Estrutura de proteção de dados usando políticas de proteção de aplicativos

À medida que mais organizações implementam estratégias de dispositivos móveis para acessar dados escolares ou profissionais, a proteção contra o vazamento de dados torna-se fundamental. A solução de gerenciamento de aplicativo móvel do Intune para proteção contra vazamento de dados são as políticas de proteção de aplicativo. Essas políticas são regras que garantem que os dados de uma organização permaneçam seguros ou contidos em um aplicativo gerenciado, independentemente de o dispositivo estar registrado ou não. Para obter mais informações, consulte Visão geral das políticas de Proteção de aplicativos.

Quando você configura políticas de proteção de aplicativo, o número de configurações e opções diferentes permite que as organizações adaptem a proteção às suas necessidades específicas. Devido a essa flexibilidade, pode não ser óbvio qual permutação de configurações de política é necessária para implementar um cenário completo. Para ajudar as organizações a priorizar os esforços de proteção do ponto de extremidade do cliente, a Microsoft introduziu uma nova taxonomia para configurações de segurança no Windows, e o Intune está aproveitando uma taxonomia semelhante para sua estrutura de proteção de dados de políticas de proteção de aplicativos para gerenciamento de aplicativos móveis.

A estrutura de configuração de proteção de dados de políticas de proteção de aplicativos é organizada em três cenários de configuração distintos:

  • Proteção de dados básica corporativa de nível 1 – a Microsoft recomenda essa configuração como a configuração mínima de proteção de dados para um dispositivo corporativo.

  • Proteção de dados aprimorada corporativa de nível 2 – a Microsoft recomenda essa configuração para dispositivos em que os usuários acessam informações confidenciais ou confidenciais. Essa é a configuração aplicável à maioria dos usuários móveis que acessam dados corporativos ou de estudante. Alguns dos controles poderão afetar a experiência do usuário.

  • Alta proteção de dados corporativos de nível 3 – a Microsoft recomenda essa configuração para dispositivos executados por uma organização com uma equipe de segurança maior ou mais sofisticada ou para usuários ou grupos específicos que estão em risco excepcionalmente alto (usuários que lidam com dados altamente confidenciais em que a divulgação não autorizada causa perda material considerável para a organização). Uma organização que provavelmente será alvo de adversários sofisticados e bem financiados deve aspirar a essa configuração.

Proteção de aplicativos, políticas, metodologia de implantação da estrutura de proteção de dados

Assim como ocorre com qualquer implantação de novo software, recursos ou configurações, a Microsoft recomenda investir em uma metodologia de anel para testar a validação antes de implantar a estrutura de proteção de dados das políticas de proteção do aplicativo. A definição de anéis de implantação geralmente é um evento único (ou pelo menos pouco frequente), mas a TI deve revisitar esses grupos para garantir que o sequenciamento ainda esteja correto.

A Microsoft recomenda a seguinte abordagem de anel de implantação para a estrutura de proteção de dados de políticas de proteção de aplicativos:

Anel de implantação Tenant Equipes de avaliação Saída Linha do tempo
Garantia de qualidade Locatário de pré-produção Proprietários de capacidades móveis, segurança, avaliação de risco, privacidade, UX Validação de cenário funcional, documentação de rascunho 0 a 30 dias
Visualização Locatário de produção Proprietários de capacidades móveis, UX Validação de cenário do usuário final, documentação voltada para o usuário 7 a 14 dias, após a Garantia de Qualidade
Produção Locatário de produção Proprietários de capacidades móveis, suporte técnico de TI N/D 7 dias a várias semanas, após a Versão Prévia

Como indica a tabela acima, todas as alterações nas políticas de proteção do aplicativo devem ser executadas primeiro em um ambiente de pré-produção para entender as implicações da configuração da política. Após a conclusão do teste, as alterações podem ser movidas para a produção e aplicadas a um subconjunto de usuários de produção, geralmente, o departamento de TI e outros grupos aplicáveis. E, finalmente, o lançamento pode ser concluído para o restante da comunidade de usuários móveis. A implantação para produção pode levar mais tempo, dependendo da escala do impacto em relação à mudança. Se não houver impacto no usuário, a alteração deverá ser implementada rapidamente, enquanto que, se a alteração resultar em impacto no usuário, a distribuição talvez precise ser mais lenta devido à necessidade de comunicar as alterações à população de usuários.

Ao testar alterações em uma política de proteção de aplicativo, lembre-se do tempo de entrega. O status da entrega da política de proteção do aplicativo para um determinado usuário pode ser monitorado. Para obter mais informações, consulte Como monitorar políticas de proteção do aplicativo.

As configurações individuais da política de proteção do aplicativo para cada aplicativo podem ser validadas em dispositivos usando o Microsoft Edge e a URL about:Intunehelp. Para obter mais informações, confira Examinar logs de proteção do aplicativo cliente e Usar o Microsoft Edge para iOS e Android para acessar logs de aplicativos gerenciados.

Proteção de aplicativos, políticas, configurações da estrutura de proteção de dados

As seguintes configurações de Política de Proteção do Aplicativo devem ser habilitadas para os aplicativos aplicáveis e atribuídas a todos os usuários móveis. Para obter mais informações sobre cada configuração de política, consulte Configurações de política de proteção do aplicativo iOS e configurações de política de proteção do aplicativo Android.

A Microsoft recomenda examinar e categorizar os cenários de uso e, em seguida, configurar os usuários usando as diretrizes prescritivas para esse nível. Assim como acontece com qualquer estrutura, as configurações dentro de um nível correspondente podem precisar ser ajustadas com base nas necessidades da organização, pois a proteção de dados deve avaliar o ambiente de ameaças, o apetite ao risco e o impacto na usabilidade.

Os administradores podem incorporar os níveis de configuração abaixo em sua metodologia de implantação de anel para uso em teste e produção importando os modelos JSON de exemplo da Estrutura de Configuração da Política de Proteção de Aplicativos do Intune com os scripts do PowerShell do Intune.

Observação

Ao usar o MAM para Windows, consulte Configurações de política de Proteção de aplicativos para Windows.

Políticas de Acesso Condicional

Para garantir que somente os aplicativos que dão suporte às políticas de proteção do aplicativo acessem dados da conta corporativa ou de estudante, as políticas de Acesso Condicional do Microsoft Entra são necessárias. Essas políticas estão descritas em Acesso Condicional: exigir aplicativos cliente aprovados ou política de proteção de aplicativo.

Consulte Exigir aplicativos cliente aprovados ou política de proteção de aplicativo com dispositivos móveis em Acesso Condicional: exigir aplicativos cliente aprovados ou política de proteção de aplicativo para obter as etapas para implementar as políticas específicas. Por fim, implemente as etapas em Bloquear autenticação herdada para bloquear aplicativos iOS e Android compatíveis com autenticação herdada.

Observação

Essas políticas aproveitam os controles de concessão Exigir aplicativo cliente aprovado e Exigir política de proteção do aplicativo.

Aplicativos a serem incluídos nas políticas de proteção do aplicativo

Para cada política de proteção de aplicativo, é direcionado o grupo principal do Microsoft Apps, que inclui os seguintes aplicativos:

  • Microsoft Edge
  • Excel
  • Office
  • OneDrive
  • OneNote
  • Outlook
  • PowerPoint
  • SharePoint
  • Teams
  • To Do
  • Word

As políticas devem incluir outros aplicativos da Microsoft com base na necessidade comercial, aplicativos públicos adicionais de terceiros que integraram o SDK do Intune usado na organização, bem como aplicativos de linha de negócios que integraram o SDK do Intune (ou foram encapsulados).

Proteção de dados básicos da empresa de nível 1

O nível 1 é a configuração mínima de proteção de dados para um dispositivo móvel corporativo. Essa configuração substitui a necessidade de políticas básicas de acesso de dispositivos do Exchange Online, exigindo um PIN para acessar dados corporativos ou de estudante, criptografando os dados da conta corporativa ou de estudante e fornecendo a capacidade de apagar seletivamente os dados escolares ou corporativos. No entanto, ao contrário das políticas de acesso de dispositivo do Exchange Online, as configurações da Política de Proteção do Aplicativo abaixo se aplicam a todos os aplicativos selecionados na política, garantindo assim que o acesso aos dados seja protegido além dos cenários de mensagens móveis.

As políticas no nível 1 impõem um nível de acesso a dados razoável, minimizando o impacto para os usuários e espelham as configurações padrão de requisitos de proteção e acesso a dados ao criar uma Política de Proteção de Aplicativo no Microsoft Intune.

Proteção de dados

Configuração Descrição da configuração Valor Plataforma
Transferência de dados Fazer backup dos dados da organização para... Permitir iOS/iPadOS, Android
Transferência de dados Enviar dados da organização para outros aplicativos Todos os aplicativos iOS/iPadOS, Android
Transferência de dados Enviar dados da organização para Todos os destinos Windows
Transferência de dados Receber dados de outros aplicativos Todos os aplicativos iOS/iPadOS, Android
Transferência de dados Receber dados de Todas as fontes Windows
Transferência de dados Restringir recortar, copiar e colar entre aplicativos Qualquer aplicativo iOS/iPadOS, Android
Transferência de dados Permitir recortar, copiar e colar para Qualquer destino e qualquer origem Windows
Transferência de dados Teclados de terceiros Permitir iOS/iPadOS
Transferência de dados Teclados aprovados Não é necessário Android
Transferência de dados Captura de tela e Google Assistente Permitir Android
Criptografia Criptografar os dados da organização Exigir iOS/iPadOS, Android
Criptografia Criptografar os dados da organização nos dispositivos registrados Exigir Android
Funcionalidade Sincronizar o aplicativo com o aplicativo de contatos nativos Permitir iOS/iPadOS, Android
Funcionalidade Imprimindo dados da organização Permitir iOS/iPadOS, Android, Windows
Funcionalidade Restringir a transferência de conteúdo Web com outros aplicativos Qualquer aplicativo iOS/iPadOS, Android
Funcionalidade Notificações de dados da organização Permitir iOS/iPadOS, Android

Requisitos de acesso

Configuração Valor Plataforma Observações
PIN para acesso Exigir iOS/iPadOS, Android
Tipo de PIN Numérico iOS/iPadOS, Android
PIN simples Permitir iOS/iPadOS, Android
Selecione o comprimento mínimo do PIN 4 iOS/iPadOS, Android
Touch ID em vez de PIN para acesso (iOS 8+/iPadOS) Permitir iOS/iPadOS
Substituir biometria por PIN após tempo limite Exigir iOS/iPadOS, Android
Tempo limite (minutos de atividade) 1440 iOS/iPadOS, Android
Face ID em vez de PIN para acesso (iOS 11+/iPadOS) Permitir iOS/iPadOS
Biometria em vez do PIN para acesso Permitir iOS/iPadOS, Android
Redefinir PIN após número de dias Não iOS/iPadOS, Android
Selecione o número de valores de PIN anteriores a serem mantidos 0 Android
PIN do aplicativo quando o PIN do dispositivo for gerenciado Exigir iOS/iPadOS, Android Se o dispositivo estiver registrado no Intune, os administradores poderão considerar defini-lo como "Não necessário" se estiverem impondo um PIN forte do dispositivo por meio de uma política de conformidade do dispositivo.
Credenciais de conta corporativa ou de estudante para acesso Não é necessário iOS/iPadOS, Android
Verificar novamente os requisitos de acesso após (minutos de inatividade) 30 iOS/iPadOS, Android

Inicialização condicional

Configuração Descrição da configuração Valor / Ação Plataforma Observações
Condições do aplicativo Máximo de tentativas de PIN 5 / Redefinir PIN iOS/iPadOS, Android
Condições do aplicativo Período de cortesia offline 10080 / Bloquear o acesso (minutos) iOS/iPadOS, Android, Windows
Condições do aplicativo Período de cortesia offline 90 / Apagar dados (dias) iOS/iPadOS, Android, Windows
Condições do dispositivo Dispositivos com jailbreak/desbloqueados por rooting N/A / Acesso bloqueado iOS/iPadOS, Android
Condições do dispositivo Atestado de dispositivo SafetyNet Integridade básica e dispositivos certificados/Acesso bloqueado Android

Essa configuração define a marca de integridade do dispositivo do Google Play nos dispositivos do usuário final. A integridade básica valida a integridade do dispositivo. Dispositivos desbloqueados por rooting, emuladores, dispositivos virtuais e dispositivos com sinais de falsificação apresentam falha na integridade básica.

A integridade básica e dispositivos certificados validam a compatibilidade do dispositivo com os serviços do Google. Somente dispositivos não modificados que foram certificados pelo Google podem ser aprovados nessa verificação.

Condições do dispositivo Exigir verificação de ameaças em aplicativos N/A / Acesso bloqueado Android Essa configuração garante que o exame Verificar Aplicativos do Google esteja ativado para dispositivos de usuário final. Se configurado, o acesso do usuário final será bloqueado até que ele ative a verificação de aplicativos do Google em seu dispositivo Android.
Condições do dispositivo Nível máximo permitido de ameaça ao dispositivo Acesso Baixo/Bloqueio Windows
Condições do dispositivo Exigir bloqueio de dispositivo Baixa/Avisar Android Essa configuração garante que os dispositivos Android tenham uma senha de dispositivo que atenda aos requisitos mínimos de senha.

Observação

As configurações de inicialização condicional do Windows são rotuladas como Verificações de Integridade.

Proteção de dados aprimorada da empresa de nível 2

O nível 2 é a configuração de proteção de dados recomendada como padrão para dispositivos em que os usuários acessam informações mais confidenciais. Atualmente, esses dispositivos são um alvo natural nas empresas. Essas recomendações não pressupõem uma grande equipe de profissionais de segurança altamente qualificados e, portanto, devem ser acessíveis à maioria das organizações corporativas. Esta configuração expande a configuração no Nível 1. Ele restringe cenários de transferência de dados e requer uma versão mínima do sistema operacional.

Importante

As configurações de política impostas no nível 2 incluem todas as configurações de política recomendadas para o nível 1. No entanto, o Nível 2 lista apenas as configurações que foram adicionadas ou alteradas para implementar mais controles e uma configuração mais sofisticada do que o nível 1. Essas configurações podem ter um efeito um pouco maior sobre os usuários ou aplicativos. Eles impõem um nível de proteção de dados que se aproxima dos riscos enfrentados pelos usuários com acesso a informações confidenciais em dispositivos móveis.

Proteção de dados

Configuração Descrição da configuração Valor Plataforma Observações
Transferência de dados Fazer backup dos dados da organização para... Bloquear iOS/iPadOS, Android
Transferência de dados Enviar dados da organização para outros aplicativos Aplicativos gerenciados por política iOS/iPadOS, Android

Com o iOS/iPadOS, os administradores podem configurar esse valor como "Aplicativos gerenciados por política", "Aplicativos gerenciados por política com compartilhamento do sistema operacional" ou "Aplicativos gerenciados por política com filtragem de abertura/compartilhamento".

Os aplicativos gerenciados por política com compartilhamento do sistema operacional estão disponíveis quando o dispositivo também está registrado no Intune. Essa configuração permite a transferência de dados para outros aplicativos gerenciados por política e transferências de arquivos para outros aplicativos gerenciados pelo Intune.

Aplicativos gerenciados por política com filtragem Abrir/Compartilhar filtra as caixas de diálogo Abrir/Compartilhar do sistema operacional para exibir apenas aplicativos gerenciados por política.

Para obter mais informações, consulte Configurações de política de proteção do aplicativo iOS.

Transferência de dados Enviar dados ou dados para Nenhum destino Windows
Transferência de dados Receber dados de Sem fontes Windows
Transferência de dados Selecionar aplicativos para isentar Padrão / skype; configurações do aplicativo; calshow; itms; itmss; itms-aplicativos; itms-appss; itms-serviços; iOS/iPadOS
Transferência de dados Salvar cópias de dados da organização Bloquear iOS/iPadOS, Android
Transferência de dados Permitir que os usuários salvem cópias nos serviços selecionados OneDrive for Business, SharePoint, Biblioteca de Fotos iOS/iPadOS, Android
Transferência de dados Transferir dados de telecomunicações para Qualquer aplicativo discador iOS/iPadOS, Android
Transferência de dados Restringir recortar, copiar e colar entre aplicativos Aplicativos gerenciados por política com colar em iOS/iPadOS, Android
Transferência de dados Permitir recortar, copiar e colar para Sem destino ou origem Windows
Transferência de dados Captura de tela e Google Assistente Bloquear Android
Funcionalidade Restringir a transferência de conteúdo Web com outros aplicativos Microsoft Edge iOS/iPadOS, Android
Funcionalidade Notificações de dados da organização Bloquear Dados da Organização iOS/iPadOS, Android Para obter uma lista de aplicativos que dão suporte a essa configuração, consulte Configurações de política de proteção de aplicativo iOS e configurações de política de proteção de aplicativo Android.

Inicialização condicional

Configuração Descrição da configuração Valor / Ação Plataforma Observações
Condições do aplicativo Conta desabilitada N/A / Acesso bloqueado iOS/iPadOS, Android, Windows
Condições do aplicativo Período de cortesia offline 30 / Apagar dados (dias) iOS/iPadOS, Android, Windows
Condições do dispositivo Versão mínima do sistema operacional Formato: Major.Minor.Build
Exemplo: 14.8
/ Bloquear o acesso
iOS/iPadOS A Microsoft recomenda configurar a versão principal mínima do iOS de modo a corresponder às versões do iOS compatíveis com os aplicativos da Microsoft. Os aplicativos da Microsoft dão suporte a uma abordagem N-1, em que N é a versão principal atual do iOS. Para valores de versão secundária e de build, a Microsoft recomenda garantir que os dispositivos estejam atualizados com os respectivos patches de segurança. Consulte as atualizações de segurança da Apple para obter as recomendações mais recentes da Apple
Condições do dispositivo Versão mínima do sistema operacional Formato: Major.Minor
Exemplo: 9.0
/ Bloquear o acesso
Android A Microsoft recomenda configurar a versão principal do Android mínima a fim de corresponder às versões do Android com suporte para aplicativos da Microsoft. Os OEMs e os dispositivos que seguem os requisitos recomendados do Android Enterprise devem dar suporte à atualização da versão de remessa atual + uma letra. Atualmente, o Android recomenda o Android 9.0 e versões posteriores para trabalhadores de conhecimento. Consulte os requisitos recomendados do Android Enterprise para obter as recomendações mais recentes do Android
Condições do dispositivo Versão mínima do sistema operacional Formato: Build
Exemplo: 10.0.26200.6899
/ Bloquear acesso
Windows A Microsoft recomenda configurar o build mínimo do Windows para corresponder às versões do Windows com suporte para aplicativos da Microsoft. Atualmente, a Microsoft recomenda o seguinte build:
Condições do dispositivo Versão mínima do patch Formato: AAAA-MM-DD
Exemplo: 2020-01-01
/ Bloquear o acesso
Android Os dispositivos Android podem receber patches de segurança mensais, mas a versão depende dos OEMs e/ou das operadoras. As organizações devem garantir que os dispositivos Android implantados recebam patches de segurança antes de implementar essa configuração. Consulte os boletins de segurança do Android para obter as versões de patch mais recentes.
Condições do dispositivo Tipo de avaliação SafetyNet obrigatória Chave com backup em hardware Android O atestado com suporte para hardware aprimora a marca existente do serviço de Integridade do Google com a aplicação de um novo tipo de avaliação com suporte para hardware. Ele oferece detecção de raiz mais forte para lidar com ferramentas e técnicas de raiz mais recentes que as soluções somente de software podem não identificar de forma confiável.

Como o nome sugere, o atestado com suporte de hardware usa um componente baseado em hardware, que é fornecido com dispositivos instalados com o Android 8.1 e posterior. Os dispositivos que foram atualizados de uma versão mais antiga do Android para a Android 8.1 provavelmente não têm os componentes baseados em hardware necessários para o atestado com suporte de hardware. Embora essa configuração deva ser amplamente compatível a partir de dispositivos fornecidos com o Android 8.1, a Microsoft recomenda testar os dispositivos individualmente antes de habilitar essa configuração de política em larga escala.

Condições do dispositivo Exigir bloqueio de dispositivo Acesso Médio/Bloqueado Android Essa configuração garante que os dispositivos Android tenham uma senha de dispositivo que atenda aos requisitos mínimos de senha.
Condições do dispositivo Atestado de dispositivo Samsung Knox Acesso bloqueado Android A Microsoft recomenda definir a configuração de atestado de dispositivo Samsung Knox como Bloquear o acesso para garantir que a conta de usuário seja bloqueada se o dispositivo não atender à verificação baseada em hardware Knox da Samsung da integridade do dispositivo. Essa configuração verifica se todas as respostas do cliente MAM do Intune ao serviço do Intune foram enviadas de um dispositivo íntegro.

Essa configuração se aplica a todos os dispositivos de destino. Para aplicar essa configuração somente a dispositivos Samsung, você pode usar os filtros de atribuição de "Aplicativos gerenciados". Para obter mais informações sobre filtros de atribuição, confira Usar filtros ao atribuir seus aplicativos, políticas e perfis no Microsoft Intune.

Observação

As configurações de inicialização condicional do Windows são rotuladas como Verificações de Integridade.

Alta proteção de dados da empresa de nível 3

O nível 3 é a configuração de proteção de dados recomendada como padrão para organizações com organizações de segurança grandes e sofisticadas ou para usuários e grupos específicos que serão alvos exclusivos de adversários. Essas organizações são normalmente alvo de adversários sofisticados e bem financiados e, como tal, merecem as restrições e controles adicionais descritos. Essa configuração expande a configuração no Nível 2, restringindo cenários adicionais de transferência de dados, aumentando a complexidade da configuração do PIN e adicionando detecção de ameaças móveis.

Importante

As configurações de política impostas no nível 3 incluem todas as configurações de política recomendadas para o nível 2, mas listam apenas as configurações abaixo que foram adicionadas ou alteradas para implementar mais controles e uma configuração mais sofisticada do que o nível 2. Essas configurações de política podem ter um impacto potencialmente significativo para os usuários ou aplicativos, impondo um nível de segurança proporcional aos riscos enfrentados pelas organizações-alvo.

Proteção de dados

Configuração Descrição da configuração Valor Plataforma Observações
Transferência de dados Transferir dados de telecomunicações para Qualquer aplicativo de discagem gerenciado por política Android Os administradores também podem definir essa configuração para usar um aplicativo de discagem que não dá suporte a Políticas de Proteção de Aplicativo selecionando Um aplicativo de discagem específico e fornecendo os valores de ID do pacote do aplicativo de discagem e Nome do aplicativo de discagem .
Transferência de dados Transferir dados de telecomunicações para Um aplicativo de discagem específico iOS/iPadOS
Transferência de dados Esquema de URL do Aplicativo Discador replace_with_dialer_app_url_scheme iOS/iPadOS No iOS/iPadOS, esse valor deve ser substituído pelo esquema de URL do aplicativo de discagem personalizada que está sendo usado. Se o esquema de URL não for conhecido, entre em contato com o desenvolvedor do aplicativo para obter mais informações. Para obter mais informações sobre esquemas de URL, consulte Definindo um esquema de URL personalizado para seu aplicativo.
Transferência de dados Receber dados de outros aplicativos Aplicativos gerenciados por política iOS/iPadOS, Android
Transferência de dados Abrir dados em documentos da organização Bloquear iOS/iPadOS, Android
Transferência de dados Permitir que os usuários abram dados dos serviços selecionados OneDrive for Business, SharePoint, Câmera, Biblioteca de Fotos iOS/iPadOS, Android Para obter informações relacionadas, consulte Configurações de política de proteção do aplicativo Android e configurações da política de proteção do aplicativo iOS.
Transferência de dados Teclados de terceiros Bloquear iOS/iPadOS No iOS/iPadOS, isso impede que todos os teclados de terceiros funcionem dentro do aplicativo.
Transferência de dados Teclados aprovados Exigir Android
Transferência de dados Selecione os teclados a serem aprovados Adicionar/remover teclados Android Com o Android, os teclados devem ser selecionados para serem usados com base em seus dispositivos Android implantados.
Funcionalidade Imprimir dados da organização Bloquear iOS/iPadOS, Android, Windows

