Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usa Microsoft Configuration Manager per migrare server che eseguivano Windows Server 2012 R2 o Windows Server 2016 dal precedente Microsoft Defender per endpoint basato su Microsoft Monitoring Agent (MMA) soluzione alla soluzione unificata moderna. Questa procedura utilizza lo script unificato di aggiornamento della soluzione unificata Defender for Endpoint per installare la soluzione unificata, rimuovere lo spazio di lavoro Defender for Endpoint da MMA e applicare il pacchetto di onboarding.
Importante
Questa procedura manuale si applica alle versioni di Gestione configurazione precedenti a 2207. Gestione configurazione versione 2207 o successiva può automatizzare completamente il deployment e gli aggiornamenti. Per le opzioni di migrazione attuali, consulta gli scenari di migrazione di Microsoft Configuration Manager.
Prerequisiti
Prima di creare l'applicazione, assicurati che il tuo ambiente soddisfi questi requisiti:
- Versione di Gestione configurazione precedente a 2207. Gestione configurazione versione 2107 o successiva è richiesta se lo usi anche per configurare le policy di Protezione degli Endpoint.
- Una raccolta di dispositivi che include server che eseguono Windows Server 2012 R2 o Windows Server 2016 e utilizzano la soluzione Defender for Endpoint basata su MMA.
- L'ID corretto dello spazio di lavoro di Defender per endpoint configurato nell'elemento Microsoft Monitoring Agent nel Pannello di controllo di ogni server.
- Gli aggiornamenti necessari dello stack di manutenzione, gli aggiornamenti cumulativi e gli aggiornamenti della piattaforma antivirus Microsoft Defender. Consulta i prerequisiti per Windows Server 2016 e Windows Server 2012 R2.
- Accesso al portale Microsoft Defender e permesso di scaricare Defender per i pacchetti di installazione e onboarding di Endpoint.
- Una fonte di contenuti di Gestione configurazione a cui l'account del computer del server del sito può accedere.
Raccogli i file di distribuzione
Scarica l'ultimo pacchetto di soluzioni unificate, pacchetto di onboarding e script di migrazione. Salva tutti e tre i file nella stessa cartella sorgente di contenuti di Gestione configurazione.
Nella pagina Onboarding del portale Microsoft Defender a https://security.microsoft.com/preferences2/endpointsOnboarding, seleziona Windows Server 2016 e Windows Server 2012 R2.
Per il metodo di distribuzione, seleziona Politica di Gruppo e poi scarica il pacchetto di installazione e il pacchetto di onboarding. Lo script di migrazione richiede il file di onboarding non interattivo
.cmdincluso nel pacchetto Group Policy.Scarica l'ultimo script di aggiornamento della soluzione unificata di Defender for Endpoint ed estrai
install.ps1. Per dettagli sulla migrazione e opzioni di script, vedi gli scenari di migrazione server della precedente soluzione basata su MMA.Salva l'installatore unificato della soluzione, il file di onboarding
.cmdeinstall.ps1nella cartella sorgente di contenuti di Gestione configurazione.
Creare l'applicazione
Crea un tipo di distribuzione del programma di installazione basato su script che esegua lo script di migrazione nel contesto del sistema.
Nella console Gestione configurazione selezionare l'area di lavoro Raccolta software. Espandi Gestione Applicazioni, seleziona Applicazioni e poi seleziona Crea Applicazione.
Nella pagina Generale , seleziona Specifica manualmente le informazioni dell'applicazione, e poi seleziona Avanti.
Nella pagina Informazioni Generali , inserisci un nome e qualsiasi altra informazione richiesta dalla tua organizzazione, poi seleziona Avanti.
Nella pagina del Software Center , inserisci il nome dell'applicazione localizzato richiesto, configura altri dettagli del Software Center e poi seleziona Next.
Nella pagina Tipi di Implementazione , seleziona Aggiungi.
Nella pagina Generale della Creazione guidata tipo di distribuzione, selezionare Tipo , dall'elenco Tipo. Selezionare Specificare manualmente le informazioni sul tipo di distribuzione e quindi selezionare Avanti.
Nella pagina Informazioni Generali , inserisci un nome per il tipo di distribuzione e poi seleziona Avanti.
Nella pagina Contenuto , inserisci il percorso Convenzione Universale di Denominazione (UNC) verso la cartella che contiene i file di distribuzione nella posizione Contenuto. Ad esempio:
\\ServerName\h$\SOFTWARE_SOURCE\path.Nel programma Installazione, inserisci il seguente comando. Sostituisci
<workspace ID>con l'ID dello spazio di lavoro Defender for Endpoint usato dalla soluzione basata su MMA:Powershell.exe -ExecutionPolicy ByPass -File install.ps1 -RemoveMMA <workspace ID> -OnboardingScript .\WindowsDefenderATPOnboardingScript.cmdIl valore
Bypassdel parametro ExecutionPolicy si applica solo al processo PowerShell avviato da questo comando. Le linee guida sulla migrazione raccomandano laAllSignedpolitica di esecuzione. Se lo script viene eseguito come SYSTEM, importa il certificato di firma dello script nello store Local Computer Trusted Publishers.Importante
Il parametro RemoveMMA rimuove esclusivamente l'area di lavoro Defender for Endpoint specificata, come passaggio facoltativo di pulizia. L'MMA potrebbe comunque essere necessario per altri spazi di lavoro o funzionalità. Verifica che l'ID dello spazio di lavoro sia corretto prima di distribuire l'applicazione.
Seleziona Avanti. Nella pagina Metodo di rilevamento selezionare Aggiungi clausola.
Nella finestra di dialogo Regola di Rilevamento , configura queste impostazioni:
- Tipo di impostazione: Registro di sistema
- Hive: HKEY_LOCAL_MACHINE
-
Chiave:
SYSTEM\CurrentControlSet\Services\Sense - Valore: Lascia vuoto.
- Opzione di rilevamento: Questa impostazione del registro deve esistere sul sistema di destinazione per indicare la presenza di questa applicazione
La chiave del registro rileva se il servizio sensore Defender for Endpoint è installato. Non conferma che il server sia registrato o stia inviando dati al servizio Defender for Endpoint.
Seleziona OK e quindi Avanti.
Nella pagina User Experience , configura queste impostazioni:
- Comportamento di installazione: Installare per il sistema
- Requisito di accesso: Che un utente sia connesso o meno
- Visibilità del programma di installazione: Usa Normale per un dispiegamento pilota se devi osservare l'installazione. Usa Minimized per una distribuzione più ampia.
- Consentire agli utenti di visualizzare e interagire con l'installazione del programma: Cancella questa opzione.
- Tempo massimo di esecuzione consentito (minuti): inserisci un valore che permetta allo script di completarsi e che rientri nelle finestre di manutenzione. Il valore predefinito di Gestione configurazione è 120 minuti.
Seleziona Avanti.
Nella pagina dei Requisiti, aggiungi i requisiti se necessario per limitare l'installazione a Windows Server 2012 R2 e Windows Server 2016, e poi seleziona Next.
Nella pagina Dipendenze , aggiungi tutte le dipendenze richieste dal tuo ambiente e poi seleziona Avanti.
Consulta le impostazioni del tipo di deployment nella pagina Summary , seleziona Next, e poi seleziona Chiudi dopo che il tipo di deployment è stato creato.
Nella Modalità Crea Assistente Applicazione, esamina le impostazioni dell'applicazione, seleziona Avanti e poi seleziona Chiudi dopo la creazione dell'applicazione.
Distribuire l'applicazione
Distribuisci l'applicazione nella collezione di dispositivi che contiene i server che vuoi migrare.
Nel nodo Applicazioni della console Gestione configurazione, seleziona l'applicazione e poi seleziona Distribuire.
Nella pagina Generale del Deploy Software Wizard, seleziona la collezione di dispositivi che contiene i server da migrare.
Nella pagina Contenuti , aggiungi i punti di distribuzione o i gruppi di punti di distribuzione che dovrebbero ospitare il contenuto dell'applicazione.
Nella pagina Impostazioni di implementazione , seleziona Installa. Seleziona Obbligatorio per installare automaticamente l'applicazione secondo il programma configurato, oppure seleziona Disponibile per permettere a un amministratore di avviare l'installazione dal Software Center.
Configura la programmazione, le notifiche agli utenti e le impostazioni di avviso per il tuo ambiente.
Controlla le impostazioni di distribuzione nella pagina Riepilogo, seleziona Avanti e quindi Chiudi dopo la creazione della distribuzione.
Verificare la migrazione
Il rilevamento delle applicazioni da Gestione configurazione conferma che il servizio sensore Defender for Endpoint è installato. Verificare separatamente l'onboarding e la segnalazione.
Nella console di Gestione configurazione, seleziona l'area di lavoro Monitoraggio, poi seleziona Implementazioni per rivedere lo stato della distribuzione.
Su un server migrato, rivedere
C:\Windows\CCM\Logs\AppEnforce.logper i dettagli sull'imposizione dell'applicazione.Conferma che il server sia presente nell'inventario dei dispositivi nel portale Microsoft Defender e abbia uno stato di integrità del sensore aggiornato di recente.
Per confermare che il server riporti le rilevazioni al servizio, esegui un test di rilevamento sul server integrato.
Lo script di migrazione crea di default file Event Trace Log (ETL). Durante una distribuzione di Gestione configurazione, questi file si trovano tipicamente nella directory di lavoro dello script sotto C:\Windows\ccmcache\. Fornisci i file ETL al supporto tecnico Microsoft quando risolvi problemi di installazione o onboarding.
Contenuti correlati
- Setup dell'agente di monitoraggio Microsoft
- Crea applicazioni in Gestione configurazione
- Distribuire applicazioni in Gestione configurazione
- Microsoft Defender per endpoint con Gestione configurazione
- Eseguire l'onboarding dei server mediante la procedura di onboarding di Microsoft Defender per endpoint
- Difendere Windows Server 2012 R2 e Windows Server 2016