Gerätekompatibilitätseinstellungen für iOS/iPadOS in Intune

In diesem Artikel werden die verschiedenen Complianceeinstellungen aufgeführt und beschrieben, die Sie auf iOS/iPadOS-Geräten in Intune konfigurieren können. Verwenden Sie diese Einstellungen im Rahmen Ihrer Mobile Device Management (MDM)-Lösung, um eine E-Mail anzufordern, gerootete Geräte (mit Jailbreak versehen) als nicht konform zu markieren, eine zulässige Bedrohungsstufe festzulegen, ablaufende Kennwörter festzulegen und vieles mehr.

Diese Funktion gilt für:

  • iOS/iPadOS

Die Einstellungen in diesem Artikel sind nach den Abschnitten organisiert, die im Admin Center angezeigt werden, wenn Sie eine Konformitätsrichtlinie erstellen.

Bevor Sie beginnen

E-Mail

  • E-Mail kann auf dem Gerät nicht eingerichtet werden

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Erforderlich – Ein verwaltetes E-Mail-Konto ist erforderlich. Wenn der Benutzer bereits über ein E-Mail-Konto auf dem Gerät verfügt, muss das E-Mail-Konto entfernt werden, damit Intune eines ordnungsgemäß einrichten kann. Wenn auf dem Gerät kein E-Mail-Konto vorhanden ist, sollte sich der Benutzer an den IT-Administrator wenden, um ein verwaltetes E-Mail-Konto zu konfigurieren.

    Das Gerät gilt in den folgenden Situationen als nicht konform:

    • Das E-Mail-Profil wird einer anderen Benutzergruppe als der Benutzergruppe zugewiesen, auf die die Konformitätsrichtlinie abzielt.
    • Der Benutzer hat bereits auf dem Gerät ein E-Mail-Konto eingerichtet, das dem auf dem Gerät bereitgestellten Intune-E-Mail-Profil entspricht. Intune kann das vom Benutzer konfigurierte Profil nicht überschreiben, und Intune kann es nicht verwalten. Um konform zu sein, muss der Endbenutzer die vorhandenen E-Mail-Einstellungen entfernen. Anschließend kann Intune das verwaltete E-Mail-Profil installieren.

Ausführliche Informationen zu E-Mail-Profilen finden Sie unter Konfigurieren des Zugriffs auf E-Mails der Organisation mithilfe von E-Mail-Profilen mit Intune.

Geräteintegrität

  • Durch Jailbreak entsperrte Geräte
    Unterstützt für iOS 17.0 und höher

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Blockieren : Markieren Sie gerootete Geräte (mit Jailbreak) als nicht konform.
  • Anfordern, dass das Gerät höchstens der angegebenen Gerätebedrohungsstufe entspricht
    Unterstützt für iOS 17.0 und höher

    Wählen Sie die maximal zulässige Gerätebedrohungsstufe aus, die von Ihrem Mobile Threat Defense-Dienst ausgewertet wird. Verwenden Sie diese Einstellung, um die Risikobewertung als Bedingung für die Konformität zu nehmen. Wählen Sie die zulässige Bedrohungsstufe aus:

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Gesichert : Diese Option ist die sicherste und bedeutet, dass das Gerät keinen Bedrohungen ausgesetzt sein kann. Ein Gerät mit einer beliebigen Bedrohungsstufe wird als nicht konform bewertet.
    • Niedrig : Das Gerät wird als kompatibel ausgewertet, wenn nur Bedrohungen auf niedriger Ebene vorhanden sind. Durch Bedrohungen höherer Stufen wird das Gerät in einen nicht kompatiblen Status versetzt.
    • Mittel – Das Gerät wird als kompatibel ausgewertet, wenn die auf dem Gerät vorhandenen Bedrohungen niedrig oder mittel sind. Ein Gerät, das einer hohen Bedrohung ausgesetzt ist, gilt als nicht konform.
    • Hoch: Diese Option ist am wenigsten sicher, da sie alle Bedrohungsstufen zulässt. Dies kann nützlich sein, wenn Sie diese Lösung nur für Berichtszwecke verwenden.

Geräteeigenschaften

Betriebssystemversion

  • Minimales Release des Betriebssystems
    Unterstützt für iOS 17.0 und höher

    Ein Gerät, das die Anforderungen an die Mindestversion des Betriebssystems nicht erfüllt, gilt als nicht konform. Der Benutzer kann einen Link mit Informationen zum Upgrade anzeigen und sein Gerät aktualisieren. Danach können sie auf die Ressourcen der organization zugreifen.

  • Maximales Release des Betriebssystems
    Unterstützt für iOS 17.0 und höher

    Wenn ein Gerät eine höhere Betriebssystemversion als die in der Regel angegebene Version verwendet, wird der Zugriff auf Ressourcen der organization blockiert. Der Endbenutzer wird aufgefordert, sich an seinen IT-Administrator zu wenden. Das Gerät kann erst dann auf Ressourcen der Organization zugreifen, wenn eine Regel geändert wurde, um die Betriebssystemversion zuzulassen.

  • Mindestversion des Betriebssystembuilds
    Unterstützt für iOS 17.0 und höher

    Wenn Apple Sicherheitsupdates veröffentlicht, wird in der Regel die Buildnummer aktualisiert, nicht die Betriebssystemversion. Verwenden Sie dieses Feature, um eine minimal zulässige Buildnummer auf dem Gerät anzugeben. Geben Sie für Apple Rapid Security Response-Updates die ergänzende Buildversion ein, z. B 20E772520a. .

  • Maximale Buildversion des Betriebssystems
    Unterstützt für iOS 17.0 und höher

    Wenn Apple Sicherheitsupdates veröffentlicht, wird in der Regel die Buildnummer aktualisiert, nicht die Betriebssystemversion. Verwenden Sie dieses Feature, um eine maximal zulässige Buildnummer auf dem Gerät einzugeben. Geben Sie für Apple Rapid Security Response-Updates die ergänzende Buildversion ein, z. B 20E772520a. .

Microsoft Defender für Endpunkt

  • Erfordern, dass das Gerät höchstens das angegebene Computerrisiko aufweist

    Wählen Sie die maximal zulässige Computerrisikobewertung für Geräte aus, die von Microsoft Defender for Endpoint ausgewertet werden. Geräte, die diese Bewertung überschreiten, werden als nicht kompatibel markiert.

    • Nicht konfiguriert (Standard)
    • Clear
    • Niedrig
    • Mittel
    • High

Systemsicherheit

Kennwort

Hinweis

Nachdem eine Konformitäts- oder Konfigurationsrichtlinie auf ein iOS/iPadOS-Gerät angewendet wurde, werden Benutzer aufgefordert, alle 15 Minuten einen Kenncode festzulegen. Benutzer werden kontinuierlich aufgefordert, bis ein Passcode festgelegt wird. Wenn ein Passcode für das iOS/iPadOS-Gerät festgelegt wird, wird der Verschlüsselungsvorgang automatisch gestartet. Das Gerät bleibt verschlüsselt, bis der Passcode deaktiviert wird.

  • Erfordern eines Kennworts zum Entsperren von Mobilgeräten

    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Erforderlich – Benutzer müssen ein Kennwort eingeben, bevor sie auf ihr Gerät zugreifen können. iOS/iPadOS-Geräte, die ein Passwort verwenden, sind verschlüsselt.
  • Einfache Kennwörter
    Unterstützt für iOS 17.0 und höher

    • Nicht konfiguriert (Standard): Benutzer können einfache Kennwörter wie 1234 oder 1111 erstellen.
    • Blockieren : Benutzer können keine einfachen Kennwörter wie 1234 oder 1111 erstellen.
  • Minimale Kennwortlänge
    Unterstützt für iOS 17.0 und höher

    Geben Sie die Mindestanzahl von Ziffern oder Zeichen ein, die das Kennwort enthalten muss.

  • Geforderter Kennworttyp
    Unterstützt für iOS 17.0 und höher

    Wählen Sie den Kennworttyp aus, der auf dem Gerät erforderlich ist. Wenn die Standardeinstellung "Nicht konfiguriert" festgelegt ist, ändert oder aktualisiert Intune diese Einstellung nicht. Ihre Optionen:

    • Nicht konfiguriert: Das Kennwort wird durch die Standardeinstellungen des Geräts festgelegt. Das Betriebssystem eines Benutzers kann einfache Kennwörter wie 0000 und 1234 zulassen.
    • Alphanumerisch: Das Kennwort muss eine Kombination aus Großbuchstaben, Kleinbuchstaben und numerischen Zeichen enthalten.
    • Numerisch: Das Kennwort muss mindestens aus numerischen Zeichen bestehen, z. B. 123456789. Alphabetische Kennwörter und alphanumerische Kennwörter werden ebenfalls unterstützt.
  • Anzahl der nicht alphanumerischen Zeichen im Kennwort
    Geben Sie die Mindestanzahl von Sonderzeichen ein, z. B&. , #, %!, usw., die im Kennwort enthalten sein müssen.

    Wenn Sie eine höhere Zahl festlegen, muss der Benutzer ein komplexeres Kennwort erstellen.

  • Maximaler Zeitraum der Bildschirmsperre (in Minuten) bis zur Anforderung eines Kennworts
    Unterstützt für iOS 17.0 und höher

    Wählen Sie aus, wie viel Zeit nach der Sperrung des Bildschirms vergehen soll, bevor Benutzer ein Kennwort eingeben müssen, um auf ihr Gerät zuzugreifen. Zu den Standardoptionen gehören "Nicht konfiguriert", "Sofort" und " 1 Minute bis 4 Stunden".

  • Maximaler Zeitraum der Inaktivität (in Minuten) bis zur Bildschirmsperrung
    Wählen Sie die zulässige Leerlaufzeit aus, bevor der Bildschirm des Geräts gesperrt wird. Zu den Standardoptionen gehören "Nicht konfiguriert", "Sofort" und " 1 Minute bis 15 Minuten".

  • Kennwortablauf (Tage)
    Unterstützt für iOS 17.0 und höher

    Geben Sie ein, wie lange (in Tagen) ein Kennwort gültig ist, bevor der Benutzer ein neues erstellen muss.

  • Anzahl vorheriger Kennwörter, deren Wiederverwendung verhindert wird
    Unterstützt für iOS 17.0 und höher

    Geben Sie die Anzahl der zuvor verwendeten Kennwörter ein, die nicht verwendet werden können. Wenn Sie beispielsweise 5 eingeben, können Benutzer ihre 5 neuesten Kennwörter nicht wiederverwenden.

Gerätesicherheit

  • Eingeschränkte Apps
    Sie können Apps einschränken, indem Sie ihre Bündel-IDs zur Richtlinie hinzufügen. Wenn auf einem Gerät die App installiert ist, wird das Gerät als nicht kompatibel markiert.

    Hinweis

    Die Einstellung "Eingeschränkte Apps " gilt für nicht verwaltete Apps, die außerhalb des Verwaltungskontexts installiert werden.

Nächste Schritte