Przykłady w pełni zarządzanych konfiguracji zabezpieczeń urządzeń z systemem Android Enterprise

Na potrzeby modelu zabezpieczeń Microsoft Zero Trust w tym artykule przedstawiono przykładowe konfiguracje do użycia z usługą Microsoft Intune w celu skonfigurowania zasad zgodności urządzeń i zasad ograniczeń urządzeń dla w pełni zarządzanych użytkowników urządzeń przenośnych z systemem Android Enterprise. Te przykłady obejmują poziomy konfiguracji zabezpieczeń urządzeń zgodne z zasadami Zero Trust.

Korzystając z tych przykładów, współpracuj z zespołem ds. zabezpieczeń, aby ocenić środowisko zagrożeń, apetyt na ryzyko oraz wpływ, jaki różne poziomy i konfiguracje mogą mieć na użyteczność. Po przejrzeniu i dostosowaniu przykładów do potrzeb organizacji zaimplementuj metodę wdrożenia pierścieniowego na potrzeby testowania wstępnego, a następnie użycia w środowisku produkcyjnym.

Aby uzyskać więcej informacji na temat poszczególnych ustawień zasad, zobacz:

W pełni zarządzane zabezpieczenia podstawowe (poziom 1)

Poziom 1 to zalecana minimalna konfiguracja zabezpieczeń dla urządzeń przenośnych należących do organizacji.

Zasady na poziomie 1 wymuszają rozsądny poziom dostępu do danych, jednocześnie minimalizując wpływ na użytkowników poprzez:

  • Egzekwowanie zasad dotyczących haseł
  • Wymaganie minimalnej wersji systemu operacyjnego
  • Wyłączenie niektórych funkcji urządzenia (np. przesyłania plików przez USB)

Tabele w poniższych sekcjach zawierają tylko ustawienia podane w tych przykładach. Ustawienia, których nie ma w tabelach, nie są skonfigurowane.

Zgodność urządzenia (poziom 1)

Sekcja Ustawienie Value Uwagi
Kondycja urządzenia Werdykt dotyczący uczciwości gry Sprawdzanie integralności podstawowej To ustawienie wymaga, aby urządzenia przeszły podstawową kontrolę integralności interfejsu Google Play Integrity API. Sprawdza, czy urządzenie jest w dość bezpiecznym stanie, co oznacza, że nie jest zrootowane lub nie ma na nim niestandardowej pamięci ROM.
Właściwości urządzenia Minimalna wersja systemu operacyjnego Format: Major.Minor
Przykład: 9.0
Firma Microsoft zaleca skonfigurowanie minimalnej wersji głównej systemu Android zgodnej z obsługiwanymi wersjami systemu Android dla aplikacji firmy Microsoft. Oprogramowanie OEM i urządzenia zgodne z wymaganiami zalecanymi dla systemu Android Enterprise muszą obsługiwać bieżącą wersję wysyłkową i uaktualnienie jednoliterowe. Obecnie firma Android zaleca korzystanie z systemu Android 9.0 i nowszych wersji w przypadku pracowników intelektualnych.

Aby zapoznać się z najnowszymi zaleceniami dotyczącymi systemu Android, zobacz Wymagania Android Enterprise Rekomendowane.
Właściwości urządzenia Minimalny poziom poprawki zabezpieczeń Nieskonfigurowane Urządzenia z systemem Android mogą otrzymywać comiesięczne poprawki zabezpieczeń, ale ich wydanie zależy od producentów OEM i/lub operatorów. Organizacje powinny upewnić się, że wdrożone urządzenia z systemem Android otrzymują aktualizacje zabezpieczeń przed zaimplementowaniem tego ustawienia. Aby uzyskać najnowsze poprawki, zobacz Biuletyny bezpieczeństwa systemu Android.
Zabezpieczenia systemu Wymagaj hasła do odblokowania urządzeń przenośnych Wymagaj
Zabezpieczenia systemu Wymagany typ hasła Liczba zespolona Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.
Zabezpieczenia systemu Minimalna długość hasła 6 Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.
Zabezpieczenia systemu Maksymalna liczba minut braku aktywności, zanim będzie wymagane podanie hasła 5 Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.
Zabezpieczenia systemu Wymagaj szyfrowania magazynu danych na urządzeniu Wymagaj
Zabezpieczenia systemu Integralność środowiska uruchomieniowego aplikacji usługi Intune Wymagaj
Działania w przypadku niezgodności Oznacz urządzenie jako niezgodne Natychmiast Domyślnie zasady są skonfigurowane tak, aby oznaczać urządzenie jako niezgodne. Dostępne są dodatkowe akcje. Aby uzyskać więcej informacji, zobacz Konfigurowanie akcji dla niezgodnych urządzeń w usłudze Intune.

Ograniczenia dotyczące urządzeń (poziom 1)

Sekcja Ustawienie Value Uwagi
Ogólne Domyślne zasady uprawnień (na poziomie profilu służbowego) Urządzenie domyślne
Ogólne Transfer plików przez USB Blokuj
Ogólne Nośnik zewnętrzny Blokuj
Ogólne Przywrócenie ustawień fabrycznych Blokuj
Ogólne Współużytkowanie danych między profilami służbowym i osobistym Urządzenie domyślne
Zabezpieczenia systemu Skanowanie aplikacji w poszukiwaniu zagrożeń Wymagaj
Środowisko urządzenia Typ profilu rejestracji W pełni zarządzane
Środowisko urządzenia Typ środowiska urządzenia Nieskonfigurowane Organizacje mogą zdecydować się na wdrożenie aplikacji Microsoft Launcher, aby zapewnić spójne środowisko ekranu głównego na w pełni zarządzanych urządzeniach. Aby uzyskać więcej informacji, zobacz Jak skonfigurować aplikację Microsoft Launcher na w pełni zarządzanych urządzeniach z systemem Android Enterprise za pomocą usługi Intune.
Hasło urządzenia Wymagany typ hasła Liczba zespolona
Hasło urządzenia Minimalna długość hasła 6
Hasło urządzenia Liczba niepowodzeń logowania przed wyczyszczeniem urządzenia 10
Ustawienia zasilania Czas blokady ekranu (na poziomie profilu służbowego) 5 minut
Użytkownicy i konta Użytkownik może skonfigurować poświadczenia (na poziomie profilu służbowego) Blokuj
Aplikacje Automatyczne aktualizacje aplikacji (na poziomie profilu służbowego) Tylko Wi-Fi Organizacje powinny odpowiednio dostosować to ustawienie, ponieważ aktualizacje aplikacji mogą wiązać się z opłatami za transmisję danych za pośrednictwem sieci komórkowej.
Aplikacje Zezwalaj na dostęp do wszystkich aplikacji w sklepie Google Play Nieskonfigurowane Domyślnie użytkownicy nie mogą instalować aplikacji osobistych ze sklepu Google Play na w pełni zarządzanych urządzeniach. Jeśli organizacje chcą zezwolić na korzystanie w pełni zarządzanych urządzeń do użytku osobistego, rozważ zmianę tego ustawienia.
Hasło profilu służbowego Wymagany typ hasła Liczba zespolona Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.
Hasło profilu służbowego Minimalna długość hasła 6 Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.
Hasło profilu służbowego Liczba niepowodzeń logowania przed wyczyszczeniem urządzenia 10 Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.

W pełni zarządzane zwiększone zabezpieczenia (poziom 2)

Poziom 2 to zalecana konfiguracja dla urządzeń należących do firmy, na których użytkownicy uzyskują dostęp do bardziej poufnych informacji. Urządzenia te są dziś naturalnym celem w przedsiębiorstwach. W tych ustawieniach nie zakłada się dużego personelu składającego się z wysoko wykwalifikowanych pracowników ochrony. Dlatego powinny być dostępne dla większości przedsiębiorstw. Ta konfiguracja rozszerza konfigurację na poziomie 1, wprowadzając silniejsze zasady dotyczące haseł i wyłączając funkcje użytkownika/konta.

Ustawienia poziomu 2 zawierają wszystkie ustawienia zasad zalecane dla poziomu 1. Jednak ustawienia wymienione w poniższych sekcjach obejmują tylko te, które zostały dodane lub zmienione. Te ustawienia mogą mieć nieco większy wpływ na użytkowników lub aplikacje. Wymuszają one poziom zabezpieczeń bardziej odpowiedni w przypadku zagrożeń, na jakie narażeni są użytkownicy mający dostęp do informacji poufnych na urządzeniach przenośnych.

Zgodność urządzenia (poziom 2)

Sekcja Ustawienie Value Uwagi
Zabezpieczenia systemu Liczba dni do wygaśnięcia hasła 365 Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.
Zabezpieczenia systemu Liczba haseł wymagana, aby użytkownik mógł ponownie użyć hasła 5 Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.
Kondycja urządzenia Werdykt dotyczący uczciwości gry Sprawdzanie podstawowej integralności & integralności urządzenia Wymagaj, aby urządzenia przeszły podstawową kontrolę integralności w Google Play oraz kontrolę integralności urządzenia.
Kondycja urządzenia Sprawdzanie silnej integralności przy użyciu funkcji zabezpieczeń opartych na sprzęcie Sprawdzanie silnej integralności Wymagać, aby urządzenia przeszły test silnej integralności w Play. Nie wszystkie urządzenia obsługują ten typ testu. Usługa Intune oznacza takie urządzenia jako niezgodne.

Ograniczenia dotyczące urządzeń (poziom 2)

Sekcja Ustawienie Value Uwagi
Ogólne Wiadomości e-mail dotyczące ochrony przed przywróceniem ustawień fabrycznych Adresy e-mail kont Google
Ogólne Lista adresów e-mail (tylko opcja adresów e-mail konta Google) example@gmail.com Ręcznie zaktualizuj te zasady, określając adresy e-mail Google administratorów urządzeń, którzy mogą odblokować urządzenia po ich wyczyszczeniu.
Hasło urządzenia Liczba dni do wygaśnięcia hasła 365 Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.
Hasło urządzenia Liczba haseł wymagana, aby użytkownik mógł ponownie użyć hasła 5 Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.
Hasło urządzenia Liczba niepowodzeń logowania przed wyczyszczeniem urządzenia 5
Użytkownicy i konta Dodawanie nowych użytkowników. Blokuj
Użytkownicy i konta Usuwanie użytkownika Blokuj
Użytkownicy i konta Osobiste konta Google Blokuj
Hasło profilu służbowego Liczba haseł wymagana, aby użytkownik mógł ponownie użyć hasła 5 Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.

W pełni zarządzany wysoki poziom zabezpieczeń (poziom 3)

Poziom 3 jest zalecaną konfiguracją dla obu tych elementów:

  • Organizacje z dużymi i zaawansowanymi organizacjami bezpieczeństwa.
  • Określeni użytkownicy i grupy, które są unikatowym celem przeciwników.

Takie organizacje są zazwyczaj celem dobrze finansowanych i wyrafinowanych przeciwników.

Ta konfiguracja rozszerza poziom 2 poprzez:

  • Zapewnianie zgodności urządzenia przez wymuszanie najbezpieczniejszej ochrony punktu końcowego w usłudze Microsoft Defender lub poziomu ochrony przed zagrożeniami mobilnymi.
  • Podwyższenie minimalnej wersji systemu operacyjnego.
  • Wymuszanie dodatkowych ograniczeń urządzeń (takich jak wyłączenie niezredagowanych powiadomień na ekranie blokady).
  • Wymaganie, aby aplikacje były zawsze aktualne.

Ustawienia poziomu 3 zawierają wszystkie ustawienia zasad zalecane dla poziomu 2. Jednak ustawienia wymienione w poniższych sekcjach obejmują tylko te, które zostały dodane lub zmienione. Te ustawienia mogą mieć znaczący wpływ na użytkowników lub aplikacje. Wymuszają poziom zabezpieczeń bardziej odpowiedni dla zagrożeń, na jakie narażone są atakowane organizacje.

Zgodność urządzenia (poziom 3)

Sekcja Ustawienie Value Uwagi
Ochrona punktu końcowego w usłudze Microsoft Defender Wymagaj, aby urządzenie było na poziomie lub poniżej oceny ryzyka maszyny Wyczyść To ustawienie wymaga Ochrona punktu końcowego w usłudze Microsoft Defender. Aby uzyskać więcej informacji, zobacz Wymuszanie zgodności dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender za pomocą dostępu warunkowego w usłudze Intune.

Klienci powinni rozważyć zaimplementowanie ochrony punktu końcowego w usłudze Microsoft Defender lub rozwiązania Mobile Threat Defense. Nie trzeba wdrażać obu.

Kondycja urządzenia Wymaganie, aby poziom zagrożenia urządzenia był na poziomie zagrożenia urządzenia lub poniżej tego poziomu Zabezpieczone To ustawienie wymaga produktu mobilnej ochrony przed zagrożeniami. Aby uzyskać więcej informacji, zobacz Usługa Mobile Threat Defense dla zarejestrowanych urządzeń.

Klienci powinni rozważyć zaimplementowanie ochrony punktu końcowego w usłudze Microsoft Defender lub rozwiązania Mobile Threat Defense. Nie trzeba wdrażać obu.

Właściwości urządzenia Minimalna wersja systemu operacyjnego Format: Major.Minor
Przykład: 11.0
Firma Microsoft zaleca skonfigurowanie minimalnej wersji głównej systemu Android zgodnej z obsługiwanymi wersjami systemu Android dla aplikacji firmy Microsoft. Oprogramowanie OEM i urządzenia zgodne z wymaganiami zalecanymi dla systemu Android Enterprise muszą obsługiwać bieżącą wersję wysyłkową i uaktualnienie jednoliterowe. Obecnie firma Android zaleca korzystanie z systemu Android 9.0 i nowszych wersji w przypadku pracowników intelektualnych.

Aby zapoznać się z najnowszymi zaleceniami dotyczącymi systemu Android, zobacz Wymagania Android Enterprise Rekomendowane.

Ograniczenia dotyczące urządzeń (poziom 3)

Sekcja Ustawienie Value Uwagi
Ogólne Zmiany daty i godziny Blokuj
Ogólne Tethering i dostęp do hotspotów Blokuj
Ogólne Dane wiązki przy użyciu NFC (na poziomie profilu roboczego) Blokuj
Ogólne Wyszukiwanie kontaktów służbowych i wyświetlanie identyfikatora rozmówcy w profilu osobistym Blokuj
Hasło urządzenia Wyłączone funkcje ekranu blokady - Niezredagowane powiadomienia

- Agenci zaufania (na poziomie profilu służbowego)
Aplikacje Automatyczne aktualizacje aplikacji (na poziomie profilu służbowego) Zawsze Organizacje powinny odpowiednio dostosować to ustawienie, ponieważ aktualizacje aplikacji mogą wiązać się z opłatami za transmisję danych za pośrednictwem sieci komórkowej.
Hasło profilu służbowego Liczba niepowodzeń logowania przed wyczyszczeniem urządzenia 5 Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł.

Konfigurowanie ustawień zabezpieczeń dla urządzeń należących do użytkownika