使用 Microsoft Defender 部署工具部署 Windows 裝置

Microsoft Defender 部署工具是一款輕量且可自行更新的應用程式,可安裝必要條件,並將 受支援的 Windows 裝置 上線至 適用於端點的 Microsoft Defender。 可在個別裝置上互動式執行此工具,或透過命令列參數、設定檔、群組原則、Microsoft Configuration Manager 或其他軟體部署系統自動化。

使用部署工具作為獨立的入職方式。 它不會與透過 Microsoft Intune、適用於雲端的 Microsoft Defender 或其他部署方法進行的上線流程整合。 開始前,先檢視 支援的作業系統 和 前置條件。

部署工具提供以下功能:

  • 前置處理:檢查所需更新並解決阻礙部署的問題。
  • 日誌與回饋:在本地日誌中記錄操作,並在互動模式下顯示錯誤描述。
  • 安裝與更新:避免重新安裝現有元件,必要時下載現有元件。
  • 自動化:支援命令列參數及可重複使用的設定檔,以實現自動化部署。
  • 暫存:下載無法直接下載的目標裝置的安裝檔案。
  • 伺服器被動模式:將 Microsoft Defender 防毒軟體配置為在 Windows Server 上以被動模式運行。
  • 非持久虛擬桌面基礎架構(VDI):幫助以相同主機名稱重建的裝置在 Defender 入口網站中顯示為同一裝置。
  • 套件防護機制:導入時需要使用入口網站產生的存取金鑰,並支援將套件有效期限設定為 1 天到 1 年。 請使用最短的實際有效期。
  • 套件管理:在 Microsoft Defender 入口網站中列出部署套件,並可依狀態與到期日等屬性篩選。
  • 內建說明:當你執行 DefenderDT.exe -?時,會顯示可用的命令列選項。

在互動模式下,工具會從 Defender 入口網站索取存取金鑰,安裝所需的更新與 Defender 元件,並將裝置連接到 Defender for Endpoint。 如果安裝需要重新啟動,請在重新啟動後登入,讓工具能繼續使用。

對於 進階及大規模部署,請使用命令列參數或設定檔。

支援的作業系統

Defender 部署工具支援以下作業系統:

  • Windows 11
  • Windows 10,版本 1809(2018 年 11 月)或更新版本
  • Windows 7 SP1
  • Windows Server 2016 或更新版本
  • Windows Server 2012 R2
  • Windows Server 2008 R2 SP1

注意事項

Defender for Endpoint 支援 Windows 8.1 Pro 與 Enterprise 版本,但 Defender 部署工具不支援。 使用 Microsoft 監控代理程式(MMA)將 Windows 8.1 裝置納入系統。 欲了解更多資訊,請參閱 將舊版 Windows 上線。

必要條件

在部署工具前,請先檢視 Windows 7 SP1 及 Windows Server 2008 R2 SP1 的一般前提與需求。

一般必要條件

  • 大多數營運商需具備行政權限。

  • 允許存取 definitionupdates.microsoft.com。 該工具會從該網域下載更新與安裝檔案。 由於檔案託管於內容分發網路,相關的 IP 位址範圍並非固定或可預測。

  • 該工具會在入職前檢查與組織的連結性。 其他 Defender for Endpoint 功能也需要存取服務 URL,例如 *.endpoint.security.microsoft.com。 完整需求請參閱「配置您的網路環境以確保與 Defender for Endpoint 服務的連結」。

為確保連線順暢,請將前往 *.endpoint.security.microsoft.com 的流量排除在 SSL/TLS 檢查、HTTPS 攔截和中間人(MITM)代理之外。 若啟用 SSL 檢查,Defender for Endpoint 感測器可能無法與後端服務通訊,導致上線或連線故障。

Windows 7 SP1 與 Windows Server 2008 R2 SP1 的前置條件

  • 裝置必須執行 x64 版本的 Windows 7 SP1 或 Windows Server 2008 R2 SP1。 安裝最新的可用更新,以縮短安裝時間並降低重啟的可能性。

  • 安裝 SHA-2 程式碼簽章支援。 部署工具至少需要KB4474419。

    • 安裝維修堆疊更新(SSU) KB4490628。 Windows Update 會自動提供所需的 SSU。

    • 安裝 SHA-2 更新 KB4474419,於 2019 年 9 月 10 日發布。 Windows Update 會自動提供所需的更新。

  • 在 Windows Server 2008 R2 SP1 上,安裝 .NET Framework 3.5 或更新版本。

注意事項

如需更多有關適用於 Windows 7 SP1 和 Windows Server 2008 R2 SP1 的 Defender 端點安全性的資訊,請參閱「針對 Windows 7 SP1 和 Windows Server 2008 R2 SP1 裝置部署 Defender 端點安全性解決方案」。

產生並下載新的入門套件

在 Microsoft Defender 入口網站產生入職套件與存取鑰匙。 你需要在互動式或參數 -Key 下執行工具時使用存取金鑰。

  1. 在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/endpoints/onboarding的入職頁面,請設定以下設定:

    • 步驟 1:選擇作業系統開始部署:選擇 Windows。
    • 步驟 2:選擇部署選項:在部署中選擇「Onboard」,透過下載並套用Defender 部署工具套用套件或檔案>。

    Defender 入口網站產生 Defender 部署工具包的選項截圖。

  2. 在開啟的使用存取金鑰產生 Defender 部署工具彈出式面板上,設定套件:

    • 名稱:輸入一個獨特且具描述性的套件名稱。
    • 組織:確認顯示的組織。
    • 有效期限:使用最短的有效期限以降低未經授權的套件使用風險:
      • 7天內 (預設)
      • 30天後
      • 客製化 (最長一年)

    選擇 產生。

    新 Defender 部署工具套件設定的截圖。

  3. 當套件準備好時,複製並安全儲存存取金鑰。

    產生的部署套件存取金鑰與下載選項截圖。

  4. 選擇 下載部署工具,並儲存已下載的執行檔。

在裝置上部署 Defender 端點安全

可互動或非互動方式執行 Defender 部署工具。

互動式使用

可對一台或少數裝置使用互動模式。 雙擊執行檔即可使用預設的入門設定,或從命令提示字元執行工具來指定選項。

若要使用預設設定上線裝置:

  1. 雙擊執行檔即可啟動。

  2. 在確認新人入職將開始的對話框中,選擇 繼續。

  3. 輸入你從入口網站複製的 Defender 部署工具金鑰,然後選擇 繼續。

    Defender 部署工具存取鍵提示的截圖。

  4. 等安裝完成後,再選擇 確定。 如果工具需要重新啟動,請在重新啟動後登入,以便繼續安裝。

非互動式使用

使用命令列介面來自動化安裝與啟動,或執行其他操作,例如前置檢查。

有關可用參數,請參閱 Defender 部署工具指令參考。 要查看你下載的工具版本的指令參考,請執行 DefenderDT.exe -?。

進階與大規模部署

請從群組政策、Microsoft Configuration Manager 或其他軟體部署系統中非互動式執行 Defender 部署工具。 使用命令列參數自訂初始設定、預備環境、更新、重新啟動、Proxy 設定及其他操作。

對於定期部署,請使用設定檔取代重複命令列參數。 使用 -MakeConfig 執行工具以產生 DefenderDTconfig.txt。 編輯設定,然後載入 -Config:<path>。 如果你沒指定路徑,工具會在目前資料夾中尋找路徑 DefenderDTconfig.txt 。 舉例說明,請參見 使用設定檔。

Defender 部署工具指令參考

下表列出 Defender 部署工具版本 1.0.0.6(2026 年 9 月)中可用的參數。 執行 DefenderDT.exe -? 以確認您下載版本中可用的參數。

類別 參數 描述
一般 -?、-Help 顯示可用的選項。
一般 -Quiet 阻止對話出現。
一般 -Verbose 展示詳細資訊並撰寫詳細日誌。
Configuration -AllowReboot 需要時讓裝置重新啟動。
Configuration -NoResumeAfterReboot 請阻止工具在重新啟動後繼續運作。
Configuration -Proxy:<https://host:port> 設定用於上線和 Defender for Endpoint 的代理伺服器。
Configuration -Precheck 檢查先修條件並記錄結果,無需安裝或啟用即可。
Configuration -UpdateOnly 即使存在上線檔案,仍可在未上線的情況下安裝更新。
入職培訓 -File:<path> 指定 .offboarding 或 .onboarding 檔案的絕對路徑。 如果你沒指定參數,工具會在目前資料夾中尋找 。WindowsDefenderATP.onboarding
入職培訓 -Source:<path> 指定包含分階段安裝檔案的資料夾。
入職培訓 -Passive 請將 Microsoft Defender 防毒軟體設定為在 Windows Server 上以被動模式執行。
入職培訓 -VDI 將該裝置識別為非持久虛擬桌面基礎設施(VDI)裝置。
入職培訓 -DeviceTag:<tag> 在裝置上加上標籤。
入職培訓 -Key:<key> 請輸入在 Defender 入口網站中產生的上線存取金鑰。
離線 -Offboard 將裝置離線。 使用 -File:<path> 指定 .offboarding 檔案。
離職流程 -Uninstall 將裝置從主機板上移除,並卸載在入門過程中新增的元件。 使用 -File:<path> 指定 .offboarding 檔案。
離職流程 -Yes 直接進行移除作業或解除安裝,不提示確認。
離職流程 -Offline 允許在離線狀態下完成停用流程。
Configuration -RemoveMMA:<workspace-id> 移除指定的 Microsoft 監控代理程式(MMA)工作區連線。
進階部署 -MakeConfig 用預設值生成 DefenderDTconfig.txt 。
進階部署 -Stage:<path> 將所有受支援的 Windows 版本安裝檔下載到指定的絕對路徑。
進階部署 -Config:<path> 從設定檔載入參數。 如果你省略路徑,工具會在當前資料夾中尋找 。DefenderDTconfig.txt

請使用提升權限的命令提示字元(也就是透過選取 以系統管理員身分執行 所開啟的命令提示字元視窗)來進行上線、移除、解除安裝、更新及產生設定檔。 -Help、-Precheck和-Stage操作不需要系統管理員權限。 當設定檔僅指定預檢查或暫存時,也會繞過管理員檢查。

使用範例

以下範例中的佔位路徑、鍵和代理位址,請替換為環境值。 除了事前檢查和暫存範例外,請使用提升權限的命令提示字元。

  • 執行預設的入職序列,但不要顯示對話框。 該工具使用目前資料夾中的 WindowsDefenderATP.onboarding:

    DefenderDT.exe -Quiet
    
  • 使用存取金鑰上線、設定 Proxy、允許必要的重新啟動,並防止出現對話方塊:

    DefenderDT.exe -Key:<access-key> -Proxy:https://proxy.contoso.com:8080 -AllowReboot -Quiet
    
  • 使用位於網路位置的上線檔案進行上線,而不顯示對話方塊:

    DefenderDT.exe -File:\\server.contoso.com\share\WindowsDefenderATP.onboarding -Quiet
    
  • 使用本機離線檔案將裝置離線,不提示確認,也不顯示對話方塊:

    DefenderDT.exe -Offboard -File:C:\Packages\WindowsDefenderATP.offboarding -Yes -Quiet
    
  • 檢查先決條件、顯示詳細輸出,並避免對話:

    DefenderDT.exe -PreCheck -Verbose -Quiet
    
  • 下載所有支援的 Windows 版本安裝檔案至絕對暫存路徑:

    DefenderDT.exe -Stage:C:\DefenderDT\StagedFiles
    

使用設定檔

當你想在多次部署中重複使用相同參數時,可以產生設定檔。

  1. 在目前資料夾中產生 DefenderDTconfig.txt :

    DefenderDT.exe -MakeConfig
    
  2. 打開 DefenderDTconfig.txt 文字編輯器,設定部署參數。 對於接受路徑的參數,請使用絕對路徑。

  3. 用設定檔執行這個工具。 以下範例是從網路位置載入檔案:

    DefenderDT.exe -Config:\\server.contoso.com\share\DefenderDTconfig.txt
    

    如果 DefenderDTconfig.txt 在目前的資料夾裡,請執行 DefenderDT.exe -Config。

使用群組原則部署

使用群組原則立即排程任務來執行部署工具,就像 SYSTEM 提升權限一樣。 關於建立、設定、連結及測試排程任務的通用步驟,請參閱 「使用群組原則的機載裝置」。

請使用這些 Defender 部署工具專屬的數值:

  • 將 .onboarding、DefenderDTconfig.txt 檔案,以及任何 DefenderDT.exe 檔案,存放在目標裝置可存取的共用唯讀位置。
  • 對於 程式/腳本,請輸入完整的通用命名規則(UNC)路徑至 DefenderDT.exe。 使用檔案伺服器的完整限定網域名稱(FQDN)。
  • 對於 新增參數,請輸入所需的 命令列參數。 例如,當 onboarding 檔案不在工具的工作目錄中時,請使用 -File:\\server\share\WindowsDefenderATP.onboarding -Quiet。
  • 無論使用者是否已登入,都以 NT AUTHORITY\SYSTEM 身分執行此工作,並選取 以最高權限執行。
  • 在更廣泛的部署前,先用有限的裝置群組測試群組原則物件(GPO)。

欲了解更多管理控制台資訊,請參閱 群組政策管理控制台。

將裝置下線

要將裝置下架,請從 Defender 入口網站下載下船套件,轉移到目標裝置,然後搭配該套件執行部署工具。

步驟一:下載離職套件

  1. 在 Microsoft Defender 入口網站的 https://security.microsoft.com/securitysettings/endpoints/offboarding 頁面上,於 選取作業系統 下方選取 Windows。

  2. 在 Defender 部署工具 中,選取 下載套件 以下載包含解除委任指令碼的 .zip 檔案。

    Defender 入口網站中可下載部署工具取消上線套件之選項的螢幕擷取畫面。

步驟二:執行離岸指令

請完成您想下架的裝置上的以下步驟:

  1. 將 .zip 檔案複製到目標裝置,並解壓縮 .offboarding 檔案。

  2. 在提升權限的命令提示字元中執行部署工具,並指定已解壓縮的 .offboarding 檔案的絕對路徑。 例如:

    DefenderDT.exe -Offboard -File:C:\Packages\WindowsDefenderATP.offboarding
    
  3. 在確認對話框輸入 Y 即可繼續。

  4. 請等待程序完成。 成功完成停用流程後,工具會顯示以下訊息:

    Microsoft Defender deployment tool completed, exit code: 0 [Success]
    

考量與限制

請檢視 Windows 7 SP1 與 Windows Server 2008 R2 SP1 的一般限制與限制。

一般考量與限制

  • 如果互動序列需要重新啟動,請在重新啟動後再次登入,以便工具繼續使用。 否則,裝置還沒完全接入。

  • 在 Windows Server 2016 及以後版本中,啟用功能「Windows-Defender」步驟可能會失敗,若卸載或移除 Microsoft Defender 防毒軟體。 使用者介面與本地日誌顯示退出代碼 710 及 EnableFeatureFailed。 日誌中也可能包含錯誤 14081 和 0x3701 The referenced assembly could not be found。 如果你遇到這個問題,請為 Windows Server 開支援案件。

Windows 7 SP1 與 Windows Server 2008 R2 SP1 已知問題與限制

  • 你可能會收到關於由 MsSense.exe 或 MpCmdRun.exe 載入的 mpclient.dll、mpcommu.dll、msmplics.dll、mpsvc.dll 和 sense1ds.dll 的警示。 警報應該會隨時間消失。

  • 在已安裝桌面體驗套件的 Windows 7 SP1 和 Windows Server 2008 R2 SP1 上,作業中心可能會顯示 Windows 在這部電腦上找不到防毒軟體。 通知並沒有顯示部署問題。

  • 使用 用戶端分析工具 的預覽版,在 Windows 7 SP1 和 Windows Server 2008 R2 SP1 上收集記錄,並針對連線問題進行疑難排解。 分析器需要 PowerShell 5.1 或更新版本。

  • Microsoft Defender 防毒軟體在這些作業系統上並未提供本地使用者介面。 若要在本地管理 Microsoft Defender 防毒軟體設定,請安裝 PowerShell 5.1 或更新版本。

  • 群組政策設定需要在網域控制器上建立一個包含最新群組政策範本的中央儲存庫。 若要使用本地群組政策編輯器,請手動更新WindowsDefender.admx並WindowsDefender.adml使用目前的 Windows 11 範本。

  • Defender 端點安全性解決方案會安裝在C:\Program Files\適用於端點的 Microsoft Defender。

  • 部署工具的-Passive參數適用於 Windows Server。 它不支援 Windows 7 SP1。

疑難排解

請檢視 Defender 部署工具日誌,尋找安裝及新手導入時的問題。 該日誌位於:

C:\ProgramData\Microsoft\DefenderDeploymentTool\DefenderDeploymentTool-<COMPUTERNAME>.log

該工具也會在這些 Windows 事件日誌中記錄事件:

  • 上線設定:Windows 記錄 > 應用程式 > 來源:WDATPOnboarding
  • 下線:Windows 記錄 > 應用程式 > 來源:WDATPOffboarding

要確認安裝成功,請完成以下檢查:

  1. 請用以下指令驗證服務是否正在執行:

    Sc.exe query sense
    
    Sc.exe query windefend
    

    你應該會看到以下輸出:

    SERVICE_NAME: sense
            TYPE               : 10  WIN32_OWN_PROCESS
            STATE              : 4  RUNNING
                                    (STOPPABLE, NOT_PAUSABLE, ACCEPTS_PRESHUTDOWN)
            WIN32_EXIT_CODE    : 0  (0x0)
            SERVICE_EXIT_CODE  : 0  (0x0)
            CHECKPOINT         : 0x0
            WAIT_HINT          : 0x0
    
    SERVICE_NAME: windefend
            TYPE               : 10  WIN32_OWN_PROCESS
            STATE              : 4  RUNNING
                                    (STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
            WIN32_EXIT_CODE    : 0  (0x0)
            SERVICE_EXIT_CODE  : 0  (0x0)
            CHECKPOINT         : 0x0
            WAIT_HINT          : 0x0
    
  2. 關於 Defender 防毒軟體的日誌、設定及其他診斷資訊,請參見「收集 Microsoft Defender 防毒軟體診斷資料」。

  3. 使用用戶端分析工具來收集日誌並排除 Windows 上的連線問題。

出口代碼

對於透過軟體發行解決方案進行大規模部署,請監控以下退出代碼:

錯誤碼 意義
0 序列成功完成
1 另一個實例已經在運行中
2 裝置已接入:無需行動
3 下線功能僅適用於已上線的裝置
5 此工具有新版本可用
6 工具已更新至最新版本
10 必須重啟才能繼續。 除非 NoResumeAfterReboot 指定參數,否則工具會自動恢復。
11 未能驗證簽名
12 未執行流程緩解政策
20 找不到檔案
30 缺少所需的資源檔案
40 請以管理員權限執行該工具
50 不支援作業系統
70 偵測到設定檔錯誤
80 品質遙測失敗
90 前置檢查失敗
100 資訊清單檔案已損毀
200 入職失敗:感測器初始化錯誤
201 入職檔案缺失或未指定
210 未能重新載入 Defender 防毒軟體引擎
300 下線失敗
301 下線檔案遺失或未指定
302 離職檔案無效
400 下載失敗:無法取得所需元件
500 安裝失敗:無法安裝所需元件
600 更新失敗:無法套用更新套件
610 不支援的更新檔案
700 系統準備失敗
710 未能啟用 Defender 防毒軟體功能
720 未能解除安裝 System Center Endpoint Protection(SCEP)
730 未能下載並套用最新的主權雲手動簽章
740 無法設定主權雲端的 ADL 登錄設定
900 無法卸載 Defender 的元件
920 未能移除所請求的 Microsoft 監控代理(MMA)工作區
930 無效的 MMA 工作區 ID
1000 發生了未說明的錯誤