Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano wdrażanie rozwiązania Microsoft Defender for Endpoint w systemie iOS (przy użyciu aplikacji Microsoft Defender) na urządzeniach zarejestrowanych w usłudze Portal firmy Microsoft Intune. Aby uzyskać więcej informacji na temat rejestracji urządzeń Microsoft Intune, zobacz Rejestrowanie urządzeń z systemem iOS i iPadOS w Microsoft Intune.
Przed rozpoczęciem
Upewnij się, że masz dostęp do centrum administracyjnego Microsoft Intune i portalu Microsoft Defender.
Upewnij się, że użytkownicy są zarejestrowani w systemie iOS. Aby korzystać z aplikacji Microsoft Defender, użytkownicy muszą mieć przypisaną licencję usługi Defender for Endpoint. Aby uzyskać instrukcje dotyczące przypisywania licencji, zobacz Przypisywanie licencji użytkownikom .
Upewnij się, że użytkownicy końcowi mają zainstalowaną aplikację Portal firmy, zalogowali się i ukończyli rejestrację. W przypadku scenariuszy rejestracji just-in-time (JIT), w których aplikacja Portal firmy nie jest wymagana, urządzenie musi zostać zarejestrowane za pomocą aplikacji Microsoft Authenticator.
Uwaga
Aplikacja Microsoft Defender jest dostępna w App Store firmy Apple.
W tej sekcji omówiono:
Kroki wdrażania (dotyczy zarówno urządzeń nadzorowanych, jak i nienadzorowanych) — administratorzy mogą wdrażać usługę Defender for Endpoint w systemie iOS za pośrednictwem Microsoft Intune Portal firmy. Ten krok nie jest wymagany w przypadku aplikacji VPP (zakupów zbiorczych).
Pełne wdrożenie (tylko w przypadku urządzeń nadzorowanych) — administratorzy mogą wybrać wdrożenie dowolnego z podanych profilów.
- Bezdotykowy (cichy) filtr kontroli — zapewnia ochronę internetową bez lokalnej sieci VPN typu loopback i umożliwia ciche wdrażanie użytkowników. Aplikacja jest automatycznie instalowana i aktywowana bez konieczności otwierania aplikacji przez użytkowników.
- Filtr kontrolny - zapewnia ochronę przeglądania stron internetowych bez lokalnej sieci VPN typu loopback.
Konfiguracja automatycznego dołączania (tylko w przypadku urządzeń bez nadzoru ) — administratorzy mogą zautomatyzować dołączanie usługi Defender for Endpoint dla użytkowników na dwa różne sposoby:
- Dołączanie bez dotyku (dyskretne) — aplikacja Microsoft Defender jest automatycznie instalowana i aktywowana bez konieczności otwierania aplikacji przez użytkowników.
- Automatyczne wdrażanie sieci VPN — profil sieci VPN w usłudze Defender for Endpoint jest konfigurowany automatycznie bez konieczności wykonywania tej czynności przez użytkownika podczas wdrażania. Ten krok nie jest zalecany w konfiguracjach Zero touch.
Konfiguracja rejestracji użytkowników (tylko w przypadku urządzeń Intune zarejestrowanych przez użytkownika) — administratorzy mogą również wdrażać i konfigurować aplikację Defender for Endpoint na urządzeniach Intune Zarejestrowane przez użytkownika.
Zakończ dołączanie i sprawdź stan — ten krok ma zastosowanie do wszystkich typów rejestracji, aby upewnić się, że aplikacja jest zainstalowana na urządzeniu, dołączanie zostało ukończone, a urządzenie jest widoczne w portalu Microsoft Defender. Można to pominąć w przypadku bezdotykowego (cichego) wdrażania.
Kroki wdrażania (dotyczy zarówno urządzeń nadzorowanych, jak i nienadzorowanych)
Wdróż Defender for Endpoint na urządzeniach z systemem iOS za pośrednictwem Portalu firmy Microsoft Intune.
Dodawanie aplikacji ze sklepu dla systemu iOS
W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje> dla systemuiOS/iPadOS>Dodaj>aplikację ze sklepu dla systemu iOS i wybierz pozycję Wybierz.
Na stronie Dodawanie aplikacji wybierz pozycję Wyszukaj App Store i wpisz Microsoft Defender na pasku wyszukiwania. W sekcji wyników wyszukiwania wybierz pozycję Microsoft Defender i wybierz pozycję Wybierz.
Wybierz system iOS 15.0 jako minimalny system operacyjny. Przejrzyj pozostałe informacje o aplikacji i wybierz pozycję Dalej.
W sekcji Przypisania przejdź do sekcji Wymagane i wybierz pozycję Dodaj grupę. Następnie możesz wybrać grupy użytkowników, które mają być przeznaczone dla usługi Defender for Endpoint w aplikacji systemu iOS. Wybierz pozycję Wybierz, a następnie wybierz pozycję Dalej.
Uwaga
Wybrana grupa użytkowników powinna składać się z użytkowników zarejestrowanych w usłudze Microsoft Intune.
W sekcji Przeglądanie i tworzenie sprawdź, czy wszystkie wprowadzone informacje są poprawne, a następnie wybierz pozycję Utwórz. Za kilka chwil aplikacja Defender for Endpoint powinna zostać utworzona pomyślnie, a powiadomienie powinno zostać wyświetlone w prawym górnym rogu strony.
Na wyświetlonej stronie informacji o aplikacji w sekcji Monitorowanie wybierz pozycję Stan instalacji urządzenia , aby sprawdzić, czy instalacja urządzenia zakończyła się pomyślnie.
Pełne wdrożenie dla urządzeń nadzorowanych
Aplikacja Microsoft Defender oferuje rozszerzone możliwości na nadzorowanych urządzeniach z systemem iOS/iPadOS przy użyciu zaawansowanych funkcji zarządzania platformy. Zapewnia również ochronę sieci Web bez konieczności konfigurowania lokalnej sieci VPN na urządzeniu. Zapewnia to bezproblemowe środowisko użytkownika przy jednoczesnej ochronie przed wyłudzaniem informacji i innymi zagrożeniami internetowymi.
Administratorzy mogą wykonać następujące kroki, aby skonfigurować urządzenia nadzorowane.
Konfigurowanie trybu nadzorowanego za pośrednictwem Microsoft Intune
Skonfiguruj tryb nadzorowany dla aplikacji Microsoft Defender za pomocą zasad konfiguracji aplikacji i profilu konfiguracji urządzenia.
Zasady konfiguracji aplikacji
Uwaga
Te zasady konfiguracji aplikacji dla urządzeń nadzorowanych mają zastosowanie tylko do urządzeń zarządzanych i powinny być przeznaczone dla wszystkich zarządzanych urządzeń z systemem iOS jako najlepsze rozwiązanie.
Zaloguj się do centrum administracyjnego Microsoft Intune i przejdź do obszaruZasady> konfiguracji aplikacji Aplikacje>Dodaj. Wybierz pozycję Urządzenia zarządzane.
Na stronie Tworzenie zasad konfiguracji aplikacji podaj następujące informacje:
- Nazwa zasad
- Platforma: wybierz pozycję iOS/iPadOS
- Aplikacja docelowa: wybierz z listy Ochrona punktu końcowego w usłudze Microsoft Defender
Na następnym ekranie wybierz pozycję Użyj projektanta konfiguracji jako formatu. Określ następujące właściwości:
- Klucz konfiguracji:
issupervised - Typ wartości: Ciąg
- Wartość konfiguracji:
{{issupervised}}
- Klucz konfiguracji:
Wybierz pozycję Dalej, aby otworzyć stronę Znaczniki zakresu. Tagi zakresu są opcjonalne. Wybierz przycisk Dalej, aby kontynuować.
Na stronie Przypisania wybierz grupy, które mają otrzymać ten profil. W tym scenariuszu najlepszym rozwiązaniem jest ukierunkowanie na wszystkie urządzenia. Aby uzyskać więcej informacji na temat przypisywania profilów, zobacz Przypisywanie profilów użytkowników i urządzeń.
Podczas wdrażania w grupach użytkowników użytkownicy muszą zalogować się do swoich urządzeń przed zastosowaniem zasad.
Wybierz pozycję Dalej.
Na stronie Przeglądanie + tworzenie po zakończeniu wybierz pozycję Utwórz. Nowy profil zostanie wyświetlony na liście profilów konfiguracji.
Profil konfiguracji urządzenia (filtr sterowania)
Uwaga
W przypadku urządzeń z systemem iOS/iPadOS (w trybie nadzorowanym) dostępny jest profil niestandardowy .mobileconfig nazywany profilem ControlFilter . Ten profil umożliwia ochronę WWW bez konieczności konfigurowania na urządzeniu lokalnego tunelu VPN typu loopback. Zapewnia to użytkownikom końcowym bezproblemowe środowisko, a jednocześnie jest chronione przed wyłudzaniem informacji i innymi atakami internetowymi.
Jednak profil ControlFilter nie działa z siecią VPN Always-On (AOVPN) ze względu na ograniczenia platformy.
Administratorzy wdrażają dowolny z tych profilów.
Filtr sterowania bez dotyku (dyskretny) — ten profil umożliwia dołączanie w trybie dyskretnym dla użytkowników. Pobierz profil konfiguracji z ControlFilterZeroTouch.
Filtr sterowania — pobierz profil konfiguracji z pliku ControlFilter.
Po pobraniu profilu wdróż profil niestandardowy. Wykonaj następujące czynności:
Przejdź do Urządzenia>iOS/iPadOS>Profile konfiguracji>Utwórz profil.
Wybierz pozycje Typ profilu>Szablony i Nazwa szablonu>Niestandardowy.
Podaj nazwę profilu. Po wyświetleniu monitu o zaimportowanie pliku profilu konfiguracji wybierz plik pobrany z poprzedniego kroku.
W sekcji Przypisania wybierz grupę urządzeń, do której chcesz zastosować ten profil. Najlepszym rozwiązaniem jest zastosowanie tego rozwiązania do wszystkich zarządzanych urządzeń z systemem iOS. Wybierz pozycję Dalej.
Uwaga
Tworzenie grupy urządzeń jest obsługiwane zarówno w usłudze Defender for Endpoint Plan 1, jak i Plan 2.
Na stronie Przeglądanie + tworzenie po zakończeniu wybierz pozycję Utwórz. Nowy profil zostanie wyświetlony na liście profilów konfiguracji.
Konfiguracja automatycznego wdrażania (tylko w przypadku urządzeń nienadzorowanych)
Administratorzy mogą zautomatyzować wdrażanie użytkowników w usłudze Defender for Endpoint na dwa sposoby: przez bezdotykowe (ciche) wdrażanie lub automatyczne wdrażanie za pośrednictwem sieci VPN.
Bezdotykowe (ciche) wdrażanie do usługi Defender for Endpoint
Uwaga
Nie można skonfigurować bezdotyku na urządzeniach z systemem iOS zarejestrowanych bez koligacji użytkownika (urządzeń bez użytkowników lub urządzeń udostępnionych).
Administratorzy mogą skonfigurować Microsoft Defender dla punktu końcowego pod kątem wdrożenia bez nadzoru i aktywacji. W tym procesie administrator tworzy profil wdrożenia, a użytkownik jest powiadamiany o instalacji. Usługa Defender for Endpoint jest następnie instalowana automatycznie bez konieczności otwierania aplikacji przez użytkownika. Wykonaj kroki opisane w tym artykule, aby skonfigurować wdrożenie usługi Defender for Endpoint bez dotyku lub dyskretne na zarejestrowanych urządzeniach z systemem iOS:
W centrum administracyjnym Microsoft Intune przejdź do pozycji Urządzenia>Zarządzanie urządzeniami>Zasady>konfiguracji>Utwórz>nowe zasady.
Wybierz Platforma jako iOS/iPadOS, Typ profilu jako Szablony i Nazwa szablonu jako VPN. Wybierz pozycję Utwórz.
Wpisz nazwę profilu i wybierz pozycję Dalej.
Wybierz pozycję Niestandardowa sieć VPN dla pozycji Typ połączenia i w sekcji Podstawowa sieć VPN wprowadź następujące elementy:
- Nazwa połączenia: Microsoft Defender dla punktów końcowych
- Adres serwera sieci VPN:
127.0.0.1 - Metoda uwierzytelniania: "Nazwa użytkownika i hasło"
- Dzielone tunelowanie:
Disable - Identyfikator sieci VPN:
com.microsoft.scmx - W parach klucz-wartość wprowadź klucz
SilentOnboardi ustaw wartość naTrue. - Typ automatycznej sieci VPN:
On-demand VPN - Wybierz Dodaj w sekcji Reguły na żądanie, a następnie wybierz Chcę wykonać następujące czynności: Połącz z VPN, a potem ustaw Chcę ograniczyć do: Wszystkie domeny.
- Aby określić, że nie można wyłączyć sieci VPN na urządzeniu użytkowników, administratorzy mogą wybrać opcję Tak z pozycji Blokuj użytkownikom wyłączanie automatycznej sieci VPN. Domyślnie nie jest ona skonfigurowana, a użytkownicy mogą wyłączyć sieć VPN tylko w obszarze Ustawienia.
- Aby umożliwić użytkownikom zmianę przełącznika VPN w aplikacji, dodaj
EnableVPNToggleInApp = TRUEdo par klucz-wartość. Domyślnie użytkownicy nie mogą zmieniać przełącznika z poziomu aplikacji.
Wybierz pozycję Dalej i przypisz profil do użytkowników docelowych.
W sekcji Przeglądanie i tworzenie sprawdź, czy wszystkie wprowadzone informacje są poprawne, a następnie wybierz pozycję Utwórz.
Po zakończeniu tej konfiguracji i zsynchronizowanie jej z urządzeniem na docelowych urządzeniach z systemem iOS są wykonywane następujące akcje:
- Usługa Defender for Endpoint jest wdrażana i dołączana w trybie dyskretnym. Urządzenie jest widoczne w portalu Microsoft Defender po wdrożeniu.
- Tymczasowe powiadomienie jest wysyłane do urządzenia użytkownika.
- Usługa Web Protection i inne funkcje są aktywowane.
W niektórych przypadkach, ze względów bezpieczeństwa, takich jak zmiana hasła, uwierzytelnianie wieloskładnikowe itd., wdrażanie bezobsługowe może wymagać od użytkownika końcowego ręcznego zalogowania się w aplikacji Microsoft Defender.
A: W scenariuszach pierwszego wdrożenia użytkownicy końcowi otrzymują ciche powiadomienie.
Użytkownicy końcowi powinni wykonać następujące kroki:
Otwórz aplikację Microsoft Defender lub naciśnij komunikat z powiadomieniem.
Wybierz zarejestrowane konto przedsiębiorstwa na ekranie selektora kont.
Zaloguj się.
Urządzenie jest dołączone i rozpoczyna raportowanie w portalu Microsoft Defender.
B: w przypadku urządzeń już dołączonych użytkownicy końcowi widzą dyskretne powiadomienie.
Otwórz aplikację Microsoft Defender lub naciśnij powiadomienie.
Gdy aplikacja Microsoft Defender wyświetli monit, zaloguj się.
Następnie urządzenie ponownie rozpocznie raportowanie do portalu Microsoft Defender.
Uwaga
- Ukończenie instalacji bez dotyku w tle może potrwać do 5 minut.
- W przypadku urządzeń nadzorowanych administratorzy mogą skonfigurować wdrażanie Zero Touch za pomocą profilu filtru sterowania ZeroTouch. W takim przypadku profil sieci VPN usługi Defender for Endpoint nie jest zainstalowany na urządzeniu, a ochrona sieci Web jest zapewniana przez profil filtru sterowania.
Automatyczne wdrażanie profilu VPN (uproszczone wdrożenie)
Uwaga
Ten krok upraszcza proces dołączania, konfigurując profil sieci VPN. Jeśli używasz funkcji Zero touch, nie musisz wykonywać tego kroku.
W przypadku nienadzorowanych urządzeń sieć VPN jest używana do udostępniania funkcji ochrony sieci Web. Nie jest to zwykła sieć VPN i jest lokalną/samopętlaną siecią VPN, która nie przyjmuje ruchu poza urządzeniem.
Administratorzy mogą skonfigurować automatyczne konfigurowanie profilu sieci VPN. To automatycznie konfiguruje profil VPN usługi Defender for Endpoint bez konieczności wykonywania tej czynności przez użytkownika podczas wdrażania.
W centrum administracyjnym Microsoft Intune przejdź do pozycji Urządzenia>Profile konfiguracji>Utwórz profil.
Wybierz Platforma jako iOS/iPadOS i Typ profilu jako VPN. Wybierz pozycję Utwórz.
Wpisz nazwę profilu i wybierz pozycję Dalej.
Wybierz pozycję Niestandardowa sieć VPN dla pozycji Typ połączenia i w sekcji Podstawowa sieć VPN wprowadź następujące elementy:
- Nazwa połączenia: Microsoft Defender dla punktów końcowych
- Adres serwera sieci VPN:
127.0.0.1 - Metoda uwierzytelniania: "Nazwa użytkownika i hasło"
- Dzielone tunelowanie:
Disable - Identyfikator sieci VPN:
com.microsoft.scmx - W parach klucz-wartość wprowadź klucz
AutoOnboardi ustaw wartość naTrue. - Typ automatycznej sieci VPN: sieć VPN na żądanie
- Wybierz pozycję Dodaj w obszarze Reguły na żądanie, a następnie wybierz Chcę wykonać następujące działanie: Nawiąż połączenie VPN, Chcę ograniczyć do: Wszystkie domeny.
- Aby upewnić się, że nie można wyłączyć sieci VPN na urządzeniu użytkowników, administratorzy mogą wybrać opcję Tak z pozycji Blokuj użytkownikom wyłączanie automatycznej sieci VPN. Domyślnie to ustawienie nie jest skonfigurowane, a użytkownicy mogą wyłączyć sieć VPN tylko w obszarze Ustawienia.
- Aby umożliwić użytkownikom zmianę przełącznika VPN w aplikacji, dodaj
EnableVPNToggleInApp = TRUEdo par klucz-wartość. Domyślnie użytkownicy nie mogą zmieniać przełącznika z poziomu aplikacji.
Wybierz pozycję Dalej i przypisz profil do użytkowników docelowych.
W sekcji Przeglądanie i tworzenie sprawdź, czy wszystkie wprowadzone informacje są poprawne, a następnie wybierz pozycję Utwórz.
Konfiguracja rejestracji użytkownika (tylko w przypadku urządzeń Intune zarejestrowanych przez użytkownika)
Aplikację Microsoft Defender można wdrożyć na urządzeniach z systemem iOS zarejestrowanych przez użytkownika w usłudze Intune, wykonując poniższe kroki.
Administrator
Skonfiguruj profil rejestracji użytkownika w Intune. Intune obsługuje sterowaną kontem rejestrację użytkownika Apple oraz rejestrację użytkownika Apple za pomocą Portalu firmy. Przeczytaj więcej na temat porównania tych dwóch metod i wybierz jedną z nich.
Skonfiguruj wtyczkę logowania jednokrotnego. Aplikacja Authenticator z rozszerzeniem logowania jednokrotnego jest warunkiem wstępnym rejestracji użytkowników na urządzeniu z systemem iOS.
- Utwórz profil konfiguracji urządzenia w Intune. Zobacz wtyczkę logowania jednokrotnego firmy Microsoft Enterprise dla urządzeń firmy Apple.
- Upewnij się, że dodano te dwa klucze w profilu konfiguracji urządzenia:
- Identyfikator pakietu aplikacji: uwzględnij identyfikator pakietu aplikacji Defender na tej liście
com.microsoft.scmx - Inna konfiguracja: Klucz:
device_registration; Typ:String; Wartość:{{DEVICEREGISTRATION}}
- Identyfikator pakietu aplikacji: uwzględnij identyfikator pakietu aplikacji Defender na tej liście
Skonfiguruj klucz MDM na potrzeby rejestracji użytkowników.
W centrum administracyjnym Intune przejdź kolejno do pozycji Aplikacje>Zasady konfiguracji aplikacji>Dodaj>Urządzenia zarządzane.
Nadaj zasadom nazwę, a następnie wybierz pozycję Platforma>iOS/iPadOS.
Wybierz Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikację docelową.
Na stronie Ustawienia wybierz pozycję Użyj projektanta konfiguracji i dodaj
UserEnrollmentEnabledjako klucz z typem wartości jakoStringi wartością ustawioną naTrue.
Administratorzy mogą wdrażać aplikację Microsoft Defender jako wymaganą aplikację VPP za pomocą Intune.
Użytkownik końcowy
Aplikacja Microsoft Defender jest instalowana na urządzeniach użytkowników. Każdy użytkownik loguje się i przechodzi proces wdrożenia. Po pomyślnym dołączeniu urządzenia jest ono widoczne w portalu Microsoft Defender w obszarze Spis urządzeń.
Obsługiwane funkcje i ograniczenia
- Obsługuje wszystkie bieżące możliwości usługi Defender for Endpoint w systemie iOS. Te funkcje obejmują ochronę internetową, ochronę sieci, wykrywanie jailbreak, luki w zabezpieczeniach systemu operacyjnego i aplikacji oraz alerty w portalu Microsoft Defender.
- Bezobsługowe (ciche) wdrożenie i automatyczna rejestracja VPN nie są obsługiwane w przypadku funkcji Rejestracja użytkownika, ponieważ administratorzy nie mogą wdrożyć profilu VPN dla całego urządzenia przy użyciu funkcji Rejestracja użytkownika.
- W przypadku zarządzania lukami w zabezpieczeniach aplikacji widoczne są tylko aplikacje w profilu służbowym.
- Zgodność nowo dołączonych urządzeń może potrwać do 10 minut, jeśli zostaną objęte zasadami zgodności.
- Aby uzyskać więcej informacji, zobacz Ograniczenia i możliwości rejestracji użytkowników.
Ukończ konfigurację początkową i sprawdź status
Po zainstalowaniu usługi Defender for Endpoint w systemie iOS na urządzeniu zostanie wyświetlona ikona aplikacji.
Naciśnij ikonę aplikacji Defender for Endpoint (Defender) i postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby wykonać kroki dołączania. Szczegóły obejmują akceptację przez użytkowników końcowych uprawnień systemu iOS wymaganych przez aplikację Microsoft Defender.
Uwaga
Pomiń ten krok, jeśli konfigurujesz bezobsługowe (ciche) wdrażanie. Ręczne uruchamianie aplikacji nie jest wymagane, jeśli skonfigurowano bezdotykowe (ciche) wdrażanie.
Po pomyślnym dołączeniu urządzenie pojawi się na liście Urządzenia w portalu Microsoft Defender.