Konfigurowanie sygnałów ryzyka Microsoft Defender dla punktu końcowego na urządzeniach z systemem Android przy użyciu zasad ochrony aplikacji (MAM)

Microsoft Defender dla punktu końcowego na platformie Android, który już chroni użytkowników w przedsiębiorstwach w scenariuszach zarządzania urządzeniami mobilnymi (MDM), teraz rozszerza obsługę o zarządzanie aplikacjami mobilnymi (MAM) dla urządzeń, które nie zostały zarejestrowane za pomocą funkcji zarządzania urządzeniami mobilnymi Intune (MDM). Rozszerza również obsługę zarządzania aplikacjami mobilnymi dla klientów korzystających z innych rozwiązań do zarządzania mobilnością w przedsiębiorstwie, jednocześnie korzystając z usługi Intune do zarządzania aplikacjami mobilnymi (MAM). Obsługa funkcji MAM w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender umożliwia zarządzanie danymi Twojej organizacji oraz chronienie ich w aplikacji.

Informacje o zagrożeniach z aplikacji Ochrona punktu końcowego w usłudze Microsoft Defender na systemie Android są wykorzystywane przez zasady ochrony aplikacji Intune do ochrony tych aplikacji. Zasady ochrony aplikacji (APP) to reguły, które zapewniają, że dane organizacji pozostają bezpieczne lub pozostają w obrębie aplikacji zarządzanej. Aplikacja zarządzana ma zastosowane zasady ochrony aplikacji i może być zarządzana przez Intune.

Ochrona punktu końcowego w usłudze Microsoft Defender na Androidzie obsługuje obie konfiguracje MAM: Intune MDM + MAM oraz MAM bez rejestracji urządzenia.

  • Intune MDM + MAM: administratorzy IT mogą zarządzać aplikacjami za pomocą zasad ochrony aplikacji tylko na urządzeniach zarejestrowanych w rozwiązaniu Intune do zarządzania urządzeniami przenośnymi (MDM).
  • Zarządzanie aplikacjami mobilnymi bez rejestracji urządzeń: zarządzanie aplikacjami mobilnymi bez rejestracji urządzeń lub MAM-WE umożliwia administratorom IT zarządzanie aplikacjami przy użyciu zasad ochrony aplikacji na urządzeniach, które nie są zarejestrowane w usłudze Intune MDM. Zarządzanie aplikacjami mobilnymi (MAM) bez rejestrowania urządzeń oznacza, że aplikacjami można zarządzać za pomocą Intune na urządzeniach zarejestrowanych przez zewnętrznych dostawców rozwiązania EMM. Aby zarządzać aplikacjami zarówno w środowiskach Intune MDM + MAM, jak i MAM bez rejestracji urządzeń, klienci powinni korzystać z usługi Intune w centrum administracyjnym Microsoft Intune.

Aby włączyć obsługę zarządzania aplikacjami mobilnymi (MAM) na Androidzie w Ochrona punktu końcowego w usłudze Microsoft Defender, administrator musi skonfigurować połączenie między usługami Ochrona punktu końcowego w usłudze Microsoft Defender i Intune, utworzyć politykę ochrony aplikacji oraz zastosować ją na docelowych urządzeniach i w aplikacjach.

Użytkownicy końcowi muszą również wykonać czynności niezbędne do zainstalowania Ochrona punktu końcowego w usłudze Microsoft Defender na swoim urządzeniu i aktywowania procesu wdrażania.

Wymagania wstępne administratora

Przed rozpoczęciem wykonaj następujące kroki konfiguracji, aby połączyć Ochrona punktu końcowego w usłudze Microsoft Defender z usługą Intune i utworzyć zasady ochrony aplikacji.

  • Sprawdź, czy łącznik Ochrona punktu końcowego w usłudze Microsoft Defender-Intune jest włączony.

    1. Przejdź do security.microsoft.com.

    2. Wybierz pozycję Ustawienia>Punkty końcowe>Funkcje zaawansowane>Połączenie z Microsoft Intune jest włączone.

    3. Jeśli połączenie nie jest włączone, wybierz przełącznik, aby je włączyć, a następnie wybierz pozycję Zapisz preferencje.

      Sekcja Funkcje zaawansowane w portalu Microsoft Defender.

    4. Przejdź do centrum administracyjnego Microsoft Intune i sprawdź, czy Microsoft Defender dla łącznika Endpoint-Intune jest włączona.

      Okienko stanu łącznika usługi Intune w portalu Microsoft Defender.

  • Włącz łącznik Microsoft Defender dla punktu końcowego dla systemu Android na potrzeby zasad ochrony aplikacji (APP).

    Skonfiguruj łącznik w usłudze Microsoft Intune dla zasad ochrony aplikacji:

    1. Przejdź do obszaru Administracja dzierżawy > Łączniki i tokeny > Microsoft Defender dla punktu końcowego.

    2. Włącz przełącznik zasad ochrony aplikacji dla systemu Android.

    3. Wybierz Zapisz.

      Okienko ustawień aplikacji w portalu Microsoft Defender.

  • Utwórz zasady ochrony aplikacji.

    Zablokuj dostęp do zarządzanej aplikacji lub wymaż jej dane na podstawie sygnałów ryzyka z Ochrona punktu końcowego w usłudze Microsoft Defender, tworząc zasadę ochrony aplikacji.

    Usługę Ochrona punktu końcowego w usłudze Microsoft Defender można skonfigurować tak, aby wysyłała sygnały o zagrożeniach na potrzeby zasad ochrony aplikacji (APP, znanych również jako MAM). Korzystając z sygnałów o zagrożeniach z Ochrona punktu końcowego w usłudze Microsoft Defender w zasadach ochrony aplikacji, można używać Ochrona punktu końcowego w usłudze Microsoft Defender do ochrony zarządzanych aplikacji.

    1. Utwórz zasady.

      Zasady ochrony aplikacji (APP) to reguły, które zapewniają, że dane organizacji pozostają bezpieczne lub pozostają w obrębie aplikacji zarządzanej. Zasady mogą być regułą wymuszaną, gdy użytkownik próbuje uzyskać dostęp do danych firmowych lub przenieść je, lub zestawem akcji, które są zabronione lub monitorowane, gdy użytkownik znajduje się w aplikacji.

      Karta „Tworzenie zasad” na stronie Zasady ochrony aplikacji w portalu Microsoft Defender.

    2. Dodaj aplikacje.

      1. Wybierz sposób stosowania tych zasad do aplikacji na różnych urządzeniach. Następnie dodaj co najmniej jedną aplikację.

        Użyj tej opcji, aby określić, czy te zasady mają zastosowanie do urządzeń niezarządzanych. W systemie Android można określić, czy zasady mają zastosowanie do urządzeń z systemem Android Enterprise, Administrator urządzenia lub urządzeń niezarządzanych. Możesz również wybrać ukierunkowanie zasad na aplikacje na urządzeniach w dowolnym stanie zarządzania.

        Ponieważ zarządzanie aplikacjami mobilnymi bez rejestracji urządzeń nie wymaga zarządzania urządzeniami, organizacje mogą chronić dane firmowe zarówno na urządzeniach zarządzanych, jak i niezarządzanych. Zarządzanie jest skoncentrowane na tożsamości użytkownika, co eliminuje wymaganie dotyczące zarządzania urządzeniami. Firmy mogą używać zasad ochrony aplikacji z rozwiązaniem MDM lub bez niego w tym samym czasie. Rozważmy na przykład pracownika korzystającego zarówno z telefonu wystawionego przez firmę, jak i własnego tabletu osobistego. Telefon firmy jest zarejestrowany w rozwiązaniu MDM i chroniony przez zasady ochrony aplikacji, podczas gdy urządzenie osobiste jest chronione tylko przez zasady ochrony aplikacji.

      2. Wybierz pozycję Aplikacje.

        Aplikacja zarządzana to aplikacja, która ma zastosowane zasady ochrony aplikacji i może być zarządzana przez Intune. Każdą aplikacją zintegrowaną z zestawem Intune SDK lub opakowaną przez Intune App Wrapping Tool można zarządzać przy użyciu zasad ochrony aplikacji Intune. Zobacz oficjalną listę aplikacji chronionych przez Microsoft Intune, które zostały utworzone przy użyciu zestawu SDK usługi Intune lub narzędzia do opakowywania aplikacji usługi Intune i są publicznie dostępne.

        Przykład: Program Outlook jako aplikacja zarządzana

        Okienko Aplikacje publiczne w portalu Microsoft Defender.

    3. Skonfiguruj wymagania zabezpieczeń logowania w zasadach ochrony.

      Wybierz pozycję Ustawienie > maksymalnego dozwolonego poziomu zagrożenia urządzenia w obszarze Warunki urządzenia i wprowadź wartość. Następnie wybierz pozycję Akcja: "Blokuj dostęp". Ochrona punktu końcowego w usłudze Microsoft Defender na Androidzie udostępnia ten poziom zagrożenia urządzenia.

      Okienko Warunki urządzenia w portalu Microsoft Defender

  • Przypisz grupy użytkowników, dla których należy zastosować zasady.

    Wybierz pozycję Dołączone grupy. Następnie dodaj odpowiednie grupy.

    Panel Uwzględnione grupy w portalu Microsoft Defender.

Uwaga

Jeśli zasady konfiguracji mają być przeznaczone dla niezarejestrowanych urządzeń (MAM), zaleca się wdrożenie ogólnych ustawień konfiguracji aplikacji w aplikacjach zarządzanych zamiast korzystania z urządzeń zarządzanych.

Podczas wdrażania zasad konfiguracji aplikacji na urządzeniach mogą wystąpić problemy, gdy wiele zasad ma różne wartości dla tego samego klucza konfiguracji i są przeznaczone dla tej samej aplikacji i użytkownika. Te problemy są spowodowane brakiem mechanizmu rozwiązywania konfliktów w celu rozwiązania różnych wartości. Możesz zapobiec tym problemom, upewniając się, że tylko jedna zasada konfiguracji aplikacji dla urządzeń jest zdefiniowana i przeznaczona dla tej samej aplikacji i użytkownika.

Wymagania wstępne użytkownika końcowego

Przed rozpoczęciem dołączania użytkowników upewnij się, że zostały spełnione następujące wymagania wstępne:

  • Należy zainstalować aplikację brokera.

    • Intune — Portal firmy
  • Użytkownicy mają wymagane licencje dla aplikacji zarządzanej i mają zainstalowaną aplikację.

Dołączanie użytkowników końcowych

Uwaga

Dołączanie użytkowników końcowych można przeprowadzić bezpośrednio, pobierając lub uruchamiając aplikację Defender. Dołączanie jest domyślnie włączone, gdy żadne zasady nie są jawnie ustawione.

  1. Zaloguj się do aplikacji zarządzanej, na przykład w programie Outlook. Urządzenie jest zarejestrowane, a zasady ochrony aplikacji są synchronizowane z urządzeniem. Zasady ochrony aplikacji rozpoznają stan kondycji urządzenia.

  2. Naciśnij przycisk Kontynuuj. Zostanie wyświetlony ekran, który zaleca pobranie i skonfigurowanie aplikacji Microsoft Defender: Antivirus (Mobile).

  3. Wybierz opcję Pobierz. Nastąpi przekierowanie do sklepu z aplikacjami (Google Play).

  4. Zainstaluj aplikację Microsoft Defender: Antivirus (Mobile) i wróć do ekranu dołączania aplikacji zarządzanej.

    a. Przedstawia procedurę pobierania aplikacji Microsoft Defender: Antivirus (Mobile).

  5. Kliknij przycisk Kontynuuj > uruchamianie. Zainicjowano proces wdrażania/aktywacji aplikacji Ochrona punktu końcowego w usłudze Microsoft Defender. Wykonaj poniższe kroki, aby ukończyć wdrożenie. Zostaniesz automatycznie przekierowany(-a) z powrotem do ekranu konfiguracji aplikacji zarządzanej, na którym będzie teraz widoczna informacja, że urządzenie jest w dobrym stanie.

  6. Wybierz pozycję Kontynuuj , aby zalogować się do aplikacji zarządzanej.

Konfigurowanie ochrony sieci Web

Usługa Defender for Endpoint w systemie Android umożliwia administratorom IT konfigurowanie ochrony w Internecie. Ochrona sieci Web jest dostępna w centrum administracyjnym Microsoft Intune.

Ochrona w Internecie pomaga zabezpieczyć urządzenia przed zagrożeniami internetowymi i chronić użytkowników przed atakami wyłudzania informacji. Należy pamiętać, że ochrona przed wyłudzaniem informacji oraz niestandardowe wskaźniki (adresy URL i adresy IP) są obsługiwane w ramach ochrony sieci Web. Filtrowanie zawartości internetowej nie jest obecnie obsługiwane na platformach mobilnych.

  1. W centrum administracyjnym Microsoft Intune przejdź do obszaru Zasady > konfiguracji aplikacji Aplikacje > Dodaj > aplikacje zarządzane.

  2. Nadaj zasadom nazwę.

  3. W sekcji Wybierz aplikacje publiczne wybierz Microsoft Defender dla punktu końcowego jako aplikację docelową.

  4. Na stronie Ustawienia w obszarze Ogólne ustawienia konfiguracji dodaj następujące klucze i ustaw ich wartość zgodnie z potrzebami.

    • Antiphishing
    • Vpn

    Aby wyłączyć ochronę sieci Web, wprowadź wartość 0 dla wartości antyphishingu i sieci VPN.

    Aby wyłączyć tylko korzystanie z sieci VPN przez ochronę sieci Web, wprowadź następujące wartości:

    • 0 dla sieci VPN
    • 1 do ochrony przed złośliwym kodem

    Dodaj klucz DefenderMAMConfigs i ustaw wartość na 1. Domyślnie ten klucz nie jest ustawiony; w takim przypadku system stosuje wartości domyślne dla wszystkich konfiguracji możliwości.

  5. Przypisz te zasady użytkownikom.

  6. Przejrzyj i utwórz zasady.

Konfigurowanie ochrony sieci

Wykonaj następujące kroki, aby skonfigurować ochronę sieci w usłudze Intune:

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje>Zasady konfiguracji aplikacji. Utwórz nowe zasady konfiguracji aplikacji. Kliknij pozycję Aplikacje zarządzane.

  2. Podaj nazwę i opis, aby jednoznacznie zidentyfikować zasady. Skieruj zasadę do „Wybrane aplikacje” i wyszukaj „Microsoft Defender Endpoint for Android”. Kliknij wpis, a następnie kliknij pozycję Wybierz , a następnie pozycję Dalej.

  3. Dodaj klucz i wartość z poniższej tabeli. Upewnij się, że klucz "DefenderMAMConfigs" występuje we wszystkich zasadach, które tworzysz za pomocą ścieżki Zarządzane aplikacje. W przypadku ścieżki „Managed Devices” ten klucz nie powinien istnieć. Po zakończeniu kliknij przycisk Dalej.

    Klawisz Typ wartości: Domyślnie (1-włączone, 0-wyłączone) Opis
    DefenderNetworkProtectionEnable Liczba całkowita 1 0 - Wyłącz
    1 — Włączanie

    Ustawienie DefenderNetworkProtectionEnable jest używane przez administratorów IT do włączania lub wyłączania funkcji ochrony sieci w aplikacji Defender.
    DefenderAllowlistedCACertificates Ciąg Brak Brak — wyłącz

    Ustawienie DefenderAllowlistedCACertificates służy administratorom IT do ustanawiania zaufania do głównego urzędu certyfikacji i certyfikatów samopodpisanych.
    DefenderCertificateDetection Liczba całkowita 0 0 - Wyłącz
    1 — Tryb inspekcji
    2 — Włączanie

    Gdy ta funkcja jest włączona z wartością 2, powiadomienia użytkowników końcowych są wysyłane do użytkownika, gdy usługa Defender wykryje nieprawidłowy certyfikat. Alerty są również wysyłane do administratorów SOC. W trybie inspekcji (1) alerty są wysyłane do administratorów SOC, ale gdy usługa Defender wykryje nieprawidłowy certyfikat, użytkownikowi nie są wyświetlane żadne powiadomienia dla użytkownika końcowego. Administratorzy mogą wyłączyć to wykrywanie z wartością 0 jako wartością i włączyć pełną funkcjonalność funkcji, ustawiając wartość 2 jako wartość.
    DefenderOpenNetworkDetection Liczba całkowita 2 0 - Wyłącz
    1 — Tryb inspekcji
    2 — Włączanie

    Ustawienie DefenderOpenNetworkDetection jest używane przez administratorów IT do włączania lub wyłączania wykrywania otwartych sieci. Jeśli zostanie przełączony do trybu inspekcji o wartości 1, alert powiadomień zostanie wysłany do administratora SOC, ale żadne powiadomienie użytkownika końcowego nie zostanie wyświetlone użytkownikowi, gdy usługa Defender wykryje otwartą sieć. Jeśli jest ona włączona z wartością 2, zostanie wyświetlone powiadomienie użytkownika końcowego, a także wysyłane są alerty dla administratorów SOC.
    DefenderEndUserTrustFlowEnable Liczba całkowita 0 0 - Wyłącz
    1 — Włączanie

    Ustawienie DefenderEndUserTrustFlowEnable jest używane przez administratorów IT do włączania lub wyłączania funkcji w aplikacji dla użytkownika końcowego, umożliwiającej oznaczanie niezabezpieczonych sieci i złośliwych certyfikatów jako zaufane lub niezaufane.
    DefenderNetworkProtectionAutoRemediation Liczba całkowita 1 0 - Wyłącz
    1 — Włączanie

    Ustawienie DefenderNetworkProtectionAutoRemediation jest używane przez administratorów IT do włączania lub wyłączania alertów korygujących wysyłanych, gdy użytkownik wykonuje działania korygujące, takie jak przełączanie się do bezpieczniejszych punktów dostępu Wi-Fi lub usuwanie podejrzanych certyfikatów wykrytych przez Defender.
    DefenderNetworkProtectionPrivacy Liczba całkowita 1 0 - Wyłącz
    1 — Włączanie

    Ustawienie DefenderNetworkProtectionPrivacy jest używane przez administratorów IT do włączania lub wyłączania ochrony sieci. Jeśli prywatność jest wyłączona z wartością 0, zostanie wyświetlona zgoda użytkownika na udostępnianie złośliwych danych wi-fi lub certyfikatów. Jeśli jego stan jest włączony z wartością 1, nie jest wyświetlana żadna zgoda użytkownika i nie są zbierane żadne dane aplikacji.
  4. Uwzględnij lub wyklucz grupy, do których mają być stosowane zasady. Przejdź do weryfikacji i prześlij politykę.

Uwaga

  • Inne klucze konfiguracji usługi Network Protection będą działać tylko wtedy, gdy klucz nadrzędny "DefenderNetworkProtectionEnable" jest włączony.
  • Użytkownicy muszą włączyć uprawnienie do lokalizacji (co jest uprawnieniem opcjonalnym) i muszą przyznać uprawnienie "Zezwalaj na cały czas", aby zapewnić ochronę przed zagrożeniami Wi-Fi, nawet jeśli aplikacja nie jest aktywnie używana. Jeśli użytkownik odmówi uprawnień do lokalizacji, usługa Defender dla punktu końcowego będzie mogła zapewnić ograniczoną ochronę przed zagrożeniami sieciowymi i będzie chronić użytkowników tylko przed nieautoryzowanymi certyfikatami.

Konfigurowanie mechanizmów kontroli prywatności

Administratorzy mogą użyć poniższych kroków, aby włączyć prywatność i nie zbierać nazwy domeny, szczegółów aplikacji i informacji o sieci w ramach raportu alertów dla odpowiednich zagrożeń.

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje > Zasady konfiguracji aplikacji > Dodaj > Aplikacje zarządzane.
  2. Nadaj zasadom nazwę.
  3. W sekcji Select Public Apps wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.
  4. Na stronie Ustawienia w obszarze Ogólne ustawienia konfiguracji dodaj wartości DefenderExcludeURLInReport i DefenderExcludeAppInReport jako klucze i wartość 1.
  5. Dodaj klucz DefenderMAMConfigs i ustaw wartość na 1.
  6. Przypisz te zasady użytkownikom.
  7. Na stronie Ustawienia w obszarze Ogólne ustawienia konfiguracji dodaj wartości DefenderExcludeURLInReport, DefenderExcludeAppInReport jako klucze i wartość true.
  8. Dodaj klucz DefenderMAMConfigs i ustaw wartość na 1.
  9. Przypisz te zasady użytkownikom. Domyślnie ta wartość jest ustawiona na wartość false.
  10. Przejrzyj i utwórz zasady.

Konfigurowanie skanowania plików innych niż APK

Poza skanowaniem pakietów aplikacji systemu Android (pliki APK) Defender dla punktu końcowego w systemie Android może skanować pliki inne niż APK, takie jak dokumenty, skompresowane archiwa i skrypty. Defender dla punktu końcowego uwzględnia granice profilu systemu Android i nie może uzyskać dostępu do plików w profilu osobistym użytkownika.

Aby włączyć skanowanie plików innych niż APK, utwórz zasady konfiguracji aplikacji zarządzanych . Aby zapoznać się z pełną procedurą, zobacz Dodawanie zasad konfiguracji aplikacji dla aplikacji zarządzanych (zostanie otwarta nowa karta w dokumentacji usługi Intune). Podczas tworzenia zasad użyj następujących ustawień:

  • Karta Podstawy : Konfigurowanie następujących ustawień
    • Zasady docelowe: Sprawdź, czy zaznaczono Wybrane aplikacje.
    • Aplikacje publiczne: wybierz pozycję Wybierz aplikacje publiczne, znajdź i wybierz pozycję Microsoft Defender Endpoint Android, a następnie wybierz pozycję Wybierz.
  • Karta Ustawienia: Skonfiguruj następujące ustawienia w sekcji Ogólne ustawienia konfiguracji:
    • Nazwa: wprowadź EnableNonAPKFileScan. Wartość: Wprowadź 1.
    • Nazwa: wprowadź DefenderMAMConfigs. Wartość: Wprowadź 1.

Uprawnienia opcjonalne

Usługa Microsoft Defender dla punktu końcowego na Androidzie obsługuje opcjonalne uprawnienia podczas wdrażania. Obecnie uprawnienia wymagane przez MDE są wymagane w procesie wdrażania. Dzięki tej funkcji administrator może wdrażać MDE na urządzeniach z Androidem przy użyciu zasad MAM bez wymuszania obowiązkowych uprawnień VPN i uprawnień Ułatwień dostępu podczas wdrażania. Użytkownicy końcowi mogą dołączyć aplikację bez wymaganych uprawnień, a następnie przejrzeć te uprawnienia.

Konfigurowanie uprawnień opcjonalnych

Aby włączyć uprawnienia opcjonalne dla urządzeń, wykonaj następujące kroki.

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje > Zasady konfiguracji aplikacji > Dodaj > Aplikacje zarządzane.

  2. Nadaj zasadom nazwę.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender w aplikacjach publicznych.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i DefenderOptionalVPN lub DefenderOptionalAccessibility lub oba jako klucz.

  5. Dodaj klucz DefenderMAMConfigs i ustaw wartość na 1.

  6. Aby włączyć uprawnienia opcjonalne, wprowadź wartość 1 i przypisz te zasady użytkownikom.

    Użytkownicy z kluczem ustawionym jako 1 będą mogli dołączyć aplikację bez podawania tych uprawnień.

  7. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji oraz DefenderOptionalVPN lub DefenderOptionalAccessibility, lub oba jako klucz, a typ wartości ustaw jako Boolean.

  8. Dodaj klucz DefenderMAMConfigs i ustaw wartość na 1.

  9. Aby włączyć uprawnienia opcjonalne, wprowadź wartość true i przypisz te zasady użytkownikom.

    Użytkownicy z kluczem ustawionym na true mogą wdrożyć aplikację bez nadawania tych uprawnień.

  10. Wybierz pozycję Dalej i przypisz ten profil do docelowych urządzeń/użytkowników.

Przepływ użytkownika dotyczący opcjonalnych uprawnień podczas wdrażania

Użytkownicy mogą zainstalować i otworzyć aplikację, aby rozpocząć proces dołączania.

  1. Jeśli administrator skonfigurował opcjonalne uprawnienia, użytkownicy mogą pominąć uprawnienie VPN, uprawnienie ułatwień dostępu lub oba i ukończyć proces wdrażania.

  2. Nawet jeśli użytkownik pominął te uprawnienia, urządzenie może zostać dołączone i zostanie wysłane puls.

  3. Ponieważ uprawnienia są wyłączone, ochrona w sieci Web nie będzie aktywna. Będzie ona częściowo aktywna, jeśli zostanie udzielone jedno z uprawnień.

  4. Później użytkownicy mogą włączyć ochronę sieci Web z poziomu aplikacji. Spowoduje to zainstalowanie konfiguracji sieci VPN na urządzeniu.

Uwaga

Ustawienie Opcjonalne uprawnienia różni się od ustawienia Wyłącz ochronę internetową. Opcjonalne uprawnienia służą jedynie do pominięcia uprawnień podczas wdrażania, ale użytkownik końcowy może później przejrzeć te uprawnienia i je włączyć, natomiast opcja Wyłącz ochronę w sieci Web umożliwia użytkownikom wdrożenie aplikacji Ochrona punktu końcowego w usłudze Microsoft Defender bez ochrony w sieci Web. Nie można go włączyć później.

Wyłącz wylogowywanie

Usługa Defender for Endpoint umożliwia wdrożenie aplikacji i wyłączenie przycisku wylogowywania. Ukrywając przycisk wylogowywania, użytkownicy nie mogą wylogować się z aplikacji Defender. Ukrycie przycisku wylogowania pomaga zapobiec manipulowaniu przy urządzeniu, gdy Defender for Endpoint nie jest uruchomiony.

Aby skonfigurować funkcję Wyłącz wylogowywanie, wykonaj następujące kroki:

  1. W centrum administracyjnym Microsoft Intune przejdź do obszaru Zasady > konfiguracji aplikacji Aplikacje > Dodaj > aplikacje zarządzane.
  2. Podaj nazwę zasady.
  3. W sekcji Wybierz aplikacje publiczne wybierz Microsoft Defender dla punktu końcowego jako aplikację docelową.
  4. Na stronie Ustawienia w obszarze Ogólne ustawienia konfiguracji dodaj wartość DisableSignOut jako klucz i ustaw wartość na 1.
    • Domyślnie wyłącz wylogowywanie = 0.
    • Administrator musi ustawić opcję „Disable Sign Out” na wartość 1, aby wyłączyć przycisk wylogowania w aplikacji. Użytkownicy nie zobaczą przycisku wylogowania po zastosowaniu zasad na urządzeniu.
  5. Wybierz pozycję Dalej i przypisz ten profil do urządzeń docelowych i użytkowników.

Konfigurowanie tagowania urządzeń

Usługa Defender for Endpoint na urządzeniach z systemem Android umożliwia zbiorcze oznaczanie urządzeń przenośnych tagami podczas wdrażania, pozwalając administratorom ustawiać tagi w usłudze Intune. Administrator może skonfigurować tagi urządzeń w Intune przy użyciu zasad konfiguracji i wdrożyć je na urządzenia użytkownika. Po zainstalowaniu i aktywowaniu usługi Defender przez użytkownika aplikacja kliencka przekazuje tagi urządzenia do portalu zabezpieczeń. Tagi urządzeń są wyświetlane przy urządzeniach w inwentarzu urządzeń.

Aby skonfigurować tagi urządzenia, wykonaj następujące kroki:

  1. W centrum administracyjnym Microsoft Intune przejdź do obszaru Zasady > konfiguracji aplikacji Aplikacje > Dodaj > aplikacje zarządzane.

  2. Podaj nazwę zasady.

  3. W sekcji Wybierz aplikacje publiczne wybierz Microsoft Defender dla punktu końcowego jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj DefenderDeviceTag jako klucz, a typ wartości ustaw jako String.

    • Administrator może przypisać nowy tag, dodając klucz DefenderDeviceTag i ustawiając wartość tagu urządzenia.
    • Administrator może edytować istniejący tag, modyfikując wartość klucza DefenderDeviceTag.
    • Administrator może usunąć istniejący tag, usuwając klucz DefenderDeviceTag.
  5. Kliknij przycisk Dalej i przypisz te zasady do urządzeń docelowych i użytkowników.

Uwaga

Aby tagi były synchronizowane z Intune i przekazywane do portalu zabezpieczeń, należy otworzyć aplikację Defender. Odzwierciedlenie tagów w portalu może potrwać do 18 godzin.

Wyłączanie dołączania użytkowników końcowych

Defender for Endpoint na Androidzie jest domyślnie włączony w trybie MAM. Aby uniemożliwić użytkownikom końcowym pobieranie i konfigurowanie usługi Defender na niezarejestrowanych urządzeniach, klucz DefenderMAMConfigs można ustawić na wartość 0, aby zablokować dołączanie. Aby wyłączyć wdrażanie, wykonaj następujące kroki:

  1. W centrumadministracyjnym Microsoft Intune przejdź do pozycji Zasady >konfiguracji aplikacji> Dodaj >aplikacje zarządzane.
  2. Nadaj zasadom nazwę.
  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender w aplikacjach publicznych.
  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji , dodaj klucz DefenderMAMConfigs i ustaw wartość na 0.
  5. Kliknij przycisk Dalej i przypisz te zasady do urządzeń docelowych i użytkowników.