Omborda Windows-enheter till Microsoft Defender för Endpoint med ett lokalt skript

Du kan använda ett lokalt skript för att omborda upp till 10 stödda Windows-klient- eller Windows Server-enheter till Microsoft Defender för Endpoint. Denna metod är användbar för att utvärdera tjänsten innan du väljer en distributionsmetod för en större miljö. Innan du börjar bör du gå igenom förutsättningarna och sedan hämta och köra skriptet, konfigurera insamling av exempel, kontrollera registreringen eller avregistrera enheter.

Viktigt

Använd det lokala skriptet på 10 enheter eller färre. För en produktionsutrullning, välj en skalbar metod såsom Group Policy, Microsoft Configuration Manager, Microsoft Intune eller Defender-distributionsverktyget. För att jämföra tillgängliga metoder, se Identifiera Defender för Endpoint-arkitektur och distributionsmetoder samt andra distributionsalternativ för Windows-klientenheter.

Obs!

Defender-distributionsverktyget kan användas för att distribuera Defender-slutpunktssäkerhet på Windows- och Linux-enheter. Verktyget är ett enkelt, självuppdateringsprogram som effektiviserar distributionsprocessen. Mer information finns i Distribuera Microsoft Defender slutpunktssäkerhet till Windows-enheter med hjälp av Defender-distributionsverktyget och Distribuera Microsoft Defender slutpunktssäkerhet för att Linux enheter med hjälp av Defender-distributionsverktyget (förhandsversion).

Förutsättningar

Lägg till enheter med ett lokalt skript

Ladda ner onboardingpaketet från Microsoft Defender-portalen och kör sedan det medföljande skriptet på varje enhet.

  1. introduktionssidan i Microsoft Defender-portalen på https://security.microsoft.com/securitysettings/endpoints/onboarding, konfigurera paketet:

    1. Steg 1: Välj ett operativsystem för att starta distributionen: Välj operativsystemets versionsgrupp för enheten. Välj inte Windows, vilket startar det separata arbetsflödet för Defender-utrullningsverktyget.
    2. Om anslutningstyp är tillgänglig, välj anslutningsmetoden för din miljö:
    3. För distributionsmetoden, välj Lokalt skript (för upp till 10 enheter).
    4. Välj Ladda ned introduktionspaket för att ladda ned GatewayWindowsDefenderATPOnboardingPackage.zip.
  2. Extrahera innehållet i .zip filen på enheten till en plats som är lätt att hitta, till exempel skrivbordet. Paketet innehåller WindowsDefenderATPLocalOnboardingScript.cmd.

  3. Öppna Kommandotolken som administratör.

  4. Gå till mappen som innehåller WindowsDefenderATPLocalOnboardingScript.cmd. Till exempel går följande kommando till Skrivbordsmappen:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. Kör onboarding-skriptet:

    WindowsDefenderATPLocalOnboardingScript.cmd
    
  6. När skriptet visas Tryck på vilken knapp som helst för att fortsätta..., tryck på vilken tangent som helst för att avsluta.

Konfigurera inställningar för exempelsamling

Defender for Endpoint kan samla filer från en inbyggd enhet när en analytiker begär en fil för djupanalys. Registervärdet AllowSampleCollection styr om enheten kan svara på dessa förfrågningar:

  • 0 (00000000): Tillåt inte sampeldelning från enheten.
  • 1 (00000001): Tillåt delning av alla filtyper från enheten. Denna inställning är standard om registreringsvärdet inte finns.

För att konfigurera inställningen manuellt, kopiera följande text till Notepad, sätt värdet AllowSampleCollection , spara filen med en .reg filändelse och kör filen på enheten:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection]
"AllowSampleCollection"=dword:00000000

Verifiera enhetens onboarding

Efter att skriptet körts, verifiera att enheten rapporterar till Defender for Endpoint:

  1. På sidan för enhetsinventarie i Microsoft Defender-portalen på https://security.microsoft.com/machines?category=all-devices, sök efter enheten.

  2. Öppna enhetssidan och verifiera att enheten är ombordad och att sensorns hälsotillstånd är aktivt.

Enheten dyker vanligtvis upp i inventariet inom några minuter. Nätverksanslutning och enhetsstatus kan fördröja rapporteringen.

För att generera en testvarning och bekräfta rapporthantering från början till slut, se Kör ett detekteringstest på en nyinstallerad enhet. Om enheten inte visas eller rapporterar som förväntat finns mer information i Felsöka problem med onboardingen i Microsoft Defender för Endpoint.

Avregistrera enheter med ett lokalt skript

Offboarding-paketet går ut sju dagar efter att du laddat ner det. Defender for Endpoint avvisar utgångna paket, och utgångsdatumet visas i paketfilens namn.

Viktigt

Kör inte onboarding- och offboarding-skripten på samma enhet samtidigt. Slutför onboarding eller offboarding innan du kör det andra skriptet.

För att avboarda en enhet med ett lokalt skript, ladda ner och kör avbokningspaketet:

  1. På sidan Offboarding i Microsoft Defender-portalen på https://security.microsoft.com/securitysettings/endpoints/offboarding, konfigurera paketet:

    1. Välj operativsystemets versionsgrupp för enheten. Välj inte Windows, vilket startar det separata arbetsflödet för Defender-utrullningsverktyget.
    2. För distributionsmetoden, välj Lokalt skript (för upp till 10 enheter).
    3. Välj Ladda ner paket och välj sedan Ladda ner i bekräftelsemenyn.
  2. Extrahera WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip på enheten till en plats som är lätt att hitta, till exempel skrivbordet. Paketet innehåller WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.

  3. Öppna Kommandotolken som administratör.

  4. Gå till mappen som innehåller offboarding-skriptet. Till exempel går följande kommando till Skrivbordsmappen:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. Kör offboarding-skriptet:

    WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd
    

Viktigt

Offboarding hindrar enheten från att skicka nya identifierings-, sårbarhets- och säkerhetsdata till Defender for Endpoint. Historiska data finns kvar i Defender-portalen tills den konfigurerade kvarhållningsperioden upphör att gälla. Enhetsprofilen, utan data, finns kvar i enhetsinventariet i upp till 180 dagar. För mer information, se Offboard-enheter.