Paramètres de stratégie de protection des applications iOS

Cet article décrit les paramètres de la stratégie de protection des applications pour les appareils iOS/iPadOS. Vous pouvez configurer les paramètres décrits pour une stratégie de protection d’application dans le volet Paramètres du portail lorsque vous créez une nouvelle stratégie.

Il existe trois catégories de paramètres de stratégie : la relocalisation des données, les conditions d'accès et le lancement conditionnel. Dans cet article, le terme « applications gérées par une stratégie » désigne les applications configurées avec des stratégies de protection des applications.

Protection des données

Transfert de données

Setting Comment utiliser Valeur par défaut
Sauvegarder les données d’organisation sur les sauvegardes iTunes et iCloud Sélectionnez Bloquer pour empêcher cette application de sauvegarder les données professionnelles ou scolaires sur iTunes et iCloud. Sélectionnez Autoriser pour permettre à cette application de sauvegarder les données professionnelles ou scolaires sur iTunes et iCloud. Allow
Envoyer les données d’organisation à d’autres applications Spécifiez quelles applications peuvent recevoir des données de cette application :
  • Toutes les applications : autoriser le transfert vers n’importe quelle application. L’application de réception peut lire et modifier les données.
  • Aucun : n’autorisez pas le transfert de données vers une application, y compris d’autres applications gérées par une stratégie. Si l’utilisateur exécute une fonction d’ouverture managée et transfère un document, les données sont chiffrées et illisibles.
  • Applications gérées par la stratégie : autoriser le transfert uniquement vers d’autres applications gérées par la stratégie.

    Remarque :les utilisateurs peuvent être en mesure de transférer du contenu via des extensions Open-in ou Share vers des applications non gérées sur des appareils non inscrits ou des appareils inscrits qui autorisent le partage à des applications non gérées. Intune chiffre les données transférées, de sorte que les applications non gérées ne peuvent pas les lire.

  • Applications gérées par une stratégie avec partage de système d’exploitation : autorisez uniquement le transfert de données vers d’autres applications gérées par une stratégie et les transferts de fichiers vers d’autres applications gérées par MDM sur les appareils inscrits.

    Remarque : La stratégie d’applications gérées avec la valeur de partage du système d’exploitation s’applique uniquement aux appareils inscrits à la gestion des appareils mobiles. Si ce paramètre cible un utilisateur sur un appareil non inscrit, le comportement de la valeur Applications gérées par la stratégie s’applique. Sur les appareils non inscrits, lorsque la valeur Applications gérées par une stratégie est en vigueur, le filtrage Ouvrir/Partager garantit que seules les autres applications gérées par une stratégie peuvent accepter le transfert de données. Si un utilisateur tente de transférer du contenu vers une application non gérée (par exemple, via une extension de partage personnalisée), les données sont chiffrées par Intune et illisibles, sauf si l’application de réception prend en charge le type de données privé de Intune. Les utilisateurs peuvent transférer du contenu non chiffré via des extensions Open-in ou Share vers n’importe quelle application autorisée par le paramètre GPM iOS, à condition que l’application d’envoi dispose du et IntuneMAMOID configuré. Pour plus d’informations, voir Comment gérer le transfert de données entre applications iOS dans Microsoft Intune.IntuneMAMUPNallowOpenFromManagedtoUnmanaged Consultez https://developer.apple.com/business/documentation/Configuration-Profile-Reference.pdf cette page pour en savoir plus sur ce paramètre de gestion des appareils mobiles iOS/iPadOS.

  • Applications gérées par stratégie avec filtrage de l'ouverture et du partage : n'autorisez le transfert que vers d'autres applications gérées par stratégie et filtrez les boîtes de dialogue d'ouverture et de partage du système d'exploitation pour n'afficher que les applications gérées par stratégie. Pour configurer le filtrage de la boîte de dialogue Open-In/Share, il faut que la ou les applications agissant comme source du fichier/document et la ou les applications pouvant ouvrir ce fichier/document disposent du kit SDK Intune pour iOS version 8.1.1 ou supérieure.

    Remarque :les utilisateurs peuvent être en mesure de transférer du contenu à l’aide d’extensions Ouvrir ou Partager vers des applications non gérées si l’application prend en charge le type de données Intune privé. Intune chiffre les données transférées, de sorte que les applications non gérées ne peuvent pas les lire.


La recherche Spotlight (permet de rechercher des données dans les applications) et les raccourcis Siri sont bloqués, sauf s’ils sont définis sur Toutes les applications.

Cette stratégie peut également s'appliquer aux liens universels iOS/iPadOS.

Il existe des applications et services exemptés pour lesquels Intune peut autoriser le transfert de données par défaut. En outre, vous pouvez créer vos propres exemptions si vous devez autoriser le transfert de données vers une application qui ne prend pas en charge Intune APP. Voir les exemptions de transfert de données pour plus d'informations.

Toutes les applications
    Sélectionner les applications à exclure
Cette option est disponible lorsque vous sélectionnez les applications gérées par la stratégie pour l'option précédente.
    Sélectionnez les liens universels à exempter
Indiquez quels liens universels iOS/iPadOS doivent s'ouvrir dans l'application non gérée spécifiée au lieu du navigateur protégé indiqué par le paramètre Restriction du transfert de contenu Web avec d'autres applications. Vous devez contacter le développeur de l'application pour déterminer le format de lien universel correct pour chaque application.
    Sélectionner les liens universels gérés
Indiquez quels liens universels iOS/iPadOS doivent s'ouvrir dans l'application gérée spécifiée au lieu du navigateur protégé indiqué par le paramètre Restriction du transfert de contenu Web avec d'autres applications. Vous devez contacter le développeur de l'application pour déterminer le format de lien universel correct pour chaque application.
    Enregistrer des copies des données d’organisation
Choisissez Bloquer pour interdire l’utilisation de l’option Enregistrer sous dans cette application. Choisissez Autoriser pour autoriser l’utilisation de l’option Enregistrer sous. Quand il est défini sur Bloquer, vous pouvez configurer le paramètre Autoriser l’utilisateur à enregistrer des copies dans une sélection de services.

Remarque :
  • Ce paramètre est pris en charge pour Microsoft Excel, OneNote, Outlook, PowerPoint, Word et Microsoft Edge. Les applications métier et non-Microsoft peuvent également la prendre en charge.
  • Ce paramètre est configurable seulement si le paramètre Envoyer les données d’organisation à d’autres applications est défini sur Applications gérées par la stratégie, Applications gérées par une stratégie avec partage du système d’exploitation ou Applications gérées par une stratégie avec filtrage d’ouverture et de partage.
  • Ce paramètre est « Autoriser » lorsque le paramètre Envoyer des données d’organisation à d’autres applications est défini sur Toutes les applications.
  • Ce paramètre est « Bloquer » sans emplacement de service autorisé lorsque le paramètre Envoyer des données d’organisation à d’autres applications est défini sur Aucun.
Allow
      Autoriser l’utilisateur à enregistrer des copies dans une sélection de services
Les utilisateurs peuvent enregistrer des fichiers dans les services sélectionnés : Microsoft OneDrive, SharePoint, Box, Photothèque, iManage, Egnyte et stockage local. Tous les autres services sont bloqués. OneDrive professionnel ou scolaire : vous pouvez enregistrer des fichiers dans OneDrive professionnel ou scolaire et sur SharePoint. SharePoint : vous pouvez enregistrer des fichiers dans SharePoint local. Photothèque : vous pouvez enregistrer des fichiers dans la bibliothèque de photos localement. Stockage local : les applications gérées peuvent enregistrer localement des copies des données d'org. Cela n'inclut PAS l'enregistrement de fichiers dans des emplacements locaux non gérés tels que l'application Fichiers sur l'appareil. 0 sélectionné
    Transférer les données de télécommunications vers
En règle générale, lorsqu’un utilisateur sélectionne un numéro de téléphone avec lien hypertexte dans une application, une application de numérotation s’ouvre avec le numéro de téléphone prérempli et prêt à être appelé. Pour ce paramètre, choisissez la façon de gérer ce type de transfert de contenu lorsqu’il est lancé à partir d’une application gérée par une stratégie :
  • Aucun, ne transférez pas ces données entre applications : ne transférez pas de données de communication lorsqu’un numéro de téléphone est détecté.
  • Une application de numérotation spécifique : autorisez une application de numérotation gérée spécifique à initier un contact lorsqu’un numéro de téléphone est détecté.
  • N’importe quelle application de numérotation : permet l’utilisation de n’importe quelle application de numérotation gérée pour établir un contact lorsqu’un numéro de téléphone est détecté.

Remarque : ce paramètre nécessite le Kit de développement logiciel (SDK) Intune 12.7.0 et versions ultérieures. Si vos applications s’appuient sur la fonctionnalité de numérotation et n’utilisent pas la version correcte du SDK Intune, envisagez d’ajouter « Intune » comme solution de contournement. telprompt » comme exemption de transfert de données. Une fois que les applications prennent en charge la version correcte du SDK Intune, l’exemption peut être supprimée.

Toute application de numérotation
      Schéma d’URL de l’application de numéroteur
Lorsqu’une application de numérotation spécifique est sélectionnée, vous devez fournir le schéma d’URL de l’application de numérotation qui est utilisé pour lancer l’application de numérotation sur les appareils iOS. Pour plus d'informations, consultez la documentation d'Apple sur les liens téléphoniques. Blank
    Transférer les données de messagerie vers
En règle générale, lorsqu’un utilisateur sélectionne un lien de messagerie hyperlié dans une application, une application de messagerie s’ouvre avec le numéro de téléphone prérempli et prêt à être envoyé. Pour ce paramètre, choisissez la façon de gérer ce type de transfert de contenu lorsqu’il est lancé à partir d’une application gérée par une stratégie. Des étapes supplémentaires peuvent être nécessaires pour que ce paramètre prenne effet. Tout d’abord, vérifiez que les SMS sont supprimés de la liste Sélectionner les applications à exempter. Assurez-vous ensuite que l’application utilise une version plus récente du SDK Intune (version > 19.0.0). Pour ce paramètre, choisissez la façon de gérer ce type de transfert de contenu lorsqu’il est lancé à partir d’une application gérée par une stratégie :
  • Aucun, ne transférez pas ces données entre applications : ne transférez pas de données de communication lorsqu’un numéro de téléphone est détecté.
  • Une application de messagerie spécifique : autorisez une application de messagerie gérée spécifique à initier un contact lorsqu’un numéro de téléphone est détecté.
  • N’importe quelle application de messagerie : permet d’utiliser n’importe quelle application de messagerie gérée pour initier un contact lorsqu’un numéro de téléphone est détecté.

Remarque : ce paramètre nécessite le Kit de développement logiciel (SDK) Intune 19.0.0 et versions ultérieures.

N’importe quelle application de messagerie
      Schéma d’URL de l’application de messagerie
Lorsqu’une application de messagerie spécifique a été sélectionnée, vous devez fournir le schéma d’URL de l’application de messagerie utilisé pour lancer l’application de messagerie sur les appareils iOS. Pour plus d'informations, consultez la documentation d'Apple sur les liens téléphoniques. Blank
Recevoir des données d’autres applications Spécifiez quelles applications peuvent transférer des données à cette application :
  • Toutes les applications : permet le transfert de données à partir de n’importe quelle application.
  • Aucun : n’autorisez pas le transfert de données à partir d’une application, y compris d’autres applications gérées par une stratégie.
  • Applications gérées par la stratégie : autoriser le transfert uniquement à partir d’autres applications gérées par la stratégie.
  • Toutes les applications avec des données Org entrantes : Autoriser le transfert de données depuis n'importe quelle application. Les données entrantes sans identité d’utilisateur sont traitées comme des données issues de votre organisation. Les données sont marquées avec l’identité de l’utilisateur inscrit MDM, telle que définie par le IntuneMAMUPN paramètre.

    Remarque :la valeur Toutes les applications avec des données organisationnelles entrantes s’applique uniquement aux appareils inscrits à MDM. Si ce paramètre est destiné à un utilisateur sur un appareil non inscrit, le comportement de la valeur Toutes les applications s’applique.

Les applications compatibles GAM multi-identité tentent de basculer vers un compte non géré lorsqu’elles reçoivent des données non gérées si ce paramètre est configuré sur Aucune , ou sur Applications gérées par une stratégie. Si aucun compte non géré n’est connecté à l’application ou si l’application ne parvient pas à basculer, les données entrantes sont bloquées.

Toutes les applications
    Ouvrir les données dans les documents d’organisation
Sélectionnez Bloquer pour désactiver l’utilisation de l’option Ouvrir ou d’autres options pour partager les données entre les comptes de cette application. Sélectionnez Autoriser si vous voulez autoriser l’utilisation de l’option Ouvrir.

Lorsqu’elle est définie sur Bloquer , vous pouvez configurer Autoriser l’utilisateur à ouvrir des données à partir de services sélectionnés pour spécifier les services autorisés pour les emplacements de données de l’organisation.

Remarque :
  • Ce paramètre peut être configuré uniquement quand le paramètre Recevoir des données d’autres applications est défini sur Applications gérées par la stratégie.
  • Ce paramètre est « Autoriser » lorsque le paramètre Recevoir des données d’autres applications est défini sur Toutes les applications ou Toutes les applications avec des données d’organisation entrantes.
  • Ce paramètre est « Bloquer » sans emplacement de service autorisé lorsque le paramètre Recevoir des données d’autres applications est défini sur Aucun.
  • Les applications suivantes prennent en charge ce paramètre :
    • OneDrive 11.45.3 ou version ultérieure.
    • Outlook pour iOS 4.60.0 ou version ultérieure.
    • (Teams pour iOS 3.17.0 ou une version ultérieure).
Allow
      Permettre aux utilisateurs d'ouvrir les données des services sélectionnés
Sélectionnez les services de stockage d’applications à partir desquels les utilisateurs peuvent ouvrir des données. Tous les autres services sont bloqués. La sélection d’aucun service n’empêche les utilisateurs d’ouvrir des données à partir d’emplacements externes.
Remarque : Ce contrôle est conçu pour travailler sur des données qui se trouvent en dehors du conteneur d’entreprise.

Services pris en charge :
  • OneDrive
  • SharePoint
  • Appareil photo
  • Photothèque
Remarque : L’appareil photo n’inclut pas l’accès aux photos ou à la galerie de photos. Lorsque vous sélectionnez Photothèque dans le paramètre Autoriser les utilisateurs à ouvrir des données à partir des services sélectionnés dans Intune, vous pouvez autoriser les comptes gérés à autoriser les données entrantes de la bibliothèque de photos de leur appareil vers leurs applications gérées.
Tous sélectionnés
Restreindre les opérations de coupe, de copie et de collage entre d'autres applications Indiquez quand les actions couper, copier et coller peuvent être utilisées avec cette application. Sélectionnez parmi :
  • Bloqué : n’autorisez pas les actions couper, copier et coller entre cette application et une autre.
  • Applications gérées par des stratégies : permet de couper, copier et coller des actions entre cette application et d'autres applications gérées par des stratégies.
  • Applications gérées par la stratégie avec Coller dans : autoriser les actions couper et copier entre cette application et les autres applications gérées par la stratégie. Autoriser le collage dans cette application de données à partir de n'importe quelle application.
  • N’importe quelle application : Aucune restriction pour couper, copier et coller depuis et vers cette application.
N’importe quelle application
    Limite du nombre de caractères à couper/copier pour toutes les applications
Spécifiez le nombre de caractères qui peuvent être coupés ou copiés à partir des données et comptes de l’organisation. Cela permet le partage du nombre spécifié de caractères avec n’importe quelle application, y compris les applications non gérées, quel que soit le paramètre Restreindre couper, copier et coller avec d’autres applications .

Valeur par défaut = 0

Note: L'application doit être équipée du kit SDK Intune version 9.0.14 ou ultérieure.

0
Claviers tiers Choisissez Bloquer pour empêcher l’utilisation de claviers tiers dans les applications gérées.

Lorsque ce paramètre est activé, l'utilisateur reçoit un message unique indiquant que l'utilisation de claviers tiers est bloquée. Ce message apparaît la première fois qu'un utilisateur interagit avec des données organisationnelles qui nécessitent l'utilisation d'un clavier. Seul le clavier iOS/iPadOS standard est disponible lors de l’utilisation d’applications gérées, et toutes les autres options de clavier sont désactivées. Ce paramètre affecte à la fois les comptes d’organisation et personnels des applications multi-identités. Ce paramètre n’affecte pas l’utilisation de claviers tiers dans les applications non gérées.

Remarque : cette fonctionnalité nécessite que l'application utilise le kit SDK Intune version 12.0.16 ou ultérieure. Les applications avec des versions SDK de 8.0.14 à 12.0.15 incluse, cette fonctionnalité ne s’appliqueront pas correctement pour les applications multi-identités. Pour plus d’informations, consultez Problème connu : les claviers tiers ne sont pas bloqués dans iOS/iPadOS pour les comptes personnels.

Allow

Remarque

Une stratégie de protection des applications est requise avec IntuneMAMUPN pour les appareils gérés. Cela s’applique également à tout paramètre qui nécessite des appareils inscrits.

Chiffrement

Setting Comment utiliser Valeur par défaut
Chiffrer les données de l 'Org Choisissez Exiger pour activer le cryptage des données professionnelles ou scolaires dans cette application. Intune applique le chiffrement au niveau de l’appareil iOS/iPadOS pour protéger les données d’application lorsque l’appareil est verrouillé. En outre, les applications peuvent éventuellement chiffrer les données d’application à l’aide Intune chiffrement du SDK d’application. Intune APP SDK utilise des méthodes de cryptographie iOS/iPadOS pour appliquer un cryptage AES 256 bits aux données des applications.

Lorsque vous activez ce paramètre, l’utilisateur peut devoir configurer et utiliser un code confidentiel pour accéder à son appareil. S'il n'y a pas de code PIN pour l'appareil et que le cryptage est requis, l'utilisateur est invité à définir un code PIN avec le message « Votre organisation vous a demandé d'activer d'abord un code PIN pour l'appareil pour accéder à cette application».

Accédez à la documentation officielle d’Apple pour en savoir plus sur les classes de protection des données, dans le cadre de la sécurité de la plateforme Apple.
Require (Rendre obligatoire)

Les fonctionnalités

Setting Comment utiliser Valeur par défaut
Synchronisation des données des applications gérées par stratégie avec des applications natives ou des compléments Sélectionnez Bloquer pour empêcher les applications gérées par la stratégie d’enregistrer des données dans les applications natives de l’appareil (contacts, Calendar et widgets) et pour empêcher l’utilisation de compléments dans les applications gérées par la stratégie. Si ce paramètre n’est pas pris en charge par l’application, l’enregistrement des données dans des applications natives et l’utilisation de compléments sont autorisés.

Si vous choisissez Autoriser, l’application gérée par la stratégie peut enregistrer des données dans les applications natives ou utiliser des compléments, si ces fonctionnalités sont prises en charge et activées dans l’application gérée par la stratégie.

Les applications peuvent fournir davantage de contrôles pour personnaliser le comportement de synchronisation des données avec des applications natives spécifiques ou ne pas honorer ce contrôle.

Remarque : lorsque vous effectuez un effacement sélectif pour supprimer des données professionnelles ou scolaires de l’application, les données synchronisées directement entre l’application gérée par la stratégie et l’application native sont supprimées. Toutes les données synchronisées à partir de l’application native vers une autre source externe ne sont pas effacées.

Remarque : les applications suivantes prennent en charge cette fonctionnalité :
Allow
Impression des données de l'Org Sélectionnez Bloquer pour empêcher l’application d’imprimer des données professionnelles ou scolaires. Si vous laissez ce paramètre sur Autoriser, la valeur par défaut, les utilisateurs peuvent exporter et imprimer toutes les données de l’organisation. Allow
Limiter le transfert de contenu web avec d'autres applications Spécifiez comment le contenu web (liens http/https) est ouvert à partir d’applications gérées par la stratégie. Choisissez parmi les autorisations suivantes :
  • N’importe quelle application : Autorisez les liens web dans toutes les applications.
  • Microsoft Edge: Autorisez le contenu Web à s'ouvrir uniquement dans Microsoft Edge. Ce navigateur est un navigateur géré par des stratégies.
  • Navigateur non géré : permet au contenu web de s'ouvrir uniquement dans le navigateur non géré défini par le paramètre de protocole de navigateur non géré. Le contenu web n’est pas géré dans le navigateur cible.
    Remarque : L'application doit disposer du kit SDK Intune version 11.0.9 ou ultérieure.
Si vous utilisez Intune pour gérer vos appareils, voir Gérer l'accès à Internet à l'aide de stratégies de navigateur gérées avec Microsoft Intune.

Si un navigateur géré par une stratégie est requis mais n’est pas installé, une invite s’affiche pour que les utilisateurs installent Microsoft Edge.

Si un navigateur géré par une stratégie est requis, les liens universels iOS/iPadOS sont gérés par le paramètre de stratégie Envoyer des données d’organisation à d’autres applications .

Inscription d’appareils dans Intune
Si vous utilisez Intune pour gérer vos appareils, voir Gérer l'accès à Internet à l'aide de stratégies de navigateur gérées avec Microsoft Intune.

Microsoft Edge géré par une stratégie
Le navigateur Microsoft Edge pour les appareils mobiles (iOS/iPadOS et Android) prend en charge les stratégies de protection des applications Intune. Les utilisateurs qui se connectent avec leur compte d’entreprise Microsoft Entra dans l’application de navigateur Microsoft Edge sont protégés par Intune. Le navigateur Microsoft Edge intègre le Kit de développement logiciel (SDK) Intune et prend en charge toutes ses stratégies de protection des données, à l’exception de l’interdiction :

  • Enregistrer sous : le navigateur Microsoft Edge n’autorise pas l’utilisateur à ajouter des connexions directes dans l’application aux fournisseurs de stockage cloud (tels que OneDrive).
  • Synchronisation des contacts : le navigateur Microsoft Edge n’enregistre pas dans les listes de contacts natives.

Remarque : le Kit de développement logiciel (SDK) Intune ne peut pas déterminer si une application cible est un navigateur. Sur les appareils iOS/iPadOS, aucune autre application de navigateur géré n’est autorisée.
Non configuré
    Protocole de navigateur non géré
Entrez le protocole d’un seul navigateur non géré. Le contenu Web (liens http/https) des applications gérées par la stratégie s’ouvre dans n’importe quelle application prenant en charge ce protocole. Le contenu web n’est pas géré dans le navigateur cible.

Utilisez cette fonctionnalité uniquement lorsque vous devez partager du contenu protégé avec un navigateur spécifique non activé par les stratégies de protection des applications Intune. Vous devez contacter le fournisseur de votre navigateur pour déterminer le protocole pris en charge par votre navigateur.

Remarque: N'incluez que le préfixe du protocole. Si votre navigateur exige des liens de la formemybrowser://www.microsoft.com , entrezmybrowser.
Les liens sont traduits comme suit :
  • http://www.microsoft.com > mybrowser://www.microsoft.com
  • https://www.microsoft.com > mybrowsers://www.microsoft.com
Blank
Notifications de données de l’organisation Spécifiez comment les données d’organisation sont partagées par le biais des notifications du système d’exploitation pour les comptes d’organisation. Ce paramètre de stratégie a un impact sur l’appareil local et tous les appareils connectés tels que les appareils portables et les haut-parleurs intelligents. Les applications peuvent fournir davantage de contrôles pour personnaliser le comportement des notifications ou choisir de ne pas respecter toutes les valeurs. Sélectionnez parmi :
  • Bloqué : ne partagez pas les notifications.
    • Si elle n’est pas prise en charge par l’application, les notifications sont autorisées.
  • Bloquer les données de l’organisation : ne partagez pas les données de l’organisation dans les notifications, par exemple.
    • « Vous avez un nouveau courrier » ; « Vous avez une réunion. »
    • Si elle n’est pas prise en charge par l’application, les notifications sont autorisées.
  • Autoriser : Partage des données Org dans les notifications.

Remarque :
Ce paramètre nécessite la prise en charge de l’application suivante :

  • Outlook pour iOS 4.34.0 ou version ultérieure
  • Teams pour iOS 2.0.22 ou version ultérieure
  • Microsoft 365 (Office) pour iOS 2.72 ou version ultérieure
Allow
Genmoji Choisissez Bloquer pour empêcher l’utilisation de Genmoji pour les données professionnelles ou scolaires. Si vous laissez ce paramètre sur Autoriser, la valeur par défaut, les utilisateurs peuvent partager des données d’organisation avec le générateur Genmoji.

Remarque : Ce paramètre nécessite la version 19.7.12 ou ultérieure pour Xcode 15 et la version 20.4.0 ou ultérieure pour Xcode 16 du Kit de développement logiciel (SDK).

Allow
Capture d'écran Sélectionnez Bloquer pour empêcher la capture d’écran de données professionnelles ou scolaires. Si vous laissez ce paramètre sur Autoriser, la valeur par défaut, les utilisateurs peuvent capturer à l’écran toutes les données d’organisation et les partager sans restrictions. Le blocage de capture d’écran est appliqué pour les scénarios suivants :
  • Captures d’écran
  • Enregistrement d’écran sur l’appareil
  • Partage d’écran via des applications sur l’appareil telles que Teams et Zoom Mobile
  • Mise en miroir de l’écran sur un autre appareil via AirPlay
  • Miroir d’écran ou enregistrement via QuickTime sur un Mac connecté
  • Reconnaissance à l’écran de Siri

Remarque : Ce paramètre nécessite la version 19.7.12 ou ultérieure pour Xcode 15 et la version 20.4.0 ou ultérieure pour Xcode 16 du Kit de développement logiciel (SDK).

Allow
Outils d’écriture Sélectionnez Bloquer pour empêcher l’utilisation des outils d’écriture pour les données professionnelles ou scolaires. Si vous laissez ce paramètre sur Autoriser, la valeur par défaut, les utilisateurs peuvent partager des données d’organisation avec les Outils d’écriture.

Remarque : Ce paramètre nécessite la version 19.7.12 ou ultérieure pour Xcode 15 et la version 20.4.0 ou ultérieure pour Xcode 16 du Kit de développement logiciel (SDK).

Allow

Remarque

Aucun des paramètres de protection des données ne contrôle la fonction d'ouverture gérée par Apple sur les appareils iOS/iPadOS. Pour gérer la fonctionnalité « Ouvrir dans » d’Apple, consultez Gérer les transferts de données entre applications iOS/iPadOS avec Microsoft Intune.

Exemptions pour le transfert de données

Il existe des applications et services de plateforme exemptés que la stratégie de protection des applications Intune peut autoriser le transfert de données vers et depuis dans certains scénarios. Cette liste est susceptible d'être modifiée et reflète les services et les applications considérés comme utiles pour une productivité sécurisée.

Vous pouvez ajouter des applications non gérées par Microsoft à la liste des exemptions pour autoriser les exceptions de transfert de données. Pour plus d’informations, consultez Comment créer des exceptions à la stratégie de transfert de données de la stratégie de protection des applications (APP) d’Intune. L’application non gérée exemptée doit être appelée selon le protocole d’URL iOS. Par exemple, quand l’exemption de transfert de données est ajoutée pour une application non gérée, elle empêche les utilisateurs d’effectuer des opérations couper, copier et coller, si elles sont restreintes par la stratégie. Ce type d’exemption empêche également les utilisateurs d’utiliser l’action Ouvrir dans une application gérée pour partager ou enregistrer des données pour exempter l’application, car elle n’est pas basée sur le protocole URL iOS. Pour plus d’informations sur Ouvrir dans, consultez Utiliser la protection des applications avec les applications iOS.

Nom(s) de l'application/du service Description
skype Skype
app-settings Paramètres de l’appareil
itms; itmss; itms-apps; itms-appss; itms-services App Store
calshow Calendrier natif

Importante

Les stratégies de protection des applications créées avant le 15 juin 2020 incluent le schéma d’URL tel et telprompt dans le cadre des exemptions de transfert de données par défaut. Ces schémas d’URL permettent aux applications gérées de lancer le numéroteur. Le paramètre de stratégie de protection de l’application Transférer les données de télécommunication vers a remplacé cette fonctionnalité. Les administrateurs doivent supprimer tel;telprompt ; des exemptions de transfert de données et s'appuyer sur le paramètre de stratégie de protection des applications, à condition que les applications gérées qui lancent la fonctionnalité de numérotation comprennent le SDK Intune 12.7.0 ou une version ultérieure.

Importante

Dans le Kit de développement logiciel (SDK) Intune 14.5.0 ou version ultérieure, inclure les schémas d’URL SMS et Mailto dans les exemptions de transfert de données permet le partage de données organisationnelles vers les contrôleurs de vue MFMessageCompose (pour SMS) et MFMailCompose (pour mailto) au sein des applications gérées par la stratégie.

Les liens universels permettent à l'utilisateur de lancer directement une application associée au lien au lieu d'un navigateur protégé spécifié par le paramètre Restriction du transfert de contenu web avec d'autres applications. Vous devez contacter le développeur de l'application pour déterminer le format de lien universel correct pour chaque application.

La stratégie de lien universel gère également les liens d’App Clip par défaut.

En ajoutant des liens universels aux applications non gérées, vous pouvez lancer l'application spécifiée. Pour ajouter l'application, vous devez ajouter le lien à la liste d'exemption.

Attention

Les applications cibles pour ces liens universels ne sont pas gérées et l’ajout d’une exemption peut entraîner des fuites de sécurité des données.

L’application par défaut Les exemptions de lien universel incluent les applications suivantes :

Lien universel de l'application Description
http://maps.apple.com; https://maps.apple.com Cartes Application
http://facetime.apple.com; https://facetime.apple.com Application FaceTime

Si vous ne souhaitez pas autoriser les exemptions de lien universel par défaut, vous pouvez les supprimer. Vous pouvez également ajouter des liens universels pour les applications non-Microsoft ou métier. Les liens universels exemptés autorisent les caractères génériques tels que http://*.sharepoint-df.com/* .

En ajoutant des liens universels aux applications gérées, vous pouvez lancer l'application spécifiée en toute sécurité. Pour ajouter l’application, vous devez ajouter le lien universel de l’application à la liste gérée. Si l’application cible prend en charge Intune stratégie de protection des applications, la sélection du lien tente de lancer l’application. Si l’application ne peut pas s’ouvrir, le lien est ouvert dans le navigateur protégé. Si l’application cible n’intègre pas le SDK Intune, la sélection du lien lance le navigateur protégé.

Les liens universels gérés par défaut sont les suivants :

Lien universel d’application gérée Description
http://*.onedrive.com/*; https://*.onedrive.com/*; OneDrive
http://*.appsplatform.us/*; http://*.powerapps.cn/*; http://*.powerapps.com/*; http://*.powerapps.us/*; https://*.powerbi.com/*; https://app.powerbi.cn/*; https://app.powerbigov.us/*; https://app.powerbi.de/*; PowerApps
http://*.powerbi.com/*; http://app.powerbi.cn/*; http://app.powerbigov.us/*; http://app.powerbi.de/*; https://*.appsplatform.us/*; https://*.powerapps.cn/*; https://*.powerapps.com/*; https://*.powerapps.us/*; Power BI
http://*.service-now.com/*; https://*.service-now.com/*; ServiceNow
http://*.sharepoint.com/*; http://*.sharepoint-df.com/*; https://*.sharepoint.com/*; https://*.sharepoint-df.com/*; SharePoint
http://web.microsoftstream.com/video/*; http://msit.microsoftstream.com/video/*; https://web.microsoftstream.com/video/*; https://msit.microsoftstream.com/video/*; Flux
http://*teams.microsoft.com/l/*; http://*devspaces.skype.com/l/*; http://*teams.live.com/l/*; http://*collab.apps.mil/l/*; http://*teams.microsoft.us/l/*; http://*teams-fl.microsoft.com/l/*; https://*teams.microsoft.com/l/*; https://*devspaces.skype.com/l/*; https://*teams.live.com/l/*; https://*collab.apps.mil/l/*; https://*teams.microsoft.us/l/*; https://*teams-fl.microsoft.com/l/*; Teams
http://tasks.office.com/*; https://tasks.office.com/*; http://to-do.microsoft.com/sharing*; https://to-do.microsoft.com/sharing*; ToDo
http://*.yammer.com/*; https://*.yammer.com/*; Viva Engage
http://*.zoom.us/*; https://*.zoom.us/*; Zoom

Si vous ne souhaitez pas autoriser les exemptions de lien universel par défaut, vous pouvez les supprimer. Vous pouvez également ajouter des liens universels pour les applications non-Microsoft ou métier.

Condition d’accès

Setting Comment utiliser Valeur par défaut
Accès par code PIN Sélectionnez Exiger pour imposer l’utilisation d’un code PIN avec cette application. L'utilisateur est invité à configurer ce code PIN la première fois qu'il utilise l'application dans un contexte professionnel ou scolaire. Le code PIN est appliqué lorsque l'on travaille en ligne ou hors ligne.

Vous pouvez configurer la puissance du code confidentiel à l’aide des paramètres disponibles dans la section Accès par code PIN.

Remarque : Les utilisateurs finaux autorisés à accéder à l’application peuvent réinitialiser le code confidentiel de l’application. Ce paramètre peut ne pas être visible dans certains cas sur les appareils iOS. Les appareils iOS ont une limite maximale de quatre raccourcis disponibles. Pour afficher le raccourci de réinitialisation du code confidentiel de l’application, l’utilisateur final peut avoir besoin d’accéder au raccourci à partir d’une autre application gérée.
Require (Rendre obligatoire)
    Type de code confidentiel
Imposez l'utilisation de codes PIN numériques ou de codes de passe avant d'accéder à une application à laquelle des stratégies de protection des applications sont appliquées. Les exigences numériques ne concernent que des chiffres, tandis qu'un code de passe peut être défini avec au moins une lettre alphabétique ou au moins un caractère spécial.

Remarque :pour configurer le type de code secret, l’application doit disposer du SDK Intune version 7.1.12 ou ultérieure. Le type numérique n’a aucune restriction de version du kit de développement logiciel (SDK) Intune. Les caractères spéciaux autorisés incluent les caractères spéciaux et les symboles du clavier anglais iOS/iPadOS.
Numérique
    Code confidentiel simple
Sélectionnez Autoriser pour permettre aux utilisateurs d’utiliser des séquences de code PIN simples comme 1234, 1111, abcd ou aaaa. Sélectionnez Bloquer pour les empêcher d'utiliser des séquences simples. Les séquences simples sont vérifiées dans des fenêtres coulissantes à trois caractères. Si Bloquer est configuré, 1235 ou 1112 ne sont pas acceptés comme code confidentiel défini par l’utilisateur final, mais 1122 est autorisé.

Remarque: Si le code PIN de type Passcode est configuré et que l'option autorisée pour le code PIN simple est définie sur Oui, l'utilisateur doit avoir au moins une lettre ou au moins un caractère spécial dans son code PIN. Si le code PIN de type Passcode est configuré et que l'option autorisée pour le code PIN simple est définie sur Non, l'utilisateur doit avoir au moins un chiffre, une lettre et au moins un caractère spécial dans son code PIN
Allow
    Sélectionner la longueur minimale du code confidentiel
Spécifiez le nombre minimum de chiffres dans une séquence PIN. 4
    Accès par Touch ID plutôt que par code confidentiel (iOS 8+)
Sélectionnez Autoriser pour autoriser l’utilisateur à se servir de Touch ID plutôt qu’un code PIN pour accéder à l’application. Allow
      Remplacer Touch ID par le code PIN au terme du délai d’attente
Pour utiliser ce paramètre, sélectionnez Exiger, puis configurez un délai d'inactivité. Require (Rendre obligatoire)
        Délai d’expiration (minutes d’inactivité)
Spécifiez une durée en minutes après laquelle un code secret ou un code PIN numérique (tel que configuré) remplace l’utilisation d’une empreinte digitale ou d’un visage comme méthode d’accès. Ce délai doit être supérieur à la valeur spécifiée dans le paragraphe «Revérifier les conditions d'accès après (minutes d'inactivité)». 30
      Face ID au lieu du code PIN pour l'accès (iOS 11+)
Sélectionnez Autoriser pour autoriser l’utilisateur à utiliser la technologie de reconnaissance faciale pour authentifier les utilisateurs sur les appareils iOS/iPadOS. Si elle est autorisée, Face ID doit être utilisée pour accéder à l'application sur un appareil compatible avec Face ID. Allow
    Réinitialisation du code PIN au bout d’un nombre de jours
Sélectionnez Oui pour demander aux utilisateurs de changer le code PIN de l'application après une période déterminée, en jours.

Quand la valeur définie est Oui, vous devez alors configurer le nombre de jours au-delà duquel la réinitialisation est exigée.
Non
      Nombre de jours
Configurez le nombre de jours avant que la réinitialisation du code PIN soit nécessaire. 90
    PIN de l'application lorsque le PIN de l'appareil est défini
Sélectionnez Désactiver pour désactiver le code PIN de l'application lorsqu'un verrouillage de l'appareil est détecté sur un appareil inscrit avec le portail de l'entreprise configuré.

Remarque :l’application doit disposer du Kit de développement logiciel (SDK) Intune version 7.0.1 ou ultérieure. Le paramètre IntuneMAMUPN doit être configuré pour que les applications détectent l’état d’inscription.

Sur les appareils iOS/iPadOS, vous pouvez laisser l'utilisateur prouver son identité en utilisant Touch ID ou de Face ID au lieu d’un code PIN. Intune utilise l'API LocalAuthentication pour authentifier les utilisateurs à l'aide de Touch ID et Face ID. Pour en savoir plus sur Touch ID et Face ID, consultez le Guide de sécurité iOS.

Lorsque l'utilisateur tente d'utiliser cette application avec son compte professionnel ou scolaire, il est invité à fournir son identité par empreinte digitale ou par visage au lieu de saisir un code PIN. Lorsque ce paramètre est activé, l’image d’aperçu du sélecteur d’applications est floutée lors de l’utilisation d’un compte professionnel ou scolaire. En cas de modification dans la base de données biométrique de l’appareil, Intune invite l’utilisateur à entrer un code confidentiel lorsque la prochaine valeur de délai d’inactivité est atteinte. Les changements apportés aux données biométriques incluent l’ajout et la suppression d’une empreinte digitale ou d’un visage pour l’authentification. Si l’utilisateur d’Intune n’a pas de code confidentiel défini, il est amené à configurer un code confidentiel Intune.
Enable
Informations d’identification du compte professionnel ou scolaire pour l’accès Sélectionnez Exiger que l’utilisateur se connecte avec son compte professionnel ou scolaire au lieu d’utiliser un code PIN pour accéder à l’application. Si vous définissez cette option sur Exiger et que les invites de code confidentiel ou biométrique sont activées, l’utilisateur voit à la fois l’invite d’informations d’identification de l’entreprise et l’invite d’identification du code confidentiel ou biométrique. Non requis
Revérifier les exigences d’accès après (minutes d’inactivité) Configurez le nombre de minutes d’inactivité qui doivent s’écouler avant que l’application contraigne l’utilisateur à spécifier à nouveau les conditions d’accès.

Par exemple, un administrateur active le code confidentiel et bloque les appareils rootés dans la stratégie, un utilisateur ouvre une application gérée par Intune, doit entrer un code confidentiel et doit utiliser l’application sur un appareil non rooté. Lorsque vous utilisez ce paramètre, l’utilisateur n’a pas besoin d’entrer un code confidentiel ou d’effectuer une autre case activée de détection racine sur une application gérée par Intune pendant la période que vous configurez.

Remarque :Sur iOS/iPadOS, le code confidentiel est partagé entre toutes les applications gérées par Intune du même éditeur. Le minuteur d’un code confidentiel spécifique est réinitialisé une fois que l’application quitte le premier plan sur l’appareil. L’utilisateur n’a pas besoin d’entrer de code confidentiel sur une application gérée par Intune qui partage son code confidentiel pendant le délai d’expiration défini dans ce paramètre. Ce format de paramètre de stratégie prend en charge un nombre entier positif.
30

Remarque

Pour plus d’informations sur la façon dont plusieurs paramètres de protection d’application Intune configurés dans la section Accès pour le même ensemble d’applications et d’utilisateurs fonctionnent sur iOS/iPadOS, consultez Forum aux questions sur la gestion des applications mobiles Intune et Réinitialisation sélective des données à l’aide d’actions d’accès de stratégie de protection des applications dans Intune.

Lancement conditionnel

Configurez les paramètres de lancement conditionnel afin de définir les exigences de sécurité de la connexion pour votre stratégie de protection d’accès.

Par défaut, plusieurs paramètres sont fournis avec des valeurs et des actions préconfigurées. Vous pouvez supprimer certaines de ces valeurs, comme la version min du système d’exploitation. Vous pouvez également sélectionner d’autres paramètres dans la liste déroulante Sélectionner un .

Setting Comment utiliser
Version maximale du système d'exploitation Spécifiez la version maximale du système d’exploitation iOS ou iPadOS autorisée pour utiliser cette application.

Les actions comprennent :

  • Avertir : l’utilisateur voit une notification si la version iOS/iPadOS de l’appareil ne répond pas à la configuration requise. Cette notification peut être rejetée.
  • Bloquer l’accès : l’utilisateur n’a pas accès si la version iOS/iPadOS de l’appareil ne répond pas à cette exigence.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.

Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.

Ce format de paramètre de stratégie prend en charge soit major.minor, major.minor.build, major.minor.build.revision.

Remarque :l’application doit disposer du SDK Intune version 14.4.0 ou supérieure.
Version min. de l’OS Spécifiez une version minimale du système d’exploitation iOS/iPadOS pour utiliser cette application.

Les actions comprennent :

  • Avertir : l’utilisateur voit une notification si la version iOS/iPadOS de l’appareil ne répond pas à la configuration requise. Cette notification peut être rejetée.
  • Bloquer l’accès : l’utilisateur n’a pas accès si la version iOS/iPadOS de l’appareil ne répond pas à cette exigence.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.

Ce format de paramètre de stratégie prend en charge soit major.minor, major.minor.build, major.minor.build.revision.

Remarque :l’application doit disposer du Kit de développement logiciel (SDK) Intune version 7.0.1 ou ultérieure.
Tentatives de code PIN maximum Indiquez le nombre d'essais que l'utilisateur doit effectuer pour réussir à saisir son code PIN avant que l'action configurée ne soit exécutée. Si l’utilisateur ne parvient pas à entrer son code confidentiel après le nombre maximal de tentatives de code confidentiel, l’utilisateur doit réinitialiser son code confidentiel après s’être connecté à son compte et avoir effectué un test d’authentification multifacteur (MFA) si nécessaire. Ce format de définition de stratégie prend en charge un nombre entier positif.

Les actions comprennent :

  • Réinitialiser le code PIN : l’utilisateur doit réinitialiser son code PIN.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Valeur par défaut = 5
Période de grâce hors connexion Nombre de minutes pendant lesquelles les applications gérées par une stratégie peuvent s’exécuter en mode hors connexion. Indiquez le délai (en minutes) avant que les conditions d'accès à l'application ne soient vérifiées à nouveau.

Les actions comprennent :

  • Bloquer l’accès (minutes) : nombre de minutes pendant lesquelles les applications gérées par une stratégie peuvent s’exécuter en mode hors connexion. Indiquez le délai (en minutes) avant que les conditions d'accès à l'application ne soient vérifiées à nouveau. Après l'expiration de la période configurée, l'application bloque l'accès aux données professionnelles ou scolaires jusqu'à ce qu'un accès au réseau soit disponible. Le minuteur de période de grâce hors connexion pour bloquer l’accès aux données est calculé individuellement pour chaque application en fonction de la dernière case activée avec le service Intune. Ce format de définition des stratégies prend en charge un nombre entier positif.

    Valeur par défaut = 1440 minutes (24 heures)

    Remarque : La configuration du minuteur de période de grâce hors connexion pour bloquer l’accès sur une valeur inférieure à la valeur par défaut peut entraîner des interruptions utilisateur plus fréquentes à mesure que la stratégie est actualisée. Il n’est pas recommandé de choisir une valeur de moins de 30 minutes, car cela peut entraîner des interruptions de l’utilisateur à chaque lancement ou reprise de l’application.

    Remarque : L’arrêt de l’actualisation de la stratégie Période de grâce hors ligne, y compris la fermeture ou la suspension de l’application, entraînera une interruption de l’utilisateur lors du prochain lancement ou reprise de l’application.

  • Effacer les données (jours)– Après ce nombre de jours (défini par l'administrateur) de fonctionnement hors ligne, l'application demandera à l'utilisateur de se connecter au réseau et de se réauthentifier. Si l’utilisateur s’authentifie avec succès, il peut continuer à accéder à ses données et l’intervalle hors connexion est réinitialisé. Si l’utilisateur ne parvient pas à s’authentifier, l’application effectue un effacement sélectif du compte et des données des utilisateurs. Pour plus d’informations sur les données supprimées avec un effacement sélectif, consultez Comment effacer uniquement les données d’entreprise des applications gérées par Intune. Le minuteur de la période de grâce hors connexion pour l’effacement des données est calculé individuellement pour chaque application en fonction du dernier check-in avec le service Intune. Ce format de définition de stratégie prend en charge un nombre entier positif.

    Valeur par défaut = 90 jours
Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.
Appareils jailbreakés/rootés Il n’y a aucune valeur à définir pour ce paramètre.

Les actions comprennent :

  • Bloquer l'accès – Empêcher cette application de fonctionner sur les appareils jailbreakés ou enracinés. L’utilisateur peut encore utiliser cette application pour des tâches personnelles, mais il doit utiliser un autre appareil pour accéder aux données professionnelles ou scolaires dans cette application.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Compte désactivé Il n’y a aucune valeur à définir pour ce paramètre.

Les actions comprennent :

  • Bloquer l’accès : lorsque nous avons confirmé que l’utilisateur a été désactivé dans Microsoft Entra ID, l’application bloque l’accès aux données professionnelles ou scolaires.
  • Effacer les données - Lorsque nous avons confirmé que l’utilisateur a été désactivé dans Microsoft Entra ID, l’application effectue un effacement sélectif du compte et des données des utilisateurs.
Version minimale de l'application Spécifiez une valeur pour la valeur minimale de la version de l’application.

Les actions comprennent :

  • Avertissement – L'utilisateur reçoit une notification si la version de l'application sur l'appareil ne répond pas aux exigences. Cette notification peut être rejetée.
  • Bloquer l'accès – L'accès de l'utilisateur est bloqué si la version de l'application sur l'appareil ne répond pas aux exigences.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Comme les applications ont souvent des schémas de version distincts, créez une stratégie avec une version d'application minimale ciblant une application (par exemple, la stratégie de version d'Outlook).

Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.

Ce paramètre de stratégie prend en charge la correspondance des formats de version d’offre groupée d’applications iOS (majeur.mineur ou majeur.mineur.patch).

Remarque :l’application doit disposer du Kit de développement logiciel (SDK) Intune version 7.0.1 ou ultérieure.

En outre, vous pouvez configurer l'endroit vos utilisateurs finaux peuvent obtenir une version mise à jour d'une application de ligne d'affaires (LOB). Les utilisateurs finaux voient cela dans la boîte de dialogue de lancement conditionnel de la version minimale de l’application , qui invite les utilisateurs finaux à mettre à jour vers une version minimale de l’application métier. Sur iOS/iPadOS, cette fonctionnalité nécessite que l’application soit intégrée (ou encapsulée à l’aide de l’outil d’habillage) avec le Kit de développement logiciel (SDK) Intune pour iOS v. 10.0.7 ou version ultérieure. Pour configurer l'endroit où un utilisateur final doit mettre à jour une application LOB, l'application a besoin d'une stratégie de configuration des applications gérées qui lui est envoyée avec la clé,com.microsoft.intune.myappstore . La valeur envoyée définit le magasin à partir duquel l’utilisateur final télécharge l’application. Si l’application est déployée via le Portail d’entreprise, la valeur doit être CompanyPortal. Pour tout autre magasin, vous devez saisir une URL complète.
Version min. du SDK Spécifiez une valeur minimale pour la version du kit de développement logiciel (SDK) Intune.

Les actions comprennent :

  • Bloquer l’accès : l’accès de l’utilisateur est bloqué si la version du SDK de stratégie de protection des applications Intune de l’application ne remplit pas la condition.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
  • Avertir : l’utilisateur voit une notification si la version du SDK iOS/iPadOS pour l’application ne répond pas aux exigences minimales en matière de SDK. L’utilisateur est invité à effectuer la mise à niveau vers la dernière version de l’application. Cette notification peut être rejetée.
Pour en savoir plus sur le SDK de stratégie de protection des applications Intune, voir la section Présentation du SDK d'applications Intune. Étant donné que les applications ont souvent des versions de SDK de Intune distinctes entre elles, créez une stratégie avec une version de SDK de Intune minimale ciblant une application (par exemple, Intune stratégie de version SDK pour Outlook).

Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.
Modèle(s) d’appareil Spécifier une liste d’identificateurs de modèle séparées par des points-virgules. Ces valeurs ne respectent pas la casse.

Les actions comprennent :

  • Autoriser spécifié (bloquer non spécifié) : seuls les appareils qui correspondent au modèle d’appareil spécifié peuvent utiliser l’application. Tous les autres modèles d’appareil sont bloqués.
  • Autorisé spécifié (Effacer non spécifié) – Le compte d'utilisateur associé à l'application est effacé de l'appareil.
Pour plus d'informations sur l'utilisation de ce paramètre, voir Actions de lancement conditionnel.
Niveau de menace maximal autorisé pour l’appareil Les stratégies de protection d’applications peuvent tirer parti du connecteur Intune-MTD. Spécifiez un niveau de menace maximal acceptable pour utiliser cette application. L’application Mobile Threat Defense (MTD) que vous choisissez détermine les menaces sur l’appareil de l’utilisateur. Spécifiez Sécurisé, Faible, Moyen ou Élevé. L’option Sécurisé ne requiert aucune menace sur l’appareil et constitue la valeur configurable la plus restrictive, tandis que l’option Élevé requiert une connexion active d’Intune à MTD.

Les actions comprennent :

  • Bloquer l’accès : l’accès à l’utilisateur est bloqué si le niveau de menace déterminé par l’application du fournisseur MTD (Mobile Threat Defense) que vous avez choisie sur l’appareil de l’utilisateur final ne répond pas à cette exigence.
  • Effacer les données – Le compte utilisateur associé à l'application est effacé de l'appareil.
Remarque :l’application doit disposer du SDK Intune version 12.0.15 ou supérieure.

Pour plus d'informations sur l'utilisation de ce paramètre, voir Activer MTD pour les appareils non inscrits.
Service MTD principal Si vous avez configuré plusieurs connecteurs Intune-MTD, spécifiez l’application principale du fournisseur MTD qui doit être utilisée sur l’appareil de l’utilisateur final.

Les valeurs sont les suivantes :

  • Microsoft Defender pour point de terminaison - si le connecteur MTD est configuré, spécifiez Microsoft Defender pour point de terminaison fournit les informations de niveau de menace de l’appareil.
  • Mobile Threat Defense (non-Microsoft) : si le connecteur MTD est configuré, spécifiez que le MTD non-Microsoft fournit les informations de niveau de menace de l’appareil.

Vous devez configurer le paramètre « Niveau de menace de périphérique autorisé maximum » pour utiliser ce paramètre.

Il n’existe aucune action pour ce paramètre.

Heures chômées Il n’y a aucune valeur à définir pour ce paramètre.

Les actions comprennent :

  • Bloquer l’accès : l’accès est bloqué par l’utilisateur, car le compte d’utilisateur associé à l’application est en période chômée.
  • Avertir - L’utilisateur voit une notification si le compte utilisateur associé à l’application est en période d’inactivité. La notification peut être ignorée.
Remarque : Ce paramètre ne doit être configuré que si le locataire est intégré à l’API Working Time. Pour plus d’informations sur l’intégration de ce paramètre à l’API du temps de travail, consultez Limiter l’accès à Microsoft Teams lorsque les travailleurs de première ligne ne sont pas en service. Si vous configurez ce paramètre sans l’intégrer à l’API Working Time, le compte lié à l’application peut être bloqué en raison d’un status de temps de travail manquant.

Les applications suivantes prennent en charge cette fonctionnalité :

  • Teams pour iOS v6.9.2 ou version ultérieure
  • Microsoft Edge pour iOS v126.2592.56 ou version ultérieure

Si vous souhaitez en savoir plus