Ten artykuł zawiera odpowiedzi na niektóre często zadawane pytania dotyczące zarządzania aplikacjami mobilnymi usługi Intune (MAM) i ochrony aplikacji usługi Intune.
Podstawowe informacje o MAM
Co to jest MAM?
Zasady ochrony aplikacji
Jakie są zasady ochrony aplikacji?
Zasady ochrony aplikacji to reguły, które zapewniają, że dane organizacji pozostają bezpieczne lub zawarte w aplikacji zarządzanej. Zasady to reguła wymuszana przez usługę Intune, gdy użytkownik próbuje uzyskać dostęp do danych firmowych lub je przenieść. Może także definiować akcje blokowane lub monitorowane przez usługę Intune, gdy użytkownik korzysta z aplikacji.
Jakie są przykłady zasad ochrony aplikacji?
Aby uzyskać szczegółowe informacje na temat każdego ustawienia zasad ochrony aplikacji, zobacz Ustawienia zasad ochrony aplikacji dla systemu Android i Ustawienia zasad ochrony aplikacji dla systemu iOS/iPadOS.
Czy można zastosować zarówno zasady MDM, jak i MAM do tego samego użytkownika w tym samym czasie, na różnych urządzeniach?
Jeśli zastosujesz zasady zarządzania aplikacjami mobilnymi do użytkownika bez ustawiania stanu zarządzania urządzeniem, użytkownik otrzyma zasady zarządzania aplikacjami mobilnymi zarówno na urządzeniu osobistym, znanym również jako przynieś własne urządzenie (BYOD), jak i na urządzeniu zarządzanym przez usługę Intune. Możesz również zastosować zasady zarządzania aplikacjami mobilnymi na podstawie stanu zarządzania urządzeniem. Dlatego podczas tworzenia zasad ochrony aplikacji obok pozycji Kieruj do aplikacji na wszystkich typach urządzeń należy wybrać pozycję Nie. Następnie wybierz jedną z następujących opcji:
- Zastosuj mniej rygorystyczne zasady zarządzania aplikacjami mobilnymi do urządzeń zarządzanych przez usługę Intune i zastosuj bardziej restrykcyjne zasady zarządzania aplikacjami mobilnymi do urządzeń niezarejestrowanych w usłudze MDM.
- Zastosuj równie rygorystyczne zasady zarządzania aplikacjami mobilnymi do urządzeń zarządzanych przez usługę Intune i do urządzeń zarządzanych przez firmę Microsoft.
- Zastosuj zasady zarządzania aplikacjami mobilnymi tylko do niezarejestrowanych urządzeń.
Aby uzyskać więcej informacji, zobacz Jak monitorować zasady ochrony aplikacji.
Aplikacje, którymi można zarządzać za pomocą zasad ochrony aplikacji
Którymi aplikacjami można zarządzać za pomocą zasad ochrony aplikacji?
Dowolna aplikacja zintegrowana z zestawem Intune App SDK lub opakowana przez Intune App Wrapping Tool może być zarządzana przy użyciu Intune zasad ochrony aplikacji. Zobacz oficjalną listę aplikacji zarządzanych przez usługę Intune dostępnych do użytku publicznego.
Jakie są podstawowe wymagania dotyczące korzystania z zasad ochrony aplikacji w aplikacji zarządzanej przez usługę Intune?
Użytkownik końcowy musi mieć konto usługi Microsoft Entra. Aby uzyskać więcej informacji na temat tworzenia użytkowników Intune w Microsoft Entra ID, zobacz Dodawanie użytkowników i nadawanie uprawnień administracyjnych do Intune.
Użytkownik końcowy musi mieć licencję na usługę Microsoft Intune przypisaną do konta usługi Microsoft Entra. Aby uzyskać więcej informacji na temat przypisywania licencji usługi Intune do użytkowników końcowych, zobacz Zarządzanie licencjami usługi Intune.
Użytkownik końcowy musi należeć do grupy zabezpieczeń, której dotyczą zasady ochrony aplikacji. Te same zasady ochrony aplikacji muszą być ukierunkowane na konkretną używaną aplikację. Zasady ochrony aplikacji można tworzyć i wdrażać w centrum administracyjnym usługi Microsoft Intune. Grupy zabezpieczeń można obecnie tworzyć w Centrum administracyjne platformy Microsoft 365.
Użytkownik końcowy musi zalogować się do aplikacji przy użyciu konta usługi Microsoft Entra.
Co zrobić, jeśli chcę włączyć aplikację z ochroną aplikacji usługi Intune App Protection, ale nie korzysta ona z obsługiwanej platformy programistycznej aplikacji?
Zespół programistów zestawu SDK usługi Intune aktywnie testuje i utrzymuje obsługę aplikacji utworzonych przy użyciu natywnych platform Android, iOS/iPadOS (Obj-C, Swift), .NET i MAUI. Niektórzy klienci z powodzeniem integrują zestaw SDK usługi Intune z innymi platformami, takimi jak React Native i NativeScript. Firma Microsoft nie udostępnia jednak wskazówek ani wtyczek dla platform innych niż obsługiwane.
Czy zestaw SDK aplikacji usługi Intune obsługuje bibliotekę Microsoft Authentication Library (MSAL)?
Zestaw SDK aplikacji usługi Intune może korzystać z biblioteki uwierzytelniania firmy Microsoft na potrzeby scenariuszy uwierzytelniania i uruchamiania warunkowego. Opiera się również na bibliotece MSAL w celu zarejestrowania tożsamości użytkownika w usłudze zarządzania aplikacjami mobilnymi na potrzeby zarządzania scenariuszami bez rejestracji urządzeń.
Jakie są inne wymagania dotyczące korzystania z aplikacji mobilnej Outlook?
Użytkownik końcowy musi mieć zainstalowaną na urządzeniu aplikację mobilną Outlook .
Użytkownik końcowy musi mieć skrzynkę pocztową usługi Microsoft 365 Exchange Online i licencję połączoną ze swoim kontem usługi Microsoft Entra.
Uwaga
Aplikacja mobilna Outlook obecnie obsługuje tylko usługę Intune App Protection dla usług Microsoft Exchange Online i Exchange Server z nowoczesnym uwierzytelnianiem hybrydowym i nie obsługuje programu Exchange w dedykowanej usłudze Office 365.
Jakie są inne wymagania dotyczące korzystania z aplikacji Word, Excel i PowerPoint?
Użytkownik końcowy musi mieć licencję Aplikacje Microsoft 365 dla firm lub Enterprise połączoną ze swoim kontem Microsoft Entra. Subskrypcja musi obejmować aplikacje pakietu Office na urządzeniach przenośnych i może obejmować konto magazynu w chmurze z magazynem w chmurze usługi OneDrive i udostępnianiem plików dla firm. Licencje platformy Microsoft 365 można przypisywać w Centrum administracyjne platformy Microsoft 365, wykonując poniższe instrukcje.
Użytkownik końcowy musi mieć skonfigurowaną zarządzaną lokalizację przy użyciu funkcji szczegółowego zapisu jako w ustawieniu zasad ochrony aplikacji "Zapisz kopie danych organizacji". Jeśli na przykład lokalizacją zarządzaną jest usługa OneDrive, aplikacja OneDrive powinna być skonfigurowana w aplikacji programu Word, Excel lub PowerPoint użytkownika końcowego.
Jeśli lokalizacją zarządzaną jest usługa OneDrive, aplikacja musi być docelowa dla zasad ochrony aplikacji wdrożonych u użytkownika końcowego.
Uwaga
Aplikacje mobilne pakietu Office obecnie obsługują tylko usługę SharePoint Online, a nie lokalny program SharePoint.
Dlaczego dla pakietu Office potrzebna jest lokalizacja zarządzana (czyli usługa OneDrive)?
Usługa Intune oznacza wszystkie dane w aplikacji jako "firmowe" lub "osobiste". Dane są uznawane za "firmowe", jeśli pochodzą z lokalizacji firmy. W przypadku aplikacji pakietu Office usługa Intune traktuje pocztę e-mail (Exchange) i magazyn w chmurze (OneDrive) jako lokalizacje biznesowe.
Jakie inne wymagania należy spełnić, aby używać programu Skype dla firm?
Zobacz wymagania licencyjne programu Skype dla firm. W przypadku hybrydowych i lokalnych konfiguracji programu Skype dla firm (SfB) zobacz odpowiednio Hybrydowe nowoczesne uwierzytelnianie dla SfB i Exchange przechodzi do GA oraz Nowoczesne uwierzytelnianie dla SfB lokalnie z usługą Microsoft Entra ID.
Funkcje ochrony aplikacji
Co to jest obsługa wielu tożsamości?
Obsługa wielu tożsamości polega na tym, że zestaw SDK aplikacji usługi Intune może stosować zasady ochrony aplikacji tylko do konta służbowego zalogowanego do aplikacji. Jeśli do aplikacji zalogowano się na koncie osobistym, dane pozostają nietknięte.
Jaki jest cel obsługi wielu tożsamości?
Obsługa wielu tożsamości umożliwia publiczne udostępnianie aplikacji z odbiorcami "firmowymi" i indywidualnymi (czyli aplikacjami pakietu Office) z funkcjami ochrony aplikacji usługi Intune dla kont "firmowych".
A co z programem Outlook i wieloma tożsamościami?
Ponieważ program Outlook ma połączony widok poczty e-mail osobistych i "firmowych" wiadomości e-mail, aplikacja Outlook wyświetla podczas uruchamiania monit o podanie numeru PIN usługi Intune.
Co to jest numer PIN aplikacji usługi Intune?
Numer identyfikacyjny PIN to kod dostępu używany do sprawdzenia, czy właściwy użytkownik uzyskuje dostęp do danych organizacji w aplikacji.
Kiedy użytkownik jest monitowany o wprowadzenie numeru PIN?
Usługa Intune wyświetli monit o podanie numeru PIN aplikacji użytkownika, gdy użytkownik zamierza uzyskać dostęp do danych "firmowych". W aplikacjach obsługujących wiele tożsamości, takich jak Word/Excel/PowerPoint, użytkownik jest monitowany o podanie numeru PIN podczas próby otwarcia dokumentu lub pliku "firmowego". W aplikacjach z pojedynczą tożsamością, takich jak aplikacje biznesowe zarządzane przy użyciu Intune App Wrapping Tool, numer PIN jest monitowany podczas uruchamiania, ponieważ zestaw Intune App SDK wie, że środowisko użytkownika w aplikacji jest zawsze "firmowe".
Jak często użytkownicy są monitowani o podanie numeru PIN usługi Intune?
Administrator IT może zdefiniować ustawienie zasad ochrony aplikacji usługi Intune "Sprawdź ponownie wymagania dostępu po (w minutach)" w centrum administracyjnym usługi Microsoft Intune. To ustawienie określa czas, po upływie którego wymagania dostępu są sprawdzane na urządzeniu i ponownie wyświetlany jest ekran numeru PIN aplikacji. Jednak ważne szczegóły dotyczące numeru PIN, które wpływają na to, jak często użytkownicy są monitowani, to:
- Numer PIN jest udostępniany aplikacjom tego samego wydawcy w celu ulepszenia użyteczności: W systemie iOS/iPadOS jeden kod PIN jest udostępniany wszystkim aplikacjom tego samego wydawcy aplikacji. W systemie Android jeden kod PIN aplikacji jest współużytkowany przez wszystkie aplikacje.
- Zachowanie "Sprawdź ponownie wymagania dostępu po (w minutach)" po ponownym uruchomieniu urządzenia: "Czasomierz numeru PIN" śledzi liczbę minut braku aktywności, które określają, kiedy następnie wyświetlić numer PIN aplikacji usługi Intune. W systemie iOS/iPadOS ponowne uruchomienie urządzenia nie ma wpływu na czasomierz kodu PIN. Dlatego ponowne uruchomienie urządzenia nie ma wpływu na liczbę minut braku aktywności użytkownika z poziomu aplikacji iOS/iPadOS z zasadami numeru PIN usługi Intune. W systemie Android czasomierz kodu PIN jest resetowany po ponownym uruchomieniu urządzenia. W związku z tym aplikacje systemu Android z zasadami kodu PIN usługi Intune prawdopodobnie będą monitować o podanie numeru PIN aplikacji niezależnie od wartości ustawienia "Sprawdź ponownie wymagania dostępu po (minuty)" po ponownym uruchomieniu urządzenia.
- Toczący się charakter czasomierza skojarzonego z numerem PIN: Po wprowadzeniu kodu PIN w celu uzyskania dostępu do aplikacji (aplikacji A) i opuszczeniu przez aplikację pierwszego planu (głównego fokusu wejścia) na urządzeniu, czasomierz numeru PIN zostanie zresetowany dla tego numeru PIN. Żadna aplikacja (aplikacja B), która udostępnia ten numer PIN, nie monituje użytkownika o wprowadzenie numeru PIN, ponieważ czasomierz został zresetowany. Monit zostanie wyświetlony ponownie po ponownym spełnieniu wartości "Sprawdź ponownie wymagania dostępu po (minutach)".
Na urządzeniach z systemem iOS/iPadOS aplikacje od różnych wydawców mogą używać tego samego kodu PIN. Jednak po osiągnięciu wartości Sprawdź ponownie wymagania dostępu po (minuty) usługa Intune wyświetli monit o podanie numeru PIN, jeśli aplikacja nie była głównym celem wprowadzania danych. Na przykład użytkownik ma aplikację A od wydawcy X i aplikację B od wydawcy Y i te dwie aplikacje mają ten sam kod PIN. Użytkownik jest skupiony na aplikacji A (pierwszy plan), a aplikacja B jest zminimalizowana. Po spełnieniu wartości Sprawdź, sprawdź ponownie wymagania dostępu po (minutach) i przełączeniu się użytkownika do aplikacji B będzie wymagany numer PIN.
Uwaga
Aby częściej weryfikować wymagania dostępu użytkownika (tzn. wyświetlać monit o podanie numeru PIN), zwłaszcza w przypadku często używanych aplikacji, zmniejsz wartość ustawienia "Sprawdź ponownie wymagania dostępu po (w minutach)".
Jak działa kod PIN usługi Intune z wbudowanymi numerami PIN aplikacji Outlook i usługi OneDrive?
Numer PIN usługi Intune działa w oparciu o czasomierz oparty na braku aktywności (wartość "Sprawdź ponownie wymagania dostępu po (minuty)"). W związku z tym monity o numer PIN usługi Intune są wyświetlane niezależnie od wbudowanych monitów o numer PIN aplikacji Outlook i OneDrive, które często są domyślnie powiązane z uruchamianiem aplikacji. Jeśli użytkownik otrzyma oba monity o podanie numeru PIN w tym samym czasie, oczekiwanym zachowaniem powinno być pierwszeństwo numeru PIN usługi Intune.
Czy kod PIN jest bezpieczny?
Numer PIN umożliwia dostęp do danych organizacji w aplikacji tylko właściwemu użytkownikowi. Dlatego użytkownik końcowy musi zalogować się za pomocą konta służbowego, aby móc ustawić lub zresetować swój numer PIN aplikacji usługi Intune. Usługa Microsoft Entra ID obsługuje to uwierzytelnianie za pośrednictwem bezpiecznej wymiany tokenów i nie jest niezauważalna dla zestawu SDK aplikacji usługi Intune. Z punktu widzenia zabezpieczeń najlepszym sposobem ochrony danych służbowych lub szkolnych jest ich zaszyfrowanie. Szyfrowanie nie jest związane z numerem PIN aplikacji, ale stanowi własną zasadę ochrony aplikacji.
Jak usługa Intune chroni kod PIN przed atakami typu brute force?
W ramach zasad dotyczących numeru PIN aplikacji administrator IT może ustawić maksymalną liczbę prób uwierzytelnienia numeru PIN przez użytkownika przed zablokowaniem aplikacji. Po osiągnięciu określonej liczby prób zestaw SDK aplikacji usługi Intune może wyczyścić dane "firmowe" w aplikacji.
Dlaczego muszę ustawić numer PIN dwa razy w aplikacjach tego samego wydawcy?
Zarządzanie aplikacjami mobilnymi w systemie iOS/iPadOS obsługuje kody PIN na poziomie aplikacji ze znakami alfanumerycznymi i specjalnymi (nazywane kodem dostępu). Aby wymusić ustawienia kodu dostępu, aplikacje takie jak Word, Excel, PowerPoint, Outlook, Managed Browser i Yammer muszą integrować zestaw SDK aplikacji usługi Intune dla systemu iOS/iPadOS. Bez tej integracji usługa Intune nie może wymusić ustawień kodu dostępu dla tych aplikacji. Usługa Intune wprowadziła tę funkcję w wersji 7.1.12 zestawu SDK dla systemu iOS/iPadOS.
Aby obsługiwać tę funkcję i zachować zgodność z wcześniejszymi wersjami zestawu SDK usługi Intune dla systemu iOS/iPadOS, wersja 7.1.12 i nowsze obsługują wszystkie numery PIN (numeryczne lub hasło) oddzielnie od numerycznego numeru PIN używanego we wcześniejszych wersjach. W związku z tym, jeśli urządzenie ma aplikacje z zestawem SDK usługi Intune dla systemu iOS/iPadOS w wersji przed 7.1.12 I po 7.1.12 od tego samego wydawcy, musi skonfigurować dwa numery PIN.
Biorąc to pod uwagę, dwa kody PIN (dla każdej aplikacji) nie są w żaden sposób powiązane. Muszą przestrzegać zasad ochrony aplikacji zastosowanych do aplikacji. W związku z tym tylko wtedy, gdy w aplikacjach A i B zastosowano te same zasady (w odniesieniu do numeru PIN), użytkownik może skonfigurować ten sam numer PIN dwa razy.
To zachowanie jest specyficzne dla numeru PIN w aplikacjach dla systemów iOS/iPadOS, które są włączone za pomocą zarządzania aplikacjami mobilnymi usługi Intune. Z biegiem czasu, gdy aplikacje przyjmują nowsze wersje zestawu SDK usługi Intune dla systemu iOS/iPadOS, konieczność dwukrotnego ustawienia numeru PIN dla aplikacji od tego samego wydawcy staje się mniejszym problemem.
Uwaga
Wersje aplikacji określają, czy udostępniany numer PIN jest możliwy. Jeśli na przykład aplikacja A korzysta z zestawu SDK w wersji wcześniejszej niż 7.1.12, a aplikacja B używa wersji 7.1.12 lub nowszej, użytkownik musi ustawić osobny kod PIN dla każdej aplikacji — nawet jeśli pochodzą one od tego samego wydawcy. Jeśli jednak aplikacje A i C korzystają z wersji sprzed 7.1.12, mają wspólny numer PIN. Podobnie aplikacje B i D mają wspólny kod PIN, jeśli korzystają z zestawu SDK 7.1.12 lub nowszego.
A co z szyfrowaniem?
Administratorzy IT mogą wdrożyć zasady ochrony aplikacji, które wymagają szyfrowania danych aplikacji. W ramach zasad administrator IT może również określić, kiedy zawartość ma być szyfrowana.
Jak usługa Intune szyfruje dane?
Usługa Intune szyfruje dane zgodnie z ustawieniem zasad ochrony aplikacji dla szyfrowania. Aby uzyskać szczegółowe informacje, zobacz Ustawienia zasad ochrony aplikacji systemu Android i Ustawienia zasad ochrony aplikacji systemu iOS/iPadOS.
Co jest szyfrowane?
Tylko dane oznaczone jako "firmowe" są szyfrowane zgodnie z zasadami ochrony aplikacji administratora IT. Dane są uznawane za "firmowe", jeśli pochodzą z lokalizacji firmy. W przypadku aplikacji pakietu Office usługa Intune traktuje pocztę e-mail (Exchange) i magazyn w chmurze (OneDrive) jako lokalizacje biznesowe. W przypadku aplikacji biznesowych zarządzanych przez Intune App Wrapping Tool wszystkie dane aplikacji są uznawane za "firmowe".
Jak usługa Intune zdalnie czyści dane?
Usługa Intune umożliwia czyszczenie danych aplikacji na trzy różne sposoby: pełne czyszczenie urządzenia, selektywne czyszczenie w usłudze MDM i selektywne czyszczenie w aplikacjach MAM. Aby uzyskać więcej informacji na temat zdalnego czyszczenia w usłudze MDM, zobacz Usuwanie urządzeń za pomocą czyszczenia lub wycofywania. Aby uzyskać więcej informacji na temat selektywnego czyszczenia przy użyciu zarządzania aplikacjami mobilnymi, zobacz akcję Wycofaj i Jak wyczyścić tylko dane firmowe z aplikacji.
Co to jest czyszczenie?
Wymazywanie powoduje usunięcie z urządzenia wszystkich danych użytkownika i ustawień, przywracając domyślne ustawienia fabryczne urządzenia. Urządzenie zostanie usunięte z Intune.
Uwaga
Czyszczenie można wykonać tylko na urządzeniach zarejestrowanych w usłudze zarządzania urządzeniami przenośnymi (MDM) usługi Intune).
Co to jest selektywne czyszczenie dla MDM?
Selektywne czyszczenie w usłudze MDM usuwa z urządzenia tylko dane firmowe, bez wpływu na dane osobiste. Aby uzyskać więcej informacji, zobacz Usuwanie urządzeń — wycofywanie.
Co to jest selektywne czyszczenie MAM?
Selektywne czyszczenie w przypadku zarządzania aplikacjami mobilnymi po prostu usuwa z aplikacji firmowej dane. Żądanie jest inicjowane przy użyciu centrum administracyjnego usługi Microsoft Intune. Aby dowiedzieć się, jak zainicjować żądanie czyszczenia, zobacz Jak wyczyścić tylko dane firmowe z aplikacji.
Jak szybko odbywa się selektywne czyszczenie MAM?
Jeśli użytkownik korzysta z aplikacji podczas inicjowania selektywnego czyszczenia, zestaw SDK aplikacji usługi Intune sprawdza co 30 minut żądanie selektywnego czyszczenia z usługi MAM usługi Intune]. Sprawdza również selektywne czyszczenie, gdy użytkownik uruchamia aplikację po raz pierwszy i loguje się przy użyciu swojego konta służbowego.
Dlaczego usługi lokalne nie współdziałają z aplikacjami chronionymi przez usługę Intune?
Ochrona aplikacji usługi Intune zależy od tożsamości użytkownika, aby była spójna między aplikacją a zestawem SDK aplikacji usługi Intune. Jedynym sposobem, aby to zagwarantować, jest nowoczesne uwierzytelnianie. Istnieją scenariusze, w których aplikacje mogą działać z konfiguracją lokalną, ale nie są one spójne ani gwarantowane.
Czy istnieje bezpieczny sposób otwierania linków internetowych z aplikacji zarządzanych?
Tak! Administrator IT może wdrożyć i ustawić zasady ochrony aplikacji dla aplikacji Microsoft Edge. Administrator IT może wymagać, aby wszystkie linki sieci Web w aplikacjach zarządzanych przez usługę Intune były otwierane przy użyciu aplikacji Microsoft Edge.
Środowisko aplikacji w systemie Android
Dlaczego aplikacja Portal firmy jest potrzebna, aby ochrona aplikacji usługi Intune działała na urządzeniach z systemem Android?
Jak wiele ustawień dostępu ochrony aplikacji usługi Intune, które są skonfigurowane do tego samego zestawu aplikacji i użytkowników, działa w systemie Android?
Zasady ochrony aplikacji usługi Intune na potrzeby dostępu są stosowane w określonej kolejności na urządzeniach użytkowników końcowych, którzy próbują uzyskać dostęp do docelowej aplikacji z konta firmowego. Ogólnie rzecz biorąc, pierwszeństwo ma blokada, a następnie ostrzeżenie, które można odrzucić. Na przykład, jeśli ma zastosowanie do konkretnego użytkownika/aplikacji, ustawienie minimalnej wersji poprawki systemu Android, które ostrzega użytkownika o konieczności uaktualnienia poprawki, zostanie zastosowane po ustawieniu minimalnej wersji poprawki systemu Android, które blokuje użytkownikowi dostęp. Tak więc w scenariuszu, w którym administrator IT konfiguruje minimalną wersję poprawki systemu Android na 2018-03-01 i minimalną wersję poprawki systemu Android (tylko ostrzeżenie) na 2018-02-01, podczas gdy urządzenie próbujące uzyskać dostęp do aplikacji było na wersji poprawki 2018-01-01, użytkownik końcowy zostanie zablokowany na podstawie bardziej restrykcyjnego ustawienia minimalnej wersji poprawki systemu Android, które powoduje zablokowanie dostępu.
W przypadku różnych typów ustawień pierwszeństwo ma wymaganie dotyczące wersji aplikacji, a następnie wymaganie dotyczące wersji systemu operacyjnego Android i wymagania dotyczące wersji poprawki Androida. Następnie sprawdzane są wszystkie ostrzeżenia dla wszystkich typów ustawień w tej samej kolejności.
Zasady ochrony aplikacji usługi Intune umożliwiają administratorom wymaganie od urządzeń użytkowników końcowych przejścia sprawdzania integralności urządzeń w sklepie Google Play w przypadku urządzeń z systemem Android. Jak często wynik nowego sprawdzenia integralności urządzenia z Google Play jest wysyłany do usługi?
Usługa Intune kontaktuje się z Google Play w niekonfigurowalnych interwałach określonych przez obciążenie usługi. Wszelkie działania skonfigurowane przez administratora IT dotyczące ustawienia sprawdzania integralności urządzenia w sklepie Google Play będą podejmowane na podstawie ostatniego wyniku zgłoszonego do usługi Intune w momencie uruchomienia warunkowego. Jeśli wynik dotyczący integralności urządzenia firmy Google jest zgodny, nie są podejmowane żadne działania. Jeśli wynik dotyczący integralności urządzenia firmy Google jest niezgodny, natychmiast zostanie podjęta akcja skonfigurowana przez administratora IT. Jeśli z jakiegokolwiek powodu żądanie do sprawdzenia integralności urządzenia w Google Play zakończy się niepowodzeniem, zapisany w pamięci podręcznej wynik z poprzedniego żądania będzie używany przez maksymalnie 24 godziny lub kolejne ponowne uruchomienie urządzenia, w zależności od tego, co nastąpi wcześniej. W tym czasie zasady ochrony aplikacji usługi Intune blokują dostęp do momentu uzyskania bieżącego wyniku.
Zasady ochrony aplikacji usługi Intune umożliwiają administratorom wymaganie od urządzeń użytkowników końcowych wysyłania sygnałów za pośrednictwem interfejsu API weryfikacji aplikacji firmy Google dla urządzeń z systemem Android. W jaki sposób użytkownik końcowy może włączyć skanowanie aplikacji, aby dostęp nie był blokowany z tego powodu?
Instrukcje, jak to zrobić, różnią się nieco w zależności od urządzenia. Ogólny proces polega na przejściu do sklepu Google Play, a następnie kliknięciu Moje aplikacje & gry, kliknięciu wyniku ostatniego skanowania aplikacji, który przeniesie Cię do menu Play Protect. Upewnij się, że przełącznik opcji Skanuj urządzenie w poszukiwaniu zagrożeń bezpieczeństwa jest ustawiony w pozycji włączonej.
Co właściwie sprawdza interfejs API integralności gry Google na urządzeniach z Androidem? Jaka jest różnica między konfigurowalnymi wartościami "Sprawdź podstawową integralność" i "Sprawdź podstawową integralność & certyfikowanych urządzeniach"?
Usługa Intune stosuje interfejsy API integralności sklepu Google Play, aby dodać je do istniejących testów wykrywania katalogu głównego dla niezarejestrowanych urządzeń. Firma Google opracowała i utrzymywała ten zestaw interfejsów API dla aplikacji na Androida, które mogą przyjąć, jeśli nie chcą, aby ich aplikacje działały na urządzeniach zrootowanych. Na przykład aplikacja Android Pay zawierała to. Chociaż Google nie udostępnia publicznie wszystkich testów wykrywania roota, oczekujemy, że te interfejsy API wykryją użytkowników, którzy zrootowali swoje urządzenia. Tym użytkownikom można następnie zablokować dostęp lub ich konta firmowe mogą zostać wyczyszczone z aplikacji z włączoną obsługą zasad. Opcja "Sprawdź podstawową integralność" informuje o ogólnej integralności urządzenia. Urządzenia odblokowane, emulatory, urządzenia wirtualne i urządzenia z oznakami naruszenia nie spełniają podstawowej integralności. "Sprawdź podstawową integralność & certyfikowanych urządzeń" informuje o zgodności urządzenia z usługami Google. Tylko niezmodyfikowane urządzenia, które zostały certyfikowane przez Google, mogą przejść tę kontrolę. Urządzenia, które uległy awarii, obejmują:
- Urządzenia, które nie naruszają podstawowej integralności
- Urządzenia z odblokowanym bootloaderem
- Urządzenia z niestandardowym obrazem systemu/pamięcią ROM
- Urządzenia, których producent nie ubiegał się o certyfikację Google lub które jej nie uzyskały
- Urządzenia z obrazem systemu zbudowanym bezpośrednio z plików źródłowych Android Open Source Program
- Urządzenia z obrazem systemu w wersji beta/Developer Preview
Aby uzyskać szczegółowe informacje techniczne , zapoznaj się z dokumentacją Google na temat interfejsu API integralności rozgrywki .
Istnieją dwa podobne testy w sekcji Uruchamianie warunkowe podczas tworzenia zasad ochrony aplikacji usługi Intune dla urządzeń z systemem Android. Czy należy wymagać ustawienia "Werdykt integralności odtwarzania", czy ustawienia "urządzenia po jailbreaku/odblokowane urządzenia"?
Testy interfejsu API integralności Sklepu Google Play wymagają, aby użytkownik końcowy był w trybie online, co najmniej w czasie wykonywania operacji "rundy służącej do określania wyników zaświadczania". Jeśli użytkownik końcowy jest w trybie offline, administrator IT nadal może oczekiwać, że wynik zostanie wymuszony na podstawie ustawienia "urządzenia z usuniętymi zabezpieczeniami/odblokowanym dostępem do konta root". Jeśli jednak użytkownik końcowy zbyt długo był w trybie offline, w grę wchodzi wartość "Okres prolongaty w trybie offline" i po osiągnięciu tej wartości czasomierza wszelki dostęp do danych służbowych zostaje zablokowany do momentu uzyskania dostępu do sieci. Włączenie obu ustawień pozwala na wielowarstwowe podejście do utrzymywania urządzeń użytkowników końcowych w dobrej kondycji, co jest ważne, gdy użytkownicy końcowi uzyskują dostęp do danych służbowych na urządzeniach przenośnych.
Ustawienia zasad ochrony aplikacji, które stosują interfejsy API ochrony Sklepu Google, wymagają, aby Usługi Google Play działały. Co zrobić, jeśli Usługi Google Play nie są dozwolone w lokalizacji, w której może znajdować się użytkownik końcowy?
Zarówno ustawienia "Werdykt integralności odtwarzania", jak i "Skanowanie aplikacji w poszukiwaniu zagrożeń" wymagają, aby wersja Usług Google Play została określona przez Google do prawidłowego działania. Ponieważ są to ustawienia z obszaru zabezpieczeń, użytkownik końcowy jest blokowany, jeśli są objęte tymi ustawieniami i nie spełnia wymagań odpowiedniej wersji Usług Google Play lub nie ma dostępu do Usług Google Play.
Środowisko aplikacji w systemie iOS
Co się stanie, jeśli dodam lub usunę odcisk palca lub twarz z mojego urządzenia?
Zasady ochrony aplikacji usługi Intune umożliwiają kontrolę dostępu aplikacji tylko licencjonowanemu użytkownikowi usługi Intune. Jednym ze sposobów kontrolowania dostępu do aplikacji jest wymaganie Touch ID lub Face ID firmy Apple na obsługiwanych urządzeniach. W usłudze Intune zaimplementowano zachowanie, zgodnie z którym w przypadku zmiany bazy danych biometrycznych urządzenia usługa Intune monituje użytkownika o podanie numeru PIN po osiągnięciu kolejnej wartości limitu czasu braku aktywności. Zmiany w danych biometrycznych obejmują dodanie lub usunięcie odcisku palca lub twarzy. Jeśli użytkownik usługi Intune nie ma ustawionego numeru PIN, musi skonfigurować numer PIN usługi Intune.
Celem tego jest zapewnienie bezpieczeństwa i ochrony danych organizacji w aplikacji na poziomie aplikacji. Ta funkcja jest dostępna tylko dla systemu iOS/iPadOS i wymaga udziału aplikacji, które integrują zestaw SDK aplikacji usługi Intune dla systemu iOS/iPadOS w wersji 9.0.1 lub nowszej. Integracja zestawu SDK jest niezbędna, aby można było wymusić zachowanie w aplikacjach docelowych. Ta integracja odbywa się stale i zależy od określonych zespołów aplikacji. Niektóre aplikacje uczestniczące w programie to WXP, Outlook, Managed Browser i Yammer.
Mogę używać rozszerzenia udostępniania dla systemu iOS, aby otwierać dane służbowe w aplikacjach niezarządzanych, nawet jeśli zasady transferu danych są ustawione na "tylko aplikacje zarządzane" lub "bez aplikacji". Czy to nie wyciek danych?
Zasady ochrony aplikacji usługi Intune nie mogą kontrolować rozszerzenia udostępniania systemu iOS bez zarządzania urządzeniem. Dlatego usługa Intune szyfruje dane "firmowe" przed udostępnieniem ich poza aplikacją. Możesz to sprawdzić, próbując otworzyć plik "firmowy" poza aplikacją zarządzaną. Plik powinien być zaszyfrowany i nie można go otworzyć poza aplikacją zarządzaną.
Jak wiele ustawień dostępu ochrony aplikacji usługi Intune, które są skonfigurowane dla tego samego zestawu aplikacji i użytkowników, działa w systemie iOS?
Zasady ochrony aplikacji usługi Intune na potrzeby dostępu będą stosowane w określonej kolejności na urządzeniach użytkowników końcowych próbujących uzyskać dostęp do docelowej aplikacji z konta firmowego. Na ogół pierwszeństwo ma wyczyszczenie, po nim następuje blokada, a następnie ostrzeżenie, które można odrzucić. Jeśli na przykład ma to zastosowanie do określonego użytkownika/aplikacji, minimalne ustawienie systemu operacyjnego iOS/iPadOS, które ostrzega użytkownika o konieczności zaktualizowania wersji systemu iOS/iPadOS, zostanie zastosowane po minimalnym ustawieniu systemu operacyjnego iOS/iPadOS, które blokuje użytkownikowi dostęp. Dlatego w scenariuszu, w którym administrator IT konfiguruje minimalny system operacyjny iOS/iPadOS na 11.0.0.0 i minimalny system operacyjny iOS/iPadOS (tylko ostrzeżenie) na 11.1.0.0, podczas gdy urządzenie próbujące uzyskać dostęp do aplikacji znajdowało się w systemie iOS/iPadOS 10, użytkownik końcowy zostanie zablokowany na podstawie bardziej restrykcyjnego ustawienia minimalnej wersji systemu operacyjnego iOS/iPadOS, które powoduje zablokowanie dostępu.
W przypadku różnych typów ustawień pierwszeństwo ma wymaganie dotyczące wersji zestawu SDK aplikacji usługi Intune, a następnie wymaganie wersji aplikacji, a następnie wymaganie wersji systemu operacyjnego iOS/iPadOS. Następnie sprawdzane są wszystkie ostrzeżenia dla wszystkich typów ustawień w tej samej kolejności. Zalecamy, aby wymaganie wersji zestawu SDK aplikacji usługi Intune było skonfigurowane tylko na podstawie wytycznych od zespołu produktu usługi Intune dla podstawowych scenariuszy blokowania.
Zobacz też
- Wdrażanie usługi Intune
- Tworzenie planu wdrożenia
- Ustawienia zasad zarządzania aplikacjami mobilnymi dla systemu Android w usłudze Microsoft Intune
- Ustawienia zasad zarządzania aplikacjami mobilnymi dla systemu iOS/iPadOS
- Odświeżanie zasad ochrony aplikacji
- Weryfikowanie zasad ochrony aplikacji
- Dodawanie zasad konfiguracji aplikacji dla zarządzanych aplikacji bez rejestracji urządzenia
- Jak uzyskać pomoc techniczną w usłudze Microsoft Intune