Exempel på konfiguration av fullständigt hanterad enhetssäkerhet för Android Enterprise

Som stöd för Microsoft Nolltillit säkerhetsmodell innehåller den här artikeln exempel på konfigurationer som ska användas med Microsoft Intune för att konfigurera både enhetsefterlevnadsprincip och enhetsbegränsningsprincip för fullständigt hanterade mobila Android Enterprise-användare. Exemplen omfattar nivåer av enhetssäkerhetskonfiguration som överensstämmer med principerna i Nolltillit.

När du använder de här exemplen arbetar du med ditt säkerhetsteam för att utvärdera hotmiljön, riskaptiten och vilken effekt de olika nivåerna och konfigurationerna kan ha på användbarheten. När du har granskat och justerat exemplen för att uppfylla organisationens behov implementerar du en ringdistributionsmetod för inledande testning följt av produktionsanvändning.

Mer information om de olika principinställningarna finns i:

Fullständigt hanterad grundläggande säkerhet (nivå 1)

Nivå 1 är den rekommenderade minsta säkerhetskonfigurationen för mobila enheter som ägs av organisationen.

Principerna på nivå 1 tillämpar en rimlig dataåtkomstnivå samtidigt som påverkan på användarna minimeras genom att:

  • Tillämpa lösenordsprinciper
  • Kräver en lägsta operativsystemversion
  • Inaktivera vissa enhetsfunktioner (t.ex. USB-filöverföringar)

I tabellerna i följande avsnitt visas endast de inställningar som ingår i dessa exempel. Inställningar som inte visas i tabellerna konfigureras inte.

Enhetsefterlevnad (nivå 1)

Avsnitt Inställning Värde Kommentar
Enhetshälsotillstånd Bedömning av spelintegritet Kontrollera grundläggande integritet Den här inställningen kräver att enheter klarar den grundläggande integritetskontrollen i Googles Play Integrity API. Den verifierar att enheten är i ett någorlunda säkert tillstånd, vilket innebär att den inte är rotad eller kör en anpassad ROM.
Enhetsegenskaper Lägsta OS-version Format: Major.Minor
Exempel: 9.0
Microsoft rekommenderar att du konfigurerar den lägsta Android-huvudversionen så att den matchar de Android-versioner som stöds för Microsoft-appar. OEM-tillverkare och enheter som följer rekommenderade krav för Android Enterprise måste ha stöd för den aktuella leveransversionen plus en bokstavsuppgradering. För närvarande rekommenderar Android 9.0 och senare för kunskapsarbetare.

De senaste rekommendationerna för Android finns i Rekommenderade krav för Android Enterprise.
Enhetsegenskaper Lägsta säkerhetsuppdateringsnivå Inte konfigurerad Android-enheter kan få månatliga säkerhetskorrigeringar, men lanseringen är beroende av OEM-tillverkare och/eller operatörer. Organisationer bör se till att distribuerade Android-enheter får säkerhetsuppdateringar innan de implementerar den här inställningen. De senaste versionerna av korrigeringarna finns i säkerhetsbulletinerna för Android.
Systemsäkerhet Kräv ett lösenord för att låsa upp mobila enheter Kräv
Systemsäkerhet Lösenordstyp som krävs Numeriskt komplext Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.
Systemsäkerhet Minsta längd på lösenord 6 Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.
Systemsäkerhet Maximalt antal minuter av inaktivitet innan lösenord krävs 5 Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.
Systemsäkerhet Kräv kryptering av datalagring på enheten Kräv
Systemsäkerhet Intune appens körningsintegritet Kräv
Åtgärder för inkompatibilitet Markera enheten som inkompatibel Omedelbart Som standard är principen konfigurerad för att markera enheten som inkompatibel. Ytterligare åtgärder är tillgängliga. Mer information finns i Konfigurera åtgärder för inkompatibla enheter i Intune.

Enhetsbegränsningar (nivå 1)

Avsnitt Inställning Värde Kommentar
Allmän Standardbehörighetsprincip (arbetsprofilnivå) Enhetsstandard
Allmän Filöverföring via USB Blockera
Allmän Externa media Blockera
Allmän Factory reset (Fabriksåterställning) Blockera
Allmän Datadelning mellan arbetsprofiler och personliga profiler Enhetsstandard
Systemsäkerhet Hotgenomsökning i appar Kräv
Enhetsupplevelse Typ av registreringsprofil Fullständigt hanterad
Enhetsupplevelse Typ av enhetsupplevelse Inte konfigurerad Organisationer kan välja att implementera Microsoft Launcher för att säkerställa en konsekvent startskärmsupplevelse på fullständigt hanterade enheter. Mer information finns i Konfigurera Microsoft Launcher på fullständigt hanterade Android Enterprise-enheter med Intune.
Enhetslösenord Lösenordstyp som krävs Numeriskt komplex
Enhetslösenord Minsta längd på lösenord 6
Enhetslösenord Antal inloggningsfel innan du rensar enheten 10
Energiinställningar Dags att låsa skärmen (arbetsprofilnivå) 5 minuter
Användare och konton Användaren kan konfigurera autentiseringsuppgifter (arbetsprofilnivå) Blockera
Program Automatiska uppdateringar av appar (arbetsprofilnivå) Wi-Fi endast Organisationer bör justera den här inställningen efter behov eftersom avgifter för dataabonnemang kan tillkomma om appuppdateringar sker via mobilnätet.
Program Tillåt åtkomst till alla appar i Google Play Store Inte konfigurerad Som standard kan användare inte installera personliga appar från Google Play Butik på fullständigt hanterade enheter. Överväg att ändra den här inställningen om organisationer vill tillåta att fullständigt hanterade enheter används för personligt bruk.
Lösenord för arbetsprofil Lösenordstyp som krävs Numeriskt komplex Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.
Lösenord för arbetsprofil Minsta längd på lösenord 6 Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.
Lösenord för arbetsprofil Antal inloggningsfel innan du rensar enheten 10 Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.

Fullständigt hanterad förbättrad säkerhet (nivå 2)

Nivå 2 är den rekommenderade konfigurationen för företagsägda enheter där användare får åtkomst till känsligare information. Dessa enheter är ett naturligt mål i företag idag. De här inställningarna förutsätter inte en stor personalstyrka med högkvalificerad säkerhetspersonal. Därför bör de vara tillgängliga för de flesta företagsorganisationer. Den här konfigurationen utökar konfigurationen på nivå 1 genom att införa starkare lösenordsprinciper och inaktivera användar-/kontofunktioner.

Nivå 2-inställningarna innehåller alla principinställningar som rekommenderas för nivå 1. De inställningar som visas i följande avsnitt innehåller dock endast de inställningar som läggs till eller ändras. De här inställningarna kan påverka användare eller program något mer. De tillämpar en säkerhetsnivå som är mer lämplig för risker för användare med åtkomst till känslig information på mobila enheter.

Enhetsefterlevnad (nivå 2)

Avsnitt Inställning Värde Kommentar
Systemsäkerhet Antal dagar tills lösenordet upphör att gälla 365 Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.
Systemsäkerhet Antal lösenord som krävs innan användaren kan återanvända ett lösenord 5 Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.
Enhetshälsotillstånd Bedömning av spelintegritet Kontrollera grundläggande integritet & enhetsintegritet Kräv att enheter ska klara Plays grundläggande integritetskontroll och enhetsintegritetskontroll.
Enhetshälsotillstånd Kontrollera stark integritet med hjälp av maskinvarustödda säkerhetsfunktioner Kontrollera stark integritet Kräv att enheter klarar Plays starka integritetskontroll. Alla enheter stöder inte den här typen av kontroll. Intune markerar sådana enheter som inkompatibla.

Enhetsbegränsningar (nivå 2)

Avsnitt Inställning Värde Kommentar
Allmän E-postmeddelanden om skydd mot fabriksåterställning E-postadresser för Google-konton
Allmän Lista över e-postadresser (endast alternativet för e-postadresser till Google-konto) example@gmail.com Uppdatera den här principen manuellt för att ange e-postadresserna hos Google-enhetsadministratörer som kan låsa upp enheterna efter att de har rensats.
Enhetslösenord Antal dagar tills lösenordet upphör att gälla 365 Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.
Enhetslösenord Antal lösenord som krävs innan användaren kan återanvända ett lösenord 5 Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.
Enhetslösenord Antal inloggningsfel innan du rensar enheten 5
Användare och konton Lägga till nya användare Blockera
Användare och konton Borttagning av användare Blockera
Användare och konton Personliga Google-konton Blockera
Lösenord för arbetsprofil Antal lösenord som krävs innan användaren kan återanvända ett lösenord 5 Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.

Fullständigt hanterad hög säkerhet (nivå 3)

Nivå 3 är den rekommenderade konfigurationen för båda:

  • Organisationer med stora och avancerade säkerhetsorganisationer.
  • Specifika användare och grupper som är unikt mål för angripare.

Sådana organisationer är vanligtvis måltavlor för välfinansierade och sofistikerade motståndare.

Den här konfigurationen expanderar på nivå 2 genom att:

  • Säkerställa att en enhet är kompatibel genom att framtvinga den säkraste Microsoft Defender för Endpoint eller nivån för skydd mot mobilhot.
  • Ökning av lägsta operativsystemsversion.
  • Tillämpa ytterligare enhetsbegränsningar (t.ex. inaktivera meddelanden som inte redigerats på låsskärmen).
  • Kräv att appar alltid är uppdaterade.

Nivå 3-inställningarna innehåller alla principinställningar som rekommenderas för nivå 2. De inställningar som visas i följande avsnitt innehåller dock endast de inställningar som läggs till eller ändras. De här inställningarna kan ha betydande påverkan på användare eller program. De upprätthåller en säkerhetsnivå som är mer lämplig för risker som målorganisationer står inför.

Enhetsefterlevnad (nivå 3)

Avsnitt Inställning Värde Kommentar
Microsoft Defender för Endpoint Kräv att enheten ligger på eller under datorns riskpoäng Rensa Den här inställningen kräver Microsoft Defender för Endpoint. Mer information finns i Framtvinga efterlevnad för Microsoft Defender för Endpoint med villkorsstyrd åtkomst i Intune.

Kunder bör överväga att implementera Microsoft Defender för Endpoint eller en lösning för skydd mot mobila hot. Det är inte nödvändigt att distribuera båda.

Enhetshälsotillstånd Kräv att enheten är på eller under enhetens hotnivå Säkrad Den här inställningen kräver en produkt för skydd mot mobila hot. Mer information finns i Mobile Threat Defense för registrerade enheter.

Kunder bör överväga att implementera Microsoft Defender för Endpoint eller en lösning för skydd mot mobila hot. Det är inte nödvändigt att distribuera båda.

Enhetsegenskaper Lägsta OS-version Format: Major.Minor
Exempel: 11.0
Microsoft rekommenderar att du konfigurerar den lägsta Android-huvudversionen så att den matchar de Android-versioner som stöds för Microsoft-appar. OEM-tillverkare och enheter som följer rekommenderade krav för Android Enterprise måste ha stöd för den aktuella leveransversionen plus en bokstavsuppgradering. För närvarande rekommenderar Android 9.0 och senare för kunskapsarbetare.

De senaste rekommendationerna för Android finns i Rekommenderade krav för Android Enterprise.

Enhetsbegränsningar (nivå 3)

Avsnitt Inställning Värde Kommentar
Allmän Datum- och tidsändringar Blockera
Allmän Internetdelning och åtkomst till surfpunkter Blockera
Allmän Stråldata med NFC (arbetsprofilnivå) Blockera
Allmän Sök efter arbetskontakter och visa uppringar-ID för arbetskontakt i personlig profil Blockera
Enhetslösenord Inaktiverade låsskärmsfunktioner - Oredigerade aviseringar

- Förtroendeagenter (arbetsprofilnivå)
Program Automatiska uppdateringar av appar (arbetsprofilnivå) Alltid Organisationer bör justera den här inställningen efter behov eftersom avgifter för dataabonnemang kan tillkomma om appuppdateringar sker via mobilnätet.
Lösenord för arbetsprofil Antal inloggningsfel innan du rensar enheten 5 Organisationer kan behöva uppdatera den här inställningen så att den stämmer överens med lösenordsprincipen.

Konfigurera säkerhetsinställningar för personligt ägda enheter