Konfigurowanie funkcji Defender for Endpoint na urządzeniach z systemem Android

Dostęp warunkowy za pomocą usługi Defender dla punktu końcowego w systemie Android

Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniach z systemem Android wraz z usługami Microsoft Intune i Microsoft Entra ID umożliwiają egzekwowanie zasad zgodności urządzeń oraz zasad dostępu warunkowego na podstawie poziomu ryzyka urządzenia. Defender for Endpoint to rozwiązanie usługi Mobile Threat Defense (MTD), które można wdrożyć za pośrednictwem Intune.

Aby uzyskać więcej informacji na temat konfigurowania usługi Defender for Endpoint w systemie Android i dostępu warunkowego, zobacz Defender for Endpoint i Intune.

Konfigurowanie niestandardowych wskaźników

Defender dla punktu końcowego w systemie Android umożliwia administratorom konfigurowanie niestandardowych wskaźników do obsługi urządzeń z systemem Android z pewnymi ograniczeniami specyficznymi dla platformy.

Uwaga

Usługa Defender for Endpoint w systemie Android obsługuje tworzenie niestandardowych wskaźników tylko dla adresów URL i domen. Wskaźniki niestandardowe oparte na protokole IP nie są obsługiwane w systemie Android.

Adres IP 245.245.0.1 jest wewnętrznym adresem IP usługi Defender i nie powinien być uwzględniany w niestandardowych wskaźnikach przez klientów, aby uniknąć problemów z funkcjonalnością. Ponadto alerty dotyczące wskaźników niestandardowych nie są obecnie obsługiwane dla usługi Defender dla punktu końcowego w systemie Android.

Usługa Defender for Endpoint w systemie Android umożliwia administratorom konfigurowanie niestandardowych wskaźników do obsługi urządzeń z systemem Android. Aby uzyskać więcej informacji na temat konfigurowania wskaźników niestandardowych, zobacz Omówienie wskaźników.

Konfigurowanie ochrony w Internecie

Uwaga

Usługa Defender for Endpoint w systemie Android będzie używać sieci VPN w celu zapewnienia funkcji ochrony sieci Web. Ta sieć VPN nie jest zwykłą siecią VPN. Zamiast tego jest to lokalna/samowętlająca się sieć VPN, która nie zabiera ruchu poza urządzenie.

Aby uzyskać więcej informacji, zobacz Konfigurowanie ochrony w Internecie na urządzeniach z systemem Android.

Usługa Defender for Endpoint w systemie Android umożliwia administratorom IT konfigurowanie funkcji ochrony w Internecie. Ta funkcja jest dostępna w centrum administracyjnym Microsoft Intune.

Ochrona w Internecie pomaga zabezpieczyć urządzenia przed zagrożeniami internetowymi i chronić użytkowników przed atakami wyłudzania informacji. Ochrona przed wyłudzaniem informacji oraz wskaźniki niestandardowe (adresy URL i adresy IP) są obsługiwane w ramach ochrony internetowej. Filtrowanie zawartości internetowej nie jest obecnie obsługiwane na platformach mobilnych.

Konfigurowanie ochrony sieci

Ochrona sieci zapewnia ochronę przed nieuczciwymi Wi-Fi powiązanymi zagrożeniami i nieuczciwymi certyfikatami, które są podstawowym wektorem ataku dla sieci Wi-Fi. Administratorzy mogą wyświetlać w centrum administracyjnym Microsoft Intune certyfikaty głównego urzędu certyfikacji (CA) oraz certyfikaty prywatnego głównego urzędu certyfikacji i ustanawiać zaufanie z urządzeniami końcowymi. Ochrona sieci zapewnia użytkownikowi środowisko z przewodnikiem umożliwiające nawiązanie połączenia z bezpiecznymi sieciami, a także powiadamianie ich o wykryciu powiązanego zagrożenia.

Ochrona sieci obejmuje kilka mechanizmów kontroli administratora w celu zapewnienia elastyczności, takich jak możliwość konfigurowania funkcji z poziomu centrum administracyjnego Microsoft Intune i dodawania zaufanych certyfikatów. Administratorzy mogą włączyć mechanizmy kontroli prywatności , aby skonfigurować dane wysyłane do usługi Defender for Endpoint z urządzeń z systemem Android.

Ochrona sieci w Microsoft Defender dla punktu końcowego jest domyślnie włączona. Administratorzy mogą wykonać następujące kroki, aby skonfigurować ochronę sieci na urządzeniach z systemem Android.

W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje > Zasady konfiguracji aplikacji. Utwórz nowe zasady konfiguracji aplikacji.

  1. Podaj nazwę i opis, aby jednoznacznie zidentyfikować zasady. Wybierz pozycję "Android Enterprise" jako platformę i "Tylko profil służbowy należący do użytkownika" jako typ profilu i "Microsoft Defender" jako aplikację docelową.

  2. Na stronie Ustawienia wybierz pozycję "Użyj projektanta konfiguracji" i dodaj pozycję "Włącz ochronę sieci w Microsoft Defender" jako klucz i wartość "0", aby wyłączyć ochronę sieci. (Ochrona sieci jest domyślnie włączona)

  3. Jeśli Twoja organizacja używa prywatnych głównych urzędów certyfikacji, musisz ustanowić relację zaufania między rozwiązaniem Intune (MDM) a urządzeniami użytkowników. Skonfigurowanie zaufania pomaga zapobiec oznaczaniu przez program Defender głównych urzędów certyfikacji jako nieautoryzowanych.

    Aby ustanowić zaufanie dla głównych urzędów certyfikacji, użyj "listy certyfikatów zaufanego urzędu certyfikacji dla ochrony sieci" jako klucza. W wartości dodaj "rozdzielaną przecinkami listę odcisków palca certyfikatu (SHA 1)".

    Przykład formatu odcisku palca do dodania: 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431

    Ważna

    Znaki odcisku SHA-1 certyfikatu powinny być albo oddzielone białymi znakami, albo nieoddzielone.

    Ten format jest nieprawidłowy: 50:30:06:09:1d:97:d4:f5:ae:39:f7:cb:e7:92:7d:7d:65:2d:34:31

    Wszystkie inne znaki separacji są nieprawidłowe.

  4. W przypadku innych konfiguracji związanych z ochroną sieci dodaj następujące klucze i odpowiadającą im wartość.

    Klucz konfiguracji Opis
    Lista zaufanych certyfikatów CA dla Network Protection Administratorzy ds. zabezpieczeń zarządzają tym ustawieniem, aby ustanowić zaufanie do certyfikatów głównego urzędu certyfikacji i certyfikatów samopodpisanych.
    Włączanie ochrony sieci w Microsoft Defender 1: Włącz (wartość domyślna)
    0: Wyłącz

    To ustawienie jest używane przez administratora IT do włączania lub wyłączania funkcji ochrony sieci w aplikacji Defender.
    Włącz prywatność ochrony sieci 1: Włącz (wartość domyślna)
    0: Wyłącz

    Administratorzy zabezpieczeń zarządzają tym ustawieniem, aby włączyć lub wyłączyć prywatność w ochronie sieci.
    Umożliw użytkownikom ufanie sieciom i certyfikatom 1: Włącz
    0: Wyłącz (wartość domyślna)

    To ustawienie jest używane przez administratorów IT do włączania lub wyłączania w aplikacji funkcji umożliwiającej użytkownikowi końcowemu oznaczanie niezabezpieczonych sieci i złośliwych certyfikatów jako zaufanych oraz cofanie tego zaufania.
    Automatyczne korygowanie alertów ochrony sieci 1: Włącz (wartość domyślna)
    0: Wyłącz

    To ustawienie jest używane przez administratorów IT do włączania lub wyłączania alertów korygowania wysyłanych, gdy użytkownik wykonuje działania korygujące. Na przykład użytkownik przełącza się do bezpieczniejszego punktu dostępu Wi-Fi lub usuwa podejrzane certyfikaty wykryte przez usługę Defender. To ustawienie dotyczy tylko alertów i nie ma wpływu na zdarzenia osi czasu urządzenia. W związku z tym nie ma zastosowania do wykrywania otwartych sieci Wi-Fi lub certyfikatów z podpisem własnym
    Zarządzanie wykrywaniem ochrony sieci dla otwartych sieci 2: Włącz (wartość domyślna)
    1: Tryb inspekcji
    0: Wyłącz

    Administratorzy zabezpieczeń zarządzają tym ustawieniem, aby włączyć lub wyłączyć wykrywanie otwartej sieci.
    Zarządzanie wykrywaniem ochrony sieci dla certyfikatów 2: Włącz
    1: Tryb inspekcji
    0: Wyłącz (wartość domyślna)

    W trybie inspekcji zdarzenia są wysyłane do administratorów SOC, ale żadne powiadomienia użytkowników końcowych nie są wyświetlane, gdy usługa Defender wykryje nieprawidłowy certyfikat. Administratorzy mogą włączyć pełną funkcjonalność funkcji, ustawiając wartość 2. Gdy wartość to 2, powiadomienia użytkowników końcowych są wysyłane do użytkowników, a zdarzenia są wysyłane do administratorów SOC, gdy usługa Defender wykryje nieprawidłowy certyfikat.
  5. Dodaj wymagane grupy, do których należy zastosować zasady. Przejrzyj i utwórz zasady.

Uwaga

  • Inne klucze konfiguracji usługi Network Protection będą działać tylko wtedy, gdy zostanie włączony klucz nadrzędny "Włącz ochronę sieci w Microsoft Defender".
  • Aby zapewnić kompleksową ochronę przed zagrożeniami Wi-Fi, użytkownicy powinni włączyć uprawnienie do lokalizacji i wybrać opcję "Zezwalaj na cały czas". To uprawnienie jest opcjonalne, ale wysoce zalecane, nawet jeśli aplikacja nie jest aktywnie używana. W przypadku odmowy uprawnień do lokalizacji usługa Defender dla punktu końcowego będzie zapewniać ograniczoną ochronę przed zagrożeniami sieciowymi i będzie chronić tylko użytkowników przed nieautoryzowanymi certyfikatami.

Ważna

Począwszy od maja 2025 r., alerty nie są już generowane w portalu Microsoft Defender dla urządzeń przenośnych łączących się z otwartą siecią bezprzewodową i pobierania/instalowania/usuwania certyfikatów z podpisem własnym. Zamiast tego te działania są teraz generowane jako zdarzenia i można je wyświetlać na osi czasu urządzenia. Oto kluczowe zmiany dotyczące tego nowego środowiska:

  • Aby te zmiany zaczęły obowiązywać, użytkownicy końcowi muszą zaktualizować usługę Defender for Endpoint w systemie Android do najnowszej wersji dostępnej w połowie maja 2025 r. W przeciwnym razie dotychczasowy sposób generowania alertów pozostanie bez zmian. Jeśli administrator włączy klucz automatycznego korygowania, stare alerty zostaną rozwiązane automatycznie po włączeniu zmian.
  • Gdy użytkownik końcowy łączy się lub rozłącza się z otwartą siecią bezprzewodową wiele razy w tym samym okresie 24-godzinnym, tylko jedno zdarzenie dla połączenia i rozłączenia jest generowane w tym 24-godzinnym okresie i wysyłane na oś czasu urządzenia.
  • Umożliw użytkownikom ufanie sieciom: po aktualizacji zdarzenia połączenia i rozłączenia z otwartymi sieciami bezprzewodowymi, w tym sieciami zaufanymi, są wysyłane na oś czasu urządzenia jako zdarzenia.
  • Użytkownicy zezwalają na wyświetlanie certyfikatów: po aktualizacji do osi czasu urządzenia są wysyłane zdarzenia pobierania/instalowania/usuwania certyfikatów z podpisem własnym, w tym certyfikatów zaufanych przez użytkownika.
  • Dotychczasowy sposób generowania alertów dla tych działań nadal dotyczy dzierżaw GCC.

Konfigurowanie mechanizmów kontroli prywatności

Mechanizmy kontroli prywatności to ustawienia, które pozwalają administratorom ograniczyć szczegóły zagrożeń Defender dla punktu końcowego wysyłane w raportach alertów z urządzeń z systemem Android. Dostępne są następujące mechanizmy kontroli prywatności:

Raport zagrożeń Szczegóły
Raport o złośliwym oprogramowaniu Administratorzy mogą skonfigurować kontrolę prywatności dla raportu o złośliwym oprogramowaniu. Jeśli prywatność jest włączona, usługa Defender for Endpoint nie wyśle nazwy aplikacji złośliwego oprogramowania ani innych szczegółów aplikacji w ramach raportu alertów o złośliwym oprogramowaniu.
Raport phishingu Administratorzy mogą skonfigurować kontrolę prywatności na potrzeby raportów wyłudzania informacji. Jeśli prywatność jest włączona, usługa Defender for Endpoint nie wyśle nazwy domeny ani szczegółów niebezpiecznej witryny internetowej w ramach raportu alertu wyłudzania informacji.
Ocena luk w zabezpieczeniach aplikacji Domyślnie tylko informacje o aplikacjach zainstalowanych w profilu służbowym są wysyłane do oceny luk w zabezpieczeniach. Administratorzy mogą wyłączyć prywatność, aby uwzględnić aplikacje osobiste
Ochrona Sieci Administratorzy mogą włączać lub wyłączać prywatność w ochronie sieci. Jeśli ta opcja jest włączona, usługa Defender nie będzie wysyłać szczegółów sieci.

Wymaganie wstępne:

  • Portal firmy musi być zainstalowany, a wersja musi mieć wartość >=5.0.6621.0

Konfigurowanie raportu alertów dotyczących prywatności

Administratorzy mogą teraz włączyć ustawienia prywatności dla raportu dotyczącego wyłudzania informacji, raportu o złośliwym oprogramowaniu i raportu sieciowego wysyłanych przez Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniach z systemem Android. Ta konfiguracja gwarantuje, że odpowiednio nazwa domeny, szczegóły aplikacji i szczegóły sieci nie są wysyłane jako część alertu za każdym razem, gdy zostanie wykryte odpowiednie zagrożenie.

Kontrola prywatności administratora (MDM) Wykonaj poniższe kroki, aby włączyć ustawienia prywatności.

  1. W Microsoft Intune centrum administracyjnym przejdź do obszaru Zasady > konfiguracji aplikacji Aplikacje > Dodaj > urządzenia zarządzane.

  2. Nadaj zasadom nazwę Platform > Android enterprise i wybierz typ profilu.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji , a następnie wybierz pozycję Dodaj.

  5. Wybierz wymagane ustawienie prywatności

    • Ukryj adresy URL w raporcie
    • Ukryj adresy URL w raporcie dla profilu osobistego
    • Ukrywanie szczegółów aplikacji w raporcie
    • Ukryj szczegóły aplikacji w raporcie dla profilu osobistego
    • Włącz prywatność ochrony sieci
  6. Aby włączyć prywatność, wprowadź wartość całkowitą jako 1 i przypisz te zasady użytkownikom. Domyślnie ta wartość jest ustawiona na 0 dla MDE w profilu służbowym i 1 dla MDE w profilu osobistym.

  7. Przejrzyj i przypisz ten profil do docelowych urządzeń/użytkowników.

Mechanizmy kontroli prywatności użytkowników końcowych

Mechanizmy kontroli prywatności użytkowników końcowych pomagają użytkownikowi końcowemu skonfigurować informacje udostępniane swojej organizacji.

  1. W przypadku profilu służbowego systemu Android Enterprise kontrolki użytkowników końcowych nie będą widoczne. Administratorzy kontrolują te ustawienia.
  2. W przypadku profilu osobistego systemu Android Enterprise kontrolka jest wyświetlana w obszarze Ustawienia> Prywatność.
  3. Użytkownicy widzą przełącznik dotyczący niebezpiecznych informacji o witrynie, złośliwej aplikacji i ochrony sieci.

Niebezpieczne informacje o witrynie, złośliwe aplikacje i przełączanie ochrony sieci są widoczne tylko w przypadku włączenia przez administratora. Użytkownicy mogą zdecydować, czy chcą wysyłać informacje do swojej organizacji, czy nie.

Włączenie/wyłączenie powyższych mechanizmów kontroli prywatności nie wpłynie na sprawdzanie zgodności urządzeń ani dostęp warunkowy.

Konfigurowanie oceny luk w zabezpieczeniach aplikacji dla urządzeń BYOD

Począwszy od wersji 1.0.3425.0303 aplikacji Microsoft Defender dla punktu końcowego na Androidzie można uruchamiać oceny podatności systemu operacyjnego i aplikacji zainstalowanych na wdrożonych urządzeniach przenośnych.

Uwaga

Ocena podatności jest częścią Zarządzania podatnościami w Microsoft Defender w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender.

Uwagi dotyczące prywatności związanej z aplikacjami z urządzeń osobistych (BYOD):

  • W przypadku systemu Android Enterprise z profilem służbowym obsługiwane są tylko aplikacje zainstalowane w profilu służbowym.
  • W przypadku innych trybów BYOD domyślnie ocena luk w zabezpieczeniach aplikacji nie zostanie włączona. Jeśli jednak urządzenie jest w trybie administratora, administratorzy mogą jawnie włączyć tę funkcję za pośrednictwem Microsoft Intune, aby uzyskać listę aplikacji zainstalowanych na urządzeniu. Aby uzyskać więcej informacji, zobacz Konfigurowanie prywatności dla profilu służbowego systemu Android Enterprise.

Konfigurowanie prywatności dla profilu służbowego systemu Android Enterprise

Usługa Defender for Endpoint obsługuje ocenę luk w zabezpieczeniach aplikacji w profilu służbowym. Jeśli jednak chcesz wyłączyć tę funkcję dla użytkowników docelowych, możesz wykonać następujące kroki:

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje>Zasady konfiguracji aplikacji \>Dodaj>Zarządzane urządzenia.
  2. Nadaj nazwę zasadzie; Platforma > Android Enterprise; wybierz typ profilu.
  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.
  4. Na stronie Ustawienia wybierz pozycję Użyj kreatora konfiguracji i dodaj pozycję Enable TVM Privacy jako klucz, a jako typ wartości wybierz Liczba całkowita.
    • Aby wyłączyć podatność aplikacji w profilu służbowym, wprowadź wartość 1 i przypisz tę zasadę użytkownikom. Domyślnie ta wartość jest ustawiona na 0.
    • W przypadku użytkowników z kluczem ustawionym jako 0usługa Defender for Endpoint wysyła listę aplikacji z profilu służbowego do usługi zaplecza w celu oceny luk w zabezpieczeniach.
  5. Wybierz pozycję Dalej i przypisz ten profil do docelowych urządzeń/użytkowników.

Włączenie lub wyłączenie powyższych mechanizmów kontroli prywatności nie wpłynie na sprawdzanie zgodności urządzenia ani dostęp warunkowy.

Konfigurowanie skanowania plików innych niż APK

Poza skanowaniem pakietów aplikacji systemu Android (pliki APK), Defender dla punktu końcowego w systemie Android mogą skanować pliki inne niż APK, takie jak dokumenty, skompresowane archiwa i skrypty, które użytkownicy pobierają, odbierają lub przechowują na urządzeniu. To skanowanie rozszerza ochronę przed złośliwym oprogramowaniem na więcej typów plików na urządzeniu.

Skanowanie plików innych niż APK jest obsługiwane na zarejestrowanych urządzeniach w następujących scenariuszach zarządzania:

  • Urządzenia osobiste z profilem służbowym (BYOD)
  • Urządzenia należące do firmy z profilem służbowym (COPE)
  • Należące do firmy, w pełni zarządzane urządzenia (COBO)

Uwaga

Defender dla punktu końcowego uwzględnia granice profilu systemu Android. Na urządzeniu z profilem służbowym Defender skanuje tylko pliki w profilu służbowym. Nie może uzyskiwać dostępu do plików ani skanować ich w profilu osobistym użytkownika.

Aby włączyć skanowanie plików innych niż APK, utwórz zasady konfiguracji aplikacji urządzenia zarządzanego .

Uwaga

Przed utworzeniem zasad dodaj i zatwierdź aplikację Microsoft Defender Antivirus ze zarządzanego sklepu Google Play i zsynchronizuj ją z usługą Intune. Jeśli żadne aplikacje systemu Android nie są synchronizowane z zarządzanego sklepu Google Play, lista aplikacji docelowych jest pusta i zostanie wyświetlony komunikat "Nie dodano żadnych aplikacji systemu Android ze zarządzanego sklepu Google Play". Aby uzyskać instrukcje wdrażania, zobacz Wdrażanie Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Android przy użyciu Microsoft Intune.

Aby zapoznać się z pełną procedurą, zobacz Tworzenie zasad konfiguracji aplikacji (zostanie otwarta nowa karta w dokumentacji usługi Intune). Podczas tworzenia zasad użyj następujących ustawień:

  • Karta Podstawy : Skonfiguruj następujące ustawienia:
    • Platforma: wybierz pozycję Android Enterprise.
    • Typ profilu: wybierz jedną z następujących wartości:
      • Wszystkie typy profilów: stosuje zasady do wszystkich obsługiwanych typów rejestracji.
      • Wyłącznie profil służbowy: w pełni zarządzany, dedykowany i na urządzeniach należących do firmy: Dotyczy urządzeń COPE i COBO.
      • Tylko profil służbowy na urządzeniu prywatnym: Dla urządzeń BYOD.
    • Aplikacja docelowa: wybierz pozycję Wybierz aplikację, znajdź i wybierz pozycję Microsoft Defender Antivirus, a następnie wybierz przycisk OK.
  • Karta Ustawienia: Skonfiguruj następujące ustawienia w sekcji Ustawienia konfiguracji:
    1. Format ustawień konfiguracji: wybierz pozycję Użyj projektanta konfiguracji, a następnie wybierz pozycję Dodaj.
    2. W wyświetlonym oknie wysuwanym użyj pola wyszukiwania, aby znaleźć plik APK, wybierz pozycję [Wersja zapoznawcza] Włącz skanowanie plików innych niż APK w Microsoft Defender z wyników, a następnie wybierz przycisk OK.
    3. Po powrocie na kartę Ustawienia najedź kursorem na Wartość konfiguracji we wpisie [Wersja zapoznawcza] Włącz skanowanie plików innych niż APK w programie Microsoft Defender i ustaw Wartość konfiguracji na 1 (wartość domyślna to 0).

Aby potwierdzić, że zasada została zastosowana, sprawdź, czy EnableNonAPKFileScan jest obecny i ustawiony na 1 na urządzeniu docelowym.

Gdy Defender dla punktu końcowego wykryje złośliwe oprogramowanie w pliku innych niż APK, użytkownik otrzyma powiadomienie, że urządzenie jest zagrożone, a alert pojawi się w portalu Microsoft Defender. Zespoły ds. zabezpieczeń badają zagrożenie i usuwają je, korzystając z tego samego interfejsu alertów o złośliwym oprogramowaniu co w przypadku innych wykryć w usłudze Defender for Endpoint.

Konfigurowanie ustawień prywatności dla raportu alertów phishingowych

Kontrola prywatności raportu o phishingu może służyć do wyłączania zbierania nazwy domeny lub informacji o witrynie internetowej w raporcie o zagrożeniu phishingowym. To ustawienie umożliwia organizacjom wybór, czy chcą zbierać nazwę domeny, gdy złośliwa lub wyłudzająca witryna internetowa zostanie wykryta i zablokowana przez usługę Defender for Endpoint.

Skonfiguruj ustawienia prywatności dla raportu alertu dotyczącego phishingu w profilu służbowym Android Enterprise

Wykonaj następujące kroki, aby włączyć prywatność dla użytkowników docelowych w profilu służbowym:

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje>Zasady konfiguracji aplikacji>Dodaj>Zarządzane urządzenia.

  2. Nadaj zasadom nazwę Platform > Android Enterprise i wybierz typ profilu.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj DefenderExcludeURLInReport jako klucz, a jako typ wartości wybierz Integer.

    Wprowadź wartość 1, aby włączyć prywatność. Wartość domyślna to 0.

  5. Wybierz pozycję Dalej i przypisz ten profil do docelowych urządzeń/użytkowników.

Włączenie lub wyłączenie powyższych mechanizmów kontroli prywatności nie wpłynie na sprawdzanie zgodności urządzenia ani dostęp warunkowy.

Konfigurowanie prywatności pod kątem raportu zagrożeń związanych ze złośliwym oprogramowaniem

Kontrola prywatności dla raportu zagrożeń przed złośliwym oprogramowaniem może służyć do wyłączania z raportu o zagrożeniach złośliwego oprogramowania kolekcji szczegółów aplikacji (informacji o nazwie i pakiecie). To ustawienie zapewnia organizacjom elastyczność wyboru, czy chce zebrać nazwę aplikacji po wykryciu złośliwej aplikacji.

