Inserire dispositivi Windows su Microsoft Defender per endpoint con uno script locale

Puoi usare uno script locale per integrare fino a 10 client Windows o dispositivi Windows Server supportati su Microsoft Defender per endpoint. Questo metodo è utile per valutare il servizio prima di selezionare un metodo di deployment per un ambiente più ampio. Prima di iniziare, esamina i prerequisiti, quindi scarica ed esegui lo script, configura la raccolta di campioni, verifica l'onboarding oppure esegui l'offboarding dei dispositivi.

Importante

Usa lo script locale su 10 dispositivi o meno. Per una distribuzione in produzione, seleziona un metodo scalabile come Group Policy, Microsoft Configuration Manager, Microsoft Intune o lo strumento di distribuzione Defender. Per confrontare i metodi disponibili, consulta Identifica Defender per l'architettura e i metodi di distribuzione Endpoint e altre opzioni di distribuzione per dispositivi client Windows.

Nota

Lo strumento di distribuzione Defender può essere usato per distribuire la sicurezza degli endpoint di Defender nei dispositivi Windows e Linux. Lo strumento è un'applicazione leggera e ad aggiornamento automatico che semplifica il processo di distribuzione. Per altre informazioni, vedere Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Windows usando lo strumento di distribuzione Defender e Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Linux usando lo strumento di distribuzione Defender (anteprima).

Prerequisiti

Esegui l'onboarding dei dispositivi con uno script locale

Scarica il pacchetto di onboarding dal portale Microsoft Defender e poi esegui lo script incluso su ciascun dispositivo.

  1. Nella pagina Onboarding nel portale Microsoft Defender su https://security.microsoft.com/securitysettings/endpoints/onboarding, configura il pacchetto:

    1. Passo 1: Seleziona un sistema operativo per iniziare la distribuzione: Seleziona il gruppo versione del sistema operativo per il dispositivo. Non selezionare Windows, che avvia il flusso di lavoro separato dello strumento di distribuzione di Defender.
    2. Se è disponibile il tipo di connettività , seleziona il metodo di connettività per il tuo ambiente:
    3. Per il metodo di distribuzione, seleziona Script locale (per un massimo di 10 dispositivi).
    4. Seleziona Scarica il pacchetto di onboarding per scaricare GatewayWindowsDefenderATPOnboardingPackage.zip.
  2. Estrai il contenuto del .zip file sul dispositivo in una posizione facile da trovare, come il Desktop. Il pacchetto contiene WindowsDefenderATPLocalOnboardingScript.cmd.

  3. Aprire il prompt dei comandi come amministratore.

  4. Vai nella cartella che contiene WindowsDefenderATPLocalOnboardingScript.cmd. Ad esempio, il seguente comando va alla cartella Desktop:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. Esegui lo script di onboarding:

    WindowsDefenderATPLocalOnboardingScript.cmd
    
  6. Quando lo script viene visualizzato, premi qualsiasi tasto per continuare..., premi qualsiasi tasto per finire.

Configurare le impostazioni della raccolta di esempi

Defender for Endpoint può raccogliere file da un dispositivo integrato quando un analista richiede un file per un'analisi approfondita. Il AllowSampleCollection valore del registro controlla se il dispositivo può rispondere a queste richieste:

  • 0 (00000000): Non permettere la condivisione di campioni dal dispositivo.
  • 1 (00000001): Consentire la condivisione di tutti i tipi di file dal dispositivo. Questa impostazione è la predefinita se il valore del registro non esiste.

Per configurare manualmente l'impostazione, copiare il seguente testo nel Notepad, impostare il AllowSampleCollection valore, salvare il file con un'estensione .reg ed eseguire il file sul dispositivo:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection]
"AllowSampleCollection"=dword:00000000

Verifica la configurazione iniziale dei dispositivi

Dopo l'esecuzione dello script, verifica che il dispositivo riporti a Defender for Endpoint:

  1. Nella pagina Inventario dei dispositivi nel portale Microsoft Defender a https://security.microsoft.com/machines?category=all-devices, cerca il dispositivo.

  2. Apri la pagina del dispositivo e verifica che il dispositivo sia a bordo e che lo stato di salute del sensore sia attivo.

Il dispositivo appare tipicamente nell'inventario nel giro di pochi minuti. La connettività di rete e lo stato del dispositivo possono ritardare la segnalazione.

Per generare un allarme di test e confermare la segnalazione end-to-end, vedi Esegui un test di rilevamento su un dispositivo appena integrato. Se il dispositivo non appare o non segnala come previsto, consulta Risoluzione dei problemi di onboarding di Microsoft Defender per endpoint.

Rimuovere dispositivi tramite uno script locale

Il pacchetto offboarding scade sette giorni dopo il download. Defender for Endpoint rifiuta i pacchetti scadenti e la data di scadenza appare nel nome del file del pacchetto.

Importante

Non eseguire gli script di onboarding e offboarding sullo stesso dispositivo contemporaneamente. Completa l'onboarding o lo offboarding prima di eseguire l'altro script.

Per effettuare l'offboarding di un dispositivo usando uno script locale, scarica ed esegui il pacchetto offboarding:

  1. Nella pagina Offboarding nel portale Microsoft Defender su https://security.microsoft.com/securitysettings/endpoints/offboarding, configura il pacchetto:

    1. Seleziona il gruppo di versioni del sistema operativo per il dispositivo. Non selezionare Windows, che avvia il flusso di lavoro separato dello strumento di distribuzione di Defender.
    2. Per il metodo di distribuzione, seleziona Script locale (per un massimo di 10 dispositivi).
    3. Seleziona Download pacchetto, poi seleziona Download nella finestra di conferma.
  2. Estrai WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip dal dispositivo in un luogo facile da trovare, come il desktop. Il pacchetto contiene WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.

  3. Aprire il prompt dei comandi come amministratore.

  4. Vai nella cartella che contiene lo script di offboarding. Ad esempio, il seguente comando va alla cartella Desktop:

    if exist "%OneDrive%\Desktop" (cd /d "%OneDrive%\Desktop") else if exist "%USERPROFILE%\Desktop" cd /d "%USERPROFILE%\Desktop"
    
  5. Esegui lo script di offboarding:

    WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd
    

Importante

Lo offboarding impedisce al dispositivo di inviare nuovi dati di rilevamento, vulnerabilità e sicurezza a Defender for Endpoint. I dati cronologici rimangono nel portale di Defender fino alla scadenza del periodo di conservazione configurato. Il profilo del dispositivo, senza dati, rimane nell'inventario del dispositivo fino a 180 giorni. Per maggiori informazioni, vedi Dispositivi offboard.