本文列出您可以在 Intune 中在 Android 裝置系統管理員裝置上設定的合規性設定。 在行動裝置管理 (MDM) 解決方案時,請使用這些設定將 root 化裝置標示為不符合規範、設定允許的威脅層級、啟用 Google Play 保護程式等等。
本功能適用於:
- Android 裝置系統管理員
重要事項
DA) 管理 (Android 裝置系統管理員已淘汰,且無法再供有權存取 Google Mobile Services (GMS) 的裝置使用。 如果您目前使用 DA 管理,建議您切換到另一個 Android 管理選項。 支援和說明文件仍然適用於部分不使用 GMS 的 Android 15 和更早版本的裝置。 如需詳細資訊,請參閱 結束支援 GMS 裝置上的 Android 裝置系統管理員。
本文中的設定依建立合規性原則時顯示在 [系統管理中心] 中的區段來整理。
開始之前
建立合規性原則。 針對 [平台],選取 [Android 裝置系統管理員]。
適用於端點的 Microsoft Defender
要求裝置處於或低於電腦風險評分
針對由 適用於端點的 Microsoft Defender 評估的裝置,選取允許的最大電腦風險評分。 超過此分數的裝置會標示為不符合規範。
- 未設定 (預設)
- Clear
- 低
- Medium
- High
裝置健康狀況
使用裝置系統管理員管理的裝置
Android 企業版已取代裝置系統管理員功能。- 未設定 (預設)
- 封鎖 - 封鎖裝置系統管理員會引導使用者移至 Android 企業版個人擁有和公司擁有的工作設定檔管理,以重新取得存取權。
取得 root 權限的裝置
防止取得 root 權限的裝置具有公司存取權。 (Android 4.0 及更新版本支援這項合規性檢查。)- 未設定 (預設) - 不會評估此設定是否符合規範。
- 封鎖 - 將 root 化裝置標示為不符合規範。
要求裝置處於或低於裝置威脅等級
使用此設定可將連線的行動威脅防禦服務的風險評估作為合規性條件。- 未設定 (預設) - 不會評估此設定是否符合規範。
- 安全 - 此選項最安全,因為裝置不會有任何威脅。 如果偵測到裝置有任何層級的威脅,則會將該裝置評估為不符合規範。
- 低 - 如果僅存在低層級威脅,則裝置評估為符合規範。 任何較高的威脅等級都會讓裝置成為不符合規範的狀態。
- 中 - 如果裝置上的現有威脅為低或中層級,則會將裝置評估為符合規範。 如果偵測到裝置具有高層級威脅,則會判斷裝置不符合規範。
- 高 - 此選項最不安全,且允許所有威脅層級。 如果您只將此解決方案用於報告目的,則此解決方案會很有用。
Google Play 安全防護
重要事項
在無法使用 Google Mobile Services 的國家/地區執行的裝置無法通過 Google Play 安全防護合規性原則設定評估。 如需詳細資訊,請參閱 管理無法使用 Google 行動服務的 Android 裝置。
已設定 Google Play 服務
Google Play 服務會啟用安全性更新,並且是經過認證的 Google 裝置上許多安全性功能的基底相依性。- 未設定 (預設) - 不會評估此設定是否符合規範。
- 要求 - 要求已安裝並啟用 Google Play 服務應用程式。
最新的安全性提供者
- 未設定 (預設) - 不會評估此設定是否符合規範。
- 需要 - 要求最新的安全性提供者保護裝置免於已知弱點。
對應用程式進行威脅掃描
- 未設定 (預設) - 不會評估此設定是否符合規範。
- 要求 - 要求啟用 Android 驗證應用程式 功能。
注意事項
在舊版 Android 平臺上,此功能屬於合規性設定。 Intune 只能檢查是否已在裝置層級啟用此設定。
播放誠信判決
輸入必須符合的 Google Play 完整性 等級。 選項包括:- 未設定 (預設) - 不會評估此設定是否符合規範。
- 檢查基本完整性
- 檢查基本完整性 & 裝置完整性
注意事項
若要使用應用程式保護原則來設定 Google Play 安全防護設定,請參閱 Android 上的 Intune 應用程式保護原則設定。
裝置內容
作業系統版本
最低作業系統版本
當裝置不符合最低作業系統版本需求時,會將裝置回報為不符合規範。 系統會顯示包含如何升級相關資訊的連結。 終端使用者可以選擇升級其裝置,然後取得公司資源的存取權。根據預設,未設定任何版本。
作業系統版本上限
當裝置使用的作業系統版本高於規則中指定的版本時,就會封鎖對公司資源的存取。 系統會要求使用者連絡其 IT 系統管理員。在規則變更為允許作業系統版本之前,此裝置無法存取公司資源。根據預設,未設定任何版本。
系統安全性
加密
要求加密裝置上的資料儲存空間
支援 Android 11 及更早版本,或 Samsung KNOX Android 14 及更早版本。- 未設定 (預設) - 不會評估此設定是否符合規範。
- 需要 - 加密裝置上的資料儲存空間。 當您選擇 [ 需要密碼才能解除鎖定行動裝置] 設定時,裝置會加密。
裝置安全性
封鎖來自未知來源的應用程式
支援 Android 4.0 至 Android 7.x。 Android 8.0 及更新版本不支援。- 未設定 (預設) - 不會評估此設定是否符合規範。
- 封鎖 - 封鎖啟用 安全性 > 未知來源 的裝置,Android 4.0 到 Android 7.x (支援。Android 8.0 及更新版本不支援。) 。
若要側載應用程式,必須允許未知來源。 如果您不會側載 Android 應用程式,請將此功能設定為 [封鎖] 以啟用此合規性原則。
重要事項
側載應用程式需要啟用 [封鎖來自未知來源的應用程式] 設定。 只有在您未在裝置上側載 Android 應用程式時,才強制執行此合規性原則。
公司入口網站應用程式執行階段完整性
未設定 (預設) - 不會評估此設定是否符合規範。
需要 - 選擇 [需要] 以確認公司入口網站應用程式符合下列所有需求:
- 已安裝預設的執行階段環境
- 簽章正確
- 未處於偵錯模式
封鎖裝置上的 USB 偵錯
(支援 Android 4.2 或更新版本)- 未設定 (預設) - 不會評估此設定是否符合規範。
- 封鎖 - 防止裝置使用 USB 偵錯功能。
最低安全性修補程式等級
(支援 Android 8.0 或更新版本)選取裝置可以使用的最舊安全性修補程式等級。 不至少處於此修補程式等級的裝置不符合規範。 在格式中輸入日期
YYYY-MM-DD。根據預設,不會設定任何日期。
受限制的應用程式
輸入應受限制之應用程式的 應用程式名稱 和 應用程式套件識別碼 ,然後選取 [ 新增]。 至少安裝了一個受限制應用程式的裝置會標示為不符合規範。若要取得新增至 Intune 的應用程式套件識別碼,您可以使用 Intune 系統管理中心。
在需要密碼之前的最大閒置時間分鐘數 (Samsung KNOX Android 12 和更早版本)
此設定會指定沒有使用者輸入的時間長度,之後將行動裝置螢幕鎖定。 選項範圍從 1 分鐘 到 8 小時。 建議數值為 15 分鐘。- 未設定 (預設)
需要密碼才能解除鎖定行動裝置
此設定會指定是否要要求使用者先輸入密碼,才能授與對其行動裝置上資訊的存取權。 建議值: 需要 ( 作業系統版本為 Android 4.0 及更新版本,或 KNOX 4.0 及更新版本的裝置支援此合規性檢查。)
未設定 (預設) - 不會評估此設定是否符合規範。
需要 - 使用者必須先輸入密碼才能存取其裝置。 當設定為 [需要] 時,也要設定:
- 密碼複雜性
- 必要的密碼類型
Android 10 和更新版本
Android 10 或更新版本支援下列設定,但 Knox 不支援。
密碼複雜性Android 10 或更新版本支援此設定,但 Samsung Knox 不支援此設定。在執行 Android 9 和更早版本或 Samsung Knox 的裝置上,密碼長度和類型的設定會因複雜性而覆寫此設定。
指定所需的密碼複雜度。
- 無 (預設) - 不需要密碼。
-
低 - 密碼符合下列其中一個條件:
- 模式
- 數字 PIN 有重複 (4444) ,或 (1234、4321、2468) 順序排序。
-
中 - 密碼符合下列其中一個條件:
- 數字 PIN 沒有重複 (4444) ,也 (1234、4321、2468) 順序排序,且長度下限為 4。
- 依字母順序排列,最小長度為 4。
- 英數字元,最小長度為 4。
-
高 - 密碼符合下列其中一個條件:
- 數字 PIN 沒有重複 (4444) ,也 (1234、4321、2468) 順序排序,且長度下限為 8。
- 按字母順序排列,最小長度為 6。
- 英數字元,最小長度為 6。
Android 9 及更早版本,或 Samsung Knox Android 15 及更早版本
Android 9.0 及更早版本,以及任何 Android OS 版本 15 及更早版本支援下列設定。
必要的密碼類型
選擇密碼是應該只包含數字字元,還是混合使用數字和其他字元。- 裝置預設值 - 若要評估密碼合規性,請務必選取 [裝置預設值] 以外的密碼強度。
- 低安全性生物特徵辨識
- 至少需有數值
- 數字複數 - 不允許使用重複或連續的數字,例如
1111或1234。 - 至少按字母順序排列
- 至少為英數字元
- 至少英數字元與符號
根據此設定的組態,可以使用下列一或多個選項:
密碼長度下限 輸入使用者密碼必須具備的最小位數或字元數。
需要密碼前的閒置時間上限在使用者必須重新輸入密碼之前,請輸入閒置時間。 當您選擇 [ 未設定] (預設) 時,則不會評估此設定的合規性或不合規性。
密碼到期前的天數 選取密碼到期前的天數,且使用者必須建立新密碼。
避免重複使用的先前密碼的數量 輸入最近無法重複使用的密碼數目。 使用此設定可限制使用者建立先前使用的密碼。
後續步驟
- 為不相容裝置新增動作 ,並 使用範圍標記來篩選原則。
- 監控您的合規性原則。
- 請參閱 Android 企業版裝置合規性原則設定 。