Sdílet prostřednictvím


Onboarding pomocí nástroje Microsoft Configuration Manager

Platí pro:

Chcete vyzkoušet Defender pro Endpoint? Zaregistrujte se a získejte bezplatnou zkušební verzi,

Tento článek funguje jako příklad metody onboardingu.

V článku Plánování bylo k dispozici několik metod onboardingu zařízení do služby. Tento článek se zabývá architekturou spolusprávy.

Diagram architektury prostředínativní pro cloud

I když Defender for Endpoint podporuje onboarding různých koncových bodů a nástrojů, tento článek je nepopisuje. Informace o obecném onboardingu pomocí dalších podporovaných nástrojů a metod nasazení najdete v tématu Přehled onboardingu.

Tento článek vás provede následujícími postupy:

  • Krok 1: Onboarding zařízení s Windows do služby
  • Krok 2: Konfigurace funkcí Defenderu pro koncový bod

Tyto doprovodné materiály k onboardingu vás provedou následujícími základními kroky, které je potřeba provést při používání nástroje Microsoft Configuration Manager:

  • Vytvoření kolekce v nástroji Microsoft Configuration Manager
  • Konfigurace funkcí Microsoft Defenderu for Endpoint pomocí nástroje Microsoft Configuration Manager

Poznámka

V tomto ukázkovém nasazení jsou popsána pouze zařízení s Windows.

Krok 1: Onboarding zařízení s Windows pomocí nástroje Microsoft Configuration Manager

Vytvoření kolekce

Pokud chcete připojit zařízení s Windows pomocí nástroje Microsoft Configuration Manager, může nasazení cílit na existující kolekci nebo vytvořit novou kolekci pro účely testování.

Onboarding pomocí nástrojů, jako jsou zásady skupiny nebo ruční metoda, nenainstaluje do systému žádného agenta.

V nástroji Microsoft Configuration Manager bude proces onboardingu nakonfigurován jako součást nastavení dodržování předpisů v konzole nástroje .

Každý systém, který obdrží tuto požadovanou konfiguraci, bude tuto konfiguraci udržovat tak dlouho, dokud klient nástroje Configuration Manager bude tuto zásadu přijímat z bodu správy.

Postupujte podle následujících kroků a připojte koncové body pomocí nástroje Microsoft Configuration Manager.

  1. V konzole Microsoft Configuration Manageru přejděte na Přehled prostředků a dodržování předpisů >> Kolekce zařízení.

    Průvodce Microsoft Configuration Managerem1

  2. Pravým tlačítkem vyberte Kolekce zařízení a vyberte Vytvořit kolekci zařízení.

    Průvodce Microsoft Configuration Managerem2

  3. Zadejte Název a Omezení kolekce a pak vyberte Další.

    Průvodce Microsoft Configuration Managerem3

  4. Vyberte Přidat pravidlo a zvolte Pravidlo dotazu.

    Průvodce Microsoft Configuration Managerem4

  5. V Průvodci přímým členstvím vyberte Další a pak vyberte Upravit příkaz dotazu.

    Průvodce Microsoft Configuration Managerem5

  6. Vyberte Kritéria a pak zvolte ikonu hvězdičky.

    Průvodce Microsoft Configuration Managerem6

  7. Ponechte typ kritéria jako jednoduchou hodnotu, zvolte zatímco operační systém – číslo sestavení, operátor jako je větší než nebo roven a hodnotu 14393 a vyberte ok.

    Průvodce Microsoft Configuration Managerem7

  8. Vyberte Další a Zavřít.

    Průvodce Microsoft Configuration Managerem8

  9. Vyberte Další.

    Průvodce Microsoft Configuration Managerem9

Po dokončení této úlohy teď máte kolekci zařízení se všemi koncovými body Windows v prostředí.

Krok 2: Konfigurace funkcí Microsoft Defenderu for Endpoint

Tato část vás provede konfigurací následujících funkcí pomocí nástroje Microsoft Configuration Manager na zařízeních s Windows:

Detekce a reakce koncového bodu

Windows 10 a Windows 11

Z portálu Microsoft Defender je možné stáhnout zásadu .onboarding , která se dá použít k vytvoření zásady v nástroji System Center Configuration Manager, a nasadit ji na zařízení s Windows 10 a Windows 11.

  1. Na portálu Microsoft Defender vyberte Nastavení a pak Onboarding.

  2. V části Metoda nasazení vyberte podporovanou verzi nástroje Microsoft Configuration Manager.

    Průvodce Microsoft Configuration Managerem10

  3. Vyberte Stáhnout balíček.

    Průvodce Microsoft Configuration Managerem11

  4. Uložte balíček do přístupného umístění.

  5. V Microsoft Configuration Manageru přejděte na: Přehled > prostředků a dodržování předpisů > Zásady OCHRANY ATP v programu Endpoint Protection > v programu Microsoft Defender.

  6. Klikněte pravým tlačítkem na Zásady ATP v programu Microsoft Defender a vyberte Vytvořit zásady ATP v programu Microsoft Defender.

    Průvodce Microsoft Configuration Managerem12

  7. Zadejte název a popis, ověřte, že je vybraná možnost Onboarding (Onboarding) a pak vyberte Další.

    Průvodce Microsoft Configuration Managerem13

  8. Vyberte Procházet.

  9. Přejděte do umístění staženého souboru z kroku 4 výše.

  10. Vyberte Další.

  11. Nakonfigurujte agenta s příslušnými ukázkami (žádné nebo všechny typy souborů).

    Nastavení konfigurace1

  12. Vyberte příslušnou telemetrii (Normální nebo Zrychlená) a pak vyberte Další.

    Nastavení konfigurace2

  13. Ověřte konfiguraci a pak vyberte Další.

    Nastavení konfigurace3

  14. Po dokončení průvodce vyberte Zavřít .

  15. V konzole Microsoft Configuration Manageru klikněte pravým tlačítkem na zásadu Defender for Endpoint, kterou jste vytvořili, a vyberte Nasadit.

    Nastavení konfigurace4

  16. Na pravém panelu vyberte dříve vytvořenou kolekci a vyberte OK.

    Nastavení konfigurace5

Předchozí verze klienta Windows (Windows 7 a Windows 8.1)

Pomocí následujícího postupu identifikujte ID a klíč pracovního prostoru Defenderu for Endpoint, které se budou vyžadovat pro onboarding předchozích verzí Windows.

  1. Na portálu Microsoft Defender vyberteOnboardingkoncových bodů>nastavení> (v části Správa zařízení).

  2. V části Operační systém zvolte Windows 7 SP1 a 8.1.

  3. Zkopírujte ID pracovního prostoru a klíč pracovního prostoru a uložte je. Použijí se později v procesu.

    Proces onboardingu

  4. Nainstalujte agenta Microsoft Monitoring Agent (MMA).

    MMA je v současné době (od ledna 2019) podporován v následujících operačních systémech Windows:

    • Skladové položky serveru: Windows Server 2008 SP1 nebo novější
    • Skladové položky klienta: Windows 7 SP1 a novější

    Agenta MMA je potřeba nainstalovat na zařízeních s Windows. Aby mohly některé systémy nainstalovat agenta, musí si stáhnout aktualizaci pro prostředí zákazníků a diagnostickou telemetrii , aby mohly shromažďovat data pomocí MMA. Mezi tyto verze systému patří mimo jiné:

    • Windows 8.1
    • Windows 7
    • Windows Server 2016
    • Windows Server 2012 R2
    • Windows Server 2008 R2

    Konkrétně pro Windows 7 SP1 musí být nainstalovány následující opravy:

  5. Pokud pro připojení k internetu používáte proxy server, přečtěte si část Konfigurace nastavení proxy serveru.

Po dokončení by se měly na portálu během hodiny zobrazit onboardované koncové body.

Ochrana nové generace

Antivirová ochrana v programu Microsoft Defender je integrované antimalwarové řešení, které poskytuje ochranu nové generace pro stolní počítače, přenosné počítače a servery.

  1. V konzole Microsoft Configuration Manageru přejděte na Přehled > prostředků a dodržování předpisů > Antimalwarové zásady služby Endpoint Protection > a zvolte Vytvořit antimalwarové zásady.

    Antimalwarové zásady

  2. Vyberte Naplánované kontroly, Nastavení kontroly, Výchozí akce, Ochrana v reálném čase, Nastavení vyloučení, Upřesnit, Přepsání hrozeb, Cloud Protection Service a Aktualizace bezpečnostních funkcí a zvolte OK.

    Podokno ochrany nové generace1

    V některých odvětvích nebo u některých vybraných podnikových zákazníků můžou být specifické potřeby týkající se konfigurace antivirového programu.

    Rychlá kontrola versus úplná kontrola a vlastní kontrola

    Další informace najdete v tématu Architektura konfigurace zabezpečení Windows.

    Podokno ochrany nové generace2

    Podokno ochrany nové generace3

    Podokno ochrany nové generace4

    Podokno ochrany nové generace5

    Podokno ochrany nové generace6

    Podokno ochrany nové generace7

    Podokno ochrany nové generace8

    Podokno ochrany nové generace9

  3. Klikněte pravým tlačítkem na nově vytvořenou antimalwarovou zásadu a vyberte Nasadit.

    Podokno ochrany nové generace10

  4. Zaměřte nové antimalwarové zásady na kolekci Windows a vyberte OK.

    Podokno ochrany nové generace11

Po dokončení tohoto úkolu jste teď úspěšně nakonfigurovali Antivirovou ochranu v programu Microsoft Defender.

Omezení prostoru pro útok

Pilíř omezení potenciální oblasti útoku defenderu for Endpoint zahrnuje sadu funkcí, která je k dispozici v části Exploit Guard. Pravidla omezení potenciální oblasti útoku, řízený přístup ke složkům, ochrana sítě a ochrana exploitu.

Všechny tyto funkce poskytují testovací a blokový režim. V testovacím režimu to nemá žádný dopad na koncové uživatele. Jediné, co dělá, je shromáždit další telemetrii a zpřístupnit ji na portálu Microsoft Defender. Cílem nasazení je krok za krokem přesunout ovládací prvky zabezpečení do režimu blokování.

Nastavení pravidel omezení potenciální oblasti útoku v testovacím režimu:

  1. V konzole Microsoft Configuration Manageru přejděte na Přehled > prostředků a dodržování předpisů > Endpoint Protection > Ochrana Exploit Guard v programu Windows Defender a zvolte Vytvořit zásady ochrany Exploit Guard.

    Konzola Microsoft Configuration Manageru0

  2. Vyberte Možnost Omezení potenciální oblasti útoku.

  3. Nastavte pravidla na Audit a vyberte Další.

    Konzola nástroje Microsoft Configuration Manager1

  4. Potvrďte nové zásady ochrany Exploit Guard výběrem možnosti Další.

    Konzola nástroje Microsoft Configuration Manager 2

  5. Po vytvoření zásady vyberte Zavřít.

    Konzola nástroje Microsoft Configuration Manager3

  6. Klikněte pravým tlačítkem na nově vytvořenou zásadu a zvolte Nasadit.

    Konzola Microsoft Configuration Manageru4

  7. Zaměřte zásadu na nově vytvořenou kolekci Windows a vyberte OK.

    Konzola nástroje Microsoft Configuration Manager5

Po dokončení tohoto úkolu jste nyní úspěšně nakonfigurovali pravidla omezení potenciální oblasti útoku v testovacím režimu.

Níže najdete další kroky k ověření, jestli jsou pravidla omezení potenciální oblasti útoku správně použita na koncové body. (Může to trvat několik minut.)

  1. Ve webovém prohlížeči přejděte na Microsoft Defender XDR.

  2. V nabídce vlevo vyberte Správa konfigurace .

  3. Na panelu Pro správu oblastí útoku vyberte Přejít na správu oblastí útoku .

    Správa prostoru pro útoky

  4. V sestavách pravidel omezení potenciální oblasti útoku vyberte kartu Konfigurace . Zobrazuje přehled konfigurace pravidel omezení potenciální oblasti útoku a stav pravidel omezení potenciální oblasti útoku na každém zařízení.

    Sestavy pravidel omezení potenciální oblasti útoku1

  5. Výběr jednotlivých zařízení zobrazí podrobnosti o konfiguraci pravidel omezení potenciální oblasti útoku.

    Sestavy pravidel omezení potenciální oblasti útoku2

Další podrobnosti najdete v tématu Optimalizace nasazení pravidla omezení potenciální oblasti útoku a jejich detekce .

Nastavení pravidel ochrany sítě v testovacím režimu

  1. V konzole Microsoft Configuration Manageru přejděte na Přehled > prostředků a dodržování předpisů > Endpoint Protection > Ochrana Exploit Guard v programu Windows Defender a zvolte Vytvořit zásady ochrany Exploit Guard.

    The System Center Configuration Manager1

  2. Vyberte Ochrana sítě.

  3. Nastavte toto nastavení na Audit a vyberte Další.

    Nástroj System Center Configuration Manager2

  4. Potvrďte nové zásady ochrany Exploit Guard tak, že vyberete Další.

    Zásady ochrany Exploit Guard1

  5. Po vytvoření zásady vyberte Zavřít.

    Zásady ochrany Exploit Guard2

  6. Klikněte pravým tlačítkem na nově vytvořenou zásadu a zvolte Nasadit.

    The Microsoft Configuration Manager-1

  7. Vyberte zásadu pro nově vytvořenou kolekci Windows a zvolte OK.

    The Microsoft Configuration Manager-2

Po dokončení tohoto úkolu jste nyní úspěšně nakonfigurovali ochranu sítě v testovacím režimu.

Nastavení pravidel řízeného přístupu ke složkě v testovacím režimu

  1. V konzole Microsoft Configuration Manageru přejděte naPřehled>prostředků a dodržování předpisů>Endpoint Protection> OchranaExploit Guard v programu Windows Defender a pak zvolte Vytvořit zásadu ochrany Exploit Guard.

    The Microsoft Configuration Manager-3

  2. Vyberte Řízený přístup ke složkům.

  3. Nastavte konfiguraci na Audit a vyberte Další.

    The Microsoft Configuration Manager-4

  4. Potvrďte nové zásady ochrany Exploit Guard tak, že vyberete Další.

    The Microsoft Configuration Manager-5

  5. Po vytvoření zásady vyberte Zavřít.

    The Microsoft Configuration Manager-6

  6. Klikněte pravým tlačítkem na nově vytvořenou zásadu a zvolte Nasadit.

    The Microsoft Configuration Manager-7

  7. Zaměřte zásadu na nově vytvořenou kolekci Windows a vyberte OK.

The Microsoft Configuration Manager-8

Nyní jste úspěšně nakonfigurovali řízený přístup ke složkách v testovacím režimu.

Související článek

Tip

Chcete se dozvědět více? Spojte se s komunitou zabezpečení Microsoftu v naší technické komunitě: Technická komunita Microsoft Defenderu for Endpoint.