Ustawienia zasad ochrony aplikacji dla systemu iOS

W tym artykule opisano ustawienia zasad ochrony aplikacji dla urządzeń z systemem iOS/iPadOS. Opisane ustawienia zasad można skonfigurować dla zasad ochrony aplikacji w okienku Ustawienia w portalu po wprowadzeniu nowych zasad.

Istnieją trzy kategorie ustawień zasad: relokacja danych, wymagania dostępu i uruchamianie warunkowe. W tym artykule termin aplikacje zarządzane przez zasady odnosi się do aplikacji, które są skonfigurowane przy użyciu zasad ochrony aplikacji.

Ochrona danych

Transfer danych

Ustawienie Sposób użycia Wartość domyślna
Utwórz kopię zapasową danych organizacji w kopiach zapasowych iTunes i iCloud Wybierz pozycję Zablokuj, aby uniemożliwić tej aplikacji tworzenie kopii zapasowych danych służbowych w usługach iTunes i iCloud. Wybierz pozycję Zezwalaj , aby zezwolić tej aplikacji na tworzenie kopii zapasowych danych służbowych w usługach iTunes i iCloud. Zezwalaj
Wysyłanie danych organizacji do innych aplikacji Określ, które aplikacje mogą odbierać dane z tej aplikacji:
  • Wszystkie aplikacje: Zezwalaj na transfer do dowolnej aplikacji. Aplikacja odbierająca ma możliwość odczytywania i edytowania danych.
  • Brak: nie zezwalaj na transfer danych do dowolnej aplikacji, w tym innych aplikacji zarządzanych przez zasady. Jeśli użytkownik wykona zarządzaną funkcję otwierania i prześle dokument, dane zostaną zaszyfrowane i nie będą mogły zostać odczytane.
  • Aplikacje zarządzane przez zasady: zezwalaj na transfer tylko do innych aplikacji zarządzanych przez zasady.

    Uwaga:Użytkownicy mogą mieć możliwość transferu zawartości za pośrednictwem rozszerzeń Otwórz w lub Udostępnij do niezarządzanych aplikacji na niezarejestrowanych urządzeniach lub zarejestrowanych urządzeniach, które umożliwiają udostępnianie do aplikacji niezarządzanych. Usługa Intune szyfruje przesyłane dane, więc aplikacje niezarządzane nie mogą ich odczytać.

  • Aplikacje zarządzane przez zasady z udostępnianiem systemu operacyjnego: zezwalaj tylko na transfer danych do innych aplikacji zarządzanych przez zasady i przesyłanie plików do innych aplikacji zarządzanych przez MDM na zarejestrowanych urządzeniach.

    Uwaga:Aplikacje zarządzane przez zasady z wartością udostępniania systemu operacyjnego mają zastosowanie tylko do urządzeń zarejestrowanych w usłudze MDM. Jeśli to ustawienie jest przeznaczone dla użytkownika na niezarejestrowanym urządzeniu, zastosowanie ma zachowanie wartości aplikacji zarządzanych przez zasady. Na niezarejestrowanych urządzeniach, gdy obowiązuje wartość aplikacji zarządzanych przez zasady, filtrowanie Otwórz w/Udostępnij zapewnia, że tylko inne aplikacje zarządzane przez zasady mogą akceptować transfer danych. Jeśli użytkownik próbuje przenieść zawartość do aplikacji niezarządzanej (na przykład za pośrednictwem niestandardowego rozszerzenia udostępniania), dane są szyfrowane przez usługę Intune i nieczytelne, chyba że aplikacja odbierająca obsługuje prywatny typ danych usługi Intune. Użytkownicy mogą przesyłać niezaszyfrowaną zawartość za pośrednictwem rozszerzeń Otwórz lub Udostępnij do dowolnej aplikacji dozwolonej przez ustawienie MDM allowOpenFromManagedtoUnmanaged systemu iOS, zakładając, że aplikacja wysyłająca ma skonfigurowane IntuneMAMUPN iIntuneMAMOID; aby uzyskać więcej informacji, zobacz Jak zarządzać transferem danych między aplikacjami iOS w usłudze Microsoft Intune. Aby https://developer.apple.com/business/documentation/Configuration-Profile-Reference.pdf uzyskać więcej informacji na temat tego ustawienia usługi MDM dla systemu iOS/iPadOS, zobacz następujące informacje.

  • Aplikacje zarządzane przez zasady z filtrowaniem Otwórz w/Udostępnij: zezwalaj tylko na transfer do innych aplikacji zarządzanych przez zasady i filtruj okna dialogowe Otwórz w/Udostępnij system operacyjny, aby wyświetlić tylko aplikacje zarządzane przez zasady. Aby skonfigurować filtrowanie okna dialogowego Otwórz w/udostępnianie, wymaga, aby zarówno aplikacje działające jako źródło pliku/dokumentu, jak i aplikacje, które mogą otworzyć ten plik/dokument, miały zestaw SDK usługi Intune dla systemu iOS w wersji 8.1.1 lub nowszej.

    Uwaga:Użytkownicy mogą mieć możliwość transferu zawartości przy użyciu rozszerzeń Otwórz w lub Udostępnij do aplikacji niezarządzanych, jeśli aplikacja obsługuje prywatny typ danych usługi Intune. Usługa Intune szyfruje przesyłane dane, więc aplikacje niezarządzane nie mogą ich odczytać.


Wyszukiwanie Spotlight (umożliwia wyszukiwanie danych w aplikacjach) i skróty Siri są blokowane, chyba że zostaną ustawione na Wszystkie aplikacje.

Te zasady mogą mieć również zastosowanie do linków uniwersalnych systemu iOS/iPadOS.

Istnieją pewne wykluczone aplikacje i usługi, do których usługa Intune może domyślnie zezwalać na transfer danych. Ponadto możesz utworzyć własne wyjątki, jeśli chcesz zezwolić na transfer danych do aplikacji, która nie obsługuje aplikacji Intune. Aby uzyskać więcej informacji, zobacz wyjątki dotyczące transferu danych .

Wszystkie aplikacje
    Wybierz aplikacje do wykluczenia
Ta opcja jest dostępna po wybraniu aplikacji zarządzanych przez zasady dla poprzedniej opcji.
    Wybieranie wykluczonych linków uniwersalnych
Określ, które linki uniwersalne systemu iOS/iPadOS powinny być otwierane w określonej aplikacji niezarządzanej zamiast w chronionej przeglądarce określonej w ustawieniu Ogranicz transfer zawartości internetowej za pomocą innych aplikacji . Aby ustalić poprawny format linku uniwersalnego dla każdej aplikacji, należy skontaktować się z deweloperem aplikacji.
    Wybieranie zarządzanych linków uniwersalnych
Określ, które linki uniwersalne systemu iOS/iPadOS powinny być otwierane w określonej aplikacji zarządzanej zamiast w chronionej przeglądarce określonej w ustawieniu Ogranicz transfer zawartości internetowej z innymi aplikacjami . Aby ustalić poprawny format linku uniwersalnego dla każdej aplikacji, należy skontaktować się z deweloperem aplikacji.
    Zapisywanie kopii danych organizacji
Wybierz pozycję Zablokuj , aby wyłączyć możliwość korzystania z opcji Zapisz jako w tej aplikacji. Wybierz pozycję Zezwalaj , jeśli chcesz zezwolić na korzystanie z funkcji Zapisz jako. Po ustawieniu wartości Zablokuj można skonfigurować ustawienie Zezwalaj użytkownikowi na zapisywanie kopii do wybranych usług.

Uwaga:
  • To ustawienie jest obsługiwane w programach Microsoft Excel, OneNote, Outlook, PowerPoint, Word i Microsoft Edge. Mogą to obsługiwać również aplikacje firm innych niż Microsoft i aplikacje biznesowe (LOB).
  • To ustawienie można skonfigurować tylko wtedy, gdy ustawienie Wyślij dane organizacji do innych aplikacji ma ustawioną wartość Aplikacje zarządzane przez zasady, Aplikacje zarządzane przez zasady z udostępnianiem systemu operacyjnego lub Aplikacje zarządzane przez zasady z filtrowaniem Otwórz w/Udostępnij.
  • To ustawienie ma wartość "Zezwalaj", gdy ustawienie Wysyłaj dane organizacji do innych aplikacji jest ustawione na Wszystkie aplikacje.
  • To ustawienie to "Blokuj" bez dozwolonych lokalizacji usługi, jeśli ustawienie Wyślij dane organizacji do innych aplikacji jest ustawione na wartość Brak.
Zezwalaj
      Zezwalaj użytkownikowi na zapisywanie kopii w wybranych usługach
Użytkownicy mogą zapisywać pliki w wybranych usługach: Microsoft OneDrive, SharePoint, Box, Biblioteka zdjęć, iManage, Egnyte i pamięć lokalna. Wszystkie inne usługi są zablokowane. Usługa OneDrive używana w pracy lub szkole: pliki można zapisywać w usłudze OneDrive używanej w pracy lub szkole oraz w programie SharePoint. SharePoint: możesz zapisywać pliki w lokalnym programie SharePoint. Biblioteka zdjęć: Pliki można zapisywać lokalnie w bibliotece zdjęć. Pamięć lokalna: zarządzane aplikacje mogą zapisywać kopie danych organizacji lokalnie. NIE obejmuje to zapisywania plików w lokalnych lokalizacjach niezarządzanych, takich jak aplikacja Files na urządzeniu. Wybrano 0
    Przekazywanie danych telekomunikacyjnych
Zazwyczaj, gdy użytkownik wybierze numer telefonu z hiperłączem w aplikacji, zostanie otwarta aplikacja wybierania numerów z wstępnie wypełnionym numerem telefonu gotowym do nawiązania połączenia. W przypadku tego ustawienia wybierz sposób obsługi tego typu transferu zawartości inicjowanego z aplikacji zarządzanej przez zasady:
  • Brak, nie przesyłaj tych danych między aplikacjami: Nie przesyłaj danych komunikacyjnych po wykryciu numeru telefonu.
  • Określona aplikacja wybierania numerów: Zezwalaj określonej aplikacji zarządzanego dialera na inicjowanie kontaktu po wykryciu numeru telefonu.
  • Dowolna aplikacja do wybierania numerów: zezwalaj na używanie dowolnej aplikacji zarządzanego wybierania numerów do inicjowania kontaktu po wykryciu numeru telefonu.

Uwaga: To ustawienie wymaga zestawu SDK usługi Intune w wersji 12.7.0 lub nowszej. Jeśli Twoje aplikacje korzystają z funkcji dialera i nie używają odpowiedniej wersji zestawu SDK usługi Intune, jako obejście rozważ dodanie "tel; telprompt" jako zwolnienie z obowiązku przekazywania danych. Gdy aplikacje obsługują odpowiednią wersję zestawu SDK usługi Intune, wykluczenie można usunąć.

Dowolna aplikacja do wybierania numerów
      Schemat adresu URL aplikacji Dialer
Po wybraniu określonej aplikacji wybierania numerów należy podać schemat adresu URL aplikacji wybierania numerów, który jest używany do uruchamiania aplikacji wybierania numerów na urządzeniach z systemem iOS. Aby uzyskać więcej informacji, zapoznaj się z dokumentacją firmy Apple dotyczącą aplikacji Łącza z telefonem. Blank (Puste)
    Transfer danych wiadomości do
Zazwyczaj, gdy użytkownik wybierze hiperłącze do wysłania wiadomości w aplikacji, aplikacja do obsługi wiadomości zostanie otwarta z numerem telefonu wstępnie wypełnionym i gotowym do wysłania. Dla tego ustawienia wybierz sposób obsługi tego typu transferu zawartości inicjowanego z aplikacji zarządzanej przez zasady. Aby to ustawienie zostało zastosowane, może być konieczne wykonanie dodatkowych czynności. Najpierw sprawdź, czy wiadomość sms została usunięta z listy Wybierz aplikacje do wykluczenia. Następnie upewnij się, że aplikacja używa nowszej wersji zestawu Intune SDK (wersja > 19.0.0). W przypadku tego ustawienia wybierz sposób obsługi tego typu transferu zawartości inicjowanego z aplikacji zarządzanej przez zasady:
  • Brak, nie przesyłaj tych danych między aplikacjami: Nie przesyłaj danych komunikacyjnych po wykryciu numeru telefonu.
  • Określona aplikacja do obsługi wiadomości: Zezwalaj określonej aplikacji zarządzanej obsługi wiadomości na inicjowanie kontaktu po wykryciu numeru telefonu.
  • Dowolna aplikacja do obsługi wiadomości: zezwalaj na używanie zarządzanej aplikacji do obsługi wiadomości w celu zainicjowania kontaktu po wykryciu numeru telefonu.

Uwaga: To ustawienie wymaga zestawu SDK usługi Intune w wersji 19.0.0 lub nowszej.

Dowolna aplikacja do obsługi wiadomości
      Schemat adresu URL aplikacji Wiadomości
Po wybraniu konkretnej aplikacji do obsługi wiadomości należy podać schemat adresów URL aplikacji wiadomości, który jest używany do uruchamiania aplikacji wiadomości na urządzeniach z systemem iOS. Aby uzyskać więcej informacji, zapoznaj się z dokumentacją firmy Apple dotyczącą aplikacji Łącza z telefonem. Blank (Puste)
Odbieranie danych z innych aplikacji Określ, które aplikacje mogą przesyłać dane do tej aplikacji:
  • Wszystkie aplikacje: Zezwalaj na transfer danych z dowolnej aplikacji.
  • Brak: nie zezwalaj na transfer danych z dowolnej aplikacji, w tym innych aplikacji zarządzanych przez zasady.
  • Aplikacje zarządzane przez zasady: zezwalaj na transfer tylko z innych aplikacji zarządzanych przez zasady.
  • Wszystkie aplikacje z przychodzącymi danymi organizacji: zezwalaj na transfer danych z dowolnej aplikacji. Traktuj wszystkie dane przychodzące bez tożsamości użytkownika jako dane z Twojej organizacji. Dane zostaną oznaczone tożsamością użytkownika zarejestrowanego w MDM zgodnie z definicją w IntuneMAMUPN ustawieniu.

    Uwaga:Wartość Wszystkie aplikacje z przychodzącymi danymi organizacji ma zastosowanie tylko do urządzeń zarejestrowanych w MDM. Jeśli to ustawienie jest przeznaczone dla użytkownika na niezarejestrowanym urządzeniu, zostanie zastosowane zachowanie wartości Dowolne aplikacje .

Aplikacje obsługujące zarządzanie aplikacjami mobilnymi z obsługą wielu tożsamości próbują przełączyć się na konto niezarządzane podczas odbierania danych niezarządzanych, jeśli to ustawienie jest skonfigurowane na wartość Brak lub Aplikacje zarządzane przez zasady. Jeśli w aplikacji nie jest zalogowane żadne konto niezarządzane lub aplikacja nie może się przełączyć, przychodzące dane są blokowane.

Wszystkie aplikacje
    Otwieranie danych w dokumentach organizacji
Wybierz pozycję Zablokuj , aby wyłączyć możliwość korzystania z opcji Otwórz lub innych opcji udostępniania danych między kontami w tej aplikacji. Wybierz pozycję Zezwalaj , jeśli chcesz zezwolić na korzystanie z funkcji Otwórz.

Po ustawieniu wartości Blokuj można skonfigurować opcję Zezwalaj użytkownikowi na otwieranie danych z wybranych usług , aby określić, które usługi są dozwolone dla lokalizacji danych organizacji.

Uwaga:
  • To ustawienie można skonfigurować tylko wtedy, gdy ustawienie Odbieraj dane z innych aplikacji jest ustawione na Aplikacje zarządzane przez zasady.
  • To ustawienie ma wartość "Zezwalaj", gdy ustawienie Odbieranie danych z innych aplikacji jest ustawione na Wszystkie aplikacje lub Wszystkie aplikacje z przychodzącymi danymi organizacji.
  • To ustawienie to "Blokuj" bez dozwolonych lokalizacji usług, jeśli ustawienie Odbieraj dane z innych aplikacji jest ustawione na Brak.
  • To ustawienie są obsługiwane przez następujące aplikacje:
    • OneDrive w wersji 11.45.3 lub nowszej.
    • Outlook dla systemu iOS 4.60.0 lub nowszego.
    • Aplikacja Teams dla systemu iOS 3.17.0 lub nowszego.
Zezwalaj
      Zezwalaj użytkownikom na otwieranie danych z wybranych usług
Wybierz usługi magazynowania aplikacji, z których użytkownicy mogą otwierać dane. Wszystkie inne usługi są zablokowane. Wybranie opcji Brak usług uniemożliwia użytkownikom otwieranie danych z lokalizacji zewnętrznych.
Uwaga: Ta kontrolka jest przeznaczona do pracy z danymi, które znajdują się poza kontenerem firmowym.

Obsługiwane usługi:
  • OneDrive
  • SharePoint
  • Aparat
  • Biblioteka zdjęć
Uwaga: Aparat nie zapewnia dostępu do aplikacji Zdjęcia i Galeria fotografii. Po wybraniu pozycji Biblioteka zdjęć w ustawieniu Zezwalaj użytkownikom na otwieranie danych z wybranych usług w usłudze Intune, możesz zezwolić kontom zarządzanym na przesyłanie danych z biblioteki zdjęć urządzenia do zarządzanych aplikacji.
Wszystkie zaznaczone
Ogranicz wycinanie, kopiowanie i wklejanie między innymi aplikacjami Określ, kiedy akcje Wytnij, Kopiuj i Wklej mogą być używane w tej aplikacji. Wybierz jedną z następujących opcji:
  • Zablokowane: nie zezwalaj na akcje wycinania, kopiowania i wklejania między tą aplikacją a jakąkolwiek inną aplikacją.
  • Aplikacje zarządzane przez zasady: zezwalaj na akcje wycinania, kopiowania i wklejania między tą aplikacją a innymi aplikacjami zarządzanymi przez zasady.
  • Zasady zarządzane przez wklejanie: zezwalaj na wycinanie lub kopiowanie między tą aplikacją a innymi aplikacjami zarządzanymi przez zasady. Zezwalaj na wklejanie danych z dowolnej aplikacji do tej aplikacji.
  • Dowolna aplikacja: brak ograniczeń dotyczących wycinania, kopiowania i wklejania do i z tej aplikacji.
Dowolna aplikacja
    Limit wycinania i kopiowania znaków dla dowolnej aplikacji
Określ liczbę znaków, które mogą zostać wycięte lub skopiowane z danych i kont organizacji. Umożliwia to udostępnianie określonej liczby znaków dowolnej aplikacji, również aplikacjom niezarządzanym, niezależnie od ustawienia Ogranicz wycinanie, kopiowanie i wklejanie w innych aplikacjach .

Wartość domyślna = 0

Uwaga: Wymaga, aby aplikacja miała zestaw SDK usługi Intune w wersji 9.0.14 lub nowszej.

0
Klawiatury innych firm Wybierz pozycję Zablokuj , aby uniemożliwić używanie klawiatur innych firm w zarządzanych aplikacjach.

Po włączeniu tego ustawienia użytkownik otrzymuje jednorazowy komunikat informujący, że korzystanie z klawiatur innych firm zostało zablokowane. Ten komunikat jest wyświetlany, gdy użytkownik po raz pierwszy wchodzi w interakcję z danymi organizacyjnymi, która wymaga użycia klawiatury. Podczas korzystania z aplikacji zarządzanych dostępna jest tylko standardowa klawiatura systemu iOS/iPadOS, a wszystkie inne opcje klawiatury są wyłączone. To ustawienie dotyczy zarówno kont organizacji, jak i kont osobistych aplikacji obsługujących wiele tożsamości. To ustawienie nie ma wpływu na korzystanie z klawiatur innych firm w aplikacjach niezarządzanych.

Uwaga: Ta funkcja wymaga, aby aplikacja używała zestawu Intune SDK w wersji 12.0.16 lub nowszej. Aplikacje z zestawem SDK w wersjach od 8.0.14 do 12.0.15 włącznie nie będą miały tej funkcji poprawnie stosowanej do aplikacji obsługujących wiele tożsamości. Aby uzyskać więcej informacji, zobacz Znany problem: klawiatury innych firm nie są blokowane w systemie iOS/iPadOS dla kont osobistych.

Zezwalaj

Uwaga

Zasady ochrony aplikacji są wymagane wraz z IntuneMAMUPN dla urządzeń zarządzanych. Dotyczy to również wszystkich ustawień wymagających zarejestrowanych urządzeń.

Szyfrowanie

Ustawienie Sposób użycia Wartość domyślna
Szyfrowanie danych organizacji Wybierz pozycję Wymagaj, aby włączyć szyfrowanie danych służbowych w tej aplikacji. Usługa Intune wymusza szyfrowanie na poziomie urządzenia systemu iOS/iPadOS w celu ochrony danych aplikacji, gdy urządzenie jest zablokowane. Ponadto aplikacje mogą opcjonalnie szyfrować dane aplikacji przy użyciu szyfrowania zestawu APP SDK usługi Intune. Zestaw SDK aplikacji usługi Intune używa metod kryptograficznych systemu iOS/iPadOS do stosowania 256-bitowego szyfrowania AES do danych aplikacji.

Po włączeniu tego ustawienia użytkownik może być zobowiązany do skonfigurowania i użycia numeru PIN urządzenia w celu uzyskania dostępu do swojego urządzenia. Jeśli nie ma numeru PIN urządzenia i wymagane jest szyfrowanie, użytkownik jest monitowany o ustawienie numeru PIN z komunikatem "Twoja organizacja zażądała, abyś najpierw włączył numer PIN urządzenia, aby uzyskać dostęp do tej aplikacji".

Przejdź do oficjalnej dokumentacji firmy Apple , aby dowiedzieć się więcej o ich klasach ochrony danych w ramach zabezpieczeń platformy firmy Apple.
Wymagaj

Funkcjonalność

Ustawienie Sposób użycia Wartość domyślna
Synchronizowanie danych aplikacji zarządzanych przez zasady z natywnymi aplikacjami lub dodatkami Wybierz pozycję Zablokuj, aby uniemożliwić aplikacjom zarządzanym przez zasady zapisywanie danych w aplikacjach natywnych urządzenia (Kontakty, Kalendarz i widżety) oraz aby zapobiec używaniu dodatków w aplikacjach zarządzanych przez zasady. Jeśli nie jest to obsługiwane przez aplikację, zapisywanie danych w aplikacjach natywnych i używanie dodatków będzie dozwolone.

Jeśli wybierzesz pozycję Zezwalaj, aplikacja zarządzana przez zasady może zapisywać dane w aplikacjach natywnych lub używać dodatków, jeśli te funkcje są obsługiwane i włączone w aplikacji zarządzanej przez zasady.

Aplikacje mogą udostępniać dodatkowe kontrolki w celu dostosowania zachowania synchronizacji danych do określonych aplikacji natywnych lub nie honorować tej kontrolki.

Uwaga: Podczas wykonywania selektywnego czyszczenia w celu usunięcia danych służbowych z aplikacji dane zsynchronizowane bezpośrednio z aplikacji zarządzanej przez zasady z aplikacją natywną zostaną usunięte. Dane zsynchronizowane z aplikacji natywnej z innym źródłem zewnętrznym nie zostaną wyczyszczone.

Uwaga: Ta funkcja jest obsługiwana przez następujące aplikacje:
Zezwalaj
Drukowanie danych organizacji Wybierz pozycję Zablokuj, aby uniemożliwić aplikacji drukowanie danych służbowych lub szkolnych. Jeśli pozostawisz to ustawienie na wartość domyślną Zezwalaj, użytkownicy będą mogli eksportować i drukować wszystkie dane organizacji. Zezwalaj
Ograniczanie przenoszenia zawartości internetowej do innych aplikacji Określ sposób otwierania zawartości sieci Web (linków http/https) z aplikacji zarządzanych przez zasady. Wybierz jedną z następujących opcji:
  • Dowolna aplikacja: zezwalaj na łącza internetowe w dowolnej aplikacji.
  • Microsoft Edge: zezwalaj na otwieranie zawartości internetowej tylko w przeglądarce Microsoft Edge. Jest to przeglądarka zarządzana przez zasady.
  • Przeglądarka niezarządzana: zezwalaj na otwieranie zawartości internetowej tylko w niezarządzanej przeglądarce zdefiniowanej przez ustawienie protokołu przeglądarki niezarządzanej . Nie zarządzasz tą zawartością internetową w docelowej przeglądarce.
    Uwaga: Wymaga, aby aplikacja miała zestaw SDK usługi Intune w wersji 11.0.9 lub nowszej.
Jeśli używasz usługi Intune do zarządzania urządzeniami, zobacz Zarządzanie dostępem do Internetu przy użyciu zasad przeglądarki zarządzanej w usłudze Microsoft Intune.

Jeśli przeglądarka zarządzana przez zasady jest wymagana, ale nie jest zainstalowana, zostanie wyświetlony monit o zainstalowanie Microsoft Edge przez użytkowników.

Jeśli wymagana jest przeglądarka zarządzana przez zasady, linki uniwersalne systemu iOS/iPadOS są zarządzane przez ustawienie zasad Wysyłanie danych organizacji do innych aplikacji .

Rejestracja urządzeń usługi Intune
Jeśli używasz usługi Intune do zarządzania urządzeniami, zobacz Zarządzanie dostępem do Internetu przy użyciu zasad przeglądarki zarządzanej w usłudze Microsoft Intune.

Przeglądarka Microsoft Edge zarządzana przez zasady
Przeglądarka Microsoft Edge dla urządzeń przenośnych (iOS/iPadOS i Android) obsługuje zasady ochrony aplikacji usługi Intune. Użytkownicy, którzy logują się za pomocą swoich firmowych kont usługi Microsoft Entra w aplikacji przeglądarki Microsoft Edge, są chronieni przez usługę Intune. Przeglądarka Microsoft Edge integruje zestaw SDK usługi Intune i obsługuje wszystkie zasady ochrony danych, z wyjątkiem zapobiegania:

  • Zapisz jako: przeglądarka Microsoft Edge nie zezwala użytkownikowi na dodawanie bezpośrednich połączeń w aplikacji do dostawców magazynu w chmurze (takich jak OneDrive).
  • Synchronizacja kontaktów: przeglądarka Microsoft Edge nie zapisuje natywnych list kontaktów.

Uwaga: Zestaw SDK usługi Intune nie może określić, czy aplikacja docelowa jest przeglądarką. Na urządzeniach z systemem iOS/iPadOS żadne inne aplikacje zarządzanej przeglądarki nie są dozwolone.
Nieskonfigurowane
    Unmanaged Browser Protocol
Wprowadź protokół dla pojedynczej niezarządzanej przeglądarki. Zawartość sieci Web (linki http/https) z aplikacji zarządzanych przez zasady jest otwierana w dowolnej aplikacji obsługującej ten protokół. Nie zarządzasz tą zawartością internetową w docelowej przeglądarce.

Użyj tej funkcji tylko wtedy, gdy musisz udostępnić zawartość chronioną określonej przeglądarce, której zasady ochrony aplikacji usługi Intune nie obsługują. Aby ustalić, jaki protokół jest obsługiwany przez żądaną przeglądarkę, należy skontaktować się z dostawcą przeglądarki.

Uwaga: Uwzględnij tylko prefiks protokołu. Jeśli przeglądarka wymaga linków do formularza mybrowser://www.microsoft.com, wpisz mybrowser.
Linki są tłumaczone jako:
  • http://www.microsoft.com > mybrowser://www.microsoft.com
  • https://www.microsoft.com > mybrowsers://www.microsoft.com
Blank (Puste)
Powiadomienia dotyczące danych organizacji Określ sposób udostępniania danych organizacji za pośrednictwem powiadomień systemu operacyjnego dla kont organizacji. To ustawienie zasad ma wpływ na urządzenie lokalne i wszystkie podłączone urządzenia, takie jak urządzenia do noszenia na sobie i inteligentne głośniki. Aplikacje mogą udostępniać więcej kontrolek w celu dostosowania zachowania powiadomień lub mogą nie honorować wszystkich wartości. Wybierz jedną z następujących opcji:
  • Zablokowane: Nie udostępniaj powiadomień.
    • Jeśli aplikacja nie jest obsługiwana, powiadomienia są dozwolone.
  • Zablokuj dane organizacji: Nie udostępniaj na przykład danych organizacji w powiadomieniach.
    • "Masz nową pocztę"; – Masz spotkanie.
    • Jeśli aplikacja nie jest obsługiwana, powiadomienia są dozwolone.
  • Zezwalaj: udostępnia dane organizacji w powiadomieniach.

Uwaga:
To ustawienie wymaga obsługi następujących aplikacji:

  • Outlook dla systemu iOS 4.34.0 lub nowszy
  • Aplikacja Teams dla systemu iOS 2.0.22 lub nowszego
  • Microsoft 365 (Office) dla systemu iOS 2.72 lub nowszego
Zezwalaj
Genmoji powiedział: Wybierz pozycję Zablokuj , aby uniemożliwić używanie Genmoji do danych służbowych lub szkolnych. Jeśli pozostawisz to ustawienie jako Zezwalaj, wartość domyślną, użytkownicy będą mogli udostępniać dane organizacji generatorowi Genmoji.

Uwaga: To ustawienie wymaga wersji 19.7.12 lub nowszej dla środowiska Xcode 15 oraz wersji 20.4.0 lub nowszej dla programu Xcode 16 zestawu SDK.

Zezwalaj
Przechwytywanie ekranu Wybierz pozycję Zablokuj , aby zapobiec przechwytywaniu danych służbowych lub szkolnych na ekranie. Jeśli pozostawisz to ustawienie jako wartość domyślną Zezwalaj, użytkownicy będą mogli przechwytywać wszystkie dane organizacji i udostępniać je bez ograniczeń. Blok przechwytywania ekranu jest stosowany w następujących sytuacjach:
  • Zrzuty ekranu
  • Nagrywanie zawartości ekranu na urządzeniu
  • Udostępnianie ekranu za pośrednictwem aplikacji na urządzeniu, takich jak Teams i Zoom dla urządzeń przenośnych
  • Dublowanie ekranu na innym urządzeniu za pośrednictwem AirPlay
  • Dublowanie lub nagrywanie ekranu za pomocą programu QuickTime na podłączonym komputerze Mac
  • Świadomość obecności Siri na ekranie

Uwaga: To ustawienie wymaga wersji 19.7.12 lub nowszej dla środowiska Xcode 15 oraz wersji 20.4.0 lub nowszej dla programu Xcode 16 zestawu SDK.

Zezwalaj
Narzędzia do pisania Wybierz pozycję Zablokuj , aby uniemożliwić korzystanie z narzędzi do pisania danych służbowych. Jeśli pozostawisz to ustawienie jako wartość domyślną Zezwalaj, użytkownicy będą mogli udostępniać dane organizacji narzędziom do pisania.

Uwaga: To ustawienie wymaga wersji 19.7.12 lub nowszej dla środowiska Xcode 15 oraz wersji 20.4.0 lub nowszej dla programu Xcode 16 zestawu SDK.

Zezwalaj

Uwaga

Żadne z ustawień ochrony danych nie kontroluje zarządzanej przez firmę Apple funkcji otwierania na urządzeniach z systemem iOS/iPadOS. Aby zarządzać otwartymi aplikacjami firmy Apple, zobacz Zarządzanie transferem danych między aplikacjami iOS/iPadOS za pomocą usługi Microsoft Intune.

Wyłączenia dotyczące transferu danych

Istnieją pewne wykluczone aplikacje i usługi platformy, do i z których zasady ochrony aplikacji usługi Intune mogą zezwalać na transfer danych w określonych scenariuszach. Ta lista może ulegać zmianom i odzwierciedla usługi i aplikacje uważane za przydatne do bezpiecznej produktywności.

Aby zezwolić na przenoszenie danych, możesz dodać aplikacje niezarządzane firmy innej niż Microsoft do listy wyjątków. Aby uzyskać więcej informacji, zobacz How to create exceptions to the Intune App Protection Policy (APP) data transfer policy. Wykluczona aplikacja niezarządzana musi zostać wywołana na podstawie protokołu URL systemu iOS. Na przykład dodanie wyłączenia transferu danych dla aplikacji niezarządzanej nadal uniemożliwia użytkownikom wycinanie, kopiowanie i wklejanie, jeśli jest to ograniczone przez zasady. Ten typ zwolnienia nadal uniemożliwia użytkownikom korzystanie z akcji Otwórz w aplikacji zarządzanej w celu udostępniania lub zapisywania danych w wykluczonej aplikacji, ponieważ nie jest ona oparta na protokole URL systemu iOS. Aby uzyskać więcej informacji na temat otwierania w, zobacz Używanie ochrony aplikacji z aplikacjami systemu iOS.

Nazwy aplikacji/usług Opis
skype Skype
app-settings Ustawienia urządzenia
itms; itmss; itms-apps; itms-appss; itms-services App Store
calshow Natywny kalendarz

Ważna

Zasady ochrony aplikacji utworzone przed 15 czerwca 2020 r. obejmują schemat adresów URL tel i telprompt w ramach domyślnych wyjątków transferu danych. Te schematy adresów URL umożliwiają aplikacjom zarządzanym inicjowanie wybierania numerów. Ustawienie zasad ochrony aplikacji Transfer danych telekomunikacyjnych do zastąpiło tę funkcję. Administratorzy powinni usunąć tel; telprompt; z wyjątków transferu danych i polegają na ustawieniu zasad ochrony aplikacji, pod warunkiem, że aplikacje zarządzane, które inicjują funkcję wybierania numerów, obejmują zestaw SDK usługi Intune 12.7.0 lub nowszy.

Ważna

W zestawie SDK usługi Intune 14.5.0 lub nowszym, w tym schematy adresów URL wiadomości SMS i poczty w wyłączeniach transferu danych umożliwiają udostępnianie danych organizacji kontrolerom widoku MFMessageCompose (dla sms) i MFMailCompose (dla mailto) w aplikacjach zarządzanych przez zasady.

Linki uniwersalne umożliwiają użytkownikowi bezpośrednie uruchomienie aplikacji skojarzonej z linkiem zamiast chronionej przeglądarki określonej w ustawieniu Ogranicz transfer zawartości internetowej za pomocą innych aplikacji . Aby ustalić poprawny format linku uniwersalnego dla każdej aplikacji, należy skontaktować się z deweloperem aplikacji.

Zasady linków uniwersalnych zarządzają także domyślnymi linkami wycinka aplikacji.

Dodając linki uniwersalne do aplikacji niezarządzanych , można uruchomić określoną aplikację. Aby dodać aplikację, musisz dodać link do listy wykluczeń.

Uwaga

Aplikacje docelowe dla tych linków uniwersalnych nie są zarządzane i dodanie wyjątku może spowodować wyciek zabezpieczeń danych.

Domyślne wyjątki dla aplikacji dla linków uniwersalnych obejmują następujące aplikacje:

Link uniwersalny aplikacji Opis
http://maps.apple.com; https://maps.apple.com Aplikacja Mapy
http://facetime.apple.com; https://facetime.apple.com Aplikacja FaceTime

Jeśli nie chcesz zezwalać na domyślne wyjątki dla linków uniwersalnych, możesz je usunąć. Możesz również dodać linki uniwersalne dla aplikacji firm innych niż Microsoft lub aplikacji biznesowych (LOB). Wykluczone linki uniwersalne zezwalają na symbole wieloznaczne, takie jak http://*.sharepoint-df.com/*.

Dodając linki uniwersalne do zarządzanych aplikacji, można bezpiecznie uruchamiać określone aplikacje. Aby dodać aplikację, musisz dodać uniwersalny link tej aplikacji do listy zarządzanej. Jeśli aplikacja docelowa obsługuje zasady ochrony aplikacji usługi Intune, wybranie linku spowoduje próbę uruchomienia aplikacji. Jeśli aplikacja nie może zostać otwarta, link zostanie otwarty w chronionej przeglądarce. Jeśli aplikacja docelowa nie integruje zestawu SDK usługi Intune, wybranie linku spowoduje uruchomienie chronionej przeglądarki.

Domyślne zarządzane linki uniwersalne to:

Link uniwersalny aplikacji zarządzanej Opis
http://*.onedrive.com/*; https://*.onedrive.com/*; OneDrive
http://*.appsplatform.us/*; http://*.powerapps.cn/*; http://*.powerapps.com/*; http://*.powerapps.us/*; https://*.powerbi.com/*; https://app.powerbi.cn/*; https://app.powerbigov.us/*; https://app.powerbi.de/*; PowerApps
http://*.powerbi.com/*; http://app.powerbi.cn/*; http://app.powerbigov.us/*; http://app.powerbi.de/*; https://*.appsplatform.us/*; https://*.powerapps.cn/*; https://*.powerapps.com/*; https://*.powerapps.us/*; Power BI
http://*.service-now.com/*; https://*.service-now.com/*; ServiceNow
http://*.sharepoint.com/*; http://*.sharepoint-df.com/*; https://*.sharepoint.com/*; https://*.sharepoint-df.com/*; SharePoint
http://web.microsoftstream.com/video/*; http://msit.microsoftstream.com/video/*; https://web.microsoftstream.com/video/*; https://msit.microsoftstream.com/video/*; Stream
http://*teams.microsoft.com/l/*; http://*devspaces.skype.com/l/*; http://*teams.live.com/l/*; http://*collab.apps.mil/l/*; http://*teams.microsoft.us/l/*; http://*teams-fl.microsoft.com/l/*; https://*teams.microsoft.com/l/*; https://*devspaces.skype.com/l/*; https://*teams.live.com/l/*; https://*collab.apps.mil/l/*; https://*teams.microsoft.us/l/*; https://*teams-fl.microsoft.com/l/*; Teams
http://tasks.office.com/*; https://tasks.office.com/*; http://to-do.microsoft.com/sharing*; https://to-do.microsoft.com/sharing*; ToDo
http://*.yammer.com/*; https://*.yammer.com/*; Viva Engage
http://*.zoom.us/*; https://*.zoom.us/*; Powiększenie

Jeśli nie chcesz zezwalać na domyślne wyjątki dla linków uniwersalnych, możesz je usunąć. Możesz również dodać linki uniwersalne dla aplikacji firm innych niż Microsoft lub aplikacji biznesowych.

Wymagania dotyczące dostępu

Ustawienie Sposób użycia Wartość domyślna
Numer PIN na potrzeby dostępu Wybierz pozycję Wymagaj , aby wymagać numeru PIN do korzystania z tej aplikacji. Użytkownik jest monitowany o skonfigurowanie tego numeru PIN przy pierwszym uruchomieniu aplikacji w kontekście służbowym. Numer PIN jest stosowany podczas pracy w trybie online lub offline.

Siłę numeru PIN można skonfigurować za pomocą ustawień dostępnych w sekcji Numer PIN w celu uzyskania dostępu .

Uwaga: Użytkownicy końcowi, którzy mają dostęp do aplikacji, mogą zresetować numer PIN aplikacji. To ustawienie może nie być widoczne w niektórych przypadkach na urządzeniach z systemem iOS. Urządzenia z systemem iOS mają maksymalnie cztery dostępne skróty. Aby wyświetlić skrót resetowania numeru PIN aplikacji, użytkownik końcowy może potrzebować dostępu do skrótu z innej aplikacji zarządzanej.
Wymagaj
    Typ kodu PIN
Ustaw wymaganie dotyczące numerów PIN lub kodu dostępu przed uzyskaniem dostępu do aplikacji, do której zastosowano zasady ochrony aplikacji. Wymagania numeryczne obejmują tylko cyfry, podczas gdy hasło można zdefiniować za pomocą co najmniej 1 litery alfabetu lub co najmniej 1 znaku specjalnego.

Notatka:Aby skonfigurować typ hasła, aplikacja musi mieć zestaw SDK usługi Intune w wersji 7.1.12 lub nowszej. Typ liczbowy nie ma ograniczeń wersji zestawu SDK usługi Intune. Dozwolone znaki specjalne obejmują znaki specjalne i symbole na klawiaturze języka angielskiego iOS/iPadOS.
Liczbowy
    Prosty kod PIN
Wybierz pozycję Zezwalaj , aby zezwolić użytkownikom na używanie prostych sekwencji numerów PIN, takich jak 1234, 1111, abcd lub aaaa. Wybierz pozycję Zablokuj , aby uniemożliwić im używanie prostych sekwencji. Proste sekwencje są sprawdzane w trzyznakowych oknach przesuwnych. Jeśli blokowanie jest skonfigurowane, numer 1235 lub 1112 nie zostanie zaakceptowany jako numer PIN ustawiony przez użytkownika końcowego, ale numer 1122 będzie dozwolony.

Uwaga: Jeśli skonfigurowano typ kodu dostępu numer PIN, a opcja Zezwalaj na prosty numer PIN jest ustawiona na Tak, użytkownik musi zawierać co najmniej 1 literę lub co najmniej 1 znak specjalny w swoim kodzie PIN. Jeśli skonfigurowano numer PIN typu kodu dostępu, a opcja Zezwalaj na prosty numer PIN jest ustawiona na wartość Nie, użytkownik musi zawierać co najmniej 1 cyfrę i jedną literę oraz co najmniej 1 znak specjalny w swoim numerze PIN.
Zezwalaj
    Wybierz minimalną długość numeru PIN
Określ minimalną liczbę cyfr w sekwencji numeru PIN. 4
    Dostęp za pomocą funkcji Touch ID zamiast numeru PIN (iOS 8+)
Wybierz pozycję Zezwalaj , aby zezwolić użytkownikowi na korzystanie z czytnika Touch ID zamiast numeru PIN w celu uzyskania dostępu do aplikacji. Zezwalaj
      Po przekroczeniu limitu czasu zastąpienie czytnika Touch ID za pomocą numeru PIN
Aby użyć tego ustawienia, wybierz pozycję Wymagaj , a następnie skonfiguruj limit czasu braku aktywności. Wymagaj
        Limit czasu (minuty braku aktywności)
Określ czas w minutach, po którym kod dostępu lub numeryczny (zgodnie z konfiguracją) numer PIN zastępuje użycie odcisku palca lub twarzy jako metody dostępu. Ta wartość limitu czasu powinna być większa niż wartość określona w polu "Ponownie sprawdź wymagania dostępu po (minuty braku aktywności)". 30
      Face ID zamiast PIN w celu uzyskania dostępu (iOS 11+)
Wybierz pozycję Zezwalaj , aby zezwolić użytkownikowi na korzystanie z technologii rozpoznawania twarzy w celu uwierzytelniania użytkowników na urządzeniach z systemem iOS/iPadOS. Jeśli jest to dozwolone, do uzyskania dostępu do aplikacji na urządzeniu obsługującym Face ID musi być używany Face ID. Zezwalaj
    Resetowanie numeru PIN po upływie określonej liczby dni
Wybierz pozycję Tak , aby użytkownicy musieli zmienić numer PIN aplikacji po określonym czasie (w dniach).

Po ustawieniu wartości Tak można skonfigurować liczbę dni, po upływie której zresetowanie numeru PIN będzie wymagane.
Nie
      Liczba dni
Skonfiguruj liczbę dni, po upływie której resetowanie numeru PIN będzie wymagane. 90
    Numer PIN aplikacji, gdy jest ustawiony numer PIN urządzenia
Wybierz pozycję Wyłącz, aby wyłączyć kod PIN aplikacji po wykryciu blokady urządzenia na zarejestrowanym urządzeniu ze skonfigurowanym Portal firmy.

Uwaga:Wymaga aplikacji zestawu SDK usługi Intune w wersji 7.0.1 lub nowszej. Aby aplikacje wykrywały stan rejestracji, należy skonfigurować ustawienie IntuneMAMUPN.

Na urządzeniach z systemem iOS/iPadOS możesz zezwolić użytkownikowi na weryfikację tożsamości przy użyciu Touch ID lub Face ID zamiast kodu PIN. Usługa Intune używa interfejsu API uwierzytelniania lokalnego do uwierzytelniania użytkowników przy użyciu funkcji Touch ID i Face ID. Aby dowiedzieć się więcej na temat funkcji Touch ID i Face ID, zobacz Przewodnik po zabezpieczeniach systemu iOS.

Gdy użytkownik próbuje użyć tej aplikacji za pomocą swojego konta służbowego, zamiast wprowadzania numeru PIN jest wyświetlany monit o podanie tożsamości odcisku palca lub tożsamości twarzy. Gdy to ustawienie jest włączone, obraz podglądu przełącznika aplikacji jest rozmyty podczas korzystania z konta służbowego. Jeśli nastąpią jakiekolwiek zmiany w biometrycznej bazie danych urządzenia, usługa Intune wyświetli monit o podanie numeru PIN po osiągnięciu kolejnej wartości limitu czasu braku aktywności. Zmiany dotyczące danych biometrycznych obejmują dodanie lub usunięcie odcisku palca lub twarzy w celu uwierzytelnienia. Jeśli użytkownik usługi Intune nie ma ustawionego numeru PIN, musi skonfigurować numer PIN usługi Intune.
Umożliwianie
Poświadczenia konta służbowego na potrzeby programu Access Wybierz pozycję Wymagaj , aby użytkownik zalogował się przy użyciu konta służbowego, zamiast używać numeru PIN w celu uzyskania dostępu do aplikacji. Jeśli ustawisz tę opcję na Wymagaj , a monity o podanie numeru PIN lub dane biometryczne będą włączone, użytkownik zobaczy zarówno monit o podanie poświadczeń firmy, jak i monit o podanie numeru PIN lub dane biometryczne. Nie jest wymagane
Ponownie sprawdź wymagania dostępu po (minutach braku aktywności) Skonfiguruj liczbę minut braku aktywności, która musi upłynąć, zanim aplikacja będzie wymagała od użytkownika ponownego określenia wymagań dostępu.

Na przykład administrator włącza numer PIN i blokuje odblokowane urządzenia w zasadach, użytkownik otwiera aplikację zarządzaną przez usługę Intune, musi wprowadzić numer PIN i musi korzystać z aplikacji na urządzeniu niezrootowanym. W przypadku użycia tego ustawienia użytkownik nie musi wprowadzać numeru PIN ani wykonywać kolejnej kontroli wykrywania katalogu głównego w dowolnej aplikacji zarządzanej przez usługę Intune w określonym okresie.

Uwaga:W systemie iOS/iPadOS kod PIN jest współużytkowany przez wszystkie aplikacje zarządzane przez usługę Intune tego samego wydawcy. Czasomierz numeru PIN dla określonego numeru PIN jest resetowany, gdy aplikacja opuści pierwszy plan na urządzeniu. Użytkownik nie musiałby wprowadzać numeru PIN w żadnej aplikacji zarządzanej przez usługę Intune, która udostępnia swój numer PIN podczas limitu czasu zdefiniowanego w tym ustawieniu. Ten format ustawień zasad obsługuje dodatnie liczby całkowite.
30

Uwaga

Aby dowiedzieć się więcej o tym, jak wiele ustawień ochrony aplikacji usługi Intune skonfigurowanych w sekcji Dostęp dla tego samego zestawu aplikacji i użytkowników działa w systemie iOS/iPadOS, zobacz Często zadawane pytania dotyczące zarządzania aplikacjami mobilnymi usługi Intune oraz Selektywne czyszczenie danych przy użyciu akcji dostępu do zasad ochrony aplikacji w usłudze Intune.

Uruchomienie warunkowe

Skonfiguruj ustawienia uruchamiania warunkowego, aby ustawić wymagania dotyczące zabezpieczeń logowania dla zasad ochrony dostępu.

Domyślnie kilka ustawień jest udostępnianych ze wstępnie skonfigurowanymi wartościami i akcjami. Niektóre z tych wartości można usunąć, na przykład minimalną wersję systemu operacyjnego. Możesz również wybrać inne ustawienia z listy rozwijanej Wybierz jedno .

Ustawienie Sposób użycia
Maksymalna wersja systemu operacyjnego Określ maksymalną wersję systemu operacyjnego iOS lub iPadOS, która może korzystać z tej aplikacji.

Są to m.in. następujące akcje :

  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja systemu iOS/iPadOS na urządzeniu nie spełnia wymagania. To powiadomienie można odrzucić.
  • Blokuj dostęp — dostęp użytkownika jest blokowany, jeśli wersja systemu iOS/iPadOS na urządzeniu nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.

Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.

Ten format ustawienia zasad obsługuje wersje główne.pomocnicze, główne.pomocnicze.kompilacje, główne.pomocnicze.kompilacje.poprawki.

Uwaga:Wymaga aplikacji zestawu SDK usługi Intune w wersji 14.4.0 lub nowszej.
Minimalna wersja systemu operacyjnego Określ minimalny system operacyjny iOS/iPadOS, aby używać tej aplikacji.

Są to m.in. następujące akcje :

  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja systemu iOS/iPadOS na urządzeniu nie spełnia wymagania. To powiadomienie można odrzucić.
  • Blokuj dostęp — dostęp użytkownika jest blokowany, jeśli wersja systemu iOS/iPadOS na urządzeniu nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.

Ten format ustawienia zasad obsługuje wersje główne.pomocnicze, główne.pomocnicze.kompilacje, główne.pomocnicze.kompilacje.poprawki.

Uwaga:Wymaga aplikacji zestawu SDK usługi Intune w wersji 7.0.1 lub nowszej.
Maksymalna liczba prób wprowadzenia numeru PIN Określ liczbę prób pomyślnego wprowadzenia numeru PIN przed podjęciem skonfigurowanej akcji przez użytkownika. Jeśli użytkownikowi nie uda się pomyślnie wprowadzić numeru PIN po osiągnięciu maksymalnej liczby prób wprowadzenia numeru PIN, użytkownik musi zresetować swój numer PIN po pomyślnym zalogowaniu się do swojego konta i wypełnieniu testu uwierzytelniania wieloskładnikowego (MFA), jeśli to konieczne. Ten format ustawień zasad obsługuje dodatnie liczby całkowite.

Są to m.in. następujące akcje :

  • Resetuj numer PIN — użytkownik musi zresetować swój numer PIN.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Wartość domyślna = 5
Okres prolongaty w trybie offline Liczba minut, przez które aplikacje zarządzane przez zasady mogą być uruchomione w trybie offline. Określ czas (w minutach), po upływie którego wymagania dostępu dla aplikacji są ponownie sprawdzane.

Są to m.in. następujące akcje :

  • Blokuj dostęp (w minutach) — liczba minut, przez które aplikacje zarządzane przez zasady mogą działać w trybie offline. Określ czas (w minutach), po upływie którego wymagania dostępu dla aplikacji są ponownie sprawdzane. Po wygaśnięciu skonfigurowanego okresu aplikacja blokuje dostęp do danych służbowych lub szkolnych do momentu uzyskania dostępu do sieci. Licznik czasu okresu prolongaty w trybie offline na potrzeby blokowania dostępu do danych jest obliczany indywidualnie dla każdej aplikacji na podstawie ostatniego zaewidencjonowania w usłudze Intune. Ten format zasad obsługuje dodatnie liczby całkowite.

    Wartość domyślna = 1440 minut (24 godziny)

    Uwaga: Skonfigurowanie licznika czasu okresu karencji w trybie offline dla blokowania dostępu na wartość mniejszą niż wartość domyślna może spowodować częstsze przerwy w pracy użytkowników spowodowane odświeżaniem zasad. Wybranie wartości krótszej niż 30 minut nie jest zalecane, ponieważ może to spowodować przerwy w pracy przy każdym uruchomieniu lub wznowieniu pracy.

    Uwaga: Zatrzymanie odświeżania zasad okresu prolongaty w trybie offline, w tym zamknięcie lub zawieszenie aplikacji, spowoduje przerwanie pracy przez użytkownika podczas następnego uruchamiania lub wznawiania aplikacji.

  • Wyczyść dane (dni) — po określonej przez administratora liczbie dni pracy w trybie offline aplikacja będzie wymagać od użytkownika połączenia z siecią i ponownego uwierzytelnienia. Jeśli użytkownik pomyślnie się uwierzytelni, może nadal uzyskiwać dostęp do swoich danych, a interwał trybu offline zostanie zresetowany. Jeśli użytkownikowi nie uda się uwierzytelnić, aplikacja wykona selektywne czyszczenie konta i danych użytkownika. Aby uzyskać więcej informacji na temat danych usuwanych za pomocą selektywnego czyszczenia, zobacz Jak wyczyścić tylko dane firmowe z aplikacji zarządzanych przez usługę Intune. Licznik czasu okresu karencji w trybie offline na potrzeby czyszczenia danych jest obliczany indywidualnie dla każdej aplikacji na podstawie ostatniego zaewidencjonowania w usłudze Intune. Ten format ustawień zasad obsługuje dodatnie liczby całkowite.

    Wartość domyślna = 90 dni
Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.
Urządzenia z usuniętymi natywnymi ograniczeniami producenta Nie ma wartości, którą można ustawić dla tego ustawienia.

Są to m.in. następujące akcje :

  • Zablokuj dostęp — uniemożliwiaj tej aplikacji uruchamianie na urządzeniach ze zdjętymi zabezpieczeniami systemu lub odblokowanym dostępem do konta root. Użytkownik nadal będzie mógł używać tej aplikacji do zadań osobistych, ale musi użyć innego urządzenia, aby uzyskać dostęp do danych służbowych w tej aplikacji.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Wyłączone konto Nie ma wartości, którą można ustawić dla tego ustawienia.

Są to m.in. następujące akcje :

  • Blokuj dostęp — po potwierdzeniu, że użytkownik został wyłączony w usłudze Microsoft Entra ID, aplikacja blokuje dostęp do danych służbowych lub szkolnych.
  • Wyczyść dane — po potwierdzeniu, że użytkownik został wyłączony w usłudze Microsoft Entra ID, aplikacja wykonuje selektywne czyszczenie konta i danych użytkownika.
Minimalna wersja aplikacji Określ wartość minimalnej wersji aplikacji.

Są to m.in. następujące akcje :

  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja aplikacji na urządzeniu nie spełnia wymagania. To powiadomienie można odrzucić.
  • Zablokuj dostęp — dostęp użytkownika jest blokowany, jeśli wersja aplikacji na urządzeniu nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Ponieważ aplikacje często mają odrębne schematy przechowywania wersji, utwórz zasady z co najmniej jedną wersją aplikacji przeznaczoną dla jednej aplikacji (na przykład zasady wersji programu Outlook).

Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.

To ustawienie zasad obsługuje zgodne formaty wersji pakietu aplikacji systemu iOS (major.minor lub major.minor.patch).

Uwaga:Wymaga aplikacji zestawu SDK usługi Intune w wersji 7.0.1 lub nowszej.

Ponadto możesz skonfigurować miejsce, w którym użytkownicy końcowi mogą uzyskać zaktualizowaną wersję aplikacji biznesowej (LOB). Użytkownicy końcowi zobaczą to w oknie dialogowym uruchamiania warunkowego minimalnej wersji aplikacji , które wyświetli monit o zaktualizowanie aplikacji LOB do wersji minimalnej. W systemie iOS/iPadOS ta funkcja wymaga zintegrowania aplikacji (lub opakowania przy użyciu narzędzia opakowującego) z zestawem SDK usługi Intune dla systemu iOS w wersji 10.0.7 lub nowszej. Aby skonfigurować miejsce, w którym użytkownik końcowy powinien zaktualizować aplikację LOB, aplikacja musi zostać wysłana do niej z kluczem zasad konfiguracji aplikacji zarządzanej. com.microsoft.intune.myappstore Wysyłana wartość określa, z którego sklepu użytkownik końcowy pobiera aplikację. Jeśli aplikacja jest wdrażana za pośrednictwem Portal firmy, wartość musi wynosić CompanyPortal. W przypadku każdego innego sklepu należy podać pełny adres URL.
Minimalna wersja zestawu SDK Określ minimalną wartość dla wersji zestawu Intune SDK.

Są to m.in. następujące akcje :

  • Blokuj dostęp — dostęp użytkownika jest blokowany, jeśli wersja zestawu SDK zasad ochrony aplikacji usługi Intune nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja zestawu SDK systemu iOS/iPadOS aplikacji nie spełnia minimalnych wymagań zestawu SDK. Użytkownik jest proszony o uaktualnienie do najnowszej wersji aplikacji. To powiadomienie można odrzucić.
Aby dowiedzieć się więcej o zestawie SDK zasad ochrony aplikacji usługi Intune, zobacz Omówienie zestawu SDK aplikacji usługi Intune. Ponieważ aplikacje często mają różne wersje zestawu SDK usługi Intune, utwórz zasady z jednominutową wersją zestawu SDK usługi Intune przeznaczoną dla jednej aplikacji (na przykład zasady wersji zestawu SDK usługi Intune dla programu Outlook).

Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.
Modele urządzeń Określ rozdzieloną średnikami listę identyfikatorów modelu. W tych wartościach nie jest uwzględniana wielkość liter.

Są to m.in. następujące akcje :

  • Zezwalaj na określone (blokuj nieokreślone) — tylko urządzenia zgodne z określonym modelem urządzenia mogą korzystać z aplikacji. Wszystkie inne modele urządzeń są zablokowane.
  • Określona opcja zezwolenia (wyczyść nieokreślone) — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Aby uzyskać więcej informacji na temat korzystania z tego ustawienia, zobacz Akcje uruchamiania warunkowego.
Maksymalny dozwolony poziom zagrożenia urządzenia Zasady ochrony aplikacji mogą korzystać z łącznika Intune-MTD. Określ maksymalny poziom zagrożenia, który można zaakceptować podczas korzystania z tej aplikacji. Wybrana aplikacja Mobile Threat Defense (MTD) określa zagrożenia na urządzeniu użytkownika. Określ opcję Zabezpieczone, Niskie, Średnie lub Wysokie. Poziom Zabezpieczone nie wymaga żadnych zagrożeń na urządzeniu i jest najbardziej restrykcyjną konfigurowalną wartością, podczas gdy Wysoki zasadniczo wymaga aktywnego połączenia usługi Intune z usługą MTD.

Są to m.in. następujące akcje :

  • Blokuj dostęp — dostęp użytkownika jest blokowany, jeśli poziom zagrożenia określony przez wybraną aplikację dostawcy usługi Mobile Threat Defense (MTD) na urządzeniu użytkownika końcowego nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Uwaga:Wymaga aplikacji zestawu SDK usługi Intune w wersji 12.0.15 lub nowszej.

Aby uzyskać więcej informacji na temat korzystania z tego ustawienia, zobacz Włączanie usługi MTD dla niezarejestrowanych urządzeń.
Podstawowa usługa MTD Jeśli skonfigurowano wiele łączników Intune-MTD, określ podstawową aplikację dostawcy MTD, która ma być używana na urządzeniu użytkownika końcowego.

Dostępne są następujące wartości :

  • Ochrona punktu końcowego w usłudze Microsoft Defender — jeśli łącznik MTD jest skonfigurowany, określ Ochrona punktu końcowego w usłudze Microsoft Defender udostępnia informacje o poziomie zagrożenia urządzenia.
  • Mobile Threat Defense (inne niż Microsoft) — jeśli łącznik MTD jest skonfigurowany, określ, że MTD nie firmy Microsoft udostępnia informacje o poziomie zagrożeń urządzenia.

Aby używać tego ustawienia, należy skonfigurować ustawienie "Maksymalny dozwolony poziom zagrożenia urządzenia".

W przypadku tego ustawienia nie ma żadnych akcji .

Czas wolny Nie ma wartości, którą można ustawić dla tego ustawienia.

Są to m.in. następujące akcje :

  • Zablokuj dostęp — dostęp użytkownika został zablokowany, ponieważ konto użytkownika skojarzone z aplikacją jest w czasie wolnym.
  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli konto użytkownika skojarzone z aplikacją jest w czasie wolnym. Powiadomienie można odrzucić.
Uwaga: To ustawienie należy skonfigurować tylko wtedy, gdy dzierżawa jest zintegrowana z interfejsem API czasu pracy. Aby uzyskać więcej informacji na temat integrowania tego ustawienia z interfejsem API czasu pracy, zobacz Ograniczanie dostępu do aplikacji Microsoft Teams, gdy pracownicy pierwszego kontaktu są poza zmianą. Jeśli skonfigurujesz to ustawienie bez zintegrowania go z interfejsem API czasu pracy, konto połączone z aplikacją może zostać zablokowane z powodu braku stanu czasu pracy.

Następujące aplikacje obsługują tę funkcję:

  • Aplikacja Teams dla systemu iOS wersja 6.9.2 lub nowsza
  • Microsoft Edge dla systemu iOS wersja 126.2592.56 lub nowsza

Dowiedz się więcej