通过使用 Configuration Manager 迁移服务器到 Microsoft Defender for Endpoint

使用 Microsoft Configuration Manager,将运行 Windows Server 2012 R2 或 Windows Server 2016 的服务器从之前基于 Microsoft Monitoring Agent (MMA) 的 Microsoft Defender for Endpoint 解决方案迁移到新式统一解决方案。 该过程使用Defender for Endpoint统一解决方案升级脚本安装统一解决方案,从MMA中移除Defender for Endpoint工作区,并应用入职包。

Important

此手动程序适用于2207之前的Configuration Manager版本。 Configuration Manager 2207 或更高版本可以完全自动化部署和升级。 有关当前的迁移选项,请参见 Microsoft Configuration Manager 迁移场景

先决条件

在创建应用程序之前,请确保你的环境满足以下要求:

  • Configuration Manager 版本早于 2207。 如果你也使用Configuration Manager版本来配置端点保护策略,则需要2107版或更高版本。
  • 一个设备集合,包含运行 Windows Server 2012 R2 或 Windows Server 2016 的服务器,这些服务器使用基于 MMA 的 Defender for Endpoint 解决方案。
  • 每台服务器的“控制面板”中 Microsoft Monitoring Agent 项内配置的正确 Defender for Endpoint 工作区 ID。
  • 包括所需的服务栈更新、累积更新以及 Microsoft Defender 杀毒平台更新。 请复习Windows Server 2016和Windows Server 2012 R2的前置条件
  • 访问 Microsoft Defender 门户,并允许下载 Defender for Endpoint 安装和入职包。
  • 站点服务器计算机帐户可以访问的 Configuration Manager 内容源。

收集部署文件

下载最新的统一解决方案包、入职包和迁移脚本。 将这三个文件保存在同一个 Configuration Manager 内容源文件夹中。

  1. 在 Microsoft Defender 门户https://security.microsoft.com/preferences2/endpointsOnboarding入职页面,选择 Windows Server 2016 和 Windows Server 2012 R2

  2. 部署 方法中,选择 组策略,然后下载安装包和入职包。 迁移脚本需要组策略包中包含的非交互式 .cmd 载入文件。

    Defender门户入职页面截图,显示服务器和组策略选项。

  3. 下载最新的 Defender for Endpoint 统一解决方案升级脚本,并提取 install.ps1。 有关迁移细节和脚本选项,请参见 之前基于MMA解决方案的服务器迁移场景

  4. 保存统一解决方案安装程序、引导.cmd文件,并install.ps1保存在 Configuration Manager 内容源文件夹中。

    包含迁移部署文件的 Configuration Manager 内容源文件夹截图。

创建应用程序

创建一个脚本安装部署类型,在系统上下文中运行迁移脚本。

  1. 在Configuration Manager控制台中,选择“软件库”工作区。 展开 应用管理,选择 应用程序,然后选择 创建应用程序

  2. “通用 ”页面,选择 “手动指定应用信息”,然后选择 “下一步”。

    创建应用程序向导的屏幕截图,已选择“手动应用信息”选项。

  3. “一般信息 ”页面,输入姓名及组织所需的其他信息,然后选择 “下一步”。

  4. 软件中心 页面,输入所需的本地化应用名称,配置其他软件中心细节,然后选择 “下一步”。

  5. 部署类型 页面,选择 添加

  6. 在创建部署类型向导的通用页面,从类型列表中选择脚本安装程序。 选择 “手动指定部署类型信息”,然后选择“ 下一步”。

  7. 一般信息 页面输入部署类型的名称,然后选择 “下一步”。

    创建部署类型向导的截图,包含通用部署类型信息。

  8. 内容页面的内容位置中,输入包含部署文件的文件夹的统一命名约定 (UNC) 路径。 例如,\\ServerName\h$\SOFTWARE_SOURCE\path

  9. 安装程序中,输入以下命令。 将<workspace ID>替换为基于 MMA 的解决方案所使用的 Defender for Endpoint 工作区 ID:

     Powershell.exe -ExecutionPolicy ByPass -File install.ps1 -RemoveMMA <workspace ID> -OnboardingScript .\WindowsDefenderATPOnboardingScript.cmd
    

    ExecutionPolicy 参数值Bypass仅适用于由该命令启动的 PowerShell 进程。 迁移指南建议采用 AllSigned 执行策略。 如果脚本以 SYSTEM 形式运行,请将脚本签署证书导入本地计算机可信发布商存储。

    Important

    RemoveMMA 参数仅删除指定的 Defender for Endpoint 工作区,作为可选的清理步骤。 其他工作区或功能可能仍需要 MMA。 在部署应用之前,请确认工作区ID是否正确。

    部署类型截图,内容页面包含内容位置和安装程序字段。

  10. 选择“下一步”。 在 “检测方法 ”页上,选择“ 添加子句”。

  11. 检测规则 对话框中,配置以下设置:

    • 设置类型注册表
    • 配置单元HKEY_LOCAL_MACHINE
    • 键: SYSTEM\CurrentControlSet\Services\Sense
    • 价值:留空。
    • 检测选项: 目标系统必须存在此注册表设置,以表示该应用的存在

    注册表密钥检测是否安装了 Defender for Endpoint 传感器服务。 它无法确认服务器是否已上线或是否向 Defender for Endpoint 服务报告。

    已配置 Sense 服务注册表项的“检测规则”对话框屏幕截图。

  12. 选择“确定”,然后选择“下一步”

  13. 用户体验 页面,配置以下设置:

    • 安装行为:系统安装
    • 登录要求用户是否登录
    • 安装程序可视化:如果需要观察安装过程,试点部署时使用 普通模式 。 使用 最小化 以实现更广泛的部署。
    • 允许用户查看和交互程序安装:清除此选项。
    • 最大允许运行时间(分钟):输入一个允许脚本完成且符合维护窗口的数值。 Configuration Manager默认为120分钟。

    部署类型用户体验页面的截图,包含系统安装设置。

  14. 选择“下一步”。

  15. 需求页面,如果需要添加需求以限制安装于 Windows Server 2012 R2 和 Windows Server 2016,然后选择“下一步”。

  16. 依赖 页面,添加环境所需的依赖,然后选择 “下一步”。

  17. 在“ 摘要 ”页面查看部署类型设置,选择 “下一步”,然后在创建部署类型后选择 关闭

  18. 在创建应用程序向导中,查看应用设置,选择 “下一步”,然后在创建应用后选择 关闭

部署应用程序

将应用部署到包含你想迁移服务器的设备集合中。

  1. 在 Configuration Manager 控制台的 Applications 节点中,选择该应用程序,然后选择部署

    Configuration Manager 应用菜单中选择部署的截图。

  2. 在部署软件向导的 通用 页面,选择包含要迁移服务器的设备集合。

  3. 内容 页面,添加应托管应用内容的分发点或分发点组。

  4. 部署设置 页面,选择 安装。 选择 “必需 ”以根据配置的计划自动安装应用程序,或选择 “可用 ”以允许管理员从软件中心开始安装。

  5. 为您的环境配置调度、用户通知和警报设置。

  6. “摘要 ”页面查看部署设置,选择 “下一步”,然后在部署创建后选择 关闭

验证迁移

Configuration Manager 应用检测确认已安装 Defender for Endpoint 传感器服务。 分别核实入职和报告。

  1. 在 Configuration Manager 控制台中,选择监控工作区,然后选择部署以查看部署状态。

  2. 在已迁移的服务器上,查看 C:\Windows\CCM\Logs\AppEnforce.log 以了解应用程序强制实施的详细信息。

  3. 确认该服务器显示在 Microsoft Defender 门户的设备清单中,并且具有最新的传感器运行状况。

  4. 为了确认服务器是否向服务报告检测,可以在 已接入的服务器上运行检测测试

迁移脚本默认创建事件跟踪日志(ETL)文件。 在 Configuration Manager 部署期间,这些文件通常位于脚本的工作目录中。C:\Windows\ccmcache\ 在排查安装或入职失败时,将ETL文件提供给Microsoft 支持部门。