Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para Endpoint en Android, que ya protege a los usuarios empresariales en escenarios de administración de dispositivos móviles (MDM), amplía ahora la compatibilidad a la administración de aplicaciones móviles (MAM) para dispositivos que no están inscritos mediante la administración de dispositivos móviles (MDM) de Intune. También amplía la compatibilidad con MAM a los clientes que usan otras soluciones de administración de movilidad empresarial, mientras siguen usando Intune para la administración de aplicaciones móviles (MAM). La compatibilidad de Microsoft Defender para punto de conexión con MAM le permite administrar y proteger los datos de su organización dentro de una aplicación.
La información sobre amenazas de Microsoft Defender para punto de conexión en Android es aplicada por las directivas de protección de aplicaciones de Intune para proteger estas aplicaciones. Las directivas de protección de aplicaciones (APP) que garantizan los datos de la organización siguen siendo seguras o se encuentran en una aplicación administrada. Una aplicación administrada tiene directivas de protección de aplicaciones aplicadas y se puede administrar mediante Intune.
Microsoft Defender para punto de conexión en Android admite ambas configuraciones de MAM: INTUNE MDM + MAM y MAM sin inscripción de dispositivos.
- Intune MDM + MAM: los administradores de TI solo pueden administrar aplicaciones mediante directivas de protección de aplicaciones en los dispositivos inscritos en la administración de dispositivos móviles (MDM) de Intune.
- MAM sin inscripción de dispositivos: MAM sin inscripción de dispositivos, o MAM-WE, permite a los administradores de TI administrar aplicaciones mediante directivas de protección de aplicaciones en dispositivos no inscritos con Intune MDM. MAM sin inscripción de dispositivos significa que Intune puede administrar aplicaciones en dispositivos inscritos con proveedores de EMM de terceros. Para administrar aplicaciones en Intune MDM + MAM y MAM sin inscripción de dispositivos, los clientes deben usar Intune en el centro de administración de Microsoft Intune.
Para habilitar la compatibilidad de Microsoft Defender para punto de conexión con MAM en Android, un administrador debe configurar la conexión entre Microsoft Defender para punto de conexión e Intune, crear la directiva de protección de aplicaciones y aplicar la directiva a los dispositivos y aplicaciones de destino.
Los usuarios finales también deben realizar pasos para instalar Microsoft Defender para punto de conexión en su dispositivo y activar el flujo de incorporación.
Requisitos previos del administrador
Antes de comenzar, complete los pasos de configuración siguientes para conectarse Microsoft Defender para punto de conexión con Intune y crear directivas de protección de aplicaciones.
Compruebe que el Microsoft Defender para Endpoint-Intune conector está habilitado.
Vaya a security.microsoft.com.
Seleccione Configuración>Puntos de conexión>Características avanzadas>Conexión de Microsoft Intune y compruebe que está activada.
Si la conexión no está activada, seleccione el botón de alternancia para activarla y, a continuación, seleccione Guardar preferencias.
Vaya al centro de administración de Microsoft Intune y valide si Microsoft Defender para Endpoint-Intune conector está habilitado.
Habilite el conector de Microsoft Defender para Endpoint en Android para la directiva de protección de aplicaciones (APP).
Configure el conector en Microsoft Intune para las directivas de protección de aplicaciones:
Cree una directiva de protección de aplicaciones.
Bloquee el acceso o borre los datos de una aplicación administrada en función de las señales de riesgo de Microsoft Defender para punto de conexión al crear una directiva de protección de aplicaciones.
Microsoft Defender para punto de conexión se puede configurar para enviar señales de amenazas para usarlas en las directivas de protección de aplicaciones (APP, también conocida como MAM). Con las señales de amenazas de Microsoft Defender para punto de conexión en las directivas de protección de aplicaciones, puede usar Microsoft Defender para punto de conexión para proteger las aplicaciones gestionadas.
Cree una directiva.
Las directivas de protección de aplicaciones (APP) que garantizan los datos de la organización siguen siendo seguras o se encuentran en una aplicación administrada. Una directiva puede ser una regla que se aplica cuando el usuario intenta acceder o mover datos "corporativos", o un conjunto de acciones que se prohíben o supervisan cuando el usuario está dentro de la aplicación.
Agregar aplicaciones.
Elija cómo desea aplicar esta directiva a las aplicaciones de distintos dispositivos. A continuación, agregue al menos una aplicación.
Use esta opción para especificar si esta directiva se aplica a dispositivos no administrados. En Android, puede especificar que la directiva se aplica a Android Enterprise, al Administrador de dispositivos o a dispositivos no administrados. También puede elegir aplicar la directiva a aplicaciones en dispositivos con cualquier estado de administración.
Dado que MAM sin inscripción de dispositivos no requiere la administración de dispositivos, las organizaciones pueden proteger los datos de la empresa en dispositivos administrados y no administrados. La administración se centra en la identidad del usuario, lo que elimina la necesidad de administrar dispositivos. Las empresas pueden usar directivas de protección de aplicaciones con o sin MDM al mismo tiempo. Por ejemplo, piense el caso de un empleado que utiliza tanto un teléfono proporcionado por la empresa como su propia tableta personal. El teléfono de la empresa está inscrito en MDM y protegido por directivas de protección de aplicaciones, mientras que el dispositivo personal está protegido únicamente por directivas de protección de aplicaciones.
Seleccione Aplicaciones.
Una aplicación administrada es aquella que tiene las directivas de protección de aplicaciones aplicadas y puede administrarse mediante Intune. Cualquier aplicación que se haya integrado con el SDK de Intune o que se haya encapsulado con la Herramienta de ajuste de aplicaciones de Intune se puede administrar mediante directivas de protección de aplicaciones de Intune. Consulte la lista oficial de Microsoft Intune aplicaciones protegidas que se han compilado con el SDK de Intune o la herramienta de ajuste de aplicaciones de Intune y están disponibles para su uso público.
Ejemplo: Outlook como una aplicación administrada
Establezca los requisitos de seguridad de inicio de sesión para su directiva de protección.
Seleccione Establecer > el nivel máximo de amenaza de dispositivo permitido en Condiciones del dispositivo y escriba un valor. A continuación, seleccione Acción: "Bloquear acceso". Microsoft Defender para punto de conexión en Android comparte este nivel de amenaza del dispositivo.
Asigne grupos de usuarios a los que se debe aplicar la directiva.
Seleccione Grupos incluidos. A continuación, agregue los grupos pertinentes.
Nota:
Si una directiva de configuración se va a destinar a dispositivos no inscritos (MAM), la recomendación es implementar la configuración general de la aplicación en Aplicaciones administradas en lugar de usar dispositivos administrados.
Al implementar directivas de configuración de aplicaciones en dispositivos, pueden producirse problemas cuando varias directivas tienen valores diferentes para la misma clave de configuración y están destinadas a la misma aplicación y usuario. Estos problemas se deben a la falta de un mecanismo de resolución de conflictos para resolver los distintos valores. Para evitar estos problemas, asegúrese de que solo se define una sola directiva de configuración de aplicaciones para los dispositivos y se dirige a la misma aplicación y usuario.
Requisitos previos del usuario final
Antes de que los usuarios inicien la incorporación, asegúrese de que se cumplen los siguientes requisitos previos:
La aplicación de agente debe estar instalada.
- Portal de empresa de Intune
Los usuarios tienen las licencias necesarias para la aplicación administrada y tienen instalada la aplicación.
Incorporación del usuario final
Nota:
La incorporación del usuario final se puede realizar directamente descargando o iniciando la aplicación Defender. La incorporación está habilitada de forma predeterminada cuando no se establece ninguna directiva explícitamente.
Inicie sesión en una aplicación administrada, por ejemplo, Outlook. El dispositivo está registrado y la directiva de protección de aplicaciones se sincroniza con el dispositivo. La directiva de protección de aplicaciones reconoce el estado del dispositivo.
