Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Da immer mehr Unternehmen Strategien für den Zugriff auf Arbeits- oder Schuldaten mit mobilen Geräten umsetzen, wird der Schutz vor Datenverlust immer wichtiger. Die mobile Anwendungsverwaltungslösung von Intune zum Schutz vor Datenlecks sind App-Schutzrichtlinien. Diese Richtlinien sind Regeln, die sicherstellen, dass die Daten einer organization sicher oder in einer verwalteten App enthalten bleiben, unabhängig davon, ob das Gerät registriert ist. Weitere Informationen finden Sie unter Übersicht über App-Schutz-Richtlinien.
Wenn Sie App-Schutzrichtlinien konfigurieren, können Organisationen dank der zahlreichen verschiedenen Einstellungen und Optionen den Schutz an ihre spezifischen Anforderungen anpassen. Aufgrund dieser Flexibilität ist es möglicherweise nicht offensichtlich, welche Permutation von Richtlinieneinstellungen erforderlich ist, um ein vollständiges Szenario zu implementieren. Um Organisationen bei der Priorisierung der Bemühungen zur Sicherung von Client-Endpunkten zu unterstützen, hat Microsoft eine neue Taxonomie für Sicherheitskonfigurationen in Windows eingeführt, und Intune nutzt eine ähnliche Taxonomie für seine App-Schutzrichtlinien Datenschutz-Framework für die Verwaltung mobiler Apps.
Das Datenschutzkonfigurationsframework für App-Schutzrichtlinien ist in drei verschiedene Konfigurationsszenarien unterteilt:
Stufe 1 Grundlegender Datenschutz für Unternehmen – Microsoft empfiehlt diese Konfiguration als Mindestkonfiguration für den Datenschutz eines Unternehmensgeräts.
Stufe 2 Erweiterter Datenschutz für Unternehmen – Microsoft empfiehlt diese Konfiguration für Geräte, auf denen Benutzer auf vertrauliche oder vertrauliche Informationen zugreifen. Diese Konfiguration gilt für die meisten mobilen Benutzer, die auf Geschäfts-, Schul- oder Unidaten zugreifen. Einige Steuerungsmöglichkeiten können sich auf das Benutzererlebnis auswirken.
Level 3 Enterprise High Data Protection – Microsoft empfiehlt diese Konfiguration für Geräte, die von einer organization mit einem größeren oder ausgefeilteren Sicherheitsteam ausgeführt werden, oder für bestimmte Benutzer oder Gruppen, die einem besonders hohen Risiko ausgesetzt sind (Benutzer, die mit hochsensiblen Daten umgehen, bei denen eine nicht autorisierte Offenlegung erhebliche materielle Verluste für die organization verursacht). Eine Organization, die wahrscheinlich von gut finanzierten und raffinierten Gegnern angegriffen wird, sollte diese Konfiguration anstreben.
Richtlinien zum App-Schutz Bereitstellungsmethode des Datenschutzframeworks
Wie bei jeder Bereitstellung neuer Software, Features oder Einstellungen empfiehlt Microsoft, in eine Ringmethodik zum Testen der Validierung vor der Bereitstellung des Datenschutz-Frameworks für App-Schutzrichtlinien zu investieren. Das Definieren von Bereitstellungsringen ist in der Regel ein einmaliges Ereignis (oder zumindest selten), aber die IT-Abteilung sollte diese Gruppen erneut überprüfen, um sicherzustellen, dass die Sequenzierung weiterhin korrekt ist.
Microsoft empfiehlt den folgenden Bereitstellungsringansatz für das Datenschutzframework für App-Schutzrichtlinien:
| Bereitstellungsring | Mandant | Bewertungsteams | Ausgabe | Zeitachse |
|---|---|---|---|---|
| Qualitätssicherung | Präproduktionsmandant | Inhaber mobiler Funktionen, Sicherheit, Risikobewertung, Datenschutz, Servicequalität | Funktionelle Szenarioüberprüfung, Entwurfsdokumentation | 0-30 Tage |
| Vorschau | Produktionsmandant | Inhaber mobiler Funktionen, Servicequalität | Überprüfung von Endbenutzerszenarien, Benutzerdokumentation | 7-14 Tage, nach der Qualitätssicherung |
| Produktion | Produktionsmandant | Inhaber mobiler Funktionen, IT-Helpdesk | Nicht zutreffend | 7 Tage bis zu mehreren Wochen, nach der Vorschauphase |
Wie in der obigen Tabelle angegeben, sollten alle Änderungen an den App-Schutzrichtlinien zuerst in einer Präproduktionsumgebung vorgenommen werden, um die Auswirkungen der Richtlinieneinstellung zu verstehen. Nach Abschluss der Tests können die Änderungen in die Produktion verschoben und auf eine Teilmenge von Produktionsbenutzern angewendet werden, im Allgemeinen auf die IT-Abteilung und andere zutreffende Gruppen. Und schließlich kann das Rollout für den Rest der mobilen Benutzergemeinschaft abgeschlossen werden. Das Rollout in die Produktion kann je nach Ausmaß der Auswirkungen der Änderung länger dauern. Wenn es keine Auswirkungen auf die Benutzer gibt, sollte die Änderung schnell ausgerollt werden. Wenn die Änderung zu Auswirkungen auf die Benutzer führt, muss die Einführung möglicherweise langsamer erfolgen, da Änderungen der Benutzerpopulation mitgeteilt werden müssen.
Achten Sie beim Testen von Änderungen an einer App-Schutzrichtlinie auf den Übermittlungszeitpunkt. Der Status der Bereitstellung der App-Schutzrichtlinie für einen bestimmten Benutzer kann überwacht werden. Weitere Informationen finden Sie unter Überwachen von App-Schutzrichtlinien.
Einzelne App-Schutzrichtlinieneinstellungen für jede App können auf Geräten mit Microsoft Edge und der URL about:Intunehelp überprüft werden. Weitere Informationen finden Sie unter Überprüfen von Client-App-Schutzprotokollen und Verwenden von Microsoft Edge für iOS und Android für den Zugriff auf verwaltete App-Protokolle.
Richtlinien zum App-Schutz Einstellungen des Datenschutzframeworks
Die folgenden Einstellungen für App-Schutzrichtlinien sollten für die entsprechenden Apps aktiviert und allen Benutzern auf Mobilgeräten zugewiesen werden. Weitere Informationen zu den einzelnen Richtlinieneinstellungen finden Sie unter Richtlinieneinstellungen für iOS-App und Android-App-Schutzrichtlinien.
Microsoft empfiehlt, Nutzungsszenarien zu überprüfen und zu kategorisieren und Benutzer dann mithilfe der vorgeschriebenen Anleitung für diese Ebene zu konfigurieren. Wie bei jedem Framework müssen Einstellungen innerhalb einer entsprechenden Ebene möglicherweise basierend auf den Anforderungen der Organization angepasst werden, da der Datenschutz die Bedrohungsumgebung, die Risikobereitschaft und die Auswirkungen auf die Benutzerfreundlichkeit bewerten muss.
Administratoren können die folgenden Konfigurationsebenen in ihre Ringbereitstellungsmethode für Tests und Produktionszwecke integrieren, indem sie die JSON-Beispielvorlagen des Intune App Protection Policy Configuration Framework mit den PowerShell-Skripts von Intune importieren.
Hinweis
Informationen zur Verwendung von MAM für Windows finden Sie unter Richtlinieneinstellungen für den App-Schutz für Windows.
Richtlinien für bedingten Zugriff
Um sicherzustellen, dass nur Apps, die App-Schutzrichtlinien unterstützen, auf Geschäfts-, Schul- oder Unikontodaten zugreifen, sind Microsoft Entra-Richtlinien für bedingten Zugriff erforderlich. Diese Richtlinien werden unter Bedingter Zugriff: Genehmigte Client-Apps oder App-Schutzrichtlinie erforderlich beschrieben.
Weitere Informationen finden Sie unter Anfordern genehmigter Client-Apps oder App-Schutzrichtlinie mit mobilen Geräten unter bedingtem Zugriff: Schritte zum Implementieren der spezifischen Richtlinien sind erforderlich. Implementieren Sie abschließend die Schritte unter Legacyauthentifizierung blockieren , um Legacyauthentifizierungsfähige iOS- und Android-Apps zu blockieren.
Hinweis
Diese Richtlinien nutzen die Steuerelemente " Genehmigte Client-App anfordern " und " App-Schutzrichtlinie erforderlich".
Apps, die in die App-Schutzrichtlinien aufgenommen werden sollen
Für jede App-Schutzrichtlinie wird die Kerngruppe der Microsoft Apps als Ziel verwendet, die die folgenden Apps umfasst:
- Microsoft Edge
- Excel
- Office
- OneDrive
- OneNote
- Outlook
- PowerPoint
- SharePoint
- Teams
- To Do
- Word
Die Richtlinien sollten je nach Geschäftsbedarf andere Microsoft-Apps, zusätzliche öffentliche Apps von Drittanbietern, die das in der organization verwendete Intune SDK integriert haben, sowie Branchen-Apps umfassen, die das Intune SDK integriert haben (oder umschlossen wurden).
Stufe 1 Unternehmens-Grunddatenschutz
Stufe 1 ist die Mindestkonfiguration für den Datenschutz auf einem mobilen Unternehmensgerät. Diese Konfiguration ersetzt die Notwendigkeit grundlegender Exchange Online-Gerätezugriffsrichtlinien, indem eine PIN für den Zugriff auf Geschäfts-, Schul- oder Unidaten erforderlich ist, die Geschäfts-, Schul- oder Unikontodaten verschlüsselt werden und die Möglichkeit bietet, die Schul- oder Geschäftsdaten selektiv zu löschen. Im Gegensatz zu Exchange Online-Gerätezugriffsrichtlinien gelten die folgenden Einstellungen der App-Schutzrichtlinie jedoch für alle in der Richtlinie ausgewählten Apps, wodurch sichergestellt wird, dass der Datenzugriff über mobile Messagingszenarien hinaus geschützt ist.
Die Richtlinien in Ebene 1 erzwingen eine angemessene Datenzugriffsebene bei minimaler Auswirkung auf die Benutzer und Spiegel die Standardeinstellungen für Datenschutz und Zugriffsanforderungen beim Erstellen einer App-Schutzrichtlinie in Microsoft Intune.
Datenschutz
| Einstellung | Beschreibung der Einstellung | Wert | Plattform |
|---|---|---|---|
| Datenübertragung | Sichern Sie Organisationsdaten, um... | Zulassen | iOS/iPadOS, Android |
| Datenübertragung | Senden von Organisationsdaten an andere Apps | Alle Apps | iOS/iPadOS, Android |
| Datenübertragung | Organisationsdaten senden an | Alle Ziele | Windows |
| Datenübertragung | Daten von anderen Apps empfangen | Alle Apps | iOS/iPadOS, Android |
| Datenübertragung | Daten empfangen von | Alle Quellen | Windows |
| Datenübertragung | Einschränken von Ausschneiden, Kopieren und Einfügen zwischen Apps | Alle Apps | iOS/iPadOS, Android |
| Datenübertragung | Ausschneiden, Kopieren und Einfügen für | Jedes Ziel und jede Quelle | Windows |
| Datenübertragung | Tastaturen von Drittanbietern | Zulassen | iOS/iPadOS |
| Datenübertragung | Zugelassene Tastaturen | Nicht erforderlich | Android |
| Datenübertragung | Bildschirmaufnahme und Google Assistant | Zulassen | Android |
| Verschlüsselung | Organisationsdaten verschlüsseln | Erforderlich | iOS/iPadOS, Android |
| Verschlüsselung | Verschlüsseln von Organisationsdaten auf registrierten Geräten | Erforderlich | Android |
| Funktionalität | Synchronisieren der App mit der nativen Kontakte-App | Zulassen | iOS/iPadOS, Android |
| Funktionalität | Drucken von Organisationsdaten | Zulassen | iOS/iPadOS, Android, Windows |
| Funktionalität | Übertragung von Webinhalten mit anderen Apps einschränken | Alle Apps | iOS/iPadOS, Android |
| Funktionalität | Benachrichtigungen zu Organisationsdaten | Zulassen | iOS/iPadOS, Android |
Erforderliche Zugriffsberechtigungen
| Einstellung | Wert | Plattform | Hinweise |
|---|---|---|---|
| PIN für Zugriff | Erforderlich | iOS/iPadOS, Android | |
| PIN-Typ | Numeric | iOS/iPadOS, Android | |
| Einfache PIN | Zulassen | iOS/iPadOS, Android | |
| Wählen Sie "Minimale PIN-Länge" aus. | 4 | iOS/iPadOS, Android | |
| Touch ID statt PIN für den Zugriff (iOS 8+/iPadOS) | Zulassen | iOS/iPadOS | |
| Außerkraftsetzen der Biometrie mit PIN nach Timeout | Erforderlich | iOS/iPadOS, Android | |
| Timeout (Aktivitätsminuten) | 1440 | iOS/iPadOS, Android | |
| Face ID anstelle der PIN für den Zugriff (iOS 11+/iPadOS) | Zulassen | iOS/iPadOS | |
| Biometrisch anstelle von PIN für den Zugriff | Zulassen | iOS/iPadOS, Android | |
| Anzahl von Tagen für PIN-Zurücksetzung | Nein | iOS/iPadOS, Android | |
| Anzahl der vorherigen PIN-Werte auswählen, die beibehalten werden sollen | 0 | Android | |
| App-PIN, wenn Geräte-PIN festgelegt ist | Erforderlich | iOS/iPadOS, Android | Wenn das Gerät in Intune registriert ist, können Administratoren erwägen, dies auf "Nicht erforderlich" festzulegen, wenn sie eine starke Geräte-PIN über eine Gerätekonformitätsrichtlinie erzwingen. |
| Anmeldeinformationen für Geschäfts-, Schul- oder Unikonto für Zugriff | Nicht erforderlich | iOS/iPadOS, Android | |
| Recheck the access requirements after (minutes of inactivity) (Zugriffsanforderungen nach (Minuten der Inaktivität) prüfen) | 30 | iOS/iPadOS, Android |
Bedingter Start
| Einstellung | Beschreibung der Einstellung | Wert / Aktion | Plattform | Hinweise |
|---|---|---|---|---|
| App-Bedingungen | Maximal zulässige PIN-Versuche | 5 / PIN zurücksetzen | iOS/iPadOS, Android | |
| App-Bedingungen | Offline-Toleranzperiode | 10080 / Zugriff blockieren (Minuten) | iOS/iPadOS, Android, Windows | |
| App-Bedingungen | Offline-Toleranzperiode | 90 / Daten löschen (Tage) | iOS/iPadOS, Android, Windows | |
| Gerätebedingungen | Geräte mit Jailbreak/entfernten Nutzungsbeschränkungen | N/A / Zugriff blockieren | iOS/iPadOS, Android | |
| Gerätebedingungen | SafetyNet-Gerätenachweis | Grundlegende Integrität und zertifizierte Geräte / Zugriff blockieren | Android | Diese Einstellung konfiguriert die Geräteintegritätsprüfung von Google Play auf Endbenutzergeräten. „Basisintegrität“ überprüft die Integrität des Geräts. Für gerootete Geräte, Emulatoren, virtuelle Geräte und Geräte, die Anzeichen von Manipulationen aufweisen, schlägt die Überprüfung der grundlegenden Integrität fehl. Die Option „Basisintegrität und zertifizierte Geräte“ überprüft die Kompatibilität des Geräts mit Google-Diensten. Nur unveränderte Geräte, die von Google zertifiziert wurden, bestehen diese Überprüfung. |
| Gerätebedingungen | Bedrohungsüberprüfung für Apps erforderlich | N/A / Zugriff blockieren | Android | Diese Einstellung sorgt dafür, dass die Verify Apps-Überprüfung von Google für Endbenutzergeräte aktiviert ist. Wenn dies konfiguriert ist, wird der Endbenutzer für den Zugriff gesperrt, bis er das Scannen der Google-App auf seinem Android-Gerät aktiviert. |
| Gerätebedingungen | Maximal zulässige Gerätebedrohungsstufe | Geringer Zugriff / Blockzugriff | Windows | |
| Gerätebedingungen | Gerätesperre erforderlich | Niedrig/Warnen | Android | Diese Einstellung stellt sicher, dass Android-Geräte über ein Gerätekennwort verfügen, das die Mindestkennwortanforderungen erfüllt. |
Hinweis
Die Windows-Einstellungen für bedingten Start werden als "Integritätsprüfungen" bezeichnet.
Stufe 2 Erweiterter Datenschutz für Unternehmen
Stufe 2 ist die Datenschutzkonfiguration, die als Standard für Geräte empfohlen wird, auf denen Benutzer auf vertraulichere Informationen zugreifen. Heutzutage sind diese Geräte in Unternehmen oftmals Angriffen ausgesetzt. Diese Empfehlungen gehen nicht von einem großen Stab hochqualifizierter Sicherheitsexperten aus und sollten daher für die meisten Unternehmen zugänglich sein. Diese Konfiguration erweitert die Konfiguration in Ebene 1. Es schränkt Datenübertragungsszenarien ein und erfordert eine Mindestversion des Betriebssystems.
Wichtig
Die in Stufe 2 erzwungenen Richtlinieneinstellungen umfassen alle Richtlinieneinstellungen, die für Stufe 1 empfohlen werden. Ebene 2 listet jedoch nur die Einstellungen auf, die hinzugefügt oder geändert wurden, um mehr Steuerelemente und eine ausgefeiltere Konfiguration als Stufe 1 zu implementieren. Diese Einstellungen haben möglicherweise etwas größere Auswirkungen auf Benutzer oder Anwendungen. Sie erzwingen ein Datenschutzniveau, das den Risiken für Benutzer beim Zugriff auf sensible Informationen auf mobilen Geräten näher kommt.
Datenschutz
| Einstellung | Beschreibung der Einstellung | Wert | Plattform | Hinweise |
|---|---|---|---|---|
| Datenübertragung | Sichern Sie Organisationsdaten, um... | Blockieren | iOS/iPadOS, Android | |
| Datenübertragung | Senden von Organisationsdaten an andere Apps | Richtlinienverwaltete Apps | iOS/iPadOS, Android | Unter iOS/iPadOS können Administratoren diesen Wert auf "Richtlinienverwaltete Apps", "Richtlinienverwaltete Apps mit Betriebssystemfreigabe" oder "Richtlinienverwaltete Apps mit Open-In/Share-Filterung" konfigurieren. Richtlinienverwaltete Apps mit Betriebssystemfreigabe sind verfügbar, wenn das Gerät auch bei Intune registriert ist. Diese Einstellung ermöglicht die Datenübertragung an andere richtlinienverwaltete Apps und Dateiübertragungen an andere Apps, die von Intune verwaltet werden. Richtlinienverwaltete Apps mit Open-In/Share-Filterung filtern die Dialogfelder "Öffnen/Freigeben" des Betriebssystems, sodass nur richtlinienverwaltete Apps angezeigt werden. Weitere Informationen finden Sie unter Richtlinieneinstellungen für iOS-App-Schutz. |
| Datenübertragung | Daten senden an | Keine Ziele | Windows | |
| Datenübertragung | Daten empfangen von | Keine Quellen | Windows | |
| Datenübertragung | Wählen Sie die Apps aus, die ausgenommen werden sollen | Standard / skype; App-Einstellungen; Calshow; ITMS; itmss; itms-apps; itms-appss; itms-Dienstleistungen; | iOS/iPadOS | |
| Datenübertragung | Kopien von Organisationsdaten speichern | Blockieren | iOS/iPadOS, Android | |
| Datenübertragung | Benutzern das Speichern von Kopien in ausgewählten Diensten erlauben | OneDrive for Business, SharePoint, Fotobibliothek | iOS/iPadOS, Android | |
| Datenübertragung | Transfer telecommunication data to (Telekommunikationsdaten übertragen an): | Any dialer app (Jede Telefon-App) | iOS/iPadOS, Android | |
| Datenübertragung | Einschränken von Ausschneiden, Kopieren und Einfügen zwischen Apps | Richtlinie verwaltete Apps mit Einfügen | iOS/iPadOS, Android | |
| Datenübertragung | Ausschneiden, Kopieren und Einfügen für | Kein Ziel oder keine Quelle | Windows | |
| Datenübertragung | Bildschirmaufnahme und Google Assistant | Blockieren | Android | |
| Funktionalität | Übertragung von Webinhalten mit anderen Apps einschränken | Microsoft Edge | iOS/iPadOS, Android | |
| Funktionalität | Benachrichtigungen zu Organisationsdaten | Blockieren von Organisationsdaten | iOS/iPadOS, Android | Eine Liste der Apps, die diese Einstellung unterstützen, finden Sie unter Richtlinieneinstellungen für iOS-App-Schutz und Richtlinieneinstellungen für Android-App-Schutz. |
Bedingter Start
| Einstellung | Beschreibung der Einstellung | Wert / Aktion | Plattform | Hinweise |
|---|---|---|---|---|
| App-Bedingungen | Deaktiviertes Konto | N/A / Zugriff blockieren | iOS/iPadOS, Android, Windows | |
| App-Bedingungen | Offline-Toleranzperiode | 30 / Daten löschen (Tage) | iOS/iPadOS, Android, Windows | |
| Gerätebedingungen | Mindestversion für Betriebssystem |
Format: Major.Minor.Build Beispiel: 14.8 / Zugriff blockieren |
iOS/iPadOS | Microsoft empfiehlt das Konfigurieren der Mindesthauptversion für das iOS-Betriebssystem, um übereinstimmende unterstützte iOS-Versionen für Microsoft-Apps verwenden zu können. Microsoft-Apps unterstützen einen N-1-Ansatz, wobei N die aktuelle iOS-Hauptversion ist. Als Werte für Neben- und Buildversionen empfiehlt Microsoft, dafür zu sorgen, dass die Geräte über die aktuellen entsprechenden Sicherheitsupdates verfügen. Aktuelle Empfehlungen von Apple finden Sie unter Apple-Sicherheitsupdates |
| Gerätebedingungen | Mindestversion für Betriebssystem |
Format: Major.Minor Beispiel: 9.0 / Zugriff blockieren |
Android | Microsoft empfiehlt, die Mindesthauptversion für das Android-Betriebssystem so festzulegen, dass übereinstimmende unterstützte Android-Versionen von Microsoft-Apps verwendet werden können. OEMs und Geräte, die den Anforderungen für "Android Enterprise Recommended" entsprechen, müssen die aktuelle Versandversion und ein Upgrade auf die nächste Version unterstützen. Aktuell empfiehlt Android für Wissensarbeiter Android 9.0 und höher. Sehen Sie sich die empfohlenen Anforderungen für Android Enterprise für die neuesten Empfehlungen von Android an |
| Gerätebedingungen | Mindestversion für Betriebssystem |
Format: Build Beispiel: 10.0.26200.6899 / Zugriff blockieren |
Windows | Microsoft empfiehlt, den Windows-Mindestbuild so zu konfigurieren, dass er den unterstützten Windows-Versionen für Microsoft-Apps entspricht. Derzeit empfiehlt Microsoft den folgenden Build:
|
| Gerätebedingungen | Minimale Patchversion |
Format: JJJJ-MM-TT Beispiel: 2020-01-01 / Zugriff blockieren |
Android | Android-Geräte können monatliche Sicherheitsupdates erhalten, aber das Release hängt von den OEMs und/oder Netzbetreibern ab. Unternehmen sollten dafür sorgen, dass bereitgestellte Android-Geräte Sicherheitsupdates erhalten, bevor diese Einstellung implementiert wird. Die neuesten Patchversionen finden Sie in den Android-Sicherheitsbulletins . |
| Gerätebedingungen | Erforderlicher SafetyNet-Auswertungstyp | Hardwaregestützter Schlüssel | Android | Hardwaregesicherter Nachweis erweitert die bestehende Google's Play Integrity-Dienstprüfung durch die Anwendung eines neuen hardwaregesicherten Bewertungstyps. Es bietet eine stärkere Root-Erkennung, um neuere Rooting-Tools und -Techniken zu adressieren, die reine Softwarelösungen möglicherweise nicht zuverlässig identifizieren. Wie der Name besagt, verwendet der hardwaregestützte Nachweis eine hardwarebasierte Komponente, die mit Geräten ausgeliefert wurde, auf denen Android 8.1 und höher installiert ist. Geräte, für die ein Upgrade von einer älteren Version von Android auf Android 8.1 durchgeführt wurde, verfügen wahrscheinlich nicht über die hardwarebasierten Komponenten, die für den hardwaregestützten Nachweis erforderlich sind. Auch wenn diese Einstellung auf Geräten mit Android 8.1 und höher weitgehend unterstützt werden sollte, empfiehlt Microsoft dringend, die Geräte einzeln zu testen, bevor diese Richtlinieneinstellung allgemein aktiviert wird. |
| Gerätebedingungen | Gerätesperre erforderlich | Mittlerer/Blockzugriff | Android | Diese Einstellung stellt sicher, dass Android-Geräte über ein Gerätekennwort verfügen, das die Mindestkennwortanforderungen erfüllt. |
| Gerätebedingungen | Samsung Knox-Gerätenachweis | Zugriff blockieren | Android | Microsoft empfiehlt, die Samsung Knox-Gerätenachweiseinstellung auf "Zugriff blockieren " zu konfigurieren, um sicherzustellen, dass der Zugriff des Benutzerkontos blockiert wird, wenn das Gerät die hardwarebasierte Knox-basierte Überprüfung der Geräteintegrität von Samsung nicht erfüllt. Diese Einstellung überprüft, ob alle Intune MAM-Clientantworten an den Intune-Dienst von einem fehlerfreien Gerät gesendet wurden. Diese Einstellung gilt für alle Zielgeräte. Wenn Sie diese Einstellung nur auf Samsung-Geräte anwenden möchten, können Sie die Zuweisungsfilter "Verwaltete Apps" verwenden. Weitere Informationen zu Zuweisungsfiltern finden Sie unter Verwenden von Filtern beim Zuweisen Ihrer Apps, Richtlinien und Profile in Microsoft Intune. |
Hinweis
Die Windows-Einstellungen für bedingten Start werden als "Integritätsprüfungen" bezeichnet.
Level 3 Enterprise High Data Protection
Stufe 3 ist die Datenschutzkonfiguration, die als Standard für Organisationen mit großen und komplexen Sicherheitsorganisationen oder für bestimmte Benutzer und Gruppen empfohlen wird, die in einzigartiger Weise von Angreifern angegriffen werden. Solche Organisationen werden in der Regel von gut finanzierten und raffinierten Gegnern angegriffen und verdienen als solche die beschriebenen zusätzlichen Einschränkungen und Kontrollen. Diese Konfiguration erweitert die Konfiguration in Stufe 2, indem sie zusätzliche Datenübertragungsszenarien einschränkt, die Komplexität der PIN-Konfiguration erhöht und die Erkennung mobiler Bedrohungen hinzufügt.
Wichtig
Die Richtlinieneinstellungen, die in Stufe 3 erzwungen werden, enthalten alle für Ebene 2 empfohlenen Richtlinieneinstellungen, listen jedoch nur die Einstellungen unten auf, die hinzugefügt oder geändert wurden, um mehr Steuerelemente und eine komplexere Konfiguration als Ebene 2 zu implementieren. Diese Richtlinieneinstellungen können potenziell erhebliche Auswirkungen auf Benutzer oder Anwendungen haben und ein Sicherheitsniveau erzwingen, das den Risiken entspricht, denen die Zielorganisationen ausgesetzt sind.
Datenschutz
| Einstellung | Beschreibung der Einstellung | Wert | Plattform | Hinweise |
|---|---|---|---|---|
| Datenübertragung | Transfer telecommunication data to (Telekommunikationsdaten übertragen an): | Jede richtlinienverwaltete Dialer-App | Android | Administratoren können diese Einstellung auch so konfigurieren, dass eine Dialer-App verwendet wird, die App-Schutzrichtlinien nicht unterstützt, indem sie eine bestimmte Dialer-App auswählen und die Werte für die Dialer-App-Paket-ID und den Namen der Dialer-App angeben. |
| Datenübertragung | Transfer telecommunication data to (Telekommunikationsdaten übertragen an): | Eine bestimmte Dialer-App | iOS/iPadOS | |
| Datenübertragung | URL-Schema der Telefon-App | replace_with_dialer_app_url_scheme | iOS/iPadOS | Unter iOS/iPadOS muss dieser Wert durch das URL-Schema für die verwendete benutzerdefinierte Dialer-App ersetzt werden. Wenn das URL-Schema nicht bekannt ist, wenden Sie sich an den App-Entwickler, um weitere Informationen zu erhalten. Weitere Informationen zu URL-Schemas finden Sie unter Definieren eines benutzerdefinierten URL-Schemas für Ihre App. |
| Daten übertragen | Daten von anderen Apps empfangen | Richtlinienverwaltete Apps | iOS/iPadOS, Android | |
| Daten übertragen | Daten in Organisationsdokumenten öffnen | Blockieren | iOS/iPadOS, Android | |
| Daten übertragen | Benutzern das Öffnen von Daten aus ausgewählten Diensten gestatten | OneDrive for Business, SharePoint, Kamera, Fotobibliothek | iOS/iPadOS, Android | Weitere Informationen finden Sie unter Richtlinieneinstellungen für Android-Apps und iOS-App-Schutzrichtlinien. |
| Daten übertragen | Tastaturen von Drittanbietern | Blockieren | iOS/iPadOS | Unter iOS/iPadOS verhindert dies, dass alle Tastaturen von Drittanbietern innerhalb der App funktionieren. |
| Daten übertragen | Zugelassene Tastaturen | Erforderlich | Android | |
| Daten übertragen | Tastaturen für Genehmigung auswählen | Tastaturen hinzufügen/entfernen | Android | Bei Android müssen Tastaturen ausgewählt werden, um basierend auf Ihren bereitgestellten Android-Geräten verwendet werden zu können. |
| Funktionalität | Drucken von Organisationsdaten | Blockieren | iOS/iPadOS, Android, Windows |
Erforderliche Zugriffsberechtigungen
| Einstellung | Wert | Plattform |
|---|---|---|
| Einfache PIN | Blockieren | iOS/iPadOS, Android |
| Wählen Sie "Minimale PIN-Länge" aus. | 6 | iOS/iPadOS, Android |
| Anzahl von Tagen für PIN-Zurücksetzung | Ja | iOS/iPadOS, Android |
| Anzahl von Tagen | 365 | iOS/iPadOS, Android |
| Biometrie der Klasse 3 (Android 9.0+) | Erforderlich | Android |
| Außerkraftsetzen der Biometrie mit PIN nach biometrischen Updates | Erforderlich | Android |
Bedingter Start
| Einstellung | Beschreibung der Einstellung | Wert / Aktion | Plattform | Hinweise |
|---|---|---|---|---|
| Gerätebedingungen | Gerätesperre erforderlich | Hoher/Blockzugriff | Android | Diese Einstellung stellt sicher, dass Android-Geräte über ein Gerätekennwort verfügen, das die Mindestkennwortanforderungen erfüllt. |
| Gerätebedingungen | Maximal zulässige Gerätebedrohungsstufe | Gesicherter/Blockierzugriff | Windows | |
| Gerätebedingungen | Geräte mit Jailbreak/entfernten Nutzungsbeschränkungen | N/V / Daten löschen | iOS/iPadOS, Android | |
| Gerätebedingungen | Maximal zulässige Bedrohungsstufe | Gesicherter/Blockierzugriff | iOS/iPadOS, Android | Nicht registrierte Geräte können mit Mobile Threat Defense auf Bedrohungen überprüft werden. Weitere Informationen finden Sie unter Mobile Threat Defense für nicht registrierte Geräte. Wenn das Gerät registriert ist, kann diese Einstellung zugunsten der Bereitstellung von Mobile Threat Defense für registrierte Geräte übersprungen werden. Weitere Informationen finden Sie unter Mobile Threat Defense für registrierte Geräte. |
| Gerätebedingungen | Maximale Betriebssystemversion |
Format: Major.Minor Beispiel: 11.0 / Zugriff blockieren |
Android | Microsoft empfiehlt, die maximale Android-Hauptversion so zu konfigurieren, dass keine Beta- oder nicht unterstützten Versionen des Betriebssystems verwendet werden. Sehen Sie sich die empfohlenen Anforderungen für Android Enterprise für die neuesten Empfehlungen von Android an |
| Gerätebedingungen | Maximale Betriebssystemversion |
Format: Major.Minor.Build Beispiel: 15.0 / Zugriff blockieren |
iOS/iPadOS | Microsoft empfiehlt, die maximale iOS/iPadOS-Hauptversion so zu konfigurieren, dass keine Beta- oder nicht unterstützten Versionen des Betriebssystems verwendet werden. Aktuelle Empfehlungen von Apple finden Sie unter Apple-Sicherheitsupdates |
| Gerätebedingungen | Maximale Betriebssystemversion |
Format: Major.Minor Beispiel: 22631. / Zugriff blockieren |
Windows | Microsoft empfiehlt, die maximale Windows-Hauptversion so zu konfigurieren, dass keine Beta- oder nicht unterstützten Versionen des Betriebssystems verwendet werden. |
| Gerätebedingungen | Samsung Knox-Gerätenachweis | Daten löschen | Android | Microsoft empfiehlt, die Samsung Knox-Gerätenachweiseinstellung auf "Daten löschen " zu konfigurieren, um sicherzustellen, dass die Organisationsdaten entfernt werden, wenn das Gerät die hardwarebasierte Knox-basierte Überprüfung der Geräteintegrität von Samsung nicht erfüllt. Diese Einstellung überprüft, ob alle Intune MAM-Clientantworten an den Intune-Dienst von einem fehlerfreien Gerät gesendet wurden. Diese Einstellung gilt für alle Zielgeräte. Wenn Sie diese Einstellung nur auf Samsung-Geräte anwenden möchten, können Sie die Zuweisungsfilter "Verwaltete Apps" verwenden. Weitere Informationen zu Zuweisungsfiltern finden Sie unter Verwenden von Filtern beim Zuweisen Ihrer Apps, Richtlinien und Profile in Microsoft Intune. |
Nächste Schritte
Administratoren können die oben genannten Konfigurationsebenen in ihre Ringbereitstellungsmethode für Tests und Produktionszwecke integrieren, indem sie die Beispiel-JSON-Vorlagen des Intune App Protection Policy Configuration Framework mit den PowerShell-Skripts von Intune importieren.