Bereitstellen und Konfigurieren von Microsoft Defender für Endpunkt unter Android

Verwenden Sie Microsoft Intune, um Defender für Endpunkt auf Android-Geräten bereitzustellen und zu konfigurieren. Intune übernimmt die App-Bereitstellung und Richtlinienübermittlung. Nach dem Onboarding bietet Microsoft Defender Schutz vor mobilen Bedrohungen auf dem Gerät. Unter Android ist das Onboarding App-gesteuert: Ein Gerät gilt als integriert, wenn der Benutzer die Defender-App öffnet und die Einrichtung abschließt. In diesem Artikel werden das Hinzufügen der App aus Managed Google Play, das Zuweisen und Überprüfen der Bereitstellung, das Erstellen von App-Konfigurationsrichtlinien, das Einrichten von Always-On-VPN und das optionale Aktivieren des Low-Touch-Onboardings behandelt.

Tipp

Sie können Intune auch verwenden, um Defender für Endpunkt auf Android-Geräten bereitzustellen, die nicht in der Intune-Geräteverwaltung für mobile Geräte (MDM) registriert sind. Diese Methode umfasst nicht verwaltete Geräte und Geräte, die bei einem anderen MDM mithilfe von Intune Mobile Application Management (MAM) registriert sind. Weitere Informationen finden Sie unter Konfigurieren von Risikosignalen in der App-Schutzrichtlinie für Microsoft Defender für Endpunkt (MAM).

Voraussetzungen

Bereitstellen von Defender für Endpunkt unter Android

Hinzufügen der App aus Managed Google Play

So fügen Sie die Defender für Endpunkt-App zu Ihrem Managed Google Play Store hinzu und stellen sie in Intune zur Verfügung:

  1. Wechseln Sie im Microsoft Intune Admin Center zu Apps (1), und wählen Sie dann die Android-Kachel aus, um die Seite Android-Apps (2) zu öffnen. Wählen Sie Erstellen (3), und wählen Sie als App-Typ die Option Managed Google Play App (4) und dann Auswählen aus.

    Screenshot, der zeigt, wo im Microsoft Intune Admin Center-Portal eine verwaltete Google Play-App erstellt wird.

    1. Suchen Sie auf der Managed Google Play-Seite nach Microsoft Defender. Wählen Sie Defender: Antivirus aus den Suchergebnissen aus. Dies ist der Name der Defender for Endpoint-App im Managed Google Play Store.

    2. Überprüfen Sie auf der Seite "Apps" die App-Details, und wählen Sie dann "Auswählen" (1) und anschließend "Synchronisieren" (2) aus, um die App mit Intune zu synchronisieren.

      Screenshot mit den Positionen der Schaltflächen

      Die Synchronisierung wird in wenigen Minuten abgeschlossen.

  2. Kehren Sie nach Abschluss der Synchronisierung zum Intune Admin Center zurück, und wählen Sie auf dem Bildschirm der Android-Appsdie Option Aktualisieren aus. Microsoft Defender: Antivirus sollte nun in der App-Liste angezeigt werden.

    Screenshot der Microsoft Defender für Endpunkt-App in der App-Liste.

Bleiben Sie auf der Seite Android-Apps , um das folgende Verfahren zu erfahren.

Zuweisen der App

Weisen Sie die App als erforderliche App zu, damit sie bei der nächsten Gerätesynchronisierung über die Unternehmensportal-App automatisch im Arbeitsprofil installiert wird.

  1. Wählen Sie im Intune Admin Center auf der Seite "Android-Apps" die Option "Microsoft Defender: Antivirus" aus der App-Liste aus. Wechseln Sie zu Eigenschaften (1), und wählen Sie unter "Aufgaben" die Option "Bearbeiten (2)" aus.

    Screenshot mit der Option

  2. Wechseln Sie im Bereich Anwendung bearbeiten zum Abschnitt Erforderlich (1), und wählen Sie Gruppe hinzufügen aus, um den Bereich Gruppen auswählen zu öffnen.

    Screenshot des Bereichs

  3. Wählen Sie im Bereich "Gruppen auswählen " die Gruppen aus, die Sie diese App erhalten möchten, und wählen Sie dann "Auswählen" aus.

  4. Wählen Sie im Bereich Anwendung bearbeiten unten im Bereich Überprüfen + Speichern und dann Speichern aus, um die Aufgabe zu bestätigen.

Überprüfen der Bereitstellung

Nachdem Sie die Zuweisung gespeichert haben, können Sie die Installation status für Zielgeräte bestätigen, bevor Sie mit der Konfiguration fortfahren.

  1. Wählen Sie im Intune Admin Center auf der Seite "Android-Apps" die Option "Microsoft Defender: Antivirus" aus der App-Liste aus. Auf der Standard-App-Seite "Übersicht" zeigt Intune Diagrammkacheln an, die einen Rollup des Installationsstatus bereitstellen.

  2. Um festzustellen, ob die App auf einem bestimmten Gerät installiert wurde, wählen Sie die status "Gerät installieren" oder die Kachel "Gerät status" aus. Intune zeigt eine Liste der Zielgeräte mit weiteren Details an.

    Screenshot des Bereichs

  3. Vergewissern Sie sich, dass die Zielgeräte einen erfolgreichen Installationsstatus anzeigen, bevor Sie fortfahren.

Defender für Endpunkt unter Android konfigurieren

Verwenden Sie nach dem Bereitstellen der App Intune-Richtlinien, um Defender für Endpunkt auf Android-Geräten zu konfigurieren. Die Konfiguration umfasst das Erstellen einer App-Konfigurationsrichtlinie, um App-Berechtigungen zu erteilen, und eines Gerätekonfigurationsprofils, um Always-On-VPN für den Webschutz einzurichten. Informationen zu optionalen Featurekonfigurationen speziell für Defender, z. B. Netzwerkschutz und Datenschutzsteuerung, finden Sie unter Konfigurieren von Features von Microsoft Defender für Endpunkt auf Android in der Defender-Dokumentation.

Konfigurieren von App-Berechtigungen und Onboardingeinstellungen

Erstellen Sie eine App-Konfigurationsrichtlinie, um Defender die erforderlichen Berechtigungen auf dem Gerät zu erteilen, und aktivieren Sie optional das Low-Touch-Onboarding, um die Anzahl der Schritte zu reduzieren, die Benutzer beim ersten Start ausführen.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Apps, erweitern Sie Verwaltete Apps, und wählen Sie Konfiguration>Verwaltete Geräteerstellen>.

  2. Geben Sie auf der Seite Grundlagen die folgenden Details an:

    • Name: Geben Sie einen aussagekräftigen Namen ein, z. B. Defender für Endpunkt.
    • Plattform: Android Enterprise
    • Profiltyp: Wählen Sie den Typ aus, der Ihrer Geräteregistrierung entspricht:
      • Nur persönliches Arbeitsprofil
      • Nur vollständig verwaltetes, dediziertes und unternehmenseigenes Arbeitsprofil
    • Gezielte App: Wählen Sie Microsoft Defender: Antivirus, dann "OK" und dann "Weiter" aus.
  3. Lassen Sie auf der Seite Einstellungen das Format der Konfigurationseinstellungen vorerst unverändert. Wählen Sie für Berechtigungen die Option Hinzufügen aus. Wählen Sie in der Liste Berechtigungen hinzufügen die verfügbaren App-Berechtigungen aus, und klicken Sie dann auf OK.

    Defender für Endpoint empfiehlt, die folgenden Berechtigungen während der Bereitstellung zu erteilen:

    Permission Empfohlener Zustand Warum dies wichtig ist
    Standortzugriff (gut) Automatische Gewährung Erforderlich für Web- und Netzwerkschutz. Ohne sie kann Defender nur vor nicht autorisierten Zertifikaten schützen; Wi-Fi Bedrohungserkennung ist nicht verfügbar. Außerdem müssen die Benutzer während des Onboardings ständig "Zulassen " auswählen, um eine vollständige Wi-Fi Bedrohungsabdeckung zu erhalten.
    POST_NOTIFICATIONS Automatische Gewährung Erforderlich, damit Bedrohungswarnungen den Benutzer erreichen. Lesen Sie den Hinweis zu den Einschränkungen hinsichtlich Registrierungstyp und Betriebssystemversion.

    Nachdem Sie die Berechtigungen hinzugefügt haben, verwenden Sie die Dropdownliste Berechtigungsstatus , um das gewünschte Verhalten für jede Berechtigung festzulegen:

    • Eingabeaufforderung: Prompts den Benutzer zum Annehmen oder Ablehnen.
    • Automatische Gewährung: Automatische Genehmigung ohne Benachrichtigung des Benutzers.
    • Automatische Verweigerung: Automatische Ablehnung, ohne den Benutzer zu benachrichtigen.

    Hinweis

    Unter Android 12 und höher wird die automatische Gewährung für bestimmte Berechtigungen auf unternehmenseigenen Arbeitsprofilen und dedizierten Geräten nicht unterstützt. Weitere Informationen finden Sie unter Hinzufügen von App-Konfigurationsrichtlinien für verwaltete Android Enterprise-Geräte.

  4. (Optional) Aktivieren Sie das Low-Touch-Onboarding.

    Das Low-Touch-Onboarding ist standardmäßig deaktiviert. Ohne sie müssen Benutzer, die Defender für Endpunkt zum ersten Mal öffnen, ihre Geschäftskontoanmeldeinformationen eingeben und den Setup-Assistenten der App manuell durchlaufen. Im Low-Touch-Onboarding-Modus füllt die Richtlinie die Benutzeridentität (UPN) vorab aus, sodass Benutzer ihre Anmeldeinformationen beim ersten Start nicht eingeben müssen. In Kombination mit dem im nächsten Abschnitt beschriebenen Always-On-VPN-Profil werden die Eingabeaufforderungen und Schritte, die Benutzern während des Onboardings begegnen, minimiert.

    Low-Touch-Onboarding kann für unternehmenseigene, vollständig verwaltete Bereitstellungen nützlich sein, bei denen Sie die Reibungsverluste für die Benutzer reduzieren möchten. Für persönliche Arbeitsprofilgeräte, bei denen Benutzer möglicherweise eine aktivere Teilnahme am App-Setup erwarten, kann der Standardablauf besser geeignet sein. Wenn Sie diesen Schritt überspringen, funktioniert die Richtlinie als reine Berechtigungsrichtlinie, und die Benutzer schließen das Onboarding über den Standardablauf ab.

    Hinweis

    Im Gegensatz zu iOS (überwacht) und Windows unterstützt Android kein vollständig automatisches oder Zero-Touch-Onboarding. Das Berechtigungsmodell von Android erfordert für bestimmte Berechtigungen die ausdrückliche Zustimmung des Benutzers, sodass beim ersten Start immer ein gewisses Maß an Benutzerinteraktion erforderlich ist. Low-Touch-Onboarding ist die nächstliegende verfügbare Option, um diese Interaktion zu minimieren.

    Um das Low-Touch-Onboarding zu aktivieren, legen Sie auf der Seite Einstellungen das Dropdownmenü Format der Konfigurationseinstellungen auf Konfigurations-Designer verwenden, wählen Sie Hinzufügen aus, und konfigurieren Sie dann die folgenden Schlüssel:

    Schlüssel Werttyp Konfigurationswert
    Low-Touch-Onboarding Integer 1
    Benutzer-UPN Variable User Principal Name (UPN)

    Wählen Sie beide Schlüssel aus der Liste und dann "OK" aus. Legen Sie dann den Werttyp und den Konfigurationswert für jeden Schlüssel fest, wie in der Tabelle gezeigt.

  5. Weisen Sie auf der Seite "Zuweisungen" diese Richtlinie denselben Benutzergruppen zu, die Sie bei der Bereitstellung der Antiviren-App Microsoft Defender verwendet haben.

  6. Bestätigen Sie unter Überprüfen + Erstellen Ihre Auswahl, und wählen Sie dann Erstellen aus.

Always-on-VPN einrichten

Verwenden Sie ein Gerätekonfigurationsprofil, um den Webschutztunnel von Defender über die Intune-Richtlinie für registrierte Geräte bereitzustellen, damit Benutzer während des Onboardings kein VPN manuell konfigurieren müssen.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Geräte (1), erweitern Sie Geräte verwalten und wählen Sie Konfiguration (2) aus. Wählen Sie auf der Registerkarte Richtlinien (3) die Option Erstellen (4) >Neue Richtlinie aus. Legen Sie im Bereich "Profil erstellen " "Plattform " auf Android Enterprise und den Profiltyp auf "Vorlagen" (5) fest, und wählen Sie dann "Geräteeinschränkungen " (6) für einen der folgenden Vorlagentypen aus, basierend auf Ihrem Geräteregistrierungstyp:

    • Vollständig verwaltetes, dediziertes und Corporate-Owned Arbeitsprofil
    • Persönliches Arbeitsprofil

    Wählen Sie dann "Erstellen " aus, um den Workflow für die Konfiguration der Richtlinie für Geräteeinschränkungen zu öffnen.

    Das Menüelement Konfigurationsprofile im Richtlinienbereich

  2. Geben Sie auf der Seite "Grundlagen " einen Namen und eine Beschreibung an, um das Konfigurationsprofil eindeutig zu identifizieren.

    Die Felder

  3. Erweitern Sie unter KonfigurationseinstellungenKonnektivität, und konfigurieren Sie dann Ihr VPN:

    1. Always-on-VPN aktivieren (auf Arbeitsprofilebene). Richten Sie im Arbeitsprofil einen VPN-Client ein, um nach Möglichkeit automatisch eine Verbindung zum VPN herzustellen und wieder herzustellen. Auf einem bestimmten Gerät kann nur ein VPN-Client für Always-On-VPN konfiguriert werden. Stellen Sie daher sicher, dass Sie nicht mehr als eine Always-On-VPN-Richtlinie auf einem Gerät bereitstellen.

    2. Verwenden Sie die VPN-Client-Dropdownliste , um Benutzerdefiniert auszuwählen. In diesem Fall ist das benutzerdefinierte VPN das Defender für Endpunkt-VPN, das Webschutz bietet.

      Hinweis

      Die Defender für Endpunkt-App muss auf dem Gerät des Benutzers installiert sein, damit die automatische VPN-Einrichtung ausgeführt werden kann.

    3. Geben Sie unter Paket-ID die ID der Microsoft Defender: Antivirus-App aus dem Managed Google Play Store an. Für die URL der Microsoft Defender-App lautet com.microsoft.scmxdie Paket-ID .

    4. Legen Sie den Sperrmodus auf "Nicht konfiguriert" fest, was die Standardeinstellung ist.

      Der Bereich

  4. Wählen Sie auf der Seite "Zuweisungen " die Benutzergruppe aus, der Sie dieses Gerätekonfigurationsprofil zuweisen möchten. Wählen Sie Select groups to include aus, wählen Sie die entsprechende Gruppe aus, und wählen Sie dann Next (Weiter) aus.

    Die auszuwählende Gruppe ist in der Regel dieselbe Gruppe, der Sie die Defender für Endpunkt Android-App zuweisen.

  5. Überprüfen Sie auf der Seite Überprüfen + erstellen Ihre Einstellungen, und wählen Sie dann Erstellen aus.

Abschließen des Geräte-Onboardings

Nachdem Sie Richtlinien auf Geräte übertragen haben, schließen die Benutzer das Onboarding über das Gerät ab. Auf privaten Geräten mit einem Arbeitsprofil wird Defender im Arbeitsprofil angezeigt. Auf unternehmenseigenen, vollständig verwalteten Geräten wird Defender im Einzelgeräteprofil angezeigt.

  1. Benutzer öffnen die Defender für Endpunkt-App und akzeptieren die Berechtigungen, um das Onboarding abzuschließen.

    Tipp

    Weisen Sie die Benutzer an, immer "Zulassen " auszuwählen, wenn sie während des App-Setups zum Standortzugriff aufgefordert werden. Diese Option ermöglicht die vollständige Wi-Fi Erkennung von Bedrohungen durch den Netzwerkschutz. Wenn Benutzer Während der Verwendung der App auswählen oder die Berechtigung verweigern, kann Defender weiterhin vor nicht autorisierten Zertifikaten schützen, aber keine Bedrohungen in offenen oder verdächtigen Wi-Fi Netzwerken erkennen. Es gibt keine Administratorkonfiguration, die diese Auswahl erzwingt. erfordert es die Zustimmung des Benutzers auf Betriebssystemebene.

    Die Anzeige einer Microsoft Defender für Endpunkt-Anwendung auf einem mobilen Gerät

Überprüfen des Onboarding-Status

Nachdem das Onboarding abgeschlossen ist, bestätigen Sie, dass die Geräte erfolgreich gemeldet wurden.

So überprüfen Sie über das Intune Admin Center:

  1. Wechseln Sie zu Endpunktsicherheit>: Endpunkterkennung und -reaktion.
  2. Wählen Sie die Registerkarte EDR Onboarding Status und überprüfen Sie den Onboarding-Status für Ihre Android-Geräte. Geräte, für die ein erfolgreiches Onboarding durchgeführt wurde, zeigen den Status Erfolgreich integriert an.

So überprüfen Sie über das Defender-Portal:

  1. Wechseln Sie im Microsoft Defender-Portal zum Endpunktgerätebestand,> und vergewissern Sie sich, dass Ihre Android-Geräte dort angezeigt werden.

Weitere Informationen zur Verwendung von Intune zum plattformübergreifenden Überwachen des Onboarding-Status finden Sie unter Überwachen des Onboarding-Status von Geräten.

Wenn Geräte nicht wie erwartet angezeigt werden, überprüfen Sie Folgendes:

Nächste Schritte