Ustawienia zasad ochrony aplikacji dla systemu Windows

W tym artykule opisano ustawienia zasad ochrony aplikacji (APP) dla systemu Windows. Opisane ustawienia zasad można skonfigurować dla zasad ochrony aplikacji w okienku Ustawienia w centrum administracyjnym usługi Intune podczas tworzenia nowych zasad.

Możesz włączyć chroniony dostęp MAM do danych organizacji za pomocą przeglądarki Microsoft Edge na osobistych urządzeniach z systemem Windows. Ta funkcja jest znana jako Windows MAM i zapewnia działanie za pomocą zasad konfiguracji aplikacji usługi Intune (ACP), zasad ochrony aplikacji usługi Intune, ochrony przed zagrożeniami klienta usługi Zabezpieczenia Windows Center i dostępu warunkowego ochrony aplikacji. Aby uzyskać więcej informacji na temat zarządzania aplikacjami mobilnymi w systemie Windows, zobacz Ochrona danych dla usługi Windows MAM, Tworzenie zasad ochrony aplikacji MTD dla systemu Windows i Konfigurowanie przeglądarki Microsoft Edge dla systemu Windows za pomocą usługi Intune.

Istnieją dwie kategorie ustawień zasad ochrony aplikacji dla systemu Windows:

Ważna

Funkcja zarządzania aplikacjami mobilnymi usługi Intune w systemie Windows obsługuje urządzenia niezarządzane. Jeśli urządzenie jest już zarządzane, rejestracja w usłudze MAM usługi Intune jest zablokowana, a ustawienia zasad ochrony aplikacji nie są stosowane. Jeśli urządzenie zostanie zarządzane po zarejestrowaniu w zarządzaniu aplikacjami mobilnymi, ustawienia zasad ochrony aplikacji nie będą już stosowane.

Urządzenie nie może być połączone z usługą Microsoft Entra ID ani zarejestrowane w usłudze Zarządzanie urządzeniami (MDM) w żadnej dzierżawie, w tym w dzierżawie użytkownika MAM. Urządzenie nie może być również dołączone do miejsca pracy dla więcej niż dwóch użytkowników oprócz użytkownika MAM (limit wynosi łącznie trzech).

Ochrona danych

Ustawienia ochrony danych mają wpływ na dane i kontekst organizacji. Jako administrator możesz kontrolować przepływ danych do i z kontekstu ochrony organizacji. Kontekst organizacji jest definiowany przez dokumenty, usługi i witryny, do których dostęp uzyskuje określone konto organizacji. Następujące ustawienia zasad pomagają kontrolować dane zewnętrzne odbierane w kontekście organizacji i dane organizacji wysyłane poza kontekst organizacji.

Transfer danych

Ustawienie Sposób użycia Wartość domyślna
Odbieranie danych z Wybierz jedną z następujących opcji, aby określić źródła, z których użytkownicy organizacji mogą otrzymywać dane:
  • Wszystkie źródła: użytkownicy w organizacji mogą otwierać dane z dowolnego konta, dokumentu, lokalizacji lub aplikacji w kontekście organizacji.
  • Brak źródeł: użytkownicy organizacji nie mogą otwierać danych z zewnętrznych kont, dokumentów, lokalizacji ani aplikacji w kontekście organizacji. UWAGA: W przeglądarce Microsoft Edge żadne źródła nie kontroluje zachowania przekazywania plików za pomocą przeciągania i upuszczania lub okna dialogowego otwierania pliku. Wyświetlanie plików lokalnych i udostępnianie ich między witrynami/kartami jest zablokowane.


Wszystkie źródła
Wyślij dane organizacji do Wybierz jedną z następujących opcji, aby określić miejsca docelowe, do których użytkownicy organizacji mogą wysyłać dane:
  • Wszystkie miejsca docelowe: użytkownicy organizacji mogą wysyłać dane organizacji do dowolnego konta, dokumentu, lokalizacji lub aplikacji.
  • Brak miejsc docelowych: użytkownicy organizacji nie mogą wysyłać danych organizacji do kont zewnętrznych, dokumentów, lokalizacji ani aplikacji z kontekstu organizacji. UWAGA: W przypadku przeglądarki Microsoft Edge Brak miejsc docelowych blokuje pobieranie plików. Oznacza to, że udostępnianie plików między witrynami/kartami jest zablokowane.


Wszystkie miejsca docelowe
Zezwalaj na wycinanie, kopiowanie i wklejanie dla Wybierz jedną z następujących opcji, aby określić źródła i miejsca docelowe, w których użytkownicy organizacji mogą wycinać, kopiować lub wklejać dane organizacji:
  • Dowolne miejsce docelowe i dowolne źródło: użytkownicy organizacji mogą wklejać dane i wycinać/kopiować dane do dowolnego konta, dokumentu, lokalizacji lub aplikacji.
  • Brak miejsca docelowego lub źródła: użytkownicy organizacji nie mogą wycinać, kopiować ani wklejać danych do ani z zewnętrznych kont, dokumentów, lokalizacji lub aplikacji z lub do kontekstu organizacji. UWAGA: W przypadku przeglądarki Microsoft Edge Brak blokowania miejsca docelowego lub źródła Wycinanie, kopiowanie i wklejanie dotyczy tylko zawartości internetowej. Wycinanie, kopiowanie i wklejanie są wyłączone z całej zawartości internetowej, ale nie z kontrolek aplikacji, w tym z paska adresu.
  • Miejsca docelowe danych organizacji i dowolne źródło: użytkownicy organizacji mogą wklejać dane z dowolnego konta, dokumentu, lokalizacji lub aplikacji oraz wycinać/kopiować dane do innych dokumentów, lokalizacji lub aplikacji organizacji.
  • Miejsca docelowe danych organizacji i źródła danych organizacji: użytkownicy organizacji mogą wycinać lub kopiować dane organizacji w kontekście organizacji do innych dokumentów, lokalizacji lub aplikacji organizacji. Użytkownicy organizacji mogą wklejać dane w kontekście organizacji do innych dokumentów, lokalizacji lub aplikacji organizacji.


Dowolne miejsce docelowe i dowolne źródło

Funkcjonalność

Ustawienie Sposób użycia Wartość domyślna
Drukowanie danych organizacji Wybierz pozycję Zablokuj , aby uniemożliwić drukowanie danych organizacji. Wybierz pozycję Zezwalaj , aby zezwolić na drukowanie danych organizacji. Nie ma to wpływu na dane osobowe ani niezarządzane. Zezwalaj

Kontrole kondycji

Ustaw warunki kontroli kondycji dla zasad ochrony aplikacji. Wybierz ustawienie i wprowadź wartość , którą muszą spełnić użytkownicy, aby uzyskać dostęp do danych organizacji. Następnie wybierz akcję , którą chcesz podjąć, jeśli użytkownicy nie spełnią Twoich warunków warunkowych. W niektórych przypadkach dla jednego ustawienia można skonfigurować kilka akcji.

Warunki dotyczące aplikacji

Skonfiguruj następujące ustawienia kontroli kondycji, aby zweryfikować konfigurację aplikacji przed zezwoleniem na dostęp do kont i danych organizacji.

Uwaga

Termin aplikacja zarządzana przez zasady odnosi się do aplikacji, które są skonfigurowane przy użyciu zasad ochrony aplikacji.

Ustawienie Sposób użycia Wartość domyślna
Okres prolongaty w trybie offline Liczba minut, przez które aplikacja zarządzana przez zasady może działać w trybie offline. Określ czas (w minutach), po upływie którego wymagania dostępu dla aplikacji są ponownie sprawdzane.

Są to m.in. następujące akcje :

  • Blokuj dostęp (w minutach): liczba minut, przez które aplikacje zarządzane przez zasady mogą działać w trybie offline. Określ czas (w minutach), po upływie którego wymagania dostępu dla aplikacji są ponownie sprawdzane. Po wygaśnięciu skonfigurowanego okresu aplikacja blokuje dostęp do danych służbowych lub szkolnych do momentu uzyskania dostępu do sieci. Licznik czasu okresu prolongaty w trybie offline na potrzeby blokowania dostępu do danych jest obliczany na podstawie ostatniego zaewidencjonowania w usłudze Intune. Ten format zasad obsługuje dodatnie liczby całkowite.
  • Czyszczenie danych (dni): po upływie określonej przez administratora liczby dni pracy w trybie offline aplikacja wymaga od użytkownika połączenia z siecią i ponownego uwierzytelnienia. Jeśli użytkownik pomyślnie się uwierzytelni, może nadal uzyskiwać dostęp do swoich danych, a interwał trybu offline zostanie zresetowany. Jeśli użytkownikowi nie uda się uwierzytelnić, aplikacja wykona selektywne czyszczenie konta i danych użytkownika. Aby uzyskać więcej informacji na temat danych usuwanych za pomocą selektywnego czyszczenia, zobacz Jak wyczyścić tylko dane firmowe z aplikacji zarządzanych przez usługę Intune. Licznik czasu okresu prolongaty w trybie offline dla czyszczenia danych jest obliczany przez aplikację na podstawie ostatniego zaewidencjonowania w usłudze Intune. Ten format ustawień zasad obsługuje dodatnie liczby całkowite.
Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.

Zablokuj dostęp (minuty): 720 minut (12 godzin)

Czyszczenie danych (dni): 90 dni

Minimalna wersja aplikacji Określ wartość minimalnej wersji aplikacji.

Są to m.in. następujące akcje :

  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja aplikacji na urządzeniu nie spełnia wymagania. To powiadomienie można odrzucić.
  • Zablokuj dostęp — dostęp użytkownika jest blokowany, jeśli wersja aplikacji na urządzeniu nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Aplikacje często mają między sobą różne schematy przechowywania wersji, dlatego utwórz zasady z co najmniej jedną wersją aplikacji przeznaczoną dla jednej aplikacji.

Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.

To ustawienie zasad obsługuje zgodne formaty wersji pakietu aplikacji systemu Windows (major.minor lub major.minor.patch).
Brak wartości domyślnej
Minimalna wersja zestawu SDK Określ minimalną wartość dla wersji zestawu Intune SDK.

Są to m.in. następujące akcje :

  • Blokuj dostęp — dostęp użytkownika jest blokowany, jeśli wersja zestawu SDK zasad ochrony aplikacji usługi Intune nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.
Brak wartości domyślnej
Wyłączone konto Określ zautomatyzowane działanie, jeśli konto usługi Microsoft Entra użytkownika jest wyłączone. Administracja może określić tylko jedną akcję. Nie ma wartości, którą można ustawić dla tego ustawienia. Są to m.in. następujące akcje :
  • Blokuj dostęp — po potwierdzeniu, że użytkownik jest wyłączony w usłudze Microsoft Entra ID, aplikacja blokuje dostęp do danych służbowych lub szkolnych.
  • Wyczyść dane — po potwierdzeniu, że użytkownik jest wyłączony w usłudze Microsoft Entra ID, aplikacja wykonuje selektywne czyszczenie konta i danych użytkownika.
UWAGA: Jeśli nie można potwierdzić stanu użytkownika z powodu łączności, uwierzytelniania lub innego powodu, te akcje (blokowanie dostępu i czyszczenie danych) nie są wymuszane.
Brak wartości domyślnej

Warunki urządzenia

Skonfiguruj następujące ustawienia kontroli kondycji, aby zweryfikować konfigurację urządzenia przed zezwoleniem na dostęp do kont i danych organizacji. Podobne ustawienia dotyczące urządzeń można skonfigurować dla zarejestrowanych urządzeń. Dowiedz się więcej o konfigurowaniu ustawień zgodności urządzeń dla zarejestrowanych urządzeń.

Ustawienie Sposób użycia Wartość domyślna
Minimalna wersja systemu operacyjnego Określ minimalny system operacyjny Windows, aby używać tej aplikacji.

Są to m.in. następujące akcje :

  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja systemu Windows na urządzeniu nie spełnia tego wymagania. To powiadomienie można odrzucić.
  • Blokuj dostęp — dostęp użytkownika jest blokowany, jeśli wersja systemu Windows na urządzeniu nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.
Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.

Ten format ustawienia zasad obsługuje wersje główne.pomocnicze, główne.pomocnicze.kompilacje, główne.pomocnicze.kompilacje.poprawki.

Aby znaleźć wersję dla systemu Windows, otwórz wiersz polecenia. Wersja jest wyświetlana w górnej części okna wiersza polecenia. Przykładem używanego formatu wersji jest 10.0.22631.3155. Zwróć uwagę, że jeśli użyjesz tego winver polecenia, zobaczysz tylko kompilację systemu operacyjnego (np. 22631.3155), która nie jest właściwym formatem.
Maksymalna wersja systemu operacyjnego Określ maksymalną liczbę wersji systemu operacyjnego Windows, w której ma być używana ta aplikacja.

Są to m.in. następujące akcje :

  • Ostrzeżenie — użytkownik widzi powiadomienie, jeśli wersja systemu Windows na urządzeniu nie spełnia tego wymagania. To powiadomienie można odrzucić.
  • Blokuj dostęp — dostęp użytkownika jest blokowany, jeśli wersja systemu Windows na urządzeniu nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.

Ten wpis może pojawiać się wiele razy, przy czym każde wystąpienie obsługuje inną akcję.

Ten format ustawienia zasad obsługuje wersje główne.pomocnicze, główne.pomocnicze.kompilacje, główne.pomocnicze.kompilacje.poprawki.
Maksymalny dozwolony poziom zagrożenia urządzenia Zasady ochrony aplikacji mogą korzystać z łącznika Intune-MTD. Określ maksymalny poziom zagrożenia, który można zaakceptować podczas korzystania z tej aplikacji. Zagrożenia są określane przez wybraną aplikację dostawcy usługi Mobile Threat Defense (MTD) na urządzeniu użytkownika końcowego. Określ opcję Zabezpieczone, Niskie, Średnie lub Wysokie. Poziom Zabezpieczone nie wymaga żadnych zagrożeń na urządzeniu i jest najbardziej restrykcyjną konfigurowalną wartością, podczas gdy Wysoki zasadniczo wymaga aktywnego połączenia usługi Intune z usługą MTD.

Są to m.in. następujące akcje :

  • Blokuj dostęp — dostęp użytkownika jest blokowany, jeśli poziom zagrożenia określony przez wybraną aplikację dostawcy usługi Mobile Threat Defense (MTD) na urządzeniu użytkownika końcowego nie spełnia tego wymagania.
  • Wyczyść dane — konto użytkownika skojarzone z aplikacją zostanie wyczyszczone z urządzenia.

Aby uzyskać więcej informacji na temat korzystania z tego ustawienia, zobacz Włączanie usługi MTD dla niezarejestrowanych urządzeń.

Informacje dodatkowe

Aby uzyskać więcej informacji na temat aplikacji dla urządzeń z systemem Windows, zobacz następujące zasoby: