Configurações de conformidade do dispositivo para administrador de dispositivo Android no Intune

Este artigo lista as configurações de conformidade que você pode definir em dispositivos de administrador de dispositivos Android no Intune. Como parte de sua solução de gerenciamento de dispositivo móvel (MDM), use essas configurações para marcar dispositivos com root como não compatíveis, definir um nível de ameaça permitido, habilitar o Google Play Protect e muito mais.

Esse recurso aplica-se a:

  • Administrador de dispositivo Android

Importante

O gerenciamento de administrador de dispositivos Android (DA) foi descontinuado e não está mais disponível para dispositivos com acesso ao Google Mobile Services (GMS). Se você usa o gerenciamento de DA no momento, recomendamos mudar para outra opção de gerenciamento do Android. A documentação de suporte e ajuda permanece disponível para alguns dispositivos Android 15 e anteriores sem GMS. Para obter mais informações, consulte Encerrando o suporte para administrador de dispositivos Android em dispositivos GMS.

As configurações neste artigo são organizadas pelas seções que aparecem no centro de administração quando você cria uma política de conformidade.

Antes de começar

Crie uma política de conformidade. Para Plataforma, selecione Administrador de dispositivos Android.

Microsoft Defender para Ponto de Extremidade

  • Exigir que o dispositivo esteja na pontuação de risco do computador ou abaixo dela

    Selecione a pontuação máxima de risco de computador permitida para dispositivos avaliados pelo Microsoft Defender para Ponto de Extremidade. Os dispositivos que excedem essa pontuação são marcados como não compatíveis.

    • Não configurado (padrão)
    • Clear
    • Baixo
    • Medium
    • High

Integridade do dispositivo

  • Dispositivos gerenciados com o administrador de dispositivos
    Os recursos de administrador de dispositivo foram substituídos pelo Android Enterprise.

    • Não configurado (padrão)
    • Bloquear - O administrador do dispositivo de bloqueio orienta os usuários a migrar para o Android Enterprise Gerenciamento de perfil de trabalho de propriedade pessoal e corporativa para recuperar o acesso.
  • Dispositivos com root
    Impedir que dispositivos com root tenham acesso corporativo. (Essa marca de conformidade tem suporte para Android 4.0 e posterior.)

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Bloquear - Marcar dispositivos com root como não compatíveis.
  • Exigir que o dispositivo esteja no nível de ameaça do dispositivo ou abaixo dele
    Use essa configuração para obter a avaliação de risco de um serviço de defesa contra ameaças móvel conectado como uma condição para conformidade.

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Seguro - Esta opção é a mais segura, pois o dispositivo não pode ter nenhuma ameaça. Se o dispositivo for detectado com qualquer nível de ameaças, o dispositivo será avaliado como não compatível.
    • Baixa - O dispositivo será avaliado como compatível se apenas ameaças de baixo nível estiverem presentes. Qualquer coisa acima disso coloca o dispositivo no estado de não compatível.
    • Médio – o dispositivo será avaliado como compatível se as ameaças existentes no dispositivo forem de nível baixo ou médio. Se for detectado que o dispositivo tem ameaças de alto nível, será determinado que ele não está em conformidade.
    • Alta - Esta opção é a menos segura e permite todos os níveis de ameaça. Pode ser útil se você estiver usando essa solução apenas para fins de relatório.

Google Play Protect

Importante

Os dispositivos que operam em países ou regiões em que os Serviços do Google Mobile não estão disponíveis falham nas avaliações de configuração de política de conformidade do Google Play Protect. Para obter mais informações, consulte Gerenciando dispositivos Android em que os serviços do Google Mobile não estão disponíveis.

  • Google Play Services configurado
    O Google Play Services permite atualizações de segurança e é uma dependência de nível básico para muitos recursos de segurança em dispositivos certificados do Google.

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Exigir – Exigir que o aplicativo Google Play Services esteja instalado e habilitado.
  • Provedor de segurança atualizado

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Exigir - Exigir que um provedor de segurança atualizado proteja um dispositivo contra vulnerabilidades conhecidas.
  • Verificação de ameaças em aplicativos

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Exigir – Exigir que o recurso Android Verify Apps esteja habilitado.

    Observação

    Na plataforma Android herdada, esse recurso é uma configuração de conformidade. O Intune só pode marcar se essa configuração está habilitada no nível do dispositivo.

  • Jogar veredicto de integridade
    Insira o nível de integridade de reprodução do Google que deve ser atendido. Suas opções:

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Verificar integridade básica
    • Verificar integridade básica & integridade do dispositivo

Observação

Para definir as configurações do Google Play Protect usando políticas de proteção do aplicativo, confira Configurações da política de proteção do aplicativo do Intune no Android.

Propriedades do dispositivo

Versão do sistema operacional

  • Versão mínima do SO
    Quando um dispositivo não atende ao requisito mínimo de versão do sistema operacional, o dispositivo é relatado como não compatível. Um link com informações sobre como atualizar é mostrado. O usuário final pode optar por atualizar seu dispositivo e, em seguida, obter acesso aos recursos da empresa.

    Por padrão, nenhuma versão é configurada.

  • Versão máxima do SO
    Quando um dispositivo usa uma versão do sistema operacional posterior à versão especificada na regra, o acesso aos recursos da empresa é bloqueado. O usuário é solicitado a entrar em contato com o administrador de TI. Até que uma regra seja alterada para permitir a versão do sistema operacional, esse dispositivo não poderá acessar os recursos da empresa.

    Por padrão, nenhuma versão é configurada.

Segurança do sistema

Criptografia

  • Exigir criptografia de armazenamento de dados no dispositivo
    Compatível com o Android 11 e versões anteriores ou Samsung KNOX Android 14 e versões anteriores.

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Exigir - Criptografar o armazenamento de dados em seus dispositivos. Os dispositivos são criptografados quando você escolhe a configuração Exigir uma senha para desbloquear dispositivos móveis .

Segurança de dispositivo

  • Bloquear aplicativos de fontes desconhecidas
    Compatível com Android 4.0 a Android 7.x. Não é compatível com o Android 8.0 e posterior.

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Bloquear - Bloquear dispositivos com fontes habilitadas para > Segurança de Fontes Desconhecidas (com suporte do Android 4.0 até o Android 7.x. Não compatível com o Android 8.0 e versões posteriores).

    Para fazer sideload de aplicativos, fontes desconhecidas devem ser permitidas. Se você não estiver fazendo sideload de aplicativos Android, defina esse recurso como Bloquear para habilitar essa política de conformidade.

    Importante

    O sideload de aplicativos requer que a configuração Bloquear aplicativos de fontes desconhecidas esteja habilitada. Aplique essa política de conformidade somente se você não estiver fazendo sideload de aplicativos Android em dispositivos.

  • Integridade do tempo de execução do aplicativo do portal da empresa

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.

    • Exigir – Escolha Exigir para confirmar se o aplicativo do Portal da Empresa atende a todos os seguintes requisitos:

      • Tem o ambiente de tempo de execução padrão instalado
      • Está devidamente assinado
      • Não está no modo de depuração
  • Bloquear depuração de USB no dispositivo
    (Com suporte no Android 4.2 ou posterior)

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Bloquear - Impedir que dispositivos usem o recurso de depuração USB.
  • Nível mínimo do patch de segurança
    (Compatível com Android 8.0 ou posterior)

    Selecione o nível de patch de segurança mais antigo que um dispositivo pode ter. Os dispositivos que não estão pelo menos nesse nível de patch não estão em conformidade. Insira a YYYY-MM-DD data no formato.

    Por padrão, nenhuma data é configurada.

  • Aplicativos restritos
    Insira o Nome do aplicativo e a ID do pacote de aplicativos para aplicativos que devem ser restritos e selecione Adicionar. Um dispositivo com pelo menos um aplicativo restrito instalado é marcado como não compatível.

    Para obter a ID do pacote de um aplicativo adicionado ao Intune, você pode usar o centro de administração do Intune.

  • Máximo de minutos de inatividade antes que a senha seja necessária (Samsung KNOX Android 12 e anteriores)
    Esta configuração especifica o período de tempo sem entrada do usuário após o qual a tela do dispositivo móvel é bloqueada. As opções variam de 1 minuto a 8 horas. O valor recomendado é de 15 minutos.

    • Não configurado (padrão)
  • Exigir uma senha para desbloquear os dispositivos móveis

    Essa configuração especifica se exigir que os usuários insiram uma senha antes que o acesso seja concedido às informações em seus dispositivos móveis. Valor recomendado: Exigir (Essa marca de conformidade é compatível com dispositivos com versões do sistema operacional Android 4.0 e superior ou KNOX 4.0 e superior.)

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.

    • Exigir - Os usuários devem inserir uma senha antes de acessar o dispositivo. Quando definido como exigir, configure também:

      • Complexidade da senha
      • Tipo de senha obrigatória

Android 10 e posteriores

As configurações a seguir são compatíveis com o Android 10 ou posterior, mas não com o Knox.

  • Complexidade da senhaEssa configuração é compatível com o Android 10 ou posterior, mas não com o Samsung Knox. Em dispositivos que executam o Android 9 e versões anteriores ou o Samsung Knox, as configurações de comprimento e tipo de senha substituem essa configuração por complexidade.

    Especifique a complexidade de senha necessária.

    • Nenhum(padrão) - nenhuma senha é necessária.
    • Baixa - A senha atende a uma das seguintes condições:
      • Padrão
      • O PIN numérico tem uma sequência repetida (4444) ou ordenada (1234, 4321, 2468).
    • Médio - A senha atende a uma das seguintes condições:
      • O PIN numérico não tem uma sequência repetida (4444) ou ordenada (1234, 4321, 2468) e tem um comprimento mínimo de 4.
      • Em ordem alfabética, com comprimento mínimo de 4.
      • Alfanumérico, com comprimento mínimo de 4.
    • Alta - A senha atende a uma das seguintes condições:
      • O PIN numérico não tem uma sequência repetida (4444) ou ordenada (1234, 4321, 2468) e tem um comprimento mínimo de 8.
      • Em ordem alfabética, com comprimento mínimo de 6.
      • Alfanumérico, com comprimento mínimo de 6.

Android 9 e anterior ou Samsung Knox Android 15 e anterior

As configurações a seguir são compatíveis com o Android 9.0 e versões anteriores e com qualquer sistema operacional Android versão 15 e anterior.

  • Tipo de senha obrigatória
    Escolha se uma senha deve incluir somente caracteres numéricos ou uma mistura de numerais e outros caracteres.

    • Padrão do Dispositivo – para avaliar a conformidade da senha, selecione uma força de senha diferente do Padrão do dispositivo.
    • Baixa segurança biométrica
    • Pelo menos numérico
    • Complexo numérico - Numerais repetidos ou consecutivos, como 1111 ou 1234, não são permitidos.
    • Pelo menos em ordem alfabética
    • Pelo menos alfanumérico
    • Pelo menos alfanumérico com símbolos

    Com base na configuração dessa configuração, uma ou mais das seguintes opções estão disponíveis:

    • Tamanho mínimo da senha Insira o número mínimo de dígitos ou caracteres que a senha do usuário deve ter.

    • Máximo de minutos de inatividade antes que a senha seja necessária Insira o tempo ocioso antes que o usuário precise inserir novamente a senha. Quando você escolhe Não configurado (padrão), essa configuração não é avaliada quanto à conformidade ou não conformidade.

    • Número de dias até que a senha expire Selecione o número de dias antes que a senha expire e o usuário deverá criar uma nova senha.

    • Número de senhas anteriores para evitar a reutilização Insira o número de senhas recentes que não podem ser reutilizadas. Use essa configuração para impedir que o usuário crie senhas usadas anteriormente.

Próximas etapas