Configuration Managerを使ってサーバーをMicrosoft Defender for Endpointに移行する

Microsoft Configuration Manager を使用して、Windows Server 2012 R2 または Windows Server 2016 を実行しているサーバーを、従来の Microsoft Monitoring Agent (MMA) ベースの Microsoft Defender for Endpoint ソリューションから最新の統合ソリューションに移行します。 この手順では、Defender for Endpointの統一ソリューションアップグレードスクリプトを用いて統合ソリューションをインストールし、MMAからDefender for Endpointワークスペースを削除し、オンボーディングパッケージを適用します。

Important

この手動手順は、2207以前のConfiguration Managerバージョンに適用されます。 Configuration Managerバージョン2207以降は、展開やアップグレードを完全に自動化できます。 現在の移行オプションについては、Microsoft Configuration Managerの移行シナリオをご覧ください。

前提条件

アプリケーションを作成する前に、環境が以下の要件を満たしているか確認してください:

  • Configuration Managerのバージョンは2207より前のものでした。 Configuration Manager バージョン 2107 以降は、エンドポイント保護ポリシーの設定にも使用する必要があります。
  • MMAベースのDefender for Endpointソリューションを使用するWindows Server 2012 R2またはWindows Server 2016を稼働させるサーバーを含むデバイスコレクションです。
  • 各サーバーのコントロール パネルのMicrosoft Monitoring Agent項目で正しいDefender for EndpointワークスペースIDを設定してください。
  • 必要なサービススタックのアップデート、累積アップデート、Microsoft Defenderのウイルス対策プラットフォームのアップデートです。 Windows Server 2016およびWindows Server 2012 R2の前提条件を確認してください。
  • Microsoft DefenderポータルへのアクセスおよびDefender for Endpointのインストールおよびオンボーディングパッケージのダウンロード許可。
  • サイトサーバーのコンピュータアカウントがアクセスできるConfiguration Managerのコンテンツソース。

デプロイメントファイルを収集する

最新の統一ソリューションパッケージ、オンボーディングパッケージ、移行スクリプトをダウンロードしてください。 3つのファイルすべてを同じConfiguration Managerのコンテンツソースフォルダに保存してください。

  1. にある Microsoft Defender ポータルの https://security.microsoft.com/preferences2/endpointsOnboarding ページで、Windows Server 2016 と Windows Server 2012 R2 を選択します。

  2. デプロイメント方法では、グループポリシーを選択し、インストールパッケージとオンボーディングパッケージをダウンロードしてください。 移行スクリプトには、グループポリシーパッケージに含まれる非対話型 .cmd オンボーディングファイルが必要です。

    サーバーとグループポリシーの選択がハイライトされたDefenderポータルのオンボーディングページのスクリーンショットです。

  3. 最新のDefender for Endpoint統合ソリューションのアップグレードスクリプトをダウンロードし、install.ps1を抽出してください。 移行の詳細やスクリプトオプションについては、 以前のMMAベースのソリューションのサーバー移行シナリオをご覧ください。

  4. 統合ソリューションのインストーラー、オンボーディングの.cmdファイル、install.ps1をConfiguration Managerコンテンツソースフォルダに保存してください。

    移行デプロイメントファイルを含むConfiguration Managerのコンテンツソースフォルダのスクリーンショット。

アプリケーションを作成する

システムコンテキストで移行スクリプトを実行するスクリプトインストーラー展開タイプを作成します。

  1. Configuration Manager コンソールで、[ソフトウェア ライブラリ] ワークスペースを選択します。 「アプリケーション管理」を展開し、「アプリケーション」を選択し、「アプリケーションを作成」を選択してください。

  2. 一般ページで「手動でアプリケーション情報を指定」を選択し、次に選択します。

    手動の申請情報を選択して表示した「アプリケーション作成ウィザード」のスクリーンショット。

  3. 一般情報ページに名前と組織が必要とするその他の情報を入力し、「次へ」を選択してください。

  4. ソフトウェアセンターのページで、必要なローカライズされたアプリケーション名を入力し、その他のソフトウェアセンターの詳細を設定してから、「次へ」を選択します。

  5. 「デプロイメントタイプ」ページで「追加」を選択してください。

  6. デプロイメントタイプ作成ウィザードの一般ページで、タイプリストからスクリプトインストーラーを選択します。 [ デプロイの種類の情報を手動で指定する] を選択し、[ 次へ] を選択します。

  7. 一般情報ページに展開タイプの名前を入力し、次に「次」を選択します。

    一般的なデプロイメントタイプ情報を含む「デプロイメントタイプ作成ウィザード」のスクリーンショットです。

  8. コンテンツページで、展開ファイルがContent Locationに入っているフォルダにUniversal Naming Convention(UNC)パスを入力します。 たとえば、「 \\ServerName\h$\SOFTWARE_SOURCE\path 」のように入力します。

  9. インストールプログラムで、以下のコマンドを入力してください。 <workspace ID>をMMAベースのソリューションで使われているエンドポイントワークスペースIDのDefenderに置き換えます:

     Powershell.exe -ExecutionPolicy ByPass -File install.ps1 -RemoveMMA <workspace ID> -OnboardingScript .\WindowsDefenderATPOnboardingScript.cmd
    

    ExecutionPolicyパラメータ値はBypassこのコマンドで開始されたPowerShellプロセスにのみ適用されます。 移行ガイダンスでは AllSigned 実行ポリシーを推奨しています。 スクリプトがSYSTEMとして実行された場合、スクリプト署名証明書をローカルコンピュータ信頼パブリッシャーストアにインポートします。

    Important

    RemoveMMAパラメータは、オプションのクリーンアップステップとして指定されたDefender for Endpointワークスペースのみを削除します。 MMAは他のワークスペースや機能のために依然として必要かもしれません。 アプリケーションを展開する前に、ワークスペースIDが正しいか必ず確認してください。

    デプロイメントタイプのコンテンツページのスクリーンショットで、コンテンツの所在地とインストールプログラムのフィールドがあります。

  10. 次へを選択します。 Detection 方法 ページで、条件を追加を選択します。

  11. 検出ルールダイアログで、以下の設定を設定してください:

    • 設定タイプ: レジストリ
    • ハイブ: HKEY_LOCAL_MACHINE
    • キー: SYSTEM\CurrentControlSet\Services\Sense
    • 価値:空欄にしてください。
    • 検出オプション: このレジストリ設定は、このアプリケーションの存在を示すためにターゲットシステム上に存在していなければなりません

    レジストリキーは、Defender for Endpointのセンサーサービスがインストールされているかどうかを検出します。 サーバーがオンボーディングされているか、Defender for Endpointサービスに報告されているかは確認できません。

    Senseサービスレジストリキーを設定した検出ルールダイアログのスクリーンショットです。

  12. [OK] を選択し、 [次へ] を選択します。

  13. ユーザーエクスペリエンスページで、以下の設定を設定してください:

    • インストール動作:システム用にインストール
    • ログオン要件: ユーザーがログインしているかどうか
    • インストールプログラムの可視性:パイロット展開では、設置を観察する必要がある場合は ノーマル を使いましょう。 より広範な展開には Minimized を使いましょう。
    • ユーザーがプログラムのインストールを閲覧・操作できるように:このオプションをクリアします。
    • 最大許容実行時間(分):スクリプトが完了し、メンテナンスウィンドウ内に収まる値を入力してください。 Configuration Managerのデフォルトは120分です。

    システムインストール設定付きのデプロイタイプのユーザーエクスペリエンスページのスクリーンショットです。

  14. 次へを選択します。

  15. 要件ページで、インストールをWindows Server 2012 R2およびWindows Server 2016に限定する要件を追加し、次に選択します。

  16. 依存関係ページで、環境が必要な依存関係を追加し、「次へ」を選択します。

  17. Summaryページのデプロイメントタイプ設定を確認し、を選んでからCloseを選択してください。デプロイメントタイプが作成された後にClose(閉じる)を選択してください。

  18. アプリケーション作成ウィザードで、アプリケーション設定を確認し、「 次へ」を選択し、アプリケーション作成後に 「閉じる 」を選択してください。

アプリケーションをデプロイする

移行したいサーバーを含むデバイスコレクションにアプリケーションを展開します。

  1. Configuration ManagerコンソールのApplicationsノードでアプリケーションを選択し、次にDeployを選択します。

    Configuration ManagerのアプリケーションメニューでDeployを選択しているスクリーンショットです。

  2. Deploy Software Wizardの General ページで、移行するサーバーを含むデバイスコレクションを選択します。

  3. コンテンツページには、アプリケーションコンテンツをホストすべき配布ポイントや配布ポイントグループを追加します。

  4. デプロイメント設定ページで「インストール」を選択してください。 設定されたスケジュールに従って自動的にアプリケーションをインストールするには 「必要」 を選択し、管理者がソフトウェアセンターからインストールを開始できるように「 利用可能 」を選択してください。

  5. 環境に合わせてスケジューリング、ユーザー通知、アラート設定を設定しましょう。

  6. サマリーページでデプロイメント設定を確認し、次を選び、デプロイメント作成後に「クローズ」を選択してください。

移行を検証する

Configuration Managerのアプリケーション検出により、Defender for Endpointのセンサーサービスがインストールされていることが確認されます。 オンボーディングと報告は別々に確認してください。

  1. Configuration Managerのコンソールで「Monitoring workspace」を選択し、「Deployments」を選択して展開状況を確認します。

  2. 移行済みのサーバーでは、アプリケーション適用の詳細については C:\Windows\CCM\Logs\AppEnforce.log を確認してください。

  3. サーバーがMicrosoft Defenderポータルのデバイスインベントリに表示され、最近のセンサーの健康状態があるか確認してください。

  4. サーバーがサービスに検出を報告しているかを確認するために、 オンボーディングされたサーバーで検出テストを実行してください。

移行スクリプトはデフォルトでEvent Trace Log(ETL)ファイルを作成します。 Configuration Manager展開時には、これらのファイルは通常スクリプトのワーキングディレクトリのC:\Windows\ccmcache\の下にあります。 インストールやオンボーディングの失敗をトラブルシューティングする際には、ETLファイルをMicrosoft サポートに提供してください。