iOS版のMicrosoft Defender for Endpointは、Intuneモバイルデバイス管理(MDM)に登録されているか登録されていないデバイスに対して、Microsoft Intuneモバイルアプリケーション管理(MAM)をサポートしています。 他の企業向けモビリティ管理ソリューションを使用する組織も、管理されたアプリ内の組織データを保護するためにIntune MAMを利用できます。
Intuneアプリ保護ポリシーでは、Defender for Endpointデバイスリスクシグナルを用いて、管理されたアプリに条件付きローンチアクションを適用します。 この記事では、Defender for EndpointをIntuneに接続する方法、iOSアプリ保護ポリシーの設定方法、そしてユーザーがDefender for Endpointのオンボーディングを準備する方法について説明します。
この記事の手順にはMicrosoft Intuneが必要です。 IntuneはDefender for Endpointの一部ではない別の製品であり、すべてのサブスクリプションに含まれているわけではありません。 Intune を使用するには、Intune を含むサブスクリプションが必要です。または、スタンドアロン サブスクリプションまたはアドオンとして個別に購入することもできます。 詳細については、「Microsoft Intune のライセンス」を参照してください。
注:
iOS版Defender for Endpointは、ウェブ保護のためにローカルのループバック仮想プライベートネットワーク(VPN)を使用しています。 VPNはトラフィックをデバイス外にルーティングしません。
iOS版Defender for Endpointは以下のMAM構成をサポートしています:
- MaMを用いたIntune MDM:Intuneはデバイスを管理し、管理されたアプリにアプリ保護ポリシーを適用します。
- デバイス登録なしのMAM:Intuneは、登録されていないデバイスの管理されたアプリに アプリ保護ポリシー を適用します。 この構成はMAM-WEとも呼ばれ、第三者のエンタープライズモビリティ管理プロバイダーに登録されたデバイス上のアプリを保護することができます。
Microsoft Intune管理センターを使って両方の構成でアプリを管理してください。
前提条件
ユーザーがDefender for EndpointをMAMモードでオンボーディングする前に、Defender for EndpointをIntuneに接続し、iOSアプリ保護ポリシーのコネクタを有効にし、アプリ保護ポリシーを作成してください。
統合とポリシーを設定するには、以下の権限が必要です:
- Intuneでは、 エンドポイントセキュリティマネージャー の役割または同等のカスタムロール権限が以下の通りです:
- サービス接続およびアプリ保護ポリシーの評価を設定するには、Mobile Threat Defenseの権限を読み取り修正してください。
- 管理アプリ保護ポリシーを作成・割り当てするには、管理アプリに対してAssign、Create、Delete、Read、Update、Wipeの権限を割り当ててください。
- Microsoft Entra ID の セキュリティ管理者 ロール、または Defender for Endpoint の Windows セキュリティ Center でセキュリティ設定を管理する 権限。
Defender for Endpoint を Intune に接続する
接続手順の詳細については、「IntuneおよびオンボードデバイスでMicrosoft Defender for Endpointを構成」をご覧ください。
次の設定を確認します。
-
https://security.microsoft.com/securitysettings/endpoints/integrationのMicrosoft Defenderポータルの「その他のオプション」ページで、Microsoft Intune接続は「On」
になっています。 -
エンドポイント セキュリティ | Microsoft Defender for Endpoint ページで、Microsoft Intune 管理センター (https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp) にある次の設定を確認してください。
- ページの上部には「 接続状態 が 有効」となっています。
- アプリ保護ポリシーの評価セクションで、iOS/iPadOS デバイスを Defender for Endpoint に接続するはOnです。
アプリ保護ポリシー内でDefenderリスクシグナルを設定する
アプリ保護ポリシーは、管理されたアプリの組織データを保護します。 Intune App SDKに統合されたり、Intune App Wrapping Toolでラップされたアプリは、Intuneで管理可能です。 サポートされているパブリックアプリについては、Microsoft Intune保護アプリをご覧ください。
iOS/iPadOSアプリ保護ポリシーの作成および割り当て手順の詳細については、「 アプリ保護ポリシーの作成および割り当て」をご覧ください。
Apps |https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/protectionのMicrosoft Intune管理センターの保護ページでポリシーを作成する際、以下のDefender特化設定を設定してください:
-
ポリシータイプ:
Create>iOS/iPadOSを選択します。 - アプリ タブ:少なくとも1つの管理アプリを追加してください。 組織の要求に応じて、管理対象デバイス、管理されていないデバイス、または管理状態の任意のデバイスにポリシーをターゲットにしてください。
-
条件付き起動 タブ: デバイス条件 セクションで最大 許容デバイス脅威レベルを選択し、以下の設定を設定します。
- 価値:組織が許容する最大脅威レベルを選択します:セキュア、ロー、ミディアム、またはハイ。 担保は 最も制限の厳しい価値です。 High はすべての脅威レベルを許容し、モバイル脅威防御サービスへのアクティブな接続が必要です。
- アクション: アクセスをブロック するか データ消去を選択します。
- 主要なMTDサービス:組織が複数のMobile Threat Defenseコネクタを設定している場合は、Microsoft Defender for Endpointを選択してください。 この設定は 、最大許容デバイス脅威レベルを必要とします。
- 割り当てタブ :該当するユーザーグループにポリシーを割り当てます。
Defender for EndpointはIntuneとデバイス脅威レベルを共有しています。 ユーザーがターゲットを絞った管理型アプリにサインインすると、IntuneはDefenderデバイスのリスク信号を評価します。 リスクが許容される脅威レベルを超えると、Intuneは選択した行動に応じてアクセスをブロックしたり、アプリから組織データを消去したりします。
ユーザーを追加する
iOSデバイスでは、Microsoft Authenticatorがデバイスを登録し、ユーザーの本人確認をMicrosoft Entra IDで確認します。 ユーザーは、Defender for Endpointを有効化したのと同じ職場または学校のアカウントでAuthenticatorに登録する必要があります。
ターゲットを絞ったマネージドアプリがDefender for Endpointの有効化されていないことを検知すると、IntuneはユーザーにMicrosoft AuthenticatorおよびDefender for Endpointのインストールとサインインを促します。 また、Apple App Storeから最新バージョンのMicrosoft Defenderをインストールすることも可能です。
未登録デバイスに必要なアプリの準備についての詳細は、「 未登録デバイスへのモバイル脅威防御アプリを追加」をご覧ください。