Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Saiba como criar e atribuir políticas de proteção do aplicativo Microsoft Intune para usuários da sua organização. Este artigo também descreve como fazer alterações nas políticas existentes.
Antes de começar
Proteção de aplicativos As políticas podem ser aplicadas a aplicativos em execução em dispositivos que podem ou não ser gerenciados pelo Intune. Para obter uma descrição mais detalhada de como as políticas de proteção do aplicativo funcionam e os cenários com suporte das políticas de proteção do aplicativo do Intune, consulte Visão geral das políticas de Proteção de aplicativos.
As opções disponíveis nas políticas de proteção de aplicativo permitem que as organizações adaptem a proteção às suas necessidades específicas. Para alguns, pode não ser óbvio quais configurações de política são necessárias para implementar um cenário completo. Para ajudar as organizações a priorizar a proteção de ponto de extremidade de cliente móvel, a Microsoft introduziu taxonomia para sua estrutura de proteção de dados de políticas de proteção de aplicativos para gerenciamento de aplicativos móveis iOS e Android.
A estrutura de proteção de dados das políticas de proteção do aplicativo é organizada em três níveis de configuração distintos, com cada nível criando base no nível anterior:
- A Proteção de dados básica da empresa (nível 1) garante que os aplicativos sejam protegidos com um PIN e criptografados e execute operações de apagamento seletivo. Para dispositivos Android, esse nível valida o atestado de dispositivo Android. Essa é uma configuração de nível de entrada que fornece controle de proteção de dados semelhante em políticas de caixa de correio do Exchange Online e apresenta a TI e a população de usuários às políticas de proteção de aplicativo.
- A proteção de dados aprimorada da empresa (Nível 2) apresenta políticas de proteção de aplicativos, mecanismos de prevenção de vazamento de dados e requisitos mínimos de sistema operacional. Essa é a configuração aplicável à maioria dos usuários móveis que acessam dados corporativos ou de estudante.
- A alta proteção de dados corporativa (Nível 3) apresenta mecanismos avançados de proteção de dados, configuração aprimorada de PIN e políticas de proteção de aplicativos Mobile Threat Defense. Essa configuração é desejável para usuários que estão acessando dados de alto risco.
Para ver as recomendações específicas para cada nível de configuração e os aplicativos mínimos que devem ser protegidos, examine Estrutura de proteção de dados usando as políticas de proteção de aplicativo.
Se você estiver procurando uma lista de aplicativos que integraram o SDK do Intune, confira Aplicativos protegidos do Microsoft Intune.
Para obter informações sobre como adicionar os aplicativos de LOB (linha de negócios) da sua organização ao Microsoft Intune para se preparar para as políticas de proteção do aplicativo, confira Adicionar aplicativos ao Microsoft Intune.
Observação
Para garantir que as políticas sejam impostas, recomendamos usar o Acesso Condicional junto com as políticas de proteção do aplicativo do Intune.
Proteção de aplicativos para aplicativos iOS/iPadOS e Android
Ao criar uma política de proteção de aplicativo para aplicativos iOS/iPadOS e Android, você segue um fluxo de processo moderno do Intune que resulta em uma nova política de proteção de aplicativo. Para obter informações sobre como criar políticas de proteção de aplicativo para aplicativos do Windows, consulte Configurações de política de Proteção de aplicativos para Windows.
Criar uma política de proteção de aplicativo iOS/iPadOS ou Android
SelecioneProteção de Aplicativos>. Essa seleção abre os detalhes da proteção , onde você cria novas políticas e edita as políticas existentes.
Selecione Criar política e selecione iOS/iPadOS ou Android. O painel Criar política é exibido.
Na página Conceitos Básicos, adicione os seguintes valores:
Valor Descrição Nome O nome desta política de proteção de aplicativo. Descrição [Opcional] A descrição desta política de proteção de aplicativo.
Clique em Avançar para exibir a página Aplicativos .
A página Aplicativos permite que você escolha quais aplicativos devem ser direcionados por essa política. Você deve adicionar pelo menos um aplicativo.
Valor/Opção Descrição Política de destino para Na caixa suspensa Direcionar política para, escolha direcionar sua política de proteção de aplicativo para Todos os Aplicativos, Microsoft Apps ou Principais Aplicativos da Microsoft Apps. - Todos os Aplicativos inclui todos os aplicativos da Microsoft e de parceiros que integraram o SDK do Intune.
- O Microsoft Apps inclui todos os aplicativos da Microsoft que integraram o SDK do Intune.
- Os principais aplicativos da Microsoft Apps incluem os seguintes aplicativos: Microsoft Edge, Excel, Office, OneDrive, OneNote, Outlook, PowerPoint, SharePoint, Teams, To Do e Word.
Aplicativos públicos Se você não quiser selecionar um dos grupos de aplicativos predefinidos, poderá optar por direcionar aplicativos individuais selecionando Aplicativos selecionados na caixa suspensa Política de destino para . Clique em Selecionar aplicativos públicos para selecionar aplicativos públicos para direcionar. Aplicativos personalizados Se você não quiser selecionar um dos grupos de aplicativos predefinidos, poderá optar por direcionar aplicativos individuais selecionando Aplicativos selecionados na caixa suspensa Política de destino para . Clique em Selecionar aplicativos personalizados para selecionar aplicativos personalizados para segmentar com base em uma ID do pacote. Você não pode escolher um aplicativo personalizado ao também direcionar as opções Todos os Aplicativos, Aplicativos da Microsoft Apps ou Principais Aplicativos da Microsoft Apps na mesma política. Os aplicativos selecionados aparecerão na lista de aplicativos públicos e personalizados.
Observação
Os aplicativos públicos são suportados são aplicativos da Microsoft e parceiros que são comumente usados com o Microsoft Intune. Esses aplicativos protegidos pelo Intune são habilitados com um conjunto avançado de suporte para políticas de proteção de aplicativos móveis. Para obter mais informações, consulte Aplicativos protegidos do Microsoft Intune. Os aplicativos personalizados são aplicativos LOB que foram integrados ao SDK do Intune ou encapsulados pelo Intune App Wrapping Tool. Para obter mais informações, confira Visão geral do SDK do aplicativo do Microsoft Intune e Preparar aplicativos de linha de negócios para políticas de proteção de aplicativo.
Clique em Avançar para exibir a página Proteção de dados .
Esta página fornece configurações para os controles de prevenção contra perda de dados (DLP), incluindo restrições de recortar, copiar, colar e salvar como. Essas configurações determinam como os usuários interagem com dados nos aplicativos que esta política de proteção do aplicativo aplica.
Configurações de proteção de dados:
- Proteção de dados do iOS/iPadOS – Para obter informações, confira Configurações da política de proteção do aplicativo iOS/iPadOS – Proteção de dados.
- Proteção de dados do Android - Para obter informações, consulte Configurações da política de proteção do aplicativo Android - Proteção de dados.
Clique em Avançar para exibir a página de requisitos de acesso .
Esta página fornece configurações para que você defina os requisitos de PIN e credenciais que os usuários devem atender para acessar aplicativos em um contexto de trabalho.
Configurações de requisitos de acesso:
- Requisitos de acesso do iOS/iPadOS – para obter informações, confira Configurações da política de proteção do aplicativo iOS/iPadOS – Requisitos de acesso.
- Requisitos de acesso do Android - Para obter informações, consulte Configurações da política de proteção do aplicativo Android - Requisitos de acesso.
Clique em Avançar para exibir a página Inicialização condicional .
Esta página fornece configurações para definir os requisitos de segurança de login para sua política de proteção de aplicativos. Selecione um Configuraçãoe insira o Valor que os usuários devem reunir para entrar no aplicativo da empresa. Em seguida, selecione a Ação que você deseja executar se os usuários não atenderem aos seus requisitos. Em alguns casos, várias ações podem ser configuradas para uma única configuração.
Configurações de inicialização condicional:
- Inicialização condicional do iOS/iPadOS – para obter informações, confira Configurações da política de proteção do aplicativo iOS/iPadOS – Inicialização condicional.
- Inicialização condicional do Android – Para obter informações, confira Configurações de política de proteção do aplicativo Android – Inicialização condicional.
Clique em Avançar para exibir a página Tarefas. A página Atribuições permite atribuir a política de proteção do aplicativo a grupos de usuários. Você deve aplicar a política a um grupo de usuários para que a política tenha efeito.
Clique em Avançar: Revisar + criar para examinar os valores e as configurações inseridos para essa política de proteção de aplicativo.
Quando terminar, clique em Criar para criar a política de proteção do aplicativo no Intune.
Dica
Essas configurações de política são impostas somente ao usar aplicativos no contexto de trabalho. Quando os usuários finais usam o aplicativo para realizar uma tarefa pessoal, eles não são afetados por essas políticas. Observe que quando você cria um novo arquivo, ele é considerado um arquivo pessoal.
Importante
Pode levar algum tempo para que as políticas de proteção do aplicativo se apliquem aos dispositivos existentes. Os usuários finais verão uma notificação no dispositivo quando a política de proteção do aplicativo for aplicada. Aplique suas políticas de proteção de aplicativo a dispositivos antes de aplicar regras de acesso condicional.
Os usuários finais podem baixar os aplicativos da App Store ou do Google Play. Para saber mais, confira:
- Onde encontrar aplicativos corporativos ou de estudante para iOS/iPadOS
- Onde encontrar aplicativos corporativos ou de estudante para Android
Alterar políticas existentes
Você pode editar uma política existente e aplicá-la aos usuários de destino. Para obter mais informações sobre o tempo de entrega da política, consulte Entender o tempo de entrega da Política de Proteção do Aplicativo.
Para alterar a lista de aplicativos associados à política
No painel Proteção , selecione a política que você deseja alterar.
No painel de Proteção do Aplicativo do Intune, selecione Propriedades.
Ao lado da seção intitulada Aplicativos, selecione Editar.
A página Aplicativos permite que você escolha quais aplicativos devem ser direcionados por essa política. Você deve adicionar pelo menos um aplicativo.
Valor/Opção Descrição Aplicativos públicos Na caixa suspensa Direcionar política para, escolha direcionar sua política de proteção de aplicativo para Todos os aplicativos públicos, Microsoft Apps ou Core Microsoft Apps. Em seguida, você pode selecionar Exibir uma lista dos aplicativos que serão direcionados para exibir uma lista dos aplicativos que serão afetados por essa política. Se necessário, você pode optar por direcionar aplicativos individuais clicando em Selecionar aplicativos públicos.
Aplicativos personalizados Clique em Selecionar aplicativos personalizados para selecionar aplicativos personalizados para segmentar com base em uma ID do pacote. Os aplicativos selecionados aparecerão na lista de aplicativos públicos e personalizados.
Clique em Examinar + criar para examinar os aplicativos selecionados para essa política.
Quando terminar, clique em Salvar para atualizar a política de proteção do aplicativo.
Para alterar a lista de grupos de usuários
No painel Proteção , selecione a política que você deseja alterar.
No painel de Proteção do Aplicativo do Intune, selecione Propriedades.
Ao lado da seção intitulada Tarefas, selecione Editar.
Para adicionar um novo grupo de usuários à política, na guia Incluir , escolha Selecionar grupos a serem incluídos e selecione o grupo de usuários. Escolha Selecionar para adicionar o grupo.
Para excluir um grupo de usuários, na guia Excluir , escolha Select groups to exclude (Selecionar grupos a serem excluídos) e selecione o grupo de usuários. Escolha Selecionar para remover o grupo de usuários.
Para excluir grupos que foram adicionados anteriormente, nas guias Incluir ou Excluir , selecione as reticências (...) e selecione Excluir.
Clique em Revisar + criar para examinar os grupos de usuários selecionados para essa política.
Depois que as alterações nas atribuições estiverem prontas, selecione Salvar para salvar a configuração e implantar a política para o novo conjunto de usuários. Se você selecionar Cancelar antes de salvar sua configuração, descartará todas as alterações feitas nas guias Incluir e Excluir .
Para alterar as configurações de política
No painel Proteção , selecione a política que você deseja alterar.
Em seguida, selecione Propriedades.
Ao lado da seção correspondente às configurações que você deseja alterar, selecione Editar. Em seguida, altere as configurações para novos valores.
Clique em Revisar + criar para examinar as configurações atualizadas dessa política.
Selecione Salvar para salvar suas alterações. Repita o processo para selecionar uma área de configurações e modificá-la e salve as alterações até que todas as alterações sejam concluídas. Em seguida, você pode fechar o painel Proteção do Aplicativo do Intune - Propriedades.
Políticas de proteção do aplicativo de destino com base no estado de gerenciamento do dispositivo
Em muitas organizações, é comum permitir que os usuários finais usem dispositivos gerenciados do MDM (Gerenciamento de Dispositivos Móveis) do Intune, como dispositivos de propriedade corporativa e dispositivos não gerenciados protegidos apenas com políticas de proteção de aplicativo do Intune. Os dispositivos não gerenciados geralmente são conhecidos como BYOD (Traga seus próprios dispositivos).
Como as políticas de proteção do aplicativo Intune visam a identidade de um usuário, as configurações de proteção para um usuário podem ser aplicadas a dispositivos registrados (gerenciados pelo MDM) e não registrados (sem MDM). Portanto, você pode direcionar uma política de proteção de aplicativo do Intune para dispositivos iOS/iPadOS e Android registrados ou não registrados do Intune usando filtros. Para obter mais informações sobre como criar filtros, consulte Usar filtros ao atribuir políticas . Você pode ter uma política de proteção para dispositivos não gerenciados nos quais os controles rígidos de prevenção contra perda de dados (DLP) estão em vigor e uma política de proteção separada para dispositivos gerenciados MDM, onde os controles DLP podem ser um pouco mais relaxados. Para obter mais informações sobre como isso funciona em dispositivos Android Enterprise pessoais, consulte Políticas de Proteção de aplicativos e perfis de trabalho.
Para usar esses filtros ao atribuir políticas, navegue atéProteção de Aplicativos> no centro de administração do Intune e selecione Criar política. Você também pode editar uma política de proteção de aplicativo existente. Navegue até a página Atribuições e selecione Editar filtro para incluir ou excluir filtros para o grupo atribuído.
Tipos de Gerenciamento de Dispositivos
Importante
O gerenciamento de administrador de dispositivos Android (DA) foi descontinuado e não está mais disponível para dispositivos com acesso ao Google Mobile Services (GMS). Se você usa o gerenciamento de DA no momento, recomendamos mudar para outra opção de gerenciamento do Android. A documentação de suporte e ajuda permanece disponível para alguns dispositivos Android 15 e anteriores sem GMS. Para obter mais informações, consulte Encerrando o suporte para administrador de dispositivos Android em dispositivos GMS.
-
Não gerenciado: para dispositivos iOS/iPadOS, dispositivos não gerenciados são quaisquer dispositivos em que o gerenciamento MDM do Intune ou uma solução MDM/EMM de terceiros não passa a
IntuneMAMUPNchave. Para dispositivos Android, dispositivos não gerenciados são dispositivos em que o gerenciamento do MDM do Intune não foi detectado. Isso inclui dispositivos gerenciados por fornecedores terceirizados de MDM. - Dispositivos gerenciados do Intune: os dispositivos gerenciados são gerenciados pelo MDM do Intune.
- Administrador do dispositivo Android: dispositivos gerenciados pelo Intune usando a API de Administração de Dispositivo Android.
- Android Enterprise: dispositivos gerenciados pelo Intune usando o Android Enterprise Work Profiles ou o Android Enterprise Full Gerenciamento de Dispositivos.
- Dispositivos dedicados de propriedade corporativa do Android Enterprise com o modo de dispositivo compartilhado do Microsoft Entra: dispositivos gerenciados pelo Intune usando dispositivos dedicados Android Enterprise com modo de dispositivo compartilhado.
- Dispositivos associados ao usuário do Android (AOSP): dispositivos gerenciados pelo Intune usando o gerenciamento associado ao usuário do AOSP.
- Dispositivos sem usuário Android (AOSP): dispositivos gerenciados pelo Intune usando dispositivos sem usuário do AOSP. Esses dispositivos também aproveitam o modo de dispositivo compartilhado do Microsoft Entra.
No Android, os dispositivos Android solicitarão a instalação do aplicativo Portal da Empresa do Portal da Empresa do Intune, independentemente do tipo de Gerenciamento de Dispositivos escolhido. Por exemplo, se você selecionar 'Android Enterprise', os usuários com dispositivos Android não gerenciados ainda serão solicitados.
Para iOS/iPadOS, para que o tipo de Gerenciamento de Dispositivos seja imposto aos dispositivos gerenciados do Intune, são necessárias configurações adicionais do aplicativo. Essas configurações se comunicam com o serviço de políticas de proteção do aplicativo para indicar que o aplicativo é gerenciado. Portanto, as configurações das políticas de proteção do aplicativo não serão aplicadas até que você implante a política de configuração do aplicativo. Veja a seguir as definições de configuração do aplicativo:
- O IntuneMAMUPN e o IntuneMAMOID devem ser configurados para todos os aplicativos gerenciados pelo MDM. Para obter mais informações, consulte Como gerenciar a transferência de dados entre aplicativos iOS/iPadOS no Microsoft Intune.
-
O IntuneMAMDeviceID deve ser configurado para todos os aplicativos gerenciados MDM de terceiros e de linha de negócios. O IntuneMAMDeviceID deve ser configurado para o token de ID do dispositivo. Por exemplo,
key=IntuneMAMDeviceID, value={{deviceID}}. Para obter mais informações, consulte Adicionar políticas de configuração de aplicativo para dispositivos iOS/iPadOS gerenciados. - Se apenas o IntuneMAMDeviceID estiver configurado, as políticas de proteção do aplicativo do Intune considerarão o dispositivo como não gerenciado.
Importante
A partir da versão de serviço de setembro (2409) do Intune, os valores de configuração do aplicativo IntuneMAMUPN, IntuneMAMOID e IntuneMAMDeviceID serão enviados automaticamente para aplicativos gerenciados em dispositivos iOS registrados no Intune para os seguintes aplicativos: Microsoft Excel, Microsoft Outlook, Microsoft PowerPoint, Microsoft Teams e Microsoft Word. O Intune continuará a expandir essa lista para incluir aplicativos gerenciados adicionais.
Se esses valores não estiverem configurados corretamente para dispositivos iOS, haverá a possibilidade de a política não ser entregue ao aplicativo ou a política errada ser entregue. Para obter mais informações, consulte Dica de suporte: usuários do Intune MAM em dispositivos sem usuário iOS/iPadOS podem ser bloqueados em casos raros.
Configurações de política
Para ver uma lista completa das configurações de política para iOS/iPadOS e Android, selecione um dos seguintes links:
Próximas etapas
Monitorar a conformidade e o status do usuário