Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Na potrzeby modelu zabezpieczeń Microsoft Zero Trust w tym artykule przedstawiono przykładowe konfiguracje do użycia z usługą Microsoft Intune w celu skonfigurowania zasad zgodności urządzeń i zasad ograniczeń urządzeń dla w pełni zarządzanych użytkowników urządzeń przenośnych z systemem Android Enterprise. Te przykłady obejmują poziomy konfiguracji zabezpieczeń urządzeń zgodne z zasadami Zero Trust.
Korzystając z tych przykładów, współpracuj z zespołem ds. zabezpieczeń, aby ocenić środowisko zagrożeń, apetyt na ryzyko oraz wpływ, jaki różne poziomy i konfiguracje mogą mieć na użyteczność. Po przejrzeniu i dostosowaniu przykładów do potrzeb organizacji zaimplementuj metodę wdrożenia pierścieniowego na potrzeby testowania wstępnego, a następnie użycia w środowisku produkcyjnym.
Aby uzyskać więcej informacji na temat poszczególnych ustawień zasad, zobacz:
- Ustawienia systemu Android Enterprise do oznaczania urządzeń jako zgodne lub niezgodne przy użyciu usługi Intune
- Ustawienia urządzeń z systemem Android Enterprise umożliwiające korzystanie z funkcji na urządzeniach osobistych przy użyciu usługi Intune lub ich ograniczanie
W pełni zarządzane zabezpieczenia podstawowe (poziom 1)
Poziom 1 to zalecana minimalna konfiguracja zabezpieczeń dla urządzeń przenośnych należących do organizacji.
Zasady na poziomie 1 wymuszają rozsądny poziom dostępu do danych, jednocześnie minimalizując wpływ na użytkowników poprzez:
- Egzekwowanie zasad dotyczących haseł
- Wymaganie minimalnej wersji systemu operacyjnego
- Wyłączenie niektórych funkcji urządzenia (np. przesyłania plików przez USB)
Tabele w poniższych sekcjach zawierają tylko ustawienia podane w tych przykładach. Ustawienia, których nie ma w tabelach, nie są skonfigurowane.
Zgodność urządzenia (poziom 1)
| Sekcja | Ustawienie | Value | Uwagi |
|---|---|---|---|
| Kondycja urządzenia | Werdykt dotyczący uczciwości gry | Sprawdzanie integralności podstawowej | To ustawienie wymaga, aby urządzenia przeszły podstawową kontrolę integralności interfejsu Google Play Integrity API. Sprawdza, czy urządzenie jest w dość bezpiecznym stanie, co oznacza, że nie jest zrootowane lub nie ma na nim niestandardowej pamięci ROM. |
| Właściwości urządzenia | Minimalna wersja systemu operacyjnego | Format: Major.Minor Przykład: 9.0 |
Firma Microsoft zaleca skonfigurowanie minimalnej wersji głównej systemu Android zgodnej z obsługiwanymi wersjami systemu Android dla aplikacji firmy Microsoft. Oprogramowanie OEM i urządzenia zgodne z wymaganiami zalecanymi dla systemu Android Enterprise muszą obsługiwać bieżącą wersję wysyłkową i uaktualnienie jednoliterowe. Obecnie firma Android zaleca korzystanie z systemu Android 9.0 i nowszych wersji w przypadku pracowników intelektualnych. Aby zapoznać się z najnowszymi zaleceniami dotyczącymi systemu Android, zobacz Wymagania Android Enterprise Rekomendowane. |
| Właściwości urządzenia | Minimalny poziom poprawki zabezpieczeń | Nieskonfigurowane | Urządzenia z systemem Android mogą otrzymywać comiesięczne poprawki zabezpieczeń, ale ich wydanie zależy od producentów OEM i/lub operatorów. Organizacje powinny upewnić się, że wdrożone urządzenia z systemem Android otrzymują aktualizacje zabezpieczeń przed zaimplementowaniem tego ustawienia. Aby uzyskać najnowsze poprawki, zobacz Biuletyny bezpieczeństwa systemu Android. |
| Zabezpieczenia systemu | Wymagaj hasła do odblokowania urządzeń przenośnych | Wymagaj | |
| Zabezpieczenia systemu | Wymagany typ hasła | Liczba zespolona | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
| Zabezpieczenia systemu | Minimalna długość hasła | 6 | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
| Zabezpieczenia systemu | Maksymalna liczba minut braku aktywności, zanim będzie wymagane podanie hasła | 5 | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
| Zabezpieczenia systemu | Wymagaj szyfrowania magazynu danych na urządzeniu | Wymagaj | |
| Zabezpieczenia systemu | Integralność środowiska uruchomieniowego aplikacji usługi Intune | Wymagaj | |
| Działania w przypadku niezgodności | Oznacz urządzenie jako niezgodne | Natychmiast | Domyślnie zasady są skonfigurowane tak, aby oznaczać urządzenie jako niezgodne. Dostępne są dodatkowe akcje. Aby uzyskać więcej informacji, zobacz Konfigurowanie akcji dla niezgodnych urządzeń w usłudze Intune. |
Ograniczenia dotyczące urządzeń (poziom 1)
| Sekcja | Ustawienie | Value | Uwagi |
|---|---|---|---|
| Ogólne | Domyślne zasady uprawnień (na poziomie profilu służbowego) | Urządzenie domyślne | |
| Ogólne | Transfer plików przez USB | Blokuj | |
| Ogólne | Nośnik zewnętrzny | Blokuj | |
| Ogólne | Przywrócenie ustawień fabrycznych | Blokuj | |
| Ogólne | Współużytkowanie danych między profilami służbowym i osobistym | Urządzenie domyślne | |
| Zabezpieczenia systemu | Skanowanie aplikacji w poszukiwaniu zagrożeń | Wymagaj | |
| Środowisko urządzenia | Typ profilu rejestracji | W pełni zarządzane | |
| Środowisko urządzenia | Typ środowiska urządzenia | Nieskonfigurowane | Organizacje mogą zdecydować się na wdrożenie aplikacji Microsoft Launcher, aby zapewnić spójne środowisko ekranu głównego na w pełni zarządzanych urządzeniach. Aby uzyskać więcej informacji, zobacz Jak skonfigurować aplikację Microsoft Launcher na w pełni zarządzanych urządzeniach z systemem Android Enterprise za pomocą usługi Intune. |
| Hasło urządzenia | Wymagany typ hasła | Liczba zespolona | |
| Hasło urządzenia | Minimalna długość hasła | 6 | |
| Hasło urządzenia | Liczba niepowodzeń logowania przed wyczyszczeniem urządzenia | 10 | |
| Ustawienia zasilania | Czas blokady ekranu (na poziomie profilu służbowego) | 5 minut | |
| Użytkownicy i konta | Użytkownik może skonfigurować poświadczenia (na poziomie profilu służbowego) | Blokuj | |
| Aplikacje | Automatyczne aktualizacje aplikacji (na poziomie profilu służbowego) | Tylko Wi-Fi | Organizacje powinny odpowiednio dostosować to ustawienie, ponieważ aktualizacje aplikacji mogą wiązać się z opłatami za transmisję danych za pośrednictwem sieci komórkowej. |
| Aplikacje | Zezwalaj na dostęp do wszystkich aplikacji w sklepie Google Play | Nieskonfigurowane | Domyślnie użytkownicy nie mogą instalować aplikacji osobistych ze sklepu Google Play na w pełni zarządzanych urządzeniach. Jeśli organizacje chcą zezwolić na korzystanie w pełni zarządzanych urządzeń do użytku osobistego, rozważ zmianę tego ustawienia. |
| Hasło profilu służbowego | Wymagany typ hasła | Liczba zespolona | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
| Hasło profilu służbowego | Minimalna długość hasła | 6 | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
| Hasło profilu służbowego | Liczba niepowodzeń logowania przed wyczyszczeniem urządzenia | 10 | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
W pełni zarządzane zwiększone zabezpieczenia (poziom 2)
Poziom 2 to zalecana konfiguracja dla urządzeń należących do firmy, na których użytkownicy uzyskują dostęp do bardziej poufnych informacji. Urządzenia te są dziś naturalnym celem w przedsiębiorstwach. W tych ustawieniach nie zakłada się dużego personelu składającego się z wysoko wykwalifikowanych pracowników ochrony. Dlatego powinny być dostępne dla większości przedsiębiorstw. Ta konfiguracja rozszerza konfigurację na poziomie 1, wprowadzając silniejsze zasady dotyczące haseł i wyłączając funkcje użytkownika/konta.
Ustawienia poziomu 2 zawierają wszystkie ustawienia zasad zalecane dla poziomu 1. Jednak ustawienia wymienione w poniższych sekcjach obejmują tylko te, które zostały dodane lub zmienione. Te ustawienia mogą mieć nieco większy wpływ na użytkowników lub aplikacje. Wymuszają one poziom zabezpieczeń bardziej odpowiedni w przypadku zagrożeń, na jakie narażeni są użytkownicy mający dostęp do informacji poufnych na urządzeniach przenośnych.
Zgodność urządzenia (poziom 2)
| Sekcja | Ustawienie | Value | Uwagi |
|---|---|---|---|
| Zabezpieczenia systemu | Liczba dni do wygaśnięcia hasła | 365 | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
| Zabezpieczenia systemu | Liczba haseł wymagana, aby użytkownik mógł ponownie użyć hasła | 5 | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
| Kondycja urządzenia | Werdykt dotyczący uczciwości gry | Sprawdzanie podstawowej integralności & integralności urządzenia | Wymagaj, aby urządzenia przeszły podstawową kontrolę integralności w Google Play oraz kontrolę integralności urządzenia. |
| Kondycja urządzenia | Sprawdzanie silnej integralności przy użyciu funkcji zabezpieczeń opartych na sprzęcie | Sprawdzanie silnej integralności | Wymagać, aby urządzenia przeszły test silnej integralności w Play. Nie wszystkie urządzenia obsługują ten typ testu. Usługa Intune oznacza takie urządzenia jako niezgodne. |
Ograniczenia dotyczące urządzeń (poziom 2)
| Sekcja | Ustawienie | Value | Uwagi |
|---|---|---|---|
| Ogólne | Wiadomości e-mail dotyczące ochrony przed przywróceniem ustawień fabrycznych | Adresy e-mail kont Google | |
| Ogólne | Lista adresów e-mail (tylko opcja adresów e-mail konta Google) | example@gmail.com | Ręcznie zaktualizuj te zasady, określając adresy e-mail Google administratorów urządzeń, którzy mogą odblokować urządzenia po ich wyczyszczeniu. |
| Hasło urządzenia | Liczba dni do wygaśnięcia hasła | 365 | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
| Hasło urządzenia | Liczba haseł wymagana, aby użytkownik mógł ponownie użyć hasła | 5 | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
| Hasło urządzenia | Liczba niepowodzeń logowania przed wyczyszczeniem urządzenia | 5 | |
| Użytkownicy i konta | Dodawanie nowych użytkowników. | Blokuj | |
| Użytkownicy i konta | Usuwanie użytkownika | Blokuj | |
| Użytkownicy i konta | Osobiste konta Google | Blokuj | |
| Hasło profilu służbowego | Liczba haseł wymagana, aby użytkownik mógł ponownie użyć hasła | 5 | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
W pełni zarządzany wysoki poziom zabezpieczeń (poziom 3)
Poziom 3 jest zalecaną konfiguracją dla obu tych elementów:
- Organizacje z dużymi i zaawansowanymi organizacjami bezpieczeństwa.
- Określeni użytkownicy i grupy, które są unikatowym celem przeciwników.
Takie organizacje są zazwyczaj celem dobrze finansowanych i wyrafinowanych przeciwników.
Ta konfiguracja rozszerza poziom 2 poprzez:
- Zapewnianie zgodności urządzenia przez wymuszanie najbezpieczniejszej ochrony punktu końcowego w usłudze Microsoft Defender lub poziomu ochrony przed zagrożeniami mobilnymi.
- Podwyższenie minimalnej wersji systemu operacyjnego.
- Wymuszanie dodatkowych ograniczeń urządzeń (takich jak wyłączenie niezredagowanych powiadomień na ekranie blokady).
- Wymaganie, aby aplikacje były zawsze aktualne.
Ustawienia poziomu 3 zawierają wszystkie ustawienia zasad zalecane dla poziomu 2. Jednak ustawienia wymienione w poniższych sekcjach obejmują tylko te, które zostały dodane lub zmienione. Te ustawienia mogą mieć znaczący wpływ na użytkowników lub aplikacje. Wymuszają poziom zabezpieczeń bardziej odpowiedni dla zagrożeń, na jakie narażone są atakowane organizacje.
Zgodność urządzenia (poziom 3)
| Sekcja | Ustawienie | Value | Uwagi |
|---|---|---|---|
| Ochrona punktu końcowego w usłudze Microsoft Defender | Wymagaj, aby urządzenie było na poziomie lub poniżej oceny ryzyka maszyny | Wyczyść | To ustawienie wymaga Ochrona punktu końcowego w usłudze Microsoft Defender. Aby uzyskać więcej informacji, zobacz Wymuszanie zgodności dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender za pomocą dostępu warunkowego w usłudze Intune. Klienci powinni rozważyć zaimplementowanie ochrony punktu końcowego w usłudze Microsoft Defender lub rozwiązania Mobile Threat Defense. Nie trzeba wdrażać obu. |
| Kondycja urządzenia | Wymaganie, aby poziom zagrożenia urządzenia był na poziomie zagrożenia urządzenia lub poniżej tego poziomu | Zabezpieczone | To ustawienie wymaga produktu mobilnej ochrony przed zagrożeniami. Aby uzyskać więcej informacji, zobacz Usługa Mobile Threat Defense dla zarejestrowanych urządzeń. Klienci powinni rozważyć zaimplementowanie ochrony punktu końcowego w usłudze Microsoft Defender lub rozwiązania Mobile Threat Defense. Nie trzeba wdrażać obu. |
| Właściwości urządzenia | Minimalna wersja systemu operacyjnego | Format: Major.Minor Przykład: 11.0 |
Firma Microsoft zaleca skonfigurowanie minimalnej wersji głównej systemu Android zgodnej z obsługiwanymi wersjami systemu Android dla aplikacji firmy Microsoft. Oprogramowanie OEM i urządzenia zgodne z wymaganiami zalecanymi dla systemu Android Enterprise muszą obsługiwać bieżącą wersję wysyłkową i uaktualnienie jednoliterowe. Obecnie firma Android zaleca korzystanie z systemu Android 9.0 i nowszych wersji w przypadku pracowników intelektualnych. Aby zapoznać się z najnowszymi zaleceniami dotyczącymi systemu Android, zobacz Wymagania Android Enterprise Rekomendowane. |
Ograniczenia dotyczące urządzeń (poziom 3)
| Sekcja | Ustawienie | Value | Uwagi |
|---|---|---|---|
| Ogólne | Zmiany daty i godziny | Blokuj | |
| Ogólne | Tethering i dostęp do hotspotów | Blokuj | |
| Ogólne | Dane wiązki przy użyciu NFC (na poziomie profilu roboczego) | Blokuj | |
| Ogólne | Wyszukiwanie kontaktów służbowych i wyświetlanie identyfikatora rozmówcy w profilu osobistym | Blokuj | |
| Hasło urządzenia | Wyłączone funkcje ekranu blokady | - Niezredagowane powiadomienia - Agenci zaufania (na poziomie profilu służbowego) |
|
| Aplikacje | Automatyczne aktualizacje aplikacji (na poziomie profilu służbowego) | Zawsze | Organizacje powinny odpowiednio dostosować to ustawienie, ponieważ aktualizacje aplikacji mogą wiązać się z opłatami za transmisję danych za pośrednictwem sieci komórkowej. |
| Hasło profilu służbowego | Liczba niepowodzeń logowania przed wyczyszczeniem urządzenia | 5 | Być może organizacje będą musiały zaktualizować to ustawienie, aby były zgodne z zasadami dotyczącymi haseł. |
Artykuły pokrewne
Konfigurowanie ustawień zabezpieczeń dla urządzeń należących do użytkownika