Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Finora è stata configurata la sottoscrizione di Intune, sono stati creati criteri di protezione delle app e criteri di conformità dei dispositivi.
In questo passaggio si è pronti per configurare un set minimo o di base di funzionalità di sicurezza e dispositivo che tutti i dispositivi devono avere.
Questo articolo si applica a:
- Android
- iOS/iPadOS
- macOS
- Windows
Quando crei i profili di configurazione del dispositivo, puoi scegliere tra diversi livelli e tipi di criteri. Questi livelli sono i criteri minimi consigliati da Microsoft. Tenere presente che l'ambiente e le esigenze aziendali possono essere diversi.
Livello 1 - Configurazione minima del dispositivo: In questo livello, Microsoft consiglia di creare criteri che:
- Concentrati sulla sicurezza dei dispositivi, inclusa l'installazione di antivirus, la creazione di criteri per password complesse e l'installazione regolare degli aggiornamenti software.
- Concedere agli utenti l'accesso alla posta elettronica dell'organizzazione e un accesso controllato e sicuro alla rete, ovunque si trovino.
Livello 2 - Configurazione avanzata dei dispositivi: In questo livello, Microsoft consiglia di creare criteri che:
- Espandere la sicurezza dei dispositivi, inclusa la configurazione della crittografia del disco, l'abilitazione dell'avvio protetto e l'aggiunta di altre regole per le password.
- Usare le funzionalità e i modelli predefiniti per configurare altre impostazioni importanti per l'organizzazione, tra cui l'analisi degli oggetti Criteri di gruppo (GPO) locali.
Livello 3 - Configurazione dispositivo elevata: In questo livello, Microsoft consiglia di creare criteri che:
- Passare all'autenticazione senza password, incluso l'uso dei certificati, la configurazione dell'accesso Single Sign-On (SSO) alle app, l'abilitazione dell'autenticazione a più fattori (MFA) e la configurazione di Microsoft Tunnel.
- Aggiungere ulteriori livelli di sicurezza usando la modalità Common Criteria di Android o creando criteri DFCI per i dispositivi Windows.
- Usa le funzionalità predefinite per configurare i dispositivi chiosco, i dispositivi dedicati, i dispositivi condivisi e altri dispositivi specializzati.
- Distribuire script della shell esistenti.
Questo articolo elenca i diversi livelli di criteri di configurazione dei dispositivi che le organizzazioni dovrebbero usare. La maggior parte di questi criteri è incentrata sull'accesso alle risorse e alla sicurezza dell'organizzazione.
Configurare queste funzionalità nei profili di configurazione dei dispositivi nell'interfaccia di amministrazione di Microsoft Intune. Quando i profili di Intune sono pronti, assegnarli agli utenti e ai dispositivi.
Livello 1 - Creare la baseline di sicurezza
Per proteggere i dati e i dispositivi dell'organizzazione, creare diversi criteri incentrati sulla sicurezza. Crea un elenco delle funzionalità di sicurezza che tutti gli utenti e i dispositivi devono avere. Questo elenco rappresenta la baseline di sicurezza.
Nella baseline includere almeno i criteri di sicurezza seguenti:
- Installare software antivirus ed eseguire regolarmente la ricerca di malware.
- Usare il rilevamento e la risposta.
- Attivare il firewall.
- Installa regolarmente gli aggiornamenti software.
- Creare un criterio di password o PIN sicuro.
In questa sezione vengono elencati i servizi Intune e Microsoft che è possibile utilizzare per creare questi criteri di sicurezza.
Per un elenco più granulare delle impostazioni di Windows e dei relativi valori consigliati, vedi baseline di sicurezza di Windows.
Antivirus e analisi
Installare software antivirus e analizzare regolarmente la ricerca di malware
Installa software antivirus in tutti i dispositivi ed esegui regolarmente la ricerca di malware. Intune si integra con i servizi Mobile Threat Defense (MTD) partner di terze parti che forniscono analisi antivirus e delle minacce. Antivirus e analisi sono integrati in Intune usando Microsoft Defender per endpoint.
Opzioni dei criteri:
| Piattaforma | Tipo di criterio |
|---|---|
| Android Enterprise |
- Partner - Mobile Threat DefenseMicrosoft Defender per endpoint |
| iOS/iPadOS |
- Partner - Mobile Threat DefenseMicrosoft Defender per endpoint |
| macOS | - Profilo antivirus di Intune Endpoint Security (Microsoft Defender per endpoint) |
| Client Windows |
-
Baseline di sicurezza di Intune (scelta consigliata) - Profilo antivirus di Intune Endpoint Security (Microsoft Defender per endpoint) |
Rilevamento e risposta
Rileva gli attacchi e agisci su queste minacce
Quando rilevi rapidamente le minacce, puoi contribuire a ridurne al minimo l'impatto. Combinando questi criteri con l'accesso condizionale, è possibile impedire a utenti e dispositivi di accedere alle risorse dell'organizzazione se viene rilevata una minaccia.
Opzioni dei criteri:
| Piattaforma | Tipo di criterio |
|---|---|
| Android Enterprise |
- Partner - Mobile Threat DefenseMicrosoft Defender per endpoint |
| iOS/iPadOS |
- Partner - Mobile Threat DefenseMicrosoft Defender per endpoint |
| macOS | Profilo di rilevamento e risposta degli endpoint di Intune (Microsoft Defender per endpoint) |
| Client Windows |
-
Baseline di sicurezza di Intune (scelta consigliata) - Profilo di rilevamento e risposta degli endpoint di Intune (Microsoft Defender per endpoint) |
Firewall
Abilitare il firewall su tutti i dispositivi
Alcune piattaforme sono dotate di un firewall predefinito. In altre piattaforme potrebbe essere necessario installare un firewall separatamente. Intune si integra con i servizi Mobile Threat Defense (MTD) partner di terze parti in grado di gestire un firewall per dispositivi Android e iOS/iPadOS. Per macOS e Windows, Intune include la sicurezza del firewall predefinita tramite Microsoft Defender per endpoint.
Opzioni dei criteri:
| Piattaforma | Tipo di criterio |
|---|---|
| Android Enterprise | Partner Mobile Threat Defense |
| iOS/iPadOS | Partner Mobile Threat Defense |
| macOS | Profilo firewall di Intune Endpoint Security (Microsoft Defender per endpoint) |
| Client Windows |
-
Baseline di sicurezza di Intune (scelta consigliata) - Profilo firewall di Intune Endpoint Security (Microsoft Defender per endpoint) |
Criteri password
Crea una password complessa o un criterio PIN e blocca i passcode semplici
I PIN sbloccano i dispositivi. Nei dispositivi che accedono ai dati dell'organizzazione, inclusi i dispositivi di proprietà personale, richiedono PIN o passcode complessi e supportano la biometria per sbloccare i dispositivi. L'uso della biometria fa parte di un approccio senza password, che è consigliato.
Utilizzare il catalogo delle impostazioni e i profili modello restrizioni dispositivo in Intune per creare e configurare i requisiti delle password.
Opzioni dei criteri:
| Piattaforma | Tipo di criterio |
|---|---|
| Android Enterprise |
Catalogo delle impostazioni di Intune per i dispositivi aziendali di proprietà, completamente gestiti e dedicati per gestire: - Password del dispositivo - Password del profilo di lavoro Modello Restrizioni dei dispositivi di Intune per i dispositivi di proprietà dell'azienda e di proprietà personale per gestire: - Password del dispositivo - Password del profilo di lavoro - Password |
| Progetto Open-Source Android (AOSP) |
- Catalogo >delle impostazioni di IntunePassword del dispositivo - Modello Restrizioni >del dispositivo di IntunePassword del dispositivo |
| iOS/iPadOS |
- Catalogo >delle impostazioni di Intune Codice ddm (Declarative Gestione dispositivi) > (scelta consigliata) - Catalogo >delle impostazioni di IntuneCodice di sicurezza > - Modello restrizioni dispositivo> IntunePassword |
| macOS |
- Catalogo >delle impostazioni di Intune Codice ddm (Declarative Gestione dispositivi) > (scelta consigliata) - Catalogo >delle impostazioni di IntuneCodice di sicurezza > - Modello restrizioni dispositivo> IntunePassword |
| Client Windows |
-
Baseline di sicurezza di Intune (scelta consigliata) - Modello restrizioni dispositivo> IntunePassword - Gestire Windows Hello for Business durante la registrazione - dei dispositiviGestire Windows Hello for Business dopo la registrazione dei dispositivi |
Aggiornamenti software
Installare regolarmente gli aggiornamenti software
Aggiorna regolarmente tutti i dispositivi e crea criteri per assicurarti che questi aggiornamenti siano installati correttamente. Per la maggior parte delle piattaforme, Intune dispone di impostazioni dei criteri incentrate sulla gestione e l'installazione degli aggiornamenti.
Opzioni dei criteri:
| Piattaforma | Tipo di criterio |
|---|---|
| Dispositivi di proprietà dell'organizzazione Android Enterprise | Modello >Restrizioni del dispositivo di Intune Di proprietà > dell'azienda Generale > Aggiornamento del sistema |
| Dispositivi di proprietà personale di Android Enterprise | Non disponibile Può usare i criteri di conformità per impostare un livello minimo di patch, una versione minima/massima del sistema operativo e altro ancora. |
| iOS/iPadOS | Aggiornamenti software gestiti del catalogo delle impostazioni di Intune |
| macOS | Aggiornamenti software gestiti del catalogo delle impostazioni di Intune |
| Client Windows |
- Criteri - per gli aggiornamenti delle funzionalità di IntuneCriteri per gli aggiornamenti qualitativi di Intune |
Livello 1 - Accedere alla posta elettronica dell'organizzazione, connettersi a una VPN o a Wi-Fi
Questa sezione è incentrata sull'accesso alle risorse dell'organizzazione. Queste risorse includono:
- Email per account aziendali o dell'istituto di istruzione
- Connessione VPN per la connettività remota
- Wi-Fi connessione per la connettività locale
Posta elettronica
Molte organizzazioni distribuiscono profili di posta elettronica con impostazioni preconfigurate nei dispositivi utente.
Connettersi automaticamente agli account di posta elettronica degli utenti
Il profilo include le impostazioni di configurazione della posta elettronica che si connettono al server di posta elettronica.
A seconda delle impostazioni configurate, il profilo di posta elettronica può anche connettere automaticamente gli utenti alle impostazioni dei singoli account di posta elettronica.
Usare app di posta elettronica di livello aziendale
I profili di Email in Intune usano app di posta elettronica comuni e popolari, come Outlook. L'app di posta elettronica viene distribuita nei dispositivi degli utenti. Dopo la distribuzione dell'app, distribuire il profilo di configurazione del dispositivo di posta elettronica con le impostazioni che consentono di configurare l'app di posta elettronica.
Il profilo di configurazione del dispositivo di posta elettronica include impostazioni che si connettono a Exchange.
Accedere alla posta elettronica aziendale o dell'istituto di istruzione
La creazione di un profilo di posta elettronica è un criterio di base minimo comune per le organizzazioni con utenti che usano la posta elettronica sui propri dispositivi.
Intune include impostazioni di posta elettronica predefinite per i dispositivi client Android, iOS/iPadOS e Windows. Quando gli utenti aprono l'app di posta elettronica, possono connettersi, autenticare e sincronizzare automaticamente gli account di posta elettronica dell'organizzazione nei dispositivi.
Distribuire in qualsiasi momento
Nei nuovi dispositivi distribuire l'app di posta elettronica durante il processo di registrazione. Al termine della registrazione, distribuire i criteri di configurazione del dispositivo di posta elettronica.
Se si hanno dispositivi esistenti, distribuire l'app di posta elettronica in qualsiasi momento. Quindi, distribuire i criteri di configurazione del dispositivo di posta elettronica.
Introduzione ai profili di posta elettronica
Per iniziare:
Distribuire un'app di posta elettronica nei dispositivi. Per alcune indicazioni, vedere Aggiungere impostazioni di posta elettronica ai dispositivi usando Intune.
Creare un profilo di configurazione del dispositivo di posta elettronica in Intune. A seconda dell'app di posta elettronica usata dall'organizzazione, il profilo di configurazione del dispositivo di posta elettronica potrebbe non essere necessario.
Per alcune indicazioni, vedere Aggiungere impostazioni di posta elettronica ai dispositivi usando Intune.
Nel profilo di configurazione del dispositivo di posta elettronica, configurare le impostazioni per la piattaforma:
-
I dispositivi Android Enterprise di proprietà dell'organizzazione non usano i profili di configurazione dei dispositivi di posta elettronica.
-
Assegnare il profilo di configurazione del dispositivo di posta elettronica agli utenti o ai gruppi di utenti.
VPN
Molte organizzazioni distribuiscono profili VPN con impostazioni preconfigurate nei dispositivi utente. La VPN connette i dispositivi alla rete interna dell'organizzazione.
Se l'organizzazione usa servizi cloud con autenticazione moderna e identità protette, è probabile che non sia necessario un profilo VPN. I servizi nativi del cloud non richiedono una connessione VPN.
Se le app o i servizi non sono basati sul cloud o non sono nativi del cloud, distribuire un profilo VPN per connettersi alla rete interna dell'organizzazione.
Lavorare ovunque
La creazione di un profilo VPN è un criterio di base minimo comune per le organizzazioni con lavoratori remoti e ibridi.
Poiché gli utenti lavorano da qualsiasi luogo, possono usare il profilo VPN per connettersi in modo sicuro alla rete dell'organizzazione e accedere alle risorse.
Intune include impostazioni VPN predefinite per i dispositivi client Android, iOS/iPadOS, macOS e Windows. Sui dispositivi degli utenti, la connessione VPN viene visualizzata come connessione disponibile. Gli utenti lo selezionano. Inoltre, a seconda delle impostazioni del profilo VPN, gli utenti possono autenticarsi e connettersi automaticamente alla VPN dai propri dispositivi.
Usare app VPN di livello aziendale
I profili VPN in Intune usano app VPN aziendali comuni, come Check Point, Cisco, Microsoft Tunnel e altro ancora. L'app VPN viene distribuita nei dispositivi degli utenti. Dopo la distribuzione dell'app, distribuire il profilo di connessione VPN con le impostazioni che consentono di configurare l'app VPN.
Il profilo di configurazione del dispositivo VPN include impostazioni che si connettono al server VPN.
Distribuire in qualsiasi momento
Nei nuovi dispositivi, distribuire l'app VPN durante il processo di registrazione. Al termine della registrazione, distribuire i criteri di configurazione del dispositivo VPN.
Se si hanno dispositivi esistenti, distribuire l'app VPN in qualsiasi momento, quindi distribuire i criteri di configurazione dei dispositivi VPN.
Introduzione ai profili VPN
Per iniziare:
Distribuire un'app VPN nei dispositivi.
- Per un elenco delle app VPN supportate, vedere App di connessione VPN supportate in Intune.
- Per la procedura di aggiunta di app a Intune, vedere Aggiungere app a Microsoft Intune.
Nel profilo di configurazione del dispositivo VPN, configurare le impostazioni per la piattaforma:
Assegnare il profilo di configurazione del dispositivo VPN agli utenti o ai gruppi di utenti.
Wi-Fi
Molte organizzazioni distribuiscono profili Wi-Fi con impostazioni preconfigurate nei dispositivi utente. Se l'organizzazione dispone di una forza lavoro solo remota, non è necessario distribuire profili di connessione Wi-Fi. Wi-Fi profili sono facoltativi e vengono usati per la connettività locale.
Connessione in modalità wireless
Poiché gli utenti lavorano da dispositivi mobili diversi, possono usare il profilo Wi-Fi per connettersi in modalità wireless e sicura alla rete dell'organizzazione.
Il profilo include le impostazioni di configurazione Wi-Fi che si connettono automaticamente alla rete e/o all'SSID (identificatore del set di servizi). Gli utenti non devono configurare manualmente le impostazioni di Wi-Fi.
Supporto locale dei dispositivi mobili
La creazione di un profilo Wi-Fi è un criterio di base minimo comune per le organizzazioni con dispositivi mobili che lavorano in locale.
Intune include impostazioni di Wi-Fi predefinite per i dispositivi Android, iOS/iPadOS, macOS e i dispositivi client Windows. Sui dispositivi degli utenti, la connessione Wi-Fi viene visualizzata come disponibile. Gli utenti lo selezionano. Inoltre, a seconda delle impostazioni del profilo Wi-Fi, gli utenti possono autenticarsi e connettersi automaticamente al Wi-Fi nei propri dispositivi.
Distribuire in qualsiasi momento
Nei nuovi dispositivi, distribuire i criteri di configurazione del dispositivo Wi-Fi quando i dispositivi si registrano in Intune.
Se disponi di dispositivi esistenti, puoi distribuire il Wi-Fi criterio di configurazione del dispositivo in qualsiasi momento.
Introduzione ai profili Wi-Fi
Per iniziare:
Creare un profilo di configurazione del dispositivo Wi-Fi in Intune.
Configura le impostazioni per la tua piattaforma:
Assegnare il profilo di configurazione del dispositivo Wi-Fi agli utenti o ai gruppi di utenti.
Livello 2 - Protezione e configurazione avanzate
Questo livello espande ciò che hai configurato nel livello 1 e aggiunge maggiore sicurezza per i tuoi dispositivi. In questa sezione viene creato un set di criteri di livello 2 che configura ulteriori impostazioni di sicurezza per i dispositivi.
Microsoft consiglia i seguenti criteri di sicurezza di livello 2:
Abilitare la crittografia del disco, l'avvio protetto e il TPM nei dispositivi. Usare queste funzionalità con criteri PIN sicuri o di sblocco biometrico.
Nei dispositivi Android, il sistema operativo potrebbe includere la crittografia del disco e Samsung Knox. È possibile abilitare automaticamente la crittografia del disco quando si configurano le impostazioni della schermata di blocco, che sono abilitate e consentite per impostazione predefinita.
In Intune è possibile:
- Crea un criterio del catalogo impostazioni che disabilita la schermata di blocco (scelta non consigliata). Quando disabiliti la schermata di blocco, il dispositivo non è crittografato.
- Creare un profilo modello restrizioni dispositivo che disabilita le singole funzionalità quando la schermata di blocco è attivata.
Per un elenco delle impostazioni relative a password e schermata di blocco che è possibile configurare, vedi:
- Impostazioni di Android, impostazioni del catalogo per i dispositivi > completamente gestiti e dedicati e le impostazioni della password del dispositivo e della password del profilo aziendale
- Impostazioni del modello Restrizioni per dispositivi Android per dispositivi > di proprietà dell'azienda e di proprietà personale Impostazioni della password del dispositivo e della password del profilo di lavoro
Imposta le password scadute e regola il riutilizzo delle vecchie password. Nel livello 1 è stato creato un criterio per PIN o password complessa. Se non l'hai già fatto, assicurati di configurare i PIN e le password in modo che scadano e di impostare alcune regole per il riutilizzo delle password.
Usa Intune per creare un criterio del catalogo impostazioni o un modello di restrizioni del dispositivo che configura queste impostazioni. Per ulteriori informazioni sulle impostazioni della password che è possibile configurare, vedere gli articoli seguenti:
Nei dispositivi Android usare un criterio del catalogo impostazioni o un profilo modello di restrizioni dei dispositivi per impostare le regole password. Per un elenco delle impostazioni relative a password e schermata di blocco che è possibile configurare, vedi:
- Impostazioni del catalogo delle impostazioni di Android per i dispositivi > completamente gestiti e dedicati Rivedere le impostazioni della password del dispositivo e della password del profilo aziendale .
- Impostazioni del modello Restrizioni per dispositivi Android per dispositivi di proprietà dell'azienda e di proprietà > personale Rivedere le impostazioni della password del dispositivo e della password del profilo di lavoro .
Intune include centinaia di impostazioni in grado di gestire le funzionalità e le impostazioni del dispositivo, come disabilitare la fotocamera integrata, controllare le notifiche, consentire il Bluetooth, bloccare i giochi e altro ancora.
Usare il catalogo delle impostazioni o i modelli predefiniti per visualizzare e configurare le impostazioni.
Utilizzare il catalogo delle impostazioni per visualizzare e configurare tutte le impostazioni disponibili. È possibile usare il catalogo delle impostazioni nelle piattaforme seguenti:
- Android
- iOS/iPadOS
- macOS
- Windows
I modelli relativi alle restrizioni dei dispositivi sono gruppi logici di impostazioni predefinite che è possibile usare per controllare diverse parti dei dispositivi, tra cui sicurezza, hardware, condivisione dei dati e altro ancora.
Usare questi modelli nelle piattaforme seguenti:
- Android
- iOS/iPadOS
- macOS
- Windows
Se si usano oggetti Criteri di gruppo locali e si vuole sapere se queste stesse impostazioni sono disponibili in Intune, usare l'analisi dei criteri di gruppo. Questa funzionalità analizza gli oggetti Criteri di gruppo e, a seconda dell'analisi, può importarli in un criterio del catalogo delle impostazioni di Intune.
Per altre informazioni, vedere Analizzare gli oggetti Criteri di gruppo locali e importarli in Intune.
Livello 3 - Alta protezione e configurazione
Questo livello amplia quello configurato nei livelli 1 e 2. Aggiunge funzionalità di sicurezza aggiuntive usate nelle organizzazioni di livello aziendale.
Estendere l'autenticazione senza password ad altri servizi usati dalla forza lavoro. Nel livello 1 è stata abilitata la biometria in modo che gli utenti possano accedere ai dispositivi con un'impronta digitale o il riconoscimento facciale. A questo livello, espandere la modalità senza password ad altre parti dell'organizzazione.
Usare i certificati per autenticare la posta elettronica, le connessioni VPN e Wi-Fi. Distribuire i certificati a utenti e dispositivi e quindi usarli per accedere alle risorse dell'organizzazione tramite posta elettronica, VPN e connessioni Wi-Fi.
Per altre informazioni sull'uso dei certificati in Intune, vedere:
Configurare Single Sign-On (SSO) per un'esperienza più fluida quando gli utenti aprono le app aziendali, come Microsoft 365 Apps. Gli utenti eseguono l'accesso una sola volta e quindi vengono automaticamente connessi a tutte le app che supportano la configurazione di SSO.
Per informazioni sull'uso di SSO in Intune e Microsoft Entra ID, vedere:
Usa Libreria di Autenticazione Microsoft (MSAL), che è una funzionalità di Microsoft Entra ID. Consente di abilitare SSO nelle applicazioni e funge da broker per estendere l'accesso Single Sign-On all'intero dispositivo.
Usa l'autenticazione a più fattori (MFA). Quando si passa all'autenticazione senza password, l'autenticazione a più fattori aggiunge un ulteriore livello di sicurezza e può proteggere l'organizzazione dagli attacchi di phishing. Usare l'autenticazione a più fattori con le app di autenticazione, come Microsoft Authenticator, oppure con una telefonata o un SMS. È inoltre possibile utilizzare la MFA quando gli utenti registrano i dispositivi in Intune.
L'autenticazione a più fattori è una funzionalità di Microsoft Entra ID e puoi utilizzarla con gli account Microsoft Entra. Per altre informazioni, vedere:
Configurare Microsoft Tunnel per i dispositivi Android e iOS/iPadOS registrati. Microsoft Tunnel usa Linux per consentire a questi dispositivi di accedere alle risorse locali usando l'autenticazione moderna e l'accesso condizionale.
Microsoft Tunnel usa Intune, Microsoft Entra ID e Active Directory Federation Services (AD FS). Per altre informazioni, vedere Microsoft Tunnel per Microsoft Intune.
Usare Microsoft Tunnel per la gestione di applicazioni per dispositivi mobili (Tunnel per MAM) per estendere le funzionalità del tunnel ai dispositivi Android e iOS/iPad non registrati con Intune. Tunnel per MAM è una funzionalità avanzata che richiede licenze aggiuntive oltre a Microsoft Intune.
Per ulteriori informazioni, vedere Funzionalità avanzate di Microsoft Intune.
Usare i criteri LAPS (Local Administrator Password Solution) per gestire ed eseguire il backup dell'account amministratore locale nei dispositivi.
È possibile configurare LAPS nei profili di registrazione automatica dei dispositivi (ADE) macOS nuovi ed esistenti. I dispositivi vengono forniti con un account amministratore locale con una password di amministratore complessa, crittografata e casuale, che viene archiviata e crittografata da Intune.
Per altre informazioni, vedere macOS LAPS in Intune.
Usare la Gestione privilegi endpoint Microsoft Intune (EPM) per ridurre la superficie di attacco dei dispositivi Windows. EPM consente di avere utenti che vengono eseguiti come utenti standard (senza diritti di amministratore) ma che rimangono produttivi determinando quando tali utenti possono eseguire le app in un contesto con privilegi elevati.
Le regole di elevazione dei privilegi EPM possono essere basate su hash di file, regole dei certificati e altro ancora. Le regole configurate consentono di garantire che solo le applicazioni previste e attendibili consentite possano essere eseguite con privilegi elevati. Le regole possono:
- Gestire i processi figlio creati da un'app.
- Richieste di supporto da parte degli utenti per elevare un processo gestito.
- Consentire l'elevazione automatica dei file che devono semplicemente essere eseguiti senza alcuna interruzione da parte dell'utente.
La gestione dei privilegi endpoint è una funzionalità avanzata che richiede licenze aggiuntive. Per ulteriori informazioni, vedere Funzionalità avanzate di Microsoft Intune.
Usa la modalità Common Criteria di Android sui dispositivi Android usati da organizzazioni altamente sensibili, come gli enti pubblici.
Per altre informazioni su questa funzionalità, cercare la modalità Criteri comuni in:
Creare criteri che si applicano al livello firmware:
Questi criteri consentono di gestire gli aggiornamenti del firmware, che possono includere patch software e di sicurezza, aggiornamenti delle funzionalità e altre modifiche al firmware del dispositivo.
Configurare chioschi multimediali, dispositivi condivisi e altri dispositivi specializzati:
Android Enterprise:
- Usa e gestisci i dispositivi Android Enterprise con OEMConfig
- Impostazioni >del modello Restrizioni per i dispositivi Android Esperienza del dispositivo
Amministratore del dispositivo Android
Utilizzo e gestione dei dispositivi Zebra con Zebra Mobility Extensions
Impostazioni del dispositivo per l'esecuzione come chiosco multimediale
Importante
La gestione dell'amministratore di dispositivi Android è deprecata e non è più disponibile per i dispositivi con accesso a Google Mobile Services (GMS). Se attualmente usi la gestione DA, ti consigliamo di passare a un'altra opzione di gestione Android. La documentazione di supporto e guida rimane disponibile per alcuni dispositivi Android 15 e precedenti senza GMS. Per altre informazioni, vedere Fine del supporto per l'amministratore di dispositivi Android nei dispositivi GMS.
Distribuire gli script della shell:
Utilizzare gli script della shell per gestire impostazioni e funzionalità non disponibili in Intune in modo nativo. Puoi aggiungere uno script, impostare la frequenza degli script e altro ancora.
Seguire i criteri di base minimi consigliati
Questo articolo fa parte di una serie di cinque passaggi che descrive come distribuire Microsoft Intune. La serie comprende i seguenti articoli, nell'ordine:
- Configurare Microsoft Intune
- Aggiungere, configurare e proteggere le app
- Pianificare i criteri di conformità
- 🡺 Configura le funzionalità del dispositivo (questo articolo)
- Registrare i dispositivi