Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender för Endpoint stöder operativsystem på låg nivå, vilket ger avancerade funktioner för identifiering och undersökning av attacker i Windows-versioner som stöds.
Så här registrerar du Windows-klientslutpunkter på nednivå till lösningen Defender för slutpunktssäkerhet:
Använd Distributionsverktyget för Defender om Windows-klienten på den nednivå kör något av följande operativsystem:
- Windows 7 SP1 Pro
- Windows 7 SP1 Enterprise
- Windows Server 2008 R2 SP1
Distributionsverktyget för Defender installerar lämplig Säkerhetslösning för Defender-slutpunkt. Mer information om den här lösningen finns i Använda defender-distributionsverktyget för att distribuera Defender-slutpunktssäkerhet. Om dina enheter redan har registrerats tidigare med hjälp av Microsoft Monitoring Agent (MMA) kan du använda det här verktyget för att utföra en uppgradering.
Installera och konfigurera Microsoft Monitoring Agent (MMA) om din äldre Windows-klient kör Windows 8.1 eller Windows 8.1 Pro.
Tips
När du har registrerat enheten kan du välja att köra ett identifieringstest för att kontrollera att den är korrekt registrerad i tjänsten. Mer information finns i Kör ett detekteringstest på en nyligen ansluten Defender för Endpoint-enhet.
Använda defender-distributionsverktyget för att distribuera Defender-slutpunktssäkerhet
En Microsoft Defender för slutpunktssäkerhetslösning är tillgänglig för Windows 7 SP1- och Windows Server 2008 R2 SP1-enheter. Lösningen ger avancerade skyddsfunktioner och förbättrade funktioner för dessa enheter jämfört med andra lösningar. I följande tabell beskrivs lösningens funktioner som stöds för närvarande.
| Funktion | Funktionalitet |
|---|---|
| Avancerad jakt | Sök igenom händelser med Kusto Query Language |
| Antivirus i passivt läge | Tillåter samexistens med icke-Microsoft-lösningar mot skadlig kod. |
| Anpassade filindikatorer | Tillåt, blockera, placera filer i karantän baserat på hash- eller certifikatinformation |
| Svarsfunktioner för enheter och filer | Isolera enhet, blockera och hämta filer, samla in undersökningspaket, köra antivirusgenomsökning Obs! Andra svarsfunktioner stöds inte |
| Nästa generations skydd | Defender Antivirus med beteendeövervakning i realtid, molnlevererad och definitionsbaserad blockering och reparation av skadlig kod. Schemalagda och manuellt utlösta genomsökningar. Obs! Nätverksskydd, regler för minskning av attackytan, kontrollerad mappåtkomst och relaterade funktioner som IP- och URL-indikatorer stöds inte. |
| Sårbarhetsbedömningar för operativsystem och programvara | Defender – hantering av säkerhetsrisker ger insikter om sårbarheter för Windows och installerad programvara. Obs! Följande funktioner är inte tillgängliga för Windows 7 SP1 och Windows Server 2008 R2: – Utvärdering av säkerhetskonfiguration – upplevelsen "Väntar på omstart" – Premium-funktioner: utvärdering av säkerhetsbaslinje, webbläsartillägg, certifikat- och programblockering |
| Hantering av säkerhetsinställningar | Tillämpning av principer för Defender Antivirus-funktioner. Observera att endast inställningar för tillgängliga funktioner börjar gälla. |
| Sensor för avkänning | Identifieringshändelser med omfattande information för användning på enhetens tidslinje, vid proaktiv jakt och för att generera aviseringar baserat på indikatorer på kompromettering och attack. |
| Attackavbrott: isolera enhet/IP-adress | Automatiserade attackavbrott för att stänga av attacker som utnyttjar lateral förflyttning. |
| (Automatiska) uppdateringar | Regelbundna uppdateringar för komponenter för antiskadlig kod och identifiering. |
Lösningen kan laddas ned och installeras med hjälp av Defender-distributionsverktyget, ett enkelt program med självuppdatering som effektiviserar registrering för alla Windows-versioner som stöds av Defender för Endpoint. Distributionsverktyget tar hand om kraven, automatiserar migreringar från äldre lösningar och tar bort behovet av komplexa registreringsskript, separata nedladdningar och manuella installationer. Information om verktyget och hur du använder det finns i Distribuera Microsoft Defender slutpunktssäkerhet till Windows-enheter med hjälp av defender-distributionsverktyget.
Installera och konfigurera Microsoft Monitoring Agent (endast Windows 8.1)
Det rekommenderas att ansluta äldre Windows-klienter via MMA och SCEP endast om klienten kör Windows 8.1 eller 8.1 Pro. Använd defender-distributionsverktyget för alla andra Windows-operativsystem.
Innan du börjar
Granska följande information för att kontrollera minimikraven för systemet:
Installera månadsuppdateringslänken för februari 2018 – direktnedladdning från Windows Update-katalogen finns här
Installera uppdatering av servicestacken den 12 mars 2019 (eller senare) – Direktnedladdningslänk från Windows Update-katalogen finns här
Installera uppdatering för kundupplevelse och diagnostiktelemetri
Installera Microsoft .NET Framework 4.5.2 eller senare
Obs!
Installationen av .NET 4.5 kan kräva att du startar om datorn efter installationen.
Uppfylla Azure Log Analytics-agentens lägsta systemkrav. Mer information finns i Samla in data från datorer i din miljö med Log Analytics
Installationssteg
Ladda ned installationsfilen för agenten: Windows 64-bitarsagent eller Windows 32-bitarsagent.
Obs!
På grund av utfasningen av SHA-1-stöd från MMA-agenten måste MMA-agenten vara version 10.20.18029 eller senare.
Hämta arbetsytans ID:
- I navigeringsfönstret Defender för Endpoint väljer du Inställningar > Enhetshantering > Registrering.
- Välj operativsystemet.
- Kopiera arbetsytans ID och arbetsytenyckel.
Med hjälp av arbetsyte-ID och arbetsytenyckel väljer du någon av följande installationsmetoder för att installera agenten:
Installera agenten manuellt med hjälp av konfigurationen.
På sidan Installationsalternativ för agent väljer du Anslut agenten till Azure Log Analytics (OMS)
Obs!
Om du är en us government-kund under "Azure Cloud" måste du välja "Azure US Government" om du använder installationsguiden, eller om du använder en kommandorad eller ett skript – ange parametern "OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE" till 1.
Om du använder en proxy för att ansluta till Internet läser du avsnittet Konfigurera inställningar för proxy och Internetanslutning.
När detta är slutfört bör du kunna se anslutna slutpunkter i portalen inom en timme.
Konfigurera och uppdatera System Center Endpoint Protection klienter
Defender för Endpoint integreras med System Center Endpoint Protection för att ge insyn i identifiering av skadlig kod och för att stoppa spridningen av en attack i din organisation genom att förbjuda potentiellt skadliga filer eller misstänkt skadlig kod.
Följande steg krävs för att aktivera den här integreringen:
- Installera uppdateringen av plattformen för skydd mot skadlig kod i januari 2017 för Endpoint Protection-klienter
- Konfigurera SCEP-klientens Cloud Protection Service-medlemskap till inställningen Avancerat
- Konfigurera nätverket så att det tillåter anslutningar till Microsoft Defender Antivirus-molnet. Mer information finns i Konfigurera och verifiera Microsoft Defender Antivirus-nätverksanslutningar
Konfigurera inställningar för proxy- och Internetanslutning
Om dina servrar behöver använda en proxy för att kommunicera med Defender för Endpoint använder du någon av följande metoder för att konfigurera MMA för att använda proxyservern:
Om en proxy eller brandvägg används kontrollerar du att servrarna kan komma åt alla Microsoft Defender för Endpoint-tjänstens URL:er direkt och utan SSL-avlyssning. Mer information finns i Aktivera åtkomst till Microsoft Defender för Endpoint-tjänst-URL:er. Användning av SSL-avlyssning förhindrar att systemet kommunicerar med Defender för Endpoint-tjänsten.
När detta är klart bör du se anslutna Windows-servrar i portalen inom en timme.
Ta bort slutenheter
Du har två alternativ för att avregistrera Windows-slutpunkter från tjänsten:
- Avinstallera MMA-agenten
- Ta bort konfigurationen för arbetsytan Defender for Endpoint
Obs!
Avregistrering gör att Windows-slutpunkten slutar skicka sensordata till portalen, men data från slutpunkten, inklusive hänvisning till eventuella aviseringar som den har haft kommer att behållas i upp till sex månader.
Alternativ 1: Avinstallera MMA-agenten
Om du vill avregistrera Windows-slutpunkten kan du avinstallera MMA-agenten eller koppla bort den från rapportering till din Defender for Endpoint-arbetsyta. När agenten har tagits bort kommer enheten inte längre att skicka sensordata till Defender för Endpoint. Mer information finns i Inaktivera en agent.
Alternativ 2: Ta bort arbetsytekonfigurationen för Defender för Endpoint
Du kan använda någon av följande metoder:
- Ta bort arbetsytekonfigurationen för Defender for Endpoint från MMA-agenten
- Kör ett PowerShell-kommando för att ta bort konfigurationen
Ta bort arbetsytekonfigurationen för Defender for Endpoint från MMA-agenten
I Egenskaper för Microsoft Monitoring Agent väljer du fliken Azure Log Analytics (OMS).
Välj arbetsytan Defender för Endpoint och välj Ta bort.
Kör ett PowerShell-kommando för att ta bort konfigurationen
Hämta ditt arbetsyte-ID:
- I navigeringsfönstret väljer du Inställningar>Registrering.
- Välj det relevanta operativsystemet och hämta ditt arbetsyte-ID.
Öppna en upphöjd PowerShell och kör följande kommando. Använd det arbetsyte-ID som du fick och ersätt
WorkspaceID:$AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg # Remove OMS Workspace $AgentCfg.RemoveCloudWorkspace("WorkspaceID") # Reload the configuration and apply changes $AgentCfg.ReloadConfiguration()