將適用於端點的 Microsoft Defender 與 Microsoft Intune 整合,可讓您即時評估裝置風險,並透過自動將裝置標記為不符合規範,以封鎖公司資源中的弱點裝置。
例如,如果惡意程式碼入侵使用者的裝置,適用於端點的 適用於端點的 Microsoft Defender 會將該裝置標記為高風險,而 Intune 可以自動切斷其對公司資源的存取。
本文將說明整合的運作方式、整合可實現哪些功能來實現裝置合規性,以及何時使用每個選項。 如需逐步設定,請參閱在 Intune 中設定適用於端點的 Microsoft Defender。
整合工作流程
高階而言,註冊 Intune 的裝置整合運作方式如下。 如需詳細指示,請參閱在 Intune 中設定適用於端點的 Microsoft Defender:
- 在 Intune 與適用於端點的 Microsoft Defender 之間建立服務對服務連線,適用於端點的 Microsoft Defender。
- 使用 Intune 原則,適用於端點的 Microsoft Defender 上線裝置。
- 建立裝置合規性原則 以設定可接受的風險層級。
- 設定條件式存取原則 以封鎖不相容裝置。
擴充整合:設定完成後,您可以使用 Microsoft Defender 弱點管理來補救 Defender 識別的端點弱點。
其他整合選項
下列選項將整合延伸至傳統裝置合規性之外,而且在混合註冊或未註冊環境中可能很有用。
應用程式防護原則:您可以使用應用程式防護原則,針對已註冊和未註冊的裝置設定裝置風險層級。 這會根據 Defender 威脅評估提供應用程式層級保護。
未註冊的裝置:針對未註冊或無法註冊 Intune 的裝置,請使用 Intune 的 適用於端點的 Microsoft Defender 安全性管理,透過端點安全性原則管理 Defender 設定,而不需要註冊完整的裝置。
必要條件
角色型存取控制
若要設定此端對端整合,您需要管理 Intune–Defender 連線、裝置上線和合規性原則的權限。 具體而言,您的 Intune 角色型存取控制 (RBAC) 角色必須包括:
- 行動裝置威脅防禦:修改和讀取 – 在 Intune 與 Defender 之間建立服務對服務連線的必要項目。
- 端點偵測及回應: 指派、建立、讀取及更新 – 使用 Intune EDR 原則上線裝置時必須。
- 裝置合規性原則: 指派、 建立、 讀取及 更新 – 設定風險層級合規性原則時所需。
您可以將這些權限新增至自訂 Intune 角色,或使用內建的 Endpoint Security Manager 角色,這是包含所有必要權限的最低權限內建 Intune 角色。 如需詳細資訊,請參閱 Microsoft Intune 的角色型存取控制。
注意事項
條件式存取原則是在 Microsoft Entra ID 中設定,並且需要個別的 Entra ID 角色,例如條件式存取系統管理員。
Intune 需求
訂閱: Microsoft Intune 方案 1 訂閱提供 Intune 和 Microsoft Intune 系統管理中心的存取權。
如需授權選項,請參閱 Microsoft Intune 授權。
支援的平台:
| 平台 | 需求 |
|---|---|
| Android | Intune 管理的裝置 |
| iOS/iPadOS | Intune 管理的裝置 |
| Windows | 已加入 Microsoft Entra ID 混合式或已加入 Microsoft Entra ID |
適用於端點的 Microsoft Defender 需求
訂閱:適用於端點的 Microsoft Defender 訂閱可讓您存取 Microsoft Defender 全面偵測回應入口網站。
如需授權與系統需求,請參閱適用於端點的 適用於端點的 Microsoft Defender 的最低需求。
範例:自動威脅防護
下列範例顯示整合如何自動包含威脅,假設已設定:
- 偵測:適用於端點的 Microsoft Defender 會偵測裝置上的威脅活動,並將它分類為高風險。
- 合規性強制執行:Intune 會收到風險訊號,並根據您的合規性原則閾值自動將裝置標示為不符合規範。
- 存取封鎖:條件式存取原則會立即封鎖不符合規範的裝置存取公司資源。
- 遏制:當您的安全性小組在 Microsoft Defender 全面偵測回應入口網站中進行調查和補救時,威脅會得到控制。
平台特定功能
與適用於端點的 Microsoft Defender 整合時,不同的平台會提供適用於端點的 Microsoft Defender 時,提供獨特的設定選項:
Android:使用 Intune 應用程式部署和應用程式設定原則,透過受控 Google Play 將適用於端點的 Defender 部署到 Android 裝置。 如需完整的部署指南,請參閱在 Android 上部署適用於端點的 Microsoft Defender。 部署之後,使用 Intune 裝置設定原則來設定適用於端點的適用於端點的 Microsoft Defender Web 防護設定,包括啟用或停用 VPN 型掃描的功能。
iOS/iPadOS:啟用 應用程式的弱點評定 ,以允許 Defender 掃描已安裝的應用程式以尋找已知的弱點。
Windows:受益於自動上線功能,並適用於端點的 Microsoft Defender 安全性基準以進行全面、規範的安全性設定。
後續步驟
設定整合
在 Intune 中設定適用於端點的 Microsoft Defender:連線 Intune 和 Defender、上線裝置,以及設定條件式存取原則的完整逐步指示。
相關內容
Intune 資源:
適用於端點的 適用於端點的 Microsoft Defender 資源: