Passaggio 2 - Aggiungere, configurare e proteggere le app con Intune

Il passaggio successivo durante la distribuzione di Intune consiste nell'aggiungere e proteggere le app che accedono ai dati dell'organizzazione.

Diagramma che mostra l'introduzione a Microsoft Intune dal passaggio 2, ovvero l'aggiunta e la protezione di app con Microsoft Intune.

La gestione delle applicazioni sui dispositivi dell'organizzazione è una parte centrale di un ecosistema aziendale sicuro e produttivo. Puoi usare Microsoft Intune per gestire le app usate dalla forza lavoro della tua azienda. Gestendo le app, è possibile controllare quali app usano l'azienda, oltre a controllare la configurazione e la protezione delle app. Questa funzionalità è denominata gestione di applicazioni per dispositivi mobili (MAM). MAM in Intune è progettato per proteggere i dati dell'organizzazione a livello di applicazione, incluse le app personalizzate e le app dello store. La gestione delle app può essere usata nei dispositivi di proprietà dell'organizzazione e nei dispositivi personali. Quando viene usato con dispositivi personali, vengono gestiti solo gli accessi e i dati relativi all'organizzazione. Questo tipo di gestione delle app è denominato MAM senza registrazione oppure, dal punto di vista dell'utente finale, BYOD (Bring Your Own Device).

Configurazioni MAM

Quando le app vengono usate senza restrizioni, i dati aziendali e personali possono coesistere. I dati aziendali possono finire in posizioni come l'archiviazione personale o trasferiti ad app aldilà della propria portata, e ciò potrebbe comportare la perdita di tali dati. Uno dei motivi principali per usare MAM senza registrazione del dispositivo o Intune MDM + MAM è per proteggere i dati dell'organizzazione.

Microsoft Intune supporta due configurazioni MAM:

MAM senza gestione dei dispositivi

Questa configurazione consente la gestione delle app dell'organizzazione da parte di Intune, ma non registra i dispositivi che devono essere gestiti da Intune. Questa configurazione viene in genere definita MAM senza registrazione del dispositivo. Gli amministratori IT possono gestire le app con MAM usando i criteri di configurazione e protezione di Intune nei dispositivi non registrati con la gestione di dispositivi mobili (MDM) di Intune.

Nota

Questa configurazione include la gestione delle app con Intune nei dispositivi registrati con provider EMM (Enterprise Mobility Management) di terze parti. È possibile usare i criteri di protezione delle app di Intune indipendentemente da qualsiasi soluzione MDM. Ciò consente di proteggere i dati aziendali con o senza la registrazione dei dispositivi in una soluzione di gestione dei dispositivi. Implementando i criteri a livello di app è possibile limitare l'accesso alle risorse aziendali e mantenere i dati nell'ambito del reparto IT.

Mobile Application Management (MAM) è ideale per proteggere i dati dell'organizzazione nei dispositivi mobili usati dai membri dell'organizzazione per attività personali e di lavoro. Mentre ti assicuri che i membri della tua organizzazione possano essere produttivi, vuoi evitare la perdita di dati, intenzionale e non intenzionale. Si vuole anche proteggere i dati aziendali a cui si accede da dispositivi non gestiti dall'utente. MAM consente di gestire e proteggere i dati dell'organizzazione all'interno di un'applicazione.

Consiglio

Molte app di produttività, come le app di Microsoft Office, possono essere gestite da MAM di Intune. Consultare l'elenco ufficiale di app gestite da Microsoft Intune disponibile per uso pubblico.

Per i dispositivi BYOD non registrati in alcuna soluzione MDM, i criteri di protezione delle app possono aiutare a proteggere i dati aziendali a livello di app. Esistono tuttavia alcune limitazioni da tenere presenti:

  • Non è possibile distribuire app nel dispositivo. L'utente finale deve ottenere le app dallo Store.
  • Non è possibile effettuare il provisioning dei profili certificato in questi dispositivi.
  • Non è possibile effettuare il provisioning di Wi-Fi aziendali e impostazioni VPN in questi dispositivi.

Per altre informazioni sulla protezione delle app in Intune, vedere Panoramica dei criteri di protezione delle app.

MAM con gestione dispositivi

Questa configurazione consente di gestire le app e i dispositivi dell'organizzazione. Questa configurazione è comunemente nota come MAM + MDM. Gli amministratori IT possono gestire le app usando MAM nei dispositivi registrati con Intune MDM.

MDM, oltre a MAM, garantisce che il dispositivo sia protetto. È possibile richiedere un PIN per accedere al dispositivo oppure distribuire app gestite nel dispositivo. È anche possibile distribuire app nei dispositivi tramite la soluzione MDM, per avere un maggiore controllo sulla gestione delle app.

L'uso di MDM con i criteri di protezione delle app offre vantaggi aggiuntivi e le aziende possono usare contemporaneamente i criteri di protezione delle app con e senza MDM. Ad esempio, un membro dell'organizzazione potrebbe avere sia un telefono fornito dall'azienda sia il proprio tablet personale. Il telefono aziendale potrebbe essere registrato in MDM e protetto dai criteri di protezione delle app, mentre il dispositivo personale è protetto solo dai criteri di protezione delle app.

Nei dispositivi registrati che usano un servizio MDM, i criteri di protezione delle app possono aggiungere un ulteriore livello di protezione. Ad esempio, un utente accede a un dispositivo con le credenziali dell'organizzazione. Man mano che vengono usati i dati dell'organizzazione, i criteri di protezione delle app controllano il modo in cui i dati vengono salvati e condivisi. Quando gli utenti accedono con la propria identità personale, le stesse protezioni (accesso e restrizioni) non vengono applicate. In questo modo, l'IT ha il controllo dei dati dell'organizzazione, mentre gli utenti finali mantengono il controllo e la privacy sui loro dati personali.

La soluzione MDM aggiunge valore fornendo quanto segue:

  • Registra il dispositivo
  • Distribuisce le app nel dispositivo
  • Fornisce la conformità e la gestione dei dispositivi continua

I criteri di Protezione di app aggiungono valore fornendo quanto segue:

  • Proteggere i dati aziendali dalla perdita di informazioni sulle app e i servizi consumer
  • Applicare restrizioni alle app client, ad esempio salvataggio con nome, appunti o PIN
  • Cancella i dati aziendali quando necessario dalle app senza rimuoverle dal dispositivo

Vantaggi di MAM con Intune

Quando le app vengono gestite in Intune, gli amministratori possono eseguire le operazioni seguenti:

  • Proteggere i dati aziendali a livello di app. È possibile aggiungere e assegnare app per dispositivi mobili a gruppi di utenti e dispositivi. In questo modo è possibile proteggere i dati aziendali a livello di app. È possibile proteggere i dati aziendali sia nei dispositivi gestiti che in quelli non gestiti perché la gestione delle app per dispositivi mobili non richiede la gestione dei dispositivi. La gestione è incentrata sull'identità utente, che elimina il requisito per la gestione dei dispositivi.
  • Configurare le app per l'avvio o l'esecuzione con impostazioni specifiche abilitate. Inoltre, puoi aggiornare le app esistenti già presenti nel dispositivo.
  • Assegnare criteri per limitare l'accesso e impedire l'uso dei dati all'esterno dell'organizzazione. È possibile scegliere l'impostazione per questi criteri in base ai requisiti dell'organizzazione. Ad esempio, è possibile:
    • Richiedere un PIN per aprire un'app in un contesto aziendale.
    • Blocca l'esecuzione delle app gestite nei dispositivi jailbroken o rooted
    • Controllare la condivisione dei dati tra le app.
    • Impedire il salvataggio dei dati delle app aziendali in una posizione di archiviazione personale usando criteri di trasferimento dei dati, ad esempio Salva copie dei dati dell'organizzazione e Limita taglia, copia e incolla.
  • Supporta le app su un'ampia gamma di piattaforme e sistemi operativi. Ogni piattaforma è diversa. Intune fornisce le impostazioni disponibili specifiche per ogni piattaforma supportata.
  • Visualizza i report sulle app usate e tieni traccia del loro utilizzo. Inoltre, Intune fornisce analisi degli endpoint che consentono di valutare e risolvere i problemi.
  • Eseguire una cancellazione selettiva rimuovendo solo i dati dell'organizzazione dalle app.
  • Assicurarsi che i dati personali siano mantenuti separati dai dati gestiti. La produttività dell'utente finale non è influenzata e i criteri non si applicano quando si usa l'app in un contesto personale. I criteri vengono applicati solo in un contesto aziendale, che consente di proteggere i dati aziendali senza toccare i dati personali.

Aggiungere le app a Intune

Il primo passaggio quando si forniscono app all'organizzazione consiste nell'aggiungere le app a Intune prima di assegnarle ai dispositivi o agli utenti da Intune. Anche se è possibile usare molti tipi di app diversi, le procedure di base sono le stesse. Con Intune, è possibile aggiungere diversi tipi di app, tra cui le app scritte internamente (line-of-business), le app dallo Store, le app predefinite e le app sul Web.

Gli utenti delle app e dei dispositivi nell'azienda (la forza lavoro dell'azienda) potrebbero avere diversi requisiti per le app. Prima di aggiungere app a Intune e renderle disponibili per il personale, può essere utile valutare e comprendere alcune nozioni fondamentali sulle app. Esistono diversi tipi di app disponibili per Intune. È necessario determinare i requisiti dell'app necessari agli utenti dell'azienda, ad esempio le piattaforme e le funzionalità necessarie alla forza lavoro. È necessario determinare se usare Intune per gestire i dispositivi (incluse le app) o fare in modo che Intune gestisca le app senza gestire i dispositivi. Inoltre, è necessario determinare le app e le funzionalità di cui la forza lavoro ha bisogno e chi ne ha bisogno. Le informazioni contenute in questo articolo sono utili per iniziare.

Prima di aggiungere app a Intune, esaminare i tipi di app supportate e valutare i requisiti delle app. Per altre informazioni, vedere Aggiungere app a Microsoft Intune.

Consiglio

Per informazioni più approfondite sui tipi di app, gli acquisti di app e le licenze di app per Intune, vedi la soluzione Acquistare e aggiungere app per Microsoft Intune. Il contenuto di questa soluzione fornisce anche i passaggi consigliati per valutare i requisiti delle app, creare categorie di app, acquistare app e aggiungere app. Inoltre, il contenuto di questa soluzione spiega come gestire le app e le licenze delle app.

Aggiungere app Microsoft

Intune include numerose app Microsoft basate sulla licenza Microsoft usata per Intune. Per ulteriori informazioni sulle diverse licenze Microsoft Enterprise disponibili che includono Intune, vedere Licenze di Microsoft Intune. Per confrontare le diverse app Microsoft disponibili con Microsoft 365, vedere le opzioni di licenza disponibili con Microsoft 365. Per visualizzare tutte le opzioni per ogni piano (incluse le app Microsoft disponibili), scarica la tabella di confronto completa degli abbonamenti Microsoft e individua i piani che includono Microsoft Intune.

Uno dei tipi di app disponibili è Microsoft 365 Apps per dispositivi Windows. Selezionando questo tipo di app in Intune, è possibile assegnare e installare Microsoft 365 Apps nei dispositivi gestiti che eseguono Windows. È anche possibile assegnare e installare app per il client desktop di Microsoft Project Online e Microsoft Visio Online Piano 2, se si possiedono le relative licenze. Le app Microsoft 365 disponibili vengono visualizzate come una singola voce nell'elenco delle app nella console di Intune all'interno di Azure.

Aggiungere le seguenti app Microsoft principali a Intune:

  • Microsoft Edge
  • Microsoft Excel
  • Microsoft Office
  • Microsoft OneDrive
  • Microsoft OneNote
  • Microsoft Outlook
  • Microsoft PowerPoint
  • Microsoft SharePoint
  • Microsoft Teams
  • Microsoft To Do
  • Microsoft Word

Per altre informazioni sull'aggiunta di app Microsoft a Intune, vai agli argomenti seguenti:

Aggiungere app dello Store (facoltativo)

Molte delle app dello store standard visualizzate nella console di Intune sono disponibili gratuitamente per l'aggiunta e la distribuzione ai membri dell'organizzazione. Inoltre, puoi acquistare app dello Store per ogni piattaforma del dispositivo.

La tabella seguente fornisce le diverse categorie disponibili per le app dello Store:

Categoria app Store Descrizione
App dello Store gratuite È possibile aggiungere liberamente queste app a Intune e distribuirle ai membri dell'organizzazione. Queste app non richiedono alcun costo aggiuntivo per l'uso.
App acquistate È necessario acquistare le licenze per queste app prima di aggiungerle a Intune. Ogni piattaforma di dispositivi (Windows, iOS, Android) offre un metodo standard per acquistare le licenze per queste app. Intune fornisce metodi per gestire la licenza dell'app per ogni utente finale.
App che richiedono un account, un abbonamento o una licenza da parte dello sviluppatore di app È possibile aggiungere e distribuire liberamente queste app da Intune, tuttavia l'app potrebbe richiedere un account, un abbonamento o una licenza dal fornitore dell'app. Per un elenco delle app che supportano la funzionalità di gestione di Intune, vedere App per la produttività dei partner e App UEM per i partner. NOTA: Per le app che possono richiedere un account, una sottoscrizione o una licenza, è necessario contattare il fornitore dell'app per informazioni dettagliate sull'app.
App incluse nella licenza di Intune La licenza utilizzata con Microsoft Intune può includere le licenze per le app necessarie.

Nota

Oltre ad acquistare licenze per le app, è possibile creare criteri di Intune che consentano agli utenti finali di aggiungere account personali ai propri dispositivi per l'acquisto di app non gestite.

Per altre informazioni sull'aggiunta di app Microsoft a Intune, vai agli argomenti seguenti:

Configurare le app con Intune

I criteri di configurazione delle app consentono di eliminare i problemi di configurazione delle app consentendo di selezionare le impostazioni di configurazione per un criterio. Tale criterio viene quindi assegnato agli utenti finali prima che eseguano un'app specifica. Le impostazioni vengono quindi fornite automaticamente quando l'app viene configurata nel dispositivo dell'utente finale. Gli utenti finali non devono eseguire alcuna azione. Le impostazioni di configurazione sono uniche per ogni app.

È possibile creare e usare criteri di configurazione delle app per fornire impostazioni di configurazione per le app iOS/iPadOS o Android. Queste impostazioni di configurazione consentono di personalizzare un'app tramite la configurazione e la gestione delle app. Le impostazioni dei criteri di configurazione vengono usate quando l'app verifica la presenza di queste impostazioni, in genere la prima volta che l'app viene eseguita.

Un'impostazione di configurazione dell'app, ad esempio, potrebbe richiedere di specificare uno dei dettagli seguenti:

  • Numero di porta personalizzato
  • Impostazioni lingua
  • Impostazioni di protezione
  • Impostazioni di personalizzazione, ad esempio un logo aziendale

Se invece gli utenti finali immettessero queste impostazioni, potrebbero eseguire questa operazione in modo non corretto. I criteri di configurazione delle app possono contribuire a garantire la coerenza all'interno di un'organizzazione e a ridurre le chiamate all'help desk da parte degli utenti finali che cercano di configurare le impostazioni autonomamente. Usando i criteri di configurazione delle app, l'adozione di nuove app può essere più semplice e rapida.

I parametri di configurazione disponibili vengono infine decisi dagli sviluppatori dell'app. La documentazione del fornitore dell'applicazione deve essere esaminata per verificare se un'app supporta la configurazione e quali configurazioni sono disponibili. Per alcune applicazioni, Intune compilerà le impostazioni di configurazione disponibili.

Per altre informazioni sulla configurazione dell'app, vedi gli argomenti seguenti:

Configurare Microsoft Outlook

L'app Outlook per iOS e Android è progettata per consentire agli utenti dell'organizzazione di eseguire ulteriori operazioni dai dispositivi mobili, unendo posta elettronica, calendario, contatti e altri file.

Le funzionalità di protezione più complete e più estese per i dati di Microsoft 365 sono disponibili quando si sottoscrive un abbonamento alla famiglia di prodotti Enterprise Mobility + Security, che include funzionalità di Microsoft Intune e Microsoft Entra ID P1 o P2, ad esempio l'accesso condizionale. È consigliabile distribuire almeno criteri di accesso condizionale che consentano la connettività a Outlook per iOS e Android dai dispositivi mobili e criteri di protezione dell'app Intune che garantiscano la protezione dell'esperienza di collaborazione.

Per altre informazioni sulla configurazione di Microsoft Outlook, vedere l'argomento seguente:

Configurare Microsoft Edge

Edge per iOS e Android è progettato per consentire agli utenti di navigare sul web e supporta la multi-identità. Gli utenti possono aggiungere un account aziendale e uno personale per la navigazione. Le due identità sono completamente separate, analogamente a quanto offerto dalle altre app Microsoft per dispositivi mobili.

Per altre informazioni sulla configurazione di Microsoft Edge, vai all'argomento seguente:

Configurare il VPN

Le reti private virtuali (VPN) consentono agli utenti di accedere alle risorse dell'organizzazione in remoto, anche da casa, hotel, bar e altro ancora. In Microsoft Intune è possibile configurare le app client VPN nei dispositivi Android Enterprise usando un criterio di configurazione delle app. Quindi, distribuire questo criterio con la relativa configurazione VPN nei dispositivi dell'organizzazione.

È anche possibile creare criteri VPN usati da app specifiche. Questa funzionalità è denominata VPN per app. Quando l'app è attiva, può connettersi alla VPN e accedere alle risorse tramite VPN. Quando l'app non è attiva, la VPN non viene usata.

Per altre informazioni sulla configurazione della posta elettronica, vedere l'argomento seguente:

Proteggere le app con Intune

i criteri di protezione App sono regole che garantiscono che i dati di un'organizzazione rimangano sicuri o contenuti in un'app gestita. Un criterio può essere una regola applicata quando l'utente tenta di accedere o spostare dati "aziendali" o un set di azioni non consentite o monitorate quando l'utente si trova all'interno dell'app. Un'app gestita è un'app a cui sono applicati criteri di protezione delle app e può essere gestita da Intune.

I criteri di protezione delle app MAM (Mobile Application Management) consentono di gestire e proteggere i dati dell'organizzazione all'interno di un'applicazione. Molte app di produttività, come le app di Microsoft Office, possono essere gestite da MAM di Intune. Consultare l'elenco ufficiale di app gestite da Microsoft Intune disponibile per uso pubblico.

Uno dei modi principali in cui Intune fornisce la sicurezza delle app mobili è attraverso i criteri. I criteri di protezione di app consentono di eseguire le azioni seguenti:

  • Usare l'identità di Microsoft Entra per isolare i dati dell'organizzazione dai dati personali. In questo modo, le informazioni personali vengono isolate dalla consapevolezza IT dell'organizzazione. Concedono ai dati a cui si accede usando le credenziali dell'organizzazione una protezione di sicurezza aggiuntiva.
  • Proteggere l'accesso sui dispositivi personali limitando le azioni che gli utenti possono intraprendere con i dati dell'organizzazione, come copiare e incollare, salvare e visualizzare.
  • Crea ed esegui la distribuzione su dispositivi registrati in Intune, registrati in un altro servizio MDM (Mobile Device Management) o non registrati in alcun servizio MDM.

Nota

I criteri di protezione di app sono progettati per essere applicati uniformemente a un gruppo di app, ad esempio applicando un criterio a tutte le app di Office per dispositivi mobili.

Le organizzazioni possono usare contemporaneamente i criteri di protezione delle app con e senza MDM. Si consideri, ad esempio, un dipendente che utilizza sia un tablet fornito dall'azienda che il proprio telefono personale. Il tablet aziendale è registrato in MDM e protetto dai criteri di protezione delle app, mentre il telefono personale è protetto solo dai criteri di protezione delle app.

Per altre informazioni sulla protezione delle app in Intune, vai agli argomenti seguenti:

Livelli di protezione delle app

Man mano che sempre più organizzazioni implementano strategie di dispositivi mobili per l'accesso ai dati aziendali o dell'istituto di istruzione, la protezione contro la perdita di dati diventa fondamentale. La soluzione di gestione delle applicazioni mobili di Intune per la protezione dalla perdita di dati sono i criteri di protezione delle app. I criteri di protezione delle app sono regole che garantiscono che i dati di un'organizzazione rimangano al sicuro o contenuti in un'app gestita, indipendentemente dal fatto che il dispositivo sia registrato.

Quando si configurano i criteri di protezione delle app, le diverse impostazioni e opzioni disponibili consentono alle organizzazioni di personalizzare la protezione in base alle proprie esigenze specifiche. Grazie a questa flessibilità, potrebbe non essere ovvio quale permutazione delle impostazioni dei criteri sia necessaria per implementare uno scenario completo. Per aiutare le organizzazioni a dare priorità alle attività di protezione avanzata degli endpoint client, Microsoft ha introdotto una nuova tassonomia per le configurazioni di sicurezza in Windows e Intune sfrutta una tassonomia simile per il framework di protezione dei dati delle app per la gestione delle app mobili.

Il framework di configurazione della protezione dei dati dell'APP è organizzato in tre scenari di configurazione distinti:

  • Protezione dei dati di base aziendale di livello 1: Microsoft consiglia questa configurazione come configurazione minima per la protezione dei dati per un dispositivo aziendale.

  • Protezione dei dati avanzata per le aziende di livello 2 – Microsoft consiglia questa configurazione per i dispositivi in cui gli utenti accedono a informazioni sensibili o riservate. Questa configurazione è applicabile alla maggior parte degli utenti mobili che accedono ai dati aziendali o dell'istituto di istruzione. Alcuni controlli possono influire sull'esperienza utente.

  • Livello 3 protezione dei dati aziendali elevata: Microsoft consiglia questa configurazione per i dispositivi gestiti da un'organizzazione con un team di sicurezza più grande o più sofisticato o per utenti o gruppi specifici che sono a rischio elevato in modo univoco (utenti che gestiscono dati altamente sensibili in cui la divulgazione non autorizzata causa perdite materiali considerevoli per l'organizzazione). Un'organizzazione che potrebbe essere presa di mira da avversari sofisticati e ben finanziati dovrebbe aspirare a questa configurazione.

Protezione app di base (livello 1)

La protezione di base delle app in Intune (livello 1) è la configurazione minima di protezione dei dati per un dispositivo mobile aziendale. Questa configurazione sostituisce la necessità di criteri di accesso ai dispositivi di Exchange Online di base, richiedendo un PIN per accedere ai dati aziendali, crittografando i dati dell'account aziendale o dell'istituto di istruzione e fornendo la possibilità di cancellare selettivamente i dati dell'istituto o dell'azienda. Tuttavia, a differenza dei criteri di accesso dei dispositivi di Exchange Online, le impostazioni dei criteri di protezione delle app seguenti si applicano a tutte le app selezionate nel criterio, garantendo così che l'accesso ai dati sia protetto oltre gli scenari di messaggistica mobile.

I criteri di livello 1 applicano un livello ragionevole di accesso ai dati, riducendo al minimo l'impatto sugli utenti e rispecchiano le impostazioni predefinite dei requisiti di protezione e accesso dei dati quando si creano criteri di protezione delle app all'interno di Microsoft Intune.

Per informazioni specifiche sulla protezione dei dati, i requisiti di accesso e le impostazioni di avvio condizionale per la protezione delle app di base, vai all'argomento seguente:

Protezione app avanzata (livello 2)

La protezione avanzata delle app in Intune (livello 2) è la configurazione di protezione dei dati consigliata come standard per i dispositivi in cui gli utenti accedono a informazioni più sensibili. Questi dispositivi sono un obiettivo naturale nelle aziende di oggi. Queste raccomandazioni non presuppongono un ampio staff di professionisti della sicurezza altamente qualificati e pertanto dovrebbero essere accessibili alla maggior parte delle organizzazioni aziendali. Questa configurazione espande la configurazione nel livello 1 limitando gli scenari di trasferimento dei dati e richiedendo una versione minima del sistema operativo.

Le impostazioni dei criteri applicate nel livello 2 includono tutte le impostazioni dei criteri consigliate per il livello 1, ma elencano solo le impostazioni seguenti che sono state aggiunte o modificate per implementare più controlli e una configurazione più sofisticata rispetto al livello 1. Sebbene queste impostazioni possano avere un impatto leggermente maggiore sugli utenti o sulle applicazioni, applicano un livello di protezione dei dati più commisurato ai rischi cui sono esposti gli utenti con accesso alle informazioni sensibili sui dispositivi mobili.

Per impostazioni specifiche di protezione dei dati e avvio condizionale per la protezione avanzata delle app, vai all'argomento seguente:

Alta protezione delle app (livello 3)

La configurazione di protezione dei dati consigliata come standard per Intune le organizzazioni con organizzazioni con organizzazioni di sicurezza grandi e sofisticate o per utenti e gruppi specifici che verranno presi di mira in modo univoco dagli avversari. Tali organizzazioni sono in genere prese di mira da avversari sofisticati e ben finanziati e, come tali, meritano i vincoli e i controlli aggiuntivi descritti. Questa configurazione espande la configurazione nel livello 2 limitando scenari di trasferimento dati aggiuntivi, aumentando la complessità della configurazione del PIN e aggiungendo il rilevamento delle minacce per dispositivi mobili.

Le impostazioni dei criteri applicate nel livello 3 includono tutte le impostazioni dei criteri consigliate per il livello 2, ma elencano solo quelle di seguito che sono state aggiunte o modificate per implementare più controlli e una configurazione più sofisticata rispetto al livello 2. Queste impostazioni dei criteri possono avere un impatto potenzialmente significativo sugli utenti o sulle applicazioni, applicando un livello di sicurezza commisurato ai rischi affrontati dalle organizzazioni prese di mira.

Per informazioni specifiche sulla protezione dei dati, i requisiti di accesso e le impostazioni di avvio condizionale per la protezione delle app di base, vai all'argomento seguente:

Proteggere la posta elettronica di Exchange Online nei dispositivi gestiti

Puoi usare i criteri di conformità dei dispositivi con Accesso condizionale per assicurarti che i dispositivi dell'organizzazione possano accedere alla posta elettronica di Exchange Online solo se gestiti da Intune e usando un'app di posta elettronica approvata. È possibile creare criteri di conformità dei dispositivi di Intune per impostare le condizioni che un dispositivo deve soddisfare per essere considerato conforme. È anche possibile creare criteri di accesso condizionale di Microsoft Entra che richiedono ai dispositivi di registrarsi in Intune, rispettare i criteri di Intune e usare l'app mobile Outlook approvata per accedere alla posta elettronica di Exchange Online.

Per altre informazioni sulla protezione di Exchange Online, vedere l'argomento seguente:

Requisiti per gli utenti finali per l'uso dei criteri di protezione delle app

L'elenco seguente fornisce i requisiti degli utenti finali per l'uso dei criteri di protezione delle app nelle app gestite da Intune inclusi i seguenti:

Questo articolo fa parte di una serie di cinque passaggi che descrive come distribuire Microsoft Intune. La serie comprende i seguenti articoli, nell'ordine:

  1. Configurare Microsoft Intune
  2. 🡺 Aggiungere, configurare e proteggere le app (questo articolo)
  3. Pianificare i criteri di conformità
  4. Configurare le funzionalità del dispositivo
  5. Registrare i dispositivi