Konfigurera Microsoft Defender för Endpoint-funktioner på Android

Säkerhetsadministratörer kan använda Microsoft Intune för att konfigurera riskbaserad villkorad åtkomst, anpassade indikatorer, webb- och nätverksskydd, integritetskontroller, sårbarhetsbedömning, filskanning, utloggingskontroller och enhetstaggar för Microsoft Defender för Endpoint på Android. Innan du konfigurerar dessa funktioner, distribuera och onboarda Defender for Endpoint på de Android-enheter du hanterar.

Microsoft Intune är en separat produkt som inte ingår i varje Defender for Endpoint-prenumeration. Du behöver en prenumeration som inkluderar Intune, eller så kan du köpa Intune som ett fristående abonnemang eller tillägg. Mer information finns i Microsoft Intune licensiering.

Villkorlig åtkomst med Defender för Endpoint på Android

Microsoft Defender för Endpoint på Android samarbetar med Microsoft Intune och Microsoft Entra ID för att upprätthålla enhetsefterlevnad och villkorlig åtkomst baserat på enhetens risknivåer. Defender for Endpoint är en mobil hotförsvarslösning (MTD) som du kan distribuera via Intune.

Mer information om hur du konfigurerar Defender för Endpoint på Android och villkorsstyrd åtkomst finns i Defender för Endpoint och Intune.

Konfigurera anpassade indikatorer

Defender for Endpoint på Android stödjer anpassade indikatorer med vissa plattformsspecifika begränsningar.

Obs!

Defender för Endpoint på Android har endast stöd för att skapa anpassade indikatorer för URL:er och domäner. IP-baserade anpassade indikatorer stöds inte på Android.

IP-adress 245.245.0.1 är en intern Defender IP-adress. Inkludera det inte i anpassade indikatorer eftersom det kan orsaka funktionsfel.

Aviseringar för anpassade indikatorer stöds för närvarande inte för Defender for Endpoint på Android.

För information om hur man konfigurerar anpassade indikatorer, se Översikt över indikatorer.

Konfigurera webbskydd

Obs!

Defender for Endpoint på Android använder ett lokalt loopback-virtuellt privat nätverk (VPN) för att tillhandahålla webbskydd. VPN:en diriutar inte trafiken utanför enheten.

Mer information finns i Konfigurera webbskydd på enheter som kör Android.

IT-administratörer kan konfigurera webbskydd i Microsoft Intune admincenter.

Webbskydd hjälper till att skydda enheter mot webbhot och skyddar användare mot nätfiskeattacker. Webbinnehållsfiltrering, som är en separat webbskyddsfunktion, stöds för närvarande inte på mobila plattformar.

Skapa en konfigurationspolicy för hanterade enheter

Defender-inställningarna i följande avsnitt använder en Android Enterprise Managed devices-appkonfigurationspolicy i Intune. Du kan lägga till flera Defender-konfigurationsnycklar till en policy när nycklarna gäller för samma profiltyp och tilldelningar. Skapa separata policyer när du behöver rikta in dig på olika profiler, användare eller enheter.

Innan du skapar policyn, lägg till och godkänn Defender: Antivirus från Managed Google Play, och synkronisera sedan till Intune. Efter synkroniseringen visas appen i Intune som Microsoft Defender: Antivirus. För distributionsinstruktioner, se Deploy Microsoft Defender för Endpoint på Android med Microsoft Intune.

För hela proceduren för att skapa en applikationskonfigurationspolicy för hanterade enheter i Intune, se Skapa en appkonfigurationspolicy (öppnas i en ny flik i Intune-dokumentationen). När du skapar policyn, börja alltid med dessa inställningar:

  • Fliken Grundläggande: Konfigurera följande inställningar:
    • Plattform: Välj Android Enterprise.
    • Profiltyp: Välj något av följande värden:
      • Alla profiltyper: Tillämpar principen på alla registreringstyper som stöds. Du kan inte koppla en Intune-certifikatprofil till appens konfigurationspolicy.
      • Fullständigt hanterad, dedikerad och arbetsprofil enbart för företagsägda enheter: Tillämpar policyn på företagsägda, personligt aktiverade (COPE) och företagsägda enheter endast för företag (COBO).
      • Endast arbetsprofil för personligt ägda enheter: Policyn gäller för arbetsprofiler på personligt ägda enheter (BYOD).
    • Riktad app: Välj Välj app, välj Microsoft Defender: Antivirus och välj sedan OK.
  • Inställningsfliken : Välj Använd konfigurationsdesigner för konfigurationsinställningsformat, och välj sedan Lägg till.
    • I utfällningsmenyn som öppnas väljer du de konfigurationsnycklar som anges i de tillämpliga avsnitten i den här artikeln och väljer sedan OK.
    • Konfigurera värdet för varje nyckel, slutför sedan tilldelningarna och skapa policyn som beskrivs i Intune-proceduren.

Konfigurera nätverksskydd

Nätverksskydd upptäcker hot från skurkaktiga Wi-Fi nätverk och certifikat. Säkerhetsadministratörer kan lista betrodda root-certifieringsmyndigheter (CA) och självsignerade certifikat i Microsoft Intune administrationscenter för att etablera förtroende med endpoints. Nätverksskydd vägleder användare att ansluta till säkra nätverk och meddelar dem när det upptäcker ett relaterat hot.

Nätverksskydd inkluderar kontroller för att konfigurera funktionen och lägga till betrodda certifikat i Microsoft Intune admincenter. Säkerhetsadministratörer kan aktivera integritetskontroller för att konfigurera data som skickas till Defender for Endpoint från Android-enheter.

Nätverksskydd i Defender for Endpoint är aktiverat som standard. Använd appens konfigurationspolicy för hanterade enheter och lägg till följande konfigurationsnycklar:

  • Aktivera nätverksskydd i Microsoft Defender: När du lägger till den här nyckeln är standardvärdet för 0, vilket inaktiverar nätverksskydd. För att aktivera nätverksskydd, ändra värdet till 1.

    Viktigt

    De återstående nätverksskyddskonfigurationsnycklarna i detta avsnitt träder endast i kraft när Aktivera nätverksskydd i Microsoft Defender läggs till i policyn och sätts till 1.

  • Betrodd CA-certifikatlista för nätverksskydd: Om din organisation använder privata root-certifieringsmyndigheter (CA), skapa tydligt förtroende mellan Intune, mobila enhetshanteringslösningar (MDM) och användarenheter. Att etablera förtroende hjälper till att förhindra att Defender flaggar root-CA:erna som opålitliga certifikat.

    • Värdetyp: Behåll standardvärdesträngen för att mata in certifikatets tumavtryck direkt.

    • Konfigurationsvärde: Lägg till en kommaseparerad lista över Secure Hash Algorithm 1 (SHA-1) certifikattumavtryck i ett av följande format:

      • 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31
      • 503006091d97d4f5ae39f7cbe7927d7d652d3431

      Till exempel 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431. Alla andra separationstecken i certifikatets tumavtryck (till exempel :) är ogiltiga.

  • Aktivera nätverksskydd Integritet: Aktiverar eller inaktiverar integritet i nätverksskydd.

    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 1: Aktivera (standard)
      • 0: Inaktivera
  • Möjliggöra för användare att lita på nätverk och certifikat: Tillåter eller förhindrar användare från att lita på eller ta bort förtroende från osäkra nätverk och skadliga certifikat i appen.

    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 1: Aktivera
      • 0: Inaktivera (standard)
  • Automatisk åtgärd av nätverksskyddsvarningar: Aktiverar eller inaktiverar åtgärdsvarningar när användare vidtar åtgärdsåtgärder. Till exempel byter en användare till en säkrare Wi‑Fi-åtkomstpunkt eller tar bort ett misstänkt certifikat som identifierats av Defender. Denna inställning gäller endast för aviseringar och påverkar inte enhetens tidslinjehändelser. Det gäller inte för upptäckt av öppna Wi-Fi nätverk eller självsignerade certifikat.

    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 1: Aktivera (standard)
      • 0: Inaktivera
  • Hantera nätverksskyddsdetektering för öppna nätverk: Aktiverar eller inaktiverar öppen nätverksdetektering.

    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 2: Aktivera (standard)
      • 1: Granskningsläge
      • 0: Inaktivera
  • Hantera nätverksskyddsdetektering för certifikat: I revisionsläge skickas händelser till administratörer för säkerhetsoperationscenter (SOC), men användare får inga notiser när Defender upptäcker ett skadligt certifikat. Ställ in värdet till 2 för att aktivera full funktionalitet. När värdet är 2, får användare notiser, och händelser skickas till SOC-administratörer när Defender upptäcker ett skadligt certifikat.

    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 2: Aktivera
      • 1: Granskningsläge
      • 0: Inaktivera (standard)

Obs!

  • För ett heltäckande skydd mot Wi‑Fi-hot bör användare ge behörighet till platsinformation och välja Tillåt hela tiden under introduktionen. Om användare väljer Medan de använder appen eller nekar behörighet, skyddar Defender for Endpoint mot obehöriga certifikat men kan inte upptäcka hot på öppna eller misstänkta Wi-Fi nätverk. Mer information finns i Slutföra enhetsintroduktion.

  • Från och med maj 2025 genererar inte Microsoft Defender-portalen längre aviseringar när mobila enheter ansluter till eller kopplas bort från ett öppet trådlöst nätverk, eller när användare laddar ner, installerar eller raderar självsignerade certifikat. Istället genererar dessa aktiviteter händelser som är tillgängliga i enhetens tidslinje. Den uppdaterade upplevelsen inkluderar följande förändringar:

    • För att dessa förändringar ska träda i kraft måste användare uppdatera till versionen av Defender for Endpoint på Android som släpptes i mitten av maj 2025 eller senare. Annars kvarstår den tidigare varningsupplevelsen. Om en administratör aktiverar den automatiska åtgärdsnyckeln löses gamla varningar automatiskt efter att ändringarna träder i kraft.
    • När en användare ansluter till eller kopplar från ett öppet trådlöst nätverk flera gånger under samma 24-timmarsperiod genereras endast en anslutningshändelse och en frånkopplingshändelse under den perioden och skickas till enhetens tidslinje.
    • Gör det möjligt för användare att lita på nätverk: Efter uppdateringen skickas anslutnings- och frånkopplingshändelser för öppna trådlösa nätverk, inklusive betrodda nätverk, till enhetens tidslinje.
    • Användartillåtna certifikat: Efter uppdateringen skickas händelser för nedladdning, installation eller borttagning av självsignerade certifikat, inklusive användarbetrodda certifikat, till enhetens tidslinje.
    • Den tidigare larmupplevelsen för dessa aktiviteter gäller fortfarande för GCC-hyresgäster.

Översikt över integritetskontroller

Integritetskontroller låter säkerhetsadministratörer begränsa vilka hotdetaljer Defender for Endpoint skickar från Android-enheter:

Förkunskap: Installera Company Portal version 5.0.6621.0 (juni 2025) eller senare.

Konfigurera sekretessaviseringsrapport

Säkerhetsadministratörer kan aktivera integritetskontroller för nätfiske- och malwarerapporter som skickas av Defender for Endpoint på Android. När Defender upptäcker ett motsvarande hot förhindrar dessa kontroller att domän- eller appdetaljer skickas i varningen.

Använd appens konfigurationspolicy för hanterade enheter och lägg till en eller båda av följande konfigurationsnycklar:

  • Dölj URL:er i rapporten:

    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 1: Dölj domän- och webbplatsdetaljer i rapporter om nätfiskevarningar.
      • 0: Inkludera information om domän och webbplats i rapporter om nätfiskevarningar (standard).
  • Dölj appdetaljer i rapporten:

    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 1: Dölj appnamn och paketinformation i rapporter om malwarevarningar.
      • 0: Inkludera appnamn och paketinformation i rapporter om malwarevarningar (standard).

Slutanvändares integritetskontroller

Slutanvändares integritetskontroller låter användare välja vilka hotdetaljer Defender for Endpoint ska dela med sin organisation. Tillgängligheten beror på Android Enterprise-profilen:

  • Arbetsprofil: Slutanvändares integritetskontroller är inte tillgängliga. Säkerhetsadministratörer kontrollerar informationen som delas från arbetsprofilen.
  • Personlig profil: Slutanvändarens integritetskontroller visas under Inställningar>Integritet i Defender-appen. För information om stödda arbets- och personliga profilkonfigurationer, se Stödda Android-registreringsscenarier.

När en säkerhetsadministratör aktiverar motsvarande sekretessinställning kan användare konfigurera följande kontroller:

Att ändra dessa integritetskontroller påverkar inte enhetskontroller eller villkorlig åtkomst.

Konfigurera app-sårbarhetsbedömning för personligt ägda enheter

Med start i Defender for Endpoint på Android version 1.0.3425.0303 (oktober 2021) kan Microsoft Defender – hantering av säkerhetsrisker bedöma operativsystemet (OS) och appar som är installerade på inbyggda mobila enheter.

Obs!

Sårbarhetsbedömning är en del av Microsoft Defender – hantering av säkerhetsrisker i Microsoft Defender för Endpoint.

De appar som ingår i sårbarhetsbedömningen beror på hur den personligt ägda enheten hanteras:

  • Android Enterprise personligt ägda enheter med en arbetsprofil: Defender for Endpoint utvärderar endast appar som är installerade i arbetsprofilen. Den kan inte komma åt appar i den personliga profilen.
  • Enhetsadministratörsläge: Sårbarhetsbedömning av appar är inte aktiverad som standard. Säkerhetsadministratörer kan aktivera funktionen via Microsoft Intune för att samla in listan över appar som är installerade på enheten.

För mer information om de Android Enterprise-hanteringslägen som Defender for Endpoint stödjer, se Stödda Android-registreringsscenarier.

Som standard skickar Defender for Endpoint listan över appar i arbetsprofilen till Microsoft Defender – hantering av säkerhetsrisker för bedömning. För att förhindra att den här appinventeringen skickas för målanvändare använder du proceduren för appkonfigurationsprincip för hanterade enheter med Endast arbetsprofil för personligt ägda enheter som profiltyp. Lägg till följande konfigurationsnyckel:

  • Aktivera TVM-integritet:
    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 0: Skicka appinventariet för arbetsprofilen för sårbarhetsbedömning (standard).
      • 1: Skicka inte arbetsprofilens appinventarie för sårbarhetsbedömning.

Denna integritetsinställning påverkar inte enhetskontroller eller villkorlig åtkomst.

Konfigurera filgenomsökning som inte är APK

Förutom att skanna Android-applikationspaket (APK-filer) kan Defender for Endpoint på Android skanna icke-APK-filer, såsom dokument, komprimerade arkiv och skript, som användare laddar ner, tar emot eller lagrar på enheten. Denna funktion utökar skyddet mot skadlig kod till att omfatta fler filtyper.

Icke-APK-filgenomsökning stöds på registrerade enheter i följande hanteringsscenarier:

  • Personligt ägda enheter med en arbetsprofil (BYOD)
  • Företagsägda enheter med arbetsprofil (COPE)
  • Företagsägda, fullständigt hanterade enheter (COBO)

Obs!

Defender för Endpoint respekterar Android-profilgränser. På en enhet med en arbetsprofil genomsöker Defender endast filer i arbetsprofilen. Den kan inte komma åt eller skanna filer i användarens personliga profil.

För att möjliggöra skanning av filer som inte är APK-baserade, använd appen konfigurationspolicy för hanterade enheter och lägg till följande konfigurationsnyckel:

  • [Förhandsvisning] Aktivera skanning av filer utan APK i Microsoft Defender:
    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 1: Aktivera skanning av filer utan APK.
      • 0: Inaktivera skanning av filer utan APK (standard).

Bekräfta att principen har tillämpats genom att kontrollera att EnableNonAPKFileScan finns på målenheten och är inställd på 1.

När Defender för Endpoint identifierar skadlig kod i en icke-APK-fil får användaren ett meddelande om att enheten är i riskzonen och en avisering visas i Microsoft Defender-portalen. Säkerhetsteam undersöker och åtgärdar hotet med hjälp av samma avisering om skadlig kod som andra Defender för slutpunktsidentifieringar.

Konfigurera integritet för avisering om nätfiske

Integritetsinställningen för nätfiskerapporter kan inaktivera insamlingen av domännamn och information om webbplatser i hotrapporter om nätfiske. Använd denna inställning för att välja om Defender for Endpoint samlar in domännamnet när den upptäcker och blockerar en skadlig eller nätfiskewebbplats.

Använd proceduren för appkonfigurationsprinciper för hanterade enheter för att aktivera sekretess för avsedda användare i arbetsprofilen och lägg till följande konfigurationsnyckel:

  • DefenderExludeURLInReport:
    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 1: Aktivera integritet.
      • 0: Inaktivera integritet (standard).

Att slå på eller av denna integritetskontroll påverkar inte enhetens efterlevnadskontroll eller villkorlig åtkomst.

Konfigurera sekretess för hotrapport om skadlig kod

Integritetskontrollen för rapporter om skadlig kod kan inaktivera insamling av appdetaljer, inklusive namn och paketinformation, från rapporter om skadlig kod. Använd denna inställning för att välja om Defender for Endpoint samlar in appens namn när den upptäcker en skadlig app.

För att aktivera integritet för specifika användare i arbetsprofilen använder du proceduren för appkonfigurationsprincip för hanterade enheter och lägger till följande konfigurationsnyckel:

  • DefenderExludeAppInReport:
    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 1: Aktivera integritet.
      • 0: Inaktivera integritet (standard).

Att använda denna integritetskontroll påverkar inte enhetens efterlevnadskontroll eller villkorad åtkomst. Till exempel har enheter med en skadlig app alltid en risknivå på Medium.

Inaktivera utloggning

Defender for Endpoint stödjer distribution utan utloggningsknappen i appen. Att dölja knappen hjälper till att förhindra att användare manipulerar enheten. Använd appen Hanterade enheters konfigurationspolicyprocedur och lägg till följande konfigurationsnyckel:

  • Inaktivera utloggning:
    • Värdetyp: Heltal
    • Konfigurationsvärden:
      • 1: Göm utloggningsknappen. Detta värde är standarden för Android Enterprise-personligt ägda arbetsprofiler, fullt hanterade enheter och företagsägda enheter med en arbetsprofil.
      • 0: Visa utloggningsknappen.

Konfigurera enhetstaggning

Defender for Endpoint på Android stöder taggning i grupp av mobila enheter vid registrering. Säkerhetsadministratörer konfigurerar enhetstaggar via Intune-appens konfigurationspolicys och distribuerar dem till användarnas enheter. Efter att användarna installerat och aktiverat Defender skickar klientappen enhetstaggarna till Microsoft Defender-portalen. Taggarna visas tillsammans med enheterna i enhetsinventariet.

Om du vill konfigurera enhetstaggar använder du proceduren konfigurationsprincip för appen Managed devices och lägger till följande konfigurationsnyckel:

  • DefenderDeviceTag:
    • Värdetyp: Sträng
    • Konfigurationsvärde:
      • För att tilldela en ny tagg, ange ett värde för enhetstaggen.
      • För att redigera en befintlig tagg, ändra värdet.
      • För att ta bort en befintlig tagg, ta bort konfigurationsnyckeln från policyn.

Obs!

Användare måste öppna Defender-appen innan taggar kan synka med Intune och skickas till Microsoft Defender-portalen. Taggar kan ta upp till 18 timmar att dyka upp i portalen.