Registrera tidigare versioner av Windows

Microsoft Defender för Endpoint stöder operativsystem på låg nivå, vilket ger avancerade funktioner för identifiering och undersökning av attacker i Windows-versioner som stöds.

Så här registrerar du Windows-klientslutpunkter på nednivå till lösningen Defender för slutpunktssäkerhet:

Tips

När du har registrerat enheten kan du välja att köra ett identifieringstest för att kontrollera att den är korrekt registrerad i tjänsten. Mer information finns i Kör ett detekteringstest på en nyligen ansluten Defender för Endpoint-enhet.

Använda defender-distributionsverktyget för att distribuera Defender-slutpunktssäkerhet

En Microsoft Defender för slutpunktssäkerhetslösning är tillgänglig för Windows 7 SP1- och Windows Server 2008 R2 SP1-enheter. Lösningen ger avancerade skyddsfunktioner och förbättrade funktioner för dessa enheter jämfört med andra lösningar. I följande tabell beskrivs lösningens funktioner som stöds för närvarande.

Funktion Funktionalitet
Avancerad jakt Sök igenom händelser med Kusto Query Language
Antivirus i passivt läge Tillåter samexistens med icke-Microsoft-lösningar mot skadlig kod.
Anpassade filindikatorer Tillåt, blockera, placera filer i karantän baserat på hash- eller certifikatinformation
Svarsfunktioner för enheter och filer Isolera enhet, blockera och hämta filer, samla in undersökningspaket, köra antivirusgenomsökning

Obs! Andra svarsfunktioner stöds inte
Nästa generations skydd Defender Antivirus med beteendeövervakning i realtid, molnlevererad och definitionsbaserad blockering och reparation av skadlig kod. Schemalagda och manuellt utlösta genomsökningar.

Obs! Nätverksskydd, regler för minskning av attackytan, kontrollerad mappåtkomst och relaterade funktioner som IP- och URL-indikatorer stöds inte.
Sårbarhetsbedömningar för operativsystem och programvara Defender – hantering av säkerhetsrisker ger insikter om sårbarheter för Windows och installerad programvara.

Obs! Följande funktioner är inte tillgängliga för Windows 7 SP1 och Windows Server 2008 R2:
– Utvärdering av säkerhetskonfiguration
– upplevelsen "Väntar på omstart"
– Premium-funktioner: utvärdering av säkerhetsbaslinje, webbläsartillägg, certifikat- och programblockering
Hantering av säkerhetsinställningar Tillämpning av principer för Defender Antivirus-funktioner. Observera att endast inställningar för tillgängliga funktioner börjar gälla.
Sensor för avkänning Identifieringshändelser med omfattande information för användning på enhetens tidslinje, vid proaktiv jakt och för att generera aviseringar baserat på indikatorer på kompromettering och attack.
Attackavbrott: isolera enhet/IP-adress Automatiserade attackavbrott för att stänga av attacker som utnyttjar lateral förflyttning.
(Automatiska) uppdateringar Regelbundna uppdateringar för komponenter för antiskadlig kod och identifiering.

Lösningen kan laddas ned och installeras med hjälp av Defender-distributionsverktyget, ett enkelt program med självuppdatering som effektiviserar registrering för alla Windows-versioner som stöds av Defender för Endpoint. Distributionsverktyget tar hand om kraven, automatiserar migreringar från äldre lösningar och tar bort behovet av komplexa registreringsskript, separata nedladdningar och manuella installationer. Information om verktyget och hur du använder det finns i Distribuera Microsoft Defender slutpunktssäkerhet till Windows-enheter med hjälp av defender-distributionsverktyget.

Installera och konfigurera Microsoft Monitoring Agent (endast Windows 8.1)

Det rekommenderas att ansluta äldre Windows-klienter via MMA och SCEP endast om klienten kör Windows 8.1 eller 8.1 Pro. Använd defender-distributionsverktyget för alla andra Windows-operativsystem.

Innan du börjar

Granska följande information för att kontrollera minimikraven för systemet:

Installationssteg

  1. Ladda ned installationsfilen för agenten: Windows 64-bitarsagent eller Windows 32-bitarsagent.

    Obs!

    På grund av utfasningen av SHA-1-stöd från MMA-agenten måste MMA-agenten vara version 10.20.18029 eller senare.

  2. Hämta arbetsytans ID:

    • I navigeringsfönstret Defender för Endpoint väljer du Inställningar > Enhetshantering > Registrering.
    • Välj operativsystemet.
    • Kopiera arbetsytans ID och arbetsytenyckel.
  3. Med hjälp av arbetsyte-ID och arbetsytenyckel väljer du någon av följande installationsmetoder för att installera agenten:

    Obs!

    Om du är en us government-kund under "Azure Cloud" måste du välja "Azure US Government" om du använder installationsguiden, eller om du använder en kommandorad eller ett skript – ange parametern "OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE" till 1.

  4. Om du använder en proxy för att ansluta till Internet läser du avsnittet Konfigurera inställningar för proxy och Internetanslutning.

När detta är slutfört bör du kunna se anslutna slutpunkter i portalen inom en timme.

Konfigurera och uppdatera System Center Endpoint Protection klienter

Defender för Endpoint integreras med System Center Endpoint Protection för att ge insyn i identifiering av skadlig kod och för att stoppa spridningen av en attack i din organisation genom att förbjuda potentiellt skadliga filer eller misstänkt skadlig kod.

Följande steg krävs för att aktivera den här integreringen:

Konfigurera inställningar för proxy- och Internetanslutning

Om dina servrar behöver använda en proxy för att kommunicera med Defender för Endpoint använder du någon av följande metoder för att konfigurera MMA för att använda proxyservern:

Om en proxy eller brandvägg används kontrollerar du att servrarna kan komma åt alla Microsoft Defender för Endpoint-tjänstens URL:er direkt och utan SSL-avlyssning. Mer information finns i Aktivera åtkomst till Microsoft Defender för Endpoint-tjänst-URL:er. Användning av SSL-avlyssning förhindrar att systemet kommunicerar med Defender för Endpoint-tjänsten.

När detta är klart bör du se anslutna Windows-servrar i portalen inom en timme.

Ta bort slutenheter

Du har två alternativ för att avregistrera Windows-slutpunkter från tjänsten:

  • Avinstallera MMA-agenten
  • Ta bort konfigurationen för arbetsytan Defender for Endpoint

Obs!

Avregistrering gör att Windows-slutpunkten slutar skicka sensordata till portalen, men data från slutpunkten, inklusive hänvisning till eventuella aviseringar som den har haft kommer att behållas i upp till sex månader.

Alternativ 1: Avinstallera MMA-agenten

Om du vill avregistrera Windows-slutpunkten kan du avinstallera MMA-agenten eller koppla bort den från rapportering till din Defender for Endpoint-arbetsyta. När agenten har tagits bort kommer enheten inte längre att skicka sensordata till Defender för Endpoint. Mer information finns i Inaktivera en agent.

Alternativ 2: Ta bort arbetsytekonfigurationen för Defender för Endpoint

Du kan använda någon av följande metoder:

  • Ta bort arbetsytekonfigurationen för Defender for Endpoint från MMA-agenten
  • Kör ett PowerShell-kommando för att ta bort konfigurationen

Ta bort arbetsytekonfigurationen för Defender for Endpoint från MMA-agenten

  1. I Egenskaper för Microsoft Monitoring Agent väljer du fliken Azure Log Analytics (OMS).

  2. Välj arbetsytan Defender för Endpoint och välj Ta bort.

    Skärmbild av fönstret Arbetsytor.

Kör ett PowerShell-kommando för att ta bort konfigurationen

  1. Hämta ditt arbetsyte-ID:

    1. I navigeringsfönstret väljer du Inställningar>Registrering.
    2. Välj det relevanta operativsystemet och hämta ditt arbetsyte-ID.
  2. Öppna en upphöjd PowerShell och kör följande kommando. Använd det arbetsyte-ID som du fick och ersätt WorkspaceID:

    $AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg
    
    # Remove OMS Workspace
    $AgentCfg.RemoveCloudWorkspace("WorkspaceID")
    
    # Reload the configuration and apply changes
    $AgentCfg.ReloadConfiguration()