Konfigurowanie Ochrona punktu końcowego w usłudze Microsoft Defender za pomocą Intune i urządzeń pokładowych

Ten artykuł zawiera instrukcje krok po kroku dotyczące łączenia Ochrona punktu końcowego w usłudze Microsoft Defender z Microsoft Intune, dołączania urządzeń do usługi Defender for Endpoint według platformy oraz konfigurowania zasad zgodności i dostępu warunkowego, które używają poziomów ryzyka urządzenia do kontrolowania dostępu do zasobów firmowych.

W tym artykule wymieniono wymagania specyficzne dla danego zadania. Zapoznaj się również z ogólnymi wymaganiami wstępnymi dotyczącymi integracji.

Co osiągniesz

Po ukończeniu tego przewodnika masz ukończone następujące przepływy pracy integracji:

✅ Połączenie między usługami Intune i Ochrona punktu końcowego w usłudze Microsoft Defender
✅ Urządzenia dołączone do Ochrona punktu końcowego w usłudze Microsoft Defender (Windows, macOS, Android, iOS/iPadOS)
✅ Zasady zgodności skonfigurowane do automatycznego oznaczania ryzykownych urządzeń jako niezgodnych
✅ Zasady dostępu warunkowego, które blokują niezgodne urządzenia w zasobach firmowych

Szybka nawigacja

W przypadku środowisk mobilnych: W tym przewodniku omówiono również zasady ochrony aplikacji dla urządzeń z systemami Android i iOS/iPadOS. Te zasady określają poziomy ryzyka urządzenia i działają zarówno z zarejestrowanymi, jak i niezarejestrowanymi urządzeniami, zapewniając dodatkową ochronę aplikacji mobilnych na podstawie ocen zagrożeń Ochrona punktu końcowego w usłudze Microsoft Defender.

Dodatkowe możliwości: Oprócz zarejestrowanych urządzeń można również zarządzać konfiguracjami zabezpieczeń usługi Defender for Endpoint na urządzeniach, które nie są zarejestrowane w usłudze Intune (w tym na urządzeniach z systemem Linux). Ten scenariusz nosi nazwę Zarządzanie zabezpieczeniami dla Ochrona punktu końcowego w usłudze Microsoft Defender. Aby to włączyć, ustaw przełącznik Zezwalaj Ochrona punktu końcowego w usłudze Microsoft Defender na wymuszanie konfiguracji zabezpieczeń punktu końcowego w pozycji Wł. Aby uzyskać szczegółowe informacje, zobacz Ochrona punktu końcowego w usłudze Microsoft Defender Zarządzanie konfiguracją zabezpieczeń.

Ważna

Zarządzanie administratorem urządzeń z systemem Android (DA) jest przestarzałe i nie jest już dostępne dla urządzeń z dostępem do usług Google Mobile Services (GMS). Jeśli obecnie korzystasz z zarządzania DA, zalecamy przełączenie się na inną opcję zarządzania systemem Android. Dokumentacja pomocy technicznej i pomocy pozostaje dostępna dla niektórych urządzeń z systemem Android 15 i starszych bez GMS. Aby uzyskać więcej informacji, zobacz Zakończenie wsparcia dla administratora urządzenia Android na urządzeniach GMS.

Łączenie usługi Defender for Endpoint z usługą Intune

Wykonaj tę jednorazową konfigurację dla każdej dzierżawy, aby utworzyć połączenie między usługami, które umożliwia korzystanie z funkcji integracji.

Wymagania wstępne:

Włączanie integracji usług Intune i Defender for Endpoint

  1. Najpierw sprawdź stan połączenia: Zaloguj się do centrum administracyjnego usługi Microsoft Intune i wybierz pozycję Zabezpieczenia> punktu końcowegow usłudze Defender for Endpoint.

    • Jeśli w polu Stan połączenia jest wyświetlany Włączono, oznacza to, że usługi są już połączone. Przejdź do wbudowanych urządzeń.
    • Jeśli w polu Stan połączenia jest wyświetlany stan Niedostępne, przejdź do następnego kroku.
  2. Otwórz Microsoft Defender portal: w centrum administracyjnym Intune przewiń do dołu strony usługi Defender for Endpoint i wybierz pozycję Otwórz Centrum zabezpieczeń usługi Defender (lub przejdź bezpośrednio do security.microsoft.com).

    Porada

    Jeśli już nawiązano połączenie, link będzie miał postać: Otwórz konsolę administracyjną usługi Defender for Endpoint.

    Zrzut ekranu przedstawiający poprawkę do otwierania Centrum zabezpieczeń usługi Microsoft Defender.

  3. Włącz połączenie w portalu usługi Defender: W portalu usługi Microsoft Defender przejdź do punktukońcowegoUstawienia>systemu>Ogólne>>funkcje zaawansowane.

    Zrzut ekranu przedstawiający konsolę usługi Defender ze ścieżką do ustawień, a następnie do punktów końcowych.

    Znajdź połączenie usługi Intune, przełącz je do pozycji Włączone, a następnie wybierz pozycję Zapisz preferencje.

    Zrzut ekranu przedstawiający ustawienie połączenia usługi Microsoft Intune.

    Aby uzyskać więcej informacji na temat tego ustawienia, zobacz Połączenie usługi Microsoft Intune w dokumentacji usługi Defender for Endpoint.

  4. Sprawdzanie poprawności: Powrót do centrum administracyjnego usługi Intune. Stan połączenia powinien być teraz wyświetlany jako Włączono (aktualizacja może potrwać do 15 minut). W razie potrzeby możesz przejrzeć i dostosować ustawienia monitorowania w obszarze Ochrona punktu końcowego w>usłudze Defender for Endpoint .

Połączenie między usługami zostało nawiązane. Kontynuuj konfigurowanie, które platformy i funkcje używają tej integracji.

Konfigurowanie ustawień integracji

Po utworzeniu połączenia usługi skonfiguruj, które platformy łączą się z usługą Defender for Endpoint na potrzeby oceny zasad zgodności i ochrony aplikacji.

Wymagania wstępne: Administracja dostęp do centrum administracyjnego Microsoft Intune z rolą Endpoint Security Manager lub równoważnymi uprawnieniami do ustawień usługi Mobile Threat Defense. Role niestandardowe wymagają uprawnień Odczyt i Modyfikowanie dla uprawnienia Mobile Threat Defense . Aby uzyskać więcej informacji, zobacz Tworzenie roli niestandardowej.

Konfigurowanie ustawień zgodności i ochrony aplikacji

  1. Przejdź do ustawień integracji: W centrum administracyjnym Intune przejdź do pozycji Zabezpieczenia >punktu końcowego Ochrona punktu końcowego w usłudze Defender. Stan połączenia powinien być teraz wyświetlany jako Włączono.

  2. Skonfiguruj ocenę zasad zgodności: Włącz następujące opcje w obszarze Ocena zasad zgodności dla obsługiwanych platform:

    • Połącz urządzenia z systemem Android z usługą Defender for Endpoint: włączone
    • Połącz urządzenia z systemem iOS/iPadOS z usługą Defender for Endpoint: włączone
    • Podłączanie urządzeń z systemem Windows do usługi Defender for Endpoint: włączone

    Uwaga

    Po włączeniu tych ustawień wszystkie odpowiednie urządzenia, którymi obecnie zarządzasz za pomocą usługi Intune, oraz przyszłe rejestracje, łączą się z usługą Defender for Endpoint na potrzeby oceny zgodności.

    Porada

    Dodatkowe ustawienia systemu iOS: W przypadku urządzeń z systemem iOS usługa Defender for Endpoint obsługuje również ustawienia, które ułatwiają ocenę luk w zabezpieczeniach aplikacji. Możesz włączyć synchronizację aplikacji dla urządzeń z systemem iOS, aby zezwolić na udostępnianie metadanych na potrzeby analizy zagrożeń (wymaga rejestracji w usłudze MDM) i skonfigurować opcję Wysyłaj pełne dane spisu aplikacji na należących do użytkownika urządzeniach z systemem iOS/iPadOS, aby kontrolować, jakie dane aplikacji są udostępniane usłudze Defender for Endpoint. Aby uzyskać szczegółowe informacje, zobacz Konfigurowanie oceny luk w zabezpieczeniach aplikacji.

    Aby uzyskać więcej informacji, zobacz Opcje przełączników usługi Mobile Threat Defense.

  3. Skonfiguruj ocenę zasad ochrony aplikacji: Włącz następujące opcje w obszarze oceny zasad ochrony aplikacji dla platform mobilnych:

    • Połącz urządzenia z systemem Android z usługą Defender for Endpoint: włączone
    • Połącz urządzenia z systemem iOS/iPadOS z usługą Defender for Endpoint: włączone

    Porada

    Zasady ochrony aplikacji działają zarówno z zarejestrowanymi, jak i niezarejestrowanymi urządzeniami. Aby uzyskać szczegółowe informacje, zobacz Opcje przełącznika usługi Mobile Threat Defense.

  4. Konfigurowanie roli Mobile Threat Defense (Android): W ramach roli Mobile Threat Defense możesz opcjonalnie przyznać usłudze Defender for Endpoint uprawnienia zwiększonych zabezpieczeń na zarejestrowanych urządzeniach z profilem służbowym należących do firmy i należących do firmy urządzeniach z profilem służbowym. Możesz również włączyć automatyczne uruchamianie usługi Defender for Endpoint podczas konfigurowania urządzenia na tych urządzeniach. Aby uzyskać szczegółowe informacje na temat tych przełączników i przyznawanych przez nie uprawnień, zobacz Rola Mobile Threat Defense.

  5. Zapisz konfigurację: Wybierz pozycję Zapisz , aby zastosować wszystkie ustawienia.

Włączone platformy łączą urządzenia z usługą Defender for Endpoint na potrzeby oceny zagrożeń i oceny zgodności.

Ważna

Klasyczne oczyszczanie dostępu warunkowego: Od sierpnia 2023 r. usługa Intune nie tworzy już klasycznych zasad dostępu warunkowego dla usługi Defender for Endpoint. Jeśli dzierżawa ma starsze zasady z poprzednich integracji, możesz je bezpiecznie usunąć. Aby to sprawdzić:Zasady klasyczne dostępuwarunkowego> usługi Azure Portal>Tożsamość usługi Entra>.

Dołączanie urządzeń

Dołączanie urządzeń konfiguruje zarządzane urządzenia do komunikowania się z usługą Defender for Endpoint, umożliwiając wykrywanie zagrożeń i ocenę ryzyka.

Wymagania wstępne: Administracja dostęp do centrum administracyjnego Microsoft Intune za pomocą roli Endpoint Security Manager lub równoważnych uprawnień do zasad wykrywania punktów końcowych i reagowania na nie (role niestandardowe wymagają uprawnień Przypisz, Tworzenie, Usuwanie, Odczyt, Aktualizuj i Wyświetlanie raportów dla wykrywania i reagowania na punkty końcowe pozwolenia).

Porada

Wymaganie wersji: Zawsze używaj najnowszej wersji usługi Defender for Endpoint dla każdej platformy, aby zapewnić optymalną ochronę i zgodność.

Dołączanie specyficzne dla platformy:

  • Windows: Pakiet automatycznego dołączania (zalecane)
  • macOS, Android, iOS/iPadOS: wymagana konfiguracja ręczna

Dołączanie urządzeń z systemem Windows

Po ustanowieniu połączenia z usługą usługa Intune automatycznie otrzymuje pakiet konfiguracji dołączania z usługi Ochrona punktu końcowego w usłudze Microsoft Defender. Ten pakiet umożliwia:

Uwaga

Dołączanie urządzeń jest akcją jednorazową wykonywaną na każdym urządzeniu.

Wybierz swoje podejście do wdrażania:

  • Szybka konfiguracja: wstępnie skonfigurowane zasady (wdrażanie na wszystkich urządzeniach)
  • Konfiguracja niestandardowa: ręczne tworzenie zasad (kontrola szczegółowa)

Opcja 1: Szybka konfiguracja (wstępnie skonfigurowane zasady)

Użyj tej opcji, aby szybko i na szeroką skalę wdrożyć system na wszystkich urządzeniach z systemem Windows bez dodatkowej konfiguracji.

Co zawiera:

  • Automatyczna konfiguracja pakietu dołączania
  • Domyślny tag zakresu
  • Przypisanie do grupy Wszystkie urządzenia
  • Nie jest wymagana żadna dodatkowa konfiguracja
Kroki szybkiej konfiguracji
  1. In the Microsoft Intune admin center, go to Endpoint security>Endpoint detection and response>Node EDR Onboarding Status tab.

  2. Wybierz pozycję Wdróż wstępnie skonfigurowane zasady.

    Zrzut ekranu przedstawiający ścieżkę wstępnie skonfigurowanej opcji zasad.

  3. Skonfiguruj zasady:

    • Platforma: Wybierz system Windows (dla usługi Intune-managed) lub Windows (ConfigMgr) (dla dołączania dzierżawy)
    • Profil: Wybierz pozycję Wykrywanie punktów końcowych i reagowanie na nie
    • Nazwa: wprowadź opisową nazwę (na przykład "MDE Dołączanie EDR — wszystkie urządzenia z systemem Windows")
  4. Przejrzyj i utwórz: zweryfikuj ustawienia i wybierz pozycję Zapisz. Wdrażanie zasad na wszystkich urządzeniach z systemem Windows zostanie natychmiast rozpoczęte.

    Uwaga

    Szczegóły zasad można edytować później, ale nie można zmienić ustawień wdrożenia początkowego podczas tworzenia.

Opcja 2: Konfiguracja niestandardowa (ręczne tworzenie zasad)

Ta opcja służy do szczegółowej kontroli, określonych grup urządzeń lub tagów zakresu niestandardowego.

Kroki konfiguracji niestandardowej
  1. In the Microsoft Intune admin center, select Endpoint security>Endpoint detection and response>Karta Summary Create >policy.

  2. Platforma i profil:

    • Platforma: Windows
    • Profil: Wykrywanie punktów końcowych i reagowanie na nie
    • Wybierz pozycję Create (Utwórz)
  3. Podstawy: Wprowadź opisową nazwę i opcjonalny opis, a następnie wybierz pozycję Dalej.

  4. Ustawienia konfiguracji: Skonfiguruj te opcje w zależności od wymagań:

    • Typ pakietu konfiguracji klienta usługi Defender for Endpoint:

      • Automatycznie z łącznika (zalecane): Używa pakietu automatycznego dołączania z Ochrona punktu końcowego w usłudze Microsoft Defender w usłudze Microsoft Defender.
      • Wbudowanie: w przypadku środowisk rozłączonych — wklej zawartość obiektu blob WindowsDefenderATP.onboarding.
    • Udostępnianie próbek: skonfiguruj, czy urządzenia udostępniają podejrzane próbki plików firmie Microsoft do analizy.

      • Wszystkie: Umożliwia automatyczne udostępnianie próbek w celu lepszego wykrywania zagrożeń
      • Brak: Wyłącza udostępnianie próbek (może zmniejszyć możliwości wykrywania)

    Uwaga

    Częstotliwość raportowania telemetrii jest przestarzała i nie ma wpływu na nowe urządzenia. Ustawienie pozostaje widoczne w przypadku zgodności starszych zasad.

    Zrzut ekranu przedstawiający opcje konfiguracji wykrywania i reagowania na punkty końcowe.

    Uwaga

    Powyższy zrzut ekranu przedstawia opcje konfiguracji po skonfigurowaniu połączenia między usługą Intune i usługą Defender for Endpoint. Po nawiązaniu połączenia szczegóły dotyczące obiektów blob dołączania i wynoszenia są generowane automatycznie i przesyłane do usługi Intune.

    Jeśli to połączenie nie zostanie pomyślnie skonfigurowane, ustawienie Typ pakietu konfiguracji klienta usługi Defender for Endpoint zawiera tylko opcje określania obiektów blob dołączonych i zewnętrznych.

  5. Tagi zakresu (opcjonalnie): W razie potrzeby dodaj tagi zakresu, a następnie wybierz przycisk Dalej.

  6. Przypisania: wybierz grupy urządzeń, które otrzymają ten profil.

    Ważna

    • Grupy urządzeń: zalecane do natychmiastowego wdrożenia.
    • Grupy użytkowników: Wymaga zalogowania użytkownika przed zastosowaniem zasad.

    Aby uzyskać wskazówki dotyczące przypisywania, zobacz Przypisywanie profilów użytkowników i urządzeń.

  7. Przejrzyj + utwórz: Sprawdź wszystkie ustawienia i wybierz pozycję Utwórz.

Kroki sprawdzania poprawności
  1. Sprawdź wdrożenie zasad: Przejdź do pozycji Zabezpieczenia> punktu końcowegoWykrywanie punktu końcowego i reagowanie> Wybierz zasady >Stan urządzenia.
  2. Sprawdź dołączanie urządzenia: Po 15-30 minutach urządzenia powinny pojawić się w portalu usługi Microsoft Defender w sekcji Punkty końcowe>Spis urządzeń.

Porada

Unikanie konfliktów zasad: Wiele zasad zarządzających tymi samymi ustawieniami może powodować konflikty. Zobacz Zarządzanie konfliktami zasad, aby uzyskać wskazówki dotyczące rozwiązywania problemów.

Dołączanie urządzeń z systemem macOS

W przeciwieństwie do urządzeń z systemem Windows system macOS wymaga ręcznej konfiguracji, ponieważ usługa Intune nie udostępnia automatycznych pakietów dołączania dla systemu macOS.

Przewodnik Szybki start dotyczący dołączania systemu macOS

  1. Wdróż aplikację: Postępuj zgodnie z przewodnikiem wdrażania Ochrona punktu końcowego w usłudze Microsoft Defender dla systemu macOS.
  2. Konfigurowanie ustawień: Użyj zasad konfiguracji aplikacji usługi Intune.
  3. Sprawdź dołączanie: sprawdź, czy urządzenie jest wyświetlane w portalu usługi Defender.

Dodatkowe zasoby:

Wbudowane urządzenia z systemem Android

Przewodnik Szybki start dotyczący dołączania do systemu Android

  1. Wdróż aplikację: Postępuj zgodnie z przewodnikiem wdrażania Wdrażanie i konfigurowanie ochrony punktu końcowego w usłudze Microsoft Defender w systemie Android.
  2. Skonfiguruj ochronę sieci Web: Użyj zasad ochrony Ochrona punktu końcowego w usłudze Microsoft Defender w sieci Web, aby zapewnić dodatkowe zabezpieczenia.
  3. Zweryfikuj dołączenie: potwierdź rejestrację urządzenia w portalu usługi Defender.

Dostępne konfiguracje:

  • Ustawienia ochrony sieci Web
  • Skanowanie oparte na sieci VPN
  • Mechanizmy kontroli prywatności
  • Preferencje wykrywania zagrożeń

Dołączanie urządzeń z systemem iOS/iPadOS

Przewodnik Szybki start dotyczący dołączania do systemu iOS

  1. Wdróż aplikację: postępuj zgodnie Ochrona punktu końcowego w usłudze Microsoft Defender instrukcjami dotyczącymi wymagań wstępnych i dołączania systemu iOS.
  2. Skonfiguruj wykrywanie nadzoru: skonfiguruj wykrywanie trybu nadzorowanego dla rozszerzonych funkcji.
  3. Sprawdź dołączenie: sprawdź rejestrację urządzenia w portalu usługi Defender.

Konfiguracja trybu nadzorowanego: W przypadku nadzorowanych urządzeń z systemem iOS/iPadOS skonfiguruj wykrywanie nadzoru, aby włączyć zaawansowane funkcje zarządzania. Zobacz Pełne wdrożenie dla urządzeń nadzorowanych.

Kroki konfiguracji urządzeń nadzorowanych

  1. Utwórz zasady konfiguracji aplikacji: W centrum administracyjnym usługi Microsoft Intune wybierz pozycję Zasadykonfiguracji>aplikacji aplikacji>Dodaj>zarządzane urządzenia.

  2. Konfigurowanie podstaw:

    • Nazwa: wprowadź nazwę opisową, na przykład "Wykrywanie nadzoru nad MDE — iOS".
    • Platforma: iOS/iPadOS
    • Aplikacja kierowana: Ochrona punktu końcowego w usłudze Microsoft Defender
  3. Ustawienia konfiguracji:

    • Klucz konfiguracji: issupervised
    • Typ wartości: Ciąg
    • Wartość konfiguracyjna: {{issupervised}}
  4. Przypisanie : Określanie docelowych wszystkich urządzeń lub określonych nadzorowanych grup urządzeń.

  5. Przejrzyj + utwórz: ukończ tworzenie zasad.

Monitorowanie stanu dołączania urządzeń

Wykonaj poniższe kroki, aby monitorować, które urządzenia pomyślnie dołączają do usługi Defender for Endpoint.

Aby wyświetlić stan dołączenia:

  1. In the Intune admin center, go to Endpoint security>Endpoint detection and response>EDR Onboarding Status tab.
  2. Sprawdź stan dołączania dla wszystkich platform.

Wymagane uprawnienie: Twoje konto wymaga uprawnienia do odczytu dla zaawansowanej ochrony przed zagrożeniami usługi Microsoft Defender w kontroli dostępu opartej na rolach usługi Intune.

Wskaźniki sukcesu:

  • Urządzenia są wyświetlane w portalu usługi Defender w obszarze Punkty końcowe>Spis urządzeń.
  • Stan dołączenia EDR to "Pomyślnie dołączono".
  • Poziomy ryzyka są wyświetlane w raportach zgodności urządzenia.

Utwórz i przypisz zasady zgodności, aby ustawić poziom ryzyka urządzenia

Urządzenia, które przekraczają skonfigurowany próg ryzyka, są automatycznie oznaczane jako niezgodne, co umożliwia zasadom dostępu warunkowego blokowanie ich dostępu do zasobów firmowych.

Obsługiwane platformy: Urządzenia z systemem Android, iOS/iPadOS i Windows.

Wymagania wstępne:

  • Dostęp do administracji centrum administracyjnego usługi Microsoft Intune za pomocą roli Endpoint Security Manager lub równoważnych uprawnień dla zasad zgodności urządzeń (role niestandardowe wymagają uprawnień do przypisywania, tworzenia, usuwania, odczytu i aktualizacji dla uprawnienia zasad zgodności urządzenia).

Porada

Dopiero zaczynasz pracę z zasadami zgodności? Zobacz Tworzenie przewodnika po zasadach , aby uzyskać ogólne instrukcje. Poniższe kroki koncentrują się w szczególności na integracji z usługą Defender for Endpoint.

Procedura tworzenia zasad

  1. Przejdź do zasad zgodności: In the Microsoft Intune admin center, select Devices select Devices> expand Manage devices and select Compliance>Policies tab >Create policy.

  2. Wybierz platformę: Wybierz platformę docelową:

    • Administrator urządzeń z systemem Android (ograniczona pomoc techniczna)
    • Android Enterprise (zalecane dla systemu Android)
    • iOS/iPadOS
    • Windows 10 lub nowszy

    Ważna

    14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

    W razie potrzeby wybierz typ profilu, taki jak zasady zgodności systemu Windows 10/11 dla platformy Windows.

  3. Konfigurowanie podstaw:

    • Nazwa: Wprowadź opisową nazwę (na przykład "Poziom ryzyka MDE — urządzenia z systemem Windows")
    • Opis: opcjonalne szczegółowe informacje na temat celu zasad
  4. Ustaw próg ryzyka: Na karcie Ustawienia zgodności rozwiń obszar Ochrona punktu końcowego w usłudze Microsoft Defender i skonfiguruj Wymagaj, aby urządzenie było na poziomie lub poniżej oceny ryzyka maszyny:

    Opcje poziomu ryzyka (określane przez Ochrona punktu końcowego w usłudze Microsoft Defender):

    • Wyczyść (najbezpieczniejsze):

      • Zezwala: Brak zagrożeń
      • Bloki: wszystkie wykryte zagrożenia
      • Użyj, gdy: Wymagane maksymalne bezpieczeństwo
    • Niski:

      • Zezwala na: Tylko zagrożenia niskiego poziomu
      • Bloki: średnie i wysokie zagrożenia
      • Zastosowanie: Zrównoważone bezpieczeństwo i produktywność
    • Średni:

      • Zezwala: Niskie i średnie zagrożenia
      • Bloki: tylko zagrożenia wysokiego poziomu
      • Użyj, gdy: Umiarkowane wymagania dotyczące zabezpieczeń
    • Wysoki (poziom najniższego poziomu zabezpieczeń)

      • Zezwala: Wszystkie poziomy zagrożenia
      • Bloki: Brak (tylko raportowanie)
      • Zastosowanie: Maksymalna wydajność, minimalne blokowanie

    Ważna

    Zalecane ustawienie: Niskie zapewnia najlepszą równowagę między zabezpieczeniami a produktywnością użytkowników w większości organizacji.

  5. Pełna konfiguracja:

    • Działania w przypadku niezgodności: konfigurowanie powiadomień i okresów prolongaty
    • Przypisania: Wybierz urządzenia lub grupy użytkowników, które mają otrzymać te zasady
    • Przeglądanie + tworzenie: weryfikowanie ustawień i tworzenie zasad
  6. Sprawdzanie poprawności:

    • Urządzenia przekraczające próg ryzyka są wyświetlane jako "Niezgodne" w obszarzeZgodność> urządzeń >Zgodność urządzenia
    • Sprawdź raporty>Zgodność urządzeń pod kątem trendów zgodności

Tworzenie i przypisywanie zasad ochrony aplikacji w celu ustawienia poziomu ryzyka urządzenia

Zasady ochrony aplikacji działają niezależnie od rejestracji urządzenia, zapewniając dodatkową warstwę zabezpieczeń dla aplikacji mobilnych.

Platformy: tylko systemy iOS/iPadOS i Android

Wymagania wstępne:

  • Dostęp do administracji centrum administracyjnego usługi Microsoft Intune za pomocą roli Endpoint Security Manager lub równoważnych uprawnień dla zasad aplikacji mobilnych związanych z zabezpieczeniami. Role niestandardowe wymagają uprawnień Przypisz, Tworzenie, Usuwanie, Odczyt, Aktualizowanie i Czyszczenie dla uprawnienia Aplikacje zarządzane.

Postępuj zgodnie z przewodnikiem tworzenia zasad ochrony aplikacji i skonfiguruj ustawienia specyficzne dla usługi Defender for Endpoint:

  • Aplikacje: Wybierz aplikacje, które mają być chronione przez zasady oparte na zagrożeniach

  • Uruchamianie warunkowe: konfigurowanie poziomu zagrożenia i akcji reagowania:

    • Maksymalny dozwolony poziom zagrożenia urządzenia:
      • Zabezpieczone: żadne zagrożenia nie są dozwolone (najbezpieczniejsze)
      • Niskie: dozwolone są tylko zagrożenia niskiego poziomu
      • Średni: Dopuszczalne niskie i średnie zagrożenia
      • Wysoki: Wszystkie dozwolone poziomy zagrożenia (tylko raportowanie)
    • Akcje po przekroczeniu progu:
      • Blokuj dostęp: uniemożliwianie dostępu aplikacji
      • Wyczyść dane: usuń dane firmowe z aplikacji
  • Zadania: Przypisywanie do grup użytkowników. Zasady oceniają ich urządzenia pod kątem ochrony na poziomie aplikacji.

Ważna

Zasady ochrony aplikacji oceniają wszystkie chronione aplikacje. Uruchomienie warunkowe blokuje lub czyści urządzenia przekraczające próg, niezależnie od stanu rejestracji.

Tworzenie zasad dostępu warunkowego

Zasady dostępu warunkowego blokują urządzeniom oznaczonym jako niezgodne dostęp do zasobów firmowych, takich jak program SharePoint i usługa Exchange Online.

Uwaga

Dostęp warunkowy to technologia firmy Microsoft Entra. Centrum administracyjne usługi Intune zapewnia bezpośredni dostęp do tej samej konfiguracji dostępu warunkowego dostępnej w usłudze Azure Portal.

Wymagania wstępne:

Ważna

Zasady, które wymagają zgodności urządzeń dla wszystkich aplikacji w chmurze, wpływają na każdego użytkownika objętego zakresem natychmiast po włączeniu. Przed włączeniem zasad utwórz je w trybie tylko do raportu . Tryb tylko do raportowania rejestruje działanie zasad bez blokowania kogokolwiek, co pozwala potwierdzić zakres i wychwycić błędne konfiguracje przed wymuszeniem. Zobacz Tryb tylko raport.

Procedura tworzenia zasad

  1. Przejdź do pozycji Dostęp warunkowy: In the Microsoft Intune admin center, select Endpoint security Conditional AccessCreate new policy. In the Microsoft Intune admin center, select Endpoint security>Conditional Access> Create new policy.

  2. Podstawowa konfiguracja:

    • Nazwa: Wprowadź nazwę opisową, na przykład "Blokowanie niezgodnych urządzeń — integracja z pakietem MDE".
  3. Przypisanie użytkownika:

    • Uwzględnij: Wybierz grupy użytkowników, które powinny podlegać tym zasadom.
    • Wyklucz: Wyklucz konta administratora awaryjnego szkła swojej organizacji, aby zapobiec zablokowaniu. Jeśli używasz usługi Microsoft Entra Connect lub synchronizacji z chmurą usługi Microsoft Entra Connect, wyklucz również rolę katalogu Konta synchronizacji katalogów.
  4. Ochrona zasobów:

    • Zasoby docelowe: wybierz pozycję Aplikacje w chmurze.
    • Uwzględnij: Wybierz Wybierz aplikacje i dodaj:
      • Office 365 SharePoint Online
      • Office 365 Exchange Online
      • Inne aplikacje firmowe zgodnie z potrzebami
  5. Warunki dotyczące aplikacji klienckiej:

    • Warunki>Aplikacje >klienckieKonfiguracja: Tak
    • Wybierz: Aplikacje w przeglądarce i dla urządzeń przenośnych oraz klienci komputerowi
    • Wybierz pozycję Gotowe
  6. Kontrola dostępu:

    • Dotacja>Udziel dostępu
    • Wybierz: Wymagaj oznaczenia urządzenia jako zgodnego
    • W przypadku wielu kontrolek: Wymagaj wszystkich zaznaczonych kontrolek
    • Wybierz pozycję Wybierz
  7. Włącz zasady: Ustaw opcję Włącz zasadyna wartość Tylko raporty, a następnie wybierz pozycję Utwórz. Zasady są zapisywane, ale jeszcze nie blokują dostępu.

  8. Przeglądanie wyników dostępnych tylko w raporcie: Zaczekaj 24 godziny, aż dane logowania zostaną zgromadzone, a następnie przejrzyj wyniki:

    • W centrum administracyjne Microsoft Entra przejdź do pozycji Monitorowanie tożsamości>& dziennikilogowania kondycji>.
    • Przefiltruj według nazwy zasad i przejrzyj kolumnę Tylko raport. Upewnij się, że tylko oczekiwane urządzenia i użytkownicy są wyświetlani jako niezgodni.
    • Jeśli zakres wygląda poprawnie, wróć dozasaddostępu> warunkowego, wybierz zasady i zmień ustawienie Włącz zasady na Włączone.
  9. Sprawdzanie poprawności: Przetestuj na niezgodnym urządzeniu, aby potwierdzić, że dostęp jest prawidłowo zablokowany. Sprawdź logowaniado usługi Microsoft Entra ID> pod kątem dzienników wymuszania zasad.

Następne kroki

Natychmiastowe następne kroki

  1. Monitorowanie wdrożenia: sprawdzaj stan dołączania urządzeń i raporty zgodności.
  2. Sprawdzanie poprawności ochrony: Przeprowadź testy za pomocą kontrolowanych scenariuszy, aby upewnić się, że zasady działają zgodnie z oczekiwaniami.
  3. Rozwiń ochronę: rozważ zarządzanie lukami w zabezpieczeniach w celu proaktywnego korygowania zagrożeń.

Ulepszenia specyficzne dla platformy

Funkcje zaawansowane

Integracja z usługą Intune:

Ochrona punktu końcowego w usłudze Microsoft Defender:

Zasoby pomocy technicznej