Bereitstellen von Microsoft Defender for Endpoint unter iOS mit Microsoft Intune

In diesem Artikel wird die Bereitstellung von Defender for Endpoint auf iOS (mithilfe der Microsoft Defender-App) auf Geräten beschrieben, die über das Microsoft Intune-Unternehmensportal registriert sind. Weitere Informationen zur Microsoft Intune Geräteregistrierung finden Sie unter Registrieren von iOS- und iPadOS-Geräten in Microsoft Intune.

Bevor Sie beginnen

Hinweis

Die Microsoft Defender-App ist im Apple-App Store verfügbar.

In diesem Abschnitt werden folgende Themen behandelt:

  1. Bereitstellungsschritte (gilt für überwachte und nicht überwachte Geräte): Administratoren können Defender für Endpunkt unter iOS über Microsoft Intune Unternehmensportal bereitstellen. Dieser Schritt ist für VPP-Apps (Volumenkauf) nicht erforderlich.

  2. Vollständige Bereitstellung (nur für überwachte Geräte): Administratoren können auswählen, eines der angegebenen Profile bereitzustellen.

    • Steuerungsfilter "Zero Touch (Silent)" : Bietet Webschutz ohne lokales Loopback-VPN und ermöglicht das unbeaufsichtigte Onboarding für Benutzer. Die App wird automatisch installiert und aktiviert, ohne dass Benutzer die App öffnen müssen.
    • Kontrollfilter – Bietet Webschutz ohne lokales Loopback-VPN.
  3. Einrichtung des automatisierten Onboardings (nur für nicht überwachte Geräte): Administratoren können das Defender für Endpunkt-Onboarding für Benutzer auf zwei verschiedene Arten automatisieren:

    • Onboarding ohne Fingereingabe (silent): Die Microsoft Defender-App wird automatisch installiert und aktiviert, ohne dass Benutzer die App öffnen müssen.
    • Automatisches Onboarding von VPN: Das VPN-Profil von Defender für Endpunkt wird automatisch eingerichtet, ohne dass der Benutzer dies während des Onboardings tun muss. Dieser Schritt wird in Zero Touch-Konfigurationen nicht empfohlen.
  4. Einrichtung für die Benutzerregistrierung (nur für über Intune per Benutzerregistrierung registrierte Geräte) – Administratoren können die App Defender for Endpoint ebenfalls auf den über Intune per Benutzerregistrierung registrierten Geräten bereitstellen und konfigurieren.

  5. Onboarding abschließen und status überprüfen: Dieser Schritt gilt für alle Registrierungstypen, um sicherzustellen, dass die App auf dem Gerät installiert ist, das Onboarding abgeschlossen ist und das Gerät im Microsoft Defender-Portal angezeigt wird. Es kann beim Zero-Touch-Onboarding (stilles Onboarding) übersprungen werden.

Bereitstellungsschritte (gilt für überwachte und nicht überwachte Geräte)

Bereitstellen von Microsoft Defender for Endpoint auf iOS über Microsoft Intune Unternehmensportal.

Hinzufügen einer iOS Store-App

  1. Navigieren Sie im Microsoft Intune Admin Center zu Apps>iOS/iPadOS>Hinzufügen>iOS Store-App, und wählen Sie Auswählen aus.

    Registerkarte

  2. Wählen Sie auf der Seite App hinzufügendie Option App Store durchsuchen aus, und geben Sie Microsoft Defender in die Suchleiste ein. Wählen Sie im Abschnitt mit den Suchergebnissen Microsoft Defender und dann Auswählen aus.

  3. Wählen Sie iOS 15.0 als Mindestbetriebssystem aus. Überprüfen Sie die restlichen Informationen zur App, und wählen Sie Weiter aus.

  4. Navigieren Sie im Abschnitt Zuweisungen zum Abschnitt Erforderlich , und wählen Sie Gruppe hinzufügen aus. Anschließend können Sie die Benutzergruppen auswählen, für die Sie Defender für Endpunkt in der iOS-App als Ziel verwenden möchten. Wählen Sie Select aus, und wählen Sie dann Weiter aus.

    Hinweis

    Die ausgewählte Benutzergruppe sollte aus Microsoft Intune registrierten Benutzern bestehen.

    Registerkarte

  5. Überprüfen Sie im Abschnitt Überprüfen + erstellen , ob alle eingegebenen Informationen korrekt sind, und wählen Sie dann Erstellen aus. In wenigen Augenblicken sollte die Defender für Endpunkt-App erfolgreich erstellt werden, und eine Benachrichtigung sollte in der oberen rechten Ecke der Seite angezeigt werden.

  6. Wählen Sie auf der angezeigten Seite mit den App-Informationen im Abschnitt Überwachen die Option Geräteinstallation status aus, um zu überprüfen, ob die Geräteinstallation erfolgreich abgeschlossen wurde.

    Seite

Abschließen der Bereitstellung für überwachte Geräte

Die Microsoft Defender-App bietet erweiterte Funktionen auf überwachten iOS-/iPadOS-Geräten mithilfe der erweiterten Verwaltungsfunktionen der Plattform. Außerdem wird Webschutz bereitgestellt, ohne dass ein lokales VPN auf dem Gerät eingerichtet werden muss. Dies gewährleistet eine nahtlose Benutzererfahrung und schützt gleichzeitig vor Phishing und anderen webbasierten Bedrohungen.

Administratoren können die folgenden Schritte ausführen, um überwachte Geräte zu konfigurieren.

Konfigurieren des überwachten Modus über Microsoft Intune

Konfigurieren Sie den überwachten Modus für die Microsoft Defender App über eine App-Konfigurationsrichtlinie und ein Gerätekonfigurationsprofil.

App-Konfigurationsrichtlinie

Hinweis

Diese App-Konfigurationsrichtlinie für überwachte Geräte gilt nur für verwaltete Geräte und sollte als bewährte Methode für ALLE verwalteten iOS-Geräte gelten.

  1. Melden Sie sich beim Microsoft Intune Admin Center an, und wechseln Sie zu Apps>App-Konfigurationsrichtlinien>Hinzufügen. Wählen Sie Verwaltete Geräte aus.

    Abbildung von Microsoft Intune Admin Center4.

  2. Geben Sie auf der Seite App-Konfigurationsrichtlinie erstellen die folgenden Informationen an:

    • Richtlinienname
    • Plattform: Wählen Sie iOS/iPadOS aus.
    • Ziel-App: Wählen Sie Microsoft Defender for Endpoint aus der Liste aus.

    Abbildung von Microsoft Intune Admin Center5.

  3. Wählen Sie auf dem nächsten Bildschirm Konfigurations-Designer verwenden als Format aus. Geben Sie die folgenden Eigenschaften an:

    • Konfigurationsschlüssel: issupervised
    • Werttyp: Zeichenfolge
    • Konfigurationswert: {{issupervised}}

    Abbildung von Microsoft Intune Admin Center6.

  4. Wählen Sie Weiter aus, um die Seite Bereichstags zu öffnen. Tags für den Geltungsbereich sind optional. Wählen Sie Weiter aus, um fortzufahren.

  5. Wählen Sie auf der Seite Zuweisungen die Gruppen aus, die dieses Profil erhalten. Für dieses Szenario empfiehlt es sich, alle Geräte als Ziel zu verwenden. Weitere Informationen zum Zuweisen von Profilen finden Sie unter Zuweisen von Benutzer- und Geräteprofilen.

    Bei der Bereitstellung in Benutzergruppen müssen sich Benutzer bei ihren Geräten anmelden, bevor die Richtlinie angewendet wird.

    Wählen Sie Weiter aus.

  6. Klicken Sie, wenn Sie fertig sind, auf der Seite Bewerten + erstellen auf Erstellen. Das neue Profil wird in der Liste der Konfigurationsprofile angezeigt.

Gerätekonfigurationsprofil (Kontrollfilter)

Hinweis

Für Geräte, auf denen iOS/iPadOS (im überwachten Modus) ausgeführt wird, ist ein benutzerdefiniertes .mobileconfig Profil verfügbar, das als ControlFilter-Profil bezeichnet wird. Dieses Profil aktiviert Webschutz , ohne das lokale Loopback-VPN auf dem Gerät einzurichten. Dies bietet Endbenutzern eine nahtlose Erfahrung, während sie weiterhin vor Phishing und anderen webbasierten Angriffen geschützt sind.

Das ControlFilter-Profil funktioniert jedoch aufgrund von Plattformeinschränkungen nicht mit Always-On VPN (AOVPN).

Administratoren stellen eines der angegebenen Profile bereit.

  1. Steuerungsfilter ohne Fingereingabe (Silent): Dieses Profil ermöglicht das unbeaufsichtigte Onboarding für Benutzer. Laden Sie das Konfigurationsprofil von ControlFilterZeroTouch herunter.

  2. Control Filter – Laden Sie das Konfigurationsprofil von ControlFilter herunter.

Nachdem das Profil heruntergeladen wurde, stellen Sie das benutzerdefinierte Profil bereit. Gehen Sie folgendermaßen vor:

  1. Navigieren Sie zu Geräte>iOS/iPadOS-Konfigurationsprofile>>Profil erstellen.

  2. Wählen Sie Profiltyp>Vorlagen und Vorlagenname>Benutzerdefiniert aus.

    Abbildung von Microsoft Intune Admin Center7.

  3. Geben Sie einen Namen des Profils an. Wenn Sie zum Importieren einer Konfigurationsprofildatei aufgefordert werden, wählen Sie die aus dem vorherigen Schritt heruntergeladene Datei aus.

  4. Wählen Sie im Abschnitt Zuweisung die Gerätegruppe aus, auf die Sie dieses Profil anwenden möchten. Als bewährte Methode sollte dies auf alle verwalteten iOS-Geräte angewendet werden. Wählen Sie Weiter aus.

    Hinweis

    Die Erstellung von Gerätegruppen wird sowohl in Defender für Endpunkt Plan 1 als auch in Plan 2 unterstützt.

  5. Klicken Sie, wenn Sie fertig sind, auf der Seite Bewerten + erstellen auf Erstellen. Das neue Profil wird in der Liste der Konfigurationsprofile angezeigt.

Automatisiertes Onboarding-Setup (nur für nicht überwachte Geräte)

Administratoren können das Onboarding in Defender für Endpunkt für Benutzer auf zwei verschiedene Arten automatisieren: Onboarding ohne Fingereingabe (Silent) oder Auto Onboarding von VPN.

Zero-Touch-Onboarding (unbeaufsichtigt) für Defender for Endpoint

Hinweis

Zero-Touch kann nicht auf iOS-Geräten konfiguriert werden, die ohne Benutzerzuordnung registriert sind (benutzerlose Geräte oder freigegebene Geräte).

Administratoren können Microsoft Defender for Endpoint für die unbeaufsichtigte Bereitstellung und Aktivierung einrichten. In diesem Prozess erstellt der Administrator ein Bereitstellungsprofil, und der Benutzer wird über die Installation benachrichtigt. Defender für Endpunkt wird dann automatisch installiert, ohne dass der Benutzer die App öffnen muss. Befolgen Sie die Schritte in diesem Artikel, um die Zero-Touch- oder unbeaufsichtigte Bereitstellung von Defender for Endpoint auf eingebundenen iOS-Geräten zu konfigurieren:

  1. Wechseln Sie im Microsoft Intune Admin Center zu Geräte>Geräte verwalten>Konfiguration>Richtlinien>Erstellen>Neue Richtlinie.

  2. Wählen Sie Plattform als iOS/iPadOS, Profiltyp als Vorlagen und Vorlagenname als VPN aus. Wählen Sie Erstellen aus.

  3. Geben Sie einen Namen für das Profil ein, und wählen Sie Weiter aus.

  4. Wählen Sie Benutzerdefiniertes VPN als Verbindungstyp aus, und geben Sie im Abschnitt Basis-VPN Folgendes ein:

    • Verbindungsname: Microsoft Defender for Endpoint
    • VPN-Serveradresse: 127.0.0.1
    • Authentifizierungsmethode: "Benutzername und Kennwort"
    • Split Tunneling: Disable
    • VPN-Bezeichner: com.microsoft.scmx
    • Geben Sie in den Schlüssel-Wert-Paaren den Schlüssel SilentOnboard ein, und legen Sie den Wert auf fest True.
    • Typ des automatischen VPN: On-demand VPN
    • Wählen Sie Hinzufügen für On-Demand-Regeln aus, und wählen Sie dann Ich möchte die folgenden Aktionen ausführen: VPN verbinden aus, und legen Sie dann I want to restrict to: All domains (Ich möchte einschränken) fest.

    Seite

    • Um festzulegen, dass VPN auf dem Benutzergerät nicht deaktiviert werden kann, können Administratoren unter Benutzer die Deaktivierung des automatischen VPN blockieren die Option Ja auswählen. Standardmäßig ist es nicht konfiguriert, und Benutzer können VPN nur in den Einstellungen deaktivieren.
    • Damit Benutzer den VPN-Umschalter innerhalb der App ändern können, fügen Sie EnableVPNToggleInApp = TRUEin den Schlüssel-Wert-Paaren hinzu. Standardmäßig können Benutzer den Umschalter nicht innerhalb der App ändern.
  5. Wählen Sie Weiter aus, und weisen Sie das Profil Zielbenutzern zu.

  6. Überprüfen Sie im Abschnitt Überprüfen + erstellen , ob alle eingegebenen Informationen korrekt sind, und wählen Sie dann Erstellen aus.

Nachdem diese Konfiguration abgeschlossen und mit dem Gerät synchronisiert wurde, werden die folgenden Aktionen auf den iOS-Zielgeräten ausgeführt:

  • Defender für Endpunkt wird bereitgestellt und automatisch integriert. Das Gerät wird nach dem Onboarding im Microsoft Defender-Portal angezeigt.
  • Eine vorläufige Benachrichtigung wird an das Gerät des Benutzers gesendet.
  • Webschutz und andere Features werden aktiviert.

In einigen Fällen kann es aus Sicherheitsgründen, z. B. bei Kennwortänderungen oder der mehrstufigen Authentifizierung, erforderlich sein, dass sich Endbenutzer in der Microsoft Defender-App möglicherweise manuell anmelden müssen. 

A: Beim erstmaligen Onboarding erhalten Endbenutzer eine stille Benachrichtigung.

Screenshot mit der stillen MDE-Benachrichtigung

Endbenutzer sollten die folgenden Schritte ausführen:

  1. Öffnen Sie die Microsoft Defender-App, oder tippen Sie auf die Benachrichtigung.

  2. Wählen Sie in der Kontoauswahl das registrierte Unternehmenskonto aus.

  3. Anmelden.

Das Gerät ist integriert und beginnt mit der Berichterstellung an das Microsoft Defender-Portal.

B: Bei bereits eingebundenen Geräten sehen Endbenutzer eine stille Benachrichtigung.

Screenshot mit der stillen Benachrichtigung der MDE-App

  1. Öffnen Sie die Microsoft Defender-App, oder tippen Sie auf die Benachrichtigung.  

  2. Wenn Sie von der Microsoft Defender-App dazu aufgefordert werden, melden Sie sich an.

Danach beginnt das Gerät erneut mit der Meldung an das Microsoft Defender-Portal. 

Hinweis

  • Die Einrichtung ohne Fingereingabe kann bis zu 5 Minuten im Hintergrund dauern.
  • Für überwachte Geräte können Administratoren das Zero-Touch-Onboarding mit dem ZeroTouch Control Filter Profile einrichten. In diesem Fall ist das VPN-Profil von Microsoft Defender for Endpoint nicht auf dem Gerät installiert, und der Webschutz wird durch das Kontrollfilterprofil bereitgestellt.

Automatisches Onboarding des VPN-Profils (vereinfachtes Onboarding)

Hinweis

Dieser Schritt vereinfacht den Onboardingprozess, indem das VPN-Profil eingerichtet wird. Wenn Sie zero touch verwenden, müssen Sie diesen Schritt nicht ausführen.

Für nicht überwachte Geräte wird ein VPN verwendet, um das Webschutzfeature bereitzustellen. Dies ist kein normales VPN, sondern ein lokales bzw. selbstschleifendes VPN, das den Datenverkehr nicht über das Gerät hinausleitet.

Administratoren können die automatische Einrichtung des VPN-Profils konfigurieren. Dadurch wird das VPN-Profil von Defender für Endpunkt automatisch eingerichtet, ohne dass der Benutzer dies während des Onboardings tun muss.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Geräte>Konfigurationsprofile>Profil erstellen.

  2. Wählen Sie Plattform als iOS/iPadOS und Profiltyp als VPN aus. Wählen Sie Erstellen aus.

  3. Geben Sie einen Namen für das Profil ein, und wählen Sie Weiter aus.

  4. Wählen Sie Benutzerdefiniertes VPN als Verbindungstyp aus, und geben Sie im Abschnitt Basis-VPN Folgendes ein:

    • Verbindungsname: Microsoft Defender for Endpoint
    • VPN-Serveradresse: 127.0.0.1
    • Authentifizierungsmethode: "Benutzername und Kennwort"
    • Split Tunneling: Disable
    • VPN-Bezeichner: com.microsoft.scmx
    • Geben Sie in den Schlüssel-Wert-Paaren den Schlüssel AutoOnboard ein, und legen Sie den Wert auf fest True.
    • Typ des automatischen VPN: Bedarfsgesteuertes VPN
    • Wählen Sie Hinzufügen für On-Demand-Regeln aus, und wählen Sie Ich möchte folgendes tun: VPN einrichten, auf das ich einschränken möchte: Alle Domänen.

    Die Registerkarte Einstellungen für die VPN-Profilkonfiguration.

    • Um sicherzustellen, dass das VPN nicht auf dem Gerät eines Benutzers deaktiviert werden kann, können Administratoren unter Benutzer die Deaktivierung des automatischen VPN blockieren die Option Ja auswählen. Standardmäßig ist diese Einstellung nicht konfiguriert, und Benutzer können VPN nur in den Einstellungen deaktivieren.
    • Damit Benutzer den VPN-Umschalter innerhalb der App ändern können, fügen Sie EnableVPNToggleInApp = TRUEin den Schlüssel-Wert-Paaren hinzu. Standardmäßig können Benutzer den Umschalter nicht innerhalb der App ändern.
  5. Wählen Sie Weiter aus, und weisen Sie das Profil Zielbenutzern zu.

  6. Überprüfen Sie im Abschnitt Überprüfen + erstellen , ob alle eingegebenen Informationen korrekt sind, und wählen Sie dann Erstellen aus.

Einrichtung der Benutzerregistrierung (nur für Intune geräte mit Benutzerregistrierung)

Die Microsoft Defender-App kann anhand der folgenden Schritte auf iOS-Geräten bereitgestellt werden, die mit Intune benutzerregistriert sind.

Administrator

  1. Richten Sie das Benutzerregistrierungsprofil in Intune ein. Intune unterstützt die kontogesteuerte Apple-Benutzerregistrierung und die Apple-Benutzerregistrierung mit Unternehmensportal. Lesen Sie mehr über den Vergleich der beiden Methoden, und wählen Sie eine aus.

  2. Richten Sie das SSO-Plug-In ein. Die Authentifikator-App mit der SSO-Erweiterung ist eine Voraussetzung für die Benutzerregistrierung auf einem iOS-Gerät.

    • Erstellen Sie ein Gerätekonfigurationsprofil in Intune. Weitere Informationen finden Sie unter Microsoft Enterprise SSO-Plug-In für Apple-Geräte.
    • Stellen Sie sicher, dass Sie diese beiden Schlüssel im Gerätekonfigurationsprofil hinzufügen:
      • App-Bündel-ID: Fügen Sie die Bündel-ID der Defender-App in diese Liste ein. com.microsoft.scmx
      • Eine andere Konfiguration: Schlüssel: device_registration; Typ: String; Wert: {{DEVICEREGISTRATION}}
  3. Richten Sie den MDM-Schlüssel für die Benutzerregistrierung ein.

    1. Wechseln Sie im Intune Admin Center zu Apps>App-Konfigurationsrichtlinien>Hinzufügen>Verwaltete Geräte.

    2. Geben Sie der Richtlinie einen Namen, und wählen Sie dann Plattform>iOS/iPadOS aus.

    3. Wählen Sie Microsoft Defender for Endpoint als Ziel-App aus.

    4. Wählen Sie auf der Seite Einstellungen die Option Konfigurations-Designer verwenden aus, und fügen Sie als Schlüssel hinzu UserEnrollmentEnabled , wobei der Werttyp als Stringund der Wert auf Truefestgelegt ist.

  4. Administratoren können die Microsoft Defender-App als erforderliche VPP-App aus Intune pushen.

Endbenutzer

Die Microsoft Defender-App wird auf den Geräten der Benutzer installiert. Jeder Benutzer meldet sich an und schließt den Onboardingprozess ab. Nachdem das Gerät erfolgreich integriert wurde, wird es im Microsoft Defender-Portal unter Gerätebestand angezeigt.

Unterstützte Features und Einschränkungen

  • Unterstützt alle aktuellen Funktionen von Defender für Endpunkt unter iOS. Zu diesen Funktionen gehören Webschutz, Netzwerkschutz, Jailbreak-Erkennung, Sicherheitsrisiken in Betriebssystem und Apps und Warnungen im Microsoft Defender-Portal.
  • Die Bereitstellung ohne Fingereingabe (im Hintergrund) und das automatische Onboarding von VPN wird bei der Benutzerregistrierung nicht unterstützt, da Administratoren ein geräteweites VPN-Profil nicht mit der Benutzerregistrierung pushen können.
  • Für die Verwaltung von Sicherheitsrisiken von Apps sind nur Apps im Arbeitsprofil sichtbar.
  • Es kann bis zu 10 Minuten dauern, bis neu integrierte Geräte konform sind, wenn sie von Konformitätsrichtlinien betroffen sind.
  • Weitere Informationen finden Sie unter Einschränkungen und Funktionen für die Benutzerregistrierung.

Onboarding abschließen und Status überprüfen

  1. Nachdem Defender für Endpunkt unter iOS auf dem Gerät installiert wurde, wird das App-Symbol angezeigt.

  2. Tippen Sie auf das Symbol für die Defender für Endpunkt-App (Defender), und folgen Sie den Anweisungen auf dem Bildschirm, um die Onboardingschritte auszuführen. Die Details umfassen die Zustimmung der Endbenutzer zu iOS-Berechtigungen, die für die Microsoft Defender-App erforderlich sind.

    Hinweis

    Überspringen Sie diesen Schritt, wenn Sie das Onboarding ohne Toucheingabe (silent) konfigurieren. Das manuelle Starten der Anwendung ist nicht erforderlich, wenn das Onboarding ohne Toucheingabe (silent) konfiguriert ist.

  3. Nach erfolgreichem Onboarding wird das Gerät in der Liste Geräte im Microsoft Defender-Portal angezeigt.

    Die Seite „Gerätebestand“.

Nächste Schritte