Skonfiguruj funkcje Ochrona punktu końcowego w usłudze Microsoft Defender w systemie iOS

Chcesz wypróbować Defender for Endpoint? Utwórz konto Ochrona punktu końcowego w usłudze Microsoft Defender bezpłatnej wersji próbnej.

Uwaga

Usługa Defender for Endpoint w systemie iOS będzie używać sieci VPN w celu zapewnienia funkcji ochrony sieci Web. Nie jest to zwykła sieć VPN i jest lokalną/samopętlaną siecią VPN, która nie przyjmuje ruchu poza urządzeniem.

Dostęp warunkowy za pomocą usługi Defender dla punktu końcowego w systemie iOS

Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniach z systemem iOS wraz z usługami Microsoft Intune i Microsoft Entra ID umożliwiają wymuszanie zasad zgodności urządzeń oraz zasad dostępu warunkowego na podstawie wskaźnika ryzyka urządzenia. Defender for Endpoint to rozwiązanie usługi Mobile Threat Defense (MTD), które można wdrożyć w celu korzystania z tej funkcji za pośrednictwem Intune.

Aby uzyskać więcej informacji na temat konfigurowania dostępu warunkowego za pomocą usługi Defender for Endpoint w systemie iOS, zobacz Defender for Endpoint i Intune.

Ochrona sieci Web i sieć VPN

Domyślnie usługa Defender for Endpoint w systemie iOS obejmuje i włącza ochronę w Internecie, co pomaga zabezpieczyć urządzenia przed zagrożeniami internetowymi i chronić użytkowników przed atakami wyłudzania informacji. Ochrona przed wyłudzaniem informacji oraz niestandardowe wskaźniki (adresy URL i domeny) są obsługiwane w ramach ochrony internetowej. Wskaźniki niestandardowe oparte na adresach IP nie są obecnie obsługiwane w systemie iOS. Filtrowanie zawartości sieci Web nie jest obecnie obsługiwane na platformach mobilnych (Android i iOS).

Defender dla punktu końcowego w systemie iOS używa sieci VPN w celu zapewnienia ochrony w Internecie. Sieć VPN jest lokalna i w przeciwieństwie do tradycyjnej sieci VPN ruch sieciowy nie jest wysyłany poza urządzenie.

Chociaż lokalna sieć VPN w usłudze Defender for Endpoint jest domyślnie włączona, mogą wystąpić sytuacje, w których trzeba ją wyłączyć. Jeśli na przykład musisz uruchamiać aplikacje, które nie działają po skonfigurowaniu sieci VPN, możesz wyłączyć Defender dla sieci VPN punktu końcowego na urządzeniu, wykonując następujące kroki:

  1. Na urządzeniu z systemem iOS otwórz aplikację Ustawienia , wybierz pozycję Ogólne , a następnie sieć VPN.

  2. Wybierz przycisk i dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender.

  3. Wyłącz opcję Połącz na żądanie, aby wyłączyć sieć VPN.

    Przełącznik opcji Połącz na żądanie w konfiguracji VPN

Uwaga

Ochrona sieci Web nie jest dostępna, gdy sieć VPN jest wyłączona. Aby ponownie włączyć ochronę w Internecie, otwórz aplikację Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniu, a następnie wybierz pozycję Uruchom sieć VPN.

Wyłączanie ochrony w Internecie

Ochrona internetowa jest jedną z kluczowych funkcji rozwiązania Defender for Endpoint i do jej zapewnienia wymaga sieci VPN. Używana sieć VPN jest lokalną siecią VPN (loopback), a nie tradycyjną siecią VPN, jednak istnieje kilka powodów, dla których klienci mogą nie chcieć korzystać z tej sieci VPN. Jeśli nie chcesz konfigurować sieci VPN, możesz wyłączyć ochronę w Internecie i wdrożyć Defender dla punktu końcowego bez ochrony w Internecie. Inne funkcje usługi Defender for Endpoint nadal działają.

Konfiguracja ochrony sieci Web jest dostępna dla zarejestrowanych urządzeń (MDM) i nierejestrowanych (MAM). W przypadku klientów korzystających z rozwiązania MDM administratorzy mogą skonfigurować ochronę w sieci Web za pomocą funkcji Konfiguracja aplikacji dla urządzeń zarządzanych. W przypadku klientów bez rejestracji, korzystających z rozwiązania MAM, administratorzy mogą skonfigurować ochronę w sieci Web za pomocą funkcji Konfiguracja aplikacji dla zarządzanych aplikacji.

Konfigurowanie ochrony w Internecie

Wyłączanie ochrony w Internecie przy użyciu rozwiązania MDM

Poniższe kroki umożliwiają wyłączenie ochrony sieci Web dla zarejestrowanych urządzeń.

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje>Zasady konfiguracji aplikacji>Dodaj>Urządzenia zarządzane.

  2. Nadaj zasadom nazwę Platform > iOS/iPadOS.

  3. Wybierz aplikację docelową Ochrona punktu końcowego w usłudze Microsoft Defender.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji, a następnie dodaj WebProtection jako klucz i ustaw jego typ wartości na String.

    • Domyślnie WebProtection = true. Administrator musi ustawić WebProtection = false opcję wyłączania ochrony w Internecie.
    • Usługa Defender for Endpoint wysyła puls do portalu Microsoft Defender za każdym razem, gdy użytkownik otworzy aplikację.
    • Wybierz pozycję Dalej, a następnie przypisz ten profil do urządzeń/użytkowników docelowych.

Wyłączanie ochrony sieci Web przy użyciu funkcji MAM

Wykonaj poniższe kroki, aby wyłączyć ochronę sieci Web dla niezarejestrowanych urządzeń.

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycjiZasady> konfiguracji aplikacji Aplikacje>Dodaj>aplikacje zarządzane.

  2. Nadaj zasadom nazwę.

  3. W sekcji Wybierz aplikacje publiczne wybierz Microsoft Defender dla punktu końcowego jako aplikację docelową.

  4. Na stronie Ustawienia w obszarze Ogólne ustawienia konfiguracji dodaj WebProtection jako klucz i ustaw jego wartość na false.

    • Domyślnie WebProtection = true. Administrator może ustawić WebProtection = false opcję wyłączania ochrony sieci Web.
    • Usługa Defender for Endpoint wysyła puls do portalu Microsoft Defender za każdym razem, gdy użytkownik otworzy aplikację.
    • Wybierz pozycję Dalej, a następnie przypisz ten profil do urządzeń/użytkowników docelowych.

Uwaga

Klucz WebProtection nie ma zastosowania do filtru sterowania na liście urządzeń nadzorowanych. Jeśli chcesz wyłączyć ochronę sieci Web dla urządzeń nadzorowanych, możesz usunąć profil Filtr sterowania.

Konfigurowanie ochrony sieci

Ochrona sieci w Microsoft Defender dla punktu końcowego jest domyślnie włączona. Administratorzy mogą wykonać następujące kroki, aby skonfigurować ochronę sieci. Konfiguracja ochrony sieci jest dostępna zarówno dla urządzeń zarejestrowanych w ramach konfiguracji MDM, jak i urządzeń niezarejestrowanych w ramach konfiguracji MAM.

Uwaga

Dla funkcji Ochrona sieci należy utworzyć tylko jedną zasadę — za pośrednictwem MDM albo MAM. Inicjowanie ochrony sieci wymaga od użytkownika końcowego jednorazowego otwarcia aplikacji.

Konfigurowanie ochrony sieci przy użyciu rozwiązania MDM

Aby skonfigurować ochronę sieci przy użyciu konfiguracji mdm dla zarejestrowanych urządzeń, wykonaj następujące kroki:

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycjiZasady >konfiguracji aplikacji> Dodaj >zarządzane urządzenia.

  2. Podaj nazwę i opis zasad. W obszarze Platforma wybierz pozycję iOS/iPad.

  3. W aplikacji docelowej wybierz pozycję Ochrona punktu końcowego w usłudze Microsoft Defender.

  4. Na stronie Ustawienia wybierz format ustawień konfiguracji Użyj projektanta konfiguracji.

  5. Dodaj DefenderNetworkProtectionEnable jako klucz konfiguracji. Ustaw typ jej wartości na String i ustaw jej wartość na false, aby wyłączyć ochronę sieci. (Ochrona sieci jest domyślnie włączona).

    Zrzut ekranu przedstawiający zasady konfiguracji mdm.

  6. W przypadku innych konfiguracji związanych z ochroną sieci dodaj następujące klucze, wybierz odpowiedni typ wartości i wartość.

    Klawisz Typ wartości: Wartość domyślna (true–włączone, false–wyłączone) Opis
    DefenderOpenNetworkDetection Liczba całkowita 2 0 - Wyłącz
    1 — Inspekcja
    2 — Włącz (ustawienie domyślne)

    To ustawienie jest zarządzane przez Administracja IT w celu przeprowadzania inspekcji, wyłączania lub włączania wykrywania otwartej sieci. W trybie inspekcji zdarzenia są wysyłane tylko do portalu Microsoft Defender, bez wpływu na użytkownika końcowego. W przypadku środowiska użytkownika końcowego ustaw go na wartość Enable.
    DefenderEndUserTrustFlowEnable Ciąg fałsz true — włącz
    false — wyłącz

    To ustawienie służy administratorom IT do włączania lub wyłączania w aplikacji funkcji umożliwiającej użytkownikowi końcowemu oznaczanie niezabezpieczonych sieci jako zaufane lub cofanie tego zaufania.
    DefenderNetworkProtectionAutoRemediation Ciąg Prawda true — włącz
    false — wyłącz

    To ustawienie jest używane przez administratora IT do włączania lub wyłączania alertów korygowania wysyłanych, gdy użytkownik wykonuje działania korygujące, takie jak przełączanie na bezpieczniejsze Wi-Fi punktów dostępu. To ustawienie jest stosowane tylko do alertów, a nie zdarzeń osi czasu urządzenia. Zatem nie ma to zastosowania do wykrywania otwartych sieci Wi‑Fi.
    DefenderNetworkProtectionPrivacy Ciąg Prawda true — włącz
    false — wyłącz

    To ustawienie jest zarządzane przez administratora IT w celu włączenia lub wyłączenia prywatności w ochronie sieci. Jeśli prywatność jest wyłączona, zostanie wyświetlona zgoda użytkownika na udostępnienie złośliwego Wi-Fi. Jeśli prywatność jest włączona, nie jest wyświetlana żadna zgoda użytkownika i nie są zbierane żadne dane aplikacji.
  7. W sekcji Przypisania administrator może wybrać grupy użytkowników do uwzględnienia i wykluczenia z zasad.

  8. Przejrzyj i utwórz zasady konfiguracji.

Konfigurowanie ochrony sieci przy użyciu funkcji MAM

Użyj poniższej procedury, aby skonfigurować ustawienia MAM dla niezarejestrowanych urządzeń w celu ochrony sieci na urządzeniach z systemem iOS (w przypadku konfiguracji MAM wymagana jest rejestracja urządzenia w aplikacji Authenticator).

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje>Zasady konfiguracji aplikacji>Dodaj>Aplikacje zarządzane>Utwórz nowe zasady konfiguracji aplikacji.

    Dodaj zasady konfiguracji.

  2. Podaj nazwę i opis, aby jednoznacznie zidentyfikować zasady. Następnie wybierz pozycję Wybierz aplikacje publiczne i wybierz pozycję Microsoft Defender dla platformy iOS/iPadOS.

    Nadaj konfiguracji nazwę.

  3. Na stronie Ustawienia dodaj wartość DefenderNetworkProtectionEnable jako klucz i wartość false wyłączania ochrony sieci. (Ochrona sieci jest domyślnie włączona). Dodaj wartość konfiguracji.

  4. W przypadku innych konfiguracji związanych z ochroną sieci dodaj następujące klucze oraz odpowiadającą im wartość.

    Klawisz Wartość domyślna (true — włączanie, fałsz — wyłączanie) Opis
    DefenderOpenNetworkDetection 2 0 - Wyłącz
    1 — Inspekcja
    2 — Włącz (ustawienie domyślne)

    To ustawienie jest zarządzane przez administratora IT w celu włączania, przeprowadzania inspekcji lub wyłączania wykrywania otwartej sieci. W trybie inspekcji zdarzenia są wysyłane tylko do portalu ATP, bez żadnych widocznych efektów po stronie użytkownika. Aby poprawić komfort użytkowania, ustaw konfigurację na tryb „Włącz”.
    DefenderEndUserTrustFlowEnable fałsz true — włącz
    false — wyłącz

    To ustawienie służy administratorom IT do włączania lub wyłączania w aplikacji funkcji umożliwiającej użytkownikowi końcowemu oznaczanie niezabezpieczonych sieci jako zaufane lub niezaufane.
    DefenderNetworkProtectionAutoRemediation Prawda true — włącz
    false — wyłącz

    To ustawienie jest używane przez administratora IT do włączania lub wyłączania alertów korygowania wysyłanych, gdy użytkownik wykonuje działania korygujące, takie jak przełączanie na bezpieczniejsze Wi-Fi punktów dostępu. To ustawienie jest stosowane tylko do alertów, a nie zdarzeń osi czasu urządzenia. Zatem nie ma to zastosowania do wykrywania otwartych sieci Wi‑Fi.
    DefenderNetworkProtectionPrivacy Prawda true — włącz
    false — wyłącz

    To ustawienie jest zarządzane przez administratora IT w celu włączenia lub wyłączenia prywatności w ochronie sieci. Jeśli prywatność jest wyłączona, zostanie wyświetlona zgoda użytkownika na udostępnienie złośliwego wi-fi. Jeśli prywatność jest włączona, nie jest wyświetlana żadna zgoda użytkownika i nie są zbierane żadne dane aplikacji.
  5. W sekcji Przypisania administrator może wybrać grupy użytkowników do uwzględnienia i wykluczenia z zasad.

    Przypisywanie konfiguracji.

  6. Przejrzyj i utwórz zasady konfiguracji.

Ważna

Od 19 maja 2025 r. alerty w portalu Microsoft Defender nie są już generowane, gdy użytkownicy łączą się z otwartą siecią bezprzewodową. Zamiast tego to działanie generuje teraz zdarzenia i można je wyświetlać na osi czasu urządzenia. Dzięki tej zmianie analitycy centrum operacji bezpieczeństwa (SOC) mogą teraz wyświetlać zdarzenia połączenia z otwartymi sieciami bezprzewodowymi i rozłączenia z nimi. DefenderNetworkProtectionAutoRemediation Jeśli klucz jest włączony, stare alerty zostaną automatycznie rozwiązane po wprowadzeniu zmian.

Oto kluczowe kwestie dotyczące tej zmiany:

  • Aby zmiana polegająca na przekształceniu alertu open-network w zdarzenie zaczęła obowiązywać, użytkownicy końcowi muszą zaktualizować aplikację Defender for Endpoint na iOS do najnowszej wersji dostępnej w maju 2025 r. W przeciwnym razie nadal obowiązuje dotychczasowy sposób generowania alertów. Jeśli administrator włączy klucz automatycznego korygowania, stare alerty zostaną rozwiązane automatycznie po włączeniu zmian.
  • Gdy użytkownik końcowy łączy się lub rozłącza się z otwartą siecią bezprzewodową wiele razy w tym samym okresie 24-godzinnym, tylko jedno zdarzenie dla połączenia i rozłączenia jest generowane w tym 24-godzinnym okresie i wysyłane na oś czasu urządzenia.
  • Umożliwianie użytkownikom ufania sieciom: po aktualizacji zdarzenia połączenia i rozłączenia z otwartymi sieciami bezprzewodowymi, w tym z sieciami zaufanymi przez użytkownika, są wysyłane do osi czasu urządzenia.
  • Ta zmiana nie ma wpływu na klientów GCC. Dotychczasowe alerty wyświetlane podczas nawiązywania połączenia z otwartymi sieciami bezprzewodowymi nadal ich dotyczą.

Omówienie współistnienia wielu profilów sieci VPN w systemie iOS

System Apple iOS nie obsługuje wielu sieci VPN na całym urządzeniu, które mają być aktywne jednocześnie. Chociaż na urządzeniu może istnieć wiele profilów sieci VPN, tylko jedna sieć VPN może być aktywna jednocześnie.

Konfigurowanie sygnału ryzyka Ochrona punktu końcowego w usłudze Microsoft Defender w zasadach ochrony aplikacji (MAM)

Ochrona punktu końcowego w usłudze Microsoft Defender na iOS umożliwia scenariusz zasad ochrony aplikacji (APP, znanych również jako MAM). Użytkownicy końcowi mogą zainstalować najnowszą wersję aplikacji bezpośrednio ze sklepu Apple App Store. Upewnij się, że urządzenie jest zarejestrowane w aplikacji Authenticator przy użyciu tego samego konta, które jest używane do wdrożenia w usłudze Defender, aby rejestracja MAM zakończyła się powodzeniem.

Usługę Ochrona punktu końcowego w usłudze Microsoft Defender można skonfigurować tak, aby wysyłała sygnały zagrożeń na potrzeby zasad ochrony aplikacji (APP, nazywanych również MAM) na urządzeniach z systemem iOS/iPadOS. Dzięki tej funkcji można również używać Ochrona punktu końcowego w usłudze Microsoft Defender do ochrony dostępu do danych firmowych z niezarejestrowanych urządzeń.

Aby skonfigurować zasady ochrony aplikacji przy użyciu Ochrona punktu końcowego w usłudze Microsoft Defender, zobacz Konfigurowanie sygnałów ryzyka Defender w zasadach ochrony aplikacji (MAM).

Aby uzyskać więcej informacji na temat zasad zarządzania aplikacjami mobilnymi lub ochrony aplikacji, zobacz ustawienia zasad ochrony aplikacji systemu iOS.

Mechanizmy kontroli prywatności

Ochrona punktu końcowego w usłudze Microsoft Defender w systemie iOS umożliwia zarówno administratorom, jak i użytkownikom końcowym zarządzanie ustawieniami ochrony prywatności. Obejmuje to kontrolki dla zarejestrowanych urządzeń (MDM) i niezarejestrowanych (MAM).

Jeśli używasz rozwiązania MDM, administratorzy mogą skonfigurować mechanizmy kontroli prywatności za pośrednictwem urządzeń zarządzanych w konfiguracji aplikacji. Jeśli używasz funkcji MAM bez rejestracji, administratorzy mogą skonfigurować mechanizmy kontroli prywatności za pośrednictwem aplikacji zarządzanych w konfiguracji aplikacji. Użytkownicy końcowi mogą również skonfigurować ustawienia prywatności w Microsoft Defender ustawieniach aplikacji.

Skonfiguruj ustawienia prywatności w Phish Alert Report

Klienci mogą teraz włączyć ustawienie ochrony prywatności dla zgłoszenia o wyłudzeniu wysyłanego przez Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniach z systemem iOS, aby nazwa domeny nie była uwzględniana w alercie o wyłudzeniu, gdy Ochrona punktu końcowego w usłudze Microsoft Defender wykryje i zablokuje witrynę phishingową.

Konfigurowanie mechanizmów kontroli prywatności w usłudze MDM

Wykonaj poniższe kroki, aby włączyć ochronę prywatności i nie zbierać informacji o nazwie domeny w ramach raportu alertu phishingowego na zarejestrowanych urządzeniach.

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje>Zasady konfiguracji aplikacji>Dodaj>Urządzenia zarządzane.

  2. Nadaj zasadom nazwę Platforma > iOS/iPadOS, wybierz typ profilu.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj DefenderExcludeURLInReport jako klucz, a następnie ustaw typ jego wartości na wartość logiczną.

    • Aby włączyć prywatność i nie zbierać nazwy domeny, wprowadź wartość jako true i przypisz te zasady do użytkowników. Domyślnie ta wartość jest ustawiona na false.
    • W przypadku użytkowników z kluczem ustawionym jako truealert phish nie zawiera informacji o nazwie domeny za każdym razem, gdy złośliwa witryna zostanie wykryta i zablokowana przez usługę Defender for Endpoint.
  5. Wybierz pozycję Dalej i przypisz ten profil do docelowych urządzeń/użytkowników.

Konfigurowanie mechanizmów kontroli prywatności w MAM

Wykonaj poniższe kroki, aby włączyć ochronę prywatności i nie gromadzić nazwy domeny w ramach raportu alertu phishingowego dla niezarejestrowanych urządzeń.

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycjiZasady> konfiguracji aplikacji Aplikacje>Dodaj>aplikacje zarządzane.

  2. Nadaj zasadom nazwę.

  3. W sekcji Wybierz aplikacje publiczne wybierz Microsoft Defender dla punktu końcowego jako aplikację docelową.

  4. Na stronie Ustawienia w obszarze Ogólne ustawienia konfiguracji dodaj DefenderExcludeURLInReport jako klucz i ustaw jego wartość na true.

    • Aby włączyć prywatność i nie zbierać nazwy domeny, wprowadź wartość jako true i przypisz te zasady do użytkowników. Domyślnie ta wartość jest ustawiona na false.
    • W przypadku użytkowników z kluczem ustawionym jako truealert phish nie zawiera informacji o nazwie domeny za każdym razem, gdy złośliwa witryna zostanie wykryta i zablokowana przez usługę Defender for Endpoint.
  5. Wybierz pozycję Dalej i przypisz ten profil do docelowych urządzeń/użytkowników.

Konfigurowanie mechanizmów kontroli prywatności użytkowników końcowych w aplikacji Microsoft Defender

Mechanizmy kontroli prywatności użytkowników końcowych w aplikacji Microsoft Defender pomagają użytkownikowi końcowemu skonfigurować informacje udostępnione swojej organizacji.

W przypadku urządzeń nadzorowanych kontrolki użytkowników końcowych nie są widoczne. Administrator decyduje o ustawieniach i kontroluje je. Jednak w przypadku nienadzorowanych urządzeń kontrolka jest wyświetlana w obszarze Ustawienia > Prywatność.

Użytkownicy widzą przełącznik opcji Informacje o niebezpiecznej witrynie. Ten przełącznik jest widoczny tylko wtedy, gdy administrator ustawił wartość DefenderExcludeURLInReport = true.

W przypadku włączenia przez administratora użytkownicy mogą określić, czy wysyłać niebezpieczne informacje o witrynie do swojej organizacji. Domyślnie jest ona ustawiona na falsewartość , co oznacza, że informacje o niebezpiecznej witrynie nie są wysyłane. Jeśli użytkownik przełączy tę opcję na true, zostaną wysłane szczegóły niebezpiecznej witryny.

Włączanie lub wyłączanie kontroli prywatności nie ma wpływu na sprawdzanie zgodności urządzenia ani dostęp warunkowy.

Uwaga

Na nadzorowanych urządzeniach z zastosowanym profilem konfiguracji usługa Microsoft Defender dla punktu końcowego może uzyskać dostęp do pełnego adresu URL, a jeśli zostanie on rozpoznany jako phishingowy, zostanie zablokowany. Na urządzeniu niezarządzanym Ochrona punktu końcowego w usłudze Microsoft Defender ma dostęp tylko do nazwy domeny, a jeśli domena nie jest adresem URL phishingu, nie zostanie zablokowana.

Uprawnienia opcjonalne

Ochrona punktu końcowego w usłudze Microsoft Defender na iOS umożliwia nadanie opcjonalnych uprawnień podczas procesu wdrażania. Obecnie uprawnienia wymagane przez usługę Microsoft Defender for Endpoint są obowiązkowe w procesie dołączania. Dzięki opcjonalnym uprawnieniam sieci VPN administratorzy mogą wdrażać Defender dla punktu końcowego na urządzeniach BYOD bez wymuszania obowiązkowych uprawnień sieci VPN podczas dołączania. Użytkownicy końcowi mogą dołączyć aplikację bez wymaganych uprawnień i później przejrzeć te uprawnienia. Ta funkcja jest obecnie dostępna tylko dla zarejestrowanych urządzeń (MDM).

Konfigurowanie uprawnień opcjonalnych przy użyciu rozwiązania MDM

Administratorzy mogą użyć poniższych kroków, aby włączyć opcjonalne uprawnienie sieci VPN dla zarejestrowanych urządzeń.

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje>Zasady konfiguracji aplikacji>Dodaj>Urządzenia zarządzane.

  2. Nadaj zasadom nazwę, a następnie wybierz pozycję Platforma > iOS/iPadOS.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj DefenderOptionalVPN jako klucz, a następnie ustaw jego typ wartości na Boolean.

    • Aby włączyć opcjonalne uprawnienie VPN, wprowadź wartość true i przypisz tę zasadę użytkownikom. Domyślnie ta wartość jest ustawiona na false.
    • W przypadku użytkowników z kluczem ustawionym jako trueużytkownicy mogą dołączyć aplikację bez udzielania uprawnień sieci VPN.
  5. Wybierz pozycję Dalej i przypisz ten profil do docelowych urządzeń/użytkowników.

Skonfiguruj opcjonalne uprawnienia jako użytkownik końcowy

Użytkownicy końcowi instalują i otwierają aplikację Microsoft Defender, aby rozpocząć proces wdrażania.

  • Jeśli administrator skonfigurował uprawnienia opcjonalne, użytkownik może pominąć uprawnienia sieci VPN i ukończyć dołączanie.
  • Nawet jeśli użytkownik pominął sieć VPN, urządzenie może zostać dołączone i zostanie wysłane puls.
  • Jeśli sieć VPN jest wyłączona, ochrona w Internecie nie jest aktywna.
  • Później użytkownik może włączyć ochronę sieci Web z poziomu aplikacji, która instaluje konfigurację sieci VPN na urządzeniu.

Uwaga

Uprawnienie opcjonalne różni się od opcji Wyłącz ochronę sieci Web. Opcjonalne uprawnienie VPN pozwala jedynie pominąć prośbę o jego przyznanie podczas konfiguracji początkowej, ale użytkownik końcowy może później sprawdzić to ustawienie i je włączyć. Funkcja Wyłącz ochronę w Sieci Web umożliwia użytkownikom dołączanie aplikacji Defender for Endpoint bez ochrony sieci Web. Nie można go włączyć później.

Wykrywanie jailbreaku

Microsoft Defender dla punktu końcowego umożliwia wykrywanie niezarządzanych i zarządzanych urządzeń po jailbreaku. Te kontrole jailbreak są wykonywane okresowo. Jeśli urządzenie zostanie wykryte jako urządzenie ze zdjętymi zabezpieczeniami, zostaną wykonane następujące działania:

  • Alert wysokiego ryzyka jest zgłaszany w portalu Microsoft Defender. Jeśli zgodność urządzenia i dostęp warunkowy są skonfigurowane na podstawie oceny ryzyka urządzenia, dostęp urządzenia do danych firmowych jest zablokowany.
  • Dane użytkownika w aplikacji są usuwane. Gdy użytkownik otworzy aplikację po wykonaniu jailbreaku, profil VPN (tylko profil VPN pętli zwrotnej usługi Defender for Endpoint) również zostanie usunięty i nie będzie oferowana żadna ochrona sieci Web. Profile sieci VPN dostarczane przez Intune nie są usuwane.

Skonfiguruj zasady zgodności dla urządzeń z jailbreakiem

Aby chronić dane firmowe przed dostępem z urządzeń z systemem iOS po jailbreaku, zalecamy skonfigurowanie następujących zasad zgodności w usłudze Intune.

Uwaga

Wykrywanie jailbreak urządzeń to funkcja dostępna w Ochrona punktu końcowego w usłudze Microsoft Defender na iOS. Zalecamy jednak skonfigurowanie tych zasad jako dodatkowej warstwy ochrony przed scenariuszami jailbreak.

Aby utworzyć politykę zgodności dotyczącą urządzeń z usuniętymi zabezpieczeniami, wykonaj następujące kroki:

  1. W centrum administracyjnym Microsoft Intune przejdź do Urządzenia>Zasady zgodności>Utwórz zasady. Wybierz pozycję "iOS/iPadOS" jako platformę i wybierz pozycję Utwórz.

    Karta tworzenia zasad

  2. Określ nazwę zasad, na przykład Zasady zgodności dla systemu Jailbreak.

  3. Na stronie ustawień zgodności wybierz pozycję , aby rozwinąć sekcję Block, a następnie wybierz pozycję w polu Urządzenia po jailbreaku.

    Karta Ustawienia zgodności

  4. W sekcji Akcje dotyczące niezgodności wybierz akcje zgodnie z wymaganiami, a następnie wybierz pozycję Dalej.

    Zakładka Działania dotyczące niezgodności

  5. W sekcji Przypisania wybierz grupy użytkowników, które chcesz uwzględnić dla tych zasad, a następnie wybierz pozycję Dalej.

  6. W sekcji Przeglądanie i tworzenie sprawdź, czy wszystkie wprowadzone informacje są poprawne, a następnie wybierz pozycję Utwórz.

Konfigurowanie niestandardowych wskaźników

Usługa Defender for Endpoint w systemie iOS umożliwia administratorom konfigurowanie niestandardowych wskaźników również na urządzeniach z systemem iOS. Aby uzyskać więcej informacji na temat konfigurowania wskaźników niestandardowych, zobacz Omówienie wskaźników.

Uwaga

Usługa Defender for Endpoint w systemie iOS obsługuje tworzenie niestandardowych wskaźników tylko dla adresów URL i domen. Wskaźniki niestandardowe oparte na adresach IP nie są obsługiwane w systemie iOS.

Adres IP 245.245.0.1 jest wewnętrznym adresem IP usługi Defender i nie powinien być uwzględniany w niestandardowych wskaźnikach przez klientów, aby uniknąć problemów z funkcjonalnością. W przypadku systemu iOS w portalu Microsoft Defender nie są generowane żadne alerty, gdy jest uzyskiwany dostęp do adresu URL lub domeny ustawionej w wskaźniku.

Oś czasu w portalu MDE nie wyświetla adresu URL dla niestandardowych blokad wskaźników adresów URL na urządzeniach niezarządzanych, zamiast tego oznacza go jako ukryty ze względów prywatności.

Konfigurowanie oceny luk w zabezpieczeniach aplikacji

Zmniejszenie ryzyka cybernetycznego wymaga kompleksowego zarządzania lukami w zabezpieczeniach opartym na ryzyku w celu identyfikowania, oceny, korygowania i śledzenia wszystkich największych luk w zabezpieczeniach w najważniejszych zasobach, a wszystko to w jednym rozwiązaniu. Aby dowiedzieć się więcej, zobacz Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender.

Usługa Defender for Endpoint w systemie iOS obsługuje oceny luk w zabezpieczeniach systemu operacyjnego i aplikacji. Ocena luk w zabezpieczeniach wersji systemu iOS jest dostępna zarówno dla zarejestrowanych urządzeń (MDM), jak i niezarejestrowanych (MAM). Ocena luk w zabezpieczeniach aplikacji dotyczy tylko zarejestrowanych urządzeń (MDM). Administratorzy mogą wykonać następujące kroki, aby skonfigurować ocenę luk w zabezpieczeniach aplikacji.

Na urządzeniu nadzorowanym

Wykonaj następujące kroki, aby włączyć ocenę luk w zabezpieczeniach aplikacji na urządzeniu nadzorowanym:

  1. Upewnij się, że urządzenie jest skonfigurowane w trybie nadzorowanym.

  2. Aby włączyć tę funkcję w centrum administracyjnym Microsoft Intune, przejdź do pozycji Zabezpieczenia punktu końcowego>Ochrona punktu końcowego w usłudze Microsoft Defender>Włącz synchronizację aplikacji dla urządzeń z systemem iOS/iPadOS.

    Przełącznik synchronizacji aplikacjiSup

Uwaga

Aby uzyskać listę wszystkich aplikacji, w tym aplikacji niezarządzanych, administrator musi włączyć ustawienie Wyślij pełne dane spisu aplikacji na urządzeniach osobistych z systemem iOS/iPadOS w portalu Intune Administracja dla urządzeń nadzorowanych oznaczonych jako "Osobiste". W przypadku urządzeń nadzorowanych oznaczonych jako "Firmowe" w portalu Intune Administracja administrator nie musi włączać opcji Wyślij pełne dane spisu aplikacji na urządzeniach osobistych z systemem iOS/iPadOS.

Na urządzeniu bez nadzoru

Wykonaj następujące kroki, aby włączyć ocenę luk w zabezpieczeniach aplikacji na urządzeniu nienadzorowanym:

  1. Aby włączyć tę funkcję w centrum administracyjnym Microsoft Intune, przejdź do pozycji Zabezpieczenia punktu końcowego>Ochrona punktu końcowego w usłudze Microsoft Defender>Włącz synchronizację aplikacji dla urządzeń z systemem iOS/iPadOS.

    Przełącznik synchronizacji aplikacji

  2. Aby uzyskać listę wszystkich aplikacji, w tym aplikacji niezarządzanych, włącz przełącznik Wyślij pełne dane spisu aplikacji na urządzeniach osobistych z systemem iOS/iPadOS.

    Pełne dane aplikacji

  3. Aby skonfigurować ustawienie prywatności, wykonaj poniższe kroki.

    1. Przejdźdo obszaru> konfiguracji aplikacji > Dodaj >urządzenia zarządzane.

    2. Nadaj zasadom nazwę Platform>iOS/iPadOS.

    3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

    4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj DefenderTVMPrivacyMode jako klucz. Ustaw jej typ wartości na String.

      • Aby wyłączyć prywatność i zebrać listę zainstalowanych aplikacji, określ wartość jako False, a następnie przypisz te zasady do użytkowników.
      • Domyślnie ta wartość jest ustawiona na wartość True dla nienadzorowanych urządzeń.
      • W przypadku użytkowników z kluczem ustawionym jako Falseusługa Defender for Endpoint wysyła listę aplikacji zainstalowanych na urządzeniu w celu oceny luk w zabezpieczeniach.
    5. Wybierz pozycję Dalej i przypisz ten profil do docelowych urządzeń/użytkowników.

    6. Włączanie lub wyłączanie mechanizmów kontroli prywatności nie ma wpływu na sprawdzanie zgodności urządzeń ani dostęp warunkowy.

  4. Po zastosowaniu konfiguracji użytkownicy końcowi muszą otworzyć aplikację, aby zatwierdzić ustawienie prywatności.

    • Ekran zatwierdzania prywatności jest wyświetlany tylko w przypadku urządzeń bez nadzoru.

    • Tylko wtedy, gdy użytkownik końcowy zatwierdzi prywatność, informacje o aplikacji są wysyłane do konsoli usługi Defender for Endpoint.

      Zrzut ekranu przedstawiający ekran prywatności użytkownika końcowego.

Po wdrożeniu wersji klienta na docelowych urządzeniach z systemem iOS rozpocznie się przetwarzanie. Luki znalezione na tych urządzeniach zaczynają się pojawiać w pulpicie nawigacyjnym Zarządzanie lukami w zabezpieczeniach w usłudze Defender. Przetwarzanie może potrwać kilka godzin (maksymalnie 24 godziny). Ten przedział czasowy jest szczególnie prawdziwy dla całej listy aplikacji, które mają być wyświetlane w spisie oprogramowania.

