Gestire esperienze di collaborazione in Teams per iOS e Android con Microsoft Intune

Microsoft Teams è l'hub per la collaborazione dei team in Microsoft 365 che integra le persone, i contenuti e gli strumenti di cui il team ha bisogno per essere più efficace e sentirsi più coinvolto.

Le funzionalità di protezione più complete e più estese per i dati di Microsoft 365 sono disponibili quando si sottoscrive un abbonamento alla famiglia di prodotti Enterprise Mobility + Security, che include funzionalità di Microsoft Intune e Microsoft Entra ID P1 o P2, ad esempio l'accesso condizionale. È consigliabile distribuire almeno criteri di accesso condizionale che consentano la connettività a Teams per iOS e Android dai dispositivi mobili e criteri di protezione dell'app Intune che garantiscano la protezione dell'esperienza di collaborazione.

Applicare l'accesso condizionale

Le organizzazioni possono usare i criteri di accesso condizionale di Microsoft Entra per garantire che gli utenti possano accedere solo ai contenuti aziendali o dell'istituto di istruzione usando Teams per iOS e Android. A tale scopo, è necessario un criterio di accesso condizionale destinato a tutti i potenziali utenti. Questi criteri sono descritti in Accesso condizionale: Richiedere app client approvate o criteri di protezione delle app.

Nota

Per sfruttare i criteri di accesso condizionale basati su app, è necessario che l'app Microsoft Authenticator sia installata nei dispositivi iOS. Per i dispositivi Android è necessaria l'applicazione Intune Portale aziendale. Per ulteriori informazioni, vedere Accesso condizionale basato su app con Intune.

Seguire i passaggi descritti in Richiedere app client approvate o criteri di protezione delle app con dispositivi mobili, che consente Teams per iOS e Android, ma impedisce ai client di dispositivi mobili di terze parti con supporto OAuth di connettersi agli endpoint di Microsoft 365.

Nota

Questo criterio garantisce che gli utenti di dispositivi mobili possano accedere a tutti gli endpoint Microsoft 365 usando le app applicabili.

Creare i criteri di protezione delle app Intune

I criteri di protezione delle app definiscono quali app sono consentite e le azioni che possono intraprendere con i dati dell'organizzazione. Le scelte disponibili nei criteri di protezione delle app consentono alle organizzazioni di personalizzare la protezione in base alle proprie esigenze specifiche. Per alcune, potrebbe non essere ovvio quali impostazioni di criterio siano necessarie per implementare uno scenario completo. Per aiutare le organizzazioni a assegnare priorità alla protezione avanzata degli endpoint dei client mobili, Microsoft ha introdotto la tassonomia per i criteri di protezione delle app, framework di protezione dei dati per la gestione delle app mobili iOS e Android.

Il framework di protezione dei dati dei criteri di protezione delle app è organizzato in tre livelli di configurazione distinti, ognuno dei quali si basa sul livello precedente:

  • La protezione di base dei dati aziendali (livello 1) garantisce che le app siano protette con un PIN e crittografate ed esegue operazioni di cancellazione selettiva. Per i dispositivi Android, questo livello convalida l'attestazione del dispositivo Android. Si tratta di una configurazione di base che fornisce un controllo simile della protezione dei dati nei criteri delle caselle postali di Exchange Online e introduce l'IT e gli utenti all'APP.
  • La protezione dei dati avanzata ( livello 2) aziendale introduce criteri di protezione delle app, meccanismi di prevenzione della perdita di dati e requisiti minimi del sistema operativo. Questa è la configurazione applicabile alla maggior parte degli utenti mobili che accedono ai dati aziendali o dell'istituto di istruzione.
  • L'Enterprise High Data Protection (Livello 3) introduce meccanismi avanzati di protezione dei dati, una configurazione avanzata del PIN e criteri di protezione delle app Mobile Threat Defense. Questa configurazione è auspicabile per gli utenti che accedono a dati ad alto rischio.

Per visualizzare le raccomandazioni specifiche per ogni livello di configurazione e le applicazioni minime che devono essere protette, consultare il documento Framework di protezione dei dati utilizzando i criteri di protezione delle app.

Indipendentemente dal fatto che il dispositivo sia iscritto a una soluzione di gestione unificata degli endpoint (UEM), è necessario creare un criterio di protezione delle app Intune sia per le app iOS che per quelle Android, seguendo la procedura descritta in Come creare e assegnare i criteri di protezione delle app. È necessario che questi criteri soddisfino le seguenti condizioni:

  1. Includono tutte le applicazioni mobili di Microsoft 365, come Edge, Outlook, OneDrive, Office o Teams, in modo da garantire che gli utenti possano accedere e manipolare i dati di lavoro o scolastici all'interno di qualsiasi applicazione Microsoft in modo sicuro.

  2. Vengono assegnati a tutti gli utenti. In questo modo si garantisce la protezione di tutti gli utenti, indipendentemente dal fatto che usino Teams per iOS o Android.

  3. Determinare quale livello di framework soddisfa i requisiti. La maggior parte delle organizzazioni dovrebbe implementare le impostazioni definite in Protezione avanzata dei dati aziendali (livello 2), in quanto consentono di controllare la protezione dei dati e i requisiti di accesso.

Per ulteriori informazioni sulle impostazioni disponibili, vedere Impostazioni dei criteri di protezione delle app Android e Impostazioni dei criteri di protezione delle app iOS.

Importante

Per applicare i criteri di protezione delle app di Intune alle app nei dispositivi Android non registrati in Intune, l'utente deve installare anche il Portale aziendale Intune.

Usare la configurazione dell'app

Teams per iOS e Teams per Android supportano le impostazioni delle app che consentono la gestione unificata degli endpoint, come Microsoft Intune, gli amministratori per personalizzare il comportamento dell'app.

La configurazione delle app può essere fornita attraverso il canale del sistema operativo di gestione dei dispositivi mobili (MDM) sui dispositivi iscritti (canale Managed App Configuration per iOS o canale Android in the Enterprise per Android) o attraverso il canale Intune App Protection Policy (APP). Teams per iOS e Android supporta gli scenari di configurazione seguenti:

  • Consentire solo account aziendali o dell'istituto di istruzione

Importante

Per gli scenari di configurazione che richiedono la registrazione dei dispositivi in Android, i dispositivi devono essere registrati in Android Enterprise e Teams per Android deve essere distribuito tramite la versione gestita di Google Play Store. Per ulteriori informazioni, vedere Configurazione dell'iscrizione dei dispositivi Android Enterprise con profilo di lavoro personale e Aggiungere criteri di configurazione delle app per i dispositivi Android Enterprise gestiti.

Ogni scenario di configurazione evidenzia i suoi requisiti specifici. Ad esempio, se lo scenario di configurazione richiede l'iscrizione del dispositivo, e quindi funziona con qualsiasi provider UEM, o se richiede i criteri di Intune App Protection.

Importante

Le chiavi di configurazione dell'app sono sensibili alle maiuscole e alle minuscole. Usare la combinazione di maiuscole e minuscole appropriata per assicurarsi che la configurazione sia efficace.

Nota

Con Microsoft Intune, la configurazione delle app fornita attraverso il canale MDM OS è denominata Managed Devices App Configuration Policy (ACP); la configurazione delle app fornita attraverso il canale App Protection Policy è denominata Managed Apps App Configuration Policy.

Consentire solo account aziendali o dell'istituto di istruzione

Il rispetto dei criteri di sicurezza dei dati e di conformità dei nostri clienti più grandi e altamente regolamentati è un pilastro fondamentale del valore di Microsoft 365. Alcune aziende hanno l'obbligo di acquisire tutte le informazioni sulle comunicazioni all'interno dell'ambiente aziendale e di garantire che i dispositivi siano utilizzati solo per le comunicazioni aziendali. Per supportare questi requisiti, Teams per iOS e Android nei dispositivi registrati può essere configurato in modo da consentire il provisioning di un solo account aziendale all'interno dell'app.

Per ulteriori informazioni sulla configurazione dell'impostazione della modalità di organizzazione degli account consentiti, vedere qui:

Questo scenario di configurazione funziona solo con i dispositivi registrati. Tuttavia, è supportato qualsiasi provider UEM. Se non si utilizza Microsoft Intune, è necessario consultare la documentazione UEM per informazioni sulla distribuzione di queste chiavi di configurazione.

Semplifica l'esperienza di accesso con l'accesso senza dominio

È possibile semplificare l'esperienza di accesso in Teams per iOS e Android precompilando il nome di dominio nella schermata di accesso per gli utenti dei dispositivi condivisi e gestiti applicando i criteri seguenti:

Name Valore
domain_name Valore stringa che fornisce il dominio del tenant da accodare. Usare un valore delimitato da punto e virgola per aggiungere più domini. Questo criterio funziona solo nei dispositivi registrati.
enable_numeric_emp_id_keypad Un valore booleano utilizzato per indicare che l'ID dipendente è tutto numerico e che il tastierino numerico deve essere abilitato per facilitare l'immissione. Se il valore non è impostato, viene aperta la tastiera alfanumerica. Questo criterio funziona solo nei dispositivi registrati.

Nota

Questi criteri funzioneranno solo nei dispositivi registrati, condivisi e gestiti.

Impostazioni di notifica in Microsoft Teams

Le notifiche ti tengono aggiornato su ciò che accade o accadrà intorno a te. Vengono visualizzati nella schermata iniziale o nella schermata di blocco in base alle impostazioni. Usare le opzioni seguenti per configurare le notifiche nel portale tramite un criterio di protezione dell'app.

Opzioni Descrizione
Consenti Visualizza la notifica effettiva con tutti i dettagli (titolo e contenuto).
Blocca i dati dell'organizzazione Rimuovi il titolo e sostituisci il contenuto con "Hai un nuovo messaggio" per le notifiche di chat e "C'è una nuova attività" per gli altri. Un utente non sarà in grado di rispondere a una notifica da una schermata di blocco.
Bloccato Elimina la notifica e non avvisa l'utente.

Per impostare i criteri in Intune

  1. Accedere all'interfaccia di amministrazione di Microsoft Intune.

  2. Nel riquadro di spostamento sinistro passare aProtezionedelle app>.

  3. Fare clic su Crea criterio e selezionare la piattaforma desiderata, ad esempio iOS/iPadOS.

  4. Nella pagina Informazioni di base aggiungere dettagli come Nome e Descrizione. Fare clic su Avanti.

  5. Nella pagina App , fare clic su Seleziona app pubbliche, quindi trovare e selezionare le app di Microsoft Teams . Fare clic su Avanti.

  6. Nella pagina Protezione dei dati , trovare l'impostazione Notifiche dei dati dell'organizzazione e selezionare l'opzione Blocca dati dell'organizzazione . Impostare le assegnazioni per i gruppi di utenti da includere e quindi creare i criteri.

  7. Dopo aver creato i criteri di protezione delle app, passare aConfigurazione delle>app>Creare>app gestite.

  8. Nella pagina Informazioni di base , aggiungi un nome e fai clic su Seleziona app pubbliche, quindi trova e seleziona le app di Microsoft Teams . Fare clic su Avanti.

  9. In Impostazioni di configurazione generali, imposta uno dei tasti di notifica su 1 per attivare la funzionalità per la chat, i canali, tutte le altre notifiche o una qualsiasi di queste combinazioni. Quindi, impostare su 0 per disattivare la funzionalità.

    Name Valore
    com.microsoft.teams.chat.notifications.IntuneMAMOnly 1 per attivato, 0 per disattivato
    com.microsoft.teams.channel.notifications.IntuneMAMOnly 1 per attivato, 0 per disattivato
    com.microsoft.teams.other.notifications.IntuneMAMOnly 1 per attivato, 0 per disattivato

    app-configuration-properties-a-glance

  10. Impostare le assegnazioni per i gruppi di utenti da includere e quindi creare i criteri.

  11. Dopo aver creato il criterio, passare aProtezionedelle app>. Individuare i criteri di Protezione delle app appena creati e verificare se sono stati distribuiti esaminando la colonna Distribuito. Nella colonna Distribuito dovrebbe essere visualizzato Sì per il criterio creato. Se viene visualizzato No, aggiornare la pagina e controllare dopo 10 minuti.

Per visualizzare le notifiche nei dispositivi iOS e Android

  1. Nel dispositivo accedere a Teams e al Portale aziendale. Impostarlo su Mostra anteprime>sempre per assicurarsi che le impostazioni di notifica del dispositivo consentano le notifiche da Teams.
  2. Bloccare il dispositivo e inviare notifiche all'utente connesso nel dispositivo. Tocca una notifica per espanderla nella schermata di blocco, senza sbloccare il dispositivo.
  3. Le notifiche nella schermata di blocco dovrebbero essere simili alle seguenti (gli screenshot sono di iOS, ma le stesse stringhe dovrebbero essere visualizzate su Android):
    • Nessuna opzione per Rispondi o altre reazioni di notifica rapida dalla schermata di blocco dovrebbe essere visibile.

    • L'avatar del mittente non è visibile; tuttavia, le iniziali vanno bene.

    • La notifica dovrebbe mostrare il titolo, ma sostituire il contenuto con "Hai un nuovo messaggio" per le notifiche di chat e "C'è una nuova attività" per gli altri.

      screenshot iphone

Per altre informazioni sui criteri di configurazione delle app e sui criteri di protezione delle app, vedere gli argomenti seguenti:

Più account gestiti

Teams per iOS supporta la funzionalità Multiple managed accounts (MMA) nella gestione di applicazioni mobili (MAM) di Intune. MMA consente agli utenti di aggiungere e gestire più account aziendali o dell'istituto di istruzione all'interno di Teams, mantenendo al tempo stesso un'applicazione indipendente dei criteri di protezione delle app per ogni account.

Teams è un'app di visualizzazione segmentata, ovvero mostra i dati di un account alla volta. Gli utenti passano da un account all'altro all'interno dell'app e vengono applicati i criteri di protezione dell'app per l'account attivo. Con MMA:

  • Ogni account gestito ha il proprio PIN, l'avvio condizionale e le restrizioni al trasferimento dei dati applicate in modo indipendente.
  • Gli amministratori possono cancellare selettivamente i dati di un account gestito senza influire sugli altri account.
  • Il comportamento dell'account personale rimane invariato, mentre gli account personali rimangono non gestiti.

MMA si applica agli scenari di dispositivi registrati e non registrati. Ogni account gestito in Teams è soggetto ai criteri di protezione delle app destinati all'utente di quell'account, come definito nell'interfaccia di amministrazione di Microsoft Intune.

Per le versioni delle app supportate, i comportamenti chiave, le domande frequenti e le informazioni sulla risoluzione dei problemi, vedere Più account gestiti per i criteri di protezione delle app.

Passaggi successivi