使用本機指令碼將 Windows 裝置上線至 適用於端點的 Microsoft Defender

您可以使用本地腳本,將最多 10 台支援的 Windows 用戶端或 Windows Server 裝置導入 適用於端點的 Microsoft Defender。 此方法有助於在為較大規模環境選擇部署方式之前評估服務。 開始之前,請先檢閱先決條件,然後下載並執行指令碼、設定樣本收集、確認裝置已上線,或將裝置取消上線。

重要事項

在 10 台裝置或更少裝置上使用本地腳本。 對於生產部署,請選擇可擴展的方法,例如群組政策、Microsoft Configuration Manager、Microsoft Intune 或 Defender 部署工具。 要比較可用方法,請參閱 Identify Defender for Endpoint 架構與部署方法,以及 Windows 用戶端裝置的其他部署選項。

注意事項

Defender 部署工具可用於在 Windows 和 Linux 裝置上部署 Defender 端點安全。 此工具是一款輕量級、自我更新的應用程式,簡化了部署流程。 欲了解更多資訊,請參閱使用 Defender 部署工具部署 Windows 裝置部署Microsoft Defender端點安全,以及使用 Defender 部署工具部署Microsoft Defender端點安全至Linux裝置 (預覽) 。

先決條件

具備本地腳本的機載裝置

從 Microsoft Defender 入口網站下載入職套件,然後在每台裝置上執行附帶的腳本。

  1. 在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/endpoints/onboarding的入門頁面,設定套件:

    1. 步驟 1:選擇作業系統開始部署:選擇該裝置的作業系統版本群組。 不要選擇 Windows,因為它會啟動獨立的 Defender 部署工具工作流程。
    2. 若有連接 類型 ,請選擇適合您環境的連接方式:
      • 標準:使用完整的 Defender for Endpoint 服務網址集。
      • 簡化:使用較小且整合的服務網址集。 欲了解更多資訊,請參閱 使用簡化連接的機載裝置。
    3. 部署方式中,選擇本地腳本(最多可支援 10 台裝置)。
    4. 選擇 下載入職套件 以下載 GatewayWindowsDefenderATPOnboardingPackage.zip。
  2. 將裝置上的檔案內容解壓 .zip 到一個容易找到的位置,例如桌面。 該封包包含 WindowsDefenderATPLocalOnboardingScript.cmd。

  3. 以系統管理員身分開啟 [命令提示字元]。

  4. 前往包含 WindowsDefenderATPLocalOnboardingScript.cmd的資料夾。 例如,以下指令會傳送到桌面資料夾:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. 執行入職腳本:

    WindowsDefenderATPLocalOnboardingScript.cmd
    
  6. 當腳本顯示 「按任意鍵繼續......」時,按任意鍵完成。

設定樣本收集設定

當分析師要求深入分析時,Defender for Endpoint 可以從已接入的裝置收集檔案。 AllowSampleCollection登錄檔值控制裝置是否能回應以下請求:

  • 0 (00000000): 不允許從裝置分享樣本。
  • 1 (00000001): 允許裝置共享所有檔案類型。 如果登錄檔值不存在,這個設定就是預設。

若要手動設定,請將以下文字複製到記事本,設定 AllowSampleCollection 值,儲存檔案並加上 .reg 副檔名,然後在裝置上執行:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection]
"AllowSampleCollection"=dword:00000000

驗證裝置啟動狀態

腳本執行後,請確認裝置是否向 Defender for Endpoint 回報:

  1. 在 Microsoft Defender 入口網站https://security.microsoft.com/machines?category=all-devices的裝置庫存頁面上,搜尋該裝置。

  2. 打開裝置頁面,確認裝置已上線且感測器健康狀態已啟動。

該裝置通常會在幾分鐘內顯示在清單中。 網路連線與裝置狀態可能會延遲報告。

若要產生測試警示並確認端對端報告,請參閱 「對新上線裝置執行偵測測試」。 如果裝置未如預期顯示或回報,請參閱針對適用於端點的 Microsoft Defender 上線問題進行疑難排解。

使用本機指令碼的離線裝置

離職套件在下載後七天內有效。 Defender for Endpoint 會拒絕過期的套件,且有效期限會出現在套件檔名稱中。

重要事項

不要在同一台裝置上同時執行入職和出職腳本。 在執行另一個腳本之前,先完成入職或離職程序。

若要使用本機指令碼將裝置解除連線,請下載並執行解除連線套件:

  1. 在https://security.microsoft.com/securitysettings/endpoints/offboarding Microsoft Defender 入口網站中的下架 頁面上,設定下列套件:

    1. 選擇該裝置的作業系統版本群組。 不要選擇 Windows,因為它會啟動獨立的 Defender 部署工具工作流程。
    2. 部署方式中,選擇本地腳本(最多可支援 10 台裝置)。
    3. 選擇 下載套件,然後在確認對話框中選擇 下載 。
  2. 在裝置上解壓 WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip 到一個容易找到的位置,例如桌面。 該封包包含 WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd。

  3. 以系統管理員身分開啟 [命令提示字元]。

  4. 前往包含離職程序指令碼的資料夾。 例如,以下指令會傳送到桌面資料夾:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. 執行離職處理指令碼:

    WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd
    

重要事項

下線可阻止裝置向適用於端點的 Defender 傳送新的偵測、弱點及安全性資料。 歷史資料會保留在 Defender 入口網站中,直到設定的保留期間到期為止。 裝置設定檔在沒有資料的情況下,會在裝置庫存中保留長達 180 天。 欲了解更多資訊,請參閱 「板外裝置」。