什么是 Microsoft Defender for Endpoint Plan 1 / Plan 2?理清 E3 与 E5 的终端防御
关于本文
本文是通过利用生成式 AI 的自动化流程创建的。我们查阅了 Microsoft Learn 的 Defender for Endpoint 服务说明和许可证设置信息,并从实务角度梳理了 Plan 1/2 的区别。验证状态:📘 已确认 Microsoft 官方信息·未进行实机验证
Microsoft Defender for Endpoint 是一款不仅支持 Windows,还支持 macOS、Linux、Android、iOS 等操作系统的端点安全产品。Plan 1 以下一代保护和攻击面缩减(Attack Surface Reduction)等预防措施为主,而 Plan 2 则扩展到入侵后的检测与响应,包括 EDR、漏洞管理以及调查与修复等。
在 E3/E5 中的定位
根据微软现行的服务说明,其配置指引为:Defender for Endpoint Plan 1 包含在 Microsoft 365 E3 中,而 Plan 2 包含在 Microsoft 365 E5 中。由于还存在单独许可证以及安全相关的附加 SKU,因此在实际租户中,不仅要确认产品名称,还要确认已分配的服务计划。
| 观察视角 | Plan 1 | Plan 2 |
|---|---|---|
| 下一代保护 | ○ | ○ |
| 攻击面缩减(Attack Surface Reduction) | ○ | ○ |
| 设备控制等 | ○ | ○ |
| EDR | 并非受限,而是 P2 侧的主要领域 | ○ |
| 漏洞管理与高级调查 | 比 P2 更受限制 | ○ |
| 自动调查与修复 | P2 侧的主要领域 | ○ |
由于准确的功能表会不断更新,因此在部署时应以微软最新的对比表为准。
首先尝试:读取许可证状态
在 Microsoft Defender portal 中确认 Settings > Endpoints > Licenses。请勿更改设置,只需读取合同状态和使用情况。
查看此处
微软还介绍了在同一租户中处理 Plan 1 和 Plan 2 的混合许可证场景(mixed-license scenario)。需要注意的是,仅仅在 Microsoft 365 admin center 中分配用户许可证并不能完成混合模式(mixed mode)的设置。
尝试更改一个地方
接下来,在 Assets > Devices 中打开一台终端,仅确认操作系统、接入(onboarding)状态以及最后见到时间(last seen)等只读信息。切勿直接进行终端隔离或文件隔离。
使用 PowerShell 查看本地 Defender 状态
在 Windows 终端上,无需更改管理门户即可观察本地状态。
Get-MpComputerStatus |
Select-Object AntivirusEnabled, RealTimeProtectionEnabled,
AntivirusSignatureLastUpdated
这是对 Microsoft Defender Antivirus 本地状态的确认。仅凭此结果并不能证明已接入(onboarding)Defender for Endpoint 或 EDR 运行正常。 请结合门户侧的终端状态一同确认。
如果在工作中实际使用
部署时,应将“许可证分配”、“终端接入(onboarding)”、“策略分发”、“传感器健康状况”以及“警报运营”作为独立环节进行确认。即使升级到 E5,如果终端未接入,也无法向 XDR 提供充足的信号。相反,在以 Plan 1 为主的环境中,切勿以无法使用的 P2 功能为前提来制定运维流程。
由于服务器的许可证体系可能与客户端终端不同,请勿将面向用户的 MDE P2 直接套用到 Windows Server/Linux Server 上,而应确认 Defender for Servers 等条件。
管理员需要确认的要点
E3=P1、E5=P2 的基本对应关系以及附加 SKU
已接入(onboarded)的终端数量及目标操作系统
从 Intune 等下发的端点安全策略(Endpoint security policy)
EDR/ASR/Firewall/AV 的责任划分
使用混合许可证(mixed-license)时的订阅设置(subscription settings)
必须单独确认服务器许可证
针对隔离等高权限操作的 RBAC 与审批
官方信息与一手资料
Microsoft Defender 服务说明: https://learn.microsoft.com/en-us/office365/servicedescriptions/microsoft-365-service-descriptions/microsoft-365-tenantlevel-services-licensing-guidance/microsoft-defender-service-description
管理 Defender for Endpoint 订阅设置: https://learn.microsoft.com/en-us/defender-endpoint/defender-endpoint-subscription-settings
Microsoft Defender for Endpoint: https://learn.microsoft.com/en-us/defender-endpoint/microsoft-defender-endpoint
Plan 1 与 Plan 2 的区别不仅仅是“杀毒软件的强弱”。如果将其设计理解为“以预防为主”还是“将检测、调查和响应作为服务提供”的区别,会更容易理清思路。
