Incorporar dispositivos Windows ao Microsoft Defender para Ponto de Extremidade com um script local

Você pode usar um script local para integrar até 10 clientes Windows ou dispositivos Windows Server suportados ao Microsoft Defender para Ponto de Extremidade. Esse método é útil para avaliar o serviço antes de você selecionar um método de implantação para um ambiente maior. Antes de começar, consulte os pré-requisitos e, em seguida, baixe e execute o script, configure a coleta de amostras, verifique a integração ou desative a integração de dispositivos.

Importante

Use o script local em 10 dispositivos ou menos. Para uma implantação em produção, selecione um método escalável como Group Policy, Microsoft Configuration Manager, Microsoft Intune ou a ferramenta de implantação Defender. Para comparar os métodos disponíveis, veja Identificar Defender para arquitetura de endpoints e métodos de implantação e outras opções de implantação para dispositivos cliente Windows.

Observação

A ferramenta de implementação do Defender pode ser utilizada para implementar a segurança do ponto final do Defender em dispositivos Windows e Linux. A ferramenta é uma aplicação leve e de atualização automática que simplifica o processo de implementação. Para obter mais informações, veja Implementar Microsoft Defender segurança de pontos finais em dispositivos Windows com a ferramenta de implementação do Defender e Implementar Microsoft Defender segurança de pontos finais em dispositivos Linux com a ferramenta de implementação do Defender (pré-visualização).

Pré-requisitos

Dispositivos embarcados com script local

Baixe o pacote de integração pelo portal do Microsoft Defender e depois execute o script incluído em cada dispositivo.

  1. Na página de Onboarding no portal do Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/onboarding, configure o pacote:

    1. Passo 1: Selecione um sistema operacional para iniciar a implantação: Selecione o grupo de versões do sistema operacional para o dispositivo. Não selecione o Windows, que inicia o fluxo de trabalho separado da ferramenta de implantação do Defender.
    2. Se o tipo de conectividade estiver disponível, selecione o método de conectividade para o seu ambiente:
    3. Para o método de implantação, selecione script local (para até 10 dispositivos).
    4. Selecione Baixar o pacote de integração para baixar GatewayWindowsDefenderATPOnboardingPackage.zip.
  2. Extraia o conteúdo do .zip arquivo no dispositivo para um local fácil de encontrar, como a área de trabalho. O pacote contém WindowsDefenderATPLocalOnboardingScript.cmd.

  3. Abra o Prompt de Comando como administrador.

  4. Vá para a pasta que contém WindowsDefenderATPLocalOnboardingScript.cmd. Por exemplo, o seguinte comando vai para a pasta Desktop:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. Execute o script de integração:

    WindowsDefenderATPLocalOnboardingScript.cmd
    
  6. Quando o script exibir Pressione qualquer tecla para continuar..., pressione qualquer tecla para finalizar.

Configurar definições de recolha de exemplo

O Defender for Endpoint pode coletar arquivos de um dispositivo integrado quando um analista solicita um arquivo para análise aprofundada. O AllowSampleCollection valor do registro controla se o dispositivo pode responder a estas solicitações:

  • 0 (00000000): Não permita compartilhamento de amostras pelo dispositivo.
  • 1 (00000001): Permitir o compartilhamento de todos os tipos de arquivos a partir do dispositivo. Essa configuração é a padrão se o valor do registro não existir.

Para configurar a configuração manualmente, copie o texto a seguir para o Bloco de Notas, defina o AllowSampleCollection valor, salve o arquivo com uma .reg extensão e execute o arquivo no dispositivo:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection]
"AllowSampleCollection"=dword:00000000

Verificar a integração do dispositivo

Após a execução do script, verifique se o dispositivo reporta ao Defender for Endpoint:

  1. Na página de inventário de dispositivos no portal do Microsoft Defender, https://security.microsoft.com/machines?category=all-devicespesquise pelo dispositivo.

  2. Abra a página do dispositivo e verifique se o dispositivo está integrado e se o estado de saúde do sensor está ativo.

O dispositivo normalmente aparece no inventário em poucos minutos. Conectividade de rede e estado do dispositivo podem atrasar o relato.

Para gerar um alerta de teste e confirmar o relato de ponta a ponta, veja Executar um teste de detecção em um dispositivo recém-incorporado. Se o dispositivo não aparecer ou reportar como esperado, veja Solucionar problemas de integração no Microsoft Defender para Ponto de Extremidade.

Remover dispositivos usando um script local

O pacote de desativação expira sete dias depois de ser baixado. O Defender for Endpoint rejeita pacotes expirados, e a data de expiração aparece no nome do arquivo do pacote.

Importante

Não execute os scripts de onboarding e offboarding no mesmo dispositivo ao mesmo tempo. Complete a integração ou o desligamento antes de rodar o outro script.

Para desassociar um dispositivo usando um script local, baixe e execute o pacote de desassociação:

  1. Na página Desativação no portal do Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/offboarding, configure o pacote:

    1. Selecione o grupo de versões do sistema operacional para o dispositivo. Não selecione o Windows, que inicia o fluxo de trabalho separado da ferramenta de implantação do Defender.
    2. Para o método de implantação, selecione script local (para até 10 dispositivos).
    3. Selecione Baixar pacote e, em seguida, selecione Download no diálogo de confirmação.
  2. Extraia WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip do dispositivo para um local fácil de encontrar, como a área de trabalho. O pacote contém WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.

  3. Abra o Prompt de Comando como administrador.

  4. Vá até a pasta que contém o script de offboarding. Por exemplo, o seguinte comando vai para a pasta Desktop:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. Execute o script de desligamento:

    WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd
    

Importante

O desacoplamento impede que o dispositivo envie novos dados de detecção, vulnerabilidade e segurança para o Defender for Endpoint. Os dados históricos permanecem no portal do Defender até que o período de retenção configurado expire. O perfil do dispositivo, sem dados, permanece no inventário do dispositivo por até 180 dias. Para obter mais informações, consulte Dispositivos externos.