本文適用於需要從 Linux 伺服器將 適用於端點的 Microsoft Defender 取消上線或解除安裝的 IT 系統管理員和安全性專業人員。 本文說明解除上線與卸載之間的差異,協助你判斷哪個選項較適合你的情況,並提供每種方法的逐步操作說明。 它也說明了已解除上線和已解除安裝的裝置在 Microsoft Defender 入口網站中的顯示方式。
概觀
當您將裝置從 Defender for Endpoint 解除上線,或解除安裝 Defender 應用程式後,將不再有新的偵測結果、弱點或安全性資料傳送到 Microsoft Defender 入口網站。 裝置下架七天後,感測器健康狀態會變 為非啟用狀態。 過去的資料,例如警示、漏洞及裝置時間軸,對於已離線或卸載的裝置,會在 Microsoft Defender 入口網站中持續顯示,直到設定的保留期屆滿。 你也可以在裝置清單中看到不含資料的裝置設定檔,最多可保留 180 天。 過去30天內未啟用的裝置不會被計入組織 的曝光分數。
若要僅查看活動裝置的資料,您可以使用篩選器,例如 感測器健康狀態、 裝置標籤或 裝置群組。
取消註冊和卸載有什麼不同?
下架與解除安裝之間有重要差異:
- 下架會將裝置與 Defender 服務中斷連線,使其停止傳送安全性資料,但仍會保留已安裝的代理程式。
- 卸載會完全移除 Defender for Endpoint 的軟體和服務,並停止傳送安全資料。
如何在解除註冊與解除安裝之間做出選擇
如果您想要暫時停止 Defender 與 Defender 服務通訊,同時將 Defender 應用程式保留安裝在 Linux 伺服器上,請使用下架。 如果你打算之後重新啟用 Defender,且不重新安裝代理程式,這個選項是建議的。 例如,如果你需要排除 Defender 應用程式的問題,或想在伺服器維護期間暫時停止 Defender 使用,你可能會想要離線。
解除安裝,當您想要將 Defender 應用程式從 Linux 伺服器完全移除時,例如在變更安裝通道(Prod/Insider Slow/Insider Fast)時,或當您不再打算在該裝置上使用 Microsoft Defender 時。
已解除上線和已解除安裝的裝置會如何運作?
裝置已成功解除上線或解除安裝後,Defender 應用程式其行為如下:
- 它會停止將遙測資料(例如警報和漏洞)傳送至 Microsoft Defender 入口網站。
- 它會變成未授權且無法運作。
- 透過 Microsoft Defender 套用的安全政策會被移除。
已解除上線和已解除安裝的裝置在 Defender 入口網站中會如何顯示?
- 已解除委派或已解除安裝之裝置的感測器健康狀態,在七天未收到遙測資料後會變更為 非作用中。
- 已下架及已解除安裝的裝置,最多可保持顯示 180 天。 欲了解更多資料保留資訊,請參閱 適用於端點的 Microsoft Defender 資料儲存與隱私。
- 歷史資料 (警示、時間軸、軟體庫存) 在保留期間仍可存取。
- 入口網站中沒有明確顯示 「已卸載 」或 「卸載 」標籤。 為了區分已卸載或卸載的裝置,與僅是斷線或不活躍的裝置,我們建議在卸載或卸載前,先為裝置加上標籤。 這讓之後更容易辨識和過濾這些裝置。
下架裝置
有三種方法可以從 適用於端點的 Microsoft Defender 將 Linux 伺服器從 Linux 伺服器中離線:
- 用腳本離板。
- 使用下架用的 JSON 檔案進行下架。
- 離線使用 API。
所有方法都能達到相同的效果,因此你可以選擇最適合你情境的方法。
使用指令碼下架
進入Microsoft Defender入口網站 (https://security.microsoft.com) ,並登入。
在導覽窗格中,於系統下方選擇設定>端點,然後在裝置管理下方選擇下架。
選擇 Linux Server 作為作業系統,然後在部署方法區段選擇本地腳本。
選擇 下載套件 ,然後再選擇 下載。 下載的壓縮資料夾名稱為 WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip(其中 YYYY-MM-DD 為套件的到期日)。
在你的 Linux 伺服器上,將 ZIP 檔案的內容解壓到本地目錄。
打開終端機,並導向 MicrosoftDefenderATPOffboardingLinuxServer_valid_until_YYYY-MM-DD 檔案所在的目錄。
在終端機中輸入
sudo python3 MicrosoftDefenderATPOffboardingLinuxServer_valid_until_YYYY-MM-DD.py。 這會執行取消上線指令碼,將裝置從 適用於端點的 Microsoft Defender 中取消上線。
使用下架用的 JSON 檔案進行下架
注意事項
此方法可手動或使用您偏好的 Linux 配置管理工具自動執行。
- 進入Microsoft Defender入口網站 (https://security.microsoft.com) ,並登入。
- 在導覽窗格中,於系統下方選擇設定>端點,然後在裝置管理下方選擇下架。
- 選擇 Linux Server 作為作業系統,然後在部署方法區塊中選擇你偏好的 Linux 配置管理工具。
- 選擇 下載套件 ,然後再選擇 下載。 壓縮資料夾的名稱為 WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip(其中 YYYY-MM-DD 為套件的到期日)。
- 解壓 ZIP 檔案內容並找到 mdatp_offboard.json 檔案。
- 將mdatp_offboard.json複製到Linux伺服器的以下位置:
/etc/opt/microsoft/mdatp/mdatp_offboard.json
離線使用 API
使用 Offboard Machine API 自動將 Linux 伺服器從 Defender for Endpoint 移出。
從 Linux 伺服器卸載 Defender 應用程式
從Linux伺服器卸載 Defender 應用程式有兩種方法:使用 Defender 部署工具卸載 (建議) 或手動卸載。 兩種方法達成相同效果,因此你可以選擇最適合你情境的方案。
使用 Defender 部署工具卸載 (推薦)
這是推薦的方法,因為它讓你能在單一步驟內卸載 Defender 應用程式。
進入Microsoft Defender入口網站 (https://security.microsoft.com) ,並登入。
在導覽窗格中,在 系統選項中選擇 「設定>端點」,然後在 裝置管理中選擇「 新成員入門」。
選擇 Linux Server 作為作業系統。
進入 Defender 部署工具作為部署方式,選擇 下載套件 () 下載了 ZIP 檔。
解壓套件並執行以下指令。 此程序移除 Defender 應用程式並清理儲存庫:
./defender_deployment_tool.sh --remove --clean
手動卸載
若要手動移除 Defender 應用程式並清理儲存庫,請依據您的Linux發行版) ,執行以下 (適當指令之一:
Red Hat Enterprise Linux (RHEL) 及其變種 (CentOS 和 Oracle Linux)
sudo yum remove mdatp
或
sudo dnf remove mdatp
SUSE Linux Enterprise Server (SLES) 及變體
sudo zypper remove mdatp
Ubuntu 與 Debian
sudo apt-get purge mdatp
水手
sudo dnf remove mdatp
如何驗證裝置的解除控管狀態
要驗證裝置的離岸狀態,請執行以下指令:
mdatp health --field health_issues
預期產出
ATTENTION: No license found. Contact your administrator for help. ["missing license"]
Defender 應用程式會一直安裝在裝置上,除非手動卸載。