Exemplos de configuração de segurança de perfil de trabalho de propriedade pessoal do Android Enterprise

Em suporte ao modelo de segurança de Confiança Zero da Microsoft, este artigo fornece configurações de exemplo a serem usadas com o Microsoft Intune para configurar a política de conformidade do dispositivo e a política de restrição de dispositivo para usuários móveis de propriedade pessoal do Android Enterprise. Esses exemplos incluem níveis de configuração de segurança do dispositivo que se alinham aos princípios de Confiança Zero.

Ao usar esses exemplos, trabalhe com sua equipe de segurança para avaliar o ambiente de ameaças, o apetite ao risco e o efeito que os diferentes níveis e configurações podem ter na usabilidade. Depois de examinar e ajustar os exemplos para atender às necessidades da sua organização, implemente uma abordagem de implantação em anel para testes iniciais seguidos pelo uso em produção.

Para obter mais informações sobre cada configuração de política, confira:

Observação

Devido às configurações disponíveis para dispositivos de perfil de trabalho de propriedade pessoal, não há nenhuma oferta de segurança básica (nível 1). As configurações disponíveis não justificam uma diferença entre o nível 1 e o nível 2.

As tabelas nas seções a seguir listam apenas as configurações incluídas nestes exemplos. As configurações não listadas nas tabelas não estão definidas.

Segurança aprimorada do perfil de trabalho pessoal (nível 2)

O nível 2 é a configuração de segurança mínima recomendada para dispositivos pessoais nos quais os usuários acessam dados corporativos ou de estudante. Essa configuração pode ser aplicada à maioria dos usuários móveis. Alguns dos controles podem afetar a experiência do usuário.

Conformidade do dispositivo (nível 2)

Section Configuração Valor Notas
Integridade do dispositivo Dispositivos com root Bloquear
Integridade do dispositivo Google Play Services configurado Exigir
Integridade do dispositivo Provedor de segurança atualizado Exigir
Integridade do dispositivo Veredicto de integridade do jogo Verificar integridade básica & integridade do dispositivo Exigir que os dispositivos passem na marca de integridade básica e na marca de integridade do dispositivo do Play.
Integridade do dispositivo Verificar integridade forte usando recursos de segurança com suporte de hardware Verificar integridade forte Exigir que os dispositivos passem na marca de integridade forte do Play. Nem todos os dispositivos são compatíveis com esse tipo de verificação de marca. O Intune marca esses dispositivos como não compatíveis.
Propriedades do Dispositivo Versão mínima do sistema operacional Formato: Major.Minor
Exemplo: 9.0
A Microsoft recomenda configurar a versão principal do Android mínima a fim de corresponder às versões do Android com suporte para aplicativos da Microsoft. Os OEMs e os dispositivos que seguem os requisitos recomendados do Android Enterprise devem dar suporte à atualização da versão de remessa atual + uma letra. Atualmente, o Android recomenda o Android 9.0 e versões posteriores para trabalhadores de conhecimento.

Para obter as recomendações mais recentes do Android, consulte Requisitos recomendados do Android Enterprise.
Segurança do Sistema Exigir criptografia de armazenamento de dados no dispositivo Exigir
Segurança do Sistema Bloquear aplicativos de fontes desconhecidas Bloquear
Segurança do Sistema Integridade de runtime do aplicativo Portal da Empresa Exigir
Segurança do Sistema Bloquear depuração de USB no dispositivo Bloquear Embora essa configuração bloqueie a depuração usando um dispositivo USB, ela também desabilita a capacidade de coletar logs que podem ser úteis para fins de solução de problemas.
Segurança do Sistema Nível mínimo do patch de segurança Não configurado Os dispositivos Android podem receber patches de segurança mensais, mas a versão depende dos OEMs e/ou das operadoras. As organizações devem garantir que os dispositivos Android implantados recebam patches de segurança antes de implementar essa configuração. Para obter as versões mais recentes de patch, confira Boletins de segurança do Android.
Segurança do Sistema Exigir uma senha para desbloquear os dispositivos móveis Exigir
Segurança do Sistema Tipo de senha obrigatória Complexo numérico As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Segurança do Sistema Tamanho mínimo da senha 6 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Segurança do Sistema Máximo de minutos de inatividade antes que a senha seja exigida 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Ações para não conformidade Marcar o dispositivo como sem conformidade Imediatamente Por padrão, a política é configurada para marcar o dispositivo como sem conformidade. Ações adicionais estão disponíveis. Para obter mais informações, confira Configurar ações para dispositivos sem conformidade no Intune.

Restrições do dispositivo (nível 2)

Section Configuração Valor Notas
Configurações de perfil de trabalho Copiar e colar entre perfis de trabalho e pessoais Bloquear
Configurações de perfil de trabalho Compartilhamento de dados entre perfis de trabalho e pessoais Aplicativos do perfil de trabalho podem manipular solicitações de compartilhamento no perfil pessoal
Configurações de perfil de trabalho Notificações do perfil de trabalho enquanto o dispositivo estiver bloqueado Não configurado Bloquear essa configuração garante que dados confidenciais não sejam expostos nas notificações do perfil de trabalho, o que pode afetar a usabilidade.
Configurações de perfil de trabalho Permissões de aplicativo padrão Padrão do dispositivo Os administradores precisam examinar e ajustar as permissões concedidas pelos aplicativos que estão implantando.
Configurações de perfil de trabalho Adicionar e remover contas Bloquear
Configurações de perfil de trabalho Compartilhamento de contatos por Bluetooth Habilitar Por padrão, o acesso aos contatos de trabalho não está disponível em outros dispositivos, como automóveis por meio da integração Bluetooth. A ativação dessa configuração melhora as experiências do usuário com viva-voz. No entanto, o dispositivo Bluetooth pode armazenar os contatos em cache na primeira conexão. As organizações devem considerar o equilíbrio entre os cenários de usabilidade e as preocupações com a proteção de dados ao implementar essa configuração.
Configurações de perfil de trabalho Captura de tela Bloquear
Configurações de perfil de trabalho Pesquisar contatos de trabalho do perfil pessoal Não configurado Impedir que os usuários acessem contatos de trabalho no perfil pessoal pode afetar determinados cenários de usabilidade, como mensagens de texto e experiências de discagem no perfil pessoal. As organizações devem considerar o equilíbrio entre os cenários de usabilidade e as preocupações com a proteção de dados ao implementar essa configuração.
Configurações de perfil de trabalho Permitir widgets de aplicativos do perfil de trabalho Habilitar
Configurações de perfil de trabalho Exigir senha do perfil de trabalho Exigir
Configurações de perfil de trabalho Tamanho mínimo da senha 6 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Configurações de perfil de trabalho Máximo de minutos de inatividade até o perfil de trabalho ser bloqueado 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Configurações de perfil de trabalho Número de falhas de conexão antes de apagar o perfil de trabalho 10 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Configurações de perfil de trabalho Vencimento da senha (dias) Não configurado As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Configurações de perfil de trabalho Tipo de senha obrigatória Complexo numérico
Configurações de perfil de trabalho Evitar a reutilização de senhas anteriores Não configurado As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Senha do dispositivo Tamanho mínimo da senha 6 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Senha do dispositivo Máximo de minutos de inatividade até a tela ser bloqueada 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Senha do dispositivo Número de falhas de início de sessão antes de limpar o dispositivo 10 Essa configuração aciona uma limpeza do perfil de trabalho, e não uma limpeza do dispositivo.
Senha do dispositivo Vencimento da senha (dias) Não configurado As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Senha do dispositivo Tipo de senha obrigatória Complexo numérico
Senha do dispositivo Evitar a reutilização de senhas anteriores Não configurado As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Segurança do Sistema Verificação de ameaças em aplicativos Exigir Essa configuração garante que o exame Verificar Aplicativos do Google esteja ativado para dispositivos de usuário final. Se configurado, o acesso do usuário final será bloqueado até que ele ative a verificação de aplicativos do Google em seu dispositivo Android.
Segurança do Sistema Impedir instalações de aplicativos de fontes desconhecidas no perfil pessoal Bloquear

Observação

Quando um perfil de trabalho de propriedade pessoal está ativado, o "One Lock" é configurado por padrão para combinar as senhas do dispositivo e do perfil de trabalho. O One Lock pode ser desativado para separar o perfil de trabalho e as senhas do dispositivo, se necessário, nas configurações do perfil de trabalho. Para obter mais informações, revise a configuração Um bloqueio para dispositivo e perfil de trabalho na seção Senha do Perfil de Trabalho em dispositivos de propriedade pessoal do Android Enterprise.

Segurança alta do perfil de trabalho de propriedade pessoal (nível 3)

O nível 3 é a configuração recomendada para dispositivos usados por usuários ou grupos de alto risco. Por exemplo, usuários que lidam com dados altamente confidenciais em que a divulgação não autorizada causa considerável perda material. Uma organização que provavelmente será alvo de adversários bem financiados e sofisticados merece restrições adicionais.

Essa configuração expande a configuração no nível 2 ao:

  • Implementando a Defesa contra Ameaças Móveis ou Microsoft Defender para Ponto de Extremidade.
  • Restringir cenários de dados de perfil de trabalho de propriedade pessoal.
  • Aplicando políticas de senha mais fortes.

As configurações de nível 3 incluem todas as configurações de política recomendadas para o nível 2. No entanto, as configurações listadas nas seções a seguir incluem apenas as configurações adicionadas ou alteradas. Essas configurações podem ter um impacto significativo para usuários ou aplicativos. Elas impõem um nível de segurança mais apropriado para as organizações visadas que enfrentam riscos.

Conformidade do dispositivo (nível 3)

Section Configuração Valor Notas
Microsoft Defender para Ponto de Extremidade Exigir que o dispositivo esteja na pontuação de risco do computador ou abaixo dela Limpar Esta configuração requer o Microsoft Defender para Ponto de Extremidade. Para saber mais, confira Impor a conformidade para Microsoft Defender para Ponto de Extremidade com Acesso Condicional no Intune.

Os clientes devem considerar a implementação do Microsoft Defender para Ponto de Extremidade ou de uma solução de defesa contra ameaças móveis. Não é necessário implantar ambos.

Integridade do dispositivo Exigir que o dispositivo esteja no nível de ameaça do dispositivo ou abaixo dele Protegido Essa configuração requer um produto de defesa contra ameaças móveis. Para saber mais, consulte Defesa contra Ameaças Móveis para dispositivos inscritos.

Os clientes devem considerar a implementação do Microsoft Defender para Ponto de Extremidade ou de uma solução de defesa contra ameaças móveis. Não é necessário implantar ambos.

Propriedades do Dispositivo Versão mínima do sistema operacional Formato: Major.Minor
Exemplo: 11.0
A Microsoft recomenda configurar a versão principal do Android mínima a fim de corresponder às versões do Android com suporte para aplicativos da Microsoft. Os OEMs e os dispositivos que seguem os requisitos recomendados do Android Enterprise devem dar suporte à atualização da versão de remessa atual + uma letra. Atualmente, o Android recomenda o Android 9.0 e versões posteriores para trabalhadores de conhecimento.

Para obter as recomendações mais recentes do Android, consulte Requisitos recomendados do Android Enterprise.
Segurança do Sistema Número de dias até que a senha expire 365 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Segurança do Sistema Número de senhas anteriores para evitar a utilização 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.

Restrições do dispositivo (nível 3)

Section Configuração Valor Notas
Configurações de perfil de trabalho Notificações do perfil de trabalho enquanto o dispositivo estiver bloqueado Bloquear Bloquear essa configuração garante que dados confidenciais não sejam expostos nas notificações do perfil de trabalho, o que pode afetar a usabilidade.
Configurações de perfil de trabalho Compartilhamento de contatos por Bluetooth Não configurado Por padrão, o acesso aos contatos de trabalho não está disponível em outros dispositivos, como automóveis por meio da integração Bluetooth. A ativação dessa configuração melhora as experiências do usuário com viva-voz. No entanto, o dispositivo Bluetooth pode armazenar os contatos em cache na primeira conexão. As organizações devem considerar o equilíbrio entre os cenários de usabilidade e as preocupações com a proteção de dados ao implementar essa configuração.
Configurações de perfil de trabalho Pesquisar contatos de trabalho do perfil pessoal Bloquear Impedir que os usuários acessem contatos de trabalho no perfil pessoal pode afetar determinados cenários de usabilidade, como mensagens de texto e experiências de discagem no perfil pessoal. As organizações devem considerar o equilíbrio entre os cenários de usabilidade e as preocupações com a proteção de dados ao implementar essa configuração.
Configurações de perfil de trabalho Permitir widgets de aplicativos do perfil de trabalho Não configurado
Configurações de perfil de trabalho Número de falhas de conexão antes de apagar o perfil de trabalho 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Configurações de perfil de trabalho Vencimento da senha (dias) 365 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Configurações de perfil de trabalho Evitar a reutilização de senhas anteriores 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Configurações de perfil de trabalho Smart Lock e outros agentes de confiança Bloquear
Senha do dispositivo Número de falhas de início de sessão antes de limpar o dispositivo 5 Essa configuração aciona uma limpeza do perfil de trabalho, e não uma limpeza do dispositivo.
Senha do dispositivo Vencimento da senha (dias) 365 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Senha do dispositivo Evitar a reutilização de senhas anteriores 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.

Definir configurações de segurança para dispositivos totalmente gerenciados