Requisitos de acesso

Configuração Valor Plataforma
PIN simples Bloquear iOS/iPadOS, Android
Selecione o comprimento mínimo do PIN 6 iOS/iPadOS, Android
Redefinir PIN após número de dias Sim iOS/iPadOS, Android
Número de dias 365 iOS/iPadOS, Android
Biometria de classe 3 (Android 9.0+) Exigir Android
Substituir biometria por PIN após atualizações biométricas Exigir Android

Inicialização condicional

Configuração Descrição da configuração Valor / Ação Plataforma Observações
Condições do dispositivo Exigir bloqueio de dispositivo Acesso Alto/Bloqueado Android Essa configuração garante que os dispositivos Android tenham uma senha de dispositivo que atenda aos requisitos mínimos de senha.
Condições do dispositivo Nível máximo permitido de ameaça ao dispositivo Acesso Protegido/Bloqueado Windows
Condições do dispositivo Dispositivos com jailbreak/desbloqueados por rooting N/A / Apagar dados iOS/iPadOS, Android
Condições do dispositivo Nível máximo de ameaça permitido Acesso Protegido/Bloqueado iOS/iPadOS, Android

Dispositivos não registrados podem ser inspecionados quanto a ameaças usando o Mobile Threat Defense. Para obter mais informações, consulte Mobile Threat Defense para dispositivos não registrados.

Se o dispositivo estiver registrado, essa configuração poderá ser ignorada em favor da implantação da Defesa contra Ameaças Móveis para dispositivos registrados. Para saber mais, consulte Defesa contra Ameaças Móveis para dispositivos inscritos.

Condições do dispositivo Versão máxima do sistema operacional Formato: Major.Minor
Exemplo: 11.0
/ Bloquear o acesso
Android A Microsoft recomenda configurar a versão principal máxima do Android para garantir que versões beta ou sem suporte do sistema operacional não sejam usadas. Consulte os requisitos recomendados do Android Enterprise para obter as recomendações mais recentes do Android
Condições do dispositivo Versão máxima do sistema operacional Formato: Major.Minor.Build
Exemplo: 15.0
/ Acesso bloqueado
iOS/iPadOS A Microsoft recomenda configurar a versão principal máxima do iOS/iPadOS para garantir que versões beta ou sem suporte do sistema operacional não sejam usadas. Consulte as atualizações de segurança da Apple para obter as recomendações mais recentes da Apple
Condições do dispositivo Versão máxima do sistema operacional Formato: Major.Minor
Exemplo: 22631.
/ Bloquear o acesso
Windows A Microsoft recomenda configurar a versão principal máxima do Windows para garantir que versões beta ou sem suporte do sistema operacional não sejam usadas.
Condições do dispositivo Atestado de dispositivo Samsung Knox Apagar os dados Android A Microsoft recomenda definir a configuração de atestado de dispositivo Samsung Knox para Apagar dados para garantir que os dados da organização sejam removidos se o dispositivo não atender à verificação baseada em hardware Knox da Samsung da integridade do dispositivo. Essa configuração verifica se todas as respostas do cliente MAM do Intune ao serviço do Intune foram enviadas de um dispositivo íntegro.

Essa configuração será aplicada a todos os dispositivos segmentados. Para aplicar essa configuração somente a dispositivos Samsung, você pode usar os filtros de atribuição de "Aplicativos gerenciados". Para obter mais informações sobre filtros de atribuição, confira Usar filtros ao atribuir seus aplicativos, políticas e perfis no Microsoft Intune.

Próximas etapas

Os administradores podem incorporar os níveis de configuração acima em sua metodologia de implantação de anel para teste e uso em produção importando os modelos JSON de exemplo da Estrutura de Configuração da Política de Proteção de Aplicativos do Intune com os scripts do PowerShell do Intune.

Confira também