Integrar dispositivos Windows usando a Política de Grupo

Observação

A ferramenta de implementação do Defender pode ser utilizada para implementar a segurança do ponto final do Defender em dispositivos Windows e Linux. A ferramenta é uma aplicação leve e de atualização automática que simplifica o processo de implementação. Para obter mais informações, veja Implementar Microsoft Defender segurança de pontos finais em dispositivos Windows com a ferramenta de implementação do Defender e Implementar Microsoft Defender segurança de pontos finais em dispositivos Linux com a ferramenta de implementação do Defender (pré-visualização).

Pré-requisitos

  • Para usar atualizações de Política de Grupo (GP) para implantar o pacote, você deve estar usando o Windows Server 2008 R2 ou posterior.

  • Para o Windows Server 2019 e versões mais recentes, pode ser necessário substituir NT AUTHORITY\Well-Known-System-Account por NT AUTHORITY\SYSTEM no arquivo XML que a preferência de Política de Grupo cria.

  • Se você estiver usando a nova solução unificada do Microsoft Defender para Endpoint para Windows Server 2012 R2 e Windows Server 2016, certifique-se de usar os arquivos ADMX mais recentes em seu repositório central para ter acesso às opções corretas de política do Microsoft Defender para Endpoint. Veja Como criar e gerenciar o Repositório Central para Modelos Administrativos da Política de Grupo no Windows e baixe os arquivos mais recentes para uso com o Windows 10.

Consulte Identificar a arquitetura e o método de implementação do Defender para Endpoint para ver os vários caminhos na implementação do Defender para Endpoint.

  1. Abra o arquivo do pacote de configuração GP (WindowsDefenderATPOnboardingPackage.zip) que você baixou no assistente de integração do serviço. Também pode obter o pacote no portal do Microsoft Defender:

    1. No painel de navegação, selecione Sistema>Configurações>Endpoints>Gerenciamento de dispositivos>Integração inicial.

    2. Selecione o sistema operativo.

    3. No campo Método de implementação , selecione Política de grupo.

    4. Selecione Transferir pacote e guarde o ficheiro .zip.

  2. Extraia o conteúdo do ficheiro .zip para uma localização partilhada e só de leitura que possa ser acedida pelo dispositivo. Deverá ter uma pasta denominada OptionalParamsPolicy e o ficheiro WindowsDefenderATPOnboardingScript.cmd.

  3. Para criar um novo GPO, abra o Console de Gerenciamento de Política de Grupo (GPMC), clique com o botão direito em Objetos de Política de Grupo e clique em Novo. Introduza o nome do novo GPO na caixa de diálogo apresentada e clique em OK.

  4. Abra a Consola de Gestão do Política de Grupo (GPMC), clique com o botão direito do rato no Objeto Política de Grupo (GPO) que pretende configurar e clique em Editar.

  5. No Editor de Gestão de Política de Grupo, aceda a Configuração do computador, Preferências e, em seguida, definições do Painel de controlo.

  6. Clique com o botão direito do rato em Tarefas agendadas, aponte para Nova e, em seguida, clique em Tarefa Imediata (Pelo menos Windows 7).

  7. Na janela Tarefa que é aberta, aceda ao separador Geral . Em Opções de segurança , clique em Alterar Utilizador ou Grupo , escreva SISTEMA e, em seguida, clique em Verificar Nomes e, em seguida, ok. NT AUTHORITY\SYSTEM aparece como a conta de usuário sob a qual a tarefa será executada.

  8. Selecione Executar estando o usuário conectado ou não e marque a caixa de seleção Executar com privilégios mais altos.

  9. No campo Nome, digite um nome apropriado para a tarefa agendada (por exemplo, Implantação do Defender para Endpoint).

  10. Aceda ao separador Ações e selecione Novo... Certifique-se de que Iniciar um programa está selecionado no campo Ação . Insira o caminho UNC do arquivo compartilhado WindowsDefenderATPOnboardingScript.cmd, usando o nome de domínio totalmente qualificado (FQDN) do servidor de arquivos.

  11. Selecione OK e feche todas as janelas de GPMC abertas.

  12. Para ligar o GPO a uma Unidade Organizacional (UO), clique com o botão direito do rato e selecione Ligar um GPO existente. Na caixa de diálogo apresentada, selecione o objeto Política de Grupo que pretende ligar. Clique em OK.

Dica

Depois de integrar o dispositivo, pode optar por executar um teste de deteção para verificar se o dispositivo está corretamente integrado no serviço. Para obter mais informações, consulte Executar um teste de detecção em um dispositivo do Defender for Endpoint recém-integrado.

Configurações adicionais do Defender para Endpoint

Para cada dispositivo, você pode indicar se os exemplos podem ser coletados do dispositivo quando uma solicitação é feita por meio do portal Defender para enviar um arquivo para análise profunda.

Pode utilizar Política de Grupo (GP) para configurar definições, tais como definições para a partilha de exemplo utilizada na funcionalidade de análise aprofundada.

Configurar definições de recolha de exemplo

  1. No dispositivo de gerenciamento GP, copie os seguintes arquivos do pacote de configuração:

    • Copie AtpConfiguration.admx para C:\Windows\PolicyDefinitions.

    • Copie AtpConfiguration.adml para C:\Windows\PolicyDefinitions\en-US.

    Se você estiver usando um Repositório Central para Modelos Administrativos de Política de Grupo, copie os seguintes arquivos do pacote de configuração:

    • Copie AtpConfiguration.admx para \\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions.

    • Copie AtpConfiguration.adml para \\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions\en-US.

  2. Abra a Consola de Gestão do Política de Grupo, clique com o botão direito do rato no GPO que pretende configurar e clique em Editar.

  3. No Editor de Gestão de Política de Grupo, aceda a Configuração do computador.

  4. Clique em Políticas e, em seguida, em Modelos administrativos.

  5. Clique em Componentes do Windows e, em seguida, em Windows Defender ATP.

  6. Opte por ativar ou desativar a partilha de exemplo dos seus dispositivos.

Observação

Se não definir um valor, o valor predefinido é ativar a recolha de exemplo.

Atualizar a configuração do Endpoint Protection

Depois de configurar o script de integração, continue editando a mesma política de grupo para adicionar configurações de proteção de endpoint. Efetue edições de políticas de grupo a partir de um sistema com Windows 10, Windows 11 ou Windows Server 2019 e posterior para garantir que tem todas as funcionalidades necessárias Microsoft Defender Antivírus. Poderá ter de fechar e reabrir o objeto de política de grupo para registar as definições de configuração do Defender ATP.

Todas as políticas estão localizadas em Computer Configuration\Policies\Administrative Templates.

Localização da política:\Windows Components\Windows Defender ATP

Policy Configuração
Ativar\Desativar recolha de exemplo Ativado - "Ativar coleta de amostras nas máquinas" marcada

Localização da política:\Windows Components\Microsoft Defender Antivirus

Policy Configuração
Configurar a deteção para aplicações potencialmente indesejadas Ativado, Bloquear

Localização da política:\Windows Components\Microsoft Defender Antivirus\MAPS

Policy Configuração
Aderir ao Microsoft MAPS Mapas Avançados ativados
Enviar exemplos de ficheiros quando for necessária uma análise mais aprofundada Ativado, Enviar exemplos seguros

Localização da política:\Windows Components\Microsoft Defender Antivirus\Real-time Protection

Policy Configuração
Desativar a proteção em tempo real Desabilitado
Ativar a monitorização de comportamento Habilitado
Analisar todos os ficheiros e anexos transferidos Habilitado
Monitorizar a atividade de ficheiros e programas no computador Habilitado

Localização da política:\Windows Components\Microsoft Defender Antivirus\Scan

Estas definições configuram análises periódicas do ponto final. Recomendamos que realize uma análise rápida semanal, se o desempenho permitir.

Policy Configuração
Verifique se existem as informações de segurança de vírus e spyware mais recentes antes de executar uma análise agendada Habilitado

Localização da política:\Windows Components\Microsoft Defender Antivirus\Microsoft Defender Exploit Guard\Attack Surface Reduction

Obtenha a lista de GUIDs da regra de redução da superfície de ataque (ASR) a partir das regras do ASR. Para obter detalhes adicionais sobre cada regra ASR, veja Detalhes da regra do ASR.

  1. Abra a política Configurar Redução da Superfície de Ataque .

  2. Selecione Habilitado.

  3. Selecione o botão Mostrar .

  4. Adicione cada GUID no campo Nome do Valor com um valor de 2. Isso define cada um somente para auditoria.

    A configuração de redução da superfície de ataque

Policy Localização Configuração
Configurar o acesso controlado a pastas \Componentes do Windows\Antivírus Microsoft Defender\Microsoft Defender Exploit Guard
Acesso Controlado a Pastas
Ativado, Modo de Auditoria

Execute um teste de detecção para verificar a integração

Depois de integrar o dispositivo, pode optar por executar um teste de deteção para verificar se um dispositivo está corretamente integrado no serviço. Para obter mais informações, consulte Executar um teste de detecção em um dispositivo do Microsoft Defender para Endpoint recém-integrado.

Desativar dispositivos por meio da Política de Grupo

Por motivos de segurança, o pacote usado para desativar dispositivos expirará 7 dias após a data em que foi baixado. Os pacotes de desativação expirados enviados a um dispositivo serão rejeitados. Ao baixar um pacote de desligamento, você será notificado sobre a data de expiração do pacote, que também será incluída no nome do pacote.

Observação

As políticas de inclusão e exclusão não devem ser implementadas no mesmo dispositivo ao mesmo tempo, caso contrário, isto causará colisões imprevisíveis.

  1. Obtenha o pacote de desativação do portal do Microsoft Defender:

    1. No painel de navegação, selecione Sistema>Configurações>Endpoints>Gerenciamento de dispositivos>Desativação.

    2. Selecione o sistema operativo.

    3. No campo Método de implementação , selecione Política de grupo.

    4. Clique em Baixar pacote e salve o arquivo .zip.

  2. Extraia o conteúdo do ficheiro .zip para uma localização partilhada e só de leitura que possa ser acedida pelo dispositivo. Deve ter um ficheiro com o nome WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.

  3. Abra a Consola de Gestão do Política de Grupo (GPMC), clique com o botão direito do rato no Objeto Política de Grupo (GPO) que pretende configurar e clique em Editar.

  4. No Editor de Gestão de Política de Grupo, aceda a Configuração do computador,Preferências e, em seguida, definições do Painel de controlo.

  5. Clique com o botão direito do rato em Tarefas agendadas, aponte para Nova e, em seguida, clique em Tarefa imediata.

  6. Na janela Tarefa que é aberta, aceda ao separador Geral em Opções de segurança e selecione Alterar Utilizador ou Grupo, introduza SISTEMA, selecione Verificar Nomes e, em seguida, OK. NT AUTHORITY\SYSTEM aparece como a conta de utilizador como a qual a tarefa será executada.

  7. Selecione Executar estando o usuário conectado ou não e marque a caixa de seleção Executar com privilégios mais altos.

  8. No campo Nome, digite um nome apropriado para a tarefa agendada (por exemplo, Implantação do Defender para Endpoint).

  9. Aceda ao separador Ações e selecione Novo.... Certifique-se de que Iniciar um programa está selecionado no campo Ação . Insira o caminho UNC do arquivo compartilhado WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd, usando o nome de domínio totalmente qualificado (FQDN) do servidor de arquivos.

  10. Selecione OK e feche todas as janelas de GPMC abertas.

Importante

O desligamento faz com que o dispositivo deixe de enviar dados dos sensores para o portal, mas os dados do dispositivo, incluindo referências a quaisquer alertas que ele tenha gerado, serão mantidos por até 6 meses.

Monitorizar a configuração do dispositivo

Com Política de Grupo não existe uma opção para monitorizar a implementação de políticas nos dispositivos. A monitorização pode ser feita diretamente no portal ou com as diferentes ferramentas de implementação.

Monitorizar dispositivos com o portal

  1. Aceda ao portal Microsoft Defender.

  2. Selecione Inventário de dispositivos.

  3. Verifique se os dispositivos aparecem.

Observação

Os dispositivos podem demorar vários dias a começar a aparecer na lista Dispositivos. Isto inclui o tempo que as políticas demoram a ser distribuídas para o dispositivo, o tempo que demora até o utilizador iniciar sessão e o tempo que o ponto final demora a iniciar a criação de relatórios.

Configurar políticas do Defender AV

Crie um novo Política de Grupo ou agrupe estas definições com as outras políticas. Isto depende do ambiente do cliente e de como gostaria de implementar o serviço ao direcionar diferentes unidades organizacionais (UOs).

  1. Depois de escolher o GP ou criar um novo, edite o GP.

  2. Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivírus>Proteção em tempo real.

    Proteção em tempo real

  3. Na pasta Quarentena , configure a remoção de itens da pasta Quarentena.

    Pasta de quarentena de itens removidos

    quarentena de config-removal

  4. Na pasta Analisar , configure as definições de análise.

    análises de gpo

Monitorar todos os arquivos na Proteção em tempo real

Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivírus>Proteção em tempo real.

Configurar o monitoramento da atividade de arquivos de entrada e saída

Configurar as definições do Windows Defender SmartScreen

  1. Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Windows Defender SmartScreen>Explorer.

    Configurar o explorador de ecrã inteligente do Windows Defender

  2. Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Windows Defender SmartScreen>Microsoft Edge.

    Configurar o ecrã inteligente do Windows Defender no Microsoft Edge

Configurar Aplicações Potencialmente Indesejadas

Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender.

Configurar uma aplicação potencialmente indesejada

potencial de configuração

Configurar a proteção fornecida pela nuvem e enviar amostras automaticamente

Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus Microsoft Defender>MAPS.

mapas

Bloquear imediatamente

Aderir ao Microsoft Maps

Enviar o exemplo de ficheiro quando for necessária uma análise mais aprofundada

Observação

A opção Enviar todos os exemplos fornecerá a maior análise de binários/scripts/documentos, o que aumenta a postura de segurança. A opção Enviar exemplos seguros limita o tipo de binários/scripts/documentos que estão a ser analisados e diminui a postura de segurança.

Para obter mais informações, veja Ativar a proteção da cloud no Antivírus do Microsoft Defender e Proteção da cloud e submissão de exemplo no Antivírus do Microsoft Defender.

Verificar atualizações de assinatura

Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus Microsoft Defender>Atualizações de inteligência de segurança.

Atualização da assinatura

Atualização da definição de assinatura

Configurar o tempo limite e o nível de proteção da entrega na cloud

Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus Microsoft Defender>MpEngine.

Quando você configurar a política de nível de proteção na nuvem para política de bloqueio padrão do Antivírus do Microsoft Defender, isso desativará a política. Isto é o que é necessário para definir o nível de proteção para a predefinição do Windows.

configuração verificação estendida da nuvem

nível de proteção da configuração na nuvem