Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano ustawienia zasad ochrony aplikacji dla urządzeń z systemem iOS/iPadOS. Opisane ustawienia zasad można skonfigurować dla zasad ochrony aplikacji w okienku Ustawienia w portalu po wprowadzeniu nowych zasad.
Istnieją trzy kategorie ustawień zasad: relokacja danych, wymagania dostępu i uruchamianie warunkowe. W tym artykule termin aplikacje zarządzane przez zasady odnosi się do aplikacji, które są skonfigurowane przy użyciu zasad ochrony aplikacji.
Ochrona danych
Transfer danych
| Ustawienie | Sposób użycia | Wartość domyślna |
|---|---|---|
| Utwórz kopię zapasową danych organizacji w kopiach zapasowych iTunes i iCloud | Wybierz pozycję Zablokuj, aby uniemożliwić tej aplikacji tworzenie kopii zapasowych danych służbowych w usługach iTunes i iCloud. Wybierz pozycję Zezwalaj , aby zezwolić tej aplikacji na tworzenie kopii zapasowych danych służbowych w usługach iTunes i iCloud. | Zezwalaj |
| Wysyłanie danych organizacji do innych aplikacji | Określ, które aplikacje mogą odbierać dane z tej aplikacji:
Wyszukiwanie Spotlight (umożliwia wyszukiwanie danych w aplikacjach) i skróty Siri są blokowane, chyba że zostaną ustawione na Wszystkie aplikacje. Te zasady mogą mieć również zastosowanie do linków uniwersalnych systemu iOS/iPadOS. Istnieją pewne wykluczone aplikacje i usługi, do których usługa Intune może domyślnie zezwalać na transfer danych. Ponadto możesz utworzyć własne wyjątki, jeśli chcesz zezwolić na transfer danych do aplikacji, która nie obsługuje aplikacji Intune. Aby uzyskać więcej informacji, zobacz wyjątki dotyczące transferu danych . |
Wszystkie aplikacje |
|
Ta opcja jest dostępna po wybraniu aplikacji zarządzanych przez zasady dla poprzedniej opcji. | |
|
Określ, które linki uniwersalne systemu iOS/iPadOS powinny być otwierane w określonej aplikacji niezarządzanej zamiast w chronionej przeglądarce określonej w ustawieniu Ogranicz transfer zawartości internetowej za pomocą innych aplikacji . Aby ustalić poprawny format linku uniwersalnego dla każdej aplikacji, należy skontaktować się z deweloperem aplikacji. | |
|
Określ, które linki uniwersalne systemu iOS/iPadOS powinny być otwierane w określonej aplikacji zarządzanej zamiast w chronionej przeglądarce określonej w ustawieniu Ogranicz transfer zawartości internetowej z innymi aplikacjami . Aby ustalić poprawny format linku uniwersalnego dla każdej aplikacji, należy skontaktować się z deweloperem aplikacji. | |
|
Wybierz pozycję Zablokuj , aby wyłączyć możliwość korzystania z opcji Zapisz jako w tej aplikacji. Wybierz pozycję Zezwalaj , jeśli chcesz zezwolić na korzystanie z funkcji Zapisz jako. Po ustawieniu wartości Zablokuj można skonfigurować ustawienie Zezwalaj użytkownikowi na zapisywanie kopii do wybranych usług. Uwaga:
|
Zezwalaj |
|
Użytkownicy mogą zapisywać pliki w wybranych usługach: Microsoft OneDrive, SharePoint, Box, Biblioteka zdjęć, iManage, Egnyte i pamięć lokalna. Wszystkie inne usługi są zablokowane. Usługa OneDrive używana w pracy lub szkole: pliki można zapisywać w usłudze OneDrive używanej w pracy lub szkole oraz w programie SharePoint. SharePoint: możesz zapisywać pliki w lokalnym programie SharePoint. Biblioteka zdjęć: Pliki można zapisywać lokalnie w bibliotece zdjęć. Pamięć lokalna: zarządzane aplikacje mogą zapisywać kopie danych organizacji lokalnie. NIE obejmuje to zapisywania plików w lokalnych lokalizacjach niezarządzanych, takich jak aplikacja Files na urządzeniu. | Wybrano 0 |
|
Zazwyczaj, gdy użytkownik wybierze numer telefonu z hiperłączem w aplikacji, zostanie otwarta aplikacja wybierania numerów z wstępnie wypełnionym numerem telefonu gotowym do nawiązania połączenia. W przypadku tego ustawienia wybierz sposób obsługi tego typu transferu zawartości inicjowanego z aplikacji zarządzanej przez zasady:
Uwaga: To ustawienie wymaga zestawu SDK usługi Intune w wersji 12.7.0 lub nowszej. Jeśli Twoje aplikacje korzystają z funkcji dialera i nie używają odpowiedniej wersji zestawu SDK usługi Intune, jako obejście rozważ dodanie "tel; telprompt" jako zwolnienie z obowiązku przekazywania danych. Gdy aplikacje obsługują odpowiednią wersję zestawu SDK usługi Intune, wykluczenie można usunąć. |
Dowolna aplikacja do wybierania numerów |
|
Po wybraniu określonej aplikacji wybierania numerów należy podać schemat adresu URL aplikacji wybierania numerów, który jest używany do uruchamiania aplikacji wybierania numerów na urządzeniach z systemem iOS. Aby uzyskać więcej informacji, zapoznaj się z dokumentacją firmy Apple dotyczącą aplikacji Łącza z telefonem. | Blank (Puste) |
|
Zazwyczaj, gdy użytkownik wybierze hiperłącze do wysłania wiadomości w aplikacji, aplikacja do obsługi wiadomości zostanie otwarta z numerem telefonu wstępnie wypełnionym i gotowym do wysłania. Dla tego ustawienia wybierz sposób obsługi tego typu transferu zawartości inicjowanego z aplikacji zarządzanej przez zasady. Aby to ustawienie zostało zastosowane, może być konieczne wykonanie dodatkowych czynności. Najpierw sprawdź, czy wiadomość sms została usunięta z listy Wybierz aplikacje do wykluczenia. Następnie upewnij się, że aplikacja używa nowszej wersji zestawu Intune SDK (wersja > 19.0.0). W przypadku tego ustawienia wybierz sposób obsługi tego typu transferu zawartości inicjowanego z aplikacji zarządzanej przez zasady:
Uwaga: To ustawienie wymaga zestawu SDK usługi Intune w wersji 19.0.0 lub nowszej. |
Dowolna aplikacja do obsługi wiadomości |
|
Po wybraniu konkretnej aplikacji do obsługi wiadomości należy podać schemat adresów URL aplikacji wiadomości, który jest używany do uruchamiania aplikacji wiadomości na urządzeniach z systemem iOS. Aby uzyskać więcej informacji, zapoznaj się z dokumentacją firmy Apple dotyczącą aplikacji Łącza z telefonem. | Blank (Puste) |
| Odbieranie danych z innych aplikacji | Określ, które aplikacje mogą przesyłać dane do tej aplikacji:
|
Wszystkie aplikacje |
|
Wybierz pozycję Zablokuj , aby wyłączyć możliwość korzystania z opcji Otwórz lub innych opcji udostępniania danych między kontami w tej aplikacji. Wybierz pozycję Zezwalaj , jeśli chcesz zezwolić na korzystanie z funkcji Otwórz. Po ustawieniu wartości Blokuj można skonfigurować opcję Zezwalaj użytkownikowi na otwieranie danych z wybranych usług , aby określić, które usługi są dozwolone dla lokalizacji danych organizacji. Uwaga:
|
Zezwalaj |
|
Wybierz usługi magazynowania aplikacji, z których użytkownicy mogą otwierać dane. Wszystkie inne usługi są zablokowane. Wybranie opcji Brak usług uniemożliwia użytkownikom otwieranie danych z lokalizacji zewnętrznych. Uwaga: Ta kontrolka jest przeznaczona do pracy z danymi, które znajdują się poza kontenerem firmowym. Obsługiwane usługi:
|
Wszystkie zaznaczone |
| Ogranicz wycinanie, kopiowanie i wklejanie między innymi aplikacjami | Określ, kiedy akcje Wytnij, Kopiuj i Wklej mogą być używane w tej aplikacji. Wybierz jedną z następujących opcji:
|
Dowolna aplikacja |
|
Określ liczbę znaków, które mogą zostać wycięte lub skopiowane z danych i kont organizacji. Umożliwia to udostępnianie określonej liczby znaków dowolnej aplikacji, również aplikacjom niezarządzanym, niezależnie od ustawienia Ogranicz wycinanie, kopiowanie i wklejanie w innych aplikacjach . Wartość domyślna = 0 Uwaga: Wymaga, aby aplikacja miała zestaw SDK usługi Intune w wersji 9.0.14 lub nowszej. |
0 |
| Klawiatury innych firm | Wybierz pozycję Zablokuj , aby uniemożliwić używanie klawiatur innych firm w zarządzanych aplikacjach. Po włączeniu tego ustawienia użytkownik otrzymuje jednorazowy komunikat informujący, że korzystanie z klawiatur innych firm zostało zablokowane. Ten komunikat jest wyświetlany, gdy użytkownik po raz pierwszy wchodzi w interakcję z danymi organizacyjnymi, która wymaga użycia klawiatury. Podczas korzystania z aplikacji zarządzanych dostępna jest tylko standardowa klawiatura systemu iOS/iPadOS, a wszystkie inne opcje klawiatury są wyłączone. To ustawienie dotyczy zarówno kont organizacji, jak i kont osobistych aplikacji obsługujących wiele tożsamości. To ustawienie nie ma wpływu na korzystanie z klawiatur innych firm w aplikacjach niezarządzanych. Uwaga: Ta funkcja wymaga, aby aplikacja używała zestawu Intune SDK w wersji 12.0.16 lub nowszej. Aplikacje z zestawem SDK w wersjach od 8.0.14 do 12.0.15 włącznie nie będą miały tej funkcji poprawnie stosowanej do aplikacji obsługujących wiele tożsamości. Aby uzyskać więcej informacji, zobacz Znany problem: klawiatury innych firm nie są blokowane w systemie iOS/iPadOS dla kont osobistych. |
Zezwalaj |
Uwaga
Zasady ochrony aplikacji są wymagane wraz z IntuneMAMUPN dla urządzeń zarządzanych. Dotyczy to również wszystkich ustawień wymagających zarejestrowanych urządzeń.
Szyfrowanie
| Ustawienie | Sposób użycia | Wartość domyślna |
|---|---|---|
| Szyfrowanie danych organizacji | Wybierz pozycję Wymagaj, aby włączyć szyfrowanie danych służbowych w tej aplikacji. Usługa Intune wymusza szyfrowanie na poziomie urządzenia systemu iOS/iPadOS w celu ochrony danych aplikacji, gdy urządzenie jest zablokowane. Ponadto aplikacje mogą opcjonalnie szyfrować dane aplikacji przy użyciu szyfrowania zestawu APP SDK usługi Intune. Zestaw SDK aplikacji usługi Intune używa metod kryptograficznych systemu iOS/iPadOS do stosowania 256-bitowego szyfrowania AES do danych aplikacji. Po włączeniu tego ustawienia użytkownik może być zobowiązany do skonfigurowania i użycia numeru PIN urządzenia w celu uzyskania dostępu do swojego urządzenia. Jeśli nie ma numeru PIN urządzenia i wymagane jest szyfrowanie, użytkownik jest monitowany o ustawienie numeru PIN z komunikatem "Twoja organizacja zażądała, abyś najpierw włączył numer PIN urządzenia, aby uzyskać dostęp do tej aplikacji". Przejdź do oficjalnej dokumentacji firmy Apple , aby dowiedzieć się więcej o ich klasach ochrony danych w ramach zabezpieczeń platformy firmy Apple. |
Wymagaj |
Funkcjonalność
| Ustawienie | Sposób użycia | Wartość domyślna |
|---|---|---|
| Synchronizowanie danych aplikacji zarządzanych przez zasady z natywnymi aplikacjami lub dodatkami | Wybierz pozycję Zablokuj, aby uniemożliwić aplikacjom zarządzanym przez zasady zapisywanie danych w aplikacjach natywnych urządzenia (Kontakty, Kalendarz i widżety) oraz aby zapobiec używaniu dodatków w aplikacjach zarządzanych przez zasady. Jeśli nie jest to obsługiwane przez aplikację, zapisywanie danych w aplikacjach natywnych i używanie dodatków będzie dozwolone. Jeśli wybierzesz pozycję Zezwalaj, aplikacja zarządzana przez zasady może zapisywać dane w aplikacjach natywnych lub używać dodatków, jeśli te funkcje są obsługiwane i włączone w aplikacji zarządzanej przez zasady. Aplikacje mogą udostępniać dodatkowe kontrolki w celu dostosowania zachowania synchronizacji danych do określonych aplikacji natywnych lub nie honorować tej kontrolki. Uwaga: Podczas wykonywania selektywnego czyszczenia w celu usunięcia danych służbowych z aplikacji dane zsynchronizowane bezpośrednio z aplikacji zarządzanej przez zasady z aplikacją natywną zostaną usunięte. Dane zsynchronizowane z aplikacji natywnej z innym źródłem zewnętrznym nie zostaną wyczyszczone. Uwaga: Ta funkcja jest obsługiwana przez następujące aplikacje:
|
Zezwalaj |
| Drukowanie danych organizacji | Wybierz pozycję Zablokuj, aby uniemożliwić aplikacji drukowanie danych służbowych lub szkolnych. Jeśli pozostawisz to ustawienie na wartość domyślną Zezwalaj, użytkownicy będą mogli eksportować i drukować wszystkie dane organizacji. | Zezwalaj |
| Ograniczanie przenoszenia zawartości internetowej do innych aplikacji | Określ sposób otwierania zawartości sieci Web (linków http/https) z aplikacji zarządzanych przez zasady. Wybierz jedną z następujących opcji:
Jeśli przeglądarka zarządzana przez zasady jest wymagana, ale nie jest zainstalowana, zostanie wyświetlony monit o zainstalowanie Microsoft Edge przez użytkowników. Jeśli wymagana jest przeglądarka zarządzana przez zasady, linki uniwersalne systemu iOS/iPadOS są zarządzane przez ustawienie zasad Wysyłanie danych organizacji do innych aplikacji .
Rejestracja urządzeń usługi Intune
Przeglądarka Microsoft Edge zarządzana przez zasady
Uwaga: Zestaw SDK usługi Intune nie może określić, czy aplikacja docelowa jest przeglądarką. Na urządzeniach z systemem iOS/iPadOS żadne inne aplikacje zarządzanej przeglądarki nie są dozwolone. |
Nieskonfigurowane |
|
Wprowadź protokół dla pojedynczej niezarządzanej przeglądarki. Zawartość sieci Web (linki http/https) z aplikacji zarządzanych przez zasady jest otwierana w dowolnej aplikacji obsługującej ten protokół. Nie zarządzasz tą zawartością internetową w docelowej przeglądarce. Użyj tej funkcji tylko wtedy, gdy musisz udostępnić zawartość chronioną określonej przeglądarce, której zasady ochrony aplikacji usługi Intune nie obsługują. Aby ustalić, jaki protokół jest obsługiwany przez żądaną przeglądarkę, należy skontaktować się z dostawcą przeglądarki. Uwaga: Uwzględnij tylko prefiks protokołu. Jeśli przeglądarka wymaga linków do formularza mybrowser://www.microsoft.com, wpisz mybrowser.Linki są tłumaczone jako:
|
Blank (Puste) |
| Powiadomienia dotyczące danych organizacji | Określ sposób udostępniania danych organizacji za pośrednictwem powiadomień systemu operacyjnego dla kont organizacji. To ustawienie zasad ma wpływ na urządzenie lokalne i wszystkie podłączone urządzenia, takie jak urządzenia do noszenia na sobie i inteligentne głośniki. Aplikacje mogą udostępniać więcej kontrolek w celu dostosowania zachowania powiadomień lub mogą nie honorować wszystkich wartości. Wybierz jedną z następujących opcji:
Uwaga:
|
Zezwalaj |
| Genmoji powiedział: | Wybierz pozycję Zablokuj , aby uniemożliwić używanie Genmoji do danych służbowych lub szkolnych. Jeśli pozostawisz to ustawienie jako Zezwalaj, wartość domyślną, użytkownicy będą mogli udostępniać dane organizacji generatorowi Genmoji. Uwaga: To ustawienie wymaga wersji 19.7.12 lub nowszej dla środowiska Xcode 15 oraz wersji 20.4.0 lub nowszej dla programu Xcode 16 zestawu SDK. |
Zezwalaj |
| Przechwytywanie ekranu | Wybierz pozycję Zablokuj , aby zapobiec przechwytywaniu danych służbowych lub szkolnych na ekranie. Jeśli pozostawisz to ustawienie jako wartość domyślną Zezwalaj, użytkownicy będą mogli przechwytywać wszystkie dane organizacji i udostępniać je bez ograniczeń. Blok przechwytywania ekranu jest stosowany w następujących sytuacjach:
Uwaga: To ustawienie wymaga wersji 19.7.12 lub nowszej dla środowiska Xcode 15 oraz wersji 20.4.0 lub nowszej dla programu Xcode 16 zestawu SDK. |
Zezwalaj |
| Narzędzia do pisania | Wybierz pozycję Zablokuj , aby uniemożliwić korzystanie z narzędzi do pisania danych służbowych. Jeśli pozostawisz to ustawienie jako wartość domyślną Zezwalaj, użytkownicy będą mogli udostępniać dane organizacji narzędziom do pisania. Uwaga: To ustawienie wymaga wersji 19.7.12 lub nowszej dla środowiska Xcode 15 oraz wersji 20.4.0 lub nowszej dla programu Xcode 16 zestawu SDK. |
Zezwalaj |
Uwaga
Żadne z ustawień ochrony danych nie kontroluje zarządzanej przez firmę Apple funkcji otwierania na urządzeniach z systemem iOS/iPadOS. Aby zarządzać otwartymi aplikacjami firmy Apple, zobacz Zarządzanie transferem danych między aplikacjami iOS/iPadOS za pomocą usługi Microsoft Intune.
Wyłączenia dotyczące transferu danych
Istnieją pewne wykluczone aplikacje i usługi platformy, do i z których zasady ochrony aplikacji usługi Intune mogą zezwalać na transfer danych w określonych scenariuszach. Ta lista może ulegać zmianom i odzwierciedla usługi i aplikacje uważane za przydatne do bezpiecznej produktywności.
Aby zezwolić na przenoszenie danych, możesz dodać aplikacje niezarządzane firmy innej niż Microsoft do listy wyjątków. Aby uzyskać więcej informacji, zobacz How to create exceptions to the Intune App Protection Policy (APP) data transfer policy. Wykluczona aplikacja niezarządzana musi zostać wywołana na podstawie protokołu URL systemu iOS. Na przykład dodanie wyłączenia transferu danych dla aplikacji niezarządzanej nadal uniemożliwia użytkownikom wycinanie, kopiowanie i wklejanie, jeśli jest to ograniczone przez zasady. Ten typ zwolnienia nadal uniemożliwia użytkownikom korzystanie z akcji Otwórz w aplikacji zarządzanej w celu udostępniania lub zapisywania danych w wykluczonej aplikacji, ponieważ nie jest ona oparta na protokole URL systemu iOS. Aby uzyskać więcej informacji na temat otwierania w, zobacz Używanie ochrony aplikacji z aplikacjami systemu iOS.
| Nazwy aplikacji/usług | Opis |
|---|---|
skype |
Skype |
app-settings |
Ustawienia urządzenia |
itms; itmss; itms-apps; itms-appss; itms-services |
App Store |
calshow |
Natywny kalendarz |
Ważna
Zasady ochrony aplikacji utworzone przed 15 czerwca 2020 r. obejmują schemat adresów URL tel i telprompt w ramach domyślnych wyjątków transferu danych. Te schematy adresów URL umożliwiają aplikacjom zarządzanym inicjowanie wybierania numerów. Ustawienie zasad ochrony aplikacji Transfer danych telekomunikacyjnych do zastąpiło tę funkcję. Administratorzy powinni usunąć tel; telprompt; z wyjątków transferu danych i polegają na ustawieniu zasad ochrony aplikacji, pod warunkiem, że aplikacje zarządzane, które inicjują funkcję wybierania numerów, obejmują zestaw SDK usługi Intune 12.7.0 lub nowszy.
Ważna
W zestawie SDK usługi Intune 14.5.0 lub nowszym, w tym schematy adresów URL wiadomości SMS i poczty w wyłączeniach transferu danych umożliwiają udostępnianie danych organizacji kontrolerom widoku MFMessageCompose (dla sms) i MFMailCompose (dla mailto) w aplikacjach zarządzanych przez zasady.
Linki uniwersalne
Linki uniwersalne umożliwiają użytkownikowi bezpośrednie uruchomienie aplikacji skojarzonej z linkiem zamiast chronionej przeglądarki określonej w ustawieniu Ogranicz transfer zawartości internetowej za pomocą innych aplikacji . Aby ustalić poprawny format linku uniwersalnego dla każdej aplikacji, należy skontaktować się z deweloperem aplikacji.
Zasady linków uniwersalnych zarządzają także domyślnymi linkami wycinka aplikacji.
Wykluczone linki uniwersalne
Dodając linki uniwersalne do aplikacji niezarządzanych , można uruchomić określoną aplikację. Aby dodać aplikację, musisz dodać link do listy wykluczeń.
Uwaga
Aplikacje docelowe dla tych linków uniwersalnych nie są zarządzane i dodanie wyjątku może spowodować wyciek zabezpieczeń danych.
Domyślne wyjątki dla aplikacji dla linków uniwersalnych obejmują następujące aplikacje:
| Link uniwersalny aplikacji | Opis |
|---|---|
http://maps.apple.com;
https://maps.apple.com
|
Aplikacja Mapy |
http://facetime.apple.com;
https://facetime.apple.com
|
Aplikacja FaceTime |
Jeśli nie chcesz zezwalać na domyślne wyjątki dla linków uniwersalnych, możesz je usunąć. Możesz również dodać linki uniwersalne dla aplikacji firm innych niż Microsoft lub aplikacji biznesowych (LOB). Wykluczone linki uniwersalne zezwalają na symbole wieloznaczne, takie jak http://*.sharepoint-df.com/*.
Zarządzane linki uniwersalne
Dodając linki uniwersalne do zarządzanych aplikacji, można bezpiecznie uruchamiać określone aplikacje. Aby dodać aplikację, musisz dodać uniwersalny link tej aplikacji do listy zarządzanej. Jeśli aplikacja docelowa obsługuje zasady ochrony aplikacji usługi Intune, wybranie linku spowoduje próbę uruchomienia aplikacji. Jeśli aplikacja nie może zostać otwarta, link zostanie otwarty w chronionej przeglądarce. Jeśli aplikacja docelowa nie integruje zestawu SDK usługi Intune, wybranie linku spowoduje uruchomienie chronionej przeglądarki.
Domyślne zarządzane linki uniwersalne to:
| Link uniwersalny aplikacji zarządzanej | Opis |
|---|---|
http://*.onedrive.com/*;
https://*.onedrive.com/*;
|
OneDrive |
http://*.appsplatform.us/*;
http://*.powerapps.cn/*;
http://*.powerapps.com/*;
http://*.powerapps.us/*;
https://*.powerbi.com/*;
https://app.powerbi.cn/*;
https://app.powerbigov.us/*;
https://app.powerbi.de/*;
|
PowerApps |
http://*.powerbi.com/*;
http://app.powerbi.cn/*;
http://app.powerbigov.us/*;
http://app.powerbi.de/*;
https://*.appsplatform.us/*;
https://*.powerapps.cn/*;
https://*.powerapps.com/*;
https://*.powerapps.us/*;
|
Power BI |
http://*.service-now.com/*;
https://*.service-now.com/*;
|
ServiceNow |
http://*.sharepoint.com/*;
http://*.sharepoint-df.com/*;
https://*.sharepoint.com/*;
https://*.sharepoint-df.com/*;
|
SharePoint |
http://web.microsoftstream.com/video/*;
http://msit.microsoftstream.com/video/*;
https://web.microsoftstream.com/video/*;
https://msit.microsoftstream.com/video/*;
|
Stream |
http://*teams.microsoft.com/l/*;
http://*devspaces.skype.com/l/*;
http://*teams.live.com/l/*;
http://*collab.apps.mil/l/*;
http://*teams.microsoft.us/l/*;
http://*teams-fl.microsoft.com/l/*;
https://*teams.microsoft.com/l/*;
https://*devspaces.skype.com/l/*;
https://*teams.live.com/l/*;
https://*collab.apps.mil/l/*;
https://*teams.microsoft.us/l/*;
https://*teams-fl.microsoft.com/l/*;
|
Teams |
http://tasks.office.com/*;
https://tasks.office.com/*;
http://to-do.microsoft.com/sharing*;
https://to-do.microsoft.com/sharing*;
|
ToDo |
http://*.yammer.com/*;
https://*.yammer.com/*;
|
Viva Engage |
http://*.zoom.us/*;
https://*.zoom.us/*;
|
Powiększenie |
Jeśli nie chcesz zezwalać na domyślne wyjątki dla linków uniwersalnych, możesz je usunąć. Możesz również dodać linki uniwersalne dla aplikacji firm innych niż Microsoft lub aplikacji biznesowych.
Wymagania dotyczące dostępu
| Ustawienie | Sposób użycia | Wartość domyślna |
|---|---|---|
| Numer PIN na potrzeby dostępu | Wybierz pozycję Wymagaj , aby wymagać numeru PIN do korzystania z tej aplikacji. Użytkownik jest monitowany o skonfigurowanie tego numeru PIN przy pierwszym uruchomieniu aplikacji w kontekście służbowym. Numer PIN jest stosowany podczas pracy w trybie online lub offline. Siłę numeru PIN można skonfigurować za pomocą ustawień dostępnych w sekcji Numer PIN w celu uzyskania dostępu . Uwaga: Użytkownicy końcowi, którzy mają dostęp do aplikacji, mogą zresetować numer PIN aplikacji. To ustawienie może nie być widoczne w niektórych przypadkach na urządzeniach z systemem iOS. Urządzenia z systemem iOS mają maksymalnie cztery dostępne skróty. Aby wyświetlić skrót resetowania numeru PIN aplikacji, użytkownik końcowy może potrzebować dostępu do skrótu z innej aplikacji zarządzanej. |
Wymagaj |
|
Ustaw wymaganie dotyczące numerów PIN lub kodu dostępu przed uzyskaniem dostępu do aplikacji, do której zastosowano zasady ochrony aplikacji. Wymagania numeryczne obejmują tylko cyfry, podczas gdy hasło można zdefiniować za pomocą co najmniej 1 litery alfabetu lub co najmniej 1 znaku specjalnego. Notatka:Aby skonfigurować typ hasła, aplikacja musi mieć zestaw SDK usługi Intune w wersji 7.1.12 lub nowszej. Typ liczbowy nie ma ograniczeń wersji zestawu SDK usługi Intune. Dozwolone znaki specjalne obejmują znaki specjalne i symbole na klawiaturze języka angielskiego iOS/iPadOS. |
Liczbowy |
|
Wybierz pozycję Zezwalaj , aby zezwolić użytkownikom na używanie prostych sekwencji numerów PIN, takich jak 1234, 1111, abcd lub aaaa. Wybierz pozycję Zablokuj , aby uniemożliwić im używanie prostych sekwencji. Proste sekwencje są sprawdzane w trzyznakowych oknach przesuwnych. Jeśli blokowanie jest skonfigurowane, numer 1235 lub 1112 nie zostanie zaakceptowany jako numer PIN ustawiony przez użytkownika końcowego, ale numer 1122 będzie dozwolony. Uwaga: Jeśli skonfigurowano typ kodu dostępu numer PIN, a opcja Zezwalaj na prosty numer PIN jest ustawiona na Tak, użytkownik musi zawierać co najmniej 1 literę lub co najmniej 1 znak specjalny w swoim kodzie PIN. Jeśli skonfigurowano numer PIN typu kodu dostępu, a opcja Zezwalaj na prosty numer PIN jest ustawiona na wartość Nie, użytkownik musi zawierać co najmniej 1 cyfrę i jedną literę oraz co najmniej 1 znak specjalny w swoim numerze PIN. |
Zezwalaj |
|
Określ minimalną liczbę cyfr w sekwencji numeru PIN. | 4 |
|
Wybierz pozycję Zezwalaj , aby zezwolić użytkownikowi na korzystanie z czytnika Touch ID zamiast numeru PIN w celu uzyskania dostępu do aplikacji. | Zezwalaj |
|
Aby użyć tego ustawienia, wybierz pozycję Wymagaj , a następnie skonfiguruj limit czasu braku aktywności. | Wymagaj |
|
Określ czas w minutach, po którym kod dostępu lub numeryczny (zgodnie z konfiguracją) numer PIN zastępuje użycie odcisku palca lub twarzy jako metody dostępu. Ta wartość limitu czasu powinna być większa niż wartość określona w polu "Ponownie sprawdź wymagania dostępu po (minuty braku aktywności)". | 30 |
|
Wybierz pozycję Zezwalaj , aby zezwolić użytkownikowi na korzystanie z technologii rozpoznawania twarzy w celu uwierzytelniania użytkowników na urządzeniach z systemem iOS/iPadOS. Jeśli jest to dozwolone, do uzyskania dostępu do aplikacji na urządzeniu obsługującym Face ID musi być używany Face ID. | Zezwalaj |
|
Wybierz pozycję Tak , aby użytkownicy musieli zmienić numer PIN aplikacji po określonym czasie (w dniach). Po ustawieniu wartości Tak można skonfigurować liczbę dni, po upływie której zresetowanie numeru PIN będzie wymagane. |
Nie |
|
Skonfiguruj liczbę dni, po upływie której resetowanie numeru PIN będzie wymagane. | 90 |
|
Wybierz pozycję Wyłącz, aby wyłączyć kod PIN aplikacji po wykryciu blokady urządzenia na zarejestrowanym urządzeniu ze skonfigurowanym Portal firmy. Uwaga:Wymaga aplikacji zestawu SDK usługi Intune w wersji 7.0.1 lub nowszej. Aby aplikacje wykrywały stan rejestracji, należy skonfigurować ustawienie IntuneMAMUPN. Na urządzeniach z systemem iOS/iPadOS możesz zezwolić użytkownikowi na weryfikację tożsamości przy użyciu Touch ID lub Face ID zamiast kodu PIN. Usługa Intune używa interfejsu API uwierzytelniania lokalnego do uwierzytelniania użytkowników przy użyciu funkcji Touch ID i Face ID. Aby dowiedzieć się więcej na temat funkcji Touch ID i Face ID, zobacz Przewodnik po zabezpieczeniach systemu iOS. Gdy użytkownik próbuje użyć tej aplikacji za pomocą swojego konta służbowego, zamiast wprowadzania numeru PIN jest wyświetlany monit o podanie tożsamości odcisku palca lub tożsamości twarzy. Gdy to ustawienie jest włączone, obraz podglądu przełącznika aplikacji jest rozmyty podczas korzystania z konta służbowego. Jeśli nastąpią jakiekolwiek zmiany w biometrycznej bazie danych urządzenia, usługa Intune wyświetli monit o podanie numeru PIN po osiągnięciu kolejnej wartości limitu czasu braku aktywności. Zmiany dotyczące danych biometrycznych obejmują dodanie lub usunięcie odcisku palca lub twarzy w celu uwierzytelnienia. Jeśli użytkownik usługi Intune nie ma ustawionego numeru PIN, musi skonfigurować numer PIN usługi Intune. |
Umożliwianie |
| Poświadczenia konta służbowego na potrzeby programu Access | Wybierz pozycję Wymagaj , aby użytkownik zalogował się przy użyciu konta służbowego, zamiast używać numeru PIN w celu uzyskania dostępu do aplikacji. Jeśli ustawisz tę opcję na Wymagaj , a monity o podanie numeru PIN lub dane biometryczne będą włączone, użytkownik zobaczy zarówno monit o podanie poświadczeń firmy, jak i monit o podanie numeru PIN lub dane biometryczne. | Nie jest wymagane |
| Ponownie sprawdź wymagania dostępu po (minutach braku aktywności) | Skonfiguruj liczbę minut braku aktywności, która musi upłynąć, zanim aplikacja będzie wymagała od użytkownika ponownego określenia wymagań dostępu. Na przykład administrator włącza numer PIN i blokuje odblokowane urządzenia w zasadach, użytkownik otwiera aplikację zarządzaną przez usługę Intune, musi wprowadzić numer PIN i musi korzystać z aplikacji na urządzeniu niezrootowanym. W przypadku użycia tego ustawienia użytkownik nie musi wprowadzać numeru PIN ani wykonywać kolejnej kontroli wykrywania katalogu głównego w dowolnej aplikacji zarządzanej przez usługę Intune w określonym okresie. Uwaga:W systemie iOS/iPadOS kod PIN jest współużytkowany przez wszystkie aplikacje zarządzane przez usługę Intune tego samego wydawcy. Czasomierz numeru PIN dla określonego numeru PIN jest resetowany, gdy aplikacja opuści pierwszy plan na urządzeniu. Użytkownik nie musiałby wprowadzać numeru PIN w żadnej aplikacji zarządzanej przez usługę Intune, która udostępnia swój numer PIN podczas limitu czasu zdefiniowanego w tym ustawieniu. Ten format ustawień zasad obsługuje dodatnie liczby całkowite. |
30 |
Uwaga
Aby dowiedzieć się więcej o tym, jak wiele ustawień ochrony aplikacji usługi Intune skonfigurowanych w sekcji Dostęp dla tego samego zestawu aplikacji i użytkowników działa w systemie iOS/iPadOS, zobacz Często zadawane pytania dotyczące zarządzania aplikacjami mobilnymi usługi Intune oraz Selektywne czyszczenie danych przy użyciu akcji dostępu do zasad ochrony aplikacji w usłudze Intune.
Uruchomienie warunkowe
Skonfiguruj ustawienia uruchamiania warunkowego, aby ustawić wymagania dotyczące zabezpieczeń logowania dla zasad ochrony dostępu.
Domyślnie kilka ustawień jest udostępnianych ze wstępnie skonfigurowanymi wartościami i akcjami. Niektóre z tych wartości można usunąć, na przykład minimalną wersję systemu operacyjnego. Możesz również wybrać inne ustawienia z listy rozwijanej Wybierz jedno .
| Ustawienie | Sposób użycia |
|---|---|
| Maksymalna wersja systemu operacyjnego | Określ maksymalną wersję systemu operacyjnego iOS lub iPadOS, która może korzystać z tej aplikacji.
Są to m.in. następujące akcje :
Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję. Ten format ustawienia zasad obsługuje wersje główne.pomocnicze, główne.pomocnicze.kompilacje, główne.pomocnicze.kompilacje.poprawki. Uwaga:Wymaga aplikacji zestawu SDK usługi Intune w wersji 14.4.0 lub nowszej. |
| Minimalna wersja systemu operacyjnego | Określ minimalny system operacyjny iOS/iPadOS, aby używać tej aplikacji.
Są to m.in. następujące akcje :
Ten format ustawienia zasad obsługuje wersje główne.pomocnicze, główne.pomocnicze.kompilacje, główne.pomocnicze.kompilacje.poprawki. Uwaga:Wymaga aplikacji zestawu SDK usługi Intune w wersji 7.0.1 lub nowszej. |
| Maksymalna liczba prób wprowadzenia numeru PIN | Określ liczbę prób pomyślnego wprowadzenia numeru PIN przed podjęciem skonfigurowanej akcji przez użytkownika. Jeśli użytkownikowi nie uda się pomyślnie wprowadzić numeru PIN po osiągnięciu maksymalnej liczby prób wprowadzenia numeru PIN, użytkownik musi zresetować swój numer PIN po pomyślnym zalogowaniu się do swojego konta i wypełnieniu testu uwierzytelniania wieloskładnikowego (MFA), jeśli to konieczne. Ten format ustawień zasad obsługuje dodatnie liczby całkowite.
Są to m.in. następujące akcje :
|
| Okres prolongaty w trybie offline | Liczba minut, przez które aplikacje zarządzane przez zasady mogą być uruchomione w trybie offline. Określ czas (w minutach), po upływie którego wymagania dostępu dla aplikacji są ponownie sprawdzane.
Są to m.in. następujące akcje :
|
| Urządzenia z usuniętymi natywnymi ograniczeniami producenta | Nie ma wartości, którą można ustawić dla tego ustawienia.
Są to m.in. następujące akcje :
|
| Wyłączone konto | Nie ma wartości, którą można ustawić dla tego ustawienia.
Są to m.in. następujące akcje :
|
| Minimalna wersja aplikacji | Określ wartość minimalnej wersji aplikacji.
Są to m.in. następujące akcje :
Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję. To ustawienie zasad obsługuje zgodne formaty wersji pakietu aplikacji systemu iOS (major.minor lub major.minor.patch). Uwaga:Wymaga aplikacji zestawu SDK usługi Intune w wersji 7.0.1 lub nowszej. Ponadto możesz skonfigurować miejsce, w którym użytkownicy końcowi mogą uzyskać zaktualizowaną wersję aplikacji biznesowej (LOB). Użytkownicy końcowi zobaczą to w oknie dialogowym uruchamiania warunkowego minimalnej wersji aplikacji , które wyświetli monit o zaktualizowanie aplikacji LOB do wersji minimalnej. W systemie iOS/iPadOS ta funkcja wymaga zintegrowania aplikacji (lub opakowania przy użyciu narzędzia opakowującego) z zestawem SDK usługi Intune dla systemu iOS w wersji 10.0.7 lub nowszej. Aby skonfigurować miejsce, w którym użytkownik końcowy powinien zaktualizować aplikację LOB, aplikacja musi zostać wysłana do niej z kluczem zasad konfiguracji aplikacji zarządzanej. com.microsoft.intune.myappstore Wysyłana wartość określa, z którego sklepu użytkownik końcowy pobiera aplikację. Jeśli aplikacja jest wdrażana za pośrednictwem Portal firmy, wartość musi wynosić CompanyPortal. W przypadku każdego innego sklepu należy podać pełny adres URL. |
| Minimalna wersja zestawu SDK | Określ minimalną wartość dla wersji zestawu Intune SDK.
Są to m.in. następujące akcje :
Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję. |
| Modele urządzeń | Określ rozdzieloną średnikami listę identyfikatorów modelu. W tych wartościach nie jest uwzględniana wielkość liter.
Są to m.in. następujące akcje :
|
| Maksymalny dozwolony poziom zagrożenia urządzenia | Zasady ochrony aplikacji mogą korzystać z łącznika Intune-MTD. Określ maksymalny poziom zagrożenia, który można zaakceptować podczas korzystania z tej aplikacji. Wybrana aplikacja Mobile Threat Defense (MTD) określa zagrożenia na urządzeniu użytkownika. Określ opcję Zabezpieczone, Niskie, Średnie lub Wysokie.
Poziom Zabezpieczone nie wymaga żadnych zagrożeń na urządzeniu i jest najbardziej restrykcyjną konfigurowalną wartością, podczas gdy Wysoki zasadniczo wymaga aktywnego połączenia usługi Intune z usługą MTD.
Są to m.in. następujące akcje :
Aby uzyskać więcej informacji na temat korzystania z tego ustawienia, zobacz Włączanie usługi MTD dla niezarejestrowanych urządzeń. |
| Podstawowa usługa MTD | Jeśli skonfigurowano wiele łączników Intune-MTD, określ podstawową aplikację dostawcy MTD, która ma być używana na urządzeniu użytkownika końcowego.
Dostępne są następujące wartości :
Aby używać tego ustawienia, należy skonfigurować ustawienie "Maksymalny dozwolony poziom zagrożenia urządzenia". W przypadku tego ustawienia nie ma żadnych akcji . |
| Czas wolny | Nie ma wartości, którą można ustawić dla tego ustawienia.
Są to m.in. następujące akcje :
Następujące aplikacje obsługują tę funkcję:
|
Dowiedz się więcej
- Dowiedz się więcej o funkcjach i funkcjach serwisu LinkedIn w aplikacjach firmy Microsoft.
- Dowiedz się więcej o połączeniach konta LinkedIn na stronie planu rozwoju platformy Microsoft 365.
- Dowiedz się więcej o konfigurowaniu połączeń z kontem serwisu LinkedIn.
- Aby uzyskać więcej informacji na temat danych udostępnianych między służbowymi lub szkolnymi kontami użytkowników w serwisie LinkedIn i Microsoft, zobacz sekcję LinkedIn w aplikacjach firmy Microsoft w Twoim miejscu pracy lub szkole.