Развертывание и настройка Microsoft Defender для конечной точки на Android

Используйте Microsoft Intune для развертывания и настройки Defender для конечной точки на устройствах Android. Intune обрабатывает развертывание приложений и доставку политик. После подключения Microsoft Defender обеспечивает защиту от мобильных угроз на устройстве. На Android подключение происходит на основе приложений: устройство считается подключенным, когда пользователь открывает приложение Defender и завершает настройку. В этой статье описывается добавление приложения из управляемого Google Play, назначение и проверка развертывания, создание политик конфигурации приложений, настройка постоянной сети VPN и возможность малоавтоматической регистрации.

Совет

Вы также можете использовать Intune для развертывания Defender для конечной точки на устройствах Android, которые не зарегистрированы в управлении мобильными устройствами (MDM) Intune. Этот метод включает неуправляемые устройства и устройства, зарегистрированные в другом MDM с помощью управления мобильными приложениями (MAM) Intune. Дополнительные сведения см. в статье Настройка сигналов риска в Microsoft Defender для конечной точки в политике защиты приложений (MAM).

Предварительные условия

Развертывание Defender для конечной точки в Android

Добавление приложения из управляемой службы Google Play

Чтобы добавить приложение Defender для конечной точки в управляемый магазин Google Play и сделать его доступным в Intune:

  1. В Центре администрирования Microsoft Intune перейдите в раздел Приложения (1) и выберите плитку Android, чтобы открыть страницу приложений Android (2). Нажмите "Создать " (3), в поле "Тип приложения" выберите "Управляемое приложение Google Play " (4) и нажмите "Выбрать".

    Снимок экрана: где на портале Центра администрирования Microsoft Intune можно создать управляемое приложение Google Play.

    1. На странице Managed Google Play выполните поиск по запросу Microsoft Defender. Выберите "Защитник: антивирус" в результатах поиска, который является именем приложения "Defender для конечной точки" в управляемом магазине Google Play.

    2. На странице приложений просмотрите сведения о приложении и выберите Выберите (1), а затем нажмите Синхронизировать (2), чтобы синхронизировать приложение с Intune.

      Снимок экрана: расположение кнопок

      Синхронизация завершится через несколько минут.

  2. После завершения синхронизации вернитесь в Центр администрирования Intune и на экране приложений Android выберите "Обновить". Microsoft Defender: антивирусная программа теперь должна появиться в списке приложений.

    Снимок экрана: приложение

Оставайтесь на странице приложений Android для выполнения следующей процедуры.

Назначение приложения

Назначьте приложение обязательным, чтобы оно автоматически устанавливалось в рабочем профиле при следующей синхронизации устройства через приложение "Корпоративный портал".

  1. На странице "Приложения Android" в Центре администрирования Intune выберите "Microsoft Defender: антивирус" из списка приложений. Перейдите в раздел "Свойства " (1), а затем в разделе "Задания" выберите "Изменить " (2).

    Снимок экрана: команда

  2. На панели "Редактирование приложения " перейдите к разделу "Обязательно " (1) и выберите "Добавить группу ", чтобы открыть панель "Выбор групп ".

    Снимок экрана: панель выбора групп.

  3. На панели "Выбор групп " выберите группы, которые хотите получить это приложение, и нажмите кнопку "Выбрать".

  4. Вернувшись на панель редактирования приложения , выберите "Просмотр + Сохранить " в нижней части области, а затем нажмите "Сохранить ", чтобы отправить задание.

Проверка развертывания

После сохранения задания вы можете проверить состояние установки для целевых устройств перед продолжением настройки.

  1. На странице "Приложения Android" в Центре администрирования Intune выберите "Microsoft Defender: антивирус" из списка приложений. На странице приложения по умолчанию «Обзор» в Intune отображаются плитки диаграммы, отображающие сведения о состоянии установки.

  2. Чтобы определить, установлено ли приложение на конкретном устройстве, выберите "Состояние установки устройства " или выберите плитку "Состояние устройства ". В Intune отобразится список целевых устройств с более подробными сведениями.

    Снимок экрана: панель состояния установки устройства.

  3. Прежде чем продолжить, убедитесь, что целевые устройства показывают состояние успешной установки.

Настройка Defender для конечной точки в Android

После развертывания приложения используйте политики Intune, чтобы настроить Defender для конечной точки на устройствах Android. Конфигурация включает в себя создание политики конфигурации приложений для предоставления разрешений приложению и профиля конфигурации устройства для настройки постоянного VPN для защиты от веб-угроз. Дополнительные настройки функций, относящиеся к Defender, такие как защита сети и элементы управления конфиденциальностью, см. в статье "Настройка функций Microsoft Defender для конечной точки" на Android в документации Defender.

Настройка разрешений для приложений и параметров подключения

Создайте политику конфигурации приложений, чтобы предоставить Defender разрешения, необходимые на устройстве, и, при необходимости, включить автоматическую регистрацию, чтобы сократить количество действий, выполняемых пользователями при первом запуске.

  1. В Центре администрирования Microsoft Intune откройте раздел "Приложения", разверните раздел "Управляемые приложения" и выберите пункт "Конфигурация>"Создание>управляемых устройств.

  2. На странице "Основы " укажите следующие сведения.

    • Имя: введите описательное имя, например "Defender для конечной точки".
    • Платформа: Android Enterprise
    • Тип профиля: выберите тип, соответствующий регистрации вашего устройства:
      • Только личный рабочий профиль
      • Только полностью управляемый, выделенный и корпоративный рабочий профиль
    • Целевое приложение: выберите "Microsoft Defender: антивирусная программа", нажмите кнопку "ОК", а затем нажмите кнопку "Далее".
  3. На странице "Параметры " оставьте формат параметров конфигурации по умолчанию. В разделе "Разрешения" выберите "Добавить". В списке "Добавить разрешения" выберите доступные разрешения приложения и нажмите кнопку "ОК".

    Defender для конечной точки рекомендует предоставлять следующие разрешения во время развертывания:

    Разрешение Рекомендуемое состояние Почему это важно
    Доступ к местоположению (хорошо) Автоматическое предоставление Требуется для защиты веб-страниц и сети. Без него Defender может защитить только от поддельных сертификатов; Wi-Fi обнаружение угроз недоступно. Пользователи также должны выбрать "Разрешить все время во время подключения", чтобы получить полное покрытие угроз Wi-Fi.
    POST_NOTIFICATIONS Автоматическое предоставление Необходимо, чтобы оповещения об угрозах доходили до пользователя. См. примечание об ограничениях типа регистрации и версии ОС.

    После добавления разрешений используйте раскрывающийся список состояния разрешений , чтобы настроить нужное поведение для каждой из них:

    • Запрос: запросы для пользователя принять или отклонить.
    • Автоматическое предоставление: автоматическое утверждение без уведомления пользователя.
    • Автоматическое отклонение: автоматическое отклонение без уведомления пользователя.

    Примечание.

    В Android 12 и более поздних версиях автоматическое предоставление не поддерживается для определенных разрешений в корпоративном рабочем профиле и на выделенных устройствах. Дополнительные сведения см. в статье Добавление политик конфигурации приложений для управляемых устройств Android Enterprise.

  4. (Необязательно) Обеспечьте автоматическое подключение.

    По умолчанию автоматическое подключение отключено. Без него пользователи, впервые открывающие Defender для конечной точки, должны ввести учетные данные рабочей учетной записи и вручную пройти через мастер настройки приложения. В режиме быстрой регистрации политика предварительно заполняет удостоверение пользователя (UPN), поэтому пользователям не нужно вводить свои учетные данные для входа во время первого запуска. В сочетании с постоянным профилем VPN, описанным в следующем разделе, это сводит к минимуму запросы и шаги, с которыми пользователи сталкиваются во время подключения.

    Автоматическое подключение может быть полезно для корпоративных полностью управляемых развертываний, где требуется уменьшить проблемы с пользователем. Для устройств с рабочими профилями, находящимися в личном владении, где пользователи могут ожидать более активного участия в настройке приложения, стандартный поток может быть более подходящим. Если пропустить этот шаг, политика работает как политика только разрешений, и пользователи завершают подключение по стандартному потоку.

    Примечание.

    В отличие от iOS (под наблюдением) и Windows, Android не поддерживает полностью автоматическую или автоматическую адаптацию. Модель разрешений Android требует явного согласия пользователя на определенные разрешения, поэтому всегда требуется некоторая степень взаимодействия пользователя во время первого запуска. Подключение с минимальным участием — ближайший доступный вариант для минимизации этого взаимодействия.

    Чтобы включить автоматическое подключение, на странице "Параметры " выберите в раскрывающемся списке формата параметров конфигурациизначение "Использовать конструктор конфигураций", выберите "Добавить", а затем настройте следующие разделы:

    Key Тип значения Значение конфигурации
    Подключение с низким уровнем взаимодействия Integer 1
    Имя участника-пользователя (UPN) Переменная User Principal Name (UPN)

    Выберите оба раздела в списке и нажмите кнопку "ОК", а затем задайте тип значения и значение конфигурации для каждого из них, как показано в таблице.

  5. На странице "Назначения" назначьте эту политику тем же группам пользователей, которые использовались при развертывании антивирусного приложения "Microsoft Defender".

  6. В меню "Рецензирование+создание" подтвердите выбор и нажмите "Создать".

Настройка постоянного VPN

Используйте профиль конфигурации устройства для доставки туннеля веб-защиты Защитника зарегистрированным устройствам через политику Intune, чтобы пользователям не нужно было вручную настраивать VPN во время подключения.

  1. В Центре администрирования Microsoft Intune перейдите в раздел "Устройства" (1), разверните "Управление устройствами" и выберите "Конфигурация" (2). На вкладке Политики (3) выберите Создать (4) >Новая политика. В области "Создание профиля" установите для платформы значение Android Enterprise и для типа профиля значение "Шаблоны " (5), а затем выберите ограничения для устройства (6) для одного из следующих типов шаблонов в зависимости от типа регистрации вашего устройства:

    • Полностью управляемый, выделенный и Corporate-Owned рабочий профиль
    • Личный рабочий профиль

    Затем нажмите кнопку " Создать ", чтобы открыть рабочий процесс настройки политики ограничений устройств.

    Пункт меню

  2. На странице "Основы " укажите имя и описание , чтобы однозначно идентифицировать профиль конфигурации.

    Поля имени и описания профиля конфигурации устройств в области

  3. В разделе "Параметры конфигурации" разверните "Подключение" и настройте VPN:

    1. Включите постоянную сеть VPN (на уровне рабочего профиля). Настройте VPN-клиент в рабочем профиле, чтобы по возможности автоматически подключаться и повторно подключаться к VPN. Для постоянного подключения VPN на данном устройстве можно настроить только один VPN-клиент, поэтому убедитесь, что на устройстве не развернуто более одной постоянно включенной политики VPN.

    2. Используйте раскрывающийся список VPN-клиента , чтобы выбрать "Настраиваемый". В данном случае настраиваемым VPN является Defender для конечной точки, который обеспечивает защиту от веб-угроз.

      Примечание.

      Приложение Defender для конечной точки должно быть установлено на устройстве пользователя, чтобы можно было выполнить автоматическую настройку VPN.

    3. В поле "Код пакета" укажите идентификатор антивирусного приложения Microsoft Defender из управляемого магазина Google Play. Для URL-адреса приложения Microsoft Defender идентификатором пакета является com.microsoft.scmx.

    4. Установите режим блокировки на "Не настроен" (он используется по умолчанию).

      Панель

  4. На странице "Назначения" выберите группу пользователей, которой нужно назначить этот профиль конфигурации устройства. Нажмите кнопку "Выбрать группы для включения", выберите нужную группу и нажмите кнопку "Далее".

    Как правило, выбирается та же группа, которой назначено приложение "Defender для конечной точки" для Android.

  5. На странице "Рецензирование + создание " просмотрите параметры и нажмите кнопку "Создать".

Завершение подключения устройств

После отправки политик на устройства пользователи завершают подключение с устройства. На личных устройствах с рабочим профилем Defender отображается в рабочем профиле. На полностью управляемых корпоративных устройствах Defender отображается в профиле одного устройства.

  1. Пользователи открывают приложение Defender для конечной точки и принимают разрешения на завершение подключения.

    Совет

    Инструктируйте пользователей выбирать вариант "Разрешить все время " при запросе доступа к местоположению во время настройки приложения. Этот выбор позволяет полноценно обнаруживать Wi-Fi угроз с помощью защиты сети. Если пользователи выберут параметр "При использовании приложения" или "Отклонить разрешение", Defender по-прежнему сможет защищаться от поддельных сертификатов, но не сможет обнаруживать угрозы в открытых и подозрительных Wi-Fi сетях. Нет конфигурации администратора, которая обеспечивает этот выбор; для этого требуется согласие пользователя на уровне ОС.

    Отображение приложения Microsoft Defender для конечной точки на мобильном устройстве

Проверить состояние подключения

После завершения регистрации пользователей убедитесь, что устройства успешно сообщают об этом.

Чтобы проверить в Центре администрирования Intune:

  1. Перейдите к разделу "Безопасность> конечной точки" "Обнаружение угроз в конечных точках и реагирование".
  2. Выберите вкладку " Состояние подключения EDR " и просмотрите состояние подключения для ваших устройств Android. Устройства, которые успешно подключились, отображают состояние "Успешно подключено".

Проверка на портале Defender:

  1. На портале Microsoft Defender перейдите в раздел "Инвентаризация устройств конечных точек>" и убедитесь, что там отображаются ваши устройства Android.

Более подробную информацию об использовании Intune для мониторинга состояния подключения на разных платформах см. в разделе Мониторинг состояния подключения устройств.

Если устройства отображаются неправильно, выполните проверку по следующим условиям.

Дальнейшие действия