Schützen von Unternehmensdaten in Microsoft Edge mit Intune App Protection (MAM)

Edge for Business unterstützt Intune App Protection (MAM)-Richtlinien unter Windows, auch für Benutzer, die auf Geräten arbeiten, die von einem anderen Mandanten verwaltet werden.

Mit dieser Funktion können Organisationen Datenschutzkontrollen wie Einschränkungen in der Zwischenablage, geschützte Downloads, Wasserzeichen und Verhinderung von Datenlecks direkt auf Edge-Arbeitsprofile anwenden, ohne dass eine vollständige Geräteverwaltung erforderlich ist. Richtlinien werden durch Microsoft Intune App-Schutzrichtlinien und Microsoft Entra bedingten Zugriff erzwungen, wodurch sichergestellt wird, dass Unternehmensdaten, auf die über Edge zugegriffen wird, auch in mandantenübergreifenden Szenarien wie Auftragnehmern, Partnern oder Fusionen von Ihrem Mandanten verwaltet bleiben.

Wenn konfiguriert, empfängt Edge nach der Benutzerregistrierung automatisch MAM-Richtlinien und setzt Schutzmaßnahmen für alle unterstützten Features konsistent durch, während die native Browsererfahrung für Endbenutzer erhalten bleibt.

Inhalt dieses Artikels

  • Aktivieren des MAM-Schutzes unter Windows durch Entra Conditional Access, Intune App Protection und Edge for Business
  • Unterstützte Szenarien und bekannte Einschränkungen für Edge MAM, einschließlich mandantenübergreifender Geräte
  • Konfigurationsschritte für bedingten Zugriff, App-Schutz-Richtlinien und Benutzerregistrierung

Voraussetzungen

Lizenzierung

  • Microsoft Intune
  • Microsoft Entra ID P1 oder P2 (für bedingten Zugriff)

Unterstützte Plattformen

  • Windows 10/11
  • Microsoft Edge for Business, Version 147 oder höher

So bieten Entra, Intune und Edge for Business Schutz

Screenshot: Zusammenarbeit von Entra, Intune und Edge

Microsoft Edge verwendet Microsoft Entra bedingten Zugriff, um App-Schutz anzufordern, wenn Benutzer auf Unternehmensressourcen zugreifen. Diese Anforderung löst die Registrierung von Intune App Protection (MAM) für das Edge-Arbeitsprofil aus, ohne das Gerät zu registrieren.

Intune-App-Schutzrichtlinien definieren, welche Datenschutzbestimmungen gelten, und Edge erzwingt diese Schutzmaßnahmen direkt im Browser, wobei der Bereich nur auf Organisationsdaten beschränkt ist. Dies ermöglicht den sicheren Zugriff auf nicht verwaltete oder mandantenübergreifende Windows-Geräte, während das persönliche Browsen nicht beeinträchtigt wird.

Unterstützte Szenarien und bekannte Einschränkungen

Einschränkung Auswirkungen
Von demselben Mandanten verwaltete Geräte Geräte, die vom gleichen Mandanten verwaltet werden, werden mit der Konfiguration des bedingten Zugriffs, die in diesem Artikel beschrieben wird, nicht unterstützt. Benutzer können in dieser Konfiguration nicht auf Daten zugreifen, die durch bedingten Zugriff geschützt sind.
Endpunkt-DLP auf dem Gerät aktiviert Wenn Endpunkt-DLP auf Geräteebene aktiviert ist, können Intune App Protection (MAM)-Richtlinien nicht auf Edge-Arbeitsprofile auf diesem Gerät angewendet werden, es sei denn, eine Richtlinie wurde festgelegt, die diese Einschränkung umgeht. Andernfalls ist der Profilwechsel nicht verfügbar, und das hinzugefügte Profil muss entfernt werden.
DLP-Richtlinie für Microsoft Defender for Cloud Apps Beginnend mit Microsoft Edge Version 149 hat die MDCA DLP-Richtlinie Vorrang, wenn sowohl eine Richtlinie zur Verhinderung von Datenverlust bei Microsoft Defender for Cloud Apps (MDCA) als auch eine MAM-Richtlinie (Intune App Protection) gelten. Der bedingte Zugriff auf Microsoft Entra gilt weiterhin, aber die MDCA-Richtlinie wird anstelle der MAM-App-Schutzrichtlinie erzwungen. Da beide Richtlinienquellen in dieser Konfiguration vom gleichen Mandanten gesteuert werden, können Administratoren die MDCA-Richtlinie ändern, um das gewünschte Verhalten zu erzielen.

So überprüfen Sie, ob Endpunkt-DLP auf einem Gerät aktiviert ist

  1. Microsoft Edge öffnen
  2. Navigieren zu edge://edge-dlp-internals
  3. Überprüfen Sie auf der Seite "Featurestatus" das Feld " Anbietername ".

Wenn der Anbieterstatus auf "Verfügbar" festgelegt ist und der Anbieter Endpunkt-DLP ist, ist Endpunkt-DLP auf Geräteebene aktiviert.

Beispiel:

Anbietername Anbieterstatus
Endpunkt-DLP Verfügbar

Die Endpunkt-DLP-Blockierung auf Geräteebene kann mithilfe der Richtlinie MAMWithDeviceDLPEnabledumgangen werden. Diese Richtlinie muss vom Mandanten konfiguriert werden, der das Gerät verwaltet. Wenn Sie Edge Version 148 oder höher verwenden, kann diese Richtlinie über Intune konfiguriert werden. Wenn Sie Edge Version 147 verwenden, können Sie die Gruppenrichtlinie oder die Registrierung verwenden, um die Richtlinie festzulegen.

Konfigurationsschritte

Schritt 1: Richtlinie für bedingten Zugriff erfordert APP

Im Entra Admin Center (entra.microsoft.com):

  1. Wechseln Sie zu bedingtem Zugriff → Erstellen einer neuen Richtlinie

    Screenshot des Authentifizierungsdialogfelds.

  2. Erstellen Sie eine Richtlinie für bedingten Zugriff, die App-Schutz für den Edge-Zugriff erfordert:

    Richtlinienfeld "Einstellungen" Wert
    Benutzer oder Agents (Vorschau) Zielbenutzer oder -gruppen
    Zielgruppe Ressourcengeber Office 365 (oder andere geschützte Ressourcen)
    Bedingungen –> Client-Apps Browser
    Bedingungen –> Geräteplattformen Windows
    Gewähren App-Schutzrichtlinie erforderlich

Nicht unterstützt.

  • "Konformes Gerät erforderlich" (Benutzer werden an der MAM-Registrierung gehindert)

Schritt 2: Konfigurieren einer App-Schutzrichtlinie

Im Intune Admin Center:

  1. Wechseln Sie zu "Apps → Schutz", → Sie → Windows erstellen

Screenshot, der Microsoft Intune Seite

  1. Erstellen einer App-Schutzrichtlinie für Windows. Wählen Sie unter "Apps" die Option "Microsoft Edge" aus.
  2. Konfigurieren Sie die Datenschutzeinstellungen nach Bedarf , siehe hier.
  3. Weisen Sie die Richtlinie derselben Benutzergruppe zu, auf die die in Schritt 1 erstellte Richtlinie für bedingten Zugriff abzielt.
  4. Überprüfen und erstellen Sie die neue Richtlinie.

Referenz:Schützen von Unternehmensdaten in Intune mit Microsoft Edge for Business

Schritt 3: Registrieren des Edge-Profils eines Benutzers in MAM

Benutzerschritte

  1. Öffnen Sie Microsoft Edge auf dem verwalteten Gerät.
  2. Navigieren Sie zu einer Unternehmensressource (z. B. SharePoint oder interne Website).
  3. Versuchen Sie, sich mit den Unternehmensanmeldeinformationen bei der Ressource anzumelden.
  4. Bedingter Zugriff wird blockiert.

Screenshot, der das Authentifizierungsdialogfeld zeigt

  1. Folgen Sie der Eingabeaufforderung, um das Edge-Profil zu wechseln.
  2. Schließen Sie den Anmeldevorgang ab, und akzeptieren Sie alle Aufforderungen.
  3. Wichtig: Wählen Sie in der Eingabeaufforderung "Ja " aus.

Screenshot, der die Zustimmungsaufforderung für SSO und Geräteregistrierung zeigt

  1. Nach der Anmeldung empfängt Edge automatisch MAM-Richtlinien .

In dieser Phase sind Benutzer bei MAM registriert, und Edge for Business kann App-Schutzrichtlinien anwenden.

Um zu steuern, wie Organisationsdaten im Browser behandelt werden – einschließlich Zugriff auf die Zwischenablage, Downloads und Datenfreigabe zwischen Apps – müssen Sie die Datenschutzeinstellungen im Edge-Verwaltungsdienst und in Intune konfigurieren.

Hier finden Sie Informationen zum Definieren dieser Steuerelemente.