Integrar versões anteriores do Windows

O Microsoft Defender para Endpoint oferece suporte a versões anteriores de sistemas operacionais, fornecendo recursos avançados de detecção e investigação de ataques nas versões com suporte do Windows.

Para integrar pontos de extremidade de cliente Windows de nível inferior à solução de segurança Defender para ponto de extremidade:

Dica

Após integrar o dispositivo, você pode optar por executar um teste de detecção para verificar se ele foi integrado corretamente ao serviço. Para obter mais informações, consulte Executar um teste de detecção em um dispositivo do Defender para Endpoint recém-incorporado.

Use a ferramenta de implantação do Defender para implantar a segurança de endpoint do Defender

Uma solução de segurança do Microsoft Defender for Endpoint está disponível em dispositivos com Windows 7 SP1 e Windows Server 2008 R2 SP1. A solução fornece recursos avançados de proteção e funcionalidade aprimorada para esses dispositivos em comparação com outras soluções. A tabela a seguir descreve a funcionalidade com suporte da solução no momento.

Recurso Funcionalidade
Busca avançada Buscar entre eventos com a Linguagem de Consulta Kusto
Antivírus em modo passivo Permite a coexistência com soluções antimalware que não são da Microsoft.
Indicadores de arquivo personalizados Permitir, bloquear e colocar arquivos em quarentena com base em informações de hash ou certificado
Recursos de resposta para dispositivos e arquivos Isolar o dispositivo, bloquear e obter arquivos, coletar pacotes de investigação, executar verificação antivírus

Observação: não há suporte para outros recursos de resposta
Proteção de próxima geração Defender Antivírus com monitoramento de comportamento em tempo real, bloqueio e correção de malware entregues na nuvem e baseados em definição. Verificações agendadas e acionadas manualmente.

Observação: Proteção de Rede, Regras de Redução de Superfície de Ataque, Acesso Controlado a Pastas e funcionalidades relacionadas, incluindo indicadores de IP e URL, não são compatíveis.
Avaliações de vulnerabilidade de sistema operacional e software O Gerenciamento de Vulnerabilidades do Defender fornece insights sobre vulnerabilidades do Windows e do software instalado.

Observação: a funcionalidade a seguir não está disponível para o Windows 7 SP1 e o Windows Windows Server 2008 R2:
- Avaliação de configuração de segurança
- Experiência de reinicialização pendente
- Recursos premium: avaliação de linha de base de segurança, extensões de navegador, bloqueio de certificados e aplicativos
Gerenciamento de Configurações de Segurança Aplicação de política para recursos do Antivírus do Defender. Observe que somente as configurações dos recursos disponíveis entrarão em vigor.
Sensor de detecção Eventos de detecção detalhados para uso na linha do tempo do dispositivo, em buscas proativas e para gerar alertas com base em indicadores de comprometimento e de ataque.
Interrupção do ataque: conter dispositivo/IP Interrupção automatizada de ataques para impedir ataques que aproveitam o movimento lateral.
Atualizações (automáticas) Atualizações regulares para componentes antimalware e de detecção.

A solução pode ser baixada e instalada usando a ferramenta de implantação do Defender, um aplicativo leve, que se atualiza automaticamente, que simplifica o processo de integração inicial em todas as versões do Windows compatíveis com o Defender for Endpoint. A ferramenta de implantação cuida dos pré-requisitos, automatiza as migrações de soluções mais antigas e elimina a necessidade de scripts de integração complexos, downloads separados e instalações manuais. Para obter informações sobre a ferramenta e como usá-la, consulte Implantar a segurança do ponto de extremidade do Microsoft Defender em dispositivos Windows usando a ferramenta de implantação do Defender.

Instalar e configurar o Microsoft Monitoring Agent (apenas Windows 8.1)

É recomendável integrar clientes Windows de nível inferior via MMA e SCEP somente se o cliente estiver executando o Windows 8.1 ou 8.1 Pro. Para todos os outros sistemas operacionais Windows, use a ferramenta de implantação do Defender.

Antes de começar

Examine os seguintes detalhes para verificar os requisitos mínimos do sistema:

Etapas de instalação

  1. Baixe o arquivo de configuração do agente: agente do Windows de 64 bits ou agente do Windows de 32 bits.

    Observação

    Devido à descontinuação do suporte a SHA-1 pelo agente MMA, o agente MMA precisa estar na versão 10.20.18029 ou posterior.

  2. Obtenha o ID do espaço de trabalho:

    • No painel de navegação do Microsoft Defender para Endpoint, selecione Configurações > Gerenciamento de dispositivos > Integração.
    • Selecione o sistema operacional.
    • Copie o ID e a chave do workspace.
  3. Usando a ID do Workspace e a Chave do Workspace, escolha qualquer um dos seguintes métodos de instalação para instalar o agente:

    Observação

    Se você for um cliente do Governo dos EUA, em "Azure Cloud", precisará escolher "Azure Governo dos EUA" se estiver usando o assistente de configuração ou se estiver usando uma linha de comando ou um script - defina o parâmetro "OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE" como 1.

  4. Se você estiver usando um proxy para se conectar à Internet, consulte a seção Definir configurações de proxy e conectividade com a Internet.

Depois de concluir o processo, você deverá ver os endpoints integrados no portal em até uma hora.

Configurar e atualizar clientes do System Center Endpoint Protection

O Defender for Endpoint integra-se ao System Center Endpoint Protection para fornecer visibilidade sobre as detecções de malware e interromper a propagação de um ataque na sua organização, bloqueando arquivos potencialmente maliciosos ou suspeitos de conter malware.

As etapas a seguir são necessárias para habilitar essa integração:

Definir as configurações de proxy e conectividade com a Internet

Se os servidores precisarem usar um proxy para se comunicar com o Microsoft Defender para Endpoint, use um dos seguintes métodos para configurar o MMA para usar o servidor proxy:

Se um proxy ou firewall estiver em uso, verifique se os servidores podem acessar diretamente todas as URLs do serviço Microsoft Defender para Endpoint e sem interceptação de SSL. Para obter mais informações, consulte habilitar o acesso às URLs do serviço Microsoft Defender para Endpoint. O uso da interceptação SSL impede que o sistema se comunicar com o serviço Defender for Endpoint.

Depois de concluído, você deverá ver os servidores Windows integrados no portal dentro de uma hora.

Pontos de extremidade externos

Você tem duas opções para remover os dispositivos Windows do serviço:

  • Desinstalar o agente MMA
  • Remover a configuração do espaço de trabalho do Defender for Endpoint

Observação

A desativação faz com que o dispositivo Windows pare de enviar dados de sensor para o portal, mas os dados do dispositivo, incluindo a referência a todos os alertas que ele já teve, serão mantidos por até seis meses.

Opção 1: desinstalar o agente MMA

Para desassociar o endpoint do Windows, você pode desinstalar o agente MMA ou interromper o envio de relatórios dele para o espaço de trabalho do Defender para Endpoint. Após a desativação do agente, o endpoint não enviará mais dados de sensor ao Defender for Endpoint. Para obter mais informações, consulte Para desabilitar um agente.

Opção 2: Remover a configuração do espaço de trabalho do Defender for Endpoint

Você pode usar qualquer um dos seguintes métodos:

  • Remova a configuração do workspace do Defender for Endpoint do agente MMA
  • Execute um comando do PowerShell para remover a configuração

Remova a configuração do workspace do Defender for Endpoint do agente MMA

  1. Nas Propriedades do Microsoft Monitoring Agent, selecione a guia Azure Log Analytics (OMS).

  2. Selecione o espaço de trabalho do Defender para Endpoint e selecione Remover.

    Captura de tela do painel Espaços de trabalho.

Execute um comando do PowerShell para remover a configuração

  1. Obtenha o ID do seu espaço de trabalho:

    1. No painel de navegação, selecione Configurações>Integração.
    2. Selecione o sistema operacional relevante e obtenha sua ID do Workspace.
  2. Abra um PowerShell elevado e execute o seguinte comando. Use o ID do espaço de trabalho que você obteve e substitua WorkspaceID:

    $AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg
    
    # Remove OMS Workspace
    $AgentCfg.RemoveCloudWorkspace("WorkspaceID")
    
    # Reload the configuration and apply changes
    $AgentCfg.ReloadConfiguration()