Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Man mano che sempre più organizzazioni implementano strategie di dispositivi mobili per l'accesso ai dati aziendali o dell'istituto di istruzione, la protezione contro la perdita di dati diventa fondamentale. La soluzione di gestione delle applicazioni mobili di Intune per la protezione dalla perdita di dati sono i criteri di protezione delle app. Questi criteri sono regole che garantiscono che i dati di un'organizzazione rimangano al sicuro o contenuti in un'app gestita, indipendentemente dal fatto che il dispositivo sia registrato. Per altre informazioni, vedere Panoramica dei criteri di protezione di app.
Quando si configurano i criteri di protezione delle app, il numero di impostazioni e opzioni diverse consente alle organizzazioni di personalizzare la protezione in base alle proprie esigenze specifiche. Grazie a questa flessibilità, potrebbe non essere ovvio quale permutazione delle impostazioni dei criteri sia necessaria per implementare uno scenario completo. Per aiutare le organizzazioni a dare priorità alle attività di protezione avanzata degli endpoint client, Microsoft ha introdotto una nuova tassonomia per le configurazioni di sicurezza in Windows e Intune sta sfruttando una tassonomia simile per i suoi criteri di protezione delle app, framework di protezione dei dati per la gestione delle app mobili.
Il framework di configurazione della protezione dei dati dei criteri di protezione delle app è organizzato in tre scenari di configurazione distinti:
Protezione dei dati di base aziendale di livello 1: Microsoft consiglia questa configurazione come configurazione minima per la protezione dei dati per un dispositivo aziendale.
Protezione dei dati avanzata per le aziende di livello 2 – Microsoft consiglia questa configurazione per i dispositivi in cui gli utenti accedono a informazioni sensibili o riservate. Questa configurazione è applicabile alla maggior parte degli utenti mobili che accedono ai dati aziendali o dell'istituto di istruzione. Alcuni controlli possono influire sull'esperienza utente.
Livello 3 protezione dei dati aziendali elevata: Microsoft consiglia questa configurazione per i dispositivi gestiti da un'organizzazione con un team di sicurezza più grande o più sofisticato o per utenti o gruppi specifici che sono a rischio elevato in modo univoco (utenti che gestiscono dati altamente sensibili in cui la divulgazione non autorizzata causa perdite materiali considerevoli per l'organizzazione). Un'organizzazione che potrebbe essere presa di mira da avversari sofisticati e ben finanziati dovrebbe aspirare a questa configurazione.
Criteri di protezione delle app Metodologia di distribuzione del framework di protezione dei dati
Come per qualsiasi distribuzione di nuovo software, funzionalità o impostazioni, Microsoft consiglia di investire in una metodologia ring per testare la convalida prima di distribuire il framework di protezione dei dati dei criteri di protezione delle app. La definizione degli anelli di distribuzione è in genere un evento una tantum (o almeno poco frequente), ma l'IT dovrebbe rivedere questi gruppi per assicurarsi che la sequenziazione sia ancora corretta.
Microsoft consiglia l'approccio dell'anello di distribuzione seguente per il framework di protezione dei dati dei criteri di protezione delle app:
| Anello di distribuzione | Tenant | Team di valutazione | Output | Sequenza temporale |
|---|---|---|---|---|
| Controllo di qualità | Tenant di preproduzione | Proprietari della capacità mobile, sicurezza, valutazione dei rischi, privacy, esperienza utente | Convalida dello scenario funzionale, bozza della documentazione | Da 0 a 30 giorni |
| Anteprima | Tenant di produzione | Proprietari della capacità mobile, esperienza utente | Convalida dello scenario per utenti finali, documentazione per l'utente | Da 7 a 14 giorni, dopo Controllo di qualità |
| Produzione | Tenant di produzione | Proprietari della capacità mobile, help desk IT | N/D | Da 7 giorni a diverse settimane, dopo Anteprima |
Come indicato nella tabella precedente, tutte le modifiche ai criteri di protezione delle app devono essere prima eseguite in un ambiente di pre-produzione per comprendere le implicazioni per l'impostazione dei criteri. Una volta completato il test, le modifiche possono essere spostate in produzione e applicate a un sottoinsieme di utenti di produzione, in genere il reparto IT e altri gruppi applicabili. E infine, il rollout può essere completato per il resto della comunità di utenti mobili. L'implementazione in produzione potrebbe richiedere più tempo a seconda della portata dell'impatto relativo alla modifica. Se non c'è impatto sull'utente, la modifica dovrebbe essere implementata rapidamente, mentre, se la modifica comporta un impatto sull'utente, potrebbe essere necessario rallentare l'implementazione a causa della necessità di comunicare le modifiche alla popolazione di utenti.
Quando si testano le modifiche a un criterio di protezione delle app, tenere presente i tempi di recapito. È possibile monitorare lo stato di recapito dei criteri di protezione delle app per un determinato utente. Per altre informazioni, vedere Come monitorare i criteri di protezione delle app.
Le impostazioni specifiche dei criteri di protezione delle app per ogni app possono essere convalidate nei dispositivi usando Microsoft Edge e l'URL about:Intunehelp. Per altre informazioni, vedere Esaminare i log di protezione delle app client e Usare Microsoft Edge per iOS e Android per accedere ai log delle app gestite.
Criteri di protezione delle app Impostazioni del framework di protezione dei dati
Le impostazioni dei criteri di protezione delle app seguenti devono essere abilitate per le app applicabili e assegnate a tutti gli utenti mobili. Per altre informazioni su ogni impostazione dei criteri, vedere Impostazioni dei criteri di protezione delle app iOS e Impostazioni dei criteri di protezione delle app Android.
Microsoft consiglia di esaminare e classificare gli scenari di utilizzo e quindi di configurare gli utenti usando le indicazioni prescrittive per tale livello. Come per qualsiasi framework, potrebbe essere necessario adattare le impostazioni all'interno di un livello corrispondente in base alle esigenze dell'organizzazione perché la protezione dei dati deve valutare l'ambiente delle minacce, la propensione al rischio e l'impatto sull'usabilità.
Gli amministratori possono incorporare i livelli di configurazione seguenti all'interno della metodologia di distribuzione dell'anello per i test e l'uso in produzione importando i modelli JSON di esempio di Intune App Protection Policy Configuration Framework con gli script PowerShell di Intune.
Nota
Quando si usa MAM per Windows, vedere Impostazioni dei criteri di protezione delle app per Windows.
Criteri di accesso condizionale
Per garantire che solo le app che supportano i criteri di protezione delle app accedano ai dati dell'account aziendale o dell'istituto di istruzione, sono necessari i criteri di accesso condizionale di Microsoft Entra. Questi criteri sono descritti in Accesso condizionale: Richiedere app client approvate o criteri di protezione delle app.
Vedere Richiedere app client approvate o criteri di protezione delle app con dispositivi mobili in Accesso condizionale: Richiedere app client approvate o criteri di protezione delle app per la procedura di implementazione dei criteri specifici. Infine, implementare i passaggi descritti in Blocca autenticazione legacy per bloccare le app iOS e Android che supportano l'autenticazione legacy.
Nota
Questi criteri sfruttano i controlli di concessione Richiedi app client approvata e Richiedi criteri di protezione delle app.
App da includere nei criteri di protezione delle app
Per ogni criterio di protezione delle app, viene assegnato il gruppo Core di Microsoft Apps, che include le app seguenti:
- Microsoft Edge
- Excel
- Office
- OneDrive
- OneNote
- Outlook
- PowerPoint
- SharePoint
- Teams
- To Do
- Word
I criteri devono includere altre app Microsoft in base alle esigenze aziendali, app pubbliche di terze parti aggiuntive che hanno integrato l'SDK di Intune utilizzato all'interno dell'organizzazione, nonché app line-of-business che hanno integrato l'SDK di Intune (o che sono state di cui è stato eseguito il wrapping).
Protezione dei dati di base dell'organizzazione di livello 1
Il livello 1 è la configurazione minima di protezione dei dati per un dispositivo mobile aziendale. Questa configurazione sostituisce la necessità di criteri di accesso ai dispositivi di Exchange Online di base, richiedendo un PIN per accedere ai dati aziendali, crittografando i dati dell'account aziendale o dell'istituto di istruzione e fornendo la possibilità di cancellare selettivamente i dati dell'istituto o dell'azienda. Tuttavia, a differenza dei criteri di accesso dei dispositivi di Exchange Online, le impostazioni dei criteri di protezione delle app seguenti si applicano a tutte le app selezionate nel criterio, garantendo così che l'accesso ai dati sia protetto oltre gli scenari di messaggistica mobile.
I criteri di livello 1 applicano un livello ragionevole di accesso ai dati, riducendo al minimo l'impatto sugli utenti e rispecchiano le impostazioni predefinite dei requisiti di protezione e accesso dei dati quando si creano criteri di protezione delle app all'interno di Microsoft Intune.
Protezione dei dati
| Impostazione | Descrizione dell'impostazione | Valore | Piattaforma |
|---|---|---|---|
| Trasferimento dati | Eseguire il backup dei dati dell'organizzazione in... | Consenti | iOS/iPadOS, Android |
| Trasferimento dati | Inviare dati dell'organizzazione ad altre app | Tutte le app | iOS/iPadOS, Android |
| Trasferimento dati | Inviare dati dell'organizzazione a | Tutte le destinazioni | Windows |
| Trasferimento dati | Ricevere dati da altre app | Tutte le app | iOS/iPadOS, Android |
| Trasferimento dati | Ricevere dati da | Tutte le fonti | Windows |
| Trasferimento dati | Limitare le operazioni di taglio, copia e incolla tra le app | Qualsiasi app | iOS/iPadOS, Android |
| Trasferimento dati | Consenti il taglio, la copia e incolla per | Qualsiasi destinazione e qualsiasi origine | Windows |
| Trasferimento dati | Tastiere di terze parti | Consenti | iOS/iPadOS |
| Trasferimento dati | Tastiere approvate | Non richiesto | Android |
| Trasferimento dati | Acquisizione schermo e Assistente Google | Consenti | Android |
| Crittografia | Crittografare i dati dell'organizzazione | Richiedi | iOS/iPadOS, Android |
| Crittografia | Crittografare i dati dell'organizzazione nei dispositivi registrati | Richiedi | Android |
| Funzionalità | App Sincronizza con l'app Contatti nativi | Consenti | iOS/iPadOS, Android |
| Funzionalità | Stampa dei dati dell'organizzazione | Consenti | iOS/iPadOS, Android, Windows |
| Funzionalità | Limitare il trasferimento di contenuti Web con altre app | Qualsiasi app | iOS/iPadOS, Android |
| Funzionalità | Notifiche dati dell'organizzazione | Consenti | iOS/iPadOS, Android |
Requisiti di accesso
| Impostazione | Valore | Piattaforma | Note |
|---|---|---|---|
| PIN per l'accesso | Richiedi | iOS/iPadOS, Android | |
| Tipo di PIN | Numerico | iOS/iPadOS, Android | |
| PIN semplice | Consenti | iOS/iPadOS, Android | |
| Selezionare Lunghezza PIN minima | 4 | iOS/iPadOS, Android | |
| Touch ID invece di PIN per l'accesso (iOS 8+/iPadOS) | Consenti | iOS/iPadOS | |
| Eseguire l'override della biometria con PIN dopo il timeout | Richiedi | iOS/iPadOS, Android | |
| Timeout (minuti di attività) | 1440 | iOS/iPadOS, Android | |
| Face ID invece di PIN per l'accesso (iOS 11+/iPadOS) | Consenti | iOS/iPadOS | |
| Biometrico anziché PIN per l'accesso | Consenti | iOS/iPadOS, Android | |
| Reimpostazione del PIN dopo il numero di giorni | No | iOS/iPadOS, Android | |
| Selezionare il numero di valori PIN precedenti da mantenere | 0 | Android | |
| PIN dell'app quando è impostato il PIN del dispositivo | Richiedi | iOS/iPadOS, Android | Se il dispositivo è registrato in Intune, gli amministratori possono considerare di impostare questa opzione su "Non obbligatorio" se stanno applicando un PIN dispositivo sicuro tramite un criterio di conformità del dispositivo. |
| Credenziali dell'account aziendale o dell'istituto di istruzione per l'accesso | Non richiesto | iOS/iPadOS, Android | |
| Ricontrollare i requisiti di accesso dopo (minuti di inattività) | 30 | iOS/iPadOS, Android |
Avvio condizionale
| Impostazione | Descrizione dell'impostazione | Valore / Azione | Piattaforma | Note |
|---|---|---|---|---|
| Condizioni dell'app | Numero massimo di tentativi PIN | 5 / Ripristina PIN | iOS/iPadOS, Android | |
| Condizioni dell'app | Periodo di prova offline | 10080 / Blocco accesso (minuti) | iOS/iPadOS, Android, Windows | |
| Condizioni dell'app | Periodo di prova offline | 90 / Cancella dati (giorni) | iOS/iPadOS, Android, Windows | |
| Condizioni del dispositivo | Dispositivi con jailbreak/root | N/D / Blocca accesso | iOS/iPadOS, Android | |
| Condizioni del dispositivo | Attestazione dei dispositivi SafetyNet | Integrità di base e dispositivi certificati / Blocca l'accesso | Android | Questa impostazione configura il controllo dell'integrità del dispositivo di Google Play nei dispositivi degli utenti finali. L'integrità di base convalida l'integrità del dispositivo. I dispositivi rooted, gli emulatori, i dispositivi virtuali e i dispositivi con segni di manomissione non rispettano l'integrità di base. Integrità di base e dispositivi certificati convalidano la compatibilità del dispositivo con i servizi di Google. Solo i dispositivi non modificati che sono stati certificati da Google possono superare questo controllo. |
| Condizioni del dispositivo | Richiedere l'analisi delle minacce nelle app | N/D / Blocca accesso | Android | Questa impostazione garantisce che la scansione Verifica app di Google sia attivata per i dispositivi degli utenti finali. Se configurato, all'utente finale verrà impedito l'accesso fino a quando non attiverà la scansione delle app di Google sul proprio dispositivo Android. |
| Condizioni del dispositivo | Livello massimo consentito di minaccia del dispositivo | Accesso basso/blocco | Windows | |
| Condizioni del dispositivo | Richiedi blocco dispositivo | Basso/Avviso | Android | Questa impostazione garantisce che i dispositivi Android abbiano una password del dispositivo che soddisfa i requisiti minimi per la password. |
Nota
Le impostazioni di avvio condizionale di Windows sono etichettate come controlli di integrità.
Protezione dei dati avanzata per le aziende di livello 2
Il livello 2 è la configurazione della protezione dei dati consigliata come standard per i dispositivi in cui gli utenti accedono a informazioni più sensibili. Questi dispositivi sono un obiettivo naturale nelle aziende di oggi. Queste raccomandazioni non presuppongono un ampio staff di professionisti della sicurezza altamente qualificati e pertanto dovrebbero essere accessibili alla maggior parte delle organizzazioni aziendali. Questa configurazione espande la configurazione del livello 1. Limita gli scenari di trasferimento dei dati e richiede una versione minima del sistema operativo.
Importante
Le impostazioni dei criteri applicate nel livello 2 includono tutte le impostazioni dei criteri consigliate per il livello 1. Tuttavia, nel livello 2 sono elencate solo le impostazioni aggiunte o modificate per implementare più controlli e una configurazione più sofisticata rispetto al livello 1. Queste impostazioni potrebbero avere un effetto leggermente maggiore sugli utenti o sulle applicazioni. Applicano un livello di protezione dei dati che corrisponde più ai rischi che gli utenti devono affrontare con l'accesso alle informazioni sensibili sui dispositivi mobili.
Protezione dei dati
| Impostazione | Descrizione dell'impostazione | Valore | Piattaforma | Note |
|---|---|---|---|---|
| Trasferimento dati | Eseguire il backup dei dati dell'organizzazione in... | Blocca | iOS/iPadOS, Android | |
| Trasferimento dati | Inviare dati dell'organizzazione ad altre app | App gestite da criteri | iOS/iPadOS, Android | Con iOS/iPadOS, gli amministratori possono configurare questo valore in modo che sia "App gestite da criteri", "App gestite da criteri con condivisione del sistema operativo" o "App gestite da criteri con filtro Open-In/Share". Le app gestite dai criteri con condivisione del sistema operativo sono disponibili quando il dispositivo è registrato anche con Intune. Questa impostazione consente il trasferimento dei dati ad altre app gestite da criteri e il trasferimento di file ad altre app gestite da Intune. Le app gestite da criteri con filtro Apri in / Condividi filtrano le finestre di dialogo Apri in / Condividi del sistema operativo per visualizzare solo le app gestite da criteri. Per altre informazioni, vedere Impostazioni dei criteri di protezione delle app iOS. |
| Trasferimento dati | Invia dati a | Nessuna destinazione | Windows | |
| Trasferimento dati | Ricevere dati da | Nessuna fonte | Windows | |
| Trasferimento dati | Seleziona le app da esentare | Predefinito / skype; impostazioni dell'app; Calshow; itms; ITMSS; ITMS-app; ITMS-app; Servizi ITMS; | iOS/iPadOS | |
| Trasferimento dati | Salvare copie dei dati dell'organizzazione | Blocca | iOS/iPadOS, Android | |
| Trasferimento dati | Consente agli utenti di salvare copie dei servizi selezionati | OneDrive for Business, SharePoint, raccolta foto | iOS/iPadOS, Android | |
| Trasferimento dati | Trasferire dati di telecomunicazione a | Qualsiasi app dialer | iOS/iPadOS, Android | |
| Trasferimento dati | Limitare le operazioni di taglio, copia e incolla tra le app | App gestite da criteri con Incolla | iOS/iPadOS, Android | |
| Trasferimento dati | Consenti il taglio, la copia e incolla per | Nessuna destinazione o origine | Windows | |
| Trasferimento dati | Acquisizione schermo e Assistente Google | Blocca | Android | |
| Funzionalità | Limitare il trasferimento di contenuti Web con altre app | Microsoft Edge | iOS/iPadOS, Android | |
| Funzionalità | Notifiche dati dell'organizzazione | Blocca dati dell'organizzazione | iOS/iPadOS, Android | Per un elenco delle app che supportano questa impostazione, vedere Impostazioni dei criteri di protezione delle app iOS e Impostazioni dei criteri di protezione delle app Android. |
Avvio condizionale
| Impostazione | Descrizione dell'impostazione | Valore / Azione | Piattaforma | Note |
|---|---|---|---|---|
| Condizioni dell'app | Account disabilitato | N/D / Blocca accesso | iOS/iPadOS, Android, Windows | |
| Condizioni dell'app | Periodo di prova offline | 30 / Cancella dati (giorni) | iOS/iPadOS, Android, Windows | |
| Condizioni del dispositivo | Versione minima del sistema operativo |
Formato: Major.Minor.Build Esempio: 14.8 / Blocca accesso |
iOS/iPadOS | Microsoft consiglia di configurare la versione principale iOS minima in modo che corrisponda alle versioni iOS supportate per le app Microsoft. Le app Microsoft supportano un approccio N-1 in cui N è la versione principale di iOS corrente. Per i valori delle versioni secondarie e delle build, Microsoft consiglia di verificare che i dispositivi siano aggiornati con i rispettivi aggiornamenti della sicurezza. Consulta gli aggiornamenti di sicurezza Apple per le ultime raccomandazioni di Apple |
| Condizioni del dispositivo | Versione minima del sistema operativo |
Formato: Major.Minor Esempio: 9.0 / Blocca l'accesso |
Android | Microsoft consiglia di configurare la versione principale minima di Android in modo che corrisponda alle versioni di Android supportate per le app Microsoft. Gli OEM e i dispositivi che rispettano i requisiti consigliati per Android Enterprise devono supportare la versione corrente con l'aggiornamento di una sola lettera. Attualmente Android consiglia Android 9.0 e versioni successive per i knowledge worker. Vedi i requisiti consigliati di Android Enterprise per gli ultimi suggerimenti di Android |
| Condizioni del dispositivo | Versione minima del sistema operativo |
Formato: Build Esempio: 10.0.26200.6899 / Blocca accesso |
Windows | Microsoft consiglia di configurare la build minima di Windows in modo che corrisponda alle versioni di Windows supportate per le app Microsoft. Attualmente, Microsoft consiglia la build seguente:
|
| Condizioni del dispositivo | Versione minima della patch |
Formato: AAAA-MM-GG Esempio: 01 /01/2020 / Blocca accesso |
Android | I dispositivi Android possono ricevere patch di sicurezza mensili, ma il rilascio dipende dagli OEM e/o dagli operatori. Le organizzazioni devono assicurarsi che i dispositivi Android distribuiti ricevano gli aggiornamenti della sicurezza prima di implementare questa impostazione. Per le versioni più recenti delle patch, consulta i bollettini sulla sicurezza di Android . |
| Condizioni del dispositivo | Tipo di valutazione SafetyNet richiesto | Chiave supportata dall'hardware | Android | L'attestazione con supporto hardware migliora il controllo del servizio di integrità di Google Play esistente applicando un nuovo tipo di valutazione con supporto hardware . Offre un rilevamento delle radici più forte per affrontare i nuovi strumenti e tecniche di rooting che le soluzioni solo software potrebbero non identificare in modo affidabile. Come indica il nome, l'attestazione supportata dall'hardware usa un componente basato su hardware, fornito con i dispositivi installati con Android 8.1 e versioni successive. È improbabile che i dispositivi aggiornati da una versione precedente di Android ad Android 8.1 abbiano i componenti basati sull'hardware necessari per l'attestazione supportata dall'hardware. Anche se questa impostazione dovrebbe essere ampiamente supportata a partire dai dispositivi forniti con Android 8.1, Microsoft consiglia vivamente di testare i dispositivi singolarmente prima di abilitare questa impostazione di criteri su larga scala. |
| Condizioni del dispositivo | Richiedi blocco dispositivo | Accesso medio/blocco | Android | Questa impostazione garantisce che i dispositivi Android abbiano una password del dispositivo che soddisfa i requisiti minimi per la password. |
| Condizioni del dispositivo | Attestazione del dispositivo Samsung Knox | Blocca accesso | Android | Microsoft consiglia di configurare l'impostazione di attestazione del dispositivo Samsung Knox su Blocca l'accesso per assicurarsi che l'accesso all'account utente venga bloccato se il dispositivo non soddisfa la verifica dell'integrità del dispositivo basata su hardware Knox di Samsung. Questa impostazione verifica che tutte le risposte del client MAM di Intune al servizio Intune siano state inviate da un dispositivo integro. Questa impostazione si applica a tutti i dispositivi di destinazione. Per applicare questa impostazione solo ai dispositivi Samsung, è possibile usare i filtri assegnazione "App gestite". Per altre informazioni sui filtri di assegnazione, vedere Usare i filtri durante l'assegnazione di app, criteri e profili in Microsoft Intune. |
Nota
Le impostazioni di avvio condizionale di Windows sono etichettate come controlli di integrità.
Elevata protezione dei dati aziendali di livello 3
Il livello 3 è la configurazione della protezione dei dati consigliata come standard per le organizzazioni con organizzazioni di sicurezza grandi e sofisticate o per utenti e gruppi specifici che saranno presi di mira in modo univoco dagli avversari. Tali organizzazioni sono in genere prese di mira da avversari sofisticati e ben finanziati e, come tali, meritano i vincoli e i controlli aggiuntivi descritti. Questa configurazione espande la configurazione nel livello 2 limitando scenari di trasferimento dati aggiuntivi, aumentando la complessità della configurazione del PIN e aggiungendo il rilevamento delle minacce per dispositivi mobili.
Importante
Le impostazioni dei criteri applicate nel livello 3 includono tutte le impostazioni dei criteri consigliate per il livello 2, ma elencano solo quelle di seguito che sono state aggiunte o modificate per implementare più controlli e una configurazione più sofisticata rispetto al livello 2. Queste impostazioni dei criteri possono avere un impatto potenzialmente significativo sugli utenti o sulle applicazioni, applicando un livello di sicurezza commisurato ai rischi affrontati dalle organizzazioni prese di mira.
Protezione dei dati
| Impostazione | Descrizione dell'impostazione | Valore | Piattaforma | Note |
|---|---|---|---|---|
| Trasferimento dati | Trasferire dati di telecomunicazione a | Qualsiasi app dialer gestita dai criteri | Android | Gli amministratori possono inoltre configurare questa impostazione per utilizzare un'app dialer che non supporta i criteri di protezione delle app selezionando Un'app dialer specifica e fornendo i valori Dialer App Package ID e Dialer App Name . |
| Trasferimento dati | Trasferire dati di telecomunicazione a | Un'app dialer specifica | iOS/iPadOS | |
| Trasferimento dati | Schema URL app dialer | replace_with_dialer_app_url_scheme | iOS/iPadOS | In iOS/iPadOS, questo valore deve essere sostituito con lo schema URL per l'app dialer personalizzata in uso. Se lo schema URL non è noto, contatta lo sviluppatore dell'app per altre informazioni. Per ulteriori informazioni sugli schemi URL, vedere Definizione di uno schema URL personalizzato per l'app. |
| Trasferimento dei dati | Ricevere dati da altre app | App gestite da criteri | iOS/iPadOS, Android | |
| Trasferimento dei dati | Aprire dati in documenti dell'organizzazione | Blocca | iOS/iPadOS, Android | |
| Trasferimento dei dati | Consente agli utenti di aprire i dati da servizi selezionati | OneDrive for Business, SharePoint, Fotocamera, Raccolta foto | iOS/iPadOS, Android | Per informazioni correlate, vedere Impostazioni dei criteri di protezione delle app Android e Impostazioni dei criteri di protezione delle app iOS. |
| Trasferimento dei dati | Tastiere di terze parti | Blocca | iOS/iPadOS | In iOS/iPadOS tutte le tastiere di terze parti non funzionano all'interno dell'app. |
| Trasferimento dei dati | Tastiere approvate | Richiedi | Android | |
| Trasferimento dei dati | Selezionare le tastiere da approvare | Aggiungere/rimuovere tastiere | Android | Con Android, le tastiere devono essere selezionate per poter essere usate in base ai dispositivi Android distribuiti. |
| Funzionalità | Stampare dati dell'organizzazione | Blocca | iOS/iPadOS, Android, Windows |
Requisiti di accesso
| Impostazione | Valore | Piattaforma |
|---|---|---|
| PIN semplice | Blocca | iOS/iPadOS, Android |
| Selezionare Lunghezza PIN minima | 6 | iOS/iPadOS, Android |
| Reimpostazione del PIN dopo il numero di giorni | Sì | iOS/iPadOS, Android |
| Numero di giorni | 365 | iOS/iPadOS, Android |
| Biometria di classe 3 (Android 9.0+) | Richiedi | Android |
| Eseguire l'override dei dati biometrici con PIN dopo gli aggiornamenti biometrici | Richiedi | Android |
Avvio condizionale
| Impostazione | Descrizione dell'impostazione | Valore / Azione | Piattaforma | Note |
|---|---|---|---|---|
| Condizioni del dispositivo | Richiedi blocco dispositivo | Accesso alto/blocco | Android | Questa impostazione garantisce che i dispositivi Android abbiano una password del dispositivo che soddisfa i requisiti minimi per la password. |
| Condizioni del dispositivo | Livello massimo consentito di minaccia del dispositivo | Accesso protetto / bloccato | Windows | |
| Condizioni del dispositivo | Dispositivi con jailbreak/root | N/D / Cancella dati | iOS/iPadOS, Android | |
| Condizioni del dispositivo | Livello di minaccia massimo consentito | Accesso protetto / bloccato | iOS/iPadOS, Android | I dispositivi non registrati possono essere ispezionati alla ricerca di minacce usando Mobile Threat Defense. Per altre informazioni, vedere Mobile Threat Defense per i dispositivi non registrati. Se il dispositivo è registrato, questa impostazione può essere ignorata a favore della distribuzione di Mobile Threat Defense per i dispositivi registrati. Per altre informazioni, vedere Mobile Threat Defense per i dispositivi registrati. |
| Condizioni del dispositivo | Versione massima del sistema operativo |
Formato: Major.Minor Esempio: 11.0 / Blocca l'accesso |
Android | Microsoft consiglia di configurare la versione principale massima di Android per assicurarsi che non vengano usate versioni beta o non supportate del sistema operativo. Vedi i requisiti consigliati di Android Enterprise per gli ultimi suggerimenti di Android |
| Condizioni del dispositivo | Versione massima del sistema operativo |
Formato: Major.Minor.Build Esempio: 15.0 / Blocca l'accesso |
iOS/iPadOS | Microsoft consiglia di configurare la versione principale massima di iOS/iPadOS per assicurarsi che non vengano usate versioni beta o non supportate del sistema operativo. Consulta gli aggiornamenti di sicurezza Apple per le ultime raccomandazioni di Apple |
| Condizioni del dispositivo | Versione massima del sistema operativo |
Formato: Major.Minor Esempio: 22631. / Blocca l'accesso |
Windows | Microsoft consiglia di configurare la versione principale massima di Windows per assicurarsi che non vengano usate versioni beta o non supportate del sistema operativo. |
| Condizioni del dispositivo | Attestazione del dispositivo Samsung Knox | Cancella i dati | Android | Microsoft consiglia di configurare l'impostazione di attestazione del dispositivo Samsung Knox su Cancella dati per assicurarsi che i dati dell'organizzazione vengano rimossi se il dispositivo non soddisfa la verifica dell'integrità del dispositivo basata su hardware Knox di Samsung. Questa impostazione verifica che tutte le risposte del client MAM di Intune al servizio Intune siano state inviate da un dispositivo integro. Questa impostazione verrà applicata a tutti i dispositivi di destinazione. Per applicare questa impostazione solo ai dispositivi Samsung, è possibile usare i filtri assegnazione "App gestite". Per altre informazioni sui filtri di assegnazione, vedere Usare i filtri durante l'assegnazione di app, criteri e profili in Microsoft Intune. |
Passaggi successivi
Gli amministratori possono incorporare i livelli di configurazione precedenti all'interno della metodologia di distribuzione dell'anello per l'uso in testing e produzione importando i modelli JSON di esempio di Intune App Protection Policy Configuration Framework con gli script PowerShell di Intune.