Inserisci i dispositivi Windows su Microsoft Defender per endpoint utilizzando Microsoft Intune

Nota

Lo strumento di distribuzione Defender può essere usato per distribuire la sicurezza degli endpoint di Defender nei dispositivi Windows e Linux. Lo strumento è un'applicazione leggera e ad aggiornamento automatico che semplifica il processo di distribuzione. Per altre informazioni, vedere Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Windows usando lo strumento di distribuzione Defender e Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Linux usando lo strumento di distribuzione Defender (anteprima).

Usa Microsoft Intune per integrare i dispositivi Windows 10 e Windows 11 su Microsoft Defender per endpoint. L'onboarding configura i dispositivi per comunicare con Defender for Endpoint per il rilevamento delle minacce e la valutazione del rischio del dispositivo. Puoi anche usare Intune per dispositivi esterni che non hanno più bisogno di monitoraggio.

Defender per Endpoint supporta la configurazione di gestione dei dispositivi mobili (MDM) tramite le impostazioni Open Mobile Alliance Uniform Resource Identifier (OMA-URI). Per ulteriori informazioni, consulta WindowsAdvancedThreatProtection CSP e il file DDF di WindowsAdvancedThreatProtection.

Prima di iniziare

  • Registra i dispositivi in Microsoft Intune come soluzione MDM. Per maggiori informazioni, vedi Registrazione dei dispositivi in Microsoft Intune.
  • Per creare politiche di rilevamento e risposta degli endpoint (EDR), si utilizza un account con il ruolo Gestore della Sicurezza Endpoint o permessi equivalenti.

Intune è un prodotto separato che non è incluso con ogni abbonamento Defender for Endpoint. Serve un abbonamento che includa Intune, oppure puoi acquistare Intune separatamente come abbonamento autonomo o add-on. Per i dettagli, vedi Microsoft Intune licence. Se non hai Intune, rivedi gli altri metodi in Identify Defender per l'architettura e il metodo di distribuzione degli endpoint.

Eseguire l'onboarding dei dispositivi usando Microsoft Intune

Esamina l'architettura e i metodi di distribuzione di Defender for Endpoint per selezionare il metodo di onboarding più appropriato per il tuo ambiente.

Per collegare Intune a Defender for Endpoint e ai dispositivi integrati, segui le istruzioni in Configura Microsoft Defender per endpoint con dispositivi Intune e integrati.

Nota

  • Il criterio Stato di integrità per i dispositivi sottoposti a onboarding usa proprietà di sola lettura e non può essere corretto.
  • L'impostazione della frequenza di segnalazione dati diagnostici è stata aggiunta in Windows 10, versione 1703. Nelle policy EDR di Intune, l'impostazione è obsoleta e non influisce sui nuovi dispositivi.
  • L'onboarding di un dispositivo a Defender for Endpoint lo collega anche alla prevenzione della perdita dati (DLP) di Endpoint.

Eseguire un test di rilevamento per verificare l'onboarding

Dopo aver eseguito l'onboarding del dispositivo, è possibile scegliere di eseguire un test di rilevamento per verificare che un dispositivo sia stato correttamente caricato nel servizio. Per altre informazioni, vedere Eseguire un test di rilevamento in un dispositivo Microsoft Defender per endpoint appena caricato.

Rimuovere i dispositivi tramite strumenti di Mobile Gestione dispositivi

Per motivi di sicurezza, il pacchetto usato per disconnettere i dispositivi scade sette giorni dopo averlo scaricato. I pacchetti di offboarding scaduti inviati a un dispositivo vengono rifiutati. Quando si scarica un pacchetto offboarding, il portale ne mostra la data di scadenza, che è inclusa anche nel nome del pacchetto.

Nota

Per evitare collisioni imprevedibili sulle policy, non applicare contemporaneamente politiche di onboarding e offboarding su un dispositivo.

  1. Scarica il pacchetto di offboarding dal portale Defender.

    Nella pagina Offboarding nel portale Defender a https://security.microsoft.com/securitysettings/endpoints/offboarding, configura le seguenti impostazioni:

    1. In cima alla pagina, seleziona Windows 10 e Windows 11.
    2. Nella sezione Disconnettere un dispositivo visualizzata, seleziona Mobile Gestione dispositivi / Microsoft Intune come metodo di distribuzione.
    3. In fondo alla pagina, seleziona Scarica pacchetto, seleziona Download nella finestra di conferma, e poi salva il WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.offboarding.zip file in una posizione facile da trovare.
  2. Estrai il contenuto del .zip file (un file chiamato WindowsDefenderATP_valid_until_YYYY-MM-DD.offboarding) in una posizione condivisa e di sola lettura accessibile agli amministratori responsabili del deployment del pacchetto.

  3. Nel centro di amministrazione Microsoft Intune, utilizza uno dei seguenti metodi di distribuzione:

    • Politica di configurazione personalizzata: Per creare la policy di configurazione dei dispositivi Windows, consulta Crea un profilo di configurazione dispositivo in Microsoft Intune (si apre in una nuova scheda nella documentazione di Intune). Quando crei la politica, usa queste impostazioni specifiche:

      • Piattaforma: selezionare Windows 10 e versioni successive.
      • Tipo di profilo: selezionare Modelli.
      • Nome del modello: Seleziona Personalizzato.
      • Scheda Impostazioni di configurazione : Aggiungi le seguenti impostazioni:
        • OMA-URI: Immetti ./Device/Vendor/MSFT/WindowsAdvancedThreatProtection/Offboarding.
        • Tipo di dati: selezionare String.
        • Valore: Incolla il valore contenuto nel WindowsDefenderATP_valid_until_YYYY-MM-DD file di offboarding.
    • Politica EDR: Per creare una politica di rilevamento e risposta degli endpoint , vedi Implementa la policy di rilevamento e risposta degli endpoint con Intune (si apre in una nuova scheda nella documentazione di Intune). Quando crei la politica, usa queste impostazioni specifiche:

      • Piattaforma: selezionare Windows.
      • Profilo: Seleziona Rilevamento e risposta degli endpoint.
      • Scheda delle impostazioni di configurazione :
        • Microsoft Defender per endpoint tipo di pacchetto di configurazione del client: Seleziona Offboard.
        • Nell'impostazione Offboarding (Dispositivo) che appare, incolla il valore dal contenuto del WindowsDefenderATP_valid_until_YYYY-MM-DD file offboarding.

Importante

Il criterio Stato di integrità per i dispositivi di cui è stato annullato l'onboarding usa proprietà di sola lettura e non è correggibile.

Lo offboarding impedisce al dispositivo di inviare nuovi dati di rilevamento, vulnerabilità e sicurezza a Defender for Endpoint. I dati cronologici rimangono nel portale di Defender fino alla scadenza del periodo di conservazione configurato. Il profilo del dispositivo, senza dati, rimane nell'inventario del dispositivo fino a 180 giorni. Per maggiori informazioni, vedi Dispositivi offboard.