Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Pode utilizar Gestor de Configuração para integrar pontos finais no serviço Microsoft Defender para Endpoint.
Existem várias opções que pode utilizar para integrar dispositivos com Gestor de Configuração:
Nota
O Defender para Endpoint não suporta a integração durante a fase de Out-Of-Box Experience (OOBE). Certifique-se de que os utilizadores completam o OOBE após executar a instalação ou atualização do Windows.
Pode criar uma regra de deteção numa aplicação Gestor de Configuração para verificar continuamente se um dispositivo foi integrado. Uma aplicação é um tipo de objeto diferente de um pacote e programa. Se um dispositivo ainda não tiver sido adicionado (devido à conclusão pendente do OOBE ou por qualquer outro motivo), o Gestor de Configuração volta a tentar adicionar o dispositivo até que a regra detete a alteração de estado. Para obter mais informações, veja Configurar Métodos de Deteção no System Center 2012 R2 Gestor de Configuração.
Nota
A ferramenta de implementação do Defender pode ser utilizada para implementar a segurança do ponto final do Defender em dispositivos Windows e Linux. A ferramenta é uma aplicação leve e de atualização automática que simplifica o processo de implementação. Para obter mais informações, veja Implementar Microsoft Defender segurança de pontos finais em dispositivos Windows com a ferramenta de implementação do Defender e Implementar Microsoft Defender segurança de pontos finais em dispositivos Linux com a ferramenta de implementação do Defender (pré-visualização).
Pré-requisitos
Veja Requisitos mínimos para Microsoft Defender para Endpoint.
Função do sistema de sites do ponto do Endpoint Protection. Esta função é necessária para que as políticas de redução da superfície de ataque e antivírus sejam corretamente implementadas nos pontos finais visados. Sem esta função, os pontos finais na coleção de dispositivos não receberão as políticas de redução da superfície de ataque e antivírus configuradas.
Configurar definições de recolha de exemplo
Para cada dispositivo, pode definir um valor de configuração para indicar se os exemplos podem ser recolhidos a partir do dispositivo quando é feito um pedido através do portal Microsoft Defender para submeter um ficheiro para análise aprofundada.
Nota
Normalmente, estas definições de configuração são efetuadas através de Gestor de Configuração.
Pode definir uma regra de conformidade para o item de configuração no Gestor de Configuração para alterar a definição de partilha de exemplo num dispositivo.
Esta regra deve ser um item de configuração de uma regra de conformidade corretiva que define o valor de uma chave de registo nos dispositivos de destino para garantir que estes ficam em conformidade.
A configuração é definida através da seguinte entrada de chave de registo:
Path: "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection"
Name: "AllowSampleCollection"
Value: 0 or 1
Em que o tipo de chave é do tipo D-WORD. Os valores possíveis são:
- 0: Não permite a partilha de exemplo a partir deste dispositivo
- 1: Permite a partilha de todos os tipos de ficheiro a partir deste dispositivo
O valor predefinido no caso de a chave de registo não existir é 1.
Para obter mais informações sobre a Conformidade do System Center Configuration Manager, consulte Introdução às definições de conformidade no System Center 2012 R2 Gestor de Configuração.
Criar uma coleção
Para inscrever dispositivos Windows utilizando o Microsoft Configuration Manager, a implementação pode ter como destino uma coleção existente ou pode ser criada uma nova coleção para testes.
A inclusão através de ferramentas como Política de Grupo ou um método manual não instala nenhum agente no sistema.
Na consola do Microsoft Configuration Manager, o processo de integração será configurado como parte das definições de conformidade na consola.
Qualquer sistema que receba esta configuração necessária mantém essa configuração enquanto o cliente Gestor de Configuração continuar a receber esta política do ponto de gestão.
Siga estes passos para criar uma coleção de dispositivos que pode ser utilizada para integrar pontos finais no Microsoft Defender para Endpoint:
Na consola do Microsoft Configuration Manager, navegue para Ativos e Descrição Geral > da Compatibilidade > Coleções de Dispositivos.
Selecione sem soltar (ou clique com o botão direito do rato) Coleção de Dispositivos e selecione Criar Coleção de Dispositivos.
Forneça um Nome e Uma Coleção Limitativa e, em seguida, selecione Seguinte.
Selecione Adicionar Regra e selecione Regra de Consulta.
Selecione Seguinte no Assistente de Associação Direta e, em seguida, selecione Editar Declaração de Consulta.
Selecione Critérios e, em seguida, selecione o ícone de estrela.
Mantenha o tipo de critério como valor simples, escolha Sistema Operativo - número de compilação, o operador como é maior ou igual a e o valor 14393, e selecione OK.
Selecione Seguinte e Fechar.
Selecione Seguinte.
Depois de concluir esta tarefa, fica com uma coleção de dispositivos com todos os endpoints Windows existentes no ambiente.
Configurar a proteção da próxima geração
Recomenda-se as definições de configuração listadas na tabela seguinte:
| Definições | Descrição |
|---|---|
| Digitalizar | Analisar dispositivos de armazenamento amovíveis, como unidades USB: Sim |
| Proteção em tempo real | Ativar Monitorização Comportamental: Sim Ativar a proteção contra Aplicações Potencialmente Indesejadas durante a transferência e antes da instalação: Sim |
| Serviço de Proteção da Cloud | Tipo de associação do Serviço de Proteção cloud: Associação avançada |
| Redução da superfície de ataque | Configure todas as regras disponíveis para auditoria. Bloquear estas atividades pode interromper processos de negócio legítimos. A melhor abordagem é definir tudo para auditoria, identificar quais são seguros para ativar e, em seguida, ativar essas definições em pontos finais que não têm deteções de falsos positivos. |
Para implementar Microsoft Defender políticas de redução da superfície de ataque e antivírus através de Microsoft Configuration Manager (SCCM) siga os passos:
- Ative o Endpoint Protection e configure as definições personalizadas do cliente.
- Instale o cliente do Endpoint Protection a partir de uma linha de comandos.
- Verifique a instalação do cliente do Endpoint Protection.
Ativar o Endpoint Protection e configurar definições personalizadas do cliente
Siga os passos para ativar a proteção de pontos finais e a configuração das definições personalizadas do cliente:
Na consola do Gestor de Configuração, clique em Administração.
Na área de trabalho Administração , clique em Definições do Cliente.
No separador Base , no grupo Criar , clique em Criar Definições Personalizadas do Dispositivo Cliente.
Na caixa de diálogo Criar Definições Personalizadas do Dispositivo Cliente , forneça um nome e uma descrição para o grupo de definições e, em seguida, selecione Endpoint Protection.
Configure as definições do cliente do Endpoint Protection de que necessita. Para obter uma lista completa das definições de cliente do Endpoint Protection que pode configurar, consulte a secção Endpoint Protection em Acerca das definições do cliente.
Importante
Instale a função do sistema de sites do Endpoint Protection antes de configurar as definições de cliente para o Endpoint Protection.
Clique em OK para fechar a caixa de diálogo Criar Definições Personalizadas do Dispositivo Cliente . As novas definições de cliente são apresentadas no nó Definições do Cliente da área de trabalho Administração .
Em seguida, implemente as definições de cliente personalizadas numa coleção. Selecione as definições personalizadas do cliente que pretende implementar. No separador Base , no grupo Definições do Cliente , clique em Implementar.
Na caixa de diálogo Selecionar Coleção, selecione a coleção na qual pretende implementar as definições do cliente e, em seguida, clique em OK. A nova implementação é apresentada no separador Implementações do painel de detalhes.
Os clientes são configurados com estas definições da próxima vez que transferirem a política do cliente. Para obter mais informações, veja Iniciar a obtenção de políticas para um cliente Gestor de Configuração.
Nota
Para o Windows Server 2012 R2 e o Windows Server 2016 geridos pelo Gestor de Configuração 2207 e versões posteriores, efetue a integração utilizando a definição Cliente do Microsoft Defender para Endpoint (MDE) (recomendado). Em alternativa, pode utilizar versões mais antigas do Gestor de Configuração para efetuar uma migração. Para obter mais informações, veja Migrar servidores do Microsoft Monitoring Agent para a solução unificada.
Instalar o cliente do Endpoint Protection com a Linha de Comandos
Siga os passos para concluir a instalação do cliente do Endpoint Protection a partir da linha de comandos.
Copie scepinstall.exe da pasta Cliente da pasta de instalação do Gestor de Configuração para o computador no qual pretende instalar o software de cliente do Endpoint Protection.
Abra a Linha de Comandos como administrador. Altere o diretório para a pasta com o instalador. Em seguida, execute
scepinstall.exe, adicionando quaisquer propriedades adicionais da linha de comandos necessárias:Propriedade Descrição /sExecutar o instalador em modo silencioso /qExtrair os ficheiros de configuração silenciosamente /iExecutar o instalador normalmente /policyEspecificar um ficheiro de política antimalware para configurar o cliente durante a instalação /sqmoptinOptar ativamente por participar no Programa de Melhoramento da Experiência do Cliente da Microsoft (PMEC) Siga as instruções apresentadas no ecrã para concluir a instalação do cliente.
Se transferiu o pacote de definições da atualização mais recente, copie o pacote para o computador cliente e, em seguida, faça duplo clique no pacote de definições para o instalar.
Nota
Após a conclusão da instalação do cliente do Endpoint Protection, o cliente executa automaticamente uma verificação de atualização de definições. Se esta verificação de atualização for concluída com êxito, não terá de instalar manualmente o pacote de atualização de definições mais recente.
Exemplo: instalar o cliente com uma política antimalware
scepinstall.exe /policy <full path>\<policy file>
Verificar a instalação do cliente do Endpoint Protection
Depois de instalar o cliente do Endpoint Protection no computador de referência, verifique se o cliente está a funcionar corretamente.
No computador de referência, abra System Center Endpoint Protection a partir da área de notificação do Windows.
No separador Base da caixa de diálogo System Center Endpoint Protection, verifique se a proteção em tempo real está definida como Ativada.
Verifique se é apresentada a indicação atualizado em definições de vírus e spyware.
Para se certificar de que o computador de referência está pronto para processamento de imagens, em Opções de análise, selecione Completo e, em seguida, clique em Analisar agora.
Configurar a proteção de rede
Antes de ativar a proteção de rede no modo de auditoria ou de bloqueio, certifique-se de que instalou a atualização da plataforma antimalware, que pode ser obtida a partir da página de suporte.
Configurar o acesso controlado a pastas
Ative a funcionalidade no modo de auditoria durante, pelo menos, 30 dias. Após este período, reveja as deteções e crie uma lista de aplicações que têm permissão para escrever em diretórios protegidos.
Para mais informações, consulte Monitorizar a atividade de acesso controlado a pastas (CFA).
Efetue um teste de deteção para verificar a integração
Depois de integrar o dispositivo, pode optar por executar um teste de deteção para verificar se um dispositivo está corretamente integrado no serviço. Para obter mais informações, veja Executar um teste de deteção num dispositivo Microsoft Defender para Endpoint recentemente integrado.
Remover dispositivos utilizando o Gestor de Configuração
Por motivos de segurança, o pacote utilizado em Dispositivos Offboard irá expirar 7 dias após a data em que foi transferido. Os pacotes de exclusão expirados enviados para um dispositivo serão rejeitados. Ao descarregar um pacote de desativação, será notificado da data de expiração do pacote, que também será incluída no nome do pacote.
Nota
As políticas de inclusão e exclusão não devem ser implementadas no mesmo dispositivo ao mesmo tempo, caso contrário, isto causará colisões imprevisíveis.
Remover dispositivos com o Microsoft Configuration Manager ramo atual
Se utilizar o Microsoft Configuration Manager Current Branch, consulte Criar um ficheiro de configuração de desativação.
Exclusão de dispositivos com o System Center 2012 R2 Gestor de Configuração
Obtenha o pacote de desativação a partir do portal do Microsoft Defender:
- No painel de navegação, selecione Definições>Endpoints>Gestão de dispositivos>Desativação.
- Selecione Windows 10 ou Windows 11 como o sistema operativo.
- No campo Método de implementação, selecione System Center Configuration Manager 2012/2012 R2/1511/1602.
- Selecione Transferir pacote e guarde o ficheiro .zip.
Extraia o conteúdo do ficheiro .zip para uma localização partilhada e só de leitura que possa ser acedida pelos administradores de rede que irão implementar o pacote. Deverá ter um ficheiro com o nome WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.
Implemente o pacote ao seguir os passos no artigo Pacotes e Programas no System Center 2012 R2 Gestor de Configuração.
Escolha uma coleção de dispositivos predefinida para implementar o pacote.
Importante
A remoção faz com que o dispositivo deixe de enviar dados dos sensores para o portal, mas os dados do dispositivo, incluindo referências a quaisquer alertas que tenha gerado, serão conservados durante um período máximo de 6 meses.
Monitorizar a configuração do dispositivo
Se estiver a utilizar o Microsoft Configuration Manager ramo atual, utilize o painel incorporado do Defender para Endpoint na consola do Gestor de Configuração. Para obter mais informações, consulte Defender para Endpoint - Monitor.
Se estiver a utilizar o System Center 2012 R2 Gestor de Configuração, a monitorização consiste em duas partes:
Confirmar que o pacote de configuração foi implementado corretamente e está em execução (ou foi executado com êxito) nos dispositivos na sua rede.
Verificar se os dispositivos estão em conformidade com o serviço Defender para Endpoint (isto garante que o dispositivo pode concluir o processo de integração e pode continuar a reportar dados ao serviço).
Confirme que o pacote de configuração foi implementado corretamente
Na consola Gestor de Configuração, clique em Monitorização na parte inferior do painel de navegação.
Selecione Descrição geral e, em seguida , Implementações.
Selecione a implantação com o nome do pacote.
Reveja os indicadores de estado em Estatísticas de Conclusão e Estado do Conteúdo.
Se existirem implementações falhadas (dispositivos com o estado Erro, Requisitos Não Cumpridos ou Com Falhas), poderá ter de resolver os problemas dos dispositivos. Para obter mais informações, consulte, Resolver problemas de integração do Microsoft Defender para Endpoint.
Verifique se os dispositivos estão em conformidade com o serviço Microsoft Defender para Endpoint
Pode definir uma regra de conformidade para o item de configuração no System Center 2012 R2 Gestor de Configuração para monitorizar a implementação.
Esta regra deve ser um item de configuração de uma regra de conformidade sem remediação que monitoriza o valor de uma chave de registo nos dispositivos de destino.
Monitorize a seguinte entrada de chave de registo:
Path: "HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status"
Name: "OnboardingState"
Value: "1"
Para obter mais informações, veja Introdução às definições de compatibilidade no System Center 2012 R2 Gestor de Configuração.