·
Kategori: IT-sikkerhed
Defender for Endpoint er Microsofts EDR-platform, der overvåger pc’er, Mac og servere for angreb og lader jer isolere og undersøge enheder centralt – og den findes i tre udgaver med tre prisniveauer. Mange danske SMV’er betaler allerede for Defender for Business via Business Premium uden at vide, hvad den dækker, og køber så P2 oveni, fordi en revisor eller et forsikringsselskab spurgte efter ‘EDR’. Andre kører servere helt uden dækning, fordi de tror, Business Premium også omfatter dem. Denne guide giver jer et stop-her-tjek pr. funktion, så I kun tilkøber Defender Suite eller server-licenser, hvor risikoen faktisk kræver det.
Det vigtigste at vide:
- Business Premium indeholder Defender for Business, som er P2-light: EDR, automatiseret undersøgelse og trusselsanalyse er med – tjek konsollen, før I køber noget.
- Tre ting mangler i Defender for Business: advanced hunting med KQL, 6 måneders datalagring og adgang til Defender Experts. Kræver ingen af dem jeres opmærksomhed, så stop her.
- Servere er ikke dækket af Business Premium. Tæl jeres Windows- og Linux-servere og læg Defender for Servers eller server-licens til budgettet fra dag ét.
- P2 uden nogen til at kigge på alarmerne er en spildt licens. Afgør først, om I har intern SOC eller en MDR-partner – ellers køb overvågning før funktioner.
- Regn på Business Premium + Defender Suite mod E5 ved 50-300 brugere, før I lader en licensrådgiver runde op til E5.
Hvorfor Defender for Business i Business Premium dækker mere, end de fleste tror
Jeres tenant har allerede EDR, automatiseret afhjælpning og sårbarhedsstyring, hvis I kører Business Premium. Microsoft Defender for Business følger med uden ekstra licens og svarer funktionelt til Defender for Endpoint P1 plus udvalgte P2-funktioner (Microsoft, 2025). Alligevel betaler mange SMV’er for et tredjeparts-EDR oven på noget, de ejer i forvejen.
Verificér det på 15 minutter i security.microsoft.com: Gå til Indstillinger → Endpoints og bekræft, at automatiseret undersøgelse står på ‘Fuld’ og EDR i bloktilstand er tændt. Tjek derefter enhedsoversigten – er alle pc’er onboardet, eller mangler halvdelen?
Før: IT antog, at Business Premium kun gav antivirus, og købte et separat EDR-værktøj til alle brugere. → Efter: Defender for Business blev aktiveret korrekt, og det eksterne værktøj opsagt ved næste fornyelse.
Defender for Endpoint P1 vs P2 vs Business: tabellen, der viser hullerne
Debatten om defender for endpoint p1 vs p2 handler reelt om tre funktioner: advanced hunting, 6 måneders retention og Defender Experts. Alt andet får I helt eller delvist i Business.
- Microsoft Defender for Endpoint Plan 1: kun forebyggelse – next-gen antivirus, attack surface reduction, device control, firewall samt web- og netværksbeskyttelse (Microsoft, 2026). Ingen EDR.
- Defender for Business: P1 plus EDR, automatiseret afhjælpning og sårbarhedsstyring. Uden KQL-forespørgsler, uden lang retention.
- Microsoft Defender for Endpoint Plan 2: fuld EDR, live response, op til 6 måneders dataretention, advanced hunting i KQL og adgang til Defender Experts (Microsoft, 2026).
P1 giver kun mening som selvstændigt køb til enheder uden for Business Premium, fx delte butiks-pc’er på F3-licens. Har I allerede Premium, er P1 rent spild – se Redress Compliance for licensdetaljerne.

Stop-her-tjekket: fem spørgsmål der afgør, om I skal tilkøbe Defender Suite
Fem spørgsmål afgør, om Defender Suite skal tilkøbes. Svar i rækkefølge, log svaret og vedlæg det licensbeslutningen.
- Kører I Windows- eller Linux-servere? Ja → køb microsoft defender for endpoint server licensing separat; brugerlicenser dækker ikke servere. Nej → gå videre.
- Er I omfattet af NIS2 (dansk lov fra 2025)? Nej → stop her. Ja → gå videre og følg vores tekniske NIS2-roadmap.
- Kræver revisor eller tilsyn mere end 30 dages hændelseslog? Nej → stop her. Ja → gå videre.
- Har IT reelt timer til at jage trusler i KQL? Nej → stop her; data, ingen ser, hjælper ikke. Ja → gå videre.
- Kan budgettet bære Defender Suite, indikativt omkring 65 kr. pr. bruger/måned (Microsofts listepris, 2026)? Ja → udrul Defender for Endpoint P2 og dokumentér valget.
Find den rette Defender-plan uden at betale for meget
Hvorfor jeres servere ikke er dækket – og hvad Defender for Endpoint for servers koster
Defender for Business dækker kun brugerenheder, så jeres Windows- og Linux-servere står uden EDR, selvom I betaler for Business Premium. Servere kræver altid en separat licensvej, og I har tre at vælge mellem.
- Defender for Servers via Azure Arc: onboard serveren i Azure, og betal forbrugsbaseret pr. server-time gennem jeres Azure-abonnement.
- Microsoft defender for endpoint for servers som enhedslicens: én licens pr. server, uafhængigt af brugere.
- Defender Suite: dækker brugernes enheder med P2, men ikke servere – tjek det, før I regner besparelsen hjem.
Kortlæg først, hvor mange servere I reelt driver, inkl. dem hos hostingpartneren. En hybrid-opsætning uden Arc tvinger jer over på faste enhedslicenser for hver server, og så forsvinder fordelen ved at slukke maskiner om natten. Auditér antallet hvert kvartal, så I ikke betaler for udfasede servere.
Hvem skal kigge på alarmerne? Fejlen der gør P2 til en spildt licens
Defender for Endpoint P2 er kun pengene værd, hvis nogen faktisk reagerer på det, den finder. Advanced hunting med KQL og op til 6 måneders dataretention (Microsoft, 2026) hjælper ikke, når alarmen lander i en indbakke fredag kl. 17.
Før: IT-chefen tjekker microsoft defender for endpoint admin console, når der er tid → Efter: en navngiven person eller partner har vagt 24/7, og responstiden er dokumenteret i en aftale. Læs mere om, hvad EDR kræver af mennesker, ikke kun teknik.
Vælg ud fra jeres bemanding. Under tre IT-folk peger næsten altid på en MDR-partner, fordi intern vagtordning bryder sammen ved ferie og sygdom. Defender Experts for Hunting er et supplement til jeres egen respons, ikke en erstatning – de jager, I handler. Test ordningen med en simuleret hændelse, før I skriver under.

Hvordan vælger I mellem Business Premium + Defender Suite og E5 ved 50-300 brugere
For de fleste SMV’er med 50-300 brugere er defender suite business premium det billigste spor til fuld P2. Microsoft 365 E5 Security hedder nu Microsoft Defender Suite og kan lægges oven på Business Premium (Microsoft, 2025), så I opgraderer sikkerheden uden at skifte grundlicens.
Listepriserne er indikative og skal omregnes til DKK på jeres egen prisliste: Defender Suite som tilkøb ligger omkring 65 kr. pr. bruger/måned, mens defender for endpoint P2 alene angives til ca. 35 kr. (Microsofts listepris, 2026). Regn de tre scenarier: Business Premium alene, plus P2, plus hele suiten.
E5 vinder i to situationer: I passerer 300 brugere, hvor Business Premium stopper, eller I alligevel skal købe Purview og Entra P2 til NIS2-dokumentation. Se prisgrundlaget i vores gennemgang af Business Premium, og prioriter behov før licensnavn.
Ofte stillede spørgsmål
Hvad er Microsoft Defender for Endpoint?
Microsoft Defender for Endpoint er Microsofts platform til beskyttelse af pc’er, Mac, mobiler og servere mod malware, ransomware og angreb, der omgår klassisk antivirus. Den overvåger adfærd på enheden, isolerer kompromitterede maskiner og giver jeres IT-ansvarlige ét overblik i Defender-portalen. Løsningen findes i tre udgaver: Plan 1, Plan 2 og Defender for Business, som er skræddersyet til virksomheder med op til 300 brugere.
Er Defender for Endpoint en EDR-løsning?
Ja, Defender for Endpoint Plan 2 og Defender for Business er fulde EDR-løsninger (Endpoint Detection and Response), mens Plan 1 kun dækker forebyggelse. EDR betyder, at systemet logger aktivitet på enheden, opdager mistænkelige kæder af hændelser og lader jer undersøge og stoppe et angreb bagud i tid. Vælg derfor ikke Plan 1, hvis I forventer at kunne efterforske et sikkerhedsbrud.
Hvad er forskellen på Microsoft Defender og Microsoft Defender for Endpoint?
Microsoft Defender er det gratis antivirus, der følger med Windows, mens Defender for Endpoint er den betalte virksomhedsversion med central styring, EDR og automatiseret respons. Det gratis produkt beskytter én maskine ad gangen uden overblik. Defender for Endpoint samler alle jeres enheder i én portal, håndhæver politikker og sender alarmer til IT-afdelingen eller jeres MSP.
Hvad er forskellen på Defender for Endpoint P1, P2 og Defender for Business?
Plan 1 giver forebyggelse (antivirus, angrebsfladereduktion, enhedskontrol), Plan 2 tilføjer EDR, sårbarhedsstyring, automatiseret undersøgelse og 30 dages søgbare data, mens Defender for Business er en forenklet Plan 2 til virksomheder under 300 brugere. Business mangler avanceret hunting og længere datalagring, men dækker de fleste SMV-behov. Har I over 300 brugere eller egen SOC, er Plan 2 det rette valg.
Er Defender for Endpoint inkluderet i Microsoft 365 Business Premium?
Ja, Microsoft 365 Business Premium indeholder Defender for Business, som er SMV-udgaven af Defender for Endpoint med EDR. Betaler I allerede for Business Premium, skal I derfor ikke købe en separat licens til jeres pc’er. Tjek i stedet, om funktionerne faktisk er slået til – vi ser ofte kunder, der ejer licensen uden at have udrullet den på en eneste enhed.
Hvordan licenseres Defender for Endpoint til servere?
Servere licenseres separat via Defender for Servers i Microsoft Defender for Cloud, som afregnes pr. server pr. time, eller via Defender for Business Servers-tillægget for virksomheder på Business Premium. Brugerlicenser til P1, P2 og Business dækker kun klientenheder. Tæl derfor jeres fysiske og virtuelle servere op, før I regner budgettet – de kommer oven i brugerprisen.
Hvad koster det at komme i gang, og hvor lang tid tager en udrulning?
Licensprisen afhænger af jeres nuværende Microsoft 365-aftale, og mange SMV’er har allerede Defender for Business inkluderet uden merbetaling. En typisk udrulning til 50-300 enheder tager 2-4 uger: første uge kortlægger og tester vi på en pilotgruppe, derefter udruller vi i bølger og finjusterer politikker. Driften kan I derefter selv varetage eller lægge hos jeres managed services-partner.
Kan vi skifte fra vores nuværende antivirus uden at stå ubeskyttet?
Ja, skiftet gennemføres uden sikkerhedshul, fordi Defender for Endpoint kan køre i passiv tilstand ved siden af jeres eksisterende antivirus, indtil alle enheder er onboardet. Først aktiveres Defender, dernæst afinstalleres det gamle produkt gruppe for gruppe. Afsæt 1-2 uger til overlappet, så I kan se, at alarmer og rapporter kører korrekt, før den gamle licens opsiges.
Sådan kommer I videre
- Kortlæg alle enheder: pc’er, Mac, mobiler og servere – tæl dem og notér operativsystem.
- Auditér jeres nuværende Microsoft 365-licenser og tjek, om Defender for Business allerede er inkluderet.
- Vælg plan efter behov: under 300 brugere uden egen SOC peger på Defender for Business, større eller mere krævende miljøer på Plan 2.
- Test på en pilotgruppe af 10-20 enheder i 1-2 uger, før I udruller til resten.
- Beslut, hvem der reagerer på alarmer: intern IT eller en MSP – og dokumentér proceduren, før I går live.
Del af vores komplette guide: Microsoft Defender for Business