Dataskyddsramverk med appskyddsprinciper

I takt med att fler organisationer implementerar strategier för mobila enheter för att komma åt arbets- eller skoldata blir det allt viktigare att skydda mot dataläckage. Intunes hanteringslösning för mobilprogram för skydd mot dataläckage är appskyddsprinciper. Dessa principer är regler som säkerställer att en organisations data förblir säkra eller finns i en hanterad app, oavsett om enheten är registrerad eller inte. Mer information finns i Översikt över principer för Appskydd.

När du konfigurerar appskyddsprinciper gör antalet olika inställningar och alternativ det möjligt för organisationer att skräddarsy skyddet efter sina specifika behov. På grund av den här flexibiliteten kanske det inte är uppenbart vilken permutation av principinställningar som krävs för att implementera ett fullständigt scenario. För att hjälpa organisationer att prioritera härdning av klientslutpunkter har Microsoft introducerat en ny taxonomi för säkerhetskonfigurationer i Windows, och Intune använder en liknande taxonomi för sina appskyddsprinciper dataskyddsramverk för hantering av mobilappar.

Konfigurationsramverket för dataskydd för appskyddsprinciper är indelat i tre olika konfigurationsscenarier:

  • Nivå 1 grundläggande dataskydd för företag – Microsoft rekommenderar den här konfigurationen som minsta dataskyddskonfiguration för en företagsenhet.

  • Förbättrat dataskydd på nivå 2 för företag – Microsoft rekommenderar den här konfigurationen för enheter där användare kommer åt känslig eller konfidentiell information. Den här konfigurationen gäller för de flesta mobila användare med åtkomst till arbets- eller skoldata. Vissa av kontrollerna kan påverka användarupplevelsen.

  • Företagsnivå 3 högt dataskydd för företag – Microsoft rekommenderar den här konfigurationen för enheter som körs av en organisation med ett större eller mer avancerat säkerhetsteam, eller för specifika användare eller grupper som löper unikt hög risk (användare som hanterar väldigt känsliga data där obehörigt avslöjande orsakar betydande materiell förlust för organisationen). En organisation som sannolikt kommer att bli måltavla för välfinansierade och sofistikerade angripare bör sträva efter den här konfigurationen.

Appskydd principer, distributionsmetod för ramverk för dataskydd

Precis som med alla distributioner av ny programvara, funktioner eller inställningar rekommenderar Microsoft att du investerar i en ringmetod för testningsvalidering innan du distribuerar dataskyddsramverket för appskyddsprinciper. Att definiera distributionsringar är vanligtvis en engångshändelse (eller åtminstone sällan), men IT-avdelningen bör gå tillbaka till dessa grupper för att säkerställa att sekvenseringen fortfarande är korrekt.

Microsoft rekommenderar följande distributionsringsmetod för dataskyddsramverket för appskyddsprinciper:

Distributionsring Klientorganisation Utvärderingsverktyg Utdata Tidslinje
Kvalitetskontroll Klientorganisation i förproduktion Mobilkapacitetsägare, säkerhet, riskbedömning, sekretess, UX Validering av funktionellt scenario, utkastdokumentation 0–30 dagar
Förhandsgranskning Klientorganisation för produktion Mobilkapacitetsägare, UX Validering av slutanvändarscenario, användarriktad dokumentation 7–14 dagar, efter kvalitetskontroll
Produktion Klientorganisation för produktion Mobilkapacitetsägare, IT-support EJ TILLÄMPLIGT 7 dagar till flera veckor, efter förhandsgranskning

Som tabellen ovan anger bör alla ändringar av appskyddsprinciperna först utföras i en förproduktionsmiljö för att förstå konsekvenserna av principinställningen. När testningen är klar kan ändringarna flyttas till produktion och tillämpas på en delmängd av produktionsanvändarna, vanligtvis IT-avdelningen och andra tillämpliga grupper. Och slutligen kan lanseringen slutföras till resten av mobilanvändarcommunityn. Distributionen till produktion kan ta längre tid beroende på hur stor påverkan ändringen har. Om det inte finns någon användarpåverkan bör ändringen distribueras snabbt, men om ändringen resulterar i användarpåverkan kan implementeringen behöva gå långsammare på grund av behovet av att kommunicera ändringar till användarpopulationen.

