Ejemplos de configuración de seguridad de perfiles de trabajo de propiedad personal de Android Enterprise

Como apoyo al modelo de seguridad Confianza cero de Microsoft, este artículo proporciona configuraciones de ejemplo para usar con Microsoft Intune para configurar la directiva de cumplimiento de dispositivos y la directiva de restricción de dispositivos para usuarios móviles de propiedad personal de Android Enterprise. Estos ejemplos incluyen niveles de configuración de seguridad de dispositivos que se ajustan a los principios de Confianza cero.

Al usar estos ejemplos, trabaje con su equipo de seguridad para evaluar el entorno de amenazas, el apetito por el riesgo y el efecto que los diferentes niveles y configuraciones pueden tener en la facilidad de uso. Después de revisar y ajustar los ejemplos para satisfacer las necesidades de su organización, implemente un enfoque de implementación de anillo para las pruebas iniciales seguidas del uso en producción.

Para obtener más información sobre cada configuración de directiva, consulte:

Nota:

Debido a la configuración disponible para los dispositivos de perfil de trabajo de propiedad personal, no hay ninguna oferta de seguridad básica (nivel 1). La configuración disponible no justifica una diferencia entre el nivel 1 y el nivel 2.

En las tablas de las secciones siguientes solo se enumeran los valores que se incluyen en estos ejemplos. La configuración que no aparece en las tablas no está configurada.

Seguridad mejorada del perfil de trabajo de propiedad personal (nivel 2)

El nivel 2 es la configuración de seguridad mínima recomendada para los dispositivos personales en los que los usuarios tienen acceso a los datos de trabajo o educativos. Esta configuración se puede aplicar a la mayoría de los usuarios móviles. Algunos de los controles pueden afectar a la experiencia del usuario.

Cumplimiento de dispositivos (nivel 2)

Sección Configuración Valor Notas
Estado del dispositivo Dispositivos con acceso "root" Bloquear
Estado del dispositivo Google Play Services está configurado Obligatoria
Estado del dispositivo Proveedor de seguridad actualizada Obligatoria
Estado del dispositivo Veredicto de integridad de juego Comprobar la integridad básica & la integridad del dispositivo Requerir que los dispositivos pasen la comprobación de integridad básica de Play y la comprobación de integridad del dispositivo.
Estado del dispositivo Comprobar la integridad sólida mediante las características de seguridad respaldadas por hardware Compruebe la integridad sólida Requerir que los dispositivos pasen la comprobación de integridad estricta de Play. No todos los dispositivos admiten este tipo de comprobación. Intune marca estos dispositivos como no compatibles.
Propiedades del dispositivo Versión de SO mínima Formato: Major.Minor
Ejemplo: 9.0
Microsoft recomienda configurar la versión principal mínima de Android para que coincida con las versiones de Android compatibles con las aplicaciones de Microsoft. Los OEM y los dispositivos que se adhieren a los requisitos recomendados de Android Enterprise deben ser compatibles con la versión de publicación actual y una actualización posterior. Actualmente, Android recomienda Android 9.0 y versiones posteriores para los profesionales que trabajan con datos.

Para obtener las recomendaciones más recientes de Android, consulte requisitos recomendados de Android Enterprise.
Seguridad del sistema Requerir el cifrado del almacenamiento de datos en el dispositivo Obligatoria
Seguridad del sistema Bloquear aplicaciones de orígenes desconocidos Bloquear
Seguridad del sistema Integridad en tiempo de ejecución de la aplicación Portal de empresa Obligatoria
Seguridad del sistema Bloquear depuración USB en el dispositivo Bloquear Aunque esta configuración bloquea la depuración con un dispositivo USB, también deshabilita la capacidad de recopilar registros, lo que puede ser útil para solucionar problemas.
Seguridad del sistema Nivel mínimo de actualización de seguridad No configurado Los dispositivos Android pueden recibir actualizaciones de seguridad mensuales, pero la versión depende del OEM o de los operadores. Las organizaciones deben asegurarse de que los dispositivos Android implementados reciban actualizaciones de seguridad antes de implementar esta configuración. Consulte Boletines de seguridad de Android para información sobre las versiones de actualizaciones más recientes.
Seguridad del sistema Requerir una contraseña para desbloquear dispositivos móviles Obligatoria
Seguridad del sistema Tipo de contraseña necesaria Complejo numérico Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Seguridad del sistema Longitud mínima de la contraseña 6 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Seguridad del sistema Máximo de minutos de inactividad antes de solicitar la contraseña 5 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Acciones de no cumplimiento Marcar el dispositivo como no conforme De forma inmediata De forma predeterminada, la directiva está configurada para marcar el dispositivo como no conforme. Hay otras acciones disponibles. Para más información, consulte Configuración de acciones para dispositivos no compatibles en Intune.

Restricciones de dispositivo (nivel 2)

Sección Configuración Valor Notas
Configuración de perfil de trabajo Copiar y pegar entre perfiles personales y de trabajo Bloquear
Configuración de perfil de trabajo Uso compartido de datos entre el perfil profesional y el personal Las aplicaciones de un perfil de trabajo pueden controlar la solicitud de uso compartido desde un perfil personal
Configuración de perfil de trabajo Notificaciones del perfil profesional con dispositivo bloqueado No configurado Bloquear esta configuración garantiza que los datos confidenciales no se expongan en las notificaciones de perfil de trabajo, lo que puede afectar a la facilidad de uso.
Configuración de perfil de trabajo Permisos de aplicación predeterminados Valor predeterminado del dispositivo Los administradores deben revisar y ajustar los permisos concedidos por las aplicaciones que están implementando.
Configuración de perfil de trabajo Agregar y quitar cuentas Bloquear
Configuración de perfil de trabajo Uso compartido de contactos a través de Bluetooth Habilitación De forma predeterminada, el acceso a los contactos del trabajo no está disponible en otros dispositivos, como automóviles, a través de la integración de Bluetooth. Al habilitar esta opción, se mejora la experiencia de usuario sin manos. Sin embargo, el dispositivo Bluetooth puede almacenar en caché los contactos en la primera conexión. Al implementar esta configuración, las organizaciones deben pensar en el equilibrio entre los escenarios de usabilidad y los problemas de protección de datos.
Configuración de perfil de trabajo Captura de pantalla Bloquear
Configuración de perfil de trabajo Buscar contactos profesionales del perfil personal No configurado Bloquear el acceso de los usuarios a los contactos de trabajo desde el perfil personal puede afectar a determinados escenarios de facilidad de uso, como las experiencias de mensajes de texto y marcador dentro del perfil personal. Al implementar esta configuración, las organizaciones deben pensar en el equilibrio entre los escenarios de usabilidad y los problemas de protección de datos.
Configuración de perfil de trabajo Permitir widgets de las aplicaciones del perfil de trabajo Habilitación
Configuración de perfil de trabajo Requerir contraseña del perfil de trabajo Obligatoria
Configuración de perfil de trabajo Longitud mínima de la contraseña 6 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Configuración de perfil de trabajo Cantidad máxima de minutos de inactividad hasta que el perfil de trabajo se bloquea 5 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Configuración de perfil de trabajo Número de errores de inicio de sesión antes de eliminar los datos del perfil de trabajo 10 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Configuración de perfil de trabajo Expiración de contraseña (días) No configurado Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Configuración de perfil de trabajo Tipo de contraseña necesaria Numérica compleja
Configuración de perfil de trabajo Impedir la reutilización de contraseñas anteriores No configurado Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Contraseña del dispositivo Longitud mínima de la contraseña 6 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Contraseña del dispositivo Máximo de minutos de inactividad hasta que se bloquea la pantalla 5 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Contraseña del dispositivo Número de errores de inicio de sesión antes de borrar el dispositivo 10 Esta configuración desencadena un borrado del perfil de trabajo y no un borrado del dispositivo.
Contraseña del dispositivo Expiración de contraseña (días) No configurado Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Contraseña del dispositivo Tipo de contraseña necesaria Numérica compleja
Contraseña del dispositivo Impedir la reutilización de contraseñas anteriores No configurado Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Seguridad del sistema Examen de amenazas en aplicaciones Obligatoria Este valor garantiza que el examen de verificación de aplicaciones de Google está activado para los dispositivos de los usuarios finales. Si se configura, el usuario final tiene bloqueado el acceso hasta que active el escaneo de aplicaciones de Google en su dispositivo Android.
Seguridad del sistema Impedir la instalación de aplicaciones de orígenes desconocidos en el perfil personal Bloquear

Nota:

Cuando se habilita un perfil de trabajo de propiedad personal, "One Lock" se configura de forma predeterminada para combinar los códigos de acceso del dispositivo y del perfil de trabajo. One Lock se puede deshabilitar para separar el perfil de trabajo y los códigos de acceso del dispositivo si es necesario, en la configuración del perfil de trabajo. Para obtener más información, revise la configuración Un bloqueo para el dispositivo y el perfil de trabajo en la sección Contraseña de perfil de trabajo de los dispositivos de propiedad personal de Android Enterprise.

Seguridad alta del perfil de trabajo de propiedad personal (nivel 3)

El nivel 3 es la configuración recomendada para los dispositivos que usan los usuarios o grupos que son exclusivamente de alto riesgo. Por ejemplo, usuarios que controlan datos muy delicados cuya divulgación no autorizada causaría pérdidas materiales considerables. Una organización que probablemente sea el objetivo de adversarios sofisticados y bien financiados merece restricciones adicionales.

Esta configuración amplía la configuración en el nivel 2 de la siguiente manera:

  • Implementar la defensa contra amenazas móviles o Microsoft Defender para punto de conexión.
  • Restricción de escenarios de datos de perfil de trabajo de propiedad personal.
  • Prescribiendo directivas de contraseña más seguras.

La configuración de nivel 3 incluye todas las configuraciones de directiva recomendadas para el nivel 2. Sin embargo, la configuración enumerada en las secciones siguientes incluye solo la configuración que se agrega o cambia. Esta configuración puede tener un impacto significativo en los usuarios o las aplicaciones. Aplica un nivel de seguridad más adecuado para los riesgos a los que se enfrentan las organizaciones de destino.

Cumplimiento de dispositivos (nivel 3)

Sección Configuración Valor Notas
Microsoft Defender para punto de conexión Solicitar que el dispositivo tenga o esté por debajo de la puntuación de riesgo de la máquina Clear Esta configuración requiere Microsoft Defender para punto de conexión. Para más información, consulte la aplicación del cumplimiento de Microsoft Defender para punto de conexión con acceso condicional en Intune.

Los clientes deben considerar la posibilidad de implementar Microsoft Defender para punto de conexión o una solución de defensa contra amenazas para dispositivos móviles. No es necesario implementar ambos.

Estado del dispositivo Requerir que el dispositivo tenga el nivel de amenaza del dispositivo Protegida Esta configuración requiere un producto de defensa frente a amenazas para dispositivos móviles. Para más información, consulte Defensa contra amenazas móviles para dispositivos inscritos.

Los clientes deben considerar la posibilidad de implementar Microsoft Defender para punto de conexión o una solución de defensa contra amenazas para dispositivos móviles. No es necesario implementar ambos.

Propiedades del dispositivo Versión de SO mínima Formato: Major.Minor
Ejemplo: 11.0
Microsoft recomienda configurar la versión principal mínima de Android para que coincida con las versiones de Android compatibles con las aplicaciones de Microsoft. Los OEM y los dispositivos que se adhieren a los requisitos recomendados de Android Enterprise deben ser compatibles con la versión de publicación actual y una actualización posterior. Actualmente, Android recomienda Android 9.0 y versiones posteriores para los profesionales que trabajan con datos.

Para obtener las recomendaciones más recientes de Android, consulte requisitos recomendados de Android Enterprise.
Seguridad del sistema Número de días hasta que expire la contraseña 365 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Seguridad del sistema Número de contraseñas anteriores que no se pueden reutilizar 5 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.

Restricciones de dispositivo (nivel 3)

Sección Configuración Valor Notas
Configuración de perfil de trabajo Notificaciones del perfil profesional con dispositivo bloqueado Bloquear Bloquear esta configuración garantiza que los datos confidenciales no se expongan en las notificaciones de perfil de trabajo, lo que puede afectar a la facilidad de uso.
Configuración de perfil de trabajo Uso compartido de contactos a través de Bluetooth No configurado De forma predeterminada, el acceso a los contactos del trabajo no está disponible en otros dispositivos, como automóviles, a través de la integración de Bluetooth. Al habilitar esta opción, se mejora la experiencia de usuario sin manos. Sin embargo, el dispositivo Bluetooth puede almacenar en caché los contactos en la primera conexión. Al implementar esta configuración, las organizaciones deben pensar en el equilibrio entre los escenarios de usabilidad y los problemas de protección de datos.
Configuración de perfil de trabajo Buscar contactos profesionales del perfil personal Bloquear Bloquear el acceso de los usuarios a los contactos de trabajo desde el perfil personal puede afectar a determinados escenarios de facilidad de uso, como las experiencias de mensajes de texto y marcador dentro del perfil personal. Al implementar esta configuración, las organizaciones deben pensar en el equilibrio entre los escenarios de usabilidad y los problemas de protección de datos.
Configuración de perfil de trabajo Permitir widgets de las aplicaciones del perfil de trabajo No configurado
Configuración de perfil de trabajo Número de errores de inicio de sesión antes de eliminar los datos del perfil de trabajo 5 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Configuración de perfil de trabajo Expiración de contraseña (días) 365 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Configuración de perfil de trabajo Impedir la reutilización de contraseñas anteriores 5 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Configuración de perfil de trabajo Smart Lock y otros agentes de confianza Bloquear
Contraseña del dispositivo Número de errores de inicio de sesión antes de borrar el dispositivo 5 Esta configuración desencadena un borrado del perfil de trabajo y no un borrado del dispositivo.
Contraseña del dispositivo Expiración de contraseña (días) 365 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.
Contraseña del dispositivo Impedir la reutilización de contraseñas anteriores 5 Es posible que las organizaciones deban actualizar esta configuración para que coincida con su directiva de contraseñas.

Configurar las opciones de seguridad para dispositivos totalmente administrados