Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Integrace Microsoft Defender for Endpoint s Microsoft Intune umožňuje vyhodnotit riziko zařízení v reálném čase a blokovat ohrožená zařízení z podnikových prostředků tím, že je automaticky označí jako nedodržující předpisy.
Pokud například malware napadne zařízení uživatele, označí Microsoft Defender for Endpoint toto zařízení jako vysoce rizikové a Intune mu může automaticky přerušit přístup k podnikovým prostředkům.
Tento článek vysvětluje, jak integrace funguje, jaké funkce umožňuje pro dodržování předpisů zařízením a kdy použít jednotlivé možnosti. Podrobnou konfiguraci najdete v tématu Konfigurace služby Microsoft Defender for Endpoint v Intune.
Pracovní postup integrace
Na vysoké úrovni funguje integrace zařízení zaregistrovaných pomocí služby Intune následujícím způsobem. Podrobné pokyny najdete v tématu Konfigurace Microsoft Defender for Endpoint v Intune:
- Navažte připojení typu služba-služba mezi Intune a Microsoft Defender for Endpoint.
- Nasaďte zařízení pomocí zásad služby Microsoft Defender for Endpoint pomocí zásad Intune.
- Vytvořte zásady dodržování předpisů zařízením, abyste nastavili přijatelné úrovně rizik.
- Nakonfigurujte zásady podmíněného přístupu tak, aby blokovaly zařízení, která nedodržují předpisy.
Rozšíření integrace: Po nakonfigurování můžete pomocí služby Microsoft Defender Správa zranitelností napravit slabiny koncových bodů identifikované Defenderem.
Další možnosti integrace
Následující možnosti rozšiřují integraci nad rámec dodržování předpisů u tradičních zařízení a mohou být užitečné v prostředích se smíšenou registrací nebo bez registrace.
Ochrana aplikací zásad: Zásady ochrany aplikací můžete použít k nastavení úrovně rizika zařízení pro registrovaná i neregistrovaná zařízení. To poskytuje ochranu na úrovni aplikace na základě vyhodnocení hrozeb Defenderu.
Neregistrovaná zařízení: U zařízení, která nejsou nebo se nemůžou zaregistrovat do Intune, použijte správu zabezpečení Intune pro Microsoft Defender for Endpoint ke správě nastavení Defenderu prostřednictvím zásad zabezpečení koncových bodů bez nutnosti úplné registrace zařízení.
Požadavky
Řízení přístupu na základě role
Pokud chcete tuto integraci nakonfigurovat od začátku do konce, potřebujete oprávnění ke správě zásad připojení a dodržování předpisů pro připojení Intune–Defender, zprovoznění zařízení a dodržování předpisů. Vaše role řízení přístupu na základě role (RBAC) v aplikaci Intune musí konkrétně obsahovat:
- Ochrana před mobilními hrozbami: Úprava a čtení – Nutné k navázání připojení mezi službami mezi Intune a Defenderem.
- Detekce a odezva koncového bodu: Přiřazení, vytvoření, čtení a aktualizace – Vyžaduje se k onboardingu zařízení pomocí zásad Intune EDR.
- Zásady dodržování předpisů zařízením: Přiřazování, vytváření, čtení a aktualizace – nutné ke konfiguraci zásad dodržování předpisů na úrovni rizik.
Tato oprávnění můžete přidat do vlastní role Intune nebo použít předdefinovanou roli Endpoint Security Manager, což je předdefinovaná role Intune s nejnižšími oprávněními, která obsahuje všechna požadovaná oprávnění. Podrobnosti najdete v tématu Řízení přístupu na základě role pro Microsoft Intune.
Poznámka
Zásady podmíněného přístupu jsou nakonfigurované v Microsoft Entra ID a vyžadují samostatnou roli Entra ID, jako je Správce podmíněného přístupu.
Požadavky na Intune
Předplatné: Předplatné Microsoft Intune Plan 1 poskytuje přístup k Intune a centru pro správu Microsoft Intune.
Možnosti licencování najdete v tématu Licencování služby Microsoft Intune.
Podporované platformy:
| Platforma | Požadavky |
|---|---|
| Android | Zařízení spravovaná přes Intune |
| iOS/iPadOS | Zařízení spravovaná přes Intune |
| Windows | Hybridní připojení k Microsoft Entra ID nebo připojení k Microsoft Entra ID |
Požadavky na Microsoft Defender for Endpoint
Předplatné: Předplatné Microsoft Defender for Endpoint poskytuje přístup k portálu Microsoft Defender XDR.
Požadavky na licencování a systém najdete v tématu Minimální požadavky na Microsoft Defender for Endpoint.
Příklad: Automatické zadržování hrozeb
Následující příklad ukazuje, jak integrace automaticky obsahuje hrozbu za předpokladu, že je už nakonfigurovaná:
- Detekce: Microsoft Defender for Endpoint detekuje aktivitu hrozby na zařízení a klasifikuje ji jako vysoce rizikovou.
- Vynucování dodržování předpisů: Intune přijme signál rizika a automaticky označí zařízení jako nedodržující předpisy na základě prahových hodnot zásad dodržování předpisů.
- Blokování přístupu: Zásady podmíněného přístupu okamžitě zablokují zařízení, které nedodržuje předpisy, v přístupu k podnikovým prostředkům.
- Omezení: Hrozba je pod kontrolou, zatímco váš bezpečnostní tým prošetřuje a opravuje na portálu Microsoft Defender XDR.
Možnosti specifické pro platformu
Různé platformy nabízejí jedinečné možnosti konfigurace při integraci s Microsoft Defender for Endpoint:
Android: Nasaďte Defender for Endpoint do zařízení s Androidem prostřednictvím spravovaného Google Play pomocí zásad nasazení a konfigurace aplikací Intune. Kompletního průvodce nasazením najdete v tématu Nasazení Microsoft Defender for Endpoint na Androidu. Po nasazení použijte zásady konfigurace zařízení Microsoft Defender for Endpoint Intune ke konfiguraci nastavení webové ochrany, včetně možnosti povolit nebo zakázat kontrolu založenou na VPN.
iOS/iPadOS: Povolte posouzení ohrožení zabezpečení aplikací , aby Defender mohl kontrolovat nainstalované aplikace na známé ohrožení zabezpečení.
Windows: Využijte možnosti automatického onboardingu a používejte standardní hodnoty zabezpečení služby Microsoft Defender for Endpoint pro komplexní konfigurace normativního zabezpečení.
Další kroky
Konfigurace integrace
Konfigurace Microsoft Defender for Endpoint v Intune: Kompletní podrobné pokyny pro připojení Intune a Defenderu, zprovoznění zařízení a nastavení zásad podmíněného přístupu.
Související obsah
Prostředky pro Intune:
Zdroje informací pro Microsoft Defender for Endpoint: