Esercitazione: Proteggere la posta elettronica di Exchange Online su dispositivi iOS non gestiti con Microsoft Intune

Questa esercitazione illustra come usare i criteri di protezione delle app di Microsoft Intune con l'accesso condizionale di Microsoft Entra per bloccare l'accesso a Exchange Online da parte degli utenti che usano un dispositivo iOS non gestito o un'app diversa dall'app mobile Outlook per accedere alla posta elettronica di Microsoft 365. I risultati di questi criteri si applicano quando i dispositivi iOS non sono registrati in una soluzione di gestione dei dispositivi come Intune.

In questa esercitazione si apprenderà come:

  • Creare criteri di protezione delle app di Intune per l'app Outlook. Limiterai le azioni che l'utente può eseguire con i dati dell'app, impedendo Salva con nome e limitando le azioni Taglia, Copia e Incolla .
  • Creare criteri di accesso condizionale di Microsoft Entra che consentano solo all'app Outlook di accedere alla posta elettronica aziendale in Exchange Online. È necessaria l'autenticazione a più fattori (MFA) anche per i client di autenticazione moderna, come Outlook per iOS e Android.

Prerequisiti

Per questo tutorial, ti consigliamo di usare sottoscrizioni di valutazione non di produzione.

Le sottoscrizioni di valutazione consentono di evitare di influire su un ambiente di produzione con configurazioni errate durante questa esercitazione. Le versioni di valutazione consentono inoltre di usare solo l'account creato al momento della creazione della sottoscrizione di valutazione per configurare e gestire Intune, in quanto dispone delle autorizzazioni per completare ogni attività per questa esercitazione. L'uso di questo account elimina la necessità di creare e gestire account amministrativi come parte dell'esercitazione.

Questa esercitazione richiede un tenant di test con le sottoscrizioni seguenti:

Accedere a Intune

Per questa esercitazione, quando si accede all'interfaccia di amministrazione di Microsoft Intune, accedere con l'account creato al momento dell'iscrizione alla sottoscrizione di valutazione di Intune. Continuare a usare questo account per accedere all'interfaccia di amministrazione durante questa esercitazione.

Creare criteri di protezione delle app

In questa esercitazione viene configurato un criterio di protezione dell'app Intune per iOS per l'app Outlook per applicare protezioni a livello di app. Sarà necessario un PIN per aprire l'app in un contesto aziendale. Si limiterà inoltre la condivisione dei dati tra app e si impedirà che i dati aziendali vengano salvati in un percorso personale.

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Selezionare App>Manage Apps>Protection>Create, quindi selezionare iOS/iPadOS.

  3. Nella pagina Informazioni di base è possibile configurare le impostazioni seguenti:

    • In Nome immettere Test dei criteri per le app Outlook.
    • In Descrizione immettere Test dei criteri per le app Outlook.

    Il valore della piattaforma è stato impostato nel passaggio precedente selezionando iOS/iPadOS.

    Selezionare Avanti per continuare.

  4. Nella pagina App scegliere le app gestite da questo criterio. Per questa esercitazione verranno aggiunti solo Microsoft Outlook:

    1. Assicurarsi che il criterio di destinazione sia impostato su App selezionate.

    2. Scegliere + Seleziona app pubbliche per aprire il riquadro Seleziona app nella destinazione . Quindi, nell'elenco delle app selezionare Microsoft Outlook per aggiungerlo all'elenco delle app selezionate . Puoi cercare un'app per ID bundle o per nome. Scegliere Seleziona per salvare la selezione dell'app.

      Individuare e aggiungere Microsoft Outlook come app pubblica per questo criterio.

      Il riquadro Seleziona le app da definire come destinazione si chiude e Microsoft Outlook viene ora visualizzato in App pubbliche nella pagina App.

      Selezionare Outlook per aggiungerlo all'elenco delle app pubbliche per questo criterio.

    Selezionare Avanti per continuare.

  5. Nella pagina Protezione dei dati configurare le impostazioni che determinano il modo in cui gli utenti possono interagire con i dati durante l'uso delle app protette da questo criterio di protezione delle app. Configura le opzioni seguenti:

    Per la categoria Trasferimento dati , configurare le impostazioni seguenti e lasciare tutte le altre impostazioni sui valori predefiniti:

    • Inviare dati dell'organizzazione ad altre app : nell'elenco a discesa selezionare Nessuna.
    • Ricevere dati da altre app : nell'elenco a discesa selezionare Nessuna.
    • Limita taglia, copia e incolla tra altre app: dall'elenco a discesa, seleziona Bloccato.

    Selezionare le impostazioni di rilocazione dei dati per i criteri di protezione delle app per Outlook.

    Selezionare Avanti per continuare.

  6. La pagina Requisiti di accesso include le impostazioni che consentono di configurare i requisiti di PIN e credenziali che gli utenti devono soddisfare prima di poter accedere alle app protette in un contesto aziendale. Configurare le impostazioni seguenti, lasciando i valori predefiniti per tutte le altre impostazioni:

    • Per PIN per l'accesso selezionare Richiedi.
    • Per Credenziali dell'account aziendale o dell'istituto di istruzione per l'accesso selezionare Richiedi.

    Selezionare le azioni di accesso ai criteri di protezione delle app di Outlook.

    Selezionare Avanti per continuare.

  7. Nella pagina Avvio condizionale configurare i requisiti di sicurezza dell'accesso per questo criterio di protezione delle app. Per questa esercitazione non è necessario configurare queste impostazioni.

    Selezionare Avanti per continuare.

  8. Nella pagina Assegnazioni è possibile assegnare i criteri di protezione dell'app ai gruppi di utenti. In questa esercitazione questo criterio non viene assegnato a un gruppo.

    Selezionare Avanti per continuare.

  9. Nella pagina Avanti: Rivedi e crea esaminare i valori e le impostazioni immessi per questo criterio di protezione delle app. Selezionare Crea per creare i criteri di protezione delle app in Intune.

La creazione dei criteri di protezione delle app per Outlook è completata. È quindi possibile configurare l'accesso condizionale per richiedere ai dispositivi di usare l'app Outlook.

Creare criteri di Accesso condizionale

Usare quindi l'interfaccia di amministrazione di Microsoft Intune per creare due criteri di accesso condizionale applicabili a tutte le piattaforme dei dispositivi. È possibile integrare l'accesso condizionale con Intune per controllare i dispositivi e le app che possono connettersi alla posta elettronica e alle risorse dell'organizzazione.

  • Il primo criterio richiede che i client di autenticazione moderna usino l'app Outlook approvata e l'autenticazione a più fattori (MFA). I client con autenticazione moderna includono Outlook per iOS e Outlook per Android.

  • Il secondo criterio richiede che i client Exchange ActiveSync utilizzino l'app Outlook approvata. (Attualmente, Exchange Active Sync non supporta condizioni diverse dalla piattaforma del dispositivo). È possibile configurare i criteri di accesso condizionale nell'interfaccia di amministrazione di Microsoft Entra o usare l'interfaccia di amministrazione di Microsoft Intune, che presenta l'interfaccia utente di accesso condizionale da Microsoft Entra. Poiché siamo già nell'interfaccia di amministrazione, possiamo creare i criteri qui.

Quando si configurano i criteri di accesso condizionale nell'interfaccia di amministrazione di Microsoft Intune, in realtà si configurano tali criteri nei pannelli di accesso condizionale del portale di Azure. Di conseguenza, l'interfaccia utente è leggermente diversa dall'interfaccia usata per altri criteri per Intune.

Creare criteri di autenticazione a più fattori per i client di autenticazione moderna

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Selezionare Sicurezza> endpointAccesso> condizionaleCreare nuovi criteri.

  3. Per Nome immettere Criterio di test per i client di autenticazione moderni.

  4. In Assegnazioni, per Utenti, selezionare 0 utenti e gruppi selezionati. Nella scheda Includi selezionare Tutti gli utenti. Il valore per Utenti viene aggiornato a Tutti gli utenti.

    Iniziare la configurazione dei criteri di accesso condizionale.

  5. In Assegnazioni, per Risorse di destinazione, selezionare Nessuna risorsa di destinazione selezionata. Assicurarsi che l'opzione Seleziona a cui si applica questo criterio sia impostato per le app cloud. Poiché vogliamo proteggere la posta elettronica di Microsoft 365 Exchange Online, selezionala seguendo questa procedura:

    1. Nella scheda Includi scegliere Seleziona app.
    2. Per Seleziona, fai clic su Nessuno per aprire il riquadro Seleziona delle app cloud.
    3. Nell'elenco delle applicazioni, selezionare la casella di controllo per Office 365 Exchange Online, quindi scegliere Seleziona.
    4. Selezionare Fine per tornare al riquadro Nuovo criterio.

    Selezionare l'app Office 365 Exchange Online.

  6. In Assegnazioni, per Condizioni, selezionare 0 condizioni selezionate e quindi per Piattaforme dispositivo selezionare Non configurato per aprire il riquadro Piattaforme dispositivi:

    1. Imposta l'interruttore Configura su .
    2. Nella scheda Includi scegliere Seleziona piattaforme dispositivo e quindi selezionare le caselle di controllo per Android e iOS.
    3. Selezionare Fine per salvare la configurazione delle piattaforme del dispositivo.
  7. Rimanere nel riquadro Condizioni e selezionare Non configurato per le app client per aprire il riquadro App client:

    1. Imposta l'interruttore Configura su .
    2. Selezionare le caselle di controllo per le app per dispositivi mobili e i client desktop.
    3. Deselezionare le altre caselle di controllo.
    4. Selezionare Fine per tornare al riquadro Nuovo criterio.

    Selezionare app e client per dispositivi mobili come condizioni.

  8. In Controlli di accesso, per Concedi selezionare 0 condizioni selezionate e quindi:

    1. Nel riquadro Concedi selezionare Concedi accesso.
    2. Selezionare Richiedi autenticazione a più fattori .
    3. Selezionare Richiedi app client approvata.
    4. Impostare Per più controlli su Tutti i controlli selezionati. Questa impostazione garantisce che entrambi i requisiti selezionati vengano applicati quando un dispositivo tenta di accedere alla posta elettronica.
    5. Scegliere Seleziona per salvare la configurazione di Grant.

    Per configurare Concedi, seleziona i controlli di accesso.

  9. In Attiva criterio selezionare e quindi Crea.

    Per abilitare i criteri, impostare il dispositivo di scorrimento Abilita criteri su Attivato.

La creazione del criterio di accesso condizionale per i client con autenticazione moderna è stata completata. È ora possibile creare il criterio per i client di Exchange ActiveSync.

Creare un criterio per i client di Exchange ActiveSync

Il processo di configurazione di questo criterio è simile al precedente:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Selezionare la sicurezza> degli endpointAccesso> condizionaleCreare nuovi criteri.

  3. In Nome immettere Test dei criteri per i client EAS.

  4. In Assegnazioni, per Utenti, selezionare 0 utenti e gruppi. Nella scheda Includi selezionare Tutti gli utenti.

  5. In Assegnazioni, per Risorse di destinazione, selezionare Nessuna risorsa di destinazione selezionata. Assicurarsi che Selezionare a cosa si applica questo criterio sia impostato sulle app cloud e quindi configurare la posta elettronica di Microsoft 365 Exchange Online seguendo questa procedura:

    1. Nella scheda Includi scegliere Seleziona app.
    2. In Selezione scegliere Nessuno.
    3. Nell'elenco App cloud selezionare la casella di controllo per Office 365 Exchange Online e quindi scegliere Seleziona.
  6. In Assegnazioni apri Condizioni Piattaforme>di dispositivi, e quindi:

    1. Imposta l'interruttore Configura su .
    2. Nella scheda Includi selezionare Qualsiasi dispositivo, quindi selezionare Fine.
  7. Rimani nella panoramica delle condizioni , espandi App client e quindi:

    1. Imposta l'interruttore Configura su .
    2. Selezionare App per dispositivi mobili e client desktop.
    3. Selezionare client Exchange ActiveSync.
    4. Deselezionare tutte le altre caselle di controllo.
    5. Scegliere Fine.

    Configurare le app client per la categoria Condizioni.

  8. In Controlli di accesso espandere Concedi e quindi:

    1. Nel riquadro Concedi selezionare Concedi accesso.
    2. Selezionare Richiedi app client approvata. Deselezionare tutte le altre caselle di controllo, ma lasciare la configurazione Per più controlli impostata su Richiedi tutti i controlli selezionati.
    3. Scegliere Seleziona.

    configura Richiedi app client approvata per la categoria Concessione.

  9. In Attiva criterio selezionare e quindi Crea.

I criteri di protezione delle app e l'accesso condizionale sono ora disponibili e pronti per il test.

Procedura

Con i criteri creati in questa esercitazione, i dispositivi devono registrarsi in Intune e usare l'app Outlook per dispositivi mobili prima di poter usare il dispositivo per accedere alla posta elettronica di Microsoft 365. Per testare questo scenario in un dispositivo iOS, provare ad accedere a Exchange Online usando le credenziali di un utente nel tenant di test.

  1. Per eseguire il test in un iPhone, passare a Impostazioni>Password e account>Aggiungi account>Exchange.

  2. Immettere l'indirizzo di posta elettronica per un utente nel tenant e quindi premere Avanti.

  3. Premere Accedi.

  4. Immettere la password dell'utente di test e premere Accedi.

  5. Verrà visualizzato un messaggio per segnalare che sono necessarie altre informazioni, ovvero che è necessario configurare l'autenticazione a più fattori. Impostare quindi un altro metodo di verifica.

  6. Verrà quindi visualizzato un messaggio per segnalare che si sta provando ad aprire la risorsa con un'app che non è approvata dal reparto IT. Ciò significa che non si è autorizzati a usare l'app di posta elettronica nativa. Annullare l'accesso.

  7. Aprire l'app Outlook e selezionare Impostazioni>Aggiungi account>Aggiungi account di posta elettronica.

  8. Immettere l'indirizzo di posta elettronica per un utente nel tenant di test, quindi premere Avanti.

  9. Scegliere Accedi a Office 365 . Verrà richiesta un'altra autenticazione e registrazione. Dopo aver eseguito l'accesso, è possibile testare azioni come tagliare, copiare, incollare e salvare con nome.

Pulire le risorse

Quando i criteri di test non sono più necessari, è possibile rimuoverli.

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Seleziona Conformità dispositivi>.

  3. Nell'elenco Nome criterio selezionare il menu di scelta rapida (...) per il criterio di test e quindi selezionare Elimina. Selezionare OK per confermare.

  4. Passare a Criteri di accesso >condizionaleper la sicurezza> degli endpoint.

  5. Nell'elenco Nome criterio selezionare il menu di scelta rapida (...) per ciascuno dei criteri di test, quindi selezionare Elimina. Selezionare per confermare.

Passaggi successivi

In questa esercitazione sono stati creati dei criteri di protezione delle app per limitare le operazioni che l'utente può eseguire con l'app Outlook, e criteri di accesso condizionale per richiedere l'uso dell’app Outlook e l'autenticazione a più fattori per i client con autenticazione moderna. Per altre informazioni sull'uso di Intune con l'accesso condizionale per proteggere altri servizi e app, vedere Informazioni sull'accesso condizionale e Intune.