Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте Microsoft Intune для развертывания и настройки Defender для конечной точки на устройствах Android. Intune обрабатывает развертывание приложений и доставку политик. После подключения Microsoft Defender обеспечивает защиту от мобильных угроз на устройстве. На Android подключение происходит на основе приложений: устройство считается подключенным, когда пользователь открывает приложение Defender и завершает настройку. В этой статье описывается добавление приложения из управляемого Google Play, назначение и проверка развертывания, создание политик конфигурации приложений, настройка постоянной сети VPN и возможность малоавтоматической регистрации.
Совет
Вы также можете использовать Intune для развертывания Defender для конечной точки на устройствах Android, которые не зарегистрированы в управлении мобильными устройствами (MDM) Intune. Этот метод включает неуправляемые устройства и устройства, зарегистрированные в другом MDM с помощью управления мобильными приложениями (MAM) Intune. Дополнительные сведения см. в статье Настройка сигналов риска в Microsoft Defender для конечной точки в политике защиты приложений (MAM).
Предварительные условия
Лицензии: Назначьте пользователям лицензию Intune и лицензию Defender для конечной точки. Подробные сведения о лицензировании см. в разделе Требования к лицензированию Microsoft Defender для конечной точки.
Регистрация: Регистрация устройств в Intune с помощью одного из следующих типов регистрации Android Enterprise:
- Личные устройства с рабочим профилем
- Корпоративные устройства с рабочим профилем
- Корпоративная, полностью управляемая регистрация пользовательских устройств
Важно!
Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.
Версия ОС Android: Поддерживаемые версии ОС см. в статье Требования к системе для Defender для конечной точки на Android.
Управляемый Google Play: Прежде чем добавлять и назначать приложения для устройств Android Enterprise, подключите клиент Intune к управляемому Google Play.
Подключение между службами Intune и Defender: включите подключение между службами Intune с помощью Defender для конечной точки. Без него состояние подключения, сигналы риска устройства и видимость EDR в Intune недоступны. Дополнительные сведения см. в статье "Настройка Microsoft Defender для конечной точки" с помощью Intune и подключения устройств.
Развертывание Defender для конечной точки в Android
Добавление приложения из управляемой службы Google Play
Чтобы добавить приложение Defender для конечной точки в управляемый магазин Google Play и сделать его доступным в Intune:
В Центре администрирования Microsoft Intune перейдите в раздел Приложения (1) и выберите плитку Android, чтобы открыть страницу приложений Android (2). Нажмите "Создать " (3), в поле "Тип приложения" выберите "Управляемое приложение Google Play " (4) и нажмите "Выбрать".
На странице Managed Google Play выполните поиск по запросу
Microsoft Defender. Выберите "Защитник: антивирус" в результатах поиска, который является именем приложения "Defender для конечной точки" в управляемом магазине Google Play.На странице приложений просмотрите сведения о приложении и выберите Выберите (1), а затем нажмите Синхронизировать (2), чтобы синхронизировать приложение с Intune.
Синхронизация завершится через несколько минут.
После завершения синхронизации вернитесь в Центр администрирования Intune и на экране приложений Android выберите "Обновить". Microsoft Defender: антивирусная программа теперь должна появиться в списке приложений.
Оставайтесь на странице приложений Android для выполнения следующей процедуры.
Назначение приложения
Назначьте приложение обязательным, чтобы оно автоматически устанавливалось в рабочем профиле при следующей синхронизации устройства через приложение "Корпоративный портал".
На странице "Приложения Android" в Центре администрирования Intune выберите "Microsoft Defender: антивирус" из списка приложений. Перейдите в раздел "Свойства " (1), а затем в разделе "Задания" выберите "Изменить " (2).
На панели "Редактирование приложения " перейдите к разделу "Обязательно " (1) и выберите "Добавить группу ", чтобы открыть панель "Выбор групп ".
На панели "Выбор групп " выберите группы, которые хотите получить это приложение, и нажмите кнопку "Выбрать".
Вернувшись на панель редактирования приложения , выберите "Просмотр + Сохранить " в нижней части области, а затем нажмите "Сохранить ", чтобы отправить задание.
Проверка развертывания
После сохранения задания вы можете проверить состояние установки для целевых устройств перед продолжением настройки.
На странице "Приложения Android" в Центре администрирования Intune выберите "Microsoft Defender: антивирус" из списка приложений. На странице приложения по умолчанию «Обзор» в Intune отображаются плитки диаграммы, отображающие сведения о состоянии установки.
Чтобы определить, установлено ли приложение на конкретном устройстве, выберите "Состояние установки устройства " или выберите плитку "Состояние устройства ". В Intune отобразится список целевых устройств с более подробными сведениями.
Прежде чем продолжить, убедитесь, что целевые устройства показывают состояние успешной установки.
Настройка Defender для конечной точки в Android
После развертывания приложения используйте политики Intune, чтобы настроить Defender для конечной точки на устройствах Android. Конфигурация включает в себя создание политики конфигурации приложений для предоставления разрешений приложению и профиля конфигурации устройства для настройки постоянного VPN для защиты от веб-угроз. Дополнительные настройки функций, относящиеся к Defender, такие как защита сети и элементы управления конфиденциальностью, см. в статье "Настройка функций Microsoft Defender для конечной точки" на Android в документации Defender.
Настройка разрешений для приложений и параметров подключения
Создайте политику конфигурации приложений, чтобы предоставить Defender разрешения, необходимые на устройстве, и, при необходимости, включить автоматическую регистрацию, чтобы сократить количество действий, выполняемых пользователями при первом запуске.
В Центре администрирования Microsoft Intune откройте раздел "Приложения", разверните раздел "Управляемые приложения" и выберите пункт "Конфигурация>"Создание>управляемых устройств.
На странице "Основы " укажите следующие сведения.
- Имя: введите описательное имя, например "Defender для конечной точки".
- Платформа: Android Enterprise
-
Тип профиля: выберите тип, соответствующий регистрации вашего устройства:
- Только личный рабочий профиль
- Только полностью управляемый, выделенный и корпоративный рабочий профиль
- Целевое приложение: выберите "Microsoft Defender: антивирусная программа", нажмите кнопку "ОК", а затем нажмите кнопку "Далее".
На странице "Параметры " оставьте формат параметров конфигурации по умолчанию. В разделе "Разрешения" выберите "Добавить". В списке "Добавить разрешения" выберите доступные разрешения приложения и нажмите кнопку "ОК".
Defender для конечной точки рекомендует предоставлять следующие разрешения во время развертывания:
Разрешение Рекомендуемое состояние Почему это важно Доступ к местоположению (хорошо) Автоматическое предоставление Требуется для защиты веб-страниц и сети. Без него Defender может защитить только от поддельных сертификатов; Wi-Fi обнаружение угроз недоступно. Пользователи также должны выбрать "Разрешить все время во время подключения", чтобы получить полное покрытие угроз Wi-Fi. POST_NOTIFICATIONS Автоматическое предоставление Необходимо, чтобы оповещения об угрозах доходили до пользователя. См. примечание об ограничениях типа регистрации и версии ОС. После добавления разрешений используйте раскрывающийся список состояния разрешений , чтобы настроить нужное поведение для каждой из них:
- Запрос: запросы для пользователя принять или отклонить.
- Автоматическое предоставление: автоматическое утверждение без уведомления пользователя.
- Автоматическое отклонение: автоматическое отклонение без уведомления пользователя.
Примечание.
В Android 12 и более поздних версиях автоматическое предоставление не поддерживается для определенных разрешений в корпоративном рабочем профиле и на выделенных устройствах. Дополнительные сведения см. в статье Добавление политик конфигурации приложений для управляемых устройств Android Enterprise.
(Необязательно) Обеспечьте автоматическое подключение.
По умолчанию автоматическое подключение отключено. Без него пользователи, впервые открывающие Defender для конечной точки, должны ввести учетные данные рабочей учетной записи и вручную пройти через мастер настройки приложения. В режиме быстрой регистрации политика предварительно заполняет удостоверение пользователя (UPN), поэтому пользователям не нужно вводить свои учетные данные для входа во время первого запуска. В сочетании с постоянным профилем VPN, описанным в следующем разделе, это сводит к минимуму запросы и шаги, с которыми пользователи сталкиваются во время подключения.
Автоматическое подключение может быть полезно для корпоративных полностью управляемых развертываний, где требуется уменьшить проблемы с пользователем. Для устройств с рабочими профилями, находящимися в личном владении, где пользователи могут ожидать более активного участия в настройке приложения, стандартный поток может быть более подходящим. Если пропустить этот шаг, политика работает как политика только разрешений, и пользователи завершают подключение по стандартному потоку.
Примечание.
В отличие от iOS (под наблюдением) и Windows, Android не поддерживает полностью автоматическую или автоматическую адаптацию. Модель разрешений Android требует явного согласия пользователя на определенные разрешения, поэтому всегда требуется некоторая степень взаимодействия пользователя во время первого запуска. Подключение с минимальным участием — ближайший доступный вариант для минимизации этого взаимодействия.
Чтобы включить автоматическое подключение, на странице "Параметры " выберите в раскрывающемся списке формата параметров конфигурациизначение "Использовать конструктор конфигураций", выберите "Добавить", а затем настройте следующие разделы:
Key Тип значения Значение конфигурации Подключение с низким уровнем взаимодействия Integer 1Имя участника-пользователя (UPN) Переменная User Principal Name (UPN)Выберите оба раздела в списке и нажмите кнопку "ОК", а затем задайте тип значения и значение конфигурации для каждого из них, как показано в таблице.
На странице "Назначения" назначьте эту политику тем же группам пользователей, которые использовались при развертывании антивирусного приложения "Microsoft Defender".
В меню "Рецензирование+создание" подтвердите выбор и нажмите "Создать".
Настройка постоянного VPN
Используйте профиль конфигурации устройства для доставки туннеля веб-защиты Защитника зарегистрированным устройствам через политику Intune, чтобы пользователям не нужно было вручную настраивать VPN во время подключения.
В Центре администрирования Microsoft Intune перейдите в раздел "Устройства" (1), разверните "Управление устройствами" и выберите "Конфигурация" (2). На вкладке Политики (3) выберите Создать (4) >Новая политика. В области "Создание профиля" установите для платформы значение Android Enterprise и для типа профиля значение "Шаблоны " (5), а затем выберите ограничения для устройства (6) для одного из следующих типов шаблонов в зависимости от типа регистрации вашего устройства:
- Полностью управляемый, выделенный и Corporate-Owned рабочий профиль
- Личный рабочий профиль
Затем нажмите кнопку " Создать ", чтобы открыть рабочий процесс настройки политики ограничений устройств.
На странице "Основы " укажите имя и описание , чтобы однозначно идентифицировать профиль конфигурации.
В разделе "Параметры конфигурации" разверните "Подключение" и настройте VPN:
Включите постоянную сеть VPN (на уровне рабочего профиля). Настройте VPN-клиент в рабочем профиле, чтобы по возможности автоматически подключаться и повторно подключаться к VPN. Для постоянного подключения VPN на данном устройстве можно настроить только один VPN-клиент, поэтому убедитесь, что на устройстве не развернуто более одной постоянно включенной политики VPN.
Используйте раскрывающийся список VPN-клиента , чтобы выбрать "Настраиваемый". В данном случае настраиваемым VPN является Defender для конечной точки, который обеспечивает защиту от веб-угроз.
Примечание.
Приложение Defender для конечной точки должно быть установлено на устройстве пользователя, чтобы можно было выполнить автоматическую настройку VPN.
В поле "Код пакета" укажите идентификатор антивирусного приложения Microsoft Defender из управляемого магазина Google Play. Для URL-адреса приложения Microsoft Defender идентификатором пакета является
com.microsoft.scmx.Установите режим блокировки на "Не настроен" (он используется по умолчанию).
На странице "Назначения" выберите группу пользователей, которой нужно назначить этот профиль конфигурации устройства. Нажмите кнопку "Выбрать группы для включения", выберите нужную группу и нажмите кнопку "Далее".
Как правило, выбирается та же группа, которой назначено приложение "Defender для конечной точки" для Android.
На странице "Рецензирование + создание " просмотрите параметры и нажмите кнопку "Создать".
Завершение подключения устройств
После отправки политик на устройства пользователи завершают подключение с устройства. На личных устройствах с рабочим профилем Defender отображается в рабочем профиле. На полностью управляемых корпоративных устройствах Defender отображается в профиле одного устройства.
Пользователи открывают приложение Defender для конечной точки и принимают разрешения на завершение подключения.
Совет
Инструктируйте пользователей выбирать вариант "Разрешить все время " при запросе доступа к местоположению во время настройки приложения. Этот выбор позволяет полноценно обнаруживать Wi-Fi угроз с помощью защиты сети. Если пользователи выберут параметр "При использовании приложения" или "Отклонить разрешение", Defender по-прежнему сможет защищаться от поддельных сертификатов, но не сможет обнаруживать угрозы в открытых и подозрительных Wi-Fi сетях. Нет конфигурации администратора, которая обеспечивает этот выбор; для этого требуется согласие пользователя на уровне ОС.
Проверить состояние подключения
После завершения регистрации пользователей убедитесь, что устройства успешно сообщают об этом.
Чтобы проверить в Центре администрирования Intune:
- Перейдите к разделу "Безопасность> конечной точки" "Обнаружение угроз в конечных точках и реагирование".
- Выберите вкладку " Состояние подключения EDR " и просмотрите состояние подключения для ваших устройств Android. Устройства, которые успешно подключились, отображают состояние "Успешно подключено".
Проверка на портале Defender:
- На портале Microsoft Defender перейдите в раздел "Инвентаризация устройств конечных точек>" и убедитесь, что там отображаются ваши устройства Android.
Более подробную информацию об использовании Intune для мониторинга состояния подключения на разных платформах см. в разделе Мониторинг состояния подключения устройств.
Если устройства отображаются неправильно, выполните проверку по следующим условиям.
- Приложение не установлено: убедитесь, что политика конфигурации приложения и назначение приложений развернуты успешно, выполнив действия, описанные в статье "Проверка развертывания".
- Пользователь не завершил подключение: устройство не отображается, пока пользователь не откроет приложение и не завершит настройку.
- Соединитель Intune-Defender неактивен: убедитесь, что подключение между службами включено. См. статью Настройка Microsoft Defender для конечной точки с помощью Intune.
- Ошибки входа или разрешения: См. решения для распространенных ошибок при подключении в разделе "Устранение неполадок в Microsoft Defender для конечной точки" на Android.
Дальнейшие действия
- Настройка параметров веб-защиты в Microsoft Defender для конечной точки для Android: Управляйте параметрами веб-защиты из Intune по типу регистрации.
- Настройка расширенной защиты от угроз в Microsoft Defender для конечной точки на Android Функции: Настройка элементов управления конфиденциальностью и других функций Android Defender.