遷移裝置以使用簡化連接方式

使用本文,透過精簡連線套件重新讓現有的 適用於端點的 Microsoft Defender 裝置上線。 簡化的連接性將核心的 Defender for Endpoint 服務流量整合到較小的網路目的地集合中。 在遷移裝置之前,先設定所需的網路目的地,並確認這些裝置符合 簡化的連接條件。

大多數情況下,你不需要在重新接載前先把裝置下架。 套用簡化的入門套件,然後重新啟動 Windows 裝置或重新啟動 macOS 和 Linux 裝置上的 Defender for Endpoint 服務。

重要事項

在遷移裝置前,請先檢視以下限制事項:

  • 切換到精簡連線方式不需要進行 offboarding。 套用更新後的入門套件後,請重啟 Windows 裝置或重新啟動 macOS 和 Linux 裝置上的 Defender for Endpoint 服務。
  • Windows 10 版本 1607、1703、1709 和 1803 不支援重新上線。 先下船,再用更新後的套件上船。 這些版本也需要更長的網址清單。
  • 運行 Microsoft 監控代理程式(MMA)的裝置不支援簡化連線,必須繼續使用標準連線方式。

注意事項

Defender 部署工具可用於在 Windows 和 Linux 裝置上部署 Defender 端點安全。 此工具是一款輕量級、自我更新的應用程式,簡化了部署流程。 欲了解更多資訊,請參閱使用 Defender 部署工具部署 Windows 裝置部署Microsoft Defender端點安全,以及使用 Defender 部署工具部署Microsoft Defender端點安全至Linux裝置 (預覽) 。

將裝置遷移至更流暢的連接方式

請使用本節平台專屬程序,將現有裝置從標準連接遷移到簡化連接。

規劃移轉

在你遷移裝置之前:

  • 規劃逐步部署:從少量裝置開始。 確認測試裝置使用簡化連線後,再擴大部署範圍。

  • 使用支援的管理工具:對於受管理裝置,請使用部署方法,如 Intune、設定管理員、群組政策、Jamf Pro 或其他支援的管理工具。

  • 測試雲端連線:確認裝置能與 Defender for Endpoint 服務通訊。 欲了解更多資訊,請參閱「驗證用戶端與 適用於端點的 Microsoft Defender 服務 URL 的連線」。

  • 準備回滾計畫:在遷移期間保持標準連接目的地可用。 若發生問題,請重新套用標準連接性入門套件。

  • 驗證遷移成功:在移除防火牆或代理設定中的標準核心服務目的地前,確認裝置使用了流暢的連線。 繼續允許作業系統、更新、憑證驗證,以及您的部署與安全性功能所需之支援服務目的地。 欲了解更多資訊,請參閱 透過精簡連線將裝置上線。

重新上線後重新啟動裝置或服務

套用簡化的入門套件後,請完成裝置作業系統的操作:

  • Windows:重新啟動裝置。

  • macOS:重新啟動裝置,或重新啟動 Defender for Endpoint 服務:

    sudo launchctl unload /Library/LaunchDaemons/com.microsoft.fresno.plist
    sudo launchctl load /Library/LaunchDaemons/com.microsoft.fresno.plist
    
  • Linux:重新啟動裝置,或重新啟動 Defender for Endpoint 服務:

    sudo systemctl restart mdatp
    

請使用以下選項將 Windows 10 和 Windows 11 裝置遷移到簡化的連線方式。

遷移 Windows 10 與 Windows 11 裝置

重要事項

Windows 10 版本 1607、1703、1709 和 1803 不支援重新上線。 若要移轉現有裝置,您必須使用簡化上線套件完整下線後再上線。

一般資訊請參見 Windows 內建用戶端裝置。

確認這些裝置符合 簡化的連接條件。

使用本地腳本遷移裝置

使用簡化的上線套件時,請遵循 使用本機指令碼將 Windows 裝置上線 中的指引。 套用套件後,重新啟動裝置。

使用群組原則遷移裝置

使用精簡的上線套件,並依照 使用群組原則讓 Windows 裝置上線 中的指引。 套用政策後,重新啟動裝置。

使用 Microsoft Intune 遷移裝置

Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 如果你沒有 Intune,也可以使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。

請依照 更新 Windows 裝置的導入狀態 中的指引,使用精簡的導入套件。 「Auto from connector」選項不會自動將上線套件重新套用至現有裝置。 建立新的入門政策,指派給測試群組,並確認裝置是否收到該政策。 套用政策後,重新啟動裝置。

使用 Microsoft Configuration Manager 遷移裝置

請依照 「更新現有裝置的入職資訊 」指引,部署簡化的入職套件。

使用簡化方法遷移 VDI 裝置

請依照 讓非持續性虛擬桌面基礎結構 (VDI) 裝置上線 中的指引,使用精簡的上線套件。 套用套件後,重新啟動裝置。

驗證遷移後的裝置連線

請使用以下方法確認遷移裝置是否使用簡化的連線方式。

在 Windows 上使用 Client Analyzer

在遷移的 Windows 裝置上執行 適用於端點的 Microsoft Defender Client Analyzer,確認該裝置已連接到簡化的目的地。 分析儀會自動使用裝置上設定的入門套件。 相關說明請參見「在 Windows 上執行用戶端分析器及驗證用戶端與 適用於端點的 Microsoft Defender 服務網址的連線」。

使用進階搜捕追蹤連線類型

使用 Microsoft Defender 入口網站中的進階搜捕,檢視裝置在DeviceInfo資料表中回報的連線類型:

  • 欄位名稱: ConnectivityType。
  • 可能的值:空白、 Streamlined、或 Standard。
  • 資料型別:字串。
  • 描述:裝置與 Defender for Endpoint 雲端服務之間的連接類型。

遷移裝置與 EDR 指令與控制通道建立通訊後,值為 Streamlined。 如果你重新套用標準入職套件,值會變成 Standard。 對於尚未嘗試重新接入的裝置,該值仍為空白。

請使用本文後面的 進階搜尋查詢 來檢視個別裝置及部署總數。 關於結構,請參見 DeviceInfo 表格。

在Windows 事件檢視器追蹤本地連接性

使用 Windows 事件檢視器中的 SENSE 作業記錄,確認 Windows 裝置是否連線到精簡目的地。

  1. 選擇 開始,輸入 事件檢視器,然後按下 Enter。

  2. 在日誌摘要中,雙擊 Microsoft-Windows-SENSE/Operational。

    事件檢視器 中 SENSE 操作日誌的截圖。

    你也可以展開 應用程式及服務記錄>Microsoft>Windows>SENSE,然後選取 操作。

  3. 找到事件 ID 4,記錄成功連接 Defender for Endpoint 處理伺服器。 確認被聯絡的伺服器是否使用該 endpoint.security.microsoft.com 網域。 例如:

    Contacted server 6 times, all succeeded, URI: <region>.<geo>.endpoint.security.microsoft.com.
    <EventData>
     <Data Name="UInt1">6</Data>
     <Data Name="Message1">https://<region>.<geo>.endpoint.security.microsoft.com>
    </EventData>
    
  4. 請檢視事件編號 5 以防連線錯誤。

注意事項

SENSE 是驅動 Defender for Endpoint 的行為感測器內部名稱。 欲了解更多服務記錄事件的資訊,請參閱使用 事件檢視器 檢視事件與錯誤。

執行可選的 Windows 功能測試

遷移後,確認該裝置是否仍以相同的裝置 ID 出現在裝置清單中。 請檢視裝置時間軸,確認事件是否持續發生。

測試即時回應連線

在測試裝置上啟動 即時回應會話 ,並執行基本指令確認會話是否回應。 如需更多資訊,請參閱 使用即時回應功能調查裝置上的實體。

測試自動化調查與回應連線

確認該裝置符合自動調查與回應的要求。 欲了解更多資訊,請參閱 配置自動化調查與回應能力。

測試雲端提供的保護連線

驗證 Windows 測試裝置上的雲端保護連線。

在提升權限的命令提示字元中(亦即你透過選取 以系統管理員身分執行 開啟的命令提示字元視窗),執行下列命令:

提示

第一個指令會將目錄切換至 %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version> 中的最新版本 <反惡意程式平台版本>。 如果該路徑不存在,它就會前往 %ProgramFiles%\Windows Defender。

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

欲了解更多關於 MpCmdRun 的資訊,請參閱使用 MpCmdRun 命令列工具配置與管理 Microsoft Defender 防毒軟體。

第一眼看到的測試區塊

請依照 Defender for Endpoint 示範中的「初見即封鎖」(BAFS) 示範指示。

測試 SmartScreen

請依照 Microsoft Defender SmartScreen Demo(msft.net)頁面上的 SmartScreen 示範說明操作。

PowerShell 偵測測試

  1. 在 Windows 裝置上,建立資料夾:C:\test-MDATP-test。

  2. 以系統管理員身分開啟 [命令提示字元]。

  3. 在 [命令提示字元] 視窗中,執行下列 PowerShell 命令:

    powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
    

若指令成功執行且測試檔案執行,Windows EDR 偵測測試即告完成,並在 Microsoft Defender 入口網站中幾分鐘內出現新警示。 欲了解更多資訊,請參閱 執行EDR偵測測試。

測試 macOS 與 Linux 的連線

執行以下指令確認該 edr_partner_geo_location 功能是否可用。 該數值應使用格式, GW_<geo>其中 <geo> 是您組織的地理位置:

mdatp health --details edr

執行連接性測試,並確認結果是否包含以下領域:endpoint.security.microsoft.com

mdatp connectivity test

預期 /storage 會有兩個結果,而 /xplat、/packages 和 /mdav 則各有一個結果。 例如: https://mdav.us.endpoint.security.microsoft.com/storage 。

查詢已移轉裝置的連線類型

執行以下查詢以列出已接入的裝置,並顯示每台設備最新報告的連線類型:

DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(Timestamp, ConnectivityType) by DeviceName

執行以下查詢,依作業系統與連接類型計算已接入裝置:

DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(Timestamp, ConnectivityType, OSPlatform) by DeviceName
| summarize count() by OSPlatform, ConnectivityType
| render columnchart

在 macOS 和 Linux 上使用 Client Analyzer

執行 XMDE 用戶端分析器以收集連線與健康診斷資料。 請依照裝置作業系統的程序操作: