Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł zawiera instrukcje krok po kroku dotyczące łączenia Ochrona punktu końcowego w usłudze Microsoft Defender z Microsoft Intune, dołączania urządzeń do usługi Defender for Endpoint według platformy oraz konfigurowania zasad zgodności i dostępu warunkowego, które używają poziomów ryzyka urządzenia do kontrolowania dostępu do zasobów firmowych.
W tym artykule wymieniono wymagania specyficzne dla danego zadania. Zapoznaj się również z ogólnymi wymaganiami wstępnymi dotyczącymi integracji.
Co osiągniesz
Po ukończeniu tego przewodnika masz ukończone następujące przepływy pracy integracji:
✅
Połączenie między usługami Intune i Ochrona punktu końcowego w usłudze Microsoft Defender
✅
Urządzenia dołączone do Ochrona punktu końcowego w usłudze Microsoft Defender (Windows, macOS, Android, iOS/iPadOS)
✅
Zasady zgodności skonfigurowane do automatycznego oznaczania ryzykownych urządzeń jako niezgodnych
✅
Zasady dostępu warunkowego, które blokują niezgodne urządzenia w zasobach firmowych
Szybka nawigacja
- Usługi łączące
- Konfigurowanie ustawień integracji
- Dołączanie urządzeń
- Konfigurowanie zasad zgodności
- Konfigurowanie zasad ochrony aplikacji
- Konfigurowanie dostępu warunkowego
W przypadku środowisk mobilnych: W tym przewodniku omówiono również zasady ochrony aplikacji dla urządzeń z systemami Android i iOS/iPadOS. Te zasady określają poziomy ryzyka urządzenia i działają zarówno z zarejestrowanymi, jak i niezarejestrowanymi urządzeniami, zapewniając dodatkową ochronę aplikacji mobilnych na podstawie ocen zagrożeń Ochrona punktu końcowego w usłudze Microsoft Defender.
Dodatkowe możliwości: Oprócz zarejestrowanych urządzeń można również zarządzać konfiguracjami zabezpieczeń usługi Defender for Endpoint na urządzeniach, które nie są zarejestrowane w usłudze Intune (w tym na urządzeniach z systemem Linux). Ten scenariusz nosi nazwę Zarządzanie zabezpieczeniami dla Ochrona punktu końcowego w usłudze Microsoft Defender. Aby to włączyć, ustaw przełącznik Zezwalaj Ochrona punktu końcowego w usłudze Microsoft Defender na wymuszanie konfiguracji zabezpieczeń punktu końcowego w pozycji Wł. Aby uzyskać szczegółowe informacje, zobacz Ochrona punktu końcowego w usłudze Microsoft Defender Zarządzanie konfiguracją zabezpieczeń.
Ważna
Zarządzanie administratorem urządzeń z systemem Android (DA) jest przestarzałe i nie jest już dostępne dla urządzeń z dostępem do usług Google Mobile Services (GMS). Jeśli obecnie korzystasz z zarządzania DA, zalecamy przełączenie się na inną opcję zarządzania systemem Android. Dokumentacja pomocy technicznej i pomocy pozostaje dostępna dla niektórych urządzeń z systemem Android 15 i starszych bez GMS. Aby uzyskać więcej informacji, zobacz Zakończenie wsparcia dla administratora urządzenia Android na urządzeniach GMS.
Łączenie usługi Defender for Endpoint z usługą Intune
Wykonaj tę jednorazową konfigurację dla każdej dzierżawy, aby utworzyć połączenie między usługami, które umożliwia korzystanie z funkcji integracji.
Wymagania wstępne:
- Administracja dostępu do centrum administracyjnego usługi Microsoft Intune za pomocą roli Endpoint Security Manager lub równoważnych uprawnień do ustawień usługi Mobile Threat Defense. Role niestandardowe wymagają uprawnień Odczyt i Modyfikowanie dla uprawnienia Mobile Threat Defense . Aby uzyskać więcej informacji, zobacz Tworzenie roli niestandardowej.
- Administracja dostępu do portalu usługi Microsoft Defender za pomocą roli Administrator zabezpieczeń w usłudze Microsoft Entra ID lub zarządzanie ustawieniami zabezpieczeń w uprawnieniach Centrum Zabezpieczenia Windows w usłudze Defender for Endpoint.
Włączanie integracji usług Intune i Defender for Endpoint
Najpierw sprawdź stan połączenia: Zaloguj się do centrum administracyjnego usługi Microsoft Intune i wybierz pozycję Zabezpieczenia> punktu końcowegow usłudze Defender for Endpoint.
- Jeśli w polu Stan połączenia jest wyświetlany Włączono, oznacza to, że usługi są już połączone. Przejdź do wbudowanych urządzeń.
- Jeśli w polu Stan połączenia jest wyświetlany stan Niedostępne, przejdź do następnego kroku.
Otwórz Microsoft Defender portal: w centrum administracyjnym Intune przewiń do dołu strony usługi Defender for Endpoint i wybierz pozycję Otwórz Centrum zabezpieczeń usługi Defender (lub przejdź bezpośrednio do security.microsoft.com).
Porada
Jeśli już nawiązano połączenie, link będzie miał postać: Otwórz konsolę administracyjną usługi Defender for Endpoint.
Włącz połączenie w portalu usługi Defender: W portalu usługi Microsoft Defender przejdź do punktukońcowegoUstawienia>systemu>Ogólne>>funkcje zaawansowane.
Znajdź połączenie usługi Intune, przełącz je do pozycji Włączone, a następnie wybierz pozycję Zapisz preferencje.
Aby uzyskać więcej informacji na temat tego ustawienia, zobacz Połączenie usługi Microsoft Intune w dokumentacji usługi Defender for Endpoint.
Sprawdzanie poprawności: Powrót do centrum administracyjnego usługi Intune. Stan połączenia powinien być teraz wyświetlany jako Włączono (aktualizacja może potrwać do 15 minut). W razie potrzeby możesz przejrzeć i dostosować ustawienia monitorowania w obszarze Ochrona punktu końcowego w>usłudze Defender for Endpoint .
Połączenie między usługami zostało nawiązane. Kontynuuj konfigurowanie, które platformy i funkcje używają tej integracji.
Konfigurowanie ustawień integracji
Po utworzeniu połączenia usługi skonfiguruj, które platformy łączą się z usługą Defender for Endpoint na potrzeby oceny zasad zgodności i ochrony aplikacji.
Wymagania wstępne: Administracja dostęp do centrum administracyjnego Microsoft Intune z rolą Endpoint Security Manager lub równoważnymi uprawnieniami do ustawień usługi Mobile Threat Defense. Role niestandardowe wymagają uprawnień Odczyt i Modyfikowanie dla uprawnienia Mobile Threat Defense . Aby uzyskać więcej informacji, zobacz Tworzenie roli niestandardowej.
Konfigurowanie ustawień zgodności i ochrony aplikacji
Przejdź do ustawień integracji: W centrum administracyjnym Intune przejdź do pozycji Zabezpieczenia >punktu końcowego Ochrona punktu końcowego w usłudze Defender. Stan połączenia powinien być teraz wyświetlany jako Włączono.
Skonfiguruj ocenę zasad zgodności: Włącz następujące opcje w obszarze Ocena zasad zgodności dla obsługiwanych platform:
- Połącz urządzenia z systemem Android z usługą Defender for Endpoint: włączone
- Połącz urządzenia z systemem iOS/iPadOS z usługą Defender for Endpoint: włączone
- Podłączanie urządzeń z systemem Windows do usługi Defender for Endpoint: włączone
Uwaga
Po włączeniu tych ustawień wszystkie odpowiednie urządzenia, którymi obecnie zarządzasz za pomocą usługi Intune, oraz przyszłe rejestracje, łączą się z usługą Defender for Endpoint na potrzeby oceny zgodności.
Porada
Dodatkowe ustawienia systemu iOS: W przypadku urządzeń z systemem iOS usługa Defender for Endpoint obsługuje również ustawienia, które ułatwiają ocenę luk w zabezpieczeniach aplikacji. Możesz włączyć synchronizację aplikacji dla urządzeń z systemem iOS, aby zezwolić na udostępnianie metadanych na potrzeby analizy zagrożeń (wymaga rejestracji w usłudze MDM) i skonfigurować opcję Wysyłaj pełne dane spisu aplikacji na należących do użytkownika urządzeniach z systemem iOS/iPadOS, aby kontrolować, jakie dane aplikacji są udostępniane usłudze Defender for Endpoint. Aby uzyskać szczegółowe informacje, zobacz Konfigurowanie oceny luk w zabezpieczeniach aplikacji.
Aby uzyskać więcej informacji, zobacz Opcje przełączników usługi Mobile Threat Defense.
Skonfiguruj ocenę zasad ochrony aplikacji: Włącz następujące opcje w obszarze oceny zasad ochrony aplikacji dla platform mobilnych:
- Połącz urządzenia z systemem Android z usługą Defender for Endpoint: włączone
- Połącz urządzenia z systemem iOS/iPadOS z usługą Defender for Endpoint: włączone
Porada
Zasady ochrony aplikacji działają zarówno z zarejestrowanymi, jak i niezarejestrowanymi urządzeniami. Aby uzyskać szczegółowe informacje, zobacz Opcje przełącznika usługi Mobile Threat Defense.
Konfigurowanie roli Mobile Threat Defense (Android): W ramach roli Mobile Threat Defense możesz opcjonalnie przyznać usłudze Defender for Endpoint uprawnienia zwiększonych zabezpieczeń na zarejestrowanych urządzeniach z profilem służbowym należących do firmy i należących do firmy urządzeniach z profilem służbowym. Możesz również włączyć automatyczne uruchamianie usługi Defender for Endpoint podczas konfigurowania urządzenia na tych urządzeniach. Aby uzyskać szczegółowe informacje na temat tych przełączników i przyznawanych przez nie uprawnień, zobacz Rola Mobile Threat Defense.
Zapisz konfigurację: Wybierz pozycję Zapisz , aby zastosować wszystkie ustawienia.
Włączone platformy łączą urządzenia z usługą Defender for Endpoint na potrzeby oceny zagrożeń i oceny zgodności.
Ważna
Klasyczne oczyszczanie dostępu warunkowego: Od sierpnia 2023 r. usługa Intune nie tworzy już klasycznych zasad dostępu warunkowego dla usługi Defender for Endpoint. Jeśli dzierżawa ma starsze zasady z poprzednich integracji, możesz je bezpiecznie usunąć. Aby to sprawdzić:Zasady klasyczne dostępuwarunkowego> usługi Azure Portal>Tożsamość usługi Entra>.
Dołączanie urządzeń
Dołączanie urządzeń konfiguruje zarządzane urządzenia do komunikowania się z usługą Defender for Endpoint, umożliwiając wykrywanie zagrożeń i ocenę ryzyka.
Wymagania wstępne: Administracja dostęp do centrum administracyjnego Microsoft Intune za pomocą roli Endpoint Security Manager lub równoważnych uprawnień do zasad wykrywania punktów końcowych i reagowania na nie (role niestandardowe wymagają uprawnień Przypisz, Tworzenie, Usuwanie, Odczyt, Aktualizuj i Wyświetlanie raportów dla wykrywania i reagowania na punkty końcowe pozwolenia).
Porada
Wymaganie wersji: Zawsze używaj najnowszej wersji usługi Defender for Endpoint dla każdej platformy, aby zapewnić optymalną ochronę i zgodność.
Dołączanie specyficzne dla platformy:
- Windows: Pakiet automatycznego dołączania (zalecane)
- macOS, Android, iOS/iPadOS: wymagana konfiguracja ręczna
Dołączanie urządzeń z systemem Windows
Po ustanowieniu połączenia z usługą usługa Intune automatycznie otrzymuje pakiet konfiguracji dołączania z usługi Ochrona punktu końcowego w usłudze Microsoft Defender. Ten pakiet umożliwia:
- Komunikacja z usługą Ochrona punktu końcowego w usłudze Microsoft Defender
- Skanowanie plików i wykrywanie zagrożeń
- Raportowanie poziomu ryzyka dla zasad zgodności
Uwaga
Dołączanie urządzeń jest akcją jednorazową wykonywaną na każdym urządzeniu.
Wybierz swoje podejście do wdrażania:
- Szybka konfiguracja: wstępnie skonfigurowane zasady (wdrażanie na wszystkich urządzeniach)
- Konfiguracja niestandardowa: ręczne tworzenie zasad (kontrola szczegółowa)
Opcja 1: Szybka konfiguracja (wstępnie skonfigurowane zasady)
Użyj tej opcji, aby szybko i na szeroką skalę wdrożyć system na wszystkich urządzeniach z systemem Windows bez dodatkowej konfiguracji.
Co zawiera:
- Automatyczna konfiguracja pakietu dołączania
- Domyślny tag zakresu
- Przypisanie do grupy Wszystkie urządzenia
- Nie jest wymagana żadna dodatkowa konfiguracja
Kroki szybkiej konfiguracji
In the Microsoft Intune admin center, go to Endpoint security>Endpoint detection and response>Node EDR Onboarding Status tab.
Wybierz pozycję Wdróż wstępnie skonfigurowane zasady.
Skonfiguruj zasady:
- Platforma: Wybierz system Windows (dla usługi Intune-managed) lub Windows (ConfigMgr) (dla dołączania dzierżawy)
- Profil: Wybierz pozycję Wykrywanie punktów końcowych i reagowanie na nie
- Nazwa: wprowadź opisową nazwę (na przykład "MDE Dołączanie EDR — wszystkie urządzenia z systemem Windows")
Przejrzyj i utwórz: zweryfikuj ustawienia i wybierz pozycję Zapisz. Wdrażanie zasad na wszystkich urządzeniach z systemem Windows zostanie natychmiast rozpoczęte.
Uwaga
Szczegóły zasad można edytować później, ale nie można zmienić ustawień wdrożenia początkowego podczas tworzenia.
Opcja 2: Konfiguracja niestandardowa (ręczne tworzenie zasad)
Ta opcja służy do szczegółowej kontroli, określonych grup urządzeń lub tagów zakresu niestandardowego.
Kroki konfiguracji niestandardowej
In the Microsoft Intune admin center, select Endpoint security>Endpoint detection and response>Karta Summary Create >policy.
Platforma i profil:
- Platforma: Windows
- Profil: Wykrywanie punktów końcowych i reagowanie na nie
- Wybierz pozycję Create (Utwórz)
Podstawy: Wprowadź opisową nazwę i opcjonalny opis, a następnie wybierz pozycję Dalej.
Ustawienia konfiguracji: Skonfiguruj te opcje w zależności od wymagań:
Typ pakietu konfiguracji klienta usługi Defender for Endpoint:
- Automatycznie z łącznika (zalecane): Używa pakietu automatycznego dołączania z Ochrona punktu końcowego w usłudze Microsoft Defender w usłudze Microsoft Defender.
- Wbudowanie: w przypadku środowisk rozłączonych — wklej zawartość obiektu blob WindowsDefenderATP.onboarding.
Udostępnianie próbek: skonfiguruj, czy urządzenia udostępniają podejrzane próbki plików firmie Microsoft do analizy.
- Wszystkie: Umożliwia automatyczne udostępnianie próbek w celu lepszego wykrywania zagrożeń
- Brak: Wyłącza udostępnianie próbek (może zmniejszyć możliwości wykrywania)
Uwaga
Częstotliwość raportowania telemetrii jest przestarzała i nie ma wpływu na nowe urządzenia. Ustawienie pozostaje widoczne w przypadku zgodności starszych zasad.
Uwaga
Powyższy zrzut ekranu przedstawia opcje konfiguracji po skonfigurowaniu połączenia między usługą Intune i usługą Defender for Endpoint. Po nawiązaniu połączenia szczegóły dotyczące obiektów blob dołączania i wynoszenia są generowane automatycznie i przesyłane do usługi Intune.
Jeśli to połączenie nie zostanie pomyślnie skonfigurowane, ustawienie Typ pakietu konfiguracji klienta usługi Defender for Endpoint zawiera tylko opcje określania obiektów blob dołączonych i zewnętrznych.
Tagi zakresu (opcjonalnie): W razie potrzeby dodaj tagi zakresu, a następnie wybierz przycisk Dalej.
Przypisania: wybierz grupy urządzeń, które otrzymają ten profil.
Ważna
- Grupy urządzeń: zalecane do natychmiastowego wdrożenia.
- Grupy użytkowników: Wymaga zalogowania użytkownika przed zastosowaniem zasad.
Aby uzyskać wskazówki dotyczące przypisywania, zobacz Przypisywanie profilów użytkowników i urządzeń.
Przejrzyj + utwórz: Sprawdź wszystkie ustawienia i wybierz pozycję Utwórz.
Kroki sprawdzania poprawności
- Sprawdź wdrożenie zasad: Przejdź do pozycji Zabezpieczenia> punktu końcowegoWykrywanie punktu końcowego i reagowanie> Wybierz zasady >Stan urządzenia.
- Sprawdź dołączanie urządzenia: Po 15-30 minutach urządzenia powinny pojawić się w portalu usługi Microsoft Defender w sekcji Punkty końcowe>Spis urządzeń.
Porada
Unikanie konfliktów zasad: Wiele zasad zarządzających tymi samymi ustawieniami może powodować konflikty. Zobacz Zarządzanie konfliktami zasad, aby uzyskać wskazówki dotyczące rozwiązywania problemów.
Dołączanie urządzeń z systemem macOS
W przeciwieństwie do urządzeń z systemem Windows system macOS wymaga ręcznej konfiguracji, ponieważ usługa Intune nie udostępnia automatycznych pakietów dołączania dla systemu macOS.
Przewodnik Szybki start dotyczący dołączania systemu macOS
- Wdróż aplikację: Postępuj zgodnie z przewodnikiem wdrażania Ochrona punktu końcowego w usłudze Microsoft Defender dla systemu macOS.
- Konfigurowanie ustawień: Użyj zasad konfiguracji aplikacji usługi Intune.
- Sprawdź dołączanie: sprawdź, czy urządzenie jest wyświetlane w portalu usługi Defender.
Dodatkowe zasoby:
- Ochrona punktu końcowego w usłudze Microsoft Defender dla komputerów Mac — Pełna dokumentacja funkcji i informacje o wersji.
Wbudowane urządzenia z systemem Android
Przewodnik Szybki start dotyczący dołączania do systemu Android
- Wdróż aplikację: Postępuj zgodnie z przewodnikiem wdrażania Wdrażanie i konfigurowanie ochrony punktu końcowego w usłudze Microsoft Defender w systemie Android.
- Skonfiguruj ochronę sieci Web: Użyj zasad ochrony Ochrona punktu końcowego w usłudze Microsoft Defender w sieci Web, aby zapewnić dodatkowe zabezpieczenia.
- Zweryfikuj dołączenie: potwierdź rejestrację urządzenia w portalu usługi Defender.
Dostępne konfiguracje:
- Ustawienia ochrony sieci Web
- Skanowanie oparte na sieci VPN
- Mechanizmy kontroli prywatności
- Preferencje wykrywania zagrożeń
Dołączanie urządzeń z systemem iOS/iPadOS
Przewodnik Szybki start dotyczący dołączania do systemu iOS
- Wdróż aplikację: postępuj zgodnie Ochrona punktu końcowego w usłudze Microsoft Defender instrukcjami dotyczącymi wymagań wstępnych i dołączania systemu iOS.
- Skonfiguruj wykrywanie nadzoru: skonfiguruj wykrywanie trybu nadzorowanego dla rozszerzonych funkcji.
- Sprawdź dołączenie: sprawdź rejestrację urządzenia w portalu usługi Defender.
Konfiguracja trybu nadzorowanego: W przypadku nadzorowanych urządzeń z systemem iOS/iPadOS skonfiguruj wykrywanie nadzoru, aby włączyć zaawansowane funkcje zarządzania. Zobacz Pełne wdrożenie dla urządzeń nadzorowanych.
Kroki konfiguracji urządzeń nadzorowanych
Utwórz zasady konfiguracji aplikacji: W centrum administracyjnym usługi Microsoft Intune wybierz pozycję Zasadykonfiguracji>aplikacji aplikacji>Dodaj>zarządzane urządzenia.
Konfigurowanie podstaw:
- Nazwa: wprowadź nazwę opisową, na przykład "Wykrywanie nadzoru nad MDE — iOS".
- Platforma: iOS/iPadOS
- Aplikacja kierowana: Ochrona punktu końcowego w usłudze Microsoft Defender
Ustawienia konfiguracji:
-
Klucz konfiguracji:
issupervised - Typ wartości: Ciąg
-
Wartość konfiguracyjna:
{{issupervised}}
-
Klucz konfiguracji:
Przypisanie : Określanie docelowych wszystkich urządzeń lub określonych nadzorowanych grup urządzeń.
Przejrzyj + utwórz: ukończ tworzenie zasad.
Monitorowanie stanu dołączania urządzeń
Wykonaj poniższe kroki, aby monitorować, które urządzenia pomyślnie dołączają do usługi Defender for Endpoint.
Aby wyświetlić stan dołączenia:
- In the Intune admin center, go to Endpoint security>Endpoint detection and response>EDR Onboarding Status tab.
- Sprawdź stan dołączania dla wszystkich platform.
Wymagane uprawnienie: Twoje konto wymaga uprawnienia do odczytu dla zaawansowanej ochrony przed zagrożeniami usługi Microsoft Defender w kontroli dostępu opartej na rolach usługi Intune.
Wskaźniki sukcesu:
- Urządzenia są wyświetlane w portalu usługi Defender w obszarze Punkty końcowe>Spis urządzeń.
- Stan dołączenia EDR to "Pomyślnie dołączono".
- Poziomy ryzyka są wyświetlane w raportach zgodności urządzenia.
Utwórz i przypisz zasady zgodności, aby ustawić poziom ryzyka urządzenia
Urządzenia, które przekraczają skonfigurowany próg ryzyka, są automatycznie oznaczane jako niezgodne, co umożliwia zasadom dostępu warunkowego blokowanie ich dostępu do zasobów firmowych.
Obsługiwane platformy: Urządzenia z systemem Android, iOS/iPadOS i Windows.
Wymagania wstępne:
- Dostęp do administracji centrum administracyjnego usługi Microsoft Intune za pomocą roli Endpoint Security Manager lub równoważnych uprawnień dla zasad zgodności urządzeń (role niestandardowe wymagają uprawnień do przypisywania, tworzenia, usuwania, odczytu i aktualizacji dla uprawnienia zasad zgodności urządzenia).
Porada
Dopiero zaczynasz pracę z zasadami zgodności? Zobacz Tworzenie przewodnika po zasadach , aby uzyskać ogólne instrukcje. Poniższe kroki koncentrują się w szczególności na integracji z usługą Defender for Endpoint.
Procedura tworzenia zasad
Przejdź do zasad zgodności: In the Microsoft Intune admin center, select Devices select Devices> expand Manage devices and select Compliance>Policies tab >Create policy.
Wybierz platformę: Wybierz platformę docelową:
- Administrator urządzeń z systemem Android (ograniczona pomoc techniczna)
- Android Enterprise (zalecane dla systemu Android)
- iOS/iPadOS
- Windows 10 lub nowszy
Ważna
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
W razie potrzeby wybierz typ profilu, taki jak zasady zgodności systemu Windows 10/11 dla platformy Windows.
Konfigurowanie podstaw:
- Nazwa: Wprowadź opisową nazwę (na przykład "Poziom ryzyka MDE — urządzenia z systemem Windows")
- Opis: opcjonalne szczegółowe informacje na temat celu zasad
Ustaw próg ryzyka: Na karcie Ustawienia zgodności rozwiń obszar Ochrona punktu końcowego w usłudze Microsoft Defender i skonfiguruj Wymagaj, aby urządzenie było na poziomie lub poniżej oceny ryzyka maszyny:
Opcje poziomu ryzyka (określane przez Ochrona punktu końcowego w usłudze Microsoft Defender):
Wyczyść (najbezpieczniejsze):
- Zezwala: Brak zagrożeń
- Bloki: wszystkie wykryte zagrożenia
- Użyj, gdy: Wymagane maksymalne bezpieczeństwo
Niski:
- Zezwala na: Tylko zagrożenia niskiego poziomu
- Bloki: średnie i wysokie zagrożenia
- Zastosowanie: Zrównoważone bezpieczeństwo i produktywność
Średni:
- Zezwala: Niskie i średnie zagrożenia
- Bloki: tylko zagrożenia wysokiego poziomu
- Użyj, gdy: Umiarkowane wymagania dotyczące zabezpieczeń
Wysoki (poziom najniższego poziomu zabezpieczeń)
- Zezwala: Wszystkie poziomy zagrożenia
- Bloki: Brak (tylko raportowanie)
- Zastosowanie: Maksymalna wydajność, minimalne blokowanie
Ważna
Zalecane ustawienie: Niskie zapewnia najlepszą równowagę między zabezpieczeniami a produktywnością użytkowników w większości organizacji.
Pełna konfiguracja:
- Działania w przypadku niezgodności: konfigurowanie powiadomień i okresów prolongaty
- Przypisania: Wybierz urządzenia lub grupy użytkowników, które mają otrzymać te zasady
- Przeglądanie + tworzenie: weryfikowanie ustawień i tworzenie zasad
Sprawdzanie poprawności:
- Urządzenia przekraczające próg ryzyka są wyświetlane jako "Niezgodne" w obszarzeZgodność> urządzeń >Zgodność urządzenia
- Sprawdź raporty>Zgodność urządzeń pod kątem trendów zgodności
Tworzenie i przypisywanie zasad ochrony aplikacji w celu ustawienia poziomu ryzyka urządzenia
Zasady ochrony aplikacji działają niezależnie od rejestracji urządzenia, zapewniając dodatkową warstwę zabezpieczeń dla aplikacji mobilnych.
Platformy: tylko systemy iOS/iPadOS i Android
Wymagania wstępne:
- Dostęp do administracji centrum administracyjnego usługi Microsoft Intune za pomocą roli Endpoint Security Manager lub równoważnych uprawnień dla zasad aplikacji mobilnych związanych z zabezpieczeniami. Role niestandardowe wymagają uprawnień Przypisz, Tworzenie, Usuwanie, Odczyt, Aktualizowanie i Czyszczenie dla uprawnienia Aplikacje zarządzane.
Postępuj zgodnie z przewodnikiem tworzenia zasad ochrony aplikacji i skonfiguruj ustawienia specyficzne dla usługi Defender for Endpoint:
Aplikacje: Wybierz aplikacje, które mają być chronione przez zasady oparte na zagrożeniach
Uruchamianie warunkowe: konfigurowanie poziomu zagrożenia i akcji reagowania:
-
Maksymalny dozwolony poziom zagrożenia urządzenia:
- Zabezpieczone: żadne zagrożenia nie są dozwolone (najbezpieczniejsze)
- Niskie: dozwolone są tylko zagrożenia niskiego poziomu
- Średni: Dopuszczalne niskie i średnie zagrożenia
- Wysoki: Wszystkie dozwolone poziomy zagrożenia (tylko raportowanie)
-
Akcje po przekroczeniu progu:
- Blokuj dostęp: uniemożliwianie dostępu aplikacji
- Wyczyść dane: usuń dane firmowe z aplikacji
-
Maksymalny dozwolony poziom zagrożenia urządzenia:
Zadania: Przypisywanie do grup użytkowników. Zasady oceniają ich urządzenia pod kątem ochrony na poziomie aplikacji.
Ważna
Zasady ochrony aplikacji oceniają wszystkie chronione aplikacje. Uruchomienie warunkowe blokuje lub czyści urządzenia przekraczające próg, niezależnie od stanu rejestracji.
Tworzenie zasad dostępu warunkowego
Zasady dostępu warunkowego blokują urządzeniom oznaczonym jako niezgodne dostęp do zasobów firmowych, takich jak program SharePoint i usługa Exchange Online.
Uwaga
Dostęp warunkowy to technologia firmy Microsoft Entra. Centrum administracyjne usługi Intune zapewnia bezpośredni dostęp do tej samej konfiguracji dostępu warunkowego dostępnej w usłudze Azure Portal.
Wymagania wstępne:
- Administracja dostęp do centrum administracyjnego Microsoft Intune.
- Uprawnienia równe roli Administratora dostępu warunkowego w usłudze Tożsamość Entra do zarządzania zasadami dostępu warunkowego.
Ważna
Zasady, które wymagają zgodności urządzeń dla wszystkich aplikacji w chmurze, wpływają na każdego użytkownika objętego zakresem natychmiast po włączeniu. Przed włączeniem zasad utwórz je w trybie tylko do raportu . Tryb tylko do raportowania rejestruje działanie zasad bez blokowania kogokolwiek, co pozwala potwierdzić zakres i wychwycić błędne konfiguracje przed wymuszeniem. Zobacz Tryb tylko raport.
Procedura tworzenia zasad
Przejdź do pozycji Dostęp warunkowy: In the Microsoft Intune admin center, select Endpoint security Conditional AccessCreate new policy. In the Microsoft Intune admin center, select Endpoint security>Conditional Access> Create new policy.
Podstawowa konfiguracja:
- Nazwa: Wprowadź nazwę opisową, na przykład "Blokowanie niezgodnych urządzeń — integracja z pakietem MDE".
Przypisanie użytkownika:
- Uwzględnij: Wybierz grupy użytkowników, które powinny podlegać tym zasadom.
- Wyklucz: Wyklucz konta administratora awaryjnego szkła swojej organizacji, aby zapobiec zablokowaniu. Jeśli używasz usługi Microsoft Entra Connect lub synchronizacji z chmurą usługi Microsoft Entra Connect, wyklucz również rolę katalogu Konta synchronizacji katalogów.
Ochrona zasobów:
- Zasoby docelowe: wybierz pozycję Aplikacje w chmurze.
-
Uwzględnij: Wybierz Wybierz aplikacje i dodaj:
- Office 365 SharePoint Online
- Office 365 Exchange Online
- Inne aplikacje firmowe zgodnie z potrzebami
Warunki dotyczące aplikacji klienckiej:
- Warunki>Aplikacje >klienckieKonfiguracja: Tak
- Wybierz: Aplikacje w przeglądarce i dla urządzeń przenośnych oraz klienci komputerowi
- Wybierz pozycję Gotowe
Kontrola dostępu:
- Dotacja>Udziel dostępu
- Wybierz: Wymagaj oznaczenia urządzenia jako zgodnego
- W przypadku wielu kontrolek: Wymagaj wszystkich zaznaczonych kontrolek
- Wybierz pozycję Wybierz
Włącz zasady: Ustaw opcję Włącz zasadyna wartość Tylko raporty, a następnie wybierz pozycję Utwórz. Zasady są zapisywane, ale jeszcze nie blokują dostępu.
Przeglądanie wyników dostępnych tylko w raporcie: Zaczekaj 24 godziny, aż dane logowania zostaną zgromadzone, a następnie przejrzyj wyniki:
- W centrum administracyjne Microsoft Entra przejdź do pozycji Monitorowanie tożsamości>& dziennikilogowania kondycji>.
- Przefiltruj według nazwy zasad i przejrzyj kolumnę Tylko raport. Upewnij się, że tylko oczekiwane urządzenia i użytkownicy są wyświetlani jako niezgodni.
- Jeśli zakres wygląda poprawnie, wróć dozasaddostępu> warunkowego, wybierz zasady i zmień ustawienie Włącz zasady na Włączone.
Sprawdzanie poprawności: Przetestuj na niezgodnym urządzeniu, aby potwierdzić, że dostęp jest prawidłowo zablokowany. Sprawdź logowaniado usługi Microsoft Entra ID> pod kątem dzienników wymuszania zasad.
Następne kroki
Natychmiastowe następne kroki
- Monitorowanie wdrożenia: sprawdzaj stan dołączania urządzeń i raporty zgodności.
- Sprawdzanie poprawności ochrony: Przeprowadź testy za pomocą kontrolowanych scenariuszy, aby upewnić się, że zasady działają zgodnie z oczekiwaniami.
- Rozwiń ochronę: rozważ zarządzanie lukami w zabezpieczeniach w celu proaktywnego korygowania zagrożeń.
Ulepszenia specyficzne dla platformy
- Android: skonfiguruj ustawienia ochrony sieci Web.
- Wszystkie platformy: Monitoruj zgodność dla poziomów ryzyka.
Funkcje zaawansowane
Integracja z usługą Intune:
- Zadania związane z zabezpieczeniami przy użyciu zarządzania lukami w zabezpieczeniach — korygowanie luk w zabezpieczeniach urządzeń.
- Zasady zgodności urządzeń — kompleksowe zarządzanie zgodnością.
- Zasady ochrony aplikacji — ochrona danych aplikacji mobilnych.
- Zasady ochrony aplikacji mobilnych — w przypadku urządzeń z systemem Android i iOS/iPadOS te zasady ustawiają poziomy ryzyka urządzenia i działają zarówno z zarejestrowanymi, jak i niezarejestrowanymi urządzeniami.
- Zarządzanie zabezpieczeniami niezarejestrowanych urządzeń — zarządzanie konfiguracjami zabezpieczeń usługi Defender for Endpoint na urządzeniach, które nie są zarejestrowane w usłudze Intune (w tym urządzeń z systemem Linux).
Ochrona punktu końcowego w usłudze Microsoft Defender:
- Integracja dostępu warunkowego — zaawansowane scenariusze kontroli dostępu.
- Raporty Ochrona punktu końcowego w usłudze Microsoft Defender — monitorowanie zagrożeń i reagowanie.
Zasoby pomocy technicznej
- Problemy z integracją: Sprawdź przewodnik rozwiązywania problemów.
- Konflikty zasad: zobacz sekcję Rozwiązywanie konfliktów zasad.