Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve a implantação do Defender para Endpoint no iOS (usando o aplicativo Microsoft Defender) em dispositivos inscritos no Portal da Empresa do Microsoft Intune. Para obter mais informações sobre a inscrição de dispositivos no Microsoft Intune, consulte Inscrever dispositivos iOS e iPadOS no Microsoft Intune.
Antes de começar
Certifique-se de que tem acesso ao centro de administração do Microsoft Intune e ao portal do Microsoft Defender.
Certifique-se de que a inscrição do iOS é feita para os seus utilizadores. Os utilizadores precisam de ter uma licença do Defender para Endpoint atribuída para utilizar a aplicação Microsoft Defender. Veja Atribuir licenças a utilizadores para obter instruções sobre como atribuir licenças.
Certifique-se de que os utilizadores finais têm a aplicação Portal da Empresa instalada, iniciaram sessão e concluíram a inscrição. Para cenários de registro just-in-time (JIT) nos quais o aplicativo Portal da Empresa não é necessário, o dispositivo deve ser registrado com o aplicativo Microsoft Authenticator.
Observação
A aplicação Microsoft Defender está disponível no apple App Store.
Esta seção cobre:
Passos de implementação (aplicáveis para dispositivos Supervisionados e Não Supervisionados)- Os administradores podem implementar o Defender para Endpoint no iOS através de Microsoft Intune Portal da Empresa. Este passo não é necessário para aplicações VPP (compra em volume).
Implementação completa (apenas para dispositivos supervisionados)- Os administradores podem optar por implementar qualquer um dos perfis especificados.
- Filtro de Controle Zero Touch (Silencioso): fornece Proteção da Web sem a VPN de loopback local e permite a integração silenciosa dos usuários. A aplicação é instalada e ativada automaticamente sem a necessidade de os utilizadores abrirem a aplicação.
- Filtro de Controle: fornece proteção na Web sem a VPN local de loopback.
Configuração de Inclusão Automatizada (apenas para dispositivos não supervisionados ) – os administradores podem automatizar a inclusão do Defender para Endpoint para utilizadores de duas formas diferentes:
- Inclusão sem toque (Silencioso) – a aplicação Microsoft Defender é instalada e ativada automaticamente sem a necessidade de os utilizadores abrirem a aplicação.
- Integração Automática de VPN – o perfil VPN do Defender para Endpoint é configurado automaticamente sem que o utilizador o faça durante a integração. Este passo não é recomendado em Configurações de toque zero.
Configuração do Registro de Usuário (apenas para dispositivos do Intune registrados pelo usuário) - Os administradores também podem implantar e configurar o aplicativo Defender para Endpoint em dispositivos do Intune registrados pelo usuário.
Conclua a integração e verifique o status - Esta etapa é aplicável a todos os tipos de registro para garantir que o aplicativo esteja instalado no dispositivo, que a integração tenha sido concluída e que o dispositivo esteja visível no portal do Microsoft Defender. Pode ser ignorado na integração sem intervenção (silenciosa).
Passos de implementação (aplicáveis para dispositivos Supervisionados e Não Supervisionados)
Implemente o Defender para Ponto de Extremidade no iOS por meio do Microsoft Intune Portal da Empresa.
Adicionar aplicação da loja iOS
No Microsoft Intune centro de administração, aceda a Aplicações>iOS/iPadOS>Adicionar>aplicação da loja iOS e selecione Selecionar.
Na página Adicionar aplicação, selecione Procurar na App Store e escreva Microsoft Defender na barra de pesquisa. Na secção de resultados da pesquisa, selecione Microsoft Defender e selecione Selecionar.
Selecione iOS 15.0 como o Sistema operativo mínimo. Reveja as restantes informações sobre a aplicação e selecione Seguinte.
Na secção Atribuições , aceda à secção Necessário e selecione Adicionar grupo. Em seguida, você pode escolher os grupos de usuários aos quais deseja direcionar o aplicativo Defender para Endpoint no iOS. Selecione Selecionar e, em seguida, selecione Seguinte.
Observação
O grupo de usuários selecionado deve consistir em usuários inscritos no Microsoft Intune.
Na seção Revisar + Criar, verifique se todas as informações inseridas estão corretas e, em seguida, selecione Criar. Dentro de momentos, a aplicação Defender para Endpoint deve ser criada com êxito e deverá ser apresentada uma notificação no canto superior direito da página.
Na página de informações da aplicação apresentada, na secção Monitor, selecione Instalação do dispositivo status para verificar se a instalação do dispositivo foi concluída com êxito.
Implantação completa para dispositivos supervisionados
A aplicação Microsoft Defender oferece capacidades melhoradas em dispositivos iOS/iPadOS supervisionados, utilizando as funcionalidades de gestão avançadas da plataforma. Também fornece Proteção Web sem a necessidade de uma configuração de VPN local no dispositivo. Isto garante uma experiência de utilizador totalmente integrada, salvaguardando contra phishing e outras ameaças baseadas na Web.
Os administradores podem utilizar os seguintes passos para configurar dispositivos supervisionados.
Configurar o Modo Supervisionado através de Microsoft Intune
Configure o modo supervisionado para a aplicação Microsoft Defender através de uma política de configuração da aplicação e de um Perfil de configuração do dispositivo.
Política de configuração de aplicativos
Observação
Esta política de configuração de aplicações para dispositivos supervisionados é aplicável apenas a dispositivos geridos e deve ser direcionada para todos os dispositivos iOS geridos como melhor prática.
Inicie sessão no centro de administração do Microsoft Intune e aceda a Aplicações>Políticas de configuração de aplicações>Adicionar. Selecione Dispositivos geridos.
Na página Criar política de configuração de aplicações , forneça as seguintes informações:
- Nome da política
- Plataforma: selecione iOS/iPadOS
- Aplicativo de destino: selecione Microsoft Defender para Ponto de Extremidade na lista
No ecrã seguinte, selecione Utilizar estruturador de configuração como formato. Especifique as seguintes propriedades:
- Chave de Configuração:
issupervised - Tipo de valor: String
- Valor de configuração:
{{issupervised}}
- Chave de Configuração:
Selecione Avançar para abrir a página Marcas de escopo. As marcas de escopo são opcionais. Selecione Avançar para continuar.
Na página Atribuições , selecione os grupos que recebem este perfil. Para esse cenário, a prática recomendada é ter como alvo Todos os dispositivos. Para obter mais informações sobre a atribuição de perfis, consulte Atribuir perfis de usuário e dispositivo.
Ao implementar em grupos de utilizadores, os utilizadores têm de iniciar sessão nos respetivos dispositivos antes de a política ser aplicada.
Selecione Avançar.
Quando terminar, selecione Criar na página Revisar + criar. O novo perfil é exibido na lista de perfis de configuração.
Perfil de configuração do dispositivo (Filtro de Controlo)
Observação
Para dispositivos com iOS/iPadOS (no Modo Supervisionado), existe um perfil personalizado .mobileconfig disponível, denominado perfil ControlFilter . Este perfil ativa a Proteção Web sem configurar a VPN de loopback local no dispositivo. Isto proporciona aos utilizadores finais uma experiência totalmente integrada enquanto ainda estão protegidos contra phishing e outros ataques baseados na Web.
No entanto, o perfil ControlFilter não funciona com Always-On VPN (AOVPN) devido a restrições da plataforma.
Os administradores implementam qualquer um dos perfis especificados.
Filtro de Controle sem intervenção (silencioso) - Este perfil permite a integração silenciosa dos usuários. Baixe o perfil de configuração de ControlFilterZeroTouch.
Filtro de Controle - Baixe o perfil de configuração do ControlFilter.
Assim que o perfil for baixado, implante o perfil personalizado. Siga estas etapas:
Navegue para Dispositivos>iOS/iPadOS>>Criar Perfil.
Selecione Tipo de perfil>Modelos e Nome do modelo>Personalizado.
Indique um nome do perfil. Quando lhe for pedido para importar um ficheiro de perfil de Configuração, selecione o ficheiro transferido do passo anterior.
Na secção Atribuição , selecione o grupo de dispositivos ao qual pretende aplicar este perfil. Como melhor prática, isto deve ser aplicado a todos os dispositivos iOS geridos. Selecione Avançar.
Observação
A criação de grupo de dispositivos tem suporte tanto no Defender para Endpoint Plano 1 quanto no Plano 2.
Quando terminar, selecione Criar na página Revisar + criar. O novo perfil é exibido na lista de perfis de configuração.
Configuração de Inclusão Automatizada (apenas para dispositivos não supervisionados)
Os administradores podem automatizar a integração de usuários ao Defender for Endpoint de duas maneiras diferentes: usando a integração sem interação (silenciosa) ou a integração automática por VPN.
Integração sem intervenção (silenciosa) ao Defender for Endpoint
Observação
Não é possível configurar o Zero-touch em dispositivos iOS registrados sem afinidade de usuário (dispositivos sem usuário ou dispositivos compartilhados).
Os administradores podem configurar o Microsoft Defender para Endpoint para implantação e ativação silenciosas. Neste processo, o administrador cria um perfil de implementação e o utilizador é notificado da instalação. O Defender para Endpoint é instalado automaticamente sem exigir que o utilizador abra a aplicação. Siga os passos neste artigo para configurar a implementação sem toque ou silenciosa do Defender para Endpoint em dispositivos iOS inscritos:
No centro de administração do Microsoft Intune, vá para Dispositivos>Gerenciar dispositivos>Configuração>Políticas>Criar>Nova Política.
Selecione Plataforma como iOS/iPadOS, Tipo de perfil como Modelos e Nome do modelo como VPN. Selecione Criar.
Escreva um nome para o perfil e selecione Seguinte.
Selecione VPN Personalizada para Tipo de Ligação e, na secção Base VPN , introduza o seguinte:
- Nome da Conexão: Microsoft Defender para Ponto de Extremidade
- Endereço do servidor VPN:
127.0.0.1 - Método de autenticação: "Nome de utilizador e palavra-passe"
- Tunelamento dividido:
Disable - Identificador de VPN:
com.microsoft.scmx - Nos pares chave-valor, introduza a chave
SilentOnboarde defina o valor comoTrue. - Tipo de VPN Automática:
On-demand VPN - Selecione Adicionar para Regras a Pedido e, em seguida, selecione Pretendo fazer o seguinte: Ligar VPN e, em seguida, defina Pretendo restringir a: Todos os domínios.
- Para ordenar que a VPN não possa ser desativada no dispositivo de utilizadores, os administradores podem selecionar Sim em Bloquear utilizadores de desativar a VPN automática. Por predefinição, não está configurada e os utilizadores só podem desativar a VPN nas Definições.
- Para permitir que os usuários alterem a alternância da VPN no aplicativo, adicione
EnableVPNToggleInApp = TRUEaos pares de chave-valor. Por predefinição, os utilizadores não podem alterar o botão de alternar a partir da aplicação.
Selecione Seguinte e atribua o perfil aos utilizadores visados.
Na seção Revisar + Criar, verifique se todas as informações inseridas estão corretas e, em seguida, selecione Criar.
Após esta configuração ser concluída e sincronizada com o dispositivo, as seguintes ações ocorrem nos dispositivos iOS de destino:
- O Defender para Endpoint é implementado e integrado automaticamente. O dispositivo é visível no portal Microsoft Defender depois de ser integrado.
- É enviada uma notificação provisória para o dispositivo do utilizador.
- A Proteção Web e outras funcionalidades estão ativadas.
Em alguns casos, por razões de segurança, como alterações de palavras-passe, autenticação multifator, etc., a inclusão sem toque pode exigir que o utilizador final inicie sessão manualmente na aplicação Microsoft Defender.
A: Em cenários de integração inicial, os usuários finais recebem uma notificação silenciosa.
Os utilizadores finais devem seguir os seguintes passos:
Abra a aplicação Microsoft Defender ou toque na mensagem de notificação.
Selecione a conta corporativa inscrita na tela do seletor de contas.
Faça login.
O dispositivo está integrado e começa a reportar ao portal do Microsoft Defender.
B: Para dispositivos já integrados, os utilizadores finais veem uma notificação silenciosa.
Abra a aplicação Microsoft Defender ou toque na notificação.
Quando for solicitado pelo aplicativo Microsoft Defender, inicie sessão.
Depois disso, o dispositivo começa a reportar novamente ao portal do Microsoft Defender.
Observação
- A conclusão da configuração sem toque pode demorar até 5 minutos em segundo plano.
- Para dispositivos supervisionados, os administradores podem configurar a integração Zero Touch com o Perfil de Filtro de Controle ZeroTouch. Neste caso, o Perfil de VPN do Defender para Ponto de Extremidade não está instalado no dispositivo e a proteção Web é fornecida pelo Perfil de Filtro de Controle.
Integração Automática do perfil VPN (Inclusão Simplificada)
Observação
Este passo simplifica o processo de inclusão ao configurar o perfil VPN. Se estiver a utilizar o toque Zero, não precisa de efetuar este passo.
Para dispositivos não supervisionados, é utilizada uma VPN para fornecer a funcionalidade Proteção Web. Esta não é uma VPN normal e é uma VPN local/de ciclo autónomo que não aceita tráfego fora do dispositivo.
Os administradores podem configurar a configuração automática do perfil VPN. Esta ação configura automaticamente o perfil VPN do Defender para Endpoint sem que o utilizador o faça durante a integração.
No centro de administração do Microsoft Intune, vá para Dispositivos>Perfis de configuração>Criar perfil.
Selecione Plataforma como iOS/iPadOS e Tipo de perfil como VPN. Selecione Criar.
Escreva um nome para o perfil e selecione Seguinte.
Selecione VPN Personalizada para Tipo de Ligação e, na secção Base VPN , introduza o seguinte:
- Nome da Conexão: Microsoft Defender para Ponto de Extremidade
- Endereço do servidor VPN:
127.0.0.1 - Método de autenticação: "Nome de utilizador e palavra-passe"
- Tunelamento dividido:
Disable - Identificador de VPN:
com.microsoft.scmx - Nos pares chave-valor, introduza a chave
AutoOnboarde defina o valor comoTrue. - Tipo de VPN Automática: VPN a pedido
- Selecione Adicionar para Regras a Pedido e selecione Pretendo fazer o seguinte: Estabelecer VPN, pretendo restringir a: Todos os domínios.
- Para garantir que a VPN não pode ser desativada no dispositivo de um utilizador, os administradores podem selecionar Sim em Bloquear utilizadores de desativar a VPN automática. Por predefinição, esta definição não está configurada e os utilizadores só podem desativar a VPN nas Definições.
- Para permitir que os usuários alterem a alternância da VPN no aplicativo, adicione
EnableVPNToggleInApp = TRUEaos pares de chave-valor. Por predefinição, os utilizadores não podem alterar o botão de alternar a partir da aplicação.
Selecione Seguinte e atribua o perfil aos utilizadores visados.
Na seção Revisar + Criar, verifique se todas as informações inseridas estão corretas e, em seguida, selecione Criar.
Configuração do registro de usuários (apenas para dispositivos do Intune registrados pelo usuário)
O aplicativo Microsoft Defender pode ser implantado em dispositivos iOS inscritos pelo usuário no Intune seguindo as etapas abaixo.
Administrador
Configure o Perfil de Inscrição de Utilizadores no Intune. O Intune comporta a Inscrição de Usuário da Apple orientada por conta e a Inscrição de Usuário da Apple com o Portal da Empresa. Leia mais sobre a comparação dos dois métodos e selecione um.
Configure o plug-in de SSO. A aplicação Authenticator com extensão SSO é um pré-requisito para a inscrição de utilizadores num dispositivo iOS.
- Crie um Perfil de configuração de dispositivos no Intune. Consulte Plug-in SSO do Microsoft Enterprise para dispositivos Apple.
- Certifique-se de que adiciona estas duas chaves no perfil de configuração do dispositivo:
- ID do pacote de aplicações: inclua o ID do pacote da Aplicação defender nesta lista
com.microsoft.scmx - Outra configuração: Chave:
device_registration; Tipo:String; Valor:{{DEVICEREGISTRATION}}
- ID do pacote de aplicações: inclua o ID do pacote da Aplicação defender nesta lista
Configure a Chave MDM para Inscrição de Utilizadores.
No centro de administração do Intune, aceda a Aceder a Aplicações>Políticas de configuração de aplicações>Adicionar>dispositivos geridos.
Atribua um nome à política e, em seguida, selecione Plataforma>iOS/iPadOS.
Selecione Microsoft Defender para Ponto de Extremidade como o aplicativo de destino.
Na página Definições , selecione Utilizar estruturador de configuração e adicione
UserEnrollmentEnabledcomo chave, com o tipo de valor comoStringe o valor definido comoTrue.
Os administradores podem implantar o aplicativo Microsoft Defender como um aplicativo VPP obrigatório pelo Intune.
Usuário Final
A aplicação Microsoft Defender é instalada nos dispositivos dos utilizadores. Cada utilizador inicia sessão e conclui o processo de integração. Assim que o dispositivo for integrado com êxito, este fica visível no portal Microsoft Defender, em Inventário de Dispositivos.
Funcionalidades e limitações suportadas
- Suporta todas as funcionalidades atuais do Defender para Endpoint no iOS. Estas capacidades incluem proteção Web, Proteção de Rede, Deteção de jailbreak, Vulnerabilidades no SO e Aplicações e Alertas no portal do Microsoft Defender.
- A implantação Zero Touch (silenciosa) e a configuração automática da VPN não são compatíveis com a Inscrição do Usuário, já que os administradores não podem enviar um perfil de VPN para o dispositivo inteiro com a Inscrição do Usuário.
- Para a gestão de vulnerabilidades de aplicações, apenas as aplicações no perfil de trabalho são visíveis.
- Pode demorar até 10 minutos para que os dispositivos recentemente integrados fiquem em conformidade se forem visados por políticas de conformidade.
- Para obter mais informações, veja User Enrollment limitations and capabilities (Limitações e capacidades de Inscrição de Utilizadores).
Conclua a configuração inicial e verifique o status
Assim que o Defender para Endpoint no iOS estiver instalado no dispositivo, verá o ícone da aplicação.
Toque no ícone da aplicação Defender para Endpoint (Defender) e siga as instruções apresentadas no ecrã para concluir os passos de integração. Os detalhes incluem a aceitação de permissões iOS por parte dos utilizadores finais exigidas pela aplicação Microsoft Defender.
Observação
Pule esta etapa se você configurar a integração sem toque (silenciosa). Não é necessário iniciar manualmente a aplicação se a integração sem toque (silencioso) estiver configurada.
Após a integração com êxito, o dispositivo começa a aparecer na lista Dispositivos no portal do Microsoft Defender.