Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Defender para Endpoint no iOS suporta a gestão de aplicações móveis (MAM) do Microsoft Intune em dispositivos que estejam ou não inscritos na gestão de dispositivos móveis Intune (MDM). Organizações que utilizam outra solução de gestão de mobilidade empresarial podem também usar o Intune MAM para proteger dados organizacionais em aplicações geridas.
As políticas de proteção de aplicações Intune utilizam sinais de risco de dispositivos do Defender for Endpoint para aplicar ações de lançamento condicional às aplicações geridas. Este artigo explica como ligar o Defender for Endpoint ao Intune, configurar uma política de proteção de aplicações iOS e preparar os utilizadores para integrar o Defender for Endpoint.
O Microsoft Intune é obrigatório para os procedimentos referidos neste artigo. O Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Para obter mais informações, veja licenciamento Microsoft Intune.
Nota
O Defender for Endpoint no iOS utiliza uma rede privada virtual (VPN) de loopback local para proteção web. A VPN não encaminha o tráfego para fora do dispositivo.
O Defender for Endpoint no iOS suporta as seguintes configurações MAM:
- Intune MDM com MAM: Intune faz a gestão do dispositivo e aplica políticas de proteção de aplicações às aplicações geridas.
- MAM sem registo de dispositivos: O Intune aplica políticas de proteção de aplicações a aplicações geridas em dispositivos que não estão registados no Intune. Esta configuração, também conhecida como MAM-WE, pode proteger aplicações em dispositivos inscritos num fornecedor de gestão de mobilidade empresarial de terceiros.
Use o centro de administração do Microsoft Intune para gerir aplicações em ambas as configurações.
Pré-requisitos
Antes de os utilizadores poderem integrar o Defender for Endpoint em modo MAM, ligue o Defender for Endpoint ao Intune, ative o conector para políticas de proteção de aplicações iOS e crie uma política de proteção de aplicações.
Para configurar a integração e a política, precisa das seguintes permissões:
- No Intune, a função Gestor de Segurança de Ponto Final ou permissões equivalentes de função personalizada:
- Para configurar a ligação ao serviço e a avaliação da política de proteção de aplicações, são necessárias permissões de Leitura e Modificação para Mobile Threat Defense.
- Para criar e atribuir políticas de proteção de aplicações, Atribuir, Criar, Eliminar, Ler, Atualizar e Apagar permissões para aplicações Geridas.
- No Microsoft Entra ID, a função Administrador de Segurança ou a permissão Gerir definições de segurança no Segurança do Windows Center no Defender for Endpoint.
Ligar o Microsoft Defender for Endpoint ao Intune
Para o procedimento completo de ligação, veja Configurar Microsoft Defender para Endpoint com Intune e dispositivos integrados.
Verifique as definições abaixo:
- Na página Outras opções do portal Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/integration, a Conexão Microsoft Intune está
Ativada. - Na página Endpoint security | Microsoft Defender para Endpoint no centro de administração do Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, verifique as seguintes definições:
- No topo da página, o estado da ligação está Ativado.
- Na secção Avaliação da política de proteção de aplicações, Ligar dispositivos iOS/iPadOS ao Defender for Endpoint está Ativado.
Configurar sinais de risco do Defender numa política de proteção de aplicações
As políticas de Proteção de aplicações protegem dados organizacionais em aplicações geridas. Uma aplicação integrada com o Intune App SDK ou envolvida pela Intune App Wrapping Tool pode ser gerida pelo Intune. Para aplicações públicas suportadas, veja aplicações protegidas pelo Microsoft Intune.
Para o procedimento completo de criação e atribuição de uma política de proteção de aplicações iOS/iPadOS, consulte Criar e atribuir políticas de proteção de aplicações.
Quando criar a política na página de Apps | Proteção no centro de administração do Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/protection, configure estas definições específicas do Defender:
-
Tipo de política: Selecionar
Criar>iOS/iPadOS. - Separador de aplicações : Adicione pelo menos uma aplicação gerida. Direcione a política para aplicações em dispositivos geridos, dispositivos não geridos ou dispositivos em qualquer estado de gestão, conforme exigido pela sua organização.
-
Separador de lançamento condicional : Na secção Condições do Dispositivo , selecione o nível máximo permitido de ameaça do dispositivo e depois configure as seguintes definições:
- Valor: Selecione o nível máximo de ameaça que a sua organização permite: Seguro, Baixo, Médio ou Alto. Garantido é o valor mais restritivo. Alto permite todos os níveis de ameaça e requer uma ligação ativa ao serviço de Defesa Móvel contra Ameaças.
- Ação: Selecionar Bloquear acesso ou Apagar dados.
- Serviço MTD principal: Se a sua organização configurou múltiplos conectores Mobile Threat Defense, selecione Microsoft Defender para Endpoint. Esta definição exige o nível máximo permitido de ameaça do dispositivo.
- Separador de Atribuições : Atribuir a política aos grupos de utilizadores aplicáveis.
O Defender for Endpoint partilha o nível de ameaça do dispositivo com o Intune. Quando os utilizadores iniciam sessão numa aplicação gerida direcionada, o Intune avalia o sinal de risco do dispositivo Defender. Se o risco exceder o nível de ameaça permitido, o Intune bloqueia o acesso ou apaga dados organizacionais da aplicação, dependendo da ação selecionada.
Incorporar utilizadores
Para dispositivos iOS, o Microsoft Authenticator regista o dispositivo e verifica a identidade do utilizador com o Microsoft Entra ID. O utilizador deve registar o dispositivo no Authenticator com a mesma conta de trabalho ou escola usada para ativar o Defender for Endpoint.
Quando uma aplicação gerida direcionada deteta que o Defender for Endpoint não está ativado, o Intune orienta o utilizador a instalar e iniciar sessão no Microsoft Authenticator e no Defender for Endpoint. Os utilizadores também podem instalar a versão mais recente do Microsoft Defender a partir da Apple App Store.
Para mais informações sobre como preparar as aplicações necessárias para dispositivos não inscritos, consulte Adicionar aplicações Mobile Threat Defense a dispositivos não inscritos.