Migrez les serveurs vers Microsoft Defender for Endpoint en utilisant Configuration Manager

Utilisez Microsoft Configuration Manager pour migrer des serveurs fonctionnant sous Windows Server 2012 R2 ou Windows Server 2016 depuis l’ancien Microsoft Defender for Endpoint basé sur le Microsoft Monitoring Agent (MMA) solution à la solution unifiée moderne. Cette procédure utilise le script de mise à jour unifiée de la solution Defender for Endpoint pour installer la solution unifiée, retirer l’espace de travail Defender for Endpoint de MMA, et appliquer le package d’intégration.

Important

Cette procédure manuelle s’applique aux versions antérieures à 2207 du Configuration Manager. Configuration Manager version 2207 ou ultérieure peut automatiser entièrement le déploiement et les mises à jour. Pour les options de migration actuelles, voir les scénarios de migration du Microsoft Configuration Manager.

Prérequis

Avant de créer l’application, assurez-vous que votre environnement répond à ces exigences :

  • Version du Configuration Manager antérieure à 2207. Le Configuration Manager version 2107 ou ultérieure est nécessaire si vous l’utilisez également pour configurer les politiques de protection des terminaux.
  • Une collection de dispositifs contenant des serveurs fonctionnant sous Windows Server 2012 R2 ou Windows Server 2016 qui utilisent la solution Defender for Endpoint basée sur MMA.
  • Le bon ID d’espace de travail Defender for Endpoint configuré dans l’élément Microsoft Monitoring Agent dans le Panneau de configuration de chaque serveur.
  • Les mises à jour requises de la pile de maintenance, les mises à jour cumulatives et les mises à jour de la plateforme de Microsoft Defender Antivirus. Examinez les prérequis pour Windows Server 2016 et Windows Server 2012 R2.
  • Accès au portail Microsoft Defender et autorisation de télécharger Defender pour les packages d’installation et d’intégration d’Endpoint.
  • Une source de contenu de Configuration Manager auquel le compte d’ordinateur du serveur de site peut accéder.

Rassemblez les fichiers de déploiement

Téléchargez le dernier package de solutions unifiées, le package d’intégration et le script de migration. Sauvegardez les trois fichiers dans le même dossier source de contenu du Configuration Manager.

  1. Sur la page Intégration du portail Microsoft Defender à https://security.microsoft.com/preferences2/endpointsOnboarding, sélectionnez Windows Server 2016 et Windows Server 2012 R2.

  2. Pour la méthode de déploiement, sélectionnez Stratégie de groupe, puis téléchargez le paquet d’installation et le paquet d’intégration. Le script de migration nécessite le fichier d’intégration non interactif .cmd inclus dans le package de Politique de Groupe.

    Capture d’écran de la page d’intégration du portail Defender avec les sélections de serveur et de politique de groupe mises en évidence.

  3. Téléchargez le dernier script de mise à jour unifiée de la solution Defender for Endpoint, et extrayez install.ps1. Pour les détails de migration et les options de script, voir les scénarios de migration de serveurs issus de la solution précédente basée sur le MMA.

  4. Sauvegardez l’installateur unifié de la solution, le fichier d’intégration.cmd, et install.ps1 dans le dossier source de contenu du Configuration Manager.

    Capture d’écran d’un dossier source de contenu du Configuration Manager contenant les fichiers de déploiement de la migration.

Créer l’application

Créez un type de déploiement d’installateur de script qui exécute le script de migration dans le contexte système.

  1. Dans la console Configuration Manager, sélectionnez l’espace de travail Bibliothèque de logiciels. Développez la Gestion des applications, sélectionnez Applications, puis sélectionnez Créer une application.

  2. Sur la page Générale , sélectionnez Spécifier manuellement les informations de la demande, puis sélectionnez Suivant.

    Capture d’écran de l’Assistant de création d’application avec les informations manuelles sélectionnées.

  3. Sur la page Informations générales , saisissez un nom et toute autre information dont votre organisation a besoin, puis sélectionnez Suivant.

  4. Sur la page du Centre logiciel , saisissez le nom d’application localisé requis, configurez tous les autres détails du Centre logiciel, puis sélectionnez Suivant.

  5. Sur la page Types de déploiement , sélectionnez Ajouter.

  6. Sur la page Général de l’Assistant Création d’un type de déploiement, sélectionnez Script Installer dans la liste Type. Sélectionnez Spécifier manuellement les informations sur le type de déploiement, puis sélectionnez Suivant.

  7. Sur la page Informations générales , saisissez un nom pour le type de déploiement, puis sélectionnez Suivant.

    Capture d’écran de l’Assistant de création de type de déploiement avec les informations générales sur le type de déploiement.

  8. Sur la page Contenu , entrez le chemin de la Convention de Nommage Universelle (UNC) vers le dossier contenant les fichiers de déploiement dans l’emplacement Contenu. Par exemple : \\ServerName\h$\SOFTWARE_SOURCE\path.

  9. Dans le programme d’installation, saisissez la commande suivante. Remplacez <workspace ID> par l’ID de l’espace de travail de Defender for Endpoint utilisé par la solution basée sur le MMA :

     Powershell.exe -ExecutionPolicy ByPass -File install.ps1 -RemoveMMA <workspace ID> -OnboardingScript .\WindowsDefenderATPOnboardingScript.cmd
    

    La valeur Bypass du paramètre ExecutionPolicy s’applique uniquement au processus PowerShell lancé par cette commande. Les directives de migration recommandent la AllSigned politique d’exécution. Si le script s’exécute sous forme SYSTEM, importez le certificat de signature de script dans le magasin Local Computer Trusted Publishers.

    Important

    Le paramètre RemoveMMA ne supprime que l’espace de travail Defender spécifié pour l’Endpoint comme étape optionnelle de nettoyage. Le MMA peut encore être nécessaire pour d’autres espaces de travail ou fonctionnalités. Vérifiez que l’identifiant de l’espace de travail est correct avant de déployer l’application.

    Capture d’écran de la page de contenu de type déploiement avec l’emplacement du contenu et les champs de programme d’installation.

  10. Sélectionnez Suivant. Dans la page Méthode de détection, sélectionnez Ajouter une clause.

  11. Dans la boîte de dialogue Règle de détection , configurez ces paramètres :

    • Type de paramètre : Registre
    • Hive : HKEY_LOCAL_MACHINE
    • Clé : SYSTEM\CurrentControlSet\Services\Sense
    • Valeur : Laisser vide.
    • Option de détection : Ce réglage du registre doit exister sur le système cible pour indiquer la présence de cette application

    La clé de registre détecte si le service de capteurs Defender for Endpoint est installé. Il ne confirme pas que le serveur est bien intégré ou qu’il envoie des données au service Defender for Endpoint.

    Capture d’écran de la boîte de dialogue Règle de détection avec la clé de registre de service Sense configurée.

  12. Sélectionnez OK, puis Suivant.

  13. Sur la page Expérience Utilisateur , configurez ces réglages :

    • Comportement d’installation : Installer pour le système
    • Exigence de connexion : Que l’utilisateur soit connecté ou non
    • Visibilité du programme d’installation : Utilisez Normal pour un déploiement pilote si vous devez observer l’installation. Utilisez Minimised pour un déploiement plus large.
    • Permettre aux utilisateurs de visualiser et d’interagir avec l’installation du programme : Effacez cette option.
    • Temps d’exécution maximal autorisé (minutes): Saisissez une valeur permettant au script de s’exécuter jusqu’à son terme et qui respecte vos fenêtres de maintenance. Le réglage par défaut du Configuration Manager est de 120 minutes.

    Capture d’écran de la page User Experience de type déploiement avec les paramètres d’installation système.

  14. Sélectionnez Suivant.

  15. Sur la page Exigences, ajoutez les exigences si nécessaire pour limiter l’installation à Windows Server 2012 R2 et Windows Server 2016, puis sélectionnez Suivant.

  16. Sur la page Dépendances , ajoutez toutes les dépendances requises par votre environnement, puis sélectionnez Suivant.

  17. Consultez les paramètres de type de déploiement sur la page Résumé , sélectionnez Suivant, puis sélectionnez Fermer une fois le type de déploiement créé.

  18. Dans l’Assistant Création d’application, consultez les paramètres de l’application, sélectionnez Suivant, puis sélectionnez Fermer après la création de l’application.

Déployer l’application

Déploie l’application dans la collection de périphériques qui contient les serveurs que vous souhaitez migrer.

  1. Dans le nœud Applications de la console Configuration Manager, sélectionnez l’application, puis sélectionnez Déployer.

    Capture d’écran du menu application Configuration Manager avec Déployer sélectionné.

  2. Sur la page générale de l’Assistant de déploiement logiciel, sélectionnez la collection d’appareils contenant les serveurs à migrer.

  3. Sur la page Contenu , ajoutez les points de distribution ou groupes de points de distribution qui doivent héberger le contenu de l’application.

  4. Sur la page Paramètres de déploiement , sélectionnez Installer. Sélectionnez Obligatoire pour installer l’application automatiquement selon le planning configuré, ou sélectionnez Disponible pour permettre à un administrateur de commencer l’installation depuis le Centre logiciel.

  5. Configurez la planification, les notifications aux utilisateurs et les paramètres d’alerte pour votre environnement.

  6. Consultez les paramètres de déploiement sur la page Résumé , sélectionnez Suivant, puis sélectionnez Fermer après la création du déploiement.

Vérifier la migration

La détection d’application Configuration Manager confirme que le service de capteurs Defender for Endpoint est installé. Vérifiez l’intégration et le rapport séparément.

  1. Dans la console du Configuration Manager, sélectionnez l’espace de travail Surveillance, puis sélectionnez Déploiements pour examiner l’état du déploiement.

  2. Sur un serveur migré, consultez C:\Windows\CCM\Logs\AppEnforce.log pour plus de détails sur l’application des règles.

  3. Confirmez que le serveur apparaît dans l’inventaire des appareils du portail Microsoft Defender et présente un état récent de santé du capteur.

  4. Pour confirmer que le serveur signale les détections au service, effectuez un test de détection sur le serveur embarqué.

Le script de migration crée par défaut des fichiers Event Trace Log (ETL). Lors d'un déploiement de Configuration Manager, ces fichiers se trouvent généralement dans le répertoire de travail du script sous C:\Windows\ccmcache\. Fournissez les fichiers ETL au Support Microsoft lorsque vous dépannez les échecs d’installation ou d’intégration.