Incorpore dispositivos Windows ao Microsoft Defender para Ponto de Extremidade usando o Microsoft Intune

Observação

A ferramenta de implantação do Defender pode ser usada para implantar a segurança de ponto de extremidade do Defender em dispositivos Windows e Linux. A ferramenta é um aplicativo leve e com atualização automática que simplifica o processo de implantação. Para obter mais informações, consulte Implantar a segurança do ponto de extremidade do Microsoft Defender em dispositivos Windows usando a ferramenta de implantação do Defender e Implantar a segurança do ponto de extremidade do Microsoft Defender em dispositivos Linux usando a ferramenta de implantação do Defender (versão prévia).

Use o Microsoft Intune para integrar dispositivos Windows 10 e Windows 11 ao Microsoft Defender para Ponto de Extremidade. O onboarding configura dispositivos para se comunicarem com o Defender for Endpoint para detecção de ameaças e avaliação de risco do dispositivo. Você também pode usar o Intune para remover do monitoramento os dispositivos que não precisam mais ser monitorados.

Defender para Endpoint suporta configuração de gerenciamento de dispositivos móveis (MDM) por meio das configurações do Open Mobile Alliance Uniform Resource Identifier (OMA-URI). Para mais informações, consulte o CSP do WindowsAdvancedThreatProtection e o arquivo DDF do WindowsAdvancedThreatProtection.

Antes de começar

  • Inscreva os dispositivos no Microsoft Intune como sua solução MDM. Para mais informações, veja Registro de dispositivos no Microsoft Intune.
  • Para criar políticas de detecção e resposta em endpoints (EDR), use uma conta com a função Endpoint Security Manager ou permissões equivalentes.

O Intune é um produto separado que não está incluído em toda assinatura do Defender para Endpoint. Você precisa de uma assinatura que inclua o Intune, ou pode comprar o Intune separadamente como uma assinatura independente ou complemento. Para obter detalhes, consulte licenciamento do Microsoft Intune. Se você não tiver o Intune, revise os outros métodos em Identificar a arquitetura e o método de implantação do Defender para Ponto de Extremidade.

Integrar dispositivos usando o Microsoft Intune

Examine a arquitetura do Defender para Endpoint e os métodos de implantação para selecionar o método de integração apropriado para o seu ambiente.

Para conectar o Intune ao Defender for Endpoint e dispositivos integrados, siga as instruções em Configurar Microsoft Defender para Ponto de Extremidade com Intune e dispositivos integrados.

Observação

  • A política Status de integridade para dispositivos integrados usa propriedades somente leitura e não pode ser corrigida.
  • A configuração de frequência de reporte de dados diagnósticos foi adicionada no Windows 10, versão 1703. Nas políticas EDR do Intune, a configuração está obsoleta e não afeta novos dispositivos.
  • Integrar um dispositivo ao Defender para Ponto de Extremidade também o integra à Prevenção contra perda de dados (DLP) de ponto de extremidade.

Execute um teste de detecção para verificar a integração

Após integrar o dispositivo, você pode optar por executar um teste de detecção para verificar se um dispositivo foi integrado corretamente ao serviço. Para obter mais informações, consulte Executar um teste de detecção em um dispositivo recém-incorporado ao Microsoft Defender para Endpoint.

Desintegrar dispositivos usando as ferramentas de Gerenciamento de Dispositivos Móveis (MDM)

Por razões de segurança, o pacote usado para desconectar dispositivos expira sete dias após o download. Os pacotes de desvinculação expirados enviados a um dispositivo são rejeitados. Ao baixar um pacote de desintegração, o portal exibe sua data de expiração, que também está incluída no nome do pacote.

Observação

Para evitar conflitos imprevisíveis entre políticas, não implante políticas de onboarding e offboarding no mesmo dispositivo ao mesmo tempo.

  1. Obtenha o pacote de desligamento no portal do Defender.

    Na página de desativação no portal do Defender em https://security.microsoft.com/securitysettings/endpoints/offboarding, defina as seguintes configurações:

    1. No topo da página, selecione Windows 10 e Windows 11.
    2. Na seção Desintegrar um dispositivo que aparece, selecione Gerenciamento de Dispositivos Móveis/Microsoft Intune como o Método de implantação.
    3. No final da página, selecione Download package, selecione Download no diálogo de confirmação e então salve o WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.offboarding.zip arquivo em um local fácil de encontrar.
  2. Extraia o conteúdo do .zip arquivo (um arquivo com nome WindowsDefenderATP_valid_until_YYYY-MM-DD.offboarding) para um local compartilhado, somente leitura, acessível aos administradores responsáveis pela implantação do pacote.

  3. No centro de administração do Microsoft Intune, use um dos seguintes métodos de implantação:

    • Política de configuração personalizada: Para criar a política de configuração de dispositivo Windows, veja Criar um perfil de configuração de dispositivo no Microsoft Intune (abre em uma nova aba na documentação do Intune). Ao criar a política, use estas configurações específicas:

      • Plataforma: Selecione Windows 10 e posterior.
      • Tipo de perfil: selecione Modelos.
      • Nome do modelo: Selecione Personalizado.
      • Aba de configurações de configuração : Adicione as seguintes configurações:
        • OMA-URI: Insira ./Device/Vendor/MSFT/WindowsAdvancedThreatProtection/Offboarding.
        • Tipo de dados: selecione String.
        • Valor: cole o valor do conteúdo do WindowsDefenderATP_valid_until_YYYY-MM-DD arquivo de desativação.
    • Política EDR: Para criar uma política de detecção e resposta de endpoints, consulte Implantar política de detecção e resposta de endpoints com o Intune (abre em uma nova guia na documentação do Intune). Ao criar a política, use estas configurações específicas:

      • Plataforma: Selecione Windows.
      • Perfil: Selecione Detecção e resposta de endpoint.
      • Aba de configurações de configuração :
        • Tipo de pacote de configuração do cliente do Microsoft Defender para Ponto de Extremidade: Selecione Offboard.
        • Na configuração Desativação (Dispositivo) que aparece, cole o valor do conteúdo do arquivo de desativação WindowsDefenderATP_valid_until_YYYY-MM-DD.

Importante

A política Status de integridade para dispositivos desativados usa propriedades somente leitura e não pode ser corrigida.

O desacoplamento impede que o dispositivo envie novos dados de detecção, vulnerabilidade e segurança para o Defender for Endpoint. Os dados históricos permanecem no portal do Defender até que o período de retenção configurado expire. O perfil do dispositivo, sem dados, permanece no inventário do dispositivo por até 180 dias. Para obter mais informações, consulte Dispositivos externos.