Esempi di configurazione della sicurezza del profilo aziendale personale di Android Enterprise

A supporto del modello di sicurezza Microsoft Zero Trust, questo articolo fornisce configurazioni di esempio da usare con Microsoft Intune per configurare i criteri di conformità e i criteri di restrizione dei dispositivi per gli utenti di dispositivi mobili personali Android Enterprise. Questi esempi includono livelli di configurazione della sicurezza dei dispositivi allineati ai principi Zero Trust.

Quando si usano questi esempi, collaborare con il team di sicurezza per valutare l'ambiente delle minacce, la propensione al rischio e l'effetto che i diversi livelli e configurazioni possono avere sull'usabilità. Dopo aver esaminato e adattato gli esempi per soddisfare le esigenze dell'organizzazione, implementa un approccio di distribuzione dell'anello per i test iniziali seguiti dall'uso in produzione.

Per altre informazioni su ogni impostazione di criterio, vedi:

Nota

A causa delle impostazioni disponibili per i dispositivi del profilo di lavoro di proprietà personale, non esiste un'offerta di sicurezza di base (livello 1). Le impostazioni disponibili non giustificano una differenza tra il livello 1 e il livello 2.

Nelle tabelle delle sezioni seguenti sono elencate solo le impostazioni incluse in questi esempi. Le impostazioni non elencate nelle tabelle non vengono configurate.

Profilo di lavoro personale: maggiore sicurezza (livello 2)

Il livello 2 è la configurazione di sicurezza minima consigliata per i dispositivi personali in cui gli utenti accedono ai dati aziendali o dell'istituto di istruzione. Questa configurazione può essere applicata alla maggior parte degli utenti di dispositivi mobili. Alcuni controlli potrebbero influire sull'esperienza utente.

Conformità dei dispositivi (livello 2)

Sezione Impostazione Valore Note
Integrità del dispositivo Dispositivi rootati Blocca
Integrità del dispositivo Google Play Services è configurato Richiedi
Integrità del dispositivo Provider di sicurezza aggiornato Richiedi
Integrità del dispositivo Verdetto sull'integrità del gioco Verificare l'integrità di base & l'integrità del dispositivo Richiedi ai dispositivi di superare i controlli di integrità di base e i controlli di integrità dei dispositivi di Play.
Integrità del dispositivo Verificare l'integrità avanzata usando le funzionalità di sicurezza supportate dall'hardware Verificare una forte integrità Richiedi ai dispositivi di superare il controllo di integrità avanzata di Play. Non tutti i dispositivi supportano questo tipo di controllo. Intune contrassegna tali dispositivi come non conformi.
Proprietà dispositivo Versione minima del sistema operativo Formato: Major.Minor
Esempio: 9.0
Microsoft consiglia di configurare la versione principale minima di Android in modo che corrisponda alle versioni di Android supportate per le app Microsoft. Gli OEM e i dispositivi che rispettano i requisiti consigliati per Android Enterprise devono supportare la versione corrente con l'aggiornamento di una sola lettera. Attualmente Android consiglia Android 9.0 e versioni successive per i knowledge worker.

Per i suggerimenti più recenti di Android, vedi Requisiti consigliati di Android Enterprise.
Sicurezza del sistema Richiedere la crittografia dell'archiviazione dei dati nel dispositivo Richiedi
Sicurezza del sistema Blocca le app da origini sconosciute Blocca
Sicurezza del sistema Integrità di runtime dell'app Portale aziendale Richiedi
Sicurezza del sistema Blocca il debug USB nel dispositivo Blocca Se da un lato questa impostazione blocca il debug tramite un dispositivo USB, dall'altro disabilita la possibilità di raccogliere i log che possono essere utili ai fini della risoluzione dei problemi.
Sicurezza del sistema Livello minimo di patch di sicurezza Non configurata I dispositivi Android possono ricevere patch di sicurezza mensili, ma il rilascio dipende dagli OEM e/o dagli operatori. Le organizzazioni devono assicurarsi che i dispositivi Android distribuiti ricevano gli aggiornamenti della sicurezza prima di implementare questa impostazione. Per le versioni più recenti delle patch, vedere Bollettini sulla sicurezza di Android.
Sicurezza del sistema Richiedere una password per sbloccare i dispositivi mobili Richiedi
Sicurezza del sistema Tipo di password necessario Complesso numerico Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Sicurezza del sistema Lunghezza minima password 6 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Sicurezza del sistema Numero massimo di minuti di inattività prima che sia richiesta la password 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Azioni per la non conformità Contrassegna il dispositivo come non conforme Immediatamente. Per impostazione predefinita, il criterio è configurato per contrassegnare il dispositivo come non conforme. Sono disponibili altre azioni. Per altre informazioni, vedere Configurare le azioni per i dispositivi non conformi in Intune.

Restrizioni del dispositivo (livello 2)

Sezione Impostazione Valore Note
Impostazioni profilo di lavoro Copia e incolla tra profili di lavoro e personali Blocca
Impostazioni profilo di lavoro Condivisione dei dati tra profili di lavoro e personali Le app nel profilo aziendale possono gestire la richiesta di condivisione dal profilo personale
Impostazioni profilo di lavoro Notifiche del profilo di lavoro mentre il dispositivo è bloccato Non configurata Il blocco di questa impostazione garantisce che i dati sensibili non vengano esposti nelle notifiche del profilo di lavoro, ciò può influire sull'usabilità.
Impostazioni profilo di lavoro Autorizzazioni app predefinite Predefinito dispositivo Gli amministratori devono verificare e modificare le autorizzazioni concesse dalle app che stanno distribuendo.
Impostazioni profilo di lavoro Aggiungere e rimuovere account Blocca
Impostazioni profilo di lavoro Condivisione dei contatti tramite Bluetooth Attivazione Per impostazione predefinita, l'accesso ai contatti di lavoro non è disponibile su altri dispositivi, come le automobili, tramite l'integrazione Bluetooth. L'abilitazione di questa impostazione migliora l'esperienza utente a mani libere. Tuttavia, il dispositivo Bluetooth potrebbe memorizzare nella cache i contatti alla prima connessione. Quando si implementa questa impostazione, le organizzazioni devono considerare di bilanciare gli scenari di usabilità con i problemi di protezione dei dati.
Impostazioni profilo di lavoro Cattura dello schermo Blocca
Impostazioni profilo di lavoro Cercare contatti di lavoro dal profilo personale Non configurata Impedire agli utenti di accedere ai contatti aziendali dal profilo personale potrebbe influire su alcuni scenari di usabilità, ad esempio i messaggi di testo e le esperienze di connessione remota all'interno del profilo personale. Quando si implementa questa impostazione, le organizzazioni devono considerare di bilanciare gli scenari di usabilità con i problemi di protezione dei dati.
Impostazioni profilo di lavoro Consenti widget dalle app del profilo di lavoro Attivazione
Impostazioni profilo di lavoro Richiedi password del profilo di lavoro Richiedi
Impostazioni profilo di lavoro Lunghezza minima password 6 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Impostazioni profilo di lavoro Numero massimo di minuti di inattività prima del blocco del profilo di lavoro 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Impostazioni profilo di lavoro Numero di errori di accesso prima della cancellazione del profilo di lavoro 10 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Impostazioni profilo di lavoro Scadenza password (giorni) Non configurata Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Impostazioni profilo di lavoro Tipo di password necessario Complesso numerico
Impostazioni profilo di lavoro Impedire il riutilizzo delle password precedenti Non configurata Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Password del dispositivo Lunghezza minima password 6 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Password del dispositivo Numero massimo di minuti di inattività fino al blocco dello schermo 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Password del dispositivo Numero di errori di accesso prima di cancellare i dati del dispositivo 10 Questa impostazione attiva la cancellazione del profilo di lavoro e non la cancellazione del dispositivo.
Password del dispositivo Scadenza password (giorni) Non configurata Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Password del dispositivo Tipo di password necessario Complesso numerico
Password del dispositivo Impedire il riutilizzo delle password precedenti Non configurata Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Sicurezza del sistema Analisi delle minacce nelle app Richiedi Questa impostazione garantisce che la scansione Verifica app di Google sia attivata per i dispositivi degli utenti finali. Se configurato, l'utente finale viene bloccato dall'accesso finché non attiva la scansione delle app di Google sul proprio dispositivo Android.
Sicurezza del sistema Impedire installazioni di app da origini sconosciute nel profilo personale Blocca

Nota

Quando è abilitato un profilo di lavoro di proprietà personale, "One Lock" è configurato per impostazione predefinita per combinare i passcode del dispositivo e del profilo di lavoro. Un blocco può essere disabilitato per separare i passcode del dispositivo e del profilo di lavoro, se necessario, nelle impostazioni del profilo di lavoro. Per ulteriori informazioni, rivedere l'impostazione Un blocco per il dispositivo e il profilo di lavoro nella sezione Password profilo di lavoro dei dispositivi di proprietà personale di Android Enterprise.

Profilo di lavoro personale: alta sicurezza (livello 3)

Il livello 3 è la configurazione consigliata per i dispositivi usati da utenti o gruppi che presentano un rischio particolarmente elevato. Ad esempio, gli utenti che gestiscono dati altamente sensibili in cui la divulgazione non autorizzata causa perdite materiali considerevoli. Un'organizzazione che potrebbe essere presa di mira da avversari ben finanziati e sofisticati merita ulteriori vincoli.

Questa configurazione espande la configurazione nel Livello 2:

  • Implementazione di Mobile Threat Defense o Microsoft Defender per endpoint.
  • Limitazione degli scenari di dati del profilo di lavoro di proprietà personale.
  • Attuare criteri per le password più forti.

Le impostazioni di livello 3 includono tutte le impostazioni dei criteri consigliate per il livello 2. Tuttavia, le impostazioni elencate nelle sezioni seguenti includono solo le impostazioni aggiunte o modificate. Queste impostazioni possono avere un impatto significativo sugli utenti o sulle applicazioni. Applicano un livello di sicurezza più appropriato per i rischi che le organizzazioni prese di mira devono affrontare.

Conformità dei dispositivi (livello 3)

Sezione Impostazione Valore Note
Microsoft Defender per endpoint Richiedere che il dispositivo sia pari o inferiore al punteggio di rischio della macchina Svuota Questa impostazione richiede Microsoft Defender per endpoint. Per altre informazioni, vedere Applicare la conformità per Microsoft Defender per endpoint con Accesso condizionale in Intune.

I clienti devono prendere in considerazione l'implementazione di Microsoft Defender per endpoint o di una soluzione di difesa dalle minacce per dispositivi mobili. Non è necessario distribuire entrambi.

Integrità del dispositivo Richiedere che il dispositivo sia pari o inferiore al livello di minaccia del dispositivo Protetto Questa impostazione richiede un prodotto di difesa dalle minacce mobili. Per altre informazioni, vedere Mobile Threat Defense per i dispositivi registrati.

I clienti devono prendere in considerazione l'implementazione di Microsoft Defender per endpoint o di una soluzione di difesa dalle minacce per dispositivi mobili. Non è necessario distribuire entrambi.

Proprietà dispositivo Versione minima del sistema operativo Formato: Major.Minor
Esempio: 11.0
Microsoft consiglia di configurare la versione principale minima di Android in modo che corrisponda alle versioni di Android supportate per le app Microsoft. Gli OEM e i dispositivi che rispettano i requisiti consigliati per Android Enterprise devono supportare la versione corrente con l'aggiornamento di una sola lettera. Attualmente Android consiglia Android 9.0 e versioni successive per i knowledge worker.

Per i suggerimenti più recenti di Android, vedi Requisiti consigliati di Android Enterprise.
Sicurezza del sistema Numero di giorni prima della scadenza della password 365 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Sicurezza del sistema Numero di password precedenti per impedire l'uso 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.

Restrizioni del dispositivo (livello 3)

Sezione Impostazione Valore Note
Impostazioni profilo di lavoro Notifiche del profilo di lavoro mentre il dispositivo è bloccato Blocca Il blocco di questa impostazione garantisce che i dati sensibili non vengano esposti nelle notifiche del profilo di lavoro, ciò può influire sull'usabilità.
Impostazioni profilo di lavoro Condivisione dei contatti tramite Bluetooth Non configurata Per impostazione predefinita, l'accesso ai contatti di lavoro non è disponibile su altri dispositivi, come le automobili, tramite l'integrazione Bluetooth. L'abilitazione di questa impostazione migliora l'esperienza utente a mani libere. Tuttavia, il dispositivo Bluetooth potrebbe memorizzare nella cache i contatti alla prima connessione. Quando si implementa questa impostazione, le organizzazioni devono considerare di bilanciare gli scenari di usabilità con i problemi di protezione dei dati.
Impostazioni profilo di lavoro Cercare contatti di lavoro dal profilo personale Blocca Impedire agli utenti di accedere ai contatti aziendali dal profilo personale potrebbe influire su alcuni scenari di usabilità, ad esempio i messaggi di testo e le esperienze di connessione remota all'interno del profilo personale. Quando si implementa questa impostazione, le organizzazioni devono considerare di bilanciare gli scenari di usabilità con i problemi di protezione dei dati.
Impostazioni profilo di lavoro Consenti widget dalle app del profilo di lavoro Non configurata
Impostazioni profilo di lavoro Numero di errori di accesso prima della cancellazione del profilo di lavoro 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Impostazioni profilo di lavoro Scadenza password (giorni) 365 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Impostazioni profilo di lavoro Impedire il riutilizzo delle password precedenti 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Impostazioni profilo di lavoro Smart Lock e altri agenti di attendibilità Blocca
Password del dispositivo Numero di errori di accesso prima di cancellare i dati del dispositivo 5 Questa impostazione attiva la cancellazione del profilo di lavoro e non la cancellazione del dispositivo.
Password del dispositivo Scadenza password (giorni) 365 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.
Password del dispositivo Impedire il riutilizzo delle password precedenti 5 Le organizzazioni potrebbero dover aggiornare questa impostazione in base ai criteri password.

Configurare le impostazioni di sicurezza per i dispositivi a gestione completa