Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Defender for Endpoint na Androidu a iOS je naše řešení ochrany před mobilními hrozbami (MTD). Společnosti často aktivně chrání počítače před ohroženími zabezpečení a útoky, ale mobilní zařízení často nejsou monitorovaná a nechráněná. I když mobilní platformy mají určitou integrovanou ochranu (například izolaci aplikací a prověřené obchody s aplikacemi pro spotřebitele), zůstávají tyto platformy zranitelné vůči webovým nebo jiným sofistikovaným útokům. Vzhledem k tomu, že zařízení používá více lidí pro přístup k citlivým pracovním informacím, je nezbytné, aby společnosti nasadily řešení MTD pro ochranu zařízení a prostředků.
Poznámka
Tento přehled popisuje Microsoft Defender for Endpoint řešení ochrany před mobilními hrozbami. Nezaměňujte ji s rolí Android Mobile Threat Defense (MTD), což je role platformy Android Enterprise, kterou přiřadíte k Defender pro koncový bod pro další ochranu na úrovni platformy. Další informace najdete v tématu Role ochrany před mobilními hrozbami androidu (MTD) pro Microsoft Defender for Endpoint.
Microsoft Defender for Endpoint v Androidu a iOSu poskytuje následující klíčové funkce:
| Schopnosti | Popis |
|---|---|
| Webová ochrana | Ochrana proti útokům phishing, blokování nebezpečných síťových připojení a podpora vlastních indikátorů pro adresy URL a domény (Indikátory souborů a IP adres se v současné době nepodporují.) |
| Ochrana před malwarem (jenom Android) | Vyhledávání škodlivých aplikací, souborů APK a souborů jiných souborů než APK, jako jsou dokumenty, archivy a skripty. Další informace naleznete v tématu Konfigurace kontroly souborů jiného typu než APK. |
| Detekce jailbreaků (jenom iOS) | Detekce zařízení s jailbreakem |
| Detekce kořenového adresáře (Android – Preview) | Detekce rootnutých zařízení |
| Microsoft Defender Správa zranitelností (MDVM) | Posouzení ohrožení zabezpečení u onboardovaných mobilních zařízení Zahrnuje posouzení ohrožení zabezpečení operačního systému a aplikací pro Android i iOS. Další informace najdete v tématu Co je Microsoft Defender Správa zranitelností. |
| Ochrana sítě | Ochrana před hrozbami souvisejícími s podvrženými sítěmi Wi‑Fi a před podvrženými certifikáty; možnost přidat do seznamu „Povolené“ v Intune kořenový certifikát certifikační autority (CA) a privátní kořenové certifikáty CA; navázání důvěry s koncovými body. |
| Jednotné upozorňování | Výstrahy ze všech platforem na jednotném portálu Microsoft Defender. |
| Podmíněný přístup, podmíněné spuštění | Blokování přístupu rizikových zařízení k podnikovým prostředkům Do zásad ochrany aplikací (MAM) je také možné přidat rizikové signály Defenderu for Endpoint. |
| Ovládací prvky ochrany osobních údajů | Nastavte ochranu osobních údajů v přehledech hrozeb řízením toho, jaká data odesílá Microsoft Defender for Endpoint. Ovládací prvky ochrany osobních údajů jsou k dispozici pro správce a koncové uživatele. Je k dispozici také pro zaregistrovaná i nezaregistrovaná zařízení. |
| Integrace s microsoft tunnelem | Integrace s tunelem Microsoft, řešením brány VPN, které umožňuje zabezpečení a připojení v jedné aplikaci. K dispozici pro Android i iOS. |
Tyto funkce jsou k dispozici pro držitele licencí Microsoft Defender for Endpoint. Další informace najdete v tématu Licenční požadavky.
Informace o nejnovějších funkcích a výhodách najdete v našich oznámeních.
Přehled a nasazení
Pokud máte předplatné, které zahrnuje Microsoft Intune, můžete k nasazení Microsoft Defender for Endpoint na mobilních zařízeních použít Intune. Podívejte se na toto video, kde najdete rychlý přehled možností a nasazení MTD:
Začlenění zařízení už zapsaných v Intune
Zařízení, která jsou už zaregistrovaná v Microsoft Intune, je možné onboardovat do Microsoft Defender for Endpoint bez nutnosti opětovné registrace. Po instalaci aplikace Defender a přiřazení požadovaných konfiguračních profilů zařízení automaticky dokončí proces onboardingu.
Android (zařízení zaregistrovaná v Intune)
Ujistěte se, že je zařízení už zaregistrované v Intune v jednom z podporovaných scénářů Androidu Enterprise.
Nasaďte aplikaci Microsoft Defender for Endpoint prostřednictvím Intune.
Přiřaďte konfigurační profil Microsoft Defender for Endpoint:
- Webová ochrana
- Ochrana sítě
- Ochrana aplikací (pokud je k dispozici)
Zařízení se automaticky připojí, když aplikace Defender přijme konfiguraci.
Pomocí podmíněného přístupu vynucujte onboarding uživatelů podle potřeby.
iOS/iPadOS (zařízení zaregistrovaná v Intune)
- Ujistěte se, že je zařízení zaregistrované pomocí ADE*, Apple Configuratoru*, registrace zařízení nebo registrace uživatele.
- Nasazení Microsoft Defender for Endpoint prostřednictvím Intune
- Přiřaďte zásady konfigurace Defenderu for Endpoint pro:
- Webová ochrana
- Ochrana sítě
- Zprovoznění bez zásahu (pro supervizovaná zařízení)
* Po doručení zásad aplikace automaticky nakonfiguruje a nasadí zařízení bez zásahu uživatele.
Poznámka
Stávající zařízení zaregistrovaná v Intune nemusíte znovu registrovat. K onboardingu dojde automaticky po doručení aplikace Defender a zásad konfigurace MTD do zařízení.
Nasazení
Následující tabulka shrnuje, jak nasadit Microsoft Defender for Endpoint v Androidu a iOSu. Podrobnou dokumentaci najdete v následujících článcích:
- Přehled Microsoft Defender for Endpoint na Androidu a
- Přehled aplikace Microsoft Defender for Endpoint v systému iOS
Podporované scénáře registrace Androidu
| Scénáře | Vyžaduje se na zařízení aplikace Portál společnosti? | Profil ochrany / požadavky | Postup nasazení |
|---|---|---|---|
| Osobní zařízení se systémem Android Enterprise s pracovním profilem | Ano | Chrání pouze část pracovního profilu. Další informace o pracovním profilu | Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu |
| Zařízení s Androidem Enterprise v osobním vlastnictví využívající osobní profil | Ano | Chrání osobní profil. Pokud má zákazník také pracovní profil, chrání celé zařízení.
|
Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu |
| Pracovní profil Android Enterprise na firemním zařízení (COPE) | Ano | Chrání pouze část pracovního profilu. Aplikace Portál společnosti i aplikace Microsoft Intune se nainstalují automaticky. | Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu |
| Plně spravovaný android Enterprise vlastněný společností – bez pracovního profilu (COBO) | Ano | Chrání celé zařízení. Aplikace Portál společnosti i aplikace Microsoft Intune se nainstalují automaticky. | Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu |
| MAM | Ano (nainstalováno; instalace se nevyžaduje) | Chrání jenom zaregistrované aplikace. MAM podporuje použití s registrací zařízení i bez ní nebo s registrací v řešení Enterprise Mobility Management jiného než Microsoft. | Konfigurovat signály rizika Microsoft Defenderu for Endpoint v Androidu pomocí zásad ochrany aplikací (MAM) |
| Správce zařízení (vyřazeno z 31. prosince 2024) | Ano | Intune a Defender for Endpoint ukončily podporu správy správců zařízení s Androidem na zařízeních s přístupem k Google Mobile Services (GMS) v prosinci 2024. | Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu |
Nepodporované scénáře registrace Androidu
Tyto scénáře se v současné době nepodporují:
- Android Enterprise – osobní profil vlastněný společností
- Vyhrazená zařízení Android Enterprise ve vlastnictví společnosti (COSU) (režim kiosku/sdílená)
- Android Open-Source Project (AOSP)
Podporované scénáře onboardingu s nízkým dotykovým ovládáním v Androidu
- Zařízení s Androidem Enterprise v osobním vlastnictví, která používají pracovní profil.
- Firemně vlastněný pracovní profil Android Enterprise (COPE)
- Plně spravovaný Android Enterprise ve vlastnictví firmy – bez pracovního profilu (COBO).
Podporované scénáře registrace iOS
| Scénáře | Vyžaduje se na zařízení aplikace Portál společnosti? | Profil ochrany / požadavky | Postup nasazení |
|---|---|---|---|
| Zařízení pod dohledem (registrace ADE a Apple Configuratoru) | Ano | Chrání celé zařízení. V případě ADE platí, že pokud uživatelé používají registraci podle potřeby (JIT), aplikace Portál společnosti se nevyžaduje, protože aplikace zaregistruje zařízení automaticky připojením k Intune serveru. | Nasazení Microsoft Defender for Endpoint v iOSu pomocí Microsoft Intune |
| Zařízení bez dohledu (registrace zařízení) | Ano | Chrání celé zařízení. Pro webovou registraci zařízení není aplikace Portál společnosti vyžadována, protože jakmile se spravovaná aplikace přihlásí, stáhne zásady konfigurace přímo ona, a ne aplikace Portál společnosti. | Nasazení Microsoft Defender for Endpoint v iOSu pomocí Microsoft Intune |
| Zařízení bez dohledu (registrace uživatelů) | Ano | Chrání celé zařízení. Výjimkou je funkce TVM, kde jsou chráněny pouze pracovní aplikace nabízené správcem. Webová ochrana funguje na úrovni zařízení a kontroluje síťový provoz ze všech aplikací. | Nasazení Microsoft Defender for Endpoint v iOSu pomocí Microsoft Intune |
| MAM | Ne | Chrání jenom zaregistrované aplikace. Síť VPN má přístup k celému zařízení a může kontrolovat veškerý provoz aplikací. | Nasazení Microsoft Defender for Endpoint v iOSu pomocí správy mobilních aplikací |
Nepodporované scénáře registrace iOS
Registrace vyhrazeného/sdíleného/kioskového zařízení se systémem iOS není podporována.
Podporované scénáře onboardingu s nulovým dotykovým ovládáním v iOSu
- Zařízení pod dohledem (registrace ADE a Apple Configuratoru)
- Zařízení bez dohledu (registrace zařízení)
Zaškolení koncových uživatelů
Konfigurace bezdotykového onboardingu pro zařízení zaregistrovaná s iOSem: Správci můžou nakonfigurovat bezdotykové instalace tak, aby bezobslužně nasadila Microsoft Defender for Endpoint na zaregistrovaných zařízeních s iOSem, aniž by uživatel musel aplikaci otevřít.
Konfigurace podmíněného přístupu k vynucení onboardingu uživatelů: Podmíněný přístup můžete použít a zajistit, aby se uživatelé po nasazení do aplikace Microsoft Defender for Endpoint onboardovali. V tomto videu najdete rychlou ukázku konfigurace podmíněného přístupu pomocí rizikových signálů Defenderu for Endpoint.
Zjednodušení onboardingu
- iOS – Zero-Touch Onboarding
- Microsoft Intune: Android Enterprise – Nastavení trvale zapnuté sítě VPN
- iOS – Automatické nastavení profilu VPN
Pilotní vyhodnocení
Při vyhodnocování ochrany před mobilními hrozbami pomocí Microsoft Defender for Endpoint můžete před nasazením služby do větší sady zařízení ověřit splnění určitých kritérií. Před širším nasazením můžete definovat kritéria ukončení a ujistit se, že jsou splněná.
Tato metoda pomáhá omezit potenciální problémy, ke kterým může dojít při zavádění služby. Tady je několik testů a ukončovací kritéria, která by mohla pomoct:
- Zařízení se zobrazí v seznamu inventáře zařízení: Po úspěšném zprovoznění služby Microsoft Defender for Endpoint na mobilním zařízení ověřte, že je zařízení uvedeno v inventáři zařízení na portálu Microsoft Defender.
Proveďte phishingový test: Přejděte na
https://smartscreentestratings2.neta ověřte, že jej Microsoft Defender for Endpoint zablokuje. V Androidu Enterprise s pracovním profilem se podporuje jenom pracovní profil.Výstrahy se zobrazují na řídicím panelu: Ověřte, že se na portálu Microsoft Defender zobrazují výstrahy pro dříve uvedené testy detekce.
Potřebujete pomoc s nasazením nebo konfigurací Defenderu for Endpoint na Androidu & iOS? Pokud máte k produktu aspoň 150 licencí, využijte výhody Programu FastTrack. Další informace o FastTrack najdete na Microsoft FastTrack.
Konfigurace
- Konfigurace funkcí Androidu
- Konfigurace funkcí systému iOS
- Konfigurace webové ochrany bez sítě VPN pro zařízení s iOSem pod dohledem
Zdroje
- Role ochrany před mobilními hrozbami pro Android (MTD) pro Microsoft Defender for Endpoint
- Microsoft Defender for Endpoint v systému Android
- Microsoft Defender for Endpoint v systému iOS
- Přečtěte si naše oznámení a udržujte si přehled o nadcházejících verzích.