Aggiungere versioni precedenti di Windows

Microsoft Defender per endpoint supporta sistemi operativi di livello inferiore, offrendo funzionalità avanzate di rilevamento e analisi degli attacchi nelle versioni di Windows supportate.

Per eseguire l'onboarding degli endpoint client Windows di livello inferiore nella soluzione di sicurezza di Defender per endpoint:

Consiglio

Dopo aver eseguito l'onboarding del dispositivo, è possibile scegliere di eseguire un test di rilevamento per verificare che sia stato eseguito correttamente l'onboarding nel servizio. Per altre informazioni, vedi Eseguire un test di rilevamento su un endpoint Defender for Endpoint appena sottoposto all'onboarding.

Usa lo strumento di distribuzione Defender per distribuire la sicurezza degli endpoint Defender

Per i dispositivi Windows 7 SP1 e Windows Server 2008 R2 SP1 è disponibile un Microsoft Defender per la soluzione di sicurezza degli endpoint. La soluzione offre funzionalità di protezione avanzate e funzionalità migliorate per tali dispositivi rispetto ad altre soluzioni. Nella tabella seguente vengono descritte le funzionalità attualmente supportate della soluzione.

Funzionalità Funzionalità
Ricerca avanzata Cerca negli eventi con Kusto Query Language
Antivirus in modalità passiva Consente la coesistenza con soluzioni antimalware non Microsoft.
Indicatori di file personalizzati Consentire, bloccare e mettere in quarantena i file in base alle informazioni sull'hash o sul certificato
Funzionalità di risposta di dispositivi e file Isolare il dispositivo, bloccare e ottenere file, raccogliere pacchetti di indagine, eseguire l'analisi antivirus

Nota: altre funzionalità di risposta non sono supportate
Protezione di nuova generazione Antivirus Defender con il monitoraggio del comportamento in tempo reale, il blocco e la correzione di malware basati su definizione e recapitati nel cloud. Analisi pianificate e attivate manualmente.

Nota: la protezione della rete, le regole di riduzione della superficie di attacco, l'accesso controllato alle cartelle e le funzionalità correlate, inclusi gli indicatori IP e URL, non sono supportati.
Valutazioni delle vulnerabilità del sistema operativo e del software Gestione delle vulnerabilità di Defender fornisce informazioni dettagliate sulle vulnerabilità per Windows e il software installato.

Nota: la funzionalità seguente non è disponibile per Windows 7 SP1 e Windows Server 2008 R2:
- Valutazione della configurazione della sicurezza
- Esperienza di "riavvio in sospeso"
- Funzionalità Premium: valutazione della baseline di sicurezza, estensioni del browser, blocco di certificati e applicazioni
Gestione delle impostazioni di sicurezza Imposizione dei criteri per le funzionalità di Antivirus Defender. Si noti che saranno effettive solo le impostazioni per le funzionalità disponibili.
Sensore di rilevamento dei sensi Eventi di rilevamento avanzati da usare nella sequenza temporale del dispositivo, nella ricerca e per generare avvisi in base agli indicatori di compromissione e attacco.
Interruzione degli attacchi: contenere il dispositivo/IP Interruzione automatica degli attacchi per arrestare gli attacchi che sfruttano lo spostamento laterale.
Aggiornamenti (automatici) Aggiornamenti regolari per i componenti antimalware e di rilevamento.

La soluzione può essere scaricata e installata usando lo strumento di distribuzione Defender, un'applicazione leggera e autoaggionibile che semplifica l'onboarding per tutte le versioni di Windows supportate da Defender per endpoint. Lo strumento di distribuzione si occupa dei prerequisiti, automatizza le migrazioni da soluzioni precedenti e rimuove la necessità di script di onboarding complessi, download separati e installazioni manuali. Per informazioni sullo strumento e su come usarlo, vedere Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Windows usando lo strumento di distribuzione Defender.

Installare e configurare Microsoft Monitoring Agent (solo Windows 8.1)

È consigliabile eseguire l'onboarding di client Windows di livello inferiore tramite MMA e SCEP solo se il client esegue Windows 8.1 o 8.1 Pro. Per tutti gli altri sistemi operativi Windows, usare lo strumento di distribuzione Defender.

Prima di iniziare

Esaminare i dettagli seguenti per verificare i requisiti minimi di sistema:

Procedure di installazione

  1. Scaricare il file di installazione dell'agente: agente windows a 64 bit o agente windows a 32 bit.

    Nota

    A causa della deprecazione del supporto SHA-1 da parte dell'agente MMA, l'agente MMA deve essere versione 10.20.18029 o successiva.

  2. Ottenere l'ID dell'area di lavoro:

    • Nel riquadro di navigazione di Defender per Endpoint, seleziona Impostazioni > Gestione dispositivi > Onboarding.
    • Selezionare il sistema operativo.
    • Copiare l'ID dell'area di lavoro e la chiave dell'area di lavoro.
  3. Usando l'ID area di lavoro e la chiave dell'area di lavoro, scegliere uno dei metodi di installazione seguenti per installare l'agente:

    Nota

    Se si è un cliente del governo degli Stati Uniti, in "Azure Cloud" è necessario scegliere "Azure Governo Statunitense" se si usa la configurazione guidata o se si usa una riga di comando o uno script, impostare il parametro "OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE" su 1.

  4. Se si usa un proxy per connettersi a Internet, vedere la sezione Configurare le impostazioni di connettività Proxy e Internet.

Una volta completata l'operazione, dovresti vedere nel portale gli endpoint sottoposti a onboarding entro un'ora.

Configurare e aggiornare i client System Center Endpoint Protection

Defender per endpoint si integra con System Center Endpoint Protection per fornire visibilità ai rilevamenti di malware e arrestare la propagazione di un attacco nell'organizzazione vietando file potenzialmente dannosi o malware sospetto.

Per abilitare questa integrazione sono necessari i passaggi seguenti:

Configurare le impostazioni di connettività Proxy e Internet

Se i server devono usare un proxy per comunicare con Defender per endpoint, usare uno dei metodi seguenti per configurare MMA per l'uso del server proxy:

Se è in uso un proxy o un firewall, assicurarsi che i server possano accedere a tutti gli URL del servizio Microsoft Defender per endpoint direttamente e senza intercettazione SSL. Per altre informazioni, vedere abilitare l'accesso agli URL del servizio Microsoft Defender per endpoint. L'uso dell'intercettazione SSL impedisce al sistema di comunicare con il servizio Defender per endpoint.

Una volta completata l'operazione, dovresti visualizzare nel portale i server Windows di cui è stato completato l'onboarding entro un'ora.

Rimuovi endpoint

Sono disponibili due opzioni per l'offboarding degli endpoint di Windows dal servizio:

  • Disinstallare l'agente MMA
  • Rimuovere la configurazione dell'area di lavoro di Defender per endpoint

Nota

L'offboarding fa sì che l'endpoint di Windows interrompa l'invio dei dati del sensore al portale, ma i dati dall'endpoint, incluso il riferimento agli avvisi che ha avuto, verranno conservati per un massimo di sei mesi.

Opzione 1: Disinstallare l'agente MMA

Per effettuare l'offboarding dell'endpoint Windows, è possibile disinstallare l'agente MMA o interromperne la segnalazione all'area di lavoro di Defender for Endpoint. Dopo aver eseguito l'offboarding dell'agente, l'endpoint non invierà più i dati del sensore a Defender for Endpoint. Per altre informazioni, vedere Per disabilitare un agente.

Opzione 2: Rimuovere la configurazione dell'area di lavoro di Defender for Endpoint

È possibile usare uno dei metodi seguenti:

  • Rimuovere la configurazione dell'area di lavoro di Defender for Endpoint dall'agente MMA
  • Eseguire un comando di PowerShell per rimuovere la configurazione

Rimuovere la configurazione dell'area di lavoro di Defender for Endpoint dall'agente MMA

  1. Nelle proprietà di Microsoft Monitoring Agent selezionare la scheda Log Analytics di Azure (OMS).

  2. Selezionare l'area di lavoro Defender for Endpoint e selezionare Rimuovi.

    Screenshot del riquadro Aree di lavoro.

Eseguire un comando di PowerShell per rimuovere la configurazione

  1. Ottieni l'ID del Workspace:

    1. Nel riquadro di navigazione selezionare Impostazioni>Onboarding.
    2. Selezionare il sistema operativo pertinente e ottenere l'ID area di lavoro.
  2. Aprire un'istanza di PowerShell con privilegi elevati ed eseguire il comando seguente. Usa l'ID dell'area di lavoro che hai ottenuto e sostituisci WorkspaceID:

    $AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg
    
    # Remove OMS Workspace
    $AgentCfg.RemoveCloudWorkspace("WorkspaceID")
    
    # Reload the configuration and apply changes
    $AgentCfg.ReloadConfiguration()