適用於雲端的 Microsoft Defender 與 適用於端點的 Microsoft Defender 原生整合,在 適用於雲端的 Defender 中提供 Defender for Endpoint 和漏洞管理功能。
- 當您在適用於雲端的 Defender 中啟用適用於伺服器的 Defender 方案時,預設會啟用適用於端點的 Defender 整合。
- 整合會自動在機器上部署適用於端點的Defender代理程式。
本文說明如何在必要時手動啟用 Microsoft Defender for Endpoint 的整合功能。
Prerequisites
在啟用 Defender for Endpoint 整合前,請先檢視這些要求。
| 要求 | 詳細資料 |
|---|---|
| Windows 支援 | 驗證適用於端點的 Microsoft Defender 支援 (部分機器翻譯) Windows 機器。 |
| Linux 支援 | 針對 Linux 伺服器,您必須安裝 Python。 針對所有散發版本建議使用 Python 3,但 RHEL 8.x 和 Ubuntu 20.04 或更高版本則是必須使用。 如果機器執行的服務使用 fanotify (部分機器翻譯),則在 Linux 機器上自動部署適用於端點的 Microsoft Defender 感應器的作業可能無法如預期運作。 在這些機器上手動安裝適用於端點的 Microsoft Defender 感應器。 |
| Azure VMs | 檢查 VM 是否可連線至適用於端點的 Microsoft Defender 服務。 如果機器無法直接存取,則 Proxy 設定或防火牆規則必須允許存取適用於端點的 Microsoft Defender URL。 請檢視 |
| 內部部署 VM | 建議您將內部部署機器上線為已啟用 Azure Arc 的 VM。 如果您直接上線內部部署 VM,則可使用適用於伺服器的 Defender 方案 1 功能,但適用於伺服器的 Defender 方案 2 大多數功能將無法運作。 |
| Azure 租用戶 | 如果您在 Azure 租使用者之間移動訂用帳戶,也需要一些手動準備步驟。 如需詳細資料,請連絡 Microsoft 支援服務。 |
| Windows Server 2016、2012 R2 | 與較新版本的 Windows Server (預先安裝了適用於端點的 Microsoft Defender 感應器) 不同,適用於雲端的 Microsoft Defender 會使用適用於端點的 Microsoft Defender 統一解決方案,將感應器安裝在執行 Windows Server 2016/2012 R2 的機器上。 |
在訂用帳戶上啟用
當您啟用適用於伺服器的 Microsoft Defender 方案時,預設會啟用適用於端點的 Microsoft Defender 整合。 如果你關閉某項訂閱的整合功能,之後可以手動重新開啟該功能。
若要針對訂用帳戶啟用 Defender for Endpoint 整合功能:
請前往 適用於雲端的 Defender>環境設定。
選取相關的訂用帳戶。
到 設定和監控>端點保護。
將狀態設為 開啟。
選取繼續。
選取 [儲存]。
Defender 端點感測器會部署到所選的訂閱中的所有 Windows 和 Linux 機器。
上線最多可能需要一小時的時間。 適用於雲端的 Defender 會偵測任何先前已安裝的 Defender for Endpoint,並重新配置它們以整合至 適用於雲端的 Defender。
備註
對於從一般化作業系統映像建立的 Azure VM,適用於端點的 Microsoft Defender(MDE)不會透過端點保護設定自動佈建。 你可以透過使用 Azure CLI、REST API 或 Azure 原則 手動啟用 MDE 代理和擴充功能。
驗證 Linux 機器上的安裝
要驗證 Defender for Endpoint 感測器安裝在 Linux 電腦上:
在每部機器上執行下列殼層命令:
mdatp health。 如果已安裝 Microsoft Defender 適用於端點,您會看到其健康狀態:healthy : truelicensed: true此外,在 Azure 入口網站中,您可以檢查 Linux 機器是否具有名為
MDE.Linux的新 Azure 延伸模組。
備註
在新的訂閱上,Defender for Endpoint 整合會自動啟用,並適用於執行 Windows Server 或 Linux 作業系統的電腦。 以下章節說明 Windows Server 2012 R2 和 2016 上統一解決方案的一次性加入程序,以及 Linux 整合的一次性加入程序;舊版訂閱可能需要這些程序。
在 Windows Server 2016/2012 R2 上啟用適用於端點的 Microsoft Defender 統一解決方案
