Microsoft Defender for EndpointとMicrosoft Intuneを統合する場合は、デバイス構成プロファイルを使用して、Android デバイスの Defender for Endpoint 設定を変更できます。
既定では、Android 用のMicrosoft Defender for Endpointには、Web の脅威からデバイスを保護し、ユーザーをフィッシング攻撃から保護するのに役立つMicrosoft Defender for Endpoint Web 保護機能が含まれており、有効になります。
既定では有効になっていますが、一部の Android デバイスで無効にする正当な理由があります。 たとえば、Defender for Endpoint アプリ スキャン機能のみを使用するようにするか、Web 保護で有害な URL をスキャンするときは VPN が使用されないようにするかを決めることができます。
デバイス構成ポリシー Intune使用すると、Web 保護機能のすべてまたは一部をオフにすることができます。 使用する方法と無効にできる機能は、Android デバイスが Intune に登録されている方法によって異なります。
個人所有 Android Enterprise 仕事用プロファイル。 アプリ構成プロファイルと構成デザイナーを使用して、Web 保護を無効にします。 この方法と登録の種類では、すべての Web 保護機能の無効化はサポートされますが、VPN の使用のみの無効化はサポートされません。 アプリ構成ポリシーに関する一般的な情報については、「構成デザイナーを使用する」を参照してください。
Android Enterprise のフル マネージド。 アプリ構成プロファイルと 構成デザイナー を使用して、Web 保護機能全体を無効にするか、VPN の使用のみを無効にします。
Android デバイス管理者 (非推奨)。 Web 保護を無効にするには、カスタム OMA-URI 設定を使用します。 詳細については、「 Android デバイス管理者の Web 保護を無効にする」を参照してください。
Web 保護では、ローカル ループバック VPN を使用して Web トラフィックをインターセプトして評価します。 この VPN は、デバイスの外部にトラフィックをルーティングしません。 次のブラウザーは、Defender ループバック VPN で動作することが知られています。
- Chrome
- Microsoft Edge
- Firefox
- Opera
- Samsung Internet
- 勇敢
- Duckduckgo
小さなブラウザー (Chrome、Edge、Opera、Samsung Internet) では、ループバック VPN が使用されていない場合に Android アクセシビリティ サービスを介した Web 保護もサポートされます。
注:
この一覧は網羅的ではない可能性があります。 Android の Web 保護機能の最新情報については、Defender for Endpoint のドキュメントの 「Web 保護を構成 する」を参照してください。
重要
仕事用プロファイルのシナリオ (仕事用プロファイルと Android Enterprise 企業所有の仕事用プロファイルを使用する Android Enterprise 個人所有のデバイス) では、アクセシビリティ サービスはサポートされていません。
デバイスで Web 保護を構成するには、次の手順を使用し、該当する構成を作成して展開します。
個人所有 Android Enterprise 仕事用プロファイルの Web 保護を無効にする
注:
登録済みデバイスで Always-on VPN デバイス構成ポリシーの自動セットアップを構成している場合、Android Enterprise 個人所有の仕事用プロファイルの Web 保護を無効にすることはできません。
Microsoft Intune 管理センターにサインインします。
[ Apps>Managed apps>Configuration>Create] を選択し、[ マネージド デバイス] を選択します。
[基本] では、これらの詳細を入力します。
- 名前: プロファイルのわかりやすい名前を入力します。 後で簡単に識別できるよう、プロファイルに名前を付けます。 たとえば、「Microsoft Defender for Endpoint Web 保護用の Android アプリ構成」などです。
- [説明]: プロファイルの説明を入力します。 この設定は省略可能ですが、推奨されます。
- [プラットフォーム]: [Android エンタープライズ] を選択します。
- プロファイルの種類: [Personally-Owned Work Profile Only]\(個人所有の仕事用プロファイルのみ\) を選択します。
- 対象アプリ: [アプリの選択] を選択します。
[関連アプリ] で、[Defender for Endpoint] を見つけて選択してから、[OK]>[次へ] の順に選択します。
[設定] の [構成設定の形式] で、[構成デザイナーを使用する] を選択してから、[追加] を選択します。
構成キー [フィッシング対策] と [VPN] を見つけて選択し、次に [OK] を選択して [設定] ページに戻ります。
両方の構成キー (フィッシング対策と VPN) の [構成] の値に、「0」と入力して Web 保護を無効にし、「1」と入力して Web 保護を有効にします。 既定では、Web 保護は有効になっています。
注:
フィッシング対策と VPN の値が一致している必要があります。 有効にするには、両方を 0 に設定して無効にするか、両方を 1 に設定します。 値が一致しない場合、両方の機能が自動的に無効になります。
[次へ] を選んで続行します。
[ 割り当て] で、プロファイルを受け取るグループを指定します。 プロファイルの割り当ての詳細については、ユーザーおよびデバイス プロファイルの割り当てに関するページを参照してください。
[確認および作成] で、完了したら [作成] を選択します。 作成したプロファイルのポリシーの種類を選択すると、新しいプロファイルが一覧に表示されます。
Android Enterprise フル マネージドの Web 保護を無効にする
前に説明したのと同じ構成手順を実行します。[プロファイルの種類] で、[フル マネージド]、[専用]、[作業プロファイルのみ] の Corporate-Owned 選択します。
Web 保護を無効にするには、フィッシング対策と VPN の両方に「0」と入力します。 Web 保護を有効にするには、両方の値に 「1 」と入力します。 既定では、Web 保護は有効になっています。
Web 保護による VPN の使用のみを無効にするには、これらの構成値を入力します。
[VPN] には 0
[フィッシング対策] には 1
注:
企業所有の仕事用プロファイル登録シナリオでは、VPN とフィッシング対策の値が一致している必要があります。 有効にするには、両方を 0 に設定して無効にするか、両方を 1 に設定します。 値が一致しない場合、両方の機能が自動的に無効になります。
企業所有のフル マネージド (仕事用プロファイルなし) の登録シナリオでは、VPN とフィッシング対策を個別に設定できます。 各機能は、独自に動作します。
注:
登録済みデバイスで Always-on VPN デバイス構成ポリシーの自動セットアップを構成している場合、Android Enterprise フル マネージド デバイスの VPN を無効にすることはできません。
[次へ] を選んで続行します。
[ 割り当て] で、プロファイルを受け取るグループを指定します。 プロファイルの割り当ての詳細については、ユーザーおよびデバイス プロファイルの割り当てに関するページを参照してください。
[確認および作成] で、完了したら [作成] を選択します。 作成したプロファイルのポリシーの種類を選択すると、新しいプロファイルが一覧に表示されます。
Android デバイス管理者の Web 保護を無効にする
重要
Android デバイス管理者 (DA) 管理は非推奨となり、Google Mobile Services (GMS) にアクセスできるデバイスでは使用できなくなります。 現在 DA 管理を使用している場合は、別の Android 管理オプションに切り替えることをお勧めします。 GMS を使用しない一部の Android 15 以前のデバイスでは、サポートとヘルプのドキュメントを引き続き利用できます。 詳細については、「 GMS デバイスでの Android デバイス管理者のサポートの終了」を参照してください。
Microsoft Intune 管理センターにサインインします。
[ デバイス>管理デバイス>構成> [ ポリシー ] タブで、[ + 作成] を選択します。
これらの設定を入力します。
- [プラットフォーム]: [Android デバイス管理者] を選択します。
- [プロファイル]: [カスタム] を選択します。
[作成] を選択します。
[基本] では、これらの詳細を入力します。
- 名前: プロファイルのわかりやすい名前を入力します。 後で簡単に識別できるよう、プロファイルに名前を付けます。 たとえば、 Defender for Endpoint Web 保護用の Android カスタム プロファイルです。
- 説明: プロファイルの説明を入力します この設定は省略可能ですが、推奨されます。
[構成設定] で、[追加] を選択します。
展開する構成の設定を指定します。
Web 保護を無効にする:
- 名前: 簡単に見つけられるように、この OMA-URI 設定の一意の名前を入力します。 たとえば、Defender for Endpoint Web 保護を無効にするなどです。
- 説明:(省略可能) 設定の概要および他の重要な詳細を示す説明を入力します。
-
OMA-URI: Enter
./Vendor/MSFT/DefenderATP/AntiPhishing - [データ型]: ドロップダウン リストから [整数] を選択します。
- 値: Web 保護を無効にするには、[ 値] を 0 に設定します。 Web 保護を有効にするには、既定値である 「1」と入力します。
Web 保護での VPN の使用のみを無効にする:
- 名前: 簡単に見つけられるように、この OMA-URI 設定の一意の名前を入力します。 たとえば、Microsoft Defender for Endpoint Web 保護の VPN を無効にするなどです。
- 説明:(省略可能) 設定の概要および他の重要な詳細を示す説明を入力します。
-
OMA-URI: Enter
./Vendor/MSFT/DefenderATP/Vpn - [データ型]: ドロップダウン リストから [整数] を選択します。
- 値: VPN ベースのスキャンを無効にするには、[ 値] を 0 に設定します。 VPN ベースのスキャンを有効にするには、既定値である 「1」と入力します。
[追加] を選択して OMA-URI 設定の構成を保存し、[次へ] を選んで続行します。
[ 割り当て] で、プロファイルを受け取るグループを指定します。 プロファイルの割り当ての詳細については、ユーザーおよびデバイス プロファイルの割り当てに関するページを参照してください。
[確認および作成] で、完了したら [作成] を選択します。 作成したプロファイルのポリシーの種類を選択すると、新しいプロファイルが一覧に表示されます。
次の手順
詳細については、Defender for Endpoint のドキュメントを参照してください。