Integrar dispositivos Windows usando o Gerenciador de Configurações

Você pode usar o Gerenciador de Configurações para integrar dispositivos ao serviço do Microsoft Defender para Endpoint.

Existem várias opções que você pode usar para integrar dispositivos usando o Gerenciador de Configurações:

Observação

O Defender para Ponto de Extremidade não oferece suporte à integração durante a fase de Experiência Inicial (OOBE). Certifique-se de que os usuários concluam o OOBE após executar a instalação ou atualização do Windows.

Você pode criar uma regra de detecção em um aplicativo no Gerenciador de Configurações para verificar continuamente se um dispositivo foi incorporado. Um aplicativo é um tipo de objeto diferente de um pacote e programa. Se um dispositivo ainda não tiver sido integrado (devido à conclusão pendente do OOBE ou por qualquer outro motivo), o Gerenciador de Configurações tentará integrar novamente o dispositivo até que a regra detecte a alteração de status. Para obter mais informações, consulte Configurar métodos de detecção no System Center 2012 R2 Gerenciador de Configurações.

Observação

A ferramenta de implantação do Defender pode ser usada para implantar a segurança de ponto de extremidade do Defender em dispositivos Windows e Linux. A ferramenta é um aplicativo leve e com atualização automática que simplifica o processo de implantação. Para obter mais informações, consulte Implantar a segurança do ponto de extremidade do Microsoft Defender em dispositivos Windows usando a ferramenta de implantação do Defender e Implantar a segurança do ponto de extremidade do Microsoft Defender em dispositivos Linux usando a ferramenta de implantação do Defender (versão prévia).

Pré-requisitos

Definir as configurações da coleção de exemplo

Para cada dispositivo, você pode definir um valor de configuração para indicar se as amostras podem ser coletadas do dispositivo quando uma solicitação é feita por meio do portal do Microsoft Defender para enviar um arquivo para análise profunda.

Observação

Essas definições de configuração geralmente são feitas por meio do Gerenciador de Configurações.

Você pode definir uma regra de conformidade para o item de configuração no Gerenciador de Configurações para alterar a configuração de compartilhamento de exemplo em um dispositivo.

Esta regra deve ser um item de configuração de regra de conformidade de correção que define o valor de uma chave de registro nos dispositivos de destino para garantir a conformidade.

A configuração é definida por meio da seguinte entrada da chave do Registro:

Path: "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection"
Name: "AllowSampleCollection"
Value: 0 or 1

Onde Tipo de chave é um D-WORD. Os valores possíveis são:

  • 0: não permite o compartilhamento de amostras deste dispositivo
  • 1: Permite o compartilhamento de todos os tipos de arquivo deste dispositivo

O valor padrão caso a chave do Registro não exista é 1.

Para obter mais informações sobre o System Center Configuration Manager Compliance, consulte Introdução às configurações de conformidade no System Center 2012 R2 Gerenciador de Configurações.

Criar um conjunto

Para integrar dispositivos Windows com o Microsoft Configuration Manager, a implantação pode direcionar uma coleção existente ou uma nova coleção pode ser criada para teste.

A integração com ferramentas como a Política de Grupo ou um método manual não instala nenhum agente no sistema.

No console do Microsoft Configuration Manager, o processo de integração será configurado como parte das configurações de conformidade no console.

Qualquer sistema que receba essa configuração necessária manterá essa configuração enquanto o cliente do Gerenciador de Configurações continuar a receber essa política do ponto de gerenciamento.

Siga estas etapas para criar uma coleção de dispositivos que pode ser usada para integrar dispositivos ao Microsoft Defender para Endpoint:

  1. No console do Microsoft Configuration Manager, navegue até Visão geral > de ativos e conformidade > Coleções de dispositivos.

    Captura de tela do assistente do Microsoft Configuration Manager1.

  2. Selecione e segure (ou clique com o botão direito do mouse) Coleção de dispositivos e selecione Criar coleção de dispositivos.

    Captura de tela do assistente do Microsoft Configuration Manager2.

  3. Forneça um Nome e uma Coleção de Limites e selecione Avançar.

    Captura de tela do assistente do Microsoft Configuration Manager3.

  4. Selecione Adicionar Regra e escolha Regra de Consulta.

    Captura de tela do assistente do Microsoft Configuration Manager4.

  5. Selecione Avançar no Assistente de Associação Direta e selecione Editar Instrução de Consulta. Captura de tela do assistente do Microsoft Configuration Manager5.

  6. Selecione Critérios e, em seguida, escolha o ícone de estrela.

    Captura de tela do assistente do Microsoft Configuration Manager6.

  7. Mantenha o tipo de critério como valor simples, escolha o operador Sistema Operacional — número da versão, o operador como maior ou igual a e o valor 14393 e selecione OK. Captura de tela do assistente do Microsoft Configuration Manager 7.

  8. Selecione Avançar e Fechar.

    Captura de tela do assistente do Microsoft Configuration Manager8.

  9. Selecione Avançar.

    Captura de tela do assistente do Microsoft Configuration Manager9.

Depois de concluir esta tarefa, você terá uma coleção de dispositivos com todos os dispositivos Windows do ambiente.

Configurar proteção da próxima geração

As definições de configuração listadas na tabela a seguir são recomendadas:

Configuração Descrição
Verificar Verificar dispositivos de armazenamento removíveis, como unidades USB: Sim
Proteção em tempo real Habilitar monitoramento comportamental: Sim

Habilitar a proteção contra Aplicativos Potencialmente Indesejados no download e antes da instalação: Sim
Serviço de Proteção de Nuvem Tipo de associação do Serviço de Proteção de Nuvem: Associação avançada
Redução de superfície de ataque Configure todas as regras disponíveis para auditoria.

O bloqueio dessas atividades pode interromper processos comerciais legítimos. A melhor abordagem é configurar tudo no modo de auditoria, identificar quais deles podem ser ativados com segurança e, em seguida, habilitar essas configurações nos endpoints que não apresentem detecções de falso positivo.

Para implantar o Microsoft Defender Antivírus e as políticas de redução da superfície de ataque por meio do Microsoft Configuration Manager (SCCM), siga as etapas:

  • Habilite o Endpoint Protection e defina as configurações personalizadas do cliente.
  • Instale o cliente do Endpoint Protection por meio de um prompt de comando.
  • Verifique a instalação de cliente do Endpoint Protection.

Habilitar o Endpoint Protection e definir configurações personalizadas de cliente

Siga as etapas para habilitar o endpoint protection e definir as configurações personalizadas do cliente:

  1. No console do Gerenciador de Configurações, clique em Administração.

  2. No espaço de trabalho Administração , clique em Configurações do Cliente.

  3. Na guia Página Inicial , no grupo Criar , clique em Criar Configurações Personalizadas de Dispositivo Cliente.

  4. Na caixa de diálogo Criar Configurações Personalizadas de Dispositivo do Cliente , forneça um nome e uma descrição para o grupo de configurações e selecione Endpoint Protection.

  5. Defina as configurações de cliente do Endpoint Protection necessárias. Para obter uma lista completa das configurações de cliente do Endpoint Protection que você pode definir, consulte a seção Endpoint Protection em Sobre as configurações do cliente.

    Importante

    Instale a função de sistema de site do Endpoint Protection antes de definir as configurações de cliente para o Endpoint Protection.

  6. Clique em OK para fechar a caixa de diálogo Criar Configurações Personalizadas de Dispositivo Cliente . As novas configurações do cliente são exibidas no nó Configurações do Cliente do espaço de trabalho Administração .

  7. Em seguida, implante as configurações personalizadas do cliente em uma coleção. Selecione as configurações de cliente personalizadas que você deseja implantar. Na guia Página Inicial , no grupo Configurações do Cliente , clique em Implantar.

  8. Na caixa de diálogo Selecionar Coleção , escolha a coleção na qual você deseja implantar as configurações do cliente e clique em OK. A nova implantação é mostrada na guia Implantações do painel de detalhes.

Os clientes são configurados com essas configurações na próxima vez que baixam a política do cliente. Para obter mais informações, consulte Iniciar recuperação de política para um cliente do Gerenciador de Configurações.

Observação

Para o Windows Server 2012 R2 e o Windows Server 2016 gerenciados pelo Gerenciador de Configurações 2207 e versões posteriores, faça a integração usando a configuração Cliente do Microsoft Defender para Ponto de Extremidade (MDE) (recomendado). Como alternativa, você pode usar versões mais antigas do Gerenciador de Configurações para executar uma migração. Para obter mais informações, consulte Migrando servidores do Microsoft Monitoring Agent para a solução unificada.

Instalar o cliente do Endpoint Protection usando o Prompt de Comando

Siga as etapas abaixo para concluir a instalação do cliente de proteção de endpoint pelo prompt de comando.

  1. Copie scepinstall.exe da pasta Cliente da pasta de instalação do Gerenciador de Configurações para o computador no qual você deseja instalar o software cliente do Endpoint Protection.

  2. Abra o Prompt de Comando como administrador. Mude o diretório para a pasta com o instalador. Em seguida, execute scepinstall.exe, adicionando quaisquer propriedades extras de linha de comando necessárias:

    Propriedade Descrição
    /s Executar o instalador silenciosamente
    /q Extraia os arquivos de instalação silenciosamente
    /i Execute o instalador normalmente
    /policy Especificar um arquivo de política antimalware para configurar o cliente durante a instalação
    /sqmoptin Aceitar o Programa de Aperfeiçoamento da Experiência do Usuário da Microsoft (CEIP)
  3. Siga as instruções na tela para concluir a instalação do cliente.

  4. Se você tiver baixado o pacote de definições de atualização mais recente, copie o pacote para o computador cliente e clique duas vezes no pacote de definições para instalá-lo.

    Observação

    Após a instalação do cliente do Endpoint Protection ser concluída, o cliente verifica automaticamente se há atualizações de definição. Se essa verificação de atualização for concluída com êxito, você não precisará instalar manualmente o pacote de atualização de definições mais recente.

    Exemplo: instalar o cliente com uma política antimalware

    scepinstall.exe /policy <full path>\<policy file>

Verificar a instalação de cliente do Endpoint Protection

Depois de instalar o cliente do Endpoint Protection no computador de referência, verifique se o cliente está funcionando corretamente.

  1. No computador de referência, abra o System Center Endpoint Protection na área de notificação do Windows.

  2. Na guia Página Inicial da caixa de diálogo System Center Endpoint Protection, verifique se a Proteção em tempo real está definida como Ativada.

  3. Verifique se atualizado é exibido para definições de vírus e spyware.

  4. Para garantir que o computador de referência esteja pronto para geração de imagens, em Opções de digitalização, selecione Completo e clique em Digitalizar agora.

Configurar a proteção de rede

Antes de habilitar a proteção de rede no modo de auditoria ou bloqueio, verifique se você instalou a atualização da plataforma antimalware, que pode ser obtida na página de suporte.

Configurar o acesso controlado a pastas

Habilite o recurso no modo de auditoria por pelo menos 30 dias. Após esse período, examine as detecções e crie uma lista de aplicativos que têm permissão para gravar em diretórios protegidos.

Para obter mais informações, consulte Monitorar a atividade do acesso controlado a pastas (CFA).

Execute um teste de detecção para verificar a integração

Após integrar o dispositivo, você pode optar por executar um teste de detecção para verificar se um dispositivo foi integrado corretamente ao serviço. Para obter mais informações, consulte Executar um teste de detecção em um dispositivo recém-incorporado ao Microsoft Defender para Endpoint.

Desvincular dispositivos usando o Gerenciador de Configurações

Por motivos de segurança, o pacote usado para desintegrar dispositivos expirará 7 dias após a data em que foi baixado. Pacotes de desintegração expirados enviados para um dispositivo serão rejeitados. Ao baixar um pacote de desintegração, você será notificado da data de expiração do pacote, que também estará incluída no nome do pacote.

Observação

As políticas de integração e desintegração não devem ser aplicadas no mesmo dispositivo ao mesmo tempo; caso contrário, causarão conflitos imprevisíveis.

Remover dispositivos usando a ramificação atual do Microsoft Configuration Manager

Se você usar a ramificação atual do Microsoft Configuration Manager, consulte Criar um arquivo de configuração de desintegração.

Desintegre dispositivos usando o System Center 2012 R2 Gerenciador de Configurações

  1. Obtenha o pacote de remoção no portal do Microsoft Defender:

    1. No painel de navegação, selecione Configurações>Endpoints>Gerenciamento de dispositivos>Desativação.
    2. Selecione o Windows 10 ou o Windows 11 como sistema operacional.
    3. No campo Método de implantação, selecione System Center Configuration Manager 2012/2012 R2/1511/1602.
    4. Selecione Baixar pacote e salve o arquivo .zip.
  2. Extraia o conteúdo do arquivo .zip para um local compartilhado e somente leitura que possa ser acessado pelos administradores de rede que implantarão o pacote. Você deve ter um arquivo chamado WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.

  3. Implante o pacote seguindo as etapas no artigo Pacotes e Programas no System Center 2012 R2 Gerenciador de Configurações.

    Escolha uma coleção de dispositivos predefinida para implantar o pacote.

Importante

O desligamento faz com que o dispositivo pare de enviar dados do sensor para o portal, mas os dados do dispositivo, incluindo a referência a quaisquer alertas que ele tenha, serão retidos por até seis meses.

Monitorar configuração do dispositivo

Se você estiver usando a ramificação atual do Microsoft Configuration Manager, use o painel integrado do Defender para Ponto de Extremidade no console do Gerenciador de Configurações. Para obter mais informações, consulte Defender para Ponto de Extremidade — Monitorar.

Se você estiver usando o System Center 2012 R2 Gerenciador de Configurações, o monitoramento consistirá em duas partes:

  1. Confirmando se o pacote de configuração foi implantado corretamente e está em execução (ou foi executado com êxito) nos dispositivos em sua rede.

  2. Verificar se os dispositivos estão em conformidade com os requisitos do serviço Defender for Endpoint (isso garante que os dispositivos possam concluir o processo de integração e continuar a enviar dados ao serviço).

Confirme se o pacote de configuração foi implantado corretamente

  1. No console do Gerenciador de Configurações, clique em Monitoramento na parte inferior do painel de navegação.

  2. Selecione Visão geral e, em seguida, Implantações.

  3. Selecione a implantação com o nome do pacote.

  4. Revise os indicadores de status em Estatísticas de conclusão e Status do conteúdo.

    Se houver implantações com falha (dispositivos com status de Erro, Requisitos Não Atendidos ou Falha), talvez seja necessário solucionar problemas dos dispositivos. Para obter mais informações, consulte Solucionar problemas de integração do Microsoft Defender para Ponto de Extremidade.

    O Gerenciador de Configurações mostrando a implantação bem-sucedida sem erros

Verifique se os dispositivos são compatíveis com o serviço Microsoft Defender para Ponto de Extremidade

Você pode definir uma regra de conformidade para item de configuração no System Center 2012 R2 Gerenciador de Configurações para monitorar sua implantação.

Essa regra deve ser um item de configuração de regra de conformidade não corretiva que monitora o valor de uma chave de registro em dispositivos de destino.

Monitore a seguinte entrada de chave do Registro:

Path: "HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status"
Name: "OnboardingState"
Value: "1"

Para obter mais informações, consulte Introdução às configurações de conformidade no System Center 2012 R2 Gerenciador de Configurações.