Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender pour point de terminaison prend en charge les systèmes d’exploitation de bas niveau, fournissant des fonctionnalités avancées de détection et d’investigation des attaques sur les versions de Windows prises en charge.
Pour intégrer des points de terminaison clients Windows de bas niveau à la solution de sécurité Defender pour point de terminaison :
Utilisez l’outil de déploiement Defender si le client Windows de bas niveau exécute l’un des systèmes d’exploitation suivants :
- Windows 7 SP1 Professionnel
- Windows 7 SP1 Entreprise
- Windows Server 2008 R2 SP1
L’outil de déploiement Defender installe la solution de sécurité de point de terminaison Defender appropriée. Pour plus d’informations sur cette solution, consultez Utiliser l’outil de déploiement Defender pour déployer la sécurité des points de terminaison Defender. Si vos appareils ont déjà été intégrés à l’aide de Microsoft Monitoring Agent (MMA), vous pouvez utiliser cet outil pour effectuer une mise à niveau.
Installez et configurez Microsoft Monitoring Agent (MMA) si votre client Windows de bas niveau exécute Windows 8.1 ou Windows 8.1 Professionnel.
Conseil
Après l’intégration de l’appareil, vous pouvez choisir d’exécuter un test de détection pour vérifier qu’il est correctement intégré au service. Pour plus d’informations, consultez Exécuter un test de détection sur un point de terminaison Defender pour point de terminaison nouvellement intégré.
Utiliser l’outil de déploiement Defender pour déployer la sécurité des points de terminaison Defender
Une Microsoft Defender pour la solution de sécurité de point de terminaison est disponible pour les appareils Windows 7 SP1 et Windows Server 2008 R2 SP1. La solution fournit des fonctionnalités de protection avancées et des fonctionnalités améliorées pour ces appareils par rapport à d’autres solutions. Le tableau suivant décrit les fonctionnalités actuellement prises en charge par la solution.
| Fonctionnalité | Les fonctionnalités |
|---|---|
| Repérage avancé | Rechercher parmi les événements avec Langage de requête Kusto |
| Antivirus en mode passif | Permet la coexistence avec des solutions anti-programme malveillant non-Microsoft. |
| Indicateurs de fichier personnalisés | Autoriser, bloquer, mettre en quarantaine les fichiers en fonction des informations de hachage ou de certificat |
| Fonctionnalités de réponse d’appareil et de fichier | Isoler l’appareil, bloquer et obtenir des fichiers, collecter des packages d’investigation, exécuter une analyse antivirus Remarque : les autres fonctionnalités de réponse ne sont pas prises en charge |
| Protection de nouvelle génération | Defender Antivirus avec la surveillance du comportement en temps réel, le blocage et la correction des programmes malveillants basés sur le cloud et basés sur la définition. Analyses planifiées et déclenchées manuellement. Remarque : La protection réseau, les règles de réduction de la surface d’attaque, l’accès contrôlé aux dossiers et les fonctionnalités associées, y compris les indicateurs d’ADRESSE IP et d’URL, ne sont pas prises en charge. |
| Évaluations des vulnérabilités du système d’exploitation et des logiciels | Defender Vulnerability Management fournit des insights sur les vulnérabilités pour Windows et les logiciels installés. Remarque : Les fonctionnalités suivantes ne sont pas disponibles pour Windows 7 SP1 et Windows Server 2008 R2 : - Évaluation de la configuration de la sécurité - Expérience « Redémarrage en attente » - Fonctionnalités Premium : évaluation de la base de référence de la sécurité, extensions de navigateur, blocage des certificats et des applications |
| Gestion des paramètres de sécurité | Application de la stratégie pour les fonctionnalités de Defender Antivirus. Notez que seuls les paramètres des fonctionnalités disponibles prendront effet. |
| Capteur de détection des sens | Événements de détection enrichis à utiliser dans la chronologie, la chasse et la génération d’alertes basées sur des indicateurs de compromission et d’attaque. |
| Interruption des attaques : contenir l’appareil/l’adresse IP | Interruption automatisée des attaques pour arrêter les attaques en tirant parti du mouvement latéral. |
| Mises à jour (automatiques) | Mises à jour régulières pour les composants anti-programme malveillant et de détection. |
La solution peut être téléchargée et installée à l’aide de l’outil de déploiement Defender, une application légère et auto-mise à jour qui simplifie l’intégration pour toutes les versions de Windows prises en charge par Defender pour point de terminaison. L’outil de déploiement prend en charge les prérequis, automatise les migrations à partir d’anciennes solutions et supprime le besoin de scripts d’intégration complexes, de téléchargements distincts et d’installations manuelles. Pour plus d’informations sur l’outil et son utilisation, consultez Déployer Microsoft Defender sécurité des points de terminaison sur des appareils Windows à l’aide de l’outil de déploiement Defender.
Installer et configurer Microsoft Monitoring Agent (Windows 8.1 uniquement)
Il est recommandé d’intégrer des clients Windows de bas niveau via MMA et SCEP uniquement si le client exécute Windows 8.1 ou 8.1 Professionnel. Pour tous les autres systèmes d’exploitation Windows, utilisez l’outil de déploiement Defender.
Avant de commencer
Passez en revue les détails suivants pour vérifier la configuration minimale requise :
Installer le correctif cumulatif mensuel de février 2018 - Lien de téléchargement direct à partir du catalogue Windows Update est disponible ici
Installer la mise à jour de la pile de maintenance du 12 mars 2019 (ou version ultérieure) : le lien de téléchargement direct à partir du catalogue Windows Update est disponible ici
Installer la mise à jour pour l’expérience client et la télémétrie de diagnostic
Installer Microsoft .NET Framework 4.5.2 ou version ultérieure
Remarque
L’installation de .NET 4.5 peut nécessiter le redémarrage de votre ordinateur après l’installation.
Respectez la Azure configuration minimale requise pour l’agent Log Analytics. Pour plus d’informations, consultez Collecter des données à partir d’ordinateurs de votre environnement avec Log Analytics.
Étapes d'installation
Téléchargez le fichier d’installation de l’agent : Agent Windows 64 bits ou Agent Windows 32 bits.
Remarque
En raison de la dépréciation de la prise en charge de SHA-1 par l’agent MMA, l’agent MMA doit être version 10.20.18029 ou ultérieure.
Obtenez l’ID de l’espace de travail :
- Dans le volet de navigation de Defender pour point de terminaison, sélectionnez Paramètres Intégration > de la gestion des > appareils.
- Sélectionnez le système d’exploitation.
- Copiez l’ID et la clé de l’espace de travail.
À l’aide de l’ID d’espace de travail et de la clé d’espace de travail, choisissez l’une des méthodes d’installation suivantes pour installer l’agent :
Installez manuellement l’agent à l’aide du programme d’installation.
Dans la page Options d’installation del’agent, sélectionnez Connecter l’agent à Azure Log Analytics (OMS)
Remarque
Si vous êtes un client du gouvernement des États-Unis, sous « Azure Cloud », vous devez choisir « Azure us Government » si vous utilisez l’Assistant Installation, ou si vous utilisez une ligne de commande ou un script , définissez le paramètre « OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE » sur 1.
Si vous utilisez un proxy pour vous connecter à Internet, consultez la section Configurer les paramètres de proxy et de connectivité Internet.
Une fois que vous avez terminé, vous devez voir les points de terminaison intégrés dans le portail dans l’heure.
Configurer et mettre à jour System Center Endpoint Protection clients
Defender pour point de terminaison s’intègre à System Center Endpoint Protection pour fournir une visibilité sur les détections de programmes malveillants et pour arrêter la propagation d’une attaque dans votre organization en interdisant les fichiers potentiellement malveillants ou les programmes malveillants suspects.
Les étapes suivantes sont requises pour activer cette intégration :
- Installer la mise à jour de la plateforme anti-programme malveillant de janvier 2017 pour les clients Endpoint Protection
- Configurer l’appartenance au service de protection cloud du client SCEP avec le paramètre Avancé
- Configurez votre réseau pour autoriser les connexions au cloud antivirus Microsoft Defender. Pour plus d’informations, consultez Configurer et valider Microsoft Defender connexions réseau antivirus
Configurer les paramètres de proxy et de connectivité Internet
Si vos serveurs doivent utiliser un proxy pour communiquer avec Defender pour point de terminaison, utilisez l’une des méthodes suivantes pour configurer MMA afin d’utiliser le serveur proxy :
Si un proxy ou un pare-feu est en cours d’utilisation, assurez-vous que les serveurs peuvent accéder à toutes les URL de service Microsoft Defender pour point de terminaison directement et sans interception SSL. Pour plus d’informations, consultez Activer l’accès aux URL de service Microsoft Defender pour point de terminaison. L’utilisation de l’interception SSL empêche le système de communiquer avec le service Defender pour point de terminaison.
Une fois que vous avez terminé, vous devriez voir les serveurs Windows intégrés dans le portail dans l’heure.
Points de terminaison hors service
Vous avez deux options pour désactiver les points de terminaison Windows du service :
- Désinstaller l’agent MMA
- Supprimer la configuration de l’espace de travail Defender pour point de terminaison
Remarque
La désintégration entraîne l’arrêt de l’envoi des données de capteur au portail par le point de terminaison, mais les données du point de terminaison, y compris la référence aux alertes qu’il a eues, sont conservées pendant six mois maximum.
Option 1 : Désinstaller l’agent MMA
Pour désactiver le point de terminaison Windows, vous pouvez désinstaller l’agent MMA ou le détacher de la création de rapports à votre espace de travail Defender pour point de terminaison. Une fois l’agent désactivé, le point de terminaison n’envoie plus de données de capteur à Defender pour point de terminaison. Pour plus d’informations, consultez Pour désactiver un agent.
Option 2 : Supprimer la configuration de l’espace de travail Defender pour point de terminaison
Vous pouvez utiliser l’une des méthodes suivantes :
- Supprimer la configuration de l’espace de travail Defender pour point de terminaison de l’agent MMA
- Exécuter une commande PowerShell pour supprimer la configuration
Supprimer la configuration de l’espace de travail Defender pour point de terminaison de l’agent MMA
Dans propriétés de Microsoft Monitoring Agent, sélectionnez l’onglet Azure Log Analytics (OMS).
Sélectionnez l’espace de travail Defender pour point de terminaison, puis sélectionnez Supprimer.
Exécuter une commande PowerShell pour supprimer la configuration
Obtenez votre ID d’espace de travail :
- Dans le volet de navigation, sélectionnez Paramètres>Intégration.
- Sélectionnez le système d’exploitation approprié et obtenez votre ID d’espace de travail.
Ouvrez une instance PowerShell avec élévation de privilèges et exécutez la commande suivante. Utilisez l’ID d’espace de travail que vous avez obtenu et remplacez
WorkspaceID:$AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg # Remove OMS Workspace $AgentCfg.RemoveCloudWorkspace("WorkspaceID") # Reload the configuration and apply changes $AgentCfg.ReloadConfiguration()