Bereitstellen von Microsoft Defender for Endpoint unter iOS mit Microsoft Intune

Setzen Sie Microsoft Defender for Endpoint auf registrierten iOS-Geräten bereit, indem Sie die Microsoft Defender-App und Microsoft Intune verwenden. Die Bereitstellungsoptionen unterstützen überwachte Geräte, unbeaufsichtigte Geräte und Geräte, die Intune User Enrollment verwenden.

Die Verfahren in diesem Artikel erfordern Microsoft Intune. Intune ist ein separates Produkt, das nicht Teil von Microsoft Defender for Endpoint ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.

Voraussetzungen

  • Verwenden Sie Konten mit folgenden Berechtigungen:

    • Microsoft Intune: Weisen Sie sowohl den Application Manager als auch die integrierten Rollen für Policy and Profile Manager zu oder verwenden Sie eine benutzerdefinierte Rolle mit entsprechenden Berechtigungen:

      • Application Manager stellt die Berechtigungen für mobile Apps und verwaltete Apps bereit, die benötigt werden, um die Microsoft Defender-App hinzuzufügen, zu konfigurieren und zuzuweisen.
      • Policy and Profile Manager stellt die Gerätekonfigurations- und Registrierungsberechtigungen bereit, die benötigt werden, um die in diesem Artikel beschriebenen Profile zu erstellen und zuzuweisen.

      Begrenzen Sie die Rollenzuweisungen auf die Benutzer und Geräte, die Sie verwalten. Für die in jeder Rolle enthaltenen Berechtigungen siehe Eingebaute Rollenrechte für Microsoft Intune.

    • Microsoft Defender Portal: In Microsoft Defender XDR Unified role-based access control (RBAC) werden Sicherheitsoperationen \ Sicherheitsdaten \ Sicherheitsdaten-Grundlagen (lesen) zugewiesen, mit Zugriff auf die Gerätegruppen, die die registrierten Geräte enthalten. In Organisationen, die weiterhin Defender für Endpoint RBAC verwenden, weisen Sie Daten anzeigen>Sicherheitsvorgänge sowie Zugriff auf die entsprechenden Gerätegruppen zu.

  • Registrieren Sie die iOS-Geräte Ihrer Nutzer in Intune. Weitere Informationen finden Sie unter Enroll iOS- und iPadOS-Geräte in Microsoft Intune.

  • Weisen Sie den Nutzern eine Defender for Endpoint-Lizenz zu, um die Microsoft Defender-App zu nutzen. Anweisungen finden Sie unter Zuweisen von Lizenzen zu Benutzern.

  • Wenn Ihre Anmeldemethode die Unternehmensportal-App erfordert, überprüfen Sie, ob die Nutzer installiert, sich in die App eingeloggt und abgeschlossen haben. Für Just-in-Time-(JIT)-Registrierungsszenarien, in denen die Unternehmensportal-App nicht erforderlich ist, stellen Sie die Microsoft Authenticator-App als erforderliche App bereit. Authenticator stellt die SSO-Erweiterung bereit, die die JIT-Registrierung verwendet.

Hinweis

Die Microsoft Defender-App ist im Apple-App Store verfügbar.

Deploye die App auf überwachten und unbeaufsichtigten Geräten

Füge die Microsoft Defender-App zu Intune hinzu, um sie auf überwachten und unbeaufsichtigten iOS-Geräten bereitzustellen.

Hinzufügen einer iOS Store-App

Überspringen Sie dieses Verfahren, wenn Sie die Microsoft Defender-App als volumengekaufte App bereitstellen.

Fügen Sie die Microsoft Defender-App als iOS-Store-App zu Intune hinzu. Für detaillierte Anweisungen siehe iOS-Store-Apps zu Microsoft Intune hinzufügen (Link öffnet sich in einem neuen Tab in der Intune-Dokumentation).

Auf der Seite Apps | Alle Apps im Microsoft Intune Admin Center unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/allApps wählen Sie Erstellen aus, und verwenden Sie die folgenden spezifischen Einstellungen:

  • Plattform: Wählen Sie iOS/iPadOS aus.
  • App-Typ: Wähle die iOS-Store-App im Store-App-Bereich aus.

Im Assistenten zum Hinzufügen von Apps konfigurieren Sie auf der Registerkarte App-Informationen die folgenden Einstellungen:

  • Wählen Sie den App Store suchen, nach Defender suchen und dann Microsoft Defender: Security auswählen.
  • Mindestbetriebssystem: Wählen Sie iOS 17.0.

Nachdem du die App erstellt hast, öffnet sich die Seite mit den App-Details. Um später zur Seite zurückzukehren, wählen Sie Microsoft Defender: Sicherheit auf der Seite Apps | Alle Apps. Auf der App-Details-Seite wählen Sie unter Monitor den Installationsstatus des Geräts aus, um zu überprüfen, ob die Installation erfolgreich abgeschlossen wurde.

Abschließen der Bereitstellung für überwachte Geräte

Die Microsoft Defender-App bietet erweiterte Funktionen auf überwachten iOS/iPadOS-Geräten, indem sie die fortschrittlichen Verwaltungsfunktionen der Plattform nutzt. Es bietet außerdem Webschutz, ohne dass ein lokales VPN auf dem Gerät erforderlich ist. Diese Konfiguration schützt Nutzer vor Phishing und anderen webbasierten Bedrohungen.

Konfigurieren Sie überwachte Geräte mit einer App-Konfigurationsrichtlinie und einem Gerätekonfigurationsprofil.

Konfigurieren Sie den überwachten Modus mit Microsoft Intune

Konfigurieren Sie den überwachten Modus für die Microsoft Defender-App über eine App-Konfigurationsrichtlinie und ein Gerätekonfigurationsprofil.

App-Konfigurationsrichtlinie

Hinweis

Diese App-Konfigurationsrichtlinie für überwachte Geräte gilt nur für verwaltete Geräte. Als Best Practice weisen Sie die Richtlinie allen Geräten zu.

Erstellen Sie eine Konfigurationsrichtlinie für die Managed Devices-App . Für detaillierte Anweisungen siehe Eine App-Konfigurationsrichtlinie erstellen (Link öffnet sich in einem neuen Tab in der Intune-Dokumentation).

Auf der Seite Apps | Konfiguration im Microsoft Intune Admin Center unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/configuration, wählen Sie Erstellen> aus.

Im Assistenten App-Konfigurationsrichtlinie erstellen konfigurieren Sie die folgenden Einstellungen:

  • Registerkarte "Grundlagen":

    • Plattform: Wählen Sie iOS/iPadOS aus.
    • Ziel-App: Wählen Sie App auswählen, suchen Sie und wählen Sie Microsoft Defender: Security und wählen Sie dann OK aus.
  • Registerkarte "Einstellungen":

    • Format der Konfigurationseinstellungen: Wählen Sie Konfigurations-Designer verwenden aus.
    • Konfigurationsschlüssel: Geben Sie issupervisedein.
    • Werttyp: String auswählen.
    • Konfigurationswert: Geben Sie {{issupervised}}ein.

    Screenshot der App-Konfigurationsrichtlinien für überwachte iOS-Geräte.

  • Tab Zuweisungen : Als Best Practice für dieses Szenario weisen Sie die Policy allen Geräten zu. Wenn Sie die Richtlinie stattdessen Benutzergruppen zuweisen, müssen sich die Nutzer vor der Anwendung der Richtlinie auf ihren Geräten anmelden. Weitere Informationen finden Sie unter Zuweisen von Benutzer- und Geräteprofilen.

Gerätekonfigurationsprofil (Kontrollfilter)

Hinweis

Auf überwachten iOS/iPadOS-Geräten ermöglicht das benutzerdefinierte ControlFilter-Profil.mobileconfig den Webschutz, ohne das lokale Loopback-VPN auf dem Gerät einzurichten. Diese Konfiguration schützt Nutzer vor Phishing und anderen webbasierten Angriffen, ohne dass ein lokales VPN erforderlich ist.

Das ControlFilter-Profil funktioniert jedoch aufgrund von Plattformeinschränkungen nicht mit Always-On VPN (AOVPN).

Setzen Sie eines der folgenden Profile ein:

  • Zero Touch (Silent) Control Filter: Dieses Profil ermöglicht das unbeaufsichtigte Onboarding von Benutzern. Laden Sie das Konfigurationsprofil von ControlFilterZeroTouch herunter.

  • Control Filter: Laden Sie das Konfigurationsprofil von ControlFilter herunter.

Nachdem du das ausgewählte Profil heruntergeladen hast, erstelle ein benutzerdefiniertes Gerätekonfigurationsprofil. Für detaillierte Anweisungen siehe Benutzerdefinierte Einstellungen zu Apple-Geräten hinzufügen in Microsoft Intune (Link öffnet sich in einem neuen Tab in der Intune-Dokumentation).

Wenn Sie die Richtlinie im Reiter Richtlinien der Geräte | Konfigurationsseite im Microsoft Intune-Verwaltungszentrum unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configurationerstellen, verwenden Sie mit der Auswahl "Neue Richtlinieerstellen>" diese spezifischen Einstellungen:

  • Plattform: Wählen Sie iOS/iPadOS aus.
  • Profiltyp: Wählen Sie Vorlagen aus.
  • Vorlagenname: Wählen Sie Benutzerdefiniert aus.

Im Custom-Wizard konfigurieren Sie die folgenden Einstellungen:

  • Tab Konfigurationseinstellungen : Für die Konfigurationsprofildatei suchen und wählen Sie die .mobileconfig Datei aus, die Sie heruntergeladen haben.
  • Registerkarte Zuweisungen: Als bewährte Methode für dieses Szenario weisen Sie das Profil allen verwalteten iOS-Geräten zu.

Einrichtung eines automatisierten Onboardings für unbeaufsichtigte Geräte

Automatisieren Sie das Onboarding für Defender for Endpoint mithilfe von Zero-Touch-Onboarding oder dem automatischen Onboarding des VPN-Profils.

Richten Sie Zero-Touch-Onboarding ein

Hinweis

Zero-Touch kann auf iOS-Geräten, die ohne Benutzeraffinität registriert sind, wie benutzerlose oder geteilte Geräte, nicht konfiguriert werden.

Richten Sie Microsoft Defender for Endpoint für stille Bereitstellung und Aktivierung ein, indem Sie ein Bereitstellungsprofil erstellen. Benutzer erhalten eine Installationsbenachrichtigung, und Defender for Endpoint wird installiert, ohne dass sie die App öffnen müssen.

Erstellen Sie ein VPN-Gerätekonfigurationsprofil. Für detaillierte Anweisungen siehe Erstellen eines Gerätekonfigurationsprofils (Link öffnet sich in einem neuen Tab in der Intune-Dokumentation). Informationen zu den verfügbaren VPN-Einstellungen finden Sie unter VPN-Einstellungen für Apple-Geräte konfigurieren in Microsoft Intune.

Wenn Sie die Richtlinie im Reiter Richtlinien der Geräte | Konfigurationsseite im Microsoft Intune-Verwaltungszentrum unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configurationerstellen, verwenden Sie mit der Auswahl "Neue Richtlinieerstellen>" diese spezifischen Einstellungen:

  • Plattform: Wählen Sie iOS/iPadOS aus.
  • Profiltyp: Wählen Sie Vorlagen aus.
  • Vorlagenname: Wähle VPN aus.

Im VPN-Assistenten verwenden Sie diese spezifischen Einstellungen im Tab Konfigurationseinstellungen :

  • Verbindungstyp: Wählen Sie benutzerdefiniertes VPN.
  • Basis-VPN-Abschnitt :
    • Verbindungsname: Geben Sie Microsoft Defender for Endpoint ein.
    • VPN-Serveradresse: Geben Sie 127.0.0.1 ein.
    • Authentifizierungsmethode: Benutzername und Passwort auswählen.
    • Split-Tunneling: Überprüfen Sie, ob Deaktivieren ausgewählt ist.
    • VPN-Kennung: Geben Sie com.microsoft.scmx ein.
    • Geben Sie Schlüssel- und Wertpaare für die benutzerdefinierten VPN-Attribute ein:
      • Taste: SilentOnboardEingabetaste.
      • Wert: Geben Sie True ein.
      • Standardmäßig können Benutzer den Umschalter nicht innerhalb der App ändern. Um den Nutzern zu ermöglichen, den VPN-Schalter innerhalb der App zu ändern, fügen Sie folgendes Schlüssel-Wert-Paar hinzu:
        • Taste: EnableVPNToggleInAppEingabetaste.
        • Wert: Geben Sie True ein.
  • Automatischer VPN-Abschnitt :
    • Art des automatischen VPNs: Wählen Sie On-Demand-VPN.
      • Regeln bei Bedarf: Wählen Sie Hinzufügen, wählen Sie Ich möchte Folgendes tun>VPN herstellen und dann Ich möchte einschränken auf>Alle Domänen.
    • Blockieren Sie Nutzer daran, automatisches VPN zu deaktivieren: Wählen Sie Ja, um zu verhindern, dass Nutzer das VPN deaktivieren. Standardmäßig ist diese Einstellung nicht konfiguriert, und Nutzer können das VPN nur in den Einstellungen deaktivieren.

Nachdem Intune das Profil mit den Ziel-iOS-Geräten synchronisiert hat:

  • Defender for Endpoint wird bereitgestellt und automatisch integriert. Das Gerät wird nach dem Onboarding im Microsoft Defender-Portal angezeigt.
  • Eine vorläufige Benachrichtigung wird an das Gerät des Benutzers gesendet.
  • Webschutz und andere Features werden aktiviert.

In manchen Fällen, etwa nach Passwortänderungen oder Multifaktor-Authentifizierungsaufforderungen, erfordert das Zero-Touch-Onboarding die manuelle Anmeldung in der Microsoft Defender-App.

  • Für das erste Onboarding: Nutzer erhalten eine stille Benachrichtigung.

    Screenshot der stillen Onboarding-Benachrichtigung von Microsoft Defender.

    Die Nutzer befolgen folgende Schritte:

    1. Öffne die Microsoft Defender-App oder tippe auf die Benachrichtigung.
    2. Wählen Sie in der Kontoauswahl das registrierte Unternehmenskonto aus.
    3. Anmelden.

    Das Gerät ist integriert und beginnt mit der Berichterstellung an das Microsoft Defender-Portal.

  • Für zuvor integrierte Geräte: Benutzer erhalten eine stille Benachrichtigung.

    Screenshot der Microsoft Defender-Benachrichtigung für ein integriertes Gerät.

    Um die Meldung an das Microsoft Defender-Portal fortzusetzen:

    1. Öffnen Sie die Microsoft Defender-App, oder tippen Sie auf die Benachrichtigung.
    2. Wenn Sie von der Microsoft Defender-App dazu aufgefordert werden, melden Sie sich an.

    Das Gerät beginnt wieder, Berichte an das Microsoft Defender-Portal zu senden.

    Hinweis

    • Das Zero-Touch-Setup kann bis zu 5 Minuten im Hintergrund dauern.
    • Für überwachte Geräte richten Sie das Zero-Touch-Onboarding mit dem ZeroTouch Control Filter-Profil ein. In diesem Fall ist das VPN-Profil von Defender for Endpoint nicht auf dem Gerät installiert, und das Control Filter-Profil bietet Webschutz.

Automatische Onboarding des VPN-Profils einrichten

Hinweis

Diese Option vereinfacht das Onboarding durch die Einrichtung des VPN-Profils. Wenn du Zero-Touch-Onboarding nutzt, konfiguriere diese Option nicht.

Für unbeaufsichtigte Geräte bietet ein lokales Loopback-VPN Webschutz. Das VPN sendet keinen Datenverkehr außerhalb des Geräts.

Konfigurieren Sie die automatische Einrichtung des Defender for Endpoint VPN-Profils, damit Nutzer das Profil beim Onboarding nicht einrichten müssen.

Erstellen Sie ein VPN-Gerätekonfigurationsprofil. Für detaillierte Anweisungen siehe Erstellen eines Gerätekonfigurationsprofils (Link öffnet sich in einem neuen Tab in der Intune-Dokumentation). Informationen zu den verfügbaren VPN-Einstellungen finden Sie unter VPN-Einstellungen für Apple-Geräte konfigurieren in Microsoft Intune.

Wenn Sie die Richtlinie im Reiter Richtlinien der Geräte | Konfigurationsseite im Microsoft Intune-Verwaltungszentrum unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configurationerstellen, verwenden Sie mit der Auswahl "Neue Richtlinieerstellen>" diese spezifischen Einstellungen:

  • Plattform: Wählen Sie iOS/iPadOS aus.
  • Profiltyp: Wählen Sie Vorlagen aus.
  • Vorlagenname: Wähle VPN aus.

Im VPN-Assistenten verwenden Sie diese spezifischen Einstellungen im Tab Konfigurationseinstellungen :

  • Verbindungstyp: Wählen Sie benutzerdefiniertes VPN.
  • Basis-VPN-Abschnitt :
    • Verbindungsname: Geben Sie Microsoft Defender for Endpoint ein.
    • VPN-Serveradresse: Geben Sie 127.0.0.1 ein.
    • Authentifizierungsmethode: Benutzername und Passwort auswählen.
    • Split-Tunneling: Überprüfen Sie, ob Deaktivieren ausgewählt ist.
    • VPN-Kennung: Geben Sie com.microsoft.scmx ein.
    • Geben Sie Schlüssel- und Wertpaare für die benutzerdefinierten VPN-Attribute ein:
      • Taste: AutoOnboardEingabetaste.
      • Wert: Geben Sie True ein.
      • Standardmäßig können Benutzer den Umschalter nicht innerhalb der App ändern. Um den Nutzern zu ermöglichen, den VPN-Schalter innerhalb der App zu ändern, fügen Sie folgendes Schlüssel-Wert-Paar hinzu:
        • Taste: EnableVPNToggleInAppEingabetaste.
        • Wert: Geben Sie True ein.
  • Automatischer VPN-Abschnitt :
    • Art des automatischen VPNs: Wählen Sie On-Demand-VPN.
    • Regeln bei Bedarf: Wählen Sie Hinzufügen, wählen Sie Ich möchte Folgendes tun>VPN herstellen und dann Ich möchte einschränken auf>Alle Domänen.
    • Blockieren Sie Nutzer daran, automatisches VPN zu deaktivieren: Wählen Sie Ja, um zu verhindern, dass Nutzer das VPN deaktivieren. Standardmäßig ist diese Einstellung nicht konfiguriert, und Nutzer können das VPN nur in den Einstellungen deaktivieren.

Einrichtung der Intune-Benutzeranmeldung

Verwenden Sie die folgenden Schritte, um die Microsoft Defender-App auf iOS-Geräten bereitzustellen, die Intune User Enrollment verwenden.

Administrator-Einrichtung

Zur Konfiguration der Intune-Benutzeranmeldung für Defender for Endpoint:

  1. Richte ein Apple-Benutzerregistrierungsprofil in Intune ein. Verwenden Sie für neue Registrierungen die kontobasierte Apple-Benutzerregistrierung. Die Benutzeranmeldung mit dem Unternehmensportal ist nur für Geräte verfügbar, die bereits diesen Profiltyp verwenden.

  2. Richten Sie das Microsoft Enterprise Single Sign-on (SSO)-Plug-in ein. Die Microsoft Authenticator-App, die die SSO-Erweiterung bereitstellt, ist für die Benutzerregistrierung auf einem iOS-Gerät erforderlich.

    Erstelle ein Gerätekonfigurationsprofil in Intune. Weitere Informationen finden Sie unter Microsoft Enterprise-SSO-Plug-In für Apple-Geräte. Füge dem Profil folgende Einstellungen hinzu:

    • App-Bundle-ID: Fügen Sie die Microsoft Defender-App-Bundle-ID hinzu, com.microsoft.scmx.
    • Eine weitere Konfiguration: Den Schlüssel device_registrationhinzufügen, den String-Typ auswählen und als Wert eingeben {{DEVICEREGISTRATION}} .
  3. Richte den App-Konfigurationsschlüssel für die Benutzeranmeldung ein.

    Erstellen Sie eine Konfigurationsrichtlinie für die Managed Devices-App . Für detaillierte Anweisungen siehe Eine App-Konfigurationsrichtlinie erstellen (Link öffnet sich in einem neuen Tab in der Intune-Dokumentation).

    Auf der Seite Apps | Konfiguration im Microsoft Intune Admin Center unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/configuration, wählen Sie Erstellen> aus.

    Im Assistenten zur Erstellung von App-Konfigurationsrichtlinien konfigurieren Sie diese spezifischen Einstellungen:

    • Registerkarte "Grundlagen":

      • Plattform: Wählen Sie iOS/iPadOS aus.
      • Ziel-App: Wählen Sie App auswählen, suchen Sie und wählen Sie Microsoft Defender: Security und wählen Sie dann OK aus.
    • Registerkarte "Einstellungen":

      • Format der Konfigurationseinstellungen: Wählen Sie Konfigurations-Designer verwenden aus.
      • Konfigurationsschlüssel: Geben Sie UserEnrolmentEnabledein.
      • Werttyp: String auswählen.
      • Konfigurationswert: Geben Sie Trueein.
  4. Stellen Sie die Microsoft Defender-App über Intune als erforderliche, benutzerlizenzierte, im Rahmen eines Volumenlizenzprogramms erworbene App bereit.

Benutzereinführung

Nachdem die Microsoft Defender-App auf den Geräten der Nutzer installiert wurde, meldet sich jeder Nutzer an und schließt das Onboarding ab. Nachdem das Gerät integriert wurde, erscheint es auf der Geräteinventar-Seite im Microsoft Defender-Portal.

Unterstützte Features und Einschränkungen

  • Die Funktionen von Defender for Endpoint auf iOS umfassen Webschutz, Netzwerkschutz, Jailbreak-Erkennung, Schwachstellenmanagement für Betriebssystem und Apps sowie Warnungen im Microsoft Defender-Portal.
  • Zero-Touch-Bereitstellung und automatisches Onboarding des VPN-Profils werden bei User Enrollment nicht unterstützt, da Administratoren für diesen Anmeldetyp kein geräteweites VPN-Profil bereitstellen können.
  • Für das App-Schwachstellenmanagement sind nur Apps im verwalteten Apple File System (APFS)-Volume sichtbar.
  • Neu eingebundene Geräte können bis zu 10 Minuten benötigen, um als konform angezeigt zu werden, wenn auf sie Compliance-Richtlinien angewendet werden.

Weitere Informationen finden Sie unter Einschränkungen und nicht unterstützte Funktionen bei der Apple-Benutzerregistrierung.

Onboarding abschließen und Status überprüfen

Um das Onboarding abzuschließen und den Gerätestatus zu überprüfen:

  1. Nachdem Intune Defender for Endpoint auf dem iOS-Gerät installiert hat, erscheint das App-Symbol.

  2. Tippen Sie auf das App-Symbol Defender for Endpoint und folgen Sie den Anweisungen auf dem Bildschirm, um das Onboarding abzuschließen. Nutzer akzeptieren die von der Microsoft Defender-App geforderten iOS-Berechtigungen.

    Hinweis

    Überspringe diesen Schritt, wenn du Zero-Touch-Onboarding konfiguriert hast. Du musst die App nicht manuell öffnen, wenn das Zero-Touch-Onboarding konfiguriert ist.

  3. Nach Abschluss des Onboardings überprüfen Sie, ob das Gerät in der Geräteinventarliste im Microsoft Defender-Portal erscheint.

    Screenshot der Geräte-Inventarseite mit integrierten Geräten.