適用於端點的 Microsoft Defender 的裝置目標鎖定有兩個階段:首先建立標籤以商業情境標示裝置,接著根據這些標籤建立裝置群組,以大規模針對安全作業——例如基於角色的存取、自訂資料收集、自動化規則及攻擊面減少政策。
必要條件
在建立標籤並鎖定裝置之前,請先檢視以下需求。
權限
- 動態標籤:需要在 資產規則管理中取得適當的權限。
- 手動標籤:需要在 Defender 入口網站中取得裝置層級權限。
- 自動化規則:需要規則建立權限。
- 裝置群組:需要安全管理員角色來建立和管理群組。
支援的作業系統
裝置標籤支援於:
- Windows 11,Windows 10 (版本 1709 或更新版本) ,Windows 8.1,Windows 7 SP1
- Windows Server (1803 或更晚版本) 、Windows Server 2016、Windows Server 2012 R2,Windows Server 2008 R2 SP1
- macOS、Linux、iOS、Android
演出筆記
- 每個裝置可以有多個標籤。
- 動態標籤大約每小時更新一次。
- 將標籤新增至裝置後,到該標籤在裝置清單和裝置頁面中顯示之間,可能會有一些延遲。
- 大量標籤對效能影響不大。
- 自訂的資料收集規則可以針對多種標籤組合進行調整。
關於標籤與群組、動態標籤與手動標籤及目標設定情境的背景,請參見 裝置目標設定。
建立標籤
你可以用以下方法為裝置加上標籤。 每種方法適合不同的情境與裝置平台。
| 方法 | 平台 | 步驟 |
|---|---|---|
| 入口網站 | 所有支援平台 | 手動為單一裝置或小群組新增標籤。 請參見 使用入口網站新增裝置標籤。 |
| 動態規則 | 所有支援平台 | 在 Defender 入口建立規則,根據裝置屬性自動分配和移除標籤。 請參見 資產規則管理 - 裝置動態規則。 |
| 登錄機碼 | Windows | 將登錄檔金鑰 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows 進階威脅防護\DeviceTagging\ 設定為包含標籤名稱REG_SZ值 Group (最多 200 個字元) 。 標籤每天同步一次;若要立即同步,請重新啟動裝置。若要移除標籤,請清除資料值,而不要刪除 Group 鍵。 |
| 安全設定管理 | macOS,Linux | 建立端點偵測與回應安全政策。 請參閱 Defender for Endpoint 中的「管理 MDE 上接裝置的端點安全政策」及「管理端點安全政策」。 |
| 設定描述檔 | macOS,Linux |
macOS:建立 .plist 設定檔並手動部署或透過管理工具。 請參考 macOS 上的 MDE 設定偏好設定,以及 Intune 中的 macOS 自訂設定。
Linux:建立.json設定檔。 請參見 Linux 上設定 MDE 偏好設定。 |
| 自訂 Intune 設定檔 | Windows 10 或更新版本 | 在 Intune 建立一個裝置設定檔並自訂設定。 使用 OMA-URI ./Device/Vendor/MSFT/WindowsAdvancedThreatProtection/DeviceTagging/Group ,資料型別 為 String。 請參考在 Intune 建立帶有自訂設定的個人檔案。 |
| Intune 中的應用程式配置政策 | iOS、Android | 在 Intune 建立應用程式設定檔,以定義並套用行動裝置的標籤。 關於 iOS,請參見「在 iOS 上配置 適用於端點的 Microsoft Defender」功能。 如需 Android 版相關資訊,請參閱 設定 Android 版 Defender for Endpoint 功能。 如需詳細資訊,請參閱 使用 適用於端點的 Microsoft Defender 為行動裝置加上標籤。 |
注意事項
Defender for Endpoint Plan 1 和 Plan 2 支援建立裝置群組。
要使用 API 新增裝置標籤,請參閲新增或移除裝置標籤 API。
透過入口網站新增裝置標籤
要在 Defender 入口網站的裝置上新增標籤,請依照以下步驟操作:
選取要在其上管理標籤的裝置。 您可以從以下任何檢視中選取或搜尋裝置:
警示佇列 - 從警示佇列中選取裝置圖示旁邊的裝置名稱。
裝置清單 - 從裝置清單中選擇裝置名稱。
搜尋方塊 - 從下拉式功能表中選取裝置並輸入裝置名稱。
你也可以從檔案和 IP 位址檢視中選擇裝置。
從回應行動列中選擇 「管理標籤 」。
輸入以尋找或建立標籤。
標籤會被加入裝置檢視,也會反映在 裝置清單 檢視中。 然後可以使用標籤篩選查看相關的裝置清單。
注意事項
過濾可能無法用於包含括號或逗號的標籤名稱。
當你建立新標籤時,會顯示一個現有標籤清單。 該清單僅顯示透過入口網站建立的標籤。 由用戶端裝置建立的現有標籤不會顯示。
你也可以從裝置頁面刪除標籤。
建立裝置群組
標記裝置後,使用裝置群組控制哪些安全團隊可以存取和管理特定裝置組。 裝置群組使用匹配規則——通常基於標籤——來判定成員資格,並啟用基於角色的存取控制、自動修復層級及範圍化的安全政策。
關於建立、排名及管理裝置群組的逐步說明,請參見 「建立與管理裝置群組」。
套用安全措施
裝置以標記和群組整理完成後,您就可以大規模鎖定安全性作業。 裝置群組與標籤支持調查與威脅狩獵、自訂資料收集、自動化規則、基於角色的存取、攻擊面減少規則及條件存取政策等功能。
關於可針對裝置群組可鎖定的安全行動完整清單,包括情境與連結,請參見 由目標驅動的安全行動。