Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Nota
Lo strumento di distribuzione Defender può essere usato per distribuire la sicurezza degli endpoint di Defender nei dispositivi Windows e Linux. Lo strumento è un'applicazione leggera e ad aggiornamento automatico che semplifica il processo di distribuzione. Per altre informazioni, vedere Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Windows usando lo strumento di distribuzione Defender e Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Linux usando lo strumento di distribuzione Defender (anteprima).
Prerequisiti
Per usare gli aggiornamenti di Criteri di gruppo (GP) per distribuire il pacchetto, è necessario essere in Windows Server 2008 R2 o versioni successive.
Per Windows Server 2019 e versioni successive, potrebbe essere necessario sostituire
NT AUTHORITY\Well-Known-System-AccountconNT AUTHORITY\SYSTEMil file XML creato dalla preferenza Criteri di gruppo.Se si utilizza la nuova soluzione unificata Microsoft Defender per endpoint per Windows Server 2012 R2 e Windows Server 2016, assicurarsi di usare i file ADMX più recenti nell'archivio centrale per accedere alle opzioni corrette dei criteri di Microsoft Defender per endpoint. Vedere Come creare e gestire l'archivio centrale dei Modelli amministrativi dei Criteri di gruppo in Windows e scaricare i file più recenti per l'uso con Windows 10.
Vedere Identificare l'architettura e il metodo di distribuzione di Defender per endpoint per visualizzare i vari percorsi nella distribuzione di Defender per endpoint.
Apri il file del pacchetto di configurazione GP (
WindowsDefenderATPOnboardingPackage.zip) che hai scaricato dalla procedura guidata di onboarding del servizio. È anche possibile ottenere il pacchetto dal portale di Microsoft Defender:Nel riquadro di navigazione selezionare Sistema>Impostazioni>Endpoint>Gestione dispositivi>Onboarding.
Selezionare il sistema operativo.
Nel campo Metodo di distribuzione selezionare Criteri di gruppo.
Selezionare Scarica pacchetto e salvare il file .zip.
Estrarre il contenuto del file .zip in una posizione condivisa in sola lettura a cui il dispositivo può accedere. È necessario avere una cartella denominata OptionalParamsPolicy e il file WindowsDefenderATPOnboardingScript.cmd.
Per creare un nuovo oggetto Criteri di gruppo, aprire la console di gestione Criteri di gruppo, fare clic con il pulsante destro del mouse su Criteri di gruppo Oggetti da configurare e scegliere Nuovo. Immettere il nome del nuovo GPO nella finestra di dialogo visualizzata e fare clic su OK.
Aprire la Console Gestione criteri di gruppo (GPMC), fare clic con il pulsante destro del mouse sull'Oggetto Criteri di gruppo (GPO) che si desidera configurare e scegliere Modifica.
Nell'editor di gestione Criteri di gruppo passare a Configurazione computer, quindi Preferenze e quindi impostazioni del Pannello di controllo.
Fare clic con il pulsante destro del mouse su Attività pianificate, scegliere Nuovo e quindi fare clic su Attività immediata (almeno Windows 7).
Nella finestra Attività visualizzata passare alla scheda Generale . In Opzioni di sicurezza fare clic su Modifica utente o gruppo e digitare SISTEMA, quindi fare clic su Controlla nomi e quindi su OK. NT AUTHORITY\SYSTEM viene visualizzato come account utente con cui verrà eseguita l'attività.
Selezionare Esegui se l'utente è connesso o meno e selezionare la casella di controllo Esegui con i privilegi più elevati .
Nel campo Nome digitare un nome appropriato per l'attività pianificata, ad esempio Defender per la distribuzione di endpoint.
Passare alla scheda Azioni e selezionare Nuovo... Assicurarsi che l'opzione Avvia un programma sia selezionata nel campo Azione . Immettere il percorso UNC del file condiviso WindowsDefenderATPOnboardingScript.cmd, utilizzando il nome di dominio completo (FQDN) del file server.
Selezionare OK e chiudere eventuali finestre GPMC aperte.
Per collegare l'oggetto Criteri di gruppo a un'unità organizzativa (OU), fare clic con il pulsante destro e selezionare Collega un oggetto Criteri di gruppo esistente. Nella finestra di dialogo visualizzata selezionare l'oggetto Criteri di gruppo da collegare. Fare clic su OK.
Consiglio
Dopo aver eseguito l'onboarding del dispositivo, è possibile scegliere di eseguire un test di rilevamento per verificare che il dispositivo sia stato correttamente caricato nel servizio. Per altre informazioni, vedere Eseguire un test di rilevamento in un dispositivo Defender per endpoint appena caricato.
Impostazioni di configurazione aggiuntive di Defender for Endpoint
Per ogni dispositivo, è possibile indicare se è possibile raccogliere campioni dal dispositivo quando viene effettuata una richiesta tramite il portale di Defender per inviare un file per un'analisi approfondita.
È possibile usare Criteri di gruppo (Gp) per configurare le impostazioni, ad esempio le impostazioni per la condivisione di esempi usata nella funzionalità di analisi approfondita.
Configurare le impostazioni della raccolta di esempi
Sul dispositivo di gestione GP, copia i seguenti file dal pacchetto di configurazione:
Copiare
AtpConfiguration.admxinC:\Windows\PolicyDefinitions.Copiare
AtpConfiguration.admlinC:\Windows\PolicyDefinitions\en-US.
Se si usa un Archivio centrale per i modelli amministrativi di Criteri di gruppo, copiare i file seguenti dal pacchetto di configurazione:
Copiare
AtpConfiguration.admxin\\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions.Copiare
AtpConfiguration.admlin\\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions\en-US.
Apri la Console Gestione Criteri di gruppo, fai clic con il pulsante destro del mouse sul GPO che desideri configurare e fai clic su Modifica.
Nell'editor di gestione Criteri di gruppo passare a Configurazione computer.
Fare clic su Criteri, quindi su Modelli amministrativi.
Fare clic su Componenti di Windows e quindi su Windows Defender ATP.
Scegliere di abilitare o disabilitare la condivisione di esempi dai dispositivi.
Nota
Se non si imposta un valore, il valore predefinito consiste nell'abilitare la raccolta di esempi.
Altre impostazioni di configurazione consigliate
Aggiornare la configurazione di Endpoint Protection
Dopo aver configurato lo script di onboarding, continuare a modificare gli stessi criteri di gruppo per aggiungere configurazioni di Endpoint Protection. Eseguire le modifiche ai criteri di gruppo da un sistema che esegue Windows 10, Windows 11 o Windows Server 2019 o versione successiva per assicurarsi di avere tutte le funzionalità necessarie di Microsoft Defender Antivirus. Potrebbe essere necessario chiudere e riaprire l'oggetto Criteri di gruppo per registrare le impostazioni di configurazione di Defender ATP.
Tutti i criteri si trovano in Computer Configuration\Policies\Administrative Templates.
Percorso dei criteri:\Windows Components\Windows Defender ATP
| Criterio | Impostazione |
|---|---|
| Abilitare\Disabilitare la raccolta di esempi | Abilitato - selezionata la casella "Abilita raccolta di campioni nei computer" |
Posizione del criterio:\Windows Components\Microsoft Defender Antivirus
| Criterio | Impostazione |
|---|---|
| Configurare il rilevamento per le applicazioni potenzialmente indesiderate | Abilitato, Blocca |
Posizione del criterio:\Windows Components\Microsoft Defender Antivirus\MAPS
| Criterio | Impostazione |
|---|---|
| Partecipare a Microsoft MAPS | Attivato, MAPS avanzato |
| Inviare esempi di file quando è necessaria un'ulteriore analisi | Abilitato, Inviare esempi sicuri |
Posizione del criterio:\Windows Components\Microsoft Defender Antivirus\Real-time Protection
| Criterio | Impostazione |
|---|---|
| Disattivare la protezione in tempo reale | Disabilitato |
| Attivare il monitoraggio del comportamento | Abilitato |
| Analizzare tutti i file e gli allegati scaricati | Abilitato |
| Monitorare l'attività di file e programmi nel computer | Abilitato |
Percorso dei criteri:\Windows Components\Microsoft Defender Antivirus\Scan
Queste impostazioni configurano analisi periodiche dell'endpoint. Si consiglia di eseguire una scansione rapida settimanale, se le prestazioni del sistema lo consentono.
| Politica | Impostazione |
|---|---|
| Prima di eseguire un'analisi pianificata, verificare la disponibilità di informazioni di sicurezza di virus e spyware più recenti | Abilitato |
Posizione dei criteri:\Windows Components\Microsoft Defender Antivirus\Microsoft Defender Exploit Guard\Attack Surface Reduction
Ottenere l'elenco dei GUID delle regole di riduzione della superficie di attacco (ASR) dalle regole ASR. Per altri dettagli su ogni regola asr, vedere Dettagli della regola asr.
Apri il criterio Configura la riduzione della superficie di attacco.
Selezionare Abilitato.
Selezionare il pulsante Mostra .
Aggiungere ogni GUID nel campo Nome valore, assegnando il valore
2. In questo modo, ognuno di essi viene impostato solo per il controllo.
| Politica | Posizione | Impostazione |
|---|---|---|
| Configurare l'accesso controllato alle cartelle | \Componenti di Windows\Microsoft Defender Antivirus\Microsoft Defender Exploit Guard Accesso controllato alle cartelle |
Abilitato, modalità di controllo |
Eseguire un test di rilevamento per verificare l'onboarding
Dopo aver eseguito l'onboarding del dispositivo, è possibile scegliere di eseguire un test di rilevamento per verificare che un dispositivo sia stato correttamente caricato nel servizio. Per altre informazioni, vedere Eseguire un test di rilevamento in un dispositivo Microsoft Defender per endpoint appena caricato.
Dispositivi offboard con Criteri di gruppo
Per motivi di sicurezza, il pacchetto usato per i dispositivi offboard scadrà 7 giorni dopo la data in cui è stato scaricato. I pacchetti di offboarding scaduti inviati a un dispositivo verranno rifiutati. Quando scarichi un pacchetto di offboarding, ti verrà notificata la data di scadenza del pacchetto, che sarà riportata anche nel nome del pacchetto.
Nota
I criteri di onboarding e offboarding non devono essere distribuiti sullo stesso dispositivo contemporaneamente, altrimenti si verificheranno conflitti imprevedibili.
Ottieni il pacchetto di offboarding dal portale Microsoft Defender:
Nel riquadro di navigazione, selezionare Sistema>Impostazioni>Endpoint>Gestione dispositivi>Offboarding.
Selezionare il sistema operativo.
Nel campo Metodo di distribuzione selezionare Criteri di gruppo.
Fare clic su Scarica pacchetto e salvare il file .zip.
Estrarre il contenuto del file .zip in una posizione condivisa in sola lettura a cui il dispositivo può accedere. Dovresti avere un file denominato WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.
Aprire la Console Gestione criteri di gruppo (GPMC), fare clic con il pulsante destro del mouse sull'Oggetto Criteri di gruppo (GPO) che si desidera configurare e scegliere Modifica.
Nell'editor di gestione Criteri di gruppo passare a Configurazione computer, quindi Preferenze e quindi impostazioni del Pannello di controllo.
Fare clic con il pulsante destro del mouse su Attività pianificate, scegliere Nuovo e quindi fare clic su Attività immediata.
Nella finestra Attività visualizzata passare alla scheda Generale in Opzioni di sicurezza e selezionare Modifica utente o gruppo, immettere SISTEMA, quindi selezionare Controlla nomi e quindi OK. NT AUTHORITY\SYSTEM viene visualizzato come account utente con cui verrà eseguita l'attività.
Selezionare Esegui se l'utente è connesso o meno e selezionare la casella di controllo Esegui con i privilegi più elevati .
Nel campo Nome digitare un nome appropriato per l'attività pianificata, ad esempio Defender per la distribuzione di endpoint.
Passare alla scheda Azioni e selezionare Nuovo. Assicurarsi che l'opzione Avvia un programma sia selezionata nel campo Azione . Immettere il percorso UNC del file condiviso
WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd, utilizzando il nome di dominio completo (FQDN) del server file.Selezionare OK e chiudere eventuali finestre GPMC aperte.
Importante
La procedura di offboarding fa sì che il dispositivo interrompa l'invio dei dati dei sensori al portale, ma i dati del dispositivo, compresi i riferimenti agli eventuali avvisi che ha generato, verranno conservati per un massimo di 6 mesi.
Monitorare la configurazione del dispositivo
Con Criteri di gruppo non è disponibile un'opzione per monitorare la distribuzione dei criteri nei dispositivi. Il monitoraggio può essere eseguito direttamente nel portale o usando i diversi strumenti di distribuzione.
Monitorare i dispositivi tramite il portale
Passare al portale di Microsoft Defender.
Selezionare Inventario dispositivi.
Verificare che i dispositivi vengano visualizzati.
Nota
L'avvio della visualizzazione dei dispositivi nell'elenco Dispositivi può richiedere diversi giorni. Sono inclusi il tempo necessario per distribuire i criteri al dispositivo, il tempo necessario prima che l'utente acceda e il tempo necessario affinché l'endpoint inizi a inviare report.
Configurare i criteri di Defender AV
Creare un nuovo Criterio di gruppo o raggruppare queste impostazioni con gli altri criteri. Ciò dipende dall'ambiente del cliente e dal modo in cui vuole implementare il servizio indirizzando unità organizzative (OU) diverse.
Dopo aver scelto il Criteri di gruppo o averne creato uno nuovo, modificare il Criteri di gruppo.
Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Protezione in tempo reale.
Nella cartella Quarantena configurare la rimozione degli elementi dalla cartella Quarantena.
Nella cartella Analisi configurare le impostazioni di analisi.
Monitorare tutti i file in protezione in tempo reale
Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Protezione in tempo reale.
Configurare le impostazioni di Windows Defender SmartScreen
Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Windows Defender SmartScreen>Explorer.
Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Windows Defender SmartScreen>Microsoft Edge.
Configurare applicazioni potenzialmente indesiderate
Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus.
Configurare Cloud Deliver Protection e inviare automaticamente gli esempi
Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>MAPS.
Nota
L'opzione Invia tutti gli esempi fornirà la maggior parte dell'analisi di file binari/script/documenti che aumenta il comportamento di sicurezza. L'opzione Invia esempi sicuri limita il tipo di file binari/script/documenti da analizzare e riduce il comportamento di sicurezza.
Per altre informazioni, vedere Attivare la protezione cloud in Microsoft Defender Antivirus e Protezione cloud e invio di esempi in Microsoft Defender Antivirus.
Verificare la presenza di un aggiornamento della firma
Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Aggiornamenti dell'intelligence di sicurezza.
Configurare il timeout e il livello di protezione per la distribuzione cloud
Passare a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>MpEngine.
Quando si configurano i criteri a livello di protezione cloud su Criteri di blocco predefinito Microsoft Defender Antivirus, il criterio verrà disabilitato. Questo è ciò che è necessario per impostare il livello di protezione sul valore predefinito di Windows.
Articoli correlati
- Eseguire l'onboarding di dispositivi Windows con Microsoft Configuration Manager
- Registrare i dispositivi Windows tramite strumenti di gestione dei dispositivi mobili
- Registrare dispositivi Windows tramite uno script locale
- Aggiungere dispositivi VDI (Virtual Desktop Infrastructure) non persistenti
- Eseguire un test di rilevamento sui dispositivi Microsoft Defender per endpoint appena configurati
- Risolvere i problemi di onboarding di Microsoft Defender per Endpoint