在 Android 上部署和設定適用於端點的適用於端點的 Microsoft Defender

使用 Microsoft Intune 在 Android 裝置上部署和設定適用於端點的 Defender。 Intune 會處理應用程式部署和原則傳遞。 一旦上線,Microsoft Defender 就會在裝置上提供行動裝置威脅防護。 在 Android 上,上線是應用程式驅動的:當使用者開啟 Defender 應用程式並完成設定時,將裝置視為已上線。 本文涵蓋從受管理的 Google Play 新增應用程式、指派和驗證部署、建立應用程式設定原則、設定永遠開啟 VPN,以及選擇性啟用低觸控上線。

提示

您也可以使用 Intune 將適用於端點的 Defender 部署到未在 Intune 行動裝置管理 (MDM) 中註冊的 Android 裝置。 此方法包含未受管理的裝置,以及透過使用 Intune 行動應用程式管理 (MAM) 向另一個 MDM 註冊的裝置。 如需詳細資訊,請參閱在 MAM) (設定應用程式保護原則中的適用於端點的 Microsoft Defender風險訊號

必要條件

  • 授權:為使用者指派 Intune 授權和適用於端點的 Defender 授權。 如需授權詳細資料,請參閱 適用於端點的 Microsoft Defender授權需求

  • 註冊:使用下列其中一種 Android 企業版註冊類型,在 Intune 中註冊裝置:

    • 具有工作設定檔的個人擁有裝置
    • 具有工作設定檔的公司擁有裝置
    • 公司擁有、完全受管理的使用者裝置註冊

    重要事項

    DA) 管理 (Android 裝置系統管理員已淘汰,且無法再供有權存取 Google Mobile Services (GMS) 的裝置使用。 如果您目前使用 DA 管理,建議您切換到另一個 Android 管理選項。 支援和說明文件仍然適用於部分不使用 GMS 的 Android 15 和更早版本的裝置。 如需詳細資訊,請參閱 結束支援 GMS 裝置上的 Android 裝置系統管理員

  • Android 作業系統版本: 如需支援的作業系統版本,請參閱 Android 版適用於端點的 Defender 的 系統需求

  • 受管理的 Google Play:在您可以新增和指派適用於 Android 企業版裝置的應用程式之前,請先將 Intune 租用戶連線到受控的 Google Play

  • Intune–Defender 連線:啟用與適用於端點的 Intune 服務對服務連線。 若未安裝,將無法在 Intune 中使用上線狀態、裝置風險訊號和 EDR 可見度。 如需詳細資訊,請參閱使用 Intune 和上線裝置設定適用於端點的 Microsoft Defender

在 Android 上部署適用於端點的 Defender

從受管理的 Google Play 新增應用程式

若要將適用於端點的 Defender 應用程式新增至受控的 Google Play 商店,並在 Intune 中提供:

  1. Microsoft Intune 系統管理中心,移至 [應用程式 (1) ,然後選取 Android 磚以開啟 Android 應用程式頁面 (2) 。 選取建立 (3) ,針對應用程式類型,選取受控的 Google Play 應用程式 (4) ,然後選取選取。

    顯示在 Microsoft Intune 系統管理中心入口網站中建立受管理 Google Play 應用程式的位置之螢幕擷取畫面。

    1. 受管理Microsoft DefenderGoogle Play 頁面上,搜尋 。 從搜尋結果中選取 [Defender: 防毒軟體 ],這是受控 Google Play 商店中適用於端點的 Defender 應用程式名稱。

    2. 在 [應用程式] 頁面上,檢閱應用程式詳細資料,然後選取 [選取 (1) ],然後選取 [同步處理 2 () ] 以將應用程式與 Intune 同步。

      顯示 [選取] 和 [同步處理] 按鈕位置的螢幕擷取畫面。

      同步處理會在幾分鐘內完成。

  2. 同步處理完成後,請返回 Intune 系統管理中心,並在 Android 應用程式畫面上選取 [重新整理]。 Microsoft Defender:防毒軟體現在應該會出現在應用程式清單中。

    應用程式清單中顯示適用於端點的 Microsoft Defender 應用程式的螢幕擷取畫面。

留在 Android 應用程式 頁面上以完成下列程序。

指派應用程式

將應用程式指派為必要應用程式,以便在下次透過公司入口網站 App 進行裝置同步處理時,自動安裝在工作設定檔中。

  1. 在 Intune 系統管理中心的 [Android 應用程式] 頁面中,從應用程式清單中選取 [Microsoft Defender:防毒軟體]。 移至 [內容] (1) ,針對 [作業],選取 [ 編輯 (2) ]。

    顯示 [屬性] 頁面上 [編輯] 選項的螢幕擷取畫面。

  2. [編輯應用程式 ] 窗格中,移至 [ 必要 ] 區段 (1 個) ,然後選取 [ 新增群組 ] 以開啟 [選取群組 ] 窗格。

    顯示 [選取群組] 窗格的螢幕擷取畫面。

  3. [選取群組 ] 窗格上,選取您想要接收此應用程式的群組,然後選取 [選取]。

  4. 返回 [編輯應用程式] 窗格,從窗格底部選取 [ 檢閱 + 儲存 ],然後選取 [ 儲存] 以認可作業。

驗證部署

儲存指派之後,您可以先確認目標裝置的安裝狀態,然後再繼續進行設定。

  1. 在 Intune 系統管理中心的 [Android 應用程式] 頁面中,從應用程式清單中選取 [Microsoft Defender:防毒軟體]。 在預設應用程式頁面概上,Intune 會顯示圖表磚,以提供安裝狀態的彙總。

  2. 若要識別特定裝置是否安裝了應用程式,請選取 [ 裝置安裝狀態 ] 或選取 [ 裝置狀態 ] 磚。 Intune 會顯示具有更多詳細資料的目標裝置清單。

    螢幕擷取畫面,顯示裝置安裝狀態窗格。

  3. 確認目標裝置顯示安裝成功狀態後再繼續。

設定 Android 版適用於端點的 Defender

部署應用程式之後,請使用 Intune 原則在 Android 裝置上設定適用於端點的 Defender。 設定涉及建立應用程式設定原則以授與應用程式權限,以及裝置設定設定檔以設定用於 Web 保護的永遠開啟 VPN。 如需 Defender 特定的選擇性功能設定,例如網路保護和隱私權控制,請參閱 Defender 文件中的設定 Android 上的適用於端點的 Microsoft Defender功能

設定應用程式權限和上線設定

建立應用程式設定原則,以授與 Defender 裝置上所需的權限,並選擇性地啟用低觸控上線,以減少使用者在首次啟動時完成的步驟。

  1. Microsoft Intune 系統管理中心,前往 [應用程式],展開 [受管理的應用程式],然後選取 [設定>] [建立>受管理的裝置]。

  2. [基本] 頁面上,指定下列詳細資料:

    • 名稱:輸入描述性名稱,例如 適用於端點的 Defender
    • 平台Android 企業版
    • 設定檔類型: 選取符合您裝置註冊的類型:
      • 僅限個人擁有的工作設定檔
      • 僅限完全受管理、專用和公司擁有的工作設定檔
    • 目標應用程式: 選取 [Microsoft Defender: 防毒軟體],選取 [確定],然後選取 [下一步]。
  3. 在 [ 設定 ] 頁面上,暫時將 組態設定格式 保留為預設值。 針對 權限,選取 [ 新增]。 從 [新增權限 ] 清單中,選取可用的應用程式權限,然後選取 [ 確定]。

    適用於端點的 Defender 建議在部署期間授與下列權限:

    權限 建議狀態 為何如此重要
    位置存取權 (精細) 自動授權 Web 防護和 網路保護的必要項目。 若沒有憑證,Defender 只能防範惡意憑證;Wi-Fi 威脅偵測無法使用。 使用者也必須在上線期間 選取 [一直允許] ,才能涵蓋完整的 Wi-Fi 威脅。
    POST_NOTIFICATIONS 自動授權 威脅警示到達使用者的必要項目。 請參閱註冊類型和 OS 版本限制的注意事項。

    新增權限之後,使用 [權限狀態 ] 下拉式清單為每個權限設定所需的行為:

    • 提示:提示使用者接受或拒絕。
    • 自動核准: 自動核准而不通知使用者。
    • 自動拒絕:自動拒絕而不通知使用者。

    注意事項

    在 Android 12 及更新版本上,公司擁有的工作設定檔和專用裝置上的特定權限不支援 自動授與 。 如需詳細資料,請參閱 為受控 Android 企業版裝置新增應用程式設定原則

  4. (選擇性) 啟用低觸控上線。

    低觸控上線預設為停用。 若沒有此功能,第一次開啟適用於端點的 Defender 的使用者必須輸入其公司帳戶認證,並手動逐步完成應用程式的設定精靈。 在低觸控上線模式下,原則會預先填入使用者的身分識別 (UPN) ,因此使用者不需要在首次啟動時輸入其登入認證。 當與下一節介紹的永遠開啟 VPN 設定檔結合使用時,這可最大限度地減少使用者在上線期間遇到的提示和步驟。

    低接觸上線對於公司擁有的完全託管的部署非常有用,您可以在其中減少用戶摩擦。 對於個人擁有的工作設定檔裝置,使用者可能預期更積極地參與應用程式設定,標準流程可能更合適。 如果跳過此步驟,則原則會作為僅限權限原則運作,且使用者會透過標準流程完成上線。

    注意事項

    不同於 iOS (受監督的) 和 Windows,Android 不支援完全無訊息或零觸控上線。 Android 的權限模式需要使用者明確同意才能取得特定權限,因此在首次啟動時一律需要某種程度的使用者互動。 低接觸入職是最小化該互動的最接近可用選項。

    若要啟用低觸控上線,請在 [設定 ] 頁面上,將 [組態設定格式 ] 下拉式清單設定為 [使用組態設計工具],選取 [新增],然後設定下列機碼:

    機碼 值類型 設定值
    低觸控上線 整數 1
    使用者 UPN 變數 User Principal Name (UPN)

    從清單中選取兩個機碼,然後選取 [確定],然後設定每個機碼的 [值類型 ] 和 [設定] 值 ,如表格所示。

  5. [指派] 頁面上,將此原則指派給您在部署 Microsoft Defender:防毒軟體應用程式時使用的相同使用者群組。

  6. [檢閱 + 建立] 上,確認您的選擇,然後選取 [建立]。

設定永遠開啟的 VPN

使用裝置組態設定檔,透過 Intune 原則將 Defender 的 Web 防護通道傳遞至已註冊的裝置,使得使用者不需要在上線期間手動設定 VPN。

  1. Microsoft Intune 系統管理中心,移至 [裝置 (1) ,展開 [管理裝置],然後選取 [設定 (2) ]。 在 [ 原則 ] 索引標籤 (第 3) 上,選取 [建立 第 4 () >新原則]。 在 [建立設定檔 ] 窗格中,將 [平台 ] 設定為 [Android 企業版 ], 並將 [設定檔類型] 設定為 [ 範本 (5) ],然後根據您的裝置註冊類型,針對下列其中一個範本類型選取 [ 裝置限制 (6) ]:

    • 完全受管理、專用且 Corporate-Owned 的工作設定檔
    • 個人擁有的工作設定檔

    然後,選取 [ 建立 ] 以開啟裝置限制原則設定工作流程。

    [原則] 窗格中的 [組態設定檔] 功能表項目

  2. [基本] 頁面上,提供 [名稱 ] 和 [描述 ] 以唯一識別組態設定檔。

    [基本] 窗格中的裝置組態設定檔 [名稱] 和 [描述] 欄位

  3. 針對 [組態設定],展開 [連線能力],然後設定您的 VPN:

    1. 啟用 Always-On VPN (工作設定檔層級) 。 在工作設定檔中設定 VPN 用戶端,以盡可能自動連線並重新連線至 VPN。 在給定裝置上只能針對一律開啟 VPN 設定一個 VPN 用戶端,因此請確定不要將多個一律開啟 VPN 原則部署到裝置上。

    2. 使用 VPN 用戶端 下拉式清單選取 [自訂]。 在此情況下,自訂 VPN 是適用於端點的 Defender VPN,可提供 Web 防護。

      注意事項

      必須在使用者的裝置上安裝適用於端點的 Defender 應用程式,才能執行自動 VPN 設定。

    3. 針對套件識別碼,指定來自受控 Google Play 商店的 Microsoft Defender: 防毒應用程式識別碼。 針對 Microsoft Defender 應用程式 URL,套件識別碼為 com.microsoft.scmx

    4. 鎖定模式 設定為 [未設定],這是預設值。

      [組態設定] 索引標籤下的 [連線] 窗格

  4. [指派] 頁面上,選取您要指派此裝置組態設定檔的使用者群組。 選擇 選取要包含的 群組 ,選取適用的群組,然後選取 [下一步]。

    要選取的群組通常是您指派適用於端點的 Defender Android 應用程式的相同群組。

  5. 在 [ 檢閱 + 建立] 頁面上,檢閱您的設定,然後選取 [建立]。

完成裝置上線

將原則推送至裝置之後,使用者可從裝置完成上線。 在具有工作設定檔的個人擁有裝置上,Defender 會顯示在工作設定檔中。 在公司擁有的完全受控裝置上,Defender 會顯示在單一裝置設定檔中。

  1. 使用者開啟適用於端點的 Defender 應用程式並接受權限以完成上線。

    提示

    在應用程式設定期間提示使用者存取位置時,指示使用者選取 [始終允許 ]。 這個選項可透過 網路保護啟用完整 Wi-Fi 的威脅偵測。 如果使用者 選取 使用應用程式時 或拒絕權限,Defender 仍然可以防範惡意憑證,但無法偵測到開放或可疑 Wi-Fi 網路上的威脅。 沒有任何系統管理員設定可強制執行此選擇;它需要作業系統層級的使用者同意。

    行動裝置上適用於端點的 Microsoft Defender 應用程式的顯示

驗證上線狀態

使用者完成上線後,確認裝置報告成功。

若要從 Intune 系統管理中心進行驗證:

  1. 移至 端點安全性>端點偵測及回應
  2. 選取 [EDR 上線狀態] 索引標籤,然後檢閱 Android 裝置的上線狀態。 成功上線的裝置會顯示 [已成功上線] 狀態。

若要從 Defender 入口網站驗證:

  1. Microsoft Defender 入口網站中,移至 [端點]>裝置清查,並確認您的 Android 裝置顯示在那裡。

如需使用 Intune 跨平台監視上線狀態的詳細資訊,請參閱 監視裝置上線狀態

如果裝置未如預期般顯示,請檢查下列條件:

後續步驟