您可以使用本地脚本,将最多10个支持的Windows客户端或Windows Server设备导入Microsoft Defender for Endpoint。 这种方法有助于在选择更大环境部署方法前评估服务。 开始之前,请先查看先决条件,然后下载并运行脚本、配置样本收集、验证设备是否已成功加入,或将设备移出。
重要
在10台设备或更少设备上使用本地脚本。 对于生产部署,选择可扩展的方法,如组策略、Microsoft Configuration Manager、Microsoft Intune 或 Defender 部署工具。 要比较可用方法,请参见 Identify Defender for Endpoint 架构与部署方法及 Windows 客户端设备的其他部署选项。
注意
Defender 部署工具可用于在 Windows 和 Linux 设备上部署 Defender 终结点安全性。 该工具是一个轻型的自我更新应用程序,可简化部署过程。 有关详细信息,请参阅使用 Defender 部署工具将Microsoft Defender终结点安全性部署到 Windows 设备和使用 Defender 部署工具将Microsoft Defender终结点安全性部署到Linux设备 (预览版) 。
先决条件
- 请查看 Microsoft Defender for Endpoint 的最低要求并配置设备连接。
- 要下载载入包和移出包,您需要拥有对 Defender for Endpoint 的完全访问权限。 Microsoft Entra 安全管理员角色赋予此权限。 更多信息请参见 “分配基本权限”。
- 用带有本地管理员权限的账户登录设备。
带有本地脚本的板载设备
从Microsoft Defender门户下载入职包,然后在每台设备上运行附带脚本。
在 Microsoft Defender 门户https://security.microsoft.com/securitysettings/endpoints/onboarding的入职页面,配置该包:
- 步骤1:选择操作系统开始部署:选择设备的操作系统版本组。 不要选择Windows,因为它会启动独立的Defender部署工具工作流程。
- 如果有连接 类型 ,请选择适合你环境的连接方式:
- 标准:使用完整的 Defender for Endpoint 服务 URL 集合。
- 简化:使用较小且整合的服务网址集。 更多信息请参见 使用简化连接的机载设备。
- 部署方法中,选择本地脚本(最多10台设备)。
- 选择 下载入职软件包 以下载
GatewayWindowsDefenderATPOnboardingPackage.zip。
将设备上的文件内容解压
.zip到一个容易找到的位置,比如桌面。 该包包含WindowsDefenderATPLocalOnboardingScript.cmd。以管理员身份打开“命令提示符”。
进入包含
WindowsDefenderATPLocalOnboardingScript.cmd的文件夹。 例如,以下命令会指向桌面文件夹:if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"运行入职脚本:
WindowsDefenderATPLocalOnboardingScript.cmd当脚本显示 “按任意键继续......”时,按任意键完成。
配置样本采集设置
当分析师请求深入分析文件时,Defender for Endpoint 可以从已接入的设备上收集文件。
AllowSampleCollection注册表值控制设备是否能够响应以下请求:
-
0(00000000): 不允许设备共享样本。 -
100000001(): 允许设备共享所有文件类型。 如果注册表值不存在,这个设置是默认设置。
要手动配置设置,将以下文字复制到记事本,设置 AllowSampleCollection 值,保存文件并带 .reg 扩展名,然后在设备上运行该文件:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection]
"AllowSampleCollection"=dword:00000000
验证设备接入
脚本运行后,确认设备向 Defender for Endpoint 报告:
在Microsoft Defender门户https://security.microsoft.com/machines?category=all-devices的设备库存页面,搜索该设备。
打开设备页面,确认设备已上线且传感器健康状态为激活状态。
该设备通常在几分钟内出现在库存中。 网络连接和设备状态可能会延迟报告。
要生成测试警报并确认端到端报告,请参见 “对新上线设备运行检测测试”。 如果设备未按预期显示或报告,请参阅“排查 Microsoft Defender for Endpoint 载入问题”。
使用本地脚本的卸载设备
卸载包自下载之日起七天后过期。 Defender for Endpoint 拒绝过期的包,且保质日期显示在包文件名中。
重要
不要在同一台设备上同时运行入职和离职脚本。 在运行另一个脚本之前,先完成入职或离职。
若要使用本地脚本卸载设备,请下载并运行卸载包:
在 Microsoft Defender 门户 https://security.microsoft.com/securitysettings/endpoints/offboarding 的登出页面,配置该包:
- 选择该设备的操作系统版本组。 不要选择Windows,因为它会启动独立的Defender部署工具工作流程。
- 部署方法中,选择本地脚本(最多10台设备)。
- 选择 下载包,然后在确认对话框中选择 下载 。
在设备上将
WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip解压到便于查找的位置,例如桌面。 该包包含WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd。以管理员身份打开“命令提示符”。
进入包含离职脚本的文件夹。 例如,以下命令会指向桌面文件夹:
if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"运行离岗脚本:
WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd
重要
离职功能阻止设备向 Defender for Endpoint 发送新的检测、漏洞和安全数据。 历史数据将保留在 Defender 门户中,直到配置的保留期过期。 无数据时,设备配置文件在设备清单中最多保留 180 天。 更多信息请参见 “机外设备”。