Migracja do Microsoft Defender dla punktów końcowych — faza 3: wdrażanie

Schemat etapów migracji z wyróżnionym Etapem 1 — Przygotowanie.
Faza 1. Przygotowanie
Schemat faz migracji z wyróżnioną fazą 2 — Konfiguracja.
Faza 2. Konfiguracja
Schemat faz migracji z wyróżnioną fazą 3 „Wdrożenie” jako bieżącym krokiem.
Faza 3: Wdrożenie
Jesteś tutaj!

Witamy w fazie 3 migracji do usługi Defender for Endpoint. Przed rozpoczęciem upewnij się, że ukończono fazę 1: Przygotowanie i faza 2: konfiguracja. Ta faza migracji obejmuje następujące kroki:

  1. Dołącz urządzenia do usługi Defender for Endpoint.
  2. Uruchom test wykrywania.
  3. Upewnij się, że program antywirusowy Microsoft Defender jest w trybie pasywnym w punktach końcowych.
  4. Pobierz aktualizacje programu antywirusowego Microsoft Defender.
  5. Odinstaluj rozwiązanie spoza firmy Microsoft.
  6. Upewnij się, że usługa Defender dla punktu końcowego działa prawidłowo.

Ważna

Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.

Być może masz już skonfigurowane wzajemne wykluczenia w zabezpieczeniach dla urządzeń wdrożonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wykluczenia wzajemne, aby uniknąć konfliktów, zobacz Dodawanie rozwiązania Microsoft Defender dla punktów końcowych do listy wykluczeń dla istniejącego rozwiązania.

Krok 1: Dołącz urządzenia do usługi Microsoft Defender dla punktu końcowego

Wykonaj następujące kroki, aby rozpocząć dołączanie urządzeń do Ochrona punktu końcowego w usłudze Microsoft Defender.

  1. Przejdź do portalu Microsoft Defender i zaloguj się.

  2. Wybierz pozycję Ustawienia>Punkty końcowe>Dołączanie (w sekcji Zarządzanie urządzeniami).

  3. Na liście Wybierz system operacyjny, aby rozpocząć proces dołączania wybierz system operacyjny.

  4. W obszarze Metoda wdrażania wybierz opcję. Postępuj zgodnie z linkami i monitami, aby dołączyć urządzenia organizacji. Potrzebujesz pomocy? Zobacz Metody dołączania (w tym artykule).

Uwaga

Jeśli coś pójdzie nie tak podczas wdrażania, zobacz Rozwiązywanie problemów z wdrażaniem usługi Ochrona punktu końcowego w usłudze Microsoft Defender. W tym artykule opisano, jak rozwiązywać problemy z wdrażaniem oraz typowe błędy na punktach końcowych.

Metody wdrażania

Metody wdrażania różnią się w zależności od systemu operacyjnego i preferowanych metod. W poniższej tabeli wymieniono zasoby ułatwiające dołączenie do usługi Defender for Endpoint:

Systemy operacyjne Metody
Windows 10 lub nowsze

Windows Server 2016 lub nowsze

Windows Server, wersja 1803 lub nowsza

Windows Server 2012 R2
Microsoft Intune lub zarządzanie urządzeniami przenośnymi

Microsoft Configuration Manager

Zasady grupy

Skrypty VDI

Skrypt lokalny (maksymalnie 10 urządzeń)
Lokalna metoda skryptu nadaje się do weryfikacji koncepcji, ale nie powinna być używana do wdrożenia produkcyjnego. W przypadku wdrożenia produkcyjnego zalecamy użycie Zasad grupy, Microsoft Configuration Manager lub Intune.
Windows Server 2008 R2 SP1 Microsoft Monitoring Agent (MMA) lub Microsoft Defender dla Chmury
Agent monitorowania Microsoft to teraz agent usługi Azure Log Analytics. Aby dowiedzieć się więcej, zobacz Omówienie agenta usługi Log Analytics.
Windows 8.1 Enterprise

Windows 8.1 Pro

Windows 7 SP1 Pro

Windows 7 SP1
agent monitorowania Microsoft (MMA)
Agent monitorowania Microsoft to teraz agent usługi Azure Log Analytics. Aby dowiedzieć się więcej, zobacz Omówienie agenta usługi Log Analytics.
Serwery z systemem Windows

serwery Linux
Integracja z Microsoft Defender dla Chmury
macOS Skrypt lokalny
Microsoft Intune
JAMF Pro
Zarządzanie urządzeniami mobilne
Linux Skrypt lokalny
Puppet
Ansible
Chef
Android Microsoft Intune
iOS Microsoft Intune
Menedżer aplikacji mobilnych

Uwaga

Jeśli używasz Windows Server 2016 lub Windows Server 2012 R2, zobacz Wdrażanie systemów Windows Server 2012 R2 i Windows Server 2016 w usłudze Microsoft Defender dla punktu końcowego.

Ważna

Autonomiczne wersje usług Defender for Endpoint Plan 1 i Plan 2 nie obejmują licencji serwera. Aby wdrożyć serwery, będziesz potrzebować dodatkowej licencji, takiej jak Microsoft Defender for Servers Plan 1 lub Plan 2. Aby dowiedzieć się więcej, zobacz Plany serwera.

Krok 2. Uruchamianie testu wykrywania

Aby sprawdzić, czy dołączone urządzenia są prawidłowo połączone z usługą Defender for Endpoint, możesz uruchomić test wykrywania. Przed uruchomieniem testu wykrywania w systemie macOS lub Linux upewnij się, że urządzenie spełnia wymagania systemowe dla systemu macOS lub Linux.

System operacyjny Wskazówka
Windows 10 lub nowsze

Windows Server 2012 R2 i nowsze


Windows Server, wersja 1803 lub nowsza

Zobacz Uruchamianie testu wykrywania.
macOS (zobacz Wymagania systemowe) Pobierz i użyj aplikacji do testu wykrywania DIY dla systemu macOS. Zobacz również Uruchamianie testu łączności.
Linux (zobacz Wymagania systemowe) 1. Uruchom następujące polecenie i poszukaj wyniku 1: mdatp health --field real_time_protection_enabled.

2. Otwórz okno terminalu i uruchom następujące polecenie: curl -o ~/Downloads/eicar.com.txt https://www.eicar.org/download/eicar.com.txt.

3. Uruchom następujące polecenie, aby wyświetlić listę wykrytych zagrożeń: mdatp threat list.

Aby uzyskać więcej informacji, zobacz Defender for Endpoint on Linux (Usługa Defender dla punktu końcowego na Linux).

Krok 3. Upewnij się, że program antywirusowy Microsoft Defender jest w trybie pasywnym w punktach końcowych

Teraz, gdy punkty końcowe zostały dołączone do usługi Defender for Endpoint, następnym krokiem jest upewnienie się, że program antywirusowy Microsoft Defender działa w trybie pasywnym za pomocą programu PowerShell.

  1. Na urządzeniu z systemem Windows otwórz Windows PowerShell jako administrator.

  2. Uruchom następujące polecenie cmdlet programu PowerShell: Get-MpComputerStatus|select AMRunningMode.

  3. Przejrzyj wyniki. Powinien zostać wyświetlony tryb pasywny.

Uwaga

Aby dowiedzieć się więcej o trybie pasywnym i trybie aktywnym, zobacz Więcej szczegółów na temat stanów programu Microsoft Defender Antivirus.

Ręczne ustawianie trybu pasywnego programu antywirusowego Microsoft Defender w Windows Server

Wartość rejestru ForceDefenderPassiveMode określa, czy program antywirusowy Microsoft Defender pozostaje w trybie pasywnym w obsługiwanych wersjach Windows Server. Aby ustawić tę wartość na Windows Server 2019 i nowszych, Windows Server w wersji 1803 lub nowszej i Azure Stack HCI OS w wersji 23H2 lub nowszej, wykonaj następujące kroki:

  1. Otwórz Edytor rejestru, a następnie przejdź do obszaru Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

  2. Edytuj (lub utwórz) wpis DWORD o nazwie ForceDefenderPassiveMode i określ następujące ustawienia:

    • Ustaw wartość DWORD na 1.
    • W sekcji Baza wybierz Szesnastkowa.

Uwaga

Do ustawienia klucza rejestru można użyć innych metod, takich jak:

Uruchamianie programu antywirusowego Microsoft Defender na Windows Server 2016

Jeśli używasz programu Windows Server 2016, może być konieczne ręczne uruchomienie programu antywirusowego Microsoft Defender, wykonując następujące kroki:

  1. W wierszu polecenia z podwyższonym poziomem uprawnień (okno wiersza polecenia otwarte przez wybranie pozycji Uruchom jako administrator) uruchom następujące polecenia:

    Wskazówka

    Pierwsze polecenie zmienia katalog na najnowszą wersję <wersji platformy ochrony przed złośliwym oprogramowaniem> w %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jeśli ta ścieżka nie istnieje, przechodzi do %ProgramFiles%\Microsoft Defender.

    Uruchom następujące polecenia wsadowe, aby przełączyć się do najnowszego folderu platformy Windows Defender, a następnie włączyć Windows Defender:

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -WdEnable
    
  2. Uruchom urządzenie ponownie.

Krok 4. Pobieranie aktualizacji programu antywirusowego Microsoft Defender

Zachowaj aktualność programu antywirusowego Microsoft Defender, aby urządzenia mogły chronić przed nowymi metodami złośliwego oprogramowania i ataków. Aktualizacje są ważne nawet wtedy, gdy program antywirusowy Microsoft Defender działa w trybie pasywnym. Więcej informacji można znaleźć w artykule zgodność programu antywirusowego Microsoft Defender.

Istnieją dwa typy aktualizacji związanych z aktualizowaniem programu antywirusowego Microsoft Defender:

  • Aktualizacje analizy zabezpieczeń

  • Aktualizacje produktów

Aby uzyskać aktualizacje, postępuj zgodnie ze wskazówkami w temacie Zarządzanie aktualizacjami programu antywirusowego Microsoft Defender i stosowanie punktów odniesienia.

Krok 5. Odinstalowywanie rozwiązania spoza firmy Microsoft

Ważna

Jeśli z jakiegoś powodu program Microsoft Defender Antivirus nie przechodzi w tryb aktywny po odinstalowaniu używanego rozwiązania antywirusowego/chroniącego przed złośliwym oprogramowaniem innego niż Microsoft, zobacz Microsoft Defender Antivirus wydaje się pozostawać w trybie pasywnym.

Jeśli na tym etapie urządzenia w organizacji zostały dołączone do usługi Defender for Endpoint, a program antywirusowy Microsoft Defender jest zainstalowany i włączony, kolejnym krokiem jest odinstalowanie rozwiązania antywirusowego, chroniącego przed złośliwym oprogramowaniem i służącego do ochrony punktów końcowych innego producenta niż Microsoft. Po odinstalowaniu rozwiązania innego niż Microsoft program antywirusowy Microsoft Defender zmieni się z trybu pasywnego na aktywny. W większości przypadków dzieje się to automatycznie.

Stan programu antywirusowego Microsoft Defender można monitorować na dużą skalę z poziomu portalu Defender XDR przy użyciu raportu kondycji urządzenia. Ten raport pokazuje stan programu antywirusowego Microsoft Defender na urządzeniach wdrożonych do usługi Defender for Endpoint, pomagając śledzić bieżący tryb działania programu antywirusowego, wersję aparatu skanowania oraz różne inne informacje.

Ważna

Jeśli z jakiegoś powodu program antywirusowy Microsoft Defender nie przejdzie w tryb aktywny po odinstalowaniu używanego rozwiązania antywirusowego/chroniącego przed złośliwym oprogramowaniem innej firmy niż Microsoft, zobacz Wygląda na to, że program antywirusowy Microsoft Defender utknął w trybie pasywnym.

Aby uzyskać pomoc dotyczącą odinstalowywania rozwiązania spoza firmy Microsoft, skontaktuj się z zespołem pomocy technicznej.

Krok 6. Upewnij się, że usługa Defender dla punktu końcowego działa prawidłowo

Po dołączeniu do usługi Defender for Endpoint i odinstalowaniu poprzedniego rozwiązania spoza firmy Microsoft następnym krokiem jest upewnienie się, że usługa Defender for Endpoint działa poprawnie.

  1. Przejdź do portalu Microsoft Defender i zaloguj się.

  2. W okienku nawigacji wybierz pozycję Punkty końcowe>Spis urządzeń. W tym miejscu możesz zobaczyć stan ochrony urządzeń.

Aby dowiedzieć się więcej, zobacz Spis urządzeń.

Następne kroki

Gratulacje! Migracja do usługi Defender for Endpoint została ukończona!