Windows 10 和 11
選擇下列其中一個選項,將 Windows 用戶端裝置上線至適用於企業的 Defender:
-
本機腳本 (,可在 Microsoft Defender 入口網站中手動將裝置上線)
-
如果您 已經在組織中使用組策略,則組策略 ()
- 如果您已經在使用 Intune (,請Microsoft Intune)
Windows 10 和 11 的本機腳本
您可以使用本機腳本將 Windows 用戶端裝置上線。 當您在裝置上執行上線腳本時,如果該信任) 不存在,它會建立具有 Microsoft Entra ID (的信任、在Microsoft Intune (中註冊裝置,如果尚未註冊) ,則將裝置上線至商務用 Defender。 如果您目前未使用 Intune,則本機腳本方法是適用於商務用 Defender 客戶的建議上線方法。
提示
當您使用本機腳本方法時,建議您一次最多上線 10 部裝置。
移至 Microsoft Defender 入口網站 () https://security.microsoft.com ,然後登入。
在瀏覽窗格中,選擇 [設定]>[端點],然後在 [裝置管理] 下,選擇 [上線]。
選 取 [Windows 10 和 11]。
在 [ 連線類型] 下,選取 [ 簡化]。
在 [ 部署方法] 區段中,選擇 [ 本機腳本],然後選取 [下載上線套件]。 建議您將上線套件儲存至卸載式磁碟驅動器。
在 Windows 裝置上,將組態套件的內容擷取至位置,例如 Desktop 資料夾。 您應該會有名為 的 WindowsDefenderATPLocalOnboardingScript.cmd
檔案。
以系統管理員身分開啟命令提示字元。
輸入指令檔的位置。 例如,如果您將檔案複製到 Desktop 資料夾,您會輸入 %userprofile%\Desktop\WindowsDefenderATPLocalOnboardingScript.cmd
,然後按 Enter 鍵 (或選取 [ 確定 ]) 。
腳本執行之後, 請執行偵測測試。
適用於 Windows 10 和 11 的組策略
如果您想要使用組策略將 Windows 用戶端上線,請遵循 使用組策略將 Windows 裝置上線中的指引。 本文說明Microsoft適用於端點的Defender上線的步驟。 上線至商務用Defender的步驟很類似。
Intune for Windows 10 和 11
您可以使用 Intune 系統管理中心 https://intune.microsoft.com () ,在 Intune 中將 Windows 用戶端和其他裝置上線。 有數種方法可在 Intune 中註冊裝置。 建議您使用下列其中一種方法:
啟用 Windows 10 和 11 的自動註冊
當您設定自動註冊時,用戶會將其工作帳戶新增至裝置。 在背景中,裝置會註冊並加入 Microsoft Entra ID,並在 Intune 中註冊。
前往 Azure 入口網站(https://portal.azure.com/)並登入。
選Microsoft Microsoft Intune (MDM 和 MAM) > 的 Entra ID> Mobility。
設定 MDM 用戶範圍 和 MAM 用戶範圍。
選取 [儲存]。
在 Intune 中註冊裝置之後,您可以將它新增至商務用 Defender 中的裝置群組。
深入了解商務用Defender中的裝置群組。
要求用戶註冊其 Windows 10 和 11 裝置
觀看下列影片以了解註冊的運作方式:
與組織中的用戶共用本文: 在 Intune 中註冊 Windows 10/11 裝置。
在 Intune 中註冊裝置之後,您可以將它新增至商務用 Defender 中的裝置群組。
深入了解商務用Defender中的裝置群組。
在 Windows 10 或 11 裝置上執行偵測測試
將 Windows 裝置上線至商務用 Defender 之後,您可以在裝置上執行偵測測試,以確保一切正常運作。
在 Windows 裝置上,建立資料夾:C:\test-MDATP-test
。
以系統管理員身分開啟命令提示字元,然後執行下列命令:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
命令執行之後,命令提示字元視窗會自動關閉。 如果成功,偵測測試會標示為已完成,而且在大約 10 分鐘內,Microsoft Defender 入口網站中會出現新的警示, (https://security.microsoft.com 新上線裝置的) 。
Mac
選擇下列其中一個選項以將 Mac 上線:
Mac 的本機腳本
當您在 Mac 上執行本機腳本時,如果該信任) 不存在,則會建立具有 Microsoft Entra ID (的信任、在 Microsoft Intune (中註冊 Mac,如果尚未註冊) ,則將 Mac 上線至商務用 Defender。 建議您使用此方法一次最多上線 10 部裝置。
移至 Microsoft Defender 入口網站 () https://security.microsoft.com ,然後登入。
在瀏覽窗格中,選擇 [設定]>[端點],然後在 [裝置管理] 下,選擇 [上線]。
選 取 [macOS]。
在 [ 連線類型] 下,選取 [ 簡化]。
在 [ 部署方法] 區段中,選擇 [ 本機腳本],然後選取 [下載上線套件]。 將封裝儲存至卸除式磁碟驅動器。 也請選取 [下載安裝套件],並將它儲存至卸載式裝置。
在 Mac 上,將安裝套件儲存為 wdav.pkg
本機目錄。
將上線套件 WindowsDefenderATPOnboardingPackage.zip
儲存到您用於安裝套件的相同目錄。
使用 Finder 瀏覽至 wdav.pkg
您已儲存的檔案,然後開啟它。
選取 [繼續],同意授權條款,然後在出現提示時輸入您的密碼。
系統會提示您允許從安裝驅動程式Microsoft (系統擴充功能已封鎖 或 安裝處於保留狀態,或兩者都) 。 您必須允許安裝驅動程式。 選取 [開啟安全性喜好設定] 或 [開啟系統喜好設定>安全性 & 隱私權],然後選取 [ 允許]。
使用下列 Bash 命令來執行上線套件:
/usr/bin/unzip WindowsDefenderATPOnboardingPackage.zip \
&& /bin/chmod +x MicrosoftDefenderATPOnboardingMacOs.sh \
&& /bin/bash -c MicrosoftDefenderATPOnboardingMacOs.sh
在 Intune 中註冊 Mac 之後,您可以將它新增至裝置群組。
深入了解商務用Defender中的裝置群組。
Intune for Mac
如果您已經有 Intune,您可以使用 Intune 系統管理中心 () https://intune.microsoft.com 註冊 Mac 計算機。 有數種方法可在 Intune 中註冊 Mac。 我們建議使用下列其中一種方法:
公司擁有 Mac 的選項
選擇下列其中一個選項,在 Intune 中註冊公司管理的 Mac 裝置:
選項 |
描述 |
Apple 自動化裝置註冊 |
使用此方法可在透過Apple Business Manager 或 Apple School Manager 購買的裝置上自動註冊。 自動裝置註冊會「無線」部署註冊配置檔,因此您不需要實體存取裝置。
請參閱 使用 Apple Business Manager 或 Apple School Manager 自動註冊 Mac。 |
裝置註冊管理員 (DEM) |
針對大規模部署,以及組織中有多位人員可協助進行註冊設定時,請使用此方法。 具有裝置註冊管理員 (DEM) 許可權的人員,可以使用單一 Microsoft Entra 帳戶註冊最多 1,000 個裝置。 此方法會使用公司入口網站應用程式或Microsoft Intune 應用程式來註冊裝置。 您無法使用 DEM 帳戶透過自動裝置註冊來註冊裝置。
請參閱 使用裝置註冊管理員帳戶在 Intune 中註冊裝置。 |
直接註冊 |
直接註冊會註冊沒有用戶親和性的裝置,因此此方法最適合未與單一使用者相關聯的裝置。 此方法會要求您擁有所註冊 Mac 的實體存取權。
請參閱 使用 Mac 的直接註冊。 |
要求使用者在 Intune 中註冊自己的 Mac
如果您的企業偏好讓人員在 Intune 中註冊自己的裝置,請指示使用者遵循下列步驟:
移至公司入口網站 (https://portal.manage.microsoft.com/) 並登入。
請遵循公司入口網站上的指示來新增其裝置。
在安裝公司入口網站應用程式 https://aka.ms/EnrollMyMac,並遵循應用程式中的指示。
確認Mac已上線
若要確認裝置與您的公司相關聯,請在Bash中使用下列 Python 命令:
mdatp health --field org_id
.
如果您使用macOS 10.15 (Catalina) 或更新版本,請授與商務用Defender同意保護您的裝置。 移至 [系統喜好設定>安全性 & 隱私權>>完整磁碟存取]。 選取對話框底部的鎖定圖示以進行變更,然後選 取 [Microsoft商務用Defender (或 適用於端點的Defender],如果您看到) 。
若要確認裝置已上線,請在Bash中使用下列命令:
mdatp health --field real_time_protection_enabled
在 Intune 中註冊裝置之後,您可以將它新增至裝置群組。
深入了解商務用Defender中的裝置群組。
行動裝置
您可以使用下列方法將行動裝置上線,例如 Android 和 iOS 裝置:
使用 Microsoft Defender 應用程式
行動威脅防禦功能 現在已正式提供給商務用Defender客戶。 透過這些功能,您現在可以使用 Microsoft Defender 應用程式,將行動裝置上線 (例如 Android 和 iOS) 。 使用此方法時,使用者會從 Google Play 或 Apple App Store 下載應用程式、登入並完成上線步驟。
重要事項
將行動裝置上線之前,請確定符合下列所有需求:
- 商務用Defender已完成布建。 在 Microsoft Defender 入口網站中,移至 [ 資產>裝置]。
- 如果您看到一則訊息,指出「停止回應! 我們正在為您的數據準備新的空間並加以連線。然後商務用Defender尚未完成布建。 此程式現在正在進行,最多可能需要 24 小時才能完成。
- 如果您看到裝置清單,或系統提示您將裝置上線,這表示商務用Defender布建已完成。
- 使用者已在其裝置上下載 Microsoft Authenticator 應用程式,並已使用其公司或學校帳戶註冊其裝置,Microsoft 365。
裝置 |
程序 |
Android |
1.在裝置上,移至Google Play商店。
2.如果您尚未這麼做,請下載並安裝 Microsoft Authenticator 應用程式。 登入,然後在 Microsoft Authenticator 應用程式中註冊您的裝置。
3.在 Google Play 商店中,搜尋 Microsoft Defender 應用程式並加以安裝。
4.開啟 Microsoft Defender 應用程式,登入並完成上線程式。 |
iOS |
1.在裝置上,移至 Apple App Store。
2.如果您尚未這麼做,請下載並安裝 Microsoft Authenticator 應用程式。 登入,然後在 Microsoft Authenticator 應用程式中註冊您的裝置。
3.在 Apple App Store 中,搜尋 Microsoft Defender 應用程式。
4.登入並安裝應用程式。
5.同意繼續使用規定。
6.允許 Microsoft Defender 應用程式設定 VPN 連線並新增 VPN 組態。
7.選擇是否允許通知 (,例如警示) 。 |
使用 Microsoft Intune
如果您的訂用帳戶包含 Microsoft Intune,您可以使用它將行動裝置上線,例如 Android 和 iOS/iPadOS 裝置。 請參閱下列資源,以取得將這些裝置註冊到 Intune 的說明:
在 Intune 中註冊裝置之後,您可以將它新增至裝置群組。
深入了解商務用Defender中的裝置群組。
伺服器
選擇伺服器的作業系統:
Windows 伺服器
重要事項
將 Windows Server 端點上線之前,請確定您符合下列需求:
您可以使用本機腳本,將 Windows Server 實例上線至商務用 Defender。
Windows Server 的本機腳本
移至 Microsoft Defender 入口網站 () https://security.microsoft.com ,然後登入。
在瀏覽窗格中,選擇 [設定]>[端點],然後在 [裝置管理] 下,選擇 [上線]。
選取操作系統,例如 Windows Server 1803、2019 和 2022,然後在 [ 部署方法 ] 區段中選擇 [ 本機腳本]。
如果您選取 Windows Server 2012 R2 和 2016,您有兩個要下載和執行的套件:安裝套件和上線套件。 安裝套件包含安裝商務用Defender代理程式的 MSI 檔案。 上線套件包含將 Windows Server 端點上線至商務用 Defender 的腳本。
選取 [下載上線套件]。 建議您將上線套件儲存至卸載式磁碟驅動器。
如果您選取 Windows Server 2012 R2 和 2016,也請選取 [下載安裝套件],然後將套件儲存至卸載式磁碟驅動器
在 Windows Server 端點上,將安裝/ 上線套件的內容解壓縮到 Desktop 資料夾等位置。 您應該會有名為 的 WindowsDefenderATPLocalOnboardingScript.cmd
檔案。
如果您要將 Windows Server 2012 R2 或 Windows Server 2016 上線,請先擷取安裝套件。
以系統管理員身分開啟命令提示字元。
如果您要將 Windows Server 2012R2 或 Windows Server 2016 上線,請執行下列命令:
Msiexec /i md4ws.msi /quiet
如果您要將 Windows Server 1803、2019 或 2022 上線,請略過此步驟,然後移至步驟 8。
輸入指令檔的位置。 例如,如果您將檔案複製到 Desktop 資料夾,您會輸入 %userprofile%\Desktop\WindowsDefenderATPLocalOnboardingScript.cmd
,然後按 Enter (或選取 [ 確定) ] 。
移至在 Windows Server 上執行偵測測試。
在 Windows Server 上執行偵測測試
將 Windows Server 端點上線至商務用 Defender 之後,您可以執行偵測測試,以確保一切正常運作:
在 Windows Server 裝置上,建立資料夾: C:\test-MDATP-test
。
以系統管理員身分開啟 [命令提示字元]。
在 [命令提示字元] 視窗中,執行下列 PowerShell 命令:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
命令執行之後,命令提示字元視窗會自動關閉。 如果成功,偵測測試會標示為已完成,而且在大約 10 分鐘內,Microsoft Defender 入口網站中會出現新的警示, (https://security.microsoft.com 新上線裝置的) 。
Linux 伺服器
重要事項
將 Linux 伺服器端點上線之前,請確定您符合下列需求:
將 Linux 伺服器端點上線
您可以使用下列方法,將 Linux Server 的實例上線至商務用 Defender: