Configurações da política de proteção do aplicativo para Windows

Este artigo descreve as configurações de APP (política de proteção do aplicativo) para o Windows. As configurações de política descritas podem ser definidas para uma política de proteção de aplicativo no painel Configurações no centro de administração do Intune quando você cria uma nova política.

Você pode habilitar o acesso MAM protegido aos dados da organização por meio do Microsoft Edge em dispositivos pessoais do Windows. Essa funcionalidade é conhecida como Windows MAM e fornece funcionalidade usando ACP (Políticas de Configuração de Aplicativo) do Intune, políticas de proteção de aplicativo do Intune, defesa contra ameaças do cliente da Central de Segurança do Windows e Acesso Condicional de Proteção de Aplicativo. Para obter mais informações sobre o Windows MAM, consulte Proteção de dados para Windows MAM, Criar uma política de proteção de aplicativo MTD para Windows e Configurar o Microsoft Edge para Windows com o Intune.

Há duas categorias de configurações de política de proteção de aplicativo para Windows:

Importante

O Intune MAM no Windows dá suporte a dispositivos não gerenciados. Se um dispositivo já estiver gerenciado, o registro do Intune MAM será bloqueado e as configurações das políticas de proteção do aplicativo não serão aplicadas. Se um dispositivo se tornar gerenciado após o registro do MAM, as configurações de políticas de proteção do aplicativo não serão mais aplicadas.

O dispositivo não pode estar associado ao Microsoft Entra ID ou estar registrado no Gerenciamento de Dispositivos Móveis (MDM) em nenhum locatário, incluindo o locatário do usuário do MAM. O dispositivo também não deve estar associado ao local de trabalho para mais de dois usuários além do usuário MAM (o limite é de três no total).

Proteção de dados

As configurações de proteção de dados afetam os dados e o contexto da organização. Como administrador, você pode controlar a movimentação de dados para dentro e para fora do contexto de proteção da organização. O contexto da organização é definido por documentos, serviços e sites acessados pela conta da organização especificada. As configurações de política a seguir ajudam a controlar os dados externos recebidos no contexto da organização e os dados da organização enviados para fora do contexto da organização.

Transferência de dados

Setting Como usar Valor padrão
Receber dados de Selecione uma das seguintes opções para especificar as fontes das quais os usuários da organização podem receber dados:
  • Todas as fontes: Os usuários da organização podem abrir dados de qualquer conta, documento, local ou aplicativo no contexto da organização.
  • Sem fontes: Os usuários da organização não podem abrir dados de contas, documentos, locais ou aplicativos externos no contexto da organização. OBSERVAÇÃO: para o Microsoft Edge, nenhuma fonte controla o comportamento de upload de arquivo por meio de arrastar e soltar ou da caixa de diálogo abrir arquivo. A visualização de arquivos locais e o compartilhamento de arquivos entre sites/guias estão bloqueados.


Todas as fontes
Enviar dados da organização para Selecione uma das opções a seguir para especificar os destinos para os quais os usuários da organização podem enviar dados:
  • Todos os destinos: Os usuários da organização podem enviar dados da organização para qualquer conta, documento, local ou aplicativo.
  • Sem destinos: Os usuários da organização não podem enviar dados da organização para contas, documentos, locais ou aplicativos externos do contexto da organização. OBSERVAÇÃO: para o Microsoft Edge, nenhum destino bloqueia o download do arquivo. Isso significa que o compartilhamento de arquivos entre sites/guias está bloqueado.


Todos os destinos
Permitir recortar, copiar e colar para Selecione uma das seguintes opções para especificar as origens e destinos os usuários da organização podem recortar, copiar ou colar dados da organização:
  • Qualquer destino e qualquer origem: Os usuários da organização podem colar dados e cortar/copiar dados para qualquer conta, documento, local ou aplicativo.
  • Sem destino ou origem: Os usuários da organização não podem cortar, copiar ou colar dados de ou para contas, documentos, locais ou aplicativos externos de ou para o contexto da organização. OBSERVAÇÃO: para o Microsoft Edge, nenhum destino ou origem bloqueia o comportamento cortar, copiar e colar apenas no conteúdo da Web. Recortar, copiar e colar estão desabilitados em todo o conteúdo da Web, mas não nos controles de aplicativo, incluindo a barra de endereços.
  • Destinos de dados da organização e qualquer fonte: Os usuários da organização podem colar dados de qualquer conta, documento, local ou aplicativo e cortar/copiar dados para outros documentos, locais ou aplicativos da organização.
  • Destinos de dados da organização e fontes de dados da organização: Os usuários da organização podem recortar ou copiar dados da organização dentro do contexto da organização para outros documentos, locais ou aplicativos da organização. Os usuários da organização podem colar dados no contexto da organização em outros documentos, locais ou aplicativos da organização.


Qualquer destino e qualquer origem

Funcionalidade

Setting Como usar Valor padrão
Imprimindo dados da organização Selecione Bloquear para impedir a impressão de dados da organização. Selecione Permitir para permitir a impressão de dados da organização. Dados pessoais ou não gerenciados não são afetados. Permitir

Verificações de Integridade

Definir as condições de marca de integridade para sua política de proteção do aplicativo. Selecione uma Configuração e insira o Valor que os usuários devem atender para acessar os dados da sua organização. Em seguida, selecione a Ação que você deseja executar se os usuários não atenderem às suas condicionais. Em alguns casos, várias ações podem ser configuradas para uma única configuração.

Condições do aplicativo

Defina as seguintes configurações de marca de integridade para verificar a configuração do aplicativo antes de permitir o acesso às contas e dados da organização.

Observação

O termo aplicativo gerenciado por política refere-se a aplicativos configurados com políticas de proteção de aplicativo.

Setting Como usar Valor padrão
Período de cortesia offline O número de minutos que o aplicativo gerenciado por política pode ser executado offline. Especifique o tempo (em minutos) antes que os requisitos de acesso ao aplicativo sejam verificados novamente.

Ações incluem:

  • Bloquear o acesso (minutos): o número de minutos que os aplicativos gerenciados por política podem ser executados offline. Especifique o tempo (em minutos) antes que os requisitos de acesso ao aplicativo sejam verificados novamente. Quando o período configurado expirar, o aplicativo bloqueará o acesso aos dados da escola ou do trabalho, até que o acesso à rede esteja disponível. O temporizador do período de carência offline para bloquear o acesso a dados é calculado com base no último marcar com o serviço Intune. Esse formato de configuração de política é compatível com um número inteiro positivo.
  • Apagar dados (dias): após esse número de dias (definido pelo administrador) de execução offline, o aplicativo exige que o usuário se conecte à rede e se autentique novamente. Se o usuário se autenticar com êxito, ele poderá continuar a acessar seus dados e o intervalo offline será redefinido. Se o usuário não conseguir autenticar, o aplicativo executará uma limpeza seletiva da conta e dos dados dos usuários. Para obter mais informações sobre quais dados são removidos com um apagamento seletivo, confira Como apagar apenas dados corporativos de aplicativos gerenciados pelo Intune. O temporizador do período de carência offline para apagar dados é calculado pelo aplicativo com base na última marcação com o serviço do Intune. Esse formato de configuração de política dá suporte a um número inteiro positivo.
Essa entrada pode aparecer várias vezes, com cada instância dando suporte a uma ação diferente.

Acesso em bloco (minutos): 720 minutos (12 horas)

Apagar dados (dias): 90 dias

Versão mínima do aplicativo Especifique um valor para o valor mínimo da versão do aplicativo.

Ações incluem:

  • Aviso – o usuário vê uma notificação se a versão do aplicativo no dispositivo não atende ao requisito. Essa notificação pode ser descartada.
  • Bloquear acesso – o usuário tem o acesso bloqueado se a versão do aplicativo no dispositivo não atende ao requisito.
  • Apagar dados - A conta de usuário associada ao aplicativo é apagada do dispositivo.
Como os aplicativos geralmente têm esquemas de controle de versão distintos entre si, crie uma política com uma versão mínima de aplicativo direcionada a um aplicativo.

Essa entrada pode aparecer várias vezes, com cada instância dando suporte a uma ação diferente.

Essa configuração de política dá suporte aos formatos de versão do pacote de aplicativos Windows correspondentes (major.minor ou major.minor.patch).
Nenhum valor padrão
Versão mínima do SDK Especifique um valor mínimo para a versão do SDK do Intune.

