本文說明如何在 iOS 上部署 Defender for Endpoint, (使用 Microsoft Defender 應用程式) 搭配Microsoft Intune 公司入口網站已註冊的裝置。 欲了解更多關於 Microsoft Intune 裝置註冊的資訊,請參閱 Microsoft Intune 中的 Enroll iOS 與 iPadOS 裝置。
開始之前
確保你的用戶完成 iOS 註冊。 使用者必須指定 Defender for Endpoint 授權,才能使用 Microsoft Defender 應用程式。 請參閱「 授權分配給使用者 」一節,了解如何分配授權的說明。
確保最終使用者已安裝公司入口網站應用程式、已登入並完成註冊。 對於不需要 公司入口網站 應用程式的即時 (JIT) 註冊情境,裝置必須使用 Microsoft Authenticator 應用程式註冊。
注意事項
Microsoft Defender 應用程式可在 Apple App Store 取得。
本節涵蓋:
部署步驟 (適用於監督與非監督裝置) 管理員可透過 Microsoft Intune 公司入口網站 部署 iOS 上的 Defender for Endpoint。 這個步驟對於 VPP (大量購買應用程式) 來說並不必要。
完整部署(僅適用於受監管的裝置)- 管理員可選擇部署所提供的任一設定描述檔。
- 零接觸(靜默)控制篩選器 - 提供 Web 保護,無需本機 loopback VPN,並支援使用者靜默導入。 該應用程式會自動安裝並啟用,使用者無需自行開啟應用程式。
- 控制過濾器 - 提供網路保護,無需本地迴圈 VPN。
自動啟動設定 (僅限於 非監督 裝置) - 管理員可以透過兩種不同方式自動化 Defender for Endpoint 使用者的導入:
- 零觸控 (靜音) 入職——Microsoft Defender 應用程式會自動安裝並啟用,使用者無需開啟應用程式。
- VPN 自動導入 - Defender for Endpoint VPN 設定檔會在導入期間自動完成設定,無需由使用者手動操作。 此步驟不建議在零觸控配置中使用。
使用者註冊設定 (僅限Intune使用者註冊裝置) ——管理員也能在Intune用戶註冊裝置上部署及設定 Defender for Endpoint 應用程式。
完成入職與檢查狀態 - 此步驟適用於所有註冊類型,確保應用程式已安裝於裝置上、入職完成,且裝置在 Microsoft Defender 入口網站中可見。 對於零接觸(靜默)佈建流程,可跳過此步驟。
部署步驟 (適用於監督與非監督裝置)
透過 Microsoft Intune 公司入口網站 部署 iOS 上的 Defender for Endpoint。
新增 iOS 商店應用程式
在 Microsoft Intune 管理中心,選擇 >iOS/iPadOS>新增>iOS 商店應用程式,然後選擇選擇。
在新增應用程式頁面,選擇搜尋 App Store,並在搜尋欄輸入 Microsoft Defender。 在搜尋結果區塊中,選擇 Microsoft Defender 並選擇 Select。
選擇 iOS 15.0 作為最低作業系統。 查看應用程式的其他資訊,然後選擇 「下一步」。
在 作業 區塊,請前往 必修 區塊並選擇 新增群組。 接著你可以選擇想要在 iOS 版 Defender for Endpoint 上鎖定的使用者群組。 選擇 「選擇」,然後選擇 「下一步」。
注意事項
所選使用者群組應由 Microsoft Intune 註冊用戶組成。
在 「審查+建立 」區塊,確認所有輸入的資訊正確,然後選擇 「建立」。 再過幾分鐘,Defender for Endpoint 應用程式應該會成功建立,頁面右上角會顯示通知。
在顯示的應用程式資訊頁面中,在 「監控 器」區塊中,選擇 裝置安裝狀態 以確認裝置安裝是否成功完成。
受監督裝置的完整部署
Microsoft Defender 應用程式在受監督的 iOS/iPadOS 裝置上,利用平台的進階管理功能,提供更強大的功能。 它也能提供網路保護,無需裝置設置本地 VPN。 這確保了使用者體驗順暢,同時防範網路釣魚及其他網路威脅。
管理員可使用以下步驟配置監督裝置。
透過 Microsoft Intune 設定監督模式
透過應用程式設定政策和裝置設定檔,為 Microsoft Defender 應用程式設定監督模式。
應用程式設定原則
注意事項
這個針對受監督裝置的應用程式設定政策僅適用於受管理裝置,且應針對所有受管理的 iOS 裝置作為最佳實務。
登入 Microsoft Intune 管理中心,然後前往 Apps>App 設定政策>的新增。 選擇 受管理裝置。
在 「建立應用程式設定政策 」頁面,請提供以下資訊:
- 原則名稱
- 平台:選擇 iOS/iPadOS
- 目標應用程式:從清單中選擇 適用於端點的 Microsoft Defender
在下一個畫面,選擇 「使用設定設計器 」作為格式。 請指定以下特性:
- 設定鍵:
issupervised - 值類型:字串
- 配置值:
{{issupervised}}
- 設定鍵:
選取 [下一步] 以開啟 [範圍標籤] 頁面。 範圍標籤是選用的。 選取 [下一步] 繼續。
在 指派 頁面上,選取將接收此設定檔的群組。 在這種情況下,最佳做法是針對 所有裝置。 如需指派設定檔的詳細資訊,請參閱指派使用者和裝置設定檔。
部署到使用者群組時,使用者必須先登入裝置,才能套用該政策。
選取 [下一步]。
完成後,在 [檢閱及建立] 頁面上選擇 [建立]。 新的設定檔會在組態設定檔清單中顯示。
裝置配置檔 (控制過濾器)
注意事項
對於執行 iOS/iPadOS(處於受監管模式)的裝置,有一個可用的自訂 .mobileconfig 設定檔,名為 ControlFilter 設定檔。 此設定檔啟用網路保護 ,無需在裝置上設定本地迴圈 VPN。 這讓終端使用者在享有無縫體驗的同時,仍能免受網路釣魚及其他網頁式攻擊的威脅。
不過, ControlFilter 設定檔因平台限制無法支援 Always-On VPN (AOVPN) 。
管理員可部署所提供設定檔中的任一個。
零觸控 (靜音) 控制過濾器 - 此設定檔允許使用者靜默上線。 從 ControlFilterZeroTouch 下載 設定檔。
Control Filter - 從 ControlFilter 下載 設定檔。
設定檔下載完成後,部署自訂設定檔。 依照下列步驟執行:
前往 裝置>iOS/iPadOS>設定檔>建立設定檔。
選擇個人檔案類型>範本及範本名稱>自訂。
提供個人檔案名稱。 當被要求匯入設定檔時,選擇從前一步下載的檔案。
在 指派 區塊中,選擇你想套用此設定檔的裝置群組。 作為最佳實務,這應該適用於所有受管理的 iOS 裝置。 選取 [下一步]。
注意事項
Defender for Endpoint Plan 1 和 Plan 2 均支援建立裝置群組。
完成後,在 [檢閱及建立] 頁面上選擇 [建立]。 新的設定檔會在組態設定檔清單中顯示。
自動啟動設定 (僅限於非監督裝置)
管理員可以透過兩種不同方式,將使用者自動導入至 Defender for Endpoint:零觸控(靜默)導入,或透過 VPN 自動導入。
Defender for Endpoint 的零觸控(靜默)導入
注意事項
零接觸無法在以無使用者關聯方式註冊的 iOS 裝置上進行設定(無使用者裝置或共用裝置)。
管理員可以設定 適用於端點的 Microsoft Defender 進行靜默部署與啟用。 在此過程中,管理員建立部署設定檔,並通知使用者安裝進度。 Defender for Endpoint 會自動安裝,使用者無需開啟應用程式。 請依照本文步驟在註冊的 iOS 裝置上配置 Defender for Endpoint 的零觸控或靜音部署:
在 Microsoft Intune 管理中心,請前往「裝置>管理裝置>」「設定>政策」「>建立>新政策」。
選擇 平台 為 iOS/iPadOS, 設定檔類型 為 範本 , 範本名稱 為 VPN。 選取 [建立]。
輸入個人檔案名稱並選擇 「下一步」。
選擇 「自訂 VPN 」以設定連線類型,並在 基礎 VPN 區塊輸入以下內容:
- 連線名稱:適用於端點的 Microsoft Defender
- VPN 伺服器地址:
127.0.0.1 - 認證方法:「使用者名稱與密碼」
- 分離通道:
Disable - VPN 識別碼:
com.microsoft.scmx - 在鍵值對中,輸入鍵
SilentOnboard並將值設為True。 - 自動VPN類型:
On-demand VPN - 在 隨選連線規則 中選取 新增,然後選取 我想執行下列動作:連線 VPN,再將 我想限制為:所有網域 設為所需值。
- 為了強制使用者裝置中無法關閉 VPN,管理員可以從「阻止使用者停用自動 VPN」中選擇「是」。 預設情況下,它沒有設定,使用者只能在 設定中關閉 VPN。
- 若要讓使用者在應用程式內更改 VPN 切換,請在鍵值對中加入
EnableVPNToggleInApp = TRUE。 預設情況下,使用者無法在應用程式內更改開關。
選擇 「下一步 」,並將個人檔案指派給目標使用者。
在 「審查+建立 」區塊,確認所有輸入的資訊正確,然後選擇 「建立」。
完成此設定並與裝置同步後,目標 iOS 裝置會執行以下操作:
- Defender for Endpoint 已部署並靜默上線。 裝置在上線後會在 Microsoft Defender 入口網站中顯示。
- 會向使用者的裝置發送臨時通知。
- 網頁保護及其他功能已啟用。
在某些情況下,出於安全考量,如密碼變更、多重驗證等,零觸控入門可能需要終端使用者手動登入 Microsoft Defender 應用程式。
答:對於首次入職情境,最終用戶會收到靜默通知。
最終使用者應採取以下步驟:
打開 Microsoft Defender 應用程式或點擊通知訊息。
從帳戶選擇畫面選擇已註冊的企業帳戶。
登入。
裝置已完成上線並開始向 Microsoft Defender 入口網站回報。
B:對於已上線的裝置,終端使用者會看到靜默通知。
打開 Microsoft Defender 應用程式,或點擊通知。
當 Microsoft Defender 應用程式提示時,請登入。
之後,裝置會再次向 Microsoft Defender 入口網站回報。
注意事項
- 零接觸設定會在背景中完成,最多可能需要 5 分鐘。
- 對於受監督的裝置,管理員可使用 ZeroTouch 控制過濾設定檔設定零觸控入門。 在這種情況下,裝置上並未安裝 Defender for Endpoint VPN 設定檔,網頁保護則由控制過濾設定檔提供。
VPN 設定檔自動上線 (簡化上線)
注意事項
此步驟透過設定 VPN 設定檔,簡化了入門流程。 如果你使用零觸控,就不需要執行這個步驟。
對於無監督裝置,VPN 會提供網路保護功能。 這不是一般的 VPN,而是本地/自迴圈的 VPN,不會把流量帶到裝置外。
管理員可以設定 VPN 設定檔的自動設定功能。 這會自動設定 Defender for Endpoint VPN 設定檔,使用者在導入時不需要自己設定。
在 Microsoft Intune 管理中心,請前往裝置>設定檔>建立設定檔。
選擇 平台 為 iOS/iPadOS,並將 設定檔類型 設為 VPN。 選取 [建立]。
輸入個人檔案名稱並選擇 「下一步」。
選擇 「自訂 VPN 」以設定連線類型,並在 基礎 VPN 區塊輸入以下內容:
- 連線名稱:適用於端點的 Microsoft Defender
- VPN 伺服器地址:
127.0.0.1 - 認證方法:「使用者名稱與密碼」
- 分離通道:
Disable - VPN 識別碼:
com.microsoft.scmx - 在鍵值對中,輸入鍵
AutoOnboard並將值設為True。 - 自動 VPN 類型:隨選 VPN
- 選取 新增隨選規則,然後選取 我想執行下列動作:建立 VPN、我想限制為:所有網域。
- 為了確保使用者裝置無法關閉 VPN,管理員可以從「阻止使用者停用自動 VPN」中選擇「是」。 預設情況下,這個設定未被設定,使用者只能在 設定中關閉 VPN。
- 若要讓使用者在應用程式內更改 VPN 切換,請在鍵值對中加入
EnableVPNToggleInApp = TRUE。 預設情況下,使用者無法在應用程式內更改開關。
選擇 「下一步」,並將設定檔指派給目標使用者。
在 「審查+建立 」區塊,確認所有輸入的資訊正確,然後選擇 「建立」。
使用者註冊設定 (僅限Intune使用者註冊裝置)
Microsoft Defender 應用程式可依照下列步驟部署到使用 Intune User Enrolled 的 iOS 裝置。
管理員
在 Intune 中設定使用者註冊檔案。 Intune 支援帳戶導向的 Apple 使用者註冊,以及搭配 公司入口網站 的 Apple 使用者註冊。 閱讀更多關於兩種 方法比較的 資訊,並選擇其中一種。
設定 SSO 插件。 使用 Authenticator 應用程式搭配 SSO 擴充功能是使用者註冊 iOS 裝置的前提條件。
- 在 Intune 建立裝置設定檔。 請參考 Microsoft Enterprise 的 Apple 裝置 SSO 外掛。
- 請務必在裝置設定檔中加入這兩個鍵:
- App Bundle ID:請將 Defender App Bundle ID 納入此清單
com.microsoft.scmx - 另一個設定:鍵:
device_registration;類型:String;值:{{DEVICEREGISTRATION}}
- App Bundle ID:請將 Defender App Bundle ID 納入此清單
設定 MDM 金鑰用於使用者註冊。
在 Intune 管理中心,選擇「前往應用程式>、應用程式設定、政策>」「新增>受管理裝置」。
先給政策命名,然後選擇iOS/iPadOS>。
選擇 適用於端點的 Microsoft Defender 作為目標應用程式。
在 設定 頁面,選擇 使用配置設計器,並將鍵加為
UserEnrollmentEnabled,值類型為String,值設為True。
管理員可以將 Microsoft Defender 應用程式推送為 Intune 的必備 VPP 應用程式。
終端使用者
Microsoft Defender 應用程式已安裝在使用者的裝置中。 每位使用者登入並完成入職流程。 一旦裝置成功上線,就會在 Microsoft Defender 入口網站的裝置庫存中看到。
支援的功能與限制
- 支援 iOS 上 Defender for Endpoint 的所有現有功能。 這些功能包括網頁防護、網路防護、越獄偵測、作業系統與應用程式的漏洞,以及 Microsoft Defender 入口網站的警報。
- 零觸控 (靜默) 部署及 VPN 自動上線在使用者註冊中不被支援,因為管理員無法透過使用者註冊推送裝置範圍的 VPN 設定檔。
- 在應用程式的漏洞管理方面,只有工作設定檔中的應用程式會被看到。
- 若符合法規政策,新入職裝置可能需要長達10分鐘才能達到合規狀態。
- 欲了解更多資訊,請參閱 使用者註冊限制與功能。
完成新手設定並查看狀態
當 iOS 版 Defender for Endpoint 安裝在裝置上後,你會看到應用程式圖示。
點擊Defender for Endpoint應用程式圖示 (Defender) ,並依照螢幕指示完成入職步驟。 細節包括最終用戶是否接受 Microsoft Defender 應用程式所需的 iOS 權限。
注意事項
如果你設定零觸碰 (靜音) 入職,可以跳過這個步驟。 如果設定了零觸控 (靜音) 入職,手動啟動應用程式就不一定必要。
成功啟用後,該裝置會開始顯示在 Microsoft Defender 入口網站的裝置清單中。