Konfiguruj funkcje Ochrona punktu końcowego w usłudze Microsoft Defender na Androidzie

Administratorzy bezpieczeństwa mogą korzystać z Microsoft Intune do konfiguracji dostępu warunkowego opartego na ryzyku, niestandardowych wskaźników, ochrony sieci i sieci, kontroli prywatności, oceny podatności, skanowania plików, kontroli wylogowania oraz tagów urządzeń dla Ochrona punktu końcowego w usłudze Microsoft Defender na Androidzie. Zanim skonfigurujesz te funkcje, wdroż i zainstaluj Defender for Endpoint na urządzeniach z Androidem, którymi zarządzasz.

Microsoft Intune to osobny produkt, który nie jest dołączony do każdej subskrypcji Defender for Endpoint. Potrzebujesz subskrypcji zawierającej Intune lub możesz kupić Intune jako samodzielną subskrypcję lub dodatek. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.

Dostęp warunkowy za pomocą usługi Defender dla punktu końcowego w systemie Android

Ochrona punktu końcowego w usłudze Microsoft Defender na Androidzie współpracuje z Microsoft Intune i Microsoft Entra ID w celu wymuszania zasad zgodności urządzeń i zasad dostępu warunkowego na podstawie poziomów ryzyka urządzenia. Defender for Endpoint to rozwiązanie do obrony przed zagrożeniami mobilnymi (MTD), które możesz wdrożyć przez Intune.

Aby uzyskać więcej informacji na temat konfigurowania usługi Defender for Endpoint w systemie Android i dostępu warunkowego, zobacz Defender for Endpoint i Intune.

Konfigurowanie niestandardowych wskaźników

Defender for Endpoint na Androidzie obsługuje niestandardowe wskaźniki z pewnymi ograniczeniami specyficznymi dla platformy.

Uwaga

Usługa Defender for Endpoint w systemie Android obsługuje tworzenie niestandardowych wskaźników tylko dla adresów URL i domen. Wskaźniki niestandardowe oparte na protokole IP nie są obsługiwane w systemie Android.

Adres IP 245.245.0.1 jest wewnętrznym adresem IP usługi Defender. Nie włączaj go do własnych wskaźników, bo może to powodować problemy z funkcjonalnością.

Powiadomienia dotyczące niestandardowych wskaźników nie są obecnie wspierane w Defender for Endpoint na Androidzie.

Informacje o konfigurowaniu niestandardowych wskaźników można znaleźć w sekcji Przegląd wskaźników.

Konfigurowanie ochrony w Internecie

Uwaga

Defender for Endpoint w systemie Android korzysta z lokalnej wirtualnej sieci prywatnej (VPN) typu loopback w celu zapewnienia ochrony sieci Web. VPN nie kieruje ruchu poza urządzenie.

Aby uzyskać więcej informacji, zobacz Konfigurowanie ochrony w Internecie na urządzeniach z systemem Android.

Administratorzy IT mogą konfigurować ochronę webową w centrum administracyjnym Microsoft Intune.

Ochrona sieci pomaga zabezpieczać urządzenia przed zagrożeniami sieciowymi oraz chronić użytkowników przed atakami phishingowymi. Filtrowanie treści internetowych, będące osobną funkcją ochrony sieci, obecnie nie jest obsługiwane na platformach mobilnych.

Stwórz politykę konfiguracji aplikacji dla urządzeń zarządzanych

Ustawienia programu Defender w poniższych sekcjach używają w Intune zasad konfiguracji aplikacji dla urządzeń zarządzanych w systemie Android Enterprise. Możesz dodać wiele kluczy konfiguracyjnych Defender do jednej polityki, gdy klucze dotyczą tego samego typu profilu i przypisań. Twórz osobne polityki, gdy musisz targetować różne profile, użytkowników lub urządzenia.

Zanim utworzysz politykę, dodaj i zaakceptuj Defender: Antivirus z zarządzanego Google Play, a następnie zsynchronizuj go z Intune. Po synchronizacji aplikacja pojawia się w Intune jako Microsoft Defender: Antivirus. Instrukcje wdrożenia znajdziesz w artykule Deploy Ochrona punktu końcowego w usłudze Microsoft Defender on Android with Microsoft Intune.

Aby uzyskać pełną procedurę tworzenia polityki konfiguracji aplikacji Zarządzanych Urządzeń w Intune, zobacz Utworzenie polityki konfiguracji aplikacji (otwiera się w nowej karcie w dokumentacji Intune). Tworząc politykę, zawsze zaczynaj od następujących ustawień:

  • Karta Podstawy : Skonfiguruj następujące ustawienia:
    • Platforma: wybierz pozycję Android Enterprise.
    • Typ profilu: wybierz jedną z następujących wartości:
      • Wszystkie typy profilów: stosuje zasady do wszystkich obsługiwanych typów rejestracji. Nie możesz powiązać profilu certyfikatu Intune z polityką konfiguracji aplikacji.
      • Wyłącznie w pełni zarządzane, dedykowane oraz stanowiące własność firmy urządzenia tylko z profilem służbowym: Polityka ma zastosowanie do urządzeń stanowiących własność firmy i przeznaczonych do użytku osobistego (COPE) oraz urządzeń stanowiących własność firmy i przeznaczonych wyłącznie do użytku służbowego (COBO).
      • Tylko profil służbowy na urządzeniach prywatnych: Stosuje zasady do profili służbowych typu BYOD.
    • Aplikacja docelowa: Wybierz Wybierz aplikację, wybierz Microsoft Defender: Antivirus, a następnie OK.
  • Na karcie Ustawienia wybierz opcję Użyj projektanta konfiguracji w obszarze Format ustawień konfiguracji, a następnie wybierz pozycję Dodaj.
    • W otwartym wysuwanym okienku wybierz klucze konfiguracji określone w odpowiednich sekcjach tego artykułu, a następnie wybierz OK.
    • Skonfiguruj wartość dla każdego klucza, a następnie zakończ przypisania i utworz politykę zgodnie z procedurą Intune.

Konfigurowanie ochrony sieci

Ochrona sieci wykrywa zagrożenia ze strony nieuczciwych Wi-Fi sieci i certyfikatów. Administratorzy zabezpieczeń mogą wyświetlać listę zaufanych głównych urzędów certyfikacji (CA) oraz certyfikatów samopodpisanych w centrum administracyjnym Microsoft Intune, aby ustanowić relację zaufania z punktami końcowymi. Ochrona sieci prowadzi użytkowników do łączenia się z bezpiecznymi sieciami i powiadamia ich, gdy wykryje powiązane zagrożenie.

Ochrona sieci obejmuje kontrole konfiguracji funkcji oraz dodawania zaufanych certyfikatów w centrum administracyjnym Microsoft Intune. Administratorzy bezpieczeństwa mogą włączyć kontrole prywatności, aby skonfigurować dane przesyłane do Defender for Endpoint z urządzeń z Androidem.

Ochrona sieci w Defender for Endpoint jest domyślnie włączona. Użyj procedury polityki konfiguracji aplikacji Zarządzane urządzenia i dodaj następujące klucze konfiguracyjne:

  • Włącz Ochronę sieci w Microsoft Defender: Po dodaniu tego klucza jego domyślna wartość konfiguracyjna to 0, co wyłącza ochronę sieci. Aby włączyć ochronę sieci, zmień wartość na 1.

    Ważna

    Pozostałe klucze konfiguracyjne ochrony sieciowej w tej sekcji wchodzą w życie dopiero wtedy, gdy do polityki dodano opcję Włącz ochronę sieciową w Microsoft Defender i ustawiono na 1.

  • Lista certyfikatów zaufanych CA dla ochrony sieci: Jeśli Twoja organizacja korzysta z prywatnych autorytetów certyfikacji root (CA), ustal wyraźne zaufanie między Intune, rozwiązaniem do zarządzania urządzeniami mobilnymi (MDM) a urządzeniami użytkownikami. Ustanowienie zaufania pomaga zapobiec oznaczaniu przez Defender głównych CA jako nieuczciwych certyfikatów.

    • Typ wartości: Zachowaj wartość domyślną String, aby bezpośrednio wprowadzić odciski palca certyfikatu.

    • Wartość konfiguracyjna: Dodaj listę odcisków kciuków certyfikatu Secure Hash Algorithm 1 (SHA-1) oddzielonych przecinkami w jednym z następujących formatów:

      • 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31
      • 503006091d97d4f5ae39f7cbe7927d7d652d3431

      Na przykład 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431. Wszelkie inne znaki separacyjne w odcisku kciuka certyfikatu (na przykład :) są nieważne.

  • Włącz ochronę sieci Prywatność: Włącza lub wyłącza prywatność w ochronie sieci.

    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 1: Włącz (domyślnie)
      • 0: Wyłącz
  • Umożliwienie użytkownikom zaufania sieciom i certyfikatom: Pozwala lub uniemożliwia użytkownikom ufanie lub usuwanie zaufania do niezabezpieczonych sieci i złośliwych certyfikatów w aplikacji.

    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 1: Włącz
      • 0: Wyłącz (domyślnie)
  • Automatyczne usuwanie alertów ochrony sieci: Włącza lub wyłącza alerty o naprawie, gdy użytkownicy podejmują działania naprawcze. Na przykład użytkownik przechodzi na bezpieczniejszy Wi-Fi punkt dostępu lub usuwa podejrzany certyfikat wykryty przez Defender. To ustawienie dotyczy tylko alertów i nie wpływa na zdarzenia na osi czasu urządzenia. Nie dotyczy wykrywania otwartych Wi-Fi sieci ani certyfikatów podpisanych samodzielnie.

    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 1: Włącz (domyślnie)
      • 0: Wyłącz
  • Zarządzanie wykrywaniem Ochrony Sieci dla otwartych sieci: Włącza lub wyłącza wykrywanie otwartych sieci.

    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 2: Włącz (domyślnie)
      • 1: Tryb audytu
      • 0: Wyłącz
  • Zarządzanie wykrywaniem ochrony sieci dla certyfikatów: W trybie audytu zdarzenia są wysyłane do administratorów centrum operacji bezpieczeństwa (SOC), ale użytkownicy nie otrzymują powiadomień, gdy Defender wykryje złośliwy certyfikat. Ustaw wartość na , 2 aby umożliwić pełną funkcjonalność. Gdy wartość wynosi 2, użytkownicy otrzymują powiadomienia, a zdarzenia są wysyłane do administratorów SOC, gdy Defender wykryje złośliwy certyfikat.

    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 2: Włącz
      • 1: Tryb audytu
      • 0: Wyłącz (domyślnie)

Uwaga

  • Aby uzyskać kompleksową ochronę przed zagrożeniami Wi-Fi, użytkownicy powinni przyznawać pozwolenie na lokalizację i wybierać Zezwalaj cały czas podczas onboardingu. Jeśli użytkownicy wybiorą opcję Podczas korzystania z aplikacji lub odmówią uprawnień, Defender dla Endpoint chroni przed nieuczciwymi certyfikatami, ale nie wykrywa zagrożeń w otwartych lub podejrzanych sieciach Wi-Fi. Więcej informacji można znaleźć w artykule Kompletne wdrożenie urządzeń.

  • Od maja 2025 roku portal Microsoft Defender nie generuje już powiadomień, gdy urządzenia mobilne łączą się lub rozłączają z otwartą siecią bezprzewodową, ani gdy użytkownicy pobierają, instalują lub usuwają certyfikaty podpisane samodzielnie. Zamiast tego te aktywności generują zdarzenia dostępne na osi czasu urządzenia. Zaktualizowane doświadczenie obejmuje następujące zmiany:

    • Aby te zmiany weszły w życie, użytkownicy muszą zaktualizować wersję Defender for Endpoint na Androidzie wydaną w połowie maja 2025 roku lub później. W przeciwnym razie dotychczasowy sposób wyświetlania alertów pozostaje bez zmian. Jeśli administrator włączy automatyczny klucz naprawczy, stare alerty są automatycznie rozwiązywane po wejściu zmian w życie.
    • Gdy użytkownik łączy się lub rozłącza z otwartą siecią bezprzewodową wielokrotnie w tym samym 24-godzinnym okresie, w tym okresie generowane są tylko jedno zdarzenie połączenia i jedno zdarzenie rozłączenia, które są przesyłane na oś czasu urządzenia.
    • Umożliwienie użytkownikom zaufania sieciom: Po aktualizacji zdarzenia połączenia i rozłączenia dla otwartych sieci bezprzewodowych, w tym zaufanych, są wysyłane na oś czasu urządzenia.
    • Certyfikaty z listy dozwolonych przez użytkownika: Po aktualizacji zdarzenia dotyczące pobierania, instalacji lub usuwania certyfikatów podpisanych samodzielnie, w tym certyfikatów zaufanych użytkownikowi, są przesyłane na oś czasu urządzenia.
    • Wcześniejsze doświadczenia z alertami dotyczącymi tych działań nadal dotyczą najemców GCC.

Przegląd kontroli prywatności

Kontrola prywatności pozwala administratorom bezpieczeństwa ograniczyć, które szczegóły zagrożeń Defender for Endpoint wysyła z urządzeń z Androidem:

Wymagany wymóg: Zainstalować Portal firmy w wersji 5.0.6621.0 (czerwiec 2025) lub nowszej.

Konfigurowanie raportu alertów dotyczących prywatności

Administratorzy bezpieczeństwa mogą włączyć kontrolę prywatności dla raportów phishingowych i złośliwych oprogramowania wysyłanych przez Defender for Endpoint na Androidzie. Gdy Defender wykryje odpowiadające zagrożenie, te mechanizmy zapobiegają wysyłaniu danych domeny lub aplikacji w alertie.

Użyj procedury polityki konfiguracji aplikacji Zarządzane urządzenia i dodaj jeden lub oba z następujących kluczy konfiguracyjnych:

  • Ukryj adresy URL w raporcie:

    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 1: Ukryj szczegóły domeny i strony internetowej w raportach alertów phishingowych.
      • 0: Dołącz dane domeny i strony internetowej do raportów alertów phishingowych (domyślnie).
  • Ukryj szczegóły aplikacji w raporcie:

    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 1: Ukryj nazwy aplikacji i informacje o pakiecie w raportach alertów o złośliwym oprogramowaniu.
      • 0: Uwzględnij nazwy aplikacji i informacje o pakietach w raportach alertów dotyczących złośliwego oprogramowania (domyślnie).

Kontrola prywatności użytkownika końcowego

Kontrola prywatności użytkownika końcowego pozwala użytkownikom wybrać, które szczegóły zagrożeń Defender for Endpoint udostępnia ich organizacji. Dostępność zależy od profilu Android Enterprise:

  • Profil pracy: Nie dostępne są regulacje prywatności użytkownika końcowego. Administratorzy bezpieczeństwa kontrolują informacje udostępniane z profilu pracy.
  • Profil osobisty: Kontrola prywatności użytkownika końcowego znajduje się w Ustawieniach>prywatności w aplikacji Defender. Aby uzyskać informacje o obsługiwanych konfiguracjach profili służbowych i osobistych, zobacz Wspierane scenariusze rejestracji Androida.

Gdy administrator bezpieczeństwa włączy odpowiednie ustawienie prywatności, użytkownicy mogą skonfigurować następujące kontrole:

Zmiana tych kontroli prywatności nie wpływa na kontrole zgodności urządzeń ani na Dostęp Warunkowy.

Skonfiguruj ocenę podatności aplikacji dla urządzeń prywatnych

Zaczynając od Defender for Endpoint na Androidzie w wersji 1.0.3425.0303 (październik 2021), Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender może ocenić system operacyjny (OS) oraz aplikacje zainstalowane na zintegrowanych urządzeniach mobilnych.

Uwaga

Ocena podatności jest częścią Zarządzania podatnościami w Microsoft Defender w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender.

Aplikacje objęte oceną podatności zależą od sposobu zarządzania urządzeniem prywatnym:

  • Prywatne urządzenia Android Enterprise z profilem służbowym: Defender for Endpoint ocenia tylko aplikacje zainstalowane w profilu służbowym. Nie może uzyskać dostępu do aplikacji w profilu osobistym.
  • Tryb administratora urządzenia: Domyślnie nie jest włączona ocena podatności aplikacji. Administratorzy bezpieczeństwa mogą włączyć tę funkcję za pomocą Microsoft Intune, aby zebrać listę aplikacji zainstalowanych na urządzeniu.

Aby uzyskać więcej informacji na temat trybów zarządzania Android Enterprise obsługiwanych przez Defender for Endpoint, zobacz Obsługiwane scenariusze rejestracji systemu Android.

Domyślnie Defender for Endpoint wysyła listę aplikacji z profilu pracy do Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender do oceny. Aby zapobiec wysyłaniu tego inwentarza aplikacji do docelowych użytkowników, użyj procedury konfiguracji aplikacji Zarządzane urządzenia z Personally-Owned Work Profile Only jako typem profilu. Dodaj następujący klucz konfiguracyjny:

  • Włączaj prywatność TVM:
    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 0: Wyślij inwentaryzację profilu pracy w aplikacji do oceny podatności (domyślnie).
      • 1: Nie wysyłaj inwentarza profilu pracy w aplikacji do oceny podatności.

To ustawienie prywatności nie wpływa na kontrole zgodności urządzeń ani na Dostęp Warunkowy.

Konfigurowanie skanowania plików innych niż APK

Oprócz skanowania pakietów aplikacji Androida (plików APK), Defender for Endpoint na Androidzie może skanować pliki niebędące APK, takie jak dokumenty, skompresowane archiwa i skrypty, które użytkownicy pobierają, otrzymują lub przechowują na urządzeniu. Ta funkcja rozszerza ochronę przed złośliwym oprogramowaniem na więcej typów plików.

Skanowanie plików innych niż APK jest obsługiwane na zarejestrowanych urządzeniach w następujących scenariuszach zarządzania:

  • Urządzenia osobiste z profilem służbowym (BYOD)
  • Urządzenia należące do firmy z profilem służbowym (COPE)
  • Należące do firmy, w pełni zarządzane urządzenia (COBO)

Uwaga

Defender dla punktu końcowego uwzględnia granice profilu systemu Android. Na urządzeniu z profilem służbowym Defender skanuje tylko pliki w profilu służbowym. Nie może uzyskiwać dostępu do plików ani skanować ich w profilu osobistym użytkownika.

Aby umożliwić skanowanie plików nie-APK, użyj procedury polityki konfiguracji aplikacji Zarządzane urządzenia i dodaj następujący klucz konfiguracyjny:

  • [Podgląd] Włącz skanowanie plików nie-APK w Microsoft Defender:
    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 1: Włącz skanowanie plików nie-APK.
      • 0: Wyłącz skanowanie plików nie-APK (domyślnie).

Aby potwierdzić, że zasada została zastosowana, sprawdź, czy EnableNonAPKFileScan jest obecny i ustawiony na 1 na urządzeniu docelowym.

Gdy Defender dla punktu końcowego wykryje złośliwe oprogramowanie w pliku innych niż APK, użytkownik otrzyma powiadomienie, że urządzenie jest zagrożone, a alert pojawi się w portalu Microsoft Defender. Zespoły ds. zabezpieczeń badają zagrożenie i usuwają je, korzystając z tego samego interfejsu alertów o złośliwym oprogramowaniu co w przypadku innych wykryć w usłudze Defender for Endpoint.

Konfigurowanie ustawień prywatności dla raportu alertów phishingowych

Kontrola prywatności zgłoszeń phishingowych może uniemożliwić zbieranie nazw domen i informacji o stronach internetowych w raportach zagrożeń phishingowych. Użyj tego ustawienia, aby wybrać, czy Defender for Endpoint zbiera nazwę domeny, gdy wykryje i zablokuje złośliwą lub phishingową stronę.

Aby włączyć prywatność dla docelowych użytkowników w profilu pracy, użyj procedury polityki konfiguracji aplikacji Zarządzane urządzenia i dodaj następujący klucz konfiguracyjny:

  • DefenderExcludeURLInReport:
    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 1: Umożliwić prywatność.
      • 0: Wyłącz prywatność (domyślnie).

Włączenie lub wyłączenie tej kontroli prywatności nie wpływa na sprawdzenie zgodności urządzenia ani Dostęp Warunkowy.

Konfigurowanie prywatności pod kątem raportu zagrożeń związanych ze złośliwym oprogramowaniem

Kontrola prywatności raportów zagrożeń złośliwego oprogramowania może uniemożliwić zbieranie szczegółów aplikacji, w tym informacji o nazwie i pakiecie, z raportów o zagrożeniach złośliwym oprogramowaniem. Użyj tego ustawienia, aby wybrać, czy Defender for Endpoint zbiera nazwę aplikacji, gdy wykryje złośliwą aplikację.

Aby włączyć prywatność dla docelowych użytkowników w profilu pracy, użyj procedury polityki konfiguracji aplikacji Zarządzane urządzenia i dodaj następujący klucz konfiguracyjny:

  • DefenderExcludeAppInReport:
    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 1: Umożliwić prywatność.
      • 0: Wyłącz prywatność (domyślnie).

Użycie tej kontroli prywatności nie wpływa na sprawdzenie zgodności urządzenia ani na Dostęp Warunkowy. Na przykład urządzenia z złośliwą aplikacją zawsze mają poziom ryzyka Medium.

Wyłącz wylogowywanie

Defender for Endpoint obsługuje wdrażanie bez przycisku wylogowania w aplikacji. Ukrywanie przycisku pomaga zapobiec manipulacji użytkownikami urządzeniem. Użyj procedury polityki konfiguracji aplikacji Zarządzane urządzenia i dodaj następujący klucz konfiguracyjny:

  • Wyłącz wylogowanie:
    • Typ wartości: Liczba całkowita
    • Wartości konfiguracyjne:
      • 1: Ukryj przycisk wypisu. Ta wartość jest domyślna dla osobistych profili pracy w Android Enterprise, w pełni zarządzanych urządzeń oraz urządzeń korporacyjnych z profilem pracy.
      • 0: Pokaż przycisk wylogowania.

Konfigurowanie tagowania urządzeń

Defender for Endpoint na Androidzie obsługuje masowe tagowanie urządzeń mobilnych podczas onboardingu. Administratorzy bezpieczeństwa konfigurują tagi urządzeń za pomocą polityk konfiguracyjnych aplikacji Intune i wdrażają je na urządzeniach użytkowników. Po zainstalowaniu i aktywacji Defender aplikacja kliencka przesyła tagi urządzeń do portalu Microsoft Defender. Tagi pojawiają się przy urządzeniach w spisie urządzeń.

Aby skonfigurować tagi urządzeń, użyj procedury polityki konfiguracji aplikacji Zarządzane urządzenia i dodaj następujący klucz konfiguracyjny:

  • DefenderDeviceTag:
    • Typ wartości: Ciąg
    • Wartość konfiguracyjna:
      • Aby przypisać nowy tag, wprowadź wartość dla tagu urządzenia.
      • Aby edytować istniejący tag, zmień jego wartość.
      • Aby usunąć istniejący tag, usuń klucz konfiguracyjny z polityki.

Uwaga

Użytkownicy muszą otworzyć aplikację Defender, zanim tagi będą mogły się zsynchronizować z Intune i przenieść do portalu Microsoft Defender. Tagi mogą pojawić się w portalu po nawet 18 godzinach.