их. На устройстве доступны только назначенные приложения.
Эта стратегия по умолчанию используется для корпоративных устройств.
Разрешить стратегию — все приложения можно скачивать, если они не заблокированы администраторами.
Если в профиле конфигурации ограничений устройств для следующего параметра задано значение "Разрешить ", вероятно, в вашей организации используется стратегия "Разрешить". Этот параметр позволяет скачивать приложения, не указанные администратором:
- Устройства>Android Enterprise>Конфигурация>Создание>Новая политика>Шаблоны>Ограничения устройств>Области применения>Разрешить доступ ко всем приложениям в Google Play Маркет
Шаг 2. Реализация стратегии приложения
На этом шаге реализуйте стратегию приложений для блокировки или разрешения приложений с ИИ.
Стратегия блокировки (по умолчанию)
При использовании стратегии блокировки никакие приложения из Google Play Store нельзя скачать, если это явно не разрешено. Выполните следующие действия, чтобы убедиться, что приложение, которое вы хотите заблокировать, еще не развернуто на ваших устройствах.
- В Центре администрирования Microsoft Intune откройте раздел "Приложения > Android" для Android>.
- Выберите имя > приложения Свойства.
- Убедитесь, что для задания не установлено значение "Обязательные", " Доступно для зарегистрированных устройств" или " Доступно с регистрацией или без нее".
Если все эти параметры не заданы, это значит, что приложение не было развернуто политикой Intune. Если настроен любой из этих параметров, приложение развертывается. В этом сценарии вы можете изменить назначение на "Удалить ", чтобы удалить его с устройств.
Разрешить стратегию
С помощью стратегии "Разрешить" можно скачать все приложения из Google Play Маркета.
Определите, установлен ли для параметра "Разрешить доступ ко всем приложениям в Google Play" значение "Разрешить ".
Если вы используете Copilot, вы можете попросить Copilot провести проверку этого параметра. Вы также можете создать новый профиль ограничений устройств, чтобы настроить этот параметр.
В Центре администрирования Microsoft Intune перейдите в раздел "Конфигурация устройств" и"Создать>>>политику".
Настройте следующие свойства и выберите "Создать".
- Платформа: выберите Android Enterprise.
- Тип профиля: выберите шаблоны> "Полностью управляемые", "Выделенные" и "Corporate-Owned рабочий профиль". Ограничения>для устройств.
Разверните категорию "Приложения " и установите для параметра "Разрешить доступ ко всем приложениям в магазине Google Play " значение "Разрешить".
Нажмите кнопку "Далее" и продолжите создание профиля. Пошаговые инструкции см. в статье "Создание профилей устройств".
Добавьте приложения, которые нужно заблокировать.
При добавлении приложений в Intune их можно заблокировать. Тогда они считаются управляемыми приложениями.
- В Центре администрирования Microsoft Intune перейдите в раздел "Приложения" Android > "Создание >> управляемого приложения Google Play".
- Выберите приложение ИИ, синхронизацию которого нужно заблокировать>.
- Убедитесь, что в разделе "Приложения > для Android > " приложение для Android отображается в списке. Синхронизация может занять несколько минут.
Блокирует определенные приложения, назначая их для удаления:
Если приложения уже установлены на устройствах, назначение им функции "Удалить " приведет к их удалению с устройств.
- В Центре администрирования Microsoft Intune откройте раздел "Приложения > Android" для Android>.
- Выберите приложение ИИ, которое нужно удалить>, в разделе "Свойства".
- Выберите "Изменитьзадания".>
- В разделе "Удаление" добавьте группу, пользователей или устройства.
Блокировка веб-сайтов ИИ
Цель — заблокировать сайты с ИИ в приложениях веб-браузера
Вы можете использовать политики конфигурации приложений Intune для блокировки доступа к веб-сайтам с ИИ в приложениях веб-браузера, таких как Microsoft Edge и Chrome. Блокируются только веб-сайты, на которые вы входите. Таким образом, вы также можете использовать этот подход, чтобы разрешить только определенные веб-сайты с ИИ. Если вы используете несколько браузеров, необходимо создать отдельную политику для каждого приложения веб-браузера.
Поддерживаемые типы регистрации:
- Полностью управляемые устройства (COBO), принадлежащие организации
- Корпоративные выделенные устройства (COSU)
- Корпоративные устройства с рабочим профилем (COPE)
- Личные устройства с рабочим профилем (BYOD)
Шаг 1. Добавьте свой веб-браузер в качестве управляемого приложения
Чтобы настроить параметры браузера, сначала необходимо добавить приложение браузера в Intune, чтобы оно стало управляемым приложением.
Инструкции см. в разделе:
- Возможно, приложение браузера встроено.
- Если приложение не встроено, вы можете добавить приложение браузера из Магазина Google Play.
Шаг 2. Создание политики конфигурации приложения
Выполните следующие действия, чтобы создать политику конфигурации приложений, которая настраивает приложение веб-браузера для блокировки доступа к веб-сайтам ИИ, на которые вы входите.
В Центре администрирования Microsoft Intune перейдите в раздел "Конфигурация приложений>" "Создание >> управляемых устройств".
В Основных функциях настройте следующие свойства:
Имя: введите имя политики, например "Блокировка веб-сайтов с ИИ в Edge".
Платформа: выберите Android Enterprise.
Тип профиля: Выберите тип регистрации:
- Полностью управляемый, выделенный и Corporate-Owned только рабочий профиль
- Личные устройства рабочего профиля
Целевое приложение: выберите добавленное приложение браузера, например Microsoft Edge или Chrome.
Нажмите кнопку Далее.
В разделе "Параметры>параметров параметров формата" выберите "Введите данные JSON". Введите список URL-адресов для блокировки. Например, введите:
{ "key": "URLBlocklist", "valueStringArray": [ "https://chatgpt.com", "https://claude.ai", "https://copilot.microsoft.com", "https://perplexity.ai", "https://gemini.google.com" ] }Нажмите кнопку "Далее" и продолжите создание политики. Пошаговые инструкции см. в статье Добавление политик конфигурации приложений для управляемых устройств Android Enterprise.
Блокировка взаимодействия Screen-Driven ИИ
Цель — заблокировать функции, которые могут читать содержимое на экране
Функции ИИ могут читать содержимое на экране и предоставлять аналитику & рекомендации по снимкам экрана и содержимому, отображаемому на экране. Некоторые из этих функций встроены в ОС, например Circle to Search, а некоторые предоставляются приложениями помощника.
Чтобы заблокировать эти функции, можно использовать Intune, чтобы ограничить возможности создания снимков экрана и заблокировать обмен содержимым с привилегированными приложениями.
-
полностью управляемое устройство.
Выделенный - Корпоративная собственность с рабочим профилем
- Личное владение с рабочим профилем
Поддерживаемые типы регистрации:
- Полностью управляемые устройства (COBO), принадлежащие организации
- Корпоративные выделенные устройства (COSU)
Шаг 1 - Реализация базового покрытия
На этом шаге создается политика каталога параметров, которая настраивает параметр "Блокировка доступа к содержимому помощника с привилегированными приложениями ".
Этот параметр блокирует отправку вспомогательного содержимого, такого как снимки экрана и сведения о приложении, в привилегированное приложение, например в приложение помощник. Этот параметр можно использовать с возможностями ИИ Android, такими как Circle to Search. Этот параметр не влияет на общие возможности создания снимков экрана.
В Центре администрирования Microsoft Intune перейдите в раздел "Конфигурация устройств" и "Создать >>> политику".
Укажите следующие свойства:
- Платформа: выберите Android Enterprise.
- Тип профиля: Выберите каталог настроек.
Нажмите Создать.
В разделе "Основы" введите имя профиля и нажмите кнопку "Далее".
Выберите "Добавить параметры".
Выберите категорию >"Общие" Параметр "Блокировка доступа к содержимому помощника с помощью привилегированных приложений". Задайте для него значение True.
Нажмите кнопку "Далее" и продолжите создание профиля. Пошаговые инструкции см. в разделе "Использование каталога параметров Intune" для настройки параметров.
Шаг 2. Реализация комплексного покрытия (необязательно)
Для обеспечения более комплексной защиты вы также можете ограничить возможности создания снимков экрана и другие функции, заблокировав захват экрана.
Этот параметр блокирует доступ функций ИИ к содержимому на экране, но также отключает снимки экрана на всем устройстве.
В Центре администрирования Microsoft Intune перейдите в раздел "Конфигурация устройств" и "Создать >>> политику".
Укажите следующие свойства:
- Платформа: выберите Android Enterprise.
- Тип профиля: Выберите каталог настроек.
Нажмите Создать.
В разделе "Основы" введите имя профиля и нажмите кнопку "Далее".
Выберите "Добавить параметры".
Выберите категорию "Общие " >Параметр блокировки снимков экрана . Задайте для него значение True.
Этот параметр запрещает функциям ИИ доступ к экранному содержимому. Конечные пользователи не могут делать снимки экрана на устройстве.
Нажмите кнопку "Далее" и продолжите создание профиля. Пошаговые инструкции см. в разделе "Использование каталога параметров Intune" для настройки параметров.
Отключите системное приложение ИИ на устройстве
Цель — заблокировать локальную обработку ИИ Google
Gemini Nano — это базовая модель Google на устройстве, которая обрабатывает взаимодействия искусственного интеллекта на устройстве. Он включает функции ИИ-обобщения и ответа на сообщения в сообщениях, Recorder, GBoard и других службах. Вы можете использовать Intune для отключения системного приложения AICore.
Поддерживаемые типы регистрации:
- Полностью управляемые устройства (COBO), принадлежащие организации
- Корпоративные выделенные устройства (COSU)
- Корпоративные устройства с рабочим профилем (COPE)
- Личные устройства с рабочим профилем (BYOD)
Чтобы отключить системное приложение AICore, выполните следующие действия.
В Центре администрирования Microsoft Intune выберите "Приложения > Android>" Создание.
В разделе "Выбор типа приложения" выберите другое > системное приложение Android Enterprise и нажмите кнопку "Выбрать".
В разделе "Сведения о приложении" настройте следующие свойства и выберите "Далее".
-
Имя: Ввод
AICore. -
Издатель: Введите
Google Android. -
Имя пакета: Enter
com.google.android.aicore.
-
Имя: Ввод
В разделе Теги области выберите Далее.
В разделе "Удаление заданий" >выберите групповые задания для приложения. При нажатии кнопки "Удалить" приложение отключается.
Нажмите кнопку Далее.
В разделе "Рецензирование+создание" просмотрите значения и параметры, которые вы ввели для приложения. После завершения нажмите Создать.
Отключите возможности ИИ OEM-Specific
Цель — отключить функции ИИ, предоставляемые OEM
OEM-производители могут включать в устройство свои собственные функции и возможности искусственного интеллекта, такие как возможности искусственного интеллекта Samsung Galaxy через плагин службы Knox. Управление этими функциями обычно осуществляется через приложение OEMConfig. Используя Intune, вы можете настроить приложение OEMConfig для управления этими функциями ИИ.
Чтобы настроить приложение OEMConfig, необходимо знать параметры ИИ, доступные в приложении. Обратитесь к OEM-производителям, чтобы получить список доступных элементов управления ИИ в их приложениях OEMConfig.
Список поддерживаемых приложений OEMConfig см. в разделе OEMConfig в Intune — поддерживаемые приложения OEMConfig.
Поддерживаемые типы регистрации:
- Полностью управляемые устройства (COBO), принадлежащие организации
- Корпоративные выделенные устройства (COSU)
- Корпоративные устройства с рабочим профилем (COPE)
- Личные устройства с рабочим профилем (BYOD)
Выполните следующие действия для добавления, развертывания и настройки приложения OEMConfig и его возможностей искусственного интеллекта.
Шаг 1. Добавьте приложение OEMConfig
- В Центре администрирования Microsoft Intune перейдите в раздел "Приложения" для Android > "Создание >> управляемого приложения > Google Play" "Выбрать".
- Выберите приложение OEMConfig, которое нужно настроить.
- Выберите "Синхронизировать>".
Убедитесь, что приложение отображается в списке (Приложения > Android, приложения Android>). Синхронизация может занять несколько минут.
Шаг 2. Развертывание приложения OEMConfig
В Центре администрирования Microsoft Intune откройте раздел "Приложения > Android" для Android>.
Выберите добавленное приложение OEMConfig.
Выберите "Свойства>" "Изменить назначения".>
Добавьте свою группу и (или) пользователей в следующие задания:
- Обязательный
- Доступно для зарегистрированных устройств
- Доступно с регистрацией или без нее
Еще раз просмотрите изменения и сохраните их.
Шаг 3. Настройка приложения OEMConfig
В Центре администрирования Microsoft Intune перейдите в раздел "Устройства" "Управление конфигурацией > устройств>" и "Создать >> политику".
Укажите следующие свойства:
- Платформа: выберите Android Enterprise.
- Тип профиля: Выберите шаблоны > OEMConfig.
Нажмите Создать.
В основных функциях настройте следующие свойства и нажмите кнопку Далее.
- Имя: введите имя профиля.
- Приложение OEMConfig: выберите приложение OEMConfig, которое вы добавили и назначили.
В разделе "Параметры конфигурации" выберите конструктор конфигураций или редактор JSON, чтобы настроить параметры, доступные в приложении OEMConfig. Если выбрать конструктор конфигураций, вы можете использовать поле поиска "Найти" для поиска параметров, связанных с ИИ.
Доступные параметры зависят от выбранного приложения OEMConfig. Обратитесь к OEM-производителю, чтобы получить список доступных элементов управления ИИ в их приложениях OEMConfig.
Нажмите кнопку "Далее" и продолжите создание профиля. Пошаговые инструкции см. в разделе Использование устройств Android Enterprise и управление ими с помощью OEMConfig.
Убедитесь, что вы назначили профиль тем же группам и/или пользователям, которым вы назначили приложение OEMConfig.