Konfigurieren von Microsoft Defender für Endpunkt mit Intune und Onboarding von Geräten

Dieser Artikel enthält schrittweise Anleitungen, um Microsoft Defender für Endpunkt mit Microsoft Intune zu verbinden, Geräte nach Plattform in Defender für Endpunkt zu integrieren und Konformitäts- und bedingten Zugriffsrichtlinien zu konfigurieren, die Geräterisikostufen verwenden, um den Zugriff auf Unternehmensressourcen zu steuern.

Aufgabenspezifische Anforderungen sind in diesem Artikel aufgeführt. Lesen Sie auch die allgemeinen Integrationsvoraussetzungen.

Was Sie erreichen werden

Nach Abschluss dieses Leitfadens haben Sie die folgenden Integrationsworkflows abgeschlossen:

Dienst-zu-Dienst-Verbindung zwischen Intune und Microsoft Defender for Endpoint
✅In Microsoft Defender for Endpoint integrierte Geräte (Windows, macOS, Android, iOS/iPadOS)
Konformitätsrichtlinien , die so konfiguriert sind, dass riskante Geräte automatisch als nicht konform gekennzeichnet werden
Richtlinien für bedingten Zugriff , die nicht konforme Geräte von Unternehmensressourcen blockieren

Schnelle Navigation

Für mobile Umgebungen: Dieser Leitfaden behandelt auch die Richtlinien zum App-Schutz für Android- und iOS/iPadOS-Geräte. Diese Richtlinien legen Geräterisikostufen fest und funktionieren sowohl mit registrierten als auch mit nicht registrierten Geräten. Sie bieten zusätzlichen Schutz für mobile Apps basierend auf Bedrohungsbewertungen von Microsoft Defender for Endpoint.

Weitere Funktionen: Neben registrierten Geräten können Sie Defender für Endpunkt-Sicherheitskonfigurationen auch auf Geräten verwalten, die nicht bei Intune registriert sind (einschließlich Linux-Geräten). Dieses Szenario wird als Sicherheitsverwaltung für Microsoft Defender für Endpunkt bezeichnet. Um dies zu aktivieren, setzen Sie die Umschaltfläche Microsoft Defender für Endpunkt erlauben, Endpunktsicherheitskonfigurationen zu erzwingen auf Ein. Ausführliche Informationen finden Sie unter Verwaltung der Sicherheitskonfiguration für Microsoft Defender for Endpoint.

Wichtig

Die Verwaltung des Android-Geräteadministrators (DA) ist veraltet und für Geräte mit Zugriff auf Google Mobile Services (GMS) nicht mehr verfügbar. Wenn Sie derzeit die DA-Verwaltung verwenden, empfehlen wir, zu einer anderen Android-Verwaltungsoption zu wechseln. Support- und Hilfedokumentation bleiben für einige Android 15- und frühere Geräte ohne GMS verfügbar. Weitere Informationen finden Sie unter Beenden der Unterstützung für den Android-Geräteadministrator auf GMS-Geräten.

Defender für Endpunkt mit Intune verbinden

Führen Sie diese einmalige Einrichtung pro Mandant aus, um die Dienst-zu-Dienst-Verbindung zu erstellen, die Integrationsfeatures ermöglicht.

Voraussetzungen:

  • Administratorzugriff auf das Microsoft Intune Admin Center mit der Rolle "Endpoint Security Manager" oder gleichwertigen Berechtigungen für Einstellungen vom Schutz vor Bedrohungen für Mobilgeräte. Benutzerdefinierte Rollen erfordern Lese - und Änderungsrechte für die Mobile Threat Defense-Berechtigung . Weitere Informationen finden Sie unter Erstellen einer benutzerdefinierten Rolle.
  • Administratorzugriff auf das Microsoft Defender-Portal mit der Rolle "Sicherheitsadministrator" in Microsoft Entra ID oder "Sicherheitseinstellungen verwalten" im Windows-Sicherheitscenter in Defender für Endpunkt.

Integration von Intune und Defender für Endpunkt aktivieren

  1. Überprüfen Sie zunächst den Status der Verbindung: Melden Sie sich beim Microsoft Intune Admin Center an, und wählen Sie Endpunktsicherheit>Defender für Endpunkt aus.

    • Wenn der Status der VerbindungAktiviert anzeigt, sind die Dienste bereits verbunden. Springen Sie zu Onboarding von Geräten.
    • Wenn der Status der Verbindung"Nicht verfügbar" anzeigt, fahren Sie mit dem nächsten Schritt fort.
  2. Öffnen Sie das Microsoft Defender Portal: Scrollen Sie im Intune Admin Center zum Ende der Seite "Defender für Endpunkt", und wählen Sie Defender Security Center öffnen (oder navigieren Sie direkt zu security.microsoft.com).

    Tipp

    Wenn bereits eine Verbindung hergestellt ist, lautet der Link: Öffnen Sie die Defender für Endpunkt-Verwaltungskonsole.

    Screenshot mit dem Patch zum Öffnen von Microsoft Defender Security Center.

  3. Aktivieren Sie die Verbindung im Defender-Portal: Wechseln Sie im Microsoft Defender-Portal zu Systemeinstellungen>>Endpunkte>Allgemein>Erweiterte Features.

    Screenshot der Defender-Konsole, der den Pfad zu

    Suchen Sie die Intune-Verbindung, schalten Sie sie auf Ein und wählen Sie dann Einstellungen speichern aus.

    Screenshot der Microsoft Intune-Verbindungseinstellung.

    Weitere Informationen zu dieser Einstellung finden Sie unter Microsoft Intune-Verbindung in der Dokumentation zu Defender für Endpunkt.

  4. Validierung: Kehren Sie zum Intune Admin Center zurück. Der Status der Verbindung sollte jetzt Aktiviert sein (das Aktualisieren kann bis zu 15 Minuten dauern). Sie können die Überwachungseinstellungen bei Bedarf unter Endpunktsicherheit>Defender für Endpunkt überprüfen und anpassen.

Die Verbindung zwischen Diensten ist jetzt hergestellt. Konfigurieren Sie weiterhin, welche Plattformen und Features diese Integration verwenden.

Integrationseinstellungen konfigurieren

Konfigurieren Sie nach dem Erstellen der Dienstverbindung, welche Plattformen eine Verbindung mit Defender für Endpunkt für die Auswertung von Compliance- und App-Schutzrichtlinien herstellen.

Voraussetzungen: Administratorzugriff auf das Microsoft Intune Admin Center mit der Rolle Endpoint Security Manager oder entsprechenden Berechtigungen für Einstellungen von Mobile Threat Defense. Benutzerdefinierte Rollen erfordern Lese - und Änderungsrechte für die Mobile Threat Defense-Berechtigung . Weitere Informationen finden Sie unter Erstellen einer benutzerdefinierten Rolle.

Konfigurieren von Konformitäts- und App-Schutzeinstellungen

  1. Wechseln Sie zu Integrationseinstellungen: Wechseln Sie im Intune Admin Center zu Endpunktsicherheit> Defender für Endpunkt. Der Verbindungsstatus sollte jetzt Aktiviert anzeigen.

  2. Konfigurieren der Auswertung von Konformitätsrichtlinien: Aktivieren Sie diese Optionen unter "Konformitätsrichtlinienauswertung" für Ihre unterstützten Plattformen:

    • Verbinden von Android-Geräten mit Defender für Endpunkt: Ein
    • Verbinden von iOS-/iPadOS-Geräten mit Defender für Endpunkt: Ein
    • Verbinden von Windows-Geräten mit Defender für Endpunkt: Ein

    Hinweis

    Wenn Sie diese Einstellungen aktivieren, werden alle anwendbaren Geräte, die Sie derzeit mit Intune verwalten, sowie zukünftige Registrierungen zur Konformitätsbewertung mit Defender für Endpunkt verbunden.

    Tipp

    Zusätzliche iOS-Einstellungen: Auf iOS-Geräten unterstützt Defender für Endpunkt auch Einstellungen, die eine Sicherheitsrisikobewertung von Apps ermöglichen. Sie können die App-Synchronisierung für iOS-Geräte aktivieren, um die Freigabe von Metadaten für die Bedrohungsanalyse zuzulassen (erfordert MDM-Registrierung), und das Senden vollständiger Anwendungsbestandsdaten auf persönlichen iOS-/iPadOS-Geräten konfigurieren, um zu steuern, welche App-Daten für Defender für Endpunkt freigegeben werden. Weitere Informationen finden Sie unter Konfigurieren der Sicherheitsrisikobewertung von Apps.

    Weitere Informationen finden Sie unter Mobile Threat Defense-Umschaltoptionen.

  3. Auswertung der App-Schutzrichtlinie konfigurieren: Aktivieren Sie diese Optionen unter Auswertung der App-Schutz-Richtlinie für mobile Plattformen:

    • Verbinden von Android-Geräten mit Defender für Endpunkt: Ein
    • Verbinden von iOS-/iPadOS-Geräten mit Defender für Endpunkt: Ein

    Tipp

    Richtlinien zum App-Schutz funktionieren sowohl mit registrierten als auch mit nicht registrierten Geräten. Weitere Informationen finden Sie unter Mobile Threat Defense-Umschaltoptionen.

  4. Mobile Threat Defense-Rolle konfigurieren (Android): Unter der Rolle "Mobile Threat Defense" können Sie Defender für Endpunkt optional erweiterte Sicherheitsberechtigungen für registrierte Android Enterprise-Geräte mit unternehmenseigenem, vollständig verwaltetem und unternehmenseigenem Arbeitsprofil erteilen. Sie können auch den automatischen Start von Defender für Endpunkt während der Geräteeinrichtung auf diesen Geräten aktivieren. Weitere Informationen zu diesen Umschaltern und den von ihnen gewährten Berechtigungen finden Sie unter Mobile Threat Defense-Rolle.

  5. Speichern Sie Ihre Konfiguration: Wählen Sie "Speichern " aus, um alle Einstellungen anzuwenden.

Die von Ihnen aktivierten Plattformen verbinden Geräte mit Defender für Endpunkt zur Bedrohungsbewertung und Compliance-Auswertung.

Wichtig

Bereinigung des klassischen bedingten Zugriffs: Ab August 2023 erstellt Intune keine klassischen Richtlinien für den bedingten Zugriff mehr für Defender für Endpunkt. Wenn Ihr Mandant über Legacyrichtlinien aus früheren Integrationen verfügt, können Sie sie sicher löschen. Dies können Sie folgendermaßen überprüfen: Azure-Portal>Entra ID>für bedingten Zugriff>Klassische Richtlinien.

Onboarding von Geräten

Durch das Geräteonboarding werden Ihre verwalteten Geräte für die Kommunikation mit Defender für Endpunkt konfiguriert, wodurch die Erkennung von Bedrohungen und die Risikobewertung ermöglicht werden.

Voraussetzungen: Admin-Zugriff auf das Microsoft Intune Admin Center mit der Rolle Endpoint Security Manager oder entsprechende Berechtigungen für Endpunkterkennungs- und Reaktionsrichtlinien (benutzerdefinierte Rollen erfordern die Rechte zum Zuweisen, Erstellen, Löschen, Lesen, Aktualisieren und Anzeigen von Berichten für die Berechtigung Endpoint Detection and Response).

Tipp

Versionsvoraussetzung: Verwenden Sie für jede Plattform immer die neueste Defender für Endpunkt-Version, um optimalen Schutz und Kompatibilität zu gewährleisten.

Plattformspezifisches Onboarding:

  • Windows: Automatisches Onboarding-Paket (empfohlen)
  • macOS, Android, iOS/iPadOS: Manuelle Konfiguration erforderlich

Onboarding von Windows-Geräten

Wenn Sie die Dienstverbindung herstellen, empfängt Intune automatisch ein Onboardingkonfigurationspaket von Microsoft Defender for Endpoint. Dieses Paket ermöglicht:

Hinweis

Das Geräte-Onboarding ist eine einmalige Aktion pro Gerät.

Wählen Sie Ihren Bereitstellungsansatz aus:

  • Schnelle Einrichtung: Vorkonfigurierte Richtlinie (wird auf allen Geräten bereitgestellt)
  • Benutzerdefiniertes Setup: Manuelle Richtlinienerstellung (granulare Steuerung)

Option 1: Schnelleinrichtung (vorkonfigurierte Richtlinie)

Verwenden Sie diese Option für eine schnelle und umfassende Bereitstellung auf allen Windows-Geräten ohne zusätzliche Konfiguration.

Was ist enthalten:

  • Automatische Onboarding-Paketkonfiguration
  • Standardbereichstag
  • Zuweisung zur Gruppe "Alle Geräte"
  • Keine zusätzliche Konfiguration erforderlich
Schritte zur Schnelleinrichtung
  1. Wechseln Sie im Microsoft Intune Admin Center zur Registerkarte Endpunktsicherheit>Endpoint Detection and Response>EDR Onboarding-Status.

  2. Wählen Sie "Vorkonfigurierte Richtlinie bereitstellen" aus.

    Screenshot, der den Pfad zur vorkonfigurierten Richtlinienoption anzeigt.

  3. Konfigurieren Sie die Richtlinie:

    • Plattform: Wählen Sie Windows (für Intune-verwaltet) oder Windows (ConfigMgr) (für Mandantenanfügung)
    • Profil: Endpunkterkennung und -reaktion auswählen
    • Name: Geben Sie einen aussagekräftigen Namen ein (z. B. "MDE EDR Onboarding – Alle Windows-Geräte")
  4. Überprüfen und erstellen: Überprüfen Sie die Einstellungen, und wählen Sie Speichern aus. Die Richtlinie wird sofort auf allen Windows-Geräten bereitgestellt.

    Hinweis

    Sie können die Richtliniendetails später bearbeiten, aber Sie können die Einstellungen für die Erstbereitstellung während der Erstellung nicht ändern.

Option 2: Benutzerdefinierte Einrichtung (manuelle Richtlinienerstellung)

Verwenden Sie diese Option für präzisere Steuerung, bestimmte Gerätegruppen oder benutzerdefinierte Bereichstags.

Benutzerdefinierte Einrichtungsschritte
  1. Wählen Sie im Microsoft Intune Admin CenterEndpunktsicherheit> Registerkarte >"Zusammenfassung derEndpunkterkennung und -reaktion>" Richtlinie erstellen.

  2. Plattform und Profil:

    • Plattform: Windows
    • Profil: Endpunkterkennung und -antwort
    • Wählen Sie Erstellen aus
  3. Grundlagen: Geben Sie einen beschreibenden Namen und optional eine Beschreibung ein, und wählen Sie dann Weiter aus.

  4. Konfigurationseinstellungen: Konfigurieren Sie diese Optionen entsprechend Ihren Anforderungen:

    • Defender für Endpunkt-Clientkonfigurationspakettyp:

      • Automatisch von Connector (empfohlen): Verwendet das Paket für das automatische Onboarding von Microsoft Defender für Endpunkt.
      • Onboarding: Fügen Sie für nicht verbundene Umgebungen den Blobinhalt WindowsDefenderATP.onboarding ein.
    • Beispielfreigabe: Konfigurieren Sie, ob Geräte verdächtige Dateibeispiele für die Analyse mit Microsoft teilen.

      • Alle: Aktiviert die automatische Beispielfreigabe für eine verbesserte Erkennung von Bedrohungen
      • Keine: Deaktiviert die Beispielfreigabe (kann die Erkennungsfunktionen verringern)

    Hinweis

    Die Häufigkeit der Telemetrieberichte ist veraltet und wirkt sich nicht auf neue Geräte aus. Die Einstellung bleibt für die Kompatibilität älterer Richtlinien sichtbar.

    Screenshot der Konfigurationsoptionen für Endpunkterkennung und -reaktion.

    Hinweis

    Die vorherige Bildschirmaufnahme zeigt Ihre Konfigurationsoptionen, nachdem eine Verbindung zwischen Intune und Defender für Endpunkt eingerichtet wurde. Wenn die Verbindung hergestellt ist, werden die Details für die Onboarding- und Offboardingblobs automatisch generiert und an Intune übertragen.

    Wenn diese Verbindung nicht erfolgreich konfiguriert wird, enthält der Clientkonfigurationspakettyp der Einstellung Defender für Endpunkt nur Optionen zum Angeben von Onboarding- und Offboardblobs.

  5. Bereichstags (optional): Fügen Sie bei Bedarf Bereichstags hinzu, und wählen Sie dann Weiter aus.

  6. Zuweisungen: Wählen Sie Gerätegruppen aus, die dieses Profil erhalten.

    Wichtig

    • Gerätegruppen: Empfohlen für die sofortige Bereitstellung.
    • Benutzergruppen: Erfordert die Benutzeranmeldung, bevor die Richtlinie gilt.

    Hinweise zur Zuweisung finden Sie unter Zuweisen von Benutzer- und Geräteprofilen.

  7. Überprüfen + erstellen: Überprüfen Sie alle Einstellungen und wählen Sie Erstellen aus.

Gültigkeitsprüfungsschritte
  1. Überprüfen Sie die Richtlinienbereitstellung: Navigieren Sie zu Endpunktsicherheit>Endpunkterkennung und -antwort> Wählen Sie den Status Ihrer > Geräte aus.
  2. Überprüfen des Geräteonboardings: Nach 15 bis 30 Minuten sollten Geräte im Microsoft Defender-Portal unter Endpunkte>Gerätebestand angezeigt werden.

Tipp

Richtlinienkonflikte vermeiden: Mehrere Richtlinien, die dieselben Einstellungen verwalten, können zu Konflikten führen. Eine Anleitung zur Lösung finden Sie unter Verwalten von Richtlinienkonflikten .

Onboarding von macOS-Geräten

Im Gegensatz zu Windows-Geräten erfordert macOS eine manuelle Konfiguration, da Intune keine automatischen Onboardingpakete für macOS bereitstellt.

Schnellstart für das macOS-Onboarding

  1. Bereitstellen der App: Verwenden Sie das Bereitstellungshandbuch für Microsoft Defender für Endpunkt für macOS.
  2. Einstellungen konfigurieren: Verwenden Sie Intune-App-Konfigurationsrichtlinien.
  3. Überprüfen des Onboardings: Überprüfen Sie, ob das Gerät im Defender-Portal angezeigt wird.

Weitere Ressourcen:

Durchführen des Onboardings für Android-Geräte

Schnellstart für Android Onboarding

  1. Bereitstellen der App: Folgen Sie dem Bereitstellungshandbuch zum Bereitstellen und Konfigurieren von Microsoft Defender für Endpunkt auf Android.
  2. Konfigurieren des Webschutzes: Verwenden Sie die Webschutzrichtlinien von Microsoft Defender für Endpunkt für zusätzliche Sicherheit.
  3. Überprüfen des Onboardings: Bestätigen Sie die Geräteregistrierung im Defender-Portal.

Verfügbare Konfigurationen:

  • Einstellungen für Webschutz
  • VPN-basiertes Scannen
  • Kontrollmechanismen für den Datenschutz
  • Einstellungen für die Bedrohungserkennung

Onboarding von iOS-/iPadOS-Geräten

Schnellstart für iOS-Onboarding

  1. Bereitstellen der App: Befolgen Sie die Voraussetzungen und Onboardinganweisungen für Microsoft Defender für Endpunkt für iOS.
  2. Konfigurieren der Überwachungserkennung: Richten Sie die Erkennung im überwachten Modus ein, um erweiterte Funktionen zu erhalten.
  3. Überprüfen des Onboardings: Überprüfen Sie die Geräteregistrierung im Defender-Portal.

Konfiguration des überwachten Modus: Konfigurieren Sie für beaufsichtigte iOS/iPadOS-Geräte die Überwachungserkennung, um erweiterte Verwaltungsfeatures zu aktivieren. Weitere Informationen finden Sie unter Vollständige Bereitstellung für überwachte Geräte.

Konfigurationsschritte für betreute Geräte

  1. App-Konfigurationsrichtlinie erstellen: Wählen Sieim Microsoft Intune Admin Center App-Konfigurationsrichtlinien>>Verwaltete Geräte hinzufügen > aus.

  2. Grundlagen konfigurieren:

    • Name: Geben Sie einen aussagekräftigen Namen ein, z. B. "MDE Supervision Detection - iOS".
    • Plattform: iOS/iPadOS
    • Ziel-App: Microsoft Defender for Endpoint
  3. Konfigurationseinstellungen:

    • Konfigurationsschlüssel: issupervised
    • Werttyp: String
    • Configuration value: {{issupervised}}
  4. Zuweisung: Auf alle Geräte oder bestimmte überwachte Gerätegruppen abzielen.

  5. Überprüfen + erstellen: Schließen Sie die Richtlinienerstellung ab.

Überwachen des Onboarding-Status von Geräten

Führen Sie die folgenden Schritte aus, um zu überwachen, welche Geräte erfolgreich in Defender für Endpunkt integriert werden.

So zeigen Sie den Onboarding-Status an:

  1. Wechseln Sie im Intune Admin Center zur Registerkarte Endpunktsicherheit>Endpoint Detection and Response>EDR Onboarding-Status.
  2. Überprüfen Sie den Onboarding-Status für alle Plattformen.

Erforderliche Berechtigung: Ihr Konto benötigt eine Leseberechtigung für Microsoft Defender Erweiterter Schutz vor Bedrohungen in Intune RBAC.

Erfolgsindikatoren:

  • Geräte werden im Defender-Portal unter Endpunkte>Gerätebestand angezeigt.
  • Der EDR Onboarding-Status zeigt "Erfolgreich aufgenommen" an.
  • Risikostufen werden in Gerätekonformitätsberichten angezeigt.

Erstellen und Zuweisen von Konformitätsrichtlinien zum Festlegen der Risikostufe für Geräte

Geräte, die den konfigurierten Risikoschwellenwert überschreiten, werden automatisch als nicht kompatibel markiert, sodass Richtlinien für bedingten Zugriff sie auf Unternehmensressourcen blockieren können.

Unterstützte Plattformen: Android-, iOS/iPadOS- und Windows-Geräte.

Voraussetzungen:

  • Admin-Zugriff auf das Microsoft Intune Admin Center mit der Rolle Endpoint Security Manager oder gleichwertigen Berechtigungen für Gerätekonformitätsrichtlinien (benutzerdefinierte Rollen erfordern Zuweisen, Erstellen, Löschen, Lesen und Aktualisieren von Rechten für die Berechtigung "Gerätekonformitätsrichtlinien").

Tipp

Neu bei Compliancerichtlinien? Allgemeine Anweisungen finden Sie im Leitfaden zum Erstellen einer Richtlinie . Die folgenden Schritte konzentrieren sich speziell auf die Defender für Endpunkt-Integration.

Schritte zum Erstellen der Richtlinie

  1. Wechseln Sie zu Konformitätsrichtlinien: Wählen Sie im Microsoft Intune Admin Center"Geräte>" aus, erweitern Sie "Geräte verwalten", und wählen Sie die Registerkarte "Konformitätsrichtlinien>" >aus, um eine Richtlinie zu erstellen.

  2. Plattform auswählen: Wählen Sie Ihre Zielplattform aus:

    • Android-Geräteadministrator (eingeschränkter Support)
    • Android Enterprise (empfohlen für Android)
    • iOS/iPadOS
    • Windows 10 und höher

    Wichtig

    Am 14. Oktober 2025 hat Windows 10 das Ende des Supports erreicht und erhält keine Qualitäts- und Funktionsupdates. Windows 10 ist eine zulässige Version in Intune. Geräte, auf denen diese Version ausgeführt wird, können sich weiterhin bei Intune registrieren und berechtigte Features verwenden, aber die Funktionalität wird nicht garantiert und kann variieren.

    Wählen Sie bei Bedarf einen Profiltyp aus, z. B. die Windows 10/11-Konformitätsrichtlinie für die Windows-Plattform.

  3. Grundlagen konfigurieren:

    • Name: Geben Sie einen beschreibenden Namen ein (z. B. "MDE-Risikostufe – Windows-Geräte")
    • Beschreibung: Optionale Details zum Richtlinienzweck
  4. Risikoschwellenwert festlegen: Erweitern Sie auf der Registerkarte "Complianceeinstellungen" die Option "Microsoft Defender für Endpunkt", und konfigurieren Sie Erfordern, dass sich das Gerät auf oder unter der Computerrisikobewertung befindet:

    Optionen für Risikostufen (bestimmt von Microsoft Defender für Endpunkt):

    • Löschen (am sichersten):

      • Lässt: Keine Bedrohungen
      • Blocks: Alle erkannten Bedrohungen
      • Verwenden Sie in folgenden Fällen: Maximal erforderliche Sicherheit
    • Niedrig:

      • Erlaubt: Nur Low-Level-Bedrohungen
      • Blocks: Mittlere und hohe Bedrohungen
      • Verwenden Sie diese Option, wenn: Ausgewogenes Verhältnis von Sicherheit und Produktivität
    • Mittel:

      • Ermöglicht: Niedrige und mittlere Bedrohungen
      • Blocks: Nur hochrangige Bedrohungen
      • Verwenden Sie in folgenden Fällen: Moderate Sicherheitsanforderungen
    • Hoch (am wenigsten sicher)

      • Lässt: Alle Bedrohungsstufen
      • Blöcke: Keine (nur Berichterstellung)
      • Verwenden Sie ihn in folgenden Fällen: Maximale Produktivität, minimale Blockierung

    Wichtig

    Empfohlene Einstellung: Niedrig bietet für die meisten Organisationen das beste Gleichgewicht zwischen Sicherheit und Benutzerproduktivität.

  5. Vollständige Konfiguration:

    • Aktionen für Nichtkonformität: Konfigurieren von Benachrichtigungen und Nachfristen
    • Zuweisungen: Wählen Sie Geräte- oder Benutzergruppen aus, die diese Richtlinie erhalten sollen
    • Überprüfen + erstellen: Überprüfen Sie die Einstellungen und erstellen Sie die Richtlinie
  6. Validierung:

    • Geräte, die den Risikoschwellenwert überschreiten, werden in derGerätekonformität>> als "nicht konform" angezeigt.Gerätekonformität Gerätekonformität
    • Überprüfen von Berichten>Gerätekonformität auf Konformitätstrends

Erstellen und Zuweisen von App-Schutzrichtlinien zum Festlegen der Risikostufe für Geräte

Richtlinien zum App-Schutz funktionieren unabhängig von der Geräteregistrierung und bieten eine zusätzliche Sicherheitsebene für mobile Anwendungen.

Plattformen: nur iOS/iPadOS und Android

Voraussetzungen:

  • Admin-Zugriff auf das Microsoft Intune Admin Center mit der Rolle "Endpoint Security Manager" oder gleichwertigen Berechtigungen für sicherheitsrelevante Richtlinien für mobile Apps. Benutzerdefinierte Rollen erfordern die Rechte "Zuweisen", "Erstellen", "Löschen", "Lesen", "Aktualisieren" und "Löschen " für die Berechtigung "Verwaltete Apps ".

Befolgen Sie die Anleitung zur Erstellung von Richtlinien für den Anwendungsschutz , und konfigurieren Sie diese Defender für Endpunkt-spezifischen Einstellungen:

  • Apps: Wählen Sie Apps aus, die durch bedrohungsbasierte Richtlinien geschützt werden sollen

  • Bedingter Start: Konfigurieren Sie die Bedrohungsstufe und Reaktionsaktionen:

    • Max. zulässige Bedrohungsstufe für Geräte:
      • Gesichert: Keine Bedrohungen zugelassen (höchste Sicherung)
      • Niedrig: Nur Bedrohungen auf niedriger Ebene zulässig
      • Mittel: Niedrige und mittlere Bedrohungen zulässig
      • Hoch: Alle Bedrohungsstufen zulässig (nur Berichterstellung)
    • Aktionen bei Überschreiten des Schwellenwerts:
      • Zugriff blockieren: App-Zugriff verhindern
      • Daten löschen: Unternehmensdaten aus der App entfernen
  • Zuweisungen: Zuweisen zu Benutzergruppen. Die Richtlinie wertet ihre Geräte auf Schutz auf App-Ebene aus.

Wichtig

App-Schutz-Richtlinien werten alle geschützten Apps aus. Beim bedingten Start werden Geräte, die den Schwellenwert überschreiten, unabhängig vom Status der Registrierung blockiert oder gelöscht.

Erstellen einer Richtlinie für bedingten Zugriff

Eine Richtlinie für bedingten Zugriff verhindert, dass Geräte, die als nicht kompatibel gekennzeichnet sind, auf Unternehmensressourcen wie SharePoint und Exchange Online zugreifen.

Hinweis

Der bedingte Zugriff ist eine Technologie von Microsoft Entra. Das Intune Admin Center bietet direkten Zugriff auf dieselbe Konfiguration für bedingten Zugriff, die im Azure-Portal verfügbar ist.

Voraussetzungen:

Wichtig

Eine Richtlinie, die Gerätekompatibilität für alle Cloud-Apps erfordert, wirkt sich sofort auf alle Benutzer im Bereich aus, wenn sie aktiviert ist. Bevor Sie die Richtlinie aktivieren, erstellen Sie sie zunächst im Nur-Bericht-Modus . Der Nur-Bericht-Modus protokolliert, was die Richtlinie getan hätte , ohne jemanden zu blockieren, sodass Sie den Bereich bestätigen und Fehlkonfigurationen vor der Erzwingung erkennen können. Siehe Nur-Bericht-Modus.

Schritte zum Erstellen der Richtlinie

  1. Wechseln Sie zum bedingten Zugriff: Wählen Sie im Microsoft Intune Admin CenterEndpunktsicherheit>Bedingter Zugriff>Neue Richtlinie erstellen aus.

  2. Grundkonfiguration:

    • Name: Geben Sie einen aussagekräftigen Namen ein, z. B. "Block Noncompliant Devices – MDE Integration".
  3. Benutzerzuweisung:

    • Einschließen: Wählen Sie Benutzergruppen aus, die dieser Richtlinie unterliegen sollen.
    • Ausschließen: Schließen Sie die Notfall-Break-Glass-Administratorkonten Ihrer organization aus, um eine Sperrung zu verhindern. Wenn Sie Microsoft Entra Connect oder Microsoft Entra Connect Cloud Sync verwenden, schließen Sie auch die Verzeichnisrolle "Verzeichnissynchronisierungskonten" aus.
  4. Ressourcenschutz:

    • Zielressourcen: Wählen Sie Cloud-Apps aus.
    • Einschließen: Wählen Sie "Apps auswählen " aus, und fügen Sie Folgendes hinzu:
      • Office 365 SharePoint Online
      • Office 365 Exchange Online
      • Andere Unternehmensanwendungen nach Bedarf
  5. Bedingungen für Client-Apps:

    • Bedingungen>Client-Apps>Konfigurieren: Ja
    • Wählen Sie: Browser- und mobile Apps und Desktopclients
    • Wählen Sie "Fertig" aus.
  6. Zugriffssteuerung:

    • Gewähren>Gewähren von Zugriff
    • Auswählen: Markieren des Geräts als kompatibel erforderlich
    • Für mehrere Steuerungen: Alle ausgewählten Steuerungen anfordern
    • Wählen Sie die Option Auswählen aus.
  7. Richtlinie aktivieren: Legen Sie Richtlinie aktivieren auf Nur Bericht fest, und wählen Sie dann Erstellen aus. Die Richtlinie wird gespeichert, blockiert aber den Zugriff noch nicht.

  8. Überprüfen Sie die Ergebnisse des Berichts: Warten Sie 24 Stunden, bis die Anmeldedaten gesammelt sind, und überprüfen Sie dann die Ergebnisse:

    • Wechseln Sie im Microsoft Entra Admin Center zu Identitätsüberwachung>&Integritäts-Anmeldeprotokolle>.
    • Filtern Sie nach Ihrem Richtliniennamen, und überprüfen Sie die Spalte "Nur Bericht". Vergewissern Sie sich, dass nur erwartete Geräte und Benutzer als nicht kompatibel angezeigt werden.
    • Wenn der Bereich korrekt aussieht, kehren Sie zu"Richtlinien für bedingten Zugriff"> zurück, wählen Sie Ihre Richtlinie aus, und ändern Sie "Richtlinie aktivieren" in "Ein".
  9. Validierung: Testen Sie mit einem nicht konformen Gerät, um sicherzustellen, dass der Zugriff ordnungsgemäß blockiert wurde. Überprüfen Sie Microsoft EntraIDSign-ins> auf Richtlinienerzwingungsprotokolle.

Nächste Schritte

Sofortige nächste Schritte

  1. Bereitstellung überwachen: Überprüfen Sie den Status des Geräte-Onboardings und Konformitätsberichte.
  2. Schutz überprüfen: Testen Sie mit kontrollierten Szenarien, um sicherzustellen, dass Richtlinien wie erwartet funktionieren.
  3. Erweitern des Schutzes: Ziehen Sie das Sicherheitsrisikomanagement für eine proaktive Bedrohungsbehebung in Betracht.

Plattformspezifische Verbesserungen

Erweiterte Features

Intune-Integration:

Microsoft Defender for Endpoint:

Unterstützte Ressourcen