本文說明如何將您的伺服器從 Defender for Endpoint 遷移到 Defender for Servers。 在開始之前,請先檢視伺服器類型的 前置條件 與遷移步驟。
Defender for Endpoint 是一個端點安全平台。 它協助組織預防、偵測並回應進階威脅。 擁有 Defender for Endpoint for Server 授權後,你可以將伺服器導入 Defender for Endpoint。
Defender for Servers 是 適用於雲端的 Microsoft Defender 的一部分。 適用於雲端的 Defender 提供雲端安全態勢管理(CSPM)與雲端工作負載保護(CWP)。 它能找出雲端架構中的弱點,並協助保護跨多雲與混合環境的工作負載。
這兩款產品都提供伺服器保護,但 Defender for Servers 是我們保護伺服器的主要解決方案。
如何?將我的伺服器從 Defender for Endpoint 遷移到 適用於雲端的 Defender?
如果你有伺服器已接入 Defender for Endpoint,遷移步驟會依機器類型而異。 然而,所有機器都有一套相同的先決條件。 雲端 Defender 是 Microsoft Azure 入口網站中的一項訂閱制服務。 您必須在您的 Azure 訂閱上啟用 適用於雲端的 Defender 和 Defender for Servers 方案(方案 1 或方案 2)。
在啟用 適用於雲端的 Defender 之前
在啟用 適用於雲端的 Defender 之前,了解如何管理防毒政策並定義必要的排除事項非常重要。 請參閱以下文章:
- 使用 適用於端點的 Microsoft Defender 安全性設定管理來管理 Microsoft Defender 防毒軟體
- 在您的企業中管理 Microsoft Defender 防毒軟體
- 適用於端點的 Defender 排除項目
- 管理排除條款參考
- 疑難排解與即時保護相關的效能問題
- 檢閱事件記錄和錯誤碼,以對 Microsoft Defender 防毒軟體的問題進行疑難排解
為 Azure VM 和非 Azure 電腦啟用 Defender for Servers
若要為 Azure VM,以及透過已啟用 Azure Arc 的伺服器連線的非 Azure 伺服器啟用適用於伺服器的 Defender,請依照下列指引操作:
如果你還沒用Azure,請依照 Azure Well-Architected 框架規劃你的環境。
在您的訂閱中啟用 適用於雲端的 Defender 。
在您的訂閱中啟用 Defender for Servers 方案。 如果您使用的是 Defender for Servers Plan 2,請務必也在您的機器所連線的 Log Analytics 工作區上啟用它。 在 Log Analytics 工作區啟用 Defender for Servers Plan 2,可以讓你使用可選功能,例如檔案完整性監控。
請確保已為您的訂閱啟用 Defender for Endpoint 整合功能。 如果你已有 Azure 訂閱,可能會看到一個或兩個選擇加入按鈕,分別是「允許 MDE 存取 EWACS 資料」和「允許 MDE 統一代理給 EWACS」,如下圖所示:
如果你在環境中看到其中任一個選擇加入按鈕,請務必為兩者都啟用整合。 新訂閱時,這兩個選項預設都是開啟的,按鈕也不會出現。
如果你打算使用 Azure Arc,請確認連線需求是否符合。 適用於雲端的 Defender 要求所有本地及非 Azure 機器必須透過 Azure Arc 代理連接。 Azure Arc 並不支援 Defender for Endpoint 支援的所有作業系統。 如需規劃協助,請參閱 Azure Arc 部署。
(推薦) 如果你想在 適用於雲端的 Defender 中看到漏洞發現,請務必啟用 適用於雲端的 Defender 中的 漏洞評估 功能。
如何將現有的 Azure 虛擬機器移轉至 適用於雲端的 Defender?
對於 Azure 虛擬機,則不需要額外步驟。 這些裝置會自動加入 適用於雲端的 Defender,因為 Azure 平台與 適用於雲端的 Defender 的原生整合。
請參閱「用 Defender for Endpoint 連接你的非 Azure 機器到 適用於雲端的 Microsoft Defender」。
如何將內部部署電腦移轉至 Defender for Servers?
對於內部部署的電腦,您有數種導入選項:
- 在 適用於雲端的 Defender 中使用直接入職功能。 請參閱「用 Defender for Endpoint 連接你的非 Azure 機器到 適用於雲端的 Microsoft Defender」。
- 使用 Azure Arc 建立與 Azure 的連線。請參閱「將非 Azure 機器連接至 適用於雲端的 Microsoft Defender」。
如何?將虛擬機從 AWS 或 GCP 環境遷移?
如果你使用 Amazon Web Services (AWS) 或 Google Cloud Platform (GCP) ,請依照以下步驟遷移這些虛擬機:
在連接器上開啟 Azure Arc 代理程式、Defender for Endpoint 擴充功能及弱點評估的自動佈建。 如果你使用 Defender for Servers Plan 2,也請開啟無代理機器掃描。
想了解更多關於多雲支援及非 Azure 機器的上線資訊,請參閱 適用於雲端的 Defender 的多雲功能,並將非 Azure 機器連接到 適用於雲端的 Microsoft Defender。
所有遷移步驟完成後會發生什麼?
完成遷移步驟後,適用於雲端的 Defender 會部署 Defender for Endpoint 擴充套件 for Windows (MDE.Windows) 或 LinuxMDE.Linux () 至 Azure 虛擬機及非 Azure 連接的機器。 這包括 AWS 和 GCP 中的虛擬機。
此擴充功能充當管理介面。 它將 Defender for Endpoint 的安裝腳本包裝在作業系統內,並將狀態回報給 Azure 管理層。 如果 Defender for Endpoint 已經安裝,程序會偵測到它,並透過新增 Defender for Endpoint 服務標籤將其連接到 適用於雲端的 Defender。
部分裝置可能運行 Windows Server 2012 R2 或 Windows Server 2016,並搭載基於 Log Analytics 的舊版 Defender for Endpoint 解決方案。 針對這些裝置,適用於雲端的 Defender 部署了 Defender for Endpoint 統一解決方案。 接著它會停止並停用那些機器上的舊有程序(MsSense.exe)。
另請參閱
更多細節請參閱相關文章: