Eseguire la migrazione di server da Microsoft Defender per endpoint a Microsoft Defender per server

Questo articolo descrive come eseguire la migrazione dei server da Defender per endpoint a Defender per server. Prima di iniziare, esaminare i prerequisiti e i passaggi di migrazione per il tipo di server.

Defender per endpoint è una piattaforma di sicurezza degli endpoint. Aiuta le organizzazioni a prevenire, rilevare e rispondere alle minacce avanzate. Con un Defender per endpoint per la licenza dei server, è possibile eseguire l'onboarding di un server per Defender per endpoint.

Defender per server fa parte di Microsoft Defender per il cloud. Defender per il cloud fornisce la gestione del comportamento di sicurezza cloud (CSPM) e la protezione del carico di lavoro cloud (CWP). Trova punti deboli nella configurazione cloud e consente di proteggere i carichi di lavoro in ambienti multicloud e ibridi.

Entrambi i prodotti offrono protezione server, ma Defender per i server è la soluzione principale per proteggere i server.

Come si migrano i server da Defender for Endpoint a Defender per il cloud?

Se sono presenti server di cui è stato eseguito l'onboarding in Defender per endpoint, i passaggi di migrazione dipendono dal tipo di computer. Tuttavia, tutti i computer condividono un set di prerequisiti. Defender per il cloud è un servizio in abbonamento nel portale di Microsoft Azure. È necessario abilitare Defender per il cloud e un piano Defender per server (piano 1 o piano 2) nelle sottoscrizioni Azure.

Prima di abilitare Defender per il cloud

Prima di abilitare Defender per il cloud, è importante sapere come gestire i criteri antivirus e definire eventuali esclusioni necessarie. Fare inoltre riferimento ai seguenti articoli:

Abilitare Defender per server per macchine virtuali Azure e computer non Azure

Per abilitare Defender for Servers per le VM di Azure e i server non Azure connessi tramite server abilitati per Azure Arc, segui queste indicazioni:

  1. Se non si usa già Azure, pianificare l'ambiente seguendo Azure Well-Architected Framework.

  2. Abilitare Defender per il cloud nella sottoscrizione.

  3. Abilita un piano Defender for Servers nella tua sottoscrizione. Se si usa Defender per server Piano 2, assicurarsi di abilitarlo anche nell'area di lavoro Log Analytics a cui sono connessi i computer. L'abilitazione di Defender per server piano 2 nell'area di lavoro Log Analytics consente di usare funzionalità facoltative, ad esempio Monitoraggio dell'integrità dei file.

  4. Verificare che l'integrazione di Defender for Endpoint sia abilitata nella propria sottoscrizione. Se si dispone di sottoscrizioni preesistenti Azure, è possibile che vengano visualizzati uno o entrambi i pulsanti di consenso esplicito per Consentire l'accesso MDE ai dati EWACS e Allow MDE Unified Agent for EWACS, come illustrato nell'immagine seguente:

    Schermata che mostra come abilitare l'integrazione con Defender per endpoint.

    Se nell'ambiente vengono visualizzati uno di questi pulsanti di consenso esplicito, assicurarsi di abilitare l'integrazione per entrambi. Nelle nuove sottoscrizioni, entrambe le opzioni sono abilitate per impostazione predefinita e i pulsanti non vengono visualizzati.

  5. Se si prevede di usare Azure Arc, verificare che siano soddisfatti i requisiti di connettività. Defender per il cloud richiede che tutti i computer locali e non Azure si connettano tramite l'agente Azure Arc. Azure Arc non supporta tutti i sistemi operativi supportati da Defender per Endpoint. Per informazioni sulla pianificazione, vedere Azure Arc distribuzioni.

  6. (Scelta consigliata) Se si vogliono visualizzare i risultati della vulnerabilità in Defender per cloud, assicurarsi di abilitare la valutazione della vulnerabilità in Defender per il cloud.

    Screenshot che mostra come abilitare la gestione delle vulnerabilità.

Come si esegue la migrazione delle VM di Azure esistenti a Defender per il cloud?

Per Azure macchine virtuali, non sono necessari passaggi aggiuntivi. Questi dispositivi vengono caricati automaticamente in Defender per il cloud a causa dell'integrazione nativa tra la piattaforma Azure e Defender per il cloud.

Vedere Connettere i computer non Azure a Microsoft Defender per il cloud con Defender per endpoint.

Come si esegue la migrazione dei computer locali a Defender for Servers?

Per i computer locali, sono disponibili diverse opzioni di onboarding:

Come faccio a migrare le VM dagli ambienti AWS o GCP?

Se si usa Amazon Web Services (AWS) o Google Cloud Platform (GCP), seguire questa procedura per eseguire la migrazione di tali macchine virtuali:

  1. Creare un connettore multicloud nella sottoscrizione. Per altre informazioni, vedere Account AWS o progetti GCP.

  2. Nel connettore attivare Defender per server per connettori AWS o connettori GCP.

  3. Attivare il provisioning automatico sul connettore per l'agente Azure Arc, il Defender per l'estensione endpoint e valutazione della vulnerabilità. Se si usa Defender per server piano 2, attivare anche l'analisi dei computer senza agente.

    Screenshot che mostra come abilitare il provisioning automatico per Azure'agente Arc.

Per altre informazioni sul supporto multicloud e sull'onboarding di computer non Azure, vedere le funzionalità multicloud di Defender per il cloud e Connettere i computer non Azure a Microsoft Defender per il cloud.

Cosa accade una volta completati tutti i passaggi di migrazione?

Dopo aver completato i passaggi di migrazione, Defender per il cloud distribuisce le Defender per l'estensione endpoint per Windows () o Linux (MDE.WindowsMDE.Linux) nelle macchine virtuali Azure e nei computer non Azure connessi ad Arc. Sono incluse le macchine virtuali in AWS e GCP.

L'estensione funge da interfaccia di gestione. Esegue il wrapping del Defender per gli script di installazione dell'endpoint all'interno del sistema operativo e ne segnala lo stato al piano di gestione Azure. Se Defender per Endpoint è già installato, il processo lo rileva e lo connette a Defender per il cloud aggiungendo Defender per i tag del servizio endpoint.

Alcuni dispositivi possono eseguire Windows Server 2012 R2 o Windows Server 2016 con l'Defender legacy basata su Log Analytics per la soluzione endpoint. Per questi dispositivi, Defender per il cloud distribuisce il Defender per la soluzione unificata endpoint. Arresta e disabilita quindi il processo legacy (MsSense.exe) in tali computer.

Vedere anche

Per altri dettagli, vedere questi articoli correlati: