Android에서 끝엔드포인트용 Microsoft Defender 배포 및 구성

Microsoft Intune을 사용하여 Android 디바이스에서 엔드포인트용 Defender를 배포하고 구성합니다. Intune은 앱 배포 및 정책 제공을 처리합니다. 온보딩되면 Microsoft Defender는 장치에서 모바일 위협 방지 기능을 제공합니다. Android에서 온보딩은 앱 기반입니다. 사용자가 Defender 앱을 열고 설정을 완료하면 디바이스가 온보딩된 것으로 간주됩니다. 이 문서에서는 관리되는 Google Play에서 앱 추가, 배포 할당 및 확인, 앱 구성 정책 생성, 상시 VPN 설정 및 선택적으로 로우 터치 온보딩 활성화에 대해 설명합니다.

Intune을 사용하여 Intune MDM(모바일 장치 관리)에 등록되지 않은 Android 장치에 엔드포인트용 Defender를 배포할 수도 있습니다. 이 방법에는 관리되지 않는 장치 및 Intune MAM(모바일 응용 프로그램 관리)을 사용하여 다른 MDM에 등록된 장치가 포함됩니다. 자세한 내용은 MAM(앱 보호 정책)에서 엔드포인트용 엔드포인트용 Microsoft Defender 위험 신호 구성을 참조하세요.

필수 구성 요소

  • 라이선스: 사용자에게 Intune 라이선스와 엔드포인트용 Defender 라이선스를 모두 할당합니다. 라이선싱 세부 정보는 엔드포인트용 Microsoft Defender 라이선스 요구 사항을 참조하세요.

  • 등록: 다음 Intune 등록 유형 중 하나를 사용하여 디바이스를 등록합니다.

    • 회사 프로필이 있는 개인 소유 장치
    • 회사 프로필이 있는 회사에서 소유하는 디바이스
    • 회사 소유의 완전 관리형 사용자 디바이스 등록

    중요

    Android DA(기기 관리자) 관리는 더 이상 사용되지 않으며 더 이상 Google 모바일 서비스(GMS)에 액세스할 수 있는 기기에서 사용할 수 없습니다. 현재 DA 관리를 사용하고 있다면 다른 Android 관리 옵션으로 전환하는 것이 좋습니다. 지원 및 도움말 문서는 GMS가 없는 일부 Android 15 및 이전 장치에서 계속 사용할 수 있습니다. 자세한 내용은 GMS 장치에서 Android 장치 관리자에 대한 지원 종료를 참조하세요.

  • Android OS 버전: 지원되는 OS 버전은 Android의 엔드포인트용 Defender에 대한 시스템 요구 사항을 참조하세요.

  • 관리형 Google Play: Android Enterprise 장치용 앱을 추가하고 할당하려면 먼저 Intune 테넌트를 관리되는 Google Play에 연결합니다.

  • Intune-Defender 연결: 엔드포인트용 Defender를 사용하여 Intune 서비스 간 연결을 사용하도록 설정합니다. 그렇지 않으면 Intune에서 온보딩 상태, 장치 위험 신호 및 EDR 가시성을 사용할 수 없습니다. 자세한 내용은 Intune 및 온보딩 장치를 사용하여 엔드포인트용 Microsoft Defender 구성을 참조하세요.

Android에서 끝점용 Defender 배포

관리되는 Google Play에서 앱 추가

엔드포인트용 Defender 앱을 관리되는 Google Play 스토어에 추가하고 Intune에서 사용할 수 있도록 하려면 다음을 수행합니다.

  1. Microsoft Intune 관리 센터에서 (1)으로 이동한 다음 Android 타일을 선택하여 Android 앱 페이지(2)를 엽니다. 만들기(3)를 선택하고 앱 유형에 대해 관리형 Google Play 앱(4)을 선택한 다음 선택을 선택합니다.

    Microsoft Intune 관리 센터 포털에서 관리형 Google Play 앱을 만들 위치를 보여 주는 스크린샷.

    1. 관리되는 Google Play 페이지에서 다음을 검색합니다.Microsoft Defender 검색 결과에서 Defender: 바이러스 백신 을 선택합니다. 이 이름은 관리형 Google Play 스토어의 엔드포인트용 Defender 앱 이름입니다.

    2. 앱 페이지에서 앱 세부 정보를 검토한 다음 선택(1)을 선택한 다음 동기화(2)를 선택하여 앱을 Intune과 동기화합니다.

      선택 및 동기화 단추의 위치를 보여 주는 스크린샷

      동기화는 몇 분 후에 완료됩니다.

  2. 동기화가 완료되면 Intune 관리 센터로 돌아가서 Android 앱 화면에서 새로 고침을 선택합니다. Microsoft Defender: 이제 바이러스 백신이 앱 목록에 나타납니다.

    앱 목록에서 엔드포인트용 Microsoft Defender 앱을 보여 주는 스크린샷

다음 절차를 위해 Android 앱 페이지에 남아 있습니다.

앱 할당

앱을 필수 앱으로 할당하여 회사 포털 앱을 통해 다음 장치 동기화 시 회사 프로필에 자동으로 설치합니다.

  1. Intune 관리 센터의 Android 앱 페이지에서 앱 목록에서 Microsoft Defender: 바이러스 백신을 선택합니다. 속성(1)으로 이동하고 과제에 대해 편집(2)을 선택합니다.

    속성 페이지의 편집 옵션을 보여 주는 스크린샷

  2. 애플리케이션 편집 창에서 필수 섹션(1)으로 이동하고 그룹 추가를 선택하여 그룹 선택 창을 엽니다.

    그룹 선택 창을 보여주는 스크린샷

  3. 그룹 선택 창에서 이 앱을 받을 그룹을 선택한 다음 선택을 선택합니다.

  4. 애플리케이션 편집 창으로 돌아가서 창 아래쪽에서 검토 + 저장을 선택한 다음 저장을 선택하여 과제를 커밋합니다.

배포 확인

할당을 저장한 후 구성을 진행하기 전에 대상 장치의 설치 상태를 확인할 수 있습니다.

  1. Intune 관리 센터의 Android 앱 페이지에서 앱 목록에서 Microsoft Defender: 바이러스 백신을 선택합니다. 기본 앱 페이지인 개요에서 Intune은 설치 상태의 롤업을 제공하는 차트 타일을 표시합니다.

  2. 특정 장치에서 앱을 설치했는지 확인하려면 장치 설치 상태 또는 장치 상태 타일을 선택합니다. Intune은 자세한 내용과 함께 대상 장치 목록을 표시합니다.

    장치 설치 상태 창을 보여주는 스크린샷.

  3. 계속하기 전에 대상 장치에 성공적인 설치 상태가 표시되는지 확인합니다.

Android에서 끝점용 Defender 구성

앱을 배포한 후 Intune 정책을 사용하여 Android 디바이스에서 엔드포인트용 Defender를 구성합니다. 구성에는 앱 사용 권한을 부여하는 앱 구성 정책과 웹 보호를 위한 상시 VPN을 설정하는 장치 구성 프로필을 만드는 작업이 포함됩니다. 네트워크 보호 및 개인 정보 제어와 같은 Defender와 관련된 선택적 기능 구성은 Defender 설명서의 Android에서 엔드포인트용 Microsoft Defender 기능을 참조하세요.

앱 사용 권한 및 온보딩 설정 구성

앱 구성 정책을 만들어 Defender에 디바이스에 필요한 권한을 부여하고 선택적으로 로우 터치 온보딩을 사용하도록 설정하여 사용자가 처음 시작하는 동안 완료하는 단계를 줄입니다.

  1. Microsoft Intune 관리 센터에서 으로 이동하여 관리되는 앱을 확장한 다음 구성>관리되는 디바이스만들기>를 선택합니다.

  2. 기본 페이지에서 다음 세부 정보를 지정합니다.

    • 이름: 엔드포인트용 Defender와 같은 설명이 포함된 이름을 입력합니다.
    • 플랫폼: 안드로이드 엔터프라이즈
    • 프로필 유형: 디바이스 등록과 일치하는 유형을 선택합니다.
      • 개인 소유의 회사 프로필만 해당
      • 완전 관리형, 전용 및 회사 소유의 회사 프로필만 해당
    • 대상 앱: Microsoft Defender: 바이러스 백신을 선택하고 확인을 선택한 후 다음을 선택합니다.
  3. 설정 페이지에서 지금은 구성 설정 형식을 기본값으로 둡니다. 사용 권한에서 추가를 선택합니다. 권한 추가 목록에서 사용 가능한 앱 권한을 선택한 다음 확인을 선택합니다.

    엔드포인트용 Defender는 배포 중에 다음 권한을 부여하는 것이 좋습니다.

    사용 권한 권장 상태 중요한 이유
    위치 액세스(세밀) 자동 부여 웹 보호 및 네트워크 보호에 필요합니다. 없으면 Defender는 불량 인증서에 대해서만 보호할 수 있습니다. Wi-Fi 위협 검색을 사용할 수 없습니다. 또한 사용자는 전체 위협 검사를 위해 온보딩하는 동안 항상 허용 Wi-Fi 선택해야 합니다.
    POST_NOTIFICATIONS 자동 부여 위협 경고가 사용자에게 도달하는 데 필요합니다. 등록 유형 및 OS 버전 제한에 대한 참고 사항을 참조하세요.

    권한을 추가한 후 권한 상태 드롭다운을 사용하여 각각에 원하는 동작을 설정합니다.

    • 프롬프트: 사용자에게 수락 또는 거부할 프롬프트를 표시합니다.
    • 자동 부여: 사용자에게 알리지 않고 자동으로 승인합니다.
    • 자동 거부: 사용자에게 알리지 않고 자동으로 거부합니다.

    참고

    Android 12 이상에서는 회사 소유 회사 프로필 및 전용 디바이스에 대한 특정 권한에 대해 자동 부여 가 지원되지 않습니다. 자세한 내용은 관리되는 Android Enterprise 기기에 앱 구성 정책 추가하기를 참고하세요.

  4. (선택 사항) 로우 터치 온보딩을 사용하도록 설정합니다.

    로우 터치 온보딩은 기본적으로 사용하지 않도록 설정되어 있습니다. 이것이 없으면 엔드포인트용 Defender를 처음 여는 사용자는 회사 계정 자격 증명을 입력하고 앱의 설정 마법사를 수동으로 단계별로 실행해야 합니다. 로우 터치 온보딩 모드에서는 정책이 사용자 ID(UPN)를 미리 채우므로 사용자가 처음 시작할 때 로그인 자격 증명을 입력할 필요가 없습니다. 다음 섹션에서 설명하는 상시 VPN 프로필과 결합하면 사용자가 온보딩하는 동안 발생하는 프롬프트와 단계를 최소화할 수 있습니다.

    로우 터치 온보딩은 사용자 마찰을 줄이려는 회사 소유의 완전 관리형 배포에 유용할 수 있습니다. 사용자가 앱 설정에 더 적극적으로 참여하기를 기대할 수 있는 개인 소유의 회사 프로필 장치의 경우 표준 흐름이 더 적합할 수 있습니다. 이 단계를 건너뛰면 정책이 사용 권한 전용 정책으로 작동하고 사용자는 표준 흐름을 통해 온보딩을 완료합니다.

    참고

    iOS(감독) 및 Windows와 달리 Android는 완전 자동 또는 제로 터치 온보딩을 지원하지 않습니다. Android의 사용 권한 모델에는 특정 사용 권한에 대한 명시적인 사용자 동의가 필요하므로 처음 실행하는 동안 항상 어느 정도의 사용자 상호 작용이 필요합니다. 로우 터치 온보딩은 해당 상호 작용을 최소화하는 데 사용할 수 있는 가장 가까운 옵션입니다.

    로우 터치 온보딩을 사용하려면 설정 페이지에서 구성 설정 형식 드롭다운을 구성 디자이너 사용으로 설정하고 추가를 선택한 후 다음 키를 구성합니다.

    값 유형 구성 값
    로우 터치 온보딩 정수 1
    사용자 UPN 변수 User Principal Name (UPN)

    목록에서 두 키를 모두 선택하고 확인을 선택한 다음, 표에 표시된 대로 각각에 대한 값 유형구성 값을 설정합니다.

  5. 할당 페이지에서 Microsoft Defender: 바이러스 백신 앱을 배포할 때 사용한 사용자 그룹에 이 정책을 할당합니다.

  6. 검토 + 만들기에서 선택 항목을 확인한 다음 만들기를 선택합니다.

상시 VPN 설정

디바이스 구성 프로필을 사용하여 Intune 정책을 통해 등록된 디바이스에 Defender의 웹 보호 터널을 제공하므로 사용자가 온보딩 중에 VPN을 수동으로 구성할 필요가 없습니다.

  1. Microsoft Intune 관리 센터에서 디바이스(1)로 이동하여 디바이스 관리를 확장하고 구성(2)을 선택합니다. 정책 탭(3)에서 만들기(4) >새 정책을 선택합니다. 프로필 만들기 창에서플랫폼을Android Enterprise로 설정하고 프로필 유형을템플릿(5)으로 설정한 후 디바이스 등록 유형에 따라 다음 템플릿 유형 중 하나에 대해 디바이스 제한(6)을 선택합니다.

    • 완전 관리형 전용 Corporate-Owned 작업 프로필
    • ‘개인 소유 회사 프로필’

    그런 다음 만들기 를 선택하여 디바이스 제한 정책 구성 워크플로를 엽니다.

    정책 창의 구성 프로필 메뉴 항목

  2. 기본 페이지에서이름 및설명 을 제공하여 구성 프로필을 고유하게 식별합니다.

    기본 창의 장치 구성 프로필 이름 및 설명 필드

  3. 구성 설정에서 연결을 확장한 다음 VPN을 구성합니다.

    1. Always-On VPN을 사용하도록 설정합니다(회사 프로필 수준). 가능하면 VPN에 자동으로 연결하고 다시 연결하도록 회사 프로필에서 VPN 클라이언트를 설정합니다. 지정된 디바이스에서 상시 VPN 클라이언트를 하나만 구성할 수 있으므로 디바이스에 두 개 이상의 상시 VPN 정책을 배포하지 않도록 합니다.

    2. VPN 클라이언트 드롭다운 목록을 사용하여 사용자 지정을 선택합니다. 이 경우 사용자 지정 VPN은 웹 보호를 제공하는 엔드포인트용 Defender VPN입니다.

      참고

      자동 VPN 설정이 수행되려면 사용자의 디바이스에 엔드포인트용 Defender 앱이 설치되어 있어야 합니다.

    3. 패키지 ID의 경우 관리되는 Google Play 스토어의 Microsoft Defender: 바이러스 백신 앱의 ID를 지정합니다. Microsoft Defender 앱 URL의 경우 패키지 ID는 com.microsoft.scmx입니다.

    4. 잠금 모드를기본값인 구성되지 않음으로 설정합니다.

      구성 설정 탭의 연결 창

  4. 할당 페이지에서 이 디바이스 구성 프로필을 할당할 사용자 그룹을 선택합니다. 포함할 그룹 선택을 선택하고 해당 그룹을 선택한 후 다음을 선택합니다.

    선택할 그룹은 일반적으로 엔드포인트용 Defender Android 앱을 할당하는 그룹과 동일합니다.

  5. 검토 + 만들기 페이지에서 설정을 검토한 다음 만들기를 선택합니다.

장치 온보딩 완료

장치에 정책을 푸시하면 사용자는 장치에서 온보딩을 완료합니다. 회사 프로필이 있는 개인 소유 디바이스에서는 Defender가 회사 프로필에 표시됩니다. 회사 소유의 완전 관리형 디바이스에서는 Defender가 단일 디바이스 프로필에 표시됩니다.

  1. 사용자는 엔드포인트용 Defender 앱을 열고 사용 권한을 수락하여 온보딩을 완료합니다.

    앱을 설정하는 동안 위치 액세스를 요청받을 때 항상 허용 을 선택하도록 사용자에게 지시합니다. 이 선택은 네트워크 보호를 통해 전체 Wi-Fi 위협 검색을 사용하도록 설정합니다. 사용자가 앱을 사용하는 동안 선택하거나 권한을 거부하는 경우 Defender는 여전히 불량 인증서로부터 보호할 수 있지만 열려 있거나 의심스러운 Wi-Fi 네트워크의 위협을 검색할 수 없습니다. 이 선택을 강제하는 관리자 구성은 없습니다. OS 수준에서 사용자 동의가 필요합니다.

    모바일 디바이스에 엔드포인트용 Microsoft Defender 응용 프로그램 표시

온보딩 상태 확인

사용자가 온보딩을 완료한 후 장치가 성공적으로 보고되는지 확인합니다.

Intune 관리 센터에서 확인하려면 다음을 수행합니다.

  1. 엔드포인트 보안 끝점 검색>및 응답으로 이동합니다.
  2. EDR 온보딩 상태 탭을 선택하고 Android 장치의 온보딩 상태를 검토합니다. 성공적으로 온보딩된 디바이스는 성공적으로 온보딩됨 상태를 표시합니다.

Defender 포털에서 확인하려면 다음을 수행합니다.

  1. Microsoft Defender 포털에서 엔드포인트>장치 인벤토리로 이동하여 Android 장치가 표시되는지 확인합니다.

Intune을 사용하여 플랫폼 간에 온보딩 상태를 모니터링하는 방법에 대한 자세한 내용은 디바이스 온보딩 상태 모니터링을 참조하세요.

장치가 예상대로 표시되지 않으면 다음 조건을 검사합니다.

다음 단계