Microsoft Intune 中的 Android 應用程式防護原則設定

本文說明適用於 Android 裝置的應用程式保護原則設定。 您可以在入口網站的 [設定] 窗格中,為應用程式保護原則設定所述的原則設定。 原則設定分為三種類別:資料保護設定、存取需求和條件啟動。 在本文中, 所謂原則受控應用程式 是指以應用程式保護原則設定的應用程式。

重要事項

裝置上需要 Intune 公司入口網站,才能接收 Android 裝置的應用程式保護原則。

資料保護

資料轉送

設定 如何使用 預設值
將組織資料備份到 Android 備份服務 選取 [封鎖] 即可防止此應用程式將公司或學校資料備份到 Android 備份服務。

選取 [允許] 以允許此應用程式備份公司或學校資料。
Allow
將組織資料傳送至其他應用程式 指定哪些應用程式可以從此應用程式接收資料:
  • 原則管理的應用程式: 只允許傳輸到其他原則管理的應用程式。
  • 所有應用程式: 允許傳輸到任何應用程式。
  • 無:不允許將資料傳輸至任何應用程式,包括其他受原則管理的應用程式。

有一些豁免應用程式和服務 Intune 預設可以允許資料傳輸。 此外,如果您需要允許資料傳輸到不支援 Intune APP 的應用程式,您可以建立自己的豁免。 如需詳細資訊,請參閱 資料轉送豁免。

此原則也適用於 Android 應用程式連結。

注意事項

Intune 目前不支援 Android 即時應用程式功能。 Intune 會封鎖任何與應用程式進出的資料連線。 如需詳細資訊,請參閱 Android 開發人員文件中的 Android 即時應用程式 。

如果 [將組織資料傳送至其他應用程式] 設定為 [所有應用程式],文字資料仍可透過作業系統共用傳輸到剪貼簿。

所有應用程式
    選取要豁免的應用程式
當您為前一個選項選取 原則受管理的應用程式 時,可以使用此選項。
    儲存組織資料複本
選擇 [封鎖] 以停用此應用程式中的 [另存新檔] 選項。 如果您想要允許使用 [另存新檔],請選擇 [允許]。 當設定為 [封鎖] 時,您可以設定 [ 允許使用者將複本儲存至選取的服務] 設定。

注意:
  • 此設定支援 Microsoft Excel、OneNote、PowerPoint、Word 和 Microsoft Edge。 非 Microsoft 和 LOB 應用程式也可能支援它。
  • 只有當 [將組織資料傳送至其他應用程式] 設定為 [ 原則管理的應用程式] 時,才能設定此設定。
  • 當 [將組織資料傳送給其他應用程式] 設定為 [ 所有應用程式] 時,此設定為 [允許]。
  • 當 [將組織資料傳送到其他應用程式] 設定為 [無] 時,此設定為 [封鎖],不允許服務位置。
  • 如果 [加密組織資料 ] 設為 [需要],此設定會將檔案儲存為加密。
Allow
      允許使用者將複本儲存至選取的服務
使用者可以儲存至選取的服務, (OneDrive、SharePoint、相片庫、Box、iManage、Egnyte 和本機儲存) 。 所有其他服務都會被封鎖。 0 已選取
    將電信資料傳輸至
通常,當使用者在應用程式中選取超連結的電話號碼時,撥號程式應用程式會開啟,並預先填入電話號碼並準備好撥打。 針對此設定,選擇當從原則管理應用程式啟動此類型的內容傳輸時,如何處理它:
  • 無,請勿在應用程式之間傳輸此資料: 偵測到電話號碼時,請勿傳輸通訊資料。
  • 特定撥號程式應用程式:允許特定撥號程式應用程式在偵測到電話號碼時啟動聯絡。
  • 任何原則管理的撥號程式應用程式:允許任何原則管理的撥號程式應用程式在偵測到電話號碼時啟動聯繫。
  • 任何撥號程式應用程式:允許使用任何撥號程式應用程式在偵測到電話號碼時啟動聯絡。
任何撥號器應用程式
      撥號器應用程式套件識別碼
選取特定的撥號程式應用程式時,必須提供 應用程式套件識別碼。 Blank
      撥號器應用程式名稱
選取特定撥號程式應用程式後,您必須提供撥號程式應用程式的名稱。 Blank
    將訊息資料傳輸至
當使用者在應用程式中為訊息應用程式選取超連結的電話號碼時,訊息應用程式隨即開啟,並預先填入電話號碼並準備好傳送訊息。 針對此設定,選擇當從原則管理應用程式啟動此類型的內容傳輸時,如何處理它:
  • 無,請勿在應用程式之間傳輸此資料: 偵測到電話號碼時,請勿傳輸通訊資料。
  • 特定的訊息應用程式: 允許使用特定的訊息應用程式在偵測到電話號碼時主動聯繫。
  • 任何原則管理的訊息應用程式:允許在偵測到電話號碼時使用任何原則管理的訊息應用程式來啟動聯繫。
  • 任何訊息中心應用程式: 允許使用任何訊息中心應用程式在偵測到電話號碼時主動聯繫。
任何訊息中心應用程式
      訊息中心應用程式套件識別碼
選取特定訊息應用程式時,您必須提供 應用程式套件識別碼。 Blank
      訊息中心應用程式名稱
選取特定訊息應用程式後,您必須提供訊息應用程式的名稱。 Blank
從其他應用程式接收資料 指定哪些應用程式可以將資料傳輸到此應用程式:
  • 原則管理的應用程式:只允許從其他原則管理的應用程式傳輸。
  • 所有應用程式:允許從任何應用程式傳輸資料。
  • 無:不允許來自任何應用程式的資料傳輸,包括其他受原則管理的應用程式。

有一些豁免應用程式和服務 Intune 可以允許資料傳輸。 如需應用程式和服務的完整清單,請參閱 資料轉移豁免 。

所有應用程式
    將資料開啟至組織文件
選取 [封鎖] 以停用使用 [開啟 ] 選項或其他選項,以便在此應用程式中的帳戶之間共用資料。 如果您想要允許使用 [開啟],請選取 [允許]。

當設定為 [封鎖] 時,您可以設定 [允許使用者從選取的服務開啟資料] ,以指定組織資料位置允許哪些服務。

注意:
  • 只有當 [從其他應用程式接收資料] 設定為 [ 原則管理的應用程式] 時,才能設定此設定。
  • 當 [從其他應用程式接收資料] 設定為 [所有應用程式] 時,此設定為 [允許]。
  • 當 [從其他應用程式接收資料] 設定為 [無] 時,此設定為 [封鎖],不允許服務位置。
  • 下列應用程式支援此設定:
    • OneDrive 6.14.1 或更新版本。
    • Android 版 Outlook 4.2039.2 或更新版本。
    • Android 版 Teams 1416/1.0.0.2021173701 或更新版本。


Allow
      允許使用者從選取的服務開啟資料
選取使用者可以從中開啟資料的應用程式儲存體服務。 所有其他服務都會被封鎖。 選取 [無服務] 會防止使用者開啟資料。

支援的服務:
  • OneDrive
  • SharePoint Online
  • 相機
  • 相片庫
注意: [相機] 不包含 [相片] 或 [相片圖庫] 存取權。 在 Intune 內的 [允許使用者從選取的服務開啟資料] 設定中選取包含 Android 相片選擇器工具 () 的相片庫時,您可以允許受管理帳戶允許從裝置的本機存放區傳入影像/視訊至受管理的應用程式。
全部選取
限制在其他應用程式之間剪下、複製和貼上 指定剪下、複製和貼上動作何時可以與此應用程式搭配使用。 您可以選擇:
  • 已封鎖:不允許此應用程式與任何其他應用程式之間的剪下、複製和貼上動作。
  • 受原則管理的應用程式:允許此應用程式與其他受原則管理的應用程式之間的剪下、複製和貼上動作。
  • 使用貼入管理的原則:允許在此應用程式與其他原則管理的應用程式之間剪下或複製。 允許將任何應用程式的資料貼到此應用程式。
  • 任何應用程式:在此應用程式之間剪下、複製和貼上沒有限制。
注意事項:
  • 使用非 Microsoft 鍵盤時,使用者可能會在複製動作期間,在鍵盤的剪貼簿預覽中看到「無法在這裡貼上您組織的資料」訊息。 如果鍵盤應用程式未與 Intune 整合,因此無法解密編碼的剪貼簿文字,就會發生這種情況。 如果組織允許,使用者仍然可以使用受管理應用程式中的貼上文字動作來複製並貼上資料。
  • 某些非 Microsoft 鍵盤提供自己的剪貼簿或文字建議功能,可將文字直接插入應用程式中。 發生這種情況時,應用程式會接收文字做為標準使用者輸入,而貼上限制不適用於這些鍵盤啟動的插入。
任何應用程式
    剪下和複製任何應用程式的字元限制
指定可以從組織資料和帳戶剪下或複製的字元數。 這允許將指定數量的字元共用至任何應用程式,包括未受管理的應用程式,否則該共用可能會遭到 [限制與其他應用程式搭配剪下、複製和貼上] 設定所封鎖。

預設值 = 0

注意:需要 Intune 公司入口網站 5.0.4364.0 版或更新版本。

0
螢幕擷取畫面和 Google 助理 選取 [封鎖] 以封鎖螢幕擷取畫面、封鎖 [圈圈搜尋],以及封鎖 Google 助理 在使用此應用程式時存取裝置上的組織資料。 當您搭配公司或學校帳戶使用此應用程式時,選擇 [ 封鎖] 也會模糊應用程式切換器預覽影像。

注意:在無法存取組織資料的情況下,使用者可能會存取 Google 助理。

Allow
核准的鍵盤 選取 [需要] ,然後為此原則指定核准鍵盤的清單。

未使用核准鍵盤的使用者,在使用受保護的應用程式之前,會先收到下載並安裝核准鍵盤的提示。 此設定需要應用程式具有 Android 版 Intune SDK 6.2.0 版或更新版本。

不需要
    選取要核准的鍵盤
當您為前一個選項選取 [需要] 時,即可使用此選項。 選擇 [選取] 以管理可與此原則保護的應用程式搭配使用的鍵盤和輸入法清單。 您可以將更多鍵盤新增至清單,並移除任何預設選項。 您必須至少有一個已核准的鍵盤才能儲存設定。 一段時間後,Microsoft 可能會將更多鍵盤新增至新應用程式保護原則清單,這需要系統管理員視需要檢閱和更新現有的原則。

若要新增鍵盤,請指定:

  • 名稱:可識別鍵盤且使用者可見的易記名稱。
  • 套件識別碼:應用程式在 Google Play 商店中的套件識別碼。 例如,如果應用程式在 Play 商店中的 URL 是 https://play.google.com/store/details?id=com.contosokeyboard.android.prod,則套件識別碼為 com.contosokeyboard.android.prod。 此套件識別碼會以從 Google Play 下載鍵盤的簡單連結形式呈現給使用者。

注意: 指派多個應用程式保護原則的使用者只能使用所有原則通用的已核准鍵盤。

加密

設定 如何使用 預設值
加密組織資料 選擇 [要求 ] 以啟用此應用程式中公司或學校資料的加密。 Intune 使用 wolfSSL、256 位元 AES 加密配置與 Android Keystore 系統來安全地加密應用程式資料。 資料會在檔案 I/O 工作期間同步加密。 裝置儲存空間上的內容一律會加密,而且只能由支援 Intune 應用程式保護原則且已指派原則的應用程式開啟。 新檔案會使用 256 位元金鑰加密。 現有的 128 位元加密檔案會嘗試移轉至 256 位元金鑰,但無法保證這個程序。 使用 128 位元金鑰加密的 Files 仍然可讀。

加密方法已通過 FIPS 140-2 驗證;如需詳細資訊,請參閱 wolfCrypt FIPS 140-2 和 FIPS 140-3。
需要
    加密已註冊裝置上的組織資料
選取 [要求] 以在所有裝置上使用 Intune 應用程式層加密強制加密組織資料。 選取 [不需要] 以不要在已註冊的裝置上使用 Intune 應用程式層加密強制加密組織資料。 需要

功能

設定 如何使用 預設值
將受控應用程式資料與原生應用程式或增益集同步處理 選擇 [封鎖] 可防止原則受管理的應用程式將資料儲存至裝置的原生應用程式, (連絡人、Calendar和小工具) ,並防止在原則受管理的應用程式中使用增益集。 如果應用程式不支援,則允許將資料儲存至原生應用程式及使用增益集。

如果您選擇 [允許],原則受控應用程式可以將資料儲存到原生應用程式,或使用增益集 (如果這些功能在原則受控應用程式中受到支援和啟用)。

應用程式可能會提供額外的控制項,以自訂特定原生應用程式的資料同步行為,或不接受此控制項。

注意: 當您執行選擇性抹除以從應用程式移除公司或學校資料時,會移除從原則受管理應用程式直接同步處理至原生應用程式的資料。 從原生應用程式同步到另一個外部來源的任何資料都不會抹除。

注意: 下列應用程式支援此功能:
Allow
列印組織資料 選擇 [封鎖] 以防止應用程式列印公司或學校資料。 如果您將此設定保留為預設值 [ 允許],則使用者可以匯出及列印所有組織資料。 Allow
限制與其他應用程式傳輸 Web 內容 指定如何從原則管理的應用程式開啟 Web 內容 (http/https 連結) 。 您可以選擇:
  • 任何應用程式: 允許在任何應用程式中使用網頁連結。
  • Microsoft Edge:允許僅在 Microsoft Edge 中開啟網頁內容。 此瀏覽器是受原則管理的瀏覽器。
  • 未受管理的瀏覽器:只允許 Web 內容在 未受管理瀏覽器通訊協定 設定所定義的未受管理瀏覽器中開啟。 Web 內容在目標瀏覽器中未受管理。
    注意:需要 Intune 公司入口網站 5.0.4415.0 版或更新版本。

  • Android 應用程式連結是由 [ 允許應用程式將資料傳輸到其他應用程式 ] 原則設定所管理。

    Intune 裝置註冊
    如果您使用 Intune 來管理裝置,請參閱使用受管理的瀏覽器原則搭配 Microsoft Intune 管理網際網路存取。

    原則管理的 Microsoft Edge
    適用於 iOS/iPadOS 和 Android) (行動裝置的 Microsoft Edge 瀏覽器支援Intune應用程式防護原則。 在 Microsoft Edge 瀏覽器應用程式中使用其公司 Microsoft Entra 帳戶登入的使用者會受到 Intune 的保護。 Microsoft Edge 瀏覽器整合了 APP SDK,並支援其所有資料保護原則,但防止以下事項除外:

    • 另存新檔:Microsoft Edge 瀏覽器不允許使用者新增與雲端儲存空間提供者的直接應用程式內連線, (例如 OneDrive) 。
    • 連絡人同步處理:Microsoft Edge 瀏覽器不會儲存至原生連絡人清單。
    注意:APP SDK無法判斷目標應用程式是否為瀏覽器。在 Android 裝置上,允許支援 http/https 意圖的其他受管理瀏覽器應用程式。
未設定
    未受管理的瀏覽器識別碼
輸入單一瀏覽器的應用程式識別碼。 從原則受管理的應用程式) (HTTP/HTTPS 連結的網頁內容會在指定的瀏覽器中開啟。 Web 內容在目標瀏覽器中未受管理。 Blank
    未受管理的瀏覽器名稱
輸入與 未受管理瀏覽器識別碼相關聯之瀏覽器的應用程式名稱。 如果未安裝指定的瀏覽器,則會向使用者顯示此名稱。 Blank
組織資料通知 指定透過組織帳戶的作業系統通知共用組織資料量。 此原則設定會影響本機裝置和任何連線的裝置,例如穿戴式裝置和智慧喇叭。 應用程式可能會提供額外的控制項來自訂通知行為,或可能會選擇不接受所有值。 從以下項目選取:
  • 封鎖:不要共用通知。
    • 如果應用程式不支援,則允許通知。
  • 封鎖組織資料:不要在通知中共用組織資料。 例如,「您有新郵件」;「你們開會了。」
    • 如果應用程式不支援,則會封鎖通知。
  • 允許:在通知中共用組織資料

注意:此設定需要 App 支援:

  • Android 版 Outlook 4.0.95 或更新版本
  • Android 版 Teams 1416/1.0.0.2020092202 或更新版本。
Allow

資料轉送豁免

有一些豁免應用程式和平台服務 Intune 應用程式保護原則允許資料傳送給您。 例如,Android 上所有受 Intune 管理的應用程式都必須能夠在 Google 文字轉換語音之間傳輸資料,才能大聲朗讀行動裝置畫面中的文字。 此清單可能會變更,並反映被認為對安全生產力有用的服務和應用程式。

完全豁免

這些應用程式和服務完全允許在 Intune 管理的應用程式之間傳送資料。

應用程式/服務名稱 描述
com.android.phone 原生手機應用程式
com.android.vending Google Play 商店
com.google.android.webview WebView,這對包括 Outlook 在內的許多應用程式都是必需的。
com.android.webview Web 檢視,這對包括 Outlook 在內的許多應用程式都是必需的。
com.google.android.tts Google 文字轉換語音
com.android.providers.settings Android 系統設定
com.android.settings Android 系統設定
com.azure.authenticator Azure Authenticator 應用程式,在許多案例中成功驗證是必要的。
com.microsoft.windowsintune.companyportal Intune 公司入口網站
com.android.providers.contacts 原生連絡人應用程式
com.samsung.android.providers.contacts Samsung 連絡人提供者。 允許用於 Samsung 裝置。
com.android.providers.blockedNumber Android 封鎖號碼提供者。 適用於 Android 裝置。

有條件的豁免

只有在特定情況下,才允許這些應用程式與服務與 Intune 託管應用程式之間的資料傳輸。

應用程式/服務名稱 描述 豁免條件
com.android.chrome Google Chrome 瀏覽器 Chrome 用於 Android 7.0+ 上的部分 WebView 元件,而且系統永遠不會隱藏。 不過,進出應用程式的資料流始終受到限制。
com.skype.raider Skype Skype 應用程式只允許特定會導致通話的動作。
com.android.providers.media Android 媒體內容提供者 只允許媒體內容提供者進行鈴聲選取動作。
com.google.android.gms;com.google.android.gsf Google Play 服務套件 這些套件可用於 Google Cloud Messaging 動作,例如推送通知。
com.google.android.apps.maps Google 地圖 允許瀏覽位址。
com.android.documentsui Android 文件選擇器 開啟或建立檔案時允許。
com.google.android.documentsui Android 10+) (Android 文件選擇器 開啟或建立檔案時允許。

如需詳細資訊,請參閱 應用程式的資料傳輸原則例外。

存取需求

設定 如何使用
用於存取的 PIN 碼 選取 [需要] 以要求 PIN 才能使用此應用程式。 使用者第一次在公司或學校環境中執行應用程式時,系統會提示使用者設定此 PIN。

預設值 = 需要

您可以使用 [存取 PIN 碼] 區段下可用的設定來設定 PIN 碼強度。

注意: 獲准存取應用程式的使用者可以重設應用程式 PIN。 在某些情況下,Android 裝置上可能看不到此設定。 Android 裝置最多有四個可用快速鍵的限制。 當達到最大值時,使用者必須移除任何個人化快速鍵, (或從不同的託管應用程式檢視存取快速鍵,) 才能檢視重設應用程式 PIN 快速鍵。 或者,使用者也可以將捷徑釘選到其首頁。

    PIN 類型
在存取已套用應用程式保護原則的應用程式之前,先設定數字或密碼類型 PIN 的需求。 數字要求僅涉及數字,而密碼可以使用至少 1 個字母 或 至少 1 個特殊字元來定義。

預設值 = 數值

注意: 允許的特殊字元包括 Android 英文鍵盤上的特殊字元和符號。
    簡單 PIN
選取 [允許] 以允許使用者使用簡單的 PIN 順序,例如 1234、1111、abcd 或 aaaa。 選取 [封鎖] 以防止它們使用簡單的順序。 在三個字元滑動視窗中檢查簡單的順序。 如果已設定 封鎖 ,使用者將不會接受 1235 或 1112 做為 PIN 設定,但會允許 1122。

預設值 = 允許

注意: 如果已設定密碼類型 PIN,且將簡單 PIN 設定為允許,則使用者的 PIN 中至少需要一個字母 或 至少一個特殊字元。 如果已設定密碼類型 PIN,且將簡單 PIN 設定為封鎖,則使用者至少需要一個數字和一個字母,以及至少一個特殊字元在 PIN 中。
    選取最小 PIN 碼長度
指定 PIN 順序中的最小位數。

預設值 = 4
    以生物特徵辨識而非 PIN 進行存取
選取 [允許] 以允許使用者使用生物特徵辨識技術在 Android 裝置上進行驗證。 如果允許,生物特徵辨識技術可用來存取 Android 10 或更新版本裝置上的應用程式。
    逾時後使用 PIN 覆寫生物特徵辨識
若要使用此設定,請選取 [ 需要] ,然後設定非使用中逾時。

