Protezione dei dati per Windows MAM

Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.

È possibile abilitare l'accesso MAM (Mobile Application Management) protetto ai dati dell'organizzazione nei dispositivi Windows personali. Questa funzionalità utilizza le seguenti funzionalità:

  • Criteri di configurazione delle applicazioni di Intune per personalizzare l'esperienza utente dell'organizzazione
  • Criteri di protezione dell'app di Intune per proteggere i dati dell'organizzazione e garantire l'integrità del dispositivo client
  • Difesa dalle minacce client dell'app Sicurezza di Windows integrata con l'APP Intune per rilevare le minacce alla salute locale nei dispositivi Windows personali
  • Protezione delle applicazioni Accesso condizionale per garantire che il dispositivo sia protetto e integro prima di concedere l'accesso al servizio protetto tramite Microsoft Entra ID

Prima di iniziare

Panoramica

Sia gli utenti finali che le organizzazioni devono disporre dell'accesso dell'organizzazione protetto dai dispositivi personali. Le organizzazioni devono garantire che i dati aziendali siano protetti su dispositivi personali non gestiti. Gli amministratori di Intune hanno la responsabilità di determinare in che modo i membri (utenti finali) dell'organizzazione accedono alle risorse aziendali in modo protetto da un dispositivo non gestito. È necessario assicurarsi che, quando si accede ai dati dell'organizzazione, che i dispositivi non gestiti siano integri, che le applicazioni aderiscano ai criteri di protezione dei dati dell'organizzazione e che le risorse non gestite dell'utente finale nel dispositivo non siano interessate dai criteri dell'organizzazione.

L'amministratore di Intune deve disporre delle funzionalità di gestione delle app seguenti:

  • Possibilità di distribuire criteri di protezione delle app ad app/utenti protetti da Intune APP SDK, inclusi i seguenti:
    • Impostazioni di protezione dei dati
    • Impostazioni dei controlli di integrità (noto anche come avvio condizionale)
  • Possibilità di richiedere criteri di protezione delle app tramite accesso condizionale
  • Possibilità di eseguire ulteriori verifiche dell'integrità del client tramite il Centro sicurezza di Windows eseguendo le operazioni seguenti:
    • Designazione del livello di rischio Centro sicurezza di Windows per consentire agli utenti finali di accedere alle risorse aziendali
    • Configurazione di un connettore basato su tenant per Microsoft Intune per Centro sicurezza di Windows
  • Possibilità di distribuire un comando di cancellazione selettiva alle applicazioni protette

I membri dell'organizzazione (utenti finali) prevedono di disporre delle funzionalità seguenti per i propri account:

  • Possibilità di accedere a Microsoft Entra ID per accedere ai siti protetti dall'accesso condizionale
  • Possibilità di verificare lo stato di integrità del dispositivo client, nel caso in cui un dispositivo sia considerato non integro
  • Possibilità di revocare l'accesso alle risorse quando un dispositivo rimane non integro
  • Possibilità di essere informati, con passaggi correttivi chiari, quando l'accesso è controllato da un criterio di amministrazione

Nota

Per informazioni relative a Microsoft Entra ID, vedere Richiedere un criterio di protezione delle app nei dispositivi Windows.

Conformità dell'accesso condizionale

Prevenire la perdita di dati fa parte della protezione dei dati dell'organizzazione. La prevenzione della perdita dei dati è efficace solo se non è possibile accedere ai dati dell'organizzazione da qualsiasi sistema o dispositivo non protetto. Protezione delle app L'accesso condizionale usa l'accesso condizionale (CA) per garantire che i criteri di protezione delle app siano supportati e applicati in un'applicazione client prima di consentire l'accesso alle risorse protette, ad esempio i dati dell'organizzazione. Protezione delle app L'accesso condizionale consentirà agli utenti finali con dispositivi Windows personali di usare le applicazioni gestite dai criteri di protezione delle app, incluso Microsoft Edge, di accedere alle risorse di Microsoft Entra senza gestire completamente il dispositivo personale.

Questo servizio MAM sincronizza lo stato di conformità per utente, app e dispositivo con il servizio CA Microsoft Entra. Sono incluse le informazioni sulle minacce ricevute dai fornitori di Mobile Threat Defense (MTD), a partire da Centro sicurezza di Windows.

Nota

Questo servizio MAM usa lo stesso flusso di lavoro di conformità dell'Accesso condizionale usato per gestire Microsoft Edge nei dispositivi iOS e Android.

