Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ochrona punktu końcowego w usłudze Microsoft Defender na Androidzie obsługuje zarządzanie aplikacjami mobilnymi Microsoft Intune (MAM) na urządzeniach zarejestrowanych lub niezarejestrowanych w Intune Mobile Device Management (MDM). Organizacje korzystające z innego rozwiązania do zarządzania mobilnością korporacyjną mogą również korzystać z Intune MAM do ochrony danych organizacyjnych w aplikacjach zarządzanych.
Polityki ochrony aplikacji Intune wykorzystują sygnały ryzyka urządzeń Defender for Endpoint do stosowania warunkowych akcji uruchamiania do zarządzanych aplikacji. Polityki konfiguracyjne aplikacji kontrolują funkcje Defender, takie jak ochrona sieci, ochrona sieci, prywatność, skanowanie plików, opcjonalne uprawnienia, kontrola wylogowania oraz tagi urządzeń.
Ten artykuł opisuje wymagania administratora i użytkownika końcowego, ustawienia Defender do wykorzystania w politykach Intune oraz doświadczenie onboardingu dla użytkownika końcowego.
Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Defender for Endpoint na Androidzie obsługuje następujące konfiguracje MAM:
- Intune MDM z MAM: Intune zarządza urządzeniem i stosuje polityki ochrony aplikacji do zarządzanych aplikacji.
- MAM bez rejestracji urządzeń: Intune stosuje polityki ochrony aplikacji do zarządzanych aplikacji na urządzeniach niezarejestrowanych w Intune. Ta konfiguracja, znana również jako MAM-WE, może chronić aplikacje na urządzeniach zarejestrowanych u zewnętrznego dostawcy zarządzania mobilnością przedsiębiorstw.
Użyj centrum administracyjnego Microsoft Intune, aby zarządzać aplikacjami w obu konfiguracjach.
Wymagania wstępne
Wymagania wstępne administratora
Zanim użytkownicy będą mogli włączyć Defender for Endpoint w trybie MAM, połączyć Defender for Endpoint z Intune, włączyć złącze dla polityk ochrony aplikacji na Androidzie oraz utworzyć politykę ochrony aplikacji.
Aby skonfigurować integrację, potrzebujesz następujących uprawnień:
- W Intune rola Menedżera Bezpieczeństwa Końcowego lub równoważne uprawnienia do zarządzania ustawieniami Mobile Threat Defense.
- W Microsoft Entra ID, rola administratora bezpieczeństwa lub uprawnienia do zarządzania ustawieniami bezpieczeństwa w Defender for Endpoint.
Łączenie usługi Defender for Endpoint z usługą Intune
Pełną procedurę połączenia można znaleźć w artykule Połącz Ochrona punktu końcowego w usłudze Microsoft Defender z Intune.
Sprawdź następujące ustawienia:
- Na stronie Ustawienia>Punkty końcowe>Funkcje opcjonalne w portalu Microsoft Defender pod adresem https://security.microsoft.com/securitysettings/endpoints/integration, Połączenie z Microsoft Intune jest
Włączone. -
Na stronie Endpoint Security | Ochrona punktu końcowego w usłudze Microsoft Defender w centrum administracyjnym Microsoft Intune w https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, sprawdź następujące ustawienia:
- Na górze strony status połączenia to Włączony.
- Sekcja oceny zasad ochrony aplikacji: Połącz urządzenia z systemem Android z Defender for Endpoint ma wartość Włączone.
Tworzenie zasad ochrony aplikacji
Polityki Ochrona aplikacji to reguły chroniące dane organizacyjne w zarządzanych aplikacjach. Aplikacja zintegrowana z Intune App SDK lub opakowana za pomocą Intune App Wrapping Tool może być zarządzana w Intune. O wspieranych aplikacjach publicznych zobacz Microsoft Intune protected apps.
Pełną procedurę tworzenia i przypisywania zasad ochrony aplikacji dla systemu Android można znaleźć w artykule Omówienie zasad ochrony aplikacji (otwieranym w nowej karcie w dokumentacji Intune).
Podczas tworzenia polityki konfiguruj te specyficzne dla Defender ustawienia:
-
Typ zasad: Na stronie Aplikacje | Ochrona w centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/protection, wybierz
Utwórz>Android. - Zakładka Aplikacje : Dodaj przynajmniej jedną zarządzaną aplikację. Możesz celować w aplikacje na urządzeniach zarządzanych, niezarządzanych lub w dowolnym stanie zarządzania.
-
Zakładka warunkowego uruchamiania : W sekcji Warunki urządzenia wybierz Maksymalny dozwolony poziom zagrożenia urządzenia , a następnie skonfiguruj następujące ustawienia:
- Wartość: Wybierz maksymalny poziom zagrożenia dozwolony w Twojej organizacji (Zabezpieczony, Niski, Średni lub Wysoki).
- Akcja: Wybierz Blokuj dostęp lub Wyczyść dane.
Defender for Endpoint udostępnia poziom zagrożenia dla urządzeń z Intune. Gdy użytkownicy logują się do docelowej aplikacji zarządzanej, Intune ocenia sygnał ryzyka urządzenia Defender i stosuje skonfigurowaną akcję.
Uwaga
Dla urządzeń niezarejestrowanych wdrażaj ogólne ustawienia konfiguracji aplikacji używając polityk Managed apps zamiast Managed devices .
Intune nie rozwiązuje konfliktów, gdy wiele polityk konfiguracji aplikacji przypisuje różne wartości tego samego klucza tej samej aplikacji i użytkownikowi. Aby zapobiec konfliktom, przypisz tylko jedną wartość dla każdego klucza konfiguracyjnego tej samej aplikacji i użytkownika.
Wymagania wstępne użytkownika końcowego
Przed rozpoczęciem procesu wdrażania użytkowników upewnij się, że spełnione są następujące wymagania:
- Urządzenie działa na Androidzie 10.0 lub nowszym modelu.
- Zainstalowana jest aplikacja brokera Intune Portal firmy.
- Użytkownicy mają wymagane licencje na aplikację zarządzaną.
- Aplikacja zarządzana jest zainstalowana.
Dołączanie użytkowników końcowych
Uwaga
Użytkownicy mogą rozpocząć proces wdrażania, pobierając lub otwierając aplikację Defender. Onboarding jest domyślnie włączony, gdy żadna polityka nie zmienia tego zachowania.
Gdy ukierunkowana aplikacja zarządzana wykryje, że usługa Defender for Endpoint nie jest aktywowana, Intune kieruje użytkownika do zainstalowania i aktywowania aplikacji Defender. Ogólne instrukcje instalacji i aktywacji Androida znajdziesz w artykule Instaluj aplikację do obrony przed zagrożeniami mobilnymi na swoim urządzeniu mobilnym. Po aktywacji użytkownik wraca do zarządzanej aplikacji i wybiera Kontynuuj , aby się zalogować.
Stwórz politykę konfiguracji aplikacji zarządzanych
Ustawienia Defender w pozostałych sekcjach korzystają z polityki konfiguracji aplikacji zarządzanych przez Intune. Możesz dodać wiele kluczy konfiguracyjnych Defender do jednej polityki, gdy klucze dotyczą tych samych przypisań. Twórz osobne polityki, gdy potrzebujesz różnych ustawień lub przydziałów.
Pełną procedurę można znaleźć w artykule Dodaj politykę konfiguracji aplikacji dla zarządzanych aplikacji (otwiera się w nowej karcie w dokumentacji Intune).
Podczas tworzenia polityki użyj następujących konkretnych ustawień:
- Typ zasad: Na stronie Aplikacje | Konfiguracja w centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com/#view/Microsoft_Intune_Apps/ConfigPoliciesMenu/~/appConfigurationPolicies, wybierz Utwórz>Zarządzane aplikacje.
-
Karta Podstawy : Skonfiguruj następujące ustawienia:
- Zasady docelowe: Sprawdź, czy zaznaczono Wybrane aplikacje.
- Aplikacje publiczne: Wybierz + Wybierz aplikacje publiczne, znajdź i wybierz Microsoft Defender Endpoint Android, a następnie wybierz Wybierz.
- Zakładka Ustawienia: W sekcji Ogólne ustawienia konfiguracji wykonaj następujące kroki:
- Dodaj nazwy i wartości określone w odpowiednich sekcjach tego artykułu.
- Dodaj
DefenderMAMConfigso wartości1do każdej zasady Aplikacje zarządzane, która konfiguruje program Defender for Endpoint. Wyjątkiem jest zasada, która wyłącza onboarding użytkownika końcowego, w której wartość to0. Nie dodawaj tego klucza do polityki Zarządzanych urządzeń .
Konfigurowanie ochrony w Internecie
Ochrona sieci pomaga zabezpieczyć urządzenia przed zagrożeniami sieciowymi i atakami phishingowymi. Obsługiwane są antyphishingowe i niestandardowe wskaźniki dla adresów URL i domen. Filtrowanie zawartości internetowej nie jest obecnie obsługiwane na platformach mobilnych.
Użyj procedury polityki konfiguracji aplikacji Zarządzane aplikacje i dodaj następujące klucze konfiguracyjne w sekcji Ogólne ustawienia konfiguracji na zakładce Ustawienia :
Nazwa:
antiphishingWartość:
-
1: Włącz ochronę antyphishingową. -
0: Wyłącz ochronę antyphishingową.
-
Nazwa:
vpnWartość:
-
1: Włącz lokalną wirtualną sieć prywatną (VPN) używaną przez ochronę webową. -
0: Wyłącz VPN.
-
Aby wyłączyć całą ochronę sieciową, ustaw oba klawisze na 0. Aby utrzymać ochronę antyphishingową bez VPN, ustaw antiphishing na 1 i vpn na 0.
Konfigurowanie ochrony sieci
Ochrona sieci wykrywa zagrożenia ze strony nieuczciwych Wi-Fi sieci i certyfikatów. Aby uzyskać przegląd zachowania funkcji, obsługiwanych trybów detekcji, kontroli prywatności oraz aktualnych doświadczeń z zdarzeniami, zobacz Konfiguruj ochronę sieci.
Użyj procedury polityki konfiguracji aplikacji Zarządzane aplikacje i dodaj odpowiednie klucze konfiguracyjne w sekcji Ogólne ustawienia konfiguracji na zakładce Ustawienia :
Nazwa:
DefenderNetworkProtectionEnable. Włącza lub wyłącza ochronę sieci. Pozostałe klucze ochrony sieci wchodzą w życie tylko wtedy, gdy ten klucz jest ustawiony na .1Wartość:
-
0: Wyłącz. -
1: Włącz (domyślnie).
-
Nazwa:
DefenderAllowlistedCACertificates. Ustanawia zaufanie dla root certification authority (CA) oraz certyfikatów podpisanych samodzielnie.Wartoś: Wprowadź ciąg zawierający odciski kciuków certyfikatu lub wpisz brak wartości (domyślnie).
Nazwa:
DefenderCertificateDetection. Kontroluje wykrywanie złośliwych certyfikatów. W trybie audytu zdarzenia są wysyłane na oś czasu urządzenia bez powiadomienia użytkowników. Po włączeniu użytkownicy otrzymują powiadomienia, a zdarzenia są wysyłane na oś czasu urządzenia.Wartość:
-
0: Wyłącz (domyślnie). -
1: Audyt. -
2: Umożliwić.
-
Nazwa:
DefenderOpenNetworkDetection. Kontroluje wykrywanie otwartej sieci. W trybie audytu zdarzenia są wysyłane na oś czasu urządzenia bez powiadomienia użytkowników. Po włączeniu użytkownicy otrzymują powiadomienia, a zdarzenia są wysyłane na oś czasu urządzenia.Wartość:
-
0: Wyłącz. -
1: Audyt. -
2: Włącz (domyślnie).
-
Nazwa:
DefenderEndUserTrustFlowEnable. Określa sposób działania w aplikacji przy ustanawianiu lub cofania zaufania do niezabezpieczonych sieci i niebezpiecznych certyfikatów.Wartość:
-
0: Wyłącz (domyślnie). -
1: Umożliwić.
-
Nazwa:
DefenderNetworkProtectionAutoRemediation. Kontroluje alerty o naprawie, gdy użytkownicy podejmują działania takie jak przełączenie na bezpieczniejszy Wi-Fi punkt dostępu lub usunięcie podejrzanego certyfikatu.Wartość:
-
0: Wyłącz. -
1: Włącz (domyślnie).
-
Nazwa:
DefenderNetworkProtectionPrivacy. Steruje zbieraniem danych dotyczących ochrony sieci. Gdy ochrona prywatności jest wyłączona, użytkownicy są proszeni o wyrażenie zgody na udostępnianie danych o złośliwych sieciach Wi‑Fi lub certyfikatach. Gdy prywatność jest włączona, użytkownicy nie są o tym wypytywani, a dane aplikacji nie są zbierane.Wartość:
-
0: Wyłącz. -
1: Włącz (domyślnie).
-
Uwaga
Aby chronić się przed Wi-Fi zagrożeniami, użytkownicy powinni zawsze przyznawać uprawnienia do lokalizacji i wybierać opcję Zezwalaj. Jeśli użytkownicy wybiorą opcję Podczas korzystania z aplikacji lub odmówią uprawnień do lokalizacji, Defender dla Endpoint chroni przed nieuczciwymi certyfikatami, ale nie wykrywa zagrożeń w otwartych lub podejrzanych sieciach Wi-Fi.
Konfigurowanie mechanizmów kontroli prywatności
Kontrola prywatności może zapobiec zbieraniu przez Defender for Endpoint informacji o domenach w raportach phishingowych oraz szczegółów aplikacji w raportach malware. Informacje sieciowe są kontrolowane oddzielnie przez DefenderNetworkProtectionPrivacyKonfiguruj ochronę sieci.
Użyj procedury polityki konfiguracji aplikacji Zarządzane aplikacje i dodaj jeden lub oba z następujących kluczy konfiguracyjnych w sekcji Ogólne ustawienia konfiguracji na zakładce Ustawienia :
Nazwa:
DefenderExcludeURLInReportWartość:
-
1: Nie zbieraj nazw domen ani niebezpiecznych danych o stronach internetowych w raportach phishingowych. -
0: Zbieraj nazwy domen i niebezpieczne dane o stronach internetowych (domyślnie).
-
Nazwa:
DefenderExcludeAppInReportWartość:
-
1: Nie zbieraj nazw aplikacji ani informacji o pakietach w raportach o złośliwym programie. -
0: Zbieranie nazw aplikacji i informacji o pakiecie (domyślnie).
-
Konfigurowanie skanowania plików innych niż APK
Oprócz skanowania pakietów aplikacji Androida (plików APK), Defender for Endpoint na Androidzie może skanować pliki niebędące APK, takie jak dokumenty, skompresowane archiwa i skrypty. Defender dla punktu końcowego uwzględnia granice profilu systemu Android i nie może uzyskać dostępu do plików w profilu osobistym użytkownika.
Użyj procedury polityki konfiguracji aplikacji Zarządzane aplikacje i dodaj następujący klucz konfiguracyjny w sekcji Ogólne ustawienia konfiguracji na zakładce Ustawienia :
-
Nazwa:
EnableNonAPKFileScan -
Wartość:
-
1: Włącz skanowanie plików nie-APK. -
0: Wyłącz skanowanie plików nie-APK (domyślnie).
-
Uprawnienia opcjonalne
Opcjonalne uprawnienia pozwalają użytkownikom ukończyć proces wdrożenia bez udzielania uprawnień VPN lub uprawnień ułatwień dostępu. Użytkownicy mogą później przeglądać i przyznawać te uprawnienia.
Konfiguruj opcjonalne uprawnienia
Użyj procedury polityki konfiguracji aplikacji Zarządzane aplikacje i dodaj jeden lub oba z następujących kluczy konfiguracyjnych w sekcji Ogólne ustawienia konfiguracji na zakładce Ustawienia :
Nazwa:
DefenderOptionalVPNWartość:
-
1: Pozwól użytkownikom pominąć uprawnienia VPN podczas onboardingu. -
0: Wymaganie uprawnień VPN podczas onboardingu (domyślnie).
-
Nazwa:
DefenderOptionalAccessibilityWartość:
-
1: Pozwól użytkownikom pominąć uprawnienia dostępności podczas onboardingu. -
0: Wymaganie uprawnień do dostępności podczas onboardingu (domyślnie).
-
Przepływ użytkownika dotyczący opcjonalnych uprawnień podczas wdrażania
Gdy opcjonalne uprawnienia są włączone, użytkownicy doświadczają następujących zachowań:
- Użytkownicy mogą pominąć uprawnienie do korzystania z VPN, uprawnienie dostępu lub oba te uprawnienia i ukończyć proces wdrożenia.
- Urządzenie włącza się i wysyła impuls nawet wtedy, gdy użytkownik pominie uprawnienia.
- Ochrona sieci nie jest aktywna, gdy oba uprawnienia są wyłączone. Ochrona sieci jest częściowo aktywna, gdy użytkownik przyznaje jedno z uprawnień.
- Użytkownicy mogą później włączyć ochronę sieciową w aplikacji Defender. Włączenie ochrony sieciowej instaluje konfigurację VPN na urządzeniu.
Uwaga
Opcjonalne uprawnienia i wyłączanie ochrony sieci mają różne skutki. Opcjonalne zezwolenia pozwalają użytkownikom pominąć ich udzielanie podczas wdrażania i zezwolić na nie później. Wyłączenie ochrony sieciowej pozwala użytkownikom włączyć się bez zabezpieczenia sieci, ale nie mogą jej później włączyć.
Wyłącz wylogowywanie
Ukrycie przycisku wylogowania pomaga zapobiec wylogowaniu się z aplikacji Defender, dzięki czemu Defender for Endpoint nadal działa.
Użyj procedury polityki konfiguracji aplikacji Zarządzane aplikacje i dodaj następujący klucz konfiguracyjny w sekcji Ogólne ustawienia konfiguracji na zakładce Ustawienia :
-
Nazwa:
DisableSignOut -
Wartość:
-
1: Ukryj przycisk wylogowania. -
0: Pokaż przycisk wylogowania (domyślnie).
-
Konfigurowanie tagowania urządzeń
Defender for Endpoint na Androidzie obsługuje masowe tagowanie urządzeń mobilnych podczas onboardingu. Po zainstalowaniu i aktywacji Defender aplikacja kliencka przesyła tagi urządzeń do portalu Microsoft Defender. Tagi pojawiają się przy urządzeniach w spisie urządzeń.
Użyj procedury polityki konfiguracji aplikacji Zarządzane aplikacje i dodaj następujący klucz konfiguracyjny w sekcji Ogólne ustawienia konfiguracji na zakładce Ustawienia :
-
Nazwa:
DefenderDeviceTag -
Wartość:
- Aby przypisać nowy tag, wprowadź wartość ciągu dla tagu urządzenia.
- Aby edytować istniejący tag, zmień jego wartość.
- Aby usunąć istniejący tag, usuń klucz z polityki.
Uwaga
Użytkownicy muszą otworzyć aplikację Defender, zanim tagi będą mogły się zsynchronizować z Intune i przenieść do portalu Microsoft Defender. Tagi mogą pojawić się w portalu po nawet 18 godzinach.
Wyłączanie dołączania użytkowników końcowych
Defender for Endpoint na Androidzie jest domyślnie włączony w trybie MAM. Aby zapobiec pobieraniu i konfigurowaniu Defender na urządzeniach niezarejestrowanych, użyj procedury polityki konfiguracji aplikacji Managed apps i dodaj następujący klucz konfiguracyjny w sekcji Ogólne ustawienia konfiguracji na zakładce Ustawienia:
-
Nazwa:
DefenderMAMConfigs -
Wartość:
-
0: Wyłącz onboarding dla użytkowników końcowych. -
1: Włączenie onboardingu użytkownika końcowego (domyślnie).
-