Aggiungere impostazioni di posta elettronica per dispositivi iOS e iPadOS in Microsoft Intune

In Microsoft Intune è possibile creare e configurare un profilo di posta elettronica per connettersi a un server di posta elettronica Exchange, scegliere la modalità di autenticazione degli utenti, usare S/MIME per la crittografia e altro ancora. Il profilo di posta elettronica usa l'app di posta elettronica nativa o predefinita nel dispositivo e gli utenti possono connettersi alla posta elettronica dell'organizzazione.

Questo articolo descrive tutte le impostazioni di posta elettronica disponibili per i dispositivi che eseguono iOS/iPadOS. È possibile creare un profilo di configurazione del dispositivo per eseguire il push o la distribuzione di queste impostazioni di posta elettronica nei dispositivi iOS/iPadOS.

Prerequisiti

Requisiti della piattaforma del dispositivo

Questa funzionalità supporta la piattaforma seguente:

  • iOS/iPadOS, tutti i tipi di registrazione. Per altre informazioni sui tipi di registrazione, vedere Registrazione iOS/iPadOS.

Requisiti dei ruoli

Per configurare questo criterio e iniziare a raccogliere i dati di inventario dai dispositivi, usa un account con almeno uno dei ruoli seguenti:

Requisiti di configurazione del dispositivo

Impostazioni dell'account di Exchange ActiveSync

  • Email server: immettere il nome host del server Exchange.

  • Nome account: immettere il nome visualizzato per l'account di posta elettronica. Questo nome viene mostrato agli utenti nei dispositivi.

  • Attributo nome utente da Microsoft Entra ID: questo nome è l'attributo che Intune ottiene da Microsoft Entra ID. Intune genera dinamicamente il nome utente usato da questo profilo. Le opzioni disponibili sono:

    • Nome dell'entità utente: ottiene il nome, like user1 o user1@contoso.com.
    • Indirizzo SMTP primario: ottiene il nome SMTP (Simple Mail Transfer Protocol) in formato indirizzo e-mail, ad esempio user1@contoso.com.
    • Nome account sAM: richiede il dominio, ad esempio domain\user1. Immetti anche:
      • Origine nome dominio utente: Selezionare Microsoft Entra ID o Personalizzato:
        • Microsoft Entra ID: ottenere gli attributi da Microsoft Entra ID. Immetti anche:

          • Attributo nome di dominio utente da Microsoft Entra ID: scegliere di ottenere l'attributo Nome di dominio completo (contoso.com) o Nome NetBIOS (contoso) dell'utente.
        • Personalizzato: ottenere gli attributi da un nome di dominio personalizzato. Immetti anche:

          • Nome di dominio personalizzato da usare: immettere un valore usato da Intune per il nome di dominio, ad esempio contoso.com o contoso.
  • Email'attributo dell'indirizzo da Microsoft Entra ID: scegliere come viene generato l'indirizzo di posta elettronica per l'utente. Assicurarsi che gli utenti abbiano indirizzi di posta elettronica corrispondenti all'attributo selezionato. Le opzioni disponibili sono:

    • Nome dell'entità utente: usare il nome completo dell'entità come indirizzo di posta elettronica, ad esempio user1@contoso.com o user1.
    • Indirizzo SMTP primario: usare l'indirizzo SMTP primario che consente di accedere a Exchange, ad esempio user1@contoso.com.
  • Metodo di autenticazione: scegliere il modo in cui gli utenti possono autenticarsi nel server di posta elettronica. Le opzioni disponibili sono:

    • Certificato: selezionare un profilo di certificato SCEP o PKCS client creato in precedenza per autenticare la connessione Exchange. Questa opzione offre l'esperienza più sicura e migliore per gli utenti.
    • Nome utente e password: agli utenti viene richiesto di immettere il nome utente e la password.
    • Credenziali derivate: usare un certificato derivato dalla smart card di un utente. Per altre informazioni, vedere Usare le credenziali derivate in Microsoft Intune.

    Nota

    L'autenticazione multifattore di Azure non è supportata.

  • SSL:Abilita utilizza la comunicazione SSL (Secure Sockets Layer) durante l'invio di e-mail, la ricezione di e-mail e la comunicazione con il server Exchange. La disabilitazione usa la comunicazione SSL (Secure Sockets Layer).

  • OAuth: Abilita usa la comunicazione OAuth (Open Authorization) durante l'invio di messaggi di posta elettronica, la ricezione di messaggi di posta elettronica e la comunicazione con Exchange. Se il server OAuth utilizza l'autenticazione del certificato, scegliere Certificato come metodo di autenticazione e includere il certificato nel profilo. In caso contrario, scegliere Nome utente e password come Metodo di autenticazione. Quando si usa OAuth, assicurarsi di eseguire le operazioni seguenti:

    • Verificare che la soluzione di posta elettronica supporti OAuth prima di assegnare il profilo agli utenti. Microsoft 365 Exchange Online supporta OAuth. Exchange locale e altre soluzioni partner o non Microsoft potrebbero non supportare OAuth. Exchange locale può essere configurato per l'autenticazione moderna. Per altre informazioni, vedere Panoramica dell'autenticazione moderna ibrida e prerequisiti per i server locali di Skype for Business ed Exchange.

      Se il profilo di posta elettronica usa Oauth e il servizio di posta elettronica non lo supporta, l'opzione Re-Enter password risulta non funzionante. Ad esempio, non accade nulla quando l'utente seleziona Re-Immetti password nelle impostazioni del dispositivo Apple.

    • Quando OAuth è abilitato, gli utenti finali hanno un'esperienza di accesso tramite posta elettronica diversa per l'"autenticazione moderna" che supporta l'autenticazione a più fattori (MFA).

    • Alcune organizzazioni disabilitano la possibilità per l'utente finale di accedere alle applicazioni in modalità self-service. In questo scenario, l'accesso all'autenticazione moderna può non riuscire fino a quando un amministratore non crea l'app aziendale "Account iOS" e concede agli utenti l'accesso all'app in Microsoft Entra ID.

      L'azione predefinita consiste nell'aggiungere un'applicazione usando la funzionalità Aggiungi app del pannello di accesso alle applicazionisenza l'approvazione dell'azienda. Per altre informazioni, passare ad Assegnare gli utenti alle applicazioni.

    Nota

    Quando si abilita OAuth, si verifica quanto segue:

    1. Ai dispositivi già presi di mira viene assegnato un nuovo profilo.
    2. Agli utenti finali viene richiesto di immettere di nuovo le credenziali.

Configurazione del profilo di Exchange ActiveSync

Quando si configurano queste impostazioni, si distribuisce un nuovo profilo nel dispositivo, anche se si aggiorna un profilo di posta elettronica esistente per includere queste impostazioni. Agli utenti viene richiesto di immettere la password dell'account di Exchange ActiveSync. Queste impostazioni diventano effettive quando viene immessa la password.

  • Dati di Exchange da sincronizzare: Quando si usa Exchange ActiveSync, scegliere i servizi Exchange sincronizzati nel dispositivo: Calendar, Contatti, Promemoria, Note ed Email. Le opzioni disponibili sono:

    • Tutti i dati (impostazione predefinita): la sincronizzazione è abilitata per tutti i servizi.
    • Solo Email: la sincronizzazione è abilitata solo per Email. La sincronizzazione è disabilitata per gli altri servizi.
    • Solo Calendar: la sincronizzazione è abilitata solo per Calendar. La sincronizzazione è disabilitata per gli altri servizi.
    • Solo Calendar e contatti: la sincronizzazione è abilitata solo per Calendar e Contatti. La sincronizzazione è disabilitata per gli altri servizi.
    • Solo contatti: la sincronizzazione è abilitata solo per i contatti. La sincronizzazione è disabilitata per gli altri servizi.

    Questa funzionalità si applica a:

    • iOS 13.0 e versioni successive
    • iPadOS 13.0 e versioni successive
  • Consenti agli utenti di modificare le impostazioni di sincronizzazione: scegli se gli utenti possono modificare le impostazioni di Exchange ActiveSync per i servizi Exchange nel dispositivo: Calendar, Contatti, Promemoria, Note ed Email. Le opzioni disponibili sono:

    • (impostazione predefinita): gli utenti possono modificare il comportamento di sincronizzazione di tutti i servizi. Se si sceglie Sì, vengono apportate modifiche a tutti i servizi.
    • No: gli utenti non possono modificare le impostazioni di sincronizzazione di tutti i servizi. Se si sceglie No , vengono apportate modifiche a tutti i servizi.

    Consiglio

    Se l'impostazione Dati di Exchange per la sincronizzazione è stata configurata in modo da sincronizzare solo alcuni servizi, selezionare No per questa impostazione. Se si sceglie No , gli utenti non possono modificare il servizio di Exchange sincronizzato.

    Questa funzionalità si applica a:

    • iOS 13.0 e versioni successive
    • iPadOS 13.0 e versioni successive

Impostazioni di posta elettronica di Exchange ActiveSync

  • S/MIME: S/MIME utilizza certificati di posta elettronica che forniscono una maggiore sicurezza alle comunicazioni di posta elettronica firmando, crittografando e decrittografando. Quando si usa S/MIME con un messaggio di posta elettronica, si conferma l'autenticità del mittente, nonché l'integrità e la riservatezza del messaggio.

    Le opzioni disponibili sono:

    • Disabilita S/MIME (impostazione predefinita): non usa un certificato di posta elettronica S/MIME per firmare, crittografare o decrittografare i messaggi di posta elettronica.

    • Abilita S/MIME: consente agli utenti di firmare e/o crittografare la posta elettronica nell'applicazione di posta elettronica nativa iOS/iPadOS. Immetti anche:

      • Firma S/MIME abilitata: Disabilitato (impostazione predefinita) non consente agli utenti di firmare digitalmente il messaggio. Abilita consente agli utenti di firmare digitalmente la posta elettronica in uscita per l'account immesso. La firma consente agli utenti che ricevono i messaggi di essere certi che il messaggio provenga da un mittente specifico e non da qualcuno che finge di essere il mittente.

        • Consenti modifica impostazioni all'utente: Abilita Consente agli utenti di modificare le opzioni di firma. Disabilitato (impostazione predefinita) impedisce agli utenti di modificare la firma e forza gli utenti a usare la firma configurata.

        • Tipo di certificato di firma: Le opzioni disponibili:

          • Non configurato: Intune non aggiorna o modifica questa impostazione.
          • Nessuno: gli amministratori non forzano un certificato specifico. Selezionare questa opzione in modo che gli utenti possano scegliere il proprio certificato.
          • Credenziali derivate: usare un certificato derivato dalla smart card di un utente. Per altre informazioni, vedere Usare le credenziali derivate in Microsoft Intune.
          • Certificati: selezionare un profilo di certificato SCEP o PKCS esistente che firmi i messaggi di posta elettronica.
        • Consenti modifica impostazioni all'utente: Abilita Consente agli utenti di modificare il certificato di firma. Disabilitato (impostazione predefinita) impedisce agli utenti di modificare il certificato di firma e impone agli utenti di usare il certificato configurato.

          Questa funzionalità si applica a:

          • iOS 12 e versioni successive
          • iPadOS 12 e versioni più recenti
      • Crittografa per impostazione predefinita: Abilita crittografa tutti i messaggi come comportamento predefinito. Disabilitato (impostazione predefinita) non crittografa tutti i messaggi come comportamento predefinito.

        • Consenti all'utente di modificare le impostazioni: Abilita Consente agli utenti di modificare il comportamento di crittografia predefinito. Disabilita impedisce agli utenti di modificare il comportamento predefinito di crittografia e forza gli utenti a usare la crittografia configurata.

          Questa funzionalità si applica a:

          • iOS 12 e versioni successive
          • iPadOS 12 e versioni più recenti
      • Forza la crittografia per messaggio: la crittografia per messaggio consente agli utenti di scegliere quali messaggi di posta elettronica vengono crittografati prima dell'invio.

        Abilita mostra l'opzione di crittografia per messaggio durante la creazione di un nuovo messaggio di posta elettronica. Gli utenti possono quindi scegliere di acconsentire o rifiutare esplicitamente la crittografia per messaggio. Se è abilitata anche l'impostazione Crittografa per impostazione predefinita , l'abilitazione della crittografia per messaggio consente agli utenti di rifiutare esplicitamente la crittografia per messaggio.

        Disabilitato (impostazione predefinita) impedisce la visualizzazione dell'opzione di crittografia per messaggio. Se anche l'impostazione Crittografa per impostazione predefinita è disabilitata, l'abilitazione della crittografia per messaggio consente agli utenti di acconsentire esplicitamente alla crittografia per messaggio.

        • Tipo di certificato di crittografia: Le opzioni disponibili:

          • Non configurato: Intune non aggiorna o modifica questa impostazione.
          • Nessuno: gli amministratori non forzano un certificato specifico. Selezionare questa opzione in modo che gli utenti possano scegliere il proprio certificato.
          • Credenziali derivate: usare un certificato derivato dalla smart card di un utente. Per altre informazioni, vedere Usare le credenziali derivate in Microsoft Intune.
          • Certificati: selezionare un profilo di certificato SCEP o PKCS esistente che firmi i messaggi di posta elettronica.
        • Consenti modifica impostazioni all'utente: Abilita Consente agli utenti di modificare il certificato di crittografia. Disabilitato (impostazione predefinita) impedisce agli utenti di modificare il certificato di crittografia e forza gli utenti a usare il certificato configurato.

          Questa funzionalità si applica a:

          • iOS 12 e versioni successive
          • iPadOS 12 e versioni più recenti
  • Quantità di messaggi di posta elettronica da sincronizzare: scegliere il numero di giorni di messaggi di posta elettronica da sincronizzare. In alternativa , selezionare Illimitata per sincronizzare tutta la posta elettronica disponibile.

  • Consente lo spostamento dei messaggi in altri account di posta elettronica: Abilita (impostazione predefinita) consente agli utenti di spostare i messaggi di posta elettronica tra account diversi configurati dagli utenti nei dispositivi. Disabilita impedisce agli utenti di spostare i messaggi di posta elettronica.

  • Consenti l'invio di e-mail da applicazioni di terze parti: Abilita (impostazione predefinita) Consente agli utenti di selezionare questo profilo come account predefinito per l'invio di e-mail. Consente alle applicazioni non Microsoft e partner di aprire la posta elettronica nell'app di posta elettronica nativa, ad esempio allegando file a un messaggio di posta elettronica. Disabilitare impedisce questa funzionalità.

  • Sincronizzare gli indirizzi di posta elettronica utilizzati di recente: Abilita (impostazione predefinita) consente agli utenti di sincronizzare l'elenco degli indirizzi di posta elettronica utilizzati di recente nel dispositivo con il server. Disabilitare impedisce questa funzionalità.

  • Profilo VPN per account VPN: A partire da iOS/iPadOS 14, il traffico e-mail per l'app di posta nativa può essere instradato tramite una VPN in base all'account usato dall'utente. Se impostato su None, Intune non abilita la VPN per account per questo profilo di posta elettronica.

    Le connessioni VPN per app create sono mostrate in questo elenco. Se si seleziona un profilo VPN dall'elenco, tutti i messaggi di posta elettronica inviati da e verso questo account nell'app Mail usano il tunnel VPN. La connessione VPN per app si attiva automaticamente quando gli utenti usano l'account dell'organizzazione nell'app Posta.

    Questa funzionalità si applica a:

    • iOS 14 e versioni successive
    • iPadOS 14 e versioni più recenti