Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ochrona punktu końcowego w usłudze Microsoft Defender w systemie iOS obsługuje zarządzanie aplikacjami mobilnymi Microsoft Intune (MAM) na urządzeniach zarejestrowanych w usłudze Intune do zarządzania urządzeniami mobilnymi (MDM) lub w niej niezarejestrowanych. Organizacje korzystające z innego rozwiązania do zarządzania mobilnością korporacyjną mogą również korzystać z Intune MAM do ochrony danych organizacyjnych w aplikacjach zarządzanych.
Polityki ochrony aplikacji Intune wykorzystują sygnały ryzyka urządzeń Defender for Endpoint do stosowania warunkowych akcji uruchamiania do zarządzanych aplikacji. Ten artykuł wyjaśnia, jak połączyć Defender for Endpoint z Intune, skonfigurować politykę ochrony aplikacji iOS oraz przygotować użytkowników do wdrożenia Defender for Endpoint.
Do procedur opisanych w tym artykule wymagane jest Microsoft Intune. Intune to osobny produkt, który nie jest częścią Defender for Endpoint i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Uwaga
Defender for Endpoint w systemie iOS korzysta z lokalnej wirtualnej sieci prywatnej (VPN) typu loopback w celu ochrony podczas przeglądania internetu. VPN nie kieruje ruchu poza urządzenie.
Defender for Endpoint na iOS obsługuje następujące konfiguracje MAM:
- Intune MDM z MAM: Intune zarządza urządzeniem i stosuje polityki ochrony aplikacji do zarządzanych aplikacji.
- MAM bez rejestracji urządzeń: Intune stosuje polityki ochrony aplikacji do zarządzanych aplikacji na urządzeniach niezarejestrowanych w Intune. Ta konfiguracja, znana również jako MAM-WE, może chronić aplikacje na urządzeniach zarejestrowanych u zewnętrznego dostawcy zarządzania mobilnością przedsiębiorstw.
Użyj centrum administracyjnego Microsoft Intune, aby zarządzać aplikacjami w obu konfiguracjach.
Wymagania wstępne
Zanim użytkownicy będą mogli włączyć Defender for Endpoint w trybie MAM, połączyć Defender for Endpoint z Intune, włączyć łącznik dla polityk ochrony aplikacji iOS oraz utworzyć politykę ochrony aplikacji.
Aby skonfigurować integrację i politykę, potrzebujesz następujących uprawnień:
- W Intune rola Menedżera Bezpieczeństwa Końcowego lub równoważne uprawnienia do roli niestandardowej:
- Aby skonfigurować analizę połączeń z usługą i polityki ochrony aplikacji, należy odczytać i zmodyfikować uprawnienia dla Mobile Threat Defense.
- Aby tworzyć i przypisywać zasady ochrony aplikacji, wymagane są uprawnienia Przypisywanie, Tworzenie, Usuwanie, Odczyt, Aktualizowanie i Czyszczenie dla aplikacji zarządzanych.
- W Microsoft Entra ID rola Administrator zabezpieczeń lub uprawnienie Zarządzanie ustawieniami zabezpieczeń w Centrum zabezpieczeń systemu Windows w usłudze Defender for Endpoint.
Łączenie usługi Defender for Endpoint z usługą Intune
Pełną procedurę połączenia można znaleźć w artykule Konfiguruj Ochrona punktu końcowego w usłudze Microsoft Defender z Intune i urządzeniami onboard.
Sprawdź następujące ustawienia:
- Na stronie Inne opcje w portalu Microsoft Defender pod adresem https://security.microsoft.com/securitysettings/endpoints/integration, Microsoft Intune Connection jest włączony
. -
Na stronie Endpoint Security | Ochrona punktu końcowego w usłudze Microsoft Defender w centrum administracyjnym Microsoft Intune w https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, sprawdź następujące ustawienia:
- Na górze strony status połączenia to Włączony.
- W sekcji oceniania zasad ochrony aplikacji opcja Łączenie urządzeń iOS/iPadOS z Defender for Endpoint ma wartość Włączone.
Konfiguruj sygnały ryzyka Defender w polityce ochrony aplikacji
Polityki Ochrona aplikacji chronią dane organizacyjne w zarządzanych aplikacjach. Aplikacja zintegrowana z Intune App SDK lub opakowana za pomocą Intune App Wrapping Tool może być zarządzana w Intune. O wspieranych aplikacjach publicznych zobacz Microsoft Intune protected apps.
Aby uzyskać pełną procedurę tworzenia i przypisywania polityki ochrony aplikacji na iOS/iPadOS, zobacz Tworzenie i przypisywanie polityk ochrony aplikacji.
Podczas tworzenia zasad na stronie Apps | Protection w centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/protection, skonfiguruj następujące ustawienia specyficzne dla programu Defender:
-
Typ polityki: Wybierz
Utwórz>iOS/iPadOS. - Zakładka Aplikacje : Dodaj przynajmniej jedną zarządzaną aplikację. Kieruj politykę do aplikacji na urządzeniach zarządzanych, niezarządzanych lub w dowolnym stanie zarządzania, zgodnie z wymaganiami organizacji.
-
Zakładka warunkowego uruchamiania : W sekcji Warunki urządzenia wybierz Maksymalny dozwolony poziom zagrożenia urządzenia, a następnie skonfiguruj następujące ustawienia:
- Wartość: Wybierz maksymalny poziom zagrożenia, na jaki zezwala twoja organizacja: Zabezpieczony, Niski, Średni lub Wysoki. Wartość zabezpieczona to najbardziej restrykcyjna wartość. High umożliwia wszystkie poziomy zagrożenia i wymaga aktywnego połączenia z usługą Mobile Threat Defense.
- Akcja: Wybierz Blokuj dostęp lub Wyczyść dane.
- Główna usługa MTD: Jeśli Twoja organizacja skonfigurowała wiele złączy Mobile Threat Defense, wybierz Ochrona punktu końcowego w usłudze Microsoft Defender. To ustawienie wymaga maksymalnego dozwolonego poziomu zagrożenia dla urządzeń.
- Zakładka Przydziałów : Przypisz politykę odpowiednim grupom użytkowników.
Defender for Endpoint udostępnia poziom zagrożenia dla urządzeń z Intune. Gdy użytkownicy logują się do ukierunkowanej aplikacji zarządzanej, Intune ocenia sygnał ryzyka urządzenia Defender. Jeśli ryzyko przekroczy dozwolony poziom zagrożenia, Intune blokuje dostęp lub usuwa dane organizacyjne z aplikacji, w zależności od wybranej akcji.
Dołączanie użytkowników
Dla urządzeń iOS Microsoft Authenticator rejestruje urządzenie i weryfikuje tożsamość użytkownika za pomocą Microsoft Entra ID. Użytkownik musi zarejestrować urządzenie w Authenticator na tym samym koncie służbowym lub szkolnym, które zostało użyte do aktywacji Defender for Endpoint.
Gdy ukierunkowana aplikacja zarządzana wykryje, że Defender for Endpoint nie jest aktywowany, Intune prowadzi użytkownika do instalacji i zalogowania się do Microsoft Authenticator i Defender for Endpoint. Użytkownicy mogą także zainstalować najnowszą wersję Microsoft Defender w Apple App Store.
Aby uzyskać więcej informacji o przygotowaniu wymaganych aplikacji dla urządzeń niezarejestrowanych, zobacz Dodaj aplikacje Mobile Threat Defense do urządzeń niezarejestrowanych.