Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Defender dla punktu końcowego obsługuje starsze wersje systemów operacyjnych, zapewniając zaawansowane funkcje wykrywania ataków i badania incydentów w obsługiwanych wersjach Windows.
Aby dołączyć punkty końcowe klienta systemu Windows niższego poziomu do rozwiązania zabezpieczeń punktu końcowego usługi Defender:
Użyj narzędzia wdrażania usługi Defender , jeśli klient systemu Windows niższego poziomu korzysta z jednego z następujących systemów operacyjnych:
- Windows 7 SP1 Pro
- Windows 7 SP1 Enterprise
- Windows Server 2008 R2 SP1
Narzędzie do wdrażania usługi Defender zainstaluje odpowiednie rozwiązanie zabezpieczeń punktu końcowego usługi Defender. Aby uzyskać więcej informacji na temat tego rozwiązania, zobacz Używanie narzędzia wdrażania usługi Defender do wdrażania zabezpieczeń punktu końcowego usługi Defender. Jeśli urządzenia zostały już wcześniej dołączone przy użyciu programu Microsoft Monitoring Agent (MMA), możesz użyć tego narzędzia do przeprowadzenia uaktualnienia.
Zainstaluj i skonfiguruj program Microsoft Monitoring Agent (MMA), jeśli klient systemu Windows niższego poziomu działa Windows 8.1 lub Windows 8.1 Pro.
Wskazówka
Po dołączeniu urządzenia można uruchomić test wykrywania, aby sprawdzić, czy jest ono prawidłowo dołączone do usługi. Aby uzyskać więcej informacji, zobacz Uruchom test wykrywania na nowo wdrożonym punkcie końcowym usługi Defender for Endpoint.
Wdrażanie zabezpieczeń punktu końcowego usługi Defender przy użyciu narzędzia wdrażania usługi Defender
Rozwiązanie Microsoft Defender do ochrony punktów końcowych jest dostępne dla urządzeń z systemami Windows 7 z dodatkiem SP1 i Windows Server 2008 R2 z dodatkiem SP1. Rozwiązanie zapewnia zaawansowane możliwości ochrony i ulepszone funkcje dla tych urządzeń w porównaniu z innymi rozwiązaniami. W poniższej tabeli przedstawiono obecnie obsługiwane funkcje rozwiązania.
| Funkcja | Funkcjonalność |
|---|---|
| Zaawansowane wyszukiwanie | Przeszukiwanie zdarzeń za pomocą języka zapytań Kusto |
| Program antywirusowy w trybie pasywnym | Umożliwia współistnienie z rozwiązaniami chroniącymi przed złośliwym oprogramowaniem innych firm niż Microsoft. |
| Niestandardowe wskaźniki plików | Zezwalaj na pliki, blokuj je lub przenoś do kwarantanny na podstawie skrótu lub informacji o certyfikacie |
| Możliwości reagowania na urządzenia i pliki | Izoluj urządzenie, zablokuj i pobierz pliki, zbierz pakiety dochodzeniowe, uruchom skanowanie antywirusowe Uwaga: inne możliwości reagowania nie są obsługiwane |
| Ochrona nowej generacji | Program antywirusowy Defender z monitorowaniem zachowań w czasie rzeczywistym, dostarczaniem w chmurze i blokowaniem i korygowaniem złośliwego oprogramowania opartego na definicjach. Zaplanowane i ręcznie wyzwalane skanowania. Uwaga: Ochrona sieci, reguły zmniejszania obszaru podatnego na ataki, kontrolowany dostęp do folderów i powiązane funkcje, w tym wskaźniki adresów IP i adresów URL, nie są obsługiwane. |
| Oceny luk w zabezpieczeniach systemu operacyjnego i oprogramowania | Usługa Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender udostępnia informacje o lukach w zabezpieczeniach systemu Windows i zainstalowanego oprogramowania. Uwaga: Następujące funkcje nie są dostępne dla systemu Windows 7 z dodatkiem SP1 i Windows Server 2008 R2: - Ocena konfiguracji zabezpieczeń - Tryb „Oczekiwanie na ponowne uruchomienie” — Możliwości premium: ocena punktu odniesienia zabezpieczeń, rozszerzenia przeglądarki, blokowanie certyfikatów i aplikacji |
| Zarządzanie ustawieniami zabezpieczeń | Wymuszanie zasad dla funkcji programu antywirusowego Defender. Pamiętaj, że będą obowiązywać tylko ustawienia dostępnych funkcji. |
| Czujnik wykrywania zmysłów | Szczegółowe zdarzenia wykrywania używane na osi czasu urządzenia, podczas wyszukiwania zagrożeń oraz do generowania alertów na podstawie wskaźników kompromitacji i ataku. |
| Zakłócanie ataków: izolowanie urządzenia/adresu IP | Automatyczne zakłócenie ataków w celu zamknięcia ataków wykorzystujących ruch boczny. |
| (Automatyczne) aktualizacje | Regularne aktualizacje składników ochrony przed złośliwym oprogramowaniem i wykrywania. |
Rozwiązanie można pobrać i zainstalować przy użyciu narzędzia wdrażania usługi Defender — lekkiej, samoaktualizującej się aplikacji, która usprawnia dołączanie do wszystkich wersji systemu Windows obsługiwanych przez usługę Defender for Endpoint. Narzędzie do wdrażania zajmuje się wymaganiami wstępnymi, automatyzuje migracje ze starszych rozwiązań i eliminuje potrzebę złożonych skryptów dołączania, oddzielnych plików do pobrania i instalacji ręcznych. Aby uzyskać informacje o narzędziu i sposobie jego używania, zobacz Deploy Microsoft Defender endpoint security to Windows devices using the Defender deployment tool (Wdrażanie zabezpieczeń punktu końcowego Microsoft Defender na urządzeniach z systemem Windows przy użyciu narzędzia wdrażania usługi Defender).
Instalowanie i konfigurowanie programu Microsoft Monitoring Agent (tylko Windows 8.1)
Zaleca się dołączanie klientów systemu Windows niższego poziomu za pośrednictwem programu MMA i protokołu SCEP tylko wtedy, gdy klient działa Windows 8.1 lub 8.1 Pro. W przypadku wszystkich innych systemów operacyjnych Windows użyj narzędzia do wdrażania usługi Defender.
Przed rozpoczęciem
Przejrzyj następujące szczegóły, aby sprawdzić minimalne wymagania systemowe:
Zainstaluj miesięczny pakiet zbiorczy aktualizacji z lutego 2018 r. — link pobierania bezpośredniego z wykazu Windows Update jest dostępny tutaj
Zainstaluj aktualizację stosu obsługi 12 marca 2019 r. (lub nowszą) — link pobierania bezpośredniego z wykazu Windows Update jest dostępny tutaj
Zainstaluj aktualizację dotyczącą obsługi klienta i telemetrii diagnostycznej
Instalowanie programu Microsoft .NET Framework 4.5.2 lub nowszego
Uwaga
Instalacja platformy .NET 4.5 może wymagać ponownego uruchomienia komputera po instalacji.
Spełnianie minimalnych wymagań systemowych agenta usługi Azure Log Analytics. Aby uzyskać więcej informacji, zobacz Zbieranie danych z komputerów w środowisku za pomocą usługi Log Analytics
Kroki instalacji
Pobierz plik instalacyjny agenta: Agent 64-bitowy systemu Windows lub agent 32-bitowy systemu Windows.
Uwaga
Ze względu na wycofanie obsługi SHA-1 przez agenta MMA agent MMA musi mieć wersję 10.20.18029 lub nowszą.
Uzyskaj identyfikator obszaru roboczego:
- W okienku nawigacyjnym Defender for Endpoint wybierz pozycję Ustawienia > Zarządzanie urządzeniami > Dołączanie.
- Wybierz system operacyjny.
- Skopiuj identyfikator obszaru roboczego i klucz obszaru roboczego.
Korzystając z identyfikatora obszaru roboczego i klucza obszaru roboczego, wybierz dowolną z następujących metod instalacji, aby zainstalować agenta:
Ręcznie zainstaluj agenta przy użyciu instalatora.
Na stronie Opcje instalacji agenta wybierz pozycję Połącz agenta z usługą Azure Log Analytics (OMS)
Uwaga
Jeśli jesteś klientem rządowym USA w obszarze "Azure Cloud", musisz wybrać opcję "Azure us government" w przypadku korzystania z kreatora konfiguracji lub jeśli używasz wiersza polecenia lub skryptu — ustaw parametr "OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE" na 1.
Jeśli używasz serwera proxy do nawiązywania połączenia z Internetem, zobacz sekcję Konfigurowanie ustawień serwera proxy i łączności z Internetem.
Po zakończeniu wdrożone punkty końcowe powinny być widoczne w portalu w ciągu godziny.
Konfigurowanie i aktualizowanie klientów System Center Endpoint Protection
Usługa Defender for Endpoint integruje się z System Center Endpoint Protection, aby zapewnić wgląd w wykrywanie złośliwego oprogramowania i zatrzymać propagację ataku w organizacji przez zablokowanie potencjalnie złośliwych plików lub podejrzewanego złośliwego oprogramowania.
Aby włączyć tę integrację, wymagane są następujące kroki:
- Instalowanie aktualizacji platformy ochrony przed złośliwym oprogramowaniem ze stycznia 2017 r. dla klientów programu Endpoint Protection
- Konfigurowanie członkostwa klienta SCEP w usłudze Cloud Protection w ustawieniu Zaawansowanym
- Skonfiguruj sieć tak, aby zezwalała na połączenia z chmurą programu antywirusowego Microsoft Defender. Aby uzyskać więcej informacji, zobacz Konfigurowanie i weryfikowanie połączeń sieciowych programu antywirusowego Microsoft Defender
Konfiguruj ustawienia serwera proxy i połączenia internetowego
Jeśli serwery muszą używać serwera proxy do komunikacji z usługą Defender for Endpoint, użyj jednej z następujących metod, aby skonfigurować MMA do korzystania z serwera proxy:
Jeśli używany jest serwer proxy lub zapora, upewnij się, że serwery mogą uzyskać bezpośredni dostęp do wszystkich adresów URL usługi Ochrona punktu końcowego w usłudze Microsoft Defender, bez przechwytywania SSL. Aby uzyskać więcej informacji, zobacz włącz dostęp do adresów URL usługi Microsoft Defender dla punktu końcowego. Użycie przechwytywania protokołu SSL uniemożliwia systemowi komunikowanie się z usługą Defender for Endpoint.
Po zakończeniu w ciągu godziny w portalu powinny zostać wyświetlone dołączone serwery z systemem Windows.
Odłączanie punktów końcowych
Dostępne są dwie opcje odłączania punktów końcowych systemu Windows od usługi:
- Odinstaluj agenta MMA
- Usuń konfigurację obszaru roboczego dla usługi Defender for Endpoint
Uwaga
Wyłączenie powoduje, że punkt końcowy z systemem Windows przestaje wysyłać do portalu dane z czujnika, ale dane z tego punktu końcowego, w tym informacje o wszelkich alertach, które na nim wystąpiły, będą przechowywane przez okres do sześciu miesięcy.
Opcja 1. Odinstaluj agenta MMA
Aby wycofać z obsługi punkt końcowy z systemem Windows, możesz odinstalować agenta MMA lub odłączyć go od raportowania w obszarze roboczym usługi Defender for Endpoint. Po odłączeniu agenta punkt końcowy nie będzie już wysyłać danych czujnika do usługi Defender for Endpoint. Aby uzyskać więcej informacji, zobacz Aby wyłączyć agenta.
Opcja 2. Usuwanie konfiguracji obszaru roboczego usługi Defender for Endpoint
Możesz użyć jednej z następujących metod:
- Usuń konfigurację obszaru roboczego usługi Defender for Endpoint z agenta MMA
- Uruchom polecenie programu PowerShell, aby usunąć konfigurację
Usuń konfigurację obszaru roboczego usługi Defender for Endpoint z agenta MMA
Na karcie Microsoft Monitoring Agent Properties (Właściwości agenta monitorowania firmy Microsoft) wybierz kartę Azure Log Analytics (OMS).
Wybierz obszar roboczy Defender for Endpoint i wybierz pozycję Usuń.
Uruchom polecenie programu PowerShell, aby usunąć konfigurację
Pobierz identyfikator obszaru roboczego:
- W okienku nawigacji wybierz pozycję Ustawienia>Dołączanie.
- Wybierz odpowiedni system operacyjny i uzyskaj identyfikator obszaru roboczego.
Otwórz program PowerShell z podwyższonym poziomem uprawnień i uruchom następujące polecenie. Użyj otrzymanego identyfikatora obszaru roboczego i zastąp
WorkspaceID:$AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg # Remove OMS Workspace $AgentCfg.RemoveCloudWorkspace("WorkspaceID") # Reload the configuration and apply changes $AgentCfg.ReloadConfiguration()