Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Správci bezpečnosti mohou pomocí Microsoft Intune konfigurovat rizikový podmíněný přístup, vlastní indikátory, ochranu webu a sítě, kontrolu soukromí, hodnocení zranitelnosti, skenování souborů, kontroly odhlášení a tagy zařízení pro Microsoft Defender for Endpoint na Androidu. Než tyto funkce nakonfigurujete, nasaďte a zaveďte Defender for Endpoint na zařízeních s Androidem, která spravujete.
Microsoft Intune je samostatný produkt, který není součástí každého předplatného Defender for Endpoint. Potřebujete předplatné, které zahrnuje Intune, nebo si můžete Intune koupit jako samostatné předplatné či doplněk. Další informace najdete v tématu Licencování Microsoft Intune.
Podmíněný přístup s defenderem for Endpoint v Androidu
Microsoft Defender for Endpoint na Androidu spolupracuje s Microsoft Intune a Microsoft Entra ID při vynucování dodržování předpisů zařízení a zásad podmíněného přístupu na základě úrovní rizika zařízení. Defender for Endpoint je řešení pro obranu proti hrozbám mobilních zařízení (MTD), které můžete nasadit přes Intune.
Další informace o tom, jak nastavit Defender for Endpoint v Androidu a podmíněný přístup, najdete v tématu Defender for Endpoint a Intune.
Konfigurace vlastních indikátorů
Defender for Endpoint na Androidu podporuje vlastní indikátory s některými omezeními specifická pro platformu.
Poznámka
Defender for Endpoint v Androidu podporuje vytváření vlastních indikátorů jenom pro adresy URL a domény. Vlastní indikátory založené na IP adresách se v Androidu nepodporují.
IP adresa 245.245.0.1 je interní IP adresa Defender. Nezahrnujte to do vlastních indikátorů, protože to může způsobit problémy s funkčností.
Upozornění na vlastní indikátory nejsou v současnosti podporována pro Defender for Endpoint na Androidu.
Pro informace o konfiguraci vlastních indikátorů viz Přehled indikátorů.
Konfigurace webové ochrany
Poznámka
Defender for Endpoint v systému Android používá místní virtuální privátní síť se zpětnou smyčkou (VPN) k zajištění webové ochrany. VPN nesměruje provoz mimo zařízení.
Další informace najdete v tématu Konfigurace webové ochrany na zařízeních s Androidem.
IT administrátoři mohou konfigurovat ochranu webu v administrátorském centru Microsoft Intune.
Ochrana webu pomáhá chránit zařízení před webovými hrozbami a chránit uživatele před phishingovými útoky. Filtrování webového obsahu, což je samostatná funkce ochrany webu, v současné době není na mobilních platformách podporováno.
Vytvořte konfigurační politiku aplikací pro spravovaná zařízení
Nastavení Defender v následujících sekcích používají konfigurační politiku aplikací Android Enterprise Managed devices v Intune. Můžete přidat více konfiguračních klíčů Defender do jedné politiky, pokud se klíče vztahují na stejný typ profilu a přiřazení. Vytvořte samostatná pravidla, když potřebujete cílit na různé profily, uživatele nebo zařízení.
Než politiku vytvoříte, přidejte a schválte Defender: Antivirus ze spravovaného Google Play a poté jej synchronizujte s Intune. Po synchronizaci se aplikace objeví v Intune jako Microsoft Defender: Antivirus. Pro pokyny k nasazení viz Nasadit Microsoft Defender for Endpoint na Androidu s Microsoft Intune.
Pro kompletní postup vytvoření konfigurační politiky aplikací spravovaných zařízení v Intune viz Vytvořit konfigurační politiku aplikace (otevře se v nové záložce v dokumentaci Intune). Při vytváření politiky vždy začněte těmito nastaveními:
- Karta Základy: Nakonfigurujte následující nastavení:
- Platforma: Vyberte Android Enterprise.
-
Typ profilu: Vyberte jednu z následujících hodnot:
- Všechny typy profilů: Použije zásadu u všech podporovaných typů registrace. Nemůžete přiřadit profil certifikátu Intune s konfigurační politikou aplikace.
- Plně spravované, vyhrazené a pouze pracovní profil na zařízeních ve vlastnictví společnosti: Použije zásadu na zařízení ve vlastnictví společnosti, s povoleným osobním použitím (COPE) a pouze pro pracovní použití (COBO).
- Pouze pracovní profil na osobním zařízení: Zásada se použije na pracovní profily typu bring-your-own-device (BYOD).
- Cílená aplikace: Vyberte Vybrat aplikaci, zvolte Microsoft Defender: Antivir a pak OK.
-
Nastavení na záložce: Vyberte Použít konfigurační návrhář pro formát nastavení konfigurace a poté vyberte Přidat.
- V otevřeném flyoutu vyberte konfigurační klíče uvedené v příslušných částech tohoto článku a poté zvolte OK.
- Nakonfigurujte hodnotu pro každý klíč, poté dokončete přiřazení a vytvořte politiku podle procedury Intune.
Konfigurace ochrany sítě
Ochrana sítě detekuje hrozby ze strany nelegálních Wi-Fi sítí a certifikátů. Správci bezpečnosti mohou v administrátorském centru Microsoft Intune uvést důvěryhodnou root certifikační autoritu (CA) a samopodepsané certifikáty, aby si vytvořili důvěru s koncovými body. Ochrana sítě vede uživatele k připojení k zabezpečeným sítím a upozorňuje je, když detekuje související hrozbu.
Ochrana sítě zahrnuje ovládací prvky pro konfiguraci funkce a přidávání důvěryhodných certifikátů v administrátorském centru Microsoft Intune. Správci bezpečnosti mohou povolit kontroly soukromí pro konfiguraci dat odesílaných do Defender for Endpoint ze zařízení s Androidem.
Ochrana sítě v Defender for Endpoint je ve výchozím nastavení zapnutá. Použijte proceduru konfigurační politiky aplikace Spravovaná zařízení a přidejte následující konfigurační klíče:
Povolit Ochranu sítě v Microsoft Defender: Když tento klíč přidáte, jeho výchozí hodnota v konfiguraci je
0, což deaktivuje ochranu sítě. Pro povolení ochrany sítě změňte hodnotu na1.Důležité
Zbývající konfigurační klíče síťové ochrany v této sekci nadobudnou účinnost pouze tehdy, když je do politiky přidáno tlačítko Povolit ochranu sítě v Microsoft Defender a nastaveno na
1.Seznam důvěryhodných CA certifikátů pro ochranu sítě: Pokud vaše organizace používá soukromé root certifikační autority (CA), vytvořte explicitní důvěru mezi Intune, řešením správy mobilních zařízení (MDM) a uživatelskými zařízeními. Založení důvěry pomáhá zabránit tomu, aby Defender označoval kořenové CA jako neautorizované certifikáty.
Typ hodnoty: Ponechte výchozí hodnotu String pro přímé zadání otisků certifikátů.
Konfigurační hodnota: Přidejte seznam otisků palců certifikátu Secure Hash Algorithm 1 (SHA-1) oddělený čárkami v jednom z následujících formátů:
50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31503006091d97d4f5ae39f7cbe7927d7d652d3431
Například:
50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431. Jakékoli jiné znaky pro oddělení v otisku palce certifikátu (například:) jsou neplatné.
Povolit ochranu sítě Soukromí: Povolit nebo vypnout soukromí v ochraně sítě.
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
1: Povolit (výchozí) -
0: Vypnout
-
Umožnit uživatelům důvěřovat sítím a certifikátům: Umožňuje nebo brání uživatelům důvěřovat nebo odebírat důvěru nezabezpečeným sítím a škodlivým certifikátům v aplikaci.
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
1: Povolit -
0: Vypnout (výchozí)
-
Automatické odstranění upozornění na ochranu sítě: Zapne nebo vypne upozornění na nápravu, když uživatelé provedou opatření k nápravě. Například uživatel přepne na bezpečnější Wi-Fi přístupový bod nebo smaže podezřelý certifikát zjištěný Defender. Toto nastavení se vztahuje pouze na upozornění a neovlivňuje události na časové ose zařízení. Nevztahuje se na detekci otevřených Wi-Fi sítí ani samopodepsaných certifikátů.
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
1: Povolit (výchozí) -
0: Vypnout
-
Správa detekce ochrany sítě pro otevřené sítě: Umožňuje nebo zakáže detekci otevřené sítě.
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
2: Povolit (výchozí) -
1: Režim auditu -
0: Vypnout
-
Správa detekce síťové ochrany pro certifikáty: V auditním režimu jsou události odesílány správcům bezpečnostních operačních center (SOC), ale uživatelé nedostávají oznámení, když Defender detekuje škodlivý certifikát. Nastavte hodnotu na
2, aby se povolila plná funkčnost. Když je hodnota ,2uživatelé obdrží oznámení a události jsou odesílány správcům SOC, když Defender detekuje škodlivý certifikát.- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
2: Povolit -
1: Režim auditu -
0: Vypnout (výchozí)
-
Poznámka
Pro komplexní ochranu před hrozbami přes Wi‑Fi by uživatelé měli během úvodního nastavení udělit oprávnění k poloze a zvolit možnost Povolit vždy. Pokud uživatelé zvolí Během používání aplikace nebo zamítnou oprávnění, Defender pro Endpoint chrání před neautorizovanými certifikáty, ale nemůže detekovat hrozby na otevřených nebo podezřelých Wi-Fi sítích. Další informace najdete v článku Dokončení registrace zařízení.
Od května 2025 portál Microsoft Defender již negeneruje upozornění, když se mobilní zařízení připojují k otevřené bezdrátové síti nebo se odpojují, nebo když uživatelé stahují, instalují či mazou samopodepsané certifikáty. Místo toho tyto aktivity generují události, které jsou dostupné v časové ose zařízení. Aktualizovaný zážitek zahrnuje následující změny:
- Aby tyto změny začaly platit, musí uživatelé aktualizovat na verzi Defender for Endpoint na Androidu, která byla vydána v polovině května 2025 nebo později. Jinak zůstává zachován předchozí způsob zobrazování upozornění. Pokud správce povolí automatický klíč nápravy, stará upozornění se automaticky vyřeší po jejich účinnosti.
- Když se uživatel připojí nebo odpojí od otevřené bezdrátové sítě několikrát během stejného 24hodinového období, během této doby se vygeneruje pouze jedna událost připojení a jedna událost odpojení, která je odeslána na časovou osu zařízení.
- Umožnit uživatelům důvěřovat sítím: Po aktualizaci jsou na časovou osu zařízení odeslány události připojení a odpojení pro otevřené bezdrátové sítě, včetně důvěryhodných sítí.
- Uživatelsky povolené certifikáty: Po aktualizaci jsou na časovou osu zařízení odesílány události pro stahování, instalaci nebo mazání samopodepsaných certifikátů, včetně důvěryhodných certifikátů.
- Předchozí zkušenosti s upozorněním na tyto aktivity platí i pro nájemce GCC.
Přehled kontrol ochrany soukromí
Kontroly soukromí umožňují správcům bezpečnosti omezit, které detaily hrozeb Defender for Endpoint odesílá ze zařízení s Androidem:
- Hlášení malwaru: Když je povoleno soukromí, Defender for Endpoint neposílá škodlivé jméno aplikace ani jiné detaily aplikace v hlášeních o malwaru. Pro instrukce pro konfiguraci viz Nastavit soukromí pro zprávy o hrozbách malwaru.
- Phishingové hlášení: Když je povoleno soukromí, Defender for Endpoint neposílá doménové jméno ani údaje o nebezpečných webových stránkách v hlášeních o phishingových upozorněních. Pro instrukce pro konfiguraci viz Nastavit soukromí pro phishingové upozornění.
- Hodnocení zranitelnosti aplikací: Ve výchozím nastavení Defender for Endpoint odesílá seznam aplikací nainstalovaných v pracovním profilu pro posouzení zranitelnosti. Správci bezpečnosti mohou povolit soukromí, aby zabránili odeslání tohoto inventáře aplikací. Pro instrukce pro konfiguraci viz Nastavit soukromí inventáře aplikací pro pracovní profil Android Enterprise.
- Ochrana sítě: Když je povoleno soukromí, Defender for Endpoint neposílá síťové detaily. Pro pokyny k konfiguraci viz Konfigurovat zprávy o upozorněních na soukromí.
Předpoklad: Instalace Portál společnosti verze 5.0.6621.0 (červen 2025) nebo novější.
Konfigurace sestavy upozornění na ochranu osobních údajů
Správci bezpečnosti mohou povolit kontrolu soukromí pro phishingové a malware hlášení zasílané Defender for Endpoint na Androidu. Když Defender detekuje odpovídající hrozbu, tyto ovládací prvky zabrání odeslání doménových nebo aplikačních údajů v upozornění.
Použijte proceduru konfigurační politiky aplikací Spravovaná zařízení a přidejte jeden nebo oba následující konfigurační klíče:
Skrýt URL v reportu:
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
1: Skryjte doménové a webové údaje v hlášeních o phishingových upozorněních. -
0: Zahrňte údaje o doméně a webu do hlášení phishingových upozornění (výchozí).
-
Skrýt podrobnosti o aplikaci v reportu:
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
1: Skryjte názvy aplikací a informace o balíčcích v hlášeních o malwaru. -
0: Zahrňte názvy aplikací a informace o balíčcích do hlášení o malware (výchozí).
-
Regulace ochrany soukromí koncového uživatele
Regulace soukromí koncových uživatelů umožňují vybrat si, které detaily hrozeb Defender for Endpoint sdílí s jejich organizací. Dostupnost závisí na profilu Android Enterprise:
- Pracovní profil: Omezení soukromí koncových uživatelů nejsou dostupná. Bezpečnostní administrátoři kontrolují informace sdílené z pracovního profilu.
- Osobní profil: Ovládání soukromí koncových uživatelů se zobrazuje v nastavení>soukromí v aplikaci Defender. Pro informace o podporovaných konfiguracích pracovních a osobních profilů viz Podporované scénáře registrace Androidu.
Když správce bezpečnosti zapne odpovídající nastavení soukromí, uživatelé mohou nastavit následující ovládací prvky:
- Informace o nebezpečných stránkách: Kontrolují, zda Defender odesílá údaje o doméně a webu v hlášeních o phishingových upozorněních. Pro nastavení správce viz Nastavit soukromí pro hlášení phishingových upozornění.
- Škodlivé aplikace: Kontroluje, zda Defender odesílá názvy aplikací a informace o balíčcích v hlášeních o malwaru. Pro nastavení správce viz Nastavit soukromí pro hlášení hrozeb malwaru.
- Ochrana sítě: Kontroluje, zda Defender odesílá síťové a certifikátové údaje v hlášeních o ochraně sítě. Pro nastavení správce viz Nastavit ochranu sítě.
Změna těchto opatření ochrany soukromí neovlivňuje kontroly souladu zařízení ani podmíněný přístup.
Konfigurujte hodnocení zranitelnosti aplikací pro zařízení vlastněná osobně
Začínaje verzí Defender for Endpoint na Androidu 1.0.3425.0303 (říjen 2021) může Microsoft Defender Správa zranitelností hodnotit operační systém (OS) a aplikace nainstalované na integrovaných mobilních zařízeních.
Poznámka
Posouzení zranitelností je součástí Microsoft Defender Správa zranitelností v produktu Microsoft Defender for Endpoint.
Aplikace zahrnuté do hodnocení zranitelnosti závisí na tom, jak je spravováno osobní zařízení:
- Osobní zařízení s Android Enterprise a pracovním profilem: Defender for Endpoint hodnotí pouze aplikace nainstalované v pracovním profilu. Nemá přístup k aplikacím v osobním profilu.
- Režim správce zařízení: Hodnocení zranitelnosti aplikací není ve výchozím nastavení zapnuté. Bezpečnostní správci mohou tuto funkci povolit prostřednictvím Microsoft Intune a shromáždit seznam aplikací nainstalovaných na zařízení.
Pro více informací o režimech správy Android Enterprise, které Defender for Endpoint podporuje, viz scénáře podporované registrace Androidu.
Ve výchozím nastavení Defender for Endpoint odesílá seznam aplikací v pracovním profilu do Microsoft Defender Správa zranitelností k posouzení. Aby se zabránilo odeslání tohoto inventáře aplikací pro cílové uživatele, použijte postup pro zásady konfigurace aplikací pro spravovaná zařízení s možností Pouze pracovní profil na osobním zařízení jako typem profilu. Přidejte následující konfigurační klíč:
-
Povolte soukromí TVM:
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
0: Odeslat inventář pracovního profilu aplikace k posouzení zranitelnosti (výchozí). -
1: Neposílejte inventář aplikací v pracovním profilu pro posouzení zranitelností.
-
Toto nastavení soukromí neovlivňuje kontroly souladu zařízení ani podmíněný přístup.
Nakonfigurujte kontrolu souborů jiných než APK
Kromě skenování balíčků aplikací pro Android (APK souborů) může Defender for Endpoint na Androidu skenovat i soubory mimo APK, jako jsou dokumenty, komprimované archivy a skripty, které uživatelé stahují, přijímají nebo ukládají do zařízení. Tato schopnost rozšiřuje ochranu proti malwaru na více typů souborů.
Kontrola souborů jiných než APK je podporována na zapsaných zařízeních v následujících scénářích správy:
- Zařízení v osobním vlastnictví s pracovním profilem (BYOD)
- Zařízení vlastněná společností s pracovním profilem (COPE)
- Zařízení vlastněná společností, plně spravovaná zařízení (COBO)
Poznámka
Defender for Endpoint respektuje hranice profilů v systému Android. Na zařízení s pracovním profilem Defender prohledává pouze soubory v pracovním profilu. Nemůže získat přístup k souborům v osobním profilu uživatele ani je kontrolovat.
Pro povolení skenování souborů mimo APK použijte proceduru konfigurační politiky aplikace Spravovaná zařízení a přidejte následující konfigurační klíč:
-
[Náhled] Povolení kontroly souborů jiných než APK v Microsoft Defenderu:
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
1: Povolte skenování souborů mimo APK. -
0: Zakázat skenování souborů jiných než APK (výchozí).
-
Pokud chcete potvrdit, že se zásada používá, ověřte, že je položka EnableNonAPKFileScan přítomna a na cílovém zařízení nastavená na 1.
Když Defender pro koncový bod zjistí malware v souboru, který není soubor APK, uživatel obdrží oznámení, že je zařízení ohroženo, a na portálu Microsoft Defender se zobrazí výstraha. Bezpečnostní týmy vyšetřují hrozbu a přijímají nápravná opatření pomocí stejného prostředí upozornění na malware jako u ostatních detekcí v programu Defender for Endpoint.
Nastavte ochranu osobních údajů pro hlášení phishingových upozornění
Ochrana soukromí u phishingových hlášení může deaktivovat sběr doménových jmen a informací o webových stránkách v hlášeních o phishingových hrozbách. Použijte toto nastavení k rozhodnutí, zda Defender for Endpoint sbírá doménové jméno, když detekuje a blokuje škodlivý nebo phishingový web.
Pro zapnutí soukromí pro cílené uživatele v pracovním profilu použijte proceduru konfigurační politiky aplikací Spravovaná zařízení a přidejte následující konfigurační klíč:
-
DefenderExcludeURLInReport:
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
1: Umožnit soukromí. -
0: Vypnout soukromí (výchozí).
-
Zapnutí nebo vypnutí této kontroly soukromí neovlivňuje kontrolu souladu zařízení ani podmíněný přístup.
Nastavení soukromí pro sestavu o malwarových hrozbách
Kontrola soukromí pro hlášení hrozeb malwarem může zakázat sběr informací o aplikacích, včetně informací o názvu a balení, z hlášení o hrozbách malwaru. Použijte toto nastavení k výběru, zda Defender for Endpoint sbírá název aplikace, když detekuje škodlivou aplikaci.
Pro zapnutí soukromí pro cílené uživatele v pracovním profilu použijte proceduru konfigurační politiky aplikací Spravovaná zařízení a přidejte následující konfigurační klíč:
-
DefenderExcludeAppInReport:
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
1: Umožnit soukromí. -
0: Vypnout soukromí (výchozí).
-
Použití této kontroly soukromí neovlivňuje kontrolu souladu zařízení ani podmíněný přístup. Například zařízení se škodlivou aplikací mají vždy úroveň rizika Medium.
Zakázat odhlášení
Defender for Endpoint podporuje nasazení bez tlačítka pro odhlášení v aplikaci. Skrytí tlačítka pomáhá zabránit manipulaci uživatelů se zařízením. Použijte proceduru konfigurační politiky aplikace Spravovaná zařízení a přidejte následující konfigurační klíč:
-
Vypnout odhlášení:
- Typ hodnoty: Celé číslo
-
Hodnoty konfigurace:
-
1: Skryj tlačítko pro odhlášení. Tato hodnota je výchozí pro osobní pracovní profily v Android Enterprise, plně spravovaná zařízení a firemní zařízení s pracovním profilem. -
0: Zobrazit tlačítko pro odhlášení.
-
Konfigurace označování zařízení
Defender for Endpoint na Androidu podporuje hromadné označování mobilních zařízení během onboardingu. Správci bezpečnosti konfigurují tagy zařízení pomocí konfiguračních politik aplikace Intune a nasazují je na zařízení uživatelů. Po instalaci a aktivaci Defender uživateli odešle klientská aplikace štítky zařízení do portálu Microsoft Defender. Štítky se objevují spolu se zařízeními v inventáři zařízení.
Pro konfiguraci tagů zařízení použijte proceduru konfigurační politiky aplikace Spravovaná zařízení a přidejte následující konfigurační klíč:
-
DefenderDeviceTag:
- Typ hodnoty: Řetězec
-
Konfigurační hodnota:
- Pro přiřazení nového tagu zadejte hodnotu pro tag zařízení.
- Pro úpravu existujícího štítku změňte jeho hodnotu.
- Pro smazání existujícího štítku odstraňte konfigurační klíč z politiky.
Poznámka
Uživatelé musí otevřít aplikaci Defender, než se tagy synchronizují s Intune a přejdou do portálu Microsoft Defender. Může trvat až 18 hodin, než se tagy v portálu zobrazí.
Související obsah
- Přehled aplikace Microsoft Defender for Endpoint v systému Android
- Konfigurovat dynamické kruhy Preview pro Microsoft Defender pro mobilní zařízení
- Role ochrany před mobilními hrozbami pro Android (MTD) pro Microsoft Defender for Endpoint
- Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu