Hallo Leon Becker,
Eine 24-Stunden-Frist ("Grace Period") ist für mobile Geräte im Enterprise-Umfeld viel zu aggressiv. Du blockierst damit Benutzer aufgrund von Netzwerk- oder Hintergrund-Sync-Problemen, nicht wegen echter Sicherheitsrisiken.
Hier ist der Best-Practice-Ansatz, um dieses Chaos zu beenden:
- Gehe in deine Compliance-Richtlinien > Aktionen bei Nichtkonformität (Actions for noncompliance). Setze "Gerät als nicht konform markieren" auf mindestens 3 bis 5 Tage (für VIPs wie den CEO auf 7 Tage). Ein Tag ist bei Langstreckenflügen oder Wochenenden schlichtweg unrealistisch.
- Füge in derselben Richtlinie eine Aktion hinzu, die nach 1 oder 2 Tagen eine Push-Benachrichtigung an das Gerät des Benutzers sendet. Wenn der Benutzer die Warnung sieht und die Unternehmensportal-App öffnet, wird die Synchronisation sofort erzwungen und der Timer zurückgesetzt – lange bevor Conditional Access den Zugriff blockiert.
- Für Outlook Mobile ist der Goldstandard eigentlich die Nutzung von App Protection Policies (MAM). Wenn du im Conditional Access anstelle von "Konformes Gerät erforderlich" die Option "App-Schutzrichtlinie erforderlich" auswählst, sind die Unternehmensdaten auf App-Ebene (durch PIN, Verschlüsselung, Copy-Paste-Sperre) geschützt. Das funktioniert völlig unabhängig davon, ob der Geräte-Agent heute schon mit Intune gesprochen hat oder nicht.
Passe die Fristen an und schaue dir MAM an. Wenn das deine Strategie klärt, klicke bitte auf "Antwort akzeptieren" (Accept Answer).
Tracy Le.