Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Terapkan Microsoft Defender untuk Titik Akhir pada perangkat iOS yang terdaftar menggunakan aplikasi Microsoft Defender dan Microsoft Intune. Opsi penyebaran mendukung perangkat yang diawasi, perangkat tanpa pengawasan, dan perangkat yang menggunakan Intune-User Enrollment.
Microsoft Intune adalah alat yang direkomendasikan untuk mengonfigurasi dan mendistribusikan Defender untuk fitur Titik Akhir ke perangkat. Namun, Intune adalah produk terpisah yang bukan bagian dari Defender untuk Titik Akhir, dan tidak termasuk dalam semua langganan. Untuk menggunakan Intune, Anda memerlukan langganan yang menyertakannya, atau Anda dapat membelinya secara terpisah sebagai langganan atau add-on mandiri. Jika Anda tidak memiliki Intune, Anda dapat menggunakan salah satu metode lain dalam artikel ini. Untuk informasi selengkapnya, lihat lisensi Microsoft Intune.
Prerequisites
Pastikan Anda memiliki akses ke pusat admin Microsoft Intune dan portal Microsoft Defender.
Daftarkan perangkat iOS pengguna Anda di Intune. Untuk informasi selengkapnya, lihat Enroll perangkat iOS dan iPadOS di Microsoft Intune.
Berikan lisensi Defender for Endpoint kepada pengguna untuk menggunakan aplikasi Microsoft Defender. Untuk petunjuk, lihat Tetapkan lisensi kepada pengguna.
Jika metode pendaftaran Anda memerlukan aplikasi Company Portal, pastikan pengguna telah menginstal dan masuk ke aplikasi serta menyelesaikan pendaftaran. Untuk skenario pendaftaran just-in-time (JIT) di mana aplikasi Company Portal tidak diperlukan, daftarkan perangkat tersebut dengan aplikasi Microsoft Authenticator.
Note
App Microsoft Defender tersedia di Apple App Store.
Proses penerapan meliputi:
Penerapan aplikasi: Sebarkan Defender for Endpoint pada perangkat iOS yang diawasi maupun tidak diawasi melalui Intune. Langkah ini tidak diperlukan untuk aplikasi yang dibeli secara volume.
Penyebaran lengkap untuk perangkat yang diawasi: Sebarkan salah satu profil berikut:
- Filter Kontrol Zero touch (Silent): Memberikan Perlindungan Web tanpa VPN loopback lokal dan memungkinkan onboarding senyap. Aplikasi ini secara otomatis diinstal dan diaktifkan tanpa perlu pengguna membuka aplikasi.
- Control Filter: Memberikan Perlindungan Web tanpa VPN loopback lokal.
Onboarding otomatis untuk perangkat yang tidak dikelola: Otomatiskan onboarding Defender for Endpoint dengan salah satu metode berikut:
- Orientasi tanpa interaksi (senyap): Aplikasi Microsoft Defender diinstal dan diaktifkan secara otomatis tanpa mengharuskan pengguna membuka aplikasi.
- Penyiapan otomatis VPN: Profil VPN Defender for Endpoint disiapkan secara otomatis selama proses orientasi. Jangan gunakan opsi ini untuk konfigurasi zero-touch.
Pendaftaran Pengguna: Terapkan dan konfigurasikan aplikasi Defender for Endpoint pada perangkat yang menggunakan Intune User Enrollment.
Selesaikan onboarding dan periksa status: Untuk semua jenis pendaftaran, pastikan aplikasi sudah terpasang, onboarding selesai, dan perangkat muncul di portal Microsoft Defender. Lewati langkah ini untuk onboarding tanpa sentuhan.
Terbarkan aplikasi ke perangkat yang diawasi maupun tidak diawasi
Tambahkan aplikasi Microsoft Defender ke Intune untuk penerapan ke perangkat iOS yang diawasi maupun tidak diawasi.
Menambahkan aplikasi toko iOS
Tambahkan aplikasi Microsoft Defender ke Intune sebagai aplikasi toko iOS. Untuk petunjuk rinci, lihat Tambahkan aplikasi toko iOS ke Microsoft Intune (tautan terbuka di tab baru di dokumentasi Intune).
Saat Anda menambahkan aplikasi, gunakan pengaturan khusus berikut:
- Pada halaman Aplikasi | Semua aplikasi di pusat admin Microsoft Intune pada https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/allApps, pilih
Buat. - Platform: Pilih iOS/iPadOS.
- Jenis aplikasi: Pilih aplikasi toko iOS.
- Tab informasi aplikasi:
- Pilih Cari di App Store, cari Defender, lalu pilih Microsoft Defender: Security.
- Sistem operasi minimum: Pilih iOS 17.0.
Segera setelah Anda membuat aplikasi, halaman detail aplikasi akan terbuka secara otomatis. Untuk kembali ke halaman ini nanti, pilih Microsoft Defender: Security di halaman Aplikasi | Semua aplikasi. Di halaman detail aplikasi, di bawah Monitor, pilih Status instalasi perangkat untuk memverifikasi bahwa instalasi telah berhasil dilakukan.
Penerapan lengkap untuk perangkat tersupervisi
Aplikasi Microsoft Defender menawarkan kemampuan yang ditingkatkan pada perangkat iOS/iPadOS yang diawasi dengan menggunakan fitur manajemen canggih dari platform ini. Perangkat ini juga memberikan Perlindungan Web tanpa memerlukan VPN lokal di perangkat. Konfigurasi ini melindungi pengguna dari phishing dan ancaman berbasis web lainnya.
Konfigurasikan perangkat yang diawasi dengan kebijakan konfigurasi aplikasi dan profil konfigurasi perangkat.
Konfigurasi mode diawasi menggunakan Microsoft Intune
Konfigurasikan mode supervised untuk aplikasi Microsoft Defender melalui kebijakan konfigurasi aplikasi dan profil konfigurasi perangkat.
Kebijakan konfigurasi aplikasi
Note
Kebijakan konfigurasi aplikasi ini untuk perangkat yang diawasi hanya berlaku untuk perangkat yang dikelola. Sebagai praktik terbaik, tetapkan kebijakan ke Semua Perangkat.
Buat kebijakan konfigurasi aplikasi Managed devices . Untuk petunjuk rinci, lihat Buat kebijakan konfigurasi aplikasi (tautan terbuka di tab baru di dokumentasi Intune).
Saat Anda membuat kebijakan, gunakan pengaturan spesifik berikut:
Buat kebijakan: Pada halaman Aplikasi | Konfigurasi di pusat admin Microsoft Intune di https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/configuration, pilih
Buat>perangkat yang Dikelola.Halaman Pengaturan:
- Format pengaturan konfigurasi: Pilih Gunakan perancang konfigurasi.
-
Kunci konfigurasi: Masukkan
issupervised. - Jenis nilai: Pilih String.
-
Nilai konfigurasi: Masukkan
{{issupervised}}.
Tab Penugasan : Sebagai praktik terbaik untuk skenario ini, tetapkan kebijakan ke Semua Perangkat. Jika Anda menetapkan kebijakan ke grup pengguna, pengguna harus masuk ke perangkat mereka sebelum kebijakan berlaku. Untuk informasi lebih lanjut, lihat Tetapkan profil pengguna dan perangkat.
Profil konfigurasi perangkat (Filter Kontrol)
Note
Pada perangkat iOS/iPadOS yang diawasi, profil ControlFilter.mobileconfig khusus mengaktifkan Perlindungan Web tanpa mengatur VPN loopback lokal di perangkat. Konfigurasi ini melindungi pengguna dari phishing dan serangan berbasis web lainnya tanpa memerlukan VPN lokal.
Namun, profil ControlFilter tidak berfungsi dengan Always-On VPN (AOVPN) karena pembatasan platform.
Terapkan salah satu profil berikut:
Filter Kontrol Zero Touch (Silent): Profil ini memungkinkan pengguna melakukan onboarding tanpa interaksi. Unduh profil konfigurasi dari ControlFilterZeroTouch.
Control Filter: Unduh profil konfigurasi dari ControlFilter.
Setelah Anda mengunduh profil yang dipilih, buat profil konfigurasi perangkat khusus. Untuk petunjuk rinci, lihat Tambahkan pengaturan khusus ke perangkat Apple di Microsoft Intune (tautan terbuka di tab baru di dokumentasi Intune).
Saat Anda membuat profil, gunakan pengaturan khusus berikut:
Buat profil: Pada Perangkat | Halaman Konfigurasi di pusat admin Microsoft Intune di https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, pilih
Buat>kebijakan Baru.Platform: Pilih iOS/iPadOS.
Jenis profil: Pilih Templat.
- Nama template: Pilih Kustom.
Halaman pengaturan konfigurasi : Untuk file profil Konfigurasi, temukan dan pilih file yang
.mobileconfigtelah Anda unduh.Tab Penugasan : Sebagai praktik terbaik untuk skenario ini, tetapkan profil ke semua perangkat iOS yang dikelola.
Atur onboarding otomatis untuk perangkat tanpa pengawasan
Administrator dapat mengotomatisasi onboarding ke Defender for Endpoint dengan menggunakan onboarding tanpa interaksi manual atau onboarding otomatis untuk profil VPN.
Siapkan orientasi awal tanpa intervensi manual
Note
Zero-touch tidak dapat dikonfigurasi pada perangkat iOS yang terdaftar tanpa afinitas pengguna, seperti perangkat tanpa pengguna atau perangkat bersama.
Administrator dapat menyiapkan Microsoft Defender untuk Titik Akhir untuk penyebaran dan aktivasi senyap. Dalam proses ini, administrator membuat profil penyebaran, dan pengguna diberi tahu tentang penginstalan. Defender untuk Titik Akhir kemudian diinstal secara otomatis tanpa mengharuskan pengguna untuk membuka aplikasi.
Buat profil konfigurasi perangkat VPN. Untuk petunjuk rinci, lihat Buat profil konfigurasi perangkat (tautan terbuka di tab baru di dokumentasi Intune). Untuk informasi tentang pengaturan VPN yang tersedia, lihat Konfigurasikan pengaturan VPN untuk perangkat Apple di Microsoft Intune.
Saat Anda membuat profil, gunakan pengaturan khusus berikut:
-
Buat profil: Pada Perangkat | Halaman Konfigurasi di pusat admin Microsoft Intune di https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, pilih
Buat>kebijakan Baru. - Platform: Pilih iOS/iPadOS.
-
Jenis profil: Pilih Templat.
- Nama template: Pilih VPN.
Di halaman Pengaturan Konfigurasi , gunakan pengaturan spesifik berikut:
- Jenis koneksi: Pilih VPN Kustom.
- Bagian Base VPN:
-
Nama koneksi: Masukkan
Microsoft Defender untuk Titik Akhir. -
Alamat server VPN: Masukkan
127.0.0.1. - Metode autentikasi: Pilih Username dan password.
- Split tunneling: Pastikan Nonaktifkan dipilih.
-
Pengidentifikasi VPN: Masukkan
com.microsoft.scmx. -
Masukkan pasangan kunci dan nilai untuk atribut VPN kustom:
-
Kunci: Masukkan
SilentOnboard. -
Nilai: Masukkan
True. - Secara default, pengguna tidak dapat mengubah tombol dari dalam aplikasi. Untuk memungkinkan pengguna mengubah toggle VPN dari dalam aplikasi, tambahkan pasangan kunci-nilai berikut:
-
Kunci: Masukkan
EnableVPNToggleInApp. -
Nilai: Masukkan
True.
-
Kunci: Masukkan
-
Kunci: Masukkan
-
Nama koneksi: Masukkan
-
Bagian VPN otomatis :
-
Jenis VPN otomatis: Pilih VPN Sesuai Permintaan.
- Aturan sesuai permintaan: Pilih Tambah, pilih Saya ingin melakukan hal berikut>Hubungkan VPN, lalu pilih Saya ingin membatasi ke>Semua domain.
- Blokir pengguna menonaktifkan VPN otomatis: Pilih Ya untuk mencegah pengguna menonaktifkan VPN. Secara default, pengaturan ini tidak dikonfigurasi, dan pengguna hanya dapat menonaktifkan VPN di Pengaturan.
-
Jenis VPN otomatis: Pilih VPN Sesuai Permintaan.
Setelah profil disinkronkan ke perangkat iOS yang ditargetkan:
- Defender for Endpoint telah diterapkan dan didaftarkan secara senyap. Perangkat terlihat di portal Microsoft Defender setelah di-onboarding.
- Pemberitahuan provisi dikirim ke perangkat pengguna.
- Perlindungan Web dan fitur lainnya diaktifkan.
Dalam beberapa kasus, seperti setelah perubahan kata sandi atau permintaan autentikasi multifaktor, onboarding tanpa sentuhan mungkin mengharuskan pengguna masuk secara manual ke aplikasi Microsoft Defender.
Untuk proses orientasi awal: Pengguna menerima notifikasi senyap.
Pengguna akhir harus mengambil langkah-langkah berikut:
- Buka aplikasi Microsoft Defender atau ketuk pesan pemberitahuan.
- Pilih akun perusahaan yang terdaftar dari layar pemilih akun.
- Masuk.
