Bereitstellen einer Richtlinie für Endpunkterkennung und -reaktion mit Intune

Wenn Sie Microsoft Defender für Endpunkt mit Intune integrieren, können Sie Endpunktsicherheitsrichtlinien für Endpunkterkennung und -reaktion (Endpoint Detection and Response, EDR) verwenden, um die EDR-Einstellungen zu verwalten und Geräte in Microsoft Defender für Endpunkt zu integrieren.

Intune-Richtlinien für EDR enthalten plattformspezifische Profile, mit denen das Onboarding (Installation) von Microsoft Defender for Endpoint verwaltet wird. Durch die Verwendung von Onboardingpaketen werden Geräte für die Zusammenarbeit mit Microsoft Defender for Endpoint konfiguriert. Durch das Onboarding in Defender über Intune EDR-Richtlinien werden Geräte so konfiguriert, dass sie Sicherheitstelemetriedaten an Microsoft Defender for Endpoint senden, wodurch erweiterte Funktionen zur Erkennung, Untersuchung und Reaktion auf Bedrohungen ermöglicht werden.

In diesem Artikel werden EDR-Bereitstellungsszenarien behandelt, von der automatischen Connector-basierten Bereitstellung bis zur manuellen Konfiguration für spezialisierte Umgebungen.

Tipp

Zusätzlich zur EDR-Richtlinie können Sie die Gerätekonfigurationsrichtlinie verwenden, um Geräte in Microsoft Defender for Endpoint zu integrieren. Gerätekonfigurationsrichtlinien unterstützen jedoch keine an Mandanten angeschlossenen Geräte.

Bei Verwendung mehrerer Richtlinien oder Richtlinientypen wie Richtlinien für die Gerätekonfiguration oder Endpunkterkennung und -antwort zum Verwalten derselben Geräteeinstellungen (z. B. das Onboarding in Defender for Endpoint) können Sie Richtlinienkonflikte für Geräte erstellen. Weitere Informationen zu Konflikten finden Sie unter Verwalten von Richtlinienkonflikten.

Grundlegendes zum EDR-Onboarding

Durch EDR Onboarding werden Geräte so konfiguriert, dass sie Sicherheitstelemetriedaten an Ihren Defender für Endpunkt-Mandanten senden können. Das Onboarding-Paket ist eine plattformspezifische Konfigurationsdatei, die Folgendes enthält:

  • Mandantenkonfiguration: Identifiziert Ihre spezifische Defender für Endpunkt-organization.
  • Dienstendpunkte: URLs für die Kommunikation mit Defender-Diensten.
  • Authentifizierungsmaterial: Zertifikate und Token für die sichere Kommunikation zwischen Gerät und Dienst.
  • Grundkonfiguration: Geräteregistrierungseinstellungen und anfängliche Kommunikationsparameter.

Wichtigste Konzepte:

  • Die Geräte werden kurz nach dem erfolgreichen Onboarding und der ersten Telemetrieübermittlung im Defender-Portal angezeigt.
  • Onboarding aktiviert den Telemetriefluss, konfiguriert jedoch keine erweiterten Einstellungen wie Reduzierung der Angriffsfläche, Firewall oder Antivirenrichtlinien.
  • EDR-Richtlinien verwalten keine Bedrohungssucheregeln, benutzerdefinierte Erkennungslogik, Reaktionsautomatisierung oder Untersuchungsworkflows.

Technische Details finden Sie unter Onboarding von Geräten in Microsoft Defender für Endpunkt.

Gilt für:

  • Linux
  • macOS
  • Windows
  • Windows Server 2012 R2 und höher wird unterstützt, wenn Geräte über eine der folgenden Arten verwaltet werden:
    • Konfigurations-Manager (Mandantenanfügung)
    • Verwaltung von Sicherheitseinstellungen in Microsoft Defender for Endpoint

Wichtig

Am 14. Oktober 2025 hat Windows 10 das Ende des Supports erreicht und erhält keine Qualitäts- und Funktionsupdates. Windows 10 ist eine zulässige Version in Intune. Geräte, auf denen diese Version ausgeführt wird, können sich weiterhin bei Intune registrieren und berechtigte Features verwenden, aber die Funktionalität wird nicht garantiert und kann variieren.

Voraussetzungen

Vergewissern Sie sich vor dem Einsatz von EDR-Richtlinien, dass Ihre organization die Lizenzierungs- und Berechtigungsanforderungen erfüllt.

Lizenz

  • Microsoft Intune Plan 1

Sie benötigen Lizenzen für Microsoft Defender:

  • Defender für Endpunkt Plan 1-Lizenz pro Benutzer
  • Microsoft 365 E5/A5/G5 (einschließlich Defender für Endpunkt Plan 2)
  • Microsoft Defender XDR (eigenständig)

Ausführliche Informationen zur Lizenzierung finden Sie unter:

Rollenbasierte Zugriffssteuerung

Um die EDR-Richtlinie zu konfigurieren, muss Ihrem Konto eine Intune-Rolle mit ausreichenden RBAC-Berechtigungen (rollenbasierte Zugriffssteuerung) zugewiesen werden:

  • Endpoint Security Manager: Die Rolle Endpoint Security Manager umfasst Berechtigungen zum Erstellen und Verwalten von Endpunktsicherheitsrichtlinien.
  • Benutzerdefinierte Rolle: Erstellen /Lesen/Aktualisieren/Löschen Sie mindestens die Berechtigungen für Endpunktsicherheit.

Außerdem benötigen Sie Berechtigungen in Microsoft Defender für Endpunkt, um die Dienstverbindung herzustellen:

  • Rolle des Sicherheitsadministrators in Microsoft Entra ID oder
  • Benutzerdefinierte Rolle mit entsprechenden Berechtigungen: microsoft.directory/applications/create, microsoft.directory/applications/delete, microsoft.directory/servicePrincipals/create

Ausführliche Berechtigungsanleitungen finden Sie unter Rollenbasierte Zugriffssteuerung für Endpunktsicherheit.

Unterstützte Plattformen und Profile

Windows:

  • Profil: Endpunkterkennung und -antwort
    • Beispielfreigabe: Wählen Sie aus, wie Geräte Dateibeispiele an Defender für Endpunkt senden sollen.
    • Onboarding-Optionen: Automatischer Connector ( verfügbar, wenn die Dienstverbindung konfiguriert ist) oder manuelles Hinzufügen eines Onboard- oder Offboard-Pakets .
      • Automatischer Von-Connector (empfohlen, wenn die Verbindung zwischen Diensten konfiguriert ist).
      • Manuelles Onboarding mithilfe eines Onboard- oder Offboard-Pakets aus dem Defender-Portal.
    • Verwaltung: In Intune registrierte Geräte oder nicht registrierte Geräte über Defender für Endpunkt-Sicherheitseinstellungen verwalten.

macOS:

Linux:

Windows Server 2012 R2+:

  • Profil: Endpunkterkennung und -reaktion (ConfigMgr)
    • Verwaltung:
    • Sammlungsadressierung: Zuweisen zu Konfigurations-Manager Sammlungen anstelle von Entra-ID-Gruppen.
    • Voraussetzungen:
      • KB4563473 Hotfix
      • Sammlungen, die für Aufgaben mit Intune synchronisiert werden
      • Zuweisungen werden auf Konfigurations-Manager-Sammlungen angewendet, nicht auf Entra-ID-Gruppen

Konfigurieren der Verbindung zwischen Intune und Defender für Endpunkt

Intune erfordert eine Verbindung mit Microsoft Defender for Endpoint, um Onboardingpakete automatisch abzurufen und die Bereitstellung von EDR-Richtlinien zu unterstützen.

Wenn die Verbindung aktiviert ist:

  • Intune ruft das neueste Onboardingpaket von Defender für Endpunkt ab.
  • Bei der Richtlinienerstellung wird die neueste Onboardingkonfiguration verwendet.
  • Sie können Auto vom Connector in EDR-Profilen verwenden.

So konfigurieren Sie die Verbindung:

  1. Wechseln Sie im Microsoft Intune Admin Center zu Mandantenverwaltung>Connectors und Token>Microsoft Defender for Endpoint.
  2. Wählen Sie "Microsoft Defender für Endpunkt mit Intune verbinden" aus.
  3. Aktivieren Sie die Verbindung, und konfigurieren Sie Einstellungen für die Datenfreigabe.
  4. Überprüfen Sie, ob der Status der Verbindung Verbunden anzeigt.

Tipp

Die Verbindungsüberprüfung kann bis zu 15 Minuten dauern. Wenn die Verbindung fehlschlägt, vergewissern Sie sich, dass Ihr Konto sowohl in Intune als auch in Defender für Endpunkt über Sicherheitsadministratorberechtigungen verfügt.

Ausführliche Setupanweisungen finden Sie unter Verbinden von Microsoft Defender für Endpunkt mit Intune.

Bereitstellen der EDR-Richtlinie

Informationen über den Knoten Endpunkterkennung und -reaktion:

Im Intune Admin Center enthält der Knoten Endpunkterkennung und -antwort die folgenden Registerkarten:

  • Zusammenfassung - Listet alle EDR-Richtlinien und den Connector-Status auf und enthält das Diagramm "Windows-Geräte, die in Defender für Endpunkt integriert wurden" und die Option "Richtlinie erstellen".
  • EDR Onboarding-Status - Zeigt das Onboarding-Zusammenfassungsdiagramm und die Geräteliste mit detailliertem Status an und enthält die Option "Vorkonfigurierte Richtlinie bereitstellen". Ausführliche Anweisungen zur Verwendung dieser Registerkarte finden Sie unter EDR Onboarding-Statusbericht.

Jedes Gerät, das Sicherheitstelemetriedaten an Microsoft Defender für Endpunkt meldet, muss mithilfe eines Konfigurationspakets (des so genannten Onboarding-"Blobs") integriert werden. Ausführliche Informationen zum Inhalt eines Onboarding-Pakets finden Sie unter Grundlegendes zum EDR-Onboarding.

Unabhängig davon, ob Sie die automatische oder manuelle Bereitstellung verwenden, wendet Intune dieselbe Onboardingkonfiguration auf Geräte an. Der Unterschied besteht darin, wie Intune diese Konfiguration erhält:

  • Automatisch (empfohlen) – Intune ruft das Onboardingpaket von Defender für Endpunkt über die konfigurierte Dienstverbindung ab.
  • Manuell : Verwenden Sie ein aus dem Defender-Portal heruntergeladenes Onboarding-Paket, wenn der automatische Abruf nicht verfügbar ist.

Hinweis

Das Onboarding-Paket ist stabil und muss nur in seltenen Szenarien aktualisiert werden, z. B. bei der Zusammenarbeit mit Microsoft, um Ihren Mandanten in eine neue Rechenzentrumsregion zu verschieben.

Auswählen der Bereitstellungsmethode:

Szenario Empfohlene Methode Typ des Konfigurationspakets
Keine Dienstverbindung zwischen Intune und Defender für Endpunkt konfiguriert Manuelle EDR-Richtlinie Onboarding
Schnelle Bereitstellung auf allen Windows-Geräten mit aktiver Dienstverbindung Schnelle Bereitstellung mit vorkonfigurierter Richtlinie Automatisch von Verbinder
Gezielte Bereitstellung mit benutzerdefinierten Einstellungen und aktiver Dienstverbindung Gezielte Wartung Automatisch von Verbinder
Mehrere Defender-Mandanten oder Air-Gap-Umgebungen Manuelle EDR-Richtlinie Onboarding
Strenge Änderungskontrolle mit manueller Paketverwaltung Manuelle EDR-Richtlinie Onboarding

Erstellen einer automatischen EDR-Richtlinie

Am besten geeignet für Umgebungen mit standardmäßiger Intune + Defender-Integration und einem einzelnen Defender for Endpoint-Mandanten.

Voraussetzungen: Aktive Dienst-zu-Dienst-Verbindung zwischen Intune und Defender für Endpunkt.

Bereitstellen der vorkonfigurierten Windows EDR-Richtlinie

Der schnellste Weg, EDR Onboarding auf allen Windows-Geräten bereitzustellen, ist die Verwendung der vorkonfigurierten Richtlinienoption, die auf der Registerkarte EDR Onboarding Status verfügbar ist. Diese Methode verwendet automatisch das neueste Onboardingpaket aus Ihrem Defender für Endpunkt-Mandanten und wird mit den empfohlenen Einstellungen bereitgestellt.

Ausführliche schrittweise Anweisungen finden Sie unter Schnelle Bereitstellung mit vorkonfigurierter Richtlinie im Abschnitt EDR Onboarding Statusbericht.

Benutzerdefinierte EDR-Richtlinie erstellen (alle Plattformen)

Wenn Sie EDR-Richtlinien für bestimmte Gruppen oder Plattformen mit benutzerdefinierten Einstellungen bereitstellen müssen, verwenden Sie die Option Create Policy auf der Registerkarte Zusammenfassung. Bei diesem Ansatz erhalten Sie vollständige Kontrolle über die Plattformauswahl, Konfigurationseinstellungen und Gruppenzuweisungen.

Zu den wichtigsten Konfigurationsoptionen gehören:

  • Clientkonfigurationspakettyp für Microsoft Defender für Endpunkt: Wählen Sie "Auto" aus Connector aus, wenn verfügbar
  • Beispielfreigabe: Wählen Sie basierend auf Ihren Anforderungen an die Datenvertraulichkeit
  • Gerätetags (macOS und Linux): Konfigurieren der Gerätefilterung und -gruppierung

Ausführliche Anleitungen zum Erstellen von Richtlinien finden Sie unter "Gezielte Korrektur " im Abschnitt "Bericht zum EDR-Onboarding-Status".

Manuelle EDR-Richtlinienerstellung

Verwenden Sie diese Methode, wenn Ihre organization die Dienstverbindung nicht verwenden kann (mehrere Mandanten, Air-Gap-Umgebungen oder strikte Änderungskontrolle).

Laden Sie das Onboardingpaket herunter:

  1. Wechseln Sie im Microsoft Defender-Portal zu Einstellungen>Endpunkte>Onboardingder Geräteverwaltung>.
  2. Wählen Sie das Betriebssystem und dann Mobile Geräteverwaltung / Microsoft Intune aus.
  3. Wählen Sie Paket herunterladen aus.

Erstellen Sie die Richtlinie:

  1. Wechseln Sie in Intune zu Endpunktsicherheit>Endpunkterkennung und -antwort>Erstellen einer Richtlinie.
  2. Wählen Sie die Plattform und das Profil aus.
  3. Wählen Sie unter Pakettypdie Option Onboard oder Offboard aus.
  4. Fügen Sie den Inhalt der heruntergeladenen Onboarding-Datei ein.
  5. Konfigurieren Sie die verbleibenden Einstellungen, und weisen Sie dann die Richtlinie zu und erstellen Sie sie.

Zusätzliche Profile für Linux-Geräte

Nachdem Sie Ihre EDR-Kernrichtlinien erstellt haben, können Sie zusätzliche spezialisierte Profile für ein verbessertes Sicherheitsmanagement bereitstellen.

Erstellen einer globalen Linux-Ausschlussrichtlinie

Hinweis

Globale Linux-Ausschlüsse: Für Linux-Geräte, die über die Verwaltung der Sicherheitseinstellungen von Microsoft Defender for Endpoint verwaltet werden, können Sie ein separates Profil für Microsoft Defender Global Exclusions (AV+EDR) erstellen. Dieses Profil unterstützt Pfad- und Prozessnamensausschlüsse ohne Platzhalter.

  1. Wechseln Sie zu Endpunktsicherheit>Endpunkterkennung und -antwort>Erstellen Sie eine Richtlinie.
  2. Wählen Sie Linux für die Plattform und Microsoft Defender Global Exclusions (AV+EDR) für das Profil aus.
  3. Konfigurieren Sie Ausschlüsse, indem Sie Einträge hinzufügen mit:
    • Pfad: Datei oder Verzeichnis Auszuschließender Pfad (keine Platzhalter unterstützt).
    • Prozessname: Prozessname, der von der EDR-Überwachung ausgeschlossen werden soll (keine Platzhalter unterstützt).
  4. Zuweisen zu Linux-Gerätegruppen, die über die Verwaltung der MDE-Sicherheitseinstellungen verwaltet werden.

Wichtig

Globale Ausschlüsse werden mit anderen Ausschlussquellen kombiniert und führen zur Vereinigung aller Ausschlüsse. Das Hinzufügen von Ausschlüssen kann die Abdeckung der Bedrohungserkennung verringern.

Konfigurations-Manager-Bereitstellung

Mandantenanfügung

Durch die Mandantenanbindung kann Intune EDR-Richtlinien auf von Konfigurations-Manager verwalteten Windows-Geräten bereitstellen.

Anforderungen für Konfigurations-Manager:

  • Current Branch 2002 oder höher
  • Installieren von KB4563473 (Hotfix) für 2002

Konfiguration der Mandantenanfügung:

  • Synchronisieren von Gerätesammlungen mit Intune (Cloudsynchronisierung).
  • Stellen Sie sicher, dass alle Desktop- und Serverclients aktiviert und synchronisiert sind (erforderlich für vorkonfigurierte Windows EDR-Richtlinien).

Berechtigungen:

  • Intune Service Administrator Integrierte Rolle der Entra-ID oder eine entsprechende Rolle für die Verwaltung von Mandantenanfügungen und Endpunktsicherheitsrichtlinien.

Einrichten von Konfigurations-Manager für EDR

  1. Installieren Sie Konfigurations-Manager Update: Installieren Sie KB4563473 Hotfix für Konfigurations-Manager 2002.
  2. Konfigurieren der Mandantenanfügung: Synchronisieren von Konfigurations-Manager-Sammlungen mit Intune.
  3. Überprüfen der Konnektivität: Vergewissern Sie sich, dass Sammlungen sowohl im Konfigurations-Manager als auch im Intune Admin Center angezeigt werden.

Bereitstellen der EDR-Richtlinie für Konfigurations-Manager-Sammlungen

  1. Wechseln Sie im Intune Admin Center zu Endpunktsicherheit>Endpunkterkennung und -antwort>Richtlinie erstellen.
  2. Wählen Sie die Windows-Plattform (ConfigMgr) und das Profil für Endpunkterkennung und -reaktion (ConfigMgr) aus.
  3. Konfigurieren Sie die gleichen Richtlinieneinstellungen, die für von Intune verwaltete Geräte verfügbar sind.
  4. Wählen Sie unter "Zuweisungen" die Option "Konfigurations-Manager"-Sammlungen anstelle von "Entra-ID"-Gruppen aus.
  5. Erstellen Sie die Richtlinie, und stellen Sie sie bereit.

Planen Sie nach dem Bereitstellen der Richtlinie Zeit für die Synchronisierung von Intune-ConfigMgr und die Auswertung der Konfigurations-Manager-Clientrichtlinie ein, bevor Geräte als integriert angezeigt werden.

Eine detaillierte Konfiguration der Mandantenanfügung finden Sie unter Konfigurieren der Mandantenanfügung zur Unterstützung von Endpoint Protection-Richtlinien.

EDR Onboarding-Statusbericht

Der EDR Onboarding-Statusbericht bietet Administratoren einen umfassenden Überblick über den Fortschritt des Geräte-Onboardings in Ihrer Organization. Anhand dieses Berichts können Sie nachverfolgen, welche Geräte erfolgreich in Microsoft Defender for Endpoint integriert wurden, und Geräte identifizieren, die möglicherweise Aufmerksamkeit erfordern.

Zugriff auf den EDR Onboarding-Statusbericht

  1. Wechseln Sie im Microsoft Intune Admin Center zu Endpunktsicherheit>.Endpunkterkennung und -reaktion.
  2. Wählen Sie die Registerkarte EDR Onboarding-Status .

Grundlegendes zum Bericht

Die Registerkarte "EDR-Onboardingstatus " enthält Folgendes:

  • Zusammenfassungsdiagramm für das Onboarding:Windows-Geräte, die in Defender für Endpunkt integriert wurden – In diesem Diagramm werden die Anzahl der Geräte angezeigt, die ein Onboarding durchgeführt haben, und der Geräte, für die das Onboarding nicht erfolgt ist.

  • Geräteliste mit detaillierten Informationen: Diese Geräteliste enthält die folgenden Spalten mit Details:

    • Gerätename: Der Name jedes Geräts in Ihrer organization
    • Verwaltet von: Verwaltung des Geräts (Intune, Konfigurations-Manager über Mandantenanschluss oder Verwaltung der MDE-Sicherheitseinstellungen)
    • Defender-Sensorstatus: Aktueller Status des Defender für Endpunkt-Sensors.
      • Aktiv: Der Sensor läuft und kommuniziert normal
      • Inaktiv: Der Sensor hat sich kürzlich nicht gemeldet
      • Beeinträchtigt: Sensor hat Probleme
    • Onboarding-Status: Aktueller Onboardingstatus für jedes Gerät.
      • Integriert: Gerät sendet erfolgreich Telemetriedaten an Defender für Endpunkt
      • Nicht integriert: Gerät hat den Onboarding-Prozess nicht abgeschlossen
      • Ausstehend: Onboarding für Gerät erfolgt
      • Letzter Check-In: Uhrzeit und Datum der letzten Kommunikation vom Gerät zu Intune
      • Primärer UPN: Der primäre Benutzerprinzipalname, der dem Gerät zugeordnet ist

Verwenden des Berichts für die EDR-Bereitstellung

Schnelle Bereitstellung mit vorkonfigurierter Richtlinie

Für die schnelle Bereitstellung auf allen berechtigten Windows-Geräten direkt über die Registerkarte "EDR Onboarding-Status":

  1. Wählen Sie auf der Registerkarte EDR Onboarding Status die Option Vorkonfigurierte Richtlinie bereitstellen aus.

    Screenshot des Admin Centers, der zeigt, wo die Option

  2. Wählen Sie den Bereitstellungsbereich aus:

    • Windows + Endpunkterkennung und -reaktion: Für von Intune verwaltete Geräte
    • Windows (ConfigMgr) + Endpunkterkennung und -reaktion (ConfigMgr): Für Konfigurations-Manager-Sammlungen
  3. Geben Sie einen Richtliniennamen und optional eine Beschreibung an.

  4. Wählen Sie "Erstellen " aus, um die Bereitstellung sofort durchzuführen.

Diese vorkonfigurierte Richtlinie führt automatisch folgende Schritte aus:

  • Verwendet das neueste Onboardingpaket Ihres Defender für Endpunkt-Mandanten
  • Wird auf allen anwendbaren Geräten in Ihrer organization bereitgestellt
  • Wendet empfohlene Sicherheitseinstellungen an

Verwenden des Berichts für gezielte Korrekturen

Der EDR Onboarding-Statusbericht hilft bei der Identifizierung von Geräten, die Aufmerksamkeit erfordern, die Sie dann mit einer gezielten Richtlinienbereitstellung beheben können:

Identifizieren von Problemgeräten

Verwenden Sie die Geräteliste auf der Registerkarte EDR Onboarding Status , um bestimmte Geräte zu identifizieren, die Aufmerksamkeit erfordern:

  1. Geräte nach Status filtern: Geräte mit Status "nicht integriert" oder "ausstehend" konzentrieren
  2. Überprüfen von Verwaltungsmethoden: Sicherstellen, dass Geräte über den richtigen Kanal verwaltet werden
  3. Sensorzustand überprüfen: Identifizieren von Geräten mit inaktiven oder beeinträchtigten Sensoren

Erstellen gezielter Richtlinien

Nachdem Sie problematische Geräte identifiziert haben, erstellen Sie spezifische EDR-Richtlinien mithilfe der Option "Richtlinie erstellen " auf der Registerkarte "Zusammenfassung":

Screenshot des Admin Centers, der zeigt, wo die Option

Überwachungsszenarien

Der EDR Onboarding-Statusbericht unterstützt mehrere wichtige administrative Szenarien:

Validierung der Erstbereitstellung

Nach der Bereitstellung von EDR-Richtlinien:

  • Überwachen des Onboarding-Zusammenfassungsdiagramms auf steigende Anzahlen von "Onboarded"
  • Überprüfen des Fortschritts einzelner Geräte in der Geräteliste
  • Identifizieren Sie Geräte, die nicht innerhalb des erwarteten Zeitrahmens integriert werden können

Fortlaufende Compliance-Überwachung

Für eine kontinuierliche Verwaltung des Sicherheitsstatus:

  • Richten Sie regelmäßige Überprüfungen des Onboarding-Status ein.
  • Verfolgen Sie den Zustand des Sensors über Ihre gesamte Geräteflotte hinweg.
  • Identifizieren Sie Geräte, die im Laufe der Zeit inaktiv oder beeinträchtigt werden.

Problembehandlung bei Bereitstellungsproblemen

Wenn das Onboarding für Geräte fehlschlägt:

  • Verwenden Sie die Geräteliste, um problematische Geräte zu identifizieren.
  • Überprüfen Sie die Verwaltungsmethoden, um eine ordnungsgemäße Richtlinienausrichtung sicherzustellen.
  • Überprüfen Sie den Sensorstatus für Geräte mit dem Status "Nicht integriert".
  • Querverweis mit EDR-Richtlinienkonformitätsberichten.

Bewährte Methoden für die Verwendung des Berichts

  • Regelmäßige Überwachung: Überprüfen Sie den EDR Onboarding-Statusbericht wöchentlich, um eine kontinuierliche Schutzabdeckung sicherzustellen.
  • Proaktive Behebung: Beheben Sie Geräte, die nicht integriert wurden, umgehend, um den Sicherheitsstatus aufrechtzuerhalten.
  • Korrelation mit anderen Berichten: Verwenden Sie sie zusammen mit einzelnen EDR-Richtlinien-Compliance-Berichten für eine umfassende Bereitstellungstransparenz.
  • Dokumentieren Sie Baselinemetriken: Verfolgen Sie die Erfolgsraten für das Onboarding im Laufe der Zeit, um Trends zu erkennen.

Zusätzliche Onboarding-Sichtbarkeit

Neben dem dedizierten EDR Onboarding-Statusbericht können Sie den Onboarding-Status von Geräten auch über die Microsoft Defender Antivirus-Berichte von Intune anzeigen. Diese Berichte enthalten Onboarding-Statusinformationen für Windows MDM-Geräte und bieten eine weitere Möglichkeit, die Defender für Endpunkt-Bereitstellung Ihrer organization zu überwachen:

Diese Berichte sind im Admin Center unter folgenden Adressen verfügbar:

  • Wechseln Sie zu Berichte>EndpunktsicherheitMicrosoft>Defender Antivirus-Berichte>> Kachel"Antivirus-Agent-Status".
  • Wechseln Sie zur Registerkarte Endpunktsicherheit>Antivirus>Fehlerhafte Endpunkte .

Überwachen und Überprüfen der EDR-Bereitstellung

Intune-Berichterstellung:

Sie können die Bereitstellungs- und Onboardingergebnisse im Intune Admin Center unter Endpunktsicherheit>Endpunkterkennung und -reaktion:

  • Richtlinienkonformität: Auf der Registerkarte Zusammenfassung können Sie Ihre Richtlinie auswählen, um den Bereitstellungsstatus anzuzeigen.
  • Gerätedetails: Auf der Registerkarte EDR Onboarding Status zeigen Sie einen einfachen Bericht mit der Geräteanzahl an, überprüfen eine Liste von Geräten mit Details zu ihrem Onboarding-Status und Sensorzustand und wählen dann Geräte aus, um weitere Informationen zu erhalten.

Für eine umfassende Übersicht über das Geräte-Onboarding verwenden Sie den EDR-Onboarding-Statusbericht.

Überprüfung des Microsoft Defender-Portals:

Im Defender-Portal:

  1. Der Gerätebestand (Assets>Geräte) listet die integrierten Geräte kurz nach dem Empfang der Telemetrie auf.

  2. Der Sensorstatus zeigt die zuletzt angezeigte Zeit, die Sensorversion und den Status der Kommunikation an.

  3. Die Risikobewertung beginnt, nachdem die Geräte ihre ersten Telemetriedaten übermittelt haben.

Laufende Überwachung

Überprüfen Sie Folgendes, um einen kontinuierlichen Erfolg des Onboardings sicherzustellen:

  • Erfolgsraten für die Richtlinienbereitstellung
  • Status des Geräte-Onboardings
  • Sensorintegrität und -kommunikation
  • Fehlerhafte Bereitstellungen, die eine Wiederherstellung erfordern

Problembehandlung

Geräte werden nicht im Defender-Portal angezeigt

  • Vergewissern Sie sich, dass das Gerät die erforderlichen Endpunkte erreichen kann (z. B. *.securitycenter.windows.com und *.protection.outlook.com).
  • Überprüfen Sie den Status der EDR-Richtlinienkonformität in Intune, und überprüfen Sie gerätespezifische Details im EDR Onboarding-Statusbericht.
  • Stellen Sie sicher, dass der Dienst Microsoft Defender for Endpoint auf dem Gerät ausgeführt wird.

Die Option "Automatisch von Stecker" ist nicht verfügbar

  • Vergewissern Sie sich, dass für die Defender-Verbindung unter Mandantenverwaltung>Connectors und Token "Verbunden" angezeigt wird.
  • Es kann nach dem Aktivieren der Verbindung bis zu 15 Minuten dauern, bis die Option angezeigt wird.
  • Stellen Sie sicher, dass Ihr Konto über die erforderlichen Administratorrechte verfügt.

Weitere Informationen finden Sie unter Problembehandlung für das Onboarding von Microsoft Defender für Endpunkt.

Offboarding von Geräten

Die Intune EDR-Richtlinie unterstützt die Option zur Verwendung eines Offboardingblobs zum Offboarding von Geräten. Das Offboarding von Geräten aus Defender für Endpunkt ist in der Regel ein ungewöhnlicher, aber geplanter Prozess. Zu den Situationen, für die ein Offboarding erforderlich ist, gehören unter anderem das Verschieben eines Geräts aus einem Testlabor, das Teil der Gerätelebenszyklusverwaltung ist oder während der Mandantenkonsolidierung erforderlich ist.

So erstellen Sie eine Offboarding-Richtlinie:

  1. Laden Sie ein neues Offboardingpaket aus dem Microsoft Defender-Portal herunter, indem Sie zu Einstellungen>Endpunkte> wechselnGeräteverwaltung>Offboarding.
  2. Wählen Sie das Betriebssystem und dann Mobile Geräteverwaltung / Microsoft Intune aus.
  3. Wählen Sie Paket herunterladen aus.
  4. Erstellen Sie entweder eine neue EDR-Richtlinie mit dem Pakettyp"Offboarding ", und fügen Sie den Offboarding-Blobinhalt ein, oder aktualisieren Sie eine vorhandene Offboardingrichtlinie, indem Sie den Blobinhalt ersetzen.

Beim Bereitstellen einer Offboarding-EDR-Richtlinie in Intune:

  • Aus Sicherheitsgründen läuft das Offboardingblob oder Paket von Defender sieben Tage nach dem Herunterladen ab. Abgelaufene Offboarding-Pakete, die an Geräte gesendet werden, werden abgelehnt.
  • Bei der Bereitstellung auf einem Gerät deaktiviert das Offboardingblob den Defender für Endpunkt-Sensor, entfernt aber nicht den Defender für Endpunkt-Client.
  • Geräte senden keine Telemetriedaten mehr an das Defender für Endpunkt-Portal.
  • Geräte werden in Defender nach sieben Tagen als "inaktiv" angezeigt.
  • Der Compliance-Status der Intune EDR-Richtlinie sollte eine erfolgreiche Bereitstellung anzeigen.
  • Verlaufsdaten verbleiben in Defender, bis sie durch Aufbewahrungsrichtlinien entfernt werden.

Nach dem Offboarding sendet das Gerät keine Telemetriedaten mehr, und sein Status ändert sich nach sieben Tagen in inaktiv. Verlaufsdaten verbleiben im Defender-Portal, bis der konfigurierte Aufbewahrungszeitraum abläuft. Weitere Informationen dazu, was nach dem Offboarding geschieht, finden Sie unter Offboarding von Geräten.

Weitere Informationen finden Sie in den folgenden Bereichen der Dokumentation zu Microsoft Defender für Endpunkt:

Erwägen Sie nach dem Onboarding von Geräten mit EDR-Richtlinien die Bereitstellung zusätzlicher Endpunktsicherheitskontrollen: