Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Defender para Endpoint no Android, que já protege usuários corporativos em cenários de Gerenciamento de Dispositivos Móveis (MDM), agora também oferece suporte ao Gerenciamento de Aplicativos Móveis (MAM) para dispositivos que não estão inscritos no gerenciamento de dispositivos móveis (MDM) do Intune. Ele também estende o suporte de MAM para clientes que usam outras soluções de gerenciamento de mobilidade empresarial, enquanto ainda usa o Intune para MAM (gerenciamento de aplicativos móveis). O suporte a MAM do Microsoft Defender para Ponto de Extremidade permite que você gerencie e proteja os dados da sua organização dentro de um aplicativo.
As informações sobre ameaças do Microsoft Defender para Ponto de Extremidade no Android são aplicadas pelas políticas de proteção de aplicativos do Intune para proteger esses aplicativos. As políticas de proteção do aplicativo são regras que garantem que os dados de uma organização permaneçam seguros ou armazenados em um aplicativo gerenciado. Uma aplicação gerida tem políticas de proteção de aplicações aplicadas à mesma e pode ser gerida por Intune.
O Microsoft Defender para Ponto de Extremidade no Android oferece suporte a ambas as configurações de MAM: Intune MDM + MAM e MAM sem registro do dispositivo.
- Intune MDM + MAM: os administradores de TI só podem gerir aplicações através de Políticas de Proteção de Aplicações em dispositivos inscritos com Intune gestão de dispositivos móveis (MDM).
- MAM sem inscrição de dispositivos: a MAM sem inscrição de dispositivos ou MAM-WE permite que os administradores de TI façam a gestão de aplicações através de Políticas de Proteção de Aplicações em dispositivos não inscritos com Intune MDM. MAM sem registro de dispositivo significa que os aplicativos podem ser gerenciados pelo Intune em dispositivos registrados com provedores EMM de terceiros. Para gerenciar aplicativos no Intune MDM + MAM e no MAM sem registro do dispositivo, os clientes devem usar o Intune no centro de administração do Microsoft Intune.
Para habilitar Microsoft Defender para Ponto de Extremidade suporte para o MAM do Android, um administrador precisa configurar a conexão entre Microsoft Defender para Ponto de Extremidade e o Intune, criar a política de proteção do aplicativo e aplicar a política em dispositivos e aplicativos direcionados.
Os usuários finais também precisam tomar medidas para instalar o Microsoft Defender para Ponto de Extremidade em seu dispositivo e ativar o fluxo de integração.
Pré-requisitos do administrador
Antes de começar, conclua as etapas de configuração a seguir para se conectar Microsoft Defender para Ponto de Extremidade com o Intune e criar políticas de proteção de aplicativo.
Confirme que o Microsoft Defender do conector Endpoint-Intune está ativado.
Aceda a security.microsoft.com.
Selecione Configurações>Endpoints>Recursos Avançados>Conexão do Microsoft Intune está ativada.
Se a ligação não estiver ativada, selecione o botão de alternar para ativá-la e, em seguida, selecione Guardar Preferências.
Aceda ao centro de administração do Microsoft Intune e Valide se o conector Microsoft Defender para Endpoint-Intune está ativado.
Ative o Microsoft Defender para Ponto de Extremidade no Conector do Android para a Política de Proteção de Aplicativos (APP).
Configure o conector do Microsoft Intune para políticas de proteção de aplicativos:
Criar uma política de proteção de aplicações.
Bloqueie o acesso ou apague os dados de um aplicativo gerenciado com base nos sinais de risco do Microsoft Defender para Ponto de Extremidade, criando uma política de proteção de aplicativo.
O Microsoft Defender para Ponto de Extremidade pode ser configurado para enviar sinais de ameaça para uso em políticas de proteção de aplicativo (APP, também conhecido como MAM). Com os indicadores de ameaça do Microsoft Defender para Ponto de Extremidade nas políticas de proteção de aplicativos, você pode usar o Microsoft Defender para Ponto de Extremidade para proteger aplicativos gerenciados.
Criar uma política.
As políticas de proteção do aplicativo são regras que garantem que os dados de uma organização permaneçam seguros ou armazenados em um aplicativo gerenciado. Uma política pode ser uma regra imposta quando o usuário tenta acessar ou mover dados “corporativos” ou um conjunto de ações proibidas ou monitoradas quando o usuário está no aplicativo.
Adicionar aplicações.
Escolha como pretende aplicar esta política a aplicações em diferentes dispositivos. Em seguida, adicione pelo menos uma aplicação.
Utilize esta opção para especificar se esta política se aplica a dispositivos não geridos. No Android, você pode especificar que a política se aplica ao Android Enterprise, ao Administrador de dispositivo ou a dispositivos não gerenciados. Também pode optar por direcionar a sua política para aplicações em dispositivos de qualquer estado de gestão.
Como o MAM sem registro de dispositivo não requer gerenciamento de dispositivos, as organizações podem proteger os dados da empresa em dispositivos gerenciados e não gerenciados. O gerenciamento concentra-se na identidade do usuário, o que elimina a necessidade de gerenciar dispositivos. As empresas podem utilizar políticas de proteção de aplicações com ou sem MDM ao mesmo tempo. Por exemplo, considere um funcionário que usa um telefone da empresa e um tablet pessoal. O telefone da empresa é registrado no MDM e protegido pelas políticas de proteção de aplicativo e o dispositivo pessoal é protegido somente pelas políticas de proteção de aplicativo.
Selecione Aplicativos.
Um aplicativo gerenciado é um aplicativo que possui políticas de proteção de aplicativo aplicadas e que pode ser gerenciado pelo Intune. Qualquer aplicação que tenha sido integrada com o SDK Intune ou encapsulada pelo Intune App Wrapping Tool pode ser gerida com políticas de proteção de aplicações Intune. Consulte a lista oficial de Microsoft Intune aplicativos protegidos que foram criados usando o SDK do Intune ou a Ferramenta de Encapsulamento de Aplicativos do Intune e estão disponíveis para uso público.
Exemplo: Outlook como uma aplicação gerida
Defina os requisitos de segurança de entrada da sua política de proteção.
Selecione Definir > o nível máximo de ameaça permitido do dispositivo em Condições do Dispositivo e introduza um valor. Em seguida, selecione Ação: "Bloquear Acesso". Microsoft Defender para Ponto de Extremidade no Android compartilha esse nível de ameaça do dispositivo.
Atribua grupos de utilizadores aos quais a política tem de ser aplicada.
Selecione Grupos incluídos. Em seguida, adicione os grupos relevantes.
Observação
Se uma política de configuração se destinar a dispositivos não inscritos (MAM), a recomendação é implementar as definições gerais de configuração de aplicações nas Aplicações Geridas em vez de utilizar Dispositivos Geridos.
Ao implementar políticas de configuração de aplicações em dispositivos, podem ocorrer problemas quando várias políticas têm valores diferentes para a mesma chave de configuração e são direcionadas para a mesma aplicação e utilizador. Estes problemas devem-se à falta de um mecanismo de resolução de conflitos para resolver os diferentes valores. Pode evitar estes problemas ao garantir que apenas uma única política de configuração de aplicações para dispositivos é definida e direcionada para a mesma aplicação e utilizador.
Pré-requisitos do utilizador final
Antes que os usuários iniciem a integração, verifique se os seguintes pré-requisitos são atendidos:
A aplicação de mediador tem de ser instalada.
- Portal da Empresa do Intune
Os utilizadores têm as licenças necessárias para a aplicação gerida e têm a aplicação instalada.
Integração do utilizador final
Observação
A integração do utilizador final pode ser feita diretamente ao transferir ou iniciar a aplicação Defender. A inclusão está ativada por predefinição quando não existem políticas definidas explicitamente.
Inicie sessão numa aplicação gerida, por exemplo, o Outlook. O dispositivo está registado e a política de proteção de aplicações é sincronizada com o dispositivo. A política de proteção de aplicações reconhece o estado de funcionamento do dispositivo.
Selecione Continuar. É apresentado um ecrã que recomenda a transferência e configuração da aplicação Microsoft Defender: Antivírus (Móvel).
Selecione Baixar. Será redirecionado para a app store (Google Play).
Instale a aplicação Microsoft Defender: Antivírus (Móvel) e volte ao ecrã de inclusão da aplicação gerida.
Clique em Continuar > Iniciar. O fluxo de integração/ativação do aplicativo Microsoft Defender para Endpoint é iniciado. Siga os passos para concluir a integração. Você será redirecionado automaticamente de volta para a tela de integração do aplicativo gerenciado, que agora indica que o dispositivo está íntegro.
Selecione Continuar para iniciar sessão na aplicação gerida.
Configurar a proteção Web
O Defender para Endpoint no Android permite que os Administradores de TI configurem a proteção Web. A proteção Web está disponível no centro de administração do Microsoft Intune.
A proteção da Web ajuda a proteger os dispositivos contra ameaças da Web e a proteger os usuários contra ataques de phishing. Tenha em atenção que os indicadores anti-phishing e personalizados (URL e endereços IP) são suportados como parte da proteção Web. Atualmente, a filtragem de conteúdos Web não é suportada em plataformas móveis.
No centro de administração do Microsoft Intune, aceda a Aplicações > Políticas de configuração de aplicações Adicionar > aplicações geridas>.
Dê um nome à política.
Em Selecionar aplicativos públicos, escolha Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.
Na página Definições , nas Definições de Configuração Geral, adicione as seguintes chaves e defina o respetivo valor conforme necessário.
- antiphishing
- vpn
Para desativar a proteção Web, introduza 0 para os valores de antiphishing e VPN.
Para desativar apenas a utilização de VPN por proteção Web, introduza estes valores:
- 0 para vpn
- 1 para proteção contra phishing
Adicione a chave DefenderMAMConfigs e defina o valor como 1. Por predefinição, esta chave não está definida; neste caso, o sistema aplica os valores predefinidos para todas as configurações de capacidade.
Atribua esta política aos usuários.
Reveja e crie a política.
Configurar a Proteção de Rede
Use as seguintes etapas para configurar a Proteção de Rede no Intune:
No Microsoft Intune centro de administração, navegue para Aplicações>Políticas de configuração de aplicações. Criar uma nova Política de configuração de aplicações. Clique em Aplicações Geridas.
Forneça um nome e uma descrição para identificar exclusivamente a política. Direcione a política para "Aplicações selecionadas" e procure "Microsoft Defender Ponto Final para Android". Clique na entrada e, em seguida, clique em Selecionar e, em seguida , em Seguinte.
Adicione a chave e o valor da tabela seguinte. Certifique-se de que a chave "DefenderMAMConfigs" está presente em todas as políticas que criar com a rota das Aplicações Geridas. Para a rota de Dispositivos Geridos, esta chave não deve existir. Quando terminar, clique em Seguinte.
Chave Tipo de valor Predefinição (1 ativar, 0 desativar) Descrição DefenderNetworkProtectionEnableInteiro 1 0 - Desabilitar
1 - Ativar
A configuração DefenderNetworkProtectionEnable é usada pelos administradores de TI para habilitar ou desabilitar recursos de proteção de rede no aplicativo Defender.DefenderAllowlistedCACertificatesCadeia de caracteres Nenhum Nenhum - Desativar
A configuração DefenderAllowlistedCACertificates é usada por administradores de TI para estabelecer confiança em CAs raiz e certificados autoassinados.DefenderCertificateDetectionInteiro 0 0 - Desabilitar
1 - Modo de auditoria
2 - Ativar
Quando esta funcionalidade está ativada com o valor como 2, as notificações do utilizador final são enviadas ao utilizador quando o Defender deteta um certificado incorreto. Os alertas também são enviados aos Administradores do SOC. No modo de auditoria (1), os alertas de notificação são enviados aos administradores do SOC, mas não são apresentadas notificações de utilizador final ao utilizador quando o Defender deteta um certificado incorreto. Os administradores podem desativar esta deteção com 0 como o valor e ativar a funcionalidade completa da funcionalidade ao definir 2 como o valor.DefenderOpenNetworkDetectionInteiro 2 0 - Desabilitar
1 - Modo de auditoria
2 - Ativar
A configuração DefenderOpenNetworkDetection é usada pelos administradores de TI para habilitar ou desabilitar a detecção de rede aberta. Se for alterado para o modo de auditoria com o valor 1, um alerta será enviado ao administrador do SOC, mas nenhuma notificação será exibida ao usuário final quando o Defender detectar uma rede aberta. Se estiver ativado com o valor 2, a notificação do utilizador final é apresentada e também são enviados alertas para os administradores do SOC.DefenderEndUserTrustFlowEnableInteiro 0 0 - Desabilitar
1 - Ativar
A configuração DefenderEndUserTrustFlowEnable é usada pelos administradores de TI para habilitar ou desabilitar a experiência do usuário final no aplicativo para confiar ou não confiar em redes não seguras e certificados mal-intencionados.DefenderNetworkProtectionAutoRemediationInteiro 1 0 - Desabilitar
1 - Ativar
A configuração DefenderNetworkProtectionAutoRemediation é usada pelos administradores de TI para habilitar ou desabilitar alertas de correção que são enviados quando um usuário executa atividades de correção, como alternar para pontos de acesso mais seguros Wi-Fi ou excluir certificados suspeitos detectados por Defender.DefenderNetworkProtectionPrivacyInteiro 1 0 - Desabilitar
1 - Ativar
A configuração DefenderNetworkProtectionPrivacy é usada pelos administradores de TI para habilitar ou desabilitar a privacidade na proteção de rede. Se a privacidade estiver desativada com o valor 0, é mostrado o consentimento do utilizador para partilhar os dados de wi-fi ou certificados maliciosos. Se estiver no estado ativado com o valor 1, não é apresentado nenhum consentimento do utilizador e não são recolhidos dados da aplicação.Inclua ou exclua os grupos aos quais pretende aplicar a política. Prossiga para revisar e enviar a política.
Observação
- As outras chaves de configuração da Proteção de Rede só funcionarão se a chave principal "DefenderNetworkProtectionEnable" estiver ativada.
- Os utilizadores precisam de ativar a permissão de localização (que é uma permissão opcional) e têm de conceder permissão "Permitir Todo o Tempo" para garantir a proteção contra Wi-Fi ameaça, mesmo quando a aplicação não está a ser utilizada ativamente. Se a permissão de localização for negada pelo utilizador, o Defender para Endpoint só poderá fornecer proteção limitada contra ameaças de rede e apenas protegerá os utilizadores de certificados não autorizados.
Configurar controlos de privacidade
Os administradores podem utilizar os seguintes passos para ativar a privacidade e não recolher o nome de domínio, os detalhes da aplicação e as informações de rede como parte do relatório de alerta para ameaças correspondentes.
- No centro de administração do Microsoft Intune, vá para Aplicativos > Políticas de configuração de aplicativos > Adicionar > Aplicativos gerenciados.
- Dê um nome à política.
- Em Selecionar aplicativos públicos, selecione Microsoft Defender para Ponto de Extremidade como aplicativo de destino.
- Na página Configurações, em Configurações gerais, adicione DefenderExcludeURLInReport e DefenderExcludeAppInReport como chaves e defina o valor como 1.
- Adicione a chave DefenderMAMConfigs e defina o valor como 1.
- Atribua esta política aos usuários.
- Na página Definições, em Definições gerais de Configuração, adicione DefenderExcludeURLInReport, DefenderExcludeAppInReport como as chaves e o valor como verdadeiro.
- Adicione a chave DefenderMAMConfigs e defina o valor como 1.
- Atribua esta política aos usuários. Por predefinição, este valor está definido como falso.
- Reveja e crie a política.
Configurar a verificação de arquivos não APK
Além de verificar pacotes de aplicativos Android (arquivos APK), o Defender para Endpoint no Android pode verificar arquivos que não sejam APK, como documentos, arquivos compactados e scripts. O Defender para Endpoint respeita os limites entre perfis no Android e não pode acessar arquivos no perfil pessoal do usuário.
Para habilitar a verificação de arquivos não APK, crie uma política de configuração de aplicativo Managed apps. Para o procedimento completo, consulte Adicionar uma política de configuração de aplicativo para aplicativos gerenciados (abre em uma nova guia na documentação do Intune). Ao criar a política, use estas configurações:
-
Guia Noções básicas : definir as seguintes configurações
- Política de destino para: verifique se a opção Aplicativos selecionados está selecionados.
- Aplicativos públicos: Selecione Selecionar aplicativos públicos, localize e selecione Microsoft Defender Endpoint Android e, em seguida, selecione Selecionar.
-
Guia Configurações : defina as seguintes configurações na seção Configurações gerais :
-
Nome: introduza
EnableNonAPKFileScan. Valor: introduza1. -
Nome: introduza
DefenderMAMConfigs. Valor: introduza1.
-
Nome: introduza
Permissões opcionais
Microsoft Defender para Endpoint no Android habilita as permissões opcionais no fluxo de integração inicial. Atualmente, as permissões exigidas pelo MDE são obrigatórias no fluxo de integração. Com esta funcionalidade, o administrador pode implementar MDPE em dispositivos Android com políticas de MAM sem impor as Permissões de VPN e Acessibilidade obrigatórias durante a integração. Os Utilizadores Finais podem integrar a aplicação sem as permissões obrigatórias e podem rever posteriormente estas permissões.
Configurar permissão opcional
Utilize os seguintes passos para ativar permissões Opcionais para dispositivos.
No centro de administração do Microsoft Intune, vá para Aplicativos > Políticas de configuração de aplicativos > Adicionar > Aplicativos gerenciados.
Dê um nome à política.
Selecione Microsoft Defender para Ponto de Extremidade em aplicativos públicos.
Na página Definições, selecione Utilizar estruturador de configuração e DefenderOptionalVPN ou DefenderOptionalAccessibility ou ambos como chave.
Adicione a chave DefenderMAMConfigs e defina o valor como 1.
Para ativar permissões opcionais, introduza o valor como 1 e atribua esta política aos utilizadores.
Para os utilizadores com a chave definida como 1, poderão integrar a aplicação sem conceder estas permissões.
Na página Configurações, selecione Usar o designer de configuração e DefenderOptionalVPN ou DefenderOptionalAccessibility ou ambos como a chave, e o tipo de valor como Booleano.
Adicione a chave DefenderMAMConfigs e defina o valor como 1.
Para ativar permissões opcionais, introduza o valor como verdadeiro e atribua esta política aos utilizadores.
Para os utilizadores com a chave definida como verdadeira, os utilizadores podem integrar a aplicação sem conceder estas permissões.
Selecione Seguinte e atribua este perfil a dispositivos/utilizadores visados.
Fluxo do usuário para permissões opcionais durante a integração
Os utilizadores podem instalar e abrir a aplicação para iniciar o processo de integração.
Se um administrador tiver configurado as Permissões opcionais, os utilizadores podem optar por ignorar a permissão de VPN ou de acessibilidade ou tanto e concluir a integração.
Mesmo que o usuário tenha ignorado estas permissões, o dispositivo é capaz de integrar e será enviada uma pulsação.
Uma vez que as permissões estão desativadas, a proteção Web não estará ativa. Será parcialmente ativado se uma das permissões for fornecida.
Mais tarde, os utilizadores podem ativar a proteção Web a partir da aplicação. Esta ação irá instalar a configuração de VPN no dispositivo.
Observação
A definição Permissões opcionais é diferente da definição Desativar proteção Web. As permissões opcionais servem apenas para ignorar as permissões durante a configuração inicial, mas ficam disponíveis para que o usuário final as revise e ative mais tarde, enquanto Desativar a Proteção da Web permite que os usuários configurem o aplicativo Microsoft Defender para Ponto de Extremidade sem a Proteção da Web. Não pode ser ativado mais tarde.
Desativar saída
O Defender para Endpoint permite implantar o aplicativo e desabilitar o botão de saída. Ao ocultar o botão terminar sessão, os utilizadores são impedidos de terminar sessão na aplicação Defender. Ocultar o botão de sair ajuda a impedir a adulteração do dispositivo quando o Defender for Endpoint não estiver em execução.
Utilize as seguintes etapas para configurar Desativar saída:
- No centro de administração do Microsoft Intune, aceda a Aplicações > Políticas de configuração de aplicações Adicionar > aplicações geridas>.
- Dê um nome à política.
- Em Selecionar aplicativos públicos, escolha Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.
- Na página Definições , nas Definições de Configuração Geral, adicione DisableSignOut como a chave e defina o valor como 1.
- Por predefinição, Desative Terminar Sessão = 0.
- O administrador precisa definir Disable Sign Out = 1 para desativar o botão de sair no aplicativo. Os utilizadores não verão o botão terminar sessão assim que a política for enviada para o dispositivo.
- Selecione Seguinte e atribua este perfil a utilizadores e dispositivos visados.
Configurar marcação de dispositivo
O Defender para Endpoint no Android permite a identificação em massa dos dispositivos móveis durante a integração ao permitir que os administradores configurem etiquetas através de Intune. O administrador pode configurar as marcas do dispositivo no Intune por meio de políticas de configuração e enviá-las para os dispositivos do usuário. Assim que o Utilizador instalar e ativar o Defender, a aplicação cliente transmite as etiquetas do dispositivo para o Portal de Segurança. As tags de dispositivo aparecem ao lado dos dispositivos no Inventário de Dispositivos.
Utilize os seguintes passos para configurar as Etiquetas de dispositivo:
No centro de administração do Microsoft Intune, aceda a Aplicações > Políticas de configuração de aplicações Adicionar > aplicações geridas>.
Dê um nome à política.
Em Selecionar aplicativos públicos, escolha Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.
Na página Configurações, selecione Usar o designer de configuração e adicione DefenderDeviceTag como chave e o tipo de valor como String.
- Administração pode atribuir uma nova etiqueta ao adicionar a chave DefenderDeviceTag e definir um valor para a etiqueta do dispositivo.
- Administração pode editar uma etiqueta existente ao modificar o valor da chave DefenderDeviceTag.
- Administração pode eliminar uma etiqueta existente ao remover a chave DefenderDeviceTag.
Clique em Seguinte e atribua esta política a utilizadores e dispositivos visados.
Observação
A aplicação Defender tem de ser aberta para que as etiquetas sejam sincronizadas com Intune e transmitidas para o Portal de Segurança. As etiquetas podem demorar até 18 horas a refletir no portal.
Desativar a inclusão do utilizador final
O Defender para Endpoint no Android está ativado por predefinição no modo MAM. Para impedir que os utilizadores finais transfiram e configurem o Defender em dispositivos não inscritos, a chave DefenderMAMConfigs pode ser definida como 0 para bloquear a inclusão. Utilize as seguintes etapas para desativar a integração:
- No centro de administração do Microsoft Intune, vá para Aplicativos>Políticas de configuração de aplicativos>Adicionar>Aplicativos gerenciados.
- Dê um nome à política.
- Selecione Microsoft Defender para Ponto de Extremidade em aplicativos públicos.
- Na página Definições, selecione Utilizar estruturador de configuração , adicione a chave DefenderMAMConfigs e defina o valor como 0.
- Clique em Seguinte e atribua esta política a utilizadores e dispositivos visados.