Migrer des appareils pour utiliser la méthode de connectivité simplifiée

Cet article explique comment migrer (réinscrire) des appareils précédemment intégrés à Defender pour point de terminaison afin d’utiliser la méthode de connectivité d’appareil simplifiée. Pour plus d’informations sur la connectivité simplifiée, consultez Intégration d’appareils à l’aide d’une connectivité simplifiée. Les appareils doivent respecter les conditions préalables répertoriées dans Connectivité simplifiée.

Dans la plupart des cas, le retrait complet de l’appareil n’est pas nécessaire lors de son réenrôlement. Vous pouvez lancer le package d’intégration mis à jour et redémarrer votre appareil pour faire basculer la connectivité. Pour plus d’informations sur les systèmes d’exploitation individuels, consultez les informations suivantes.

Important

Limitations et problèmes connus :

  • Pour les migrations d’appareils (réintégration) : la désinscription n’est pas nécessaire pour passer à la méthode de connectivité simplifiée. Une fois le package d’intégration mis à jour exécuté, un redémarrage complet de l’appareil est nécessaire pour les appareils Windows et un redémarrage du service pour macOS et Linux. Pour plus d’informations, consultez les détails inclus dans cet article.
  • Windows 10 versions 1607, 1703, 1709 et 1803 ne prennent pas en charge la réintégration. Désinstallez d’abord, puis réinstallez avec le package mis à jour. Ces versions nécessitent également une liste d’URL plus longue.
  • Les appareils exécutant l’assistant MMA ne sont pas pris en charge et doivent continuer à utiliser la méthode d’intégration MMA.

Remarque

L’outil de déploiement Defender peut être utilisé pour déployer la sécurité des points de terminaison Defender sur les appareils Windows et Linux. L’outil est une application légère et auto-mise à jour qui simplifie le processus de déploiement. Pour plus d’informations, consultez Déployer Microsoft Defender sécurité des points de terminaison sur des appareils Windows à l’aide de l’outil de déploiement Defender et Déployer Microsoft Defender sécurité des points de terminaison sur des appareils Linux à l’aide de l’outil de déploiement Defender (préversion).

Migration d’appareils à l’aide de la méthode simplifiée

Utilisez les conseils suivants pour migrer des appareils précédemment intégrés vers la méthode de connectivité simplifiée pour chaque système d’exploitation et outil de déploiement pris en charge.

Passer en revue les recommandations de migration avant de changer de méthode de connectivité

Utilisez les recommandations suivantes pour planifier votre déploiement de migration :

  • Commencez petit. Il est recommandé de commencer par un petit ensemble d’appareils. Déployez le blob d’intégration à l’aide de l’un des outils de déploiement pris en charge, puis vérifiez la connectivité. Si vous utilisez une nouvelle stratégie d’intégration, pour éviter les conflits, veillez à exclure l’appareil de toute autre stratégie d’intégration existante.

  • Valider et surveiller. Après avoir intégré le petit ensemble d’appareils, vérifiez que les appareils sont correctement intégrés et communiquent avec le service.

  • Terminez la migration. À ce stade, vous pouvez déployer progressivement la migration vers un plus grand ensemble d’appareils. Pour terminer la migration, vous pouvez remplacer les stratégies d’intégration précédentes et supprimer les anciennes URL de votre appareil réseau.

Validez les prérequis de l’appareil avant de poursuivre les migrations. Ce guide de migration s’appuie sur l’intégration des appareils à l’aide d’une connectivité simplifiée en se concentrant sur la migration des appareils existants.

Pour réintégrer les appareils, vous devez utiliser le package d’intégration simplifié. Pour plus d’informations sur l’accès au package, consultez Connectivité simplifiée.

Selon le système d’exploitation, les migrations peuvent nécessiter un redémarrage de l’appareil ou un redémarrage du service une fois le package d’intégration appliqué :

  • Windows : redémarrer l’appareil

  • macOS : Redémarrez l’appareil ou redémarrez le service Defender pour point de terminaison en exécutant :

    1. sudo launchctl unload /Library/LaunchDaemons/com.microsoft.fresno.plist
    2. sudo launchctl load /Library/LaunchDaemons/com.microsoft.fresno.plist
  • Linux : Redémarrez le service Defender pour point de terminaison en exécutant :sudo systemctl restart mdatp

Le tableau suivant répertorie les instructions de migration pour les outils d’intégration disponibles en fonction du système d’exploitation de l’appareil.

Utilisez les options suivantes pour migrer Windows 10 et Windows 11 appareils vers la méthode de connectivité simplifiée.

Migrer des appareils Windows 10 et Windows 11

Important

Windows 10 versions 1607, 1703, 1709 et 1803 ne prennent pas en charge la réintégration. Pour migrer les appareils existants, vous devez les retirer complètement, puis les réintégrer à l’aide du package d’intégration rationalisé.

Pour obtenir des informations générales sur l’intégration d’appareils clients Windows, consultez Intégration du client Windows.

Vérifiez que les conditions préalables sont remplies : Prérequis pour l’utilisation de la méthode simplifiée.

Migrer des appareils à l’aide d’un script local

Suivez les instructions de Script local (jusqu’à 10 appareils) en utilisant le package d’intégration simplifié. Après avoir effectué les étapes d’intégration du script local, vous devez redémarrer l’appareil pour que le basculement de la connectivité de l’appareil s’effectue.

Migrer des appareils à l’aide d’une stratégie de groupe

Suivez les instructions fournies dans Stratégie de groupe à l’aide du package d’intégration simplifié. Une fois les étapes d’intégration de la stratégie de groupe terminées, vous devez redémarrer l’appareil pour que la connectivité de l’appareil bascule.

Migrer des appareils à l’aide de Microsoft Intune

Suivez les instructions dans Intune à l’aide du package d’intégration simplifié. Vous pouvez utiliser l’option « automatique à partir du connecteur » ; cependant, l’option « automatique à partir du connecteur » ne réapplique pas automatiquement le package d’intégration. Créez une stratégie d’intégration et ciblez d’abord un groupe de tests. Une fois les étapes d’intégration à Intune terminées, vous devez redémarrer l’appareil pour que sa connectivité bascule.

Migrer des appareils à l’aide de Microsoft Configuration Manager

Suivez les instructions de Configuration Manager.

Migrer des appareils VDI à l’aide de la méthode simplifiée

Suivez les instructions fournies dans Intégrer des appareils VDI (Virtual Desktop Infrastructure) non persistants. Une fois les étapes d’intégration VDI terminées, vous devez redémarrer l’appareil pour que la connectivité de l’appareil bascule.

Vérification de la connectivité des appareils avec une méthode simplifiée pour les appareils migrés

Vous pouvez utiliser les méthodes suivantes pour vérifier que vous avez connecté avec succès des appareils Windows :

Pour macOS et Linux, vous pouvez utiliser les méthodes suivantes :

  • Tests de connectivité MDATP
  • Suivi avec chasse avancée dans Microsoft Defender
  • Exécuter des tests pour confirmer la connectivité avec les services Defender pour point de terminaison

Utiliser l’analyseur client Defender pour point de terminaison (Windows) pour valider la connectivité après l’intégration des points de terminaison migrés

Une fois l’intégration effectuée, exécutez l’analyseur client MDE pour confirmer que votre appareil se connecte aux URL mises à jour appropriées.

Téléchargez l’outil Microsoft Defender for Endpoint Client Analyzer à l’endroit où le capteur Defender for Endpoint s’exécute.

Suivez les étapes de validation de la connectivité du client dans Vérifier la connectivité du client à Microsoft Defender for Endpoint service. Le script utilise automatiquement le package d’intégration configuré sur l’appareil (version simplifiée) pour tester la connectivité.

Vérifiez que la connectivité est établie avec les URL appropriées.

Suivi avec chasse avancée dans Microsoft Defender

Vous pouvez utiliser la chasse avancée dans le portail Microsoft Defender pour afficher l’état du type de connectivité.

L’état du type de connectivité se trouve dans la table DeviceInfo sous la colonne « ConnectivityType » :

  • Nom de la colonne : ConnectivityType
  • Valeurs possibles : <blank>, Simplifié, Standard
  • Type de données : Chaîne
  • Description : Type de connectivité de l’appareil au cloud

Une fois qu’un appareil est migré pour utiliser la méthode simplifiée et qu’il établit une communication réussie avec la commande EDR & canal de contrôle, la valeur est représentée comme « Rationalisée ».

Si vous déplacez l’appareil vers la méthode normale, la valeur est « standard ».

Pour les appareils qui n’ont pas tenté de se réinscrire, la valeur reste vide.

Suivi local sur un appareil via Windows observateur d'événements

Vous pouvez utiliser le journal opérationnel SENSE de l’Observateur d’événements Windows pour valider localement les connexions avec la nouvelle approche simplifiée. L’ID d’événement SENSE 4 effectue le suivi des connexions EDR réussies.

Ouvrez le journal des événements du service Defender pour point de terminaison en procédant comme suit :

  1. Dans le menu Windows, sélectionnez Démarrer, puis tapez observateur d'événements. Sélectionnez ensuite observateur d'événements.

  2. Dans la liste des journaux, sous Résumé du journal, faites défiler vers le bas jusqu’à ce que vous voyiez Microsoft-Windows-SENSE/Operational. Double-cliquez sur l’élément pour ouvrir le journal.

    Capture d’écran de observateur d'événements avec la section Résumé du journal

    Vous pouvez également accéder au journal en développant Journaux des applications et des services>Microsoft>Windows>SENSE et en sélectionnant Opérationnel.

  3. L’ID d’événement 4 indique les connexions réussies avec le canal de commande et de contrôle de Defender for Endpoint. Vérifiez les connexions réussies avec l’URL mise à jour. Par exemple :

    Contacted server 6 times, all succeeded, URI: <region>.<geo>.endpoint.security.microsoft.com.
    <EventData>
     <Data Name="UInt1">6</Data>
     <Data Name="Message1">https://<region>.<geo>.endpoint.security.microsoft.com>
    </EventData>
    
  4. Le message 1 contient l’URL contactée. Vérifiez que l’événement inclut l’URL simplifiée (endpoint.security.microsoft.com).

  5. L’ID d’événement 5 effectue le suivi des erreurs, le cas échéant.

Remarque

SENSE est le nom interne utilisé pour faire référence au capteur comportemental qui alimente Microsoft Defender pour point de terminaison.
Les événements enregistrés par le service apparaissent dans le journal.
Pour plus d’informations, consultez Examiner les événements et les erreurs à l’aide de observateur d'événements.

Exécuter des tests pour confirmer la connectivité avec les services Defender pour point de terminaison

Une fois l’appareil intégré à Defender pour point de terminaison, vérifiez qu’il continue d’apparaître dans l’inventaire des appareils. DeviceID doit rester le même.

Vérifiez dans l’onglet Chronologie de la page Appareil que les événements proviennent bien de l’appareil.

Tester la connectivité Live Response

Vérifiez que Live Response fonctionne sur votre appareil de test. Suivez les instructions fournies dans Examiner les entités sur les appareils à l’aide de la réponse en direct.

Veillez à exécuter quelques commandes de base après la connexion pour confirmer la connectivité (par exemple, cd, travaux, connexion).

Tester l’examen automatisé et la connectivité de réponse

Vérifiez que l’investigation et la réponse automatisées fonctionnent sur votre appareil de test : Configurez les fonctionnalités d’investigation et de réponse automatisées.

Pour les laboratoires de test Auto-IR, accédez à Microsoft Defender XDR>Évaluations et tutoriels>Tutoriels et simulations>Tutoriels>Tutoriels sur les investigations automatisées.

Tester la connectivité de protection fournie par le cloud

Vérifiez que la connectivité réseau Cloud Protection fonctionne :

Dans une invite de commandes avec élévation de privilèges (fenêtre d’invite de commandes que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur), exécutez les commandes suivantes :

Conseil

La première commande change le répertoire pour la version la plus récente de la <plateforme antimalware version> dans %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si ce chemin n’existe pas, il passe à %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Pour plus d’informations sur MpCmdRun, consultez Configurer et gérer Microsoft Defender Antivirus avec l’outil en ligne de commande MpCmdRun.

Bloc de test à première vue

Suivez les instructions de la démonstration Block at First Sight (BAFS) dans Démonstration de Block at First Sight (BAFS) dans Microsoft Defender for Endpoint.

Testez SmartScreen

Suivez les instructions de la démonstration SmartScreen sur la page Démo Microsoft Defender SmartScreen (msft.net).

Test de détection PowerShell

  1. Sur l’appareil Windows, créez un dossier : C:\test-MDATP-test.

  2. Ouvrez l’invite de commandes en tant qu’administrateur.

  3. Dans la fenêtre d’invite de commandes, exécutez la commande PowerShell suivante :

    powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
    

Une fois la commande exécutée, la fenêtre d’invite de commandes se ferme automatiquement. En cas de réussite, le test de détection est marqué comme terminé.

Pour macOS et Linux, vous pouvez utiliser les méthodes suivantes :

  • Tests de connectivité MDATP
  • Suivi avec chasse avancée dans Microsoft Defender
  • Exécuter des tests pour confirmer la connectivité avec les services Defender pour point de terminaison

Test de connectivité MDATP (macOS et Linux)

Exécutez mdatp health --details edr pour confirmer que edr_partner_geo_location est disponible. La valeur doit être GW_<geo>, où « geo » correspond à l’emplacement géographique de votre locataire.

Exécutez le test de connectivité mdatp. Vérifiez que le modèle d’URL simplifié est présent. Vous devriez vous attendre à en voir deux pour '\storage', un pour '\mdav', un pour '\xplat' et un pour '/packages'.

Par exemple : https://mdav.us.endpoint.security.microsoft.com/storage

Suivi avec chasse avancée dans Microsoft Defender

Exécutez la requête suivante pour répertorier les appareils intégrés et afficher le type de connectivité le plus récent signalé pour chaque appareil (limite de 30 000) :

DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(ConnectivityType, Timestamp) by DeviceName

Exécutez la requête suivante pour afficher le nombre d’appareils intégrés regroupés par plateforme de système d’exploitation et type de connectivité, affichés sous la forme d’un graphique à barres :

DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(ConnectivityType, Timestamp, OSPlatform) by DeviceName
| summarize count() by OSPlatform, ConnectivityType
| render columnchart 

Utiliser l’analyseur client Defender pour point de terminaison (multiplateforme) pour valider la connectivité pour les points de terminaison nouvellement migrés

Téléchargez et exécutez l’analyseur client pour macOS ou Linux. Pour plus d’informations, consultez Télécharger et exécuter l’analyseur client.

  1. Exécutez mdeclientanalyzer.cmd -o <path to cmd file> à partir du dossier MDEClientAnalyzer. La commande utilise les paramètres du package d’intégration pour tester la connectivité.

  2. Exécuter mdeclientanalyzer.cmd -g <GW_US, GW_UK, GW_EU> (où le paramètre est de GW_US, GW_EU GW_UK). GW fait référence à l’option simplifiée. Exécutez avec la zone géographique de locataire applicable.