預設值 = 需要
      閒置時間逾時 (分鐘)
指定以分鐘為單位的時間,之後 PIN) 設定的密碼或數字 (會覆寫生物識別技術的使用。 此逾時值應大於 [在 (分鐘不活動後重新檢查存取需求) ] 中指定的值。

預設值 = 30
    第 3 類生物特徵辨識技術 (Android 9.0+)
選取 [要求] 以要求使用者使用類別 3 生物識別技術登入。 如需有關類別 3 生物識別技術的詳細資訊,請參閱 Google 文件中的生物 識別技術 。
    生物特徵辨識更新後使用 PIN 覆寫生物特徵辨識
選取 [要求] ,以在偵測到生物識別技術的變更時,覆寫使用 PIN 生物特徵辨識技術的使用。

注意事項:
只有在使用生物特徵辨識來存取應用程式後,這項設定才會生效。 視 Android 裝置製造商而定,並非所有形式的生物特徵辨識技術可能都支援加密作業。 目前,任何符合或超過 Android 文件中定義之類別 3 生物特徵辨識需求的裝置上的生物特徵辨識 (,例如指紋、虹膜或臉部) ,都支援加密作業。 請參閱 BIOMETRIC_STRONGBiometricManager.Authenticators 介面的常數和 authenticateBiometricPrompt 類別的方法。 您可能需要連絡裝置製造商,以了解裝置特定的限制。

    天數後 PIN 重設
選取 [ 是 ] 以要求使用者在一段設定的期間後變更其應用程式 PIN,以天為單位。

如果設為 [是],則可接著設定需要進行 PIN 碼重設之前的天數。

預設值 = 否
      天數
設定需要重設 PIN 碼之前的天數。

預設值 = 90
    選取要維持的先前 PIN 值的數目
此設定會指定 Intune 維護的先前 PIN 數目。 任何新的 PIN 碼都必須與 Intune 正在維護的 PIN 碼不同。

預設值 = 0
    設定裝置 PIN 時的應用程式 PIN
選取 [不需要] 以停用已設定公司入口網站的註冊裝置上裝置鎖定時。

預設值 = 需要。
存取的工作或學校帳戶認證 選擇 [必要] 可要求使用者使用其公司或學校帳戶登入,而非輸入 PIN 進行應用程式存取。 當設定為 [必要] 且開啟 PIN 或生物特徵辨識提示時,會顯示公司認證以及 PIN 或生物特徵辨識提示。

預設值 = 不需要
在閒置 (分鐘後重新檢查存取要求) 設定下列設定:
  • 逾時:此設定是 (先前在原則中定義的存取需求) 重新核取之前的分鐘數。 例如,系統管理員開啟 PIN 並封鎖原則中的 Root 裝置,使用者開啟受 Intune 管理的應用程式、必須輸入 PIN,並且必須在非 Root 裝置上使用該應用程式。 使用此設定時,使用者不需要輸入 PIN,或在任何受 Intune 管理的應用程式上進行其他根偵測檢查,時間時間相等於設定值。

    此原則設定格式支援正整數。

    預設值 = 30 分鐘

    注意:在 Android 上,PIN 會與所有受 Intune 管理的應用程式共用。 當應用程式離開裝置上的前景時,就會重設 PIN 計時器。 在此設定定義的逾時期間,使用者不需要在任何共用其 PIN 的 Intune 管理應用程式上輸入 PIN。

注意事項

若要深入瞭解在 [存取] 區段中針對同一組應用程式和使用者設定的多個 Intune 應用程式保護設定如何在 Android 上運作,請參閱 Intune MAM 常見問題集和在 Intune 中使用應用程式保護原則存取動作選擇性地抹除資料。

條件式啟動

設定條件式啟動設定,以設定應用程式保護原則的登入安全性需求。

預設情況下,會提供數個設定以及預先設定的值和動作。 您可以刪除某些設定,例如 最低作業系統版本。 您也可以從 [選取一個 ] 下拉式清單中選取 [其他設定]。

應用程式條件

設定 如何使用
PIN 嘗試次數上限 指定使用者在執行已設定動作之前必須成功輸入其 PIN 的嘗試次數。 如果使用者在 PIN 嘗試次數上限後仍無法成功輸入其 PIN,使用者必須在成功登入其帳戶並在必要時完成多重要素驗證 (MFA) 挑戰後重設 PIN。 此原則設定格式支援正整數。

動作 包括:

  • 重設 PIN - 使用者必須重設 PIN。
  • 抹除資料 - 與應用程式相關聯的使用者帳戶會從裝置中抹除。
預設值 = 5
離線寬限期 受管理應用程式可以離線執行的分鐘數。 指定重新檢查應用程式存取需求之前) 以分鐘為單位的時間 (。

動作 包括:

  • 封鎖存取 (分鐘) - 受管理應用程式可以離線執行的分鐘數。 指定重新檢查應用程式存取需求之前) 以分鐘為單位的時間 (。 在此期間到期後,應用程式需要向 Microsoft Entra ID 進行使用者驗證,應用程式才能繼續執行。

    此原則設定格式支援正整數。

    預設值 = 1440 分鐘 (24 小時)

    注意: 將封鎖存取的離線寬限期計時器設定為小於預設值,可能會導致在重新整理原則時更頻繁地中斷使用者。 不建議選擇小於 30 分鐘的值,因為這可能會導致使用者在每次應用程式啟動或繼續時中斷。
  • 抹除資料 (天) - 在系統管理員定義的離線執行) (此天數之後,應用程式會要求使用者連線到網路並重新驗證。 如果使用者成功驗證,他們可以繼續存取其資料,而離線間隔將會重設。 如果使用者無法驗證,應用程式會對使用者的帳戶和資料執行選擇性抹除。 如需詳細資訊,請參閱 如何只從 Intune 託管應用程式抹除公司資料。 此原則設定格式支援正整數。

    預設值 = 90 天
此項目可以出現多次,每個執行個體支援不同的動作。

注意:離線寬限期計時器會在應用程式處於作用中狀態並偵測到它離線時啟動。

最小應用程式版本 指定最小應用程式版本值的值。

動作 包括:

  • 警告 - 如果裝置上的應用程式版本不符合需求,使用者會看到通知。 您可以關閉此通知。
  • 封鎖存取 - 如果裝置上的應用程式版本不符合需求,則會封鎖使用者的存取。
  • 抹除資料 - 與應用程式相關聯的使用者帳戶會從裝置中抹除。
由於應用程式之間往往有不同的版本設定,因此請建立一個原則,其中包含一個針對一個應用程式 (的最低應用程式版本,例如 Outlook 版本原則) 。

此項目可以出現多次,每個執行個體支援不同的動作。

此原則設定格式支援 major.minor、major.minor.build、major.minor.build.revision。

此外,您也可以設定使用者可以在 何處 取得企業營運 (LOB) 應用程式的更新版本。 使用者會在 [ 最小應用程式版本 有條件啟動] 對話方塊中看到此功能,該對話方塊會提示使用者更新至最低版本的 LOB 應用程式。 在 Android 上,此功能使用公司入口網站。 若要設定使用者應該在何處更新 LOB 應用程式,應用程式需要將受管理 的應用程式設定原則 與金鑰 com.microsoft.intune.myappstore一起傳送給它 。 傳送的值會定義使用者從哪個商店下載應用程式。 如果應用程式是透過公司入口網站部署,則值必須是 CompanyPortal。 對於任何其他商店,您必須輸入完整的 URL。
已停用帳戶 此設定沒有要設定的值。

動作 包括:

  • 封鎖存取 - 使用者被封鎖而無法存取,因為其帳戶已被停用。
  • 抹除資料 - 與應用程式相關聯的使用者帳戶會從裝置中抹除。
非工作時間 此設定沒有要設定的值。

動作 包括:

  • 封鎖存取 - 因為與應用程式相關聯的使用者帳戶處於非工作時間,因此使用者被封鎖而無法存取。
  • 警告 - 如果與應用程式相關聯的使用者帳戶處於非工作時間,使用者會看到通知。 可以關閉通知。
注意:只有當租用戶已與 工作時間 API 整合時,才能設定此設定。 如需整合此設定與 工作時間 API 的詳細資訊,請參閱 限制前線工作者下班時對 Microsoft Teams 的存取權。 在未與工作時間 API 整合的情況下設定此設定,可能會造成帳戶因遺失與應用程式相關聯之受管理帳戶的工作時間狀態而遭到封鎖。

下列應用程式支援公司入口網站 v5.0.5849.0 或更新版本中的此功能:

  • Android 版 Teams v1416/1.0.0.2023226005 (2023226050) 或更新版本
  • Android 版 Microsoft Edge v125.0.2535.96 或更新版本

裝置狀況

設定 如何使用
越獄/取得 root 權限的裝置 指定是否要封鎖對裝置的存取,或抹除越獄/Root 裝置的裝置資料。 動作 包括:
  • 封鎖存取 - 防止此應用程式在已越獄或取得 root 權限的裝置上執行。 使用者仍可繼續使用此應用程式執行個人工作,但必須使用不同的裝置才能存取此應用程式中的工作或學校資料。
  • 抹除資料 - 與應用程式相關聯的使用者帳戶會從裝置中抹除。
最低作業系統版本 指定應用程式可與之搭配使用的最低 Android 作業系統。 低於指定 最小作業系統版本 的作業系統版本會觸發動作。 動作 包括:
  • 警告 - 如果裝置上的 Android 版本不符合需求,使用者會看到通知。 您可以關閉此通知。
  • 封鎖存取 - 如果裝置上的 Android 版本不符合此需求,則會封鎖使用者的存取。
  • 抹除資料 - 與應用程式相關聯的使用者帳戶會從裝置中抹除。

此原則設定格式支援 major 和 major.minor。 例如,對於 Android 16 等主要 Android 作業系統版本,建議您使用「16.0」。針對次要版本,例如 Android 16 的 CY25Q4 (也稱為季度平台發行 2 (Android 16) 的 QPR2) ,請使用「16.1」。

最大作業系統版本 指定應用程式可與之搭配使用的上限 Android 作業系統。 高於指定 最大作業系統版本 的作業系統版本會觸發動作。 動作 包括:
  • 警告 - 如果裝置上的 Android 版本不符合需求,使用者會看到通知。 您可以關閉此通知。
  • 封鎖存取 - 如果裝置上的 Android 版本不符合此需求,則會封鎖使用者的存取。
  • 抹除資料 - 與應用程式相關聯的使用者帳戶會從裝置中抹除。

此原則設定格式支援 major 和 major.minor。 例如,對於 Android 16 等主要 Android 作業系統版本,建議您使用「16.0」。針對次要版本,例如 Android 16 的 CY25Q4 (也稱為季度平台發行 2 (Android 16) 的 QPR2) ,請使用「16.1」。

最小修補程式版本 要求裝置具有 Google 發行的最低 Android 安全性修補程式。
  • 警告 - 如果裝置上的 Android 版本不符合需求,使用者會看到通知。 您可以關閉此通知。
  • 封鎖存取 - 如果裝置上的 Android 版本不符合此需求,則會封鎖使用者的存取。
  • 抹除資料 - 與應用程式相關聯的使用者帳戶會從裝置中抹除。
此原則設定支援 YYYY-MM-DD 的日期格式。
裝置製造商 指定製造商的分號分隔清單。 這些值不區分大小寫。 動作 包括:
  • 允許指定 (封鎖非指定) - 只有符合指定製造商的裝置才能使用該應用程式。 所有其他裝置都會遭到封鎖。
  • 允許指定 (抹除非指定) - 與應用程式相關聯的使用者帳戶會從裝置抹除。
如需使用此設定的詳細資訊,請參閱 條件式啟動動作。
播放誠信判決 應用程式防護原則支援部分 Google Play 完整性 API。 這項設定特別會設定使用者裝置上的 Google Play 完整性 檢查,以驗證這些裝置的完整性。 指定 [基本完整性 ] 或 [基本完整性與裝置完整性]。

[基本完整性 ] 會告訴您裝置的整體完整性。 有根目錄的裝置、模擬器、虛擬裝置和有竄改跡象的裝置無法達到基本完整性。 基本完整性 & 認證裝置 會告訴您裝置與 Google 服務的相容性。 只有經過 Google 認證的未經修改的裝置才能通過此檢查。

如果您選取 [ 播放完整性判定 ] 作為條件啟動的必要,您可以指定使用強式完整性檢查作為評估類型。 作為評估類型,存在強式完整性檢查表示裝置的完整性較高。 如果裝置是此設定的目標,MAM 原則會封鎖不支援強式完整性檢查的裝置。 強完整性檢查提供更強大的根探測,以回應無法始終偵測純軟體解決方案的新型生根工具和方法。 在 APP 內,硬體證明的啟用方式為:一旦設定了播放完整性判定,將 [播放完整性判定類型] 設定為 [檢查強完整性],以及一旦設定了裝置完整性檢查,將 [必要的 SafetyNet 評估類型] 設定為 [強完整性檢查]。 硬體支援的證明使用隨附於安裝 Android 8.1 和更新版本的裝置的硬體型元件。 從舊版 Android 升級至 Android 8.1 的裝置不太可能擁有硬體支援證明所需的硬體型元件。 雖然從出貨 Android 8.1 的裝置開始,此設定應該得到廣泛支援,但 Microsoft 強烈建議您先個別測試裝置,然後才廣泛啟用此原則設定。

重要: 不支援此評估類型的裝置會根據裝置完整性檢查動作進行封鎖或抹除。 想要使用此功能的組織需要確保使用者擁有支援的裝置。 如需 Google 建議裝置的詳細資訊,請參閱 Android 企業版建議的需求。

動作 包括:

  • 警告 - 如果裝置不符合 Google 根據設定的值進行裝置完整性檢查,使用者會看到通知。 您可以關閉此通知。
  • 封鎖存取 - 如果裝置不符合 Google 根據設定值的裝置完整性檢查,則使用者被封鎖而無法存取。
  • 抹除資料 - 與應用程式相關聯的使用者帳戶會從裝置中抹除。
如需此設定相關的常見問題,請參閱 MAM 和應用程式保護的常見問題。
要求對應用程式進行威脅掃描 應用程式防護政策支援部分 Google Play 保護程式 API。 這項設定特別可確保已開啟使用者裝置的 Google 驗證應用程式掃描。 如果已設定,則會封鎖使用者存取,直到使用者在其 Android 裝置上開啟 Google 應用程式掃描。 動作 包括:
  • 警告 - 如果裝置上的 Google 驗證應用程式掃描未開啟,使用者會看到通知。 您可以關閉此通知。
  • 封鎖存取 - 如果裝置上的 Google 驗證應用程式掃描未開啟,則使用者會被封鎖而無法存取。
必要的 SafetyNet 評估類型 硬體支援的證明可增強現有的 SafetyNet 證明服務檢查。 您可以在設定 SafetyNet 裝置證明之後,將值設定為 [硬體支援的金鑰]。
要求裝置鎖定 此設定會決定 Android 裝置是否具有符合最低密碼需求的裝置 PIN。 如果裝置鎖定不符合最低密碼需求,應用程式防護原則可以採取行動。

值 包括:

  • 低複雜性
  • 中等複雜度
  • 高複雜性

此複雜度值以 Android 12+ 為目標。 對於在 Android 11 及更早版本上執行的裝置,將複雜度值設定為低、中或高,預設為 低複雜度的預期行為。 如需詳細資訊,請參閱 Google 的開發人員文件 getPasswordComplexity、 PASSWORD_COMPLEXITY_LOW、 PASSWORD_COMPLEXITY_MEDIUM 和 PASSWORD_COMPLEXITY_HIGH。

動作 包括:

  • 警告 - 如果裝置鎖定不符合最低密碼需求,使用者會看到通知。 可以關閉通知。
  • 封鎖存取 - 如果裝置鎖定不符合最低密碼需求,則會封鎖使用者存取。
  • 抹除資料 - 如果裝置鎖定不符合最低密碼需求,則會從裝置中抹除與應用程式相關聯的使用者帳戶。
最小公司入口網站版本 使用 [最小公司入口網站] 版本,您可以指定在使用者裝置上強制執行的特定最低定義公司入口網站版本。 此條件式啟動設定可讓您將 [ 封鎖存取]、[ 抹除資料] 和 [警告 ] 的值設定為未符合每個值時可能採取的動作。 此值的可能格式遵循模式 [Major]。[次要], [主要].[次要]。[組建] 或 [主要]。次要]。[組建]。[修訂]。

注意:對 Android 公司入口網站 5.0.5421.0 之前版本的支援已於 2025 年 10 月 1 日終止。

鑑於某些最終用戶可能不喜歡當場強制更新應用程序,在配置此設置時,“警告”選項可能是理想的選擇。 Google Play 商店在只傳送應用程式更新的差異位元組方面做得很好,但如果使用者在更新時使用資料,這仍可能是使用者可能不想使用的資料量。 強制更新並因此下載更新的應用程式可能會導致在更新時產生非預期的數據費用。 如需詳細資訊,請參閱 Android 原則設定。

公司入口網站版本使用期限上限 (天) 您可以為 Android 裝置設定最大天數作為 公司入口網站 (CP) 版本的天數。 此設定可確保使用者 (天數) 的特定 CP 發行範圍內。 該值必須介於 0 到 365 天之間。 不符合裝置的設定時,會觸發此設定的動作。 動作包括 封鎖存取、 抹除資料或 警告。 如需相關資訊,請參閱 Android 原則設定。 注意:公司入口網站組建的存留期是由使用者裝置上的 Google Play 決定。
Samsung Knox 裝置證明 指定是否需要 Samsung Knox 裝置證明檢查。 只有經過 Samsung 驗證的未經修改的裝置才能通過此檢查。 如需支援的裝置清單,請參閱 samsungknox.com。

藉由使用此設定,Microsoft Intune 也會驗證從狀況良好的裝置傳送從公司入口網站到 Intune 服務的通訊。

動作 包括:
  • 警告 - 如果裝置不符合 Samsung Knox 裝置證明檢查,使用者會看到通知。 此通知可以在支援的 Samsung 裝置上關閉。
  • 封鎖存取 - 如果裝置不符合 Samsung 的 Knox 裝置證明檢查,則使用者帳戶會被封鎖而無法存取。
  • 抹除資料 - 如果裝置不符合 Samsung Knox 裝置證明檢查,則會從裝置中抹除與應用程式相關聯的使用者帳戶。
  • 封鎖對支援裝置的存取 - 如果執行 Android 15 且搭配 One UI 7.0 或更新版本的 Samsung 裝置不符合 Samsung 的 Knox 裝置證明檢查,則使用者帳戶會被封鎖存取。 在舊版作業系統上執行的 Samsung 裝置或其他製造商的裝置則不受此選擇影響。

注意: 選取 [警告]、[封鎖存取] 和 [抹除資料] 動作時,請特別小心:

  • 這些設定適用於所有目標裝置,包括 Samsung 和其他製造商。
  • 在非 Samsung 裝置上,使用者無法接受 Knox 服務條款並遭到封鎖。 使用 [受管理的應用程式] 指派篩選僅以支援的 Samsung 裝置為目標。 如需指派篩選的詳細資訊,請參閱在 Microsoft Intune 中指派應用程式、原則和設定檔時使用篩選。
  • 執行 One UI 7.0 或更早版本的 Samsung 裝置會要求使用者先接受 Samsung Knox 條款,才能執行裝置證明檢查。 如果未接受,則會執行指定的動作。

允許的最大裝置威脅等級 應用程式防護原則可以利用 Intune-MTD 連接器。 指定可接受的最大威脅等級以使用此應用程式。 威脅由您選擇的行動裝置威脅防禦 (終端使用者裝置上的 MTD) 廠商應用程式來判斷。 指定 [安全]、[ 低]、[ 中] 或 [高]。 [安全] 不需要裝置上有任何威脅,而且是最受限制的可設定值,而 [高] 本質上需要有效的 Intune 對 MTD 連線。

動作 包括:

  • 封鎖存取 - 如果使用者裝置上由您選擇的行動裝置威脅防禦 (MTD) 廠商應用程式判斷的威脅等級不符合此需求,則會封鎖使用者存取。
  • 抹除資料 - 與應用程式相關聯的使用者帳戶會從裝置中抹除。
如需使用此設定的詳細資訊,請參閱 在 Intune 中為未註冊的裝置啟用行動威脅防禦連接器。
主要 MTD 服務 如果您已設定多個 Intune-MTD 連接器,請指定應在使用者裝置上使用的主要 MTD 廠商應用程式。

值 包括:

  • 適用於端點的 Microsoft Defender - 如果已設定 MTD 連接器,請指定適用於端點的 Microsoft Defender 提供裝置威脅等級資訊。
  • 行動裝置威脅防禦 (非Microsoft) - 如果已設定 MTD 連接器,請指定非Microsoft MTD 提供裝置威脅等級資訊。

您必須設定 [允許的最大裝置威脅等級] 設定才能使用此設定。

此設定沒有 動作 。