Windows cihazlarını yerel bir script ile Uç Nokta için Microsoft Defender'e aktarmak

Uç Nokta için Microsoft Defender'e, yerel bir betik kullanarak desteklenen en fazla 10 Windows istemci veya Windows Server cihazı ekleyebilirsiniz. Bu yöntem, daha büyük bir ortam için dağıtım yöntemi seçmeden önce hizmeti değerlendirmek için faydalıdır. Başlamadan önce önkoşulları gözden geçirin ve ardından betiği indirip çalıştırın, örnek toplama işlemini yapılandırın, cihaz ekleme işlemini doğrulayın veya cihazları kapsam dışına çıkarın.

Önemli

Yerel betikleri 10 veya daha az cihazda kullanın. Üretim dağıtımı için, Group Policy, Microsoft Configuration Manager, Microsoft Intune veya Defender dağıtım aracı gibi ölçeklenebilir bir yöntem seçin. Mevcut yöntemleri karşılaştırmak için, Endpoint mimarisi ve dağıtım yöntemleri ile Windows istemci cihazları için diğer dağıtım seçenekleri için Identify Defender bölümüne bakınız.

Not

Defender dağıtım aracı, Windows ve Linux cihazlarda Defender uç nokta güvenliğini dağıtmak için kullanılabilir. Araç, dağıtım sürecini kolaylaştıran basit, kendi kendine güncelleştirilen bir uygulamadır. Daha fazla bilgi için bkz. Defender dağıtım aracını kullanarak Windows cihazlarına Microsoft Defender uç nokta güvenliği dağıtma ve Defender dağıtım aracını (önizleme) kullanarak Linux cihazlara Microsoft Defender uç nokta güvenliği dağıtma.

Prerequisites

Yerel bir betikle cihaz ekleme

Microsoft Defender portalından ekleme paketini indirin ve ardından pakete dahil edilen betiği her cihazda çalıştırın.

  1. Microsoft Defender portalındaki Onboarding sayfasında https://security.microsoft.com/securitysettings/endpoints/onboarding, paketi yapılandırın:

    1. Adım 1: Dağıtımı başlatmak için bir işletim sistemi seçin: Cihaz için işletim sistemi sürüm grubunu seçin. Windows'u seçmeyin, bu ayrı Defender dağıtım aracı iş akışını başlatır.
    2. Bağlantı türü mevcutsa, ortamınıza uygun bağlantı yöntemini seçin:
      • Standart: Defender for Endpoint hizmet URL'lerinin tamamını kullanır.
      • Sadeleştirilmiş: Daha küçük, birleştirilmiş bir hizmet URL seti kullanır. Daha fazla bilgi için Yerleşik cihazların sade bağlantı kullanması bölümünü inceleyebilirsiniz.
    3. Dağıtım yöntemi için Yerel script (en fazla 10 cihaz için) seçin.
    4. indirmek için GatewayWindowsDefenderATPOnboardingPackage.zip seçin.
  2. Cihazdaki .zip dosyanın içeriğini kolayca bulunabilen bir yere, örneğin Masaüstü'ye çıkarın. Paketin içinde WindowsDefenderATPLocalOnboardingScript.cmd bulunur.

  3. Yönetici olarak Komut İstemi'ni açın.

  4. WindowsDefenderATPLocalOnboardingScript.cmd öğesini içeren klasöre gidin. Örneğin, aşağıdaki komut Masaüstü klasörüne gider:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. Onboarding senaryosunu çalıştırın:

    WindowsDefenderATPLocalOnboardingScript.cmd
    
  6. Komut dosyası Devam etmek için herhangi bir tuşa basın... iletisini görüntülediğinde, işlemi tamamlamak için herhangi bir tuşa basın.

Örnek koleksiyon ayarlarını yapılandırma

Defender for Endpoint, bir analist derin analiz için dosya talep ettiğinde, yerleşik bir cihazdan dosya toplayabilir. Kayıt değeri, AllowSampleCollection cihazın bu taleplere yanıt verip veremeyeceğini kontrol eder:

  • 0 (00000000): Cihazdan örnek paylaşımına izin vermeyin.
  • 1 (00000001): Cihazdan tüm dosya türlerinin paylaşılmasına izin verin. Kayıt değeri yoksa bu ayar varsayılan olarak kullanılır.

Ayarı manuel olarak yapılandırmak için aşağıdaki metni Notepad'e kopyalayın, değeri AllowSampleCollection ayarlayın, dosyayı uzantılı .reg kaydedin ve dosyayı cihazda çalıştırın:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection]
"AllowSampleCollection"=dword:00000000

Cihazın eklenmesini doğrulayın

Script çalıştırıldıktan sonra, cihazın Defender for Endpoint'e rapor verdiğinden emin olun:

  1. Microsoft Defender portalında https://security.microsoft.com/machines?category=all-devices, Cihaz envanteri sayfasında cihazı arayın.

  2. Cihaz sayfasını açın ve cihazın entegre olduğunu ve sensör sağlık durumunun aktif olduğunu doğrulayın.

Cihaz genellikle birkaç dakika içinde envanterde görünür. Ağ bağlantısı ve cihaz durumu raporlamayı geciktirebilir.

Test uyarısı oluşturmak ve uçtan uca raporlamayı doğrulamak için bkz. Yeni entegre edilen cihazda bir tespit testi çalıştır. Cihaz beklendiği gibi görünmüyor veya rapor vermiyorsa, Troubleshoot Uç Nokta için Microsoft Defender onboarding issues sayfasına bakabilirsiniz.

Yerel betik kullanarak cihazları çıkarma

Ayrılma paketi, indirmenizden yedi gün sonra geçerliliğini yitirir. Defender for Endpoint, süresi dolmuş paketleri reddeder ve son kullanma tarihi paket dosya adında görünür.

Önemli

Onboarding ve offboarding betiklerini aynı cihazda aynı anda çalıştırmayın. Diğer betiği çalıştırmadan önce işe alım veya işten çıkarma sürecini tamamla.

Bir cihazı yerel bir betik kullanarak kaldırmak için kaldırma paketini indirin ve çalıştırın:

  1. Microsoft Defender portalındaki Offboarding sayfasında https://security.microsoft.com/securitysettings/endpoints/offboarding, paketi yapılandırın:

    1. Cihazın işletim sistemi sürüm grubunu seçin. Windows'u seçmeyin, bu ayrı Defender dağıtım aracı iş akışını başlatır.
    2. Dağıtım yöntemi için Yerel script (en fazla 10 cihaz için) seçin.
    3. Paketi İndir'i seçin, ardından onay diyalogunda İndir seçeneğini seçin.
  2. WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip dosyasını cihazda kolayca bulabileceğiniz bir konuma, örneğin Masaüstü gibi bir yere ayıklayın. Paketin içinde WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd bulunur.

  3. Yönetici olarak Komut İstemi'ni açın.

  4. Offboarding script'i içeren klasöre gidin. Örneğin, aşağıdaki komut Masaüstü klasörüne gider:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. Offboarding scriptini çalıştırın:

    WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd
    

Önemli

Katılımın sonlandırılması, cihazın Defender for Endpoint’e yeni algılama, güvenlik açığı ve güvenlik verileri göndermesini durdurur. Geçmiş veriler, yapılandırılan saklama süresi sona erene kadar Defender portalında kalır. Cihaz profili, veri olmadan, cihaz envanterinde 180 güne kadar kalır. Daha fazla bilgi için Offboard cihazlar sayfasına bakınız.