سؤالاتی که اغلب در مورد MAM و محافظت از برنامه پرسیده می شود

ساخت وبلاگ

در این مقاله پاسخ برخی از سؤالات متداول در مورد مدیریت برنامه موبایل Intune (MAM) و محافظت از برنامه Intune ارائه می شود.

اصول اولیه

مام چیست؟

سیاست های محافظت از برنامه

سیاست های محافظت از برنامه چیست؟

خط مشی های حفاظت از برنامه قوانینی هستند که اطمینان حاصل می کنند که داده های سازمان در یک برنامه مدیریت شده ایمن یا موجود است. یک خط مشی می تواند قانونی باشد که وقتی کاربر سعی در دسترسی یا جابجایی داده های "شرکت" یا مجموعه ای از اقدامات ممنوع یا نظارت بر هنگام کاربر در داخل برنامه دارد ، اعمال می شود.

نمونه هایی از سیاست های محافظت از برنامه چیست؟

برای اطلاعات دقیق در مورد تنظیمات خط مشی حمایت از برنامه ، به تنظیمات خط مشی حمایت از برنامه Android و تنظیمات سیاست حمایت از برنامه iOS/iPados مراجعه کنید.

آیا می توان هر دو خط مشی MDM و MAM را همزمان برای همان کاربر برای دستگاه های مختلف اعمال کرد؟به عنوان مثال ، اگر یک کاربر بتواند از دستگاه MAM با قابلیت خود به منابع کاری خود دسترسی پیدا کند ، اما به کار خود نیز بیاید و از یک دستگاه مدیریت شده با MDM استفاده کند. آیا این ایده هشیاری وجود دارد؟

اگر بدون تنظیم وضعیت مدیریت دستگاه ، یک خط مشی MAM را برای کاربر اعمال کنید ، کاربر خط مشی MAM را در دستگاه BYOD و دستگاه مدیریت شده Intune دریافت می کند. همچنین می توانید یک خط مشی MAM را بر اساس وضعیت مدیریت دستگاه اعمال کنید. بنابراین ، هنگامی که شما یک خط مشی محافظت از برنامه ایجاد می کنید ، در کنار هدف برنامه ها در انواع دستگاه ها ، شماره را انتخاب می کنید و سپس هر یک از موارد زیر را انجام می دهید:

  • یک سیاست MAM کمتر سخت را برای دستگاه های مدیریت شده استفاده کنید و یک سیاست MAM محدودتر را برای دستگاه های غیر ثبت شده MDM اعمال کنید.
  • یک سیاست MAM به همان اندازه سخت را برای دستگاه های مدیریت شده در مورد دستگاه های مدیریت شده شخص ثالث اعمال کنید.
  • فقط یک خط مشی MAM را برای دستگاه های بدون برنامه استفاده کنید.

برنامه هایی که می توانید با سیاست های محافظت از برنامه مدیریت کنید

کدام برنامه ها را می توان با سیاست های حفاظت از برنامه مدیریت کرد؟

هر برنامه ای که با برنامه Intune SDK یکپارچه شده است یا توسط ابزار بسته بندی برنامه Intune پیچیده شده است می تواند با استفاده از سیاست های محافظت از برنامه Intune مدیریت شود. به لیست رسمی برنامه های مدیریت شده در دسترس برای استفاده عمومی مراجعه کنید.

الزامات پایه برای استفاده از خط مشی های محافظت از برنامه در یک برنامه با مدیریت Intune چیست؟

کاربر نهایی باید یک حساب Azure Active Directory (Azure AD) داشته باشد. به کاربران اضافه کنید و اجازه اداری را برای یادگیری نحوه ایجاد کاربران Intune در Azure Active Directory ارائه دهید.

کاربر نهایی باید مجوز برای Microsoft Intune اختصاص داده شده به حساب Azure Active Directory خود داشته باشد. برای یادگیری نحوه اختصاص مجوزهای Intune به کاربران نهایی ، به مدیریت مجوزهای Intune مراجعه کنید.

کاربر نهایی باید متعلق به یک گروه امنیتی باشد که توسط یک خط مشی حمایت از برنامه هدف قرار گرفته است. همان خط مشی محافظت از برنامه باید برنامه خاص مورد استفاده را هدف قرار دهد. خط مشی های حفاظت از برنامه را می توان در مرکز مدیر Microsoft Endpoint Manager ایجاد و مستقر کرد. در حال حاضر گروه های امنیتی می توانند در مرکز مدیر مایکروسافت 365 ایجاد شوند.

کاربر نهایی باید با استفاده از حساب تبلیغاتی Azure خود وارد برنامه شود.

چه می شود اگر بخواهم برنامه ای را با محافظت از برنامه Intune فعال کنم اما از یک بستر توسعه برنامه پشتیبانی نشده استفاده نمی کند؟

تیم توسعه Intune SDK به طور فعال پشتیبانی از برنامه های ساخته شده با سیستم عامل های بومی Android ، iOS/iPados (OBJ-C ، Swift) ، Xamarin و Xamarin. forms را آزمایش و حفظ می کند. در حالی که برخی از مشتریان با ادغام Intune SDK با سایر سیستم عامل ها مانند React Native و NativeScript موفق شده اند ، ما راهنمایی یا افزونه صریح را برای توسعه دهندگان برنامه با استفاده از هر چیز دیگری غیر از سیستم عامل های پشتیبانی ما ارائه نمی دهیم.

آیا برنامه Intune SDK از کتابخانه تأیید اعتبار مایکروسافت (MSAL) پشتیبانی می کند؟

برنامه Intune SDK می تواند از کتابخانه تأیید هویت مایکروسافت برای احراز هویت و سناریوهای راه اندازی مشروط استفاده کند. همچنین به MSAL متکی است تا هویت کاربر را با سرویس MAM برای مدیریت بدون سناریوهای ثبت نام دستگاه ثبت کند.

الزامات اضافی برای استفاده از برنامه تلفن همراه Outlook چیست؟

کاربر نهایی باید برنامه Outlook Mobile را در دستگاه خود نصب کند.

کاربر نهایی باید دارای صندوق پستی آنلاین Microsoft 365 Exchange و مجوز مرتبط با حساب Azure Active Directory خود باشد.

برنامه Outlook Mobile در حال حاضر فقط از محافظت از برنامه Intune برای Microsoft Exchange Online و Exchange Server با تأیید هویت مدرن Hybrid پشتیبانی می کند و از Exchange در Office 365 اختصاصی پشتیبانی نمی کند.

الزامات اضافی برای استفاده از برنامه های کلمه ، اکسل و پاورپوینت چیست؟

کاربر نهایی باید مجوز برنامه های Microsoft 365 را برای تجارت یا شرکت مرتبط با حساب Azure Active Directory خود داشته باشد. این اشتراک باید شامل برنامه های اداری در دستگاه های تلفن همراه باشد و می تواند شامل یک حساب ذخیره سازی ابری با OneDrive برای تجارت باشد. به دنبال این دستورالعمل ، مجوزهای مایکروسافت 365 را می توان در مرکز مدیر مایکروسافت 365 اختصاص داد.

کاربر نهایی باید دارای یک مکان مدیریت شده با استفاده از Granular Save به عنوان عملکرد تحت تنظیم خط مشی برنامه های محافظت از برنامه "ذخیره نسخه های ORG" باشد. به عنوان مثال ، اگر مکان مدیریت شده OneDrive باشد ، برنامه OneDrive باید در برنامه ، Excel یا PowerPoint برنامه کاربر نهایی تنظیم شود.

اگر مکان مدیریت شده OneDrive باشد ، برنامه باید توسط خط مشی محافظت از برنامه مستقر در کاربر نهایی هدف قرار گیرد.

برنامه های تلفن همراه Office در حال حاضر فقط از SharePoint بصورت آنلاین پشتیبانی می کنند و نه SharePoint در محل.

چرا یک مکان مدیریت شده (یعنی OneDrive) برای دفتر مورد نیاز است؟

Intune تمام داده های موجود در برنامه را به عنوان "شرکت" یا "شخصی" نشان می دهد. داده ها هنگامی که از یک مکان تجاری سرچشمه می گیرد "شرکت" در نظر گرفته می شود. برای برنامه های اداری ، Intune موارد زیر را به عنوان مکان های تجاری در نظر می گیرد: ایمیل (مبادله) یا ذخیره سازی ابری (برنامه OneDrive با یک حساب کاربری برای حساب کاربری).

الزامات اضافی برای استفاده از اسکایپ برای تجارت چیست؟

به اسکایپ برای الزامات مجوز کسب و کار مراجعه کنید. برای پیکربندی های ترکیبی و پیش فرض Skype for Business (SFB) ، به ترتیب Auth Mode Hybrid را برای SFB و Exchange Ga Ga و Auth مدرن برای SFB ONPREM با Azure AD ببینید.

ویژگی های محافظت از برنامه

پشتیبانی چند هویتی چیست؟

پشتیبانی چند هویتی توانایی برنامه Intune SDK است که فقط سیاست های محافظت از برنامه را در حساب کار یا مدرسه امضا شده به برنامه اعمال کند. اگر یک حساب شخصی به برنامه امضا شود ، داده ها دست نخورده است.

هدف از پشتیبانی چند هویتی چیست؟

پشتیبانی چند هویتی به برنامه هایی با مخاطبان "شرکت" و مصرف کننده (یعنی برنامه های دفتر) اجازه می دهد تا با قابلیت های محافظت از برنامه Intune برای حساب های "شرکت" به صورت عمومی آزاد شوند.

در مورد چشم انداز و چند هویت چیست؟

از آنجا که Outlook دارای یک ایمیل ترکیبی از ایمیل های شخصی و "شرکت" است ، برنامه Outlook از راه اندازی پین Intune می پردازد.

پین برنامه Intune چیست؟

شماره شناسایی شخصی (PIN) یک کد عبور است که برای تأیید صحت کاربر در یک برنامه به داده های سازمان دسترسی دارد.

چه زمانی کاربر از شما خواسته می شود پین خود را وارد کند؟

هنگامی که کاربر قصد دسترسی به داده های "شرکتی" را دارد، Intune پین برنامه کاربر را درخواست می کند. در برنامه های چند هویتی مانند Word/Excel/PowerPoint، زمانی که کاربر می خواهد یک سند یا فایل «شرکتی» را باز کند، از کاربر خواسته می شود که پین خود را دریافت کند. در برنامه های تک هویتی، مانند برنامه های تجاری که با استفاده از Intune App Wrapping Tool مدیریت می شوند، پین هنگام راه اندازی درخواست می شود، زیرا Intune App SDK می داند که تجربه کاربر در برنامه همیشه "شرکتی" است.

هر چند وقت یک بار از کاربر پین Intune خواسته می شود؟

سرپرست فناوری اطلاعات می تواند تنظیمات خط مشی حفاظت از برنامه Intune را «بررسی مجدد الزامات دسترسی پس از (دقیقه)» در مرکز مدیریت Microsoft Endpoint Manager تعریف کند. این تنظیم مدت زمان قبل از بررسی الزامات دسترسی در دستگاه و نمایش مجدد صفحه پین برنامه را مشخص می کند. با این حال، جزئیات مهم در مورد پین که بر تعداد دفعاتی که از کاربر خواسته می شود تأثیر می گذارد عبارتند از:

  • پین بین برنامه های همان ناشر به اشتراک گذاشته می شود تا قابلیت استفاده را بهبود بخشد: در iOS/iPadOS، یک پین برنامه بین همه برنامه های همان ناشر برنامه به اشتراک گذاشته می شود. در Android، یک پین برنامه در بین همه برنامه ها به اشتراک گذاشته می شود.
  • رفتار «بررسی مجدد الزامات دسترسی پس از (دقیقه)» پس از راه اندازی مجدد دستگاه: «تایمر پین» تعداد دقیقه های عدم فعالیت را ردیابی می کند که تعیین می کند پین بعدی برنامه Intune چه زمانی نشان داده شود. در iOS/iPadOS، تایمر پین تحت تأثیر راه اندازی مجدد دستگاه قرار نمی گیرد. بنابراین، راه اندازی مجدد دستگاه تأثیری بر تعداد دقایقی که کاربر از یک برنامه iOS/iPadOS با خط مشی پین Intune غیرفعال بوده است، ندارد. در اندروید، تایمر پین در راه اندازی مجدد دستگاه بازنشانی می شود. به این ترتیب، برنامه های Android با خط مشی پین Intune احتمالاً بدون در نظر گرفتن مقدار تنظیم «بررسی مجدد الزامات دسترسی پس از (دقیقه)» پس از راه اندازی مجدد دستگاه، پین برنامه را درخواست می کنند.
  • ماهیت چرخشی تایمر مرتبط با پین: هنگامی که یک پین برای دسترسی به یک برنامه (برنامه A) وارد می شود و برنامه از پیش زمینه (تمرکز ورودی اصلی) روی دستگاه خارج می شود، تایمر پین برای آن پین بازنشانی می شود. هر برنامه (برنامه B) که این پین را به اشتراک می گذارد، از کاربر درخواست نمی کند که پین را وارد کند زیرا تایمر تنظیم مجدد شده است. زمانی که مقدار «لازمه های دسترسی بعد از (دقیقه) را دوباره بررسی کنید» دوباره نشان داده می شود.

برای دستگاه های iOS/iPados ، حتی اگر پین بین برنامه های ناشران مختلف به اشتراک گذاشته شود ، هنگامی که مقدار دسترسی پس از (دقیقه) را دوباره بررسی کنید ، دوباره برای برنامه ای که تمرکز اصلی ورودی نیست ، مجدداً ظاهر می شود. بنابراین ، به عنوان مثال ، یک کاربر دارای برنامه A از ناشر X و برنامه B از ناشر Y است ، و این دو برنامه یک پین یکسان دارند. کاربر روی برنامه A (پیش زمینه) متمرکز است و برنامه B به حداقل می رسد. پس از بررسی مجدد نیازهای دسترسی پس از (دقیقه) مقدار (دقیقه) و کاربر به برنامه B سوئیچ می شود ، پین مورد نیاز است.

به منظور تأیید نیازهای دسترسی کاربر بیشتر اوقات (یعنی پین سریع) ، به ویژه برای یک برنامه که اغلب مورد استفاده قرار می گیرد ، توصیه می شود مقدار "نیاز به دسترسی به نیازهای دسترسی پس از (دقیقه)" را کاهش دهید.

چگونه پین Intune با پین های برنامه داخلی برای Outlook و OneDrive کار می کند؟

پین Intune بر اساس یک تایمر مبتنی بر عدم فعالیت (مقدار "بررسی نیازهای دسترسی بعد از (دقیقه)" کار می کند. به این ترتیب ، PIND های Intune Pin به طور مستقل از برنامه های داخلی پین برای Outlook و OneDrive که اغلب به طور پیش فرض با راه اندازی برنامه گره خورده اند ، نشان داده می شوند. اگر کاربر به طور همزمان هر دو پین پین را دریافت کند ، رفتار مورد انتظار باید این باشد که پین Intune مقدم است.

آیا پین ایمن است؟

این پین فقط به کاربر صحیح اجازه می دهد تا به داده های سازمان خود در برنامه دسترسی پیدا کند. بنابراین ، یک کاربر نهایی قبل از اینکه بتواند پین برنامه Intune خود را تنظیم یا تنظیم مجدد کند ، باید با حساب کار یا مدرسه خود وارد سیستم شود. این احراز هویت توسط Azure Active Directory از طریق Secure Token Exchange انجام می شود و با برنامه Intune SDK شفاف نیست. از دیدگاه امنیتی ، بهترین راه برای محافظت از داده های کار یا مدرسه رمزگذاری آن است. رمزگذاری مربوط به پین برنامه نیست بلکه سیاست حفاظت از برنامه خود است.

چگونه Intune از پین در برابر حملات نیروی بی رحمانه محافظت می کند؟

به عنوان بخشی از خط مشی برنامه PIN ، مدیر IT می تواند حداکثر تعداد دفعاتی را که کاربر می تواند قبل از قفل کردن برنامه ، پین خود را تأیید کند ، تنظیم کند. پس از برآورده شدن تعداد تلاش ها ، برنامه Intune SDK می تواند داده های "شرکت" را در برنامه پاک کند.

چرا باید دو بار پین را روی برنامه های همان ناشر تنظیم کنم؟

MAM (در iOS/iPadOS) در حال حاضر به پین سطح برنامه با نویسه های حروفی و عددی و ویژه (به نام رمز عبور) اجازه می دهد که به مشارکت برنامه ها (مانند WXP، Outlook، مرورگر مدیریت شده، Yammer) برای ادغام Intune APP SDK برای iOS/ نیاز دارد. iPadOS. بدون این، تنظیمات رمز عبور به درستی برای برنامه های مورد نظر اعمال نمی شود. این ویژگی در Intune SDK برای iOS/iPadOS نسخه 7. 1. 12 منتشر شد.

به منظور پشتیبانی از این ویژگی و اطمینان از سازگاری با نسخه های قبلی Intune SDK برای iOS/iPadOS، همه پین ها (اعم از عددی یا رمز عبور) در 7. 1. 12+ جدا از پین عددی در نسخه های قبلی SDK مدیریت می شوند. بنابراین، اگر دستگاهی دارای برنامه هایی با Intune SDK برای نسخه های iOS/iPadOS قبل از 7. 1. 12 و بعد از 7. 1. 12 از همان ناشر باشد، باید دو پین تنظیم کند.

همانطور که گفته شد، دو پین (برای هر برنامه) به هیچ وجه به هم مرتبط نیستند، یعنی باید به خط مشی محافظت از برنامه اعمال شده در برنامه پایبند باشند. به این ترتیب، تنها در صورتی که برنامه های A و B سیاست های یکسانی را اعمال کنند (در رابطه با پین)، کاربر می تواند دو بار همان پین را تنظیم کند.

این رفتار مختص پین برنامه های iOS/iPadOS است که با مدیریت برنامه موبایل Intune فعال شده اند. با گذشت زمان، از آنجایی که برنامه ها نسخه های بعدی Intune SDK را برای iOS/iPadOS می پذیرند، نیاز به تنظیم دوبار پین روی برنامه های یک ناشر کمتر مشکل می شود. لطفاً برای مثال به یادداشت زیر مراجعه کنید.

به عنوان مثال، اگر برنامه A با نسخه ای قبل از 7. 1. 12 ساخته شده باشد و برنامه B با نسخه بزرگتر یا مساوی 7. 1. 12 از همان ناشر ساخته شده باشد، کاربر نهایی باید پین های A را جداگانه تنظیم کند واگر هر دو روی دستگاه iOS/iPadOS نصب شده باشند.

اگر برنامه C دارای SDK نسخه 7. 1. 9 روی دستگاه نصب شده باشد، همان پین برنامه A را به اشتراک خواهد گذاشت.

برنامه D که با 7. 1. 14 ساخته شده است، همان پین برنامه B را دارد.

اگر فقط برنامه های A و C روی دستگاهی نصب شده باشند، باید یک پین تنظیم شود. اگر فقط برنامه های B و D روی دستگاه نصب شده باشند، همین امر صدق می کند.

در مورد رمزگذاری چطور؟

سرپرستان فناوری اطلاعات می توانند یک خط مشی حفاظت از برنامه را اجرا کنند که به رمزگذاری داده های برنامه نیاز دارد. به عنوان بخشی از خط مشی، مدیر فناوری اطلاعات می تواند زمان رمزگذاری محتوا را نیز تعیین کند.

چگونه Intune داده ها را رمزگذاری می کند؟

برای اطلاعات دقیق در مورد تنظیم خط مشی حفاظت برنامه رمزگذاری، به تنظیمات خط مشی حفاظت از برنامه Android و تنظیمات خط مشی حفاظت برنامه iOS/iPadOS مراجعه کنید.

چه چیزی رمزگذاری می شود؟

فقط داده های مشخص شده به عنوان "شرکت" مطابق با سیاست حمایت از برنامه مدیر IT رمزگذاری می شوند. داده ها هنگامی که از یک مکان تجاری سرچشمه می گیرد "شرکت" در نظر گرفته می شود. برای برنامه های اداری ، Intune موارد زیر را به عنوان مکان های تجاری در نظر می گیرد: ایمیل (مبادله) یا ذخیره سازی ابری (برنامه OneDrive با یک حساب کاربری برای حساب کاربری). برای برنامه های خط مشاغل که توسط ابزار بسته بندی برنامه Intune اداره می شوند ، تمام داده های برنامه "شرکت" در نظر گرفته می شوند.

چگونه داده ها را از راه دور پاک می کند؟

Intune می تواند داده های برنامه را به سه روش مختلف پاک کند: پاک کردن دستگاه کامل ، پاک کننده انتخابی برای MDM و MAM Selective Wipe. برای کسب اطلاعات بیشتر در مورد پاک کردن از راه دور برای MDM ، با استفاده از پاک کردن یا بازنشستگی به دستگاه های حذف مراجعه کنید. برای کسب اطلاعات بیشتر در مورد پاکسازی انتخابی با استفاده از MAM ، به عمل بازنشستگی و نحوه پاک کردن فقط داده های شرکت از برنامه ها مراجعه کنید.

پاک کردن چیست؟

پاک کردن تمام داده ها و تنظیمات کاربر از دستگاه با بازگرداندن دستگاه به تنظیمات پیش فرض کارخانه خود. دستگاه از Intune خارج می شود.

پاک کردن فقط در دستگاه های ثبت شده با مدیریت دستگاه تلفن همراه Intune (MDM) قابل دستیابی است.

پاک کننده انتخابی برای MDM چیست؟

به حذف دستگاه ها مراجعه کنید - برای خواندن در مورد حذف داده های شرکت بازنشسته شوید.

پاک کننده انتخابی برای MAM چیست؟

پاک کننده انتخابی برای MAM به سادگی داده های برنامه شرکت را از یک برنامه حذف می کند. این درخواست با استفاده از مرکز مدیر Microsoft Endpoint Manager آغاز می شود. برای یادگیری نحوه شروع درخواست پاکسازی ، به نحوه پاک کردن فقط داده های شرکت از برنامه ها مراجعه کنید.

پاکسازی انتخابی برای MAM چقدر سریع اتفاق می افتد؟

اگر کاربر هنگام شروع پاکسازی از برنامه از برنامه استفاده می کند ، برنامه Intune SDK هر 30 دقیقه یک درخواست پاک کننده انتخابی را از سرویس Intune MAM بررسی می کند. همچنین وقتی کاربر برای اولین بار برنامه را راه اندازی می کند و با حساب کار یا مدرسه خود وارد سیستم می شود ، پاک کننده انتخابی را بررسی می کند.

چرا خدمات داخلی (در اختیار) با برنامه های محافظت شده Intune کار نمی کنند؟

محافظت از برنامه Intune به هویت کاربر بستگی دارد که بین برنامه و برنامه SDK Intune سازگار باشد. تنها راه تضمین شده از طریق احراز هویت مدرن است. سناریوهایی وجود دارد که در آن برنامه ها ممکن است با پیکربندی مقدماتی کار کنند ، اما آنها نه سازگار هستند و نه تضمین می کنند.

آیا راهی ایمن برای باز کردن پیوندهای وب از برنامه های مدیریت شده وجود دارد؟

آره! مدیر IT می تواند خط مشی محافظت از برنامه را برای برنامه Microsoft Edge مستقر و تنظیم کند. سرپرست IT می تواند به تمام پیوندهای وب در برنامه های مدیریت شده Intune با استفاده از برنامه Microsoft Edge باز شود.

تجربه برنامه در Android

چرا برنامه پورتال شرکت برای محافظت از برنامه Intune برای کار در دستگاه های Android مورد نیاز است؟

چگونه چندین تنظیمات دسترسی به برنامه های Intune Protection که در همان مجموعه برنامه ها و کاربران تنظیم شده اند روی Android کار می کنند؟

خط مشی های حفاظت از برنامه Intune برای دسترسی به ترتیب خاص در دستگاه های کاربر نهایی اعمال می شود زیرا آنها سعی می کنند از حساب شرکت خود به یک برنامه هدفمند دسترسی پیدا کنند. به طور کلی ، یک بلوک مقدم و سپس یک هشدار قابل رد است. به عنوان مثال ، در صورت کاربرد برای کاربر/برنامه خاص ، حداقل تنظیمات نسخه Android Patch که به کاربر هشدار می دهد که یک نسخه پچ را انجام دهد ، پس از حداقل تنظیم نسخه Android Patch که کاربر را از دسترسی مسدود می کند ، اعمال می شود. بنابراین ، در سناریویی که Admin IT نسخه Min Android Patch را به نسخه 2018-03-01 و نسخه Min Android Patch (فقط هشدار دهنده) تا 2018-02-01 پیکربندی می کند ، در حالی که دستگاه سعی در دسترسی به برنامه داشتنسخه 2018-01-01 ، کاربر نهایی بر اساس تنظیم محدودتر برای نسخه Min Android Patch که منجر به دسترسی مسدود شده می شود ، مسدود می شود.

هنگام برخورد با انواع مختلف تنظیمات ، یک مورد نیاز به نسخه برنامه مقدماتی می شود و به دنبال آن نیاز به نسخه سیستم عامل Android و نیاز به نسخه Android Patch است. سپس ، هرگونه هشداری برای انواع تنظیمات به همان ترتیب بررسی می شود.

خط مشی های حفاظت از برنامه Intune این امکان را برای سرپرستان فراهم می کند تا دستگاه های کاربر نهایی را برای تصویب گواهی امنیت Google برای دستگاه های Android به دستگاه های اندرویدی نیاز داشته باشند. هر چند وقت یک بار نتیجه تأیید SafeTynet به سرویس ارسال می شود؟

سرویس Intune با Google Play در یک بازه غیر قابل تنظیم که توسط بار سرویس تعیین می شود ، تماس می گیرد. هر عمل پیکربندی شده برای مدیر IT برای تنظیم تأیید Google SafeTynet بر اساس آخرین نتیجه گزارش شده به سرویس Intune در زمان راه اندازی مشروط انجام می شود. اگر نتیجه تأیید Google Safetynet سازگار باشد ، هیچ اقدامی صورت نمی گیرد. اگر نتیجه تأیید Google Safetynet سازگار نیست ، اقدامات پیکربندی شده Admin IT بلافاصله انجام می شود. اگر درخواست تأیید Google SafeTynet به هر دلیلی ناکام باشد ، نتیجه ذخیره شده از درخواست قبلی تا 24 ساعت یا راه اندازی مجدد دستگاه بعدی استفاده می شود ، که تا به حال در مرحله اول است. در آن زمان ، سیاست های حفاظت از برنامه Intune دسترسی را مسدود می کند تا زمانی که نتیجه فعلی حاصل شود.

خط مشی های حفاظت از برنامه Intune این امکان را فراهم می کند که سرپرستان به دستگاه های کاربر نهایی نیاز داشته باشند تا سیگنال ها را از طریق برنامه های تأیید Google API برای دستگاه های Android ارسال کنند. چگونه یک کاربر نهایی می تواند اسکن برنامه را روشن کند تا به دلیل این امر از دسترسی مسدود نشود؟

دستورالعمل نحوه انجام این کار کمی توسط دستگاه متفاوت است. روند کلی شامل رفتن به فروشگاه Google Play ، سپس با کلیک بر روی برنامه ها و بازی های من ، با کلیک بر روی نتیجه آخرین اسکن برنامه که شما را به منوی Play Protect می برد. اطمینان حاصل کنید که ضامن دستگاه اسکن برای تهدیدهای امنیتی روشن است.

API تأیید کننده Google's SafeTynet در واقع در مورد دستگاه های Android چیست؟تفاوت بین مقادیر قابل تنظیم "بررسی یکپارچگی اساسی" و "بررسی یکپارچگی اساسی و دستگاه های معتبر" چیست؟

Intune Leverages Google Play Protect API های SafeTynet را برای اضافه کردن به بررسی های تشخیص ریشه موجود ما برای دستگاه های بدون نسخه اضافه می کند. Google این مجموعه API را برای برنامه های Android برای اتخاذ و در صورت عدم تمایل برنامه های آنها روی دستگاه های ریشه دار تهیه و نگهداری کرده است. به عنوان مثال برنامه Android Pay این مورد را درج کرده است. در حالی که Google به طور عمومی کلیت بررسی های تشخیص ریشه را که رخ می دهد به اشتراک نمی گذارد ، ما انتظار داریم این API ها کاربرانی را که دستگاه های خود را ریشه دار کرده اند ، شناسایی کنند. سپس این کاربران می توانند از دسترسی مسدود شوند ، یا حساب های شرکتی آنها از برنامه های فعال شده با خط مشی خود پاک شده است."یکپارچگی اساسی را بررسی کنید" در مورد یکپارچگی کلی دستگاه به شما می گوید. دستگاه های ریشه دار ، شبیه سازها ، دستگاه های مجازی و دستگاه هایی با علائم دستکاری یکپارچگی اساسی را شکست می دهند."بررسی یکپارچگی اساسی و دستگاه های معتبر" را در مورد سازگاری دستگاه با خدمات Google به شما می گوید. فقط دستگاه های اصلاح نشده ای که توسط Google تأیید شده اند می توانند این چک را منتقل کنند. دستگاه هایی که شکست خواهند خورد شامل موارد زیر است:

  • دستگاه هایی که یکپارچگی اساسی را شکست می دهند
  • دستگاه هایی با یک بوت لودر قفل نشده
  • دستگاه هایی با تصویر/ROM سیستم سفارشی
  • دستگاه هایی که سازنده برای آنها متقاضی صدور گواهینامه Google نبوده یا تصویب نکرده است
  • دستگاه هایی با یک تصویر سیستم که مستقیماً از فایلهای منبع منبع باز اندروید ساخته شده اند
  • دستگاه هایی با تصویر سیستم پیش نمایش بتا/توسعه دهنده

هنگام ایجاد یک خط مشی محافظت از برنامه Intune برای دستگاه های Android ، دو چک مشابه در بخش پرتاب شرطی وجود دارد. آیا باید به تنظیم "دستگاه SafeTynet" یا تنظیم "دستگاه های Jailbroken/Rooted" نیاز داشته باشم؟

بررسی های API SafeTynet Google Play Protect به کاربر نهایی نیاز دارد که به صورت آنلاین باشد ، برای مدت زمان زمانی که "گردباد" برای تعیین نتایج تصدیق انجام می شود. اگر کاربر نهایی آفلاین باشد ، مدیر هنوز هم می تواند انتظار داشته باشد که از تنظیمات "دستگاه های Jailbroken/Rooted" نتیجه بگیرد. گفته می شود ، اگر کاربر نهایی خیلی طولانی آفلاین باشد ، مقدار "دوره فضل آفلاین" بازی می شود و تمام دسترسی به کار یا داده های مدرسه پس از رسیدن به مقدار تایمر ، تا زمانی که دسترسی به شبکه در دسترس باشد مسدود می شود. روشن کردن هر دو تنظیم ، یک روش لایه بندی شده را برای سالم نگه داشتن دستگاه های کاربر نهایی فراهم می کند که هنگام دسترسی کاربران نهایی به کار یا داده های مدرسه در تلفن همراه مهم است.

تنظیمات خط مشی حمایت از برنامه که از Google Play Protect API استفاده می کنند ، به خدمات Google Play نیاز دارند. اگر خدمات Google Play در مکانی که کاربر نهایی ممکن است مجاز نباشد ، چه می شود؟

هر دو "تأیید دستگاه SafeTynet" و هم "اسکن تهدید در تنظیمات برنامه ها" نیاز به نسخه تعیین شده Google از خدمات Google Play برای عملکرد صحیح دارند. از آنجا که این تنظیماتی است که در حوزه امنیت قرار می گیرند ، کاربر نهایی در صورت هدف قرار دادن این تنظیمات مسدود می شود و نسخه مناسب خدمات Google Play را برآورده نمی کنند یا به خدمات Google Play دسترسی ندارند.

تجربه برنامه در iOS

چه اتفاقی می افتد اگر یک اثر انگشت یا صورت را به دستگاه خود اضافه یا حذف کنم؟

خط مشی های حفاظت از برنامه Intune امکان کنترل دسترسی به برنامه به کاربر دارای مجوز Intune را فراهم می کند. یکی از راه های کنترل دسترسی به برنامه ، نیاز به شناسه لمسی اپل یا شناسه چهره در دستگاه های پشتیبانی شده است. Intune رفتاری را انجام می دهد که در صورت بروز هرگونه تغییر در پایگاه داده بیومتریک دستگاه ، Intune هنگام برآورده شدن مقدار زمان عدم فعالیت بعدی ، کاربر را برای پین ترغیب می کند. تغییر در داده های بیومتریک شامل افزودن یا حذف اثر انگشت یا صورت است. اگر کاربر Intune مجموعه ای از پین نداشته باشد ، به آنها هدایت می شود که یک پین Intune تنظیم کنند.

هدف این امر ادامه حفظ داده های سازمان خود در برنامه ایمن و محافظت در سطح برنامه است. این ویژگی فقط برای iOS/iPados در دسترس است و نیاز به مشارکت برنامه هایی دارد که برنامه Intune SDK را برای iOS/iPados ، نسخه 9. 0. 1 یا بعد از آن ادغام می کند. ادغام SDK ضروری است تا رفتار در برنامه های هدفمند اعمال شود. این ادغام به صورت نورد اتفاق می افتد و به تیم های برنامه خاص وابسته است. برخی از برنامه هایی که شرکت می کنند شامل WXP ، Outlook ، مرورگر مدیریت شده و Yammer هستند.

من می توانم از پسوند IOS برای باز کردن داده های کار یا مدرسه در برنامه های بدون کنترل استفاده کنم ، حتی با تنظیم خط مشی انتقال داده ها روی "فقط برنامه های مدیریت شده" یا "بدون برنامه". آیا این داده نشت نیست؟

خط مشی حفاظت از برنامه Intune نمی تواند بدون مدیریت دستگاه ، پسوند سهم iOS را کنترل کند. بنابراین ، Intune داده های "شرکت" را قبل از اینکه در خارج از برنامه به اشتراک گذاشته شود ، رمزگذاری می کند. شما می توانید با تلاش برای باز کردن پرونده "شرکت" در خارج از برنامه مدیریت شده ، این امر را تأیید کنید. پرونده باید رمزگذاری شود و قادر به باز شدن در خارج از برنامه مدیریت نشده باشد.

چگونه چندین تنظیمات دسترسی به برنامه های Intune Protection که در همان مجموعه برنامه ها پیکربندی شده اند و کاربران در iOS کار می کنند چگونه است؟

خط مشی های حفاظت از برنامه Intune برای دسترسی به ترتیب خاص در دستگاه های کاربر نهایی اعمال می شود زیرا آنها سعی می کنند از حساب شرکت خود به یک برنامه هدفمند دسترسی پیدا کنند. به طور کلی ، یک پاکسازی مقدم و به دنبال آن یک بلوک و سپس یک هشدار قابل رد است. به عنوان مثال ، در صورت کاربرد برای کاربر/برنامه خاص ، حداقل تنظیم سیستم عامل iOS/iPados که به کاربر هشدار می دهد که نسخه iOS/iPados خود را به روز کند ، پس از حداقل تنظیم سیستم عامل iOS/iPados که کاربر را از دسترسی جلوگیری می کند ، اعمال می شود. بنابراین ، در سناریویی که مدیر IT سیستم عامل MIN IOS/iPados را به 11. 0. 0. 0 و سیستم عامل MIN iOS/iPados (فقط هشدار دهنده) تا 11. 1. 0. 0 پیکربندی می کند ، در حالی که دستگاه در تلاش برای دسترسی به برنامه در iOS/بودiPados 10 ، کاربر نهایی بر اساس تنظیمات محدودتر برای نسخه سیستم عامل MIN iOS/iPados که منجر به دسترسی مسدود شده می شود ، مسدود می شود.

هنگام برخورد با انواع مختلف تنظیمات ، یک برنامه SDK برنامه Intune Progredence می شود و سپس یک نسخه برنامه مورد نیاز ، و به دنبال آن نیاز به نسخه سیستم عامل iOS/iPados است. سپس ، هرگونه هشداری برای انواع تنظیمات به همان ترتیب بررسی می شود. ما توصیه می کنیم که برنامه SDK برنامه Intune فقط با راهنمایی از تیم محصولات Intune برای سناریوهای مسدود کننده ضروری تنظیم شود.

مقالات آموزش فارکس...
ما را در سایت مقالات آموزش فارکس دنبال می کنید

برچسب : نویسنده : بهزاد فراهانی بازدید : <-PostHit-> تاريخ : پنجشنبه 7 ارديبهشت 1402 ساعت: 15:29