Impostazioni dei criteri di protezione delle app Android in Microsoft Intune

Questo articolo descrive le impostazioni dei criteri di protezione delle app per i dispositivi Android. Le impostazioni dei criteri descritte possono essere configurate per un criterio di protezione delle app nel riquadro Impostazioni nel portale. Esistono tre categorie di impostazioni dei criteri: impostazioni di protezione dei dati, requisiti di accesso e avvio condizionale. In questo articolo, il termine app gestite dai criteri si riferisce alle app configurate con criteri di protezione delle app.

Importante

Il Portale aziendale Intune è necessario nel dispositivo per ricevere i criteri di protezione delle app per i dispositivi Android.

Protezione dei dati

Trasferimento dati

Impostazione Come si usa Valore predefinito
Eseguire il backup dei dati dell'organizzazione sui servizi di backup Android Selezionare Blocca per impedire a questa app di eseguire il backup dei dati aziendali o dell'istituto di istruzione nel servizio di backup Android.

Selezionare Consenti per consentire all'app di eseguire il backup dei dati aziendali o dell'istituto di istruzione.
Consenti
Inviare dati dell'organizzazione ad altre app Specificare quali app possono ricevere dati da questa app:
  • App gestite dai criteri: consente il trasferimento solo ad altre app gestite dai criteri.
  • Tutte le app: consenti il trasferimento a qualsiasi app.
  • Nessuno: non consentire il trasferimento dei dati ad alcuna app, incluse altre app gestite da criteri.

Esistono alcune app e servizi esenti a cui Intune può consentire il trasferimento dei dati per impostazione predefinita. Inoltre, è possibile creare esenzioni personalizzate se è necessario consentire il trasferimento dei dati a un'app che non supporta Intune APP. Per altre informazioni, vedere Esenzioni dal trasferimento dei dati.

Questo criterio può essere applicato anche ai collegamenti alle app Android.

Nota

Intune non supporta attualmente la funzionalità Android Instant Apps. Intune blocca qualsiasi connessione dati da o verso l'app. Per ulteriori informazioni, consulta App istantanee Android nella documentazione per sviluppatori Android.

Se l'opzione Invia dati organizzazione ad altre app è configurata su Tutte le app, i dati di testo possono comunque essere trasferiti negli Appunti tramite la condivisione del sistema operativo.

Tutte le app
    Seleziona le app da esentare
Questa opzione è disponibile quando si selezionano App gestite da criteri per l'opzione precedente.
    Salvare copie dei dati dell'organizzazione
Scegliere Blocca per disabilitare l'uso dell'opzione Salva con nome nell'app. Scegliere Consenti se si vuole consentire l'uso di Salva con nome. Se impostato su Blocca, è possibile configurare l'impostazione Consenti all'utente di salvare copie nei servizi selezionati.

Nota:
  • Questa impostazione è supportata in Microsoft Excel, OneNote, PowerPoint, Word e Microsoft Edge. Potrebbe essere supportato anche da app non Microsoft e LOB.
  • Questa impostazione è configurabile solo quando l'impostazione Invia dati dell'organizzazione ad altre app è impostata su App gestite da criteri.
  • Questa impostazione è "Consenti" quando l'impostazione Invia dati organizzazione ad altre app è impostata su Tutte le app.
  • Questa impostazione è "Blocca" senza posizioni di servizio consentite quando l'impostazione Invia dati dell'organizzazione ad altre app è impostata su Nessuno.
  • Questa impostazione salva i file come crittografati se Crittografa i dati dell'organizzazione è impostato su Richiedi.
Consenti
      Consente all'utente di salvare copie nei servizi selezionati
Gli utenti possono salvare nei servizi selezionati (OneDrive, SharePoint, Raccolta foto, Box, iManage, Egnyte e Archiviazione locale). Tutti gli altri servizi sono bloccati. 0 selezionato
    Trasferire dati di telecomunicazioni a
In genere, quando un utente seleziona un numero di telefono con collegamento ipertestuale in un'app, si apre un'app dialer con il numero di telefono prepopolato e pronto per la chiamata. Per questa impostazione, scegliere come gestire questo tipo di trasferimento di contenuto quando viene avviato da un'app gestita da criteri:
  • Nessuno, non trasferire questi dati tra le app: Non trasferire i dati delle comunicazioni quando viene rilevato un numero di telefono.
  • Un'app dialer specifica: consente a un'app dialer specifica di avviare il contatto quando viene rilevato un numero di telefono.
  • Qualsiasi app dialer gestita da criteri: consente a qualsiasi app dialer gestita da criteri di avviare un contatto quando viene rilevato un numero di telefono.
  • Qualsiasi app dialer: consenti l'uso di qualsiasi app dialer per avviare il contatto quando viene rilevato un numero di telefono.
Qualsiasi app dialer
      ID pacchetto dell'app Dialer
Quando è stata selezionata un'app dialer specifica, è necessario fornire l'ID pacchetto dell'app. Blank
      Nome dell'app dialer
Quando è stata selezionata un'app dialer specifica, è necessario fornire il nome dell'app dialer. Blank
    Trasferisci dati di messaggistica a
Quando un utente seleziona un numero di telefono con collegamento ipertestuale per un'app di messaggistica in un'app, si apre un'app di messaggistica con il numero di telefono prepopolato e pronto per l'invio di un messaggio. Per questa impostazione, scegliere come gestire questo tipo di trasferimento di contenuto quando viene avviato da un'app gestita da criteri:
  • Nessuno, non trasferire questi dati tra le app: Non trasferire i dati delle comunicazioni quando viene rilevato un numero di telefono.
  • Un'app di messaggistica specifica: consenti l'uso di un'app di messaggistica specifica per avviare un contatto quando viene rilevato un numero di telefono.
  • Qualsiasi app di messaggistica gestita da criteri: consenti l'uso di qualsiasi app di messaggistica gestita da criteri per avviare un contatto quando viene rilevato un numero di telefono.
  • Qualsiasi app di messaggistica: consenti l'uso di qualsiasi app di messaggistica per avviare un contatto quando viene rilevato un numero di telefono.
Qualsiasi app di messaggistica
      ID pacchetto dell'app di messaggistica
Quando è stata selezionata un'app di messaggistica specifica, è necessario specificare l'ID pacchetto dell'app. Blank
      Nome dell'app di messaggistica
Quando è stata selezionata un'app di messaggistica specifica, è necessario specificare il nome dell'app di messaggistica. Blank
Ricevere dati da altre app Specificare quali app possono trasferire i dati a questa app:
  • App gestite dai criteri: consente il trasferimento solo da altre app gestite dai criteri.
  • Tutte le app: consenti il trasferimento dei dati da qualsiasi app.
  • Nessuno: non consentire il trasferimento dei dati da qualsiasi app, incluse altre app gestite da criteri.

Esistono alcune app e servizi esenti da cui Intune può consentire il trasferimento dei dati. Per un elenco completo delle app e dei servizi, vedi Esenzioni dal trasferimento dei dati .

Tutte le app
    Aprire dati in documenti dell'organizzazione
Seleziona Blocca per disabilitare l'uso dell'opzione Apri o di altre opzioni per condividere i dati tra gli account in questa app. Selezionare Consenti se si vuole consentire l'uso di Apri.

Se impostato su Blocca , è possibile configurare Consenti all'utente di aprire i dati dai servizi selezionati per specificare quali servizi sono consentiti per i percorsi dei dati dell'organizzazione.

Nota:
  • Questa impostazione è configurabile solo quando l'impostazione Ricevi dati da altre app è impostata su App gestite da criteri.
  • Questa impostazione è "Consenti" quando l'impostazione Ricevi dati da altre app è impostata su Tutte le app.
  • Questa impostazione è "Blocca" senza posizioni di servizio consentite quando l'impostazione Ricevi dati da altre app è impostata su Nessuno.
  • Questa impostazione è supportata dalle app seguenti:
    • OneDrive 6.14.1 o versione successiva.
    • Outlook per Android 4.2039.2 o versione successiva.
    • Teams per Android 1416/1.0.0.2021173701 o versione successiva.


Consenti
      Consente agli utenti di aprire i dati da servizi selezionati
Selezionare i servizi di archiviazione dell'applicazione da cui gli utenti possono aprire i dati. Tutti gli altri servizi sono bloccati. Se non si seleziona alcun servizio, gli utenti non possono aprire i dati.

Servizi supportati:
  • OneDrive
  • SharePoint Online
  • Fotocamera
  • Raccolta foto
Nota: La fotocamera non include l'accesso a Foto o Raccolta foto. Quando si seleziona Raccolta foto (include lo strumento di selezione foto di Android) nell'impostazione Consenti agli utenti di aprire i dati dai servizi selezionati all'interno di Intune, è possibile consentire agli account gestiti di consentire immagini/video in arrivo dall'archivio locale del dispositivo alle app gestite.
Tutti selezionati
Limita le operazioni di taglio, copia e incolla tra altre app Specificare quando le azioni taglia, copia e incolla possono essere usate con questa app. Scegliere una delle opzioni seguenti:
  • Bloccato: non consentire azioni di taglio, copia e incolla tra questa app e le altre app.
  • App gestite da criteri: consente azioni di taglio, copia e incolla tra questa app e altre app gestite da criteri.
  • Criterio gestito con Incolla: consenti il taglio o la copia tra questa app e altre app gestite da criteri. Consenti di incollare i dati di qualsiasi app in questa app.
  • Qualsiasi app: nessuna restrizione per tagliare, copiare e incollare da e verso questa app.
Nota:
  • Quando si usavano tastiere non Microsoft, gli utenti potevano visualizzare il messaggio "I dati dell'organizzazione non possono essere incollati qui" nell'anteprima degli Appunti della tastiera durante le azioni di copia. Questo problema si verifica se l'app tastiera non è integrata con Intune e quindi non può decrittografare il testo codificato degli Appunti. Gli utenti possono comunque copiare e incollare i dati come previsto usando l'azione Incolla testo all'interno delle app gestite, se consentito dall'organizzazione.
  • Alcune tastiere non Microsoft offrono funzionalità proprie per gli appunti o suggerimenti di testo che possono inserire testo direttamente in un'app. In questo caso, l'app riceve il testo come input utente standard e le restrizioni di incollamento non si applicano a questi inserimenti avviati dalla tastiera.
Qualsiasi app
    Riduci e copia il limite di caratteri per qualsiasi app
Specifica il numero di caratteri che possono essere tagliati o copiati dai dati e dagli account dell'organizzazione. In questo modo è possibile condividere il numero di caratteri specificato in qualsiasi app, incluse le app non gestite, quando altrimenti verrebbe bloccata dall'impostazione "Limita le operazioni di taglio, copia e incolla con altre app".

Valore predefinito = 0

Nota: richiede il Portale aziendale Intune versione 5.0.4364.0 o successive.

0
Acquisizione schermo e Assistente Google Seleziona Blocca per bloccare l'acquisizione dello schermo, Blocca cerchio per cercare e Assistente Google per accedere ai dati dell'organizzazione nel dispositivo quando usi questa app. Se si sceglie Blocca , l'immagine di anteprima del selettore di app viene sfocata anche quando si usa questa app con un account aziendale o dell'istituto di istruzione.

Nota: Assistente Google potrebbe essere accessibile agli utenti per gli scenari che non accedono ai dati dell'organizzazione.

Consenti
Tastiere approvate Selezionare Richiedi e quindi specificare un elenco di tastiere approvate per questo criterio.

Gli utenti che non usano una tastiera approvata ricevono una richiesta di download e installazione di una tastiera approvata prima di poter usare l'app protetta. Questa impostazione richiede che l'app disponga di Intune SDK per Android versione 6.2.0 o successiva.

Non richiesto
    Selezionare le tastiere da approvare
Questa opzione è disponibile quando si seleziona Richiedi per l'opzione precedente. Scegliere Seleziona per gestire l'elenco di tastiere e metodi di input che possono essere usati con le app protette da questo criterio. È possibile aggiungere altre tastiere all'elenco e rimuovere una qualsiasi delle opzioni predefinite. È necessario disporre di almeno una tastiera approvata per salvare l'impostazione. Nel corso del tempo, Microsoft potrebbe aggiungere altre tastiere all'elenco per i nuovi criteri di protezione delle app, che richiedono agli amministratori di rivedere e aggiornare i criteri esistenti in base alle esigenze.

Per aggiungere una tastiera, specificare:

  • Nome: nome descrittivo che identifica la tastiera ed è visibile all'utente.
  • ID pacchetto: l'ID pacchetto dell'app in Google Play Store. Ad esempio, se l'URL dell'app nel Play Store è https://play.google.com/store/details?id=com.contosokeyboard.android.prod, l'ID pacchetto è com.contosokeyboard.android.prod. Questo ID pacchetto viene presentato all'utente come un semplice collegamento per scaricare la tastiera da Google Play.

Nota: Un utente a cui sono assegnati più criteri di protezione delle app è autorizzato a usare solo le tastiere approvate comuni a tutti i criteri.

Crittografia

Impostazione Come si usa Valore predefinito
Crittografare i dati dell'organizzazione Scegliere Richiedi per abilitare la crittografia dei dati aziendali o dell'istituto di istruzione in questa app. Intune utilizza uno schema di crittografia AES wolfSSL a 256 bit insieme al sistema Android Keystore per crittografare in modo sicuro i dati delle app. I dati vengono crittografati in modo sincrono durante le attività di I/O dei file. Il contenuto nell'archiviazione del dispositivo è sempre crittografato e può essere aperto solo dalle app che supportano i criteri di protezione delle app di Intune e a cui sono stati assegnati dei criteri. I nuovi file crittografano con chiavi a 256 bit. I file crittografati a 128 bit esistenti vengono sottoposti a un tentativo di migrazione a chiavi a 256 bit, ma il processo non è garantito. Files crittografato con chiavi a 128 bit rimangono leggibili.

Il metodo di crittografia è convalidato FIPS 140-2; per ulteriori informazioni, vedere wolfCrypt FIPS 140-2 e FIPS 140-3.
Richiedi
    Crittografare i dati dell'organizzazione nei dispositivi registrati
Selezionare Richiedi per applicare la crittografia dei dati dell'organizzazione con la crittografia a livello di app di Intune in tutti i dispositivi. Selezionare Non necessario per non applicare la crittografia dei dati dell'organizzazione con Intune crittografia a livello di app nei dispositivi registrati. Richiedi

Funzionalità

Impostazione Come si usa Valore predefinito
Sincronizzare i dati delle app gestite dai criteri con app o componenti aggiuntivi nativi Scegliere Blocca per impedire alle app gestite con criteri di salvare i dati nelle app native del dispositivo (Contatti, Calendar e widget) e per impedire l'uso di componenti aggiuntivi all'interno delle app gestite da criteri. Se non è supportato dall'applicazione, è consentito il salvataggio dei dati in app native e l'uso di componenti aggiuntivi.

Se si sceglie Consenti, l'app gestita dai criteri può salvare i dati nelle app native o usare componenti aggiuntivi, se tali funzionalità sono supportate e abilitate all'interno dell'app gestita dai criteri.

Le applicazioni potrebbero fornire controlli aggiuntivi per personalizzare il comportamento di sincronizzazione dei dati con specifiche app native o non rispettare questo controllo.

Nota: quando si esegue una cancellazione selettiva per rimuovere i dati aziendali o dell'istituto di istruzione dall'app, i dati sincronizzati direttamente dall'app gestita tramite criteri all'app nativa vengono rimossi. I dati sincronizzati dall'app nativa a un'altra origine esterna non verranno cancellati.

Nota: questa funzionalità è supportata dalle app seguenti:
Consenti
Stampa dei dati dell'organizzazione Scegliere Blocca per impedire all'app di stampare dati aziendali o dell'istituto di istruzione. Se si lascia questa impostazione su Consenti, il valore predefinito, gli utenti possono esportare e stampare tutti i dati dell'organizzazione. Consenti
Limitare il trasferimento di contenuti Web con altre app Specifica la modalità di apertura del contenuto Web (collegamenti http/https) dalle applicazioni gestite dai criteri. Scegliere una delle opzioni seguenti:
  • Qualsiasi app: consenti i collegamenti Web in qualsiasi app.
  • Microsoft Edge: consenti l'apertura del contenuto Web solo in Microsoft Edge. Questo browser è un browser gestito da criteri.
  • Browser non gestito: consenti l'apertura del contenuto Web solo nel browser non gestito definito dall'impostazione del protocollo del browser non gestito . Il contenuto Web non è gestito nel browser di destinazione.
    Nota: richiede il Portale aziendale Intune versione 5.0.4415.0 o successive.

  • I collegamenti delle app Android sono gestiti dall'impostazione del criterio Consenti all'app di trasferire i dati ad altre app .

    Registrazione dei dispositivi Intune
    Se usi Intune per gestire i tuoi dispositivi, vedi Gestire l'accesso a Internet usando i criteri del browser gestito con Microsoft Intune.

    Microsoft Edge gestito dai criteri
    Il browser Microsoft Edge per dispositivi mobili (iOS/iPadOS e Android) supporta i criteri di protezione delle app di Intune. Gli utenti che accedono con i propri account aziendali di Microsoft Entra nell'applicazione browser Microsoft Edge sono protetti da Intune. Il browser Microsoft Edge integra APP SDK e supporta tutti i relativi criteri di protezione dei dati, ad eccezione della prevenzione:

    • Salva con nome: il browser Microsoft Edge non consente a un utente di aggiungere connessioni in-app dirette ai provider di archiviazione cloud (ad esempio OneDrive).
    • Sincronizzazione dei contatti: Il browser Microsoft Edge non salva negli elenchi di contatti nativi.
    Nota:l'SDK dell'APP non è in grado di determinare se un'app di destinazione è un browser. Nei dispositivi Android sono consentite altre app del browser gestito che supportano la finalità http/https.
Non configurata
    ID browser non gestito
Immettere l'ID applicazione per un singolo browser. Il contenuto Web (collegamenti http/HTTPS) delle applicazioni gestite dai criteri si apre nel browser specificato. Il contenuto Web non è gestito nel browser di destinazione. Blank
    Nome del browser non gestito
Immettere il nome dell'applicazione per il browser associato all'ID browser non gestito. Il nome viene visualizzato dagli utenti se il browser specificato non è installato. Blank
Notifiche dati dell'organizzazione Specificare la quantità di dati dell'organizzazione condivisi tramite le notifiche del sistema operativo per gli account dell'organizzazione. Questa impostazione di criteri influisce sul dispositivo locale e su tutti i dispositivi connessi, ad esempio dispositivi indossabili e altoparlanti intelligenti. Le app potrebbero fornire controlli aggiuntivi per personalizzare il comportamento delle notifiche o potrebbero scegliere di non rispettare tutti i valori. Selezionare una delle opzioni seguenti:
  • Blocca: non condividere le notifiche.
    • Se non è supportato dall'applicazione, le notifiche sono consentite.
  • Blocca i dati dell'organizzazione: non condividere i dati dell'organizzazione nelle notifiche. Ad esempio, "Hai nuovi messaggi"; "Hai una riunione."
    • Se non è supportato dall'applicazione, le notifiche vengono bloccate.
  • Consenti: condivide i dati dell'organizzazione nelle notifiche

Nota: questa impostazione richiede il supporto dell'app:

  • Outlook per Android 4.0.95 o versione successiva
  • Teams per Android 1416/1.0.0.2020092202 o versione successiva.
Consenti

Esenzioni dal trasferimento di dati

Esistono alcune app e servizi di piattaforma esenti che Intune criteri di protezione delle app consentono il trasferimento dei dati da e verso. Ad esempio, tutte le app Android gestite da Intune devono essere in grado di trasferire dati da e verso la sintesi vocale di Google, in modo che il testo dallo schermo del dispositivo mobile possa essere letto ad alta voce. Questo elenco è soggetto a modifiche e riflette i servizi e le app considerati utili per la produttività sicura.

Esenzioni totali

Queste app e servizi sono completamente autorizzati per il trasferimento dei dati da e verso le app gestite da Intune.

Nome app/servizio Descrizione
com.android.phone App nativa del telefono
com.android.vending Google Play Store
com.google.android.webview WebView, necessario per molte app, tra cui Outlook.
com.android.webview WebView, necessario per molte app, tra cui Outlook.
com.google.android.tts Sintesi vocale Google
com.android.providers.settings Impostazioni di sistema Android
com.android.settings Impostazioni di sistema Android
com.azure.authenticator App di Azure Authenticator, necessaria per la corretta autenticazione in molti scenari.
com.microsoft.windowsintune.companyportal Portale aziendale di Intune
com.android.providers.contacts App Contatti nativi
com.samsung.android.providers.contacts Provider di contatti Samsung. Consentito per i dispositivi Samsung.
com.android.providers.blockednumber Provider di numeri di blocco Android. Consentito per i dispositivi Android.

Esenzioni condizionali

Il trasferimento dei dati da e verso app gestite da Intune è consentito solo in determinate condizioni.

Nome app/servizio Descrizione Condizione di esenzione
com.android.chrome Browser Google Chrome Chrome viene utilizzato per alcuni componenti WebView in Android 7.0+ e non è mai nascosto alla vista. Il flusso di dati da e verso l'app, tuttavia, è sempre limitato.
com.skype.raider Skype L'app Skype è consentita solo per determinate azioni che comportano una telefonata.
com.android.providers.media Provider di contenuti multimediali Android Il provider di contenuto multimediale è autorizzato solo per l'azione di selezione della suoneria.
com.google.android.gms; com.google.android.gsf Pacchetti di Google Play Services Questi pacchetti sono consentiti per le azioni di Google Cloud Messaging, come le notifiche push.
com.google.android.apps.maps Google Maps Gli indirizzi sono consentiti per la navigazione.
com.android.documentsui Selezione documenti Android Consentito quando si apre o si crea un file.
com.google.android.documentsui Selezione documenti Android (Android 10+) Consentito quando si apre o si crea un file.

Per altre informazioni, vedere Eccezioni dei criteri di trasferimento dei dati per le app.

Requisiti di accesso

Impostazione Come si usa
PIN per l'accesso Seleziona Richiedi per richiedere un PIN per usare questa app. All'utente viene richiesto di impostare questo PIN la prima volta che esegue l'app in un contesto aziendale o dell'istituto di istruzione.

Valore predefinito = Richiedi

È possibile configurare la potenza del PIN usando le impostazioni disponibili nella sezione PIN per l'accesso.

Nota: Gli utenti finali a cui è consentito accedere all'app possono reimpostare il PIN dell'app. Questa impostazione potrebbe non essere visibile in alcuni casi nei dispositivi Android. I dispositivi Android hanno un limite massimo di quattro scelte rapide da tastiera disponibili. Quando viene raggiunto il valore massimo, l'utente finale deve rimuovere eventuali collegamenti personalizzati (o accedere al collegamento da una visualizzazione diversa dell'app gestita) per visualizzare il collegamento al PIN dell'app di ripristino. In alternativa, l'utente finale potrebbe aggiungere il collegamento alla propria home page.

    Tipo di PIN
Imposta un requisito per PIN di tipo numerico o passcode prima di accedere a un'app a cui sono applicati criteri di protezione delle app. I requisiti numerici riguardano solo i numeri, mentre un passcode può essere definito con almeno 1 lettera alfabetica o almeno 1 carattere speciale.

Valore predefinito = numerico

Nota: I caratteri speciali consentiti includono i caratteri speciali e i simboli sulla tastiera Android in lingua inglese.
    PIN semplice
Seleziona Consenti per consentire agli utenti di usare sequenze PIN semplici come 1234, 1111, abcd o aaaa. Seleziona Blocca per impedire l'uso di sequenze semplici. Le sequenze semplici vengono controllate in finestre scorrevoli a tre caratteri. Se il blocco è configurato, 1235 o 1112 non verrà accettato come PIN impostato dall'utente finale, ma 1122 sarà consentito.

Valore predefinito = Consenti

Nota: Se il PIN di tipo passcode è configurato e il PIN semplice è impostato su Consenti, l'utente deve avere almeno una lettera o almeno un carattere speciale nel PIN. Se il PIN di tipo passcode è configurato e il PIN semplice è impostato su Blocca, l'utente deve avere almeno un numero e una lettera e almeno un carattere speciale nel PIN.
    Seleziona la lunghezza minima del PIN
Specificare il numero minimo di cifre in una sequenza PIN.

Valore predefinito = 4
    Dati biometrici al posto del PIN per l'accesso
Selezionare Consenti per consentire all'utente di usare la biometria per l'autenticazione nei dispositivi Android. Se consentito, la biometria viene utilizzata per accedere all'app su dispositivi Android 10 o versioni successive.
    Eseguire l'override della biometria con PIN dopo il timeout
Per usare questa impostazione, seleziona Richiedi e quindi configura un timeout di inattività.

Valore predefinito = Richiedi
      Timeout (minuti di inattività)
Specifica un tempo in minuti dopo il quale un passcode o un PIN numerico (come configurato) sostituisce l'uso di una biometria. Questo valore di timeout deve essere maggiore del valore specificato in "Ricontrollare i requisiti di accesso dopo (minuti di inattività)".

Valore predefinito = 30
    Biometria di classe 3 (Android 9.0+)
Selezionare Richiedi per richiedere all'utente di accedere con la biometria di classe 3. Per ulteriori informazioni sulla biometria di classe 3, vedere Biometria nella documentazione di Google.
    Eseguire l'override della biometria con PIN dopo gli aggiornamenti biometrici
Selezionare Richiedi per ignorare l'uso della biometria con PIN quando viene rilevata una modifica nella biometria.

NOTA:
Questa impostazione è effettiva solo dopo l'uso di dati biometrici per accedere all'app. A seconda del produttore del dispositivo Android, le operazioni di crittografia potrebbero non supportare tutte le forme di biometria. Attualmente, le operazioni di crittografia sono supportate per qualsiasi dati biometrico (ad esempio impronta digitale, iride o volto) nel dispositivo che soddisfa o supera i requisiti per la biometria di Classe 3, come definito nella documentazione di Android. Vedere la BIOMETRIC_STRONG costante dell'interfaccia BiometricManager.Authenticators e il authenticate metodo della classe BiometricPrompt . Potrebbe essere necessario contattare il produttore del dispositivo per comprendere le limitazioni specifiche del dispositivo.

    Reimpostazione del PIN dopo il numero di giorni
Selezionare per richiedere agli utenti di modificare il PIN dell'app dopo un periodo di tempo specificato, in giorni.

Se impostato su , è possibile configurare il numero di giorni prima che sia necessaria la reimpostazione del PIN.

Valore predefinito = No
      Numero di giorni
Configurare il numero di giorni prima che sia necessaria la reimpostazione del PIN.

Valore predefinito = 90
    Selezionare il numero di valori PIN precedenti da mantenere
Questa impostazione specifica il numero di PIN precedenti gestiti da Intune. Eventuali nuovi PIN devono essere diversi da quelli gestiti da Intune.

Valore predefinito = 0
    PIN dell'app quando è impostato il PIN del dispositivo
Selezionare Non necessario per disabilitare il PIN dell'app quando viene rilevato un blocco del dispositivo in un dispositivo registrato con il Portale aziendale configurato.

Valore predefinito = Richiedi.
Credenziali dell'account aziendale o dell'istituto di istruzione per l'accesso Scegliere Richiedi per richiedere all'utente di accedere con il proprio account aziendale o dell'istituto di istruzione invece di immettere un PIN per l'accesso all'app. Quando questa impostazione è Richiedi e sono attivate le richieste con PIN o dati biometrici, vengono visualizzate sia le credenziali aziendali che il PIN o le richieste biometriche.

Valore predefinito = Non necessario
Ricontrollare i requisiti di accesso dopo (minuti di inattività) Configura l'impostazione seguente:
  • Timeout: questa impostazione rappresenta il numero di minuti prima che i requisiti di accesso (definiti in precedenza nel criterio) vengano ricontrollati. Ad esempio, un amministratore attiva il PIN e blocca i dispositivi rooted nel criterio, un utente apre un'app gestita da Intune, deve immettere un PIN e deve usare l'app in un dispositivo non rooted. Quando si usa questa impostazione, l'utente non dovrà immettere un PIN o sottoporsi a un altro controllo di rilevamento radice in qualsiasi app gestita da Intune per un tempo pari al valore configurato.

    Questo formato di impostazione dei criteri supporta un numero intero positivo.

    Valore predefinito = 30 minuti

    Nota: In Android il PIN è condiviso con tutte le app gestite da Intune. Il timer PIN viene reimpostato quando l'app lascia il primo piano nel dispositivo. L'utente non dovrà immettere un PIN in alcuna app gestita da Intune che condivide il proprio PIN durante il timeout definito in questa impostazione.

Nota

Per altre informazioni sul funzionamento di più impostazioni di protezione delle app di Intune configurate nella sezione Accesso allo stesso set di app e utenti in Android, vedere Domande frequenti su Intune MAM e Cancellare selettivamente i dati usando le azioni di accesso ai criteri di protezione delle app in Intune.

Avvio condizionale

Configurare le impostazioni di avvio condizionale per impostare i requisiti di sicurezza dell'accesso per i criteri di protezione delle app.

Per impostazione predefinita, vengono fornite diverse impostazioni con valori e azioni preconfigurati. Puoi eliminare alcune impostazioni, come la versione minima del sistema operativo. È anche possibile selezionare altre impostazioni dal menu a discesa Seleziona una .

Condizioni dell'app

Impostazione Come si usa
Numero massimo di tentativi PIN Specifica il numero di tentativi che l'utente deve eseguire per immettere correttamente il PIN prima che venga eseguita l'azione configurata. Se l'utente non riesce a immettere correttamente il PIN dopo il numero massimo di tentativi di PIN, deve reimpostare il PIN dopo aver eseguito correttamente l'accesso al proprio account e aver completato un test di autenticazione a più fattori (MFA), se necessario. Questo formato di impostazione dei criteri supporta un numero intero positivo.

Le azioni includono:

  • Reimposta PIN : l'utente deve reimpostare il PIN.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.
Valore predefinito = 5
Periodo di prova offline Il numero di minuti durante i quali le app gestite possono essere eseguite offline. Specifica l'ora (in minuti) prima che i requisiti di accesso per l'app vengano ricontrollati.

Le azioni includono:

  • Accesso blocco (minuti): il numero di minuti durante i quali le app gestite possono essere eseguite offline. Specifica l'ora (in minuti) prima che i requisiti di accesso per l'app vengano ricontrollati. Al termine di questo periodo, l'app richiede l'autenticazione utente a Microsoft Entra ID in modo che l'app possa continuare a funzionare.

    Questo formato di impostazione dei criteri supporta un numero intero positivo.

    Valore predefinito = 1440 minuti (24 ore)

    Nota: La configurazione del timer del periodo di tolleranza offline per bloccare l'accesso a un valore inferiore al valore predefinito potrebbe causare interruzioni utente più frequenti durante l'aggiornamento del criterio. La scelta di un valore inferiore a 30 minuti non è consigliata perché potrebbe causare interruzioni da parte dell'utente a ogni avvio o ripresa dell'applicazione.
  • Cancellazione dei dati (giorni): dopo questo numero di giorni (definiti dall'amministratore) di esecuzione offline, l'app richiede all'utente di connettersi alla rete ed eseguire di nuovo l'autenticazione. Se l'utente riesce a eseguire l'autenticazione, può continuare ad accedere ai propri dati e l'intervallo offline viene reimpostato. Se l'utente non riesce ad eseguire l'autenticazione, l'app esegue una cancellazione selettiva dell'account e dei dati dell'utente. Per altre informazioni, vedere Come cancellare solo i dati aziendali dalle app gestite da Intune. Questo formato di impostazione dei criteri supporta un numero intero positivo.

    Valore predefinito = 90 giorni
Questa voce può essere visualizzata più volte, e ogni istanza supporta un'azione diversa.

Nota: il timer del periodo di tolleranza offline inizia quando l'app è attiva e rileva che è offline.

Versione minima dell'app Specificare un valore per il valore di versione minima dell'applicazione.

Le azioni includono:

  • Avvisa - L'utente visualizza una notifica se la versione dell'app nel dispositivo non soddisfa il requisito. La notifica può essere ignorata.
  • Blocca accesso : l'utente viene bloccato dall'accesso se la versione dell'app nel dispositivo non soddisfa il requisito.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.
Poiché le app hanno spesso schemi di controllo delle versioni distinti, creare criteri con una versione minima dell'app destinata a un'app (ad esempio, criteri della versione di Outlook).

Questa voce può essere visualizzata più volte, e ogni istanza supporta un'azione diversa.

Questo formato di impostazione dei criteri supporta major.minor, major.minor.build, major.minor.build.revision.

Inoltre, è possibile configurare dove gli utenti finali possono ottenere una versione aggiornata di un'app line-of-business (LOB). Gli utenti finali visualizzano questo messaggio nella finestra di dialogo di avvio condizionale della versione minima dell'app , che richiede agli utenti finali di eseguire l'aggiornamento a una versione minima dell'app LOB. In Android questa funzionalità usa il Portale aziendale. Per configurare il percorso in cui un utente finale deve aggiornare un'app LOB, l'app deve disporre di un criterio di configurazione dell'app gestito inviato con la chiave, com.microsoft.intune.myappstore. Il valore inviato definisce da quale store l'utente finale scarica l'app. Se l'app viene distribuita tramite il Portale aziendale, il valore deve essere CompanyPortal. Per qualsiasi altro negozio, è necessario immettere un URL completo.
Account disabilitato Non esiste alcun valore da impostare per questa impostazione.

Le azioni includono:

  • Blocca accesso : l'utente viene bloccato dall'accesso perché il suo account è stato disabilitato.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.
Orario non lavorativo Non esiste alcun valore da impostare per questa impostazione.

Le azioni includono:

  • Blocca accesso : l'utente viene bloccato dall'accesso perché l'account utente associato all'applicazione non è in orario lavorativo.
  • Avvisa - L'utente visualizza una notifica se l'account utente associato all'applicazione non è in orario lavorativo. La notifica può essere ignorata.
Nota: questa impostazione deve essere configurata solo se il tenant è stato integrato con l'API Working Time. Per altre informazioni sull'integrazione di questa impostazione con l'API Orario di lavoro, vedere Limitare l'accesso a Microsoft Teams quando gli operatori in prima linea non sono impegnati in un turno. La configurazione di questa impostazione senza l'integrazione con l'API per l'orario di lavoro potrebbe comportare il blocco degli account a causa dello stato dell'orario di lavoro mancante per l'account gestito associato all'applicazione.

Le app seguenti supportano questa funzionalità con il Portale aziendale v5.0.5849.0 o versione successiva:

  • Teams per Android v1416/1.0.0.2023226005 (2023226050) o versioni successive
  • Microsoft Edge per Android v125.0.2535.96 o versione successiva

Condizioni del dispositivo

Impostazione Come si usa
Dispositivi con jailbreak/root Specifica se bloccare l'accesso al dispositivo o cancellare i dati del dispositivo per i dispositivi jailbroken/rooted. Le azioni includono:
  • Blocca accesso - Impedisci l'esecuzione di questa app su dispositivi con jailbreak o root. L'utente continua a poter usare l'app per attività personali, ma deve usare un dispositivo diverso per accedere ai dati aziendali o dell'istituto di istruzione presenti nell'app.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.
Versione minima del sistema operativo Specificare il sistema operativo Android minimo con cui è possibile usare un'app. Le versioni del sistema operativo inferiori alla versione minima del sistema operativo specificata attivano le azioni. Le azioni includono:
  • Avvisa - L'utente visualizza una notifica se la versione di Android nel dispositivo non soddisfa il requisito. La notifica può essere ignorata.
  • Blocca accesso : l'utente viene bloccato dall'accesso se la versione Android nel dispositivo non soddisfa questo requisito.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.

Questo formato di impostazione dei criteri supporta major e major.minor. Ad esempio, per una versione principale del sistema operativo Android come Android 16, è consigliabile usare "16.0". Per una versione secondaria come CY25Q4 di Android 16 (nota anche come Quarterly Platform Release 2 (QPR2) per Android 16), usare "16.1".

Versione massima del sistema operativo Specificare il sistema operativo Android massimo con cui è possibile usare un'app. Le versioni del sistema operativo superiori alla versione massima del sistema operativo specificata attivano le azioni. Le azioni includono:
  • Avvisa - L'utente visualizza una notifica se la versione di Android nel dispositivo non soddisfa il requisito. La notifica può essere ignorata.
  • Blocca accesso : l'utente viene bloccato dall'accesso se la versione Android nel dispositivo non soddisfa questo requisito.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.

