Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I takt med att fler organisationer implementerar strategier för mobila enheter för att komma åt arbets- eller skoldata blir det allt viktigare att skydda mot dataläckage. Intunes hanteringslösning för mobilprogram för skydd mot dataläckage är appskyddsprinciper. Dessa principer är regler som säkerställer att en organisations data förblir säkra eller finns i en hanterad app, oavsett om enheten är registrerad eller inte. Mer information finns i Översikt över principer för Appskydd.
När du konfigurerar appskyddsprinciper gör antalet olika inställningar och alternativ det möjligt för organisationer att skräddarsy skyddet efter sina specifika behov. På grund av den här flexibiliteten kanske det inte är uppenbart vilken permutation av principinställningar som krävs för att implementera ett fullständigt scenario. För att hjälpa organisationer att prioritera härdning av klientslutpunkter har Microsoft introducerat en ny taxonomi för säkerhetskonfigurationer i Windows, och Intune använder en liknande taxonomi för sina appskyddsprinciper dataskyddsramverk för hantering av mobilappar.
Konfigurationsramverket för dataskydd för appskyddsprinciper är indelat i tre olika konfigurationsscenarier:
Nivå 1 grundläggande dataskydd för företag – Microsoft rekommenderar den här konfigurationen som minsta dataskyddskonfiguration för en företagsenhet.
Förbättrat dataskydd på nivå 2 för företag – Microsoft rekommenderar den här konfigurationen för enheter där användare kommer åt känslig eller konfidentiell information. Den här konfigurationen gäller för de flesta mobila användare med åtkomst till arbets- eller skoldata. Vissa av kontrollerna kan påverka användarupplevelsen.
Företagsnivå 3 högt dataskydd för företag – Microsoft rekommenderar den här konfigurationen för enheter som körs av en organisation med ett större eller mer avancerat säkerhetsteam, eller för specifika användare eller grupper som löper unikt hög risk (användare som hanterar väldigt känsliga data där obehörigt avslöjande orsakar betydande materiell förlust för organisationen). En organisation som sannolikt kommer att bli måltavla för välfinansierade och sofistikerade angripare bör sträva efter den här konfigurationen.
Appskydd principer, distributionsmetod för ramverk för dataskydd
Precis som med alla distributioner av ny programvara, funktioner eller inställningar rekommenderar Microsoft att du investerar i en ringmetod för testningsvalidering innan du distribuerar dataskyddsramverket för appskyddsprinciper. Att definiera distributionsringar är vanligtvis en engångshändelse (eller åtminstone sällan), men IT-avdelningen bör gå tillbaka till dessa grupper för att säkerställa att sekvenseringen fortfarande är korrekt.
Microsoft rekommenderar följande distributionsringsmetod för dataskyddsramverket för appskyddsprinciper:
| Distributionsring | Klientorganisation | Utvärderingsverktyg | Utdata | Tidslinje |
|---|---|---|---|---|
| Kvalitetskontroll | Klientorganisation i förproduktion | Mobilkapacitetsägare, säkerhet, riskbedömning, sekretess, UX | Validering av funktionellt scenario, utkastdokumentation | 0–30 dagar |
| Förhandsgranskning | Klientorganisation för produktion | Mobilkapacitetsägare, UX | Validering av slutanvändarscenario, användarriktad dokumentation | 7–14 dagar, efter kvalitetskontroll |
| Produktion | Klientorganisation för produktion | Mobilkapacitetsägare, IT-support | EJ TILLÄMPLIGT | 7 dagar till flera veckor, efter förhandsgranskning |
Som tabellen ovan anger bör alla ändringar av appskyddsprinciperna först utföras i en förproduktionsmiljö för att förstå konsekvenserna av principinställningen. När testningen är klar kan ändringarna flyttas till produktion och tillämpas på en delmängd av produktionsanvändarna, vanligtvis IT-avdelningen och andra tillämpliga grupper. Och slutligen kan lanseringen slutföras till resten av mobilanvändarcommunityn. Distributionen till produktion kan ta längre tid beroende på hur stor påverkan ändringen har. Om det inte finns någon användarpåverkan bör ändringen distribueras snabbt, men om ändringen resulterar i användarpåverkan kan implementeringen behöva gå långsammare på grund av behovet av att kommunicera ändringar till användarpopulationen.
När du testar ändringar av en appskyddsprincip bör du vara medveten om leveranstidpunkten. Status för leverans av appskyddsprincip för en viss användare kan övervakas. Mer information finns i Övervaka appskyddsprinciper.
Enskilda inställningar för appskyddsprinciper för varje app kan verifieras på enheter med hjälp av Microsoft Edge och URL:en about:Intunehelp. Mer information finns i Granska klientappskyddsloggar och Använda Microsoft Edge för iOS och Android för att komma åt hanterade apploggar.
Inställningar för Appskydd ramverk för dataskydd
Följande inställningar för appskyddsprinciper ska aktiveras för tillämpliga appar och tilldelas till alla mobila användare. Mer information om varje principinställning finns i Inställningar för iOS-appskyddsprinciper och Inställningar för Android-appskyddsprinciper.
Microsoft rekommenderar att du granskar och kategoriserar användningsscenarier och sedan konfigurerar användare med hjälp av den föreskrivande vägledningen för den nivån. Som med alla ramverk kan inställningar inom en motsvarande nivå behöva justeras baserat på organisationens behov eftersom dataskydd måste utvärdera hotmiljön, riskaptiten och påverkan på användbarheten.
Administratörer kan införliva konfigurationsnivåerna nedan i sin ringdistributionsmetodik för testning och produktionsanvändning genom att importera exemplen på JSON-mallarna för Intune appskyddsprincipkonfiguration med Intunes PowerShell-skript.
Obs!
Information om hur du använder MAM för Windows finns i Policyinställningar för Appskydd för Windows.
Principer för villkorsstyrd åtkomst
För att säkerställa att endast appar som stöder appskyddsprinciper får åtkomst till arbets- eller skolkontodata krävs villkorsstyrda åtkomstprinciper för Microsoft Entra. Dessa principer beskrivs i villkorsstyrd åtkomst: Kräv godkända klientappar eller appskyddsprincip.
Se Kräv godkända klientappar eller appskyddsprincip med mobila enheter i Villkorsstyrd åtkomst: Kräv godkända klientappar eller appskyddsprincip för steg för att implementera de specifika principerna. Slutligen implementerar du stegen i Blockera äldre autentisering för att blockera äldre autentiseringskompatibla iOS- och Android-appar.
Obs!
Dessa principer utnyttjar beviljandekontrollerna Kräv godkänd klientapp och Kräv appskyddsprincip.
Appar som ska ingå i appskyddsprinciperna
För varje appskyddsprincip riktas gruppen Core Microsoft Apps, som innehåller följande appar:
- Microsoft Edge
- Excel
- Office
- OneDrive
- OneNote
- Outlook
- PowerPoint
- SharePoint
- Teams
- Att göra
- Word
Policyerna bör omfatta andra Microsoft-appar baserat på affärsbehov, ytterligare offentliga appar från tredje part som har integrerat Intune SDK som används inom organisationen, samt verksamhetsspecifika appar som har integrerat Intune SDK (eller har omslutits).
Grundläggande dataskydd för företag nivå 1
Nivå 1 är den lägsta dataskyddskonfigurationen för en mobil företagsenhet. Den här konfigurationen ersätter behovet av grundläggande Exchange Online enhetsåtkomstprinciper genom att kräva en PIN-kod för att komma åt arbets- eller skoldata, kryptera arbets- eller skolkontodata och tillhandahålla möjligheten att selektivt rensa skol- eller arbetsdata. Till skillnad från Exchange Online enhetsåtkomstprinciper gäller dock nedanstående inställningar för appskyddsprinciper för alla appar som markerats i principen, vilket säkerställer att dataåtkomsten skyddas bortom mobila meddelandescenarier.
Principerna på nivå 1 tillämpar en rimlig dataåtkomstnivå samtidigt som påverkan på användarna minimeras och speglar standardinställningarna för dataskydd och åtkomstkrav när du skapar en appskyddsprincip i Microsoft Intune.
Dataskydd
| Inställning | Beskrivning av inställning | Värde | Plattform |
|---|---|---|---|
| Dataöverföring | Säkerhetskopiera organisationsdata till... | Tillåt | iOS/iPadOS, Android |
| Dataöverföring | Skicka organisationsdata till andra appar | Alla appar | iOS/iPadOS, Android |
| Dataöverföring | Skicka organisationsdata till | Alla destinationer | Windows |
| Dataöverföring | Ta emot data från andra appar | Alla appar | iOS/iPadOS, Android |
| Dataöverföring | Ta emot data från | Alla källor | Windows |
| Dataöverföring | Begränsa klippa ut, kopiera och klistra in mellan appar | Alla appar | iOS/iPadOS, Android |
| Dataöverföring | Tillåt klipp ut, kopiera och klistra in för | Alla destinationer och källor | Windows |
| Dataöverföring | Tangentbord från tredje part | Tillåt | iOS/iPadOS |
| Dataöverföring | Godkända tangentbord | Krävs inte | Android |
| Dataöverföring | Skärmdump och Google Assistant | Tillåt | Android |
| Kryptering | Kryptera organisationsdata | Kräv | iOS/iPadOS, Android |
| Kryptering | Kryptera organisationsdata på registrerade enheter | Kräv | Android |
| Funktionalitet | Synkronisera app med inbyggd kontaktapp | Tillåt | iOS/iPadOS, Android |
| Funktionalitet | Skriva ut organisationsdata | Tillåt | iOS/iPadOS, Android, Windows |
| Funktionalitet | Begränsa överföring av webbinnehåll med andra appar | Alla appar | iOS/iPadOS, Android |
| Funktionalitet | Meddelanden om organisationsdata | Tillåt | iOS/iPadOS, Android |
Åtkomstkrav
| Inställning | Värde | Plattform | Kommentar |
|---|---|---|---|
| PIN-kod för åtkomst | Kräv | iOS/iPadOS, Android | |
| PIN-typ | Numerisk | iOS/iPadOS, Android | |
| Enkel PIN-kod | Tillåt | iOS/iPadOS, Android | |
| Välj minsta längd på PIN-kod | 4 | iOS/iPadOS, Android | |
| Touch ID istället för PIN-kod för åtkomst (iOS 8+/iPadOS) | Tillåt | iOS/iPadOS | |
| Åsidosätta biometri med PIN-kod efter tidsgräns | Kräv | iOS/iPadOS, Android | |
| Timeout (minuters aktivitet) | 1440 | iOS/iPadOS, Android | |
| Face ID istället för PIN-kod för åtkomst (iOS 11+/iPadOS) | Tillåt | iOS/iPadOS | |
| Biometrisk i stället för PIN-kod för åtkomst | Tillåt | iOS/iPadOS, Android | |
| Återställ PIN-kod efter antal dagar | Nej | iOS/iPadOS, Android | |
| Välj antalet tidigare PIN-värden som ska behållas | 0 | Android | |
| App-PIN när enhetens PIN-kod har angetts | Kräv | iOS/iPadOS, Android | Om enheten har registrerats i Intune kan administratörer överväga att ange detta till "Inte obligatoriskt" om de tillämpar en stark PIN-kod för enheten via en enhetsefterlevnadsprincip. |
| Inloggningsuppgifter för arbets- eller skolkonto för åtkomst | Krävs inte | iOS/iPadOS, Android | |
| Kontrollera åtkomstkraven igen efter (minuters inaktivitet) | 30 | iOS/iPadOS, Android |
Villkorsstyrd start
| Inställning | Beskrivning av inställning | Värde / Åtgärd | Plattform | Kommentar |
|---|---|---|---|---|
| Villkor för appen | Maximalt antal PIN-kodsförsök | 5 / Återställa PIN-kod | iOS/iPadOS, Android | |
| Villkor för appen | Respitperiod offline | 10080 / Blockera åtkomst (minuter) | iOS/iPadOS, Android, Windows | |
| Villkor för appen | Respitperiod offline | 90 / Rensa data (dagar) | iOS/iPadOS, Android, Windows | |
| Enhetens villkor | Jailbrokade/rotade enheter | Ej tillämpligt / Blockera åtkomst | iOS/iPadOS, Android | |
| Enhetens villkor | Attestering av SafetyNet-enheter | Grundläggande integritet och certifierade enheter/Blockera åtkomst | Android | Den här inställningen konfigurerar Google Plays enhetsintegritetskontroll på slutanvändarens enheter. Med grundläggande integritet valideras enhetens integritet. Rotade enheter, emulatorer, virtuella enheter och enheter med tecken på manipulering misslyckas med grundläggande integritet. Grundläggande integritet och certifierade enheter validerar enhetens kompatibilitet med Googles tjänster. Endast omodifierade enheter som har certifierats av Google kan klara denna kontroll. |
| Enhetens villkor | Kräv genomsökning av hot på appar | Ej tillämpligt / Blockera åtkomst | Android | Den här inställningen säkerställer att Googles genomsökning av Verifiera appar är aktiverad för slutanvändarens enheter. Om det är konfigurerat blockeras slutanvändaren från åtkomst tills de aktiverar Googles appskanning på sin Android-enhet. |
| Enhetens villkor | Högsta tillåtna hotnivå för enheten | Låg/blockera åtkomst | Windows | |
| Enhetens villkor | Kräv enhetslås | Låg/Varna | Android | Den här inställningen säkerställer att Android-enheter har ett enhetslösenord som uppfyller minimikraven för lösenord. |
Obs!
Inställningar för villkorsstyrd start av Windows är märkta som hälsokontroller.
Förbättrat dataskydd för företag på nivå 2
Nivå 2 är den dataskyddskonfiguration som rekommenderas som standard för enheter där användare får åtkomst till känsligare information. Dessa enheter är ett naturligt mål i företag idag. Dessa rekommendationer förutsätter inte en stor personalstyrka med högkvalificerade säkerhetsutövare och bör därför vara tillgängliga för de flesta företagsorganisationer. Den här konfigurationen utökar konfigurationen på nivå 1. Det begränsar dataöverföringsscenarier och kräver en lägsta operativsystemversion.
Viktigt
Principinställningarna som tillämpas på nivå 2 innehåller alla principinställningar som rekommenderas för nivå 1. Nivå 2 innehåller dock bara de inställningar som har lagts till eller ändrats för att implementera fler kontroller och en mer avancerad konfiguration än nivå 1. De här inställningarna kan ha en något större effekt på användare eller program. De tillämpar en dataskyddsnivå som bättre motsvarar de risker som användare med tillgång till känslig information på mobila enheter står inför.
Dataskydd
| Inställning | Beskrivning av inställning | Värde | Plattform | Kommentar |
|---|---|---|---|---|
| Dataöverföring | Säkerhetskopiera organisationsdata till... | Blockera | iOS/iPadOS, Android | |
| Dataöverföring | Skicka organisationsdata till andra appar | Principhanterade appar | iOS/iPadOS, Android | Med iOS/iPadOS kan administratörer konfigurera det här värdet till "Principhanterade appar", "Principhanterade appar med OS-delning" eller "Principhanterade appar med öppna/dela-filtrering". Principhanterade appar med operativsystemdelning är tillgängliga när enheten också har registrerats med Intune. Med den här inställningen tillåts dataöverföring till andra principhanterade appar och filöverföringar till andra appar som hanteras av Intune. Principhanterade appar med öppna-i/dela-filtrering filtrerar operativsystemets dialogrutor öppna/dela till att endast visa principhanterade appar. Mer information finns i Inställningar för iOS-appskyddsprinciper. |
| Dataöverföring | Skicka eller data till | Inga destinationer | Windows | |
| Dataöverföring | Ta emot data från | Inga källor | Windows | |
| Dataöverföring | Välj appar som ska undantas | Standard / skype; app-inställningar; calshow; ITMS; itmss; itms-appar; itms-apps; itms-tjänster; | iOS/iPadOS | |
| Dataöverföring | Spara kopior av organisationsdata | Blockera | iOS/iPadOS, Android | |
| Dataöverföring | Tillåt användare att spara kopior i valda tjänster | OneDrive för företag, SharePoint, fotobibliotek | iOS/iPadOS, Android | |
| Dataöverföring | Överför telekommunikationsdata till | Alla uppringningsappar | iOS/iPadOS, Android | |
| Dataöverföring | Begränsa klippa ut, kopiera och klistra in mellan appar | Principhanterade appar med inklistring | iOS/iPadOS, Android | |
| Dataöverföring | Tillåt klipp ut, kopiera och klistra in för | Inget mål eller källa | Windows | |
| Dataöverföring | Skärmdump och Google Assistant | Blockera | Android | |
| Funktionalitet | Begränsa överföring av webbinnehåll med andra appar | Microsoft Edge | iOS/iPadOS, Android | |
| Funktionalitet | Meddelanden om organisationsdata | Blockera organisationsdata | iOS/iPadOS, Android | En lista över appar som stöder den här inställningen finns i Inställningar för iOS-appskyddsprinciper och Inställningar för Android-appskyddsprinciper. |
Villkorsstyrd start
| Inställning | Beskrivning av inställning | Värde / Åtgärd | Plattform | Kommentar |
|---|---|---|---|---|
| Villkor för appen | Inaktiverat konto | Ej tillämpligt / Blockera åtkomst | iOS/iPadOS, Android, Windows | |
| Villkor för appen | Respitperiod offline | 30 / Rensa data (dagar) | iOS/iPadOS, Android, Windows | |
| Enhetens villkor | Lägsta operativsystemversion |
Format: Major.Minor.Build Exempel: 14.8 / Blockera åtkomst |
iOS/iPadOS | Microsoft rekommenderar att du konfigurerar den lägsta iOS-huvudversionen så att den matchar de iOS-versioner som stöds för Microsoft-appar. Microsoft-appar stöder en N-1-metod där N är den aktuella huvudversionen av iOS. För delversioner och versionsvärden rekommenderar Microsoft att du ser till att enheterna är uppdaterade med respektive säkerhetsuppdateringar. Se Apples säkerhetsuppdateringar för Apples senaste rekommendationer |
| Enhetens villkor | Lägsta operativsystemversion |
Format: Major.Minor Exempel: 9.0 / Blockera åtkomst |
Android | Microsoft rekommenderar att du konfigurerar den lägsta Android-huvudversionen så att den matchar de Android-versioner som stöds för Microsoft-appar. OEM-tillverkare och enheter som följer rekommenderade krav för Android Enterprise måste ha stöd för den aktuella leveransversionen plus en bokstavsuppgradering. För närvarande rekommenderar Android 9.0 och senare för kunskapsarbetare. Se de rekommenderade kraven för Android för Android för de senaste rekommendationerna |
| Enhetens villkor | Lägsta operativsystemversion |
Format: Byggnation Exempel: 10.0.26200.6899 / Blockera åtkomst |
Windows | Microsoft rekommenderar att du konfigurerar den lägsta Windows-versionen så att den matchar de Windows-versioner som stöds för Microsoft-appar. För närvarande rekommenderar Microsoft följande version:
|
| Enhetens villkor | Min patchversion |
Format: YYYY-MM-DD Exempel: 2020-01-01 / Blockera åtkomst |
Android | Android-enheter kan få månatliga säkerhetskorrigeringar, men lanseringen är beroende av OEM-tillverkare och/eller operatörer. Organisationer bör se till att distribuerade Android-enheter får säkerhetsuppdateringar innan de implementerar den här inställningen. Se de senaste korrigeringsversionerna i Androids säkerhetsbulletiner . |
| Enhetens villkor | Obligatorisk SafetyNet-utvärderingstyp | Maskinvarustödd nyckel | Android | Maskinvarustödd attestering förbättrar den befintliga Google's Play Integrity-tjänstkontrollen genom att tillämpa en ny maskinvarustödd utvärderingstyp. Det erbjuder starkare rotdetektering för att hantera nyare rotverktyg och tekniker som lösningar med endast programvara kanske inte identifierar på ett tillförlitligt sätt. Som namnet antyder använder maskinvarustödd attestering en maskinvarubaserad komponent som levererades med enheter installerade med Android 8.1 och senare. Enheter som uppgraderats från en äldre version av Android till Android 8.1 har sannolikt inte de maskinvarubaserade komponenter som krävs för maskinvarubaserad attestering. Den här inställningen bör ha brett stöd från och med enheter som levererades med Android 8.1, men Microsoft rekommenderar att du testar enheterna individuellt innan du aktiverar principinställningen fullt ut. |
| Enhetens villkor | Kräv enhetslås | Medelstor/blockera åtkomst | Android | Den här inställningen säkerställer att Android-enheter har ett enhetslösenord som uppfyller minimikraven för lösenord. |
| Enhetens villkor | Samsung Knox enhetsattestering | Blockera åtkomst | Android | Microsoft rekommenderar att du konfigurerar inställningen Samsung Knox enhetsattestering till Blockera åtkomst för att säkerställa att användarkontot blockeras från åtkomst om enheten inte uppfyller Samsungs Knox-maskinvarubaserade verifiering av enhetens hälsa. Den här inställningen verifierar att alla Intune MAM-klientsvar på Intune-tjänsten skickades från en felfri enhet. Den här inställningen gäller för alla enheter som berörs. Om du bara vill använda den här inställningen för Samsung-enheter kan du använda tilldelningsfilter för hanterade appar. Mer information om tilldelningsfilter finns i Använda filter när du tilldelar appar, principer och profiler i Microsoft Intune. |
Obs!
Inställningar för villkorsstyrd start av Windows är märkta som hälsokontroller.
Högt dataskydd för företag nivå 3
Nivå 3 är den dataskyddskonfiguration som rekommenderas som standard för organisationer med stora och avancerade säkerhetsorganisationer, eller för specifika användare och grupper som kommer att vara unika mål för angripare. Sådana organisationer är vanligtvis måltavlor för välfinansierade och sofistikerade motståndare, och som sådana förtjänar de ytterligare begränsningar och kontroller som beskrivs. Den här konfigurationen utökar konfigurationen på nivå 2 genom att begränsa ytterligare dataöverföringsscenarier, öka komplexiteten i PIN-kodskonfigurationen och lägga till identifiering av mobila hot.
Viktigt
Principinställningarna som tillämpas på nivå 3 innehåller alla principinställningar som rekommenderas för nivå 2, men listar endast de inställningar nedan som har lagts till eller ändrats för att implementera fler kontroller och en mer avancerad konfiguration än nivå 2. De här principinställningarna kan ha en potentiellt betydande inverkan på användare eller program, och framtvingar en säkerhetsnivå som står i proportion till de risker som målorganisationer står inför.
Dataskydd
| Inställning | Beskrivning av inställning | Värde | Plattform | Kommentar |
|---|---|---|---|---|
| Dataöverföring | Överför telekommunikationsdata till | Alla principhanterade uppringningsappar | Android | Administratörer kan också konfigurera den här inställningen för att använda en uppringningsapp som inte stöder appskyddsprinciper genom att välja En specifik uppringningsapp och ange värden för paket-ID för uppringningsapp och namn på uppringningsapp. |
| Dataöverföring | Överför telekommunikationsdata till | En specifik uppringningsapp | iOS/iPadOS | |
| Dataöverföring | URL-schema för uppringningsapp | replace_with_dialer_app_url_scheme | iOS/iPadOS | I iOS/iPadOS måste det här värdet ersättas med URL-schemat för den anpassade uppringningsapp som används. Om URL-schemat inte är känt kontaktar du apputvecklaren för mer information. Mer information om URL-scheman finns i Definiera ett anpassat URL-schema för din app. |
| Dataöverföring | Ta emot data från andra appar | Principhanterade appar | iOS/iPadOS, Android | |
| Dataöverföring | Öppna data i organisationsdokument | Blockera | iOS/iPadOS, Android | |
| Dataöverföring | Tillåt användare att öppna data från valda tjänster | OneDrive för företag, SharePoint, kamera, fotobibliotek | iOS/iPadOS, Android | Relaterad information finns i Inställningar för Android-appskyddsprinciper och Inställningar för iOS-appskyddsprinciper. |
| Dataöverföring | Tangentbord från tredje part | Blockera | iOS/iPadOS | På iOS/iPadOS blockerar detta alla tangentbord från tredje part från att fungera i appen. |
| Dataöverföring | Godkända tangentbord | Kräv | Android | |
| Dataöverföring | Välj tangentbord att godkänna | Lägg till/ta bort tangentbord | Android | Med Android måste tangentbord väljas för att kunna användas baserat på dina distribuerade Android-enheter. |
| Funktionalitet | Skriva ut organisationsdata | Blockera | iOS/iPadOS, Android, Windows |
Åtkomstkrav
| Inställning | Värde | Plattform |
|---|---|---|
| Enkel PIN-kod | Blockera | iOS/iPadOS, Android |
| Välj minsta längd på PIN-kod | 6 | iOS/iPadOS, Android |
| Återställ PIN-kod efter antal dagar | Ja | iOS/iPadOS, Android |
| Antal dagar | 365 | iOS/iPadOS, Android |
| Klass 3 biometri (Android 9.0+) | Kräv | Android |
| Åsidosätta biometri med PIN-kod efter biometriska uppdateringar | Kräv | Android |
Villkorsstyrd start
| Inställning | Beskrivning av inställning | Värde / Åtgärd | Plattform | Kommentar |
|---|---|---|---|---|
| Enhetens villkor | Kräv enhetslås | Hög/Blockera åtkomst | Android | Den här inställningen säkerställer att Android-enheter har ett enhetslösenord som uppfyller minimikraven för lösenord. |
| Enhetens villkor | Högsta tillåtna hotnivå för enheten | Säker/Blockera åtkomst | Windows | |
| Enhetens villkor | Jailbrokade/rotade enheter | EJ TILLÄMPLIGT/Rensa data | iOS/iPadOS, Android | |
| Enhetens villkor | Högsta tillåtna hotnivå | Säker/Blockera åtkomst | iOS/iPadOS, Android | Oregistrerade enheter kan inspekteras för hot med hjälp av Mobile Threat Defense. Mer information finns i Mobile Threat Defense för oregistrerade enheter. Om enheten har registrerats kan den här inställningen hoppas över och till förmån för distribution av Mobile Threat Defense för registrerade enheter. Mer information finns i Mobile Threat Defense för registrerade enheter. |
| Enhetens villkor | Max OS-version |
Format: Major.Minor Exempel: 11.0 / Blockera åtkomst |
Android | Microsoft rekommenderar att du konfigurerar den högsta Android-huvudversionen för att säkerställa att betaversioner eller versioner av operativsystemet som inte stöds inte används. Se de rekommenderade kraven för Android för Android för de senaste rekommendationerna |
| Enhetens villkor | Max OS-version |
Format: Major.Minor.Build Exempel: 15.0 / Blockera åtkomst |
iOS/iPadOS | Microsoft rekommenderar att du konfigurerar den högsta huvudversionen för iOS/iPadOS för att säkerställa att betaversioner eller versioner av operativsystemet som inte stöds inte används. Se Apples säkerhetsuppdateringar för Apples senaste rekommendationer |
| Enhetens villkor | Max OS-version |
Format: Major.Minor Exempel: 22631. / Blockera åtkomst |
Windows | Microsoft rekommenderar att du konfigurerar den högsta Windows-huvudversionen för att säkerställa att betaversioner eller versioner av operativsystemet som inte stöds inte används. |
| Enhetens villkor | Samsung Knox enhetsattestering | Rensa data | Android | Microsoft rekommenderar att du konfigurerar inställningen Samsung Knox-enhetsattestering för att rensa data för att säkerställa att organisationsdata tas bort om enheten inte uppfyller Samsungs Knox-maskinvarubaserade verifiering av enhetens hälsa. Den här inställningen verifierar att alla Intune MAM-klientsvar på Intune-tjänsten skickades från en felfri enhet. Den här inställningen gäller för alla målenheter. Om du bara vill använda den här inställningen för Samsung-enheter kan du använda tilldelningsfilter för hanterade appar. Mer information om tilldelningsfilter finns i Använda filter när du tilldelar appar, principer och profiler i Microsoft Intune. |
Nästa steg
Administratörer kan införliva ovanstående konfigurationsnivåer i sin ringdistributionsmetodik för testning och produktionsanvändning genom att importera exemplet Intune App Protection Policy Configuration Framework JSON-mallar med Intune PowerShell-skript.