Kiszolgálók regisztrálása a Végponthoz készült Microsoft Defender bevezetési felületén keresztül

Áttekintés

A Végponthoz készült Defender olyan képességekkel segíti a szervezet kiszolgálóinak védelmét, mint a testtartáskezelés, a veszélyforrások elleni védelem, valamint a végpontészlelés és -reagálás. A Végponthoz készült Defender mélyebb betekintést nyújt a biztonsági csapatnak a kiszolgálói tevékenységekbe, a kernel- és memóriatámadások észlelésének lefedettségébe, valamint a válaszműveletek szükség esetén történő végrehajtására. A Defender for Endpoint a Microsoft Defender for Cloud szolgáltatással is integrálódik, így szervezete számára átfogó kiszolgálóvédelmi megoldást nyújt.

A konkrét környezetétől függően több lehetőség közül választhat a kiszolgálók Defender for Endpointhoz való csatlakoztatásához. Ez a cikk ismerteti a Windows Server és a Linux elérhető lehetőségeit, a fontos szempontokat, az észlelési teszt előkészítését követő futtatását és a kiszolgálók kivezetését.

Megjegyzés:

A Defender üzembe helyezési eszközével Windows és Linux eszközökön is üzembe helyezheti a Defender végpontbiztonságát. Az eszköz egy egyszerű, önfrissítési alkalmazás, amely leegyszerűsíti az üzembe helyezési folyamatot. További információ: Microsoft Defender végpontbiztonság központi telepítése Windows-eszközökre a Defender üzembehelyezési eszközzel és Microsoft Defender végpontbiztonság telepítése Linux eszközökre a Defender üzembe helyezési eszközével (előzetes verzió).

Tipp

A környezeten alapuló testreszabott felhasználói élmény érdekében a Security Analyzer automatikus beállítási útmutatóját a Microsoft 365 Felügyeleti központ érheti el.

Kiszolgálócsomagok

A kiszolgálók Defender for Endpointba való felvételéhez kiszolgálói licencek szükségesek. Az alábbi lehetőségek közül választhat:

Tipp

A legtöbb szervezet számára a Microsoft azt javasolja, hogy a szervereket a Microsoft Defender for Servers Plan 2-n keresztül alkalmazzák, a Microsoft Defender for Cloud részeként. A 2. terv tartalmazza a Defender for Endpoint szervervédelmet és szerver munkaterhelésekre jellemző képességeket:

  • Ügynök nélküli gépi szkennelés sebezhetőségek, rosszindulatú programok és titkok után
  • Fájlintegritás monitorozása
  • Igény szerinti virtuálisgép-hozzáférés
  • Szabályozási megfelelőségi értékelés
  • A Microsoft Defender Prémium sebezhetőségkezelési képességei
  • Operációs rendszer konfiguráció értékelése a Microsoft Cloud Security Benchmark alapján
  • Minden védett gép esetében napi 500 MB-os adatfelvételi előny

A Defender for Cloud automatikusan beépíti a Defender for Endpoint kiterjesztést támogatott Azure virtuális gépekre és Azure Arc-kompatibilis gépekre, így nincs szükség gépenkénti beboarding szkriptekre. Jellemzők összehasonlításához lásd a Defender for Servers csomag funkcióit.

Ha a szervezete nem használja a Defender for Cloud-t, az önálló Végponthoz készült Microsoft Defender for Servers és a Üzleti szerverekhez készült Microsoft Defender licencek alternatívák.

Integráció a Microsoft Defender for Servers szolgáltatással

A Defender for Endpoint zökkenőmentesen integrálódik a Defender for Servers szolgáltatással (a Defender for Cloudban). Ha az előfizetése tartalmazza a Defender for Servers 1. vagy 2. csomagját, a következőket teheti:

  • Szerverek automatikus beüzemelése
  • A Felhőhöz készült Defender által monitorozott kiszolgálók megjelennek a Microsoft Defender portálon, az eszközleltárban
  • Végezzen részletes vizsgálatokat Microsoft Defender for Cloud ügyfeleként

Íme néhány dolog, amit szem előtt kell tartani:

  • Ha a Defender for Cloudot a kiszolgálók figyelésére használja, automatikusan létrejön egy Defender for Endpoint-bérlő. A Defender for Endpoint által gyűjtött adatokat a bérlőnek a kiépítés során azonosított földrajzi helyén tárolják. (Például az USA-ban az egyesült államokbeli ügyfelek számára; az EU-ban az európai ügyfelek számára; az Egyesült Királyságban pedig az egyesült királyságbeli ügyfelek számára.)
  • Ha a Defender for Cloud használata előtt használja a Végponthoz készült Defendert, az adatok a bérlő létrehozásakor megadott helyen lesznek tárolva, még akkor is, ha később integrálódik a Defender for Cloud szolgáltatással.
  • A konfigurálás után nem módosíthatja az adatok tárolási helyét. Az adatok másik helyre való áthelyezéséhez lépjen kapcsolatba az ügyfélszolgálattal a bérlő alaphelyzetbe állításához.
  • Az integrációt használó kiszolgálóvégpont-figyelés jelenleg nem érhető el Office 365 GCC-ügyfelek számára.
  • Linux Felhőhöz készült Defenderen keresztül előkészített kiszolgálók kezdeti konfigurációja Microsoft Defender víruskereső passzív módban való futtatására van beállítva. A Végponthoz készült Defender Linux-kiszolgálón való üzembe helyezésével kapcsolatos információkért tekintse meg a Linux Végponthoz készült Microsoft Defender előfeltételeit.

További információkért lásd: Védje végpontjait a Defender for Endpoint és a Defender for Cloud integrációjával.

Fontos információk a nem Microsoft-alapú víruskereső/kártevőirtó megoldásokhoz

Ha nem Microsoft kártevőirtó megoldást kíván használni, passzív módban kell futtatnia Microsoft Defender víruskeresőt. Ügyeljen arra, hogy passzív módot állítson be a telepítési és előkészítési folyamat során. További információ: Windows Server és passzív mód.

Fontos

Ha a Defender for Endpointot a McAfee Endpoint Security vagy a VirusScan Enterprise rendszert futtató kiszolgálókra telepíti, előfordulhat, hogy frissíteni kell a McAfee platformverziót annak biztosításához, hogy a Microsoft Defender Víruskeresőt ne távolítsák el, illetve ne tiltsák le. A szükséges verziószámokkal kapcsolatos további információkért tekintse meg a McAfee Tudásbázis cikkét.

Kiszolgáló üzembe helyezési lehetőségek

Számos üzembehelyezési módszer és eszköz közül választhat a kiszolgálók előkészítéséhez, az alábbi táblázatban összefoglalva:

Operációs rendszer Üzembe helyezési módszer
Windows Server 2012 R2 és újabb verziók
Windows Server, 1803-es verzió
Azure Stack HCI operációs rendszer 23H2-es vagy újabb verziója
Helyi szkript (előkészítési csomagot használ)
Kiszolgálókhoz készült Defender
Microsoft Configuration Manager
Csoportházirend
VDI-szkriptek
Bevezetés a Microsoft Defender for Clouddal
Modern, egységes megoldás Windows Server 2016 és 2012 R2-höz
Linux Telepítő szkriptalapú üzembe helyezése
Ansible-szkriptalapú üzembe helyezés
Chef-szkriptalapú üzembe helyezés
Puppet-szkriptalapú üzembe helyezés
Saltstack-szkriptalapú üzembe helyezés
Manuális üzembe helyezés (helyi szkriptet használ)
Közvetlen bevezetés a Defender for Cloud használatával
Kapcsolja nem Azure-beli gépeit a Microsoft Defender for Cloud szolgáltatáshoz a Defender for Endpoint használatával
Üzembe helyezési útmutató a Linuxhoz készült Defender for Endpoint SAP-hoz való használatához

Vonja be a Windows Server 1803-as verzióját, a Windows Server 2019-et és a Windows Server 2025-öt, valamint az Azure Stack HCI operációs rendszer 23H2-es vagy újabb verzióját.

Kiszolgáló előkészítése

  1. Tekintse át a Defender for Endpoint minimumkövetelményeit.

  2. A Microsoft Defender portálon lépjen a Beállítások>Végpontok területre, majd az Eszközkezelés területen válassza az Előkészítés lehetőséget.

  3. Az Előkészítési folyamat megkezdéséhez válassza az Operációs rendszer kiválasztása listában a Windows Server 2019, 2022 és 2025 lehetőséget.

    Képernyőkép a Windows   Server 2019 és újabb verziók Defender for Endpointbeli bevezetőképernyőjéről.

  4. A Kapcsolat típusa területen válassza az Egyszerűsített vagy a Standard lehetőséget. (Lásd az egyszerűsített kapcsolat előfeltételeit.)

  5. Az Üzembe helyezési módszer területen válasszon egy lehetőséget, majd töltse le az előkészítési csomagot.

  6. Kövesse az üzembe helyezési módszerre vonatkozó alábbi cikkek utasításait:

Windows Server 2016 és Windows Server 2012 R2 előkészítése

Ábra a Windows Serverek és Windows 10 eszközök előkészítési folyamatáról.

  1. Tekintse át a Defender for Endpoint minimális követelményeit és a Windows Server 2016-hoz és 2012 R2-höz szükséges előfeltételeket.

  2. A Microsoft Defender portálon lépjen a Beállítások>Végpontok területre, majd az Eszközkezelés területen válassza az Előkészítés lehetőséget.

  3. Az Előkészítési folyamat megkezdéséhez válassza az Operációs rendszer kiválasztása listában a Windows Server 2016 és az R2 Windows Server 2012 lehetőséget.

    Képernyőkép a Defender for Endpoint eszközbevezetési oldaláról.

  4. A Kapcsolat típusa területen válassza az Egyszerűsített vagy a Standard lehetőséget. (Lásd az egyszerűsített kapcsolat előfeltételeit.)

  5. Az Üzembe helyezési módszer területen válasszon egy lehetőséget, majd töltse le a telepítőcsomagot és az előkészítési csomagot.

    Megjegyzés:

    A telepítőcsomag havonta frissül. A használat előtt mindenképpen töltse le a legújabb csomagot. A telepítés utáni frissítéshez nem kell újra futtatnia a telepítőcsomagot. Ha így tesz, a telepítő megkéri, hogy először lépjen ki a rendszerből, mivel ez az eltávolítás követelménye. Lásd A Defender for Endpoint frissítési csomagjai Windows Server 2012 R2 és 2016 rendszerhez.

  6. Kövesse az üzembe helyezési módszerre vonatkozó alábbi cikkek utasításait:

A Windows Server 2016 és 2012 R2 előfeltételei

Csomagok frissítése Windows Server 2016 vagy Windows Server 2012 R2-höz

A Defender for Endpoint összetevő rendszeres fejlesztéseinek és javításainak megkapásához győződjön meg arról, hogy a Windows Update KB5005292 telepítve vagy jóváhagyva legyen. A védelmi összetevők frissítésének megőrzéséhez lásd: Microsoft Defender víruskereső frissítéseinek kezelése és alapkonfigurációk alkalmazása.

Ha Windows Server Update Services (WSUS) és/vagy Microsoft Configuration Manager használ, ez az új "Végponthoz készült Microsoft Defender frissítés az EDR-érzékelőhöz" kategória alatt érhető el: " Végponthoz készült Microsoft Defender."

Az Windows Server 2016 és Windows Server 2012 R2 modern egységes megoldásának funkciói

A Windows Server 2016 és a Windows Server 2012 R2 üzembe helyezésének korábbi megvalósítása (2022 áprilisa előtt) megkövetelte a Microsoft Monitoring Agent (MMA) használatát. A modern, egységes megoldáscsomag megkönnyíti a kiszolgálók előkészítését a függőségek és a telepítési lépések eltávolításával. Emellett egy sokkal kibontott funkciókészletet is biztosít. További információt a következő források tartalmaznak:

Attól függően, hogy melyik kiszolgálót vonja be az üzembe helyezésbe, az egységes megoldás telepíti a Defender for Endpointot és/vagy az EDR-érzékelőt a kiszolgálón. Az alábbi táblázat azt jelzi, hogy melyik összetevő van telepítve, és alapértelmezés szerint mi van beépítve.

Kiszolgáló verziója Microsoft Defender víruskereső EDR-érzékelő
Windows Server 2012 R2 Igen Igen
Windows Server 2016 Beépített Igen
2019-Windows Server és újabb verziók Beépített Beépített

A modern egységes megoldás ismert problémái és korlátozásai

A következő pontok a Windows Server 2016-ra és a Windows Server 2012 R2-re érvényesek:

  • Az új telepítés végrehajtása előtt mindig töltse le a legújabb telepítőcsomagot a Microsoft Defender portálról (https://security.microsoft.com), és győződjön meg arról, hogy teljesülnek az előfeltételek. A telepítés után ügyeljen arra, hogy rendszeresen frissítsen a A Defender for Endpoint frissítőcsomagjai Windows Server 2012 R2 és 2016 rendszeren című szakaszban ismertetett összetevőfrissítések használatával.

  • Az operációs rendszer frissítése telepítési problémát okozhat a lassabb lemezekkel rendelkező gépeken a szolgáltatástelepítés időtúllépése miatt. A telepítés a következő üzenettel Couldn't find c:\program files\windows defender\mpasdesc.dll, - 310 WinDefendmeghiúsul: . Ha szükséges, a sikertelen telepítés törléséhez használja a legújabb telepítőcsomagot és a legújabb install.ps1 szkriptet.

  • A Windows Server 2016 és Windows Server 2012 R2 felhasználói felülete csak alapszintű műveleteket tesz lehetővé. Ha helyileg szeretne műveleteket végrehajtani egy eszközön, tekintse meg a Végponthoz készült Defender kezelése a PowerShell, a WMI és a MPCmdRun.exehasználatával című témakört. Ennek eredményeképpen előfordulhat, hogy azok a funkciók, amelyek kifejezetten a felhasználói interakcióra támaszkodnak, például amikor a felhasználót döntés meghozatalára vagy egy adott feladat végrehajtására kérik, előfordulhat, hogy nem a várt módon működnek. Javasoljuk, hogy tiltsa le vagy ne engedélyezze a felhasználói felületet, és ne igényeljen felhasználói beavatkozást egy felügyelt kiszolgálón, mivel ez hatással lehet a védelmi képességre.

  • Nem minden támadásifelület-csökkentési szabály érvényes minden operációs rendszerre. Lásd: Támadásifelület-csökkentési szabályok.

  • Az operációsrendszer-frissítések támogatottak a Windows 10 és 11 rendszeren, valamint a Windows Server 2019-es vagy újabb verzióin. Ezek a verziók tartalmazzák a Defender for Endpointhez szükséges összetevőket. A Windows Server 2016 és a korábbi verziók esetében az operációs rendszer frissítése előtt ki kell vezetnie az eszközt a Defender for Endpointból, és el kell távolítania a Defender for Endpointot.

  • Az új megoldás Microsoft Configuration Manager használatával történő automatikus üzembe helyezéséhez és előkészítéséhez a 2207-es vagy újabb verzióra van szükség. A gyorsjavítás kumulatív frissítésével továbbra is konfigurálhatja és telepítheti a 2107-es verziót, de ehhez további üzembe helyezési lépésekre van szükség. További információ: Microsoft Configuration Manager migrálási forgatókönyvek.

Linux-kiszolgálók integrálása

A Linux futó kiszolgálók előkészítéséhez kövesse az alábbi lépéseket:

  1. Mindenképpen tekintse át a Linux Végponthoz készült Microsoft Defender előfeltételeit.

  2. Válasszon ki egy üzembe helyezési módszert. Az adott környezettől függően számos lehetőség közül választhat:

  3. Konfigurálja a képességeit. Lásd: A biztonsági beállítások konfigurálása a Végponthoz készült Microsoft Defenderben Linux rendszeren.

Futtasson észlelési tesztet az üzembe helyezés ellenőrzéséhez

Az eszköz előkészítése után futtathat egy észlelési tesztet annak ellenőrzéséhez, hogy az eszköz megfelelően van-e regisztrálva a szolgáltatásba. További információért lásd: Észlelési teszt futtatása egy újonnan regisztrált Defender for Endpoint-eszközön.

Megjegyzés:

A Microsoft Defender víruskereső futtatása nem szükséges, de ajánlott. Ha egy másik víruskereső gyártó termék az elsődleges végpontvédelmi megoldás, passzív módban futtathatja Defender víruskereső. Csak azután erősítheti meg, hogy a passzív mód be van kapcsolva, miután ellenőrizte, hogy a Defender for Endpoint-érzékelő (SENSE) fut-e.

  1. Azon Windows Server eszközökön, amelyeken telepítve kell lennie Microsoft Defender víruskeresőnek aktív módban, futtassa a következő parancsot:

    sc.exe query Windefend
    

    Ha az eredmény a következő: "A megadott szolgáltatás nem létezik telepített szolgáltatásként", akkor telepítenie kell Microsoft Defender víruskeresőt.

  2. Futtassa a következő parancsot annak ellenőrzéséhez, hogy a Végponthoz készült Defender fut-e:

    sc.exe query sense
    

    Az eredménynek azt kell mutatnia, hogy fut. Ha problémákba ütközik az előkészítéssel kapcsolatban, tekintse meg az előkészítéssel kapcsolatos hibák elhárítását ismertető cikket.

Windows-kiszolgálók kivezetése

A Windows-kiszolgálókat a Windows-ügyféleszközökhöz elérhető módszerekkel is ki lehet kapcsolni:

A kivezetés után eltávolíthatja az egyesített megoldáscsomagot Windows Server 2016 és Windows Server 2012 R2-n. A Windows Server korábbi verzióiban két lehetősége van a Windows-kiszolgálók szolgáltatásból való kivezetésére:

  • Az MMA-ügynök eltávolítása
  • Távolítsa el a Defender for Endpoint munkaterület-konfigurációját

Megjegyzés:

Az egyéb Windows Server-verziókra vonatkozó kivezetési utasítások akkor is érvényesek, ha a Windows Server 2016-hoz és a Windows Server 2012 R2-höz készült korábbi Defender for Endpointot futtatja, amelyhez MMA szükséges. Az új egyesített megoldásba való migrálásra vonatkozó utasítások a Végponthoz készült Defender kiszolgálómigrálási forgatókönyveiben találhatók.

Következő lépések

Lásd még