Uwaga

Jeśli używasz rozwiązania do inspekcji SSL na urządzeniu iOS, dodaj nazwy domen securitycenter.windows.com (w środowiskach komercyjnych) i securitycenter.windows.us (w środowiskach GCC), aby funkcje zarządzania zagrożeniami i lukami w zabezpieczeniach działały.

Ekran zatwierdzania uprawnień prywatności TVM pojawi się tylko na urządzeniach nienadzorowanych oraz na urządzeniach z włączoną funkcją Non-Zero Touch. Nawet w przypadku urządzeń z włączoną funkcją Non-Zero Touch zatwierdzenie nie jest wymagane wyłącznie na urządzeniach nadzorowanych, na których skonfigurowano klucz issupervised

Wyłącz wylogowywanie

Usługa Defender for Endpoint w systemie iOS obsługuje wdrażanie bez przycisku wylogowywania w aplikacji, aby uniemożliwić użytkownikom wylogowanie się z aplikacji Defender. Jest to ważne, aby uniemożliwić użytkownikom manipulowanie urządzeniem.

Konfiguracja wyłączania wylogowywania jest dostępna dla zarejestrowanych urządzeń (MDM) i nierejestrowanych (MAM). Administratorzy mogą wykonać poniższe kroki, aby skonfigurować ustawienie wyłączające możliwość wylogowania.

Konfigurowanie wyłączania wylogowywania przy użyciu rozwiązania MDM

Aby wyłączyć wylogowanie urządzeń zarejestrowanych, wykonaj poniższe czynności.

Dla zarejestrowanych urządzeń (MDM)

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycjiZasady >konfiguracji aplikacji> Dodaj >zarządzane urządzenia.

  2. Nadaj zasadom nazwę, a następnie wybierz pozycję Platforma>iOS/iPadOS.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj DisableSignOut jako klucz. Ustaw jej typ wartości na String.

    • Domyślnie DisableSignOut = false.
    • Administrator może ustawić DisableSignOut = true opcję wyłączenia przycisku wylogowywania w aplikacji. Użytkownicy nie widzą przycisku wylogowania po wdrożeniu zasady.
  5. Wybierz pozycję Dalej, a następnie przypisz te zasady do urządzeń/użytkowników docelowych.

Konfigurowanie wyłączania wylogowywania przy użyciu funkcji MAM

Wykonaj poniższe kroki, aby wyłączyć wylogowywanie dla niewyrejestrowanych urządzeń.

W przypadku niezarejestrowanych urządzeń (MAM)

  1. W centrumadministracyjnym Microsoft Intune przejdź do pozycji Zasady >konfiguracji aplikacji> Dodaj >aplikacje zarządzane.

  2. Nadaj zasadom nazwę.

  3. W obszarze Wybierz aplikacje publiczne wybierz aplikację Ochrona punktu końcowego w usłudze Microsoft Defender docelową.

  4. Na stronie Ustawienia dodaj DisableSignOut jako klucz i ustaw jego wartość na true.

    • Domyślnie DisableSignOut = false.
    • Administrator może ustawić DisableSignOut = true opcję wyłączenia przycisku wylogowywania w aplikacji. Użytkownicy nie widzą przycisku wylogowania po wdrożeniu zasady.
  5. Wybierz pozycję Dalej, a następnie przypisz te zasady do urządzeń/użytkowników docelowych.

Konfigurowanie tagów urządzeń w systemie iOS

Defender for Endpoint na urządzeniach z systemem iOS umożliwia zbiorcze tagowanie urządzeń mobilnych podczas wdrażania, pozwalając administratorom konfigurować tagi w usłudze Intune. Administrator może skonfigurować tagi urządzeń w Intune przy użyciu zasad konfiguracji i wdrożyć je na urządzenia użytkownika. Po zainstalowaniu i aktywowaniu usługi Defender przez użytkownika aplikacja kliencka przekazuje tagi urządzenia do portalu Microsoft Defender. Tagi urządzeń są wyświetlane przy urządzeniach w inwentarzu urządzeń.

Konfiguracja tagu urządzenia jest dostępna dla zarejestrowanych urządzeń (MDM) i nierejestrowanych (MAM). Administratorzy mogą wykonać następujące kroki, aby skonfigurować tagi urządzeń.

Uwaga

Konfigurowanie więcej niż jednego tagu urządzenia z Intune nie jest obsługiwane, ponieważ tylko jeden tag urządzenia jest odzwierciedlany po skonfigurowaniu. Jednak wiele tagów urządzeń można dodać ręcznie w portalu Microsoft Defender.

Konfigurowanie tagów urządzeń przy użyciu rozwiązania MDM

Wykonaj poniższe kroki, aby skonfigurować tagi urządzeń dla zarejestrowanych urządzeń.

Dla zarejestrowanych urządzeń (MDM)

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycjiZasady >konfiguracji aplikacji> Dodaj >zarządzane urządzenia.

  2. Nadaj zasadom nazwę, a następnie wybierz pozycję Platforma>iOS/iPadOS.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj DefenderDeviceTag jako klucz. Ustaw jej typ wartości na String.

    • Administrator może przypisać nowy tag, dodając klucz DefenderDeviceTag i ustawiając wartość tagu urządzenia.
    • Administrator może edytować istniejący tag, modyfikując wartość klucza DefenderDeviceTag.
    • Administrator może usunąć istniejący tag, usuwając klucz DefenderDeviceTag.
  5. Wybierz pozycję Dalej, a następnie przypisz te zasady do urządzeń/użytkowników docelowych.

Konfigurowanie tagów urządzeń przy użyciu funkcji MAM

Wykonaj poniższe kroki, aby skonfigurować tagi urządzeń dla niewyrejestrowanych urządzeń.

W przypadku niezarejestrowanych urządzeń (MAM)

  1. W centrumadministracyjnym Microsoft Intune przejdź do pozycji Zasady >konfiguracji aplikacji> Dodaj >aplikacje zarządzane.

  2. Nadaj zasadom nazwę.

  3. W obszarze Wybierz aplikacje publiczne wybierz aplikację Ochrona punktu końcowego w usłudze Microsoft Defender docelową.

  4. Na stronie Ustawienia dodaj DefenderDeviceTag jako klucz (w obszarze Ogólne ustawienia konfiguracji).

    • Administrator może przypisać nowy tag, dodając klucz DefenderDeviceTag i ustawiając wartość tagu urządzenia.
    • Administrator może edytować istniejący tag, modyfikując wartość klucza DefenderDeviceTag.
    • Administrator może usunąć istniejący tag, usuwając klucz DefenderDeviceTag.
  5. Wybierz pozycję Dalej, a następnie przypisz te zasady do urządzeń/użytkowników docelowych.

Uwaga

Aby tagi były synchronizowane z Intune i przekazywane do portalu Microsoft Defender, należy otworzyć aplikację Microsoft Defender. Odzwierciedlenie tagów w portalu może potrwać do 18 godzin.

Pomiń powiadomienia o aktualizacji systemu operacyjnego

Uwaga

Powiadomienia o aktualizacji systemu operacyjnego przestaną być od połowy lipca 2026 r. Od końca lipca 2026 r. nie trzeba już konfigurować żadnych elementów w celu ich pomijania, a ustawienia w tej sekcji nie będą już stosowane.

Dostępna jest konfiguracja umożliwiająca klientom pomijanie powiadomień o aktualizacji systemu operacyjnego w usłudze Defender for Endpoint w systemie iOS. Po ustawieniu klucza konfiguracji w zasadach konfiguracji aplikacji Intune usługa Defender dla punktu końcowego nie będzie wysyłać na urządzeniu żadnych powiadomień dotyczących aktualizacji systemu operacyjnego. Jednak po otwarciu aplikacji Microsoft Defender widoczna jest karta „Kondycja urządzenia”, która pokazuje stan systemu operacyjnego.

Konfiguracja pomijania powiadomień o aktualizacji systemu operacyjnego jest dostępna dla zarejestrowanych urządzeń (MDM) i nierejestrowanych (MAM). Administratorzy mogą wykonać następujące kroki, aby pominąć powiadomienia o aktualizacji systemu operacyjnego.

Konfigurowanie powiadomień o aktualizacji systemu operacyjnego przy użyciu rozwiązania MDM

Wykonaj poniższe kroki, aby pominąć powiadomienia o aktualizacji systemu operacyjnego dla zarejestrowanych urządzeń.

Dla zarejestrowanych urządzeń (MDM)

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycjiZasady >konfiguracji aplikacji> Dodaj >zarządzane urządzenia.

  2. Nadaj zasadom nazwę, a następnie wybierz pozycję Platforma>iOS/iPadOS.

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj SuppressOSUpdateNotification jako klucz. Ustaw jej typ wartości na String.

    • Domyślnie SuppressOSUpdateNotification = false.
    • Administrator może ustawić SuppressOSUpdateNotification = true pomijanie powiadomień o aktualizacji systemu operacyjnego.
    • Wybierz pozycję Dalej i przypisz te zasady do urządzeń/użytkowników docelowych.

Konfigurowanie powiadomień o aktualizacji systemu operacyjnego przy użyciu funkcji MAM

Wykonaj poniższe kroki, aby pominąć powiadomienia o aktualizacji systemu operacyjnego dla niewyrejestrowanych urządzeń.

W przypadku niezarejestrowanych urządzeń (MAM)

  1. W centrumadministracyjnym Microsoft Intune przejdź do pozycji Zasady >konfiguracji aplikacji> Dodaj >aplikacje zarządzane.

  2. Nadaj zasadom nazwę.

  3. W obszarze Wybierz aplikacje publiczne wybierz aplikację Ochrona punktu końcowego w usłudze Microsoft Defender docelową.

  4. Na stronie Ustawienia dodaj SuppressOSUpdateNotification jako klucz (w obszarze Ogólne ustawienia konfiguracji).

    • Domyślnie SuppressOSUpdateNotification = false.
    • Administrator może ustawić SuppressOSUpdateNotification = true pomijanie powiadomień o aktualizacji systemu operacyjnego.
  5. Wybierz pozycję Dalej i przypisz te zasady do urządzeń/użytkowników docelowych.

Konfigurowanie opcji wysyłania opinii w aplikacji

Klienci mają teraz możliwość skonfigurowania możliwości wysyłania danych opinii do firmy Microsoft w aplikacji Defender for Endpoint. Dane opinii pomagają firmie Microsoft ulepszać produkty i rozwiązywać problemy.

Uwaga

W przypadku klientów korzystających z chmury dla instytucji rządowych USA zbieranie danych opinii jest domyślnie wyłączone.

Wykonaj następujące kroki, aby skonfigurować opcję wysyłania danych opinii do firmy Microsoft:

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje>Zasady konfiguracji aplikacji>Dodaj>Urządzenia zarządzane.

  2. Nadaj zasadom nazwę, a jako typ profilu wybierz pozycję Platforma > iOS/iPadOS .

  3. Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.

  4. Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj DefenderFeedbackData jako klucz, a następnie ustaw jego typ wartości na Boolean.

    • Aby usunąć możliwość przekazywania opinii przez użytkowników końcowych, ustaw wartość jako false i przypisz te zasady do użytkowników. Domyślnie ta wartość jest ustawiona na true. W przypadku klientów rządowych USA wartość domyślna jest ustawiona na wartość "false".
    • W przypadku użytkowników z kluczem ustawionym jako trueistnieje opcja wysyłania danych opinii do firmy Microsoft w aplikacji (menu>Pomoc & opinii>Wyślij opinię do firmy Microsoft).
  5. Wybierz pozycję Dalej i przypisz ten profil do docelowych urządzeń/użytkowników.

Zgłaszanie niebezpiecznych witryn

Strony phishingowe podszywają się pod zaufane strony internetowe w celu wyłudzenia danych osobowych lub informacji finansowych. Odwiedź stronę Przekaż opinię na temat ochrony sieci , aby zgłosić witrynę internetową, która może być witryną wyłudzającą informacje.