...

Součást WeGrow Group

Poděbradská 206/57, Praha 9 – Hloubětín, 198 00

App Protection Policies v Microsoft Intune pro male firmy 2026: ochrana firemnich dat v mobilnich aplikacich (MAM)

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Zamestnanci pouzivaji ve firme vlastni telefony a vy se bojite o firemni data? App Protection Policies v Microsoft Intune chrani firemni e-maily, dokumenty a dalsi data primo v mobilnich aplikacich, aniz byste museli spravovat cele zarizeni. Idealni reseni pro BYOD.

Co jsou App Protection Policies?

App Protection Policies (zasady ochrany aplikaci, tez MAM – Mobile Application Management) jsou pravidla v Microsoft Intune, ktera chrani firemni data uvnitr mobilnich aplikaci. Na rozdil od spravy zarizeni (MDM) nepotrebujete kontrolovat cely telefon, pouze firemni aplikace.

Jak vysvetluje oficialni dokumentace Microsoft, APP oddeluji firemni data od osobnich a umoznuji selektivni vymazani pouze firemniho obsahu.

MAM vs MDM: kdy pouzit co

MDM (Mobile Device Management)

  • Sprava celeho zarizeni
  • Vhodne pro firemni telefony
  • Plna kontrola nad zarizenim
  • Vyzaduje registraci zarizeni do Intune

MAM (App Protection Policies)

  • Sprava pouze firemnich aplikaci
  • Idealni pro BYOD (vlastni zarizeni)
  • Zamestnanec si zachova soukromi
  • Nevyzaduje registraci zarizeni

Pro vetsinu malych firem s BYOD politikou je MAM bez MDM optimalni volbou. Vice o BYOD v clanku BYOD ve firme 2026.

Co App Protection Policies chrani

  • Outlook – firemni e-maily a prilohy
  • Teams – chaty, soubory, schuzky
  • OneDrive – firemni dokumenty
  • SharePoint – sdilene soubory
  • Office aplikace – Word, Excel, PowerPoint
  • Edge – pristup k firemnim webum
App Protection Policies - klicove funkce MAM
App Protection Policies chrani firemni data na mobilnich zarizenich

Klicove funkce ochrany

1. Zabraneni uniku dat

  • Blokovani kopirovani do osobnich aplikaci
  • Zakaz ukladani do osobniho uloziste
  • Omezeni sdileni mimo firemni aplikace
  • Blokovani screenshotu firemniho obsahu

2. Pozadavky na pristup

  • PIN nebo biometrie pro otevreni aplikace
  • Minimalni verze OS
  • Blokovani rootovanych/jailbreaknutych zarizeni
  • Minimalni verze aplikace

3. Podminene spusteni

  • Offline grace period
  • Maximalni pocet pokusu o PIN
  • Akce pri nesplneni pozadavku (varovani, blokace, vymazani)

4. Selektivni vymazani

Pri odchodu zamestnance vymazete pouze firemni data z aplikaci. Osobni fotky, zpravy a aplikace zustanou nedotceny.

Jak vytvorit App Protection Policy: krok za krokem

  1. Prihlaste se do Intune admin center
  2. Prejdete na Apps – App protection policies
  3. Kliknete Create policy a vyberete platformu (iOS nebo Android)
  4. Pojmenujte politiku
  5. Vyberete cilove aplikace (Outlook, Teams, OneDrive…)
  6. Nakonfigurujte Data protection
  7. Nastavte Access requirements (PIN, biometrie)
  8. Definujte Conditional launch podminky
  9. Priradte politiku skupine uzivatelu
  10. Vytvorte politiku

Doporucena nastaveni pro male firmy

Data Protection

  • Backup org data to… – Block (zakazat zalohu do iCloud/Google)
  • Send org data to other apps – Policy managed apps (pouze do spravovanych aplikaci)
  • Receive data from other apps – All apps (povolit prijem)
  • Save copies of org data – Block (zakazat ukladani mimo)
  • Cut, copy and paste – Policy managed apps with paste in
  • Screen capture – Block (zakazat screenshoty – pouze Android)

Access Requirements

  • PIN for access – Require (vyzadovat PIN)
  • PIN type – Numeric (ciselny)
  • Simple PIN – Block (zakazat jednoduche jako 1234)
  • Minimum PIN length – 6 (sest cislic)
  • Biometric instead of PIN – Allow (povolit otisk prstu)

Conditional Launch

  • Max PIN attempts – 5 (po 5 pokusech vymazat)
  • Offline grace period – 720 minut (12 hodin)
  • Jailbroken/rooted devices – Block access (zablokovat)
  • Min OS version – iOS 15.0 / Android 10

iOS vs Android specifika

iOS

  • Blokovani screenshotu nefunguje (omezeni Apple)
  • Managed Open In pro omezeni sdileni
  • Integrace s Apple Business Manager

Android

  • Plna podpora blokovani screenshotu
  • Podpora Android Enterprise
  • Work profile oddeluje firemni a osobni

Integrace s Conditional Access

App Protection Policies funguji nejlepe v kombinaci s Conditional Access. Muzete vyzadovat:

  • App Protection Policy musi byt aplikovana
  • Pristup pouze z aplikaci s aktivni ochranou
  • Blokovani pristupu z weboveho prohlizece

Tim vytvorite Zero Trust architekturu i pro BYOD zarizeni.

Monitorovani a reporting

V Intune admin center sledujte:

  • Apps – Monitor – App protection status – prehled chranenych zarizeni
  • User status – stav jednotlivych uzivatelu
  • App status – stav jednotlivych aplikaci
  • Policy assignment failures – chyby prirazeni

Nejcastejsi chyby

  1. Prilis striktni politika – zamestnanci si najdou zpusob obejiti
  2. Chybejici testovani – vzdy testujte na pilotni skupine
  3. Ignorovani iOS omezeni – nektere funkce nefunguji jako na Androidu
  4. Nepropojeni s CA – bez Conditional Access lze politiku obejit
  5. Prilis kratky offline period – problemy pri cestovani

Licencni pozadavky

App Protection Policies jsou soucasti:

  • Microsoft 365 Business Premium (doporuceno pro male firmy)
  • Microsoft Intune Plan 1 (samostatna licence)
  • Enterprise Mobility + Security E3/E5
  • Microsoft 365 E3/E5

Srovnani licenci najdete v clanku Microsoft 365 Business Premium vs Standard.

Pripadova studie: ucetni firma

Ucetni firma s 15 zamestnanci resila problem – ucetni pouzivali vlastni telefony pro cteni firemnich e-mailu. Po implementaci APP:

  • Firemni e-maily chraneny PIN kodem
  • Prilohy nelze ulozit do osobniho uloziste
  • Pri odchodu zamestnance smazana pouze firemni data
  • Zamestnanci zachovali soukromi svych telefonu

FAQ

Potrebuji MDM pro App Protection Policies?

Ne. APP funguji i bez registrace zarizeni do MDM (tzv. MAM without enrollment). Pro BYOD je to idealni reseni.

Jak rychle se politika aplikuje?

Pri prvnim prihlaseni do aplikace. Zmeny se projevi obvykle do 8 hodin nebo pri dalsim prihlaseni.

Co se stane pri vymazani firemnich dat?

Z aplikaci se odstrani pouze firemni ucet a data. Osobni e-maily, fotky a aplikace zustanou.

Funguje to pro vsechny aplikace?

Pouze pro aplikace integrovane s Intune SDK. Vetsina Microsoft a mnoho tretich stran podporuje APP.

Vidi IT oddeleni moje osobni data?

Ne. S MAM bez MDM vidi IT pouze firemni aplikace a data. Osobni obsah telefonu je nedostupny.

Zaver

App Protection Policies jsou klicovym nastrojem pro ochranu firemnich dat na mobilnich zarizenich. Umoznuji:

  • Ochranu dat – zabraneni uniku firemnich informaci
  • BYOD podporu – zamestnanci mohou pouzivat vlastni telefony
  • Soukromi – IT nevidi osobni data zamestnancu
  • Selektivni vymazani – pri odchodu smazat jen firemni data

Vice o sprave zarizeni najdete v clancich o Microsoft Intune a konfiguracnich profilech.

Kontaktujte nas pro bezplatnou konzultaci nasazeni ochrany mobilnich aplikaci ve vasi firme.

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Další příspěvky