通过本地脚本将 Windows 设备安装到 Microsoft Defender for Endpoint

您可以使用本地脚本,将最多10个支持的Windows客户端或Windows Server设备导入Microsoft Defender for Endpoint。 这种方法有助于在选择更大环境部署方法前评估服务。 开始之前,请先查看先决条件,然后下载并运行脚本、配置样本收集、验证设备是否已成功加入,或将设备移出。

重要

在10台设备或更少设备上使用本地脚本。 对于生产部署,选择可扩展的方法,如组策略、Microsoft Configuration Manager、Microsoft Intune 或 Defender 部署工具。 要比较可用方法,请参见 Identify Defender for Endpoint 架构与部署方法及 Windows 客户端设备的其他部署选项。

注意

Defender 部署工具可用于在 Windows 和 Linux 设备上部署 Defender 终结点安全性。 该工具是一个轻型的自我更新应用程序,可简化部署过程。 有关详细信息,请参阅使用 Defender 部署工具将Microsoft Defender终结点安全性部署到 Windows 设备和使用 Defender 部署工具将Microsoft Defender终结点安全性部署到Linux设备 (预览版) 。

先决条件

带有本地脚本的板载设备

从Microsoft Defender门户下载入职包,然后在每台设备上运行附带脚本。

  1. 在 Microsoft Defender 门户https://security.microsoft.com/securitysettings/endpoints/onboarding的入职页面,配置该包:

    1. 步骤1:选择操作系统开始部署:选择设备的操作系统版本组。 不要选择Windows,因为它会启动独立的Defender部署工具工作流程。
    2. 如果有连接 类型 ,请选择适合你环境的连接方式:
      • 标准:使用完整的 Defender for Endpoint 服务 URL 集合。
      • 简化:使用较小且整合的服务网址集。 更多信息请参见 使用简化连接的机载设备。
    3. 部署方法中,选择本地脚本(最多10台设备)。
    4. 选择 下载入职软件包 以下载 GatewayWindowsDefenderATPOnboardingPackage.zip。
  2. 将设备上的文件内容解压 .zip 到一个容易找到的位置,比如桌面。 该包包含 WindowsDefenderATPLocalOnboardingScript.cmd。

  3. 以管理员身份打开“命令提示符”。

  4. 进入包含 WindowsDefenderATPLocalOnboardingScript.cmd的文件夹。 例如,以下命令会指向桌面文件夹:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. 运行入职脚本:

    WindowsDefenderATPLocalOnboardingScript.cmd
    
  6. 当脚本显示 “按任意键继续......”时,按任意键完成。

配置样本采集设置

当分析师请求深入分析文件时,Defender for Endpoint 可以从已接入的设备上收集文件。 AllowSampleCollection注册表值控制设备是否能够响应以下请求:

  • 0 (00000000): 不允许设备共享样本。
  • 1 00000001(): 允许设备共享所有文件类型。 如果注册表值不存在,这个设置是默认设置。

要手动配置设置,将以下文字复制到记事本,设置 AllowSampleCollection 值,保存文件并带 .reg 扩展名,然后在设备上运行该文件:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection]
"AllowSampleCollection"=dword:00000000

验证设备接入

脚本运行后,确认设备向 Defender for Endpoint 报告:

  1. 在Microsoft Defender门户https://security.microsoft.com/machines?category=all-devices的设备库存页面,搜索该设备。

  2. 打开设备页面,确认设备已上线且传感器健康状态为激活状态。

该设备通常在几分钟内出现在库存中。 网络连接和设备状态可能会延迟报告。

要生成测试警报并确认端到端报告,请参见 “对新上线设备运行检测测试”。 如果设备未按预期显示或报告,请参阅“排查 Microsoft Defender for Endpoint 载入问题”。

使用本地脚本的卸载设备

卸载包自下载之日起七天后过期。 Defender for Endpoint 拒绝过期的包,且保质日期显示在包文件名中。

重要

不要在同一台设备上同时运行入职和离职脚本。 在运行另一个脚本之前,先完成入职或离职。

若要使用本地脚本卸载设备,请下载并运行卸载包:

  1. 在 Microsoft Defender 门户 https://security.microsoft.com/securitysettings/endpoints/offboarding 的登出页面,配置该包:

    1. 选择该设备的操作系统版本组。 不要选择Windows,因为它会启动独立的Defender部署工具工作流程。
    2. 部署方法中,选择本地脚本(最多10台设备)。
    3. 选择 下载包,然后在确认对话框中选择 下载 。
  2. 在设备上将 WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip 解压到便于查找的位置,例如桌面。 该包包含 WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd。

  3. 以管理员身份打开“命令提示符”。

  4. 进入包含离职脚本的文件夹。 例如,以下命令会指向桌面文件夹:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. 运行离岗脚本:

    WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd
    

重要

离职功能阻止设备向 Defender for Endpoint 发送新的检测、漏洞和安全数据。 历史数据将保留在 Defender 门户中,直到配置的保留期过期。 无数据时,设备配置文件在设备清单中最多保留 180 天。 更多信息请参见 “机外设备”。