AndroidでMicrosoft Defender for Endpointの機能を設定

セキュリティ管理者はMicrosoft Intuneを使って、リスクベースの条件付きアクセス、カスタムインジケーター、ウェブおよびネットワーク保護、プライバシー制御、脆弱性評価、ファイルスキャン、サインアウト制御、デバイスタグをAndroid版のMicrosoft Defender for Endpointで設定できます。 これらの機能を設定する前に、管理するAndroidデバイスにDefender for Endpointを展開し、オンボードしてください。

Microsoft Intuneは別の製品であり、すべてのDefender for Endpointサブスクリプションに含まれているわけではありません。 Intuneを含むサブスクリプションが必要ですし、Intuneを単独のサブスクリプションやアドオンとして購入することもできます。 詳細については、「Microsoft Intune のライセンス」を参照してください。

Android 上の Defender for Endpoint を使用した条件付きアクセス

Android版のMicrosoft Defender for Endpointは、Microsoft IntuneおよびMicrosoft Entra IDと連携し、デバイスリスクレベルに基づくデバイスコンプライアンスおよび条件付きアクセスポリシーを強制します。 Defender for Endpointは、Intuneを通じて展開できるモバイル脅威防御(MTD)ソリューションです。

Android と条件付きアクセスで Defender for Endpoint を設定する方法の詳細については、「Defender for Endpoint and Intune」を参照してください。

カスタム インジケーターを構成する

Android版Defender for Endpointは、プラットフォーム固有の制限を伴いカスタムインジケーターをサポートしています。

注:

Android 上の Defender for Endpoint では、URL とドメインに対してのみカスタム インジケーターの作成がサポートされています。 IP ベースのカスタム インジケーターは Android ではサポートされていません。

IPアドレス245.245.0.1は内部Defender IPアドレスです。 カスタムインジケーターに含めない方がいいです。そうすると機能上の問題が起きる可能性があります。

カスタムインジケーターのアラートは現在、Android版Defender for Endpointではサポートされていません。

カスタムインジケーターの設定に関する情報は、 インジケーターの概要をご覧ください。

Web 保護を構成する

注:

Android版Defender for Endpointは、ローカルのループバック仮想プライベートネットワーク(VPN)を使ってウェブ保護を提供します。 VPNはトラフィックをデバイス外にルーティングしません。

詳細については、「Android を 実行するデバイスで Web 保護を構成する」を参照してください。

IT管理者はMicrosoft Intune管理センターでウェブ保護を設定できます。

ウェブ保護 はデバイスをウェブ脅威から守り、ユーザーをフィッシング攻撃から守ります。 ウェブコンテンツフィルタリングは別のウェブ保護機能ですが、現在モバイルプラットフォームではサポートされていません。

管理デバイスアプリ設定ポリシーを作成する

以下のセクションのDefender設定は、IntuneのAndroidエンタープライズ管理デバイスアプリの設定ポリシーを使用しています。 Defender の構成キーが同じプロファイルの種類と割り当てに適用される場合は、複数の Defender 構成キーを 1 つのポリシーに追加できます。 異なるプロファイル、ユーザー、デバイスをターゲットにする必要がある場合は、別々のポリシーを作成しましょう。

ポリシーを作成する前に、管理されたGoogle PlayからDefender: Antivirusを追加・承認し、それをIntuneと同期してください。 同期後、アプリはIntune上でMicrosoft Defender: Antivirusとして表示されます。 展開手順については、「Microsoft Intune で Android の Microsoft Defender for Endpoint をデプロイ」をご覧ください。

Intuneで 管理デバイス アプリ設定ポリシーを作成する手順については、「 アプリ設定ポリシーの作成 」(Intuneドキュメントの新しいタブで開く)をご覧ください。 ポリシーを作成する際は、必ず以下の設定から始めてください:

  • [基本 ] タブ: 次の設定を構成します。
    • [プラットフォーム]: [Android エンタープライズ] を選択します。
    • プロファイルの種類: 次のいずれかの値を選択します。
      • すべてのプロファイルの種類: サポートされているすべての登録の種類にポリシーを適用します。 Intuneの証明書プロファイルをアプリ設定ポリシーに関連付けることはできません。
      • 完全管理、専用、および企業所有の仕事用プロファイルのみ: 本ポリシーは、企業所有の個人利用可能(COPE)デバイスおよび企業所有の業務専用(COBO)デバイスに適用されます。
      • 個人所有の仕事用プロファイルのみ: BYOD の仕事用プロファイルにポリシーを適用します。
    • ターゲットアプリ:選択アプリを選択し、Microsoft Defender: Antivirusを選択し、最後にOKを選択してください。
  • 設定タブ:設定フォーマット「設定デザイナーを使い」を選択し、その後「追加」を選択します。
    • 開くフライアウトで、この記事の該当セクションで指定された設定キーを選択し、 その後OKを選択します。
    • 各キーの値を設定し、割り当てを完了してIntune手順に従ってポリシーを作成します。

ネットワーク保護を構成する

ネットワーク保護は、不正な Wi-Fi ネットワークや証明書からの脅威を検出します。 セキュリティ管理者は、Microsoft Intune管理センターで信頼できるルート認証機関(CA)や自己署名証明書をリストアップし、エンドポイントとの信頼を確立できます。 ネットワーク保護はユーザーが安全なネットワークに接続するよう導き、関連する脅威を検知すると通知します。

ネットワーク保護には、Microsoft Intune管理センターでの機能設定や信頼された証明書の追加に関するコントロールが含まれます。 セキュリティ管理者は、AndroidデバイスからDefender for Endpointに送信されるデータを設定するためのプライバシー制御を有効にすることができます。

Defender for Endpointのネットワーク保護はデフォルトで有効です。 管理デバイスアプリの設定ポリシー手順を使い、以下の設定キーを追加してください:

  • Microsoft Defenderでネットワーク保護を有効にする:このキーを追加すると、デフォルトの設定値は0となり、ネットワーク保護が無効になります。 ネットワーク保護を有効にするには、値を 1に変更してください。

    重要

    このセクションの残りのネットワーク保護設定キーは、ポリシーに「Enable Network Protection in Microsoft Defender」がポリシーに追加され1に設定された場合にのみ有効となります。

  • ネットワーク保護のための信頼されたCA証明書リスト:組織がプライベートルート認証機関(CA)を使用している場合、Intune(モバイルデバイス管理(MDM)ソリューションとユーザーデバイス間で明示的な信頼を確立しましょう。 信頼を確立することで、DefenderがルートCAを不正証明書としてフラグするのを防ぐことができます。

    • 値タイプ:証明書のサムプリントを直接入力するためにデフォルト値 の文字列 を保持してください。

    • 設定値:Secure Hash Algorithm 1(SHA-1)証明書のサムプリントのカンマ区切りリストを以下のいずれかの形式で追加します:

      • 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31
      • 503006091d97d4f5ae39f7cbe7927d7d652d3431

      たとえば、「 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431 」のように入力します。 証明書のサムプリント内の他の分離文字(例: :)は無効です。

  • ネットワーク保護のプライバシーを有効にする:ネットワーク保護におけるプライバシーの有効化または無効化。

    • 値タイプ:整数
    • 構成値:
      • 1: 有効化(デフォルト)
      • 0:無効化
  • ユーザーがネットワークと証明書を信頼できるように:アプリ内のセキュリティのないネットワークや悪意ある証明書の信頼解除を許可または禁止します。

    • 値タイプ:整数
    • 構成値:
      • 1:有効化
      • 0: 無効化(デフォルト)
  • ネットワーク保護アラートの自動修復:ユーザーが修復措置を取った際に修復アラートを有効または無効にします。 例えば、ユーザーがより安全な Wi-Fi アクセスポイントに切り替えたり、Defenderが検出した疑わしい証明書を削除したりします。 この設定はアラートにのみ適用され、デバイスのタイムラインイベントには影響しません。 オープンな Wi-Fi ネットワークや自己署名証明書の検出には適用されません。

    • 値タイプ:整数
    • 構成値:
      • 1: 有効化(デフォルト)
      • 0:無効化
  • オープンネットワークのネットワーク保護検出管理:オープンネットワーク検出の有効化または無効化。

    • 値タイプ:整数
    • 構成値:
      • 2: 有効化(デフォルト)
      • 1:監査モード
      • 0:無効化
  • 証明書のネットワーク保護検出管理:監査モードではイベントがセキュリティオペレーションセンター(SOC)管理者に送信されますが、Defenderが悪意ある証明書を検出してもユーザーに通知は届きません。 完全な機能を有効にするために値を 2 に設定してください。 値が2の場合、ユーザーは通知を受け取り、Defender が悪意のある証明書を検出すると、SOC 管理者にイベントが送信されます。

    • 値タイプ:整数
    • 構成値:
      • 2:有効化
      • 1:監査モード
      • 0: 無効化(デフォルト)

注:

  • Wi-Fi 脅威に対する包括的な保護のために、ユーザーはオンボーディング中に位置情報権限を付与し、「 常に許可 」を選択する必要があります。 ユーザーが「使用中」を選択したり許可を拒否した場合、Defender for Endpointは不正な証明書から保護しますが、オープンまたは疑わしい Wi-Fi ネットワーク上の脅威は検出できません。 詳細については 、「デバイスオンボーディング完了」をご覧ください。

  • 2025年5月以降、Microsoft Defenderポータルはモバイルデバイスがオープンな無線ネットワークに接続または切断された際、またはユーザーが自己署名証明書をダウンロード・インストール・削除した際にアラートを発生させなくなりました。 代わりに、これらの活動はデバイスタイムライン上で利用可能なイベントを生成します。 更新された体験には以下の変更点が含まれています:

    • これらの変更を有効にするには、ユーザーが2025年5月中旬以降にリリースされたAndroid版のDefender for Endpointにアップデートする必要があります。 それ以外の場合は、以前のアラート体験がそのまま維持されます。 管理者が自動修復キーを有効にすると、変更が施行されると古いアラートは自動的に解決されます。
    • ユーザーが同じ24時間内にオープンな無線ネットワークに複数回接続または切断した場合、その期間中に生成される接続イベントと切断イベントは1回のみで、デバイスのタイムラインに送信されます。
    • ユーザーがネットワークを信頼できるように:アップデート後、オープンワイヤレスネットワーク(信頼ネットワークを含む)の接続・切断イベントがデバイスのタイムラインに送信されます。
    • ユーザー許可証明書:アップデート後、ユーザートラスト証明書を含む自己署名証明書のダウンロード、インストール、削除に関するイベントがデバイスタイムラインに送信されます。
    • これらの活動に関する以前の警戒経験はGCCテナントにも引き続き適用されます。

プライバシー管理の概要

プライバシー管理により、セキュリティ管理者はAndroidデバイスからDefender for Endpointが送信する脅威情報を制限できます:

前提条件:ポータル サイト バージョン 5.0.6621.0(2025年6月)以降をインストールしてください。

プライバシー アラート レポートを構成する

セキュリティ管理者は、Android上でDefender for Endpointから送信されるフィッシングやマルウェア報告に対してプライバシー管理を有効にできます。 Defenderが対応する脅威を検知すると、これらのコントロールによりドメインやアプリの詳細がアラートに送信されるのを防ぎます。

管理デバイスアプリの設定ポリシー手順を使い、以下のいずれかまたは両方の設定キーを追加してください:

  • レポート内のURLを非表示にする:

    • 値タイプ:整数
    • 構成値:
      • 1: フィッシング警報報告でドメインおよびウェブサイトの詳細を隠す。
      • 0: フィッシングアラート報告にドメインおよびウェブサイトの詳細を含める(デフォルト)。
  • レポートでアプリの詳細を非表示:

    • 値タイプ:整数
    • 構成値:
      • 1: マルウェア警告レポートでアプリ名やパッケージ情報を隠す。
      • 0: マルウェア警告レポートにアプリ名とパッケージ情報をデフォルトで含めてください。

エンドユーザーのプライバシー管理

エンドユーザーのプライバシー管理により、ユーザーはDefender for Endpointが組織と共有する脅威情報を選択できます。 利用可能状況はAndroid Enterpriseのプロファイルによって異なります:

  • 作業プロファイル:エンドユーザーのプライバシー管理は利用できません。 セキュリティ管理者は、作業プロファイルから共有される情報を管理します。
  • 個人プロフィール:エンドユーザーのプライバシー管理は、Defenderアプリの設定>プライバシーに表示されます。 サポートされる業務および個人プロフィールの設定については、「 サポートされたAndroid登録シナリオ」をご覧ください。

セキュリティ管理者が対応するプライバシー設定を有効にすると、ユーザーは以下のコントロールを設定できます:

  • 安全でないサイト情報:Defenderがフィッシングアラートレポートでドメインやウェブサイトの詳細を送信するかどうかを制御します。 管理者設定については、「 フィッシングアラート報告のプライバシー設定」をご覧ください。
  • 悪意のあるアプリケーション:Defenderがマルウェアアラートレポートでアプリ名やパッケージ情報を送信するかどうかを制御します。 管理者設定については、「 マルウェア脅威報告のためのプライバシー設定」をご覧ください。
  • ネットワーク保護:Defenderがネットワーク保護レポートでネットワークおよび証明書の詳細を送信するかどうかを制御します。 管理者の設定については、「 ネットワーク保護の設定」を参照してください。

これらのプライバシー管理の変更は、デバイスコンプライアンスチェックや 条件付きアクセスには影響しません。

個人所有デバイス向けにアプリの脆弱性評価を設定する

Android バージョン 1.0.3425.0303 の Defender for Endpoint(2021年10月)から、Microsoft Defender 脆弱性の管理 はオンボーディングされたモバイルデバイスにインストールされたオペレーティングシステム(OS)やアプリを評価できます。

注:

脆弱性評価は、Microsoft Defender for EndpointのMicrosoft Defender 脆弱性の管理の一部です。

脆弱性評価に含まれるアプリは、個人所有のデバイスの管理方法によって異なります。

  • Android Enterpriseが個人所有のワークプロファイルを持つデバイス:Defender for Endpointは、ワークプロファイルにインストールされたアプリのみを評価します。 個人プロフィールのアプリにアクセスできません。
  • デバイス管理者モード:アプリの脆弱性評価はデフォルトで有効になっていません。 セキュリティ管理者はMicrosoft Intuneを通じてこの機能を有効にし、デバイスにインストールされたアプリのリストを収集できます。

Defender for EndpointがサポートするAndroid Enterprise管理モードの詳細については、「サポート済みAndroid登録シナリオ」をご覧ください。

デフォルトでは、Defender for Endpointは作業プロファイル内のアプリ一覧をMicrosoft Defender 脆弱性の管理に送り、評価を受けます。 このアプリインベントリがターゲットユーザーに送信されるのを防ぐには、 管理デバイスアプリの設定ポリシー手順 を使い、プロファイルタイプを 「ワークプロファイルのみ」Personally-Owned 設定してください。 以下の構成キーを追加してください:

  • TVMプライバシーを有効にする:
    • 値タイプ:整数
    • 構成値:
      • 0: ワークプロファイルアプリの脆弱性評価用インベントリを送信(デフォルト)。
      • 1:ワークプロファイルアプリのインベントリを脆弱性評価のために送らないでください。

このプライバシー設定は、デバイスコンプライアンスチェックや条件付きアクセスには影響しません。

APK 以外のファイル スキャンを構成する

Androidアプリケーションパッケージ(APKファイル)をスキャンするだけでなく、Android版Defender for Endpointは、ユーザーがダウンロード、受信、またはデバイスに保存する文書、圧縮アーカイブ、スクリプトなどの非APKファイルもスキャンできます。 この機能により、マルウェア保護はより多くのファイル形式に拡張されます。

次の管理シナリオでは、登録されているデバイスで APK 以外のファイル スキャンがサポートされています。

  • 仕事用プロファイルを持つ個人所有のデバイス (BYOD)
  • 仕事用プロファイルを持つ企業所有のデバイス (COPE)
  • 企業所有のフル マネージド デバイス (COBO)

注:

エンドポイントのDefenderでは、Android プロファイルの境界が考慮されます。 仕事用プロファイルがあるデバイスでは、Defenderは仕事用プロファイル内のファイルのみをスキャンします。 ユーザーの個人プロファイル内のファイルにアクセスしたりスキャンしたりすることはできません。

非APKファイルのスキャンを有効にするには、 管理デバイスアプリの設定ポリシー手順を使用し、以下の設定キーを追加してください:

  • [プレビュー] Microsoft Defenderで非APKファイルスキャンを有効にする:
    • 値タイプ:整数
    • 構成値:
      • 1: 非APKファイルスキャンを有効にしてください。
      • 0: 非APKファイルスキャンを無効にしてください(デフォルト)。

ポリシーが適用されていることを確認するには、 EnableNonAPKFileScan が存在し、ターゲット デバイスで 1 に設定されていることを確認します。

Defender for Endpoint が非 APK ファイル内のマルウェアを検出すると、ユーザーはデバイスが危険にさらされていることを示す通知を受け取り、Microsoft Defender ポータルにアラートが表示されます。 セキュリティ チームは、エンドポイント検出の他のDefenderと同じマルウェア アラート エクスペリエンスを使用して、脅威を調査して修復します。

フィッシング アラート レポートのプライバシーを構成する

フィッシング報告のプライバシー管理により、フィッシング脅威報告におけるドメイン名やウェブサイト情報の収集を無効化できます。 この設定を使って、Defender for Endpointが悪意あるウェブサイトやフィッシングサイトを検出・ブロックした際にドメイン名を収集するかどうかを選びます。

ワークプロファイルでターゲットユーザーのプライバシーを有効にするには、 管理デバイスアプリの設定ポリシー手順を使用し、以下の設定キーを追加してください:

  • DefenderExcludeURLInReport:
    • 値タイプ:整数
    • 構成値:
      • 1:プライバシーを有効にしてください。
      • 0: プライバシーを無効に(デフォルト)。

このプライバシーコントロールのオン・オフは、デバイスコンプライアンスチェックや条件付きアクセスには影響しません。

マルウェア脅威レポートのプライバシーを構成する

マルウェア脅威報告のプライバシー管理により、マルウェア脅威報告から名前やパッケージ情報を含むアプリの詳細収集を無効化できます。 この設定を使って、Defender for Endpointが悪意のあるアプリを検出した際にアプリ名を収集するかどうかを選びます。

ワークプロファイルでターゲットユーザーのプライバシーを有効にするには、 管理デバイスアプリの設定ポリシー手順を使用し、以下の設定キーを追加してください:

  • DefenderExcludeAppInReport:
    • 値タイプ:整数
    • 構成値:
      • 1:プライバシーを有効にしてください。
      • 0: プライバシーを無効に(デフォルト)。

このプライバシーコントロールの使用は、デバイスコンプライアンスチェックや条件付きアクセスには影響しません。 例えば、悪意のあるアプリを搭載したデバイスは常にリスクレベルが Mediumに設定されています。

サインアウトを無効にする

Defender for Endpointはアプリ内のサインアウトボタンなしで展開をサポートしています。 ボタンを隠すことで、ユーザーがデバイスを改ざんするのを防ぐことができます。 管理デバイスアプリの設定ポリシー手順を使い、以下の設定キーを追加してください:

  • サインアウトを無効にする:
    • 値タイプ:整数
    • 構成値:
      • 1:サインアウトボタンを隠せ。 この値は、Android Enterpriseの個人所有の作業用プロファイル、完全管理デバイス、企業所有の作業用プロファイルデバイスのデフォルトです。
      • 0:サインアウトボタンを表示。

デバイスのタグ付けを構成する

Android版Defender for Endpointは、オンボーディング時にモバイルデバイスの一括タグ付けをサポートします。 セキュリティ管理者はIntuneアプリの設定ポリシーを通じてデバイスタグを設定し、ユーザーのデバイスに展開します。 ユーザーがDefenderをインストールして有効化した後、クライアントアプリはデバイスタグをMicrosoft Defenderポータルに送信します。 タグはデバイスインベントリに表示されます。

デバイスタグを設定するには、 管理デバイスアプリの設定ポリシー手順を使用し、以下の設定キーを追加してください:

  • DefenderDeviceTag:
    • 値タイプ:文字列
    • 構成値:
      • 新しいタグを割り当てるには、デバイスタグの値を入力してください。
      • 既存のタグを編集するには、値を変更してください。
      • 既存のタグを削除するには、ポリシーから設定キーを削除してください。

注:

タグが Intune と同期され、Microsoft Defender ポータルに渡されるには、事前にユーザーが Defender アプリを開く必要があります。 タグがポータルに表示されるまでに最大18時間かかることもあります。