Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie Microsoft Configuration Manager, um Server mit Windows Server 2012 R2 oder Windows Server 2016 von der vorherigen Microsoft Monitoring Agent (MMA)-basierten Microsoft Defender for Endpoint-Lösung zur modernen einheitlichen Lösung zu migrieren. Dieses Verfahren verwendet das Defender for Endpoint Unified Solution Upgrade Script, um die einheitliche Lösung zu installieren, den Defender for Endpoint Arbeitsbereich aus MMA zu entfernen und das Onboarding-Paket anzuwenden.
Important
Dieses manuelle Verfahren gilt für Konfigurations-Manager-Versionen vor 2207. Konfigurations-Manager Version 2207 oder später kann die Bereitstellung und Upgrades vollständig automatisieren. Für aktuelle Migrationsoptionen siehe Microsoft Configuration Manager Migrationsszenarien.
Voraussetzungen
Bevor Sie die Anwendung erstellen, stellen Sie sicher, dass Ihre Umgebung folgende Anforderungen erfüllt:
- Konfigurations-Manager Version vor 2207. Konfigurations-Manager Version 2107 oder später ist erforderlich, wenn Sie ihn auch zur Konfiguration von Endpoint Protection-Richtlinien verwenden.
- Eine Gerätesammlung, die Server enthält, die Windows Server 2012 R2 oder Windows Server 2016 ausführen und die MMA-basierte Defender for Endpoint-Lösung verwenden.
- Die richtige Defender for Endpoint-Arbeitsbereichs-ID, die im Element Microsoft Monitoring Agent in der Systemsteuerung auf jedem Server konfiguriert ist.
- Die erforderlichen Service-Stack-Updates, kumulative Updates und Microsoft Defender Antivirus-Plattform-Updates. Überprüfen Sie die Voraussetzungen für Windows Server 2016 und Windows Server 2012 R2.
- Zugriff auf das Microsoft Defender-Portal und die Erlaubnis, Defender für Endpoint-Installations- und Onboarding-Pakete herunterzuladen.
- Eine Konfigurations-Manager-Inhaltsquelle, auf die das Computerkonto des Site-Servers zugreifen kann.
Sammeln Sie die Bereitstellungsdateien
Laden Sie das neueste einheitliche Lösungspaket, das Onboarding-Paket und das Migrationsskript herunter. Speichere alle drei Dateien im selben Konfigurations-Manager-Inhaltsquellenordner.
Auf der Onboarding-Seite im Microsoft Defender-Portal https://security.microsoft.com/preferences2/endpointsOnboardingwählen Sie unter Windows Server 2016 und Windows Server 2012 R2.
Für die Bereitstellungsmethode wählen Sie Gruppenrichtlinie und laden Sie dann das Installationspaket und das Onboarding-Paket herunter. Das Migrationsskript benötigt die nicht-interaktive
.cmdOnboarding-Datei, die im Gruppenrichtlinienpaket enthalten ist.Laden Sie das neueste Upgrade-Skript für die einheitliche Defender for Endpoint-Lösung herunter, und extrahieren Sie
install.ps1. Für Migrationsdetails und Skriptoptionen siehe Server-Migrationsszenarien aus der vorherigen MMA-basierten Lösung.Speichere den Unified Solution Installer, die Onboarding-Datei
.cmdundinstall.ps1im Konfigurations-Manager Content Source-Ordner.
Erstellen der Anwendung
Erstellen Sie einen Skript-Installationstyp, der das Migrationsskript im Systemkontext ausführt.
Wählen Sie in der Konfigurations-Manager-Konsole den Arbeitsbereich Softwarebibliothek aus. Erweitern Sie Anwendungsverwaltung, wählen Sie Anwendungen aus und wählen Sie dann Anwendung erstellen.
Auf der Allgemeinen-Seite wählen Sie "Manuell die Anwendungsinformationen angeben und wählen Sie dann Nächst" aus.
Auf der Seite Allgemeine Informationen geben Sie einen Namen und alle weiteren Informationen ein, die Ihre Organisation benötigt, und wählen Sie dann Nächst aus.
Auf der Seite Software Center geben Sie den erforderlichen lokalisierten Anwendungsnamen ein, konfigurieren weitere Details zum Software Center und wählen Sie dann Next aus.
Auf der Seite Bereitstellungstypen wählen Sie Hinzufügen.
Wählen Sie auf der Seite Allgemein des Assistenten zum Erstellen des Bereitstellungstyps in der Liste Typ die Option Script Installer aus. Wählen Sie Die Informationen zum Bereitstellungstyp manuell angeben aus, und wählen Sie dann Weiter aus.
Auf der Seite Allgemeine Informationen geben Sie einen Namen für den Bereitstellungstyp ein und wählen Sie dann Nächstes aus.
Auf der Content-Seite geben Sie den Universal Naming Convention (UNC)-Pfad in den Ordner ein, der die Bereitstellungsdateien im Content Location enthält. Beispiel:
\\ServerName\h$\SOFTWARE_SOURCE\pathIm Installationsprogramm geben Sie den folgenden Befehl ein. Ersetzen Sie
<workspace ID>durch die Arbeitsbereich-ID von Defender for Endpoint, die von der MMA-basierten Lösung verwendet wird:Powershell.exe -ExecutionPolicy ByPass -File install.ps1 -RemoveMMA <workspace ID> -OnboardingScript .\WindowsDefenderATPOnboardingScript.cmdDer Parameterwert
BypassExecutionPolicy gilt nur für den PowerShell-Prozess, der mit diesem Befehl gestartet wird. Der Migrationsleitfaden empfiehlt dieAllSignedAusführungsrichtlinie. Wenn das Skript als SYSTEM ausgeführt wird, importiere das Script-Signing-Zertifikat in den Local Computer Trusted Publishers Store.Important
Der Parameter RemoveMMA entfernt als optionalen Bereinigungsschritt nur den angegebenen Defender for Endpoint-Arbeitsbereich. MMA könnte weiterhin für andere Arbeitsbereiche oder Funktionen erforderlich sein. Bestätigen Sie, dass die Arbeitsbereichs-ID korrekt ist, bevor Sie die Anwendung ausrollen.
Wählen Sie Weiteraus. Wählen Sie auf der Seite "Erkennungsmethode" die Option "Klausel hinzufügen" aus.
Im Dialogfeld Erkennungsregel konfigurieren Sie diese Einstellungen:
- Einstellungstyp: Registry
- Struktur: HKEY_LOCAL_MACHINE
-
Schlüssel:
SYSTEM\CurrentControlSet\Services\Sense - Wert: Lassen Sie leer.
- Erkennungsoption: Diese Registrierungseinstellung muss im Zielsystem vorhanden sein, um das Vorhandensein dieser Anwendung anzuzeigen
Der Registrierungsschlüssel erkennt, ob der Sensordienst Defender for Endpoint installiert ist. Es wird nicht bestätigt, dass der Server integriert ist oder an den Defender for Endpoint-Dienst meldet.
Wählen Sie OK und anschließend Weiter aus.
Konfigurieren Sie auf der User-Experience-Seite diese Einstellungen:
- Installationsverhalten: Installation für das System
- Anmeldeanforderung: Ob ein Benutzer eingeloggt ist oder nicht
- Sichtbarkeit des Installationsprogramms: Verwenden Sie Normal für einen Piloteinsatz, falls Sie die Installation beobachten müssen. Verwenden Sie Minimized für eine umfangreichere Bereitstellung.
- Erlauben Sie Benutzern, die Programminstallation anzusehen und mit ihr zu interagieren: Löschen Sie diese Option.
- Maximal zulässige Laufzeit (Minuten): Geben Sie einen Wert ein, der es dem Skript ermöglicht, abgeschlossen zu werden und innerhalb Ihrer Wartungsfenster zu passen. Der Standardwert im Konfigurations-Manager beträgt 120 Minuten.
Wählen Sie Weiteraus.
Fügen Sie auf der Anforderungsseite Anforderungen hinzu, falls nötig, um die Installation auf Windows Server 2012 R2 und Windows Server 2016 zu beschränken, und wählen Sie dann Nächstes aus.
Fügen Sie auf der Seite Abhängigkeiten alle Abhängigkeiten hinzu, die Ihre Umgebung benötigt, und wählen Sie dann Nächst aus.
Überprüfen Sie die Bereitstellungstyp-Einstellungen auf der Übersichtsseite , wählen Sie Nächstes und wählen Sie dann Schließen, nachdem der Bereitstellungstyp erstellt wurde.
Überprüfen Sie im Assistenten zum Erstellen von Anwendungen die Anwendungseinstellungen, wählen Sie Weiter, und wählen Sie anschließend nach dem Erstellen der Anwendung Schließen.
Stellen Sie die Anwendung bereit
Deploye die Anwendung in der Gerätesammlung, die die Server enthält, die du migrieren möchtest.
Im Node: Applications in der Konfigurations-Manager-Konsole wählen Sie die Anwendung aus und wählen Sie dann Deploy.
Wählen Sie auf der allgemeinen Seite des Deploy Software Wizard die Gerätesammlung aus, die die zu migrierenden Server enthält.
Fügen Sie auf der Inhaltsseite die Verteilungspunkte oder Verteilungspunktgruppen hinzu, die den Anwendungsinhalt hosten sollten.
Auf der Seite Bereitstellungseinstellungen wählen Sie Installieren. Wählen Sie Erforderlich aus, um die Anwendung automatisch gemäß dem konfigurierten Zeitplan zu installieren, oder wählen Sie Verfügbar aus, damit ein Administrator die Installation über das Software Center starten kann.
Konfigurieren Sie Terminplanung, Benutzerbenachrichtigungen und Benachrichtigungseinstellungen für Ihre Umgebung.
Überprüfen Sie die Bereitstellungseinstellungen auf der Zusammenfassungsseite , wählen Sie Nächst und wählen Sie dann Schließen, nachdem die Bereitstellung erstellt wurde.
Überprüfen der Migration
Die Anwendungserkennung im Konfigurations-Manager bestätigt, dass der Sensordienst Defender for Endpoint installiert ist. Verifizieren Sie das Onboarding und die Berichterstattung getrennt.
In der Konfigurations-Manager-Konsole wählen Sie den Arbeitsbereich Monitoring aus und wählen Sie dann Deployments aus, um den Bereitstellungsstatus zu überprüfen.
Überprüfen Sie auf einem migrierten Server
C:\Windows\CCM\Logs\AppEnforce.logauf Details zur Anwendungserzwingung.Bestätigen Sie, dass der Server im Geräteinventar im Microsoft Defender-Portal erscheint und einen aktuellen Sensorzustand aufweist.
Um zu bestätigen, dass der Server Erkennungen an den Dienst meldet, führen Sie einen Erkennungstest auf dem eingebetteten Server durch.
Das Migrationsskript erstellt standardmäßig Event Trace Log (ETL)-Dateien. Während einer Konfigurations-Manager-Bereitstellung befinden sich diese Dateien typischerweise im Arbeitsverzeichnis des Skripts unter C:\Windows\ccmcache\. Geben Sie die ETL-Dateien dem Microsoft-Support zur Verfügung, wenn Sie Installations- oder Onboarding-Fehler beheben.
Verwandte Inhalte
- Microsoft Monitoring Agent Einrichtung
- Erstellen Sie Anwendungen im Konfigurations-Manager
- Anwendungen im Konfigurations-Manager bereitstellen
- Microsoft Defender for Endpoint mit Konfigurations-Manager
- Server mithilfe der Onboardingfunktion von Microsoft Defender for Endpoint einbinden
- Verteidigung von Windows Server 2012 R2 und Windows Server 2016