Implementación de Microsoft Defender para punto de conexión en iOS con Microsoft Intune

Despliega Microsoft Defender para punto de conexión en dispositivos iOS inscritos usando la app de Microsoft Defender y Microsoft Intune. Las opciones de despliegue soportan dispositivos supervisados, dispositivos no supervisados y dispositivos que utilizan Intune User Enrollment.

Los procedimientos de este artículo requieren Microsoft Intune. Intune es un producto separado que no forma parte de Microsoft Defender para punto de conexión, y no está incluido en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Para obtener más información, consulte Licencias de Microsoft Intune.

Prerequisites

  • Utiliza cuentas con los siguientes permisos:

    • Microsoft Intune: Asigna tanto el Administrador de Aplicaciones como el Administrador de Políticas y Perfiles integrados, o utiliza un rol personalizado con permisos equivalentes:

      • El Administrador de Aplicaciones proporciona los permisos de la aplicación móvil y la aplicación gestionada necesarios para añadir, configurar y asignar la aplicación de Microsoft Defender.
      • El Administrador de Políticas y Perfiles proporciona los permisos de configuración y registro del dispositivo necesarios para crear y asignar los perfiles en este artículo.

      Asigna los roles a los usuarios y dispositivos que gestionas. Para los permisos incluidos en cada rol, véase Permisos de rol incorporados para Microsoft Intune.

    • Portal de Microsoft Defender: En el control de acceso basado en roles (RBAC) unificado de Microsoft Defender XDR, asigne Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura), con acceso a los grupos de dispositivos que contienen los dispositivos inscritos. En las organizaciones que aún utilizan el RBAC de Defender para Endpoint, asigne Ver datos>Operaciones de seguridad y acceso a los grupos de dispositivos correspondientes.

  • Inscribe los dispositivos iOS de tus usuarios en Intune. Para obtener más información, consulte Inscribir dispositivos iOS e iPadOS en Microsoft Intune.

  • Asigna a los usuarios una licencia Defender para Endpoint para usar la aplicación Microsoft Defender. Para obtener instrucciones, consulte Asignación de licencias a usuarios.

  • Si tu método de inscripción requiere la aplicación Portal de empresa, verifica que los usuarios hayan instalado e iniciado sesión en la app y que hayan completado la inscripción. Para los escenarios de registro just-in-time (JIT) en los que no se requiera la aplicación Portal de empresa, implementa la aplicación Microsoft Authenticator como aplicación obligatoria. Authenticator proporciona la extensión SSO que utiliza el registro JIT.

Nota:

La aplicación Microsoft Defender está disponible en apple App Store.

Despliega la app en dispositivos supervisados y no supervisados

Añade la aplicación Microsoft Defender a Intune para su despliegue en dispositivos iOS supervisados y no supervisados.

Incorporación de una aplicación de la Tienda iOS

Omite este procedimiento si implementas la aplicación Microsoft Defender como una aplicación adquirida por volumen.

Añade la app de Microsoft Defender a Intune como una app de la tienda de iOS. Para instrucciones detalladas, consulta Añadir aplicaciones de la tienda iOS a Microsoft Intune (el enlace se abre en una nueva pestaña en la documentación de Intune).

En la página Aplicaciones | Todas las aplicaciones del centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/allApps, selecciona Crear y usa esta configuración específica:

  • Plataforma: seleccione iOS/iPadOS.
  • Tipo de aplicación: Selecciona la app de la tienda de iOS en la sección de la app de la tienda .

En el asistente de Añadir app , configura los siguientes ajustes en la pestaña de información de la app :

  • Selecciona Buscar en la App Store, busca Defender y luego selecciona Microsoft Defender: Seguridad.
  • Sistema operativo mínimo: Seleccione iOS 17.0.

Después de crear la app, se abre la página de detalles de la app. Para volver a la página más adelante, selecciona Microsoft Defender: Seguridad en las aplicaciones | Página de todas las aplicaciones. En la página de detalles de la app, en Monitorear, selecciona Estado de instalación del dispositivo para verificar que la instalación se completó correctamente.

Implementación completa para dispositivos supervisados

La aplicación Microsoft Defender ofrece capacidades mejoradas en dispositivos iOS/iPadOS supervisados mediante el uso de las funciones avanzadas de gestión de la plataforma. También ofrece protección web sin necesidad de una VPN local en el dispositivo. Esta configuración protege a los usuarios del phishing y otras amenazas basadas en la web.

Configura dispositivos supervisados con una política de configuración de aplicación y un perfil de configuración de dispositivos.

Configura el modo supervisado usando Microsoft Intune

Configura el modo supervisado para la app de Microsoft Defender mediante una política de configuración de la app y un perfil de configuración de dispositivo.

Directiva de configuración de aplicaciones

Nota:

Esta política de configuración de aplicaciones para dispositivos supervisados se aplica únicamente a dispositivos gestionados. Como mejor práctica, asigna la política a Todos los Dispositivos.

Cree una directiva de configuración de la aplicación Dispositivos administrados. Para instrucciones detalladas, consulte Crear una política de configuración de aplicación (el enlace se abre en una nueva pestaña en la documentación de Intune).

En las Apps | Página de configuración en el centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/configuration, selecciona Crear>dispositivos gestionados.

En el asistente para crear una directiva de configuración de aplicaciones, configura los siguientes ajustes:

  • Aspectos básicos pestaña:

    • Plataforma: seleccione iOS/iPadOS.
    • Aplicación dirigida: Selecciona Seleccionar aplicación, busca y selecciona Microsoft Defender: Seguridad y luego selecciona OK.
  • Pestaña de configuración:

    • Formato de configuración: seleccione Usar diseñador de configuración.
    • Clave de configuración: escriba issupervised.
    • Tipo de valor: Seleccionar cadena.
    • Valor de configuración: escriba {{issupervised}}.

    Captura de pantalla de la configuración de la política de la app para dispositivos iOS supervisados.

  • Asignaciones: Como práctica recomendada para este escenario, asigna la política a Todos los dispositivos. Si asignas la política a grupos de usuarios, los usuarios deben iniciar sesión en sus dispositivos antes de que se aplique la política. Para obtener más información, consulte Asignar perfiles de usuario y dispositivo.

Perfil de configuración del dispositivo (filtro de control)

Nota:

En dispositivos iOS/iPadOS supervisados, el perfil personalizado ControlFilter.mobileconfig habilita la protección web sin necesidad de configurar la VPN local de bucle invertido en el dispositivo. Esta configuración protege a los usuarios de phishing y otros ataques web sin necesidad de la VPN local.

Sin embargo, el perfil ControlFilter no funciona con Always-On VPN (AOVPN) debido a restricciones de plataforma.

Despliega uno de los siguientes perfiles:

  • Filtro de control Zero Touch (Silencioso): Este perfil permite la incorporación silenciosa para los usuarios. Descarga el perfil de configuración desde ControlFilterZeroTouch.

  • Control Filter: Descarga el perfil de configuración desde ControlFilter.

Después de descargar el perfil seleccionado, crea un perfil de configuración personalizado del dispositivo. Para instrucciones detalladas, consulta Añadir ajustes personalizados a dispositivos Apple en Microsoft Intune (el enlace se abre en una pestaña nueva en la documentación de Intune).

Cuando crees la política en la pestaña de Políticas de la página de Dispositivos | Configuración en el centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, seleccionando Crear>nueva política, utiliza estos ajustes específicos:

  • Plataforma: seleccione iOS/iPadOS.
  • Tipo de perfil: seleccione Plantillas.
  • Nombre de la plantilla: Seleccionar personalizado.

En el asistente personalizado, configura los siguientes ajustes:

  • Pestaña Ajustes de configuración: En Archivo de perfil de configuración, busque y seleccione el .mobileconfigarchivo que ha descargado.
  • Pestaña Asignaciones: Como práctica recomendada para este escenario, asigna el perfil a todos los dispositivos iOS gestionados.

Configura la incorporación automática para dispositivos no supervisados

Automatiza la incorporación a Defender para Endpoint utilizando la incorporación sin contacto o la incorporación automática del perfil VPN.

Configurar la incorporación sin intervención

Nota:

Zero-touch no se puede configurar en dispositivos iOS que se inscriben sin afinidad de usuario, como los dispositivos sin usuario o los dispositivos compartidos.

Configura Microsoft Defender para punto de conexión para despliegue y activación silenciosa creando un perfil de despliegue. Los usuarios reciben una notificación de instalación, y Defender para Endpoint se instala sin necesidad de abrir la aplicación.

Crea un perfil de configuración de dispositivo VPN. Para instrucciones detalladas, consulte Crear un perfil de configuración de dispositivo (el enlace se abre en una nueva pestaña en la documentación de Intune). Para información sobre la configuración de VPN disponible, consulte Configurar configuración de VPN para dispositivos Apple en Microsoft Intune.

Cuando crees la política en la pestaña de Políticas de la página de Dispositivos | Configuración en el centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, seleccionando Crear>nueva política, utiliza estos ajustes específicos:

  • Plataforma: seleccione iOS/iPadOS.
  • Tipo de perfil: seleccione Plantillas.
  • Nombre de la plantilla: Seleccionar VPN.

En el asistente de VPN, utiliza estas opciones de configuración específicas en la pestaña Configuración:

  • Tipo de conexión: Selecciona VPN personalizada.
  • Sección base de VPN :
    • Nombre de la conexión: Enter Microsoft Defender para punto de conexión.
    • Dirección del servidor VPN: Introduzca 127.0.0.1.
    • Método de autenticación: Seleccione nombre de usuario y contraseña.
    • Tunelización dividida: Verifique que Desactivar esté seleccionado.
    • Identificador VPN: Introduzca com.microsoft.scmx.
    • Introduce los pares clave y valor para los atributos personalizados de la VPN:
      • Clave: Entrada SilentOnboard.
      • Valor: escriba True.
      • De forma predeterminada, los usuarios no pueden cambiar el botón de alternancia desde dentro de la aplicación. Para permitir que los usuarios cambien el interruptor de la VPN desde dentro de la aplicación, añade el siguiente par clave-valor:
        • Clave: Entrada EnableVPNToggleInApp.
        • Valor: escriba True.
  • Sección de VPN automática :
    • Tipo de VPN automática: Seleccione VPN bajo demanda.
      • Reglas bajo demanda: Selecciona Añadir, selecciona Quiero hacer lo siguiente>Establecer VPN y luego selecciona Quiero restringir a>Todos los dominios.
    • Bloquear a los usuarios para que no desactiven la VPN automática: Selecciona Sí para evitar que los usuarios desactiven la VPN. Por defecto, esta configuración no está configurada y los usuarios solo pueden desactivar la VPN en Configuración.

Después de que Intune sincronize el perfil con los dispositivos iOS objetivo:

  • Defender for Endpoint está implementado y se incorpora silenciosamente. El dispositivo está visible en el portal de Microsoft Defender después de su incorporación.
  • Se envía una notificación provisional al dispositivo del usuario.
  • Protección web y otras características están activadas.

En algunos casos, como tras cambios de contraseña o indicaciones de autenticación multifactor, la incorporación sin contacto puede requerir que los usuarios inicien sesión manualmente en la aplicación de Microsoft Defender.

  • Para la primera incorporación: Los usuarios reciben una notificación silenciosa.

    Captura de pantalla de la notificación silenciosa de incorporación de Microsoft Defender.

    Los usuarios siguen los siguientes pasos:

    1. Abre la app de Microsoft Defender o toca la notificación.
    2. Seleccione la cuenta de empresa inscrita en la pantalla del selector de cuentas.
    3. Inicia sesión.

    El dispositivo se incorpora y comienza a informar al portal de Microsoft Defender.

  • Para dispositivos previamente integrados: los usuarios reciben una notificación silenciosa.

    Captura de pantalla de la notificación de Microsoft Defender para un dispositivo incorporado.

    Para reanudar el envío de informes al portal de Microsoft Defender:

    1. Abra la aplicación Microsoft Defender o pulse la notificación.
    2. Cuando lo solicite la aplicación Microsoft Defender, inicie sesión.

    El dispositivo vuelve a informar al portal de Microsoft Defender.

    Nota:

    • La configuración sin contacto puede tardar hasta 5 minutos en completarse en segundo plano.
    • Para dispositivos supervisados, configura la incorporación sin contacto con el perfil ZeroTouch Control Filter. En este caso, el perfil VPN de Defender para Endpoint no está instalado en el dispositivo, y el perfil de Filtro de Control proporciona protección web.

Configurar la incorporación automática del perfil VPN

Nota:

Esta opción simplifica la incorporación configurando el perfil VPN. Si usas la incorporación de contacto cero, no configures esta opción.

Para dispositivos no supervisados, una VPN local de bucle proporciona protección web. La VPN no envía tráfico fuera del dispositivo.

Configura la configuración automática del perfil VPN de Defender para Endpoint para que los usuarios no tengan que configurar el perfil durante la incorporación.

Crea un perfil de configuración de dispositivo VPN. Para instrucciones detalladas, consulte Crear un perfil de configuración de dispositivo (el enlace se abre en una nueva pestaña en la documentación de Intune). Para información sobre la configuración de VPN disponible, consulte Configurar configuración de VPN para dispositivos Apple en Microsoft Intune.

Cuando crees la política en la pestaña de Políticas de la página de Dispositivos | Configuración en el centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, seleccionando Crear>nueva política, utiliza estos ajustes específicos:

  • Plataforma: seleccione iOS/iPadOS.
  • Tipo de perfil: seleccione Plantillas.
  • Nombre de la plantilla: Seleccionar VPN.

En el asistente de VPN, usa estos ajustes específicos en la pestaña Configuración:

  • Tipo de conexión: Selecciona VPN personalizada.
  • Sección base de VPN :
    • Nombre de la conexión: Enter Microsoft Defender para punto de conexión.
    • Dirección del servidor VPN: Introduzca 127.0.0.1.
    • Método de autenticación: Seleccione nombre de usuario y contraseña.
    • Tunelización dividida: Verifique que Desactivar esté seleccionado.
    • Identificador VPN: Introduzca com.microsoft.scmx.
    • Introduce los pares clave y valor para los atributos personalizados de la VPN:
      • Clave: Entrada AutoOnboard.
      • Valor: escriba True.
      • De forma predeterminada, los usuarios no pueden cambiar el botón de alternancia desde dentro de la aplicación. Para permitir que los usuarios cambien el interruptor de la VPN desde dentro de la aplicación, añade el siguiente par clave-valor:
        • Clave: Entrada EnableVPNToggleInApp.
        • Valor: escriba True.
  • Sección de VPN automática :
    • Tipo de VPN automática: Seleccione VPN bajo demanda.
    • Reglas bajo demanda: Selecciona Añadir, selecciona Quiero hacer lo siguiente>Establecer VPN y luego selecciona Quiero restringir a>Todos los dominios.
    • Bloquear a los usuarios para que no desactiven la VPN automática: Selecciona Sí para evitar que los usuarios desactiven la VPN. Por defecto, esta configuración no está configurada y los usuarios solo pueden desactivar la VPN en Configuración.

Configurar la inscripción de usuarios en Intune

Utiliza los siguientes pasos para desplegar la app de Microsoft Defender en dispositivos iOS que usen Intune User Enrollment.

Configuración de administrador

Para configurar la inscripción de usuario de Intune para Defender para Endpoint:

  1. Crea un perfil de Inscripción de Usuario de Apple en Intune. Para nuevas matriculaciones, utiliza la matriculación de usuarios de Apple basada en la cuenta. La inscripción de usuarios con Portal de empresa solo está disponible para dispositivos que ya usan este tipo de perfil.

  2. Configura el complemento de inicio de sesión único (SSO) de Microsoft Enterprise. La aplicación Microsoft Authenticator, que proporciona la extensión SSO, es necesaria para la inscripción de usuario en un dispositivo iOS.

    Crea un perfil de configuración de dispositivo en Intune. Para obtener más información, consulte el complemento de Microsoft Enterprise SSO para dispositivos Apple. Añade los siguientes ajustes al perfil:

    • ID del paquete de aplicaciones: Añadir el ID del paquete de Microsoft Defender, com.microsoft.scmx.
    • Otra configuración: Añadir la clave device_registration, seleccionar el tipo de cadena e introducir {{DEVICEREGISTRATION}} como valor.
  3. Configura la clave de configuración de la app para el Registro de Usuarios.

    Cree una directiva de configuración de la aplicación Dispositivos administrados. Para instrucciones detalladas, consulte Crear una política de configuración de aplicación (el enlace se abre en una nueva pestaña en la documentación de Intune).

    En las Apps | Página de configuración en el centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/configuration, selecciona Crear>dispositivos gestionados.

    En el asistente para crear una directiva de configuración de aplicaciones, configura estos ajustes específicos:

    • Pestaña Aspectos básicos:

      • Plataforma: seleccione iOS/iPadOS.
      • Aplicación dirigida: Selecciona Seleccionar aplicación, busca y selecciona Microsoft Defender: Seguridad y luego selecciona OK.
    • pestaña Configuración:

      • Formato de configuración: seleccione Usar diseñador de configuración.
      • Clave de configuración: escriba UserEnrolmentEnabled.
      • Tipo de valor: Seleccionar cadena.
      • Valor de configuración: escriba True.
  4. Implementa la aplicación Microsoft Defender desde Intune como una aplicación obligatoria con licencia de usuario y adquirida por volumen.

Incorporación de usuarios

Una vez instalada la aplicación Microsoft Defender en los dispositivos de los usuarios, cada usuario inicia sesión y completa la incorporación. Una vez que el dispositivo está integrado, aparece en la página de inventario de dispositivos en el portal de Microsoft Defender.

Características y limitaciones admitidas

  • Las capacidades de Defender para Endpoint en iOS incluyen protección web, protección de red, detección de jailbreak, gestión de vulnerabilidades para el sistema operativo y aplicaciones, y alertas en el portal Microsoft Defender.
  • El despliegue sin contacto y la incorporación automática del perfil VPN no están compatibles con la inscripción de usuario porque los administradores no pueden desplegar un perfil VPN a nivel de dispositivo para este tipo de inscripción.
  • Para la gestión de vulnerabilidades de aplicaciones, solo son visibles las aplicaciones en el volumen gestionado del Sistema de Archivos Apple (APFS).
  • Los dispositivos recién incorporados pueden tardar hasta 10 minutos en mostrarse como conformes cuando son objeto de las políticas de cumplimiento.

Para más información, consulte las limitaciones de inscripción de usuario de Apple y las capacidades no soportadas.

Incorporación completa y comprobación del estado

Para completar la incorporación y verificar el estado del dispositivo:

  1. Después de que Intune instala Defender para Endpoint en el dispositivo iOS, aparece el icono de la app.

  2. Toca el icono de la aplicación Defender para Endpoint y sigue las instrucciones en pantalla para completar la incorporación. Los usuarios aceptan los permisos de iOS requeridos por la aplicación Microsoft Defender.

    Nota:

    Sáltate este paso si configuraste la incorporación de cero contacto. No necesitas abrir la app manualmente cuando la incorporación de contacto cero está configurada.

  3. Una vez completada la incorporación, verifica que el dispositivo aparezca en la lista de inventario de dispositivos en el portal de Microsoft Defender.

    Captura de pantalla de la página de inventario de dispositivos mostrando los dispositivos integrados.