Implantar o Microsoft Defender para Endpoint no iOS com o Microsoft Intune

Este artigo descreve a implantação do Defender para Endpoint no iOS (usando o aplicativo Microsoft Defender) em dispositivos inscritos no Portal da Empresa do Microsoft Intune. Para obter mais informações sobre a inscrição de dispositivos no Microsoft Intune, consulte Inscrever dispositivos iOS e iPadOS no Microsoft Intune.

Antes de começar

  • Certifique-se de que tem acesso ao centro de administração do Microsoft Intune e ao portal do Microsoft Defender.

  • Certifique-se de que a inscrição do iOS é feita para os seus utilizadores. Os utilizadores precisam de ter uma licença do Defender para Endpoint atribuída para utilizar a aplicação Microsoft Defender. Veja Atribuir licenças a utilizadores para obter instruções sobre como atribuir licenças.

  • Certifique-se de que os utilizadores finais têm a aplicação Portal da Empresa instalada, iniciaram sessão e concluíram a inscrição. Para cenários de registro just-in-time (JIT) nos quais o aplicativo Portal da Empresa não é necessário, o dispositivo deve ser registrado com o aplicativo Microsoft Authenticator.

Observação

A aplicação Microsoft Defender está disponível no apple App Store.

Esta seção cobre:

  1. Passos de implementação (aplicáveis para dispositivos Supervisionados e Não Supervisionados)- Os administradores podem implementar o Defender para Endpoint no iOS através de Microsoft Intune Portal da Empresa. Este passo não é necessário para aplicações VPP (compra em volume).

  2. Implementação completa (apenas para dispositivos supervisionados)- Os administradores podem optar por implementar qualquer um dos perfis especificados.

    • Filtro de Controle Zero Touch (Silencioso): fornece Proteção da Web sem a VPN de loopback local e permite a integração silenciosa dos usuários. A aplicação é instalada e ativada automaticamente sem a necessidade de os utilizadores abrirem a aplicação.
    • Filtro de Controle: fornece proteção na Web sem a VPN local de loopback.
  3. Configuração de Inclusão Automatizada (apenas para dispositivos não supervisionados ) – os administradores podem automatizar a inclusão do Defender para Endpoint para utilizadores de duas formas diferentes:

    • Inclusão sem toque (Silencioso) – a aplicação Microsoft Defender é instalada e ativada automaticamente sem a necessidade de os utilizadores abrirem a aplicação.
    • Integração Automática de VPN – o perfil VPN do Defender para Endpoint é configurado automaticamente sem que o utilizador o faça durante a integração. Este passo não é recomendado em Configurações de toque zero.
  4. Configuração do Registro de Usuário (apenas para dispositivos do Intune registrados pelo usuário) - Os administradores também podem implantar e configurar o aplicativo Defender para Endpoint em dispositivos do Intune registrados pelo usuário.

  5. Conclua a integração e verifique o status - Esta etapa é aplicável a todos os tipos de registro para garantir que o aplicativo esteja instalado no dispositivo, que a integração tenha sido concluída e que o dispositivo esteja visível no portal do Microsoft Defender. Pode ser ignorado na integração sem intervenção (silenciosa).

Passos de implementação (aplicáveis para dispositivos Supervisionados e Não Supervisionados)

Implemente o Defender para Ponto de Extremidade no iOS por meio do Microsoft Intune Portal da Empresa.

Adicionar aplicação da loja iOS

  1. No Microsoft Intune centro de administração, aceda a Aplicações>iOS/iPadOS>Adicionar>aplicação da loja iOS e selecione Selecionar.

    O separador Adicionar aplicações no centro de administração do Microsoft Intune

  2. Na página Adicionar aplicação, selecione Procurar na App Store e escreva Microsoft Defender na barra de pesquisa. Na secção de resultados da pesquisa, selecione Microsoft Defender e selecione Selecionar.

  3. Selecione iOS 15.0 como o Sistema operativo mínimo. Reveja as restantes informações sobre a aplicação e selecione Seguinte.

  4. Na secção Atribuições , aceda à secção Necessário e selecione Adicionar grupo. Em seguida, você pode escolher os grupos de usuários aos quais deseja direcionar o aplicativo Defender para Endpoint no iOS. Selecione Selecionar e, em seguida, selecione Seguinte.

    Observação

    O grupo de usuários selecionado deve consistir em usuários inscritos no Microsoft Intune.

    O separador Adicionar grupo no centro de administração do Microsoft Intune

  5. Na seção Revisar + Criar, verifique se todas as informações inseridas estão corretas e, em seguida, selecione Criar. Dentro de momentos, a aplicação Defender para Endpoint deve ser criada com êxito e deverá ser apresentada uma notificação no canto superior direito da página.

  6. Na página de informações da aplicação apresentada, na secção Monitor, selecione Instalação do dispositivo status para verificar se a instalação do dispositivo foi concluída com êxito.

    A página de status da instalação do dispositivo

Implantação completa para dispositivos supervisionados

A aplicação Microsoft Defender oferece capacidades melhoradas em dispositivos iOS/iPadOS supervisionados, utilizando as funcionalidades de gestão avançadas da plataforma. Também fornece Proteção Web sem a necessidade de uma configuração de VPN local no dispositivo. Isto garante uma experiência de utilizador totalmente integrada, salvaguardando contra phishing e outras ameaças baseadas na Web.

Os administradores podem utilizar os seguintes passos para configurar dispositivos supervisionados.

Configurar o Modo Supervisionado através de Microsoft Intune

Configure o modo supervisionado para a aplicação Microsoft Defender através de uma política de configuração da aplicação e de um Perfil de configuração do dispositivo.

Política de configuração de aplicativos

Observação

Esta política de configuração de aplicações para dispositivos supervisionados é aplicável apenas a dispositivos geridos e deve ser direcionada para todos os dispositivos iOS geridos como melhor prática.

  1. Inicie sessão no centro de administração do Microsoft Intune e aceda a Aplicações>Políticas de configuração de aplicações>Adicionar. Selecione Dispositivos geridos.

    Imagem do Centro de administração do Microsoft Intune4.

  2. Na página Criar política de configuração de aplicações , forneça as seguintes informações:

    • Nome da política
    • Plataforma: selecione iOS/iPadOS
    • Aplicativo de destino: selecione Microsoft Defender para Ponto de Extremidade na lista

    Imagem do centro de administração do Microsoft Intune5.

  3. No ecrã seguinte, selecione Utilizar estruturador de configuração como formato. Especifique as seguintes propriedades:

    • Chave de Configuração: issupervised
    • Tipo de valor: String
    • Valor de configuração: {{issupervised}}

    Imagem do centro de administração do Microsoft Intune 6.

  4. Selecione Avançar para abrir a página Marcas de escopo. As marcas de escopo são opcionais. Selecione Avançar para continuar.

  5. Na página Atribuições , selecione os grupos que recebem este perfil. Para esse cenário, a prática recomendada é ter como alvo Todos os dispositivos. Para obter mais informações sobre a atribuição de perfis, consulte Atribuir perfis de usuário e dispositivo.

    Ao implementar em grupos de utilizadores, os utilizadores têm de iniciar sessão nos respetivos dispositivos antes de a política ser aplicada.

    Selecione Avançar.

  6. Quando terminar, selecione Criar na página Revisar + criar. O novo perfil é exibido na lista de perfis de configuração.

Perfil de configuração do dispositivo (Filtro de Controlo)

Observação

Para dispositivos com iOS/iPadOS (no Modo Supervisionado), existe um perfil personalizado .mobileconfig disponível, denominado perfil ControlFilter . Este perfil ativa a Proteção Web sem configurar a VPN de loopback local no dispositivo. Isto proporciona aos utilizadores finais uma experiência totalmente integrada enquanto ainda estão protegidos contra phishing e outros ataques baseados na Web.

No entanto, o perfil ControlFilter não funciona com Always-On VPN (AOVPN) devido a restrições da plataforma.

Os administradores implementam qualquer um dos perfis especificados.

