使用 Intune 部署端點偵測及回應原則

當您將 適用於端點的 Microsoft Defender 與 Intune 整合時,您可以使用端點安全性原則進行端點偵測和回應 (EDR) ,以管理 EDR 設定並將裝置上線至適用於端點的 Microsoft Defender。

EDR 的Intune原則包含平台特定設定檔,可管理 適用於端點的 Microsoft Defender 的上線 (安裝) 。 使用上線套件是設定裝置以搭配適用於端點的 Microsoft Defender 適用於端點的 Microsoft Defender 使用的方式。 透過 Intune EDR 原則上線至 Defender 會設定裝置,以將安全性遙測傳送至適用於端點的 適用於端點的 Microsoft Defender,進階威脅偵測、調查和回應功能。

本文涵蓋 EDR 部署案例,從連接器型的自動部署到特殊環境的手動設定。

提示

除了 EDR 原則之外,您還可以使用裝置設定原則將裝置上線至適用於端點的 適用於端點的 Microsoft Defender。 不過,裝置設定原則不支援租用戶附加裝置。

使用多個原則或原則類型( 例如裝置設定 原則和 端點偵測和回應 原則)來管理相同的裝置設定 (例如上線至適用於端點的 Defender) 時,可能會為裝置建立原則衝突。 若要深入了解衝突,請參閱 管理原則衝突。

了解 EDR 上線

EDR 上線會設定裝置,讓裝置能夠將安全性遙測傳送至適用於端點的 Defender 租用戶。 上線套件是特定於平台的設定檔,其中包含:

  • 租用戶設定: 識別您的特定適用於端點的 Defender 組織。
  • 服務端點:與 Defender 服務通訊的 URL。
  • 驗證材料: 用於安全裝置對服務通訊的憑證和權杖。
  • 基本配置:設備註冊設置和初始通信參數。

重要概念:

  • 裝置會在成功上線和提交初始遙測之後不久出現在 Defender 入口網站中。
  • 上線會啟用遙測流程,但不會設定進階設定,例如受攻擊面縮小、防火牆或防毒原則。
  • EDR 原則不會管理威脅搜捕規則、自訂偵測邏輯、回應自動化或調查工作流程。

如需技術詳細資料,請參閱將裝置上線至適用於端點的 適用於端點的 Microsoft Defender。

適用於:

  • Linux
  • macOS
  • Windows
  • 當裝置透過下列其中一個進行管理時,支援 Windows Server 2012 R2 及更新版本:
    • 設定管理員 (租用戶附加)
    • 適用於端點的適用於端點的 Microsoft Defender 安全性設定管理

重要事項

Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 註冊並使用合格的功能,但功能無法保證,而且可能會有所不同。

必要條件

部署 EDR 原則之前,請確認您的組織符合授權和權限需求。

License

  • Microsoft Intune 方案 1

您需要 Microsoft Defender 的授權:

  • 適用於端點的 Defender 方案:每位使用者 1 個授權
  • Microsoft 365 E5/A5/G5 (包含適用於端點的 Defender 方案 2)
  • Microsoft Defender 全面偵測回應 (獨立)

如需詳細的授權資訊,請參閱:

角色型存取控制

若要設定 EDR 原則,必須為您的帳戶指派一個Intune角色,具有足夠的角色型存取控制 (RBAC) 權限:

  • 端點安全管理員:端點安全管理員角色包括建立和管理端點安全策略的權限。
  • 自訂角色:至少具有端點安全性的建立/、讀取/、更新/、刪除權限。

您也需要適用於端點的 Microsoft Defender 中的權限,才能建立服務連線:

  • Microsoft Entra ID 中的安全性系統管理員角色,或
  • 具有同等權限的自訂角色:microsoft.directory/applications/create、microsoft.directory/applications/delete、microsoft.directory/servicePrincipals/create

如需詳細的權限指引,請參閱 端點安全性的角色型存取控制。

支援的平台和設定檔

Windows:

  • 設定檔: 端點偵測及回應
    • 範例共用: 選擇裝置如何將檔案樣本傳送至適用於端點的 Defender。
    • 上線選項:設定) 或手動新增上線或離線套件的服務連線時, (使用「自動來自連接器」。
      • ) 設定服務對服務連線時,建議使用 (自動來自連接器。
      • 從 Defender 入口網站使用 上線 或 離線 套件手動上線。
    • 管理:Intune 註冊的裝置,或透過適用於端點的 Defender 安全性設定管理取消註冊的裝置。

macOS:

Linux:

Windows Server 2012 R2+:

  • 設定檔: 端點偵測及回應 (ConfigMgr)
    • 管理:
    • 集合目標設定:指派給 設定管理員 集合,而不是 Entra 識別碼群組。
    • 要求:
      • KB4563473 Hotfix
      • 集合已同步到 Intune 以進行作業
      • 指派會套用至 設定管理員 集合,而不是 Entra 識別碼群組

設定適用於端點的 Intune-Defender 連線

Intune 需要連線至適用於端點的 Microsoft Defender,以自動擷取上線套件並支援 EDR 原則部署。

啟用連線時:

  • Intune 會從適用於端點的 Defender 擷取最新的上線套件。
  • 原則建立會使用最新的上線設定。
  • 您可以在 EDR 設定檔中使用 [自動從連接器]。

若要設定連線:

  1. 在 Microsoft Intune 系統管理中心,移至 租用戶管理>連接器和權杖>適用於端點的 Microsoft Defender。
  2. 選取 [將適用於端點的 Microsoft Defender 連線至 Intune]。
  3. 啟用連線並設定資料共用喜好設定。
  4. 確認連線狀態顯示 [已連線]。

提示

連線驗證最多可能需要 15 分鐘。 如果連線失敗,請確認您的帳戶在 Intune 和適用於端點的 Defender 中都具有安全性系統管理員權限。

如需詳細的設定指示,請參閱 將適用於端點的 Microsoft Defender 連線至 Intune。

部署 EDR 原則

關於 [端點偵測及回應] 節點:

在 Intune 系統管理中心,[端點偵測及回應] 節點包含下列索引標籤:

  • 摘要 - 列出所有 EDR 原則、連接器狀態,並包含「Windows 裝置上線至適用於端點的 Defender」圖表和 [建立原則 ] 選項。
  • EDR 上線狀態 - 顯示上線摘要圖表、具有詳細狀態的裝置清單,並包含 [部署預先設定的原則 ] 選項。 如需使用此索引標籤的詳細指引,請參閱 EDR 上線狀態報告。

每個向 適用於端點的 Microsoft Defender 報告安全性遙測的裝置都必須使用稱為上線 “blob” 的設定套件 (上線 ) 。 如需上線套件內容的詳細資訊,請參閱 瞭解 EDR 上線。

無論您使用自動或手動部署,Intune 都會將相同的上線設定套用至裝置。 不同之處在於 Intune 取得該設定的方式:

  • 自動 (建議的) - Intune 會透過設定的服務連線,從適用於端點的 Defender 擷取上線套件。
  • 手動 - 當無法使用自動擷取時,使用從 Defender 入口網站下載的上線套件。

注意事項

上線套件是穩定的,只有在極少數情況下才需要更新,例如與 Microsoft 合作將您的租用戶移至新的 資料中心地理位置時。

選擇您的部署方法:

案例 推薦方法 組態套件類型
Intune 與適用於端點的 Defender 之間未設定服務連線 手動 EDR 原則 上線
快速部署至服務連線使用中的所有 Windows 裝置 使用預先設定的原則快速部署 從連接器自動
使用自訂設定和作用中服務連線的目標部署 鎖定補救 從連接器自動
多個 Defender 租用戶或氣隙環境 手動 EDR 原則 上線
需要手動封裝管理的嚴格變更控制 手動 EDR 原則 上線

建立自動 EDR 原則

最適合具有標準 Intune + Defender 整合和單一適用於端點的 Defender 租用戶的環境。

必要條件:Intune 與適用於端點的 Defender 之間的作用中服務對服務連線。

部署預先設定的 Windows EDR 原則

將 EDR 上線部署到所有 Windows 裝置的最快方法是使用 [EDR 上線狀態] 索引標籤中提供的預先設定原則選項。此方法會自動使用適用於端點的 Defender 租用戶中的最新上線套件,並使用建議的設定進行部署。

如需詳細的逐步指示,請參閱 EDR 上線狀態報告一節中的 使用 預先設定的原則快速部署 。

(所有平台) 建立自訂 EDR 原則

當您需要將 EDR 原則部署至具有自訂設定的特定群組或平台時,請使用 [摘要] 索引標籤中的 [建立原則 ] 選項。此方法可讓您完全控制平台選擇、組態設定和群組指派。

主要設定選項包括:

  • 適用於端點的 Microsoft Defender 用戶端設定套件類型: 可用時,從連接器選取 [自動]
  • 範例共用:根據您的資料敏感度需求選擇
  • 裝置標記 (macOS 和 Linux) : 設定裝置篩選和分組

如需詳細的原則建立指導方針,請參閱 EDR 上線狀態報告區段中的 目標補救 。

手動建立 EDR 原則

如果您的組織無法 (多個租用戶、氣隙環境或嚴格的變更控制) 使用服務連線時,請使用此方法。

下載入職套件:

  1. 在 Microsoft Defender 入口網站中,移至 [設定>] 端點>裝置管理>上線。
  2. 選取作業系統,然後選擇 [行動裝置裝置管理] / [Microsoft Intune]。
  3. 選取 [下載套件]。

建立原則:

  1. 在 Intune 中,移至 [端點安全性>] [端點偵測及回應>][建立原則]。
  2. 選取平台和設定檔。
  3. 對於 套件類型,選擇 Onboard (隨附) 或 Offboard (離線)。
  4. 貼上下載的上線檔案內容。
  5. 設定其餘設定,然後指派並建立原則。

Linux 裝置的其他設定檔

建立核心 EDR 原則之後,您可以部署其他特殊化設定檔,以增強安全性管理。

建立 Linux 全域排除原則

注意事項

Linux 全域排除:針對透過 適用於端點的 Microsoft Defender 安全性設定管理管理的 Linux 裝置,您可以建立另一個Microsoft Defender全域排除 (AV+EDR) 設定檔。 此設定檔支援不含萬用字元的路徑和處理程序名稱排除。

  1. 移至 [端點安全性>] [端點偵測及回應>][建立原則]。
  2. 為平台選取 [Linux],並針對設定檔Microsoft Defender [全域排除 (AV+EDR) ]。
  3. 透過新增項目來設定排除項目:
    • 路徑:要排除的檔案或目錄路徑 (不支援萬用字元) 。
    • 處理程序名稱:要從 EDR 監視中排除的處理程序名稱 (不支援萬用字元) 。
  4. 指派給透過 MDE 安全性設定管理管理的 Linux 裝置群組。

重要事項

全域排除會與其他排除來源結合,並產生所有排除項目的聯集。 新增排除項目可能會降低威脅偵測涵蓋範圍。

設定管理員 部署

租用戶附加

租用戶連結可讓 Intune 將 EDR 原則部署到 設定管理員 管理的 Windows 裝置。

設定管理員 需求:

  • 最新分支 2002 或更新版本
  • 如果是 2002,請安裝 KB4563473 (Hotfix)

租用戶附加設定:

  • 同步處理裝置集合以Intune (雲端同步) 。
  • 確保 所有桌面和伺服器用戶端 都已啟用並同步 (這是預先設定 Windows EDR 原則) 的必要條件。

權限:

  • Intune 服務管理員 Entra ID 內建角色,或租用戶附加和端點安全性原則管理的對等角色。

設定適用於 EDR 的 設定管理員

  1. 安裝設定管理員更新:套用 設定管理員 2002 KB4563473 Hotfix。
  2. 設定租用戶附件: 將 設定管理員 集合同步處理至 Intune。
  3. 驗證連線能力: 確認集合會顯示在 設定管理員 和 Intune 系統管理中心。

將 EDR 原則部署至 設定管理員 集合

  1. 在 Intune 系統管理中心,移至 [端點安全性>] [端點偵測及回應>] [建立原則]。
  2. 選取 [Windows (ConfigMgr) 平台與端點偵測及回應] (ConfigMgr) 設定檔。
  3. 設定適用於 Intune 管理裝置的相同原則設定。
  4. 在 [指派] 上,選取 [設定管理員 集合],而不是 [Entra 識別碼群組]。
  5. 建立和部署原則。

部署原則之後,請在裝置顯示為上線之前,允許時間進行 Intune-ConfigMgr 同步處理和 設定管理員 用戶端原則評估。

如需詳細的租使用者連結設定,請參閱 設定租使用者連結以支援 Endpoint Protection 原則。

EDR 上線狀態報告

EDR 上線狀態報告可讓系統管理員全面檢視整個組織的裝置上線進度。 此報告可協助您追蹤哪些裝置已成功上線至 適用於端點的 Microsoft Defender,並識別可能需要注意的裝置。

存取 EDR 上線狀態報告

  1. 在 Microsoft Intune 系統管理中心,移至 [端點安全性>] 端點偵測及回應。
  2. 選取 [EDR 上線狀態] 索引標籤。

了解報告

EDR 上線狀態索引標籤包含下列內容:

  • 上線摘要圖表: 上線至適用於端點的 Defender 的 Windows 裝置 - 此圖表會顯示已上線的裝置計數,以及尚未上線的裝置計數。

  • 包含詳細資訊的裝置清單: 此裝置清單包含下列詳細資料欄位:

    • 裝置名稱:貴組織中每個裝置的名稱
    • 管理者: 如何管理裝置 (Intune、透過租用戶連結設定管理員,或MDE安全性設定管理)
    • Defender 感應器狀態:適用於端點的 Defender 感應器的目前健康情況狀態。
      • 主動:感應器執行中且通訊正常
      • 非使用中:感應器最近未回報
      • 受損:感應器發生問題
    • 上線狀態: 每個裝置的目前上線狀態。
      • 已上線:裝置正成功傳送遙測至適用於端點的 Defender
      • 未上線:裝置尚未完成上線程序
      • 擱置中:裝置正在上線程序中
      • 上次簽入: 從裝置到 Intune 最近一次通訊的時間和日期
      • 主要 UPN:與裝置相關聯的主要使用者主體名稱

使用 EDR 部署報告

使用預先設定的原則快速部署

若要直接從 EDR [上線狀態] 索引標籤快速部署到所有符合資格的 Windows 裝置:

  1. 從 [EDR 上線狀態 ] 索引標籤中,選取 [部署預先設定的原則]。

    系統管理中心的螢幕擷取畫面,顯示可以何處找到 [部署預先設定的原則] 選項。

  2. 選擇您的部署範圍:

    • Windows + 端點偵測及回應: 針對受 Intune 管理的裝置
    • Windows (ConfigMgr) + 端點偵測及回應 (ConfigMgr) : 適用於設定管理員集合
  3. 提供原則名稱和選擇性描述。

  4. 選取 [建立 ] 以立即部署。

此預先設定的原則會自動:

  • 使用適用於端點的 Defender 租用戶的最新上線套件
  • 部署到組織中所有適用的裝置
  • 套用建議的安全性設定

使用報告進行目標補救

EDR 上線狀態報告可協助識別需要注意的裝置,然後您可以使用目標原則部署來解決這些問題:

找出問題裝置

使用 [EDR 上線狀態] 索引標籤 上的裝置清單,識別需要注意的特定裝置:

  1. 依狀態篩選裝置: 重點放在「未上線」或「擱置中」裝置
  2. 檢閱管理方法: 確保裝置是透過適當的通道進行管理
  3. 檢查感應器健康情況:識別感應器非使用中或受損的裝置

建立目標原則

找出問題裝置之後,請使用 [摘要] 索引標籤中的 [建立原則] 選項來建立特定的 EDR 原則:

顯示 [建立原則] 選項在何處的系統管理中心螢幕擷取畫面。

監控案例

EDR 上線狀態報告支援數個重要的系統管理案例:

初始部署驗證

部署 EDR 原則之後:

  • 監控上線摘要圖表是否增加「上線」計數
  • 在裝置清單中檢閱個別裝置進度
  • 識別無法在預期時間範圍內上線的裝置

持續的合規性監視

持續安全性狀態管理:

  • 設定上線狀態的定期檢閱。
  • 在整個裝置群中追蹤感應器健康情況。
  • 識別隨著時間而變得非使用中或受損的裝置。

疑難排解部署問題

當裝置無法上線時:

  • 使用裝置清單來識別有問題的裝置。
  • 檢閱管理方法,確保原則目標正確。
  • 檢查感應器狀態是否顯示 [未上線] 狀態的裝置。
  • 與 EDR 原則合規性報告交互參照。

使用報表的最佳作法

  • 定期監控:每週審查 EDR 入職狀態報告,以確保持續的保護範圍。
  • 主動補救: 立即處理「未上線」裝置,以維持安全性狀態。
  • 與其他報告的相互關聯:與個別 EDR 原則合規性報告一起使用,以獲得全面的部署可見性。
  • 記錄基準指標:追蹤一段時間內的入職成功率,以識別趨勢。

額外的上線可見度

除了專用的 EDR 上線狀態報告之外,您也可以透過 Intune 的 Microsoft Defender 防毒軟體報告來檢視裝置上線狀態。 這些報告包括 Windows MDM 裝置上線狀態資訊,並提供另一種方式來監視貴組織的適用於端點的 Defender 部署:

這些報告可在下列項目的系統管理中心取得:

  • 移至 [報表>] [端點安全性>] Microsoft Defender 防毒軟體>報表>[防毒軟體代理程式狀態] 磚。
  • 移至 [端點安全性>] [防毒軟體>狀況不良的端點] 索引標籤。

監視和驗證 EDR 部署

Intune 報告:

您可以在 Intune 系統管理中心的端點安全性>端點偵測及回應:

  • 原則合規性:在 [摘要 ] 索引標籤上,您可以選取原則以檢視其部署狀態。
  • 裝置詳細資料:在 EDR 上線狀態索引 標籤上,您可以檢視顯示裝置計數的簡單報告、檢閱包含上線狀態和感應器健康情況詳細資料的裝置清單,然後選取裝置以進一步深入了解以取得詳細資訊。

如需完整的裝置上線監督,請使用 EDR 上線狀態報告。

Microsoft Defender 入口網站驗證:

在 Defender 入口網站:

  1. 裝置清查 (資產>裝置) 會在 收到遙測之後不久列出上線裝置。

  2. 感應器健康情況會 顯示上次查看時間、感應器版本,以及通訊狀態。

  3. 在裝置提交其初始遙測後,就會開始風險評定。

持續監控

檢閱下列內容,以確保持續成功上線:

  • 原則部署成功率
  • 裝置上線狀態
  • 感應器健康情況與通訊
  • 需要修復的部署失敗

疑難排解

裝置未顯示在 Defender 入口網站中

  • 確認裝置可以連線所需的端點 (例如 *.securitycenter.windows.com 和 *.protection.outlook.com) 。
  • 檢查 Intune 中的 EDR 原則合規性狀態,並在 EDR 上線狀態報告中檢閱裝置特定詳細資料。
  • 確定適用於端點的 Microsoft Defender 服務正在裝置上執行。

[從連接器自動] 選項無法使用

  • 確認 Defender 連線在租用戶管理> [連接器和權杖] 底下顯示 [已連線]。
  • 啟用連線後,請靜候 15 分鐘,選項才會顯示。
  • 確定您的帳戶具有適當的管理權限。

如需詳細資訊,請參閱疑難排解適用於端點的 Microsoft Defender 上線問題。

正在登出裝置

Intune EDR 原則支援使用下線 blob 來下線裝置的選項。 從適用於端點的 Defender 讓裝置下線通常是不常見但有計劃的程序。 一些需要離線的情況包括但不限於將裝置移出測試實驗室、裝置生命週期管理的一部分,或在租用戶合併期間必要。

若要建立離線原則:

  1. 從 Microsoft Defender 入口網站下載新的下線套件,方法是移至 [設定>端點] 裝置>管理>[離線]。
  2. 選取作業系統,然後選擇 [行動裝置裝置管理] / [Microsoft Intune]。
  3. 選取 [下載套件]。
  4. 您可以建立新的 EDR 原則,將 套件類型設定 為 離線 ,然後貼上離線 blob 內容,或取代 blob 內容來更新現有的離線原則。

在 Intune 中部署離線 EDR 原則時:

  • 基於安全原因,Defender 的下線 Blob 或套件將在下載後七天過期。 已傳送到裝置的過期下線套件會遭到拒絕。
  • 部署到裝置時,下線 blob 會停用適用於端點的 Defender 感應器,但不會移除適用於端點的 Defender 用戶端。
  • 裝置停止傳送遙測至適用於端點的 Defender 入口網站。
  • 七天之後,裝置在 Defender 中顯示為「非使用中」。
  • Intune EDR 原則合規性狀態應顯示部署成功。
  • 歷史資料會保留在 Defender 中,直到保留原則將其移除為止。

下線之後,裝置會停止傳送遙測,且其狀態會在七天後變更為 非使用中 。 歷史資料會保留在 Defender 入口網站中,直到設定的保留期間到期為止。 如需下線後會發生狀況的詳細資訊,請參閱 下線裝置。

如需詳細資訊,請參閱 適用於端點的 Microsoft Defender 文件中的下列主題:

使用 EDR 原則上線裝置之後,請考慮部署其他端點安全性控制: