Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Edge for Business supporta i criteri di Intune App Protection (MAM) in Windows, anche per gli utenti che lavorano su dispositivi gestiti da un tenant diverso.
Questa funzionalità consente alle organizzazioni di applicare i controlli di protezione dei dati, come restrizioni degli appunti, download protetti, filigrane e prevenzione delle perdite, direttamente ai profili di lavoro Edge senza richiedere la gestione completa dei dispositivi. I criteri vengono applicati tramite i criteri di protezione delle app di Microsoft Intune e l'accesso condizionale di Microsoft Entra, garantendo che i dati aziendali a cui si accede tramite Edge rimangano governati dal tenant anche in scenari tra tenant come appaltatori, partner o fusioni.
Una volta configurato, Edge riceve automaticamente i criteri MAM dopo la registrazione degli utenti e applica le protezioni in modo coerente tra le funzionalità supportate, preservando al contempo un'esperienza di browser nativa per gli utenti finali.
Contenuto dell'articolo
- Modalità di accesso condizionale di Entra, protezione delle app di Intune ed Edge for Business abilitano le protezioni MAM in Windows
- Scenari supportati e limitazioni note per Microsoft Edge MAM, inclusi i dispositivi tra tenant
- Passaggi di configurazione per l'accesso condizionale, i criteri di protezione delle app e la registrazione degli utenti
Prerequisiti
Gestione licenze
- Microsoft Intune
- Microsoft Entra ID P1 o P2 (per l'accesso condizionale)
Piattaforme supportate
- Windows 10/11
- Microsoft Edge for Business versione 147 o successiva
Come Entra, Intune ed Edge for Business forniscono protezioni
Microsoft Edge usa l'accesso condizionale di Microsoft Entra per richiedere la protezione delle app quando gli utenti accedono alle risorse aziendali. Questo requisito attiva la registrazione di Intune App Protection (MAM) per il profilo di lavoro Edge, senza registrare il dispositivo.
I criteri di protezione app di Intune definiscono le protezioni dei dati da applicare ed Edge applica tali protezioni direttamente nel browser, con ambito limitato ai dati dell'organizzazione. Ciò consente l'accesso sicuro su dispositivi Windows non gestiti o tra tenant, lasciando inalterata l'esplorazione personale.
Scenari supportati e limitazioni note
| Limitazione | Impatto |
|---|---|
| Dispositivi gestiti nello stesso tenant | I dispositivi gestiti dallo stesso tenant non sono supportati con la configurazione di accesso condizionale descritta in questo articolo. Gli utenti non possono accedere ai dati protetti dall'Accesso Condizionale in questa configurazione. |
| Endpoint DLP abilitato nel dispositivo | Se la prevenzione della perdita dei dati degli endpoint a livello di dispositivo è abilitata, i criteri di protezione delle app di Intune (MAM) non possono essere applicati ai profili di lavoro Edge in tale dispositivo, a meno che non sia impostato un criterio per ignorare questa limitazione. In caso contrario, il cambio di profilo non sarà disponibile e il profilo aggiunto dovrà essere rimosso. |
| Criterio di prevenzione della perdita dei dati di Microsoft Defender for Cloud Apps | A partire da Microsoft Edge versione 149, quando si applicano sia i criteri di prevenzione della perdita dei dati di Microsoft Defender for Cloud Apps (MDCA) che quelli di Intune App Protection (MAM), i criteri MDCA DLP hanno la precedenza. L'accesso condizionale a Microsoft Entra continua ad essere applicato, ma vengono applicati i criteri MDCA invece dei criteri di protezione delle app MAM. Poiché entrambe le origini dei criteri sono controllate dallo stesso tenant in questa configurazione, gli amministratori possono modificare il criterio MDCA per ottenere il comportamento desiderato. |
Come verificare se la prevenzione della perdita dei dati degli endpoint è abilitata in un dispositivo
- Apri Microsoft Edge
- Passare a
edge://edge-dlp-internals - Nella pagina Stato funzionalità controllare il campo Nome provider
Se lo stato del provider è impostato su Disponibile e il provider è Endpoint DLP, la prevenzione della perdita dei dati degli endpoint a livello di dispositivo è abilitata.
Esempio:
| Nome provider | Stato provider |
|---|---|
| Endpoint DLP | Disponibile |
Il blocco Endpoint DLP a livello di dispositivo può essere aggirato utilizzando il criterio MAMWithDeviceDLPEnabled. Questo criterio deve essere configurato dal tenant che gestisce il dispositivo. Se si usa Edge versione 148 o successiva, questo criterio è configurabile tramite Intune. Se si usa Edge versione 147, è possibile usare i criteri di gruppo o il Registro di sistema per impostare i criteri.
Procedura di configurazione
Passaggio 1: Criteri di accesso condizionale che richiedono l'APP
Nell'interfaccia di amministrazione di Entra (entra.microsoft.com):
Passare ad Accesso condizionale → Crea nuovo criterio
Creare un criterio di accesso condizionale che richieda la protezione delle app per l'accesso a Edge:
Campo dei criteri Impostazioni Value Utenti o agenti (anteprima) Definire come target utenti o gruppi Risorsa target Office 365 (o altre risorse protette) Condizioni -> App client Browser Condizioni -> Piattaforme dei dispositivi Windows Concessione Richiedere criteri di protezione delle app
Non supportato
- "Richiedi dispositivo conforme" (agli utenti verrà impedito la registrazione MAM)
Passaggio 2: Configurare i criteri di protezione delle app
Nell'interfaccia di amministrazione di Intune:
- Vai a App → protezione → Crea → Windows
- Creare un criterio di protezione delle app per Windows. In App selezionare Microsoft Edge.
- Configurare le impostazioni di protezione dei dati in base alle esigenze , vedere qui.
- Assegnare il criterio allo stesso gruppo di utenti target in base al criterio di accesso condizionale creato nel passaggio 1.
- Rivedere e creare il nuovo criterio.
Riferimento:Proteggere i dati aziendali in Intune con Microsoft Edge for Business
Passaggio 3: Registrazione del profilo Edge di un utente in MAM
Passaggi utente
- Aprire Microsoft Edge nel dispositivo gestito.
- Passare a una risorsa aziendale (ad esempio, SharePoint o un sito interno).
- Provare ad accedere alla risorsa usando le credenziali aziendali.
- Si incontra un blocco di accesso condizionale.
- Seguire le istruzioni per cambiare profilo di Edge.
- Completa la procedura di accesso e accetta le eventuali richieste.
- Importante: Selezionare Sì nel prompt della finestra di dialogo.
- Dopo l'accesso, Edge inizierà a ricevere automaticamente i criteri MAM .
In questa fase, gli utenti vengono registrati in MAM ed Edge for Business può applicare i criteri di protezione delle app.
Per controllare la modalità di gestione dei dati dell'organizzazione all'interno del browser, inclusi l'accesso agli appunti, i download e la condivisione dei dati tra le app, è necessario configurare le impostazioni di protezione dei dati nel servizio di gestione Edge e in Intune.
Per definire questi controlli, vedere qui.