Inställningar för appskyddsprincip för Windows

I den här artikeln beskrivs inställningar för appskyddsprincip (APP) för Windows. De principinställningar som beskrivs kan konfigureras för en appskyddsprincip i fönstret Inställningar i Intune administrationscenter när du skapar en ny princip.

Du kan aktivera skyddad MAM-åtkomst till organisationsdata via Microsoft Edge på personliga Windows-enheter. Den här funktionen kallas Windows MAM och tillhandahåller funktioner med Intune programkonfigurationsprinciper (ACP), Intune appskyddsprinciper, Windows-säkerhet Center klientskydd skydd och villkorsstyrd åtkomst för programskydd. Mer information om Windows MAM finns i Dataskydd för Windows MAM, Skapa en MTD-appskyddsprincip för Windows och Konfigurera Microsoft Edge för Windows med Intune.

Det finns två kategorier av principinställningar för appskydd för Windows:

Viktigt

Intune MAM på Windows stöder ohanterade enheter. Om en enhet redan hanteras blockeras Intune MAM-registrering och inställningarna för programskyddsprinciper tillämpas inte. Om en enhet hanteras efter MAM-registreringen tillämpas inte längre inställningarna för programskyddsprinciper.

Enheten får inte vara Microsoft Entra ID-ansluten eller mobil enhetshantering (MDM) registrerad för någon klientorganisation, inklusive klientorganisationen för din MAM-användare. Enheten får inte heller vara arbetsplatsansluten till fler än två användare förutom MAM-användaren (gränsen är tre totalt).

Dataskydd

Inställningarna för dataskydd påverkar organisationsdata och kontext. Som administratör kan du styra förflyttningen av data till och från organisationsskyddets kontext. Organisationskontexten definieras av dokument, tjänster och webbplatser som åtkomsten görs av det angivna organisationskontot. Följande principinställningar hjälper till att styra externa data som tas emot i organisationskontexten och organisationsdata som skickas utanför organisationskontexten.

Dataöverföring

Inställning Användning Standardvärde
Ta emot data från Välj ett av följande alternativ för att ange de källor som organisationsanvändarna kan ta emot data från:
  • Alla källor: Organisationsanvändare kan öppna data från vilket konto, dokument, plats eller program som helst i organisationskontexten.
  • Inga källor: Organisationsanvändare kan inte öppna data från externa konton, dokument, platser eller program i organisationskontexten. Obs! För Microsoft Edge styr Inga källor filuppladdningsbeteendet antingen via dra och släpp eller dialogrutan för att öppna. Lokal filvisning och delning av filer mellan webbplatser/flikar blockeras.


Alla källor
Skicka organisationsdata till Välj ett av följande alternativ för att ange de mål som organisationsanvändarna kan skicka data till:
  • Alla mål: Organisationsanvändare kan skicka organisationsdata till vilket konto, dokument, plats eller program som helst.
  • Inga mål: Organisationsanvändare kan inte skicka organisationsdata till externa konton, dokument, platser eller program från organisationskontexten. Obs! För Microsoft Edge blockerar inga destinationer filnedladdningen. Det innebär att delning av filer mellan webbplatser/flikar blockeras.


Alla destinationer
Tillåt klipp ut, kopiera och klistra in för Välj ett av följande alternativ för att ange de källor och mål som organisationsanvändarna kan klippa ut eller kopiera eller klistra in organisationsdata:
  • Alla mål och alla källor: Organisationsanvändare kan klistra in data från och klippa ut/kopiera data till valfritt konto, dokument, plats eller program.
  • Inget mål eller källa: Organisationsanvändare kan inte klippa ut, kopiera eller klistra in data till eller från externa konton, dokument, platser eller program från eller till organisationskontexten. Obs! För Microsoft Edge blockerar inga mål eller källor endast funktionerna för att klippa ut, kopiera och klistra in i webbinnehållet. Klipp ut, kopiera och klistra in inaktiveras från allt webbinnehåll, men inte från programkontroller, inklusive adressfältet.
  • Mål för organisationsdata och alla källor: Organisationsanvändare kan klistra in data från vilket konto, dokument, plats eller program som helst och klippa ut/kopiera data till andra organisationsdokument, platser eller program.
  • Organisationsdatamål och organisationsdatakällor: Organisationsanvändare kan klippa ut eller kopiera organisationsdata inom organisationskontexten till andra organisationsdokument, platser eller program. Organisationsanvändare kan klistra in data inom organisationskontexten i andra organisationsdokument, platser eller program.


Alla destinationer och källor

Funktionalitet

Inställning Användning Standardvärde
Skriva ut organisationsdata Välj Blockera för att förhindra utskrift av organisationsdata. Välj Tillåt för att tillåta utskrift av organisationsdata. Personliga eller ohanterade data påverkas inte. Tillåt

Hälsokontroller

Ange villkor för hälsokontroll för din appskyddsprincip. Välj en inställning och ange det värde som användarna måste uppfylla för att få åtkomst till organisationsdata. Välj sedan den åtgärd du vill vidta om användarna inte uppfyller dina villkor. I vissa fall kan flera åtgärder konfigureras för en enda inställning.

Villkor för appen

Konfigurera följande inställningar för hälsokontroll för att verifiera programkonfigurationen innan du tillåter åtkomst till organisationskonton och data.

Obs!

Termen principhanterad app syftar på appar som har konfigurerats med appskyddsprinciper.

Inställning Användning Standardvärde
Respitperiod offline Antal minuter som den principhanterade appen kan köras offline. Ange tiden (i minuter) innan åtkomstkraven för appen kontrolleras igen.

Åtgärderna omfattar:

  • Blockera åtkomst (minuter): Antalet minuter som principhanterade appar kan köras offline. Ange tiden (i minuter) innan åtkomstkraven för appen kontrolleras igen. När den konfigurerade perioden har gått ut blockerar appen åtkomst till arbets- eller skoldata tills nätverksåtkomst är tillgänglig. Offline-respitperiodtimern för blockering av dataåtkomst beräknas baserat på den senaste incheckningen med Intune-tjänsten. Det här principinställningsformatet stöder ett positivt heltal.
  • Rensa data (dagar): Efter så många dagar (definierat av administratören) av offlinekörning kräver appen att användaren ansluter till nätverket och autentiserar igen. Om användaren autentiseras kan de fortsätta att komma åt sina data och offlineintervallet återställs. Om användaren inte kan autentisera utför appen en selektiv rensning av användarens konto och data. Mer information om vilka data som tas bort med en selektiv rensning finns i Så här rensar du endast företagsdata från Intune-hanterade appar. Offline-respitperiodtimern för att rensa data beräknas av appen baserat på den senaste incheckningen med Intune-tjänsten. Det här principinställningsformatet har stöd för positiva heltal.
Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.

Blockera åtkomst (minuter): 720 minuter (12 timmar)

Rensa data (dagar): 90 dagar

Min appversion Ange ett värde för lägsta programversionsvärde.

Åtgärderna omfattar:

  • Varna – Användaren ser ett meddelande om appversionen på enheten inte uppfyller kravet. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om appversionen på enheten inte uppfyller kraven.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Eftersom appar ofta har olika versionshanteringsscheman sinsemellan skapar du en princip med en lägsta appversion som riktar sig mot en app.

Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.

Den här principinställningen stöder matchande versionsformat för Windows-appaket (major.minor eller major.minor.patch).
Inget standardvärde
Min SDK-version Ange ett minimivärde för Intune SDK-versionen.

Åtgärderna omfattar:

  • Blockera åtkomst – Användaren blockeras från åtkomst om appens SDK-version för Intune appskyddsprincip inte uppfyller kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.
Inget standardvärde
Inaktiverat konto Ange en automatiserad åtgärd om Microsoft Entra kontot för användaren är inaktiverat. Admin kan endast ange en åtgärd. Det finns inget värde att ange för den här inställningen. Åtgärderna omfattar:
  • Blockera åtkomst – När vi bekräftar att användaren är inaktiverad i Microsoft Entra ID blockerar appen åtkomst till arbets- eller skoldata.
  • Rensa data – När vi bekräftar att användaren är inaktiverad i Microsoft Entra ID utför appen en selektiv rensning av användarens konto och data.
NOTERA: Om användarstatusen inte kan bekräftas på grund av anslutning, autentisering eller någon annan orsak tillämpas inte dessa åtgärder (Blockera åtkomst och Rensa data).
Inget standardvärde

Enhetens villkor

Konfigurera följande inställningar för hälsokontroll för att verifiera enhetskonfigurationen innan du tillåter åtkomst till organisationskonton och data. Liknande enhetsbaserade inställningar kan konfigureras för registrerade enheter. Läs mer om hur du konfigurerar enhetskompatibilitetsinställningar för registrerade enheter.

Inställning Användning Standardvärde
Lägsta operativsystemversion Ange ett lägsta Windows-operativsystem för att använda den här appen.

Åtgärderna omfattar:

  • Varna – Användaren ser ett meddelande om Windows-versionen på enheten inte uppfyller kravet. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om Windows-versionen på enheten inte uppfyller det här kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.
Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.

Det här principinställningsformatet har stöd för major.minor, major.minor.build eller major.minor.build.revision.

Öppna en kommandotolk om du vill hitta Windows-versionen. Versionen visas högst upp i kommandotolken. Ett exempel på vilket versionsformat som ska användas är 10.0.22631.3155. Observera att om du använder winver kommandot ser du bara OS-versionen (till exempel 22631.3155), som inte är rätt format att använda.
Max OS-version Ange maximalt antal Windows-operativsystem för att använda den här appen.

Åtgärderna omfattar:

  • Varna – Användaren ser ett meddelande om Windows-versionen på enheten inte uppfyller kravet. Det här meddelandet kan ignoreras.
  • Blockera åtkomst – Användaren blockeras från åtkomst om Windows-versionen på enheten inte uppfyller det här kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.

Den här posten kan visas flera gånger, där varje förekomst stöder en annan åtgärd.

Det här principinställningsformatet har stöd för major.minor, major.minor.build eller major.minor.build.revision.
Högsta tillåtna hotnivå för enheten Principer för Appskydd kan dra nytta av Intune-MTD-anslutningsappen. Ange en högsta hotnivå som är acceptabel för att använda den här appen. Hoten avgörs av den MTD-leverantörsapp (Mobile Threat Defense) som du har valt på slutanvändarens enhet. Ange antingen Skyddad, Låg, Medel eller Hög. Skyddad kräver inga hot på enheten och är det mest restriktiva konfigurerbara värdet, medan Hög i princip kräver en aktiv Intune-till-MTD-anslutning.

Åtgärderna omfattar:

  • Blockera åtkomst – Användaren blockeras från åtkomst om hotnivån som bestäms av din valda MTD-leverantörsapp (Mobile Threat Defense) på slutanvändarens enhet inte uppfyller det här kravet.
  • Rensa data – Användarkontot som är kopplat till programmet rensas från enheten.

För mer information om hur du använder den här inställningen, se Aktivera MTD för oregistrerade enheter.

Ytterligare information

Mer information om APP för Windows-enheter finns i följande resurser: