Visão geral das políticas de proteção do aplicativo

As políticas de proteção do aplicativo do Intune garantem que os dados de uma organização permaneçam seguros ou contidos em um aplicativo gerenciado. Essas políticas permitem que você controle como os dados são acessados e compartilhados por aplicativos em dispositivos móveis. Uma política pode impor regras quando o usuário tenta acessar ou mover dados "corporativos". Ele também pode proibir ou monitorar ações quando o usuário está dentro do aplicativo. Um aplicativo gerenciado no Intune é um aplicativo protegido em que o Intune aplica políticas de proteção de aplicativo e gerencia o aplicativo.

As políticas de proteção de aplicativos do Intune oferecem vários benefícios. Esses benefícios incluem a proteção de dados corporativos em dispositivos móveis sem exigir o registro de dispositivos e controlar como os dados são acessados e compartilhados por aplicativos em dispositivos móveis.

Exemplos de uso de políticas de proteção de aplicativo com Microsoft Intune incluem:

  • Exigir um PIN ou impressão digital para acessar o email corporativo em um dispositivo móvel
  • Impedindo que os usuários copiem e colem dados corporativos em aplicativos pessoais
  • Restringindo o acesso aos dados corporativos apenas a aplicativos aprovados

O Intune MAM gerencia muitos aplicativos de produtividade, como os aplicativos do Microsoft 365 (Office). Confira a lista oficial de aplicativos protegidos do Microsoft Intune disponíveis para uso público.

Como proteger os dados do aplicativo

Seus funcionários usam dispositivos móveis para tarefas pessoais e de trabalho. Ao mesmo tempo em que garante que seus funcionários possam ser produtivos, evite a perda de dados. Isso inclui perda de dados intencional e não intencional. Proteja também os dados da empresa acessados de dispositivos que não são gerenciados por você.

Você pode usar políticas de proteção de aplicativo do Intune independentemente de qualquer solução de MDM (gerenciamento de dispositivo móvel). Essa independência ajuda você a proteger os dados de sua empresa com ou sem o registro de dispositivos em uma solução de gerenciamento de dispositivos. Ao implementar políticas no nível do aplicativo, você pode restringir o acesso aos recursos da empresa e manter os dados dentro da alçada do seu departamento de TI.

Observação

Para garantir que as políticas sejam impostas, use o Acesso Condicional junto com as políticas de proteção do aplicativo do Intune.

Políticas de proteção do aplicativo em dispositivos

Configurar políticas de proteção de aplicativo para aplicativos executados em dispositivos que são:

  • Registrados no Microsoft Intune: esses dispositivos normalmente são corporativos.

  • Registrado em uma solução de gerenciamento de dispositivo móvel (MDM) que não seja da Microsoft: Normalmente, esses dispositivos são de propriedade corporativa.

    Observação

    As políticas de gerenciamento de aplicativos móveis não devem ser usadas com soluções de gerenciamento de aplicativos móveis ou de contêiner seguro que não sejam da Microsoft.

  • Não registrados em nenhuma solução de gerenciamento de dispositivo móvel: esses dispositivos normalmente são dispositivos de funcionários que não são gerenciados ou registrados no Intune nem em outras soluções de MDM.

Importante

Crie políticas de gerenciamento de aplicativos móveis para aplicativos móveis do Office que se conectam aos serviços do Microsoft 365. Proteja também o acesso às caixas de correio locais do Exchange criando políticas de proteção de aplicativo do Intune para Outlook para iOS/iPadOS e Android habilitados com Autenticação Moderna híbrida. Antes de usar esse recurso, verifique se você atende aos requisitos do Outlook para iOS/iPadOS e Android. Outros aplicativos que se conectam aos serviços locais do Exchange ou do SharePoint não dão suporte às políticas de proteção do aplicativo.

Benefícios do uso de políticas de proteção de aplicativos

Os benefícios importantes do uso de políticas de proteção de aplicativo são os seguintes:

  • Protege os dados da sua empresa no nível do aplicativo. Como o gerenciamento de aplicativos móveis não requer gerenciamento de dispositivos, proteja os dados da empresa em dispositivos gerenciados e não gerenciados. O gerenciamento concentra-se na identidade do usuário, o que elimina a necessidade de gerenciar dispositivos.

  • A produtividade do usuário não é afetada e as políticas não se aplicam ao usar o aplicativo em um contexto pessoal. O Intune aplica políticas somente em um contexto de trabalho, o que lhe dá a capacidade de proteger os dados da empresa sem tocar em dados pessoais.

  • As políticas de Proteção de aplicativos garantem que as proteções da camada de aplicativo estejam em vigor. Por exemplo:

    • Exigir um PIN para abrir um aplicativo em um contexto de trabalho
    • Controlar o compartilhamento de dados entre aplicativos
    • Impedir a gravação de dados de aplicativos da empresa em um local de armazenamento pessoal
  • O MDM com MAM garante que o dispositivo esteja protegido. Por exemplo, exigir um PIN para acessar o dispositivo ou implantar aplicativos gerenciados no dispositivo. Além disso, implante aplicativos em dispositivos por meio de sua solução MDM, para dar mais controle sobre o gerenciamento de aplicativos.

Há mais benefícios em usar o MDM com políticas de proteção de aplicativo, e as empresas podem usar políticas de proteção de aplicativo com e sem MDM ao mesmo tempo. Por exemplo, considere um funcionário que usa um telefone fornecido pela empresa e seu próprio tablet pessoal. O telefone da empresa é registrado no MDM e protegido por políticas de proteção de aplicativo. O dispositivo pessoal é protegido apenas por políticas de proteção de aplicativo.

Se você aplicar uma política de MAM ao usuário sem definir o estado do dispositivo, o usuário receberá a política de MAM no BYOD (traga seu próprio dispositivo) e no dispositivo gerenciado pelo Intune. Aplique também políticas de MAM com base no estado de gerenciamento do dispositivo. Para obter mais informações, consulte Políticas de proteção do aplicativo de destino com base no estado de gerenciamento do dispositivo. Ao criar uma política de proteção de aplicativo, selecione Não ao lado de Direcionar para todos os tipos de aplicativo. Em seguida, siga um destes procedimentos:

  • Aplique uma política de MAM menos rígida a dispositivos gerenciados pelo Intune e uma política de MAM mais restritiva a dispositivos não registrados no MDM.
  • Aplique uma política de MAM apenas a dispositivos não registrados.

Plataformas com suporte para as políticas de proteção de aplicativo

O Intune oferece uma variedade de recursos que podem ajudar você a obter os aplicativos necessários nos dispositivos em que deseja executá-los. Para saber mais, confira Recursos de gerenciamento de aplicativo por plataforma.

O suporte da plataforma de políticas de proteção de aplicativo do Intune está alinhado ao suporte da plataforma de aplicativo móvel do Office para dispositivos com Android e iOS/iPadOS. Para obter detalhes, confira a seção Aplicativos móveis dos Requisitos de sistema do Office.

Além disso, crie políticas de proteção de aplicativo para dispositivos Windows. Para obter detalhes, consulte Experiência de Proteção de aplicativos para dispositivos Windows.

Importante

O dispositivo exige o Portal da Empresa do Intune para receber Políticas de proteção de aplicativos no Android.

Estrutura de proteção de dados da política de proteção do aplicativo

As opções disponíveis nas políticas de proteção de aplicativo permitem que as organizações adaptem a proteção às suas necessidades específicas. Para alguns, talvez não seja óbvio quais configurações de política são necessárias para implementar um cenário completo. Para ajudar as organizações a priorizar a proteção do ponto de extremidade do cliente móvel, a Microsoft introduz taxonomia para sua estrutura de proteção de dados de políticas de proteção de aplicativos para gerenciamento de aplicativos móveis iOS e Android.

A estrutura de proteção de dados das políticas de proteção do aplicativo é organizada em três níveis de configuração distintos, com cada nível criando base no nível anterior:

  • A Proteção de dados básica da empresa (nível 1) garante que os aplicativos sejam protegidos com um PIN e criptografados e execute operações de apagamento seletivo. Para dispositivos Android, esse nível valida o atestado de dispositivo Android. A configuração de nível 1 é uma configuração de nível de entrada que fornece controle de proteção de dados semelhante nas políticas de caixa de correio do Exchange Online e introduz a TI e a população de usuários ao APP.
  • A proteção de dados aprimorada da empresa (Nível 2) apresenta políticas de proteção de aplicativos, mecanismos de prevenção de vazamento de dados e requisitos mínimos de sistema operacional. A configuração de Nível 2 é aplicável à maioria dos usuários móveis que acessam dados corporativos ou escolares.
  • A alta proteção de dados corporativa (Nível 3) apresenta mecanismos avançados de proteção de dados, configuração aprimorada de PIN e políticas de proteção de aplicativos Mobile Threat Defense. A configuração de nível 3 é desejável para usuários que estão acessando dados de alto risco.

Para ver as recomendações específicas para cada nível de configuração e os aplicativos mínimos que devem ser protegidos, examine Estrutura de proteção de dados usando as políticas de proteção de aplicativo.

Como as políticas de proteção de aplicativo protegem dados do aplicativo

Aplicativos sem políticas de proteção de aplicativo

Quando você usa aplicativos sem restrições, dados pessoais e da empresa podem se misturar. Os dados corporativos podem acabar em locais como um armazenamento pessoal ou podem ser transferidos para aplicativos fora do seu alcance, resultando na perda de dados. As setas no diagrama a seguir mostram a movimentação de dados irrestrita entre aplicativos corporativos e pessoais, além de locais de armazenamento.

Imagem conceitual para movimentação de dados entre aplicativos sem nenhuma política em vigor

Proteção de dados com políticas de proteção de aplicativos

Use políticas de Proteção de aplicativos para impedir que os dados da empresa sejam salvos no armazenamento local do dispositivo (consulte a imagem a seguir). Também restrinja a movimentação de dados para outros aplicativos que não são protegidos por políticas de Proteção de aplicativos. As configurações de política de proteção de aplicativo incluem:

  • Políticas de realocação de dados, como Salvar cópias de dados da organização e Restringir recortar, copiar e colar.
  • As configurações de política de acesso como Exigir PIN simples para acesso e Bloquear a execução de aplicativos gerenciados em dispositivos com jailbreak ou raiz.

Imagem conceitual que mostra os dados da empresa sendo protegidos por políticas

Proteção de dados com políticas de proteção do aplicativo em dispositivos gerenciados por uma solução de MDM

A ilustração a seguir mostra as camadas de proteção que o MDM e as políticas de Proteção de aplicativos oferecem juntas.

A imagem que mostra como as políticas de proteção de aplicativo funcionam em dispositivos BYOD

A solução de MDM agrega valor fornecendo o seguinte:

  • Registra o dispositivo
  • Implanta os aplicativos no dispositivo
  • Fornece gerenciamento e a conformidade contínuos no dispositivo

As políticas de proteção do aplicativo agregam valor fornecendo o seguinte:

  • Ajudam a proteger os dados da empresa contra vazamento de serviços e aplicativos de consumidor
  • Aplicam restrições, como salvar como, área de transferência ou PIN, aos aplicativos cliente
  • Apagam os dados da empresa dos aplicativos, quando necessário, sem remover esses aplicativos do dispositivo

Proteção de dados com políticas de proteção do aplicativo para dispositivos sem registro

O diagrama a seguir ilustra como as políticas de proteção de dados funcionam no nível do aplicativo sem MDM.

Imagem que mostra como as políticas de proteção do aplicativo funcionam em dispositivos sem registro (dispositivos não gerenciados).

Para dispositivos BYOD não registrados em nenhuma solução MDM, as políticas de proteção de aplicativo podem ajudar a proteger os dados da empresa no nível do aplicativo. No entanto, existem algumas limitações a serem consideradas, como:

  • Os aplicativos não são implantados no dispositivo. O usuário obtém os aplicativos da loja.
  • Os perfis de certificado não são provisionados nesses dispositivos.
  • O Wi-Fi da empresa e as configurações de VPN não são provisionados nesses dispositivos.

Aplicativos que podem ser gerenciados com políticas de proteção do aplicativo

Qualquer aplicativo que se integre ao SDK do Intune ou encapsule pelo Intune App Wrapping Tool pode ser gerenciado usando Intune políticas de proteção de aplicativo. Consulte a lista oficial de aplicativos protegidos do Microsoft Intune que usam essas ferramentas e estão disponíveis para uso público.

A equipe de desenvolvimento do SDK do Intune testa e mantém ativamente o suporte para aplicativos criados com as plataformas nativas Android e iOS/iPadOS (Obj-C, Swift). Embora alguns clientes tenham tido êxito com a integração do SDK do Intune com outras plataformas, como React Native e NativeScript, diretrizes explícitas ou plug-ins não são fornecidos para desenvolvedores de aplicativos que usam nada além das plataformas com suporte.

Requisitos do usuário para usar políticas de proteção do aplicativo

A lista a seguir fornece os requisitos de usuário para usar políticas de proteção de aplicativo em um aplicativo gerenciado pelo Intune:

Proteção de aplicativos para aplicativos do Microsoft 365 (Office)

Há mais alguns requisitos que você deseja conhecer ao usar políticas de Proteção de aplicativos com aplicativos do Microsoft 365 (Office).

Importante

O MAM (gerenciamento de aplicativo móvel) do Intune no Android requer o registro do dispositivo Microsoft Entra ID para aplicativos do Microsoft 365. Para melhorar a segurança, os dispositivos Android devem ser registrados no Microsoft Entra ID para continuar recebendo a política de MAM para aplicativos do Microsoft 365.

Ao acessar os aplicativos do Microsoft 365 direcionados a uma política de MAM, os usuários poderão ser solicitados a se autenticar se o dispositivo ainda não estiver registrado no Microsoft Entra ID. Os usuários precisam concluir o processo de autenticação e registro para acessar seus aplicativos habilitados para Microsoft 365 MAM.

Captura de tela de como registrar o dispositivo no Intune.

Se você tiver políticas de Acesso Condicional ou autenticação multifator habilitadas, os dispositivos já deverão estar registrados e os usuários não notarão nenhuma alteração.

Para ver quais dispositivos estão registrados, navegue até o centro de administração do Microsoft EntraRelatório>>de dispositivos Todos os dispositivos, filtre por sistema operacional e classifique por Registrados. Para obter informações relacionadas, consulte Gerenciar identidades de dispositivo usando o centro de administração do Microsoft Entra.

Aplicativo Outlook Mobile

Os requisitos para usar o aplicativo móvel do Outlook incluem o seguinte:

  • O usuário deve ter o aplicativo móvel Outlook instalado em seu dispositivo.

  • O usuário deve ter uma caixa de correio e uma licença do Microsoft 365 Exchange Online vinculadas à sua conta do Microsoft Entra.

    Observação

    Atualmente, o aplicativo móvel do Outlook só dá suporte à Proteção de Aplicativo do Intune para o Microsoft Exchange Online e o Exchange Server com autenticação híbrida moderna e não dá suporte ao Exchange no Office 365 Dedicado.

Word, Excel e PowerPoint

Os requisitos para usar os aplicativos Word, Excel e PowerPoint incluem o seguinte:

  • O usuário deve ter uma licença para o Microsoft 365 Apps para Pequenos e Médios negócios ou para empresas vinculada à sua conta do Microsoft Entra. A assinatura deve incluir os aplicativos do Microsoft 365 em dispositivos móveis e pode incluir uma conta de armazenamento em nuvem com o Microsoft OneDrive. As licenças do Microsoft 365 podem ser atribuídas no Centro de Administração do Microsoft 365 seguindo estas instruções.

  • O usuário deve ter um local gerenciado configurado usando a funcionalidade granular de salvamento como na configuração de política de proteção do aplicativo "Salvar cópias de dados da organização". Por exemplo, se o local gerenciado for o OneDrive, o aplicativo OneDrive deverá ser configurado no aplicativo Word, Excel ou PowerPoint do usuário.

  • Se o local gerenciado for o OneDrive, o aplicativo deverá ser direcionado pela política de proteção do aplicativo implantada para o usuário.

    Observação

    No momento, os aplicativos móveis do Office dão suporte apenas ao SharePoint Online e não ao SharePoint local.

Local gerenciado necessário para o Office

Um local gerenciado (ou seja, o OneDrive) é necessário para o Office. O Intune marca todos os dados no aplicativo como "corporativos" ou "pessoais". Os dados são considerados "corporativos" quando se originam de um local de negócios. Para os aplicativos do Microsoft 365, o Intune considera o seguinte como locais de negócios: email (Exchange) ou armazenamento em nuvem (aplicativo OneDrive com uma conta do OneDrive corporativo ou de estudante).

Skype for Business

Há mais requisitos para usar o Skype for Business. Consulte os requisitos de licença do Skype for Business. Para configurações híbridas e locais do Skype for Business (SfB), consulte Autenticação Moderna Híbrida para SfB e Exchange entra em GA e Autenticação Moderna para SfB local com o Microsoft Entra ID, respectivamente.

Política Global de proteção de aplicativo

Se um administrador do OneDrive navegar até admin.onedrive.com e escolher Acesso a dispositivo, ele poderá definir os controles de Gerenciamento de aplicativo móvel para os aplicativos de cliente do OneDrive e do SharePoint.

As configurações disponibilizadas para o console de Administração do OneDrive, configuram uma política especial de proteção do aplicativo do Intune chamada de política global. Essa política global é aplicável a todos os usuários em seu locatário e não tem como controlar o direcionamento de política.

Uma vez habilitada, os aplicativos OneDrive e SharePoint para iOS/iPadOS e Android são protegidos com as configurações selecionadas por padrão. Um profissional de TI pode editar essa política no centro de administração do Microsoft Intune para adicionar aplicativos mais direcionados e modificar qualquer configuração de política.

Por padrão, só pode haver uma política Global por locatário. No entanto, você pode usar as APIs do Graph do Intune para criar políticas extras globais por locatário, mas isso não é recomendado. Criar políticas globais extras não é recomendado porque a solução de problemas da implementação dessas políticas pode se tornar complicada.

Embora a política global se aplique a todos os usuários em seu locatário, qualquer política de proteção de aplicativo padrão do Intune substitui essas configurações.

Observação

As configurações de política no Centro de Administração do OneDrive não estão mais sendo atualizadas. O Microsoft Intune pode ser usado em seu lugar. Para saber mais, confira Controlar o acesso aos recursos nos aplicativos móveis do OneDrive e SharePoint.

Recursos de proteção do aplicativo

Várias identidades

O suporte para várias identidades permite que um aplicativo forneça suporte a vários públicos. Esses públicos são formados por usuários "corporativos" e "pessoais". O público "corporativo" usa contas corporativas e de estudante, enquanto o público consumidor, como usuários do Microsoft 365 (Office), usaria contas pessoais. Um aplicativo com suporte para várias identidades pode ser lançado publicamente, caso em que as políticas de proteção do aplicativo se aplicam somente quando o aplicativo é usado no contexto profissional e escolar ("corporativo"). O suporte a várias identidades usa o SDK do Intune para aplicar políticas de proteção de aplicativo apenas à conta corporativa ou de estudante conectada ao aplicativo. Se uma conta pessoal estiver conectada ao aplicativo, os dados não serão alterados. As políticas de proteção do aplicativo podem ser usadas para impedir a transferência de dados da conta corporativa ou de estudante para contas pessoais dentro do aplicativo de várias identidades, contas pessoais em outros aplicativos ou aplicativos pessoais.

As políticas de Proteção de aplicativos têm suporte para MMA (várias contas gerenciadas), o que permite que os usuários adicionem mais de uma conta corporativa ou de estudante em um aplicativo compatível, com política imposta independentemente por conta.

Para obter um exemplo de contexto "pessoal", considere um usuário que inicia um novo documento no Word, isso é considerado contexto pessoal, portanto, as políticas de Proteção do Aplicativo do Intune não são aplicadas. Depois que o documento é salvo na conta "corporativa" do OneDrive, ele é considerado contexto "corporativo" e as políticas de Proteção do Aplicativo do Intune são aplicadas.

Considere os seguintes exemplos para o contexto de trabalho ou "corporativo":

  • Um usuário inicia o aplicativo OneDrive usando a conta corporativa dele. No contexto de trabalho, ele não pode mover arquivos para um local de armazenamento pessoal. Mais tarde, quando ele usa o OneDrive com sua conta pessoal, pode copiar e mover dados do seu OneDrive pessoal sem restrições.
  • Um usuário inicia o rascunho de um email no aplicativo Outlook. Depois que o assunto ou o corpo da mensagem for preenchido, o usuário não poderá alternar o endereço DE do contexto de trabalho para o contexto pessoal, pois o assunto e o corpo da mensagem serão protegidos pela política de Proteção do Aplicativo.

Observação

O Outlook tem uma exibição de email combinada para emails "pessoais" e "corporativos". Nessa situação, o aplicativo do Outlook solicita o PIN do Intune na inicialização.

Importante

Embora o Edge esteja no contexto "corporativo", os usuários podem mover intencionalmente arquivos de contexto "corporativo" do OneDrive para um local de armazenamento em nuvem pessoal desconhecido. Para evitar isso, consulte Gerenciar sites para permitir o upload de arquivos e configurar a lista de sites permitidos/bloqueados para o Edge.

PIN do aplicativo do Intune

O PIN (Número de Identificação Pessoal) é uma senha usada para verificar se o usuário correto está acessando os dados da organização em um aplicativo.

Solicitação de PIN
O Intune solicitará o PIN do aplicativo do usuário quando o usuário estiver prestes a acessar dados "corporativos". Em aplicativos de várias identidades, como o Word, Excel ou PowerPoint, o usuário é solicitado a inserir o respectivo PIN ao tentar abrir um arquivo ou documento "corporativo". Em aplicativos de identidade única, como aplicativos de linha de negócios gerenciados usando o Intune App Wrapping Tool, o PIN é solicitado na inicialização, pois o SDK do Intune sabe que a experiência do usuário no aplicativo é sempre "corporativa".

Solicitação de PIN, solicitação de credenciais corporativas, frequência
O administrador de TI pode definir a configuração da política de proteção do aplicativo do Intune Verifique novamente os requisitos de acesso após (minutos) no centro de administração do Microsoft Intune. Essa configuração especifica o tempo necessário para a verificação dos requisitos de acesso no dispositivo e até a tela do PIN do aplicativo ou as solicitação de credenciais corporativas ser exibida novamente. No entanto, detalhes importantes sobre o PIN que afetam a frequência com que o usuário é solicitado são:

  • O PIN é compartilhado entre aplicativos do mesmo editor para melhorar a usabilidade:
    No iOS/iPadOS, um PIN de aplicativo é compartilhado entre todos os aplicativos do mesmo editor de aplicativo. Por exemplo, todos os aplicativos da Microsoft compartilham o PIN. No Android, um PIN de aplicativo é compartilhado entre todos os aplicativos.
  • O comportamento do recurso Verificar novamente os requisitos de acesso após (minutos), após uma reinicialização do dispositivo:
    Um temporizador rastreia o número de minutos de inatividade que determinam quando mostrar o PIN do aplicativo do Intune ou a solicitação de credenciais corporativas em seguida. No iOS/iPadOS, o temporizador não é afetado pela reinicialização do dispositivo. Portanto, a reinicialização do dispositivo não tem efeito sobre o número de minutos que o usuário permanece inativo de um aplicativo iOS/iPadOS com a política PIN do Intune (ou credencial corporativa) direcionada. No Android, o temporizador é redefinido na reinicialização do dispositivo. Dessa forma, os aplicativos Android com a política de PIN (ou credencial corporativa) do Intune provavelmente solicitam um PIN de aplicativo ou solicitação de credencial corporativa, independentemente do valor de configuração "Verificar novamente os requisitos de acesso após (minutos)" após a reinicialização do dispositivo.
  • A natureza em constante movimento do temporizador associada ao PIN:
    Depois que um PIN é inserido para acessar um aplicativo (aplicativo A) e o aplicativo deixa o primeiro plano (foco de entrada principal) no dispositivo, o temporizador é redefinido para esse PIN. Qualquer aplicativo (aplicativo B) que compartilhe esse PIN não solicitará a entrada do PIN para o usuário porque o temporizador foi redefinido. O prompt é exibido novamente quando o valor "Verificar novamente os requisitos de acesso após (minutos)" for atendido novamente.

Para dispositivos iOS/iPadOS, mesmo que o PIN seja compartilhado entre aplicativos de diferentes editores, o prompt será exibido novamente quando o valor Verificar novamente os requisitos de acesso após (minutos) for atendido novamente para o aplicativo que não é o foco de entrada principal. Por exemplo, um usuário tem o aplicativo A do fornecedor X e o aplicativo B do fornecedor Y, e esses dois aplicativos compartilham o mesmo PIN. O usuário está concentrado no aplicativo A (primeiro plano), e o aplicativo B está minimizado. Depois que o valor Reverificar os requisitos de acesso após (minutos) for atendido e o usuário alternar para o aplicativo B, o PIN será necessário.

Observação

Para verificar os requisitos de acesso do usuário com mais frequência (ou seja, prompt de PIN), especialmente para um aplicativo usado com frequência, reduza o valor da configuração "Verificar novamente os requisitos de acesso após (minutos)".

PINs de aplicativos internos para Outlook e OneDrive
O PIN do Intune funciona com base em um temporizador baseado em inatividade (o valor de Verificar novamente os requisitos de acesso após (minutos)). Dessa forma, os prompts de PIN do Intune aparecem independentemente dos prompts de PIN do aplicativo internos para Outlook e OneDrive, que geralmente estão vinculados à inicialização do aplicativo por padrão. Se o usuário receber os dois prompts de PIN ao mesmo tempo, o comportamento esperado é que o PIN do Intune tenha precedência.

Segurança de PIN do Intune
O PIN serve para permitir que somente o usuário correto acesse os dados de sua organização no aplicativo. Portanto, um usuário deve entrar com sua conta corporativa ou de estudante antes de definir ou redefinir o PIN do aplicativo do Intune. O Microsoft Entra ID lida com essa autenticação por meio da troca segura de tokens e o SDK do Intune não a vê. Sob a perspectiva de segurança, a melhor maneira de proteger dados corporativos ou de estudante é criptografá-los. A criptografia não está relacionada ao PIN do aplicativo, mas é sua própria política de proteção de aplicativo.

Proteção contra ataques de força bruta e o PIN do Intune
Como parte da política de PIN do aplicativo, o administrador de TI pode definir o número máximo de vezes que um usuário pode tentar autenticar seu PIN antes do bloqueio do aplicativo. Depois que o número de tentativas for atendido, o SDK do Intune poderá apagar os dados "corporativos" no aplicativo.

PIN do Intune e um apagamento seletivo
No iOS/iPadOS, as informações de PIN no nível de aplicativo são armazenadas no conjunto de chaves que é compartilhado entre aplicativos com o mesmo editor, como todos os aplicativos internos da Microsoft. Essas informações de PIN também estão vinculadas a uma conta de usuário. Um apagamento seletivo de um aplicativo não afeta um aplicativo diferente.

Por exemplo, um PIN definido no Outlook para o usuário conectado é armazenado em um conjunto de chaves compartilhado. Quando o usuário entra no OneDrive (também publicado pela Microsoft), ele vê o mesmo PIN do Outlook, pois ele usa as mesmas chaves compartilhadas. Ao sair do Outlook ou apagar os dados do usuário no Outlook, o SDK do Intune não limpa esse conjunto de chaves porque o OneDrive ainda pode usar esse PIN. Por esse motivo, os apagamentos seletivos não limpam as chaves compartilhadas, incluindo o PIN. Esse comportamento permanece inalterado, mesmo se há apenas um aplicativo de um editor no dispositivo.

Como o PIN é compartilhado entre aplicativos com o mesmo editor, se o apagamento for para um único aplicativo, o SDK do Intune não saberá se há outros aplicativos no dispositivo com o mesmo editor. Assim, o SDK do Intune não limpa o PIN, pois ele ainda pode ser usado para outros aplicativos. A expectativa é que o PIN do aplicativo seja apagado quando o último aplicativo desse editor for removido eventualmente como parte de alguma limpeza do sistema operacional.

Se você observar que o PIN está sendo apagado em alguns dispositivos, é provável que o seguinte comportamento esteja ocorrendo: Como o PIN está vinculado a uma identidade, se o usuário entrar com uma conta diferente após um apagamento, ele será solicitado a inserir um novo PIN. No entanto, se eles entrarem com uma conta existente, um PIN armazenado nas chaves poderá ser usado para entrar.

Definir um PIN duas vezes em aplicativos do mesmo editor?
Atualmente, o MAM (no iOS/iPadOS) permite o PIN no nível do aplicativo com caracteres alfanuméricos e especiais (chamado de 'senha'), o que requer a participação de aplicativos (ou seja, WXP, Outlook, Viva Engage) para integrar o SDK do Intune para iOS. Sem isso, as configurações de senha não são impostas corretamente para os aplicativos de destino. Esse foi um recurso lançado no SDK do Intune para iOS v. 7.1.12.

Para dar suporte a esse recurso e garantir a compatibilidade com versões anteriores do SDK do Intune para iOS/iPadOS, todos os PINs (numéricos ou senha) em 7.1.12+ são tratados separadamente do PIN numérico em versões anteriores do SDK. Outra alteração foi introduzida no SDK do Intune para iOS v 14.6.0. Isso faz com que todos os PINs na versão 14.6.0+ sejam tratados separadamente de quaisquer PINs em versões anteriores do SDK.

Portanto, se um dispositivo tiver aplicativos com SDK do Intune para versões iOS anteriores à 7.1.12 E posteriores à 7.1.12 do mesmo editor (ou versões anteriores à 14.6.0 E posteriores à 14.6.0), ele deverá configurar dois PINs. Os dois PINs (para cada aplicativo) não estão relacionados de forma alguma (ou seja, eles devem aderir à política de proteção de aplicativo aplicada ao aplicativo). Dessa forma, se os aplicativos A e B tiverem as mesmas políticas aplicadas (em relação ao PIN), o usuário poderá configurar o mesmo PIN duas vezes.

Esse comportamento é específico ao PIN em aplicativos do iOS/iPadOS habilitados com o Gerenciamento de Aplicativo Móvel do Intune. Ao longo do tempo, à medida que os aplicativos adotam versões posteriores do SDK do Intune para iOS/iPadOS, a necessidade de definir um PIN duas vezes em aplicativos do mesmo editor se torna um problema menos significativo.

Observação

Por exemplo, se o aplicativo A for criado com uma versão anterior a 7.1.12 (ou 14.6.0) e o aplicativo B for criado com uma versão maior ou igual a 7.1.12 (ou 14.6.0) do mesmo editor, o usuário precisará configurar PINs separadamente para A e B se ambos estiverem instalados em um dispositivo iOS/iPadOS.

Se um aplicativo C com o SDK versão 7.1.9 (ou 14.5.0) estiver instalado no dispositivo, ele compartilhará o mesmo PIN do aplicativo A.

Um aplicativo D criado com 7.1.14 (ou 14.6.2) compartilha o mesmo PIN que o aplicativo B.

Se os aplicativos A e C estiverem instalados em um dispositivo, um PIN precisará ser definido. O mesmo se aplica se os aplicativos B e D estiverem instalados em um dispositivo.

Criptografia de dados do aplicativo

Os administradores de TI podem implantar uma política de proteção do aplicativo que exige a criptografia dos dados do aplicativo. Como parte da política, o administrador de TI também pode especificar quando o conteúdo é criptografado.

Como funciona o processo de criptografia de dados do Microsoft Intune
Consulte Android app protection policy settings (Configurações da política de proteção do aplicativo Android) e iOS/iPadOS app protection policy settings (Configurações da política de proteção do aplicativo iOS) para obter informações detalhadas sobre a configuração da política de proteção do aplicativo para criptografia.

Dados criptografados
Somente os dados marcados como “corporativos” são criptografados, de acordo com a política de proteção do aplicativo do administrador de TI. Os dados são considerados “corporativos” quando tem como origem um local da empresa. Para os aplicativos do Microsoft 365, o Intune considera o seguinte como locais de negócios:

  • Email (Exchange)
  • Armazenamento em nuvem (aplicativo OneDrive com uma conta OneDrive corporativa ou de estudante)

Para aplicativos de linha de negócios gerenciados pelo Intune App Wrapping Tool, todos os dados do aplicativo são considerados "corporativos".

Apagamento seletivo

Apagar dados remotamente
O Microsoft Intune pode apagar dados de aplicativos de três maneiras diferentes:

  • Apagamento completo do dispositivo
  • Apagamento seletivo para MDM
  • Apagamento seletivo de MAM

Para obter mais informações sobre o apagamento remoto para MDM, consulte Remover dispositivos usando o apagamento ou a desativação. Para obter mais informações sobre o apagamento seletivo usando MAM, confira A ação Desativar e Como apagar apenas dados corporativos dos aplicativos.

O apagamento completo do dispositivo remove do dispositivo todos os dados e todas as configurações do usuário, restaurando o dispositivo para as configurações padrão de fábrica. O dispositivo é removido do Intune.

Observação

O apagamento completo e o apagamento seletivo do dispositivo para MDM só podem ser feitos em dispositivos registrados no MDM (gerenciamento de dispositivo móvel) do Intune.

Apagamento seletivo para MDM
Confira Remover dispositivos – desativar para saber mais sobre a remoção de dados da empresa.

Apagamento seletivo para MAM
O apagamento seletivo para MAM remove os dados do aplicativo da empresa de um aplicativo. A solicitação é iniciada usando o Intune. Para saber como iniciar uma solicitação de apagamento, confira Como remover apenas dados corporativos dos aplicativos.

Se o usuário estiver usando o aplicativo quando o apagamento seletivo for iniciado, o SDK do Intune verificará, a cada 30 minutos, se há uma solicitação de apagamento seletivo do serviço MAM do Intune. Ele também verifica o apagamento seletivo quando o usuário inicia o aplicativo pela primeira vez e se conecta com sua conta corporativa ou de estudante.

Quando os serviços locais não funcionam com os aplicativos protegidos do Intune
A proteção de aplicativo do Intune depende da consistência da identidade do usuário entre o aplicativo e o SDK do Intune. A única maneira de assegurar isso é por meio da autenticação moderna. Há cenários em que os aplicativos podem funcionar com uma configuração local, mas eles não são consistentes ou garantidos.

Maneira segura de abrir links da Web em aplicativos gerenciados
O administrador de TI pode implantar e definir a política de proteção de aplicativo para o Microsoft Edge, um navegador da Web que pode ser gerenciado de maneira fácil com o Intune. O administrador de TI pode exigir que todos os links da Web em aplicativos gerenciados pelo Intune sejam abertos usando o Microsoft Edge.

Experiência de proteção de aplicativo para dispositivos iOS

Face ID ou impressão digital no dispositivo

As políticas de Proteção de Aplicativo do Intune permitem controlar o acesso do aplicativo somente para o usuário licenciado do Intune. Uma das maneiras de controlar o acesso ao aplicativo é exigir uma Touch ID ou a Face ID da Apple em dispositivos com suporte. O Intune implementa um comportamento em que, se houver alguma alteração no banco de dados biométrico do dispositivo, o Intune solicitará ao usuário um PIN quando o próximo valor de tempo limite de inatividade for atingido. As alterações aos dados biométricos incluem a adição ou a remoção de uma impressão digital ou detecção facial. Se o usuário do Intune não tiver um PIN definido, ele será levado a configurar um PIN do Intune.

A intenção desse processo é continuar a manter os dados da organização dentro do aplicativo, seguros e protegidos no nível do aplicativo. Esse recurso só está disponível para o iOS/iPadOS e exige a participação de aplicativos que integram o SDK do Intune para iOS/iPadOS, versão 9.0.1 ou posterior. A integração do SDK é necessária para que o comportamento possa ser aplicado aos aplicativos de destino. Essa integração ocorre sem interrupção, e depende de equipes do aplicativo específico. Alguns aplicativos que participam incluem WXP, Outlook e Viva Engage.

Extensão de compartilhamento do iOS

Use a extensão de compartilhamento iOS/iPadOS para abrir dados corporativos ou de estudante em aplicativos não gerenciados, mesmo com a política de transferência de dados definida apenas para aplicativos gerenciados ou nenhum aplicativo. A política de proteção do aplicativo do Intune não pode controlar a extensão de compartilhamento do iOS/iPadOS sem gerenciar o dispositivo. Portanto, o Intune criptografa os dados “corporativos” antes que eles sejam compartilhados fora do aplicativo. Valide esse comportamento de criptografia tentando abrir um arquivo "corporativo" fora do aplicativo gerenciado. O arquivo deve ser criptografado e não pode ser aberto fora do aplicativo gerenciado.

Por padrão, as políticas de proteção do aplicativo do Intune impedem o acesso ao conteúdo não autorizado do aplicativo. No iOS/iPadOS, há funcionalidade para abrir conteúdo ou aplicativos específicos usando Links Universais.

Os usuários podem desabilitar os Links Universais de um aplicativo visitando-os no Safari e selecionando Abrir em uma Nova Guia ou Abrir. Para usar Links Universais com políticas de proteção de aplicativo do Intune, é importante reabilitar os links universais. O usuário precisaria fazer uma abertura no< nome >do aplicativo no Safari depois de pressionar longamente um link correspondente. Isso deve solicitar que qualquer aplicativo protegido roteie todos os Links Universais para o aplicativo protegido no dispositivo.

Várias configurações de acesso de proteção de aplicativo do Microsoft Intune para o mesmo conjunto de aplicativos e usuários

As políticas de proteção de aplicativo do Intune para acesso são aplicadas em uma ordem específica nos dispositivos do usuário à medida que tentam acessar um aplicativo de destino de sua conta corporativa. Em geral, um apagamento teria precedência, seguido por um bloqueio e então um aviso ignorável. Por exemplo, se aplicável ao usuário/aplicativo específico, uma configuração mínima do sistema operacional iOS/iPadOS que avisa um usuário para atualizar sua versão iOS/iPadOS é aplicada após a configuração mínima do sistema operacional iOS/iPadOS que bloqueia o acesso do usuário. Portanto, no cenário em que o administrador de TI configura o sistema operacional iOS mínimo como 11.0.0.0 e o sistema operacional iOS mínimo (somente aviso) como 11.1.0.0, enquanto o dispositivo que tenta acessar o aplicativo estava no iOS 10, o usuário seria bloqueado com base na configuração mais restritiva para a versão mínima do sistema operacional iOS que resulta em acesso bloqueado.

Ao lidar com diferentes tipos de configurações, um requisito de versão do SDK do Intune tem precedência, em seguida, um requisito de versão do aplicativo, seguido pelo requisito de versão do sistema operacional iOS/iPadOS. Em seguida, os avisos para todos os tipos de configurações na mesma ordem são verificados. Configure o requisito de versão do SDK do Intune somente sob orientação da equipe de produto do Intune para cenários essenciais de bloqueio.

Experiência de proteção de aplicativo para dispositivos Android

Observação

As políticas de Proteção de aplicativos não têm suporte em dispositivos dedicados Android Enterprise gerenciados pelo Intune sem o modo de dispositivo compartilhado. Nesses dispositivos, a instalação do Portal da Empresa é necessária para que uma política de bloqueio de políticas de proteção do aplicativo entre em vigor sem efeito para o usuário. Proteção de aplicativos políticas são compatíveis com Intune dispositivos dedicados Android Enterprise gerenciados com modo de dispositivo compartilhado e em dispositivos sem usuário AOSP que usam o modo de dispositivo compartilhado. Embora as políticas de Proteção de aplicativos tenham suporte no modo de dispositivo compartilhado, há uma exceção quando uma das seguintes configurações é imposta na política de Proteção de aplicativos Android:

  • PIN para acesso
  • Credenciais de conta corporativa ou de estudante para acesso

Nesse cenário, se um usuário for bloqueado durante o fluxo de redefinição de PIN, ele deverá usar o botão Remover conta para se desbloquear.

Dispositivos Android do Microsoft Teams

O aplicativo Teams em dispositivos Microsoft Teams para Android não dá suporte a políticas de proteção de aplicativo (não recebe política por meio do aplicativo Portal da Empresa). Isso significa que as configurações da política de proteção do aplicativo não serão aplicadas ao Teams em dispositivos Microsoft Teams para Android. Se você tiver políticas de proteção de aplicativo configuradas para esses dispositivos, considere criar um grupo de usuários de dispositivos do Teams e exclui-lo das políticas de proteção de aplicativo relacionadas. Além disso, considere modificar a Política de Registro do Intune, as Políticas de Acesso Condicional e as políticas de Conformidade do Intune para que incluam configurações com suporte. Se não for possível alterar suas políticas existentes, você deverá configurar filtros de dispositivo (exclusão). Verifique cada configuração em relação à configuração de Acesso Condicional existente e à política de Conformidade do Intune para saber se você inclui configurações sem suporte. Para obter mais informações, consulte Acesso condicional com suporte e políticas de conformidade de dispositivo do Intune para dispositivos Salas do Microsoft Teams e Teams para Android. Para obter informações relacionadas às Salas do Microsoft Teams, consulte Acesso condicional e conformidade do Intune para Salas do Microsoft Teams.

Autenticação biométrica do dispositivo

Para dispositivos Android compatíveis com autenticação biométrica, permita que os usuários usem impressão digital ou Desbloqueio facial, dependendo do que o dispositivo Android suporta. Configure se todos os tipos biométricos além da impressão digital podem ser usados para autenticação. A impressão digital e o desbloqueio facial estão disponíveis apenas para dispositivos fabricados para suportar esses tipos biométricos e estão executando a versão correta do Android. O Android 6 e posterior é necessário para impressão digital, e o Android 10 e superior é necessário para o Desbloqueio Facial.

Aplicativo Portal da Empresa e Proteção de Aplicativo do Intune

Grande parte da funcionalidade de proteção do aplicativo é interna ao aplicativo Portal da Empresa. O registro do dispositivo não é necessário*, embora o aplicativo do Portal da Empresa seja sempre necessário. Para o Gerenciamento de Aplicativos Móveis (MAM), o usuário precisa ter o aplicativo do Portal da Empresa instalado no dispositivo.

Várias configurações de acesso de proteção de aplicativo do Microsoft Intune para o mesmo conjunto de aplicativos e usuários

As políticas de proteção de aplicativo do Intune para acesso são aplicadas em uma ordem específica nos dispositivos do usuário à medida que tentam acessar um aplicativo de destino de sua conta corporativa. Em geral, um bloqueio teria precedência e, em seguida, um aviso dispensável. Por exemplo, se aplicável ao usuário/aplicativo específico, uma configuração mínima de versão de patch do Android que avisa o usuário para fazer uma atualização de patch é aplicada após a configuração mínima de versão de patch do Android que bloqueia o acesso do usuário. Portanto, no cenário em que o administrador de TI configura a versão mínima do patch do Android e 2018-03-01 a versão mínima do patch do Android (somente aviso) para 2018-02-01, enquanto o dispositivo que tenta acessar o aplicativo estava em uma versão 2018-01-01de patch , o usuário seria bloqueado com base na configuração mais restritiva para a versão mínima do patch do Android que resulta em acesso bloqueado.

Ao lidar com diferentes tipos de configurações, um requisito de versão do aplicativo teria precedência, seguido por um requisito de versão do sistema operacional Android e um requisito de versão de patch do Android. Em seguida, todos os avisos são verificados para todos os tipos de configurações na mesma ordem.

Políticas de proteção do aplicativo Intune e marca de integridade do dispositivo do Google Play para dispositivos Android

As políticas de proteção do aplicativo do Intune fornecem a capacidade para que os administradores exijam que os dispositivos do usuário sejam aprovados na marca de integridade de dispositivos do Google Play para dispositivos Android. Uma nova determinação do serviço Google Play é relatada ao administrador de TI em um intervalo determinado pelo serviço do Intune. A frequência com que a chamada de serviço é feita é limitada devido à carga, portanto, esse valor é mantido internamente e não é configurável. Qualquer ação configurada pelo administrador de TI para a configuração de integridade do dispositivo do Google é executada com base no último resultado relatado ao serviço do Intune no momento do lançamento condicional. Se não houver dados, o acesso será permitido dependendo de nenhuma outra verificação de inicialização condicional falhar, e a "viagem de ida e volta" do Google Play Service para determinar os resultados do atestado começará no back-end e avisará o usuário de forma assíncrona se o dispositivo falhar. Se houver dados obsoletos, o acesso será bloqueado ou permitido dependendo do último resultado relatado e, da mesma forma, uma "viagem de ida e volta" do Google Play Service para determinar os resultados do atestado começará e avisará o usuário de forma assíncrona se o dispositivo falhar.

Políticas da Proteção de Aplicativo do Intune e API de verificação de aplicativos do Google para dispositivos Android

As Políticas de Proteção de Aplicativos do Intune fornecem a capacidade para os administradores exigirem que os dispositivos do usuário enviem sinais por meio da API Verify Apps do Google para dispositivos Android. As instruções sobre como fazer isso variam um pouco por dispositivo. O processo geral envolve acessar a Google Play Store, selecionar Meus aplicativos & jogos, selecionar o resultado da última verificação de aplicativo, o que leva você ao menu Play Protect. Verifique se Examinar no dispositivo se há ameaças à segurança está ativado.

API Play Integrity do Google

O Intune usa as APIs Play Integrity do Google para adicionar às verificações de detecção de raiz existentes para dispositivos não registrados. O Google desenvolve e mantém essa API definida para os aplicativos Android adotarem se não quiserem que seus aplicativos sejam executados em dispositivos com root. O aplicativo Android Pay incorpora isso, por exemplo. Embora o Google não compartilhe publicamente todas as verificações de detecção de raiz que ocorrem, essas APIs detectam usuários que fazem root em seus dispositivos. Esses usuários podem ter o acesso bloqueado ou suas contas corporativas podem ser apagadas dos aplicativos habilitados por política. Verificar integridade básica informa sobre a integridade geral do dispositivo. Dispositivos desbloqueados por rooting, emuladores, dispositivos virtuais e dispositivos com sinais de falsificação apresentam falha na integridade básica. Verificar integridade básica e dispositivos com certificação informa sobre a compatibilidade do dispositivo com os serviços do Google. Somente dispositivos não modificados certificados pelo Google podem passar nessa marca. Os dispositivos que falham incluem o seguinte:

  • dispositivos que apresentam falha na integridade básica
  • dispositivos com um carregador de inicialização desbloqueado
  • Dispositivos com uma imagem/ROM do sistema personalizada
  • Dispositivos que o fabricante não solicitou ou foi aprovado na certificação do Google
  • Dispositivos com uma imagem do sistema criada diretamente de arquivos de origem do Programa de Software Livre do Android
  • dispositivos com uma imagem do sistema de versão prévia beta/do desenvolvedor

Consulte a documentação do Google sobre a API Play Integrity do Google para obter detalhes técnicos.

Reproduzir a configuração do veredicto de integridade e a configuração "dispositivos com jailbreak/root"

O veredicto de integridade de jogo exige que o usuário esteja online, pelo menos durante o tempo em que a "viagem de ida e volta" para determinar os resultados do atestado é executada. Se o usuário estiver offline, o administrador de TI ainda poderá esperar que um resultado seja imposto a partir da configuração de dispositivos com jailbreak/root. No entanto, se o usuário permanecer offline por muito tempo, o valor do período de carência offline entrará em jogo e todo o acesso aos dados corporativos ou de estudante será bloqueado quando o valor do temporizador for atingido, até que o acesso à rede esteja disponível. Ativar ambas as configurações permite uma abordagem em camadas para manter os dispositivos do usuário íntegros, o que é importante quando os usuários acessam dados corporativos ou de estudante em dispositivos móveis.

APIS do Google Play Protect e Google Play Services

As configurações da política de proteção do aplicativo que usam as APIs do Google Play Protect exigem o Google Play Services para funcionar. Tanto o veredicto de integridade do jogo quanto as configurações da verificação de ameaças nos aplicativos exigem que a versão determinada pelo Google dos Serviços do Google Play funcione corretamente. Como essas configurações se enquadram na área de segurança, o usuário será bloqueado se ele for direcionado a essas configurações e não estiver atendendo à versão apropriada do Google Play Services ou não tiver acesso ao Google Play Services.

Proteção de aplicativos para dispositivos Windows

Há duas categorias de configurações de política: proteção de dados e Verificações de integridade. O termo aplicativo gerenciado por política refere-se a aplicativos configurados com políticas de proteção de aplicativo.

Proteção de dados

As configurações de proteção de dados afetam os dados e o contexto da organização. Como administrador, você pode controlar a movimentação de dados para dentro e para fora do contexto de proteção da organização. O contexto da organização é definido por documentos, serviços e sites acessados pela conta da organização especificada. As configurações de política a seguir ajudam a controlar os dados externos recebidos no contexto da organização e os dados da organização enviados para fora do contexto da organização.

Verificações de Integridade

As verificações de integridade permitem configurar recursos de inicialização condicional. Para fazer isso, você deve definir as condições de marca de integridade para sua política de proteção do aplicativo. Selecione uma Configuração e insira o Valor que os usuários devem atender para acessar os dados da sua organização. Em seguida, selecione a Ação que você deseja executar se os usuários não atenderem às suas condicionais. Em alguns casos, várias ações podem ser configuradas para uma única configuração.

Próximas etapas

Como criar e implantar as políticas de proteção de aplicativo com o Microsoft Intune

Configurações disponíveis da política de proteção de aplicativo do Android no Microsoft Intune

Configurações disponíveis da política de proteção de aplicativo do iOS/iPadOS no Microsoft Intune