Déployer Microsoft Defender pour point de terminaison sur iOS avec Microsoft Intune

Déploie Microsoft Defender for Endpoint sur les appareils iOS enregistrés en utilisant l’application Microsoft Defender et Microsoft Intune. Les options de déploiement prennent en charge les appareils supervisés, les appareils non supervisés et les appareils utilisant l’Inscription utilisateur Intune.

Microsoft Intune est l’outil recommandé pour configurer et distribuer les fonctionnalités de Defender for Endpoint sur les appareils. Toutefois, Intune est un produit distinct qui ne fait pas partie de Defender pour point de terminaison et qui n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Si vous n’avez pas Intune, vous pouvez utiliser l’une des autres méthodes de cet article. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.

Prerequisites

Remarque

L’application Microsoft Defender est disponible dans le App Store Apple.

Le processus de déploiement comprend :

  1. Déploiement d’applications : déployez Defender pour Endpoint sur les appareils iOS supervisés et non supervisés via Intune. Cette étape n’est pas nécessaire pour les applications achetées en volume.

  2. Déploiement complet pour les dispositifs supervisés : déployez l’un des profils suivants :

    • Filtre de contrôle Zero Touch (silencieux) : fournit une protection web sans VPN de bouclage local et permet une intégration sans intervention. L’application est installée et activée automatiquement sans que les utilisateurs aient besoin de l’ouvrir.
    • Filtre de contrôle : Fournit une protection Web sans le VPN de boucle locale.
  3. Intégration automatisée pour les appareils non supervisés : Automatisez l’intégration de Defender pour les points de terminaison de l’une des manières suivantes :

    • Intégration sans contact (silencieux) : L’application Microsoft Defender est installée et activée automatiquement sans que les utilisateurs aient besoin d’ouvrir l’application.
    • Intégration automatique du VPN : Le profil VPN Defender for Endpoint est automatiquement configuré lors de l’intégration. N’utilisez pas cette option avec des configurations sans contact.
  4. Inscription utilisateur : déployez et configurez l’application Defender for Endpoint sur les appareils utilisant l’inscription utilisateur Intune.

  5. Terminez l’intégration et vérifiez l’état : pour tous les types d’inscription, vérifiez que l’application est installée, que l’intégration est terminée et que l’appareil apparaît dans le portail Microsoft Defender. Saute cette étape pour l’intégration sans contact.

Déploie l’application sur des appareils supervisés et non supervisés

Ajoutez l’application Microsoft Defender à Intune pour le déploiement sur les appareils iOS supervisés et non supervisés.

Ajouter une application du Store iOS

Ajoutez l’application Microsoft Defender à Intune en tant qu’application de l’App Store iOS. Pour des instructions détaillées, voir Ajouter des applications de la boutique iOS à Microsoft Intune (le lien s’ouvre dans un nouvel onglet dans la documentation Intune).

Lorsque vous ajoutez l’application, utilisez ces réglages spécifiques :

  • Dans la page Applications | Toutes les applications du centre d’administration Microsoft Intune, à l’adresse https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/allApps, sélectionnez Créer.
  • Plateforme : sélectionnez iOS/iPadOS
  • Type d’application : Sélectionnez l’application du magasin iOS.
  • onglet Informations de l’application :
    • Sélectionnez Rechercher dans l’App Store, cherchez Defender, puis sélectionnez Microsoft Defender : Sécurité.
    • Système d’exploitation minimum : Sélectionnez iOS 17.0.

Immédiatement après avoir créé l’application, la page des détails de l’application s’ouvre automatiquement. Pour revenir à la page plus tard, sélectionnez Microsoft Defender : Sécurité sur les applications | Page Toutes les applications. Sur la page des détails de l’application, sous Surveillant, sélectionnez État d’installation de l’appareil pour vérifier que l’installation a été réalisée avec succès.

Déploiement complet pour les appareils supervisés

L’application Microsoft Defender offre des fonctionnalités améliorées sur les appareils iOS/iPadOS supervisés grâce aux fonctions de gestion avancées de la plateforme. Il propose également une protection Web sans nécessiter de VPN local sur l’appareil. Cette configuration protège les utilisateurs contre le phishing et d’autres menaces liées au web.

Configurez les appareils supervisés avec une politique de configuration d’application et un profil de configuration d’appareil.

Configurez le mode supervisé en utilisant Microsoft Intune

Configurez le mode supervisé pour l’application Microsoft Defender via une politique de configuration de l’application et un profil de configuration d’appareil.

Stratégie de configuration d’application

Remarque

Cette politique de configuration d’application pour les appareils supervisés s’applique uniquement aux appareils gérés. Comme bonne pratique, attribuez la politique à Tous les Appareils.

Créez une politique de configuration d’application Appareils gérés . Pour des instructions détaillées, voir Créer une politique de configuration d’application (le lien s’ouvre dans un nouvel onglet dans la documentation Intune).

Lorsque vous créez la police, utilisez ces paramètres spécifiques :

  • Créer la politique : Sur les applications | Page de configuration dans le centre d’administration Microsoft Intune à https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/configuration, sélectionnez Créer>des appareils gérés.

  • Page des paramètres :

    • Format des paramètres de configuration : sélectionnez Utiliser le concepteur de configuration.
    • Clé de configuration : Entrée issupervised.
    • Type de valeur : Sélectionner la chaîne.
    • Valeur de configuration : Entrée {{issupervised}}.

    Capture d’écran des paramètres de politique de configuration de l’application pour les appareils iOS surveillés.

  • onglet Affectations : Comme bonne pratique dans ce scénario, attribuez la politique à Tous les Appareils. Si vous attribuez la politique à des groupes d’utilisateurs à la place, les utilisateurs doivent se connecter à leurs appareils avant que la politique ne s’applique. Pour plus d’informations, voir Attribuer des profils d’utilisateur et d’appareil.

Profil de configuration de l’appareil (filtre de contrôle)

Remarque

Sur les appareils iOS/iPadOS supervisés, le profil ControlFilter.mobileconfig personnalisé active la protection Web sans configurer le VPN de boucle locale sur l’appareil. Cette configuration protège les utilisateurs contre le phishing et d’autres attaques web sans nécessiter le VPN local.

Toutefois, le profil ControlFilter ne fonctionne pas avec Always-On VPN (AOVPN) en raison de restrictions de plateforme.

Déploiez l’un des profils suivants :

  • Filtre de contrôle zéro toucher (silencieux) : Ce profil permet l’intégration silencieuse pour les utilisateurs. Téléchargez le profil de configuration depuis ControlFilterZeroTouch.

  • Control Filter : Téléchargez le profil de configuration depuis ControlFilter.

Après avoir téléchargé le profil sélectionné, créez un profil de configuration personnalisé de l’appareil. Pour des instructions détaillées, voir Ajouter des paramètres personnalisés aux appareils Apple dans Microsoft Intune (le lien s’ouvre dans un nouvel onglet dans la documentation Intune).

Lorsque vous créez le profil, utilisez ces paramètres spécifiques :

  • Créer le profil : Sur les appareils | Page de configuration dans le centre d’administration Microsoft Intune à https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, sélectionnez Créer>une nouvelle politique.

  • Plateforme : sélectionnez iOS/iPadOS

  • Type de profil : sélectionnez Modèles.

    • Nom du modèle : Sélectionnez personnalisé.
  • Page des paramètres de configuration : Pour le fichier de profil de configuration, trouvez et sélectionnez le .mobileconfig fichier que vous avez téléchargé.

  • onglet Affectations : Comme bonne pratique dans ce scénario, attribuez le profil à tous les appareils iOS gérés.

Configurez l’intégration automatisée pour les appareils non supervisés

Les administrateurs peuvent automatiser l’intégration vers Defender for Endpoint en utilisant l’intégration sans contact ou l’intégration automatique du profil VPN.

Configurez la mise en service sans intervention

Remarque

Le zero-touch ne peut pas être configuré sur les appareils iOS enregistrés sans affinité utilisateur, comme les appareils sans utilisateur ou partagés.

Les administrateurs peuvent configurer Microsoft Defender pour point de terminaison pour le déploiement et l’activation sans assistance. Dans ce processus, l’administrateur crée un profil de déploiement et l’utilisateur est informé de l’installation. Defender pour point de terminaison est ensuite installé automatiquement sans que l’utilisateur ne soit obligé d’ouvrir l’application.

Créez un profil de configuration d’appareil VPN. Pour des instructions détaillées, consultez Créer un profil de configuration d’appareil (le lien s’ouvre dans un nouvel onglet dans la documentation Intune). Pour plus d’informations sur les paramètres VPN disponibles, voir Configurer les paramètres VPN pour les appareils Apple dans Microsoft Intune.

Lorsque vous créez le profil, utilisez ces paramètres spécifiques :

Sur la page des paramètres de configuration , utilisez ces réglages spécifiques :

  • Type de connexion : Sélectionnez VPN personnalisé.
  • Section VPN de base :
    • Nom de la connexion : Entrer Microsoft Defender for Endpoint.
    • Adresse serveur VPN : Saisissez 127.0.0.1.
    • Méthode d’authentification : Sélectionnez Nom d’utilisateur et mot de passe.
    • Tunnel fractionné : Vérifier que la désactivation est sélectionnée.
    • Identifiant VPN : Saisissez com.microsoft.scmx.
    • Saisissez les paires clé et valeur pour les attributs VPN personnalisés :
      • Clé : Entrée SilentOnboard.
      • Valeur : Entrez True.
      • Par défaut, les utilisateurs ne peuvent pas modifier ce paramètre depuis l’application. Pour permettre aux utilisateurs de modifier le basculement VPN depuis l’application, ajoutez la paire clé-valeur suivante :
        • Clé : Entrée EnableVPNToggleInApp.
        • Valeur : Entrez True.
  • Section VPN automatique :
    • Type de VPN automatique : Sélectionnez VPN à la demande.
      • Règles à la demande : Sélectionnez Ajouter, sélectionnez Je veux faire le suivant>Connect VPN, puis sélectionnez Je veux restreindre à>Tous les domaines.
    • Bloquer les utilisateurs pour désactiver le VPN automatique : Sélectionnez Oui pour empêcher les utilisateurs de désactiver le VPN. Par défaut, ce paramètre n’est pas configuré, et les utilisateurs ne peuvent désactiver le VPN que dans les Paramètres.

Après que le profil se synchronise avec les appareils iOS ciblés :

  • Defender for Endpoint est déployé et intégré sans intervention utilisateur. L’appareil est visible dans le portail Microsoft Defender après son intégration.
  • Une notification provisoire est envoyée à l’appareil de l’utilisateur.
  • La protection web et d’autres fonctionnalités sont activées.

Dans certains cas, comme après changements de mot de passe ou des demandes d’authentification multifactores, l’intégration sans contact peut exiger que les utilisateurs se connectent manuellement à l’application Microsoft Defender.

  • Pour une première intégration : les utilisateurs reçoivent une notification silencieuse.

    Capture d’écran de la notification d’intégration silencieuse de Microsoft Defender.

    Les utilisateurs finaux doivent effectuer les étapes suivantes :

    1. Ouvrez l’application Microsoft Defender ou appuyez sur le message de notification.
    2. Sélectionnez le compte d’entreprise inscrit dans l’écran du sélecteur de compte.
    3. Se connecter.

    L’appareil est intégré et commence à créer des rapports sur le portail Microsoft Defender.

  • Pour les appareils précédemment embarqués : les utilisateurs reçoivent une notification silencieuse.

    Capture d’écran de la notification Microsoft Defender pour un appareil embarqué.

    Pour reprendre le rapport au portail Microsoft Defender :

    1. Ouvrez l’application Microsoft Defender ou appuyez sur la notification.
    2. Lorsque vous y êtes invité par l’application Microsoft Defender, connectez-vous.

    L’appareil recommence à rapporter au portail Microsoft Defender.

    Remarque

    • La configuration sans contact peut prendre jusqu’à 5 minutes en arrière-plan.
    • Pour les appareils supervisés, les administrateurs peuvent configurer une intégration sans contact avec le profil ZeroTouch Control Filter. Dans ce cas, le profil VPN Defender for Endpoint n'est pas installé sur l'appareil, et la protection Web est fournie par le profil Filtre de contrôle.

Configurez l’intégration automatique du profil VPN

Remarque

Cette option simplifie l’intégration en configurant le profil VPN. Si vous utilisez la configuration initiale zero-touch, ne configurez pas cette option.

Pour les appareils non gérés, un VPN local de bouclage fournit une protection web. Le VPN n’envoie pas de trafic à l’extérieur de l’appareil.

Les administrateurs peuvent configurer automatiquement le profil VPN Defender for Endpoint afin que les utilisateurs n'aient pas à configurer le profil lors de l'intégration.

Créez un profil de configuration d’appareil VPN. Pour des instructions détaillées, consultez Créer un profil de configuration d’appareil (le lien s’ouvre dans un nouvel onglet dans la documentation Intune). Pour plus d’informations sur les paramètres VPN disponibles, voir Configurer les paramètres VPN pour les appareils Apple dans Microsoft Intune.

Lorsque vous créez le profil, utilisez ces paramètres spécifiques :

Sur la page des paramètres de configuration , utilisez ces réglages spécifiques :

  • Type de connexion : Sélectionnez VPN personnalisé.
  • Section VPN de base :
    • Nom de la connexion : Entrer Microsoft Defender for Endpoint.
    • Adresse serveur VPN : Saisissez 127.0.0.1.
    • Méthode d’authentification : Sélectionnez Nom d’utilisateur et mot de passe.
    • Tunnel fractionné : Vérifier que la désactivation est sélectionnée.
    • Identifiant VPN : Saisissez com.microsoft.scmx.
    • Saisissez les paires clé et valeur pour les attributs VPN personnalisés :
      • Clé : Entrée AutoOnboard.
      • Valeur : Entrez True.
      • Par défaut, les utilisateurs ne peuvent pas modifier ce paramètre depuis l’application. Pour permettre aux utilisateurs de modifier le basculement VPN depuis l’application, ajoutez la paire clé-valeur suivante :
        • Clé : Entrée EnableVPNToggleInApp.
        • Valeur : Entrez True.
  • Section VPN automatique :
    • Type de VPN automatique : Sélectionnez VPN à la demande.
    • Règles à la demande : Sélectionnez Ajouter, sélectionnez Je veux faire ce>qui suit Établir un VPN, puis sélectionnez Je veux restreindre à>Tous les domaines.
    • Bloquer les utilisateurs pour désactiver le VPN automatique : Sélectionnez Oui pour empêcher les utilisateurs de désactiver le VPN. Par défaut, ce paramètre n’est pas configuré, et les utilisateurs ne peuvent désactiver le VPN que dans les Paramètres.

Configurer l’inscription utilisateur Intune

Utilisez les étapes suivantes pour déployer l’application Microsoft Defender sur les appareils iOS utilisant l’Inscription utilisateur Intune.

Configuration administrateur

Pour configurer l’inscription utilisateur Intune pour Defender for Endpoint :

  1. Configurez un profil d’inscription utilisateur Apple dans Intune. Pour les nouvelles inscriptions, utilisez Apple User Enrollment piloté par les comptes. L’inscription des utilisateurs avec Portail d'entreprise est disponible uniquement pour les appareils qui utilisent déjà ce type de profil.

  2. Configurez le plug-in Microsoft Enterprise pour connexion unique (SSO). L’application Microsoft Authenticator, qui fournit l’extension SSO, est nécessaire pour l’inscription utilisateur sur un appareil iOS.

    Créez un profil de configuration d’appareil dans Intune. Pour plus d’informations, consultez le plug-in Microsoft Enterprise SSO pour les appareils Apple. Ajoutez les paramètres suivants au profil :

    • ID du pack d’applications : Ajouter l’ID du bundle Microsoft Defender, com.microsoft.scmx.
    • Une autre configuration : ajouter la clé device_registration, sélectionner le type de chaîne , et entrer {{DEVICEREGISTRATION}} comme valeur.
  3. Configurez la clé de configuration de l’application pour l’inscription utilisateur.

    Créez une politique de configuration d’application Appareils gérés . Pour des instructions détaillées, voir Créer une politique de configuration d’application (le lien s’ouvre dans un nouvel onglet dans la documentation Intune).

    Lorsque vous créez la police, utilisez ces paramètres spécifiques :

    Sur la page Bases , utilisez ces réglages spécifiques :

    • Plateforme : sélectionnez iOS/iPadOS
    • Application ciblée : Sélectionnez l’application, trouvez et sélectionnez Microsoft Defender : Sécurité, puis sélectionnez OK.

    Sur la page Paramètres , utilisez ces réglages spécifiques :

    • Format des paramètres de configuration : sélectionnez Utiliser le concepteur de configuration.
    • Clé de configuration : Entrée UserEnrolmentEnabled.
    • Type de valeur : Sélectionner la chaîne.
    • Valeur de configuration : Entrée True.
  4. Déployez l’application Microsoft Defender depuis Intune comme une application obligatoire, sous licence de l’utilisateur, achetée en volume.

Intégration d’un utilisateur

Après l'installation de l'application Microsoft Defender sur les appareils des utilisateurs, chaque utilisateur se connecte et termine l'intégration. Après l’embarquement de l’appareil, il apparaît sur la page d’inventaire des appareils dans le portail Microsoft Defender.

Fonctionnalités et limitations prises en charge

  • Les fonctionnalités de Defender for Endpoint sur iOS incluent la protection Web, la protection réseau, la détection de jailbreak, la gestion des vulnérabilités pour le système d’exploitation et les applications, ainsi que les alertes dans le portail Microsoft Defender.
  • Le déploiement sans contact et l’intégration automatique du profil VPN ne sont pas pris en charge par l’inscription utilisateur car les administrateurs ne peuvent pas déployer un profil VPN à l’échelle de l’appareil pour ce type d’inscription.
  • Pour la gestion des vulnérabilités des applications, seules les applications du volume géré du système de fichiers Apple (APFS) sont visibles.
  • Les appareils nouvellement intégrés peuvent mettre jusqu’à 10 minutes à apparaître comme conformes lorsqu’ils sont ciblés par les politiques de conformité.
  • Pour plus d’informations, voir Limitations d’inscription utilisateur Apple et capacités non prises en charge.

Finaliser la configuration initiale et vérifier le statut

Pour finaliser l’intégration et vérifier l’état de l’appareil :

  1. Une fois que Defender pour point de terminaison sur iOS a été installé sur l’appareil, l’icône de l’application s’affiche.

  2. Appuyez sur l’icône de l’application Defender pour Endpoint, et suivez les instructions à l’écran pour terminer l’intégration. Les utilisateurs acceptent les autorisations iOS requises par l’application Microsoft Defender.

    Remarque

    Sautez cette étape si vous avez configuré l’onboarding zero-touch. Vous n’avez pas besoin d’ouvrir manuellement l’application lorsque l’intégration zero-touch est configurée.

  3. Une fois l’intégration terminée, vérifiez que l’appareil apparaît dans la liste d’inventaire des appareils du portail Microsoft Defender.

    Capture d’écran de la page d’inventaire des appareils montrant les appareils embarqués.

Étapes suivantes