Migrowanie urządzeń w celu użycia uproszczonej metody łączności

W tym artykule opisano sposób migrowania (ponownego dołączania) urządzeń, które zostały wcześniej dołączone do usługi Defender for Endpoint w celu użycia uproszczonej metody łączności urządzeń. Aby uzyskać więcej informacji na temat usprawnionej łączności, zobacz Dołączanie urządzeń przy użyciu usprawnionej łączności. Urządzenia muszą spełniać wymagania wstępne wymienione w temacie Usprawniona łączność.

W większości przypadków podczas ponownego dołączania nie jest wymagane pełne odłączanie urządzenia. Możesz uruchomić zaktualizowany pakiet wdrożeniowy i ponownie uruchomić urządzenie, aby przełączyć je na zaktualizowaną łączność. Aby uzyskać szczegółowe informacje na temat poszczególnych systemów operacyjnych, zobacz następujące informacje.

Ważna

Ograniczenia i znane problemy:

  • W przypadku migracji urządzeń (ponownego wdrażania): wycofanie urządzenia nie jest wymagane, aby przejść na uproszczoną metodę łączności. Po uruchomieniu zaktualizowanego pakietu dołączania wymagane jest pełne ponowne uruchomienie urządzenia dla urządzeń z systemem Windows oraz ponowne uruchomienie usługi dla systemu macOS i Linux. Aby uzyskać więcej informacji, zobacz szczegóły zawarte w tym artykule.
  • Windows 10 wersje 1607, 1703, 1709 i 1803 nie obsługują ponownego dołączania. Najpierw odłącz, a następnie dołącz przy użyciu zaktualizowanego pakietu. Te wersje wymagają również dłuższej listy adresów URL.
  • Urządzenia z uruchomionym agentem MMA nie są obsługiwane i muszą nadal korzystać z metody wdrażania MMA.

Uwaga

Narzędzie do wdrażania usługi Defender może służyć do wdrażania zabezpieczeń punktu końcowego usługi Defender na urządzeniach z systemem Windows i Linux. To narzędzie jest uproszczoną, samoaktualizaną aplikacją, która usprawnia proces wdrażania. Aby uzyskać więcej informacji, zobacz Wdrażanie zabezpieczeń punktów końcowych Microsoft Defender na urządzeniach z systemem Windows za pomocą narzędzia do wdrażania Defendera oraz Wdrażanie zabezpieczeń punktów końcowych Microsoft Defender na urządzeniach z systemem Linux za pomocą narzędzia do wdrażania Defendera (wersja zapoznawcza).

Migrowanie urządzeń przy użyciu uproszczonej metody

Skorzystaj z poniższych wskazówek, aby przeprowadzić migrację wcześniej dołączonych urządzeń do uproszczonej metody łączności dla każdego obsługiwanego systemu operacyjnego i narzędzia wdrażania.

Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.

Przejrzyj zalecenia dotyczące migracji przed przełączeniem metod łączności

Aby zaplanować wdrożenie migracji, skorzystaj z poniższych zaleceń:

  • Rozpocznij od małego. Zaleca się, aby najpierw zacząć od małego zestawu urządzeń. Wdróż obiekt blob wdrażania początkowego za pomocą dowolnego z obsługiwanych narzędzi wdrażania, a następnie monitoruj stan połączenia. Jeśli używasz nowych zasad dołączania, aby zapobiec konfliktom, pamiętaj o wykluczeniu urządzenia z innych istniejących zasad dołączania.

  • Weryfikowanie i monitorowanie. Po dołączeniu małego zestawu urządzeń sprawdź, czy urządzenia zostały pomyślnie dołączone i komunikują się z usługą.

  • Zakończ migrację. Na tym etapie można stopniowo wdrażać migrację do większego zestawu urządzeń. Aby ukończyć migrację, możesz zastąpić poprzednie zasady wdrażania i usunąć z urządzenia sieciowego stare adresy URL.

Przed kontynuowaniem migracji zweryfikuj wymagania wstępne dotyczące urządzeń . Ten przewodnik migracji opiera się na dołączaniu urządzeń przy użyciu uproszczonej łączności , koncentrując się na migrowaniu istniejących urządzeń.

Aby ponownie wdrożyć urządzenia, należy użyć uproszczonego pakietu wdrożeniowego. Aby uzyskać więcej informacji na temat uzyskiwania dostępu do pakietu, zobacz Usprawniona łączność.

W zależności od systemu operacyjnego migracje mogą wymagać ponownego uruchomienia urządzenia lub ponownego uruchomienia usługi po zastosowaniu pakietu dołączania:

  • Windows: ponowne uruchamianie urządzenia

  • macOS: uruchom ponownie urządzenie lub uruchom ponownie usługę Defender for Endpoint, uruchamiając następujące polecenie:

    1. sudo launchctl unload /Library/LaunchDaemons/com.microsoft.fresno.plist
    2. sudo launchctl load /Library/LaunchDaemons/com.microsoft.fresno.plist
  • Linux: uruchom ponownie usługę Defender for Endpoint, uruchamiając następujące polecenie:sudo systemctl restart mdatp

W poniższej tabeli przedstawiono instrukcje migracji dla dostępnych narzędzi wdrażania, w zależności od systemu operacyjnego urządzenia.

Skorzystaj z poniższych opcji, aby przeprowadzić migrację urządzeń Windows 10 i Windows 11 do uproszczonej metody łączności.

Migrowanie urządzeń Windows 10 i Windows 11

Ważna

Windows 10 wersje 1607, 1703, 1709 i 1803 nie obsługują ponownego dołączania. Aby przeprowadzić migrację istniejących urządzeń, należy je całkowicie wyrejestrować, a następnie ponownie zarejestrować za pomocą uproszczonego pakietu wdrożeniowego.

Aby uzyskać ogólne informacje na temat dołączania urządzeń klienckich z systemem Windows, zobacz Dołączanie klienta systemu Windows.

Upewnij się, że zostały spełnione wymagania wstępne: wymagania wstępne dotyczące korzystania z uproszczonej metody.

Migrowanie urządzeń przy użyciu skryptu lokalnego

Postępuj zgodnie ze wskazówkami w sekcji Skrypt lokalny (do 10 urządzeń), korzystając z uproszczonego pakietu wdrożeniowego. Po ukończeniu kroków wdrażania lokalnego skryptu należy ponownie uruchomić urządzenie, aby przełączyć łączność urządzenia.

Migrowanie urządzeń przy użyciu zasad grupy

Postępuj zgodnie ze wskazówkami zawartymi w artykule Zasady grupy, korzystając z uproszczonego pakietu wdrożeniowego. Po ukończeniu kroków wdrażania zasad grupy należy ponownie uruchomić urządzenie, aby łączność urządzenia została przełączona.

Migrowanie urządzeń przy użyciu Microsoft Intune

Postępuj zgodnie ze wskazówkami w Intune za pomocą uproszczonego pakietu wdrożeniowego. Możesz użyć opcji „auto from connector”; jednak opcja „auto from connector” nie powoduje automatycznego ponownego zastosowania pakietu wdrożeniowego. Utwórz nową politykę wdrażania i najpierw zastosuj ją do grupy testowej. Po ukończeniu kroków wdrażania w usłudze Intune należy ponownie uruchomić urządzenie, aby nastąpiło przełączenie łączności urządzenia.

Migrowanie urządzeń przy użyciu Microsoft Configuration Manager

Postępuj zgodnie ze wskazówkami w Configuration Manager.

Migrowanie urządzeń VDI przy użyciu uproszczonej metody

Skorzystaj ze wskazówek w temacie Dołączanie nietrwałych urządzeń infrastruktury pulpitu wirtualnego (VDI). Po wykonaniu kroków dołączania VDI należy ponownie uruchomić urządzenie, aby łączność urządzenia została przełączona.

Weryfikowanie łączności urządzeń za pomocą usprawnionej metody dla zmigrowanych urządzeń

Aby sprawdzić, czy urządzenia z systemem Windows zostały pomyślnie połączone, można użyć następujących metod:

W przypadku systemów macOS i Linux można użyć następujących metod:

  • Testy łączności MDATP
  • Śledzenie przy użyciu zaawansowanego wyszukiwania zagrożeń w Microsoft Defender
  • Uruchamianie testów w celu potwierdzenia łączności z usługą Defender for Endpoint Services

Użyj Defender for Endpoint Client Analyzer (Windows), aby sprawdzić łączność po wdrożeniu na zmigrowanych punktach końcowych

Po wdrożeniu uruchom narzędzie MDE Client Analyzer, aby sprawdzić, czy urządzenie łączy się z odpowiednimi, zaktualizowanymi adresami URL.

Pobierz narzędzie Ochrona punktu końcowego w usłudze Microsoft Defender Client Analyzer na urządzeniu, na którym działa czujnik usługi Defender for Endpoint.

Wykonaj kroki weryfikacji łączności klienta w artykule Weryfikowanie łączności klienta z usługą Ochrona punktu końcowego w usłudze Microsoft Defender. Skrypt automatycznie używa pakietu wdrożeniowego skonfigurowanego na urządzeniu (powinna to być wersja uproszczona) w celu przetestowania łączności.

Upewnij się, że nawiązano łączność przy użyciu odpowiednich adresów URL.

Śledzenie przy użyciu zaawansowanego wyszukiwania zagrożeń w Microsoft Defender

Możesz użyć zaawansowanego wyszukiwania zagrożeń w portalu Microsoft Defender, aby wyświetlić stan typu łączności.

Stan typu łączności znajduje się w tabeli DeviceInfo w kolumnie "ConnectivityType":

  • Nazwa kolumny: Typ łączności
  • Możliwe wartości: <blank>, Usprawnione, Standardowe
  • Typ danych: Ciąg
  • Opis: Typ łączności z urządzenia do chmury

Po zmigrowaniu urządzenia do korzystania z uproszczonej metody i po pomyślnym nawiązaniu przez nie komunikacji z kanałem dowodzenia i kontroli EDR wartość jest wyświetlana jako „Uproszczona”.

Jeśli przeniesiesz urządzenie z powrotem do zwykłej metody, wartość to "standardowa".

W przypadku urządzeń, które nie próbowały ponownie dołączyć, wartość pozostaje pusta.

Śledzenie lokalnie na urządzeniu za pośrednictwem systemu Windows Podgląd zdarzeń

Za pomocą dziennika operacyjnego SENSE w Podglądzie zdarzeń systemu Windows można lokalnie zweryfikować połączenia przy użyciu nowego uproszczonego podejścia. Sense Event ID 4 śledzi pomyślne połączenia EDR.

Otwórz dziennik zdarzeń usługi Defender for Endpoint, wykonując następujące kroki:

  1. W menu Systemu Windows wybierz pozycję Start, a następnie wpisz Podgląd zdarzeń. Następnie wybierz pozycję Podgląd zdarzeń.

  2. Na liście dzienników w obszarze Podsumowanie dziennika przewiń w dół, aż zobaczysz pozycję Microsoft-Windows-SENSE/Operational. Kliknij dwukrotnie element, aby otworzyć dziennik.

    Zrzut ekranu przedstawiający Podgląd zdarzeń z sekcją podsumowania dziennika

    Dostęp do dziennika można również uzyskać, rozwijając pozycję Dzienniki>aplikacji i usług Microsoft>Windows>SENSE i wybierając pozycję Operacje.

  3. Zdarzenie o identyfikatorze 4 rejestruje pomyślne połączenia z kanałem Command & Control usługi Defender for Endpoint. Sprawdź pomyślne połączenia ze zaktualizowanym adresem URL. Przykład:

    Contacted server 6 times, all succeeded, URI: <region>.<geo>.endpoint.security.microsoft.com.
    <EventData>
     <Data Name="UInt1">6</Data>
     <Data Name="Message1">https://<region>.<geo>.endpoint.security.microsoft.com>
    </EventData>
    
  4. Komunikat 1 zawiera adres URL, z którym nawiązano połączenie. Upewnij się, że zdarzenie zawiera uproszczony adres URL (endpoint.security.microsoft.com).

  5. Identyfikator zdarzenia 5 śledzi błędy, jeśli ma to zastosowanie.

Uwaga

SENSE to wewnętrzna nazwa używana w odniesieniu do sensora behawioralnego, który stanowi podstawę działania Ochrona punktu końcowego w usłudze Microsoft Defender.
Zdarzenia zarejestrowane przez usługę są wyświetlane w dzienniku.
Aby uzyskać więcej informacji, zobacz Przeglądanie zdarzeń i błędów przy użyciu Podgląd zdarzeń.

Uruchamianie testów w celu potwierdzenia łączności z usługą Defender for Endpoint Services

Po dołączeniu urządzenia do usługi Defender for Endpoint sprawdź, czy nadal jest ono wyświetlane w spisie urządzeń. Identyfikator DeviceID powinien pozostać taki sam.

Sprawdź kartę Oś czasu na stronie urządzenia, aby potwierdzić, że zdarzenia napływają z urządzenia.

Test połączenia z funkcją Live Response

Upewnij się , że odpowiedź na żywo działa na urządzeniu testowym. Postępuj zgodnie z instrukcjami w temacie Badanie encji na urządzeniach przy użyciu funkcji Live Response.

Upewnij się, że po połączeniu uruchomisz kilka podstawowych poleceń, aby potwierdzić łączność (np. cd, jobs, connect).

Test łączności zautomatyzowanego dochodzenia i reagowania

Upewnij się, że automatyczne badanie i reagowanie działa na urządzeniu testowym: Konfigurowanie funkcji zautomatyzowanego badania i reagowania.

W przypadku laboratoriów testowych Auto-IR przejdź do Microsoft Defender XDR>Oceny i samouczki>Samouczki i symulacje>Samouczki>Samouczki dotyczące zautomatyzowanego badania.

Testowanie łączności z ochroną dostarczaną przez chmurę

Sprawdź, czy łączność sieciowa usługi Cloud Protection działa:

W wierszu polecenia z podwyższonym poziomem uprawnień (okno wiersza polecenia otwarte przez wybranie pozycji Uruchom jako administrator) uruchom następujące polecenia:

Wskazówka

Pierwsze polecenie zmienia bieżący katalog na katalog najnowszej wersji <platformy> ochrony przed złośliwym oprogramowaniem w %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jeśli ta ścieżka nie istnieje, przechodzi do %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Aby uzyskać więcej informacji na temat narzędzia MpCmdRun, zobacz Konfigurowanie programu antywirusowego Microsoft Defender i zarządzanie nimi za pomocą narzędzia wiersza polecenia MpCmdRun.

Blok testowy od pierwszego wejrzenia

Postępuj zgodnie z instrukcjami pokazu funkcji Block at First Sight (BAFS) zawartymi w artykule Ochrona punktu końcowego w usłudze Microsoft Defender Block at First Sight (BAFS) demonstration.

Testowanie filtru SmartScreen

Postępuj zgodnie z instrukcjami demonstracyjnymi na stronie Microsoft Defender SmartScreen Demo (msft.net).

Test wykrywania programu PowerShell

  1. Na urządzeniu z systemem Windows utwórz folder: C:\test-MDATP-test.

  2. Otwórz wiersz polecenia jako administrator.

  3. W oknie wiersza polecenia uruchom następujące polecenie programu PowerShell:

    powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
    

Po uruchomieniu polecenia okno wiersza polecenia zostanie zamknięte automatycznie. Jeśli test wykrywania zakończy się pomyślnie, zostanie oznaczony jako ukończony.

W przypadku systemów macOS i Linux można użyć następujących metod:

  • Testy łączności MDATP
  • Śledzenie przy użyciu zaawansowanego wyszukiwania zagrożeń w Microsoft Defender
  • Uruchamianie testów w celu potwierdzenia łączności z usługą Defender for Endpoint Services

Test łączności MDATP (macOS i Linux)

Uruchom polecenie mdatp health --details edr , aby potwierdzić, że edr_partner_geo_location jest dostępna. Wartość powinna mieć postać GW_<geo>, gdzie „geo” oznacza lokalizację geograficzną dzierżawy.

Uruchom test łączności mdatp. Upewnij się, że istnieje uproszczony wzorzec adresu URL. Należy spodziewać się dwóch dla "\storage", jednego dla "\mdav", jednego dla "\xplat" i jednego dla "/packages".

Przykład: https://mdav.us.endpoint.security.microsoft.com/storage

Śledzenie przy użyciu zaawansowanego wyszukiwania zagrożeń w Microsoft Defender

Uruchom następujące zapytanie, aby wyświetlić listę dołączonych urządzeń i wyświetlić najnowszy typ łączności zgłoszony dla każdego urządzenia (limit 30 tys.):

DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(ConnectivityType, Timestamp) by DeviceName

Uruchom następujące zapytanie, aby wyświetlić liczbę dołączonych urządzeń pogrupowanych według platformy systemu operacyjnego i typu łączności renderowanych jako wykres słupkowy:

DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(ConnectivityType, Timestamp, OSPlatform) by DeviceName
| summarize count() by OSPlatform, ConnectivityType
| render columnchart 

Użyj wieloplatformowego Analizatora klienta usługi Defender for Endpoint, aby zweryfikować łączność nowo zmigrowanych punktów końcowych

Pobierz i uruchom analizator klienta dla systemu macOS lub Linux. Aby uzyskać więcej informacji, zobacz Pobieranie i uruchamianie analizatora klienta.

  1. Uruchom polecenie mdeclientanalyzer.cmd -o <path to cmd file> z poziomu folderu MDEClientAnalyzer. Polecenie używa parametrów z pakietu wdrożeniowego w celu przetestowania łączności.

  2. Uruchom mdeclientanalyzer.cmd -g <GW_US, GW_UK, GW_EU> (gdzie parametr może przyjmować wartość GW_US, GW_EU lub GW_UK). Gw odnosi się do uproszczonej opcji. Uruchom z odpowiednim regionem geograficznym dzierżawy.