A Defender for Endpoint androidos funkcióinak konfigurálása

Feltételes hozzáférés a Defender for Endpointtal Androidon

Az Android Végponthoz készült Microsoft Defender az Microsoft Intune és a Microsoft Entra ID mellett lehetővé teszi az eszközmegfelelőségi és feltételes hozzáférési szabályzatok kényszerítését az eszköz kockázati szintjei alapján. A Defender for Endpoint egy mobilfenyegetések elleni védelmi (MTD) megoldás, amelyet az Intune-on keresztül telepíthet.

A Defender for Endpoint Androidon történő és a feltételes hozzáféréshez szükséges beállításáról további információt a Defender for Endpoint és Intune című témakörben talál.

Egyéni jelzők konfigurálása

Defender az Android-végponthoz lehetővé teszi a rendszergazdák számára, hogy egyéni jelzőket konfiguráljanak az Android-eszközök támogatásához, bizonyos platformspecifikus korlátozásokkal.

Megjegyzés:

Az Android Defender for Endpoint csak URL-címekhez és tartományokhoz támogatja az egyéni jelzők létrehozását. Az IP-alapú egyéni mutatók androidos eszközökön nem támogatottak.

Az IP 245.245.0.1 egy belső Defender IP-cím, és az ügyfelek nem használhatják az egyéni mutatókban a funkcióproblémák elkerülése érdekében. Emellett az egyéni mutatókra vonatkozó riasztások jelenleg nem támogatottak a Végponthoz készült Defender esetében androidos rendszeren.

Az Android Defender for Endpoint lehetővé teszi a rendszergazdák számára, hogy egyéni mutatókat konfiguráljanak az Android-eszközök támogatására. Az egyéni mutatók konfigurálásával kapcsolatos további információkért lásd: Mutatók áttekintése.

Webvédelem konfigurálása

Megjegyzés:

Az Android-alapú Végponthoz készült Defender VPN-t használna a Web Protection szolgáltatás biztosításához. Ez a VPN nem normál VPN. Ehelyett ez egy helyi, saját magába visszacsatolt VPN, amely nem irányítja ki a forgalmat az eszközről.

További információ: Webvédelem konfigurálása Android rendszerű eszközökön.

Az Android Defender for Endpoint lehetővé teszi a rendszergazdák számára a webvédelmi funkció konfigurálását. Ez a képesség a Microsoft Intune Felügyeleti központban érhető el.

A webvédelem segít megvédeni az eszközöket a webes fenyegetésekkel szemben, és megvédeni a felhasználókat az adathalász támadásoktól. Az adathalászat elleni és az egyéni jelzők (URL-címek és IP-címek) a webvédelem részeként támogatottak. A webes tartalomszűrés jelenleg nem támogatott a mobilplatformokon.

Hálózatvédelem konfigurálása

A hálózatvédelem védelmet nyújt a támadó Wi-Fi kapcsolódó fenyegetések és a támadó tanúsítványok ellen, amelyek Wi-Fi hálózatok elsődleges támadási vektorai. A rendszergazdák listázhatják a legfelső szintű hitelesítésszolgáltató (CA) és a privát legfelső szintű hitelesítésszolgáltató tanúsítványait Microsoft Intune Felügyeleti központban, és megbízhatóságot létesíthetnek végpontokkal. A hálózatvédelem interaktív felületet biztosít a felhasználónak a biztonságos hálózatokhoz való csatlakozáshoz, és értesíti őket, ha egy kapcsolódó fenyegetést észlel.

A hálózatvédelem számos rendszergazdai vezérlőt tartalmaz, amelyek rugalmasságot biztosítanak, például a szolgáltatás konfigurálásának lehetősége a Microsoft Intune felügyeleti központban, és megbízható tanúsítványok hozzáadása. A rendszergazdák engedélyezhetik az adatvédelmi vezérlőket az Android-eszközökről a Végponthoz készült Defendernek küldött adatok konfigurálásához.

A végponthoz Microsoft Defender hálózati védelme alapértelmezés szerint engedélyezve van. A rendszergazdák az alábbi lépésekkel konfigurálhatják a hálózatvédelmet Android-eszközökön.

A Microsoft Intune felügyeleti központban lépjen az Alkalmazások > Alkalmazáskonfigurációs szabályzatok elemre. Hozzon létre egy új alkalmazáskonfigurációs szabályzatot.

  1. Adjon meg egy nevet és egy leírást a szabályzat egyedi azonosításához. Platformként válassza az "Android Enterprise" lehetőséget, a profil típusaként pedig a "Személyes tulajdonú munkahelyi profil" lehetőséget, a megcélzott alkalmazásként pedig a "Microsoft Defender" lehetőséget.

  2. A Hálózatvédelem letiltásához a Beállítások lapon válassza a "Konfigurációtervező használata" lehetőséget, és adja hozzá a "Hálózatvédelem engedélyezése Microsoft Defender"-t kulcsként és értékként "0"-ként. (A hálózatvédelem alapértelmezés szerint engedélyezve van)

  3. Ha a szervezet privát legfelső szintű hitelesítésszolgáltatókat használ, explicit megbízhatósági kapcsolatot kell létrehoznia Intune (MDM-megoldás) és a felhasználói eszközök között. A megbízhatósági kapcsolat létrehozása segít megakadályozni, hogy a Defender rosszindulatú tanúsítványként jelölje meg a legfelső szintű hitelesítésszolgáltatókat.

    A legfelső szintű hitelesítésszolgáltatók megbízhatóságának megállapításához használja a "Megbízható hitelesítésszolgáltatói tanúsítványlista a hálózatvédelemhez" lehetőséget kulcsként. Az értékben adja hozzá a "tanúsítvány-ujjlenyomatok vesszővel tagolt listáját (SHA 1)".

    Példa a hozzáadandó ujjlenyomat-formátumra: 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431

    Fontos

    Az SHA-1 tanúsítvány ujjlenyomatkarakterének vagy szóközzel kell elválasztva lennie, vagy nem kell elválasztva lennie.

    Ez a formátum érvénytelen: 50:30:06:09:1d:97:d4:f5:ae:39:f7:cb:e7:92:7d:7d:65:2d:34:31

    A többi elválasztási karakter érvénytelen.

  4. A hálózatvédelemmel kapcsolatos egyéb konfigurációkhoz adja hozzá a következő kulcsokat és a megfelelő értéket.

    Konfigurációs kulcs Leírás
    A hálózatvédelem megbízható hitelesítésszolgáltatói tanúsítványainak listája Ezt a beállítást a biztonsági rendszergazdák kezelik a legfelső szintű hitelesítésszolgáltató és az önaláírt tanúsítványok megbízhatóságának kialakításához.
    Hálózatvédelem engedélyezése a Microsoft Defender 1: Engedélyezés (alapértelmezett)
    0: Letiltás

    Ezt a beállítást a rendszergazda használja a Hálózatvédelmi képességek engedélyezéséhez vagy letiltásához a Defender alkalmazásban.
    A Hálózatvédelem adatvédelmi beállításainak engedélyezése 1: Engedélyezés (alapértelmezett)
    0: Letiltás

    Ezt a beállítást a biztonsági rendszergazdák kezelik, hogy engedélyezhessék vagy letilthassák az adatvédelemmel kapcsolatos hálózati védelmet.
    Lehetővé teszi, hogy a felhasználók megbízzanak a hálózatokban és a tanúsítványokban 1: Engedélyezés
    0: Letiltás (alapértelmezett)

    Ezt a beállítást az IT-rendszergazdák arra használják, hogy engedélyezzék vagy letiltsák azt az alkalmazáson belüli felhasználói lehetőséget, amellyel a végfelhasználó megbízhatónak vagy nem megbízhatónak jelölheti a nem biztonságos hálózatokat és a kártékony tanúsítványokat.
    Hálózatvédelmi riasztások automatikus szervizelése 1: Engedélyezés (alapértelmezett)
    0: Letiltás

    Ezt a beállítást a rendszergazdák használják a szervizelési tevékenységek során küldött szervizelési riasztások engedélyezésére vagy letiltására. A felhasználó például biztonságosabb Wi-Fi hozzáférési pontra vált, vagy törli a Defender által észlelt gyanús tanúsítványokat. Ez a beállítás csak a riasztásokra vonatkozik, és nincs hatással az eszköz idővonalának eseményeire. Ezért nem vonatkozik a nyitott Wi-Fi hálózatok vagy önaláírt tanúsítványok észlelésére
    Hálózatvédelem észlelésének kezelése nyílt hálózatokhoz 2: Engedélyezés (alapértelmezett)
    1: Audit mód
    0: Letiltás

    Ezt a beállítást a biztonsági rendszergazdák kezelik a nyitott hálózatészlelés engedélyezéséhez vagy letiltásához.
    A tanúsítványok hálózatvédelmi észlelésének kezelése 2: Engedélyezés
    1: Auditálási mód
    0: Letiltás (alapértelmezett)

    Naplózási módban a rendszer elküldi az eseményeket az SOC-rendszergazdáknak, de nem jelennek meg végfelhasználói értesítések, ha a Defender hibás tanúsítványt észlel. A rendszergazdák a 2 érték beállításával engedélyezhetik a teljes funkciófunkciót. Ha az érték 2-re van állítva, a rendszer értesítéseket küld a felhasználóknak, és eseményeket küld a SOC-rendszergazdáknak, amikor a Defender rossz tanúsítványt észlel.
  5. Adja hozzá azokat a szükséges csoportokat, amelyekre a szabályzatot alkalmazni kell. Tekintse át és hozza létre a szabályzatot.

Megjegyzés:

  • A Network Protection többi konfigurációs kulcsa csak akkor működik, ha a "Hálózatvédelem engedélyezése Microsoft Defender" szülőkulcs engedélyezve van.
  • Az Wi-Fi fenyegetések elleni átfogó védelem biztosítása érdekében a felhasználóknak engedélyeznie kell a tartózkodási helyre vonatkozó engedélyt, és az "Összes idő engedélyezése" lehetőséget kell választaniuk. Ez az engedély nem kötelező, de erősen ajánlott, még akkor is, ha az alkalmazás nincs aktívan használatban. Ha a helyhozzáférési engedélyt megtagadják, a Defender for Endpoint csak korlátozott védelmet biztosít a hálózati fenyegetésekkel szemben, és csak a felhasználókat védi meg a hamis tanúsítványoktól.

Fontos

2025 májusától kezdve a rendszer már nem hoz létre riasztásokat a Microsoft Defender portálon a nyílt vezeték nélküli hálózathoz csatlakozó vagy leválasztott mobileszközökre, valamint az önaláírt tanúsítványok letöltésére/telepítésére/törlésére. Ehelyett ezek a tevékenységek mostantól eseményként jönnek létre, és megtekinthetők az eszköz idővonalán. Az új felület főbb változásai a következők:

  • A módosítások érvénybe lépéséhez a végfelhasználóknak frissíteniük kell az Androidon elérhető Végponthoz készült Defender legújabb verziójára, amely 2025 májusának közepén érhető el. Ellenkező esetben a riasztások létrehozásának korábbi élménye továbbra is érvényben marad. Ha a rendszergazda engedélyezi az automatikus szervizelési kulcsot, a régi riasztások automatikusan feloldódnak a módosítások érvénybe lépése után.
  • Amikor egy végfelhasználó ugyanabban a 24 órás időszakban többször is csatlakozik vagy bont egy nyitott vezeték nélküli hálózatot, a 24 órás időszakban csak egy-egy esemény jön létre a kapcsolathoz és a kapcsolat bontásához, és az eszköz idővonalára kerül.
  • Lehetővé teszi a felhasználók számára, hogy megbízzanak a hálózatokban: A frissítés után a nyílt vezeték nélküli hálózatokhoz — beleértve a megbízható hálózatokat is — történő csatlakozási és leválasztási események eseményként kerülnek az eszköz idővonalára.
  • Felhasználók által engedélyezett tanúsítványok: A frissítés után a rendszer eseményként elküldi az eszköz idővonalára az önaláírt tanúsítványok eseményeinek letöltését/telepítését/törlését, beleértve a felhasználó által megbízható tanúsítványokat is.
  • Az ilyen tevékenységekre vonatkozó riasztások létrehozására vonatkozó korábbi tapasztalatok továbbra is érvényesek a GCC-bérlőkre.

Adatvédelmi vezérlők konfigurálása

Az adatvédelmi beállítások olyan beállítások, amelyek lehetővé teszik a rendszergazdák számára, hogy korlátozzák, mely fenyegetési részleteket küldi el a Defender for Endpoint az Android-eszközökről származó riasztási jelentésekben. A következő adatvédelmi vezérlők érhetők el:

Fenyegetésjelentés Részletek
Kártevőjelentés A rendszergazdák beállíthatják a kártevőjelentések adatvédelmi szabályozását. Ha az adatvédelem engedélyezve van, akkor a Végponthoz készült Defender nem küldi el a kártevő-alkalmazás nevét és más alkalmazásadatokat a kártevőriasztási jelentés részeként.
Adathalászat jelentése A rendszergazdák adatvédelmi vezérlőt állíthatnak be az adathalász jelentésekhez. Ha az adatvédelem engedélyezve van, a Defender for Endpoint nem küldi el a tartománynevet és a nem biztonságos webhely adatait az adathalászatról szóló riasztási jelentés részeként.
Alkalmazások sebezhetőségi felmérése Alapértelmezés szerint csak a munkahelyi profilban telepített alkalmazásokra vonatkozó információk lesznek elküldve a sebezhetőségi felméréshez. A rendszergazdák letilthatják az adatvédelmet a személyes alkalmazások belefoglalásához
Hlózatvédelem A rendszergazdák engedélyezhetik vagy letilthatják az adatvédelmet a hálózatvédelemben. Ha engedélyezve van, a Defender nem küld hálózati adatokat.

Előfeltétel:

  • A Vállalati portált telepíteni kell, a verziónak pedig =5.0.6621.0-nak kell lennie >

Adatvédelmi riasztási jelentés konfigurálása

A rendszergazdák mostantól engedélyezhetik az androidos Végponthoz készült Microsoft Defender által küldött adathalász jelentések, kártevők és hálózati jelentések adatvédelmi szabályozását. Ez a konfiguráció biztosítja, hogy a rendszer ne küldje el a tartománynevet, az alkalmazás részleteit és a hálózati adatokat a riasztás részeként, amikor megfelelő fenyegetést észlel.

Rendszergazda Adatvédelmi vezérlők (MDM) Az adatvédelem engedélyezéséhez kövesse az alábbi lépéseket.

  1. A Microsoft Intune Felügyeleti központban lépjen az Alkalmazások alkalmazáskonfigurációs szabályzatok >> Felügyelt eszközök hozzáadása >területre.

  2. Nevezze el a szabályzatot , a Platform > Android Enterprise nevet, és válassza ki a profil típusát.

  3. Célalkalmazásként válassza a Végponthoz készült Microsoft Defender lehetőséget.

  4. A Beállítások lapon válassza a Konfigurációtervező használata , majd a Hozzáadás lehetőséget.

  5. Válassza ki a szükséges adatvédelmi beállítást

    • URL-címek elrejtése a jelentésben
    • A személyes profilhoz tartozó jelentés URL-címeinek elrejtése
    • Alkalmazás részleteinek elrejtése a jelentésben
    • Alkalmazás részleteinek elrejtése a személyes profilhoz tartozó jelentésben
    • A Hálózatvédelem adatvédelmi beállításainak engedélyezése
  6. Az adatvédelem engedélyezéséhez adja meg az egész számot 1-ként, és rendelje hozzá ezt a szabályzatot a felhasználókhoz. Alapértelmezés szerint ez az érték a munkahelyi profilban lévő MDE esetén 0-ra, a személyes profilban lévő MDE esetén pedig 1-re van állítva.

  7. Tekintse át és rendelje hozzá ezt a profilt a megcélzott eszközökhöz/felhasználókhoz.

Végfelhasználói adatvédelmi vezérlők

A végfelhasználói adatvédelmi vezérlők segítségével a végfelhasználó konfigurálhatja a szervezetnek megosztott információkat.

  1. Android Enterprise munkahelyi profil esetén a végfelhasználói vezérlők nem lesznek láthatók. Ezeket a beállításokat a rendszergazdák szabályozzák.
  2. Android Enterprise személyes profil esetén a vezérlő a Beállítások> Adatvédelem területen jelenik meg.
  3. A felhasználók a nem biztonságos webhelyadatok, a rosszindulatú alkalmazások és a hálózatvédelem kapcsolót láthatnak.

A nem biztonságos webhelyadatok, a rosszindulatú alkalmazások és a hálózatvédelmi kapcsolók csak akkor láthatók, ha a rendszergazda engedélyezte. A felhasználók eldönthetik, hogy el szeretnék-e küldeni az információkat a szervezetüknek, vagy sem.

A fenti adatvédelmi vezérlők engedélyezése/letiltása nincs hatással az eszközmegfelelőségi ellenőrzésre vagy a feltételes hozzáférésre.

Alkalmazások biztonságirés-felmérésének konfigurálása BYOD-eszközökhöz

A Végponthoz készült Microsoft Defender Androidon futó 1.0.3425.0303-as verziójától kezdve elvégezheti az operációs rendszer és a regisztrált mobileszközökre telepített alkalmazások biztonságirés-felmérését.

Megjegyzés:

A sebezhetőségek felmérése a Microsoft Defender biztonságirés-kezelés része a Végponthoz készült Microsoft Defenderben.

Megjegyzések a személyes eszközökről (BYOD) származó alkalmazásokkal kapcsolatos adatvédelemmel kapcsolatban:

  • Munkahelyi profillal rendelkező Android Enterprise esetén csak a munkahelyi profilra telepített alkalmazások támogatottak.
  • Más BYOD-módok esetében alapértelmezés szerint az alkalmazások sebezhetőségi felmérése nem lesz engedélyezve. Ha azonban az eszköz rendszergazdai módban van, a rendszergazdák explicit módon engedélyezhetik ezt a funkciót Microsoft Intune az eszközön telepített alkalmazások listájának lekéréséhez. További információ: Az Android Enterprise munkahelyi profil adatvédelmi beállításai.

Az Android Enterprise munkahelyi profil adatvédelmi beállításainak konfigurálása

A Defender for Endpoint támogatja a munkahelyi profilban található alkalmazások sérülékenységértékelését. Ha azonban ki szeretné kapcsolni ezt a funkciót a megcélzott felhasználók számára, kövesse az alábbi lépéseket:

  1. A Microsoft Intune felügyeleti központban lépjen az Alkalmazások>Alkalmazáskonfigurációs házirendek \>Hozzáadás>Felügyelt eszközök menüpontra.
  2. Nevezze el a szabályzatot; Platform > Android Enterprise; válassza ki a profil típusát.
  3. Célalkalmazásként válassza a Végponthoz készült Microsoft Defender lehetőséget.
  4. A Beállítások lapon válassza a Konfigurációtervező használata lehetőséget, majd adja hozzá kulcsként a TVM-adatvédelem engedélyezése beállítást, az érték típusaként pedig a Egész szám lehetőséget.
    • A munkahelyi profilban lévő alkalmazások biztonsági résének letiltásához adja meg az értéket, 1 és rendelje hozzá ezt a szabályzatot a felhasználókhoz. Ez az érték alapértelmezés szerint értékre 0van állítva.
    • Azoknál a felhasználóknál, akiknél a kulcs értéke 0, a Defender for Endpoint elküldi a munkahelyi profil alkalmazásainak listáját a háttérszolgáltatásnak sérülékenységfelmérés céljából.
  5. Válassza a Tovább lehetőséget, és rendelje hozzá ezt a profilt a megcélzott eszközökhöz/felhasználókhoz.

A fenti adatvédelmi vezérlők be- és kikapcsolása nincs hatással az eszköz megfelelőségi ellenőrzésére vagy a feltételes hozzáférésre.

Nem APK-fájlok vizsgálatának beállítása

Az Android-alkalmazáscsomagok (APK-fájlok) vizsgálatán kívül az Android-végponthoz készült Defender nem APK-fájlokat, például dokumentumokat, tömörített archívumokat és szkripteket is beolvashatnak, amelyeket a felhasználók letölthetnek, fogadhatnak vagy tárolhatnak az eszközön. Ez a vizsgálat kiterjeszti a kártevők elleni védelmet az eszközön található további fájltípusokra.

A nem APK-fájlvizsgálat a regisztrált eszközökön az alábbi felügyeleti forgatókönyvekben támogatott:

  • Személyes tulajdonú eszközök munkahelyi profillal (BYOD)
  • Vállalati tulajdonú, munkaprofillal rendelkező eszközök (COPE)
  • Vállalati tulajdonú, teljes körűen felügyelt eszközök (COBO)

Megjegyzés:

A Defender for Endpoint betartja az Android-profilok közötti határokat. Munkahelyi profillal rendelkező eszközön Defender csak a munkahelyi profilban lévő fájlokat vizsgálja. A felhasználó személyes profiljában lévő fájlokat nem tudja elérni vagy beolvasni.

A nem APK-fájlvizsgálat engedélyezéséhez hozzon létre egy felügyelt eszközök alkalmazáskonfigurációs szabályzatát.

Megjegyzés:

A szabályzat létrehozása előtt adja hozzá és hagyja jóvá a Microsoft Defender víruskereső alkalmazást a felügyelt Google Play Áruházból, és szinkronizálja azt az Intune-nal. Ha egyetlen Android-alkalmazást sem szinkronizál a felügyelt Google Play áruházból, a célalkalmazás-lista üres, és a következő üzenet jelenik meg: "Nem adott hozzá Android-alkalmazásokat a felügyelt Google Play áruházból." Az üzembe helyezési lépésekről az Végponthoz készült Microsoft Defender üzembe helyezése Androidon Microsoft Intune.

A teljes eljárásért lásd: Alkalmazáskonfigurációs szabályzat létrehozása (az Intune dokumentációjának új lapján nyílik meg). A szabályzat létrehozásakor használja az alábbi beállításokat:

  • Alapvető beállítások lap: Konfigurálja a következő beállításokat:
    • Platform: Válassza az Android Enterprise lehetőséget.
    • Profil típusa: Válasszon az alábbi értékek közül:
      • Minden profiltípus: Alkalmazza a házirendet az összes támogatott regisztrációs típusra.
      • Teljes mértékben felügyelt, dedikált és vállalati tulajdonú, csak munkahelyi profillal: COPE- és COBO-eszközökhöz.
      • Csak saját tulajdonú munkahelyi profil: BYOD-eszközökhöz.
    • Célalkalmazás: Válassza az Alkalmazás kiválasztása lehetőséget, keresse meg és válassza Microsoft Defender víruskeresőt, majd kattintson az OK gombra.
  • Beállítások lap: Konfigurálja a következő beállításokat a Konfiguráció beállításai szakaszban:
    1. Konfigurációs beállítások formátuma: Válassza a Konfigurációtervező használata lehetőséget, majd válassza a Hozzáadás lehetőséget.
    2. A megnyíló lebegő panelen a keresőmezővel keresse meg az APK-t, a találatok közül válassza ki a [Előzetes verzió] Nem APK-fájlok vizsgálatának engedélyezése a Microsoft Defenderben elemet, majd válassza az OK lehetőséget.
    3. A Beállítások lapon vigye az egérmutatót a Konfiguráció érték fölé az [Előzetes verzióban] Engedélyezze a nem APK-fájlvizsgálatot Microsoft Defender bejegyzésben, és állítsa be a Konfiguráció értékét1 (az alapértelmezett érték).0

A szabályzat alkalmazásának megerősítéséhez ellenőrizze, hogy az EnableNonAPKFileScan jelen van-e, és a céleszközön van-e beállítva 1 .

Ha a Defender végpontként kártevőt észlel egy nem APK-fájlban, a felhasználó értesítést kap arról, hogy az eszköz veszélyben van, és megjelenik egy riasztás a Microsoft Defender portálon. A biztonsági csapatok ugyanazt a kártevő-riasztási felületet használják, mint a többi Defender a végpontészlelésekhez, és elhárítják a fenyegetést.

Az adathalászati riasztási jelentés adatvédelmi beállításainak konfigurálása

Az adathalászati jelentés adatvédelmi vezérlője segítségével letilthatja a tartománynév- vagy webhelyadatok gyűjtését az adathalász fenyegetésről szóló jelentésben. Ez a beállítás rugalmasságot biztosít a szervezetek számára annak eldöntéséhez, hogy gyűjtsék-e a tartománynevet, amikor a Defender for Endpoint rosszindulatú vagy adathalász webhelyet észlel és blokkol.

Az adathalászati riasztási jelentés adatvédelmi beállításainak konfigurálása az Android Enterprise munkahelyi profilhoz

Az alábbi lépésekkel kapcsolhatja be a munkahelyi profil megcélzott felhasználóinak adatvédelmét:

  1. A Microsoft Intune felügyeleti központban lépjen a következő helyre: Alkalmazások>Alkalmazáskonfigurációs szabályzatok>Hozzáadás>Felügyelt eszközök.

  2. Nevezze el a szabályzatot( Platform > Android Enterprise), és válassza ki a profil típusát.

  3. Célalkalmazásként válassza a Végponthoz készült Microsoft Defender lehetőséget.

  4. A Beállítások lapon válassza a Konfigurációtervező használata lehetőséget, és adja hozzá a DefenderExcludeURLInReport kulcsot és értéktípust egész számként.

    Az adatvédelem engedélyezéséhez írja be az 1 értéket. Az alapértelmezett érték 0.

  5. Válassza a Tovább lehetőséget, és rendelje hozzá ezt a profilt a megcélzott eszközökhöz/felhasználókhoz.

A fenti adatvédelmi vezérlők be- és kikapcsolása nincs hatással az eszköz megfelelőségi ellenőrzésére vagy a feltételes hozzáférésre.

A kártevők elleni fenyegetésekkel kapcsolatos jelentések adatvédelmi beállításainak konfigurálása

A kártevőfenyegetési jelentés adatvédelmi vezérlője segítségével letilthatja az alkalmazásadatok (név és csomagadatok) gyűjtését a kártevő-fenyegetési jelentésből. Ezzel a beállítással a szervezetek rugalmasan dönthetik el, hogy rosszindulatú alkalmazás észlelésekor szeretnék-e összegyűjteni az alkalmazás nevét.

Kártevőriasztási jelentés adatvédelmi beállításainak konfigurálása Android Enterprise munkahelyi profilon

Az alábbi lépésekkel kapcsolhatja be a munkahelyi profil megcélzott felhasználóinak adatvédelmét:

  1. A Microsoft Intune felügyeleti központban lépjen a következő helyre: Alkalmazások>Alkalmazáskonfigurációs szabályzatok>Hozzáadás>Felügyelt eszközök.

  2. Nevezze el a szabályzatot( Platform > Android Enterprise), és válassza ki a profil típusát.

  3. Célalkalmazásként válassza a Végponthoz készült Microsoft Defender lehetőséget.

  4. A Beállítások lapon válassza a Konfigurációtervező használata lehetőséget, és adja hozzá a DefenderExcludeAppInReport kulcsot és értéktípust egész számként

    Az adatvédelem engedélyezéséhez írja be az 1 értéket. Az alapértelmezett érték 0.

  5. Válassza a Tovább lehetőséget, és rendelje hozzá ezt a profilt a megcélzott eszközökhöz/felhasználókhoz.

Az adatvédelmi vezérlő használata nincs hatással az eszköz megfelelőségi ellenőrzésére vagy a feltételes hozzáférésre. A rosszindulatú alkalmazással rendelkező eszközök például mindig "Közepes" kockázati szinttel rendelkeznek.

Kijelentkezés letiltása

A Végponthoz készült Defender támogatja az üzembe helyezést az alkalmazás kijelentkezés gombja nélkül, hogy a felhasználók ne jelentkezzenek ki a Defender alkalmazásból. Ez azért fontos, hogy a felhasználók ne módosítják az eszközt. A kijelentkezés letiltásának konfigurálásához kövesse az alábbi lépéseket:

  1. A Microsoft Intune felügyeleti központban lépjen az AlkalmazásokAlkalmazáskonfigurációs szabályzatokHozzáadásFelügyelt eszközök területre.

  2. Nevezze el a szabályzatot, válassza a Platform > Android Enterprise lehetőséget, majd válassza ki a profil típusát.

  3. Célalkalmazásként válassza a Végponthoz készült Microsoft Defender lehetőséget.

  4. A Beállítások lapon válassza a Konfigurációtervező használata lehetőséget, és adja hozzá kulcsként a Kijelentkezés letiltása lehetőséget, értéktípusként pedig egész számot .

    • Alapértelmezés szerint a „Kijelentkezés letiltása” értéke = 1 az Android Enterprise személyes tulajdonú munkahelyi profiljai, valamint a teljes körűen felügyelt, vállalati tulajdonú, személyes használatot engedélyező profilok esetén.

    • A rendszergazdáknak a Kijelentkezés letiltása = 0 beállítást kell megadniuk, hogy engedélyezhessék a kijelentkezés gombot az alkalmazásban. A felhasználók a szabályzat leküldése után láthatják a kijelentkezés gombot.

  5. Válassza a Tovább lehetőséget, és rendelje hozzá ezt a profilt a megcélzott eszközökhöz és felhasználókhoz.

Eszközcímkézés konfigurálása

A Microsoft Defender for Endpoint Androidon lehetővé teszi a mobileszközök tömeges címkézését az üzembe helyezés során azáltal, hogy a rendszergazdák az Intune-on keresztül címkéket állíthatnak be. Rendszergazda konfigurálhatja az eszközcímkéket Intune konfigurációs szabályzatokkal, és leküldheti őket a felhasználó eszközeire. Miután a felhasználó telepítette és aktiválta a Defendert, az ügyfélalkalmazás átadja az eszközcímkéket a biztonsági portálnak. Az eszközcímkék az eszközleltárban lévő eszközökön jelennek meg.

Az eszközcímkék konfigurálásához kövesse az alábbi lépéseket:

  1. A Microsoft Intune felügyeleti központban lépjen az AlkalmazásokAlkalmazáskonfigurációs szabályzatokHozzáadásFelügyelt eszközök területre.

  2. Nevezze el a szabályzatot, válassza a Platform > Android Enterprise lehetőséget, majd válassza ki a profil típusát.

  3. Célalkalmazásként válassza a Végponthoz készült Microsoft Defender lehetőséget.

  4. A Beállítások lapon válassza a Konfigurációtervező használata lehetőséget, és adja hozzá a DefenderDeviceTag kulcsot és értéktípust Sztringként.

    • Rendszergazda hozzárendelhet egy új címkét a DefenderDeviceTag kulcs hozzáadásával és az eszközcímke értékének beállításával.
    • Rendszergazda szerkesztheti a meglévő címkéket a DefenderDeviceTag kulcs értékének módosításával.
    • Rendszergazda törölheti a meglévő címkéket a DefenderDeviceTag kulcs eltávolításával.
  5. Válassza a Tovább lehetőséget, és rendelje hozzá ezt a szabályzatot a megcélzott eszközökhöz és felhasználókhoz.

Megjegyzés:

A Defender alkalmazást meg kell nyitni ahhoz, hogy a címkéket szinkronizálni lehessen Intune, és át lehessen adni a biztonsági portálnak. Akár 18 órába is telhet, hogy a címkék megjelenjenek a portálon.