Integrare dispositivi Windows usando Criteri di gruppo

Nota

Lo strumento di distribuzione Defender può essere usato per distribuire la sicurezza degli endpoint di Defender nei dispositivi Windows e Linux. Lo strumento è un'applicazione leggera e ad aggiornamento automatico che semplifica il processo di distribuzione. Per altre informazioni, vedere Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Windows usando lo strumento di distribuzione Defender e Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Linux usando lo strumento di distribuzione Defender (anteprima).

Prerequisiti

  • Per usare gli aggiornamenti di Criteri di gruppo (GP) per distribuire il pacchetto, è necessario essere in Windows Server 2008 R2 o versioni successive.

  • Per Windows Server 2019 e versioni successive, potrebbe essere necessario sostituire NT AUTHORITY\Well-Known-System-Account con NT AUTHORITY\SYSTEM il file XML creato dalla preferenza Criteri di gruppo.

  • Se si utilizza la nuova soluzione unificata Microsoft Defender per endpoint per Windows Server 2012 R2 e Windows Server 2016, assicurarsi di usare i file ADMX più recenti nell'archivio centrale per accedere alle opzioni corrette dei criteri di Microsoft Defender per endpoint. Vedere Come creare e gestire l'archivio centrale dei Modelli amministrativi dei Criteri di gruppo in Windows e scaricare i file più recenti per l'uso con Windows 10.

Vedere Identificare l'architettura e il metodo di distribuzione di Defender per endpoint per visualizzare i vari percorsi nella distribuzione di Defender per endpoint.

  1. Apri il file del pacchetto di configurazione GP (WindowsDefenderATPOnboardingPackage.zip) che hai scaricato dalla procedura guidata di onboarding del servizio. È anche possibile ottenere il pacchetto dal portale di Microsoft Defender:

    1. Nel riquadro di navigazione selezionare Sistema>Impostazioni>Endpoint>Gestione dispositivi>Onboarding.

    2. Selezionare il sistema operativo.

    3. Nel campo Metodo di distribuzione selezionare Criteri di gruppo.

    4. Selezionare Scarica pacchetto e salvare il file .zip.

  2. Estrarre il contenuto del file .zip in una posizione condivisa in sola lettura a cui il dispositivo può accedere. È necessario avere una cartella denominata OptionalParamsPolicy e il file WindowsDefenderATPOnboardingScript.cmd.

  3. Per creare un nuovo oggetto Criteri di gruppo, aprire la console di gestione Criteri di gruppo, fare clic con il pulsante destro del mouse su Criteri di gruppo Oggetti da configurare e scegliere Nuovo. Immettere il nome del nuovo GPO nella finestra di dialogo visualizzata e fare clic su OK.

  4. Aprire la Console Gestione criteri di gruppo (GPMC), fare clic con il pulsante destro del mouse sull'Oggetto Criteri di gruppo (GPO) che si desidera configurare e scegliere Modifica.

  5. Nell'editor di gestione Criteri di gruppo passare a Configurazione computer, quindi Preferenze e quindi impostazioni del Pannello di controllo.

  6. Fare clic con il pulsante destro del mouse su Attività pianificate, scegliere Nuovo e quindi fare clic su Attività immediata (almeno Windows 7).

  7. Nella finestra Attività visualizzata passare alla scheda Generale . In Opzioni di sicurezza fare clic su Modifica utente o gruppo e digitare SISTEMA, quindi fare clic su Controlla nomi e quindi su OK. NT AUTHORITY\SYSTEM viene visualizzato come account utente con cui verrà eseguita l'attività.

  8. Selezionare Esegui se l'utente è connesso o meno e selezionare la casella di controllo Esegui con i privilegi più elevati .

  9. Nel campo Nome digitare un nome appropriato per l'attività pianificata, ad esempio Defender per la distribuzione di endpoint.

  10. Passare alla scheda Azioni e selezionare Nuovo... Assicurarsi che l'opzione Avvia un programma sia selezionata nel campo Azione . Immettere il percorso UNC del file condiviso WindowsDefenderATPOnboardingScript.cmd, utilizzando il nome di dominio completo (FQDN) del file server.

  11. Selezionare OK e chiudere eventuali finestre GPMC aperte.

  12. Per collegare l'oggetto Criteri di gruppo a un'unità organizzativa (OU), fare clic con il pulsante destro e selezionare Collega un oggetto Criteri di gruppo esistente. Nella finestra di dialogo visualizzata selezionare l'oggetto Criteri di gruppo da collegare. Fare clic su OK.

Consiglio

Dopo aver eseguito l'onboarding del dispositivo, è possibile scegliere di eseguire un test di rilevamento per verificare che il dispositivo sia stato correttamente caricato nel servizio. Per altre informazioni, vedere Eseguire un test di rilevamento in un dispositivo Defender per endpoint appena caricato.

Impostazioni di configurazione aggiuntive di Defender for Endpoint

Per ogni dispositivo, è possibile indicare se è possibile raccogliere campioni dal dispositivo quando viene effettuata una richiesta tramite il portale di Defender per inviare un file per un'analisi approfondita.

È possibile usare Criteri di gruppo (Gp) per configurare le impostazioni, ad esempio le impostazioni per la condivisione di esempi usata nella funzionalità di analisi approfondita.

Configurare le impostazioni della raccolta di esempi

  1. Sul dispositivo di gestione GP, copia i seguenti file dal pacchetto di configurazione:

    • Copiare AtpConfiguration.admx in C:\Windows\PolicyDefinitions.

    • Copiare AtpConfiguration.adml in C:\Windows\PolicyDefinitions\en-US.

    Se si usa un Archivio centrale per i modelli amministrativi di Criteri di gruppo, copiare i file seguenti dal pacchetto di configurazione:

    • Copiare AtpConfiguration.admx in \\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions.

    • Copiare AtpConfiguration.adml in \\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions\en-US.

  2. Apri la Console Gestione Criteri di gruppo, fai clic con il pulsante destro del mouse sul GPO che desideri configurare e fai clic su Modifica.

  3. Nell'editor di gestione Criteri di gruppo passare a Configurazione computer.

  4. Fare clic su Criteri, quindi su Modelli amministrativi.

  5. Fare clic su Componenti di Windows e quindi su Windows Defender ATP.

  6. Scegliere di abilitare o disabilitare la condivisione di esempi dai dispositivi.

Nota

Se non si imposta un valore, il valore predefinito consiste nell'abilitare la raccolta di esempi.

Aggiornare la configurazione di Endpoint Protection

Dopo aver configurato lo script di onboarding, continuare a modificare gli stessi criteri di gruppo per aggiungere configurazioni di Endpoint Protection. Eseguire le modifiche ai criteri di gruppo da un sistema che esegue Windows 10, Windows 11 o Windows Server 2019 o versione successiva per assicurarsi di avere tutte le funzionalità necessarie di Microsoft Defender Antivirus. Potrebbe essere necessario chiudere e riaprire l'oggetto Criteri di gruppo per registrare le impostazioni di configurazione di Defender ATP.

Tutti i criteri si trovano in Computer Configuration\Policies\Administrative Templates.

Percorso dei criteri:\Windows Components\Windows Defender ATP

Criterio Impostazione
Abilitare\Disabilitare la raccolta di esempi Abilitato - selezionata la casella "Abilita raccolta di campioni nei computer"

Posizione del criterio:\Windows Components\Microsoft Defender Antivirus

Criterio Impostazione
Configurare il rilevamento per le applicazioni potenzialmente indesiderate Abilitato, Blocca

Posizione del criterio:\Windows Components\Microsoft Defender Antivirus\MAPS

Criterio Impostazione
Partecipare a Microsoft MAPS Attivato, MAPS avanzato
Inviare esempi di file quando è necessaria un'ulteriore analisi Abilitato, Inviare esempi sicuri

Posizione del criterio:\Windows Components\Microsoft Defender Antivirus\Real-time Protection

Criterio Impostazione
Disattivare la protezione in tempo reale Disabilitato
Attivare il monitoraggio del comportamento Abilitato
Analizzare tutti i file e gli allegati scaricati Abilitato
Monitorare l'attività di file e programmi nel computer Abilitato

Percorso dei criteri:\Windows Components\Microsoft Defender Antivirus\Scan

Queste impostazioni configurano analisi periodiche dell'endpoint. Si consiglia di eseguire una scansione rapida settimanale, se le prestazioni del sistema lo consentono.

Politica Impostazione
Prima di eseguire un'analisi pianificata, verificare la disponibilità di informazioni di sicurezza di virus e spyware più recenti Abilitato

Posizione dei criteri:\Windows Components\Microsoft Defender Antivirus\Microsoft Defender Exploit Guard\Attack Surface Reduction

Ottenere l'elenco dei GUID delle regole di riduzione della superficie di attacco (ASR) dalle regole ASR. Per altri dettagli su ogni regola asr, vedere Dettagli della regola asr.

  1. Apri il criterio Configura la riduzione della superficie di attacco.

  2. Selezionare Abilitato.

  3. Selezionare il pulsante Mostra .

  4. Aggiungere ogni GUID nel campo Nome valore, assegnando il valore 2. In questo modo, ognuno di essi viene impostato solo per il controllo.

    Configurazione della riduzione della superficie di attacco

Politica Posizione Impostazione
Configurare l'accesso controllato alle cartelle \Componenti di Windows\Microsoft Defender Antivirus\Microsoft Defender Exploit Guard
Accesso controllato alle cartelle
Abilitato, modalità di controllo

Eseguire un test di rilevamento per verificare l'onboarding

Dopo aver eseguito l'onboarding del dispositivo, è possibile scegliere di eseguire un test di rilevamento per verificare che un dispositivo sia stato correttamente caricato nel servizio. Per altre informazioni, vedere Eseguire un test di rilevamento in un dispositivo Microsoft Defender per endpoint appena caricato.

Dispositivi offboard con Criteri di gruppo

Per motivi di sicurezza, il pacchetto usato per i dispositivi offboard scadrà 7 giorni dopo la data in cui è stato scaricato. I pacchetti di offboarding scaduti inviati a un dispositivo verranno rifiutati. Quando scarichi un pacchetto di offboarding, ti verrà notificata la data di scadenza del pacchetto, che sarà riportata anche nel nome del pacchetto.

Nota

I criteri di onboarding e offboarding non devono essere distribuiti sullo stesso dispositivo contemporaneamente, altrimenti si verificheranno conflitti imprevedibili.

  1. Ottieni il pacchetto di offboarding dal portale Microsoft Defender:

    1. Nel riquadro di navigazione, selezionare Sistema>Impostazioni>Endpoint>Gestione dispositivi>Offboarding.

    2. Selezionare il sistema operativo.

    3. Nel campo Metodo di distribuzione selezionare Criteri di gruppo.

    4. Fare clic su Scarica pacchetto e salvare il file .zip.

  2. Estrarre il contenuto del file .zip in una posizione condivisa in sola lettura a cui il dispositivo può accedere. Dovresti avere un file denominato WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.

  3. Aprire la Console Gestione criteri di gruppo (GPMC), fare clic con il pulsante destro del mouse sull'Oggetto Criteri di gruppo (GPO) che si desidera configurare e scegliere Modifica.

  4. Nell'editor di gestione Criteri di gruppo passare a Configurazione computer, quindi Preferenze e quindi impostazioni del Pannello di controllo.

  5. Fare clic con il pulsante destro del mouse su Attività pianificate, scegliere Nuovo e quindi fare clic su Attività immediata.

  6. Nella finestra Attività visualizzata passare alla scheda Generale in Opzioni di sicurezza e selezionare Modifica utente o gruppo, immettere SISTEMA, quindi selezionare Controlla nomi e quindi OK. NT AUTHORITY\SYSTEM viene visualizzato come account utente con cui verrà eseguita l'attività.

  7. Selezionare Esegui se l'utente è connesso o meno e selezionare la casella di controllo Esegui con i privilegi più elevati .

  8. Nel campo Nome digitare un nome appropriato per l'attività pianificata, ad esempio Defender per la distribuzione di endpoint.

  9. Passare alla scheda Azioni e selezionare Nuovo. Assicurarsi che l'opzione Avvia un programma sia selezionata nel campo Azione . Immettere il percorso UNC del file condiviso WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd, utilizzando il nome di dominio completo (FQDN) del server file.

  10. Selezionare OK e chiudere eventuali finestre GPMC aperte.

Importante

La procedura di offboarding fa sì che il dispositivo interrompa l'invio dei dati dei sensori al portale, ma i dati del dispositivo, compresi i riferimenti agli eventuali avvisi che ha generato, verranno conservati per un massimo di 6 mesi.

Monitorare la configurazione del dispositivo

Con Criteri di gruppo non è disponibile un'opzione per monitorare la distribuzione dei criteri nei dispositivi. Il monitoraggio può essere eseguito direttamente nel portale o usando i diversi strumenti di distribuzione.

Monitorare i dispositivi tramite il portale

  1. Passare al portale di Microsoft Defender.

  2. Selezionare Inventario dispositivi.

  3. Verificare che i dispositivi vengano visualizzati.

Nota

L'avvio della visualizzazione dei dispositivi nell'elenco Dispositivi può richiedere diversi giorni. Sono inclusi il tempo necessario per distribuire i criteri al dispositivo, il tempo necessario prima che l'utente acceda e il tempo necessario affinché l'endpoint inizi a inviare report.

Configurare i criteri di Defender AV

Creare un nuovo Criterio di gruppo o raggruppare queste impostazioni con gli altri criteri. Ciò dipende dall'ambiente del cliente e dal modo in cui vuole implementare il servizio indirizzando unità organizzative (OU) diverse.

  1. Dopo aver scelto il Criteri di gruppo o averne creato uno nuovo, modificare il Criteri di gruppo.

  2. Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Protezione in tempo reale.

    Protezione in tempo reale

  3. Nella cartella Quarantena configurare la rimozione degli elementi dalla cartella Quarantena.

    Cartella di quarantena degli elementi rimossi

    quarantena per la rimozione della configurazione

  4. Nella cartella Analisi configurare le impostazioni di analisi.

    scansioni GPO

Monitorare tutti i file in protezione in tempo reale

Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Protezione in tempo reale.

Configurare il monitoraggio per l'attività dei file in uscita in ingresso

Configurare le impostazioni di Windows Defender SmartScreen

  1. Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Windows Defender SmartScreen>Explorer.

    Configurare Windows Defender Smart Screen Explorer

  2. Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Windows Defender SmartScreen>Microsoft Edge.

    Configurare lo smart screen di Windows Defender in Microsoft Edge

Configurare applicazioni potenzialmente indesiderate

Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus.

Configurare una potenziale app indesiderata

potenziale di configurazione

Configurare Cloud Deliver Protection e inviare automaticamente gli esempi

Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>MAPS.

Mappe

Blocco al primo avvistamento

Partecipare a Microsoft Maps

Inviare un esempio di file quando è necessaria un'ulteriore analisi

Nota

L'opzione Invia tutti gli esempi fornirà la maggior parte dell'analisi di file binari/script/documenti che aumenta il comportamento di sicurezza. L'opzione Invia esempi sicuri limita il tipo di file binari/script/documenti da analizzare e riduce il comportamento di sicurezza.

Per altre informazioni, vedere Attivare la protezione cloud in Microsoft Defender Antivirus e Protezione cloud e invio di esempi in Microsoft Defender Antivirus.

Verificare la presenza di un aggiornamento della firma

Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Aggiornamenti dell'intelligence di sicurezza.

Aggiornamento della firma

Aggiornamento della definizione della firma

Configurare il timeout e il livello di protezione per la distribuzione cloud

Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>MpEngine.

Quando si configurano i criteri a livello di protezione cloud su Criteri di blocco predefinito Microsoft Defender Antivirus, il criterio verrà disabilitato. Questo è ciò che è necessario per impostare il livello di protezione sul valore predefinito di Windows.

configurazione del controllo cloud esteso

livello di protezione cloud di configurazione