Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
À medida que mais organizações implementam estratégias de dispositivos móveis para acessar dados escolares ou profissionais, a proteção contra o vazamento de dados torna-se fundamental. A solução de gerenciamento de aplicativo móvel do Intune para proteção contra vazamento de dados são as políticas de proteção de aplicativo. Essas políticas são regras que garantem que os dados de uma organização permaneçam seguros ou contidos em um aplicativo gerenciado, independentemente de o dispositivo estar registrado ou não. Para obter mais informações, consulte Visão geral das políticas de Proteção de aplicativos.
Quando você configura políticas de proteção de aplicativo, o número de configurações e opções diferentes permite que as organizações adaptem a proteção às suas necessidades específicas. Devido a essa flexibilidade, pode não ser óbvio qual permutação de configurações de política é necessária para implementar um cenário completo. Para ajudar as organizações a priorizar os esforços de proteção do ponto de extremidade do cliente, a Microsoft introduziu uma nova taxonomia para configurações de segurança no Windows, e o Intune está aproveitando uma taxonomia semelhante para sua estrutura de proteção de dados de políticas de proteção de aplicativos para gerenciamento de aplicativos móveis.
A estrutura de configuração de proteção de dados de políticas de proteção de aplicativos é organizada em três cenários de configuração distintos:
Proteção de dados básica corporativa de nível 1 – a Microsoft recomenda essa configuração como a configuração mínima de proteção de dados para um dispositivo corporativo.
Proteção de dados aprimorada corporativa de nível 2 – a Microsoft recomenda essa configuração para dispositivos em que os usuários acessam informações confidenciais ou confidenciais. Essa é a configuração aplicável à maioria dos usuários móveis que acessam dados corporativos ou de estudante. Alguns dos controles poderão afetar a experiência do usuário.
Alta proteção de dados corporativos de nível 3 – a Microsoft recomenda essa configuração para dispositivos executados por uma organização com uma equipe de segurança maior ou mais sofisticada ou para usuários ou grupos específicos que estão em risco excepcionalmente alto (usuários que lidam com dados altamente confidenciais em que a divulgação não autorizada causa perda material considerável para a organização). Uma organização que provavelmente será alvo de adversários sofisticados e bem financiados deve aspirar a essa configuração.
Proteção de aplicativos, políticas, metodologia de implantação da estrutura de proteção de dados
Assim como ocorre com qualquer implantação de novo software, recursos ou configurações, a Microsoft recomenda investir em uma metodologia de anel para testar a validação antes de implantar a estrutura de proteção de dados das políticas de proteção do aplicativo. A definição de anéis de implantação geralmente é um evento único (ou pelo menos pouco frequente), mas a TI deve revisitar esses grupos para garantir que o sequenciamento ainda esteja correto.
A Microsoft recomenda a seguinte abordagem de anel de implantação para a estrutura de proteção de dados de políticas de proteção de aplicativos:
| Anel de implantação | Tenant | Equipes de avaliação | Saída | Linha do tempo |
|---|---|---|---|---|
| Garantia de qualidade | Locatário de pré-produção | Proprietários de capacidades móveis, segurança, avaliação de risco, privacidade, UX | Validação de cenário funcional, documentação de rascunho | 0 a 30 dias |
| Visualização | Locatário de produção | Proprietários de capacidades móveis, UX | Validação de cenário do usuário final, documentação voltada para o usuário | 7 a 14 dias, após a Garantia de Qualidade |
| Produção | Locatário de produção | Proprietários de capacidades móveis, suporte técnico de TI | N/D | 7 dias a várias semanas, após a Versão Prévia |
Como indica a tabela acima, todas as alterações nas políticas de proteção do aplicativo devem ser executadas primeiro em um ambiente de pré-produção para entender as implicações da configuração da política. Após a conclusão do teste, as alterações podem ser movidas para a produção e aplicadas a um subconjunto de usuários de produção, geralmente, o departamento de TI e outros grupos aplicáveis. E, finalmente, o lançamento pode ser concluído para o restante da comunidade de usuários móveis. A implantação para produção pode levar mais tempo, dependendo da escala do impacto em relação à mudança. Se não houver impacto no usuário, a alteração deverá ser implementada rapidamente, enquanto que, se a alteração resultar em impacto no usuário, a distribuição talvez precise ser mais lenta devido à necessidade de comunicar as alterações à população de usuários.
Ao testar alterações em uma política de proteção de aplicativo, lembre-se do tempo de entrega. O status da entrega da política de proteção do aplicativo para um determinado usuário pode ser monitorado. Para obter mais informações, consulte Como monitorar políticas de proteção do aplicativo.
As configurações individuais da política de proteção do aplicativo para cada aplicativo podem ser validadas em dispositivos usando o Microsoft Edge e a URL about:Intunehelp. Para obter mais informações, confira Examinar logs de proteção do aplicativo cliente e Usar o Microsoft Edge para iOS e Android para acessar logs de aplicativos gerenciados.
Proteção de aplicativos, políticas, configurações da estrutura de proteção de dados
As seguintes configurações de Política de Proteção do Aplicativo devem ser habilitadas para os aplicativos aplicáveis e atribuídas a todos os usuários móveis. Para obter mais informações sobre cada configuração de política, consulte Configurações de política de proteção do aplicativo iOS e configurações de política de proteção do aplicativo Android.
A Microsoft recomenda examinar e categorizar os cenários de uso e, em seguida, configurar os usuários usando as diretrizes prescritivas para esse nível. Assim como acontece com qualquer estrutura, as configurações dentro de um nível correspondente podem precisar ser ajustadas com base nas necessidades da organização, pois a proteção de dados deve avaliar o ambiente de ameaças, o apetite ao risco e o impacto na usabilidade.
Os administradores podem incorporar os níveis de configuração abaixo em sua metodologia de implantação de anel para uso em teste e produção importando os modelos JSON de exemplo da Estrutura de Configuração da Política de Proteção de Aplicativos do Intune com os scripts do PowerShell do Intune.
Observação
Ao usar o MAM para Windows, consulte Configurações de política de Proteção de aplicativos para Windows.
Políticas de Acesso Condicional
Para garantir que somente os aplicativos que dão suporte às políticas de proteção do aplicativo acessem dados da conta corporativa ou de estudante, as políticas de Acesso Condicional do Microsoft Entra são necessárias. Essas políticas estão descritas em Acesso Condicional: exigir aplicativos cliente aprovados ou política de proteção de aplicativo.
Consulte Exigir aplicativos cliente aprovados ou política de proteção de aplicativo com dispositivos móveis em Acesso Condicional: exigir aplicativos cliente aprovados ou política de proteção de aplicativo para obter as etapas para implementar as políticas específicas. Por fim, implemente as etapas em Bloquear autenticação herdada para bloquear aplicativos iOS e Android compatíveis com autenticação herdada.
Observação
Essas políticas aproveitam os controles de concessão Exigir aplicativo cliente aprovado e Exigir política de proteção do aplicativo.
Aplicativos a serem incluídos nas políticas de proteção do aplicativo
Para cada política de proteção de aplicativo, é direcionado o grupo principal do Microsoft Apps, que inclui os seguintes aplicativos:
- Microsoft Edge
- Excel
- Office
- OneDrive
- OneNote
- Outlook
- PowerPoint
- SharePoint
- Teams
- To Do
- Word
As políticas devem incluir outros aplicativos da Microsoft com base na necessidade comercial, aplicativos públicos adicionais de terceiros que integraram o SDK do Intune usado na organização, bem como aplicativos de linha de negócios que integraram o SDK do Intune (ou foram encapsulados).
Proteção de dados básicos da empresa de nível 1
O nível 1 é a configuração mínima de proteção de dados para um dispositivo móvel corporativo. Essa configuração substitui a necessidade de políticas básicas de acesso de dispositivos do Exchange Online, exigindo um PIN para acessar dados corporativos ou de estudante, criptografando os dados da conta corporativa ou de estudante e fornecendo a capacidade de apagar seletivamente os dados escolares ou corporativos. No entanto, ao contrário das políticas de acesso de dispositivo do Exchange Online, as configurações da Política de Proteção do Aplicativo abaixo se aplicam a todos os aplicativos selecionados na política, garantindo assim que o acesso aos dados seja protegido além dos cenários de mensagens móveis.
As políticas no nível 1 impõem um nível de acesso a dados razoável, minimizando o impacto para os usuários e espelham as configurações padrão de requisitos de proteção e acesso a dados ao criar uma Política de Proteção de Aplicativo no Microsoft Intune.
Proteção de dados
| Configuração | Descrição da configuração | Valor | Plataforma |
|---|---|---|---|
| Transferência de dados | Fazer backup dos dados da organização para... | Permitir | iOS/iPadOS, Android |
| Transferência de dados | Enviar dados da organização para outros aplicativos | Todos os aplicativos | iOS/iPadOS, Android |
| Transferência de dados | Enviar dados da organização para | Todos os destinos | Windows |
| Transferência de dados | Receber dados de outros aplicativos | Todos os aplicativos | iOS/iPadOS, Android |
| Transferência de dados | Receber dados de | Todas as fontes | Windows |
| Transferência de dados | Restringir recortar, copiar e colar entre aplicativos | Qualquer aplicativo | iOS/iPadOS, Android |
| Transferência de dados | Permitir recortar, copiar e colar para | Qualquer destino e qualquer origem | Windows |
| Transferência de dados | Teclados de terceiros | Permitir | iOS/iPadOS |
| Transferência de dados | Teclados aprovados | Não é necessário | Android |
| Transferência de dados | Captura de tela e Google Assistente | Permitir | Android |
| Criptografia | Criptografar os dados da organização | Exigir | iOS/iPadOS, Android |
| Criptografia | Criptografar os dados da organização nos dispositivos registrados | Exigir | Android |
| Funcionalidade | Sincronizar o aplicativo com o aplicativo de contatos nativos | Permitir | iOS/iPadOS, Android |
| Funcionalidade | Imprimindo dados da organização | Permitir | iOS/iPadOS, Android, Windows |
| Funcionalidade | Restringir a transferência de conteúdo Web com outros aplicativos | Qualquer aplicativo | iOS/iPadOS, Android |
| Funcionalidade | Notificações de dados da organização | Permitir | iOS/iPadOS, Android |
Requisitos de acesso
| Configuração | Valor | Plataforma | Observações |
|---|---|---|---|
| PIN para acesso | Exigir | iOS/iPadOS, Android | |
| Tipo de PIN | Numérico | iOS/iPadOS, Android | |
| PIN simples | Permitir | iOS/iPadOS, Android | |
| Selecione o comprimento mínimo do PIN | 4 | iOS/iPadOS, Android | |
| Touch ID em vez de PIN para acesso (iOS 8+/iPadOS) | Permitir | iOS/iPadOS | |
| Substituir biometria por PIN após tempo limite | Exigir | iOS/iPadOS, Android | |
| Tempo limite (minutos de atividade) | 1440 | iOS/iPadOS, Android | |
| Face ID em vez de PIN para acesso (iOS 11+/iPadOS) | Permitir | iOS/iPadOS | |
| Biometria em vez do PIN para acesso | Permitir | iOS/iPadOS, Android | |
| Redefinir PIN após número de dias | Não | iOS/iPadOS, Android | |
| Selecione o número de valores de PIN anteriores a serem mantidos | 0 | Android | |
| PIN do aplicativo quando o PIN do dispositivo for gerenciado | Exigir | iOS/iPadOS, Android | Se o dispositivo estiver registrado no Intune, os administradores poderão considerar defini-lo como "Não necessário" se estiverem impondo um PIN forte do dispositivo por meio de uma política de conformidade do dispositivo. |
| Credenciais de conta corporativa ou de estudante para acesso | Não é necessário | iOS/iPadOS, Android | |
| Verificar novamente os requisitos de acesso após (minutos de inatividade) | 30 | iOS/iPadOS, Android |
Inicialização condicional
| Configuração | Descrição da configuração | Valor / Ação | Plataforma | Observações |
|---|---|---|---|---|
| Condições do aplicativo | Máximo de tentativas de PIN | 5 / Redefinir PIN | iOS/iPadOS, Android | |
| Condições do aplicativo | Período de cortesia offline | 10080 / Bloquear o acesso (minutos) | iOS/iPadOS, Android, Windows | |
| Condições do aplicativo | Período de cortesia offline | 90 / Apagar dados (dias) | iOS/iPadOS, Android, Windows | |
| Condições do dispositivo | Dispositivos com jailbreak/desbloqueados por rooting | N/A / Acesso bloqueado | iOS/iPadOS, Android | |
| Condições do dispositivo | Atestado de dispositivo SafetyNet | Integridade básica e dispositivos certificados/Acesso bloqueado | Android | Essa configuração define a marca de integridade do dispositivo do Google Play nos dispositivos do usuário final. A integridade básica valida a integridade do dispositivo. Dispositivos desbloqueados por rooting, emuladores, dispositivos virtuais e dispositivos com sinais de falsificação apresentam falha na integridade básica. A integridade básica e dispositivos certificados validam a compatibilidade do dispositivo com os serviços do Google. Somente dispositivos não modificados que foram certificados pelo Google podem ser aprovados nessa verificação. |
| Condições do dispositivo | Exigir verificação de ameaças em aplicativos | N/A / Acesso bloqueado | Android | Essa configuração garante que o exame Verificar Aplicativos do Google esteja ativado para dispositivos de usuário final. Se configurado, o acesso do usuário final será bloqueado até que ele ative a verificação de aplicativos do Google em seu dispositivo Android. |
| Condições do dispositivo | Nível máximo permitido de ameaça ao dispositivo | Acesso Baixo/Bloqueio | Windows | |
| Condições do dispositivo | Exigir bloqueio de dispositivo | Baixa/Avisar | Android | Essa configuração garante que os dispositivos Android tenham uma senha de dispositivo que atenda aos requisitos mínimos de senha. |
Observação
As configurações de inicialização condicional do Windows são rotuladas como Verificações de Integridade.
Proteção de dados aprimorada da empresa de nível 2
O nível 2 é a configuração de proteção de dados recomendada como padrão para dispositivos em que os usuários acessam informações mais confidenciais. Atualmente, esses dispositivos são um alvo natural nas empresas. Essas recomendações não pressupõem uma grande equipe de profissionais de segurança altamente qualificados e, portanto, devem ser acessíveis à maioria das organizações corporativas. Esta configuração expande a configuração no Nível 1. Ele restringe cenários de transferência de dados e requer uma versão mínima do sistema operacional.
Importante
As configurações de política impostas no nível 2 incluem todas as configurações de política recomendadas para o nível 1. No entanto, o Nível 2 lista apenas as configurações que foram adicionadas ou alteradas para implementar mais controles e uma configuração mais sofisticada do que o nível 1. Essas configurações podem ter um efeito um pouco maior sobre os usuários ou aplicativos. Eles impõem um nível de proteção de dados que se aproxima dos riscos enfrentados pelos usuários com acesso a informações confidenciais em dispositivos móveis.
Proteção de dados
| Configuração | Descrição da configuração | Valor | Plataforma | Observações |
|---|---|---|---|---|
| Transferência de dados | Fazer backup dos dados da organização para... | Bloquear | iOS/iPadOS, Android | |
| Transferência de dados | Enviar dados da organização para outros aplicativos | Aplicativos gerenciados por política | iOS/iPadOS, Android | Com o iOS/iPadOS, os administradores podem configurar esse valor como "Aplicativos gerenciados por política", "Aplicativos gerenciados por política com compartilhamento do sistema operacional" ou "Aplicativos gerenciados por política com filtragem de abertura/compartilhamento". Os aplicativos gerenciados por política com compartilhamento do sistema operacional estão disponíveis quando o dispositivo também está registrado no Intune. Essa configuração permite a transferência de dados para outros aplicativos gerenciados por política e transferências de arquivos para outros aplicativos gerenciados pelo Intune. Aplicativos gerenciados por política com filtragem Abrir/Compartilhar filtra as caixas de diálogo Abrir/Compartilhar do sistema operacional para exibir apenas aplicativos gerenciados por política. Para obter mais informações, consulte Configurações de política de proteção do aplicativo iOS. |
| Transferência de dados | Enviar dados ou dados para | Nenhum destino | Windows | |
| Transferência de dados | Receber dados de | Sem fontes | Windows | |
| Transferência de dados | Selecionar aplicativos para isentar | Padrão / skype; configurações do aplicativo; calshow; itms; itmss; itms-aplicativos; itms-appss; itms-serviços; | iOS/iPadOS | |
| Transferência de dados | Salvar cópias de dados da organização | Bloquear | iOS/iPadOS, Android | |
| Transferência de dados | Permitir que os usuários salvem cópias nos serviços selecionados | OneDrive for Business, SharePoint, Biblioteca de Fotos | iOS/iPadOS, Android | |
| Transferência de dados | Transferir dados de telecomunicações para | Qualquer aplicativo discador | iOS/iPadOS, Android | |
| Transferência de dados | Restringir recortar, copiar e colar entre aplicativos | Aplicativos gerenciados por política com colar em | iOS/iPadOS, Android | |
| Transferência de dados | Permitir recortar, copiar e colar para | Sem destino ou origem | Windows | |
| Transferência de dados | Captura de tela e Google Assistente | Bloquear | Android | |
| Funcionalidade | Restringir a transferência de conteúdo Web com outros aplicativos | Microsoft Edge | iOS/iPadOS, Android | |
| Funcionalidade | Notificações de dados da organização | Bloquear Dados da Organização | iOS/iPadOS, Android | Para obter uma lista de aplicativos que dão suporte a essa configuração, consulte Configurações de política de proteção de aplicativo iOS e configurações de política de proteção de aplicativo Android. |
Inicialização condicional
| Configuração | Descrição da configuração | Valor / Ação | Plataforma | Observações |
|---|---|---|---|---|
| Condições do aplicativo | Conta desabilitada | N/A / Acesso bloqueado | iOS/iPadOS, Android, Windows | |
| Condições do aplicativo | Período de cortesia offline | 30 / Apagar dados (dias) | iOS/iPadOS, Android, Windows | |
| Condições do dispositivo | Versão mínima do sistema operacional |
Formato: Major.Minor.Build Exemplo: 14.8 / Bloquear o acesso |
iOS/iPadOS | A Microsoft recomenda configurar a versão principal mínima do iOS de modo a corresponder às versões do iOS compatíveis com os aplicativos da Microsoft. Os aplicativos da Microsoft dão suporte a uma abordagem N-1, em que N é a versão principal atual do iOS. Para valores de versão secundária e de build, a Microsoft recomenda garantir que os dispositivos estejam atualizados com os respectivos patches de segurança. Consulte as atualizações de segurança da Apple para obter as recomendações mais recentes da Apple |
| Condições do dispositivo | Versão mínima do sistema operacional |
Formato: Major.Minor Exemplo: 9.0 / Bloquear o acesso |
Android | A Microsoft recomenda configurar a versão principal do Android mínima a fim de corresponder às versões do Android com suporte para aplicativos da Microsoft. Os OEMs e os dispositivos que seguem os requisitos recomendados do Android Enterprise devem dar suporte à atualização da versão de remessa atual + uma letra. Atualmente, o Android recomenda o Android 9.0 e versões posteriores para trabalhadores de conhecimento. Consulte os requisitos recomendados do Android Enterprise para obter as recomendações mais recentes do Android |
| Condições do dispositivo | Versão mínima do sistema operacional |
Formato: Build Exemplo: 10.0.26200.6899 / Bloquear acesso |
Windows | A Microsoft recomenda configurar o build mínimo do Windows para corresponder às versões do Windows com suporte para aplicativos da Microsoft. Atualmente, a Microsoft recomenda o seguinte build:
|
| Condições do dispositivo | Versão mínima do patch |
Formato: AAAA-MM-DD Exemplo: 2020-01-01 / Bloquear o acesso |
Android | Os dispositivos Android podem receber patches de segurança mensais, mas a versão depende dos OEMs e/ou das operadoras. As organizações devem garantir que os dispositivos Android implantados recebam patches de segurança antes de implementar essa configuração. Consulte os boletins de segurança do Android para obter as versões de patch mais recentes. |
| Condições do dispositivo | Tipo de avaliação SafetyNet obrigatória | Chave com backup em hardware | Android | O atestado com suporte para hardware aprimora a marca existente do serviço de Integridade do Google com a aplicação de um novo tipo de avaliação com suporte para hardware. Ele oferece detecção de raiz mais forte para lidar com ferramentas e técnicas de raiz mais recentes que as soluções somente de software podem não identificar de forma confiável. Como o nome sugere, o atestado com suporte de hardware usa um componente baseado em hardware, que é fornecido com dispositivos instalados com o Android 8.1 e posterior. Os dispositivos que foram atualizados de uma versão mais antiga do Android para a Android 8.1 provavelmente não têm os componentes baseados em hardware necessários para o atestado com suporte de hardware. Embora essa configuração deva ser amplamente compatível a partir de dispositivos fornecidos com o Android 8.1, a Microsoft recomenda testar os dispositivos individualmente antes de habilitar essa configuração de política em larga escala. |
| Condições do dispositivo | Exigir bloqueio de dispositivo | Acesso Médio/Bloqueado | Android | Essa configuração garante que os dispositivos Android tenham uma senha de dispositivo que atenda aos requisitos mínimos de senha. |
| Condições do dispositivo | Atestado de dispositivo Samsung Knox | Acesso bloqueado | Android | A Microsoft recomenda definir a configuração de atestado de dispositivo Samsung Knox como Bloquear o acesso para garantir que a conta de usuário seja bloqueada se o dispositivo não atender à verificação baseada em hardware Knox da Samsung da integridade do dispositivo. Essa configuração verifica se todas as respostas do cliente MAM do Intune ao serviço do Intune foram enviadas de um dispositivo íntegro. Essa configuração se aplica a todos os dispositivos de destino. Para aplicar essa configuração somente a dispositivos Samsung, você pode usar os filtros de atribuição de "Aplicativos gerenciados". Para obter mais informações sobre filtros de atribuição, confira Usar filtros ao atribuir seus aplicativos, políticas e perfis no Microsoft Intune. |
Observação
As configurações de inicialização condicional do Windows são rotuladas como Verificações de Integridade.
Alta proteção de dados da empresa de nível 3
O nível 3 é a configuração de proteção de dados recomendada como padrão para organizações com organizações de segurança grandes e sofisticadas ou para usuários e grupos específicos que serão alvos exclusivos de adversários. Essas organizações são normalmente alvo de adversários sofisticados e bem financiados e, como tal, merecem as restrições e controles adicionais descritos. Essa configuração expande a configuração no Nível 2, restringindo cenários adicionais de transferência de dados, aumentando a complexidade da configuração do PIN e adicionando detecção de ameaças móveis.
Importante
As configurações de política impostas no nível 3 incluem todas as configurações de política recomendadas para o nível 2, mas listam apenas as configurações abaixo que foram adicionadas ou alteradas para implementar mais controles e uma configuração mais sofisticada do que o nível 2. Essas configurações de política podem ter um impacto potencialmente significativo para os usuários ou aplicativos, impondo um nível de segurança proporcional aos riscos enfrentados pelas organizações-alvo.
Proteção de dados
| Configuração | Descrição da configuração | Valor | Plataforma | Observações |
|---|---|---|---|---|
| Transferência de dados | Transferir dados de telecomunicações para | Qualquer aplicativo de discagem gerenciado por política | Android | Os administradores também podem definir essa configuração para usar um aplicativo de discagem que não dá suporte a Políticas de Proteção de Aplicativo selecionando Um aplicativo de discagem específico e fornecendo os valores de ID do pacote do aplicativo de discagem e Nome do aplicativo de discagem . |
| Transferência de dados | Transferir dados de telecomunicações para | Um aplicativo de discagem específico | iOS/iPadOS | |
| Transferência de dados | Esquema de URL do Aplicativo Discador | replace_with_dialer_app_url_scheme | iOS/iPadOS | No iOS/iPadOS, esse valor deve ser substituído pelo esquema de URL do aplicativo de discagem personalizada que está sendo usado. Se o esquema de URL não for conhecido, entre em contato com o desenvolvedor do aplicativo para obter mais informações. Para obter mais informações sobre esquemas de URL, consulte Definindo um esquema de URL personalizado para seu aplicativo. |
| Transferência de dados | Receber dados de outros aplicativos | Aplicativos gerenciados por política | iOS/iPadOS, Android | |
| Transferência de dados | Abrir dados em documentos da organização | Bloquear | iOS/iPadOS, Android | |
| Transferência de dados | Permitir que os usuários abram dados dos serviços selecionados | OneDrive for Business, SharePoint, Câmera, Biblioteca de Fotos | iOS/iPadOS, Android | Para obter informações relacionadas, consulte Configurações de política de proteção do aplicativo Android e configurações da política de proteção do aplicativo iOS. |
| Transferência de dados | Teclados de terceiros | Bloquear | iOS/iPadOS | No iOS/iPadOS, isso impede que todos os teclados de terceiros funcionem dentro do aplicativo. |
| Transferência de dados | Teclados aprovados | Exigir | Android | |
| Transferência de dados | Selecione os teclados a serem aprovados | Adicionar/remover teclados | Android | Com o Android, os teclados devem ser selecionados para serem usados com base em seus dispositivos Android implantados. |
| Funcionalidade | Imprimir dados da organização | Bloquear | iOS/iPadOS, Android, Windows |
Requisitos de acesso
| Configuração | Valor | Plataforma |
|---|---|---|
| PIN simples | Bloquear | iOS/iPadOS, Android |
| Selecione o comprimento mínimo do PIN | 6 | iOS/iPadOS, Android |
| Redefinir PIN após número de dias | Sim | iOS/iPadOS, Android |
| Número de dias | 365 | iOS/iPadOS, Android |
| Biometria de classe 3 (Android 9.0+) | Exigir | Android |
| Substituir biometria por PIN após atualizações biométricas | Exigir | Android |
Inicialização condicional
| Configuração | Descrição da configuração | Valor / Ação | Plataforma | Observações |
|---|---|---|---|---|
| Condições do dispositivo | Exigir bloqueio de dispositivo | Acesso Alto/Bloqueado | Android | Essa configuração garante que os dispositivos Android tenham uma senha de dispositivo que atenda aos requisitos mínimos de senha. |
| Condições do dispositivo | Nível máximo permitido de ameaça ao dispositivo | Acesso Protegido/Bloqueado | Windows | |
| Condições do dispositivo | Dispositivos com jailbreak/desbloqueados por rooting | N/A / Apagar dados | iOS/iPadOS, Android | |
| Condições do dispositivo | Nível máximo de ameaça permitido | Acesso Protegido/Bloqueado | iOS/iPadOS, Android | Dispositivos não registrados podem ser inspecionados quanto a ameaças usando o Mobile Threat Defense. Para obter mais informações, consulte Mobile Threat Defense para dispositivos não registrados. Se o dispositivo estiver registrado, essa configuração poderá ser ignorada em favor da implantação da Defesa contra Ameaças Móveis para dispositivos registrados. Para saber mais, consulte Defesa contra Ameaças Móveis para dispositivos inscritos. |
| Condições do dispositivo | Versão máxima do sistema operacional |
Formato: Major.Minor Exemplo: 11.0 / Bloquear o acesso |
Android | A Microsoft recomenda configurar a versão principal máxima do Android para garantir que versões beta ou sem suporte do sistema operacional não sejam usadas. Consulte os requisitos recomendados do Android Enterprise para obter as recomendações mais recentes do Android |
| Condições do dispositivo | Versão máxima do sistema operacional |
Formato: Major.Minor.Build Exemplo: 15.0 / Acesso bloqueado |
iOS/iPadOS | A Microsoft recomenda configurar a versão principal máxima do iOS/iPadOS para garantir que versões beta ou sem suporte do sistema operacional não sejam usadas. Consulte as atualizações de segurança da Apple para obter as recomendações mais recentes da Apple |
| Condições do dispositivo | Versão máxima do sistema operacional |
Formato: Major.Minor Exemplo: 22631. / Bloquear o acesso |
Windows | A Microsoft recomenda configurar a versão principal máxima do Windows para garantir que versões beta ou sem suporte do sistema operacional não sejam usadas. |
| Condições do dispositivo | Atestado de dispositivo Samsung Knox | Apagar os dados | Android | A Microsoft recomenda definir a configuração de atestado de dispositivo Samsung Knox para Apagar dados para garantir que os dados da organização sejam removidos se o dispositivo não atender à verificação baseada em hardware Knox da Samsung da integridade do dispositivo. Essa configuração verifica se todas as respostas do cliente MAM do Intune ao serviço do Intune foram enviadas de um dispositivo íntegro. Essa configuração será aplicada a todos os dispositivos segmentados. Para aplicar essa configuração somente a dispositivos Samsung, você pode usar os filtros de atribuição de "Aplicativos gerenciados". Para obter mais informações sobre filtros de atribuição, confira Usar filtros ao atribuir seus aplicativos, políticas e perfis no Microsoft Intune. |
Próximas etapas
Os administradores podem incorporar os níveis de configuração acima em sua metodologia de implantação de anel para teste e uso em produção importando os modelos JSON de exemplo da Estrutura de Configuração da Política de Proteção de Aplicativos do Intune com os scripts do PowerShell do Intune.