Configura Microsoft Defender per endpoint su Android utilizzando la gestione delle applicazioni mobili

Microsoft Defender per endpoint su Android supporta la gestione delle applicazioni mobili (MAM) di Microsoft Intune su dispositivi registrati o non registrati nella gestione dei dispositivi mobili Intune (MDM). Le organizzazioni che utilizzano un'altra soluzione di gestione della mobilità aziendale possono anche utilizzare Intune MAM per proteggere i dati organizzativi nelle app gestite.

Le politiche di protezione delle app Intune utilizzano i segnali di rischio dei dispositivi Defender for Endpoint per applicare azioni di lancio condizionato alle app gestite. Le policy di configurazione delle app controllano funzionalità di Defender come protezione web, protezione di rete, privacy, scansione file, permessi opzionali, controlli di uscita e tag dei dispositivi.

Questo articolo descrive i prerequisiti per amministratore e utente finale, le impostazioni di Defender da utilizzare nelle policy di Intune e l'esperienza di onboarding per l'utente finale.

Microsoft Intune è lo strumento consigliato per la configurazione e la distribuzione di Defender per le funzionalità degli endpoint nei dispositivi. Tuttavia, Intune è un prodotto separato che non fa parte di Defender per endpoint e non è incluso in tutte le sottoscrizioni. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Per altre informazioni, vedere Microsoft Intune licenze.

Defender for Endpoint su Android supporta le seguenti configurazioni MAM:

  • Intune MDM con MAM: Intune gestisce il dispositivo e applica le politiche di protezione delle app gestite.
  • MAM senza registrazione dei dispositivi: Intune applica politiche di protezione delle app alle app gestite su dispositivi che non sono registrati in Intune. Questa configurazione, nota anche come MAM-WE, può proteggere le app sui dispositivi registrati presso un fornitore terzo di gestione della mobilità aziendale.

Usa il centro amministrativo Microsoft Intune per gestire le app in entrambe le configurazioni.

Prerequisites

Prerequisiti dell'amministratore

Prima che gli utenti possano integrare Defender for Endpoint in modalità MAM, collegare Defender for Endpoint a Intune, abilitare il connettore per le policy di protezione delle app Android e creare una policy di protezione dell'app.

Per configurare l'integrazione, hai bisogno dei seguenti permessi:

  • In Intune, il ruolo Responsabile della sicurezza degli endpoint o autorizzazioni equivalenti per gestire le impostazioni di Difesa dalle minacce per dispositivi mobili.
  • In Microsoft Entra ID, il ruolo Amministratore della sicurezza oppure le autorizzazioni per gestire le impostazioni di sicurezza in Defender for Endpoint.

Connettere Defender per endpoint a Intune

Per la procedura completa di connessione, vedi Connetti Microsoft Defender per endpoint a Intune.

Verificare le impostazioni seguenti:

Crea criteri di protezione delle app

Le Protezione di app policy sono regole che proteggono i dati organizzativi nelle app gestite. Un'app integrata con l'SDK dell'app Intune o incapsulata dallo strumento Intune App Wrapping può essere gestita da Intune. Per le app pubbliche supportate, vedi Microsoft Intune protected apps.

Per la procedura completa per creare e assegnare una policy di app protection Android, consulta la panoramica delle politiche Protezione di app (si apre in una nuova scheda nella documentazione di Intune).

Quando crei la policy, configura queste impostazioni specifiche di Defender:

  • Tipo di criterio: Nella pagina Apps | Protection del centro di amministrazione di Microsoft Intune all'indirizzo https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/protection, seleziona Crea>Android.
  • Scheda Apps : Aggiungi almeno un'app gestita. Puoi indirizzare app su dispositivi gestiti, dispositivi non gestiti o dispositivi in qualsiasi stato di gestione.
  • Scheda Lancio condizionato : nella sezione Condizioni del dispositivo , seleziona il livello massimo di minaccia consentito del dispositivo e poi configura le seguenti impostazioni:
    • Valore: Seleziona il livello massimo di minaccia consentito dalla tua organizzazione (Sicuro, Basso, Medio o Alto).
    • Azione: Seleziona Blocca accesso o Cancella dati.

Defender for Endpoint condivide il livello di minaccia del dispositivo con Intune. Quando gli utenti accedono a un'app gestita mirata, Intune valuta il segnale di rischio del dispositivo Defender e applica l'azione configurata.

Nota

Per i dispositivi non registrati, distribuisci le impostazioni generali di configurazione dell'app utilizzando le policy delle app gestite invece che quelle dei dispositivi gestiti .

Intune non risolve i conflitti quando più policy di configurazione delle app assegnano valori diversi per la stessa chiave alla stessa app e utente. Per evitare conflitti, assegna un solo valore per ogni chiave di configurazione alla stessa app e utente.

Prerequisiti dell'utente finale

Prima che gli utenti inizino l'onboarding, assicurati che i seguenti requisiti siano soddisfatti:

  • Il dispositivo utilizza Android 10.0 o versioni successive.
  • L'app broker Intune Portale aziendale è installata.
  • Gli utenti possiedono le licenze richieste per l'app gestita.
  • L'app gestita è installata.

Onboarding dell'utente finale

Nota

Gli utenti possono avviare l'onboarding scaricando o aprendo l'app Defender. L'onboarding è abilitato di default quando nessuna policy modifica esplicitamente questo comportamento.

Quando un'app gestita mirata rileva che Defender for Endpoint non è attivato, Intune guida l'utente a installare e attivare l'app Defender. Per le istruzioni generali di installazione e attivazione di Android, consulta Installa l'app Mobile Threat Defense sul tuo dispositivo mobile. Dopo l'attivazione, l'utente torna all'app gestita e seleziona Continua per accedere.

Crea una policy di configurazione dell'app Managed App

Le impostazioni di Defender nelle sezioni rimanenti utilizzano una policy di configurazione delle app gestite di Intune. Puoi aggiungere più chiavi di configurazione di Defender a una sola policy quando le chiavi si applicano agli stessi assegni. Crea policy separate quando hai bisogno di impostazioni o assegnazioni diverse.

Per la procedura completa, vedi Aggiungi una policy di configurazione di app per le app gestite (si apre in una nuova scheda nella documentazione di Intune).

Quando crei la politica, usa queste impostazioni specifiche:

  • Tipo di politica: Sulle app | Pagina di configurazione nel centro amministrativo Microsoft Intune su https://intune.microsoft.com/#view/Microsoft_Intune_Apps/ConfigPoliciesMenu/~/appConfigurationPolicies, seleziona Crea>app gestite.
  • Scheda Nozioni di base : configurare le impostazioni seguenti:
    • Criterio di destinazione: verificare di aver scelto App selezionate.
    • App pubbliche: seleziona + Seleziona app pubbliche, trova e seleziona Microsoft Defender Endpoint Android, e poi seleziona Seleziona.
  • Scheda Impostazioni : Nella sezione Impostazioni di configurazione generale , esegui i seguenti passaggi:
    • Aggiungi i nomi e i valori specificati nelle sezioni applicabili di questo articolo.
    • Aggiungi DefenderMAMConfigs con un valore pari a 1 a ogni criterio App gestite che configura Defender for Endpoint. L'eccezione è una politica che disabilita l'onboarding dell'utente finale, dove il valore è 0. Non aggiungere questa chiave a una policy di dispositivi gestiti .

Configurare la protezione Web

La protezione web aiuta a proteggere i dispositivi contro minacce web e attacchi di phishing. Sono supportati indicatori anti-phishing e personalizzati per URL e domini. Il filtro dei contenuti Web non è attualmente supportato nelle piattaforme per dispositivi mobili.

Usa la procedura di policy di configurazione dell'app Managed Apps e aggiungi le seguenti chiavi di configurazione nella sezione Impostazioni generali nella scheda Impostazioni:

  • Nome: antiphishing

  • Valore:

    • 1: Abilita la protezione anti-phishing.
    • 0: Disabilita la protezione anti-phishing.
  • Nome: vpn

  • Valore:

    • 1: Abilita la rete privata virtuale locale (VPN) utilizzata dalla protezione web.
    • 0: Disabilita la VPN.

Per disabilitare tutta la protezione web, imposta entrambe le chiavi su 0. Per mantenere la protezione anti-phishing attivata senza la VPN, imposta antiphishing su 1 e vpn su 0.

Configurare la protezione di rete

La protezione della rete rileva minacce provenienti da reti Wi-Fi e certificati malvagi. Per una panoramica del comportamento delle funzionalità, delle modalità di rilevamento supportate, dei controlli sulla privacy e dell'esperienza degli eventi attuali, vedi Configura protezione di rete.

Usa la procedura di policy di configurazione dell'app Managed Apps e aggiungi le chiavi di configurazione applicabili nella sezione Impostazioni generali nella scheda Impostazioni:

  • Nome: DefenderNetworkProtectionEnable. Abilita o disabilita la protezione di rete. Le restanti chiavi di protezione di rete entrano in vigore solo quando questa chiave è impostata su 1.

  • Valore:

    • 0: Disabilita.
    • 1: Abilita (predefinito).
  • Nome: DefenderAllowlistedCACertificates. Stabilisce fiducia per l'autorità di certificazione root (CA) e i certificati autofirmati.

  • Valore: inserisci una stringa contenente impronte digitali del certificato, oppure inserisci nessun valore (predefinito).

  • Nome: DefenderCertificateDetection. Controlla il rilevamento dei certificati dannosi. In modalità audit, gli eventi vengono inviati alla timeline del dispositivo senza notificare gli utenti. Quando attivato, gli utenti ricevono notifiche e gli eventi vengono inviati alla timeline del dispositivo.

  • Valore:

    • 0: Disabilita (predefinita).
    • 1: Revisione.
    • 2: Abilitare.
  • Nome: DefenderOpenNetworkDetection. Controlla il rilevamento della rete aperta. In modalità audit, gli eventi vengono inviati alla timeline del dispositivo senza notificare gli utenti. Quando attivato, gli utenti ricevono notifiche e gli eventi vengono inviati alla timeline del dispositivo.

  • Valore:

    • 0: Disabilita.
    • 1: Revisione.
    • 2: Abilita (predefinito).
  • Nome: DefenderEndUserTrustFlowEnable. Gestisce l'esperienza nell'app per considerare attendibili o revocare l'attendibilità di reti non protette e certificati malevoli.

  • Valore:

    • 0: Disabilita (predefinita).
    • 1: Abilitare.
  • Nome: DefenderNetworkProtectionAutoRemediation. Controlla gli avvisi di bonifica quando gli utenti intraprendono azioni come passare a un punto di accesso Wi-Fi più sicuro o eliminare un certificato sospetto.

  • Valore:

    • 0: Disabilita.
    • 1: Abilita (predefinito).
  • Nome: DefenderNetworkProtectionPrivacy. Controlla la raccolta dei dati di protezione della rete. Quando la privacy viene disabilitata, agli utenti viene chiesto il consenso per condividere dati Wi-Fi o certificati dannosi. Quando la privacy è abilitata, agli utenti non viene chiesto e i dati dell'app non vengono raccolti.

  • Valore:

    • 0: Disabilita.
    • 1: Abilita (predefinito).

Nota

Per una protezione completa contro le minacce Wi-Fi, gli utenti dovrebbero concedere il permesso di localizzazione e selezionare Consenti in ogni momento. Se gli utenti selezionano mentre usano l'app o negano il permesso di posizione, Defender per Endpoint protegge contro certificati malonesti ma non può rilevare minacce su reti Wi-Fi aperte o sospette.

Configurare i controlli della privacy

I controlli sulla privacy possono impedire a Defender for Endpoint di raccogliere informazioni di dominio nei report di phishing e dettagli dell'app nei report malware. Le informazioni di rete sono controllate separatamente da DefenderNetworkProtectionPrivacyin Configura la protezione della rete.

Usa la procedura del criterio di configurazione delle app gestite e aggiungi una o entrambe le seguenti chiavi di configurazione nella sezione Impostazioni generali della scheda Impostazioni:

  • Nome: DefenderExcludeURLInReport

  • Valore:

    • 1: Non raccogliere nomi di dominio o dettagli di siti web pericolosi nei report di phishing.
    • 0: Raccogliere nomi di dominio e dettagli di siti web non sicuri (predefinito).
  • Nome: DefenderExcludeAppInReport

  • Valore:

    • 1: Non raccogliere nomi di app o informazioni sui pacchetti nei report malware.
    • 0: Raccogli nomi app e informazioni sui pacchetti (predefinito).

Configurare l'analisi dei file non APK

Oltre a scansionare i pacchetti di applicazioni Android (file APK), Defender for Endpoint su Android può scansionare file non APK, come documenti, archivi compressi e script. Defender per Endpoint rispetta i limiti del profilo Android e non può accedere ai file nel profilo personale dell'utente.

Usa la procedura di policy di configurazione dell'app Managed Apps e aggiungi la seguente chiave di configurazione nella sezione Impostazioni generali nella scheda Impostazioni:

  • Nome: EnableNonAPKFileScan
  • Valore:
    • 1: Abilita la scansione dei file non APK.
    • 0: Disabilita la scansione dei file non APK (predefinita).

Autorizzazioni facoltative

I permessi opzionali permettono agli utenti di completare l'onboarding senza concedere permessi VPN o di accessibilità. Gli utenti possono esaminare e concedere questi permessi successivamente.

Configura permessi opzionali

Usa la procedura del criterio di configurazione delle app gestite e aggiungi una o entrambe le seguenti chiavi di configurazione nella sezione Impostazioni generali della scheda Impostazioni:

  • Nome: DefenderOptionalVPN

  • Valore:

    • 1: Permette agli utenti di saltare il permesso VPN durante l'onboarding.
    • 0: Richiedere il permesso VPN durante l'onboarding (predefinito).
  • Nome: DefenderOptionalAccessibility

  • Valore:

    • 1: Consentire agli utenti di ignorare l'autorizzazione di accessibilità durante la procedura di onboarding.
    • 0: Richiedere permesso di accessibilità durante l'onboarding (predefinito).

Percorso utente per le autorizzazioni opzionali durante l'onboarding

Quando i permessi opzionali sono attivati, gli utenti sperimentano il seguente comportamento:

  1. Gli utenti possono saltare il permesso VPN, il permesso di accessibilità o entrambi, e completare l'onboarding.
  2. Il dispositivo è collegato e invia un battito cardiaco anche quando l'utente salta i permessi.
  3. La protezione web non è attiva quando entrambi i permessi sono disabilitati. La protezione web è parzialmente attiva quando l'utente concede uno dei permessi.
  4. Gli utenti possono successivamente abilitare la protezione web dall'app Defender. Abilitando la protezione web, la configurazione VPN viene installata sul dispositivo.

Nota

I permessi opzionali e la disabilitazione della protezione web hanno effetti diversi. I permessi opzionali permettono agli utenti di saltare i permessi durante l'onboarding e di concederli in seguito. Disabilitare la protezione web permette agli utenti di accedere senza protezione web, ma non possono attivarla in seguito.

Disabilita la disconnessione dall'account

Nascondere il pulsante di disconnessione aiuta a impedire agli utenti di disconnettersi dall'app Defender in modo che Defender per Endpoint continui a funzionare.

Usa la procedura di policy di configurazione dell'app Managed Apps e aggiungi la seguente chiave di configurazione nella sezione Impostazioni generali nella scheda Impostazioni:

  • Nome: DisableSignOut
  • Valore:
    • 1: Nascondi il pulsante di disconnessione.
    • 0: Mostra il pulsante di disconnessione (predefinito).

Configurare l'assegnazione di tag ai dispositivi

Defender for Endpoint su Android supporta il tagging in massa dei dispositivi mobili durante l'onboarding. Dopo che gli utenti hanno installato e attivato Defender, l'app client invia i tag dei dispositivi al portale Microsoft Defender. I tag appaiono insieme ai dispositivi nell'inventario dei dispositivi.

Usa la procedura di policy di configurazione dell'app Managed Apps e aggiungi la seguente chiave di configurazione nella sezione Impostazioni generali nella scheda Impostazioni:

  • Nome: DefenderDeviceTag
  • Valore:
    • Per assegnare un nuovo tag, inserisci un valore di stringa per il tag del dispositivo.
    • Per modificare un tag esistente, cambia il valore.
    • Per eliminare un tag esistente, rimuovere la chiave dalla policy.

Nota

Gli utenti devono aprire l'app Defender prima che i tag possano sincronizzarsi con Intune e passare al portale Microsoft Defender. I tag potrebbero impiegare fino a 18 ore per apparire nel portale.

Disabilita l'introduzione guidata per l'utente finale

Defender for Endpoint su Android è abilitato per impostazione predefinita in modalità MAM. Per impedire agli utenti di scaricare e configurare Defender su dispositivi non registrati, utilizza la procedura di policy di configurazione dell'app Managed Apps e aggiungi la seguente chiave di configurazione nella sezione Impostazioni generali nella scheda Impostazioni:

  • Nome: DefenderMAMConfigs
  • Valore:
    • 0: Disabilita l'onboarding dell'utente finale.
    • 1: Abilita l'onboarding dell'utente finale (predefinito).