Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini menjelaskan cara menerapkan Defender for Endpoint di iOS (menggunakan aplikasi Microsoft Defender) pada perangkat yang terdaftar di Microsoft Intune Company Portal. Untuk informasi selengkapnya tentang pendaftaran perangkat Microsoft Intune, lihat Mendaftarkan perangkat iOS dan iPadOS di Microsoft Intune.
Sebelum Anda mulai
Pastikan Anda memiliki akses ke pusat admin Microsoft Intune dan portal Microsoft Defender.
Pastikan pendaftaran iOS dilakukan untuk pengguna Anda. Pengguna harus memiliki lisensi Defender for Endpoint yang ditetapkan agar dapat menggunakan aplikasi Microsoft Defender. Lihat Menetapkan lisensi kepada pengguna untuk mendapatkan petunjuk tentang cara menetapkan lisensi.
Pastikan bahwa pengguna akhir telah menginstal aplikasi Company Portal, telah masuk, dan telah menyelesaikan pendaftaran. Untuk skenario pendaftaran just-in-time (JIT) di mana aplikasi Company Portal tidak diperlukan, perangkat harus didaftarkan ke aplikasi Microsoft Authenticator.
Note
App Microsoft Defender tersedia di Apple App Store.
Bagian ini mencakup:
Langkah-langkah penyebaran (berlaku untuk perangkat Diawasi dan Tidak Diawasi)- Administrator dapat menyebarkan Defender untuk Titik Akhir di iOS melalui Microsoft Intune Company Portal. Langkah ini tidak diperlukan untuk aplikasi VPP (pembelian volume).
Penyebaran lengkap (hanya untuk perangkat yang diawasi)- Administrator dapat memilih untuk menyebarkan salah satu profil yang diberikan.
- Filter Kontrol Tanpa Interaksi (Senyap) - Menyediakan perlindungan web tanpa VPN loopback lokal dan memungkinkan penyiapan awal pengguna secara senyap. Aplikasi ini secara otomatis diinstal dan diaktifkan tanpa perlu pengguna membuka aplikasi.
- Filter Kontrol - Menyediakan Perlindungan Web tanpa VPN loopback lokal.
Penyiapan Onboarding Otomatis (hanya untuk perangkat Yang Tidak Diawasi) - Administrator dapat mengotomatiskan Defender untuk onboarding Titik Akhir untuk pengguna dengan dua cara berbeda:
- Zero touch (Silent) Onboarding - Aplikasi Microsoft Defender diinstal dan diaktifkan secara otomatis tanpa perlu bagi pengguna untuk membuka aplikasi.
- Onboarding VPN Otomatis - Profil VPN Defender for Endpoint secara otomatis disiapkan tanpa perlu dilakukan oleh pengguna selama onboarding. Langkah ini tidak disarankan dalam konfigurasi Zero touch.
Penyiapan Pendaftaran Pengguna (hanya untuk perangkat Intune yang terdaftar oleh pengguna) - Administrator juga dapat menerapkan dan mengonfigurasi aplikasi Defender for Endpoint pada perangkat Intune yang terdaftar oleh pengguna.
Selesaikan status onboarding dan pemeriksaan - Langkah ini berlaku untuk semua jenis pendaftaran untuk memastikan aplikasi diinstal pada perangkat, onboarding selesai, dan perangkat terlihat di portal Microsoft Defender. Hal ini dapat dilewati untuk proses penyiapan awal tanpa interaksi.
Langkah penyebaran (berlaku untuk perangkat Yang Diawasi dan Tidak Diawasi)
Menerapkan Defender for Endpoint di iOS melalui Microsoft Intune Company Portal.
Menambahkan aplikasi toko iOS
Di pusat admin Microsoft Intune, buka Aplikasi>iOS/iPadOS>Tambahkan>aplikasi toko iOS dan pilih Pilih.
Pada halaman Tambahkan aplikasi , pilih Cari App Store dan ketik Microsoft Defender di bilah pencarian. Di bagian hasil pencarian, pilih Microsoft Defender dan pilih Pilih.
Pilih iOS 15.0 sebagai Sistem operasi minimum. Tinjau informasi lainnya tentang aplikasi dan pilih Berikutnya.
Di bagian Penugasan , buka bagian Diperlukan dan pilih Tambahkan grup. Selanjutnya, Anda dapat memilih grup pengguna yang ingin Anda targetkan untuk aplikasi Defender for Endpoint di iOS. Pilih Pilih, lalu pilih Berikutnya.
Note
Grup pengguna yang dipilih harus terdiri dari pengguna terdaftar Microsoft Intune.
Di bagian Tinjau + Buat , verifikasi bahwa semua informasi yang dimasukkan sudah benar lalu pilih Buat. Dalam beberapa saat, aplikasi Defender untuk Titik Akhir harus berhasil dibuat, dan pemberitahuan harus muncul di sudut kanan atas halaman.
Di halaman informasi aplikasi yang ditampilkan, di bagian Monitor , pilih Status penginstalan perangkat untuk memverifikasi bahwa penginstalan perangkat berhasil diselesaikan.
Penerapan lengkap untuk perangkat tersupervisi
Aplikasi Microsoft Defender menawarkan kemampuan yang ditingkatkan pada perangkat iOS/iPadOS yang diawasi, menggunakan fitur manajemen tingkat lanjut platform. Ini juga memberikan Perlindungan Web tanpa perlu penyiapan VPN lokal pada perangkat. Ini memastikan pengalaman pengguna yang mulus saat melindungi dari phishing dan ancaman berbasis web lainnya.
Administrator dapat menggunakan langkah-langkah berikut untuk mengonfigurasi perangkat yang diawasi.
Mengonfigurasi Mode Yang Diawasi melalui Microsoft Intune
Konfigurasikan mode yang diawasi untuk aplikasi Microsoft Defender melalui kebijakan Konfigurasi aplikasi dan profil konfigurasi Perangkat.
Kebijakan konfigurasi aplikasi
Note
Kebijakan konfigurasi aplikasi untuk perangkat yang diawasi ini hanya berlaku untuk perangkat terkelola dan harus ditargetkan untuk SEMUA perangkat iOS terkelola sebagai praktik terbaik.
Masuk ke pusat admin Microsoft Intune dan buka Aplikasi>Kebijakan konfigurasi aplikasi>Tambahkan. Pilih Perangkat terkelola.
Di halaman Buat kebijakan konfigurasi aplikasi , berikan informasi berikut:
- Nama Kebijakan
- Platform: Pilih iOS/iPadOS
- Aplikasi yang ditargetkan: Pilih Microsoft Defender untuk Titik Akhir dari daftar
Di layar berikutnya, pilih Gunakan perancang konfigurasi sebagai format . Tentukan properti berikut ini:
- Kunci Konfigurasi:
issupervised - Tipe nilai: String
- Nilai Konfigurasi:
{{issupervised}}
- Kunci Konfigurasi:
Pilih Berikutnya untuk membuka halaman Tag Cakupan. Tag cakupan bersifat opsional. Untuk melanjutkan, klik Berikutnya.
Pada halaman Penugasan , pilih grup yang menerima profil ini. Untuk skenario ini, praktik terbaik adalah menargetkan Semua Perangkat. Untuk informasi selengkapnya tentang menetapkan profil, lihat Menetapkan profil pengguna dan perangkat.
Saat menyebarkan ke grup pengguna, pengguna harus masuk ke perangkat mereka sebelum kebijakan diterapkan.
Pilih Selanjutnya.
Pada halaman Tinjau + buat , setelah selesai, pilih Buat. Profil baru ditampilkan dalam daftar profil konfigurasi.
Profil konfigurasi perangkat (Filter Kontrol)
Note
Untuk perangkat yang menjalankan iOS/iPadOS (dalam Mode Diawasi), ada profil kustom .mobileconfig yang tersedia, yang disebut profil ControlFilter . Profil ini memungkinkan Perlindungan Web tanpa menyiapkan VPN loopback lokal pada perangkat. Ini memberi pengguna akhir pengalaman yang mulus saat masih dilindungi dari phishing dan serangan berbasis web lainnya.
Namun, profil ControlFilter tidak berfungsi dengan Always-On VPN (AOVPN) karena pembatasan platform.
Administrator menyebarkan salah satu profil yang diberikan.
Filter Kontrol Sentuhan Nol (Senyap) - Profil ini memungkinkan orientasi senyap untuk pengguna. Unduh profil konfigurasi dari ControlFilterZeroTouch.
Filter Kontrol - Unduh profil konfigurasi dari ControlFilter.
Setelah profil diunduh, sebarkan profil kustom. Ikuti langkah-langkah berikut:
Buka Perangkat>iOS/iPadOS>Profil konfigurasi>Buat profil.
Pilih Jenis Profil>Templat dan Nama templat>Kustom.
Berikan nama profil. Saat diminta untuk mengimpor file profil Konfigurasi, pilih file yang diunduh dari langkah sebelumnya.
Di bagian Penugasan , pilih grup perangkat yang ingin Anda terapkan profil ini. Sebagai praktik terbaik, ini harus diterapkan ke semua perangkat iOS terkelola. Pilih Selanjutnya.
Note
Pembuatan grup perangkat didukung pada Defender for Endpoint Paket 1 dan Paket 2.
Pada halaman Tinjau + buat , setelah selesai, pilih Buat. Profil baru ditampilkan dalam daftar profil konfigurasi.
Penyiapan awal otomatis (hanya untuk perangkat tanpa pengawasan)
Administrator dapat mengotomatiskan onboarding ke Defender for Endpoint bagi pengguna dengan dua cara berbeda: Zero-touch (Senyap) Onboarding atau Onboarding VPN Otomatis.
Orientasi zero-touch (senyap) ke Defender for Endpoint
Note
Zero-touch tidak dapat dikonfigurasi pada perangkat iOS yang terdaftar tanpa afinitas pengguna (perangkat tanpa pengguna atau perangkat bersama).
Administrator dapat menyiapkan Microsoft Defender untuk Titik Akhir untuk penyebaran dan aktivasi senyap. Dalam proses ini, administrator membuat profil penyebaran, dan pengguna diberi tahu tentang penginstalan. Defender untuk Titik Akhir kemudian diinstal secara otomatis tanpa mengharuskan pengguna untuk membuka aplikasi. Ikuti langkah-langkah dalam artikel ini untuk mengonfigurasi penerapan tanpa interaksi atau secara diam Defender for Endpoint pada perangkat iOS yang terdaftar:
Di pusat admin Microsoft Intune, buka Perangkat> KelolaKebijakan>Konfigurasi>Perangkat>Buat>Kebijakan Baru.
Pilih Platform sebagai iOS/iPadOS, Jenis profil sebagai Templat dan Nama templat sebagai VPN. Pilih Buat.
Ketik nama untuk profil dan pilih Berikutnya.
Pilih VPN Kustom untuk Jenis Koneksi dan di bagian VPN Dasar , masukkan yang berikut ini:
- Nama Koneksi: Microsoft Defender untuk Titik Akhir
- Alamat server VPN:
127.0.0.1 - Metode autentikasi: "Nama pengguna dan kata sandi"
- Terowongan Terpisah:
Disable - Pengidentifikasi VPN:
com.microsoft.scmx - Dalam pasangan kunci-nilai, masukkan kunci
SilentOnboarddan atur nilai keTrue. - Jenis VPN Otomatis:
On-demand VPN - Pilih Tambahkan untuk Aturan Sesuai Permintaan, lalu pilih Saya ingin melakukan hal berikut: Sambungkan VPN, lalu atur Saya ingin membatasi ke: Semua domain.
- Untuk mengamanatkan bahwa VPN tidak dapat dinonaktifkan di perangkat pengguna, administrator dapat memilih Ya dari Memblokir pengguna agar tidak menonaktifkan VPN otomatis. Secara default, ini tidak dikonfigurasi dan pengguna hanya dapat menonaktifkan VPN di Pengaturan.
- Untuk mengizinkan pengguna mengubah sakelar VPN di dalam aplikasi, tambahkan
EnableVPNToggleInApp = TRUEke dalam pasangan key-value. Secara default, pengguna tidak dapat mengubah tombol dari dalam aplikasi.
Pilih Berikutnya dan tetapkan profil ke pengguna yang ditargetkan.
Di bagian Tinjau + Buat , verifikasi bahwa semua informasi yang dimasukkan sudah benar, lalu pilih Buat.
Setelah konfigurasi ini selesai dan disinkronkan dengan perangkat, tindakan berikut terjadi pada perangkat iOS yang ditargetkan:
- Defender for Endpoint telah diterapkan dan didaftarkan secara senyap. Perangkat terlihat di portal Microsoft Defender setelah di-onboarding.
- Pemberitahuan provisi dikirim ke perangkat pengguna.
- Perlindungan Web dan fitur lainnya diaktifkan.
Dalam beberapa kasus, untuk alasan keamanan seperti perubahan kata sandi, autentikasi multifaktor, dan sebagainya, onboarding tanpa sentuhan mungkin mengharuskan pengguna akhir untuk masuk secara manual di aplikasi Microsoft Defender.
A: Untuk skenario onboarding pertama kali, pengguna akhir menerima notifikasi senyap.
Pengguna akhir harus mengambil langkah-langkah berikut:
Buka aplikasi Microsoft Defender atau ketuk pesan pemberitahuan.
Pilih akun perusahaan yang terdaftar dari layar pemilih akun.
Masuk.
Perangkat di-onboarding dan mulai melaporkan ke portal Microsoft Defender.
B: Untuk perangkat yang sudah di-onboarding, pengguna akhir melihat pemberitahuan senyap.
Buka aplikasi Microsoft Defender, atau ketuk pemberitahuan.
Saat diminta oleh aplikasi Microsoft Defender, masuk.
Setelah ini, perangkat mulai melaporkan ke portal Microsoft Defender lagi.
Note
- Penyetelan sentuhan nol dapat memakan waktu hingga 5 menit untuk diselesaikan di latar belakang.
- Untuk perangkat terawasi, administrator dapat menyiapkan orientasi awal Zero Touch dengan Profil Filter Kontrol Zero Touch. Dalam hal ini, Defender untuk Profil VPN Titik Akhir tidak diinstal pada perangkat, dan perlindungan Web disediakan oleh Profil Filter Kontrol.
Penyiapan Otomatis Profil VPN (Penyiapan yang Disederhanakan)
Note
Langkah ini menyederhanakan proses onboarding dengan menyiapkan profil VPN. Jika Anda menggunakan Zero touch, Anda tidak perlu melakukan langkah ini.
Untuk perangkat yang tidak diawasi, VPN digunakan untuk menyediakan fitur Perlindungan Web. Ini bukan VPN biasa dan merupakan VPN lokal/perulangan mandiri yang tidak mengambil lalu lintas di luar perangkat.
Administrator dapat mengonfigurasi pengaturan otomatis profil VPN. Ini secara otomatis menyiapkan profil VPN Defender for Endpoint tanpa mengharuskan pengguna melakukannya sendiri selama proses onboarding.
Di pusat admin Microsoft Intune, bukaProfil> Konfigurasi Perangkat>Buat Profil.
Pilih Platform sebagai iOS/iPadOS dan Jenis profil sebagai VPN. Pilih Buat.
Ketik nama untuk profil dan pilih Berikutnya.
Pilih VPN Kustom untuk Jenis Koneksi dan di bagian VPN Dasar , masukkan yang berikut ini:
- Nama Koneksi: Microsoft Defender untuk Titik Akhir
- Alamat server VPN:
127.0.0.1 - Metode autentikasi: "Nama pengguna dan kata sandi"
- Terowongan Terpisah:
Disable - Pengidentifikasi VPN:
com.microsoft.scmx - Dalam pasangan kunci-nilai, masukkan kunci
AutoOnboarddan atur nilai keTrue. - Jenis VPN Otomatis: VPN sesuai permintaan
- Pilih Tambahkan untuk Aturan Sesuai Permintaan dan pilih Saya ingin melakukan hal berikut: Buat VPN, saya ingin membatasi untuk: Semua domain.
- Untuk memastikan bahwa VPN tidak dapat dinonaktifkan di perangkat pengguna, administrator dapat memilih Ya dari Memblokir pengguna agar tidak menonaktifkan VPN otomatis. Secara default, pengaturan ini tidak dikonfigurasi dan pengguna hanya dapat menonaktifkan VPN di Pengaturan.
- Untuk mengizinkan pengguna mengubah sakelar VPN di dalam aplikasi, tambahkan
EnableVPNToggleInApp = TRUEke dalam pasangan key-value. Secara default, pengguna tidak dapat mengubah tombol dari dalam aplikasi.
Pilih Berikutnya, dan tetapkan profil ke pengguna yang ditargetkan.
Di bagian Tinjau + Buat , verifikasi bahwa semua informasi yang dimasukkan sudah benar, lalu pilih Buat.
Penyiapan Pendaftaran Pengguna (hanya untuk perangkat Terdaftar Pengguna Intune)
aplikasi Microsoft Defender dapat disebarkan ke perangkat iOS dengan perangkat Terdaftar Pengguna Intune menggunakan langkah-langkah berikut.
Admin
Siapkan Profil Pendaftaran Pengguna di Intune. Intune mendukung Pendaftaran Pengguna Apple berbasis akun dan Pendaftaran Pengguna Apple dengan Company Portal. Baca selengkapnya tentang perbandingan dua metode dan pilih salah satunya.
Siapkan Plugin SSO. Aplikasi Authenticator dengan ekstensi SSO adalah prasyarat untuk pendaftaran pengguna di perangkat iOS.
- Buat Profil konfigurasi Perangkat di Intune. Lihat plug-in SSO Microsoft Enterprise untuk perangkat Apple.
- Pastikan untuk menambahkan kedua kunci ini di profil konfigurasi perangkat:
- ID bundel aplikasi: Sertakan ID bundel aplikasi Defender dalam daftar ini
com.microsoft.scmx - Konfigurasi lain: Kunci:
device_registration; Jenis:String; Nilai:{{DEVICEREGISTRATION}}
- ID bundel aplikasi: Sertakan ID bundel aplikasi Defender dalam daftar ini
Siapkan Kunci MDM untuk Pendaftaran Pengguna.
Di pusat admin Intune, buka Aplikasi>Kebijakan konfigurasi aplikasi>Tambahkan>Perangkat terkelola.
Beri nama kebijakan, lalu pilih Platform>iOS/iPadOS.
Pilih Microsoft Defender untuk Titik Akhir sebagai aplikasi target.
Pada halaman Pengaturan , pilih Gunakan perancang konfigurasi, dan tambahkan
UserEnrollmentEnabledsebagai kunci, dengan jenis nilai sebagaiString, dan nilai diatur keTrue.
Administrator dapat mendistribusikan aplikasi Microsoft Defender sebagai aplikasi VPP wajib dari Intune.
Pengguna Akhir
Aplikasi Microsoft Defender diinstal ke perangkat pengguna. Setiap pengguna masuk dan menyelesaikan proses onboarding. Setelah perangkat berhasil di-onboarding, perangkat terlihat di portal Microsoft Defender, di bawah Inventori Perangkat.
Fitur dan batasan yang didukung
- Mendukung semua kemampuan Defender for Endpoint saat ini di iOS. Kemampuan ini termasuk perlindungan Web, Perlindungan Jaringan, deteksi Jailbreak, Kerentanan di OS dan Aplikasi, dan Pemberitahuan di portal Microsoft Defender.
- Penerapan zero-touch (senyap) dan onboarding VPN otomatis tidak didukung dengan User Enrollment karena administrator tidak dapat menerapkan profil VPN untuk seluruh perangkat melalui User Enrollment.
- Untuk manajemen kerentanan aplikasi, hanya aplikasi di profil kerja yang terlihat.
- Perangkat yang baru ditambahkan dapat memerlukan waktu hingga 10 menit untuk menjadi patuh jika dikenai kebijakan kepatuhan.
- Untuk informasi selengkapnya, lihat Batasan dan kemampuan Pendaftaran Pengguna.
Selesaikan proses orientasi dan periksa statusnya
Setelah Defender for Endpoint diinstal di perangkat iOS, Anda akan melihat ikon aplikasinya.
Ketuk ikon aplikasi Defender for Endpoint (Defender) dan ikuti petunjuk di layar untuk menyelesaikan langkah-langkah orientasi. Detailnya termasuk penerimaan pengguna akhir atas izin iOS yang diperlukan oleh aplikasi Microsoft Defender.
Note
Lewati langkah ini jika Anda mengonfigurasi onboarding tanpa sentuhan (senyap). Menjalankan aplikasi secara manual tidak perlu jika proses onboarding tanpa sentuhan (tanpa interaksi) telah dikonfigurasi.
Setelah onboarding berhasil, perangkat mulai muncul di daftar Perangkat di portal Microsoft Defender.