Android'de Uç Nokta için Microsoft Defender'ı mobil uygulama yönetimi kullanarak yapılandırmak

Android üzerinde Uç Nokta için Microsoft Defender, Intune mobil cihaz yönetimine (MDM) kayıtlı veya kayıtlı olmayan cihazlarda Microsoft Intune mobil uygulama yönetimini (MAM) destekler. Başka bir kurumsal mobilite yönetim çözümü kullanan kuruluşlar, yönetilen uygulamalarda organizasyon verilerini korumak için Intune MAM'i de kullanabilir.

Intune uygulama koruma politikaları, yönetilen uygulamalara koşullu başlatma eylemleri uygulamak için Defender for Endpoint cihaz risk sinyallerini kullanır. Uygulama yapılandırma politikaları, web koruması, ağ koruması, gizlilik, dosya taraması, isteğe bağlı izinler, çıkış kontrolleri ve cihaz etiketleri gibi Defender özelliklerini kontrol eder.

Bu makale, yönetici ve son kullanıcı ön koşullarını, Intune politikalarında kullanılacak Defender ayarlarını ve son kullanıcı onboarding deneyimini açıklar.

Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.

Android'de Defender for Endpoint, aşağıdaki MAM yapılandırmalarını destekler:

  • MAM ile Intune MDM: Intune cihazı yönetir ve yönetilen uygulamalara uygulama koruma politikaları uygular.
  • Cihaz kayıtları olmadan MAM: Intune, Intune'a kayıtlı olmayan cihazlarda yönetilen uygulamalara uygulama koruma politikaları uygular. MAM-WE olarak da bilinen bu yapılandırma, üçüncü taraf kurumsal mobilite yönetim sağlayıcısına kayıtlı cihazlardaki uygulamaları koruyabilir.

Her iki yapılandırmada da uygulamaları yönetmek için Microsoft Intune yönetim merkezini kullanın.

Prerequisites

Yönetici önkoşulları

Kullanıcılar Defender for Endpoint'i MAM modunda devreye almadan önce, Defender for Endpoint'i Intune'a bağlayabilir, Android uygulama koruma politikaları için bağlayıcıyı etkinleştirir ve bir uygulama koruma politikası oluşturur.

Entegrasyonu yapılandırmak için aşağıdaki izinlere ihtiyacınız vardır:

  • Intune'da, Mobil Tehdit Savunması ayarlarını yönetmek için Uç Nokta Güvenlik Yöneticisi rolü veya eşdeğer izinler.
  • Microsoft Entra ID'de, Güvenlik Yöneticisi rolü veya Defender for Endpoint'te güvenlik ayarlarını yönetme izni.

Defender for Endpoint'i Intune'a bağlayın

Tam bağlantı prosedürü için Connect Uç Nokta için Microsoft Defender to Intune'a bakınız.

Aşağıdaki ayarları doğrulayın:

Uygulama koruma ilkesi oluşturma

Uygulama koruması politikaları, yönetilen uygulamalarda organizasyon verilerini koruyan kurallardır. Intune App SDK ile entegre edilmiş veya Intune App Wrapping Tool tarafından sarılmış bir uygulama, Intune tarafından yönetilebilir. Desteklenen halka açık uygulamalar için bkz. Microsoft Intune korumalı uygulamalar.

Android app protection politikası oluşturma ve atama prosedürünün tam olarak incelenmesi için Uygulama koruması policies overview bölümüne bakınız (Intune dokümantasyonunda yeni bir sekmede açılır).

Politikayı oluştururken, şu Defender'a özgü ayarları yapılandırın:

  • Politika türü: Microsoft Intune yönetim merkezinde, https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/protection adresindeki Uygulamalar | Koruma sayfasında >Android öğesini seç.
  • Uygulamalar sekmesi: En az bir yönetilen uygulama ekleyin. Yönetilen cihazlarda, yönetilmeyen cihazlarda veya herhangi bir yönetim durumundaki cihazlarda uygulamaları hedefleyebilirsiniz.
  • Koşullu başlatma sekmesi: Cihaz koşulları bölümünde, maksimum izin verilen cihaz tehdit seviyesini seçin ve ardından aşağıdaki ayarları yapılandırın:
    • Değer: Kuruluşunuzun izin verdiği maksimum tehdit seviyesini seçin (Güvenli, Düşük, Orta veya Yüksek).
    • Eylem: Erişimi engelle veya veriyi sil seçeneğini seç.

Defender for Endpoint, cihaz tehdit seviyesini Intune ile paylaşıyor. Kullanıcılar hedefli yönetilen bir uygulamaya giriş yaptıklarında, Intune Defender cihaz risk sinyalini değerlendirir ve yapılandırılmış işlemi uygular.

Not

Kayıtsız cihazlar için, Genel uygulama yapılandırma ayarlarını Yönetilen Uygulama politikaları yerine Yönetilen Uygulamalar politikaları kullanarak dağıtın.

Intune, birden fazla uygulama yapılandırma politikası aynı anahtar için aynı uygulama ve kullanıcıya farklı değerler atadığında çatışmaları çözmez. Çatışmaları önlemek için, her yapılandırma anahtarı için aynı uygulama ve kullanıcıya yalnızca bir değer atayın.

Son kullanıcı önkoşulları

Kullanıcılar onboarding sürecine başlamadan önce, aşağıdaki gereksinimlerin karşılandığından emin olun:

  • Cihaz Android 10.0 veya daha yeni sürümleri çalıştırıyor.
  • Intune Şirket Portalı broker uygulaması yüklenmiştir.
  • Kullanıcılar, yönetilen uygulama için gerekli lisanslara sahiptir.
  • Yönetilen uygulama yüklüdür.

Son kullanıcı oryantasyonu

Not

Kullanıcılar, Defender uygulamasını indirerek veya açarak işe başlamaya başlayabilirler. Hiçbir ilke bu davranışı açıkça değiştirmediğinde, Onboarding varsayılan olarak etkindir.

Hedeflenmiş yönetilen bir uygulama Defender for Endpoint'in aktif olmadığını tespit ettiğinde, Intune kullanıcıyı Defender uygulamasını yüklemeye ve etkinleştirmeye yönlendirir. Genel Android kurulum ve aktivasyon talimatları için, mobil cihazınıza mobil tehdit savunma uygulamasını yükle'e bakınız. Aktive edildikten sonra kullanıcı yönetilen uygulamaya geri döner ve Devam ' seçeneğini seçerek giriş yapar.

Yönetilen uygulamalar uygulaması yapılandırma politikası oluştur

Kalan bölümlerdeki Defender ayarları Intune Managed apps uygulama yapılandırma politikasını kullanır. Anahtarlar aynı atamalara uygulandığında, bir politikaya birden fazla Defender yapılandırma anahtarı ekleyebilirsiniz. Farklı ayarlar veya atamalar gerektiğinde ayrı politikalar oluşturun.

Tam prosedür için Yönetilen uygulamalar için uygulama yapılandırma politikası ekle (Intune dokümantasyonunda yeni bir sekmede açılır) bölümüne bakabilirsiniz.

Poliçeyi oluştururken şu özel ayarları kullanın:

  • İlke türü: Microsoft Intune yönetim merkezinde https://intune.microsoft.com/#view/Microsoft_Intune_Apps/ConfigPoliciesMenu/~/appConfigurationPolicies bulunan Uygulamalar | Yapılandırma sayfasında Oluştur> öğesini seçin.
  • Temel bilgiler sekmesi: Aşağıdaki ayarları yapılandırın:
    • Hedef ilke için: Seçili uygulamalar seçeneğinin seçili olduğunu doğrulayın.
    • Açık uygulamalar: Seç + Açık uygulamaları seç, Microsoft Defender Endpoint Android'i bulun ve seçin, ardından Seç'i seçin.
  • Ayarlar sekmesi: Genel yapılandırma ayarları bölümünde aşağıdaki adımları yapın:
    • Bu makalenin ilgili bölümlerinde belirtilen isimleri ve değerleri ekleyin.
    • Defender for Endpoint’i yapılandıran her Yönetilen uygulamalar ilkesine, değeri 1 olan DefenderMAMConfigs ekleyin. İstisna, değerinin 0 olduğu son kullanıcı katılımını devre dışı bırakan bir politikadır. Bu anahtarı Yönetilen cihazlar politikasına eklemeyin.

Web korumasını yapılandırma

Web koruması , cihazları web tehditlerine ve oltalama saldırılarına karşı korumaya yardımcı olur. URL’ler ve alan adları için kimlik avına karşı koruma ve özel göstergeler desteklenir. Web içeriği filtreleme şu anda mobil platformlarda desteklenmiyor.

Yönetilen uygulamalar uygulaması yapılandırma politikası prosedürünü kullanın ve Ayarlar sekmesinde Genel yapılandırma ayarları bölümüne aşağıdaki yapılandırma anahtarlarını ekleyin:

  • İsim: antiphishing

  • Değer:

    • 1: Oltalama karşıtı korumayı etkinleştirin.
    • 0: Oltalama karşıtı korumayı devre dışı bırak.
  • İsim: vpn

  • Değer:

    • 1: Web koruması tarafından kullanılan yerel sanal özel ağı (VPN) etkinleştirin.
    • 0: VPN'yi devre dışı bırak.

Tüm web korumasını devre dışı bırakmak için her iki tuşu da ayarlayın 0. VPN olmadan anti-phishing korumasını aktif tutmak için antiphishing1 'ya ve vpn 'ye 0ayarlayın.

Ağ korumasını yapılandırma

Ağ koruması, sahte Wi-Fi ağları ve sertifikalarından gelen tehditleri tespit eder. Özellik davranışı, desteklenen algılama modları, gizlilik kontrolleri ve güncel olay deneyimi hakkında genel bir bakış için bkz. Ağ korumasını yapılandır.

Yönetilen uygulamalar uygulaması yapılandırma politikası prosedürünü kullanın ve Ayarlar sekmesinde Genel yapılandırma ayarları bölümüne uygun yapılandırma anahtarlarını ekleyin:

  • Ad: DefenderNetworkProtectionEnable. Ağ korumasını etkinleştirir veya devre dışı bırakır. Kalan ağ koruma anahtarları ancak bu anahtar olarak 1ayarlandığında etki gösterir.

  • Değer:

    • 0: Devre dışı bırak.
    • 1: Etkinleştir (varsayılan).
  • Ad: DefenderAllowlistedCACertificates. Kök sertifikasyon otoritesi (CA) ve kendi imzalı sertifikalar için güven kurar.

  • Değer: Sertifika parmak izleri içeren bir diziye girin veya değer girmez (varsayılan).

  • Ad: DefenderCertificateDetection. Kötü amaçlı sertifika algılamasını kontrol eder. Denetim modunda, olaylar kullanıcılara haber verilmeden cihaz zaman çizelgesine gönderilir. Etkinleştirildiğinde, kullanıcılar bildirimler alır ve etkinlikler cihaz zaman çizelgesine gönderilir.

  • Değer:

    • 0: Devre dışı bırak (varsayılan).
    • 1: Denetim.
    • 2: Etkinleştir.
  • Ad: DefenderOpenNetworkDetection. Açık ağ algılamasını kontrol eder. Denetim modunda, olaylar kullanıcılara haber verilmeden cihaz zaman çizelgesine gönderilir. Etkinleştirildiğinde, kullanıcılar bildirimler alır ve etkinlikler cihaz zaman çizelgesine gönderilir.

  • Değer:

    • 0: Devre dışı bırak.
    • 1: Denetim.
    • 2: Etkinleştir (varsayılan).
  • Ad: DefenderEndUserTrustFlowEnable. Güvenli olmayan ağlara ve kötü amaçlı sertifikalara güvenme veya bunlara duyulan güveni kaldırma ile ilgili uygulama içi deneyimi denetler.

  • Değer:

    • 0: Devre dışı bırak (varsayılan).
    • 1: Etkinleştir.
  • Ad: DefenderNetworkProtectionAutoRemediation. Kullanıcılar daha güvenli Wi-Fi erişim noktasına geçiş veya şüpheli bir sertifikayı silme gibi işlemler yaptığında iyileştirme uyarılarını kontrol eder.

  • Değer:

    • 0: Devre dışı bırak.
    • 1: Etkinleştir (varsayılan).
  • Ad: DefenderNetworkProtectionPrivacy. Ağ koruma verilerinin toplanmasını kontrol eder. Gizlilik devre dışı bırakıldığında, kullanıcılardan kötü amaçlı Wi-Fi veya sertifika verisini paylaşmak için onay istenir. Gizlilik etkinleştirildiğinde, kullanıcılara istem gösterilmez ve uygulama verileri toplanmaz.

  • Değer:

    • 0: Devre dışı bırak.
    • 1: Etkinleştir (varsayılan).

Not

Wi-Fi tehditlere karşı kapsamlı koruma için kullanıcılar konum izni vermeli ve her zaman İzin ver seçeneğini seçmelidir. Kullanıcılar uygulamayı kullanırken seçerse veya konum izni reddederse, Defender for Endpoint sahte sertifikalara karşı korur ancak açık veya şüpheli Wi-Fi ağlarında tehditleri tespit edemez.

Gizlilik denetimlerini yapılandırma

Gizlilik kontrolleri, Defender for Endpoint'in oltalama raporlarında alan bilgisi toplamasını ve kötü amaçlı yazılım raporlarında uygulama detaylarını toplamasını engelleyebilir. Ağ bilgileri, DefenderNetworkProtectionPrivacy içinde tarafından ayrı olarak denetlenir.

Yönetilen uygulamalar uygulaması yapılandırma politikası prosedürünü kullanın ve Ayarlar sekmesindeki Genel yapılandırma ayarları bölümünde aşağıdaki yapılandırma anahtarlarından birini veya her ikisini ekleyin:

  • İsim: DefenderExcludeURLInReport

  • Değer:

    • 1: Alan adları veya güvensiz web sitesi detaylarını oltalama raporlarında toplamayın.
    • 0: Alan adlarını ve güvensiz web sitesi bilgilerini topla (varsayılan).
  • İsim: DefenderExcludeAppInReport

  • Değer:

    • 1: Kötü amaçlı yazılım raporlarında uygulama isimlerini veya paket bilgilerini toplamayın.
    • 0: Uygulama isimlerini ve paket bilgilerini topla (varsayılan).

APK olmayan dosya taramayı yapılandırma

Android uygulama paketlerini (APK dosyalarını) taramanın yanı sıra, Android'de Defender for Endpoint, belgeler, sıkıştırılmış arşivler ve scriptler gibi APK dışı dosyaları da tarayabilir. Uç Nokta için Defender, Android profil sınırlarına saygı gösterir ve kullanıcının kişisel profilindeki dosyalara erişemez.

Yönetilen uygulamalar uygulaması yapılandırma politikası prosedürünü kullanın ve Ayarlar sekmesindeki Genel yapılandırma ayarları bölümüne aşağıdaki yapılandırma anahtarını ekleyin:

  • İsim: EnableNonAPKFileScan
  • Değer:
    • 1: APK dışı dosya taramasını etkinleştir.
    • 0: APK dışı dosya taramasını devre dışı bırak (varsayılan).

İsteğe bağlı izinler

İsteğe bağlı izinler, kullanıcıların VPN veya erişilebilirlik izni vermeden onboarding'i tamamlamasına olanak tanır. Kullanıcılar bu izinleri daha sonra inceleyip verebilirler.

İsteğe bağlı izinleri yapılandırma

Yönetilen uygulamalar uygulaması yapılandırma politikası prosedürünü kullanın ve Ayarlar sekmesindeki Genel yapılandırma ayarları bölümünde aşağıdaki yapılandırma anahtarlarından birini veya her ikisini ekleyin:

  • İsim: DefenderOptionalVPN

  • Değer:

    • 1: Kullanıcıların giriş sırasında VPN iznini atlamasına izin verin.
    • 0: Onboarding sırasında VPN izni gerekebilir (varsayılan).
  • İsim: DefenderOptionalAccessibility

  • Değer:

    • 1: Kullanıcıların işe alım sırasında erişilebilirlik iznini atlamasına izin verin.
    • 0: İlk kurulum sırasında erişilebilirlik izni iste (varsayılan).

İlk kullanım sürecinde isteğe bağlı izinler için kullanıcı akışı

İsteğe bağlı izinler etkinleştirildiğinde, kullanıcılar aşağıdaki davranışları yaşar:

  1. Kullanıcılar VPN iznini, erişilebilirlik iznini veya her ikisini atlayıp ilk kurulumu tamamlayabilir.
  2. Cihaz, kullanıcı izinleri atladığında bile bir kalp atışı gönderiyor.
  3. Her iki izinler de devre dışı bırakıldığında web koruması aktif değildir. Web koruması, kullanıcı izinlerden birini verdiğinde kısmen aktif olur.
  4. Kullanıcılar daha sonra Defender uygulamasından web korumasını etkinleştirebilirler. Web korumasını etkinleştirmek, cihazda VPN yapılandırmasını yüklüyor.

Not

İsteğe bağlı izinler ve web korumasını devre dışı bırakmanın farklı etkileri vardır. İsteğe bağlı izinler, kullanıcıların ilk kurulum sırasında bu izinleri vermeden geçmesine ve bunları daha sonra vermelerine olanak tanır. Web korumasını devre dışı bırakmak kullanıcıların web koruması olmadan gemiye girmesine izin veriyor, ancak daha sonra etkinleştiremiyorlar.

Oturumu kapatmayı devre dışı bırak

Çıkış butonunun gizlenmesi, kullanıcıların Defender uygulamasından çıkış yapmasını engellemeye yardımcı olur ve böylece Defender for Endpoint çalışmaya devam eder.

Yönetilen uygulamalar uygulaması yapılandırma politikası prosedürünü kullanın ve Ayarlar sekmesindeki Genel yapılandırma ayarları bölümüne aşağıdaki yapılandırma anahtarını ekleyin:

  • İsim: DisableSignOut
  • Değer:
    • 1: Çıkış düğmesini sakla.
    • 0: Çıkış butonunu göster (varsayılan).

Cihaz etiketlemeyi yapılandırma

Android'de Defender for Endpoint, işe alma sırasında mobil cihazların toplu etiketlenmesini destekler. Kullanıcılar Defender'ı yükleyip etkinleştirdikten sonra, istemci uygulaması cihaz etiketlerini Microsoft Defender portalına gönderir. Etiketler, cihazlarla birlikte cihaz envanterinde görünür.

Yönetilen uygulamalar uygulaması yapılandırma politikası prosedürünü kullanın ve Ayarlar sekmesindeki Genel yapılandırma ayarları bölümüne aşağıdaki yapılandırma anahtarını ekleyin:

  • İsim: DefenderDeviceTag
  • Değer:
    • Yeni bir etiket atamak için, cihaz etiketi için bir diz değeri girin.
    • Mevcut bir etiketi düzenlemek için değeri değiştirin.
    • Mevcut bir etiketi silmek için, anahtarı politikadan kaldırın.

Not

Kullanıcılar, etiketlerin Intune ile senkronize olup Microsoft Defender portalına geçebilmesi için Defender uygulamasını açmalıdır. Etiketlerin portalda görünmesi 18 saate kadar sürebilir.

Son kullanıcı kaydını devre dışı bırak

Android'de Uç Nokta için Defender, MAM modunda varsayılan olarak etkindir. Kullanıcıların kayıtsız cihazlarda Defender indirmesini ve kurmasını önlemek için, Yönetilen uygulamalar uygulaması yapılandırma politikası prosedürünü kullanın ve Ayarlar sekmesindeki Genel yapılandırma ayarları bölümüne aşağıdaki yapılandırma anahtarını ekleyin:

  • İsim: DefenderMAMConfigs
  • Değer:
    • 0: Son kullanıcı ilk katılımını devre dışı bırakın.
    • 1: Son kullanıcı katılımını etkinleştir (varsayılan).