Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve as configurações da política de proteção do aplicativo para dispositivos Android. As configurações de política descritas podem ser definidas para uma política de proteção de aplicativo no painel Configurações no portal. Há três categorias de configurações de política: configurações de proteção de dados, requisitos de acesso e inicialização condicional. Neste artigo, o termo aplicativos gerenciados por política refere-se a aplicativos configurados com políticas de proteção de aplicativo.
Importante
O Portal da Empresa do Intune é necessário no dispositivo para receber Políticas de Proteção de Aplicativo para dispositivos Android.
Proteção de dados
Transferência de dados
| Setting | Como usar | Valor padrão |
|---|---|---|
| Fazer backup de dados da organização para serviços de backup do Android | Selecione Bloquear para impedir que este aplicativo faça backup de dados corporativos ou de estudante para o Serviço de Backup do Android. Selecione Permitir para permitir que este aplicativo faça backup de dados corporativos ou de estudante. |
Permitir |
| Enviar dados da organização para outros aplicativos | Especifique quais aplicativos podem receber dados desse aplicativo:
Há alguns aplicativos e serviços isentos para os quais o Intune pode permitir a transferência de dados por padrão. Além disso, você poderá criar suas próprias isenções se precisar permitir a transferência de dados para um aplicativo que não seja compatível com a APP do Intune. Para obter mais informações, consulte Isenções de transferência de dados. Essa política também pode ser aplicada a links de aplicativos Android. Observação No momento, o Intune não dá suporte ao recurso Android Instant Apps. O Intune bloqueia qualquer conexão de dados de ou para o aplicativo. Para obter mais informações, consulte Android Instant Apps na documentação do Desenvolvedor Android. Se Enviar dados da organização para outros aplicativos estiver configurado como Todos os aplicativos, os dados de texto ainda poderão ser transferidos por meio do compartilhamento do sistema operacional para a área de transferência. |
Todos os aplicativos |
|
Essa opção está disponível quando você seleciona Aplicativos gerenciados por política para a opção anterior. | |
|
Selecione Bloquear para desabilitar o uso da opção Salvar como neste aplicativo. Selecione Permitir se desejar permitir o uso do recurso Salvar como. Quando definido como Bloquear, você pode definir a configuração Permitir que o usuário salve cópias para serviços selecionados. Observação:
|
Permitir |
|
Os usuários podem salvar nos serviços selecionados (OneDrive, SharePoint, Biblioteca de Fotos, Box, iManage, Egnyte e Armazenamento Local). Todos os outros serviços estão bloqueados. | 0 selecionado |
|
Normalmente, quando um usuário seleciona um número de telefone hiperlinkado em um aplicativo, um aplicativo discador é aberto com o número de telefone pré-preenchido e pronto para ligar. Para essa configuração, escolha como lidar com esse tipo de transferência de conteúdo quando ela for iniciada de um aplicativo gerenciado por política:
|
Qualquer aplicativo discador |
|
Quando um aplicativo de discagem específico tiver sido selecionado, você deverá fornecer a ID do pacote do aplicativo. | Blank |
|
Quando um aplicativo de discagem específico tiver sido selecionado, você deverá fornecer o nome do aplicativo de discagem. | Blank |
|
Quando um usuário seleciona um número de telefone com hiperlink para um aplicativo de mensagens em um aplicativo, um aplicativo de mensagens é aberto com o número de telefone pré-preenchido e pronto para enviar uma mensagem. Para essa configuração, escolha como lidar com esse tipo de transferência de conteúdo quando ela for iniciada de um aplicativo gerenciado por política:
|
Qualquer aplicativo de mensagens |
|
Quando um aplicativo de mensagem específico tiver sido selecionado, você deverá fornecer a ID do pacote do aplicativo. | Blank |
|
Quando um aplicativo de mensagens específico tiver sido selecionado, você deverá fornecer o nome do aplicativo de mensagens. | Blank |
| Receber dados de outros aplicativos | Especifique quais aplicativos podem transferir dados para esse aplicativo:
Há alguns aplicativos e serviços isentos dos quais o Intune pode permitir a transferência de dados. Consulte Isenções de transferência de dados para obter uma lista completa de aplicativos e serviços. |
Todos os aplicativos |
|
Selecione Bloquear para desabilitar o uso da opção Abrir ou de outras opções para compartilhar dados entre contas neste aplicativo. Selecione Permitir se quiser permitir o uso de Abrir. Quando definido como Bloquear , você pode configurar Permitir que o usuário abra dados de serviços selecionados para especificar quais serviços são permitidos para locais de dados da organização. Observação:
|
Permitir |
|
Selecione os serviços de armazenamento de aplicativo dos quais os usuários podem abrir dados. Todos os outros serviços estão bloqueados. A seleção de nenhum serviço impede que os usuários abram dados. Serviços com suporte:
|
Todos selecionados |
| Restringir recortar, copiar e colar com outros aplicativos | Especifique quando as ações recortar, copiar e colar podem ser usadas com esse aplicativo. Escolha entre:
|
Qualquer aplicativo |
|
Especifique o número de caracteres que podem ser recortados ou copiados dos dados e contas da organização. Isso permite o compartilhamento do número especificado de caracteres para qualquer aplicativo, incluindo aplicativos não gerenciados, quando ele seria bloqueado pela configuração "Restringir recortar, copiar e colar com outros aplicativos". Valor padrão = 0 Observação: Requer o Portal da Empresa do Intune versão 5.0.4364.0 ou posterior. |
0 |
| Captura de tela e Google Assistente | Selecione Bloquear para bloquear a captura de tela, bloquear o círculo para pesquisar e bloquear o acesso do Google Assistente aos dados da organização no dispositivo ao usar este aplicativo. Escolher Bloquear também desfoca a imagem de visualização do alternador de aplicativos ao usar este aplicativo com uma conta corporativa ou de estudante. Observação: o Google Assistente pode estar acessível aos usuários em cenários que não acessam os dados da organização. |
Permitir |
| Teclados aprovados | Selecione Exigir e especifique uma lista de teclados aprovados para essa política. Os usuários que não estiverem usando um teclado aprovado receberão uma solicitação para baixar e instalar um teclado aprovado antes de poderem usar o aplicativo protegido. Essa configuração exige que o aplicativo tenha o SDK do Intune para Android versão 6.2.0 ou posterior. |
Não obrigatório |
|
Essa opção está disponível quando você seleciona Exigir na opção anterior. Escolha Selecionar para gerenciar a lista de teclados e métodos de entrada que podem ser usados com aplicativos protegidos por essa política. Você pode adicionar mais teclados à lista e remover qualquer uma das opções padrão. Você deve ter pelo menos um teclado aprovado para salvar a configuração. Com o tempo, a Microsoft pode adicionar mais teclados à lista de novas Políticas de Proteção de Aplicativo, o que exige que os administradores revisem e atualizem as políticas existentes conforme necessário. Para adicionar um teclado, especifique:
Observação: Um usuário atribuído a várias Políticas de Proteção de Aplicativo tem permissão para usar somente os teclados aprovados comuns a todas as políticas. |
Criptografia
| Setting | Como usar | Valor padrão |
|---|---|---|
| Criptografar os dados da organização | Escolha Exigir para habilitar a criptografia de dados corporativos ou de estudante neste aplicativo. O Intune usa um esquema de criptografia AES wolfSSL de 256 bits junto com o sistema de armazenamento de chaves do Android para criptografar com segurança os dados do aplicativo. Os dados são criptografados de forma síncrona durante as tarefas de E/S de arquivo. O conteúdo no armazenamento do dispositivo é sempre criptografado e só pode ser aberto por aplicativos que dão suporte às políticas de proteção de aplicativo do Intune e têm política atribuída. Novos arquivos são criptografados com chaves de 256 bits. Os arquivos criptografados de 128 bits existentes passam por uma tentativa de migração para chaves de 256 bits, mas o processo não é garantido. Files criptografados com chaves de 128 bits permanecem legíveis. O método de criptografia é validado pelo FIPS 140-2; para obter mais informações, consulte wolfCrypt FIPS 140-2 e FIPS 140-3. |
Exigir |
|
Selecione Exigir para impor a criptografia de dados da organização com a criptografia de camada de aplicativo do Intune em todos os dispositivos. Selecione Não necessário para não impor a criptografia de dados da organização com a criptografia da camada de aplicativo do Intune nos dispositivos registrados. | Exigir |
Funcionalidade
| Setting | Como usar | Valor padrão |
|---|---|---|
| Sincronizar dados do aplicativo gerenciado por política com suplementos ou aplicativos nativos | Escolha Bloquear para impedir que os aplicativos gerenciados por política salvem dados nos aplicativos nativos do dispositivo (Contatos, Calendar e widgets) e para impedir o uso de suplementos nos aplicativos gerenciados por política. Se não for compatível com o aplicativo, é permitido salvar dados em aplicativos nativos e usar suplementos. Se você escolher Permitir, o aplicativo gerenciado por política poderá salvar dados nos aplicativos nativos ou usar suplementos, se esses recursos forem compatíveis e habilitados no aplicativo gerenciado por política. Os aplicativos podem fornecer controles extras para personalizar o comportamento de sincronização de dados para aplicativos nativos específicos ou não respeitar esse controle. Observação: quando você executa um apagamento seletivo para remover dados corporativos ou de estudante do aplicativo, os dados sincronizados diretamente do aplicativo gerenciado pela política para o aplicativo nativo são removidos. Os dados sincronizados do aplicativo nativo com outra fonte externa não serão apagados. Observação: os seguintes aplicativos suportam esse recurso:
|
Permitir |
| Imprimindo dados da organização | Escolha Bloquear para impedir que o aplicativo imprima dados corporativos ou de estudante. Se você deixar essa configuração em Permitir, o valor padrão, os usuários poderão exportar e imprimir todos os dados da organização. | Permitir |
| Restringir a transferência de conteúdo Web com outros aplicativos | Especifique como o conteúdo da Web (links http/https) é aberto de aplicativos gerenciados por política. Escolha entre:
Os Links de Aplicativos Android são gerenciados pela configuração de política Permitir que o aplicativo transfira dados para outros aplicativos .
Registro do dispositivo do Intune
Microsoft Edge gerenciado por política |
Não configurado |
|
Insira a ID do aplicativo para um único navegador. O conteúdo da Web (links http/https) dos aplicativos gerenciados pela política é aberto no navegador especificado. O conteúdo da Web não é gerenciado no navegador de destino. | Blank |
|
Insira o nome do aplicativo para o navegador associado à ID do navegador não gerenciado. Esse nome será exibido para os usuários se o navegador especificado não estiver instalado. | Blank |
| Notificações de dados da organização | Especifique quantos dados da organização são compartilhados por meio de notificações do sistema operacional para contas da organização. Essa configuração de política afeta o dispositivo local e todos os dispositivos conectados, como wearables e alto-falantes inteligentes. Os aplicativos podem fornecer controles extras para personalizar o comportamento de notificação ou podem optar por não respeitar todos os valores. Selecione:
Observação: Esta configuração requer suporte do aplicativo:
|
Permitir |
Isenções de transferência de dados
Há alguns aplicativos isentos e serviços de plataforma para os quais as políticas de proteção de aplicativo do Intune permitem a transferência de dados de e para. Por exemplo, todos os aplicativos gerenciados pelo Intune no Android devem ser capazes de transferir dados de e para a conversão de texto em fala do Google, para que o texto da tela do seu dispositivo móvel possa ser lido em voz alta. Esta lista está sujeita a alterações e reflete os serviços e os aplicativos considerados úteis para produtividade segura.
Isenções totais
Esses aplicativos e serviços são totalmente permitidos para transferência de dados de e para aplicativos gerenciados pelo Intune.
| Nome do aplicativo/serviço | Descrição |
|---|---|
| com.android.phone | Aplicativo de telefone nativo |
| com.android.vending | Google Play Store |
| com.google.android.webview | WebView, que é necessário para muitos aplicativos, incluindo o Outlook. |
| com.android.webview | Webview, que é necessário para muitos aplicativos, incluindo o Outlook. |
| com.google.android.tts | Conversão de texto em fala do Google |
| com.android.providers.settings | Configurações do sistema Android |
| com.android.settings | Configurações do sistema Android |
| com.azure.authenticator | Aplicativo Azure Authenticator, que é necessário para uma autenticação bem-sucedida em muitos cenários. |
| com.microsoft.windowsintune.companyportal | Portal da Empresa do Intune |
| com.android.providers.contacts | Aplicativo de contatos nativos |
| com.samsung.android.providers.contacts | Provedor de contatos Samsung. Permitido para dispositivos Samsung. |
| com.android.providers.blockednumber | Android Provedor de número de blocos. Permitido para dispositivos Android. |
Isenções condicionais
Esses aplicativos e serviços só são permitidos para transferência de dados de e para aplicativos gerenciados pelo Intune sob determinadas condições.
| Nome do aplicativo/serviço | Descrição | Condição de isenção |
|---|---|---|
| com.android.chrome | Navegador Google Chrome | O Chrome é usado para alguns componentes do WebView no Android 7.0+ e nunca fica oculto. No entanto, o fluxo de dados de e para o aplicativo é sempre restrito. |
| com.skype.raider | Skype | O aplicativo Skype é permitido somente para determinadas ações que resultam em uma chamada telefônica. |
| com.android.providers.media | Provedor de conteúdo de mídia Android | O provedor de conteúdo de mídia é permitido somente para a ação de seleção de toque. |
| com.google.android.gms; com.google.android.gsf | Pacotes do Google Play Services | Esses pacotes são permitidos para ações do Google Cloud Messaging, como notificações por push. |
| com.google.android.apps.maps | Google Maps | Os endereços são permitidos para navegação. |
| com.android.documentsui | Seletor de documentos do Android | Permitido ao abrir ou criar um arquivo. |
| com.google.android.documentsui | Seletor de documentos do Android (Android 10+) | Permitido ao abrir ou criar um arquivo. |
Para obter mais informações, consulte Exceções de política de transferência de dados para aplicativos.
Requisitos de acesso
| Setting | Como usar |
|---|---|
| PIN para acesso | Selecione Exigir para exigir um PIN para usar esse aplicativo. O usuário deverá configurar esse PIN na primeira vez que executar o aplicativo em um contexto corporativo ou de estudante. Valor padrão = Exigir Você pode configurar a complexidade do PIN usando as configurações disponíveis na seção PIN para acesso. Observação: Os usuários finais que têm permissão para acessar o aplicativo podem redefinir o PIN do aplicativo. Essa configuração pode não estar visível em alguns casos em dispositivos Android. Os dispositivos Android têm uma limitação máxima de quatro atalhos disponíveis. Quando o máximo for atingido, o usuário final deverá remover todos os atalhos personalizados (ou acessar o atalho de uma exibição de aplicativo gerenciada diferente) para exibir o atalho do PIN do APLICATIVO de redefinição. Como alternativa, o usuário final pode fixar o atalho em sua página inicial. |
Tipo de PIN |
Defina um requisito de tipo numérico ou de senha PIN antes de acessar um aplicativo que tenha políticas de proteção de aplicativo aplicadas. Os requisitos numéricos envolvem apenas números, enquanto uma senha pode ser definida com pelo menos uma letra do alfabeto ou pelo menos um caractere especial. Valor padrão = Numérico Observação: Os caracteres especiais permitidos incluem os caracteres especiais e os símbolos no teclado em inglês do Android. |
|
Selecione Permitir para permitir que os usuários usem sequências de PIN simples, como 1234, 1111, abcd ou aaaa. Selecione Bloquear para impedi-los de usar sequências simples. Sequências simples são verificadas em janelas deslizantes de três caracteres. Se o Bloco estiver configurado, 1235 ou 1112 não será aceito como um PIN definido pelo usuário final, mas 1122 será permitido. Valor padrão = Permitir Observação: Se o PIN do tipo de Senha estiver configurado e o PIN Simples estiver definido como Permitir, o usuário precisará de pelo menos uma letra ou pelo menos um caractere especial em seu PIN. Se o PIN do tipo de Senha estiver configurado e o PIN Simples estiver definido como Bloquear, o usuário precisará de pelo menos um número e uma letra e pelo menos um caractere especial em seu PIN. |
|
Especifique o número mínimo de dígitos em uma sequência de PIN. Valor padrão = 4 |
|
Selecione Permitir para permitir que o usuário use biometria para autenticar em dispositivos Android. Se permitido, a biometria será usada para acessar o aplicativo em dispositivos Android 10 ou superior. |
|
Para usar essa configuração, selecione Exigir e, em seguida, configure o tempo limite de inatividade. Valor padrão = Exigir |
|
Especifique um tempo em minutos após o qual uma senha ou um PIN numérico (conforme configurado) substitui o uso de uma biometria. Esse valor de tempo limite deve ser maior que o valor especificado em "Verificar novamente os requisitos de acesso após (minutos de inatividade)". Valor padrão = 30 |
|
Selecione Exigir para exigir que o usuário entre com biometria de classe 3. Para obter mais informações sobre biometria de classe 3, consulte Biometria na documentação do Google. |
|
Selecione Exigir para substituir o uso de biometria com PIN quando uma alteração na biometria for detectada.
OBSERVAÇÃO: |
|
Selecione Sim para exigir que os usuários alterem o PIN do seu aplicativo após um período definido de tempo, em dias. Quando definido como Sim, você, em seguida, configure o número de dias antes que a redefinição do PIN seja necessária. Valor padrão = Não |
|
Configure o número de dias antes que a redefinição do PIN seja necessária. Valor padrão = 90 |
|
Essa configuração especifica o número de PINs anteriores que o Intune mantém. Todos os novos PINs devem ser diferentes daqueles que o Intune está mantendo. Valor padrão = 0 |
|
Selecione Não necessário para desabilitar o PIN do aplicativo quando um bloqueio de dispositivo for detectado em um dispositivo registrado com o Portal da Empresa configurado. Valor padrão = Require. |
| Credenciais de conta corporativa ou de estudante para acesso | Escolha Exigir para exigir que o usuário entre com a conta corporativa ou de estudante em vez de inserir um PIN para acesso ao aplicativo. Quando definido como Exigir e os prompts de PIN ou biometria estiverem ativados, as credenciais corporativas e o PIN ou os prompts biométricos serão mostrados. Valor padrão = Não obrigatório |
| Verificar novamente os requisitos de acesso após (minutos de inatividade) | Defina a seguinte configuração:
|
Observação
Para saber mais sobre como várias configurações de proteção do aplicativo do Intune definidas na seção Acesso para o mesmo conjunto de aplicativos e usuários funcionam no Android, confira Perguntas frequentes sobre o Intune MAM e Apagar dados seletivamente usando ações de acesso da política de proteção do aplicativo no Intune.
Inicialização condicional
Defina as configurações de inicialização condicional para definir os requisitos de segurança de entrada para a política de proteção do aplicativo.
Por padrão, várias configurações são fornecidas com valores e ações pré-configurados. Você pode excluir algumas configurações, como a versão mínima do sistema operacional. Você também pode selecionar mais configurações no menu suspenso Selecionar uma .
Condições do aplicativo
| Setting | Como usar |
|---|---|
| Máximo de tentativas de PIN | Especifique o número de tentativas que o usuário tem para inserir o PIN com êxito antes da ação configurada. Se o usuário não conseguir inserir seu PIN após o máximo de tentativas de PIN, o usuário deverá redefinir seu PIN depois de entrar com êxito em sua conta e concluir um desafio de autenticação multifator (MFA), se necessário. Esse formato de configuração de política dá suporte a um número inteiro positivo.
Ações incluem:
|
| Período de cortesia offline | O número de minutos que os aplicativos gerenciados podem ser executados offline. Especifique o tempo (em minutos) antes que os requisitos de acesso ao aplicativo sejam verificados novamente.
Ações incluem:
Observação: o temporizador do período de carência offline é iniciado quando o aplicativo está ativo e detecta que está offline. |
| Versão mínima do aplicativo | Especifique um valor para o valor mínimo da versão do aplicativo.
Ações incluem:
Essa entrada pode aparecer várias vezes, com cada instância dando suporte a uma ação diferente. Esse formato de configuração de política oferece suporte major.minor, major.minor.build, major.minor.build.revision. Além disso, você pode configurar onde seus usuários finais podem obter uma versão atualizada de um aplicativo de linha de negócios (LOB). Os usuários finais veem isso na caixa de diálogo de inicialização condicional da versão mínima do aplicativo , que solicita que os usuários finais atualizem para uma versão mínima do aplicativo LOB. No Android, esse recurso usa o Portal da Empresa. Para configurar o local em que um usuário final deve atualizar um aplicativo LOB, o aplicativo precisa que uma política de configuração de aplicativos gerenciados seja enviada a ele com a chave, com.microsoft.intune.myappstore. O valor enviado define de qual loja o usuário final baixa o aplicativo. Se o aplicativo for implantado por meio do Portal da Empresa, o valor deverá ser CompanyPortal. Para qualquer outro repositório, você deverá inserir uma URL completa. |
| Conta desabilitada | Não há nenhum valor a ser definido para essa configuração.
Ações incluem:
|
| Período de folga | Não há nenhum valor a ser definido para essa configuração.
Ações incluem:
Os seguintes aplicativos dão suporte a esse recurso com o Portal da Empresa v5.0.5849.0 ou posterior:
|
Condições do dispositivo
| Setting | Como usar |
|---|---|
| Dispositivos com jailbreak/desbloqueados por rooting | Especifique se deseja bloquear o acesso ao dispositivo ou apagar os dados do dispositivo para dispositivos com jailbreak/root.
Ações incluem:
|
| Versão mínima do sistema operacional | Especifique o sistema operacional Android mínimo com o qual um aplicativo pode ser usado. As versões do sistema operacional abaixo da versão mínima do sistema operacional especificada disparam as ações.
Ações incluem:
Esse formato de configuração de política dá suporte a major e major.minor. Por exemplo, para uma versão principal do sistema operacional Android, como o Android 16, recomendamos usar "16.0". Para uma versão menor, como o CY25Q4 do Android 16 (também conhecido como Quarterly Platform Release 2 (QPR2) para Android 16), use "16.1". |
| Versão máxima do sistema operacional | Especifique o sistema operacional Android máximo com o qual um aplicativo pode ser usado. As versões do sistema operacional acima da versão máxima do sistema operacional especificada disparam as ações.
Ações incluem:
Esse formato de configuração de política dá suporte a major e major.minor. Por exemplo, para uma versão principal do sistema operacional Android, como o Android 16, recomendamos usar "16.0". Para uma versão menor, como o CY25Q4 do Android 16 (também conhecido como Quarterly Platform Release 2 (QPR2) para Android 16), use "16.1". |
| Versão mínima do patch | Exigir que os dispositivos tenham um patch de segurança mínimo do Android lançado pelo Google.
|
| Fabricantes de dispositivos | Especifique uma lista de fabricantes separados por ponto e vírgula. Esses valores não diferenciam maiúsculas de minúsculas.
Ações incluem:
|
| Jogar veredicto de integridade | As políticas de Proteção de aplicativos são compatíveis com algumas APIs de Integridade do Google Play. Essa configuração, em particular, define a marca de integridade do jogo do Google nos dispositivos dos usuários finais para validar a integridade desses dispositivos. Especifique a integridade básica ou a integridade básica e a integridade do dispositivo. A integridade básica informa sobre a integridade geral do dispositivo. Dispositivos desbloqueados por rooting, emuladores, dispositivos virtuais e dispositivos com sinais de falsificação apresentam falha na integridade básica. A integridade básica & dispositivos certificados informa sobre a compatibilidade do dispositivo com os serviços do Google. Somente dispositivos não modificados certificados pelo Google podem passar nessa marca. Se você selecionar Reproduzir veredicto de integridade como necessário para a inicialização condicional, poderá especificar que uma marca de integridade forte seja usada como o tipo de avaliação. A presença de uma forte marca de integridade como o tipo de avaliação indica maior integridade de um dispositivo. A política de MAM bloqueia dispositivos que não dão suporte a verificações de integridade fortes se forem direcionados com essa configuração. A marca de integridade forte fornece uma detecção de raiz mais robusta em resposta a tipos mais recentes de ferramentas e métodos de raiz que nem sempre podem detectar uma solução somente de software. No APP, o atestado de hardware é habilitado definindo o tipo de avaliação do veredicto de integridade de reprodução como Verificar integridade forte depois que o veredicto de integridade de reprodução for configurado e o tipo de avaliação SafetyNet Necessário para marcar integridade forte depois que a marca de integridade do dispositivo for configurada. O atestado com suporte para hardware usa um componente baseado em hardware que é fornecido com dispositivos instalados com o Android 8.1 e posterior. Os dispositivos que foram atualizados de uma versão mais antiga do Android para a Android 8.1 provavelmente não têm os componentes baseados em hardware necessários para o atestado com suporte de hardware. Embora essa configuração deva ser amplamente compatível a partir de dispositivos fornecidos com o Android 8.1, a Microsoft recomenda testar os dispositivos individualmente antes de habilitar essa configuração de política em larga escala. Importante: Os dispositivos que não dão suporte a esse tipo de avaliação são bloqueados ou apagados com base na ação de marca de integridade do dispositivo. As organizações que gostariam de usar essa funcionalidade precisam garantir que os usuários tenham dispositivos compatíveis. Para obter mais informações sobre os dispositivos recomendados pelo Google, consulte Requisitos recomendados do Android Enterprise.
Ações incluem:
|
| Exigir verificação de ameaças em aplicativos | As políticas de Proteção de aplicativos são compatíveis com algumas APIs do Google Play Protect. Essa configuração, em particular, garante que a verificação Verify Apps do Google esteja ativada para dispositivos de usuário final. Se configurado, o acesso do usuário final será bloqueado até que ele ative a verificação de aplicativos do Google em seu dispositivo Android.
Ações incluem:
|
| Tipo de avaliação SafetyNet necessário | O atestado com suporte para hardware aprimora a verificação de serviço de atestado SafetyNet existente da marca. Você pode definir o valor como chave com suporte de hardware depois de definir o atestado de dispositivo SafetyNet. |
| Exigir bloqueio de dispositivo | Essa configuração determina se o dispositivo Android tem um PIN de dispositivo que atenda ao requisito mínimo de senha. A política de Proteção de aplicativos poderá executar uma ação se o bloqueio de dispositivo não atender ao requisito mínimo de senha.
Os valores incluem:
Esse valor de complexidade está direcionado ao Android 12+. Para dispositivos que operam no Android 11 e anterior, definir um valor de complexidade de baixa, média ou alta o padrão é o comportamento esperado para baixa complexidade. Para obter mais informações, consulte a documentação do desenvolvedor do Google getPasswordComplexity, PASSWORD_COMPLEXITY_LOW, PASSWORD_COMPLEXITY_MEDIUM e PASSWORD_COMPLEXITY_HIGH.
Ações incluem:
|
| Versão mínima do Portal da Empresa | Usando a versão mínima do Portal da Empresa, você pode especificar uma versão mínima definida específica do Portal da Empresa que é imposta em um dispositivo de usuário final. Essa configuração de inicialização condicional permite que você defina valores como Bloquear acesso, Apagar dados e Avisar como ações possíveis quando cada valor não for atendido. Os formatos possíveis para este valor seguem o padrão [Major].[ Menor], [Maior].[ Menor]. [Build] ou [Major].[ Menor]. [Build]. [Revisão]. Observação: O suporte para versões do Portal da Empresa do Android anteriores à 5.0.5421.0 terminou em 1º de outubro de 2025. Considerando que alguns usuários finais podem não preferir uma atualização forçada de aplicativos no local, a opção "avisar" pode ser ideal ao definir essa configuração. A Google Play Store faz um bom trabalho ao enviar apenas os bytes delta para atualizações de aplicativos, mas isso ainda pode ser uma grande quantidade de dados que o usuário talvez não queira usar se estiver disponível no momento da atualização. Forçar uma atualização e, assim, baixar um aplicativo atualizado pode resultar em cobranças de dados inesperadas no momento da atualização. Para obter mais informações, consulte Configurações de política do Android. |
| Idade Máxima da Versão do Portal da Empresa (dias) | Você pode definir um número máximo de dias como a idade da versão do Portal da Empresa (CP) para dispositivos Android. Essa configuração garante que os usuários finais estejam dentro de um determinado intervalo de lançamentos de CP (em dias). O valor deve estar entre 0 e 365 dias. Quando a configuração dos dispositivos não é atendida, a ação para essa configuração é disparada. As ações incluem Bloquear acesso, Apagar dados ou Avisar. Para obter informações relacionadas, consulte Configurações de política do Android. Observação: A idade da compilação do Portal da Empresa é determinada pelo Google Play no dispositivo do usuário final. |
| Atestado de dispositivo Samsung Knox | Especifique se o marcar de atestado de dispositivo Samsung Knox é necessário. Somente dispositivos não modificados que foram verificados pela Samsung podem passar nesta marca. Para obter a lista de dispositivos com suporte, consulte samsungknox.com. Usando essa configuração, Microsoft Intune também verifica se a comunicação do Portal da Empresa com o Serviço de Intune foi enviada de um dispositivo íntegro. Ações incluem:
Observação: Esteja ciente ao selecionar as ações "Avisar", "Bloquear acesso" e "Apagar dados":
|
| Nível máximo permitido de ameaça ao dispositivo | As políticas de proteção do aplicativo podem aproveitar o conector Intune-MTD. Especifique um nível máximo de ameaça aceitável para usar este aplicativo. As ameaças serão determinadas pelo aplicativo do fornecedor de MTD (Defesa contra Ameaças Móveis) que você escolher no dispositivo do usuário final. Especifique Protegido, Baixo, Médio ou Alto.
Protegido exige que não haja ameaças no dispositivo e é o valor configurável mais restritivo, enquanto Alto basicamente requer uma conexão ativa do Intune com o MTD.
Ações incluem:
|
| Serviço MTD primário | Se você tiver configurado vários conectores Intune-MTD, especifique o aplicativo fornecedor MTD primário que deve ser usado no dispositivo do usuário final.
Os valores incluem:
Você deve definir a configuração "Nível máximo permitido de ameaça do dispositivo" para usar essa configuração. Não há ações para essa configuração. |