Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте Microsoft Configuration Manager, чтобы перевести серверы под управлением Windows Server 2012 R2 или Windows Server 2016 с предыдущего решения Microsoft Defender для конечной точки на основе Microsoft Monitoring Agent (MMA) на современное унифицированное решение. Эта процедура использует скрипт обновления унифицированного решения Defender for Endpoint для установки унифицированного решения, удаления рабочего пространства Defender for Endpoint из MMA и применения пакета онбординга.
Important
Эта ручная процедура применяется к версиям Configuration Manager, ранее 2207. Configuration Manager версии 2207 и более позднее позволяет полностью автоматизировать развертывание и обновления. Для текущих вариантов миграции см. сценарийи миграции Microsoft Configuration Manager.
Предварительные условия
Перед созданием приложения убедитесь, что ваша среда соответствует следующим требованиям:
- Configuration Manager версии ниже 2207. Если вы также используете Configuration Manager для настройки политик Endpoint Protection, требуется Configuration Manager версии 2107 или более поздней.
- Коллекция устройств, содержащая серверы под управлением Windows Server 2012 R2 или Windows Server 2016, использующие решение Defender for Endpoint на базе MMA.
- Правильный идентификатор рабочей области Defender for Endpoint, настроенный в элементе Microsoft Monitoring Agent в Панели управления на каждом сервере.
- Обязательные обновления сервисного стека, кумулятивные обновления и обновления платформы Microsoft Defender Antivirus. Ознакомьтесь с требованиями для Windows Server 2016 и Windows Server 2012 R2.
- Доступ к порталу Microsoft Defender и разрешение на загрузку пакетов установки и адаптации Defender for Endpoint.
- Источник контента Configuration Manager, к которому может получить доступ аккаунт сервера сайта.
Соберите файлы развертывания
Скачайте последний унифицированный пакет решения, пакет адаптации и скрипт миграции. Сохраните все три файла в одной папке с источниками контента Configuration Manager.
На странице онбординга в портале Microsoft Defender выберите https://security.microsoft.com/preferences2/endpointsOnboardingWindows Server 2016 и Windows Server 2012 R2.
Для метода развертывания выберите групповую политику, затем скачайте пакет установки и пакет онбординга. Скрипт миграции требует неинтерактивного
.cmdфайла онбординга, включённого в пакет Group Policy.Скачайте последний скрипт обновления унифицированного решения Defender for Endpoint и извлеките
install.ps1. Для подробностей миграции и опций скриптов см. Сценарии миграции серверов из предыдущего решения на базе MMA.Сохраните установщик унифицированного решения, файл встраивания
.cmdиinstall.ps1в папку с источниками контента Configuration Manager.
Создание приложения
Создайте тип развертывания установщика скриптов, который запускает скрипт миграции в системном контексте.
В консоли Configuration Manager выберите рабочую область Библиотека программного обеспечения. Разверните раздел управления приложениями, выберите Приложения, а затем выберите Создать приложение.
На странице «Общее » выберите «Вручную указать информацию о приложении», а затем «Далее».
На странице Общая информация введите имя и любую другую информацию, необходимую вашей организации, а затем выберите «Далее».
На странице Центра программного обеспечения введите необходимое локализованное имя приложения, настройте другие детали Центра программного обеспечения и выберите «Далее».
На странице «Типы развертывания » выберите «Добавить».
На общей странице мастера Create Deployment Type выберите Script Installer из списка типов . Выберите Вручную указать сведения о типе развертывания, а затем нажмите кнопку Далее.
На странице Общая информация введите название типа развертывания и выберите Далее.
На странице содержимого введите путь Универсальной конвенции именования (UNC) к папке, содержащей файлы развертывания в разделе Содержимого. Например:
\\ServerName\h$\SOFTWARE_SOURCE\path.В программе «Установка» введите следующую команду. Замените
<workspace ID>на идентификатор рабочего пространства Defender for Endpoint, используемый в решении на базе MMA:Powershell.exe -ExecutionPolicy ByPass -File install.ps1 -RemoveMMA <workspace ID> -OnboardingScript .\WindowsDefenderATPOnboardingScript.cmdЗначение
Bypassпараметра ExecutionPolicy применяется только к процессу PowerShell, запущенному этой командой. Руководство по миграции рекомендует политикуAllSignedисполнения. Если скрипт запускается от имени SYSTEM, импортируйте сертификат подписи скрипта в хранилище «Доверенные издатели» локального компьютера.Important
Параметр RemoveMMA удаляет только указанное рабочее пространство Defender for Endpoint в качестве дополнительного этапа очистки. MMA по-прежнему может требоваться для других рабочих областей или функций. Убедитесь, что идентификатор workspace правильн, прежде чем запускать приложение.
Нажмите кнопку Далее. На странице "Метод обнаружения" выберите "Добавить предложение".
В диалоге Правила обнаружения настройте следующие параметры:
- Тип настройки: Реестр
- Улей: HKEY_LOCAL_MACHINE
-
Ключ:
SYSTEM\CurrentControlSet\Services\Sense - Ценность: Оставить пустым.
- Опция обнаружения: Эта настройка реестра должна существовать в целевой системе, чтобы указывать на наличие этого приложения
Ключ реестра определяет, установлен ли сервис сенсоров Defender for Endpoint. Это не подтверждает, что сервер подключён или отправляет данные в службу Defender for Endpoint.
Выберите ОК, затем выберите Далее.
На странице пользовательского опыта настройте следующие параметры:
- Поведение установки: Установить для системы
- Требование входа: Входит ли пользователь в систему
- Видимость программы установки: используйте Normal для пилотного развертывания, если вам нужно наблюдать за установкой. Используйте Minimized для более широкого развертывания.
- Позвольте пользователям просматривать и взаимодействовать с установкой программы: Убрать эту опцию.
- Максимальное допустимое время работы (минуты): Введите значение, которое позволяет скрипту завершиться и помещается в ваши окна обслуживания. Значение по умолчанию в Configuration Manager — 120 минут.
Нажмите кнопку Далее.
На странице «Требования» добавьте требования, если нужно, чтобы ограничить установку Windows Server 2012 R2 и Windows Server 2016, а затем выберите «Следующий».
На странице зависимостей добавьте любые зависимости, необходимые вашей среде, и выберите «Далее».
Просмотрите настройки типа развертывания на странице «Сводка », выберите «Далее», а затем выберите «Закрыть » после создания типа развертывания.
В мастере создания приложения просмотрите настройки приложения, выберите «Далее», а затем выберите «Закрыть » после создания приложения.
Развертывание приложения
Разверните приложение для коллекции устройств, содержащей серверы, которые требуется перенести.
В узле «Приложения» консоли Configuration Manager выберите приложение, а затем выберите «Развернуть».
На общей странице мастера развертывания программного обеспечения выберите коллекцию устройств, содержащую серверы для миграции.
На странице Контент добавьте точки распределения или группы точек распределения, которые должны размещать содержимое приложения.
На странице настроек развертывания выберите «Установить». Выберите «Обязательно » для автоматической установки приложения согласно установленному графику или «Доступно », чтобы администратор мог начать установку из Software Center.
Настройте расписание, уведомления пользователей и настройки оповещений для вашей среды.
Просмотрите настройки развертывания на странице сводки , выберите «Далее», а затем выберите «Закрыть » после создания развертывания.
Проверка миграции
Механизм обнаружения приложения в Configuration Manager подтверждает, что служба датчика Defender for Endpoint установлена. Проверяйте адаптацию и отчетность отдельно.
В консоли Configuration Manager выберите рабочее пространство Мониторинг, а затем выберите Развертывания для проверки статуса развертывания.
На мигрированном сервере проверьте
C:\Windows\CCM\Logs\AppEnforce.logдетали применения приложений.Убедитесь, что сервер отображается в инвентаре устройств в портале Microsoft Defender и имеет недавнее состояние состояния датчика.
Чтобы убедиться, что сервер сообщает о обнаружениях сервису, проведите тест обнаружения на встроенном сервере.
Скрипт миграции по умолчанию создаёт файлы Event Trace Log (ETL). Во время развертывания Configuration Manager эти файлы обычно находятся в рабочей папке скрипта под C:\Windows\ccmcache\. Передавайте ETL-файлы в служба поддержки Майкрософт при устранении неполадок при установке или онбординге.
Связанные материалы
- Установка агента мониторинга Microsoft
- Создание приложений в Configuration Manager
- Развертывание приложений в Configuration Manager
- Microsoft Defender для конечной точки with Configuration Manager
- Подключение серверов с помощью процедуры подключения Microsoft Defender для конечной точки
- Защита Windows Server 2012 R2 и Windows Server 2016