Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I criteri di configurazione delle app (ACP) personalizzano il comportamento e le funzionalità di Microsoft Edge for Business in ogni piattaforma. Nel piano Secure Enterprise Browser, gli ACP collaborano con i criteri di protezione delle app (passaggio 2) e l'accesso condizionale (passaggio 1) per offrire un'esperienza di browser a più livelli Zero Trust su dispositivi gestiti e BYOD.
Questo passaggio definisce tre configurazioni progressive ACP per piattaforma, livello 1 (base), livello 2 (avanzato) e livello 3 (alto), in modo da standardizzare l'esperienza utente, bloccare le superfici rischiose e allineare le restrizioni alla riservatezza dei dati e ai rischi per l'utente. Queste politiche integrano i controlli di protezione dei dati (APP) anziché sostituirli.
Nota
I criteri di configurazione delle app personalizzano le funzionalità e il comportamento del browser. Integrano i criteri di protezione delle app incentrati sulla protezione dei dati.
Selezione dei criteri in base alla registrazione del dispositivo
I criteri di Configurazione app (questo passaggio) sono progettati per i dispositivi non registrati che usano il canale di configurazione delle app gestite, mentre i criteri del Catalogo impostazioni (passaggio 5) sono progettati per i dispositivi registrati con controlli a livello di dispositivo.
Importante
Scegliere il tipo di criterio appropriato in base allo stato di registrazione del dispositivo per evitare conflitti di criteri.
Selezione del livello di sicurezza
I tre livelli di sicurezza (livello 1, 2, 3) non sono cumulativi, ma rappresentano configurazioni progressivamente più rigorose progettate per diversi ruoli utente e requisiti di riservatezza dei dati.
Guida all'implementazione
- Valutare gli scenari e i ruoli utente per determinare quale livello è appropriato per ogni gruppo di utenti
- Distribuire un solo livello per utente/dispositivo, non tutti e tre i livelli contemporaneamente
- Allineare l'assegnazione del livello di sicurezza ai requisiti del ruolo aziendale e dell'accesso ai dati
Assegnazioni di esempio
- Livello 1 (base): utenti generici, flussi di lavoro di produttività standard (~80% degli utenti)
- Livello 2 (avanzato): Finanza, risorse umane, personale IT che gestisce dati sensibili (~15% degli utenti)
- Livello 3 (alto): dirigenti, SecOps, legale, utenti con accesso a dati altamente riservati (~5% degli utenti)
Criteri di configurazione delle app per Windows
I criteri di configurazione delle app di Windows consentono la personalizzazione del browser tramite le impostazioni delle app gestite.
Documentazione Microsoft:
Prerequisiti:
- Windows 11
- Microsoft Edge installato
- Registrazione di Intune o gestione MAM
- Account ID utente Entra
Livello 1 - Configurazione di base del browser per Windows
La configurazione di livello 1 fornisce i controlli di sicurezza del browser di base, mantenendo al tempo stesso la produttività dell'utente.
- Passare all'interfaccia di amministrazione di Microsoft Intune.
- Selezionare App>Gestisciconfigurazione> app >Creare>app gestite.
- Nella scheda Informazioni di base immettere:
- Nome: Microsoft Edge Windows ACP livello 1 di base
- Descrizione: Personalizzazione del browser migliorata per Microsoft Edge Windows con controlli di base completi per l'analisi delle lacune dell'ACP
- Nel criterio di destinazione, selezionare App selezionate.
- Scegliere + Seleziona app pubbliche.
- Nel riquadro Seleziona app di destinazione , cercare e selezionare Microsoft Edge Windows, quindi selezionare Seleziona.
- Seleziona Avanti.
- Nel passaggio Impostazioni espandere Impostazioni generali di configurazione.
- Configurare ogni impostazione usando il nome e il valore specificati:
- Seleziona Avanti.
- Per le assegnazioni, assegnarle al gruppo SEB-Level1-Users .
- Selezionare Avanti per rivedere le impostazioni. Scegliere quindi Crea.
Livello 2 - Configurazione avanzata del browser per Windows
La configurazione di livello 2 aggiunge controlli di sicurezza avanzati e restrizioni per gli ambienti sensibili.
- Passare all'interfaccia di amministrazione di Microsoft Intune.
- Selezionare App>Gestisciconfigurazione> app >Creare>app gestite.
- Nella scheda Informazioni di base immettere:
- Nome: Microsoft Edge Windows ACP livello 2 migliorato
- Descrizione: Personalizzazione avanzata del browser con controlli di sicurezza avanzati e gestione completa delle funzionalità
- Nel criterio di destinazione, selezionare App selezionate.
- Scegliere + Seleziona app pubbliche.
- Nel riquadro Seleziona app di destinazione , cercare e selezionare Microsoft Edge Windows, quindi selezionare Seleziona.
- Seleziona Avanti.
- Nel passaggio Impostazioni espandere Impostazioni generali di configurazione.
- Configurare ogni impostazione usando il nome e il valore specificati:
- Seleziona Avanti.
- Per le Assegnazioni, assegnarle al gruppo SEB-Level2-Users .
- Selezionare Avanti per rivedere le impostazioni. Scegliere quindi Crea.
Livello 3 - Configurazione ad alta sicurezza per Windows
La configurazione di livello 3 applica la massima sicurezza con controlli zero-trust e una prevenzione completa della perdita di dati.
Passare all'interfaccia di amministrazione di Microsoft Intune.
Selezionare App>Gestisciconfigurazione> app >Creare>app gestite.
Nella scheda Informazioni di base immettere:
- Nome: Microsoft Edge Windows ACP livello 3 alto
- Descrizione: Elevata personalizzazione del browser con controlli aziendali completi, configurazione zero-trust e isolamento completo della sicurezza
Nel criterio di destinazione, selezionare App selezionate.
- Scegliere + Seleziona app pubbliche.
- Nel riquadro Seleziona app di destinazione , cercare e selezionare Microsoft Edge Windows, quindi selezionare Seleziona.
Seleziona Avanti.
Nel passaggio Impostazioni espandere Impostazioni generali di configurazione.
Configurare ogni impostazione usando il nome e il valore specificati:
Seleziona Avanti.
Per le Assegnazioni, assegnarle al gruppo SEB-Level3-Users .
Selezionare Avanti per rivedere le impostazioni. Scegliere quindi Crea.
Convalida (tutti i livelli di Windows)
Applicazione dei criteri
- Nell'interfaccia di amministrazione di Intune verificare lo stato di distribuzione del Catalogo delle impostazioni, della baseline di sicurezza, dell'APP e dei criteri ACP per i dispositivi Windows di destinazione.
Verifica degli endpoint
- Nel dispositivo client, apri Microsoft Edge e passa a
edge://policy. - Verificare che tutte le chiavi dei criteri configurate siano visualizzate con i valori previsti e che non mostrino uno stato di errore .
Applicazione di URL e funzionalità
- Livello 1: Verificare che i controlli di sicurezza di base siano attivi, tra cui SmartScreen, prevenzione del rilevamento e impostazioni di restrizione di base.
- Livello 2: Convalidare restrizioni avanzate come il blocco delle estensioni, le restrizioni di sincronizzazione dei dati e i comportamenti di cancellazione all'uscita.
- Livello 3: Provare a passare a URL non consentiti e verificare che siano bloccati o isolati (ad esempio, Application Guard).
Criteri di aggiornamento
- In
edge://policy, cercare Aggiorna per assicurarsi che il comportamento di aggiornamento configurato (ad esempio, controlli giornalieri, ore eliminate, aggiunta della versione) corrisponda al livello di sicurezza assegnato.
Controlli di isolamento (solo livello 3)
- Verificare che gli URL ad alto rischio o non approvati attivino il comportamento di isolamento previsto, ad esempio l'isolamento forzato dell'applicazione o un contenitore di esplorazione sicura.
Configurazione app Criteri per Android
I criteri di configurazione delle app Android personalizzano il comportamento di Microsoft Edge for Business sui dispositivi mobili. Questi criteri definiscono le impostazioni predefinite del browser, limitano le funzionalità rischiose e applicano le protezioni della privacy in allineamento con i framework di sicurezza aziendali.
Documentazione Microsoft:
Prerequisiti:
- Android 10.0+ (8.0+ per dispositivi inutente)
- Microsoft Edge per Android installato
- Portale aziendale o app Intune installata
- Licenza di Microsoft Intune assegnata all'utente
- Dispositivo abilitato per MAM o registrato tramite MDM tramite Intune
- Utente che ha eseguito l'accesso con account Microsoft Entra ID
Livello 1 - Configurazione di base del browser mobile per Android
La configurazione di livello 1 fornisce i controlli di sicurezza del browser di base, mantenendo al tempo stesso la produttività dell'utente.
- Passare all'interfaccia di amministrazione di Microsoft Intune.
- Selezionare App>Gestisciconfigurazione> app >Creare>app gestite.
- Nella scheda Informazioni di base immettere:
- Nome: Microsoft Edge Android ACP livello 1 di base
- Descrizione: Configurazione di base del browser per Microsoft Edge Android con impostazioni di sicurezza essenziali e controlli mobili fondamentali
- Nel criterio di destinazione, selezionare App selezionate.
- Scegliere + Seleziona app pubbliche.
- Nel riquadro Seleziona app di destinazione , cercare e selezionare Microsoft Edge (Android), quindi selezionare Seleziona.
- Seleziona Avanti.
- Nel passaggio Impostazioni espandere Impostazioni generali di configurazione.
- Configurare ogni impostazione usando il nome e il valore specificati:
| Name | Valore | Documentazione |
|---|---|---|
| com.microsoft.intune.mam .managedbrowser. PasswordSSO |
true | Microsoft Entra password single sign-on |
| com.microsoft.intune.mam .managedbrowser. SmartScreenEnabled |
true | Microsoft Defender SmartScreen |
| EdgeMyApps | true | Abilitare EdgeMyApps |
| EdgeDefaultHTTPS | true | Applica HTTPS predefinito |
| EdgeDisableShareUsageData | true | Disabilitare la condivisione dei dati sull'utilizzo |
| EdgeImportPasswordsDisabled | falso | Disabilita importazione password |
| EdgeNewTabPageLayout | 0 | Configura il layout della pagina Nuova scheda |
| EdgeEnableKioskMode | falso | Abilita la modalità tutto schermo |
| EdgeShowAddressBarInKioskMode | true | Mostra la barra degli indirizzi in modalità tutto schermo |
| SmartScreenEnabled | true | Abilita SmartScreen |
| SearchSuggestEnabled | falso | Abilita i suggerimenti per la ricerca |
| TranslateEnabled | true | Abilita Traduci |
| HideFirstRunExperience | true | Nasconde l'esperienza della prima esecuzione |
| SSLErrorOverrideAllowed | true | Consenti override degli errori SSL |
| DefaultBrowserSettingEnabled | true | Abilita come browser predefinito |
| EdgeCopilotEnabled | true | Abilita Edge Copilot |
| EdgeSharedDeviceSupportEnabled | true | Abilita il supporto per dispositivi condivisi |
| ExperimentAndConfigurationServiceControl | 1 | Controllo del servizio di sperimentazione e configurazione |
| DefaultPopupsSetting | 2 | Impostazione popup predefinita |
| DefaultCookiesSetting | 1 | Impostazione predefinita dei cookie |
| BiometricAuthenticationBeforeFilling | falso | Autenticazione biometrica prima del riempimento |
| PasswordManagerEnabled | falso | Abilita la gestione delle password |
| EdgeBrandLogo | true | Abilita il logo del marchio di Edge |
| EdgeBrandColor | #0078d4 |
Imposta il colore del marchio Edge |
| DefaultSearchProviderEnabled | true | Abilita il provider di ricerca predefinito |
| DefaultSearchProviderName | "Ricerca società preferita" | Nome del provider di ricerca predefinito |
| DefaultSearchProviderSearchURL | "https://search.company.com?q={searchTerms}" | URL del servizio di ricerca del provider di ricerca predefinito |
| DefaultSearchProviderSuggestURL | "https://search.company.com/suggest?q={searchTerms}" | URL di suggerimento del provider di ricerca predefinito |
| DefaultSearchProviderKeyword | "azienda" | Parola chiave del provider di ricerca predefinito |
| ProxySettings | {"ProxyServer": "IP:Port", "ProxyBypassList": "*.company.com", "ProxyMode": "direct"} | Configurare le impostazioni proxy |
- Nelle impostazioni di Microsoft Tunnel per la gestione delle applicazioni per dispositivi mobili:
| Name | Valore |
|---|---|
| Tunnel abilitato | Non configurata |
| Nome connessione | Non configurata |
| Sito Microsoft Tunnel | Non configurata |
| Per-App VPN (solo Android) | Nessuna VPN Per-App |
| Script di configurazione automatica | Non configurata |
| Indirizzo | Non configurata |
| Numero di porta | Non configurata |
| Certificato radice | Non configurata |
- Espandere le impostazioni di configurazione di Edge e configurare:
| Name | Valore |
|---|---|
| Reindirizzamento proxy dell'applicazione | Disabilita |
| URL collegamento home page | https://www.company.com |
| Segnalibri gestiti | Portale aziendale |https://portal.company.com |
| URL consentiti | Lascia vuoto (il livello 3 usa gli URL consentiti) |
| URL bloccati | Lascia vuoto (il livello 2 usa gli URL bloccati) |
| Reindirizzare i siti con restrizioni al contesto personale | Disabilita |
- Selezionare Avanti.
- In Assegnazioni assegnare al gruppo SEB-Level1-Users .
- Selezionare Avanti per rivedere le impostazioni. Scegliere quindi Crea.
Livello 2 - Configurazione avanzata del browser mobile per Android
La configurazione di livello 2 aggiunge controlli di sicurezza avanzati e restrizioni per gli ambienti sensibili.
- Passare all'interfaccia di amministrazione di Microsoft Intune.
- Selezionare App>Gestisciconfigurazione> app >Creare>app gestite.
- Nella scheda Informazioni di base immettere:
- Nome: Microsoft Edge Android ACP livello 2 avanzato
- Descrizione: Configurazione del browser avanzata per Microsoft Edge Android con più controlli di sicurezza e funzionalità di protezione dei dati
- Nel criterio di destinazione, selezionare App selezionate.
- Scegliere + Seleziona app pubbliche.
- Nel riquadro Seleziona app di destinazione , cercare e selezionare Microsoft Edge (Android), quindi selezionare Seleziona.
- Seleziona Avanti.
- Nel passaggio Impostazioni espandere Impostazioni generali di configurazione.
- Configurare ogni impostazione usando il nome e il valore specificati:
| Name | Valore | Documentazione |
|---|---|---|
| com.microsoft.intune.mam .managedbrowser. PasswordSSO |
true | Microsoft Entra password single sign-on |
| com.microsoft.intune.mam .managedbrowser. SmartScreenEnabled |
true | Microsoft Defender SmartScreen |
| EdgeMyApps | true | Abilitare EdgeMyApps |
| EdgeDefaultHTTPS | true | Applica HTTPS predefinito |
| EdgeDisableShareUsageData | true | Disabilitare la condivisione dei dati sull'utilizzo |
| EdgeImportPasswordsDisabled | true | Disabilita importazione password |
| EdgeNewTabPageLayout | 1 | Configura il layout della pagina Nuova scheda |
| EdgeEnableKioskMode | falso | Abilita la modalità tutto schermo |
| EdgeShowAddressBarInKioskMode | true | Mostra la barra degli indirizzi in modalità tutto schermo |
| SmartScreenEnabled | true | Abilita SmartScreen |
| SearchSuggestEnabled | falso | Abilita i suggerimenti per la ricerca |
| TranslateEnabled | true | Abilita Traduci |
| HideFirstRunExperience | true | Nasconde l'esperienza della prima esecuzione |
| SSLErrorOverrideAllowed | falso | Consenti override degli errori SSL |
| DefaultBrowserSettingEnabled | falso | Imposta come browser predefinito |
| EdgeCopilotEnabled | falso | Abilita Edge Copilot |
| EdgeSharedDeviceSupportEnabled | true | Abilita il supporto per dispositivi condivisi |
| ExperimentAndConfigurationServiceControl | 0 | Controllo del servizio di sperimentazione e configurazione |
| EdgeSyncDisabled | true | Disabilita sincronizzazione browser |
| SavingBrowserHistoryDisabled | falso | Disattiva il salvataggio della cronologia del browser |
| DefaultPopupsSetting | 2 | Impostazione popup predefinita |
| DefaultCookiesSetting | 2 | Impostazione predefinita dei cookie |
| BiometricAuthenticationBeforeFilling | true | Autenticazione biometrica prima del riempimento |
| PasswordManagerEnabled | falso | Abilita la gestione delle password |
| EdgeBrandLogo | true | Abilita il logo del marchio di Edge |
| EdgeBrandColor | #0078d4 |
Imposta il colore del marchio Edge |
| DefaultSearchProviderEnabled | true | Abilita il provider di ricerca predefinito |
| DefaultSearchProviderName | "Ricerca società preferita" | Nome del provider di ricerca predefinito |
| DefaultSearchProviderSearchURL | "https://search.company.com?q={searchTerms}" | URL del servizio di ricerca del provider di ricerca predefinito |
| DefaultSearchProviderSuggestURL | "https://search.company.com/suggest?q={searchTerms}" | URL di suggerimento del provider di ricerca predefinito |
| DefaultSearchProviderKeyword | "azienda" | Parola chiave del provider di ricerca predefinito |
| ProxySettings | {"ProxyServer": "IP:Port", "ProxyBypassList": "*.company.com", "ProxyMode": "direct"} | Configurare le impostazioni proxy |
| EdgeDisabledFeatures | password|riempimento automatico|copilot|raccolte|lettura ad alta voce | Disabilita funzionalità |
- Espandere le impostazioni di configurazione di Edge e configurare:
| Impostazione | Valore |
|---|---|
| URL consentiti | Lascia vuoto (il livello 2 usa invece gli URL bloccati: quando gli URL bloccati sono configurati, il campo URL consentiti non è disponibile) |
| URL bloccati | *.facebook.com, *.twitter.com, *.instagram.com, *.tiktok.com |
| Reindirizzare i siti con restrizioni al contesto personale | Attivazione |
- Selezionare Avanti.
- In Assegnazioni, assegnare al gruppo SEB-Level2-Users .
- Selezionare Avanti per rivedere le impostazioni. Scegliere quindi Crea.
Livello 3 - Configurazione mobile ad alta sicurezza per Android
La configurazione di livello 3 applica la massima sicurezza con controlli zero-trust e una prevenzione completa della perdita di dati.
- Passare all'interfaccia di amministrazione di Microsoft Intune.
- Selezionare App>Gestisciconfigurazione> app >Creare>app gestite.
- Nella scheda Informazioni di base immettere:
- Nome: Edge Android ACP Level 3 High
- Descrizione: Configurazione del browser ad alta sicurezza per Microsoft Edge Android con restrizioni massime, isolamento rigoroso e controlli completi della privacy
- Nel criterio di destinazione, selezionare App selezionate.
- Scegliere + Seleziona app pubbliche.
- Nel riquadro Seleziona app di destinazione , cercare e selezionare Microsoft Edge (Android), quindi selezionare Seleziona.
- Seleziona Avanti.
- Nel passaggio Impostazioni espandere Impostazioni generali di configurazione.
- Configurare ogni impostazione usando il nome e il valore specificati:
| Name | Valore | Documentazione |
|---|---|---|
| com.microsoft.intune.mam .managedbrowser. PasswordSSO |
falso | Microsoft Entra password single sign-on |
| com.microsoft.intune.mam .managedbrowser. SmartScreenEnabled |
true | SmartScreen abilitato |
| EdgeMyApps | falso | Abilitare EdgeMyApps |
| EdgeDefaultHTTPS | true | Applica HTTPS predefinito |
| EdgeDisableShareUsageData | true | Disabilitare la condivisione dei dati sull'utilizzo |
| EdgeImportPasswordsDisabled | true | Disabilita l'importazione delle password |
| EdgeNewTabPageLayout | 2 | Configura il layout della pagina Nuova scheda |
| EdgeEnableKioskMode | true | Abilita la modalità tutto schermo |
| EdgeShowAddressBarInKioskMode | falso | Mostra la barra degli indirizzi in modalità tutto schermo |
| SmartScreenEnabled | true | SmartScreen abilitato |
| SearchSuggestEnabled | falso | Disabilitare i suggerimenti per la ricerca |
| EdgeSyncDisabled | true | Disabilita sincronizzazione browser |
| InPrivateModeAvailability | 1 | Disabilitare la modalità InPrivate |
| SavingBrowserHistoryDisabled | true | Disattiva il salvataggio della cronologia del browser |
| DefaultPopupsSetting | 2 | Impostazione popup predefinita |
| TranslateEnabled | falso | Disabilita traduci |
| HideFirstRunExperience | true | Nasconde l'esperienza della prima esecuzione |
| SSLErrorOverrideAllowed | falso | Override degli errori SSL consentito |
| EdgeSharedDeviceSupportEnabled | falso | Disabilitare il supporto per i dispositivi condivisi |
| AutofillCreditCardEnabled | falso | Disabilitare il riempimento automatico per le istruzioni di pagamento |
| DownloadRestrictions | 2 | Restrizioni per i download |
| ExperimentAndConfigurationServiceControl | 0 | Controllo del servizio di sperimentazione e configurazione |
| DefaultBrowserSettingEnabled | falso | Imposta come browser predefinito |
| EdgeCopilotEnabled | falso | Abilita Edge Copilot |
| DefaultCookiesSetting | 4 | Impostazione predefinita dei cookie |
| DefaultJavaScriptSetting | 2 | Impostazione predefinita di JavaScript |
| DefaultGeolocationSetting | 2 | Impostazione predefinita di georilevazione |
| BiometricAuthenticationBeforeFilling | true | Autenticazione biometrica prima del riempimento |
| PasswordManagerEnabled | falso | Abilita la gestione delle password |
| EdgeDisabledFeatures | inprivate|riempimento automatico|password|traduttore|lettura ad alta voce|abbandono| Coupon|estensioni|Copilot|Raccolte|MyApps |
Disabilita funzionalità |
| EdgeBrandLogo | true | Abilita il logo del marchio di Edge |
| EdgeBrandColor | #0078d4 |
Imposta il colore del marchio Edge |
| DefaultSearchProviderEnabled | true | Abilita il provider di ricerca predefinito |
| DefaultSearchProviderName | "Ricerca società preferita" | Nome del provider di ricerca predefinito |
| DefaultSearchProviderSearchURL | "https://search.company.com?q={searchTerms}" | URL del servizio di ricerca del provider di ricerca predefinito |
| DefaultSearchProviderSuggestURL | "https://search.company.com/suggest?q={searchTerms}" | URL di suggerimento del provider di ricerca predefinito |
| DefaultSearchProviderKeyword | "azienda" | Parola chiave del provider di ricerca predefinito |
| ProxySettings | {"ProxyServer": "IP:Port", "ProxyBypassList": "*.company.com", "ProxyMode": "fixed_servers"} | Configurare le impostazioni proxy |
| EdgeBlockSignInEnabled | true | Blocca l'accesso abilitato |
- Espandere le impostazioni di configurazione di Edge e configurare:
| Impostazione | Valore |
|---|---|
| URL consentiti | *.company.com, *.microsoft.com, login.microsoftonline.com |
| URL bloccati | Lascia vuoto (il livello 3 utilizza gli URL consentiti - quando gli URL consentiti sono configurati, il campo URL bloccati non è disponibile) |
- Selezionare Avanti.
- In Assegnazioni, assegnare al gruppo SEB-Level3-Users .
- Selezionare Avanti per rivedere le impostazioni. Scegliere quindi Crea.
Convalida (tutti i livelli Android)
Applicazione dei criteri
- Nell'interfaccia di amministrazione di Intune verificare lo stato di distribuzione di ACP per i dispositivi Android assegnati.
Configurazione del browser
- In un dispositivo Android, apri Microsoft Edge e vai a
edge://policyper verificare che i valori di configurazione previsti siano presenti e non contrassegnati come errori.
Filtro per gli URL
- Livello 1: Verificare che gli URL consentiti funzionino come previsto.
- Livello 2: Verificare che gli URL bloccati (come i domini di social media) siano limitati.
- Livello 3: Verificare che solo gli URL aziendali consentiti siano accessibili.
Restrizioni delle funzionalità
- Convalidare le funzionalità con restrizioni in base al livello di sicurezza assegnato, ad esempio la modalità InPrivate, il riempimento automatico, l'importazione delle password, le estensioni e la visibilità di Copilot.
Homepage e segnalibri
- Verifica che la home page gestita e i segnalibri gestiti siano visualizzati correttamente in Microsoft Edge.
Impostazioni di sicurezza
- Verificare che SmartScreen, l'applicazione HTTPS e le restrizioni di condivisione dei dati funzionino in base al criterio applicato.
Integrazione VPN (se configurata)
- Per le distribuzioni che usano Microsoft Tunnel, assicurarsi che le impostazioni VPN per app connettano e instradano il traffico come definito nell'ACP.
Configurazione app Criteri per iOS/iPadOS
I criteri di configurazione delle app iOS definiscono e applicano il comportamento del browser per Microsoft Edge for Business su dispositivi iPhone e iPad. Queste policy offrono un controllo progressivo sulla privacy, la sicurezza e la protezione dei dati, allineandosi al principio Zero Trust.
Documentazione Microsoft:
Prerequisiti:
- iOS/iPadOS 17+
- Microsoft Edge per iOS installato
- Portale aziendale o app Intune installata
- Licenza di Microsoft Intune assegnata all'utente
- Dispositivo abilitato per MAM o registrato tramite MDM tramite Intune
- Utente che ha eseguito l'accesso con account Microsoft Entra ID
Importante
Nei criteri di Configurazione app iOS, gli URL consentiti e gli URL bloccati si escludono a vicenda. Quando si configura uno, l'altro non è disponibile.
Livello 1 - Configurazione di base del browser mobile per iOS
La configurazione di livello 1 fornisce i controlli di sicurezza del browser di base, mantenendo al tempo stesso la produttività dell'utente.
- Passare all'interfaccia di amministrazione di Microsoft Intune.
- Selezionare App>Gestisciconfigurazione> app >Creare>app gestite.
- Nella scheda Informazioni di base immettere:
- Nome: Relatore: Microsoft Edge iOS ACP livello 1: Basic
- Descrizione: Configurazione di base del browser per Microsoft Edge iOS con impostazioni di sicurezza essenziali e controlli mobili fondamentali
- Nel criterio di destinazione, selezionare App selezionate.
- Scegliere + Seleziona app pubbliche.
- Nel riquadro Seleziona app di destinazione , cercare e selezionare Microsoft Edge.
- Scegliere Microsoft Edge (iOS/iPadOS), quindi Seleziona.
- Seleziona Avanti.
- Nel passaggio Impostazioni espandere Impostazioni generali di configurazione.
- Configurare ogni impostazione usando il nome e il valore specificati:
| Name | Valore | Documentazione |
|---|---|---|
| com.microsoft.intune.mam.managedbrowser.PasswordSSO | true | Single Sign-On con password |
| com.microsoft.intune.mam.managedbrowser.SmartScreenEnabled | true | SmartScreen abilitato |
| EdgeMyApps | true | Abilitare EdgeMyApps |
| EdgeDefaultHTTPS | true | HTTPS predefinito applicato |
| EdgeDisableShareUsageData | true | Disabilitare la condivisione dei dati sull'utilizzo |
| EdgeImportPasswordsDisabled | falso | Disabilita importazione password |
| EdgeProxyPacUrl | Proxy PAC URL | |
| BiometricAuthenticationBeforeFilling | falso | Autenticazione biometrica prima del riempimento |
| PasswordManagerEnabled | falso | Disabilita strumento per la gestione delle password |
| SmartScreenEnabled | true | SmartScreen abilitato |
| SearchSuggestEnabled | falso | Disabilitare i suggerimenti per la ricerca |
| TranslateEnabled | true | Traduci abilitato |
| HideFirstRunExperience | true | Nasconde l'esperienza della prima esecuzione |
| SSLErrorOverrideAllowed | true | Override degli errori SSL consentito |
| DefaultBrowserSettingEnabled | true | Impostazione del browser predefinita abilitata |
| ExperimentAndConfigurationServiceControl | 1 | Controllo del servizio di sperimentazione e configurazione |
| DefaultPopupsSetting | 2 | Disabilita i popup |
| EdgeBrandLogo | true | Marchio dell'organizzazione - logo |
| EdgeBrandColor | #0078d4 |
Marchio organizzativo - colore |
| DefaultSearchProviderEnabled | true | Provider di ricerca predefinito abilitato |
| DefaultSearchProviderName | Ricerca società preferita | Nome del provider di ricerca predefinito |
| DefaultSearchProviderSearchURL | https://search.company.com?q={searchTerms} |
URL del servizio di ricerca del provider di ricerca predefinito |
| DefaultSearchProviderSuggestURL | https://search.company.com/suggest?q={searchTerms} |
URL di suggerimento del provider di ricerca predefinito |
| DefaultSearchProviderKeyword | azienda | Parola chiave del provider di ricerca predefinito |
| EdgeNetworkStackPref | 0 | Preferenza stack di rete perimetrale |
- Espandere le impostazioni di configurazione di Edge e configurare:
| Impostazione | Valore |
|---|---|
| Reindirizzamento proxy dell'applicazione | Disabilita |
| URL collegamento home page | https://www.company.com |
| Segnalibri gestiti | Portale aziendale |https://portal.company.com |
| URL consentiti | Lascia vuoto (il livello 3 usa gli URL consentiti) |
| URL bloccati | Lascia vuoto (il livello 2 usa gli URL bloccati) |
| Reindirizzare i siti con restrizioni al contesto personale | Disabilita |
- Seleziona Avanti.
- In Assegnazioni assegnare al gruppo SEB-Level1-Users .
- Selezionare Avanti per rivedere le impostazioni. Al termine, scegliere Crea .
Livello 2 – Configurazione avanzata del browser mobile per iOS
La configurazione di livello 2 aggiunge controlli di sicurezza avanzati e restrizioni per gli ambienti sensibili.
- Passare all'interfaccia di amministrazione di Microsoft Intune.
- Selezionare App>Gestisciconfigurazione> app >Creare>app gestite.
- Nella scheda Informazioni di base immettere:
- Nome: ACP iOS di Edge livello 2 avanzato
- Descrizione: Configurazione del browser avanzata per Microsoft Edge iOS con più controlli di sicurezza e funzionalità di protezione dei dati
- Nel criterio di destinazione, selezionare App selezionate.
- Scegliere + Seleziona app pubbliche.
- Nel riquadro Seleziona app di destinazione , cercare e selezionare Microsoft Edge.
- Scegliere Microsoft Edge (iOS/iPadOS), quindi Seleziona.
- Seleziona Avanti.
- Nel passaggio Impostazioni espandere Impostazioni generali di configurazione.
- Configurare ogni impostazione usando il nome e il valore specificati:
| Name | Valore | Documentazione |
|---|---|---|
| com.microsoft.intune.mam.managedbrowser.PasswordSSO | true | Single Sign-On con password |
| com.microsoft.intune.mam.managedbrowser.SmartScreenEnabled | true | SmartScreen abilitato |
| EdgeMyApps | true | Abilitare EdgeMyApps |
| EdgeDefaultHTTPS | true | HTTPS predefinito applicato |
| EdgeDisableShareUsageData | true | Disabilitare la condivisione dei dati sull'utilizzo |
| EdgeImportPasswordsDisabled | true | Disabilita importazione password |
| EdgeProxyPacUrl | Proxy PAC URL | |
| BiometricAuthenticationBeforeFilling | true | Autenticazione biometrica prima del riempimento |
| PasswordManagerEnabled | falso | Disabilita strumento per la gestione delle password |
| SmartScreenEnabled | true | SmartScreen abilitato |
| SearchSuggestEnabled | falso | Disabilitare i suggerimenti per la ricerca |
| TranslateEnabled | true | Traduci abilitato |
| HideFirstRunExperience | true | Nasconde l'esperienza della prima esecuzione |
| SSLErrorOverrideAllowed | falso | Override degli errori SSL consentito |
| EdgeNetworkStackPref | 0 | Preferenza stack di rete |
| DefaultBrowserSettingEnabled | falso | Impostazione del browser predefinita abilitata |
| EdgeCopilotEnabled | falso | Disabilitare Edge Copilot |
| EdgeSharedDeviceSupportEnabled | true | Abilita il supporto per dispositivi condivisi |
| ExperimentAndConfigurationServiceControl | 0 | Controllo del servizio di sperimentazione e configurazione |
| EdgeSyncDisabled | true | Disabilita sincronizzazione browser |
| SavingBrowserHistoryDisabled | falso | Disattiva il salvataggio della cronologia del browser |
| DefaultPopupsSetting | 2 | Disabilita i popup |
| EdgeBrandLogo | true | Marchio dell'organizzazione - logo |
| EdgeBrandColor | #0078d4 |
Marchio organizzativo - colore |
| DefaultSearchProviderEnabled | true | Provider di ricerca predefinito abilitato |
| DefaultSearchProviderName | Ricerca società preferita | Nome del provider di ricerca predefinito |
| DefaultSearchProviderSearchURL | https://search.company.com?q={searchTerms} |
URL del servizio di ricerca del provider di ricerca predefinito |
| DefaultSearchProviderSuggestURL | https://search.company.com/suggest?q={searchTerms} |
URL di suggerimento del provider di ricerca predefinito |
| DefaultSearchProviderKeyword | azienda | Parola chiave del provider di ricerca predefinito |
| EdgeDisabledFeatures | password|riempimento automatico|copilot|raccolte|lettura ad alta voce | Disabilita funzionalità |
| EdgeBlockSignInEnabled | falso | Blocca l'accesso abilitato |
- Espandere le impostazioni di configurazione di Edge e configurare:
| Impostazione | Valore |
|---|---|
| URL consentiti | Lascia vuoto (il livello 2 usa invece gli URL bloccati: quando gli URL bloccati sono configurati, il campo URL consentiti non è disponibile) |
| URL bloccati | *.facebook.com, *.twitter.com, *.instagram.com, *.tiktok.com |
| Reindirizzare i siti con restrizioni al contesto personale | Attivazione |
- Seleziona Avanti.
- In Assegnazioni, assegnare al gruppo SEB-Level2-Users .
- Selezionare Avanti per rivedere le impostazioni. Al termine, scegliere Crea .
Livello 3 – Configurazione mobile ad alta sicurezza per iOS
La configurazione di livello 3 applica la massima sicurezza con controlli zero-trust e una prevenzione completa della perdita di dati.
- Passare all'interfaccia di amministrazione di Microsoft Intune.
- Selezionare App>Gestisciconfigurazione> app >Creare>app gestite.
- Nella scheda Informazioni di base immettere:
- Nome: ACP iOS Edge livello 3 alto
- Descrizione: Configurazione del browser ad alta sicurezza per Microsoft Edge iOS con restrizioni massime, isolamento rigoroso e controlli completi della privacy
- Nel criterio di destinazione, selezionare App selezionate.
- Scegliere + Seleziona app pubbliche.
- Nel riquadro Seleziona app di destinazione , cercare e selezionare Microsoft Edge (iOS/iPadOS), quindi selezionare Seleziona.
- Seleziona Avanti.
- Nel passaggio Impostazioni espandere Impostazioni generali di configurazione.
- Configurare ogni impostazione usando il nome e il valore specificati:
| Name | Valore | Documentazione |
|---|---|---|
| com.microsoft.intune.mam.managedbrowser.PasswordSSO | falso | Single Sign-On con password |
| com.microsoft.intune.mam.managedbrowser.SmartScreenEnabled | true | SmartScreen abilitato |
| EdgeMyApps | falso | Abilitare EdgeMyApps |
| EdgeDefaultHTTPS | true | HTTPS predefinito applicato |
| EdgeDisableShareUsageData | true | Disabilitare la condivisione dei dati sull'utilizzo |
| EdgeImportPasswordsDisabled | true | Disabilita importazione password |
| EdgeProxyPacUrl | Proxy PAC URL | |
| BiometricAuthenticationBeforeFilling | true | Autenticazione biometrica prima del riempimento |
| PasswordManagerEnabled | falso | Disabilita strumento per la gestione delle password |
| SmartScreenEnabled | true | SmartScreen abilitato |
| SearchSuggestEnabled | falso | Disabilitare i suggerimenti per la ricerca |
| TranslateEnabled | falso | Traduci abilitato |
| HideFirstRunExperience | true | Nasconde l'esperienza della prima esecuzione |
| SSLErrorOverrideAllowed | falso | Override degli errori SSL consentito |
| EdgeNetworkStackPref | 0 | Preferenza stack di rete |
| DefaultBrowserSettingEnabled | falso | Impostazione del browser predefinita abilitata |
| EdgeCopilotEnabled | falso | Disabilitare Edge Copilot |
| EdgeSharedDeviceSupportEnabled | falso | Disabilitare il supporto per i dispositivi condivisi |
| ExperimentAndConfigurationServiceControl | 0 | Controllo del servizio di sperimentazione e configurazione |
| EdgeSyncDisabled | true | Disabilita sincronizzazione browser |
| SavingBrowserHistoryDisabled | true | Disattiva il salvataggio della cronologia del browser |
| DefaultPopupsSetting | 2 | Disabilita i popup |
| EdgeBrandLogo | true | Marchio dell'organizzazione - logo |
| EdgeBrandColor | #0078d4 |
Marchio organizzativo - colore |
| DefaultSearchProviderEnabled | true | Provider di ricerca predefinito abilitato |
| DefaultSearchProviderName | Ricerca società preferita | Nome del provider di ricerca predefinito |
| DefaultSearchProviderSearchURL | https://search.company.com?q={searchTerms} |
URL del servizio di ricerca del provider di ricerca predefinito |
| DefaultSearchProviderSuggestURL | https://search.company.com/suggest?q={searchTerms} |
URL di suggerimento del provider di ricerca predefinito |
| DefaultSearchProviderKeyword | azienda | Parola chiave del provider di ricerca predefinito |
| EdgeDisabledFeatures | inprivate|riempimento automatico|password|traduttore|lettura ad alta voce|abbandono| Coupon|estensioni|Copilot|Raccolte|Mie app|Condividi |
Disabilita funzionalità |
| EdgeBlockSignInEnabled | true | Blocca l'accesso abilitato |
- Espandere le impostazioni di configurazione di Edge e configurare:
| Impostazione | Valore |
|---|---|
| URL consentiti | *.company.com, *.microsoft.com, login.microsoftonline.com |
| URL bloccati | Lascia vuoto (il livello 3 utilizza gli URL consentiti - quando gli URL consentiti sono configurati, il campo URL bloccati non è disponibile) |
- Per-App VPN (facoltativo): integrare con Microsoft Tunnel, se necessario per il routing del traffico sicuro isolato
- Seleziona Avanti.
- In Assegnazioni, assegnare al gruppo SEB-Level3-Users .
- Selezionare Avanti per rivedere le impostazioni. Al termine, scegliere Crea .
Convalida (tutti i livelli di iOS)
Applicazione dei criteri
- Nell'interfaccia di amministrazione di Intune verificare che i criteri di protezione delle app e di Configurazione app assegnati siano stati distribuiti correttamente ai dispositivi iOS di destinazione.
Verifica della Configurazione app
- Sul dispositivo, apri Microsoft Edge e passa a Impostazioni.
- Verificare che i valori della configurazione gestita, ad esempio la home page, il provider di ricerca, il gestore delle password e le funzionalità disabilitate, corrispondano alle impostazioni ACP applicate.
Filtro per gli URL
- Livello 1: Verificare che gli URL consentiti funzionino come previsto.
- Livello 2: Verificare che non sia possibile accedere alle categorie di URL bloccati, ad esempio i domini dei social media.
- Livello 3: Verificare che siano accessibili solo gli URL aziendali consentiti configurati.
Restrizioni delle funzionalità
- Convalidare le funzionalità con restrizioni in base al livello assegnato, tra cui:
- Livello 1: SmartScreen, blocco popup e controlli di sicurezza di base.
- Livello 2: Sincronizzazione disabilitata, importazione password bloccata, autenticazione biometrica per il riempimento abilitata, esplorazione InPrivate controllata.
- Livello 3: InPrivate disabilitato, salvataggio della cronologia disabilitato, modalità dispositivo condiviso disabilitata e restrizioni avanzate applicate (ad esempio Raccolte, Estensioni, Drop, Copilot).
Homepage e segnalibri
- Verifica che la home page gestita e gli eventuali segnalibri gestiti configurati vengano visualizzati correttamente in Microsoft Edge.
Controllo delle dipendenze dei criteri
- Assicurarsi che l'utente abbia eseguito l'accesso a Edge usando il proprio account aziendale o dell'istituto di istruzione (Entra ID), poiché le impostazioni di Configurazione app si applicano solo nel contesto del profilo di lavoro gestito.
Passaggio successivo
Continuare con il passaggio 5 per configurare i criteri del catalogo impostazioni per i dispositivi Windows e macOS registrati.