Impostazioni dei criteri di protezione delle app per Windows

Questo articolo descrive le impostazioni dei criteri di protezione delle app per Windows. Le impostazioni dei criteri descritte possono essere configurate per un criterio di protezione delle app nel riquadro Impostazioni nell'interfaccia di amministrazione di Intune quando si crea un nuovo criterio.

È possibile abilitare l'accesso protetto MAM ai dati dell'organizzazione tramite Microsoft Edge nei dispositivi Windows personali. Questa funzionalità è nota come Windows MAM e offre funzionalità usando i criteri di configurazione delle applicazioni di Intune (ACP), i criteri di protezione delle app di Intune, la difesa dalle minacce client di Sicurezza di Windows Center e l'accesso condizionale alla protezione delle applicazioni. Per altre informazioni su Windows MAM, vedi Protezione dei dati per Windows MAM, Creare criteri di protezione delle app MTD per Windows e Configurare Microsoft Edge per Windows con Intune.

Esistono due categorie di impostazioni dei criteri di protezione delle app per Windows:

Importante

Intune MAM in Windows supporta i dispositivi non gestiti. Se un dispositivo è già gestito, Intune registrazione MAM è bloccata e le impostazioni dei criteri di protezione delle app non vengono applicate. Se un dispositivo diventa gestito dopo la registrazione di MAM, le impostazioni dei criteri di protezione delle app non vengono più applicate.

Il dispositivo non deve essere registrato Microsoft Entra ID Joined o Mobile Gestione dispositivi (MDM) in alcun tenant, incluso il tenant dell'utente MAM. Inoltre, il dispositivo non deve essere aggiunto all'area di lavoro a più di due utenti oltre all'utente MAM (il limite è tre in totale).

Protezione dei dati

Le impostazioni di protezione dei dati influiscono sui dati e sul contesto dell'organizzazione. L'amministratore può controllare lo spostamento dei dati in entrata e in uscita dal contesto di protezione dell'organizzazione. Il contesto dell'organizzazione è definito da documenti, servizi e siti a cui accede l'account dell'organizzazione specificato. Le impostazioni dei criteri seguenti consentono di controllare i dati esterni ricevuti nel contesto dell'organizzazione e i dati dell'organizzazione inviati al di fuori di tale contesto.

Trasferimento dati

Impostazione Come si usa Valore predefinito
Ricevere dati da Seleziona una delle seguenti opzioni per specificare le origini da cui gli utenti dell'organizzazione possono ricevere dati:
  • Tutte le origini: gli utenti dell'organizzazione possono aprire dati da qualsiasi account, documento, posizione o applicazione nel contesto dell'organizzazione.
  • Nessuna fonte: gli utenti dell'organizzazione non possono aprire dati da account, documenti, posizioni o applicazioni esterne nel contesto dell'organizzazione. NOTA: per Microsoft Edge, Nessuna origine controlla il comportamento di caricamento dei file tramite trascinamento della selezione o la finestra di dialogo di apertura del file. La visualizzazione dei file locali e la condivisione di file tra siti/schede sono bloccate.


Tutte le fonti
Inviare dati dell'organizzazione a Selezionare una delle seguenti opzioni per specificare le destinazioni a cui gli utenti dell'organizzazione possono inviare dati:
  • Tutte le destinazioni: gli utenti dell'organizzazione possono inviare dati dell'organizzazione a qualsiasi account, documento, posizione o applicazione.
  • Nessuna destinazione: gli utenti dell'organizzazione non possono inviare dati dell'organizzazione ad account, documenti, posizioni o applicazioni esterni dal contesto dell'organizzazione. NOTA: per Microsoft Edge, nessuna destinazione blocca il download dei file. Ciò significa che la condivisione di file tra siti/schede è bloccata.


Tutte le destinazioni
Consenti il taglio, la copia e incolla per Selezionare una delle seguenti opzioni per specificare le origini e le destinazioni che gli utenti dell'organizzazione possono tagliare, copiare o incollare i dati dell'organizzazione:
  • Qualsiasi destinazione e origine: gli utenti dell'organizzazione possono incollare dati e tagliarli/copiarli in qualsiasi account, documento, posizione o applicazione.
  • Nessuna destinazione o origine: gli utenti dell'organizzazione non possono tagliare, copiare o incollare dati da o verso account, documenti, posizioni o applicazioni esterni da o nel contesto dell'organizzazione. NOTA: per Microsoft Edge, nessuna destinazione o blocco di origine taglia il comportamento di taglio, copia e incolla solo all'interno del contenuto Web. Le funzionalità taglia, copia e incolla non sono abilitate da tutti i contenuti Web, ma non dai controlli applicazione, inclusa la barra degli indirizzi.
  • Destinazioni dei dati dell'organizzazione e qualsiasi origine: gli utenti dell'organizzazione possono incollare i dati da qualsiasi account, documento, posizione o applicazione e tagliare/copiare i dati in altri documenti, posizioni o applicazioni dell'organizzazione.
  • Destinazioni e origini dei dati dell'organizzazione: gli utenti dell'organizzazione possono tagliare o copiare i dati dell'organizzazione nel contesto dell'organizzazione in altri documenti, posizioni o applicazioni dell'organizzazione. Gli utenti dell'organizzazione possono incollare i dati all'interno del contesto dell'organizzazione in altri documenti, posizioni o applicazioni dell'organizzazione.


Qualsiasi destinazione e qualsiasi origine

Funzionalità

Impostazione Come si usa Valore predefinito
Stampa dei dati dell'organizzazione Selezionare Blocca per impedire la stampa dei dati dell'organizzazione. Selezionare Consenti per consentire la stampa dei dati dell'organizzazione. I dati personali o non gestiti non sono interessati. Consenti

Controlli dello stato

Impostare le condizioni del controllo dello stato per i criteri di protezione delle app. Selezionare un'impostazione e immettere il valore che gli utenti devono soddisfare per accedere ai dati dell'organizzazione. Selezionare quindi l'azione che si vuole intraprendere se gli utenti non soddisfano le condizioni. In alcuni casi, è possibile configurare più azioni per un'unica impostazione.

Condizioni dell'app

Configurare le impostazioni di controllo dello stato seguenti per verificare la configurazione dell'applicazione prima di consentire l'accesso agli account e ai dati dell'organizzazione.

Nota

Il termine app gestita dai criteri si riferisce alle app configurate con criteri di protezione delle app.

Impostazione Come si usa Valore predefinito
Periodo di prova offline Il numero di minuti durante i quali un'app gestita dai criteri può essere eseguita offline. Specifica l'ora (in minuti) prima che i requisiti di accesso per l'app vengano ricontrollati.

Le azioni includono:

  • Accesso blocco (minuti): numero di minuti durante i quali le app gestite dai criteri possono essere eseguite offline. Specifica l'ora (in minuti) prima che i requisiti di accesso per l'app vengano ricontrollati. Al termine del periodo configurato, l'app blocca l'accesso ai dati aziendali o dell'istituto di istruzione finché non è disponibile l'accesso alla rete. Il timer del periodo di tolleranza offline per bloccare l'accesso ai dati viene calcolato in base all'ultima archiviazione con il servizio Intune. Questo formato di impostazione dei criteri supporta un numero intero positivo.
  • Cancellazione dei dati (giorni): dopo questo numero di giorni (definiti dall'amministratore) di esecuzione offline, l'app richiede all'utente di connettersi alla rete ed eseguire di nuovo l'autenticazione. Se l'utente riesce a eseguire l'autenticazione, può continuare ad accedere ai propri dati e l'intervallo offline viene reimpostato. Se l'utente non riesce a eseguire l'autenticazione, l'app esegue una cancellazione selettiva dell'account e dei dati dell'utente. Per altre informazioni sui dati rimossi con una cancellazione selettiva, vedere Come cancellare solo i dati aziendali dalle app gestite da Intune. Il timer del periodo di tolleranza offline per la cancellazione dei dati viene calcolato dall'app in base all'ultima archiviazione con il servizio Intune. Questo formato di impostazione dei criteri supporta un numero intero positivo.
Questa voce può essere visualizzata più volte, e ogni istanza supporta un'azione diversa.

Accesso al blocco (minuti): 720 minuti (12 ore)

Cancellazione dati (giorni): 90 giorni

Versione minima dell'app Specificare un valore per il valore di versione minima dell'applicazione.

Le azioni includono:

  • Avvisa - L'utente visualizza una notifica se la versione dell'app nel dispositivo non soddisfa il requisito. La notifica può essere ignorata.
  • Blocca accesso : l'utente viene bloccato dall'accesso se la versione dell'app nel dispositivo non soddisfa il requisito.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.
Poiché le app hanno spesso schemi di controllo delle versioni distinti, creare criteri con una versione minima dell'app destinata a un'app.

Questa voce può essere visualizzata più volte, e ogni istanza supporta un'azione diversa.

Questa impostazione dei criteri supporta la corrispondenza con i formati di versione del bundle delle app di Windows (major.minor o major.minor.patch).
Nessun valore predefinito
Versione minima SDK Specificare un valore minimo per la versione di Intune SDK.

Le azioni includono:

  • Blocca accesso: all'utente viene impedito l'accesso se la versione SDK dei criteri di protezione delle app di Intune dell'app non soddisfa il requisito.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.
Questa voce può essere visualizzata più volte, e ogni istanza supporta un'azione diversa.
Nessun valore predefinito
Account disabilitato Specifica un'azione automatica se l'account Microsoft Entra per l'utente è disabilitato. L'amministrazione può specificare una sola azione. Non esiste alcun valore da impostare per questa impostazione. Le azioni includono:
  • Blocca accesso: quando confermiamo che l'utente è disabilitato in Microsoft Entra ID, l'app blocca l'accesso ai dati aziendali o dell'istituto di istruzione.
  • Cancella dati - Quando confermiamo che l'utente è disabilitato in Microsoft Entra ID, l'app esegue una cancellazione selettiva dell'account e dei dati dell'utente.
NOTA: Se lo stato dell'utente non può essere confermato a causa della connettività, dell'autenticazione o di qualsiasi altro motivo, queste azioni (blocco dell'accesso e cancellazione dei dati) non vengono applicate.
Nessun valore predefinito

Condizioni del dispositivo

Configura le impostazioni di controllo dello stato seguenti per verificare la configurazione del dispositivo prima di consentire l'accesso agli account e ai dati dell'organizzazione. Impostazioni simili basate su dispositivi possono essere configurate per i dispositivi registrati. Altre informazioni sulla configurazione delle impostazioni di conformità dei dispositivi registrati.

Impostazione Come si usa Valore predefinito
Versione minima del sistema operativo Specificare un sistema operativo Windows minimo per usare questa app.

Le azioni includono:

  • Avviso - L'utente visualizza una notifica se la versione di Windows nel dispositivo non soddisfa il requisito. La notifica può essere ignorata.
  • Blocca accesso : all'utente viene impedito l'accesso se la versione di Windows nel dispositivo non soddisfa questo requisito.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.
Questa voce può essere visualizzata più volte, e ogni istanza supporta un'azione diversa.

Questo formato di impostazione dei criteri supporta major.minor, major.minor.build, major.minor.build.revision.

Per trovare la versione di Windows, aprire un prompt dei comandi. La versione viene visualizzata nella parte superiore della finestra del prompt dei comandi. Un esempio del formato della versione da usare è 10.0.22631.3155. Si noti che, se si usa il winver comando, viene visualizzata solo la build del sistema operativo (ad esempio 22631.3155), che non è il formato corretto da usare.
Versione massima del sistema operativo Specificare un sistema operativo Windows massimo per l'uso di questa app.

Le azioni includono:

  • Avviso - L'utente visualizza una notifica se la versione di Windows nel dispositivo non soddisfa il requisito. La notifica può essere ignorata.
  • Blocca accesso : all'utente viene impedito l'accesso se la versione di Windows nel dispositivo non soddisfa questo requisito.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.

Questa voce può essere visualizzata più volte, e ogni istanza supporta un'azione diversa.

Questo formato di impostazione dei criteri supporta major.minor, major.minor.build, major.minor.build.revision.
Livello massimo consentito di minaccia del dispositivo I criteri di protezione di app possono sfruttare il connettore Intune-MTD. Specificare un livello di minaccia massimo accettabile per l'uso di questa app. Le minacce sono determinate dall'app del fornitore Mobile Threat Defense (MTD) scelta nel dispositivo dell'utente finale. Specificare Protetto, Basso, Medio o Alto. Protetto non richiede minacce nel dispositivo ed è il valore configurabile più restrittivo, mentre Alto richiede essenzialmente una connessione da Intune a MTD attiva.

Le azioni includono:

  • Blocca accesso : all'utente viene impedito l'accesso se il livello di minaccia determinato dall'app del fornitore Mobile Threat Defense (MTD) scelta nel dispositivo dell'utente finale non soddisfa questo requisito.
  • Cancella dati : l'account utente associato all'applicazione viene cancellato dal dispositivo.

Per altre informazioni sull'uso di questa impostazione, vedere Abilitare MTD per i dispositivi non registrati.

Informazioni aggiuntive

Per altre informazioni sull'APP per dispositivi Windows, vedere le risorse seguenti: