Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Defender для конечных точек на Android, который уже защищает корпоративных пользователей в сценариях управления мобильными устройствами (MDM), теперь также поддерживает управление мобильными приложениями (MAM) для устройств, не зарегистрированных через управление мобильными устройствами (MDM) в Intune. Он также расширяет поддержку MAM для клиентов, использующих другие решения управления мобильностью предприятия, а также использование Intune для управления мобильными приложениями (MAM). Поддержка MAM в Microsoft Defender для конечной точки позволяет управлять данными организации и защищать их в приложении.
Данные об угрозах Microsoft Defender для конечных точек на Android используются политиками защиты приложений Intune для защиты этих приложений. Политики защиты приложений — это правила, которые обеспечивают защиту корпоративных данных (включая те, которые хранятся в управляемых приложениях). К управляемому приложению применяются политики защиты приложений, которыми можно управлять с помощью Intune.
Microsoft Defender для конечной точки в Android поддерживает обе конфигурации MAM: Intune MDM + MAM и MAM без регистрации устройств.
- Intune MDM + MAM: ИТ-администраторы могут управлять приложениями только с помощью политик защиты приложений на устройствах, зарегистрированных с помощью Intune управления мобильными устройствами (MDM).
- MAM без регистрации устройств. MAM без регистрации устройств или MAM-WE позволяет ИТ-администраторам управлять приложениями с помощью политик защиты приложений на устройствах, не зарегистрированных в Intune MDM. MAM без регистрации устройств означает, что приложения могут управляться Intune на устройствах, зарегистрированных сторонними поставщиками EMM. Чтобы управлять приложениями в Intune MDM и MAM без регистрации устройств, клиенты должны использовать Intune в центре администрирования Microsoft Intune.
Чтобы включить Microsoft Defender для конечной точки поддержку Android MAM, администратору необходимо настроить подключение между Microsoft Defender для конечной точки и Intune, создать политику защиты приложений и применить политику на целевых устройствах и приложениях.
Конечные пользователи также должны выполнить действия, необходимые для установки Microsoft Defender для конечной точки на свое устройство и активации процедуры подключения.
Предварительные требования администратора
Прежде чем начать, выполните следующие действия по настройке, чтобы подключить Microsoft Defender для конечной точки к Intune и создать политики защиты приложений.
Убедитесь, что Microsoft Defender для соединителя Endpoint-Intune включен.
Перейдите к security.microsoft.com.
Выберите Параметры>Конечные точки>Дополнительные функции>Подключение Microsoft Intune включено.
Если подключение не включено, выберите переключатель, чтобы включить его, а затем выберите Сохранить настройки.
Перейдите в центр администрирования Microsoft Intune и проверьте, включена ли Microsoft Defender для соединителя Endpoint-Intune.
Включите Microsoft Defender для конечной точки в соединителе Android для политики защиты приложений (APP).
Настройте подключение в Microsoft Intune для политик защиты приложений:
Создайте политику защиты приложений.
Блокируйте доступ к управляемому приложению или очищайте его данные на основе сигналов риска Microsoft Defender для конечной точки, создав политику защиты приложений.
Microsoft Defender для конечных точек можно настроить на отправку сигналов об угрозах, которые используются в политиках защиты приложений (APP, также называемых MAM). Используя сигналы об угрозах Microsoft Defender для конечной точки в политиках защиты приложений, вы можете использовать Microsoft Defender для конечной точки для защиты управляемых приложений.
Создайте политику.
Политики защиты приложений — это правила, которые обеспечивают защиту корпоративных данных (включая те, которые хранятся в управляемых приложениях). Политика может быть либо правилом, которое применяется, когда пользователь пытается получить доступ или переместить корпоративные данные, либо набором действий, которые запрещено выполнять или которые отслеживаются, когда пользователь работает с приложением.
Добавление приложений.
Выберите способ применения этой политики к приложениям на разных устройствах. Затем добавьте по крайней мере одно приложение.
Используйте этот параметр, чтобы указать, применяется ли эта политика к неуправляемых устройствам. В Android можно указать, что политика применяется к устройствам Android Enterprise, устройствам с администрированием устройства или неуправляемым устройствам. Вы также можете выбрать целевую политику для приложений на устройствах с любым состоянием управления.
Так как MAM без регистрации устройств не требует управления устройствами, организации могут защищать корпоративные данные как на управляемых, так и неуправляемых устройствах. Управление основано на удостоверении пользователя, что устраняет необходимость в управлении устройствами. Компании могут одновременно использовать политики защиты приложений с MDM или без нее. Давайте рассмотрим пример, в котором сотрудник одновременно использует выданный компанией телефон и личный планшет. В этой ситуации телефон компании регистрируется в решении MDM и защищается политиками защиты приложений, а личное устройство защищается только политиками защиты приложений.
Выберите Приложения.
Под управляемым понимается приложение, к которому применены политики защиты приложений и которое может управляться в Intune. Любым приложением, интегрированным с пакетом SDK для Intune или упакованным Intune App Wrapping Tool, можно управлять с помощью политик защиты приложений Intune. См. официальный список Microsoft Intune защищенных приложений, созданных с помощью пакета SDK Intune или средства упаковки приложений Intune и доступны для общедоступного использования.
Пример: Outlook как управляемое приложение
Задайте требования безопасности при входе для вашей политики защиты.
Выберите Параметр Максимальный > допустимый уровень угрозы устройства в разделе Условия устройства и введите значение. Затем выберите Действие: "Блокировать доступ". Microsoft Defender для конечной точки на Android передает этот уровень угрозы устройства.
Назначьте группы пользователей, к которым необходимо применить политику.
Выберите Включенные группы. Затем добавьте соответствующие группы.
Примечание.
Если политика конфигурации предназначена для незарегистрированных устройств (MAM), рекомендуется развернуть общие параметры конфигурации приложений в управляемых приложениях вместо использования управляемых устройств.
При развертывании политик конфигурации приложений на устройствах могут возникать проблемы, если несколько политик имеют разные значения для одного ключа конфигурации и предназначены для одного и того же приложения и пользователя. Эти проблемы связаны с отсутствием механизма разрешения конфликтов для разрешения различных значений. Вы можете предотвратить эти проблемы, убедив, что для одного приложения и пользователя определена только одна политика конфигурации приложений для устройств.
Предварительные требования для конечных пользователей
Прежде чем пользователи начнут подключение, убедитесь, что выполнены следующие предварительные требования:
Приложение брокера должно быть установлено.
- Корпоративный портал Intune
У пользователей есть необходимые лицензии для управляемого приложения и установлено приложение.
Подключение конечных пользователей
Примечание.
Подключение конечных пользователей можно выполнить напрямую, скачав или запустив приложение Defender. Подключение включено по умолчанию, если политики не заданы явным образом.
Войдите в управляемое приложение, например Outlook. Устройство регистрируется, а политика защиты приложений синхронизируется с устройством. Политика защиты приложений распознает состояние работоспособности устройства.
Нажмите Продолжить. Появится экран, на котором рекомендуется скачать и настроить приложение Microsoft Defender: Антивирусная программа (мобильное приложение).
Нажмите Скачать. Вы будете перенаправлены в магазин приложений (Google Play).
Установите приложение Microsoft Defender: Антивирусная программа (Mobile) и вернитесь к экрану подключения управляемого приложения.
Нажмите кнопку Продолжить запуск >. Запущен процесс подключения и активации приложения Microsoft Defender для конечной точки. Выполните действия, чтобы завершить подключение. Вы будете автоматически перенаправлены обратно на экран настройки управляемого приложения, где теперь указано, что устройство исправно.
Нажмите кнопку Продолжить , чтобы войти в управляемое приложение.
Настройка веб-защиты
Defender для конечной точки в Android позволяет ИТ-администраторам настраивать веб-защиту. Веб-защита доступна в Центре администрирования Microsoft Intune.
Защита от веб-угроз помогает защитить устройства от веб-угроз и пользователей от фишинговых атак. Обратите внимание, что защита от фишинга и пользовательские индикаторы (URL-адреса и IP-адреса) поддерживаются в рамках веб-защиты. Фильтрация веб-содержимого в настоящее время не поддерживается на мобильных платформах.
В Центре администрирования Microsoft Intune перейдите в раздел Приложения > Политики конфигурации приложений > Добавление > управляемых приложений.
Присвойте политике имя.
В разделе Выбор общедоступных приложений выберите Microsoft Defender для конечной точки в качестве целевого приложения.
На странице Параметры в разделе Общие параметры конфигурации добавьте следующие ключи и задайте их значение по мере необходимости.
- антифишинг
- Vpn
Чтобы отключить веб-защиту, введите 0 для значений защиты от фишинга и VPN.
Чтобы отключить только использование VPN для веб-защиты, введите следующие значения:
- 0 для VPN
- 1 для защиты от фишинга
Добавьте ключ DefenderMAMConfigs и задайте значение 1. По умолчанию этот ключ не задан; в этом случае система применяет значения по умолчанию для всех конфигураций возможностей.
Назначьте эту политику пользователям.
Просмотрите и создайте политику.
Настройка защиты сети
Чтобы настроить защиту сети в Intune, выполните следующие действия.
В центре администрирования Microsoft Intune перейдите кразделу Политики конфигурации приложений>. Создайте политику конфигурации приложений. Щелкните Управляемые приложения.
Укажите имя и описание для уникальной идентификации политики. Назначьте политику для 'Selected apps' и выполните поиск 'Microsoft Defender Endpoint for Android'. Щелкните запись, а затем нажмите кнопку Выбрать , а затем — Далее.
Добавьте ключ и значение из следующей таблицы. Убедитесь, что ключ DefenderMAMConfigs присутствует в каждой политике, создаваемой с помощью маршрута управляемых приложений. Для маршрута управляемых устройств этот ключ не должен существовать. По завершении нажмите кнопку Далее.
Клавиша Тип значения По умолчанию (1—включить, 0 —отключить) Описание DefenderNetworkProtectionEnableЦелое число 1 0 — отключить
1 . Включить
Параметр DefenderNetworkProtectionEnable используется ИТ-администраторами для включения или отключения возможностей защиты сети в приложении Defender.DefenderAllowlistedCACertificatesString Нет Нет — отключено
Параметр DefenderAllowlistedCACertificates используется ИТ-администраторами для установления доверия к корневым центрам сертификации и самоподписанным сертификатам.DefenderCertificateDetectionЦелое число 0 0 — отключить
1 — режим аудита
2. Включение
Если эта функция включена со значением 2, пользователю отправляются уведомления, когда Defender обнаруживает недопустимый сертификат. Оповещения также отправляются администраторам SOC. В режиме аудита (1) уведомления отправляются администраторам SOC, но при обнаружении неправильного сертификата пользователю уведомления не отображаются. Администраторы могут отключить это обнаружение с 0 в качестве значения и включить полные функциональные возможности, задав значение 2.DefenderOpenNetworkDetectionЦелое число 2 0 — отключить
1 — режим аудита
2. Включение
Параметр DefenderOpenNetworkDetection используется ИТ-администраторами для включения или отключения обнаружения открытой сети. Если система переведена в режим аудита со значением 1, администратору SOC отправляется оповещение, но когда Defender обнаруживает открытую сеть, конечному пользователю уведомление не отображается. Если он включен со значением 2, отображается уведомление конечного пользователя, а также отправляются оповещения администраторам SOC.DefenderEndUserTrustFlowEnableЦелое число 0 0 — отключить
1 . Включить
Параметр DefenderEndUserTrustFlowEnable используется ИТ-администраторами для включения или отключения в приложении функции, позволяющей конечным пользователям помечать незащищённые сети и вредоносные сертификаты как доверенные или недоверенные.DefenderNetworkProtectionAutoRemediationЦелое число 1 0 — отключить
1 . Включить
Параметр DefenderNetworkProtectionAutoRemediation используется ИТ-администраторами для включения или отключения оповещений об исправлении, которые отправляются при выполнении пользователем действий по исправлению, таких как переход на более безопасные точки доступа Wi-Fi или удаление подозрительных сертификатов, обнаруженных Defender.DefenderNetworkProtectionPrivacyЦелое число 1 0 — отключить
1 . Включить
Параметр DefenderNetworkProtectionPrivacy используется ИТ-администраторами для включения или отключения конфиденциальности в защите сети. Если конфиденциальность отключена со значением 0, отображается согласие пользователя на предоставление общего доступа к вредоносным данным Wi-Fi или сертификатов. Если он находится в состоянии включено со значением 1, согласие пользователя не отображается и данные приложения не собираются.Включите или исключите группы, к которым будет применяться политика. Перейдите к проверке и отправке политики.
Примечание.
- Другие ключи конфигурации защиты сети будут работать только в том случае, если включен родительский ключ DefenderNetworkProtectionEnable.
- Пользователям необходимо включить разрешение на доступ к местоположению (это необязательное разрешение) и предоставить разрешение «Разрешать всегда», чтобы обеспечить защиту от угроз Wi‑Fi, даже когда приложение не используется активно. Если пользователь не предоставит разрешение на доступ к местоположению, Defender для конечных точек сможет обеспечить лишь ограниченную защиту от сетевых угроз и будет защищать пользователей только от поддельных сертификатов.
Настройка элементов управления конфиденциальностью
Администраторы могут выполнить следующие действия, чтобы включить конфиденциальность и не собирать доменное имя, сведения о приложении и сведения о сети в составе отчета об оповещениях о соответствующих угрозах.
- В центре администрирования Microsoft Intune перейдите в раздел Приложения > Политики конфигурации приложений > Добавление > управляемых приложений.
- Присвойте политике имя.
- В разделе Выбор общедоступных приложений выберите Microsoft Defender для конечной точки в качестве целевого приложения.
- На странице «Параметры» в разделе «Общие параметры конфигурации» добавьте DefenderExcludeURLInReport и DefenderExcludeAppInReport в качестве ключей и задайте для них значение 1.
- Добавьте ключ DefenderMAMConfigs и задайте для параметра значение 1.
- Назначьте эту политику пользователям.
- На странице Параметры в разделе Общие параметры конфигурации добавьте DefenderExcludeURLInReport, DefenderExcludeAppInReport в качестве ключей и значение true.
- Добавьте ключ DefenderMAMConfigs и задайте для параметра значение 1.
- Назначьте эту политику пользователям. По умолчанию для этого значения задано значение false.
- Просмотрите и создайте политику.
Настройка сканирования файлов, отличных от APK
Помимо сканирования пакетов приложений Android (APK-файлы), Defender для конечной точки в Android может сканировать файлы, отличные от APK, такие как документы, сжатые архивы и скрипты. Defender для конечной точки учитывает границы профиля Android и не может получить доступ к файлам в личном профиле пользователя.
Чтобы включить сканирование файлов, отличных от APK, создайте политику конфигурации управляемых приложений . Полная процедура см. в разделе "Добавление политики конфигурации приложений для управляемых приложений " (открывается на новой вкладке в документации Intune). При создании политики используйте следующие параметры:
-
Вкладка "Основы ": настройка следующих параметров
- Целевая политика: Убедитесь, что выбрано Выбранные приложения.
- Общедоступные приложения: выберите общедоступные приложения, найдите и выберите Microsoft Defender Endpoint Android, а затем нажмите кнопку "Выбрать".
-
Вкладка "Параметры ": настройте следующие параметры в разделе "Общие параметры конфигурации ".
-
Имя: введите
EnableNonAPKFileScan. Значение: введите1. -
Имя: введите
DefenderMAMConfigs. Значение: введите1.
-
Имя: введите
Необязательные разрешения
Microsoft Defender для конечной точки на Android включает необязательные разрешения в процессе первоначальной настройки. В настоящее время разрешения, необходимые для MDE, обязательны в процессе подключения. С помощью этой функции администратор может развертывать MDE на устройствах Android с политиками MAM без принудительного предоставления обязательных разрешений VPN и специальных возможностей при первоначальной настройке. Конечные пользователи могут подключить приложение без обязательных разрешений, а затем просматривать эти разрешения.
Настройка дополнительного разрешения
Чтобы включить дополнительные разрешения для устройств, выполните следующие действия.
В центре администрирования Microsoft Intune перейдите в раздел Приложения > Политики конфигурации приложений > Добавление > управляемых приложений.
Присвойте политике имя.
Выберите Microsoft Defender для конечной точки в списке общедоступных приложений.
На странице «Параметры» выберите Использовать конструктор конфигураций и в качестве ключа DefenderOptionalVPN, DefenderOptionalAccessibility или оба варианта.
Добавьте ключ DefenderMAMConfigs и задайте для параметра значение 1.
Чтобы включить необязательные разрешения, введите значение 1 и назначьте эту политику пользователям.
Пользователи с ключом 1 смогут подключить приложение без предоставления этих разрешений.
На странице "Параметры" выберите Use configuration designer и в качестве ключа укажите DefenderOptionalVPN, DefenderOptionalAccessibility или оба, а в качестве типа значения — Boolean.
Добавьте ключ DefenderMAMConfigs и задайте для параметра значение 1.
Чтобы включить необязательные разрешения, введите значение true и назначьте эту политику пользователям.
Для пользователей с ключом, заданным как true, пользователи могут подключить приложение без предоставления этих разрешений.
Нажмите кнопку Далее и назначьте этот профиль целевым устройствам или пользователям.
Пользовательский сценарий для необязательных разрешений при первоначальной настройке
Пользователи могут установить и открыть приложение, чтобы начать процесс подключения.
Если администратор настроил необязательные разрешения, пользователи могут пропустить разрешение VPN или специальные возможности или и то, и другое и завершить подключение.
Даже если пользователь не предоставил эти разрешения, устройство всё равно сможет быть добавлено в систему, и будет отправлен сигнал heartbeat.
Так как разрешения отключены, веб-защита не будет активной. Он будет частично активен, если предоставлено одно из разрешений.
Позже пользователи смогут включить веб-защиту из приложения. Это приведет к установке конфигурации VPN на устройстве.
Примечание.
Параметр Необязательные разрешения отличается от параметра Отключить веб-защиту. Необязательные разрешения позволяют пропускать разрешения только во время подключения, но они доступны для последующего просмотра и включения конечным пользователем, а отключение веб-защиты позволяет пользователям подключить приложение Microsoft Defender для конечной точки без веб-защиты. Его нельзя включить позже.
Отключить выход из системы
Microsoft Defender для конечной точки позволяет развернуть приложение, а также отключить кнопку выхода из системы. Скрывая кнопку выхода, пользователи не могут выйти из приложения Defender. Скрытие кнопки выхода из системы помогает предотвратить несанкционированное вмешательство в работу устройства, если Defender for Endpoint не работает.
Чтобы настроить параметр «Отключить выход», выполните следующие действия:
- В Центре администрирования Microsoft Intune перейдите в раздел Приложения > Политики конфигурации приложений > Добавление > управляемых приложений.
- Укажите имя политики.
- В разделе Выбор общедоступных приложений выберите Microsoft Defender для конечной точки в качестве целевого приложения.
- На странице Параметры в разделе Общие параметры конфигурации добавьте DisableSignOut в качестве ключа и задайте значение 1.
- По умолчанию параметр «Отключить выход» имеет значение 0.
- Администратору необходимо установить значение «Disable Sign Out» = 1, чтобы отключить кнопку выхода в приложении. Пользователи не увидят кнопку выхода после отправки политики на устройство.
- Нажмите кнопку Далее и назначьте этот профиль целевым устройствам и пользователям.
Настройка тегов устройств
Defender for Endpoint на Android позволяет массово назначать теги мобильным устройствам при регистрации, так как администраторы могут задавать их через Intune. Администратор может настраивать теги устройств через Intune с помощью политик конфигурации и отправлять их на устройства пользователей. Когда пользователь устанавливает и активирует Defender, клиентское приложение передает теги устройств на портал безопасности. Теги устройств отображаются рядом с устройствами в реестре устройств.
Чтобы настроить теги устройств, выполните следующие действия.
В Центре администрирования Microsoft Intune перейдите в раздел Приложения > Политики конфигурации приложений > Добавление > управляемых приложений.
Укажите имя политики.
В разделе Выбор общедоступных приложений выберите Microsoft Defender для конечной точки в качестве целевого приложения.
На странице Параметры выберите Использовать конструктор конфигураций и добавьте DefenderDeviceTag в качестве ключа, а тип значения — String.
- Администратор можно назначить новый тег, добавив ключ DefenderDeviceTag и задав значение для тега устройства.
- Администратор можно изменить существующий тег, изменив значение ключа DefenderDeviceTag.
- Администратор можно удалить существующий тег, удалив ключ DefenderDeviceTag.
Нажмите кнопку Далее и назначьте эту политику целевым устройствам и пользователям.
Примечание.
Приложение Defender необходимо открыть, чтобы теги были синхронизированы с Intune и переданы на портал безопасности. На отражение тегов на портале может потребоваться до 18 часов.
Отключение подключения конечных пользователей
Defender для конечной точки в Android включен по умолчанию в режиме MAM. Чтобы запретить конечным пользователям загружать и настраивать Defender на незарегистрированных устройствах, для ключа DefenderMAMConfigs можно установить значение 0, чтобы заблокировать подключение. Чтобы отключить подключение, выполните следующие действия.
- В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые приложения.
- Присвойте политике имя.
- Выберите Microsoft Defender для конечной точки в списке общедоступных приложений.
- На странице Параметры выберите Использовать конструктор конфигураций , добавьте ключ DefenderMAMConfigs и задайте для параметра значение 0.
- Нажмите кнопку Далее и назначьте эту политику целевым устройствам и пользователям.