如果已啟用適用於伺服器的 Defender 並且在 2022 年春季之前已存在的訂用帳戶中啟用了適用於端點的 Defender 整合,您可能需要手動啟用在該訂用帳戶內執行 Windows Server 2016 或 Windows Server 2012 R2 的機器的統合解決方案整合。
請前往 適用於雲端的 Defender>環境設定。
選取相關的訂用帳戶。
在適用於伺服器的 Defender 方案的 [監視涵蓋範圍] 資料行中,選取 [設定]。
Endpoint Protection 元件的狀態為 [部分],表示並非啟用元件的所有部分。
選取 [修正] 以查看未啟用的元件。
前往 缺少的元件>統一解決方案。
選取 [啟用]。
Defender for Endpoint 代理程式會自動安裝在連接到 適用於雲端的 Microsoft Defender 的 Windows Server 2012 R2 和 2016 電腦上。
選取 [儲存]。
在設定與監控中,選擇 繼續。
適用於雲端的 Microsoft Defender 便會將現有和新的機器上線至適用於端點的 Microsoft Defender。
如果您正在租使用者的第一個訂用帳戶上設定 Microsoft Defender for Endpoint,加入最多可能需要 12 小時的時間。 針對第一次啟用整合之後所建立的新機器和訂用帳戶,上線最多需要一小時的時間。
備註
在 Windows Server 2012 R2 和 Windows Server 2016 電腦上啟用適用於端點的 Defender 整合是一次性操作。 如果你停用 Defender for Servers 方案再重新啟用,整合功能仍會持續啟用。
在 Linux 機器上啟用 (已啟用方案/整合)
如果已在伺服器上啟用了 Defender,且在 2021 年夏天之前已存在的訂用帳戶中啟用了端點 Defender 的整合,您可能需要手動啟用 Linux 設備的整合。
請前往 適用於雲端的 Defender>環境設定。
選取相關的訂用帳戶。
在適用於伺服器的 Defender 方案的 [監視涵蓋範圍] 資料行中,選取 [設定]。
[Endpoint Protection] 元件的狀態為 [部分],表示元件並非所有部分都已啟用。
選取 [修正] 以查看未啟用的元件。
在 Linux 機器缺失元件 > 中,選擇 啟用。
選取 [儲存]。
在設定與監控中,選擇 繼續。
- 適用於雲端的 Microsoft Defender 會將 Linux 機器上線至適用於端點的 Microsoft Defender。
- 適用於雲端的 Defender 會偵測任何已安裝在 Linux 機器上的舊版 Defender for Endpoint,並重新配置它們以整合到 適用於雲端的 Defender 中。
- 如果您正在租使用者的第一個訂用帳戶上設定 Microsoft Defender for Endpoint,加入最多可能需要 12 小時的時間。 針對啟用整合之後建立的新機器,上線最多需要一小時的時間。
若要驗證 Linux 機器上是否已安裝適用於端點的 Microsoft Defender 感應器,請在每部機器上執行下列殼層命令。
mdatp health如果已安裝 Microsoft Defender 適用於端點,您會看到其健康狀態:
healthy : truelicensed: true在 Azure 入口網站中,您可以檢查 Linux 機器是否具有名為
MDE.Linux的新 Azure 延伸模組。
備註
在 Linux 機器上啟用適用於端點的 Microsoft Defender 整合是一次性動作。 如果你停用 Defender for Servers 方案再重新啟用,整合功能仍會持續啟用。
在多個訂用帳戶中啟用與 PowerShell 的整合
若要在多個訂用帳戶上啟用適用於 Linux 機器或 Windows Server 2012 R2 和 2016 與 MDE 整合解決方案的 Defender for Servers 整合,您可以在 適用於雲端的 Defender GitHub 存放庫中使用其中一個 PowerShell 腳本。
- 使用 Enable MDE unified solution script,以啟用 Windows Server 2012 R2 或 Windows Server 2016 與 Defender for Endpoint 現代統一解決方案的整合。
- 使用 適用於 Linux 的 Enable MDE integration 指令碼,以啟用 Linux 裝置上的 Defender for Endpoint 整合。
管理 Linux 的自動更新
在 Windows 中,會透過持續更新知識庫來提供適用於端點的 Microsoft Defender 版本更新。 在 Linux 中,您必須更新適用於端點的 Defender 套件。
當您使用適用於伺服器的 Defender 搭配
MDE.Linux延伸模組時,預設會啟用適用於端點的 Microsoft Defender 的自動更新。如果您想要手動管理版本更新,則可以在您的機器上停用自動更新。 若要這樣做,請為已透過
MDE.Linux延伸模組上線的機器新增以下標記。- 標記名稱:
ExcludeMdeAutoUpdate - 標籤值:
true
- 標記名稱:
Azure VM 和 Azure Arc 機器支援此設定,其中 MDE.Linux 延伸模組會起始自動更新。
大規模啟用整合
您可以透過提供的 REST API 2022-05-01 版,大規模啟用適用於端點的 Microsoft Defender 整合。 如需完整詳細資料,請參閱 API 文件。
以下範例展示了啟用 Defender for Endpoint 整合的 PUT 請求主體:
URI:https://management.azure.com/subscriptions/<subscriptionId>/providers/Microsoft.Security/settings/WDATP?api-version=2022-05-01
{
"name": "WDATP",
"type": "Microsoft.Security/settings",
"kind": "DataExportSettings",
"properties": {
"enabled": true
}
}
備註
當您使用 microsoft.security/settings/WDATP 啟用 Microsoft Defendpoint 的整合功能時,Defender for Endpoint 統一解決方案與適用於 Linux 的 Defender for Endpoint 會自動包含在新訂閱中。
設定WDATP_UNIFIED_SOLUTION和WDATP_EXCLUDE_LINUX_PUBLIC_PREVIEW與舊版訂閱服務相關。 這些設定適用於在這些功能於 2021 年 8 月和 2022 年春季推出時已啟用適用於端點的 Defender 整合的訂用帳戶。
追蹤適用於端點的 Microsoft Defender 的部署狀態
您可以使用適用於端點的 Microsoft Defender 部署狀態活頁簿 (英文),在 Azure VM 上和已啟用 Azure Arc 的 VM 上,追蹤適用於端點的 Microsoft Defender 的部署狀態。 互動式活頁簿提供環境中機器的概觀,其中顯示其適用於端點的 Microsoft Defender 延伸模組部署狀態。
存取 Microsoft Defender 入口網站
要從 適用於雲端的 Defender 存取 Microsoft Defender 入口網站,請完成以下步驟:
請確定您擁有可存取入口網站的正確權限 (部分機器翻譯)。
檢查您是否有封鎖匿名流量的 Proxy 或防火牆。
- 適用於端點的 Defender 感應器會從系統內容連線,因此必須允許匿名流量。
- 若要確保可以順利存取 Microsoft Defender 入口網站,請在代理伺服器中啟用對服務 URL 的存取。
開啟 Microsoft Defender 入口網站。 瞭解 Microsoft Defender 入口網站中的事件和警示。
執行偵測測試
要執行偵測測試,請依照 EDR 偵測測試來驗證裝置的入門與回報服務。
從機器移除適用於端點的 Defender
若要從您的機器中移除適用於端點的 Defender 解決方案:
- 若要停用整合,請在 [適用於雲端的 Microsoft Defender]>[環境設定] 中,選取具有相關機器的訂用帳戶。
- 在 [Defender 方案] 頁面上,選取 [設定與監視]。
- 在 Endpoint Protection 元件的狀態中,選取 [關閉] 以便為訂用帳戶停用適用於端點的 Microsoft Defender 整合。
- 選取 [繼續] 和 [儲存] 以儲存您的設定。
- 請將
MDE.Windows擴充功能或MDE.Linux擴充功能從機器中移除。 - 將裝置從適用於端點的 Microsoft Defender 服務中下架 (部分機器翻譯)。
移除 Defender for Endpoint 的整合標籤
當透過 適用於雲端的 Defender 將 Windows 裝置上線時,Defender for Endpoint 會建立與 適用於雲端的 Defender 相關的登錄值。 這些登錄標籤會在登機之後保留在裝置上,而且不會影響功能。
若要完全移除這些標籤,請依照下列步驟操作。 在 Linux 上,系統會在內部儲存此資訊,不會將其顯示在註冊表中。
選擇 開始,鍵入 regedit,然後按 Enter 打開 註冊表編輯器。
在左窗格中,移至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\DeviceTags如果存在這些值名稱,請刪除它們:
AzureResourceIdSecurityWorkspaceIdSecurityAgentId
這很重要
錯誤地編輯註冊表可能會導致您的裝置出現問題。