在 Android 上部署和配置 Microsoft Defender for Endpoint

使用 Microsoft Intune 在 Android 设备上部署和配置 Defender for Endpoint。 Intune 处理应用部署和策略交付。 载入后,Microsoft Defender 会在设备上提供移动威胁防护。 在 Android 上,载入是由应用驱动的:当用户打开 Defender 应用并完成设置时,被视为设备已载入。 本文介绍如何从托管Google Play 添加应用、分配和验证部署、创建应用配置策略、设置始终可用 VPN 以及(可选)启用低接触载入。

提示

还可以使用 Intune 将 Defender for Endpoint 部署到未在 Intune 移动设备管理 (MDM) 中注册的 Android 设备。 此方法包括非托管设备和通过使用 Intune 移动应用程序管理 (MAM) 向另一个 MDM 注册的设备。 有关详细信息,请参阅在应用保护策略中配置Microsoft Defender for Endpoint风险信号 (MAM)

先决条件

  • 许可证:为用户分配 Intune 许可证和 Defender for Endpoint 许可证。 有关许可详细信息,请参阅 Microsoft Defender for Endpoint 许可要求

  • 注册:使用以下 Android 企业版注册类型之一在 Intune 中注册设备:

    • 具有工作配置文件的个人拥有的设备
    • 具有工作配置文件的公司所拥有设备
    • 公司拥有的完全托管用户设备注册

    重要

    Android 设备管理员 (DA) 管理已弃用,不再适用于有权访问 Google 移动服务 (GMS) 的设备。 如果当前使用 DA 管理,建议切换到其他 Android 管理选项。 支持和帮助文档仍然适用于某些没有 GMS 的 Android 15 及更早版本的设备。 有关详细信息,请参阅终止对 GMS 设备上的 Android 设备管理员的支持

  • Android OS 版本: 有关支持的操作系统版本,请参阅 Android 上 Defender for Endpoint 的 系统要求

  • 托管的 Google Play:在为 Android 企业版设备添加和分配应用之前,请将 Intune 租户连接到托管的 Google Play

  • Intune–Defender 连接:启用与 Defender for Endpoint 的 Intune 服务到服务连接。 如果没有它,Intune 中的载入状态、设备风险信号和 EDR 可见性将不可用。 有关详细信息,请参阅使用 Intune 和载入设备配置 Microsoft Defender for Endpoint。

在 Android 上部署 Defender for Endpoint

从托管的Google Play 添加应用

若要将 Defender for Endpoint 应用添加到托管的 Google Play 商店并使其在 Intune 中可用,请执行以下操作:

  1. Microsoft Intune 管理中心,转到应用 (1) ,然后选择 Android 磁贴以打开 Android 应用页面 (2) 。 选择“ 创建 (3) ”,对于“应用类型”,选择“ 托管 Google Play 应用 (4) ”,然后选择 “选择”

    显示在 Microsoft Intune 管理中心门户中何处创建托管 Google Play 应用的屏幕截图。

    1. 托管的 Google Play 页面上,搜索 Microsoft Defender。 从搜索结果中选择“ Defender: 防病毒 ”,这是托管 Google Play 商店中 Defender for Endpoint 应用的名称。

    2. 在应用页面上,查看应用详细信息,然后选择“选择 (1) ”,然后选择“同步 (2) ”以将应用与Intune同步。

      显示“选择”和“同步”按钮位置的屏幕截图。

      同步将在几分钟内完成。

  2. 同步完成后,返回到 Intune 管理中心,在 Android 应用屏幕上,选择“刷新”Microsoft Defender:防病毒现在应该出现在应用列表中。

    显示应用列表中 Microsoft Defender for Endpoint 应用的屏幕截图。

留在 Android 应用 页面上查看以下过程。

分配应用

将应用分配为必需应用,以便在下次通过公司门户应用同步设备时自动安装在工作配置文件中。

  1. 在 Intune 管理中心的 Android 应用页中,从应用列表中选择 Microsoft Defender:防病毒。 转到 属性 (1) ,对于 “作业”,选择“ 编辑 (2) ”。

    显示“属性”页面上“编辑”选项的屏幕截图。

  2. 在“ 编辑应用程序 ”窗格中,转到“ 必填 部分 (1) ”,然后选择“ 添加组 ”以打开“ 选择组 ”窗格。

    显示“选择组”窗格的屏幕截图。

  3. “选择组 ”窗格中,选择要接收此应用的组,然后选择 “选择”

  4. 回到 “编辑应用程序” 窗格,从窗格底部选择“ 审阅 + 保存 ”,然后选择 “保存” 以提交作业。

验证部署

保存分配后,可以在继续配置之前确认目标设备的安装状态。

  1. 在 Intune 管理中心的 Android 应用页中,从应用列表中选择 Microsoft Defender:防病毒。 在默认应用页“概述”上,Intune 显示提供安装状态汇总的图表磁贴。

  2. 要确定特定设备是否安装了应用,请选择 设备安装状态 或选择 设备状态 磁贴。 Intune 显示包含更多详细信息的目标设备列表。

    显示设备安装状态窗格的屏幕截图。

  3. 在继续操作之前,请确认目标设备显示成功安装状态。

在 Android 上配置 Defender for Endpoint

部署应用后,使用 Intune 策略在 Android 设备上配置 Defender for Endpoint。 配置涉及创建应用配置策略来授予应用权限,以及设备配置配置文件来设置始终可用的 VPN 以进行 Web 保护。 有关特定于 Defender 的可选功能配置(例如网络保护和隐私控制),请参阅 Defender 文档中的“配置 Android 上的 Microsoft Defender for Endpoint”功能

配置应用权限和载入设置

创建一个应用配置策略,向 Defender 授予其所需的设备上权限,并可选择启用低接触载入以减少用户在首次启动时完成的步骤。

  1. Microsoft Intune 管理中心中,转到“应用”,展开“托管应用”,然后选择“配置>”创建>托管设备“。

  2. “基本信息 ”页上,指定以下详细信息:

    • 名称:输入描述性名称,例如 Defender for Endpoint
    • 平台Android Enterprise
    • 配置文件类型: 选择与设备注册相匹配的类型:
      • 仅限个人拥有的工作配置文件
      • 仅限完全托管、专用和公司拥有的工作配置文件
    • 目标应用:选择“Microsoft Defender:防病毒”,选择“确定”,然后选择“下一步”。
  3. “设置 ”页面上,暂时将 配置设置格式 保留为默认值。 对于 “权限”,请选择 “添加”。 从 “添加权限 ”列表中,选择可用的应用权限,然后选择“ 确定”

    Defender for Endpoint 建议在部署期间授予以下权限:

    权限 建议的状态 它为何重要
    位置访问 (精细) 自动授权 Web 保护和 网络保护所必需。 如果没有它,Defender 只能防范流氓证书;Wi-Fi 威胁检测不可用。 用户还必须在载入期间选择 “允许” ,以全面覆盖 Wi-Fi 威胁。
    POST_NOTIFICATIONS 自动授权 威胁警报需要到达用户。 有关注册类型和操作系统版本限制,请参阅备注。

    添加权限后,使用 权限状态 下拉列表设置每个权限所需的行为:

    • 提示:提示用户接受或拒绝。
    • 自动授予:自动批准,不通知用户。
    • 自动拒绝:自动拒绝,不通知用户。

    注意

    在 Android 12 及更高版本上,公司拥有的工作配置文件和专用设备上的某些权限不支持 自动授予 。 有关详细信息,请参阅为 托管 Android 企业版设备添加应用配置策略

  4. (可选) 启用低接触载入。

    默认情况下禁用低接触载入。 如果没有它,首次打开 Defender for Endpoint 的用户必须输入其工作帐户凭据,并手动逐步执行应用的设置向导。 在低接触载入模式下,策略会将用户的标识 (UPN) 预填充,因此用户无需在首次启动时键入其登录凭据。 与下一节中介绍的始终可用 VPN 配置文件结合使用时,可以最大程度地减少用户在载入期间遇到的提示和步骤。

    低接触载入对于公司拥有的完全托管部署非常有用,其中你希望减少用户摩擦。 对于个人拥有的工作配置文件设备,用户可能期望更积极地参与应用设置,标准流可能更合适。 如果跳过此步骤,则该策略将作为仅权限策略运行,用户将通过标准流完成载入。

    注意

    与 iOS (监督) 和 Windows 不同,Android 不支持完全静默或零接触载入。 Android 的权限模型需要某些权限获得用户的明确同意,因此在首次启动期间始终需要某种程度的用户交互。 低接触载入是用于最大程度地减少这种交互的最接近可用选项。

    若要启用低接触载入,请在“ 设置 ”页面上将 “配置设置格式 ”下拉列表设置为“ 使用配置设计器”,选择 “添加”,然后配置以下项:

    值类型 配置值
    低接触载入 整数 1
    用户 UPN 变量 User Principal Name (UPN)

    从列表中选择这两个键并选择 “确定”,然后为每个键设置值 类型配置值 ,如表所示。

  5. “分配”页上,将此策略分配给部署 Microsoft Defender:防病毒应用时使用的相同用户组。

  6. 在“ 查看 + 创建”中,确认你的选择,然后选择 “创建”

设置始终可用 VPN

使用设备配置文件通过 Intune 策略向注册的设备提供 Defender 的 Web 保护隧道,因此用户无需在载入期间手动配置 VPN。

  1. Microsoft Intune 管理中心,转到“设备 (1) ”,展开“管理设备”,然后选择“配置 (2) ”。 在“ 策略 ”选项卡 (3) 上,选择 “创建 (4) >新策略”。 在“ 创建配置文件 ”窗格上,将 “平台 ”设置为“ Android 企业版 ”,将 “配置文件类型” 设置为 “模板 (5) ”,然后根据设备注册类型为以下模板类型之一选择“设备 限制 (6) ”:

    • 完全托管、专用和 Corporate-Owned 的工作配置文件
    • 个人拥有的工作配置文件

    然后,选择 “创建 ”以打开设备限制策略配置工作流。

    “策略”窗格中的“配置文件”菜单项

  2. “基础信息” 页面上,提供 名称描述 以唯一标识配置文件。

    “基本信息”窗格中的设备配置文件“名称”和“说明”字段

  3. 对于 “配置设置”,展开 “连接”,然后配置 VPN:

    1. 启用 始终可用的 VPN (工作配置文件级别) 。 在工作配置文件中设置 VPN 客户端,以便尽可能自动连接和重新连接到 VPN。 在给定设备上只能为始终可用 VPN 配置一个 VPN 客户端,因此请确保不要向设备部署多个始终可用 VPN 策略。

    2. 使用 VPN 客户端 下拉列表选择 “自定义”。 在本例中,自定义 VPN 是 Defender for Endpoint VPN,它提供 Web 保护。

      注意

      必须在用户的设备上安装 Defender for Endpoint 应用,才能进行自动 VPN 设置。

    3. 对于程序包 ID,请指定托管 Google Play 商店中 Microsoft Defender:防病毒应用的 ID。 对于 Microsoft Defender 应用 URL,包 ID 为 com.microsoft.scmx

    4. “锁定模式” 设置为 “未配置”,这是默认值。

      “配置设置”选项卡下的“连接”窗格

  4. 在“ 分配 ”页上,选择要向其分配此设备配置文件的用户组。 选择 “选择要包含的组” ,选择适用的组,然后选择“ 下一步”。

    要选择的组通常与你向其分配 Defender for Endpoint Android 应用的组相同。

  5. “查看 + 创建 ”页上,查看设置,然后选择 “创建”

完成设备载入

将策略推送到设备后,用户将从设备完成载入。 在具有工作配置文件的个人拥有的设备上,Defender 将显示在工作配置文件中。 在公司拥有的完全托管设备上,Defender 显示在单一设备配置文件中。

  1. 用户打开 Defender for Endpoint 应用并接受权限以完成载入。

    提示

    指示用户在应用设置期间提示访问位置时选择“ 始终允许 ”。 此选项可通过 网络保护进行全面的 Wi-Fi 威胁检测。 如果用户选择“ 在使用应用时” 或拒绝权限,Defender 仍可以防范流氓证书,但无法检测开放或可疑 Wi-Fi 网络上的威胁。 没有强制执行此选择的管理员配置;它需要操作系统级别的用户同意。

    移动设备上 Microsoft Defender for Endpoint 应用程序的显示

验证载入状态

用户完成载入后,请确认设备成功报告。

要从 Intune 管理中心进行验证,请执行以下操作:

  1. 转到 终结点安全>终结点检测和响应
  2. 选择“ EDR 载入状态 ”选项卡并查看 Android 设备的载入状态。 成功载入的设备显示“ 已成功载入”状态。

要从 Defender 门户进行验证,请执行以下操作:

  1. Microsoft Defender 门户中,转到终结点>设备清单,并确认你的 Android 设备显示在此处。

有关使用 Intune 跨平台监视载入状态的更多详细信息,请参阅监视设备载入状态

如果设备未按预期显示,请检查以下情况:

后续步骤