Quando viene rilevata una modifica, il servizio MAM aggiorna immediatamente lo stato di conformità del dispositivo. Il servizio include anche lo stato di integrità MTD come parte dello stato di conformità.

Nota

Il servizio MAM valuta lo stato MTD nel servizio. Questa operazione viene eseguita in modo indipendente dal client MAM e dalla piattaforma client.

Il client MAM comunica lo stato di integrità del client (o metadati di integrità) al servizio MAM al momento dell'archiviazione. Lo stato di integrità include qualsiasi errore dei controlli di integrità dell'APP per condizioni di blocco o cancellazione . Inoltre, Microsoft Entra ID guida gli utenti finali attraverso i passaggi di correzione quando tentano di accedere a una risorsa CA bloccata.

Conformità dell'accesso condizionale

Le organizzazioni possono usare i criteri di accesso condizionale di Microsoft Entra per garantire che gli utenti possano accedere al contenuto aziendale o dell'istituto di istruzione solo usando applicazioni gestite da criteri in Windows. A questo scopo, è necessario un criterio di accesso condizionale destinato a tutti i potenziali utenti. Seguire la procedura descritta in Richiedere un criterio di protezione delle app nei dispositivi Windows, che consente Microsoft Edge per Windows, ma impedisce ad altri Web browser di connettersi agli endpoint di Microsoft 365.

Con l'accesso condizionale, è possibile indirizzare anche i siti locali che sono stati esposti agli utenti esterni tramite Microsoft Entra Application Proxy.

Per altre informazioni, vedere Utilizzo del proxy dell'applicazione Microsoft Entra per pubblicare app locali per utenti remoti

Threat Defense Health

Lo stato di salute di un dispositivo personale viene verificato prima di consentire l'accesso ai dati dell'organizzazione. Il rilevamento delle minacce MAM può essere connesso a Centro sicurezza di Windows. Centro sicurezza di Windows fornisce una valutazione dell'integrità dei dispositivi client all'APP Intune tramite un connettore da servizio a servizio. Questa valutazione supporta il controllo del flusso e l'accesso ai dati dell'organizzazione nei dispositivi personali non gestiti.

Lo stato di integrità include i dettagli seguenti:

  • Identificatori di utenti, app e dispositivi
  • Stato di integrità predefinito
  • L'ora dell'ultimo aggiornamento dello stato di integrità

Lo stato di integrità viene inviato solo per gli utenti registrati in MAM. Gli utenti finali possono interrompere l'invio di dati disconnettendosi dall'account dell'organizzazione nelle applicazioni protette. Gli amministratori possono interrompere l'invio di dati rimuovendo Sicurezza di Windows Connector da Microsoft Intune.

Per informazioni correlate, vedere Creare un criterio di protezione delle app MTD per Windows.

Creare i criteri di protezione delle app Intune

I criteri di protezione delle app definiscono quali app sono consentite e le azioni che possono intraprendere con i dati dell'organizzazione. Le scelte disponibili nei criteri di protezione delle app consentono alle organizzazioni di personalizzare la protezione in base alle proprie esigenze specifiche. Per alcune, potrebbe non essere ovvio quali impostazioni di criterio siano necessarie per implementare uno scenario completo.

Gli amministratori possono configurare la modalità di protezione dei dati tramite i criteri di protezione delle app. Questa configurazione si applica all'interazione dell'applicazione Windows nativa con i dati. Le impostazioni dei criteri di protezione di app sono segmentate in tre categorie:

  • Protezione dei dati : queste impostazioni controllano il modo in cui i dati possono spostarsi in un contesto dell'organizzazione (account, documento, posizione, servizi) per l'utente.
  • Controlli dell'integrità (avvio condizionale): queste impostazioni controllano le condizioni del dispositivo necessarie per accedere ai dati dell'organizzazione e le azioni correttive se le condizioni non vengono soddisfatte.

Per aiutare le organizzazioni a assegnare priorità alla protezione avanzata degli endpoint client, Microsoft ha introdotto la tassonomia per i criteri di protezione delle app, framework di protezione dei dati per la gestione delle app mobili.

Per visualizzare le raccomandazioni specifiche per ogni livello di configurazione e le applicazioni minime che devono essere protette, consultare il documento Framework di protezione dei dati utilizzando i criteri di protezione delle app.

Per altre informazioni sulle impostazioni disponibili, vedi Impostazioni dei criteri di protezione delle app di Windows.

Passaggi successivi