Steg 2 – Lägga till, konfigurera och skydda appar med Intune

Nästa steg när du distribuerar Intune är att lägga till och skydda appar som har åtkomst till organisationsdata.

Diagram som visar komma igång med Microsoft Intune med steg 2, vilket är att lägga till och skydda appar med Microsoft Intune.

Hantering av program på enheter i din organisation är en central del av ett säkert och produktivt företagsekosystem. Du kan använda Microsoft Intune för att hantera de appar som företagets personal använder. Genom att hantera appar kan du styra vilka appar företaget använder samt konfigurationen och skyddet av programmen. Den här funktionen kallas hantering av mobilprogram (MAM). MAM i Intune är utformat för att skydda organisationsdata på programnivå, inklusive anpassade appar och store-appar. Apphantering kan användas på organisationsägda enheter och personliga enheter. När den används med personliga enheter hanteras endast organisationsrelaterad åtkomst och data. Den här typen av apphantering kallas MAM utan registrering, eller ur ett slutanvändarperspektiv Bring Your Own Device (BYOD).

MAM-konfigurationer

När appar används utan begränsningar kan företags- och personliga data blandas. Företagsdata kan hamna på platser som personlig lagring eller överföras till appar utanför ditt ansvarsområde och resultera i dataförlust. En av de främsta anledningarna till att använda antingen MAM utan enhetsregistrering eller Intune MDM + MAM är att skydda organisationens data.

Microsoft Intune stöder två MAM-konfigurationer:

MAM utan enhetshantering

Den här konfigurationen tillåter att organisationens appar hanteras av Intune, men registrerar inte enheterna som ska hanteras av Intune. Den här konfigurationen kallas ofta MAM utan enhetsregistrering. IT-administratörer kan hantera appar med MAM genom att använda konfigurations- och skyddsprinciper för Intune på enheter som inte har registrerats med Intune hantering av mobila enheter (MDM).

Obs!

I den här konfigurationen ingår hantering av appar med Intune på enheter som registrerats med EMM-leverantörer (Enterprise Mobility Management) från tredje part. Du kan använda Intune appskyddsprinciper oberoende av MDM-lösningar. Detta oberoende hjälper dig att skydda företagets data med eller utan registrering av enheter i en enhetshanteringslösning. Genom att implementera principer på programnivå kan du begränsa åtkomsten till företagets resurser och hålla data inom IT-avdelningens ansvarsområde.

Hantering av mobilprogram (MAM) är perfekt för att skydda organisationsdata på mobila enheter som används av medlemmar i din organisation för både personliga och arbetsrelaterade uppgifter. Samtidigt som du ser till att medlemmarna i organisationen kan vara produktiva vill du förhindra dataförlust, både avsiktlig och oavsiktlig. Du vill också skydda företagsdata som nås från enheter som inte hanteras av dig. Med MAM kan du hantera och skydda organisationens data i ett program.

Tips

Många produktivitetsappar, till exempel Microsoft Office-appar, kan hanteras av Intune MAM. Se den officiella listan över Microsoft Intune skyddade appar tillgängliga för offentlig användning.

För BYOD-enheter som inte har registrerats i någon MDM-lösning kan appskyddsprinciper hjälpa till att skydda företagsdata på appnivå. Det finns dock några begränsningar du bör känna till, t.ex.:

  • Du kan inte distribuera appar till enheten. Slutanvändaren måste hämta apparna från butiken.
  • Du kan inte etablera certifikatprofiler på dessa enheter.
  • Du kan inte etablera företags-Wi-Fi och VPN-inställningar på dessa enheter.

Mer information om appskydd i Intune finns i Översikt över principer för Appskydd.

MAM med enhetshantering

Med den här konfigurationen kan organisationens appar och enheter hanteras. Den här konfigurationen kallas ofta MAM + MDM. IT-administratörer kan hantera appar med MAM på enheter som har registrerats med Intune MDM.

MDM, utöver MAM, ser till att enheten är skyddad. Du kan till exempel kräva en PIN-kod för att få åtkomst till enheten, eller så kan du distribuera hanterade appar till enheten. Du kan också distribuera appar till enheter via din MDM-lösning, så att du får bättre kontroll över apphanteringen.

Det finns ytterligare fördelar med att använda MDM med appskyddsprinciper, och företag kan använda appskyddsprinciper med och utan MDM samtidigt. En medlem i din organisation kan till exempel ha både en telefon utfärdad av företaget och en egen personlig surfplatta. Företagstelefonen kan registreras i MDM och skyddas av appskyddsprinciper medan den personliga enheten endast skyddas av appskyddsprinciper.

På registrerade enheter som använder en MDM-tjänst kan appskyddsprinciper lägga till ett extra skyddslager. En användare kan till exempel logga in på en enhet med organisationens autentiseringsuppgifter. När dessa organisationsdata används styr appskyddsprinciperna hur data sparas och delas. När användare loggar in med sin personliga identitet tillämpas inte samma skydd (åtkomst och begränsningar). På så sätt har IT-avdelningen kontroll över organisationsdata, medan slutanvändarna behåller kontroll och sekretess över sina personuppgifter.

MDM-lösningen ger mervärde genom att tillhandahålla följande:

  • Registrerar enheten
  • Distribuerar apparna till enheten
  • Tillhandahåller löpande enhetsefterlevnad och hantering

Principerna för appskydd ger mervärde genom att tillhandahålla följande:

  • Skydda företagsdata från att läcka till konsumentappar och -tjänster
  • Tillämpa begränsningar som Spara som,Urklipp eller PIN-kod på klientprogram
  • Rensa företagsdata från appar om det behövs utan att ta bort apparna från enheten

Fördelar med MAM med Intune

När appar hanteras i Intune kan administratörer göra följande:

  • Skydda företagsdata på appnivå. Du kan lägga till och tilldela mobilappar till användargrupper och enheter. På så sätt kan företagsdata skyddas på appnivå. Du kan skydda företagsdata på både hanterade och ohanterade enheter eftersom hantering av mobilappar inte kräver enhetshantering. Hanteringen är centrerad kring användaridentiteten, vilket tar bort kravet på enhetshantering.
  • Konfigurera appar så att de startar eller körs med specifika inställningar aktiverade. Dessutom kan du uppdatera befintliga appar som redan finns på enheten.
  • Tilldela principer för att begränsa åtkomst och förhindra att data används utanför organisationen. Du väljer inställning för de här principerna utifrån organisationens krav. Du kan till exempel:
    • Kräv en PIN-kod för att öppna en app i en arbetskontext.
    • Blockera hanterade appar från att köras på jailbrokade eller rotade enheter
    • Kontrollera delning av data mellan appar.
    • Förhindra att företagets appdata sparas på en personlig lagringsplats genom att använda principer för dataflytt, till exempel Spara kopior av organisationsdata och Begränsa klipp ut, kopiera och klistra in.
  • Stödja appar på en mängd olika plattformar och operativsystem. Alla plattformar är olika. Intune tillhandahåller tillgängliga inställningar specifikt för varje plattform som stöds.
  • Se rapporter om vilka appar som används och spåra deras användning. Dessutom tillhandahåller Intune slutpunktsanalys som hjälper dig att utvärdera och lösa problem.
  • Gör en selektiv rensning genom att bara ta bort organisationsdata från appar.
  • Se till att personuppgifter hålls åtskilda från hanterade data. Slutanvändarnas produktivitet påverkas inte och principer gäller inte när du använder appen i en personlig kontext. Principerna tillämpas endast i en arbetskontext, vilket ger dig möjlighet att skydda företagsdata utan att röra personuppgifter.

Lägg till inbyggda appar i Intune

Det första steget när du tillhandahåller appar till din organisation är att lägga till appar i Intune innan du tilldelar dem till enheter eller användare från Intune. Du kan arbeta med många olika typer av appar, men de grundläggande procedurerna är desamma. Med Intune kan du lägga till olika apptyper, inklusive appar som skrivits internt (verksamhetsspecifika), appar från butiken, appar som är inbyggda och appar på webben.

Användarna av appar och enheter på företaget (företagets anställda) kan ha flera olika krav på appar. Innan du lägger till appar i Intune och gör dem tillgängliga för personalen kan det vara bra att utvärdera och förstå några appgrunder. Det finns olika typer av appar som är tillgängliga för Intune. Du måste fastställa programkrav som krävs av användarna på ditt företag, till exempel vilka plattformar och funktioner som din personal behöver. Du måste bestämma om du vill använda Intune för att hantera enheterna (inklusive appar) eller låta Intune hantera apparna utan att hantera enheterna. Du måste också avgöra vilka appar och funktioner som personalen behöver och vilka som behöver dem. Informationen i den här artikeln hjälper dig att komma igång.

Innan du lägger till appar i Intune bör du överväga att granska supportapptyperna och bedöma dina appkrav. Mer information finns i Lägga till appar i Microsoft Intune.

Tips

Mer information om apptyper, appköp och applicenser för Intune finns i lösningen Köpa och lägga till appar för Microsoft Intune. Det här lösningsinnehållet innehåller också rekommenderade steg för att utvärdera appkrav, skapa appkategorier, köpa appar och lägga till appar. Dessutom förklarar den här lösningen hur du hanterar appar och applicenser.

Lägg till Microsoft-appar

Intune innehåller ett antal Microsoft-appar baserat på Microsoft-licensen som du använder för Intune. Mer information om de olika Microsoft-företagslicenser som är tillgängliga som inkluderar Intune finns i Microsoft Intune licensiering. Om du vill jämföra de olika Microsoft-appar som är tillgängliga med Microsoft 365 kan du läsa licensalternativen som är tillgängliga med Microsoft 365. Om du vill se alla alternativ för varje plan (inklusive tillgängliga Microsoft-appar) laddar du ned den fullständiga jämförelsetabellen för Microsoft-prenumerationer och letar reda på de planer som inkluderar Microsoft Intune.

En av de tillgängliga apptyperna är Microsoft 365-appar för Windows-enheter. Genom att välja den här apptypen i Intune kan du tilldela och installera Microsoft 365-appar på enheter som du hanterar och som kör Windows. Du kan även tilldela och installera appar för skrivbordsklienten Microsoft Project Online och Microsoft Visio Online Plan 2, om du äger licenser för dem. De tillgängliga Microsoft 365-apparna visas som en enskild post i listan över appar i Intune -konsolen i Azure.

Lägg till följande grundläggande Microsoft-appar i Intune:

  • Microsoft Edge
  • Microsoft Excel
  • Microsoft Office
  • Microsoft OneDrive
  • Microsoft OneNote
  • Outlook
  • Microsoft PowerPoint
  • Microsoft SharePoint
  • Microsoft Teams
  • Microsoft To Do
  • Microsoft Word

Mer information om hur du lägger till Microsoft-appar i Intune finns i följande avsnitt:

Lägga till Store-appar (valfritt)

Många av de standardbutiksappar som visas i Intune-konsolen är fritt tillgängliga för dig att lägga till och distribuera till medlemmar i din organisation. Dessutom kan du köpa Store-appar för varje enhetsplattform.

I följande tabell visas de olika kategorier som är tillgängliga för Store-appar:

Appkategori i Store Beskrivning
Kostnadsfria Store-appar Du kan fritt lägga till dessa appar i Intune och distribuera dem till medlemmarna i din organisation. Dessa appar kräver ingen extra kostnad för att använda.
Köpta appar Du måste köpa licenser för dessa appar innan du lägger till dem i Intune. Varje enhetsplattform (Windows, iOS, Android) erbjuder en standardmetod för att köpa licenser för dessa appar. Intune tillhandahåller metoder för att hantera applicensen för varje slutanvändare.
Appar som kräver ett konto, en prenumeration eller en licens från apputvecklaren Du kan fritt lägga till och distribuera dessa appar från Intune, men appen kan kräva ett konto, en prenumeration eller en licens från appleverantören. En lista över appar som stöder hanteringsfunktioner för Intune finns i Partnerproduktivitetsappar och Partner UEM-appar. NOTERA: För appar som kan kräva ett konto, en prenumeration eller en licens måste du kontakta appleverantören för specifik appinformation.
Appar som ingår i din Intune licens Licensen du använder med Microsoft Intune kan innehålla de applicenser du behöver.

Obs!

Förutom att köpa applicenser kan du skapa Intune principer som gör att slutanvändare kan lägga till personliga konton till sina enheter för att köpa ohanterade appar.

Mer information om hur du lägger till Microsoft-appar i Intune finns i följande avsnitt:

Konfigurera appar med Intune

Appkonfigurationsprinciper kan hjälpa dig att eliminera appinstallationsproblem genom att låta dig välja konfigurationsinställningar för en princip. Den principen tilldelas sedan slutanvändarna innan de kör en viss app. Inställningarna anges sedan automatiskt när appen konfigureras på slutanvändarens enhet. Slutanvändarna behöver inte vidta åtgärder. Konfigurationsinställningarna är unika för varje app.

Du kan skapa och använda appkonfigurationsprinciper för att tillhandahålla konfigurationsinställningar för både iOS/iPadOS- eller Android-appar. De här konfigurationsinställningarna gör att en app kan anpassas med hjälp av appkonfiguration och hantering. Konfigurationsprincipinställningarna används när appen söker efter de här inställningarna, vanligtvis första gången appen körs.

En appkonfigurationsinställning kan till exempel kräva att du anger någon av följande detaljer:

  • Ett anpassat portnummer
  • Språkinställningar
  • Säkerhetsinställningar
  • Varumärkesinställningar, till exempel en företagslogotyp

Om slutanvändarna anger de här inställningarna i stället kan de göra det felaktigt. Appkonfigurationsprinciper kan bidra till att skapa konsekvens i ett företag och minska antalet supportsamtal från slutanvändare som försöker konfigurera inställningar på egen hand. Genom att använda appkonfigurationsprinciper kan införandet av nya appar gå enklare och snabbare.

De tillgängliga konfigurationsparametrarna bestäms i slutändan av appens utvecklare. Du bör granska dokumentationen från programleverantören för att se om en app stöder konfiguration och vilka konfigurationer som är tillgängliga. För vissa program fyller Intune i de tillgängliga konfigurationsinställningarna.

Mer information om Конфигурация прилож

Konfigurera Outlook

Appen Outlook för iOS och Android är utformad för att användarna i organisationen ska kunna göra mer från sina mobila enheter genom att samla e-post, kalender, kontakter och andra filer.

De mest omfattande och bredaste skyddsfunktionerna för Microsoft 365-data är tillgängliga när du prenumererar på Enterprise Mobility + Security -paketet, som innehåller Microsoft Intune och Microsoft Entra ID P1- eller P2-funktioner, till exempel villkorsstyrd åtkomst. Du bör åtminstone distribuera en princip för villkorsstyrd åtkomst som tillåter anslutning till Outlook för iOS och Android från mobila enheter och en Intune-appskyddsprincip som säkerställer att samarbetsupplevelsen skyddas.

Mer information om hur du konfigurerar Outlook finns i följande avsnitt:

Konfigurera Microsoft Edge

Edge för iOS och Android har utformats för att användarna ska kunna surfa på webben och stöder flera identiteter. Användare kan lägga till ett arbetskonto, samt ett personligt konto, för surfning. De två identiteterna är helt åtskilda, och det liknar det som erbjuds i andra Microsoft-mobilappar.

Mer information om hur du konfigurerar Microsoft Edge finns i följande avsnitt:

Konfigurera VPN-profil

Virtuella privata nätverk (VPN) gör det möjligt för användare att komma åt organisationsresurser på distans, inklusive från hemmet, hotell, kaféer med mera. I Microsoft Intune kan du konfigurera VPN-klientappar på Android Enterprise-enheter med hjälp av en appkonfigurationsprincip. Distribuera sedan den här principen med dess VPN-konfiguration till enheter i din organisation.

Du kan också skapa VPN-policyer som används av specifika appar. Den här funktionen kallas per app-VPN. När appen är aktiv kan den ansluta till VPN och komma åt resurser via VPN. När appen inte är aktiv används inte VPN-tjänsten.

Mer information om hur du konfigurerar e-post finns i följande avsnitt:

Skydda appar med Intune

Principer för appskydd är regler som säkerställer att en organisations data förblir säkra eller finns i en hanterad app. En princip kan vara en regel som tillämpas när användaren försöker komma åt eller flytta "företagsdata", eller en uppsättning åtgärder som är förbjudna eller övervakas när användaren är inne i appen. En hanterad app är en app med appskyddsprinciper tillämpade på sig och kan hanteras av Intune.

Med programskyddsprinciper för hantering av mobilprogram (MAM) kan du hantera och skydda organisationens data i ett program. Många produktivitetsappar, till exempel Microsoft Office-appar, kan hanteras av Intune MAM. Se den officiella listan över Microsoft Intune skyddade appar tillgängliga för offentlig användning.

Ett av de främsta sätten som Intune tillhandahåller säkerhet för mobilappar är via principer. Med principer för appskydd kan du utföra följande åtgärder:

  • Använd Microsoft Entra identitet för att isolera organisationsdata från personliga data. Så personlig information är isolerad från organisationens IT-medvetenhet. Data som nås med organisationens autentiseringsuppgifter ges ytterligare säkerhetsskydd.
  • Bidrar till att skydda åtkomsten på personliga enheter genom att begränsa åtgärder som användarna kan vidta med organisationsdata, till exempel kopiera och klistra in, spara och visa.
  • Skapa och distribuera på enheter som har registrerats i Intune, registrerats i en annan MDM-tjänst (hantering av mobila enheter) eller inte registrerats i någon MDM-tjänst.

Obs!

Principer för Appskydd är utformade för att tillämpas enhetligt i en grupp av appar, till exempel tillämpa en princip i alla Office-mobilappar.

Organisationer kan använda appskyddsprinciper med och utan MDM samtidigt. Tänk dig en anställd som använder både en surfplatta som utfärdats av företaget och sin egen personliga telefon. Företagets surfplatta är registrerad i MDM och skyddas av appskyddsprinciper medan deras privata telefon endast skyddas av appskyddsprinciper.

Mer information om appskydd i Intune finns i följande avsnitt:

Nivåer av appskydd

I takt med att fler organisationer implementerar strategier för mobila enheter för att komma åt arbets- eller skoldata blir det allt viktigare att skydda mot dataläckage. Intunes hanteringslösning för mobilprogram för skydd mot dataläckage är appskyddsprinciper. Principer för appskydd är regler som säkerställer att en organisations data förblir säkra eller finns i en hanterad app, oavsett om enheten har registrerats eller inte.

När programskyddsprinciperna konfigureras gör de olika inställningarna och alternativen som är tillgängliga att organisationer kan anpassa skyddet efter sina specifika behov. På grund av den här flexibiliteten kanske det inte är uppenbart vilken permutation av principinställningar som krävs för att implementera ett fullständigt scenario. För att hjälpa organisationer att prioritera härdning av klientslutpunkter har Microsoft introducerat en ny taxonomi för säkerhetskonfigurationer i Windows, och Intune använder en liknande taxonomi för sitt APP-dataskyddsramverk för hantering av mobilappar.

APP-konfigurationsramverket för dataskydd är organiserat i tre olika konfigurationsscenarier:

  • Nivå 1 grundläggande dataskydd för företag – Microsoft rekommenderar den här konfigurationen som minsta dataskyddskonfiguration för en företagsenhet.

  • Förbättrat dataskydd på nivå 2 för företag – Microsoft rekommenderar den här konfigurationen för enheter där användare kommer åt känslig eller konfidentiell information. Den här konfigurationen gäller för de flesta mobila användare med åtkomst till arbets- eller skoldata. Vissa av kontrollerna kan påverka användarupplevelsen.

  • Företagsnivå 3 högt dataskydd för företag – Microsoft rekommenderar den här konfigurationen för enheter som körs av en organisation med ett större eller mer avancerat säkerhetsteam, eller för specifika användare eller grupper som löper unikt hög risk (användare som hanterar väldigt känsliga data där obehörigt avslöjande orsakar betydande materiell förlust för organisationen). En organisation som sannolikt kommer att bli måltavla för välfinansierade och sofistikerade angripare bör sträva efter den här konfigurationen.

Grundläggande appskydd (nivå 1)

Grundläggande appskydd i Intune (nivå 1) är den minsta dataskyddskonfigurationen för en mobil företagsenhet. Den här konfigurationen ersätter behovet av grundläggande Exchange Online enhetsåtkomstprinciper genom att kräva en PIN-kod för att komma åt arbets- eller skoldata, kryptera arbets- eller skolkontodata och tillhandahålla möjligheten att selektivt rensa skol- eller arbetsdata. Till skillnad från Exchange Online enhetsåtkomstprinciper gäller dock nedanstående inställningar för appskyddsprinciper för alla appar som markerats i principen, vilket säkerställer att dataåtkomsten skyddas bortom mobila meddelandescenarier.

Principerna på nivå 1 tillämpar en rimlig dataåtkomstnivå samtidigt som påverkan på användarna minimeras och speglar standardinställningarna för dataskydd och åtkomstkrav när du skapar en appskyddsprincip i Microsoft Intune.

Specifika inställningar för dataskydd, åtkomstkrav och villkorsstyrd start för grundläggande appskydd finns i följande avsnitt:

Förbättrat appskydd (nivå 2)

Förbättrat appskydd i Intune (nivå 2) är den dataskyddskonfiguration som rekommenderas som standard för enheter där användarna kommer åt känsligare information. Dessa enheter är ett naturligt mål i företag idag. De här rekommendationerna förutsätter inte en stor personalstyrka med högkvalificerade säkerhetsutövare och bör därför vara tillgängliga för de flesta företagsorganisationer. Den här konfigurationen utökar konfigurationen på nivå 1 genom att begränsa dataöverföringsscenarier och genom att kräva en lägsta operativsystemversion.

Principinställningarna som tillämpas på nivå 2 innehåller alla principinställningar som rekommenderas för nivå 1, men listar endast de inställningar nedan som har lagts till eller ändrats för att implementera fler kontroller och en mer avancerad konfiguration än nivå 1. Även om de här inställningarna kan ha en något större inverkan på användare eller program tillämpar de en dataskyddsnivå som bättre motsvarar de risker som användare med åtkomst till känslig information på mobila enheter möter.

Specifika inställningar för dataskydd och villkorlig start för förbättrat appskydd finns i följande avsnitt:

Högt appskydd (nivå 3)

Högt appskydd för Intune (nivå 3) är den dataskyddskonfiguration som rekommenderas som standard för organisationer med stora och avancerade säkerhetsorganisationer eller för specifika användare och grupper som kommer att bli unikt mål för angripare. Sådana organisationer är vanligtvis måltavlor för välfinansierade och sofistikerade motståndare, och som sådana förtjänar de ytterligare begränsningar och kontroller som beskrivs. Den här konfigurationen utökar konfigurationen på nivå 2 genom att begränsa ytterligare dataöverföringsscenarier, öka komplexiteten i PIN-kodskonfigurationen och lägga till identifiering av mobila hot.

Principinställningarna som tillämpas på nivå 3 innehåller alla principinställningar som rekommenderas för nivå 2, men listar endast de inställningar nedan som har lagts till eller ändrats för att implementera fler kontroller och en mer avancerad konfiguration än nivå 2. De här principinställningarna kan ha en potentiellt betydande inverkan på användare eller program, och framtvingar en säkerhetsnivå som står i proportion till de risker som målorganisationer står inför.

Specifika inställningar för dataskydd, åtkomstkrav och villkorsstyrd start för grundläggande appskydd finns i följande avsnitt:

Skydda e-post i Exchange Online på hanterade enheter

Du kan använda principer för enhetsefterlevnad med villkorsstyrd åtkomst för att se till att organisationens enheter bara kan komma åt e-post i Exchange Online om de hanteras av Intune och använder en godkänd e-postapp. Du kan skapa en Intune enhetsefterlevnadsprincip för att ange de villkor som en enhet måste uppfylla för att anses vara kompatibel. Du kan också skapa en villkorsstyrd åtkomstprincip för Microsoft Entra som kräver att enheter registreras i Intune, följer Intune principer och använder den godkända Outlook-mobilappen för att komma åt e-post i Exchange Online.

Mer information om hur du skyddar Exchange Online finns i följande avsnitt:

Slutanvändarkrav för att använda appskyddsprinciper

Följande lista innehåller slutanvändarkraven för att använda appskyddsprinciper för appar som hanteras av Intune inklusive följande:

Den här artikeln ingår i en serie i fem steg som beskriver hur du distribuerar Microsoft Intune. Serien innehåller följande artiklar, i den ordning de visas:

  1. Konfigurera Microsoft Intune
  2. 🡺 Lägga till, konfigurera och skydda appar (den här artikeln)
  3. Planera för efterlevnadsprinciper
  4. Konfigurera enhetsfunktioner
  5. Registrera enheter