Configurar e instalar o Microsoft Defender para Ponto de Extremidade Plano 1

Este artigo descreve como instalar e configurar o Plano 1 do Defender para Endpoint. Quer tenha assistência ou esteja a fazê-lo por si próprio, pode utilizar este artigo como um guia ao longo da sua implementação.

O processo de instalação e configuração

Captura de tela do fluxo de configuração e implantação do Plano 1 do Microsoft Defender para Endpoint.

A configuração geral e o processo de configuração do Defender for Endpoint Plano 1 são os seguintes:

Número Etapa Descrição
1 Analisar os requisitos Lista os requisitos de licenciamento, browser, sistema operativo e datacenter
2 Planejar sua implantação Lista vários métodos de implementação a considerar e inclui ligações para mais recursos para o ajudar a decidir que método utilizar
3 Configure seu ambiente de locatário Lista as tarefas para configurar seu ambiente de locatário
4 Atribuir funções e permissões Lista funções e permissões a considerar para a sua equipa de segurança

SUGESTÃO: assim que as funções e permissões forem atribuídas, a sua equipa de segurança pode começar a utilizar o portal Microsoft Defender. Para saber mais, consulte Introdução.
5 Integrar ao Defender para Ponto de Extremidade Lista vários métodos por sistema operacional para integrar ao Defender para Ponto de Extremidade Plano 1 e inclui links para informações mais detalhadas para cada método
6 Configurar a proteção de última geração Descreve como configurar as definições de proteção da próxima geração no Microsoft Intune
7 Configurar as capacidades de redução da superfície de ataque Lista os tipos de capacidades de redução da superfície de ataque que pode configurar e inclui procedimentos com ligações para mais recursos

Analise os requisitos do sistema

A tabela a seguir lista os requisitos básicos para o Defender para Ponto de Extremidade Plano 1:

Requisito Descrição
Requisitos de licenciamento Plano 1 do Defender para Endpoint (autónomo ou como parte do Microsoft 365 E3, A3 ou G3)
Requisitos de navegador Microsoft Edge
Internet Explorer versão 11
Google Chrome
Sistemas operacionais (cliente) Windows 11
Windows 10, versão 1709 ou posterior
macOS
iOS
Sistema operacional Android
Sistemas operativos (servidor) Servidor Windows 2025
Windows Server 2022
Windows Server 2019
Windows Server versão 1803 e posterior
Windows Server 2016 e 2012 R2 são suportados ao utilizar a solução unificada moderna
Azure STACK HCI OS, versão 23H2 e posterior
Linux
Datacenter Uma das seguintes localizações do datacenter:
- União Europeia
- Reino Unido
- Estados Unidos

Observação

A versão autónoma do Defender para Endpoint Plano 1 não inclui licenças de servidor. Para adicionar servidores, você precisará de uma licença adicional, como:

Para saber mais, veja Integração do Defender para Endpoint no Windows Server

Planejar sua implantação

Quando planeia a sua implementação, pode escolher entre várias arquiteturas e métodos de implementação diferentes. Cada organização é exclusiva, pelo que tem várias opções a considerar, conforme listado na tabela seguinte:

Método Descrição
Intune Utilizar Intune para gerir pontos finais num ambiente nativo da cloud
Intune e Gerenciador de Configurações Utilize Intune e Gerenciador de Configurações para gerir pontos finais e cargas de trabalho que abrangem um ambiente no local e na cloud
Gerenciador de Configurações Use o Gerenciador de Configurações para proteger endpoints locais com os recursos baseados em nuvem do Defender para Endpoint
Script local transferido a partir do portal do Microsoft Defender Use scripts locais nos pontos de extremidade para executar um piloto ou integrar apenas alguns dispositivos

Para saber mais sobre as opções de implementação, veja Planear a implementação do Defender para Endpoint. E baixe o seguinte pôster:

Captura de ecrã a mostrar a miniatura do cartaz da estratégia de implementação.

Baixe o pôster de implantação

Dica

Para obter informações mais detalhadas sobre como planejar sua implantação, consulte Planejar sua implantação do Microsoft Defender para Ponto de Extremidade.

Configure seu ambiente de locatário

A configuração do seu ambiente de inquilino inclui tarefas, tais como:

  • Verificando suas licenças
  • Configurando seu locatário
  • Configurar as definições de proxy (apenas se necessário)
  • Garantir que os sensores estão a funcionar corretamente e a reportar dados ao Defender para Endpoint

Estas tarefas estão incluídas na fase de configuração do Defender para Endpoint. Consulte Configurar o Defender para Endpoint.

Atribuir funções e permissões

Para aceder ao portal do Microsoft Defender, configure as definições do Defender para Endpoint ou execute tarefas, como efetuar ações de resposta sobre ameaças detetadas, as permissões adequadas têm de ser atribuídas. O Defender para Endpoint utiliza funções incorporadas no Microsoft Entra ID.

A Microsoft recomenda atribuir aos utilizadores apenas o nível de permissão de que precisam para efetuar as suas tarefas. Pode atribuir permissões ao utilizar a gestão de permissões básicas ou ao utilizar o controlo de acesso baseado em funções (RBAC).

  • Com a gestão de permissões básica, os Administradores Globais e Os Administradores de Segurança têm acesso total, enquanto os Leitores de Segurança têm acesso só de leitura.
  • Com o RBAC, pode definir permissões mais granulares através de mais funções. Por exemplo, pode ter Leitores de Segurança, Operadores de Segurança, Administradores de Segurança, Administradores de Ponto Final e muito mais.

Importante

A partir de 16 de fevereiro de 2025, os novos clientes do Microsoft Defender para Ponto de Extremidade terão acesso somente ao URBAC (Controle de Acesso Unificado Baseado em Função). Os clientes existentes mantêm as suas funções e permissões atuais. Para obter mais informações, consulte URBAC (Controle unificado de acesso baseado em função) do URBAC para Microsoft Defender para Ponto de Extremidade

A tabela seguinte descreve as principais funções a considerar para o Defender para Endpoint na sua organização:

Função Descrição
Administradores Globais

Como melhor prática, limite o número de Administradores Globais.
Os Administradores Globais podem realizar todos os tipos de tarefas. Por predefinição, a pessoa que inscreveu a sua empresa no Microsoft 365 ou no Microsoft Defender para Ponto de Extremidade Plano 1 é administrador global.

Os Administradores Globais podem aceder/alterar as definições em todos os portais do Microsoft 365, tais como:
- O Centro de administração do Microsoft 365 (https://admin.microsoft.com)
- portal do Microsoft Defender (https://security.microsoft.com)
- centro de administração do Intune (https://intune.microsoft.com)
Administradores de Segurança Os Administradores de Segurança podem efetuar tarefas de Operador de Segurança, bem como as seguintes tarefas:
- Monitorizar políticas relacionadas com segurança
- Gerenciar ameaças e alertas de segurança
- Ver relatórios
Operador de Segurança Os Operadores de Segurança podem realizar tarefas de Leitor de Segurança e as seguintes tarefas:
- Ver informações sobre ameaças detetadas
- Investigar e responder a ameaças detetadas
Leitor de segurança Os Leitores de Segurança podem realizar as seguintes tarefas:
- Ver políticas relacionadas com segurança nos serviços do Microsoft 365
- Ver alertas e ameaças de segurança
- Ver relatórios

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.

Para saber mais sobre as funções no Microsoft Entra ID, veja Atribuir funções de administrador e não administrador a utilizadores com Microsoft Entra ID. Além disso, para obter mais informações sobre as funções do Defender para Endpoint, veja Controlo de acesso baseado em funções.

Integração ao Defender para Ponto de Extremidade

Quando estiver pronto para integrar os pontos finais da sua organização, pode escolher entre vários métodos, conforme listado na tabela seguinte:

Ponto de extremidade Ferramenta de implementação
Windows Script local (até 10 dispositivos)
Política de grupo
Microsoft Intune/Gerenciador de Dispositivos Móveis
Microsoft Configuration Manager
Scripts de VDI
macOS Script local
Microsoft Intune
JAMF Pro
Gerenciamento de Dispositivos móvel
Android Microsoft Intune
iOS Microsoft Intune
Gestor de Aplicações Móveis

Em seguida, continue para configurar as capacidades de proteção e redução da superfície de ataque da próxima geração.

Configurar a proteção de última geração

Recomendamos que utilize Intune para gerir os dispositivos e as definições de segurança da sua organização, conforme mostrado na imagem seguinte:

Captura de tela das políticas de segurança de ponto de extremidade no portal do Intune.

Para configurar sua proteção de última geração no Intune, consulte Modificar políticas existentes (abre em uma nova guia na documentação do Intune). Escolha as seguintes opções:

  1. Defina ou altere as definições de configuração do antivírus. Precisa de ajuda? Veja os seguintes recursos:

  2. Quando terminar de especificar as suas definições, selecione Rever + guardar.

Configurar as capacidades de redução da superfície de ataque

A redução da superfície de ataque tem tudo a ver com a redução dos locais e das formas como a sua organização está aberta a ataques. O Defender para Ponto de Extremidade Plano 1 inclui diversos recursos e funcionalidades para ajudar você a reduzir a superfície de ataque em seus pontos de extremidade. Estas funcionalidades e capacidades estão listadas na tabela seguinte:

Funcionalidade/capacidade Descrição
Regras de redução da superfície de ataque (RSA) As regras ASR visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno (por exemplo, iniciar scripts que transferem ficheiros, executar scripts ocultados e injetar código noutros processos).
Mitigação de ransomware Configure a mitigação de ransomware configurando o CFA (acesso controlado a pastas), que ajuda a proteger os dados valiosos da sua organização contra aplicativos mal-intencionados e ameaças, como ransomware.
Controle de dispositivo Configure as definições de controlo de dispositivos para a sua organização para permitir ou bloquear dispositivos amovíveis (como unidades USB).
Proteção de rede Configure a proteção de rede para impedir que as pessoas na sua organização utilizem aplicações que acedam a domínios perigosos ou conteúdo malicioso na Internet.
Proteção na web Configure a proteção contra ameaças na Web para proteger os dispositivos da sua organização contra sites de phishing, sites de exploração e outros sites não fidedignos ou de baixa reputação. Configure a filtragem de conteúdos Web para controlar e regular o acesso a sites com base nas respetivas categorias de conteúdo (como Lazer, Largura de banda elevada, Conteúdo para adultos ou Responsabilidade legal).
Firewall de rede Configure a firewall de rede com regras que determinam o tráfego de rede autorizado a entrar ou sair dos dispositivos da sua organização.
Controle de aplicativos Configure as regras de controlo de aplicações se quiser permitir que apenas aplicações e processos fidedignos sejam executados nos seus dispositivos Windows.

Regras de redução da superfície de ataque (RSA)

As regras de redução da superfície de ataque (ASR) estão disponíveis no Antivírus Microsoft Defender em dispositivos Windows. Para obter os métodos de implementação disponíveis, veja Métodos de implementação e configuração para regras ASR.

Normalmente, pode ativar as regras de proteção padrão no modo Bloquear ou Avisar sem testar. Você deve testar outras regras de ASR no modo Auditar antes de alterná-las para o modo Bloquear ou Avisar. Para obter mais informações, veja o Guia de implementação de regras do ASR.

Mitigação de ransomware

Obtém mitigação de ransomware através do acesso controlado a pastas, o que permite que apenas as aplicações fidedignas acedam a pastas protegidas nos seus pontos finais.

Para configurar o acesso controlado a pastas no Intune, veja Configurar regras e exclusões do ASR no Intune através de políticas de segurança de ponto final. Use as configurações Habilitar acesso controlado a pastas, Pastas protegidas de acesso controlado a pastas e Aplicativos permitidos para acesso controlado a pastas na política.

Para obter mais informações, consulte a visão geral do CFA (acesso controlado a pastas).

Controle de dispositivos

Pode configurar o Defender para Endpoint para bloquear ou permitir dispositivos e ficheiros amovíveis em dispositivos amovíveis. Para usar o Intune para configurar as definições de controle do dispositivo, consulte Criar uma política de segurança de ponto de extremidade (abre numa nova guia na documentação do Intune). Ao criar a política, utilize estas definições:

  • Plataforma: Windows 10 ou posterior
  • Tipo de perfil: modelos
  • Nome do modelo Modelos administrativos
  • Configurações: Todas as Configurações e digite Removable na caixa de pesquisa para ver todas as configurações que pertencem a dispositivos removíveis. Selecione um item na lista, como Todas as classes de Armazenamento Amovível, Negar todo o acesso, para abrir o painel de lista de opções. O menu suspenso de cada configuração explica o que acontece quando esta está ativada, desativada ou não configurada. Selecione uma configuração e escolha OK.
  • Marcas de escopo: + Selecione marcas de escopo e, em seguida, selecione as marcas que você deseja usar.
  • Atribuições: adicionar todos os usuários e + Adicionar todos os dispositivos.

No separador Rever + criar , reveja as definições da sua política e, em seguida, selecione Criar. A política é aplicada a todos os dispositivos que foram integrados ao Defender for Endpoint há pouco tempo.

Proteção de rede

Com a proteção de rede, pode ajudar a proteger a sua organização contra domínios perigosos que possam alojar esquemas de phishing, exploits e outros conteúdos maliciosos na Internet. Para usar o Intune para ativar a proteção de rede, consulte Criar uma política de segurança de ponto de extremidade (abre numa nova guia na documentação do Intune). Ao criar a política, utilize estas definições:

  • Plataforma: Windows 10 e posterior
  • Tipo de perfil: Modelos
  • Nome do modelo: Proteção de endpoint
  • Configurações: expanda Microsoft Defender Exploit Guard e expanda a filtragem de rede
    • Defina Proteção de rede como Ativar. (Em alternativa, pode escolher Auditoria para ver como funciona a proteção de rede no seu ambiente inicialmente.)
  • Atribuições: adicionar todos os usuários e + Adicionar todos os dispositivos (você pode, como alternativa, especificar grupos específicos de usuários ou dispositivos).)
  • Regras de aplicabilidade : configurar uma regra. O perfil que está a configurar é aplicado apenas a dispositivos que cumpram os critérios combinados que especificar. Por exemplo, pode optar por atribuir a política a pontos finais que estejam a executar apenas uma determinada edição do SO.

No separador Rever + criar , reveja as definições da sua política e, em seguida, selecione Criar. A política é aplicada a todos os endpoints que foram integrados ao Defender for Endpoint recentemente.

Dica

Pode utilizar outros métodos, como Windows PowerShell ou Política de Grupo, para ativar a proteção de rede. Para saber mais, veja Ativar a proteção de rede.

Proteção da Web

Com a proteção Web, pode proteger os dispositivos da sua organização contra ameaças Web e conteúdos indesejados. A proteção Web inclui a proteção contra ameaças da Web e a filtragem de conteúdos Web. Configure ambos os conjuntos de capacidades. Recomendamos que utilize Intune para configurar as definições de proteção Web.

Configurar a proteção contra ameaças na Web

  1. Aceda ao centro de administração do Intune e inicie sessão.

  2. Selecione Segurança de ponto de extremidade>Redução da superfície de ataque e, em seguida, selecione + Criar política.

  3. Selecione uma plataforma, como Windows 10 e posterior, selecione o perfil de proteção Web e, em seguida, selecione Criar.

  4. No separador Informações básicas, especifique um nome e uma descrição e, em seguida, selecione Seguinte.

  5. No separador Definições de configuração , expanda Proteção Web, especifique as definições na tabela seguinte e, em seguida, selecione Seguinte.

    Configuração Recomendação
    Ativar a proteção de rede Defina como Ativado. Impede que os utilizadores visitem sites ou domínios maliciosos.

    Em alternativa, pode definir a proteção de rede como Modo de auditoria para ver como funciona no seu ambiente. No modo de auditoria, a proteção de rede não impede os utilizadores de visitar sites ou domínios, mas controla as deteções como eventos.
    Exigir o SmartScreen para Versão Prévia do Microsoft Edge Defina como Sim. Ajuda a proteger os utilizadores de potenciais esquemas de phishing e software malicioso.
    Bloquear o acesso a sites maliciosos Defina como Sim. Impede que os utilizadores ignorem avisos sobre sites potencialmente maliciosos.
    Bloquear a transferência de ficheiros não verificados Defina como Sim. Impede que os utilizadores ignorem os avisos e transfiram ficheiros não verificados.
  6. No separador Etiquetas de âmbito , se a sua organização estiver a utilizar etiquetas de âmbito, selecione + Selecionar etiquetas de âmbito e, em seguida, selecione as etiquetas que pretende utilizar. Em seguida, selecione Seguinte.

  7. Para saber mais sobre etiquetas de âmbito, veja Utilizar o controlo de acesso baseado em funções (RBAC) e etiquetas de âmbito para TI distribuída.

  8. No separador Atribuições, especifique os utilizadores e dispositivos para receber a política de proteção web e, em seguida, selecione Seguinte.

  9. No separador Rever + criar , reveja as definições de política e, em seguida, selecione Criar.

Dica

Para saber mais sobre a proteção contra ameaças na Web, consulte Proteger a sua organização contra ameaças à Web.

Configurar a filtragem de conteúdo Web

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. Selecione Definições>Pontos Finais.

  3. Em Regras, selecione Filtragem de conteúdo Web e, em seguida, selecione + Adicionar política.

  4. Na lista de opções Adicionar política , no separador Geral , especifique um nome para a sua política e, em seguida, selecione Seguinte.

  5. Nas categorias Bloqueados, selecione uma ou mais categorias que pretende bloquear e, em seguida, selecione Seguinte.

  6. No separador Âmbito , selecione os grupos de dispositivos que pretende receber esta política e, em seguida, selecione Seguinte.

  7. No separador Resumo , reveja as definições de política e, em seguida, selecione Guardar.

Dica

Para saber mais sobre como configurar a filtragem de conteúdo Web, veja Filtragem de conteúdo Web.

Firewall de rede

A firewall de rede ajuda a reduzir o risco de ameaças de segurança de rede. A sua equipa de segurança pode definir regras que determinam qual o tráfego autorizado a fluir de/para os dispositivos da sua organização. Recomendamos que utilize Microsoft Intune para configurar a firewall de rede.

Para configurar o firewall de rede usando uma política de Firewall de Segurança do Ponto de Extremidade do Microsoft Intune, consulte Criar uma política de segurança de ponto de extremidade (abre numa nova guia na documentação do Intune). Ao criar a política, utilize estas definições:

  • Tipo de política: Firewall
  • Plataforma: Windows
  • Perfil: Firewall do Windows
  • Definições de configuração: defina cada uma das seguintes definições como Verdadeiro (Predefinição):
    • Ativar Firewall de Rede de Domínio
    • Ativar a Firewall de Rede Privada
    • Ativar a Firewall da Rede Pública

Para obter mais informações sobre os perfis de firewall de rede disponíveis no Microsoft Intune, veja Política de firewall para segurança de pontos finais no Intune.

Dica

As definições da firewall são detalhadas e podem parecer complexas. Veja Melhores práticas para configurar a Firewall do Windows Defender.

Controle da aplicação

O Controlo de Aplicações do Windows Defender (WDAC) ajuda a proteger os pontos finais do Windows ao permitir apenas a execução de aplicações e processos fidedignos. A maioria das organizações utilizou uma implementação faseada do WDAC. Ou seja, a maioria das organizações não implementa o WDAC em todos os pontos finais do Windows no início. Na verdade, consoante os pontos finais do Windows da sua organização sejam totalmente geridos, levemente geridos ou pontos finais "Bring Your Own Device", poderá implementar o WDAC em todos ou em alguns pontos finais.

Para ajudar a planear a implementação do WDAC, veja os seguintes recursos:

Próximas etapas

Agora que concluiu o processo de configuração e configuração, o próximo passo é começar a utilizar o Defender para Endpoint.