Zaměstnanec chce na vlastním telefonu používat Outlook a Teams. Firma chce chránit pracovní data, ale nepotřebuje spravovat jeho osobní fotografie, aplikace ani celý přístroj. Intune MAM bez registrace zařízení je pro takový scénář vhodná cesta. Nestačí však vytvořit jednu politiku: musí se potkat licence, podporovaná aplikace, správné cílení a Conditional Access.
Veřejné dotazy na Intune často vypadají podobně: správce nastaví app protection policy, potom zapne Conditional Access a na telefonu se objeví zpráva, že zásadu nelze najít. Jeden konkrétní případ popisuje právě tento sled kroků v prostředí Microsoft 365 Business Premium. Komentáře nabízejí několik možností, ale bez pohledu do konkrétního tenantu nelze určit jedinou příčinu. Smysluplnější je proto postup, který oddělí ochranu aplikace, vyhodnocení přístupu a správu zařízení.
MAM, MDM a registrace identity nejsou totéž
MDM spravuje zařízení jako celek: jeho konfiguraci, stav a podle typu registrace i akce nad přístrojem. MAM chrání pracovní data v podporované aplikaci. Politika může například omezit přesun firemních dat do osobní aplikace, vyžadovat PIN pro pracovní kontext nebo odstranit pracovní data z aplikace při odchodu zaměstnance. Microsoft popisuje MAM bez enrollmentu pro Android, iOS/iPadOS a Windows.
Pozor na slovo „registrace“. Mobilní Conditional Access může pro vyhodnocení vyžadovat registraci zařízení v Microsoft Entra ID přes zprostředkující aplikaci. To není totéž jako plné zařazení telefonu do správy Intune MDM. Microsoft u řízení „Require app protection policy“ popisuje potřebu broker aplikace: na iOS Microsoft Authenticator, na Androidu Microsoft Authenticator nebo Company Portal. Uživateli dopředu vysvětlete, co se při přihlášení stane, protože záměna těchto dvou kroků bývá důvodem nedůvěry k BYOD.
| Požadavek | MAM bez MDM | Správa zařízení přes MDM |
|---|---|---|
| Chránit pracovní data v podporovaném Outlooku či Teams | Ano, podle schopností aplikace a politiky | Ano, často spolu s MAM |
| Nastavit pravidla pro celý operační systém a stav zařízení | Ne | Ano, v rozsahu platformy a typu enrollmentu |
| Odstranit pouze pracovní data z chráněné aplikace | Ano, selektivní MAM wipe | Lze řešit i při správě zařízení |
| Obnovit soukromý telefon do továrního nastavení | Ne jako akce samotného MAM | Jen v příslušném scénáři spravovaného zařízení |
| Vhodné jako jediný model pro firemní kiosk bez uživatele | Ne | Obvykle ano, podle typu zařízení |
Tabulka neznamená, že MAM zaručí ochranu každé aplikace a každého způsobu otevření souboru. Rozhoduje podpora konkrétního klienta, platformy a přístupové cesty. Microsoft také výslovně říká, že selektivní MAM wipe odstraňuje firemní data z aplikace, zatímco plné smazání zařízení patří k MDM.
Jaké licence zkontrolovat
Pro uživatele, který těží z Intune app protection policies, ověřte právo k Microsoft Intune Plan 1 nebo odpovídající balík. Licenční dokumentace Intune uvádí, že licenci potřebuje uživatel či zařízení, které ze služby přímo nebo nepřímo těží; samotná licence pro zařízení bez přiřazení uživateli app protection policy nepokrývá. Pokud chcete přístup vynucovat přes Conditional Access, zkontrolujte také oprávnění Microsoft Entra ID P1 nebo P2 pro dotčené uživatele. Dokumentace app-based Conditional Access uvádí P1/P2 jako předpoklad.
Microsoft 365 Business Premium zahrnuje Intune Plan 1 i Entra ID P1. Neznamená to však, že politika automaticky funguje pro každého v tenantovi. Smíšené licence jsou běžné: ověřte přiřazení konkrétním lidem, kterých se zásada týká, včetně externistů používajících firemní data. Naopak nekupujte Intune Suite jen proto, že potřebujete základní MAM; ta je nadstavbou k Plan 1 pro jiné pokročilé schopnosti.
Začněte aplikací, až potom vynucujte přístup

Správné pořadí zavádění snižuje riziko, že pilotní uživatele zamknete mimo poštu:
- Vyberte scénáře a platformy. Například Outlook a Teams na osobních iPhonech a telefonech Android. Vyjmenujte také webový přístup a případné jiné poštovní klienty. Neříkejte jen „všechny mobily“.
- Zkontrolujte licence a skupiny. Testovací účet musí být v cílové skupině MAM i Conditional Access a mít potřebná oprávnění. U více účtů na jednom telefonu vyzkoušejte pracovní i osobní profil.
- Vytvořte app protection policy pro konkrétní platformu. Nastavte chráněné aplikace, přenos dat mezi aplikacemi, uložení kopií, podmínky přístupu a chování při ztrátě přístupu. Microsoftův postup tvorby politiky popisuje samostatné cílení pro iOS/iPadOS a Android.
- Ověřte samotnou aplikaci. Přihlaste pilotního uživatele do podporované verze Outlooku či Teams a sledujte, zda se ochrana uplatnila. Nepoužívejte až do této chvíle blokující Conditional Access jako jediný test MAM.
- Přidejte Conditional Access nejprve v režimu report-only. Zaměřte správnou platformu, aplikace a klientské typy, vylučte nouzové účty a zkontrolujte sign-in logy. Teprve po ověření přepněte politiku pro pilotní skupinu do režimu On.
- Vyzkoušejte odchod zaměstnance. Ověřte odnětí přístupu i selektivní odstranění pracovních dat z chráněných aplikací. Uživatelům předem popište, co se smaže a co zůstane jejich.
U kombinace spravovaných a soukromých telefonů lze app protection policies cílit podle stavu správy zařízení. Jedna skupina uživatelů tak nemusí automaticky znamenat stejné restrikce pro firemní i osobní přístroj.
Co se změnilo u Conditional Access v roce 2026
Starší návody často radí použít grant „Require approved client app“. Microsoft jej 30. června 2026 převedl do režimu pouze pro čtení. Stávající pravidla mohou dál platit, ale správce je už nemůže nově vytvořit ani upravit. Pro nové politiky Microsoft směřuje k „Require app protection policy“. Migrace vyžaduje kontrolu podporovaných aplikací: aplikace, která byla dříve schváleným klientem, nemusí automaticky podporovat nový grant.
Toto není jen změna názvu volby v portálu. Nový grant ověřuje přítomnost odpovídající app protection policy na podporované aplikaci. Při migraci proto nestačí přepsat podmínku a doufat, že starý seznam aplikací bude fungovat stejně. Ponechte si seznam klientů, které lidé skutečně používají, otestujte je a teprve potom staré pravidlo vypněte. Pokud zásadu nastavujete nově, nevytvářejte proces závislý na historickém grantu.
Windows BYOD má užší hranice než mobil
Věta „MAM funguje i ve Windows“ je pravdivá, ale může být zavádějící. Microsoftův návod pro Windows popisuje ochranu Microsoft Edge na podporovaných verzích Windows. Není to obecná ochrana všech desktopových aplikací a všech prohlížečů. Grant pro app protection policy na Windows je podle přehledu Conditional Access stále v preview.
Na Windows navíc MAM pro Edge platí pro nespravovaná zařízení. Pokud už je přístroj spravován přes MDM, MAM enrollment pro tento scénář se zablokuje; při přechodu na MDM se pravidla MAM přestanou uplatňovat. Microsoft proto ve vzorové politice kombinuje volbu „Require app protection policy“ nebo „Require device to be marked as compliant“. Při požadavku na obě současně by se část uživatelů mohla zablokovat. Před nasazením ověřte také desktopové aplikace, které chcete na soukromém PC povolit či zakázat, zvlášť od přístupu přes Edge.
Když přístup hlásí, že zásadu Intune nenašel
Chybu nesvádějte hned na licenci. Ověřte v tomto pořadí: má testovací uživatel aktivní Intune a Entra oprávnění; je ve správných skupinách; je politika přiřazena správné platformě a aplikaci; klient podporuje app protection policy; proběhla potřebná registrace identity a broker aplikace; neblokuje jiná zásada přihlášení ještě před uplatněním MAM? V Intune troubleshooting sledujte použitelnost a stav politiky, v Entra sign-in logu vyhodnocené Conditional Access politiky a konkrétní grant. Záznam „policy se neaplikovala“ je jiný problém než „policy se aplikovala, ale nesplnil se grant“.
V pilotu si uložte modelové situace: firemní data lze otevřít v chráněném Outlooku, nelze je přesunout do nechráněné aplikace, po odnětí přístupu zmizí pracovní data a osobní obsah zůstane. Takový test je důležitější než zelená ikona u politiky v portálu.
Často kladené otázky
Musí si zaměstnanec kvůli MAM zaregistrovat soukromý telefon do Intune MDM?
Ne. MAM bez MDM enrollmentu je podporovaný scénář. Mobilní Conditional Access může potřebovat registraci identity zařízení v Entra přes broker aplikaci; tu ale nezaměňujte za plnou správu přístroje.
Může IT přes MAM vymazat moje osobní fotografie?
Samotný selektivní MAM wipe se týká firemních dat v chráněné aplikaci, ne obnovení telefonu do továrního stavu. Firmě doporučujeme zveřejnit přesnou BYOD politiku a uživateli ukázat, jaký typ připojení schvaluje.
Stačí Microsoft 365 Business Premium?
Balík obsahuje Intune Plan 1 i Entra ID P1, které jsou pro základní MAM s Conditional Access relevantní. Zkontrolujte ale přiřazení dotčeným uživatelům, podporu klientů a konfiguraci. Licence nenahrazuje funkční pilot.
Můžeme stejnou politiku použít pro Outlook na telefonu i pro Outlook Desktop?
Neodvozujte to z názvu MAM. iOS a Android mají vlastní podporované aplikace a pravidla; Windows scénář Conditional Access s MAM je v současné dokumentaci zaměřený na Edge. Desktopový Outlook ověřujte odděleně.
Máme smazat starou zásadu „approved client app“?
Ne naslepo. Je read-only a dál se může vynucovat. Nejprve zmapujte klienty, připravte nový grant s app protection policy, otestujte ho na pilotní skupině a teprve potom starý grant vyřaďte.
Co má zůstat po pilotu
Výsledkem nemá být jen nastavená politika. Sepište seznam povolených aplikací a platforem, licenci každé cílové role, pravidla pro pracovní data, výsledek testu Conditional Access a postup selektivního smazání. Uživatelům dejte jednoduchý popis: firma chrání pracovní účet a data v aplikaci; nebere automaticky kontrolu nad celým soukromým telefonem. Právě tento rozdíl rozhoduje, zda BYOD bezpečně přijmou.
Navazující článek: Intune: licence pro uživatele, nebo zařízení








