Integre servidores por meio da experiência de integração do Microsoft Defender para Endpoint

Visão Geral

O Defender para Endpoint pode ajudar a proteger os servidores da sua organização com recursos que incluem gerenciamento da postura, proteção contra ameaças e detecção e resposta de endpoint. O Defender para Endpoint fornece à sua equipe de segurança maior visibilidade das atividades do servidor, cobertura para detectar ataques ao kernel e à memória e a capacidade de realizar ações de resposta quando necessário. O Defender for Endpoint também se integra ao Microsoft Defender para Nuvem, fornecendo à sua organização uma solução abrangente de proteção para servidores.

Dependendo do seu ambiente específico, você pode escolher entre várias opções para incorporar servidores ao Defender para Endpoint. Este artigo descreve as opções disponíveis para o Windows Server e o Linux, pontos importantes a serem considerados, como executar um teste de detecção após a integração e como remover servidores.

Observação

A ferramenta de implantação do Defender pode ser usada para implantar a segurança de ponto de extremidade do Defender em dispositivos Windows e Linux. A ferramenta é um aplicativo leve e com atualização automática que simplifica o processo de implantação. Para obter mais informações, consulte Implantar a segurança do ponto de extremidade do Microsoft Defender em dispositivos Windows usando a ferramenta de implantação do Defender e Implantar a segurança do ponto de extremidade do Microsoft Defender em dispositivos Linux usando a ferramenta de implantação do Defender (versão prévia).

Dica

Para obter uma experiência personalizada com base no seu ambiente, você pode acessar o guia de configuração automatizada do Security Analyzer no Centro de administração do Microsoft 365.

Planos de servidor

Para integrar servidores ao Defender para Ponto de Extremidade, são necessárias licenças de servidor. Você pode escolher entre estas opções:

Dica

Para a maioria das organizações, a Microsoft recomenda a integração de servidores através do Microsoft Defender for Servers Plan 2 como parte do Microsoft Defender para Nuvem. O Plano 2 inclui proteção de servidor do Defender for Endpoint e recursos específicos para cargas de trabalho de servidor:

  • Varredura de máquinas sem agente em busca de vulnerabilidades, malwares e segredos
  • Monitoramento de integridade do arquivo
  • Acesso just-in-time à máquina virtual
  • Avaliação de conformidade regulatória
  • Capacidades Premium de Gerenciamento de Vulnerabilidades do Microsoft Defender
  • Avaliação da configuração do sistema operacional baseada no Microsoft Cloud Security Benchmark
  • Um benefício diário de 500 MB de ingestão de dados para cada máquina protegida

O Defender para Nuvem integra automaticamente a extensão Defender for Endpoint em máquinas virtuais Azure suportadas e máquinas com Azure Arc, então você não precisa de scripts de onboarding por máquina. Para uma comparação de recursos, veja recursos do plano Defender for Servers.

Se sua organização não usa Defender para Nuvem, as licenças independentes Microsoft Defender para Ponto de Extremidade para servidores e Microsoft Defender para Servidores Empresariais são alternativas.

Integração com o Microsoft Defender para Servidores

O Defender para Ponto de Extremidade integra-se perfeitamente ao Defender para servidores (no Defender para Nuvem). Se sua assinatura incluir o Plano 1 ou Plano 2 do Defender para Servidores, você poderá:

  • Adicionar servidores automaticamente
  • Faça com que os servidores monitorados pelo Defender para Nuvem apareçam no portal do Microsoft Defender, no inventário do dispositivo
  • Realize investigações detalhadas como cliente do Defender para Nuvem

Aqui estão algumas coisas para ter em mente:

  • Quando você usa o Defender para Nuvem para monitorar os servidores, um locatário do Defender para Ponto de Extremidade é criado automaticamente. Os dados coletados pelo Defender para Endpoint são armazenados na localização geográfica do locatário, identificada durante o provisionamento. (Por exemplo, nos EUA para clientes nos EUA; na UE para clientes europeus; e no Reino Unido para clientes no Reino Unido.)
  • Se você usar o Defender for Endpoint antes de usar o Defender para Nuvem, seus dados serão armazenados no local que você especificou ao criar seu locatário, mesmo que você faça a integração com o Defender para Nuvem posteriormente.
  • Depois de configurado, você não pode alterar o local de armazenamento dos dados. Para mover seus dados para outro local, entre em contato com o suporte para redefinir seu tenant.
  • O monitoramento de endpoint de servidor com esta integração não está disponível atualmente para clientes do Office 365 GCC.
  • Os servidores Linux integrados por meio do Defender para Nuvem têm sua configuração inicial definida para executar o Microsoft Defender Antivírus no modo passivo. Para obter informações sobre como implantar o Defender para Ponto de Extremidade no servidor Linux, comece com os Pré-requisitos para o Microsoft Defender para Ponto de Extremidade no Linux.

Para obter mais informações, consulte Proteger seus pontos de extremidade com a integração do Defender para Ponto de Extremidade com o Defender para Nuvem.

Informações importantes para soluções antivírus/antimalware que não são da Microsoft

Se você pretende usar uma solução antimalware que não seja da Microsoft, precisará executar o Microsoft Defender Antivírus no modo passivo. Certifique-se de definir o modo passivo durante o processo de instalação e integração. Para obter mais informações, consulte Windows Server e modo passivo.

Importante

Se você estiver instalando o Defender for Endpoint em servidores que executam o McAfee Endpoint Security ou o VirusScan Enterprise, talvez seja necessário atualizar a versão da plataforma McAfee para garantir que o Microsoft Defender Antivírus não seja removido ou desabilitado. Para obter mais informações sobre os números de versão específicos necessários, consulte o artigo do Centro de Conhecimento da McAfee.

Opções de incorporação do servidor

Você pode escolher entre vários métodos de implantação e ferramentas para integrar servidores, conforme resumido na tabela a seguir:

Sistema operacional Método de implementação
Windows Server 2012 R2 e posterior
Windows Server, versão 1803
Azure Stack HCI OS, versão 23H2 e posteriores
Script local (usa um pacote de integração)
Defender para servidores
Microsoft Configuration Manager
Política de grupo
scripts de VDI
Integração com o Defender para Nuvem
Solução moderna e unificada para o Windows Server 2016 e o 2012 R2
Linux Implantação baseada em script do instalador
Implementação baseada em script ansible
Implantação baseada em script do Chef
Implantação baseada em scripts do Puppet
Implantação baseada em script do Saltstack
Implantação manual (usa um script local)
Integração direta com o Defender para Nuvem
Conecte suas máquinas que não são do Azure ao Microsoft Defender para Nuvem com o Defender for Endpoint
Diretrizes de implantação do Defender for Endpoint para Linux para SAP

Integrar Windows Server, versão 1803, Windows Server 2019 e Windows Server 2025, Azure Stack HCI OS, versão 23H2 e posterior.

Integração de Servidor

  1. Certifique-se de revisar os requisitos mínimos do Defender for Endpoint.

  2. No portal do Microsoft Defender, vá para Configurações>Pontos de extremidade e, em Gerenciamento de dispositivos, selecione Integração.

  3. Na lista Selecione o sistema operacional para iniciar o processo de integração, selecione Windows Server 2019, 2022 e 2025.

    Captura de tela mostrando a tela de integração do Windows Server 2019 e versões posteriores no Defender for Endpoint.

  4. Em Tipo de conectividade, selecione Simplificado ou Standard. (Consulte os pré-requisitos para conectividade simplificada.)

  5. Em Método de implantação, selecione uma opção e baixe o pacote de integração.

  6. Siga as instruções em um dos seguintes artigos para seu método de implantação:

Integrar o Windows Server 2016 e o Windows Server 2012 R2

Uma ilustração do fluxo de integração para dispositivos Windows Servers e Windows 10.

  1. Revise os requisitos mínimos para o Defender para Endpoint e os pré-requisitos para o Windows Server 2016 e 2012 R2.

  2. No portal do Microsoft Defender, vá para Configurações>Endpoints e, em Gerenciamento de dispositivos, selecione Integração.

  3. Na lista Selecione o sistema operacional para iniciar o processo de integração, selecione Windows Server 2016 e Windows Server 2012 R2.

    Captura de tela mostrando a página de integração do dispositivo no Defender para Ponto de Extremidade.

  4. Em Tipo de conectividade, selecione Simplificado ou Standard. (Consulte os pré-requisitos para conectividade simplificada.)

  5. Em Método de implantação, selecione uma opção e baixe o pacote de instalação e o pacote de integração.

    Observação

    O pacote de instalação é atualizado mensalmente. Certifique-se de baixar o pacote mais recente antes de usar. Para atualizar após a instalação, você não precisa executar o pacote de instalação novamente. Se você fizer isso, o instalador pede para você remover primeiro, pois isso é um requisito para a desinstalação. Consulte Pacotes de atualização do Defender para Endpoint no Windows Server 2012 R2 e 2016.

  6. Siga as instruções em um dos seguintes artigos para seu método de implantação:

Pré-requisitos para o Windows Server 2016 e o 2012 R2

  • É recomendável instalar a SSU (Atualização de Pilha de Manutenção) e a LCU (Atualização Cumulativa) mais recentes disponíveis no servidor.
  • A SSU de 14 de setembro de 2021 ou posterior deve estar instalada.
  • O LCU de 20 de setembro de 2018 ou mais recente deve ser instalado.
  • Habilite o recurso Microsoft Defender Antivírus e verifique se ele está atualizado. Para obter mais informações sobre como habilitar o Defender Antivírus no Windows Server, consulte Reabilitar o Defender Antivírus no Windows Server se ele estava desabilitado e Reabilitar o Defender Antivírus no Windows Server Se ele foi desinstalado.
  • Baixe e instale a versão mais recente da plataforma usando o Windows Update. Como alternativa, baixe o pacote de atualização manualmente do Catálogo do Microsoft Update ou do MMPC.
  • No Windows Server 2016, o Microsoft Defender Antivírus deve ser instalado como um recurso e totalmente atualizado antes da instalação.

Pacotes de atualização para o Windows Server 2016 ou o Windows Server 2012 R2

Para receber aprimoramentos e correções regulares no produto para o componente Defender para Endpoint, verifique se a atualização do Windows KB5005292 foi aplicada ou aprovada. Além disso, para manter os componentes de proteção atualizados, consulte Gerenciar atualizações do Microsoft Defender Antivírus e aplicar linhas de base.

Se você estiver usando o WSUS (Windows Server Update Services) e/ou o Microsoft Configuration Manager, esta nova "Atualização do Microsoft Defender para Ponto de Extremidade para Sensor EDR" estará disponível na categoria " Microsoft Defender para Ponto de Extremidade."

Funcionalidade na solução unificada moderna para o Windows Server 2016 e o Windows Server 2012 R2

A implementação anterior (antes de abril de 2022) de integração do Windows Server 2016 e do Windows Server 2012 R2 exigia o uso do MMA (Microsoft Monitoring Agent). O pacote de solução moderno e unificado facilita a integração de servidores, removendo dependências e etapas de instalação. Ele também fornece um conjunto de recursos muito expandido. Para obter mais informações, consulte os seguintes recursos:

Dependendo do servidor que está sendo integrado, a solução unificada instala o Microsoft Defender for Endpoint e/ou o sensor EDR no servidor. A tabela a seguir indica qual componente está instalado e o que está integrado por padrão.

Versão do servidor Microsoft Defender Antivírus Sensor EDR
Windows Server 2012 R2 Sim Sim
Windows Server 2016 Integrado Sim
Windows Server 2019 e posterior Integrado Integrado

Problemas conhecidos e limitações na solução unificada moderna

Os pontos a seguir se aplicam ao Windows Server 2016 e ao Windows Server 2012 R2:

  • Sempre baixe o pacote do instalador mais recente do portal do Microsoft Defender (https://security.microsoft.com) antes de executar uma nova instalação e certifique-se de que os pré-requisitos sejam atendidos. Após a instalação, certifique-se de atualizar regularmente por meio das atualizações de componentes descritas na seção Pacotes de atualização para o Defender for Endpoint no Windows Server 2012 R2 e 2016.

  • Uma atualização do sistema operacional pode introduzir um problema de instalação em computadores com discos mais lentos devido a um tempo limite com a instalação do serviço. A instalação falha com a mensagem Couldn't find c:\program files\windows defender\mpasdesc.dll, - 310 WinDefend. Use o pacote de instalação mais recente e o script install.ps1 mais recente para ajudar a remover a instalação com falha, se necessário.

  • A interface do usuário no Windows Server 2016 e no Windows Server 2012 R2 permite apenas operações básicas. Para executar operações localmente em um dispositivo, consulte Gerenciar o Defender para Endpoint com PowerShell, WMI e MPCmdRun.exe. Como resultado, os recursos que dependem especificamente da interação do usuário, como quando o usuário é solicitado a tomar uma decisão ou executar uma tarefa específica, podem não funcionar conforme o esperado. É recomendável desabilitar ou não habilitar a interface do usuário nem exigir a interação do usuário em qualquer servidor gerenciado, pois isso pode afetar a funcionalidade de proteção.

  • Nem todas as regras de redução da superfície de ataque são aplicáveis a todos os sistemas operacionais. Consulte Regras de redução da superfície de ataque.

  • Há suporte para atualizações do sistema operacional no Windows 10 e 11 e no Windows Server 2019 ou posterior. Essas versões incluem os componentes necessários do Defender for Endpoint. No Windows Server 2016 e em versões anteriores, você deve desfazer a integração com o Defender for Endpoint e desinstalar o Defender for Endpoint antes de atualizar o sistema operacional.

  • Para implantar e integrar automaticamente a nova solução usando o Microsoft Configuration Manager, você precisa estar na versão 2207 ou posterior. Você ainda pode configurar e implantar usando a versão 2107 com o rollup de hotfix, mas isso requer etapas adicionais de implantação. Consulte os cenários de migração do Microsoft Configuration Manager para obter mais informações.

Servidores Linux integrados

Para integrar servidores que executam o Linux, siga estas etapas:

  1. Não deixe de revisar os pré-requisitos do Microsoft Defender para Ponto de Extremidade no Linux.

  2. Escolha um método de implantação. Dependendo do seu ambiente específico, você pode escolher entre várias opções:

  3. Configure suas funcionalidades. Consulte Definir configurações de segurança no Microsoft Defender para Ponto de Extremidade no Linux.

Execute um teste de detecção para verificar a integração

Após integrar o dispositivo, você pode optar por executar um teste de detecção para verificar se um dispositivo foi integrado corretamente ao serviço. Para obter mais informações, consulte Executar um teste de detecção em um dispositivo do Defender para Endpoint integrado recentemente.

Observação

A execução do Microsoft Defender Antivírus não é necessária, mas é recomendável. Se um produto de outro fornecedor de antivírus for a principal solução de proteção de terminal, você poderá executar o Antivírus do Defender em modo passivo. Você só pode confirmar que o modo passivo está ativado após verificar se o sensor do Defender para Endpoint (SENSE) está em execução.

  1. Em dispositivos do Windows Server que devem ter o Microsoft Defender Antivírus instalado no modo ativo, execute o seguinte comando:

    sc.exe query Windefend
    

    Se o resultado for "O serviço especificado não existe como um serviço instalado", você precisará instalar o Microsoft Defender Antivírus.

  2. Execute o comando a seguir para verificar se o Defender para Endpoint está em execução:

    sc.exe query sense
    

    O resultado deve mostrar que está em execução. Se você encontrar problemas com a integração, confira Solucionar problemas de integração.

Desativar servidores Windows

Você pode remover servidores Windows usando os mesmos métodos disponíveis para dispositivos cliente Windows:

Após a remoção, você pode prosseguir para desinstalar o pacote de solução unificada no Windows Server 2016 e no Windows Server 2012 R2. Para versões anteriores do Windows Server, você tem duas opções para remover os servidores Windows do serviço:

  • Desinstalar o agente MMA
  • Remover a configuração do workspace do Defender for Endpoint

Observação

Estas instruções de desativação para outras versões do Windows Server também se aplicam se você estiver executando a versão anterior do Defender for Endpoint para Windows Server 2016 e Windows Server 2012 R2, que requer o MMA. As instruções para migrar para a nova solução unificada estão em Cenários de migração de servidores no Microsoft Defender for Endpoint.

Próximas etapas

Confira também