Borrar datos de forma selectiva mediante la directiva de protección de aplicaciones Acciones de inicio condicional en Intune

Las acciones de inicio condicionales dentro de las directivas de protección de aplicaciones de Intune proporcionan a las organizaciones la capacidad de bloquear el acceso o borrar datos de la organización cuando no se cumplen determinadas condiciones de dispositivo o aplicación.

Puede elegir explícitamente borrar los datos corporativos de su empresa del dispositivo del usuario final como una acción para realizar en caso de incumplimiento mediante esta configuración. En algunas opciones de configuración, puedes configurar varias acciones, como bloquear el acceso y borrar datos en función de diferentes valores especificados.

Crear una directiva de protección de aplicaciones mediante acciones de inicio condicionales

  1. Inicie sesión en el Centro de administración de Microsoft Intune.
  2. Selecciona Protección de aplicaciones>.
  3. Seleccione Crear directiva y seleccione la plataforma del dispositivo para la directiva.
  4. Seleccione Configurar las opciones necesarias para ver la lista de opciones disponibles para configurar la directiva.
  5. Al desplazarte hacia abajo en el panel Configuración, verás una sección titulada Lanzamiento condicional con una tabla editable.
  6. Seleccione un Valor y escriba el Valor que deben reunir los usuarios para iniciar sesión en la aplicación de su compañía.
  7. Seleccione la acción que desea realizar si los usuarios no cumplen sus requisitos. En algunos casos, se pueden configurar varias acciones para un único valor. Para obtener más información, consulte Cómo crear y asignar directivas de protección de aplicaciones.

Configuración de la directiva

La tabla de configuración de la directiva de protección de aplicaciones tiene columnas para Configuración, Valor y Acción.

Versión preliminar: Configuración de directiva de Windows

Para Windows, puede configurar acciones para las siguientes opciones de "Comprobación de estado" mediante la lista desplegable Configuración :

  • Cuenta deshabilitada
  • Versión máxima del sistema operativo
  • Versión mínima de la aplicación
  • Versión mínima del sistema operativo
  • Versión mínima del SDK
  • Período de gracia sin conexión
  • Nivel máximo de amenazas de dispositivo permitido

Configuración de directivas de iOS

Para iOS/iPadOS, puede configurar acciones para la siguiente configuración mediante la lista desplegable Configuración :

  • N.º máximo de intentos de PIN
  • Período de gracia sin conexión
  • Dispositivos con jailbreak o rooting
  • Versión máxima del sistema operativo
  • Versión mínima del sistema operativo
  • Versión mínima de la aplicación
  • Versión mínima del SDK
  • Modelos de dispositivo
  • Nivel máximo de amenazas de dispositivo permitido
  • Cuenta deshabilitada

Para usar la configuración Modelos de dispositivo, escriba una lista separada por punto y coma de identificadores de modelo de iOS/iPadOS. Estos valores no distinguen mayúsculas de minúsculas. Además de dentro de los informes de Intune para la entrada "Modelos de dispositivo", puede encontrar un identificador de modelo de iOS/iPadOS en este repositorio de GitHub de terceros.
Ejemplo de entrada: iPhone5,2; iPhone5,3

En los dispositivos de usuario final, el cliente de Intune tomaría medidas basadas en una simple coincidencia de cadenas de modelo de dispositivo especificadas en Intune para directivas de protección de aplicaciones. La coincidencia depende totalmente de lo que informe el dispositivo. Se recomienda a usted (el administrador de TI) que se asegure de que el comportamiento previsto se produce probando esta configuración en función de varios fabricantes y modelos de dispositivos, y dirigida a un pequeño grupo de usuarios. El valor predeterminado es No configurado.
Establezca una de las siguientes acciones:

  • Permitir especificado (bloque no especificado)
  • Permitir especificado (borrado no especificado)

¿Qué sucede si el administrador de TI introduce una lista diferente de identificadores de modelo iOS/iPadOS entre directivas destinadas a las mismas aplicaciones para el mismo usuario de Intune?
Cuando surgen conflictos entre dos directivas de protección de aplicaciones para valores configurados, Intune suele adoptar el enfoque más restrictivo. La directiva resultante enviada a la aplicación de destino abierta por el usuario de Intune de destino sería una intersección de los identificadores de modelo iOS/iPadOS enumerados en la directiva A y la directiva B destinados a la misma combinación de aplicación/usuario. Por ejemplo, la directiva A especifica iPhone5,2;iPhone5,3, mientras que la directiva B especifica iPhone5,3, la directiva resultante que el usuario de Intune objetivo tanto de la directiva A como de la directiva B es iPhone5,3.

Configuración de directiva de Android

Para Android, puede configurar acciones para las siguientes opciones mediante la lista desplegable Configuración :

  • N.º máximo de intentos de PIN
  • Período de gracia sin conexión
  • Dispositivos con jailbreak o rooting
  • Versión mínima del sistema operativo
  • Versión máxima del sistema operativo
  • Versión mínima de la aplicación
  • Versión mínima del parche
  • Fabricantes de dispositivos
  • Veredicto de integridad de juego
  • Requerir examen de amenazas en las aplicaciones
  • Versión mínima del Portal de empresa
  • Nivel máximo de amenazas de dispositivo permitido
  • Cuenta deshabilitada
  • Requerir bloqueo del dispositivo

Con la versión mínima del Portal de empresa, puede especificar una versión mínima definida del Portal de empresa que se aplica en un dispositivo de usuario final. Esta configuración de inicio condicional permite establecer valores en Bloquear el acceso, Borrar datos y Advertir como posibles acciones cuando no se cumplen todos los valores. Los formatos posibles para este valor siguen el patrón [Mayor].[ Menor], [Mayor].[ Menor]. [Compilación], o [Principal].[ Menor]. [Compilación]. [Revisión]. Dado que es posible que algunos usuarios finales no prefieran una actualización forzada de aplicaciones en el acto, la opción "advertir" puede ser ideal al configurar esta configuración. Google Play Store hace un buen trabajo al enviar solo los bytes delta para actualizaciones de aplicaciones. Sin embargo, puede tratarse de una gran cantidad de datos que el usuario podría no querer usar si se encuentra en los datos en el momento de la actualización. Forzar una actualización y descargar una aplicación actualizada podría generar cargos de datos inesperados en el momento de la actualización. La configuración de la versión mínima del Portal de empresa, si está configurada, afectará a cualquier usuario final que obtenga la versión 5.0.4560.0 del Portal de empresa y cualquier versión futura del Portal de empresa. Esta configuración no tiene ningún efecto en los usuarios que usan una versión del Portal de empresa anterior a la versión con la que se publica esta característica. Es probable que los usuarios finales que usen actualizaciones automáticas de aplicaciones en su dispositivo no vean ningún cuadro de diálogo de esta característica, dado que es probable que estén en la versión más reciente del Portal de empresa. Esta configuración es Android solo con protección de aplicaciones para dispositivos inscritos y no inscritos.

Para usar la configuración del fabricante o fabricantes del dispositivo , escriba una lista separada por punto y coma de fabricantes de Android. Estos valores no distinguen mayúsculas de minúsculas. Además de los informes de Intune, puede encontrar el fabricante de un dispositivo Android en la configuración del dispositivo.
Entrada de ejemplo: fabricante A; Fabricante B

Nota:

La siguiente lista son algunos fabricantes comunes notificados desde dispositivos que usan Intune y que se pueden usar como entrada: Asus; Mora; Bq; Gionee; Google; Hmd global; Htc; Huawei; Infinix; Kyocera; Lemobile; Lenovo; Lge; Motorola; Oneplus; Oppo; Samsung; Agudo; Sony; Tecno; Vivo; Vodafone; Xiaomi; Zte; Zuk

En los dispositivos de usuario final, el cliente de Intune tomaría medidas basadas en una simple coincidencia de cadenas de modelo de dispositivo especificadas en Intune para directivas de protección de aplicaciones. La coincidencia depende totalmente de lo que informe el dispositivo. Se recomienda a usted (el administrador de TI) que se asegure de que el comportamiento previsto se produce probando esta configuración en función de varios fabricantes y modelos de dispositivos, y dirigida a un pequeño grupo de usuarios. El valor predeterminado es No configurado.
Establezca una de las siguientes acciones:

  • Permiso especificado (Bloqueo no especificado)
  • Permitir especificado (borrar en no especificado)

¿Qué sucede si el administrador de TI introduce una lista diferente de fabricantes de Android entre directivas destinadas a las mismas aplicaciones para el mismo usuario de Intune?
Cuando surgen conflictos entre dos directivas de protección de aplicaciones para valores configurados, Intune suele adoptar el enfoque más restrictivo. La directiva resultante enviada a la aplicación de destino que abre el usuario de Intune de destino sería una intersección de los fabricantes de Android enumerados en la directiva A y la directiva B dirigida a la misma combinación de aplicación y usuario. Por ejemplo, la directiva A especifica Google;Samsung, mientras que la directiva B especifica Google, la directiva resultante que el usuario de Intune objetivo tanto de la directiva A como de la directiva B es Google.

Configuración y acciones adicionales

De forma predeterminada, la tabla contiene filas rellenadas como opciones configuradas para el período de gracia sin conexión y el número máximo de intentos de PIN, si la opción Requerir PIN para el acceso se establece en .

Para configurar una opción, selecciona una opción en la lista desplegable de la columna Configuración . Una vez seleccionada una configuración, el cuadro de texto editable se habilita en la columna Valor de la misma fila si es necesario establecer un valor. Además, la lista desplegable se habilita en la columna Acción con el conjunto de acciones de inicio condicionales aplicables a la configuración.

En la lista siguiente se proporciona la lista común de acciones:

  • Bloquear el acceso : impedir que el usuario final acceda a la aplicación corporativa.
  • Borrar datos : borre los datos corporativos del dispositivo del usuario final.
  • Advertir – Proporcionar un cuadro de diálogo al usuario final como un mensaje de advertencia.

En algunos casos, como la configuración de versión mínima del sistema operativo , puede configurarla para realizar todas las acciones aplicables en función de diferentes números de versión.

Captura de pantalla de las acciones de acceso a la protección de aplicaciones: versión mínima del sistema operativo

Una vez que una opción está totalmente configurada, la fila aparece en una vista de solo lectura y estará disponible para editarse en cualquier momento. Además, la fila parece tener un menú desplegable disponible para seleccionar en la columna Configuración . Las opciones configuradas que no permiten varias acciones no están disponibles para su selección en la lista desplegable.

Pasos siguientes

Obtenga más información sobre las directivas de protección de aplicaciones de Intune, consulte: