Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como instalar e configurar o Plano 1 do Defender for Endpoint. Quer tenha assistência ou esteja a fazê-lo por si próprio, pode utilizar este artigo como um guia ao longo da sua implementação.
O processo de instalação e configuração
O processo geral de instalação e configuração do Plano 1 do Defender for Endpoint é o seguinte:
| Número | Passo | Descrição |
|---|---|---|
| 1 | Rever os requisitos | Lista os requisitos de licenciamento, browser, sistema operativo e datacenter |
| 2 | Planeie a sua implantação | Lista vários métodos de implementação a considerar e inclui ligações para mais recursos para o ajudar a decidir que método utilizar |
| 3 | Configurar o seu ambiente de inquilino | Lista tarefas para configurar o seu ambiente de inquilino |
| 4 | Atribuir funções e permissões | Lista funções e permissões a considerar para a sua equipa de segurança SUGESTÃO: assim que as funções e permissões forem atribuídas, a sua equipa de segurança pode começar a utilizar o portal Microsoft Defender. Para saber mais, consulte Introdução. |
| 5 | Integrar com o Defender para Endpoint | Lista vários métodos, consoante o sistema operativo, para aderir ao Defender para Endpoint Plano 1 e inclui ligações para informações mais detalhadas sobre cada método |
| 6 | Configurar a proteção da próxima geração | Descreve como configurar as definições de proteção da próxima geração no Microsoft Intune |
| 7 | Configurar as capacidades de redução da superfície de ataque | Lista os tipos de capacidades de redução da superfície de ataque que pode configurar e inclui procedimentos com ligações para mais recursos |
Rever os requisitos
A tabela seguinte apresenta os requisitos básicos do Plano 1 do Defender para Endpoint:
| Requisito | Descrição |
|---|---|
| Requisitos de licenciamento | Plano 1 do Defender para Endpoint (autónomo ou como parte do Microsoft 365 E3, A3 ou G3) |
| Requisitos do browser | Microsoft Edge Internet Explorer versão 11 Google Chrome |
| Sistemas operativos (cliente) | Windows 11 Windows 10, versão 1709 ou posterior macOS iOS sistema operativo Android |
| Sistemas operativos (servidor) | Windows Server 2025 Windows Server 2022 Windows Server 2019 Windows Server versão 1803 e posterior Windows Server 2016 e 2012 R2 são suportados ao utilizar a solução unificada moderna Azure STACK HCI OS, versão 23H2 e posterior Linux |
| Datacenter | Uma das seguintes localizações do datacenter: - União Europeia - Reino Unido - Estados Unidos |
Nota
A versão autónoma do Defender para Endpoint Plano 1 não inclui licenças de servidor. Para adicionar servidores, será necessária uma licença adicional, como:
- Microsoft Defender para Servidores Plano 1 ou Plano 2 (como parte da oferta do Defender para Cloud).
- Microsoft Defender para Endpoint Server
- Microsoft Defender para Servidores Empresariais (para pequenas e médias empresas)
Para saber mais, consulte Integração do Defender para Endpoint no Windows Server
Planeie a sua implantação
Quando planeia a sua implementação, pode escolher entre várias arquiteturas e métodos de implementação diferentes. Cada organização é exclusiva, pelo que tem várias opções a considerar, conforme listado na tabela seguinte:
| Método | Descrição |
|---|---|
| Intune | Utilizar Intune para gerir pontos finais num ambiente nativo da cloud |
| Intune e Gestor de Configuração | Utilize Intune e Gestor de Configuração para gerir pontos finais e cargas de trabalho que abrangem um ambiente no local e na cloud |
| Gestor de configuração | Utilizar Gestor de Configuração para proteger pontos finais no local com o poder baseado na cloud do Defender para Endpoint |
| Script local transferido a partir do portal do Microsoft Defender | Utilize scripts locais em dispositivos finais para realizar um projeto-piloto ou adicionar apenas alguns dispositivos |
Para saber mais sobre as opções de implementação, veja Planear a implementação do Defender para Endpoint. E, descarregue o seguinte cartaz:
Obtenha o póster de implementação
Sugestão
Para obter informações mais detalhadas sobre o planeamento da implementação, veja Planear a implementação do Microsoft Defender para Endpoint.
Configure o seu ambiente de locatário
A configuração do seu ambiente de inquilino inclui tarefas, tais como:
- A verificar as suas licenças
- Configurar o tenant
- Configurar as definições de proxy (apenas se necessário)
- Garantir que os sensores estão a funcionar corretamente e a reportar dados ao Defender para Endpoint
Estas tarefas estão incluídas na fase de configuração do Defender para Endpoint. Consulte Configurar o Defender para Endpoint.
Atribuir funções e permissões
Para aceder ao portal do Microsoft Defender, configure as definições do Defender para Endpoint ou execute tarefas, como efetuar ações de resposta sobre ameaças detetadas, as permissões adequadas têm de ser atribuídas. O Defender para Endpoint utiliza funções incorporadas no Microsoft Entra ID.
A Microsoft recomenda atribuir aos utilizadores apenas o nível de permissão de que precisam para efetuar as suas tarefas. Pode atribuir permissões ao utilizar a gestão de permissões básicas ou ao utilizar o controlo de acesso baseado em funções (RBAC).
- Com a gestão de permissões básica, os Administradores Globais e Os Administradores de Segurança têm acesso total, enquanto os Leitores de Segurança têm acesso só de leitura.
- Com o RBAC, pode definir permissões mais granulares através de mais funções. Por exemplo, pode ter Leitores de Segurança, Operadores de Segurança, Administradores de Segurança, Administradores de Ponto Final e muito mais.
Importante
A partir de 16 de fevereiro de 2025, os novos clientes do Microsoft Defender para Endpoint apenas terão acesso ao Controlo de Acesso Unificado Baseado em Funções (URBAC). Os clientes existentes mantêm as suas funções e permissões atuais. Para obter mais informações, consulte URBAC Controlo de Acesso Unificado Baseado em Funções (URBAC) para o Microsoft Defender para Endpoint
A tabela seguinte descreve as principais funções a considerar para o Defender para Endpoint na sua organização:
| Função | Descrição |
|---|---|
| Administradores Globais Como melhor prática, limite o número de Administradores Globais. |
Os Administradores Globais podem realizar todos os tipos de tarefas. Por predefinição, a pessoa que inscreveu a sua empresa no Microsoft 365 ou no Microsoft Defender para Endpoint Plano 1 é administrador global. Os Administradores Globais podem aceder/alterar as definições em todos os portais do Microsoft 365, tais como: - O centro de administração do Microsoft 365 (https://admin.microsoft.com) - portal do Microsoft Defender (https://security.microsoft.com) - Centro de administração do Intune (https://intune.microsoft.com) |
| Administradores de Segurança | Os Administradores de Segurança podem efetuar tarefas de Operador de Segurança, bem como as seguintes tarefas: - Monitorizar políticas relacionadas com segurança - Gerir alertas e ameaças de segurança - Ver relatórios |
| Operador de Segurança | Os Operadores de Segurança podem realizar tarefas de Leitor de Segurança e as seguintes tarefas: - Ver informações sobre ameaças detetadas - Investigar e responder a ameaças detetadas |
| Leitor de segurança | Os Leitores de Segurança podem realizar as seguintes tarefas: - Ver políticas relacionadas com segurança nos serviços do Microsoft 365 - Ver alertas e ameaças de segurança - Ver relatórios |
Importante
A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não pode utilizar uma função existente.
Para saber mais sobre as funções no Microsoft Entra ID, veja Atribuir funções de administrador e não administrador a utilizadores com Microsoft Entra ID. Além disso, para obter mais informações sobre as funções do Defender para Endpoint, veja Controlo de acesso baseado em funções.
Integrar no Defender para Endpoint
Quando estiver pronto para integrar os pontos finais da sua organização, pode escolher entre vários métodos, conforme listado na tabela seguinte:
| Ponto final | Ferramenta de implementação |
|---|---|
| Windows |
Script local (até 10 dispositivos) Política de Grupo Microsoft Intune/Gestor de Dispositivos Móveis Microsoft Configuration Manager scripts de VDI |
| macOS |
Script local Microsoft Intune JAMF Pro Gestão de Dispositivos móvel |
| Android | Microsoft Intune |
| iOS |
Microsoft Intune Gestor de Aplicações Móveis |
Em seguida, continue para configurar as capacidades de proteção e redução da superfície de ataque da próxima geração.
Configurar a proteção da próxima geração
Recomendamos que utilize Intune para gerir os dispositivos e as definições de segurança da sua organização, conforme mostrado na imagem seguinte:
Para configurar a sua proteção de próxima geração no Intune, consulte Modificar políticas existentes (abre num novo separador na documentação do Intune). Escolha as seguintes opções:
Defina ou altere as definições de configuração do antivírus. Precisa de ajuda? Veja os seguintes recursos:
Quando terminar de especificar as suas definições, selecione Rever + guardar.
Configurar as capacidades de redução da superfície de ataque
A redução da superfície de ataque tem tudo a ver com a redução dos locais e das formas como a sua organização está aberta a ataques. O Defender para Endpoint P1 inclui várias funcionalidades e capacidades para o ajudar a reduzir a superfície de ataque em todos os seus terminais. Estas funcionalidades e capacidades estão listadas na tabela seguinte:
| Funcionalidade/capacidade | Descrição |
|---|---|
| Regras de redução da superfície de ataque (RSA) | As regras ASR visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno (por exemplo, iniciar scripts que transferem ficheiros, executar scripts ocultados e injetar código noutros processos). |
| Mitigação de ransomware | Configure a mitigação contra ransomware ao configurar o acesso controlado a pastas (CFA), que ajuda a proteger os dados valiosos da sua organização contra aplicações maliciosas e ameaças como o ransomware. |
| Controlo de dispositivos | Configure as definições de controlo de dispositivos para a sua organização para permitir ou bloquear dispositivos amovíveis (como unidades USB). |
| Proteção da rede | Configure a proteção de rede para impedir que as pessoas na sua organização utilizem aplicações que acedam a domínios perigosos ou conteúdo malicioso na Internet. |
| Proteção Web | Configure a proteção contra ameaças na Web para proteger os dispositivos da sua organização contra sites de phishing, sites de exploração e outros sites não fidedignos ou de baixa reputação. Configure a filtragem de conteúdos Web para controlar e regular o acesso a sites com base nas respetivas categorias de conteúdo (como Lazer, Largura de banda elevada, Conteúdo para adultos ou Responsabilidade legal). |
| Firewall de rede | Configure a firewall de rede com regras que determinam o tráfego de rede autorizado a entrar ou sair dos dispositivos da sua organização. |
| Controlo de aplicação | Configure as regras de controlo de aplicações se quiser permitir que apenas aplicações e processos fidedignos sejam executados nos seus dispositivos Windows. |
Regras de redução da superfície de ataque (ASR)
As regras de redução da superfície de ataque (ASR) estão disponíveis no Antivírus Microsoft Defender em dispositivos Windows. Para obter os métodos de implementação disponíveis, veja Métodos de implementação e configuração para regras ASR.
Normalmente, pode ativar as regras de proteção padrão no modo Bloquear ou Avisar sem testar. Deve testar outras regras de ASR no modo de Auditoria antes de as alterar para os modos Bloquear ou Avisar. Para obter mais informações, veja o Guia de implementação de regras do ASR.
Mitigação de ransomware
Obtém mitigação de ransomware através do acesso controlado a pastas, o que permite que apenas as aplicações fidedignas acedam a pastas protegidas nos seus pontos finais.
Para configurar o acesso controlado a pastas no Intune, veja Configurar regras e exclusões do ASR no Intune através de políticas de segurança de ponto final. Use as definições Ativar acesso controlado a pastas, Pastas protegidas do acesso controlado a pastas e Aplicações permitidas do acesso controlado a pastas na política.
Para mais informações, consulte a visão geral do Acesso Controlado a pastas (CFA).
Controlo do dispositivo
Pode configurar o Defender para Endpoint para bloquear ou permitir dispositivos e ficheiros amovíveis em dispositivos amovíveis. Para usar o Intune para configurar as definições de controlo do seu dispositivo, consulte Criar uma política de segurança de endpoint (abre num novo separador na documentação do Intune). Ao criar a política, utilize estas definições:
- Plataforma: Windows 10 ou posterior
- Tipo de perfil: Modelos
- Nome do modelo Modelos administrativos
-
Definições de configuração: Todas as Definições, depois escreva
Removablena caixa de pesquisa para ver todas as definições relacionadas com dispositivos removíveis. Selecione um item na lista, como Todas as classes de Armazenamento Amovível, Negar todo o acesso, para abrir o painel de lista de opções. O menu desdobrável de cada definição explica o que acontece quando é ativada, desativada ou não configurada. Seleciona uma definição e escolhe OK. - Etiquetas de escopo: + Selecione etiquetas de âmbito e depois selecione as etiquetas que quer usar.
- Atribuições: Adicionar todos os utilizadores e + Adicionar todos os dispositivos.
No separador Rever + criar , reveja as definições da sua política e, em seguida, selecione Criar. A política aplica-se a todos os dispositivos que tenham sido adicionados recentemente ao Defender for Endpoint.
Sugestão
Para obter mais informações, veja Como controlar dispositivos USB e outros suportes de dados amovíveis com Microsoft Defender para Endpoint.
Proteção da rede
Com a proteção de rede, pode ajudar a proteger a sua organização contra domínios perigosos que possam alojar esquemas de phishing, exploits e outros conteúdos maliciosos na Internet. Para usar o Intune para ativar a proteção de rede, consulte Criar uma política de segurança de endpoint (abre num novo separador na documentação do Intune). Ao criar a política, utilize estas definições:
- Plataforma: Windows 10 e posterior
- Tipo de perfil: Modelos
- Nome do modelo: Proteção de endpoint
-
Definições de configuração: Expandir o Microsoft Defender Exploit Guard, depois expandir o filtro de rede
- Defina Proteção de rede como Ativar. (Em alternativa, pode escolher Auditoria para ver como funciona a proteção de rede no seu ambiente inicialmente.)
- Atribuições: Adicionar todos os utilizadores e + Adicionar todos os dispositivos (Pode especificar alternativamente grupos específicos de utilizadores ou dispositivos.)
- Regras de Aplicabilidade : Crie uma regra. O perfil que está a configurar é aplicado apenas a dispositivos que cumpram os critérios combinados que especificar. Por exemplo, pode optar por atribuir a política a pontos finais que estejam a executar apenas uma determinada edição do SO.
No separador Rever + criar , reveja as definições da sua política e, em seguida, selecione Criar. A política é aplicada a todos os dispositivos que tenham sido integrados no Defender for Endpoint há pouco tempo.
Sugestão
Pode utilizar outros métodos, como Windows PowerShell ou Política de Grupo, para ativar a proteção de rede. Para saber mais, veja Ativar a proteção de rede.
Proteção Web
Com a proteção Web, pode proteger os dispositivos da sua organização contra ameaças Web e conteúdos indesejados. A proteção Web inclui a proteção contra ameaças da Web e a filtragem de conteúdos Web. Configure ambos os conjuntos de capacidades. Recomendamos que utilize Intune para configurar as definições de proteção Web.
Configurar a proteção contra ameaças na Web
Aceda ao centro de administração do Intune e inicie sessão.
Selecione Segurança de pontos finais>Redução da superfície de ataque e, em seguida, selecione + Criar política.
Selecione uma plataforma, como Windows 10 e posterior, selecione o perfil de proteção Web e, em seguida, selecione Criar.
No separador Informações básicas, especifique um nome e uma descrição e, em seguida, selecione Seguinte.
No separador Definições de configuração , expanda Proteção Web, especifique as definições na tabela seguinte e, em seguida, selecione Seguinte.
Configuração Recomendação Ativar a proteção de rede Defina como Ativado. Impede que os utilizadores visitem sites ou domínios maliciosos.
Em alternativa, pode definir a proteção de rede como Modo de auditoria para ver como funciona no seu ambiente. No modo de auditoria, a proteção de rede não impede os utilizadores de visitar sites ou domínios, mas controla as deteções como eventos.Exigir SmartScreen para o Microsoft Edge Legacy Defina como Sim. Ajuda a proteger os utilizadores de potenciais esquemas de phishing e software malicioso. Bloquear o acesso a sites maliciosos Defina como Sim. Impede que os utilizadores ignorem avisos sobre sites potencialmente maliciosos. Bloquear a transferência de ficheiros não verificados Defina como Sim. Impede que os utilizadores ignorem os avisos e transfiram ficheiros não verificados. No separador Etiquetas de âmbito , se a sua organização estiver a utilizar etiquetas de âmbito, selecione + Selecionar etiquetas de âmbito e, em seguida, selecione as etiquetas que pretende utilizar. Em seguida, selecione Seguinte.
Para saber mais sobre etiquetas de âmbito, veja Utilizar o controlo de acesso baseado em funções (RBAC) e etiquetas de âmbito para TI distribuída.
No separador Atribuições, especifique os utilizadores e dispositivos para receber a política de proteção web e, em seguida, selecione Seguinte.
No separador Rever + criar , reveja as definições de política e, em seguida, selecione Criar.
Sugestão
Para saber mais sobre a proteção contra ameaças na Web, consulte Proteger a sua organização contra ameaças à Web.
Configurar a filtragem de conteúdo Web
Aceda ao portal Microsoft Defender e inicie sessão.
Selecione Definições>Pontos Finais.
Em Regras, selecione Filtragem de conteúdo Web e, em seguida, selecione + Adicionar política.
Na lista de opções Adicionar política , no separador Geral , especifique um nome para a sua política e, em seguida, selecione Seguinte.
Nas categorias Bloqueados, selecione uma ou mais categorias que pretende bloquear e, em seguida, selecione Seguinte.
No separador Âmbito , selecione os grupos de dispositivos que pretende receber esta política e, em seguida, selecione Seguinte.
No separador Resumo , reveja as definições de política e, em seguida, selecione Guardar.
Sugestão
Para saber mais sobre como configurar a filtragem de conteúdo Web, veja Filtragem de conteúdo Web.
Firewall de rede
A firewall de rede ajuda a reduzir o risco de ameaças de segurança de rede. A sua equipa de segurança pode definir regras que determinam qual o tráfego autorizado a fluir de/para os dispositivos da sua organização. Recomendamos que utilize Microsoft Intune para configurar a firewall de rede.
Para configurar a firewall de rede com recurso a uma política de Firewall de Segurança de Ponto Final do Microsoft Intune, consulte Criar uma política de segurança de ponto final (abre num novo separador na documentação do Intune). Ao criar a política, utilize estas definições:
- Tipo de política: Firewall
- Plataforma: Windows
- Perfil: Firewall do Windows
-
Definições de configuração: defina cada uma das seguintes definições como Verdadeiro (Predefinição):
- Ativar Firewall de Rede de Domínio
- Ativar a Firewall de Rede Privada
- Ativar a Firewall da Rede Pública
Para obter mais informações sobre os perfis de firewall de rede disponíveis no Microsoft Intune, veja Política de firewall para segurança de pontos finais no Intune.
Sugestão
As definições da firewall são detalhadas e podem parecer complexas. Veja Melhores práticas para configurar a Firewall do Windows Defender.
Controlo de aplicação
O Controlo de Aplicações do Windows Defender (WDAC) ajuda a proteger os pontos finais do Windows ao permitir apenas a execução de aplicações e processos fidedignos. A maioria das organizações utilizou uma implementação faseada do WDAC. Ou seja, a maioria das organizações não implementa o WDAC em todos os pontos finais do Windows no início. Na verdade, consoante os pontos finais do Windows da sua organização sejam totalmente geridos, levemente geridos ou pontos finais "Bring Your Own Device", poderá implementar o WDAC em todos ou em alguns pontos finais.
Para ajudar a planear a implementação do WDAC, veja os seguintes recursos:
Passos seguintes
Agora que concluiu o processo de configuração e configuração, o próximo passo é começar a utilizar o Defender para Endpoint.