什么是 Microsoft Defender for Endpoint Plan 1 / Plan 2?E3 与 E5 的区别

セキュリティカテゴリを表すパンダのイラスト 安全

什么是 Microsoft Defender for Endpoint Plan 1 / Plan 2?理清 E3 与 E5 的终端防御

关于本文
本文是通过利用生成式 AI 的自动化流程创建的。我们查阅了 Microsoft Learn 的 Defender for Endpoint 服务说明和许可证设置信息,并从实务角度梳理了 Plan 1/2 的区别。

验证状态:📘 已确认 Microsoft 官方信息·未进行实机验证

Microsoft Defender for Endpoint 是一款不仅支持 Windows,还支持 macOS、Linux、Android、iOS 等操作系统的端点安全产品。Plan 1 以下一代保护和攻击面缩减(Attack Surface Reduction)等预防措施为主,而 Plan 2 则扩展到入侵后的检测与响应,包括 EDR、漏洞管理以及调查与修复等。

在 E3/E5 中的定位

根据微软现行的服务说明,其配置指引为:Defender for Endpoint Plan 1 包含在 Microsoft 365 E3 中,而 Plan 2 包含在 Microsoft 365 E5 中。由于还存在单独许可证以及安全相关的附加 SKU,因此在实际租户中,不仅要确认产品名称,还要确认已分配的服务计划。

观察视角Plan 1Plan 2
下一代保护
攻击面缩减(Attack Surface Reduction)
设备控制等
EDR并非受限,而是 P2 侧的主要领域
漏洞管理与高级调查比 P2 更受限制
自动调查与修复P2 侧的主要领域

由于准确的功能表会不断更新,因此在部署时应以微软最新的对比表为准。

首先尝试:读取许可证状态

在 Microsoft Defender portal 中确认 Settings > Endpoints > Licenses。请勿更改设置,只需读取合同状态和使用情况。

查看此处

微软还介绍了在同一租户中处理 Plan 1 和 Plan 2 的混合许可证场景(mixed-license scenario)。需要注意的是,仅仅在 Microsoft 365 admin center 中分配用户许可证并不能完成混合模式(mixed mode)的设置。

尝试更改一个地方

接下来,在 Assets > Devices 中打开一台终端,仅确认操作系统、接入(onboarding)状态以及最后见到时间(last seen)等只读信息。切勿直接进行终端隔离或文件隔离。

使用 PowerShell 查看本地 Defender 状态

在 Windows 终端上,无需更改管理门户即可观察本地状态。

Get-MpComputerStatus |
  Select-Object AntivirusEnabled, RealTimeProtectionEnabled,
                AntivirusSignatureLastUpdated

这是对 Microsoft Defender Antivirus 本地状态的确认。仅凭此结果并不能证明已接入(onboarding)Defender for Endpoint 或 EDR 运行正常。 请结合门户侧的终端状态一同确认。

如果在工作中实际使用

部署时,应将“许可证分配”、“终端接入(onboarding)”、“策略分发”、“传感器健康状况”以及“警报运营”作为独立环节进行确认。即使升级到 E5,如果终端未接入,也无法向 XDR 提供充足的信号。相反,在以 Plan 1 为主的环境中,切勿以无法使用的 P2 功能为前提来制定运维流程。

由于服务器的许可证体系可能与客户端终端不同,请勿将面向用户的 MDE P2 直接套用到 Windows Server/Linux Server 上,而应确认 Defender for Servers 等条件。

管理员需要确认的要点

  • E3=P1、E5=P2 的基本对应关系以及附加 SKU

  • 已接入(onboarded)的终端数量及目标操作系统

  • 从 Intune 等下发的端点安全策略(Endpoint security policy)

  • EDR/ASR/Firewall/AV 的责任划分

  • 使用混合许可证(mixed-license)时的订阅设置(subscription settings)

  • 必须单独确认服务器许可证

  • 针对隔离等高权限操作的 RBAC 与审批

官方信息与一手资料

  • Microsoft Defender 服务说明: https://learn.microsoft.com/en-us/office365/servicedescriptions/microsoft-365-service-descriptions/microsoft-365-tenantlevel-services-licensing-guidance/microsoft-defender-service-description

  • 管理 Defender for Endpoint 订阅设置: https://learn.microsoft.com/en-us/defender-endpoint/defender-endpoint-subscription-settings

  • Microsoft Defender for Endpoint: https://learn.microsoft.com/en-us/defender-endpoint/microsoft-defender-endpoint

Plan 1 与 Plan 2 的区别不仅仅是“杀毒软件的强弱”。如果将其设计理解为“以预防为主”还是“将检测、调查和响应作为服务提供”的区别,会更容易理清思路。

文档信息

文章??
什么是 Microsoft Defender for Endpoint Plan 1 / Plan 2?E3 与 E5 的区别
?布日期
更新日期
来源
https://papanda925.com/?p=16292&lang=zh

?可: ?于本站?有相??利的正文及原??表,除非?有?明,可依据 CC BY 4.0 使用。本文可能包含使用生成式AI?建或??的内容。若代??有?可声明,或?接的GitHub???定了?可,?代?以??可?准。引用内容、第三方?料、?片及商?不在本?可范?内。 使用政策

标题和URL已复制