Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender för Endpoint på Android, som redan skyddar företagsanvändare i scenarier för mobil enhetshantering (MDM), utökar nu stödet för hantering av mobilappar (MAM) för enheter som inte har registrerats med hjälp av Intune för mobil enhetshantering (MDM). Det utökar även MAM-supporten till kunder som använder andra lösningar för hantering av företagsmobilitet, samtidigt som intune används för hantering av mobilprogram (MAM). Stöd för MAM i Microsoft Defender för Endpoint gör att du kan hantera och skydda organisationens data i ett program.
Intune-appskyddsprinciper använder hotinformation från Microsoft Defender för Endpoint på Android för att skydda dessa appar. Appskydd principer (APP) är regler som säkerställer att en organisations data förblir säkra eller finns i en hanterad app. Ett hanterat program har appskyddsprinciper som tillämpas på det och kan hanteras av Intune.
Microsoft Defender för Endpoint på Android stöder båda MAM-konfigurationerna: Intune MDM + MAM och MAM utan enhetsregistrering.
- Intune MDM + MAM: IT-administratörer kan bara hantera appar med appskyddsprinciper på enheter som har registrerats med Intune hantering av mobila enheter (MDM).
- MAM utan enhetsregistrering: MAM utan enhetsregistrering, eller MAM-WE, tillåter IT-administratörer att hantera appar med appskyddsprinciper på enheter som inte har registrerats med Intune MDM. MAM utan enhetsregistrering innebär att appar kan hanteras av Intune på enheter som registrerats med EMM-leverantörer från tredje part. För att hantera appar i både Intune MDM + MAM och MAM utan enhetsregistrering bör kunderna använda Intune i Microsoft Intune administrationscenter.
För att aktivera Microsoft Defender för Endpoint stöd för Android MAM måste en administratör konfigurera anslutningen mellan Microsoft Defender för Endpoint och Intune, skapa appskyddsprincipen och tillämpa principen på målenheter och program.
Slutanvändarna måste också vidta åtgärder för att installera Microsoft Defender för Endpoint på sin enhet och aktivera registreringsflödet.
Krav för administratör
Innan du börjar slutför du följande konfigurationssteg för att ansluta Microsoft Defender för Endpoint med Intune och skapa appskyddsprinciper.
Kontrollera att Microsoft Defender för Endpoint-Intune-anslutningsprogrammet är aktiverat.
Gå till security.microsoft.com.
Välj Inställningar>Slutpunkter>Avancerade funktioner>Microsoft Intune Anslutningen är aktiverad.
Om anslutningen inte är aktiverad väljer du växlingsknappen för att aktivera den och väljer sedan Spara inställningar.
Gå till administrationscentret för Microsoft Intune och Kontrollera om Microsoft Defender för Endpoint-Intune-anslutningsprogrammet är aktiverat.
Aktivera Microsoft Defender för Endpoint på Android Connector för appskyddsprincip (APP).
Konfigurera anslutningsappen på Microsoft Intune för Appskydd principer:
Skapa en appskyddsprincip.
Blockera åtkomst till eller radera data i en hanterad app utifrån risksignaler från Microsoft Defender för Endpoint genom att skapa en appskyddsprincip.
Microsoft Defender för Endpoint kan konfigureras för att skicka hotsignaler som ska användas i appskyddsprinciper (APP, även kallat MAM). Med Microsoft Defender för Endpoint-hotindikatorer i appskyddsprinciper kan du använda Microsoft Defender för Endpoint för att skydda hanterade appar.
Skapa en policy.
Appskydd principer (APP) är regler som säkerställer att en organisations data förblir säkra eller finns i en hanterad app. En princip kan vara en regel som tillämpas när användaren försöker komma åt eller flytta "företagsdata" eller en uppsättning åtgärder som är förbjudna eller övervakade när användaren befinner sig i appen.
Lägg till appar.
Välj hur du vill tillämpa den här principen på appar på olika enheter. Lägg sedan till minst en app.
Använd det här alternativet för att ange om den här principen gäller för ohanterade enheter. I Android kan du ange att principen gäller för Android Enterprise-, Enhets- Admin- eller Ohanterade enheter. Du kan också välja att rikta principen mot appar på enheter med valfritt hanteringstillstånd.
Eftersom MAM utan enhetsregistrering inte kräver enhetshantering kan organisationer skydda företagsdata på både hanterade och ohanterade enheter. Hanteringen är centrerad på användaridentiteten, vilket tar bort kravet på enhetshantering. Företag kan använda appskyddsprinciper med eller utan MDM på samma gång. Anta till exempel att en anställd använder både en telefon som utfärdats av företaget och en egen personlig surfplatta. Företagstelefonen är registrerad i MDM och skyddas av appskyddsprinciper medan den personliga enheten endast skyddas av appskyddsprinciper.
Välj Appar.
En hanterad app är en app som har appskyddsprinciper som tillämpas på den och som kan hanteras av Intune. Alla appar som har integrerats med Intune SDK eller omslutits av Intune App Wrapping Tool kan hanteras med hjälp av Intune appskyddsprinciper. Se den officiella listan över Microsoft Intune skyddade appar som har skapats med Intune SDK eller Intune App Wrapping Tool och som är tillgängliga för offentlig användning.
Exempel: Outlook som en hanterad app
Ange krav för inloggningssäkerhet för din skyddspolicy.
Välj Ange > högsta tillåtna enhetshotnivå i Enhetsvillkor och ange ett värde. Välj sedan Åtgärd: "Blockera åtkomst". Microsoft Defender för Endpoint på Android delar den här hotnivån för enheten.
Tilldela användargrupper för vilka principen måste tillämpas.
Välj Inkluderade grupper. Lägg sedan till relevanta grupper.
Obs!
Om en konfigurationsprincip ska riktas mot oregistrerade enheter (MAM) rekommenderar vi att du distribuerar de allmänna appkonfigurationsinställningarna i Hanterade appar i stället för att använda hanterade enheter.
När du distribuerar appkonfigurationsprinciper till enheter kan problem uppstå när flera principer har olika värden för samma konfigurationsnyckel och är mål för samma app och användare. Dessa problem beror på bristen på en konfliktlösningsmekanism för att lösa de olika värdena. Du kan förhindra dessa problem genom att se till att endast en enda appkonfigurationsprincip för enheter definieras och riktas för samma app och användare.
Krav för slutanvändare
Innan användarna börjar registrera sig bör du se till att följande krav uppfylls:
Brokerappen måste vara installerad.
- Intune-företagsportal
Användarna har de licenser som krävs för den hanterade appen och har appen installerad.
Slutanvändarregistrering
Obs!
Slutanvändarregistrering kan göras direkt genom att ladda ned eller starta Defender-appen. Onboarding är aktiverat som standard när inga principer anges uttryckligen.
Logga in på ett hanterat program, till exempel Outlook. Enheten är registrerad och programskyddsprincipen synkroniseras till enheten. Programskyddsprincipen identifierar enhetens hälsotillstånd.
Välj Fortsätt. En skärm visas som rekommenderar att du laddar ned och konfigurerar appen Microsoft Defender: Antivirus (Mobile).
Välj Hämta. Du omdirigeras till App Store (Google Play).
Installera appen Microsoft Defender: Antivirus (Mobile) och gå tillbaka till registreringsskärmen för hanterade appar.
Klicka på Fortsätt > starta. Microsoft Defender för Endpoint-appens registrerings-/aktiveringsflöde initieras. Följ stegen för att slutföra registreringen. Du omdirigeras automatiskt tillbaka till onboardingskärmen för hanterade appar, vilket nu anger att enheten är felfri.
Välj Fortsätt för att logga in på det hanterade programmet.
Konfigurera webbskydd
Med Defender för Endpoint på Android kan IT-administratörer konfigurera webbskydd. Webbskydd är tillgängligt i Microsoft Intune administrationscenter.
Webbskydd hjälper till att skydda enheter mot webbhot och skydda användare från nätfiskeattacker. Observera att skydd mot nätfiske och anpassade indikatorer (URL och IP-adresser) stöds som en del av webbskyddet. Webbinnehållsfiltrering stöds för närvarande inte på mobila plattformar.
I Microsoft Intune administrationscenter går du till Appkonfigurationsprinciper > för appar > Lägg till > hanterade appar.
Ge principen ett namn.
Under Välj offentliga appar väljer du Microsoft Defender för Endpoint som målapp.
På sidan Inställningar , under Allmänna konfigurationsinställningar, lägger du till följande nycklar och anger värdet efter behov.
- Antiphishing
- Vpn
Om du vill inaktivera webbskydd anger du 0 för antiphishing- och VPN-värdena.
Om du bara vill inaktivera användningen av VPN via webbskydd anger du följande värden:
- 0 för vpn
- 1 för antiphishing
Lägg till nyckeln DefenderMAMConfigs och ange värdet som 1. Som standard är den här nyckeln inte inställd. I det här fallet tillämpar systemet standardvärdena för alla kapacitetskonfigurationer.
Tilldela den här principen till användare.
Granska och skapa policyn.
Konfigurera nätverksskydd
Använd följande steg för att konfigurera nätverksskydd i Intune:
I Microsoft Intune-administrationscentret går du till Appar>Appkonfigurationsprinciper. Skapa en ny appkonfigurationsprincip. Klicka på Hanterade appar.
Ange ett namn och en beskrivning för att unikt identifiera principen. Använd principen för 'Valda appar' och sök efter 'Microsoft Defender Endpoint for Android'. Klicka på posten och klicka sedan på Välj och sedan på Nästa.
Lägg till nyckeln och värdet från följande tabell. Kontrollera att nyckeln "DefenderMAMConfigs" finns i varje princip som du skapar med hjälp av Managed Apps-vägen. För Managed Devices-vägen bör den här nyckeln inte finnas. När du är klar klickar du på Nästa.
Tangent Värdetyp Standard (1-aktivera, 0-inaktivera) Beskrivning DefenderNetworkProtectionEnableHeltal 1 0 – Inaktivera
1 – Aktivera
Inställningen DefenderNetworkProtectionEnable används av IT-administratörer för att aktivera eller inaktivera nätverksskyddsfunktioner i Defender-appen.DefenderAllowlistedCACertificatesSträng Ingen Ingen – Inaktivera
Inställningen DefenderAllowlistedCACertificates används av IT-administratörer för att upprätta förtroende för rotcertifikatutfärdare och självsignerade certifikat.DefenderCertificateDetectionHeltal 0 0 – Inaktivera
1 – Granskningsläge
2 – Aktivera
När den här funktionen är aktiverad med värdet 2 skickas slutanvändarmeddelanden till användaren när Defender identifierar ett felaktigt certifikat. Aviseringar skickas också till SOC-administratörer. I granskningsläge (1) skickas aviseringar till SOC-administratörer, men inga slutanvändarmeddelanden visas för användaren när Defender identifierar ett felaktigt certifikat. Administratörer kan inaktivera den här identifieringen med 0 som värde och aktivera fullständiga funktionsfunktioner genom att ange 2 som värde.DefenderOpenNetworkDetectionHeltal 2 0 – Inaktivera
1 – Granskningsläge
2 – Aktivera
Inställningen DefenderOpenNetworkDetection används av IT-administratörer för att aktivera eller inaktivera identifiering av öppna nätverk. Om den växlas till granskningsläge med värdet 1 skickas aviseringsaviseringen till SOC-administratören, men inget slutanvändarmeddelande visas för användaren när Defender identifierar ett öppet nätverk. Om den är aktiverad med värdet 2 visas slutanvändarmeddelandet och även aviseringar till SOC-administratörer skickas.DefenderEndUserTrustFlowEnableHeltal 0 0 – Inaktivera
1 – Aktivera
Inställningen DefenderEndUserTrustFlowEnable används av IT-administratörer för att aktivera eller inaktivera slutanvändarens upplevelse i appen för att lita på eller inte lita på oskyddade nätverk och skadliga certifikat.DefenderNetworkProtectionAutoRemediationHeltal 1 0 – Inaktivera
1 – Aktivera
Inställningen DefenderNetworkProtectionAutoRemediation används av IT-administratörer för att aktivera eller inaktivera åtgärdsaviseringar som skickas när en användare utför reparationsaktiviteter som att växla till säkrare Wi-Fi åtkomstpunkter eller ta bort misstänkta certifikat som identifieras av Defender.DefenderNetworkProtectionPrivacyHeltal 1 0 – Inaktivera
1 – Aktivera
Inställningen DefenderNetworkProtectionPrivacy används av IT-administratörer för att aktivera eller inaktivera sekretess i nätverksskyddet. Om sekretessen är inaktiverad med värdet 0 visas användarens medgivande för att dela data om skadligt wi-fi eller certifikat. Om det är i aktiverat tillstånd med värdet 1 visas inget användarmedgivande och inga appdata samlas in.Inkludera eller exkludera de grupper som du vill att principen ska gälla för. Fortsätt för att granska och skicka in policyn.
Obs!
- De andra konfigurationsnycklarna i Network Protection fungerar bara om den överordnade nyckeln "DefenderNetworkProtectionEnable" är aktiverad.
- Användare måste aktivera platsbehörighet (vilket är en valfri behörighet) och måste ge behörigheten "Tillåt hela tiden" för att säkerställa skydd mot Wi-Fi hot, även när appen inte används aktivt. Om platsbehörigheten nekas av användaren kan Defender för Endpoint endast ge begränsat skydd mot nätverkshot och skyddar bara användarna från otillåtna certifikat.
Konfigurera sekretesskontroller
Administratörer kan använda följande steg för att aktivera sekretess och inte samla in domännamn, appinformation och nätverksinformation som en del av aviseringsrapporten för motsvarande hot.
- I Microsoft Intune administrationscenter går du till Appkonfigurationsprinciper > för appar > Lägg till > hanterade appar.
- Ge principen ett namn.
- Under Välj offentliga appar väljer du Microsoft Defender för Endpoint som målapp.
- På sidan Inställningar, under Allmänna konfigurationsinställningar, lägger du till DefenderExcludeURLInReport och DefenderExcludeAppInReport som nycklar och värde som 1.
- Lägg till DefenderMAMConfigs-nyckeln och ange värdet som 1.
- Tilldela den här principen till användare.
- På sidan Inställningar, under Allmänna konfigurationsinställningar, lägger du till DefenderExcludeURLInReport, DefenderExcludeAppInReport som nycklar och värdet som true.
- Lägg till DefenderMAMConfigs-nyckeln och ange värdet som 1.
- Tilldela den här principen till användare. Som standard är det här värdet inställt på false.
- Granska och skapa policyn.
Konfigurera filgenomsökning som inte är APK
Förutom att skanna Android-programpaket (APK-filer) kan Defender för Endpoint på Android genomsöka icke-APK-filer, till exempel dokument, komprimerade arkiv och skript. Defender för Endpoint respekterar Android-profilgränser och kan inte komma åt filer i användarens personliga profil.
Om du vill aktivera icke-APK-filgenomsökning skapar du en appkonfigurationsprincip för hanterade appar . Fullständig procedur finns i Lägga till en appkonfigurationsprincip för hanterade appar (öppnas på en ny flik i Intune-dokumentationen). När du skapar principen använder du följande inställningar:
- Fliken Grundläggande: Konfigurera följande inställningar
- Målprincip till: Kontrollera att valda appar har valts.
- Offentliga appar: Välj Välj offentliga appar, leta upp och välj Microsoft Defender Slutpunkts-Android och välj sedan Välj.
- Fliken Inställningar: Konfigurera följande inställningar i avsnittet Allmänna konfigurationsinställningar:
-
Namn: Ange
EnableNonAPKFileScan. Värde: Ange1. -
Namn: Ange
DefenderMAMConfigs. Värde: Ange1.
-
Namn: Ange
Valfria behörigheter
Microsoft Defender för Endpoint på Android aktiverar valfria behörigheter i onboarding-flödet. För närvarande är de behörigheter som MDE kräver obligatoriska i introduktionsflödet. Med den här funktionen kan administratören distribuera MDE på Android-enheter med MAM-principer utan att framtvinga de obligatoriska VPN- och hjälpmedelsbehörigheterna under registreringen. Slutanvändare kan registrera appen utan de obligatoriska behörigheterna och kan senare granska dessa behörigheter.
Konfigurera valfri behörighet
Använd följande steg för att aktivera valfria behörigheter för enheter.
I Microsoft Intune administrationscenter går du till Appkonfigurationsprinciper > för appar > Lägg till > hanterade appar.
Ge principen ett namn.
Välj Microsoft Defender för Endpoint i offentliga appar.
På sidan Inställningar väljer du Använd Configuration Designer och DefenderOptionalVPN eller DefenderOptionalAccessibility eller båda som nyckel.
Lägg till DefenderMAMConfigs-nyckeln och ange värdet som 1.
Om du vill aktivera valfria behörigheter anger du värdet som 1 och tilldelar den här principen till användare.
För användare där nyckeln är inställd på 1 går det att komma igång med appen utan att bevilja den dessa behörigheter.
På sidan Inställningar väljer du Använd Configuration Designer och DefenderOptionalVPN eller DefenderOptionalAccessibility eller båda som nyckel- och värdetyp som boolesk.
Lägg till DefenderMAMConfigs-nyckeln och ange värdet som 1.
Om du vill aktivera valfria behörigheter anger du värdet true och tilldelar den här principen till användare.
För användare där nyckeln är satt till true går det att komma igång med appen utan att bevilja dessa behörigheter.
Välj Nästa och tilldela profilen till målenheter/användare.
Användarflöde för valfria behörigheter under registrering
Användare kan installera och öppna appen för att starta registreringsprocessen.
Om en administratör har konfigurerat valfria behörigheter kan användarna välja att hoppa över VPN- eller hjälpmedelsbehörigheten eller båda och slutföra registreringen.
Även om användaren har valt att hoppa över dessa behörigheter kan enheten fortfarande anslutas och en pulssignal skickas.
Eftersom behörigheter är inaktiverade är webbskydd inte aktivt. Den är delvis aktiv om någon av behörigheterna ges.
Senare kan användare aktivera webbskydd inifrån appen. Detta installerar VPN-konfigurationen på enheten.
Obs!
Inställningen Valfri behörighet skiljer sig från inställningen Inaktivera webbskydd. Valfria behörigheter hjälper bara till att hoppa över behörigheterna under registrering, men det är tillgängligt för slutanvändaren att senare granska och aktivera medan Inaktivera webbskydd tillåter användare att registrera Microsoft Defender för Endpoint-appen utan webbskyddet. Det går inte att aktivera det senare.
Inaktivera utloggning
Med Defender för Endpoint kan du distribuera appen och inaktivera utloggningsknappen. Genom att dölja utloggningsknappen hindras användarna från att logga ut från Defender-appen. Om du döljer utloggningsknappen kan du förhindra manipulering av enheten när Defender för slutpunkten inte körs.
Använd följande steg för att konfigurera inaktivering av utloggning:
- I Microsoft Intune administrationscenter går du till Appkonfigurationsprinciper > för appar > Lägg till > hanterade appar.
- Ge principen ett namn.
- Under Välj offentliga appar väljer du Microsoft Defender för Endpoint som målapp.
- På sidan Inställningar , under Allmänna konfigurationsinställningar, lägger du till DisableSignOut som nyckel och anger värdet som 1.
- Inaktivera utloggning = 0 som standard.
- Admin måste göra Inaktivera utloggning = 1 för att inaktivera utloggningsknappen i appen. Användarna kommer inte att se knappen Logga ut när policyn har skickats till enheten.
- Välj Nästa och tilldela profilen till målenheter och användare.
Konfigurera enhetstaggning
Defender för Endpoint på Android möjliggör masstaggning av mobila enheter under registrering genom att tillåta administratörer att konfigurera taggar via Intune. Administratören kan konfigurera enhetstaggar i Intune med hjälp av konfigurationsprinciper och distribuera dem till användarnas enheter. När användaren har installerat och aktiverat Defender skickar klientappen enhetstaggar till säkerhetsportalen. Enhetstaggarna visas vid enheterna i Enhetsinventeringen.
Använd följande steg för att konfigurera enhetstaggar:
I Microsoft Intune administrationscenter går du till Appkonfigurationsprinciper > för appar > Lägg till > hanterade appar.
Ge principen ett namn.
Under Välj offentliga appar väljer du Microsoft Defender för Endpoint som målapp.
På sidan Inställningar väljer du Använd Configuration Designer och lägger till DefenderDeviceTag som nyckel- och värdetyp som Sträng.
- Admin kan tilldela en ny tagg genom att lägga till nyckeln DefenderDeviceTag och ange ett värde för enhetstaggen.
- Admin kan redigera en befintlig tagg genom att ändra värdet för nyckeln DefenderDeviceTag.
- Admin kan ta bort en befintlig tagg genom att ta bort nyckeln DefenderDeviceTag.
Klicka på Nästa och tilldela den här principen till målenheter och användare.
Obs!
Defender-appen måste öppnas för att taggar ska synkroniseras med Intune och skickas till säkerhetsportalen. Det kan ta upp till 18 timmar innan taggar visas i portalen.
Inaktivera registrering av slutanvändare
Defender för Endpoint på Android är aktiverat som standard i MAM-läge. För att förhindra att slutanvändare laddar ned och konfigurerar Defender på oregistrerade enheter kan nyckeln DefenderMAMConfigs ställas in på 0 för att blockera registrering. Använd följande steg för att inaktivera registrering:
- I Microsoft Intune administrationscenter går du tillAppkonfigurationsprinciper> för appar>Lägg till>hanterade appar.
- Ge principen ett namn.
- Välj Microsoft Defender för Endpoint i offentliga appar.
- På sidan Inställningar väljer du Använd Configuration Designer och lägger till nyckeln DefenderMAMConfigs och anger värdet som 0.
- Klicka på Nästa och tilldela den här principen till målenheter och användare.