Implementar y configurar Microsoft Defender para punto de conexión en Android

Use Microsoft Intune para implementar y configurar Defender para punto de conexión en dispositivos Android. Intune controla la implementación de aplicaciones y la entrega de directivas. Una vez incorporado, Microsoft Defender proporciona protección contra amenazas móviles en el dispositivo. En Android, la incorporación está controlada por aplicaciones: un dispositivo se considera incorporado cuando el usuario abre la aplicación Defender y completa la configuración. En este artículo se trata cómo agregar la aplicación desde Google Play administrado, asignar y verificar la implementación, crear directivas de configuración de aplicaciones, configurar VPN siempre activa y, opcionalmente, habilitar la incorporación con poca capacidad táctil.

Sugerencia

También puede usar Intune para implementar Defender para punto de conexión en dispositivos Android que no están inscritos en la administración de dispositivos móviles (MDM) de Intune. Este método incluye los dispositivos no administrados y los dispositivos inscritos con otro MDM mediante la administración de aplicaciones móviles (MAM) de Intune. Para obtener más información, consulte Configuración de señales de riesgo de Microsoft Defender para punto de conexión en la directiva de protección de aplicaciones (MAM).

Requisitos previos

  • Licencias: Asigne a los usuarios una licencia de Intune y una licencia de Defender para punto de conexión. Para obtener más información sobre la licencia, consulte los requisitos de licencia de Microsoft Defender para punto de conexión.

  • Inscripción: Inscribir dispositivos en Intune mediante uno de los siguientes tipos de inscripción de Android Enterprise:

    • Dispositivos de propiedad personal con un perfil de trabajo
    • Dispositivos corporativos con un perfil de trabajo
    • Inscripción de dispositivos de usuario totalmente administrada y de propiedad corporativa

    Importante

    La administración del administrador de dispositivos Android (DA) está obsoleta y ya no está disponible para los dispositivos con acceso a Google Mobile Services (GMS). Si actualmente usa la administración de DA, le recomendamos que cambie a otra opción de administración de Android. La documentación de soporte y ayuda sigue estando disponible para algunos dispositivos Android 15 y anteriores sin GMS. Para obtener más información, consulte Finalización del soporte para el administrador de dispositivos Android en dispositivos GMS.

  • Versión del sistema operativo Android: Para conocer las versiones de sistema operativo compatibles, consulte Requisitos del sistema para Defender para punto de conexión en Android.

  • Google Play administrado: Antes de que pueda agregar y asignar aplicaciones para dispositivos Android Enterprise, conecte el inquilino de Intune a Google Play administrado.

  • Conexión de Intune a Defender: habilite la conexión de servicio a servicio de Intune con Defender para punto de conexión. Sin ella, el estado de incorporación, las señales de riesgo del dispositivo y la visibilidad de EDR en Intune no están disponibles. Para obtener más información, consulte Configuración de Microsoft Defender para punto de conexión con Intune y dispositivos incorporados.

Implementar Defender para punto de conexión en Android

Agregar la aplicación desde Google Play administrado

Para agregar la aplicación Defender para punto de conexión a su tienda de Google Play administrada y hacer que esté disponible en Intune:

  1. En el Centro de administración de Microsoft Intune, vaya a Aplicaciones (1) y, a continuación, seleccione el icono de Android para abrir la página Aplicaciones de Android (2). Seleccione Crear (3) y, en Tipo de aplicación, seleccione Aplicación de Google Play administrada (4) y, a continuación, seleccione Seleccionar.

    Captura de pantalla que muestra en qué parte del portal del centro de administración de Microsoft Intune crear una aplicación administrada de Google Play.

    1. En la página Google Play administrado , busque Microsoft Defender. Seleccione Defender: Antivirus en los resultados de búsqueda, que es el nombre de la aplicación Defender para punto de conexión en la tienda administrada de Google Play.

    2. En la página de aplicaciones, revise los detalles de la aplicación y, a continuación, seleccione Seleccionar (1), seguido de la selección de Sincronizar (2) para sincronizar la aplicación con Intune.

      Captura de pantalla que muestra las ubicaciones de los botones Seleccionar y Sincronizar.

      La sincronización se completa en unos minutos.

  2. Una vez completada la sincronización, vuelve al centro de administración de Intune y, en la pantalla Aplicaciones de Android, selecciona Actualizar. Microsoft Defender: Antivirus debería aparecer ahora en la lista de aplicaciones.

    Captura de pantalla que muestra la aplicación Microsoft Defender para punto de conexión en la lista de aplicaciones.

Permanece en la página de aplicaciones Android para ver el siguiente procedimiento.

Asignar la aplicación

Asigne la aplicación como una aplicación necesaria para que se instale automáticamente en el perfil de trabajo durante la siguiente sincronización de dispositivos a través de la aplicación Portal de empresa.

  1. Desde la página de aplicaciones Android del Centro de administración de Intune, seleccione Microsoft Defender: Antivirus en la lista de aplicaciones. Vaya a Propiedades (1) y, en Tareas, seleccione Editar (2).

    Captura de pantalla que muestra la opción Editar en la página Propiedades.

  2. En el panel Editar aplicación , vaya a la sección Requerido (1) y seleccione Agregar grupo para abrir el panel Seleccionar grupos .

    Captura de pantalla que muestra el panel Seleccionar grupos.

  3. En el panel Seleccionar grupos , seleccione los grupos que desee que reciban esta aplicación y, a continuación, seleccione Seleccionar.

  4. De nuevo en el panel Editar aplicación , seleccione Revisar + Guardar en la parte inferior del panel y, a continuación, seleccione Guardar para confirmar la tarea.

Comprobar la implementación

Después de guardar la tarea, puede confirmar el estado de instalación de los dispositivos de destino antes de continuar con la configuración.

  1. Desde la página de aplicaciones Android del Centro de administración de Intune, seleccione Microsoft Defender: Antivirus en la lista de aplicaciones. En la página de la aplicación predeterminada, Información general, Intune muestra iconos de gráfico que proporcionan un paquete acumulativo del estado de la instalación.

  2. Para identificar si un dispositivo específico instaló la aplicación, selecciona Estado de instalación del dispositivo o selecciona el icono Estado del dispositivo . Intune muestra una lista de dispositivos de destino con más detalles.

    Captura de pantalla que muestra el panel de estado de instalación del dispositivo.

  3. Confirme que los dispositivos de destino muestran un estado de instalación correcto antes de continuar.

Configurar Defender para punto de conexión en Android

Después de implementar la aplicación, use las directivas de Intune para configurar Defender para punto de conexión en dispositivos Android. La configuración implica la creación de una directiva de configuración de aplicaciones para conceder permisos a las aplicaciones y un perfil de configuración de dispositivos para configurar una VPN siempre activa para la protección web. Para las configuraciones de características opcionales específicas de Defender, como la protección de red y los controles de privacidad, consulte Configurar Microsoft Defender para punto de conexión en las características de Android en la documentación de Defender.

Configurar los permisos de la aplicación y las opciones de incorporación

Cree una directiva de configuración de aplicaciones para conceder a Defender los permisos que necesita en el dispositivo y, opcionalmente, habilite la incorporación con poca intervención para reducir los pasos que los usuarios completan durante el primer inicio.

  1. En el Centro de administración de Microsoft Intune, vaya a Aplicaciones, expanda Aplicaciones administradas y seleccione Configuración>Crear>dispositivos administrados.

  2. En la página Aspectos básicos , especifique los siguientes detalles:

    • Nombre: escriba un nombre descriptivo, como Defender para punto de conexión.
    • Plataforma: Android Enterprise
    • Tipo de perfil: seleccione el tipo que coincida con la inscripción del dispositivo:
      • Solo perfil de trabajo de propiedad personal
      • Solo perfil de trabajo totalmente administrado, dedicado y corporativo
    • Aplicación de destino: seleccione Microsoft Defender: Antivirus y luego Siguiente.
  3. En la página Configuración , deje el formato de opciones de configuración en su valor predeterminado por ahora. En Permisos, seleccione Agregar. En la lista Agregar permisos , seleccione los permisos de aplicación disponibles y, a continuación, seleccione Aceptar.

    Defender para punto de conexión recomienda conceder los siguientes permisos durante la implementación:

    Permiso Estado recomendado ¿Por qué es importante?
    Acceso a la ubicación (fine) Concesión automática Necesario para la protección web y la protección de red. Sin él, Defender solo puede proteger contra certificados no autorizados; Wi-Fi detección de amenazas no está disponible. Los usuarios también deben seleccionar Permitir todo el tiempo durante la incorporación para obtener una cobertura completa Wi-Fi amenazas.
    POST_NOTIFICATIONS Concesión automática Necesario para que las alertas de amenazas lleguen al usuario. Consulte la nota sobre las limitaciones del tipo de inscripción y la versión del sistema operativo.

    Después de agregar los permisos, use la lista desplegable Estado de permisos para establecer el comportamiento deseado para cada uno:

    • Solicitud: Consultas al usuario que acepte o deniegue.
    • Concesión automática: se aprueba automáticamente sin notificar al usuario.
    • Denegar automáticamente: deniega automáticamente sin notificar al usuario.

    Nota:

    En Android 12 y versiones posteriores, la concesión automática no se admite para determinados permisos en perfiles de trabajo corporativos y dispositivos dedicados. Para obtener más información, consulte Agregar directivas de configuración de aplicaciones para dispositivos Android Enterprise administrados.

  4. (Opcional) Habilitar la incorporación con pocas entradas táctiles.

    La incorporación con poca interacción está deshabilitada de forma predeterminada. Sin ella, los usuarios que abran Defender para punto de conexión por primera vez deben escribir las credenciales de su cuenta profesional y pasar manualmente por el asistente de configuración de la aplicación. En el modo de incorporación con pocas entradas táctiles, la directiva rellena previamente la identidad del usuario (UPN), por lo que los usuarios no tienen que escribir sus credenciales de inicio de sesión durante el primer inicio. Cuando se combina con el perfil de VPN siempre activo que se trata en la siguiente sección, minimiza las indicaciones y los pasos que los usuarios encuentran durante la incorporación.

    La incorporación con poco contacto puede ser útil para implementaciones totalmente administradas y de propiedad corporativa en las que desee reducir la fricción del usuario. En el caso de los dispositivos de perfil de trabajo de propiedad personal, en los que los usuarios pueden esperar una participación más activa en la configuración de la aplicación, el flujo estándar puede ser más adecuado. Si omite este paso, la directiva funcionará como una directiva de solo permisos y los usuarios completarán la incorporación a través del flujo estándar.

    Nota:

    A diferencia de iOS (supervisado) y Windows, Android no admite la incorporación totalmente silenciosa o sin contacto. El modelo de permisos de Android requiere el consentimiento explícito del usuario para ciertos permisos, por lo que siempre se requiere cierto grado de interacción del usuario durante el primer inicio. La incorporación con poco contacto es la opción disponible más cercana para minimizar esa interacción.

    Para habilitar la incorporación con poco contacto, en la página Configuración , establezca la lista desplegable Formato de configuración en Usar el diseñador de configuración, seleccione Agregar y, a continuación, configure las siguientes claves:

    Clave Tipo de valor Valor de configuración
    Incorporación con pocos contactos Entero 1
    UPN de usuario Variable User Principal Name (UPN)

    Seleccione ambas claves de la lista y seleccione Aceptar, a continuación, establezca el tipo de valor y el valor de configuración para cada una como se muestra en la tabla.

  5. En la página Asignaciones, asigne esta directiva a los mismos grupos de usuarios que usó al implementar la aplicación Microsoft Defender: antivirus.

  6. En Revisar + crear, confirme las elecciones y, a continuación, seleccione Crear.

Configurar una VPN siempre activa

Use un perfil de configuración de dispositivos para entregar el túnel de protección web de Defender a los dispositivos inscritos a través de la directiva de Intune, de modo que los usuarios no tengan que configurar manualmente una VPN durante la incorporación.

  1. En el Centro de administración de Microsoft Intune, vaya a Dispositivos (1), expanda Administrar dispositivos y seleccione Configuración (2). En la pestaña Directivas (3), seleccione Crear (4) >nueva directiva. En el panel Crear un perfil , establezca Plataforma en Android Enterprise y Tipo de perfil en Plantillas (5) y, a continuación, seleccione Restricciones de dispositivo (6) para uno de los siguientes tipos de plantilla, según el tipo de inscripción del dispositivo:

    • Perfil de trabajo totalmente administrado, dedicado y Corporate-Owned
    • Perfil de trabajo de propiedad personal

    A continuación, seleccione Crear para abrir el flujo de trabajo de configuración de la directiva de restricciones de dispositivo.

    Elemento de menú Perfiles de configuración en el panel Directiva

  2. En la página de aspectos básicos , proporcione un nombre y una descripción para identificar de forma única el perfil de configuración.

    Los campos Nombre y Descripción del perfil de configuración de dispositivos en el panel Básicos

  3. Para obtener opciones de configuración, expande Conectividad y, a continuación, configura tu VPN:

    1. Habilita la VPN siempre activa (nivel de perfil de trabajo). Configure un cliente VPN en el perfil de trabajo para conectarse y volver a conectarse automáticamente a la VPN siempre que sea posible. Solo se puede configurar un cliente VPN para VPN siempre activa en un dispositivo determinado, así que asegúrese de no implementar más de una directiva de VPN siempre activada en un dispositivo.

    2. Usa la lista desplegable del cliente VPN para seleccionar Personalizado. En este caso, la VPN personalizada es la VPN de Defender para punto de conexión, que proporciona protección web.

      Nota:

      La aplicación Defender para punto de conexión debe estar instalada en el dispositivo del usuario para que se produzca la configuración automática de VPN.

    3. En Id. de paquete, especifique el id. de la aplicación Microsoft Defender: Antivirus desde la tienda administrada de Google Play. Para la dirección URL de la aplicación de Microsoft Defender, el identificador de paquete es com.microsoft.scmx.

    4. Establezca el modo de bloqueo en No configurado, que es el valor predeterminado.

      El panel Conectividad de la pestaña Opciones de configuración

  4. En la página Asignaciones , seleccione el grupo de usuarios al que desea asignar este perfil de configuración de dispositivos. Elija Seleccionar grupos para incluir, seleccione el grupo aplicable y, a continuación, seleccione Siguiente.

    El grupo que se va a seleccionar suele ser el mismo al que asigna la aplicación Android de Defender para punto de conexión.

  5. En la página Revisar + Crear , revisa la configuración y, a continuación, selecciona Crear.

Completar la incorporación de dispositivos

Después de insertar directivas en los dispositivos, los usuarios completan la incorporación desde el dispositivo. En los dispositivos personales con un perfil de trabajo, Defender aparece en el perfil de trabajo. En dispositivos totalmente administrados propiedad de la empresa, Defender aparece en el perfil de dispositivo único.

  1. Los usuarios abren la aplicación Defender para punto de conexión y aceptan los permisos para completar la incorporación.

    Sugerencia

    Indique a los usuarios que seleccionen Permitir todo el tiempo cuando se les solicite acceso a la ubicación durante la configuración de la aplicación. Esta opción permite la detección completa de amenazas Wi-Fi a través de Protección de red. Si los usuarios seleccionan Mientras usan la aplicación o deniegan el permiso, Defender aún podrá proteger contra certificados no autorizados, pero no podrá detectar amenazas en redes Wi-Fi abiertas o sospechosas. No hay ninguna configuración de administrador que aplique esta elección; requiere el consentimiento del usuario en el nivel de sistema operativo.

    Visualización de una aplicación de Microsoft Defender para punto de conexión en un dispositivo móvil

Verificar el estado de incorporación

Después de que los usuarios completen la incorporación, confirme que los dispositivos informan correctamente.

Para comprobarlo desde el Centro de administración de Intune:

  1. Vaya a Seguridad de puntos de conexión>, Detección y respuesta de puntos de conexión.
  2. Selecciona la pestaña Estado de incorporación de EDR y revisa el estado de incorporación de tus dispositivos Android. Los dispositivos que se incorporan correctamente muestran un estado de Correctamente incorporado.

Para comprobarlo desde el portal de Defender:

  1. En el portal de Microsoft Defender, ve a Inventario de dispositivos de Endpoints> y confirma que tus dispositivos Android aparecen allí.

Para obtener más información sobre el uso de Intune para supervisar el estado de incorporación en todas las plataformas, consulte Supervisar el estado de incorporación de dispositivos.

Si los dispositivos no aparecen como se esperaba, compruebe si se cumplen las siguientes condiciones:

Pasos siguientes