Integrera Microsoft Defender för Endpoint med Intune för enhetsefterlevnad

Genom att integrera Microsoft Defender för Endpoint med Microsoft Intune kan du utvärdera enhetsrisker i realtid och blockera komprometterade enheter från företagsresurser genom att automatiskt markera dem som inkompatibla.

Om skadlig kod till exempel komprometterar en användares enhet flaggar Microsoft Defender för Endpoint enheten som högrisk och Intune kan automatiskt stänga av åtkomsten till företagets resurser.

Den här artikeln förklarar hur integreringen fungerar, vilka funktioner den möjliggör för enhetsefterlevnad och när du ska använda varje alternativ. Stegvis konfiguration finns i Konfigurera Microsoft Defender för Endpoint i Intune.

Arbetsflöde för integrering

På en hög nivå fungerar integreringen för enheter som registrerats med Intune på följande sätt. Detaljerade anvisningar finns i Konfigurera Microsoft Defender för Endpoint i Intune:

  1. Upprätta en tjänst-till-tjänst-anslutning mellan Intune och Microsoft Defender för Endpoint.
  2. Registrera enheter med Microsoft Defender för Endpoint med hjälp av Intune princip.
  3. Skapa en enhetsefterlevnadsprincip för att ange acceptabla risknivåer.
  4. Konfigurera principen för villkorsstyrd åtkomst för att blockera inkompatibla enheter.

Utöka integreringen: När du har konfigurerat kan du använda Microsoft Defender – hantering av säkerhetsrisker för att åtgärda slutpunktssvagheter som identifierats av Defender.

Fler integreringsalternativ

Följande alternativ utökar integreringen utöver traditionell enhetsefterlevnad och kan vara användbara i blandade registreringsmiljöer eller oregistrerade miljöer.

Principer för appskydd: Du kan använda appskyddsprinciper för att ange enhetsrisknivåer för både registrerade och oregistrerade enheter. Detta ger skydd på appnivå baserat på hotbedömningar av Defender.

Oregistrerade enheter: För enheter som inte kan eller inte kan registreras i Intune använder du Intune säkerhetshantering för Microsoft Defender för Endpoint för att hantera Defender-inställningar via slutpunktssäkerhetsprinciper utan att kräva fullständig enhetsregistrering.

Förhandskrav

Rollbaserad åtkomstkontroll

Om du vill konfigurera den här integreringen från slutpunkt till slutpunkt behöver du behörighet att hantera Intune–Defender-anslutningen, enhetsregistrering och efterlevnadsprinciper. Mer specifikt måste din roll Intune rollbaserad åtkomstkontroll (RBAC) omfatta:

  • Mobile Threat Defense: Ändra och läsa – krävs för att upprätta tjänst-till-tjänst-anslutningen mellan Intune och Defender.
  • Slutpunktsidentifiering och svar: Tilldela, skapa, läsa och uppdatera – krävs för att registrera enheter med hjälp av Intune EDR-princip.
  • Principer för enhetsefterlevnad: Tilldela, skapa, läsa och uppdatera – Krävs för att konfigurera efterlevnadsprinciper på risknivå.

Du kan lägga till de här behörigheterna i en anpassad Intune roll eller använda den inbyggda rollen Endpoint Security Manager, som är den minst privilegierade inbyggda Intune rollen som innehåller alla nödvändiga behörigheter. Mer information finns i Rollbaserad åtkomstkontroll för Microsoft Intune.

Obs!

Principer för villkorsstyrd åtkomst konfigureras i Microsoft Entra ID och kräver en separat roll för Entra ID, till exempel administratör för villkorsstyrd åtkomst.

Krav för Intune

Prenumeration: Prenumerationen Microsoft Intune abonnemang 1 ger tillgång till Intune och administrationscentret för Microsoft Intune.

Licensalternativ finns i Microsoft Intune licensiering.

Plattformar som stöds:

Plattform Krav
Android Intune-hanterade enheter
iOS/iPadOS Intune-hanterade enheter
Windows Microsoft Entra ID hybridansluten eller Microsoft Entra ID ansluten

Krav för Microsoft Defender för Endpoint

Prenumeration: Microsoft Defender för Endpoint prenumeration ger åtkomst till Microsoft Defender XDR -portalen.

Licensiering och systemkrav finns i minimikraven för Microsoft Defender för Endpoint.

Exempel: Automatisk hotinneslutning

I följande exempel visas hur integreringen automatiskt innehåller ett hot, förutsatt att den redan har konfigurerats:

  1. Identifiering: Microsoft Defender för Endpoint identifierar hotaktivitet på en enhet och klassificerar den som hög risk.
  2. Efterlevnadstillämpning: Intune tar emot risksignalen och markerar automatiskt enheten som inkompatibel baserat på dina tröskelvärden för efterlevnadsprincipen.
  3. Blockering av åtkomst: Principer för villkorsstyrd åtkomst blockerar omedelbart den inkompatibla enheten från att komma åt företagets resurser.
  4. Inneslutning: Hotet begränsas medan säkerhetsteamet undersöker och åtgärdar i Microsoft Defender XDR -portalen.

Plattformsspecifika funktioner

Olika plattformar erbjuder unika konfigurationsalternativ vid integrering med Microsoft Defender för Endpoint:

Android: Distribuera Defender för Endpoint till Android-enheter via hanterad Google Play med hjälp av Intune appdistributions- och appkonfigurationsprinciper. Se Distribuera Microsoft Defender för Endpoint på Android för den fullständiga distributionsguiden. Efter distributionen använder du Intune enhetskonfigurationsprinciper för att konfigurera webbskyddsinställningar för Microsoft Defender för Endpoint, inklusive möjligheten att aktivera eller inaktivera VPN-baserad genomsökning.

iOS/iPadOS: Aktivera sårbarhetsbedömning av appar så att Defender kan genomsöka installerade appar efter kända sårbarheter.

Windows: Dra nytta av automatiska registreringsfunktioner och använd säkerhetsbaslinjer för Microsoft Defender för Endpoint för omfattande, normativa säkerhetskonfigurationer.

Nästa steg

Konfigurera integreringen

Konfigurera Microsoft Defender för Endpoint i Intune: slutför stegvisa instruktioner för att ansluta Intune och Defender, registrera enheter och konfigurera principer för villkorsstyrd åtkomst.

Intune resurser:

Microsoft Defender för Endpoint resurser: