Zamestnanci pouzivaji ve firme vlastni telefony a vy se bojite o firemni data? App Protection Policies v Microsoft Intune chrani firemni e-maily, dokumenty a dalsi data primo v mobilnich aplikacich, aniz byste museli spravovat cele zarizeni. Idealni reseni pro BYOD.
Co jsou App Protection Policies?
App Protection Policies (zasady ochrany aplikaci, tez MAM – Mobile Application Management) jsou pravidla v Microsoft Intune, ktera chrani firemni data uvnitr mobilnich aplikaci. Na rozdil od spravy zarizeni (MDM) nepotrebujete kontrolovat cely telefon, pouze firemni aplikace.
Jak vysvetluje oficialni dokumentace Microsoft, APP oddeluji firemni data od osobnich a umoznuji selektivni vymazani pouze firemniho obsahu.
MAM vs MDM: kdy pouzit co
MDM (Mobile Device Management)
- Sprava celeho zarizeni
- Vhodne pro firemni telefony
- Plna kontrola nad zarizenim
- Vyzaduje registraci zarizeni do Intune
MAM (App Protection Policies)
- Sprava pouze firemnich aplikaci
- Idealni pro BYOD (vlastni zarizeni)
- Zamestnanec si zachova soukromi
- Nevyzaduje registraci zarizeni
Pro vetsinu malych firem s BYOD politikou je MAM bez MDM optimalni volbou. Vice o BYOD v clanku BYOD ve firme 2026.
Co App Protection Policies chrani
- Outlook – firemni e-maily a prilohy
- Teams – chaty, soubory, schuzky
- OneDrive – firemni dokumenty
- SharePoint – sdilene soubory
- Office aplikace – Word, Excel, PowerPoint
- Edge – pristup k firemnim webum

Klicove funkce ochrany
1. Zabraneni uniku dat
- Blokovani kopirovani do osobnich aplikaci
- Zakaz ukladani do osobniho uloziste
- Omezeni sdileni mimo firemni aplikace
- Blokovani screenshotu firemniho obsahu
2. Pozadavky na pristup
- PIN nebo biometrie pro otevreni aplikace
- Minimalni verze OS
- Blokovani rootovanych/jailbreaknutych zarizeni
- Minimalni verze aplikace
3. Podminene spusteni
- Offline grace period
- Maximalni pocet pokusu o PIN
- Akce pri nesplneni pozadavku (varovani, blokace, vymazani)
4. Selektivni vymazani
Pri odchodu zamestnance vymazete pouze firemni data z aplikaci. Osobni fotky, zpravy a aplikace zustanou nedotceny.
Jak vytvorit App Protection Policy: krok za krokem
- Prihlaste se do Intune admin center
- Prejdete na Apps – App protection policies
- Kliknete Create policy a vyberete platformu (iOS nebo Android)
- Pojmenujte politiku
- Vyberete cilove aplikace (Outlook, Teams, OneDrive…)
- Nakonfigurujte Data protection
- Nastavte Access requirements (PIN, biometrie)
- Definujte Conditional launch podminky
- Priradte politiku skupine uzivatelu
- Vytvorte politiku
Doporucena nastaveni pro male firmy
Data Protection
- Backup org data to… – Block (zakazat zalohu do iCloud/Google)
- Send org data to other apps – Policy managed apps (pouze do spravovanych aplikaci)
- Receive data from other apps – All apps (povolit prijem)
- Save copies of org data – Block (zakazat ukladani mimo)
- Cut, copy and paste – Policy managed apps with paste in
- Screen capture – Block (zakazat screenshoty – pouze Android)
Access Requirements
- PIN for access – Require (vyzadovat PIN)
- PIN type – Numeric (ciselny)
- Simple PIN – Block (zakazat jednoduche jako 1234)
- Minimum PIN length – 6 (sest cislic)
- Biometric instead of PIN – Allow (povolit otisk prstu)
Conditional Launch
- Max PIN attempts – 5 (po 5 pokusech vymazat)
- Offline grace period – 720 minut (12 hodin)
- Jailbroken/rooted devices – Block access (zablokovat)
- Min OS version – iOS 15.0 / Android 10
iOS vs Android specifika
iOS
- Blokovani screenshotu nefunguje (omezeni Apple)
- Managed Open In pro omezeni sdileni
- Integrace s Apple Business Manager
Android
- Plna podpora blokovani screenshotu
- Podpora Android Enterprise
- Work profile oddeluje firemni a osobni
Integrace s Conditional Access
App Protection Policies funguji nejlepe v kombinaci s Conditional Access. Muzete vyzadovat:
- App Protection Policy musi byt aplikovana
- Pristup pouze z aplikaci s aktivni ochranou
- Blokovani pristupu z weboveho prohlizece
Tim vytvorite Zero Trust architekturu i pro BYOD zarizeni.
Monitorovani a reporting
V Intune admin center sledujte:
- Apps – Monitor – App protection status – prehled chranenych zarizeni
- User status – stav jednotlivych uzivatelu
- App status – stav jednotlivych aplikaci
- Policy assignment failures – chyby prirazeni
Nejcastejsi chyby
- Prilis striktni politika – zamestnanci si najdou zpusob obejiti
- Chybejici testovani – vzdy testujte na pilotni skupine
- Ignorovani iOS omezeni – nektere funkce nefunguji jako na Androidu
- Nepropojeni s CA – bez Conditional Access lze politiku obejit
- Prilis kratky offline period – problemy pri cestovani
Licencni pozadavky
App Protection Policies jsou soucasti:
- Microsoft 365 Business Premium (doporuceno pro male firmy)
- Microsoft Intune Plan 1 (samostatna licence)
- Enterprise Mobility + Security E3/E5
- Microsoft 365 E3/E5
Srovnani licenci najdete v clanku Microsoft 365 Business Premium vs Standard.
Pripadova studie: ucetni firma
Ucetni firma s 15 zamestnanci resila problem – ucetni pouzivali vlastni telefony pro cteni firemnich e-mailu. Po implementaci APP:
- Firemni e-maily chraneny PIN kodem
- Prilohy nelze ulozit do osobniho uloziste
- Pri odchodu zamestnance smazana pouze firemni data
- Zamestnanci zachovali soukromi svych telefonu
FAQ
Potrebuji MDM pro App Protection Policies?
Ne. APP funguji i bez registrace zarizeni do MDM (tzv. MAM without enrollment). Pro BYOD je to idealni reseni.
Jak rychle se politika aplikuje?
Pri prvnim prihlaseni do aplikace. Zmeny se projevi obvykle do 8 hodin nebo pri dalsim prihlaseni.
Co se stane pri vymazani firemnich dat?
Z aplikaci se odstrani pouze firemni ucet a data. Osobni e-maily, fotky a aplikace zustanou.
Funguje to pro vsechny aplikace?
Pouze pro aplikace integrovane s Intune SDK. Vetsina Microsoft a mnoho tretich stran podporuje APP.
Vidi IT oddeleni moje osobni data?
Ne. S MAM bez MDM vidi IT pouze firemni aplikace a data. Osobni obsah telefonu je nedostupny.
Zaver
App Protection Policies jsou klicovym nastrojem pro ochranu firemnich dat na mobilnich zarizenich. Umoznuji:
- Ochranu dat – zabraneni uniku firemnich informaci
- BYOD podporu – zamestnanci mohou pouzivat vlastni telefony
- Soukromi – IT nevidi osobni data zamestnancu
- Selektivni vymazani – pri odchodu smazat jen firemni data
Vice o sprave zarizeni najdete v clancich o Microsoft Intune a konfiguracnich profilech.
Kontaktujte nas pro bezplatnou konzultaci nasazeni ochrany mobilnich aplikaci ve vasi firme.

