Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Bereitstellungsleitfaden für Microsoft Defender for Endpoint unter Linux für SAP enthält empfohlene HINWEISE zu SAP OSS (Online Services System), die Systemanforderungen, Voraussetzungen, wichtige Konfigurationseinstellungen, empfohlene Antivirenausschlüsse und Anleitungen zum Planen von Antivirenscans.
Herkömmliche Sicherheitsschutzmaßnahmen, die häufig zum Schutz von SAP-Systemen verwendet werden, z. B. das Isolieren der Infrastruktur hinter Firewalls und das Einschränken interaktiver Betriebssystemanmeldungen, werden nicht mehr als ausreichend angesehen, um moderne komplexe Bedrohungen abzuwehren. Es ist wichtig, moderne Abwehrmaßnahmen bereitzustellen, um Bedrohungen in Echtzeit zu erkennen und einzudämmen. SAP-Anwendungen erfordern im Gegensatz zu den meisten anderen Workloads grundlegende Bewertungen und Validierungen, bevor Sie Microsoft Defender for Endpoint bereitstellen. Die Sicherheitsadministratoren des Unternehmens sollten sich vor der Bereitstellung von Defender für Endpunkt an das SAP Basis-Team wenden. Das SAP-Basis-Team sollte bereichsübergreifend mit Grundkenntnissen zu Defender for Endpoint geschult werden.
Empfohlene SAP OSS-Hinweise
- 2248916 : Welche Dateien und Verzeichnisse sollten von einer Antivirenüberprüfung für SAP BusinessObjects Business Intelligence Platform-Produkte in Linux/Unix ausgeschlossen werden? – SAP ONE Support Launchpad
- 1984459: Welche Dateien und Verzeichnisse von einer Antivirenüberprüfung für SAP Data Services ausgeschlossen werden sollen – SAP ONE Support Launchpad
- 2808515 – Installieren von Sicherheitssoftware auf SAP-Servern, die auf Linux ausgeführt werden – SAP ONE Support Launchpad
- 1730930 – Verwenden von Antivirensoftware in einem SAP HANA-Anwendung – SAP ONE Support Launchpad
- 1730997 – Nicht empfohlene Versionen von Antivirensoftware – SAP ONE Support Launchpad
SAP-Anwendungen unter Linux
Wichtig
Wenn Sie Defender for Endpoint unter Linux bereitstellen, wird eBPF empfohlen. Weitere Informationen finden Sie in der eBPF-Dokumentation. Defender for Endpoint wurde erweitert, um das eBPF-Framework zu nutzen.
Die unterstützten Distributionen umfassen alle gängigen Linux Distributionen, jedoch nicht SUSE 12.x. SUSE 12.x-Kunden wird empfohlen, ein Upgrade auf SUSE 15 durchzuführen. SUSE 12.x verwendet einen alten auditd basierten Sensor mit Leistungsbeschränkungen.
Weitere Informationen zu Supportverteilungen finden Sie unter Verwenden eines eBPF-basierten Sensors für Microsoft Defender for Endpoint auf Linux.
Hier sind einige wichtige Punkte zu SAP-Anwendungen auf Linux Server:
- SAP unterstützt nur SUSE, Red Hat und Oracle Linux. Andere Distributionen werden für SAP S4- oder NetWeaver-Anwendungen nicht unterstützt.
- SUSE 15.x, Red Hat 9.x und Oracle Linux 9.x werden empfohlen. Die unterstützten Distributionen umfassen alle gängigen Linux Distributionen, jedoch nicht SUSE 12.x.
- SUSE 11.x, Red Hat 6.x und Oracle Linux 6.x werden nicht unterstützt.
- Red Hat 7.x und 8.x sowie Oracle Linux 7.x und 8.x werden technisch unterstützt, aber nicht mehr in Kombination mit SAP-Software getestet.
- SUSE und Red Hat bieten maßgeschneiderte Distributionen für SAP an. Diese "for SAP"-Versionen von SUSE und Red Hat haben möglicherweise verschiedene Pakete vorinstalliert und möglicherweise verschiedene Kernel.
- SAP unterstützt nur bestimmte Linux Dateisysteme. Im Allgemeinen werden XFS und EXT3 verwendet. Das Oracle Automatic Storage Management (ASM)-Dateisystem wird manchmal für Oracle DBMS verwendet und kann von Defender for Endpoint nicht ausgelesen werden.
- Einige SAP-Anwendungen verwenden eigenständige Engines, z. B. TREX, Adobe Document Server, Content Server und LiveCache. Diese Engines erfordern bestimmte Konfigurationen und Dateiausschlüsse.
- SAP-Anwendungen verfügen häufig über Transport- und Schnittstellenverzeichnisse mit vielen Tausenden von kleinen Dateien. Wenn die Anzahl der Dateien größer als 100.000 ist, kann sich dies auf die Leistung auswirken. Es wird empfohlen, Dateien zu archivieren.
- Es wird empfohlen, Defender for Endpoint mehrere Wochen lang in nichtproduktiven SAP-Landschaften bereitzustellen, bevor es in der Produktionsumgebung bereitgestellt wird. Das SAP-Basisteam sollte Tools wie
sysstat,KSARundnmonverwenden, um zu überprüfen, ob cpu- und andere Leistungsparameter betroffen sind. Es ist auch möglich, umfassende Ausschlüsse mit dem globalen Bereichsparameter zu konfigurieren und dann die Anzahl der ausgeschlossenen Verzeichnisse inkrementell zu reduzieren.
Voraussetzungen für die Bereitstellung von Microsoft Defender for Endpoint auf Linux auf SAP-VMs
- Microsoft Defender for Endpoint Build: 101.24082.0004 | Releaseversion: 30.124082.0004.0 oder höher muss bereitgestellt werden.
- Microsoft Defender for Endpoint auf Linux unterstützt Linux Releases, die von SAP-Anwendungen verwendet werden.
- Microsoft Defender for Endpoint unter Linux erfordert verbindungen zu bestimmten Internetendpunkten von VMs, um Antivirusdefinitionen zu aktualisieren. Weitere Informationen finden Sie unter Überprüfen, ob Geräte eine Verbindung mit Defender für Endpunkt-Clouddiensten herstellen können.
- Microsoft Defender for Endpoint unter Linux erfordert einige Einträge in
crontab(oder einem anderen Aufgabenplaner), um Scans, die Protokollrotation und Updates für Microsoft Defender for Endpoint zu planen. Unternehmenssicherheitsteams verwalten diese Einträge normalerweise. Weitere Informationen finden Sie unter Planen eines Updates für Microsoft Defender for Endpoint auf Linux.
Ab Dezember 2024 kann Defender für Endpunkt auf Linux sicher mit aktiviertem Echtzeitschutz konfiguriert werden.
Die Standardkonfigurationsoption für die Bereitstellung als Azure-Erweiterung für Antivirus ist der passive Modus. Dies bedeutet, dass Microsoft Defender Antivirus, die Antiviren-/Antischadsoftware-Komponente von Microsoft Defender for Endpoint, keine E/A-Aufrufe abfängt. Es wird empfohlen, Defender für Endpunkt mit aktiviertem Echtzeitschutz für alle SAP-Anwendungen auszuführen. Daher gilt:
- Echtzeitschutz ist aktiviert: Microsoft Defender Antivirus fängt E/A-Aufrufe in Echtzeit ab.
- On-Demand-Überprüfung ist aktiviert: Sie können Scanfunktionen auf dem Endpunkt verwenden.
- Die automatische Bedrohungsbehebung ist aktiviert: Files werden verschoben, und der Sicherheitsadministrator wird benachrichtigt.
- Security Intelligence-Updates sind aktiviert: Warnungen sind im Microsoft Defender-Portal verfügbar.
Online-Kernelpatching-Tools, z. B. Ksplice oder ähnlich, können zu unvorhersehbarer Betriebssystemstabilität führen, wenn Defender für Endpunkt ausgeführt wird. Es wird empfohlen, den Defender for Endpoint-Daemon vorübergehend zu beenden, bevor Sie das Online-Kernel-Patching durchführen. Nachdem der Kernel aktualisiert wurde, kann Defender für Endpunkt unter Linux sicher neu gestartet werden. Diese Aktion ist besonders wichtig für große SAP HANA-VMs mit großen Arbeitsspeicherkontexten.
Wenn Microsoft Defender Antivirus mit Echtzeitschutz ausgeführt wird, ist es nicht mehr erforderlich, Überprüfungen zu planen. Sie sollten mindestens einmal einen Scan durchführen, um eine Ausgangsbasis festzulegen. Bei Bedarf wird dann der Linux Crontab in der Regel verwendet, um Microsoft Defender Antivirusscans und Protokollrotationsaufgaben zu planen. Weitere Informationen finden Sie unter Planen von Überprüfungen mit Microsoft Defender for Endpoint (Linux).
Die EDR-Funktion (Endpoint Detection and Response) ist immer aktiv, wenn Microsoft Defender for Endpoint auf Linux installiert ist. EDR-Funktionen können über die Befehlszeile oder Konfiguration mithilfe globaler Ausschlüsse deaktiviert werden. Weitere Informationen zur Problembehandlung bei EDR finden Sie in den Abschnitten "Nützliche Befehle " und "Nützliche Links " (in diesem Artikel).
Wichtige Konfigurationseinstellungen für Microsoft Defender for Endpoint in SAP on Linux
Es wird empfohlen, die Installation und Konfiguration von Defender für Endpunkt mit dem Befehl mdatp healthzu überprüfen.
Folgende wichtige Parameter werden für SAP-Anwendungen empfohlen:
healthy = true
release_ring = Production (Prerelease and insider rings shouldn't be used with SAP Applications.)
real_time_protection_enabled = true (Real-time protection can be enabled for SAP NetWeaver applications and enables real-time IO interception.)
automatic_definition_update_enabled = true
definition_status = "up_to_date" (Run a manual update if a new value is identified.)
edr_early_preview_enabled = "disabled" (If enabled on SAP systems it might lead to system instability.)
conflicting_applications = [ ] (Other antivirus or security software installed on a VM such as Clam.)
supplementary_events_subsystem = "ebpf" (Don't proceed if ebpf isn't displayed. Contact the security admin team.)
Informationen zur Behandlung von Installationsproblemen finden Sie unter Behandeln von Installationsproblemen für Microsoft Defender for Endpoint auf Linux.
Empfohlene Microsoft Defender for Endpoint Antivirusausschlüsse für SAP unter Linux
Ihr Unternehmenssicherheitsteam sollte eine vollständige Liste der Antivirusausschlüsse von den SAP-Administratoren erhalten (in der Regel das SAP-Basisteam). Es wird empfohlen, zunächst Folgendes auszuschließen:
- DBMS-Datendateien, Protokolldateien und temporäre Dateien, einschließlich Datenträgern mit Sicherungsdateien
- Der gesamte Inhalt des SAPMNT-Verzeichnisses
- Der gesamte Inhalt des SAPLOC-Verzeichnisses
- Der gesamte Inhalt des TRANS-Verzeichnisses
- HANA: schließen /hana/shared, /hana/data und /hana/log aus. Siehe Hinweis 1730930.
- SQL Server: Konfigurieren der Antivirensoftware für die Verwendung mit SQL Server
- Oracle: Siehe „How To Configure Anti-Virus On Oracle Database Server“ (Doc ID 782354.1).
- DB2: IBM-Dokumentation: Welche DB2-Verzeichnisse mit Antivirensoftware ausgeschlossen werden sollen
- SAP ASE: kontaktieren Sie SAP.
- MaxDB: kontaktieren Sie SAP.
- Adobe Document Server, SAP-Archivverzeichnisse, TREX, LiveCache, Content Server und andere eigenständige Engines müssen sorgfältig in Nichtproduktionslandschaften getestet werden, bevor Sie Defender für Endpunkt in der Produktion bereitstellen.
Oracle ASM-Systeme benötigen keine Ausschlüsse, da Microsoft Defender for Endpoint asm-Datenträger nicht lesen können.
Kunden mit Pacemaker-Clustern sollten auch diese Ausschlüsse konfigurieren:
mdatp exclusion folder add --path /usr/lib/pacemaker/ (for RedHat /var/lib/pacemaker/)
mdatp exclusion process add --name pacemakerd
mdatp exclusion process add --name pacemaker-controld
mdatp exclusion process add --name pacemaker-schedulerd
mdatp exclusion process add --name pacemaker-attrd
mdatp exclusion process add --name pacemaker-based
mdatp exclusion process add --name pacemaker-execd
mdatp exclusion process add --name pacemaker-fenced
mdatp exclusion process add --name crm_*
Kunden, die die Azure Sicherheitsrichtlinie ausführen, können eine Überprüfung mithilfe der Freeware Clam AV-Lösung auslösen. Es wird empfohlen, den Clam AV-Scan zu deaktivieren, nachdem ein virtueller Computer mit Microsoft Defender for Endpoint mithilfe der folgenden Befehle geschützt wurde:
sudo azsecd config -s clamav -d "Disabled"
sudo service azsecd restart
sudo azsecd status
In den folgenden Artikeln wird beschrieben, wie Sie Antivirenausschlüsse für Prozesse, Dateien und Ordner pro einzelnem virtuellen Computer konfigurieren:
- Einrichten von Ausschlüssen für Microsoft Defender Antivirusscans
- Ausschlüsse, die in Microsoft Defender Antivirus und Defender für Endpunkt vermieden werden sollen
Planen eines täglichen Antivirenscans (optional)
Die empfohlene Konfiguration für SAP-Anwendungen ermöglicht das Abfangen von E/A-Aufrufen für Antivirenscans in Echtzeit. Die empfohlene Einstellung ist Echtzeitschutz, bei dem real_time_protection_enabled = true.
SAP-Anwendungen, die auf älteren Versionen von Linux oder auf überladener Hardware ausgeführt werden, können die Verwendung von real_time_protection_enabled = falsein Betracht ziehen. In diesem Fall sollten Antivirenscans geplant werden.
Weitere Informationen finden Sie unter Planen von Überprüfungen mit Microsoft Defender for Endpoint (Linux).
Große SAP-Systeme verfügen möglicherweise über mehr als 20 SAP-Anwendungsserver, die jeweils über eine Verbindung mit der SAPMNT NFS-Freigabe verfügen. Wenn zwanzig oder mehr Anwendungsserver gleichzeitig denselben NFS-Server scannen, wird der NFS-Server wahrscheinlich überlastet. Standardmäßig überprüft Defender für Endpunkt auf Linux NFS-Quellen nicht.
Wenn sapMNT überprüft werden muss, sollte diese Überprüfung nur auf einem oder zwei VMs konfiguriert werden.
Geplante Scans für SAP ECC, BW, CRM, SCM, Solution Manager und andere Komponenten sollten zu unterschiedlichen Zeiten gestaffelt werden, um zu verhindern, dass alle SAP-Komponenten eine freigegebene NFS-Speicherquelle überladen.
Nützliche Befehle
Wenn bei der manuellen Installation mit zypper unter SUSE der Fehler „Nothing provides 'policycoreutils'“ auftritt, siehe Beheben von Installationsproblemen bei Microsoft Defender for Endpoint unter Linux.
Mehrere Befehlszeilenbefehle können den Vorgang von mdatp steuern. Um den passiven Modus zu aktivieren, können Sie den folgenden Befehl verwenden:
mdatp config passive-mode --value enabled
Hinweis
Der passive Modus ist der Standardmodus bei der Installation von Defender für Endpunkt auf Linux.
Um den Echtzeitschutz zu aktivieren, können Sie den folgenden Befehl verwenden:
mdatp config real-time-protection --value enabled
Dieser Befehl weist mdatp an, die neuesten Definitionen aus der Cloud abzurufen:
mdatp definitions update
Dieser Befehl testet, ob mdatp eine Verbindung mit den cloudbasierten Endpunkten im Netzwerk herstellen kann:
mdatp connectivity test
Diese Befehle aktualisieren bei Bedarf die mdatp-Software:
yum update mdatp
zypper update mdatp
Da mdatp als Linux-Systemdienst ausgeführt wird, können Sie mdatp mithilfe des Dienstbefehls steuern, z. B.:
service mdatp status
Dieser Befehl erstellt eine Diagnosedatei, die in den Microsoft-Support hochgeladen werden kann:
sudo mdatp diagnostic create
Nützliche Links
- Informationen zum Analysieren von Leistungs- oder anderen Problemen finden Sie unter Ausführen der Clientanalyse auf Linux.
- Microsoft Intune unterstützt derzeit keine Linux. Erfahren Sie, wie Sie Intune Endpunktsicherheitsrichtlinien verwenden, um Microsoft Defender for Endpoint auf Geräten zu verwalten, die nicht bei Intune registriert sind.
- Microsoft Tech Community: Microsoft Defender for Endpoint Linux – Konfigurations- und Vorgangsbefehlsliste
- Microsoft Tech Community: Bereitstellen von Microsoft Defender for Endpoint auf Linux Servern
- Behandeln von Problemen mit der Cloudkonnektivität für Microsoft Defender for Endpoint auf Linux
- Behandeln von Leistungsproblemen für Microsoft Defender for Endpoint auf Linux