Eseguire la migrazione a Microsoft Defender per endpoint - Fase 3: onboarding

Diagramma delle fasi di migrazione con la fase 1 Preparazione evidenziata.
Fase 1: preparazione
Diagramma delle fasi di migrazione con La configurazione della fase 2 evidenziata.
Fase 2: configurazione
Diagramma delle fasi della migrazione, con “Fase 3: Onboard” evidenziata come fase corrente.
Fase 3: Configurazione iniziale
Sei qui!

Benvenuti alla Fase 3 della migrazione a Defender for Endpoint. Prima di iniziare, assicurarsi di aver completato la fase 1: Preparazione e fase 2: Configurazione. Questa fase di migrazione include i passaggi seguenti:

  1. Eseguire l'onboarding dei dispositivi in Defender per endpoint.
  2. Eseguire un test di rilevamento.
  3. Verificare che Microsoft Defender Antivirus sia in modalità passiva negli endpoint.
  4. Ottenere gli aggiornamenti per Microsoft Defender Antivirus.
  5. Disinstallare la soluzione non Microsoft.
  6. Verificare che Defender per endpoint funzioni correttamente.

Importante

Per eseguire più soluzioni di sicurezza affiancate, vedere Considerazioni su prestazioni, configurazione e supporto.

È possibile che siano già state configurate esclusioni di sicurezza reciproca per i dispositivi di cui è stato eseguito l'onboarding in Microsoft Defender per endpoint. Se è ancora necessario impostare esclusioni reciproche per evitare conflitti, vedere Aggiungere Microsoft Defender per endpoint all'elenco di esclusione per la soluzione esistente.

Passaggio 1: Eseguire l'onboarding dei dispositivi in Microsoft Defender per endpoint

Seguire questa procedura per avviare l'onboarding dei dispositivi in Microsoft Defender per endpoint.

  1. Passare al portale di Microsoft Defender ed eseguire l'accesso.

  2. Scegliere Impostazioni>Endpoint>Onboarding (in Gestione dispositivi).

  3. Nell'elenco Selezionare il sistema operativo per avviare il processo di onboarding selezionare un sistema operativo.

  4. In Metodo di distribuzione selezionare un'opzione. Segui i link e le istruzioni per registrare i dispositivi della tua organizzazione. Hai bisogno di assistenza? Vedere Metodi di onboarding (in questo articolo).

Nota

Se qualcosa va storto durante l'onboarding, vedi Risolvere i problemi di onboarding di Microsoft Defender per endpoint. Questo articolo descrive come risolvere i problemi di onboarding e gli errori comuni sugli endpoint.

Metodi di configurazione iniziale

I metodi di distribuzione variano a seconda del sistema operativo e dei metodi preferiti. Nella tabella seguente sono elencate le risorse che consentono di eseguire l'onboarding in Defender per endpoint:

Sistemi operativi Metodi
Windows 10 o versioni successive

Windows Server 2016 o versioni successive

Windows Server versione 1803 o successiva

Windows Server 2012 R2
Microsoft Intune o gestione dei dispositivi mobili

Microsoft Configuration Manager

Criteri di gruppo

Script VDI

Script locale (fino a 10 dispositivi)
Il metodo con script locale è adatto per un proof of concept, ma non dovrebbe essere usato per la distribuzione in produzione. Per una distribuzione di produzione, è consigliabile usare Criteri di gruppo, Microsoft Configuration Manager o Intune.
Windows Server 2008 R2 SP1 Microsoft Monitoring Agent (MMA) o Microsoft Defender per il cloud
Microsoft Monitoring Agent ora si chiama agente Log Analytics di Azure. Per altre informazioni, vedere Panoramica dell'agente di Log Analytics.
Windows 8.1 Enterprise

Windows 8.1 Pro

Windows 7 SP1 Pro

Windows 7 SP1
Agente di Monitoraggio Microsoft (MMA)
Microsoft Monitoring Agent ora è l'agente Log Analytics di Azure. Per altre informazioni, vedere Panoramica dell'agente di Log Analytics.
Server Windows

Server Linux
Integrazione con Microsoft Defender per il cloud
macOS Script locale
Microsoft Intune
JAMF Pro
Gestione di dispositivi mobili
Linux Script locale
Burattino
Ansible
Chef
Android Microsoft Intune
iOS Microsoft Intune
Gestione applicazioni mobili

Nota

Se si utilizza Windows Server 2016 o Windows Server 2012 R2, vedere Eseguire l'onboarding di Windows Server 2012 R2 e Windows Server 2016 in Microsoft Defender per endpoint.

Importante

Le versioni autonome di Defender per Endpoint Piano 1 e Piano 2 non includono licenze server. Per eseguire l'onboarding dei server, è necessaria una licenza aggiuntiva, ad esempio Microsoft Defender per i server Piano 1 o Piano 2. Per altre informazioni, vedere Piani del server.

Passaggio 2: Eseguire un test di rilevamento

Per verificare che i dispositivi caricati siano connessi correttamente a Defender per endpoint, è possibile eseguire un test di rilevamento. Prima di eseguire un test di rilevamento in macOS o Linux, assicurarsi che il dispositivo soddisfi i requisiti di sistema per macOS o Linux.

Sistema operativo Linee guida
Windows 10 o versioni successive

Windows Server 2012 R2 e versioni successive


Windows Server versione 1803 o successiva

Vedere Eseguire un test di rilevamento.
macOS (vedere Requisiti di sistema) Scaricare e usare l'app di test di rilevamento DIY per macOS. Vedere anche Eseguire il test di connettività.
Linux (vedere Requisiti di sistema) 1. Eseguire il comando seguente e cercare il risultato 1: mdatp health --field real_time_protection_enabled.

2. Aprire una finestra del terminale ed eseguire il comando seguente: curl -o ~/Downloads/eicar.com.txt https://www.eicar.org/download/eicar.com.txt.

3. Eseguire il comando seguente per elencare eventuali minacce rilevate: mdatp threat list.

Per altre informazioni, vedi Defender per Endpoint su Linux.

Passaggio 3: Verificare che Microsoft Defender Antivirus sia in modalità passiva negli endpoint

Ora che gli endpoint sono stati caricati in Defender per endpoint, il passaggio successivo consiste nell'assicurarsi che Microsoft Defender Antivirus sia in esecuzione in modalità passiva usando PowerShell.

  1. In un dispositivo Windows aprire Windows PowerShell come amministratore.

  2. Eseguire il cmdlet di PowerShell seguente: Get-MpComputerStatus|select AMRunningMode.

  3. Esaminare i risultati. Verrà visualizzata la modalità passiva.

Nota

Per altre informazioni sulla modalità passiva e attiva, vedere Altre informazioni sugli stati di Microsoft Defender Antivirus.

Impostare Microsoft Defender Antivirus su Windows Server in modalità passiva manualmente

Il valore del Registro di sistema ForceDefenderPassiveMode controlla se Microsoft Defender Antivirus rimane in modalità passiva nelle versioni Windows Server supportate. Per impostare questo valore in Windows Server 2019 e versioni successive, Windows Server versione 1803 o successiva e Azure Stack sistema operativo HCI versione 23H2 e successive, seguire questa procedura:

  1. Aprire l'editor del Registro di sistema e quindi passare a Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

  2. Modificare (o creare) una voce DWORD denominata ForceDefenderPassiveMode e specificare le impostazioni seguenti:

    • Impostare il valore di DWORD su 1.
    • In Base selezionare Esadecimale.

Nota

È possibile usare altri metodi per impostare la chiave del Registro di sistema, ad esempio:

Avviare Microsoft Defender Antivirus in Windows Server 2016

Se si usa Windows Server 2016, potrebbe essere necessario avviare manualmente Microsoft Defender Antivirus seguendo questa procedura:

  1. In un prompt dei comandi con privilegi elevati (finestra del prompt dei comandi aperta selezionando Esegui come amministratore) eseguire i comandi seguenti:

    Suggerimento

    Il primo comando passa alla directory corrispondente alla versione più recente della <piattaforma antimalware> in %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se tale percorso non esiste, passa a %ProgramFiles%\Microsoft Defender.

    Eseguire i comandi batch seguenti per passare alla cartella della piattaforma Windows Defender più recente e quindi abilitare Windows Defender:

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -WdEnable
    
  2. Riavviare il dispositivo.

Passaggio 4: Ottenere gli aggiornamenti per Microsoft Defender Antivirus

Mantenere aggiornato Microsoft Defender Antivirus in modo che i dispositivi possano proteggersi da nuovi metodi di attacco e malware. Gli aggiornamenti sono importanti anche quando Microsoft Defender Antivirus viene eseguito in modalità passiva. Per altre informazioni, vedi Compatibilità di Microsoft Defender Antivirus.

Esistono due tipi di aggiornamenti correlati legati alla manutenzione di Antivirus Microsoft Defender:

  • Aggiornamenti di intelligence per la sicurezza

  • Aggiornamenti del prodotto

Per ottenere gli aggiornamenti, seguire le indicazioni riportate in Gestire gli aggiornamenti di Antivirus Microsoft Defender e applicare le linee di base.

Passaggio 5: Disinstallare la soluzione non Microsoft

Importante

Se, per qualche motivo, Microsoft Defender Antivirus non passa in modalità attiva dopo aver disinstallato la soluzione antivirus/antimalware non Microsoft, vedi Microsoft Defender Antivirus sembra essere bloccato in modalità passiva.

Se a questo punto è stato eseguito l'onboarding dei dispositivi dell'organizzazione in Defender per endpoint e Microsoft Defender Antivirus è installato e abilitato, il passaggio successivo consiste nel disinstallare la soluzione antivirus, antimalware ed endpoint Protection non Microsoft. Quando si disinstalla la soluzione non Microsoft, Microsoft Defender Antivirus passa dalla modalità passiva alla modalità attiva. Nella maggior parte dei casi, questo avviene automaticamente.

È possibile monitorare lo stato di Microsoft Defender Antivirus su larga scala dal portale di Defender XDR usando il report sull'integrità dei dispositivi. Questo report evidenzia lo stato di Microsoft Defender Antivirus nei dispositivi di cui è stato eseguito l'onboarding in Defender per endpoint, consentendo di tenere traccia della modalità antivirus corrente, della versione del motore e di vari altri dettagli.

Importante

Se, per qualche motivo, Microsoft Defender Antivirus non entra in modalità attiva dopo aver disinstallato la soluzione antivirus/antimalware non Microsoft, vedere Microsoft Defender Antivirus sembra essere bloccato in modalità passiva.

Per ottenere assistenza per la disinstallazione della soluzione non Microsoft, contattare il team di supporto tecnico.

Passaggio 6: Verificare che Defender per endpoint funzioni correttamente

Dopo aver eseguito l'onboarding in Defender per endpoint e aver disinstallato la soluzione non Microsoft precedente, il passaggio successivo consiste nell'assicurarsi che Defender per endpoint funzioni correttamente.

  1. Passare al portale di Microsoft Defender ed eseguire l'accesso.

  2. Nel riquadro di spostamento scegliere Endpoint>Inventario dispositivi. Qui è possibile visualizzare lo stato di protezione per i dispositivi.

Per altre informazioni, vedere Inventario dei dispositivi.

Passaggi successivi

Congratulazioni! Hai completato la migrazione a Defender for Endpoint!