在 適用於雲端的 Microsoft Defender 中啟用 Defender for Endpoint 整合

適用於雲端的 Microsoft Defender 與 適用於端點的 Microsoft Defender 原生整合,在 適用於雲端的 Defender 中提供 Defender for Endpoint 和漏洞管理功能。

  • 當您在適用於雲端的 Defender 中啟用適用於伺服器的 Defender 方案時,預設會啟用適用於端點的 Defender 整合。
  • 整合會自動在機器上部署適用於端點的Defender代理程式。

本文說明如何在必要時手動啟用 Microsoft Defender for Endpoint 的整合功能。

Prerequisites

在啟用 Defender for Endpoint 整合前,請先檢視這些要求。

要求 詳細資料
Windows 支援 驗證適用於端點的 Microsoft Defender 支援 (部分機器翻譯) Windows 機器。
Linux 支援 針對 Linux 伺服器,您必須安裝 Python。 針對所有散發版本建議使用 Python 3,但 RHEL 8.x 和 Ubuntu 20.04 或更高版本則是必須使用。

如果機器執行的服務使用 fanotify (部分機器翻譯),則在 Linux 機器上自動部署適用於端點的 Microsoft Defender 感應器的作業可能無法如預期運作。 在這些機器上手動安裝適用於端點的 Microsoft Defender 感應器。
Azure VMs 檢查 VM 是否可連線至適用於端點的 Microsoft Defender 服務。

如果機器無法直接存取,則 Proxy 設定或防火牆規則必須允許存取適用於端點的 Microsoft Defender URL。 請檢視 Windows代理與網際網路設定以及 Linux 靜態代理配置
內部部署 VM 建議您將內部部署機器上線為已啟用 Azure Arc 的 VM

如果您直接上線內部部署 VM,則可使用適用於伺服器的 Defender 方案 1 功能,但適用於伺服器的 Defender 方案 2 大多數功能將無法運作。
Azure 租用戶 如果您在 Azure 租使用者之間移動訂用帳戶,也需要一些手動準備步驟。 如需詳細資料,請連絡 Microsoft 支援服務
Windows Server 2016、2012 R2 與較新版本的 Windows Server (預先安裝了適用於端點的 Microsoft Defender 感應器) 不同,適用於雲端的 Microsoft Defender 會使用適用於端點的 Microsoft Defender 統一解決方案,將感應器安裝在執行 Windows Server 2016/2012 R2 的機器上。

在訂用帳戶上啟用

當您啟用適用於伺服器的 Microsoft Defender 方案時,預設會啟用適用於端點的 Microsoft Defender 整合。 如果你關閉某項訂閱的整合功能,之後可以手動重新開啟該功能。

若要針對訂用帳戶啟用 Defender for Endpoint 整合功能:

  1. 請前往 適用於雲端的 Defender>環境設定

  2. 選取相關的訂用帳戶。

  3. 設定和監控>端點保護

  4. 將狀態設為 開啟

    啟用適用於端點的 Microsoft Defender 的 [狀態] 切換的螢幕擷取畫面。

  5. 選取繼續

  6. 選取 [儲存]。

  7. Defender 端點感測器會部署到所選的訂閱中的所有 Windows 和 Linux 機器。

    上線最多可能需要一小時的時間。 適用於雲端的 Defender 會偵測任何先前已安裝的 Defender for Endpoint,並重新配置它們以整合至 適用於雲端的 Defender。

備註

對於從一般化作業系統映像建立的 Azure VM,適用於端點的 Microsoft Defender(MDE)不會透過端點保護設定自動佈建。 你可以透過使用 Azure CLI、REST API 或 Azure 原則 手動啟用 MDE 代理和擴充功能。

驗證 Linux 機器上的安裝

要驗證 Defender for Endpoint 感測器安裝在 Linux 電腦上:

  1. 在每部機器上執行下列殼層命令:mdatp health。 如果已安裝 Microsoft Defender 適用於端點,您會看到其健康狀態:

    healthy : true

    licensed: true

  2. 此外,在 Azure 入口網站中,您可以檢查 Linux 機器是否具有名為 MDE.Linux 的新 Azure 延伸模組。

備註

在新的訂閱上,Defender for Endpoint 整合會自動啟用,並適用於執行 Windows Server 或 Linux 作業系統的電腦。 以下章節說明 Windows Server 2012 R2 和 2016 上統一解決方案的一次性加入程序,以及 Linux 整合的一次性加入程序;舊版訂閱可能需要這些程序。

在 Windows Server 2016/2012 R2 上啟用適用於端點的 Microsoft Defender 統一解決方案

如果已啟用適用於伺服器的 Defender 並且在 2022 年春季之前已存在的訂用帳戶中啟用了適用於端點的 Defender 整合,您可能需要手動啟用在該訂用帳戶內執行 Windows Server 2016 或 Windows Server 2012 R2 的機器的統合解決方案整合。

  1. 請前往 適用於雲端的 Defender>環境設定

  2. 選取相關的訂用帳戶。

  3. 在適用於伺服器的 Defender 方案的 [監視涵蓋範圍] 資料行中,選取 [設定]

    Endpoint Protection 元件的狀態為 [部分],表示並非啟用元件的所有部分。

  4. 選取 [修正] 以查看未啟用的元件。

    啟用適用於端點的 Microsoft Defender 支援的 [修正] 按鈕的螢幕擷取畫面。

  5. 前往 缺少的元件>統一解決方案

  6. 選取 [啟用]

    啟用適用於 Windows Server 2012 R2 和 2016 的伺服器的 Microsoft Defender 統一端點防護解決方案的螢幕擷取畫面。

    Defender for Endpoint 代理程式會自動安裝在連接到 適用於雲端的 Microsoft Defender 的 Windows Server 2012 R2 和 2016 電腦上。

  7. 選取 [儲存]。

  8. 在設定與監控中,選擇 繼續

    適用於雲端的 Microsoft Defender 便會將現有和新的機器上線至適用於端點的 Microsoft Defender。

    如果您正在租使用者的第一個訂用帳戶上設定 Microsoft Defender for Endpoint,加入最多可能需要 12 小時的時間。 針對第一次啟用整合之後所建立的新機器和訂用帳戶,上線最多需要一小時的時間。

備註

在 Windows Server 2012 R2 和 Windows Server 2016 電腦上啟用適用於端點的 Defender 整合是一次性操作。 如果你停用 Defender for Servers 方案再重新啟用,整合功能仍會持續啟用。

在 Linux 機器上啟用 (已啟用方案/整合)

如果已在伺服器上啟用了 Defender,且在 2021 年夏天之前已存在的訂用帳戶中啟用了端點 Defender 的整合,您可能需要手動啟用 Linux 設備的整合。

  1. 請前往 適用於雲端的 Defender>環境設定

  2. 選取相關的訂用帳戶。

  3. 在適用於伺服器的 Defender 方案的 [監視涵蓋範圍] 資料行中,選取 [設定]

    [Endpoint Protection] 元件的狀態為 [部分],表示元件並非所有部分都已啟用。

  4. 選取 [修正] 以查看未啟用的元件。

    啟用適用於端點的 Microsoft Defender 支援的 [修正] 按鈕的螢幕擷取畫面。

  5. 在 Linux 機器缺失元件 > 中,選擇 啟用

    啟用雲端專用的 Defender 與 Microsoft 的 EDR 解決方案,以及適用於 Linux 的 適用於端點的 Microsoft Defender 整合的螢幕擷取畫面。

  6. 選取 [儲存]。

  7. 在設定與監控中,選擇 繼續

    • 適用於雲端的 Microsoft Defender 會將 Linux 機器上線至適用於端點的 Microsoft Defender。
    • 適用於雲端的 Defender 會偵測任何已安裝在 Linux 機器上的舊版 Defender for Endpoint,並重新配置它們以整合到 適用於雲端的 Defender 中。
    • 如果您正在租使用者的第一個訂用帳戶上設定 Microsoft Defender for Endpoint,加入最多可能需要 12 小時的時間。 針對啟用整合之後建立的新機器,上線最多需要一小時的時間。
  8. 若要驗證 Linux 機器上是否已安裝適用於端點的 Microsoft Defender 感應器,請在每部機器上執行下列殼層命令。

    mdatp health

    如果已安裝 Microsoft Defender 適用於端點,您會看到其健康狀態:

    healthy : true

    licensed: true

  9. 在 Azure 入口網站中,您可以檢查 Linux 機器是否具有名為 MDE.Linux 的新 Azure 延伸模組。

備註

在 Linux 機器上啟用適用於端點的 Microsoft Defender 整合是一次性動作。 如果你停用 Defender for Servers 方案再重新啟用,整合功能仍會持續啟用。

在多個訂用帳戶中啟用與 PowerShell 的整合

若要在多個訂用帳戶上啟用適用於 Linux 機器或 Windows Server 2012 R2 和 2016 與 MDE 整合解決方案的 Defender for Servers 整合,您可以在 適用於雲端的 Defender GitHub 存放庫中使用其中一個 PowerShell 腳本。

管理 Linux 的自動更新

在 Windows 中,會透過持續更新知識庫來提供適用於端點的 Microsoft Defender 版本更新。 在 Linux 中,您必須更新適用於端點的 Defender 套件。

  • 當您使用適用於伺服器的 Defender 搭配 MDE.Linux 延伸模組時,預設會啟用適用於端點的 Microsoft Defender 的自動更新。

  • 如果您想要手動管理版本更新,則可以在您的機器上停用自動更新。 若要這樣做,請為已透過 MDE.Linux 延伸模組上線的機器新增以下標記。

    • 標記名稱:ExcludeMdeAutoUpdate
    • 標籤值:true

Azure VM 和 Azure Arc 機器支援此設定,其中 MDE.Linux 延伸模組會起始自動更新。

大規模啟用整合

您可以透過提供的 REST API 2022-05-01 版,大規模啟用適用於端點的 Microsoft Defender 整合。 如需完整詳細資料,請參閱 API 文件

以下範例展示了啟用 Defender for Endpoint 整合的 PUT 請求主體:

URI:https://management.azure.com/subscriptions/<subscriptionId>/providers/Microsoft.Security/settings/WDATP?api-version=2022-05-01

{
    "name": "WDATP",
    "type": "Microsoft.Security/settings",
    "kind": "DataExportSettings",
    "properties": {
        "enabled": true
    }
}

備註

當您使用 microsoft.security/settings/WDATP 啟用 Microsoft Defendpoint 的整合功能時,Defender for Endpoint 統一解決方案與適用於 Linux 的 Defender for Endpoint 會自動包含在新訂閱中。

設定WDATP_UNIFIED_SOLUTIONWDATP_EXCLUDE_LINUX_PUBLIC_PREVIEW與舊版訂閱服務相關。 這些設定適用於在這些功能於 2021 年 8 月和 2022 年春季推出時已啟用適用於端點的 Defender 整合的訂用帳戶。

追蹤適用於端點的 Microsoft Defender 的部署狀態

您可以使用適用於端點的 Microsoft Defender 部署狀態活頁簿 (英文),在 Azure VM 上和已啟用 Azure Arc 的 VM 上,追蹤適用於端點的 Microsoft Defender 的部署狀態。 互動式活頁簿提供環境中機器的概觀,其中顯示其適用於端點的 Microsoft Defender 延伸模組部署狀態。

存取 Microsoft Defender 入口網站

要從 適用於雲端的 Defender 存取 Microsoft Defender 入口網站,請完成以下步驟:

  1. 請確定您擁有可存取入口網站的正確權限 (部分機器翻譯)。

  2. 檢查您是否有封鎖匿名流量的 Proxy 或防火牆。

  3. 開啟 Microsoft Defender 入口網站。 瞭解 Microsoft Defender 入口網站中的事件和警示

執行偵測測試

要執行偵測測試,請依照 EDR 偵測測試來驗證裝置的入門與回報服務

從機器移除適用於端點的 Defender

若要從您的機器中移除適用於端點的 Defender 解決方案:

  1. 若要停用整合,請在 [適用於雲端的 Microsoft Defender]>[環境設定] 中,選取具有相關機器的訂用帳戶。
  2. 在 [Defender 方案] 頁面上,選取 [設定與監視]
  3. 在 Endpoint Protection 元件的狀態中,選取 [關閉] 以便為訂用帳戶停用適用於端點的 Microsoft Defender 整合。
  4. 選取 [繼續] 和 [儲存] 以儲存您的設定。
  5. 請將 MDE.Windows 擴充功能或 MDE.Linux 擴充功能從機器中移除。
  6. 將裝置從適用於端點的 Microsoft Defender 服務中下架 (部分機器翻譯)。

移除 Defender for Endpoint 的整合標籤

當透過 適用於雲端的 Defender 將 Windows 裝置上線時,Defender for Endpoint 會建立與 適用於雲端的 Defender 相關的登錄值。 這些登錄標籤會在登機之後保留在裝置上,而且不會影響功能。

若要完全移除這些標籤,請依照下列步驟操作。 在 Linux 上,系統會在內部儲存此資訊,不會將其顯示在註冊表中。

  1. 選擇 開始,鍵入 regedit,然後按 Enter 打開 註冊表編輯器

  2. 在左窗格中,移至:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\DeviceTags

  3. 如果存在這些值名稱,請刪除它們:

    • AzureResourceId
    • SecurityWorkspaceId
    • SecurityAgentId

這很重要

錯誤地編輯註冊表可能會導致您的裝置出現問題。