您可以使用本地腳本,將最多 10 台支援的 Windows 用戶端或 Windows Server 裝置導入 適用於端點的 Microsoft Defender。 此方法有助於在為較大規模環境選擇部署方式之前評估服務。 開始之前,請先檢閱先決條件,然後下載並執行指令碼、設定樣本收集、確認裝置已上線,或將裝置取消上線。
重要事項
在 10 台裝置或更少裝置上使用本地腳本。 對於生產部署,請選擇可擴展的方法,例如群組政策、Microsoft Configuration Manager、Microsoft Intune 或 Defender 部署工具。 要比較可用方法,請參閱 Identify Defender for Endpoint 架構與部署方法,以及 Windows 用戶端裝置的其他部署選項。
注意事項
Defender 部署工具可用於在 Windows 和 Linux 裝置上部署 Defender 端點安全。 此工具是一款輕量級、自我更新的應用程式,簡化了部署流程。 欲了解更多資訊,請參閱使用 Defender 部署工具部署 Windows 裝置部署Microsoft Defender端點安全,以及使用 Defender 部署工具部署Microsoft Defender端點安全至Linux裝置 (預覽) 。
先決條件
- 請檢視 適用於端點的 Microsoft Defender 的最低需求並設定裝置連線。
- 若要下載上線和離線套件,您需要具備 Defender for Endpoint 的完整存取權限。 Microsoft Entra 安全管理員角色會授予此權限。 欲了解更多資訊,請參閱 「指派基本權限」。
- 用一個擁有本地管理員權限的帳號登入裝置。
具備本地腳本的機載裝置
從 Microsoft Defender 入口網站下載入職套件,然後在每台裝置上執行附帶的腳本。
在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/endpoints/onboarding的入門頁面,設定套件:
- 步驟 1:選擇作業系統開始部署:選擇該裝置的作業系統版本群組。 不要選擇 Windows,因為它會啟動獨立的 Defender 部署工具工作流程。
- 若有連接 類型 ,請選擇適合您環境的連接方式:
- 標準:使用完整的 Defender for Endpoint 服務網址集。
- 簡化:使用較小且整合的服務網址集。 欲了解更多資訊,請參閱 使用簡化連接的機載裝置。
- 部署方式中,選擇本地腳本(最多可支援 10 台裝置)。
- 選擇 下載入職套件 以下載
GatewayWindowsDefenderATPOnboardingPackage.zip。
將裝置上的檔案內容解壓
.zip到一個容易找到的位置,例如桌面。 該封包包含WindowsDefenderATPLocalOnboardingScript.cmd。以系統管理員身分開啟 [命令提示字元]。
前往包含
WindowsDefenderATPLocalOnboardingScript.cmd的資料夾。 例如,以下指令會傳送到桌面資料夾:if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"執行入職腳本:
WindowsDefenderATPLocalOnboardingScript.cmd當腳本顯示 「按任意鍵繼續......」時,按任意鍵完成。
設定樣本收集設定
當分析師要求深入分析時,Defender for Endpoint 可以從已接入的裝置收集檔案。
AllowSampleCollection登錄檔值控制裝置是否能回應以下請求:
-
0(00000000): 不允許從裝置分享樣本。 -
1(00000001): 允許裝置共享所有檔案類型。 如果登錄檔值不存在,這個設定就是預設。
若要手動設定,請將以下文字複製到記事本,設定 AllowSampleCollection 值,儲存檔案並加上 .reg 副檔名,然後在裝置上執行:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection]
"AllowSampleCollection"=dword:00000000
驗證裝置啟動狀態
腳本執行後,請確認裝置是否向 Defender for Endpoint 回報:
在 Microsoft Defender 入口網站https://security.microsoft.com/machines?category=all-devices的裝置庫存頁面上,搜尋該裝置。
打開裝置頁面,確認裝置已上線且感測器健康狀態已啟動。
該裝置通常會在幾分鐘內顯示在清單中。 網路連線與裝置狀態可能會延遲報告。
若要產生測試警示並確認端對端報告,請參閱 「對新上線裝置執行偵測測試」。 如果裝置未如預期顯示或回報,請參閱針對適用於端點的 Microsoft Defender 上線問題進行疑難排解。
使用本機指令碼的離線裝置
離職套件在下載後七天內有效。 Defender for Endpoint 會拒絕過期的套件,且有效期限會出現在套件檔名稱中。
重要事項
不要在同一台裝置上同時執行入職和出職腳本。 在執行另一個腳本之前,先完成入職或離職程序。
若要使用本機指令碼將裝置解除連線,請下載並執行解除連線套件:
在https://security.microsoft.com/securitysettings/endpoints/offboarding Microsoft Defender 入口網站中的下架 頁面上,設定下列套件:
- 選擇該裝置的作業系統版本群組。 不要選擇 Windows,因為它會啟動獨立的 Defender 部署工具工作流程。
- 部署方式中,選擇本地腳本(最多可支援 10 台裝置)。
- 選擇 下載套件,然後在確認對話框中選擇 下載 。
在裝置上解壓
WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip到一個容易找到的位置,例如桌面。 該封包包含WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd。以系統管理員身分開啟 [命令提示字元]。
前往包含離職程序指令碼的資料夾。 例如,以下指令會傳送到桌面資料夾:
if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"執行離職處理指令碼:
WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd
重要事項
下線可阻止裝置向適用於端點的 Defender 傳送新的偵測、弱點及安全性資料。 歷史資料會保留在 Defender 入口網站中,直到設定的保留期間到期為止。 裝置設定檔在沒有資料的情況下,會在裝置庫存中保留長達 180 天。 欲了解更多資訊,請參閱 「板外裝置」。