Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Puoi usare uno script locale per integrare fino a 10 client Windows o dispositivi Windows Server supportati su Microsoft Defender per endpoint. Questo metodo è utile per valutare il servizio prima di selezionare un metodo di deployment per un ambiente più ampio. Prima di iniziare, esamina i prerequisiti, quindi scarica ed esegui lo script, configura la raccolta di campioni, verifica l'onboarding oppure esegui l'offboarding dei dispositivi.
Importante
Usa lo script locale su 10 dispositivi o meno. Per una distribuzione in produzione, seleziona un metodo scalabile come Group Policy, Microsoft Configuration Manager, Microsoft Intune o lo strumento di distribuzione Defender. Per confrontare i metodi disponibili, consulta Identifica Defender per l'architettura e i metodi di distribuzione Endpoint e altre opzioni di distribuzione per dispositivi client Windows.
Nota
Lo strumento di distribuzione Defender può essere usato per distribuire la sicurezza degli endpoint di Defender nei dispositivi Windows e Linux. Lo strumento è un'applicazione leggera e ad aggiornamento automatico che semplifica il processo di distribuzione. Per altre informazioni, vedere Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Windows usando lo strumento di distribuzione Defender e Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Linux usando lo strumento di distribuzione Defender (anteprima).
Prerequisiti
- Esamina i requisiti minimi per Microsoft Defender per endpoint e configura la connettività dei dispositivi.
- Per scaricare i pacchetti di onboarding e offboarding, è necessario l'accesso completo a Defender for Endpoint. Il ruolo di Microsoft Entra Security Administrator concede questo accesso. Per maggiori informazioni, vedi Assegna permessi di base.
- Accedi al dispositivo con un account dotato di autorizzazioni di amministratore locale.
Esegui l'onboarding dei dispositivi con uno script locale
Scarica il pacchetto di onboarding dal portale Microsoft Defender e poi esegui lo script incluso su ciascun dispositivo.
Nella pagina Onboarding nel portale Microsoft Defender su https://security.microsoft.com/securitysettings/endpoints/onboarding, configura il pacchetto:
- Passo 1: Seleziona un sistema operativo per iniziare la distribuzione: Seleziona il gruppo versione del sistema operativo per il dispositivo. Non selezionare Windows, che avvia il flusso di lavoro separato dello strumento di distribuzione di Defender.
- Se è disponibile il tipo di connettività , seleziona il metodo di connettività per il tuo ambiente:
- Standard: Utilizza l'intero set di URL dei servizi Defender per gli endpoint.
- Semplificato: Utilizza un insieme più piccolo e consolidato di URL di servizio. Per maggiori informazioni, vedi Dispositivi a bordo che utilizzano connettività semplificata.
- Per il metodo di distribuzione, seleziona Script locale (per un massimo di 10 dispositivi).
- Seleziona Scarica il pacchetto di onboarding per scaricare
GatewayWindowsDefenderATPOnboardingPackage.zip.
Estrai il contenuto del
.zipfile sul dispositivo in una posizione facile da trovare, come il Desktop. Il pacchetto contieneWindowsDefenderATPLocalOnboardingScript.cmd.Aprire il prompt dei comandi come amministratore.
Vai nella cartella che contiene
WindowsDefenderATPLocalOnboardingScript.cmd. Ad esempio, il seguente comando va alla cartella Desktop:if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"Esegui lo script di onboarding:
WindowsDefenderATPLocalOnboardingScript.cmdQuando lo script viene visualizzato, premi qualsiasi tasto per continuare..., premi qualsiasi tasto per finire.
Configurare le impostazioni della raccolta di esempi
Defender for Endpoint può raccogliere file da un dispositivo integrato quando un analista richiede un file per un'analisi approfondita. Il AllowSampleCollection valore del registro controlla se il dispositivo può rispondere a queste richieste:
-
0(00000000): Non permettere la condivisione di campioni dal dispositivo. -
1(00000001): Consentire la condivisione di tutti i tipi di file dal dispositivo. Questa impostazione è la predefinita se il valore del registro non esiste.
Per configurare manualmente l'impostazione, copiare il seguente testo nel Notepad, impostare il AllowSampleCollection valore, salvare il file con un'estensione .reg ed eseguire il file sul dispositivo:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection]
"AllowSampleCollection"=dword:00000000
Verifica la configurazione iniziale dei dispositivi
Dopo l'esecuzione dello script, verifica che il dispositivo riporti a Defender for Endpoint:
Nella pagina Inventario dei dispositivi nel portale Microsoft Defender a https://security.microsoft.com/machines?category=all-devices, cerca il dispositivo.
Apri la pagina del dispositivo e verifica che il dispositivo sia a bordo e che lo stato di salute del sensore sia attivo.
Il dispositivo appare tipicamente nell'inventario nel giro di pochi minuti. La connettività di rete e lo stato del dispositivo possono ritardare la segnalazione.
Per generare un allarme di test e confermare la segnalazione end-to-end, vedi Esegui un test di rilevamento su un dispositivo appena integrato. Se il dispositivo non appare o non segnala come previsto, consulta Risoluzione dei problemi di onboarding di Microsoft Defender per endpoint.
Rimuovere dispositivi tramite uno script locale
Il pacchetto offboarding scade sette giorni dopo il download. Defender for Endpoint rifiuta i pacchetti scadenti e la data di scadenza appare nel nome del file del pacchetto.
Importante
Non eseguire gli script di onboarding e offboarding sullo stesso dispositivo contemporaneamente. Completa l'onboarding o lo offboarding prima di eseguire l'altro script.
Per effettuare l'offboarding di un dispositivo usando uno script locale, scarica ed esegui il pacchetto offboarding:
Nella pagina Offboarding nel portale Microsoft Defender su https://security.microsoft.com/securitysettings/endpoints/offboarding, configura il pacchetto:
- Seleziona il gruppo di versioni del sistema operativo per il dispositivo. Non selezionare Windows, che avvia il flusso di lavoro separato dello strumento di distribuzione di Defender.
- Per il metodo di distribuzione, seleziona Script locale (per un massimo di 10 dispositivi).
- Seleziona Download pacchetto, poi seleziona Download nella finestra di conferma.
Estrai
WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zipdal dispositivo in un luogo facile da trovare, come il desktop. Il pacchetto contieneWindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.Aprire il prompt dei comandi come amministratore.
Vai nella cartella che contiene lo script di offboarding. Ad esempio, il seguente comando va alla cartella Desktop:
if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"Esegui lo script di offboarding:
WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd
Importante
Lo offboarding impedisce al dispositivo di inviare nuovi dati di rilevamento, vulnerabilità e sicurezza a Defender for Endpoint. I dati cronologici rimangono nel portale di Defender fino alla scadenza del periodo di conservazione configurato. Il profilo del dispositivo, senza dati, rimane nell'inventario del dispositivo fino a 180 giorni. Per maggiori informazioni, vedi Dispositivi offboard.
Contenuti correlati
- Eseguire l'onboarding di dispositivi Windows usando Criteri di gruppo
- Eseguire l'onboarding di dispositivi Windows con Microsoft Configuration Manager
- Eseguire l'onboarding dei dispositivi Windows usando strumenti di gestione dei dispositivi mobili
- Aggiungere dispositivi VDI (Virtual Desktop Infrastructure) non persistenti
- Eseguire un test di rilevamento in un dispositivo Microsoft Defender per endpoint appena caricato
- Risolvere i problemi di distribuzione di Microsoft Defender per endpoint