Включите интеграцию Defender для конечных точек в Microsoft Defender для облака

Microsoft Defender для облака интегрируется изначально с Microsoft Defender для конечной точки для предоставления возможностей Defender для конечной точки и управления уязвимостями Defender в Defender для облака.

  • Если включить план Defender для серверов в Defender для облака, интеграция Defender для конечной точки включена по умолчанию.
  • Интеграция автоматически внедряет агент Defender для конечной точки на устройствах.

В этой статье объясняется, как вручную включить интеграцию Defender for Endpoint, если она ранее была отключена или если у вас есть устаревшая подписка, требующая ручного подключения.

Prerequisites

Прежде чем включить Defender для интеграции конечных точек, ознакомьтесь с этими требованиями.

Требование Details
Поддержка Windows Убедитесь, что компьютеры под управлением Windows поддерживаются в Microsoft Defender для конечной точки.
Поддержка Linux Для серверов Linux необходимо установить Python. Python 3 рекомендуется для всех дистрибутивов, но требуется для RHEL 8.x и Ubuntu 20.04 или более поздней версии.

Автоматическое развертывание сенсора Defender for Endpoint на компьютерах Linux может работать не так, как ожидается, если на этих компьютерах запущены службы, использующие fanotify. Вручную установите сенсор Defender для конечных точек на этих компьютерах.
Виртуальные машины Azure Убедитесь, что виртуальные машины могут подключаться к службе Defender для конечной точки.

Если компьютеры не имеют прямого доступа, параметры прокси-сервера или правила брандмауэра должны разрешить доступ к URL-адресам Defender для конечной точки. Просмотрите конфигурацию прокси-сервера и интернета в Windows и конфигурацию статического прокси-сервера в Linux.
Локальные виртуальные машины Рекомендуется подключить локальные компьютеры как виртуальные машины с поддержкой Azure Arc.

Если вы напрямую подключаете локальные виртуальные машины, доступны функции Defender for Servers Plan 1, но большая часть функций Defender for Servers Plan 2 не работает.
Клиент Azure При перемещении подписки между клиентами Azure также требуются некоторые действия по подготовке вручную. Обратитесь в службу поддержки Майкрософт для получения сведений.
Windows Server 2016, 2012 R2 В отличие от более поздних версий Windows Server, в которых датчик Microsoft Defender для конечной точки предустановлен, Microsoft Defender для облака устанавливает датчик на компьютеры с Windows Server 2016/2012 R2 с помощью унифицированного решения Defender для конечной точки.

Включите интеграцию Defender for Endpoint по подписке

Интеграция Defender для конечной точки включена по умолчанию при включении плана Defender для серверов. Если вы отключите интеграцию с подпиской, ее можно включить вручную.

Чтобы включить интеграцию с Defender for Endpoint для подписки:

  1. Перейдите в раздел Defender для облака>Настройки среды.

  2. Выберите соответствующую подписку.

  3. Перейдите к параметрам и мониторингу>Endpoint Protection.

  4. Установите значение "Вкл.".

    Снимок экрана: переключатель состояния, который включает Microsoft Defender для конечной точки.

  5. Выберите Продолжить.

  6. Нажмите Сохранить.

  7. Датчик Defender для конечной точки развертывается на всех компьютерах Windows и Linux в выбранной подписке.

    Подключение может занять до часа. Defender для облака обнаруживает все предыдущие установки Defender для конечных точек и перенастраивает их для интеграции с Defender для облака.

Note

Для виртуальных машин Azure, созданных из обобщённых образов операционной системы, Microsoft Defender для конечной точки (MDE) не будет автоматически развернут с помощью параметра «Защита конечных точек». Агент MDE и расширение можно включить вручную с помощью Azure CLI, REST API или Политика Azure.

Проверка установки на компьютерах Linux

Чтобы проверить установку датчика Defender for Endpoint на компьютере под управлением Linux:

  1. Выполните следующую команду оболочки на каждом компьютере: mdatp health Если установлен Microsoft Defender для конечной точки, отображается состояние работоспособности:

    healthy : true

    licensed: true

  2. Кроме того, в портале Azure можно проверить, что на машинах Linux установлено новое расширение Azure под названием MDE.Linux.

Note

В новых подписках интеграция Defender для конечной точки автоматически включена и охватывает компьютеры под управлением поддерживаемой операционной системы Windows Server или Linux. Разделы Enable Defender for Endpoint унифицированного решения на Windows Server 2016/2012 R2 и Enable on Linux охватывают процедуры одноразового согласия, которые могут потребоваться для устаревших подписок.

Включение единого решения Defender для конечной точки в Windows Server 2016/2012 R2

Если Защитник для серверов включен и интеграция Defender для конечной точки включена в подписке, которая существовала до весны 2022 года, может потребоваться вручную включить интеграцию единого решения для компьютеров под управлением Windows Server 2016 или Windows Server 2012 R2 в подписке.

  1. Перейдите в раздел Defender для облака>Настройки среды.

  2. Выберите соответствующую подписку.

  3. В столбце покрытия мониторинга плана Defender для серверов выберите "Параметры".

    Состояние компонента Endpoint Protections является частичным, что означает, что не все части компонента включены.

  4. Выберите "Исправление", чтобы просмотреть компоненты, которые не включены.

    Снимок экрана: кнопка

  5. Перейдите к отсутствующим компонентам>единого решения.

  6. Нажмите кнопку Включить.

    Снимок экрана: включение единого решения Defender для конечной точки для компьютеров Windows Server 2012 R2 и 2016.

    Агент Defender for Endpoint автоматически устанавливается на устройствах Windows Server 2012 R2 и 2016, подключенных к Microsoft Defender для облака.

  7. Нажмите Сохранить.

  8. В разделе "Параметры" и "Мониторинг" нажмите кнопку "Продолжить".

    Microsoft Defender для облака подключает существующие и новые устройства к Microsoft Defender for Endpoint.

    Если вы настраиваете Defender для конечной точки в первой подписке в вашем арендаторе, внедрение может занять до 12 часов. Для новых компьютеров и подписок, созданных после включения интеграции в первый раз, подключение занимает до часа.

Note

Включение интеграции Defender для конечной точки на компьютерах Windows Server 2012 R2 и Windows Server 2016 — это однократное действие. Если вы отключите план Defender для серверов и повторно включите его, интеграция по-прежнему включена.

Включить на устройствах Linux (если включён тарифный план или интеграция)

Если Defender для серверов уже включен, а интеграция Defender для конечной точки включена в подписке, которая существовала до лета 2021 года, может потребоваться вручную включить интеграцию для компьютеров Linux.

  1. Перейдите в раздел Defender для облака>Настройки среды.

  2. Выберите соответствующую подписку.

  3. В столбце покрытия мониторинга плана Defender для серверов выберите "Параметры".

    Состояние компонента Endpoint Protections является частичным, что означает, что не все части компонента включены.

  4. Выберите "Исправление", чтобы просмотреть компоненты, которые не включены.

    Снимок экрана: кнопка

  5. В разделе «Отсутствующие компоненты» > для компьютеров Linux выберите «Включить».

    Снимок экрана: включение интеграции между решением Defender для облака и Microsoft EDR, Microsoft Defender для конечной точки для Linux.

  6. Нажмите Сохранить.

  7. В разделе "Параметры" и "Мониторинг" нажмите кнопку "Продолжить".

    • Defender для облака подключает компьютеры под управлением Linux к Defender для конечных точек.
    • Defender для облака обнаруживает все предыдущие установки Defender для конечных точек на компьютерах Linux и перенастраивает их для интеграции с Defender для облака.
    • Если вы настраиваете Defender для конечной точки в первой подписке в вашем арендаторе, внедрение может занять до 12 часов. Для новых компьютеров, созданных после включения интеграции, подключение занимает около часа.
  8. Чтобы проверить установку сенсора Microsoft Defender for Endpoint на компьютере под управлением Linux, выполните следующую команду shell на каждом компьютере.

    mdatp health

    Если установлен Microsoft Defender для конечной точки, отображается состояние работоспособности:

    healthy : true

    licensed: true

  9. На портале Azure можно убедиться, что на компьютерах Linux установлено новое расширение Azure с именем MDE.Linux.

Note

Включение интеграции Microsoft Defender for Endpoint на компьютерах Linux выполняется один раз. Если вы отключите план Defender для серверов и повторно включите его, интеграция по-прежнему включена.

Включение интеграции с PowerShell в нескольких подписках

Чтобы включить интеграцию Defender for Servers для машин Linux или Windows Server 2012 R2 и 2016 с решением Microsoft Defender для конечной точки (MDE) Unified на нескольких подписках, вы можете использовать один из скриптов PowerShell в Defender для облака GitHub репозиторий.

  • Используйте сценарий Enable MDE unified solution script, чтобы включить интеграцию с современным унифицированным решением Defender for Endpoint в Windows Server 2012 R2 или Windows Server 2016.
  • Используйте скрипт Enable MDE integration for Linux script, чтобы включить интеграцию Defender для конечной точки на компьютерах под управлением Linux.

Управление автоматическими обновлениями для Linux

В Windows обновления версий Defender для конечных точек предоставляются через непрерывные обновления базы знаний. В Linux необходимо обновить пакет Defender для конечной точки.

  • При использовании Defender для серверов с MDE.Linux расширением автоматические обновления для Microsoft Defender для конечной точки включены по умолчанию.

  • Если вы хотите управлять обновлениями версий вручную, вы можете отключить автоматическое обновление на компьютерах. Для этого добавьте следующий тег для компьютеров, подключенных к расширению MDE.Linux .

    • Имя тега: ExcludeMdeAutoUpdate
    • Значение тега: true

Эта конфигурация поддерживается для виртуальных машин Azure и компьютеров Azure Arc, где MDE.Linux расширение инициирует автоматическое обновление.

Масштабное внедрение интеграции

Интеграцию с Microsoft Defender for Endpoint можно массово включить с помощью REST API версии 2022-05-01. Полные сведения см. в документации по API.

Следующий пример показывает тело запроса для запроса PUT, которое позволяет интеграцию Defender for Endpoint. Эта Microsoft.Security/settings конфигурация ресурса устанавливает включённую WDATP настановку, которая программно активирует интеграцию Defender for Endpoint для указанной подписки.

УРИ: https://management.azure.com/subscriptions/<subscriptionId>/providers/Microsoft.Security/settings/WDATP?api-version=2022-05-01

{
    "name": "WDATP",
    "type": "Microsoft.Security/settings",
    "kind": "DataExportSettings",
    "properties": {
        "enabled": true
    }
}

Note

Единое решение Defender для конечной точки и Defender для конечной точки для Linux автоматически включаются в новые подписки при включении интеграции Defender для конечной точки с использованием microsoft.security/settings/WDATP.

Параметры WDATP_UNIFIED_SOLUTION и WDATP_EXCLUDE_LINUX_PUBLIC_PREVIEW релевантны для устаревших подписок. Эти параметры применяются к подпискам, в которых на момент появления этих функций в августе 2021 г. и весной 2022 г. уже была включена интеграция с Defender для конечной точки.

Отслеживайте состояние развертывания Defender for Endpoint

Вы можете использовать книгу "Состояние развертывания Defender для конечной точки" для отслеживания состояния развертывания Defender для конечной точки на виртуальных машинах Azure и виртуальных машинах с поддержкой Azure Arc. Интерактивная книга содержит обзор компьютеров в вашей среде с состоянием развертывания расширения Microsoft Defender для конечной точки.

Доступ к порталу Microsoft Defender

Чтобы получить доступ к порталу Microsoft Defender из Defender для облака, выполните следующие действия:

  1. Убедитесь, что у вас есть правильные разрешения на доступ к порталу.

  2. Проверьте наличие прокси-сервера или брандмауэра, блокирующего анонимный трафик.

  3. Откройте портал Microsoft Defender. Сведения об инцидентах и оповещениях на портале Microsoft Defender.

Запустить проверку обнаружения

Чтобы запустить тест обнаружения, воспользуйтесь инструкциями в тесте обнаружения EDR для проверки подключения устройства и служб создания отчетов.

Удалите Defender for Endpoint с устройства

Чтобы удалить решение "Defender для конечной точки" с ваших компьютеров, выполните следующие действия.

  1. Чтобы отключить интеграцию, в параметрах среды Defender для облака >выберите подписку с соответствующими компьютерами.
  2. На странице планов Defender выберите "Параметры" и "Мониторинг".
  3. В состоянии компонента Endpoint Protection нажмите кнопку "Отключить", чтобы отключить интеграцию с Microsoft Defender для конечной точки для подписки.
  4. Нажмите кнопку "Продолжить" и "Сохранить", чтобы сохранить параметры.
  5. Удалите расширение MDE.Windows или MDE.Linux с машины.
  6. Выведите устройство из службы Microsoft Defender для конечной точки.

Удаление тегов интеграции Defender для конечной точки

При подключении устройства Windows через Defender для облака, Defender for Endpoint создаёт значения реестра, связанные с Defender для облака. Эти теги реестра остаются на устройстве после отключения и не влияют на функциональные возможности.

Чтобы полностью удалить эти теги, выполните следующие действия. В Linux система хранит эту информацию внутри системы и не отображает ее в реестре.

  1. Нажмите кнопку "Пуск", введите regedit и нажмите клавишу ВВОД , чтобы открыть редактор реестра.

  2. В левой области перейдите к:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\DeviceTags

  3. Если они существуют, удалите эти имена значений.

    • AzureResourceId
    • SecurityWorkspaceId
    • SecurityAgentId

Это важно

Неправильное редактирование реестра может привести к проблемам на устройстве.