Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez Microsoft Intune pour déployer et configurer Defender pour point de terminaison sur les appareils Android. Intune gère le déploiement des applications et la remise des stratégies. Une fois intégré, Microsoft Defender offre une protection mobile contre les menaces sur l’appareil. Sur Android, l’intégration est pilotée par l’application : un appareil est considéré comme intégré lorsque l’utilisateur ouvre l’application Defender et termine la configuration. Cet article traite de l’ajout de l’application à partir du Google Play géré, de l’attribution et de la vérification du déploiement, de la création de stratégies de configuration d’application, de la configuration d’un VPN permanent et éventuellement de l’activation éventuelle de l’intégration à faible intervention.
Conseil
Vous pouvez également utiliser Intune pour déployer Defender pour point de terminaison sur les appareils Android qui ne sont pas inscrits dans Intune gestion des périphériques mobiles (MDM). Cette méthode inclut les appareils non gérés et les appareils inscrits auprès d’un autre GPM via Intune gestion des applications mobiles (MAM). Pour plus d’informations, voir Configurer les signaux de risque de Microsoft Defender pour point de terminaison dans la stratégie de protection des applications (MAM).
Configuration requise
Licences : Attribuez aux utilisateurs une licence Intune et une licence Defender pour point de terminaison. Pour plus d’informations sur les licences, consultez Conditions requises pour les licences de Microsoft Defender pour point de terminaison.
Inscription : Inscrire des appareils dans Intune à l’aide de l’un des types d’inscription Android Enterprise suivants :
- Appareils appartenant à l’utilisateur avec un profil professionnel
- Appareils appartenant à l’entreprise avec un profil professionnel
- Inscription d’appareils utilisateur entièrement gérée appartenant à l’entreprise
Importante
La gestion de l’administrateur d’appareil Android (DA) est déconseillée et n’est plus disponible pour les appareils ayant accès à Google Mobile Services (GMS). Si vous utilisez actuellement la gestion des DA, nous vous recommandons de basculer vers une autre option de gestion Android. La documentation de support et d’aide reste disponible pour certains appareils Android 15 et antérieurs sans GMS. Pour plus d’informations, consultez Fin de la prise en charge de l’administrateur d’appareil Android sur les appareils GMS.
Version du système d’exploitation Android : Pour connaître les versions de système d’exploitation prises en charge, consultez Configuration système requise pour Defender pour point de terminaison sur Android.
Google Play managé : Avant de pouvoir ajouter et attribuer des applications pour les appareils Android Enterprise, connectez votre locataire Intune à Google Play géré.
Connexion Intune–Defender : activez la connexion de service à service Intune avec Defender pour point de terminaison. Sans cela, le status d’intégration, les signaux de risque des appareils et la visibilité EDR dans Intune ne sont pas disponibles. Pour plus d’informations, consultez Configurer Microsoft Defender pour point de terminaison avec Intune et Onboard Devices.
Déployer Defender pour point de terminaison sur Android
Ajouter l’application à partir du Google Play géré
Pour ajouter l’application Defender pour point de terminaison à votre magasin Google Play géré et la rendre disponible dans Intune :
Dans le Centre d’administration Microsoft Intune, accédez à Applications (1), puis sélectionnez la vignette Android pour ouvrir la page Applications Android (2). Sélectionnez Créer (3) et, pour Type d’application, sélectionnez Application Google Play gérée (4), puis sélectionnez Sélectionner.
Sur la page Google Play gérée , recherchez
Microsoft Defender. Sélectionnez Defender : Antivirus dans les résultats de la recherche, qui est le nom de l’application Defender pour point de terminaison dans le magasin Google Play géré.Dans la page des applications, passez en revue les détails de l’application, puis sélectionnez Sélectionner (1), puis sélectionnez Synchroniser (2) pour synchroniser l’application avec Intune.
La synchronisation se termine en quelques minutes.
Une fois la synchronisation terminée, revenez au Centre d’administration Intune, puis sur l’écran Applications Android, sélectionnez Actualiser. Microsoft Defender : l’antivirus devrait maintenant apparaître dans la liste des applications.
Restez sur la page des applications Android pour la procédure suivante.
Affecter l’application
Affectez l’application en tant qu’application requise afin qu’elle s’installe automatiquement dans le profil professionnel lors de la prochaine synchronisation de l’appareil via l’application du Portail d’entreprise.
Dans la page Applications Android du Centre d’administration Intune, sélectionnez Microsoft Defender : Antivirus dans la liste des applications. Accédez à Propriétés (1), puis pour Devoirs, sélectionnez Modifier (2).
Dans le volet Modifier l’application , accédez à la section Obligatoire (1) et sélectionnez Ajouter un groupe pour ouvrir le volet Sélectionner des groupes .
Dans le volet Sélectionner des groupes , sélectionnez les groupes auxquels vous souhaitez recevoir cette application, puis sélectionnez Sélectionner.
De retour dans le volet Modifier l’application , sélectionnez Vérifier + Enregistrer en bas du volet, puis sélectionnez Enregistrer pour valider le devoir.
Vérifier le déploiement
Après avoir enregistré l’affectation, vous pouvez confirmer le status d’installation des appareils ciblés avant de poursuivre la configuration.
Dans la page Applications Android du Centre d’administration Intune, sélectionnez Microsoft Defender : Antivirus dans la liste des applications. Sur la page de l’application par défaut, Vue d’ensemble Intune affiche des vignettes de graphique qui fournissent un cumul des status d’installation.
Pour identifier si un appareil spécifique a installé l’application, sélectionnez Device install status ou sélectionnez la vignette Device status. Intune affiche une liste des appareils ciblés avec plus de détails.
Vérifiez que les périphériques cibles présentent un état d’installation réussi avant de continuer.
Configurer Defender pour point de terminaison sur Android
Après avoir déployé l’application, utilisez les stratégies Intune pour configurer Defender pour point de terminaison sur les appareils Android. La configuration implique la création d’une stratégie de configuration d’application pour accorder des autorisations d’application et d’un profil de configuration d’appareil pour configurer un VPN permanent pour la protection web. Pour connaître les configurations de fonctionnalités facultatives spécifiques à Defender, telles que la protection du réseau et les contrôles de confidentialité, consultez Configurer les fonctionnalités de Microsoft Defender pour point de terminaison sur Android dans la documentation Defender.
Configurer les autorisations d’application et les paramètres d’intégration
Créez une stratégie de configuration d’application pour accorder à Defender les autorisations dont il a besoin sur l’appareil et, éventuellement, activer l’intégration à faible interaction pour réduire les étapes que les utilisateurs effectuent lors du premier lancement.
Dans le Centre d’administration Microsoft Intune, accédez à Applications, développez Applications gérées, puis sélectionnez Configuration>Créer des>appareils gérés.
Dans la page Informations de base , spécifiez les détails suivants :
- Nom : entrez un nom descriptif, tel que Defender pour point de terminaison.
- Plateforme : Android Enterprise
-
Type de profil : sélectionnez le type qui correspond à l’inscription de votre appareil :
- Profil de travail détenu personnellement uniquement
- Profil de travail entièrement géré, dédié et appartenant à l’entreprise uniquement
- Application ciblée : Sélectionnez Microsoft Defender : Antivirus, cliquez sur OK, puis sur Suivant.
Sur la page Paramètres , laissez le format des paramètres de configuration à sa valeur par défaut pour l’instant. Pour Autorisations, sélectionnez Ajouter. Dans la liste Ajouter des autorisations , sélectionnez les autorisations d’application disponibles, puis sélectionnez OK.
Defender pour point de terminaison recommande d’accorder les autorisations suivantes au cours du déploiement :
Autorisation État recommandé Pourquoi cela se produit-il Accès à l’emplacement (bien) Octroi automatique Requis pour la protection web et la protection du réseau. Sans elle, Defender ne peut se protéger que contre les certificats non autorisés ; Wi-Fi détection de menaces n’est pas disponible. Les utilisateurs doivent également sélectionner Autoriser tout le temps lors de l’intégration pour une couverture complète Wi-Fi des menaces. POST_NOTIFICATIONS Octroi automatique Obligatoire pour que les alertes de menace atteignent l’utilisateur. Consultez la remarque sur les limitations relatives au type d’inscription et à la version du système d’exploitation. Après avoir ajouté les autorisations, utilisez la liste déroulante de l’état d’autorisation pour définir le comportement souhaité pour chacune d’entre elles :
- Invite : Requêtes à l’utilisateur d’accepter ou de refuser.
- Octroi automatique : approuve automatiquement sans avertir l’utilisateur.
- Refus automatique : refuse automatiquement sans avertir l’utilisateur.
Remarque
Sur Android 12 et versions ultérieures, l’octroi automatique n’est pas pris en charge pour certaines autorisations sur les profils professionnels appartenant à l’entreprise et les appareils dédiés. Pour plus de détails, voir Ajouter des stratégies de configuration d’application pour les appareils Android Enterprise gérés.
(Facultatif) Activez l’intégration à faible intervention.
L’intégration à faible interaction est désactivée par défaut. Sans elle, les utilisateurs qui ouvrent Defender pour point de terminaison pour la première fois doivent entrer leurs informations d’identification de compte professionnel et passer manuellement par l’Assistant Configuration de l’application. En mode d’intégration à faible contact, la stratégie pré-remplit l’identité de l’utilisateur (UPN), de sorte que les utilisateurs n’ont pas besoin de taper leurs informations d’identification de connexion lors du premier lancement. Combiné avec le profil VPN permanent couvert dans la section suivante, cela réduit les invites et les étapes rencontrées par les utilisateurs lors de l’intégration.
L’intégration à faible interaction peut être utile pour les déploiements entièrement gérés appartenant à l’entreprise où vous souhaitez réduire les frictions entre les utilisateurs. Pour les appareils de profil professionnel appartenant à l’utilisateur, où les utilisateurs peuvent s’attendre à une participation plus active à la configuration de l’application, le flux standard peut être plus approprié. Si vous ignorez cette étape, la stratégie fonctionne comme une stratégie d’autorisations uniquement et les utilisateurs terminent l’intégration via le flux standard.
Remarque
Contrairement à iOS (supervisé) et Windows, Android ne prend pas en charge l’intégration totalement silencieuse ou sans contact. Le modèle d’autorisation d’Android nécessite le consentement explicite de l’utilisateur pour certaines autorisations, de sorte qu’un certain degré d’interaction de l’utilisateur lors du premier lancement est toujours requis. L’intégration à faible interaction est l’option disponible la plus proche pour minimiser cette interaction.
Pour activer l’intégration à faible contact, sur la page Paramètres , définissez la liste déroulante Format des paramètres de configuration sur Utiliser le concepteur de configuration, sélectionnez Ajouter, puis configurez les touches suivantes :
Clé Type de valeur Valeur de configuration Intégration à faible interaction Entier 1UPN utilisateur Variable User Principal Name (UPN)Sélectionnez les deux clés dans la liste , puis définissez le type de valeur et la valeur de configuration pour chacune d’elles, comme indiqué dans le tableau.
Sur la page Devoirs, attribuez cette stratégie aux mêmes groupes d’utilisateurs que vous avez utilisés lors du déploiement de l’application Microsoft Defender : Antivirus.
Dans Vérifier + créer, confirmez vos choix, puis sélectionnez Créer.
Configurer un VPN permanent
Utilisez un profil de configuration d’appareil pour fournir le tunnel de protection web de Defender aux appareils inscrits via Intune stratégie, afin que les utilisateurs n’aient pas besoin de configurer manuellement un VPN lors de l’intégration.
Dans le Centre d’administration Microsoft Intune, accédez à Appareils (1), développez Gérer les appareils, puis sélectionnez Configuration (2). Sous l’onglet Stratégies (3), sélectionnez Créer (4) >Nouvelle stratégie. Dans le volet Créer un profil , définissez la plate-forme sur Android Enterprise et le type de profil sur Modèles (5), puis sélectionnez Restrictions d’appareils (6) pour l’un des types de modèles suivants, en fonction de votre type d’inscription d’appareil :
- Profil de travail entièrement géré, dédié et Corporate-Owned
- Profil professionnel appartenant à l’utilisateur
Ensuite, sélectionnez Créer pour ouvrir le workflow de configuration de la stratégie de restrictions d’appareils.
Dans la page Informations de base , indiquez un nom et une description pour identifier de manière unique le profil de configuration.
Pour les paramètres de configuration, développez Connectivité, puis configurez votre VPN :
Activez le VPN permanent (au niveau du profil professionnel). Configurez un client VPN dans le profil de travail pour vous connecter et vous reconnecter automatiquement au VPN chaque fois que possible. Un seul client VPN peut être configuré pour le VPN toujours actif sur un appareil donné. Veillez donc à ne pas déployer plusieurs stratégies VPN toujours activées sur un appareil.
Utilisez la liste déroulante client VPN pour sélectionner Personnalisé. Dans ce cas, le VPN personnalisé est le VPN Defender pour point de terminaison, qui fournit une protection web.
Remarque
L’application Defender pour point de terminaison doit être installée sur l’appareil de l’utilisateur pour que la configuration VPN automatique ait lieu.
Pour l’ID de package, spécifiez l’ID de l’application antivirus Microsoft Defender : du Google Play Store géré. Pour l’URL de l’application Microsoft Defender, l’ID du package est
com.microsoft.scmx.Définissez le mode de verrouillage sur Non configuré, qui est la valeur par défaut.
Dans la page Attributions , sélectionnez le groupe d’utilisateurs auquel vous souhaitez attribuer ce profil de configuration de périphérique. Choisissez Sélectionner les groupes à inclure, sélectionnez le groupe applicable, puis sélectionnez Suivant.
Le groupe à sélectionner est généralement le même groupe auquel vous attribuez l’application Android Defender pour point de terminaison.
Sur la page Vérifier + créer , passez en revue vos paramètres, puis sélectionnez Créer.
Terminer l’intégration des appareils
Une fois que vous avez poussé les stratégies sur les appareils, les utilisateurs terminent l’intégration à partir de l’appareil. Sur les appareils personnels disposant d’un profil professionnel, Defender apparaît dans le profil professionnel. Sur les appareils entièrement gérés appartenant à l’entreprise, Defender apparaît dans le profil d’appareil unique.
Les utilisateurs ouvrent l’application Defender pour point de terminaison et acceptent les autorisations pour terminer l’intégration.
Conseil
Demandez aux utilisateurs de sélectionner Autoriser tout le temps lorsqu’ils sont invités à entrer l’accès à l’emplacement lors de la configuration de l’application. Ce choix permet la détection complète des menaces Wi-Fi par le biais de la protection réseau. Si les utilisateurs sélectionnent Lors de l’utilisation de l’application ou refusent l’autorisation, Defender peut toujours se protéger contre les certificats non autorisés, mais ne peut pas détecter les menaces sur les réseaux Wi-Fi ouverts ou suspects. Il n’existe aucune configuration d’administrateur qui applique ce choix ; il nécessite le consentement de l’utilisateur au niveau du système d’exploitation.
Vérifier le status d’intégration
Une fois l’intégration terminée, confirmez que les appareils signalent avec succès.
Pour vérifier à partir du Centre d’administration Intune :
- Accédez à Sécurité> despoints de terminaison Détection et réponse des points de terminaison.
- Sélectionnez l’onglet État d’intégration EDR et passez en revue les status d’intégration pour vos appareils Android. Les appareils qui ont réussi l’intégration affichent le status Intégration réussie.
Pour vérifier à partir du portail Defender :
- Dans le portail Microsoft Defender, accédez à Points > de terminaison,Inventaire des appareils et confirmez que vos appareils Android y apparaissent.
Pour plus d’informations sur l’utilisation de Intune pour surveiller l’intégration status entre les plateformes, consultez Surveiller l’intégration des appareils status.
Si les périphériques n’apparaissent pas comme prévu, vérifiez la case activée pour les conditions suivantes :
- Application non installée : confirmez la stratégie de configuration de l’application et l’affectation d’application déployées correctement à l’aide des étapes de la rubrique Vérifier le déploiement.
- L’utilisateur n’a pas terminé l’intégration : l’appareil n’apparaît pas tant que l’utilisateur n’a pas ouvert l’application et terminé la configuration.
- Connecteur Intune-Defender inactif : vérifiez que la connexion de service à service est activée. Consultez Configurer Microsoft Defender pour point de terminaison avec Intune.
- Erreurs de connexion ou d’autorisation : Consultez Résolution des problèmes sur Microsoft Defender pour point de terminaison sur Android pour trouver des solutions aux erreurs courantes d’intégration.
Étapes suivantes
- Configurer les paramètres de protection Web de Microsoft Defender pour point de terminaison pour Android : gérez les paramètres de protection Web à partir d’Intune par type d’inscription.
- Configurer Microsoft Defender pour point de terminaison sur les fonctionnalités Android : Configurez les contrôles de confidentialité et d’autres fonctionnalités Defender spécifiques à Android.