Seleccione Continuar. Se presenta una pantalla que recomienda descargar y configurar la aplicación Microsoft Defender: Antivirus (Móvil).
Seleccione Descargar. Se te redirigirá a la tienda de aplicaciones (Google Play).
Instale la aplicación Microsoft Defender: Antivirus (Móvil) y vuelva a la pantalla de incorporación de aplicaciones administradas.
Haga clic en Continuar > Iniciar. Se inicia el flujo de incorporación o activación de la aplicación de Microsoft Defender para punto de conexión. Siga los pasos para completar la incorporación. Se le redirigirá automáticamente a la pantalla de incorporación de aplicaciones administradas, lo que ahora indica que el dispositivo está en buen estado.
Seleccione Continuar para iniciar sesión en la aplicación administrada.
Configuración de la protección web
Defender para punto de conexión en Android permite a los administradores de TI configurar la protección web. La protección web está disponible en el centro de administración de Microsoft Intune.
La protección web ayuda a proteger los dispositivos frente a las amenazas web y a los usuarios frente a ataques de suplantación de identidad. Tenga en cuenta que los indicadores personalizados y contra la suplantación de identidad (URL y direcciones IP) se admiten como parte de la protección web. El filtrado de contenido web no se admite actualmente en plataformas móviles.
En el centro de administración de Microsoft Intune, vaya a Directivas > de configuración > de aplicaciones Agregar > aplicaciones administradas.
Asignar a la directiva un nombre.
En Seleccionar aplicaciones públicas, elija Microsoft Defender para punto de conexión como la aplicación de destino.
En la página Configuración , en Configuración general, agregue las siguientes claves y establezca su valor según sea necesario.
- antiphishing
- vpn
Para deshabilitar la protección web, escriba 0 para los valores de antiphishing y VPN.
Para deshabilitar solo el uso de VPN por protección web, escriba estos valores:
- 0 para vpn
- 1 para la protección contra el phishing
Agregue la clave DefenderMAMConfigs y establezca el valor en 1. De forma predeterminada, esta clave no está establecida; en este caso, el sistema aplica los valores predeterminados para todas las configuraciones de funcionalidad.
Asigne esta directiva a los usuarios.
Revise y cree la política.
Configuración de la protección de red
Siga estos pasos para configurar Network Protection en Intune:
En el centro de administración de Microsoft Intune, vaya a Aplicaciones>Directivas de configuración de aplicaciones. Cree una nueva directiva de configuración de aplicaciones. Haga clic en Aplicaciones administradas.
Proporcione un nombre y una descripción para identificar de forma única la directiva. Dirija la directiva a "Aplicaciones seleccionadas" y busque "punto de conexión de Microsoft Defender para Android". Haga clic en la entrada y, a continuación, haga clic en Seleccionar y, a continuación, en Siguiente.
Agregue la clave y el valor de la tabla siguiente. Asegúrese de que la clave "DefenderMAMConfigs" está presente en todas las directivas que cree mediante la ruta aplicaciones administradas. Para la ruta de dispositivos administrados, esta clave no debe existir. Cuando haya terminado, haga clic en Siguiente.
Clave Tipo de valor Valor predeterminado (1-enable, 0-disable) Descripción DefenderNetworkProtectionEnableEntero 1 0: Deshabilitar
1- Habilitar
Los administradores de TI usan la configuración DefenderNetworkProtectionEnable para habilitar o deshabilitar las funcionalidades de protección de red en la aplicación Defender.DefenderAllowlistedCACertificatesCadena Ninguno Ninguno - Desactivar
Los administradores de TI usan la configuración DefenderAllowlistedCACertificates para establecer la confianza para la entidad de certificación raíz y los certificados autofirmados.DefenderCertificateDetectionEntero 0 0: Deshabilitar
1- Modo auditoría
2- Habilitar
Cuando esta característica está habilitada con el valor 2, las notificaciones del usuario final se envían al usuario cuando Defender detecta un certificado incorrecto. Las alertas también se envían a los administradores de SOC. En el modo de auditoría (1), las alertas de notificación se envían a los administradores de SOC, pero no se muestran notificaciones de usuario final al usuario cuando Defender detecta un certificado incorrecto. Los administradores pueden deshabilitar esta detección con 0 como valor y habilitar la funcionalidad de características completa estableciendo 2 como valor.DefenderOpenNetworkDetectionEntero 2 0: Deshabilitar
1- Modo auditoría
2- Habilitar
Los administradores de TI usan la configuración DefenderOpenNetworkDetection para habilitar o deshabilitar la detección de red abierta. Si se cambia al modo de auditoría con el valor 1, la alerta de notificación se envía al administrador de SOC, pero no se muestra ninguna notificación del usuario final al usuario cuando defender detecta una red abierta. Si está habilitado con el valor 2, se muestra la notificación del usuario final y también se envían alertas a los administradores de SOC.DefenderEndUserTrustFlowEnableEntero 0 0: Deshabilitar
1- Habilitar
Los administradores de TI usan la configuración DefenderEndUserTrustFlowEnable para habilitar o deshabilitar la experiencia del usuario final en la aplicación para confiar o no confiar en redes no seguras y certificados malintencionados.DefenderNetworkProtectionAutoRemediationEntero 1 0: Deshabilitar
1- Habilitar
Los administradores de TI usan la configuración DefenderNetworkProtectionAutoRemediation para habilitar o deshabilitar las alertas de corrección que se envían cuando un usuario realiza actividades de corrección, como cambiar a puntos de acceso más seguros Wi-Fi o eliminar certificados sospechosos detectados por Defender.DefenderNetworkProtectionPrivacyEntero 1 0: Deshabilitar
1- Habilitar
Los administradores de TI usan la configuración DefenderNetworkProtectionPrivacy para habilitar o deshabilitar la privacidad en la protección de red. Si la privacidad está deshabilitada con el valor 0, se muestra el consentimiento del usuario para compartir los datos de certificados o wifi malintencionados. Si está en estado habilitado con el valor 1, no se muestra ningún consentimiento del usuario y no se recopilan datos de la aplicación.Incluya o excluya los grupos a los que desea que se aplique la directiva. Continúe para revisar y enviar la directiva.
Nota:
- Las otras claves de configuración de Network Protection solo funcionarán si la clave primaria "DefenderNetworkProtectionEnable" está habilitada.
- Los usuarios deben habilitar el permiso de ubicación (que es un permiso opcional) y deben conceder el permiso "Permitir todo el tiempo" para garantizar la protección contra Wi-Fi amenaza, incluso cuando la aplicación no está en uso activamente. Si el usuario deniega el permiso de ubicación, Defender for Endpoint solo podrá proporcionar protección limitada contra amenazas de red y solo protegerá a los usuarios de certificados no autorizados.
Configuración de controles de privacidad
Los administradores pueden usar los pasos siguientes para habilitar la privacidad y no recopilar el nombre de dominio, los detalles de la aplicación y la información de red como parte del informe de alertas de las amenazas correspondientes.
- En el centro de administración de Microsoft Intune, vaya a Aplicaciones > Directivas de configuración de aplicaciones > Agregar > Aplicaciones administradas.
- Asignar a la directiva un nombre.
- En Seleccionar aplicaciones públicas, elija Microsoft Defender para punto de conexión como la aplicación de destino.
- En la página de Configuración, en Configuración general, agregue DefenderExcludeURLInReport y DefenderExcludeAppInReport como claves y establezca el valor en 1.
- Agregue la clave DefenderMAMConfigs y establezca el valor en 1.
- Asigne esta directiva a los usuarios.
- En la página Configuración, en Configuración general, agregue DefenderExcludeURLInReport, DefenderExcludeAppInReport como claves y el valor como true.
- Agregue la clave DefenderMAMConfigs y establezca el valor en 1.
- Asigne esta directiva a los usuarios. De forma predeterminada, este valor se establece en false.
- Revise y cree la política.
Configurar el examen de archivos que no son APK
Además de examinar paquetes de aplicaciones Android (archivos APK), Defender para punto de conexión en Android puede examinar archivos que no son APK, como documentos, archivos comprimidos y scripts. Defender para punto de conexión respeta los límites del perfil de Android y no puede acceder a los archivos del perfil personal del usuario.
Para habilitar el examen de archivos que no son APK, cree una directiva de configuración de aplicaciones administradas . Para obtener el procedimiento completo, consulte Incorporación de una directiva de configuración de aplicaciones para aplicaciones administradas (se abre en una nueva pestaña en la documentación de Intune). Al crear la directiva, use esta configuración:
-
pestaña Aspectos básicos: configure la siguiente configuración
- Dirigir la directiva a: Comprueba que Aplicaciones seleccionadas esté seleccionado.
- Aplicaciones públicas: seleccione Seleccionar aplicaciones públicas, busque y seleccione Microsoft Defender Punto de conexión Android y, a continuación, seleccione Seleccionar.
-
Pestaña Configuración : configure las siguientes opciones en la sección Configuración general :
-
Nombre: Escriba
EnableNonAPKFileScan. Valor: escriba1. -
Nombre: Escriba
DefenderMAMConfigs. Valor: escriba1.
-
Nombre: Escriba
Permisos opcionales
Microsoft Defender para punto de conexión en Android permite los permisos opcionales en el proceso de incorporación. Actualmente, los permisos requeridos por MDE son obligatorios en el flujo de incorporación. Con esta característica, el administrador puede implementar MDE en dispositivos Android con directivas MAM sin aplicar los permisos obligatorios de VPN y accesibilidad durante la incorporación. Los usuarios finales pueden incorporar la aplicación sin los permisos obligatorios y pueden revisarlos más adelante.
Configuración del permiso opcional
Siga estos pasos para habilitar permisos opcionales para dispositivos.
En el centro de administración de Microsoft Intune, vaya a Aplicaciones > Directivas de configuración de aplicaciones > Agregar > Aplicaciones administradas.
Asignar a la directiva un nombre.
Seleccione Microsoft Defender para punto de conexión en aplicaciones públicas.
En la página Configuración, seleccione Usar diseñador de configuración y DefenderOptionalVPN o DefenderOptionalAccessibility o ambos como clave.
Agregue la clave DefenderMAMConfigs y establezca el valor en 1.
Para habilitar permisos opcionales, escriba el valor como 1 y asigne esta directiva a los usuarios.
Los usuarios con la clave configurada como 1 podrán configurar la aplicación sin conceder estos permisos.
En la página Configuración, seleccione Usar diseñador de configuración y DefenderOptionalVPN o DefenderOptionalAccessibility o ambos como clave, y establezca el tipo de valor en booleano.
Agregue la clave DefenderMAMConfigs y establezca el valor en 1.
Para habilitar permisos opcionales, escriba el valor como true y asigne esta directiva a los usuarios.
Para los usuarios cuya clave está establecida en true, es posible completar la incorporación a la aplicación sin otorgar estos permisos.
Seleccione Siguiente y asigne este perfil a los dispositivos o usuarios de destino.
Flujo de usuario para permisos opcionales durante la incorporación
Los usuarios pueden instalar y abrir la aplicación para iniciar el proceso de incorporación.
Si un administrador ha configurado Permisos opcionales, los usuarios pueden optar por omitir el permiso de VPN, el de accesibilidad o ambos y completar la configuración inicial.
Aunque el usuario haya omitido estos permisos, el dispositivo podrá incorporarse y se enviará un pulso de vida.
Dado que los permisos están deshabilitados, la protección web no estará activa. Estará parcialmente activo si se concede uno de los permisos.
Más adelante, los usuarios pueden habilitar la protección web desde dentro de la aplicación. Esto instalará la configuración de VPN en el dispositivo.
Nota:
La configuración Permisos opcionales es diferente de la opción Deshabilitar protección web. Los permisos opcionales solo sirven para omitirlos durante el proceso de incorporación, aunque el usuario final puede revisarlos y habilitarlos más adelante, mientras que la opción Deshabilitar protección web permite a los usuarios completar la incorporación de la aplicación Microsoft Defender para punto de conexión sin Protección web. No se puede habilitar más adelante.
Desactivar el cierre de sesión
Defender para Endpoint le permite implementar la aplicación y deshabilitar el botón de cerrar sesión. Al ocultar el botón de cierre de sesión, se impide que los usuarios cierren la sesión de la aplicación Defender. Ocultar el botón de cierre de sesión ayuda a evitar alteraciones en el dispositivo cuando no se está ejecutando Defender para punto de conexión.
Siga estos pasos para configurar la opción Deshabilitar cierre de sesión:
- En el centro de administración de Microsoft Intune, vaya a Directivas > de configuración > de aplicaciones Agregar > aplicaciones administradas.
- Proporcione un nombre a la directiva.
- En Seleccionar aplicaciones públicas, elija Microsoft Defender para punto de conexión como la aplicación de destino.
- En la página Configuración , en Configuración general, agregue DisableSignOut como clave y establezca el valor en 1.
- De forma predeterminada, Desactivar el cierre de sesión = 0.
- El administrador debe establecer Disable Sign Out = 1 para deshabilitar el botón de cierre de sesión en la aplicación. Los usuarios no verán el botón cerrar sesión una vez que la directiva se inserte en el dispositivo.
- Seleccione Siguiente y asigne este perfil a los dispositivos y usuarios de destino.
Configuración del etiquetado de dispositivos
Defender for Endpoint en Android permite etiquetar en bloque los dispositivos móviles durante el proceso de incorporación, al permitir que los administradores configuren etiquetas mediante Intune. El administrador puede configurar las etiquetas del dispositivo mediante Intune a través de directivas de configuración e implementarlas en los dispositivos de los usuarios. Una vez que el usuario instala y activa Defender, la aplicación cliente pasa las etiquetas de dispositivo al Portal de seguridad. Las etiquetas de los dispositivos aparecen junto a los dispositivos en el Inventario de dispositivos.
Siga estos pasos para configurar las etiquetas de dispositivo:
En el centro de administración de Microsoft Intune, vaya a Directivas > de configuración > de aplicaciones Agregar > aplicaciones administradas.
Proporcione un nombre a la directiva.
En Seleccionar aplicaciones públicas, elija Microsoft Defender para punto de conexión como la aplicación de destino.
En la página Configuración, seleccione Usar diseñador de configuración y agregue DefenderDeviceTag como tipo de clave y valor como Cadena.
- Administración puede asignar una nueva etiqueta agregando la clave DefenderDeviceTag y estableciendo un valor para la etiqueta de dispositivo.
- Administración puede editar una etiqueta existente modificando el valor de la clave DefenderDeviceTag.
- Administración puede eliminar una etiqueta existente quitando la clave DefenderDeviceTag.
Haga clic en Siguiente y asigne esta directiva a los dispositivos y usuarios de destino.
Nota:
La aplicación Defender debe abrirse para que las etiquetas se sincronicen con Intune y se pasen al Portal de seguridad. Las etiquetas pueden tardar hasta 18 horas en reflejarse en el portal.
Desactivar la incorporación de usuarios finales
Defender for Endpoint en Android está habilitado de forma predeterminada en modo MAM. Para evitar que los usuarios finales descarguen y configuren Defender en dispositivos no inscritos, la clave DefenderMAMConfigs se puede establecer en 0 para bloquear la incorporación. Siga estos pasos para deshabilitar la incorporación:
- En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>aplicaciones administradas.
- Asignar a la directiva un nombre.
- Seleccione Microsoft Defender para punto de conexión en aplicaciones públicas.
- En la página Configuración, seleccione Usar diseñador de configuración , agregue la clave DefenderMAMConfigs y establezca el valor en 0.
- Haga clic en Siguiente y asigne esta directiva a los dispositivos y usuarios de destino.