Wdrażanie zasad wykrywania punktów końcowych i reagowania na nie za pomocą usługi Intune

Po zintegrowaniu usługi Ochrona punktu końcowego w usłudze Microsoft Defender z usługą Intune można używać zasad zabezpieczeń punktu końcowego do wykrywania i reagowania na punkty końcowe (EDR) w celu zarządzania ustawieniami EDR i urządzeniami dołączonymi do Ochrona punktu końcowego w usłudze Microsoft Defender.

Zasady usługi Intune dla usługi EDR obejmują profile specyficzne dla platformy, które zarządzają dołączaniem (instalacją) usługi Ochrona punktu końcowego w usłudze Microsoft Defender. Korzystanie z pakietów dołączania to sposób konfigurowania urządzeń do pracy z usługą Ochrona punktu końcowego w usłudze Microsoft Defender. Dołączanie do usługi Defender za pośrednictwem zasad EDR usługi Intune konfiguruje urządzenia do wysyłania telemetrii zabezpieczeń do usługi Ochrona punktu końcowego w usłudze Microsoft Defender, umożliwiając zaawansowane wykrywanie zagrożeń, badanie i reagowanie.

W tym artykule opisano scenariusze wdrożeń EDR, od automatycznego wdrażania opartego na łącznikach po ręczną konfigurację dla wyspecjalizowanych środowisk.

Porada

Oprócz zasad EDR możesz użyć zasad konfiguracji urządzeń, aby dołączyć urządzenia do Ochrona punktu końcowego w usłudze Microsoft Defender. Jednak zasady konfiguracji urządzeń nie obsługują urządzeń dołączonych do dzierżawy.

W przypadku korzystania z wielu zasad lub typów zasad, takich jak zasady konfiguracji urządzeń oraz zasady wykrywania i reagowania na punkty końcowe , do zarządzania tymi samymi ustawieniami urządzenia (takimi jak dołączanie do usługi Defender for Endpoint), można tworzyć konflikty zasad dla urządzeń. Aby dowiedzieć się więcej o konfliktach, zobacz Zarządzanie konfliktami zasad.

Opis dołączania EDR

Dołączanie EDR konfiguruje urządzenia tak, aby mogły wysyłać telemetrię zabezpieczeń do dzierżawy usługi Defender for Endpoint. Pakiet dołączania jest specyficznym dla platformy plikiem konfiguracyjnym zawierającym:

  • Konfiguracja dzierżawy: identyfikuje określoną organizację usługi Defender for Endpoint.
  • Punkty końcowe usługi: adresy URL do komunikowania się z usługami Defender.
  • Materiały uwierzytelniające: certyfikaty i tokeny bezpiecznej komunikacji między urządzeniem a usługą.
  • Podstawowa konfiguracja: Ustawienia rejestracji urządzenia i początkowe parametry komunikacji.

Kluczowe pojęcia:

  • Urządzenia są wyświetlane w portalu usługi Defender wkrótce po pomyślnym dołączeniu i wstępnym przesłaniu danych telemetrycznych.
  • Dołączanie włącza przepływ telemetrii, ale nie konfiguruje ustawień zaawansowanych, takich jak zmniejszanie obszaru podatnego na ataki, zapora lub zasady antywirusowe.
  • Zasady EDR nie zarządzają regułami wykrywania zagrożeń, niestandardową logiką wykrywania, automatyzacją odpowiedzi ani przepływami pracy badania.

Aby uzyskać szczegółowe informacje techniczne, zobacz Dołączanie urządzeń do Ochrona punktu końcowego w usłudze Microsoft Defender.

Dotyczy:

  • Linux
  • macOS
  • System Windows
  • System Windows Server 2012 R2 i nowszy jest obsługiwany, gdy urządzenia są zarządzane za pomocą jednej z następujących opcji:
    • Configuration Manager (dołączanie dzierżawy)
    • Ochrona punktu końcowego w usłudze Microsoft Defender zarządzanie ustawieniami zabezpieczeń

Ważna

14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją mogą nadal zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie jest gwarantowana i może się różnić.

Wymagania wstępne

Przed wdrożeniem zasad EDR upewnij się, że organizacja spełnia wymagania licencyjne i dotyczące uprawnień.

Licencja

  • Microsoft Intune (plan 1)

Potrzebujesz licencji dla usługi Microsoft Defender:

  • Usługa Defender for Endpoint Plan 1 licencja na użytkownika
  • Microsoft 365 E5/A5/G5 (obejmuje usługę Defender for Endpoint Plan 2)
  • Microsoft Defender XDR (wersja autonomiczna)

Aby uzyskać szczegółowe informacje o licencjonowaniu, zobacz:

Kontrola dostępu oparta na rolach

Aby skonfigurować zasady EDR, konto musi mieć przypisaną rolę usługi Intune z wystarczającymi uprawnieniami kontroli dostępu opartej na rolach (RBAC):

  • Endpoint Security Manager: rola Endpoint Security Manager obejmuje uprawnienia do tworzenia zasad zabezpieczeń punktów końcowych i zarządzania nimi.
  • Rola niestandardowa: co najmniej uprawnienia Utwórz/,Odczyt/,Aktualizuj/i Usuń dla zabezpieczeń punktu końcowego.

Potrzebne są również uprawnienia w Ochrona punktu końcowego w usłudze Microsoft Defender do nawiązania połączenia usługi:

  • Rola administratora zabezpieczeń w usłudze Microsoft Entra ID lub
  • Rola niestandardowa z równoważnymi uprawnieniami: microsoft.directory/applications/create, microsoft.directory/applications/delete, microsoft.directory/servicePrincipals/create

Aby uzyskać szczegółowe wskazówki dotyczące uprawnień, zobacz Kontrola dostępu oparta na rolach na potrzeby zabezpieczeń punktów końcowych.

Obsługiwane platformy i profile

System Windows:

  • Profil: Wykrywanie punktów końcowych i reagowanie na nie
    • Udostępnianie próbek: wybierz sposób, w jaki urządzenia wysyłają przykłady plików do usługi Defender for Endpoint.
    • Opcje dołączania: Automatycznie z łącznika (dostępne po skonfigurowaniu połączenia usługi) lub ręczne dodawanie pakietu wbudowanego lub zewnętrznego .
      • Automatycznie z łącznika (zalecane, gdy jest skonfigurowane połączenie między usługami).
      • Ręczne dołączanie przy użyciu pakietu wbudowanego lub zewnętrznego z portalu usługi Defender.
    • Zarządzanie: urządzenia zarejestrowane w usłudze Intune lub niezarejestrowane urządzenia za pośrednictwem usługi Defender for Endpoint ustawienia zabezpieczeń.

System macOS:

Linux:

Windows Server 2012 R2+:

  • Profil: Wykrywanie punktu końcowego i reagowanie na nie (ConfigMgr)
    • Zarządzanie:
    • Określanie wartości docelowej kolekcji: Przypisz do kolekcji programu Configuration Manager zamiast do grup usługi Tożsamość usługi Entra.
    • Wymagania:
      • Poprawka KB4563473
      • Kolekcje synchronizowane z usługą Intune na potrzeby zadań
      • Przypisania są stosowane do kolekcji programu Configuration Manager, a nie do grup usługi Tożsamość usługi Entra

Konfigurowanie połączenia usługi Intune–Ochrona punktu końcowego

Usługa Intune wymaga połączenia z usługą Ochrona punktu końcowego w usłudze Microsoft Defender w celu automatycznego pobierania pakietów dołączania i obsługi wdrożenia zasad EDR.

Gdy połączenie jest włączone:

  • Usługa Intune pobiera najnowszy pakiet dołączania z usługi Defender for Endpoint.
  • Tworzenie zasad odbywa się przy użyciu najnowszej konfiguracji dołączania.
  • W profilach EDR można używać opcji Automatycznie od łącznika .

Aby skonfigurować połączenie:

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycjiŁączniki i tokeny>administracji> dzierżawy Ochrona punktu końcowego w usłudze Microsoft Defender.
  2. Wybierz pozycję Połącz Ochrona punktu końcowego w usłudze Microsoft Defender z usługą Intune.
  3. Włącz połączenie i skonfiguruj preferencje udostępniania danych.
  4. Sprawdź, czy stan połączenia ma wartość Połączono.

Porada

Weryfikacja połączenia może potrwać do 15 minut. Jeśli połączenie nie powiedzie się, upewnij się, że Twoje konto ma uprawnienia administratora zabezpieczeń zarówno w usłudze Intune, jak i w usłudze Defender for Endpoint.

Aby uzyskać szczegółowe instrukcje dotyczące konfiguracji, zobacz Łączenie usługi Ochrona punktu końcowego w usłudze Microsoft Defender z usługą Intune.

Wdrażanie zasad EDR

Informacje o węźle wykrywania i reagowania na punkty końcowe:

W centrum administracyjnym usługi Intune węzeł Wykrywanie i reagowanie na punkty końcowe zawiera następujące karty:

  • Podsumowanie — zawiera listę wszystkich zasad EDR, stan łącznika i zawiera wykres "Urządzenia z systemem Windows dołączone do usługi Defender for Endpoint" oraz opcję Utwórz zasady .
  • Stan dołączania EDR — przedstawia wykres podsumowania dołączania, listę urządzeń ze szczegółowym stanem i zawiera opcję Wdróż wstępnie skonfigurowane zasady . Aby uzyskać szczegółowe wskazówki dotyczące korzystania z tej karty, zobacz Raport o stanie dołączania EDR.

Każde urządzenie, które zgłasza telemetrię zabezpieczeń do Ochrona punktu końcowego w usłudze Microsoft Defender, musi zostać dołączone przy użyciu pakietu konfiguracji (nazywanego dołączaniem "blob"). Aby uzyskać szczegółowe informacje na temat zawartości pakietu dołączania, zobacz Opis dołączania EDR.

Niezależnie od tego, czy używasz wdrożenia automatycznego, czy ręcznego, usługa Intune stosuje tę samą konfigurację dołączania do urządzeń. Różnica polega na tym, jak usługa Intune uzyskuje tę konfigurację:

  • Automatyczne (zalecane) — usługa Intune pobiera pakiet dołączania z usługi Defender for Endpoint za pośrednictwem skonfigurowanego połączenia usługi.
  • Ręczne — użyj pakietu dołączania pobranego z portalu usługi Defender, gdy automatyczne pobieranie nie jest dostępne.

Uwaga

Pakiet dołączania jest stabilny i wymaga aktualizacji tylko w rzadkich sytuacjach, na przykład podczas współpracy z firmą Microsoft w celu przeniesienia dzierżawy do nowej lokalizacji geograficznej centrum danych.

Wybieranie metody wdrażania:

Scenariusz Zalecana metoda Typ pakietu konfiguracji
Brak skonfigurowanego połączenia usługi między usługą Intune i usługą Defender for Endpoint Ręczne zasady EDR Onboard
Szybkie wdrażanie na wszystkich urządzeniach z systemem Windows z aktywnym połączeniem serwisowym Szybkie wdrażanie ze wstępnie skonfigurowanymi zasadami Automatycznie z łącznika
Kierowane wdrażanie z ustawieniami niestandardowymi i aktywnym połączeniem z usługą Ukierunkowane działania naprawcze Automatycznie z łącznika
Wiele dzierżaw usługi Defender lub środowiska z separacją powietrzną Ręczne zasady EDR Onboard
Ścisła kontrola zmian wymagająca ręcznego zarządzania pakietami Ręczne zasady EDR Onboard

Tworzenie automatycznych zasad EDR

Najlepsze dla środowisk ze standardową integracją usług Intune + Defender i pojedynczą dzierżawą usługi Defender for Endpoint.

Wymagania wstępne: Aktywne połączenie między usługą a usługą Intune i usługą Defender for Endpoint.

Wdrażanie wstępnie skonfigurowanych zasad EDR systemu Windows

Najszybszym sposobem wdrożenia dołączania EDR na wszystkich urządzeniach z systemem Windows jest użycie wstępnie skonfigurowanej opcji zasad dostępnej na karcie Stan dołączania EDR. Ta metoda automatycznie używa najnowszego pakietu dołączania z dzierżawy usługi Defender for Endpoint i jest wdrażana przy użyciu zalecanych ustawień.

Aby uzyskać szczegółowe instrukcje krok po kroku, zobacz Szybkie wdrażanie za pomocą wstępnie skonfigurowanych zasad w sekcji raportu o stanie dołączania EDR.

Tworzenie niestandardowych zasad EDR (wszystkie platformy)

Gdy musisz wdrożyć zasady EDR w określonych grupach lub platformach z dostosowanymi ustawieniami, użyj opcji Utwórz zasady na karcie Podsumowanie. Takie podejście zapewnia pełną kontrolę nad wyborem platformy, ustawieniami konfiguracji i przypisanymi grupami.

Kluczowe opcje konfiguracji obejmują:

  • Typ pakietu konfiguracji klienta Ochrona punktu końcowego w usłudze Microsoft Defender: Wybierz pozycję Automatycznie z łącznika, jeśli jest dostępny
  • Przykładowe udostępnianie: wybierz na podstawie wymagań dotyczących poufności danych
  • Tagi urządzeń (macOS i Linux): Konfigurowanie filtrowania i grupowania urządzeń

Aby uzyskać szczegółowe wskazówki dotyczące tworzenia zasad, zobacz sekcję Targeted remediation in the EDR Onboarding Status report ( Ukierunkowane korygowanie w raporcie o stanie dołączania usługi EDR).

Ręczne tworzenie zasad EDR

Tej metody należy używać, gdy organizacja nie może korzystać z połączenia usługi (wiele dzierżaw, środowiska z separacją powietrzną lub ścisła kontrola zmian).

Pobierz pakiet wdrożeniowy:

  1. W portalu usługi Microsoft Defender przejdź do pozycji Ustawienia>Punkty końcowe>Zarządzanie> urządzeniamiDołączanie.
  2. Wybierz system operacyjny, a następnie wybierz pozycję Zarządzanie urządzeniami usługi mobilne / Microsoft Intune.
  3. Wybierz pozycję Pobierz pakiet.

Utwórz zasady:

  1. In Intune, go to Endpoint security Endpoint detection and response Create policy. In Intune, go to Endpoint security>Endpoint detection and response>Create policy.
  2. Wybierz platformę i profil.
  3. W polu Typ pakietu wybierz pozycję Na pokładzie lub Na pokładzie.
  4. Wklej zawartość pobranego pliku dołączania.
  5. Skonfiguruj pozostałe ustawienia, a następnie przypisz i utwórz zasady.

Dodatkowe profile dla urządzeń z systemem Linux

Po utworzeniu podstawowych zasad EDR można wdrożyć dodatkowe wyspecjalizowane profile w celu lepszego zarządzania zabezpieczeniami.

Tworzenie globalnych zasad wykluczeń systemu Linux

Uwaga

Wykluczenia globalne systemu Linux: W przypadku urządzeń z systemem Linux zarządzanych za pośrednictwem zarządzania ustawieniami zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender można utworzyć oddzielny profil globalnych wykluczeń usługi Microsoft Defender (AV+EDR). Ten profil obsługuje wykluczenia nazw ścieżek i procesów bez symboli wieloznacznych.

  1. Przejdź do pozycji Zabezpieczenia> punktu końcowegoWykrywanie i reagowanie na> punkty końcoweUtwórz zasady.
  2. Wybierz pozycję Linux dla platformy i globalne wykluczenia usługi Microsoft Defender (AV+EDR) dla profilu.
  3. Skonfiguruj wykluczenia, dodając wpisy za pomocą:
    • Ścieżka: ścieżka pliku lub katalogu do wykluczenia (symbole wieloznaczne nie są obsługiwane).
    • Nazwa procesu: nazwa procesu, który ma zostać wykluczony z monitorowania EDR (nie są obsługiwane symbole wieloznaczne).
  4. Przypisz do grup urządzeń z systemem Linux zarządzanych za pomocą zarządzania ustawieniami zabezpieczeń środowiska MDE.

Ważna

Wykluczenia globalne są łączone z innymi źródłami wykluczeń i powodują połączenie wszystkich wykluczeń. Dodanie wykluczeń może zmniejszyć zasięg wykrywania zagrożeń.

Wdrażanie programu Configuration Manager

Dołączanie dzierżawy

Dołączenie dzierżawy umożliwia usłudze Intune wdrażanie zasad EDR na urządzeniach z systemem Windows zarządzanych przez program Configuration Manager.

Wymagania programu Configuration Manager:

  • Bieżąca gałąź 2002 lub nowsza
  • Dla wersji 2002: instalowanie KB4563473 (poprawka)

Konfiguracja dołączania dzierżawy:

  • Synchronizowanie kolekcji urządzeń z usługą Intune (synchronizacja z chmurą).
  • Upewnij się, że wszystkie komputery klienckie i serwerowe są włączone i zsynchronizowane (wymagane w przypadku wstępnie skonfigurowanych zasad EDR systemu Windows).

Uprawnienia:

  • Administrator usługi Intune Wbudowana rola identyfikatora usługi Entra lub równoważna rola do dołączania dzierżawy i zarządzania zasadami zabezpieczeń punktów końcowych.

Konfigurowanie programu Configuration Manager dla funkcji EDR

  1. Zainstaluj Configuration Manager aktualizację: zastosuj poprawkę KB4563473 dla Configuration Manager 2002.
  2. Konfigurowanie dołączania dzierżawy: synchronizowanie kolekcji programu Configuration Manager z usługą Intune.
  3. Sprawdź łączność: upewnij się, że kolekcje są wyświetlane zarówno w centrum administracyjnym programu Configuration Manager, jak i usługi Intune.

Wdrażanie zasad EDR w kolekcjach programu Configuration Manager

  1. W centrum administracyjnym Intune przejdź do pozycji Zabezpieczenia> punktu końcowegoWykrywanie i reagowanie na> punkty końcoweUtwórz zasady.
  2. Wybierz platformę systemu Windows (program ConfigMgr) oraz profil wykrywania i reagowania na punkty końcowe (program ConfigMgr).
  3. Skonfiguruj te same ustawienia zasad, które są dostępne dla urządzeń zarządzanych w usłudze Intune.
  4. W obszarze Przypisania wybierz kolekcje programu Configuration Manager zamiast grup usługi Tożsamość usługi Entra.
  5. Utwórz i wdróż zasady.

Po wdrożeniu zasad poczekaj na synchronizację usług Intune-ConfigMgr i ocenę zasad klienta programu Configuration Manager, zanim urządzenia będą wyświetlane jako dostarczone.

Aby uzyskać szczegółową konfigurację dołączania dzierżawy, zobacz Konfigurowanie dołączania dzierżawy w celu obsługi zasad ochrony punktów końcowych.

Raport o stanie dołączania EDR

Raport o stanie dołączania urządzeń do usługi EDR zapewnia administratorom kompleksowy widok postępu dołączania urządzeń w całej organizacji. Ten raport ułatwia śledzenie, które urządzenia zostały pomyślnie dołączone do usługi Ochrona punktu końcowego w usłudze Microsoft Defender w usłudze Microsoft Defender oraz identyfikowanie urządzeń, które mogą wymagać uwagi.

Uzyskiwanie dostępu do raportu o stanie dołączania EDR

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Zabezpieczenia> punktu końcowegoWykrywanie punktów końcowych i reagowanie.
  2. Wybierz kartę Stan dołączania EDR .

Opis raportu

Karta Stan dołączania EDR zawiera następujące elementy:

  • Wykres podsumowania dołączania: urządzenia z systemem Windows dołączone do usługi Defender for Endpoint — ten wykres przedstawia liczbę urządzeń, które zostały dołączone i urządzenia, które nie zostały dołączone.

  • Lista urządzeń ze szczegółowymi informacjami: ta lista urządzeń zawiera następujące kolumny szczegółów:

    • Nazwa urządzenia: nazwa każdego urządzenia w organizacji
    • Zarządzane przez: sposób zarządzania urządzeniem (Intune, Configuration Manager za pośrednictwem dołączania dzierżawy lub MDE zarządzania ustawieniami zabezpieczeń)
    • Stan czujnika usługi Defender: bieżący stan kondycji czujnika usługi Defender for Endpoint.
      • Aktywny: Czujnik działa i komunikuje się normalnie
      • Nieaktywne: czujnik nie zgłaszał ostatnio
      • Upośledzony: występują problemy z czujnikiem
    • Stan dołączania: bieżący stan dołączania dla każdego urządzenia.
      • Dołączono: urządzenie pomyślnie wysyła dane telemetryczne do usługi Defender for Endpoint
      • Nie dołączono: urządzenie nie ukończyło procesu dołączania
      • Oczekujące: Trwa dołączanie urządzenia
      • Ostatnie zaewidencjonowanie: data i godzina ostatniej komunikacji z urządzenia do usługi Intune
      • Podstawowa główna nazwa użytkownika: główna nazwa użytkownika skojarzona z urządzeniem

Korzystanie z raportu wdrożenia EDR

Szybkie wdrażanie ze wstępnie skonfigurowanymi zasadami

Do szybkiego wdrożenia na wszystkich kwalifikujących się urządzeniach z systemem Windows bezpośrednio z karty Stan dołączania EDR:

  1. Na karcie Stan dołączania usługi EDR wybierz pozycję Wdróż wstępnie skonfigurowane zasady.

    Zrzut ekranu przedstawiający centrum administracyjne, gdzie można znaleźć opcję Wdróż wstępnie skonfigurowane zasady.

  2. Wybierz zakres wdrożenia:

    • Wykrywanie i reagowanie na punkty końcowe Windows +: Dla urządzeń zarządzanych przez usługę Intune
    • Windows (ConfigMgr) + wykrywanie punktów końcowych i reagowanie na nie (ConfigMgr): dla kolekcji programu Configuration Manager
  3. Podaj nazwę zasady i opcjonalny opis.

  4. Wybierz pozycję Utwórz , aby wdrożyć natychmiast.

Te wstępnie skonfigurowane zasady automatycznie:

  • Używa najnowszego pakietu dołączania z dzierżawy usługi Defender for Endpoint
  • Wdrożenie na wszystkich odpowiednich urządzeniach w organizacji
  • Stosuje zalecane ustawienia zabezpieczeń

Wykorzystanie raportu do ukierunkowanego korygowania

Raport o stanie dołączania usługi EDR ułatwia identyfikowanie urządzeń wymagających uwagi, które można następnie rozwiązać za pomocą ukierunkowanego wdrożenia zasad:

Zidentyfikuj urządzenia powodujące problemy

Użyj listy urządzeń na karcie Stan dołączenia EDR , aby zidentyfikować określone urządzenia wymagające uwagi:

  1. Filtruj urządzenia według stanu: skup się na urządzeniach "Niedołączone" lub "Oczekujące"
  2. Przejrzyj metody zarządzania: upewnij się, że urządzenia są zarządzane za pośrednictwem odpowiedniego kanału
  3. Sprawdź kondycję czujnika: Zidentyfikuj urządzenia z nieaktywnymi lub osłabionymi czujnikami

Tworzenie zasad docelowych

Po zidentyfikowaniu problematycznych urządzeń utwórz określone zasady EDR przy użyciu opcji Utwórz zasady na karcie Podsumowanie:

Zrzut ekranu przedstawiający centrum administracyjne, gdzie można znaleźć opcję Utwórz zasady.

Scenariusze monitorowania

Raport o stanie dołączania usługi EDR obsługuje kilka kluczowych scenariuszy administracyjnych:

Wstępna weryfikacja wdrożenia

Po wdrożeniu zasad EDR:

  • Monitoruj wykres podsumowania dołączania pod kątem zwiększania liczby dołączonych użytkowników
  • Przeglądaj postępy poszczególnych urządzeń na liście urządzeń
  • Identyfikowanie urządzeń, których nie można wdrożyć w oczekiwanych ramach czasowych

Bieżące monitorowanie zgodności

W przypadku ciągłego zarządzania stanem zabezpieczeń:

  • Konfigurowanie regularnych przeglądów stanu wdrażania.
  • Śledź kondycję czujników we flocie urządzeń.
  • Zidentyfikuj urządzenia, które z czasem stają się nieaktywne lub upośledzone.

Rozwiązywanie problemów z wdrażaniem

Gdy nie można dołączyć urządzeń:

  • Użyj listy urządzeń, aby zidentyfikować sprawiające problemy urządzenia.
  • Dokonaj przeglądu metod zarządzania, aby zapewnić właściwe ukierunkowanie zasad.
  • Sprawdź stan czujnika dla urządzeń ze stanem "Not onboarded" (Nie dołączono).
  • Odsyłacze do raportów zgodności z zasadami EDR.

Najważniejsze wskazówki dotyczące korzystania z raportu

  • Regularne monitorowanie: Przeglądaj cotygodniowy raport o stanie wdrożenia EDR, aby zapewnić ciągłość ochrony.
  • Proaktywne korygowanie: szybko zajmij się "niedołączonymi" urządzeniami, aby zachować stan zabezpieczeń.
  • Korelacja z innymi raportami: używaj razem z poszczególnymi raportami zgodności zasad EDR, aby uzyskać kompleksowy wgląd w wdrażanie.
  • Udokumentuj metryki planu bazowego: Śledź wskaźniki powodzenia procesu dołączania w czasie, aby identyfikować trendy.

Dodatkowa widoczność dołączania

Oprócz dedykowanego raportu o stanie dołączania EDR możesz również wyświetlić stan dołączenia urządzenia za pośrednictwem raportów programu antywirusowego Intune usługi Microsoft Defender. Te raporty zawierają informacje o stanie dołączania dla urządzeń MDM z systemem Windows i zapewniają inny sposób monitorowania wdrożenia usługi Defender for Endpoint w organizacji:

Te raporty są dostępne w centrum administracyjnym w następujących lokalizacjach:

  • Przejdź do pozycji Raporty>zabezpieczeń> punktu końcowegoProgram antywirusowy Microsoft Defender>Raporty> kafelkastanu agenta antywirusowego.
  • Przejdź do karty Zabezpieczenia> punktu końcowego— program antywirusowy> punktykońcowe w złej kondycji.

Monitorowanie i weryfikowanie wdrożenia EDR

Raportowanie usługi Intune:

Możesz przejrzeć wyniki wdrożenia i dołączenia w centrum administracyjnym usługi Intune na stronie Zabezpieczenia>punktu końcowego Wykrywanie punktu końcowego i reagowanie:

  • Zgodność z zasadami: na karcie Podsumowanie możesz wybrać zasady, aby wyświetlić stan ich wdrożenia.
  • Szczegóły urządzenia: na karcie Stan dołączania EDR możesz wyświetlić prosty raport przedstawiający liczbę urządzeń, przejrzeć listę urządzeń ze szczegółowymi informacjami na temat stanu dołączania i kondycji czujników, a następnie wybrać urządzenia do dalszych szczegółów, aby uzyskać więcej informacji.

Aby uzyskać kompleksowy nadzór nad dołączaniem urządzeń, użyj raportu o stanie dołączania EDR.

Walidacja portalu usługi Microsoft Defender:

W portalu usługi Defender:

  1. Spis urządzeń (Elementy zawartości>Urządzenia) zawiera listę dołączonych urządzeń wkrótce po odebraniu telemetrii.

  2. Kondycja czujnika pokazuje czas ostatniej obserwacji, wersję czujnika i stan komunikacji.

  3. Ocena ryzyka rozpoczyna się po przesłaniu przez urządzenia wstępnych danych telemetrycznych.

Bieżący monitoring

Zapoznaj się z poniższymi kwestiami, aby zapewnić dalsze pomyślne dołączanie:

  • Wskaźniki powodzenia wdrażania zasad
  • Stan dołączania urządzenia
  • Kondycja czujnika i komunikacja
  • Niepowodzenia wdrożeń wymagających korygowania

Rozwiązywanie problemów

Urządzenia nie są wyświetlane w portalu usługi Defender

  • Upewnij się, że urządzenie może osiągnąć wymagane punkty końcowe (na przykład *.securitycenter.windows.com i *.protection.outlook.com).
  • Sprawdź stan zgodności zasad EDR w usłudze Intune i przejrzyj szczegóły specyficzne dla urządzenia w raporcie stanu dołączania EDR.
  • Upewnij się, że usługa Ochrona punktu końcowego w usłudze Microsoft Defender jest uruchomiona na urządzeniu.

Opcja "Automatycznie z łącznika" jest niedostępna

  • Sprawdź, czy połączenie usługi Defender wyświetla stan Połączono w obszarzeŁączniki i tokenyadministracji> dzierżawy.
  • Poczekaj do 15 minut po włączeniu połączenia, aby opcja została wyświetlona.
  • Upewnij się, że Twoje konto ma odpowiednie uprawnienia administracyjne.

Aby uzyskać więcej informacji, zobacz Rozwiązywanie problemów z dołączaniem do ochrony punktu końcowego w usłudze Microsoft Defender.

Odłączanie urządzeń

Zasady EDR usługi Intune obsługują opcję używania obiektu blob uwalniania do urządzeń dodatkowych. Odłączanie urządzeń z usługi Defender for Endpoint jest zwykle nietypowym, ale zaplanowanym procesem. Niektóre sytuacje, które wymagają wyniesienia, obejmują między innymi przeniesienie urządzenia z laboratorium testowego, część zarządzania cyklem życia urządzenia lub wymagane podczas konsolidacji dzierżawy.

Aby utworzyć zasady wychodzenia z systemu:

  1. Pobierz nowy pakiet wynoszenia z portalu usługi Microsoft Defender, przechodząc do pozycji Ustawienia>Punkty końcowe,Zarządzanie> urządzeniami, >Odchodzenie.
  2. Wybierz system operacyjny, a następnie wybierz pozycję Zarządzanie urządzeniami usługi mobilne / Microsoft Intune.
  3. Wybierz pozycję Pobierz pakiet.
  4. Utwórz nowe zasady EDR z typem pakietu ustawionym na Offboard i wklej zawartość wychodzącego obiektu blob lub zaktualizuj istniejące zasady wynoszenia, zastępując zawartość obiektu blob.

When deploying an offboarding EDR policy in Intune:

  • Ze względów bezpieczeństwa wynoszony obiekt blob lub pakiet z usługi Defender wygaśnie siedem dni po pobraniu. Wygasłe pakiety wynoszenia wysyłane do urządzeń są odrzucane.
  • Po wdrożeniu na urządzeniu obiekt blob wynoszenia wyłącza czujnik usługi Defender for Endpoint, ale nie usuwa klienta usługi Defender for Endpoint.
  • Urządzenia przestają wysyłać dane telemetryczne do portalu usługi Defender for Endpoint.
  • Urządzenia są wyświetlane jako "nieaktywne" w usłudze Defender po siedmiu dniach.
  • Stan zgodności zasad EDR usługi Intune powinien pokazywać pomyślne wdrożenie.
  • Dane historyczne pozostają w usłudze Defender, dopóki zasady przechowywania ich nie usuną.

Po wyniesieniu urządzenie przestaje wysyłać dane telemetryczne, a jego stan zmienia się na nieaktywny po siedmiu dniach. Dane historyczne pozostają w portalu usługi Defender do momentu wygaśnięcia skonfigurowanego okresu przechowywania. Aby uzyskać szczegółowe informacje o tym, co się dzieje po wyniesieniu, zobacz Odłączanie urządzeń.

Aby uzyskać więcej informacji, zobacz następujące tematy w dokumentacji Ochrona punktu końcowego w usłudze Microsoft Defender:

Po dołączeniu urządzeń z zasadami EDR rozważ wdrożenie dodatkowych mechanizmów kontroli zabezpieczeń punktów końcowych: