Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Defender para Endpoint oferece suporte a versões anteriores de sistemas operacionais, fornecendo recursos avançados de detecção e investigação de ataques nas versões com suporte do Windows.
Para integrar pontos de extremidade de cliente Windows de nível inferior à solução de segurança Defender para ponto de extremidade:
Use a ferramenta de implantação do Defender se o cliente Windows de nível inferior estiver executando um dos seguintes sistemas operacionais:
- Windows 7 SP1 Pro
- Windows 7 SP1 Enterprise
- Windows Server 2008 R2 SP1
A ferramenta de implantação do Defender instalará a solução de segurança de endpoint do Defender adequada. Para obter mais informações sobre essa solução, consulte Usar a ferramenta de implantação do Defender para implantar a segurança do ponto de extremidade do Defender. Se seus dispositivos já tiverem sido integrados anteriormente usando o MMA (Microsoft Monitoring Agent), você poderá usar essa ferramenta para realizar uma atualização.
Instale e configure o MMA (Microsoft Monitoring Agent) se o seu cliente Windows de nível inferior estiver executando o Windows 8.1 ou o Windows 8.1 Pro.
Dica
Após integrar o dispositivo, você pode optar por executar um teste de detecção para verificar se ele foi integrado corretamente ao serviço. Para obter mais informações, consulte Executar um teste de detecção em um dispositivo do Defender para Endpoint recém-incorporado.
Use a ferramenta de implantação do Defender para implantar a segurança de endpoint do Defender
Uma solução de segurança do Microsoft Defender for Endpoint está disponível em dispositivos com Windows 7 SP1 e Windows Server 2008 R2 SP1. A solução fornece recursos avançados de proteção e funcionalidade aprimorada para esses dispositivos em comparação com outras soluções. A tabela a seguir descreve a funcionalidade com suporte da solução no momento.
| Recurso | Funcionalidade |
|---|---|
| Busca avançada | Buscar entre eventos com a Linguagem de Consulta Kusto |
| Antivírus em modo passivo | Permite a coexistência com soluções antimalware que não são da Microsoft. |
| Indicadores de arquivo personalizados | Permitir, bloquear e colocar arquivos em quarentena com base em informações de hash ou certificado |
| Recursos de resposta para dispositivos e arquivos | Isolar o dispositivo, bloquear e obter arquivos, coletar pacotes de investigação, executar verificação antivírus Observação: não há suporte para outros recursos de resposta |
| Proteção de próxima geração | Defender Antivírus com monitoramento de comportamento em tempo real, bloqueio e correção de malware entregues na nuvem e baseados em definição. Verificações agendadas e acionadas manualmente. Observação: Proteção de Rede, Regras de Redução de Superfície de Ataque, Acesso Controlado a Pastas e funcionalidades relacionadas, incluindo indicadores de IP e URL, não são compatíveis. |
| Avaliações de vulnerabilidade de sistema operacional e software | O Gerenciamento de Vulnerabilidades do Defender fornece insights sobre vulnerabilidades do Windows e do software instalado. Observação: a funcionalidade a seguir não está disponível para o Windows 7 SP1 e o Windows Windows Server 2008 R2: - Avaliação de configuração de segurança - Experiência de reinicialização pendente - Recursos premium: avaliação de linha de base de segurança, extensões de navegador, bloqueio de certificados e aplicativos |
| Gerenciamento de Configurações de Segurança | Aplicação de política para recursos do Antivírus do Defender. Observe que somente as configurações dos recursos disponíveis entrarão em vigor. |
| Sensor de detecção | Eventos de detecção detalhados para uso na linha do tempo do dispositivo, em buscas proativas e para gerar alertas com base em indicadores de comprometimento e de ataque. |
| Interrupção do ataque: conter dispositivo/IP | Interrupção automatizada de ataques para impedir ataques que aproveitam o movimento lateral. |
| Atualizações (automáticas) | Atualizações regulares para componentes antimalware e de detecção. |
A solução pode ser baixada e instalada usando a ferramenta de implantação do Defender, um aplicativo leve, que se atualiza automaticamente, que simplifica o processo de integração inicial em todas as versões do Windows compatíveis com o Defender for Endpoint. A ferramenta de implantação cuida dos pré-requisitos, automatiza as migrações de soluções mais antigas e elimina a necessidade de scripts de integração complexos, downloads separados e instalações manuais. Para obter informações sobre a ferramenta e como usá-la, consulte Implantar a segurança do ponto de extremidade do Microsoft Defender em dispositivos Windows usando a ferramenta de implantação do Defender.
Instalar e configurar o Microsoft Monitoring Agent (apenas Windows 8.1)
É recomendável integrar clientes Windows de nível inferior via MMA e SCEP somente se o cliente estiver executando o Windows 8.1 ou 8.1 Pro. Para todos os outros sistemas operacionais Windows, use a ferramenta de implantação do Defender.
Antes de começar
Examine os seguintes detalhes para verificar os requisitos mínimos do sistema:
Instale o pacote cumulativo de atualizações mensais de fevereiro de 2018 - O link para download direto do catálogo do Windows Update está disponível aqui
Instale a atualização de pilha de manutenção de 12 de março de 2019 (ou posterior) - O link de download direto do catálogo do Windows Update está disponível aqui
Instale a atualização para telemetria de diagnóstico e experiência do cliente
Instalar o Microsoft .NET Framework 4.5.2 ou posterior
Observação
A instalação do .NET 4.5 pode exigir a reinicialização do computador após a instalação.
Atenda aos requisitos mínimos de sistema do agente do Azure Log Analytics. Para obter mais informações, consulte Coletar dados de computadores em seu ambiente com o Log Analytics
Etapas de instalação
Baixe o arquivo de configuração do agente: agente do Windows de 64 bits ou agente do Windows de 32 bits.
Observação
Devido à descontinuação do suporte a SHA-1 pelo agente MMA, o agente MMA precisa estar na versão 10.20.18029 ou posterior.
Obtenha o ID do espaço de trabalho:
- No painel de navegação do Microsoft Defender para Endpoint, selecione Configurações > Gerenciamento de dispositivos > Integração.
- Selecione o sistema operacional.
- Copie o ID e a chave do workspace.
Usando a ID do Workspace e a Chave do Workspace, escolha qualquer um dos seguintes métodos de instalação para instalar o agente:
Instale manualmente o agente usando a configuração.
Na página Opções de Configuração do Agente, selecione Conectar o agente à Análise de Logs do Azure (OMS)
Observação
Se você for um cliente do Governo dos EUA, em "Azure Cloud", precisará escolher "Azure Governo dos EUA" se estiver usando o assistente de configuração ou se estiver usando uma linha de comando ou um script - defina o parâmetro "OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE" como 1.
Se você estiver usando um proxy para se conectar à Internet, consulte a seção Definir configurações de proxy e conectividade com a Internet.
Depois de concluir o processo, você deverá ver os endpoints integrados no portal em até uma hora.
Configurar e atualizar clientes do System Center Endpoint Protection
O Defender for Endpoint integra-se ao System Center Endpoint Protection para fornecer visibilidade sobre as detecções de malware e interromper a propagação de um ataque na sua organização, bloqueando arquivos potencialmente maliciosos ou suspeitos de conter malware.
As etapas a seguir são necessárias para habilitar essa integração:
- Instale a atualização da plataforma antimalware de janeiro de 2017 para clientes do Endpoint Protection
- Configurar a associação do Serviço de Proteção de Nuvem do cliente SCEP para a configuração Avançado
- Configure sua rede para permitir conexões com a nuvem do Microsoft Defender Antivírus. Para obter mais informações, confira Configurar e validar conexões de rede do Microsoft Defender Antivírus
Definir as configurações de proxy e conectividade com a Internet
Se os servidores precisarem usar um proxy para se comunicar com o Microsoft Defender para Endpoint, use um dos seguintes métodos para configurar o MMA para usar o servidor proxy:
Se um proxy ou firewall estiver em uso, verifique se os servidores podem acessar diretamente todas as URLs do serviço Microsoft Defender para Endpoint e sem interceptação de SSL. Para obter mais informações, consulte habilitar o acesso às URLs do serviço Microsoft Defender para Endpoint. O uso da interceptação SSL impede que o sistema se comunicar com o serviço Defender for Endpoint.
Depois de concluído, você deverá ver os servidores Windows integrados no portal dentro de uma hora.
Pontos de extremidade externos
Você tem duas opções para remover os dispositivos Windows do serviço:
- Desinstalar o agente MMA
- Remover a configuração do espaço de trabalho do Defender for Endpoint
Observação
A desativação faz com que o dispositivo Windows pare de enviar dados de sensor para o portal, mas os dados do dispositivo, incluindo a referência a todos os alertas que ele já teve, serão mantidos por até seis meses.
Opção 1: desinstalar o agente MMA
Para desassociar o endpoint do Windows, você pode desinstalar o agente MMA ou interromper o envio de relatórios dele para o espaço de trabalho do Defender para Endpoint. Após a desativação do agente, o endpoint não enviará mais dados de sensor ao Defender for Endpoint. Para obter mais informações, consulte Para desabilitar um agente.
Opção 2: Remover a configuração do espaço de trabalho do Defender for Endpoint
Você pode usar qualquer um dos seguintes métodos:
- Remova a configuração do workspace do Defender for Endpoint do agente MMA
- Execute um comando do PowerShell para remover a configuração
Remova a configuração do workspace do Defender for Endpoint do agente MMA
Nas Propriedades do Microsoft Monitoring Agent, selecione a guia Azure Log Analytics (OMS).
Selecione o espaço de trabalho do Defender para Endpoint e selecione Remover.
Execute um comando do PowerShell para remover a configuração
Obtenha o ID do seu espaço de trabalho:
- No painel de navegação, selecione Configurações>Integração.
- Selecione o sistema operacional relevante e obtenha sua ID do Workspace.
Abra um PowerShell elevado e execute o seguinte comando. Use o ID do espaço de trabalho que você obteve e substitua
WorkspaceID:$AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg # Remove OMS Workspace $AgentCfg.RemoveCloudWorkspace("WorkspaceID") # Reload the configuration and apply changes $AgentCfg.ReloadConfiguration()