將上一版 Windows 上線

適用於端點的 Microsoft Defender 支援低階作業系統,在支援的 Windows 版本上提供進階攻擊偵測與調查功能。

要將下層 Windows 用戶端端點導入 Defender for 端點安全解決方案:

提示

裝置上線後,你可以選擇執行偵測測試,以確認它是否已正確上線服務。 欲了解更多資訊,請參閱 「對新上線的Defender for Endpoint端點執行偵測測試」。

使用 Defender 部署工具來部署 Defender 端點安全

Microsoft Defender for 端點安全解決方案適用於 Windows 7 SP1 及 Windows Server 2008 R2 SP1 裝置。 此解決方案提供先進的保護能力及較其他方案更完善的功能。 下表概述了目前支援的解決方案功能。

功能 功能
進階狩獵 使用 Kusto 查詢語言搜捕事件
被動模式下的防毒軟體 允許與非 Microsoft 的反惡意軟體解決方案共存。
自訂檔案指示器 根據雜湊值或憑證資訊來允許、封鎖或隔離檔案
裝置與檔案回應能力 隔離裝置、封鎖並取得檔案、收集調查資料包、執行防毒掃描

注意:不支援其他回應功能
新一代保護 Defender 防毒軟體具備即時行為監控、雲端交付及基於定義的惡意軟體阻擋與修復功能。 排程掃描與手動觸發掃描。

注意:不支援網路保護、攻擊面減少規則、受控資料夾存取及相關功能,包括 IP 和 URL 指示。
作業系統與軟體脆弱性評估 Defender 弱點管理提供 Windows 及已安裝軟體漏洞的洞見。

注意:以下功能不適用於 Windows 7 SP1 和 Windows Server 2008 R2:
- 安全配置評估
- 「等待重新啟動」體驗
- 高級功能:安全基線評估、瀏覽器擴充功能、憑證與應用程式封鎖
安全設定管理 Defender 防毒軟體功能的原則強制執行。 請注意,只有可用功能的設定會生效。
感應偵測感測器 豐富的偵測事件可用於裝置時間軸、搜尋,以及根據入侵與攻擊指標產生警示。
攻擊中斷:遏制裝置/IP 自動化攻擊中斷,以關閉利用橫向移動的攻擊。
(自動) 更新 防惡意軟體與偵測元件的定期更新。

此解決方案可透過 Defender 部署工具下載並安裝,該軟體為輕量級、自動更新的應用程式,簡化了 Defender for Endpoint 支援的所有 Windows 版本的入門流程。 部署工具能滿足前置需求,自動化從舊解決方案遷移,並免除複雜的入職腳本、獨立下載與手動安裝的需求。 關於此工具及使用方法,請參閱使用 Defender 部署工具部署 Microsoft Defender 端點安全至 Windows 裝置。

安裝並設定監控代理程式Microsoft (Windows 8.1)

建議只有在客戶端使用 Windows 8.1 或 8.1 Pro 時,才建議透過 MMA 和 SCEP 安裝低階 Windows 用戶端。 對於其他所有 Windows 作業系統,請使用 Defender 部署工具。

開始之前

請檢視以下細節以驗證最低系統需求:

安裝步驟

  1. 下載代理設定檔: Windows 64-bit agent 或 Windows 32-bit agent。

    注意事項

    由於 MMA 代理程式已不再支援 SHA-1,因此 MMA 代理程式必須是版本 10.20.18029 或更新版本。

  2. 取得工作區 ID:

    • 在 Defender for Endpoint 導覽窗格中,選擇 設定 > 裝置管理 > 入門。
    • 選擇作業系統。
    • 複製工作區 ID 和工作區金鑰。
  3. 使用 Workspace ID 與 Workspace 金鑰,請選擇以下任一安裝方式來安裝代理程式:

    注意事項

    如果你是美國政府客戶,在「Azure雲端」選項中,使用設定精靈或命令列或腳本時,需要選擇「Azure US Gov」,請將「OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE」參數設為 1。

  4. 如果你是用代理連接網際網路,請參考「配置代理」和「網路連線設定」這一章節。

完成後,您應該會在一小時內於入口網站中看到已納管的端點。

設定並更新 System Center Endpoint Protection 用戶端

Defender for Endpoint 與 System Center Endpoint Protection 整合,提供惡意軟體偵測的可視性,並透過封鎖潛在惡意檔案或疑似惡意軟體,阻止攻擊在組織內擴散。

啟用此整合需採取以下步驟:

設定 Proxy 和網際網路連接設定

如果您的伺服器需要透過代理與 Defender for Endpoint 通訊,請使用以下方法之一來設定 MMA 以使用代理伺服器:

如果正在使用代理或防火牆,請確保伺服器能直接且不需 SSL 攔截,存取所有 適用於端點的 Microsoft Defender 服務網址。 如需詳細資訊,請參閱啟用對 適用於端點的 Microsoft Defender 服務 URL 的存取。 使用 SSL 攔截會阻止系統與 Defender for Endpoint 服務通訊。

完成後,你應該會在一小時內看到入口網站中已啟用的 Windows 伺服器。

離板端點

你有兩種方式可以將 Windows 端點從服務中移除:

  • 卸載 MMA 代理程式
  • 移除適用於端點的 Defender 工作區組態

注意事項

解除上線會導致 Windows 端點停止將感應器資料傳送到入口網站,但來自該端點的資料 (包括其曾發出的任何警示參考) 將保留最多六個月。

選項一:卸載 MMA 代理程式

若要將 Windows 端點取消上線,您可以解除安裝 MMA 代理程式,或讓其停止向您的 Defender for Endpoint 工作區回報。 在將代理人員出線後,端點將不再向 Defender for Endpoint 傳送感測器資料。 欲了解更多資訊,請參見 「停用代理」。

選項二:移除 Defender for Endpoint 工作空間設定

你可以使用以下任一種方法:

  • 從 MMA 代理程式中移除適用於端點的 Defender 工作區組態
  • 執行 PowerShell 指令移除設定

從 MMA 代理程式中移除適用於端點的 Defender 工作區組態

  1. 在 Microsoft Monitoring Agent Properties 中,選取 Azure Log Analytics (OMS) 索引標籤。

  2. 選擇 Defender for Endpoint 工作區,然後選擇 移除。

    工作區面板的截圖。

執行 PowerShell 指令移除設定

  1. 取得你的工作區 ID:

    1. 在導覽選區中,選擇 「設定>入職」。
    2. 選擇相關的作業系統並取得你的工作區 ID。
  2. 開啟一個提升權限的 PowerShell,並執行以下指令。 使用你取得的工作區 ID 取代 WorkspaceID:

    $AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg
    
    # Remove OMS Workspace
    $AgentCfg.RemoveCloudWorkspace("WorkspaceID")
    
    # Reload the configuration and apply changes
    $AgentCfg.ReloadConfiguration()