Proteggere i dati aziendali in Microsoft Edge usando Intune App Protection (MAM)

Edge for Business supporta i criteri di Intune App Protection (MAM) in Windows, anche per gli utenti che lavorano su dispositivi gestiti da un tenant diverso.

Questa funzionalità consente alle organizzazioni di applicare i controlli di protezione dei dati, come restrizioni degli appunti, download protetti, filigrane e prevenzione delle perdite, direttamente ai profili di lavoro Edge senza richiedere la gestione completa dei dispositivi. I criteri vengono applicati tramite i criteri di protezione delle app di Microsoft Intune e l'accesso condizionale di Microsoft Entra, garantendo che i dati aziendali a cui si accede tramite Edge rimangano governati dal tenant anche in scenari tra tenant come appaltatori, partner o fusioni.

Una volta configurato, Edge riceve automaticamente i criteri MAM dopo la registrazione degli utenti e applica le protezioni in modo coerente tra le funzionalità supportate, preservando al contempo un'esperienza di browser nativa per gli utenti finali.

Contenuto dell'articolo

  • Modalità di accesso condizionale di Entra, protezione delle app di Intune ed Edge for Business abilitano le protezioni MAM in Windows
  • Scenari supportati e limitazioni note per Microsoft Edge MAM, inclusi i dispositivi tra tenant
  • Passaggi di configurazione per l'accesso condizionale, i criteri di protezione delle app e la registrazione degli utenti

Prerequisiti

Gestione licenze

  • Microsoft Intune
  • Microsoft Entra ID P1 o P2 (per l'accesso condizionale)

Piattaforme supportate

  • Windows 10/11
  • Microsoft Edge for Business versione 147 o successiva

Come Entra, Intune ed Edge for Business forniscono protezioni

Screenshot su come Entra, Intune e Edge interagiscono

Microsoft Edge usa l'accesso condizionale di Microsoft Entra per richiedere la protezione delle app quando gli utenti accedono alle risorse aziendali. Questo requisito attiva la registrazione di Intune App Protection (MAM) per il profilo di lavoro Edge, senza registrare il dispositivo.

I criteri di protezione app di Intune definiscono le protezioni dei dati da applicare ed Edge applica tali protezioni direttamente nel browser, con ambito limitato ai dati dell'organizzazione. Ciò consente l'accesso sicuro su dispositivi Windows non gestiti o tra tenant, lasciando inalterata l'esplorazione personale.

Scenari supportati e limitazioni note

Limitazione Impatto
Dispositivi gestiti nello stesso tenant I dispositivi gestiti dallo stesso tenant non sono supportati con la configurazione di accesso condizionale descritta in questo articolo. Gli utenti non possono accedere ai dati protetti dall'Accesso Condizionale in questa configurazione.
Endpoint DLP abilitato nel dispositivo Se la prevenzione della perdita dei dati degli endpoint a livello di dispositivo è abilitata, i criteri di protezione delle app di Intune (MAM) non possono essere applicati ai profili di lavoro Edge in tale dispositivo, a meno che non sia impostato un criterio per ignorare questa limitazione. In caso contrario, il cambio di profilo non sarà disponibile e il profilo aggiunto dovrà essere rimosso.
Criterio di prevenzione della perdita dei dati di Microsoft Defender for Cloud Apps A partire da Microsoft Edge versione 149, quando si applicano sia i criteri di prevenzione della perdita dei dati di Microsoft Defender for Cloud Apps (MDCA) che quelli di Intune App Protection (MAM), i criteri MDCA DLP hanno la precedenza. L'accesso condizionale a Microsoft Entra continua ad essere applicato, ma vengono applicati i criteri MDCA invece dei criteri di protezione delle app MAM. Poiché entrambe le origini dei criteri sono controllate dallo stesso tenant in questa configurazione, gli amministratori possono modificare il criterio MDCA per ottenere il comportamento desiderato.

Come verificare se la prevenzione della perdita dei dati degli endpoint è abilitata in un dispositivo

  1. Apri Microsoft Edge
  2. Passare a edge://edge-dlp-internals
  3. Nella pagina Stato funzionalità controllare il campo Nome provider

Se lo stato del provider è impostato su Disponibile e il provider è Endpoint DLP, la prevenzione della perdita dei dati degli endpoint a livello di dispositivo è abilitata.

Esempio:

Nome provider Stato provider
Endpoint DLP Disponibile

Il blocco Endpoint DLP a livello di dispositivo può essere aggirato utilizzando il criterio MAMWithDeviceDLPEnabled. Questo criterio deve essere configurato dal tenant che gestisce il dispositivo. Se si usa Edge versione 148 o successiva, questo criterio è configurabile tramite Intune. Se si usa Edge versione 147, è possibile usare i criteri di gruppo o il Registro di sistema per impostare i criteri.

Procedura di configurazione

Passaggio 1: Criteri di accesso condizionale che richiedono l'APP

Nell'interfaccia di amministrazione di Entra (entra.microsoft.com):

  1. Passare ad Accesso condizionale → Crea nuovo criterio

    Screenshot che mostra la finestra di dialogo di autenticazione.

  2. Creare un criterio di accesso condizionale che richieda la protezione delle app per l'accesso a Edge:

    Campo dei criteri Impostazioni Value
    Utenti o agenti (anteprima) Definire come target utenti o gruppi
    Risorsa target Office 365 (o altre risorse protette)
    Condizioni -> App client Browser
    Condizioni -> Piattaforme dei dispositivi Windows
    Concessione Richiedere criteri di protezione delle app

Non supportato

  • "Richiedi dispositivo conforme" (agli utenti verrà impedito la registrazione MAM)

Passaggio 2: Configurare i criteri di protezione delle app

Nell'interfaccia di amministrazione di Intune:

  1. Vai a App → protezione → Crea → Windows

Screenshot che mostra la pagina Protezione app > di Microsoft Intune che elenca i criteri di protezione delle app distribuiti su tutte le piattaforme.

  1. Creare un criterio di protezione delle app per Windows. In App selezionare Microsoft Edge.
  2. Configurare le impostazioni di protezione dei dati in base alle esigenze , vedere qui.
  3. Assegnare il criterio allo stesso gruppo di utenti target in base al criterio di accesso condizionale creato nel passaggio 1.
  4. Rivedere e creare il nuovo criterio.

Riferimento:Proteggere i dati aziendali in Intune con Microsoft Edge for Business

Passaggio 3: Registrazione del profilo Edge di un utente in MAM

Passaggi utente

  1. Aprire Microsoft Edge nel dispositivo gestito.
  2. Passare a una risorsa aziendale (ad esempio, SharePoint o un sito interno).
  3. Provare ad accedere alla risorsa usando le credenziali aziendali.
  4. Si incontra un blocco di accesso condizionale.

Screenshot che mostra la finestra di dialogo di autenticazione

  1. Seguire le istruzioni per cambiare profilo di Edge.
  2. Completa la procedura di accesso e accetta le eventuali richieste.
  3. Importante: Selezionare nel prompt della finestra di dialogo.

Screenshot che mostra la richiesta di consenso per SSO e registrazione del dispositivo

  1. Dopo l'accesso, Edge inizierà a ricevere automaticamente i criteri MAM .

In questa fase, gli utenti vengono registrati in MAM ed Edge for Business può applicare i criteri di protezione delle app.

Per controllare la modalità di gestione dei dati dell'organizzazione all'interno del browser, inclusi l'accesso agli appunti, i download e la condivisione dei dati tra le app, è necessario configurare le impostazioni di protezione dei dati nel servizio di gestione Edge e in Intune.

Per definire questi controlli, vedere qui.