Microsoft Defender voor Eindpunt

Van toepassing op: Configuration Manager (current branch)

Endpoint Protection kan helpen bij het beheren en bewaken van Microsoft Defender voor Eindpunt. Microsoft Defender voor Eindpunt helpt ondernemingen geavanceerde aanvallen op hun netwerken te detecteren, te onderzoeken en erop te reageren. Het beleid van Configuration Manager kan u helpen bij het onboarden en bewaken van clients met Windows 10 of hoger.

De cloudportal van Microsoft Defender voor Eindpunt heet Microsoft Defender-beveiligingscentrum. Door een configuratiebestand voor onboarding van clients toe te voegen en te implementeren, kan Configuration Manager de implementatiestatus en de status van Microsoft Defender voor Eindpunt-agents bewaken. Microsoft Defender voor Eindpunt wordt ondersteund op pc's met de Configuration Manager-client of die worden beheerd door Microsoft Intune.

Vereisten

  • Abonnement op Microsoft Defender voor Eindpunt
  • Clientcomputers waarop de Configuration Manager-client wordt uitgevoerd
  • Clients die gebruikmaken van een besturingssysteem dat wordt vermeld in de sectie Ondersteunde clientbesturingssystemen hieronder.
  • Uw beheerdersaccount moet de beveiligingsrol Endpoint Protection Manager hebben.

Ondersteunde clientbesturingssystemen

U kunt de volgende besturingssystemen onboarden met behulp van Configuration Manager:

  • Windows 11
  • Windows 10 versie 1709 of nieuwer
  • Windows Server 2025
  • Windows Server 2022
  • Windows Server 2019
  • Windows Server Semi-Annual-kanaal (SAC), versie 1803 of hoger
  • Windows Server 2016

Belangrijk

Besturingssystemen die het einde van hun levenscyclus hebben bereikt, worden doorgaans niet ondersteund voor onboarding, tenzij ze zijn ingeschreven bij het ESU-programma (Extended Security Updates). Zie Minimumvereisten voor Microsoft Defender voor Eindpunt voor meer informatie over ondersteunde besturingssystemen en mogelijkheden met Microsoft Defender voor Eindpunt.

Instructies voor onboarding bij Microsoft Defender voor Eindpunt met Configuration Manager 2207 en latere versies

Instructies voor het bijwerken van onboarding-informatie voor Microsoft Defender voor Eindpunt-apparaten met Configuration Manager

Onboarding bij Microsoft Defender voor Eindpunt met Configuration Manager 2207 en latere versies

Verschillende besturingssystemen hebben verschillende behoeften voor onboarding naar Microsoft Defender voor Eindpunt. Voor apparaten met een hoger niveau, zoals Windows Server versie 1803, is het configuratiebestand voor onboarding vereist. Starting Current Branch 2207, Voor apparaten met een besturingssysteem voor servers van een lager niveau kunt u kiezen tussen Microsoft Defender voor Eindpunt (MDE) Client (aanbevolen) of Microsoft Monitoring Agent (MMA) (verouderd) in de clientinstellingen. Voor apparaten met Windows 8.1 moet u Microsoft Monitoring Agent (MMA) (verouderd) gebruiken in de clientinstellingen.

Schermafbeelding van clientinstellingen voor Endpoint Protection.

Als u ervoor kiest om MMA te gebruiken, hebt u de werkruimtesleutel en werkruimte-id nodig om aan boord te komen. Configuration Manager installeert ook de Microsoft Monitoring Agent (MMA) wanneer dit nodig is voor onboarded apparaten, maar de agent wordt niet automatisch bijgewerkt.

Hogere besturingssystemen omvatten:

  • Windows 10 versie 1607 en hoger
  • Windows 11
  • Windows Server Semi-Annual-kanaal (SAC), versie 1803 of hoger
  • Windows Server 2019
  • Windows Server 2022
  • Windows Server 2025

Besturingssystemen op lagere niveaus die ondersteuning bieden voor MDE Client zijn:

  • Windows Server 2016

Opmerking

Momenteel is de moderne, uniforme Microsoft Defender voor Eindpunt voor Windows Server 2012 R2 & 2016 algemeen beschikbaar. Configuration Manager versie 2107 met het updatepakket ondersteunt configuratie met behulp van Endpoint Protection-beleid, inclusief beleid dat is gemaakt in het Microsoft Intune-beheercentrum met behulp van tenantkoppeling. Configuration Manager versie 2207 ondersteunt nu automatische implementatie van de MDE-client, als u ervoor kiest om deze te gebruiken via clientinstellingen. Zie Scenario's voor servermigratie voor oudere ondersteunde versies.

Wanneer u apparaten onboardt om te Microsoft Defender voor Eindpunt met Configuration Manager, implementeert u het Defender-beleid voor een doelverzameling of meerdere verzamelingen. Soms bevat de doelverzameling apparaten met een willekeurig aantal ondersteunde besturingssystemen. De instructies voor het onboarden van deze apparaten variëren, afhankelijk van of u een verzameling target met apparaten met besturingssystemen die alleen hogere niveaus hebben en apparaten die ondersteuning bieden voor MDE Client, of dat de verzameling ook clients van lagere niveaus bevat die MMA vereisen.

Waarschuwing

Als uw doelverzameling apparaten op lagere niveaus bevat waarvoor MMA is vereist en u de instructies gebruikt voor onboarding met behulp van MDE Client, worden de apparaten van lagere niveaus niet onboarding. De optionele velden Werkruimtesleutel en Werkruimte-id worden gebruikt voor het onboarden van apparaten met een lager niveau waarvoor MMA is vereist, maar als ze niet zijn opgenomen, mislukt het beleid op clients met een lager niveau die MMA vereisen.

Apparaten onboarden met behulp van MDE Client naar Microsoft Defender voor Eindpunt (aanbevolen)

Voor clients met een hoger niveau is een configuratiebestand voor onboarding vereist voor onboarding bij Microsoft Defender voor Eindpunt. Hogere besturingssystemen omvatten:

  • Windows 11
  • Windows 10 versie 1607 en hoger
  • Windows Server Semi-Annual-kanaal (SAC), versie 1803 en hoger
  • Windows Server 2019
  • Windows Server 2022
  • Windows Server 2025

Besturingssystemen op lagere niveaus die ondersteuning bieden voor MDE Client zijn:

  • Windows Server 2016

Vereisten

Vereisten voor Windows Server 2012 R2

Als u uw machines volledig hebt bijgewerkt met het nieuwste maandelijkse updatepakket , zijn er geen aanvullende vereisten.

Het installatiepakket controleert of de volgende onderdelen al via een update zijn geïnstalleerd:

Vereisten voor Windows Server 2016
  • De onderhoudsstackupdate (SSU) van 14 september 2021 of later moet worden geïnstalleerd.
  • De meest recente cumulatieve update (LCU) van 20 september 2018 of hoger moet worden geïnstalleerd. Het is raadzaam om de nieuwste beschikbare SSU en LCU op de server te installeren. - De functie Microsoft Defender Antivirus moet zijn ingeschakeld/geïnstalleerd en up-to-date zijn. U kunt de meest recente platformversie downloaden en installeren met behulp van Windows Update. U kunt het updatepakket ook handmatig downloaden van de Microsoft Update-catalogus of van MMPC.

Een configuratiebestand voor onboarding ophalen voor apparaten met een hoger niveau

  1. Ga naar het Microsoft Defender-beveiligingscentrum en meld u aan.
  2. Selecteer Instellingen en selecteer vervolgens Onboarding onder de kop Eindpunt .
  3. Selecteer Windows 10 en 11 voor het besturingssysteem.
  4. Kies Microsoft Endpoint Configuration Manager current branch en later als implementatiemethode.
  5. Selecteer Pakket downloaden.
  6. Download het gecomprimeerde archiefbestand (.zip en pak de inhoud uit.

    Opmerking

    In deze stappen moet u het onboardingbestand voor Windows 10 en 11 downloaden, maar dit bestand wordt ook gebruikt voor serverbesturingssystemen met een hoger niveau.

Belangrijk

  • Het configuratiebestand van Microsoft Defender voor Eindpunt bevat gevoelige informatie die veilig moet worden bewaard.
  • Als uw doelverzameling apparaten op lagere niveaus bevat waarvoor MMA is vereist en u de instructies gebruikt voor onboarding met behulp van MDE Client, worden de apparaten van lagere niveaus niet onboarding. De optionele velden Werkruimtesleutel en Werkruimte-id worden gebruikt voor het onboarden van apparaten met een lager niveau, maar als dit niet het geval is, mislukt het beleid voor clients met een lager niveau.

De apparaten met een hoger niveau onboarden

  1. Navigeer in de Configuration Manager-console naarBeheerclientinstellingen>.
  2. Maak aangepaste clientapparaatinstellingen of ga naar de eigenschappen van de vereiste clientinstelling en selecteer Endpoint Protection
  3. Voor Microsoft Defender voor Eindpunt Client op Windows Server 2012 R2 en Windows Server 2016 instelling, De standaardwaarde is ingesteld op Microsoft Monitoring Agent (verouderd), die moet worden gewijzigd in MDE Client (aanbevolen). Schermafbeelding van clientinstellingen voor Endpoint Protection met verschillende opties voor besturingssysteemapparaten van een lager niveau.
  4. Navigeer in de Configuration Manager-console naar Assets and Compliance>Endpoint Protection>/Microsoft Microsoft Defender ATP-beleid en selecteer Microsoft Microsoft Defender ATP-beleid maken. De wizard van het beleid wordt geopend.
  5. Typ de naam en beschrijving voor het beleid van Microsoft Defender voor Eindpunt en selecteer Onboarding.
  6. Blader naar het configuratiebestand dat u hebt uitgepakt uit het gedownloade .zip-bestand.
  7. Geef de bestandsvoorbeelden op die worden verzameld en gedeeld van beheerde apparaten voor analyse.
    • Geen
    • Alle bestandstypen
  8. Bekijk de samenvatting en voltooi de wizard.
  9. Klik met de rechtermuisknop op het beleid dat u hebt gemaakt en selecteer vervolgens Implementeren om het beleid van Microsoft Defender voor Eindpunt te richten op clients.

Apparaten met MDE Client en MMA onboarden naar Microsoft Defender voor Eindpunt

U kunt apparaten met een van de ondersteunde besturingssystemen naar Microsoft Defender voor Eindpunt onboarden door het configuratiebestand, de werkruimtesleutel en de werkruimte-id aan Configuration Manager door te geven.

Haal het configuratiebestand, de werkruimte-id en de werkruimtesleutel op

  1. Ga naar de onlineservice van Microsoft Defender voor Eindpunt en meld u aan.

  2. Selecteer Instellingen en selecteer vervolgens Onboarding onder de kop Eindpunten .

  3. Selecteer Windows 10 en 11 voor het besturingssysteem.

  4. Kies Microsoft Endpoint Configuration Manager current branch en later als implementatiemethode.

  5. Selecteer Pakket downloaden.

    Schermopname van het downloaden van een configuratiebestand voor onboarding.

  6. Download het gecomprimeerde archiefbestand (.zip en pak de inhoud uit.

  7. Selecteer Instellingen en selecteer vervolgens Onboarding onder de kop Apparaatbeheer .

  8. Selecteer voor het besturingssysteem Windows 7 SP1 en 8.1 of Windows Server 2008 R2 Sp1, 2012 R2 en 2016 in de lijst.

    • De werkruimtesleutel en werkruimte-id zijn altijd hetzelfde, ongeacht welke van deze opties u kiest.
  9. Kopieer de waarden voor de werkruimtesleutel en werkruimte-id in de sectie Verbinding configureren .

    Belangrijk

    Het configuratiebestand van Microsoft Defender voor Eindpunt bevat gevoelige informatie die veilig moet worden bewaard.

De apparaten onboarden

  1. Navigeer in de Configuration Manager-console naarBeheerclientinstellingen>.

  2. Maak aangepaste clientapparaatinstellingen of ga naar de eigenschappen van de vereiste clientinstelling en selecteer Endpoint Protection

  3. Voor Microsoft Defender voor Eindpunt Client op Windows Server 2012 R2 en Windows Server 2016 instelling, zorg ervoor dat de waarde is ingesteld als Microsoft Monitoring Agent (verouderd).

  4. Navigeer in de Configuration Manager-console naar Asset and Compliance>Endpoint Protection>, Microsoft Microsoft Defender ATP Policies.

  5. Selecteer 'Microsoft Microsoft Defender ATP-beleid maken om de beleidswizard te openen.

  6. Typ de naam en beschrijving voor het beleid van Microsoft Defender voor Eindpunt en selecteer Onboarding.

  7. Blader naar het configuratiebestand dat u hebt uitgepakt uit het gedownloade .zip-bestand.

  8. Voer de werkruimtesleutel en werkruimte-id in en selecteer vervolgens Volgende.

    • Controleer of de werkruimtesleutel en werkruimte-id in de juiste velden staan. De volgorde in de console kan afwijken van de volgorde in de onlineservice voor Microsoft Defender voor Eindpunt. Schermafbeelding van de configuratiewizard van Microsoft Defender voor Eindpunt-beleid.
  9. Geef de bestandsvoorbeelden op die worden verzameld en gedeeld van beheerde apparaten voor analyse.

    • Geen
    • Alle bestandstypen
  10. Bekijk de samenvatting en voltooi de wizard.

  11. Klik met de rechtermuisknop op het beleid dat u hebt gemaakt en selecteer vervolgens Implementeren om het beleid van Microsoft Defender voor Eindpunt te richten op clients.

Monitor

  1. Ga in de Configuration Manager-console naar Beveiliging bewaken> en selecteer vervolgens Microsoft Defender ATP.

  2. Bekijk het dashboard van Microsoft Defender voor Eindpunt.

    • Onboardingstatus van Microsoft Defender ATP-agent: het aantal en percentage in aanmerking komende beheerde clientcomputers waarop het actieve beleid van Microsoft Defender voor Eindpunt is toegevoegd

    • Microsoft Defender ATP-agentstatus: Percentage computerclients dat de status voor hun Microsoft Defender voor Eindpunt-agent rapporteert

      • Gezond - Goed werken

      • Inactief : geen gegevens die gedurende een bepaalde periode naar de service zijn verzonden

      • Agentstatus : de systeemservice voor de agent in Windows wordt niet uitgevoerd

      • Niet onboarded : beleid is toegepast, maar de agent heeft geen beleid aan boord gerapporteerd

Een offboardingconfiguratiebestand maken

  1. Meld u aan bij het Microsoft Defender-beveiligingscentrum.

  2. Selecteer Instellingen en selecteer Offboarding onder de kop Eindpunt .

  3. Selecteer Windows 10 en 11 voor het besturingssysteem en de huidige vertakking van Microsoft Endpoint Configuration Manager en later voor de implementatiemethode.

    • Als u de optie voor Windows 10 en 11 gebruikt, zorgt u ervoor dat alle apparaten in de collectie worden verwijderd en dat de MMA wordt verwijderd wanneer dat nodig is.
  4. Download het gecomprimeerde archiefbestand (.zip en pak de inhoud uit. Offboardingbestanden zijn 30 dagen geldig.

  5. Navigeer in de Configuration Manager-console naar Assets and Compliance>Endpoint Protection>/Microsoft Microsoft Defender ATP-beleid en selecteer Microsoft Microsoft Defender ATP-beleid maken. De wizard van het beleid wordt geopend.

  6. Typ de naam en beschrijving voor het beleid van Microsoft Defender voor Eindpunt en selecteer Offboarding.

  7. Blader naar het configuratiebestand dat u hebt uitgepakt uit het gedownloade .zip-bestand.

  8. Bekijk de samenvatting en voltooi de wizard.

Selecteer Implementeren om het beleid van Microsoft Defender voor Eindpunt te richten op clients.

Belangrijk

De configuratiebestanden van Microsoft Defender voor Eindpunt bevatten gevoelige informatie die veilig moet worden bewaard.

De onboarding-informatie voor bestaande apparaten bijwerken

Organisaties moeten mogelijk de onboardinggegevens op een apparaat bijwerken via Microsoft Configuration Manager.

Dit kan nodig zijn vanwege een wijziging in de nettolading van onboarding voor Microsoft Defender voor Eindpunt of wanneer deze wordt aangestuurd door Microsoft-ondersteuning.

Als u de onboarding-gegevens bijwerkt, wordt het apparaat gevraagd om de nieuwe onboarding-nettolading te gebruiken bij de volgende herstart.

Dit proces compromitteert acties om het bestaande onboardingbeleid bij te werken en het uitvoeren van een eenmalige actie op alle bestaande apparaten om de onboarding-nettolading bij te werken. Gebruik het onboarding-script voor het groepsbeleid om een eenmalige opwaardering van apparaten uit te voeren van de oude nettolading naar de nieuwe nettolading.

Opmerking

Met deze informatie wordt een apparaat niet noodzakelijkerwijs tussen tenants verplaatst zonder het apparaat volledig uit de oorspronkelijke tenant te verwijderen. Neem contact op met Microsoft Ondersteuning voor opties voor het migreren van apparaten tussen Microsoft Defender voor Eindpunt-organisaties.

De nieuwe nettolading van onboarding valideren

  1. Download het onboardingpakket voor groepsbeleid van de Microsoft Defender voor Eindpunt-portal.

  2. Een verzameling maken voor validatie van de nieuwe nettolading voor onboarding

  3. Sluit deze verzameling uit van de bestaande verzameling van Microsoft Defender voor Eindpunt die is gericht op de nettolading van onboarding.

  4. Implementeer het onboarding-script voor het groepsbeleid in de testverzameling.

  5. Controleer of de apparaten gebruikmaken van de nieuwe nettolading voor onboarding.

Migreren naar de nieuwe nettolading voor onboarding

  1. Download het onboardingpakket voor Microsoft Configuration Manager van de Microsoft Defender voor Eindpunt-portal.

  2. Werk het bestaande beleid voor onboarding van Microsoft Defender voor Eindpunt bij met de nieuwe nettolading voor onboarding.

  3. Implementeer het script van Valideer de nieuwe nettolading voor onboarding in de bestaande doelverzameling voor het onboardingbeleid van Microsoft Defender voor Eindpunt.

  4. Controleer of de apparaten gebruikmaken van de nieuwe nettolading voor onboarding en deze de nettolading van het script gebruiken

Opmerking

Zodra alle apparaten zijn gemigreerd, kunt u de script- en validatieverzamelingen uit uw omgeving verwijderen met behulp van het onboardingbeleid.

Volgende stappen