Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender for Endpoint unter Android und iOS ist unsere MTD-Lösung (Mobile Threat Defense). Unternehmen schützen Computer häufig proaktiv vor Sicherheitsrisiken und Angriffen, aber mobile Geräte werden oft nicht überwacht und nicht geschützt. Obwohl mobile Plattformen über einen integrierten Schutz verfügen (z. B. App-Isolation und überprüfte Consumer-App-Stores), bleiben diese Plattformen anfällig für webbasierte oder andere komplexe Angriffe. Da immer mehr Personen Geräte verwenden, um auf vertrauliche Arbeitsinformationen zuzugreifen, müssen Unternehmen unbedingt eine MTD-Lösung zum Schutz von Geräten und Ressourcen bereitstellen.
Hinweis
Diese Übersicht befasst sich mit der Microsoft Defender for Endpoint Lösung für die mobile Bedrohungsabwehr. Verwechseln Sie sie nicht mit der Android Mobile Threat Defense (MTD)-Rolle, bei der es sich um eine Android Enterprise-Plattformrolle handelt, die Sie Defender für Endpunkt für zusätzliche Schutzebenen auf Plattformebene zuweisen. Weitere Informationen finden Sie unter Android Mobile Threat Defense (MTD)-Rolle für Microsoft Defender for Endpoint.
Microsoft Defender for Endpoint unter Android und iOS bietet die folgenden wichtigen Funktionen:
| Fähigkeit | Beschreibung |
|---|---|
| Webschutz | Antiphishing, Blockieren unsicherer Netzwerkverbindungen und Unterstützung für benutzerdefinierte Indikatoren für URLs und Domänen. (Datei- und IP-Indikatoren werden derzeit nicht unterstützt.) |
| Schutz vor Schadsoftware (nur Android) | Scannen nach schädlichen Apps, APK-Dateien und nicht-APK-Dateien, z. B. Dokumente, Archive und Skripts. Weitere Informationen finden Sie unter Scannen von Dateien, die keine APK-Dateien sind, konfigurieren. |
| Jailbreak-Erkennung (nur iOS) | Erkennung von Geräten mit Jailbreak. |
| Stammerkennung (Android – Vorschau) | Erkennung von Geräten mit Rootzugriff. |
| Microsoft Defender Vulnerability Management (MDVM) | Sicherheitsrisikobewertung von integrierten mobilen Geräten. Umfasst die Sicherheitsrisikobewertung von Betriebssystemen und Apps sowohl für Android als auch für iOS. Weitere Informationen finden Sie unter Was ist Microsoft Defender Vulnerability Management? |
| Netzwerkschutz | Schutz vor Bedrohungen im Zusammenhang mit betrügerischen WLANs und vor betrügerischen Zertifikaten; Möglichkeit, in Intune die Zertifikate der Stammzertifizierungsstelle und der privaten Stammzertifizierungsstelle zur Liste „Zulassen“ hinzuzufügen; Vertrauen mit Endpunkten herstellen. |
| Einheitliche Warnungen | Warnungen von allen Plattformen im einheitlichen Microsoft Defender-Portal. |
| Bedingter Zugriff, bedingter Start | Blockieren riskanter Geräte für den Zugriff auf Unternehmensressourcen. Defender for Endpoint-Risikosignale können auch zu App-Schutzrichtlinien (MAM) hinzugefügt werden. |
| Datenschutzkontrollen | Konfigurieren Sie den Datenschutz in den Bedrohungsberichten, indem Sie die von Microsoft Defender for Endpoint gesendeten Daten steuern. Datenschutzoptionen sind für Administratoren und Endbenutzer verfügbar. Sie ist auch für registrierte und nicht registrierte Geräte verfügbar. |
| Integration mit Microsoft Tunnel | Integration in Microsoft Tunnel, eine VPN-Gatewaylösung, um Sicherheit und Konnektivität in einer einzelnen App zu ermöglichen. Verfügbar für Android und iOS. |
Diese Funktionen sind für Microsoft Defender for Endpoint-Lizenzinhaber verfügbar. Weitere Informationen finden Sie unter Lizenzierungsanforderungen.
Informationen zu den neuesten Features und Vorteilen finden Sie in unseren Ankündigungen.
Überblick und Bereitstellung
Wenn Sie über ein Abonnement verfügen, das Microsoft Intune enthält, können Sie Intune verwenden, um Microsoft Defender for Endpoint auf mobilen Geräten bereitzustellen. Sehen Sie sich dieses Video an, um einen schnellen Überblick über mtd-Funktionen und -Bereitstellungen zu erhalten:
Geräte onboarden, die bereits in Intune registriert sind
Geräte, die bereits in Microsoft Intune registriert sind, können in Microsoft Defender for Endpoint integriert werden, ohne dass eine erneute Registrierung erforderlich ist. Nachdem Sie die Defender-App installiert und die erforderlichen Konfigurationsprofile zugewiesen haben, schließt das Gerät das Onboarding automatisch ab.
Android (Intune registrierte Geräte)
Stellen Sie sicher, dass das Gerät bereits in Intune unter einem der unterstützten Android Enterprise-Szenarien registriert ist.
Stellen Sie die Microsoft Defender for Endpoint-App über Intune bereit.
Weisen Sie das Microsoft Defender for Endpoint-Konfigurationsprofil zu:
- Webschutz
- Netzwerkschutz
- App-Schutz (falls zutreffend)
Das Gerät wird automatisch integriert, wenn die Defender-App die Konfiguration empfängt.
Verwenden Sie den bedingten Zugriff, um das Onboarding von Benutzern nach Bedarf zu erzwingen.
iOS/iPadOS (Intune registrierte Geräte)
- Stellen Sie sicher, dass das Gerät mit ADE*, Apple Configurator*, Geräteregistrierung oder Benutzerregistrierung registriert ist.
- Stellen Sie Microsoft Defender for Endpoint über Intune bereit.
- Weisen Sie die Defender für Endpunkt-Konfigurationsrichtlinien für Folgendes zu:
- Webschutz
- Netzwerkschutz
- Zero-Touch-Onboarding (für betreute Geräte)
* Nachdem die Richtlinien übermittelt wurden, konfiguriert die App das Gerät automatisch und integriert es ohne Benutzerinteraktion.
Hinweis
Sie müssen vorhandene Intune registrierte Geräte nicht erneut registrieren. Das Onboarding erfolgt automatisch, nachdem die Defender-App und die MTD-Konfigurationsrichtlinien an das Gerät übermittelt wurden.
Bereitstellen
In der folgenden Tabelle wird zusammengefasst, wie Sie Microsoft Defender for Endpoint unter Android und iOS bereitstellen. Eine ausführliche Dokumentation finden Sie in den folgenden Artikeln:
- Übersicht über Microsoft Defender for Endpoint unter Android und
- Übersicht über Microsoft Defender for Endpoint auf iOS
Unterstützte Android-Registrierungsszenarien
| Szenarien | Unternehmensportal-App auf dem Gerät erforderlich? | Schutzprofil/Voraussetzungen | Bereitstellen |
|---|---|---|---|
| Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil | Ja | Schützt nur den Bereich des Arbeitsprofils. Weitere Informationen zum Arbeitsprofil | Microsoft Intune: Bereitstellen und Konfigurieren von Microsoft Defender for Endpoint unter Android |
| Persönliche Android Enterprise-Geräte mit einem persönlichen Profil | Ja | Schützt das persönliche Profil. Wenn ein Kunde auch über ein Arbeitsprofil verfügt, schützt es das gesamte Gerät.
|
Microsoft Intune: Bereitstellen und Konfigurieren von Microsoft Defender for Endpoint unter Android |
| Android Enterprise-Arbeitsprofil auf unternehmenseigenen Geräten (COPE) | Ja | Schützt nur den Bereich des Arbeitsprofils. Die Unternehmensportal App und Microsoft Intune App werden automatisch installiert. | Microsoft Intune: Bereitstellen und Konfigurieren von Microsoft Defender for Endpoint unter Android |
| Unternehmenseigenes Android Enterprise vollständig verwaltet – kein Arbeitsprofil (COBO) | Ja | Schützt das gesamte Gerät. Die Unternehmensportal App und Microsoft Intune App werden automatisch installiert. | Microsoft Intune: Bereitstellen und Konfigurieren von Microsoft Defender for Endpoint unter Android |
| MAM | Ja (installiert; Setup ist nicht erforderlich) | Schützt nur registrierte Apps. MAM unterstützt die Verwendung mit oder ohne Geräteregistrierung sowie bei einer Nicht-Microsoft-Lösung für Enterprise Mobility Management registrierte Geräte. | Konfigurieren Sie Microsoft Defender for Endpoint für Android-Risikosignale mithilfe von App-Schutzrichtlinien (MAM) |
| Geräteadministrator (veraltet am 31. Dezember 2024) | Ja | Intune und Defender für Endpunkt haben die Unterstützung für die Android-Geräteadministratorverwaltung auf Geräten mit Zugriff auf Google Mobile Services (GMS) im Dezember 2024 eingestellt. | Microsoft Intune: Bereitstellen und Konfigurieren von Microsoft Defender for Endpoint unter Android |
Nicht unterstützte Android-Registrierungsszenarien
Diese Szenarien werden derzeit nicht unterstützt:
- Unternehmenseigenes persönliches Android Enterprise-Profil
- unternehmenseigene dedizierte Android Enterprise-Geräte (COSU) (Kiosk/Gemeinsam genutzt)
- Android-Open-Source Project (AOSP)
Unterstützte Szenarien für das Android-Low-Touch-Onboarding
- Persönliche Android Enterprise-Geräte, die ein Arbeitsprofil verwenden.
- Unternehmenseigenes Android Enterprise-Arbeitsprofil (COPE).
- Android Enterprise, unternehmenseigen, vollständig verwaltet – ohne Arbeitsprofil (COBO).
Unterstützte iOS-Registrierungsszenarien
| Szenarien | Unternehmensportal-App auf dem Gerät erforderlich? | Schutzprofil/Voraussetzungen | Bereitstellen |
|---|---|---|---|
| Überwachte Geräte (ADE- und Apple Configurator-Registrierung) | Ja | Schützt das gesamte Gerät. Wenn Benutzer die Just-in-Time-Registrierung (JIT) verwenden, ist die Unternehmensportal-App für ADE nicht erforderlich, da die App das Gerät automatisch registriert, indem sie eine Verbindung mit Intune Server herstellt. | Microsoft Defender for Endpoint auf iOS mit Microsoft Intune bereitstellen |
| Nicht überwachte Geräte (Geräteregistrierung) | Ja | Schützt das gesamte Gerät. Für die webbasierte Geräteregistrierung ist die Unternehmensportal-App nicht erforderlich, da die App nach der Anmeldung der verwalteten App Konfigurationsrichtlinien direkt und nicht die Unternehmensportal-App herunterlädt. | Microsoft Defender for Endpoint auf iOS mit Microsoft Intune bereitstellen |
| Nicht überwachte Geräte (Benutzerregistrierung) | Ja | Schützt das gesamte Gerät. Die Ausnahme ist die TVM-Funktion, bei der nur die vom Administrator gepushten Arbeits-Apps geschützt sind. Der Webschutz funktioniert auf Geräteebene und überprüft den Netzwerkdatenverkehr von allen Apps. | Microsoft Defender for Endpoint auf iOS mit Microsoft Intune bereitstellen |
| MAM | Nein | Schützt nur registrierte Apps. Das VPN hat Zugriff auf das gesamte Gerät und kann den gesamten App-Datenverkehr überprüfen. | Bereitstellen von Microsoft Defender for Endpoint unter iOS mit mobiler Anwendungsverwaltung |
Nicht unterstützte iOS-Registrierungsszenarien
Die Registrierung dedizierter/freigegebener iOS-/Kioskgeräte wird nicht unterstützt.
Unterstützte Szenarien für das Zero Touch-Onboarding für iOS
- Überwachte Geräte (ADE- und Apple Configurator-Registrierung)
- Nicht überwachte Geräte (Geräteregistrierung)
Endbenutzer-Einführung
Konfigurieren des Zero-Touch-Onboardings für iOS-registrierte Geräte: Administratoren können die Zero-Touch-Installation so konfigurieren, dass Microsoft Defender for Endpoint auf registrierten iOS-Geräten automatisch integriert werden, ohne dass der Benutzer die App öffnen muss.
Konfigurieren des bedingten Zugriffs zum Erzwingen des Benutzer-Onboardings: Sie können den bedingten Zugriff anwenden, um sicherzustellen, dass Benutzer nach der Bereitstellung in die Microsoft Defender for Endpoint App integrieren. Sehen Sie sich dieses Video an, um eine kurze Demo zum Konfigurieren des bedingten Zugriffs mit Defender für Endpunkt-Risikosignalen zu erhalten.
Vereinfachen des Onboardings
- iOS – Zero-Touch Onboarding
- Microsoft Intune: Android Enterprise – Einrichten von Always-On-VPN
- iOS: Automatisches Setup des VPN-Profils
Pilotauswertung
Bei der Bewertung von Mobile Threat Defense mit Microsoft Defender for Endpoint können Sie überprüfen, ob bestimmte Kriterien erfüllt sind, bevor Sie mit der Bereitstellung des Diensts auf einer größeren Gruppe von Geräten fortfahren. Sie können die Exitkriterien definieren und sicherstellen, dass sie erfüllt sind, bevor Sie eine breite Bereitstellung durchführen.
Diese Methode trägt dazu bei, potenzielle Probleme zu reduzieren, die beim Rollout des Diensts auftreten können. Hier sind einige Tests und Beendigungskriterien, die hilfreich sein können:
- Geräte werden in der Gerätebestandsliste angezeigt: Vergewissern Sie sich nach dem erfolgreichen Onboarding von Defender für Endpunkt auf dem mobilen Gerät, dass das Gerät im Microsoft Defender-Portal im Gerätebestand aufgeführt ist.
Führen Sie einen Phishingtest durch: Navigieren Sie zu
https://smartscreentestratings2.netund überprüfen Sie, ob der Zugriff von Microsoft Defender for Endpoint blockiert wird. Unter Android Enterprise mit einem Arbeitsprofil wird nur das Arbeitsprofil unterstützt.Warnungen werden in Dashboard angezeigt: Überprüfen Sie, ob Warnungen für die zuvor erwähnten Erkennungstests im Microsoft Defender-Portal angezeigt werden.
Benötigen Sie Hilfe beim Bereitstellen oder Konfigurieren von Defender für Endpunkt unter Android & iOS? Wenn Sie über mindestens 150 Lizenzen für das Produkt verfügen, nutzen Sie Ihre FastTrack-Vorteile. Weitere Informationen zu FastTrack finden Sie unter Microsoft FastTrack.
Konfigurieren
- Konfigurieren von Android-Features
- Konfigurieren von iOS-Features
- Konfigurieren des Webschutzes ohne VPN für überwachte iOS-Geräte
Ressourcen
- Android Mobile Threat Defense (MTD)-Rolle von Microsoft Defender for Endpoint
- Microsoft Defender for Endpoint für Android
- Microsoft Defender for Endpoint unter iOS
- Bleiben Sie über bevorstehende Releases auf dem Laufenden, indem Sie unsere Ankündigungen lesen.