Principinställningar för iOS-appskydd

I den här artikeln beskrivs inställningarna för appskyddsprinciper för iOS/iPadOS-enheter. De principinställningar som beskrivs kan konfigureras för en appskyddsprincip i fönstret Inställningar i portalen när du skapar en ny princip.

Det finns tre kategorier av principinställningar: dataflytt, åtkomstkrav och villkorsstyrd start. I den här artikeln refererar termen principhanterade appar till appar som har konfigurerats med appskyddsprinciper.

Dataskydd

Dataöverföring

Inställning Användning Standardvärde
Säkerhetskopiera organisationsdata till iTunes- och iCloud-säkerhetskopior Välj Blockera om du vill förhindra att den här appen säkerhetskopierar arbets- eller skoldata till iTunes och iCloud. Välj Tillåt om du vill tillåta att den här appen säkerhetskopierar arbets- eller skoldata till iTunes och iCloud. Tillåt
Skicka organisationsdata till andra appar Ange vilka appar som kan ta emot data från den här appen:
  • Alla appar: Tillåt överföring till valfri app. Den mottagande appen har möjlighet att läsa och redigera data.
  • Ingen: Tillåt inte dataöverföring till någon app, inklusive andra principhanterade appar. Om användaren utför en hanterad open-in-funktion och överför ett dokument krypteras data och blir oläsbara.
  • Principhanterade appar: Tillåt endast överföring till andra principhanterade appar.

    Obs!Användarekanske kan överföra innehåll via tillägg för att öppna in eller dela till ohanterade appar på oregistrerade enheter eller registrerade enheter som tillåter delning till ohanterade appar. Intune krypterar överförda data så att ohanterade appar inte kan läsa dem.

  • Principhanterade appar med OS-delning: Tillåt endast dataöverföring till andra principhanterade appar och filöverföringar till andra MDM-hanterade appar på registrerade enheter.

    Notera:Principhanterade appar med OS-delningsvärde gäller endast för MDM-registrerade enheter. Om den här inställningen är riktad till en användare på en oregistrerad enhet gäller beteendet för värdet Principhanterade appar. oregistrerade enheter, när värdet för principhanterade appar är aktivt, säkerställer öppna/dela-filtrering att endast andra principhanterade appar kan acceptera dataöverföring. Om en användare försöker överföra innehåll till en ohanterad app (till exempel via ett anpassat delningstillägg) krypteras data av Intune och kan inte läsas såvida inte den mottagande appen stöder Intunes privata datatyp. Användare kan överföra okrypterat innehåll via Open-in- eller Share-tillägg till alla program som tillåts av iOS MDM-inställningenallowOpenFromManagedtoUnmanaged, förutsatt att den sändande appen har och IntuneMAMUPNIntuneMAMOID konfigurerad; mer information finns i Hantera dataöverföring mellan iOS-appar i Microsoft Intune. Mer https://developer.apple.com/business/documentation/Configuration-Profile-Reference.pdf information om MDM-inställningen för iOS/iPadOS finns i.

  • Principhanterade appar med Open-I/Share-filtrering: Tillåt endast överföring till andra principhanterade appar och filtrera OS-dialogrutor för att öppna/dela så att endast principhanterade appar visas. Om du vill konfigurera filtrering i dialogrutan Öppna/dela krävs både att appen fungerar som fil-/dokumentkälla och att appen eller apparna som kan öppna filen / dokumentet har Intune SDK för iOS version 8.1.1 eller senare.

    Obs!Användarekanske kan överföra innehåll med hjälp av Open-in- eller Share-tillägg till ohanterade appar om appen stöder datatypen Intune. Intune krypterar överförda data så att ohanterade appar inte kan läsa dem.


Spotlight-sökning (gör det möjligt att söka efter data i appar) och Siri-genvägar blockeras om de inte är inställda på Alla appar.

Den här principen kan även gälla för universella länkar i iOS/iPadOS.

Det finns några undantagna appar och tjänster som Intune kan tillåta dataöverföring som standard. Dessutom kan du skapa egna undantag om du behöver tillåta överföring av data till en app som inte stöder Intune APP. Mer information finns i Undantag vid dataöverföring .

Alla appar
    Välj appar som ska undantas
Det här alternativet är tillgängligt när du väljer principhanterade appar för det föregående alternativet.
    Markera universella länkar som ska undantas
Ange vilka universella iOS/ iPadOS-länkar som ska öppnas i det angivna ohanterade programmet i stället för den skyddade webbläsare som anges av inställningen Begränsa överföring av webbinnehåll med andra appar . Du måste kontakta programutvecklaren för att avgöra rätt universellt länkformat för varje program.
    Välj hanterade universallänkar
Ange vilka universella iOS/iPadOS-länkar som ska öppnas i det angivna hanterade programmet i stället för den skyddade webbläsare som anges av inställningen Begränsa överföring av webbinnehåll med andra appar. Du måste kontakta programutvecklaren för att avgöra rätt universellt länkformat för varje program.
    Spara kopior av organisationsdata
Välj Blockera om du vill inaktivera användningen av alternativet Spara som i den här appen. Välj Tillåt om du vill tillåta användning av Spara som. När den är inställd på Blockera kan du konfigurera inställningen Tillåt användare att spara kopior till valda tjänster.

Obs!
  • Den här inställningen stöds för Microsoft Excel, OneNote, Outlook, PowerPoint, Word och Microsoft Edge. Icke-Microsoft-appar och verksamhetsspecifika appar (LOB) kan också stödja det.
  • Den här inställningen kan bara konfigureras när inställningen Skicka organisationsdata till andra appar är inställd på Principhanterade appar, Principhanterade appar med OS-delning eller Principhanterade appar med öppna/dela-filtrering.
  • Den här inställningen är "Tillåt" när inställningen Skicka organisationsdata till andra appar är inställd på Alla appar.
  • Den här inställningen är Blockera utan tillåtna tjänstplatser när inställningen Skicka organisationsdata till andra appar är inställd på Ingen.
Tillåt
      Tillåt användare att spara kopior för valda tjänster
Användare kan spara filer till de valda tjänsterna: Microsoft OneDrive, SharePoint, Box, Fotobibliotek, iManage, Egnyte och lokal lagring. Alla andra tjänster blockeras. OneDrive för arbete eller skola: Du kan spara filer på OneDrive för arbete eller skola och SharePoint. SharePoint: Du kan spara filer i lokala SharePoint-installationer. Bildbibliotek: Du kan spara filer i fotobiblioteket lokalt. Lokal lagring: hanterade appar kan spara kopior av organisationsdata lokalt. Detta inkluderar INTE att spara filer till lokala ohanterade platser, till exempel appen Files på enheten. 0 valda
    Överför telekommunikationsdata till
När en användare väljer ett hyperlänkat telefonnummer i en app öppnas vanligtvis en uppringningsapp med telefonnumret ifyllt och redo att ringas. För den här inställningen väljer du hur den här typen av innehållsöverföring ska hanteras när den initieras från en principhanterad app:
  • Inga, överför inte dessa data mellan appar: Överför inte kommunikationsdata när ett telefonnummer identifieras.
  • En specifik uppringningsapp: Tillåt att en specifik hanterad uppringningsapp initierar kontakt när ett telefonnummer upptäcks.
  • Alla uppringningsappar: Tillåt att alla hanterade uppringningsappar används för att initiera kontakt när ett telefonnummer upptäcks.

Obs! Den här inställningen kräver Intune SDK 12.7.0 eller senare. Om dina appar förlitar sig på uppringningsfunktioner och inte använder rätt Intune SDK-version kan du som en lösning lägga till "tel; telprompt" som ett undantag för dataöverföring. När apparna stöder rätt Intune SDK-version kan undantaget tas bort.

Alla uppringningsappar
      URL-schema för uppringningsapp
När en specifik uppringningsapp väljs måste du ange URL-schemat för uppringningsappen som används för att starta uppringningsappen på iOS-enheter. Mer information finns i Apples dokumentation om Telefonlänkar. Tom
    Överför meddelandedata till
När en användare väljer en hyperlänkad meddelandelänk i en app öppnas vanligtvis en meddelandeapp med telefonnumret förifyllt och redo att skickas. För den här inställningen väljer du hur den här typen av innehållsöverföring ska hanteras när den initieras från en principhanterad app. Ytterligare steg kan vara nödvändiga för att den här inställningen ska börja gälla. Kontrollera först att sms tas bort från listan Välj appar som ska undantas. Kontrollera sedan att programmet använder en nyare version av Intune SDK (version > 19.0.0). För den här inställningen väljer du hur den här typen av innehållsöverföring ska hanteras när den initieras från en principhanterad app:
  • Inga, överför inte dessa data mellan appar: Överför inte kommunikationsdata när ett telefonnummer identifieras.
  • En specifik meddelandeapp: Tillåt att en specifik hanterad meddelandeapp initierar kontakt när ett telefonnummer upptäcks.
  • Alla meddelandeappar: Tillåt att alla hanterade meddelandeappar används för att initiera kontakt när ett telefonnummer identifieras.

Obs! Den här inställningen kräver Intune SDK 19.0.0 och senare.

Valfri meddelandeapp
      URL-schema för meddelandeapp
När du har valt en specifik meddelandeapp måste du ange URL-schemat för meddelandeappen som används för att starta meddelandeappen på iOS-enheter. Mer information finns i Apples dokumentation om Telefonlänkar. Tom
Ta emot data från andra appar Ange vilka appar som kan överföra data till den här appen:
  • Alla appar: Tillåt dataöverföring från alla appar.
  • Ingen: Tillåt inte dataöverföring från någon app, inklusive andra principhanterade appar.
  • Principhanterade appar: Tillåt endast överföring från andra principhanterade appar.
  • Alla appar med inkommande organisationsdata: Tillåt dataöverföring från valfri app. Behandla alla inkommande data utan användaridentitet som data från organisationen. Data markeras med den MDM-registrerade användarens identitet enligt inställningen IntuneMAMUPN .

    Värdetför Alla appar med inkommande organisationsdata gäller endast för MDM-registrerade enheter. Om den här inställningen är riktad till en användare på en oregistrerad enhet gäller beteendet för värdet Alla appar.

MAM-aktiverade program med flera identiteter försöker växla till ett ohanterat konto när ohanterade data tas emot om den här inställningen är konfigurerad till Ingen eller Principhanterade appar. Om det inte finns något ohanterat konto som är inloggat i appen eller om appen inte kan växla blockeras inkommande data.

Alla appar
    Öppna data i organisationsdokument
Välj Blockera om du vill inaktivera användningen av alternativet Öppna eller andra alternativ för att dela data mellan konton i den här appen. Välj Tillåt om du vill tillåta användning av Öppna.

När den är inställd på Blockera kan du konfigurera Tillåt användaren att öppna data från valda tjänster för att ange vilka tjänster som tillåts för organisationsdataplatser.

Obs!
  • Den här inställningen kan bara konfigureras när inställningen Ta emot data från andra appar är inställd på Principhanterade appar.
  • Den här inställningen är "Tillåt" när inställningen Ta emot data från andra appar är inställd på Alla appar eller Alla appar med inkommande organisationsdata.
  • Den här inställningen är "Blockera" utan tillåtna tjänstplatser när inställningen Ta emot data från andra appar är inställd på Ingen.
  • Följande appar stöder den här inställningen:
    • OneDrive 11.45.3 eller senare.
    • Outlook för iOS 4.60.0 eller senare.
    • Teams för iOS 3.17.0 eller senare.
Tillåt
      Tillåt användare att öppna data från valda tjänster
Välj de programlagringstjänster som användare ska kunna öppna data från. Alla andra tjänster blockeras. Om du väljer inga tjänster hindrar det användarna från att öppna data från externa platser.
Notera: Den här kontrollen är utformad för att fungera på data som finns utanför företagscontainern.

Tjänster som stöds:
  • OneDrive
  • SharePoint
  • Kamera
  • Fotobibliotek
Notera: Kameran ger inte åtkomst till Foton eller Fotogalleriet. När du väljer Fotobibliotek i inställningen Tillåt användare att öppna data från valda tjänster i Intune kan du tillåta hanterade konton att tillåta inkommande data från enhetens fotobibliotek till sina hanterade appar.
Alla markerade
Begränsa klipp ut, kopiera och klistra in mellan andra appar Ange när åtgärderna för att klippa ut, kopiera och klistra in kan användas med den här appen. Välj mellan:
  • Blockerad: Tillåt inte åtgärderna för att klippa ut, kopiera och klistra in mellan den här appen och andra appar.
  • Principhanterade appar: Tillåt åtgärder för att klippa ut, kopiera och klistra in mellan den här appen och andra principhanterade appar.
  • Princip hanteras med klistra in i: Tillåt klipp ut eller kopiera mellan den här appen och andra principhanterade appar. Tillåt att data från en app klistras in i appen.
  • Alla appar: Inga begränsningar för att klippa ut, kopiera och klistra in till och från den här appen.
Alla appar
    Gräns för att klippa ut och kopiera tecken för alla appar
Ange antalet tecken som kan klippas ut eller kopieras från organisationsdata och konton. Det gör det möjligt att dela det angivna antalet tecken till alla program, även ohanterade appar, oavsett inställningen Begränsa klipp ut, kopiera och klistra in med andra appar .

Standardvärde = 0

Obs! Kräver att appen har Intune SDK version 9.0.14 eller senare.

0
Tangentbord från tredje part Välj Blockera om du vill förhindra användning av tangentbord från tredje part i hanterade program.

När den här inställningen är aktiverad får användaren ett engångsmeddelande om att användningen av tangentbord från tredje part blockeras. Det här meddelandet visas första gången en användare interagerar med organisationsdata som kräver användning av ett tangentbord. Endast standardtangentbordet för iOS/iPadOS är tillgängligt när hanterade program används, och alla andra tangentbordsalternativ inaktiveras. Den här inställningen påverkar både organisationen och personliga konton för program med flera identiteter. Den här inställningen påverkar inte användningen av tangentbord från tredje part i ohanterade program.

Notera: Den här funktionen kräver att appen använder Intune SDK version 12.0.16 eller senare. Appar med SDK-versioner från 8.0.14 till och med 12.0.15 har inte den här funktionen korrekt tillämpad för appar med flera identiteter. Mer information finns i Känt problem: Tangentbord från tredje part blockeras inte i iOS/iPadOS för personliga konton.

Tillåt

Obs!

En appskyddsprincip krävs med IntuneMAMUPN för hanterade enheter. Detta gäller även för alla inställningar som kräver registrerade enheter.

Kryptering

Inställning Användning Standardvärde
Kryptera organisationsdata Välj Kräv om du vill aktivera kryptering av arbets- eller skoldata i den här appen. Intune tillämpar kryptering på iOS/iPadOS enhetsnivå för att skydda appdata medan enheten är låst. Dessutom kan program valfritt kryptera appdata med Intune APP SDK-kryptering. Intune APP SDK använder iOS/iPadOS-kryptografimetoder för att tillämpa 256-bitars AES-kryptering på appdata.

När du aktiverar den här inställningen kan användaren behöva konfigurera och använda en PIN-kod för enheten för att få åtkomst till sin enhet. Om det inte finns någon PIN-kod för enheten och kryptering krävs uppmanas användaren att ange en PIN-kod med meddelandet "Din organisation har krävt att du först aktiverar en PIN-kod för enheten för att få åtkomst till den här appen".

Gå till den officiella Apple-dokumentationen för att läsa mer om deras dataskyddsklasser, som en del av deras Apple-plattformssäkerhet.
Kräv

Funktionalitet

Inställning Användning Standardvärde
Synkronisera principhanterade appdata med interna appar eller tillägg Välj Blockera för att förhindra att principhanterade appar sparar data i enhetens inbyggda appar (kontakter, kalender och widgetar) och för att förhindra användning av tillägg i principhanterade appar. Om det inte stöds av programmet är det tillåtet att spara data i inbyggda appar och använda tillägg.

Om du väljer Tillåt kan den principhanterade appen spara data i de interna apparna eller använda tillägg, om dessa funktioner stöds och är aktiverade i den principhanterade appen.

Program kan tillhandahålla fler kontroller för att anpassa datasynkroniseringsbeteendet till specifika inbyggda appar eller inte följa den här kontrollen.

Obs! När du utför en selektiv rensning för att ta bort arbets- eller skoldata från appen tas data som synkroniserats direkt från den principhanterade appen till den inbyggda appen bort. Data som synkroniseras från den inbyggda appen till en annan extern källa rensas inte.

Obs! Följande appar har stöd för den här funktionen:
Tillåt
Skriva ut organisationsdata Välj Blockera om du vill förhindra att appen skriver ut arbets- eller skoldata. Om du lämnar den här inställningen på Tillåt, standardvärdet, kan användarna exportera och skriva ut alla organisationsdata. Tillåt
Begränsa överföring av webbinnehåll med andra appar Ange hur webbinnehåll (http/https-länkar) ska öppnas från principhanterade program. Välj mellan:
  • Alla appar: Tillåt webblänkar i alla appar.
  • Microsoft Edge: Tillåt att webbinnehåll endast öppnas i Microsoft Edge. Den här webbläsaren är en principhanterad webbläsare.
  • Ohanterad webbläsare: Tillåt att webbinnehåll endast öppnas i den ohanterade webbläsaren som definieras av inställningen Ohanterad webbläsarprotokollinställning . Webbinnehållet hanteras inte i målwebbläsaren.
    Obs! Kräver att appen har Intune SDK version 11.0.9 eller senare.
Om du använder Intune för att hantera dina enheter kan du läsa Hantera Internetåtkomst med hanterade webbläsarprinciper med Microsoft Intune.

Om en principhanterad webbläsare krävs men inte är installerad visas en uppmaning för användare att installera Microsoft Edge.

Om en principhanterad webbläsare krävs hanteras universella länkar i iOS/iPadOS av principinställningen Skicka organisationsdata till andra appar .

Intune enhetsregistrering
Om du använder Intune för att hantera dina enheter kan du läsa Hantera Internetåtkomst med hanterade webbläsarprinciper med Microsoft Intune.

Principhanterad Microsoft Edge
Microsoft Edge webbläsare för mobila enheter (iOS/iPadOS och Android) stöder Intune appskyddsprinciper. Användare som loggar in med sina Microsoft Entra företagskonton i Microsoft Edge webbläsarprogrammet skyddas av Intune. Microsoft Edge webbläsare integrerar Intune SDK och stöder alla dess dataskyddsprinciper, förutom att förhindra:

  • Spara som: Webbläsaren Microsoft Edge tillåter inte att en användare lägger till direkta anslutningar i appen till molnlagringsleverantörer (till exempel OneDrive).
  • Kontaktsynkronisering: Webbläsaren Microsoft Edge sparar inte i interna kontaktlistor.

Obs! Intune SDK kan inte avgöra om en målapp är en webbläsare. På iOS/iPadOS-enheter tillåts inga andra hanterade webbläsarappar.
Inte konfigurerad
    Unmanaged Browser Protocol
Ange protokollet för en enda ohanterad webbläsare. Webbinnehåll (http/https-länkar) från principhanterade program öppnas i alla appar som stöder det här protokollet. Webbinnehållet hanteras inte i målwebbläsaren.

Använd bara den här funktionen när du behöver dela skyddat innehåll med en specifik webbläsare som Intune appskyddsprinciper inte aktiverar. Du måste kontakta din webbläsarleverantör för att avgöra vilket protokoll som stöds av din önskade webbläsare.

Obs!: Inkludera endast protokollprefixet. Om webbläsaren kräver länkar till formuläret mybrowser://www.microsoft.comanger du mybrowser.
Länkar översätts som:
  • http://www.microsoft.com > mybrowser://www.microsoft.com
  • https://www.microsoft.com > mybrowsers://www.microsoft.com
Tom
Meddelanden om organisationsdata Ange hur organisationsdata delas via OS-meddelanden för organisationskonton. Den här principinställningen påverkar den lokala enheten och alla anslutna enheter, till exempel bärbara enheter och smarta högtalare. Appar kan tillhandahålla fler kontroller för att anpassa meddelandebeteendet eller välja att inte respektera alla värden. Välj mellan:
  • Blockerad: Dela inte aviseringar.
    • Om det inte stöds av programmet tillåts meddelanden.
  • Blockera organisationsdata: Dela till exempel inte organisationsdata i meddelanden.
    • "Du har ny e-post"; "Du har ett möte."
    • Om det inte stöds av programmet tillåts meddelanden.
  • Tillåt: Delar organisationsdata i meddelandena.

Obs:
Den här inställningen kräver stöd för följande appar:

  • Outlook för iOS 4.34.0 eller senare
  • Teams för iOS 2.0.22 eller senare
  • Microsoft 365 (Office) för iOS 2.72 eller senare
Tillåt
Genmoji (Genmoji) Välj Blockera för att förhindra användning av Genmoji för arbets- eller skoldata. Om du lämnar den här inställningen som Tillåt, standardvärdet, kan användare dela organisationsdata till Genmoji-generatorn.

Notera: Den här inställningen kräver v19.7.12 eller senare för Xcode 15 och v20.4.0 eller senare för Xcode 16 för SDK:et.

Tillåt
Skärmdump Välj Blockera om du vill förhindra skärmbild av arbets- eller skoldata. Om du lämnar den här inställningen som Tillåt, standardvärdet, kan användarna ta en skärmbild av alla organisationsdata och dela utan begränsningar. Skärmdumpsblockering används för följande scenarier:
  • Skärmbilder
  • Skärminspelning på enheten
  • Skärmdelning via appar på enheten som Teams och Zoom mobile
  • Skärmspegling till en annan enhet via AirPlay
  • Skärmspegling eller skärminspelning via QuickTime på en ansluten Mac
  • Siri-medvetenhet på skärmen

Notera: Den här inställningen kräver v19.7.12 eller senare för Xcode 15 och v20.4.0 eller senare för Xcode 16 för SDK:et.

Tillåt
Skrivverktyg Välj Blockera om du vill förhindra användning av Skrivverktyg för arbets- eller skoldata. Om du lämnar den här inställningen som Tillåt, standardvärdet, kan användarna dela organisationsdata till Skrivverktyg.

Notera: Den här inställningen kräver v19.7.12 eller senare för Xcode 15 och v20.4.0 eller senare för Xcode 16 för SDK:et.

Tillåt

Obs!

Ingen av inställningarna för dataskydd styr den Apple-hanterade öppna in-funktionen på iOS/iPadOS-enheter. Information om hur du använder hantera Apple open-in finns i Hantera dataöverföring mellan iOS/iPadOS-appar med Microsoft Intune.

Undantag vid dataöverföring

Det finns några undantagna appar och plattformstjänster som Intune appskyddsprincip kan tillåta dataöverföring till och från i vissa scenarier. Den här listan kan komma att ändras och återspeglar de tjänster och appar som anses användbara för säker produktivitet.

Du kan lägga till icke-Microsoft-ohanterade appar i undantagslistan för att tillåta undantag vid dataöverföring. Mer information finns i Så här skapar du undantag till dataöverföringsprincipen för Intune appskyddsprincip (APP). Den undantagna ohanterade appen måste anropas baserat på URL-protokollet för iOS. Om dataöverföringsundantag läggs till för en ohanterad app förhindras användare till exempel fortfarande från att klippa ut, kopiera och klistra in, om det begränsas av en princip. Den här typen av undantag skulle också fortfarande hindra användare från att använda Open-in-åtgärden i en hanterad app för att dela eller spara data för att undanta app eftersom den inte baseras på iOS-URL-protokollet. Mer information om Öppna i finns iAnvända appskydd med iOS-appar.

App-/tjänstnamn Beskrivning
skype Skype
app-settings Enhetsinställningar
itms; itmss; itms-apps; itms-appss; itms-services App Store
calshow Inbyggd kalender

Viktigt

Appskydd principer som skapats före den 15 juni 2020 innehåller tel- och telprompt-URL-scheman som en del av standardundantagen för dataöverföring. Dessa URL-scheman gör det möjligt för hanterade appar att initiera uppringaren. Principinställningen Appskydd Överför telekommunikationsdata till ersatte den här funktionen. Administratörer bör ta bort tel; telprompt; från dataöverföringsundantagen och förlita sig på principinställningen Appskydd, förutsatt att de hanterade appar som initierar uppringningsfunktionen inkluderar Intune SDK 12.7.0 eller senare.

Viktigt

I Intune SDK 14.5.0 eller senare, inklusive sms- och mailto-URL-scheman i dataöverföringsundantagen, tillåter delning av organisationsdata till MFMessageCompose (för sms) och MFMailCompose (för mailto) vykontrollanter i principhanterade program.

Med universella länkar kan användaren direkt starta ett program som är associerat med länken i stället för en skyddad webbläsare som anges av inställningen Begränsa överföring av webbinnehåll till andra appar . Du måste kontakta programutvecklaren för att ta reda på rätt universellt länkformat för varje program.

Principen för universella länkar hanterar även standardlänkar för appklipp.

Genom att lägga till universella länkar till ohanterade appar kan du starta det angivna programmet. Om du vill lägga till appen måste du lägga till länken i undantagslistan.

Försiktighet

Målprogrammen för dessa universella länkar är ohanterade och om du lägger till ett undantag kan det leda till datasäkerhetsläckor.

Standardappundantagen för Universal Link inkluderar följande appar:

Universell länk för app Beskrivning
http://maps.apple.com; https://maps.apple.com Appen Kartor
http://facetime.apple.com; https://facetime.apple.com Appen FaceTime

Om du inte vill tillåta standardundantagen för Universal Link kan du ta bort dem. Du kan också lägga till universella länkar för icke-Microsoft- eller verksamhetsspecifika appar (LOB). De undantagna universella länkarna tillåter jokertecken, till exempel http://*.sharepoint-df.com/*.

Genom att lägga till universella länkar i hanterade appar kan du starta det angivna programmet på ett säkert sätt. Om du vill lägga till appen måste du lägga till appens universallänk i listan över hanterade appar. Om målprogrammet stöder Intune appskyddsprincip försöker länken starta appen. Om appen inte kan öppnas öppnas länken i den skyddade webbläsaren. Om målprogrammet inte integrerar Intune SDK öppnas den skyddade webbläsaren när du väljer länken.

De standardhanterade universella länkarna är följande:

Universell länk för hanterad app Beskrivning
http://*.onedrive.com/*; https://*.onedrive.com/*; OneDrive
http://*.appsplatform.us/*; http://*.powerapps.cn/*; http://*.powerapps.com/*; http://*.powerapps.us/*; https://*.powerbi.com/*; https://app.powerbi.cn/*; https://app.powerbigov.us/*; https://app.powerbi.de/*; PowerApps
http://*.powerbi.com/*; http://app.powerbi.cn/*; http://app.powerbigov.us/*; http://app.powerbi.de/*; https://*.appsplatform.us/*; https://*.powerapps.cn/*; https://*.powerapps.com/*; https://*.powerapps.us/*; Power BI
http://*.service-now.com/*; https://*.service-now.com/*; ServiceNow
http://*.sharepoint.com/*; http://*.sharepoint-df.com/*; https://*.sharepoint.com/*; https://*.sharepoint-df.com/*; SharePoint
http://web.microsoftstream.com/video/*; http://msit.microsoftstream.com/video/*; https://web.microsoftstream.com/video/*; https://msit.microsoftstream.com/video/*; Stream
http://*teams.microsoft.com/l/*; http://*devspaces.skype.com/l/*; http://*teams.live.com/l/*; http://*collab.apps.mil/l/*; http://*teams.microsoft.us/l/*; http://*teams-fl.microsoft.com/l/*; https://*teams.microsoft.com/l/*; https://*devspaces.skype.com/l/*; https://*teams.live.com/l/*; https://*collab.apps.mil/l/*; https://*teams.microsoft.us/l/*; https://*teams-fl.microsoft.com/l/*; Teams
http://tasks.office.com/*; https://tasks.office.com/*; http://to-do.microsoft.com/sharing*; https://to-do.microsoft.com/sharing*; ToDo
http://*.yammer.com/*; https://*.yammer.com/*; Viva Engage
http://*.zoom.us/*; https://*.zoom.us/*; Zooma

Om du inte vill tillåta standardundantagen för Universal Link kan du ta bort dem. Du kan också lägga till universella länkar för icke-Microsoft- eller LOB-appar.

Åtkomstkrav

Inställning Användning Standardvärde
PIN-kod för åtkomst Välj Kräv om du vill kräva en PIN-kod för att använda den här appen. Användaren uppmanas att konfigurera den här PIN-koden första gången de kör appen i en arbets- eller skolkontext. PIN-koden används när du arbetar antingen online eller offline.

Du kan konfigurera PIN-kodstyrkan med hjälp av inställningarna under avsnittet PIN-kod för åtkomst .

Notera: Slutanvändare som har åtkomst till appen kan återställa appens PIN-kod. Den här inställningen kanske inte visas i vissa fall på iOS-enheter. iOS-enheter har en maxgräns på fyra tillgängliga genvägar. För att kunna visa genvägen för att återställa APP-PIN-koden kan slutanvändaren behöva komma åt genvägen från en annan hanterad app.
Kräv
    PIN-typ
Ange ett krav på antingen numeriska PIN-koder eller PIN-koder av lösenordstyp innan du får åtkomst till en app som har appskyddsprinciper tillämpade. Numeriska krav omfattar endast siffror, medan en lösenkod kan definieras med minst 1 bokstav eller minst 1 specialtecken.

Obs!Föratt konfigurera lösenordstyp krävs att appen har Intune SDK version 7.1.12 eller senare. Numerisk typ har ingen versionsbegränsning för Intune SDK. Specialtecken som tillåts är specialtecken och symboler på det engelska tangentbordet för iOS/iPadOS.
Numerisk
    Enkel PIN-kod
Välj Tillåt om du vill tillåta användare att använda enkla PIN-sekvenser som 1234, 1111, abcd eller aaaa. Välj Blockera för att hindra dem från att använda enkla sekvenser. Enkla sekvenser checkas in i tre skjutbara fönster. Om Block har konfigurerats accepteras inte 1235 eller 1112 som PIN-kod inställd av slutanvändaren, men 1122 tillåts.

Obs! Om PIN-kod av lösenordstyp har konfigurerats och Tillåt enkel PIN-kod har angetts till Ja måste användaren ha minst 1 bokstav eller minst 1 specialtecken i sin PIN-kod. Om PIN-kod av typen PIN har konfigurerats och Tillåt enkel PIN-kod har angetts till Nej måste användaren ha minst 1 siffra, 1 bokstav och minst 1 specialtecken i sin PIN-kod.
Tillåt
    Välj minsta längd på PIN-kod
Ange minsta antal siffror i en PIN-sekvens. 4
    Touch ID istället för PIN-kod för åtkomst (iOS 8+)
Välj Tillåt om du vill tillåta användaren att använda Touch ID istället för en PIN-kod för appåtkomst. Tillåt
      Åsidosätt Touch ID med PIN-kod efter timeout
Om du vill använda den här inställningen väljer du Kräv och konfigurerar sedan en tidsgräns för inaktivitet. Kräv
        Timeout (minuter av inaktivitet)
Ange en tid i minuter efter vilken antingen ett lösenord eller en numerisk PIN-kod (enligt konfigurationen) åsidosätter användningen av ett fingeravtryck eller ansikte som åtkomstmetod. Värdet för tidsgräns ska vara större än det värde som anges under Kontrollera åtkomstkraven igen efter (minuter av inaktivitet). 30
      Face ID istället för PIN-kod för åtkomst (iOS 11+)
Välj Tillåt om du vill tillåta användaren att använda ansiktsigenkänningsteknik för att autentisera användare på iOS/iPadOS-enheter. Om det är tillåtet måste Face ID användas för att komma åt appen på en Face ID-kompatibel enhet. Tillåt
    Återställ PIN-kod efter antal dagar
Välj Ja om du vill kräva att användarna ändrar sin app-PIN-kod efter en viss tidsperiod, i dagar.

När värdet är Ja konfigurerar du sedan antalet dagar innan återställning av PIN-koden krävs.
Nej
      Antal dagar
Ange antalet dagar innan återställning av PIN-koden krävs. 90
    App-PIN när enhetens PIN-kod har angetts
Välj Inaktivera om du vill inaktivera appens PIN-kod när ett enhetslås identifieras på en registrerad enhet med konfigurerad företagsportal.

Kräveratt appen har Intune SDK version 7.0.1 eller senare. Inställningen IntuneMAMUPN måste konfigureras för att program ska kunna identifiera registreringstillståndet.

På iOS/iPadOS-enheter kan du låta användaren bevisa sin identitet genom att använda Touch ID eller Face ID istället för en PIN-kod. Intune använder LocalAuthentication API för att autentisera användare med Touch ID och Face ID. Mer information om Touch ID och Face ID finns i säkerhetsguide för iOS.

När användaren försöker använda den här appen med sitt arbets- eller skolkonto uppmanas de att ange sin fingeravtrycksidentitet eller ansiktsidentitet i stället för att ange en PIN-kod. När den här inställningen är aktiverad blir förhandsgranskningsbilden av appväxlaren suddig när du använder ett arbets- eller skolkonto. Om enhetens biometriska databas ändras uppmanar Intune användaren att ange en PIN-kod när nästa tidsgräns för inaktivitet uppnås. Ändringar av biometriska data inkluderar tillägg eller borttagning av ett fingeravtryck eller ansikte för autentisering. Om Intune användaren inte har en PIN-kod måste de konfigurera en Intune PIN.
Aktivera
Inloggningsuppgifter för arbets- eller skolkonto för åtkomst Välj Kräv om du vill att användaren ska logga in med sitt arbets- eller skolkonto i stället för att använda en PIN-kod för att komma åt appen. Om du ställer in detta på Kräv och PIN-kod eller biometriska uppmaningar är aktiverade ser användaren både uppmaningen om företagsautentiseringsuppgifter och PIN-koden eller den biometriska prompten. Krävs inte
Kontrollera åtkomstkraven igen efter (minuters inaktivitet) Konfigurera antalet minuter av inaktivitet som måste passera innan appen kräver att användaren anger åtkomstkraven igen.

En administratör aktiverar till exempel PIN och blockerar rotade enheter i principen, en användare öppnar en Intune-hanterad app, måste ange en PIN-kod och måste använda appen på en icke-rotad enhet. När du använder den här inställningen behöver användaren inte ange en PIN-kod eller slutföra en annan rotidentifieringskontroll i någon Intune-hanterad app för den tidsperiod du konfigurerar.

IiOS/iPadOS delas PIN-koden mellan alla Intune-hanterade appar från samma utgivare. PIN-timern för en specifik PIN-kod återställs när appen lämnar förgrunden på enheten. Användaren behöver inte ange en PIN-kod på en Intune-hanterad app som delar sin PIN-kod under tidsgränsen som definieras i den här inställningen. Det här principinställningsformatet har stöd för positiva heltal.
30

Obs!

Mer information om hur flera Intune-appskyddsinställningar som konfigurerats i avsnittet Åtkomst till samma uppsättning appar och användare fungerar på iOS/iPadOS finns i Vanliga frågor och svar om Intune MAM och Selektivt rensa data med hjälp av åtkomståtgärder för appskyddsprinciper i Intune.

Villkorsstyrd start

Konfigurera inställningar för villkorlig start för att ställa in säkerhetskrav för inloggning för din princip för åtkomstskydd.

Som standard finns det flera inställningar med förkonfigurerade värden och åtgärder. Du kan ta bort några av dessa värden, till exempel den lägsta operativsystemversionen. Du kan också välja andra inställningar i listrutan Välj en .

Inställning Användning
Max OS-version Ange den högsta tillåtna versionen av iOS- eller iPadOS-operativsystem som får använda den här appen.

Åtgärderna omfattar:

  • Varna – Användaren ser ett meddelande om iOS/iPadOS-versionen på enheten inte uppfyller kravet. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om iOS/iPadOS-versionen på enheten inte uppfyller det här kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.

Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.

Det här principinställningsformatet har stöd för major.minor, major.minor.build eller major.minor.build.revision.

Obs!Kräveratt appen har Intune SDK version 14.4.0 eller senare.
Lägsta operativsystemversion Ange minst ett iOS/iPadOS-operativsystem för att använda den här appen.

Åtgärderna omfattar:

  • Varna – Användaren ser ett meddelande om iOS/iPadOS-versionen på enheten inte uppfyller kravet. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om iOS/iPadOS-versionen på enheten inte uppfyller det här kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.

Det här principinställningsformatet har stöd för major.minor, major.minor.build eller major.minor.build.revision.

Kräveratt appen har Intune SDK version 7.0.1 eller senare.
Maximalt antal PIN-kodsförsök Ange hur många försök användaren har på sig att ange sin PIN-kod innan den konfigurerade åtgärden vidtas. Om användaren inte kan ange sin PIN-kod efter det maximala antalet PIN-försök måste användaren återställa PIN-koden efter att ha loggat in på sitt konto och slutfört en MFA-utmaning (multifaktorautentisering) om det behövs. Det här principinställningsformatet har stöd för positiva heltal.

Åtgärderna omfattar:

  • Återställ PIN-kod – Användaren måste återställa sin PIN-kod.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Standardvärde = 5
Respitperiod offline Antalet minuter som principhanterade appar kan köras offline. Ange tiden (i minuter) innan åtkomstkraven för appen kontrolleras igen.

Åtgärderna omfattar:

  • Blockera åtkomst (minuter) – antalet minuter som principhanterade appar kan köras offline. Ange tiden (i minuter) innan åtkomstkraven för appen kontrolleras igen. När den konfigurerade perioden har gått ut blockerar appen åtkomst till arbets- eller skoldata tills nätverksåtkomst är tillgänglig. Offlinerespitperiodtimern för blockering av dataåtkomst beräknas individuellt för varje app baserat på den senaste incheckningen med Intune-tjänsten. Det här principinställningsformatet stöder ett positivt heltal.

    Standardvärde = 1440 minuter (24 timmar)

    Notera: Om du konfigurerar offlinerespitperiodtimern för blockering av åtkomst så att den är mindre än standardvärdet kan det leda till mer frekventa användaravbrott när principen uppdateras. Vi rekommenderar inte att du väljer ett värde som är mindre än 30 minuter eftersom det kan leda till användaravbrott vid varje appstart eller återupptagning.

    Notera: Om du stoppar uppdateringen av offlineprincipen för respitperiod, inklusive att stänga eller pausa programmet, resulterar det i användaravbrott vid nästa appstart eller återupptagande.

  • Rensa data (dagar) – Efter så många dagar (definierat av administratören) av offlinekörning kräver appen att användaren ansluter till nätverket och autentiserar igen. Om användaren autentiseras kan de fortsätta att komma åt sina data och offlineintervallet återställs. Om användaren inte kan autentisera utför appen en selektiv rensning av användarens konto och data. Mer information om vilka data som tas bort med en selektiv rensning finns i Så här rensar du endast företagsdata från Intune-hanterade appar. Offlinerespitperioden för rensning av data beräknas individuellt för varje app baserat på den senaste incheckningen med Intune-tjänsten. Det här principinställningsformatet har stöd för positiva heltal.

    Standardvärde = 90 dagar
Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.
Jailbrokade/rotade enheter Det finns inget värde att ange för den här inställningen.

Åtgärderna omfattar:

  • Blockera åtkomst – Förhindra att den här appen körs på jailbrokade eller rotade enheter. Användaren fortsätter att kunna använda den här appen för personliga uppgifter, men måste använda en annan enhet för att komma åt arbets- eller skoldata i den här appen.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Inaktiverat konto Det finns inget värde att ange för den här inställningen.

Åtgärderna omfattar:

  • Blockera åtkomst – När vi har bekräftat att användaren har inaktiverats i Microsoft Entra ID blockerar appen åtkomst till arbets- eller skoldata.
  • Rensa data – När vi har bekräftat att användaren har inaktiverats i Microsoft Entra ID utför appen en selektiv rensning av användarnas konto och data.
Min appversion Ange ett värde för lägsta programversionsvärde.

Åtgärderna omfattar:

  • Varna – Användaren ser ett meddelande om appversionen på enheten inte uppfyller kravet. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om appversionen på enheten inte uppfyller kraven.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Eftersom appar ofta har olika versionshanteringsscheman sinsemellan skapar du en princip med en lägsta appversion som riktar sig mot en app (till exempel Outlook-versionsprincip).

Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.

Den här principinställningen stöder matchande versionsformat för iOS-appaket (major.minor eller major.minor.patch).

Kräveratt appen har Intune SDK version 7.0.1 eller senare.

Dessutom kan du konfigurera var användarna kan få en uppdaterad version av en verksamhetsspecifik app. Slutanvändarna ser detta i dialogrutan Villkorlig start av minsta appversion , som uppmanar slutanvändarna att uppdatera till en lägsta version av LOB-appen. I iOS/iPadOS kräver den här funktionen att appen är integrerad (eller omsluten med omslutningsverktyget) med Intune SDK för iOS v. 10.0.7 eller senare. För att konfigurera var en slutanvändare ska uppdatera en LOB-app behöver appen en hanterad appkonfigurationsprincip som skickas till den med nyckeln com.microsoft.intune.myappstore. Värdet som skickas definierar vilken butik slutanvändaren laddar ned appen från. Om appen distribueras via företagsportalen måste värdet vara CompanyPortal. För alla andra butiker måste du ange en fullständig URL.
Min SDK-version Ange ett minimivärde för Intune SDK-versionen.

Åtgärderna omfattar:

  • Blockera åtkomst – Användaren blockeras från åtkomst om appens SDK-version för Intune appskyddsprincip inte uppfyller kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
  • Varna – Användaren ser ett meddelande om iOS/iPadOS SDK-versionen för appen inte uppfyller minimikravet för SDK. Användaren uppmanas att uppgradera till den senaste versionen av appen. Det här meddelandet kan ignoreras.
Mer information om Intune appskyddsprincip SDK finns i Översikt över Intune App SDK. Eftersom appar ofta har olika Intune SDK-versioner mellan sig skapar du en princip med en minut Intune SDK-version riktad mot en app (till exempel Intune SDK-versionsprincip för Outlook).

Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.
Enhetsmodell(er) Ange en semikolonavgränsad lista med modellidentifierare. Dessa värden är inte skiftlägeskänsliga.

Åtgärderna omfattar:

  • Tillåt angivna (blockera icke-specificerade) – Endast enheter som matchar den angivna enhetsmodellen kan använda appen. Alla andra enhetsmodeller blockeras.
  • Tillåt angivna (Rensa icke-angivet) – Användarkontot som är associerat med programmet rensas från enheten.
Mer information om hur du använder den här inställningen finns i Åtgärder för villkorsstyrd start.
Högsta tillåtna hotnivå för enheten Principer för Appskydd kan dra nytta av Intune-MTD-anslutningsappen. Ange en högsta hotnivå som är acceptabel för att använda den här appen. Den MTD-app (Mobile Threat Defense) som du väljer avgör hot på användarens enhet. Ange antingen Skyddad, Låg, Medel eller Hög. Skyddad kräver inga hot på enheten och är det mest restriktiva konfigurerbara värdet, medan Hög i princip kräver en aktiv Intune-till-MTD-anslutning.

Åtgärderna omfattar:

  • Blockera åtkomst – Användaren blockeras från åtkomst om hotnivån som bestäms av din valda MTD-leverantörsapp (Mobile Threat Defense) på slutanvändarens enhet inte uppfyller det här kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Kräveratt appen har Intune SDK version 12.0.15 eller senare.

För mer information om hur du använder den här inställningen, se Aktivera MTD för oregistrerade enheter.
Primär MTD-tjänst Om du har konfigurerat flera Intune-MTD-anslutningsappar anger du den primära MTD-leverantörsappen som ska användas på slutanvändarens enhet.

Värdena är:

  • Microsoft Defender för Endpoint – om MTD-anslutningsappen har konfigurerats anger du att Microsoft Defender för Endpoint tillhandahåller information om enhetens hotnivå.
  • Mobile Threat Defense (icke-Microsoft) – om MTD-anslutningsappen är konfigurerad anger du att MTD som inte kommer från Microsoft tillhandahåller information om enhetens hotnivå.

Du måste konfigurera inställningen "Högsta tillåtna hotnivå för enheten" för att kunna använda den här inställningen.

Det finns inga åtgärder för den här inställningen.

Icke-arbetstid Det finns inget värde att ange för den här inställningen.

Åtgärderna omfattar:

  • Blockera åtkomst – användaren blockeras från åtkomst eftersom användarkontot som är associerat med programmet är på ledig tid.
  • Varna – Användaren ser ett meddelande om användarkontot som är associerat med programmet är i ledig tid. Meddelandet kan ignoreras.
Den här inställningen får endast konfigureras om klienten är integrerad med arbetstids-API:et. Mer information om hur du integrerar den här inställningen med arbetstids-API:et finns i Begränsa åtkomst till Microsoft Teams när medarbetare i frontlinjen är lediga från jobbet. Om du konfigurerar den här inställningen utan att integrera den med arbetstids-API:et kan kontot som är länkat till appen blockeras på grund av att arbetstidsstatus saknas.

Följande appar stöder den här funktionen:

  • Teams för iOS v6.9.2 eller senare
  • Microsoft Edge för iOS v126.2592.56 eller senare

Mer information