Distribuire e configurare Microsoft Defender per endpoint in Android

Usare Microsoft Intune per distribuire e configurare Defender per endpoint nei dispositivi Android. Intune gestisce la distribuzione delle app e il recapito dei criteri. Dopo l'onboarding, Microsoft Defender fornisce protezione dalle minacce mobili nel dispositivo. In Android, l'onboarding è basato sulle app: un dispositivo viene considerato eseguito l'onboarding quando l'utente apre l'app Defender e completa la configurazione. Questo articolo illustra l'aggiunta dell'app dalla versione gestita di Google Play, l'assegnazione e la verifica della distribuzione, la creazione di criteri di configurazione dell'app, la configurazione di una VPN sempre attiva e, facoltativamente, l'abilitazione dell'onboarding low touch.

Consiglio

È anche possibile usare Intune per distribuire Defender per endpoint nei dispositivi Android non registrati nella gestione di dispositivi mobili (MDM) di Intune. Questo metodo include i dispositivi non gestiti e i dispositivi registrati con un altro MDM tramite l'uso di Intune Mobile Application Management (MAM). Per altre informazioni, vedere Configurare i segnali di rischio di Microsoft Defender per endpoint nei criteri di protezione delle app (MAM).

Prerequisiti

  • Licenze: Assegnare agli utenti una licenza di Intune e una licenza di Defender per endpoint. Per informazioni dettagliate sulle licenze, vedere Requisiti di licenza di Microsoft Defender per endpoint.

  • Iscrizione: Registrare i dispositivi in Intune usando uno dei seguenti tipi di registrazione Android Enterprise:

    • Dispositivi di proprietà personale con un profilo di lavoro
    • Dispositivi di proprietà dell'azienda con un profilo di lavoro
    • Registrazione dei dispositivi utente di proprietà dell'azienda e completamente gestita

    Importante

    La gestione dell'amministratore di dispositivi Android è deprecata e non è più disponibile per i dispositivi con accesso a Google Mobile Services (GMS). Se attualmente usi la gestione DA, ti consigliamo di passare a un'altra opzione di gestione Android. La documentazione di supporto e guida rimane disponibile per alcuni dispositivi Android 15 e precedenti senza GMS. Per altre informazioni, vedere Fine del supporto per l'amministratore di dispositivi Android nei dispositivi GMS.

  • Versione del sistema operativo Android: Per le versioni del sistema operativo supportate, vedere Requisiti di sistema per Defender per endpoint in Android.

  • Google Play gestito: Prima di poter aggiungere e assegnare app per dispositivi Android Enterprise, connettere il tenant di Intune alla versione gestita di Google Play.

  • Connessione Intune-Defender: abilitare la connessione da servizio a servizio di Intune con Defender per endpoint. Senza di esso, lo stato di onboarding, i segnali di rischio dei dispositivi e la visibilità EDR in Intune non sono disponibili. Per altre informazioni, vedere Configurare Microsoft Defender per endpoint con Intune e dispositivi onboarding.

Distribuire Defender per endpoint in Android

Aggiungere l'app dalla versione gestita di Google Play

Per aggiungere l'app Defender per endpoint al Google Play Store gestito e renderla disponibile in Intune:

  1. Nell'interfaccia di amministrazione di Microsoft Intune, vai su App (1) e quindi seleziona il riquadro Android per aprire la pagina delle app Android (2). Selezionare Crea (3) e per Tipo di app, selezionare App Google Play gestita (4), quindi selezionare Seleziona.

    Screenshot che mostra dove nel portale dell'interfaccia di amministrazione di Microsoft Intune creare un'app gestita di Google Play.

    1. Nella pagina Gestione gestita di Google Play cercare Microsoft Defender. Selezionare Defender: Antivirus dai risultati della ricerca, che è il nome dell'app Defender per endpoint nella versione gestita di Google Play Store.

    2. Nella pagina delle app, esamina i dettagli dell'app e quindi seleziona Seleziona (1), quindi seleziona Sincronizza (2) per sincronizzare l'app con Intune.

      Screenshot che mostra le posizioni dei pulsanti Seleziona e Sincronizza.

      La sincronizzazione viene completata in pochi minuti.

  2. Al termine della sincronizzazione, tornare all'interfaccia di amministrazione di Intune e, nella schermata delle app Android, selezionare Aggiorna. Microsoft Defender: Antivirus dovrebbe ora essere visualizzato nell'elenco delle app.

    Screenshot che mostra l'app Microsoft Defender per endpoint nell'elenco delle app.

Resta nella pagina delle app Android per la procedura seguente.

Assegna l'app

Assegnare l'app come obbligatoria in modo che venga installata automaticamente nel profilo aziendale durante la successiva sincronizzazione del dispositivo tramite l'app Portale aziendale.

  1. Nella pagina delle app Android nell'interfaccia di amministrazione di Intune selezionare Microsoft Defender: Antivirus dall'elenco delle app. Passare a Proprietà (1) e per Attività selezionare Modifica (2).

    Screenshot che mostra l'opzione Modifica nella pagina Proprietà.

  2. Nel riquadro Modifica applicazione passare alla sezione Obbligatorio (1) e selezionare Aggiungi gruppo per aprire il riquadro Seleziona gruppi .

    Screenshot che mostra il riquadro Seleziona gruppi.

  3. Nel riquadro Seleziona gruppi , seleziona i gruppi che vuoi ricevere questa app, quindi seleziona Seleziona.

  4. Tornare al riquadro Modifica applicazione , selezionare Rivedi + Salva nella parte inferiore del riquadro e quindi selezionare Salva per eseguire il commit dell'attività.

Verificare la distribuzione

Dopo aver salvato l'attività, è possibile confermare lo stato di installazione per i dispositivi di destinazione prima di procedere con la configurazione.

  1. Nella pagina delle app Android nell'interfaccia di amministrazione di Intune selezionare Microsoft Defender: Antivirus dall'elenco delle app. Nella pagina dell'app predefinita, Panoramica, Intune visualizza i riquadri dei grafici che forniscono un rollup dello stato di installazione.

  2. Per determinare se l'app è stata installata da un dispositivo specifico, seleziona Stato installazione dispositivo o seleziona il riquadro Stato dispositivo . Intune visualizza un elenco di dispositivi di destinazione con maggiori dettagli.

    Screenshot che mostra il riquadro Stato di installazione del dispositivo.

  3. Verificare che i dispositivi di destinazione mostrino uno stato di installazione riuscita prima di continuare.

Configurare Defender per endpoint in Android

Dopo aver distribuito l'app, usare i criteri di Intune per configurare Defender per endpoint nei dispositivi Android. La configurazione implica la creazione di un criterio di configurazione dell'app per concedere le autorizzazioni dell'app e di un profilo di configurazione del dispositivo per configurare la VPN sempre attiva per la protezione Web. Per le configurazioni delle funzionalità facoltative specifiche di Defender, ad esempio la protezione della rete e i controlli della privacy, vedere Configurare le funzionalità di Microsoft Defender per endpoint in Android nella documentazione di Defender.

Configurare le autorizzazioni delle app e le impostazioni di onboarding

Crea un criterio di configurazione dell'app per concedere a Defender le autorizzazioni necessarie per il dispositivo e, facoltativamente, abilita l'onboarding low touch per ridurre i passaggi che gli utenti completano durante il primo avvio.

  1. Nell'interfaccia di amministrazione di Microsoft Intune passare ad App, espandere App gestite e selezionare Configurazione>Crea>dispositivi gestiti.

  2. Nella pagina Informazioni di base specificare i dettagli seguenti:

    • Nome: immettere un nome descrittivo, ad esempio Defender per endpoint.
    • Piattaforma: Android Enterprise
    • Tipo di profilo: Selezionare il tipo che corrisponde alla registrazione del dispositivo:
      • Solo profilo di lavoro personale
      • Solo profilo di lavoro completamente gestito, dedicato e di proprietà dell'azienda
    • App mirata: Seleziona Microsoft Microsoft Defender: Antivirus, scegli OK, quindi seleziona Avanti.
  3. Nella pagina Impostazioni , per il momento lascia il formato delle impostazioni di configurazione impostato sul valore predefinito. Per Autorizzazioni, selezionare Aggiungi. Nell'elenco Aggiungi autorizzazioni selezionare le autorizzazioni app disponibili e quindi scegliere OK.

    Defender per endpoint consiglia di concedere le autorizzazioni seguenti durante la distribuzione:

    Autorizzazione Stato consigliato Perché è importante
    Accesso alla posizione (fine) Concessione automatica Obbligatorio per la protezione Web e la protezione della rete. Senza di esso, Defender può solo proteggere dai certificati non autorizzati; Wi-Fi rilevamento delle minacce non è disponibile. Gli utenti devono anche selezionare Consenti tutto il tempo durante l'onboarding per la copertura completa delle minacce Wi-Fi.
    POST_NOTIFICATIONS Concessione automatica Necessario per fare in modo che gli avvisi di minaccia raggiungano l'utente. Vedere la nota per il tipo di registrazione e le limitazioni della versione del sistema operativo.

    Dopo aver aggiunto le autorizzazioni, usare l'elenco a discesa Stato autorizzazione per impostare il comportamento desiderato per ognuna:

    • Prompt: chiede all'utente di accettare o rifiutare.
    • Concessione automatica: approva automaticamente senza avvisare l'utente.
    • Nega automatica: nega automaticamente senza avvisare l'utente.

    Nota

    In Android 12 e versioni successive, la concessione automatica non è supportata per determinate autorizzazioni nel profilo di lavoro di proprietà dell'azienda e nei dispositivi dedicati. Per informazioni dettagliate, vedere Aggiungere criteri di configurazione delle app per i dispositivi Android Enterprise gestiti.

  4. (Facoltativo) Abilita l'onboarding low touch.

    L'onboarding low touch è disabilitato per impostazione predefinita. Senza di esso, gli utenti che aprono Defender per endpoint per la prima volta devono immettere le credenziali dell'account aziendale ed eseguire manualmente la configurazione guidata dell'app. In modalità di onboarding low touch, il criterio prepopola l'identità dell'utente (UPN), in modo che gli utenti non debbano digitare le credenziali di accesso al primo avvio. In combinazione con il profilo VPN sempre attivo illustrato nella sezione successiva, questo riduce al minimo le richieste e i passaggi che gli utenti incontrano durante l'onboarding.

    L'onboarding low touch può essere utile per le distribuzioni completamente gestite di proprietà dell'azienda in cui si desidera ridurre i problemi relativi all'utente. Per i dispositivi con profilo di lavoro di proprietà personale, in cui gli utenti potrebbero aspettarsi una partecipazione più attiva alla configurazione dell'app, il flusso standard può essere più appropriato. Se si ignora questo passaggio, il criterio funziona come un criterio di sola autorizzazione e gli utenti completano l'onboarding tramite il flusso standard.

    Nota

    A differenza di iOS (supervisionato) e Windows, Android non supporta l'onboarding completamente silenzioso o zero-touch. Il modello di autorizzazione di Android richiede il consenso esplicito dell'utente per determinate autorizzazioni, quindi è sempre necessario un certo grado di interazione dell'utente durante il primo avvio. L'onboarding low touch è l'opzione più vicina disponibile per ridurre al minimo l'interazione.

    Per abilitare l'onboarding low touch, nella pagina Impostazioni impostare l'elenco a discesa Formato impostazioni di configurazione su Usa progettazione configurazione, selezionare Aggiungi e quindi configurare le chiavi seguenti:

    Chiave Tipo valore Valore di configurazione
    Onboarding low touch Numero intero 1
    UPN utente Variabile User Principal Name (UPN)

    Selezionare entrambe le chiavi nell'elenco e scegliere OK, quindi impostare il tipo di valore e il valore di configurazione per ognuna, come illustrato nella tabella.

  5. Nella pagina Assegnazioni assegnare questo criterio agli stessi gruppi di utenti usati durante la distribuzione dell'app Microsoft Defender: Antivirus.

  6. In Rivedi + crea confermare le scelte e quindi selezionare Crea.

Configurare una VPN sempre attiva

Usa un profilo di configurazione del dispositivo per distribuire il tunnel di protezione Web di Defender ai dispositivi registrati tramite i criteri di Intune, in modo che gli utenti non debbano configurare manualmente una VPN durante l'onboarding.

  1. Nell'interfaccia di amministrazione di Microsoft Intune passare a Dispositivi (1), espandere Gestisci dispositivi e selezionare Configurazione (2). Nella scheda Criteri (3) selezionare Crea (4) >Nuovo criterio. Nel riquadro Crea un profilo , imposta Piattaforma su Android Enterprise e Tipo di profilo su Modelli (5), quindi seleziona Restrizioni del dispositivo (6) per uno dei seguenti tipi di modello, in base al tipo di registrazione del dispositivo:

    • Profilo di lavoro completamente gestito, dedicato e Corporate-Owned
    • Profilo di lavoro di proprietà personale

    Seleziona quindi Crea per aprire il flusso di lavoro di configurazione dei criteri di restrizione del dispositivo.

    Voce di menu Profili di configurazione nel riquadro Criteri

  2. Nella pagina Operazioni di base , specificare un nome e una descrizione per identificare in modo univoco il profilo di configurazione.

    Campi Nome e Descrizione del profilo di configurazione dei dispositivi nel riquadro Informazioni di base

  3. Per Impostazioni di configurazione, espandere Connettività e quindi configurare la VPN:

    1. Abilitare VPN sempre attivo (livello di profilo di lavoro). Configurare un client VPN nel profilo di lavoro in modo che si connetta e si riconnetta automaticamente alla VPN quando possibile. È possibile configurare un solo client VPN per la VPN sempre attiva in un determinato dispositivo, quindi assicurarsi di non distribuire più di un criterio VPN sempre attivo in un dispositivo.

    2. Utilizzare l'elenco a discesa Client VPN per selezionare Personalizzato. In questo caso, la VPN personalizzata è Defender per endpoint VPN, che fornisce Protezione Web.

      Nota

      Per eseguire la configurazione automatica della VPN, l'app Defender per endpoint deve essere installata nel dispositivo dell'utente.

    3. Per ID pacchetto, specificare l'ID dell'app Microsoft Defender: Antivirus dalla versione gestita di Google Play Store. Per l'URL dell'app Microsoft Defender, l'ID del pacchetto è com.microsoft.scmx.

    4. Impostare la modalità di blocco su Non configurato, ovvero l'impostazione predefinita.

      Riquadro Connettività nella scheda Impostazioni di configurazione

  4. Nella pagina Assegnazioni selezionare il gruppo di utenti a cui si desidera assegnare il profilo di configurazione del dispositivo. Scegliere Seleziona gruppi da includere, selezionare il gruppo applicabile e quindi selezionare Avanti.

    Il gruppo da selezionare è in genere lo stesso a cui si assegna l'app Defender per endpoint per Android.

  5. Nella pagina Rivedi + Crea rivedere le impostazioni e quindi selezionare Crea.

Completare l'onboarding dei dispositivi

Dopo aver eseguito il push dei criteri nei dispositivi, gli utenti completano l'onboarding dal dispositivo. Nei dispositivi di proprietà personale con un profilo di lavoro, Defender viene visualizzato nel profilo di lavoro. Nei dispositivi completamente gestiti di proprietà dell'azienda, Defender viene visualizzato nel profilo del singolo dispositivo.

  1. Gli utenti aprono l'app Defender per endpoint e accettano le autorizzazioni per completare l'onboarding.

    Consiglio

    Indicare agli utenti di selezionare Consenti tutto il tempo quando viene richiesto l'accesso alla posizione durante la configurazione dell'app. Questa scelta consente il rilevamento completo delle minacce Wi-Fi tramite Protezione di rete. Se gli utenti selezionano Durante l'uso dell'app o negano l'autorizzazione, Defender può comunque proteggere da certificati non autorizzati, ma non può rilevare minacce su reti di Wi-Fi aperte o sospette. Non esiste alcuna configurazione amministrativa che imponga questa scelta; richiede il consenso dell'utente a livello di sistema operativo.

    Visualizzazione di un'applicazione Microsoft Defender per endpoint in un dispositivo mobile

Verificare lo stato di onboarding

Dopo che gli utenti hanno completato l'onboarding, verificare che i dispositivi vengano segnalati correttamente.

Per verificare dall'interfaccia di amministrazione di Intune:

  1. Passa aRilevamento e reazione degli endpoint di sicurezza>.
  2. Selezionare la scheda Stato onboarding EDR ed esaminare lo stato di onboarding per i dispositivi Android. I dispositivi che eseguono l'onboarding mostrano lo stato Onboarding riuscito.

Per verificare dal portale di Defender:

  1. Nel portale di Microsoft Defender, vai all'inventario deidispositiviendpoint> e verifica che i dispositivi Android siano visualizzati qui.

Per altre informazioni sull'uso di Intune per monitorare lo stato di onboarding tra piattaforme, vedere Monitorare lo stato di onboarding dei dispositivi.

Se i dispositivi non vengono visualizzati come previsto, verifica le condizioni seguenti:

Passaggi successivi