Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Informazioni su come creare e assegnare criteri di protezione app Microsoft Intune per gli utenti dell'organizzazione. Questo articolo descrive anche come apportare modifiche ai criteri esistenti.
Prima di iniziare
I criteri di protezione di app possono essere applicati alle app in esecuzione su dispositivi che possono essere gestiti o meno da Intune. Per una descrizione più dettagliata del funzionamento dei criteri di protezione delle app e degli scenari supportati dai criteri di protezione delle app di Intune, vedere Panoramica dei criteri di protezione delle app.
Le scelte disponibili nei criteri di protezione delle app consentono alle organizzazioni di personalizzare la protezione in base alle proprie esigenze specifiche. Per alcune, potrebbe non essere ovvio quali impostazioni di criterio siano necessarie per implementare uno scenario completo. Per aiutare le organizzazioni a assegnare priorità alla protezione avanzata degli endpoint dei client mobili, Microsoft ha introdotto la tassonomia per i criteri di protezione delle app, framework di protezione dei dati per la gestione delle app mobili iOS e Android.
Il framework di protezione dei dati dei criteri di protezione delle app è organizzato in tre livelli di configurazione distinti, ognuno dei quali si basa sul livello precedente:
- La protezione di base dei dati aziendali (livello 1) garantisce che le app siano protette con un PIN e crittografate ed esegue operazioni di cancellazione selettiva. Per i dispositivi Android, questo livello convalida l'attestazione del dispositivo Android. Si tratta di una configurazione entry level che fornisce un controllo di protezione dei dati simile nei criteri delle cassette postali di Exchange Online e introduce il reparto IT e la popolazione di utenti nei criteri di protezione delle app.
- La protezione dei dati avanzata ( livello 2) aziendale introduce criteri di protezione delle app, meccanismi di prevenzione della perdita di dati e requisiti minimi del sistema operativo. Questa è la configurazione applicabile alla maggior parte degli utenti mobili che accedono ai dati aziendali o dell'istituto di istruzione.
- L'Enterprise High Data Protection (Livello 3) introduce meccanismi avanzati di protezione dei dati, una configurazione avanzata del PIN e criteri di protezione delle app Mobile Threat Defense. Questa configurazione è auspicabile per gli utenti che accedono a dati ad alto rischio.
Per visualizzare le raccomandazioni specifiche per ogni livello di configurazione e le applicazioni minime che devono essere protette, consultare il documento Framework di protezione dei dati utilizzando i criteri di protezione delle app.
Se stai cercando un elenco di app che hanno integrato l'SDK di Intune, vedi App protette da Microsoft Intune.
Per informazioni sull'aggiunta delle app line-of-business (LOB) dell'organizzazione a Microsoft Intune per preparare i criteri di protezione delle app, vedere Aggiungere app a Microsoft Intune.
Nota
Per garantire che i criteri vengano applicati, è consigliabile usare l'accesso condizionale insieme ai criteri di protezione delle app di Intune.
Criteri di protezione di app per iOS/iPadOS e app Android
Quando si crea un criterio di protezione delle app per le app iOS/iPadOS e Android, si segue un flusso di processo di Intune moderno che genera un nuovo criterio di protezione delle app. Per informazioni sulla creazione di criteri di protezione delle app per le app di Windows, vedere Impostazioni dei criteri di protezione delle app per Windows.
Creare un criterio di protezione delle app iOS/iPadOS o Android
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Seleziona Protezione app>. Questa selezione apre i dettagli della protezione , in cui è possibile creare nuovi criteri e modificare quelli esistenti.
Selezionare Crea criterio e selezionare iOS/iPadOS o Android. Viene visualizzato il riquadro Crea criteri.
Nella pagina Informazioni di base aggiungere i valori seguenti:
Valore Descrizione Nome Nome del criterio di protezione dell'app. Descrizione [Facoltativo] Descrizione dei criteri di protezione delle app.
Fare clic su Avanti per visualizzare la pagina App .
La pagina App consente di scegliere le app che devono essere oggetto di questo criterio. È necessario aggiungere almeno un'app.
Valore/opzione Descrizione Indirizzare i criteri a Nella casella a discesa Criteri di destinazione a, scegliere di assegnare i criteri di protezione delle app a Tutte le app, Microsoft Apps o Core Microsoft Apps. - Tutte le app includono tutte le app Microsoft e dei partner che hanno integrato Intune SDK.
- Microsoft Apps include tutte le app Microsoft che hanno integrato l'SDK di Intune.
- Le Microsoft Apps principali includono le app seguenti: Microsoft Edge, Excel, Office, OneDrive, OneNote, Outlook, PowerPoint, SharePoint, Teams, To Do e Word.
App pubbliche Se non vuoi selezionare uno dei gruppi di app predefiniti, puoi scegliere di assegnare singole app selezionando App selezionate nella casella a discesa Criterio di destinazione . Fare clic su Seleziona app pubbliche per selezionare le app pubbliche di destinazione. App personalizzate Se non vuoi selezionare uno dei gruppi di app predefiniti, puoi scegliere di assegnare singole app selezionando App selezionate nella casella a discesa Criterio di destinazione . Fare clic su Seleziona app personalizzate per selezionare app personalizzate da definire come target in base a un ID bundle. Non è possibile scegliere un'app personalizzata quando si selezionano anche le opzioni Tutte le app, Microsoft Apps o Microsoft Apps principali nello stesso criterio. Le app selezionate verranno visualizzate nell'elenco delle app pubbliche e personalizzate.
Nota
Le app pubbliche supportate sono app di Microsoft e dei partner comunemente usate con Microsoft Intune. Queste app protette da Intune sono abilitate con un set completo di supporto per i criteri di protezione delle applicazioni mobili. Per altre informazioni, vedere App protette da Microsoft Intune. Le app personalizzate sono app line-of-business integrate con Intune SDK o di cui è stato eseguito il wrapping dal Intune App Wrapping Tool. Per altre informazioni, vedere Microsoft Intune: Panoramica di SDK per app e Preparare le app line-of-business per i criteri di protezione delle app.
Fare clic su Avanti per visualizzare la pagina Protezione dei dati .
La pagina fornisce impostazioni per controllo di prevenzione della perdita dei dati (DLP) tra cui limitazioni relative alle operazioni di taglio, copia, incolla e salva con nome. Queste impostazioni stabiliscono il modo in cui gli utenti possono interagire con i dati nelle app a cui si applica questo criterio di protezione delle app.
Impostazioni di protezione dei dati:
- Protezione dei dati iOS/iPadOS - Per informazioni, vedere Impostazioni dei criteri di protezione delle app iOS/iPadOS - Protezione dei dati.
- Protezione dei dati di Android : per informazioni, vedere Impostazioni dei criteri di protezione delle app Android - Protezione dei dati.
Fare clic su Avanti per visualizzare la pagina Requisiti di accesso .
Questa pagina offre impostazioni che consentono di configurare il PIN e i requisiti delle credenziali che gli utenti devono soddisfare per poter accedere alle app in un contesto lavorativo.
Impostazioni dei requisiti di accesso:
- Requisiti di accesso iOS/iPadOS - Per informazioni, vedere Impostazioni dei criteri di protezione delle app iOS/iPadOS - Requisiti di accesso.
- Requisiti di accesso per Android - Per informazioni, vedere Impostazioni dei criteri di protezione delle app Android - Requisiti di accesso.
Fare clic su Avanti per visualizzare la pagina di avvio condizionale .
La pagina offre impostazioni per impostare i requisiti di sicurezza per l'accesso per il criterio di protezione delle app. Selezionare un'impostazione e inserire il valore che gli utenti devono soddisfare per accedere all'app aziendale. Selezionare quindi l'azione che si vuole intraprendere se gli utenti non soddisfano i requisiti. In alcuni casi, è possibile configurare più azioni per un'unica impostazione.
Impostazioni di avvio condizionale:
- Avvio condizionale di iOS/iPadOS - Per informazioni, vedere Impostazioni dei criteri di protezione delle app iOS/iPadOS - Avvio condizionale.
- Avvio condizionale di Android - Per informazioni, vedere Impostazioni dei criteri di protezione delle app Android - Avvio condizionale.
Fare clic su Avanti per visualizzare la pagina Assegnazioni. La pagina Assegnazioni consente di assegnare i criteri di protezione dell'app a gruppi di utenti. Affinché il criterio abbia effetto, è necessario applicarlo a un gruppo di utenti.
Fare clic su Avanti: Rivedi + Crea per esaminare i valori e le impostazioni immessi per questo criterio di protezione delle app.
Al termine, fare clic su Crea per creare i criteri di protezione delle app in Intune.
Consiglio
Queste impostazioni dei criteri vengono applicate solo quando si usano app nel contesto aziendale. Quando gli utenti finali usano l'app per eseguire un'attività personale, non sono interessati da questi criteri. Si noti che quando si crea un nuovo file, questo viene considerato un file personale.
Importante
L'applicazione dei criteri di protezione delle app ai dispositivi esistenti può richiedere un po' di tempo. Gli utenti finali vedranno una notifica nel dispositivo quando vengono applicati i criteri di protezione dell'app. Applicare i criteri di protezione delle app ai dispositivi prima di applicare le regole di accesso condizionale.
Gli utenti finali possono scaricare le app dall'App Store o da Google Play. Per altre informazioni, vedere:
- Dove trovare app aziendali o dell'istituto di istruzione per iOS/iPadOS
- Dove trovare app aziendali o dell'istituto di istruzione per Android
Modificare i criteri esistenti
È possibile modificare un criterio esistente e applicarlo agli utenti di destinazione. Per altre informazioni sui tempi di recapito dei criteri, vedere Informazioni sui tempi di recapito dei criteri di protezione delle app.
Per modificare l'elenco delle app associate al criterio
Nel riquadro Protezione selezionare il criterio da modificare.
Nel riquadro Protezione app di Intune selezionare Proprietà.
Accanto alla sezione intitolata App, seleziona Modifica.
La pagina App consente di scegliere le app che devono essere oggetto di questo criterio. È necessario aggiungere almeno un'app.
Valore/opzione Descrizione App pubbliche Nella casella a discesa Criteri di destinazione a, scegliere di destinare i criteri di protezione delle app a Tutte le app pubbliche, Microsoft Apps o Core Microsoft Apps. Successivamente, è possibile selezionare Visualizza un elenco delle app che saranno destinate a visualizzare un elenco delle app interessate da questo criterio. Se necessario, è possibile scegliere di assegnare singole app facendo clic su Seleziona app pubbliche.
App personalizzate Fare clic su Seleziona app personalizzate per selezionare app personalizzate da definire come target in base a un ID bundle. Le app selezionate verranno visualizzate nell'elenco delle app pubbliche e personalizzate.
Fare clic su Rivedi + Crea per esaminare le app selezionate per questo criterio.
Al termine, fare clic su Salva per aggiornare il criterio di protezione dell'app.
Per modificare l'elenco dei gruppi di utenti
Nel riquadro Protezione selezionare il criterio da modificare.
Nel riquadro Protezione app di Intune selezionare Proprietà.
Accanto alla sezione intitolata Attività, selezionare Modifica.
Per aggiungere un nuovo gruppo di utenti al criterio, nella scheda Includi scegliere Seleziona gruppi da includere e selezionare il gruppo di utenti. Scegliere Seleziona per aggiungere il gruppo.
Per escludere un gruppo di utenti, nella scheda Escludi scegliere Seleziona gruppi da escludere e selezionare il gruppo di utenti. Scegliere Seleziona per rimuovere il gruppo di utenti.
Per eliminare i gruppi aggiunti in precedenza, nella scheda Includi o Escludi selezionare i puntini di sospensione (...) e selezionare Elimina.
Fare clic su Rivedi + Crea per esaminare i gruppi di utenti selezionati per questo criterio.
Quando le modifiche apportate alle assegnazioni sono pronte, selezionare Salva per salvare la configurazione e distribuire i criteri al nuovo set di utenti. Se si seleziona Annulla prima di salvare la configurazione, verranno ignorate tutte le modifiche apportate alle schede Includi ed Escludi .
Per modificare le impostazioni dei criteri
Nel riquadro Protezione selezionare il criterio da modificare.
Selezionare quindi Proprietà.
Accanto alla sezione corrispondente alle impostazioni da modificare, seleziona Modifica. Modificare quindi le impostazioni impostando nuovi valori.
Fai clic su Rivedi + Crea per rivedere le impostazioni aggiornate per questo criterio.
Selezionare Salva per salvare le modifiche. Ripetere il processo per selezionare un'area di impostazioni e modificare e salvare le modifiche, fino al completamento di tutte le modifiche. È quindi possibile chiudere il riquadro Protezione app Intune - Proprietà.
Criteri di protezione delle app di destinazione in base allo stato di gestione dei dispositivi
In molte organizzazioni, è comune consentire agli utenti finali di usare sia dispositivi gestiti Intune Mobile Gestione dispositivi (MDM), come i dispositivi di proprietà dell'azienda, sia dispositivi non gestiti protetti solo con Intune criteri di protezione delle app. I dispositivi non gestiti sono spesso noti come BYOD (Bring Your Own Devices).
Poiché i criteri di protezione delle app di Intune sono mirati all'identità di un utente, le impostazioni di protezione per un utente possono essere applicate sia ai dispositivi registrati (gestiti da MDM) che ai dispositivi non registrati (senza MDM). Pertanto, è possibile indirizzare un criterio di protezione delle app Intune ai dispositivi iOS/iPadOS e Android registrati o annullati usando Intune i filtri. Per ulteriori informazioni sulla creazione di filtri, consultate Utilizzare i filtri durante l'assegnazione dei criteri . Puoi avere un criterio di protezione per i dispositivi non gestiti in cui sono presenti controlli rigorosi di prevenzione della perdita dei dati (DLP) e un criterio di protezione separato per i dispositivi gestiti MDM, in cui i controlli DLP possono essere un po' più rilassati. Per ulteriori informazioni su come funziona sui dispositivi Android Enterprise personali, vedere Criteri di protezione delle app e profili di lavoro.
Per usare questi filtri quando si assegnano criteri, passare aProtezionedelle app> nell'interfaccia di amministrazione di Intune e quindi selezionare Crea criterio. È anche possibile modificare un criterio di protezione delle app esistente. Passare alla pagina Assegnazioni e selezionare Modifica filtro per includere o escludere i filtri per il gruppo assegnato.
Tipi di Gestione dispositivi
Importante
La gestione dell'amministratore di dispositivi Android è deprecata e non è più disponibile per i dispositivi con accesso a Google Mobile Services (GMS). Se attualmente usi la gestione DA, ti consigliamo di passare a un'altra opzione di gestione Android. La documentazione di supporto e guida rimane disponibile per alcuni dispositivi Android 15 e precedenti senza GMS. Per altre informazioni, vedere Fine del supporto per l'amministratore di dispositivi Android nei dispositivi GMS.
-
Non gestito: per i dispositivi iOS/iPadOS, i dispositivi non gestiti sono tutti i dispositivi in cui la gestione MDM di Intune o una soluzione MDM/EMM di terze parti non passano la
IntuneMAMUPNchiave. Per i dispositivi Android, i dispositivi non gestiti sono dispositivi in cui la gestione MDM di Intune non è stata rilevata. Sono inclusi i dispositivi gestiti da fornitori MDM di terze parti. - Dispositivi gestiti da Intune: i dispositivi gestiti sono gestiti da Intune MDM.
- Amministratore dei dispositivi Android: dispositivi gestiti da Intune con l'API Amministrazione dispositivi Android.
- Android Enterprise: dispositivi gestiti da Intune usando i profili di lavoro di Android Enterprise o la Gestione dispositivi completa di Android Enterprise.
- Dispositivi dedicati Android Enterprise di proprietà dell'azienda con modalità dispositivo condiviso Microsoft Entra: dispositivi gestiti da Intune che usano dispositivi dedicati Android Enterprise con modalità dispositivo condiviso.
- Dispositivi Android associati all'utente (AOSP): dispositivi gestiti da Intune che usano la gestione associata all'utente AOSP.
- Dispositivi senza utente Android (AOSP): dispositivi gestiti da Intune che usano dispositivi senza utente AOSP. Questi dispositivi sfruttano anche la modalità dispositivo condiviso Microsoft Entra.
In Android, i dispositivi Android richiederanno di installare l'app Portale aziendale Intune indipendentemente dal tipo di Gestione dispositivi scelto. Ad esempio, se si seleziona "Android Enterprise", gli utenti con dispositivi Android non gestiti verranno comunque informati.
Per iOS/iPadOS, affinché il tipo di Gestione dispositivi venga applicato ai dispositivi gestiti da Intune, sono necessarie impostazioni di configurazione aggiuntive dell'app. Queste impostazioni comunicano con il servizio criteri di protezione delle app per indicare che l'app è gestita. Pertanto, le impostazioni dei criteri di protezione delle app non verranno applicate finché non si distribuiscono i criteri di configurazione dell'app. Di seguito sono riportate le impostazioni di configurazione dell'app:
- IntuneMAMUPN e IntuneMAMOID devono essere configurati per tutte le applicazioni gestite da MDM. Per altre informazioni, vedere Come gestire il trasferimento dei dati tra app iOS/iPadOS in Microsoft Intune.
-
IntuneMAMDeviceID deve essere configurato per tutte le applicazioni gestite MDM di terze parti e line-of-business.
IntuneMAMDeviceID deve essere configurato sul token ID dispositivo. Ad esempio,
key=IntuneMAMDeviceID, value={{deviceID}}. Per altre informazioni, vedere Aggiungere criteri di configurazione delle app per i dispositivi iOS/iPadOS gestiti. - Se è configurato solo IntuneMAMDeviceID, i criteri di protezione dell'app Intune considereranno il dispositivo come non gestito.
Importante
A partire dal rilascio del servizio di Intune di settembre (2409), i valori di configurazione dell'app IntuneMAMUPN, IntuneMAMOID e IntuneMAMDeviceID verranno inviati automaticamente alle applicazioni gestite nei dispositivi iOS registrati in Intune per le app seguenti: Microsoft Excel, Microsoft Outlook, Microsoft PowerPoint, Microsoft Teams e Microsoft Word. Intune continuerà a espandere questo elenco per includere altre app gestite.
Se questi valori non sono configurati correttamente per i dispositivi iOS, è possibile che il criterio non venga recapitato all'app o che vengano recapitati i criteri sbagliati. Per altre informazioni, vedere Suggerimento per il supporto: gli utenti di Intune MAM nei dispositivi userless iOS/iPadOS potrebbero essere bloccati in rari casi.
Impostazioni dei criteri
Per visualizzare un elenco completo delle impostazioni dei criteri per iOS/iPadOS e Android, selezionare uno dei collegamenti seguenti:
Passaggi successivi
Monitorare la conformità e lo stato degli utenti