应用保护 Windows 的策略设置
本文介绍适用于 Windows 的应用保护策略 (应用) 设置。 创建新策略时,可以在Intune管理中心的“设置”窗格中为应用保护策略配置所述策略设置。
可以通过个人 Windows 设备上的 Microsoft Edge 启用对组织数据的受保护 MAM 访问。 此功能称为 Windows MAM,它使用Intune应用程序配置策略 (ACP) 、Intune应用程序保护策略 (APP) 、Windows 安全中心 Center 客户端威胁防御和应用程序保护条件访问提供的功能。 有关 Windows MAM 的详细信息,请参阅 Windows MAM 的数据保护、为 Windows 创建 MTD 应用保护策略和使用 Intune 配置适用于 Windows 的 Microsoft Edge。
有两类适用于 Windows 的应用保护策略设置:
重要
Intune Windows 上的 MAM 支持非托管设备。 如果设备已被管理,则会阻止Intune MAM 注册,并且不会应用应用设置。 如果在 MAM 注册后管理设备,将不再应用应用设置。
数据保护
数据保护设置会影响组织数据和上下文。 作为管理员,你可以控制数据传入和移出组织保护上下文的移动。 组织上下文由指定组织帐户访问的文档、服务和网站定义。 以下策略设置有助于控制接收到组织上下文中的外部数据和从组织上下文发送的组织数据。
数据传输
设置 | 如何使用 | 默认值 |
---|---|---|
从 接收数据 | 选择以下选项之一,指定组织用户可以从中接收数据的源:
|
所有源 |
将组织数据发送到 | 选择以下选项之一,指定组织用户可以向其发送数据的目标:
|
所有目标 |
允许剪切、复制和粘贴 | 选择以下选项之一,指定组织用户可以剪切、复制或粘贴组织数据的源和目标:
|
任何目标和任何源 |
功能
设置 | 如何使用 | 默认值 |
---|---|---|
打印组织数据 | 选择“ 阻止 ”可阻止打印组织数据。 选择“ 允许” 以允许打印组织数据。 个人或非托管数据不受影响。 | 允许 |
运行状况检查
设置应用保护策略的运行状况检查条件。 选择 “设置” ,并输入用户访问组织数据时必须满足 的值 。 然后选择用户不符合条件时要执行的操作。 在某些情况下,可以为单个设置配置多个操作。 有关详细信息,请参阅 运行状况检查操作。
应用条件
配置以下运行状况检查设置,以在允许访问组织帐户和数据之前验证应用程序配置。
注意
术语 策略托管应用 是指配置了应用保护策略的应用。
设置 | 如何使用 | 默认值 |
---|---|---|
离线宽限期 | 策略托管应用可以脱机运行的分钟数。 指定重新检查应用访问要求前的时间(以分钟为单位)。
操作 包括:
|
阻止访问 (分钟) : 720 分钟 (12 小时) 擦除数据 (天) : 90 天 |
最低应用版本 | 指定最低应用程序版本值的值。
操作 包括:
此项可以出现多次,且每个实例支持不同的操作。 此策略设置支持匹配的 Windows 应用捆绑包版本格式 (major.minor 或 major.minor.patch) 。 |
无默认值 |
最低 SDK 版本 | 指定 Intune SDK 版本的分钟值。
操作 包括:
|
无默认值 |
已禁用帐户 | 如果禁用了用户的Microsoft Entra帐户,请指定自动操作。 管理员只能指定一个操作。 此设置没有可设置的值。
操作 包括:
|
无默认值 |
设备条件
配置以下运行状况检查设置,以在允许访问组织帐户和数据之前验证设备配置。 可以为已注册的设备配置基于设备的类似设置。 详细了解如何为已注册的设备配置设备符合性设置。
设置 | 如何使用 | 默认值 |
---|---|---|
最低 OS 版本 | 指定使用此应用的最低 Windows 操作系统。
操作 包括:
此策略设置格式支持 major.minor、major.minor.build 以及 major.minor.build.revision。 若要查找 Windows 版本,请打开命令提示符。 版本显示在命令提示符窗口的顶部。 要使用的版本格式的示例为 10.0.22631.3155。 请注意,如果使用 winver 命令,则只会看到 OS 内部版本 (,例如 22631.3155) ,这不是要使用的正确格式。 |
|
最高 OS 版本 | 指定使用此应用的最大 Windows 操作系统。
操作 包括:
此项可以出现多次,且每个实例支持不同的操作。 此策略设置格式支持 major.minor、major.minor.build 以及 major.minor.build.revision。 |
|
允许的最大设备威胁级别 | 应用保护策略可以利用 Intune-MTD 连接器。 指定使用此应用可接受的最高威胁级别。 威胁由最终用户设备上选择的移动威胁防御 (MTD) 供应商应用确定。 指定安全、低、中或高。 “安全”要求设备上没有任何威胁,是可配置的限制性最强的值,而“高”实质上要求存在 Intune 到 MTD 的活动连接。
操作 包括:
有关使用此设置的详细信息,请参阅 为未注册设备启用 MTD。 |
其他信息
有关适用于 Windows 设备的 APP 的详细信息,请参阅以下资源: