Implantar e configurar o Microsoft Defender para Ponto de Extremidade no Android

Use o Microsoft Intune para implantar e configurar o Defender para Ponto de Extremidade em dispositivos Android. O Intune lida com a implantação de aplicativos e a entrega de políticas. Depois de integrado, o Microsoft Defender fornece proteção contra ameaças móveis no dispositivo. No Android, a integração é orientada por aplicativo: um dispositivo é considerado integrado quando o usuário abre o aplicativo Defender e conclui a instalação. Este artigo aborda a adição do aplicativo do Google Play gerenciado, a atribuição e a verificação da implantação, a criação de políticas de configuração de aplicativos, a configuração de VPN sempre ativa e, opcionalmente, a ativação da integração com pouco toque.

Dica

Você também pode usar o Intune para implantar o Defender para Ponto de Extremidade em dispositivos Android que não estão registrados no MDM (gerenciamento de dispositivo móvel) do Intune. Esse método inclui dispositivos não gerenciados e dispositivos registrados com outro MDM por meio do uso do MAM (gerenciamento de aplicativo móvel) do Intune. Para obter mais informações, confira Configurar o Microsoft Defender para Ponto de Extremidade sinais de risco na política de proteção do aplicativo (MAM).

Pré-requisitos

  • Licenças: Atribua aos usuários uma licença do Intune e uma licença do Defender para Ponto de Extremidade. Para obter detalhes de licenciamento, consulte Requisitos de licenciamento do Microsoft Defender para Ponto de Extremidade.

  • Inscrição: Registre dispositivos no Intune usando um dos seguintes tipos de registro do Android Enterprise:

    • Dispositivos de propriedade pessoal com perfil de trabalho
    • Dispositivos de propriedade corporativa com perfil de trabalho
    • Registro de dispositivo de usuário totalmente gerenciado e de propriedade corporativa

    Importante

    O gerenciamento de administrador de dispositivos Android (DA) foi descontinuado e não está mais disponível para dispositivos com acesso ao Google Mobile Services (GMS). Se você usa o gerenciamento de DA no momento, recomendamos mudar para outra opção de gerenciamento do Android. A documentação de suporte e ajuda permanece disponível para alguns dispositivos Android 15 e anteriores sem GMS. Para obter mais informações, consulte Encerrando o suporte para administrador de dispositivos Android em dispositivos GMS.

  • Versão do sistema operacional Android: Para versões do sistema operacional com suporte, consulte Requisitos do sistema para Defender para Ponto de Extremidade no Android.

  • Google Play Gerenciado: Antes de adicionar e atribuir aplicativos para dispositivos Android Enterprise, conecte seu locatário do Intune ao Google Play Gerenciado.

  • Conexão Intune–Defender: habilite a conexão serviço a serviço do Intune com o Defender para Ponto de Extremidade. Sem ele, o status de integração, os sinais de risco do dispositivo e a visibilidade do EDR no Intune não estarão disponíveis. Para obter mais informações, confira Configurar o Microsoft Defender para Ponto de Extremidade com o Intune e Dispositivos Integrados.

Implantar o Defender para Ponto de Extremidade no Android

Adicionar o aplicativo do Google Play Gerenciado

Para adicionar o aplicativo Defender para Ponto de Extremidade à sua Google Play Store Gerenciada e disponibilizá-lo no Intune:

  1. No centro de administração do Microsoft Intune, acesse Aplicativos (1) e selecione o bloco Android para abrir a página de aplicativos Android (2). Selecione Criar (3) e, para Tipo de aplicativo, selecione Aplicativo Google Play Gerenciado (4) e, em seguida, selecione Selecionar.

    Captura de tela que mostra onde no portal do centro de administração do Microsoft Intune criar um aplicativo Google Play Gerenciado.

    1. Na página do Google Play Gerenciado , pesquise Microsoft Defenderpor . Selecione Defender: Antivírus nos resultados da pesquisa, que é o nome do aplicativo Defender para Ponto de Extremidade na Google Play Store Gerenciada.

    2. Na página aplicativos, examine os detalhes do aplicativo e selecione Selecionar (1) e, em seguida, selecione Sincronizar (2) para sincronizar o aplicativo com o Intune.

      Captura de tela mostrando os locais dos botões Selecionar e Sincronizar.

      A sincronização é concluída em alguns minutos.

  2. Após a conclusão da sincronização, retorne ao centro de administração do Intune e, na tela de aplicativos Android, selecione Atualizar. Microsoft Defender: O antivírus agora deve aparecer na lista de aplicativos.

    Captura de tela mostrando o aplicativo Microsoft Defender para Ponto de Extremidade na lista de aplicativos.

Permaneça na página de aplicativos Android para o procedimento a seguir.

Atribuir o aplicativo

Atribua o aplicativo como um aplicativo necessário para que ele seja instalado automaticamente no perfil de trabalho durante a próxima sincronização de dispositivo por meio do aplicativo do Portal da Empresa.

  1. Na página de aplicativos Android do centro de administração do Intune, selecione Microsoft Defender: Antivírus na lista de aplicativos. Vá para Propriedades (1) e, para Atribuições, selecione Editar (2).

    Captura de tela mostrando a opção Editar na página Propriedades.

  2. No painel Editar aplicativo , vá para a seção Necessário (1) e selecione Adicionar grupo para abrir o painel Selecionar grupos .

    Captura de tela mostrando o painel Selecionar grupos.

  3. No painel Selecionar grupos , selecione os grupos aos quais você deseja que recebam este aplicativo e selecione Selecionar.

  4. De volta ao painel Editar aplicativo , selecione Revisar + Salvar na parte inferior do painel e selecione Salvar para confirmar a tarefa.

Verificar implantação

Depois de salvar a atribuição, você pode confirmar o status de instalação dos dispositivos de destino antes de prosseguir com a configuração.

  1. Na página de aplicativos Android do centro de administração do Intune, selecione Microsoft Defender: Antivírus na lista de aplicativos. Na página do aplicativo padrão, Visão geral, o Intune exibe blocos de gráfico que fornecem um pacote cumulativo do status da instalação.

  2. Para identificar se um dispositivo específico instalou o aplicativo, selecione Instalação de dispositivo status ou selecione o bloco status dispositivo. O Intune exibe uma lista de dispositivos de destino com mais detalhes.

    Captura de tela mostrando o painel de status de instalação do dispositivo.

  3. Confirme se os dispositivos de destino mostram um estado de instalação bem-sucedido antes de continuar.

Configurar o Defender para Ponto de Extremidade no Android

Depois de implantar o aplicativo, use as políticas do Intune para configurar o Defender para Ponto de Extremidade em dispositivos Android. A configuração envolve a criação de uma política de configuração de aplicativo para conceder permissões de aplicativo e um perfil de configuração de dispositivo para configurar a VPN sempre ativa para proteção da Web. Para configurações de recursos opcionais específicas do Defender, como proteção de rede e controles de privacidade, confira Configurar o Microsoft Defender para Ponto de Extremidade nos recursos do Android na documentação do Defender.

Definir permissões do aplicativo e configurações de integração

Crie uma política de configuração de aplicativo para conceder ao Defender as permissões necessárias no dispositivo e, opcionalmente, habilitar a integração com pouco toque para reduzir as etapas que os usuários concluem durante a primeira inicialização.

  1. No Centro de administração do Microsoft Intune, vá para Aplicativos, expanda Aplicativos gerenciados e selecione Criar Configuração>de Dispositivos>Gerenciados.

  2. Na página Noções básicas , especifique os seguintes detalhes:

    • Nome: insira um nome descritivo, como Defender para Ponto de Extremidade.
    • Plataforma: Android Enterprise
    • Tipo de perfil: selecione o tipo que corresponde ao registro do dispositivo:
      • Somente Perfil de Trabalho de Propriedade Pessoal
      • Somente perfil de trabalho totalmente gerenciado, dedicado e de propriedade corporativa
    • Aplicativo de destino: selecione Microsoft Defender: Antivírus, selecione OK e, em seguida, selecione Avançar.
  3. Na página Configurações , por enquanto deixe o formato de definições de configuração como padrão. Em Permissões, selecione Adicionar. Na lista Adicionar permissões, selecione as permissões de aplicativo disponíveis e selecione OK.

    O Defender para Ponto de Extremidade recomenda conceder as seguintes permissões durante a implantação:

    Permissão Estado recomendado Por que isso importa
    Acesso ao local (fino) Concessão automática Necessário para proteção da Web e Proteção de Rede. Sem ele, o Defender só pode proteger contra certificados não autorizados; Wi-Fi detecção de ameaças não está disponível. Os usuários também devem selecionar Permitir o tempo todo durante a integração para obter cobertura completa Wi-Fi contra ameaças.
    POST_NOTIFICATIONS Concessão automática Necessário para que os alertas de ameaça cheguem até o usuário. Consulte a observação para o tipo de registro e as limitações da versão do sistema operacional.

    Depois de adicionar as permissões, use o menu suspenso Estado de permissão para definir o comportamento desejado para cada uma:

    • Prompt: Prompts para que o usuário aceite ou negue.
    • Concessão automática: aprova automaticamente sem notificar o usuário.
    • Negar automaticamente: nega automaticamente sem notificar o usuário.

    Observação

    No Android 12 e versões posteriores, a concessão automática não é compatível com determinadas permissões no perfil de trabalho de propriedade da empresa e em dispositivos dedicados. Para obter detalhes, consulte Adicionar políticas de configuração de aplicativo para dispositivos Android Enterprise gerenciados.

  4. (Opcional) Habilite a integração com pouco contato.

    A integração low-touch está desabilitada por padrão. Sem ele, os usuários que abrirem o Defender para Ponto de Extremidade pela primeira vez devem inserir suas credenciais de conta corporativa e percorrer o assistente de configuração do aplicativo manualmente. No modo de integração low-touch, a política preenche previamente a identidade do usuário (UPN), para que os usuários não precisem digitar suas credenciais de entrada durante a primeira inicialização. Quando combinado com o perfil VPN sempre ativo abordado na próxima seção, isso minimiza os prompts e as etapas que os usuários encontram durante a integração.

    A integração com pouco envolvimento pode ser útil para implantações totalmente gerenciadas e de propriedade corporativa, nas quais você deseja reduzir o atrito do usuário. Para dispositivos de perfil de trabalho de propriedade pessoal, em que os usuários podem esperar uma participação mais ativa na configuração do aplicativo, o fluxo padrão pode ser mais apropriado. Se você ignorar esta etapa, a política funcionará como uma política somente de permissões e os usuários concluirão a integração por meio do fluxo padrão.

    Observação

    Ao contrário do iOS (supervisionado) e do Windows, o Android não é compatível com integração totalmente silenciosa ou sem toque. O modelo de permissão do Android requer consentimento explícito do usuário para determinadas permissões, portanto, é sempre necessário algum grau de interação do usuário durante a primeira inicialização. A integração com pouco envolvimento é a opção disponível mais próxima para minimizar essa interação.

    Para habilitar a integração com pouco toque, na página Configurações , defina a lista suspensa Formato das definições de configuração como Usar o designer de configuração, selecione Adicionar e configure as seguintes chaves:

    Chave Tipo do valor Valor de configuração
    Integração com pouco envolvimento Número inteiro 1
    UPN do usuário Variável User Principal Name (UPN)

    Selecione as duas chaves na lista e selecione OK e, em seguida, defina o Tipo de valor e o valor de configuração para cada uma, conforme mostrado na tabela.

  5. Na página Atribuições, atribua essa política aos mesmos grupos de usuários usados ao implantar o aplicativo Microsoft Defender: Antivírus.

  6. Em Examinar + criar, confirme suas escolhas e selecione Criar.

Configurar uma VPN sempre ativa

Use um perfil de configuração de dispositivo para fornecer o túnel de proteção da Web do Defender aos dispositivos registrados por meio da política do Intune, para que os usuários não precisem configurar manualmente uma VPN durante a integração.

  1. No centro de administração do Microsoft Intune, acesse Dispositivos (1), expanda Gerenciar dispositivos e selecione Configuração (2). Na guia Políticas (3), selecione Criar (4) >Nova Política. No painel Criar um perfil , defina Plataforma como Android Enterprise e Tipo de perfil como Modelos (5) e selecione Restrições de dispositivo (6) para um dos seguintes tipos de modelo, com base no tipo de registro do dispositivo:

    • Perfil de trabalho totalmente gerenciado, dedicado e Corporate-Owned
    • Perfil de Trabalho de Propriedade Pessoal

    Em seguida, selecione Criar para abrir o fluxo de trabalho de configuração de política de restrições de dispositivo.

    O item de menu Perfis de configuração no painel Política

  2. Na página Básico, forneça um Nome e uma Descrição para identificar exclusivamente o perfil de configuração.

    Os campos Nome e Descrição do perfil de configuração de dispositivos no painel Básico

  3. Em Definições de configuração, expanda Conectividade e, em seguida, configure sua VPN:

    1. Habilite a VPN sempre ativa (nível de perfil de trabalho). Configure um cliente VPN no perfil de trabalho para se conectar e se reconectar automaticamente à VPN sempre que possível. Somente um cliente VPN pode ser configurado para VPN sempre ativa em um determinado dispositivo, portanto, certifique-se de não implantar mais de uma política de VPN sempre ativa em um dispositivo.

    2. Use a lista suspensa do cliente VPN para selecionar Personalizado. Nesse caso, a VPN personalizada é a VPN do Defender para Ponto de Extremidade, que fornece Proteção da Web.

      Observação

      O aplicativo Defender para Ponto de Extremidade deve ser instalado no dispositivo do usuário para que a configuração automática da VPN ocorra.

    3. Em ID do pacote, especifique a ID do aplicativo Microsoft Defender: Antivírus da Google Play Store Gerenciada. Para a URL do aplicativo Microsoft Defender, a ID do pacote é com.microsoft.scmx.

    4. Defina o modo de bloqueio como Não configurado, que é o padrão.

      O painel Conectividade na guia Definições de configuração

  4. Na página Atribuições , selecione o grupo de usuários ao qual você deseja atribuir esse perfil de configuração de dispositivo. Escolha Selecione os grupos a serem incluídos, selecione o grupo aplicável e selecione Avançar.

    O grupo a ser selecionado normalmente é o mesmo grupo ao qual você atribui o aplicativo Android Defender para Ponto de Extremidade.

  5. Na página Revisar + Criar , examine suas configurações e selecione Criar.

Integração completa do dispositivo

Depois de enviar políticas por push aos dispositivos, os usuários concluem a integração a partir do dispositivo. Em dispositivos de propriedade pessoal com um perfil de trabalho, o Defender aparece no perfil de trabalho. Em dispositivos totalmente gerenciados de propriedade corporativa, o Defender aparece no perfil de dispositivo único.

  1. Os usuários abrem o aplicativo Defender para Ponto de Extremidade e aceitam as permissões para concluir a integração.

    Dica

    Instrua os usuários a selecionar Permitir o tempo todo quando solicitado para acesso à localização durante a configuração do aplicativo. Essa escolha permite a detecção completa de ameaças Wi-Fi por meio da Proteção de Rede. Se os usuários selecionarem Ao usar o aplicativo ou negar a permissão, o Defender ainda poderá proteger contra certificados não autorizados, mas não poderá detectar ameaças em redes de Wi-Fi abertas ou suspeitas. Não há nenhuma configuração de administrador que imponha essa escolha; requer o consentimento do usuário no nível do sistema operacional.

    A exibição de um aplicativo do Microsoft Defender para Ponto de Extremidade em um dispositivo móvel

Verificar o status de integração

Depois que os usuários concluírem a integração, confirme se os dispositivos relatam com êxito.

Para verificar no centro de administração do Intune:

  1. Vá para Segurança do ponto de> extremidadeDetecção e resposta de ponto de extremidade.
  2. Selecione a guia Status de Integração do EDR e revise o status de integração dos seus dispositivos Android. Os dispositivos integrados com êxito mostram o status Integrado com êxito.

Para verificar no portal do Defender:

  1. No portal do Microsoft Defender, acesse Pontos de extremidade Inventário do>dispositivo e confirme se seus dispositivos Android aparecem lá.

Para obter mais detalhes sobre como usar o Intune para monitorar o status de integração entre plataformas, consulte Monitorar o status de integração do dispositivo.

Se os dispositivos não aparecerem como esperado, Marque as seguintes condições:

Próximas etapas