Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender for Endpoint unterstützt down-level-Betriebssysteme und bietet erweiterte Angriffserkennungs- und Untersuchungsfunktionen für unterstützte Windows-Versionen.
So binden Sie Windows-Clientendpunkte mit älteren Versionen in die Sicherheitslösung Defender for Endpoint ein:
Verwenden Sie das Defender-Bereitstellungstool , wenn auf dem windows-Client auf der unteren Ebene eines der folgenden Betriebssysteme ausgeführt wird:
- Windows 7 SP1 Pro
- Windows 7 SP1 Enterprise
- Windows Server 2008 R2 SP1
Das Defender-Bereitstellungstool installiert die entsprechende Defender-Endpunktsicherheitslösung. Weitere Informationen zu dieser Lösung finden Sie unter Verwenden des Defender-Bereitstellungstools zum Bereitstellen der Defender-Endpunktsicherheit. Wenn Ihre Geräte bereits zuvor mithilfe von Microsoft Monitoring Agent (MMA) integriert wurden, können Sie dieses Tool verwenden, um ein Upgrade durchzuführen.
Installieren und konfigurieren Sie Microsoft Monitoring Agent (MMA), wenn auf Ihrem heruntergefahrenen Windows-Client Windows 8.1 oder Windows 8.1 Pro ausgeführt wird.
Tipp
Nach dem Onboarding des Geräts können Sie einen Erkennungstest ausführen, um zu überprüfen, ob es ordnungsgemäß in den Dienst integriert ist. Weitere Informationen finden Sie unter Führen Sie einen Erkennungstest auf einem neu eingebundenen Defender for Endpoint-Endpunkt aus.
Verwenden des Defender-Bereitstellungstools zum Bereitstellen der Defender-Endpunktsicherheit
Eine Microsoft Defender für Endpunktsicherheitslösung ist für Windows 7 SP1- und Windows Server 2008 R2 SP1-Geräte verfügbar. Die Lösung bietet erweiterte Schutzfunktionen und verbesserte Funktionen für diese Geräte im Vergleich zu anderen Lösungen. In der folgenden Tabelle werden die derzeit unterstützten Funktionen der Lösung beschrieben.
| Funktion | Funktionalität |
|---|---|
| Erweiterte Suche | Suchen nach Ereignissen mit Kusto-Abfragesprache |
| Antivirus im passiven Modus | Ermöglicht die Koexistenz mit Nicht-Microsoft-Antischadsoftwarelösungen. |
| Benutzerdefinierte Dateiindikatoren | Zulassen, Blockieren und Quarantäne von Dateien basierend auf Hash- oder Zertifikatinformationen |
| Geräte- und Dateiantwortfunktionen | Isolieren des Geräts, Blockieren und Abrufen von Dateien, Sammeln von Untersuchungspaketen, Ausführen eines Antivirenscans Hinweis: Andere Antwortfunktionen werden nicht unterstützt. |
| Schutzlösungen der nächsten Generation | Defender Antivirus mit Echtzeitverhaltensüberwachung, cloudbasierter und definitionsbasierter Blockierung und Behebung von Schadsoftware. Geplante und manuell ausgelöste Scans. Hinweis: Netzwerkschutz, Regeln zur Verringerung der Angriffsfläche, kontrollierter Ordnerzugriff und zugehörige Funktionen, einschließlich IP- und URL-Indikatoren, werden nicht unterstützt. |
| Sicherheitsrisikobewertungen für Betriebssysteme und Software | Defender Vulnerability Management bietet Einblicke in Sicherheitsrisiken für Windows und installierte Software. Hinweis: Die folgenden Funktionen sind für Windows 7 SP1 und Windows Server 2008 R2 nicht verfügbar: – Sicherheitskonfigurationsbewertung – Erfahrung "Ausstehender Neustart" - Premium-Funktionen: Sicherheitsbaselinebewertung, Browsererweiterungen, Zertifikat- und Anwendungsblockierung |
| Verwaltung von Sicherheitseinstellungen | Durchsetzung von Richtlinien für Defender-Antivirus-Funktionen. Beachten Sie, dass nur Einstellungen für verfügbare Features wirksam werden. |
| Erkennungssensor | Umfangreiche Erkennungsereignisse für die Verwendung in Geräte-Zeitleiste, Hunting und zum Generieren von Warnungen basierend auf Indikatoren für Kompromittierung und Angriff. |
| Angriffsunterbrechung: Gerät / IP-Adresse isolieren | Automatisches Unterbrechen von Angriffen, um Angriffe zu stoppen, die seitliche Bewegung nutzen. |
| (Automatische) Updates | Regelmäßige Updates für Antischadsoftware- und Erkennungskomponenten. |
Die Lösung kann mit dem Defender-Bereitstellungstool heruntergeladen und installiert werden, einer einfachen, sich selbst aktualisierenden Anwendung, die das Onboarding für alle Von Defender für Endpunkt unterstützten Windows-Versionen optimiert. Das Bereitstellungstool kümmert sich um die Voraussetzungen, automatisiert Migrationen von älteren Lösungen und entfernt die Notwendigkeit komplexer Onboardingskripts, separater Downloads und manueller Installationen. Informationen zum Tool und zur Verwendung finden Sie unter Bereitstellen Microsoft Defender Endpunktsicherheit auf Windows-Geräten mithilfe des Defender-Bereitstellungstools.
Installieren und Konfigurieren von Microsoft Monitoring Agent (nur Windows 8.1)
Es wird empfohlen, heruntergefahrene Windows-Clients nur dann über MMA und SCEP zu integrieren, wenn auf dem Client Windows 8.1 oder 8.1 Pro ausgeführt wird. Verwenden Sie für alle anderen Windows-Betriebssysteme das Defender-Bereitstellungstool.
Bevor Sie beginnen
Überprüfen Sie die folgenden Details, um die Mindestsystemanforderungen zu überprüfen:
Installieren des monatlichen Updaterollups vom Februar 2018: Link zum direkten Download aus dem Windows Update-Katalog finden Sie hier.
Installieren des Wartungsstapelupdates vom 12. März 2019 (oder höher): Link zum direkten Download aus dem Windows Update-Katalog finden Sie hier.
Installieren des Updates für Kundenerfahrung und Diagnosetelemetrie
Installieren von Microsoft .NET Framework 4.5.2 oder höher
Hinweis
Bei der Installation von .NET 4.5 müssen Sie den Computer möglicherweise nach der Installation neu starten.
Erfüllen Sie die Mindestsystemanforderungen für den Azure Log Analytics-Agent. Weitere Informationen finden Sie unter Sammeln von Daten von Computern in Ihrer Umgebung mit Log Analytics.
Installationsschritte
Laden Sie die Setup-Datei des Agenten herunter: Windows 64-Bit-Agent oder Windows 32-Bit-Agent.
Hinweis
Da die SHA-1-Unterstützung durch den MMA-Agent eingestellt wird, muss der MMA-Agent Version 10.20.18029 oder höher aufweisen.
Rufen Sie die Arbeitsbereichs-ID ab:
- Wählen Sie im Navigationsbereich von Defender for Endpoint Folgendes aus: Einstellungen > Geräteverwaltung > Onboarding.
- Wählen Sie das Betriebssystem aus.
- Kopieren Sie die Arbeitsbereichs-ID und den Arbeitsbereichsschlüssel.
Wählen Sie mithilfe der Arbeitsbereichs-ID und des Arbeitsbereichsschlüssels eine der folgenden Installationsmethoden aus, um den Agent zu installieren:
Installieren Sie den Agent manuell mithilfe des Setups.
Wählen Sie auf der Seite Agent-Setupoptionendie Option Agent mit Azure Log Analytics (OMS) verbinden aus.
Hinweis
Wenn Sie ein Kunde der US-Regierung sind, müssen Sie unter "Azure Cloud" "Azure US Government" auswählen, wenn Sie den Setup-Assistenten verwenden oder bei Verwendung einer Befehlszeile oder eines Skripts den Parameter "OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE" auf 1 festlegen.
Wenn Sie einen Proxy verwenden, um eine Verbindung mit dem Internet herzustellen, lesen Sie den Abschnitt Konfigurieren von Proxy- und Internetkonnektivitätseinstellungen.
Sobald der Vorgang abgeschlossen ist, sollten die eingebundenen Endpunkte innerhalb einer Stunde im Portal sichtbar sein.
Konfigurieren und Aktualisieren System Center Endpoint Protection Clients
Defender für Endpunkt ist in System Center Endpoint Protection integriert, um Sichtbarkeit für Schadsoftwareerkennungen zu bieten und die Verbreitung eines Angriffs in Ihrem organization zu verhindern, indem potenziell schädliche Dateien oder vermutete Schadsoftware gesperrt werden.
Die folgenden Schritte sind erforderlich, um diese Integration zu aktivieren:
- Installieren des Antischadsoftware-Plattformupdates vom Januar 2017 für Endpoint Protection-Clients
- Konfigurieren Sie die Mitgliedschaft des SCEP-Clients im Cloud Protection Service auf die Einstellung Erweitert
- Konfigurieren Sie Ihr Netzwerk so, dass Verbindungen mit der Microsoft Defender Antivirus-Cloud zugelassen werden. Weitere Informationen finden Sie unter Konfigurieren und Überprüfen Microsoft Defender Antivirus-Netzwerkverbindungen.
Proxy- und Internetverbindungseinstellungen konfigurieren
Wenn Ihre Server einen Proxy für die Kommunikation mit Defender für Endpunkt verwenden müssen, verwenden Sie eine der folgenden Methoden, um den MMA für die Verwendung des Proxyservers zu konfigurieren:
Wenn ein Proxy oder eine Firewall verwendet wird, stellen Sie sicher, dass Server direkt und ohne SSL-Abfangen auf alle Microsoft Defender for Endpoint-Dienst-URLs zugreifen können. Weitere Informationen finden Sie unter Aktivieren des Zugriffs auf Microsoft Defender for Endpoint-Dienst-URLs. Die Verwendung von SSL-Interception verhindert, dass das System mit dem Defender for Endpoint-Dienst kommuniziert.
Nach Abschluss des Vorgangs sollten die integrierten Windows-Server innerhalb einer Stunde im Portal angezeigt werden.
Endpunkte entfernen
Sie haben zwei Möglichkeiten, Windows-Endpunkte aus dem Dienst zu offboarden:
- Deinstallieren Sie den MMA-Agent
- Defender for Endpoint-Arbeitsbereichskonfiguration entfernen
Hinweis
Das Offboarding bewirkt, dass der Windows-Endpunkt keine Sensordaten mehr an das Portal sendet. Daten vom Endpunkt, einschließlich verweise auf warnungen, werden jedoch bis zu sechs Monate lang aufbewahrt.
Option 1: Deinstallieren des MMA-Agents
Um den Windows-Endpunkt aus dem Dienst zu nehmen, können Sie den MMA-Agent deinstallieren oder ihn so konfigurieren, dass er nicht mehr an Ihren Defender for Endpoint-Arbeitsbereich meldet. Nach dem Offboarding des Agents sendet der Endpunkt keine Sensordaten mehr an Defender für Endpunkt. Weitere Informationen finden Sie unter So deaktivieren Sie einen Agent.
Option 2: Entfernen der Defender für Endpunkt-Arbeitsbereichskonfiguration
Sie können eine der folgenden Methoden verwenden:
- Entfernen Sie die Defender for Endpoint-Arbeitsbereichskonfiguration aus dem MMA-Agent.
- Ausführen eines PowerShell-Befehls zum Entfernen der Konfiguration
Entfernen Sie die Defender for Endpoint-Arbeitsbereichskonfiguration aus dem MMA-Agent.
Wählen Sie in den Eigenschaften des Microsoft Monitoring Agent die Registerkarte Azure Log Analytics (OMS) aus.
Wählen Sie den Arbeitsbereich „Defender for Endpoint“ aus, und wählen Sie Entfernen aus.
Ausführen eines PowerShell-Befehls zum Entfernen der Konfiguration
Rufen Sie Ihre Workspace-ID ab:
- Wählen Sie im Navigationsbereich Einstellungen>Onboarding aus.
- Wählen Sie das relevante Betriebssystem aus, und rufen Sie Ihre Arbeitsbereichs-ID ab.
Öffnen Sie eine PowerShell mit erhöhten Rechten, und führen Sie den folgenden Befehl aus. Verwenden Sie die Arbeitsbereichs-ID, die Sie erhalten haben, und ersetzen Sie
WorkspaceID:$AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg # Remove OMS Workspace $AgentCfg.RemoveCloudWorkspace("WorkspaceID") # Reload the configuration and apply changes $AgentCfg.ReloadConfiguration()