Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender for Endpoint auf iOS unterstützt Microsoft Intune Mobile Application Management (MAM) auf Geräten, die im Intune Mobile Device Management (MDM) registriert sind oder nicht. Organisationen, die eine andere Enterprise-Mobilitätsmanagement-Lösung nutzen, können auch Intune MAM nutzen, um Organisationsdaten in verwalteten Anwendungen zu schützen.
Intune-App-Schutzrichtlinien verwenden Defender for Endpoint-Geräterisikosignale, um bedingte Startaktionen auf verwaltete Anwendungen anzuwenden. Dieser Artikel erklärt, wie man Defender for Endpoint mit Intune verbindet, eine iOS-App-Schutzrichtlinie konfiguriert und die Nutzer darauf vorbereitet, Defender for Endpoint einzuführen.
Microsoft Intune ist für die in diesem Artikel enthaltenen Verfahren erforderlich. Intune ist ein separates Produkt, das nicht Teil von Defender for Endpoint ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.
Hinweis
Defender for Endpoint auf iOS verwendet ein lokales Loopback-Virtual Private Network (VPN) zum Webschutz. Das VPN leitet keinen Datenverkehr außerhalb des Geräts weiter.
Defender for Endpoint auf iOS unterstützt folgende MAM-Konfigurationen:
- Intune MDM mit MAM: Intune verwaltet das Gerät und wendet App-Schutzrichtlinien auf verwaltete Apps an.
- MAM ohne Geräteregistrierung: Intune wendet App-Schutzrichtlinien auf verwaltete Apps auf Geräten an, die nicht in Intune registriert sind. Diese Konfiguration, auch bekannt als MAM-WE, kann Apps auf Geräten schützen, die bei einem Drittanbieter für Enterprise Mobility Management registriert sind.
Nutze das Microsoft Intune Admin Center, um Apps in beiden Konfigurationen zu verwalten.
Voraussetzungen
Bevor Nutzer Defender for Endpoint im MAM-Modus integrieren können, verbinden Sie Defender for Endpoint mit Intune, aktivieren Sie den Connector für iOS-App-Schutzrichtlinien und erstellen Sie eine App-Schutzrichtlinie.
Um die Integration und Policy zu konfigurieren, benötigen Sie folgende Berechtigungen:
- In Intune gilt die Endpoint Security Manager-Rolle oder entsprechende benutzerdefinierte Rollenberechtigungen:
- Zum Konfigurieren der Dienstverbindung und der Auswertung der App-Schutzrichtlinie sind die Berechtigungen Lesen und Ändern für Mobile Threat Defense erforderlich.
- Um App-Schutzrichtlinien zu erstellen und zuzuweisen, weisen Sie Berechtigungen zu,erstellen, löschen, lesen, aktualisieren und löschen für verwaltete Apps.
- In Microsoft Entra ID die Rolle Sicherheitsadministrator oder die Berechtigung Sicherheitseinstellungen im Windows-Sicherheitscenter verwalten in Defender for Endpoint.
Defender for Endpoint mit Intune verbinden
Für das vollständige Verbindungsverfahren siehe Konfigurieren von Microsoft Defender for Endpoint mit Intune und Onboard-Geräten.
Überprüfen Sie die folgenden Einstellungen:
- Auf der Seite Weitere Optionen im Microsoft Defender Portal unter https://security.microsoft.com/securitysettings/endpoints/integration, ist
die Microsoft Intune Connectionaktiviert. - Auf der Endpunkt-Sicherheitsseite | Microsoft Defender for Endpoint-Seite im Microsoft Intune-Verwaltungszentrum unter https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, überprüfen Sie die folgenden Einstellungen:
- Oben auf der Seite ist der Verbindungsstatusaktiviert.
- Im Abschnitt App-Schutzrichtlinienauswertung ist iOS-/iPadOS-Geräte mit Defender for Endpoint verbinden auf Ein gesetzt.
Konfigurieren Sie Defender-Risikosignale in einer App-Schutzrichtlinie
App Protection-Richtlinien schützen Organisationsdaten in verwalteten Apps. Eine App, die mit dem Intune App SDK integriert oder vom Intune App Wrapping Tool gewrappt ist, kann von Intune verwaltet werden. Für unterstützte öffentliche Apps siehe Microsoft Intune geschützte Apps.
Für das vollständige Verfahren zur Erstellung und Zuweisung einer iOS/iPadOS-App-Schutzrichtlinie siehe Erstellen und App-Schutzrichtlinien zuweisen.
Wenn Sie die Richtlinie auf der Apps | Schutzseite im Microsoft Intune Verwaltungszentrum unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/protectionerstellen, konfigurieren Sie diese Defender-spezifischen Einstellungen:
-
Richtlinientyp: Wählen Sie
Erstellen>. - Apps-Reiter : Füge mindestens eine verwaltete App hinzu. Richten Sie die Richtlinie auf Apps auf verwalteten Geräten, nicht verwalteten Geräten oder Geräten in einem beliebigen Verwaltungszustand, je nach Bedarf Ihrer Organisation.
-
Registerkarte „Bedingter Start“: Wählen Sie im Abschnitt Gerätebedingungen die Option Maximal zulässige Bedrohungsstufe des Geräts aus, und konfigurieren Sie dann die folgenden Einstellungen:
- Wert: Wählen Sie die maximale Bedrohungsstufe, die Ihre Organisation erlaubt: Gesichert, Niedrig, Mittel oder Hoch. Besichert ist der restriktivste Wert. High erlaubt alle Bedrohungsstufen und erfordert eine aktive Verbindung zum Mobile Threat Defense Service.
- Aktion: Wählen Sie Zugriff blockieren oder Daten löschen.
- Primärer MTD-Dienst: Wenn Ihre Organisation mehrere Mobile Threat Defense-Connectors konfiguriert hat, wählen Sie Microsoft Defender for Endpoint. Diese Einstellung erfordert die maximal erlaubte Bedrohungsstufe des Geräts.
- Tab Zuweisungen : Weisen Sie die Richtlinie den entsprechenden Benutzergruppen zu.
Defender for Endpoint teilt sich das Bedrohungslevel des Geräts mit Intune. Wenn Nutzer sich bei einer gezielten verwalteten App anmelden, bewertet Intune das Defender-Geräte-Risikosignal. Übersteigt das Risiko die zulässige Bedrohungsstufe, blockiert Intune den Zugriff oder löscht die Organisationsdaten aus der App, abhängig von der gewählten Aktion.
Benutzer einbinden
Für iOS-Geräte registriert Microsoft Authenticator das Gerät und überprüft die Identität des Benutzers mit der Microsoft Entra ID. Der Benutzer muss das Gerät im Authenticator mit demselben Arbeits- oder Schulkonto registrieren, das zur Aktivierung von Defender for Endpoint verwendet wurde.
Wenn eine gezielt verwaltete App erkennt, dass Defender for Endpoint nicht aktiviert ist, leitet Intune den Benutzer an, Microsoft Authenticator und Defender for Endpoint zu installieren und sich dort anzumelden. Nutzer können auch die neueste Version von Microsoft Defender im Apple App Store installieren.
Weitere Informationen zur Vorbereitung der erforderlichen Apps für nicht registrierte Geräte finden Sie unter Hinzufügen von Mobile Threat Defense-Apps zu nicht registrierten Geräten.