Principinställningar för Android-appskydd i Microsoft Intune

I den här artikeln beskrivs inställningarna för appskyddsprinciper på Android-enheter. De principinställningar som beskrivs kan konfigureras för en appskyddsprincip i fönstret Inställningar i portalen. Det finns tre kategorier av principinställningar: dataskyddsinställningar, åtkomstkrav och villkorlig start. I den här artikeln refererar termen principhanterade appar till appar som har konfigurerats med appskyddsprinciper.

Viktigt

Intune-företagsportalen krävs på enheten för att ta emot appskyddsprinciper för Android-enheter.

Dataskydd

Dataöverföring

Inställning Användning Standardvärde
Säkerhetskopiera organisationsdata till Android-säkerhetskopieringstjänster Välj Blockera för att förhindra att den här appen säkerhetskopierar arbets- eller skoldata till Android Backup Service.

Välj Tillåt om du vill tillåta att den här appen säkerhetskopierar arbets- eller skoldata.
Tillåt
Skicka organisationsdata till andra appar Ange vilka appar som kan ta emot data från den här appen:
  • Principhanterade appar: Tillåt endast överföring till andra principhanterade appar.
  • Alla appar: Tillåt överföring till valfri app.
  • Ingen: Tillåt inte dataöverföring till någon app, inklusive andra principhanterade appar.

Det finns några undantagna appar och tjänster som Intune kan tillåta dataöverföring till som standard. Dessutom kan du skapa egna undantag om du behöver tillåta överföring av data till en app som inte stöder Intune APP. Mer information finns i Undantag för dataöverföring.

Den här principen kan även gälla för Android-applänkar.

Obs!

Intune stöder för närvarande inte funktionen Android Instant Apps. Intune blockerar alla dataanslutningar till eller från appen. Mer information finns i Android Instant Apps i dokumentationen för Android Developer.

Om Skicka organisationsdata till andra appar är inställt på Alla appar kan textdata fortfarande överföras till Urklipp via delning av operativsystemet.

Alla appar
    Välj appar som ska undantas
Det här alternativet är tillgängligt när du väljer principhanterade appar för det föregående alternativet.
    Spara kopior av organisationsdata
Välj Blockera om du vill inaktivera användningen av alternativet Spara som i den här appen. Välj Tillåt om du vill tillåta användning av Spara som. När den är inställd på Blockera kan du konfigurera inställningen Tillåt användare att spara kopior till valda tjänster.

Obs!
  • Den här inställningen stöds för Microsoft Excel, OneNote, PowerPoint, Word och Microsoft Edge. Det kan också stödjas av icke-Microsoft- och LOB-appar.
  • Den här inställningen kan bara konfigureras när inställningen Skicka organisationsdata till andra appar är inställd på Principhanterade appar.
  • Den här inställningen är "Tillåt" när inställningen Skicka organisationsdata till andra appar är inställd på Alla appar.
  • Den här inställningen är Blockera utan tillåtna tjänstplatser när inställningen Skicka organisationsdata till andra appar är inställd på Ingen.
  • Med den här inställningen sparas filerna som krypterade om Kryptera organisationsdata är inställt på Kräv.
Tillåt
      Tillåt användare att spara kopior för valda tjänster
Användarna kan spara på de valda tjänsterna (OneDrive, SharePoint, fotobibliotek, Box, iManage, Egnyte och lokal lagring). Alla andra tjänster blockeras. 0 valda
    Överför telekommunikationsdata till
När en användare väljer ett hyperlänkat telefonnummer i en app öppnas vanligtvis en uppringningsapp med telefonnumret ifyllt och redo att ringas. För den här inställningen väljer du hur den här typen av innehållsöverföring ska hanteras när den initieras från en principhanterad app:
  • Inga, överför inte dessa data mellan appar: Överför inte kommunikationsdata när ett telefonnummer identifieras.
  • En specifik uppringningsapp: Tillåt att en specifik uppringningsapp initierar kontakt när ett telefonnummer upptäcks.
  • Alla principhanterade uppringningsappar: Tillåt att alla principhanterade uppringningsappar initierar kontakt när ett telefonnummer upptäcks.
  • Alla uppringningsappar: Tillåt att alla uppringningsappar används för att initiera kontakt när ett telefonnummer upptäcks.
Alla uppringningsappar
      Paket-ID för uppringningsprogram
När en specifik uppringningsapp har valts måste du ange appaket-ID:t. Tom
      Namn på uppringningsapp
När en specifik uppringningsapp har valts måste du ange namnet på uppringningsappen. Tom
    Överför meddelandedata till
När en användare väljer ett hyperlänkat telefonnummer för en meddelandeapp i en app öppnas en meddelandeapp med telefonnumret förifyllt och redo att skicka ett meddelande. För den här inställningen väljer du hur den här typen av innehållsöverföring ska hanteras när den initieras från en principhanterad app:
  • Inga, överför inte dessa data mellan appar: Överför inte kommunikationsdata när ett telefonnummer identifieras.
  • En specifik meddelandeapp: Tillåt att en specifik meddelandeapp används för att initiera kontakt när ett telefonnummer upptäcks.
  • Alla principhanterade meddelandeappar: Tillåt att alla principhanterade meddelandeappar används för att initiera kontakt när ett telefonnummer upptäcks.
  • Alla meddelandeappar: Tillåt att valfri meddelandeapp används för att initiera kontakt när ett telefonnummer upptäcks.
Valfri meddelandeapp
      Paket-ID för meddelandeappen
När du har valt en specifik meddelandeapp måste du ange appaket-ID:t. Tom
      Namn på meddelandeapp
När du har valt en specifik meddelandeapp måste du ange namnet på meddelandeappen. Tom
Ta emot data från andra appar Ange vilka appar som kan överföra data till den här appen:
  • Principhanterade appar: Tillåt endast överföring från andra principhanterade appar.
  • Alla appar: Tillåt dataöverföring från alla appar.
  • Ingen: Tillåt inte dataöverföring från någon app, inklusive andra principhanterade appar.

Det finns några undantagna appar och tjänster från vilka Intune kan tillåta dataöverföring. En fullständig lista över alla program och tjänster finns i Undantag vid dataöverföring .

Alla appar
    Öppna data i organisationsdokument
Välj Blockera om du vill inaktivera användningen av alternativet Öppna eller andra alternativ för att dela data mellan konton i den här appen. Välj Tillåt om du vill tillåta användning av Öppna.

När den är inställd på Blockera kan du konfigurera Tillåt användaren att öppna data från valda tjänster för att ange vilka tjänster som tillåts för organisationsdataplatser.

Obs!
  • Den här inställningen kan bara konfigureras när inställningen Ta emot data från andra appar är inställd på Principhanterade appar.
  • Den här inställningen är "Tillåt" när inställningen Ta emot data från andra appar är inställd på Alla appar.
  • Den här inställningen är "Blockera" utan tillåtna tjänstplatser när inställningen Ta emot data från andra appar är inställd på Ingen.
  • Följande appar stöder den här inställningen:
    • OneDrive 6.14.1 eller senare.
    • Outlook för Android 4.2039.2 eller senare.
    • Teams för Android 1416/1.0.0.2021173701 eller senare.


Tillåt
      Tillåt användare att öppna data från valda tjänster
Välj de programlagringstjänster som användare ska kunna öppna data från. Alla andra tjänster blockeras. Om du väljer inga tjänster kan användarna inte öppna data.

Tjänster som stöds:
  • OneDrive
  • SharePoint Online
  • Kamera
  • Fotobibliotek
Notera: Kameran ger inte åtkomst till Foton eller Fotogalleriet. När du väljer Fotobibliotek (inkluderar Androids fotoväljarverktyg) i inställningen Tillåt användare att öppna data från valda tjänster i Intune kan du tillåta hanterade konton att tillåta inkommande bild/video från enhetens lokala lagring till sina hanterade appar.
Alla markerade
Begränsa klipp ut, kopiera och klistra in mellan andra appar Ange när åtgärderna för att klippa ut, kopiera och klistra in kan användas med den här appen. Välj mellan:
  • Blockerad: Tillåt inte åtgärderna för att klippa ut, kopiera och klistra in mellan den här appen och andra appar.
  • Principhanterade appar: Tillåt åtgärder för att klippa ut, kopiera och klistra in mellan den här appen och andra principhanterade appar.
  • Princip hanteras med klistra in i: Tillåt klipp ut eller kopiera mellan den här appen och andra principhanterade appar. Tillåt att data från en app klistras in i appen.
  • Alla appar: Inga begränsningar för att klippa ut, kopiera och klistra in till och från den här appen.
Obs:
  • Vid användning av tangentbord från andra tillverkare än Microsoft kan användaren se meddelandet "Din organisations data kan inte klistras in här" i tangentbordets förhandsgranskning i Urklipp under kopiering. Detta inträffar om tangentbordsappen inte är integrerad med Intune och därför inte kan dekryptera den kodade urklippstexten. Användare kan fortfarande kopiera och klistra in data som förväntat med åtgärden klistra in text i hanterade appar om det tillåts av organisationen.
  • Vissa tangentbord som inte kommer från Microsoft har egna urklipps- eller textförslagsfunktioner som kan infoga text direkt i en app. När detta inträffar tar appen emot texten som standardinmatning från användaren och inklistringsbegränsningar gäller inte för dessa tangentbordsinitierade infogningar.
Alla appar
    Gräns för att klippa ut och kopiera tecken för alla appar
Ange antalet tecken som kan klippas ut eller kopieras från organisationsdata och konton. Det gör det möjligt att dela det angivna antalet tecken till alla appar, även ohanterade appar, om de annars skulle blockeras av inställningen Begränsa klipp ut, kopiera och klistra in med andra appar.

Standardvärde = 0

Kräver Intune-företagsportal version 5.0.4364.0 eller senare.

0
Skärmdump och Google Assistant Välj Blockera för att blockera skärmdump, blockera Cirkel för att söka och blockera åtkomst till organisationsdata för Google Assistant på enheten när den här appen används. Om du väljer Blockera blir även förhandsgranskningsbilden av appväxlaren suddig när du använder den här appen med ett arbets- eller skolkonto.

Google Assistant kan vara tillgänglig för användare för scenarier som inte har åtkomst till organisationsdata.

Tillåt
Godkända tangentbord Välj Kräv och ange sedan en lista över godkända tangentbord för den här principen.

Användare som inte använder ett godkänt tangentbord får en uppmaning om att ladda ned och installera ett godkänt tangentbord innan de kan använda den skyddade appen. Den här inställningen kräver att appen har Intune SDK för Android version 6.2.0 eller senare.

Krävs inte
    Välj tangentbord att godkänna
Det här alternativet är tillgängligt när du väljer Kräv för föregående alternativ. Välj Välj för att hantera listan över tangentbord och inmatningsmetoder som kan användas med appar som skyddas av den här principen. Du kan lägga till fler tangentbord i listan och ta bort standardalternativen. Du måste ha minst ett godkänt tangentbord för att spara inställningen. Med tiden kan Microsoft lägga till fler tangentbord i listan för nya appskyddsprinciper, vilket innebär att administratörer måste granska och uppdatera befintliga principer efter behov.

Om du vill lägga till ett tangentbord anger du:

  • Namn: Ett eget namn som identifierar tangentbordet och som är synligt för användaren.
  • Paket-ID: Paket-id för appen i Google Play-butiken. Om URL:en för appen i Play Store till exempel är https://play.google.com/store/details?id=com.contosokeyboard.android.prodär paket-ID.com.contosokeyboard.android.prod Detta paket-ID visas för användaren som en enkel länk för att ladda ned tangentbordet från Google Play.

Notera: En användare som har tilldelats flera appskyddsprinciper får endast använda de tangentbord som är godkända för alla principer.

Kryptering

Inställning Användning Standardvärde
Kryptera organisationsdata Välj Kräv om du vill aktivera kryptering av arbets- eller skoldata i den här appen. Intune använder ett wolfSSL, 256-bitars AES-krypteringsschema tillsammans med Android Keystore-systemet för att kryptera appdata på ett säkert sätt. Data krypteras synkront under fil-I/O-uppgifter. Innehåll på enhetens lagring krypteras alltid och kan bara öppnas av appar som stöder Intune appskyddsprinciper och har princip tilldelad. Nya filer krypteras med 256-bitars nycklar. Befintliga 128-bitars krypterade filer genomgår ett migreringsförsök till 256-bitarsnycklar, men processen kan inte garanteras. Files krypterade med 128-bitars nycklar förblir läsbara.

Krypteringsmetoden är FIPS 140-2-verifierad. För mer information, se wolfCrypt FIPS 140-2 och FIPS 140-3.
Kräv
    Kryptera organisationsdata på registrerade enheter
Välj Kräv för att framtvinga kryptering av organisationsdata med Intune applagerkryptering på alla enheter. Välj Krävs inte för att inte framtvinga kryptering av organisationsdata med Intune applagerkryptering på registrerade enheter. Kräv

Funktionalitet

Inställning Användning Standardvärde
Synkronisera principhanterade appdata med interna appar eller tillägg Välj Blockera för att förhindra att principhanterade appar sparar data i enhetens inbyggda appar (kontakter, kalender och widgetar) och för att förhindra användning av tillägg i principhanterade appar. Om det inte stöds av programmet är det tillåtet att spara data i inbyggda appar och använda tillägg.

Om du väljer Tillåt kan den principhanterade appen spara data i de interna apparna eller använda tillägg, om dessa funktioner stöds och är aktiverade i den principhanterade appen.

Program kan tillhandahålla extra kontroller för att anpassa datasynkroniseringsbeteendet till specifika inbyggda appar eller inte följa den här kontrollen.

Obs! När du utför en selektiv rensning för att ta bort arbets- eller skoldata från appen tas data som synkroniserats direkt från den principhanterade appen till den inbyggda appen bort. Data som synkroniseras från den inbyggda appen till en annan extern källa rensas inte.

Obs! Följande appar har stöd för den här funktionen:
Tillåt
Skriva ut organisationsdata Välj Blockera om du vill förhindra att appen skriver ut arbets- eller skoldata. Om du lämnar den här inställningen på Tillåt, standardvärdet, kan användarna exportera och skriva ut alla organisationsdata. Tillåt
Begränsa överföring av webbinnehåll med andra appar Ange hur webbinnehåll (http/https-länkar) ska öppnas från principhanterade program. Välj mellan:
  • Alla appar: Tillåt webblänkar i alla appar.
  • Microsoft Edge: Tillåt att webbinnehåll endast öppnas i Microsoft Edge. Den här webbläsaren är en principhanterad webbläsare.
  • Ohanterad webbläsare: Tillåt att webbinnehåll endast öppnas i den ohanterade webbläsaren som definieras av inställningen Ohanterad webbläsarprotokollinställning . Webbinnehållet hanteras inte i målwebbläsaren.
    Kräver Intune-företagsportal version 5.0.4415.0 eller senare.

  • Android-applänkar hanteras av principinställningen Tillåt att appen överför data till andra appar .

    Intune enhetsregistrering
    Om du använder Intune för att hantera dina enheter kan du läsa Hantera Internetåtkomst med hanterade webbläsarprinciper med Microsoft Intune.

    Principhanterad Microsoft Edge
    Microsoft Edge webbläsare för mobila enheter (iOS/iPadOS och Android) stöder Intune appskyddsprinciper. Användare som loggar in med sina Microsoft Entra företagskonton i Microsoft Edge webbläsarprogram skyddas av Intune. Webbläsaren Microsoft Edge integrerar APP SDK och har stöd för alla dess dataskyddsprinciper, förutom att förhindra:

    • Spara som: Webbläsaren Microsoft Edge tillåter inte att en användare lägger till direkta anslutningar i appen till molnlagringsleverantörer (till exempel OneDrive).
    • Kontaktsynkronisering: Webbläsaren Microsoft Edge sparar inte i interna kontaktlistor.
    APPSDK kan inte avgöra om en målapp är en webbläsare. På Android-enheter tillåts andra hanterade webbläsarappar som stöder http/https-avsikten.
Inte konfigurerad
    Ohanterat webbläsar-ID
Ange program-ID för en enskild webbläsare. Webbinnehåll (http/https-länkar) från principhanterade program öppnas i den angivna webbläsaren. Webbinnehållet hanteras inte i målwebbläsaren. Tom
    Ohanterat webbläsarnamn
Ange programnamnet för webbläsaren som associeras med det ohanterade webbläsar-ID:t. Det här namnet visas för användare om den angivna webbläsaren inte är installerad. Tom
Meddelanden om organisationsdata Ange hur mycket organisationsdata som delas via OS-meddelanden för organisationskonton. Den här principinställningen påverkar den lokala enheten och alla anslutna enheter, till exempel bärbara enheter och smarta högtalare. Appar kan tillhandahålla extra kontroller för att anpassa meddelandebeteende eller så kan de välja att inte respektera alla värden. Välj mellan:
  • Blockera: Dela inte meddelanden.
    • Om det inte stöds av programmet tillåts meddelanden.
  • Blockera organisationsdata: Dela inte organisationsdata i aviseringar. Till exempel "Du har ny e-post"; "Du har ett möte."
    • Om det inte stöds av programmet blockeras meddelanden.
  • Tillåt: Delar organisationsdata i meddelandena

Obs! Den här inställningen kräver appstöd:

  • Outlook för Android 4.0.95 eller senare
  • Teams för Android 1416/1.0.0.2020092202 eller senare.
Tillåt

Undantag vid dataöverföring

Det finns några undantagna appar och plattformstjänster som Intune appskyddsprinciper tillåter dataöverföring till och från. Till exempel måste alla Intune-hanterade appar på Android kunna överföra data till och från Google Text till tal, så att text från din mobila enhetsskärm kan läsas upp. Den här listan kan komma att ändras och återspeglar de tjänster och appar som anses användbara för säker produktivitet.

Fullständiga undantag

Dessa appar och tjänster tillåts fullt ut för dataöverföring till och från Intune-hanterade appar.

App/tjänstnamn Beskrivning
com.android.phone Inbyggd telefonapp
com.android.vending Google Play Store
com.google.android.webview WebView, vilket är nödvändigt för många appar, inklusive Outlook.
com.android.webview Webview, vilket är nödvändigt för många appar, inklusive Outlook.
com.google.android.tts Text till tal i Google
com.android.providers.settings Systeminställningar för Android
com.android.settings Systeminställningar för Android
com.azure.authenticator Azure Authenticator-appen, som krävs för lyckad autentisering i många scenarier.
com.microsoft.windowsintune.companyportal Intune-företagsportal
com.android.providers.contacts Inbyggd kontaktapp
com.samsung.android.providers.contacts Leverantör av Samsung-kontakter. Tillåtet för Samsung-enheter.
com.android.providers.blockednumber Android Blockera nummerleverantör. Tillåtet för Android-enheter.

Villkorade undantag

Dessa appar och tjänster tillåts endast dataöverföring till och från Intune-hanterade appar under vissa förhållanden.

App/tjänstnamn Beskrivning Villkor för undantag
com.android.chrome Webbläsaren Google Chrome Chrome används för vissa WebView-komponenter i Android 7.0+ och döljs aldrig. Dataflödet till och från appen är dock alltid begränsat.
com.skype.raider Skype Skype-appen tillåts endast för vissa åtgärder som resulterar i ett telefonsamtal.
com.android.providers.media Medieinnehållsleverantör för Android Medieinnehållsleverantören får endast välja ringsignal.
com.google.android.gms; com.google.android.gsf Google Play Services-paket Dessa paket är tillåtna för Google Cloud Messaging-åtgärder, till exempel push-meddelanden.
com.google.android.apps.maps Google Maps Adresser tillåts för navigering.
com.android.documentsui Dokumentväljaren i Android Tillåts när du öppnar eller skapar en fil.
com.google.android.documentsui Dokumentväljaren i Android (Android 10+) Tillåts när du öppnar eller skapar en fil.

Mer information finns i Undantag i dataöverföringsprinciper för appar.

Åtkomstkrav

Inställning Användning
PIN-kod för åtkomst Välj Kräv om du vill kräva en PIN-kod för att använda den här appen. Användaren uppmanas att konfigurera den här PIN-koden första gången de kör appen i en arbets- eller skolkontext.

Standardvärde = Kräv

Du kan konfigurera PIN-kodstyrkan med hjälp av inställningarna under avsnittet PIN-kod för åtkomst.

Notera: Slutanvändare som har åtkomst till appen kan återställa appens PIN-kod. Den här inställningen kanske inte visas i vissa fall på Android-enheter. Android-enheter har en maxbegränsning på fyra tillgängliga genvägar. När maxvärdet har uppnåtts måste slutanvändaren ta bort alla anpassade genvägar (eller komma åt genvägen från en annan hanterad appvy) för att visa genvägen för återställning av APP-PIN. Alternativt kan slutanvändaren fästa genvägen på sin startsida.

    PIN-typ
Ange ett krav på antingen numeriska PIN-koder eller PIN-koder av lösenordstyp innan du får åtkomst till en app som har appskyddsprinciper tillämpade. Numeriska krav omfattar endast siffror, medan en lösenkod kan definieras med minst 1 bokstav eller minst 1 specialtecken.

Standardvärde = Numerisk

Notera: Specialtecken som tillåts är specialtecken och symboler på det engelska Android-tangentbordet.
    Enkel PIN-kod
Välj Tillåt om du vill tillåta användare att använda enkla PIN-sekvenser som 1234, 1111, abcd eller aaaa. Välj Blockera för att hindra dem från att använda enkla sekvenser. Enkla sekvenser checkas in i tre skjutbara fönster. Om Block har konfigurerats accepteras inte 1235 eller 1112 som en PIN-kod som angetts av slutanvändaren, men 1122 skulle tillåtas.

Standardvärde = Tillåt

Notera: Om PIN-kod av lösenordstyp har konfigurerats och Enkel PIN har inställningen Tillåt behöver användaren minst en bokstav eller minst ett specialtecken i sin PIN-kod. Om PIN-kod av lösenordstyp har konfigurerats och Enkel PIN har angetts till Blockera måste användaren ha minst en siffra , en bokstav och minst ett specialtecken i sin PIN-kod.
    Välj minsta längd på PIN-kod
Ange minsta antal siffror i en PIN-sekvens.

Standardvärde = 4
    Biometri i stället för PIN-kod för åtkomst
Välj Tillåt om du vill tillåta användaren att använda biometri för autentisering på Android-enheter. Om det är tillåtet används biometri för att komma åt appen på enheter med Android 10 eller senare.
    Åsidosätta biometrisk information med PIN-kod efter tidsgräns
Om du vill använda den här inställningen väljer du Kräv och konfigurerar sedan en tidsgräns för inaktivitet.

Standardvärde = Kräv
      Timeout (minuter av inaktivitet)
Ange en tid i minuter efter vilken antingen ett lösenord eller en numerisk PIN-kod (enligt konfigurationen) åsidosätter användningen av en biometrisk kod. Värdet för tidsgräns ska vara större än det värde som anges under "Kontrollera åtkomstkraven igen efter (minuter av inaktivitet)".

Standardvärde = 30
    Biometrisk information i klass 3 (Android 9.0+)
Välj Kräv om du vill kräva att användaren loggar in med klass 3-biometri. Mer information om biometri för klass 3 finns i Biometri i Googles dokumentation.
    Åsidosätta biometri med PIN-kod efter biometriska uppdateringar
Välj Kräv om du vill åsidosätta användningen av biometri med PIN-kod när en ändring i biometrik identifieras.

OBS!
Den här inställningen börjar bara gälla när en biometrisk kod används för att komma åt appen. Beroende på Android-enhetens tillverkare kanske inte alla former av biometri stöds för kryptografiåtgärder. För närvarande stöds kryptografiska åtgärder för all biometrisk information (till exempel fingeravtryck, iris eller ansikte) på enheten som uppfyller eller överskrider kraven för klass 3-biometri, enligt definitionen i Android-dokumentationen. Se konstanten BIOMETRIC_STRONG för BiometricManager.Authenticators gränssnittet och authenticate metoden för BiometricPrompt klassen. Du kan behöva kontakta enhetstillverkaren för att förstå de enhetsspecifika begränsningarna.

    Återställ PIN-kod efter antal dagar
Välj Ja om du vill kräva att användarna ändrar sin app-PIN-kod efter en viss tidsperiod, i dagar.

När värdet är Ja konfigurerar du sedan antalet dagar innan återställning av PIN-koden krävs.

Standardvärde = Nej
      Antal dagar
Ange antalet dagar innan återställning av PIN-koden krävs.

Standardvärde = 90
    Välj antalet tidigare PIN-värden som ska behållas
Den här inställningen anger antalet tidigare PIN-koder som Intune underhåller. Alla nya PIN-koder måste skilja sig från dem som Intune underhåller.

Standardvärde = 0
    App-PIN när enhetens PIN-kod har angetts
Välj Krävs inte för att inaktivera appens PIN-kod när ett enhetslås identifieras på en registrerad enhet med konfigurerad företagsportal.

Standardvärde = Kräv.
Inloggningsuppgifter för arbets- eller skolkonto för åtkomst Välj Kräv för att kräva att användaren loggar in med sitt arbets- eller skolkonto i stället för att ange en PIN-kod för appåtkomst. När inställningen är Kräv och PIN-kod eller biometriska meddelanden är aktiverade visas både företagets autentiseringsuppgifter och antingen PIN-kod eller biometriska uppmaningar.

Standardvärde = Krävs inte
Kontrollera åtkomstkraven igen efter (minuters inaktivitet) Konfigurera följande inställning:
  • Timeout: Den här inställningen är antalet minuter innan åtkomstkraven (som definierats tidigare i principen) kontrolleras igen. En administratör aktiverar till exempel PIN och blockerar rotade enheter i principen, en användare öppnar en Intune-hanterad app, måste ange en PIN-kod och måste använda appen på en icke-rotad enhet. När du använder den här inställningen behöver användaren inte ange en PIN-kod eller genomgå en annan rotidentifieringskontroll i en Intune-hanterad app för tid som är lika med det konfigurerade värdet.

    Det här principinställningsformatet har stöd för positiva heltal.

    Standardvärde = 30 minuter

    Notera: På Android delas PIN-koden med alla Intune-hanterade appar. PIN-timern återställs när appen lämnar förgrunden på enheten. Användaren behöver inte ange en PIN-kod på en Intune-hanterad app som delar sin PIN-kod under den tidsgräns som definieras i den här inställningen.

Obs!

Mer information om hur flera Intune-appskyddsinställningar som konfigurerats i avsnittet Åtkomst till samma uppsättning appar och användare fungerar på Android finns i Vanliga frågor och svar om Intune MAM och Selektivt rensa data med hjälp av åtkomståtgärder för appskyddsprinciper i Intune.

Villkorsstyrd start

Konfigurera inställningar för villkorlig start för att ställa in säkerhetskrav för inloggning för din appskyddsprincip.

Som standard finns det flera inställningar med förkonfigurerade värden och åtgärder. Du kan ta bort vissa inställningar, till exempel lägsta operativsystemversion. Du kan också välja fler inställningar i listrutan Välj en .

Villkor för appen

Inställning Användning
Maximalt antal PIN-kodsförsök Ange hur många försök användaren har på sig att ange sin PIN-kod innan den konfigurerade åtgärden vidtas. Om användaren inte kan ange sin PIN-kod efter det maximala antalet PIN-försök måste användaren återställa PIN-koden efter att ha loggat in på sitt konto och slutfört en MFA-utmaning (multifaktorautentisering) om det behövs. Det här principinställningsformatet har stöd för positiva heltal.

Åtgärderna omfattar:

  • Återställ PIN-kod – Användaren måste återställa sin PIN-kod.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Standardvärde = 5
Respitperiod offline Antalet minuter som hanterade appar kan köras offline. Ange tiden (i minuter) innan åtkomstkraven för appen kontrolleras igen.

Åtgärderna omfattar:

  • Blockera åtkomst (minuter) – antalet minuter som hanterade appar kan köras offline. Ange tiden (i minuter) innan åtkomstkraven för appen kontrolleras igen. När den här perioden har gått ut kräver appen användarautentisering till Microsoft Entra ID så att appen kan fortsätta köras.

    Det här principinställningsformatet har stöd för positiva heltal.

    Standardvärde = 1440 minuter (24 timmar)

    Notera: Om du konfigurerar offlinerespitperiodtimern för blockering av åtkomst till att vara mindre än standardvärdet kan det leda till fler användaravbrott när principen uppdateras. Vi rekommenderar inte att du väljer ett värde som är mindre än 30 minuter eftersom det kan leda till avbrott för användaren vid varje start eller återupptagning av programmet.
  • Rensa data (dagar) – Efter så många dagar (definieras av administratören) av offlinekörning kräver appen att användaren ansluter till nätverket och autentiserar igen. Om användaren autentiseras kan de fortsätta att komma åt sina data och offlineintervallet återställs. Om användaren inte kan autentisera utför appen en selektiv rensning av användarens konto och data. Mer information finns i Så här rensar du endast företagsdata från Intune-hanterade appar. Det här principinställningsformatet har stöd för positiva heltal.

    Standardvärde = 90 dagar
Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.

Obs! Offline respitperiod startar när appen är aktiv och identifierar att den är offline.

Min appversion Ange ett värde för lägsta programversionsvärde.

Åtgärderna omfattar:

  • Varna – Användaren ser ett meddelande om appversionen på enheten inte uppfyller kravet. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om appversionen på enheten inte uppfyller kraven.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Eftersom appar ofta har olika versionshanteringsscheman sinsemellan skapar du en princip med en lägsta appversion som riktar sig mot en app (till exempel Outlook-versionsprincip).

Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.

Det här principinställningsformatet har stöd för major.minor, major.minor.build eller major.minor.build.revision.

Du kan också konfigurera var användarna kan få en uppdaterad version av en verksamhetsspecifik app. Slutanvändarna ser detta i dialogrutan för villkorsstyrd start av minsta appversion , som uppmanar slutanvändarna att uppdatera till en lägsta version av LOB-appen. I Android använder den här funktionen företagsportalen. För att konfigurera var en slutanvändare ska uppdatera en LOB-app behöver appen en hanterad appkonfigurationsprincip som skickas till den med nyckeln com.microsoft.intune.myappstore. Värdet som skickas definierar vilken butik slutanvändaren laddar ned appen från. Om appen distribueras via företagsportalen måste värdet vara CompanyPortal. För alla andra butiker måste du ange en fullständig URL.
Inaktiverat konto Det finns inget värde att ange för den här inställningen.

Åtgärderna omfattar:

  • Blockera åtkomst – Användaren är blockerad från åtkomst eftersom deras konto har inaktiverats.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Icke-arbetstid Det finns inget värde att ange för den här inställningen.

Åtgärderna omfattar:

  • Blockera åtkomst – användaren blockeras från åtkomst eftersom användarkontot som är associerat med programmet är på ledig tid.
  • Varna – Användaren ser ett meddelande om användarkontot som är associerat med programmet är i ledig tid. Meddelandet kan ignoreras.
Notera: Denna inställning får endast konfigureras om klienten har integrerats med arbetstids-API:et. Mer information om hur du integrerar den här inställningen med arbetstids-API:et finns i Begränsa åtkomst till Microsoft Teams när medarbetare i frontlinjen är lediga från jobbet. Om du konfigurerar den här inställningen utan att integrera med arbetstids-API:et kan det leda till att konton blockeras på grund av att arbetstidsstatus saknas för det hanterade konto som är associerat med programmet.

Följande appar stöder den här funktionen med företagsportal v5.0.5849.0 eller senare:

  • Teams för Android v1416/1.0.0.2023226005 (2023226050) eller senare
  • Microsoft Edge för Android v125.0.2535.96 eller senare

Enhetens villkor

Inställning Användning
Jailbrokade/rotade enheter Ange om åtkomst till enheten ska blockeras eller rensa enhetsdata för jailbrokade/rotade enheter. Åtgärderna omfattar:
  • Blockera åtkomst – Förhindra att den här appen körs på jailbrokade eller rotade enheter. Användaren fortsätter att kunna använda den här appen för personliga uppgifter, men måste använda en annan enhet för att komma åt arbets- eller skoldata i den här appen.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Lägsta operativsystemversion Ange det lägsta Android-operativsystem som en app kan användas med. OS-versioner under den angivna lägsta operativsystemversionen utlöser åtgärderna. Åtgärderna omfattar:
  • Varna – Användaren ser ett meddelande om Android-versionen på enheten inte uppfyller kraven. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om Android-versionen på enheten inte uppfyller det här kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.

Det här principinställningsformatet har stöd för major och major.minor. För en större Android-operativsystemversion som Android 16 rekommenderar vi att du använder "16.0". För en mindre version, till exempel CY25Q4 i Android 16 (kallas även Quarterly Platform Release 2 (QPR2) för Android 16), använder du "16.1".

Max OS-version Ange det högsta antalet Android-operativsystem som en app kan användas med. OS-versioner över den angivna Max-OS-versionen utlöser åtgärderna. Åtgärderna omfattar:
  • Varna – Användaren ser ett meddelande om Android-versionen på enheten inte uppfyller kraven. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om Android-versionen på enheten inte uppfyller det här kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.

Det här principinställningsformatet har stöd för major och major.minor. För en större Android-operativsystemversion som Android 16 rekommenderar vi att du använder "16.0". För en mindre version, till exempel CY25Q4 i Android 16 (kallas även Quarterly Platform Release 2 (QPR2) för Android 16), använder du "16.1".

Min patchversion Kräv att enheter har en lägsta Android-säkerhetskorrigering som släppts av Google.
  • Varna – Användaren ser ett meddelande om Android-versionen på enheten inte uppfyller kraven. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om Android-versionen på enheten inte uppfyller det här kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Den här principinställningen har stöd för datumformatet YYYY-MM-DD.
Enhetstillverkare Ange en semikolonavgränsad lista över tillverkare. Dessa värden är inte skiftlägeskänsliga. Åtgärderna omfattar:
  • Tillåt angivna (blockera icke-angivna) – Endast enheter som matchar den angivna tillverkaren kan använda appen. Alla andra enheter blockeras.
  • Tillåt angivna (Rensa icke-angivet) – Användarkontot som är associerat med programmet rensas från enheten.
Mer information om hur du använder den här inställningen finns i Åtgärder för villkorsstyrd start.
Bedömning av spelintegritet Appskydd principer stöder några av Google Play integritets-API: er. Den här inställningen konfigurerar särskilt Googles Play Integrity-kontroll på slutanvändarens enheter för att validera integriteten hos dessa enheter. Ange antingen Grundläggande integritet eller Grundläggande integritet och enhetsintegritet.

Grundläggande integritet berättar om enhetens allmänna integritet. Rotade enheter, emulatorer, virtuella enheter och enheter med tecken på manipulering misslyckas med grundläggande integritet. Grundläggande integritet & certifierade enheter ger information om enhetens kompatibilitet med Googles tjänster. Endast omodifierade enheter som certifierats av Google kan klara denna kontroll.

Om du väljer Spela upp integritetsbedömning som krävs för villkorlig start kan du ange att en stark integritetskontroll används som utvärderingstyp. Förekomsten av en stark integritetskontroll som utvärderingstyp indikerar större integritet hos en enhet. MAM-principen blockerar enheter som inte stöder starka integritetskontroller om de är mål för den här inställningen. Den starka integritetskontrollen ger en mer robust rotidentifiering som svar på nyare typer av rotverktyg och metoder som inte alltid kan identifiera en lösning med endast programvara. I APP aktiveras maskinvaruattestering genom att ange utvärderingstypen för spelintegritetsbedömning till Kontrollera stark integritet när spelintegritetsbedömning har konfigurerats och obligatorisk SafetyNet-utvärderingstyp till stark integritetskontroll när enhetsintegritetskontrollen har konfigurerats. Maskinvarubaserad attestering använder en maskinvarubaserad komponent som levererades med enheter som installerades med Android 8.1 och senare. Enheter som uppgraderats från en äldre version av Android till Android 8.1 har sannolikt inte de maskinvarubaserade komponenter som krävs för maskinvarubaserad attestering. Den här inställningen bör ha brett stöd från och med enheter som levererades med Android 8.1, men Microsoft rekommenderar att du testar enheterna individuellt innan du aktiverar principinställningen fullt ut.

Viktigt: Enheter som inte stöder den här utvärderingstypen blockeras eller rensas baserat på åtgärden för enhetsintegritetskontroll. Organisationer som vill använda den här funktionen måste se till att användarna har enheter som stöds. Mer information om Googles rekommenderade enheter finns i Rekommenderade krav för Android Enterprise.

Åtgärderna omfattar:

  • Varna – Användaren ser ett meddelande om enheten inte uppfyller Googles enhetsintegritetskontroll baserat på det konfigurerade värdet. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om enheten inte uppfyller Googles enhetsintegritetskontroll baserat på det konfigurerade värdet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Vanliga frågor om den här inställningen finns i Vanliga frågor och svar om MAM och appskydd.
Kräv genomsökning av hot på appar Principer för Appskydd stöder vissa API:er för Google Play Protect. Den här inställningen säkerställer särskilt att Googles genomsökning av Verifiera appar är aktiverad för slutanvändarenheter. Om det är konfigurerat blockeras slutanvändaren från åtkomst tills de aktiverar Googles appgenomsökning på sin Android-enhet. Åtgärderna omfattar:
  • Varna – Användaren ser ett meddelande om Googles genomsökning av Verifiera appar på enheten inte är aktiverad. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om Googles genomsökning av Verifiera appar på enheten inte är aktiverad.
Obligatorisk SafetyNet-utvärderingstyp Maskinvarustödd attestering förbättrar den befintliga servicekontrollen för SafetyNet-attestering. Du kan ange värdet till maskinvarustödd nyckel när du har angett SafetyNet-enhetsattestering.
Kräv enhetslås Den här inställningen avgör om Android-enheten har en PIN-kod som uppfyller minimikravet för lösenord. Principen för Appskydd kan vidta åtgärder om enhetslåset inte uppfyller minimikravet för lösenord.

Värdena är:

  • Låg komplexitet
  • Medelhög komplexitet
  • Hög komplexitet

Det här komplexitetsvärdet är riktat till Android 12+. För enheter som fungerar på Android 11 och tidigare kan du ange ett komplexitetsvärde för låg, medel eller hög som standard till det förväntade beteendet för låg komplexitet. Mer information finns i Googles dokumentation för utvecklare getPasswordComplexity, PASSWORD_COMPLEXITY_LOW, PASSWORD_COMPLEXITY_MEDIUM och PASSWORD_COMPLEXITY_HIGH.

Åtgärderna omfattar:

  • Varna – Användaren ser ett meddelande om enhetslåset inte uppfyller minimikravet för lösenord. Meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om enhetslåset inte uppfyller minimikravet för lösenord.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten om enhetslåset inte uppfyller minimikravet för lösenord.
Min företagsportal version Med hjälp av versionen Min Företagsportal kan du ange en specifik lägsta definierad version av Företagsportalen som tillämpas på en slutanvändarenhet. Med den här inställningen för villkorlig start kan du ange värden för att Blockera åtkomst, Rensa data och Varna som möjliga åtgärder när varje värde inte uppfylls. De möjliga formaten för det här värdet följer mönstret [Större].[ Mindre], [Huvudämne].[ Mindre]. [Build] eller [Major].[ Mindre]. [Bygga]. [Revision].

Notera: Stöd för Android Företagsportal versioner tidigare än 5.0.5421.0 upphörde den 1 oktober 2025.

Med tanke på att vissa slutanvändare kanske inte föredrar en påtvingad uppdatering av appar på plats kan alternativet "varna" vara idealiskt när du konfigurerar den här inställningen. Google Play Store gör ett bra jobb med att bara skicka deltabyte för appuppdateringar, men det kan fortfarande vara en stor mängd data som användaren kanske inte vill använda om de är på data vid tidpunkten för uppdateringen. Framtvingar en uppdatering och därmed laddar ned en uppdaterad app kan resultera i oväntade dataavgifter vid tidpunkten för uppdateringen. Mer information finns i Principinställningar för Android.

Max ålder för företagsportal version (dagar) Du kan ange ett maximalt antal dagar som ålder på företagsportalens (CP) -versionen för Android-enheter. Den här inställningen säkerställer att slutanvändarna befinner sig inom ett visst intervall av CP-utgåvor (i dagar). Värdet måste vara mellan 0 och 365 dagar. När inställningen för enheterna inte uppfylls utlöses åtgärden för den här inställningen. Åtgärderna omfattar Blockera åtkomst, Rensa data eller Varna. Relaterad information finns i Principinställningar för Android. Notera: Åldern på företagsportalens version bestäms av Google Play på slutanvändarens enhet.
Samsung Knox enhetsattestering Ange om Samsung Knox enhetsattesteringskontroll krävs. Endast omodifierade enheter som har verifierats av Samsung kan klara denna kontroll. En lista över enheter som stöds finns i samsungknox.com.

Med den här inställningen verifierar Microsoft Intune även att kommunikationen från företagsportalen till Intune Service skickades från en felfri enhet.

Åtgärderna omfattar:
  • Varna – Användaren ser ett meddelande om enheten inte uppfyller Samsung Knox enhetsattesteringskontroll. Det här meddelandet kan stängas på Samsung-enheter som stöds.
  • Blockera åtkomst – Användarkontot blockeras från åtkomst om enheten inte uppfyller Samsungs Knox-enhetsattesteringskontroll.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten om enheten inte uppfyller Samsung Knox enhetsattesteringskontroll.
  • Blockera åtkomst på enheter som stöds – Användarkontot blockeras från åtkomst om en Samsung-enhet som kör Android 15 med One UI 7.0 eller senare inte uppfyller Samsungs Knox-enhetsattesteringskontroll. Samsung-enheter som körs på äldre operativsystem eller enheter från en annan tillverkare påverkas inte av det här valet.

Notera: Tänk på när du väljer åtgärderna Varna, Blockera åtkomst och Rensa data:

  • De här inställningarna gäller för alla aktuella enheter, inklusive Samsung och andra tillverkare.
  • På icke-Samsung-enheter kan användare inte acceptera Knox användarvillkor och blockeras. Använd tilldelningsfilter för hanterade appar för att endast rikta in dig på Samsung-enheter som stöds. Mer information om tilldelningsfilter finns i Använda filter när du tilldelar appar, principer och profiler i Microsoft Intune.
  • Samsung-enheter som kör versionerna One UI 7.0 eller tidigare kräver att användarna accepterar Samsung Knox-villkoren innan kontrollen av enhetsattestering kan utföras. Om den inte accepteras utförs den angivna åtgärden.

Högsta tillåtna hotnivå för enheten Principer för Appskydd kan dra nytta av Intune-MTD-anslutningsappen. Ange en högsta hotnivå som är acceptabel för att använda den här appen. Hoten avgörs av den MTD-leverantörsapp (Mobile Threat Defense) som du har valt på slutanvändarens enhet. Ange antingen Skyddad, Låg, Medel eller Hög. Skyddad kräver inga hot på enheten och är det mest restriktiva konfigurerbara värdet, medan Hög i princip kräver en aktiv Intune-till-MTD-anslutning.

Åtgärderna omfattar:

  • Blockera åtkomst – Användaren blockeras från åtkomst om hotnivån som bestäms av din valda MTD-leverantörsapp (Mobile Threat Defense) på slutanvändarens enhet inte uppfyller det här kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Mer information om hur du använder den här inställningen finns i Aktivera Mobile Threat Defense-anslutningsappen i Intune för oregistrerade enheter.
Primär MTD-tjänst Om du har konfigurerat flera Intune-MTD-anslutningsappar anger du den primära MTD-leverantörsappen som ska användas på slutanvändarens enhet.

Värdena är:

  • Microsoft Defender för Endpoint – om MTD-anslutningsappen har konfigurerats anger du att Microsoft Defender för Endpoint tillhandahåller information om enhetens hotnivå.
  • Mobile Threat Defense (icke-Microsoft) – om MTD-anslutningsappen är konfigurerad anger du att MTD som inte kommer från Microsoft tillhandahåller information om enhetens hotnivå.

Du måste konfigurera inställningen "Högsta tillåtna hotnivå för enheten" för att kunna använda den här inställningen.

Det finns inga åtgärder för den här inställningen.