Ações incluem:

  • Bloquear acesso – o usuário terá o acesso bloqueado se a versão do SDK da política de Proteção de Aplicativo do Intune do aplicativo não atender ao requisito.
  • Apagar dados - A conta de usuário associada ao aplicativo é apagada do dispositivo.
Essa entrada pode aparecer várias vezes, com cada instância dando suporte a uma ação diferente.
Nenhum valor padrão
Conta desabilitada Especifique uma ação automatizada se a conta do Microsoft Entra do usuário estiver desabilitada. O Administrador pode especificar apenas uma Ação. Não há nenhum valor a ser definido para essa configuração. Ações incluem:
  • Bloquear acesso - Quando confirmamos que o usuário está desabilitado no Microsoft Entra ID, o aplicativo bloqueia o acesso aos dados corporativos ou de estudante.
  • Apagar dados - Quando confirmamos que o usuário está desabilitado no Microsoft Entra ID, o aplicativo executa uma limpeza seletiva da conta e dos dados dos usuários.
OBSERVAÇÃO: Se o status do usuário não puder ser confirmado devido à conectividade, autenticação ou qualquer outro motivo, essas ações (Bloquear acesso e Apagar dados) não serão impostas.
Nenhum valor padrão

Condições do dispositivo

Defina as seguintes configurações de marca de integridade para verificar a configuração do dispositivo antes de permitir o acesso a contas e dados da organização. Configurações semelhantes baseadas em dispositivos podem ser definidas para dispositivos registrados. Saiba mais sobre como definir as configurações de conformidade dos dispositivos registrados.

Setting Como usar Valor padrão
Versão mínima do sistema operacional Especifique um sistema operacional Windows mínimo para usar esse aplicativo.

Ações incluem:

  • Avisar – O usuário verá uma notificação se a versão do Windows no dispositivo não atender ao requisito. Essa notificação pode ser descartada.
  • Bloquear o acesso - O usuário será bloqueado para acesso se a versão do Windows no dispositivo não atender a esse requisito.
  • Apagar dados - A conta de usuário associada ao aplicativo é apagada do dispositivo.
Essa entrada pode aparecer várias vezes, com cada instância dando suporte a uma ação diferente.

Esse formato de configuração de política oferece suporte major.minor, major.minor.build, major.minor.build.revision.

Para encontrar a versão do Windows, abra um prompt de comando. A versão é exibida na parte superior da janela do prompt de comando. Um exemplo do formato de versão a ser usado é 10.0.22631.3155. Observe que, se você usar o winver comando, verá apenas o build do sistema operacional (como 22631.3155), que não é o formato correto a ser usado.
Versão máxima do sistema operacional Especifique o sistema operacional Windows máximo para usar este aplicativo.

Ações incluem:

  • Avisar – O usuário verá uma notificação se a versão do Windows no dispositivo não atender ao requisito. Essa notificação pode ser descartada.
  • Bloquear o acesso - O usuário será bloqueado para acesso se a versão do Windows no dispositivo não atender a esse requisito.
  • Apagar dados - A conta de usuário associada ao aplicativo é apagada do dispositivo.

Essa entrada pode aparecer várias vezes, com cada instância dando suporte a uma ação diferente.

Esse formato de configuração de política oferece suporte major.minor, major.minor.build, major.minor.build.revision.
Nível máximo permitido de ameaça ao dispositivo As políticas de proteção do aplicativo podem aproveitar o conector Intune-MTD. Especifique um nível máximo de ameaça aceitável para usar este aplicativo. As ameaças serão determinadas pelo aplicativo do fornecedor de MTD (Defesa contra Ameaças Móveis) que você escolher no dispositivo do usuário final. Especifique Protegido, Baixo, Médio ou Alto. Protegido exige que não haja ameaças no dispositivo e é o valor configurável mais restritivo, enquanto Alto basicamente requer uma conexão ativa do Intune com o MTD.

Ações incluem:

  • Bloquear acesso - O usuário será impedido de acessar se o nível de ameaça determinado pelo aplicativo do fornecedor de Defesa contra Ameaças Móveis (MTD) escolhido no dispositivo do usuário final não atender a esse requisito.
  • Apagar dados - A conta de usuário associada ao aplicativo é apagada do dispositivo.

Para obter mais informações sobre como usar essa configuração, confira Habilitar MTD para dispositivos não registrados.

Informações adicionais

Para obter mais informações sobre o APP para dispositivos Windows, consulte os seguintes recursos: