Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe la implementación de Microsoft Defender para punto de conexión en iOS (mediante la aplicación Microsoft Defender) en dispositivos inscritos en Portal de empresa de Microsoft Intune. Para obtener más información sobre la inscripción de dispositivos en Microsoft Intune, consulte Inscribir dispositivos iOS y iPadOS en Microsoft Intune.
Antes de empezar
Asegúrese de que tiene acceso al centro de administración de Microsoft Intune y al portal de Microsoft Defender.
Asegúrese de que el registro en iOS se realice para sus usuarios. Los usuarios deben tener asignada una licencia de Defender para punto de conexión para poder usar la aplicación Microsoft Defender. Consulte Asignación de licencias a usuarios para obtener instrucciones sobre cómo asignar licencias.
Asegúrese de que los usuarios finales tengan instalada la aplicación Portal de empresa, que hayan iniciado sesión y que hayan completado la inscripción. Para escenarios de registro Just-In-Time (JIT) en los que no se requiere la aplicación Portal de empresa, el dispositivo debe registrarse con la aplicación Microsoft Authenticator.
Nota:
La aplicación Microsoft Defender está disponible en apple App Store.
En esta sección se describen estos temas:
Pasos de implementación (aplicables tanto para dispositivos supervisados como no supervisados): los administradores pueden implementar Defender para punto de conexión en iOS a través de Microsoft Intune Portal de empresa. Este paso no es necesario para las aplicaciones de VPP (compra por volumen).
Implementación completa (solo para dispositivos supervisados): los administradores pueden seleccionar implementar cualquiera de los perfiles especificados.
- Filtro de control sin intervención (silencioso) - Proporciona protección web sin la VPN local de loopback y permite la incorporación desatendida de usuarios. La aplicación se instala y activa automáticamente sin necesidad de que los usuarios abran la aplicación.
- Filtro de control - Ofrece protección web sin la VPN local de loopback.
Configuración de incorporación automatizada (solo para dispositivos no supervisados ): los administradores pueden automatizar la incorporación de Defender para punto de conexión para los usuarios de dos maneras diferentes:
- Incorporación táctil cero (silencioso): la aplicación Microsoft Defender se instala y activa automáticamente sin necesidad de que los usuarios abran la aplicación.
- Incorporación automática de VPN: el perfil de VPN de Defender for Endpoint se configura automáticamente durante el proceso de incorporación, sin intervención del usuario. Este paso no se recomienda en Configuraciones táctiles cero.
Configuración de la inscripción de usuarios (solo para dispositivos de Intune inscritos por el usuario) - Los administradores también pueden implementar y configurar la aplicación Defender for Endpoint en los dispositivos de Intune inscritos por el usuario.
Incorporación completa y comprobación del estado: este paso es aplicable a todos los tipos de inscripción para asegurarse de que la aplicación está instalada en el dispositivo, que la incorporación se completa y que el dispositivo está visible en el portal de Microsoft Defender. Puede omitirse en el proceso de incorporación sin intervención (silenciosa).
Pasos de implementación (aplicables tanto para dispositivos supervisados como no supervisados)
Implementar Defender for Endpoint en iOS a través del Portal de empresa de Microsoft Intune.
Incorporación de una aplicación de la Tienda iOS
En el centro de administración de Microsoft Intune, vaya a Aplicaciones>iOS/iPadOS>Agregar>aplicación de la tienda iOS y seleccione Seleccionar.
En la página Agregar aplicación, seleccione Buscar en el App Store y escriba Microsoft Defender en la barra de búsqueda. En la sección de resultados de la búsqueda, seleccione Microsoft Defender y seleccione Seleccionar.
Seleccione iOS 15.0 como sistema operativo mínimo. Revise el resto de la información sobre la aplicación y seleccione Siguiente.
En la sección Asignaciones , vaya a la sección Requerido y seleccione Agregar grupo. A continuación, puede elegir los grupos de usuarios a los que desea dirigir la aplicación Defender for Endpoint en iOS. Seleccione Seleccionar y, a continuación, seleccione Siguiente.
Nota:
El grupo de usuarios seleccionado debe estar compuesto por usuarios inscritos en Microsoft Intune.
En la sección Revisar y crear , compruebe que toda la información especificada es correcta y, a continuación, seleccione Crear. En unos instantes, la aplicación Defender para punto de conexión debe crearse correctamente y debe aparecer una notificación en la esquina superior derecha de la página.
En la página de información de la aplicación que se muestra, en la sección Monitor , seleccione Estado de instalación del dispositivo para comprobar que la instalación del dispositivo se completó correctamente.
Implementación completa para dispositivos supervisados
La aplicación Microsoft Defender ofrece funcionalidades mejoradas en dispositivos iOS/iPadOS supervisados, con las características de administración avanzada de la plataforma. También ofrece protección web sin necesidad de una configuración de VPN local en el dispositivo. Esto garantiza una experiencia de usuario sin problemas mientras protege contra la suplantación de identidad (phishing) y otras amenazas basadas en la web.
Los administradores pueden usar los pasos siguientes para configurar dispositivos supervisados.
Configuración del modo supervisado mediante Microsoft Intune
Configure el modo supervisado para la aplicación Microsoft Defender a través de una directiva de configuración de aplicaciones y un perfil de configuración de dispositivo.
Directiva de configuración de aplicaciones
Nota:
Esta directiva de configuración de aplicaciones para dispositivos supervisados solo se aplica a los dispositivos administrados y debe tener como destino todos los dispositivos iOS administrados como procedimiento recomendado.
Inicie sesión en el centro de administración de Microsoft Intune y vaya a Directivas> deconfiguración> de aplicacionesAgregar. Seleccione Dispositivos administrados.
En la página Crear directiva de configuración de aplicaciones, proporcione la siguiente información:
- Nombre de directiva
- Plataforma: seleccione iOS/iPadOS
- Aplicación de destino: seleccione Microsoft Defender para punto de conexión de la lista
En la siguiente pantalla, seleccione Usar diseñador de configuración como formato. Especifique las propiedades siguientes:
- Clave de configuración:
issupervised - Tipo de valor: String
- Valor de configuración:
{{issupervised}}
- Clave de configuración:
Seleccione Siguiente para abrir la página Etiquetas de ámbito. Las etiquetas de ámbito son opcionales. Seleccione Siguiente para continuar.
En la página Asignaciones , seleccione los grupos que reciben este perfil. En este escenario, se recomienda dirigirse a Todos los dispositivos. Para obtener más información sobre la asignación de perfiles, vea Asignación de perfiles de usuario y dispositivo.
Al implementar en grupos de usuarios, los usuarios deben iniciar sesión en sus dispositivos antes de aplicar la directiva.
Seleccione Siguiente.
Cuando haya terminado, elija Crear en la página Revisar y crear. El nuevo perfil se muestra en la lista de perfiles de configuración.
Perfil de configuración del dispositivo (filtro de control)
Nota:
Para los dispositivos que ejecutan iOS/iPadOS (en modo supervisado), hay un perfil personalizado .mobileconfig disponible, denominado perfil ControlFilter . Este perfil permite la protección web sin configurar la VPN local de bucle de retorno en el dispositivo. Esto proporciona a los usuarios finales una experiencia sin problemas mientras siguen protegidos contra suplantación de identidad (phishing) y otros ataques basados en web.
Sin embargo, el perfil ControlFilter no funciona con Always-On VPN (AOVPN) debido a restricciones de plataforma.
Los administradores implementan cualquiera de los perfiles especificados.
Filtro de control táctil cero (silencioso ): este perfil permite la incorporación silenciosa para los usuarios. Descargue el perfil de configuración de ControlFilterZeroTouch.
Filtro de control : descargue el perfil de configuración de ControlFilter.
Una vez descargado el perfil, implemente el perfil personalizado. Siga estos pasos:
Vaya a Dispositivos>iOS/iPadOS>Perfiles de configuración>Crear perfil.
Seleccione Tipo de perfil>Plantillas y Nombre de plantilla>Personalizado.
Proporcione un nombre del perfil. Cuando se le pida que importe un archivo de perfil de configuración, seleccione el descargado del paso anterior.
En la sección Asignación , seleccione el grupo de dispositivos al que desea aplicar este perfil. Como procedimiento recomendado, esto debe aplicarse a todos los dispositivos iOS administrados. Seleccione Siguiente.
Nota:
La creación de grupos de dispositivos es compatible tanto con Defender for Endpoint Plan 1 como con Plan 2.
Cuando haya terminado, elija Crear en la página Revisar y crear. El nuevo perfil se muestra en la lista de perfiles de configuración.
Configuración de incorporación automatizada (solo para dispositivos no supervisados)
Los administradores pueden automatizar la integración de usuarios en Microsoft Defender for Endpoint de dos maneras diferentes: con Zero touch (sin intervención) o con la integración automática mediante VPN.
Incorporación desatendida (silenciosa) a Defender for Endpoint
Nota:
No se puede configurar zero-touch en dispositivos iOS registrados sin afinidad de usuario (dispositivos sin usuario asignado o dispositivos compartidos).
Los administradores pueden configurar Microsoft Defender para punto de conexión para la implementación silenciosa y la activación. En este proceso, el administrador crea un perfil de implementación y se notifica al usuario de la instalación. A continuación, Defender para punto de conexión se instala automáticamente sin necesidad de que el usuario abra la aplicación. Siga los pasos de este artículo para configurar la implementación sin intervención o silenciosa de Defender para punto de conexión en dispositivos iOS inscritos:
En el centro de administración de Microsoft Intune, vaya a Dispositivos>Administrar dispositivos>Directivas de>configuración>Crear>nueva directiva.
Elija Plataforma como iOS/iPadOS, Tipo de perfil como Plantillas y Nombre de plantilla como VPN. Seleccione Crear.
Escriba un nombre para el perfil y seleccione Siguiente.
Seleccione VPN personalizada para Tipo de conexión y, en la sección VPN base , escriba lo siguiente:
- Nombre de la conexión: Microsoft Defender para punto de conexión
- Dirección del servidor VPN:
127.0.0.1 - Método de autenticación: "Nombre de usuario y contraseña"
- Tunelización dividida:
Disable - Identificador de VPN:
com.microsoft.scmx - En los pares clave-valor, escriba la clave
SilentOnboardy establezca el valor enTrue. - Tipo de VPN automática:
On-demand VPN - Seleccione Agregar para reglas a petición y, a continuación, seleccione Quiero hacer lo siguiente: Conectar VPN y, a continuación, establezca Quiero restringir a: Todos los dominios.
- Para exigir que la VPN no se pueda deshabilitar en el dispositivo de usuarios, los administradores pueden seleccionar Sí en Bloquear que los usuarios deshabiliten la VPN automática. De forma predeterminada, no está configurada y los usuarios solo pueden deshabilitar la VPN en Configuración.
- Para permitir que los usuarios cambien el interruptor de la VPN dentro de la aplicación, añada
EnableVPNToggleInApp = TRUEen los pares de clave-valor. De forma predeterminada, los usuarios no pueden cambiar el botón de alternancia desde dentro de la aplicación.
Seleccione Siguiente y asigne el perfil a los usuarios de destino.
En la sección Revisar y crear , compruebe que toda la información especificada es correcta y, a continuación, seleccione Crear.
Una vez realizada esta configuración y sincronizada con el dispositivo, se llevan a cabo las siguientes acciones en los dispositivos iOS de destino:
- Defender for Endpoint está implementado y se incorpora silenciosamente. El dispositivo está visible en el portal de Microsoft Defender después de su incorporación.
- Se envía una notificación provisional al dispositivo del usuario.
- Protección web y otras características están activadas.
En algunos casos, por motivos de seguridad, como los cambios de contraseña, la autenticación multifactor, etc., la incorporación sin contacto podría requerir que el usuario final inicie sesión manualmente en la aplicación Microsoft Defender.
A: En los escenarios de incorporación inicial, los usuarios finales reciben una notificación silenciosa.
Los usuarios finales deben realizar los pasos siguientes:
Abra la aplicación Microsoft Defender o pulse en el mensaje de notificación.
Seleccione la cuenta de empresa inscrita en la pantalla del selector de cuentas.
Inicia sesión.
El dispositivo se incorpora y comienza a informar al portal de Microsoft Defender.
B: En el caso de los dispositivos ya incorporados, los usuarios finales ven una notificación silenciosa.
Abra la aplicación Microsoft Defender o pulse la notificación.
Cuando lo solicite la aplicación Microsoft Defender, inicie sesión.
Después de esto, el dispositivo comienza a informar al portal de Microsoft Defender de nuevo.
Nota:
- La configuración sin intervención puede tardar hasta 5 minutos en completarse en segundo plano.
- En el caso de los dispositivos supervisados, los administradores pueden configurar la incorporación de Zero touch con el perfil de filtro de control ZeroTouch. En este caso, el perfil de VPN de Defender para punto de conexión no está instalado en el dispositivo y el perfil de filtro de control proporciona protección web.
Incorporación automática del perfil de VPN (incorporación simplificada)
Nota:
Este paso simplifica el proceso de incorporación mediante la configuración del perfil de VPN. Si usa Zero touch, no es necesario realizar este paso.
En el caso de los dispositivos sin supervisión, se usa una VPN para proporcionar la característica de protección web. No es una VPN normal y es una VPN local o de bucle automático que no toma tráfico fuera del dispositivo.
Los administradores pueden configurar la instalación automática del perfil de VPN. Esto configura automáticamente el perfil de VPN de Defender para punto de conexión sin que el usuario lo haga durante la incorporación.
En el centro de administración de Microsoft Intune, vaya a Dispositivos>Perfiles de configuración>Crear perfil.
Elija Plataforma como iOS/iPadOS y Tipo de perfil como VPN. Seleccione Crear.
Escriba un nombre para el perfil y seleccione Siguiente.
Seleccione VPN personalizada para Tipo de conexión y, en la sección VPN base , escriba lo siguiente:
- Nombre de la conexión: Microsoft Defender para punto de conexión
- Dirección del servidor VPN:
127.0.0.1 - Método de autenticación: "Nombre de usuario y contraseña"
- Tunelización dividida:
Disable - Identificador de VPN:
com.microsoft.scmx - En los pares clave-valor, escriba la clave
AutoOnboardy establezca el valor enTrue. - Tipo de VPN automática: VPN a petición
- Seleccione Agregar para reglas a petición y seleccione Quiero hacer lo siguiente: Establecer VPN, quiero restringir a: Todos los dominios.
- Para asegurarse de que la VPN no se puede deshabilitar en el dispositivo de un usuario, los administradores pueden seleccionar Sí en Bloquear que los usuarios deshabiliten la VPN automática. De forma predeterminada, esta configuración no está configurada y los usuarios solo pueden deshabilitar LA VPN en Configuración.
- Para permitir que los usuarios cambien el interruptor de la VPN dentro de la aplicación, añada
EnableVPNToggleInApp = TRUEen los pares de clave-valor. De forma predeterminada, los usuarios no pueden cambiar el botón de alternancia desde dentro de la aplicación.
Seleccione Siguiente y asigne el perfil a los usuarios de destino.
En la sección Revisar y crear , compruebe que toda la información especificada es correcta y, a continuación, seleccione Crear.
Configuración de la inscripción de usuarios (solo para dispositivos de Intune inscritos por el usuario)
La aplicación Microsoft Defender se puede implementar en dispositivos iOS con dispositivos inscritos por el usuario en Intune siguiendo estos pasos.
Administrador
Configure el perfil de inscripción de usuarios en Intune. Intune admite la inscripción de usuarios de Apple controlada por la cuenta y la inscripción de usuarios de Apple con Portal de empresa. Obtenga más información sobre la comparación de los dos métodos y seleccione uno.
Configura el complemento SSO. La aplicación Authenticator con extensión sso es un requisito previo para la inscripción de usuarios en un dispositivo iOS.
- Cree un perfil de configuración de dispositivo en Intune. Consulte complemento Microsoft Enterprise SSO para dispositivos Apple.
- Asegúrese de agregar estas dos claves en el perfil de configuración del dispositivo:
- Id. de lote de aplicaciones: incluya el identificador del lote de aplicaciones de Defender en esta lista.
com.microsoft.scmx - Otra configuración: Key:
device_registration; Tipo:String; Valor:{{DEVICEREGISTRATION}}
- Id. de lote de aplicaciones: incluya el identificador del lote de aplicaciones de Defender en esta lista.
Configure la clave MDM para la inscripción de usuarios.
En el centro de administración de Intune, vaya a Aplicaciones>Directivas de configuración de aplicaciones>Agregar>Dispositivos administrados.
Asigne un nombre a la directiva y, a continuación, seleccione Plataforma>iOS/iPadOS.
Seleccione Microsoft Defender para punto de conexión como la aplicación de destino.
En la página Configuración , seleccione Usar diseñador de configuración y agregue
UserEnrollmentEnabledcomo clave, con el tipo de valor comoStringy el valor establecido enTrue.
Los administradores pueden insertar la aplicación Microsoft Defender como una aplicación de VPP necesaria desde Intune.
Usuario final
La aplicación Microsoft Defender se instala en los dispositivos de los usuarios. Cada usuario inicia sesión y completa el proceso de incorporación. Una vez que el dispositivo se ha incorporado correctamente, es visible en el portal de Microsoft Defender, en Inventario de dispositivos.
Características y limitaciones admitidas
- Admite todas las capacidades actuales de Defender for Endpoint en iOS. Estas funcionalidades incluyen protección web, protección de red, detección de jailbreak, vulnerabilidades en el sistema operativo y aplicaciones y alertas en el portal de Microsoft Defender.
- La implementación táctil cero (silenciosa) y la incorporación automática de VPN no se admiten con la inscripción de usuarios, ya que los administradores no pueden insertar un perfil de VPN para todo el dispositivo con inscripción de usuarios.
- Para la administración de vulnerabilidades de las aplicaciones, solo están visibles las aplicaciones del perfil de trabajo.
- Los dispositivos incorporados recientemente pueden tardar hasta 10 minutos en pasar a cumplir las directivas de conformidad si les son aplicadas.
- Para obtener más información, consulte Limitaciones y funcionalidades de inscripción de usuarios.
Incorporación completa y comprobación del estado
Una vez instalado Defender para punto de conexión en iOS en el dispositivo, verá el icono de aplicación.
Pulse el icono de la aplicación Defender para punto de conexión (Defender) y siga las instrucciones en pantalla para completar los pasos de incorporación. Los detalles incluyen la aceptación por parte de los usuarios finales de los permisos de iOS requeridos por la aplicación Microsoft Defender.
Nota:
Omita este paso si configura la incorporación táctil cero (silenciosa). El inicio manual de la aplicación no es necesario si se configura la incorporación táctil cero (silenciosa).
Tras la incorporación correcta, el dispositivo comienza a aparecer en la lista Dispositivos del portal de Microsoft Defender.