Cancellazione selettiva dei dati tramite criteri di protezione delle app Azioni di avvio condizionale in Intune

Le azioni di avvio condizionale all'interno dei criteri di protezione dell'app Intune offrono alle organizzazioni la possibilità di bloccare l'accesso o cancellare i dati dell'organizzazione quando determinate condizioni del dispositivo o dell'app non sono soddisfatte.

Con queste impostazioni, è possibile scegliere esplicitamente di cancellare i dati aziendali aziendali dal dispositivo dell'utente finale come azione da intraprendere in caso di non conformità. Per alcune impostazioni è possibile configurare più azioni, ad esempio bloccare l'accesso e cancellare i dati in base a valori specificati diversi.

Creare un criterio di protezione delle app usando le azioni di avvio condizionale

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Seleziona Protezione app>.
  3. Seleziona Crea criterio e seleziona la piattaforma del dispositivo per il criterio.
  4. Selezionare Configura impostazioni necessarie per visualizzare l'elenco delle impostazioni disponibili per la configurazione del criterio.
  5. Scorrendo verso il basso nel riquadro Impostazioni, verrà visualizzata una sezione intitolata Avvio condizionale con una tabella modificabile.
  6. Selezionare un'impostazione e inserire il valore che gli utenti devono soddisfare per accedere all'app aziendale.
  7. Selezionare l'azione che si vuole intraprendere se gli utenti non soddisfano i requisiti. In alcuni casi, è possibile configurare più azioni per un'unica impostazione. Per altre informazioni, vedere Come creare e assegnare criteri di protezione delle app.

Impostazioni dei criteri

La tabella delle impostazioni dei criteri di protezione delle app contiene le colonne Impostazione, Valore e Azione.

Anteprima: impostazioni dei criteri di Windows

Per Windows, puoi configurare le azioni per le impostazioni "Health Check" seguenti usando l'elenco a discesa Impostazioni :

  • Account disabilitato
  • Versione massima del sistema operativo
  • Versione minima dell'app
  • Versione minima del sistema operativo
  • Versione minima SDK
  • Periodo di prova offline
  • Livello massimo consentito di minaccia del dispositivo

Impostazioni dei criteri iOS

Per iOS/iPadOS, è possibile configurare le azioni per le impostazioni seguenti usando l'elenco a discesa Impostazioni :

  • Numero massimo di tentativi PIN
  • Periodo di prova offline
  • Dispositivi con jailbreak/root
  • Versione massima del sistema operativo
  • Versione minima del sistema operativo
  • Versione minima dell'app
  • Versione minima SDK
  • Modello/i dispositivo/i
  • Livello massimo consentito di minaccia del dispositivo
  • Account disabilitato

Per usare l'impostazione dei modelli di dispositivo , immettere un elenco separato da punto e virgola degli identificatori di modello iOS/iPadOS. Questi valori non fanno distinzione tra maiuscole e minuscole. Oltre che all'interno di Intune Reporting per l'input "Modello di dispositivo", è possibile trovare un identificatore del modello iOS/iPadOS in questo repository GitHub di terze parti.
Esempio di input: iPhone5,2; iPhone5,3

Nei dispositivi degli utenti finali, il client Intune interverrebbe in base a una semplice corrispondenza di stringhe del modello di dispositivo specificate in Intune per i criteri di protezione delle applicazioni. La corrispondenza dipende interamente da ciò che il dispositivo riporta. L'amministratore IT è invitato a verificare che si verifichi il comportamento previsto testando questa impostazione in base a vari produttori e modelli di dispositivo e destinata a un piccolo gruppo di utenti. Il valore predefinito è Non configurato.
Impostare una delle azioni seguenti:

  • Consenti specificato (Blocca non specificato)
  • Consenti specificato (Cancella non specificato)

Cosa succede se l'amministratore IT inserisce un elenco diverso di identificatori di modello iOS/iPadOS tra i criteri destinati alle stesse app per lo stesso utente di Intune?
Quando si verificano conflitti tra due criteri di protezione delle app per i valori configurati, Intune adotta in genere l'approccio più restrittivo. Il criterio risultante inviato all'app di destinazione aperta dall'utente di Intune di destinazione sarebbe un'intersezione degli identificatori del modello iOS/iPadOS elencati nel criterio A e nel criterio B destinati alla stessa combinazione app/utente. Ad esempio, il criterio A specifica iPhone5,2;iPhone5,3, mentre il criterio B specifica iPhone5,3, il criterio risultante a cui l'utente di Intune è destinato sia dal criterio A che dal criterio B .iPhone5,3

Impostazioni dei criteri Android

Per Android, puoi configurare le azioni per le impostazioni seguenti usando l'elenco a discesa Impostazioni :

  • Numero massimo di tentativi PIN
  • Periodo di prova offline
  • Dispositivi con jailbreak/root
  • Versione minima del sistema operativo
  • Versione massima del sistema operativo
  • Versione minima dell'app
  • Versione minima della patch
  • Produttore(i) del dispositivo
  • Verdetto sull'integrità del gioco
  • Richiedere l'analisi delle minacce nelle app
  • Versione minima del Portale aziendale
  • Livello massimo consentito di minaccia del dispositivo
  • Account disabilitato
  • Richiedi blocco dispositivo

Utilizzando la versione minima del Portale aziendale, è possibile specificare una versione minima definita specifica del Portale aziendale applicata in un dispositivo dell'utente finale. Questa impostazione di avvio condizionale consente di impostare i valori per bloccare l'accesso, cancellare i dati e avvisare come possibili azioni quando ogni valore non viene soddisfatto. I formati possibili per questo valore seguono lo schema [Major].[ Minore], [Maggiore].[ Minore]. [Build], o [Major].[ Minore]. [Costruire]. [Revisione]. Dato che alcuni utenti finali potrebbero non preferire un aggiornamento forzato delle app sul posto, l'opzione "Avvisa" può essere l'ideale per la configurazione di questa impostazione. Google Play Store invia solo i byte delta per gli aggiornamenti delle app. Tuttavia, può comunque trattarsi di una grande quantità di dati che l'utente potrebbe non voler usare se si trova nei dati al momento dell'aggiornamento. Forzare un aggiornamento e scaricare un'app aggiornata potrebbe causare addebiti imprevisti per i dati al momento dell'aggiornamento. Se configurata, l'impostazione relativa alla versione minima del Portale aziendale avrà effetto su tutti gli utenti che ottengono la versione 5.0.4560.0 del Portale aziendale e tutte le versioni future del Portale aziendale. Questa impostazione non ha alcun effetto sugli utenti che usano una versione del Portale aziendale precedente alla versione con cui viene rilasciata questa funzionalità. Gli utenti finali che usano gli aggiornamenti automatici delle app nel dispositivo probabilmente non vedranno alcuna finestra di dialogo da questa funzionalità, dato che probabilmente useranno la versione più recente del Portale aziendale. Questa impostazione è disponibile solo per Android con protezione app per i dispositivi registrati e non registrati.

Per usare l'impostazione dei produttori di dispositivi , immettere un elenco di produttori Android separato da punto e virgola. Questi valori non fanno distinzione tra maiuscole e minuscole. Oltre a Intune Reporting, è possibile trovare il produttore Android di un dispositivo nelle impostazioni del dispositivo.
Esempio di input: Produttore A; Produttore B

Nota

L'elenco seguente riporta alcuni produttori comuni segnalati da dispositivi che utilizzano Intune e può essere utilizzato come input: Asus; mora; Bq; Gionee; Google; Hmd globale; HTC; Huawei; Infinix; Kyocera; Lemobile; Lenovo; Lge; Motorola; Oneplus; Oppo; Samsung; Tagliente; Sony; Tecno; Vivo; Vodafone; Xiaomi; Zte; Zuk

Nei dispositivi degli utenti finali, il client Intune interverrebbe in base a una semplice corrispondenza di stringhe del modello di dispositivo specificate in Intune per i criteri di protezione delle applicazioni. La corrispondenza dipende interamente da ciò che il dispositivo riporta. L'amministratore IT è invitato a verificare che si verifichi il comportamento previsto testando questa impostazione in base a vari produttori e modelli di dispositivo e destinata a un piccolo gruppo di utenti. Il valore predefinito è Non configurato.
Impostare una delle azioni seguenti:

  • Consenti specificato (Blocca su non specificato)
  • Consenti specificato (cancellazione su non specificato)

Cosa succede se l'amministratore IT inserisce un elenco diverso di produttori Android tra i criteri destinati alle stesse app per lo stesso utente di Intune?
Quando si verificano conflitti tra due criteri di protezione delle app per i valori configurati, Intune adotta in genere l'approccio più restrittivo. Il criterio risultante inviato all'app di destinazione aperta dall'utente di Intune di destinazione sarebbe un'intersezione dei produttori Android elencati nel criterio A e del criterio B mirato alla stessa combinazione app/utente. Ad esempio, il criterio A specifica Google;Samsung, mentre il criterio B specifica Google, il criterio risultante a cui l'utente di Intune è destinato sia dal criterio A che dal criterio B .Google

Impostazioni e azioni aggiuntive

Per impostazione predefinita, la tabella contiene righe popolate come le impostazioni configurate per il periodo di tolleranza offline e Numero massimo di tentativi di PIN se l'impostazione Richiedi PIN per accesso è impostata su .

Per configurare un'impostazione, selezionane una nell'elenco a discesa sotto la colonna Impostazioni . Dopo aver selezionato un'impostazione, la casella di testo modificabile viene abilitata nella colonna Valore nella stessa riga, se è necessario impostare un valore. Inoltre, l'elenco a discesa viene abilitato nella colonna Azione con il set di azioni di avvio condizionale applicabili all'impostazione.

L'elenco seguente fornisce l'elenco comune di azioni:

  • Blocca accesso : impedisce all'utente finale di accedere all'app aziendale.
  • Cancella dati : cancella i dati aziendali dal dispositivo dell'utente finale.
  • Avvisa : fornisce una finestra di dialogo all'utente finale come messaggio di avviso.

In alcuni casi, ad esempio l'impostazione relativa alla versione minima del sistema operativo , è possibile configurare l'impostazione per eseguire tutte le azioni applicabili in base a numeri di versione diversi.

Screenshot delle azioni di accesso per la protezione delle app - Versione minima del sistema operativo

Una volta completata la configurazione di un'impostazione, la riga viene visualizzata in modalità di sola lettura ed è disponibile per la modifica in qualsiasi momento. Inoltre, la riga sembra avere un elenco a discesa disponibile per la selezione nella colonna Impostazioni . Le impostazioni configurate che non consentono più azioni non sono disponibili per la selezione nell'elenco a discesa.

Passaggi successivi

Per altre informazioni sui criteri di protezione delle app di Intune, vedere: