Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
À mesure que de plus en plus d’organisations implémentent des stratégies d’appareil mobile pour accéder aux données professionnelles ou scolaires, la protection contre les fuites de données devient primordiale. La solution de gestion des applications mobiles d’Intune pour la protection contre les fuites de données est les stratégies de protection des applications. Ces stratégies sont des règles qui garantissent que les données d’une organisation restent sécurisées ou contenues dans une application gérée, que l’appareil soit inscrit ou non. Pour plus d’informations, voir Vue d’ensemble des stratégies de protection des applications.
Lorsque vous configurez des stratégies de protection des applications, le nombre de paramètres et d’options différents permet aux organisations d’adapter la protection à leurs besoins spécifiques. En raison de cette flexibilité, il peut ne pas être évident de savoir quelle permutation des paramètres de stratégie est nécessaire pour implémenter un scénario complet. Pour aider les organisations à hiérarchiser les efforts de renforcement des points de terminaison clients, Microsoft a introduit une nouvelle taxonomie pour les configurations de sécurité dans Windows, et Intune tire parti d’une taxonomie similaire pour son infrastructure de protection des données de stratégies de protection des applications pour la gestion des applications mobiles.
L’infrastructure de configuration de la protection des données des stratégies de protection des applications est organisée en trois scénarios de configuration distincts :
Protection des données de base de l’entreprise de niveau 1 : Microsoft recommande cette configuration comme configuration minimale de protection des données pour un appareil d’entreprise.
Protection des données d’entreprise améliorée de niveau 2 : Microsoft recommande cette configuration pour les appareils sur lesquels les utilisateurs accèdent à des informations sensibles ou confidentielles. Cette configuration s’applique à la plupart des utilisateurs mobiles accédant à des données professionnelles ou scolaires. Certains des contrôles peuvent avoir un impact sur l’expérience utilisateur.
Niveau 3 de protection des données d’entreprise élevée – Microsoft recommande cette configuration pour les appareils gérés par une organisation disposant d’une équipe de sécurité plus importante ou plus sophistiquée, ou pour des utilisateurs ou des groupes spécifiques qui présentent un risque particulièrement élevé (utilisateurs qui manipulent des données très sensibles où la divulgation non autorisée entraîne des pertes matérielles considérables pour l’organisation). Une organisation susceptible d’être ciblée par des adversaires bien financés et sophistiqués devrait aspirer à cette configuration.
Stratégies de protection d’applications Méthodologie de déploiement du framework de protection des données
Comme pour tout déploiement de nouveaux logiciels, fonctionnalités ou paramètres, Microsoft recommande d’investir dans une méthodologie en anneau pour tester la validation avant de déployer l’infrastructure de protection des données des stratégies de protection des applications. La définition des anneaux de déploiement est généralement un événement ponctuel (ou du moins peu fréquent), mais le service informatique doit revoir ces groupes pour s’assurer que le séquencement est toujours correct.
Microsoft recommande l’approche d’anneau de déploiement suivante pour l’infrastructure de protection des données des stratégies de protection des applications :
| Anneau de déploiement | Tenant | Équipes d’évaluation | Sortie | Chronologie |
|---|---|---|---|---|
| Assurance qualité | Locataire de préproduction | Propriétaires de fonctionnalités mobiles, sécurité, évaluation des risques, confidentialité, expérience utilisateur | Validation de scénario fonctionnel, documentation préliminaire | 0-30 jours |
| Aperçu | Locataire de production | Propriétaires de fonctionnalités mobiles, expérience utilisateur | Validation de scénario de l’utilisateur final, documentation utilisateur | 7-14 jours après la phase Assurance qualité |
| Production | Locataire de production | Propriétaires de fonctionnalités mobiles, support technique informatique | S/O | De 7 jours à plusieurs semaines après la phase Preview |
Comme l’indique le tableau ci-dessus, toutes les modifications apportées aux stratégies de protection des applications doivent d’abord être effectuées dans un environnement de préproduction afin de comprendre les implications du paramètre de stratégie. Une fois les tests terminés, les modifications peuvent être déplacées en production et appliquées à un sous-ensemble d’utilisateurs de production, généralement le service informatique et d’autres groupes applicables. Et enfin, le déploiement peut être effectué vers le reste de la communauté des utilisateurs mobiles. Le déploiement en production peut prendre plus de temps en fonction de l’ampleur de l’impact sur la modification. S’il n’y a aucun impact sur l’utilisateur, la modification doit être déployée rapidement, tandis que, si la modification entraîne un impact sur l’utilisateur, le déploiement peut devoir être ralenti en raison de la nécessité de communiquer les modifications à la population d’utilisateurs.
Lorsque vous testez des modifications apportées à une stratégie de protection des applications, tenez compte du délai de livraison. Le status de remise des stratégies de protection des applications pour un utilisateur donné peut être surveillé. Pour plus d’informations, consultez Comment surveiller les stratégies de protection des applications.
Les paramètres de stratégie de protection des applications individuels pour chaque application peuvent être validés sur les appareils à l’aide de Microsoft Edge et de l’URL about :Intunehelp. Pour plus d’informations, consultez Examiner les journaux de protection des applications clientes et Utiliser Microsoft Edge pour iOS et Android pour accéder aux journaux d’application gérés.
Stratégies de protection d’applications Paramètres du cadre de protection des données
Les paramètres de stratégie de protection des applications suivants doivent être activés pour les applications applicables et attribués à tous les utilisateurs mobiles. Pour plus d’informations sur chaque paramètre de stratégie, voir Paramètres de stratégie de protection des applications iOS et Paramètres de stratégie de protection des applications Android.
Microsoft recommande d’examiner et de catégoriser les scénarios d’utilisation, puis de configurer les utilisateurs à l’aide des instructions normatives pour ce niveau. Comme avec n’importe quelle infrastructure, les paramètres d’un niveau correspondant peuvent devoir être ajustés en fonction des besoins de l’organisation, car la protection des données doit évaluer l’environnement des menaces, la propension au risque et l’impact sur la convivialité.
Les administrateurs peuvent incorporer les niveaux de configuration ci-dessous dans leur méthodologie de déploiement en anneau pour les tests et l’utilisation en production en important les exemples Intune modèles JSON de l’infrastructure de configuration de la stratégie de protection des applications avec les scripts PowerShell de Intune.
Remarque
Lorsque vous utilisez MAM pour Windows, voir Paramètres de stratégie de protection d’applications pour Windows.
Stratégies d’accès conditionnel
Pour garantir que seules les applications prenant en charge les stratégies de protection des applications accèdent aux données des comptes professionnels ou scolaires, des stratégies d’accès conditionnel Microsoft Entra sont requises. Ces stratégies sont décrites dans Accès conditionnel : exiger des applications clientes approuvées ou une stratégie de protection des applications.
Consultez Exiger des applications clientes approuvées ou une stratégie de protection des applications avec des appareils mobiles en accès conditionnel : Exiger des applications clientes approuvées ou une stratégie de protection des applications pour connaître les étapes d’implémentation des stratégies spécifiques. Enfin, implémentez les étapes de Bloquer l’authentification héritée pour bloquer les applications iOS et Android compatibles avec l’authentification héritée.
Remarque
Ces stratégies tirent parti des contrôles d’octroi Exiger une application cliente approuvée et Exiger une stratégie de protection de l’application.
Applications à inclure dans les stratégies de protection des applications
Pour chaque stratégie de protection des applications, le groupe Core Microsoft Apps est ciblé, qui inclut les applications suivantes :
- Microsoft Edge
- Excel
- Office
- OneDrive
- OneNote
- Outlook
- PowerPoint
- SharePoint
- Teams
- To Do
- Word
Les stratégies doivent inclure d’autres applications Microsoft en fonction des besoins de l’entreprise, des applications publiques tierces supplémentaires qui ont intégré le Kit de développement logiciel (SDK) Intune utilisé dans le organization, ainsi que des applications cœur de métier qui ont intégré le Kit de développement logiciel (SDK) Intune (ou qui ont été encapsulées).
Protection des données de base de l’entreprise de niveau 1
Le niveau 1 correspond à la configuration de protection des données minimale pour un appareil mobile d’entreprise. Cette configuration remplace les stratégies d’accès aux appareils de base dans Exchange Online en exigeant un code confidentiel pour accéder aux données professionnelles ou scolaires, en chiffrant les données du compte professionnel ou scolaire et en offrant la possibilité d’effacer sélectivement les données scolaires ou professionnelles. Toutefois, contrairement aux stratégies d’accès aux appareils d’Exchange Online, les paramètres de stratégie de protection des applications ci-dessous s’appliquent à toutes les applications sélectionnées dans la stratégie, garantissant ainsi que l’accès aux données est protégé au-delà des scénarios de messagerie mobile.
Les stratégies de niveau 1 appliquent un niveau d’accès raisonnable aux données tout en minimisant l’impact sur les utilisateurs et miroir les paramètres de protection des données et les exigences d’accès par défaut lors de la création d’une stratégie de protection des applications dans Microsoft Intune.
Protection des données
| Setting | Description du paramètre | Valeur | Plateforme |
|---|---|---|---|
| Transfert de données | Sauvegarder les données de l’organisation vers... | Autoriser | iOS/iPadOS, Android |
| Transfert de données | Envoyer des données d’organisation à d’autres applications | Toutes les applications | iOS/iPadOS, Android |
| Transfert de données | Envoyer des données d’organisation à | Toutes les destinations | Windows |
| Transfert de données | Recevoir des données d’autres applications | Toutes les applications | iOS/iPadOS, Android |
| Transfert de données | Recevoir des données à partir de | Toutes les sources | Windows |
| Transfert de données | Restreignez les opérations de couper, copier et coller entre les applications | N’importe quelle application | iOS/iPadOS, Android |
| Transfert de données | Autoriser le couper, le copier et le coller pour | N’importe quelle destination et n’importe quelle source | Windows |
| Transfert de données | Claviers tiers | Autoriser | iOS/iPadOS |
| Transfert de données | Claviers approuvés | Non requis | Android |
| Transfert de données | Capture d’écran et Assistant Google | Autoriser | Android |
| Chiffrement | Chiffrer les données de l’organisation | Require (Rendre obligatoire) | iOS/iPadOS, Android |
| Chiffrement | Chiffrer les données de l’organisation sur les appareils inscrits | Require (Rendre obligatoire) | Android |
| Les fonctionnalités | Synchroniser l’application avec l’application de contacts native | Autoriser | iOS/iPadOS, Android |
| Les fonctionnalités | Impression de données d’organisation | Autoriser | iOS/iPadOS, Android, Windows |
| Les fonctionnalités | Limiter le transfert de contenu web avec d'autres applications | N’importe quelle application | iOS/iPadOS, Android |
| Les fonctionnalités | Notifications de données de l’organisation | Autoriser | iOS/iPadOS, Android |
Condition d’accès
| Setting | Valeur | Plateforme | Notes |
|---|---|---|---|
| Accès par code PIN | Require (Rendre obligatoire) | iOS/iPadOS, Android | |
| Type de code confidentiel | Numérique | iOS/iPadOS, Android | |
| Code confidentiel simple | Autoriser | iOS/iPadOS, Android | |
| Sélectionnez Longueur minimale du code confidentiel | 4 | iOS/iPadOS, Android | |
| Touch ID au lieu du code PIN pour l’accès (iOS 8+/iPadOS) | Autoriser | iOS/iPadOS | |
| Remplacer la biométrie par un code PIN après délai d’expiration | Require (Rendre obligatoire) | iOS/iPadOS, Android | |
| Délai d’expiration (minutes d’activité) | 1440 | iOS/iPadOS, Android | |
| Face ID au lieu du code PIN pour l’accès (iOS 11+/iPadOS) | Autoriser | iOS/iPadOS | |
| Données biométriques au lieu d’un code PIN pour l’accès | Autoriser | iOS/iPadOS, Android | |
| Réinitialisation du code PIN au bout d’un nombre de jours | Non | iOS/iPadOS, Android | |
| Sélectionnez le nombre de valeurs de code confidentiel précédentes à conserver | 0 | Android | |
| PIN de l'application lorsque le PIN de l'appareil est défini | Require (Rendre obligatoire) | iOS/iPadOS, Android | Si l’appareil est inscrit dans Intune, les administrateurs peuvent envisager de définir cette option sur « Non requis » s’ils appliquent un code confidentiel fort de l’appareil via une stratégie de conformité de l’appareil. |
| Informations d’identification du compte professionnel ou scolaire pour l’accès | Non requis | iOS/iPadOS, Android | |
| Revérifier les exigences d’accès après (minutes d’inactivité) | 30 | iOS/iPadOS, Android |
Lancement conditionnel
| Setting | Description du paramètre | Valeur / Action | Plateforme | Notes |
|---|---|---|---|---|
| Conditions d’application | Tentatives de code PIN maximum | 5 / Réinitialiser le code PIN | iOS/iPadOS, Android | |
| Conditions d’application | Période de grâce hors connexion | 10080 / Bloquer l’accès (minutes) | iOS/iPadOS, Android, Windows | |
| Conditions d’application | Période de grâce hors connexion | 90 / Effacer les données (jours) | iOS/iPadOS, Android, Windows | |
| Conditions de l’appareil | Appareils jailbreakés/rootés | N/A / Bloquer l’accès | iOS/iPadOS, Android | |
| Conditions de l’appareil | Attestation d’appareil SafetyNet | Intégrité de base et appareils certifiés / Bloquer l’accès | Android | Ce paramètre configure les case activée d’intégrité des appareils Google Play sur les appareils des utilisateurs finaux. L’intégrité de base valide l’intégrité de l’appareil. Les appareils rootés, les émulateurs, les appareils virtuels et les appareils présentant des signes d’altération échouent aux tests d’intégrité de base. L’intégrité de base et les appareils certifiés valident la compatibilité de l’appareil avec les services de Google. Seuls les appareils non modifiés qui ont été certifiés par Google peuvent satisfaire à ce contrôle. |
| Conditions de l’appareil | Exiger une analyse des menaces sur les applications | N/A / Bloquer l’accès | Android | Ce paramètre garantit que l’analyse Vérifier les applications de Google est activée pour les appareils des utilisateurs finaux. Si cette option est configurée, l’utilisateur final n’a pas accès jusqu’à ce qu’il active l’analyse de l’application Google sur son appareil Android. |
| Conditions de l’appareil | Niveau de menace maximal autorisé pour l’appareil | Faible / Bloquer l’accès | Windows | |
| Conditions de l’appareil | Exiger un verrouillage de l’appareil | Faible/Avertissement | Android | Ce paramètre garantit que les appareils Android ont un mot de passe d’appareil qui répond aux exigences minimales en matière de mot de passe. |
Remarque
Les paramètres de lancement conditionnel Windows sont étiquetés comme des vérifications de l’état.
Niveau 2 : protection des données améliorée par l’entreprise
Le niveau 2 est la configuration de protection des données recommandée par défaut pour les appareils sur lesquels les utilisateurs accèdent à des informations plus sensibles. Ces appareils sont aujourd’hui une cible naturelle au sein des entreprises. Ces recommandations ne supposent pas un grand nombre de professionnels de la sécurité hautement qualifiés et devraient donc être accessibles à la plupart des entreprises. Cette configuration développe la configuration du niveau 1. Il restreint les scénarios de transfert de données et nécessite une version minimale du système d’exploitation.
Importante
Les paramètres de stratégie appliqués au niveau 2 incluent tous les paramètres de stratégie recommandés pour le niveau 1. Toutefois, le niveau 2 répertorie uniquement les paramètres qui ont été ajoutés ou modifiés pour implémenter davantage de contrôles et une configuration plus sophistiquée que le niveau 1. Ces paramètres peuvent avoir un effet légèrement plus important sur les utilisateurs ou les applications. Ils appliquent un niveau de protection des données qui correspond davantage aux risques auxquels sont confrontés les utilisateurs ayant accès à des informations sensibles sur les appareils mobiles.
Protection des données
| Setting | Description du paramètre | Valeur | Plateforme | Notes |
|---|---|---|---|---|
| Transfert de données | Sauvegarder les données de l’organisation vers... | Bloquer | iOS/iPadOS, Android | |
| Transfert de données | Envoyer des données d’organisation à d’autres applications | Applications gérées par la stratégie | iOS/iPadOS, Android | Avec iOS/iPadOS, les administrateurs peuvent configurer cette valeur sur « Applications gérées par une stratégie », « Applications gérées par une stratégie avec partage du système d’exploitation » ou « Applications gérées par une stratégie avec filtrage Ouverture/Partage ». Les applications gérées par une stratégie avec partage du système d’exploitation sont disponibles lorsque l’appareil est également inscrit auprès d’Intune. Ce paramètre autorise le transfert de données vers d’autres applications gérées par la stratégie et les transferts de fichiers vers d’autres applications gérées par Intune. Les applications gérées par une stratégie avec filtrage Ouverture/Partage filtre les boîtes de dialogue Ouverture/Partage du système d’exploitation pour afficher uniquement les applications gérées par la stratégie. Pour plus d’informations, voir Paramètres de stratégie de protection des applications iOS. |
| Transfert de données | Envoyer ou des données à | Aucune destination | Windows | |
| Transfert de données | Recevoir des données à partir de | Aucune source | Windows | |
| Transfert de données | Sélectionner les applications à exclure | Par défaut / skype ; paramètres de l’application ; Calshow ; IMT ; itmss ; itms-apps ; itms-appss ; itms-services ; | iOS/iPadOS | |
| Transfert de données | Enregistrer des copies des données d’organisation | Bloquer | iOS/iPadOS, Android | |
| Transfert de données | Autoriser les utilisateurs à enregistrer des copies sur les services sélectionnés | OneDrive Entreprise, SharePoint, Photothèque | iOS/iPadOS, Android | |
| Transfert de données | Transférer les données de télécommunications vers | Toute application de numérotation | iOS/iPadOS, Android | |
| Transfert de données | Restreignez les opérations de couper, copier et coller entre les applications | Applications gérées par une stratégie avec coller | iOS/iPadOS, Android | |
| Transfert de données | Autoriser le couper, le copier et le coller pour | Aucune destination ou source | Windows | |
| Transfert de données | Capture d’écran et Assistant Google | Bloquer | Android | |
| Les fonctionnalités | Limiter le transfert de contenu web avec d'autres applications | Microsoft Edge | iOS/iPadOS, Android | |
| Les fonctionnalités | Notifications de données de l’organisation | Bloquer les données d’organisation | iOS/iPadOS, Android | Pour obtenir la liste des applications qui prennent en charge ce paramètre, voir paramètres de stratégie de protection des applications iOS et paramètres de stratégie de protection des applications Android. |
Lancement conditionnel
| Setting | Description du paramètre | Valeur / Action | Plateforme | Notes |
|---|---|---|---|---|
| Conditions d’application | Compte désactivé | N/A / Bloquer l’accès | iOS/iPadOS, Android, Windows | |
| Conditions d’application | Période de grâce hors connexion | 30 / Effacer les données (jours) | iOS/iPadOS, Android, Windows | |
| Conditions de l’appareil | Version min. de l’OS |
Format : Majeur.Mineur.Build Exemple : 14.8 / Bloquer l’accès |
iOS/iPadOS | Microsoft recommande de configurer la version principale iOS minimale pour qu’elle corresponde aux versions iOS prises en charge pour les applications Microsoft. Les applications Microsoft prennent en charge une approche N-1, où N est la version majeure actuelle d’iOS. Pour les valeurs de version mineure et de build, Microsoft recommande de s’assurer que les appareils sont à jour avec les mises à jour de sécurité respectives. Consultez les mises à jour de sécurité Apple pour obtenir les dernières recommandations d’Apple |
| Conditions de l’appareil | Version min. de l’OS |
Format : Major.Minor Exemple : 9.0 / Bloquer l’accès |
Android | Microsoft recommande de configurer la version principale Android minimale pour qu’elle corresponde aux versions Android prises en charge pour les applications Microsoft. Les OEM et les appareils qui adhèrent aux spécifications recommandées pour Android Enterprise doivent prendre en charge la version d’expédition actuelle + mise à niveau d’une lettre. Android recommande actuellement Android 9.0 et versions ultérieures pour les travailleurs du savoir. Voir Android Enterprise Configuration recommandée pour les dernières recommandations d’Android |
| Conditions de l’appareil | Version min. de l’OS |
Format : générer Exemple : 10.0.26200.6899 / Bloquer l’accès |
Windows | Microsoft recommande de configurer la build Windows minimale pour qu’elle corresponde aux versions Windows prises en charge pour les applications Microsoft. Microsoft recommande actuellement la version suivante :
|
| Conditions de l’appareil | Version minimale du correctif |
Format : AAAA-MM-JJ Exemple : 2020-01-01 / Bloquer l’accès |
Android | Les appareils Android peuvent recevoir des correctifs de sécurité mensuels, mais la version dépend des OEM et/ou des opérateurs. Les organisations doivent s’assurer que les appareils Android déployés reçoivent des mises à jour de sécurité avant d’implémenter ce paramètre. Consultez les Bulletins de sécurité Android pour connaître les dernières versions de correctifs. |
| Conditions de l’appareil | Type d’évaluation SafetyNet requis | Clé sauvegardée sur matériel | Android | L’attestation basée sur le matériel améliore le service d’intégrité Google Play existant case activée en appliquant un nouveau type d’évaluation basé sur le matériel. Il offre une détection de racine plus forte pour traiter les nouveaux outils et techniques de racine que les solutions logicielles uniquement pourraient ne pas identifier de manière fiable. Comme son nom l’indique, l’attestation basée sur le matériel utilise un composant matériel, qui est livré avec les appareils installés avec Android 8.1 ou version ultérieure. Les appareils qui ont été mis à niveau à partir d’une version antérieure d’Android vers Android 8.1 ont peu de chances de disposer des composants basés sur le matériel nécessaires à l’attestation basée sur le matériel. Bien que ce paramètre soit largement pris en charge à partir des appareils livrés avec Android 8.1, Microsoft recommande vivement de tester les appareils individuellement avant d’activer largement ce paramètre de stratégie. |
| Conditions de l’appareil | Exiger un verrouillage de l’appareil | Accès moyen/bloqué | Android | Ce paramètre garantit que les appareils Android ont un mot de passe d’appareil qui répond aux exigences minimales en matière de mot de passe. |
| Conditions de l’appareil | Attestation d’appareil Samsung Knox | Bloquer l’accès | Android | Microsoft recommande de configurer le paramètre d’attestation de périphérique Samsung Knox sur Bloquer l’accès pour s’assurer que l’accès au compte utilisateur est bloqué si l’appareil ne répond pas à la vérification matérielle de l’intégrité de l’appareil Knox de Samsung. Ce paramètre vérifie que toutes les réponses des clients de la gestion des applications Intune au service Intune ont été envoyées à partir d’un appareil sain. Ce paramètre s’applique à tous les appareils ciblés. Pour appliquer ce paramètre uniquement aux appareils Samsung, vous pouvez utiliser les filtres d’affectation « Applications gérées ». Pour plus d’informations sur les filtres d’affectation, voir Utiliser des filtres lors de l’attribution de vos applications, stratégies et profils dans Microsoft Intune. |
Remarque
Les paramètres de lancement conditionnel Windows sont étiquetés comme des vérifications de l’état.
Niveau 3 de protection des données d’entreprise élevée
Le niveau 3 est la configuration de protection des données recommandée en tant que standard pour les organisations dotées de grandes organisations de sécurité sophistiquées, ou pour des utilisateurs et des groupes spécifiques qui seront ciblés de manière unique par des adversaires. Ces organisations sont généralement ciblées par des adversaires bien financés et sophistiqués et, à ce titre, méritent les contraintes et les contrôles supplémentaires décrits. Cette configuration s’étend sur la configuration du niveau 2 en limitant les scénarios de transfert de données supplémentaires, en augmentant la complexité de la configuration du code confidentiel et en ajoutant la détection des menaces mobiles.
Importante
Les paramètres de stratégie appliqués au niveau 3 incluent tous les paramètres de stratégie recommandés pour le niveau 2, mais répertorient uniquement les paramètres ci-dessous qui ont été ajoutés ou modifiés pour implémenter davantage de contrôles et une configuration plus sophistiquée que le niveau 2. Ces paramètres de stratégie peuvent avoir un impact potentiellement significatif sur les utilisateurs ou les applications, en appliquant un niveau de sécurité proportionnel aux risques auxquels sont confrontées les organisations ciblées.
Protection des données
| Setting | Description du paramètre | Valeur | Plateforme | Notes |
|---|---|---|---|---|
| Transfert de données | Transférer les données de télécommunications vers | Toute application de numérotation gérée par une stratégie | Android | Les administrateurs peuvent également configurer ce paramètre pour utiliser une application de numérotation qui ne prend pas en charge les stratégies de protection des applications en sélectionnant une application de numérotation spécifique et en fournissant les valeurs ID du package d’application de numérotation et Nom de l’application de numérotation . |
| Transfert de données | Transférer les données de télécommunications vers | Une application de numérotation spécifique | iOS/iPadOS | |
| Transfert de données | Schéma d’URL de l’application de numéroteur | replace_with_dialer_app_url_scheme | iOS/iPadOS | Sur iOS/iPadOS, cette valeur doit être remplacée par le schéma d’URL pour l’application de numérotation personnalisée utilisée. Si le schéma d’URL n’est pas connu, contactez le développeur de l’application pour plus d’informations. Pour plus d’informations sur les schémas d’URL, consultez Définition d’un schéma d’URL personnalisé pour votre application. |
| Transfert de données | Recevoir des données d’autres applications | Applications gérées par la stratégie | iOS/iPadOS, Android | |
| Transfert de données | Ouvrir les données dans les documents d’organisation | Bloquer | iOS/iPadOS, Android | |
| Transfert de données | Permettre aux utilisateurs d'ouvrir les données des services sélectionnés | OneDrive Entreprise, SharePoint, Appareil photo, Photothèque | iOS/iPadOS, Android | Pour plus d’informations, voir Paramètres de stratégie de protection des applications Android et Paramètres de stratégie de protection des applications iOS. |
| Transfert de données | Claviers tiers | Bloquer | iOS/iPadOS | Sur iOS/iPadOS, cela bloque le fonctionnement de tous les claviers tiers au sein de l’application. |
| Transfert de données | Claviers approuvés | Require (Rendre obligatoire) | Android | |
| Transfert de données | Sélectionnez les claviers pour approuver | Ajouter/supprimer des claviers | Android | Avec Android, les claviers doivent être sélectionnés pour pouvoir être utilisés en fonction de vos appareils Android déployés. |
| Les fonctionnalités | Imprimer des données d’organisation | Bloquer | iOS/iPadOS, Android, Windows |
Condition d’accès
| Setting | Valeur | Plateforme |
|---|---|---|
| Code confidentiel simple | Bloquer | iOS/iPadOS, Android |
| Sélectionnez Longueur minimale du code confidentiel | 6 | iOS/iPadOS, Android |
| Réinitialisation du code PIN au bout d’un nombre de jours | Oui | iOS/iPadOS, Android |
| Nombre de jours | 365 | iOS/iPadOS, Android |
| Biométrie de classe 3 (Android 9.0+) | Require (Rendre obligatoire) | Android |
| Remplacer la biométrie par un code PIN après les mises à jour biométriques | Require (Rendre obligatoire) | Android |
Lancement conditionnel
| Setting | Description du paramètre | Valeur / Action | Plateforme | Notes |
|---|---|---|---|---|
| Conditions de l’appareil | Exiger un verrouillage de l’appareil | Accès élevé/bloqué | Android | Ce paramètre garantit que les appareils Android ont un mot de passe d’appareil qui répond aux exigences minimales en matière de mot de passe. |
| Conditions de l’appareil | Niveau de menace maximal autorisé pour l’appareil | Accès sécurisé/bloqué | Windows | |
| Conditions de l’appareil | Appareils jailbreakés/rootés | N/A / Effacer les données | iOS/iPadOS, Android | |
| Conditions de l’appareil | Niveau de menace maximal autorisé | Accès sécurisé/bloqué | iOS/iPadOS, Android | Les appareils non inscrits peuvent être inspectés pour détecter les menaces à l’aide de Mobile Threat Defense. Pour plus d’informations, consultez Mobile Threat Defense pour les appareils non inscrits. Si l’appareil est inscrit, ce paramètre peut être ignoré au profit du déploiement de Mobile Threat Defense pour les appareils inscrits. Pour plus d’informations, consultez Protection contre les menaces mobiles pour les appareils inscrits. |
| Conditions de l’appareil | Version maximale du système d'exploitation |
Format : Major.Minor Exemple : 11.0 / Bloquer l’accès |
Android | Microsoft recommande de configurer la version majeure maximale d’Android pour s’assurer que les versions bêta ou non prises en charge du système d’exploitation ne sont pas utilisées. Voir Android Enterprise Configuration recommandée pour les dernières recommandations d’Android |
| Conditions de l’appareil | Version maximale du système d'exploitation |
Format : Majeur.Mineur.Build Exemple : 15.0 / Bloquer l’accès |
iOS/iPadOS | Microsoft recommande de configurer la version majeure maximale d’iOS/iPadOS pour vous assurer que les versions bêta ou non prises en charge du système d’exploitation ne sont pas utilisées. Consultez les mises à jour de sécurité Apple pour obtenir les dernières recommandations d’Apple |
| Conditions de l’appareil | Version maximale du système d'exploitation |
Format : Major.Minor Exemple : 22631. / Bloquer l’accès |
Windows | Microsoft recommande de configurer la version majeure maximale de Windows pour s’assurer que les versions bêta ou non prises en charge du système d’exploitation ne sont pas utilisées. |
| Conditions de l’appareil | Attestation d’appareil Samsung Knox | Réinitialiser les données | Android | Microsoft recommande de configurer le paramètre d’attestation d’appareil Samsung Knox sur Effacer les données pour s’assurer que les données de l’organisation sont supprimées si l’appareil ne répond pas à la vérification matérielle de l’intégrité de l’appareil Knox de Samsung. Ce paramètre vérifie que toutes les réponses des clients de la gestion des applications Intune au service Intune ont été envoyées à partir d’un appareil sain. Ce paramètre s’applique à tous les appareils ciblés. Pour appliquer ce paramètre uniquement aux appareils Samsung, vous pouvez utiliser les filtres d’affectation « Applications gérées ». Pour plus d’informations sur les filtres d’affectation, voir Utiliser des filtres lors de l’attribution de vos applications, stratégies et profils dans Microsoft Intune. |
Étapes suivantes
Les administrateurs peuvent incorporer les niveaux de configuration ci-dessus dans leur méthodologie de déploiement en anneau pour les tests et l’utilisation en production en important les exemples de modèles JSON de l’infrastructure de configuration de la stratégie de protection des applications Intune avec les scripts PowerShell de Intune.