Blokowanie AI na telefonach służbowych

Blokowanie AI na telefonach służbowych

Praktyczny przewodnik dla Intune oraz Knox Manage


Tomek Sawko
Tomek Sawko
Blokowanie AI na telefonach służbowych
Opublikowane przez Tomek Sawko

Generatywna sztuczna inteligencja weszła na urządzenia mobilne tak szybko, że wielu administratorów IT nawet nie zdążyło dopić porannej kawy, a ich użytkownicy już dyktowali maile przez Gemini, generowali podsumowania spotkań w Galaxy AI i wklejali wrażliwe dane klientów do ChatGPT, „żeby ładniej sformatować tabelkę”. Brzmi znajomo?

Problem w tym, że te wszystkie asystenty — niezależnie od tego, jak bardzo są wygodne — to odkurzacze danych. Czasem mielą je lokalnie (pół biedy), a czasem wysyłają wprost do chmury producenta (już całkiem duża bieda). Jeśli zarządzasz flotą w finansach, medycynie, administracji albo po prostu w firmie, która nie chce, żeby jej strategia sprzedaży szkoliła model językowy konkurencji — musisz przejąć stery.

Dziś pokażę Wam krok po kroku, jak zablokować lub ograniczyć funkcje AI w systemach dwóch gigantów rynku MDM: Microsoft Intune oraz Samsung Knox Manage. Przy okazji „rozprawimy” się z Apple Intelligence, bo iPhone’y w firmach to już standard, a nie egzotyka dla zarządu.

Co tak naprawdę blokujemy?

Zanim zaczniemy, musimy sobie uzmysłowić jedną rzecz: „AI na telefonie” to nie jest jeden magiczny przełącznik. To hydra o wielu głowach. Microsoft w swojej dokumentacji podzielił to na pięć kategorii. I ten podział ma sens:

  1. Samodzielne aplikacje AI — ChatGPT, Copilot, Claude, Gemini. Użytkownik pobiera je ze sklepu. Najłatwiejsze do wycięcia, ale to dopiero wierzchołek góry lodowej.
  2. Strony internetowe AI — zablokowałeś aplikację? Sprytny pracownik wejdzie przez przeglądarkę na chatgpt.com. O tym często zapominamy.
  3. Asystenty ekranowe — Circle to Search na Androidzie czy wizualne wyszukiwanie. Analizują to, co jest wyświetlone na ekranie. Jeśli masz otwarty tajny PDF i odpalisz asystenta — treść może polecieć w świat.
  4. Usługi AI na urządzeniu — Androidowe Gemini Nano (usługa AICore). Napędza klawiaturę, podpowiedzi w SMS-ach. Działa lokalnie, ale audytorzy kręcą na to nosem.
  5. AI producenta (systemowe) — Galaxy AI na Samsungach, Apple Intelligence na iOS. Głęboko wbudowane w system, z dostępem do maili, zdjęć i kalendarza.

Dobra wiadomość: każdą z tych głów da się uciąć (lub przynajmniej zakneblować). Zła wiadomość: trzeba to robić warstwami.

Część 1: Microsoft Intune — twierdza Androida

Microsoft odrobił lekcje i daje nam potężny oręż, szczególnie dla urządzeń w trybie Android Enterprise (Fully Managed lub Work Profile).

Krok 1: Blokowanie aplikacji (Sklep Play)

To pierwsza linia obrony. Jeśli nie chcesz, żeby pracownicy instalowali ChatGPT czy Copilota.

Scenariusz A: masz „zamknięty” sklep (Allowlist – zalecane) – jeśli Twoi użytkownicy widzą w Managed Google Play tylko to, co im udostępniłeś — gratulacje, masz spokój. Po prostu nie dodawaj tam aplikacji AI.

Scenariusz B: masz „otwarty” sklep (wszystkie apki dostępne) – musisz jawnie zablokować konkretne tytuły.

Microsoft Intune Aplikacje Android
  1. Wchodzimy do: Aplikacje (Apps) -> Android -> Dodaj (Add) -> Aplikacja zarządzanego Sklepu Google Play (Managed Google Play app)
  2. Wyszukujemy i zatwierdzamy „podejrzanych”: ChatGPT, Microsoft Copilot, Google Gemini, Perplexity, Claude, DeepSeek
  3. Po synchronizacji, wchodzimy w każdą z nich, wybieramy Właściwości (Properties) -> Przypisania (Assignments)
  4. Dodajemy grupę użytkowników w sekcji Odinstaluj (Uninstall) lub jeśli masz profil restrykcji — po prostu zablokuj je po Bundle ID (np. com.openai.chatgpt) w profilu konfiguracji urządzenia (Device Restrictions -> Restricted apps)

Pro Tip

Nie ograniczaj się do „wielkiej piątki”. Sprawdzaj co miesiąc nowe hity w sklepie Play. To wyścig zbrojeń.

Krok 2: Blokada w przeglądarce Edge i Chrome

Zablokowanie apki to za mało. Musimy uszczelnić przeglądarkę. Intune pozwala to zrobić elegancko przez Zasady konfiguracji aplikacji (App Configuration Policies).

Dla Microsoft Edge (i Chrome analogicznie):

ms intune konfiguracja aplikacji
  1. Przejdź do: Aplikacje -> Zasady konfiguracji aplikacji -> Dodaj -> Zarządzane urządzenia
  2. Wybierz Android Enterprise i wskaż Microsoft Edge
  3. W ustawieniach konfiguracji wybierz Użyj projektanta konfiguracji (Use configuration designer) lub wklej JSON. Szukamy klucza: URLBlocklist.
  4. W wartości wpisujemy adresy: ["https://chatgpt.com", "https://copilot.microsoft.com", "https://gemini.google.com", "https://claude.ai"]
ms intune konfiguracja aplikacji blockURL

Bonus: wycięcie Copilota z paska Edge – Copilot „mieszka” w przeglądarce Edge jako przycisk. Żeby go usunąć, dodaj w tej samej polityce klucz:

  • Klucz: com.microsoft.intune.mam.managedbrowser.Chat
  • Typ wartości: Boolean
  • Wartość: False

Krok 3: Circle to Search i analiza ekranu

Funkcja „Zakreśl, by wyszukać” jest super wygodna, ale w firmie to koszmar DLP (Data Loss Prevention). Blokujemy to w Katalogu Ustawień.

ms intune konfiguracja assist 01
  1. Urządzenia -> Android -> Konfiguracja -> Nowe zasady
  2. Wybierz Android Enterprise -> Wykaz ustawień (Settings Catalog)
  3. Wpisz w wyszukiwarkę „Assist” i znajdź kategorię General
  4. Zaznacz Block assist content sharing with privileged apps
  5. Ustaw na True (lub Block)
ms intune konfiguracja assist 02

To sprawi, że Asystent Google nie będzie mógł „czytać” tego, co jest na ekranie w profilu służbowym.

Część 2: Microsoft Intune — Apple Intelligence (iOS)

Tu sprawa jest prosta: Urządzenia Nadzorowane (Supervised) albo nic. Jeśli masz BYOD bez nadzoru, Twoje możliwości kończą się na blokowaniu aplikacji. Jeśli masz Apple Business Manager — czytaj dalej.

Apple Intelligence weszło z iOS 18.1. W Intune znajdziesz to w profilach ograniczeń.

ms intune konfiguracja assist iOS
  1. Urządzenia -> iOS/iPadOS -> Konfiguracja -> Nowe zasady
  2. Wybierz Katalog ustawień (najszybciej aktualizowany) lub Szablony -> Ograniczenia urządzeń
  3. Szukaj frazy „Intelligence” lub „Math Notes”
  4. Kluczowe opcje do zablokowania:
    • Genmoji (serio, nie potrzebujemy generowania emoji w raportach)
    • Image Playground (generowanie obrazków)
    • Writing Tools (Narzędzia do pisania) — to najważniejsze! Blokuje przepisywanie i poprawianie maili przez AI
    • Image Wand

Ważne:

Pamiętaj, że te funkcje działają tylko na iPhone 15 Pro i nowszych. Na starszych modelach te polisy po prostu nic nie zmienią, bo AI tam nie ma.

Część 3: Samsung Knox Manage — Koreański porządek (Galaxy AI)

Samsung w ekosystemie Knox daje nam narzędzia, o których inni mogą pomarzyć. Mowa o Knox Service Plugin (KSP). To aplikacja OEMConfig, która pozwala sterować funkcjami zaszytymi głęboko w systemie Samsunga.

Wymagania:

  • Urządzenie Samsung z One UI 6.1+
  • Profil KSP w Knox Manage

Trzy poziomy kontroli Galaxy AI w Knox Manage

Wchodzimy w edycję profilu Android, sekcja Aplikacje -> Knox Service Plugin -> Konfiguracja OEM (Managed Configurations). Szukamy sekcji Advanced Restriction policies (Premium) (nazwy mogą się różnić w zależności od wersji wtyczki, szukajcie „Artificial Intelligence”).

Opcja 1: „Paranoik” (Kill Switch) – ustawiamy Block all Galaxy AI na True. Efekt: wszystkie funkcje AI znikają z ustawień telefonu. Czysto, bezpiecznie, brutalnie.

Opcja 2: „Kompromis” (Local Processing Only) – moja ulubiona opcja. Szukamy ustawienia Allow process data only on device i dajemy True. Efekt: Galaxy AI działa (tłumaczenie live, notatki), ale żaden bajt danych nie opuszcza telefonu. Samsung nie wysyła tego do chmury w celu analizy. To idealny balans między nowoczesnością a bezpieczeństwem.

Opcja 3: „Chirurg” (Granularna kontrola) – możesz wybrać Block individual Galaxy AI operations i wyklikać np. tylko blokadę „Tłumacza” albo tylko „Asystenta Notatek”, zostawiając resztę

knox manage block galaxy AI

Podsumujmy

FunkcjaMicrosoft IntuneSamsung Knox Manage
Blokada Aplikacji AI (Android)Tak (Sklep Play / Compliance)Tak (Blacklist / Sklep Play)
Blokada Stron AI (Przeglądarka)Tak (Edge/Chrome App Config)Tak (Samsung Internet Policy)
Circle to Search (Analiza ekranu)Tak (Settings Catalog)Tak (Przez KSP)
Galaxy AI — całkowita blokadaTak (przez OEMConfig*)Tak (Natywnie w KSP)
Galaxy AI — tylko lokalneTak (przez OEMConfig*)Tak (Natywnie w KSP)
Apple Intelligence (iOS 18.1+)Tak (Urządzenia nadzorowane)Tak (Profil MDM restrykcji)
Wyłączenie Copilot w EdgeTak (App Config)Tak (App Config)
* W Intune też da się wysterować Galaxy AI, dodając Knox Service Plugin jako aplikację i konfigurując ją tak samo jak w Knox Manage. Wymaga to jednak ręcznego „rzeźbienia” w profilu aplikacji.

Moja rada na koniec

Nie walczcie z wiatrakami. Jeśli zablokujecie wszystko „na twardo”, ludzie zaczną przynosić prywatne laptopy i telefony, żeby „zrobić robotę szybciej”. Najlepsza strategia to Local Processing na Samsungach i Managed App Protection na pozostałych, połączone z jasną polityką firmy: „Słuchajcie, mamy Copilota firmowego z licencją Enterprise — używajcie tego, bo tam dane są chronione. Nie wrzucajcie plików do darmowego ChatGPT”. Technologia to jedno, edukacja to drugie. Ale kill-switch w Knoxie warto mieć pod ręką 😎

Źródła

Microsoft Learn: Manage AI on Android Enterprise

Samsung Knox: Data processing for Galaxy AI

Microsoft Tech Community: Intune support for Apple Intelligence

Doczytałeś / doczytałaś do końca – jest mi niezmiernie miło – będzie nagroda 😉

Poniżej znajdziesz gotowy wsad „blokujący”. Przekopałem Sklep Play, fora i raporty bezpieczeństwa. Temat jest o tyle podchwytliwy, że część z „aplikacji” to wciąż rozwiązania Web-first (działające w przeglądarce), a nie natywne aplikacje mobilne. Administratorzy często o tym zapominają – szukają paczki do zablokowania, nie znajdują jej i myślą „uff, czysto”. A użytkownik wchodzi sobie przez Chrome.

Dlatego tę listę podzieliłem na dwie sekcje: paczki .apk do zablokowania (Android) oraz domeny do wycięcia (Web) – dla tych usług, które nie mają jeszcze oficjalnej aplikacji, ale są „groźne”.

📦 Sekcja 1: aplikacje mobilne (Android Package Names) – to gotowa lista do wrzucenia w profil Application Blacklist (Knox) / Restricted Apps (Intune).

🚨 Kategoria: Wielkie modele & oficjalni gracze

To podstawa. Jeśli tego nie zablokujesz, to tak jakbyś zostawił otwarte drzwi do serwerowni.

Nazwa aplikacjiPackage Name (ID pakietu)Uwagi
ChatGPT (OpenAI)com.openai.chatgptAbsolutny nr 1 wśród pracowników corpo
Microsoft Copilotcom.microsoft.copilotSamo zło 😈
Google Geminicom.google.android.apps.bardStare ID „bard” wciąż obowiązuje
Claude (Anthropic)com.anthropic.claudeBardzo popularny w IT/Dev
Perplexityai.perplexity.app.androidWyszukiwarka AI
DeepSeekcom.deepseek.chatChiński hit, tanie API, ogromna popularność
Microsoft Bingcom.microsoft.bingMa wbudowany czat AI
Microsoft Edgecom.microsoft.emmxMa wbudowany pasek boczny Copilot
Poe (Quora)com.quora.poeAgregator (dostęp do wielu modeli w jednym)
Pi (Inflection)ai.inflection.piOsobisty asystent
HuggingChatco.huggingface.chatModele open-source
DuckDuckGocom.duckduckgo.mobile.androidIch „AI Chat” jest wbudowany w przeglądarkę

🦠 Kategoria: „Wrappery”

To jest plaga. Tysiące aplikacji o nazwie „AI Chat”, które korzystają z API OpenAI. Użytkownicy instalują je masowo, gdy oficjalna apka jest zablokowana. Wybrałem te najpopularniejsze (miliony pobrań).

Nazwa aplikacjiPackage Name (ID pakietu)
ChatOncom.fitech.chat
Ask AIcom.codeway.chataskai
Novacom.scaleup.chataihub
Geniecom.appnation.genie
AI Chat Open Assistantcom.aichat.app
ChatBoxcom.aichat.chatbox
ChatAIcom.sea.chat
Smart AI Chatcom.talk.al.chat
Monicacom.monica.im
Sidercom.sider.ai

🎙️ Kategoria: Nagrywanie spotkań i notatki (ryzyko wycieku audio)

Te aplikacje „słuchają” i robią transkrypcję w chmurze.

Nazwa aplikacjiPackage Name (ID pakietu)
Otter.aicom.aisense.otter
Fireflies.aicom.fireflies.app
Nottacom.langogo.transcribe
Krispai.krisp.app
Tl;dvcom.tldv.app

🎨 Kategoria: Grafika i wideo (prawa autorskie / deepfake)

Nazwa aplikacjiPackage Name (ID pakietu)
Leonardo.aiai.leonardo.app
Lensacom.lensa.app
Wondercom.codeway.aware
Imaginecom.vyro.ai.art
Photomathcom.microblink.photomath

💔 Kategoria: „Towarzysze” i NSFW (ryzyko wizerunkowe)

Nazwa aplikacjiPackage Name (ID pakietu)
Character.AIai.character.app
Replikaai.replika.app
Chaicom.beauchamp.chai
Talkiecom.talkie.ai
Poly.AIcom.marupa.chat

📥 Gotowiec do skopiowania (CSV)

App Name,Package Name,Category
ChatGPT,com.openai.chatgpt,Global AI
Microsoft Copilot,com.microsoft.copilot,Global AI
Google Gemini,com.google.android.apps.bard,Global AI
Claude,com.anthropic.claude,Global AI
Perplexity,ai.perplexity.app.android,Search AI
DeepSeek,com.deepseek.chat,Global AI
Poe,com.quora.poe,Aggregator
Microsoft Bing,com.microsoft.bing,Search AI
ChatOn,com.fitech.chat,Wrapper
Ask AI,com.codeway.chataskai,Wrapper
Nova,com.scaleup.chataihub,Wrapper
Genie,com.appnation.genie,Wrapper
Monica,com.monica.im,Productivity
Sider,com.sider.ai,Productivity
Otter.ai,com.aisense.otter,Meeting Recorder
Fireflies,com.fireflies.app,Meeting Recorder
Notta,com.langogo.transcribe,Meeting Recorder
Leonardo.ai,ai.leonardo.app,Image Gen
Lensa,com.lensa.app,Image Gen
Character.AI,ai.character.app,Entertainment
Replika,ai.replika.app,Entertainment
Chai,com.beauchamp.chai,Entertainment
DuckDuckGo,com.duckduckgo.mobile.android,Search AI
Pi,ai.inflection.pi,Personal AI
HuggingChat,co.huggingface.chat,Dev AI

🌐 Sekcja 2: „Widma” (usługi web-first)

Aplikacje, które nie mają one oficjalnych, natywnych aplikacji w Sklepie Play (lub są w fazie beta/niedostępne publicznie). Użytkownicy korzystają z nich przez przeglądarkę. Żeby je zablokować, musisz użyć Web Content Filter (Intune/Knox). Blokowanie paczki nic nie da, bo paczka nie istnieje.

UsługaAdres URL do zablokowaniaStatus aplikacji (Android)
Mistral Le Chatchat.mistral.aiBrak oficjalnej apki (tylko wrappery)
Manusmanus.aiBrak apki (w sklepie jest apka „Manus”, ale to sterownik do rękawic VR!)
Abacus.AIabacus.aiPlatforma Enterprise, głównie web
Midjourneydiscord.com / midjourney.comDziała tylko przez Discorda lub Web
Suno AIsuno.comGenerator muzyki, brak apki
Groqgroq.comNie mylić z Grok od X – platforma web
Grok (xAI)x.com (część Twittera/X)Dostępny tylko wewnątrz aplikacji X (Twitter)

Do następnego!

Komentarze

Powiązane wpisy

Poradniki

Android Enterprise drop 06/2025

Są aktualizacje oprogramowania, które przechodzą bez większego echa i są takie, którym warto przyjrzeć się linijka po linijce. Najnowszy pakiet nowości dla platformy Android...

Opublikowane przez Tomek Sawko
Poradniki

Knox Manage nie tylko Samsungiem stoi

Dzisiaj bierzemy na warsztat system Samsung Knox Manage, ale nie tylko w kontekście urządzeń z Androidem, z którymi jest najczęściej kojarzony. Okazuje się bowiem, że Knox Manage...

Opublikowane przez Tomek Sawko