Migra servidores a Microsoft Defender para punto de conexión usando Administrador de configuración

Utiliza Microsoft Configuration Manager para migrar servidores que ejecutan Windows Server 2012 R2 o Windows Server 2016 desde el anterior Microsoft Defender para punto de conexión basado en Microsoft Monitoring Agent (MMA) solución a la solución unificada moderna. Este procedimiento utiliza el script de actualización unificada de solución de Defender for Endpoint para instalar la solución unificada, eliminar el espacio de trabajo Defender for Endpoint de MMA y aplicar el paquete de incorporación.

Importante

Este procedimiento manual se aplica a versiones del Administrador de configuración anteriores a la 2207. Administrador de configuración versión 2207 o posterior puede automatizar completamente el despliegue y las actualizaciones. Para las opciones de migración actuales, consulte los escenarios de migración del Microsoft Configuration Manager.

Requisitos previos

Antes de crear la aplicación, asegúrate de que tu entorno cumple con estos requisitos:

  • Versión del Administrador de configuración anterior a la 2207. El Administrador de configuración versión 2107 o posterior es necesario si también lo usas para configurar las políticas de Protección de Endpoint.
  • Una colección de dispositivos que contiene servidores que ejecutan Windows Server 2012 R2 o Windows Server 2016 que utilizan la solución basada en MMA Defender for Endpoint.
  • El identificador correcto del área de trabajo de Defender para punto de conexión configurado en el elemento Microsoft Monitoring Agent del Panel de control en cada servidor.
  • Las actualizaciones requeridas del conjunto de mantenimiento, las actualizaciones acumulativas y las actualizaciones de la plataforma de Antivirus de Microsoft Defender. Revisa los requisitos previos para Windows Server 2016 y Windows Server 2012 R2.
  • Acceso al portal de Microsoft Defender y permiso para descargar Defender para la instalación y los paquetes de incorporación de Endpoint.
  • Una fuente de contenido de Administrador de configuración a la que pueda acceder la cuenta del servidor del sitio.

Reúne los archivos de despliegue

Descarga el último paquete de soluciones unificadas, el paquete de incorporación y el script de migración. Guarda los tres archivos en la misma carpeta de fuente de contenido de Administrador de configuración.

  1. En la página de Incorporación del portal de Microsoft Defender en https://security.microsoft.com/preferences2/endpointsOnboarding, selecciona Windows Server 2016 y Windows Server 2012 R2.

  2. Para el método de despliegue, selecciona Política de Grupo y luego descarga el paquete de instalación y el paquete de incorporación. El script de migración requiere el archivo de incorporación no interactivo .cmd incluido en el paquete de Directiva de Grupo.

    Captura de pantalla de la página de incorporación del portal Defender con selecciones de servidores y de Directiva de Grupo resaltadas.

  3. Descarga el script de actualización de la solución unificada de Defender for Endpoint más reciente y extrae install.ps1. Para detalles de migración y opciones de script, véase escenarios de migración de servidores de la solución anterior basada en MMA.

  4. Guarda el instalador unificado de la solución, el archivo de incorporación .cmd y install.ps1 en la carpeta de fuente de contenido del Administrador de configuración.

    Captura de pantalla de una carpeta fuente de contenido de Administrador de configuración que contiene los archivos de despliegue de migración.

Creación de la aplicación

Crea un tipo de despliegue de instalador de script que ejecute el script de migración en el contexto del sistema.

  1. En la consola de Administrador de configuración, seleccione el área de trabajo Biblioteca de software. Expande Gestión de aplicaciones, selecciona Aplicaciones y luego selecciona Crear aplicación.

  2. En la página General , selecciona Especificar manualmente la información de la solicitud y luego selecciona Siguiente.

    Captura de pantalla del Asistente de Creación de Aplicación con la información manual de la aplicación seleccionada.

  3. En la página de Información General , introduzca un nombre y cualquier otra información que requiera su organización, y luego seleccione Siguiente.

  4. En la página del Centro de Software , introduzca el nombre de aplicación localizado requerido, configure cualquier otro detalle del Centro de Software y luego seleccione Siguiente.

  5. En la página de Tipos de Despliegue , selecciona Añadir.

  6. En la página General del Asistente de Crear Tipo de Despliegue, selecciona Instalador de Scripts desde la lista de tipos . Seleccione Especificar manualmente la información del tipo de implementación y, a continuación, seleccione Siguiente.

  7. En la página de Información General , introduzca un nombre para el tipo de despliegue y luego seleccione Siguiente.

    Captura de pantalla del Asistente de Crear Tipo de Despliegue con información general sobre el tipo de despliegue.

  8. En la página de Contenido , introduzca la ruta de Convención de Nombres Universal (UNC) hacia la carpeta que contiene los archivos de despliegue en la ubicación de Contenido. Por ejemplo: \\ServerName\h$\SOFTWARE_SOURCE\path.

  9. En el programa Instalación, introduzca el siguiente comando. Sustituya <workspace ID> por el identificador del área de trabajo de Defender para punto de conexión que utiliza la solución basada en MMA:

     Powershell.exe -ExecutionPolicy ByPass -File install.ps1 -RemoveMMA <workspace ID> -OnboardingScript .\WindowsDefenderATPOnboardingScript.cmd
    

    El valor Bypass del parámetro ExecutionPolicy se aplica únicamente al proceso PowerShell iniciado por este comando. La guía de migración recomienda la AllSignedpolítica de ejecución. Si el script se ejecuta como SYSTEM, importa el certificado de firma de script en la tienda Local Computer Trusted Publishers.

    Importante

    El parámetro RemoveMMA elimina solo el espacio de trabajo especificado de Defender para el Endpoint como un paso opcional de limpieza. El MMA podría seguir siendo necesario para otros espacios de trabajo o funcionalidades. Confirma que el ID del espacio de trabajo es correcto antes de desplegar la aplicación.

    Captura de pantalla de la página de contenido tipo despliegue con la ubicación del contenido y los campos del programa de instalación.

  10. Seleccione Siguiente. En la página Método de detección, seleccione Agregar cláusula.

  11. En el cuadro de diálogo Regla de detección, configura esta configuración:

    • Tipo de configuración: Registro
    • Subárbol: HKEY_LOCAL_MACHINE
    • Clave: SYSTEM\CurrentControlSet\Services\Sense
    • Valor: Dejar en blanco.
    • Opción de detección: Esta configuración del registro debe existir en el sistema destino para indicar la presencia de esta aplicación

    La clave de registro detecta si el servicio de sensores Defender for Endpoint está instalado. No confirma que el servidor esté incorporado ni que informe al servicio Defender para punto de conexión.

    Captura de pantalla del diálogo de la Regla de Detección con la clave de registro de servicio Sense configurada.

  12. Seleccione Aceptar y después Siguiente.

  13. En la página de Experiencia de Usuario , configura estos ajustes:

    • Modo de instalación: Instalar para todo el sistema
    • Requisito de inicio de sesión: Independientemente de si un usuario está conectado o no
    • Visibilidad del programa de instalación: Utiliza Normal para un despliegue piloto si necesitas observar la instalación. Usa Minimized para un despliegue más amplio.
    • Permitir que los usuarios vean e interactúen con la instalación del programa: Borra esta opción.
    • Tiempo máximo de ejecución permitido (minutos): Introduce un valor que permita que el script se complete y que encaje dentro de tus ventanas de mantenimiento. El valor por defecto del Administrador de configuración es 120 minutos.

    Captura de pantalla de la página de Experiencia de Usuario tipo despliegue con la configuración de instalación del sistema.

  14. Seleccione Siguiente.

  15. En la página de Requisitos, añade requisitos si es necesario para limitar la instalación a Windows Server 2012 R2 y Windows Server 2016, y luego selecciona Siguiente.

  16. En la página de Dependencias , añade cualquier dependencia que requiera tu entorno y luego selecciona Siguiente.

  17. Revisa la configuración del tipo de despliegue en la página de Resumen , selecciona Siguiente y luego selecciona Cerrar una vez creado el tipo de despliegue.

  18. En el Asistente de Creación de Aplicación, revisa la configuración de la aplicación, selecciona Siguiente y luego selecciona Cerrar después de crear la aplicación.

Implementación de la aplicación

Despliega la aplicación en la colección de dispositivos que contiene los servidores que quieres migrar.

  1. En el nodo Aplicaciones de la consola del Administrador de configuración, selecciona la aplicación y luego selecciona Desplegar.

    Captura de pantalla del menú de aplicaciones del Administrador de configuración con Desplegar seleccionado.

  2. En la página General del Asistente de Despliegue de Software, selecciona la colección de dispositivos que contiene los servidores a migrar.

  3. En la página de Contenido , añade los puntos de distribución o grupos de puntos de distribución que deberían albergar el contenido de la aplicación.

  4. En la página de Configuración de Despliegue , selecciona Instalar. Seleccione Obligatorio para instalar la aplicación automáticamente según el calendario configurado, o seleccione Disponible para permitir que un administrador inicie la instalación desde Software Center.

  5. Configura la programación, las notificaciones de usuario y los ajustes de alerta para tu entorno.

  6. Revisa la configuración de despliegue en la página de Resumen , selecciona Siguiente y luego selecciona Cerrar una vez creado el despliegue.

Comprobar la migración.

La detección de aplicaciones del Administrador de configuración confirma que el servicio de sensores Defender for Endpoint está instalado. Verifica el proceso de incorporación y la generación de informes por separado.

  1. En la consola del Administrador de configuración, selecciona el espacio de trabajo de Monitorización y luego selecciona Despliegues para revisar el estado del despliegue.

  2. En un servidor migrado, revise C:\Windows\CCM\Logs\AppEnforce.log para obtener los detalles sobre la aplicación.

  3. Confirme que el servidor aparece en el inventario del dispositivo en el portal de Microsoft Defender y que tiene un estado reciente de salud del sensor.

  4. Para confirmar que el servidor informa de las detecciones al servicio, realiza una prueba de detección en el servidor incorporado.

El script de migración crea archivos de Registro de Traza de Eventos (ETL) por defecto. Durante un despliegue de Administrador de configuración, estos archivos suelen estar en el directorio de trabajo del script bajo C:\Windows\ccmcache\. Proporciona los archivos ETL al Soporte técnico de Microsoft cuando soluciones fallos de instalación o incorporación.