Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Uç Nokta için Microsoft Defender Intune ile tümleştirdiğinizde, EDR ayarlarını yönetmek ve cihazları Uç Nokta için Microsoft Defender eklemek için uç nokta algılama ve yanıt (EDR) için uç nokta güvenlik ilkelerini kullanabilirsiniz.
IntuneEDR için Intune ilkeleri, eklemesini (yüklemesini) yöneten platforma özgü profilleri içerir Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender. Ekleme paketlerinin kullanımı, cihazların ile çalışacak şekilde nasıl yapılandırıldığıdır. Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender. Intune EDR ilkeleri aracılığıyla Defender'a ekleme, cihazları Uç Nokta için Microsoft Defender güvenlik telemetrisi gönderecek şekilde yapılandırarak gelişmiş tehdit algılama, araştırma ve yanıt özelliklerini etkinleştirir.
Bu makalede, otomatik bağlayıcı tabanlı dağıtımdan özelleştirilmiş ortamlar için el ile yapılandırmaya kadar EDR dağıtım senaryoları ele alınmaktadır.
İpucu
EDR ilkesine ek olarak, cihazları Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender için Microsoft Defender. Ancak, cihaz yapılandırma ilkeleri kiracıya bağlı cihazları desteklemez.
Aynı cihaz ayarlarını (Uç Nokta için Defender'a ekleme gibi) yönetmek için cihaz yapılandırma ilkesi ve uç nokta algılama ve yanıt ilkesi gibi birden çok ilke veya ilke türü kullanırken, cihazlar için ilke çakışmaları oluşturabilirsiniz. Çakışmalar hakkında daha fazla bilgi edinmek için bkz. İlke çakışmalarını yönetme.
EDR'nin katılımını anlama
EDR ekleme, cihazları Uç Nokta için Defender kiracınıza güvenlik telemetrisi gönderebilecek şekilde yapılandırır. Ekleme paketi, aşağıdakileri içeren platforma özgü bir yapılandırma dosyasıdır:
- Kiracı yapılandırması: Uç Nokta için Defender kuruluşunuza özgü tanımlar.
- Hizmet uç noktaları: Defender hizmetleriyle iletişim kurmak için URL'ler.
- Kimlik doğrulama malzemesi: Cihazlar arası güvenli iletişim için sertifikalar ve belirteçler.
- Temel yapılandırma: Cihaz kayıt ayarları ve ilk iletişim parametreleri.
Temel kavramlar:
- Cihazlar, başarılı ekleme ve ilk telemetri gönderiminden kısa bir süre sonra Defender portalında görünür.
- Ekleme, telemetri akışını etkinleştirir, ancak saldırı yüzeyini azaltma, güvenlik duvarı veya virüsten koruma ilkeleri gibi gelişmiş ayarları yapılandırmaz.
- EDR ilkeleri tehdit avcılığı kurallarını, özel algılama mantığını, yanıt otomasyonunu veya araştırma iş akışlarını yönetmez.
Teknik ayrıntılar için bkz. Cihazları eklemek için Uç Nokta için Microsoft Defender Uç Nokta için Microsoft Defender.
Şunlar için geçerlidir:
- Linux
- macOS
- Windows
- Windows Server 2012Windows Server 2012 R2 ve sonraki sürümler, cihazlar aşağıdakilerden biri aracılığıyla yönetildiğinde desteklenir:
- Yapılandırma YöneticisiYapılandırma Yöneticisi (tenant attach)
- Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender güvenlik ayarları yönetimi
Önemli
14 Ekim 2025 tarihinde, Windows 10 destek sonuna ulaştı ve kalite ve özellik güncelleştirmelerini almayacak. Windows 10, Intune'da izin verilen bir sürümdür. Bu sürümü çalıştıran cihazlar Intune kaydolmaya ve uygun özellikleri kullanmaya devam edebilir, ancak işlevsellik garanti edilmez ve değişiklik gösterebilir.
Önkoşullar
EDR ilkelerini dağıtmadan önce, kuruluşunuzun lisans ve izin gereksinimlerini karşıladığını doğrulayın.
Lisans
- Microsoft Intune Plan 1
Microsoft Defender için lisanslarınız olması gerekir:
- Uç Nokta için Defender Kullanıcı başına 1 lisans
- Microsoft 365 E5Microsoft 365 E5/A5/G5 (Uç Nokta için Defender Plan 2 içerir)
- Microsoft Defender XDRMicrosoft Defender XDR (tek başına)
Ayrıntılı lisans bilgileri için bkz:
- Microsoft Intune lisanslaması
- Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender lisanslama
Rol tabanlı erişim denetimi
EDR ilkesini yapılandırmak için hesabınıza yeterli rol tabanlı erişim denetimi (RBAC) izinlerine sahip bir Intune rolü atanmalıdır:
- Endpoint Security Manager: Endpoint Security Manager rolü, uç nokta güvenlik politikaları oluşturma ve yönetme izinlerini içerir.
- Özel rol: En azından, Uç Nokta güvenliği için Okuma veGüncelleştirme/Silme izinleri oluşturun//.
Ayrıca, hizmet bağlantısını kurmak için Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender'da da izinlere ihtiyacınız vardır:
- Güvenlik Yöneticisi rolü Microsoft Entra IDMicrosoft Entra ID veya
- Eşdeğer izinlere sahip özel rol: microsoft.directory/applications/create, microsoft.directory/applications/delete, microsoft.directory/servicePrincipals/create
Ayrıntılı izin kılavuzu için Uç nokta güvenliği için rol tabanlı erişim denetimi'ne bakın.
Desteklenen platformlar ve profiller
Pencereler:
-
Profil: Uç nokta algılama ve yanıt
- Örnek paylaşımı: Cihazların Uç Nokta için Defender'a dosya örneklerini nasıl göndereceğini seçin.
-
Ekleme seçenekleri: Otomatik bağlayıcıdan (hizmet bağlantısı yapılandırıldığında kullanılabilir) veya el ile Yerleşik veya Devre dışı paketi ekleyin.
- Otomatik gönderici bağlayıcısı (hizmetten hizmete bağlantı yapılandırıldığında önerilir).
- Defender portalından Yerleşik veya Kaldırılmış paket kullanarak el ile ekleme.
- Yönetim: Uç Nokta için Defender güvenlik ayarları yönetimi aracılığıyla Intune kayıtlı cihazlar veya kaydı kaldırılmış cihazlar.
macOS:
-
Profil: Uç nokta algılama ve yanıt
- Cihaz etiketleri: Cihaz etiketleri, Uç Nokta için Defender'da cihazları düzenlemek için kullanılan bir ad ve değer çifti içerir.
-
Yönetim yöntemleri:
- IntuneIntune-registered
- Uç nokta için Defender güvenlik ayarları yönetimi
LinuxLinux:
-
Profiller:
-
Uç nokta algılama ve yanıt
- Cihaz etiketleri: Cihaz etiketleri, Uç Nokta için Defender'da cihazları düzenlemek için kullanılan bir ad ve değer çifti içerir.
-
Yönetim yöntemleri:
- IntuneIntune-registered
- Uç nokta için Defender güvenlik ayarları yönetimi
- Microsoft DefenderMicrosoft Defender Global Exclusions (AV+EDR) - Bu makalenin devamındaki LinuxLinux global exclusions profile bölümüne bakın.
-
Uç nokta algılama ve yanıt
Windows Server 2012Windows Server 2012 R2+:
-
Profil: Uç nokta algılama ve yanıt (ConfigMgrConfigMgr)
-
Yönetim:
- Yapılandırma YöneticisiYapılandırma Yöneticisi tenant attach
- Uç Nokta için Defender güvenlik ayarları yönetimi.
- Koleksiyon hedefleme: Entra ID grupları yerine Yapılandırma Yöneticisi koleksiyonlara atayın.
-
Gereksinimler:
- KB4563473 düzeltmesi
- Collections synchronized to IntuneIntune for assignments
- Atamalar, Yapılandırma YöneticisiYapılandırma Yöneticisi koleksiyonlarına uygulanır, EntraEntra ID gruplarına değil
-
Yönetim:
TIntuneIntune–Defender for Endpoint bağlantısını yapılandırma
IntuneIntune requires a connection to Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender ekleme paketlerini otomatik olarak almak ve EDR ilkesi dağıtımını desteklemek için.
Bağlantı etkinleştirildiğinde:
- IntuneIntune, Uç Nokta için Defender'dan en son ekleme paketini alır.
- İlke oluşturma en son ekleme yapılandırmasını kullanır.
- EDR profillerinde Otomatik başlangıç bağlayıcısını kullanabilirsiniz.
Bağlantıyı yapılandırmak için:
- Microsoft Intune yönetim merkezindeKiracı yönetimi>Bağlayıcılar ve belirteçler Uç Nokta için Microsoft Defender'e> gidin.
- Bağlan öğesini seçin Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender to IntuneIntune.
- Bağlantıyı etkinleştirin ve veri paylaşım tercihlerini yapılandırın.
- Bağlantı durumunun Bağlı olduğunu doğrulayın.
İpucu
Bağlantı doğrulaması 15 dakika kadar sürebilir. Bağlantı başarısız olursa, hesabınızın hem Intune'de hem de Uç Nokta için Defender'da Güvenlik Yöneticisi izinlerine sahip olduğunu onaylayın.
Ayrıntılı kurulum yönergeleri için bkz. Connect Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender to IntuneIntune.
EDR ilkesini dağıtma
Uç nokta algılama ve yanıt düğümü hakkında:
Intune yönetim merkezinde, Uç nokta algılama ve yanıt düğümü aşağıdaki sekmeleri içerir:
- Özet - Tüm EDR ilkelerini, bağlayıcı durumunu listeler ve "Uç Nokta için Defender'a eklenen Windows cihazları" grafiğini ve İlke Oluştur seçeneğini içerir.
- EDR Ekleme Durumu - Ekleme özeti grafiğini, ayrıntılı durumla cihaz listesini gösterir ve Önceden yapılandırılmış ilkeyi dağıt seçeneğini içerir. Bu sekmenin kullanımı hakkında ayrıntılı bilgi için EDR Katılım Durumu raporuna bakın.
Güvenlik telemetrisini bildiren her cihaz Uç Nokta için Microsoft Defender Uç Nokta için Microsoft Defender bir yapılandırma paketi (ekleme "blob" olarak adlandırılır) kullanılarak eklenmelidir. Bir katılım paketinin içeriği hakkında ayrıntılı bilgi için EDR katılımını anlama bölümüne bakın.
İster otomatik ister el ile dağıtım kullanın, Intune cihazlara aynı ekleme yapılandırmasını uygular. Aradaki fark, Intune bu yapılandırmayı nasıl elde ettiğidir:
- Otomatik (önerilen) - IntuneIntune, yapılandırılan hizmet bağlantısı aracılığıyla Uç Nokta için Defender'dan ekleme paketini alır.
- El ile - Otomatik alma kullanılamadığında Defender portalından indirilen bir ekleme paketi kullanın.
Not
Ekleme paketi kararlıdır ve yalnızca kiracınızı yeni bir veri merkezi coğrafyasına taşımak için Microsoft'la çalışırken olduğu gibi nadir senaryolarda güncelleştirme gerektirir.
Dağıtım yönteminizi seçme:
| Senaryo | Önerilen Yöntem | Yapılandırma Paketi Türü |
|---|---|---|
| Intune ile Uç Nokta için Defender arasında yapılandırılmış hizmet bağlantısı yok | Manuel EDR politikası | Onboard |
| Hizmet bağlantısı etkin olan tüm Windows cihazlarına hızlı dağıtım | Önceden yapılandırılmış ilke ile hızlı dağıtım | Otomatik başlangıç bağlayıcısı |
| Özel ayarlar ve etkin hizmet bağlantısıyla hedefli dağıtım | Hedeflenen düzeltme | Otomatik başlangıç bağlayıcısı |
| Birden çok Defender kiracısı veya hava boşluklu ortamlar | Manuel EDR politikası | Onboard |
| Manuel paket yönetimi gerektiren sıkı değişiklik kontrolü | Manuel EDR politikası | Onboard |
Otomatik EDR ilkesi oluşturma
Standart IntuneIntune + Defender tümleştirmesi ve tek bir Defender for Endpoint kiracısı olan ortamlar için en iyisi.
Ön koşullar: TIntuneIntune ile Uç Nokta için Defender arasında etkin hizmetten hizmete bağlantı.
Önceden yapılandırılmış Windows EDR ilkesini dağıtma
EDR kullanıma alımını tüm Windows cihazlarına dağıtmanın en hızlı yolu, EDR Ekleme Durumu sekmesinde bulunan önceden yapılandırılmış ilke seçeneğini kullanmaktır. Bu yöntem, Uç Nokta için Defender kiracınızdan en son ekleme paketini otomatik olarak kullanır ve önerilen ayarlarla dağıtır.
Ayrıntılı adım adım yönergeler için, EDR Katılım Durumu raporu bölümündeki Önceden yapılandırılmış ilkeyle hızlı dağıtım bölümüne bakın.
Özel EDR ilkesi oluşturma (tüm platformlar)
EDR ilkelerini özelleştirilmiş ayarlarla belirli gruplara veya platformlara dağıtmanız gerektiğinde, Özet sekmesinden İlke Oluştur seçeneğini kullanın. Bu yaklaşım size platform seçimi, yapılandırma ayarları ve grup atamaları üzerinde tam denetim sağlar.
Önemli yapılandırma seçenekleri şunlardır:
- Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender istemci yapılandırması paket türü: Kullanılabilir olduğunda bağlayıcıdan Otomatik'i seç
- Örnek Paylaşım: Veri duyarlılığı gereksinimlerinize göre seçin
- Cihaz Etiketleri (macOS ve LinuxLinux): Cihaz filtreleme ve gruplandırma için yapılandırma
Ayrıntılı ilke oluşturma kılavuzu için EDR Katılım Durumu raporu bölümündeki Hedefli düzeltme bölümüne bakın.
Manuel EDR politikası oluşturma
Kuruluşunuz hizmet bağlantısını kullanamadığında (birden çok kiracı, hava boşluklu ortamlar veya katı değişiklik denetimi) bu yöntemi kullanın.
Katılım paketini indirin:
- Microsoft Defender Microsoft Defender portalındaAyarlar>Uç noktalar>Cihaz yönetimi>Ekleme'ye gidin.
- İşletim sistemini seçin ve Mobil Cihaz Yönetimi / Microsoft Intune'i seçin.
- Paketi indir'i seçin.
İlkeyi oluşturma:
- In IntuneIntune, go to Endpoint security>Endpoint detection and response>Create Policy.
- Platformu ve profili seçin.
- Paket türü olarak Onboard veya Offboard'u seçin.
- İndirilen ekleme dosyasının içeriğini yapıştırın.
- Kalan ayarları yapılandırın, ardından ilkeyi atayın ve oluşturun.
Tiçin ek profiller LinuxLinux devices
Temel EDR ilkelerinizi oluşturduktan sonra, gelişmiş güvenlik yönetimi için ek özel profiller dağıtabilirsiniz.
Bir LinuxLinux Global Exclusions politikası oluşturun
Not
LinuxLinux Global Exclusions: For LinuxLinux devices managed through Uç Nokta için Microsoft DefenderÜç Nokta için Microsoft Defender güvenlik ayarları yönetimi, ayrı bir Microsoft DefenderMicrosoft Defender Global Exclusions (AV+EDR) profili oluşturabilirsiniz. Bu profil, joker karakterler olmadan yol ve işlem adı dışlamalarını destekler.
- Uç nokta güvenliği>Uç nokta algılama ve yanıt>İlke Oluştur'a gidin.
- Platform için Linux ve profil için Genel Dışlamalar (AV+EDR) Microsoft Defender seçin.
- Şu girişler ekleyerek istisnaları yapılandırın:
- Yol: Hariç tutulacak dosya veya dizin yolu (joker karakter desteklenmez).
- İşlem adı: EDR izlemenin dışında tutulacak işlem adı (joker karakter desteklenmez).
- MDE güvenlik ayarları yönetimi aracılığıyla yönetilen Linux cihaz gruplarına atayın.
Önemli
Genel dışlamalar, diğer dışlama kaynaklarıyla birleştirilir ve tüm dışlamaların birleşmesiyle sonuçlanır. Dışlamalar eklemek, tehdit algılama kapsamını azaltabilir.
Yapılandırma YöneticisiYapılandırma Yöneticisi deployment
Kiracı eki
Kiracı ekleme, Intune EDR ilkelerini Yapılandırma Yöneticisi yönetilen Windows cihazlarına dağıtmasına olanak tanır.
Yapılandırma YöneticisiYapılandırma Yöneticisi requirements:
- Geçerli Dalı 2002 veya sonrası
- 2002 için KB4563473 yükleme (düzeltme)
Kiracı ekleme yapılandırması:
- Synchronize device collections to IntuneIntune (Cloud Sync).
- Tüm Masaüstü ve Sunucu İstemcisi'nin etkinleştirildiğinden ve eşitlendiğinden emin olun (önceden yapılandırılmış Windows EDR ilkeleri için gereklidir).
İzinler:
- IntuneIntune Service Administrator EntraEntra ID yerleşik rolü veya kiracı ekleme ve uç nokta güvenlik ilkesi yönetimi için eşdeğer rol.
EDR için Yapılandırma Yöneticisi ayarlama
- Yapılandırma Yöneticisi güncelleştirmesi yükleyin: Yapılandırma Yöneticisi 2002 için KB4563473 düzeltme uygulayın.
- Kiracı eklemeyi yapılandırma: Yapılandırma Yöneticisi koleksiyonlarını Intune eşitleme.
- Bağlantıyı doğrulama: Koleksiyonların hem Yapılandırma Yöneticisi hem de Intune yönetim merkezlerinde görüntülendiğini onaylayın.
Koleksiyonları Yapılandırma Yöneticisi EDR ilkesini dağıtma
- In the IntuneIntune admin center, go to Endpoint security>Endpoint detection and response>Create Policy.
- Windows (ConfigMgrConfigMgr) platformunu ve Uç nokta algılama ve yanıt (ConfigMgrConfigMgr) profilini seçin.
- Intune yönetilen cihazlar için mevcut olan aynı ilke ayarlarını yapılandırın.
- Atamalar'da Entra kimliği grupları yerine Yapılandırma Yöneticisi koleksiyonlarını seçin.
- İlkeyi oluşturun ve dağıtın.
İlkeyi dağıttıktan sonra, cihazlar eklenmiş olarak gösterilmeden önce Intune ConfigMgr eşitlemesi ve istemci ilkesi değerlendirmesi Yapılandırma Yöneticisi zaman tanıyın.
Ayrıntılı kiracı ekleme yapılandırması için bkz. Uç nokta koruma ilkelerini desteklemek için kiracı eklemeyi yapılandırma.
EDR Ekleme Durumu raporu
EDR Ekleme Durumu raporu, yöneticilere kuruluşunuz genelinde cihaz ekleme ilerlemesinin kapsamlı bir görünümünü sunar. Bu rapor, hangi cihazların Uç Nokta için Microsoft Defender başarıyla eklendiğini izlemenize ve ilgilenmeniz gerekebilecek cihazları belirlemenize yardımcı olur.
EDR Katılım Durumu raporuna erişme
- Microsoft Intune Microsoft Intune yönetim merkezinde, Uç nokta güvenliği>Uç nokta algılama ve yanıt bölümüne gidin.
- EDR Katılım Durumu sekmesini seçin.
Raporu anlama
EDR Katılım Durumu sekmesi şunları içerir:
Ekleme özet grafiği: Uç Nokta için Defender'a eklenen Windows cihazları - Bu grafik, eklenen ve eklenmemiş cihazların sayısını görüntüler.
Ayrıntılı bilgi içeren cihaz listesi: Bu cihaz listesi aşağıdaki ayrıntı sütunlarını içerir:
- Cihaz adı: Kuruluşunuzdaki her cihazın adı
- Yöneten: How the device is managed (IntuneIntune, Yapılandırma YöneticisiYapılandırma Yöneticisi via tenant attach veya MDEMDE Security Settings Management)
-
Defender algılayıcı durumu: Uç Nokta için Defender algılayıcısının geçerli durumu.
- Aktif: Sensör normal şekilde çalışıyor ve iletişim kuruyor
- Etkin değil: Algılayıcı yakın zamanda rapor vermedi
- Engelli: Sensörde sorunlar yaşanıyor
-
Ekleme durumu: Her cihaz için geçerli ekleme durumu.
- Eklenmiş: Cihaz Uç Nokta için Defender'a başarıyla telemetri gönderiyor
- Eklenmedi: Cihaz ekleme işlemini tamamlamadı
- Beklemede: Cihaz ekleme işlemi devam ediyor
- Son iade etme: Cihazdan Intune ile yapılan en son iletişimin saati ve tarihi
- Birincil UPN: Cihazla ilişkilendirilmiş birincil kullanıcı asıl adı
EDR dağıtımı için raporu kullanma
Önceden yapılandırılmış ilke ile hızlı dağıtım
Tüm uygun Windows cihazlarına doğrudan EDR Katılım Durumu sekmesinden hızlı dağıtım için:
EDR Ekleme Durumu sekmesinden Önceden yapılandırılmış ilkeyi dağıt'ı seçin.
Dağıtım kapsamınızı seçin:
- Windows + Uç nokta algılama ve yanıt: For IntuneIntune-managed devices
- Windows (ConfigMgrConfigMgr) + Endpoint detection and response (ConfigMgrConfigMgr): For Yapılandırma YöneticisiYapılandırma Yöneticisi collections
İlke adı ve isteğe bağlı açıklama sağlayın.
Hemen dağıtmak için Oluştur'u seçin.
Önceden yapılandırılmış olan bu ilke otomatik olarak:
- Uç Nokta için Defender kiracınızdan en son ekleme paketini kullanır
- Kuruluşunuzdaki tüm uygun cihazlara dağıtım yapar
- Önerilen güvenlik ayarlarını uygular
Raporu hedefe yönelik düzeltme için kullanma
EDR Katılım Durumu raporu, dikkat edilmesi gereken cihazların belirlenmesine yardımcı olur ve daha sonra hedeflenen ilke dağıtımıyla bunları ele alabilirsiniz:
Sorunlu cihazları belirleyin
İlgilenmeniz gereken belirli cihazları belirlemek için EDR Katılım Durumu sekmesindeki cihaz listesini kullanın:
- Cihazları duruma göre filtreleme: "Eklenmedi" veya "Beklemede" cihazlara odaklanın
- Gözden geçirme yönetimi yöntemleri: Cihazların uygun kanal üzerinden yönetildiğinden emin olun
- Algılayıcı durumunu denetleme: Etkin olmayan veya bozulmuş algılayıcılara sahip cihazları belirleme
Hedefli ilkeler oluşturma
Sorunlu cihazları belirledikten sonra, Özet sekmesindekiİlke Oluştur seçeneğini kullanarak belirli EDR ilkeleri oluşturun:
İzleme senaryoları
EDR Katılım Durumu raporu bazı önemli yönetim senaryolarını destekler:
İlk dağıtım doğrulaması
EDR ilkelerini dağıttıktan sonra:
- "Katılım" sayılarını artırmak için katılım özet grafiğini izleyin
- Cihaz listesinde tek tek cihaz ilerleme durumunu inceleyin
- Beklenen zaman dilimleri içinde eklenemeyen cihazları belirleyin
Sürekli uyumluluk izleme
Sürekli güvenlik duruşu yönetimi için:
- Katılım durumuyla ilgili düzenli incelemeler ayarlayın.
- Cihaz filonuzdaki algılayıcıların sistem durumunu takip edin.
- Devre dışı kalan veya zamanla bozulan cihazları belirleyin.
Dağıtım sorunlarını giderme
Cihazlar eklenemediğinde:
- Sorunlu cihazları belirlemek için cihaz listesini kullanın.
- Uygun politika hedeflemesini sağlamak için yönetim yöntemlerini gözden geçirin.
- "Eklenmedi" durumunu gösteren cihazlar için algılayıcı durumunu denetleyin.
- EDR politika uyumluluk raporlarıyla çapraz referans.
Raporu kullanmaya yönelik en iyi yöntemler
- Düzenli izleme: Sürekli koruma kapsamı sağlamak için EDR İşe Alım Durumu raporunu haftalık olarak gözden geçirin.
- Proaktif düzeltme: Güvenlik duruşunu korumak için "Eklenmedi" cihazlarını hemen giderin.
- Diğer raporlarla korelasyon: Kapsamlı dağıtım görünürlüğü için tek tek EDR ilke uyumluluğu raporlarıyla birlikte kullanın.
- Temel ölçümleri belgeleyin: Eğilimleri belirlemek için zaman içindeki katılım başarı oranlarını izleyin.
Ek katılım görünürlüğü
Özel EDR Ekleme Durumu raporunun ötesinde, IntuneIntune's Microsoft DefenderMicrosoft Defender Antivirus raporları aracılığıyla cihaz ekleme durumunu da görüntüleyebilirsiniz. Bu raporlar, Windows MDM cihazları için ekleme durumu bilgilerini içerir ve kuruluşunuzun Uç Nokta için Defender dağıtımını izlemenin başka bir yolunu sağlar:
- Virüsten koruma aracısı durum raporu: Uç Nokta için Defender ekleme durumu da dahil olmak üzere kapsamlı cihaz durumunu gösterir
- İyi durumda olmayan uç noktalar raporu: Ekleme sorunları da dahil olmak üzere sorunları algılanan cihazları görüntüler
Bu raporlar yönetim merkezinde aşağıdaki bağlantılarda yer alır:
- Go to Reports>Endpoint securityMicrosoft>DefenderMicrosoft Defender Antivirus>ReportsAntivirus agent> status tile.
- Uç nokta güvenliğiVirüsten Koruma> İyi >durumda olmayan uç noktalar sekmesine gidin.
EDR dağıtımını izleme ve doğrulama
IntuneIntune reporting:
Dağıtım ve ekleme sonuçlarını Intune yönetim merkezinde Uç nokta güvenliği>Uç nokta algılama ve yanıt:
- İlke uyumluluğu: Dağıtım durumunu görüntülemek için Özet sekmesinde ilkenizi seçebilirsiniz.
- Cihaz ayrıntıları: EDR Ekleme Durumu sekmesinde, cihaz sayılarını gösteren basit bir raporu görüntüler, ekleme durumları ve algılayıcı durumu ile ilgili ayrıntıları içeren cihazların listesini gözden geçirir ve ardından daha fazla bilgi için detaya gidilecek cihazları seçersiniz.
Kapsamlı cihaz ekleme gözetimi için EDR Ekleme Durumu raporunu kullanın.
Microsoft DefenderMicrosoft Defender portal validation:
Defender portalında:
Cihaz envanteri (Varlık>Cihazları), telemetri alındıktan kısa bir süre sonra eklenen cihazları listeler.
Algılayıcı durumu son görülme zamanını, algılayıcı sürümünü ve iletişim durumunu gösterir.
Risk değerlendirmesi , cihazlar ilk telemetrilerini gönderdikten sonra başlar.
Devam eden izleme
Katılım başarısının sürekliliğini sağlamak için aşağıdakileri inceleyin:
- İlke dağıtımı başarı oranları
- Cihaz kullanıma alma durumu
- Sensör sağlığı ve iletişimi
- Düzeltme gerektiren başarısız dağıtımlar
Sorun giderme
Cihazlar Defender portalında görünmüyor
- Cihazın gerekli uç noktalara (örneğin, *.securitycenter.windows.com ve *.protection.outlook.com) ulaşabildiğini onaylayın.
- Intune'de EDR politikası uyumluluk durumunu kontrol edin ve EDR Katılım Durumu raporunda cihaza özgü ayrıntıları inceleyin.
- Cihazda Uç Nokta için Microsoft Defender hizmetinin çalıştığından emin olun.
"Bağlayıcıdan otomatik" seçeneği kullanılamıyor
- Defender bağlantısının Kiracı yönetimi>Bağlayıcılar ve belirteçler altında Bağlı olduğunu doğrulayın.
- Bağlantıyı etkinleştirdikten sonra seçeneğin görünmesi için 15 dakika kadar bekleyin.
- Hesabınızın uygun yönetim izinlerine sahip olduğundan emin olun.
Daha fazla bilgi için bkz. Uç Nokta için Microsoft Defender ekleme sorunlarını giderme.
Cihazların çıkarılması
IntuneIntune EDR ilkesi, cihazları çıkarmak için bir çıkarma blobu kullanma seçeneğini destekler. Uç Nokta için Defender'dan cihazların çıkarılması genellikle yaygın olmayan ancak planlanan bir işlemdir. Çıkarma gerektiren bazı durumlar, bir cihazı bir test laboratuvarından, cihaz yaşam döngüsü yönetiminin bir parçasından çıkarmakla sınırlı olmamak üzere veya kiracı konsolidasyonu sırasında gerekli olanları içerir ancak bunlarla sınırlı değildir.
Çıkarma ilkesi oluşturmak için:
- Ayarlar>,Uç noktalar,>Cihaz yönetimi>,Çıkarma'ya giderek Microsoft DefenderMicrosoft Defender portalından yeni bir çıkarma paketi indirin.
- İşletim sistemini seçin ve Mobil Cihaz Yönetimi / Microsoft Intune'i seçin.
- Paketi indir'i seçin.
- Paket türüKaldırma olarak ayarlanmış yeni bir EDR ilkesi oluşturun ve çıkarma blob içeriğini yapıştırın veya blob içeriğini değiştirerek mevcut bir çıkarma ilkesini güncelleştirin.
TIntuneIntune'da çıkarma EDR ilkesi dağıtırken:
- Güvenlik nedenleriyle, Defender'dan eklenen blob veya paketin süresi indirildikten yedi gün sonra sona erer. Cihazlara gönderilen süresi dolmuş çıkarma paketleri reddedilir.
- Bir cihaza dağıtıldığında, çıkarma blobu Uç Nokta için Defender algılayıcısını devre dışı bırakır ancak Uç Nokta için Defender istemcisini kaldırmaz.
- Cihazlar, Uç Nokta için Defender portalına telemetri göndermeyi durdurur.
- Cihazlar yedi gün sonra Defender'da "etkin değil" olarak görünür.
- TIntuneIntune EDR ilkesi uyumluluk durumu, dağıtımın başarılı olduğunu göstermelidir.
- Geçmiş veriler, bekletme ilkeleri kaldırılana kadar Defender'da kalır.
Çıkarma işleminden sonra cihaz telemetri göndermeyi durdurur ve yedi gün sonra durumu etkin değil olarak değişir. Geçmiş veriler, yapılandırılan saklama süresi sona erene kadar Defender portalında kalır. Çıkarıldıktan sonra ne olduğu hakkında ayrıntılı bilgi için Offboard cihazları bölümüne bakın.
Daha fazla bilgi için Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender belgelerinde aşağıdaki konulara bakın:
İlgili içerik
Cihazları EDR ilkeleriyle ekledikten sonra ek uç nokta güvenlik denetimleri dağıtmayı göz önünde bulundurun: