Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender pour point de terminaison sur Android, qui protège déjà les utilisateurs d’entreprise dans les scénarios de gestion des appareils mobiles (MDM), prend désormais également en charge la gestion des applications mobiles (MAM) pour les appareils non inscrits via la gestion des appareils mobiles (MDM) avec Intune. Il étend également la prise en charge de MAM aux clients qui utilisent d’autres solutions de gestion de la mobilité d’entreprise, tout en continuant à utiliser Intune pour la gestion des applications mobiles (MAM). La prise en charge de MAM par Microsoft Defender for Endpoint vous permet de gérer et de protéger les données de votre organisation au sein d'une application.
Les informations sur les menaces de Microsoft Defender pour point de terminaison sur Android sont appliquées par les stratégies de protection des applications Intune pour protéger ces applications. Les stratégies de protection des applications (APP) sont des règles qui garantissent que les données d’une organisation sont sécurisées ou restent dans une application managée. Des stratégies de protection des applications sont appliquées à une application gérée et peuvent être gérées par Intune.
Microsoft Defender pour point de terminaison sur Android prend en charge les deux configurations MAM : Intune MDM + MAM et MAM sans inscription de l’appareil.
- Intune GPM + GAM : les administrateurs informatiques peuvent uniquement gérer les applications à l’aide de stratégies de protection des applications sur les appareils inscrits auprès de Intune gestion des appareils mobiles (GPM).
- MAM sans inscription de l’appareil : MAM sans inscription de l’appareil, ou MAM-WE, permet aux administrateurs informatiques de gérer les applications à l’aide de stratégies de protection des applications sur des appareils non inscrits dans Intune MDM. Mam sans inscription d’appareil signifie que les applications peuvent être gérées par Intune sur les appareils inscrits auprès de fournisseurs EMM tiers. Pour gérer les applications dans Intune MDM + GAM et MAM sans inscription d’appareil, les clients doivent utiliser Intune dans le centre d’administration Microsoft Intune.
Pour activer la prise en charge de Microsoft Defender for Endpoint pour le MAM sur Android, un administrateur doit configurer la connexion entre Microsoft Defender for Endpoint et Intune, créer la stratégie de protection des applications et appliquer la stratégie aux appareils et applications ciblés.
Les utilisateurs finaux doivent également prendre des mesures pour installer Microsoft Defender pour point de terminaison sur leur appareil et activer le flux d’intégration.
Conditions préalables de l’administrateur
Avant de commencer, effectuez les étapes de configuration suivantes pour vous connecter Microsoft Defender for Endpoint avec Intune et créer des stratégies de protection des applications.
Vérifiez que le Microsoft Defender pour Endpoint-Intune connecteur est activé.
Allez à security.microsoft.com.
Vérifiez que Paramètres>Endpoints>Fonctionnalités avancées>Connexion Microsoft Intune est activée.
Si la connexion n’est pas activée, sélectionnez le bouton bascule pour l’activer, puis sélectionnez Enregistrer les préférences.
Accédez au Centre d’administration Microsoft Intune et vérifiez si Microsoft Defender pour Endpoint-Intune connecteur est activé.
Activez Microsoft Defender pour point de terminaison sur le connecteur Android pour la stratégie de protection des applications (APP).
Configurer le connecteur dans Microsoft Intune pour les stratégies de protection des applications :
Créez une stratégie de protection des applications.
Bloquer l’accès à une application gérée ou en effacer les données en fonction des signaux de risque de Microsoft Defender pour point de terminaison en créant une stratégie de protection des applications.
Microsoft Defender pour point de terminaison peut être configuré pour envoyer des signaux de menace destinés à être utilisés dans les stratégies de protection des applications (APP, également appelées MAM). Avec les signaux de menace de Microsoft Defender for Endpoint dans les stratégies de protection des applications, vous pouvez utiliser Microsoft Defender for Endpoint pour protéger les applications gérées.
Créez une stratégie.
Les stratégies de protection des applications (APP) sont des règles qui garantissent que les données d’une organisation sont sécurisées ou restent dans une application managée. Une stratégie peut être une règle qui est appliquée lorsque l’utilisateur tente d’accéder à des données « d’entreprise » ou de les déplacer, ou s’il tente un ensemble d’actions interdites ou surveillées lorsqu’il se trouve dans l’application.
Ajouter des applications.
Choisissez la façon dont vous souhaitez appliquer cette stratégie aux applications sur différents appareils. Ajoutez ensuite au moins une application.
Utilisez cette option pour spécifier si cette stratégie s’applique aux appareils non gérés. Dans Android, vous pouvez spécifier que la stratégie s’applique aux appareils Android Entreprise, Device Administration ou Non managés. Vous pouvez également choisir de cibler votre stratégie sur des applications sur des appareils de n’importe quel état de gestion.
Étant donné que le MAM sans inscription des appareils ne nécessite pas de gestion des appareils, les organisations peuvent protéger les données d’entreprise à la fois sur les appareils gérés et non gérés. La gestion est centrée autour de l’identité de l’utilisateur, ce qui supprime la nécessité de gérer les appareils. Les entreprises peuvent utiliser des stratégies de protection des applications avec ou sans GPM en même temps. Considérons, par exemple, un employé qui utilise à la fois un téléphone fourni par l’entreprise et sa propre tablette personnelle. Le téléphone de l’entreprise est inscrit dans la gestion des appareils mobiles (MAM) et protégé par des stratégies de protection des applications, tandis que l’appareil personnel est protégé uniquement par des stratégies de protection des applications.
Sélectionner les applications.
Une application gérée est une application à laquelle des stratégies de protection d’application sont appliquées et pouvant être gérée par Intune. Toute application qui a été intégrée au Kit de développement logiciel (SDK) Intune ou encapsulée par le Intune App Wrapping Tool peut être gérée à l’aide de Intune stratégies de protection des applications. Consultez la liste officielle des applications protégées Microsoft Intune qui ont été développées à l’aide du SDK Intune ou de l’outil d’empaquetage d’applications Intune et qui sont disponibles pour une utilisation par le public.
Exemple : Outlook en tant qu’application managée
Définissez les exigences de sécurité de connexion pour votre stratégie de protection.
Sélectionnez Définition du > niveau maximal de menace d’appareil autorisé dans Conditions de l’appareil et entrez une valeur. Sélectionnez ensuite Action : « Bloquer l’accès ». Microsoft Defender for Endpoint sur Android communique ce niveau de menace de l’appareil.
Affectez des groupes d’utilisateurs pour lesquels la stratégie doit être appliquée.
Sélectionnez Groupes inclus. Ajoutez ensuite les groupes appropriés.
Remarque
Si une stratégie de configuration doit cibler des appareils non inscrits (GAM), il est recommandé de déployer les paramètres de configuration d’application généraux dans applications gérées au lieu d’utiliser des appareils gérés.
Lors du déploiement de stratégies de configuration d’application sur des appareils, des problèmes peuvent se produire lorsque plusieurs stratégies ont des valeurs différentes pour la même clé de configuration et sont ciblées pour la même application et le même utilisateur. Ces problèmes sont dus à l’absence d’un mécanisme de résolution des conflits pour résoudre les différentes valeurs. Vous pouvez éviter ces problèmes en vous assurant qu’une seule stratégie de configuration d’application pour les appareils est définie et ciblée pour la même application et le même utilisateur.
Prérequis pour l’utilisateur final
Avant que les utilisateurs commencent l’intégration, vérifiez que les conditions préalables suivantes sont remplies :
L’application broker doit être installée.
- Portail d’entreprise Intune
Les utilisateurs disposent des licences requises pour l’application gérée et de l’installation de l’application.
Intégration des utilisateurs finaux
Remarque
L’intégration de l’utilisateur final peut être effectuée directement en téléchargeant ou en lançant l’application Defender. L’intégration est activée par défaut lorsqu’aucune stratégie n’est définie explicitement.
Connectez-vous à une application managée, par exemple Outlook. L’appareil est inscrit et la stratégie de protection des applications est synchronisée avec l’appareil. La stratégie de protection des applications reconnaît l’état d’intégrité de l’appareil.
Cliquez sur Continuer. Un écran s’affiche pour recommander le téléchargement et la configuration de l’application Microsoft Defender : Antivirus (Mobile).
Sélectionnez Télécharger. Vous êtes redirigé vers l’App Store (Google Play).
Installez l’application Microsoft Defender : Antivirus (Mobile) et revenez à l’écran d’intégration des applications gérées.
Cliquez sur Continuer > le lancement. Le flux d’intégration/d’activation de l’application Microsoft Defender pour point de terminaison est lancé. Suivez les étapes pour terminer l’intégration. Vous serez automatiquement redirigé vers l’écran d’intégration des applications gérées, qui indique désormais que l’appareil est en bon état.
Sélectionnez Continuer pour vous connecter à l’application managée.
Configurer la protection web
Defender pour point de terminaison sur Android permet aux administrateurs informatiques de configurer la protection web. La protection web est disponible dans le centre d’administration Microsoft Intune.
La protection web permet de sécuriser les appareils contre les menaces web et de protéger les utilisateurs contre les attaques par hameçonnage. Notez que les indicateurs anti-hameçonnage et personnalisés (URL et adresses IP) sont pris en charge dans le cadre de la protection web. Le filtrage de contenu web n’est actuellement pas pris en charge sur les plateformes mobiles.
Dans le Centre d’administration Microsoft Intune, accédez à Applications Stratégies > de configuration > des applications Ajouter des > applications gérées.
Donner à la stratégie un nom.
Sous Sélectionner des applications publiques, choisissez Microsoft Defender pour point de terminaison comme application cible.
Dans la page Paramètres , sous Paramètres de configuration générale, ajoutez les clés suivantes et définissez leur valeur en fonction des besoins.
- Antiphishing
- Vpn
Pour désactiver la protection web, entrez 0 pour les valeurs antiphishing et VPN.
Pour désactiver uniquement l’utilisation du VPN par la protection web, entrez les valeurs suivantes :
- 0 pour vpn
- 1 pour l’antiphishing
Ajoutez la clé DefenderMAMConfigs et définissez la valeur sur 1. Par défaut, cette clé n’est pas définie ; dans ce cas, le système applique les valeurs par défaut pour toutes les configurations de capacité.
Attribuez cette stratégie aux utilisateurs.
Passez en revue et créez la stratégie.
Configurer la protection réseau
Pour configurer la protection réseau dans Intune, procédez comme suit :
Dans le centre d’administration Microsoft Intune, accédez à Applications>Stratégies de configuration des applications. Créez une stratégie de configuration d’application. Cliquez sur Applications gérées.
Fournissez un nom et une description pour identifier la stratégie de manière unique. Ciblez la stratégie sur « Applications sélectionnées » et recherchez « point de terminaison Microsoft Defender pour Android ». Cliquez sur l’entrée, puis sur Sélectionner , puis sur Suivant.
Ajoutez la clé et la valeur du tableau suivant. Vérifiez que la clé « DefenderMAMConfigs » est présente dans chaque stratégie que vous créez à l’aide de l’itinéraire Managed Apps. Pour la route « Managed Devices », cette clé ne devrait pas exister. Lorsque vous avez terminé, cliquez sur Suivant.
Clé Type de valeur Par défaut (1-enable, 0-disable) Description DefenderNetworkProtectionEnableEntier 1 0 – Désactivé
1 - Activer
Le paramètre DefenderNetworkProtectionEnable est utilisé par les administrateurs informatiques pour activer ou désactiver les fonctionnalités de protection réseau dans l’application Defender.DefenderAllowlistedCACertificatesChaîne Aucun Aucun - Désactiver
Le paramètre DefenderAllowlistedCACertificates est utilisé par les administrateurs informatiques pour établir l’approbation de l’autorité de certification racine et des certificats auto-signés.DefenderCertificateDetectionEntier 0 0 – Désactivé
1 - Mode d’audit
2 - Activer
Lorsque cette fonctionnalité est activée avec la valeur 2, des notifications à l’utilisateur final sont envoyées à l’utilisateur lorsque Defender détecte un certificat incorrect. Les alertes sont également envoyées aux administrateurs SOC. En mode audit (1), les alertes de notification sont envoyées aux administrateurs SOC, mais aucune notification de l’utilisateur final n’est affichée à l’utilisateur quand Defender détecte un certificat incorrect. Les administrateurs peuvent désactiver cette détection avec 0 comme valeur et activer toutes les fonctionnalités en définissant 2 comme valeur.DefenderOpenNetworkDetectionEntier 2 0 – Désactivé
1 - Mode d’audit
2 - Activer
Le paramètre DefenderOpenNetworkDetection est utilisé par les administrateurs informatiques pour activer ou désactiver la détection du réseau ouvert. Si vous passez en mode audit avec la valeur 1, l’alerte de notification est envoyée à l’administrateur SOC, mais aucune notification de l’utilisateur final n’est affichée à l’utilisateur quand defender détecte un réseau ouvert. S’il est activé avec la valeur 2, la notification de l’utilisateur final s’affiche et des alertes aux administrateurs SOC sont également envoyées.DefenderEndUserTrustFlowEnableEntier 0 0 – Désactivé
1 - Activer
Le paramètre DefenderEndUserTrustFlowEnable est utilisé par les administrateurs informatiques pour activer ou désactiver l’expérience d’application de l’utilisateur final pour approuver ou ne pas se méfier des réseaux non sécurisés et des certificats malveillants.DefenderNetworkProtectionAutoRemediationEntier 1 0 – Désactivé
1 - Activer
Le paramètre DefenderNetworkProtectionAutoRemediation est utilisé par les administrateurs informatiques pour activer ou désactiver les alertes de correction envoyées lorsqu’un utilisateur effectue des activités de correction telles que le passage à des points d’accès plus sûrs Wi-Fi ou la suppression de certificats suspects détectés par Defender.DefenderNetworkProtectionPrivacyEntier 1 0 – Désactivé
1 - Activer
Le paramètre DefenderNetworkProtectionPrivacy est utilisé par les administrateurs informatiques pour activer ou désactiver la confidentialité dans la protection réseau. Si la confidentialité est désactivée avec la valeur 0, le consentement de l’utilisateur est affiché pour partager les données wifi ou de certificats malveillants. Si son état est activé avec la valeur 1, aucun consentement de l’utilisateur n’est affiché et aucune donnée d’application n’est collectée.Incluez ou excluez les groupes auxquels la stratégie doit s’appliquer. Procédez à la vérification et à la soumission de la politique.
Remarque
- Les autres clés de configuration de Protection réseau fonctionnent uniquement si la clé parente « DefenderNetworkProtectionEnable » est activée.
- Les utilisateurs doivent activer l’autorisation d’emplacement (qui est une autorisation facultative) et accorder l’autorisation « Autoriser tout le temps » pour garantir la protection contre Wi-Fi menace, même lorsque l’application n’est pas activement utilisée. Si l’autorisation d’emplacement est refusée par l’utilisateur, Defender pour point de terminaison ne peut fournir qu’une protection limitée contre les menaces réseau et protéger uniquement les utilisateurs contre les certificats non autorisés.
Configurer les contrôles de confidentialité
Les administrateurs peuvent utiliser les étapes suivantes pour activer la confidentialité et ne pas collecter le nom de domaine, les détails de l’application et les informations réseau dans le cadre du rapport d’alerte pour les menaces correspondantes.
- Dans le centre d’administration Microsoft Intune, accédez à Applications > Stratégies de configuration des applications > Ajouter > Applications gérées.
- Donner à la stratégie un nom.
- Sous Sélectionner des applications publiques, choisissez Microsoft Defender pour point de terminaison comme application cible.
- Dans la page Paramètres, sous Paramètres de configuration généraux, ajoutez DefenderExcludeURLInReport et DefenderExcludeAppInReport comme clés et la valeur 1.
- Ajoutez la clé DefenderMAMConfigs et définissez la valeur sur 1.
- Attribuez cette stratégie aux utilisateurs.
- Dans la page Paramètres, sous Paramètres de configuration généraux, ajoutez DefenderExcludeURLInReport, DefenderExcludeAppInReport comme clés et la valeur true.
- Ajoutez la clé DefenderMAMConfigs et définissez la valeur sur 1.
- Attribuez cette stratégie aux utilisateurs. Par défaut, cette valeur est définie sur false.
- Passez en revue et créez la stratégie.
Configurer l’analyse des fichiers non-APK
Au-delà de l’analyse des packages d’applications Android (fichiers APK), Defender pour point de terminaison sur Android peut analyser des fichiers non APK, tels que des documents, des archives compressées et des scripts. Defender pour point de terminaison respecte les limites du profil Android et ne peut pas accéder aux fichiers dans le profil personnel de l'utilisateur.
Pour activer l’analyse des fichiers non APK, créez une stratégie de configuration d’application pour les Applications gérées. Pour obtenir la procédure complète, consultez Ajouter une stratégie de configuration d’application pour les applications gérées (s’ouvre dans un nouvel onglet de la documentation Intune). Lorsque vous créez la stratégie, utilisez ces paramètres :
-
Onglet Informations de base : Configurer les paramètres suivants
- Stratégie cible pour : vérifier que les applications sélectionnées sont sélectionnées.
- Applications publiques : sélectionnez Sélectionner des applications publiques, recherchez et sélectionnez Microsoft Defender Point de terminaison Android, puis sélectionnez Sélectionner.
-
Onglet Paramètres : Configurez les paramètres suivants dans la section Paramètres de configuration généraux :
-
Nom : entrez
EnableNonAPKFileScan. Valeur : Entrez1. -
Nom : entrez
DefenderMAMConfigs. Valeur : Entrez1.
-
Nom : entrez
Autorisations facultatives
Microsoft Defender for Endpoint sur Android permet les autorisations facultatives dans le processus d’intégration. Actuellement, les autorisations requises par MDE sont obligatoires dans le flux d’intégration. Avec cette fonctionnalité, l’administrateur peut déployer des MDE sur des appareils Android avec des stratégies GAM sans appliquer les autorisations VPN et d’accessibilité obligatoires lors de l’intégration. Les utilisateurs finaux peuvent intégrer l’application sans les autorisations obligatoires et peuvent passer en revue ces autorisations ultérieurement.
Configurer une autorisation facultative
Procédez comme suit pour activer les autorisations facultatives pour les appareils.
Dans le centre d’administration Microsoft Intune, accédez à Applications > Stratégies de configuration des applications > Ajouter > Applications gérées.
Donner à la stratégie un nom.
Sélectionnez Microsoft Defender pour point de terminaison dans les applications publiques.
Dans la page Paramètres, sélectionnez Utiliser le concepteur de configuration et DefenderOptionalVPN ou DefenderOptionalAccessibility ou les deux comme clé.
Ajoutez la clé DefenderMAMConfigs et définissez la valeur sur 1.
Pour activer les autorisations facultatives, entrez la valeur 1 et affectez cette stratégie aux utilisateurs.
Pour les utilisateurs dont la clé est définie sur 1, ils pourront intégrer l’application sans accorder ces autorisations.
Dans la page Paramètres, sélectionnez Utiliser le concepteur de configuration et DefenderOptionalVPN ou DefenderOptionalAccessibility , ou les deux comme type de clé et de valeur booléen.
Ajoutez la clé DefenderMAMConfigs et définissez la valeur sur 1.
Pour activer les autorisations facultatives, entrez la valeur true et affectez cette stratégie aux utilisateurs.
Pour les utilisateurs dont la clé est définie sur true, les utilisateurs peuvent intégrer l’application sans accorder ces autorisations.
Sélectionnez Suivant et affectez ce profil aux appareils/utilisateurs ciblés.
Flux utilisateur pour les autorisations facultatives lors de l’intégration
Les utilisateurs peuvent installer et ouvrir l’application pour démarrer le processus d’intégration.
Si un administrateur dispose d’autorisations facultatives, les utilisateurs peuvent choisir d’ignorer l’autorisation VPN ou d’accessibilité, ou les deux, et de terminer l’intégration.
Même si l’utilisateur a ignoré ces demandes d’autorisation, l’appareil peut être intégré, et un signal de pulsation sera envoyé.
Étant donné que les autorisations sont désactivées, la protection web n’est pas active. Il sera partiellement actif si l’une des autorisations est accordée.
Plus tard, les utilisateurs pourront activer la protection web à partir de l’application. Cette opération installe la configuration VPN sur l’appareil.
Remarque
Le paramètre Autorisations facultatives est différent du paramètre Désactiver la protection web. Les autorisations facultatives permettent uniquement d’ignorer les autorisations lors de l’intégration, mais elles sont disponibles pour l’utilisateur final pour les examiner et les activer ultérieurement, tandis que Désactiver la protection web permet aux utilisateurs d’intégrer l’application Microsoft Defender pour point de terminaison sans la protection web. Il ne peut pas être activé ultérieurement.
Désactiver la possibilité de se déconnecter
Defender pour point de terminaison vous permet de déployer l’application et de désactiver le bouton de déconnexion. En masquant le bouton de déconnexion, les utilisateurs ne peuvent pas se déconnecter de l’application Defender. Masquer le bouton de déconnexion permet d’empêcher l’altération de l’appareil lorsque Defender for Endpoint n’est pas en cours d’exécution.
Procédez comme suit pour configurer l’option « Désactiver la déconnexion » :
- Dans le Centre d’administration Microsoft Intune, accédez à Applications Stratégies > de configuration > des applications Ajouter des > applications gérées.
- Donnez un nom à la stratégie.
- Sous Sélectionner des applications publiques, choisissez Microsoft Defender pour point de terminaison comme application cible.
- Dans la page Paramètres , sous Paramètres de configuration généraux, ajoutez DisableSignOut comme clé et définissez la valeur sur 1.
- Par défaut, Désactivation de la déconnexion = 0.
- L’administrateur doit définir « Disable Sign Out » sur 1 pour désactiver le bouton de déconnexion dans l’application. Les utilisateurs ne verront pas le bouton de déconnexion une fois la stratégie déployée sur l’appareil.
- Sélectionnez Suivant et affectez ce profil aux appareils et utilisateurs ciblés.
Configurer l’étiquetage des appareils
Microsoft Defender pour point de terminaison sur Android permet d’appliquer des balises en bloc aux appareils mobiles lors de l’intégration, en permettant aux administrateurs de définir des balises via Intune. L’administrateur peut configurer les balises de l’appareil dans Intune à l’aide de stratégies de configuration et les déployer sur les appareils de l’utilisateur. Une fois que l’utilisateur a installé et activé Defender, l’application cliente transmet les étiquettes d’appareil au portail de sécurité. Les étiquettes d’appareil s’affichent sur les appareils dans l’inventaire des appareils.
Procédez comme suit pour configurer les étiquettes d’appareil :
Dans le Centre d’administration Microsoft Intune, accédez à Applications Stratégies > de configuration > des applications Ajouter des > applications gérées.
Donnez un nom à la stratégie.
Sous Sélectionner des applications publiques, choisissez Microsoft Defender pour point de terminaison comme application cible.
Dans la page Paramètres, sélectionnez Utiliser le concepteur de configuration et ajoutez DefenderDeviceTag comme clé et type de valeur en tant que Chaîne.
- Administration pouvez affecter une nouvelle balise en ajoutant la clé DefenderDeviceTag et en définissant une valeur pour balise d’appareil.
- Administration pouvez modifier une balise existante en modifiant la valeur de la clé DefenderDeviceTag.
- Administration pouvez supprimer une balise existante en supprimant la clé DefenderDeviceTag.
Cliquez sur Suivant et affectez cette stratégie aux appareils et utilisateurs ciblés.
Remarque
L’application Defender doit être ouverte pour que les balises soient synchronisées avec Intune et transmises au portail de sécurité. La réflexion des étiquettes dans le portail peut prendre jusqu’à 18 heures.
Désactiver l’intégration des utilisateurs finaux
Defender pour point de terminaison sur Android est activé par défaut en mode GAM. Pour empêcher les utilisateurs finaux de télécharger et de configurer Defender sur des appareils non inscrits, la clé DefenderMAMConfigs peut être définie sur 0 pour bloquer l’intégration. Utilisez les étapes suivantes pour désactiver le processus d’intégration :
- Dans le centre d’administration Microsoft Intune, accédez à Applications>Stratégies de configuration des applications>Ajouter>Applications gérées.
- Donner à la stratégie un nom.
- Sélectionnez Microsoft Defender pour point de terminaison dans les applications publiques.
- Dans la page Paramètres, sélectionnez Utiliser le concepteur de configuration , ajoutez la clé DefenderMAMConfigs et définissez la valeur sur 0.
- Cliquez sur Suivant et affectez cette stratégie aux appareils et utilisateurs ciblés.