Роль Android Mobile Threat Defense (MTD) в Microsoft Defender для конечной точки

Роль Android Mobile Threat Defense (MTD) — это функция платформы, которую поставщики решений для управления устройствами Android Enterprise назначают мобильному приложению безопасности. При назначении роли Android предоставляет защиту и привилегии на уровне платформы приложений, предназначенные для решений безопасности. Только одно приложение может иметь роль MTD для каждого арендатора.

Организации, которые развертывают Microsoft Defender для конечной точки на управляемых устройствах Android, могут назначать Defender в качестве приложения MTD устройства через Microsoft Intune. Когда Defender выполняет роль Android MTD, он получает средства защиты на уровне платформы, которые помогают поддерживать непрерывную защиту, сохранять состояние подключения Defender и повышать надежность служб Defender на управляемых устройствах. Перед назначением роли ознакомьтесь с предварительными условиями, описанными далее в этой статье.

Note

Роль Android MTD — это роль платформы Android Enterprise. Это отличается от Microsoft Defender для конечной точки возможностей защиты от мобильных угроз. Общие сведения о мобильном решении Defender for Endpoint см. в статье Microsoft Defender для конечной точки: защита от мобильных угроз на Android и iOS.

Возможности, предоставляемые ролью MTD

Когда Microsoft Defender для конечной точки выполняет роль Android MTD, Microsoft Defender для конечной точки получает возможности уровня платформы, которые повышают надежность и отказоустойчивость Microsoft Defender на управляемых устройствах Android:

  • Защита от действий принудительной остановки. По умолчанию пользователи могут принудительно остановить приложения из параметров Android. Роль MTD запрещает пользователям принудительно останавливать Defender через настройки устройства, что помогает обеспечивать доступность Defender для непрерывной защиты.
  • Защита от очистки данных приложения: пользователи обычно могут очистить данные приложения из параметров Android, которые могут удалить конфигурацию приложения и сбросить состояние приложения. Роль MTD запрещает пользователям очищать данные приложения Defender, что помогает сохранить конфигурацию Defender подключенного состояния и безопасности.
  • Автоматическое исключение из оптимизации батареи: оптимизация батареи в Android может ограничивать фоновую активность приложений. Роль MTD автоматически освобождает Defender от ограничений оптимизации батареи в Android 14 и более поздних версиях, поэтому пользователям не нужно предоставлять разрешение вручную, и Defender продолжает работать в фоновом режиме. Дополнительные сведения см. в статье Ограничения.
  • Улучшенная защита безопасности. Эти средства защиты, применяемые платформой, снижают вероятность прерывания Defender служб пользовательскими действиями или параметрами управления питанием устройств, что помогает сохранять подключенное состояние Defender и поддерживать непрерывную защиту.

Prerequisites

Прежде чем администратор назначит роль Android MTD для Defender for Endpoint, убедитесь, что соблюдены следующие необходимые условия:

  • Microsoft Defender for Endpoint развернут на управляемых устройствах Android.
  • Microsoft Intune управляет целевыми устройствами Android.
  • Настроена интеграция Microsoft Defender for Endpoint и Intune (соединитель защиты от мобильных угроз).
  • Устройства регистрируются через API управления Android с поддерживаемым сценарием регистрации Android Enterprise.
  • Defender for Endpoint назначается на устройства как обязательное приложение.

Сведения о сценариях регистрации, которые Microsoft Defender для конечной точки поддерживает на Android, см. в разделе Поддерживаемые сценарии регистрации Android.

Поддерживаемые сценарии регистрации

Роль Android MTD в настоящее время поддерживается для следующих сценариев регистрации Android Enterprise:

  • Полностью управляемый корпоративный (COBO)
  • Корпоративный рабочий профиль (COPE)

Устройства с личным рабочим профилем Android Enterprise (BYOD) не поддерживаются.

Ограничения

  • Исключение автоматической оптимизации батареи применяется к Android 14 и более поздним версиям. В более ранних версиях Android пользователи предоставляют разрешение оптимизации батареи вручную во время подключения.
  • Роль MTD не поддерживается на устройствах с личным рабочим профилем Android Enterprise (BYOD).
  • Только одно приложение может содержать роль ANDROID MTD для каждого клиента.
  • Роль MTD не заменяет те требования Defender к подключению, которыми Android не управляет.

Взаимодействие с пользователем

После назначения роли MTD Defender для конечной точки пользователи видят следующие изменения:

  • Упрощенный процесс адаптации. Defender автоматически освобождается от разрешения оптимизации батареи на Android 14 и более поздних версиях. Администраторы также могут включить автоматический запуск Defender во время установки устройства, поэтому Defender завершает начальную настройку без открытия приложения пользователем.
  • Параметр принудительной остановки для Microsoft Defender отключен.
  • Параметр "Очистить данные" для Microsoft Defender недоступен.

Эти защиты не влияют на ежедневное использование устройств пользователей.

Развертывание роли MTD для Android

Роль ANDROID MTD назначается с помощью решения для управления устройствами. В Microsoft Intune вы предоставляете роль Defender для конечных точек через соединитель мобильной защиты от угроз Defender для конечных точек, а затем назначаете конфигурацию поддерживаемым группам устройств Android Enterprise. После развертывания политики роль назначается автоматически во время регистрации устройства или с помощью синхронизации политик на существующих управляемых устройствах.

Общие сведения об этой роли см. в статье Роль Mobile Threat Defense для Android. Сведения о параметрах переключателя соединителя, которые назначают эту роль, см. в разделе Mobile Threat Defense role документации Microsoft Intune.

Для соединителя Defender для конечной точки можно также включить отдельный переключатель, который автоматически запускает Defender во время установки на устройствах COBO и COPE. Для этого переключателя требуется предоставить разрешения роли MTD Defender для конечной точки.

Назначьте роль существующим развертываниям

Роль Android MTD можно назначить устройствам, которые уже зарегистрированы и защищены с помощью Defender for Endpoint. Когда применяется политика роли MTD, Android предоставляет роль при следующем цикле синхронизации политики. Существующие устройства не нужно повторно регистрировать, чтобы получить средства защиты платформы, которые предоставляет роль MTD.

Проверка защиты ролей MTD

После назначения роли MTD в Microsoft Defender for Endpoint убедитесь, что средства защиты активны на управляемом устройстве Android:

  1. На устройстве перейдите в раздел "Параметры>приложений>Microsoft Defender".
  2. Убедитесь, что Microsoft Defender исключены из ограничений оптимизации батареи Android. В Android 14 и более поздних версий параметры оптимизации батареи в параметрах приложения недоступны и имеют значение "Неограниченный".
  3. Убедитесь, что параметр принудительной остановки недоступен.
  4. Убедитесь, что параметр "Очистить данные " недоступен.
  5. Убедитесь, что Microsoft Defender продолжает работать должным образом в фоновом режиме.

Note

Точный путь к параметрам приложения может отличаться от производителя устройства.