Dołączanie urządzeń z systemem Windows do usługi Ochrona punktu końcowego w usłudze Microsoft Defender za pomocą zasad grupy

Możesz użyć polityki grupowej Active Directory Domain Services (AD DS), aby integrować obsługiwanego klienta Windows i urządzenia Windows Server do Ochrona punktu końcowego w usłudze Microsoft Defender na dużą skalę. Ten artykuł wyjaśnia, jak wdrożyć pakiet onboardingowy, skonfigurować zbieranie próbek, zweryfikować wdrożenie oraz odłączyć urządzenia z rynku. Zanim zaczniesz, przejrzyj wymagania wstępne wdrożenia i popewnij, że polityka grupowa jest odpowiednią metodą wdrożenia dla Twojego środowiska.

Uwaga

Narzędzie do wdrażania usługi Defender może służyć do wdrażania zabezpieczeń punktu końcowego usługi Defender na urządzeniach z systemem Windows i Linux. To narzędzie jest uproszczoną, samoaktualizaną aplikacją, która usprawnia proces wdrażania. Aby uzyskać więcej informacji, zobacz Wdrażanie zabezpieczeń punktów końcowych Microsoft Defender na urządzeniach z systemem Windows przy użyciu narzędzia wdrażania Defender i Wdrażanie zabezpieczeń punktów końcowych Microsoft Defender na urządzeniach z systemem Linux przy użyciu narzędzia wdrażania Defender (wersja zapoznawcza).

Wymagania wstępne

Aby porównać Zasady grupy z innymi opcjami wdrażania, zobacz Identyfikowanie architektury i metod wdrażania usługi Defender for Endpoint.

Urządzenia wbudowane za pomocą polityki grupowej

Pobierz pakiet onboardingowy, stwórz natychmiastowe zaplanowane zadanie i wdroż je na urządzeniach Windows, które chcesz wdrożyć.

  1. Na stronie Onboarding w portalu Microsoft Defender w https://security.microsoft.com/securitysettings/endpoints/onboarding, konfiguruj pakiet:

    1. Krok 1: Wybierz system operacyjny, aby rozpocząć wdrożenie: Wybierz grupę wersji systemu operacyjnego dla docelowych urządzeń. Nie wybieraj opcji Windows, ponieważ spowoduje to uruchomienie osobnego przepływu pracy narzędzia Defender do wdrażania.
    2. Jeśli typ łączności jest dostępny, wybierz metodę łączności dla swojego środowiska.
    3. Dla metody wdrożenia wybierz Politykę grupy.
    4. Wybierz Pobierz pakiet wdrożeniowy.
  2. Wypakuj pobrany plik .zip w udostępnionej lokalizacji tylko do odczytu, do której urządzenia docelowe mają dostęp. Rozpakowany pakiet zawiera ten WindowsDefenderATPOnboardingScript.cmd plik.

  3. Otwórz GPMC, kliknij prawym przyciskiem myszy Obiekty polityki grupowej i wybierz Nowe. Wprowadź nazwę GPO, a następnie wybierz OK.

  4. Kliknij prawym przyciskiem myszy na nowy GPO i wybierz Edytuj.

  5. W Edytorze zarządzania zasadami grup przejdź do Konfiguracja komputera>Preferencje>Ustawienia panelu sterowania.

  6. Kliknij prawym przyciskiem myszy pozycję Scheduled Tasks, wybierz Nowy, a następnie wybierz Zadanie natychmiastowe (co najmniej Windows 7).

  7. Na zakładce Ogólne skonfiguruj zadanie:

    1. W opcjach bezpieczeństwa wybierz Zmień użytkownika lub grupę.
    2. Wprowadź SYSTEM, wybierz Sprawdź nazwy, a następnie OK. Konto jest wyświetlane jako NT AUTHORITY\SYSTEM.
    3. Wybierz opcję Uruchom niezależnie od tego, czy użytkownik jest zalogowany.
    4. Wybierz pozycję Uruchom z najwyższymi uprawnieniami.
    5. Wprowadź opisową nazwę zadania, taką jak Defender for Endpoint onboarding.

    Uwaga

    Na Windows Server 2019 i późniejszych, jeśli preferencja polityki grupy XML zawiera NT AUTHORITY\Well-Known-System-Account, zastąp tę wartość na NT AUTHORITY\SYSTEM.

  8. Na zakładce Akcje wybierz Nowe i skonfiguruj akcję:

    1. W sekcji Akcja wybierz Start a program.
    2. W przypadku Program/script wpisz ścieżkę Universal Nameing Convention (UNC) do współdzielonego WindowsDefenderATPOnboardingScript.cmd pliku. Użyj w ścieżce w pełni kwalifikowanej nazwy domenowej serwera plików (FQDN).
    3. Kliknij przycisk OK.
  9. Wybierz OK i zamknij Edytor Zarządzania Politykami Grupowymi.

  10. W GPMC powiąż GPO z lokalizacją, domeną lub OU, w której znajdują się docelowe urządzenia. Przetestuj GPO z ograniczoną grupą urządzeń, zanim wdrożysz go szeroko.

Informacje o łączeniu i walidacji GPO można znaleźć w Konsoli Zarządzania Politykami Grupowymi.

Konfiguruj zbieranie próbek

Defender for Endpoint może zbierać pliki z urządzeń połączonych z załogą, gdy analityk poprosi o ich pogłębioną analizę. Konfiguruj politykę zbierania próbek, aby kontrolować, czy urządzenia mogą odpowiadać na te żądania.

  1. Na urządzeniu, na którym zarządzasz polityką grupową, skopiuj pliki szablonu administracyjnego Defender for Endpoint z rozpakowanego pakietu onboardingowego:

    • Dla lokalnego folderu Definicje Polityk:
      • Skopiuj folder AtpConfiguration.admx do folderu C:\Windows\PolicyDefinitions.
      • Skopiuj AtpConfiguration.adml do odpowiedniego folderu językowego, takiego jak C:\Windows\PolicyDefinitions\en-US.
    • Dla centralnego sklepu:
      • Skopiuj folder AtpConfiguration.admx do folderu \\<forest-root>\SYSVOL\<forest-root>\Policies\PolicyDefinitions.
      • Skopiuj AtpConfiguration.adml do odpowiedniego folderu językowego, takiego jak \\<forest-root>\SYSVOL\<forest-root>\Policies\PolicyDefinitions\en-US.
  2. W GPMC kliknij prawym przyciskiem myszy na GPO, którego używasz w ustawieniach Defender for Endpoint, i wybierz Edytuj.

  3. W Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Zasady>Szablony administracyjne>Składniki systemu Windows>Windows Defender ATP.

    Uwaga

    Windows Defender ATP to starsza nazwa pojawiająca się w tym szablonie administracyjnym.

  4. Otwórz Włącz lub wyłącz kolekcję próbek, wybierz Włączone, wybierz Włącz zbieranie próbek na maszynach, a następnie OK.

Jeśli nie skonfigurujesz tej polityki, pobieranie próbek jest domyślnie włączone.

Onboarding łączy urządzenia z Defender for Endpoint, ale nie konfiguruje Microsoft Defender Antivirus ani innych funkcji ochrony punktów końcowych. Używaj tego samego GPO lub oddzielnych GPO do konfiguracji wymaganych przez organizację kontroli bezpieczeństwa.

Aktualizowanie konfiguracji programu Endpoint Protection

W wersji 4.18.2208.0 i nowszych platformy Microsoft Defender Antivirus zasada Wyłącz Windows Defender nie wyłącza już całkowicie programu Microsoft Defender Antivirus na dołączonych urządzeniach z systemem Windows Server 2012 R2 i nowszym. Zamiast tego polityka umieszcza Defender Antivirus w trybie pasywnym. Jeśli polityka jest już włączona przed włączeniem serwera, Defender Antivirus pozostaje wyłączony. To zachowanie dotyczy tylko serwerów podłączonych do Defender for Endpoint.

Jeśli używasz rozwiązania antywirusowego spoza Microsoft, sprawdź kompatybilność z Microsoft Defender Antivirus przed skonfigurowaniem trybu antywirusowego. W przeciwnym razie w Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Zasady>Szablony administracyjne>Składniki systemu Windows>Microsoft Defender Antivirus i ustaw opcję Wyłącz program Microsoft Defender Antivirus na Wyłączone lub Nie skonfigurowano. Informacje na temat trybu systemu Windows Server i wskazówek ForceDefenderPassiveMode można znaleźć w artykule Konfigurowanie programu Microsoft Defender Antivirus w systemie Windows Server.

Skonfiguruj i przetestuj następujące zabezpieczenia zgodnie z wymaganiami Twojej organizacji:

Zweryfikuj wdrożenie urządzenia

Polityka grupowa nie raportuje statusu wdrożenia do Defender for Endpoint. Użyj wyników polityki grupowej, aby potwierdzić, że GPO się zastosowało, a następnie zweryfikuj urządzenie w portalu Defender.

  1. Na stronie Inventarz urządzeń w portalu Microsoft Defender w , https://security.microsoft.com/machines?category=all-deviceswyszukaj urządzenie.

  2. Otwórz stronę urządzenia i sprawdź, czy urządzenie jest włączone, a stan zdrowia czujnika jest aktywny.

Po zastosowaniu zasad GPO i wykonaniu zaplanowanego zadania urządzenie zazwyczaj pojawia się w spisie w ciągu kilku minut. Replikacja polityk grupowych, odświeżanie polityk oraz łączność sieciowa mogą opóźniać raportowanie.

Aby wygenerować alert testowy i potwierdzić raportowanie typu end-to-end, zobacz Uruchamianie testu wykrywania na nowo wdrożonym urządzeniu. Jeśli urządzenie nie pojawia się lub nie raportuje zgodnie z oczekiwaniami, zobacz temat Rozwiązywanie problemów z wdrażaniem Ochrona punktu końcowego w usłudze Microsoft Defender.

Odłączanie urządzeń przy użyciu zasady grupy

Pakiet wycofujący się wygasa siedem dni po jego pobraniu. Defender for Endpoint odrzuca wygasłe pakiety, a data wygaśnięcia pojawia się w nazwie pliku pakietu.

Ważna

Nie wdrażaj polityk onboardingu i offboardingu na tym samym urządzeniu w tym samym czasie. Usuń lub odłącz onboarding GPO od docelowych urządzeń przed wdrożeniem offboarding GPO.

Aby odłączyć urządzenia za pomocą polityki grupowej, należy utworzyć osobne GPO do zadania wyłączania:

  1. Na stronie Offboarding w portalu Microsoft Defender pod adresem https://security.microsoft.com/securitysettings/endpoints/offboarding skonfiguruj pakiet:

    1. Wybierz grupę wersji systemu operacyjnego dla docelowych urządzeń. Nie wybieraj opcji Windows, ponieważ spowoduje to uruchomienie osobnego przepływu pracy narzędzia Defender do wdrażania.
    2. Dla metody wdrożenia wybierz Politykę grupy.
    3. Wybierz Pobierz pakiet, a następnie wybierz Pobierz w oknie dialogowym potwierdzenia.
  2. Wypakuj pobrany plik .zip w udostępnionej lokalizacji tylko do odczytu, do której urządzenia docelowe mają dostęp. Rozpakowany pakiet zawiera plik o nazwie WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.

  3. W GPMC stwórz GPO do offboardingu i edytuj GPO.

  4. W Edytorze zarządzania zasadami grup przejdź do Konfiguracja komputera>Preferencje>Ustawienia panelu sterowania.

  5. Kliknij prawym przyciskiem myszy pozycję Scheduled Tasks, wybierz Nowy, a następnie wybierz Zadanie natychmiastowe (co najmniej Windows 7).

  6. Na zakładce Ogólne skonfiguruj zadanie tak:

    • Uruchom jako NT AUTHORITY\SYSTEM.
    • Uruchom niezależnie od tego, czy użytkownik jest zalogowany, czy nie.
    • Biegnij z najwyższymi przywilejami.
    • Używaj nazwy opisowej, takiej jak Defender for Endpoint offboarding.
  7. Na zakładce Akcje wybierz Nowe i skonfiguruj akcję:

    1. W sekcji Akcja wybierz Start a program.
    2. W przypadku Program/script wpisz ścieżkę UNC do współdzielonego WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd pliku. Użyj FQDN serwera plików w ścieżce.
    3. Kliknij przycisk OK.
  8. Wybierz OK, zamknij Edytor Zarządzania Polityką Grupową i powiąż odchodzące GPO z docelową lokalizacją, domeną lub OU.

Wycofanie urządzenia zatrzymuje wysyłanie przez nie nowych danych o wykryciach, lukach w zabezpieczeniach i zabezpieczeniach do usługi Defender for Endpoint. Dane historyczne pozostają w portalu usługi Defender do momentu wygaśnięcia skonfigurowanego okresu przechowywania. Profil urządzenia, bez danych, pozostaje w inwentarzu urządzeń do 180 dni. Więcej informacji można znaleźć w artykule Urządzenia zewnętrzne.