När du testar ändringar av en appskyddsprincip bör du vara medveten om leveranstidpunkten. Status för leverans av appskyddsprincip för en viss användare kan övervakas. Mer information finns i Övervaka appskyddsprinciper.

Enskilda inställningar för appskyddsprinciper för varje app kan verifieras på enheter med hjälp av Microsoft Edge och URL:en about:Intunehelp. Mer information finns i Granska klientappskyddsloggar och Använda Microsoft Edge för iOS och Android för att komma åt hanterade apploggar.

Inställningar för Appskydd ramverk för dataskydd

Följande inställningar för appskyddsprinciper ska aktiveras för tillämpliga appar och tilldelas till alla mobila användare. Mer information om varje principinställning finns i Inställningar för iOS-appskyddsprinciper och Inställningar för Android-appskyddsprinciper.

Microsoft rekommenderar att du granskar och kategoriserar användningsscenarier och sedan konfigurerar användare med hjälp av den föreskrivande vägledningen för den nivån. Som med alla ramverk kan inställningar inom en motsvarande nivå behöva justeras baserat på organisationens behov eftersom dataskydd måste utvärdera hotmiljön, riskaptiten och påverkan på användbarheten.

Administratörer kan införliva konfigurationsnivåerna nedan i sin ringdistributionsmetodik för testning och produktionsanvändning genom att importera exemplen på JSON-mallarna för Intune appskyddsprincipkonfiguration med Intunes PowerShell-skript.

Obs!

Information om hur du använder MAM för Windows finns i Policyinställningar för Appskydd för Windows.

Principer för villkorsstyrd åtkomst

För att säkerställa att endast appar som stöder appskyddsprinciper får åtkomst till arbets- eller skolkontodata krävs villkorsstyrda åtkomstprinciper för Microsoft Entra. Dessa principer beskrivs i villkorsstyrd åtkomst: Kräv godkända klientappar eller appskyddsprincip.

Se Kräv godkända klientappar eller appskyddsprincip med mobila enheter i Villkorsstyrd åtkomst: Kräv godkända klientappar eller appskyddsprincip för steg för att implementera de specifika principerna. Slutligen implementerar du stegen i Blockera äldre autentisering för att blockera äldre autentiseringskompatibla iOS- och Android-appar.

Obs!

Dessa principer utnyttjar beviljandekontrollerna Kräv godkänd klientapp och Kräv appskyddsprincip.

Appar som ska ingå i appskyddsprinciperna

För varje appskyddsprincip riktas gruppen Core Microsoft Apps, som innehåller följande appar:

  • Microsoft Edge
  • Excel
  • Office
  • OneDrive
  • OneNote
  • Outlook
  • PowerPoint
  • SharePoint
  • Teams
  • Att göra
  • Word

Policyerna bör omfatta andra Microsoft-appar baserat på affärsbehov, ytterligare offentliga appar från tredje part som har integrerat Intune SDK som används inom organisationen, samt verksamhetsspecifika appar som har integrerat Intune SDK (eller har omslutits).

Grundläggande dataskydd för företag nivå 1

Nivå 1 är den lägsta dataskyddskonfigurationen för en mobil företagsenhet. Den här konfigurationen ersätter behovet av grundläggande Exchange Online enhetsåtkomstprinciper genom att kräva en PIN-kod för att komma åt arbets- eller skoldata, kryptera arbets- eller skolkontodata och tillhandahålla möjligheten att selektivt rensa skol- eller arbetsdata. Till skillnad från Exchange Online enhetsåtkomstprinciper gäller dock nedanstående inställningar för appskyddsprinciper för alla appar som markerats i principen, vilket säkerställer att dataåtkomsten skyddas bortom mobila meddelandescenarier.

Principerna på nivå 1 tillämpar en rimlig dataåtkomstnivå samtidigt som påverkan på användarna minimeras och speglar standardinställningarna för dataskydd och åtkomstkrav när du skapar en appskyddsprincip i Microsoft Intune.

Dataskydd

Inställning Beskrivning av inställning Värde Plattform
Dataöverföring Säkerhetskopiera organisationsdata till... Tillåt iOS/iPadOS, Android
Dataöverföring Skicka organisationsdata till andra appar Alla appar iOS/iPadOS, Android
Dataöverföring Skicka organisationsdata till Alla destinationer Windows
Dataöverföring Ta emot data från andra appar Alla appar iOS/iPadOS, Android
Dataöverföring Ta emot data från Alla källor Windows
Dataöverföring Begränsa klippa ut, kopiera och klistra in mellan appar Alla appar iOS/iPadOS, Android
Dataöverföring Tillåt klipp ut, kopiera och klistra in för Alla destinationer och källor Windows
Dataöverföring Tangentbord från tredje part Tillåt iOS/iPadOS
Dataöverföring Godkända tangentbord Krävs inte Android
Dataöverföring Skärmdump och Google Assistant Tillåt Android
Kryptering Kryptera organisationsdata Kräv iOS/iPadOS, Android
Kryptering Kryptera organisationsdata på registrerade enheter Kräv Android
Funktionalitet Synkronisera app med inbyggd kontaktapp Tillåt iOS/iPadOS, Android
Funktionalitet Skriva ut organisationsdata Tillåt iOS/iPadOS, Android, Windows
Funktionalitet Begränsa överföring av webbinnehåll med andra appar Alla appar iOS/iPadOS, Android
Funktionalitet Meddelanden om organisationsdata Tillåt iOS/iPadOS, Android

Åtkomstkrav

Inställning Värde Plattform Kommentar
PIN-kod för åtkomst Kräv iOS/iPadOS, Android
PIN-typ Numerisk iOS/iPadOS, Android
Enkel PIN-kod Tillåt iOS/iPadOS, Android
Välj minsta längd på PIN-kod 4 iOS/iPadOS, Android
Touch ID istället för PIN-kod för åtkomst (iOS 8+/iPadOS) Tillåt iOS/iPadOS
Åsidosätta biometri med PIN-kod efter tidsgräns Kräv iOS/iPadOS, Android
Timeout (minuters aktivitet) 1440 iOS/iPadOS, Android
Face ID istället för PIN-kod för åtkomst (iOS 11+/iPadOS) Tillåt iOS/iPadOS
Biometrisk i stället för PIN-kod för åtkomst Tillåt iOS/iPadOS, Android
Återställ PIN-kod efter antal dagar Nej iOS/iPadOS, Android
Välj antalet tidigare PIN-värden som ska behållas 0 Android
App-PIN när enhetens PIN-kod har angetts Kräv iOS/iPadOS, Android Om enheten har registrerats i Intune kan administratörer överväga att ange detta till "Inte obligatoriskt" om de tillämpar en stark PIN-kod för enheten via en enhetsefterlevnadsprincip.
Inloggningsuppgifter för arbets- eller skolkonto för åtkomst Krävs inte iOS/iPadOS, Android
Kontrollera åtkomstkraven igen efter (minuters inaktivitet) 30 iOS/iPadOS, Android

Villkorsstyrd start

Inställning Beskrivning av inställning Värde / Åtgärd Plattform Kommentar
Villkor för appen Maximalt antal PIN-kodsförsök 5 / Återställa PIN-kod iOS/iPadOS, Android
Villkor för appen Respitperiod offline 10080 / Blockera åtkomst (minuter) iOS/iPadOS, Android, Windows
Villkor för appen Respitperiod offline 90 / Rensa data (dagar) iOS/iPadOS, Android, Windows
Enhetens villkor Jailbrokade/rotade enheter Ej tillämpligt / Blockera åtkomst iOS/iPadOS, Android
Enhetens villkor Attestering av SafetyNet-enheter Grundläggande integritet och certifierade enheter/Blockera åtkomst Android

Den här inställningen konfigurerar Google Plays enhetsintegritetskontroll på slutanvändarens enheter. Med grundläggande integritet valideras enhetens integritet. Rotade enheter, emulatorer, virtuella enheter och enheter med tecken på manipulering misslyckas med grundläggande integritet.

Grundläggande integritet och certifierade enheter validerar enhetens kompatibilitet med Googles tjänster. Endast omodifierade enheter som har certifierats av Google kan klara denna kontroll.

Enhetens villkor Kräv genomsökning av hot på appar Ej tillämpligt / Blockera åtkomst Android Den här inställningen säkerställer att Googles genomsökning av Verifiera appar är aktiverad för slutanvändarens enheter. Om det är konfigurerat blockeras slutanvändaren från åtkomst tills de aktiverar Googles appskanning på sin Android-enhet.
Enhetens villkor Högsta tillåtna hotnivå för enheten Låg/blockera åtkomst Windows
Enhetens villkor Kräv enhetslås Låg/Varna Android Den här inställningen säkerställer att Android-enheter har ett enhetslösenord som uppfyller minimikraven för lösenord.

Obs!

Inställningar för villkorsstyrd start av Windows är märkta som hälsokontroller.

Förbättrat dataskydd för företag på nivå 2

Nivå 2 är den dataskyddskonfiguration som rekommenderas som standard för enheter där användare får åtkomst till känsligare information. Dessa enheter är ett naturligt mål i företag idag. Dessa rekommendationer förutsätter inte en stor personalstyrka med högkvalificerade säkerhetsutövare och bör därför vara tillgängliga för de flesta företagsorganisationer. Den här konfigurationen utökar konfigurationen på nivå 1. Det begränsar dataöverföringsscenarier och kräver en lägsta operativsystemversion.

Viktigt

Principinställningarna som tillämpas på nivå 2 innehåller alla principinställningar som rekommenderas för nivå 1. Nivå 2 innehåller dock bara de inställningar som har lagts till eller ändrats för att implementera fler kontroller och en mer avancerad konfiguration än nivå 1. De här inställningarna kan ha en något större effekt på användare eller program. De tillämpar en dataskyddsnivå som bättre motsvarar de risker som användare med tillgång till känslig information på mobila enheter står inför.

Dataskydd

Inställning Beskrivning av inställning Värde Plattform Kommentar
Dataöverföring Säkerhetskopiera organisationsdata till... Blockera iOS/iPadOS, Android
Dataöverföring Skicka organisationsdata till andra appar Principhanterade appar iOS/iPadOS, Android

Med iOS/iPadOS kan administratörer konfigurera det här värdet till "Principhanterade appar", "Principhanterade appar med OS-delning" eller "Principhanterade appar med öppna/dela-filtrering".

Principhanterade appar med operativsystemdelning är tillgängliga när enheten också har registrerats med Intune. Med den här inställningen tillåts dataöverföring till andra principhanterade appar och filöverföringar till andra appar som hanteras av Intune.

Principhanterade appar med öppna-i/dela-filtrering filtrerar operativsystemets dialogrutor öppna/dela till att endast visa principhanterade appar.

Mer information finns i Inställningar för iOS-appskyddsprinciper.

Dataöverföring Skicka eller data till Inga destinationer Windows
Dataöverföring Ta emot data från Inga källor Windows
Dataöverföring Välj appar som ska undantas Standard / skype; app-inställningar; calshow; ITMS; itmss; itms-appar; itms-apps; itms-tjänster; iOS/iPadOS
Dataöverföring Spara kopior av organisationsdata Blockera iOS/iPadOS, Android
Dataöverföring Tillåt användare att spara kopior i valda tjänster OneDrive för företag, SharePoint, fotobibliotek iOS/iPadOS, Android
Dataöverföring Överför telekommunikationsdata till Alla uppringningsappar iOS/iPadOS, Android
Dataöverföring Begränsa klippa ut, kopiera och klistra in mellan appar Principhanterade appar med inklistring iOS/iPadOS, Android
Dataöverföring Tillåt klipp ut, kopiera och klistra in för Inget mål eller källa Windows
Dataöverföring Skärmdump och Google Assistant Blockera Android
Funktionalitet Begränsa överföring av webbinnehåll med andra appar Microsoft Edge iOS/iPadOS, Android
Funktionalitet Meddelanden om organisationsdata Blockera organisationsdata iOS/iPadOS, Android En lista över appar som stöder den här inställningen finns i Inställningar för iOS-appskyddsprinciper och Inställningar för Android-appskyddsprinciper.

Villkorsstyrd start

Inställning Beskrivning av inställning Värde / Åtgärd Plattform Kommentar
Villkor för appen Inaktiverat konto Ej tillämpligt / Blockera åtkomst iOS/iPadOS, Android, Windows
Villkor för appen Respitperiod offline 30 / Rensa data (dagar) iOS/iPadOS, Android, Windows
Enhetens villkor Lägsta operativsystemversion Format: Major.Minor.Build
Exempel: 14.8
/ Blockera åtkomst
iOS/iPadOS Microsoft rekommenderar att du konfigurerar den lägsta iOS-huvudversionen så att den matchar de iOS-versioner som stöds för Microsoft-appar. Microsoft-appar stöder en N-1-metod där N är den aktuella huvudversionen av iOS. För delversioner och versionsvärden rekommenderar Microsoft att du ser till att enheterna är uppdaterade med respektive säkerhetsuppdateringar. Se Apples säkerhetsuppdateringar för Apples senaste rekommendationer
Enhetens villkor Lägsta operativsystemversion Format: Major.Minor
Exempel: 9.0
/ Blockera åtkomst
Android Microsoft rekommenderar att du konfigurerar den lägsta Android-huvudversionen så att den matchar de Android-versioner som stöds för Microsoft-appar. OEM-tillverkare och enheter som följer rekommenderade krav för Android Enterprise måste ha stöd för den aktuella leveransversionen plus en bokstavsuppgradering. För närvarande rekommenderar Android 9.0 och senare för kunskapsarbetare. Se de rekommenderade kraven för Android för Android för de senaste rekommendationerna
Enhetens villkor Lägsta operativsystemversion Format: Byggnation
Exempel: 10.0.26200.6899
/ Blockera åtkomst
Windows Microsoft rekommenderar att du konfigurerar den lägsta Windows-versionen så att den matchar de Windows-versioner som stöds för Microsoft-appar. För närvarande rekommenderar Microsoft följande version:
Enhetens villkor Min patchversion Format: YYYY-MM-DD
Exempel: 2020-01-01
/ Blockera åtkomst
Android Android-enheter kan få månatliga säkerhetskorrigeringar, men lanseringen är beroende av OEM-tillverkare och/eller operatörer. Organisationer bör se till att distribuerade Android-enheter får säkerhetsuppdateringar innan de implementerar den här inställningen. Se de senaste korrigeringsversionerna i Androids säkerhetsbulletiner .
Enhetens villkor Obligatorisk SafetyNet-utvärderingstyp Maskinvarustödd nyckel Android Maskinvarustödd attestering förbättrar den befintliga Google's Play Integrity-tjänstkontrollen genom att tillämpa en ny maskinvarustödd utvärderingstyp. Det erbjuder starkare rotdetektering för att hantera nyare rotverktyg och tekniker som lösningar med endast programvara kanske inte identifierar på ett tillförlitligt sätt.

Som namnet antyder använder maskinvarustödd attestering en maskinvarubaserad komponent som levererades med enheter installerade med Android 8.1 och senare. Enheter som uppgraderats från en äldre version av Android till Android 8.1 har sannolikt inte de maskinvarubaserade komponenter som krävs för maskinvarubaserad attestering. Den här inställningen bör ha brett stöd från och med enheter som levererades med Android 8.1, men Microsoft rekommenderar att du testar enheterna individuellt innan du aktiverar principinställningen fullt ut.

