iOS용 엔드포인트용 Microsoft Defender는 Intune 모바일 기기 관리(MDM)에 등록되어 있거나 등록되지 않은 기기에서 Microsoft Intune 모바일 애플리케이션 관리(MAM)를 지원합니다. 다른 기업용 모빌리티 관리 솔루션을 사용하는 조직도 Intune MAM을 사용하여 관리형 앱에서 조직 데이터를 보호할 수 있습니다.
Intune 앱 보호 정책은 Defender for Endpoint의 디바이스 위험 신호를 사용하여 관리되는 앱에 조건부 런치 액션을 적용합니다. 이 글에서는 Defender for Endpoint를 Intune에 연결하는 방법, iOS 앱 보호 정책을 설정하는 방법, 그리고 사용자가 Defender for Endpoint를 온보딩할 준비를 하는 방법을 설명합니다.
이 글에서 언급한 절차에는 Microsoft Intune이 필요합니다. Intune은 Defender for Endpoint에 포함되지 않은 별도의 제품이며, 모든 구독에 포함된 것도 아닙니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.
참고 사항
iOS용 Defender for Endpoint는 웹 보호를 위해 로컬 루프백 가상 사설망(VPN)을 사용합니다. VPN은 트래픽을 장치 외부로 라우팅하지 않습니다.
iOS용 Defender for Endpoint는 다음과 같은 MAM 구성을 지원합니다:
- MAM이 적용된 Intune MDM: Intune은 기기를 관리하고 관리되는 앱에 앱 보호 정책을 적용합니다.
- 기기 등록 없이 MAM: Intune은 Intune에 등록되지 않은 기기의 관리되는 앱에 앱 보호 정책을 적용합니다. 이 구성은 MAM-WE라고도 불리며, 제3자 기업 모빌리티 관리 제공업체에 등록된 기기의 앱을 보호할 수 있습니다.
Microsoft Intune 관리자 센터를 사용해 두 구성의 앱을 관리하세요.
필수 구성 요소
사용자가 Defender for Endpoint를 MAM 모드로 온보딩하기 전에, Defender for Endpoint를 Intune에 연결하고, iOS 앱 보호 정책을 위한 커넥터를 활성화하며, 앱 보호 정책을 생성하세요.
통합과 정책을 설정하려면 다음 권한이 필요합니다:
- Intune에서는 엔드포인트 보안 관리자 역할 또는 이에 상응하는 맞춤형 역할 권한:
- 서비스 연결 및 앱 보호 정책 평가를 설정하려면 모바일 위협 방어에 대한 읽기 및 권한 수정을 합니다.
- 관리 앱에 대해 보호 정책을 생성하고 할당하려면 Assign, Create, Delete, Read, Update, Wipe 권한을 사용하세요.
- Microsoft Entra ID에서 보안 관리자 역할 또는 Defender for Endpoint의 Windows 보안 Center에서 보안 설정 관리(Manage security settings) 권한을 선택하세요.
엔드포인트용 Defender를 Intune에 연결
전체 연결 절차는 Intune 및 온보드 장치로 엔드포인트용 Microsoft Defender 구성을 참조하세요.
다음 설정을 확인합니다.
- Microsoft Defender 포털https://security.microsoft.com/securitysettings/endpoints/integration의 기타 옵션 페이지에서 Microsoft Intune 연결이켜져 있습니다
. -
엔드포인트 보안 | Microsoft Intune 관리자 센터https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp의 엔드포인트용 Microsoft Defender 페이지에서 다음 설정을 확인하세요:
- 페이지 상단에 연결 상태 가 활성화되어 있습니다.
- 앱 보호 정책 평가 섹션에서 iOS/iPadOS 기기를 Defender for Endpoint에 연결은 켜짐입니다.
앱 보호 정책에서 Defender 위험 신호를 설정하세요
앱 보호 정책은 관리되는 앱에서 조직 데이터를 보호합니다. Intune App SDK와 통합되었거나 Intune App Wrapping Tool로 감싸는 앱은 Intune에서 관리할 수 있습니다. 지원되는 공개 앱에 대해서는 Microsoft Intune 보호 앱을 참조하세요.
iOS/iPadOS 앱 보호 정책을 생성하고 할당하는 전체 절차는 '앱 보호 정책 생성 및 할당'을 참조하세요.
Microsoft Intune 관리자 센터(https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/protection)의 앱 | 보호 페이지에서 정책을 만들 때 다음 Defender 전용 설정을 구성하세요:
-
정책 유형: 만들기>
iOS/iPadOS를 선택합니다. - 앱 탭: 관리되는 앱 최소 하나를 추가하세요. 조직의 요구 사항에 따라 관리되는 장치, 관리되지 않는 장치 또는 관리 상태와 관계없이 모든 장치의 앱에 정책을 적용하세요.
-
조건부 런치 탭: 장치 상태 섹션에서 최대 허용 장치 위협 수준을 선택한 후 다음 설정을 설정하세요:
- 가치: 조직이 허용하는 최대 위협 수준을 선택하세요: 보안,낮음, 중간, 높음. 보안됨은 가장 제한적인 값입니다. High 는 모든 위협 수준을 허용하며 모바일 위협 방어 서비스와의 적극적인 연결이 필요합니다.
- 동작: 접근 차단 또는 데이터 삭제를 선택하세요.
- 주요 MTD 서비스: 조직에서 여러 모바일 위협 방어 커넥터를 설정했다면, 엔드포인트용 Microsoft Defender를 선택하세요. 이 설정은 최대 허용 장치 위협 레벨을 요구합니다.
- 할당 탭: 정책을 해당 사용자 그룹에 할당합니다.
Defender for Endpoint는 Intune과 기기 위협 수준을 공유합니다. 사용자가 타겟 관리형 앱에 로그인할 때, Intune은 Defender 기기 위험 신호를 평가합니다. 위험이 허용된 위협 수준을 초과하면, Intune은 선택한 조치에 따라 접근을 차단하거나 앱에서 조직 데이터를 삭제합니다.
사용자 등록
iOS 기기의 경우, Microsoft Authenticator가 기기를 등록하고 Microsoft Entra ID로 사용자 신원을 확인합니다. 사용자는 Defender for Endpoint를 활성화하는 데 사용된 동일한 직장 또는 학교 계정으로 기기를 인증기에 등록해야 합니다.
타겟 관리형 앱이 Defender for Endpoint가 활성화되지 않았음을 감지하면, Intune은 사용자가 Microsoft Authenticator와 Defender for Endpoint를 설치하고 로그인하도록 안내합니다. 사용자는 Apple App Store에서 최신 버전의 Microsoft Defender도 설치할 수 있습니다.
등록되지 않은 기기에 필요한 앱 준비에 관한 자세한 내용은 '등록되지 않은 기기에 모바일 위협 방어 앱 추가'를 참조하세요.