Integrazione tramite Microsoft Configuration Manager

Questo articolo funge da metodo di onboarding di esempio.

Nell'articolo Pianificazione sono stati forniti diversi metodi per eseguire l'onboarding dei dispositivi nel servizio. Questo articolo illustra l'architettura di co-gestione.

Diagramma dell'architettura nativa del cloud delle architetture di ambiente

Sebbene Defender for Endpoint supporti l'onboarding di diversi endpoint e strumenti, questo articolo non li tratta. Per informazioni sull'onboarding generale con altri strumenti e metodi di distribuzione supportati, vedere Panoramica dell'onboarding.

Questo articolo guida gli utenti in:

  • Passaggio 1: Onboarding dei dispositivi Windows nel servizio
  • Passaggio 2: Configurazione delle funzionalità di Defender per endpoint

Queste linee guida per l'onboarding illustrano i passaggi di base seguenti che è necessario eseguire quando si usa Microsoft Configuration Manager:

  • Creazione di una raccolta in Microsoft Configuration Manager
  • Configurazione delle funzionalità di Microsoft Defender per endpoint con Microsoft Configuration Manager

Nota

In questa distribuzione di esempio vengono trattati solo i dispositivi Windows.

Passaggio 1: Eseguire l'onboarding di dispositivi Windows con Microsoft Configuration Manager

Creazione della raccolta

Per eseguire l'onboarding di dispositivi Windows con Microsoft Configuration Manager, la distribuzione può essere destinata a una raccolta esistente o è possibile creare una nuova raccolta per il test.

L'onboarding con strumenti come Criteri di gruppo o il metodo manuale non installa alcun agente nel sistema.

All'interno del Microsoft Configuration Manager, console il processo di onboarding verrà configurato come parte delle impostazioni di conformità all'interno della console.

Qualsiasi sistema che riceve questa configurazione richiesta mantiene tale configurazione finché il client Gestione configurazione continua a ricevere questo criterio dal punto di gestione.

Seguire la procedura seguente per eseguire l'onboarding degli endpoint usando Microsoft Configuration Manager.

  1. Nella console di Microsoft Configuration Manager, passare a Asset e conformità > Panoramica > Raccolte di dispositivi.

    La procedura guidata Microsoft Configuration Manager1

  2. Fare clic con il pulsante destro del mouse su Raccolta dispositivi e scegliere Crea raccolta dispositivi.

    La procedura guidata di Microsoft Configuration Manager2

  3. Specificare un nome e una raccolta di limitazione, quindi selezionare Avanti.

    Procedura guidata Microsoft Configuration Manager 3

  4. Selezionare Aggiungi regola e scegliere Regola di query.

    Procedura guidata Microsoft Configuration Manager

  5. Selezionare Avanti nella Procedura guidata per l'appartenenza diretta, quindi selezionare Modifica istruzione della query. Procedura guidata Microsoft Configuration Manager 5

  6. Selezionare Criteri e quindi scegliere l'icona a stella.

    Procedura guidata Microsoft Configuration Manager 6

  7. Mantenere il tipo di criterio su valore semplice, scegliere se Sistema operativo - numero build, l'operatore come maggiore o uguale a e il valore 14393, quindi selezionare OK. La procedura guidata di Microsoft Configuration Manager7

  8. Selezionare Avanti e Chiudi.

    La procedura guidata di Microsoft Configuration Manager 8

  9. Seleziona Avanti.

    La procedura guidata di Microsoft Configuration Manager9

Dopo aver completato questa attività, è ora disponibile una raccolta di dispositivi con tutti gli endpoint di Windows nell'ambiente.

Passaggio 2: Configurare le funzionalità di Microsoft Defender per endpoint

Questa sezione illustra come configurare le funzionalità seguenti usando Microsoft Configuration Manager nei dispositivi Windows:

Rilevamento e risposta degli endpoint

Windows 10 e Windows 11

Dal portale di Microsoft Defender è possibile scaricare i .onboarding criteri che possono essere usati per creare i criteri in System Center Configuration Manager e distribuirli nei dispositivi Windows 10 e Windows 11.

  1. Nel portale Microsoft Defender selezionare Impostazioni e quindi Onboarding.

  2. In Metodo di distribuzione selezionare la versione supportata di Microsoft Configuration Manager.

    La procedura guidata di Microsoft Configuration Manager10

  3. Selezionare Scarica pacchetto.

    Procedura guidata di Microsoft Configuration Manager11

  4. Salvare il pacchetto in una posizione accessibile.

  5. In Microsoft Configuration Manager, passare a: Asset e conformità > Panoramica > Endpoint Protection > Criteri per Microsoft Defender ATP.

  6. Fare clic con il pulsante destro del mouse su Criteri di Microsoft Defender ATP e selezionare Crea criterio di Microsoft Defender ATP.

    Procedura guidata di Microsoft Configuration Manager12

  7. Immettere il nome e la descrizione, verificare che l'opzione Onboarding sia selezionata e quindi selezionare Avanti.

    Procedura guidata di Microsoft Configuration Manager13

  8. Selezionare Sfoglia.

  9. Passare al percorso in cui si trova il file scaricato, indicato al passaggio 4.

  10. Seleziona Avanti.

  11. Configurare l'agente con gli esempi appropriati (nessuno o tutti i tipi di file).

    Impostazioni di configurazione1

  12. Selezionare i dati di telemetria appropriati (Normal o Expedited) e quindi selezionare Avanti.

    Impostazioni di configurazione2

  13. Verificare la configurazione e quindi selezionare Avanti.

    Impostazioni di configurazione3

  14. Selezionare Chiudi al termine della procedura guidata.

  15. Nella console Microsoft Configuration Manager fare clic con il pulsante destro del mouse sui criteri di Defender per endpoint creati e scegliere Distribuisci.

    Impostazioni di configurazione4

  16. Nel pannello a destra selezionare la raccolta creata in precedenza e selezionare OK.

    Impostazioni di configurazione5

Versioni precedenti di Windows Client (Windows 7 e Windows 8.1)

Seguire i passaggi seguenti per identificare l'ID dell'area di lavoro e la chiave dell'area di lavoro di Defender for Endpoint che saranno necessari per l'onboarding delle versioni precedenti di Windows.

  1. Nel portale Microsoft Defender, seleziona Impostazioni>Endpoint>Introduzione (in Gestione dispositivi).

  2. In Sistema operativo scegliere Windows 7 SP1 e 8.1.

  3. Copiare l'ID area di lavoro e la chiave dell'area di lavoro e salvarli. Verranno usati più avanti nel processo.

    Il processo di onboarding

  4. Installare Microsoft Monitoring Agent (MMA).

    MMA è attualmente (a partire da gennaio 2019) supportato nei sistemi operativi Windows seguenti:

    • SKU di Windows Server: Windows Server 2008 SP1 o versione successiva
    • SKU client: Windows 7 SP1 e versioni successive

    L'agente MMA deve essere installato nei dispositivi Windows. Per installare l'agente, alcuni sistemi devono scaricare l'aggiornamento per l'esperienza del cliente e la telemetria diagnostica per raccogliere i dati con MMA. Queste versioni di sistema includono, a titolo esemplificabile, le seguenti:

    • Windows 8.1
    • Windows 7
    • Windows Server 2016
    • Windows Server 2012 R2
    • Windows Server 2008 R2

    In particolare, per Windows 7 SP1 è necessario installare le patch seguenti:

  5. Se si usa un proxy per connettersi a Internet, vedere la sezione Configurare le impostazioni proxy.

Una volta completata l'operazione, dovresti vedere nel portale gli endpoint di cui è stato completato l'onboarding entro un'ora.

Protezione di nuova generazione

Microsoft Defender Antivirus è una soluzione antimalware integrata che offre protezione di nuova generazione per desktop, computer portatili e server.

  1. Nella console di Microsoft Configuration Manager passare a Asset e conformità > Panoramica > Endpoint Protection > Criteri antimalware e scegliere Crea criteri antimalware.

    Il criterio antimalware

  2. Selezionare Scansioni pianificate, Impostazioni di analisi, Azioni predefinite, Protezione in tempo reale, Impostazioni di esclusione, Avanzate, Sostituzioni delle minacce, Aggiornamenti di Cloud Protection Service e Security Intelligence e scegliere OK.

    Riquadro protezione di nuova generazione1

    In alcuni settori o alcuni clienti aziendali selezionati potrebbero avere esigenze specifiche sulla configurazione dell'antivirus.

    Analisi rapida e analisi completa e analisi personalizzata

    Per ulteriori informazioni, vedere framework di configurazione di Sicurezza di Windows.

    Riquadro di protezione di nuova generazione2

    Riquadro protezione di nuova generazione3

    Riquadro protezione di nuova generazione4

    Riquadro di protezione di nuova generazione5

    Riquadro protezione di nuova generazione6

    Riquadro protezione di nuova generazione7

    Riquadro protezione di nuova generazione8

    Riquadro protezione di nuova generazione9

  3. Fare clic con il pulsante destro del mouse sui criteri antimalware appena creati e scegliere Distribuisci.

    Riquadro protezione di nuova generazione10

  4. Assegna il nuovo criterio antimalware alla raccolta Windows e seleziona OK.

    Riquadro protezione di nuova generazione11

Dopo aver completato questa attività, è stata configurata correttamente Microsoft Defender Antivirus.

Riduzione della superficie d'attacco

Il pilastro di riduzione della superficie di attacco di Defender per endpoint include il set di funzionalità disponibile in Exploit Guard. Regole di riduzione della superficie di attacco, accesso controllato alle cartelle, protezione di rete e protezione dagli exploit.

Tutte queste funzionalità offrono una modalità di test e una modalità blocco. In modalità test non c'è alcun impatto sull'utente finale. Non fa altro che raccogliere altri dati di telemetria e renderli disponibili nel portale Microsoft Defender. L'obiettivo di una distribuzione consiste nello spostare passo dopo passo i controlli di sicurezza in modalità blocco.

Per impostare le regole di riduzione della superficie di attacco in modalità test:

  1. Nella console di Microsoft Configuration Manager, passare ad Asset e conformità > Panoramica > Endpoint Protection > Windows Defender Exploit Guard e scegliere Crea criteri di Exploit Guard.

    La console di Microsoft Configuration Manager0

  2. Selezionare la riduzione della superficie di attacco.

  3. Impostare regole su Controlla e selezionare Avanti.

    La console di Microsoft Configuration Manager1

  4. Confermare i nuovi criteri di Exploit Guard selezionando Avanti.

    Console di Microsoft Configuration Manager 2

  5. Dopo aver creato il criterio, selezionare Chiudi.

    Console di Microsoft Configuration Manager 3

  6. Fare clic con il pulsante destro del mouse sui criteri appena creati e scegliere Distribuisci.

    La console di Microsoft Configuration Manager 4

  7. Assegnare il criterio alla raccolta Windows appena creata e selezionare OK.

    La console di Microsoft Configuration Manager 5

Dopo aver completato questa attività, sono state configurate correttamente le regole di riduzione della superficie di attacco in modalità di test.

Di seguito sono riportati altri passaggi per verificare se le regole di riduzione della superficie di attacco vengono applicate correttamente agli endpoint. (Potrebbero essere necessari alcuni minuti)

  1. Da un Web browser passare a Microsoft Defender XDR.

  2. Selezionare Gestione configurazione dal menu a sinistra.

  3. Selezionare Vai alla gestione della superficie di attacco nel pannello di gestione della superficie di attacco.

    Gestione della superficie di attacco

  4. Selezionare la scheda Configurazione nei report delle regole di riduzione della superficie di attacco. Mostra la panoramica della configurazione delle regole di riduzione della superficie di attacco e lo stato delle regole di riduzione della superficie di attacco in ogni dispositivo.

    Il report sulle regole di riduzione della superficie di attacco

  5. Selezionare ogni dispositivo che mostra i dettagli di configurazione delle regole di riduzione della superficie di attacco.

    I report delle regole di riduzione della superficie di attacco2

Per ulteriori dettagli, vedere Monitorare l'attività delle regole ASR.

Impostare le regole di protezione di rete in modalità di test

  1. Nella console di Microsoft Configuration Manager, passare ad Asset e conformità > Panoramica > Endpoint Protection > Windows Defender Exploit Guard e scegliere Crea criteri di Exploit Guard.

    Il System Center Configuration Manager1

  2. Selezionare Protezione di rete.

  3. Impostare l'impostazione su Controlla e selezionare Avanti.

    The System Center Configuration Manager2

  4. Confermare i nuovi criteri di Exploit Guard selezionando Avanti. Il criterio di Exploit Guard1

  5. Dopo aver creato il criterio, selezionare Chiudi.

    Il criterio di Exploit Guard2

  6. Fare clic con il pulsante destro del mouse sui criteri appena creati e scegliere Distribuisci. Microsoft Configuration Manager-1

  7. Selezionare il criterio per la raccolta di Windows appena creata e scegliere OK.

    Microsoft Configuration Manager-2

Dopo aver completato questa attività, la protezione di rete è stata configurata correttamente in modalità di test.

Per impostare le regole di accesso controllato alle cartelle in modalità test

  1. Nella console di Microsoft Configuration Manager, passare ad Asset e conformità>Panoramica>Endpoint Protection>Windows Defender Exploit Guard e scegliere Crea criteri di Exploit Guard.

    Microsoft Configuration Manager-3

  2. Selezionare Accesso controllato alle cartelle.

  3. Impostare la configurazione su Controlla e selezionare Avanti.

    The Microsoft Configuration Manager-4

  4. Confermare i nuovi criteri di Exploit Guard selezionando Avanti. Microsoft Configuration Manager-5

  5. Dopo aver creato il criterio, selezionare Chiudi.

    The Microsoft Configuration Manager-6

  6. Fare clic con il pulsante destro del mouse sui criteri appena creati e scegliere Distribuisci. Microsoft Configuration Manager-7

  7. Assegnare il criterio alla raccolta Windows appena creata e selezionare OK.

The Microsoft Configuration Manager-8

L'accesso controllato alle cartelle è stato configurato correttamente in modalità test.

Articolo correlato