在 Android 功能上配置 Defender for Endpoint

在 Android 上使用 Defender for Endpoint 的条件访问

Android 上的Microsoft Defender for Endpoint以及Microsoft Intune和Microsoft Entra ID,可实现基于设备风险级别强制实施设备合规性和条件访问策略。 Defender for Endpoint 是移动威胁防御 (MTD) 解决方案,可通过Intune进行部署。

有关如何在 Android 和条件访问上设置 Defender for Endpoint 的详细信息,请参阅 Defender for Endpoint 和 Intune

配置自定义指示器

android 上的 Endpoint Defender使管理员能够配置自定义指示器以支持 Android 设备,但存在一些特定于平台的限制。

注意

Android 上的 Defender for Endpoint 仅支持为 URL 和域创建自定义指示器。 Android 不支持基于 IP 的自定义指示器。

IP 245.245.0.1 是一个内部 Defender IP,客户不应将其包含在自定义指标中,以避免出现任何功能问题。 此外,Android 上的 Defender for Endpoint 目前不支持自定义指示器警报。

Android 上的 Defender for Endpoint 使管理员能够配置自定义指示器以支持 Android 设备。 有关如何配置自定义指示器的详细信息,请参阅 指示器概述

配置 Web 保护

注意

Android 上的 Defender for Endpoint 将使用 VPN 来提供 Web 保护功能。 此 VPN 不是常规 VPN。 相反,它是一个本地/自循环 VPN,不会将流量带到设备外部。

有关详细信息,请参阅 在运行 Android 的设备上配置 Web 保护

Android 上的 Defender for Endpoint 允许 IT 管理员配置 Web 保护功能。 此功能在 Microsoft Intune 管理中心内可用。

Web 保护有助于保护设备免受 Web 威胁,并保护用户免受钓鱼网站攻击。 Web 保护支持防钓鱼和自定义指示器(URL 和 IP 地址)。 移动平台上当前不支持 Web 内容筛选。

配置网络保护

网络保护提供针对恶意 Wi-Fi 相关威胁和恶意证书的保护,这是 Wi-Fi 网络的主要攻击途径。 管理员可以在Microsoft Intune管理中心列出根证书颁发机构 (CA) 和专用根 CA 证书,并与终结点建立信任。 网络保护为用户提供连接到安全网络的引导体验,并在检测到相关威胁时通知它们。

网络保护包括多个管理控件,可提供灵活性,例如从Microsoft Intune管理中心内配置功能并添加受信任的证书。 管理员可以启用 隐私控制 ,以配置从 Android 设备发送到 Defender for Endpoint 的数据。

默认情况下,终结点的 Microsoft Defender 中的网络保护处于启用状态。 管理员可以使用以下步骤在 Android 设备中配置网络保护。

在Microsoft Intune管理中心,导航到“应用”“>应用配置策略”。 创建新的应用配置策略。

  1. 提供用于唯一标识策略的名称和说明。 选择“Android Enterprise”作为平台,选择“仅限个人拥有的工作配置文件”作为配置文件类型,选择“Microsoft Defender”作为目标应用。

  2. 在“设置”页中,选择“使用配置设计器”,并将“在Microsoft Defender中启用网络保护”作为键,并将值添加为“0”以禁用网络保护。 (网络保护默认启用)

  3. 如果组织使用专用的根 CA,则必须在Intune (MDM 解决方案) 和用户设备之间建立显式信任。 建立信任有助于防止 Defender 将根 CA 标记为恶意证书。

    若要为根 CA 建立信任,请使用 “网络保护的受信任 CA 证书列表” 作为密钥。 在 值中,添加 “以逗号分隔的证书指纹列表 (SHA 1) ”。

    要添加的指纹格式示例50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431

    重要

    证书 SHA-1 指纹字符应以空格分隔,或不分隔。

    此格式无效: 50:30:06:09:1d:97:d4:f5:ae:39:f7:cb:e7:92:7d:7d:65:2d:34:31

    任何其他分隔字符都无效。

  4. 对于与网络保护相关的其他配置,请添加以下密钥和相应的相应值。

    配置密钥 说明
    网络保护的受信任 CA 证书列表 安全管理员管理此设置以建立根 CA 和自签名证书的信任。
    在 Microsoft Defender 中启用网络保护 1:启用 (默认)
    0:禁用

    IT 管理员使用此设置在 Defender 应用中启用或禁用网络保护功能。
    启用网络保护隐私 1:启用 (默认)
    0:禁用

    安全管理员管理此设置以启用或禁用网络保护中的隐私。
    让用户信任网络和证书 1:启用
    0:禁用 (默认)

    IT 管理员使用此设置启用或禁用最终用户应用内体验,以信任和不信任不安全的网络和恶意证书。
    网络保护警报的自动修复 1:启用 (默认)
    0:禁用

    IT 管理员使用此设置启用或禁用在用户执行修正活动时发送的修正警报。 例如,用户切换到更安全的 Wi-Fi 接入点或删除 Defender 检测到的可疑证书。 此设置仅适用于警报,不会影响设备时间线事件。 因此,它不适用于检测开放 Wi-Fi 网络或自签名证书
    管理开放网络的网络保护检测 2:启用 (默认)
    1:审核模式
    0:禁用

    安全管理员管理此设置以启用或禁用开放网络检测。
    管理证书的网络保护检测功能 2:启用
    1:审核模式
    0:禁用 (默认)

    在审核模式下,事件将发送给 SOC 管理员,但 Defender 检测到错误的证书时不会显示最终用户通知。 管理员可以通过设置值 2 来启用完整功能。 当值为 2 时,当 Defender 检测到错误的证书时,最终用户通知将发送给用户,并将事件发送给 SOC 管理员。
  5. 添加需要应用该策略的所需组。 查看并创建策略。

注意

  • 仅当父密钥“在Microsoft Defender中启用网络保护”时,网络保护的其他配置密钥才起作用。
  • 为确保全面防范 Wi-Fi 威胁,用户应启用位置权限并选择“允许所有时间”选项。 此权限是可选的,但强烈建议使用,即使应用未主动使用也是如此。 如果位置权限被拒绝,Defender for Endpoint 将仅针对网络威胁提供有限的保护,并且只会保护用户免受恶意证书的侵害。

重要

自 2025 年 5 月起,对于移动设备连接到或断开与开放无线网络的连接,以及下载、安装或删除自签名证书的行为,Microsoft Defender 门户中将不再生成警报。 相反,这些活动现在作为事件生成,并且可以在设备时间线中查看。 下面是有关此新体验的重要更改:

  • 要使这些更改生效,最终用户必须更新到 2025 年 5 月中旬提供的 Android 版 Defender for Endpoint 最新版本。 否则,此前的告警生成体验仍将保留。 如果管理员启用了自动修正密钥,则更改生效后会自动解决旧警报。
  • 当最终用户在同一 24 小时内多次连接到开放无线网络或断开连接时,在该 24 小时内,连接和断开连接只生成一个事件,并发送到设备时间线。
  • 使用户信任网络:更新后,打开无线网络(包括受信任网络)的连接和断开连接事件将作为事件发送到设备时间线。
  • 用户允许列出的证书:更新后,下载/安装/删除自签名证书事件(包括用户信任的证书)将作为事件发送到设备时间线。
  • 针对这些活动生成警报的以往体验仍然适用于 GCC 租户。

配置隐私控制

隐私控制设置允许管理员限制 Defender for Endpoint 在来自 Android 设备的警报报告中发送哪些威胁详细信息。 提供以下隐私控制:

威胁报告 详细信息
恶意软件报告 管理员可以为恶意软件报告设置隐私控制。 如果启用了隐私,则 Defender for Endpoint 不会在恶意软件警报报告中发送恶意软件应用名称和其他应用详细信息。
网络钓鱼报告 管理员可以为钓鱼报告设置隐私控制。 如果启用了隐私,则 Defender for Endpoint 不会在钓鱼警报报告中发送不安全网站的域名和详细信息。
应用的漏洞评估 默认情况下,仅发送有关工作配置文件中安装的应用的信息,以便进行漏洞评估。 管理员可以禁用隐私以包括个人应用
网络保护 管理员可以在网络保护中启用或禁用隐私。 如果启用,则 Defender 不会发送网络详细信息。

先决条件

  • 必须安装公司门户,版本必须为 >=5.0.6621.0

配置隐私警报报告

管理员现在可以为 Android 上Microsoft Defender for Endpoint发送的网络钓鱼报告、恶意软件报告和网络报告启用隐私控制。 此配置可确保在检测到相应的威胁时,不会分别将域名、应用详细信息和网络详细信息作为警报的一部分发送。

管理员隐私控制 (MDM) 使用以下步骤启用隐私。

  1. 在Microsoft Intune管理中心,转到“应用”>“应用配置策略>”“添加>托管设备”。

  2. 为策略命名 “平台 > Android 企业”,选择配置文件类型

  3. 选择“Microsoft Defender for Endpoint”作为目标应用。

  4. 在“设置”页上,选择“ 使用配置设计器 ”,然后选择“ 添加”。

  5. 选择所需的隐私设置

    • 隐藏报表中的 URL
    • 在报告中隐藏个人资料 URL
    • 在报表中隐藏应用详细信息
    • 在个人个人资料的报表中隐藏应用详细信息
    • 启用网络保护隐私
  6. 若要启用隐私,请输入整数值作为 1,并将此策略分配给用户。 默认情况下,对于工作配置文件中的MDE,此值设置为 0,对于个人配置文件上的MDE,此值设置为 1。

  7. 查看此配置文件并将其分配给目标设备/用户。

最终用户隐私控制

最终用户隐私控制可帮助最终用户配置与其组织共享的信息。

  1. 对于 Android Enterprise 工作配置文件,最终用户控件将不可见。 管理员控制这些设置。
  2. 对于 Android Enterprise 个人配置文件,控件显示在“设置隐私”>下。
  3. 用户会看到不安全站点信息、恶意应用程序和网络保护的切换。

仅当管理员启用不安全站点信息、恶意应用程序和网络保护切换时,才会显示不安全站点信息、恶意应用程序和网络保护切换。用户可以决定是否要将信息发送到其组织。

启用/禁用上述隐私控制不会影响设备符合性检查或条件访问。

为 BYOD 设备上的应用配置漏洞评估

从 Android 上的 Microsoft Defender for Endpoint 版本 1.0.3425.0303,你可以对载入的移动设备上安装的 OS 和应用运行漏洞评估。

注意

漏洞评估是 Microsoft Defender for Endpoint 中 Microsoft Defender 漏洞管理的一部分。

有关个人设备 (BYOD) 相关应用的隐私说明:

  • 对于具有工作配置文件的 Android Enterprise,仅支持在工作配置文件上安装的应用。
  • 对于其他 BYOD 模式,默认情况下 不会 启用应用的漏洞评估。 但是,当设备处于管理员模式时,管理员可以通过Microsoft Intune显式启用此功能,以获取设备上安装的应用列表。 有关详细信息,请参阅 配置 Android Enterprise 工作配置文件的隐私

为 Android Enterprise 工作配置文件配置隐私

Defender for Endpoint 支持对工作配置文件中的应用进行漏洞评估。 但是,如果要为目标用户关闭此功能,可以使用以下步骤:

  1. Microsoft Intune管理中心,转到“应用”>“应用配置策略”\>“添加>托管设备”。
  2. 为策略命名; 平台 > Android Enterprise;选择配置文件类型。
  3. 选择“Microsoft Defender for Endpoint”作为目标应用。
  4. 在“设置”页面中,选择使用配置设计器,并添加启用 TVM 隐私作为键,将值类型设为Integer
    • 若要在工作配置文件中禁用应用的漏洞,请输入 值作为 1 并将此策略分配给用户。 默认情况下,此值设置为 0
    • 对于密钥设置为 0的用户,Defender for Endpoint 会将应用列表从工作配置文件发送到后端服务,以便进行漏洞评估。
  5. 选择“ 下一步 ”,并将此配置文件分配给目标设备/用户。

打开或关闭上述隐私控制不会影响设备符合性检查或条件访问。

配置非 APK 文件扫描

除了扫描 Android 应用程序包(APK 文件)外,Android 版 Defender for Endpoint 还可以扫描用户下载、接收或存储在设备上的非 APK 文件,例如文档、压缩文件和脚本。 此扫描将恶意软件防护扩展到设备上的更多文件类型。

以下管理场景中的已登记设备支持非 APK 文件扫描:

  • 具有工作资料的个人设备(BYOD)
  • 公司拥有的工作配置文件设备(COPE)
  • 企业自有的完全受管设备(COBO)

注意

Defender for Endpoint 遵守 Android 配置文件的边界。 在具有工作配置文件的设备上,Defender仅扫描工作配置文件中的文件。 它无法访问或扫描用户个人配置文件中的文件。

若要启用非 APK 文件扫描,请创建 托管设备 应用配置策略。

注意

在创建策略之前,请从托管的 Google Play 商店添加和批准Microsoft Defender防病毒应用并将其同步到 Intune。 如果未从托管的 Google Play 同步 Android 应用,则目标应用列表为空,并看到消息“你尚未从托管的 Google Play 商店中添加任何 Android 应用”。有关部署步骤,请参阅使用 Microsoft Intune 在 Android 上部署Microsoft Defender for Endpoint

有关完整过程,请参阅 “创建应用配置策略 ”(在 Intune 文档中的新选项卡中打开)。 创建策略时,请使用以下设置:

  • 基本信息”选项卡:配置以下设置:
    • 平台:选择“Android Enterprise”。
    • 配置文件类型:选择以下值之一:
      • 所有配置类型:将该策略应用到所有受支持的注册类型。
      • 完全托管、专用和仅限公司自有工作资料:适用于 COPE 和 COBO 设备。
      • 仅限个人所有的工作配置文件:适用于 BYOD 设备。
    • 目标应用:选择“选择应用”,找到并选择“Microsoft Defender防病毒”,然后选择“确定”。
  • “设置 ”选项卡:在 “配置设置 ”部分配置以下设置:
    1. 配置设置格式:选择 “使用配置设计器”,然后选择“ 添加”。
    2. 在打开的浮出控件中,使用搜索框查找 APK,选择[预览] 在结果Microsoft Defender中启用非 APK 文件扫描,然后选择“确定”。
    3. 返回“设置”选项卡,将鼠标悬停在[预览]的“配置”值上,在Microsoft Defender条目中启用非 APK 文件扫描,并将“配置”值设置为1(默认值为0)。

若要确认策略是否已应用,请验证 EnableNonAPKFileScan 是否存在并设置为 1 目标设备上。

当 Defender for Endpoint 在非 APK 文件中检测到恶意软件时,用户会收到设备存在风险的通知,同时,Microsoft Defender 门户中会显示一条警报。 安全团队使用与 Defender for Endpoint 中其他检测相同的恶意软件警报体验,对该威胁进行调查和修正。

为钓鱼警报报告配置隐私

针对网络钓鱼报告的隐私控制可用于禁止在网络钓鱼威胁报告中收集域名或网站信息。 此设置使组织能够灵活地选择在 Defender for Endpoint 检测到并阻止恶意网站或网络钓鱼网站时是否要收集域名。

为 Android Enterprise 工作配置文件中的网络钓鱼警报报告配置隐私设置

使用以下步骤为工作配置文件中的目标用户启用隐私:

  1. Microsoft Intune管理中心,转到“应用”>“应用配置策略>”“添加>托管设备”。

  2. 为策略命名 “平台 > Android Enterprise”,选择配置文件类型。

  3. 选择“Microsoft Defender for Endpoint”作为目标应用。

  4. 在“设置”页中,选择“ 使用配置设计器 ”,并将 DefenderExcludeURLInReport 添加为“ 整数”作为键和值类型。

    输入 1 以启用隐私。 默认值为 0。

  5. 选择“ 下一步 ”,并将此配置文件分配给目标设备/用户。

打开或关闭上述隐私控制不会影响设备符合性检查或条件访问。

为恶意软件威胁报告配置隐私

恶意软件威胁报告的隐私控制可用于禁用从恶意软件威胁报告中收集应用详细信息(名称和软件包信息)。 此设置使组织能够灵活地选择在检测到恶意应用时是否要收集应用名称。

在 Android Enterprise 工作配置文件上为恶意软件警报报告配置隐私

使用以下步骤为工作配置文件中的目标用户启用隐私:

  1. Microsoft Intune管理中心,转到“应用”>“应用配置策略>”“添加>托管设备”。

  2. 为策略命名 “平台 > Android Enterprise”,选择配置文件类型。

  3. 选择“Microsoft Defender for Endpoint”作为目标应用。

  4. 在“设置”页中,选择“使用配置设计器”,并将 DefenderExcludeAppInReport 添加为“整数”作为键和值类型

    输入 1 以启用隐私。 默认值为 0。

  5. 选择“ 下一步 ”,并将此配置文件分配给目标设备/用户。

使用此隐私控制不会影响设备符合性检查或条件访问。 例如,具有恶意应用的设备的风险级别始终为“中等”。

禁用退出登录

Defender for Endpoint 支持在应用中不使用注销按钮进行部署,以防止用户注销 Defender 应用。 这一点对于防止用户篡改设备非常重要。 使用以下步骤配置“Disable out sign”:

  1. Microsoft Intune管理中心,转到“应用”>“应用配置策略>”“添加>托管设备”。

  2. 为策略指定名称,选择“ 平台 > Android 企业版”,然后选择配置文件类型。

  3. 选择“Microsoft Defender for Endpoint”作为目标应用。

  4. 在“设置”页中,选择“ 使用配置设计器 ”,并添加 “禁用注销 ”作为键,添加 “整数 ”作为值类型。

    • 默认情况下,对于 Android Enterprise 的个人拥有工作配置文件、完全托管设备以及公司拥有且允许个人使用的工作配置文件,Disable Sign Out 的值为 1。

    • 管理员需要使禁用注销 = 0 才能在应用中启用注销按钮。 推送策略后,用户可以看到“注销”按钮。

  5. 选择“ 下一步 ”,并将此配置文件分配给目标设备和用户。

配置设备标记

Android 上的 Defender for Endpoint 允许管理员通过Intune设置标记,从而在载入期间对移动设备进行批量标记。 管理员可以通过配置策略Intune配置设备标记,并将其推送到用户的设备。 用户安装并激活 Defender 后,客户端应用会将设备标记传递到安全门户。 设备标签显示在设备清单中的各个设备旁边。

使用以下步骤配置设备标记:

  1. Microsoft Intune管理中心,转到“应用”>“应用配置策略>”“添加>托管设备”。

  2. 为策略指定名称,选择“ 平台 > Android 企业版”,然后选择配置文件类型。

  3. 选择“Microsoft Defender for Endpoint”作为目标应用。

  4. 在“设置”页中,选择“使用配置设计器”,并将 DefenderDeviceTag 添加为“ 字符串”作为键和值类型。

    • 管理员可以通过添加键 DefenderDeviceTag 并设置设备标记的值来分配新标记。
    • 管理员可以通过修改键 DefenderDeviceTag 的值来编辑现有标记。
    • 管理员可以通过删除键 DefenderDeviceTag 来删除现有标记。
  5. 选择“下一步”,并将此策略分配给目标设备和用户。

注意

需要打开 Defender 应用才能将标记与 Intune 同步并传递到安全门户。 标记可能需要长达 18 小时才能反映在门户中。