Настройка функций Microsoft Defender для конечной точки в iOS

Хотите протестировать Microsoft Defender for Endpoint? Зарегистрируйтесь для бесплатной пробной версии Microsoft Defender для конечной точки.

Примечание.

Defender для конечной точки в iOS будет использовать VPN для предоставления функции веб-защиты. Это не обычный VPN и локальный или самозацикливный VPN, который не принимает трафик за пределы устройства.

Условный доступ с помощью Defender для конечной точки в iOS

Microsoft Defender для конечных точек на iOS вместе с Microsoft Intune и Microsoft Entra ID позволяют применять политики соответствия устройств и политики условного доступа на основе уровня риска устройства. Defender for Endpoint — это решение для защиты от мобильных угроз (MTD), которое можно развернуть через Intune, чтобы использовать эту возможность.

Дополнительные сведения о настройке условного доступа с помощью Defender для конечной точки в iOS см. в разделе Defender для конечной точки и Intune.

Веб-защита и VPN

По умолчанию Defender для конечных точек в iOS включает в себя и активирует веб-защиту, которая помогает защищать устройства от веб-угроз и пользователей от фишинговых атак. Защита от фишинга и пользовательские индикаторы (URL-адрес и домен) поддерживаются в рамках веб-защиты. Пользовательские индикаторы на основе IP-адресов в настоящее время не поддерживаются в iOS. Фильтрация веб-содержимого в настоящее время не поддерживается на мобильных платформах (Android и iOS).

Defender для конечной точки в iOS использует VPN для обеспечения веб-защиты. VPN является локальным, и в отличие от традиционных VPN, сетевой трафик не отправляется за пределы устройства.

Хотя локальная VPN в Defender for Endpoint включена по умолчанию, в некоторых случаях её может потребоваться отключить. Например, если вам нужно запускать приложения, которые не работают при настройке VPN, можно отключить Defender для VPN конечной точки на устройстве, выполнив следующие действия.

  1. На устройстве iOS откройте приложение Параметры , выберите Общие , а затем — VPN.

  2. Выберите кнопку i для Microsoft Defender для конечной точки.

  3. Отключите подключение по запросу , чтобы отключить VPN.

    Кнопка переключения для параметра

Примечание.

Веб-защита недоступна, если VPN отключена. Чтобы повторно включить защиту веб-сайта, откройте приложение Microsoft Defender для конечной точки на устройстве и выберите Запустить VPN.

Отключение веб-защиты

Веб-защита является одной из ключевых функций Defender для конечной точки и требует VPN для обеспечения веб-защиты. Используемый VPN является локальным (loopback) VPN, а не традиционным VPN, однако есть несколько причин, по которым клиенты могут не захотеть использовать этот VPN. Если вы не хотите настроить VPN, можно отключить веб-защиту и развернуть Defender для конечной точки без веб-защиты. Остальные функции Microsoft Defender for Endpoint продолжают работать.

Конфигурация веб-защиты доступна как для зарегистрированных устройств (MDM), так и для незарегистрированных устройств (MAM). Для клиентов с MDM администраторы могут настроить веб-защиту с помощью управляемых устройств в конфигурации приложения. Для клиентов без регистрации с помощью MAM администраторы могут настроить веб-защиту с помощью управляемых приложений в конфигурации приложений.

Настройка веб-защиты

Отключение веб-защиты с помощью MDM

Чтобы отключить веб-защиту зарегистрированных устройств, выполните следующие действия.

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.

  2. Присвойте политике имя Platform > iOS/iPadOS.

  3. Выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры выберите Использовать конструктор конфигураций, а затем добавьте WebProtection в качестве ключа и задайте для его типа значения значение String.

    • По умолчанию — WebProtection = true. Администратор должен установить WebProtection = false, чтобы отключить веб-защиту.
    • Defender для конечной точки отправляет пульс на портал Microsoft Defender каждый раз, когда пользователь открывает приложение.
    • Нажмите кнопку Далее, а затем назначьте этот профиль целевым устройствам или пользователям.

Отключение веб-защиты с помощью MAM

Чтобы отключить веб-защиту незарегистрированных устройств, выполните следующие действия.

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения> Политикиконфигурации приложений>Добавление>управляемых приложений.

  2. Присвойте политике имя.

  3. В разделе Выбор общедоступных приложений выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры в разделе Общие параметры конфигурации добавьте WebProtection в качестве ключа и присвойте ей значение false.

    • По умолчанию — WebProtection = true. Администратор может установить WebProtection = false, чтобы отключить веб-защиту.
    • Defender для конечной точки отправляет пульс на портал Microsoft Defender каждый раз, когда пользователь открывает приложение.
    • Нажмите кнопку Далее, а затем назначьте этот профиль целевым устройствам или пользователям.

Примечание.

Ключ WebProtection не применим к фильтру управления в списке защищенных устройств. Если вы хотите отключить веб-защиту для защищенных устройств, можно удалить профиль фильтра управления.

Настройка защиты сети

Защита сети в Microsoft Defender для конечной точки включена по умолчанию. Администраторы могут выполнить следующие действия для настройки защиты сети. Конфигурация защиты сети доступна как для зарегистрированных устройств с помощью конфигурации MDM, так и для незарегистрированных устройств с помощью конфигурации MAM.

Примечание.

Для защиты сети необходимо создать только одну политику с помощью MDM или MAM. Для инициализации защиты сети пользователь должен открыть приложение один раз.

Настройка защиты сети с помощью MDM

Чтобы настроить защиту сети с помощью конфигурации MDM для зарегистрированных устройств, выполните следующие действия.

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавление>управляемых устройств.

  2. Укажите имя и описание политики. В разделе Платформа выберите iOS/iPad.

  3. В целевом приложении выберите Microsoft Defender для конечной точки.

  4. На странице Параметры выберите формат параметров конфигурации Использовать конструктор конфигураций.

  5. Добавьте DefenderNetworkProtectionEnable в качестве ключа конфигурации. Задайте для него тип значения String и значение false, чтобы отключить защиту сети. (Защита сети включена по умолчанию.)

    Снимок экрана: политика конфигурации mdm.

  6. Для других конфигураций, связанных с защитой сети, добавьте следующие ключи, выберите соответствующий тип и значение.

    Клавиша Тип значения По умолчанию (true — включено, false — отключено) Описание
    DefenderOpenNetworkDetection Целое число 2 0 — отключить
    1. Аудит
    2 . Включить (по умолчанию)

    Этим параметром управляет ИТ-администратор для аудита, отключения или включения функции обнаружения открытых сетей соответственно. В режиме аудита события отправляются только на портал Microsoft Defender без взаимодействия с пользователем. Для взаимодействия с конечными пользователями задайте для него значение Enable.
    DefenderEndUserTrustFlowEnable String false true — включить
    false - отключено

    Этот параметр используется ИТ-администраторами для включения или отключения функции в приложении, позволяющей конечным пользователям доверять незащищённым сетям или отзывать доверие к ним.
    DefenderNetworkProtectionAutoRemediation String true true — включить
    false - отключено

    Этот параметр используется ИТ-администратором для включения или отключения оповещений об исправлении, отправляемых при выполнении пользователем действий по исправлению, таких как переход на более безопасные Wi-Fi точки доступа. Эта настройка применяется только к оповещениям, а не к событиям на временной шкале устройства. Таким образом, это не применимо к обнаружению открытых Wi-Fi.
    DefenderNetworkProtectionPrivacy String true true — включить
    false - отключено

    Этот параметр управляется ИТ-администратором для включения или отключения конфиденциальности в защите сети. Если конфиденциальность отключена, отображается согласие пользователя на предоставление общего доступа к вредоносному Wi-Fi. Если конфиденциальность включена, согласие пользователя не отображается и данные приложения не собираются.
  7. В разделе Назначения администратор может выбрать группы пользователей для включения и исключения из политики.

  8. Просмотрите и создайте политику конфигурации.

Настройка защиты сети с помощью MAM

Используйте следующую процедуру, чтобы настроить конфигурацию MAM для незарегистрированных устройств для защиты сети (для настройки MAM требуется регистрация устройства Authenticator) на устройствах iOS.

  1. В центре администрирования Microsoft Intune перейдите к разделу Политикиконфигурации>приложений>Добавление>управляемых приложений>Создание политики конфигурации приложений.

    Добавьте политику конфигурации.

  2. Укажите имя и описание для уникальной идентификации политики. Затем выберите Выбрать общедоступные приложения и выберите Microsoft Defender для платформы iOS/iPadOS.

    Присвойте конфигурации имя.

  3. На странице «Параметры» добавьте DefenderNetworkProtectionEnable в качестве ключа, а в качестве значения укажите false, чтобы отключить защиту сети. (Защита сети включена по умолчанию.) Добавьте значение конфигурации.

  4. Для других конфигураций, связанных с защитой сети, добавьте следующие ключи и соответствующее значение.

    Клавиша По умолчанию (true — включить, false — отключить) Описание
    DefenderOpenNetworkDetection 2 0 — отключить
    1. Аудит
    2 . Включить (по умолчанию)

    Этот параметр управляется ИТ-администратором для включения, аудита или отключения обнаружения открытой сети. В режиме аудита события отправляются только на портал ATP без взаимодействия с пользователем. Для взаимодействия с пользователем задайте для конфигурации режим "Включить".
    DefenderEndUserTrustFlowEnable false true — включить
    false - отключено

    Этот параметр используется ИТ-администраторами для включения или отключения возможности для конечных пользователей в приложении помечать небезопасные сети как доверенные или недоверенные.
    DefenderNetworkProtectionAutoRemediation true true — включить
    false - отключено

    Этот параметр используется ИТ-администратором для включения или отключения оповещений об исправлении, отправляемых при выполнении пользователем действий по исправлению, таких как переход на более безопасные Wi-Fi точки доступа. Этот параметр применяется только к оповещениям, а не к событиям на временной шкале устройства. Таким образом, это не применимо к обнаружению открытых Wi-Fi.
    DefenderNetworkProtectionPrivacy true true — включить
    false - отключено

    Этот параметр управляется ИТ-администратором для включения или отключения конфиденциальности в защите сети. Если конфиденциальность отключена, отображается согласие пользователя на предоставление общего доступа к вредоносной сети Wi-Fi. Если конфиденциальность включена, согласие пользователя не отображается и данные приложения не собираются.
  5. В разделе Назначения администратор может выбрать группы пользователей для включения и исключения из политики.

    Назначить конфигурацию.

  6. Просмотрите и создайте политику конфигурации.

Важно!

Начиная с 19 мая 2025 г. оповещения на портале Microsoft Defender больше не создаются при подключении пользователей к открытой беспроводной сети. Вместо этого это действие теперь создает события, и их можно просматривать на временной шкале устройства. Благодаря этому изменению аналитики центра управления безопасностью (SOC) теперь могут просматривать подключение и отключение для открытия беспроводных сетей в качестве событий. Если ключ DefenderNetworkProtectionAutoRemediation включен, старые оповещения автоматически снимаются после того, как изменения вступят в силу.

Вот ключевые моменты об этом изменении:

  • Чтобы изменение, при котором оповещение об открытой сети преобразуется в событие, вступило в силу, конечные пользователи должны обновиться до последней версии Defender for Endpoint на iOS, доступной в мае 2025 года. В противном случае предыдущий опыт создания оповещений по-прежнему сохраняется. Если ключ автоматического исправления включён администратором, старые оповещения автоматически закрываются после вступления изменений в силу.
  • Когда конечный пользователь подключается к открытой беспроводной сети или отключается от неё несколько раз в течение одного и того же 24-часового периода, за этот 24-часовой период создаётся только по одному событию для подключения и отключения, и они отправляются на временную шкалу устройства.
  • Позволяет пользователям доверять сетям: после обновления события подключения к открытым беспроводным сетям и отключения от них, включая сети, которым доверяет пользователь, отправляются на временную шкалу устройства в виде событий.
  • Это изменение не влияет на клиентов GCC. Предыдущий опыт получения оповещений при подключении к открытым беспроводным сетям по-прежнему применяется к ним.

Общие сведения о сосуществовании нескольких профилей VPN в iOS

Apple iOS не поддерживает одновременную активность нескольких VPN на уровне всей системы. Хотя на устройстве может существовать несколько профилей VPN, одновременно может быть активен только один VPN.

Настройка сигнала риска Microsoft Defender для конечных точек в политике защиты приложений (MAM)

Microsoft Defender для конечной точки в iOS включает сценарий политики защиты приложений (APP, также известный как MAM). Пользователи могут установить последнюю версию приложения непосредственно из магазина приложений Apple. Убедитесь, что устройство зарегистрировано в Authenticator с той же учетной записью, которая используется для подключения в Defender для успешной регистрации MAM.

Microsoft Defender для конечной точки можно настроить на отправку сигналов об угрозах, чтобы использовать их в политиках защиты приложений (APP, также известных как MAM) на iOS/iPadOS. С помощью этой возможности можно использовать Microsoft Defender для конечной точки для защиты доступа к корпоративным данным с незарегистрированных устройств.

Сведения о настройке политик защиты приложений с помощью Microsoft Defender для конечной точки см. в статье Настройка сигналов о рисках Defender в политике защиты приложений (MAM).

Дополнительные сведения о MAM или политике защиты приложений см. в разделе Параметры политики защиты приложений iOS.

Средства обеспечения конфиденциальности

Microsoft Defender для конечной точки в iOS включает элементы управления конфиденциальностью как для администраторов, так и для конечных пользователей. Сюда входят элементы управления для зарегистрированных (MDM) и незарегистрированных (MAM) устройств.

Если вы используете MDM, администраторы могут настроить элементы управления конфиденциальностью с помощью управляемых устройств в конфигурации приложения. Если вы используете MAM без регистрации, администраторы могут настроить элементы управления конфиденциальностью с помощью управляемых приложений в конфигурации приложений. Конечные пользователи также могут настроить параметры конфиденциальности в Microsoft Defender параметрах приложения.

Настройка конфиденциальности в отчете об оповещениях о фишинге

Теперь клиенты могут включить параметр конфиденциальности для отчёта о фишинге, отправляемого Microsoft Defender для конечной точки на iOS, чтобы доменное имя не включалось в фишинговое оповещение, когда Microsoft Defender для конечной точки обнаруживает и блокирует фишинговый веб-сайт.

Настройка элементов управления конфиденциальностью в MDM

Выполните следующие действия, чтобы включить режим конфиденциальности и не включать доменное имя в отчет о фишинговом оповещении для зарегистрированных устройств.

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.

  2. Присвойте политике имя Platform > iOS/iPadOS, выберите тип профиля.

  3. Выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры выберите Использовать конструктор конфигураций , добавьте DefenderExcludeURLInReport в качестве ключа и задайте для его типа значения значение Boolean.

    • Чтобы включить конфиденциальность и не собирать доменное имя, введите значение как true и назначьте эту политику пользователям. По умолчанию для этого значения задано значение false.
    • Для пользователей, у которых ключ задан как true, предупреждение о фишинге не содержит сведений о домене, если вредоносный сайт обнаруживается и блокируется Microsoft Defender для конечной точки.
  5. Нажмите кнопку Далее и назначьте этот профиль целевым устройствам или пользователям.

Настройка элементов управления конфиденциальностью в MAM

Выполните следующие действия, чтобы включить конфиденциальность и не собирать доменное имя в составе отчета об оповещениях о фишинге для незарегистрированных устройств.

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения> Политикиконфигурации приложений>Добавление>управляемых приложений.

  2. Присвойте политике имя.

  3. В разделе Выбор общедоступных приложений выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры в разделе Общие параметры конфигурации добавьте DefenderExcludeURLInReport в качестве ключа и задайте для его значения trueзначение .

    • Чтобы включить конфиденциальность и не собирать доменное имя, введите значение как true и назначьте эту политику пользователям. По умолчанию для этого значения задано значение false.
    • Для пользователей, у которых ключ задан как true, предупреждение о фишинге не содержит сведений о домене, если вредоносный сайт обнаруживается и блокируется Microsoft Defender для конечной точки.
  5. Нажмите кнопку Далее и назначьте этот профиль целевым устройствам или пользователям.

Настройка элементов управления конфиденциальностью конечных пользователей в приложении Microsoft Defender

Элементы управления конфиденциальностью конечных пользователей в приложении Microsoft Defender помогают конечному пользователю настроить сведения, предоставленные для своей организации.

Для защищенных устройств элементы управления конечных пользователей не видны. Администратор определяет параметры и управляет ими. Однако для неконтролируемых устройств элемент управления отображается в разделе Конфиденциальность параметров>.

Пользователи видят переключатель "Небезопасные сведения о сайте". Этот переключатель отображается только в том случае, если администратор настроил DefenderExcludeURLInReport = true.

Если этот параметр включен администратором, пользователи могут указать, следует ли отправлять небезопасные сведения о сайте в свою организацию. По умолчанию задано значение false, что означает, что небезопасные сведения о сайте не отправляются. Если пользователь переключит его на true, отправляются небезопасные сведения о сайте.

Включение или отключение параметров конфиденциальности не влияет на проверку соответствия устройства или условный доступ.

Примечание.

На контролируемых устройствах с профилем конфигурации Microsoft Defender для конечных точек может получать доступ к полному URL-адресу, и если URL-адрес будет определен как фишинговый, он будет заблокирован. На неконтролируемом устройстве Microsoft Defender для конечной точки имеет доступ только к доменному имени, и если домен не является фишинговым URL-адресом, он не будет заблокирован.

Необязательные разрешения

Microsoft Defender для конечных точек на iOS поддерживает необязательные разрешения в процессе первоначальной настройки. В настоящее время разрешения, требуемые Defender for Endpoint, обязательны в процессе подключения. С дополнительными разрешениями VPN администраторы могут развертывать Defender для конечной точки на устройствах BYOD, не применяя обязательное разрешение VPN во время подключения. Конечные пользователи могут подключить приложение без обязательных разрешений, а затем просматривать эти разрешения. В настоящее время эта функция доступна только для зарегистрированных устройств (MDM).

Настройка необязательных разрешений с помощью MDM

Администраторы могут выполнить следующие действия, чтобы включить дополнительное разрешение VPN для зарегистрированных устройств.

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.

  2. Присвойте политике имя, выберите Платформа > iOS/iPadOS.

  3. Выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры выберите Использовать конструктор конфигураций , добавьте DefenderOptionalVPN в качестве ключа и задайте для его типа значения значение Boolean.

    • Чтобы включить необязательное разрешение для VPN, введите значение true и назначьте эту политику пользователям. По умолчанию для этого значения задано значение false.
    • Для пользователей с ключом, заданным как true, пользователи могут подключить приложение без предоставления разрешения VPN.
  5. Нажмите кнопку Далее и назначьте этот профиль целевым устройствам или пользователям.

Настройка необязательных разрешений в качестве конечного пользователя

Пользователи устанавливают и открывают приложение Microsoft Defender, чтобы начать подключение.

  • Если администратор настроил дополнительные разрешения, пользователь может пропустить разрешение VPN и завершить подключение.
  • Даже если пользователь пропустил VPN, устройство может подключиться и будет отправлено пульс.
  • Если VPN отключена, веб-защита не активна.
  • Позже пользователь может включить веб-защиту из приложения, которое устанавливает конфигурацию VPN на устройстве.

Примечание.

Дополнительное разрешение отличается от отключения веб-защиты. Необязательное разрешение VPN помогает лишь пропустить запрос разрешения при первоначальной настройке, но позже конечный пользователь сможет просмотреть и включить его. Хотя отключение веб-защиты позволяет пользователям подключить приложение Defender для конечной точки без веб-защиты. Его не удастся включить позже.

Обнаружение джейлбрейка

Microsoft Defender для конечной точки позволяет обнаруживать неуправляемые и управляемые устройства со снятой защитой. Эти проверки на наличие взлома устройства выполняются периодически. Если обнаружено, что на устройстве выполнен джейлбрейк, выполняются следующие действия:

  • На портале Microsoft Defender сообщается оповещение о высоком риске. Если соответствие устройств и условный доступ настроены на основе оценки риска устройства, то устройство блокирует доступ к корпоративным данным.
  • Данные пользователя в приложении очищаются. Когда пользователь открывает приложение после джейлбрейка, профиль VPN (только профиль loopback VPN для Defender for Endpoint) также удаляется, и веб-защита не работает. Профили VPN, предоставляемые Intune, не удаляются.

Настройте политику соответствия для взломанных устройств

Чтобы защитить корпоративные данные от доступа на устройствах iOS со снятой защитой, рекомендуется настроить следующую политику соответствия требованиям для Intune.

Примечание.

Обнаружение джейлбрейка — это возможность, предоставляемая Microsoft Defender для конечной точки в iOS. Однако рекомендуется настроить эту политику в качестве дополнительного уровня защиты от сценариев джейлбрейка.

Чтобы создать политику соответствия требованиям для взломанных устройств, выполните следующие действия.

  1. В центре администрирования Microsoft Intune перейдите в раздел Политикисоответствия>устройств>Создание политики. Выберите "iOS/iPadOS" в качестве платформы и нажмите кнопку Создать.

    Вкладка

  2. Укажите имя политики, например Политику соответствия для джейлбрейка.

  3. На странице параметров соответствия выберите, чтобы развернуть раздел Работоспособности устройств , и выберите Block в поле Устройства со снятой защитой .

    Вкладка

  4. В разделе Действия для несоответствия выберите действия в соответствии со своими требованиями, а затем нажмите кнопку Далее.

    Вкладка

  5. В разделе Назначения выберите группы пользователей, которые нужно включить в эту политику, а затем нажмите кнопку Далее.

  6. В разделе Просмотр и создание убедитесь, что все введенные сведения указаны правильно, а затем нажмите кнопку Создать.

Настройка пользовательских индикаторов

Defender для конечной точки в iOS позволяет администраторам настраивать пользовательские индикаторы на устройствах iOS. Дополнительные сведения о настройке пользовательских индикаторов см. в статье Обзор индикаторов.

Примечание.

Defender для конечной точки в iOS поддерживает создание пользовательских индикаторов только для URL-адресов и доменов. Пользовательские индикаторы на основе IP-адресов не поддерживаются в iOS.

IP-адрес 245.245.0.1 является внутренним IP-адресом Defender и не должен включаться клиентами в пользовательские индикаторы, чтобы избежать проблем с функциональностью. Для iOS оповещения не создаются на портале Microsoft Defender при доступе к URL-адресу или домену, заданному в индикаторе.

На портале MDE временная шкала Timeline не отображает URL-адрес для пользовательских блокировок индикаторов URL-адресов на неуправляемых устройствах, а вместо этого помечает его как скрытый в целях конфиденциальности.

Настройка оценки уязвимостей приложений

Для снижения киберрисков требуется комплексное управление уязвимостями на основе рисков для выявления, оценки, устранения и отслеживания всех крупнейших уязвимостей в наиболее важных ресурсах в одном решении. Дополнительные сведения см. в Управление уязвимостями Microsoft Defender.

Defender для конечной точки в iOS поддерживает оценку уязвимостей ОС и приложений. Оценка уязвимостей версий iOS доступна как для зарегистрированных (MDM), так и для незарегистрированных (MAM) устройств. Оценка уязвимостей приложений выполняется только для зарегистрированных устройств (MDM). Администраторы могут выполнить следующие действия, чтобы настроить оценку уязвимостей приложений.

На защищенном устройстве

Чтобы включить оценку уязвимостей приложений на защищенном устройстве, выполните следующие действия.

  1. Убедитесь, что устройство настроено в защищенном режиме.

  2. Чтобы включить эту функцию в Центре администрирования Microsoft Intune, перейдите в раздел Endpoint Security>Microsoft Defender для конечной точки>Enable App sync for iOS/iPadOS devices.

    Переключатель синхронизации приложений

Примечание.

Чтобы получить список всех приложений, включая неуправляемые приложения, администратор должен включить параметр Отправить полные данные инвентаризации приложений на личных устройствах iOS/iPadOS на портале Intune Администратор для защищенных устройств, помеченных как "Личные". Для защищенных устройств, помеченных на портале Intune Администратор как корпоративные, администратору не нужно включать параметр Отправлять полные данные инвентаризации приложений на личные устройства iOS/iPadOS.

На неконтролируемом устройстве

Чтобы включить оценку уязвимостей приложений на неконтролируемом устройстве, выполните следующие действия.

  1. Чтобы включить эту функцию в Центре администрирования Microsoft Intune, перейдите в раздел Endpoint Security>Microsoft Defender для конечной точки>Enable App sync for iOS/iPadOS devices.

    Переключатель синхронизации приложений

  2. Чтобы получить список всех приложений, включая неуправляемые приложения, включите переключатель Отправить полные данные инвентаризации приложений на личных устройствах iOS/iPadOS.

    Полные данные приложения

  3. Чтобы настроить параметр конфиденциальности, выполните следующие действия.

    1. Перейдите в Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.

    2. Присвойте политике имя Platform>iOS/iPadOS.

    3. Выберите Microsoft Defender для конечной точки в качестве целевого приложения.

    4. На странице Параметры выберите Использовать конструктор конфигураций и добавьте DefenderTVMPrivacyMode в качестве ключа. Установите для него тип значения String.

      • Чтобы отключить конфиденциальность и собрать список установленных приложений, укажите значение False, а затем назначьте эту политику пользователям.
      • По умолчанию это значение имеет значение True для неконтролируемых устройств.
      • Для пользователей, у которых задан ключ False, Defender for Endpoint отправляет список приложений, установленных на устройстве, для оценки уязвимостей.
    5. Нажмите кнопку Далее и назначьте этот профиль целевым устройствам или пользователям.

    6. Включение или отключение элементов управления конфиденциальностью не влияет на проверку соответствия устройства или на условный доступ.

  4. После применения конфигурации конечные пользователи должны открыть приложение, чтобы утвердить параметр конфиденциальности.

    • Экран утверждения конфиденциальности отображается только для неконтролируемых устройств.

    • Только если пользователь утвердит конфиденциальность, сведения о приложении отправляются в консоль Defender для конечной точки.

      Снимок экрана: экран конфиденциальности конечных пользователей.

После развертывания клиентских версий на целевых устройствах iOS начинается обработка. Уязвимости, обнаруженные на этих устройствах, начинают отображаться на панели мониторинга Управление уязвимостями Defender. Обработка может занять несколько часов (максимум 24 часа). Этот срок особенно актуален для того, чтобы весь список приложений появился в инвентаре программного обеспечения.

Примечание.

Если вы используете решение для инспекции SSL на устройстве iOS, добавьте доменные имена securitycenter.windows.com (в коммерческих средах) и securitycenter.windows.us (в средах GCC), чтобы функции управления угрозами и уязвимостями работали корректно.

Экран подтверждения разрешения, связанного с конфиденциальностью TVM, будет отображаться только на устройствах без контроля и с поддержкой Non-Zero Touch. Даже для устройств, не поддерживающих Zero-touch, подтверждение не требуется только на контролируемых устройствах, где настроен ключ issupervised

Отключить выход из системы

Defender для конечной точки в iOS поддерживает развертывание без кнопки выхода в приложении, чтобы запретить пользователям выйти из приложения Defender. Это важно, чтобы предотвратить изменение устройства пользователями.

Конфигурация отключения выхода доступна как для зарегистрированных устройств (MDM), так и для незарегистрированных устройств (MAM). Администраторы могут выполнить следующие шаги, чтобы настроить параметр запрета выхода из системы.

Настройте отключение выхода из системы с помощью MDM

Чтобы отключить возможность выхода для зарегистрированных в системе устройств, выполните следующие действия.

Для зарегистрированных устройств (MDM)

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.

  2. Присвойте политике имя и выберите Платформа>iOS/iPadOS.

  3. Выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры выберите Использовать конструктор конфигураций и добавьте DisableSignOut в качестве ключа. Установите для него тип значения String.

    • По умолчанию — DisableSignOut = false.
    • Администратор может установить DisableSignOut = true, чтобы отключить кнопку выхода в приложении. Пользователи не видят кнопку выхода из системы после применения политики.
  5. Нажмите кнопку Далее, а затем назначьте эту политику целевым устройствам или пользователям.

Настройте отключение выхода из системы с помощью MAM

Выполните следующие действия, чтобы отключить выход для незарегистрированных устройств.

Для незарегистрированных устройств (MAM)

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавление>управляемых приложений.

  2. Присвойте политике имя.

  3. В разделе Выбор общедоступных приложений выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры добавьте DisableSignOut в качестве ключа и задайте для нее значение true.

    • По умолчанию — DisableSignOut = false.
    • Администратор может установить DisableSignOut = true, чтобы отключить кнопку выхода в приложении. Пользователи не видят кнопку выхода из системы после применения политики.
  5. Нажмите кнопку Далее, а затем назначьте эту политику целевым устройствам или пользователям.

Настройка тегов устройств в iOS

Defender for Endpoint на iOS позволяет массово назначать теги мобильным устройствам при подключении за счет возможности для администраторов настроить теги через Intune. Администратор может настраивать теги устройств через Intune с помощью политик конфигурации и отправлять их на устройства пользователей. Когда пользователь устанавливает и активирует Defender, клиентское приложение передает теги устройств на портал Microsoft Defender. Теги устройств отображаются рядом с устройствами в реестре устройств.

Конфигурация тега устройства доступна как для зарегистрированных устройств (MDM), так и для незарегистрированных устройств (MAM). Администраторы могут использовать следующие действия для настройки тегов устройств.

Примечание.

Настройка нескольких тегов устройств из Intune не поддерживается, так как только один тег устройства отражается при настройке. Однако несколько тегов устройств можно добавить вручную на портале Microsoft Defender.

Настройка тегов устройств с помощью MDM

Чтобы настроить теги устройств для зарегистрированных устройств, выполните следующие действия.

Для зарегистрированных устройств (MDM)

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.

  2. Присвойте политике имя и выберите Платформа>iOS/iPadOS.

  3. Выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры выберите Использовать конструктор конфигураций и добавьте DefenderDeviceTag в качестве ключа. Установите для него тип значения String.

    • Администратор может назначить новый тег, добавив ключ DefenderDeviceTag и задав значение для тега устройства.
    • Администратор может изменить существующий тег, изменив значение ключа DefenderDeviceTag.
    • Администратор может удалить существующий тег, удалив ключ DefenderDeviceTag.
  5. Нажмите кнопку Далее, а затем назначьте эту политику целевым устройствам или пользователям.

Настройка тегов устройств с помощью MAM

Чтобы настроить теги устройств для незарегистрированных устройств, выполните следующие действия.

Для незарегистрированных устройств (MAM)

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые приложения.

  2. Присвойте политике имя.

  3. В разделе Выбор общедоступных приложений выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры добавьте DefenderDeviceTag в качестве ключа (в разделе Общие параметры конфигурации).

    • Администратор может назначить новый тег, добавив ключ DefenderDeviceTag и задав значение для тега устройства.
    • Администратор может изменить существующий тег, изменив значение ключа DefenderDeviceTag.
    • Администратор может удалить существующий тег, удалив ключ DefenderDeviceTag.
  5. Нажмите кнопку Далее, а затем назначьте эту политику целевым устройствам или пользователям.

Примечание.

Приложение Microsoft Defender должно быть открыто, чтобы теги синхронизирулись с Intune и передавались на портал Microsoft Defender. На отражение тегов на портале может потребоваться до 18 часов.

Отключение уведомлений об обновлении ОС

Примечание.

Уведомления об обновлении ОС прекращены с середины июля 2026 года. Начиная с конца июля 2026 г. больше не нужно настраивать какие-либо параметры для их подавления, а параметры в этом разделе больше не применяются.

Для клиентов доступен параметр, позволяющий отключить уведомления об обновлении ОС в Defender for Endpoint на iOS. После установки ключа конфигурации в политиках конфигурации приложений Intune Defender для конечной точки не будет отправлять на устройство уведомления об обновлениях ОС. Однако при открытии приложения Microsoft Defender отображается карта работоспособности устройства и отображается состояние вашей ОС.

Конфигурация подавления уведомлений об обновлении ОС доступна как для зарегистрированных устройств (MDM), так и для незарегистрированных устройств (MAM). Администраторы могут использовать следующие действия для подавления уведомлений об обновлении ОС.

Настройка уведомлений об обновлении ОС с помощью MDM

Чтобы отключить уведомления об обновлении ОС для зарегистрированных устройств, выполните следующие действия.

Для зарегистрированных устройств (MDM)

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.

  2. Присвойте политике имя, выберите Платформа>iOS/iPadOS.

  3. Выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры выберите Использовать конструктор конфигураций и добавьте SuppressOSUpdateNotification в качестве ключа. Установите для него тип значения String.

    • По умолчанию — SuppressOSUpdateNotification = false.
    • Администратор может установить SuppressOSUpdateNotification = true, чтобы подавить уведомления об обновлении ОС.
    • Нажмите кнопку Далее и назначьте эту политику целевым устройствам или пользователям.

Настройка уведомлений об обновлении ОС с помощью MAM

Чтобы отключить уведомления об обновлении ОС для незарегистрированных устройств, выполните следующие действия.

Для незарегистрированных устройств (MAM)

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавление>управляемых приложений.

  2. Присвойте политике имя.

  3. В разделе Выбор общедоступных приложений выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры добавьте SuppressOSUpdateNotification в качестве ключа (в разделе Общие параметры конфигурации).

    • По умолчанию — SuppressOSUpdateNotification = false.
    • Администратор может установить SuppressOSUpdateNotification = true, чтобы подавить уведомления об обновлении ОС.
  5. Нажмите кнопку Далее и назначьте эту политику целевым устройствам или пользователям.

Настройка параметра отправки отзывов из приложения

Теперь клиенты могут настроить возможность отправки данных отзывов в Корпорацию Майкрософт в приложении Defender для конечной точки. Данные отзывов помогают корпорации Майкрософт улучшать продукты и устранять неполадки.

Примечание.

Для клиентов облака для государственных организаций США сбор данных отзывов по умолчанию отключен.

Чтобы настроить параметр отправки данных обратной связи в корпорацию Майкрософт, выполните следующие действия.

  1. В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.

  2. Присвойте политике имя и выберите Platform > iOS/iPadOS в качестве типа профиля.

  3. Выберите Microsoft Defender для конечной точки в качестве целевого приложения.

  4. На странице Параметры выберите Использовать конструктор конфигураций , добавьте DefenderFeedbackData в качестве ключа и задайте для его типа значения значение Boolean.

    • Чтобы исключить возможность предоставления отзывов конечными пользователями, задайте значение false и назначьте эту политику пользователям. По умолчанию для этого значения задано значение true. Для клиентов из государственных организаций США значение по умолчанию равно false.
    • Для пользователей с ключом, заданным как true, существует возможность отправки данных отзывов в корпорацию Майкрософт в приложении (меню>Справка & отзыв>отправить отзыв в Майкрософт).
  5. Нажмите кнопку Далее и назначьте этот профиль целевым устройствам или пользователям.

Сообщить о небезопасных сайтах

Фишинговые веб-сайты олицетворяют надежные веб-сайты, получая вашу личную или финансовую информацию. Посетите страницу Предоставление отзывов о защите сети , чтобы сообщить о веб-сайте, который может быть фишинговым.