Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
A medida que más organizaciones implementan estrategias de dispositivos móviles para acceder a datos profesionales o educativos, la protección contra la pérdida de datos se convierte en algo fundamental. La solución de administración de aplicaciones móviles de Intune para protegerse contra la pérdida de datos son las directivas de protección de aplicaciones. Estas directivas son reglas que garantizan que los datos de una organización permanezcan seguros o contenidos en una aplicación administrada, independientemente de si el dispositivo está inscrito o no. Para obtener más información, consulte Introducción a las directivas de Protección de aplicaciones.
Al configurar las directivas de protección de aplicaciones, la cantidad de opciones y opciones de configuración permiten a las organizaciones adaptar la protección a sus necesidades específicas. Debido a esta flexibilidad, puede que no resulte obvio qué permutación de configuración de directiva es necesaria para implementar un escenario completo. Para ayudar a las organizaciones a priorizar los esfuerzos de protección de puntos de conexión de cliente, Microsoft ha introducido una nueva taxonomía para configuraciones de seguridad en Windows y Intune está aprovechando una taxonomía similar para su marco de protección de datos de directivas de protección de aplicaciones para la administración de aplicaciones móviles.
El marco de configuración de protección de datos de las directivas de protección de aplicaciones se organiza en tres escenarios de configuración distintos:
Protección de datos básica de empresa de nivel 1: Microsoft recomienda esta configuración como la configuración mínima de protección de datos para un dispositivo empresarial.
Protección de datos mejorada de nivel 2 para empresas: Microsoft recomienda esta configuración para dispositivos en los que los usuarios tienen acceso a información sensible o confidencial. Esta configuración es aplicable a la mayoría de los usuarios móviles que acceden a datos profesionales o educativos. Algunos de los controles pueden afectar a la experiencia del usuario.
Protección de datos alta de nivel 3 para empresas: Microsoft recomienda esta configuración para dispositivos ejecutados por una organización con un equipo de seguridad más grande o más sofisticado, o para usuarios o grupos específicos que están en un riesgo alto (usuarios que manejan datos altamente confidenciales donde la divulgación no autorizada causa pérdidas materiales considerables a la organización). Una organización que probablemente sea el objetivo de adversarios sofisticados y bien financiados debe aspirar a esta configuración.
Directivas de protección de aplicaciones Metodología de implementación del marco de protección de datos
Al igual que con cualquier implementación de software, características o configuraciones nuevas, Microsoft recomienda invertir en una metodología de anillo para probar la validación antes de implementar el marco de protección de datos de las directivas de protección de aplicaciones. La definición de anillos de implementación suele ser un evento único (o al menos poco frecuente), pero el departamento de TI debe volver a visitar estos grupos para asegurarse de que la secuenciación sigue siendo correcta.
Microsoft recomienda el siguiente enfoque de anillo de implementación para el marco de protección de datos de las directivas de protección de aplicaciones:
| Anillo de implementación | Tenant | Equipos de evaluación | Salida | Escala de tiempo |
|---|---|---|---|---|
| Control de calidad | Inquilino de preproducción | Propietarios de funcionalidades móviles, seguridad, evaluación de riesgos, privacidad, experiencia de usuario | Validación del escenario funcional, documentación de borrador | De 0 a 30 días |
| Preview | Inquilino de producción | Propietarios de funcionalidades móviles, experiencia de usuario | Validación del escenario del usuario final, documentación orientada al usuario | De 7 a 14 días, después del control de calidad |
| Producción | Inquilino de producción | Propietarios de funcionalidades móviles, departamento de soporte técnico de TI | N/D | De 7 días a varias semanas, después de la versión preliminar |
Como se indica en la tabla anterior, todos los cambios en las directivas de protección de aplicaciones deben realizarse primero en un entorno de preproducción para comprender las implicaciones de configuración de directivas. Una vez completadas las pruebas, los cambios se pueden pasar a producción y aplicarse a un subconjunto de usuarios de producción, generalmente, el departamento de TI y otros grupos aplicables. Y finalmente, el despliegue se puede completar para el resto de la comunidad de usuarios móviles. La implementación en producción puede tardar más tiempo, en función de la escala de impacto del cambio. Si no hay ningún impacto en el usuario, el cambio debería implementarse rápidamente, mientras que, si el cambio da como resultado un impacto en el usuario, es posible que la implementación deba ir más lentamente debido a la necesidad de comunicar los cambios a la población de usuarios.
Cuando pruebe cambios en una directiva de protección de aplicaciones, tenga en cuenta el tiempo de entrega. Se puede supervisar el estado de la entrega de directivas de protección de aplicaciones para un usuario determinado. Para obtener más información, consulte Cómo supervisar las directivas de protección de aplicaciones.
La configuración de directiva de protección de aplicaciones individual para cada aplicación se puede validar en dispositivos con Microsoft Edge y la dirección URL about:Intunehelp. Para obtener más información, consulte Revisar los registros de protección de aplicaciones cliente y Usar Microsoft Edge para iOS y Android para acceder a los registros de aplicaciones administradas.
Directivas de protección de aplicaciones, configuración del marco de protección de datos,
La siguiente configuración de la Directiva de protección de aplicaciones debe habilitarse para las aplicaciones aplicables y asignarse a todos los usuarios móviles. Para obtener más información sobre cada configuración de directiva, consulte Configuración de directiva de protección de aplicaciones iOS y Configuración de directiva de protección de aplicaciones Android.
Microsoft recomienda revisar y categorizar los escenarios de uso y, a continuación, configurar los usuarios mediante la guía prescriptiva para ese nivel. Al igual que con cualquier marco, es posible que la configuración dentro de un nivel correspondiente deba ajustarse en función de las necesidades de la organización, ya que la protección de datos debe evaluar el entorno de amenazas, el apetito de riesgo y el impacto en la usabilidad.
Los administradores pueden incorporar los siguientes niveles de configuración dentro de su metodología de implementación de anillo para pruebas y uso en producción importando las plantillas JSON de ejemplo del marco de configuración de la directiva de protección de aplicaciones de Intune con los scripts de PowerShell de Intune.
Nota:
Al usar MAM para Windows, consulte Configuración de directiva de protección de aplicaciones para Windows.
Directivas de acceso condicional
Para asegurarse de que solo las aplicaciones que admiten directivas de protección de aplicaciones accedan a los datos de la cuenta profesional o educativa, se requieren directivas de acceso condicional de Microsoft Entra. Estas directivas se describen en Acceso condicional: requerir aplicaciones cliente aprobadas o una directiva de protección de aplicaciones.
Consulte Requerir aplicaciones cliente aprobadas o directiva de protección de aplicaciones con dispositivos móviles en acceso condicional: requerir aplicaciones cliente aprobadas o directiva de protección de aplicaciones para conocer los pasos para implementar las directivas específicas. Por último, implemente los pasos de Bloquear autenticación heredada para bloquear aplicaciones iOS y Android compatibles con la autenticación heredada.
Nota:
Estas directivas aprovechan los controles de concesión Requerir aplicación cliente aprobada y Requerir directiva de protección de aplicaciones.
Aplicaciones que se incluirán en las directivas de protección de aplicaciones
Para cada directiva de protección de aplicaciones, se dirige el grupo Core Microsoft Apps, que incluye las siguientes aplicaciones:
- Microsoft Edge
- Excel
- Office
- OneDrive
- OneNote
- Outlook
- PowerPoint
- SharePoint
- Teams
- Tareas pendientes
- Word
Las directivas deben incluir otras aplicaciones de Microsoft basadas en las necesidades empresariales, aplicaciones públicas de terceros adicionales que hayan integrado el SDK de Intune usado en la organización, así como aplicaciones de línea de negocio que hayan integrado el SDK de Intune (o se hayan encapsulado).
Protección de datos básica de empresa de nivel 1
El nivel 1 es la configuración de protección de datos mínima para un dispositivo móvil empresarial. Esta configuración reemplaza la necesidad de directivas básicas de acceso de dispositivos de Exchange Online al requerir un PIN para acceder a los datos profesionales o educativos, cifrando los datos de la cuenta profesional o educativa y proporcionando la capacidad de borrar selectivamente los datos escolares o profesionales. Sin embargo, a diferencia de las directivas de acceso de dispositivos de Exchange Online, la siguiente configuración de la Directiva de protección de aplicaciones se aplica a todas las aplicaciones seleccionadas en la directiva, lo que garantiza que el acceso a los datos esté protegido más allá de los escenarios de mensajería móvil.
Las directivas del nivel 1 aplican un nivel de acceso de datos razonable a la vez que minimizan el impacto para los usuarios y reflejan la configuración predeterminada de los requisitos de acceso y protección de datos al crear una directiva de protección de aplicaciones en Microsoft Intune.
Protección de datos
| Configuración | Descripción del valor | Valor | Plataforma |
|---|---|---|---|
| Transferencia de datos | Haga una copia de seguridad de los datos de la organización en... | Permitir | iOS/iPadOS, Android |
| Transferencia de datos | Enviar datos de la organización a otras aplicaciones | Todas las aplicaciones | iOS/iPadOS, Android |
| Transferencia de datos | Enviar datos de la organización a | Todos los destinos | Windows |
| Transferencia de datos | Recibir datos de otras aplicaciones | Todas las aplicaciones | iOS/iPadOS, Android |
| Transferencia de datos | Recibir datos de | Todos los orígenes | Windows |
| Transferencia de datos | Restringir cortar, copiar y pegar entre aplicaciones | Cualquier aplicación | iOS/iPadOS, Android |
| Transferencia de datos | Permitir cortar, copiar y pegar para | Cualquier destino y cualquier origen | Windows |
| Transferencia de datos | Teclados de terceros | Permitir | iOS/iPadOS |
| Transferencia de datos | Teclados aprobados | No es necesario | Android |
| Transferencia de datos | Captura de pantalla y Asistente de Google | Permitir | Android |
| Cifrado | Cifrado de datos de la organización | Obligatoria | iOS/iPadOS, Android |
| Cifrado | Cifrado de datos de la organización en dispositivos inscritos | Obligatoria | Android |
| Funcionalidad | Aplicación de sincronización con la aplicación de contactos nativa | Permitir | iOS/iPadOS, Android |
| Funcionalidad | Impresión de datos de organización | Permitir | iOS/iPadOS, Android, Windows |
| Funcionalidad | Restringir la transferencia de contenido web con otras aplicaciones | Cualquier aplicación | iOS/iPadOS, Android |
| Funcionalidad | Notificaciones de datos de la organización | Permitir | iOS/iPadOS, Android |
Requisitos de acceso
| Configuración | Valor | Plataforma | Notas |
|---|---|---|---|
| PIN para acceder | Obligatoria | iOS/iPadOS, Android | |
| Tipo de PIN | Numérico | iOS/iPadOS, Android | |
| PIN simple | Permitir | iOS/iPadOS, Android | |
| Seleccionar longitud mínima del PIN | 4 | iOS/iPadOS, Android | |
| Touch ID en lugar de PIN para acceder (iOS 8+/iPadOS) | Permitir | iOS/iPadOS | |
| Invalidar la biometría con PIN después del tiempo de espera | Obligatoria | iOS/iPadOS, Android | |
| Tiempo de espera (minutos de actividad) | 1440 | iOS/iPadOS, Android | |
| Face ID en lugar de PIN para acceder (iOS 11+/iPadOS) | Permitir | iOS/iPadOS | |
| Biométrico en lugar de PIN para acceso | Permitir | iOS/iPadOS, Android | |
| Restablecimiento del PIN después de un número de días | No | iOS/iPadOS, Android | |
| Seleccionar el número de valores PIN anteriores que se deben mantener | 0 | Android | |
| PIN de aplicación cuando está establecido el PIN del dispositivo | Obligatoria | iOS/iPadOS, Android | Si el dispositivo está inscrito en Intune, los administradores pueden considerar la posibilidad de establecerlo en "No necesario" si están aplicando un PIN de dispositivo seguro a través de una directiva de cumplimiento de dispositivos. |
| Credenciales de cuenta profesional o educativa para el acceso | No es necesario | iOS/iPadOS, Android | |
| Volver a comprobar los requisitos de acceso tras (minutos de inactividad) | 30 | iOS/iPadOS, Android |
Lanzamiento condicional
| Configuración | Descripción del valor | Valor / Acción | Plataforma | Notas |
|---|---|---|---|---|
| Condiciones de la aplicación | N.º máximo de intentos de PIN | 5 / Restablecer PIN | iOS/iPadOS, Android | |
| Condiciones de la aplicación | Período de gracia sin conexión | 10080 / Bloquear acceso (minutos) | iOS/iPadOS, Android, Windows | |
| Condiciones de la aplicación | Período de gracia sin conexión | 90 / Borrar datos (días) | iOS/iPadOS, Android, Windows | |
| Condiciones del dispositivo | Dispositivos con jailbreak o rooting | N/A / Bloquear acceso | iOS/iPadOS, Android | |
| Condiciones del dispositivo | Certificación de dispositivo SafetyNet | Integridad básica y dispositivos certificados / Bloquear el acceso | Android | Esta configuración configura la comprobación de integridad de los dispositivos de Google Play en los dispositivos de los usuarios finales. La integridad básica valida la integridad del dispositivo. Por ejemplo, dispositivos con rooting, emuladores, dispositivos virtuales y cualquier otro dispositivo con signos de error de integridad básica por manipulación. La opción de integridad básica y dispositivos certificados valida la compatibilidad del dispositivo con los servicios de Google. Solo superan esta comprobación aquellos dispositivos que no se han manipulado y estén certificados por Google. |
| Condiciones del dispositivo | Requerir examen de amenazas en las aplicaciones | N/A / Bloquear acceso | Android | Este valor garantiza que el examen de verificación de aplicaciones de Google está activado para los dispositivos de los usuarios finales. Si se configura, se bloqueará el acceso al usuario final hasta que active el análisis de aplicaciones de Google en su dispositivo Android. |
| Condiciones del dispositivo | Nivel máximo de amenazas de dispositivo permitido | Acceso bajo/bloqueado | Windows | |
| Condiciones del dispositivo | Requerir bloqueo del dispositivo | Bajo/Advertencia | Android | Esta configuración garantiza que los dispositivos Android tengan una contraseña de dispositivo que cumpla los requisitos mínimos de contraseña. |
Nota:
La configuración de inicio condicional de Windows se etiqueta como Comprobaciones de estado.
Protección de datos mejorada de nivel 2 para empresas
El nivel 2 es la configuración de protección de datos recomendada como estándar para dispositivos en los que los usuarios acceden a información más confidencial. Estos dispositivos son un objetivo natural en las empresas de hoy en día. Estas recomendaciones no asumen una gran cantidad de personal de profesionales de seguridad altamente cualificados y, por lo tanto, deberían ser accesibles para la mayoría de las organizaciones empresariales. Esta configuración amplía la configuración del nivel 1. Restringe los escenarios de transferencia de datos y requiere una versión mínima del sistema operativo.
Importante
La configuración de directiva que se aplica en el nivel 2 incluye todas las configuraciones de directiva recomendadas para el nivel 1. Sin embargo, el nivel 2 solo enumera las opciones que se han agregado o cambiado para implementar más controles y una configuración más sofisticada que el nivel 1. Esta configuración puede tener un efecto ligeramente mayor en los usuarios o en las aplicaciones. Aplican un nivel de protección de datos que se acerca más a los riesgos que enfrentan los usuarios con acceso a información confidencial en dispositivos móviles.
Protección de datos
| Configuración | Descripción del valor | Valor | Plataforma | Notas |
|---|---|---|---|---|
| Transferencia de datos | Haga una copia de seguridad de los datos de la organización en... | Bloquear | iOS/iPadOS, Android | |
| Transferencia de datos | Enviar datos de la organización a otras aplicaciones | Aplicaciones administradas por directivas | iOS/iPadOS, Android | Con iOS/iPadOS, los administradores pueden configurar este valor para que sea "Aplicaciones administradas por directiva", "Aplicaciones administradas por directivas con uso compartido del sistema operativo" o "Aplicaciones administradas por directivas con filtrado Abrir o compartir". Las aplicaciones administradas por directivas con uso compartido del sistema operativo están disponibles cuando el dispositivo también está inscrito en Intune. Esta configuración permite la transferencia de datos a otras aplicaciones administradas por directivas y la transferencia de archivos a otras aplicaciones administradas por Intune. Aplicaciones administradas por directivas con filtrado Abrir en o Compartir filtra los cuadros de diálogo Abrir o Compartir del sistema operativo para mostrar solo las aplicaciones administradas por directivas. Para obtener más información, consulte Configuración de directiva de protección de aplicaciones iOS. |
| Transferencia de datos | Enviar o datos a | Sin destinos | Windows | |
| Transferencia de datos | Recibir datos de | Sin fuentes | Windows | |
| Transferencia de datos | Seleccionar las aplicaciones que quedan exentas | Predeterminado / skype; app-settings; Calshow; ITMS; ITMSS; itms-apps; itms-appss; itms-servicios; | iOS/iPadOS | |
| Transferencia de datos | Guardar copias de los datos de la organización | Bloquear | iOS/iPadOS, Android | |
| Transferencia de datos | Permitir a los usuarios guardar copias en los servicios seleccionados | OneDrive para la Empresa, SharePoint, biblioteca de fotos | iOS/iPadOS, Android | |
| Transferencia de datos | Transfer telecommunications data to (Transferir datos de telecomunicaciones a) | Cualquier de aplicación de marcador | iOS/iPadOS, Android | |
| Transferencia de datos | Restringir cortar, copiar y pegar entre aplicaciones | Aplicaciones administradas por directivas con Pegar en | iOS/iPadOS, Android | |
| Transferencia de datos | Permitir cortar, copiar y pegar para | Sin destino ni origen | Windows | |
| Transferencia de datos | Captura de pantalla y Asistente de Google | Bloquear | Android | |
| Funcionalidad | Restringir la transferencia de contenido web con otras aplicaciones | Microsoft Edge | iOS/iPadOS, Android | |
| Funcionalidad | Notificaciones de datos de la organización | Bloquear datos de la organización | iOS/iPadOS, Android | Para obtener una lista de las aplicaciones que admiten esta configuración, consulte Configuración de directiva de protección de aplicaciones de iOS y Configuración de directiva de protección de aplicaciones Android. |
Lanzamiento condicional
| Configuración | Descripción del valor | Valor / Acción | Plataforma | Notas |
|---|---|---|---|---|
| Condiciones de la aplicación | Cuenta deshabilitada | N/A / Bloquear acceso | iOS/iPadOS, Android, Windows | |
| Condiciones de la aplicación | Período de gracia sin conexión | 30 / Borrar datos (días) | iOS/iPadOS, Android, Windows | |
| Condiciones del dispositivo | Versión mínima del sistema operativo |
Formato: Major.Minor.Build Ejemplo: 14.8 / Bloquear acceso |
iOS/iPadOS | Microsoft recomienda configurar la versión principal mínima de iOS para que coincida con las versiones de iOS compatibles con las aplicaciones de Microsoft. Las aplicaciones de Microsoft admiten un enfoque N-1, donde N es la versión actual de lanzamiento principal de iOS. En el caso de los valores de versión secundaria y de compilación, Microsoft recomienda garantizar que los dispositivos estén actualizados con las actualizaciones de seguridad respectivas. Consulte las actualizaciones de seguridad de Apple para conocer las recomendaciones más recientes de Apple |
| Condiciones del dispositivo | Versión mínima del sistema operativo |
Formato: Major.Minor Ejemplo: 9.0 / Bloquear acceso |
Android | Microsoft recomienda configurar la versión principal mínima de Android para que coincida con las versiones de Android compatibles con las aplicaciones de Microsoft. Los OEM y los dispositivos que se adhieren a los requisitos recomendados de Android Enterprise deben ser compatibles con la versión de publicación actual y una actualización posterior. Actualmente, Android recomienda Android 9.0 y versiones posteriores para los profesionales que trabajan con datos. Consulte los requisitos recomendados de Android Enterprise para obtener las recomendaciones más recientes de Android |
| Condiciones del dispositivo | Versión mínima del sistema operativo |
Formato: Compilar Ejemplo: 10.0.26200.6899 / Bloquear acceso |
Windows | Microsoft recomienda configurar la compilación mínima de Windows para que coincida con las versiones de Windows compatibles con las aplicaciones de Microsoft. Actualmente, Microsoft recomienda la siguiente compilación:
|
| Condiciones del dispositivo | Versión mínima del parche |
Formato: AAAA-MM-DD Ejemplo: 2020-01-01 / Bloquear acceso |
Android | Los dispositivos Android pueden recibir actualizaciones de seguridad mensuales, pero la versión depende del OEM o de los operadores. Las organizaciones deben asegurarse de que los dispositivos Android implementados reciban actualizaciones de seguridad antes de implementar esta configuración. Consulte Boletines de seguridad de Android para conocer las versiones más recientes de las revisiones. |
| Condiciones del dispositivo | Tipo de evaluación de SafetyNet requerido | Clave respaldada por hardware | Android | La atestación respaldada por hardware mejora la verificación del servicio Play Integrity existente de Google mediante la aplicación de un nuevo tipo de evaluación respaldado por hardware . Ofrece una detección de raíces más sólida para abordar las herramientas y técnicas de enraizamiento más nuevas que las soluciones solo de software podrían no identificar de manera confiable. Como su nombre lo indica, la atestación respaldada por hardware utiliza un componente basado en hardware, que se envió con dispositivos instalados con Android 8.1 y versiones posteriores. Es poco probable que los dispositivos que se actualizaron desde una versión anterior de Android a Android 8.1 tengan los componentes basados en hardware necesarios para la atestación basada en hardware. Aunque esta configuración debe ser ampliamente compatible a partir de los dispositivos que se suministran con Android 8.1, Microsoft recomienda encarecidamente probar los dispositivos individualmente antes de habilitar esta configuración de directiva en general. |
| Condiciones del dispositivo | Requerir bloqueo del dispositivo | Acceso medio/bloque | Android | Esta configuración garantiza que los dispositivos Android tengan una contraseña de dispositivo que cumpla los requisitos mínimos de contraseña. |
| Condiciones del dispositivo | Atestación de dispositivos Samsung Knox | Bloquear acceso | Android | Microsoft recomienda configurar la configuración de atestación de dispositivos Samsung Knox en Bloquear acceso para asegurarse de que la cuenta de usuario tenga bloqueado el acceso si el dispositivo no cumple con la verificación basada en hardware Knox de Samsung del estado del dispositivo. Esta configuración comprueba que todas las respuestas del cliente MAM de Intune al servicio de Intune se enviaron desde un dispositivo en buen estado. Esta configuración se aplica a todos los dispositivos segmentados. Para aplicar esta configuración solo a dispositivos Samsung, puede usar los filtros de asignación "Aplicaciones administradas". Para obtener más información sobre los filtros de asignación, vea Usar filtros al asignar aplicaciones, directivas y perfiles en Microsoft Intune. |
Nota:
La configuración de inicio condicional de Windows se etiqueta como Comprobaciones de estado.
Protección de datos alta de nivel 3 para empresas
El nivel 3 es la configuración de protección de datos recomendada como estándar para organizaciones con organizaciones de seguridad grandes y sofisticadas, o para usuarios y grupos específicos que serán el objetivo exclusivo de los adversarios. Dichas organizaciones suelen ser el objetivo de adversarios sofisticados y bien financiados y, como tales, merecen las restricciones y controles adicionales descritos. Esta configuración amplía la configuración en el nivel 2 restringiendo escenarios de transferencia de datos adicionales, aumentando la complejidad de la configuración del PIN y agregando la detección de amenazas móviles.
Importante
La configuración de directiva que se aplica en el nivel 3 incluye todas las configuraciones de directiva recomendadas para el nivel 2, pero solo enumera debajo la configuración que se ha agregado o cambiado para implementar más controles y una configuración más sofisticada que el nivel 2. Esta configuración de directiva puede tener un impacto potencialmente significativo en los usuarios o en las aplicaciones, aplicando un nivel de seguridad acorde con los riesgos a los que se enfrentan las organizaciones objetivo.
Protección de datos
| Configuración | Descripción del valor | Valor | Plataforma | Notas |
|---|---|---|---|---|
| Transferencia de datos | Transfer telecommunications data to (Transferir datos de telecomunicaciones a) | Cualquier aplicación de marcador administrada por directivas | Android | Los administradores también pueden configurar esta opción para usar una aplicación de marcador que no admita las políticas de protección de aplicaciones seleccionando Una aplicación de marcador específica y proporcionando los valores ID del paquete de la aplicación Dialer y Nombre de la aplicación Dialer . |
| Transferencia de datos | Transfer telecommunications data to (Transferir datos de telecomunicaciones a) | Una aplicación de marcación específica | iOS/iPadOS | |
| Transferencia de datos | Esquema de la dirección URL de la aplicación de marcador | replace_with_dialer_app_url_scheme | iOS/iPadOS | En iOS/iPadOS, este valor debe reemplazarse con el esquema de URL para la aplicación de marcador personalizado que se usa. Si no se conoce el esquema de dirección URL, póngase en contacto con el desarrollador de la aplicación para obtener más información. Para obtener más información sobre los esquemas de dirección URL, consulte Definir un esquema de dirección URL personalizado para la aplicación. |
| Transferencia de datos | Recibir datos de otras aplicaciones | Aplicaciones administradas por directivas | iOS/iPadOS, Android | |
| Transferencia de datos | Abrir datos en documentos de la organización | Bloquear | iOS/iPadOS, Android | |
| Transferencia de datos | Permitir a los usuarios abrir datos de servicios seleccionados | OneDrive para la Empresa, SharePoint, cámara, biblioteca de fotos | iOS/iPadOS, Android | Para obtener información relacionada, consulte Configuración de directiva de protección de aplicaciones Android y Configuración de directiva de protección de aplicaciones iOS. |
| Transferencia de datos | Teclados de terceros | Bloquear | iOS/iPadOS | En iOS/iPadOS, esto bloquea todos los teclados de terceros para que no funcionen dentro de la aplicación. |
| Transferencia de datos | Teclados aprobados | Obligatoria | Android | |
| Transferencia de datos | Seleccionar teclados para aprobar | Agregar o quitar teclados | Android | Con Android, los teclados deben seleccionarse para poder usarlos en función de los dispositivos Android implementados. |
| Funcionalidad | Imprimir datos de la organización | Bloquear | iOS/iPadOS, Android, Windows |
Requisitos de acceso
| Configuración | Valor | Plataforma |
|---|---|---|
| PIN simple | Bloquear | iOS/iPadOS, Android |
| Seleccionar longitud mínima del PIN | 6 | iOS/iPadOS, Android |
| Restablecimiento del PIN después de un número de días | Sí | iOS/iPadOS, Android |
| Número de días | 365 | iOS/iPadOS, Android |
| Biometría de clase 3 (Android 9.0+) | Obligatoria | Android |
| Invalidar la biometría con PIN después de actualizaciones biométricas | Obligatoria | Android |
Lanzamiento condicional
| Configuración | Descripción del valor | Valor / Acción | Plataforma | Notas |
|---|---|---|---|---|
| Condiciones del dispositivo | Requerir bloqueo del dispositivo | Acceso alto/bloqueado | Android | Esta configuración garantiza que los dispositivos Android tengan una contraseña de dispositivo que cumpla los requisitos mínimos de contraseña. |
| Condiciones del dispositivo | Nivel máximo de amenazas de dispositivo permitido | Acceso protegido o bloqueado | Windows | |
| Condiciones del dispositivo | Dispositivos con jailbreak o rooting | N/A / Borrar datos | iOS/iPadOS, Android | |
| Condiciones del dispositivo | Nivel de amenaza máximo permitido | Acceso protegido o bloqueado | iOS/iPadOS, Android | Los dispositivos no inscritos se pueden inspeccionar en busca de amenazas mediante Mobile Threat Defense. Para obtener más información, consulte Mobile Threat Defense para dispositivos no inscritos. Si el dispositivo está inscrito, esta configuración se puede omitir en favor de la implementación de Mobile Threat Defense para los dispositivos inscritos. Para más información, consulte Defensa contra amenazas móviles para dispositivos inscritos. |
| Condiciones del dispositivo | Versión máxima del sistema operativo |
Formato: Major.Minor Ejemplo: 11.0 / Bloquear acceso |
Android | Microsoft recomienda configurar la versión principal de Android máxima para garantizar que no se usen las versiones beta o no compatibles del sistema operativo. Consulte los requisitos recomendados de Android Enterprise para obtener las recomendaciones más recientes de Android |
| Condiciones del dispositivo | Versión máxima del sistema operativo |
Formato: Major.Minor.Build Ejemplo: 15.0 / Bloquear acceso |
iOS/iPadOS | Microsoft recomienda configurar la versión principal máxima de iOS/iPadOS para garantizar que no se usen las versiones beta o no compatibles del sistema operativo. Consulte las actualizaciones de seguridad de Apple para conocer las recomendaciones más recientes de Apple |
| Condiciones del dispositivo | Versión máxima del sistema operativo |
Formato: Major.Minor Ejemplo: 22631. / Bloquear acceso |
Windows | Microsoft recomienda configurar la versión principal de Windows máxima para garantizar que no se usen las versiones beta o no compatibles del sistema operativo. |
| Condiciones del dispositivo | Atestación de dispositivos Samsung Knox | Borrar datos | Android | Microsoft recomienda configurar la configuración de atestación de dispositivos Samsung Knox en Borrar datos para asegurarse de que los datos de la organización se quitan si el dispositivo no cumple con la verificación basada en hardware Knox de Samsung del estado del dispositivo. Esta configuración comprueba que todas las respuestas del cliente MAM de Intune al servicio de Intune se enviaron desde un dispositivo en buen estado. Esta configuración se aplicará a todos los dispositivos de destino. Para aplicar esta configuración solo a dispositivos Samsung, puede usar los filtros de asignación "Aplicaciones administradas". Para obtener más información sobre los filtros de asignación, vea Usar filtros al asignar aplicaciones, directivas y perfiles en Microsoft Intune. |
Pasos siguientes
Los administradores pueden incorporar los niveles de configuración anteriores dentro de su metodología de implementación de anillo para pruebas y uso en producción importando las plantillas JSON de ejemplo del marco de configuración de la directiva de protección de aplicaciones de Intune con los scripts de PowerShell de Intune.