整合適用於端點的 Microsoft Defender 與 Intune 以符合裝置合規性

將適用於端點的 Microsoft Defender 與 Microsoft Intune 整合,可讓您即時評估裝置風險,並透過自動將裝置標記為不符合規範,以封鎖公司資源中的弱點裝置。

例如,如果惡意程式碼入侵使用者的裝置,適用於端點的 適用於端點的 Microsoft Defender 會將該裝置標記為高風險,而 Intune 可以自動切斷其對公司資源的存取。

本文將說明整合的運作方式、整合可實現哪些功能來實現裝置合規性,以及何時使用每個選項。 如需逐步設定,請參閱在 Intune 中設定適用於端點的 Microsoft Defender。

整合工作流程

高階而言,註冊 Intune 的裝置整合運作方式如下。 如需詳細指示,請參閱在 Intune 中設定適用於端點的 Microsoft Defender:

  1. 在 Intune 與適用於端點的 Microsoft Defender 之間建立服務對服務連線,適用於端點的 Microsoft Defender。
  2. 使用 Intune 原則,適用於端點的 Microsoft Defender 上線裝置。
  3. 建立裝置合規性原則 以設定可接受的風險層級。
  4. 設定條件式存取原則 以封鎖不相容裝置。

擴充整合:設定完成後,您可以使用 Microsoft Defender 弱點管理來補救 Defender 識別的端點弱點。

其他整合選項

下列選項將整合延伸至傳統裝置合規性之外,而且在混合註冊或未註冊環境中可能很有用。

應用程式防護原則:您可以使用應用程式防護原則,針對已註冊和未註冊的裝置設定裝置風險層級。 這會根據 Defender 威脅評估提供應用程式層級保護。

未註冊的裝置:針對未註冊或無法註冊 Intune 的裝置,請使用 Intune 的 適用於端點的 Microsoft Defender 安全性管理,透過端點安全性原則管理 Defender 設定,而不需要註冊完整的裝置。

必要條件

角色型存取控制

若要設定此端對端整合,您需要管理 Intune–Defender 連線、裝置上線和合規性原則的權限。 具體而言,您的 Intune 角色型存取控制 (RBAC) 角色必須包括:

  • 行動裝置威脅防禦:修改和讀取 – 在 Intune 與 Defender 之間建立服務對服務連線的必要項目。
  • 端點偵測及回應: 指派、建立、讀取及更新 – 使用 Intune EDR 原則上線裝置時必須。
  • 裝置合規性原則: 指派、 建立、 讀取及 更新 – 設定風險層級合規性原則時所需。

您可以將這些權限新增至自訂 Intune 角色,或使用內建的 Endpoint Security Manager 角色,這是包含所有必要權限的最低權限內建 Intune 角色。 如需詳細資訊,請參閱 Microsoft Intune 的角色型存取控制。

注意事項

條件式存取原則是在 Microsoft Entra ID 中設定,並且需要個別的 Entra ID 角色,例如條件式存取系統管理員。

Intune 需求

訂閱: Microsoft Intune 方案 1 訂閱提供 Intune 和 Microsoft Intune 系統管理中心的存取權。

如需授權選項,請參閱 Microsoft Intune 授權。

支援的平台:

平台 需求
Android Intune 管理的裝置
iOS/iPadOS Intune 管理的裝置
Windows 已加入 Microsoft Entra ID 混合式或已加入 Microsoft Entra ID

適用於端點的 Microsoft Defender 需求

訂閱:適用於端點的 Microsoft Defender 訂閱可讓您存取 Microsoft Defender 全面偵測回應入口網站。

如需授權與系統需求,請參閱適用於端點的 適用於端點的 Microsoft Defender 的最低需求。

範例:自動威脅防護

下列範例顯示整合如何自動包含威脅,假設已設定:

  1. 偵測:適用於端點的 Microsoft Defender 會偵測裝置上的威脅活動,並將它分類為高風險。
  2. 合規性強制執行:Intune 會收到風險訊號,並根據您的合規性原則閾值自動將裝置標示為不符合規範。
  3. 存取封鎖:條件式存取原則會立即封鎖不符合規範的裝置存取公司資源。
  4. 遏制:當您的安全性小組在 Microsoft Defender 全面偵測回應入口網站中進行調查和補救時,威脅會得到控制。

平台特定功能

與適用於端點的 Microsoft Defender 整合時,不同的平台會提供適用於端點的 Microsoft Defender 時,提供獨特的設定選項:

Android:使用 Intune 應用程式部署和應用程式設定原則,透過受控 Google Play 將適用於端點的 Defender 部署到 Android 裝置。 如需完整的部署指南,請參閱在 Android 上部署適用於端點的 Microsoft Defender。 部署之後,使用 Intune 裝置設定原則來設定適用於端點的適用於端點的 Microsoft Defender Web 防護設定,包括啟用或停用 VPN 型掃描的功能。

iOS/iPadOS:啟用 應用程式的弱點評定 ,以允許 Defender 掃描已安裝的應用程式以尋找已知的弱點。

Windows:受益於自動上線功能,並適用於端點的 Microsoft Defender 安全性基準以進行全面、規範的安全性設定。

後續步驟

設定整合

在 Intune 中設定適用於端點的 Microsoft Defender:連線 Intune 和 Defender、上線裝置,以及設定條件式存取原則的完整逐步指示。

Intune 資源:

適用於端點的 適用於端點的 Microsoft Defender 資源: