Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les administrateurs de sécurité peuvent utiliser Microsoft Intune pour configurer l’accès conditionnel basé sur les risques, des indicateurs personnalisés, la protection web et réseau, les contrôles de confidentialité, l’évaluation des vulnérabilités, l’analyse de fichiers, les contrôles de déconnexion et les tags de dispositif pour Microsoft Defender for Endpoint sur Android. Avant de configurer ces fonctionnalités, déployez et intégrez Defender for Endpoint sur les appareils Android que vous gérez.
Microsoft Intune est un produit distinct qui n'est pas inclus dans tous les abonnements Defender for Endpoint. Vous avez besoin d’un abonnement incluant Intune, ou vous pouvez acheter Intune en tant qu’abonnement autonome ou en extension. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.
Accès conditionnel avec Defender pour point de terminaison sur Android
Microsoft Defender for Endpoint sur Android fonctionne avec Microsoft Intune et Microsoft Entra ID pour faire respecter la conformité des appareils et les politiques d’accès conditionnel basées sur les niveaux de risque liés aux appareils. Defender for Endpoint est une solution mobile de défense contre les menaces (MTD) que vous pouvez déployer via Intune.
Pour plus d’informations sur la configuration de Defender pour point de terminaison sur Android et l’accès conditionnel, consultez Defender pour point de terminaison et Intune.
Configurer des indicateurs personnalisés
Defender for Endpoint sur Android prend en charge des indicateurs personnalisés avec certaines limitations spécifiques à la plateforme.
Remarque
Defender pour point de terminaison sur Android prend en charge la création d’indicateurs personnalisés uniquement pour les URL et les domaines. Les indicateurs personnalisés basés sur IP ne sont pas pris en charge sur Android.
L’adresse 245.245.0.1 IP est une adresse IP interne de Defender. Ne l’incluez pas dans les indicateurs personnalisés car cela peut poser des problèmes de fonctionnalité.
Les alertes pour indicateurs personnalisés ne sont actuellement pas prises en charge pour Defender for Endpoint sur Android.
Pour des informations sur la configuration des indicateurs personnalisés, voir Aperçu des indicateurs.
Configurer la protection web
Remarque
Defender for Endpoint sur Android utilise un réseau privé virtuel (VPN) local pour assurer la protection du web. Le VPN ne fait pas transiter le trafic hors de l’appareil.
Pour plus d’informations, consultez Configurer la protection web sur les appareils qui exécutent Android.
Les administrateurs informatiques peuvent configurer la protection web dans le centre d’administration Microsoft Intune.
La protection du web aide à sécuriser les appareils contre les menaces web et à protéger les utilisateurs contre les attaques de phishing. Le filtrage des contenus web, qui est une capacité de protection web distincte, n’est actuellement pas pris en charge sur les plateformes mobiles.
Créer une stratégie de configuration d’application pour appareils gérés
Les paramètres de Defender dans les sections suivantes utilisent une stratégie de configuration d’application Android Enterprise pour les appareils gérés dans Intune. Vous pouvez ajouter plusieurs clés de configuration Defender à une même politique lorsque les clés s’appliquent au même type de profil et aux mêmes attributions. Créez des politiques distinctes lorsque vous devez cibler différents profils, utilisateurs ou appareils.
Avant de créer la politique, ajoutez et approuvez Defender : Antivirus depuis Google Play géré, puis synchronisez-le avec Intune. Après la synchronisation, l’application apparaît dans Intune sous le nom Microsoft Defender : Antivirus. Pour les instructions de déploiement, voir Déployer Microsoft Defender for Endpoint sur Android avec Microsoft Intune.
Pour la procédure complète de création d’une politique de configuration d’application Appareils gérés dans Intune, consultez Créer une politique de configuration d’application (s’ouvre dans un nouvel onglet dans la documentation Intune). Lors de la création de la politique, commencez toujours par ces paramètres :
-
Onglet Informations de base : Configurez les paramètres suivants :
- Plateforme : sélectionnez Android Entreprise.
-
Type de profil : sélectionnez l’une des valeurs suivantes :
- Tous les types de profil : applique la stratégie à tous les types d’inscription pris en charge. Vous ne pouvez pas associer un profil de certificat Intune à la politique de configuration de l’application.
- Entièrement géré, dédié et appartenant à l’entreprise avec profil professionnel uniquement : applique la stratégie aux appareils appartenant à l’entreprise, à usage personnel autorisé (COPE), et aux appareils appartenant à l’entreprise, à usage professionnel uniquement (COBO).
- Profil de travail uniquement sur un appareil personnel : Applique la stratégie aux profils de travail sur les appareils personnels (BYOD).
- Application ciblée : Sélectionnez Sélectionner l’application, sélectionnez Microsoft Defender : Antivirus, puis sélectionnez OK.
-
Onglet Paramètres : Sélectionnez Utiliser le concepteur de configuration pour le format des paramètres de configuration, puis sélectionnez Ajouter.
- Dans le flyout qui s’ouvre, sélectionnez les clés de configuration spécifiées dans les sections concernées de cet article, puis sélectionnez OK.
- Configurez la valeur de chaque clé, puis terminez les affectations et créez la politique telle que décrite dans la procédure Intune.
Configurer la protection réseau
La protection réseau détecte les menaces provenant de réseaux Wi-Fi et certificats malveillants. Les administrateurs de sécurité peuvent lister des autorités de certification root (CA) de confiance et des certificats auto-signés dans le centre d’administration Microsoft Intune afin d’établir la confiance avec les points de terminaison. La protection du réseau guide les utilisateurs pour se connecter à des réseaux sécurisés et les informe lorsqu’elle détecte une menace connexe.
La protection réseau inclut des contrôles pour configurer la fonctionnalité et ajouter des certificats de confiance dans le centre d’administration Microsoft Intune. Les administrateurs de sécurité peuvent activer les contrôles de confidentialité pour configurer les données envoyées à Defender for Endpoint depuis des appareils Android.
La protection réseau dans Defender for Endpoint est activée par défaut. Utilisez la procédure de politique de configuration de l’application Appareils gérés, et ajoutez les clés de configuration suivantes :
Activer la protection réseau dans Microsoft Defender : Lorsque vous ajoutez cette clé, sa valeur de configuration par défaut est
0, ce qui désactive la protection réseau. Pour activer la protection réseau, changez la valeur en1.Important
Les clés de configuration de protection réseau restantes dans cette section n’entrent en vigueur que lorsque Activer la protection réseau dans Microsoft Defender est ajoutée à la politique et définie à
1.Liste de certificats de CA de confiance pour la protection du réseau : Si votre organisation utilise des autorités de certification root (CA) privées, établissez une confiance explicite entre Intune, la solution de gestion des appareils mobiles (MDM), et les appareils utilisateurs. L’établissement d’une relation de confiance permet d’éviter que Defender ne signale les autorités de certification racines comme des certificats frauduleux.
Type de valeur : Conservez la valeur par défaut Chaîne pour saisir directement les empreintes digitales du certificat.
Valeur de configuration : Ajouter une liste séparée par virgules des empreintes digitales des certificats Secure Hash Algorithm 1 (SHA-1) dans l’un des formats suivants :
50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31503006091d97d4f5ae39f7cbe7927d7d652d3431
Par exemple :
50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431. Tout autre caractère de séparation dans l’empreinte digitale du certificat (par exemple,:) est invalide.
Activer la confidentialité de la protection réseau : Active ou désactive la confidentialité pour la protection réseau.
- Type de valeur : Entier
-
Valeurs de configuration :
-
1: Activer (par défaut) -
0: Désactiver
-
Permettre aux utilisateurs de faire confiance aux réseaux et certificats : Permet ou empêche les utilisateurs de faire confiance ou de retirer la confiance aux réseaux non sécurisés et aux certificats malveillants dans l’application.
- Type de valeur : Entier
-
Valeurs de configuration :
-
1: Activer -
0: Désactiver (par défaut)
-
Automatisation des alertes de protection du réseau : Permet ou désactive les alertes de remédiation lorsque les utilisateurs prennent des mesures de remédiation. Par exemple, un utilisateur bascule vers un point d’accès Wi-Fi plus sûr ou supprime un certificat suspect détecté par Defender. Ce paramètre ne concerne qu’aux alertes et n’affecte pas les événements de la chronologie de l’appareil. Cela ne s’applique pas à la détection des réseaux Wi-Fi ouverts ou des certificats auto-signés.
- Type de valeur : Entier
-
Valeurs de configuration :
-
1: Activer (par défaut) -
0: Désactiver
-
Gérer la détection de la protection réseau pour les réseaux ouverts : Permet ou désactive la détection de réseau ouvert.
- Type de valeur : Entier
-
Valeurs de configuration :
-
2: Activer (par défaut) -
1: Mode d’audit -
0: Désactiver
-
Gérer la détection de protection réseau pour les certificats : en mode audit, les événements sont envoyés aux administrateurs du centre d'opérations de sécurité (SOC), mais les utilisateurs ne reçoivent pas de notifications lorsque Defender détecte un certificat malveillant. Définissez la valeur sur
2pour permettre la fonctionnalité complète. Lorsque la valeur est2, les utilisateurs reçoivent des notifications, et des événements sont envoyés aux administrateurs SOC lorsque Defender détecte un certificat malveillant.- Type de valeur : Entier
-
Valeurs de configuration :
-
2: Activer -
1: Mode d’audit -
0: Désactiver (par défaut)
-
Remarque
Pour une protection complète contre les menaces Wi‑Fi, les utilisateurs doivent autoriser l’accès à la localisation et sélectionner Toujours autoriser lors de la configuration initiale. Si les utilisateurs choisissent Pendant l'utilisation de l'application ou refusent la permission, Defender pour Endpoint protège contre les certificats malveillants mais ne détecte pas les menaces sur des réseaux Wi-Fi ouverts ou suspects. Pour plus d’informations, consultez Configuration complète des appareils.
Depuis mai 2025, le portail Microsoft Defender ne génère plus d’alertes lorsque des appareils mobiles se connectent ou se déconnectent d’un réseau sans fil ouvert, ni lorsque les utilisateurs téléchiennent, installent ou suppriment des certificats auto-signés. Au lieu de cela, ces activités génèrent des événements disponibles dans la timeline de l’appareil. L’expérience mise à jour comprend les changements suivants :
- Pour que ces changements entrent en vigueur, les utilisateurs doivent mettre à jour la version de Defender for Endpoint sur Android sortie à la mi-mai 2025 ou ultérieure. Sinon, l’expérience d’alerte précédente reste en place. Si un administrateur active la clé de remédiation automatique, les anciennes alertes sont résolues automatiquement après l’entrée en vigueur des modifications.
- Lorsqu’un utilisateur se connecte ou se déconnecte d’un réseau sans fil ouvert plusieurs fois dans la même période de 24 heures, un seul événement de connexion et un seul événement de déconnexion sont générés durant cette période et envoyés à la timeline de l’appareil.
- Permettre aux utilisateurs de faire confiance aux réseaux : Après la mise à jour, les événements de connexion et de déconnexion pour les réseaux sans fil ouverts, y compris les réseaux de confiance, sont envoyés à la timeline de l’appareil.
- Certificats autorisés par les utilisateurs : Après la mise à jour, des événements de téléchargement, d’installation ou de suppression des certificats auto-signés, y compris les certificats de confiance utilisateur, sont envoyés à la timeline de l’appareil.
- L’expérience d’alerte précédente pour ces activités continue de s’appliquer aux locataires du CCG.
Aperçu des contrôles de confidentialité
Les contrôles de confidentialité permettent aux administrateurs de la sécurité de limiter les détails de menace que Defender for Endpoint envoie depuis des appareils Android :
- Rapports de malwares : Lorsque la confidentialité est activée, Defender for Endpoint n'envoie pas le nom malveillant de l'application ni d'autres détails dans les rapports d'alerte malware. Pour les instructions de configuration, voir Configurer la confidentialité pour les rapports de menaces malveillantes.
- Signalements de phishing : Lorsque la confidentialité est activée, Defender for Endpoint n'envoie pas le nom de domaine ou les détails du site web dangereux dans les rapports d'alerte de phishing. Pour les instructions de configuration, voir Configurer la confidentialité pour les rapports d’alertes de phishing.
- Évaluation des vulnérabilités des applications : Par défaut, Defender for Endpoint envoie la liste des applications installées dans le profil de travail pour l’évaluation des vulnérabilités. Les administrateurs de sécurité peuvent activer la confidentialité pour empêcher l’envoi de cet inventaire d’applications. Pour les instructions de configuration, voir Configurer la confidentialité de l’inventaire des applications pour un profil professionnel Android Enterprise.
- Protection réseau : Lorsque la confidentialité est activée, Defender for Endpoint n'envoie pas les détails réseau. Pour les instructions de configuration, voir Configurer les rapports d’alertes de confidentialité.
Prérequis : Installer la version 5.0.6621.0 du Portail d'entreprise (juin 2025) ou ultérieure.
Configurer le rapport d’alerte de confidentialité
Les administrateurs de sécurité peuvent activer les contrôles de confidentialité pour les signalements de phishing et de malwares envoyés par Defender for Endpoint sur Android. Lorsque Defender détecte une menace correspondante, ces contrôles empêchent l’envoi des détails du domaine ou de l’application dans l’alerte.
Utilisez la procédure de politique de configuration de l’application Appareils gérés, et ajoutez une ou les deux clés de configuration suivantes :
Masquer les URL dans le rapport :
- Type de valeur : Entier
-
Valeurs de configuration :
-
1: Masquer les détails du domaine et du site web dans les rapports d’alerte phishing. -
0: Inclure les détails du domaine et du site web dans les rapports d’alerte phishing (par défaut).
-
Masquer les détails de l’application dans le rapport :
- Type de valeur : Entier
-
Valeurs de configuration :
-
1: Masquer les noms d’applications et les informations de paquet dans les rapports d’alerte malware. -
0: Inclure les noms d’applications et les informations de paquet dans les rapports d’alertes anti-malware (par défaut).
-
Contrôles de confidentialité pour les utilisateurs finaux
Les contrôles de confidentialité des utilisateurs finaux permettent de choisir quels détails de menace Defender for Endpoint partage avec leur organisation. La disponibilité dépend du profil Android Enterprise :
- Profil professionnel : Les contrôles de confidentialité des utilisateurs finaux ne sont pas disponibles. Les administrateurs de sécurité contrôlent les informations partagées à partir du profil professionnel.
- Profil personnel : Les contrôles de confidentialité de l’utilisateur final apparaissent dans les paramètres>Confidentialité dans l’application Defender. Pour plus d’informations sur les configurations des profils professionnel et personnel prises en charge, consultez Scénarios pris en charge pour l’inscription Android.
Lorsqu’un administrateur de sécurité active le paramètre de confidentialité correspondant, les utilisateurs peuvent configurer les contrôles suivants :
- Informations sur le site non sécurisées : Contrôle si Defender envoie les détails du domaine et du site web dans les rapports d’alerte de phishing. Pour le paramètre administrateur, voir Configurer la confidentialité pour les signalements d’alertes de phishing.
- Applications malveillantes : Contrôle si Defender envoie des noms d’applications et des informations de paquet dans les rapports d’alerte malware. Pour le paramètre administrateur, voir Configurer la confidentialité pour les rapports de menaces contre les malwares.
- Protection réseau : Contrôle si Defender envoie les détails réseau et certificats dans les rapports de protection réseau. Pour le paramètre administrateur, voir Configurer la protection du réseau.
Modifier ces contrôles de confidentialité n’affecte pas les contrôles de conformité des appareils ni l’accès conditionnel.
Configurez l’évaluation des vulnérabilités des applications pour les appareils personnels
À partir de Defender for Endpoint sur Android version 1.0.3425.0303 (octobre 2021), Microsoft Defender Vulnerability Management peut évaluer le système d’exploitation (OS) et les applications installées sur les appareils mobiles embarqués.
Remarque
L’évaluation des vulnérabilités fait partie de Gestion des vulnérabilités Microsoft Defender dans Microsoft Defender pour point de terminaison.
Les applications incluses dans l’évaluation des vulnérabilités dépendent de la manière dont l’appareil est géré par son propriétaire :
- Appareils Android Enterprise possédant un profil professionnel : Defender for Endpoint évalue uniquement les applications installées dans le profil professionnel. Il ne peut pas accéder aux applications dans le profil personnel.
- Mode administrateur d’appareil : L’évaluation des vulnérabilités des applications n’est pas activée par défaut. Les administrateurs de sécurité peuvent activer cette fonctionnalité via Microsoft Intune pour collecter la liste des applications installées sur l’appareil.
Pour plus d’informations sur les modes de gestion Android Enterprise pris en charge par Defender for Endpoint, consultez Scénarios d’inscription Android pris en charge.
Par défaut, Defender for Endpoint envoie la liste des applications du profil de travail à Microsoft Defender Vulnerability Management pour évaluation. Pour empêcher l’envoi de cet inventaire d’applications pour des utilisateurs ciblés, utilisez la procédure de stratégie de configuration d’application pour les appareils gérés avec Profil professionnel sur appareil personnel uniquement comme type de profil. Ajoutez la clé de configuration suivante :
-
Activez la confidentialité de TVM :
- Type de valeur : Entier
-
Valeurs de configuration :
-
0: Envoyer l’inventaire de l’application du profil de travail pour l’évaluation des vulnérabilités (par défaut). -
1: N’envoyez pas l’inventaire des applications du profil professionnel à des fins d’évaluation des vulnérabilités.
-
Ce paramètre de confidentialité n’affecte pas les contrôles de conformité des appareils ni l’accès conditionnel.
Configurer l’analyse des fichiers non-APK
En plus de numériser les packages d’applications Android (fichiers APK), Defender for Endpoint sur Android peut scanner des fichiers non-APK, tels que des documents, des archives compressées et des scripts, que les utilisateurs téléchargent, reçoivent ou stockent sur l’appareil. Cette capacité étend la protection contre les malwares à plus de types de fichiers.
L’analyse des fichiers non APK est prise en charge sur les appareils inscrits dans les scénarios de gestion suivants :
- Appareils personnels avec profil professionnel (BYOD)
- Appareils appartenant à l’entreprise avec un profil professionnel (COPE)
- Appareils entièrement gérés (COBO) appartenant à l’entreprise
Remarque
Defender for Endpoint respecte les limites des profils Android. Sur un appareil avec un profil professionnel, Defender analyse uniquement les fichiers du profil professionnel. Il ne peut pas accéder ou analyser des fichiers dans le profil personnel de l’utilisateur.
Pour permettre l’analyse de fichiers non-APK, utilisez la procédure de politique de configuration de l’application Appareils gérés, et ajoutez la clé de configuration suivante :
-
[Aperçu] Activez l’analyse de fichiers non-APK dans Microsoft Defender :
- Type de valeur : Entier
-
Valeurs de configuration :
-
1: Activez la numérisation de fichiers non-APK. -
0: Désactiver l’analyse de fichiers non-APK (par défaut).
-
Pour confirmer que la stratégie est appliquée, vérifiez que EnableNonAPKFileScan est présent et défini 1 sur l’appareil cible.
Lorsque Defender pour point de terminaison détecte les programmes malveillants dans un fichier non APK, l’utilisateur reçoit une notification indiquant que l’appareil est en danger et qu’une alerte s’affiche dans le portail Microsoft Defender. Les équipes de sécurité analysent et corrigent la menace à l’aide de la même interface d’alerte de logiciel malveillant que pour les autres détections de Defender for Endpoint.
Configurer la confidentialité pour le rapport d’alerte de hameçonnage
Le contrôle de la confidentialité pour les signalements de phishing peut désactiver la collecte des noms de domaine et des informations sur les sites web dans les rapports de menaces de phishing. Utilisez ce paramètre pour choisir si Defender for Endpoint collecte le nom de domaine lorsqu’il détecte et bloque un site malveillant ou de phishing.
Pour activer la confidentialité des utilisateurs ciblés dans le profil de travail, utilisez la procédure de politique de configuration de l’application Appareils gérés, et ajoutez la clé de configuration suivante :
-
DefenderExcludeURLInReport :
- Type de valeur : Entier
-
Valeurs de configuration :
-
1: Permettre la confidentialité. -
0: Désactiver la confidentialité (par défaut).
-
Activer ou désactiver ce contrôle de confidentialité n’affecte pas la vérification de conformité des appareils ni l’accès conditionnel.
Configurer la confidentialité pour le rapport sur les menaces de programmes malveillants
Le paramètre de confidentialité des rapports sur les menaces de logiciels malveillants peut désactiver la collecte des détails de l’application, notamment son nom et les informations de package, figurant dans les rapports sur les menaces de logiciels malveillants. Utilisez ce paramètre pour choisir si Defender for Endpoint collecte le nom de l’application lorsqu’il détecte une application malveillante.
Pour activer la confidentialité des utilisateurs ciblés dans le profil de travail, utilisez la procédure de politique de configuration de l’application Appareils gérés, et ajoutez la clé de configuration suivante :
-
DefenderExcludeAppInReport :
- Type de valeur : Entier
-
Valeurs de configuration :
-
1: Permettre la confidentialité. -
0: Désactiver la confidentialité (par défaut).
-
L’utilisation de ce contrôle de confidentialité n’affecte pas la vérification de conformité de l’appareil ni l’accès conditionnel. Par exemple, les appareils avec une application malveillante ont toujours un niveau de risque Medium.
Désactiver la possibilité de se déconnecter
Defender for Endpoint prend en charge le déploiement sans le bouton de déconnexion dans l’application. Cacher le bouton aide à empêcher les utilisateurs de manipuler l’appareil. Utilisez la procédure de politique de configuration de l’application Appareils gérés, et ajoutez la clé de configuration suivante :
-
Désactiver la déconnexion :
- Type de valeur : Entier
-
Valeurs de configuration :
-
1: Masquer le bouton de déconnexion. Cette valeur est la norme pour les profils professionnels Android Enterprise détenus personnellement, les appareils entièrement gérés et les appareils appartenant à une entreprise avec un profil professionnel. -
0: Afficher le bouton de déconnexion.
-
Configurer l’étiquetage des appareils
Defender for Endpoint sur Android prend en charge le marquage en masse des appareils mobiles lors de l’intégration. Les administrateurs de sécurité configurent les tags d’appareil via les politiques de configuration de l’application Intune et les déploient sur les appareils des utilisateurs. Après que les utilisateurs ont installé et activé Defender, l’application cliente envoie les tags de l’appareil au portail Microsoft Defender. Les tags apparaissent avec les appareils dans l’inventaire des appareils.
Pour configurer les balises d’appareil, utilisez la procédure de politique de configuration de l’application Appareils gérés, et ajoutez la clé de configuration suivante :
-
DefenderDeviceTag :
- Type de valeur : Chaîne
-
Valeur de configuration :
- Pour attribuer un nouveau tag, saisissez une valeur pour le tag de l’appareil.
- Pour modifier une étiquette existante, modifiez la valeur.
- Pour supprimer une étiquette existante, retirez la clé de configuration de la politique.
Remarque
Les utilisateurs doivent ouvrir l’application Defender avant que les tags puissent se synchroniser avec Intune et passer au portail Microsoft Defender. Les balises peuvent mettre jusqu’à 18 heures à apparaître dans le portail.
Contenu connexe
- Vue d’ensemble de Microsoft Defender pour point de terminaison Android
- Configurer des anneaux d’aperçu dynamique pour Microsoft Defender sur mobile
- Rôle Mobile Threat Defense (MTD) sur Android pour Microsoft Defender for Endpoint
- Microsoft Intune : Déployer et configurer Microsoft Defender pour point de terminaison sur Android