Enhetens villkor Kräv enhetslås Medelstor/blockera åtkomst Android Den här inställningen säkerställer att Android-enheter har ett enhetslösenord som uppfyller minimikraven för lösenord.
Enhetens villkor Samsung Knox enhetsattestering Blockera åtkomst Android Microsoft rekommenderar att du konfigurerar inställningen Samsung Knox enhetsattestering till Blockera åtkomst för att säkerställa att användarkontot blockeras från åtkomst om enheten inte uppfyller Samsungs Knox-maskinvarubaserade verifiering av enhetens hälsa. Den här inställningen verifierar att alla Intune MAM-klientsvar på Intune-tjänsten skickades från en felfri enhet.

Den här inställningen gäller för alla enheter som berörs. Om du bara vill använda den här inställningen för Samsung-enheter kan du använda tilldelningsfilter för hanterade appar. Mer information om tilldelningsfilter finns i Använda filter när du tilldelar appar, principer och profiler i Microsoft Intune.

Obs!

Inställningar för villkorsstyrd start av Windows är märkta som hälsokontroller.

Högt dataskydd för företag nivå 3

Nivå 3 är den dataskyddskonfiguration som rekommenderas som standard för organisationer med stora och avancerade säkerhetsorganisationer, eller för specifika användare och grupper som kommer att vara unika mål för angripare. Sådana organisationer är vanligtvis måltavlor för välfinansierade och sofistikerade motståndare, och som sådana förtjänar de ytterligare begränsningar och kontroller som beskrivs. Den här konfigurationen utökar konfigurationen på nivå 2 genom att begränsa ytterligare dataöverföringsscenarier, öka komplexiteten i PIN-kodskonfigurationen och lägga till identifiering av mobila hot.

Viktigt

Principinställningarna som tillämpas på nivå 3 innehåller alla principinställningar som rekommenderas för nivå 2, men listar endast de inställningar nedan som har lagts till eller ändrats för att implementera fler kontroller och en mer avancerad konfiguration än nivå 2. De här principinställningarna kan ha en potentiellt betydande inverkan på användare eller program, och framtvingar en säkerhetsnivå som står i proportion till de risker som målorganisationer står inför.

Dataskydd

Inställning Beskrivning av inställning Värde Plattform Kommentar
Dataöverföring Överför telekommunikationsdata till Alla principhanterade uppringningsappar Android Administratörer kan också konfigurera den här inställningen för att använda en uppringningsapp som inte stöder appskyddsprinciper genom att välja En specifik uppringningsapp och ange värden för paket-ID för uppringningsapp och namn på uppringningsapp.
Dataöverföring Överför telekommunikationsdata till En specifik uppringningsapp iOS/iPadOS
Dataöverföring URL-schema för uppringningsapp replace_with_dialer_app_url_scheme iOS/iPadOS I iOS/iPadOS måste det här värdet ersättas med URL-schemat för den anpassade uppringningsapp som används. Om URL-schemat inte är känt kontaktar du apputvecklaren för mer information. Mer information om URL-scheman finns i Definiera ett anpassat URL-schema för din app.
Dataöverföring Ta emot data från andra appar Principhanterade appar iOS/iPadOS, Android
Dataöverföring Öppna data i organisationsdokument Blockera iOS/iPadOS, Android
Dataöverföring Tillåt användare att öppna data från valda tjänster OneDrive för företag, SharePoint, kamera, fotobibliotek iOS/iPadOS, Android Relaterad information finns i Inställningar för Android-appskyddsprinciper och Inställningar för iOS-appskyddsprinciper.
Dataöverföring Tangentbord från tredje part Blockera iOS/iPadOS På iOS/iPadOS blockerar detta alla tangentbord från tredje part från att fungera i appen.
Dataöverföring Godkända tangentbord Kräv Android
Dataöverföring Välj tangentbord att godkänna Lägg till/ta bort tangentbord Android Med Android måste tangentbord väljas för att kunna användas baserat på dina distribuerade Android-enheter.
Funktionalitet Skriva ut organisationsdata Blockera iOS/iPadOS, Android, Windows

Åtkomstkrav

Inställning Värde Plattform
Enkel PIN-kod Blockera iOS/iPadOS, Android
Välj minsta längd på PIN-kod 6 iOS/iPadOS, Android
Återställ PIN-kod efter antal dagar Ja iOS/iPadOS, Android
Antal dagar 365 iOS/iPadOS, Android
Klass 3 biometri (Android 9.0+) Kräv Android
Åsidosätta biometri med PIN-kod efter biometriska uppdateringar Kräv Android

Villkorsstyrd start

Inställning Beskrivning av inställning Värde / Åtgärd Plattform Kommentar
Enhetens villkor Kräv enhetslås Hög/Blockera åtkomst Android Den här inställningen säkerställer att Android-enheter har ett enhetslösenord som uppfyller minimikraven för lösenord.
Enhetens villkor Högsta tillåtna hotnivå för enheten Säker/Blockera åtkomst Windows
Enhetens villkor Jailbrokade/rotade enheter EJ TILLÄMPLIGT/Rensa data iOS/iPadOS, Android
Enhetens villkor Högsta tillåtna hotnivå Säker/Blockera åtkomst iOS/iPadOS, Android

Oregistrerade enheter kan inspekteras för hot med hjälp av Mobile Threat Defense. Mer information finns i Mobile Threat Defense för oregistrerade enheter.

Om enheten har registrerats kan den här inställningen hoppas över och till förmån för distribution av Mobile Threat Defense för registrerade enheter. Mer information finns i Mobile Threat Defense för registrerade enheter.

Enhetens villkor Max OS-version Format: Major.Minor
Exempel: 11.0
/ Blockera åtkomst
Android Microsoft rekommenderar att du konfigurerar den högsta Android-huvudversionen för att säkerställa att betaversioner eller versioner av operativsystemet som inte stöds inte används. Se de rekommenderade kraven för Android för Android för de senaste rekommendationerna
Enhetens villkor Max OS-version Format: Major.Minor.Build
Exempel: 15.0
/ Blockera åtkomst
iOS/iPadOS Microsoft rekommenderar att du konfigurerar den högsta huvudversionen för iOS/iPadOS för att säkerställa att betaversioner eller versioner av operativsystemet som inte stöds inte används. Se Apples säkerhetsuppdateringar för Apples senaste rekommendationer
Enhetens villkor Max OS-version Format: Major.Minor
Exempel: 22631.
/ Blockera åtkomst
Windows Microsoft rekommenderar att du konfigurerar den högsta Windows-huvudversionen för att säkerställa att betaversioner eller versioner av operativsystemet som inte stöds inte används.
Enhetens villkor Samsung Knox enhetsattestering Rensa data Android Microsoft rekommenderar att du konfigurerar inställningen Samsung Knox-enhetsattestering för att rensa data för att säkerställa att organisationsdata tas bort om enheten inte uppfyller Samsungs Knox-maskinvarubaserade verifiering av enhetens hälsa. Den här inställningen verifierar att alla Intune MAM-klientsvar på Intune-tjänsten skickades från en felfri enhet.

Den här inställningen gäller för alla målenheter. Om du bara vill använda den här inställningen för Samsung-enheter kan du använda tilldelningsfilter för hanterade appar. Mer information om tilldelningsfilter finns i Använda filter när du tilldelar appar, principer och profiler i Microsoft Intune.

Nästa steg

Administratörer kan införliva ovanstående konfigurationsnivåer i sin ringdistributionsmetodik för testning och produktionsanvändning genom att importera exemplet Intune App Protection Policy Configuration Framework JSON-mallar med Intune PowerShell-skript.

Se även