在 Android 上使用行動應用程式管理配置 適用於端點的 Microsoft Defender

Android 版 適用於端點的 Microsoft Defender 支援 Microsoft Intune 行動應用程式管理(MAM),適用於已向 Intune 行動裝置管理(MDM)註冊或未註冊的裝置。 使用其他企業行動管理解決方案的組織,也可以使用 Intune MAM 來保護受管理應用程式中的組織資料。

Intune 應用程式保護政策使用 Defender for Endpoint 裝置風險訊號,對受管理的應用程式套用條件啟動動作。 應用程式設定政策控制 Defender 的功能,如網頁保護、網路保護、隱私、檔案掃描、可選權限、登出控制及裝置標籤。

本文說明管理員與終端使用者的先決條件、Intune 政策中使用的 Defender 設定,以及終端使用者的入職體驗。

Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。

Android 版 Defender for Endpoint 支援以下 MAM 配置:

  • Intune MDM 搭配 MAM:Intune 管理裝置,並為受管理的應用程式套用應用程式保護政策。
  • 無需裝置註冊的 MAM:Intune 會對未註冊在 Intune 的裝置上的受管理應用程式套用 應用程式保護政策 。 此配置也稱為 MAM-WE,可保護註冊於第三方企業行動管理供應商的裝置上的應用程式。

使用 Microsoft Intune 管理中心,管理兩種設定的應用程式。

先決條件

管理員先決條件

在用戶以 MAM 模式導入 Defender for Endpoint 之前,先將 Defender for Endpoint 連接到 Intune,啟用 Android 應用程式保護政策連接器,並建立應用程式保護政策。

要設定整合,你需要以下權限:

  • 在 Intune 中,端 點安全管理員 角色或同等權限用於管理行動威脅防禦設定。
  • 在 Microsoft Entra ID 中,具有安全性系統管理員角色,或管理 Defender for Endpoint 中安全性設定的權限。

將 Defender for Endpoint 連接到 Intune

完整連線流程請參閱 Connect 適用於端點的 Microsoft Defender to Intune。

請確認以下設定:

建立應用程式防護原則

應用程式防護 政策是保護受管理應用程式中組織資料的規則。 與 Intune App SDK 整合或由 Intune App Wrapping Tool 包裝的應用程式,都可以由 Intune 管理。 有關支援的公共應用程式,請參見 Microsoft Intune 受保護應用程式。

關於建立並指派 Android app protection 政策的完整流程,請參閱 應用程式防護 政策概覽(可在 Intune 文件的新分頁開啟)。

建立政策時,請設定以下 Defender 專屬設定:

  • 原則類型:在 Microsoft Intune 系統管理中心的 https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/protection 頁面上,選取建立>Android。
  • 應用程式 標籤:至少新增一個受管理應用程式。 你可以鎖定管理裝置、非管理裝置或任何管理狀態的裝置上的應用程式。
  • 條件啟動 標籤:在 裝置條件 區塊中,選擇 最大允許的裝置威脅等級 ,然後設定以下設定:
    • 價值:選擇組織允許的最大威脅等級(安全、 低、 中或 高)。
    • 操作:選擇 封鎖存取 或 清除資料。

Defender for Endpoint 與 Intune 共享裝置威脅等級。 當使用者登入目標管理應用程式時,Intune 會評估 Defender 裝置的風險訊號並套用設定好的動作。

注意事項

對於未註冊的裝置,請使用 受管應用程式 政策部署一般應用程式設定,而非 受管理裝置 政策。

當多個應用程式設定策略將同一金鑰分配不同值給同一應用程式和使用者時,Intune 無法解決衝突。 為避免衝突,請將每個設定鍵只指派一個值給同一個應用程式和使用者。

終端使用者的先決條件

在使用者開始新手培訓前,請確保符合以下要求:

  • 該裝置運行 Android 10.0 或更新版本。
  • 已安裝 Intune 公司入口網站 經紀應用程式。
  • 使用者擁有管理應用程式所需的授權。
  • 已安裝受管理的應用程式。

終端使用者導入

注意事項

使用者可透過下載或開啟 Defender 應用程式,開始設定流程。 當沒有原則明確變更此行為時,上線是預設為啟用。

當目標管理應用程式偵測到 Defender for Endpoint 未啟用時,Intune 會引導使用者安裝並啟用 Defender 應用程式。 關於一般 Android 安裝與啟用說明,請參閱 「在您的行動裝置上安裝行動威脅防禦應用程式」。 啟用後,使用者會回到受管理的應用程式並選擇 「繼續 」登入。

建立一個受管理應用程式的應用程式配置政策

其餘部分的 Defender 設定則使用 Intune Managed 應用程式的設定政策。 當這些金鑰適用於相同的指派時,你可以在一個政策中新增多個 Defender 設定金鑰。 需要不同設定或指派時,可以建立獨立的政策。

完整流程請參閱 「為受管應用程式新增應用程式設定政策 」(在 Intune 文件中新分頁開啟)。

建立政策時,請使用以下特定設定:

  • 政策類型:在應用程式 |Microsoft Intune 管理中心https://intune.microsoft.com/#view/Microsoft_Intune_Apps/ConfigPoliciesMenu/~/appConfigurationPolicies的設定頁面,選擇建立>受管理應用程式。
  • 基礎 標籤:設定以下設定:
    • 目標原則至:確認已選取選取的應用程式。
    • 公開應用程式:選擇 + 選擇公開應用程式,找到並選擇 Microsoft Defender Endpoint Android,然後選擇選擇。
  • 設定 標籤:在 一般設定 區塊,請執行以下步驟:
    • 請加入本文相關章節中指定的名稱與數值。
    • 在每個設定 Defender for Endpoint 的管理應用程式政策中,加上 DefenderMAMConfigs 的1值。 例外是某個政策會 停用終端用戶的導引功能,其中值為 0。 不要把這個金鑰加到 受管理裝置 的政策中。

設定網路保護

網路防護 有助於保護裝置免受網路威脅與網路釣魚攻擊。 支援防釣魚及自訂網址與網域指標。 目前行動平台不支援網頁內容過濾功能。

使用受管應用程式的應用程式設定政策程序,並在設定標籤的一般設定設定區塊新增以下設定金鑰:

  • 姓名: antiphishing

  • 值:

    • 1啟用反釣魚保護。
    • 0: 關閉反釣魚保護。
  • 姓名: vpn

  • 值:

    • 1:啟用網路保護所使用的本地虛擬私人網路(VPN)。
    • 0:停用VPN。

要關閉所有網頁保護,請將兩個鍵都設為 0。 為了在沒有 VPN 的情況下保持啟用反釣魚防護,請將 antiphishing 設為 1,並將 vpn 設為 0。

設定網路保護

網路保護偵測來自惡意 Wi-Fi 網路與憑證的威脅。 關於功能行為、支援的偵測模式、隱私控制及當前事件經驗的概述,請參閱 「設定網路保護」。

使用受管應用程式的設定政策程序,並在設定標籤的一般設定設定區塊新增相應的設定鍵:

  • 名稱: DefenderNetworkProtectionEnable。 啟用或停用網路保護。 剩餘的網路保護金鑰僅在該金鑰設為 1時生效。

  • 值:

    • 0:停用。
    • 1:啟用(預設)。
  • 名稱: DefenderAllowlistedCACertificates。 為根憑證授權單位(CA)和自我簽署憑證建立信任。

  • 值:輸入包含證書指紋的字串,或不輸入值(預設值)。

  • 名稱: DefenderCertificateDetection。 控制惡意憑證偵測功能。 在稽核模式下,事件會傳送到裝置時間軸,且不會通知使用者。 啟用後,使用者會收到通知,事件也會傳送到裝置時間軸。

  • 值:

    • 0: 預設關閉。
    • 1:審計。
    • 2:啟用。
  • 名稱: DefenderOpenNetworkDetection。 控制是否啟用開放網路偵測。 在稽核模式下,事件會傳送到裝置時間軸,且不會通知使用者。 啟用後,使用者會收到通知,事件也會傳送到裝置時間軸。

  • 值:

    • 0:停用。
    • 1:審計。
    • 2:啟用(預設)。
  • 名稱: DefenderEndUserTrustFlowEnable。 控制應用程式內的使用體驗,以信任或移除不安全的網路與惡意憑證。

  • 值:

    • 0: 預設關閉。
    • 1:啟用。
  • 名稱: DefenderNetworkProtectionAutoRemediation。 當使用者採取措施(如切換至較安全的 Wi-Fi 基地台或刪除可疑憑證)時,控制修復警報。

  • 值:

    • 0:停用。
    • 1:啟用(預設)。
  • 名稱: DefenderNetworkProtectionPrivacy。 控制網路保護資料的收集。 當隱私被停用時,使用者會被要求同意分享惡意 Wi-Fi 或憑證資料。 啟用隱私後,使用者不會被提示,應用程式資料也不會被收集。

  • 值:

    • 0:停用。
    • 1:啟用(預設)。

注意事項

為了全面防範 Wi-Fi 威脅,使用者應授予位置權限並選擇 「隨時允許」。 如果使用者選擇「使用應用程式時」或拒絕位置權限,Defender for Endpoint 可防範惡意憑證,但無法偵測開放式或可疑 Wi‑Fi 網路上的威脅。

設定隱私控制

隱私控制項可防止 Defender for Endpoint 在網路釣魚報告中收集網域資訊,以及在惡意程式報告中收集應用程式詳細資料。 網路資訊由 在 DefenderNetworkProtectionPrivacy 中另行控制。

使用受管應用程式的應用程式配置政策程序,並在設定標籤的一般設定設定區塊新增以下一項或兩種設定金鑰:

  • 姓名: DefenderExcludeURLInReport

  • 值:

    • 1:請勿在網路釣魚回報中蒐集網域名稱或不安全網站的詳細資訊。
    • 0:收集網域名稱及不安全網站資訊(預設)。
  • 姓名: DefenderExcludeAppInReport

  • 值:

    • 1:請勿在惡意軟體報告中收集應用程式名稱或套件資訊。
    • 0:收集應用程式名稱和套件資訊(預設)。

設定非 APK 檔案掃描

除了掃描 Android 應用程式套件(APK 檔案)外,Android 版 Defender for Endpoint 還能掃描非 APK 檔案,如文件、壓縮壓縮檔和腳本。 Defender for Endpoint 會遵守 Android 個人檔案的邊界,無法存取使用者個人檔案中的檔案。

請使用受管應用程式的設定政策程序,並在設定標籤的一般設定設定區塊新增以下設定金鑰:

  • 姓名: EnableNonAPKFileScan
  • 值:
    • 1: 啟用非 APK 檔案掃描。
    • 0: 預設關閉非 APK 檔案掃描。

可選權限

可選權限可讓使用者在不授予 VPN 或輔助使用權限的情況下完成初始設定流程。 使用者可以之後檢視並授予這些權限。

設定可選權限

使用受管應用程式的應用程式配置政策程序,並在設定標籤的一般設定設定區塊新增以下一項或兩種設定金鑰:

  • 姓名: DefenderOptionalVPN

  • 值:

    • 1:讓使用者在入職時跳過 VPN 權限。
    • 0:在新進時要求 VPN 權限(預設)。
  • 姓名: DefenderOptionalAccessibility

  • 值:

    • 1:讓使用者在入職時跳過無障礙權限。
    • 0:在入職時要求無障礙權限(預設)。

上線期間選擇性權限的使用者流程

啟用可選權限時,使用者會經歷以下行為:

  1. 使用者可以跳過 VPN 權限、無障礙權限,或兩者皆可,完成新手啟動。
  2. 即使使用者跳過權限,裝置也會自動上線並發送心跳。
  3. 當兩個權限都被關閉時,網路保護就不會生效。 當使用者授予其中一項權限時,網路保護才部分啟動。
  4. 使用者之後可以從 Defender 應用程式啟用網路防護。 啟用網路保護後,裝置上會安裝 VPN 設定。

注意事項

可選權限和關閉網路保護會有不同的效果。 可選權限讓使用者在入職時跳過權限,之後再授予權限。 關閉網路保護讓使用者在沒有網路保護的情況下上線,但之後無法啟用。

停用登出功能

隱藏登出按鈕可防止使用者登出 Defender 應用程式,讓 Defender for Endpoint 持續運行。

請使用受管應用程式的設定政策程序,並在設定標籤的一般設定設定區塊新增以下設定金鑰:

  • 姓名: DisableSignOut
  • 值:
    • 1:隱藏登出按鈕。
    • 0:顯示登出按鈕(預設)。

設定裝置標籤

Android 版 Defender for Endpoint 支援在啟動時對行動裝置進行大量標籤。 使用者安裝並啟用 Defender 後,客戶端應用程式會將裝置標籤傳送至 Microsoft Defender 入口網站。 標籤會隨裝置一起出現在裝置清單中。

請使用受管應用程式的設定政策程序,並在設定標籤的一般設定設定區塊新增以下設定金鑰:

  • 姓名: DefenderDeviceTag
  • 值:
    • 要指派新標籤,請輸入裝置標籤的字串值。
    • 要編輯現有標籤,請更改該值。
    • 要刪除現有標籤,請從政策中移除該金鑰。

注意事項

使用者必須先開啟 Defender 應用程式,標籤才能與 Intune 同步並傳送至 Microsoft Defender 入口網站。 標籤可能要等上18小時才會出現在入口網站。

停用使用者上線

Android 版 Defender for Endpoint 預設在 MAM 模式下啟用。 為防止使用者在未註冊裝置上下載並設定 Defender,請使用受管應用程式的設定政策程序,並在設定標籤的一般設定設定區塊新增以下設定金鑰:

  • 姓名: DefenderMAMConfigs
  • 值:
    • 0:關閉終端用戶入門功能。
    • 1:啟用終端用戶入門(預設)。