Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Em suporte ao modelo de segurança de Confiança Zero da Microsoft, este artigo fornece configurações de exemplo a serem usadas com o Microsoft Intune para configurar a política de conformidade do dispositivo e a política de restrição de dispositivo para usuários móveis de propriedade pessoal do Android Enterprise. Esses exemplos incluem níveis de configuração de segurança do dispositivo que se alinham aos princípios de Confiança Zero.
Ao usar esses exemplos, trabalhe com sua equipe de segurança para avaliar o ambiente de ameaças, o apetite ao risco e o efeito que os diferentes níveis e configurações podem ter na usabilidade. Depois de examinar e ajustar os exemplos para atender às necessidades da sua organização, implemente uma abordagem de implantação em anel para testes iniciais seguidos pelo uso em produção.
Para obter mais informações sobre cada configuração de política, confira:
- Configurações do Android Enterprise para marcar dispositivos como compatíveis ou não compatíveis usando o Intune
- Configurações do dispositivo Android Enterprise para permitir ou restringir recursos usando o Intune> Propriedade pessoal
Observação
Devido às configurações disponíveis para dispositivos de perfil de trabalho de propriedade pessoal, não há nenhuma oferta de segurança básica (nível 1). As configurações disponíveis não justificam uma diferença entre o nível 1 e o nível 2.
As tabelas nas seções a seguir listam apenas as configurações incluídas nestes exemplos. As configurações não listadas nas tabelas não estão definidas.
Segurança aprimorada do perfil de trabalho pessoal (nível 2)
O nível 2 é a configuração de segurança mínima recomendada para dispositivos pessoais nos quais os usuários acessam dados corporativos ou de estudante. Essa configuração pode ser aplicada à maioria dos usuários móveis. Alguns dos controles podem afetar a experiência do usuário.
Conformidade do dispositivo (nível 2)
| Section | Configuração | Valor | Notas |
|---|---|---|---|
| Integridade do dispositivo | Dispositivos com root | Bloquear | |
| Integridade do dispositivo | Google Play Services configurado | Exigir | |
| Integridade do dispositivo | Provedor de segurança atualizado | Exigir | |
| Integridade do dispositivo | Veredicto de integridade do jogo | Verificar integridade básica & integridade do dispositivo | Exigir que os dispositivos passem na marca de integridade básica e na marca de integridade do dispositivo do Play. |
| Integridade do dispositivo | Verificar integridade forte usando recursos de segurança com suporte de hardware | Verificar integridade forte | Exigir que os dispositivos passem na marca de integridade forte do Play. Nem todos os dispositivos são compatíveis com esse tipo de verificação de marca. O Intune marca esses dispositivos como não compatíveis. |
| Propriedades do Dispositivo | Versão mínima do sistema operacional | Formato: Major.Minor Exemplo: 9.0 |
A Microsoft recomenda configurar a versão principal do Android mínima a fim de corresponder às versões do Android com suporte para aplicativos da Microsoft. Os OEMs e os dispositivos que seguem os requisitos recomendados do Android Enterprise devem dar suporte à atualização da versão de remessa atual + uma letra. Atualmente, o Android recomenda o Android 9.0 e versões posteriores para trabalhadores de conhecimento. Para obter as recomendações mais recentes do Android, consulte Requisitos recomendados do Android Enterprise. |
| Segurança do Sistema | Exigir criptografia de armazenamento de dados no dispositivo | Exigir | |
| Segurança do Sistema | Bloquear aplicativos de fontes desconhecidas | Bloquear | |
| Segurança do Sistema | Integridade de runtime do aplicativo Portal da Empresa | Exigir | |
| Segurança do Sistema | Bloquear depuração de USB no dispositivo | Bloquear | Embora essa configuração bloqueie a depuração usando um dispositivo USB, ela também desabilita a capacidade de coletar logs que podem ser úteis para fins de solução de problemas. |
| Segurança do Sistema | Nível mínimo do patch de segurança | Não configurado | Os dispositivos Android podem receber patches de segurança mensais, mas a versão depende dos OEMs e/ou das operadoras. As organizações devem garantir que os dispositivos Android implantados recebam patches de segurança antes de implementar essa configuração. Para obter as versões mais recentes de patch, confira Boletins de segurança do Android. |
| Segurança do Sistema | Exigir uma senha para desbloquear os dispositivos móveis | Exigir | |
| Segurança do Sistema | Tipo de senha obrigatória | Complexo numérico | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Segurança do Sistema | Tamanho mínimo da senha | 6 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Segurança do Sistema | Máximo de minutos de inatividade antes que a senha seja exigida | 5 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Ações para não conformidade | Marcar o dispositivo como sem conformidade | Imediatamente | Por padrão, a política é configurada para marcar o dispositivo como sem conformidade. Ações adicionais estão disponíveis. Para obter mais informações, confira Configurar ações para dispositivos sem conformidade no Intune. |
Restrições do dispositivo (nível 2)
| Section | Configuração | Valor | Notas |
|---|---|---|---|
| Configurações de perfil de trabalho | Copiar e colar entre perfis de trabalho e pessoais | Bloquear | |
| Configurações de perfil de trabalho | Compartilhamento de dados entre perfis de trabalho e pessoais | Aplicativos do perfil de trabalho podem manipular solicitações de compartilhamento no perfil pessoal | |
| Configurações de perfil de trabalho | Notificações do perfil de trabalho enquanto o dispositivo estiver bloqueado | Não configurado | Bloquear essa configuração garante que dados confidenciais não sejam expostos nas notificações do perfil de trabalho, o que pode afetar a usabilidade. |
| Configurações de perfil de trabalho | Permissões de aplicativo padrão | Padrão do dispositivo | Os administradores precisam examinar e ajustar as permissões concedidas pelos aplicativos que estão implantando. |
| Configurações de perfil de trabalho | Adicionar e remover contas | Bloquear | |
| Configurações de perfil de trabalho | Compartilhamento de contatos por Bluetooth | Habilitar | Por padrão, o acesso aos contatos de trabalho não está disponível em outros dispositivos, como automóveis por meio da integração Bluetooth. A ativação dessa configuração melhora as experiências do usuário com viva-voz. No entanto, o dispositivo Bluetooth pode armazenar os contatos em cache na primeira conexão. As organizações devem considerar o equilíbrio entre os cenários de usabilidade e as preocupações com a proteção de dados ao implementar essa configuração. |
| Configurações de perfil de trabalho | Captura de tela | Bloquear | |
| Configurações de perfil de trabalho | Pesquisar contatos de trabalho do perfil pessoal | Não configurado | Impedir que os usuários acessem contatos de trabalho no perfil pessoal pode afetar determinados cenários de usabilidade, como mensagens de texto e experiências de discagem no perfil pessoal. As organizações devem considerar o equilíbrio entre os cenários de usabilidade e as preocupações com a proteção de dados ao implementar essa configuração. |
| Configurações de perfil de trabalho | Permitir widgets de aplicativos do perfil de trabalho | Habilitar | |
| Configurações de perfil de trabalho | Exigir senha do perfil de trabalho | Exigir | |
| Configurações de perfil de trabalho | Tamanho mínimo da senha | 6 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Configurações de perfil de trabalho | Máximo de minutos de inatividade até o perfil de trabalho ser bloqueado | 5 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Configurações de perfil de trabalho | Número de falhas de conexão antes de apagar o perfil de trabalho | 10 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Configurações de perfil de trabalho | Vencimento da senha (dias) | Não configurado | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Configurações de perfil de trabalho | Tipo de senha obrigatória | Complexo numérico | |
| Configurações de perfil de trabalho | Evitar a reutilização de senhas anteriores | Não configurado | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Senha do dispositivo | Tamanho mínimo da senha | 6 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Senha do dispositivo | Máximo de minutos de inatividade até a tela ser bloqueada | 5 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Senha do dispositivo | Número de falhas de início de sessão antes de limpar o dispositivo | 10 | Essa configuração aciona uma limpeza do perfil de trabalho, e não uma limpeza do dispositivo. |
| Senha do dispositivo | Vencimento da senha (dias) | Não configurado | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Senha do dispositivo | Tipo de senha obrigatória | Complexo numérico | |
| Senha do dispositivo | Evitar a reutilização de senhas anteriores | Não configurado | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Segurança do Sistema | Verificação de ameaças em aplicativos | Exigir | Essa configuração garante que o exame Verificar Aplicativos do Google esteja ativado para dispositivos de usuário final. Se configurado, o acesso do usuário final será bloqueado até que ele ative a verificação de aplicativos do Google em seu dispositivo Android. |
| Segurança do Sistema | Impedir instalações de aplicativos de fontes desconhecidas no perfil pessoal | Bloquear |
Observação
Quando um perfil de trabalho de propriedade pessoal está ativado, o "One Lock" é configurado por padrão para combinar as senhas do dispositivo e do perfil de trabalho. O One Lock pode ser desativado para separar o perfil de trabalho e as senhas do dispositivo, se necessário, nas configurações do perfil de trabalho. Para obter mais informações, revise a configuração Um bloqueio para dispositivo e perfil de trabalho na seção Senha do Perfil de Trabalho em dispositivos de propriedade pessoal do Android Enterprise.
Segurança alta do perfil de trabalho de propriedade pessoal (nível 3)
O nível 3 é a configuração recomendada para dispositivos usados por usuários ou grupos de alto risco. Por exemplo, usuários que lidam com dados altamente confidenciais em que a divulgação não autorizada causa considerável perda material. Uma organização que provavelmente será alvo de adversários bem financiados e sofisticados merece restrições adicionais.
Essa configuração expande a configuração no nível 2 ao:
- Implementando a Defesa contra Ameaças Móveis ou Microsoft Defender para Ponto de Extremidade.
- Restringir cenários de dados de perfil de trabalho de propriedade pessoal.
- Aplicando políticas de senha mais fortes.
As configurações de nível 3 incluem todas as configurações de política recomendadas para o nível 2. No entanto, as configurações listadas nas seções a seguir incluem apenas as configurações adicionadas ou alteradas. Essas configurações podem ter um impacto significativo para usuários ou aplicativos. Elas impõem um nível de segurança mais apropriado para as organizações visadas que enfrentam riscos.
Conformidade do dispositivo (nível 3)
| Section | Configuração | Valor | Notas |
|---|---|---|---|
| Microsoft Defender para Ponto de Extremidade | Exigir que o dispositivo esteja na pontuação de risco do computador ou abaixo dela | Limpar | Esta configuração requer o Microsoft Defender para Ponto de Extremidade. Para saber mais, confira Impor a conformidade para Microsoft Defender para Ponto de Extremidade com Acesso Condicional no Intune. Os clientes devem considerar a implementação do Microsoft Defender para Ponto de Extremidade ou de uma solução de defesa contra ameaças móveis. Não é necessário implantar ambos. |
| Integridade do dispositivo | Exigir que o dispositivo esteja no nível de ameaça do dispositivo ou abaixo dele | Protegido | Essa configuração requer um produto de defesa contra ameaças móveis. Para saber mais, consulte Defesa contra Ameaças Móveis para dispositivos inscritos. Os clientes devem considerar a implementação do Microsoft Defender para Ponto de Extremidade ou de uma solução de defesa contra ameaças móveis. Não é necessário implantar ambos. |
| Propriedades do Dispositivo | Versão mínima do sistema operacional | Formato: Major.Minor Exemplo: 11.0 |
A Microsoft recomenda configurar a versão principal do Android mínima a fim de corresponder às versões do Android com suporte para aplicativos da Microsoft. Os OEMs e os dispositivos que seguem os requisitos recomendados do Android Enterprise devem dar suporte à atualização da versão de remessa atual + uma letra. Atualmente, o Android recomenda o Android 9.0 e versões posteriores para trabalhadores de conhecimento. Para obter as recomendações mais recentes do Android, consulte Requisitos recomendados do Android Enterprise. |
| Segurança do Sistema | Número de dias até que a senha expire | 365 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Segurança do Sistema | Número de senhas anteriores para evitar a utilização | 5 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
Restrições do dispositivo (nível 3)
| Section | Configuração | Valor | Notas |
|---|---|---|---|
| Configurações de perfil de trabalho | Notificações do perfil de trabalho enquanto o dispositivo estiver bloqueado | Bloquear | Bloquear essa configuração garante que dados confidenciais não sejam expostos nas notificações do perfil de trabalho, o que pode afetar a usabilidade. |
| Configurações de perfil de trabalho | Compartilhamento de contatos por Bluetooth | Não configurado | Por padrão, o acesso aos contatos de trabalho não está disponível em outros dispositivos, como automóveis por meio da integração Bluetooth. A ativação dessa configuração melhora as experiências do usuário com viva-voz. No entanto, o dispositivo Bluetooth pode armazenar os contatos em cache na primeira conexão. As organizações devem considerar o equilíbrio entre os cenários de usabilidade e as preocupações com a proteção de dados ao implementar essa configuração. |
| Configurações de perfil de trabalho | Pesquisar contatos de trabalho do perfil pessoal | Bloquear | Impedir que os usuários acessem contatos de trabalho no perfil pessoal pode afetar determinados cenários de usabilidade, como mensagens de texto e experiências de discagem no perfil pessoal. As organizações devem considerar o equilíbrio entre os cenários de usabilidade e as preocupações com a proteção de dados ao implementar essa configuração. |
| Configurações de perfil de trabalho | Permitir widgets de aplicativos do perfil de trabalho | Não configurado | |
| Configurações de perfil de trabalho | Número de falhas de conexão antes de apagar o perfil de trabalho | 5 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Configurações de perfil de trabalho | Vencimento da senha (dias) | 365 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Configurações de perfil de trabalho | Evitar a reutilização de senhas anteriores | 5 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Configurações de perfil de trabalho | Smart Lock e outros agentes de confiança | Bloquear | |
| Senha do dispositivo | Número de falhas de início de sessão antes de limpar o dispositivo | 5 | Essa configuração aciona uma limpeza do perfil de trabalho, e não uma limpeza do dispositivo. |
| Senha do dispositivo | Vencimento da senha (dias) | 365 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
| Senha do dispositivo | Evitar a reutilização de senhas anteriores | 5 | As organizações podem precisar atualizar essa configuração para corresponder à política de senha. |
Artigos relacionados
Definir configurações de segurança para dispositivos totalmente gerenciados