Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Remarque
L’outil de déploiement Defender peut être utilisé pour déployer la sécurité des points de terminaison Defender sur les appareils Windows et Linux. L’outil est une application légère et auto-mise à jour qui simplifie le processus de déploiement. Pour plus d’informations, consultez Déployer Microsoft Defender sécurité des points de terminaison sur des appareils Windows à l’aide de l’outil de déploiement Defender et Déployer Microsoft Defender sécurité des points de terminaison sur des appareils Linux à l’aide de l’outil de déploiement Defender (préversion).
Prérequis
Pour utiliser les mises à jour stratégie de groupe (GP) pour déployer le package, vous devez être sur Windows Server 2008 R2 ou version ultérieure.
Pour Windows Server 2019 et versions ultérieures, vous devrez peut-être remplacer par
NT AUTHORITY\Well-Known-System-AccountNT AUTHORITY\SYSTEMle fichier XML créé par la préférence stratégie de groupe.Si vous utilisez la nouvelle solution Microsoft Defender for Endpoint unifiée pour Windows Server 2012 R2 et Windows Server 2016, veillez à utiliser les derniers fichiers ADMX dans votre référentiel central afin d’accéder aux options de stratégie appropriées pour Microsoft Defender for Endpoint. Consultez Comment créer et gérer le magasin central des modèles d’administration de stratégie de groupe dans Windows et téléchargez les derniers fichiers pour Windows 10.
Consultez Identifier l’architecture et la méthode de déploiement de Microsoft Defender pour point de terminaison pour découvrir les différentes approches de déploiement de Microsoft Defender pour point de terminaison.
Ouvrez le fichier du package de configuration de stratégie de groupe (
WindowsDefenderATPOnboardingPackage.zip) que vous avez téléchargé depuis l’assistant d’intégration du service. Vous pouvez également obtenir le package à partir du portail Microsoft Defender :Dans le volet de navigation, sélectionnez Système>Paramètres>Points de terminaison>Gestion des appareils>Intégration.
Sélectionnez le système d’exploitation.
Dans le champ Méthode de déploiement , sélectionnez Stratégie de groupe.
Sélectionnez Télécharger le package et enregistrez le fichier .zip.
Extrayez le contenu du fichier .zip dans un emplacement partagé en lecture seule accessible par l’appareil. Vous devez avoir un dossier appelé OptionalParamsPolicy et le fichier WindowsDefenderATPOnboardingScript.cmd.
Pour créer un objet de stratégie de groupe, ouvrez la console de gestion stratégie de groupe (GPMC), cliquez avec le bouton droit sur stratégie de groupe Objets que vous souhaitez configurer, puis cliquez sur Nouveau. Entrez le nom du nouveau GPO dans la boîte de dialogue qui s’affiche, puis cliquez sur OK.
Ouvrez la console de gestion stratégie de groupe (GPMC), cliquez avec le bouton droit sur l’objet stratégie de groupe (GPO) que vous souhaitez configurer, puis cliquez sur Modifier.
Dans l’Éditeur de gestion stratégie de groupe, accédez à Configuration de l’ordinateur, puis Préférences, puis Paramètres du Panneau de configuration.
Cliquez avec le bouton droit sur Tâches planifiées, pointez sur Nouveau, puis cliquez sur Tâche immédiate (Au moins Windows 7).
Dans la fenêtre Tâche qui s’ouvre, accédez à l’onglet Général . Sous Options de sécurité , cliquez sur Modifier l’utilisateur ou le groupe , tapez SYSTÈME, puis cliquez sur Vérifier les noms , puis sur OK. NT AUTHORITY\SYSTEM apparaît comme le compte d’utilisateur sous lequel la tâche s’exécutera.
Sélectionnez Exécuter que l’utilisateur soit connecté ou non et cochez la case Exécuter avec les autorisations maximales.
Dans le champ Nom, tapez un nom approprié pour la tâche planifiée (par exemple, Déploiement de Defender pour point de terminaison).
Accédez à l’onglet Actions et sélectionnez Nouveau... Vérifiez que Démarrer un programme est sélectionné dans le champ Action . Entrez le chemin d’accès UNC, en utilisant le nom de domaine complet (FQDN) du serveur de fichiers, du fichier WindowsDefenderATPOnboardingScript.cmd partagé.
Sélectionnez OK et fermez toutes les fenêtres de la console GPMC ouvertes.
Pour lier l’objet de stratégie de groupe à une unité d’organisation (UO), cliquez avec le bouton droit et sélectionnez Lier un objet de stratégie de groupe existant. Dans la boîte de dialogue qui s’affiche, sélectionnez l’objet stratégie de groupe que vous souhaitez lier. Cliquez sur OK.
Conseil
Après l’intégration de l’appareil, vous pouvez choisir d’exécuter un test de détection pour vérifier que l’appareil est correctement intégré au service. Pour plus d’informations, consultez Exécuter un test de détection sur un appareil Defender pour point de terminaison nouvellement intégré.
Paramètres supplémentaires de configuration de Defender for Endpoint
Pour chaque appareil, vous pouvez indiquer si des échantillons peuvent être collectés à partir de l’appareil lorsqu’une demande est effectuée via le portail Defender pour envoyer un fichier à des fins d’analyse approfondie.
Vous pouvez utiliser stratégie de groupe (GP) pour configurer des paramètres, tels que les paramètres de l’exemple de partage utilisé dans la fonctionnalité d’analyse approfondie.
Configurer des exemples de paramètres de regroupement
Sur votre appareil de gestion GP, copiez les fichiers suivants du package de configuration :
Copiez
AtpConfiguration.admxdansC:\Windows\PolicyDefinitions.Copiez
AtpConfiguration.admldansC:\Windows\PolicyDefinitions\en-US.
Si vous utilisez un magasin central des modèles d’administration de stratégie de groupe, copiez les fichiers suivants du package de configuration :
Copiez
AtpConfiguration.admxdans\\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions.Copiez
AtpConfiguration.admldans\\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions\en-US.
Ouvrez la console de gestion stratégie de groupe, cliquez avec le bouton droit sur l’objet de stratégie de groupe que vous souhaitez configurer, puis cliquez sur Modifier.
Dans l’Éditeur de gestion stratégie de groupe, accédez à Configuration de l’ordinateur.
Cliquez sur Stratégies, puis sur Modèles d’administration.
Cliquez sur Composants Windows , puis sur Windows Defender ATP.
Choisissez d’activer ou de désactiver le partage d’exemples à partir de vos appareils.
Remarque
Si vous ne définissez pas de valeur, la valeur par défaut est d’activer la collection d’exemples.
Autres paramètres de configuration recommandés
Mettre à jour la configuration de la protection des points de terminaison
Après avoir configuré le script d’intégration, continuez à modifier la même stratégie de groupe pour ajouter des configurations Endpoint Protection. Effectuez des modifications de stratégie de groupe à partir d’un système exécutant Windows 10, Windows 11 ou Windows Server 2019 et versions ultérieures pour vous assurer que vous disposez de toutes les fonctionnalités antivirus Microsoft Defender requises. Vous devrez peut-être fermer et rouvrir l’objet de stratégie de groupe pour inscrire les paramètres de configuration Defender ATP.
Toutes les stratégies se trouvent sous Computer Configuration\Policies\Administrative Templates.
Emplacement de la stratégie :\Windows Components\Windows Defender ATP
| Stratégie | Paramètre |
|---|---|
| Activer/Désactiver la collecte d’échantillons | Activé : « Activer la collecte d’exemples sur les machines » cochée |
Emplacement de la stratégie :\Windows Components\Microsoft Defender Antivirus
| Stratégie | Paramètre |
|---|---|
| Configurer la détection des applications potentiellement indésirables | Activé, Bloquer |
Emplacement de la stratégie :\Windows Components\Microsoft Defender Antivirus\MAPS
| Stratégie | Paramètre |
|---|---|
| Rejoindre Microsoft MAPS | Activé, CARTES avancées |
| Envoyer des exemples de fichiers quand une analyse supplémentaire est requise | Activé, Envoyer des exemples sécurisés |
Emplacement de la stratégie :\Windows Components\Microsoft Defender Antivirus\Real-time Protection
| Stratégie | Paramètre |
|---|---|
| Désactiver la protection en temps réel | Désactivé |
| Activer la surveillance du comportement | Activé |
| Analyser tous les fichiers et pièces jointes téléchargés | Activé |
| Surveiller l’activité des fichiers et des programmes sur votre ordinateur | Activé |
Emplacement de la stratégie :\Windows Components\Microsoft Defender Antivirus\Scan
Ces paramètres configurent des analyses périodiques du point de terminaison. Nous vous recommandons d’effectuer une analyse rapide hebdomadaire, si les performances le permettent.
| Stratégie | Paramètre |
|---|---|
| Recherchez les informations de sécurité les plus récentes sur les virus et les logiciels espions avant d’exécuter une analyse planifiée | Activé |
Emplacement de la stratégie :\Windows Components\Microsoft Defender Antivirus\Microsoft Defender Exploit Guard\Attack Surface Reduction
Obtenez la liste des GUID de règle de réduction de la surface d’attaque (ASR) à partir des règles ASR. Pour plus d’informations sur chaque règle ASR, consultez Détails de la règle ASR.
Ouvrez la stratégie Configurer la réduction de la surface d’attaque.
Sélectionnez Activé.
Sélectionnez le bouton Afficher .
Ajoutez chaque GUID dans le champ Nom de la valeur avec la valeur
2. Cela configure chacun d’eux en mode audit uniquement.
| Stratégie | Lieu | Paramètre |
|---|---|---|
| Configurer l’accès contrôlé aux dossiers | \Composants Windows\antivirus Microsoft Defender\Microsoft Defender Exploit Guard Accès contrôlé aux dossiers |
Activé, mode Audit |
Exécuter un test de détection pour vérifier l’intégration
Après l’intégration de l’appareil, vous pouvez choisir d’exécuter un test de détection pour vérifier qu’un appareil est correctement intégré au service. Pour plus d’informations, consultez Exécuter un test de détection sur un appareil Microsoft Defender pour point de terminaison nouvellement intégré.
Retirer des appareils à l'aide d'une stratégie de groupe
Pour des raisons de sécurité, le package utilisé pour désactiver les appareils expirera 7 jours après la date de téléchargement. Les packages de désinscription expirés envoyés à un appareil seront rejetés. Lorsque vous téléchargez un package de désinstallation, vous êtes informé de la date d’expiration du package, qui figure également dans son nom.
Remarque
Les stratégies d’intégration et de désintégration ne doivent pas être déployées sur le même appareil en même temps, sinon cela entraînera des collisions imprévisibles.
Obtenez le package de désintégration depuis le portail Microsoft Defender :
Dans le volet de navigation, sélectionnez Système>Paramètres>Points de terminaison>Gestion des appareils>Retrait.
Sélectionnez le système d’exploitation.
Dans le champ Méthode de déploiement , sélectionnez Stratégie de groupe.
Cliquez sur Télécharger le package et enregistrez le fichier .zip.
Extrayez le contenu du fichier .zip dans un emplacement partagé en lecture seule accessible par l’appareil. Vous devez avoir un fichier nommé WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.
Ouvrez la console de gestion stratégie de groupe (GPMC), cliquez avec le bouton droit sur l’objet stratégie de groupe (GPO) que vous souhaitez configurer, puis cliquez sur Modifier.
Dans l’Éditeur de gestion stratégie de groupe, accédez à Configuration de l’ordinateur, puis Préférences, puis Paramètres du Panneau de configuration.
Cliquez avec le bouton droit sur Tâches planifiées, pointez sur Nouveau, puis cliquez sur Tâche immédiate.
Dans la fenêtre Tâche qui s’ouvre, accédez à l’onglet Général sous Options de sécurité et sélectionnez Modifier l’utilisateur ou le groupe, entrez SYSTÈME, puis sélectionnez Vérifier les noms , puis OK. NT AUTHORITY\SYSTEM apparaît comme le compte d’utilisateur sous lequel la tâche s’exécutera.
Sélectionnez Exécuter si l’utilisateur est connecté ou non et cochez la case Exécuter avec les autorisations maximales.
Dans le champ Nom, tapez un nom approprié pour la tâche planifiée (par exemple, Déploiement de Defender pour point de terminaison).
Accédez à l’onglet Actions et sélectionnez Nouveau.... Vérifiez que Démarrer un programme est sélectionné dans le champ Action . Entrez le chemin d’accès UNC, en utilisant le nom de domaine complet (FQDN) du serveur de fichiers, du fichier partagé
WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.Sélectionnez OK et fermez toutes les fenêtres de la console GPMC ouvertes.
Important
Le retrait entraîne l’arrêt de l’envoi des données des capteurs vers le portail, mais les données de l’appareil, y compris toute référence aux alertes qu’il a pu générer, seront conservées jusqu’à 6 mois.
Surveiller la configuration de l’appareil
Avec stratégie de groupe il n’existe aucune option permettant de surveiller le déploiement des stratégies sur les appareils. La surveillance peut être effectuée directement sur le portail ou à l’aide des différents outils de déploiement.
Surveiller les appareils à l’aide du portail
Accédez au portail Microsoft Defender.
Sélectionnez Inventaire des appareils.
Vérifiez que les appareils apparaissent.
Remarque
L’affichage des appareils dans la liste Appareils peut prendre plusieurs jours. Cela inclut le temps nécessaire pour que les stratégies soient distribuées à l’appareil, le temps nécessaire avant que l’utilisateur se connecte et le temps nécessaire pour que le point de terminaison commence à créer des rapports.
Configurer les stratégies Defender AV
Créez un stratégie de groupe ou regroupez ces paramètres avec les autres stratégies. Cela dépend de l’environnement du client et de la façon dont il souhaite déployer le service en ciblant différentes unités d’organisation( UO).
Après avoir choisi le GP ou en avoir créé un nouveau, modifiez le GP.
Accédez à Configuration ordinateur>Stratégies>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Protection en temps réel.
Dans le dossier Quarantaine , configurez la suppression des éléments du dossier Quarantaine.
Dans le dossier Analyser , configurez les paramètres d’analyse.
Surveiller tous les fichiers dans la protection en temps réel
Accédez à Configuration ordinateur>Stratégies>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Protection en temps réel.
Configurer les paramètres De Windows Defender SmartScreen
Accédez à Configuration ordinateur>Stratégies>Modèles d’administration>Composants Windows>Windows Defender SmartScreen>Explorateur.
Accédez à Configuration ordinateur>Stratégies>Modèles d’administration>Composants Windows>Windows Defender SmartScreen>Microsoft Edge.
Configurer des applications potentiellement indésirables
Accédez à Configuration ordinateur>Stratégies>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus.
Configurer Cloud Deliver Protection et envoyer automatiquement des exemples
Accédez à Configuration ordinateur>Stratégies>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>MAPS.
Remarque
L’option Envoyer tous les exemples fournit une analyse optimale des fichiers binaires/scripts/documents, ce qui augmente la posture de sécurité. L’option Envoyer des exemples sécurisés limite le type de fichiers binaires/scripts/documents analysés et réduit la posture de sécurité.
Pour plus d’informations, consultez Activer la protection cloud dans Microsoft Defender Antivirus et Protection cloud et envoi d’exemples dans Microsoft Defender Antivirus.
Vérifier les mises à jour des signatures
Accédez à Configuration ordinateur>Stratégies>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Mises à jour des renseignements de sécurité.
Configurer le niveau de protection et de délai d’expiration de livraison cloud
Accédez à Configuration ordinateur>Stratégies>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>MpEngine.
Lorsque vous définissez la stratégie de niveau de protection dans le cloud sur la stratégie de blocage par défaut de Microsoft Defender Antivirus, cette stratégie est désactivée. C’est ce qui est nécessaire pour définir le niveau de protection par défaut de Windows.
Articles connexes
- Intégrer des appareils Windows à l’aide de Microsoft Configuration Manager
- Intégrer les appareils Windows à l’aide des outils de gestion des appareils mobiles
- Intégrer les appareils Windows utilisant un script local
- Intégrer des appareils d’infrastructure de bureau virtuel (VDI) non persistants
- Exécuter un test de détection sur des appareils Microsoft Defender for Endpoint récemment intégrés
- Résoudre les problèmes liés à l’intégration de Microsoft Defender for Endpoint