デバイス コンプライアンスのための Intune と Microsoft Defender for Endpoint を統合する

Microsoft Defender for Endpoint を Microsoft Intune と統合すると、デバイス リスクをリアルタイムで評価し、侵害されたデバイスを非準拠として自動的にマークすることで、企業リソースからブロックできます。

たとえば、マルウェアがユーザーのデバイスを侵害した場合、Microsoft Defender for Endpoint はそのデバイスに危険度の高いフラグを付け、Intune は企業リソースへのアクセスを自動的に遮断できます。

この記事では、この統合のしくみ、デバイス コンプライアンスのために有効にする機能、および各オプションをいつ使用するかについて説明します。 詳細な構成については、「Intune で Microsoft Defender for Endpoint を構成する」を参照してください。

統合ワークフロー

大まかに言うと、Intune に登録されているデバイスの統合は次のように機能します。 詳細な手順については、「Intune で Microsoft Defender for Endpoint を構成する」を参照してください。

  1. Intune と Microsoft Defender for Endpoint の間にサービス間接続を確立します
  2. Intune ポリシーを使用して、Microsoft Defender for Endpoint でデバイスをオンボードします。
  3. デバイス コンプライアンス ポリシーを作成 して、許容可能なリスク レベルを設定します。
  4. 条件付きアクセス ポリシーを構成して、非準拠デバイスをブロックします。

統合を拡張します。構成が完了すると、Microsoft Defender 脆弱性の管理を使用して、Defender によって特定されたエンドポイントの弱点を修復できます。

追加の統合オプション

次のオプションは、従来のデバイス コンプライアンスを超えて統合を拡張し、混合登録または未登録の環境で役立つ場合があります。

アプリ保護ポリシー: アプリ保護ポリシーを使用して、登録済みデバイスと登録済みデバイスの両方のデバイス リスク レベルを設定できます。 これにより、Defender 脅威評価に基づくアプリ レベルの保護が提供されます。

登録されていないデバイス: Intune に登録していない、または登録できないデバイスの場合は、Intune の Microsoft Defender for Endpoint のセキュリティ管理を使用して、完全なデバイス登録を必要とせずにエンドポイント セキュリティ ポリシーを介して Defender 設定を管理します。

前提条件

役割ベースのアクセス制御

この統合をエンドツーエンドで構成するには、Intune-Defender 接続、デバイスのオンボード、およびコンプライアンス ポリシーを管理するためのアクセス許可が必要です。 具体的には、Intune ロールベースのアクセス制御 (RBAC) ロールには次のものが含まれる必要があります。

  • Mobile Threat Defense: 変更読み取り – Intune と Defender の間にサービス間接続を確立するために必要です。
  • エンドポイントの検出と応答: 割り当て作成読み取り更新 – Intune EDR ポリシーを使用してデバイスをオンボードするために必要です。
  • デバイス コンプライアンス ポリシー: 割り当て作成読み取り更新 – リスク レベルのコンプライアンス ポリシーを構成するために必要です。

これらのアクセス許可をカスタム Intune ロールに追加するか、組み込みの Endpoint Security Manager ロールを使用できます。これは、必要なすべてのアクセス許可を含む最小特権の組み込み Intune ロールです。 詳細については、「Microsoft Intune の役割ベースのアクセス制御」を参照してください。

注:

条件付きアクセス ポリシーは Microsoft Entra ID で構成され、条件付きアクセス管理者などの別の Entra ID ロールが必要です。

Intune の要件

サブスクリプション: Microsoft Intune プラン 1 サブスクリプションでは、Intune と Microsoft Intune 管理センターへのアクセスが提供されます。

ライセンス オプションについては、「Microsoft Intune ライセンス」を参照してください。

サポートされているプラットフォーム:

プラットフォーム 要件
Android Intune マネージド デバイス
iOS/iPadOS Intune マネージド デバイス
Windows Microsoft Entra ID ハイブリッド参加済みまたは Microsoft Entra ID 参加済み

Microsoft Defender for Endpoint の要件

サブスクリプション: Microsoft Defender for Endpoint サブスクリプションでは、Microsoft Defender XDR ポータルへのアクセスが提供されます。

ライセンスとシステム要件については、「Microsoft Defender for Endpoint の最小要件」を参照してください。

例: 自動脅威封じ込め

次の例は、脅威が既に構成されていると仮定して、統合に脅威が自動的に含まれる方法を示しています。

  1. 検出: Microsoft Defender for Endpoint は、デバイス上の脅威アクティビティを検出し、危険度を "高" に分類します。
  2. コンプライアンスの適用: Intune はリスクシグナルを受信し、コンプライアンス ポリシーのしきい値に基づいて、デバイスを非準拠として自動的にマークします。
  3. アクセスのブロック: 条件付きアクセス ポリシーは、非対応デバイスが企業リソースにアクセスすることを即座にブロックします。
  4. 封じ込め: セキュリティ チームが Microsoft Defender XDR ポータルで調査と修復を行っている間、脅威は封じ込められます。

プラットフォーム固有の機能

Microsoft Defender for Endpoint と統合する際、プラットフォームによって固有の構成オプションが提供されます。

Android: Intune アプリの展開とアプリ構成ポリシーを使用して、マネージド Google Play を通じて Android デバイスに Defender for Endpoint を展開します。 完全な展開ガイドについては、「Android に Microsoft Defender for Endpoint を展開する」を参照してください。 展開後、Intune デバイス構成ポリシーを使用して、VPN ベースのスキャンを有効または無効にする機能を含む Microsoft Defender for Endpoint Web 保護設定を構成します。

iOS/iPadOS: アプリの脆弱性評価 を有効にして、Defender がインストールされたアプリをスキャンして既知の脆弱性を検出できるようにします。

Windows: 自動オンボード機能のメリットを活用し、Microsoft Defender for Endpoint のセキュリティ ベースラインを使用して包括的で規範的なセキュリティ構成を行います。

次の手順

統合を構成する

Intune で Microsoft Defender for Endpoint を構成する: Intune と Defender の接続、デバイスのオンボード、条件付きアクセス ポリシーの設定に関する詳細な手順について説明します。

Intune リソース:

Microsoft Defender for Endpoint リソース: