Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Edge for Business unterstützt Intune App Protection (MAM)-Richtlinien unter Windows, auch für Benutzer, die auf Geräten arbeiten, die von einem anderen Mandanten verwaltet werden.
Mit dieser Funktion können Organisationen Datenschutzkontrollen wie Einschränkungen in der Zwischenablage, geschützte Downloads, Wasserzeichen und Verhinderung von Datenlecks direkt auf Edge-Arbeitsprofile anwenden, ohne dass eine vollständige Geräteverwaltung erforderlich ist. Richtlinien werden durch Microsoft Intune App-Schutzrichtlinien und Microsoft Entra bedingten Zugriff erzwungen, wodurch sichergestellt wird, dass Unternehmensdaten, auf die über Edge zugegriffen wird, auch in mandantenübergreifenden Szenarien wie Auftragnehmern, Partnern oder Fusionen von Ihrem Mandanten verwaltet bleiben.
Wenn konfiguriert, empfängt Edge nach der Benutzerregistrierung automatisch MAM-Richtlinien und setzt Schutzmaßnahmen für alle unterstützten Features konsistent durch, während die native Browsererfahrung für Endbenutzer erhalten bleibt.
Inhalt dieses Artikels
- Aktivieren des MAM-Schutzes unter Windows durch Entra Conditional Access, Intune App Protection und Edge for Business
- Unterstützte Szenarien und bekannte Einschränkungen für Edge MAM, einschließlich mandantenübergreifender Geräte
- Konfigurationsschritte für bedingten Zugriff, App-Schutz-Richtlinien und Benutzerregistrierung
Voraussetzungen
Lizenzierung
- Microsoft Intune
- Microsoft Entra ID P1 oder P2 (für bedingten Zugriff)
Unterstützte Plattformen
- Windows 10/11
- Microsoft Edge for Business, Version 147 oder höher
So bieten Entra, Intune und Edge for Business Schutz
Microsoft Edge verwendet Microsoft Entra bedingten Zugriff, um App-Schutz anzufordern, wenn Benutzer auf Unternehmensressourcen zugreifen. Diese Anforderung löst die Registrierung von Intune App Protection (MAM) für das Edge-Arbeitsprofil aus, ohne das Gerät zu registrieren.
Intune-App-Schutzrichtlinien definieren, welche Datenschutzbestimmungen gelten, und Edge erzwingt diese Schutzmaßnahmen direkt im Browser, wobei der Bereich nur auf Organisationsdaten beschränkt ist. Dies ermöglicht den sicheren Zugriff auf nicht verwaltete oder mandantenübergreifende Windows-Geräte, während das persönliche Browsen nicht beeinträchtigt wird.
Unterstützte Szenarien und bekannte Einschränkungen
| Einschränkung | Auswirkungen |
|---|---|
| Von demselben Mandanten verwaltete Geräte | Geräte, die vom gleichen Mandanten verwaltet werden, werden mit der Konfiguration des bedingten Zugriffs, die in diesem Artikel beschrieben wird, nicht unterstützt. Benutzer können in dieser Konfiguration nicht auf Daten zugreifen, die durch bedingten Zugriff geschützt sind. |
| Endpunkt-DLP auf dem Gerät aktiviert | Wenn Endpunkt-DLP auf Geräteebene aktiviert ist, können Intune App Protection (MAM)-Richtlinien nicht auf Edge-Arbeitsprofile auf diesem Gerät angewendet werden, es sei denn, eine Richtlinie wurde festgelegt, die diese Einschränkung umgeht. Andernfalls ist der Profilwechsel nicht verfügbar, und das hinzugefügte Profil muss entfernt werden. |
| DLP-Richtlinie für Microsoft Defender for Cloud Apps | Beginnend mit Microsoft Edge Version 149 hat die MDCA DLP-Richtlinie Vorrang, wenn sowohl eine Richtlinie zur Verhinderung von Datenverlust bei Microsoft Defender for Cloud Apps (MDCA) als auch eine MAM-Richtlinie (Intune App Protection) gelten. Der bedingte Zugriff auf Microsoft Entra gilt weiterhin, aber die MDCA-Richtlinie wird anstelle der MAM-App-Schutzrichtlinie erzwungen. Da beide Richtlinienquellen in dieser Konfiguration vom gleichen Mandanten gesteuert werden, können Administratoren die MDCA-Richtlinie ändern, um das gewünschte Verhalten zu erzielen. |
So überprüfen Sie, ob Endpunkt-DLP auf einem Gerät aktiviert ist
- Microsoft Edge öffnen
- Navigieren zu
edge://edge-dlp-internals - Überprüfen Sie auf der Seite "Featurestatus" das Feld " Anbietername ".
Wenn der Anbieterstatus auf "Verfügbar" festgelegt ist und der Anbieter Endpunkt-DLP ist, ist Endpunkt-DLP auf Geräteebene aktiviert.
Beispiel:
| Anbietername | Anbieterstatus |
|---|---|
| Endpunkt-DLP | Verfügbar |
Die Endpunkt-DLP-Blockierung auf Geräteebene kann mithilfe der Richtlinie MAMWithDeviceDLPEnabledumgangen werden. Diese Richtlinie muss vom Mandanten konfiguriert werden, der das Gerät verwaltet. Wenn Sie Edge Version 148 oder höher verwenden, kann diese Richtlinie über Intune konfiguriert werden. Wenn Sie Edge Version 147 verwenden, können Sie die Gruppenrichtlinie oder die Registrierung verwenden, um die Richtlinie festzulegen.
Konfigurationsschritte
Schritt 1: Richtlinie für bedingten Zugriff erfordert APP
Im Entra Admin Center (entra.microsoft.com):
Wechseln Sie zu bedingtem Zugriff → Erstellen einer neuen Richtlinie
Erstellen Sie eine Richtlinie für bedingten Zugriff, die App-Schutz für den Edge-Zugriff erfordert:
Richtlinienfeld "Einstellungen" Wert Benutzer oder Agents (Vorschau) Zielbenutzer oder -gruppen Zielgruppe Ressourcengeber Office 365 (oder andere geschützte Ressourcen) Bedingungen –> Client-Apps Browser Bedingungen –> Geräteplattformen Windows Gewähren App-Schutzrichtlinie erforderlich
Nicht unterstützt.
- "Konformes Gerät erforderlich" (Benutzer werden an der MAM-Registrierung gehindert)
Schritt 2: Konfigurieren einer App-Schutzrichtlinie
Im Intune Admin Center:
- Wechseln Sie zu "Apps → Schutz", → Sie → Windows erstellen
- Erstellen einer App-Schutzrichtlinie für Windows. Wählen Sie unter "Apps" die Option "Microsoft Edge" aus.
- Konfigurieren Sie die Datenschutzeinstellungen nach Bedarf , siehe hier.
- Weisen Sie die Richtlinie derselben Benutzergruppe zu, auf die die in Schritt 1 erstellte Richtlinie für bedingten Zugriff abzielt.
- Überprüfen und erstellen Sie die neue Richtlinie.
Referenz:Schützen von Unternehmensdaten in Intune mit Microsoft Edge for Business
Schritt 3: Registrieren des Edge-Profils eines Benutzers in MAM
Benutzerschritte
- Öffnen Sie Microsoft Edge auf dem verwalteten Gerät.
- Navigieren Sie zu einer Unternehmensressource (z. B. SharePoint oder interne Website).
- Versuchen Sie, sich mit den Unternehmensanmeldeinformationen bei der Ressource anzumelden.
- Bedingter Zugriff wird blockiert.
- Folgen Sie der Eingabeaufforderung, um das Edge-Profil zu wechseln.
- Schließen Sie den Anmeldevorgang ab, und akzeptieren Sie alle Aufforderungen.
- Wichtig: Wählen Sie in der Eingabeaufforderung "Ja " aus.
- Nach der Anmeldung empfängt Edge automatisch MAM-Richtlinien .
In dieser Phase sind Benutzer bei MAM registriert, und Edge for Business kann App-Schutzrichtlinien anwenden.
Um zu steuern, wie Organisationsdaten im Browser behandelt werden – einschließlich Zugriff auf die Zwischenablage, Downloads und Datenfreigabe zwischen Apps – müssen Sie die Datenschutzeinstellungen im Edge-Verwaltungsdienst und in Intune konfigurieren.
Hier finden Sie Informationen zum Definieren dieser Steuerelemente.