Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Som stöd för Microsoft Nolltillit säkerhetsmodell innehåller den här artikeln exempel på konfigurationer som ska användas med Microsoft Intune för att konfigurera både enhetsefterlevnadsprincip och enhetsbegränsningsprincip för fullständigt hanterade mobila Android Enterprise-användare. Exemplen omfattar nivåer av enhetssäkerhetskonfiguration som överensstämmer med principerna i Nolltillit.
När du använder de här exemplen arbetar du med ditt säkerhetsteam för att utvärdera hotmiljön, riskaptiten och vilken effekt de olika nivåerna och konfigurationerna kan ha på användbarheten. När du har granskat och justerat exemplen för att uppfylla organisationens behov implementerar du en ringdistributionsmetod för inledande testning följt av produktionsanvändning.
Mer information om de olika principinställningarna finns i:
- Android Enterprise inställningar för att markera enheter som kompatibla eller inte kompatibla med Intune
- Android Enterprise-enhetsinställningar för att tillåta eller begränsa funktioner på personligt ägda enheter med Intune
Fullständigt hanterad grundläggande säkerhet (nivå 1)
Nivå 1 är den rekommenderade minsta säkerhetskonfigurationen för mobila enheter som ägs av organisationen.
Principerna på nivå 1 tillämpar en rimlig dataåtkomstnivå samtidigt som påverkan på användarna minimeras genom att:
- Tillämpa lösenordsprinciper
- Kräver en lägsta operativsystemversion
- Inaktivera vissa enhetsfunktioner (t.ex. USB-filöverföringar)
I tabellerna i följande avsnitt visas endast de inställningar som ingår i dessa exempel. Inställningar som inte visas i tabellerna konfigureras inte.
Enhetsefterlevnad (nivå 1)
| Avsnitt | Inställning | Värde | Kommentar |
|---|---|---|---|
| Enhetshälsotillstånd | Bedömning av spelintegritet | Kontrollera grundläggande integritet | Den här inställningen kräver att enheter klarar den grundläggande integritetskontrollen i Googles Play Integrity API. Den verifierar att enheten är i ett någorlunda säkert tillstånd, vilket innebär att den inte är rotad eller kör en anpassad ROM. |
| Enhetsegenskaper | Lägsta OS-version | Format: Major.Minor Exempel: 9.0 |
Microsoft rekommenderar att du konfigurerar den lägsta Android-huvudversionen så att den matchar de Android-versioner som stöds för Microsoft-appar. OEM-tillverkare och enheter som följer rekommenderade krav för Android Enterprise måste ha stöd för den aktuella leveransversionen plus en bokstavsuppgradering. För närvarande rekommenderar Android 9.0 och senare för kunskapsarbetare. De senaste rekommendationerna för Android finns i Rekommenderade krav för Android Enterprise. |
| Enhetsegenskaper | Lägsta säkerhetsuppdateringsnivå | Inte konfigurerad | Android-enheter kan få månatliga säkerhetskorrigeringar, men lanseringen är beroende av OEM-tillverkare och/eller operatörer. Organisationer bör se till att distribuerade Android-enheter får säkerhetsuppdateringar innan de implementerar den här inställningen. De senaste versionerna av korrigeringarna finns i säkerhetsbulletinerna för Android. |
| Systemsäkerhet | Kräv ett lösenord för att låsa upp mobila enheter | Kräv | |
| Systemsäkerhet | Lösenordstyp som krävs | Numeriskt komplext | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
| Systemsäkerhet | Minsta längd på lösenord | 6 | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
| Systemsäkerhet | Maximalt antal minuter av inaktivitet innan lösenord krävs | 5 | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
| Systemsäkerhet | Kräv kryptering av datalagring på enheten | Kräv | |
| Systemsäkerhet | Intune appens körningsintegritet | Kräv | |
| Åtgärder för inkompatibilitet | Markera enheten som inkompatibel | Omedelbart | Som standard är principen konfigurerad för att markera enheten som inkompatibel. Ytterligare åtgärder är tillgängliga. Mer information finns i Konfigurera åtgärder för inkompatibla enheter i Intune. |
Enhetsbegränsningar (nivå 1)
| Avsnitt | Inställning | Värde | Kommentar |
|---|---|---|---|
| Allmän | Standardbehörighetsprincip (arbetsprofilnivå) | Enhetsstandard | |
| Allmän | Filöverföring via USB | Blockera | |
| Allmän | Externa media | Blockera | |
| Allmän | Factory reset (Fabriksåterställning) | Blockera | |
| Allmän | Datadelning mellan arbetsprofiler och personliga profiler | Enhetsstandard | |
| Systemsäkerhet | Hotgenomsökning i appar | Kräv | |
| Enhetsupplevelse | Typ av registreringsprofil | Fullständigt hanterad | |
| Enhetsupplevelse | Typ av enhetsupplevelse | Inte konfigurerad | Organisationer kan välja att implementera Microsoft Launcher för att säkerställa en konsekvent startskärmsupplevelse på fullständigt hanterade enheter. Mer information finns i Konfigurera Microsoft Launcher på fullständigt hanterade Android Enterprise-enheter med Intune. |
| Enhetslösenord | Lösenordstyp som krävs | Numeriskt komplex | |
| Enhetslösenord | Minsta längd på lösenord | 6 | |
| Enhetslösenord | Antal inloggningsfel innan du rensar enheten | 10 | |
| Energiinställningar | Dags att låsa skärmen (arbetsprofilnivå) | 5 minuter | |
| Användare och konton | Användaren kan konfigurera autentiseringsuppgifter (arbetsprofilnivå) | Blockera | |
| Program | Automatiska uppdateringar av appar (arbetsprofilnivå) | Wi-Fi endast | Organisationer bör justera den här inställningen efter behov eftersom avgifter för dataabonnemang kan tillkomma om appuppdateringar sker via mobilnätet. |
| Program | Tillåt åtkomst till alla appar i Google Play Store | Inte konfigurerad | Som standard kan användare inte installera personliga appar från Google Play Butik på fullständigt hanterade enheter. Överväg att ändra den här inställningen om organisationer vill tillåta att fullständigt hanterade enheter används för personligt bruk. |
| Lösenord för arbetsprofil | Lösenordstyp som krävs | Numeriskt komplex | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
| Lösenord för arbetsprofil | Minsta längd på lösenord | 6 | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
| Lösenord för arbetsprofil | Antal inloggningsfel innan du rensar enheten | 10 | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
Fullständigt hanterad förbättrad säkerhet (nivå 2)
Nivå 2 är den rekommenderade konfigurationen för företagsägda enheter där användare får åtkomst till känsligare information. Dessa enheter är ett naturligt mål i företag idag. De här inställningarna förutsätter inte en stor personalstyrka med högkvalificerad säkerhetspersonal. Därför bör de vara tillgängliga för de flesta företagsorganisationer. Den här konfigurationen utökar konfigurationen på nivå 1 genom att införa starkare lösenordsprinciper och inaktivera användar-/kontofunktioner.
Nivå 2-inställningarna innehåller alla principinställningar som rekommenderas för nivå 1. De inställningar som visas i följande avsnitt innehåller dock endast de inställningar som läggs till eller ändras. De här inställningarna kan påverka användare eller program något mer. De tillämpar en säkerhetsnivå som är mer lämplig för risker för användare med åtkomst till känslig information på mobila enheter.
Enhetsefterlevnad (nivå 2)
| Avsnitt | Inställning | Värde | Kommentar |
|---|---|---|---|
| Systemsäkerhet | Antal dagar tills lösenordet upphör att gälla | 365 | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
| Systemsäkerhet | Antal lösenord som krävs innan användaren kan återanvända ett lösenord | 5 | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
| Enhetshälsotillstånd | Bedömning av spelintegritet | Kontrollera grundläggande integritet & enhetsintegritet | Kräv att enheter ska klara Plays grundläggande integritetskontroll och enhetsintegritetskontroll. |
| Enhetshälsotillstånd | Kontrollera stark integritet med hjälp av maskinvarustödda säkerhetsfunktioner | Kontrollera stark integritet | Kräv att enheter klarar Plays starka integritetskontroll. Alla enheter stöder inte den här typen av kontroll. Intune markerar sådana enheter som inkompatibla. |
Enhetsbegränsningar (nivå 2)
| Avsnitt | Inställning | Värde | Kommentar |
|---|---|---|---|
| Allmän | E-postmeddelanden om skydd mot fabriksåterställning | E-postadresser för Google-konton | |
| Allmän | Lista över e-postadresser (endast alternativet för e-postadresser till Google-konto) | example@gmail.com | Uppdatera den här principen manuellt för att ange e-postadresserna hos Google-enhetsadministratörer som kan låsa upp enheterna efter att de har rensats. |
| Enhetslösenord | Antal dagar tills lösenordet upphör att gälla | 365 | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
| Enhetslösenord | Antal lösenord som krävs innan användaren kan återanvända ett lösenord | 5 | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
| Enhetslösenord | Antal inloggningsfel innan du rensar enheten | 5 | |
| Användare och konton | Lägga till nya användare | Blockera | |
| Användare och konton | Borttagning av användare | Blockera | |
| Användare och konton | Personliga Google-konton | Blockera | |
| Lösenord för arbetsprofil | Antal lösenord som krävs innan användaren kan återanvända ett lösenord | 5 | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
Fullständigt hanterad hög säkerhet (nivå 3)
Nivå 3 är den rekommenderade konfigurationen för båda:
- Organisationer med stora och avancerade säkerhetsorganisationer.
- Specifika användare och grupper som är unikt mål för angripare.
Sådana organisationer är vanligtvis måltavlor för välfinansierade och sofistikerade motståndare.
Den här konfigurationen expanderar på nivå 2 genom att:
- Säkerställa att en enhet är kompatibel genom att framtvinga den säkraste Microsoft Defender för Endpoint eller nivån för skydd mot mobilhot.
- Ökning av lägsta operativsystemsversion.
- Tillämpa ytterligare enhetsbegränsningar (t.ex. inaktivera meddelanden som inte redigerats på låsskärmen).
- Kräv att appar alltid är uppdaterade.
Nivå 3-inställningarna innehåller alla principinställningar som rekommenderas för nivå 2. De inställningar som visas i följande avsnitt innehåller dock endast de inställningar som läggs till eller ändras. De här inställningarna kan ha betydande påverkan på användare eller program. De upprätthåller en säkerhetsnivå som är mer lämplig för risker som målorganisationer står inför.
Enhetsefterlevnad (nivå 3)
| Avsnitt | Inställning | Värde | Kommentar |
|---|---|---|---|
| Microsoft Defender för Endpoint | Kräv att enheten ligger på eller under datorns riskpoäng | Rensa | Den här inställningen kräver Microsoft Defender för Endpoint. Mer information finns i Framtvinga efterlevnad för Microsoft Defender för Endpoint med villkorsstyrd åtkomst i Intune. Kunder bör överväga att implementera Microsoft Defender för Endpoint eller en lösning för skydd mot mobila hot. Det är inte nödvändigt att distribuera båda. |
| Enhetshälsotillstånd | Kräv att enheten är på eller under enhetens hotnivå | Säkrad | Den här inställningen kräver en produkt för skydd mot mobila hot. Mer information finns i Mobile Threat Defense för registrerade enheter. Kunder bör överväga att implementera Microsoft Defender för Endpoint eller en lösning för skydd mot mobila hot. Det är inte nödvändigt att distribuera båda. |
| Enhetsegenskaper | Lägsta OS-version | Format: Major.Minor Exempel: 11.0 |
Microsoft rekommenderar att du konfigurerar den lägsta Android-huvudversionen så att den matchar de Android-versioner som stöds för Microsoft-appar. OEM-tillverkare och enheter som följer rekommenderade krav för Android Enterprise måste ha stöd för den aktuella leveransversionen plus en bokstavsuppgradering. För närvarande rekommenderar Android 9.0 och senare för kunskapsarbetare. De senaste rekommendationerna för Android finns i Rekommenderade krav för Android Enterprise. |
Enhetsbegränsningar (nivå 3)
| Avsnitt | Inställning | Värde | Kommentar |
|---|---|---|---|
| Allmän | Datum- och tidsändringar | Blockera | |
| Allmän | Internetdelning och åtkomst till surfpunkter | Blockera | |
| Allmän | Stråldata med NFC (arbetsprofilnivå) | Blockera | |
| Allmän | Sök efter arbetskontakter och visa uppringar-ID för arbetskontakt i personlig profil | Blockera | |
| Enhetslösenord | Inaktiverade låsskärmsfunktioner | - Oredigerade aviseringar - Förtroendeagenter (arbetsprofilnivå) |
|
| Program | Automatiska uppdateringar av appar (arbetsprofilnivå) | Alltid | Organisationer bör justera den här inställningen efter behov eftersom avgifter för dataabonnemang kan tillkomma om appuppdateringar sker via mobilnätet. |
| Lösenord för arbetsprofil | Antal inloggningsfel innan du rensar enheten | 5 | Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen. |
Relaterade artiklar
Konfigurera säkerhetsinställningar för personligt ägda enheter