Migre servidores para o Microsoft Defender para Endpoint usando o Gestor de Configuração

Utilize o Microsoft Configuration Manager para migrar servidores com o Windows Server 2012 R2 ou o Windows Server 2016 da anterior solução Microsoft Defender para Endpoint baseada no Microsoft Monitoring Agent (MMA) para a nova solução unificada. Este procedimento utiliza o script unificado de atualização da solução Defender for Endpoint para instalar a solução unificada, remover o espaço de trabalho Defender for Endpoint do MMA e aplicar o pacote de integração.

Importante

Este procedimento manual aplica-se a versões do Gestor de Configuração anteriores à 2207. O Gestor de Configuração versão 2207 ou posterior pode automatizar totalmente a implementação e atualizações. Para as opções de migração atuais, consulte os cenários de migração do Microsoft Configuration Manager.

Pré-requisitos

Antes de criar a aplicação, certifique-se de que o seu ambiente cumpre estes requisitos:

  • Versão do Gestor de Configuração anterior à 2207. O Gestor de Configuração versão 2107 ou posterior é obrigatório se também o usar para configurar políticas de Proteção de Endpoint.
  • Uma coleção de dispositivos que contém servidores com o Windows Server 2012 R2 ou o Windows Server 2016 em execução que usam a solução Defender for Endpoint baseada no MMA.
  • O ID correto do Defender para o Endpoint Workspace configurado no item Microsoft Monitoring Agent no Painel de Controlo de cada servidor.
  • As atualizações necessárias da pilha de manutenção, atualizações cumulativas e atualizações da plataforma Microsoft Defender Antivírus. Revise os pré-requisitos para Windows Server 2016 e Windows Server 2012 R2.
  • Acesso ao portal Microsoft Defender e permissão para descarregar pacotes de instalação e integração do Defender para o Endpoint.
  • Uma fonte de conteúdo do Gestor de Configuração à qual a conta do computador do servidor do site pode aceder.

Reúne os ficheiros de implementação

Descarregue o mais recente pacote de soluções unificadas, pacote de integração e script de migração. Guarde os três ficheiros na mesma pasta de fonte de conteúdo do Gestor de Configuração.

  1. Na página de Integração do portal Microsoft Defender em https://security.microsoft.com/preferences2/endpointsOnboarding, selecione Windows Server 2016 e Windows Server 2012 R2.

  2. Para o método de Implementação, selecione Estratégia de Grupo e depois descarregue o pacote de instalação e o pacote de integração. O script de migração requer o ficheiro de integração não interativo .cmd incluído no pacote de Políticas de Grupo.

    Captura de ecrã da página de integração do portal Defender com as seleções de servidores e Políticas de Grupo destacadas.

  3. Descarregue o mais recente script de atualização da solução unificada do Defender for Endpoint e extraia install.ps1. Para detalhes de migração e opções de script, consulte cenários de migração de servidores da solução anterior baseada em MMA.

  4. Guarde o instalador unificado da solução, o ficheiro de integração .cmd e install.ps1 na pasta de fonte de conteúdo do Gestor de Configuração.

    Captura de ecrã de uma pasta de origem de conteúdo do Gestor de Configuração que contém os ficheiros de implementação da migração.

Criar o aplicativo

Crie um tipo de implementação de instalador de script que execute o script de migração no contexto do sistema.

  1. Na consola do Gestor de Configuração, selecione o espaço de trabalho Biblioteca de Software. Expanda a Gestão de Aplicações, selecione Aplicações e depois selecione Criar Aplicação.

  2. Na página Geral , selecione Especificar manualmente a informação da candidatura e depois selecione Próximo.

    Captura de ecrã do Assistente de Criação de Aplicação com a informação manual da aplicação selecionada.

  3. Na página de Informações Gerais , insira um nome e qualquer outra informação que a sua organização necessite, e depois selecione Próximo.

  4. Na página do Centro de Software , insira o nome da aplicação local necessário, configure quaisquer outros detalhes do Centro de Software e depois selecione Próximo.

  5. Na página de Tipos de Implementação , selecione Adicionar.

  6. Na página Geral do Assistente de Criação de Tipo de Implementação, selecione Instalador de Scripts na lista de Tipos . Selecione Especificar manualmente a informação do tipo de implementação e depois selecione Próximo.

  7. Na página de Informações Gerais , introduza um nome para o tipo de implementação e depois selecione Próximo.

    Captura de ecrã do Assistente de Criação de Tipo de Implantação com informações gerais sobre o tipo de implantação.

  8. Na página de Conteúdo , introduza o caminho da Convenção de Nomes Universal (UNC) para a pasta que contém os ficheiros de implementação na localização de Conteúdo. Por exemplo, \\ServerName\h$\SOFTWARE_SOURCE\path.

  9. No programa de Instalação, introduza o seguinte comando. Substitua <workspace ID> pelo ID da área de trabalho do Defender for Endpoint utilizado pela solução baseada em MMA:

     Powershell.exe -ExecutionPolicy ByPass -File install.ps1 -RemoveMMA <workspace ID> -OnboardingScript .\WindowsDefenderATPOnboardingScript.cmd
    

    O valor Bypass do parâmetro ExecutionPolicy aplica-se apenas ao processo PowerShell iniciado por este comando. As orientações de migração recomendam a política de execução AllSigned. Se o script correr como SYSTEM, importe o certificado de assinatura de script para a loja Local Computer Trusted Publishers.

    Importante

    O parâmetro RemoveMMA remove apenas o espaço de trabalho do Defender for Endpoint especificado como passo de limpeza opcional. O MMA pode ainda ser necessário para outros espaços de trabalho ou funcionalidades. Confirma que o ID do espaço de trabalho está correto antes de implementares a aplicação.

    Captura de ecrã da página de conteúdo do tipo de implementação com localização do conteúdo e campos do programa de instalação.

  10. Selecione Avançar. Na página do Método de Deteção , selecione Adicionar Cláusula.

  11. No diálogo Regra de Deteção , configure estas definições:

    • Tipo de definição: Registo
    • Ramificação: HKEY_LOCAL_MACHINE
    • Chave: SYSTEM\CurrentControlSet\Services\Sense
    • Valor: Deixe em branco.
    • Opção de deteção: Esta definição do registo deve existir no sistema de destino para indicar a presença desta aplicação

    A chave de registo deteta se o serviço de sensores Defender for Endpoint está instalado. Não confirma se o servidor está integrado ou reportado ao serviço Defender for Endpoint.

    Captura de ecrã do diálogo da Regra de Deteção com a chave de registo do serviço Sense configurada.

  12. Selecione OK e, em seguida, selecione Avançar.

  13. Na página de Experiência do Utilizador , configure estas definições:

    • Modo de instalação: Instalar para todo o sistema
    • Requisito de logon: Independentemente de um utilizador estar ou não ligado
    • Visibilidade do programa de instalação: Use o Normal para uma implementação piloto se precisar de observar a instalação. Utilize Minimizado para uma implementação em maior escala.
    • Permitir que os utilizadores visualizem e interajam com a instalação do programa: Limpar esta opção.
    • Tempo máximo de execução permitido (minutos): Introduza um valor que permita ao script completar e que se ajuste nas suas janelas de manutenção. O padrão do Gestor de Configuração é 120 minutos.

    Captura de ecrã da página de Experiência do Utilizador do tipo de implementação com definições de instalação do sistema.

  14. Selecione Avançar.

  15. Na página de Requisitos, adicione requisitos se necessário para limitar a instalação ao Windows Server 2012 R2 e Windows Server 2016, e depois selecione Próximo.

  16. Na página de Dependências , adicione quaisquer dependências que o seu ambiente precise e depois selecione Próximo.

  17. Consulte as definições do tipo de implementação na página de Resumo , selecione Próximo e depois selecione Fechar após a criação do tipo de implementação.

  18. No Assistente de Criação de Aplicação, reveja as definições da aplicação, selecione Próximo e depois selecione Fechar após a criação da aplicação.

Implementar a aplicação

Implementa a aplicação na coleção de dispositivos que contém os servidores que queres migrar.

  1. No nó Aplicações da consola do Gestor de Configuração, selecione a aplicação e depois selecione Implementar.

    Captura de ecrã do menu de aplicação do Gestor de Configuração com Deploy selecionado.

  2. Na página Geral do Assistente de Implementação de Software, selecione a coleção de dispositivos que contém os servidores a migrar.

  3. Na página de Conteúdo , adicione os pontos de distribuição ou grupos de pontos de distribuição que devem alojar o conteúdo da aplicação.

  4. Na página de Definições de Implementação , selecione Instalar. Selecione Obrigatório para instalar a aplicação automaticamente de acordo com o calendário configurado, ou selecione Disponível para permitir que um administrador inicie a instalação a partir do Centro de Software.

  5. Configure o agendamento, as notificações dos utilizadores e as definições de alertas para o seu ambiente.

  6. Consulte as definições de implementação na página de Resumo , selecione Próximo e depois selecione Fechar após a criação da implementação.

Verificar a migração

A deteção de aplicações do Gestor de Configuração confirma que o serviço de sensores Defender for Endpoint está instalado. Verifique a configuração inicial e os relatórios separadamente.

  1. Na consola do Gestor de Configuração, selecione o espaço de trabalho Monitorização e depois selecione Implementações para rever o estado da implementação.

  2. Num servidor migrado, consulte C:\Windows\CCM\Logs\AppEnforce.log para obter detalhes sobre a imposição da aplicação.

  3. Confirme que o servidor aparece no inventário do dispositivo no portal Microsoft Defender e tem um estado recente de saúde do sensor.

  4. Para confirmar que o servidor comunica deteções ao serviço, execute um teste de deteção no servidor integrado.

O script de migração cria por defeito ficheiros de Registo de Rastreio de Eventos (ETL). Durante uma implementação do Gestor de Configuração, estes ficheiros encontram-se tipicamente no diretório de trabalho do script sob C:\Windows\ccmcache\. Forneça os ficheiros ETL ao Suporte da Microsoft quando resolver falhas de instalação ou integração.