Konfigurowanie prywatności dla raportu alertów o złośliwym oprogramowaniu w profilu służbowym systemu Android Enterprise

Wykonaj następujące kroki, aby włączyć prywatność dla użytkowników docelowych w profilu służbowym:

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje>Zasady konfiguracji aplikacji>Dodaj>Zarządzane urządzenia.

  2. Nadaj zasadom nazwę Platform > Android Enterprise i wybierz typ profilu.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj DefenderExcludeAppInReport jako klucz, a typ wartości ustaw jako Liczba całkowita

    Wprowadź wartość 1, aby włączyć prywatność. Wartość domyślna to 0.

  5. Wybierz pozycję Dalej i przypisz ten profil do docelowych urządzeń/użytkowników.

Użycie tej kontroli prywatności nie wpłynie na sprawdzanie zgodności urządzenia ani dostęp warunkowy. Na przykład urządzenia ze złośliwą aplikacją zawsze będą miały poziom ryzyka "Średni".

Wyłącz wylogowywanie

Usługa Defender for Endpoint obsługuje wdrażanie bez przycisku wylogowywania w aplikacji, aby uniemożliwić użytkownikom wylogowanie się z aplikacji Defender. Jest to ważne, aby uniemożliwić użytkownikom manipulowanie urządzeniem. Aby skonfigurować opcję „Disable out sign”, wykonaj następujące czynności:

  1. W centrum administracyjnym Microsoft Intune przejdź do Aplikacje>Zasady konfiguracji aplikacji>Dodaj>Urządzenia zarządzane.

  2. Nadaj zasadom nazwę, wybierz pozycję Platforma > Android Enterprise i wybierz typ profilu.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj pozycję Wyłącz wylogowywanie jako klucz i liczbę całkowitą jako typ wartości.

    • Domyślnie ustawienie Wyłącz wylogowanie = 1 dla profili służbowych na urządzeniach prywatnych z Android Enterprise, urządzeń w pełni zarządzanych oraz profili na urządzeniach firmowych z włączoną obsługą profilu osobistego.

    • Administratorzy muszą włączyć opcję Wyłącz wylogowywanie = 0, aby włączyć przycisk wylogowywania w aplikacji. Użytkownicy mogą zobaczyć przycisk wylogowania po wdrożeniu zasady.

  5. Wybierz pozycję Dalej i przypisz ten profil do urządzeń docelowych i użytkowników.

Konfigurowanie tagowania urządzeń

Usługa Defender for Endpoint na urządzeniach z systemem Android umożliwia zbiorcze oznaczanie urządzeń przenośnych tagami podczas wdrażania, pozwalając administratorom ustawiać tagi w usłudze Intune. Administrator może skonfigurować tagi urządzeń w Intune przy użyciu zasad konfiguracji i wdrożyć je na urządzenia użytkownika. Po zainstalowaniu i aktywowaniu usługi Defender przez użytkownika aplikacja kliencka przekazuje tagi urządzenia do portalu zabezpieczeń. Tagi urządzeń są wyświetlane przy urządzeniach w inwentarzu urządzeń.

Aby skonfigurować tagi urządzenia, wykonaj następujące kroki:

  1. W centrum administracyjnym Microsoft Intune przejdź do Aplikacje>Zasady konfiguracji aplikacji>Dodaj>Urządzenia zarządzane.

  2. Nadaj zasadom nazwę, wybierz pozycję Platforma > Android Enterprise i wybierz typ profilu.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj DefenderDeviceTag jako klucz, a typ wartości ustaw jako String.

    • Administrator może przypisać nowy tag, dodając klucz DefenderDeviceTag i ustawiając wartość tagu urządzenia.
    • Administrator może edytować istniejący tag, modyfikując wartość klucza DefenderDeviceTag.
    • Administrator może usunąć istniejący tag, usuwając klucz DefenderDeviceTag.
  5. Wybierz pozycję Dalej i przypisz te zasady do urządzeń docelowych i użytkowników.

Uwaga

Aby tagi były synchronizowane z Intune i przekazywane do portalu zabezpieczeń, należy otworzyć aplikację Defender. Odzwierciedlenie tagów w portalu może potrwać do 18 godzin.