Узнайте, как использовать политики безопасности конечной точки Intune для управления Microsoft Defender для конечной точки на устройствах, которые не зарегистрированы в Intune

При интеграции Microsoft Intune с Microsoft Defender для конечной точки вы можете использовать политики безопасности конечной точки Intune для управления параметрами безопасности Defender на устройствах, которые не зарегистрированы в Intune. Эта возможность известна как Защитник для управления настройками безопасности конечных точек .

При управлении устройствами с помощью управления настройками безопасности:

  • Вы можете использовать Центр администрирования Microsoft Intune или портал Microsoft 365 Defender для управления политиками безопасности конечной точки Intune для Defender для конечной точки и назначения этих политик группам Microsoft Entra ID. Портал Защитника включает пользовательский интерфейс для просмотра устройств, управления политиками и отчетов для управления настройками безопасности.

    Сведения об управлении политиками на портале Defender см. в статье "Управление политиками безопасности конечных точек в Microsoft Defender для конечной точки" в содержимом Defender.

  • Устройства получают назначенные политики на основе объекта устройства Microsoft Entra ID. Устройство, которое еще не зарегистрировано в Microsoft Entra, присоединяется в рамках этого решения.

  • Когда устройство получает политику, компоненты Защитника для конечной точки на устройстве применяют политику и сообщают о состоянии устройства. Статус устройства доступен в центре администрирования Microsoft Intune и на портале Microsoft Defender.

Этот сценарий расширяет поверхность Microsoft Intune Endpoint Security на устройства, которые не могут регистрироваться в Intune. Если устройство управляется Intune (зарегистрировано в Intune), оно не обрабатывает политики для управления параметрами безопасности Defender для конечной точки. Вместо этого используйте Intune для развертывания политики для Defender для конечной точки на ваших устройствах.

Применимо к:

  • Windows
  • Windows Server 2012 R2 и более поздних версий
  • Linux
  • macOS

 Концептуальная презентация решения Microsoft Defender для подключения к конечной точке.

Предварительные условия

В следующих разделах приведены требования к сценарию управления параметрами безопасности Защитника для конечной точки.

Среда

Когда поддерживаемое устройство подключается к Microsoft Defender для конечной точки:

  • Устройство проверяется на наличие существующего присутствия Microsoft Intune, которое представляет собой регистрацию управления мобильными устройствами (MDM) в Intune.
  • Устройства без присутствия Intune включают функцию управления параметрами безопасности.
  • Для устройств, которые не полностью зарегистрированы в Microsoft Entra, в Microsoft Entra ID создается синтетический идентификатор устройства, который позволяет устройству получать политики. Полностью зарегистрированные устройства используют свою текущую регистрацию.
  • На устройстве Microsoft Defender для конечной точки применяет политики, полученные из Microsoft Intune.

Поддержка облака для государственных организаций

Сценарий управления параметрами безопасности Defender для конечной точки поддерживается в следующих государственных клиентах:

  • Облако сообщества для государственных организаций США (GCC)
  • Программа сообщества правительства США High (GCC High)
  • Министерство обороны (DoD)

Дополнительные сведения см. в разделе:

Требования к подключению

Устройства должны иметь доступ к следующей конечной точке:

  • *.dm.microsoft.com – Использование подстановочного знака поддерживает конечные точки облачной службы, которые используются для регистрации и составления отчетов, которые могут меняться по мере масштабирования службы.

Примечание.

Конечные точки для клиентов из государственных организаций расположены в разделе Конечные точки сети для развертываний в государственных учреждениях США

Поддерживаемые платформы

Политики для Microsoft Defender для управления безопасностью конечных точек поддерживаются для следующих платформ устройств:

Linux :

При использовании агента Microsoft Defender для конечной точки для Linux версии 101.23052.0009 или более поздней управление параметрами безопасности поддерживается во всех дистрибутивах Linux, перечисленных в разделе "Поддерживаемые дистрибутивы Linux".

Вы можете найти версию своих агентов Defender с помощью этих методов на портале Microsoft Defender:

  • Вы можете исследовать отдельное устройство, перейдя в обзор ресурсов > и устройств > и проверив поле версии подсистемы Defender.

  • Вы можете просмотреть сводный отчет и экспортировать полный список инвентаризации с указанием версий платформы в следующих разделах: "Отчеты>", "Конечные точки", > "Работоспособность > устройства", "Работоспособность антивирусной программы в Microsoft Defender".

  • Вы можете использовать следующий запрос в Hunting > Advanced hunting и просмотреть данные SoftwareVersion :

    DeviceTvmSoftwareInventory
    | where SoftwareName == "defender_for_linux"
    

Рекомендации по обновлению версии агента см. в разделе Развертывание обновлений для Microsoft Defender для конечной точки в Linux .

Известные проблемы

  • При использовании агента Защитника версии 101.23052.0009 не удается зарегистрировать устройства Linux, если отсутствует следующий путь к файлу: /sys/class/dmi/id/board_vendor.

  • Когда устройство Linux выполняет синтетическую регистрацию, идентификатор устройства Entra (ранее известный как идентификатор AAD устройства) не отображается на портале Defender. Эту информацию можно просмотреть на порталах Intune или Microsoft Entra. Администраторы по-прежнему могут управлять устройствами с помощью политик таким образом.

macOS

При использовании агента Microsoft Defender для конечной точки для macOS версии 101.23052.0004 или более поздней управление параметрами безопасности поддерживается в версиях macOS, перечисленных в разделе "Требования к системе"

На портале Microsoft Defender вы можете найти версии агентов Defender с помощью следующих способов:

  • Вы можете исследовать отдельное устройство, перейдя в обзор ресурсов > и устройств > и проверив поле версии подсистемы Defender.

  • Вы можете просмотреть сводный отчет и экспортировать полный список инвентаризации с указанием версий платформы в следующих разделах: "Отчеты>", "Конечные точки", > "Работоспособность > устройства", "Работоспособность антивирусной программы в Microsoft Defender".

  • Вы можете использовать следующий запрос в Hunting > Advanced hunting и просмотреть данные SoftwareVersion :

    DeviceTvmSoftwareInventory
    | where SoftwareName == "defender_for_mac"
    

Рекомендации по обновлению версии агента см. в разделе Развертывание обновлений для Microsoft Defender для конечной точки в macOS .

Известные проблемы

  • Когда устройство macOS выполняет синтетическую регистрацию, идентификатор устройства Entra ID (ранее известный как идентификатор устройства AAD) не отображается на портале Defender. Эту информацию можно просмотреть на порталах Intune или Microsoft Entra. Администраторы по-прежнему могут управлять устройствами с помощью политик таким образом.

Windows:

Управление настройками безопасности не работает и не поддерживается на следующих устройствах:

  • Windows Server Core 2016 и более ранние версии
  • Непостоянные рабочие столы, например клиенты инфраструктуры виртуальных рабочих столов (VDI)
  • Виртуальный рабочий стол Azure (AVD и ранее Виртуальный рабочий стол Windows, WVD)
  • 32-разрядные версии Windows

Лицензирование и подписки

Чтобы воспользоваться управлением настройками безопасности, вам необходимо:

  • Подписка, которая предоставляет лицензии на Microsoft Defender для конечной точки, например Microsoft 365, или отдельную лицензию только на Microsoft Defender для конечной точки. Подписка, которая предоставляет лицензии Microsoft Defender для конечной точки, также предоставляет вашему клиенту доступ к узлу безопасности конечной точки в центре администрирования Microsoft Intune.

    Примечание.

    Исключение : Если у вас есть доступ к Microsoft Defender для конечной точки только через Microsoft Defender для серверов (часть Microsoft Defender для облака, ранее называвшаяся Центр безопасности Azure), функция управления параметрами безопасности недоступна. У вас должна быть хотя бы одна активная лицензия на подписку Microsoft Defender для конечной точки (пользователь).

    Узел безопасности конечной точки — это место, где вы настраиваете и развертываете политики для управления Microsoft Defender для конечной точки на ваших устройствах и отслеживания состояния устройств.

    Текущую информацию о параметрах см. в разделе Минимальные требования для Microsoft Defender для конечной точки .

Управление доступом на основе ролей (RBAC)

Рекомендации по назначению правильного уровня разрешений и прав администраторам, которые управляют политиками безопасности конечных точек Intune из Центра администрирования Intune, см. в разделе "Управление доступом на основе ролей для безопасности конечных точек" далее в этой статье.

Архитектура

На следующей схеме показано концептуальное представление решения по управлению конфигурацией безопасности Microsoft Defender для конечной точки.

 Концептуальная схема решения по управлению конфигурацией безопасности Microsoft Defender для конечной точки

  1. Устройства, встроенные в Microsoft Defender для конечной точки.
  2. Устройства взаимодействуют с Intune. Такое взаимодействие позволяет Microsoft Intune распространять политики, предназначенные для устройств при их регистрации.
  3. Для каждого устройства в Microsoft Entra ID устанавливается регистрация:
    • Если устройство ранее было полностью зарегистрировано, например устройство с гибридным присоединением, используется существующая регистрация.
    • Для незарегистрированных устройств в Microsoft Entra ID создается синтетический идентификатор устройства, позволяющий устройству получать политики. Если для устройства с синтетической регистрацией создана полная регистрация Microsoft Entra, синтетическая регистрация удаляется, и управление устройствами продолжается непрерывно с использованием полной регистрации.
  4. Защитник для конечной точки сообщает о состоянии политики обратно в Microsoft Intune.

Важно!

Управление параметрами безопасности использует синтетическую регистрацию для устройств, которые не полностью регистрируются в Microsoft Entra ID, и исключает обязательное требование гибридного присоединения к Microsoft Entra. Благодаря этому изменению устройства Windows, у которых ранее были ошибки регистрации, начинают подключаться к Defender, а затем получают и обрабатывают политики управления параметрами безопасности.

Чтобы отфильтровать устройства, которые не удалось зарегистрировать из-за несоответствия предварительным требованиям гибридного присоединения Microsoft Entra, перейдите к списку Устройства на портале Microsoft Defender и отфильтруйте их по статусу регистрации. Так как эти устройства не полностью зарегистрированы, в атрибутах их устройств MDMIntune = итип = присоединенияотображаются пустыми. Теперь эти устройства регистрируются с управлением параметрами безопасности с помощью синтетической регистрации.

После регистрации эти устройства появятся в списках устройств на порталах Microsoft Defender, Microsoft Intune и Microsoft Entra. Хотя устройства не полностью зарегистрированы в Microsoft Entra, их синтетическая регистрация считается как один объект устройства.

Чего ожидать от портала Microsoft Defender

Вы можете использовать инвентаризацию устройств Microsoft Defender для конечной точки, чтобы убедиться, что устройство использует возможность управления параметрами безопасности в Defender для конечной точки, просмотрев состояние устройств в столбце "Кем управляется". Информация Под управлением также доступна на боковой панели или странице устройства. Под управлением должно постоянно указываться, что оно управляется MDE .

Вы также можете подтвердить, что устройство успешно зарегистрировано в управлении параметрами безопасности , убедившись, что на боковой панели устройства или на странице устройства отображается Статус регистрации MDE как Успешно .

 Снимок экрана со статусом регистрации управления параметрами безопасности устройств на странице устройства на портале Microsoft Defender.

Если в статусе Регистрация MDE не отображается Успешно , убедитесь, что вы просматриваете устройство, которое было обновлено и находится в области управления настройками безопасности. (Вы настраиваете область на странице Область применения при настройке управления параметрами безопасности.)

Чего ожидать от центра администрирования Microsoft Intune

В центре администрирования Microsoft Intune перейдите на страницу "Все устройства". Устройства, зарегистрированные с управлением настройками безопасности, отображаются здесь так же, как и на портале Defender. В центре администрирования в поле "Управление устройствами" должно отображаться MDE.

 Снимок экрана страницы устройства в центре администрирования Intune с выделенным статусом устройства

Совет

В июне 2023 года управление параметрами безопасности начало использовать синтетическую регистрацию для устройств, которые не полностью регистрируются в Microsoft Entra. Благодаря этому изменению устройства, в которых ранее были ошибки регистрации, начинают подключаться к Defender, а затем получают и обрабатывают политики управления параметрами безопасности.

Чего ожидать от портала Microsoft Azure

На странице Все устройства на портале Microsoft Azure можно просмотреть сведения об устройстве.

 Снимок экрана страницы

Чтобы гарантировать, что все устройства, зарегистрированные в Defender для управления настройками безопасности конечной точки, получают политики, мы рекомендуем создать динамическую группу Microsoft Entra на основе типа ОС устройств. При использовании динамической группы устройства, управляемые Defender for Endpoint, автоматически добавляются в группу, не требуя от администраторов выполнения других задач, таких как создание новой политики.

Важно!

С июля 2023 г. по 25 сентября 2023 г. служба управления параметрами безопасности запустила общедоступную предварительную версию с добровольным согласием, которая представила новое поведение для управляемых устройств, зарегистрированных в сценарии. Начиная с 25 сентября 2023 г. поведение общедоступной предварительной версии стало общедоступным и теперь применяется ко всем клиентам, использующим управление параметрами безопасности.

Если вы использовали управление параметрами безопасности до 25 сентября 2023 г. и не присоединились к общедоступной предварительной версии, которая работала с июля 2023 г. по 25 сентября 2023 г., проверьте свои группы Microsoft Entra, которые полагаются на системные метки, чтобы внести изменения, которые будут идентифицировать новые устройства, которыми вы управляете с помощью управления параметрами безопасности. Это связано с тем, что до 25 сентября 2023 г. устройства, управление которыми не осуществлялось через общедоступную предварительную версию с добровольным согласием, будут использовать следующие системные метки (теги) MDEManaged и MDEJoined для идентификации управляемых устройств. Эти две системные метки больше не поддерживаются и больше не добавляются к регистрируемым устройствам.

Используйте следующие рекомендации для своих динамических групп:

  • (Рекомендуется) При настройке политики используйте динамические группы на основе платформы устройства с помощью атрибута deviceOSType (Windows, Windows Server, macOS, Linux), чтобы обеспечить продолжение доставки политики для устройств, которые меняют типы управления. например, во время регистрации в MDM.

  • При необходимости динамические группы, содержащие исключительно устройства, управляемые Defender for Endpoint, могут быть нацелены путем определения динамической группы с помощью атрибута ManagementType MicrosoftSense . Использование этого атрибута предназначено для всех устройств, которыми управляет Защитник для конечной точки с помощью функции управления настройками безопасности, и устройства остаются в этой группе только во время управления Защитником для конечной точки.

Кроме того, если при настройке управления параметрами безопасности вы планируете управлять всем парком платформ ОС с помощью Microsoft Defender для конечной точки, выберите все устройства вместо помеченных устройств в Microsoft Defender для Endpoint Enforcement. На странице "Область" следует понимать, что любые синтетические регистрации учитываются в квотах Microsoft Entra ID так же, как и полные регистрации.

Какое решение мне следует использовать?

Microsoft Intune включает несколько методов и типов политик для управления настройкой Defender for Endpoint на устройствах. В следующей таблице указаны политики и профили Intune, которые поддерживают развертывание на устройствах, управляемых Защитником для управления параметрами безопасности конечной точки, и могут помочь вам определить, подходит ли это решение вашим потребностям.

При развертывании политики безопасности конечной точки, которая поддерживается как для управления параметрами безопасности Defender для конечной точки, так и для Microsoft Intune, один экземпляр этой политики обрабатывается:

  • Устройства, поддерживаемые посредством управления параметрами безопасности (Microsoft Defender)
  • Устройства, управляемые Intune или Configuration Manager.

Профили для платформы Windows 10 и более поздних версий не поддерживаются для устройств, управляемых с помощью управления настройками безопасности.

Для каждого типа устройства поддерживаются следующие профили:

Linux

Следующие типы политик поддерживают платформу Linux .

Политика безопасности конечных точек Профиль Defender для конечной точки
управление параметрами безопасности
Microsoft Intune
антивирусная программа Антивирусная программа в Microsoft Defender Поддерживается Поддерживается
антивирусная программа Исключения антивирусной программы в Microsoft Defender Поддерживается Поддерживается
Обнаружение и нейтрализация атак на конечные точки Обнаружение и нейтрализация атак на конечные точки Поддерживается Поддерживается
Обнаружение и нейтрализация атак на конечные точки Глобальные исключения Microsoft Defender (AV+EDR) Поддерживается Поддерживается

macOS

Следующие типы политик поддерживают платформу macOS .

Политика безопасности конечных точек Профиль Defender для конечной точки
управление параметрами безопасности
Microsoft Intune
антивирусная программа Антивирусная программа в Microsoft Defender Поддерживается Поддерживается
антивирусная программа Исключения антивирусной программы в Microsoft Defender Поддерживается Поддерживается
Обнаружение и нейтрализация атак на конечные точки Обнаружение и нейтрализация атак на конечные точки Поддерживается Поддерживается

Windows

Для поддержки управления параметрами безопасности Microsoft Defender ваши политики для устройств с Windows должны использовать платформу Windows. Каждый профиль для платформы Windows можно применять к устройствам, управляемым службой Intune, и к устройствам, управляемым службой управления параметрами безопасности.

Политика безопасности конечных точек Профиль Defender для конечной точки
управление параметрами безопасности
Microsoft Intune
антивирусная программа Элементы управления обновлением Защитника Поддерживается Поддерживается
антивирусная программа Антивирусная программа в Microsoft Defender Поддерживается Поддерживается
антивирусная программа Исключения антивирусной программы в Microsoft Defender Поддерживается Поддерживается
антивирусная программа Опыт безопасности Windows Поддерживается Поддерживается
Уменьшение поверхности атаки Правила уменьшения поверхности атаки Поддерживается Поддерживается
Уменьшение поверхности атаки Управление устройствами Примечание1 Поддерживается
Обнаружение и нейтрализация атак на конечные точки Обнаружение и нейтрализация атак на конечные точки Поддерживается Поддерживается
Брандмауэр Брандмауэр Поддерживается Поддерживается
Брандмауэр Правила брандмауэра Поддерживается Поддерживается

1 — этот профиль отображается на портале Defender, но не поддерживается для устройств, управляемых только Microsoft Defender, с помощью сценария управления параметрами безопасности Microsoft Defender. Этот профиль поддерживается только для устройств под управлением Intune.

Каждый профиль безопасности конечной точки Intune — это отдельная группа параметров, предназначенная для использования администраторами безопасности, которые занимаются защитой устройств в вашей организации. Ниже описаны профили, поддерживаемые сценарием управления параметрами безопасности.

  • Политики антивирусной программы управляют конфигурациями безопасности, найденными в Microsoft Defender для конечной точки.

    Примечание.

    Хотя конечные точки не требуют перезапуска для применения измененных параметров или новых политик, существует проблема, из-за которой параметры AllowOnAccessProtection и DisableLocalAdminMerge иногда могут потребовать от конечных пользователей перезапустить свои устройства, чтобы эти параметры обновились. Этот вопрос исследуется с целью выработки решения.

  • Политики сокращения направлений атак (ASR) направлены на сведение к минимуму уязвимостей организации для киберугроз и атак. При управлении настройками безопасности правила ASR применяются к устройствам под управлением Windows 10 , Windows 11 и Windows Server .

    Важно!

    14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

    Текущие рекомендации о том, какие настройки применяются к различным платформам и версиям, см. в разделе Правила ASR, поддерживаемые операционными системами в документации по защите от угроз Windows.

    Совет

    Чтобы поддерживать поддерживаемые конечные точки в актуальном состоянии, рассмотрите возможность использования современного унифицированного решения для Windows Server 2012 R2 и 2016.

    См. также:

  • Политики обнаружения и реагирования на конечные точки (EDR) управляют возможностями Defender для конечной точки, которые обеспечивают расширенное обнаружение атак, доступное практически в реальном времени и требующее действий. На основе конфигураций EDR аналитики безопасности могут эффективно расставлять приоритеты оповещений, получать представление о полном объеме нарушений и принимать ответные меры для устранения угроз.

  • Политики брандмауэра сосредоточены на брандмауэре Defender на ваших устройствах.

  • Правила брандмауэра — это тип профиля политики брандмауэра , который состоит из детализированных правил для брандмауэров, включая определенные порты, протоколы, приложения и сети.

Настройте свой клиент для поддержки управления настройками безопасности Defender для конечной точки.

Чтобы поддерживать управление параметрами безопасности через центр администрирования Microsoft Intune, необходимо включить связь между ними из каждой консоли.

Следующие разделы проведут вас через этот процесс.

Настройка Microsoft Defender для конечной точки

На портале Microsoft Defender в качестве администратора безопасности:

  1. Войдите на портал Microsoft Defender, перейдите в раздел "Параметры> конечныхточек>управления конфигурацией и>принудительное применение" и включите платформы для управления параметрами безопасности.

     Включите Microsoft Defender для управления настройками конечной точки на портале Microsoft Defender.

    Примечание.

    Если у вас есть разрешение "Управление параметрами безопасности в Центре безопасности" на портале Microsoft Defender и одновременно включен просмотр устройств из всех групп устройств (ограничения управления доступом на основе ролей в ваших разрешениях пользователей отсутствуют), вы также можете выполнить это действие.

  2. Первоначально мы рекомендуем протестировать эту функцию для каждой платформы, выбрав опцию "Платформы" для На помеченных устройствах , а затем пометив устройства тегом MDE-Management .

    Совет

    Используйте правильные теги устройств, чтобы протестировать и проверить развертывание на небольшом количестве устройств.

    При развертывании в группе "Все устройства" все устройства, попадающие в настроенную области, будут зарегистрированы автоматически.

    Хотя большинство устройств завершают регистрацию и применяют назначенную политику в течение нескольких минут, иногда устройству может потребоваться до 24 часов для завершения регистрации.

    Важно!

    С 3 июля 2025 г. поддерживаются динамические правила ресурсов для определения устройств в теге MDE-Management в общедоступной предварительной версии.

  3. Настройте функцию Microsoft Defender для встроенных в облако устройств и параметры полномочий Configuration Manager в соответствии с потребностями вашей организации:

     Настройте пилотный режим для управления параметрами конечной точки на портале Microsoft Defender.

    Совет

    Чтобы обеспечить предоставление пользователям портала Microsoft Defender согласованных разрешений на всех порталах, если они еще не предоставлены, попросите своего ИТ-администратора предоставить им встроенную роль RBACв диспетчере безопасности конечных точек Microsoft Intune.

Настройка Intune

В центре администрирования Microsoft Intune вашей учетной записи необходимы разрешения, равные встроенной роли управления доступом на основе ролей (RBAC) Endpoint Security Manager.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите Безопасность конечной точки > Защитник Microsoft для конечной точки и установите для параметра Разрешить Защитнику Microsoft для конечной точки применять настройки безопасности конечной точки значение Вкл..

     Включите Microsoft Defender для управления параметрами конечной точки в центре администрирования Microsoft Intune.

    Если для этого параметра установлено значение Вкл. , все устройства в области платформы Microsoft Defender для конечной точки, которые не управляются Microsoft Intune, имеют право на подключение к Microsoft Defender для конечной точки.

Подключение устройств к Microsoft Defender для конечной точки

Microsoft Defender для конечной точки поддерживает несколько вариантов подключения устройств. Текущие рекомендации см. в разделе Встроенная поддержка Microsoft Defender для конечной точки в документации по Защитнику для конечной точки.

Сосуществование с Microsoft Configuration Manager

В некоторых средах может быть желательно использовать управление параметрами безопасности на устройствах, управляемых Configuration Manager. Если вы используете оба, вам необходимо контролировать политику через один канал. Использование более чем одного канала создает возможность возникновения конфликтов и нежелательных результатов.

Для этого настройте параметры управления безопасностью с помощью переключателя Configuration Manager в положение Выкл. Войдите на портал Microsoft Defender и перейдите в раздел Настройки > Конечные точки > Управление конфигурацией > Объем правоприменения :

 Снимок экрана портала Защитника, показывающий, что для параметра

Создание групп Microsoft Entra

После подключения устройств к Защитнику для конечной точки вам потребуется создать группы устройств для поддержки развертывания политики для Защитника Майкрософт для конечной точки. Чтобы определить устройства, которые зарегистрированы в Microsoft Defender для конечной точки, но не управляются Intune или Configuration Manager:

  1. Войдите в центр администрирования Microsoft Intune .

  2. Перейдите в раздел Устройства > Все устройства , а затем выберите столбец Под управлением , чтобы отсортировать представление устройств.

    Устройства, подключенные к Microsoft Defender для конечной точки и зарегистрированные, но не управляемые Intune, отображают Microsoft Defender для конечной точки в столбце "Кем управляемо". Это устройства, которые могут получать политику управления безопасностью для Microsoft Defender для конечной точки.

    Начиная с 25 сентября 2023 г. устройства, использующие управление безопасностью для Microsoft Defender для конечной точки, больше нельзя будет идентифицировать с помощью следующих системных меток:

    • MDEJoined  — Устаревший тег, который ранее добавлялся к устройствам, присоединенным к каталогу в рамках этого сценария.
    • MDEManaged  — Устаревший тег, который ранее добавлялся к устройствам, которые активно использовали сценарий управления безопасностью. Этот тег удаляется с устройства, если Защитник для конечной точки перестает управлять конфигурацией безопасности.

    Вместо использования системных меток можно использовать атрибут типа управления и настроить его на MicrosoftSense .

Вы можете создать группы для этих устройств в Microsoft Entra или из центра администрирования Microsoft Intune . При создании групп вы можете использовать значение OS для устройства, если вы развертываете политики на устройствах под управлением Windows Server, а не на устройствах под управлением клиентской версии Windows:

  • Windows 10 и Windows 11 - deviceOSType или ОС отображается как Windows
  • Windows Server  – тип устройства или ОС отображается как Windows Server
  • Устройство Linux  – тип устройства или ОС отображается как Linux .

Примеры динамических групп Intune с синтаксисом правил

Рабочие станции Windows :

 Снимок экрана динамической группы Intune для рабочих станций Windows.

Серверы Windows :

 Снимок экрана динамической группы Intune для серверов Windows.

Устройства Linux :

 Снимок экрана динамической группы Intune для Windows Linux.

Важно!

В мае 2023 года deviceOSType был обновлен, чтобы различать клиентов Windows и серверы Windows .

Пользовательские сценарии и группы динамических устройств Microsoft Entra , созданные до этого изменения и определяющие правила, ссылающиеся только на Windows , могут исключать серверы Windows при использовании с решением Управление безопасностью для Microsoft Defender для конечной точки. Например:

  • Если у вас есть правило, которое использует equals оператор or not equals для идентификации Windows, это изменение влияет на ваше правило. Это связано с тем, что ранее и Windows , и Windows Server обозначались как Windows . Чтобы продолжать включать оба варианта, необходимо обновить правило, чтобы оно также ссылалось на Windows Server .
  • Если у вас есть правило, которое использует contains оператор or like для указания Windows, это изменение не влияет на ваше правило. Эти операторы могут найти как Windows , так и Windows Server .

Совет

Пользователи, которым делегирована возможность управления параметрами безопасности конечной точки, могут не иметь возможности реализовать конфигурации на уровне клиента в Microsoft Intune. Дополнительную информацию о ролях и разрешениях в вашей организации можно получить у администратора Intune.

Политика развертывания

После создания одной или нескольких групп Microsoft Entra, содержащих устройства, управляемые Microsoft Defender для конечной точки, вы можете создать и развернуть следующие политики для управления параметрами безопасности в этих группах. Доступные политики и профили зависят от платформы.

Список сочетаний политик и профилей, поддерживаемых для управления параметрами безопасности, см. в таблице " Какое решение следует использовать" в этой статье.

Совет

Избегайте развертывания нескольких политик, которые управляют одним и тем же параметром на устройстве.

Microsoft Intune поддерживает развертывание нескольких экземпляров каждого типа политики безопасности конечной точки на одном устройстве, при этом каждый экземпляр политики принимается устройством отдельно. Таким образом, устройство может получать отдельные конфигурации для одного и того же параметра из разных политик, что приводит к конфликту. Некоторые параметры (например, исключения антивирусной программы) объединяются в клиенте и успешно применяются.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Перейдите в раздел Безопасность конечной точки , выберите тип политики, которую вы хотите настроить, а затем выберите Создать политику .

  3. В качестве политики выберите платформу и профиль, которые вы хотите развернуть. Список платформ и профилей, поддерживающих управление настройками безопасности, см. в таблице Какое решение мне следует использовать? ранее в этой статье.

    Примечание.

    Поддерживаемые профили применяются к устройствам, которые обмениваются данными через управление мобильными устройствами (MDM) с Microsoft Intune, и устройствам, которые взаимодействуют с помощью клиента Microsoft Defender для конечной точки.

    При необходимости обязательно проверьте таргетинг и группы.

  4. Нажмите Создать.

  5. На странице Основные сведения введите имя и описание профиля, а затем щелкните Далее.

  6. На странице Параметры конфигурации выберите параметры, которыми вы хотите управлять с помощью этого профиля.

    Чтобы узнать больше о настройке, разверните диалоговое окно информации и выберите ссылку Подробнее , чтобы просмотреть онлайн-документацию поставщика услуг конфигурации (CSP) или соответствующие сведения для этого параметра.

    Завершив настройку параметров, нажмите Далее.

  7. На странице Назначения выберите группы Microsoft Entra, которые получат этот профиль. Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.

    Нажмите кнопку Далее, чтобы продолжить.

    Совет

    • Фильтры назначений не поддерживаются для устройств, управляемых службой управления параметрами безопасности.
    • Только Объекты устройств применимы для Microsoft Defender для управления конечными точками. Таргетинг на пользователей не поддерживается.
    • Политики применяются к клиентам Microsoft Intune и Microsoft Defender для конечной точки.
  8. Завершите процесс создания политики, а затем на странице Проверка + создание выберите Создать . Выбрав тип политики для созданного профиля, вы увидите новый профиль в списке.

  9. Подождите, пока политика будет назначена, и просмотрите индикатор успешного применения политики.

  10. Можно проверить, были ли параметры применены локально на клиенте, с помощью служебной программы команд Get-MpPreference

Состояние монитора

Intune:

Состояние и отчеты для политик, нацеленных на устройства в этом канале, доступны в узле политики в разделе "Безопасность конечных точек" в центре администрирования Microsoft Intune.

Подробно изучите тип политики, а затем выберите политику, чтобы просмотреть ее статус. Список платформ, типов политик и профилей, поддерживающих управление параметрами безопасности, можно просмотреть в таблице в разделе Какое решение следует использовать ранее в этой статье.

При выборе политики вы можете просмотреть информацию о статусе регистрации устройства и выбрать:

  • Просмотр отчета  – просмотр списка устройств, получивших политику. Вы можете выбрать устройство для детализации и просмотреть состояние его настроек. Затем вы можете выбрать параметр, чтобы просмотреть дополнительную информацию о нем, включая другие политики, которые управляют этим же параметром, что может быть источником конфликта.
  • Статус каждой настройки  – просмотр настроек, которыми управляет политика, а также количество успешных, ошибок или конфликтов для каждого параметра.

Портал Defender:

Вы также можете отслеживать политики Intune, применяемые на портале Microsoft Defender. На портале перейдите в раздел "Конечные точки", разверните "Управление конфигурацией " и выберите "Политики безопасности конечной точки". Выберите политику, чтобы просмотреть ее состояние, а затем нажмите:

  • Обзор. Просмотр обзорных групп с примененными политиками, применяемых параметров политики и состояния проверки устройства.
  • Значения параметров политики — просмотр параметров, настроенных политикой.
  • Состояние параметров политики — просмотр параметров, управляемых политикой, а также количества успехов, ошибок или конфликтов для каждого параметра.
  • Примененные устройства — просмотр устройств, к которым применяется политика.
  • Назначенные группы — просмотр групп, которым назначена политика.

Дополнительные сведения см. в статье "Управление политиками безопасности конечных точек в Microsoft Defender для конечной точки" в содержимом о Defender.

Часто задаваемые вопросы и соображения

Частота проверки устройства

Устройства, управляемые этой возможностью, проверяются с помощью Microsoft Intune каждые 90 минут для обновления политики.

Вы можете вручную синхронизировать устройство по требованию на портале Microsoft Defender . Войдите на портал и перейдите в раздел Устройства . Выберите устройство, которым управляет Microsoft Defender для конечной точки, а затем нажмите кнопку Синхронизация политики :

 Синхронизируйте устройства, управляемые Microsoft Defender для конечной точки, вручную.

Кнопка синхронизации политики отображается только для устройств, которыми успешно управляет Microsoft Defender для конечной точки.

Устройства, защищенные с помощью управляемой конфигурации

Параметр "Управляемая конфигурация (устройство)" в профиле взаимодействия "Безопасность Windows" для антивирусной политики заменяет предыдущий автономный параметр защиты от подделки. Этот параметр поддерживает как защиту от подделки, так и более широкий режим управляемой конфигурации:

  • Если задано значение "Защита от подделки (Вкл)", поведение аналогично предыдущему параметру защиты от подделки. Параметры с защитой от несанкционированного доступа заблокированы в соответствии с их безопасными значениями по умолчанию. Невозможно изменить значения параметров с защитой от несанкционированного доступа без предварительного изменения этого параметра.
  • Если установлена управляемая конфигурация (включена), параметры, предоставляемые Intune, имеют исключительный приоритет над другими источниками управления, такими как групповая политика или Configuration Manager.

Управляемая конфигурация также поддерживается для устройств, управляемых с помощью управления параметрами безопасности Microsoft Defender для конечной точки. Подробнее о настройке управляемой конфигурации и ее областях см. в разделе Управляемая конфигурация параметров Microsoft Defender.

Фильтры назначений и управление настройками безопасности

Фильтры назначений не поддерживаются для устройств, обменивающихся данными через канал Microsoft Defender для конечной точки. Хотя фильтры назначения можно добавить в политику, предназначенную для этих устройств, устройства игнорируют фильтры назначения. Для поддержки фильтра назначений устройство должно быть зарегистрировано в Microsoft Intune.

Удаление устройств

Удалить устройства, использующие этот поток, можно одним из двух способов:

  • В центре администрирования Microsoft Intune перейдите в раздел Устройства > Все устройства и выберите устройство, на котором отображается MDEJoined или MDEManaged в столбце Под управлением , а затем выберите Удалить .
  • Вы также можете удалить устройства из области управления конфигурацией в Центре безопасности.

Как только устройство удаляется из любого места, это изменение распространяется на другую службу.

Невозможно включить управление безопасностью для рабочей нагрузки Microsoft Defender для конечной точки в Endpoint Security.

Хотя администратор с разрешениями в обеих службах может выполнять начальные потоки подготовки, следующих ролей достаточно для выполнения конфигураций в каждой отдельной службе:

  • Для Защитника Microsoft используйте роль администратора безопасности.
  • Для Microsoft Intune используйте роль Менеджера Endpoint Security.

Устройства, которые присоединились к Microsoft Entra

Устройства, присоединенные к Active Directory, используют свою существующую инфраструктуру для завершения процесса гибридного присоединения Microsoft Entra.

Неподдерживаемые настройки безопасности

Следующие параметры безопасности ожидают прекращения поддержки. Поток управления настройками безопасности Защитника для конечной точки не поддерживает следующие параметры:

  • Ускорить частоту отправки отчетов телеметрии (в разделе Обнаружение конечных точек и реагирование на них )

  • AllowIntrusionPreventionSystem (в разделе Антивирус )

  • AllowLocalPolicyMerge

Использование управления настройками безопасности на контроллерах домена

Управление параметрами безопасности поддерживается на контроллерах домена. Чтобы управлять параметрами безопасности на контроллерах домена, необходимо включить эту функцию на странице "Области применения принудительных ограничений" (см. область принудительного> применения параметров конечныхточек). Прежде чем можно будет включить конфигурацию контроллеров домена, необходимо включить устройства Windows Server. Кроме того, если для серверов Windows Server выбран параметр "На помеченных устройствах ", конфигурация контроллеров домена также ограничена помеченными устройствами.

Предостережение

  • Неправильная настройка контроллеров домена может негативно повлиять как на состояние безопасности, так и на непрерывность работы.
  • Если в вашем клиенте включена конфигурация контроллеров домена, обязательно ознакомьтесь со всеми политиками Windows, чтобы убедиться, что вы непреднамеренно не нацеливаетесь на группы устройств Microsoft Entra, содержащие контроллеры домена. Чтобы свести к минимуму риск для производительности, политики брандмауэра не поддерживаются на контроллерах домена.
  • Рекомендуем просмотреть все политики, предназначенные для контроллеров домена, перед отменой регистрации этих устройств. Сначала выполните все необходимые настройки, а затем отмените регистрацию контроллеров домена. Конфигурация Defender для конечной точки сохраняется на каждом устройстве после отмены регистрации устройства.

Microsoft Defender для конечной точки и PowerShell

Некоторые функции клиента Microsoft Defender для конечной точки используют PowerShell. Например, динамический отклик может выполнять пользовательские сценарии из утвержденной библиотеки. Эти функции выполняются в экземпляре PowerShell, выполняемом клиентом Defender для конечной точки.

Устранение проблем с устройством усложняется, если выполнение PowerShell у администраторов. Проблемы с производительностью и связью можно легче диагностировать с помощью сценариев PowerShell.

Управление параметрами безопасности Microsoft Defender для конечной точки не будет работать для устройства с PowerShell, настроенным для работы в режиме ограниченного языка. Дополнительную информацию см. в разделе about_Language_Modes в документации PowerShell.

Управление безопасностью с помощью Defender для конечной точки, если вы ранее использовали стороннее средство защиты

Если раньше на вашем компьютере было установлено стороннее средство обеспечения безопасности, а теперь вы управляете им с помощью Defender для конечной точки, в редких случаях вы можете заметить некоторое влияние на способность Defender для конечной точки управлять параметрами безопасности. В таких случаях в качестве меры устранения неполадок удалите и переустановите последнюю версию Defender для конечной точки на своем компьютере.