Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Přehled
Defender for Endpoint pomáhá chránit servery vaší organizace pomocí funkcí, které zahrnují správu stavu, ochranu před hrozbami a detekci a odezvu koncových bodů. Defender for Endpoint poskytuje týmu zabezpečení hlubší přehled o serverových aktivitách, pokrytí detekce útoků na jádro a paměť a možnost v případě potřeby reagovat. Defender for Endpoint se také integruje s Microsoft Defender for Cloud, což vaší organizaci poskytuje komplexní řešení ochrany serverů.
V závislosti na konkrétním prostředí můžete zvolit jednu z několika možností připojení serverů ke službě Microsoft Defender for Endpoint. Tento článek popisuje dostupné možnosti Windows Server a Linux, důležité body, které je třeba zvážit, jak spustit test detekce po onboardingu a jak offboardovat servery.
Poznámka
Nástroj pro nasazení Defenderu je možné použít k nasazení zabezpečení koncového bodu Defenderu na zařízeních s Windows a Linux. Tento nástroj je jednoduchá, samoaktualizační aplikace, která zjednodušuje proces nasazení. Další informace najdete v tématech Nasazení zabezpečení koncového bodu Microsoft Defender do zařízení s Windows pomocí nástroje pro nasazení Defenderu a Nasazení zabezpečení koncového bodu Microsoft Defender do Linux zařízení pomocí nástroje pro nasazení Defenderu (Preview).
Tip
Pro prostředí přizpůsobené vašemu prostředí máte v centru pro správu Microsoft 365 přístup k průvodci automatizovaným nastavením Security Analyzeru.
Serverové plány
K onboardingu serverů do Defenderu for Endpoint se vyžadují serverové licence . Můžete si vybrat z těchto možností:
- Microsoft Defender pro servery – plán 1 nebo Plán 2 (jako součást nabídky Defenderu for Cloud)
- Microsoft Defender for Endpoint pro servery
- Servery Microsoft Defender pro firmy (pouze pro malé a střední firmy)
Tip
Pro většinu organizací Microsoft doporučuje připojení serverů pomocí Microsoft Defender for Servers Plan 2 jako součást Microsoft Defender for Cloud. Plán 2 zahrnuje ochranu serveru Defender for Endpoint a schopnosti specifické pro serverové workloady:
- Bezagentní strojové skenování na zranitelnosti, malware a tajemství
- Monitorování integrity souborů
- Přístup k virtuálnímu stroji v reálném čase
- Hodnocení souladu s předpisy
- Prémiové funkce Microsoft Defender Správa zranitelností
- Hodnocení konfigurace operačního systému na základě Microsoft Cloud Security Benchmark
- Denní výhoda 500 MB pro příjem dat pro každý chráněný počítač
Defender for Cloud automaticky přidává rozšíření Defender for Endpoint do podporovaných virtuálních strojů Azure a strojů s podporou Azure Arc, takže nepotřebujete onboardingové skripty pro každý stroj. Pro srovnání funkcí viz funkce plánu Defender for Servers.
Pokud vaše organizace nepoužívá Defender for Cloud, alternativou jsou samostatné licence Microsoft Defender for Endpoint for servers a Servery Microsoft Defender pro firmy.
Integrace s produktem Microsoft Defender for Servers
Defender for Endpoint se bezproblémově integruje s Defenderem pro servery (v Defenderu for Cloud). Pokud vaše předplatné zahrnuje Defender for Servers Plan 1 nebo Plan 2, můžete:
- Automaticky připojit servery
- Servery monitorované službou Defender for Cloud se zobrazí na portálu Microsoft Defender v inventáři zařízení.
- Proveďte podrobná šetření jako zákazník Služby Defender for Cloud.
Tady je pár věcí, které byste měli mít na paměti:
- Když k monitorování serverů použijete Defender for Cloud, vytvoří se automaticky tenant Defender for Endpoint. Data shromážděná službou Defender for Endpoint jsou uložena v geografické oblasti tenanta určené při zřizování. (Například v USA pro zákazníky v USA, v EU pro evropské zákazníky a ve Spojeném království pro zákazníky ve Spojeném království.)
- Pokud před použitím Defenderu for Cloud používáte Defender for Endpoint, ukládají se vaše data do umístění, které jste zadali při vytváření tenanta, i když se s Defenderem for Cloud integrujete později.
- Po nakonfigurování už nemůžete změnit umístění, ve kterém jsou vaše data uložená. Pokud chcete data přesunout do jiného umístění, kontaktujte podporu a resetujte tenanta.
- Monitorování koncových bodů serveru využívající tuto integraci není v současné době dostupné pro zákazníky Office 365 GCC.
- Linux servery nasazené přes Defender for Cloud mají počáteční konfiguraci nastavenou tak, aby běžela Microsoft Defender Antivirus v pasivním režimu. Informace o tom, jak nasadit Defender for Endpoint na Linux serveru, najdete v tématu Požadavky na Microsoft Defender for Endpoint na Linux.
Další informace najdete v tématu Ochrana koncových bodů s využitím integrace Defenderu for Endpoint s Defenderem for Cloud.
Důležité informace o antivirových nebo antimalwarových řešeních jiných společností než Microsoft
Pokud máte v úmyslu použít antimalwarové řešení jiné společnosti než Microsoft, musíte spustit Microsoft Defender Antivirovou ochranu v pasivním režimu. Nezapomeňte během instalace a onboardingu nastavit pasivní režim. Další informace najdete v tématu Windows Server a pasivní režim.
Důležité
Pokud instalujete Defender for Endpoint na servery se systémem McAfee Endpoint Security nebo VirusScan Enterprise, možná bude potřeba aktualizovat verzi platformy McAfee, aby se zajistilo, že Microsoft Defender Antivirová ochrana nebude odebrána nebo zakázána. Další informace o konkrétních požadovaných číslech verzí najdete v článku Centrum znalostí společnosti McAfee.
Možnosti onboardingu serveru
Můžete si vybrat z několika metod nasazení a nástrojů pro onboarding serverů, jak je shrnuto v následující tabulce:
| Operační systém | Metoda nasazení |
|---|---|
| Windows Server 2012 R2 a novější Windows Server verze 1803 operační systém Azure Stack HCI verze 23H2 a novější |
Místní skript (používá balíček pro onboarding) Defender pro servery Microsoft Configuration Manager Zásady skupiny Skripty VDI Začínáme s Microsoft Defender for Cloud Moderní jednotné řešení pro Windows Server 2016 a 2012 R2 |
| Linux |
Nasazení založené na instalačním skriptu Nasazení na základě skriptů Ansible Nasazení na základě skriptů Chef Nasazení na základě skriptů Puppet Nasazení založené na skriptech Saltstack Ruční nasazení (používá místní skript) Přímé zprovoznění pomocí Defenderu for Cloud Připojení počítačů, které nejsou Azure, ke Microsoft Defender for Cloud pomocí Defenderu for Endpoint Pokyny k nasazení defenderu for Endpoint na Linux pro SAP |
Připojte Windows Server, verze 1803, Windows Server 2019 a Windows Server 2025 a Azure Stack HCI OS, verze 23H2 a novější verze.
Nezapomeňte si projít minimální požadavky pro Defender for Endpoint.
Na portálu Microsoft Defender přejděte na Nastavení>Koncové body a pak v části Správa zařízení vyberte Onboarding.
V seznamu Vyberte operační systém k zahájení procesu onboardingu vyberte Windows Server 2019, 2022 a 2025.
V části Typ připojení vyberte buď Zjednodušené , nebo Standardní. (Projděte si požadavky na zjednodušené připojení.)
V části Metoda nasazení vyberte některou možnost a pak stáhněte balíček pro onboarding.
Postupujte podle pokynů v jednom z následujících článků pro vaši metodu nasazení:
Připojte Windows Server 2016 a Windows Server 2012 R2
Nezapomeňte si projít minimální požadavky pro Defender for Endpoint a Požadavky pro Windows Server 2016 a 2012 R2.
Na portálu Microsoft Defender přejděte na Nastavení>Koncové body a pak v části Správa zařízení vyberte Onboarding.
V seznamu Vyberte operační systém pro zahájení procesu onboardingu vyberte Windows Server 2016 a Windows Server 2012 R2.
V části Typ připojení vyberte buď Zjednodušené , nebo Standardní. (Projděte si požadavky na zjednodušené připojení.)
V části Metoda nasazení vyberte některou možnost a pak stáhněte instalační balíček a balíček pro onboarding.
Poznámka
Instalační balíček se aktualizuje každý měsíc. Před použitím si nezapomeňte stáhnout nejnovější balíček. Pokud chcete aktualizaci provést po instalaci, nemusíte instalační balíček spouštět znovu. Pokud to uděláte, instalační program vás nejprve vyzve, abyste zařízení odebrali ze služby, protože je to podmínka odinstalace. Viz Aktualizace balíčků pro Defender for Endpoint na Windows Server 2012 R2 a 2016.
Postupujte podle pokynů v jednom z následujících článků pro vaši metodu nasazení:
Požadavky pro Windows Server 2016 a 2012 R2
- Doporučujeme nainstalovat na server nejnovější dostupnou servisní aktualizaci SSU (Servicing Stack Update) a nejnovější kumulativní aktualizaci (LCU).
- Musí být nainstalována aktualizace SSU ze dne 14. září 2021 nebo novější.
- Musí být nainstalována aktualizace LCU ze dne 20. září 2018 nebo novější.
- Povolte funkci Microsoft Defender Antivirus a ujistěte se, že je aktuální. Další informace o povolení programu Defender Antivirus ve Windows Serveru najdete v tématech Opětovné zapnutí programu Defender Antivirus ve Windows Serveru, pokud byl zakázán a Opětovné zapnutí programu Defender Antivirus ve Windows Serveru, pokud byl odinstalován.
- Stáhněte a nainstalujte nejnovější verzi platformy pomocí služba služba Windows Update. Případně si balíček aktualizace stáhněte ručně z Katalogu služby Microsoft Update nebo z MMPC.
- V Windows Server 2016 musí být antivirová ochrana Microsoft Defender nainstalovaná jako funkce a před instalací plně aktualizovaná.
Aktualizace balíčků pro Windows Server 2016 nebo Windows Server 2012 R2
Pokud chcete dostávat pravidelná vylepšení produktu a opravy pro komponentu Defender for Endpoint, ujistěte se, že aktualizace služba Windows Update KB5005292 je nainstalována nebo schválena. Pokud chcete udržovat součásti ochrany aktualizované, přečtěte si téma Správa aktualizací Microsoft Defender Antivirové ochrany a použití standardních hodnot.
Pokud používáte Windows Server Update Services (WSUS) nebo Microsoft Configuration Manager, je tato nová aktualizace Microsoft Defender for Endpoint pro EDR Sensor dostupná v kategorii . Microsoft Defender for Endpoint."
Funkce v moderním sjednocené řešení pro Windows Server 2016 a Windows Server 2012 R2
Předchozí implementace Windows Server 2016 a Windows Server 2012 R2 (před dubnem 2022) vyžadovala použití agenta Microsoft Monitoring Agent (MMA). Moderní a jednotný balíček řešení usnadňuje onboarding serverů tím, že odstraňuje závislosti a kroky instalace. Poskytuje také mnohem rozšířenou sadu funkcí. Chcete-li se dozvědět více informací, podívejte se na následující zdroje:
- Scénáře migrace serverů z předchozího řešení Microsoft Defender for Endpoint založeného na MMA
- Blog technické komunity: Obrana Windows Server 2012 R2 a 2016
V závislosti na serveru, který onboardujete, jednotné řešení nainstaluje Defender for Endpoint nebo senzor EDR na server. Následující tabulka uvádí, která komponenta je nainstalovaná a co je ve výchozím nastavení integrované.
| Verze serveru | Antivirová ochrana v Microsoft Defenderu | Senzor EDR |
|---|---|---|
| Windows Server 2012 R2 |
|
|
| Windows Server 2016 | Vestavěný |
|
| Windows Server 2019 a novější | Vestavěný | Vestavěný |
Známé problémy a omezení v moderním sjednoceném řešení
Následující body platí pro Windows Server 2016 a Windows Server 2012 R2:
Před provedením nové instalace vždy stáhněte nejnovější instalační balíček z portálu Microsoft Defender (https://security.microsoft.com) a ujistěte se, že jsou splněné požadavky. Po instalaci nezapomeňte pravidelně aktualizovat pomocí aktualizací komponent popsaných v části Aktualizace balíčků pro Defender for Endpoint ve Windows Server 2012 R2 a 2016.
Aktualizace operačního systému může způsobovat problém s instalací na počítačích s pomalejšími disky kvůli vypršení časového limitu při instalaci služby. Instalace selže se zprávou
Couldn't find c:\program files\windows defender\mpasdesc.dll, - 310 WinDefend. Pokud je to potřeba, použijte nejnovější instalační balíček a nejnovější install.ps1 skript, který vám pomůže vymazat neúspěšnou instalaci.Uživatelské rozhraní na Windows Server 2016 a Windows Server 2012 R2 umožňuje pouze základní operace. Pokud chcete provádět operace na zařízení místně, přečtěte si téma Správa Defenderu for Endpoint pomocí PowerShellu, rozhraní WMI a MPCmdRun.exe. V důsledku toho nemusí funkce, které se konkrétně spoléhají na interakci uživatele, například když je uživatel vyzván k rozhodnutí nebo provedení konkrétní úlohy, fungovat podle očekávání. Doporučuje se zakázat nebo nepovolit uživatelské rozhraní ani vyžadovat interakci uživatele na spravovaném serveru, protože to může mít vliv na možnosti ochrany.
Ne všechna pravidla omezení potenciální oblasti útoku platí pro všechny operační systémy. Viz Pravidla omezení potenciální oblasti útoku.
Upgrady operačního systému se podporují ve verzích Windows 10 a 11 a Windows Server 2019 nebo novějších verzích. Tyto verze zahrnují nezbytné součásti Defenderu for Endpoint. U Windows Server 2016 a dřívějších verzí musíte před upgradem operačního systému provést offboarding z Defenderu for Endpoint a odinstalovat Defender for Endpoint.
Pokud chcete automaticky nasadit a nasadit nové řešení pomocí Microsoft Configuration Manager, musíte mít verzi 2207 nebo novější. Stále můžete konfigurovat a nasadit verzi 2107 s kumulativní opravou hotfixů, to však vyžaduje další kroky při nasazení. Další informace najdete v tématu Microsoft Configuration Manager scénáře migrace.
Registrace serverů se systémem Linux
Pokud chcete připojit servery se systémem Linux, postupujte takto:
Nezapomeňte si projít požadavky na Microsoft Defender for Endpoint na Linux.
Zvolte metodu nasazení. V závislosti na konkrétním prostředí si můžete vybrat z několika možností:
- Nasazení založené na instalačním skriptu
- Nasazení pomocí Ansible
- Nasazení pomocí Chefu
- Nasazení pomocí Puppet
- Nasazení založené na SaltStacku
- Ruční nasazení (používá místní skript)
- Přímé zprovoznění pomocí Defenderu for Cloud
- Připojení počítačů, které nejsou Azure, ke Microsoft Defender for Cloud pomocí Defenderu for Endpoint
- Pokyny k nasazení defenderu for Endpoint na Linux pro SAP
Nakonfigurujte své možnosti. Viz Konfigurace nastavení zabezpečení v Microsoft Defender for Endpoint na Linux.
Spusťte test detekce a ověřte proces registrace
Po onboardingu zařízení můžete spustit test detekce a ověřit, jestli je zařízení správně nasazené do služby. Další informace najdete v tématu Spuštění testu detekce na nově nasazených zařízeních Defender for Endpoint.
Poznámka
Spuštění Microsoft Defender Antivirové ochrany se nevyžaduje, ale doporučuje se. Pokud je hlavním řešením ochrany koncových bodů produkt jiného dodavatele antivirového softwaru, můžete Antivirus Defender provozovat v pasivním režimu. Jestli je pasivní režim zapnutý, můžete ověřit až po ověření, že je spuštěný senzor Defenderu for Endpoint (SENSE).
Na Windows Server zařízeních, která by měla mít nainstalovanou Microsoft Defender Antivirus v aktivním režimu, spusťte následující příkaz:
sc.exe query WindefendPokud je výsledek "Zadaná služba neexistuje jako nainstalovaná služba", musíte nainstalovat Microsoft Defender Antivirus.
Spuštěním následujícího příkazu ověřte, že je defender for Endpoint spuštěný:
sc.exe query senseVýsledek by měl ukázat, že je spuštěný. Pokud narazíte na problémy s onboardingem, přečtěte si téma Řešení potíží s onboardingem.
Odebrání serverů se systémem Windows
Servery s Windows můžete offboardovat stejnými metodami, které jsou k dispozici pro klientská zařízení s Windows:
- Odebrání zařízení pomocí Správce konfiguraceu
- Vyřaďte zařízení pomocí nástrojů pro správu mobilních zařízení
- Vyřazení zařízení pomocí zásad skupiny
- Odebrání zařízení pomocí místního skriptu
Po offboardingu můžete pokračovat odinstalací balíčku sjednoceného řešení na Windows Server 2016 a Windows Server 2012 R2. V předchozích verzích Windows Server máte dvě možnosti, jak ze služby offboardovat servery Windows:
- Odinstalujte agenta MMA
- Odebrání konfigurace pracovního prostoru Defender for Endpoint
Poznámka
Tyto pokyny k offboardingu pro jiné verze systému Windows Server platí také, pokud používáte předchozí verzi produktu Microsoft Defender for Endpoint pro Windows Server 2016 a Windows Server 2012 R2, u které se vyžaduje MMA. Pokyny k migraci na nové sjednocené řešení najdete v tématu Scénáře migrace serveru v Defenderu for Endpoint.
Další kroky
Viz také
- Onboarding klientských zařízení s Windows a Mac do Microsoft Defender for Endpoint
- Konfigurace nastavení proxy a připojení k internetu
- Spuštění testu detekce na nově nasazeném zařízení Defender for Endpoint
- Řešení potíží při zavádění Defender for Endpoint
- Řešení problémů s onboardingem souvisejících se službou Security Management pro Defender for Endpoint
- Microsoft Defender for Endpoint – Ochrana před mobilními hrozbami (pro zařízení s iOSem a Androidem)