Schritt 4: App Configuration Policies für Microsoft Edge for Business

Mit App-Konfigurationsrichtlinien (ACP) werden das Verhalten und die Features von Microsoft Edge for Business auf jeder Plattform angepasst. Im Secure Enterprise Browser-Plan arbeiten ACPs mit App-Schutzrichtlinien (Schritt 2) und bedingtem Zugriff (Schritt 1) zusammen, um eine mehrschichtige Zero Trust-Browsererfahrung auf verwalteten und BYOD-Geräten bereitzustellen.

In diesem Schritt werden drei progressive ACP-Konfigurationen pro Plattform definiert: Stufe 1 (Grundstufe), Stufe 2 (Erweitert) und Stufe 3 (Hoch), sodass Sie die Benutzererfahrung standardisieren, riskante Oberflächen sperren und Einschränkungen an Datenvertraulichkeit und Benutzerrisiko anpassen können. Diese Richtlinien ergänzen die Datenschutzkontrollen (Data Protection Controls, APP), anstatt sie zu ersetzen.

Hinweis

App-Konfigurationsrichtlinien passen die Browserfeatures und das Browserverhalten an. Sie ergänzen App-Schutzrichtlinien, die den Datenschutz in den Mittelpunkt stellen.

Richtlinienauswahl basierend auf der Geräteregistrierung

App Configuration-Richtlinien (dieser Schritt) sind für nicht registrierte Geräte konzipiert, die den Konfigurationskanal für verwaltete Apps verwenden, während Einstellungen Katalogrichtlinien (Schritt 5) für registrierte Geräte mit Steuerelementen auf Geräteebene konzipiert sind.

Wichtig

Wählen Sie basierend auf dem Status der Geräteregistrierung den entsprechenden Richtlinientyp aus, um Richtlinienkonflikte zu vermeiden.

Auswahl der Sicherheitsstufe

Die drei Sicherheitsstufen (Stufe 1, 2, 3) sind nicht kumulativ – sie stellen zunehmend strengere Konfigurationen dar, die für unterschiedliche Benutzerrollen und Anforderungen an die Datenvertraulichkeit entwickelt wurden.

Anleitung zur Implementierung

  • Bewerten Sie Ihre Szenarien und Benutzerrollen, um zu bestimmen, welche Ebene für jede Benutzergruppe geeignet ist.
  • Nur eine Ebene pro Benutzer/Gerät bereitstellen, nicht alle drei Ebenen gleichzeitig
  • Richten Sie die Zuweisung der Sicherheitsstufe an den Anforderungen der Geschäftsrolle und des Datenzugriffs aus

Beispielaufgaben

  • Stufe 1 (Basic): Allgemeine Benutzer, Standard-Produktivitäts-Workflows (~80 % der Benutzer)
  • Ebene 2 (Erweitert): Finanz-, Personal- und IT-Mitarbeiter, die mit vertraulichen Daten umgehen (~15 % der Benutzer)
  • Stufe 3 (Hoch): Führungskräfte, SecOps, Rechtsabteilung, Benutzer mit Zugriff auf streng vertrauliche Daten (~5% der Benutzer)

App-Konfigurationsrichtlinien für Windows

Konfigurationsrichtlinien für Windows-Apps ermöglichen die Browseranpassung über verwaltete App-Einstellungen.

Microsoft-Dokumentation:

Voraussetzungen:

  • Windows 11
  • Microsoft Edge installiert
  • Intune-Registrierung oder MAM-verwaltet
  • Benutzer Entra ID-Konto

Ebene 1 – Grundlegende Browserkonfiguration für Windows

Die Konfiguration der Stufe 1 bietet grundlegende Browsersicherheitskontrollen bei gleichzeitiger Aufrechterhaltung der Benutzerproduktivität.

  1. Wechseln Sie zum Microsoft Intune Admin Center.
  2. Apps> auswählen Appsverwalten>Konfiguration>Erstellen>Verwaltete Apps.
  3. Geben Sie auf der Registerkarte "Grundlagen " Folgendes ein:
    • Bezeichnung: Edge Windows ACP Level 1 Basic
    • Beschreibung: Verbesserte Browseranpassung für Microsoft Edge Windows mit umfassenden grundlegenden Steuerelementen zur ACP-Lückenanalyse
  4. Wählen Sie unter Zielrichtlinie die Option Ausgewählte Apps aus.
    • Wählen Sie + Wählen Sie öffentliche Apps aus.
    • Suchen Sie im Bereich "Apps als Ziel auswählen " nach Microsoft Edge-Fenstern, wählen Sie die gewünschten aus, und wählen Sie dann "Auswählen" aus.
  5. Wählen Sie Weiter aus.
  6. Erweitern Sie im Schritt Einstellungendie Option Allgemeine Konfigurationseinstellungen.
  7. Konfigurieren Sie jede Einstellung mit dem angegebenen Namen und Wert :
Name Wert Dokumentation
HomepageLage https://portal.company.com Homepage-URL konfigurieren
ShowHomeButton Aktiviert Schaltfläche "Startseite" auf Symbolleiste anzeigen
NewTabPageLocation https://portal.company.com URL für die neue Tabseite konfigurieren
RestoreOnStartup Neue Registerkartenseite öffnen (5) Auszuführende Aktion beim Start
HTTPSOnlyMode Aktiviert Automatisches HTTPS konfigurieren
DefaultPopupsSetting Popups nicht zulassen (2) Standardeinstellung für Popupfenster
PasswordManagerEnabled Deaktiviert Aktivieren des Speicherns von Kennwörtern im Kennwort-Manager
AutofillAddressEnabled Deaktiviert AutoAusfüllen für Adressen aktivieren
AutofillCreditCardEnabled Deaktiviert AutoAusfüllen für Zahlungsanweisungen aktivieren
TrackingPrevention Ausgeglichen (2) Blockieren der Nachverfolgung der Webbrowsing-Aktivitäten von Benutzern
DefaultSearchProviderEnabled Aktiviert Standardsuchanbieter aktivieren
DefaultSearchProviderName Microsoft Bing Name des standardmäßigen Suchdienstanbieters
DefaultSearchProviderSearchURL https://www.bing.com/search?q={searchTerms} Such-URL für den Standardsuchanbieter
SearchSuggestEnabled Deaktiviert Suchvorschläge aktivieren
NetworkPredictionOptions Nicht vorhersagen (2) Netzwerkvorhersage aktivieren
ImportAutofillFormData Deaktiviert Importieren von AutoAusfüllen-Formulardaten zulassen
ImportSavedPasswords Deaktiviert Importieren gespeicherter Kennwörter zulassen
ImportBrowsingHistory Deaktiviert Importieren des Browserverlaufs zulassen
ImportCookies Deaktiviert Importieren von Cookies zulassen
ImportExtensions Deaktiviert Importieren der Erweiterung zulassen
ExtensionInstallBlocklist ["external_component", "external_pref", "external_registry"] Steuern, welche Erweiterungen nicht installiert werden können
ExtensionAllowedTypes ["extension", "theme"] Zulässige Erweiterungstypen konfigurieren
ExtensionInstallSources [https://corp.contoso.com/*] Erweiterung und Benutzer-Skriptinstallationsquellen konfigurieren
DefaultDownloadDirectory ${user_home}/Downloads/Edge Downloadverzeichnis festlegen
PromptForDownloadLocation Aktiviert Fragen, wo heruntergeladene Dateien gespeichert werden sollen
DownloadRestrictions Schädliche Downloads und gefährliche Dateitypen blockieren Downloadbeschränkungen zulassen
HubsSidebarEnabled Deaktiviert Hubs-Seitenleiste anzeigen
ShowMicrosoftRewards Deaktiviert Microsoft Rewards-Erlebnisse anzeigen
EdgeShoppingAssistantEnabled Deaktiviert Shopping in Microsoft Edge aktiviert
EdgeWorkspacesEnabled Aktiviert Edgearbeitsbereiche
FavoritesBarEnabled Aktiviert Favoritenleiste anzeigen
AllowDeletingBrowserHistory Aktiviert Löschen des Browser- und Downloadverlaufs ermöglichen
  1. Wählen Sie Weiter aus.
  2. Für Zuweisungen wird der Gruppe SEB-Level1-Users zugewiesen.
  3. Wählen Sie "Weiter " aus, um die Einstellungen zu überprüfen. Wählen Sie dann Erstellen aus.

Ebene 2 – Erweiterte Browserkonfiguration für Windows

Die Konfiguration der Stufe 2 fügt für sensible Umgebungen erweiterte Sicherheitskontrollen und -beschränkungen hinzu.

  1. Wechseln Sie zum Microsoft Intune Admin Center.
  2. Apps> auswählen Appsverwalten>Konfiguration>Erstellen>Verwaltete Apps.
  3. Geben Sie auf der Registerkarte "Grundlagen " Folgendes ein:
    • Bezeichnung: Edge Windows ACP Level 2 Enhanced
    • Beschreibung: Erweiterte Browseranpassung mit erweiterten Sicherheitskontrollen und umfassender Funktionsverwaltung
  4. Wählen Sie unter Zielrichtlinie die Option Ausgewählte Apps aus.
    • Wählen Sie + Wählen Sie öffentliche Apps aus.
    • Suchen Sie im Bereich "Apps als Ziel auswählen " nach Microsoft Edge-Fenstern, wählen Sie die gewünschten aus, und wählen Sie dann "Auswählen" aus.
  5. Wählen Sie Weiter aus.
  6. Erweitern Sie im Schritt Einstellungendie Option Allgemeine Konfigurationseinstellungen.
  7. Konfigurieren Sie jede Einstellung mit dem angegebenen Namen und Wert :
Name Wert Dokumentation
HomepageLage https://portal.company.com Homepage-URL konfigurieren
ShowHomeButton Aktiviert Schaltfläche "Startseite" auf Symbolleiste anzeigen
NewTabPageLocation https://portal.company.com URL für die neue Tabseite konfigurieren
RestoreOnStartup Neue Registerkartenseite öffnen (5) Auszuführende Aktion beim Start
HTTPSOnlyMode Aktiviert Automatisches HTTPS konfigurieren
DefaultPopupsSetting Popups nicht zulassen (2) Standardeinstellung für Popupfenster
PasswordManagerEnabled Deaktiviert Aktivieren des Speicherns von Kennwörtern im Kennwort-Manager
AutofillAddressEnabled Deaktiviert AutoAusfüllen für Adressen aktivieren
AutofillCreditCardEnabled Deaktiviert AutoAusfüllen für Zahlungsanweisungen aktivieren
TrackingPrevention Ausgeglichen (2) Blockieren der Nachverfolgung der Webbrowsing-Aktivitäten von Benutzern
DefaultSearchProviderEnabled Aktiviert Standardsuchanbieter aktivieren
DefaultSearchProviderName Microsoft Bing Name des standardmäßigen Suchdienstanbieters
DefaultSearchProviderSearchURL https://www.bing.com/search?q={searchTerms} Such-URL für den Standardsuchanbieter
SearchSuggestEnabled Deaktiviert Suchvorschläge aktivieren
NetworkPredictionOptions Nicht vorhersagen (2) Netzwerkvorhersage aktivieren
ImportAutofillFormData Deaktiviert Importieren von AutoAusfüllen-Formulardaten zulassen
ImportSavedPasswords Deaktiviert Importieren gespeicherter Kennwörter zulassen
ImportBrowsingHistory Deaktiviert Importieren des Browserverlaufs zulassen
ImportCookies Deaktiviert Importieren von Cookies zulassen
ImportExtensions Deaktiviert Importieren der Erweiterung zulassen
ExtensionInstallBlocklist ["external_component", "external_pref", "external_registry"] Steuern, welche Erweiterungen nicht installiert werden können
ExtensionAllowedTypes ["extension", "theme"] Zulässige Erweiterungstypen konfigurieren
ExtensionInstallSources [https://corp.contoso.com/*] Erweiterung und Benutzer-Skriptinstallationsquellen konfigurieren
DefaultDownloadDirectory ${user_home}/Downloads/Edge Downloadverzeichnis festlegen
PromptForDownloadLocation Aktiviert Fragen, wo heruntergeladene Dateien gespeichert werden sollen
DownloadRestrictions Schädliche Downloads und gefährliche Dateitypen blockieren Downloadbeschränkungen zulassen
HubsSidebarEnabled Deaktiviert Hubs-Seitenleiste anzeigen
ShowMicrosoftRewards Deaktiviert Microsoft Rewards-Erlebnisse anzeigen
EdgeShoppingAssistantEnabled Deaktiviert Shopping in Microsoft Edge aktiviert
EdgeWorkspacesEnabled Aktiviert Edgearbeitsbereiche
FavoritesBarEnabled Aktiviert Favoritenleiste anzeigen
AllowDeletingBrowserHistory Aktiviert Löschen des Browser- und Downloadverlaufs ermöglichen
SmartScreenForTrustedDownloadsEnabled Aktiviert Überprüfung von Downloads aus vertrauenswürdigen Quellen durch Microsoft Defender SmartScreen erzwingen
InsecureContentAllowedForUrls [] Unsicheren Inhalt auf angegebenen Websites zulassen
InsecureContentBlockedForUrls ["*"] Unsicheren Inhalt auf angegebenen Websites blockieren
ExtensionInstallAllowlist [] Installation bestimmter Erweiterungen zulassen
ExtensionInstallForcelist [] Steuern, welche Erweiterungen automatisch installiert werden
ExtensionSettings {"*":{"installation_mode":"blocked"}} Einstellungen für Erweiterungsverwaltung konfigurieren
NativeMessagingAllowlist [] Steuern, welche nativen Messaginghosts von Benutzern verwendet werden können
NativeMessagingHostBlocklist ["*"] Native Nachrichtensperrliste konfigurieren
AutoSelectCertificateForUrls ["*.company.com"] Clientzertifikate für diese Websites automatisch auswählen
WebRtcUdpPortRange 10000:11000 Bereich der lokalen, von WebRTC verwendeten UDP-Ports einschränken
DefaultImagesSetting Bilder zulassen (1) Standardeinstellung für Bilder
DefaultJavaScriptSetting JavaScript zulassen (1) Standardeinstellung für JavaScript
ClearBrowsingDataOnExit Aktiviert Browserdaten löschen, wenn Microsoft Edge geschlossen wird
SyncDisabled Aktiviert Synchronisierung von Daten mit Microsoft-Synchronisierungsdiensten deaktivieren
PrintingEnabled Aktiviert Drucken ermöglichen
InPrivateModeAvailability InPrivate-Modus verfügbar (0) Verfügbarkeit des InPrivate-Modus
ForceSync Deaktiviert Synchronisierung von Browserdaten erzwingen und die Zustimmungsaufforderung zur Synchronisierung nicht anzeigen
SleepingTabsEnabled Aktiviert "Tabs im Ruhezustand" konfigurieren
SearchSuggestEnabled Deaktiviert Suchvorschläge aktivieren
LocalProvidersEnabled Deaktiviert Vorschläge von lokalen Anbietern zulassen
VideoCaptureAllowed Deaktiviert Videoaufnahme zulassen oder blockieren
DefaultNotificationsSetting Blockieren (2) Standardeinstellung für Benachrichtigungen
DefaultGeolocationSetting Websites nicht erlauben, den Standort der Benutzer nachzuverfolgen (2) Standardeinstellung für Geolocation
WebUsbAllowDevicesForUrls [] WebUSB auf bestimmten Websites zulassen
WebUsbBlockedForUrls [{"urls": ["*"], "devices": [{"vendor_id": "*", "product_id": "*"}]}] WebUSB auf bestimmten Websites blockieren
WebRtcLocalhostIpHandling Deaktivieren von UDP ohne Stellvertreter (default_public_interface_only) Verfügbarmachung der lokalen IP-Adresse durch WebRTC beschränken
  1. Wählen Sie Weiter aus.
  2. Für Zuweisungen wird der Gruppe SEB-Level2-Users zugewiesen.
  3. Wählen Sie "Weiter " aus, um die Einstellungen zu überprüfen. Wählen Sie dann Erstellen aus.

Stufe 3 - Hochsicherheitskonfiguration für Windows

Die Konfiguration der Stufe 3 erzwingt maximale Sicherheit mit Zero-Trust-Kontrollen und umfassender Verhinderung von Datenverlust.

  1. Wechseln Sie zum Microsoft Intune Admin Center.

  2. Apps> auswählen Appsverwalten>Konfiguration>Erstellen>Verwaltete Apps.

  3. Geben Sie auf der Registerkarte "Grundlagen " Folgendes ein:

    • Bezeichnung: Edge Windows ACP Level 3 High
    • Beschreibung: Hohe Browseranpassung mit vollständigen Unternehmenskontrollen, Zero-Trust-Konfiguration und umfassender Sicherheitsisolation
  4. Wählen Sie unter Zielrichtlinie die Option Ausgewählte Apps aus.

    • Wählen Sie + Wählen Sie öffentliche Apps aus.
    • Suchen Sie im Bereich "Apps als Ziel auswählen " nach Microsoft Edge-Fenstern, wählen Sie die gewünschten aus, und wählen Sie dann "Auswählen" aus.
  5. Wählen Sie Weiter aus.

  6. Erweitern Sie im Schritt Einstellungendie Option Allgemeine Konfigurationseinstellungen.

  7. Konfigurieren Sie jede Einstellung mit dem angegebenen Namen und Wert :

    Name Wert Dokumentation
    HomepageLage https://portal.company.com Homepage-URL konfigurieren
    ShowHomeButton Aktiviert Schaltfläche "Startseite" auf Symbolleiste anzeigen
    NewTabPageLocation https://portal.company.com URL für die neue Tabseite konfigurieren
    RestoreOnStartup Neue Registerkartenseite öffnen (5) Auszuführende Aktion beim Start
    HTTPSOnlyMode Aktiviert Automatisches HTTPS konfigurieren
    DefaultPopupsSetting Popups nicht zulassen (2) Standardeinstellung für Popupfenster
    PasswordManagerEnabled Deaktiviert Aktivieren des Speicherns von Kennwörtern im Kennwort-Manager
    AutofillAddressEnabled Deaktiviert AutoAusfüllen für Adressen aktivieren
    AutofillCreditCardEnabled Deaktiviert AutoAusfüllen für Zahlungsanweisungen aktivieren
    TrackingPrevention Ausgeglichen (2) Blockieren der Nachverfolgung der Webbrowsing-Aktivitäten von Benutzern
    DefaultSearchProviderEnabled Aktiviert Standardsuchanbieter aktivieren
    DefaultSearchProviderName Microsoft Bing Name des standardmäßigen Suchdienstanbieters
    DefaultSearchProviderSearchURL https://www.bing.com/search?q={searchTerms} Such-URL für den Standardsuchanbieter
    SearchSuggestEnabled Deaktiviert Suchvorschläge aktivieren
    ImportAutofillFormData Deaktiviert Importieren von AutoAusfüllen-Formulardaten zulassen
    ImportSavedPasswords Deaktiviert Importieren gespeicherter Kennwörter zulassen
    ImportBrowsingHistory Deaktiviert Importieren des Browserverlaufs zulassen
    ImportCookies Deaktiviert Importieren von Cookies zulassen
    ImportExtensions Deaktiviert Importieren der Erweiterung zulassen
    ExtensionInstallBlocklist ["external_component", "external_pref", "external_registry"] Steuern, welche Erweiterungen nicht installiert werden können
    ExtensionAllowedTypes ["extension", "theme"] Zulässige Erweiterungstypen konfigurieren
    ExtensionInstallSources [https://corp.contoso.com/*] Erweiterung und Benutzer-Skriptinstallationsquellen konfigurieren
    DefaultDownloadDirectory ${user_home}/Downloads/Edge Downloadverzeichnis festlegen
    PromptForDownloadLocation Aktiviert Fragen, wo heruntergeladene Dateien gespeichert werden sollen
    HubsSidebarEnabled Deaktiviert Hubs-Seitenleiste anzeigen
    ShowMicrosoftRewards Deaktiviert Microsoft Rewards-Erlebnisse anzeigen
    EdgeShoppingAssistantEnabled Deaktiviert Shopping in Microsoft Edge aktiviert
    EdgeWorkspacesEnabled Aktiviert Edgearbeitsbereiche
    FavoritesBarEnabled Aktiviert Favoritenleiste anzeigen
    AllowDeletingBrowserHistory Aktiviert Löschen des Browser- und Downloadverlaufs ermöglichen
    SmartScreenForTrustedDownloadsEnabled Aktiviert Überprüfung von Downloads aus vertrauenswürdigen Quellen durch Microsoft Defender SmartScreen erzwingen
    InsecureContentAllowedForUrls [] Unsicheren Inhalt auf angegebenen Websites zulassen
    InsecureContentBlockedForUrls ["*"] Unsicheren Inhalt auf angegebenen Websites blockieren
    ExtensionInstallAllowlist [] Installation bestimmter Erweiterungen zulassen
    ExtensionInstallForcelist [] Steuern, welche Erweiterungen automatisch installiert werden
    ExtensionSettings {"*":{"installation_mode":"blocked"}} Einstellungen für Erweiterungsverwaltung konfigurieren
    NativeMessagingAllowlist [] Steuern, welche nativen Messaginghosts von Benutzern verwendet werden können
    NativeMessagingBlocklist ["*"] Native Nachrichtensperrliste konfigurieren
    AutoSelectCertificateForUrls ["*.company.com"] Clientzertifikate für diese Websites automatisch auswählen
    WebRtcUdpPortRange 10000:11000 Bereich der lokalen, von WebRTC verwendeten UDP-Ports einschränken
    DefaultImagesSetting Bilder zulassen (1) Standardeinstellung für Bilder
    DefaultJavaScriptSetting JavaScript zulassen (1) Standardeinstellung für JavaScript
    SyncDisabled Aktiviert Synchronisierung von Daten mit Microsoft-Synchronisierungsdiensten deaktivieren
    ForceSync Deaktiviert Synchronisierung von Browserdaten erzwingen und die Zustimmungsaufforderung zur Synchronisierung nicht anzeigen
    SleepingTabsEnabled Aktiviert "Tabs im Ruhezustand" konfigurieren
    SearchSuggestEnabled Deaktiviert Suchvorschläge aktivieren
    LocalProvidersEnabled Deaktiviert Vorschläge von lokalen Anbietern zulassen
    DefaultNotificationsSetting Blockieren (2) Standardeinstellung für Benachrichtigungen
    DefaultGeolocationSetting Websites nicht erlauben, den Standort der Benutzer nachzuverfolgen (2) Standardeinstellung für Geolocation
    WebUsbBlockedForUrls [] WebUSB auf bestimmten Websites zulassen
    WebUsbBlockDevicesForUrls [{"urls":[""],"devices":[{"vendor_id":"","product_id":"*"}]}] WebUSB auf bestimmten Websites blockieren
    WebRtcLocalhostIpHandling Deaktivieren von UDP ohne Stellvertreter (default_public_interface_only) Verfügbarmachung der lokalen IP-Adresse durch WebRTC beschränken
    URLAllowlist [".company.com", ".microsoft.com", "*.office.com"] Liste zulässiger URLs definieren
    URLBlocklist ["*"] Zugriff auf eine Liste von URLs blockieren
    CookiesAllowedForUrls ["*.company.com"] Cookies auf bestimmten Websites zulassen
    CookiesBlockedForUrls ["*"] Cookies auf bestimmten Websites blockieren
    CookiesSessionOnlyForUrls ["*"] Cookies von bestimmten Websites auf die aktuelle Sitzung beschränken
    DownloadRestrictions Alle Downloads blockieren (4) Download-Beschränkungen
    ScreenCaptureAllowed Deaktiviert Bildschirmaufnahme zulassen oder verweigern
    PrintingEnabled Deaktiviert Drucken ermöglichen
    DefaultClipboardSetting Zwischenablage blockieren (2) Standardberechtigung für die Zwischenablagewebsite
    VideoCaptureAllowed Deaktiviert Videoaufnahme zulassen oder blockieren
    InPrivateModeAvailability InPrivate-Modus erzwungen (2) Verfügbarkeit des InPrivate-Modus konfigurieren
    ClearBrowsingDataOnExit Aktiviert Browserdaten löschen, wenn Microsoft Edge geschlossen wird
    SavingBrowserHistoryDisabled Aktiviert Speichern des Browserverlaufs deaktivieren
    DeveloperToolsAvailability Nicht zulässig (2) Steuern, wo Entwicklertools verwendet werden können
    NetworkPredictionOptions Nicht vorhersagen (2) Netzwerkvorhersage aktivieren
    EdgeCollectionsEnabled Deaktiviert Aktivieren des Features "Sammlungen"
  8. Wählen Sie Weiter aus.

  9. Für Zuweisungen wird der Gruppe SEB-Level3-Users zugewiesen.

  10. Wählen Sie "Weiter " aus, um die Einstellungen zu überprüfen. Wählen Sie dann Erstellen aus.

Überprüfung (alle Windows-Ebenen)

Policy Application

  • Überprüfen Sie im Intune Admin Center den Status der Bereitstellung von Einstellungen und Katalog, Security Baseline, APP und ACP-Richtlinie für die Windows-Zielgeräte.

Endpunktüberprüfung

  • Öffnen Sie auf dem Clientgerät Microsoft Edge und navigieren Sie zu edge://policy
  • Vergewissern Sie sich, dass alle konfigurierten Richtlinienschlüssel mit den erwarteten Werten angezeigt werden und keinen Fehlerstatus aufweisen.

URL- und Featureerzwingung

  • Stufe 1: Vergewissern Sie sich, dass die wichtigsten Sicherheitskontrollen aktiv sind, einschließlich SmartScreen, Tracking-Verhinderung und grundlegenden Einschränkungseinstellungen.
  • Stufe 2: Validieren Sie erweiterte Einschränkungen wie das Blockieren von Erweiterungen, Datensynchronisierungseinschränkungen und das Löschen beim Beenden.
  • Stufe 3: Versuchen Sie, zu URLs zu navigieren, die nicht auf der Liste zugelassen sind, und überprüfen Sie, ob sie blockiert oder isoliert sind (z. B. Application Guard).

Updaterichtlinien

  • Suchen Sie in edge://policynach Update , um sicherzustellen, dass das konfigurierte Updateverhalten (z. B. tägliche Überprüfungen, unterdrückte Stunden, Versionsanheftung) mit der zugewiesenen Sicherheitsstufe übereinstimmt.

Isolationskontrollen (nur Ebene 3)

  • Vergewissern Sie sich, dass URLs mit hohem Risiko oder nicht genehmigte URLs das erwartete Isolationsverhalten auslösen, z. B. erzwungene Anwendungsisolation oder ein sicherer Browsercontainer.

App Configuration-Richtlinien für Android

Konfigurationsrichtlinien für Android-Apps passen das Verhalten von Microsoft Edge for Business auf mobilen Geräten an. Diese Richtlinien definieren Browserstandards, schränken riskante Features ein und erzwingen den Datenschutz in Übereinstimmung mit den Sicherheitsframeworks des Unternehmens.

Microsoft-Dokumentation:

Voraussetzungen:

  • Android 10.0+ (8.0+ für benutzerlose Geräte)
  • Microsoft Edge für Android installiert
  • Unternehmensportal oder Intune-App installiert
  • Dem Benutzer zugewiesene Microsoft Intune-Lizenz
  • MAM-fähiges oder MDM-registriertes Gerät über Intune
  • Benutzer, der mit einem Microsoft Entra ID-Konto angemeldet ist

Stufe 1 – Grundlegende Konfiguration des mobilen Browsers für Android

Die Konfiguration der Stufe 1 bietet grundlegende Browsersicherheitskontrollen bei gleichzeitiger Aufrechterhaltung der Benutzerproduktivität.

  1. Wechseln Sie zum Microsoft Intune Admin Center.
  2. Apps> auswählen Appsverwalten>Konfiguration>Erstellen>Verwaltete Apps.
  3. Geben Sie auf der Registerkarte "Grundlagen " Folgendes ein:
    • Bezeichnung: Edge Android ACP Level 1 Basic
    • Beschreibung: Grundlegende Browserkonfiguration für Microsoft Edge Android mit grundlegenden Sicherheitseinstellungen und grundlegenden mobilen Steuerelementen
  4. Wählen Sie unter Zielrichtlinie die Option Ausgewählte Apps aus.
    • Wählen Sie + Wählen Sie öffentliche Apps aus.
    • Suchen Sie im Bereich "Apps als Ziel auswählen " nach Microsoft Edge (Android), wählen Sie Microsoft Edge (Android) aus, und wählen Sie dann "Auswählen" aus.
  5. Wählen Sie Weiter aus.
  6. Erweitern Sie im Schritt Einstellungendie Option Allgemeine Konfigurationseinstellungen.
  7. Konfigurieren Sie jede Einstellung mit dem angegebenen Namen und Wert :
Name Wert Dokumentation
com.microsoft.intune.mam
.managedbrowser. KennwortSSO
true Einmaliges Anmelden mit Microsoft Entra-Kennwort
com.microsoft.intune.mam
.managedbrowser. SmartScreenEnabled
true Microsoft Defender SmartScreen
EdgeMyApps true EdgeMyApps aktivieren
EdgeDefaultHTTPS true Standard-HTTPS erzwingen
EdgeDisableShareUsageData true Freigabe von Nutzungsdaten deaktivieren
EdgeImportPasswordsDisabled false Kennwortimport deaktivieren
EdgeNewTabPageLayout 0 Neues Registerkartenseitenlayout konfigurieren
EdgeEnableKioskMode false Aktivieren des Kioskmodus
EdgeShowAddressBarInKioskMode true Adressleiste im Kioskmodus anzeigen
SmartScreenEnabled true SmartScreen aktivieren
SearchSuggestEnabled false Suchvorschläge aktivieren
TranslateEnabled true Übersetzung aktivieren
HideFirstRunExperience true Erfahrung für die erste Ausführung ausblenden
SSLErrorOverrideAllowed true Außerkraftsetzung von SSL-Fehlern zulassen
DefaultBrowserSettingEnabled true Als Standardbrowser aktivieren
EdgeCopilotEnabled true Edge Copilot aktivieren
EdgeSharedDeviceSupportEnabled true Unterstützung für gemeinsam genutzte Geräte aktivieren
ExperimentationAndConfigurationServiceControl 1 Experimentier- und Konfigurationsdienststeuerung
DefaultPopupsSetting 2 Standardeinstellung für Popups
DefaultCookiesSetting 1 Standardeinstellung für Cookies
BiometricAuthenticationBeforeFilling false Biometrische Authentifizierung vor dem Ausfüllen
PasswordManagerEnabled false Kennwort-Manager aktivieren
EdgeBrandLogo true Edge-Markenlogo aktivieren
EdgeBrandColor #0078d4 Edge Markenfarbe einstellen
DefaultSearchProviderEnabled true Standardsuchanbieter aktivieren
DefaultSearchProviderName "Suche nach bevorzugten Unternehmen" Name des standardmäßigen Suchdienstanbieters
DefaultSearchProviderSearchURL "https://search.company.com?q={searchTerms}" Such-URL für den Standardsuchanbieter
DefaultSearchProviderSuggestURL "https://search.company.com/suggest?q={searchTerms}" Standardsuchanbieter-Vorschlags-URL
DefaultSearchProviderKeyword "Company" Standardsuchanbieter Schlüsselwort (keyword)
ProxySettings {"ProxyServer": "IP:Port", "ProxyBypassList": "*.company.com", "ProxyMode": "direct"} Konfigurieren von Proxyeinstellungen
  1. Unter Microsoft Tunnel für mobile Anwendungsverwaltungseinstellungen:
Name Wert
Tunnel aktiviert Nicht konfiguriert
Verbindungsname Nicht konfiguriert
Microsoft Tunnel-Site Nicht konfiguriert
Per-App VPN (nur Android) Kein VPN Per-App
Skript für die automatische Konfiguration Nicht konfiguriert
Adresse Nicht konfiguriert
Portnummer Nicht konfiguriert
Stammzertifikat Nicht konfiguriert
  1. Erweitern Sie die Edge-Konfigurationseinstellungen , und konfigurieren Sie:
Name Wert
Umleitung des Anwendungsproxys Deaktivieren
Verknüpfungs-URL für Startseite https://www.company.com
Verwaltete Lesezeichen Unternehmensportal |https://portal.company.com
Zulässige URLs Leer lassen (Ebene 3 verwendet zulässige URLs)
Blockierte URLs Leer lassen (Ebene 2 verwendet blockierte URLs)
Eingeschränkte Websites in persönlichen Kontext umleiten Deaktivieren
  1. Wählen Sie Weiter aus.
  2. In Zuweisungen der Gruppe "SEB-Level1-Benutzer" zuweisen.
  3. Wählen Sie "Weiter " aus, um die Einstellungen zu überprüfen. Wählen Sie dann Erstellen aus.

Stufe 2 – Erweiterte mobile Browserkonfiguration für Android

Die Konfiguration der Stufe 2 fügt für sensible Umgebungen erweiterte Sicherheitskontrollen und -beschränkungen hinzu.

  1. Wechseln Sie zum Microsoft Intune Admin Center.
  2. Apps> auswählen Appsverwalten>Konfiguration>Erstellen>Verwaltete Apps.
  3. Geben Sie auf der Registerkarte "Grundlagen " Folgendes ein:
    • Bezeichnung: Edge Android ACP Level 2 Enhanced
    • Beschreibung: Verbesserte Browserkonfiguration für Microsoft Edge Android mit zusätzlichen Sicherheitskontrollen und Datenschutzfunktionen
  4. Wählen Sie unter Zielrichtlinie die Option Ausgewählte Apps aus.
    • Wählen Sie + Wählen Sie öffentliche Apps aus.
    • Suchen Sie im Bereich "Apps als Ziel auswählen " nach Microsoft Edge (Android), wählen Sie Microsoft Edge (Android) aus, und wählen Sie dann "Auswählen" aus.
  5. Wählen Sie Weiter aus.
  6. Erweitern Sie im Schritt Einstellungendie Option Allgemeine Konfigurationseinstellungen.
  7. Konfigurieren Sie jede Einstellung mit dem angegebenen Namen und Wert :
Name Wert Dokumentation
com.microsoft.intune.mam
.managedbrowser. KennwortSSO
true Einmaliges Anmelden mit Microsoft Entra-Kennwort
com.microsoft.intune.mam
.managedbrowser. SmartScreenEnabled
true Microsoft Defender SmartScreen
EdgeMyApps true EdgeMyApps aktivieren
EdgeDefaultHTTPS true Standard-HTTPS erzwingen
EdgeDisableShareUsageData true Freigabe von Nutzungsdaten deaktivieren
EdgeImportPasswordsDisabled true Kennwortimport deaktivieren
EdgeNewTabPageLayout 1 Neues Registerkartenseitenlayout konfigurieren
EdgeEnableKioskMode false Aktivieren des Kioskmodus
EdgeShowAddressBarInKioskMode true Adressleiste im Kioskmodus anzeigen
SmartScreenEnabled true SmartScreen aktivieren
SearchSuggestEnabled false Suchvorschläge aktivieren
TranslateEnabled true Übersetzung aktivieren
HideFirstRunExperience true Erfahrung für die erste Ausführung ausblenden
SSLErrorOverrideAllowed false Außerkraftsetzung von SSL-Fehlern zulassen
DefaultBrowserSettingEnabled false Als Standardbrowser festlegen
EdgeCopilotEnabled false Edge Copilot aktivieren
EdgeSharedDeviceSupportEnabled true Unterstützung für gemeinsam genutzte Geräte aktivieren
ExperimentationAndConfigurationServiceControl 0 Experimentier- und Konfigurationsdienststeuerung
EdgeSyncDisabled true Browsersynchronisierung deaktivieren
SavingBrowserHistoryDisabled false Speichern des Browserverlaufs deaktivieren
DefaultPopupsSetting 2 Standardeinstellung für Popups
DefaultCookiesSetting 2 Standardeinstellung für Cookies
BiometricAuthenticationBeforeFilling true Biometrische Authentifizierung vor dem Ausfüllen
PasswordManagerEnabled false Kennwort-Manager aktivieren
EdgeBrandLogo true Edge-Markenlogo aktivieren
EdgeBrandColor #0078d4 Edge Markenfarbe einstellen
DefaultSearchProviderEnabled true Standardsuchanbieter aktivieren
DefaultSearchProviderName "Suche nach bevorzugten Unternehmen" Name des standardmäßigen Suchdienstanbieters
DefaultSearchProviderSearchURL "https://search.company.com?q={searchTerms}" Such-URL für den Standardsuchanbieter
DefaultSearchProviderSuggestURL "https://search.company.com/suggest?q={searchTerms}" Standardsuchanbieter-Vorschlags-URL
DefaultSearchProviderKeyword "Company" Standardsuchanbieter Schlüsselwort (keyword)
ProxySettings {"ProxyServer": "IP:Port", "ProxyBypassList": "*.company.com", "ProxyMode": "direct"} Konfigurieren von Proxyeinstellungen
EdgeDisabledFeatures password|autofill|copilot|collections|readaloud Deaktivieren von Features
  1. Erweitern Sie die Edge-Konfigurationseinstellungen , und konfigurieren Sie:
Einstellung Wert
Zulässige URLs Leer lassen (Ebene 2 verwendet stattdessen blockierte URLs: Wenn blockierte URLs konfiguriert sind, ist das Feld "Zulässige URLs" nicht mehr verfügbar.)
Blockierte URLs *.facebook.com, *.twitter.com, *.instagram.com, *.tiktok.com
Eingeschränkte Websites in persönlichen Kontext umleiten Aktivieren
  1. Wählen Sie Weiter aus.
  2. In Zuweisungen der Gruppe SEB-Level2-Users zuweisen.
  3. Wählen Sie "Weiter " aus, um die Einstellungen zu überprüfen. Wählen Sie dann Erstellen aus.

Stufe 3 – Hochsicherheitskonfiguration für Mobilgeräte für Android

Die Konfiguration der Stufe 3 erzwingt maximale Sicherheit mit Zero-Trust-Kontrollen und umfassender Verhinderung von Datenverlust.

  1. Wechseln Sie zum Microsoft Intune Admin Center.
  2. Apps> auswählen Appsverwalten>Konfiguration>Erstellen>Verwaltete Apps.
  3. Geben Sie auf der Registerkarte "Grundlagen " Folgendes ein:
    • Bezeichnung: Edge Android ACP Level 3 High
    • Beschreibung: Hochsicherheits-Browserkonfiguration für Microsoft Edge Android mit maximalen Einschränkungen, strikter Isolierung und umfassenden Datenschutzkontrollen
  4. Wählen Sie unter Zielrichtlinie die Option Ausgewählte Apps aus.
    • Wählen Sie + Wählen Sie öffentliche Apps aus.
    • Suchen Sie im Bereich "Apps als Ziel auswählen " nach Microsoft Edge (Android), wählen Sie Microsoft Edge (Android) aus, und wählen Sie dann "Auswählen" aus.
  5. Wählen Sie Weiter aus.
  6. Erweitern Sie im Schritt Einstellungendie Option Allgemeine Konfigurationseinstellungen.
  7. Konfigurieren Sie jede Einstellung mit dem angegebenen Namen und Wert :
Name Wert Dokumentation
com.microsoft.intune.mam
.managedbrowser. KennwortSSO
false Einmaliges Anmelden mit Microsoft Entra-Kennwort
com.microsoft.intune.mam
.managedbrowser. SmartScreenEnabled
true SmartScreen aktiviert
EdgeMyApps false EdgeMyApps aktivieren
EdgeDefaultHTTPS true Standard-HTTPS erzwingen
EdgeDisableShareUsageData true Freigabe von Nutzungsdaten deaktivieren
EdgeImportPasswordsDisabled true Importieren von Kennwörtern deaktivieren
EdgeNewTabPageLayout 2 Neues Registerkartenseitenlayout konfigurieren
EdgeEnableKioskMode true Aktivieren des Kioskmodus
EdgeShowAddressBarInKioskMode false Adressleiste im Kioskmodus anzeigen
SmartScreenEnabled true SmartScreen aktiviert
SearchSuggestEnabled false Suchvorschläge deaktivieren
EdgeSyncDisabled true Browsersynchronisierung deaktivieren
InPrivateModeAvailability 1 Deaktivieren des InPrivate-Modus
SavingBrowserHistoryDisabled true Speichern des Browserverlaufs deaktivieren
DefaultPopupsSetting 2 Standardeinstellung für Popups
TranslateEnabled false Übersetzung deaktivieren
HideFirstRunExperience true Erfahrung für die erste Ausführung ausblenden
SSLErrorOverrideAllowed false SSL-Fehlerüberschreibung zulässig
EdgeSharedDeviceSupportEnabled false Unterstützung für gemeinsam genutzte Geräte deaktivieren
AutofillCreditCardEnabled false Automatisches Ausfüllen für Zahlungsanweisungen deaktivieren
DownloadRestrictions 2 Download-Beschränkungen
ExperimentationAndConfigurationServiceControl 0 Experimentier- und Konfigurationsdienststeuerung
DefaultBrowserSettingEnabled false Als Standardbrowser festlegen
EdgeCopilotEnabled false Edge Copilot aktivieren
DefaultCookiesSetting 4 Standardeinstellung für Cookies
DefaultJavaScriptSetting 2 Standardeinstellung für JavaScript
DefaultGeolocationSetting 2 Standardeinstellung für Geolocation
BiometricAuthenticationBeforeFilling true Biometrische Authentifizierung vor dem Ausfüllen
PasswordManagerEnabled false Kennwort-Manager aktivieren
EdgeDisabledFeatures inprivate|autofill|password|translator|readaloud|drop|
Gutscheine|Erweiterungen|Copilot|Sammlungen|Meine Apps
Deaktivieren von Features
EdgeBrandLogo true Edge-Markenlogo aktivieren
EdgeBrandColor #0078d4 Edge Markenfarbe einstellen
DefaultSearchProviderEnabled true Standardsuchanbieter aktivieren
DefaultSearchProviderName "Suche nach bevorzugten Unternehmen" Name des standardmäßigen Suchdienstanbieters
DefaultSearchProviderSearchURL "https://search.company.com?q={searchTerms}" Such-URL für den Standardsuchanbieter
DefaultSearchProviderSuggestURL "https://search.company.com/suggest?q={searchTerms}" Standardsuchanbieter-Vorschlags-URL
DefaultSearchProviderKeyword "Company" Standardsuchanbieter Schlüsselwort (keyword)
ProxySettings {"ProxyServer": "IP:Port", "ProxyBypassList": "*.company.com", "ProxyMode": "fixed_servers"} Konfigurieren von Proxyeinstellungen
EdgeBlockSignInEnabled true Anmeldung sperren aktiviert
  1. Erweitern Sie die Edge-Konfigurationseinstellungen , und konfigurieren Sie:
Einstellung Wert
Zulässige URLs *.company.com, *.microsoft.com, login.microsoftonline.com
Blockierte URLs Leer lassen (Stufe 3 verwendet zulässige URLs – wenn zulässige URLs konfiguriert sind, ist das Feld "Blockierte URLs" nicht mehr verfügbar)
  1. Wählen Sie Weiter aus.
  2. In Zuweisungen der Gruppe SEB-Level3-Users zuweisen.
  3. Wählen Sie "Weiter " aus, um die Einstellungen zu überprüfen. Wählen Sie dann Erstellen aus.

Validierung (alle Android-Stufen)

Policy Application

  • Überprüfen Sie im Intune Admin Center die ACP-Bereitstellungs status für zugewiesene Android-Geräte.

Browserkonfiguration

  • Öffnen Sie auf einem Android-Gerät Microsoft Edge und wechseln Sie zu edge://policy , um zu bestätigen, dass die erwarteten Konfigurationswerte vorhanden und nicht als Fehler markiert sind.

URL-Filterung

  • Stufe 1: Vergewissern Sie sich, dass zulässige URLs wie erwartet funktionieren.
  • Stufe 2: Vergewissern Sie sich, dass blockierte URLs (z. B. Social-Media-Domänen) eingeschränkt sind.
  • Stufe 3: Vergewissern Sie sich, dass nur auf Unternehmens-URLs zugegriffen werden kann, die auf der Zulassungsliste aufgeführt sind.

Featureeinschränkungen

  • Überprüfen Sie eingeschränkte Features basierend auf der zugewiesenen Sicherheitsstufe, z. B. InPrivate-Modus, automatisches Ausfüllen, Kennwortimport, Erweiterungen und Copilot-Sichtbarkeit.

Startseite und Lesezeichen

  • Vergewissern Sie sich, dass die verwaltete Startseite und die verwalteten Lesezeichen in Microsoft Edge ordnungsgemäß angezeigt werden.

Sicherheitseinstellungen

  • Stellen Sie sicher, dass SmartScreen, HTTPS-Erzwingung und Datenfreigabebeschränkungen gemäß der angewendeten Richtlinie funktionieren.

VPN-Integration (falls konfiguriert)

  • Stellen Sie bei Bereitstellungen mit Microsoft Tunnel sicher, dass die VPN-Einstellungen pro App eine Verbindung herstellen und den Datenverkehr weiterleiten, wie in ACP definiert.

App Configuration Policies für iOS/iPadOS

Konfigurationsrichtlinien für iOS-Apps definieren und erzwingen das Browserverhalten für Microsoft Edge for Business auf iPhone- und iPad-Geräten. Diese Richtlinien bieten eine progressive Kontrolle über Privatsphäre, Sicherheit und Datenschutz und stehen im Einklang mit den Zero Trust-Prinzipien.

Microsoft-Dokumentation:

Voraussetzungen:

  • iOS/iPadOS 17+
  • Microsoft Edge für iOS installiert
  • Unternehmensportal oder Intune-App installiert
  • Dem Benutzer zugewiesene Microsoft Intune-Lizenz
  • MAM-fähiges oder MDM-registriertes Gerät über Intune
  • Benutzer, der mit einem Microsoft Entra ID-Konto angemeldet ist

Wichtig

In den IOS App Configuration-Richtlinien schließen sich zulässige URLs und blockierte URLs gegenseitig aus. Wenn Sie eine konfigurieren, ist die andere nicht mehr verfügbar.

Stufe 1 – Grundlegende Konfiguration des mobilen Browsers für iOS

Die Konfiguration der Stufe 1 bietet grundlegende Browsersicherheitskontrollen bei gleichzeitiger Aufrechterhaltung der Benutzerproduktivität.

  1. Wechseln Sie zum Microsoft Intune Admin Center.
  2. Apps> auswählen Appsverwalten>Konfiguration>Erstellen>Verwaltete Apps.
  3. Geben Sie auf der Registerkarte "Grundlagen " Folgendes ein:
    • Bezeichnung: Edge iOS ACP Level 1 Basic
    • Beschreibung: Grundlegende Browserkonfiguration für Microsoft Edge iOS mit grundlegenden Sicherheitseinstellungen und grundlegenden mobilen Steuerelementen
  4. Wählen Sie unter Zielrichtlinie die Option Ausgewählte Apps aus.
    • Wählen Sie + Wählen Sie öffentliche Apps aus.
    • Suchen Sie im Bereich "Apps als Ziel auswählen " nach Microsoft Edge und wählen Sie diese Option aus.
    • Wählen Sie Microsoft Edge (iOS/iPadOS) und dann Auswählen.
  5. Wählen Sie Weiter aus.
  6. Erweitern Sie im Schritt Einstellungendie Option Allgemeine Konfigurationseinstellungen.
  7. Konfigurieren Sie jede Einstellung mit dem angegebenen Namen und Wert :
Name Wert Dokumentation
com.microsoft.intune.mam.managedbrowser.PasswordSSO true Einmaliges Anmelden per Kennwort
com.microsoft.intune.mam.managedbrowser.SmartScreenEnabled true SmartScreen aktiviert
EdgeMyApps true EdgeMyApps aktivieren
EdgeDefaultHTTPS true Standard-HTTPS erzwungen
EdgeDisableShareUsageData true Freigabe von Nutzungsdaten deaktivieren
EdgeImportPasswordsDisabled false Kennwortimport deaktivieren
EdgeProxyPacUrl Proxy-PAC-URL
BiometricAuthenticationBeforeFilling false Biometrische Authentifizierung vor dem Ausfüllen
PasswordManagerEnabled false Kennwort-Manager deaktivieren
SmartScreenEnabled true SmartScreen aktiviert
SearchSuggestEnabled false Suchvorschläge deaktivieren
TranslateEnabled true Übersetzen aktiviert
HideFirstRunExperience true Erfahrung für die erste Ausführung ausblenden
SSLErrorOverrideAllowed true SSL-Fehlerüberschreibung zulässig
DefaultBrowserSettingEnabled true Standardbrowsereinstellung aktiviert
ExperimentationAndConfigurationServiceControl 1 Experimentier- und Konfigurationsdienststeuerung
DefaultPopupsSetting 2 Popups deaktivieren
EdgeBrandLogo true Organisationsbranding – Logo
EdgeBrandColor #0078d4 Organisationsbranding – Farbe
DefaultSearchProviderEnabled true Standardsuchanbieter aktiviert
DefaultSearchProviderName Suche nach bevorzugten Unternehmen Name des standardmäßigen Suchdienstanbieters
DefaultSearchProviderSearchURL https://search.company.com?q={searchTerms} Such-URL für den Standardsuchanbieter
DefaultSearchProviderSuggestURL https://search.company.com/suggest?q={searchTerms} Standardsuchanbieter-Vorschlags-URL
DefaultSearchProviderKeyword Firma Standardsuchanbieter Schlüsselwort (keyword)
EdgeNetworkStackPref 0 Edge-Netzwerk-Stapelpräferenz
  1. Erweitern Sie die Edge-Konfigurationseinstellungen , und konfigurieren Sie:
Einstellung Wert
Umleitung des Anwendungsproxys Deaktivieren
Verknüpfungs-URL für Startseite https://www.company.com
Verwaltete Lesezeichen Unternehmensportal |https://portal.company.com
Zulässige URLs Leer lassen (Ebene 3 verwendet zulässige URLs)
Blockierte URLs Leer lassen (Ebene 2 verwendet blockierte URLs)
Eingeschränkte Websites in persönlichen Kontext umleiten Deaktivieren
  1. Wählen Sie Weiter aus.
  2. In Zuweisungen der Gruppe "SEB-Level1-Benutzer" zuweisen.
  3. Wählen Sie "Weiter " aus, um die Einstellungen zu überprüfen. Wenn Sie fertig sind, wählen Sie dann Erstellen aus.

Stufe 2 – Erweiterte mobile Browserkonfiguration für iOS

Die Konfiguration der Stufe 2 fügt für sensible Umgebungen erweiterte Sicherheitskontrollen und -beschränkungen hinzu.

  1. Wechseln Sie zum Microsoft Intune Admin Center.
  2. Apps> auswählen Appsverwalten>Konfiguration>Erstellen>Verwaltete Apps.
  3. Geben Sie auf der Registerkarte "Grundlagen " Folgendes ein:
    • Bezeichnung: Edge iOS ACP Level 2 Enhanced
    • Beschreibung: Verbesserte Browserkonfiguration für Microsoft Edge iOS mit zusätzlichen Sicherheitskontrollen und Datenschutzfunktionen
  4. Wählen Sie unter Zielrichtlinie die Option Ausgewählte Apps aus.
    • Wählen Sie + Wählen Sie öffentliche Apps aus.
    • Suchen Sie im Bereich "Apps als Ziel auswählen " nach Microsoft Edge und wählen Sie diese Option aus.
    • Wählen Sie Microsoft Edge (iOS/iPadOS) und dann Auswählen.
  5. Wählen Sie Weiter aus.
  6. Erweitern Sie im Schritt Einstellungendie Option Allgemeine Konfigurationseinstellungen.
  7. Konfigurieren Sie jede Einstellung mit dem angegebenen Namen und Wert :
Name Wert Dokumentation
com.microsoft.intune.mam.managedbrowser.PasswordSSO true Einmaliges Anmelden per Kennwort
com.microsoft.intune.mam.managedbrowser.SmartScreenEnabled true SmartScreen aktiviert
EdgeMyApps true EdgeMyApps aktivieren
EdgeDefaultHTTPS true Standard-HTTPS erzwungen
EdgeDisableShareUsageData true Freigabe von Nutzungsdaten deaktivieren
EdgeImportPasswordsDisabled true Kennwortimport deaktivieren
EdgeProxyPacUrl Proxy-PAC-URL
BiometricAuthenticationBeforeFilling true Biometrische Authentifizierung vor dem Ausfüllen
PasswordManagerEnabled false Kennwort-Manager deaktivieren
SmartScreenEnabled true SmartScreen aktiviert
SearchSuggestEnabled false Suchvorschläge deaktivieren
TranslateEnabled true Übersetzen aktiviert
HideFirstRunExperience true Erfahrung für die erste Ausführung ausblenden
SSLErrorOverrideAllowed false SSL-Fehlerüberschreibung zulässig
EdgeNetworkStackPref 0 Präferenz des Netzwerk-Stapels
DefaultBrowserSettingEnabled false Standardbrowsereinstellung aktiviert
EdgeCopilotEnabled false Edge Copilot deaktivieren
EdgeSharedDeviceSupportEnabled true Unterstützung für gemeinsam genutzte Geräte aktivieren
ExperimentationAndConfigurationServiceControl 0 Experimentier- und Konfigurationsdienststeuerung
EdgeSyncDisabled true Browsersynchronisierung deaktivieren
SavingBrowserHistoryDisabled false Speichern des Browserverlaufs deaktivieren
DefaultPopupsSetting 2 Popups deaktivieren
EdgeBrandLogo true Organisationsbranding – Logo
EdgeBrandColor #0078d4 Organisationsbranding – Farbe
DefaultSearchProviderEnabled true Standardsuchanbieter aktiviert
DefaultSearchProviderName Suche nach bevorzugten Unternehmen Name des standardmäßigen Suchdienstanbieters
DefaultSearchProviderSearchURL https://search.company.com?q={searchTerms} Such-URL für den Standardsuchanbieter
DefaultSearchProviderSuggestURL https://search.company.com/suggest?q={searchTerms} Standardsuchanbieter-Vorschlags-URL
DefaultSearchProviderKeyword Firma Standardsuchanbieter Schlüsselwort (keyword)
EdgeDisabledFeatures password|autofill|copilot|collections|readaloud Deaktivieren von Features
EdgeBlockSignInEnabled false Anmeldung sperren aktiviert
  1. Erweitern Sie die Edge-Konfigurationseinstellungen , und konfigurieren Sie:
Einstellung Wert
Zulässige URLs Leer lassen (Ebene 2 verwendet stattdessen blockierte URLs: Wenn blockierte URLs konfiguriert sind, ist das Feld "Zulässige URLs" nicht mehr verfügbar.)
Blockierte URLs *.facebook.com, *.twitter.com, *.instagram.com, *.tiktok.com
Eingeschränkte Websites in persönlichen Kontext umleiten Aktivieren
  1. Wählen Sie Weiter aus.
  2. In Zuweisungen der Gruppe SEB-Level2-Users zuweisen.
  3. Wählen Sie "Weiter " aus, um die Einstellungen zu überprüfen. Wenn Sie fertig sind, wählen Sie dann Erstellen aus.

Stufe 3 – Hochsicherheitskonfiguration für Mobilgeräte für iOS

Die Konfiguration der Stufe 3 erzwingt maximale Sicherheit mit Zero-Trust-Kontrollen und umfassender Verhinderung von Datenverlust.

  1. Wechseln Sie zum Microsoft Intune Admin Center.
  2. Apps> auswählen Appsverwalten>Konfiguration>Erstellen>Verwaltete Apps.
  3. Geben Sie auf der Registerkarte "Grundlagen " Folgendes ein:
    • Bezeichnung: Edge iOS ACP Level 3 High
    • Beschreibung: Hochsichere Browserkonfiguration für Microsoft Edge iOS mit maximalen Einschränkungen, strikter Isolierung und umfassenden Datenschutzkontrollen
  4. Wählen Sie unter Zielrichtlinie die Option Ausgewählte Apps aus.
    • Wählen Sie + Wählen Sie öffentliche Apps aus.
    • Suchen Sie im Bereich "Apps als Ziel auswählen " nach Microsoft Edge (iOS/iPadOS), wählen Sie Microsoft Edge (iOS/iPadOS) aus, und wählen Sie dann Auswählen aus.
  5. Wählen Sie Weiter aus.
  6. Erweitern Sie im Schritt Einstellungendie Option Allgemeine Konfigurationseinstellungen.
  7. Konfigurieren Sie jede Einstellung mit dem angegebenen Namen und Wert :
Name Wert Dokumentation
com.microsoft.intune.mam.managedbrowser.PasswordSSO false Einmaliges Anmelden per Kennwort
com.microsoft.intune.mam.managedbrowser.SmartScreenEnabled true SmartScreen aktiviert
EdgeMyApps false EdgeMyApps aktivieren
EdgeDefaultHTTPS true Standard-HTTPS erzwungen
EdgeDisableShareUsageData true Freigabe von Nutzungsdaten deaktivieren
EdgeImportPasswordsDisabled true Kennwortimport deaktivieren
EdgeProxyPacUrl Proxy-PAC-URL
BiometricAuthenticationBeforeFilling true Biometrische Authentifizierung vor dem Ausfüllen
PasswordManagerEnabled false Kennwort-Manager deaktivieren
SmartScreenEnabled true SmartScreen aktiviert
SearchSuggestEnabled false Suchvorschläge deaktivieren
TranslateEnabled false Übersetzen aktiviert
HideFirstRunExperience true Erfahrung für die erste Ausführung ausblenden
SSLErrorOverrideAllowed false SSL-Fehlerüberschreibung zulässig
EdgeNetworkStackPref 0 Präferenz des Netzwerk-Stapels
DefaultBrowserSettingEnabled false Standardbrowsereinstellung aktiviert
EdgeCopilotEnabled false Edge Copilot deaktivieren
EdgeSharedDeviceSupportEnabled false Unterstützung für gemeinsam genutzte Geräte deaktivieren
ExperimentationAndConfigurationServiceControl 0 Experimentier- und Konfigurationsdienststeuerung
EdgeSyncDisabled true Browsersynchronisierung deaktivieren
SavingBrowserHistoryDisabled true Speichern des Browserverlaufs deaktivieren
DefaultPopupsSetting 2 Popups deaktivieren
EdgeBrandLogo true Organisationsbranding – Logo
EdgeBrandColor #0078d4 Organisationsbranding – Farbe
DefaultSearchProviderEnabled true Standardsuchanbieter aktiviert
DefaultSearchProviderName Suche nach bevorzugten Unternehmen Name des standardmäßigen Suchdienstanbieters
DefaultSearchProviderSearchURL https://search.company.com?q={searchTerms} Such-URL für den Standardsuchanbieter
DefaultSearchProviderSuggestURL https://search.company.com/suggest?q={searchTerms} Standardsuchanbieter-Vorschlags-URL
DefaultSearchProviderKeyword Firma Standardsuchanbieter Schlüsselwort (keyword)
EdgeDisabledFeatures inprivate|autofill|password|translator|readaloud|drop|
Gutscheine|Erweiterungen|Copilot|Sammlungen|MeineApps|Freigeben
Deaktivieren von Features
EdgeBlockSignInEnabled true Anmeldung sperren aktiviert
  1. Erweitern Sie die Edge-Konfigurationseinstellungen , und konfigurieren Sie:
Einstellung Wert
Zulässige URLs *.company.com, *.microsoft.com, login.microsoftonline.com
Blockierte URLs Leer lassen (Stufe 3 verwendet zulässige URLs – wenn zulässige URLs konfiguriert sind, ist das Feld "Blockierte URLs" nicht mehr verfügbar)
  1. Per-App VPN (optional): Bei Bedarf Integration in Microsoft Tunnel für isoliertes, sicheres Routing von Datenverkehr
  2. Wählen Sie Weiter aus.
  3. In Zuweisungen der Gruppe SEB-Level3-Users zuweisen.
  4. Wählen Sie "Weiter " aus, um die Einstellungen zu überprüfen. Wenn Sie fertig sind, wählen Sie dann Erstellen aus.

Überprüfung (alle iOS-Stufen)

Policy Application

  • Überprüfen Sie im Intune Admin Center, ob die zugewiesenen Richtlinien für App-Schutz und App Configuration erfolgreich auf den iOS-Zielgeräten bereitgestellt wurden.

Überprüfung der App Configuration

  • Öffnen Sie auf dem Gerät Microsoft Edge und navigieren Sie zu "Einstellungen".
  • Vergewissern Sie sich, dass die verwalteten Konfigurationswerte wie Startseite, Suchanbieter, Kennwort-Manager und deaktivierte Features mit den angewendeten ACP-Einstellungen übereinstimmen.

URL-Filterung

  • Stufe 1: Vergewissern Sie sich, dass zulässige URLs wie erwartet funktionieren.
  • Stufe 2: Stellen Sie sicher, dass auf blockierte URL-Kategorien (z. B. Social-Media-Domänen) nicht zugegriffen werden kann.
  • Stufe 3: Vergewissern Sie sich, dass nur auf die konfigurierten Unternehmens-URLs zugegriffen werden kann.

Featureeinschränkungen

  • Überprüfen Sie eingeschränkte Features basierend auf der zugewiesenen Ebene, einschließlich:
    • Stufe 1: SmartScreen, Popupblockierung und grundlegende Sicherheitssteuerelemente.
    • Stufe 2: Synchronisierung deaktiviert, Kennwortimport blockiert, biometrische Authentifizierung zum Ausfüllen aktiviert, InPrivate-Browsen gesteuert.
    • Stufe 3: InPrivate deaktiviert, Verlaufsspeicherung deaktiviert, Modus für gemeinsam genutzte Geräte deaktiviert und erweiterte Einschränkungen (z. B. Sammlungen, Erweiterungen, Drop, Copilot) erzwungen.

Startseite und Lesezeichen

  • Vergewissern Sie sich, dass die verwaltete Startseite und alle konfigurierten verwalteten Lesezeichen in Microsoft Edge ordnungsgemäß angezeigt werden.

Überprüfung der Richtlinienabhängigkeit

  • Stellen Sie sicher, dass der Benutzer mit seinem Geschäfts-, Schul- oder Unikonto (Entra-ID) bei Edge angemeldet ist, da die Einstellungen für die App Configuration nur im Kontext des verwalteten Arbeitsprofils gelten.

Nächster Schritt

Fahren Sie mit Schritt 5 fort, um Richtlinien für den Einstellungskatalog für registrierte Windows- und macOS-Geräte zu konfigurieren.