Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wdrażanie i konfigurowanie usługi Defender for Endpoint na urządzeniach z systemem Android przy użyciu usługi Microsoft Intune. Usługa Intune obsługuje wdrażanie aplikacji i dostarczanie zasad. Po dołączeniu usługa Microsoft Defender zapewnia mobilną ochronę przed zagrożeniami na urządzeniu. W systemie Android dołączanie odbywa się na podstawie aplikacji: urządzenie jest uznawane za dołączone, gdy użytkownik otworzy aplikację Defender i ukończy konfigurację. W tym artykule omówiono dodawanie aplikacji z zarządzanego sklepu Google Play, przypisywanie i weryfikowanie wdrożenia, tworzenie zasad konfiguracji aplikacji, konfigurowanie zawsze włączonej sieci VPN i opcjonalne włączanie niskonakładowego dołączania.
Porada
Możesz również użyć usługi Intune do wdrożenia usługi Defender for Endpoint na urządzeniach z systemem Android, które nie są zarejestrowane w usłudze zarządzania urządzeniami przenośnymi (MDM) usługi Intune). Ta metoda obejmuje urządzenia niezarządzane i urządzenia zarejestrowane w innym oprogramowaniu MDM przy użyciu funkcji zarządzania aplikacjami mobilnymi (MAM) usługi Intune). Aby uzyskać więcej informacji, zobacz Konfigurowanie sygnałów ryzyka Ochrona punktu końcowego w usłudze Microsoft Defender w zasadach ochrony aplikacji (MAM).
Wymagania wstępne
Licencje: Przypisz użytkownikom zarówno licencję usługi Intune, jak i licencję usługi Defender for Endpoint. Aby uzyskać szczegółowe informacje na temat licencjonowania, zobacz Ochrona punktu końcowego w usłudze Microsoft Defender wymagania licencyjne.
Zapisy: Zarejestruj urządzenia w usłudze Intune przy użyciu jednego z następujących typów rejestracji systemu Android Enterprise:
- Urządzenia prywatne z profilem służbowym
- Urządzenia należące do firmy z profilem służbowym
- W pełni zarządzana rejestracja urządzeń użytkowników należących do firmy
Ważna
Zarządzanie administratorem urządzeń z systemem Android (DA) jest przestarzałe i nie jest już dostępne dla urządzeń z dostępem do usług Google Mobile Services (GMS). Jeśli obecnie korzystasz z zarządzania DA, zalecamy przełączenie się na inną opcję zarządzania systemem Android. Dokumentacja pomocy technicznej i pomocy pozostaje dostępna dla niektórych urządzeń z systemem Android 15 i starszych bez GMS. Aby uzyskać więcej informacji, zobacz Zakończenie wsparcia dla administratora urządzenia Android na urządzeniach GMS.
Wersja systemu operacyjnego Android: Aby zapoznać się z obsługiwanymi wersjami systemu operacyjnego, zobacz Wymagania systemowe dotyczące usługi Defender for Endpoint w systemie Android.
Zarządzany sklep Google Play: Zanim będzie można dodawać i przypisywać aplikacje dla urządzeń z systemem Android Enterprise, połącz dzierżawę usługi Intune z zarządzanym sklepem Google Play.
Połączenie usługi Intune–Defender: włączanie połączenia usługi do usługi Intune z usługą Defender for Endpoint. Bez tego stan dołączenia, sygnały ryzyka urządzenia i widoczność EDR w usłudze Intune nie są dostępne. Aby uzyskać więcej informacji, zobacz Konfigurowanie Ochrona punktu końcowego w usłudze Microsoft Defender za pomocą Intune i urządzeń wbudowanych.
Wdrażanie usługi Defender for Endpoint w systemie Android
Dodawanie aplikacji ze sklepu zarządzanego Google Play
Aby dodać aplikację usługi Defender for Endpoint do zarządzanego sklepu Google Play i udostępnić ją w usłudze Intune:
W centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Aplikacje (1), a następnie wybierz kafelek Android, aby otworzyć stronę aplikacji dla systemu Android (2). Wybierz pozycję Utwórz (3), a w polu Typ aplikacji wybierz pozycję Zarządzana aplikacja Google Play (4), a następnie wybierz pozycję Wybierz .
Na stronie zarządzanego sklepu Google Play wyszukaj
Microsoft Defenderplik . Wybierz pozycję Defender: Antivirus z wyników wyszukiwania, która jest nazwą aplikacji usługi Defender for Endpoint w zarządzanym sklepie Google Play.Na stronie aplikacji przejrzyj szczegóły aplikacji, a następnie wybierz pozycję Wybierz (1), a następnie wybierz pozycję Synchronizuj (2), aby zsynchronizować aplikację z usługą Intune.
Synchronizacja zostanie ukończona za kilka minut.
Po zakończeniu synchronizacji wróć do centrum administracyjnego usługi Intune i na ekranie Android Apps wybierz pozycję Odśwież. Microsoft Defender: Program antywirusowy powinien być teraz wyświetlany na liście aplikacji.
Pozostań na stronie Aplikacje dla systemu Android , aby wykonać poniższą procedurę.
Przypisz aplikację
Przypisz aplikację jako wymaganą, aby instalowała się automatycznie w profilu służbowym podczas następnej synchronizacji urządzenia za pośrednictwem aplikacji Portal firmy.
Na stronie Aplikacje dla systemu Android w centrum administracyjnym usługi Intune wybierz pozycję Microsoft Defender: Program antywirusowy z listy aplikacji. Przejdź do Właściwości (1), a w obszarze Zadania wybierz Edytuj (2).
W okienku Edytuj aplikację przejdź do sekcji Wymagane (1) i wybierz pozycję Dodaj grupę , aby otworzyć okienko Wybierz grupy .
W okienku Wybierz grupy wybierz grupy, które chcesz otrzymać tę aplikację, a następnie wybierz pozycję Wybierz.
Wróć do okienka Edytuj aplikację , wybierz pozycję Recenzja + Zapisz u dołu okienka, a następnie wybierz pozycję Zapisz , aby zatwierdzić zadanie.
Weryfikowanie wdrożenia
Po zapisaniu zadania możesz potwierdzić stan instalacji dla urządzeń docelowych przed kontynuowaniem konfiguracji.
Na stronie Aplikacje dla systemu Android w centrum administracyjnym usługi Intune wybierz pozycję Microsoft Defender: Program antywirusowy z listy aplikacji. Na stronie aplikacji domyślnej, Omówienie, usługa Intune wyświetla kafelki wykresów, które zawierają zestawienie stanu instalacji.
Aby określić, czy aplikacja została zainstalowana na określonym urządzeniu, wybierz pozycję Stan instalacji urządzenia lub kafelek Stan urządzenia . Usługa Intune wyświetli listę urządzeń docelowych z bardziej szczegółowymi informacjami.
Przed kontynuowaniem upewnij się, że urządzenia docelowe pokazują stan pomyślnej instalacji.
Konfigurowanie usługi Defender for Endpoint w systemie Android
Po wdrożeniu aplikacji użyj zasad usługi Intune, aby skonfigurować usługę Defender for Endpoint na urządzeniach z systemem Android. Konfiguracja obejmuje utworzenie zasad konfiguracji aplikacji w celu udzielenia uprawnień aplikacji oraz profilu konfiguracji urządzenia w celu skonfigurowania zawsze włączonej sieci VPN na potrzeby ochrony w Internecie. Aby uzyskać opcjonalne konfiguracje funkcji specyficzne dla usługi Defender, takie jak ochrona sieci i mechanizmy kontroli prywatności, zobacz Konfigurowanie funkcji Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Android w dokumentacji usługi Defender.
Konfigurowanie uprawnień aplikacji i ustawień dołączania
Utwórz zasady konfiguracji aplikacji, aby udzielić usłudze Defender wymaganych uprawnień na urządzeniu i, opcjonalnie, włączyć niskodotykowe dołączanie, aby zmniejszyć liczbę kroków, które użytkownicy wykonują podczas pierwszego uruchomienia.
W centrum administracyjnym Microsoft Intune przejdź do pozycji Aplikacje, rozwiń węzeł Aplikacje zarządzane i wybierz pozycję Konfiguracja>Utwórz>zarządzane urządzenia.
Na stronie Podstawowe określ następujące szczegóły:
- Nazwa: wprowadź nazwę opisową, taką jak Ochrona punktu końcowego w usłudze Defender.
- Platforma: Android Enterprise
-
Typ profilu: wybierz typ, który pasuje do rejestracji urządzenia:
- Tylko profil służbowy należący do użytkownika
- Tylko profil służbowy w pełni zarządzany, dedykowany i należący do firmy
- Aplikacja kierowana: Wybierz pozycję Microsoft Defender: Program antywirusowy, wybierz pozycję OK, a następnie wybierz pozycję Dalej.
Na stronie Ustawienia pozostaw na razie domyślny format ustawień konfiguracji . W obszarze Uprawnienia wybierz pozycję Dodaj. Z listy Dodaj uprawnienia wybierz dostępne uprawnienia aplikacji, a następnie wybierz przycisk OK.
Usługa Defender for Endpoint zaleca przyznanie następujących uprawnień podczas wdrażania:
Uprawnienie Stan zalecany Dlaczego to ma znaczenie Dostęp do lokalizacji (dokładna) Automatyczne przyznawanie Wymagane do ochrony sieci Web i ochrony sieci. Bez tego usługa Defender może chronić tylko przed nieuczciwymi certyfikatami; Wi-Fi wykrywanie zagrożeń jest niedostępne. Użytkownicy muszą również wybrać opcję Zezwalaj cały czas podczas dołączania, aby zapewnić pełne Wi-Fi pokrycie zagrożeń. POST_NOTIFICATIONS Automatyczne przyznawanie Wymagane, aby alerty o zagrożeniach dotarły do użytkownika. Zobacz uwagę dotyczącą ograniczeń dotyczących typu rejestracji i wersji systemu operacyjnego. Po dodaniu uprawnień użyj listy rozwijanej stanu uprawnień , aby ustawić żądane zachowanie dla każdego z nich:
- Monituj: Polecenia użytkownika o zaakceptowanie lub odrzucenie.
- Automatyczne przyznawanie: automatycznie zatwierdza bez powiadamiania użytkownika.
- Automatyczna odmowa: automatycznie odrzuca bez powiadamiania użytkownika.
Uwaga
W systemie Android 12 i nowszych nie jest obsługiwane automatyczne przyznawanie niektórych uprawnień w profilu służbowym firmy i dedykowanych urządzeniach. Aby uzyskać szczegółowe informacje, zobacz Dodawanie zasad konfiguracji aplikacji dla zarządzanych urządzeń z systemem Android Enterprise.
(Opcjonalnie) Włącz niskonakładowe wprowadzanie pracowników.
Niskonakładowe rozpoczynanie pracy jest domyślnie wyłączone. Bez niego użytkownicy, którzy otwierają usługę Defender for Endpoint po raz pierwszy, muszą wprowadzić poświadczenia konta służbowego i ręcznie przejść przez kreatora konfiguracji aplikacji. W trybie bezdotykowego wdrażania zasady wstępnie wypełniają tożsamość użytkownika (UPN), dzięki czemu użytkownicy nie muszą wpisywać poświadczeń logowania podczas pierwszego uruchomienia. W połączeniu z zawsze włączonym profilem sieci VPN omówionym w następnej sekcji minimalizuje to liczbę monitów i kroków, które użytkownicy napotykają podczas dołączania.
Beznakładowe wdrażanie może być przydatne w przypadku w pełni zarządzanych wdrożeń należących do firmy, w których chcesz zmniejszyć problemy użytkowników. W przypadku urządzeń z profilem służbowym należącym do użytkownika, gdzie użytkownicy mogą oczekiwać bardziej aktywnego udziału w konfigurowaniu aplikacji, przepływ standardowy może być bardziej odpowiedni. Jeśli pominiesz ten krok, zasady będą działać jako zasady tylko uprawnień, a użytkownicy ukończą dołączanie w ramach standardowego przepływu.
Uwaga
W przeciwieństwie do systemów iOS (nadzorowanych) i Windows, system Android nie obsługuje w pełni cichego ani bezdotykowego wdrażania. Model uprawnień systemu Android wymaga wyraźnej zgody użytkownika na niektóre uprawnienia, więc zawsze wymagany jest pewien stopień interakcji użytkownika podczas pierwszego uruchomienia. Niskodotykowy onboarding to najbliższa dostępna opcja zminimalizowania tej interakcji.
Aby włączyć bezdotykowe dołączanie, na stronie Ustawienia ustaw listę rozwijaną formatu ustawień konfiguracji na Użyj projektanta konfiguracji, wybierz pozycję Dodaj, a następnie skonfiguruj następujące klucze:
Klucz Typ wartości Wartość konfiguracji Rozpoczęcie pracy z niskim poziomem dotyku Liczba całkowita 1Główna nazwa użytkownika Zmienna User Principal Name (UPN)Wybierz oba klucze z listy i wybierz przycisk OK, a następnie ustaw typ wartości i wartość konfiguracji dla każdego z nich, jak pokazano w tabeli.
Na stronie Zadania przypisz te same zasady do tych samych grup użytkowników, które były używane podczas wdrażania aplikacji antywirusowej Microsoft Defender.
Na karcie Przejrzyj + utwórz potwierdź wybrane opcje, a następnie wybierz pozycję Utwórz.
Konfigurowanie zawsze włączonej sieci VPN
Użyj profilu konfiguracji urządzenia, aby dostarczyć tunel ochrony internetowej usługi Defender do zarejestrowanych urządzeń za pośrednictwem zasad usługi Intune, dzięki czemu użytkownicy nie muszą ręcznie konfigurować sieci VPN podczas dołączania.
W centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Urządzenia (1), rozwiń pozycję Zarządzanie urządzeniami i wybierz pozycję Konfiguracja (2). Na karcie Zasady (3) wybierz pozycję Utwórz (4) >Nowe zasady. W okienku Tworzenie profilu w polu Platforma wybierz pozycję Android Enterprise i typ profilu na wartość Szablony (5), a następnie wybierz pozycję Ograniczenia dotyczące urządzeń (6) dla jednego z następujących typów szablonów w zależności od typu rejestracji urządzenia:
- W pełni zarządzany, dedykowany i Corporate-Owned profil służbowy
- Profil służbowy należący do użytkownika
Następnie wybierz pozycję Utwórz , aby otworzyć przepływ pracy konfiguracji zasad Ograniczenia dotyczące urządzeń.
Na stronie Podstawy podaj nazwę i opis , aby jednoznacznie zidentyfikować profil konfiguracji.
W obszarze Ustawienia konfiguracji rozwiń węzeł Łączność, a następnie skonfiguruj sieć VPN:
Włącz zawsze włączoną sieć VPN (na poziomie profilu służbowego). Skonfiguruj klienta VPN w profilu służbowym, aby automatycznie łączył się z siecią VPN i ponownie się z nią łączył, gdy tylko będzie to możliwe. Na danym urządzeniu można skonfigurować tylko jednego klienta VPN dla zawsze włączonej sieci VPN, dlatego należy pamiętać, aby nie wdrożyć na urządzeniu więcej niż jednej zawsze włączonej zasady VPN.
Użyj listy rozwijanej klienta VPN , aby wybrać opcję Niestandardowy. W takim przypadku niestandardowa sieć VPN to Usługa Defender for Endpoint VPN, która zapewnia ochronę w sieci Web.
Uwaga
Aplikacja usługi Defender for Endpoint musi być zainstalowana na urządzeniu użytkownika, aby automatyczna konfiguracja sieci VPN została wykonana.
W polu Identyfikator pakietu określ identyfikator aplikacji antywirusowej Microsoft Defender: z zarządzanego sklepu Google Play. W przypadku adresu URL aplikacji Microsoft Defender identyfikator pakietu to
com.microsoft.scmx.Ustaw tryb blokowania na Nieskonfigurowany, co jest ustawieniem domyślnym.
Na stronie Przypisania wybierz grupę użytkowników, do której chcesz przypisać ten profil konfiguracji urządzenia. Wybierz pozycję Wybierz grupy do uwzględnienia, wybierz odpowiednią grupę, a następnie wybierz pozycję Dalej.
Grupa do wybrania to zazwyczaj ta sama grupa, do której przypiszesz aplikację Defender for Endpoint systemu Android.
Na stronie Przejrzyj + Utwórz przejrzyj ustawienia, a następnie wybierz pozycję Utwórz.
Pełne dołączanie urządzeń
Po wypchnięciu zasad do urządzeń użytkownicy kończą dołączanie z urządzenia. Na należących do użytkownika urządzeniach z profilem służbowym usługa Defender jest wyświetlana w profilu służbowym. Na w pełni zarządzanych urządzeniach należących do firmy usługa Defender jest wyświetlana w profilu pojedynczego urządzenia.
Użytkownicy otwierają aplikację Defender for Endpoint i akceptują uprawnienia do ukończenia dołączania.
Porada
Poinstruuj użytkowników, aby wybrali opcję Zezwalaj cały czas po wyświetleniu monitu o dostęp do lokalizacji podczas konfigurowania aplikacji. Ta opcja umożliwia wykrywanie zagrożeń w pełnym Wi-Fi za pośrednictwem ochrony sieci. Jeśli użytkownicy wybiorą pozycję Podczas korzystania z aplikacji lub odmówią uprawnień, usługa Defender może nadal chronić przed nieuczciwymi certyfikatami, ale nie może wykryć zagrożeń w otwartych lub podejrzanych sieciach Wi-Fi. Nie ma konfiguracji administratora, która wymusza ten wybór; wymaga zgody użytkownika na poziomie systemu operacyjnego.
Weryfikowanie stanu dołączania
Po zakończeniu dołączania użytkowników upewnij się, że urządzenia pomyślnie zgłosiły.
Aby zweryfikować z poziomu centrum administracyjnego usługi Intune:
- Przejdź do pozycji Zabezpieczenia> punktu końcowegoWykrywanie punktów końcowych i reagowanie.
- Wybierz kartę Stan dołączania EDR i sprawdź stan dołączania urządzeń z systemem Android. W przypadku urządzeń, które pomyślnie dołączono, wyświetlany jest stan Pomyślnie dołączono.
Aby zweryfikować z portalu usługi Defender:
- W portalu usługi Microsoft Defender przejdź dopozycji Spis urządzeńz punktami końcowymi> i potwierdź, że urządzenia z systemem Android są tam wyświetlane.
Aby uzyskać więcej szczegółowych informacji na temat monitorowania stanu dołączania urządzeń na różnych platformach przy użyciu usługi Intune, zobacz Monitorowanie stanu dołączania urządzeń.
Jeśli urządzenia nie są wyświetlane zgodnie z oczekiwaniami, sprawdź następujące warunki:
- Aplikacja nie jest zainstalowana: potwierdź pomyślnie wdrożone zasady konfiguracji aplikacji i przypisanie aplikacji, wykonując czynności opisane w sekcji Weryfikowanie wdrożenia.
- Użytkownik nie ukończył dołączania: urządzenie nie jest wyświetlane, dopóki użytkownik nie otworzy aplikacji i nie ukończy konfiguracji.
- Łącznik usługi Intune-Defender nieaktywny: sprawdź, czy połączenie między usługami jest włączone. Zobacz Konfigurowanie Ochrona punktu końcowego w usłudze Microsoft Defender za pomocą Intune.
- Błędy logowania lub uprawnień: Zobacz Rozwiązywanie problemów w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Android, aby uzyskać rozwiązania typowych błędów dołączania.
Następne kroki
- Skonfiguruj ustawienia ochrony sieci Web Ochrona punktu końcowego w usłudze Microsoft Defender dla systemu Android: zarządzaj ustawieniami ochrony sieci Web z Intune według typu rejestracji.
- Skonfiguruj Ochrona punktu końcowego w usłudze Microsoft Defender w funkcjach systemu Android: skonfiguruj kontrolę prywatności i inne funkcje usługi Defender specyficzne dla systemu Android.