Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
In Microsoft Intune è possibile gestire e limitare l'utilizzo dell'IA generativa nei dispositivi Android registrati in Intune. È possibile bloccare (o consentire) le app di intelligenza artificiale, i siti Web, le esperienze basate sullo schermo, i servizi di intelligenza artificiale sul dispositivo e le funzionalità di intelligenza artificiale specifiche dell'OEM.
Questo articolo elenca i diversi modi in cui le esperienze di intelligenza artificiale possono essere disponibili nei dispositivi Android e come è possibile usare Intune per bloccarle.
Quando usi i passaggi descritti in questa guida, puoi gestire e limitare le esperienze di intelligenza artificiale nei dispositivi Android.
Si applica a:
- Android Enterprise
Prerequisiti
Requisiti della piattaforma del dispositivo
Gli amministratori IT e i tecnici della sicurezza possono consentire/bloccare l'IA generativa nei seguenti tipi di registrazione Android:
- Dispositivi completamente gestiti (COBO) di proprietà dell'azienda Android Enterprise
- Dispositivi dedicati di proprietà aziendale (COSU) Android Enterprise
- Dispositivi di proprietà dell'azienda Android Enterprise con un profilo di lavoro (COPE)
- Dispositivi di proprietà personale di Android Enterprise con profilo di lavoro (BYOD)
Per altre informazioni sulle diverse opzioni di registrazione Android, vedere la Guida alla registrazione di Android.
Requisiti di configurazione del dispositivo
- Dispositivi registrati in Intune, inclusi i dispositivi co-gestiti
- Account Google Play gestito collegato nell'interfaccia di amministrazione di Intune (registrazione > dispositivi Android >>, Google Play gestito)
Requisiti dei ruoli
Per configurare i criteri, usare un account con il ruolo seguente:
- Accedi all'interfaccia di amministrazione di Microsoft Intune con un account che abbia il ruolo predefinito Gestione criteri e profili. Per altre informazioni sui ruoli predefiniti, vedere Controllo di accesso in base ai ruoli per Microsoft Intune.
Prima di iniziare
Quando si creano i criteri di intelligenza artificiale, è possibile assegnarli ai gruppi Tutti gli utenti e Tutti i dispositivi . Anche se questa assegnazione è l'approccio più semplice, è possibile indirizzare i criteri a utenti e dispositivi specifici.
Per altre informazioni, vedere:
- Gruppi di inclusione ed esclusione per assegnare app destinate a utenti e dispositivi specifici.
- Assegnare criteri in Intune destinati a utenti e dispositivi specifici.
Per i dispositivi di proprietà dell'azienda con un profilo di lavoro (COPE) e i dispositivi di proprietà personale con un profilo di lavoro (BYOD), la maggior parte dei controlli è disponibile solo nel profilo di lavoro. Non sono disponibili nel profilo personale.
I passaggi descritti in questa guida mostrano come bloccare le esperienze di intelligenza artificiale. Se vuoi consentire esperienze di intelligenza artificiale specifiche, puoi usare gli stessi passaggi ma configurarli in modo da consentire anziché bloccare.
Quando si crea e si assegna un criterio, i dispositivi ricevono il criterio alla successiva archiviazione con Intune. Per altre informazioni, vedere Intervalli di aggiornamento dei criteri di Intune.
Come l'intelligenza artificiale si presenta in Android
Sui dispositivi Android, l'intelligenza artificiale è disponibile in diversi modi:
- App di intelligenza artificiale - Le app autonome come ChatGPT, Microsoft Copilot e Perplexity possono essere scaricate e usate nei dispositivi.
- Siti Web IA - Gli utenti possono accedere ai siti Web IA tramite app del browser, come Microsoft Edge e Chrome.
- Esperienze basate su schermo e assistente: le funzionalità integrate nel sistema operativo che leggono il contenuto sullo schermo (come Circle to Search) o forniscono assistenza per l'assistente sono in genere installate e disponibili per impostazione predefinita.
- Servizi di intelligenza artificiale sul dispositivo - Android può eseguire il modello di base Gemini Nano sul dispositivo localmente usando AICore. App come Messages, Recorder o GBoard utilizzano Gemini Nano per rispondere ai messaggi, generare riepiloghi e suggerire risposte intelligenti.
- Servizi di intelligenza artificiale specifici per gli OEM : gli OEM potrebbero implementare le proprie funzionalità di intelligenza artificiale, come Galaxy AI di Samsung.
Blocca le app di intelligenza artificiale
Obiettivo - Gli utenti finali non possono installare app di intelligenza artificiale da Google Play Store
Le app di intelligenza artificiale come ChatGPT, Copilot, Perplexity e Claude possono essere installate da Google Play Store. È possibile usare Intune per bloccare l'installazione di queste app nei dispositivi.
Tipi di registrazione supportati:
- Dispositivi completamente gestiti di proprietà dell'azienda (COBO)
- Dispositivi dedicati di proprietà dell'azienda (COSU)
- Dispositivi di proprietà dell'azienda con un profilo di lavoro (COPE)
Passaggio 1 - Determinare la strategia per l'app
Determinare la strategia per le app dell'organizzazione - Blocca o consenti:
Strategia di blocco : nessuna app in Google Play Store può essere scaricata a meno che non venga assegnata dagli amministratori. Solo le app assegnate sono disponibili nel dispositivo.
Questa strategia è l'impostazione predefinita per i dispositivi di proprietà dell'azienda.
Strategia di autorizzazione : tutte le app possono essere scaricate a meno che non siano state bloccate in modo specifico dagli amministratori.
Se l'impostazione seguente è impostata su Consenti in un profilo di configurazione delle restrizioni del dispositivo, è probabile che l'organizzazione stia usando una strategia Consenti. Questa impostazione consente il download di app non specificate dall'amministratore:
- Dispositivi>Android Enterprise>Configurazione>Crea>Nuovo criterio>Modelli>Restrizioni> del dispositivoApplicazioni>Consente l'accesso a tutte le app in Google Play Store
Passaggio 2 - Implementare la strategia per le app
In questo passaggio implementare la strategia per le app per bloccare o consentire le app di intelligenza artificiale.
Strategia blocco (impostazione predefinita)
Con una strategia di blocco, nessuna app in Google Play Store può essere scaricata a meno che non sia esplicitamente consentita. Usare la procedura seguente per assicurarsi che l'app che si vuole bloccare non sia già distribuita nei dispositivi.
- Nell'interfaccia di amministrazione di Microsoft Intune, passare a App>, Android > Android, app.
- Selezionare il nome > dell'app Proprietà.
- Assicurarsi che Attività non sia impostato su Obbligatorio, non sia impostato su Disponibile per i dispositivi registrati o non sia impostato su Disponibile con o senza registrazione.
Se tutte queste opzioni non sono impostate, significa che l'app non è stata distribuita da un criterio di Intune. Se una di queste opzioni è impostata, l'app viene distribuita. In questo scenario è possibile modificare l'assegnazione in Disinstalla per rimuoverla dai dispositivi.
Consenti strategia
Con una strategia Consenti, è possibile scaricare tutte le app in Google Play Store.
Determina se l'impostazione Consenti accesso a tutte le app in Google Play Store è impostata su Consenti.
Se usi Copilot, puoi chiedere a Copilot di controllare questa impostazione per te. Puoi anche creare un nuovo profilo per le limitazioni del dispositivo per configurare questa impostazione.
Nell'interfaccia di amministrazione di Microsoft Intune passare a Configurazione dispositivi>>Crea>nuovo criterio
Configurare le proprietà seguenti e selezionare Crea:
- Piattaforma: selezionare Android Enterprise.
- Tipo di profilo: seleziona i modelli>completamente gestiti, dedicati e Corporate-Owned lelimitazioni dei dispositivi del profilo> di lavoro.
Espandere la categoria Applicazioni e impostare l'impostazione Consenti accesso a tutte le app in Google Play Store su Consenti.
Selezionare Avanti e continuare a creare il profilo. Per istruzioni dettagliate, vedere Creare profili dispositivo.
Aggiungere le app che si desidera bloccare.
Quando vengono aggiunte a Intune, è possibile bloccare le app. Vengono quindi considerate app gestite.
- Nell'interfaccia di amministrazione di Microsoft Intune, passare ad App > Android > Create > Managed Google Play App.
- Selezionare l'app di intelligenza artificiale che si vuole bloccare per bloccare > la sincronizzazione.
- Nelle app > Android >Android verificare che l'app sia presente nell'elenco. La sincronizzazione potrebbe richiedere alcuni minuti.
Blocca app specifiche assegnandole per la disinstallazione:
Se le app sono già installate nei dispositivi, assegnarle per la disinstallazione le rimuove dai dispositivi.
- Nell'interfaccia di amministrazione di Microsoft Intune, passare a App>, Android > Android, app.
- Selezionare l'app IA che si desidera disinstallare >Proprietà.
- Selezionare Modifica attività>.
- In Disinstalla aggiungere un gruppo, utenti o dispositivi.
Blocca i siti Web basati sull'intelligenza artificiale
Obiettivo - Blocca i siti Web IA nelle app browser Web
È possibile usare i criteri di configurazione dell'app Intune per bloccare l'accesso ai siti Web IA nelle app browser Web, come Microsoft Edge e Chrome. Solo i siti Web inseriti vengono bloccati. Quindi, puoi anche utilizzare questo approccio per consentire solo specifici siti Web AI. Se si usano più browser, è necessario creare un criterio distinto per ogni app Web browser.
Tipi di registrazione supportati:
- Dispositivi completamente gestiti di proprietà dell'azienda (COBO)
- Dispositivi dedicati di proprietà dell'azienda (COSU)
- Dispositivi di proprietà dell'azienda con un profilo di lavoro (COPE)
- Dispositivi di proprietà personale con un profilo di lavoro (BYOD)
Passaggio 1 - Aggiungere il Web browser come app gestita
Per configurare le impostazioni del browser, è prima necessario aggiungere l'applicazione del browser a Intune in modo che diventi un'applicazione gestita.
Per la procedura, vedi:
- È possibile che l'app browser sia incorporata.
- Se l'app non è incorporata, puoi aggiungere l'app del browser dal Play Store.
Passaggio 2: Creare un criterio di configurazione dell'app
Usare la procedura seguente per creare un criterio di configurazione dell'app che configura l'app Web browser in modo da bloccare l'accesso ai siti Web di intelligenza artificiale immessi.
Nell'interfaccia di amministrazione di Microsoft Intune, andare a Configurazione > delle app > Creare > dispositivi gestiti.
In Nozioni di base, configura le seguenti proprietà:
Nome: immettere un nome per il criterio, ad esempio Blocca i siti Web IA in Edge.
Piattaforma: selezionare Android Enterprise.
Tipo di profilo: Selezionare il tipo di registrazione:
- Solo profilo di lavoro completamente gestito, dedicato e Corporate-Owned
- Dispositivi del profilo di lavoro di proprietà personale
App di destinazione: seleziona l'app del browser aggiunta, come Microsoft Edge o Chrome.
Seleziona Avanti.
In Impostazioni>e configurazione del formato delle impostazioni seleziona Inserisci dati JSON. Immettere l'elenco di URL da bloccare. Ad esempio, immettere:
{ "key": "URLBlocklist", "valueStringArray": [ "https://chatgpt.com", "https://claude.ai", "https://copilot.microsoft.com", "https://perplexity.ai", "https://gemini.google.com" ] }Selezionare Avanti e continuare a creare il criterio. Per istruzioni dettagliate, vedere Aggiungere criteri di Configurazione app per i dispositivi Android Enterprise gestiti.
Blocca Screen-Driven esperienze di intelligenza artificiale
Obiettivo - Blocca le funzionalità in grado di leggere il contenuto su schermo
Le funzionalità di intelligenza artificiale possono leggere i contenuti sullo schermo e possono fornire informazioni & consigli dagli screenshot e dai contenuti visualizzati sullo schermo. Alcune di queste funzionalità sono integrate nel sistema operativo, come Circle to Search, e alcune sono fornite dalle app di assistente.
Per bloccare queste funzionalità, puoi usare Intune per limitare le capacità degli screenshot e bloccare la condivisione del contenuto con le app privilegiate.
-
Completamente gestito
Dedicato - Di proprietà dell'azienda con profilo aziendale
- Di proprietà personale con profilo di lavoro
Tipi di registrazione supportati:
- Dispositivi completamente gestiti di proprietà dell'azienda (COBO)
- Dispositivi dedicati di proprietà dell'azienda (COSU)
Passaggio 1 - Implementare la copertura di base
Questo passaggio crea un criterio del catalogo impostazioni che configura l'impostazione Blocca la condivisione del contenuto di assistenza con le app privilegiate .
Questa impostazione impedisce l'invio di contenuti di assistenza, come screenshot e dettagli dell'app, a un'app privilegiata, ad esempio un'app assistente. L'impostazione può essere usata sulle funzionalità di intelligenza artificiale di Android, come Circle to Search. Questa impostazione non influisce sulle capacità generali degli screenshot.
Nell'interfaccia di amministrazione di Microsoft Intune passare a Configurazione dei dispositivi >> Crea > nuovo criterio.
Immettere le proprietà seguenti:
- Piattaforma: selezionare Android Enterprise.
- Tipo di profilo: seleziona il catalogo Impostazioni.
Selezionare Crea.
In Nozioni di base immetti un nome per il profilo e seleziona Avanti.
Selezionare Aggiungi impostazioni.
Selezionare l'impostazione Categoria generale>Blocca la condivisione del contenuto di assistenza con le app privilegiate . Impostare il valore su True.
Selezionare Avanti e continuare a creare il profilo. Per istruzioni dettagliate, vedere Utilizzare il catalogo delle impostazioni di Intune per configurare le impostazioni.
Passaggio 2 - Implementare una copertura completa (facoltativo)
Per una protezione più completa, puoi anche limitare le capacità degli screenshot e altre funzionalità bloccando le acquisizioni dello schermo.
Questa impostazione impedisce alle funzionalità di intelligenza artificiale di accedere ai contenuti sullo schermo, ma disabilita anche gli screenshot a livello di dispositivo.
Nell'interfaccia di amministrazione di Microsoft Intune passare a Configurazione dei dispositivi >> Crea > nuovo criterio.
Immettere le proprietà seguenti:
- Piattaforma: selezionare Android Enterprise.
- Tipo di profilo: seleziona il catalogo Impostazioni.
Selezionare Crea.
In Nozioni di base immetti un nome per il profilo e seleziona Avanti.
Selezionare Aggiungi impostazioni.
Seleziona la categoria >Generale Blocca l'impostazione di acquisizione dello schermo. Impostare il valore su True.
Questa impostazione impedisce alle funzionalità di intelligenza artificiale di accedere ai contenuti sullo schermo. Gli utenti finali non possono acquisire screenshot nel dispositivo.
Selezionare Avanti e continuare a creare il profilo. Per istruzioni dettagliate, vedere Utilizzare il catalogo delle impostazioni di Intune per configurare le impostazioni.
Disabilita l'app di sistema IA sul dispositivo
Obiettivo: blocca l'elaborazione locale dell'intelligenza artificiale di Google
Gemini Nano è il modello di base on-device di Google ed elabora le interazioni AI sul dispositivo. Abilita le funzionalità di riepilogo e risposta ai messaggi dell'intelligenza artificiale in Messaggi, Registratore, GBoard e altri servizi. Puoi usare Intune per disabilitare l'app di sistema AICore.
Tipi di registrazione supportati:
- Dispositivi completamente gestiti di proprietà dell'azienda (COBO)
- Dispositivi dedicati di proprietà dell'azienda (COSU)
- Dispositivi di proprietà dell'azienda con un profilo di lavoro (COPE)
- Dispositivi di proprietà personale con un profilo di lavoro (BYOD)
Segui questa procedura per disabilitare l'app di sistema AICore.
Nell'interfaccia di amministrazione di Microsoft Intune, selezionare App > Android > Create.
In Selezionare il tipo di app, selezionare Altra > app di sistema Android Enterprise, quindi scegliere Seleziona.
In Informazioni sull'app configurare le proprietà seguenti e quindi selezionare Avanti:
-
Nome: Immettere
AICore. -
Editore: Invio
Google Android. -
Nome pacchetto: Immetti
com.google.android.aicore.
-
Nome: Immettere
In Tag di ambito, selezionare Avanti.
In Disinstallazione attività >selezionare le assegnazioni di gruppo per l'app. Quando si seleziona Disinstalla, l'app è disabilitata.
Seleziona Avanti.
In Rivedi + crea rivedere i valori e le impostazioni immessi per l'app. Al termine, selezionare Crea.
Disabilita OEM-Specific funzionalità IA
Obiettivo - Disattivare le funzionalità di intelligenza artificiale fornite dall'OEM
Gli OEM possono includere le proprie funzionalità e capacità di intelligenza artificiale nel dispositivo, come le esperienze di intelligenza artificiale di Samsung Galaxy tramite il plug-in di servizio Knox. Queste funzionalità vengono in genere gestite tramite l'app OEMConfig dell'OEM. Con Intune, puoi configurare l'app OEMConfig per gestire queste funzionalità di intelligenza artificiale.
Per configurare l'app OEMConfig, è necessario conoscere le impostazioni di intelligenza artificiale disponibili nell'app. Contatta i tuoi OEM per ottenere un elenco dei controlli IA disponibili nelle loro app OEMConfig.
Per un elenco delle app OEMConfig supportate, vedere OEMConfig in Intune - App OEMConfig supportate.
Tipi di registrazione supportati:
- Dispositivi completamente gestiti di proprietà dell'azienda (COBO)
- Dispositivi dedicati di proprietà dell'azienda (COSU)
- Dispositivi di proprietà dell'azienda con un profilo di lavoro (COPE)
- Dispositivi di proprietà personale con un profilo di lavoro (BYOD)
Seguire la procedura seguente per aggiungere, distribuire e configurare l'app OEMConfig e le relative funzionalità di intelligenza artificiale.
Passaggio 1 - Aggiungere l'app OEMConfig
- Nell'interfaccia di amministrazione di Microsoft Intune, passare ad Applicazioni > Android > Creare > app gestite di Google Play > Selezionare.
- Selezionare l'app OEMConfig da configurare.
- Scegliere Seleziona>Sincronizza.
Assicurarsi che l'app sia visualizzata nell'elenco (App > , Android > , Android, app). La sincronizzazione può richiedere alcuni minuti.
Passaggio 2 - Distribuire l'app OEMConfig
Nell'interfaccia di amministrazione di Microsoft Intune, passare a App>, Android > Android, app.
Selezionare l'app OEMConfig aggiunta.
Selezionare Proprietà>Assegnazioni>Modifica.
Aggiungere il gruppo e/o gli utenti alle attività seguenti:
- Obbligatorio
- Disponibile per i dispositivi registrati
- Disponibile con o senza iscrizione
Verificare e salvare le modifiche.
Passaggio 3 - Configurare l'app OEMConfig
Nell'interfaccia di amministrazione di Microsoft Intune, vai a Devices > Manage > devices Configuration > Create > New policy.
Immettere le proprietà seguenti:
- Piattaforma: selezionare Android Enterprise.
- Tipo di profilo: selezionare modelli > OEMConfig.
Selezionare Crea.
In Nozioni di base, configura le proprietà seguenti e quindi seleziona Avanti:
- Nome: immettere un nome per il profilo.
- App OEMConfig: selezionare l'app OEMConfig aggiunta e assegnata.
In Impostazioni configurazione seleziona Progettazione configurazione o Editor JSON per configurare le impostazioni disponibili nell'app OEMConfig. Se selezioni Progettazione configurazione, potresti usare la casella di ricerca Individua per trovare le impostazioni relative all'intelligenza artificiale.
Le impostazioni disponibili dipendono dall'app OEMConfig selezionata. Contatta il tuo OEM per ottenere un elenco dei controlli IA disponibili nelle app OEMConfig.
Selezionare Avanti e continuare a creare il profilo. Per istruzioni dettagliate, vedere Usare e gestire i dispositivi Android Enterprise con OEMConfig.
Assicurarsi di assegnare il profilo agli stessi gruppi e/o utenti a cui è stata assegnata l'app OEMConfig.