Microsoft Intune ile iOS’ta Uç Nokta için Microsoft Defender dağıtın

Microsoft Defender uygulamasını ve Microsoft Intune'u kullanarak kayıtlı iOS cihazlarında Uç Nokta için Microsoft Defender'ı dağıtın. Dağıtım seçenekleri denetimli cihazları, denetimsiz cihazları ve Intune Kullanıcı Kaydı kullanan cihazları destekler.

Bu makaledeki prosedürler Microsoft Intune gerektirir. Intune, Uç Nokta için Microsoft Defender'in parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.

Prerequisites

  • Aşağıdaki izinlere sahip hesapları kullanın:

    • Microsoft Intune: Hem Uygulama Yöneticisi hem de Politika ve Profil Yöneticisi yerleşik rollerini atamak veya eşdeğer izinlere sahip özel bir rol kullanabilirsiniz:

      • Application Manager, Microsoft Defender uygulamasını eklemek, yapılandırmak ve atamak için gereken mobil uygulama ve yönetilen uygulama izinlerini sağlar.
      • Policy and Profile Manager , bu makaledeki profilleri oluşturmak ve atamak için gereken cihaz yapılandırma ve kayıt izinlerini sağlar.

      Rol atamalarını yönettiğiniz kullanıcılar ve cihazlara göre genişletin. Her rolde yer alan izinler için bkz. Microsoft Intune için yerleşik rol izinleri.

    • Microsoft Defender portalı: Microsoft Defender XDR Birleşik rol tabanlı erişim kontrolü (RBAC) içinde, kayıtlı cihazları içeren cihaz gruplarına erişim ile Güvenlik operasyonları \ Güvenlik verileri \ Güvenlik verileri temelleri (okuma) atayın. Hâlâ Defender for Endpoint RBAC kullanan kuruluşlarda, ilgili cihaz gruplarına Verileri görüntüleme>Güvenlik işlemleri ve erişim atayın.

  • Kullanıcılarınızın iOS cihazlarını Intune'a kaydedin. Daha fazla bilgi için bkz. Microsoft Intune'da iOS ve iPadOS cihazlarını kaydetme.

  • Kullanıcılara Microsoft Defender uygulamasını kullanmak için bir Defender for Endpoint lisansı atayın. Yönergeler için bkz. Kullanıcılara lisans atama.

  • Kayıt yönteminiz Şirket Portalı uygulamasını gerektiriyorsa, kullanıcıların uygulamayı yükleyip giriş yaptıklarını ve kayıtları tamamladıklarını doğrulayın. Şirket Portalı uygulamasının gerekmediği just-in-time (JIT) kayıt senaryoları için, Microsoft Authenticator uygulamasını zorunlu uygulama olarak dağıtın. Authenticator, JIT kayıt için kullanılan SSO uzantısı sağlar.

Not

Microsoft Defender uygulaması Apple App Store'nde kullanılabilir.

Uygulamayı denetimli ve denetimsiz cihazlara dağıtın

Microsoft Defender uygulamasını Intune'a ekleyin, denetimli ve denetimsiz iOS cihazlarına dağıtım için.

iOS mağaza uygulaması ekleme

Microsoft Defender uygulamasını hacimli satın alma uygulaması olarak dağıtıyorsanız bu prosedürü atlayın.

Microsoft Defender uygulamasını Intune'a bir iOS mağaza uygulaması olarak ekleyin. Detaylı talimatlar için bkz. Microsoft Intune'a iOS mağaza uygulamalarını ekle (bağlantı Intune dokümantasyonunda yeni bir sekmede açılır).

Uygulamalarda | Microsoft Intune yönetim merkezindeki tüm uygulamalar sayfasında https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/allApps, Yarat seçeneğini seçin ve bu özel ayarları kullanın:

  • Platform: iOS/iPadOS'ı seçin.
  • Uygulama türü: Mağaza uygulaması bölümünde iOS mağaza uygulamasını seçin.

Uygulama ekle sihirbazında, uygulama bilgileri sekmesinde aşağıdaki ayarları yapılandırın:

  • App Store'da arama seçeneğini seçin, Defender'ı arayın, ardından Microsoft Defender: Security seçeneğini seçin.
  • Minimum işletim sistemi: iOS 17.0'ı seçin.

Uygulamayı oluşturduktan sonra uygulama detayları sayfası açılır. Daha sonra sayfaya dönmek için Microsoft Defender: GüvenlikUygulamalarda | Tüm uygulamalar sayfasını seçin. Uygulama detayları sayfasında, Monitör altında, kurulumun başarıyla tamamlandığını doğrulamak için Cihaz kurulum durumu seçeneğini seçin.

Denetimli cihazlar için dağıtımı tamamlama

Microsoft Defender uygulaması, platformun gelişmiş yönetim özelliklerini kullanarak denetimli iOS/iPadOS cihazlarında gelişmiş yetenekler sunar. Ayrıca, cihazda yerel VPN gerektirmeden Web Koruması da sağlar. Bu yapılandırma, kullanıcıları oltalama ve diğer web tabanlı tehditlerden korur.

Denetimli cihazları uygulama yapılandırma politikası ve cihaz yapılandırma profiliyle yapılandırın.

Microsoft Intune kullanarak denetimli modu yapılandırmak

Microsoft Defender uygulaması için denetimli modu, uygulama yapılandırma politikası ve cihaz yapılandırma profili aracılığıyla yapılandırın.

Uygulama yapılandırma ilkesi

Not

Denetlenen cihazlar için bu uygulama yapılandırma politikası yalnızca yönetilen cihazlar için geçerlidir. En iyi uygulama olarak, poliçeyi Tüm Cihazlara atamak.

Yönetilen cihazlar uygulaması yapılandırma politikası oluşturun. Detaylı talimatlar için Uygulama yapılandırma politikası oluştur bölümüne bakabilirsiniz (bağlantı Intune dokümantasyonunda yeni bir sekmede açılır).

Uygulamalar | Microsoft Intune yönetim merkezindeki yapılandırma sayfası , https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/configurationYönetilen CihazlarOluştur> seçeneğini seç.

Uygulama yapılandırma politikası büyücüsünde aşağıdaki ayarları yapılandırın:

  • Temel Bilgiler sekmesi:

    • Platform: iOS/iPadOS'ı seçin.
    • Hedefli uygulama: Uygulamayı seç, Microsoft Defender: Security'yi bulup seç, ardından OK seç.
  • Ayarlar sekmesi:

    • Yapılandırma ayarları biçimi: Yapılandırma tasarımcılarını kullan'ı seçin.
    • Yapılandırma anahtarı: girin issupervised.
    • Değer türü: Diziyi seçin.
    • Yapılandırma değeri: girin {{issupervised}}.

    Denetimli iOS cihazları için uygulama yapılandırma politikası ayarlarının ekran görüntüsü.

  • Atamalar sekmesi: Bu senaryo için en iyi uygulama olarak, politikayı Tüm Cihazlara atayın. Eğer poliçeyi kullanıcı gruplarına atarsanız, kullanıcılar politika uygulanmadan önce cihazlarına giriş yapmak zorundadır. Daha fazla bilgi için bkz. Kullanıcı ve cihaz profilleri atama.

Cihaz yapılandırma profili (Denetim Filtresi)

Not

Denetimli iOS/iPadOS cihazlarında, özel ControlFilter.mobileconfig profili, cihazda yerel loopback VPN kurmadan Web Korumasını etkinleştirir. Bu yapılandırma, kullanıcıları oltalama ve diğer web tabanlı saldırılardan yerel VPN gerektirmeden korur.

Ancak ControlFilter profili platform kısıtlamaları nedeniyle Always-On VPN (AOVPN) ile çalışmaz.

Aşağıdaki profillerden birini dağıtın:

  • Sıfır dokunuş (Sessiz) Kontrol Filtresi: Bu profil, kullanıcılar için sessiz işe alım imkanı sağlar. Yapılandırma profilini ControlFilterZeroTouch'tan indirin.

  • Control Filter: ControlFilter'dan yapılandırma profilini indirin.

Seçilen profili indirdikten sonra, özel bir cihaz yapılandırma profili oluşturun. Detaylı talimatlar için, Microsoft Intune'da Apple cihazlarına özel ayarlar ekle bölümüne bakabilirsiniz (bağlantı Intune dokümantasyonunda yeni bir sekmede açılır).

Politikayı Devices | Microsoft Intune yönetim merkezindeki https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configurationyapılandırma sayfasında oluşturduğunuzda, YeniPolitika Oluştur> seçeneğini seçerek şu özel ayarları kullanın:

  • Platform: iOS/iPadOS'ı seçin.
  • Profil türü: Şablonlar'ı seçin.
  • Şablon adı: Özelleştir'i seçin.

Özel sihirbazda aşağıdaki ayarları yapılandırın:

  • Yapılandırma ayarları sekmesi: Yapılandırma profil dosyası için, indirdiğiniz dosyayı bulun ve seçin .mobileconfig .
  • Atamalar sekmesi: Bu senaryoda en iyi uygulama olarak, profili tüm yönetilen iOS cihazlarına atayın.

Denetimsiz cihazlar için otomatik katılımı ayarlayın

Sıfır temaslı ekleme veya VPN profilinin otomatik olarak eklenmesini kullanarak Defender for Endpoint’e eklemeyi otomatikleştirin.

Sıfır temasla katılımı ayarlayın

Not

Kullanıcı ilişkilendirmesi olmadan kaydedilen iOS cihazlarında (örneğin kullanıcısız veya paylaşılan cihazlarda) Zero-touch yapılandırılamaz.

Sessiz dağıtım ve aktivasyon için Uç Nokta için Microsoft Defender'ı kurulum profili oluşturarak kurun. Kullanıcılar kurulum bildirimi alır ve Defender for Endpoint uygulamayı açmalarına gerek kalmadan kurulum yapar.

VPN cihaz yapılandırma profili oluşturun. Detaylı talimatlar için Cihaz yapılandırma profili oluştur sayfasına bakabilirsiniz (bağlantı Intune dokümantasyonunda yeni bir sekmede açılır). Mevcut VPN ayarları hakkında bilgi için, Microsoft Intune'da Apple cihazları için VPN ayarlarını yapılandırma bölümüne bakınız.

Politikayı Devices | Microsoft Intune yönetim merkezindeki https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configurationyapılandırma sayfasında oluşturduğunuzda, YeniPolitika Oluştur> seçeneğini seçerek şu özel ayarları kullanın:

  • Platform: iOS/iPadOS'ı seçin.
  • Profil türü: Şablonlar'ı seçin.
  • Şablon adı: VPN seçin.

VPN sihirbazında, Yapılandırma ayarları sekmesinde şu özel ayarları kullanın:

  • Bağlantı türü: Özel VPN'i seçin.
  • Temel VPN bölümü:
    • Bağlantı adı: Gir Uç Nokta için Microsoft Defender.
    • VPN sunucu adresi: Girin 127.0.0.1.
    • Kimlik doğrulama yöntemi: Kullanıcı adı ve şifreyi seçin.
    • Bölünmüş tünelleme: Devre Dışı Bırak seçeneğinin seçili olduğunu doğrulayın.
    • VPN tanımlayıcısı: Girin com.microsoft.scmx.
    • Özel VPN özellikleri için anahtar ve değer çiftlerini girin:
      • Tuş: SilentOnboard Enter'a basın.
      • Değer: girin True.
      • Varsayılan olarak kullanıcılar, uygulama içinden anahtarın durumunu değiştiremez. Kullanıcıların uygulama içinden VPN anahtarını değiştirmesine izin vermek için aşağıdaki anahtar-değer çiftini ekleyin:
        • Tuş: EnableVPNToggleInApp Enter'a basın.
        • Değer: girin True.
  • Otomatik VPN bölümü:
    • Otomatik VPN türü: On-demand VPN'i seçin.
      • İstek üzerine kurallar: Ekle seçeneğini seç, aşağıdaki>VPN kur seçeneğini seç ve ardındanTüm alanalanlarına sınırlamak> istiyorum.
    • Kullanıcıların otomatik VPN'i devre dışı bırakmasını engelleyin: VPN'i devre dışı bırakmasını önlemek için Evet'i seçin. Varsayılan olarak, bu ayar ayarlanmamış ve kullanıcılar VPN'i yalnızca Ayarlar'dan devre dışı bırakabilir.

Intune profili hedef alınan iOS cihazlarla senkronize ettikten sonra:

  • Uç Nokta için Defender dağıtılır ve sessizce ortama alınır. Cihaz, eklendikten sonra Microsoft Defender portalında görünür.
  • Kullanıcının cihazına geçici bir bildirim gönderilir.
  • Web Koruması ve diğer özellikler etkinleştirilir.

Bazı durumlarda, örneğin şifre değişiklikleri veya çok faktörlü kimlik doğrulama istemlerinden sonra, sıfır dokunuş girişi kullanıcıların Microsoft Defender uygulamasına manuel olarak giriş yapmasını gerektirebilir.

  • İlk kez işe alımda: Kullanıcılar sessiz bir bildirim alır.

    Microsoft Defender'ın sessiz işe alım bildiriminin ekran görüntüsü.

    Kullanıcılar aşağıdaki adımları atar:

    1. Microsoft Defender uygulamasını açın veya bildirime dokunun.
    2. Hesap seçici ekranından kayıtlı kurumsal hesabı seçin.
    3. Oturum Aç.

    Cihaz eklenir ve Microsoft Defender portalına raporlamaya başlar.

  • Daha önce entegre edilmiş cihazlar için: Kullanıcılar sessiz bir bildirim alır.

    Yerleşik bir cihaz için Microsoft Defender bildiriminin ekran görüntüsü.

    Microsoft Defender portalına rapor vermeye devam etmek için:

    1. Microsoft Defender uygulamasını açın veya bildirime dokunun.
    2. Microsoft Defender uygulaması tarafından istendiğinde oturum açın.

    Cihaz tekrar Microsoft Defender portalına rapor vermeye başlıyor.

    Not

    • Sıfır dokunma kurulumu arka planda tamamlanması 5 dakikaya kadar sürebilir.
    • Denetimli cihazlar için, ZeroTouch Control Filter profili ile sıfır dokunuşla kaydı yapılandırın. Bu durumda, Defender for Endpoint VPN profili cihazda yüklü değildir ve Control Filter profili Web Koruması sağlar.

VPN profilinin otomatik olarak eklenmesini ayarlayın

Not

Bu seçenek, VPN profili oluşturarak işe alım sürecini kolaylaştırır. Sıfır dokunuşla devreye alma kullanıyorsanız bu seçeneği yapılandırmayın.

Denetimsiz cihazlar için, yerel bir loopback VPN Web Koruması sağlar. VPN, cihazın dışına trafik göndermiyor.

Defender for Endpoint VPN profilini otomatik olarak yapılandırın, böylece kullanıcıların onboarding sırasında profili kurmasına gerek kalmaz.

VPN cihaz yapılandırma profili oluşturun. Detaylı talimatlar için Cihaz yapılandırma profili oluştur sayfasına bakabilirsiniz (bağlantı Intune dokümantasyonunda yeni bir sekmede açılır). Mevcut VPN ayarları hakkında bilgi için, Microsoft Intune'da Apple cihazları için VPN ayarlarını yapılandırma bölümüne bakınız.

Politikayı Devices | Microsoft Intune yönetim merkezindeki https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configurationyapılandırma sayfasında oluşturduğunuzda, YeniPolitika Oluştur> seçeneğini seçerek şu özel ayarları kullanın:

  • Platform: iOS/iPadOS'ı seçin.
  • Profil türü: Şablonlar'ı seçin.
  • Şablon adı: VPN seçin.

VPN sihirbazında, Yapılandırma ayarları sekmesinde şu özel ayarları kullanın:

  • Bağlantı türü: Özel VPN'i seçin.
  • Temel VPN bölümü:
    • Bağlantı adı: Gir Uç Nokta için Microsoft Defender.
    • VPN sunucu adresi: Girin 127.0.0.1.
    • Kimlik doğrulama yöntemi: Kullanıcı adı ve şifreyi seçin.
    • Bölünmüş tünelleme: Devre Dışı Bırak seçeneğinin seçili olduğunu doğrulayın.
    • VPN tanımlayıcısı: Girin com.microsoft.scmx.
    • Özel VPN özellikleri için anahtar ve değer çiftlerini girin:
      • Tuş: AutoOnboard Enter'a basın.
      • Değer: girin True.
      • Varsayılan olarak kullanıcılar, uygulama içinden anahtarın durumunu değiştiremez. Kullanıcıların uygulama içinden VPN anahtarını değiştirmesine izin vermek için aşağıdaki anahtar-değer çiftini ekleyin:
        • Tuş: EnableVPNToggleInApp Enter'a basın.
        • Değer: girin True.
  • Otomatik VPN bölümü:
    • Otomatik VPN türü: On-demand VPN'i seçin.
    • İstek üzerine kurallar: Ekle seçeneğini seç, aşağıdaki>VPN kur seçeneğini seç ve ardındanTüm alanalanlarına sınırlamak> istiyorum.
    • Kullanıcıların otomatik VPN'i devre dışı bırakmasını engelleyin: VPN'i devre dışı bırakmasını önlemek için Evet'i seçin. Varsayılan olarak, bu ayar ayarlanmamış ve kullanıcılar VPN'i yalnızca Ayarlar'dan devre dışı bırakabilir.

Intune Kullanıcı Kaydını Başlatın

Intune Kullanıcı Kaydı kullanan iOS cihazlarına Microsoft Defender uygulamasını dağıtmak için aşağıdaki adımları kullanın.

Yönetici kurulumu

Defender for Endpoint için Intune Kullanıcı Kaydı'nı yapılandırmak için:

  1. Intune'da Apple Kullanıcı Kayıt profili oluşturun. Yeni kayıtlar için hesap tabanlı Apple Kullanıcı Kaydı'nı kullanın. Şirket Portalı ile Kullanıcı Kaydı, yalnızca bu profil tipini zaten kullanan cihazlar için geçerlidir.

  2. Microsoft Enterprise tek girişli (SSO) eklentisini kurun. SSO uzantısı olan Microsoft Authenticator uygulaması, iOS cihazında Kullanıcı Kaydı için gereklidir.

    Intune'da bir cihaz yapılandırma profili oluşturun. Daha fazla bilgi için bkz. Apple cihazları için Microsoft Enterprise SSO eklentisi. Profile aşağıdaki ayarları ekleyin:

    • Uygulama paketi IDsi: Microsoft Defender uygulama paket ID'sini ekle, com.microsoft.scmx.
    • Başka bir yapılandırma: Anahtarı device_registrationekleyin, String tipini seçin ve değer olarak girin {{DEVICEREGISTRATION}} .
  3. Kullanıcı Kaydı için uygulama yapılandırma anahtarını kur.

    Yönetilen cihazlar uygulaması yapılandırma politikası oluşturun. Detaylı talimatlar için Uygulama yapılandırma politikası oluştur bölümüne bakabilirsiniz (bağlantı Intune dokümantasyonunda yeni bir sekmede açılır).

    Uygulamalar | Microsoft Intune yönetim merkezindeki yapılandırma sayfası , https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/configurationYönetilen CihazlarOluştur> seçeneğini seç.

    Uygulama yapılandırma politikası yaratma sihirbatında şu özel ayarları yapılandırın:

    • Temel Bilgiler sekmesi:

      • Platform: iOS/iPadOS'ı seçin.
      • Hedefli uygulama: Uygulamayı seç, Microsoft Defender: Security'yi bulup seç, ardından OK seç.
    • Ayarlar sekmesi:

      • Yapılandırma ayarları biçimi: Yapılandırma tasarımcılarını kullan'ı seçin.
      • Yapılandırma anahtarı: girin UserEnrolmentEnabled.
      • Değer türü: Diziyi seçin.
      • Yapılandırma değeri: girin True.
  4. Microsoft Defender uygulamasını Intune üzerinden zorunlu bir kullanıcı lisanslı toplu satın alınmış uygulama olarak dağıtın.

Kullanıcıya başlangıç

Microsoft Defender uygulaması kullanıcıların cihazlarına yüklendikten sonra, her kullanıcı giriş yapar ve işe alım sürecini tamamlar. Cihaz devreye alındıktan sonra, Microsoft Defender portalındaki Cihaz envanteri sayfasında görünür.

Desteklenen özellikler ve sınırlamalar

  • iOS'taki Defender for Endpoint yetenekleri arasında Web Koruma, Ağ Koruma, jailbreak tespiti, işletim sistemi ve uygulamalar için güvenlik açığı yönetimi ve Microsoft Defender portalındaki uyarılar yer alır.
  • Kullanıcı Kaydı ile sıfır dokunuşlu dağıtım ve VPN profilinin otomatik olarak eklenmesi desteklenmez; çünkü yöneticiler bu kayıt türü için cihaz genelinde bir VPN profili dağıtamaz.
  • Uygulama güvenlik açığı yönetimi için, yalnızca yönetilen Apple Dosya Sistemi (APFS) hacmindeki uygulamalar görünür.
  • Yeni entegre edilen cihazlar, uyumluluk politikaları tarafından hedef alındığında uyumluluk göstermesi 10 dakikaya kadar sürebilir.

Daha fazla bilgi için Apple Kullanıcı Kayıt sınırlamaları ve desteklenmeyen yetenekler bölümünü inceleyebilirsiniz.

Başlangıç kurulumunu tamamlayın ve durumu kontrol edin

Onboarding'i tamamlamak ve cihaz durumunu doğrulamak için:

  1. Intune Defender for Endpoint'i iOS cihazına yükledikten sonra uygulama simgesi beliriyor.

  2. Defender for Endpoint uygulaması simgesine dokunun ve onboarding'i tamamlamak için ekrandaki talimatları izleyin. Kullanıcılar, Microsoft Defender uygulamasının gerektirdiği iOS izinlerini kabul eder.

    Not

    Sıfır temaslı kurulum yapılandırdıysanız, bu adımı atlayın. Sıfır temas girişi ayarlandığında uygulamayı manuel olarak açmanıza gerek yok.

  3. Onboarding tamamlandıktan sonra, cihazın Microsoft Defender portalındaki Cihaz envanteri listesinde göründüğünü doğrulayın.

    Cihaz envanteri sayfasının ekran görüntüsü, yerleşik cihazları gösteriyor.