Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Użyj Microsoft Configuration Manager do migracji serwerów z systemem Windows Server 2012 R2 lub Windows Server 2016 z poprzedniego rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender opartego na agencie Microsoft Monitoring Agent (MMA) do nowoczesnego rozwiązania ujednoliconego. Procedura ta wykorzystuje skrypt aktualizacji zunifikowanego rozwiązania Defender for Endpoint do instalacji zunifikowanego rozwiązania, usunięcia przestrzeni roboczej Defender for Endpoint z MMA oraz zastosowania pakietu onboardingowego.
Ważna
Ta procedura manualna dotyczy wersji Configuration Manager starszych niż 2207. Configuration Manager w wersji 2207 lub nowszej może w pełni zautomatyzować wdrażanie i aktualizacje. Aktualne opcje migracji można znaleźć w Microsoft Configuration Manager scenariusze migracji.
Wymagania wstępne
Przed stworzeniem aplikacji upewnij się, że Twoje środowisko spełnia następujące wymagania:
- Wersja Configuration Manager wcześniejsza niż 2207. Configuration Manager w wersji 2107 lub nowszej jest wymagany, jeśli używasz go także do konfiguracji polityk ochrony punktów końcowych.
- Kolekcja urządzeń zawierająca serwery działające na Windows Server 2012 R2 lub Windows Server 2016, które korzystają z rozwiązania Defender for Endpoint opartego na MMA.
- Prawidłowy identyfikator obszaru roboczego usługi Defender for Endpoint skonfigurowany dla elementu Microsoft Monitoring Agent w Panelu sterowania na każdym serwerze.
- Wymagane aktualizacje stosu serwisowego, aktualizacje kumulacyjne oraz aktualizacje platformy Microsoft Defender Antivirus. Przejrzyj wymagania wstępne dla Windows Server 2016 i Windows Server 2012 R2.
- Dostęp do portalu Microsoft Defender oraz uprawnienia do pobierania pakietów instalacyjnych i onboardingowych Defender for Endpoint.
- Źródło zawartości programu Configuration Manager, do którego ma dostęp konto komputera serwera witryny.
Zbierz pliki wdrożenia
Pobierz najnowszy pakiet zunifikowanych rozwiązań, pakiet onboardingowy oraz skrypt migracji. Zapisz wszystkie trzy pliki w tym samym folderze źródłowym treści Configuration Manager.
Na stronie Onboarding w portalu Microsoft Defender w , https://security.microsoft.com/preferences2/endpointsOnboardingwybierz Windows Server 2016 oraz Windows Server 2012 R2.
Dla metody wdrożenia wybierz Politykę grupy, a następnie pobierz pakiet instalacyjny i pakiet onboardingu. Skrypt migracji wymaga nieinteraktywnego
.cmdpliku onboardingowego zawartego w pakiecie Group Policy.Pobierz najnowszy skrypt aktualizacji ujednoliconego rozwiązania Defender for Endpoint i rozpakuj
install.ps1. Szczegóły migracji i opcje skryptów można znaleźć w artykule o scenariuszach migracji serwera z poprzedniego rozwiązania opartego na MMA.Zapisz instalator rozwiązania ujednoliconego, plik do wdrażania
.cmdorazinstall.ps1w folderze źródłowym zawartości programu Configuration Manager.
Tworzenie aplikacji
Stwórz typ wdrożenia instalatora skryptu, który uruchamia skrypt migracji w kontekście systemowym.
W konsoli Configuration Manager wybierz obszar roboczy Biblioteka oprogramowania. Rozwiń Zarządzanie aplikacjami, wybierz Aplikacje, a następnie wybierz Utwórz aplikację.
Na stronie Ogólne wybierz Ręcznie określ informacje o aplikacji, a następnie wybierz Następny.
Na stronie Informacje ogólne wpisz nazwę i inne informacje, których wymaga Twoja organizacja, a następnie wybierz Następny.
Na stronie Centrum Oprogramowania wpisz wymaganą lokalizowaną nazwę aplikacji, skonfiguruj inne szczegóły Centrum Oprogramowania, a następnie wybierz Następne.
Na stronie Typy wdrożeń wybierz Dodaj.
Na stronie Ogólne w kreatorze tworzenia typu wdrożenia wybierz Instalator skryptu z listy Typ. Wybierz pozycję Ręcznie określ informacje o typie wdrożenia, a następnie wybierz pozycję Dalej.
Na stronie Informacje ogólne wpisz nazwę typu wdrożenia, a następnie wybierz Następny.
Na stronie Zawartość wpisz ścieżkę Universal Naming Convention (UNC) do folderu zawierającego pliki wdrożenia w lokalizacji Content. Na przykład
\\ServerName\h$\SOFTWARE_SOURCE\path.W programie instalacyjnym wpisz następujące polecenie. Zastąp element
<workspace ID>identyfikatorem obszaru roboczego Defender for Endpoint używanym przez rozwiązanie oparte na MMA:Powershell.exe -ExecutionPolicy ByPass -File install.ps1 -RemoveMMA <workspace ID> -OnboardingScript .\WindowsDefenderATPOnboardingScript.cmdWartość
Bypassparametru ExecutionPolicy dotyczy tylko procesu PowerShell uruchamianego przez to polecenie. Wskazówki dotyczące migracji zalecają zasady wykonywaniaAllSigned. Jeśli skrypt działa jako SYSTEM, zaimportuj certyfikat podpisu skryptu do sklepu Local Computer Trusted Publishers.Ważna
Parametr RemoveMMA usuwa jedynie określony obszar roboczy Defender for Endpoint jako opcjonalny krok czyszczenia. MMA może być wciąż wymagane w innych obszarach roboczych lub funkcjach. Potwierdź, że identyfikator przestrzeni roboczej jest poprawny przed wdrożeniem aplikacji.
Wybierz Dalej. Na stronie Metoda wykrywania wybierz pozycję Dodaj klauzulę.
W oknie Reguła Detekcji skonfiguruj następujące ustawienia:
- Typ ustawienia: Rejestr
- Hive: HKEY_LOCAL_MACHINE
-
Klucz:
SYSTEM\CurrentControlSet\Services\Sense - Wartość: Pozostaw puste.
- Opcja wykrywania: To ustawienie rejestru musi istnieć w systemie docelowym, aby wskazać obecność tej aplikacji
Klucz rejestru wykrywa, czy usługa czujników Defender for Endpoint jest zainstalowana. Nie potwierdza, czy serwer jest włączony lub raportuje do usługi Defender for Endpoint.
Wybierz OK, a następnie wybierz Dalej.
Na stronie Doświadczenie użytkownika skonfiguruj następujące ustawienia:
- Sposób instalacji: Zainstaluj dla całego systemu
- Wymóg logowania: Niezależnie od tego, czy użytkownik jest zalogowany
- Widoczność programu instalacyjnego: Użyj Normal podczas pilotażowego wdrożenia, jeśli chcesz obserwować instalację. Użyj Minimized w celu szerszego wdrożenia.
- Pozwól użytkownikom na przeglądanie i interakcję z instalacją programu: Usuń tę opcję.
- Maksymalny dozwolony czas działania (minuty): Wprowadź wartość, która pozwala na ukończenie skryptu i mieści się w oknach konserwacyjnych. Wartość domyślna w programie Configuration Manager to 120 minut.
Wybierz Dalej.
Na stronie Wymagania dodaj wymagania, jeśli to konieczne, aby ograniczyć instalację do Windows Server 2012 R2 i Windows Server 2016, a następnie wybierz Następny.
Na stronie Zależności dodaj dowolne zależności, których wymaga Twoje środowisko, a następnie wybierz Następne.
Przejrzyj ustawienia typu wdrożenia na stronie Podsumowanie , wybierz Następny, a następnie Zamknij po utworzeniu typu wdrożenia.
W kreatorze tworzenia aplikacji przejrzyj ustawienia aplikacji, wybierz Dalej, a następnie Zamknij po utworzeniu aplikacji.
Wdrażanie aplikacji
Wdroż aplikację do kolekcji urządzeń, która zawiera serwery, które chcesz przenieść.
W węźle Applications w konsoli Configuration Manager wybierz aplikację, a następnie wybierz Deploy.
Na stronie Ogólne w Kreatorze Wdrażania Oprogramowania wybierz kolekcję urządzeń, która zawiera serwery do migracji.
Na stronie Zawartość dodaj punkty dystrybucji lub grupy punktów dystrybucji, które powinny gościć zawartość aplikacji.
Na stronie Ustawienia wdrożenia wybierz Instalacja. Wybierz opcję Wymagane do automatycznej instalacji aplikacji zgodnie z skonfigurowanym harmonogramem lub Wybierz Dostępne , aby administrator mógł rozpocząć instalację z Centrum Oprogramowania.
Konfiguruj harmonogramowanie, powiadomienia użytkowników i ustawienia alertów dla swojego środowiska.
Przejrzyj ustawienia wdrożenia na stronie Podsumowanie , wybierz Następny, a następnie Zamknij po utworzeniu wdrożenia.
Weryfikowanie migracji
Wykrywanie aplikacji w Configuration Manager potwierdza, że usługa czujników Defender for Endpoint jest zainstalowana. Weryfikuj wdrożenie i raportowanie osobno.
W konsoli Configuration Manager wybierz przestrzeń roboczą Monitoring, a następnie wybierz Wdrożenia, aby przejrzeć status wdrożenia.
Na przeniesionym serwerze sprawdź
C:\Windows\CCM\Logs\AppEnforce.logszczegóły egzekwowania aplikacji.Potwierdź, że serwer pojawia się w spisie urządzeń w portalu Microsoft Defender i ma aktualny stan kondycji czujnika.
Aby potwierdzić, że serwer zgłasza wykrycia do usługi, przeprowadź test wykrywania na serwerze z włączonym serwerem.
Skrypt migracji domyślnie tworzy pliki Event Trace Log (ETL). Podczas wdrażania Configuration Manager pliki te zazwyczaj znajdują się w katalogu roboczym skryptu pod .C:\Windows\ccmcache\ Dostarcz pliki ETL do pomoc techniczna firmy Microsoft, gdy diagnozujesz awarie instalacji lub onboardingu.
Treści powiązane
- Konfiguracja agenta monitorowania Microsoft
- Tworzenie aplikacji w Configuration Manager
- Wdrażanie aplikacji w Configuration Manager
- Ochrona punktu końcowego w usłudze Microsoft Defender z Configuration Manager
- Onboardowanie serwerów poprzez doświadczenie onboardingowe Ochrona punktu końcowego w usłudze Microsoft Defender
- Obrona Windows Server 2012 R2 i Windows Server 2016