Configurar recursos do Microsoft Defender para Ponto de Extremidade no iOS

Quer conhecer o Defender for Endpoint? Inscreva-se para uma avaliação gratuita Microsoft Defender para Ponto de Extremidade.

Observação

O Defender para Endpoint no iOS utilizaria uma VPN para fornecer a funcionalidade Proteção Web. Esta não é uma VPN normal e é uma VPN local/de ciclo autónomo que não aceita tráfego fora do dispositivo.

Acesso Condicional com o Defender para Endpoint no iOS

O Microsoft Defender para Ponto de Extremidade no iOS, em conjunto com o Microsoft Intune e o Microsoft Entra ID, permite aplicar políticas de conformidade do dispositivo e de acesso condicional com base na pontuação de risco do dispositivo. O Defender para Endpoint é uma solução de Defesa Contra Ameaças para Dispositivos Móveis (MTD) que pode implementar para utilizar esta capacidade através de Intune.

Para obter mais informações sobre como configurar o Acesso Condicional com o Defender para Endpoint no iOS, consulte Defender para Endpoint e Intune.

Proteção Web e VPN

Por predefinição, o Defender para Endpoint no iOS inclui e ativa a proteção Web, que ajuda a proteger os dispositivos contra ameaças da Web e a proteger os utilizadores de ataques de phishing. Os indicadores anti-phishing e personalizados (URL e Domínio) são suportados como parte da proteção Web. Os indicadores personalizados baseados em IP não são atualmente suportados no iOS. Atualmente, a Filtragem de Conteúdo Web não é suportada em plataformas móveis (Android e iOS).

O Defender para Ponto de Extremidade no iOS usa uma VPN para oferecer proteção na Web. A VPN é local e, ao contrário da VPN tradicional, o tráfego de rede não é enviado para fora do dispositivo.

Embora o Defender para VPN local do Ponto de Extremidade esteja habilitado por padrão, pode haver alguns casos que exigem que você a desabilite. Por exemplo, se você precisar executar aplicativos que não funcionam quando uma VPN está configurada, poderá desabilitar o Defender para a VPN do Ponto de Extremidade no dispositivo seguindo estas etapas:

  1. No seu dispositivo iOS, abra a aplicação Definições , selecione Geral e, em seguida , VPN.

  2. Selecione o botão i para Microsoft Defender para Endpoint.

  3. Desative a opção Conectar sob Demanda para desativar a VPN.

    O botão de ativação da opção Conectar sob demanda da configuração de VPN

Observação

A proteção Web não está disponível quando a VPN está desativada. Para reativar a proteção da Web, abra o aplicativo Microsoft Defender para Ponto de Extremidade no dispositivo e, em seguida, selecione Iniciar VPN.

Desativar a proteção Web

A proteção na Web é um dos principais recursos do Defender for Endpoint e requer uma VPN para fornecer proteção na Web. A VPN utilizada é uma VPN local/loopback e não uma VPN tradicional. No entanto, existem vários motivos pelos quais os clientes podem não preferir a VPN. Se você não quiser configurar uma VPN, poderá desabilitar a proteção da Web e implantar Defender para Ponto de Extremidade sem proteção da Web. Outras funcionalidades do Defender para Endpoint continuam a funcionar.

A configuração de proteção da Web está disponível para dispositivos registrados (MDM) e dispositivos MAM (não registrados). Para clientes com MDM, os administradores podem configurar a proteção Web através de dispositivos geridos na Configuração da Aplicação. Para os clientes sem inscrição, através da MAM, os administradores podem configurar a proteção Web através de aplicações geridas na Configuração da Aplicação.

Configurar a proteção Web

Desativar a proteção da web usando MDM

Utilize os seguintes passos para desativar a proteção Web para dispositivos inscritos.

  1. No centro de administração do Microsoft Intune, aceda a Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.

  2. Atribua um nome à política, Plataforma > iOS/iPadOS.

  3. Selecione Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.

  4. Na página Definições , selecione Utilizar estruturador de configuração e, em seguida, adicione WebProtection como chave e defina o respetivo tipo de valor como String.

    • Por predefinição, WebProtection = true. Um administrador tem de definir WebProtection = false para desativar a proteção Web.
    • O Defender para Ponto de Extremidade envia a pulsação para o portal do Microsoft Defender sempre que um usuário abre o aplicativo.
    • Selecione Seguinte e, em seguida, atribua este perfil a dispositivos/utilizadores visados.

Desativar a proteção da Web usando MAM

Utilize os seguintes passos para desativar a proteção Web para dispositivos não inscritos.

  1. No centro de administração do Microsoft Intune, acesse Aplicativos>Políticas de configuração de aplicativos>Adicionar>Aplicativos gerenciados.

  2. Dê um nome à política.

  3. Em Selecionar aplicativos públicos, escolha Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.

  4. Na página Definições , em Definições de Configuração Geral, adicione WebProtection como a chave e defina o respetivo valor como false.

    • Por predefinição, WebProtection = true. Um administrador pode definir WebProtection = false para desativar a proteção Web.
    • O Defender para Ponto de Extremidade envia a pulsação para o portal do Microsoft Defender sempre que um usuário abre o aplicativo.
    • Selecione Seguinte e, em seguida, atribua este perfil a dispositivos/utilizadores visados.

Observação

A WebProtection chave não é aplicável ao Filtro de Controlo na lista de dispositivos supervisionados. Se quiser desativar a proteção da web para dispositivos supervisionados, pode remover o perfil de Filtro de Controle.

Configurar a proteção de rede

A proteção de rede no Microsoft Defender para o ponto final está ativada por predefinição. Os administradores podem utilizar os seguintes passos para configurar a proteção de rede. A configuração de proteção de rede está disponível para dispositivos registrados por meio da configuração do MDM e dispositivos não registrados por meio da configuração do MAM.

Observação

Apenas deve ser criada uma política para a Proteção de rede, seja através de MDM ou MAM. A inicialização da proteção de rede requer que o utilizador final abra a aplicação uma vez.

Configurar a proteção de rede com a MDM

Para configurar a proteção de rede com a configuração mdm para dispositivos inscritos, siga estes passos:

  1. No centro de administração do Microsoft Intune, navegue para Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.

  2. Indique o nome e a descrição da política. Em Plataforma, selecione iOS/iPad.

  3. No aplicativo de destino, selecione Microsoft Defender para Endpoint.

  4. Na página Configurações, escolha o formato das configurações de configuração Usar designer de configuração.

  5. Adicione DefenderNetworkProtectionEnable como a chave de configuração. Defina seu tipo de valor como String e defina seu valor como false para desativar a proteção de rede. (A proteção de rede está ativada por predefinição.)

    Captura de ecrã a mostrar a política de configuração mdm.

  6. Para outras configurações relacionadas à proteção de rede, adicione as seguintes chaves e escolha o tipo de valor correspondente e o valor.

    Chave Tipo de valor Padrão (true-enable, false-disable) Descrição
    DefenderOpenNetworkDetection Inteiro 2 0 - Desativar
    1 - Auditoria
    2 - Ativar (predefinição)

    Esta configuração é gerenciada por um administrador de TI para auditar, desabilitar ou habilitar a detecção de rede aberta. No modo de auditoria, os eventos são enviados apenas para o portal Microsoft Defender sem experiência de utilizador final. Para a experiência do utilizador final, defina-a como Enable.
    DefenderEndUserTrustFlowEnable Cadeia de caracteres falso true - ativar
    false - desativar

    Esta definição é utilizada pelos administradores de TI para ativar ou desativar a experiência do utilizador final na aplicação para confiar e desconfiar das redes não seguras.
    DefenderNetworkProtectionAutoRemediation Cadeia de caracteres verdadeiro true - ativar
    false - desativar

    Esta definição é utilizada pelo administrador de TI para ativar ou desativar os alertas de remediação que são enviados quando um utilizador executa atividades de remediação, como mudar para pontos de acesso Wi-Fi mais seguros. Esta definição só é aplicada a alertas e não a eventos de linha do tempo do dispositivo. Portanto, isto não se aplica à detecção de Wi‑Fi aberto.
    DefenderNetworkProtectionPrivacy Cadeia de caracteres verdadeiro true - ativar
    false - desativar

    Esta definição é gerida pelo administrador de TI para ativar ou desativar a privacidade na proteção de rede. Se a privacidade estiver desativada, será apresentado o consentimento do utilizador para partilhar as Wi-Fi maliciosas. Se a privacidade estiver ativada, não é apresentado o consentimento do utilizador e não são recolhidos dados da aplicação.
  7. Na secção Atribuições , um administrador pode escolher grupos de utilizadores a incluir e excluir da política.

  8. Reveja e crie a política de configuração.

Configurar a proteção de rede com MAM

Utilize o procedimento seguinte para configurar a configuração de MAM para dispositivos não inscritos para proteção de rede (o registo de dispositivos Authenticator é necessário para a configuração de MAM) em dispositivos iOS.

  1. No centro de administração do Microsoft Intune, acesse Aplicativos>Políticas de configuração de aplicativo>Adicionar>Aplicativos gerenciados>Criar uma nova política de configuração de aplicativo.

    Adicionar política de configuração.

  2. Forneça um nome e uma descrição para identificar exclusivamente a política. Em seguida, selecione Selecionar Aplicações públicas e selecioneMicrosoft Defender para Plataforma iOS/iPadOS.

    Atribua um nome à configuração.

  3. Na página Configurações, adicione DefenderNetworkProtectionEnable como chave e defina o valor como false para desativar a proteção de rede. (A proteção de rede está ativada por predefinição.) Adicionar valor de configuração.

  4. Para outras configurações relacionadas com a proteção de rede, adicione as seguintes chaves e o valor correspondente adequado.

    Chave Predefinição (verdadeiro - ativar, falso - desativar) Descrição
    DefenderOpenNetworkDetection 2 0 - Desativar
    1 - Auditoria
    2 - Ativar (predefinição)

    Esta definição é gerida por um administrador de TI para ativar, auditar ou desativar a deteção de rede aberta. No Modo de auditoria, os eventos são enviados apenas para o portal ATP sem experiência do lado do utilizador. Para a experiência do utilizador, defina a configuração para o modo "Ativar".
    DefenderEndUserTrustFlowEnable falso true - ativar
    false - desativar

    Esta definição é utilizada pelos administradores de TI para ativar ou desativar a experiência do utilizador final na aplicação para confiar e não confiar em redes não seguras.
    DefenderNetworkProtectionAutoRemediation verdadeiro true - ativar
    false - desativar

    Esta definição é utilizada pelo administrador de TI para ativar ou desativar os alertas de remediação que são enviados quando um utilizador executa atividades de remediação, como mudar para pontos de acesso Wi-Fi mais seguros. Esta configuração se aplica apenas aos alertas, e não aos eventos da linha do tempo do dispositivo. Portanto, isto não se aplica à detecção de Wi‑Fi aberto.
    DefenderNetworkProtectionPrivacy verdadeiro true - ativar
    false - desativar

    Esta definição é gerida pelo administrador de TI para ativar ou desativar a privacidade na proteção de rede. Se a privacidade estiver desativada, será apresentado o consentimento do utilizador para partilhar o wi-fi malicioso. Se a privacidade estiver ativada, não é apresentado o consentimento do utilizador e não são recolhidos dados da aplicação.
  5. Na secção Atribuições , um administrador pode escolher grupos de utilizadores a incluir e excluir da política.

    Atribuir configuração.

  6. Reveja e crie a política de configuração.

Importante

A partir de 19 de maio de 2025, os alertas no portal do Microsoft Defender já não são gerados quando os utilizadores se ligam a uma rede sem fios aberta. Em vez disso, esta atividade gera agora eventos e é visualizável na linha do tempo do dispositivo. Com esta alteração, os analistas do centro de operações de segurança (SOC) agora podem visualizar a conexão/desconexão a redes sem fio abertas como eventos. Se a DefenderNetworkProtectionAutoRemediation chave estiver habilitada, os alertas antigos serão resolvidos automaticamente após as alterações entrarem em vigor.

Eis alguns pontos-chave sobre esta alteração:

  • Para que a alteração de alerta para evento de rede aberta entre em vigor, os usuários finais devem atualizar para a versão mais recente do Defender para Ponto de Extremidade no iOS disponível em maio de 2025. Caso contrário, a experiência anterior de gerar alertas ainda está em vigor. Se a chave de remediação automática for ativada pelo administrador, os alertas antigos são resolvidos automaticamente após as alterações entrarem em vigor.
  • Quando um usuário final se conecta ou se desconecta de uma rede sem fio aberta várias vezes dentro do mesmo período de 24 horas, apenas um evento de conexão e um de desconexão são gerados nesse período de 24 horas e enviados para a linha do tempo do dispositivo.
  • Permitir que os usuários confiem em redes: após a atualização, os eventos de conexão e desconexão a redes sem fio abertas, incluindo redes confiáveis do usuário, são enviados para a linha do tempo do dispositivo como eventos.
  • Esta alteração não afeta os clientes GCC. A experiência anterior de receber alertas ao ligar a redes sem fios abertas ainda se aplica às mesmas.

Entender a coexistência de vários perfis VPN no iOS

O Apple iOS não suporta a ativação simultânea de várias VPNs em todo o dispositivo. Embora possam existir múltiplos perfis VPN no dispositivo, apenas uma VPN pode estar ativa de cada vez.

Configurar o indicador de risco do Microsoft Defender para Ponto de Extremidade na política de proteção de aplicativo (MAM)

Microsoft Defender para Ponto de Extremidade no iOS habilita o cenário da Política de Proteção de Aplicativo (APP, também conhecido como MAM). Os utilizadores finais podem instalar a versão mais recente da aplicação diretamente a partir da loja de aplicações da Apple. Certifique-se de que o dispositivo está registrado no Authenticator com a mesma conta usada para fazer a integração no Defender, para que o registro de MAM seja bem-sucedido.

O Microsoft Defender para Ponto de Extremidade pode ser configurado para enviar sinais de ameaça para uso em Políticas de Proteção de Aplicativo (APP, também chamadas de MAM) no iOS/iPadOS. Com esse recurso, você também pode usar o Microsoft Defender para Ponto de Extremidade para proteger o acesso a dados corporativos por dispositivos não inscritos.

Para configurar políticas de proteção de aplicativo com Microsoft Defender para Ponto de Extremidade, consulte Configurar sinais de risco Defender na política de proteção de aplicativo (MAM).

Para obter mais informações sobre a política de proteção de aplicações ou MAM, veja Definições de política de proteção de aplicações iOS.

Controles de privacidade

Microsoft Defender para Endpoint no iOS permite controles de privacidade para administradores e usuários finais. Isto inclui os controlos para dispositivos inscritos (MDM) e não inscritos (MAM).

Se estiver a utilizar a MDM, os administradores podem configurar controlos de privacidade através de Dispositivos geridos na Configuração da Aplicação. Se estiver a utilizar a MAM sem inscrição, os administradores podem configurar controlos de privacidade através de Aplicações geridas na Configuração da Aplicação. Os utilizadores finais também podem configurar as definições de privacidade no Microsoft Defender definições da aplicação.

Configurar a privacidade no relatório de alertas de phishing

Os clientes agora podem habilitar o controle de privacidade para o relatório de phishing enviado pelo Microsoft Defender para Ponto de Extremidade no iOS, para que o nome de domínio não seja incluído em um alerta de phishing sempre que um site de phishing for detectado e bloqueado pelo Microsoft Defender para Ponto de Extremidade.

Configurar controlos de privacidade na MDM

Use as etapas a seguir para habilitar a privacidade e não coletar o nome de domínio como parte do relatório de alerta de phishing para dispositivos registrados.

  1. No centro de administração do Microsoft Intune, aceda a Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.

  2. Atribua um nome à política, Plataforma > iOS/iPadOS e selecione o tipo de perfil.

  3. Selecione Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.

  4. Na página Definições , selecione Utilizar estruturador de configuração e adicione DefenderExcludeURLInReport como chave e defina o respetivo tipo de valor como Booleano.

    • Para ativar a privacidade e não recolher o nome de domínio, introduza o valor como true e atribua esta política aos utilizadores. Por predefinição, este valor está definido como false.
    • Para utilizadores com chave definida como true, o alerta phish não contém as informações de nome de domínio sempre que um site malicioso é detetado e bloqueado pelo Defender para Endpoint.
  5. Selecione Seguinte e atribua este perfil a dispositivos/utilizadores visados.

Configurar controlos de privacidade na MAM

Use as etapas a seguir para habilitar a privacidade e não coletar o nome de domínio como parte do relatório de alerta de phishing para dispositivos não registrados.

  1. No centro de administração do Microsoft Intune, acesse Aplicativos>Políticas de configuração de aplicativos>Adicionar>Aplicativos gerenciados.

  2. Dê um nome à política.

  3. Em Selecionar aplicativos públicos, escolha Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.

  4. Na página Definições , em Definições de Configuração Geral, adicione DefenderExcludeURLInReport como a chave e defina o respetivo valor como true.

    • Para ativar a privacidade e não recolher o nome de domínio, introduza o valor como true e atribua esta política aos utilizadores. Por predefinição, este valor está definido como false.
    • Para utilizadores com chave definida como true, o alerta phish não contém as informações de nome de domínio sempre que um site malicioso é detetado e bloqueado pelo Defender para Endpoint.
  5. Selecione Seguinte e atribua este perfil a dispositivos/utilizadores visados.

Configurar controlos de privacidade do utilizador final na aplicação Microsoft Defender

Os controles de privacidade do usuário final no aplicativo Microsoft Defender ajudam o usuário final a configurar as informações compartilhadas para sua organização.

Para dispositivos supervisionados, os controlos de utilizador final não estão visíveis. O seu administrador decide e controla as definições. No entanto, para dispositivos não supervisionados, o controlo é apresentado em Definições > Privacidade.

Os usuários veem uma opção para Informações sobre site inseguro. Este botão de alternância só é visível se o administrador tiver definido DefenderExcludeURLInReport = true.

Se for ativada por um administrador, os utilizadores podem especificar se devem enviar informações de site não seguras para a respetiva organização. Por predefinição, está definido como false, o que significa que as informações não seguras do site não são enviadas. Se o usuário alternar essa opção para true, os detalhes de sites não seguros serão enviados.

Ativar ou desativar os controles de privacidade não afeta a verificação de conformidade do dispositivo nem o acesso condicional.

Observação

Em dispositivos supervisionados com o perfil de configuração, o Microsoft Defender para Ponto de Extremidade pode acessar a URL completa e, se ela for identificada como phishing, será bloqueada. Em um dispositivo não supervisionado, o Microsoft Defender para Endpoint tem acesso apenas ao nome de domínio e, se esse domínio, por si só, não corresponder a uma URL de phishing, ele não será bloqueado.

Permissões opcionais

Microsoft Defender para Endpoint no iOS permite habilitar permissões opcionais no fluxo de integração inicial. Atualmente, as permissões exigidas pelo Defender para Endpoint são obrigatórias no fluxo de inclusão. Com permissões vpn opcionais, os administradores podem implantar Defender para ponto de extremidade em dispositivos BYOD sem impor a permissão VPN obrigatória durante a integração. Os utilizadores finais podem integrar a aplicação sem as permissões obrigatórias e podem rever posteriormente estas permissões. Esta funcionalidade está atualmente presente apenas para dispositivos inscritos (MDM).

Configurar permissões opcionais com a MDM

Os administradores podem utilizar os seguintes passos para ativar a permissão VPN Opcional para dispositivos inscritos.

  1. No centro de administração do Microsoft Intune, aceda a Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.

  2. Atribua um nome à política e selecione Plataforma > iOS/iPadOS.

  3. Selecione Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.

  4. Na página Definições , selecione Utilizar estruturador de configuração e adicione DefenderOptionalVPN como chave e defina o respetivo tipo de valor como Boolean.

    • Para ativar a permissão VPN opcional, introduza o valor como true e atribua esta política aos utilizadores. Por predefinição, este valor está definido como false.
    • Para os utilizadores com a chave definida como true, os utilizadores podem integrar a aplicação sem conceder a permissão VPN.
  5. Selecione Seguinte e atribua este perfil a dispositivos/utilizadores visados.

Configurar permissões opcionais como utilizador final

Os utilizadores finais instalam e abrem a aplicação Microsoft Defender para iniciar a integração.

  • Se um administrador tiver configurado permissões opcionais, o utilizador pode Ignorar a permissão VPN e concluir a integração.
  • Mesmo que o usuário tenha ignorado a VPN, o dispositivo consegue ser integrado e uma pulsação é enviada.
  • Se a VPN estiver desativada, a proteção Web não estará ativa.
  • Mais tarde, o utilizador pode ativar a proteção Web a partir da aplicação, que instala a configuração de VPN no dispositivo.

Observação

A Permissão Opcional é diferente de Desativar a Proteção Web. A Permissão de VPN opcional só ajuda a ignorar a permissão durante a integração, mas está disponível para o utilizador final rever e ativá-la mais tarde. Desativar a Proteção da Web permite que os usuários adicionem o aplicativo Defender para Endpoint sem a Proteção da Web. Não pode ser ativado mais tarde.

Deteção de jailbreak

O Microsoft Defender para Ponto de Extremidade é capaz de detectar dispositivos não gerenciados e gerenciados que passaram por jailbreak. Essas verificações de jailbreak são realizadas periodicamente. Se um dispositivo for detectado como jailbroken, as seguintes ações ocorrerão:

  • É comunicado um alerta de alto risco ao portal Microsoft Defender. Se a Conformidade e o Acesso Condicional do dispositivo estiverem configurados com base na classificação de risco do dispositivo, o dispositivo será impedido de aceder aos dados empresariais.
  • Os dados do usuário no aplicativo foram apagados. Quando o usuário abre o aplicativo após a jailbreak, o perfil da VPN (apenas o Perfil de VPN de loopback do Defender para Ponto de Extremidade) também é excluído e não é oferecida qualquer proteção Web. Os perfis de VPN fornecidos por Intune não são removidos.

Configurar a política de conformidade para dispositivos com jailbreak

Para proteger os dados empresariais de serem acedidos em dispositivos iOS desbloqueados por jailbreak, recomendamos que configure a seguinte política de conformidade no Intune.

Observação

A detecção de jailbreak é um recurso oferecido pelo Microsoft Defender para Ponto de Extremidade no iOS. No entanto, recomendamos que configure esta política como uma camada extra de defesa contra cenários de jailbreak.

Para criar uma política de conformidade contra dispositivos jailbroken, siga estas etapas:

  1. No centro de administração do Microsoft Intune, acesse Dispositivos>Políticas de conformidade>Criar política. Selecione "iOS/iPadOS" como plataforma e selecione Criar.

    A guia Criar política

  2. Especifique um nome da política, como Política de Conformidade para Jailbreak.

  3. Na página de definições de compatibilidade, selecione para expandir a secção Estado de Funcionamento do Dispositivo e selecione Block no campo Dispositivos desbloqueados por jailbreak .

    A guia Configurações de conformidade

  4. Na secção Ações de não conformidade , selecione as ações de acordo com os seus requisitos e, em seguida, selecione Seguinte.

    O separador Ações para não conformidade

  5. Na secção Atribuições , selecione os grupos de utilizadores que pretende incluir para esta política e, em seguida, selecione Seguinte.

  6. Na seção Revisar + Criar, verifique se todas as informações inseridas estão corretas e, em seguida, selecione Criar.

Configurar indicadores personalizados

O Defender para Endpoint no iOS também permite que os administradores configurem indicadores personalizados em dispositivos iOS. Para obter mais informações sobre como configurar indicadores personalizados, veja Descrição geral dos indicadores.

Observação

O Defender para Endpoint no iOS suporta a criação de indicadores personalizados apenas para URLs e domínios. Os indicadores personalizados baseados em IP não são suportados no iOS.

O IP 245.245.0.1 é um IP interno do Defender e não deve ser incluído em indicadores personalizados pelos clientes para evitar problemas de funcionalidade. Para iOS, não são gerados alertas no portal Microsoft Defender quando o URL ou o domínio definido no indicador é acedido.

A linha do tempo no portal do MDE não exibe a URL dos blocos de indicadores de URL personalizados para dispositivos não supervisionados; em vez disso, ela marca o item como oculto por privacidade.

Configurar a avaliação de vulnerabilidades de aplicações

A redução do risco cibernético requer uma gestão abrangente de vulnerabilidades baseada no risco para identificar, avaliar, remediar e controlar todas as suas maiores vulnerabilidades nos seus recursos mais críticos, tudo numa única solução. Para saber mais, consulte Gerenciamento de Vulnerabilidades do Microsoft Defender.

O Defender para Endpoint no iOS suporta avaliações de vulnerabilidades do SO e das aplicações. A avaliação de vulnerabilidades de versões iOS está disponível para dispositivos inscritos (MDM) e não inscritos (MAM). A avaliação de vulnerabilidades das aplicações destina-se apenas a dispositivos inscritos (MDM). Os administradores podem utilizar os seguintes passos para configurar a avaliação de vulnerabilidades das aplicações.

Num dispositivo supervisionado

Use as seguintes etapas para habilitar a avaliação de vulnerabilidade de aplicativos em um dispositivo supervisionado:

  1. Certifique-se de que o dispositivo está configurado no modo Supervisionado.

  2. Para ativar o recurso no centro de administração do Microsoft Intune, vá para Endpoint Security>Microsoft Defender para Endpoint>Habilitar sincronização de aplicativos para dispositivos iOS/iPadOS.

    toggleSup de sincronização de aplicativo

Observação

Para obter a lista de todas as aplicações, incluindo aplicações não geridas, o administrador tem de ativar a definição Enviar dados completos de inventário de aplicações em dispositivos iOS/iPadOS pessoais no Portal do Intune Administração para os dispositivos supervisionados marcados como "Pessoais". Para os dispositivos supervisionados marcados como "Corporativo" no portal de administração do Intune, o administrador não precisa ativar Enviar dados completos do inventário de aplicativos em dispositivos iOS/iPadOS de propriedade pessoal.

Num dispositivo não supervisionado

Use as seguintes etapas para habilitar a avaliação de vulnerabilidade de aplicativos em um dispositivo não supervisionado:

  1. Para ativar o recurso no centro de administração do Microsoft Intune, vá para Endpoint Security>Microsoft Defender para Endpoint>Habilitar sincronização de aplicativos para dispositivos iOS/iPadOS.

    Alternar sincronização de aplicações

  2. Para obter a lista de todas as aplicações, incluindo aplicações não geridas, ative o botão de alternar Enviar dados completos do inventário de aplicações em dispositivos iOS/iPadOS pessoais.

    Dados completos da Aplicação

  3. Utilize os seguintes passos para configurar a definição de privacidade.

    1. Aceda a Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.

    2. Atribua um nome à política, Plataforma>iOS/iPadOS.

    3. Selecione Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.

    4. Na página Definições , selecione Utilizar estruturador de configuração e adicione DefenderTVMPrivacyMode como chave. Defina o respetivo tipo de valor como String.

      • Para desativar a privacidade e recolher a lista de aplicações instaladas, especifique o valor como Falsee, em seguida, atribua esta política aos utilizadores.
      • Por predefinição, este valor está definido True como para dispositivos não supervisionados.
      • Para utilizadores com chave definida como False, o Defender para Endpoint envia a lista de aplicações instaladas no dispositivo para avaliação de vulnerabilidades.
    5. Selecione Seguinte e atribua este perfil a dispositivos/utilizadores visados.

    6. Ativar ou desativar os controles de privacidade não afeta a verificação de conformidade do dispositivo nem o acesso condicional.

  4. Assim que a configuração for aplicada, os utilizadores finais têm de abrir a aplicação para aprovar a definição de privacidade.

    • O ecrã de aprovação de privacidade só é apresentado para dispositivos não supervisionados.

    • Somente se o usuário final aprovar os termos de privacidade, as informações do aplicativo serão enviadas para o console do Defender for Endpoint.

      Captura de ecrã do ecrã de privacidade do utilizador final.

Assim que as versões do cliente forem implementadas em dispositivos iOS de destino, o processamento é iniciado. As vulnerabilidades encontradas nesses dispositivos começam a aparecer no Gerenciamento de Vulnerabilidades do Defender dashboard. O processamento pode demorar algumas horas (no máximo 24 horas) a concluir. Este período de tempo é especialmente verdadeiro para que toda a lista de aplicações seja apresentada no inventário de software.

Observação

Se você estiver usando uma solução de inspeção de SSL no seu dispositivo iOS, adicione os nomes de domínio securitycenter.windows.com (em ambientes comerciais) e securitycenter.windows.us (em ambientes GCC) para que os recursos de gerenciamento de ameaças e vulnerabilidades funcionem.

A tela de aprovação de permissões de Privacidade do TVM só aparece para dispositivos de toque não supervisionados e diferentes de zero. Mesmo para dispositivos com Non-Zero Touch habilitado, a aprovação não é necessária apenas em dispositivos supervisionados em que a chave issupervised está configurada

Desativar saída

O Defender para Endpoint no iOS suporta a implementação sem o botão terminar sessão na aplicação para impedir que os utilizadores terminem sessão na aplicação Defender. Isto é importante para impedir que os utilizadores adulterem o dispositivo.

A configuração para desabilitar o encerramento de sessão está disponível para dispositivos registrados (MDM) e dispositivos não registrados (MAM). Os administradores podem usar as etapas a seguir para configurar a configuração para desativar o encerramento de sessão.

Configurar a desativação da saída com o MDM

Use as etapas a seguir para desabilitar a saída para dispositivos registrados.

Para dispositivos inscritos (MDM)

  1. No Microsoft Intune centro de administração, aceda a Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.

  2. Atribua um nome à política e, em seguida, selecione Plataforma>iOS/iPadOS.

  3. Selecione Microsoft Defender para Ponto de Extremidade como a aplicação de destino.

  4. Na página Definições , selecione Utilizar estruturador de configuração e adicione DisableSignOut como a chave. Defina o respetivo tipo de valor como String.

    • Por predefinição, DisableSignOut = false.
    • Um administrador pode definir DisableSignOut = true para desativar o botão terminar sessão na aplicação. Os usuários não veem o botão de sair depois que a política é aplicada.
  5. Selecione Seguinte e, em seguida, atribua esta política a dispositivos/utilizadores visados.

Configurar a desativação da saída com o MAM

Use as etapas a seguir para desabilitar a saída para dispositivos não registrados.

Para dispositivos não inscritos (MAM)

  1. No centro de administração do Microsoft Intune, vá para Aplicativos>Políticas de configuração de aplicativos>Adicionar>Aplicativos gerenciados.

  2. Dê um nome à política.

  3. Em Selecionar Aplicações Públicas, selecione Microsoft Defender para Ponto de Extremidade como a aplicação de destino.

  4. Na página Definições , adicione DisableSignOut como a chave e defina o respetivo valor como true.

    • Por predefinição, DisableSignOut = false.
    • Um administrador pode definir DisableSignOut = true para desativar o botão terminar sessão na aplicação. Os usuários não veem o botão de sair depois que a política é aplicada.
  5. Selecione Seguinte e, em seguida, atribua esta política a dispositivos/utilizadores visados.

Configurar marcas de dispositivo no iOS

O Defender para Endpoint no iOS permite a identificação em massa dos dispositivos móveis durante a integração ao permitir que os administradores configurem etiquetas através de Intune. O administrador pode configurar as marcas dos dispositivos no Intune por meio de políticas de configuração e enviá-las aos dispositivos do usuário. Assim que o Utilizador instalar e ativar o Defender, a aplicação cliente transmite as etiquetas do dispositivo para o portal Microsoft Defender. As etiquetas dos dispositivos aparecem junto aos dispositivos no Inventário de Dispositivos.

A configuração da etiqueta de dispositivo está disponível para dispositivos inscritos (MDM) e não inscritos (MAM). Os administradores podem usar as etapas a seguir para configurar marcas de dispositivo.

Observação

A configuração de mais do que uma etiqueta de dispositivo a partir de Intune não é suportada, uma vez que apenas uma etiqueta de dispositivo reflete quando configurada. No entanto, várias etiquetas de dispositivo podem ser adicionadas manualmente no portal do Microsoft Defender.

Configurar etiquetas de dispositivos com a MDM

Use as etapas a seguir para configurar marcas de dispositivo para dispositivos registrados.

Para dispositivos inscritos (MDM)

  1. No Microsoft Intune centro de administração, aceda a Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.

  2. Atribua um nome à política e, em seguida, selecione Plataforma>iOS/iPadOS.

  3. Selecione Microsoft Defender para Ponto de Extremidade como a aplicação de destino.

  4. Na página Definições , selecione Utilizar estruturador de configuração e adicione DefenderDeviceTag como a chave. Defina o respetivo tipo de valor como String.

    • Um administrador pode atribuir uma nova etiqueta ao adicionar a chave DefenderDeviceTag e definir um valor para a etiqueta do dispositivo.
    • Um administrador pode editar uma etiqueta existente ao modificar o valor da chave DefenderDeviceTag.
    • Um administrador pode eliminar uma etiqueta existente ao remover a chave DefenderDeviceTag.
  5. Selecione Seguinte e, em seguida, atribua esta política a dispositivos/utilizadores visados.

Configurar etiquetas de dispositivos com MAM

Use as etapas a seguir para configurar marcas de dispositivo para dispositivos não registrados.

Para dispositivos não inscritos (MAM)

  1. No centro de administração do Microsoft Intune, vá para Aplicativos>Políticas de configuração de aplicativos>Adicionar>Aplicativos gerenciados.

  2. Dê um nome à política.

  3. Em Selecionar Aplicações Públicas, selecioneMicrosoft Defender para Ponto de Extremidade como a aplicação de destino.

  4. Na página Definições , adicione DefenderDeviceTag como a chave (em Definições de Configuração Gerais).

    • Um administrador pode atribuir uma nova etiqueta ao adicionar a chave DefenderDeviceTag e definir um valor para a etiqueta do dispositivo.
    • Um administrador pode editar uma etiqueta existente ao modificar o valor da chave DefenderDeviceTag.
    • Um administrador pode eliminar uma etiqueta existente ao remover a chave DefenderDeviceTag.
  5. Selecione Seguinte e, em seguida, atribua esta política a dispositivos/utilizadores visados.

Observação

A aplicação Microsoft Defender tem de ser aberta para que as etiquetas sejam sincronizadas com Intune e transmitidas para o portal Microsoft Defender. As etiquetas podem demorar até 18 horas a refletir no portal.

Suprimir notificações de atualização do SO

Observação

As notificações de atualização do sistema operacional são descontinuadas a partir de meados de julho de 2026. A partir do final de julho de 2026, você não precisa mais configurar nada para suprimi-los e as configurações nesta seção não se aplicam mais.

Está disponível uma configuração para os clientes suprimirem a notificação de atualização do SO no Defender para Endpoint no iOS. Assim que a chave de configuração estiver definida nas políticas de configuração da Aplicação Intune, o Defender para Endpoint não enviará notificações no dispositivo para atualizações do SO. No entanto, quando você abre o aplicativo Microsoft Defender, o cartão Saúde do dispositivo fica visível e mostra o estado do seu sistema operacional.

A configuração de supressão de notificação de atualização do sistema operacional está disponível para dispositivos registrados (MDM) e dispositivos MAM (não registrados). Os administradores podem usar as etapas a seguir para suprimir as notificações de atualização do sistema operacional.

Configurar notificações de atualização do SO com a MDM

Use as etapas a seguir para suprimir as notificações de atualização do sistema operacional para dispositivos registrados.

Para dispositivos inscritos (MDM)

  1. No Microsoft Intune centro de administração, aceda a Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.

  2. Atribua um nome à política e selecione Plataforma>iOS/iPadOS.

  3. Selecione Microsoft Defender para Ponto de Extremidade como a aplicação de destino.

  4. Na página Definições , selecione Utilizar estruturador de configuração e adicione SuppressOSUpdateNotification como a chave. Defina o respetivo tipo de valor como String.

    • Por predefinição, SuppressOSUpdateNotification = false.
    • Um administrador pode definir SuppressOSUpdateNotification = true para suprimir as notificações de atualização do SO.
    • Selecione Seguinte e atribua esta política a dispositivos/utilizadores visados.

Configurar notificações de atualização do SO com MAM

Use as etapas a seguir para suprimir as notificações de atualização do sistema operacional para dispositivos não registrados.

Para dispositivos não inscritos (MAM)

  1. No centro de administração do Microsoft Intune, vá para Aplicativos>Políticas de configuração de aplicativos>Adicionar>Aplicativos gerenciados.

  2. Dê um nome à política.

  3. Em Selecionar Aplicações Públicas, selecioneMicrosoft Defender para Ponto de Extremidade como a aplicação de destino.

  4. Na página Definições , adicione SuppressOSUpdateNotification como a chave (em Definições de Configuração Gerais).

    • Por predefinição, SuppressOSUpdateNotification = false.
    • Um administrador pode definir SuppressOSUpdateNotification = true para suprimir as notificações de atualização do SO.
  5. Selecione Seguinte e atribua esta política a dispositivos/utilizadores visados.

Configurar a opção para enviar comentários na aplicação

Agora, os clientes têm a opção de configurar a capacidade de enviar dados de feedback para a Microsoft na aplicação Defender para Endpoint. Os dados de comentários ajudam a Microsoft a melhorar os produtos e a resolver problemas.

Observação

Para clientes da cloud do Us Government, a recolha de dados de comentários está desativada por predefinição.

Utilize os seguintes passos para configurar a opção para enviar dados de comentários à Microsoft:

  1. No centro de administração do Microsoft Intune, aceda a Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.

  2. Atribua um nome à política e selecione Plataforma > iOS/iPadOS como o tipo de perfil.

  3. Selecione Microsoft Defender para Ponto de Extremidade como a aplicação de destino.

  4. Na página Definições , selecione Utilizar estruturador de configuração e adicione DefenderFeedbackData como chave e defina o respetivo tipo de valor como Boolean.

    • Para remover a capacidade de os utilizadores finais fornecerem comentários, defina o valor como false e atribua esta política aos utilizadores. Por predefinição, este valor está definido como true. Para clientes do Us Government, o valor predefinido está definido como "falso".
    • Para utilizadores com a chave definida como true, existe uma opção para enviar dados de Comentários para a Microsoft na aplicação (Menu>Ajuda & Enviar Comentários>à Microsoft).
  5. Selecione Seguinte e atribua este perfil a dispositivos/utilizadores visados.

Comunicar sites não seguros

Os sites de phishing representam sites fidedignos ao obter as suas informações pessoais ou financeiras. Visite a página Fornecer feedback sobre a proteção de rede para comunicar um site que pode ser um site de phishing.