Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Условный доступ с помощью Microsoft Defender для конечной точки на Android
Microsoft Defender для конечной точки на Android, а также Microsoft Intune и Microsoft Entra ID позволяют применять политики соответствия устройств требованиям и условного доступа на основе уровня риска устройства. Defender для конечных точек — это решение для мобильной защиты от угроз (MTD), которое можно развернуть через Intune.
Дополнительные сведения о настройке Defender для конечной точки в Android и условном доступе см. в разделе Defender для конечной точки и Intune.
Настройка пользовательских индикаторов
Defender for Endpoint на Android позволяет администраторам настраивать пользовательские индикаторы для устройств Android с учетом некоторых ограничений платформы.
Примечание.
Defender для конечной точки в Android поддерживает создание пользовательских индикаторов только для URL-адресов и доменов. Пользовательские индикаторы на основе IP-адресов не поддерживаются в Android.
IP-адрес 245.245.0.1 является внутренним IP-адресом Defender и не должен включаться клиентами в пользовательские индикаторы, чтобы избежать проблем с функциональностью.
Кроме того, оповещения для настраиваемых индикаторов в настоящее время не поддерживаются в Defender for Endpoint на Android.
Defender для конечной точки в Android позволяет администраторам настраивать настраиваемые индикаторы для поддержки устройств Android. Дополнительные сведения о настройке пользовательских индикаторов см. в статье Обзор индикаторов.
Настройка веб-защиты
Примечание.
Defender для конечной точки в Android будет использовать VPN для предоставления функции веб-защиты. Этот VPN не является обычным VPN. Вместо этого это локальный, замкнутый на себя VPN, который не выводит трафик за пределы устройства.
Дополнительные сведения см. в разделе Настройка веб-защиты на устройствах под управлением Android.
Defender для конечной точки в Android позволяет ИТ-администраторам настраивать функцию веб-защиты. Эта возможность доступна в Центре администрирования Microsoft Intune.
Защита от веб-угроз помогает защитить устройства от веб-угроз и пользователей от фишинговых атак. Защита от фишинга и настраиваемые индикаторы (URL-адреса и IP-адреса) поддерживаются в рамках веб-защиты. Фильтрация веб-содержимого в настоящее время не поддерживается на мобильных платформах.
Настройка защиты сети
Защита сети обеспечивает защиту от угроз, связанных с поддельными точками доступа Wi‑Fi, и от поддельных сертификатов, которые являются основным вектором атак на сети Wi‑Fi. Администраторы могут просматривать список сертификатов корневого центра сертификации (ЦС) и частного корневого центра сертификации в центре администрирования Microsoft Intune и устанавливать доверительные отношения с конечными точками. Защита сети предоставляет пользователю интерактивный интерфейс для подключения к защищенным сетям, а также уведомляет их, если обнаружена связанная угроза.
Защита сети включает несколько элементов управления администраторами, чтобы обеспечить гибкость, например возможность настроить функцию в центре администрирования Microsoft Intune и добавить доверенные сертификаты. Администраторы могут включить элементы управления конфиденциальностью , чтобы настроить данные, отправляемые в Defender для конечной точки с устройств Android.
Защита сети в Microsoft Defender для конечной точки включена по умолчанию. Администраторы могут выполнить следующие действия для настройки защиты сети на устройствах Android.
В центре администрирования Microsoft Intune перейдите в раздел Политики конфигурации приложений.> Создайте политику конфигурации приложений.
Укажите имя и описание для уникальной идентификации политики. Выберите "Android Enterprise" в качестве платформы и "Только личный рабочий профиль" в качестве типа профиля и "Microsoft Defender" в качестве целевого приложения.
На странице Параметры выберите "Использовать конструктор конфигураций" и добавьте "Включить защиту сети в Microsoft Defender" в качестве ключа и значения "0", чтобы отключить защиту сети. (Защита сети включена по умолчанию)
Если ваша организация использует корневые ЦС, которые являются частными, необходимо установить явное доверие между Intune (решение MDM) и пользовательскими устройствами. Настройка доверия помогает предотвратить пометку Defender корневых центров сертификации как поддельных сертификатов.
Чтобы установить доверие для корневых ЦС, используйте в качестве ключа "Список сертификатов доверенного ЦС для защиты сети". В значении добавьте "разделенный запятыми список отпечатков сертификатов (SHA 1)".
Пример формата отпечатка для добавления:
50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431Важно!
Символы отпечатка сертификата SHA-1 должны быть разделены пробелами или без разделения.
Этот формат недопустим:
50:30:06:09:1d:97:d4:f5:ae:39:f7:cb:e7:92:7d:7d:65:2d:34:31Любые другие символы разделения недопустимы.
Для других конфигураций, связанных с защитой сети, добавьте следующие ключи и соответствующее значение.
Ключ конфигурации Описание Список доверенных сертификатов центров сертификации для защиты сети Администраторы безопасности настраивают этот параметр, чтобы установить доверие к корневому центру сертификации и самоподписанным сертификатам. Включение защиты сети в Microsoft Defender 1: включить (по умолчанию)
0: отключить
Этот параметр используется ИТ-администратором для включения или отключения возможностей защиты сети в приложении Defender.Включить конфиденциальность для функции «Защита сети» 1: включить (по умолчанию)
0: отключить
Администраторы безопасности управляют этим параметром, чтобы включить или отключить конфиденциальность в защите сети.Разрешить пользователям доверять сетям и сертификатам 1. Включить
0: отключить (по умолчанию)
Этот параметр используется ИТ-администраторами, чтобы включить или отключить взаимодействие с пользователем в приложении, чтобы доверять и не доверять небезопасным сетям и вредоносным сертификатам.Автоматическое исправление оповещений защиты сети 1: включить (по умолчанию)
0: отключить
Этот параметр используется ИТ-администраторами для включения или отключения оповещений об исправлении, отправляемых при выполнении пользователем действий по исправлению. Например, пользователь переключается на более безопасную точку доступа Wi-Fi или удаляет подозрительные сертификаты, обнаруженные Defender. Этот параметр применяется только к оповещениям и не влияет на события на временной шкале устройства. Таким образом, он не применяется к обнаружению открытых Wi-Fi сетей или самозаверяющих сертификатов.Управление обнаружением защиты сети для открытых сетей 2. Включить (по умолчанию)
1. Режим аудита
0: отключить
Администраторы безопасности управляют этим параметром, чтобы включить или отключить обнаружение открытой сети.Управление обнаружением защиты сети для сертификатов 2. Включить
1. Режим аудита
0: отключить (по умолчанию)
В режиме аудита события отправляются администраторам SOC, но уведомления конечных пользователей не отображаются, когда Defender обнаруживает недопустимый сертификат. Администраторы могут включить полные функциональные возможности, задав значение 2. Если значение равно 2, пользователи получают уведомления, а события отправляются администраторам SOC, когда Defender обнаруживает недопустимый сертификат.Добавьте необходимые группы, к которым должна применяться политика. Просмотрите и создайте политику.
Примечание.
- Другие ключи конфигурации защиты сети будут работать только в том случае, если включен родительский ключ "Включить защиту сети в Microsoft Defender".
- Чтобы обеспечить комплексную защиту от Wi-Fi угроз, пользователи должны включить разрешение на расположение и выбрать параметр "Разрешить все время". Это разрешение является необязательным, но настоятельно рекомендуется, даже если приложение не используется активно. Если разрешение на доступ к местоположению не предоставлено, Defender для конечных точек будет обеспечивать лишь ограниченную защиту от сетевых угроз и сможет защищать пользователей только от поддельных сертификатов.
Важно!
Начиная с мая 2025 года оповещения больше не создаются на портале Microsoft Defender для мобильных устройств, подключающихся к открытой беспроводной сети или отключаясь от нее, а также для скачивания и установки или удаления самозаверяющих сертификатов. Вместо этого эти действия теперь создаются как события, и их можно просматривать на временной шкале устройства. Вот основные изменения в этом новом интерфейсе:
- Чтобы эти изменения вступили в силу, конечные пользователи должны обновить до последней версии Defender для конечной точки на Android, доступной в середине мая 2025 г. В противном случае предыдущий опыт создания оповещений по-прежнему будет работать. Если администратор включил ключ автоустранения, старые оповещения автоматически закрываются после вступления изменений в силу.
- Когда конечный пользователь несколько раз подключается к открытой беспроводной сети или отключается от нее в течение одних и тех же 24 часов, за этот 24-часовой период создается только по одному событию для подключения и отключения, и они отправляются на временную шкалу устройства.
- Позволить пользователям доверять сетям: после обновления события подключения и отключения при подключении к открытым беспроводным сетям, включая доверенные сети, отправляются на временную шкалу устройства в виде событий.
- Сертификаты, добавленные пользователями в список разрешенных: после обновления события загрузки, установки и удаления самоподписанных сертификатов, включая сертификаты, которым доверяют пользователи, отправляются на временную шкалу устройства в виде событий.
- Предыдущий опыт создания оповещений для этих действий по-прежнему применяется к клиентам GCC.
Настройка элементов управления конфиденциальностью
Элементы управления конфиденциальностью — это параметры, позволяющие администраторам ограничить, какие сведения об угрозах Defender для конечной точки отправляются в отчетах оповещений с устройств Android. Доступны следующие элементы управления конфиденциальностью:
| Отчет об угрозах | Сведения |
|---|---|
| Отчет о вредоносных программах | Администраторы могут настроить контроль конфиденциальности для отчетов о вредоносных программах. Если конфиденциальность включена, Defender для конечной точки не будет отправлять имя вредоносного приложения и другие сведения о приложении в отчете об оповещениях о вредоносных программах. |
| Отчет о фишинге | Администраторы могут настроить контроль конфиденциальности для фишинговых отчетов. Если конфиденциальность включена, Defender для конечной точки не будет отправлять доменное имя и сведения о небезопасном веб-сайте в рамках отчета о фишинговых оповещениях. |
| Оценка уязвимостей приложений | По умолчанию для оценки уязвимостей отправляются только сведения о приложениях, установленных в рабочем профиле. Администраторы могут отключить конфиденциальность для включения личных приложений |
| Защита сети | Администраторы могут включить или отключить конфиденциальность в защите сети. Если этот параметр включен, Defender не будет отправлять сведения о сети. |
Предварительное требование:
- Должен быть установлен корпоративный портал, а версия должна быть >=5.0.6621.0
Настройка отчета об оповещении о конфиденциальности
Теперь администраторы могут включить контроль конфиденциальности для фишингового отчета, отчета о вредоносных программах и сетевого отчета, отправленного Microsoft Defender для конечной точки на Android. Эта конфигурация гарантирует, что доменное имя, сведения о приложении и сведения о сети соответственно не отправляются в составе оповещения при обнаружении соответствующей угрозы.
Администратор управления конфиденциальностью (MDM) Выполните следующие действия, чтобы включить конфиденциальность.
В центре администрирования Microsoft Intune перейдите в раздел Приложения > Политики конфигурации приложений > Добавление > управляемых устройств.
Присвойте политике имя Платформа > Android enterprise, выберите тип профиля.
Выберите Microsoft Defender для конечной точки в качестве целевого приложения.
На странице Параметры выберите Использовать конструктор конфигураций , а затем нажмите кнопку Добавить.
Выберите необходимый параметр конфиденциальности.
- Скрытие URL-адресов в отчете
- Скрытие URL-адресов в отчете для личного профиля
- Скрытие сведений о приложении в отчете
- Скрытие сведений о приложении в отчете для личного профиля
- Включить конфиденциальность для функции «Защита сети»
Чтобы включить конфиденциальность, введите целочисленное значение 1 и назначьте эту политику пользователям. По умолчанию это значение равно 0 для MDE в рабочем профиле и 1 для MDE в личном профиле.
Проверьте и назначьте этот профиль целевым устройствам или пользователям.
Элементы управления конфиденциальностью конечных пользователей
Элементы управления конфиденциальностью конечных пользователей помогают конечным пользователям настраивать информацию, доступную для своей организации.
- Для рабочего профиля Android Enterprise элементы управления конечными пользователями не будут видны. Администраторы управляют этими параметрами.
- Для личного профиля Android Enterprise элемент управления отображается в разделе Параметры> Конфиденциальность.
- Пользователи видят переключатель для небезопасных сведений о сайте, вредоносных приложений и защиты сети.
Небезопасные сведения о сайте, вредоносные приложения и переключатели защиты сети отображаются только в том случае, если он включен администратором. Пользователи могут решить, хотите ли они отправлять информацию в свою организацию или нет.
Включение или отключение указанных выше параметров конфиденциальности не повлияет на проверку соответствия устройства или на условный доступ.
Настройка оценки уязвимостей приложений для устройств BYOD
Начиная с версии 1.0.3425.0303 Microsoft Defender для конечной точки на Android, вы можете выполнять оценку уязвимостей ОС и приложений, установленных на подключенных мобильных устройствах.
Примечание.
Оценка уязвимостей входит в состав Управления уязвимостями Microsoft Defender в Microsoft Defender для конечной точки.
Примечания о конфиденциальности, связанные с приложениями с личных устройств (BYOD):
- Для Android Enterprise с рабочим профилем поддерживаются только приложения, установленные в рабочем профиле.
- Для других режимов BYOD оценка уязвимостей приложений по умолчанию не включена. Однако если устройство находится в режиме администратора, администраторы могут явно включить эту функцию с помощью Microsoft Intune, чтобы получить список приложений, установленных на устройстве. Дополнительные сведения см. в разделе "Настройка конфиденциальности для рабочего профиля Android Enterprise".
Настройка конфиденциальности для рабочего профиля Android Enterprise
Defender для конечной точки поддерживает оценку уязвимостей приложений в рабочем профиле. Однако если вы хотите отключить эту функцию для целевых пользователей, можно выполнить следующие действия:
- В центре администрирования Microsoft Intune выберите Приложения>Политики конфигурации приложений \>Добавить управляемые>устройства.
- Укажите имя политики; Платформа > Android Enterprise; выберите тип профиля.
- Выберите Microsoft Defender для конечной точки в качестве целевого приложения.
- На странице "Параметры" выберите Использовать конструктор конфигураций и добавьте Enable TVM Privacy в качестве ключа, а в качестве типа значения укажите Целое число.
- Чтобы отключить уязвимость приложений в рабочем профиле, введите значение как
1и назначьте эту политику пользователям. По умолчанию для этого значения задано значение0. - Для пользователей с ключом, заданным как
0, Defender для конечной точки отправляет список приложений из рабочего профиля в серверную службу для оценки уязвимостей.
- Чтобы отключить уязвимость приложений в рабочем профиле, введите значение как
- Нажмите кнопку Далее и назначьте этот профиль целевым устройствам или пользователям.
Включение или отключение указанных выше параметров конфиденциальности не повлияет на проверку соответствия устройства или условный доступ.
Настройка сканирования файлов, отличных от APK
Помимо сканирования пакетов приложений Android (APK-файлов), Defender для конечной точки в Android могут сканировать файлы без APK, такие как документы, сжатые архивы и скрипты, которые пользователи скачивают, получают или хранят на устройстве. Эта проверка расширяет защиту от вредоносных программ до большего типа файлов на устройстве.
Сканирование файлов, отличных от APK, поддерживается на зарегистрированных устройствах в следующих сценариях управления:
- Личные устройства с рабочим профилем (BYOD)
- Корпоративные устройства с рабочим профилем (COPE)
- Корпоративные полностью управляемые устройства (COBO)
Примечание.
Defender для конечной точки учитывает границы профиля Android. На устройстве с рабочим профилем Defender сканирует только файлы в рабочем профиле. Он не может получить доступ к файлам или сканировать файлы в личном профиле пользователя.
Чтобы включить сканирование файлов, отличных от APK, создайте политику конфигурации приложений управляемых устройств .
Примечание.
Перед созданием политики добавьте и утвердите антивирусное приложение Microsoft Defender из управляемого магазина Google Play и синхронизируйте его с Intune. Если приложения Android не синхронизируются из управляемого Google Play, то целевой список приложений пуст и отображается сообщение "Вы не добавили приложения Android из управляемого магазина Google Play". Инструкции по развертыванию см. в статье "Развертывание Microsoft Defender для конечной точки в Android с помощью Microsoft Intune.
Сведения о полной процедуре см. в статье "Создание политики конфигурации приложений " (открывается на новой вкладке в документации Intune). При создании политики используйте следующие параметры:
-
Вкладка "Основные сведения": настройте следующие параметры:
- Платформа: выберите Android Enterprise.
-
Тип профиля: выберите одно из следующих значений:
- Все типы профилей: применяет политику ко всем поддерживаемым типам регистрации.
- Только полностью управляемый, выделенный и принадлежащий организации рабочий профиль: только для устройств COPE и COBO.
- Только рабочий профиль на личном устройстве: Для устройств BYOD.
- Целевое приложение: выберите "Выбрать приложение", найдите и выберите Microsoft Defender антивирусной программы, а затем нажмите кнопку "ОК".
-
Вкладка "Параметры ": настройте следующие параметры в разделе параметров конфигурации :
- Формат параметров конфигурации: выберите "Использовать конструктор конфигураций" и нажмите кнопку "Добавить".
- В открывающемся всплывающем элементе используйте поле поиска для поиска APK, выберите [Предварительная версия] Включите проверку файлов, отличных от APK, в Microsoft Defender из результатов и нажмите кнопку "ОК".
- Вернитесь на вкладку Параметры, наведите указатель мыши на значение конфигурации в записи [Preview] Включение сканирования файлов, отличных от APK, в Microsoft Defender и задайте для значения конфигурации значение
1(значение по умолчанию —0).
Чтобы подтвердить применение политики, убедитесь, что EnableNonAPKFileScan присутствует и имеет значение 1 на целевом устройстве.
Когда Defender для конечной точки обнаруживает вредоносные программы в файле, отличном от APK, пользователь получает уведомление о том, что устройство находится под угрозой, и на портале Microsoft Defender появится оповещение. Команды безопасности расследуют угрозу и устраняют её, используя тот же интерфейс оповещений о вредоносном ПО, что и для других обнаружений Defender for Endpoint.
Настройка конфиденциальности для отчета об оповещениях о фишинге
Параметр конфиденциальности для отчета о фишинге позволяет отключить сбор сведений о доменном имени или веб-сайте в отчете об угрозе фишинга. Этот параметр позволяет организациям выбирать, следует ли собирать доменное имя при обнаружении и блокировке вредоносного или фишингового веб-сайта с помощью Defender for Endpoint.
Настройка конфиденциальности для отчета об оповещениях о фишинге в рабочем профиле Android Enterprise
Чтобы включить конфиденциальность для целевых пользователей в рабочем профиле, выполните следующие действия.
В центре администрирования Microsoft Intune перейдите в Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.
Присвойте политике имя Платформа > Android Enterprise, выберите тип профиля.
Выберите Microsoft Defender для конечной точки в качестве целевого приложения.
На странице Параметры выберите Использовать конструктор конфигураций и добавьте DefenderExcludeURLInReport в качестве ключа и типа значения Integer.
Введите 1, чтобы включить конфиденциальность. Значение по умолчанию равно 0.
Нажмите кнопку Далее и назначьте этот профиль целевым устройствам или пользователям.
Включение или отключение указанных выше параметров конфиденциальности не повлияет на проверку соответствия устройства или условный доступ.
Настройка конфиденциальности для отчета об угрозах вредоносных программ
Управление конфиденциальностью для отчета об угрозах вредоносных программ можно использовать для отключения сбора сведений о приложении (имя и сведения о пакете) из отчета об угрозах вредоносных программ. Этот параметр позволяет организациям выбирать, нужно ли собирать имя приложения при обнаружении вредоносного приложения.
Настройте конфиденциальность отчета об оповещениях о вредоносном ПО в рабочем профиле Android Enterprise
Чтобы включить конфиденциальность для целевых пользователей в рабочем профиле, выполните следующие действия.
В центре администрирования Microsoft Intune перейдите в Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.
Присвойте политике имя Платформа > Android Enterprise, выберите тип профиля.
Выберите Microsoft Defender для конечной точки в качестве целевого приложения.
На странице "Параметры" выберите Использовать конструктор конфигураций и добавьте DefenderExcludeAppInReport в качестве ключа, а в качестве типа значения укажите Целое число.
Введите 1, чтобы включить конфиденциальность. Значение по умолчанию равно 0.
Нажмите кнопку Далее и назначьте этот профиль целевым устройствам или пользователям.
Использование этого элемента управления конфиденциальностью не повлияет на проверку соответствия устройства требованиям или условный доступ. Например, у устройств с вредоносным приложением всегда будет уровень риска "Средний".
Отключить выход из системы
Defender для конечной точки поддерживает развертывание без кнопки выхода в приложении, чтобы запретить пользователям выйти из приложения Defender. Это важно, чтобы предотвратить незаконное изменение устройства пользователями. Чтобы настроить параметр «Отключение выхода из системы», выполните следующие действия.
В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.
Присвойте политике имя, выберите Платформа > Android Корпоративная и выберите тип профиля.
Выберите Microsoft Defender для конечной точки в качестве целевого приложения.
На странице "Параметры" выберите Использовать конструктор конфигураций и добавьте Отключить выход из системы в качестве ключа, а Integer — в качестве типа значения.
По умолчанию для параметра «Отключить выход из системы» установлено значение 1 для личных рабочих профилей Android Enterprise, полностью управляемых устройств и профилей на корпоративных устройствах с поддержкой личного использования.
Чтобы включить кнопку выхода в приложении, администраторам нужно установить параметр Disable Sign Out в значение 0. После применения политики пользователи смогут увидеть кнопку «Выйти».
Нажмите кнопку Далее и назначьте этот профиль целевым устройствам и пользователям.
Настройка тегов устройств
Defender for Endpoint на Android позволяет массово назначать теги мобильным устройствам при регистрации, так как администраторы могут задавать их через Intune. Администратор может настраивать теги устройств через Intune с помощью политик конфигурации и отправлять их на устройства пользователей. Когда пользователь устанавливает и активирует Defender, клиентское приложение передает теги устройств на портал безопасности. Теги устройств отображаются рядом с устройствами в реестре устройств.
Чтобы настроить теги устройств, выполните следующие действия.
В центре администрирования Microsoft Intune перейдите в раздел Приложения>Политики конфигурации приложений>Добавить>Управляемые устройства.
Присвойте политике имя, выберите Платформа > Android Корпоративная и выберите тип профиля.
Выберите Microsoft Defender для конечной точки в качестве целевого приложения.
На странице Параметры выберите Использовать конструктор конфигураций и добавьте DefenderDeviceTag в качестве ключа, а тип значения — String.
- Администратор можно назначить новый тег, добавив ключ DefenderDeviceTag и задав значение для тега устройства.
- Администратор можно изменить существующий тег, изменив значение ключа DefenderDeviceTag.
- Администратор можно удалить существующий тег, удалив ключ DefenderDeviceTag.
Нажмите кнопку Далее и назначьте эту политику целевым устройствам и пользователям.
Примечание.
Приложение Defender необходимо открыть, чтобы теги были синхронизированы с Intune и переданы на портал безопасности. На отражение тегов на портале может потребоваться до 18 часов.
Связанные материалы
- Обзор Microsoft Defender для конечной точки на Android
- Настройка кругов динамической предварительной версии для Microsoft Defender на мобильных устройствах
- Роль Android Mobile Threat Defense (MTD) в Microsoft Defender для конечной точки
- Microsoft Intune: развертывание и настройка Microsoft Defender для конечной точки в Android