Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek popisuje nasazení Defenderu pro koncové body v systému iOS (pomocí aplikace Microsoft Defender) na zařízeních zaregistrovaných přes Portál společnosti Microsoft Intune. Další informace o Microsoft Intune registraci zařízení najdete v tématu Registrace zařízení s iOSem a iPadOS v Microsoft Intune.
Než začnete
Ujistěte se, že máte přístup k Centru pro správu Microsoft Intune a portálu Microsoft Defender.
Ujistěte se, že je pro vaše uživatele provedena registrace iOS. Aby uživatelé mohli aplikaci Microsoft Defender používat, musí mít přiřazenou licenci Defenderu for Endpoint. Pokyny k přiřazení licencí najdete v tématu Přiřazení licencí uživatelům .
Ujistěte se, že koncoví uživatelé mají nainstalovanou aplikaci Portál společnosti, přihlásili se a dokončili registraci. Ve scénářích registrace za běhu (JIT), kdy aplikace Portál společnosti není vyžadována, musí být zařízení zaregistrováno pomocí aplikace Microsoft Authenticator.
Poznámka
Aplikace Microsoft Defender je dostupná v App Store Apple.
Tato část se věnuje:
Postup nasazení (platí pro zařízení pod dohledem i zařízení bez dohledu) – Správci můžou nasadit Defender for Endpoint v iOSu prostřednictvím Microsoft Intune Portál společnosti. Tento krok není potřeba pro aplikace VPP (hromadný nákup).
Úplné nasazení (jenom pro zařízení pod dohledem) – Správci můžou vybrat nasazení libovolného z daných profilů.
- Bezobslužný (tichý) filtr řízení – poskytuje webovou ochranu bez místní VPN se zpětnou smyčkou a umožňuje tiché zavedení uživatelů. Aplikace se automaticky nainstaluje a aktivuje, aniž by ji uživatelé museli otevírat.
- Řídicí filtr – poskytuje webovou ochranu bez místní VPN se zpětnou smyčkou.
Nastavení automatizovaného zprovoznění (jenom pro zařízení bez dohledu ) – Správci můžou automatizovat onboarding Defenderu for Endpoint pro uživatele dvěma různými způsoby:
- Bezobslužné (tiché) zavedení – aplikace Microsoft Defender se automaticky nainstaluje a aktivuje, aniž by uživatelé museli aplikaci otevírat.
- Automatické nasazení VPN – profil VPN pro Defender for Endpoint se během onboardingu nastaví automaticky, aniž by jej uživatel musel nastavovat. Tento krok se nedoporučuje v konfiguracích s nulovým dotykovým ovládáním.
Nastavení registrace uživatelů (jenom pro zařízení zaregistrovaná uživatelem Intune) – Správci můžou aplikaci Defender for Endpoint nasadit a nakonfigurovat také na zařízeních zaregistrovaných uživatelem Intune.
Dokončení onboardingu a kontrola stavu – Tento krok platí pro všechny typy registrace, aby se zajistilo, že se aplikace nainstaluje na zařízení, dokončí se onboarding a zařízení bude viditelné na portálu Microsoft Defender. Pro onboarding s nulovým dotykem (bezobslužné) je možné ho přeskočit.
Postup nasazení (platí pro zařízení pod dohledem i zařízení bez dohledu)
Nasaďte Defender for Endpoint na iOSu prostřednictvím Portálu společnosti Microsoft Intune.
Přidání aplikace pro iOS Store
V Centru pro správu Microsoft Intune přejděte na Aplikace> proiOS/iPadOS>Přidat>aplikaci pro iOS Store a vyberte Vybrat.
Na stránce Přidat aplikaci vyberte Hledat v App Store a na panelu hledání zadejte Microsoft Defender. V části s výsledky hledání vyberte Microsoft Defender a vyberte Vybrat.
Jako Minimální operační systém vyberte iOS 15.0 . Zkontrolujte zbývající informace o aplikaci a vyberte Další.
V části Přiřazení přejděte do části Povinné a vyberte Přidat skupinu. Pak můžete zvolit skupiny uživatelů, na které chcete cílit na Defender for Endpoint v aplikaci pro iOS. Vyberte Vybrat a pak vyberte Další.
Poznámka
Vybraná skupina uživatelů by se měla skládat z Microsoft Intune zaregistrovaných uživatelů.
V části Zkontrolovat a vytvořit ověřte správnost všech zadaných informací a pak vyberte Vytvořit. Za chvíli by se měla úspěšně vytvořit aplikace Defender for Endpoint a v pravém horním rohu stránky by se mělo zobrazit oznámení.
Na zobrazené stránce s informacemi o aplikaci v části Monitorování vyberte Stav instalace zařízení a ověřte, že se instalace zařízení úspěšně dokončila.
Dokončení nasazení pro zařízení pod dohledem
Aplikace Microsoft Defender nabízí vylepšené funkce na zařízeních s iOS/iPadOS pod dohledem a využívá pokročilé funkce správy platformy. Poskytuje také webovou ochranu bez nutnosti nastavení místní sítě VPN na zařízení. Tím se zajistí bezproblémové uživatelské prostředí a zároveň ochrana před útoky phishing a dalšími webovými hrozbami.
Správci můžou ke konfiguraci zařízení pod dohledem použít následující postup.
Konfigurace režimu pod dohledem prostřednictvím Microsoft Intune
Nakonfigurujte režim pod dohledem pro aplikaci Microsoft Defender prostřednictvím zásad konfigurace aplikací a profilu konfigurace zařízení.
Zásady konfigurace aplikace
Poznámka
Tato zásada konfigurace aplikací pro zařízení pod dohledem se vztahuje jenom na spravovaná zařízení a jako osvědčený postup by se měla zaměřit na VŠECHNA spravovaná zařízení s iOSem.
Přihlaste se do Centra pro správu Microsoft Intune a přejděte naZásady> konfigurace aplikací>Přidat. Vyberte Spravovaná zařízení.
Na stránce Vytvořit zásadu konfigurace aplikace zadejte následující informace:
- Název zásady
- Platforma: Vyberte iOS/iPadOS.
- Cílová aplikace: V seznamu vyberte Microsoft Defender for Endpoint.
Na další obrazovce vyberte jako formát možnost Použít návrháře konfigurace. Zadejte následující vlastnosti:
- Konfigurační klíč:
issupervised - Typ hodnoty: Řetězec
- Hodnota konfigurace:
{{issupervised}}
- Konfigurační klíč:
Vyberte Další, chcete-li otevřít stránku Značky oboru působnosti. Značky rozsahu jsou volitelné. Pokračujte výběrem možnosti Další.
Na stránce Přiřazení vyberte skupiny, které obdrží tento profil. Pro tento scénář je osvědčeným postupem cílit na všechna zařízení. Další informace o přiřazování profilů najdete v tématu Přiřazení profilů uživatelů a zařízení.
Při nasazování do skupin uživatelů se uživatelé musí před uplatněním zásady přihlásit ke svým zařízením.
Vyberte Další.
Až budete na stránce Zkontrolovat a vytvořit hotovi, zvolte Vytvořit. Nový profil se zobrazí v seznamu konfiguračních profilů.
Konfigurační profil zařízení (filtr ovládacích prvků)
Poznámka
Pro zařízení se systémem iOS/iPadOS (v režimu pod dohledem) je k dispozici vlastní .mobileconfig profil označovaný jako profil ControlFilter . Tento profil umožňuje ochranu webu bez nastavení místní VPN se zpětnou smyčkou na zařízení. Díky tomu budou koncoví uživatelé bezproblémově fungovat a zároveň budou chráněni před útoky phishing a jinými webovými útoky.
Profil ControlFilter ale nefunguje s Always-On VPN (AOVPN) kvůli omezením platformy.
Správci nasadí libovolný z daných profilů.
Filtr ovládacích prvků nulového dotyku (tichého ovládání) – Tento profil umožňuje uživatelům bezobslužné onboardingování. Stáhněte konfigurační profil z ControlFilterZeroTouch.
Filtr ovládacích prvků – stáhněte konfigurační profil z ControlFilteru.
Po stažení profilu nasaďte vlastní profil. Postupujte takto:
Přejděte na Zařízení>s konfiguračními profily>iOS/iPadOS>Vytvořit profil.
Vyberte Typ profilu>Šablony a Název šablony>Vlastní.
Zadejte název profilu. Po zobrazení výzvy k importu souboru konfiguračního profilu vyberte soubor stažený z předchozího kroku.
V části Přiřazení vyberte skupinu zařízení, na kterou chcete tento profil použít. Osvědčeným postupem je použít tento postup pro všechna spravovaná zařízení s iOSem. Vyberte Další.
Poznámka
Vytváření skupin zařízení se podporuje v defenderu for Endpoint Plan 1 i v plánu 2.
Až budete na stránce Zkontrolovat a vytvořit hotovi, zvolte Vytvořit. Nový profil se zobrazí v seznamu konfiguračních profilů.
Nastavení automatizovaného zprovoznění (jenom pro zařízení bez dohledu)
Správci můžou automatizovat zavedení do Microsoft Defenderu for Endpoint pro uživatele dvěma různými způsoby: pomocí bezobslužného (tichého) zavedení nebo automatického zavedení přes VPN.
Bezobslužné (tiché) nasazení do Defender for Endpoint
Poznámka
Na zařízeních s iOSem, která jsou zaregistrovaná bez přidružení uživatele (zařízení bez uživatele nebo sdílená zařízení), není možné nakonfigurovat funkci nulového dotykového ovládání.
Správci můžou nastavit Microsoft Defender for Endpoint pro bezobslužné nasazení a aktivaci. V tomto procesu správce vytvoří profil nasazení a uživatel bude upozorněn na instalaci. Defender for Endpoint se pak automaticky nainstaluje, aniž by uživatel musel aplikaci otevřít. Postupujte podle kroků v tomto článku a nakonfigurujte bezobslužné nebo tiché nasazení Defenderu for Endpoint na zaregistrovaných zařízeních s iOSem:
V Centru pro správu Microsoft Intune přejděte na Zařízení>Správa zařízení>Zásady>konfigurace>Vytvořit>nové zásady.
Zvolte Platform as iOS/iPadOS, Profile type (Typ profilu) jako Templates (Šablony) a Template name (Název šablony) jako VPN. Vyberte Vytvořit.
Zadejte název profilu a vyberte Další.
Jako Typ připojení vyberte Vlastní SÍŤ VPN a v části Základní síť VPN zadejte následující:
- Název připojení: Microsoft Defender for Endpoint
- Adresa serveru VPN:
127.0.0.1 - Metoda ověřování: Uživatelské jméno a heslo
- Dělené tunelování:
Disable - Identifikátor sítě VPN:
com.microsoft.scmx - Ve dvojicích klíč-hodnota zadejte klíč
SilentOnboarda nastavte hodnotu naTrue. - Typ automatické sítě VPN:
On-demand VPN - V části Pravidla na vyžádání vyberte Přidat a pak vyberte Chci provést toto: Připojit VPN a pak nastavte Možnost Chci omezit na: Všechny domény.
- Aby správci nařídili, aby síť VPN nebylo možné zakázat v zařízeních uživatelů, můžou v části Blokovat uživatelům zákaz automatické sítě VPN vybrat Ano. Ve výchozím nastavení není nakonfigurovaná a uživatelé můžou vpn zakázat jenom v Nastavení.
- Pokud chcete uživatelům povolit změnu přepínače VPN z aplikace, přidejte
EnableVPNToggleInApp = TRUEdo párů klíč-hodnota . Ve výchozím nastavení nemůžou uživatelé změnit přepínač z aplikace.
Vyberte Další a přiřaďte profil cílovým uživatelům.
V části Zkontrolovat a vytvořit ověřte, že jsou všechny zadané informace správné, a pak vyberte Vytvořit.
Po dokončení této konfigurace a synchronizaci se zařízením se na cílových zařízeních s iOSem provedou následující akce:
- Defender for Endpoint je nasazen a tiše připojen. Zařízení se po nasazení zobrazí na portálu Microsoft Defender.
- Na zařízení uživatele se odešle předběžné oznámení.
- Webová ochrana a další funkce jsou aktivované.
V některých případech může z bezpečnostních důvodů, jako jsou změny hesla, vícefaktorové ověřování atd., vyžadovat, aby se koncový uživatel v aplikaci Microsoft Defender přihlásil ručně.
O: Ve scénářích při prvním zprovoznění obdrží koncoví uživatelé tiché oznámení.
Koncoví uživatelé by měli provést následující kroky:
Otevřete aplikaci Microsoft Defender nebo klepněte na zprávu s oznámením.
Na obrazovce pro výběr účtu vyberte zaregistrovaný podnikový účet.
Přihlásit se.
Zařízení se onboarduje a začne se hlásit na portálu Microsoft Defender.
B: U již nasazených zařízení se koncovým uživatelům zobrazí tiché oznámení.
Otevřete aplikaci Microsoft Defender nebo klepněte na oznámení.
Po zobrazení výzvy aplikace Microsoft Defender se přihlaste.
Potom se zařízení znovu začne hlásit na portálu Microsoft Defender.
Poznámka
- Dokončení nastavení nulového dotykového ovládání na pozadí může trvat až 5 minut.
- U zařízení pod správou můžou správci nastavit bezdotykové zprovoznění pomocí profilu filtru řízení ZeroTouch Control. V tomto případě není na zařízení nainstalován profil VPN Defender for Endpoint a webovou ochranu poskytuje profil filtru řízení.
Automatické nastavení profilu VPN (zjednodušené nastavení)
Poznámka
Tento krok zjednodušuje proces onboardingu nastavením profilu SÍTĚ VPN. Pokud používáte funkci Nulové dotykové ovládání, nemusíte tento krok provádět.
Pro zařízení bez dohledu se k poskytování funkce webové ochrany používá síť VPN. Nejedná se o běžnou síť VPN a jedná se o místní nebo samoobslužnou síť VPN, která nepřevádí provoz mimo zařízení.
Správci můžou nakonfigurovat automatické nastavení profilu sítě VPN. Toto automaticky nastaví profil VPN pro Defender for Endpoint, aniž by to uživatel musel dělat během zavádění.
V Centru pro správu Microsoft Intune přejděte do částiProfily> konfigurace zařízení>Vytvořit profil.
Jako iOS/iPadOS zvolte Platform (Platforma) a profile type (Typ profilu) jako VPN. Vyberte Vytvořit.
Zadejte název profilu a vyberte Další.
Jako Typ připojení vyberte Vlastní SÍŤ VPN a v části Základní síť VPN zadejte následující:
- Název připojení: Microsoft Defender for Endpoint
- Adresa serveru VPN:
127.0.0.1 - Metoda ověřování: Uživatelské jméno a heslo
- Dělené tunelování:
Disable - Identifikátor sítě VPN:
com.microsoft.scmx - Ve dvojicích klíč-hodnota zadejte klíč
AutoOnboarda nastavte hodnotu naTrue. - Typ automatické sítě VPN: SÍŤ VPN na vyžádání
- V části Pravidla na vyžádání vyberte Přidat a vyberte Chci provést následující: Vytvořit síť VPN, chci omezit na: Všechny domény.
- Aby se zajistilo, že vpn nejde zakázat na zařízení uživatele, můžou správci vybrat Ano v části Blokovat uživatelům zakázání automatické sítě VPN. Ve výchozím nastavení není toto nastavení nakonfigurované a uživatelé můžou vpn zakázat jenom v Nastavení.
- Pokud chcete uživatelům povolit změnu přepínače VPN z aplikace, přidejte
EnableVPNToggleInApp = TRUEdo párů klíč-hodnota . Ve výchozím nastavení nemůžou uživatelé změnit přepínač z aplikace.
Vyberte Další a přiřaďte profil cílovým uživatelům.
V části Zkontrolovat a vytvořit ověřte, že jsou všechny zadané informace správné, a pak vyberte Vytvořit.
Nastavení registrace uživatelů (pouze pro zařízení zaregistrovaná uživatelem Intune)
Aplikaci Microsoft Defender lze nasadit na zařízení se systémem iOS zaregistrovaná uživatelem ve službě Intune pomocí následujících kroků.
Správce
Nastavte profil registrace uživatele v Intune. Intune podporuje registraci uživatelů Apple na základě účtu a registraci uživatelů Apple s Portálem společnosti. Přečtěte si další informace o porovnání těchto dvou metod a vyberte jednu z nich.
Nastavte modul plug-in jednotného přihlašování. Aplikace Authenticator s rozšířením jednotného přihlašování je předpokladem pro registraci uživatelů v zařízení s iOSem.
- Vytvořte profil konfigurace zařízení v Intune. Viz modul Microsoft Enterprise SSO pro jednotné přihlašování na zařízeních Apple.
- Ujistěte se, že jste do konfiguračního profilu zařízení přidali tyto dva klíče:
- ID sady aplikací: Do tohoto seznamu zahrňte ID sady aplikací Defender.
com.microsoft.scmx - Další konfigurace: Klíč:
device_registration; Typ:String; Hodnotu:{{DEVICEREGISTRATION}}
- ID sady aplikací: Do tohoto seznamu zahrňte ID sady aplikací Defender.
Nastavte klíč MDM pro registraci uživatelů.
V Centru pro správu Intune přejděte na Přejít naZásady> konfigurace aplikací>Přidat>spravovaná zařízení.
Pojmenujte zásadu a pak vyberte Platforma>iOS/iPadOS.
Jako cílovou aplikaci vyberte Microsoft Defender for Endpoint.
Na stránce Nastavení vyberte Použít návrháře konfigurace a přidejte
UserEnrollmentEnabledjako klíč, s typem hodnotyStringa s hodnotou nastavenou naTrue.
Správci můžou aplikaci Microsoft Defender odeslat jako požadovanou aplikaci VPP z Intune.
Koncový uživatel
Aplikace Microsoft Defender se nainstaluje do zařízení uživatelů. Každý uživatel se přihlásí a dokončí proces onboardingu. Po úspěšném onboardingu se zařízení zobrazí na portálu Microsoft Defender v části Inventář zařízení.
Podporované funkce a omezení
- Podporuje všechny aktuální funkce Defenderu for Endpoint v iOSu. Mezi tyto funkce patří ochrana webu, ochrana sítě, detekce jailbreaků, ohrožení zabezpečení v operačním systému a aplikacích a upozorňování na portálu Microsoft Defender.
- Registrace uživatelů nepodporuje nasazení bez dotykového ovládání (bezobslužné) a automatické zprovoznění sítě VPN, protože správci nemůžou s registrací uživatelů nabízet profil SÍTĚ VPN pro celé zařízení.
- Pro správu ohrožení zabezpečení aplikací jsou viditelné jenom aplikace v pracovním profilu.
- Pokud se na nově zaregistrovaná zařízení vztahují zásady dodržování předpisů, může trvat až 10 minut, než začnou tyto zásady splňovat.
- Další informace najdete v tématu Omezení a možnosti registrace uživatelů.
Dokončení onboardingu a kontrola stavu
Po instalaci Defenderu for Endpoint v iOSu na zařízení se zobrazí ikona aplikace.
Klepněte na ikonu aplikace Defender for Endpoint (Defender) a podle pokynů na obrazovce dokončete kroky pro onboarding. Podrobnosti zahrnují přijetí oprávnění pro iOS vyžadovaných aplikací Microsoft Defender koncovými uživateli.
Poznámka
Tento krok přeskočte, pokud konfigurujete bezobslužné (tiché) zavedení. Ruční spuštění aplikace není nutné, pokud je nakonfigurováno bezobslužné (tiché) zavedení.
Po úspěšném zprovoznění se zařízení začne zobrazovat v seznamu Zařízení na portálu Microsoft Defender.