Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Fase 1: Prepare o seu ambiente |
Fase 2: configuração |
Fase 3: Integrar dispositivos no Defender for Endpoint |
|---|---|---|
| Está aqui! |
Bem-vindo à fase de configuração da migração para o Defender para Endpoint. Esta fase inclui os seguintes passos:
- Reinstale/ative Microsoft Defender Antivírus nos pontos finais.
- Adicione o Defender para Endpoint à lista de exclusão da sua solução existente.
- Configurar o Defender para Endpoint Plano 1 ou Plano 2.
- Configure os seus grupos de dispositivos, coleções de dispositivos e unidades organizacionais.
Importante
Se quiser executar várias soluções de segurança lado a lado, veja Considerações sobre desempenho, configuração e suporte.
Pode já ter configurado exclusões de segurança mútua para dispositivos integrados no Microsoft Defender para Endpoint. Se ainda precisar de definir exclusões mútuas para evitar conflitos, veja Adicionar Microsoft Defender para Endpoint à lista de exclusão da solução existente.
Passo 1: Reinstalar/ativar Microsoft Defender Antivírus nos pontos finais
Em determinadas versões do Windows, o Antivírus Microsoft Defender terá sido provavelmente desinstalado ou desativado quando foi instalada a sua solução antivírus/antimalware que não seja da Microsoft. Quando os dispositivos com Windows são integrados no Microsoft Defender for Endpoint, o Microsoft Defender Antivírus pode ser executado em modo passivo em simultâneo com uma solução antivírus não Microsoft. Para saber mais, veja Proteção antivírus com o Defender para Endpoint.
Ao fazer a transição para o Defender para Endpoint, poderá ser necessário seguir alguns passos para reinstalar ou ativar o Antivírus do Microsoft Defender. A tabela seguinte descreve o que fazer nos seus clientes e servidores Windows.
| Tipo de ponto final | O que fazer |
|---|---|
| Clientes Windows (como pontos finais em execução Windows 10 e Windows 11) | Em geral, não precisa de efetuar qualquer ação para os clientes Windows, uma vez que a funcionalidade antivírus Microsoft Defender não pode ser removida. Se estiver a executar uma solução antimalware que não seja da Microsoft, Microsoft Defender o Antivírus está provavelmente no estado desativado automaticamente neste momento do processo de migração. Quando os pontos finais do cliente são integrados no Defender para Endpoint, se esses pontos finais ainda estiverem a executar uma solução antivírus que não seja da Microsoft, Microsoft Defender Antivírus entra no modo passivo em vez do estado desativado. Se a solução antivírus não Microsoft for desinstalada, Microsoft Defender Antivírus entrará automaticamente no modo ativo. |
| Servidores Windows | No Windows Server, poderá ter de reinstalar a funcionalidade antivírus Microsoft Defender e defini-la como modo passivo manualmente. Nos servidores Windows, quando é instalado um antivírus/antimalware que não seja da Microsoft, Microsoft Defender o Antivírus não pode ser executado juntamente com a solução antivírus que não é da Microsoft. Nesses casos, Microsoft Defender Antivírus está desativado ou desinstalado manualmente. Para reinstalar ou ativar Microsoft Defender Antivírus no Windows Server, execute as seguintes tarefas: - Reativar Antivírus do Defender no Windows Server se tiver sido desativado - Reativar Antivírus do Defender no Windows Server se tiver sido desinstalado - Defina Microsoft Defender Antivírus para o modo passivo no Windows Server Se tiver problemas ao reinstalar ou reativar Microsoft Defender Antivírus no Windows Server, veja Resolução de problemas: Microsoft Defender o Antivírus está a ser desinstalado no Windows Server. Se as funcionalidades e os ficheiros de instalação do Microsoft Defender Antivirus tiverem sido anteriormente removidos dos sistemas operativos Windows Server, siga as orientações em Configurar uma Origem de Reparação do Windows para restaurar os ficheiros de instalação das funcionalidades. |
Sugestão
Para saber mais sobre os estados do Microsoft Defender Antivirus com proteção antivírus de outros fabricantes, consulte Compatibilidade do Microsoft Defender Antivirus.
Definir manualmente Microsoft Defender Antivírus para o modo passivo no Windows Server
Para definir o Microsoft Defender Antivirus em modo passivo no Windows Server, complete os seguintes passos.
Sugestão
Agora pode executar Microsoft Defender Antivírus no modo passivo no Windows Server 2012 R2 e 2016. Para obter mais informações, veja Integrar Windows Server 2012 R2 e Windows Server 2016 para Microsoft Defender para Endpoint.
Abra o Editor de Registo e, em seguida, navegue para
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.Edite (ou crie) uma entrada DWORD denominada ForceDefenderPassiveMode e especifique as seguintes definições:
Defina o valor do DWORD como 1.
Em Base, selecione Hexadecimal.
Nota
Para validar que o modo passivo foi definido conforme esperado, procure o Evento 5007 no registo Operacional Microsoft-Windows-Windows Defender (localizado em C:\Windows\System32\winevt\Logs) e confirme que as chaves de registo ForceDefenderPassiveMode ou PassiveMode foram definidas como 0x1.
Passo 2: adicionar Microsoft Defender para Endpoint à lista de exclusão da solução existente
No passo da lista de exclusões, adiciona o Defender for Endpoint à lista de exclusão da sua solução de proteção de endpoint existente e de quaisquer outros produtos de segurança que a sua organização utilize. Veja a documentação do fornecedor de soluções para adicionar exclusões.
Selecione o separador para obter informações sobre exclusões desse sistema operativo.
Os processos nesta secção destinam-se exclusivamente a Microsoft Defender para Endpoint para plataformas Windows, incluindo SO de nível inferior. Esta lista não contabiliza quaisquer outros requisitos de comunicações do Windows.
As exclusões específicas a configurar dependem da versão do Windows que os seus pontos finais ou dispositivos estão a executar e estão listadas na tabela seguinte.
| SO | Exclusões |
|---|---|
| Windows 11 Windows 10, versão 1803 ou posterior (Consulte as informações de versão do Windows 10) Windows 10, versão 1703 ou 1709 com KB4493441 instalada Windows Server 2025 Azure STACK HCI OS, versão 23H2 e posterior Windows Server 2022 Windows Server 2019 Windows Server, versão 1803 Windows Server 2016 com a solução unificada moderna em execução Windows Server 2012 R2 a executar a solução moderna unificada |
Exclusões EDR: C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseCncProxy.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseSampleUploader.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseIR.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseCM.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseNdr.exeC:\Program Files\Windows Defender Advanced Threat Protection\Classification\SenseCE.exeC:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollectionC:\Program Files\Windows Defender Advanced Threat Protection\SenseTVM.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseTracer.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseDlpProcessor.exe Caminho do registo: HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection\* Exclusões de antivírus: C:\Program Files\Windows Defender\MsMpEng.exeC:\Program Files\Windows Defender\NisSrv.exeC:\Program Files\Windows Defender\ConfigSecurityPolicy.exeC:\Program Files\Windows Defender\MpCmdRun.exeC:\Program Files\Windows Defender\MpDefenderCoreService.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MsMpEng.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\NisSrv.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\ConfigSecurityPolicy.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpCopyAccelerator.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpCmdRun.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDefenderCoreService.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\mpextms.exe Exclusões de Prevenção de Perda de Dados de Ponto Final (DLP de Ponto Final): C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDlpService.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDlpCmd.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MipDlp.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\DlpUserAgent.exe |
| Windows Server 2016 ou Windows Server 2012 R2 a executar a solução unificada moderna | As seguintes exclusões adicionais são necessárias após atualizar o componente Sense EDR com KB5005292: C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\MsSense.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCnCProxy.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseIR.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCE.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseSampleUploader.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCM.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollectionC:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseTVM.exe |
| Windows 8.1Windows 7Windows Server 2008 R2 SP1 | C:\Program Files\Microsoft Monitoring Agent\Agent\Health Service State\Monitoring Host Temporary Files 6\45\MsSenseS.exe (Monitorizar os ficheiros temporários do anfitrião 6\45 pode corresponder a subpastas numeradas diferentes.) C:\Program Files\Microsoft Monitoring Agent\Agent\AgentControlPanel.exeC:\Program Files\Microsoft Monitoring Agent\Agent\HealthService.exeC:\Program Files\Microsoft Monitoring Agent\Agent\HSLockdown.exeC:\Program Files\Microsoft Monitoring Agent\Agent\MOMPerfSnapshotHelper.exeC:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exeC:\Program Files\Microsoft Monitoring Agent\Agent\TestCloudConnection.exe |
Importante
Como melhor prática, mantenha os dispositivos e pontos finais da sua organização atualizados. Certifique-se de que obtém as atualizações mais recentes do antivírus Microsoft Defender para Endpoint e Microsoft Defender e mantém os sistemas operativos e as aplicações de produtividade da sua organização atualizados.
Passo 3: Configurar as definições de integração e proteção do Defender para Endpoint
Configura as capacidades do Defender para Endpoint antes de os dispositivos serem integrados.
- Se tiver o Plano 1 do Defender para Endpoint, conclua as etapas 1 a 5 no procedimento seguinte.
- Se tiver o Defender para Endpoint Plano 2, conclua as etapas 1 a 7 no procedimento a seguir.
Certifique-se de que o Defender para Endpoint está aprovisionado. Como Administrador de Segurança, aceda ao portal do Microsoft Defender e inicie sessão. Em seguida, no painel de navegação, selecione Ativos>Dispositivos.
A tabela seguinte mostra qual poderá ser o aspeto do seu ecrã e o que significa.
Ative a proteção contra adulteração. Recomendamos que ative a proteção contra adulteração para toda a organização. Pode realizar esta tarefa no portal do Microsoft Defender.
No portal Microsoft Defender, selecione Definições>Pontos finais.
Aceda a Geral>Funcionalidades avançadas e, em seguida, defina o interruptor da proteção contra adulteração para Ligado.
Seleccione Guardar.
Para mais informações, consulte Proteção contra adulterações.
Se estiver a utilizar Microsoft Intune ou Microsoft Configuration Manager para integrar dispositivos e configurar políticas de dispositivos, configure a integração com o Defender para Endpoint ao seguir estes passos:
No centro de administração do Microsoft Intune, vá a Segurança de Endpoint.
Em Configuração, selecione Microsoft Defender para Endpoint.
Em Definições do Perfil de Segurança de Extremidade, defina o interruptor de Permitir que o Microsoft Defender para Endpoint imponha Definições de Segurança de Extremidade para Ativado.
Junto à parte superior do ecrã, selecione Guardar.
No portal Microsoft Defender, escolha Definições>Endpoints.
Desloque-se para baixo até Gestão de configuração e selecione Âmbito de imposição.
Defina o botão de alternar para Utilizar MDE para impor definições de configuração de segurança de MEM para Ativado e, em seguida, selecione as opções para dispositivos cliente Windows e Windows Server.
Se estiver a planear utilizar Gestor de Configuração, defina o botão de alternar para Gerir definições de Segurança com Gestor de Configuração como Ativado. (Se precisar de ajuda com este passo, consulte Coexistência com Microsoft Configuration Manager.)
Desloque-se para baixo e selecione Guardar.
Configure as suas capacidades iniciais de redução da superfície de ataque. No mínimo, ative imediatamente as regras de redução padrão da superfície de ataque de proteção (ASR) listadas na tabela seguinte:
Regras de proteção padrão Métodos de configuração Bloquear o roubo de credenciais do subsistema da autoridade de segurança local do Windows
Bloquear o abuso de controladores assinados vulneráveis explorados (Dispositivo)
Bloquear a persistência através da subscrição de eventos WMIIntune (Perfis de configuração do dispositivo ou políticas de Segurança de Ponto Final)
Mobile Gestão de Dispositivos (MDM) (Utilize o fornecedor de serviços de configuração (CSP) de política Defender/AttackSurfaceReductionRules para ativar individualmente e definir o modo de cada regra.)
Política de Grupo ou PowerShell (apenas se não estiver a utilizar Intune, Gestor de Configuração ou outra plataforma de gestão ao nível da empresa)Para mais informações, veja Capacidades de redução da superfície de ataque.
Configure as suas capacidades de proteção de próxima geração.
Capacidade Métodos de configuração Intune 1. No centro de administração do Intune, selecione Dispositivos>Perfis de configuração e, em seguida, selecione o tipo de perfil que pretende configurar. Se ainda não criou um tipo de perfil Restrições de dispositivos ou se quiser criar um novo, veja Configurar definições de restrição de dispositivos no Microsoft Intune.
2. Selecione Propriedades e, em seguida, selecione Definições de configuração: Editar
3. Expanda Microsoft Defender Antivírus.
4. Ativar a proteção fornecida pela cloud.
5. Na lista pendente Solicitar aos utilizadores antes da submissão de amostras, selecione Enviar automaticamente todas as amostras.
6. Na lista pendente Detetar aplicações potencialmente indesejadas , selecione Ativar ou Auditoria.
7. Selecione Rever + guardar e, em seguida, selecione Guardar.
SUGESTÃO: para obter mais informações sobre Intune perfis de dispositivo, incluindo como criar e configurar as respetivas definições, consulte O que são Microsoft Intune perfis de dispositivo?.Gestor de configuração Veja Criar e implementar políticas antimalware para o Endpoint Protection no Gestor de Configuração.
Quando criar e configurar as políticas antimalware, confirme que revê as definições de proteção em tempo real e ativa o bloqueio à primeira vista.Gestão Política de Grupo Avançada
ou
Consola de Gestão de Políticas de Grupo1. Aceda a Configuração do computador>Modelos administrativos>Componentes do Windows>Microsoft Defender Antivirus.
2. Procure uma política denominada Desativar Microsoft Defender Antivírus.
3. Selecione Editar definição de política e certifique-se de que a política está desativada. A desativação dessa política ativa o Microsoft Defender Antivirus. (Poderá ver Windows Defender Antivirus em vez de Microsoft Defender Antivirus em algumas versões do Windows.)Painel de Controlo no Windows Siga as orientações aqui: Requisitos de configuração do dispositivo no Portal da Empresa para Windows. (Poderá ver Windows Defender Antivirus em vez de Microsoft Defender Antivirus em algumas versões do Windows.) Se tiver o Defender para Endpoint Plano 1, a instalação e configuração iniciais estão concluídas. Se tiver o Defender for Endpoint Plan 2, continue até aos passos 6–7.
Configure as suas políticas de deteção e resposta de endpoints (EDR) no centro de administração do Intune. Para obter ajuda com esta tarefa, veja Criar políticas EDR.
Configure as suas capacidades automatizadas de investigação e remediação no portal Microsoft Defender. Para obter ajuda com esta tarefa, veja Configurar capacidades de investigação e remediação automatizadas no Microsoft Defender para Endpoint.
Neste momento, a configuração inicial e a configuração do Defender para Endpoint Plano 2 estão concluídas.
Passo 4: Adicionar a solução existente à lista de exclusão do Antivírus do Microsoft Defender
Ao configurar exclusões do Microsoft Defender Antivírus, adiciona a sua solução existente à lista de exclusões do Microsoft Defender Antivirus. Pode escolher entre vários métodos para adicionar as exclusões ao Antivírus Microsoft Defender, conforme listado na tabela seguinte:
| Método | O que fazer |
|---|---|
| Intune | 1. Aceda ao centro de administração do Microsoft Intune e inicie sessão. 2. Selecione Dispositivos>Perfis de configuração e, em seguida, selecione o perfil que pretende configurar. 3. Em Gerir, selecione Propriedades. 4. Selecione Definições de configuração: Editar. 5. Expanda Antivírus do Microsoft Defender e, em seguida, expanda Exclusões do Antivírus do Microsoft Defender. 6. Especifique os ficheiros, pastas e processos a excluir das Microsoft Defender análises antivírus. Para mais informações, consulte as exclusões do Microsoft Defender Antivirus. 7. Selecione Rever + guardar e, em seguida, selecione Guardar. |
| Microsoft Configuration Manager | 1. Utilizando a consola do Gestor de Configuração, aceda a Ativos e Compatibilidade>Proteção de Ponto Final>Políticas Antimalware e, em seguida, selecione a política que pretende modificar. 2. Especifique definições de exclusão para ficheiros, pastas e processos a excluir de Microsoft Defender análises antivírus. |
| Objeto Política de Grupo | 1. No seu computador de gestão Política de Grupo, abra a Consola de Gestão de Política de Grupo (GPMC). Clique com o botão direito do rato no Objeto Política de Grupo que pretende configurar e, em seguida, selecione Editar. 2. No Editor de Gestão de Política de Grupo, aceda a Configuração do computador e selecione Modelos administrativos. 3. Expanda a árvore até Componentes do Windows > Antivírus Microsoft Defender > Exclusões. (Poderá ver Windows Defender Antivirus em vez de Microsoft Defender Antivirus em algumas versões do Windows.) 4. Faça duplo clique na definição Exclusões de Caminho e adicione as exclusões. 5. Defina a opção como Ativado. 6. Na secção Opções , selecione Mostrar.... 7. Especifique cada pasta na sua própria linha na coluna Nome do valor . Se especificar um ficheiro, certifique-se de que introduz um caminho completamente qualificado para o ficheiro, incluindo a letra de unidade, o caminho da pasta, o nome do ficheiro e a extensão. Introduza 0 na coluna Valor . 8. Selecione OK. 9. Faça duplo clique na definição Exclusões de Extensão e adicione as exclusões. 10. Defina a opção como Ativado. 11. Na secção Opções , selecione Mostrar.... 12. Introduza cada extensão de ficheiro na sua própria linha na coluna Nome do valor . Introduza 0 na coluna Valor . 13. Selecione OK. |
| Objeto de política de grupo local | 1. No ponto final ou dispositivo, abra o Editor de Política de Grupo Local. 2. Aceda a Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Exclusões. (Poderá ver Windows Defender Antivirus em vez de Microsoft Defender Antivirus em algumas versões do Windows.) 3. Especifique o caminho e as exclusões do processo. |
| Chave de registo | 1. Exporte a seguinte chave de registo: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\exclusions.2. Importe a chave do registo. Eis dois exemplos: - Caminho local: regedit.exe /s c:\temp\MDAV_Exclusion.reg- Partilha de rede: regedit.exe /s \\FileServer\ShareName\MDAV_Exclusion.reg |
Saiba mais sobre exclusões para Microsoft Defender para Endpoint e Antivírus Microsoft Defender.
Considerações importantes para as exclusões do Microsoft Defender Antivirus
Quando adiciona exclusões às análises do Microsoft Defender Antivirus, deve adicionar exclusões de caminho e de processo.
- As exclusões de caminho excluem ficheiros específicos e o acesso a esses ficheiros.
- As exclusões de processos excluem o que um processo toca, mas não excluem o próprio processo.
- Indique as exclusões de processo utilizando o respetivo caminho completo, e não apenas o nome. (O método só de nome é menos seguro.)
- Se enumerar cada executável (.exe) como exclusão de caminho e exclusão de processo, o processo e tudo aquilo em que tocar ficam excluídos.
Passo 5: Configurar os grupos de dispositivos, coleções de dispositivos e unidades organizacionais
Os grupos de dispositivos, coleções de dispositivos e unidades organizacionais permitem à sua equipa de segurança gerir e atribuir políticas de segurança de forma eficiente e eficaz. A tabela seguinte descreve cada um destes grupos e como configurá-los. A sua organização pode não utilizar os três tipos de coleção.
Nota
A criação de grupos de dispositivos é suportada no Defender para Endpoint Plano 1 e Plano 2.
| Tipo de coleção | O que fazer |
|---|---|
|
Os grupos de dispositivos (anteriormente denominados grupos de máquinas) permitem à sua equipa de operações de segurança configurar capacidades de segurança, como a investigação e a remediação automatizadas. Os grupos de dispositivos também são úteis para atribuir acesso a esses dispositivos para que a sua equipa de operações de segurança possa realizar ações de remediação, se necessário. Os grupos de dispositivos são criados enquanto o ataque foi detetado e parado, os alertas, como um "alerta de acesso inicial", foram acionados e apresentados no portal do Microsoft Defender. |
1. Aceda ao portal do Microsoft Defender. 2. No painel de navegação à esquerda, selecione Definições>Pontos finais>Permissões>Grupos de dispositivos. 3. Selecione + Adicionar grupo de dispositivos. 4. Especifique um nome e uma descrição para o grupo de dispositivos. 5. Na lista nível de Automatização , selecione uma opção. (Recomendamos Completo – remediar ameaças automaticamente.) Para saber mais sobre os vários níveis de automatização, veja Como as ameaças são remediadas. 6. Especifique as condições de uma regra correspondente para determinar que dispositivos pertencem ao grupo de dispositivos. Por exemplo, pode escolher um domínio, versões do SO ou até mesmo utilizar etiquetas de dispositivo. 7. No separador Acesso de utilizador , especifique as funções que devem ter acesso aos dispositivos incluídos no grupo de dispositivos. 8. Selecione Concluído. |
|
As coleções de dispositivos permitem à sua equipa de operações de segurança gerir aplicações, implementar definições de conformidade ou instalar atualizações de software nos dispositivos da sua organização. As coleções de dispositivos são criadas com Gestor de Configuração. |
Siga os passos em Criar uma coleção. |
|
As unidades organizacionais permitem-lhe agrupar logicamente objetos como contas de utilizador, contas de serviço ou contas de computador. Em seguida, pode atribuir administradores a unidades organizacionais específicas e aplicar a política de grupo para impor as definições de configuração direcionadas. As unidades organizacionais são definidas no Microsoft Entra Domain Services. |
Siga os passos em Criar uma Unidade Organizacional num domínio gerido Microsoft Entra Domain Services. |
Passos seguintes
Parabéns! Concluiu a fase de configuração da migração para o Defender para Endpoint!