この記事を使って、既存のMicrosoft Defender for Endpointデバイスを簡素化された接続パッケージで再オンボードしてください。 効率的な接続性により、コアとなるDefender for Endpointのサービストラフィックは、より小さなネットワーク宛先に統合されます。 デバイスを移行する前に、必要なネットワーク宛先を設定し、デバイスが 効率化された接続要件を満たしているか確認してください。
ほとんどの場合、デバイスを再オンボーディングする前にオフボードする必要はありません。 簡素化されたオンボーディングパッケージを適用し、その後、macOSおよびLinuxデバイスでWindowsデバイスを再起動するか、Defender for Endpointサービスを再起動してください。
重要
デバイスを移行する前に以下の制限を確認してください:
- スムーズな接続に切り替えるためにオフボーディングは必須ではありません。 更新されたオンボーディングパッケージを適用した後は、macOSおよびLinuxデバイスでWindowsデバイスを再起動するか、Defender for Endpointサービスを再起動してください。
- Windows 10バージョン 1607、1703、1709、および 1803 では、再オンボードはサポートされていません。 最初にオフボードしてから、更新されたパッケージを使用してオンボードします。 これらのバージョンでは、より長い URL リストも必要です。
- Microsoft Monitoring Agent(MMA)を搭載したデバイスは、効率化された接続をサポートしておらず、標準接続を継続しなければなりません。
注:
Defender 展開ツールを使用して、Windows および Linux デバイスに Defender エンドポイント セキュリティを展開できます。 このツールは、デプロイ プロセスを合理化する軽量で自己更新型のアプリケーションです。 詳細については、「Defender 展開ツールを使用して Windows デバイスにMicrosoft Defenderエンドポイント セキュリティを展開する」および「Defender 展開ツール(プレビュー)を使用してLinux デバイスにMicrosoft Defenderエンドポイント セキュリティを展開する」を参照してください。
デバイスを効率的な接続へ移行する
このセクションのプラットフォーム固有の手順を用いて、既存デバイスを標準接続から効率化された接続へ移行します。
移行の計画
デバイスを移行する前に:
段階的な展開を計画しましょう:まずは少数のデバイスから始めましょう。 テストデバイスが効率的な接続を使用していることを確認する後に、展開範囲を拡大してください。
対応管理ツールの使用:管理デバイスについては、Intune、Configuration Manager、グループポリシー、Jamf Pro、または他の対応管理ツールなどの展開方法を使用してください。
クラウド接続テスト:デバイスがDefender for Endpointサービスと通信可能か確認してください。 詳細については、「Microsoft Defender for Endpoint service URLsへのクライアント接続性の確認」をご覧ください。
ロールバック計画を準備する:移行中は標準接続先を利用可能にしておく。 問題が発生した場合は、標準接続オンボーディングパッケージを再適用してください。
移行の成功を確認する:ファイアウォールやプロキシ設定から標準的なコアサービス宛先を削除する前に、デバイスが効率的な接続性を使用しているか確認してください。 オペレーティングシステムに必要なサポートサービス先、アップデート、証明書検証、デプロイメントおよびセキュリティ機能の許可を継続してください。 詳細については、簡素化された接続を使用したデバイスの登録をご覧ください。
再オンボーディング後にデバイスやサービスを再起動する
簡略化されたオンボーディングパッケージを適用した後、デバイスOSのアクションを実行します:
Windows:デバイスを再起動してください。
macOS:デバイスを再起動するか、Defender for Endpointサービスを再起動してください:
sudo launchctl unload /Library/LaunchDaemons/com.microsoft.fresno.plist sudo launchctl load /Library/LaunchDaemons/com.microsoft.fresno.plistLinux:デバイスを再起動するか、Defender for Endpointサービスを再起動してください:
sudo systemctl restart mdatp
次のオプションを使用して、Windows 10およびWindows 11デバイスを合理化された接続方法に移行します。
Windows 10デバイスとWindows 11 デバイスを移行する
重要
Windows 10バージョン 1607、1703、1709、および 1803 では、再オンボードはサポートされていません。 既存のデバイスを移行するには、完全にオフボードしたうえで、簡素化されたオンボード パッケージを使用してオンボードする必要があります。
一般的な情報については、オンボードWindowsクライアントデバイスをご覧ください。
デバイスが 効率的な接続要件を満たしているか確認してください。
ローカル スクリプトを使用してデバイスを移行する
簡素化されたオンボーディング パッケージを使用して、ローカル スクリプトを使用して Windows デバイスをオンボードする のガイダンスに従ってください。 パッケージを適用した後、デバイスを再起動してください。
グループ ポリシーを使用してデバイスを移行する
簡素化されたオンボード パッケージを使用して、グループ ポリシーを使用して Windows デバイスをオンボードする のガイダンスに従ってください。 ポリシーを適用したら、デバイスを再起動してください。
Microsoft Intuneを使用してデバイスを移行する
Microsoft Intuneは、エンドポイント機能のDefenderを構成してデバイスに配布するための推奨ツールです。 ただし、Intune はエンドポイントのDefenderの一部ではない別個の製品であり、すべてのサブスクリプションに含まれているわけではありません。 Intune を使用するには、Intune を含むサブスクリプションが必要です。または、スタンドアロン サブスクリプションまたはアドオンとして個別に購入することもできます。 Intune をお持ちでない場合は、この記事の他の方法のいずれかを使用できます。 詳細については、「Microsoft Intune のライセンス」を参照してください。
「簡素化されたオンボーディングパッケージを備えたWindowsデバイスのオンボーディング状態を更新する」のガイダンスに従ってください。 「Auto from connector」オプションは既存のデバイスにオンボーディングパッケージを自動的に再適用するわけではありません。 新しいオンボーディングポリシーを作成し、テストグループに割り当て、デバイスがポリシーを受け取っていることを確認します。 ポリシーを適用した後、デバイスを再起動してください。
Microsoft Configuration Managerを使用してデバイスを移行する
既 存デバイスのオンボーディング情報を更新 するガイダンスに従って、効率化されたオンボーディングパッケージを展開してください。
合理化された方法を使用して VDI デバイスを移行する
簡素化されたオンボーディング パッケージを使用して、非永続的な仮想デスクトップ インフラストラクチャ (VDI) デバイスのオンボード のガイダンスに従ってください。 パッケージを適用した後、デバイスを再起動してください。
移行したデバイスの接続性を確認してください
以下の方法で、移行したデバイスが効率的な接続性を使用しているか確認してください。
Windowsのクライアントアナライザーを使いましょう
移行したWindowsデバイスでMicrosoft Defender for Endpoint Client Analyzerを実行し、デバイスが効率化された目的地に接続されているか確認してください。 アナライザーはデバイス上で設定されたオンボーディングパッケージを自動的に使用します。 手順については、「Windowsでクライアントアナライザーを実行およびクライアント接続をMicrosoft Defender for EndpointサービスURLに確認する」をご覧ください。
高度なハンティング機能による接続タイプの追跡
Microsoft Defenderポータルの高度なハンティングを使って、デバイスがDeviceInfo表で報告する接続タイプを確認できます:
-
列名:
ConnectivityType。 -
可能な値:空欄、
Streamlined、またはStandard。 - データ型:文字列。
- 説明:デバイスからDefender for Endpointクラウドサービスへの接続の種類。
移行したデバイスがEDRコマンド&コントロールチャネルと通信を確立すると、値は Standardに変わります。 再接続を試みていないデバイスについては、値が空白のままです。
この記事後半の 高度なハンティングクエリ を使って、個々のデバイスや展開総数を確認できます。 スキーマについては DeviceInfoの表を参照してください。
Windows イベント ビューアーのローカル接続性を追跡
Windows イベント ビューアーのSENSE運用ログを使って、Windowsデバイスが効率的な宛先に接続されていることを確認します。
「スタート」を選択し、
イベント ビューアーと入力してEnterキーを押します。ログサマリーの「Microsoft-Windows-SENSE/Operational」をダブルクリックします。
また、>Microsoft>Windows>SENSE を展開し、Operational を選択することもできます。
イベントID 4を見つけてください。これはDefender for Endpointの処理サーバーへの成功した接続を記録します。 連絡したサーバーがそのドメインを使用しているか
endpoint.security.microsoft.com確認してください。 例:Contacted server 6 times, all succeeded, URI: <region>.<geo>.endpoint.security.microsoft.com. <EventData> <Data Name="UInt1">6</Data> <Data Name="Message1">https://<region>.<geo>.endpoint.security.microsoft.com> </EventData>接続エラーがないかイベントID 5を確認してください。
注:
SENSEは、Defender for Endpointを駆動する行動センサーの内部名称です。 サービスが記録するイベントの詳細については、「イベント ビューアー を使ったイベントとエラーのレビュー」をご覧ください。
オプションのWindows機能テストを実行する
移行後、デバイスが同じデバイスIDでデバイスインベントリに表示され続けているか確認してください。 デバイスのタイムラインを確認し、イベントが継続的に発生しているか確認してください。
ライブ応答の接続をテストする
テストデバイスで ライブレスポンスセッション を開始し、セッションが応答しているかを確認するための基本的なコマンドを実行します。 詳細については、「 ライブ応答を使用してデバイス上のエンティティを調査する」を参照してください。
自動調査と応答の接続をテストする
機器が自動調査および対応の要件を満たしていることを確認しましょう。 詳細については、「 自動調査および対応機能の設定」をご覧ください。
クラウドによる保護接続をテストする
Windowsテストデバイスでクラウド配信の保護接続性を確認してください。
管理者特権のコマンド プロンプト ([ 管理者として実行] を選択して開いたコマンド プロンプト ウィンドウ) で、次のコマンドを実行します。
ヒント
最初のコマンドは、ディレクトリを < の最新バージョンの >antimalware プラットフォーム バージョン%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>に変更します。 そのパスが存在しない場合は、 %ProgramFiles%\Windows Defenderに移動します。
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
MpCmdRun の詳細については、「MpCmdRun コマンド ライン ツールを使用してMicrosoft Defenderウイルス対策を構成および管理する」を参照してください。
ぱっと見のテストブロック
Defender for Endpoint のデモンストレーションに記載されている「初見時ブロック (BAFS)」のデモ手順に従ってください。
SmartScreen をテストする
Microsoft Defender SmartScreen デモ (msft.net) ページの SmartScreen デモの手順に従います。
PowerShell 検出テスト
Windows デバイスで、フォルダーを作成します:
C:\test-MDATP-test。管理者としてコマンド プロンプト ウィンドウを開きます。
コマンド プロンプト ウィンドウで、次の PowerShell コマンドを実行します:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
コマンドが正常に実行されテストファイルが実行されると、Windows EDR検出テストは完了し、数分以内にMicrosoft Defenderポータルに新しいアラートが表示されます。 詳細については、「 EDR検出テストを実行」をご覧ください。
macOSとLinuxでの接続テスト
以下のコマンドを実行して、 edr_partner_geo_location が利用可能か確認してください。 価値は組織の地理的所在地である <geo>GW_<geo> の形式を用いるべきです。
mdatp health --details edr
接続性テストを実行し、結果に endpoint.security.microsoft.com ドメインが含まれていることを確認します。
mdatp connectivity test
/storageは2つ、/mdav、/xplat、/packagesはそれぞれ1つの結果が出ることを期待してください。 たとえば、 https://mdav.us.endpoint.security.microsoft.com/storageと指定します。
移行デバイスのクエリ接続タイプ
以下のクエリを実行して、オンボーディング済みデバイスをリストアップし、各デバイスで報告された最新の接続タイプを示します:
DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(Timestamp, ConnectivityType) by DeviceName
オペレーティングシステムおよび接続タイプごとにオンボーディングされたデバイスをカウントするために、以下のクエリを実行します:
DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(Timestamp, ConnectivityType, OSPlatform) by DeviceName
| summarize count() by OSPlatform, ConnectivityType
| render columnchart
macOSとLinuxでクライアントアナライザーを使いましょう
XMDEクライアントアナライザーを実行し、接続性および健康診断を収集します。 デバイスOSの手順を以下に使います: