Configurações da política de proteção do aplicativo Android no Microsoft Intune

Este artigo descreve as configurações da política de proteção do aplicativo para dispositivos Android. As configurações de política descritas podem ser definidas para uma política de proteção de aplicativo no painel Configurações no portal. Há três categorias de configurações de política: configurações de proteção de dados, requisitos de acesso e inicialização condicional. Neste artigo, o termo aplicativos gerenciados por política refere-se a aplicativos configurados com políticas de proteção de aplicativo.

Importante

O Portal da Empresa do Intune é necessário no dispositivo para receber Políticas de Proteção de Aplicativo para dispositivos Android.

Proteção de dados

Transferência de dados

Setting Como usar Valor padrão
Fazer backup de dados da organização para serviços de backup do Android Selecione Bloquear para impedir que este aplicativo faça backup de dados corporativos ou de estudante para o Serviço de Backup do Android.

Selecione Permitir para permitir que este aplicativo faça backup de dados corporativos ou de estudante.
Permitir
Enviar dados da organização para outros aplicativos Especifique quais aplicativos podem receber dados desse aplicativo:
  • Aplicativos gerenciados por política: permita a transferência apenas para outros aplicativos gerenciados por política.
  • Todos os aplicativos: permitir a transferência para qualquer aplicativo.
  • Nenhum: não permita a transferência de dados para nenhum aplicativo, incluindo outros aplicativos gerenciados por política.

Há alguns aplicativos e serviços isentos para os quais o Intune pode permitir a transferência de dados por padrão. Além disso, você poderá criar suas próprias isenções se precisar permitir a transferência de dados para um aplicativo que não seja compatível com a APP do Intune. Para obter mais informações, consulte Isenções de transferência de dados.

Essa política também pode ser aplicada a links de aplicativos Android.

Observação

No momento, o Intune não dá suporte ao recurso Android Instant Apps. O Intune bloqueia qualquer conexão de dados de ou para o aplicativo. Para obter mais informações, consulte Android Instant Apps na documentação do Desenvolvedor Android.

Se Enviar dados da organização para outros aplicativos estiver configurado como Todos os aplicativos, os dados de texto ainda poderão ser transferidos por meio do compartilhamento do sistema operacional para a área de transferência.

Todos os aplicativos
    Selecionar aplicativos para isentar
Essa opção está disponível quando você seleciona Aplicativos gerenciados por política para a opção anterior.
    Salvar cópias de dados da organização
Selecione Bloquear para desabilitar o uso da opção Salvar como neste aplicativo. Selecione Permitir se desejar permitir o uso do recurso Salvar como. Quando definido como Bloquear, você pode definir a configuração Permitir que o usuário salve cópias para serviços selecionados.

Observação:
  • Essa configuração tem suporte no Microsoft Excel, OneNote, PowerPoint, Word e Microsoft Edge. Ele também pode ser compatível com aplicativos que não são da Microsoft e LOB.
  • Essa configuração só é configurável quando a configuração Enviar dados da organização para outros aplicativos está definida como Aplicativos gerenciados por política.
  • Essa configuração é "Permitir" quando a configuração Enviar dados da organização para outros aplicativos está definida como Todos os aplicativos.
  • Essa configuração é "Bloquear" sem locais de serviço permitidos quando a configuração Enviar dados da organização para outros aplicativos está definida como Nenhum.
  • Essa configuração salva arquivos como criptografados se Criptografar dados da organização estiver definido como Exigir.
Permitir
      Permitir que o usuário salve uma cópia para serviços selecionados
Os usuários podem salvar nos serviços selecionados (OneDrive, SharePoint, Biblioteca de Fotos, Box, iManage, Egnyte e Armazenamento Local). Todos os outros serviços estão bloqueados. 0 selecionado
    Transferir dados de telecomunicações para o
Normalmente, quando um usuário seleciona um número de telefone hiperlinkado em um aplicativo, um aplicativo discador é aberto com o número de telefone pré-preenchido e pronto para ligar. Para essa configuração, escolha como lidar com esse tipo de transferência de conteúdo quando ela for iniciada de um aplicativo gerenciado por política:
  • Nenhum, não transfira esses dados entre aplicativos: Não transfira dados de comunicação quando um número de telefone for detectado.
  • Um aplicativo discador específico: Permita que um aplicativo discador específico inicie o contato quando um número de telefone for detectado.
  • Qualquer aplicativo de discagem gerenciado por política: permita que qualquer aplicativo de discagem gerenciada por política inicie contato quando um número de telefone for detectado.
  • Qualquer aplicativo discador: Permita que qualquer aplicativo discador seja usado para iniciar o contato quando um número de telefone for detectado.
Qualquer aplicativo discador
      ID do pacote do aplicativo de discagem
Quando um aplicativo de discagem específico tiver sido selecionado, você deverá fornecer a ID do pacote do aplicativo. Blank
      Nome do aplicativo de discagem
Quando um aplicativo de discagem específico tiver sido selecionado, você deverá fornecer o nome do aplicativo de discagem. Blank
    Transferir dados de mensagens para
Quando um usuário seleciona um número de telefone com hiperlink para um aplicativo de mensagens em um aplicativo, um aplicativo de mensagens é aberto com o número de telefone pré-preenchido e pronto para enviar uma mensagem. Para essa configuração, escolha como lidar com esse tipo de transferência de conteúdo quando ela for iniciada de um aplicativo gerenciado por política:
  • Nenhum, não transfira esses dados entre aplicativos: Não transfira dados de comunicação quando um número de telefone for detectado.
  • Um aplicativo de mensagens específico: permita que um aplicativo de mensagens específico seja usado para iniciar o contato quando um número de telefone for detectado.
  • Qualquer aplicativo de mensagens gerenciado por política: permita que qualquer aplicativo de mensagem gerenciado por política seja usado para iniciar contato quando um número de telefone for detectado.
  • Qualquer aplicativo de mensagens: permita que qualquer aplicativo de mensagens seja usado para iniciar o contato quando um número de telefone for detectado.
Qualquer aplicativo de mensagens
      ID do pacote do aplicativo de mensagens
Quando um aplicativo de mensagem específico tiver sido selecionado, você deverá fornecer a ID do pacote do aplicativo. Blank
      Nome do aplicativo de mensagens
Quando um aplicativo de mensagens específico tiver sido selecionado, você deverá fornecer o nome do aplicativo de mensagens. Blank
Receber dados de outros aplicativos Especifique quais aplicativos podem transferir dados para esse aplicativo:
  • Aplicativos gerenciados por política: permita a transferência apenas de outros aplicativos gerenciados por política.
  • Todos os aplicativos: permita a transferência de dados de qualquer aplicativo.
  • Nenhum: não permita a transferência de dados de nenhum aplicativo, incluindo outros aplicativos gerenciados por política.

Há alguns aplicativos e serviços isentos dos quais o Intune pode permitir a transferência de dados. Consulte Isenções de transferência de dados para obter uma lista completa de aplicativos e serviços.

Todos os aplicativos
    Abrir dados em documentos da organização
Selecione Bloquear para desabilitar o uso da opção Abrir ou de outras opções para compartilhar dados entre contas neste aplicativo. Selecione Permitir se quiser permitir o uso de Abrir.

Quando definido como Bloquear , você pode configurar Permitir que o usuário abra dados de serviços selecionados para especificar quais serviços são permitidos para locais de dados da organização.

Observação:
  • Esta configuração pode ser definida somente quando a opção Receber dados de outros aplicativos estiver definida como Aplicativos gerenciados por política.
  • Essa configuração é "Permitir" quando a configuração Receber dados de outros aplicativos está definida como Todos os aplicativos.
  • Essa configuração é "Bloquear" sem locais de serviço permitidos quando a configuração Receber dados de outros aplicativos está definida como Nenhum.
  • Os seguintes aplicativos dão suporte a essa configuração:
    • OneDrive 6.14.1 ou posterior.
    • Outlook para Android 4.2039.2 ou posterior.
    • Teams para Android 1416/1.0.0.2021173701 ou posterior.


Permitir
      Permitir que os usuários abram dados dos serviços selecionados
Selecione os serviços de armazenamento de aplicativo dos quais os usuários podem abrir dados. Todos os outros serviços estão bloqueados. A seleção de nenhum serviço impede que os usuários abram dados.

Serviços com suporte:
  • OneDrive
  • SharePoint Online
  • Câmera
  • Biblioteca de Fotos
Observação: A câmera não inclui fotos ou acesso à galeria de fotos. Ao selecionar Biblioteca de fotos (inclui a ferramenta seletora de fotos do Android) na configuração Permitir que os usuários abram dados de serviços selecionados no Intune, você pode permitir que as contas gerenciadas permitam a entrada de imagem/vídeo do armazenamento local do dispositivo para seus aplicativos gerenciados.
Todos selecionados
Restringir recortar, copiar e colar com outros aplicativos Especifique quando as ações recortar, copiar e colar podem ser usadas com esse aplicativo. Escolha entre:
  • Bloqueado: não permita ações recortar, copiar e colar entre este aplicativo e qualquer outro aplicativo.
  • Aplicativos gerenciados por política: permita ações recortar, copiar e colar entre esse aplicativo e outros aplicativos gerenciados por política.
  • Aplicativos gerenciados por política com Colar Em: permita o recorte ou a cópia entre esse aplicativo e outros aplicativos gerenciados por política. Permita que dados de qualquer aplicativo sejam colados nesse aplicativo.
  • Qualquer aplicativo: sem restrições para recortar, copiar e colar para e desse aplicativo.
Observação:
  • Ao usar teclados que não sejam da Microsoft, os usuários podem ver a mensagem "Os dados da sua organização não podem ser colados aqui" na visualização da área de transferência do teclado durante as ações de cópia. Isso ocorre se o aplicativo de teclado não estiver integrado ao Intune e, portanto, não puder descriptografar o texto codificado da área de transferência. Os usuários ainda podem copiar e colar dados conforme o esperado usando a ação de colar texto em aplicativos gerenciados, se permitido pela organização.
  • Alguns teclados que não são da Microsoft fornecem seus próprios recursos de área de transferência ou sugestão de texto que podem inserir texto diretamente em um aplicativo. Quando isso ocorre, o aplicativo recebe o texto como entrada padrão do usuário, e as restrições de colagem não se aplicam a essas inserções iniciadas pelo teclado.
Qualquer aplicativo
    Limite de caracteres de recorte e cópia para qualquer aplicativo
Especifique o número de caracteres que podem ser recortados ou copiados dos dados e contas da organização. Isso permite o compartilhamento do número especificado de caracteres para qualquer aplicativo, incluindo aplicativos não gerenciados, quando ele seria bloqueado pela configuração "Restringir recortar, copiar e colar com outros aplicativos".

Valor padrão = 0

Observação: Requer o Portal da Empresa do Intune versão 5.0.4364.0 ou posterior.

0
Captura de tela e Google Assistente Selecione Bloquear para bloquear a captura de tela, bloquear o círculo para pesquisar e bloquear o acesso do Google Assistente aos dados da organização no dispositivo ao usar este aplicativo. Escolher Bloquear também desfoca a imagem de visualização do alternador de aplicativos ao usar este aplicativo com uma conta corporativa ou de estudante.

Observação: o Google Assistente pode estar acessível aos usuários em cenários que não acessam os dados da organização.

Permitir
Teclados aprovados Selecione Exigir e especifique uma lista de teclados aprovados para essa política.

Os usuários que não estiverem usando um teclado aprovado receberão uma solicitação para baixar e instalar um teclado aprovado antes de poderem usar o aplicativo protegido. Essa configuração exige que o aplicativo tenha o SDK do Intune para Android versão 6.2.0 ou posterior.

Não obrigatório
    Selecione os teclados a serem aprovados
Essa opção está disponível quando você seleciona Exigir na opção anterior. Escolha Selecionar para gerenciar a lista de teclados e métodos de entrada que podem ser usados com aplicativos protegidos por essa política. Você pode adicionar mais teclados à lista e remover qualquer uma das opções padrão. Você deve ter pelo menos um teclado aprovado para salvar a configuração. Com o tempo, a Microsoft pode adicionar mais teclados à lista de novas Políticas de Proteção de Aplicativo, o que exige que os administradores revisem e atualizem as políticas existentes conforme necessário.

Para adicionar um teclado, especifique:

  • Nome: um nome amigável que identifica o teclado e é visível para o usuário.
  • ID do pacote: a ID do pacote do aplicativo na Google Play Store. Por exemplo, se a URL do aplicativo na Play Store for https://play.google.com/store/details?id=com.contosokeyboard.android.prod, a ID do pacote será com.contosokeyboard.android.prod. Este ID do pacote é apresentado ao usuário como um link simples para baixar o teclado do Google Play.

Observação: Um usuário atribuído a várias Políticas de Proteção de Aplicativo tem permissão para usar somente os teclados aprovados comuns a todas as políticas.

Criptografia

Setting Como usar Valor padrão
Criptografar os dados da organização Escolha Exigir para habilitar a criptografia de dados corporativos ou de estudante neste aplicativo. O Intune usa um esquema de criptografia AES wolfSSL de 256 bits junto com o sistema de armazenamento de chaves do Android para criptografar com segurança os dados do aplicativo. Os dados são criptografados de forma síncrona durante as tarefas de E/S de arquivo. O conteúdo no armazenamento do dispositivo é sempre criptografado e só pode ser aberto por aplicativos que dão suporte às políticas de proteção de aplicativo do Intune e têm política atribuída. Novos arquivos são criptografados com chaves de 256 bits. Os arquivos criptografados de 128 bits existentes passam por uma tentativa de migração para chaves de 256 bits, mas o processo não é garantido. Files criptografados com chaves de 128 bits permanecem legíveis.

O método de criptografia é validado pelo FIPS 140-2; para obter mais informações, consulte wolfCrypt FIPS 140-2 e FIPS 140-3.
Exigir
    Criptografar os dados da organização nos dispositivos registrados
Selecione Exigir para impor a criptografia de dados da organização com a criptografia de camada de aplicativo do Intune em todos os dispositivos. Selecione Não necessário para não impor a criptografia de dados da organização com a criptografia da camada de aplicativo do Intune nos dispositivos registrados. Exigir

Funcionalidade

Setting Como usar Valor padrão
Sincronizar dados do aplicativo gerenciado por política com suplementos ou aplicativos nativos Escolha Bloquear para impedir que os aplicativos gerenciados por política salvem dados nos aplicativos nativos do dispositivo (Contatos, Calendar e widgets) e para impedir o uso de suplementos nos aplicativos gerenciados por política. Se não for compatível com o aplicativo, é permitido salvar dados em aplicativos nativos e usar suplementos.

Se você escolher Permitir, o aplicativo gerenciado por política poderá salvar dados nos aplicativos nativos ou usar suplementos, se esses recursos forem compatíveis e habilitados no aplicativo gerenciado por política.

Os aplicativos podem fornecer controles extras para personalizar o comportamento de sincronização de dados para aplicativos nativos específicos ou não respeitar esse controle.

Observação: quando você executa um apagamento seletivo para remover dados corporativos ou de estudante do aplicativo, os dados sincronizados diretamente do aplicativo gerenciado pela política para o aplicativo nativo são removidos. Os dados sincronizados do aplicativo nativo com outra fonte externa não serão apagados.

Observação: os seguintes aplicativos suportam esse recurso:
Permitir
Imprimindo dados da organização Escolha Bloquear para impedir que o aplicativo imprima dados corporativos ou de estudante. Se você deixar essa configuração em Permitir, o valor padrão, os usuários poderão exportar e imprimir todos os dados da organização. Permitir
Restringir a transferência de conteúdo Web com outros aplicativos Especifique como o conteúdo da Web (links http/https) é aberto de aplicativos gerenciados por política. Escolha entre:
  • Qualquer aplicativo: permitir links da Web em qualquer aplicativo.
  • Microsoft Edge: permitir que o conteúdo da Web seja aberto apenas no Microsoft Edge. Esse navegador é um navegador gerenciado por política.
  • Browser não-gerenciado:Permita que o conteúdo da Web abra somente no navegador não gerenciado definido pela configuração Protocolo do navegador não gerenciado. O conteúdo da Web não é gerenciado no navegador de destino.
    Observação: Requer o Portal da Empresa do Intune versão 5.0.4415.0 ou posterior.

  • Os Links de Aplicativos Android são gerenciados pela configuração de política Permitir que o aplicativo transfira dados para outros aplicativos .

    Registro do dispositivo do Intune
    Se estiver usando o Intune para gerenciar seus dispositivos, confira Gerenciar o acesso à Internet usando políticas do navegador gerenciado com o Microsoft Intune.

    Microsoft Edge gerenciado por política
    O navegador Microsoft Edge para dispositivos móveis (iOS/iPadOS e Android) agora é compatível com políticas de proteção de aplicativo do Intune. Os usuários que entram com suas contas corporativas do Microsoft Entra no aplicativo do navegador Microsoft Edge são protegidos pelo Intune. O navegador Microsoft Edge integra o APP SDK e dá suporte a todas as políticas de proteção de dados, exceto para evitar:

    • Salvar como: o navegador Microsoft Edge não permite que um usuário adicione conexões diretas no aplicativo a provedores de armazenamento em nuvem (como o OneDrive).
    • Sincronização de contatos: O navegador Microsoft Edge não salva em listas de contatos nativas.
    Observação:o SDK do APP não pode determinar se um aplicativo de destino é um navegador. Em dispositivos Android, outros aplicativos de navegador gerenciados que dão suporte à intenção http/https são permitidos.
Não configurado
    ID de navegador não gerenciado
Insira a ID do aplicativo para um único navegador. O conteúdo da Web (links http/https) dos aplicativos gerenciados pela política é aberto no navegador especificado. O conteúdo da Web não é gerenciado no navegador de destino. Blank
    Nome do navegador não gerenciado
Insira o nome do aplicativo para o navegador associado à ID do navegador não gerenciado. Esse nome será exibido para os usuários se o navegador especificado não estiver instalado. Blank
Notificações de dados da organização Especifique quantos dados da organização são compartilhados por meio de notificações do sistema operacional para contas da organização. Essa configuração de política afeta o dispositivo local e todos os dispositivos conectados, como wearables e alto-falantes inteligentes. Os aplicativos podem fornecer controles extras para personalizar o comportamento de notificação ou podem optar por não respeitar todos os valores. Selecione:
  • Bloqueie: não compartilhe notificações.
    • Se o aplicativo não dar suporte a ele, as notificações serão permitidas.
  • Bloquear dados da organização: não compartilhe dados da organização em notificações. Por exemplo, "Você tem novos emails"; "Você tem uma reunião."
    • Se o aplicativo não oferecer suporte, as notificações serão bloqueadas.
  • Permitir: compartilha dados da organização nas notificações

Observação: Esta configuração requer suporte do aplicativo:

  • Outlook para Android 4.0.95 ou posterior
  • Teams para Android 1416/1.0.0.2020092202 ou posterior.
Permitir

Isenções de transferência de dados

Há alguns aplicativos isentos e serviços de plataforma para os quais as políticas de proteção de aplicativo do Intune permitem a transferência de dados de e para. Por exemplo, todos os aplicativos gerenciados pelo Intune no Android devem ser capazes de transferir dados de e para a conversão de texto em fala do Google, para que o texto da tela do seu dispositivo móvel possa ser lido em voz alta. Esta lista está sujeita a alterações e reflete os serviços e os aplicativos considerados úteis para produtividade segura.

Isenções totais

Esses aplicativos e serviços são totalmente permitidos para transferência de dados de e para aplicativos gerenciados pelo Intune.

Nome do aplicativo/serviço Descrição
com.android.phone Aplicativo de telefone nativo
com.android.vending Google Play Store
com.google.android.webview WebView, que é necessário para muitos aplicativos, incluindo o Outlook.
com.android.webview Webview, que é necessário para muitos aplicativos, incluindo o Outlook.
com.google.android.tts Conversão de texto em fala do Google
com.android.providers.settings Configurações do sistema Android
com.android.settings Configurações do sistema Android
com.azure.authenticator Aplicativo Azure Authenticator, que é necessário para uma autenticação bem-sucedida em muitos cenários.
com.microsoft.windowsintune.companyportal Portal da Empresa do Intune
com.android.providers.contacts Aplicativo de contatos nativos
com.samsung.android.providers.contacts Provedor de contatos Samsung. Permitido para dispositivos Samsung.
com.android.providers.blockednumber Android Provedor de número de blocos. Permitido para dispositivos Android.

Isenções condicionais

Esses aplicativos e serviços só são permitidos para transferência de dados de e para aplicativos gerenciados pelo Intune sob determinadas condições.

Nome do aplicativo/serviço Descrição Condição de isenção
com.android.chrome Navegador Google Chrome O Chrome é usado para alguns componentes do WebView no Android 7.0+ e nunca fica oculto. No entanto, o fluxo de dados de e para o aplicativo é sempre restrito.
com.skype.raider Skype O aplicativo Skype é permitido somente para determinadas ações que resultam em uma chamada telefônica.
com.android.providers.media Provedor de conteúdo de mídia Android O provedor de conteúdo de mídia é permitido somente para a ação de seleção de toque.
com.google.android.gms; com.google.android.gsf Pacotes do Google Play Services Esses pacotes são permitidos para ações do Google Cloud Messaging, como notificações por push.
com.google.android.apps.maps Google Maps Os endereços são permitidos para navegação.
com.android.documentsui Seletor de documentos do Android Permitido ao abrir ou criar um arquivo.
com.google.android.documentsui Seletor de documentos do Android (Android 10+) Permitido ao abrir ou criar um arquivo.

Para obter mais informações, consulte Exceções de política de transferência de dados para aplicativos.

Requisitos de acesso

Setting Como usar
PIN para acesso Selecione Exigir para exigir um PIN para usar esse aplicativo. O usuário deverá configurar esse PIN na primeira vez que executar o aplicativo em um contexto corporativo ou de estudante.

Valor padrão = Exigir

Você pode configurar a complexidade do PIN usando as configurações disponíveis na seção PIN para acesso.

Observação: Os usuários finais que têm permissão para acessar o aplicativo podem redefinir o PIN do aplicativo. Essa configuração pode não estar visível em alguns casos em dispositivos Android. Os dispositivos Android têm uma limitação máxima de quatro atalhos disponíveis. Quando o máximo for atingido, o usuário final deverá remover todos os atalhos personalizados (ou acessar o atalho de uma exibição de aplicativo gerenciada diferente) para exibir o atalho do PIN do APLICATIVO de redefinição. Como alternativa, o usuário final pode fixar o atalho em sua página inicial.

    Tipo de PIN
Defina um requisito de tipo numérico ou de senha PIN antes de acessar um aplicativo que tenha políticas de proteção de aplicativo aplicadas. Os requisitos numéricos envolvem apenas números, enquanto uma senha pode ser definida com pelo menos uma letra do alfabeto ou pelo menos um caractere especial.

Valor padrão = Numérico

Observação: Os caracteres especiais permitidos incluem os caracteres especiais e os símbolos no teclado em inglês do Android.
    PIN simples
Selecione Permitir para permitir que os usuários usem sequências de PIN simples, como 1234, 1111, abcd ou aaaa. Selecione Bloquear para impedi-los de usar sequências simples. Sequências simples são verificadas em janelas deslizantes de três caracteres. Se o Bloco estiver configurado, 1235 ou 1112 não será aceito como um PIN definido pelo usuário final, mas 1122 será permitido.

Valor padrão = Permitir

Observação: Se o PIN do tipo de Senha estiver configurado e o PIN Simples estiver definido como Permitir, o usuário precisará de pelo menos uma letra ou pelo menos um caractere especial em seu PIN. Se o PIN do tipo de Senha estiver configurado e o PIN Simples estiver definido como Bloquear, o usuário precisará de pelo menos um número e uma letra e pelo menos um caractere especial em seu PIN.
    Selecione o comprimento mínimo do PIN
Especifique o número mínimo de dígitos em uma sequência de PIN.

Valor padrão = 4
    Biometria em vez de PIN para acesso
Selecione Permitir para permitir que o usuário use biometria para autenticar em dispositivos Android. Se permitido, a biometria será usada para acessar o aplicativo em dispositivos Android 10 ou superior.
    Substituir biometria por PIN após o tempo limite
Para usar essa configuração, selecione Exigir e, em seguida, configure o tempo limite de inatividade.

Valor padrão = Exigir
      Tempo limite (minutos de inatividade)
Especifique um tempo em minutos após o qual uma senha ou um PIN numérico (conforme configurado) substitui o uso de uma biometria. Esse valor de tempo limite deve ser maior que o valor especificado em "Verificar novamente os requisitos de acesso após (minutos de inatividade)".

Valor padrão = 30
    Biometria de classe 3 (Android 9.0+)
Selecione Exigir para exigir que o usuário entre com biometria de classe 3. Para obter mais informações sobre biometria de classe 3, consulte Biometria na documentação do Google.
    Substituir biometria por PIN após atualizações biométricas
Selecione Exigir para substituir o uso de biometria com PIN quando uma alteração na biometria for detectada.

OBSERVAÇÃO:
Essa configuração só entrará em vigor quando uma biometria for usada para acessar o aplicativo. Dependendo do fabricante do dispositivo Android, nem todas as formas de biometria podem ter suporte para operações criptográficas. Atualmente, as operações criptográficas têm suporte para qualquer biometria (por exemplo, impressão digital, íris ou face) no dispositivo que atenda ou exceda os requisitos de biometria Classe 3, conforme definido na documentação do Android. Consulte a BIOMETRIC_STRONG constante da interface BiometricManager.Authenticators e o authenticate método da classe BiometricPrompt . Talvez seja necessário entrar em contato com o fabricante do dispositivo para entender as limitações específicas do dispositivo.

    Redefinir PIN após número de dias
Selecione Sim para exigir que os usuários alterem o PIN do seu aplicativo após um período definido de tempo, em dias.

Quando definido como Sim, você, em seguida, configure o número de dias antes que a redefinição do PIN seja necessária.

Valor padrão = Não
      Número de dias
Configure o número de dias antes que a redefinição do PIN seja necessária.

Valor padrão = 90
    Selecione o número de valores de PIN anteriores a serem mantidos
Essa configuração especifica o número de PINs anteriores que o Intune mantém. Todos os novos PINs devem ser diferentes daqueles que o Intune está mantendo.

Valor padrão = 0
    PIN do aplicativo quando o PIN do dispositivo for gerenciado
Selecione Não necessário para desabilitar o PIN do aplicativo quando um bloqueio de dispositivo for detectado em um dispositivo registrado com o Portal da Empresa configurado.

Valor padrão = Require.
Credenciais de conta corporativa ou de estudante para acesso Escolha Exigir para exigir que o usuário entre com a conta corporativa ou de estudante em vez de inserir um PIN para acesso ao aplicativo. Quando definido como Exigir e os prompts de PIN ou biometria estiverem ativados, as credenciais corporativas e o PIN ou os prompts biométricos serão mostrados.

Valor padrão = Não obrigatório
Verificar novamente os requisitos de acesso após (minutos de inatividade) Defina a seguinte configuração:
  • Tempo limite: essa configuração é o número de minutos antes que os requisitos de acesso (definidos anteriormente na política) sejam verificados novamente. Por exemplo, um administrador ativa o PIN e bloqueia dispositivos com root na política, um usuário abre um aplicativo gerenciado pelo Intune, deve inserir um PIN e deve estar usando o aplicativo em um dispositivo sem root. Ao usar essa configuração, o usuário não precisará inserir um PIN ou passar por outra marca de detecção de raiz em qualquer aplicativo gerenciado pelo Intune por um tempo igual ao valor configurado.

    Esse formato de configuração de política dá suporte a um número inteiro positivo.

    Valor padrão = 30 minutos

    Observação: No Android, o PIN é compartilhado com todos os aplicativos gerenciados pelo Intune. O temporizador do PIN é redefinido quando o aplicativo deixa o primeiro plano no dispositivo. O usuário não precisará inserir um PIN em nenhum aplicativo gerenciado pelo Intune que compartilhe seu PIN durante o tempo limite definido nesta configuração.

Observação

Para saber mais sobre como várias configurações de proteção do aplicativo do Intune definidas na seção Acesso para o mesmo conjunto de aplicativos e usuários funcionam no Android, confira Perguntas frequentes sobre o Intune MAM e Apagar dados seletivamente usando ações de acesso da política de proteção do aplicativo no Intune.

Inicialização condicional

Defina as configurações de inicialização condicional para definir os requisitos de segurança de entrada para a política de proteção do aplicativo.

Por padrão, várias configurações são fornecidas com valores e ações pré-configurados. Você pode excluir algumas configurações, como a versão mínima do sistema operacional. Você também pode selecionar mais configurações no menu suspenso Selecionar uma .

Condições do aplicativo

Setting Como usar
Máximo de tentativas de PIN Especifique o número de tentativas que o usuário tem para inserir o PIN com êxito antes da ação configurada. Se o usuário não conseguir inserir seu PIN após o máximo de tentativas de PIN, o usuário deverá redefinir seu PIN depois de entrar com êxito em sua conta e concluir um desafio de autenticação multifator (MFA), se necessário. Esse formato de configuração de política dá suporte a um número inteiro positivo.

Ações incluem:

  • Redefinir o PIN – o usuário precisa redefinir o PIN.
  • Apagar dados – a conta de usuário associada ao aplicativo é apagada do dispositivo.
Valor padrão = 5
Período de cortesia offline O número de minutos que os aplicativos gerenciados podem ser executados offline. Especifique o tempo (em minutos) antes que os requisitos de acesso ao aplicativo sejam verificados novamente.

Ações incluem:

  • Bloquear o acesso (minutos) - O número de minutos que os aplicativos gerenciados podem ser executados offline. Especifique o tempo (em minutos) antes que os requisitos de acesso ao aplicativo sejam verificados novamente. Após esse período, o aplicativo exige autenticação do usuário no Microsoft Entra ID para que o aplicativo possa continuar a ser executado.

    Esse formato de configuração de política dá suporte a um número inteiro positivo.

