Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Nota
A ferramenta de implementação do Defender pode ser utilizada para implementar a segurança do ponto final do Defender em dispositivos Windows e Linux. A ferramenta é uma aplicação leve e de atualização automática que simplifica o processo de implementação. Para obter mais informações, veja Implementar Microsoft Defender segurança de pontos finais em dispositivos Windows com a ferramenta de implementação do Defender e Implementar Microsoft Defender segurança de pontos finais em dispositivos Linux com a ferramenta de implementação do Defender (pré-visualização).
Pré-requisitos
Para utilizar atualizações da Política de Grupo (GP) para implementar o pacote, tem de estar a utilizar o Windows Server 2008 R2 ou posterior.
Para o Windows Server 2019 e versões posteriores, poderá ser necessário substituir
NT AUTHORITY\Well-Known-System-AccountporNT AUTHORITY\SYSTEMno ficheiro XML que a preferência de Política de Grupo cria.Se estiver a utilizar a nova solução unificada do Microsoft Defender para Endpoint para o Windows Server 2012 R2 e o Windows Server 2016, certifique-se de que utiliza os ficheiros ADMX mais recentes no arquivo central de políticas para aceder às opções de política corretas do Microsoft Defender para Endpoint. Veja Como criar e gerir o repositório central dos Modelos Administrativos da Política de Grupo no Windows e transfira os ficheiros mais recentes para utilizar com o Windows 10.
Consulte Identificar a arquitetura e o método de implementação do Defender para Endpoint para ver os vários caminhos na implementação do Defender para Endpoint.
Abra o ficheiro do pacote de configuração GP (
WindowsDefenderATPOnboardingPackage.zip) que transferiu do assistente de integração do serviço. Também pode obter o pacote no portal do Microsoft Defender:No painel de navegação, selecione Definições do sistema>Terminais>Gestão de dispositivos>Integração>.
Selecione o sistema operativo.
No campo Método de implementação , selecione Política de grupo.
Selecione Transferir pacote e guarde o ficheiro .zip.
Extraia o conteúdo do ficheiro .zip para uma localização partilhada e só de leitura que possa ser acedida pelo dispositivo. Deverá ter uma pasta denominada OptionalParamsPolicy e o ficheiro WindowsDefenderATPOnboardingScript.cmd.
Para criar um novo GPO, abra a Consola de Gestão de Política de Grupo (GPMC), clique com o botão direito do rato em Objetos de Política de Grupo que pretende configurar e clique em Novo. Introduza o nome do novo GPO na caixa de diálogo apresentada e clique em OK.
Abra a Consola de Gestão do Política de Grupo (GPMC), clique com o botão direito do rato no Objeto Política de Grupo (GPO) que pretende configurar e clique em Editar.
No Editor de Gestão de Política de Grupo, aceda a Configuração do computador, Preferências e, em seguida, definições do Painel de controlo.
Clique com o botão direito do rato em Tarefas agendadas, aponte para Nova e, em seguida, clique em Tarefa Imediata (Pelo menos Windows 7).
Na janela Tarefa que é aberta, aceda ao separador Geral . Em Opções de segurança , clique em Alterar Utilizador ou Grupo , escreva SISTEMA e, em seguida, clique em Verificar Nomes e, em seguida, ok. NT AUTHORITY\SYSTEM aparece como a conta de utilizador sob a qual a tarefa será executada.
Selecione Executar se o utilizador tem sessão iniciada ou não e selecione a caixa de verificação Executar com privilégios mais altos .
No campo Nome, introduza um nome adequado para a tarefa agendada (por exemplo, Implementação do Defender for Endpoint).
Aceda ao separador Ações e selecione Novo... Certifique-se de que Iniciar um programa está selecionado no campo Ação . Introduza o caminho UNC do ficheiro partilhado WindowsDefenderATPOnboardingScript.cmd, utilizando o nome de domínio totalmente qualificado (FQDN) do servidor de ficheiros.
Selecione OK e feche todas as janelas de GPMC abertas.
Para ligar o GPO a uma Unidade Organizacional (UO), clique com o botão direito do rato e selecione Ligar um GPO existente. Na caixa de diálogo apresentada, selecione o objeto Política de Grupo que pretende ligar. Clique em OK.
Sugestão
Depois de integrar o dispositivo, pode optar por executar um teste de deteção para verificar se o dispositivo está corretamente integrado no serviço. Para obter mais informações, veja Executar um teste de deteção num dispositivo do Defender para Ponto Final recentemente integrado.
Definições de configuração adicionais do Defender para Endpoint
Para cada dispositivo, pode indicar se as amostras podem ser recolhidas do dispositivo quando é feito um pedido através do portal Defender para submeter um ficheiro para análise aprofundada.
Pode utilizar Política de Grupo (GP) para configurar definições, tais como definições para a partilha de exemplo utilizada na funcionalidade de análise aprofundada.
Configurar definições de recolha de exemplo
No dispositivo de gestão do GP, copie os seguintes ficheiros do pacote de configuração:
Copie
AtpConfiguration.admxparaC:\Windows\PolicyDefinitions.Copie
AtpConfiguration.admlparaC:\Windows\PolicyDefinitions\en-US.
Se estiver a utilizar um Repositório Central de Modelos Administrativos da Política de Grupo, copie os seguintes ficheiros do pacote de configuração:
Copie
AtpConfiguration.admxpara\\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions.Copie
AtpConfiguration.admlpara\\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions\en-US.
Abra a Consola de Gestão do Política de Grupo, clique com o botão direito do rato no GPO que pretende configurar e clique em Editar.
No Editor de Gestão de Política de Grupo, aceda a Configuração do computador.
Clique em Políticas e, em seguida, em Modelos administrativos.
Clique em Componentes do Windows e, em seguida, em Windows Defender ATP.
Opte por ativar ou desativar a partilha de exemplo dos seus dispositivos.
Nota
Se não definir um valor, o valor predefinido é ativar a recolha de exemplo.
Outras definições de configuração recomendadas
Atualizar a configuração do Endpoint Protection
Depois de configurar o script de integração, continue a editar a mesma política de grupo para adicionar configurações de proteção de pontos finais. Efetue edições de políticas de grupo a partir de um sistema com Windows 10, Windows 11 ou Windows Server 2019 e posterior para garantir que tem todas as funcionalidades necessárias Microsoft Defender Antivírus. Poderá ter de fechar e reabrir o objeto de política de grupo para registar as definições de configuração do Defender ATP.
Todas as políticas estão localizadas em Computer Configuration\Policies\Administrative Templates.
Localização da política:\Windows Components\Windows Defender ATP
| Policy | Definições |
|---|---|
| Ativar\Desativar recolha de exemplo | Ativado - "Ativar recolha de amostras nas máquinas" assinalada |
Localização da política:\Windows Components\Microsoft Defender Antivirus
| Policy | Definições |
|---|---|
| Configurar a deteção para aplicações potencialmente indesejadas | Ativado, Bloquear |
Localização da política:\Windows Components\Microsoft Defender Antivirus\MAPS
| Policy | Definições |
|---|---|
| Aderir ao Microsoft MAPS | Mapas Avançados ativados |
| Enviar exemplos de ficheiros quando for necessária uma análise mais aprofundada | Ativado, Enviar exemplos seguros |
Localização da política:\Windows Components\Microsoft Defender Antivirus\Real-time Protection
| Policy | Definições |
|---|---|
| Desativar a proteção em tempo real | Desativado |
| Ativar a monitorização de comportamento | Ativado |
| Analisar todos os ficheiros e anexos transferidos | Ativado |
| Monitorizar a atividade de ficheiros e programas no computador | Ativado |
Localização da política:\Windows Components\Microsoft Defender Antivirus\Scan
Estas definições configuram análises periódicas do ponto final. Recomendamos que efetue semanalmente uma análise rápida, se o desempenho o permitir.
| Policy | Definições |
|---|---|
| Verifique se existem as informações de segurança de vírus e spyware mais recentes antes de executar uma análise agendada | Ativado |
Localização da política:\Windows Components\Microsoft Defender Antivirus\Microsoft Defender Exploit Guard\Attack Surface Reduction
Obtenha a lista de GUIDs da regra de redução da superfície de ataque (ASR) a partir das regras do ASR. Para obter detalhes adicionais sobre cada regra ASR, veja Detalhes da regra do ASR.
Abra a política Configurar Redução da Superfície de Ataque .
Selecione Ativado.
Selecione o botão Mostrar .
Adicione cada GUID no campo Nome do Valor com um valor de
2. Isto define cada um apenas para auditoria.
| Policy | Localização | Definições |
|---|---|---|
| Configurar o acesso controlado a pastas | \Componentes do Windows\Antivírus Microsoft Defender\Microsoft Defender Exploit Guard Acesso Controlado a Pastas |
Ativado, Modo de Auditoria |
Efetue um teste de deteção para verificar a integração
Depois de integrar o dispositivo, pode optar por executar um teste de deteção para verificar se um dispositivo está corretamente integrado no serviço. Para obter mais informações, veja Executar um teste de deteção num dispositivo Microsoft Defender para Endpoint recentemente integrado.
Remover dispositivos usando Política de Grupo
Por motivos de segurança, o pacote utilizado em Dispositivos Offboard irá expirar 7 dias após a data em que foi transferido. Os pacotes de exclusão expirados enviados para um dispositivo serão rejeitados. Ao descarregar um pacote de desativação, será notificado da data de expiração do pacote, que também será incluída no nome do pacote.
Nota
As políticas de inclusão e exclusão não devem ser implementadas no mesmo dispositivo ao mesmo tempo, caso contrário, isto causará colisões imprevisíveis.
Obtenha o pacote de desativação a partir do portal do Microsoft Defender:
No painel de navegação, selecione Sistema>Definições>Pontos finais>Gestão de dispositivos>Desativação.
Selecione o sistema operativo.
No campo Método de implementação , selecione Política de grupo.
Clique em Transferir o pacote e guarde o ficheiro .zip.
Extraia o conteúdo do ficheiro .zip para uma localização partilhada e só de leitura que possa ser acedida pelo dispositivo. Deverá ter um ficheiro com o nome WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.
Abra a Consola de Gestão do Política de Grupo (GPMC), clique com o botão direito do rato no Objeto Política de Grupo (GPO) que pretende configurar e clique em Editar.
No Editor de Gestão de Política de Grupo, aceda a Configuração do computador,Preferências e, em seguida, definições do Painel de controlo.
Clique com o botão direito do rato em Tarefas agendadas, aponte para Nova e, em seguida, clique em Tarefa imediata.
Na janela Tarefa que é aberta, aceda ao separador Geral em Opções de segurança e selecione Alterar Utilizador ou Grupo, introduza SISTEMA, selecione Verificar Nomes e, em seguida, OK. NT AUTHORITY\SYSTEM aparece como a conta de utilizador como a qual a tarefa será executada.
Selecione Executar se o utilizador tem sessão iniciada ou não e selecione a caixa de verificação Executar com privilégios mais altos .
No campo Nome, introduza um nome adequado para a tarefa agendada (por exemplo, Implementação do Defender for Endpoint).
Aceda ao separador Ações e selecione Novo.... Certifique-se de que Iniciar um programa está selecionado no campo Ação . Introduza o caminho UNC do ficheiro partilhado
WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd, utilizando o nome de domínio totalmente qualificado (FQDN) do servidor de ficheiros.Selecione OK e feche todas as janelas de GPMC abertas.
Importante
A remoção faz com que o dispositivo deixe de enviar dados dos sensores para o portal, mas os dados do dispositivo, incluindo referências a quaisquer alertas que tenha gerado, serão conservados durante um período máximo de 6 meses.
Monitorizar a configuração do dispositivo
Com Política de Grupo não existe uma opção para monitorizar a implementação de políticas nos dispositivos. A monitorização pode ser feita diretamente no portal ou com as diferentes ferramentas de implementação.
Monitorizar dispositivos com o portal
Aceda ao portal Microsoft Defender.
Selecione Inventário de dispositivos.
Verifique se os dispositivos estão a aparecer.
Nota
Os dispositivos podem demorar vários dias a começar a aparecer na lista Dispositivos. Isto inclui o tempo que as políticas demoram a ser distribuídas para o dispositivo, o tempo que demora até o utilizador iniciar sessão e o tempo que o ponto final demora a iniciar a criação de relatórios.
Configurar políticas do Defender AV
Crie um novo Política de Grupo ou agrupe estas definições com as outras políticas. Isto depende do ambiente do cliente e de como gostaria de implementar o serviço ao direcionar diferentes unidades organizacionais (UOs).
Depois de escolher o GP ou criar um novo, edite o GP.
Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Proteção em tempo real.
Na pasta Quarentena , configure a remoção de itens da pasta Quarentena.
Na pasta Analisar , configure as definições de análise.
Monitorizar todos os ficheiros na proteção em tempo real
Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Proteção em tempo real.
Configurar as definições do Windows Defender SmartScreen
Navegue para Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Windows Defender SmartScreen>Explorador.
Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Windows Defender SmartScreen>Microsoft Edge.
Configurar Aplicações Potencialmente Indesejadas
Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivirus.
Configurar a Proteção fornecida pela nuvem e enviar amostras automaticamente
Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>MAPS.
Nota
A opção Enviar todos os exemplos fornecerá a maior análise de binários/scripts/documentos, o que aumenta a postura de segurança. A opção Enviar exemplos seguros limita o tipo de binários/scripts/documentos que estão a ser analisados e diminui a postura de segurança.
Para obter mais informações, veja Ativar a proteção da cloud no Antivírus do Microsoft Defender e Proteção da cloud e submissão de exemplo no Antivírus do Microsoft Defender.
Verificar atualizações de assinaturas
Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus Microsoft Defender>Atualizações de informações de segurança.
Configurar o tempo limite e o nível de proteção da entrega na cloud
Navegue até Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>MpEngine.
Quando configurar a política de nível de proteção da nuvem como política de bloqueio predefinida do Antivírus Microsoft Defender, isto desativará a política. Isto é o que é necessário para definir o nível de proteção para a predefinição do Windows.
Artigos relacionados
- Integrar dispositivos Windows com Microsoft Configuration Manager
- Integração de dispositivos Windows através de ferramentas de Gestão de Dispositivos Móveis
- Integração de dispositivos Windows através de um script local
- Integrar dispositivos VDI não persistentes
- Efetuar um teste de deteção em dispositivos recentemente integrados no Microsoft Defender para Endpoint
- Solucionar problemas de integração do Microsoft Defender para Endpoint