Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Pomocí Microsoft Intune můžete nasadit a nakonfigurovat Defender for Endpoint na zařízeních s Androidem. Intune zpracovává nasazení aplikací a doručování zásad. Po onboardingu poskytuje Microsoft Defender na zařízení ochranu před mobilními hrozbami. V Androidu je onboarding řízen aplikací: zařízení se považuje za nasazené, když uživatel otevře aplikaci Defender a dokončí instalaci. Tento článek popisuje přidání aplikace ze spravovaného Google Play, přiřazení a ověření nasazení, vytvoření zásad konfigurace aplikace, nastavení nepřetržité sítě VPN a volitelné povolení onboardingu, který je bezdotykový.
Tip
Můžete také použít Intune k nasazení Defenderu for Endpoint do zařízení s Androidem, která nejsou zaregistrovaná ve správě mobilních zařízení (MDM) Intune. Tato metoda zahrnuje nespravovaná zařízení a zařízení zaregistrovaná s jiným MDM pomocí správy mobilních aplikací (MAM) služby Intune. Další informace najdete v tématu Konfigurace signálů rizik služby Microsoft Defender for Endpoint v zásadách ochrany aplikací (MAM).
Požadavky
Licence: Přiřaďte uživatelům licenci na Intune i licenci na Defender for Endpoint. Podrobnosti o licencování najdete v tématu Licenční požadavky na Microsoft Defender for Endpoint.
Zápis: Zaregistrujte zařízení v Intune pomocí jednoho z následujících typů registrace Androidu Enterprise:
- Zařízení v osobním vlastnictví s pracovním profilem
- Zařízení vlastněná společností s pracovním profilem
- Registrace plně spravovaných uživatelských zařízení ve vlastnictví společnosti
Důležité
Správa Správce zařízení s Androidem (DA) je zastaralá a už není dostupná pro zařízení s přístupem k Mobilním službám Google (GMS). Pokud aktuálně používáte správu DA, doporučujeme přejít na jinou možnost správy Androidu. Podpora a dokumentace nápovědy jsou i nadále k dispozici pro některá zařízení s Androidem 15 a starší bez GMS. Další informace najdete v tématu Ukončení podpory správce zařízení s Androidem na zařízeních GMS.
Verze OS Android: Podporované verze operačního systému najdete v tématu Požadavky na systém pro Defender for Endpoint na Androidu.
Spravovaný Google Play: Než budete moct přidávat a přiřazovat aplikace pro zařízení s Androidem Enterprise, připojte tenanta Intune ke spravovanému Google Play.
Připojení Intune–Defender: Povolte připojení mezi službami a službami Intune s Defenderem for Endpoint. Bez něj nejsou stav onboardingu, signály rizik zařízení a viditelnost EDR v Intune dostupné. Další informace najdete v tématu Konfigurace Microsoft Defender for Endpoint pomocí Intune a zařízení onboardingu.
Nasazení Defenderu for Endpoint na Androidu
Přidání aplikace ze spravovaného obchodu Google Play
Přidání aplikace Defender for Endpoint do spravovaného obchodu Google Play a její zpřístupnění v Intune:
V centru pro správu služby Microsoft Intune přejděte na Aplikace (1) a výběrem dlaždice Android otevřete stránku aplikací pro Android (2). Vyberte Vytvořit (3) a jako Typ aplikace vyberte Spravovaná aplikace Google Play (4) a pak vyberte Vybrat.
Na stránce Managed Google Play vyhledejte
Microsoft Defender. Ve výsledcích hledání vyberte Defender: Antivirus , což je název aplikace Defender for Endpoint ve spravovaném obchodě Google Play.Na stránce aplikací zkontrolujte podrobnosti o aplikaci a pak vyberte Vybrat (1) a pak vyberte Synchronizovat (2), aby se aplikace synchronizovala s Intune.
Synchronizace se dokončí za několik minut.
Po dokončení synchronizace se vraťte do Centra pro správu Intune a na obrazovce aplikací pro Android vyberte Aktualizovat. Microsoft Defender: Antivirová ochrana by se teď měla zobrazit v seznamu aplikací.
Zůstaňte na stránce s aplikacemi pro Android , kde je popsán následující postup.
Přiřazení aplikace
Přiřaďte aplikaci jako požadovanou aplikaci, aby se při příští synchronizaci zařízení prostřednictvím aplikace Portál společnosti automaticky nainstalovala do pracovního profilu.
Na stránce aplikací pro Android v centru pro správu Intune vyberte v seznamu aplikací možnost Microsoft Defender: Antivirus. Přejděte na Vlastnosti (1) a pro Přiřazení vyberte Upravit (2).
V podokně Upravit aplikaci přejděte do části Povinný (1) a výběrem možnosti Přidat skupinu otevřete podokno Vybrat skupiny .
V podokně Vybrat skupiny vyberte skupiny, které mají tuto aplikaci dostávat, a pak vyberte Vybrat.
Zpět v podokně Upravit aplikaci vyberte Zkontrolovat + Uložit v dolní části podokna a pak vyberte Uložit a potvrďte zadání.
Ověření nasazení
Po uložení zadání můžete před pokračováním v konfiguraci potvrdit stav instalace cílových zařízení.
Na stránce aplikací pro Android v centru pro správu Intune vyberte v seznamu aplikací možnost Microsoft Defender: Antivirus. Na stránce výchozí aplikace Přehled zobrazí Intune dlaždice grafů, které poskytují kumulativní informace o stavu instalace.
Pokud chcete zjistit, jestli aplikaci nainstalovalo konkrétní zařízení, vyberte Stav instalace zařízení nebo dlaždici Stav zařízení . Intune zobrazí seznam cílových zařízení s dalšími podrobnostmi.
Než budete pokračovat, ověřte, že cílová zařízení ukazují úspěšnou instalaci.
Konfigurace Defenderu for Endpoint na Androidu
Po nasazení aplikace nakonfigurujte Defender for Endpoint na zařízeních s Androidem pomocí zásad Intune. Konfigurace zahrnuje vytvoření zásad konfigurace aplikace, které udělují oprávnění aplikací, a konfiguračního profilu zařízení pro nastavení nepřetržité sítě VPN pro webovou ochranu. Volitelné konfigurace funkcí specifické pro Defender, jako je ochrana sítě a ovládací prvky ochrany osobních údajů, najdete v tématu Konfigurace funkcí služby Microsoft Defender for Endpoint na Androidu v dokumentaci k Defenderu.
Konfigurace oprávnění aplikací a nastavení zprovoznění
Vytvořte zásadu konfigurace aplikace, která udělí Defenderu oprávnění, která v zařízení potřebuje, a volitelně povolte bezdotykové zprovoznění, abyste snížili počet kroků, které uživatelé dokončí při prvním spuštění.
V centru pro správu služby Microsoft Intune přejděte na Aplikace, rozbalte spravované aplikace a vyberte Konfigurace>Vytvořit>spravovaná zařízení.
Na stránce Základy zadejte následující podrobnosti:
- Název: Zadejte popisný název, například Defender for Endpoint.
- Platforma: Android Enterprise
-
Typ profilu: Vyberte typ, který odpovídá registraci vašeho zařízení:
- Pouze pracovní profil v osobním vlastnictví
- Pouze plně spravovaný, vyhrazený a podnikem vlastněný pracovní profil
- Cílená aplikace: Vyberte Microsoft Defender: Antivirus, vyberte OK a pak vyberte Další.
Na stránce Nastavení nechte prozatím formát nastavení konfigurace na výchozím nastavení. V části Oprávnění vyberte Přidat. V seznamu Přidat oprávnění vyberte dostupná oprávnění aplikace a pak vyberte OK.
Defender for Endpoint doporučuje udělit během nasazování následující oprávnění:
Oprávnění Doporučený stav Proč na tom záleží Přístup k poloze (jemné) Automatický grant Vyžaduje se pro webovou ochranu a ochranu sítě. Bez něj může Defender chránit pouze před podvodnými certifikáty; Wi-Fi detekce hrozeb není dostupná. Uživatelé musí také vybrat možnost Povolit po celou dobu během onboardingu, aby bylo možné plně pokrýt Wi-Fi hrozby. POST_NOTIFICATIONS Automatický grant Vyžaduje se, aby se k uživateli dostala upozornění na hrozby. Informace o omezeních typu registrace a verze operačního systému najdete v poznámce. Po přidání oprávnění nastavte v rozevíracím seznamu Stav oprávnění požadované chování pro každé z nich:
- Výzva: Výzvy uživatele k přijetí nebo zamítnutí.
- Automatický grant: Automaticky schvaluje bez upozornění uživatele.
- Automaticky zamítnout: Automaticky zamítne bez upozornění uživatele.
Poznámka
V Androidu 12 a novějších verzích se automatické udělení nepodporuje pro určitá oprávnění v pracovním profilu vlastněném společností a vyhrazených zařízeních. Podrobnosti najdete v tématu Přidání zásad konfigurace aplikací pro spravovaná zařízení s Androidem Enterprise.
(Volitelné) Povolte bezdotykový onboarding.
Low-touch onboarding je ve výchozím nastavení zakázaný. Bez něj musí uživatelé, kteří poprvé otevřou Defender for Endpoint, zadat přihlašovací údaje svého pracovního účtu a ručně projít průvodcem nastavením aplikace. V bezdotykovém režimu zprovoznění zásada předem vyplní identitu uživatele (UPN), takže uživatelé nemusí při prvním spuštění zadávat svoje přihlašovací údaje. V kombinaci s trvale zapnutým profilem VPN, který je popsaný v další části, se minimalizují výzvy a kroky, se kterými se uživatelé během onboardingu setkají.
Bezdotykový onboarding může být užitečný pro plně spravovaná nasazení vlastněná společností, kde chcete snížit tření uživatelů. U zařízení s pracovním profilem v osobním vlastnictví, kde uživatelé můžou očekávat aktivnější účast na instalaci aplikace, může být vhodnější standardní tok. Pokud tento krok přeskočíte, zásada bude fungovat jako zásada pouze pro oprávnění a uživatelé dokončí onboarding prostřednictvím standardního toku.
Poznámka
Na rozdíl od systémů iOS (pod dohledem) a Windows nepodporuje Android plně tichý nebo nulový provoz onboardingu. Model oprávnění Androidu vyžaduje pro určitá oprávnění výslovný souhlas uživatele, takže se vždy vyžaduje určitá míra interakce uživatele při prvním spuštění. Bezdotykový onboarding je nejbližší dostupnou možností, jak tuto interakci minimalizovat.
Pokud chcete povolit onboarding s nízkou úrovní dotykového ovládání, na stránce Nastavení nastavte rozevírací seznam Formát nastavení konfigurace na Použít návrháře konfigurace, vyberte Přidat a pak nakonfigurujte následující klíče:
Klíč Typ hodnoty Konfigurační hodnota Nízký počet zprovoznění Celé číslo 1Hlavní název uživatele (UPN) Proměnná User Principal Name (UPN)Vyberte oba klíče ze seznamu a vyberte OK a pak nastavte Typ hodnoty a Konfigurační hodnotu pro každý z nich, jak je znázorněno v tabulce.
Na stránce Přiřazení přiřaďte tuto zásadu stejným skupinám uživatelů, které jste použili při nasazování aplikace Microsoft Defender: Antivirus.
Na Revize + vytvořit potvrďte své volby a pak vyberte Vytvořit.
Nastavení trvale aktivní sítě VPN
Pomocí profilu konfigurace zařízení doručte tunel webové ochrany Defenderu zaregistrovaným zařízením prostřednictvím zásad Intune, aby uživatelé nemuseli během onboardingu ručně konfigurovat síť VPN.
V centru pro správu služby Microsoft Intune přejděte na Zařízení (1), rozbalte Spravovat zařízení a vyberte Konfigurace (2). Na kartě Zásady (3) vyberte Vytvořit (4) >novou zásadu. V podokně Vytvořit profil nastavte Platforma na Android Enterprise a Typ profilu na Šablony (5) a pak vyberte Omezení zařízení (6) pro jeden z následujících typů šablon na základě typu registrace vašeho zařízení:
- Plně spravovaný, vyhrazený a Corporate-Owned pracovní profil
- Pracovní profil v osobním vlastnictví
Pak vyberte Vytvořit a otevřete pracovní postup konfigurace zásad omezení zařízení.
Na stránce Základy zadejte Název a Popis pro jednoznačnou identifikaci konfiguračního profilu.
Pro nastavení konfigurace rozbalte položku Připojení a pak nakonfigurujte VPN:
Povolte trvale aktivní síť VPN (na úrovni pracovního profilu). Nastavte klienta VPN v pracovním profilu tak, aby se automaticky připojoval a znovu připojoval k síti VPN, kdykoli je to možné. Na daném zařízení jde pro trvale aktivní síť VPN nakonfigurovat jenom jednoho klienta VPN, proto se ujistěte, že do zařízení nenasadíte více než jednu trvale aktivní zásadu sítě VPN.
V rozevíracím seznamu klienta VPN vyberte možnost Vlastní (Custom). V tomto případě je vlastní virtuální privátní síť Defender for Endpoint VPN, která poskytuje webovou ochranu.
Poznámka
Aby došlo k automatickému nastavení sítě VPN, musí být na zařízení uživatele nainstalovaná aplikace Defender for Endpoint.
Jako ID balíčku zadejte ID aplikace Microsoft Defender: Antivirová ochrana ze spravovaného obchodu Google Play. V případě adresy URL aplikace v programu Microsoft Defender je ID
com.microsoft.scmxbalíčku .Nastavte Režim uzamčení na Nenakonfigurované, což je výchozí nastavení.
Na stránce Přiřazení vyberte skupinu uživatelů, ke které chcete tento konfigurační profil zařízení přiřadit. Zvolte Vybrat skupiny , které chcete zahrnout, vyberte příslušnou skupinu a pak vyberte Další.
Skupina, která se má vybrat, je obvykle stejná skupina, ke které přiřadíte aplikaci Defender for Endpoint pro Android.
Na stránce Revize + Vytvořit zkontrolujte nastavení a pak vyberte Vytvořit.
Dokončení zprovoznění zařízení
Po odeslání zásad do zařízení uživatelé dokončí onboarding ze zařízení. Na zařízeních s pracovním profilem v osobním vlastnictví se Defender zobrazí v pracovním profilu. Na plně spravovaných zařízeních vlastněných společností se Defender zobrazí v jediném profilu zařízení.
Uživatelé otevřou aplikaci Defender for Endpoint a přijmou oprávnění k dokončení onboardingu.
Tip
Sdělte uživatelům, aby po zobrazení výzvy k přístupu k poloze během instalace aplikace vybrali možnost Povolit vždy. Tato volba umožňuje úplný Wi-Fi detekci hrozeb prostřednictvím ochrany sítě. Pokud uživatelé vyberou Při používání aplikace nebo odepřou oprávnění, Defender může stále chránit před podvodnými certifikáty, ale nemůže detekovat hrozby v otevřených nebo podezřelých Wi-Fi sítích. Neexistuje žádná konfigurace správce, která by tuto volbu vynucovala. vyžaduje souhlas uživatele na úrovni operačního systému.
Ověření stavu onboardingu
Po dokončení onboardingu uživatelů ověřte, že se zařízení úspěšně hlásí.
Ověření z Centra pro správu Intune:
- Přejít na Zabezpečení>koncových bodů Detekce koncových bodů a reakce.
- Vyberte kartu EDR Onboarding Status (Stav zprovoznění EDR ) a zkontrolujte stav onboardingu vašich zařízení s Androidem. Zařízení, která se úspěšně připojila, vykazují stav Úspěšně nasazeno.
Ověření z portálu Defenderu:
- Na portálu Microsoft Defender přejděte naInventář koncových bodů zařízení a ověřte, že se tam zobrazují vaše zařízení s Androidem>.
Další podrobnosti o používání Intune k monitorování stavu onboardingu napříč platformami najdete v tématu Monitorování stavu onboardingu zařízení.
Pokud se zařízení nezobrazí podle očekávání, zkontrolujte následující podmínky:
- Aplikace není nainstalovaná: Pomocí kroků v části Ověření nasazení ověřte úspěšné nasazení zásad konfigurace aplikace a přiřazení aplikace.
- Uživatel nedokončil onboarding: Zařízení se nezobrazí, dokud uživatel neotevře aplikaci a nedokončí nastavení.
- Konektor Intune-Defender je neaktivní: Ověřte, že je povolené připojení typu služba. Viz Konfigurace Microsoft Defender for Endpoint pomocí Intune.
- Chyby přihlášení nebo oprávnění: Řešení běžných chyb onboardingu najdete v tématu Řešení problémů s aplikací Microsoft Defender for Endpoint v Androidu.
Další kroky
- Konfigurace nastavení webové ochrany Microsoft Defender for Endpoint pro Android: Správa nastavení webové ochrany z Intune podle typu registrace.
- Nakonfigurujte funkce aplikace Microsoft Defender for Endpoint na Androidu: Nakonfigurujte ovládací prvky ochrany osobních údajů a další funkce Defenderu specifické pro Android.