在Android上配置Microsoft Defender for Endpoint功能

安全管理员可以使用 Microsoft Intune 配置基于风险的风险条件访问、自定义指示器、网页和网络保护、隐私控制、漏洞评估、文件扫描、登出控制以及 Android 版 Microsoft Defender for Endpoint 的设备标签。 在配置这些功能之前,先在你管理的安卓设备上部署并上线 Defender for Endpoint。

Microsoft Intune 是一个独立产品,并非包含在所有 Defender for Endpoint 订阅中。 你需要包含Intune的订阅,或者你可以单独购买Intune订阅或附加服务。 有关详细信息,请参阅 Microsoft Intune 许可

在 Android 上使用 Defender for Endpoint 的条件访问

Android 版的 Microsoft Defender for Endpoint 与 Microsoft Intune 和 Microsoft Entra ID 合作,根据设备风险等级强制执行设备合规性和条件访问策略。 Defender for Endpoint 是一款移动威胁防御(MTD)解决方案,您可以通过 Intune 部署。

有关如何在 Android 和条件访问上设置 Defender for Endpoint 的详细信息,请参阅 Defender for Endpoint 和 Intune

配置自定义指示器

Android 版的 Defender for Endpoint 支持自定义指示器,但存在一些平台特定的限制。

注意

Android 上的 Defender for Endpoint 仅支持为 URL 和域创建自定义指示器。 Android 不支持基于 IP 的自定义指示器。

IP地址245.245.0.1是Defender内部的IP地址。 不要把它包含在自定义指示器里,因为这样做可能会导致功能问题。

目前 Android 版 Defender for Endpoint 不支持自定义指示器的警报。

有关配置自定义指示器的信息,请参见 指标概述

配置 Web 保护

注意

Android 版的 Defender for Endpoint 使用本地环回虚拟专用网络(VPN)来提供网络保护。 VPN不会把流量路由到设备外。

有关详细信息,请参阅 在运行 Android 的设备上配置 Web 保护

IT 管理员可以在 Microsoft Intune 管理中心配置网页保护。

网络保护 有助于保护设备免受网络威胁,并保护用户免受钓鱼攻击。 网络内容过滤是一项独立的网络保护功能,目前移动平台不支持。

创建托管设备应用配置策略

以下部分的 Defender 设置使用了 Intune 中的 Android 企业托管设备应用配置策略。 当这些密钥适用于相同的配置文件类型和分配时,你可以在一个策略中添加多个 Defender 配置密钥。 当你需要面向不同的配置文件、用户或设备时,请创建单独的策略。

在创建策略之前,先从托管的Google Play添加并批准Defender: 杀毒软件,然后同步到Intune。 同步后,该应用在Intune中以Microsoft Defender: Antivirus的身份出现。 有关部署说明,请参见“在 Android 上部署 Microsoft Defender for Endpoint with Microsoft Intune”。

关于在 Intune 中创建 托管设备 应用配置策略的完整流程,请参见 “创建应用配置策略 ”(在 Intune 文档中新标签页打开)。 创建策略时,始终从以下设置开始:

  • 基本信息”选项卡:配置以下设置:
    • 平台:选择“Android Enterprise”。
    • 配置文件类型:选择以下值之一:
      • 所有配置类型:将该策略应用到所有受支持的注册类型。 你不能将Intune证书配置文件与应用配置策略关联。
      • 仅限完全托管设备、专用设备和公司拥有的工作配置文件设备:将策略应用于公司拥有、支持个人使用 (COPE) 的设备以及公司拥有、仅限业务使用 (COBO) 的设备。
      • 仅限个人拥有的工作配置文件:将策略应用于自带设备 (BYOD) 工作配置文件。
    • 目标应用:选择选择应用,选择Microsoft Defender:杀毒软件,然后选择确定
  • 设置 标签:选择 “使用配置设计器 ”以设置 格式,然后选择 添加
    • 在打开的弹出窗口中,选择本文相关章节中指定的配置键,然后选择 确定
    • 配置每个键的值,然后完成赋值并按照 Intune 流程创建策略。

配置网络保护

网络保护检测来自恶意 Wi-Fi 网络和证书的威胁。 安全管理员可以在 Microsoft Intune 管理中心列出受信任的根认证机构(CA)和自签名证书,以建立与端点的信任。 网络保护引导用户连接到安全网络,并在检测到相关威胁时通知用户。

网络保护包括在 Microsoft Intune 管理中心配置该功能和添加可信证书的控制。 安全管理员可以启用隐私控制,配置从 Android 设备发送给 Defender for Endpoint 的数据。

Defender for Endpoint 默认启用了网络保护。 使用 托管设备应用配置策略流程,并添加以下配置密钥:

  • 在 Microsoft Defender 中启用网络保护:添加此密钥时,默认配置值0,禁用网络保护。 要启用网络保护,将值改为 1

    重要

    本节剩余的网络保护配置密钥仅在策略中添加“启用 Microsoft Defender 网络保护”并将设置为 1时生效。

  • 网络保护的受信任 CA 证书列表:如果您的组织使用专用根证书颁发机构 (CA),请在 Intune、移动设备管理 (MDM) 解决方案和用户设备之间建立明确的信任关系。 建立信任有助于防止 Defender 将根 CA 标记为流氓证书。

    • 价值类型:保留默认值 字符串 ,直接输入证书指纹。

    • 配置值:添加以下格式之一的逗号分隔的Secure Hash Algorithm 1(SHA-1)证书指纹列表:

      • 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31
      • 503006091d97d4f5ae39f7cbe7927d7d652d3431

      例如,50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431。 证书大拇指中任何其他分离字符(例如) :均无效。

  • 启用网络保护隐私:启用或禁用网络保护中的隐私。

    • 值类型:整数
    • 配置值
      • 1: 启用(默认)
      • 0:停用
  • 允许用户信任网络和证书:允许或阻止用户信任或移除应用中未加密网络和恶意证书的信任。

    • 值类型:整数
    • 配置值
      • 1:启用
      • 0: 禁用(默认)
  • 网络保护警报自动修复:当用户采取修复措施时,启用或关闭修复警报。 例如,用户切换到更安全的 Wi-Fi 接入点,或删除Defender检测到的可疑证书。 该设置仅适用于警报,不影响设备时间线事件。 它不适用于检测开放 Wi-Fi 网络或自签名证书。

    • 值类型:整数
    • 配置值
      • 1: 启用(默认)
      • 0:停用
  • 管理开放网络的网络保护检测:启用或禁用开放网络检测。

    • 值类型:整数
    • 配置值
      • 2: 启用(默认)
      • 1:审计模式
      • 0:停用
  • 管理网络保护 证书检测:在审计模式下,事件会发送给安全运营中心(SOC)管理员,但当 Defender 检测到恶意证书时,用户不会收到通知。 将该值设为 2 以启用全部功能。 当值为 2时,用户会收到通知,当 Defender 检测到恶意证书时,事件会发送给 SOC 管理员。

    • 值类型:整数
    • 配置值
      • 2:启用
      • 1:审计模式
      • 0: 禁用(默认)

注意

  • 为了全面防范 Wi-Fi 威胁,用户应在入职时授予位置权限并选择 “始终允许 ”。 如果用户选择“使用该应用期间”或拒绝授予权限,Defender for Endpoint 可防范恶意证书,但无法检测开放的或可疑的 Wi‑Fi 网络上的威胁。 有关详细信息,请参阅 完成设备载入

  • 自2025年5月起,Microsoft Defender门户不再在移动设备连接或断开开放无线网络,或用户下载、安装或删除自签名证书时发出警报。 相反,这些活动生成的事件会在设备时间线中显示。 更新后的体验包含以下变化:

    • 要生效这些变更,用户必须更新到2025年5月中旬或更晚发布的Android版Defender for Endpoint。 否则,之前的警报体验依然存在。 如果管理员启用自动修复密钥,旧警报在变更生效后会自动解决。
    • 当用户在同一24小时内多次连接或断开开放无线网络时,该期间只生成一次连接事件和一次断线事件并发送到设备时间线。
    • 支持用户信任网络:更新后,开放无线网络(包括可信网络)的连接和断开事件会发送到设备时间线。
    • 用户允许列表证书:更新后,下载、安装或删除自签名证书(包括用户信任证书)的事件会发送到设备时间线。
    • 此前对这些活动的警戒经验仍然适用于海湾合作委员会的租户。

隐私控制概述

隐私控制允许安全管理员限制 Defender for Endpoint 从安卓设备发送的威胁信息:

  • 恶意软件报告:启用隐私功能后,Defender for Endpoint 不会在恶意软件警报报告中发送恶意应用名称或其他应用细节。 有关配置说明,请参见 “配置恶意软件威胁报告隐私”。
  • 钓鱼报告:当启用隐私功能时,Defender for Endpoint 不会在钓鱼警报报告中发送域名或不安全的网站信息。 有关配置说明,请参见 “配置钓鱼警报报告隐私”。
  • 应用漏洞评估:默认情况下,Defender for Endpoint 会发送工作配置文件中安装的应用列表进行漏洞评估。 安全管理员可以启用隐私保护,防止这些应用库存被发送。 有关配置说明,请参阅 为 Android 企业工作资料配置应用清单隐私
  • 网络保护:当启用隐私功能时,Defender for Endpoint 不会发送网络详情。 有关配置说明,请参见 “配置隐私警报报告”。

前提条件:安装公司门户版本5.0.6621.0(2025年6月)或更高版本。

配置隐私警报报告

安全管理员可以在安卓设备上启用针对 Defender for Endpoint 发送的钓鱼和恶意软件报告的隐私控制。 当Defender检测到相应威胁时,这些控制措施会阻止在警报中发送域或应用信息。

使用 托管设备应用配置策略流程,添加以下一个或两个配置密钥:

  • 在报告中隐藏URL

    • 值类型:整数
    • 配置值
      • 1:在钓鱼警报报告中隐藏域名和网站详情。
      • 0:在钓鱼警报报告中包含域名和网站信息(默认)。
  • 在报告中隐藏应用详情

    • 值类型:整数
    • 配置值
      • 1:在恶意软件警报报告中隐藏应用名称和包信息。
      • 0:在恶意软件警报报告中默认包含应用名称和包信息。

终端用户隐私控制

终端用户隐私控制允许用户选择 Defender for Endpoint 与其组织共享哪些威胁信息。 可用性取决于Android企业配置文件:

  • 工作配置文件:不支持终端用户隐私控制。 安全管理员控制从工作配置文件中共享的信息。
  • 个人资料:最终用户隐私控制显示在Defender应用的设置>隐私中。 有关支持的工作和个人配置文件配置的信息,请参阅支持的 Android 注册场景

当安全管理员启用相应的隐私设置时,用户可以配置以下控制措施:

  • 不安全网站信息:控制Defender是否在钓鱼警报报告中发送域名和网站信息。 关于管理员设置,请参见 “配置钓鱼警报报告隐私”。
  • 恶意应用:控制 Defender 是否在恶意软件警报报告中发送应用名称和包信息。 关于管理员设置,请参见 “配置恶意软件威胁报告隐私”。
  • 网络保护:控制 Defender 是否在网络保护报告中发送网络和证书详细信息。 关于管理员设置,请参见 配置网络保护

更改这些隐私控制不会影响设备合规检查或 条件访问

为个人拥有的设备配置应用漏洞评估

从Android 版 Defender for Endpoint 1.0.3425.0303(2021年10月)开始,Microsoft Defender 漏洞管理 可以评估安装在内置移动设备上的操作系统(OS)和应用。

注意

漏洞评估是 Microsoft Defender for Endpoint 中 Microsoft Defender 漏洞管理的一部分。

漏洞评估中包含的应用取决于个人设备如何管理:

  • 具有工作配置文件的 Android Enterprise 个人拥有设备:Defender for Endpoint 仅评估安装在工作配置文件中的应用。 它无法访问个人资料中的应用。
  • 设备管理员模式:应用漏洞评估默认未启用。 安全管理员可以通过 Microsoft Intune 启用该功能,收集设备上安装的应用列表。

有关 Defender for Endpoint 支持的 Android 企业管理模式的更多信息,请参见支持的 Android 注册场景

默认情况下,Defender for Endpoint 会将工作配置文件中的应用列表发送给 Microsoft Defender 漏洞管理 进行评估。 若要防止将此应用清单发送到目标用户,请使用“受管设备”应用配置策略流程,并将配置文件类型设置为仅个人拥有的工作配置文件。 添加以下配置键:

  • 启用TVM隐私
    • 值类型:整数
    • 配置值
      • 0:发送工作配置文件应用的漏洞评估清单(默认)。
      • 1:不要发送工作资料应用清单以进行漏洞评估。

此隐私设置不影响设备合规检查或条件访问。

配置非 APK 文件扫描

除了扫描Android应用包(APK文件)外,Defender for Endpoint在Android上还可以扫描用户下载、接收或存储的非APK文件,如文档、压缩档和脚本。 这一功能将恶意软件保护扩展到更多文件类型。

以下管理场景中的已登记设备支持非 APK 文件扫描:

  • 带有工作配置文件的个人设备(BYOD)
  • 带有工作配置文件的企业所有设备(COPE)
  • 企业自有的完全受管设备(COBO)

注意

Defender for Endpoint 遵守 Android 配置文件的边界。 在具有工作配置文件的设备上,Defender仅扫描工作配置文件中的文件。 它无法访问或扫描用户个人配置文件中的文件。

要启用非APK文件扫描,请使用 受管设备应用配置策略流程,并添加以下配置密钥:

  • [预览] 在 Microsoft Defender 中启用非 APK 文件扫描
    • 值类型:整数
    • 配置值
      • 1: 启用非APK文件扫描。
      • 0: 禁用非APK文件扫描(默认)。

若要确认策略是否已应用,请验证 EnableNonAPKFileScan 是否存在并设置为 1 目标设备上。

当 Defender for Endpoint 在非 APK 文件中检测到恶意软件时,用户会收到设备存在风险的通知,同时,Microsoft Defender 门户中会显示一条警报。 安全团队使用与 Defender for Endpoint 中其他检测相同的恶意软件警报体验,对该威胁进行调查和修正。

为钓鱼警报报告配置隐私

钓鱼举报的隐私控制可以禁用钓鱼威胁报告中域名和网站信息的收集。 使用此设置选择Defender for Endpoint在检测并阻止恶意或钓鱼网站时是否收集域名。

要在工作配置文件中为目标用户开启隐私,请使用 受管设备应用配置策略流程,并添加以下配置密钥:

  • DefenderExcludeURLInReport
    • 值类型:整数
    • 配置值
      • 1:启用隐私保护。
      • 0: 禁用隐私(默认)。

开启或关闭隐私控制不会影响设备合规检查或条件访问。

为恶意软件威胁报告配置隐私

恶意软件威胁报告的隐私控制可以禁用恶意软件威胁报告中对应用细节(包括名称和包信息)的收集。 使用此设置选择 Defender for Endpoint 检测到恶意应用时是否收集应用名称。

要在工作配置文件中为目标用户开启隐私,请使用 受管设备应用配置策略流程,并添加以下配置密钥:

  • DefenderExcludeAppInReport
    • 值类型:整数
    • 配置值
      • 1:启用隐私保护。
      • 0: 禁用隐私(默认)。

使用这种隐私控制不会影响设备合规检查或条件访问。 例如,带有恶意应用的设备总是有 等风险等级。

禁用注销

Defender for Endpoint 支持在应用中无需登出按钮即可部署。 隐藏按钮有助于防止用户篡改设备。 使用 托管设备应用配置策略流程,并添加以下配置密钥:

  • 禁用登出
    • 值类型:整数
    • 配置值
      • 1隐藏签出按钮。 此值是 Android Enterprise 个人拥有的工作配置文件、完全托管设备和具有工作配置文件的公司拥有设备的默认值。
      • 0:显示签出按钮。

配置设备标记

Android 版 Defender for Endpoint 支持在载入过程中对移动设备进行批量标记。 安全管理员通过Intune应用配置策略配置设备标签,并将其部署到用户设备。 用户安装并激活 Defender 后,客户端应用会将设备标签发送到 Microsoft Defender 门户。 标签会和设备一起出现在设备库存中。

要配置设备标签,请使用 受管理设备应用配置策略过程,并添加以下配置密钥:

  • DefenderDeviceTag
    • 值类型:字符串
    • 配置值
      • 要分配新标签,输入设备标签的值。
      • 要编辑已有标签,只需更改值。
      • 要删除已有标签,请从策略中移除配置密钥。

注意

用户必须先打开 Defender 应用,标签才能与 Intune 同步并传递至 Microsoft Defender 门户。 标签可能需要长达18小时才能在门户中显示。