Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом руководстве показано, как использовать политики защиты приложений Microsoft Intune с условным доступом Microsoft Entra для блокировки доступа к Exchange Online пользователей, использующих неуправляемое устройство iOS или приложение, отличное от мобильного приложения Outlook, для доступа к электронной почте Microsoft 365. Результаты этих политик применяются, если устройства iOS не зарегистрированы в решении для управления устройствами, таком как Intune.
С помощью данного руководства вы научитесь:
- Создавать политику защиты приложений Intune для приложения Outlook. Вы ограничите действия, доступные пользователю с данными приложения, запретив использование функции "Сохранить как " и ограничив вырезание, копирование и вставку .
- Создайте политики условного доступа Microsoft Entra, которые разрешают доступ к корпоративной электронной почте в Exchange Online только приложению Outlook. Также потребуется многофакторная проверка подлинности для современных клиентов, таких как Outlook для iOS и Android.
Предварительные условия
В этом руководстве мы рекомендуем использовать непроизводственные пробные подписки.
Пробные подписки помогут вам избежать влияния на рабочую среду неправильной конфигурацией в этом руководстве. Пробные версии также позволяют использовать только учетную запись, созданную вами при создании пробной подписки, для настройки и управления Intune, так как у него есть разрешения на выполнение каждой задачи в этом руководстве. Использование этой учетной записи устраняет необходимость создавать административные учетные записи и управлять ими в рамках руководства.
Для этого руководства требуется тестовый клиент со следующими подписками:
- Подписка на Microsoft Intune (план 1) (регистрация для получения бесплатной пробной учетной записи)
- Microsoft Entra ID P1 (бесплатная пробная версия)
- подписка "Приложения Microsoft 365 для бизнеса", которая включает Exchange (бесплатная пробная версия).
Вход в Intune
В этом руководстве при входе в Центр администрирования Microsoft Intune войдите с помощью учетной записи, которая была создана при регистрации пробной подписки на Intune. Продолжайте использовать эту учетную запись для входа в Центр администрирования в этом руководстве.
Создание политики защиты приложений
В этом руководстве мы настроим политику защиты приложений Intune для iOS для приложения Outlook, чтобы применить средства защиты на уровне приложения. Мы настроим требование ввода ПИН-кода для открытия приложения в рабочем контексте, а также ограничим обмен данными между приложениями и предотвратим сохранение данных компании в личных расположениях.
Войдите в Центр администрирования Microsoft Intune.
Выберите Приложения> Управлениезащитой>приложений>Создайте, а затем выберите iOS/iPadOS.
На странице Основные настройте следующие параметры:
- Имя: введите Тестирование политики приложения Outlook.
- Описание: введите Тестирование политики приложения Outlook.
Значение платформы было установлено на предыдущем шаге путем выбора iOS/iPadOS.
Нажмите кнопку Далее, чтобы продолжить.
На странице "Приложения " выберите приложения, которыми управляет эта политика. В этом руководстве мы добавим только Microsoft Outlook:
Убедитесь , что в качестве целевой политики задано значение "Выбранные приложения".
Выберите + Выберите общедоступные приложения , чтобы открыть панель "Выбор приложений для назначения ". Затем в списке приложений выберите Microsoft Outlook , чтобы добавить его в список выбранных приложений . Найти приложение можно по идентификатору набора или по имени. Нажмите " Выбрать ", чтобы сохранить выбор приложения.
Область "Выбор целевых приложений " закроется, и Microsoft Outlook появится в разделе общедоступных приложений на странице "Приложения".
Нажмите кнопку Далее, чтобы продолжить.
На странице "Защита данных " вы настраиваете параметры, определяющие, как пользователи могут взаимодействовать с данными при использовании приложений, защищенных этой политикой защиты приложений. Настройте следующие параметры:
Для категории "Передача данных " настройте следующие параметры, оставив для всех остальных параметров значения по умолчанию:
- Отправлять данные организации в другие приложения : в раскрывающемся списке выберите пункт "Нет".
- Получать данные из других приложений : в раскрывающемся списке выберите пункт "Нет".
- Ограничение вырезания, копирования и вставки между другими приложениями — в раскрывающемся списке выберите "Заблокировано".
Нажмите кнопку Далее, чтобы продолжить.
На странице "Требования к доступу " представлены параметры, позволяющие настроить требования к ПИН-коду и учетным данным, которым должны соответствовать пользователи, чтобы получить доступ к защищенным приложениям в рабочем контексте. Настройте следующие параметры (а для остальных оставьте значения по умолчанию):
- В поле ПИН-код для доступа установите значение Требуется.
- Данные рабочей или учебной учетной записи для доступа — Требуются.
Нажмите кнопку Далее, чтобы продолжить.
На странице условного запуска вы настраиваете требования безопасности входа для этой политики защиты приложений. Для работы с этим учебником вам не нужно настраивать эти параметры.
Нажмите кнопку Далее, чтобы продолжить.
На странице "Назначения" выполняется назначение политики защиты приложений группам пользователей. В этом руководстве мы не назначаем эту политику группе.
Нажмите кнопку Далее, чтобы продолжить.
На странице Далее: Просмотр и создание просмотрите значения и параметры, введенные для этой политики защиты приложений. Нажмите "Создать", чтобы создать политику защиты приложений в Intune.
Политика защиты приложений для Outlook создана. Теперь можно настроить условный доступ, чтобы требовать от различных устройств использовать приложение Outlook.
Создание политик условного доступа
Затем с помощью Центра администрирования Microsoft Intune создайте две политики условного доступа, охватывающие все платформы устройств. Вы интегрируете условный доступ с Intune для управления устройствами и приложениями, которые могут подключаться к электронной почте и ресурсам вашей организации.
Первая политика требует, чтобы клиенты современной проверки подлинности использовали утвержденное приложение Outlook и многофакторную проверку подлинности (MFA). Клиенты с современной аутентификацией включают Outlook для iOS и Outlook для Android.
Вторая политика требует, чтобы клиенты Exchange ActiveSync использовали утвержденное приложение Outlook. (В настоящее время Exchange Active Sync не поддерживает условия, отличные от условий платформы устройства.) Вы можете настроить политики условного доступа в Центре администрирования Microsoft Entra или использовать Центр администрирования Microsoft Intune, в котором представлен пользовательский интерфейс условного доступа из Microsoft Entra. Так как мы уже находимся в Центре администрирования, можно создать политику здесь.
При настройке политик условного доступа в Центре администрирования Microsoft Intune вы фактически настраиваете эти политики в колонках условного доступа на портале Azure. Поэтому пользовательский интерфейс немного отличается от интерфейса, используемого для других политик Intune.
Создание политики многофакторной проверки подлинности для клиентов современной проверки подлинности
Войдите в Центр администрирования Microsoft Intune.
Выберите "Безопасность> конечной точки" Условный доступ>Создание новой политики.
В поле Имя введите Тестовая политика для клиентов с современной проверкой подлинности.
В разделе "Задания" в разделе "Пользователи" выберите 0 выбранных пользователей и групп. На вкладке "Включить " выберите "Все пользователи". Значение " Пользователи" обновляется до "Все пользователи".
В разделе "Назначения" в поле "Целевые ресурсы" выберите "Не выбирать целевые ресурсы". Убедитесь, что параметр "Выберите, к чему применяется эта политика " настроен на облачные приложения. Мы хотим защитить электронную почту Microsoft 365 Exchange Online, чтобы выбрать ее, выполнив следующие действия:
- На вкладке Включить выберите Выбрать приложения.
- Для выбора выберите вариант "Нет", чтобы открыть панель выбора облачных приложений.
- В списке приложений установите флажок для Office 365 Exchange Online и нажмите кнопку "Выбрать".
- Выберите Готово для возврата на панель новой политики.
В разделе "Назначения" в поле "Условия" выберите 0 выбранных условий, а затем в разделе "Платформы устройств " выберите "Не настроено ", чтобы открыть панель "Платформы устройств":
- Установите переключатель "Настроить " в положение "Да".
- На вкладке "Включить " выберите платформы устройств и установите флажки для Android и iOS.
- Выберите "Готово", чтобы сохранить конфигурацию платформ устройств.
Оставайтесь на панели "Условия " и выберите "Не настроено для клиентских приложений ", чтобы открыть панель "Клиентские приложения":
- Установите переключатель "Настроить " в положение "Да".
- Установите флажки для мобильных приложений и настольных клиентов.
- Снимите остальные флажки.
- Выберите Готово для возврата на панель новой политики.
В разделе "Элементы управления доступом" для параметра "Grant" выберите 0 выбранных условий, а затем выполните следующие действия.
- На панели Предоставить выберите Предоставить доступ.
- Затем выберите Требовать многофакторную проверку подлинности.
- Выберите Требовать утвержденное клиентское приложение.
- Установите для нескольких элементов управлениязначение "Требовать все выбранные элементы управления". Этот параметр гарантирует, что, когда устройство обратится к электронной почте, будут применяться оба выбранных требования.
- Нажмите "Выбрать ", чтобы сохранить конфигурацию гранта.
В разделе Включить политикувыберите Включить, а затем Создать.
Политика условного доступа для клиентов с современной проверкой подлинности создана. Теперь можно создать политику для клиентов Exchange Active Sync.
Создание политики для клиентов Exchange Active Sync
Процесс настройки этой политики аналогичен предыдущей политике условного доступа:
Войдите в Центр администрирования Microsoft Intune.
Выберите "Безопасность> конечной точки", "Условный доступ",>"Создание новой политики".
В поле Имя введите Тестовая политика для клиентов EAS.
В разделе "Назначения" в разделе "Пользователи" выберите 0 пользователей и группы. На вкладке "Включить " выберите "Все пользователи".
В разделе "Назначения" в поле "Целевые ресурсы" выберите "Не выбирать целевые ресурсы". Убедитесь, что в разделе "Выберите то, к чему применяется эта политика" установлен параметр "Облачные приложения", а затем настройте электронную почту Microsoft 365 Exchange Online, выполнив следующие действия.
- На вкладке Включить выберите Выбрать приложения.
- В поле "Выбрать" выберите "Нет".
- В списке облачных приложений установите флажок для Office 365 Exchange Online и нажмите кнопку "Выбрать".
В разделе "Назначения" откройте "Условия>"Платформы устройств, а затем выполните следующие действия.
- Установите переключатель "Настроить " в положение "Да".
- На вкладке Включить выберите Любое устройство и Готово.
Оставайтесь на панели условий , разверните клиентские приложения и выполните следующие действия.
- Установите переключатель "Настроить " в положение "Да".
- Щелкните Мобильные приложения и настольные клиенты.
- Выберите Клиенты Exchange ActiveSync.
- Снимите все остальные флажки.
- Нажмите кнопку Готово.
В разделе "Элементы управления доступом" разверните раздел "Предоставление ", а затем:
- На панели Предоставить выберите Предоставить доступ.
- Выберите Требовать утвержденное клиентское приложение. Снимите все остальные поля для проверки, но оставьте конфигурацию Для нескольких элементов управления установите значение "Требовать все выбранные элементы управления".
- Нажмите Выбрать.
В разделе Включить политикувыберите Включить, а затем Создать.
Теперь политики защиты приложений и условного доступа настроены и готовы для тестирования.
Проверка
С помощью политик, созданных в этом руководстве, устройства должны зарегистрироваться в Intune и использовать мобильное приложение Outlook, прежде чем их можно будет использовать для доступа к электронной почте Microsoft 365. Чтобы проверить этот сценарий на устройстве iOS, попробуйте войти в Exchange Online с учетными данными любого пользователя из тестового клиента.
Чтобы протестировать политики на iPhone, последовательно выберите Параметры>Пароли и учетные записи>Добавить учетную запись>Exchange.
Введите адрес электронной почты, назначенный для пользователя в тестовом клиенте, и щелкните Далее.
Выберите Вход.
Введите пароль тестового пользователя и щелкните Войти.
Отображается сообщение More information is required (Требуется больше информации). Это означает, что вам предлагается настроить многофакторную проверку подлинности. Тогда настройте другой метод проверки.
Далее вы увидите сообщение о том, что вы пытаетесь открыть этот ресурс с помощью приложения, не утвержденного вашим ИТ-отделом. Это означает, что использование встроенного почтового приложения для вас недоступно. Отмените вход.
Откройте приложение Outlook и выберите Параметры>Добавить учетную запись>Добавить учетную запись электронной почты.
Введите адрес электронной почты, назначенный для пользователя в тестовом клиенте, и щелкните Далее.
Щелкните Sign in with Office 365 (Войти с помощью Office 365). Вам будет предложено пройти еще одну проверку подлинности и регистрацию. После входа вы можете протестировать такие действия, как вырезание, копирование, вставка и сохранение документа.
Очистка ресурсов
Если тестовые политики больше не нужны, их можно удалить.
Войдите в Центр администрирования Microsoft Intune.
Выберите>устройства для соответствия требованиям.
В списке Имя политики выберите контекстное меню (...) для вашей политики тестирования, а затем выберите Удалить. Для подтверждения нажмите ОК.
Перейдите к безопасности >конечной точки: политики условного доступа>.
В списке Имя политики для каждой тестовой политики откройте контекстное меню (…), а затем щелкните Удалить. Нажмите кнопку Да для подтверждения.
Дальнейшие действия
В этом руководстве вы создали политики защиты приложений, чтобы ограничить действия пользователей в приложении Outlook, а также политики условного доступа, чтобы требовать использование приложения Outlook и многофакторной проверки подлинности на клиентах с современной проверкой подлинности. Дополнительные сведения об использовании Intune с условным доступом для защиты других приложений и служб см. в статье Дополнительные сведения об условном доступе и Intune.