  1. Filtro de Controle sem intervenção (silencioso) - Este perfil permite a integração silenciosa dos usuários. Baixe o perfil de configuração de ControlFilterZeroTouch.

  2. Filtro de Controle - Baixe o perfil de configuração do ControlFilter.

Assim que o perfil for baixado, implante o perfil personalizado. Siga estas etapas:

  1. Navegue para Dispositivos>iOS/iPadOS>>Criar Perfil.

  2. Selecione Tipo de perfil>Modelos e Nome do modelo>Personalizado.

    Imagem do centro de administração do Microsoft Intune7.

  3. Indique um nome do perfil. Quando lhe for pedido para importar um ficheiro de perfil de Configuração, selecione o ficheiro transferido do passo anterior.

  4. Na secção Atribuição , selecione o grupo de dispositivos ao qual pretende aplicar este perfil. Como melhor prática, isto deve ser aplicado a todos os dispositivos iOS geridos. Selecione Avançar.

    Observação

    A criação de grupo de dispositivos tem suporte tanto no Defender para Endpoint Plano 1 quanto no Plano 2.

  5. Quando terminar, selecione Criar na página Revisar + criar. O novo perfil é exibido na lista de perfis de configuração.

Configuração de Inclusão Automatizada (apenas para dispositivos não supervisionados)

Os administradores podem automatizar a integração de usuários ao Defender for Endpoint de duas maneiras diferentes: usando a integração sem interação (silenciosa) ou a integração automática por VPN.

Integração sem intervenção (silenciosa) ao Defender for Endpoint

Observação

Não é possível configurar o Zero-touch em dispositivos iOS registrados sem afinidade de usuário (dispositivos sem usuário ou dispositivos compartilhados).

Os administradores podem configurar o Microsoft Defender para Endpoint para implantação e ativação silenciosas. Neste processo, o administrador cria um perfil de implementação e o utilizador é notificado da instalação. O Defender para Endpoint é instalado automaticamente sem exigir que o utilizador abra a aplicação. Siga os passos neste artigo para configurar a implementação sem toque ou silenciosa do Defender para Endpoint em dispositivos iOS inscritos:

  1. No centro de administração do Microsoft Intune, vá para Dispositivos>Gerenciar dispositivos>Configuração>Políticas>Criar>Nova Política.

  2. Selecione Plataforma como iOS/iPadOS, Tipo de perfil como Modelos e Nome do modelo como VPN. Selecione Criar.

  3. Escreva um nome para o perfil e selecione Seguinte.

  4. Selecione VPN Personalizada para Tipo de Ligação e, na secção Base VPN , introduza o seguinte:

    • Nome da Conexão: Microsoft Defender para Ponto de Extremidade
    • Endereço do servidor VPN: 127.0.0.1
    • Método de autenticação: "Nome de utilizador e palavra-passe"
    • Tunelamento dividido: Disable
    • Identificador de VPN: com.microsoft.scmx
    • Nos pares chave-valor, introduza a chave SilentOnboard e defina o valor como True.
    • Tipo de VPN Automática: On-demand VPN
    • Selecione Adicionar para Regras a Pedido e, em seguida, selecione Pretendo fazer o seguinte: Ligar VPN e, em seguida, defina Pretendo restringir a: Todos os domínios.

    A página Configuração do perfil VPN

    • Para ordenar que a VPN não possa ser desativada no dispositivo de utilizadores, os administradores podem selecionar Sim em Bloquear utilizadores de desativar a VPN automática. Por predefinição, não está configurada e os utilizadores só podem desativar a VPN nas Definições.
    • Para permitir que os usuários alterem a alternância da VPN no aplicativo, adicione EnableVPNToggleInApp = TRUE aos pares de chave-valor. Por predefinição, os utilizadores não podem alterar o botão de alternar a partir da aplicação.
  5. Selecione Seguinte e atribua o perfil aos utilizadores visados.

  6. Na seção Revisar + Criar, verifique se todas as informações inseridas estão corretas e, em seguida, selecione Criar.

Após esta configuração ser concluída e sincronizada com o dispositivo, as seguintes ações ocorrem nos dispositivos iOS de destino:

  • O Defender para Endpoint é implementado e integrado automaticamente. O dispositivo é visível no portal Microsoft Defender depois de ser integrado.
  • É enviada uma notificação provisória para o dispositivo do utilizador.
  • A Proteção Web e outras funcionalidades estão ativadas.

Em alguns casos, por razões de segurança, como alterações de palavras-passe, autenticação multifator, etc., a inclusão sem toque pode exigir que o utilizador final inicie sessão manualmente na aplicação Microsoft Defender. 

A: Em cenários de integração inicial, os usuários finais recebem uma notificação silenciosa.

Captura de tela mostrando a notificação silenciosa do MDE

Os utilizadores finais devem seguir os seguintes passos:

  1. Abra a aplicação Microsoft Defender ou toque na mensagem de notificação.

  2. Selecione a conta corporativa inscrita na tela do seletor de contas.

  3. Faça login.

O dispositivo está integrado e começa a reportar ao portal do Microsoft Defender.

B: Para dispositivos já integrados, os utilizadores finais veem uma notificação silenciosa.

Captura de ecrã a mostrar a notificação silenciosa da aplicação MDPE

  1. Abra a aplicação Microsoft Defender ou toque na notificação.  

  2. Quando for solicitado pelo aplicativo Microsoft Defender, inicie sessão.

Depois disso, o dispositivo começa a reportar novamente ao portal do Microsoft Defender. 

Observação

  • A conclusão da configuração sem toque pode demorar até 5 minutos em segundo plano.
  • Para dispositivos supervisionados, os administradores podem configurar a integração Zero Touch com o Perfil de Filtro de Controle ZeroTouch. Neste caso, o Perfil de VPN do Defender para Ponto de Extremidade não está instalado no dispositivo e a proteção Web é fornecida pelo Perfil de Filtro de Controle.

Integração Automática do perfil VPN (Inclusão Simplificada)

Observação

Este passo simplifica o processo de inclusão ao configurar o perfil VPN. Se estiver a utilizar o toque Zero, não precisa de efetuar este passo.

Para dispositivos não supervisionados, é utilizada uma VPN para fornecer a funcionalidade Proteção Web. Esta não é uma VPN normal e é uma VPN local/de ciclo autónomo que não aceita tráfego fora do dispositivo.

Os administradores podem configurar a configuração automática do perfil VPN. Esta ação configura automaticamente o perfil VPN do Defender para Endpoint sem que o utilizador o faça durante a integração.

  1. No centro de administração do Microsoft Intune, vá para Dispositivos>Perfis de configuração>Criar perfil.

  2. Selecione Plataforma como iOS/iPadOS e Tipo de perfil como VPN. Selecione Criar.

  3. Escreva um nome para o perfil e selecione Seguinte.

  4. Selecione VPN Personalizada para Tipo de Ligação e, na secção Base VPN , introduza o seguinte:

    • Nome da Conexão: Microsoft Defender para Ponto de Extremidade
    • Endereço do servidor VPN: 127.0.0.1
    • Método de autenticação: "Nome de utilizador e palavra-passe"
    • Tunelamento dividido: Disable
    • Identificador de VPN: com.microsoft.scmx
    • Nos pares chave-valor, introduza a chave AutoOnboard e defina o valor como True.
    • Tipo de VPN Automática: VPN a pedido
    • Selecione Adicionar para Regras a Pedido e selecione Pretendo fazer o seguinte: Estabelecer VPN, pretendo restringir a: Todos os domínios.

    O separador Definições de configuração do perfil VPN.

    • Para garantir que a VPN não pode ser desativada no dispositivo de um utilizador, os administradores podem selecionar Sim em Bloquear utilizadores de desativar a VPN automática. Por predefinição, esta definição não está configurada e os utilizadores só podem desativar a VPN nas Definições.
    • Para permitir que os usuários alterem a alternância da VPN no aplicativo, adicione EnableVPNToggleInApp = TRUE aos pares de chave-valor. Por predefinição, os utilizadores não podem alterar o botão de alternar a partir da aplicação.
  5. Selecione Seguinte e atribua o perfil aos utilizadores visados.

  6. Na seção Revisar + Criar, verifique se todas as informações inseridas estão corretas e, em seguida, selecione Criar.

Configuração do registro de usuários (apenas para dispositivos do Intune registrados pelo usuário)

O aplicativo Microsoft Defender pode ser implantado em dispositivos iOS inscritos pelo usuário no Intune seguindo as etapas abaixo.

Administrador

  1. Configure o Perfil de Inscrição de Utilizadores no Intune. O Intune comporta a Inscrição de Usuário da Apple orientada por conta e a Inscrição de Usuário da Apple com o Portal da Empresa. Leia mais sobre a comparação dos dois métodos e selecione um.

  2. Configure o plug-in de SSO. A aplicação Authenticator com extensão SSO é um pré-requisito para a inscrição de utilizadores num dispositivo iOS.

    • Crie um Perfil de configuração de dispositivos no Intune. Consulte Plug-in SSO do Microsoft Enterprise para dispositivos Apple.
    • Certifique-se de que adiciona estas duas chaves no perfil de configuração do dispositivo:
      • ID do pacote de aplicações: inclua o ID do pacote da Aplicação defender nesta lista com.microsoft.scmx
      • Outra configuração: Chave: device_registration; Tipo: String; Valor: {{DEVICEREGISTRATION}}
  3. Configure a Chave MDM para Inscrição de Utilizadores.

    1. No centro de administração do Intune, aceda a Aceder a Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.

    2. Atribua um nome à política e, em seguida, selecione Plataforma>iOS/iPadOS.

    3. Selecione Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.

    4. Na página Definições , selecione Utilizar estruturador de configuração e adicione UserEnrollmentEnabled como chave, com o tipo de valor como Stringe o valor definido como True.

  4. Os administradores podem implantar o aplicativo Microsoft Defender como um aplicativo VPP obrigatório pelo Intune.

Usuário Final

A aplicação Microsoft Defender é instalada nos dispositivos dos utilizadores. Cada utilizador inicia sessão e conclui o processo de integração. Assim que o dispositivo for integrado com êxito, este fica visível no portal Microsoft Defender, em Inventário de Dispositivos.

Funcionalidades e limitações suportadas

  • Suporta todas as funcionalidades atuais do Defender para Endpoint no iOS. Estas capacidades incluem proteção Web, Proteção de Rede, Deteção de jailbreak, Vulnerabilidades no SO e Aplicações e Alertas no portal do Microsoft Defender.
  • A implantação Zero Touch (silenciosa) e a configuração automática da VPN não são compatíveis com a Inscrição do Usuário, já que os administradores não podem enviar um perfil de VPN para o dispositivo inteiro com a Inscrição do Usuário.
  • Para a gestão de vulnerabilidades de aplicações, apenas as aplicações no perfil de trabalho são visíveis.
  • Pode demorar até 10 minutos para que os dispositivos recentemente integrados fiquem em conformidade se forem visados por políticas de conformidade.
  • Para obter mais informações, veja User Enrollment limitations and capabilities (Limitações e capacidades de Inscrição de Utilizadores).

Conclua a configuração inicial e verifique o status

  1. Assim que o Defender para Endpoint no iOS estiver instalado no dispositivo, verá o ícone da aplicação.

  2. Toque no ícone da aplicação Defender para Endpoint (Defender) e siga as instruções apresentadas no ecrã para concluir os passos de integração. Os detalhes incluem a aceitação de permissões iOS por parte dos utilizadores finais exigidas pela aplicação Microsoft Defender.

    Observação

    Pule esta etapa se você configurar a integração sem toque (silenciosa). Não é necessário iniciar manualmente a aplicação se a integração sem toque (silencioso) estiver configurada.

  3. Após a integração com êxito, o dispositivo começa a aparecer na lista Dispositivos no portal do Microsoft Defender.

    A página de inventário de dispositivos.

Próximas etapas