Instellingen voor apparaatnaleving voor Android-apparaatbeheerder in Intune

In dit artikel vindt u de nalevingsinstellingen die u in Intune kunt configureren op beheerapparaten voor Android-apparaten. Als onderdeel van uw MDM-oplossing (Mobile Device Management) gebruikt u deze instellingen om geroote apparaten te markeren als niet-compatibel, een toegestaan dreigingsniveau in te stellen, Google Play Protect in te schakelen en meer.

Deze functie is van toepassing op:

  • Android apparaatbeheerder

Belangrijk

Beheer van Android-apparaatbeheerder (DA) is afgeschaft en niet meer beschikbaar voor apparaten met toegang tot Google Mobile Services (GMS). Als u momenteel DA-beheer gebruikt, raden we u aan over te schakelen naar een andere Android-beheeroptie. Ondersteunings- en Help-documentatie blijft beschikbaar voor sommige Android 15- en eerdere apparaten zonder GMS. Zie Ondersteuning voor Android-apparaatbeheerder op GMS-apparaten beëindigen voor meer informatie.

De instellingen in dit artikel zijn ingedeeld in de secties die in het beheercentrum worden weergegeven wanneer u een compliancebeleid maakt.

Voordat u begint

Een nalevingsbeleid maken. Selecteer voor Platformde optie Beheerder van Android-apparaat.

Microsoft Defender voor Eindpunt

  • Vereisen dat het apparaat de risicoscore van de computer heeft of er minder voor moet zijn

    Selecteer de maximaal toegestane computerrisicoscore voor apparaten die zijn geëvalueerd door Microsoft Defender voor Eindpunt. Apparaten die deze score overschrijden, worden gemarkeerd als niet-compatibel.

    • Niet geconfigureerd (standaard)
    • Wissen
    • Laag
    • Gemiddeld
    • Hoog

Apparaatstatus

  • Apparaten beheerd met Apparaatbeheerder
    De mogelijkheden van apparaatbeheer zijn vervangen door Android Enterprise.

    • Niet geconfigureerd (standaard)
    • Blokkeren: de beheerder van het blokkerende apparaat begeleidt gebruikers om over te stappen op Android Enterprise Personally Owned en Corporate Owned Work Profile Management om weer toegang te krijgen.
  • Geroote apparaten
    Voorkom dat geroote apparaten bedrijfstoegang hebben. (Deze compliantiecontrole wordt ondersteund voor Android 4.0 en hoger.)

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.
    • Blokkeren : geroote apparaten markeren als niet-compatibel.
  • Vereisen dat het apparaat zich op of onder het dreigingsniveau van het apparaat bevindt
    Gebruik deze instelling om de risicobeoordeling van een verbonden mobiele bedreigingsverdedigingsservice als voorwaarde voor naleving te nemen.

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.
    • Beveiligd : deze optie is de veiligste omdat het apparaat geen bedreigingen kan bevatten. Als het apparaat wordt gedetecteerd met een dreigingsniveau, wordt het geëvalueerd als niet-compatibel.
    • Laag - Het apparaat wordt beoordeeld als compatibel als alleen bedreigingen op laag niveau aanwezig zijn. Alle hogere waarden geven het apparaat een niet-compatibele status.
    • Gemiddeld : het apparaat wordt beoordeeld als compatibel als de bestaande bedreigingen op het apparaat van laag of gemiddeld niveau zijn. Als wordt gedetecteerd dat het apparaat bedreigingen op hoog niveau bevat, wordt vastgesteld dat het apparaat niet compatibel is.
    • Hoog : deze optie is de minst veilige en staat alle dreigingsniveaus toe. Het kan handig zijn als u deze oplossing alleen voor rapportagedoeleinden gebruikt.

Google Play Protect

Belangrijk

Apparaten die werken in landen of regio's waar Google Mobile Services niet beschikbaar zijn, voldoen niet bij de evaluaties van Google Play Protect-instellingen. Zie Android-apparaten beheren waarop mobiele services van Google niet beschikbaar zijn, voor meer informatie.

  • Google Play-services is geconfigureerd
    Google Play-services maken beveiligingsupdates mogelijk en zijn een afhankelijkheid op basisniveau voor veel beveiligingsfuncties op gecertificeerde Google-apparaten.

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.
    • Vereisen : vereisen dat de Google Play-services-app is geïnstalleerd en ingeschakeld.
  • Up-to-date beveiligingsprovider

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.
    • Vereisen : vereisen dat een up-to-date beveiligingsprovider een apparaat beschermt tegen bekende beveiligingsproblemen.
  • Bedreigingsscan op apps

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.
    • Vereisen : vereisen dat de functie Apps verifiëren in Android is ingeschakeld.

    Opmerking

    Op het oude Android-platform is deze functie een complicatie-instelling. Intune kan alleen controleren of deze instelling op apparaatniveau is ingeschakeld.

  • Oordeel over speelintegriteit
    Voer het niveau in van de spelintegriteit van Google waaraan moet worden voldaan. Uw opties:

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.
    • Basisintegriteit controleren
    • De basisintegriteit & de integriteit van apparaten controleren

Opmerking

Als u de instellingen voor Google Play Protect wilt configureren met behulp van app-beveiligingsbeleid, raadpleegt u Intune instellingen voor app-beveiligingsbeleid op Android.

Apparaateigenschappen

Versie van besturingssysteem

  • Minimale versie van het besturingssysteem
    Wanneer een apparaat niet voldoet aan de minimale versievereisten van het besturingssysteem, wordt het apparaat gerapporteerd als niet-compatibel. Er wordt een koppeling weergegeven met informatie over het uitvoeren van een upgrade. De eindgebruiker kan ervoor kiezen om zijn apparaat te upgraden en toegang te krijgen tot bedrijfsresources.

    Standaard is er geen versie geconfigureerd.

  • Maximum aantal versies van besturingssysteem
    Wanneer een apparaat een versie van het besturingssysteem gebruikt die hoger is dan de versie die in de regel is opgegeven, wordt de toegang tot bedrijfsbronnen geblokkeerd. De gebruiker wordt gevraagd contact op te nemen met de IT-beheerder. Totdat een regel wordt gewijzigd om de versie van het besturingssysteem toe te staan, heeft dit apparaat geen toegang tot bedrijfsbronnen.

    Standaard is er geen versie geconfigureerd.

Beveiliging van systeem

Versleuteling

  • Versleuteling van gegevensopslag op apparaat vereisen
    Ondersteund op Android 11 en eerder, of Samsung KNOX Android 14 en eerder.

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.
    • Vereisen : gegevensopslag op uw apparaten versleutelen. Apparaten worden versleuteld wanneer u de instelling Een wachtwoord vereisen om mobiele apparaten te ontgrendelen kiest.

Apparaatbeveiliging

  • Apps van onbekende bronnen blokkeren
    Ondersteund op Android 4.0 tot Android 7.x. Niet ondersteund door Android 8.0 en hoger.

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.
    • Blokkeren: blokkeer apparaten met bronnen waarvoor > onbekende beveiligingsbronnen zijn ingeschakeld (ondersteund op Android 4.0 tot en met Android 7.x. Niet ondersteund in Android 8.0 en hoger).

    Om apps te sideloaden, moeten onbekende bronnen worden toegestaan. Als u geen sideloading van Android-apps uitvoert, stelt u deze functie in op Blokkeren om dit nalevingsbeleid in te schakelen.

    Belangrijk

    Voor het sideloaden van toepassingen moet de instelling Apps van onbekende bronnen blokkeren zijn ingeschakeld. Dwing dit nalevingsbeleid alleen af als u Android-apps niet sideloadt op apparaten.

  • Runtime-integriteit van de bedrijfsportal-app

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.

    • Vereisen - Kies Vereisen om te bevestigen dat de app Bedrijfsportal voldoet aan de volgende vereisten:

      • De standaardruntime-omgeving is geïnstalleerd
      • Is correct ondertekend
      • Bevindt zich niet in de foutopsporingsmodus
  • USB-foutopsporing op apparaat blokkeren
    (Ondersteund op Android 4.2 of hoger)

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.
    • Block - Voorkomen dat apparaten de USB-foutopsporingsfunctie gebruiken.
  • Minimaal beveiligingspatchniveau
    (Ondersteund op Android 8.0 of hoger)

    Selecteer het oudste niveau van een beveiligingspatch dat een apparaat kan hebben. Apparaten die niet ten minste dit patchniveau hebben, voldoen niet-compatibel. Voer de datum in de YYYY-MM-DD notatie in.

    Standaard is er geen datum geconfigureerd.

  • Beperkte apps
    Voer de naam van de app en de app-bundel-id in voor apps waarvoor beperkingen moeten gelden. Selecteer vervolgens Toevoegen. Een apparaat waarop ten minste één beperkte app is geïnstalleerd, wordt gemarkeerd als niet-compatibel.

    Als u de bundel-id van een app wilt toevoegen aan Intune, kunt u het Intune-beheercentrum gebruiken.

  • Maximum aantal minuten van inactiviteit voordat wachtwoord vereist is (Samsung KNOX Android 12 en eerder)
    Deze instelling geeft de tijdsduur op zonder gebruikersinvoer, waarna het scherm van het mobiele apparaat wordt vergrendeld. De opties variëren van 1 minuut tot 8 uur. De aanbevolen waarde is 15 minuten.

    • Niet geconfigureerd (standaard)
  • Een wachtwoord vereisen om mobiele apparaten te ontgrendelen

    Met deze instelling bepaalt u of gebruikers een wachtwoord moeten invoeren voordat toegang wordt verleend tot informatie op hun mobiele apparaten. Aanbevolen waarde: Vereisen (Deze nalevingscontrole wordt ondersteund voor apparaten met besturingssysteemversies Android 4.0 en hoger of KNOX 4.0 en hoger.)

    • Niet geconfigureerd (standaard): deze instelling wordt niet geëvalueerd op naleving of niet-naleving.

    • Vereisen : gebruikers moeten een wachtwoord invoeren voordat ze toegang krijgen tot hun apparaat. Configureer ook het volgende als vereist is ingesteld:

      • Wachtwoordcomplexiteit
      • Vereist wachtwoordtype

Android 10 en hoger

De volgende instellingen worden ondersteund op Android 10 of hoger, maar niet op Knox.

  • Complexiteit van het wachtwoordDeze instelling wordt ondersteund op Android 10 of hoger, maar niet op Samsung Knox. Op apparaten met Android 9 en eerder of Samsung Knox overschrijven de instellingen voor de lengte en het type wachtwoord deze instelling vanwege de complexiteit.

    Geef de vereiste wachtwoordcomplexiteit op.

    • Geen(standaard) - geen wachtwoord vereist.
    • Laag : het wachtwoord voldoet aan een van de volgende voorwaarden:
      • Patroon
      • Numerieke pincode heeft een herhalende (4444) of geordende (1234, 4321, 2468) reeks.
    • Gemiddeld : het wachtwoord voldoet aan een van de volgende voorwaarden:
      • Numerieke pincode heeft geen herhalende (4444) of geordende (1234, 4321, 2468) reeks en heeft een minimale lengte van 4.
      • Alfabetisch, met een minimumlengte van 4.
      • Alfanumeriek, met een minimumlengte van 4.
    • Hoog : het wachtwoord voldoet aan een van de volgende voorwaarden:
      • Numerieke pincode heeft geen herhalende (4444) of geordende (1234, 4321, 2468) reeks en heeft een minimale lengte van 8.
      • Alfabetisch, met een minimumlengte van 6.
      • Alfanumeriek, met een minimumlengte van 6.

Android 9 en eerder, of Samsung Knox Android 15 en eerder

De volgende instellingen worden ondersteund in Android 9.0 en eerder en in Android-besturingssysteem 15 en eerder.

  • Vereist wachtwoordtype
    Kies of een wachtwoord alleen numerieke tekens of een combinatie van cijfers en andere tekens moet bevatten.

    • Standaardinstelling apparaat - Om wachtwoordnaleving te evalueren, moet u een andere wachtwoordsterkte dan Standaardapparaat selecteren.
    • Lage beveiliging biometrisch
    • Ten minste numeriek
    • Numeriek complex - Herhaalde of opeenvolgende cijfers, zoals 1111 of 1234, zijn niet toegestaan.
    • Ten minste alfabetisch
    • Ten minste alfanumeriek
    • Ten minste alfanumeriek, met symbolen

    Op basis van de configuratie van deze instelling zijn een of meer van de volgende opties beschikbaar:

    • Minimale wachtwoordlengte Voer het minimum aantal cijfers of tekens in dat het wachtwoord van de gebruiker moet bevatten.

    • Maximum aantal minuten van inactiviteit voordat een wachtwoord is vereist Voer de inactieve tijd in voordat gebruikers hun wachtwoord opnieuw moeten invoeren. Als u Niet geconfigureerd (standaard) kiest, wordt deze instelling niet geëvalueerd op naleving of niet-naleving.

    • Aantal dagen tot de verloopdatum van het wachtwoord Selecteer het aantal dagen voordat het wachtwoord verloopt en de gebruiker een nieuw wachtwoord moet maken.

    • Aantal vorige wachtwoorden om hergebruik te voorkomen Voer het aantal recente wachtwoorden in dat niet opnieuw kan worden gebruikt. Gebruik deze instelling om te voorkomen dat de gebruiker eerder gebruikte wachtwoorden kan maken.

Volgende stappen