L'integrazione di Omnissa Workspace ONE UEM con i criteri di protezione dell'app Microsoft Intune® rimuove la gestione dei criteri di prevenzione della perdita dati (DLP) per i criteri di protezione dell'app Microsoft Intune in due console.
È possibile configurare i criteri DLP dell'applicazione per la protezione dell'app Microsoft Intune in Workspace ONE UEM. Dopo aver integrato i due sistemi, è possibile gestire i criteri dell'applicazione DLP in Omnissa Workspace ONE UEM console in modo da mantenere aggiornata l'integrazione.
La maggior parte dei Criteri di protezione app Microsoft Intune è disponibile per le piattaforme Android e iOS.
Gestire i criteri in Workspace ONE UEM Console per mantenere la sincronizzazione
Dopo aver integrato i due sistemi, è possibile gestire i criteri dell'applicazione DLP in Workspace ONE UEM console in modo da mantenere aggiornata l'integrazione. Workspace ONE UEM non riceve le modifiche apportate in altre aree dell'integrazione. I criteri dell'applicazione DLP o le assegnazioni dei gruppi di sicurezza potrebbero non essere sincronizzati.
Esperienza utente su Android e iOS
La prima volta che gli utenti accedono alle app dopo la corretta integrazione con Intune, le piattaforme iOS e Android presentano esperienze utente diverse ma simili.
Esperienza su iOS
Se l'utente esegue l'autenticazione nelle applicazioni Microsoft Office 365 da un dispositivo iOS e il profilo viene inviato correttamente, viene visualizzato un pop-up per segnalare che l'applicazione è gestita dall'organizzazione. La configurazione non richiede ulteriori passaggi.
Esperienza su Android
Per gestire i dispositivi Android e Android Enterprise, gli utenti devono installare l'applicazione dal portale aziendale di Intune. Tale applicazione opera come broker per Intune App SDK, esattamente come Workspace ONE Intelligent Hub opera come broker per le applicazioni di Workspace ONE UEM.
Esperienza comune a iOS e Android
Per le piattaforme, è necessario impostare Intune come autorità MDM sul dispositivo. Tale impostazione può essere configurata sul dispositivo in Tenant Azure > Tutte le risorse > Intune. Abilita Intune MDM Authority dalla notifica Guida introduttiva.
Operazioni da eseguire in Azure per integrare Microsoft Intune
Per l'integrazione, creare un account utente e assegnare a tale utente le licenze Microsoft elencate.
Per ambienti che non hanno l'integrazione Azure AD nei servizi di Directory Services in Workspace ONE UEM console, è necessario aggiungere l'app AirWatch by Omnissa in Azure. Per ulteriori informazioni, accedere all'integrazione di Workspace ONE UEM e Azure AD .
Importante: se si è già configurato la registrazione Out of the Box (OOBE) con qualsiasi provider MDM diverso da Workspace ONE UEM, aggiungi AirWatch by Omnissa e non inserire o modificare qualsiasi altra impostazione in Azure. Se si immettono o si modificano le configurazioni, si rischia di compromettere il processo di registrazione esistente.
-
Creare un account di servizio (utente) in Azure e assegnare i ruoli appropriati a tale utente.
Nota: questi passaggi sono generici. Per informazioni dettagliate sulla configurazione di Azure, vedere la documentazione Microsoft.
-
Accedi al portale Azure immettendo
portal.azure.comnel browser. -
Crea o sincronizza un utente con il servizio Active Directory su richiesta.
-
Verificare che questo account di servizio possa eseguire l'autenticazione senza interruzioni dell'autenticazione a più fattori (MFA).
Se l'organizzazione utilizza l'accesso condizionale, aggiungere questo account di servizio o un gruppo di sicurezza contenente come eccezione ai criteri seguenti:
- Autenticazione a più fattori per gli amministratori
- Autenticazione a più fattori per tutti gli utenti
If your organization uses legacy MFA settings, deactivate MFA only for this service account.
-
Assign this user the listed roles.
- Amministratore Intune
- Amministratore applicazione
- Lettore directory
- Scrittore directory
-
-
Se è stato creato un utente in Azure AD, utilizza tale account per accedere ad Azure su
portal.azure.com. Assicurarsi che la password sia valida e che non richieda un aggiornamento. -
È necessario assegnare all'utente la licenza Microsoft Enterprise Mobility + Security E3 o E5 in Azure.
Configurare le impostazioni di Intune
In Workspace ONE UEM console, configura e applica i criteri delle applicazioni di prevenzione della perdita dati (DLP) alle applicazioni e ai dati di protezione delle app di Microsoft Intune®. Configurare innanzitutto la scheda Autenticazione in modo che i sistemi possano comunicare. Quindi per configurare l'integrazione, creare un account utente e assegnare a tale utente le licenze Microsoft elencate. Configurare quindi le impostazioni DLP e assegnarle ai gruppi.
Workspace ONE UEM non impone direttamente i criteri alle applicazioni. I criteri vengono controllati e applicati da Microsoft SDK.
Nota: l'avviso di avvertenza varia per la versione del Sistema operativo e la versione dell'app. La versione della patch per Android notifica all'utente solo un messaggio di avviso. Gli avvisi non impediscono tuttavia agli utenti finali di utilizzare l'app.
Requisiti
Per configurare e applicare i criteri dell'applicazione DLP alle applicazioni Intune, è necessario disporre dei privilegi necessari per configurare i criteri dell'app in Intune.
Procedura
-
Vai su Gruppi e impostazioni > Tutte le impostazioni > App > Criteri di protezione app di Microsoft Intune®.

-
Seleziona la scheda Autenticazione, quindi inserisci il nome utente e la password dell'amministratore di Azure.
Gli amministratori possono utilizzare i criteri delle applicazioni di Office 365 DLP per proteggere le app e i dati di Office 365 con le API di Microsoft Graph. Per configurare i criteri di Office 365 DLP, è necessario disporre delle credenziali di amministratore al fine di connettere il tenant a Workspace ONE UEM.
Impostazione Descrizione Nome utente Immettere il nome utente utilizzato per configurare il tenant di Workspace ONE UEM. Password Immettere la password utilizzata per configurare il tenant di Workspace ONE UEM. Workspace ONE UEM utilizza queste credenziali per cercare e assegnare i criteri dell'applicazione DLP ai gruppi di sicurezza Microsoft.
-
Selezionare la scheda Prevenzione della perdita dati e configurare i criteri delle applicazioni DLP preferiti per Criteri di protezione app Microsoft Intune. Configurare i criteri dell'app DLP per le applicazioni e i dati gestiti da Criteri di protezione app Microsoft Intune.
Impostazioni per il trasferimento dei dati Descrizione Impedisci backup Impedisce agli utenti di eseguire il backup dei dati dalle proprie applicazioni gestite. Consenti alle app di trasferire dati ad altre app - Tutto: gli utenti possono inviare dati dalle applicazioni gestite a qualsiasi applicazione.
- Con restrizioni: gli utenti possono inviare i dati dalle loro applicazioni gestite ad altre applicazioni gestite.
- Nessuna: impedisce agli utenti di inviare dati dalle applicazioni gestite a qualsiasi applicazione.
Consenti alle app di ricevere dati da altre app - Tutto: gli utenti possono ricevere applicazioni dalle loro applicazioni gestite.
- Con restrizioni: gli utenti possono ricevere dati da altre applicazioni gestite alle loro applicazioni gestite.
- Nessuna: impedisce agli utenti di ricevere dati da tutte le applicazioni alle loro applicazioni gestite.
Impedisci "Salva con nome" Impedisce agli utenti di salvare i dati delle applicazioni di Criteri di protezione app Microsoft Intune in un altro sistema o area di archiviazione. Limita funzioni Taglia, Copia e Incolla con altre app - Qualsiasi App: gli utenti possono tagliare, copiare e incollare dati tra le loro applicazioni gestite e qualsiasi applicazione.
- Bloccato: impedisce agli utenti di tagliare copiare e incollare dati tra le applicazioni gestite e tutte le applicazioni.
- Criteri di gestione app: gli utenti possono tagliare, copiare e incollare dati tra le applicazioni sui Criteri di protezione delle app Microsoft Intune gestite.
- App gestite dai criteri con Copia: gli utenti possono copiare e incollare dati dalle loro applicazioni gestite e incollare i dati in altre applicazioni gestite. Gli utenti possono anche tagliare e copiare dati da qualsiasi applicazione nelle loro applicazioni gestite.
Limita la visualizzazione dei contenuti Web nel browser gestito Impone che i link contenuti nelle applicazioni gestite vengano aperti in un browser gestito. Crittografa dati app Crittografa i dati relativi alle applicazioni gestite quando il dispositivo si trova nello stato selezionato. Il sistema crittografa i dati archiviati ovunque, incluse le unità di archiviazione esterne e le schede SIM. Disattiva sincronizzazione contenuti Impedisce alle applicazioni gestite di salvare i contatti nella rubrica nativa. Disattiva stampa Impedisce agli utenti di stampare i dati associati alle applicazioni gestite. Posizioni di archiviazione dati consentite Gli amministratori possono controllare le posizioni utilizzabili dagli utenti per archiviare i dati delle applicazioni gestite. Impostazioni di accesso Descrizione Richiedi PIN per l'accesso Richiede agli utenti di inserire un PIN per accedere alle applicazioni gestite. Gli utenti devono creare il PIN in occasione del loro primo accesso. Numero di tentativi prima della reimpostazione del PIN Imposta il numero di tentativi che gli utenti possono effettuare prima che il sistema reimposti il PIN. Consenti PIN semplice Gli utenti possono creare PIN di quattro cifre con caratteri ripetuti. Lunghezza PIN Consente di specificare il numero dei caratteri che devono essere contenuti nei PIN impostati dagli utenti. Caratteri PIN consentiti Consente di specificare i caratteri che devono essere presenti nei PIN configurati dagli utenti. Consenti impronta digitale anziché PIN Gli utenti possono utilizzare le proprie impronte digitali anziché il PIN per accedere alle applicazioni gestite. Richiedi credenziali aziendali per l'accesso Gli utenti possono utilizzare le proprie credenziali aziendali per accedere alle applicazioni gestite. Impedisci esecuzione di app gestite su dispositivi jailbroken o rooted Impedisce agli utenti di accedere alle applicazioni gestite sui dispositivi compromessi. Ricontrolla i requisiti di accesso dopo (minuti) Imposta il sistema in modo da convalidare le informazioni relative a PIN, impronte digitali o credenziali di accesso quando la sessione di accesso raggiunge uno degli intervalli di tempo. - Timeout: il numero dei minuti di inattività delle sessioni di accesso alle applicazioni gestite.
- Periodo di tolleranza Offline: numero di minuti per cui i dispositivi con applicazioni gestite sono visualizzati offline.
Intervallo offline (giorni) prima di cancellare i dati delle app Imposta il sistema in modo da rimuovere i dati delle applicazioni gestite dai dispositivi quando questi ultimi rimangono offline per un determinato numero di giorni. Impostazioni per Android Descrizione Blocca Cattura schermo e Android Assistant Se si seleziona Sì, quando si utilizza un'app di Office non è possibile accedere alle schermate acquisite e alla scansioni eseguite con l'app Android Assistant. Versione minima del sistema operativo richiesta Immettere il numero di versione minimo del sistema operativo Android che un utente deve utilizzare per ottenere l'accesso sicuro all'app. Versione minima del sistema operativo richiesta (solo avviso) Immettere il numero di versione minimo del sistema operativo Android che un utente deve utilizzare per ottenere l'accesso sicuro all'app. Versione minima dell'app richiesta Immettere il numero di versione minimo dell'app che l'utente deve utilizzare per ottenere l'accesso sicuro all'app. Versione minima dell'app richiesta (solo avviso) Immettere il numero minimo di versione dell'app che un utente deve utilizzare per ottenere l'accesso sicuro all'app. Versione minima della patch Android richiesta Immettere il livello della patch di sicurezza Android meno recente che un utente può utilizzare per ottenere l'accesso sicuro all'app. Versione minima della patch Android richiesta (solo avviso) Immettere il livello della patch di sicurezza Android meno recente che un utente può utilizzare per ottenere l'accesso sicuro all'app. -
Seleziona la scheda Gruppi assegnati e assegna i criteri dell'applicazione DLP ai Gruppi di sicurezza Microsoft. I gruppi di sicurezza devono essere configurati precedentemente in Azure.
Impostazione Descrizione Tutti i gruppi di sicurezza Immettere il nome del gruppo di sicurezza e assegnarlo ai criteri dell'app DLP. Selezionare una voce dall'elenco visualizzato dal sistema dopo l'immissione. Selezionare Aggiungi gruppo e assegnare i criteri dell'app DLP al gruppo di sicurezza. Gruppi di sicurezza assegnati ai criteri di O365 Elenca i gruppi di sicurezza assegnati ai criteri dell'app DLP. Selezionare Rimuovi gruppo, quindi rimuovere l'assegnazione dal gruppo di sicurezza.
Messaggi di avviso per i criteri eliminati e modificati
Dopo il caricamento dei criteri di protezione delle app di Microsoft Intune, Workspace ONE UEM console verifica nel portale di Azure se i criteri di Intune sono stati modificati o eliminati. È possibile che i criteri gestiti vengano sincronizzati con i criteri distribuiti. Per segnalare agli amministratori le possibili eliminazioni e modifiche, Workspace ONE UEM console visualizza messaggi di avviso in base allo scenario.
-
Policy was deleted on the Microsoft Intune Portal. Click Delete Settings to delete the policy settings from UEM.Workspace ONE UEM console visualizza questo messaggio dopo che un utente ha eliminato uno o entrambi i criteri iOS e Android distribuiti in Intune. Selezionando Elimina impostazioni rimuove le impostazioni di entrambi i criteri da Workspace ONE UEM console senza modificare nulla sul lato Azure. La pagina della console non viene aggiornata automaticamente.
Gli utenti possono distribuire i nuovi criteri iOS e Android in Azure senza errori.
Nota: Se in Azure viene eliminato solo uno dei criteri, iOS o Android, l'altro criterio viene mantenuto in Azure. Gli utenti che scelgono di non mantenere le impostazioni precedenti devono eliminare manualmente l'altro criterio.
-
Policy were updated on the Microsoft Intune portal and are out of sync with Workspace ONE UEM. Click Sync Settings to update this policy in UEM.Workspace ONE UEM console visualizza questo messaggio dopo che un utente ha modificato entrambi i criteri iOS e Android di Intune nel portale Azure e le impostazioni dei due criteri corrispondono ancora. Selezionando Sincronizza Impostazioniaggiorna le impostazioni di entrambi i criteri in Workspace ONE UEM in modo da corrispondere a quelle estratte in Azure. La pagina della console non viene aggiornata automaticamente.
Nota: questo scenario esclude impostazioni che sono specifiche per iOS o Android come le impostazioni iOS SDK e le impostazioni Assistente Android.
-
"Receive data between other apps" policy is different for Android policy and iOS policies in Azure Portal. This setting needs to be the same for Workspace ONE UEM to sync the Android and iOS policies. Contact IT administrator to resolve the issue."Receive data between other apps" and "Send org data to other apps" policies are different for Android and iOS in the Azure portal. These settings need to be the same for Workspace ONE UEM to sync the Android and iOS policies. Contact IT administrator to resolve the issue."Prevent Backups", "Receive data between other apps", and "Send org data to other apps" policies are different for Android policy and iOS policies in the Azure portal. These settings need to be the same for Workspace ONE UEM to sync the Android and iOS policies. Contact the IT administrator to resolve the issue.Workspace ONE UEM console visualizza questo messaggio dopo che un utente ha modificato entrambi i criteri di Intune nel portale Azure, se le impostazioni dei due criteri non corrispondono tra loro. Nei messaggi sono elencate le discrepanze tra le impostazioni specificate per i due criteri in Azure. Vengono inoltre indicati i nomi dei criteri elencati in Azure, anziché quelli utilizzati da Workspace ONE UEM console.
Risolvi i conflitti elencati nei messaggi prima di utilizzare la voce del menu Sincronizza Impostazioni in Workspace ONE UEM console.
Nota: questo scenario esclude impostazioni che sono specifiche per iOS o Android come le impostazioni iOS SDK e le impostazioni Assistente Android.
Le voci di menu Elimina impostazioni e Sincronizza impostazioni non modificano alcuna impostazione di Intune nel portale di Azure.
Questa pagina è stata utile?