iOS 版 適用於端點的 Microsoft Defender 支援 Microsoft Intune 行動應用程式管理(MAM),無論裝置是否已註冊 Intune 行動裝置管理(MDM)。 使用其他企業行動管理解決方案的組織,也可以使用 Intune MAM 來保護受管理應用程式中的組織資料。
Intune 應用程式保護政策使用 Defender for Endpoint 裝置風險訊號,對受管理的應用程式套用條件啟動動作。 本文說明如何將 Defender for Endpoint 連接到 Intune、設定 iOS 應用程式保護政策,並準備使用者正式啟用 Defender for Endpoint。
本文中所列程序是必須使用 Microsoft Intune 的。 Intune 是獨立產品,不包含在 Defender for Endpoint 裡,也不是所有訂閱都包含在內。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
注意事項
iOS 版的 Defender for Endpoint 使用本地迴圈虛擬私人網路(VPN)來進行網頁保護。 VPN 不會將流量導向裝置外。
iOS 版 Defender for Endpoint 支援以下 MAM 配置:
- Intune MDM 搭配 MAM:Intune 管理裝置,並為受管理的應用程式套用應用程式保護政策。
- 無需裝置註冊的 MAM:Intune 會對未註冊在 Intune 的裝置上的受管理應用程式套用 應用程式保護政策 。 此配置也稱為 MAM-WE,可保護註冊於第三方企業行動管理供應商的裝置上的應用程式。
使用 Microsoft Intune 管理中心,管理兩種設定的應用程式。
必要條件
在使用者以 MAM 模式導入 Defender for Endpoint 之前,先將 Defender for Endpoint 連接到 Intune,啟用 iOS 應用程式保護政策連接器,並建立應用程式保護政策。
要設定整合與政策,您需要以下權限:
- 在 Intune 中, 端點安全管理員 角色或等效的自訂角色權限:
- 若要設定服務連線與應用程式保護政策評估,請讀取並修改行動威脅防禦權限。
- 要建立並指派應用程式保護政策,請為受管理應用程式設定 Assign、Create、Delete、Read、Update 和 Wipe 權限。
- 在 Microsoft Entra ID 中,安全性系統管理員角色,或 Defender for Endpoint 中的 管理 Windows 安全性中心中的安全性設定權限。
將 Defender for Endpoint 連接到 Intune
完整連線流程請參閱「配置 適用於端點的 Microsoft Defender with Intune 及機載裝置」。
請確認以下設定:
- 在 Microsoft Defender 入口網站的 https://security.microsoft.com/securitysettings/endpoints/integration 頁面 () 中,Microsoft Intune 連線
為開啟。 - 在端點安全 |Microsoft Intune 管理中心的 適用於端點的 Microsoft Defender 頁面,請驗證https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp以下設定:
- 頁面頂端顯示 連線狀態 為 啟用。
- 在 應用程式保護原則評估區段中,將 iOS/iPadOS 裝置連接到 Defender for Endpoint 為 開啟。
在應用程式保護政策中設定 Defender 風險訊號
應用程式保護原則可保護受管理應用程式中的組織資料。 與 Intune App SDK 整合或由 Intune App Wrapping Tool 包裝的應用程式,都可以由 Intune 管理。 有關支援的公共應用程式,請參見 Microsoft Intune 受保護應用程式。
欲了解建立及指派 iOS/iPadOS 應用程式保護政策的完整流程,請參閱 建立與指派應用程式保護政策。
當您在 Microsoft Intune 管理中心https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/protection的 Apps | 保護頁面建立政策時,請配置以下 Defender 專屬設定:
-
政策類型:選擇
建立>iOS/iPadOS。 - 應用程式 標籤:至少新增一個受管理應用程式。 依貴組織需求,將原則套用至受控管裝置、未受控管裝置或任何管理狀態裝置上的應用程式。
-
條件啟動 標籤:在 裝置條件 區塊中,選擇 最大允許的裝置威脅等級,然後設定以下設定:
- 價值:選擇組織允許的最大威脅等級: 安全、 低、 中或 高。 擔保 是限制最嚴格的價值。 高 難度允許所有威脅等級,並需與行動威脅防禦服務保持主動連線。
- 操作:選擇 封鎖存取 或 清除資料。
- 主要 MTD 服務:如果您的組織已設定多個行動威脅防禦連接器,請選擇 適用於端點的 Microsoft Defender。 此設定需要裝置 最大允許的威脅等級。
- 指派 標籤:將政策指派給適用的使用者群組。
Defender for Endpoint 與 Intune 共享裝置威脅等級。 當使用者登入目標管理應用程式時,Intune 會評估 Defender 裝置的風險訊號。 若風險超過允許的威脅等級,Intune 會根據你選擇的行動,阻擋存取或清除應用程式中的組織資料。
讓使用者上線
對於 iOS 裝置,Microsoft Authenticator 會註冊裝置並以 Microsoft Entra ID 驗證使用者身份。 使用者必須以啟用 Defender for Endpoint 的同一工作或學校帳號註冊該裝置。
當目標管理應用程式偵測到 Defender for Endpoint 未啟用時,Intune 會引導使用者安裝並登入 Microsoft Authenticator 與 Defender for Endpoint。 使用者也可以從 Apple App Store 安裝最新版本的 Microsoft Defender。
欲了解更多關於為未註冊裝置準備所需應用程式的資訊,請參閱 「為未註冊裝置新增行動威脅防禦應用程式」。