How to Onboard Devices to Microsoft Defender for Endpoint

So bindest du Geräte in Defender for Endpoint ein

Wusstest du, dass du Konfigurationen auf Geräte ausrollen kannst, ohne sie in Intune zu enrollen? Nein? Dann folge diesem Blog, um zu erfahren, wie du Geräte in Microsoft Defender for Endpoint (MDE) einbindest.

In diesem Blog möchte ich dir zeigen, wie du deine Geräte in MDE onboarden kannst. Im nächsten Blog zeige ich dir, welche Möglichkeiten und Funktionen das MDE Admin Center bietet.

Infografik zur Geräteeinbindung in Microsoft Defender for Endpoint

Inhalt

  1. Inhalt
  2. Was ist MDE?
  3. Was sind die Voraussetzungen?
  4. Wie funktioniert MDE?
  5. Wie kann ich mit einer Testlizenz starten?
  6. Security Configuration Management aktivieren
  7. Wie bindest du ein Windows-Gerät ein?
  8. Sicherheitskonfigurationen erstellen
  9. Wie oft checken die Geräte ein?

Was ist MDE?

Microsoft Defender for Endpoint ist eine umfassende Endpoint-Security-Lösung für Unternehmen, die dir hilft, dich vor fortgeschrittenen Bedrohungen zu schützen, die herkömmliche Antiviren-Schutzmechanismen umgehen können. Sie bietet Threat Intelligence, Attack Surface Reduction, Next-Generation Protection, Endpoint Detection and Response (EDR), automatisierte Untersuchung und Reaktion sowie Managed-Hunting-Services.

Microsoft Defender for Endpoint nutzt Machine Learning, Big Data und den Microsoft Intelligent Security Graph, um fortgeschrittene Angriffe und Datenschutzverletzungen auf Endpunkten in einer Unternehmensumgebung zu erkennen, zu untersuchen und darauf zu reagieren. Zudem stellt es Werkzeuge bereit, um die eigene Sicherheitslage zu verwalten und die Widerstandsfähigkeit der Endpunkte gegen fortgeschrittene Angriffe zu bewerten.

Es unterstützt sowohl Client-Betriebssysteme als auch Server-Systeme, ohne dass die Geräte vollständig in Intune onboardet werden müssen.

Übersichts-Dashboard der Endpoint Security in Microsoft Intune

Quelle: https://learn.microsoft.com/en-us/mem/intune/protect/media/mde-security-integration/endpoint-security-overview.png#lightbox

Was sind die Voraussetzungen?

Für die Einbindung eines Geräts müssen mehrere Anforderungen erfüllt sein:

  • Es wird ein Trust mit Entra ID erstellt
  • Zugriff auf die folgenden Endpunkte:
    • enterpriseregistration.windows.net – Für die Microsoft Entra ID-Registrierung.
    • login.microsoftonline.com – Für die Microsoft Entra ID-Registrierung.
    • *.dm.microsoft.com – Die Verwendung eines Wildcards unterstützt die Cloud-Service-Endpunkte, die für Enrollment, Check-in und Reporting genutzt werden und sich ändern können, wenn der Dienst skaliert.
  • Betriebssystem:
  • Lizenz:
    • Defender for Endpoint Plan 1 und Plan 2 (eigenständig oder als Teil anderer Microsoft 365-Pläne)
    • Um Server einzubinden in die eigenständigen Versionen von Defender for Endpoint, werden Server-Lizenzen benötigt. Du kannst wählen zwischen:
      • Microsoft Defender for Servers Plan 1 oder Plan 2 (als Teil von Defender for Cloud)
      • Microsoft Defender for Endpoint for Servers
  • Hardware für Windows;
    • Kerne: 2 minimum, 4 empfohlen
    • Arbeitsspeicher: 1 GB minimum, 4 empfohlen

Weitere Informationen findest du in der Microsoft-Dokumentation

Wie funktioniert MDE?

  • Gerät onboarden: Der erste Schritt besteht darin, den Microsoft Defender for Endpoint-Agenten auf deinem Gerät zu installieren und ihn so zu konfigurieren, dass er sich mit dem Cloud-Dienst verbindet. Dadurch kann das Gerät Daten an Microsoft Defender for Endpoint senden und von dort empfangen.
  • Microsoft Entra ID-Trust herstellen: Als Nächstes musst du dein Gerät mit Entra ID joinen oder registrieren. Dadurch kann sich das Gerät authentifizieren und auf Cloud-Ressourcen zugreifen.
  • An Microsoft Intune melden: Geräte nutzen ihre Identität, um mit Intune zu kommunizieren und beim Check-in Richtlinien zu empfangen.
  • Richtlinien-Targeting und Status: Defender for Endpoint meldet den Status der Richtlinie zurück an Microsoft Intune.
Workflow-Diagramm zur Geräteeinbindung in Microsoft Defender for Endpoint

Wie kann ich mit einer Testlizenz starten?

Wenn du keine Lizenz für MDE hast, kannst du eine Testversion über diese Anleitung starten

Seite für die Testlizenz von Microsoft Defender for Endpoint Plan

Security Configuration Management aktivieren

  • Öffne zunächst das Microsoft 365 Defender admin center (https://security.microsoft.com/)
  • Navigiere zu Settings -> Endpoints -> Enforcement Scope
  • Aktiviere die Option “Use MDE to enforce security configuration settings from Intune
  • Aktiviere Windows Client und Server, indem du Geräte taggst, um einen Test durchzuführen. Wenn der Test erfolgreich ist, kannst du dies auf alle Geräte umstellen
  • Klicke auf Save
Enforcement-Scope-Einstellungen für Microsoft Defender for Endpoint und Intune
  • Navigiere zu Roles und wähle Turn on roles

So bindest du Geräte in Microsoft Defender for Endpoint ein
  • Klicke auf die Rolle, um sie zu bearbeiten
So bindest du Geräte in Microsoft Defender for Endpoint ein
  • Weise die Rolle einer Gruppe zu
So bindest du Geräte in Microsoft Defender for Endpoint ein
  • Aktiviere außerdem im Intune-Portal die Option “Allow Microsoft Defender for Endpoint to enforce Endpoint Security Configuration“; navigiere dazu zu Endpoint security -> Microsoft Defender for Endpoint
So bindest du Geräte in Microsoft Defender for Endpoint ein
  • Jetzt müssen wir die Testgeräte mit dem MDE-Management-Tag versehen
  • Öffne dazu das Device Inventory im Microsoft Defender-Portal
  • Wähle die Geräte aus und klicke auf Manage tags
So bindest du Geräte in Microsoft Defender for Endpoint ein
  • Setze den MDE-Management-Tag und klicke auf Save and close

So bindest du Geräte in Microsoft Defender for Endpoint ein

Wie bindest du ein Windows-Gerät ein?

  • Öffne zunächst das Microsoft 365 Defender admin center (https://security.microsoft.com/)
  • Navigiere zu Settings -> Endpoints -> Onboarding
  • Lade das Onboarding-Paket herunter, um einen POC auf einigen Geräten durchzuführen
So bindest du Geräte in Microsoft Defender for Endpoint ein
  • Entpacke das Paket und führe das Skript über eine Eingabeaufforderung aus
  • Teste MDE mit diesem Testbefehl
  • Prüfe mit SC.EXE query windefend und SC.EXE query sense, ob der Dienst läuft
So bindest du Geräte in Microsoft Defender for Endpoint ein

Sicherheitskonfigurationen erstellen

Es wird empfohlen, eine dynamische Gruppe mit allen MDE-Geräten zu erstellen. Das kannst du mit der Filterregel systemLabels contains MDEJoined or MDEManaged tun

Anschließend kannst du dieser Gruppe Richtlinien zuweisen. Die folgenden Konfigurationen werden unterstützt:

  • Endpoint Detection and Response-Richtlinien
  • Antivirus-Richtlinien
  • Firewall-Richtlinien
  • Firewall-Regel-Richtlinien
  • Attack Surface Reduction

Wie oft checken die Geräte ein?

Die Geräte checken alle 90 Minuten ein, um die Richtlinien zu aktualisieren.

5 thoughts on “So bindest du Geräte in Defender for Endpoint ein

Comments are closed.