Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Możesz użyć polityki grupowej Active Directory Domain Services (AD DS), aby integrować obsługiwanego klienta Windows i urządzenia Windows Server do Ochrona punktu końcowego w usłudze Microsoft Defender na dużą skalę. Ten artykuł wyjaśnia, jak wdrożyć pakiet onboardingowy, skonfigurować zbieranie próbek, zweryfikować wdrożenie oraz odłączyć urządzenia z rynku. Zanim zaczniesz, przejrzyj wymagania wstępne wdrożenia i popewnij, że polityka grupowa jest odpowiednią metodą wdrożenia dla Twojego środowiska.
Uwaga
Narzędzie do wdrażania usługi Defender może służyć do wdrażania zabezpieczeń punktu końcowego usługi Defender na urządzeniach z systemem Windows i Linux. To narzędzie jest uproszczoną, samoaktualizaną aplikacją, która usprawnia proces wdrażania. Aby uzyskać więcej informacji, zobacz Wdrażanie zabezpieczeń punktów końcowych Microsoft Defender na urządzeniach z systemem Windows przy użyciu narzędzia wdrażania Defender i Wdrażanie zabezpieczeń punktów końcowych Microsoft Defender na urządzeniach z systemem Linux przy użyciu narzędzia wdrażania Defender (wersja zapoznawcza).
Wymagania wstępne
- Przejrzyj minimalne wymagania dla Ochrona punktu końcowego w usłudze Microsoft Defender i skonfiguruj łączność urządzeń.
- Aby pobrać pakiety wdrażania i wycofywania, musisz mieć pełny dostęp do usługi Defender for Endpoint. Rola administratora bezpieczeństwa Microsoft Entra przyznaje ten dostęp. Więcej informacji można znaleźć w artykule Przypisz podstawowe uprawnienia.
- Zainstaluj Konsolę Zarządzania Politykami Grupowymi (GPMC) i upewnij się, że Twoje konto może tworzyć i edytować obiekty Polityki Grupy (GPO) oraz łączyć je z docelową lokalizacją, domeną lub jednostką organizacyjną (OU). Więcej informacji można znaleźć w Konsoli Zarządzania Politykami Grupowymi.
- Używaj aktualnych plików szablonu administracyjnego Windows w swoim Central Store. Obecne szablony są szczególnie ważne dla urządzeń działających na Windows Server 2012 R2 lub Windows Server 2016 z zintegrowanym rozwiązaniem Defender for Endpoint. Więcej informacji można znaleźć w artykule Utwórz i zarządzaj centralnym magazynem dla szablonów administracyjnych polityk grupowych.
Aby porównać Zasady grupy z innymi opcjami wdrażania, zobacz Identyfikowanie architektury i metod wdrażania usługi Defender for Endpoint.
Urządzenia wbudowane za pomocą polityki grupowej
Pobierz pakiet onboardingowy, stwórz natychmiastowe zaplanowane zadanie i wdroż je na urządzeniach Windows, które chcesz wdrożyć.
Na stronie Onboarding w portalu Microsoft Defender w https://security.microsoft.com/securitysettings/endpoints/onboarding, konfiguruj pakiet:
- Krok 1: Wybierz system operacyjny, aby rozpocząć wdrożenie: Wybierz grupę wersji systemu operacyjnego dla docelowych urządzeń. Nie wybieraj opcji Windows, ponieważ spowoduje to uruchomienie osobnego przepływu pracy narzędzia Defender do wdrażania.
- Jeśli typ łączności jest dostępny, wybierz metodę łączności dla swojego środowiska.
- Dla metody wdrożenia wybierz Politykę grupy.
- Wybierz Pobierz pakiet wdrożeniowy.
Wypakuj pobrany plik
.zipw udostępnionej lokalizacji tylko do odczytu, do której urządzenia docelowe mają dostęp. Rozpakowany pakiet zawiera tenWindowsDefenderATPOnboardingScript.cmdplik.Otwórz GPMC, kliknij prawym przyciskiem myszy Obiekty polityki grupowej i wybierz Nowe. Wprowadź nazwę GPO, a następnie wybierz OK.
Kliknij prawym przyciskiem myszy na nowy GPO i wybierz Edytuj.
W Edytorze zarządzania zasadami grup przejdź do Konfiguracja komputera>Preferencje>Ustawienia panelu sterowania.
Kliknij prawym przyciskiem myszy pozycję Scheduled Tasks, wybierz Nowy, a następnie wybierz Zadanie natychmiastowe (co najmniej Windows 7).
Na zakładce Ogólne skonfiguruj zadanie:
- W opcjach bezpieczeństwa wybierz Zmień użytkownika lub grupę.
- Wprowadź
SYSTEM, wybierz Sprawdź nazwy, a następnie OK. Konto jest wyświetlane jakoNT AUTHORITY\SYSTEM. - Wybierz opcję Uruchom niezależnie od tego, czy użytkownik jest zalogowany.
- Wybierz pozycję Uruchom z najwyższymi uprawnieniami.
- Wprowadź opisową nazwę zadania, taką jak
Defender for Endpoint onboarding.
Uwaga
Na Windows Server 2019 i późniejszych, jeśli preferencja polityki grupy XML zawiera
NT AUTHORITY\Well-Known-System-Account, zastąp tę wartość naNT AUTHORITY\SYSTEM.Na zakładce Akcje wybierz Nowe i skonfiguruj akcję:
- W sekcji Akcja wybierz Start a program.
- W przypadku Program/script wpisz ścieżkę Universal Nameing Convention (UNC) do współdzielonego
WindowsDefenderATPOnboardingScript.cmdpliku. Użyj w ścieżce w pełni kwalifikowanej nazwy domenowej serwera plików (FQDN). - Kliknij przycisk OK.
Wybierz OK i zamknij Edytor Zarządzania Politykami Grupowymi.
W GPMC powiąż GPO z lokalizacją, domeną lub OU, w której znajdują się docelowe urządzenia. Przetestuj GPO z ograniczoną grupą urządzeń, zanim wdrożysz go szeroko.
Informacje o łączeniu i walidacji GPO można znaleźć w Konsoli Zarządzania Politykami Grupowymi.
Konfiguruj zbieranie próbek
Defender for Endpoint może zbierać pliki z urządzeń połączonych z załogą, gdy analityk poprosi o ich pogłębioną analizę. Konfiguruj politykę zbierania próbek, aby kontrolować, czy urządzenia mogą odpowiadać na te żądania.
Na urządzeniu, na którym zarządzasz polityką grupową, skopiuj pliki szablonu administracyjnego Defender for Endpoint z rozpakowanego pakietu onboardingowego:
- Dla lokalnego folderu Definicje Polityk:
- Skopiuj folder
AtpConfiguration.admxdo folderuC:\Windows\PolicyDefinitions. - Skopiuj
AtpConfiguration.admldo odpowiedniego folderu językowego, takiego jakC:\Windows\PolicyDefinitions\en-US.
- Skopiuj folder
- Dla centralnego sklepu:
- Skopiuj folder
AtpConfiguration.admxdo folderu\\<forest-root>\SYSVOL\<forest-root>\Policies\PolicyDefinitions. - Skopiuj
AtpConfiguration.admldo odpowiedniego folderu językowego, takiego jak\\<forest-root>\SYSVOL\<forest-root>\Policies\PolicyDefinitions\en-US.
- Skopiuj folder
- Dla lokalnego folderu Definicje Polityk:
W GPMC kliknij prawym przyciskiem myszy na GPO, którego używasz w ustawieniach Defender for Endpoint, i wybierz Edytuj.
W Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Zasady>Szablony administracyjne>Składniki systemu Windows>Windows Defender ATP.
Uwaga
Windows Defender ATP to starsza nazwa pojawiająca się w tym szablonie administracyjnym.
Otwórz Włącz lub wyłącz kolekcję próbek, wybierz Włączone, wybierz Włącz zbieranie próbek na maszynach, a następnie OK.
Jeśli nie skonfigurujesz tej polityki, pobieranie próbek jest domyślnie włączone.
Inne zalecane ustawienia konfiguracji
Onboarding łączy urządzenia z Defender for Endpoint, ale nie konfiguruje Microsoft Defender Antivirus ani innych funkcji ochrony punktów końcowych. Używaj tego samego GPO lub oddzielnych GPO do konfiguracji wymaganych przez organizację kontroli bezpieczeństwa.
Aktualizowanie konfiguracji programu Endpoint Protection
W wersji 4.18.2208.0 i nowszych platformy Microsoft Defender Antivirus zasada Wyłącz Windows Defender nie wyłącza już całkowicie programu Microsoft Defender Antivirus na dołączonych urządzeniach z systemem Windows Server 2012 R2 i nowszym. Zamiast tego polityka umieszcza Defender Antivirus w trybie pasywnym. Jeśli polityka jest już włączona przed włączeniem serwera, Defender Antivirus pozostaje wyłączony. To zachowanie dotyczy tylko serwerów podłączonych do Defender for Endpoint.
Jeśli używasz rozwiązania antywirusowego spoza Microsoft, sprawdź kompatybilność z Microsoft Defender Antivirus przed skonfigurowaniem trybu antywirusowego. W przeciwnym razie w Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Zasady>Szablony administracyjne>Składniki systemu Windows>Microsoft Defender Antivirus i ustaw opcję Wyłącz program Microsoft Defender Antivirus na Wyłączone lub Nie skonfigurowano. Informacje na temat trybu systemu Windows Server i wskazówek ForceDefenderPassiveMode można znaleźć w artykule Konfigurowanie programu Microsoft Defender Antivirus w systemie Windows Server.
Skonfiguruj i przetestuj następujące zabezpieczenia zgodnie z wymaganiami Twojej organizacji:
- Użyj Polityki Grupowej do skonfigurowania Microsoft Defender Antivirus.
- Konfiguruj ochronę dostarczaną w chmurze i wysyłanie próbek.
- Konfiguruj reguły redukcji powierzchni ataku. Oceń reguły w trybie audytu przed włączeniem blokowania.
- Wykrywaj i blokuj potencjalnie niepożądane aplikacje.
- Zaplanuj skanowanie Microsoft Defender Antywirusa.
- Zarządzaj inteligencją bezpieczeństwa Microsoft Defender Antivirus oraz aktualizacjami produktów.
Zweryfikuj wdrożenie urządzenia
Polityka grupowa nie raportuje statusu wdrożenia do Defender for Endpoint. Użyj wyników polityki grupowej, aby potwierdzić, że GPO się zastosowało, a następnie zweryfikuj urządzenie w portalu Defender.
Na stronie Inventarz urządzeń w portalu Microsoft Defender w , https://security.microsoft.com/machines?category=all-deviceswyszukaj urządzenie.
Otwórz stronę urządzenia i sprawdź, czy urządzenie jest włączone, a stan zdrowia czujnika jest aktywny.
Po zastosowaniu zasad GPO i wykonaniu zaplanowanego zadania urządzenie zazwyczaj pojawia się w spisie w ciągu kilku minut. Replikacja polityk grupowych, odświeżanie polityk oraz łączność sieciowa mogą opóźniać raportowanie.
Aby wygenerować alert testowy i potwierdzić raportowanie typu end-to-end, zobacz Uruchamianie testu wykrywania na nowo wdrożonym urządzeniu. Jeśli urządzenie nie pojawia się lub nie raportuje zgodnie z oczekiwaniami, zobacz temat Rozwiązywanie problemów z wdrażaniem Ochrona punktu końcowego w usłudze Microsoft Defender.
Odłączanie urządzeń przy użyciu zasady grupy
Pakiet wycofujący się wygasa siedem dni po jego pobraniu. Defender for Endpoint odrzuca wygasłe pakiety, a data wygaśnięcia pojawia się w nazwie pliku pakietu.
Ważna
Nie wdrażaj polityk onboardingu i offboardingu na tym samym urządzeniu w tym samym czasie. Usuń lub odłącz onboarding GPO od docelowych urządzeń przed wdrożeniem offboarding GPO.
Aby odłączyć urządzenia za pomocą polityki grupowej, należy utworzyć osobne GPO do zadania wyłączania:
Na stronie Offboarding w portalu Microsoft Defender pod adresem https://security.microsoft.com/securitysettings/endpoints/offboarding skonfiguruj pakiet:
- Wybierz grupę wersji systemu operacyjnego dla docelowych urządzeń. Nie wybieraj opcji Windows, ponieważ spowoduje to uruchomienie osobnego przepływu pracy narzędzia Defender do wdrażania.
- Dla metody wdrożenia wybierz Politykę grupy.
- Wybierz Pobierz pakiet, a następnie wybierz Pobierz w oknie dialogowym potwierdzenia.
Wypakuj pobrany plik
.zipw udostępnionej lokalizacji tylko do odczytu, do której urządzenia docelowe mają dostęp. Rozpakowany pakiet zawiera plik o nazwieWindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.W GPMC stwórz GPO do offboardingu i edytuj GPO.
W Edytorze zarządzania zasadami grup przejdź do Konfiguracja komputera>Preferencje>Ustawienia panelu sterowania.
Kliknij prawym przyciskiem myszy pozycję Scheduled Tasks, wybierz Nowy, a następnie wybierz Zadanie natychmiastowe (co najmniej Windows 7).
Na zakładce Ogólne skonfiguruj zadanie tak:
- Uruchom jako
NT AUTHORITY\SYSTEM. - Uruchom niezależnie od tego, czy użytkownik jest zalogowany, czy nie.
- Biegnij z najwyższymi przywilejami.
- Używaj nazwy opisowej, takiej jak
Defender for Endpoint offboarding.
- Uruchom jako
Na zakładce Akcje wybierz Nowe i skonfiguruj akcję:
- W sekcji Akcja wybierz Start a program.
- W przypadku Program/script wpisz ścieżkę UNC do współdzielonego
WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmdpliku. Użyj FQDN serwera plików w ścieżce. - Kliknij przycisk OK.
Wybierz OK, zamknij Edytor Zarządzania Polityką Grupową i powiąż odchodzące GPO z docelową lokalizacją, domeną lub OU.
Wycofanie urządzenia zatrzymuje wysyłanie przez nie nowych danych o wykryciach, lukach w zabezpieczeniach i zabezpieczeniach do usługi Defender for Endpoint. Dane historyczne pozostają w portalu usługi Defender do momentu wygaśnięcia skonfigurowanego okresu przechowywania. Profil urządzenia, bez danych, pozostaje w inwentarzu urządzeń do 180 dni. Więcej informacji można znaleźć w artykule Urządzenia zewnętrzne.
Treści powiązane
- Dołączanie urządzeń z systemem Windows przy użyciu Microsoft Configuration Manager
- Dołącz urządzenia z systemem Windows przy użyciu narzędzi do zarządzania urządzeniami przenośnymi
- Dołącz urządzenia z systemem Windows przy użyciu skryptu lokalnego
- Dołącz urządzenia infrastruktury nietrwałych pulpitów wirtualnych
- Uruchom test detekcji na nowo dołączonych urządzeniach
- Rozwiązywanie problemów z wdrażaniem Microsoft Defender dla punktów końcowych