Perangkat di-onboarding dan mulai melaporkan ke portal Microsoft Defender.
Untuk perangkat yang sudah dionboarding sebelumnya: Pengguna menerima notifikasi diam.
Untuk melanjutkan pelaporan ke portal Microsoft Defender:
- Buka aplikasi Microsoft Defender, atau ketuk pemberitahuan.
- Saat diminta oleh aplikasi Microsoft Defender, masuk.
Perangkat mulai melapor kembali ke portal Microsoft Defender.
Note
- Pengaturan tanpa sentuhan dapat memakan waktu hingga 5 menit untuk diselesaikan di latar belakang.
- Untuk perangkat yang diawasi, administrator dapat mengatur onboarding tanpa sentuhan dengan profil ZeroTouch Control Filter. Dalam kasus ini, profil VPN Defender for Endpoint tidak terpasang di perangkat, dan Perlindungan Web disediakan oleh profil Control Filter.
Siapkan proses orientasi otomatis untuk profil VPN
Note
Opsi ini memudahkan onboarding dengan mengatur profil VPN. Jika Anda menggunakan onboarding tanpa sentuh, jangan konfigurasikan opsi ini.
Untuk perangkat tanpa pengawasan, VPN loopback lokal menyediakan Perlindungan Web. VPN tidak mengirim lalu lintas ke luar perangkat.
Administrator dapat mengonfigurasi pengaturan otomatis profil VPN Defender for Endpoint sehingga pengguna tidak perlu mengatur profil tersebut saat onboarding.
Buat profil konfigurasi perangkat VPN. Untuk petunjuk rinci, lihat Buat profil konfigurasi perangkat (tautan terbuka di tab baru di dokumentasi Intune). Untuk informasi tentang pengaturan VPN yang tersedia, lihat Konfigurasikan pengaturan VPN untuk perangkat Apple di Microsoft Intune.
Saat Anda membuat profil, gunakan pengaturan khusus berikut:
-
Buat profil: Pada Perangkat | Halaman Konfigurasi di pusat admin Microsoft Intune di https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, pilih
Buat>kebijakan Baru. - Platform: Pilih iOS/iPadOS.
- Jenis profil: Pilih Templat.
- Nama template: Pilih VPN.
Di halaman Pengaturan Konfigurasi , gunakan pengaturan spesifik berikut:
- Jenis koneksi: Pilih VPN Kustom.
- Bagian Base VPN:
-
Nama koneksi: Masukkan
Microsoft Defender untuk Titik Akhir. -
Alamat server VPN: Masukkan
127.0.0.1. - Metode autentikasi: Pilih Username dan password.
- Split tunneling: Pastikan Nonaktifkan dipilih.
-
Pengidentifikasi VPN: Masukkan
com.microsoft.scmx. -
Masukkan pasangan kunci dan nilai untuk atribut VPN kustom:
-
Kunci: Masukkan
AutoOnboard. -
Nilai: Masukkan
True. - Secara default, pengguna tidak dapat mengubah tombol dari dalam aplikasi. Untuk memungkinkan pengguna mengubah toggle VPN dari dalam aplikasi, tambahkan pasangan kunci-nilai berikut:
-
Kunci: Masukkan
EnableVPNToggleInApp. -
Nilai: Masukkan
True.
-
Kunci: Masukkan
-
Kunci: Masukkan
-
Nama koneksi: Masukkan
-
Bagian VPN otomatis :
- Jenis VPN otomatis: Pilih VPN Sesuai Permintaan.
- Aturan sesuai permintaan: Pilih Tambah, pilih Saya ingin melakukan hal berikut>Tetapkan VPN, lalu pilih Saya ingin membatasi ke>Semua domain.
- Blokir pengguna menonaktifkan VPN otomatis: Pilih Ya untuk mencegah pengguna menonaktifkan VPN. Secara default, pengaturan ini tidak dikonfigurasi, dan pengguna hanya dapat menonaktifkan VPN di Pengaturan.
Atur Pendaftaran Pengguna Intune
Gunakan langkah-langkah berikut untuk menerapkan aplikasi Microsoft Defender ke perangkat iOS yang menggunakan Intune User Enrollment.
Pengaturan administrator
Untuk mengonfigurasi Pendaftaran Pengguna Intune untuk Defender untuk Endpoint:
Buat profil Pendaftaran Pengguna Apple di Intune. Untuk pendaftaran baru, gunakan Apple User Enrollment berbasis akun. Pendaftaran Pengguna dengan Company Portal hanya tersedia untuk perangkat yang sudah menggunakan tipe profil ini.
Siapkan plug-in Microsoft Enterprise untuk masuk sekali (SSO). Aplikasi Microsoft Authenticator, yang menyediakan ekstensi SSO, diperlukan untuk Pendaftaran Pengguna di perangkat iOS.
Buat profil konfigurasi perangkat di Intune. Untuk informasi selengkapnya, lihat Plug-in SSO Microsoft Enterprise untuk perangkat Apple. Tambahkan pengaturan berikut ke profil:
- ID bundel aplikasi: Tambahkan ID bundel aplikasi Microsoft Defender,
com.microsoft.scmx. -
Konfigurasi lain: Tambahkan kunci
device_registration, pilih tipe String , dan masukkan{{DEVICEREGISTRATION}}sebagai nilainya.
- ID bundel aplikasi: Tambahkan ID bundel aplikasi Microsoft Defender,
Atur kunci konfigurasi aplikasi untuk Pendaftaran Pengguna.
Buat kebijakan konfigurasi aplikasi Managed devices . Untuk petunjuk rinci, lihat Buat kebijakan konfigurasi aplikasi (tautan terbuka di tab baru di dokumentasi Intune).
Saat Anda membuat kebijakan, gunakan pengaturan spesifik berikut:
-
Buat kebijakan: Pada halaman Aplikasi | Konfigurasi di pusat admin Microsoft Intune di https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/configuration, pilih
Buat>perangkat yang Dikelola.
Pada halaman Dasar , gunakan pengaturan spesifik berikut:
- Platform: Pilih iOS/iPadOS.
- Aplikasi yang ditargetkan: Pilih Pilih aplikasi, temukan dan pilih Microsoft Defender: Security, lalu pilih OK.
Di halaman Pengaturan , gunakan pengaturan spesifik berikut:
- Format pengaturan konfigurasi: Pilih Gunakan perancang konfigurasi.
-
Kunci konfigurasi: Masukkan
UserEnrolmentEnabled. - Jenis nilai: Pilih String.
-
Nilai konfigurasi: Masukkan
True.
-
Buat kebijakan: Pada halaman Aplikasi | Konfigurasi di pusat admin Microsoft Intune di https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/configuration, pilih
Sebarkan aplikasi Microsoft Defender dari Intune sebagai aplikasi wajib, aplikasi pembelian volume berlisensi pengguna.
Orientasi pengguna
Setelah aplikasi Microsoft Defender diinstal di perangkat pengguna, setiap pengguna masuk dan menyelesaikan proses onboarding. Setelah perangkat di-onboard, perangkat akan muncul di halaman inventaris perangkat di portal Microsoft Defender.
Fitur dan batasan yang didukung
- Kemampuan Defender for Endpoint di iOS meliputi Perlindungan Web, Perlindungan Jaringan, deteksi jailbreak, manajemen kerentanan untuk sistem operasi dan aplikasi, serta peringatan di portal Microsoft Defender.
- Penerapan tanpa interaksi dan onboarding otomatis untuk profil VPN tidak didukung untuk Pendaftaran Pengguna karena administrator tidak dapat menerapkan profil VPN tingkat perangkat untuk jenis pendaftaran ini.
- Untuk manajemen kerentanan aplikasi, hanya aplikasi dalam volume managed Apple File System (APFS) yang terlihat.
- Perangkat yang baru di-onboarding mungkin membutuhkan waktu hingga 10 menit untuk menunjukkan patuh ketika ditargetkan oleh kebijakan kepatuhan.
- Untuk informasi lebih lanjut, lihat Batasan Pendaftaran Pengguna Apple dan kemampuan yang tidak didukung.
Selesaikan proses orientasi dan periksa statusnya
Untuk menyelesaikan onboarding dan memverifikasi status perangkat:
Setelah Defender for Endpoint diinstal di perangkat iOS, Anda akan melihat ikon aplikasinya.
Ketuk ikon aplikasi Defender for Endpoint, dan ikuti petunjuk di layar untuk menyelesaikan onboarding. Pengguna menerima izin iOS yang diperlukan oleh aplikasi Microsoft Defender.
Note
Lewati langkah ini jika Anda mengonfigurasi onboarding tanpa sentuh. Anda tidak perlu membuka aplikasi secara manual saat onboarding tanpa sentuhan dikonfigurasi.
Setelah proses onboarding selesai, pastikan perangkat muncul di daftar inventaris Perangkat di portal Microsoft Defender.