Questo formato di impostazione dei criteri supporta major e major.minor. Ad esempio, per una versione principale del sistema operativo Android come Android 16, è consigliabile usare "16.0". Per una versione secondaria come CY25Q4 di Android 16 (nota anche come Quarterly Platform Release 2 (QPR2) per Android 16), usare "16.1".

Versione minima della patch Richiedere che i dispositivi abbiano una patch di sicurezza Android minima rilasciata da Google.
  • Avvisa - L'utente visualizza una notifica se la versione di Android nel dispositivo non soddisfa il requisito. La notifica può essere ignorata.
  • Blocca accesso : l'utente viene bloccato dall'accesso se la versione Android nel dispositivo non soddisfa questo requisito.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.
Questa impostazione dei criteri supporta il formato data AAAA-MM-GG.
Produttori di dispositivi Specificare un elenco di produttori delimitati da punto e virgola. Questi valori non fanno distinzione tra maiuscole e minuscole. Le azioni includono:
  • Consenti specificato (Blocco non specificato): solo i dispositivi che corrispondono al produttore specificato possono usare l'app. Tutti gli altri dispositivi sono bloccati.
  • Consenti specificato (Cancella non specificato): l'account utente associato all'applicazione viene cancellato dal dispositivo.
Per altre informazioni sull'uso di questa impostazione, vedere Azioni di avvio condizionale.
Verdetto sull'integrità del gioco I criteri di protezione delle app supportano alcune delle API di integrità di Google Play. Questa impostazione, in particolare , configura il controllo dell'integrità di Google Play nei dispositivi degli utenti finali per convalidare l'integrità di tali dispositivi. Specificare l'integrità di base o l'integrità di base e l'integrità del dispositivo.

L'integrità di base indica l'integrità generale del dispositivo. I dispositivi rooted, gli emulatori, i dispositivi virtuali e i dispositivi con segni di manomissione non rispettano l'integrità di base. L'integrità di base & dispositivi certificati ti informa sulla compatibilità del dispositivo con i servizi di Google. Solo i dispositivi non modificati certificati da Google possono superare questo controllo.

Se selezioni Riprodurre il verdetto di integrità come richiesto per l'avvio condizionale, puoi specificare che venga usato un controllo di integrità avanzata come tipo di valutazione. La presenza di un controllo di integrità forte come tipo di valutazione indica una maggiore integrità di un dispositivo. I criteri MAM bloccano i dispositivi che non supportano controlli di integrità sicuri se sono destinati a questa impostazione. Il forte controllo dell'integrità fornisce un rilevamento delle radici più robusto in risposta ai nuovi tipi di strumenti e metodi di rooting che non sempre possono rilevare una soluzione solo software. All'interno dell'APP, l'attestazione hardware è abilitata impostando il tipo di valutazione del verdetto di integrità del gioco su Controlla l'integrità avanzata dopo la configurazione del verdetto di integrità del gioco e il tipo di valutazione SafetyNet richiesta su Controlla l'integrità avanzata dopo la configurazione del controllo dell'integrità del dispositivo . L'attestazione supportata dall'hardware usa un componente basato sull'hardware fornito con i dispositivi installati con Android 8.1 e versioni successive. È improbabile che i dispositivi aggiornati da una versione precedente di Android ad Android 8.1 abbiano i componenti basati sull'hardware necessari per l'attestazione supportata dall'hardware. Anche se questa impostazione dovrebbe essere ampiamente supportata a partire dai dispositivi forniti con Android 8.1, Microsoft consiglia vivamente di testare i dispositivi singolarmente prima di abilitare questa impostazione di criteri su larga scala.

Importante: I dispositivi che non supportano questo tipo di valutazione vengono bloccati o cancellati in base all'azione di verifica dell'integrità del dispositivo. Le organizzazioni che vogliono usare questa funzionalità devono assicurarsi che gli utenti abbiano dispositivi supportati. Per altre informazioni sui dispositivi consigliati di Google, vedere Requisiti consigliati di Android Enterprise.

Le azioni includono:

  • Avviso : l'utente vede una notifica se il dispositivo non soddisfa il controllo di integrità del dispositivo di Google in base al valore configurato. La notifica può essere ignorata.
  • Blocca accesso : all'utente viene impedito l'accesso se il dispositivo non soddisfa il controllo di integrità del dispositivo di Google in base al valore configurato.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.
Per le domande frequenti relative a questa impostazione, vedi Domande frequenti su MAM e la protezione delle app.
Richiedere l'analisi delle minacce nelle app I criteri di protezione delle app supportano alcune API di Google Play Protect. Questa impostazione, in particolare, garantisce che la scansione Verifica app di Google sia attivata per i dispositivi degli utenti finali. Se configurato, l'utente finale viene bloccato dall'accesso finché non attiva la scansione delle app di Google sul proprio dispositivo Android. Le azioni includono:
  • Avvisa - L'utente vede una notifica se la scansione Verifica app di Google nel dispositivo non è attivata. La notifica può essere ignorata.
  • Blocca accesso : all'utente viene impedito l'accesso se l'analisi Verifica app di Google nel dispositivo non è attivata.
Tipo di valutazione SafetyNet richiesto L'attestazione supportata dall'hardware migliora il controllo del servizio di attestazione SafetyNet esistente. È possibile impostare il valore su Chiave supportata dall'hardware dopo aver impostato l'attestazione del dispositivo SafetyNet.
Richiedi blocco dispositivo Questa impostazione determina se il dispositivo Android dispone di un PIN del dispositivo che soddisfa i requisiti minimi per la password. I criteri di protezione di app possono intervenire se il blocco del dispositivo non soddisfa i requisiti minimi per la password.

I valori includono:

  • Bassa complessità
  • Media complessità
  • Alta complessità

Questo valore di complessità è destinato ad Android 12+. Per i dispositivi che utilizzano Android 11 e versioni precedenti, l'impostazione di un valore di complessità basso, medio o alto per impostazione predefinita sul comportamento previsto per Bassa complessità. Per ulteriori informazioni, consulta la documentazione per sviluppatori di Google getPasswordComplexity, PASSWORD_COMPLEXITY_LOW, PASSWORD_COMPLEXITY_MEDIUM e PASSWORD_COMPLEXITY_HIGH.

Le azioni includono:

  • Avviso : l'utente visualizza una notifica se il blocco del dispositivo non soddisfa i requisiti minimi per la password. La notifica può essere ignorata.
  • Blocca accesso : all'utente viene impedito l'accesso se il dispositivo di blocco non soddisfa i requisiti minimi per la password.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo se il blocco del dispositivo non soddisfa i requisiti minimi per la password.
Versione minima del Portale aziendale Utilizzando la versione minima del Portale aziendale, è possibile specificare una versione minima definita specifica del Portale aziendale applicata in un dispositivo dell'utente finale. Questa impostazione di avvio condizionale consente di impostare i valori per bloccare l'accesso, cancellare i dati e avvisare come possibili azioni quando ogni valore non viene soddisfatto. I formati possibili per questo valore seguono lo schema [Major].[ Minore], [Maggiore].[ Minore]. [Build], o [Major].[ Minore]. [Costruire]. [Revisione].

Nota: Il supporto per le versioni del Portale aziendale Android precedenti alla 5.0.5421.0 è terminato il 1° ottobre 2025.

Dato che alcuni utenti finali potrebbero non preferire un aggiornamento forzato delle app sul posto, l'opzione "Avvisa" potrebbe essere l'ideale per la configurazione di questa impostazione. Google Play Store invia solo i byte delta per gli aggiornamenti delle app, ma può comunque trattarsi di una grande quantità di dati che l'utente potrebbe non voler usare se si trova nei dati al momento dell'aggiornamento. Forzare un aggiornamento e quindi scaricare un'app aggiornata potrebbe causare addebiti imprevisti per i dati al momento dell'aggiornamento. Per altre informazioni, vedere Impostazioni dei criteri di Android.

Età massima versione del Portale aziendale (giorni) È possibile impostare un numero massimo di giorni come età della versione del Portale aziendale (CP) per i dispositivi Android. Questa impostazione garantisce che gli utenti finali rilascino i CP entro un determinato intervallo (in giorni). Il valore deve essere compreso tra 0 e 365 giorni. Quando l'impostazione per i dispositivi non viene soddisfatta, viene attivata l'azione per questa impostazione. Le azioni includono Blocca accesso, Cancella dati o Avvisa. Per informazioni correlate, vedere Impostazioni dei criteri Android. Nota: L'età della build del Portale aziendale è determinata da Google Play sul dispositivo dell'utente finale.
Attestazione del dispositivo Samsung Knox Specifica se è necessario eseguire la verifica dell'attestazione del dispositivo Samsung Knox. Solo i dispositivi non modificati che sono stati verificati da Samsung possono superare questo controllo. Per l'elenco dei dispositivi supportati, vedi samsungknox.com.

Usando questa impostazione, Microsoft Intune verifica anche che la comunicazione dal Portale aziendale al servizio Intune sia stata inviata da un dispositivo integro.

Le azioni includono:
  • Avvisa - L'utente vede una notifica se il dispositivo non soddisfa il controllo di attestazione del dispositivo Samsung Knox. Questa notifica può essere eliminata nei dispositivi Samsung supportati.
  • Blocca accesso : l'accesso all'account utente viene bloccato se il dispositivo non soddisfa il controllo di attestazione del dispositivo Knox di Samsung.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo, se il dispositivo non soddisfa il controllo di attestazione del dispositivo Samsung Knox.
  • Blocca l'accesso sui dispositivi supportati : l'accesso all'account utente viene bloccato se un dispositivo Samsung che esegue Android 15 con One UI 7.0 o versione successiva non soddisfa il controllo di attestazione del dispositivo Knox di Samsung. I dispositivi Samsung in esecuzione su sistemi operativi precedenti o dispositivi di un altro produttore non sono interessati da questa scelta.

Nota: Prestare attenzione quando si selezionano le azioni "Avvisa", "Blocca accesso" e "Cancella dati":

  • Queste impostazioni si applicano a tutti i dispositivi di destinazione, inclusi Samsung e altri produttori.
  • Nei dispositivi non Samsung, gli utenti non possono accettare le condizioni di servizio di Knox e vengono bloccati. Usare i filtri assegnazione "App gestite" per specificare come destinazione solo i dispositivi Samsung supportati. Per altre informazioni sui filtri di assegnazione, vedere Usare i filtri durante l'assegnazione di app, criteri e profili in Microsoft Intune.
  • I dispositivi Samsung che eseguono la versione One UI 7.0 o precedente richiedono agli utenti di accettare i termini Samsung Knox prima di poter eseguire il controllo di attestazione del dispositivo. Se non viene accettata, si verifica l'azione specificata.

Livello massimo consentito di minaccia del dispositivo I criteri di protezione di app possono sfruttare il connettore Intune-MTD. Specificare un livello di minaccia massimo accettabile per l'uso di questa app. Le minacce sono determinate dall'app del fornitore Mobile Threat Defense (MTD) scelta nel dispositivo dell'utente finale. Specificare Protetto, Basso, Medio o Alto. Protetto non richiede minacce nel dispositivo ed è il valore configurabile più restrittivo, mentre Alto richiede essenzialmente una connessione da Intune a MTD attiva.

Le azioni includono:

  • Blocca accesso : all'utente viene impedito l'accesso se il livello di minaccia determinato dall'app del fornitore Mobile Threat Defense (MTD) scelta nel dispositivo dell'utente finale non soddisfa questo requisito.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.
Per altre informazioni sull'uso di questa impostazione, vedere Abilitare il connettore Mobile Threat Defense in Intune per i dispositivi non registrati.
Servizio MTD primario Se sono stati configurati più connettori Intune-MTD, specificare l'app principale del fornitore MTD che deve essere usata nel dispositivo dell'utente finale.

I valori includono:

  • Microsoft Defender per endpoint: se il connettore MTD è configurato, specificare Microsoft Defender per endpoint fornisce le informazioni sul livello di minaccia del dispositivo.
  • Mobile Threat Defense (non Microsoft): se il connettore MTD è configurato, specificare che l'MTD non Microsoft fornisce le informazioni sul livello di minaccia del dispositivo.

Per usare questa impostazione è necessario configurare l'impostazione "Livello massimo consentito di minaccia del dispositivo".

Non sono disponibili azioni per questa impostazione.