    Valor padrão = 1440 minutos (24 horas)

    Observação: Configurar o temporizador do período de carência offline para bloquear o acesso para ser menor que o valor padrão pode resultar em interrupções de usuário mais frequentes à medida que a política é atualizada. Não é recomendável escolher um valor inferior a 30 minutos, pois isso pode resultar em interrupções do usuário a cada inicialização ou retomada do aplicativo.
  • Apagar dados (dias) – após esse número de dias (definido pelo administrador) de execução offline, o aplicativo exige que o usuário se conecte à rede e se autentique novamente. Se o usuário se autenticar com êxito, ele poderá continuar a acessar seus dados e o intervalo offline será redefinido. Se o usuário não conseguir autenticar, o aplicativo executará uma limpeza seletiva da conta e dos dados do usuário. Para obter mais informações, confira Como apagar apenas dados corporativos de aplicativos gerenciados pelo Intune. Esse formato de configuração de política dá suporte a um número inteiro positivo.

    Valor padrão = 90 dias
Essa entrada pode aparecer várias vezes, com cada instância dando suporte a uma ação diferente.

Observação: o temporizador do período de carência offline é iniciado quando o aplicativo está ativo e detecta que está offline.

Versão mínima do aplicativo Especifique um valor para o valor mínimo da versão do aplicativo.

Ações incluem:

  • Aviso – o usuário vê uma notificação se a versão do aplicativo no dispositivo não atende ao requisito. Essa notificação pode ser descartada.
  • Bloquear acesso – o usuário tem o acesso bloqueado se a versão do aplicativo no dispositivo não atende ao requisito.
  • Apagar dados – a conta de usuário associada ao aplicativo é apagada do dispositivo.
Como os aplicativos geralmente têm esquemas de controle de versão diferentes entre si, crie uma política com uma versão mínima de aplicativo que direciona um aplicativo (por exemplo, política de versão do Outlook).

Essa entrada pode aparecer várias vezes, com cada instância dando suporte a uma ação diferente.

Esse formato de configuração de política oferece suporte major.minor, major.minor.build, major.minor.build.revision.

Além disso, você pode configurar onde seus usuários finais podem obter uma versão atualizada de um aplicativo de linha de negócios (LOB). Os usuários finais veem isso na caixa de diálogo de inicialização condicional da versão mínima do aplicativo , que solicita que os usuários finais atualizem para uma versão mínima do aplicativo LOB. No Android, esse recurso usa o Portal da Empresa. Para configurar o local em que um usuário final deve atualizar um aplicativo LOB, o aplicativo precisa que uma política de configuração de aplicativos gerenciados seja enviada a ele com a chave, com.microsoft.intune.myappstore. O valor enviado define de qual loja o usuário final baixa o aplicativo. Se o aplicativo for implantado por meio do Portal da Empresa, o valor deverá ser CompanyPortal. Para qualquer outro repositório, você deverá inserir uma URL completa.
Conta desabilitada Não há nenhum valor a ser definido para essa configuração.

Ações incluem:

  • Bloquear acesso - O acesso do usuário é bloqueado porque sua conta foi desativada.
  • Apagar dados – a conta de usuário associada ao aplicativo é apagada do dispositivo.
Período de folga Não há nenhum valor a ser definido para essa configuração.

Ações incluem:

  • Bloquear o acesso - O usuário está bloqueado para acesso porque a conta de usuário associada ao aplicativo está no período de folga.
  • Avisar – O usuário verá uma notificação se a conta de usuário associada ao aplicativo estiver no período de folga. A notificação pode ser ignorada.
Observação: esta configuração só deve ser configurada se o locatário tiver sido integrado à API de tempo de trabalho. Para obter mais informações sobre como integrar essa configuração à API de tempo de trabalho, consulte Limitar o acesso ao Microsoft Teams quando os trabalhadores de linha de frente estiverem fora do turno. Definir essa configuração sem integração com a API de tempo de trabalho pode resultar no bloqueio de contas devido à falta de status de horário de trabalho para a conta gerenciada associada ao aplicativo.

Os seguintes aplicativos dão suporte a esse recurso com o Portal da Empresa v5.0.5849.0 ou posterior:

  • Teams para Android v1416/1.0.0.2023226005 (2023226050) ou posterior
  • Microsoft Edge para Android v125.0.2535.96 ou posterior

Condições do dispositivo

Setting Como usar
Dispositivos com jailbreak/desbloqueados por rooting Especifique se deseja bloquear o acesso ao dispositivo ou apagar os dados do dispositivo para dispositivos com jailbreak/root. Ações incluem:
  • Bloquear acesso – impeça que esse aplicativo seja executado em dispositivos com jailbreak ou desbloqueados por rooting. O usuário continua a ser capaz de usar este aplicativo para tarefas pessoais, mas tem que usar um dispositivo diferente para acessar dados corporativos ou de estudante neste aplicativo.
  • Apagar dados – a conta de usuário associada ao aplicativo é apagada do dispositivo.
Versão mínima do sistema operacional Especifique o sistema operacional Android mínimo com o qual um aplicativo pode ser usado. As versões do sistema operacional abaixo da versão mínima do sistema operacional especificada disparam as ações. Ações incluem:
  • Avisar - O usuário verá uma notificação se a versão do Android no dispositivo não atender ao requisito. Essa notificação pode ser descartada.
  • Bloquear acesso - O usuário será bloqueado para acesso se a versão do Android no dispositivo não atender a esse requisito.
  • Apagar dados – a conta de usuário associada ao aplicativo é apagada do dispositivo.

Esse formato de configuração de política dá suporte a major e major.minor. Por exemplo, para uma versão principal do sistema operacional Android, como o Android 16, recomendamos usar "16.0". Para uma versão menor, como o CY25Q4 do Android 16 (também conhecido como Quarterly Platform Release 2 (QPR2) para Android 16), use "16.1".

Versão máxima do sistema operacional Especifique o sistema operacional Android máximo com o qual um aplicativo pode ser usado. As versões do sistema operacional acima da versão máxima do sistema operacional especificada disparam as ações. Ações incluem:
  • Avisar - O usuário verá uma notificação se a versão do Android no dispositivo não atender ao requisito. Essa notificação pode ser descartada.
  • Bloquear acesso - O usuário será bloqueado para acesso se a versão do Android no dispositivo não atender a esse requisito.
  • Apagar dados – a conta de usuário associada ao aplicativo é apagada do dispositivo.

Esse formato de configuração de política dá suporte a major e major.minor. Por exemplo, para uma versão principal do sistema operacional Android, como o Android 16, recomendamos usar "16.0". Para uma versão menor, como o CY25Q4 do Android 16 (também conhecido como Quarterly Platform Release 2 (QPR2) para Android 16), use "16.1".

Versão mínima do patch Exigir que os dispositivos tenham um patch de segurança mínimo do Android lançado pelo Google.
  • Avisar - O usuário verá uma notificação se a versão do Android no dispositivo não atender ao requisito. Essa notificação pode ser descartada.
  • Bloquear acesso - O usuário será bloqueado para acesso se a versão do Android no dispositivo não atender a esse requisito.
  • Apagar dados – a conta de usuário associada ao aplicativo é apagada do dispositivo.
Essa configuração de política dá suporte ao formato de data AAAA-MM-DD.
Fabricantes de dispositivos Especifique uma lista de fabricantes separados por ponto e vírgula. Esses valores não diferenciam maiúsculas de minúsculas. Ações incluem:
  • Permitir especificado (Bloquear não especificado) - Somente dispositivos que correspondam ao fabricante especificado podem usar o aplicativo. Todos os outros dispositivos estão bloqueados.
  • Permitir especificado (apagamento não especificado) – a conta de usuário associada ao aplicativo é apagada do dispositivo.
Para obter mais informações sobre como aplicar essa configuração, confira o tópico Ações de inicialização condicional.
Jogar veredicto de integridade As políticas de Proteção de aplicativos são compatíveis com algumas APIs de Integridade do Google Play. Essa configuração, em particular, define a marca de integridade do jogo do Google nos dispositivos dos usuários finais para validar a integridade desses dispositivos. Especifique a integridade básica ou a integridade básica e a integridade do dispositivo.

A integridade básica informa sobre a integridade geral do dispositivo. Dispositivos desbloqueados por rooting, emuladores, dispositivos virtuais e dispositivos com sinais de falsificação apresentam falha na integridade básica. A integridade básica & dispositivos certificados informa sobre a compatibilidade do dispositivo com os serviços do Google. Somente dispositivos não modificados certificados pelo Google podem passar nessa marca.

Se você selecionar Reproduzir veredicto de integridade como necessário para a inicialização condicional, poderá especificar que uma marca de integridade forte seja usada como o tipo de avaliação. A presença de uma forte marca de integridade como o tipo de avaliação indica maior integridade de um dispositivo. A política de MAM bloqueia dispositivos que não dão suporte a verificações de integridade fortes se forem direcionados com essa configuração. A marca de integridade forte fornece uma detecção de raiz mais robusta em resposta a tipos mais recentes de ferramentas e métodos de raiz que nem sempre podem detectar uma solução somente de software. No APP, o atestado de hardware é habilitado definindo o tipo de avaliação do veredicto de integridade de reprodução como Verificar integridade forte depois que o veredicto de integridade de reprodução for configurado e o tipo de avaliação SafetyNet Necessário para marcar integridade forte depois que a marca de integridade do dispositivo for configurada. O atestado com suporte para hardware usa um componente baseado em hardware que é fornecido com dispositivos instalados com o Android 8.1 e posterior. Os dispositivos que foram atualizados de uma versão mais antiga do Android para a Android 8.1 provavelmente não têm os componentes baseados em hardware necessários para o atestado com suporte de hardware. Embora essa configuração deva ser amplamente compatível a partir de dispositivos fornecidos com o Android 8.1, a Microsoft recomenda testar os dispositivos individualmente antes de habilitar essa configuração de política em larga escala.

Importante: Os dispositivos que não dão suporte a esse tipo de avaliação são bloqueados ou apagados com base na ação de marca de integridade do dispositivo. As organizações que gostariam de usar essa funcionalidade precisam garantir que os usuários tenham dispositivos compatíveis. Para obter mais informações sobre os dispositivos recomendados pelo Google, consulte Requisitos recomendados do Android Enterprise.

Ações incluem:

  • Avisar – O usuário verá uma notificação se o dispositivo não atender à marca de integridade de dispositivo do Google com base no valor configurado. Essa notificação pode ser descartada.
  • Bloquear acesso - O acesso do usuário será bloqueado se o dispositivo não atender à marca de integridade de dispositivo do Google com base no valor configurado.
  • Apagar dados – a conta de usuário associada ao aplicativo é apagada do dispositivo.
Para perguntas frequentes relacionadas a essa configuração, consulte Perguntas frequentes sobre MAM e proteção de aplicativo.
Exigir verificação de ameaças em aplicativos As políticas de Proteção de aplicativos são compatíveis com algumas APIs do Google Play Protect. Essa configuração, em particular, garante que a verificação Verify Apps do Google esteja ativada para dispositivos de usuário final. Se configurado, o acesso do usuário final será bloqueado até que ele ative a verificação de aplicativos do Google em seu dispositivo Android. Ações incluem:
  • Avisar - O usuário verá uma notificação se a verificação Verify Apps do Google no dispositivo não estiver ativada. Essa notificação pode ser descartada.
  • Bloquear acesso - O usuário será impedido de acessar se a verificação Verify Apps do Google no dispositivo não estiver ativada.
Tipo de avaliação SafetyNet necessário O atestado com suporte para hardware aprimora a verificação de serviço de atestado SafetyNet existente da marca. Você pode definir o valor como chave com suporte de hardware depois de definir o atestado de dispositivo SafetyNet.
Exigir bloqueio de dispositivo Essa configuração determina se o dispositivo Android tem um PIN de dispositivo que atenda ao requisito mínimo de senha. A política de Proteção de aplicativos poderá executar uma ação se o bloqueio de dispositivo não atender ao requisito mínimo de senha.

Os valores incluem:

  • Baixa Complexidade
  • Complexidade Média
  • Alta Complexidade

Esse valor de complexidade está direcionado ao Android 12+. Para dispositivos que operam no Android 11 e anterior, definir um valor de complexidade de baixa, média ou alta o padrão é o comportamento esperado para baixa complexidade. Para obter mais informações, consulte a documentação do desenvolvedor do Google getPasswordComplexity, PASSWORD_COMPLEXITY_LOW, PASSWORD_COMPLEXITY_MEDIUM e PASSWORD_COMPLEXITY_HIGH.

Ações incluem:

  • Avisar - O usuário verá uma notificação se o bloqueio de dispositivo não atender ao requisito mínimo de senha. A notificação pode ser ignorada.
  • Bloquear acesso - O acesso do usuário será bloqueado se o bloqueio do dispositivo não atender ao requisito mínimo de senha.
  • Apagar dados - A conta de usuário associada ao aplicativo será apagada do dispositivo se o bloqueio de dispositivo não atender ao requisito mínimo de senha.
Versão mínima do Portal da Empresa Usando a versão mínima do Portal da Empresa, você pode especificar uma versão mínima definida específica do Portal da Empresa que é imposta em um dispositivo de usuário final. Essa configuração de inicialização condicional permite que você defina valores como Bloquear acesso, Apagar dados e Avisar como ações possíveis quando cada valor não for atendido. Os formatos possíveis para este valor seguem o padrão [Major].[ Menor], [Maior].[ Menor]. [Build] ou [Major].[ Menor]. [Build]. [Revisão].

Observação: O suporte para versões do Portal da Empresa do Android anteriores à 5.0.5421.0 terminou em 1º de outubro de 2025.

Considerando que alguns usuários finais podem não preferir uma atualização forçada de aplicativos no local, a opção "avisar" pode ser ideal ao definir essa configuração. A Google Play Store faz um bom trabalho ao enviar apenas os bytes delta para atualizações de aplicativos, mas isso ainda pode ser uma grande quantidade de dados que o usuário talvez não queira usar se estiver disponível no momento da atualização. Forçar uma atualização e, assim, baixar um aplicativo atualizado pode resultar em cobranças de dados inesperadas no momento da atualização. Para obter mais informações, consulte Configurações de política do Android.

Idade Máxima da Versão do Portal da Empresa (dias) Você pode definir um número máximo de dias como a idade da versão do Portal da Empresa (CP) para dispositivos Android. Essa configuração garante que os usuários finais estejam dentro de um determinado intervalo de lançamentos de CP (em dias). O valor deve estar entre 0 e 365 dias. Quando a configuração dos dispositivos não é atendida, a ação para essa configuração é disparada. As ações incluem Bloquear acesso, Apagar dados ou Avisar. Para obter informações relacionadas, consulte Configurações de política do Android. Observação: A idade da compilação do Portal da Empresa é determinada pelo Google Play no dispositivo do usuário final.
Atestado de dispositivo Samsung Knox Especifique se o marcar de atestado de dispositivo Samsung Knox é necessário. Somente dispositivos não modificados que foram verificados pela Samsung podem passar nesta marca. Para obter a lista de dispositivos com suporte, consulte samsungknox.com.

Usando essa configuração, Microsoft Intune também verifica se a comunicação do Portal da Empresa com o Serviço de Intune foi enviada de um dispositivo íntegro.

Ações incluem:
  • Avisar – O usuário verá uma notificação se o dispositivo não atender à marca de atestado de dispositivo Samsung Knox. Essa notificação pode ser ignorada em dispositivos Samsung com suporte.
  • Bloquear acesso - A conta de usuário será bloqueada para acesso, se o dispositivo não atender ao marcar de atestado de dispositivo Knox da Samsung.
  • Apagar dados - A conta de usuário associada ao aplicativo será apagada do dispositivo, se o dispositivo não atender à marca de atestado de dispositivo Samsung Knox.
  • Bloquear o acesso em dispositivos com suporte - A conta de usuário será bloqueada para acesso, se um dispositivo Samsung executando o Android 15 com One UI 7.0 ou superior não atender à marca de atestado de dispositivo Knox da Samsung. Dispositivos Samsung em execução em sistemas operacionais mais antigos ou dispositivos de outro fabricante não são afetados por essa escolha.

Observação: Esteja ciente ao selecionar as ações "Avisar", "Bloquear acesso" e "Apagar dados":

  • Essas configurações se aplicam a todos os dispositivos de destino, incluindo Samsung e outros fabricantes.
  • Em dispositivos que não são Samsung, os usuários não podem aceitar os termos de serviço do Knox e são bloqueados. Use filtros de atribuição de "Aplicativos gerenciados" para segmentar apenas dispositivos Samsung com suporte. Para obter mais informações sobre filtros de atribuição, confira Usar filtros ao atribuir seus aplicativos, políticas e perfis no Microsoft Intune.
  • Os dispositivos Samsung que executam as versões One UI 7.0 ou anterior exigem que os usuários aceitem os termos do Samsung Knox antes que o marcar de atestado do dispositivo possa ser executado. Se não for aceito, a ação especificada ocorrerá.

Nível máximo permitido de ameaça ao dispositivo As políticas de proteção do aplicativo podem aproveitar o conector Intune-MTD. Especifique um nível máximo de ameaça aceitável para usar este aplicativo. As ameaças serão determinadas pelo aplicativo do fornecedor de MTD (Defesa contra Ameaças Móveis) que você escolher no dispositivo do usuário final. Especifique Protegido, Baixo, Médio ou Alto. Protegido exige que não haja ameaças no dispositivo e é o valor configurável mais restritivo, enquanto Alto basicamente requer uma conexão ativa do Intune com o MTD.

Ações incluem:

  • Bloquear acesso - O usuário será impedido de acessar se o nível de ameaça determinado pelo aplicativo do fornecedor de Defesa contra Ameaças Móveis (MTD) escolhido no dispositivo do usuário final não atender a esse requisito.
  • Apagar dados – a conta de usuário associada ao aplicativo é apagada do dispositivo.
Para obter mais informações sobre como usar essa configuração, consulte Habilitar o conector de Defesa contra Ameaças Móveis no Intune para dispositivos não registrados.
Serviço MTD primário Se você tiver configurado vários conectores Intune-MTD, especifique o aplicativo fornecedor MTD primário que deve ser usado no dispositivo do usuário final.

Os valores incluem:

  • Microsoft Defender para Ponto de Extremidade - se o conector MTD estiver configurado, especifique que o Microsoft Defender para Ponto de Extremidade fornece as informações de nível de ameaça do dispositivo.
  • Mobile Threat Defense (não Microsoft) - se o conector MTD estiver configurado, especifique que o MTD não Microsoft fornece as informações de nível de ameaça do dispositivo.

Você deve definir a configuração "Nível máximo permitido de ameaça do dispositivo" para usar essa configuração.

Não há ações para essa configuração.