Integreer Windows-apparaten aan Microsoft Defender voor Eindpunt met een lokaal script

Je kunt een lokaal script gebruiken om tot 10 ondersteunde Windows-client- of Windows Server-apparaten aan Microsoft Defender voor Eindpunt te koppelen. Deze methode is nuttig om de service te evalueren voordat je een implementatiemethode kiest voor een grotere omgeving. Voordat je begint, neem eerst de vereisten door en download en voer vervolgens het script uit, configureer het verzamelen van voorbeelden, controleer of onboarding is voltooid of schrijf apparaten uit.

Belangrijk

Gebruik het lokale script op 10 apparaten of minder. Voor een productie-implementatie kies je een schaalbare methode zoals Group Policy, Microsoft Configuration Manager, Microsoft Intune of de Defender-implementatietool. Om de beschikbare methoden te vergelijken, zie Identify Defender for Endpoint architectuur en deploymentmethoden en andere deploymentopties voor Windows-clientapparaten.

Opmerking

Het Defender-implementatieprogramma kan worden gebruikt voor het implementeren van Defender-eindpuntbeveiliging op Windows- en Linux-apparaten. Het hulpprogramma is een lichtgewicht, zelf-bijwerkende toepassing die het implementatieproces stroomlijnt. Zie Deploy Microsoft Defender endpoint security to Windows devices using the Defender deployment tool en Deploy Microsoft Defender endpoint security to Linux devices using the Defender deployment tool (preview) voor meer informatie.

Prerequisites

Apparaten onboarden met een lokaal script

Download het onboardingpakket van het Microsoft Defender-portaal en voer vervolgens het bijgevoegde script op elk apparaat uit.

  1. Op de Onboarding-pagina in het Microsoft Defender-portaal op https://security.microsoft.com/securitysettings/endpoints/onboarding, configureer je het pakket:

    1. Stap 1: Selecteer een besturingssysteem om de implementatie te starten: Selecteer de versiegroep van het besturingssysteem voor het apparaat. Selecteer Windows niet, dat start de aparte workflow van de Defender-implementatietool.
    2. Als het type connectiviteit beschikbaar is, selecteer dan de connectiviteitsmethode voor jouw omgeving:
    3. Voor de deployment-methode selecteer je Local script (voor maximaal 10 apparaten).
    4. Selecteer Onboardingpakket downloaden om GatewayWindowsDefenderATPOnboardingPackage.zip te downloaden.
  2. Pak de inhoud van het .zip bestand op het apparaat uit naar een locatie die makkelijk te vinden is, zoals het bureaublad. Het pakket bevat WindowsDefenderATPLocalOnboardingScript.cmd.

  3. Open de opdrachtprompt als beheerder.

  4. Ga naar de map die bevat WindowsDefenderATPLocalOnboardingScript.cmd. Bijvoorbeeld, met de volgende opdracht navigeer je naar de map Bureaublad:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. Voer het onboarding-script uit:

    WindowsDefenderATPLocalOnboardingScript.cmd
    
  6. Wanneer het script verschijnt: Druk op een willekeurige toets om door te gaan..., druk op een willekeurige toets om te finishen.

Instellingen voor voorbeeldverzameling configureren

Defender for Endpoint kan bestanden verzamelen van een onboarded apparaat wanneer een analist een bestand aanvraagt voor diepgaande analyse. De AllowSampleCollection registerwaarde bepaalt of het apparaat op deze verzoeken kan reageren:

  • 0 (00000000): Sta geen sample sharing toe vanaf het apparaat.
  • 1 (00000001): Sta het delen van alle bestandstypen vanaf het apparaat toe. Deze instelling is standaard als de registerwaarde niet bestaat.

Om de instelling handmatig te configureren, kopieer je de volgende tekst naar Notepad, stel je de AllowSampleCollection waarde in, sla je het bestand op met een .reg extensie en voer je het bestand uit op het apparaat:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection]
"AllowSampleCollection"=dword:00000000

Verifieer de onboarding van het apparaat

Controleer na het uitvoeren van het script of het apparaat rapporteert aan Defender for Endpoint:

  1. Op de pagina Apparaatinventaris in het Microsoft Defender-portaal op https://security.microsoft.com/machines?category=all-devices, zoek naar het apparaat.

  2. Open de apparaatpagina en controleer of het apparaat is geïnboardd en dat de gezondheidstoestand van de sensor actief is.

Het apparaat verschijnt meestal binnen enkele minuten in de inventaris. Netwerkconnectiviteit en apparaatstatus kunnen de rapportage vertragen.

Om een testwaarschuwing te genereren en end-to-end rapportage te bevestigen, zie Voer een detectietest uit op een nieuw geïnstalleerd apparaat. Als het apparaat niet verschijnt of rapporteert zoals verwacht, raadpleeg Problemen met de onboarding van Microsoft Defender voor Eindpunt oplossen.

Offboard-apparaten met een lokaal script

Het offboardingpakket verloopt zeven dagen nadat je het hebt gedownload. Defender for Endpoint wijst verlopen pakketten af, en de vervaldatum verschijnt in de bestandsnaam van het pakket.

Belangrijk

Voer de onboarding- en offboardingscripts niet tegelijk op hetzelfde apparaat uit. Voltooi het onboardings- of offboardingsproces voordat je het andere script uitvoert.

Om een apparaat te offboarden met een lokaal script, download en start je het offboardingpakket:

  1. Op de Offboarding-pagina in het Microsoft Defender-portaal op https://security.microsoft.com/securitysettings/endpoints/offboarding, configureer je het pakket:

    1. Selecteer de besturingssysteemversiegroep voor het apparaat. Selecteer Windows niet, dat start de aparte workflow van de Defender-implementatietool.
    2. Voor de deployment-methode selecteer je Local script (voor maximaal 10 apparaten).
    3. Selecteer Pakket downloaden en selecteer vervolgens Downloaden in het bevestigingsmenu.
  2. Pak WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip op het apparaat uit naar een locatie die gemakkelijk te vinden is, zoals het bureaublad. Het pakket bevat WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.

  3. Open de opdrachtprompt als beheerder.

  4. Ga naar de map met het offboarding-script. Bijvoorbeeld, het volgende commando gaat naar de Desktop-map:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. Voer het offboarding-script uit:

    WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd
    

Belangrijk

Offboarding voorkomt dat het apparaat nieuwe detectie-, kwetsbaarheids- en beveiligingsgegevens naar Defender for Endpoint stuurt. Historische gegevens blijven in de Defender-portal totdat de geconfigureerde bewaarperiode verloopt. Het apparaatprofiel, zonder data, blijft tot wel 180 dagen in de apparaatinventaris. Voor meer informatie, zie Offboard-apparaten.