Migrace zařízení tak, aby používala zjednodušenou metodu připojení

Použijte tento článek k obnovení stávajících zařízení Microsoft Defender for Endpoint s balíčkem zjednodušené konektivity. Zjednodušená konektivita konsoliduje hlavní provoz služeb Defender for Endpoint pod menší sadou síťových destinací. Před migrací zařízení nakonfigurujte požadované síťové cíle a ověřte, že zařízení splňují požadavky na zjednodušené připojení.

Ve většině případů není potřeba zařízení před opětovným nasazením odpojovat. Použijte zjednodušený onboardingový balíček a pak restartujte Windows zařízení nebo restartujte službu Defender for Endpoint na zařízeních macOS a Linux.

Důležité

Před migrací zařízení si prostudujte následující omezení:

  • Pro přechod na zjednodušenou konektivitu není nutný offboarding. Po aplikaci aktualizovaného onboardingového balíčku restartujte zařízení Windows nebo restartujte službu Defender for Endpoint na zařízeních macOS a Linux.
  • Windows 10 verze 1607, 1703, 1709 a 1803 nepodporují opětovné zprovoznění. Nejprve zařízení odeberte a pak ho znovu připojte pomocí aktualizovaného balíčku. Tyto verze také vyžadují delší seznam adres URL.
  • Zařízení, která provozují Microsoft Monitoring Agent (MMA), nepodporují zjednodušené připojení a musí nadále používat standardní konektivitu.

Poznámka

Nástroj pro nasazení Defenderu je možné použít k nasazení zabezpečení koncového bodu Defenderu na zařízeních s Windows a Linux. Tento nástroj je jednoduchá, samoaktualizační aplikace, která zjednodušuje proces nasazení. Další informace najdete v tématech Nasazení zabezpečení koncového bodu Microsoft Defender do zařízení s Windows pomocí nástroje pro nasazení Defenderu a Nasazení zabezpečení koncového bodu Microsoft Defender do Linux zařízení pomocí nástroje pro nasazení Defenderu (Preview).

Migrujte zařízení na zjednodušené připojení

Použijte postupy specifické pro platformu v této části k migraci stávajících zařízení ze standardního připojení na zjednodušené připojení.

Plánování migrace

Před migrací zařízení:

  • Plánujte postupné zavádění: Začněte s malou sadou zařízení. Rozšiřte nasazení až poté, co ověříte, že testovací zařízení používají zjednodušené připojení.

  • Používejte podporované nástroje pro správu: Pro spravovaná zařízení použijte metody nasazení jako Intune, Správce konfigurace, Group Policy, Jamf Pro nebo jiný podporovaný nástroj pro správu.

  • Otestujte cloudové připojení: Ověřte, že zařízení mohou komunikovat se službami Defender for Endpoint. Pro více informací viz Ověřte konektivitu klienta k URL služeb Microsoft Defender for Endpoint.

  • Připravte plán návratu zpět: Během migrace ponechte k dispozici standardní konektivitní destinace. Pokud nastanou problémy, znovu použijte standardní balíček pro zavedení připojení.

  • Ověřte úspěšnost migrace: Ověřte, že zařízení používají zjednodušené připojení, než odstraníte standardní cílové základny služeb z vaší firewallové nebo proxy konfigurace. Pokračujte v umožňování podpůrných destinací služeb potřebných pro operační systém, aktualizace, ověřování certifikátů a funkce nasazení a bezpečnosti. Další informace najdete v článku Zprovoznění zařízení pomocí zjednodušeného připojení.

Restartujte zařízení nebo služby po opětovném připojení

Po aplikaci zjednodušeného onboardingového balíčku dokončete akci pro operační systém zařízení:

  • Windows: Restartujte zařízení.

  • macOS: Restartujte zařízení nebo restartujte službu Defender for Endpoint:

    sudo launchctl unload /Library/LaunchDaemons/com.microsoft.fresno.plist
    sudo launchctl load /Library/LaunchDaemons/com.microsoft.fresno.plist
    
  • Linux: Rebootujte zařízení nebo restartujte službu Defender for Endpoint:

    sudo systemctl restart mdatp
    

Pomocí následujících možností můžete migrovat zařízení Windows 10 a Windows 11 na zjednodušenou metodu připojení.

Migrace zařízení Windows 10 a Windows 11

Důležité

Windows 10 verze 1607, 1703, 1709 a 1803 nepodporují opětovné zprovoznění. Pokud chcete migrovat stávající zařízení, musíte plně zprovoznit a nasadit pomocí zjednodušeného balíčku pro připojování.

Pro obecné informace viz Integrovaná klientská zařízení Windows.

Ověřte, že zařízení splňují požadavky na zjednodušené připojení.

Migrace zařízení pomocí místního skriptu

Řiďte se pokyny v článku Místní registrace zařízení s Windows pomocí skriptu se zjednodušeným balíčkem pro registraci. Po aplikaci balíčku restartujte zařízení.

Migrujte zařízení pomocí zásad skupiny

Řiďte se pokyny v článku Připojení zařízení s Windows pomocí zásad skupiny s využitím zjednodušeného balíčku pro připojení. Po aplikaci politiky restartujte zařízení.

Migrace zařízení pomocí Microsoft Intune

Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.

Řiďte se pokyny v sekci Aktualizovat stav onboardingu pro zařízení s Windows pomocí zjednodušeného onboardingového balíčku. Možnost Auto from connector automaticky neaplikuje onboardingový balíček na stávající zařízení. Vytvořte novou onboardingovou politiku, přiřaďte ji do testovací skupiny a potvrďte, že zařízení tuto politiku obdrží. Po aplikaci politiky restartujte zařízení.

Migrace zařízení pomocí Microsoft Configuration Manager

Postupujte podle pokynů v Aktualizujte informace o onboardingu pro stávající zařízení , abyste mohli nasadit zjednodušený onboardingový balíček.

Migrace zařízení VDI pomocí zjednodušené metody

Řiďte se pokyny v článku Zavedení zařízení s neperzistentní infrastrukturou virtuálních desktopů (VDI) pomocí zjednodušeného balíčku pro onboarding. Po aplikaci balíčku restartujte zařízení.

Ověřte připojení migrovaného zařízení

Použijte následující metody k ověření, že migrovaná zařízení používají zjednodušené připojení.

Použijte klientský analyzátor ve Windows

Spusťte nástroj Microsoft Defender for Endpoint Client Analyzer na migrovaném zařízení se systémem Windows a ověřte, že se zařízení připojuje ke zjednodušeným koncovým bodům. Analyzátor automaticky využívá onboardingový balíček nakonfigurovaný na zařízení. Pro instrukce viz Spustit klientský analyzátor na Windows a Ověřit klientskou konektivitu k Microsoft Defender for Endpoint service URLs.

Sledování typu připojení pomocí rozšířeného proaktivního vyhledávání

Použijte pokročilé vyhledávání v portálu Microsoft Defender a zobrazte typ připojení, který zařízení hlásí v tabulceDeviceInfo:

  • Název sloupce: ConnectivityType.
  • Možné hodnoty: Prázdné, Streamlined, nebo Standard.
  • Typ dat: Řetězec.
  • Popis: Typ připojení ze zařízení ke službě Defender for Endpoint cloud.

Poté co migrované zařízení naváže komunikaci s kanálem příkazů a řízení EDR, je hodnota Streamlined. Pokud znovu použijete standardní onboardingový balíček, hodnota se změní na Standard. Hodnota zůstává prázdná pro zařízení, která se ještě nepokusila znovu připojit.

Použijte pokročilé vyhledávání dotazů později v tomto článku k přezkoumání jednotlivých zařízení a celkového počtu nasazení. Pro schéma viz tabulka DeviceInfo.

Sledujte místní konektivitu v Windows Prohlížeč událostí

Pomocí provozního protokolu SENSE v Prohlížeči událostí systému Windows ověřte, že se zařízení s Windows připojuje ke zjednodušenému cíli.

  1. Vyberte Start, napište Prohlížeč událostí, a stiskněte Enter.

  2. V části Souhrn protokolu dvakrát klikněte na Microsoft-Windows-SENSE/Operational.

    Screenshot operačního logu SENSE v Prohlížeč událostí.

    Můžete také rozbalit logy> aplikací a služeb MicrosoftWindowsSENSE>> a poté zvolit Operační.

  3. Najděte event ID 4, které zaznamenává úspěšné připojení k serveru zpracování Defender for Endpoint. Potvrďte, že kontaktovaný server používá doménu endpoint.security.microsoft.com . Příklady:

    Contacted server 6 times, all succeeded, URI: <region>.<geo>.endpoint.security.microsoft.com.
    <EventData>
     <Data Name="UInt1">6</Data>
     <Data Name="Message1">https://<region>.<geo>.endpoint.security.microsoft.com>
    </EventData>
    
  4. Zkontrolujte event ID 5 kvůli chybám připojení.

Poznámka

SENSE je interní název behaviorálního senzoru, který pohání Defender for Endpoint. Pro více informací o událostech, které služba zaznamenává, viz Kontrola událostí a chyb pomocí Prohlížeč událostí.

Spusť volitelné testy funkcí Windows

Po migraci ověřte, že zařízení se stále zobrazuje v Inventáři zařízení se stejným ID zařízení. Prohlédněte si časovou osu zařízení, abyste potvrdili, že události stále přicházejí.

Test připojení ke službě Live Response

Spusť živou odpověď na testovacím zařízení a spusťte základní příkaz, abyste potvrdili, že relace je responzivní. Další informace najdete v tématu Zkoumání entit na zařízeních pomocí živé odpovědi.

Test konektivity automatizovaného šetření a reakce

Ověřte, že zařízení splňuje požadavky na automatizované vyšetřování a reakci. Pro více informací viz Konfigurace automatizovaných schopností vyšetřování a reakce.

Otestujte připojení ochrany poskytované z cloudu

Ověřte připojení k ochraně poskytované z cloudu na testovacím zařízení se systémem Windows.

Na příkazovém řádku se zvýšenými oprávněními (okno příkazového řádku, které jste otevřeli výběrem možnosti Spustit jako správce) spusťte následující příkazy:

Tip

První příkaz změní adresář na nejnovější verzi antimalwarové <verze> platformy v nástroji %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Pokud tato cesta neexistuje, přejde do %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Další informace o nástroji MpCmdRun najdete v tématu Konfigurace a správa Microsoft Defender Antivirové ochrany pomocí nástroje příkazového řádku MpCmdRun.

Testovací blok na první pohled

Postupujte podle pokynů pro ukázku funkce blokování na první pohled (BAFS) v ukázkách programu Defender for Endpoint.

Otestovat SmartScreen

Postupujte podle pokynů k ukázce SmartScreenu na stránce filtr SmartScreen v programu Microsoft Defender Demo (msft.net).

Test detekce PowerShellu

  1. Na zařízení s Windows vytvořte složku: C:\test-MDATP-test.

  2. Otevřete příkazový řádek jako správce.

  3. V okně příkazového řádku spusťte následující příkaz PowerShellu:

    powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
    

Pokud příkaz úspěšně sběží a testovací soubor se spustí, test detekce Windows EDR je dokončen a během několika minut se v portálu Microsoft Defender objeví nové upozornění. Pro více informací viz Spusť test detekce EDR.

Testovací konektivita na macOS a Linuxu

Spusť následující příkaz, abys potvrdil, že je dostupný edr_partner_geo_location . Hodnota by měla používat formát GW_<geo>, kde <geo> je geografická poloha vaší organizace:

mdatp health --details edr

Spusť test konektivity a potvrď, že výsledky zahrnují doménu endpoint.security.microsoft.com :

mdatp connectivity test

Očekávejme dva výsledky pro /storage, a jeden výsledek pro /mdav, /xplat, a /packages. Například: https://mdav.us.endpoint.security.microsoft.com/storage.

Dotaz typu konektivity pro migrovaná zařízení

Spustěte následující dotaz pro seznam připojených zařízení a zobrazení nejnovějšího typu připojení hlášeného pro každé zařízení:

DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(Timestamp, ConnectivityType) by DeviceName

Spusť následující dotaz pro počítání onboardovaných zařízení podle operačního systému a typu připojení:

DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(Timestamp, ConnectivityType, OSPlatform) by DeviceName
| summarize count() by OSPlatform, ConnectivityType
| render columnchart

Použijte Client Analyzer na macOS a Linuxu

Spusť XMDE Client Analyzer pro sběr konektivity a diagnostiky zdravotního stavu. Použijte postup pro operační systém zařízení: