Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd Microsoft Intune för att distribuera och konfigurera Defender för Endpoint på Android-enheter. Intune hanterar appdistribution och principleverans. När du har registrerats tillhandahåller Microsoft Defender skydd mot mobila hot på enheten. På Android är registreringen appdriven: en enhet anses vara registrerad när användaren öppnar Defender-appen och slutför installationen. Den här artikeln beskriver hur du lägger till appen från hanterad Google Play, tilldelar och verifierar distributionen, skapar appkonfigurationsprinciper, konfigurerar ett ständigt VPN och eventuellt aktiverar low-touch-onboarding.
Tips
Du kan också använda Intune för att distribuera Defender för Endpoint till Android-enheter som inte har registrerats i Intune hantering av mobila enheter (MDM). Den här metoden omfattar ohanterade enheter och enheter som registrerats med en annan MDM via användning av Intune hantering av mobilprogram (MAM). Mer information finns i Konfigurera risksignaler för Microsoft Defender för Endpoint i appskyddsprincipen (MAM).
Förhandskrav
Licenser: Tilldela användare både en Intune licens och en Defender för Endpoint licens. Licensinformation finns i Licenskrav för Microsoft Defender för Endpoint.
Inskrivning: Registrera enheter i Intune med hjälp av någon av följande registreringstyper för Android Enterprise:
- Personligt ägda enheter med en arbetsprofil
- Företagsägda enheter med en arbetsprofil
- Företagsägd, fullständigt hanterad registrering av användarenheter
Viktigt
Hantering av Android-enhetsadministratör (DA) är inaktuell och inte längre tillgänglig för enheter med åtkomst till Google Mobile Services (GMS). Om du för närvarande använder DA-hantering rekommenderar vi att du byter till ett annat Android-hanteringsalternativ. Support och hjälpdokumentation är fortfarande tillgänglig för vissa Android 15- och tidigare enheter utan GMS. Mer information finns i Avsluta stöd för Android-enhetsadministratör på GMS-enheter.
Android OS-version: Information om operativsystemversioner som stöds finns i Systemkrav för Defender för Endpoint på Android.
Hanterad Google Play: Innan du kan lägga till och tilldela appar för Android Enterprise-enheter ansluter du din Intune klientorganisation till Managed Google Play.
Intune–Defender-anslutning: Aktivera Intune tjänst-till-tjänst-anslutningen med Defender för Endpoint. Utan den är registreringsstatus, enhetsrisksignaler och EDR-synlighet i Intune inte tillgängliga. Mer information finns i Konfigurera Microsoft Defender för Endpoint med Intune och registrerade enheter.
Distribuera Defender för Endpoint på Android
Lägg till appen från hanterad Google Play
Så här lägger du till Defender för Endpoint-appen i din hanterade Google Play-butik och gör den tillgänglig i Intune:
I administrationscentret för Microsoft Intune går du till Appar (1) och väljer sedan panelen Android för att öppna sidan Android-appar (2). Välj Skapa (3) och för Apptyp väljer du Hanterad Google Play-app (4) och sedan Välj.
Sök efter på sidan Hanterad Google Play för företag och sök efter
Microsoft Defender. Välj Defender: Antivirus i sökresultaten, vilket är namnet på Defender för Endpoint-appen i den hanterade Google Play Store.På appsidan granskar du appinformationen och väljer sedan Välj (1), följt av att välja Synkronisera (2) för att synkronisera appen med Intune.
Synkroniseringen slutförs på några minuter.
När synkroniseringen är klar går du tillbaka till administrationscentret för Intune och väljer Uppdatera på skärmen Android-appar. Microsoft Defender: Antivirus bör nu visas i applistan.
Stanna kvar på sidan Android-appar för följande procedur.
Tilldela appen
Tilldela appen som en obligatorisk app så att den installeras automatiskt i arbetsprofilen under nästa enhetssynkronisering via företagsportalen.
På sidan Android-appar i Intune administrationscenter väljer du Microsoft Defender: Antivirus i applistan. Gå till Properties (Egenskaper ) (1) och ( Assignments) (Uppgifter) välj Edit (2).
I fönstret Redigera program går du till avsnittet Obligatoriskt (1) och väljer Lägg till grupp för att öppna fönstret Välj grupper .
I fönstret Välj grupper väljer du de grupper som du vill ska få den här appen och väljer sedan Välj.
När du är tillbaka i fönstret Redigera program väljer du Granska + Spara längst ned i fönstret och väljer sedan Spara för att bekräfta tilldelningen.
Verifiera distributionen
När du har sparat uppgiften kan du bekräfta installationsstatusen för målenheterna innan du fortsätter med konfigurationen.
På sidan Android-appar i Intune administrationscenter väljer du Microsoft Defender: Antivirus i applistan. På standardappsidan Översikt visar Intune diagrampaneler som ger en sammanslagning av installationsstatus.
Om du vill identifiera om en specifik enhet har installerat appen väljer du Enhetsinstallationsstatus eller panelen Enhetsstatus . Intune visar en lista över målenheter med mer information.
Kontrollera att målenheterna visar ett lyckat installationstillstånd innan du fortsätter.
Konfigurera Defender för Endpoint på Android
När du har distribuerat appen använder du Intune principer för att konfigurera Defender för Endpoint på Android-enheter. Konfiguration innebär att skapa en appkonfigurationsprincip för att bevilja appbehörigheter och en enhetskonfigurationsprofil för att konfigurera Always-On VPN för webbskydd. Valfria funktionskonfigurationer som är specifika för Defender, till exempel nätverksskydd och sekretesskontroller, finns i Konfigurera Microsoft Defender för Endpoint på Android-funktioner i Defender-dokumentationen.
Konfigurera appbehörigheter och registreringsinställningar
Skapa en appkonfigurationsprincip för att ge Defender de behörigheter som behövs på enheten och, om du vill, aktivera low-touch-registrering för att minska stegen som användarna utför under den första starten.
I administrationscentret för Microsoft Intune går du till Appar, expanderar Hanterade appar och väljer Skapa hanteradeenheter i konfiguration.>>
På sidan Grundläggande anger du följande information:
- Namn: Ange ett beskrivande namn, till exempel Defender för Endpoint.
- Plattform: Android Enterprise
-
Profiltyp: Välj den typ som matchar din enhetsregistrering:
- Endast personligt ägd arbetsprofil
- Endast fullständigt hanterad, dedikerad och företagsägd arbetsprofil
- Riktad app: Välj Microsoft Defender: Antivirus, välj OK och välj sedan Nästa.
På sidan Inställningar lämnar du formatet Konfigurationsinställningar inställt på standardinställningen för tillfället. Välj Lägg till under Behörigheter. I listan Lägg till behörigheter väljer du tillgängliga appbehörigheter och väljer sedan OK.
Defender för Endpoint rekommenderar att du beviljar följande behörigheter under distributionen:
Behörighet Rekommenderat tillstånd Varför är det viktigt? Platsåtkomst (fin) Bevilja automatiskt Krävs för webbskydd och nätverksskydd. Utan det kan Defender bara skydda mot falska certifikat. Wi-Fi identifiering av hot är inte tillgänglig. Användarna måste också välja Tillåt hela tiden under registreringen för fullständig Wi-Fi hottäckning. POST_NOTIFICATIONS Bevilja automatiskt Krävs för att hotmeddelanden ska nå användaren. Se anteckningen om begränsningar för registreringstyp och OS-version. När du har lagt till behörigheterna använder du listrutan Behörighetstillstånd för att ange önskat beteende för var och en:
- Prompt: Promptar användaren att acceptera eller neka.
- Bevilja automatiskt: Godkänner automatiskt utan att meddela användaren.
- Neka automatiskt: Nekar automatiskt utan att meddela användaren.
Obs!
På Android 12 och senare stöds inte automatiskt beviljande för vissa behörigheter på företagsägd arbetsprofil och dedikerade enheter. Mer information finns i Lägga till principer för appkonfiguration för hanterade Android Enterprise-enheter.
(Valfritt) Möjliggör enklare onboarding.
Low-touch onboarding är inaktiverat som standard. Utan det måste användare som öppnar Defender för Endpoint för första gången ange sina autentiseringsuppgifter för arbetskontot och gå igenom appens installationsguide manuellt. I registreringsläget med låg touch fyller principen i användarens identitet (UPN) i förväg, så att användarna inte behöver skriva sina inloggningsuppgifter vid första starten. I kombination med den ständigt påslagna VPN-profilen som beskrivs i nästa avsnitt minimeras de frågor och steg som användarna stöter på under registreringen.
Low-touch onboarding kan vara användbart för företagsägda, fullständigt hanterade distributioner där du vill minska användarfriktionen. För personligt ägda arbetsprofilenheter, där användarna kan förvänta sig ett mer aktivt deltagande i programkonfigurationen, kan standardflödet vara lämpligare. Om du hoppar över det här steget fungerar principen som en princip för endast behörighet och användarna slutför registreringen via standardflödet.
Obs!
Till skillnad från iOS (övervakad) och Windows stöder Android inte helt tyst eller zero-touch-registrering. Androids behörighetsmodell kräver uttryckligt användarmedgivande för vissa behörigheter, så en viss grad av användarinteraktion under den första lanseringen krävs alltid. Low-touch onboarding är det närmaste tillgängliga alternativet för att minimera den interaktionen.
Om du vill aktivera registrering med låg touch går du till sidan Inställningar och anger listrutan Format för konfigurationsinställningar till Använd Configuration Designer, väljer Lägg till och konfigurerar sedan följande nycklar:
Tangent Värdetyp Konfigurationsvärde Onboarding med låg touch Heltal 1Användar-UPN Variabel User Principal Name (UPN)Välj båda nycklarna i listan och välj OK, ange sedan värdetyp och konfigurationsvärde för var och en enligt tabellen.
På sidan Tilldelningar tilldelar du den här principen till samma användargrupper som du använde när du distribuerade appen Microsoft Defender: Antivirus.
På Granska + skapa bekräftar du dina val och väljer sedan Skapa.
Konfigurera ett VPN som alltid är på
Använd en enhetskonfigurationsprofil för att leverera Defenders webbskyddstunnel till registrerade enheter via Intune princip, så att användarna inte behöver konfigurera en VPN manuellt under registreringen.
I administrationscentret för Microsoft Intune går du till Enheter (1), expanderar Hantera enheter och väljer Konfiguration (2). På fliken Principer (3) väljer du Skapa (4) >ny princip. I fönstret Skapa en profil anger du Plattform till Android Enterprise och Profiltyp till Mallar (5) och väljer sedan Enhetsbegränsningar (6) för någon av följande malltyper, baserat på din typ av enhetsregistrering:
- Fullständigt hanterad, dedikerad och Corporate-Owned arbetsprofil
- Personligt ägd arbetsprofil
Välj sedan Skapa för att öppna arbetsflödet Konfiguration av principkonfiguration för enhetsbegränsningar.
På sidan Grundläggande anger du ett namn och en beskrivning för att unikt identifiera konfigurationsprofilen.
För Konfigurationsinställningar expanderar du Anslutningen och konfigurerar sedan ditt VPN:
Aktivera Always-on VPN (arbetsprofilnivå). Konfigurera en VPN-klient i arbetsprofilen för att automatiskt ansluta och återansluta till VPN när det är möjligt. Endast en VPN-klient kan konfigureras för Always-On VPN på en viss enhet, så se till att du inte distribuerar mer än en Always-On VPN-princip till en enhet.
Använd listrutan för VPN-klienten för att välja Anpassad. I det här fallet är den anpassade VPN-tjänsten Defender för Endpoint VPN, som ger webbskydd.
Obs!
Defender för Endpoint-appen måste installeras på användarens enhet för att automatisk VPN-konfiguration ska ske.
För Paket-ID anger du ID för appen Microsoft Defender: Antivirus från hanterad Google Play Store. För URL:en för Microsoft Defender appen är
com.microsoft.scmxpaket-ID.Ställ in Nedlåst läge på Inte konfigurerad, vilket är standardinställningen.
På sidan Tilldelningar väljer du den användargrupp som du vill tilldela den här enhetskonfigurationsprofilen. Välj Välj grupper som ska inkluderas, markera tillämplig grupp och välj sedan Nästa.
Den grupp som ska väljas är vanligtvis samma grupp som du tilldelar Defender för Endpoint Android-appen.
På sidan Granska + skapa granskar du inställningarna och väljer sedan Skapa.
Fullständig enhetsregistrering
När du har push-överfört principer till enheter slutför användarna registreringen från enheten. På personligt ägda enheter med en arbetsprofil visas Defender i arbetsprofilen. På företagsägda fullständigt hanterade enheter visas Defender i profilen för en enskild enhet.
Användarna öppnar Defender för Endpoint-appen och godkänner behörigheterna för att slutföra registreringen.
Tips
Instruera användarna att välja Tillåt hela tiden när de tillfrågas om platsåtkomst under programkonfigurationen. Det här alternativet möjliggör fullständig Wi-Fi identifiering av hot via nätverksskydd. Om användarna väljer När appen används eller nekar behörigheten kan Defender fortfarande skydda mot falska certifikat, men kan inte identifiera hot i öppna eller misstänkta Wi-Fi nätverk. Det finns ingen administratörskonfiguration som tvingar fram det här valet. Det kräver användarens samtycke på operativsystemnivå.
Verifiera registreringsstatus
När användarna har slutfört registreringen bekräftar du att enheterna rapporterar korrekt.
Så här kontrollerar du från Intune administrationscenter:
- Gå till Slutpunktssäkerhet>Slutpunktsidentifiering och svar.
- Välj fliken EDR-registreringsstatus och granska registreringsstatusen för dina Android-enheter. Enheter som har registrerats visar statusen Har registrerats.
Så här kontrollerar du från Defender-portalen:
- I Microsoft Defender -portalen går du till Slutpunkter>Enhetsinventering och bekräftar att dina Android-enheter visas där.
Mer information om hur du använder Intune för att övervaka registreringsstatus mellan plattformar finns i Övervaka status för enhetsregistrering.
Om enheterna inte visas som förväntat kontrollerar du följande villkor:
- Appen har inte installerats: Bekräfta att appkonfigurationsprincipen och apptilldelningen har distribuerats med hjälp av stegen i Verifiera distributionen.
- Användaren slutfördes inte i registreringen: Enheten visas inte förrän användaren öppnar appen och slutför konfigurationen.
- Intune-Defender-anslutningsappen inaktiv: Kontrollera att tjänst-till-tjänst-anslutningen är aktiverad. Se Konfigurera Microsoft Defender för Endpoint med Intune.
- Inloggnings- eller behörighetsfel: Se Felsöka problem på Microsoft Defender för Endpoint på Android för lösningar på vanliga registreringsfel.
Nästa steg
- Konfigurera webbskyddsinställningarna för Microsoft Defender för Endpoint för Android: Hantera webbskyddsinställningar från Intune efter registreringstyp.
- Konfigurera Microsoft Defender för Endpoint på Android-funktioner: Konfigurera sekretesskontroller och andra Android-specifika Defender-funktioner.