使用 Microsoft Configuration Manager,将运行 Windows Server 2012 R2 或 Windows Server 2016 的服务器从之前基于 Microsoft Monitoring Agent (MMA) 的 Microsoft Defender for Endpoint 解决方案迁移到新式统一解决方案。 该过程使用Defender for Endpoint统一解决方案升级脚本安装统一解决方案,从MMA中移除Defender for Endpoint工作区,并应用入职包。
Important
此手动程序适用于2207之前的Configuration Manager版本。 Configuration Manager 2207 或更高版本可以完全自动化部署和升级。 有关当前的迁移选项,请参见 Microsoft Configuration Manager 迁移场景。
先决条件
在创建应用程序之前,请确保你的环境满足以下要求:
- Configuration Manager 版本早于 2207。 如果你也使用Configuration Manager版本来配置端点保护策略,则需要2107版或更高版本。
- 一个设备集合,包含运行 Windows Server 2012 R2 或 Windows Server 2016 的服务器,这些服务器使用基于 MMA 的 Defender for Endpoint 解决方案。
- 每台服务器的“控制面板”中 Microsoft Monitoring Agent 项内配置的正确 Defender for Endpoint 工作区 ID。
- 包括所需的服务栈更新、累积更新以及 Microsoft Defender 杀毒平台更新。 请复习Windows Server 2016和Windows Server 2012 R2的前置条件。
- 访问 Microsoft Defender 门户,并允许下载 Defender for Endpoint 安装和入职包。
- 站点服务器计算机帐户可以访问的 Configuration Manager 内容源。
收集部署文件
下载最新的统一解决方案包、入职包和迁移脚本。 将这三个文件保存在同一个 Configuration Manager 内容源文件夹中。
在 Microsoft Defender 门户https://security.microsoft.com/preferences2/endpointsOnboarding的入职页面,选择 Windows Server 2016 和 Windows Server 2012 R2。
部署 方法中,选择 组策略,然后下载安装包和入职包。 迁移脚本需要组策略包中包含的非交互式
.cmd载入文件。下载最新的 Defender for Endpoint 统一解决方案升级脚本,并提取
install.ps1。 有关迁移细节和脚本选项,请参见 之前基于MMA解决方案的服务器迁移场景。保存统一解决方案安装程序、引导
.cmd文件,并install.ps1保存在 Configuration Manager 内容源文件夹中。
创建应用程序
创建一个脚本安装部署类型,在系统上下文中运行迁移脚本。
在Configuration Manager控制台中,选择“软件库”工作区。 展开 应用管理,选择 应用程序,然后选择 创建应用程序。
在 “通用 ”页面,选择 “手动指定应用信息”,然后选择 “下一步”。
在 “一般信息 ”页面,输入姓名及组织所需的其他信息,然后选择 “下一步”。
在 软件中心 页面,输入所需的本地化应用名称,配置其他软件中心细节,然后选择 “下一步”。
在 部署类型 页面,选择 添加。
在创建部署类型向导的通用页面,从类型列表中选择脚本安装程序。 选择 “手动指定部署类型信息”,然后选择“ 下一步”。
在 一般信息 页面输入部署类型的名称,然后选择 “下一步”。
在内容页面的内容位置中,输入包含部署文件的文件夹的统一命名约定 (UNC) 路径。 例如,
\\ServerName\h$\SOFTWARE_SOURCE\path。在 安装程序中,输入以下命令。 将
<workspace ID>替换为基于 MMA 的解决方案所使用的 Defender for Endpoint 工作区 ID:Powershell.exe -ExecutionPolicy ByPass -File install.ps1 -RemoveMMA <workspace ID> -OnboardingScript .\WindowsDefenderATPOnboardingScript.cmdExecutionPolicy 参数值
Bypass仅适用于由该命令启动的 PowerShell 进程。 迁移指南建议采用AllSigned执行策略。 如果脚本以 SYSTEM 形式运行,请将脚本签署证书导入本地计算机可信发布商存储。Important
RemoveMMA 参数仅删除指定的 Defender for Endpoint 工作区,作为可选的清理步骤。 其他工作区或功能可能仍需要 MMA。 在部署应用之前,请确认工作区ID是否正确。
选择“下一步”。 在 “检测方法 ”页上,选择“ 添加子句”。
在 检测规则 对话框中,配置以下设置:
- 设置类型: 注册表
- 配置单元:HKEY_LOCAL_MACHINE
- 键:
SYSTEM\CurrentControlSet\Services\Sense - 价值:留空。
- 检测选项: 目标系统必须存在此注册表设置,以表示该应用的存在
注册表密钥检测是否安装了 Defender for Endpoint 传感器服务。 它无法确认服务器是否已上线或是否向 Defender for Endpoint 服务报告。
选择“确定”,然后选择“下一步”。
在 用户体验 页面,配置以下设置:
- 安装行为:系统安装
- 登录要求: 用户是否登录
- 安装程序可视化:如果需要观察安装过程,试点部署时使用 普通模式 。 使用 最小化 以实现更广泛的部署。
- 允许用户查看和交互程序安装:清除此选项。
- 最大允许运行时间(分钟):输入一个允许脚本完成且符合维护窗口的数值。 Configuration Manager默认为120分钟。
选择“下一步”。
在需求页面,如果需要添加需求以限制安装于 Windows Server 2012 R2 和 Windows Server 2016,然后选择“下一步”。
在 依赖 页面,添加环境所需的依赖,然后选择 “下一步”。
在“ 摘要 ”页面查看部署类型设置,选择 “下一步”,然后在创建部署类型后选择 关闭 。
在创建应用程序向导中,查看应用设置,选择 “下一步”,然后在创建应用后选择 关闭 。
部署应用程序
将应用部署到包含你想迁移服务器的设备集合中。
在 Configuration Manager 控制台的 Applications 节点中,选择该应用程序,然后选择部署。
在部署软件向导的 通用 页面,选择包含要迁移服务器的设备集合。
在 内容 页面,添加应托管应用内容的分发点或分发点组。
在 部署设置 页面,选择 安装。 选择 “必需 ”以根据配置的计划自动安装应用程序,或选择 “可用 ”以允许管理员从软件中心开始安装。
为您的环境配置调度、用户通知和警报设置。
在 “摘要 ”页面查看部署设置,选择 “下一步”,然后在部署创建后选择 关闭 。
验证迁移
Configuration Manager 应用检测确认已安装 Defender for Endpoint 传感器服务。 分别核实入职和报告。
在 Configuration Manager 控制台中,选择监控工作区,然后选择部署以查看部署状态。
在已迁移的服务器上,查看
C:\Windows\CCM\Logs\AppEnforce.log以了解应用程序强制实施的详细信息。确认该服务器显示在 Microsoft Defender 门户的设备清单中,并且具有最新的传感器运行状况。
为了确认服务器是否向服务报告检测,可以在 已接入的服务器上运行检测测试。
迁移脚本默认创建事件跟踪日志(ETL)文件。 在 Configuration Manager 部署期间,这些文件通常位于脚本的工作目录中。C:\Windows\ccmcache\ 在排查安装或入职失败时,将ETL文件提供给Microsoft 支持部门。