適用於端點的 Microsoft Defender 支援低階作業系統,在支援的 Windows 版本上提供進階攻擊偵測與調查功能。
要將下層 Windows 用戶端端點導入 Defender for 端點安全解決方案:
如果低階 Windows 用戶端運行以下作業系統之一,請使用 Defender 部署工具:
- Windows 7 SP1 專業版
- Windows 7 SP1 企業版
- Windows Server 2008 R2 SP1
Defender 部署工具會安裝適當的 Defender 端點安全解決方案。 欲了解更多此解決方案資訊,請參閱 使用 Defender 部署工具部署 Defender 端點安全。 如果您的裝置已經透過 MMA) (Microsoft Monitoring Agent 進行過上線,您可以使用此工具 進行升級。
如果你的低階 Windows 用戶端運行的是 Windows 8.1 或 Windows 8.1 專業版,請安裝並設定 Microsoft 監控代理程式 (MMA) 。
提示
裝置上線後,你可以選擇執行偵測測試,以確認它是否已正確上線服務。 欲了解更多資訊,請參閱 「對新上線的Defender for Endpoint端點執行偵測測試」。
使用 Defender 部署工具來部署 Defender 端點安全
Microsoft Defender for 端點安全解決方案適用於 Windows 7 SP1 及 Windows Server 2008 R2 SP1 裝置。 此解決方案提供先進的保護能力及較其他方案更完善的功能。 下表概述了目前支援的解決方案功能。
| 功能 | 功能 |
|---|---|
| 進階狩獵 | 使用 Kusto 查詢語言搜捕事件 |
| 被動模式下的防毒軟體 | 允許與非 Microsoft 的反惡意軟體解決方案共存。 |
| 自訂檔案指示器 | 根據雜湊值或憑證資訊來允許、封鎖或隔離檔案 |
| 裝置與檔案回應能力 | 隔離裝置、封鎖並取得檔案、收集調查資料包、執行防毒掃描 注意:不支援其他回應功能 |
| 新一代保護 | Defender 防毒軟體具備即時行為監控、雲端交付及基於定義的惡意軟體阻擋與修復功能。 排程掃描與手動觸發掃描。 注意:不支援網路保護、攻擊面減少規則、受控資料夾存取及相關功能,包括 IP 和 URL 指示。 |
| 作業系統與軟體脆弱性評估 | Defender 弱點管理提供 Windows 及已安裝軟體漏洞的洞見。 注意:以下功能不適用於 Windows 7 SP1 和 Windows Server 2008 R2: - 安全配置評估 - 「等待重新啟動」體驗 - 高級功能:安全基線評估、瀏覽器擴充功能、憑證與應用程式封鎖 |
| 安全設定管理 | Defender 防毒軟體功能的原則強制執行。 請注意,只有可用功能的設定會生效。 |
| 感應偵測感測器 | 豐富的偵測事件可用於裝置時間軸、搜尋,以及根據入侵與攻擊指標產生警示。 |
| 攻擊中斷:遏制裝置/IP | 自動化攻擊中斷,以關閉利用橫向移動的攻擊。 |
| (自動) 更新 | 防惡意軟體與偵測元件的定期更新。 |
此解決方案可透過 Defender 部署工具下載並安裝,該軟體為輕量級、自動更新的應用程式,簡化了 Defender for Endpoint 支援的所有 Windows 版本的入門流程。 部署工具能滿足前置需求,自動化從舊解決方案遷移,並免除複雜的入職腳本、獨立下載與手動安裝的需求。 關於此工具及使用方法,請參閱使用 Defender 部署工具部署 Microsoft Defender 端點安全至 Windows 裝置。
安裝並設定監控代理程式Microsoft (Windows 8.1)
建議只有在客戶端使用 Windows 8.1 或 8.1 Pro 時,才建議透過 MMA 和 SCEP 安裝低階 Windows 用戶端。 對於其他所有 Windows 作業系統,請使用 Defender 部署工具。
開始之前
請檢視以下細節以驗證最低系統需求:
安裝2018 年 2 月每月彙總套件 - 可從 Windows Update 目錄直接下載,連結請見這裡
安裝 2019 年 3 月 12 日(或之後)的服務堆疊更新 - 可從 Windows Update Catalog 這裡取得直接下載連結
安裝 Microsoft .NET Framework 4.5.2 或更新版本
注意事項
安裝 .NET 4.5 可能需要你在安裝後重新啟動電腦。
符合 Azure Log Analytics agent 的最低系統需求。 欲了解更多資訊,請參閱 使用 Log Analytics 從您環境中的電腦收集資料
安裝步驟
下載代理設定檔: Windows 64-bit agent 或 Windows 32-bit agent。
注意事項
由於 MMA 代理程式已不再支援 SHA-1,因此 MMA 代理程式必須是版本 10.20.18029 或更新版本。
取得工作區 ID:
- 在 Defender for Endpoint 導覽窗格中,選擇 設定 > 裝置管理 > 入門。
- 選擇作業系統。
- 複製工作區 ID 和工作區金鑰。
使用 Workspace ID 與 Workspace 金鑰,請選擇以下任一安裝方式來安裝代理程式:
注意事項
如果你是美國政府客戶,在「Azure雲端」選項中,使用設定精靈或命令列或腳本時,需要選擇「Azure US Gov」,請將「OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE」參數設為 1。
如果你是用代理連接網際網路,請參考「配置代理」和「網路連線設定」這一章節。
完成後,您應該會在一小時內於入口網站中看到已納管的端點。
設定並更新 System Center Endpoint Protection 用戶端
Defender for Endpoint 與 System Center Endpoint Protection 整合,提供惡意軟體偵測的可視性,並透過封鎖潛在惡意檔案或疑似惡意軟體,阻止攻擊在組織內擴散。
啟用此整合需採取以下步驟:
- 安裝 2017 年 1 月的 Endpoint Protection 用戶端防惡意軟體平台更新
- 將 SCEP 用戶端雲端保護服務成員設定為 進階 設定
- 設定您的網路,允許連接到 Microsoft Defender 防毒軟體雲端。 欲了解更多資訊,請參閱「配置與驗證 Microsoft Defender 防毒網路連線」
設定 Proxy 和網際網路連接設定
如果您的伺服器需要透過代理與 Defender for Endpoint 通訊,請使用以下方法之一來設定 MMA 以使用代理伺服器:
如果正在使用代理或防火牆,請確保伺服器能直接且不需 SSL 攔截,存取所有 適用於端點的 Microsoft Defender 服務網址。 如需詳細資訊,請參閱啟用對 適用於端點的 Microsoft Defender 服務 URL 的存取。 使用 SSL 攔截會阻止系統與 Defender for Endpoint 服務通訊。
完成後,你應該會在一小時內看到入口網站中已啟用的 Windows 伺服器。
離板端點
你有兩種方式可以將 Windows 端點從服務中移除:
- 卸載 MMA 代理程式
- 移除適用於端點的 Defender 工作區組態
注意事項
解除上線會導致 Windows 端點停止將感應器資料傳送到入口網站,但來自該端點的資料 (包括其曾發出的任何警示參考) 將保留最多六個月。
選項一:卸載 MMA 代理程式
若要將 Windows 端點取消上線,您可以解除安裝 MMA 代理程式,或讓其停止向您的 Defender for Endpoint 工作區回報。 在將代理人員出線後,端點將不再向 Defender for Endpoint 傳送感測器資料。 欲了解更多資訊,請參見 「停用代理」。
選項二:移除 Defender for Endpoint 工作空間設定
你可以使用以下任一種方法:
- 從 MMA 代理程式中移除適用於端點的 Defender 工作區組態
- 執行 PowerShell 指令移除設定
從 MMA 代理程式中移除適用於端點的 Defender 工作區組態
在 Microsoft Monitoring Agent Properties 中,選取 Azure Log Analytics (OMS) 索引標籤。
選擇 Defender for Endpoint 工作區,然後選擇 移除。
執行 PowerShell 指令移除設定
取得你的工作區 ID:
- 在導覽選區中,選擇 「設定>入職」。
- 選擇相關的作業系統並取得你的工作區 ID。
開啟一個提升權限的 PowerShell,並執行以下指令。 使用你取得的工作區 ID 取代
WorkspaceID:$AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg # Remove OMS Workspace $AgentCfg.RemoveCloudWorkspace("WorkspaceID") # Reload the configuration and apply changes $AgentCfg.ReloadConfiguration()