Struktura ochrony danych przy użyciu zasad ochrony aplikacji

W miarę jak coraz więcej organizacji wdraża strategie dotyczące urządzeń przenośnych w celu uzyskiwania dostępu do danych służbowych i szkolnych, ochrona przed wyciekiem danych staje się sprawą najwyższej wagi. Rozwiązaniem do zarządzania aplikacjami mobilnymi w usłudze Intune służącym do ochrony przed wyciekiem danych są zasady ochrony aplikacji. Te zasady to reguły, które zapewniają, że dane organizacji pozostają bezpieczne lub zawarte w aplikacji zarządzanej, niezależnie od tego, czy urządzenie jest zarejestrowane. Aby uzyskać więcej informacji, zobacz Omówienie zasad ochrony aplikacji.

Po skonfigurowaniu zasad ochrony aplikacji liczba różnych ustawień i opcji umożliwia organizacjom dostosowanie ochrony do określonych potrzeb. Ze względu na tę elastyczność może nie być oczywiste, które permutacje ustawień zasad są wymagane do zaimplementowania kompletnego scenariusza. Aby ułatwić organizacjom priorytetowe działania w zakresie wzmacniania punktów końcowych klientów, firma Microsoft wprowadziła nową taksonomię dla konfiguracji zabezpieczeń w systemie Windows, a usługa Intune wykorzystuje podobną taksonomię w strukturze ochrony danych zasad ochrony aplikacji do zarządzania aplikacjami mobilnymi.

Struktura konfiguracji ochrony danych zasad ochrony aplikacji jest podzielona na trzy odrębne scenariusze konfiguracji:

  • Podstawowa ochrona danych przedsiębiorstwa na poziomie 1 — firma Microsoft zaleca tę konfigurację jako minimalną konfigurację ochrony danych dla urządzenia firmowego.

  • Poziom 2 rozszerzonej ochrony danych przedsiębiorstwa — firma Microsoft zaleca tę konfigurację dla urządzeń, na których użytkownicy uzyskują dostęp do informacji poufnych. Ta konfiguracja dotyczy większości użytkowników mobilnych uzyskujących dostęp do danych służbowych. Niektóre kontrolki mogą mieć wpływ na środowisko użytkownika.

  • Wysoki poziom ochrony danych w przedsiębiorstwie 3 — firma Microsoft zaleca tę konfigurację dla urządzeń uruchamianych przez organizację z większym lub bardziej zaawansowanym zespołem ds. zabezpieczeń, bądź dla określonych użytkowników bądź grup, które są wyjątkowo narażone na wyjątkowo wysokie ryzyko (użytkownicy obsługujący bardzo wrażliwe dane, których nieautoryzowane ujawnienie powoduje znaczne straty materialne w organizacji). Organizacja, która może stać się celem dobrze finansowanych i wyrafinowanych przeciwników, powinna aspirować do takiej konfiguracji.

Zasady ochrony aplikacji, metodologia wdrażania struktury ochrony danych

Podobnie jak w przypadku każdego wdrażania nowego oprogramowania, funkcji lub ustawień, firma Microsoft zaleca zainwestowanie w pierścieniową metodologię testowania walidacji przed wdrożeniem struktury ochrony danych zasad ochrony aplikacji. Definiowanie pierścieni wdrożenia jest na ogół jednorazowym (lub przynajmniej rzadkim), ale dział informatyczny powinien ponownie odwiedzić te grupy, aby upewnić się, że sekwencjonowanie jest nadal poprawne.

Firma Microsoft zaleca następujące podejście do pierścienia wdrażania dla struktury ochrony danych zasad ochrony aplikacji:

Pierścień wdrożenia Dzierżawca Zespoły oceniające Dane wyjściowe Oś czasu
Kontrola jakości Dzierżawa przedprodukcyjna Właściciele możliwości mobilnych, bezpieczeństwo, ocena ryzyka, prywatność, środowisko użytkownika Sprawdzanie poprawności scenariusza funkcjonalnego, dokumentacja w wersji roboczej 0–30 dni
Wersja zapoznawcza Dzierżawa produkcyjna Właściciele możliwości mobilnych, środowisko użytkownika Walidacja scenariusza użytkownika końcowego, dokumentacja dotycząca użytkowników 7–14 dni, kontrola jakości po wdrożeniu
Produkcja Dzierżawa produkcyjna Właściciele możliwości mobilnych, pomoc techniczna IT Nie dotyczy 7 dni do kilku tygodni, wersja zapoznawcza po wdrożeniu

Jak wskazano w powyższej tabeli, wszystkie zmiany zasad ochrony aplikacji powinny być najpierw wykonywane w środowisku przedprodukcyjnym, aby zrozumieć implikacje ustawienia zasad. Po zakończeniu testowania zmiany mogą zostać przeniesione do środowiska produkcyjnego i zastosowane do podzestawu użytkowników produkcyjnych, zazwyczaj działu IT i innych odpowiednich grup. I wreszcie, wdrożenie może zostać ukończone dla reszty społeczności użytkowników mobilnych. Wdrożenie do środowiska produkcyjnego może zająć więcej czasu w zależności od skali wpływu zmiany. Jeśli zmiana nie ma wpływu na użytkowników, należy wdrożyć ją szybko, natomiast jeśli zmiana ma wpływ na użytkowników, może być konieczne spowolnienie ze względu na konieczność poinformowania o zmianach populacji użytkowników.

Podczas testowania zmian w zasadach ochrony aplikacji pamiętaj o czasie dostarczenia. Stan dostarczania zasad ochrony aplikacji dla danego użytkownika może być monitorowany. Aby uzyskać więcej informacji, zobacz Jak monitorować zasady ochrony aplikacji.

Poszczególne ustawienia zasad ochrony aplikacji dla każdej aplikacji można zweryfikować na urządzeniach przy użyciu przeglądarki Microsoft Edge i adresu URL about:Intunehelp. Aby uzyskać więcej informacji, zobacz Przeglądanie dzienników ochrony aplikacji klienckich i Uzyskiwanie dostępu do dzienników aplikacji zarządzanych za pomocą przeglądarki Microsoft Edge dla systemów iOS i Android.

Zasady ochrony aplikacji, ustawienia struktury ochrony danych

Następujące ustawienia zasad ochrony aplikacji powinny być włączone dla odpowiednich aplikacji i przypisane do wszystkich użytkowników urządzeń przenośnych. Aby uzyskać więcej informacji na temat poszczególnych ustawień zasad, zobacz Ustawienia zasad ochrony aplikacji dla systemu iOS i Ustawienia zasad ochrony aplikacji dla systemu Android.

Firma Microsoft zaleca przeglądanie i kategoryzowanie scenariuszy użycia, a następnie konfigurowanie użytkowników przy użyciu wskazówek normatywnych dla danego poziomu. Podobnie jak w przypadku każdej struktury, ustawienia na odpowiednim poziomie mogą wymagać dostosowania w zależności od potrzeb organizacji, ponieważ ochrona danych musi oceniać środowisko zagrożeń, apetyt na ryzyko i wpływ na użyteczność.

Administratorzy mogą włączyć poniższe poziomy konfiguracji do metodologii wdrażania pierścienia na potrzeby testowania i używania produkcyjnego, importując przykładowe szablony JSON zasad ochrony aplikacji usługi Intune z użyciem skryptów programu PowerShell usługi Intune.

Uwaga

W przypadku korzystania z zarządzania aplikacjami mobilnymi dla systemu Windows zobacz Ustawienia zasad ochrony aplikacji dla systemu Windows.

Zasady dostępu warunkowego

Aby upewnić się, że tylko aplikacje obsługujące zasady ochrony aplikacji uzyskują dostęp do danych konta służbowego, wymagane są zasady dostępu warunkowego usługi Microsoft Entra. Te zasady zostały opisane w artykule Dostęp warunkowy: Wymagaj zatwierdzonych aplikacji klienckich lub zasad ochrony aplikacji.

Zobacz Wymagaj zatwierdzonych aplikacji klienckich lub zasad ochrony aplikacji z urządzeniami przenośnymi w sekcji Dostęp warunkowy: Wymagaj zatwierdzonych aplikacji klienckich lub zasad ochrony aplikacji, aby uzyskać instrukcje implementacji określonych zasad. Na koniec zaimplementuj kroki opisane w sekcji Blokowanie starszego uwierzytelniania , aby zablokować starsze aplikacje systemu iOS i Android obsługujące starsze uwierzytelnianie.

Uwaga

Te zasady korzystają z kontrolek udzielania Wymagaj zatwierdzonej aplikacji klienckiej i Wymagaj ochrony aplikacji.

Aplikacje do uwzględnienia w zasadach ochrony aplikacji

Dla każdej zasady ochrony aplikacji docelowa jest grupa Core Microsoft Microsoft Apps, która obejmuje następujące aplikacje:

  • Microsoft Edge
  • Excel
  • Pakiet Office
  • OneDrive
  • OneNote
  • Outlook
  • PowerPoint
  • SharePoint
  • Teams
  • To Do
  • Word

Zasady powinny obejmować inne aplikacje firmy Microsoft w zależności od potrzeb biznesowych, dodatkowe aplikacje publiczne innych firm, które zintegrowały zestaw SDK usługi Intune używany w organizacji, a także aplikacje biznesowe, które zintegrowały zestaw SDK usługi Intune (lub zostały opakowane).

Podstawowa ochrona danych przedsiębiorstwa na poziomie 1

Poziom 1 to minimalna konfiguracja ochrony danych dla firmowego urządzenia przenośnego. Ta konfiguracja zastępuje konieczność stosowania podstawowych zasad dostępu do urządzeń z usługą Exchange Online, wymagając numeru PIN w celu uzyskania dostępu do danych służbowych, szyfrując dane konta służbowego i udostępniając możliwość selektywnego czyszczenia danych szkolnych. Jednak w przeciwieństwie do zasad dostępu do urządzeń w usłudze Exchange Online poniższe ustawienia zasad ochrony aplikacji mają zastosowanie do wszystkich aplikacji wybranych w zasadach, zapewniając tym samym ochronę dostępu do danych poza scenariuszami wiadomości mobilnych.

Zasady na poziomie 1 wymuszają rozsądny poziom dostępu do danych przy jednoczesnym zminimalizowaniu wpływu na użytkowników i odzwierciedlają domyślne ustawienia ochrony danych i wymagań dostępu podczas tworzenia zasad ochrony aplikacji w usłudze Microsoft Intune.

Ochrona danych

Ustawienie Opis ustawienia Value Platforma
Transfer danych Utwórz kopię zapasową danych organizacji w... Zezwalaj iOS/iPadOS, Android
Transfer danych Wysyłanie danych organizacji do innych aplikacji Wszystkie aplikacje iOS/iPadOS, Android
Transfer danych Wyślij dane organizacji do Wszystkie miejsca docelowe System Windows
Transfer danych Odbieranie danych z innych aplikacji Wszystkie aplikacje iOS/iPadOS, Android
Transfer danych Odbieranie danych z Wszystkie źródła System Windows
Transfer danych Ograniczanie wycinania, kopiowania i wklejania między aplikacjami Dowolna aplikacja iOS/iPadOS, Android
Transfer danych Zezwalaj na wycinanie, kopiowanie i wklejanie dla Dowolne miejsce docelowe i dowolne źródło System Windows
Transfer danych Klawiatury innych firm Zezwalaj iOS/iPadOS
Transfer danych Zatwierdzone klawiatury Nie jest wymagane Android
Transfer danych Przechwytywanie ekranu i Asystent Google Zezwalaj Android
Szyfrowanie Szyfrowanie danych organizacji Wymagaj iOS/iPadOS, Android
Szyfrowanie Szyfrowanie danych organizacji na zarejestrowanych urządzeniach Wymagaj Android
Funkcjonalność Aplikacja do synchronizacji z natywną aplikacją do kontaktów Zezwalaj iOS/iPadOS, Android
Funkcjonalność Drukowanie danych organizacji Zezwalaj iOS/iPadOS, Android, Windows
Funkcjonalność Ograniczanie przenoszenia zawartości internetowej do innych aplikacji Dowolna aplikacja iOS/iPadOS, Android
Funkcjonalność Powiadomienia dotyczące danych organizacji Zezwalaj iOS/iPadOS, Android

Wymagania dotyczące dostępu

Ustawienie Value Platforma Uwagi
Numer PIN na potrzeby dostępu Wymagaj iOS/iPadOS, Android
Typ kodu PIN Liczbowy iOS/iPadOS, Android
Prosty kod PIN Zezwalaj iOS/iPadOS, Android
Wybierz minimalną długość numeru PIN 4 iOS/iPadOS, Android
Czytnik Touch ID zamiast numeru PIN umożliwiający dostęp (iOS 8+/iPadOS) Zezwalaj iOS/iPadOS
Zastępowanie danych biometrycznych za pomocą numeru PIN po przekroczeniu limitu czasu Wymagaj iOS/iPadOS, Android
Limit czasu (minuty aktywności) 1440 iOS/iPadOS, Android
Dostęp przy użyciu funkcji Face ID zamiast numeru PIN (iOS 11+/iPadOS) Zezwalaj iOS/iPadOS
Dostęp do danych biometrycznych zamiast numeru PIN Zezwalaj iOS/iPadOS, Android
Resetowanie numeru PIN po upływie określonej liczby dni Nie iOS/iPadOS, Android
Wybierz liczbę poprzednich wartości kodu PIN do zachowania 0 Android
Numer PIN aplikacji, gdy jest ustawiony numer PIN urządzenia Wymagaj iOS/iPadOS, Android Jeśli urządzenie jest zarejestrowane w usłudze Intune, administratorzy mogą rozważyć ustawienie tej opcji na wartość "Niewymagane", jeśli wymuszają silny numer PIN urządzenia za pośrednictwem zasad zgodności urządzeń.
Poświadczenia konta służbowego na potrzeby programu Access Nie jest wymagane iOS/iPadOS, Android
Ponownie sprawdź wymagania dostępu po (minutach braku aktywności) 30 iOS/iPadOS, Android

Uruchomienie warunkowe

Ustawienie Opis ustawienia Wartość / Akcja Platforma Uwagi
Warunki dotyczące aplikacji Maksymalna liczba prób wprowadzenia numeru PIN 5 / Resetuj kod PIN iOS/iPadOS, Android
Warunki dotyczące aplikacji Okres prolongaty w trybie offline 10080 / Zablokuj dostęp (minuty) iOS/iPadOS, Android, Windows
Warunki dotyczące aplikacji Okres prolongaty w trybie offline 90 / Czyszczenie danych (dni) iOS/iPadOS, Android, Windows
Warunki urządzenia Urządzenia z usuniętymi natywnymi ograniczeniami producenta Nie dotyczy / Zablokuj dostęp iOS/iPadOS, Android
Warunki urządzenia Zaświadczanie urządzeń SafetyNet Podstawowa integralność i certyfikowane urządzenia / Blokuj dostęp Android

To ustawienie konfiguruje sprawdzanie integralności urządzenia przez Google Play na urządzeniach użytkowników końcowych. Integralność podstawowa umożliwia sprawdzenie integralności urządzenia. Urządzenia odblokowane, emulatory, urządzenia wirtualne i urządzenia z oznakami naruszenia nie spełniają podstawowej integralności.

Podstawowa integralność i certyfikowane urządzenia weryfikują zgodność urządzenia z usługami Google. Tylko niezmodyfikowane urządzenia, które zostały certyfikowane przez Google, mogą przejść tę kontrolę.

Warunki urządzenia Wymagaj skanowania aplikacji w poszukiwaniu zagrożeń Nie dotyczy / Zablokuj dostęp Android To ustawienie zapewnia, że skanowanie Google Verify Apps jest włączone dla urządzeń użytkowników końcowych. Jeśli to skonfigurowano, dostęp użytkownika końcowego będzie zablokowany, dopóki nie włączy on skanowania aplikacji Google na swoim urządzeniu z Androidem.
Warunki urządzenia Maksymalny dozwolony poziom zagrożenia urządzenia Niski / Blokowanie dostępu System Windows
Warunki urządzenia Wymagaj blokady urządzenia Niski/Ostrzeżenie Android To ustawienie gwarantuje, że urządzenia z systemem Android będą miały hasło spełniające minimalne wymagania dotyczące hasła.

Uwaga

Ustawienia uruchamiania warunkowego systemu Windows są oznaczone jako kontrole kondycji.

Rozszerzona ochrona danych klasy korporacyjnej na poziomie 2

Poziom 2 to standardowa konfiguracja ochrony danych dla urządzeń, na których użytkownicy uzyskują dostęp do bardziej poufnych informacji. Urządzenia te są dziś naturalnym celem w przedsiębiorstwach. Te zalecenia nie zakładają dużego personelu wysoko wykwalifikowanych specjalistów ds. zabezpieczeń, dlatego powinny być dostępne dla większości organizacji będących przedsiębiorstwami. Ta konfiguracja jest rozwinięciem konfiguracji na poziomie 1. Ogranicza scenariusze transferu danych i wymaga minimalnej wersji systemu operacyjnego.

Ważna

Ustawienia zasad wymuszane na poziomie 2 obejmują wszystkie ustawienia zasad zalecane dla poziomu 1. Jednak poziom 2 zawiera tylko te ustawienia, które zostały dodane lub zmienione w celu wdrożenia większej liczby kontrolek i bardziej zaawansowanej konfiguracji niż na poziomie 1. Te ustawienia mogą mieć nieco większy wpływ na użytkowników lub aplikacje. Wymuszają one poziom ochrony danych, który jest bardziej zbliżony do ryzyka, na jakie narażeni są użytkownicy mający dostęp do poufnych informacji na urządzeniach przenośnych.

Ochrona danych

Ustawienie Opis ustawienia Value Platforma Uwagi
Transfer danych Utwórz kopię zapasową danych organizacji w... Blokuj iOS/iPadOS, Android
Transfer danych Wysyłanie danych organizacji do innych aplikacji Aplikacje zarządzane przez zasady iOS/iPadOS, Android

W systemie iOS/iPadOS administratorzy mogą skonfigurować tę wartość jako "Aplikacje zarządzane przez zasady", "Aplikacje zarządzane przez zasady z udostępnianiem systemu operacyjnego" lub "Aplikacje zarządzane przez zasady z filtrowaniem Otwórz w/Udostępnij".

Aplikacje zarządzane przez zasady z udostępnianiem systemu operacyjnego są dostępne, gdy urządzenie jest również zarejestrowane w usłudze Intune. To ustawienie umożliwia transfer danych do innych aplikacji zarządzanych przez zasady oraz transfer plików do innych aplikacji zarządzanych przez usługę Intune.

Aplikacje zarządzane przez zasady z filtrowaniem Otwórz w/Udostępnij filtrują okna dialogowe Otwórz w/Udostępnij system operacyjny w celu wyświetlenia tylko aplikacji zarządzanych przez zasady.

Aby uzyskać więcej informacji, zobacz Ustawienia zasad ochrony aplikacji systemu iOS.

Transfer danych Wyślij dane do Brak miejsc docelowych System Windows
Transfer danych Odbieranie danych z Brak źródeł System Windows
Transfer danych Wybierz aplikacje do wykluczenia Domyślne / skype; ustawienia aplikacji; kalka; ITMS; itmss; itms-aplikacje; itms-appss; usługi ITMS; iOS/iPadOS
Transfer danych Zapisywanie kopii danych organizacji Blokuj iOS/iPadOS, Android
Transfer danych Zezwalaj użytkownikom na zapisywanie kopii w wybranych usługach OneDrive dla Firm, SharePoint, biblioteka zdjęć iOS/iPadOS, Android
Transfer danych Przekazywanie danych telekomunikacyjnych Dowolna aplikacja do wybierania numerów iOS/iPadOS, Android
Transfer danych Ograniczanie wycinania, kopiowania i wklejania między aplikacjami Aplikacje zarządzane przez zasady z funkcją wklejania iOS/iPadOS, Android
Transfer danych Zezwalaj na wycinanie, kopiowanie i wklejanie dla Brak miejsca docelowego lub źródła System Windows
Transfer danych Przechwytywanie ekranu i Asystent Google Blokuj Android
Funkcjonalność Ograniczanie przenoszenia zawartości internetowej do innych aplikacji Microsoft Edge iOS/iPadOS, Android
Funkcjonalność Powiadomienia dotyczące danych organizacji Zablokuj dane organizacji iOS/iPadOS, Android Aby uzyskać listę aplikacji, które obsługują to ustawienie, zobacz Ustawienia zasad ochrony aplikacji dla systemu iOS i Ustawienia zasad ochrony aplikacji dla systemu Android.

Uruchomienie warunkowe

Ustawienie Opis ustawienia Wartość / Akcja Platforma Uwagi
Warunki dotyczące aplikacji Wyłączone konto Nie dotyczy / Zablokuj dostęp iOS/iPadOS, Android, Windows
Warunki dotyczące aplikacji Okres prolongaty w trybie offline 30 / Czyszczenie danych (dni) iOS/iPadOS, Android, Windows
Warunki urządzenia Minimalna wersja systemu operacyjnego Format: Major.Minor.Build
Przykład: 14.8
/ Zablokuj dostęp
iOS/iPadOS Firma Microsoft zaleca skonfigurowanie minimalnej wersji głównej systemu iOS, aby była zgodna z obsługiwanymi wersjami systemu iOS dla aplikacji firmy Microsoft. Aplikacje firmy Microsoft obsługują podejście N-1, gdzie N jest bieżącą wersją główną systemu iOS. W przypadku wartości wersji pomocniczych i kompilacji firma Microsoft zaleca zapewnienie, że urządzenia są aktualne i zawierają odpowiednie aktualizacje zabezpieczeń. Zobacz Uaktualnienia zabezpieczeń Apple , aby zapoznać się z najnowszymi zaleceniami Apple
Warunki urządzenia Minimalna wersja systemu operacyjnego Format: Major.Minor
Przykład: 9.0
/ Blokuj dostęp
Android Firma Microsoft zaleca skonfigurowanie minimalnej wersji głównej systemu Android zgodnej z obsługiwanymi wersjami systemu Android dla aplikacji firmy Microsoft. Oprogramowanie OEM i urządzenia zgodne z wymaganiami zalecanymi dla systemu Android Enterprise muszą obsługiwać bieżącą wersję wysyłkową i uaktualnienie jednoliterowe. Obecnie firma Android zaleca korzystanie z systemu Android 9.0 i nowszych wersji w przypadku pracowników intelektualnych. Zobacz Wymagania Android Enterprise Recommended , aby zapoznać się z najnowszymi zaleceniami dotyczącymi systemu Android
Warunki urządzenia Minimalna wersja systemu operacyjnego Format: Kompilacja
Przykład: 10.0.26200.6899
/ Blokuj dostęp
System Windows Firma Microsoft zaleca skonfigurowanie minimalnej kompilacji systemu Windows, aby była zgodna z obsługiwanymi wersjami systemu Windows dla aplikacji firmy Microsoft. Obecnie firma Microsoft zaleca następującą kompilację:
Warunki urządzenia Minimalna wersja poprawki Format: RRRR-MM-DD
Przykład: 2020-01-01
/ Zablokuj dostęp
Android Urządzenia z systemem Android mogą otrzymywać comiesięczne poprawki zabezpieczeń, ale ich wydanie zależy od producentów OEM i/lub operatorów. Organizacje powinny upewnić się, że wdrożone urządzenia z systemem Android otrzymują aktualizacje zabezpieczeń przed zaimplementowaniem tego ustawienia. Aby uzyskać najnowsze poprawki, zobacz biuletyny bezpieczeństwa systemu Android .
Warunki urządzenia Wymagany typ oceny SafetyNet Klucz sprzętowy Android Zaświadczenie wspierane sprzętowo rozszerza istniejącą kontrolę usługi Google Play Integrity, stosując nowy typ oceny Hardware Backed . Oferuje silniejsze wykrywanie rootów, aby zająć się nowszymi narzędziami i technikami rootowania, których rozwiązania oparte wyłącznie na oprogramowaniu mogą nie identyfikować niezawodnie.

Jak sama nazwa wskazuje, zaświadczanie oparte na sprzęcie wykorzystuje komponent sprzętowy, który jest dostarczany z urządzeniami z zainstalowanym systemem Android 8.1 lub nowszym. Jest mało prawdopodobne, aby urządzenia, które zostały uaktualnione ze starszej wersji systemu Android do systemu Android 8.1, miały komponenty sprzętowe niezbędne do zaświadczania kopii zapasowej sprzętu. Mimo że to ustawienie powinno być powszechnie obsługiwane począwszy od urządzeń dostarczanych z systemem Android 8.1, firma Microsoft zdecydowanie zaleca testowanie urządzeń indywidualnie przed powszechnym włączeniem tego ustawienia zasad.

Warunki urządzenia Wymagaj blokady urządzenia Średni/blokowy dostęp Android To ustawienie gwarantuje, że urządzenia z systemem Android będą miały hasło spełniające minimalne wymagania dotyczące hasła.
Warunki urządzenia Zaświadczanie urządzeń Samsung Knox Blokuj dostęp Android Firma Microsoft zaleca skonfigurowanie ustawienia zaświadczania urządzeń z systemem Samsung Knox w celu zablokowania dostępu , aby zapewnić, że dostęp do konta użytkownika jest zablokowany, jeśli urządzenie nie spełnia sprzętowej weryfikacji kondycji urządzenia firmy Samsung Knox. To ustawienie sprawdza, czy wszystkie odpowiedzi klienta MAM usługi Intune do usługi Intune zostały wysłane z urządzenia, które jest w dobrej kondycji.

To ustawienie dotyczy wszystkich docelowych urządzeń. Aby zastosować to ustawienie tylko do urządzeń firmy Samsung, możesz użyć filtrów przypisań "Aplikacje zarządzane". Aby uzyskać więcej informacji na temat filtrów przypisań, zobacz Używanie filtrów podczas przypisywania aplikacji, zasad i profilów w usłudze Microsoft Intune.

Uwaga

Ustawienia uruchamiania warunkowego systemu Windows są oznaczone jako kontrole kondycji.

Wysoki poziom ochrony danych klasy 3 klasy korporacyjnej

Poziom 3 to konfiguracja ochrony danych zalecana standardowo dla organizacji z dużymi i zaawansowanymi organizacjami zabezpieczeń lub dla określonych użytkowników i grup, które będą unikatowym celem ataków przeciwników. Takie organizacje są zazwyczaj atakowane przez dobrze finansowanych i wyrafinowanych przeciwników i jako takie zasługują na dodatkowe ograniczenia i kontrole, o których wspomnieliśmy. Ta konfiguracja rozszerza konfigurację na poziomie 2, ograniczając dodatkowe scenariusze transferu danych, zwiększając złożoność konfiguracji numeru PIN i dodając wykrywanie zagrożeń mobilnych.

Ważna

Ustawienia zasad wymuszane na poziomie 3 obejmują wszystkie ustawienia zasad zalecane dla poziomu 2, ale poniżej znajdują się tylko te ustawienia, które zostały dodane lub zmienione w celu wdrożenia większej liczby mechanizmów kontroli i bardziej zaawansowanej konfiguracji niż na poziomie 2. Te ustawienia zasad mogą mieć potencjalnie znaczący wpływ na użytkowników lub aplikacje, wymuszając poziom zabezpieczeń współmierny do ryzyka, na jakie narażone są docelowe organizacje.

Ochrona danych

Ustawienie Opis ustawienia Value Platforma Uwagi
Transfer danych Przekazywanie danych telekomunikacyjnych Dowolna aplikacja do wybierania numerów zarządzana przez zasady Android Administratorzy mogą również skonfigurować to ustawienie, aby korzystać z aplikacji wybierania numerów, która nie obsługuje zasad ochrony aplikacji, wybierając opcję Określona aplikacja dialer i podając wartości identyfikatora pakietu aplikacji dialer i nazwy aplikacji dialer .
Transfer danych Przekazywanie danych telekomunikacyjnych Konkretna aplikacja do wybierania numerów iOS/iPadOS
Transfer danych Schemat adresu URL aplikacji Dialer replace_with_dialer_app_url_scheme iOS/iPadOS W systemie iOS/iPadOS tę wartość należy zastąpić schematem adresów URL dla używanej aplikacji niestandardowego wybierania numerów. Jeśli schemat adresów URL nie jest znany, skontaktuj się z twórcą aplikacji, aby uzyskać więcej informacji. Aby uzyskać więcej informacji na temat schematów adresów URL, zobacz Definiowanie niestandardowego schematu adresów URL dla aplikacji.
Przenoszenie danych Odbieranie danych z innych aplikacji Aplikacje zarządzane przez zasady iOS/iPadOS, Android
Przenoszenie danych Otwieranie danych w dokumentach organizacji Blokuj iOS/iPadOS, Android
Przenoszenie danych Zezwalaj użytkownikom na otwieranie danych z wybranych usług OneDrive dla Firm, SharePoint, Aparat, Biblioteka zdjęć iOS/iPadOS, Android Aby uzyskać powiązane informacje, zobacz Ustawienia zasad ochrony aplikacji dla systemu Android i Ustawienia zasad ochrony aplikacji dla systemu iOS.
Przenoszenie danych Klawiatury innych firm Blokuj iOS/iPadOS W systemie iOS/iPadOS spowoduje to zablokowanie działania wszystkich klawiatur innych firm w aplikacji.
Przenoszenie danych Zatwierdzone klawiatury Wymagaj Android
Przenoszenie danych Wybieranie klawiatur do zatwierdzenia Dodaj/usuń klawiatury Android W systemie Android klawiatury muszą być wybierane, aby można było z nich korzystać, na podstawie wdrożonych urządzeń z systemem Android.
Funkcjonalność Drukuj dane organizacji Blokuj iOS/iPadOS, Android, Windows

Wymagania dotyczące dostępu

Ustawienie Value Platforma
Prosty kod PIN Blokuj iOS/iPadOS, Android
Wybierz minimalną długość numeru PIN 6 iOS/iPadOS, Android
Resetowanie numeru PIN po upływie określonej liczby dni Tak iOS/iPadOS, Android
Liczba dni 365 iOS/iPadOS, Android
Biometria klasy 3 (Android 9.0+) Wymagaj Android
Zastąp dane biometryczne kodem PIN po aktualizacjach biometrycznych Wymagaj Android

Uruchomienie warunkowe

Ustawienie Opis ustawienia Wartość / Akcja Platforma Uwagi
Warunki urządzenia Wymagaj blokady urządzenia Wysoki/zablokowany dostęp Android To ustawienie gwarantuje, że urządzenia z systemem Android będą miały hasło spełniające minimalne wymagania dotyczące hasła.
Warunki urządzenia Maksymalny dozwolony poziom zagrożenia urządzenia Zabezpieczony / Zablokuj dostęp System Windows
Warunki urządzenia Urządzenia z usuniętymi natywnymi ograniczeniami producenta Nie dotyczy / Wyczyść dane iOS/iPadOS, Android
Warunki urządzenia Maksymalny dopuszczalny poziom zagrożenia Zabezpieczony / Zablokuj dostęp iOS/iPadOS, Android

Niezarejestrowane urządzenia można sprawdzić pod kątem zagrożeń przy użyciu usługi Mobile Threat Defense. Aby uzyskać więcej informacji, zobacz Usługa Mobile Threat Defense dla niezarejestrowanych urządzeń.

Jeśli urządzenie jest zarejestrowane, to ustawienie można pominąć na rzecz wdrożenia usługi Mobile Threat Defense dla zarejestrowanych urządzeń. Aby uzyskać więcej informacji, zobacz Usługa Mobile Threat Defense dla zarejestrowanych urządzeń.

Warunki urządzenia Maksymalna wersja systemu operacyjnego Format: Major.Minor
Przykład: 11.0
/ Blokuj dostęp
Android Firma Microsoft zaleca skonfigurowanie maksymalnej wersji głównej systemu Android, aby upewnić się, że nie są używane wersje beta lub nieobsługiwane wersje systemu operacyjnego. Zobacz Wymagania Android Enterprise Recommended , aby zapoznać się z najnowszymi zaleceniami dotyczącymi systemu Android
Warunki urządzenia Maksymalna wersja systemu operacyjnego Format: Major.Minor.Build
Przykład: 15.0
/ Blokuj dostęp
iOS/iPadOS Firma Microsoft zaleca skonfigurowanie maksymalnej wersji głównej systemu iOS/iPadOS, aby upewnić się, że nie są używane wersje beta lub nieobsługiwane wersje systemu operacyjnego. Zobacz Uaktualnienia zabezpieczeń Apple , aby zapoznać się z najnowszymi zaleceniami Apple
Warunki urządzenia Maksymalna wersja systemu operacyjnego Format: Major.Minor
Przykład: 22631.
/ Zablokuj dostęp
System Windows Firma Microsoft zaleca skonfigurowanie maksymalnej wersji głównej systemu Windows, aby upewnić się, że nie są używane wersje beta lub nieobsługiwane wersje systemu operacyjnego.
Warunki urządzenia Zaświadczanie urządzeń Samsung Knox Wyczyść dane Android Firma Microsoft zaleca skonfigurowanie ustawienia zaświadczania urządzeń z systemem Samsung Knox w celu wyczyszczenia danych , aby upewnić się, że dane organizacji zostaną usunięte, jeśli urządzenie nie spełnia sprzętowej weryfikacji kondycji urządzenia firmy Samsung Knox. To ustawienie sprawdza, czy wszystkie odpowiedzi klienta MAM usługi Intune do usługi Intune zostały wysłane z urządzenia, które jest w dobrej kondycji.

To ustawienie będzie stosowane do wszystkich docelowych urządzeń. Aby zastosować to ustawienie tylko do urządzeń firmy Samsung, możesz użyć filtrów przypisań "Aplikacje zarządzane". Aby uzyskać więcej informacji na temat filtrów przypisań, zobacz Używanie filtrów podczas przypisywania aplikacji, zasad i profilów w usłudze Microsoft Intune.

Następne kroki

Administratorzy mogą włączyć powyższe poziomy konfiguracji do swojej metodologii wdrażania pierścienia na potrzeby testowania i używania produkcyjnego, importując przykładowe szablony JSON zasad ochrony aplikacji Intune z użyciem skryptów programu PowerShell usługi Intune.

Zobacz też