Planen von Antivirenscans auf Linux

In diesem Artikel wird beschrieben, wie Sie geplante Antivirenscans für Microsoft Defender for Endpoint auf Linux konfigurieren. Es richtet sich an IT- und Sicherheitsadministratoren, die Linux Geräte verwalten und kontinuierlichen Virenschutz durch zentralisierte Scanplanung sicherstellen möchten. Bevor Sie beginnen, überprüfen Sie die Voraussetzungen , um sicherzustellen, dass Ihre Umgebung die erforderlichen Anforderungen erfüllt.

Übersicht

Microsoft Defender for Endpoint auf Linux unterstützt geplante Antivirenscans, um den kontinuierlichen Schutz auf allen Geräten aufrechtzuerhalten. Anstatt sich auf benutzerdefinierte Cron-Aufträge zu verlassen, werden geplante Überprüfungen zentral konfiguriert, um eine konsistente Überprüfung in allen Umgebungen sicherzustellen.

Geplante Überprüfungen ermöglichen es Ihnen, in regelmäßigen Abständen oder zu einer bestimmten Zeit jeden Tag Schnellscans auszuführen und wöchentliche Überprüfungen mit schnell oder vollständigen Überprüfungstypen zu konfigurieren. Sie können auch steuern, wie Scans ausgeführt werden, z. B. ihre Auswirkungen auf die Leistung verringern, warten, bis das Gerät im Leerlauf ist, oder Startzeiten geräteübergreifend variieren.

Sie können geplante Überprüfungen entweder mithilfe einer verwalteten Konfiguration (verwalteter JSON-Code) oder einer Richtlinienoberfläche in der Verwaltung von Sicherheitseinstellungen im Microsoft Defender-Portal konfigurieren, je nachdem, wie Sie Geräteeinstellungen verwalten.

Voraussetzungen

Stellen Sie vor dem Konfigurieren geplanter Antivirenscans auf Linux sicher, dass die folgenden Anforderungen erfüllt sind:

  • Microsoft Defender for Endpoint wird auf unterstützten Linux Distributionen installiert und integriert.
  • Die Geräte verwenden im Produktionsring mindestens die Agent-Version 101.26032.0000.
  • Geräte sind einwandfrei und berichten ordnungsgemäß an den Microsoft Defender-Dienst.

Abhängig von Ihrer Konfigurationsmethode müssen auch die folgenden Voraussetzungen erfüllt sein:

  • MDATP verwaltete JSON-Konfiguration:

    • Sie müssen in der Lage sein, Konfigurationsdateien auf /etc/opt/microsoft/mdatp/managed bereitzustellen.
    • Sie müssen über die erforderlichen Berechtigungen zum Verwalten von Systemkonfigurationsdateien verfügen.
    • Wenn Sie bereits eine verwaltete Konfiguration für andere Antivireneinstellungen verwenden, fügen Sie an Ihre vorhandene Konfigurationsdatei an, anstatt sie zu ersetzen.
  • Microsoft Defender Portal:

    • Sie müssen über die entsprechenden Berechtigungen zum Erstellen und Zuweisen von Sicherheitsrichtlinien verfügen.

Geplante Antivirenscantypen

Defender für Endpunkt auf Linux unterstützt die folgenden Überprüfungstypen für geplante Überprüfungen:

  • Schnellüberprüfungen: Schnellüberprüfungen konzentrieren sich auf kritische Systemstandorte, an denen schadsoftware am wahrscheinlichsten vorhanden ist, z. B. Startpfade und Systemdienste. Sie werden schneller abgeschlossen und für eine häufige Planung empfohlen, z. B. für tägliche oder intervallbasierte Überprüfungen.
  • Vollständige Überprüfungen: Vollständige Überprüfungen untersuchen alle Dateien und Verzeichnisse auf dem Gerät. Sie bieten eine umfassendere Abdeckung, können aber je nach Systemgröße und Workload länger dauern. Diese werden in der Regel seltener geplant, z. B. wöchentlich.

Planungsoptionen

Geplante Überprüfungen können mit den folgenden Planungsoptionen konfiguriert werden:

  • Stündliche Schnellscans: Führen Sie schnelle Scans in regelmäßigen Abständen (alle N Stunden) aus.
  • Tägliche Schnellüberprüfungen: Führen Sie täglich Schnellscans zu einer bestimmten Zeit aus.
  • Wöchentliche Überprüfungen: Führen Sie eine Überprüfung an einem bestimmten Tag und zu einer bestimmten Uhrzeit mit der Option aus, entweder eine Schnellüberprüfung oder eine vollständige Überprüfung auszuwählen.

Diese Planungsoptionen können unabhängig voneinander konfiguriert und kombiniert werden. Beispielsweise können Sie tägliche Schnellscans zusammen mit einer wöchentlichen vollständigen Überprüfung ausführen.

Einstellungen für den geplanten Scan

In der folgenden Tabelle werden die verfügbaren Einstellungen zum Konfigurieren geplanter Antivirenscans beschrieben:

Kategorie Einstellung Beschreibung Mögliche Werte Default
Einstellungen für den täglichen Scan Intervall Führt alle N Stunden eine Schnellüberprüfung aus (intervallbasierte Planung). Ganze Zahl (Stunden) 0 = deaktiviert 0
Einstellungen für den täglichen Scan timeOfDay (täglich) Führt einmal täglich zu einem bestimmten Zeitpunkt eine Schnellüberprüfung aus. Der Wert ist in Minuten ab Mitternacht (Ortszeit des Servers) 0–1440 (z. B. 120 = 2:00 Uhr) 0
Einstellungen für den wöchentlichen Scan dayOfWeek Gibt den Tag an, an dem ein geplanter Scan ausgeführt wird. 0–8
0 = deaktiviert
1–7 = Sonntag–Samstag
8 = jeden Tag
0
Einstellungen für den wöchentlichen Scan Tageszeit (wöchentlich) Gibt an, wann der wöchentliche Scan ausgeführt wird. Der Wert ist in Minuten ab Mitternacht (Ortszeit des Servers) 0–1440 120 (2:00 Uhr)
Einstellungen für den wöchentlichen Scan scanType Gibt den Scantyp für wöchentliche Überprüfungen an. schnell, vollständig schnell
Erweiterte Einstellungen (optional) runScanWhenIdle Verzögert die Überprüfung, bis sich das System im Leerlauf befindet. wahr, falsch false
Erweiterte Einstellungen (optional) lowPriorityScheduledScan Führt Überprüfungen mit reduzierter CPU-Priorität aus. wahr, falsch false
Erweiterte Einstellungen (optional) Nach Aktualisierungen der Definitionen suchen Sucht vor dem Starten der Überprüfung nach den neuesten Security Intelligence-Updates. wahr, falsch false
Erweiterte Einstellungen (optional) randomizeScanStartTime Legt die Startzeit des Scans innerhalb eines definierten Zeitfensters (in Stunden) zufällig fest, um gleichzeitige Scans zu vermeiden. 0–23 0
Erweiterte Einstellungen (optional) ignoreExclusions Führt Scans aus, ohne konfigurierte Ausschlüsse zu berücksichtigen. wahr, falsch false

Hinweis

interval und timeOfDay (täglich) sind unabhängige Einstellungen. Wenn beide konfiguriert sind, erstellen sie separate Zeitpläne für schnelle Überprüfungen und können zu mehreren Überprüfungen pro Tag führen.

Konfigurieren geplanter Antivirenscans

Sie können geplante Antivirenscans auf Linux mit einer der folgenden Methoden konfigurieren, je nachdem, wie Sie die Gerätekonfiguration in Ihrer Umgebung verwalten.

Verwenden von Verwaltungsrichtlinien für Sicherheitseinstellungen im Defender-Portal

  1. Konfigurieren Sie Ihren Mandanten so, dass die Verwaltung von Sicherheitseinstellungen unterstützt wird.

  2. Navigieren Sie im Defender-Portal zu Systemeinstellungen>>Endpunkte>Konfigurationsverwaltung>Erzwingungsbereich, und wählen Sie dann die Linux Plattform aus.

  3. Markieren Sie Geräte mit dem Tag MDE-Management. Die meisten Geräte registrieren und erhalten die Richtlinie innerhalb von Minuten, obwohl einige bis zu 24 Stunden dauern können. Weitere Informationen finden Sie unter Erfahren Sie, wie Sie Intune zum Verwalten von Microsoft Defender-Einstellungen auf Geräten verwenden, die nicht bei Intune angemeldet sind.

  4. Erstellen Sie eine Microsoft Entra Gruppe.

    • Erstellen Sie eine dynamische Microsoft Entra Gruppe basierend auf dem Betriebssystemtyp, um sicherzustellen, dass alle In Defender für Endpunkt integrierten Geräte die entsprechenden Richtlinien erhalten.
    • Diese dynamische Gruppe umfasst automatisch Geräte, die von Defender für Endpunkt verwaltet werden, sodass Administratoren keine neuen Richtlinien manuell erstellen müssen. Weitere Informationen finden Sie unter Erstellen von Microsoft Entra Gruppen.
  5. Erstellen Sie eine Endpunktsicherheitsrichtlinie.

    1. Wechseln Sie im Defender-Portal zu Endpunkte>Konfigurationsverwaltung>Endpunktsicherheitsrichtlinien, und wählen Sie dann Neue Richtlinie erstellen aus.
    2. Wählen Sie unter Plattformdie Option Linux aus.
    3. Wählen Sie die Vorlage Microsoft Defender Antivirus und dann Richtlinie erstellen aus.
    4. Geben Sie auf der Seite Grundeinstellungen einen Namen und eine Beschreibung für das Profil ein, und klicken Sie dann auf Weiter.
    5. Wechseln Sie auf der Seite "Konfigurationseinstellungen " zum Abschnitt " Zeitplanüberprüfung " am Ende der Seite, und konfigurieren Sie die geplanten Scaneinstellungen , die Sie mit diesem Profil verwalten möchten.
    6. Wenn Sie mit dem Konfigurieren der Einstellungen fertig sind, klicken Sie auf Weiter.
    7. Wählen Sie auf der Seite Zuweisungen die Gruppen aus, die dieses Profil erhalten. Wählen Sie dann Weiter aus.
    8. Wenn Sie fertig sind, wählen Sie auf der Seite Überprüfen + erstellendie Option Speichern aus. Das neue Profil wird in der Liste angezeigt, wenn Sie den Richtlinientyp für das Profil auswählen, das Sie erstellt haben.

    Weitere Informationen finden Sie unter Verwalten von Endpunktsicherheitsrichtlinien in Microsoft Defender for Endpoint.

    Screenshot der Option

Verwenden der mdatp-verwalteten JSON-Konfiguration

In Unternehmensumgebungen können Antivirenscans über ein Konfigurationsprofil geplant werden. In der Regel würden Sie ein Konfigurationsverwaltungstool wie Puppet, Ansible oder andere Verwaltungskonsole verwenden, um eine Datei mit dem Namen mdatp_managed.json an den Speicherort zu pushen/etc/opt/microsoft/mdatp/managed.

Wenn Sie bereits verwenden mdatp_managed.json , um andere Defender für Endpunkt-Einstellungen (z. B. Ausschlüsse oder Antivireneinstellungen) zu konfigurieren, ersetzen Sie ihre vorhandene Datei nicht. Einstellungen für geplante Scans sollten Ihrem vorhandenen verwalteten JSON zusammen mit Ihrer aktuellen Konfiguration hinzugefügt werden. Weitere Informationen finden Sie unter Konfigurieren von Sicherheitseinstellungen in Microsoft Defender for Endpoint auf Linux.

Im folgenden Beispiel wird Folgendes konfiguriert:

  • Eine wöchentliche vollständige Überprüfung jeden Samstag um 3:00 Uhr.
  • Ein täglicher Schnellscan jeden Tag um 3:00 Uhr.
  • Überprüfungen werden nur ausgeführt, wenn sich das Gerät im Leerlauf befindet.
  • Reduzierte CPU-Auswirkungen durch Zeitplanung mit niedriger Priorität.
  • Definitionsaktualisierungen werden vor dem Scannen überprüft.
  • Ausschlüsse werden bei Überprüfungen ignoriert.
  • Die Startzeiten der Scans werden zufällig um bis zu 3 Stunden variiert.
{
  "antivirusEngine": {
    "scheduledScan": "enabled"
  },
  "scheduledScan": {
    "weeklyConfiguration": {
      "dayOfWeek": 7,
      "scanType": "full",
      "timeOfDay": 180
    },
    "dailyConfiguration": {
      "timeOfDay": 180
    },
    "runScanWhenIdle": true,
    "lowPriorityScheduledScan": true,
    "checkForDefinitionsUpdate": true,
    "ignoreExclusions": true,
    "randomizeScanStartTime": 3
  }
}

Verwenden der Befehlszeile zum Konfigurieren geplanter Scans

Sie können geplante Antivirusscans direkt auf einem Linux-Gerät konfigurieren, indem Sie das Befehlszeilentool (mdatpMicrosoft Defender for Endpoint) verwenden. Dieser Ansatz ist nützlich für Tests oder die Konfiguration mit einem einzelnen Gerät.

Geplante Überprüfungen aktivieren:

mdatp config scheduled-scan settings feature --value enabled

Konfigurieren der täglichen Schnellüberprüfung:

Führen Sie eine tägliche Schnellüberprüfung zu einem bestimmten Zeitpunkt (in Minuten ab Mitternacht) aus.

Beispiel: Tägliche Schnellüberprüfung um 2:00 Uhr

mdatp config scheduled-scan quick-scan time-of-day --value 120

Konfigurieren der intervallbasierten Schnellüberprüfung:

Führen Sie Schnellscans in regelmäßigen stündliche Intervallen aus.

Beispiel: Ausführen einer Schnellüberprüfung alle 6 Stunden

mdatp config scheduled-scan quick-scan hourly-interval --value 6

Konfigurieren der wöchentlichen Überprüfung:

Planen Sie eine wöchentliche Überprüfung mit einem bestimmten Tag, einer bestimmten Uhrzeit und einem bestimmten Scantyp.

Beispiel: Wöchentlicher vollständiger Scan jeden Mittwoch um 3:00 Uhr

mdatp config scheduled-scan weekly-scan --day-of-week 4 --time-of-day 180 --scan-type full

Hinweis

Die CLI-basierte Konfiguration wird für Tests oder ad-hoc-Setups empfohlen. Verwenden Sie für umfangreiche Bereitstellungen die verwaltete JSON-Konfiguration oder Microsoft Defender Portalrichtlinien.

Konfigurationsrangfolge

Wenn die Einstellungen für die geplante Überprüfung mit mehreren Methoden konfiguriert werden, haben Microsoft Defender Portalrichtlinien (Verwaltung von Sicherheitseinstellungen) Vorrang vor der lokalen Konfiguration (verwalteter JSON-Code oder CLI).

Geplante Antivirenscans überprüfen

Vergewissern Sie sich nach dem Konfigurieren geplanter Überprüfungen, dass die Konfiguration ordnungsgemäß angewendet wird und dass die Überprüfungen erwartungsgemäß ausgeführt werden.

Konfigurationsstatus überprüfen

Führen Sie den folgenden Befehl aus, um zu überprüfen, dass die Einstellungen für den geplanten Scan übernommen wurden:

mdatp health --details scheduled_scan

Dieser Befehl zeigt die aktuelle geplante Scankonfiguration auf dem Gerät an.

Ausführung des geplanten Scans prüfen

So zeigen Sie den Verlauf der ausgeführten Scans an:

mdatp scan list

Dieser Befehl zeigt abgeschlossene und laufende Überprüfungen an.

Sie können die Scanaktivität auch direkt im Defender-Portal auf Geräteebene überprüfen. Es werden die letzte vollständige Überprüfung und die letzte Schnellüberprüfung angezeigt:

  1. Wechseln Sie zu Bestand>Geräte.
  2. Wählen Sie das Zielgerät Linux aus.
  3. Suchen Sie auf der Registerkarte Übersicht den Abschnitt Geräteintegritätsstatus.

Dadurch kann überprüft werden, ob geplante Überprüfungen wie erwartet auf dem Gerät ausgeführt werden.

Häufig gestellte Fragen

Muss für geplante Überprüfungen ein Echtzeitschutz aktiviert werden?

Nein Geplante Scans funktionieren unabhängig vom Echtzeitschutz. Sie können auch dann ausgeführt werden, wenn der Echtzeitschutz deaktiviert ist oder sich das Gerät im passiven oder bedarfsgesteuerten Modus befindet.

Können tägliche und wöchentliche Scans zusammen konfiguriert werden?

Ja. Tägliche und wöchentliche Konfigurationen können gleichzeitig vorhanden sein. Ein gängiges Vorgehen sind tägliche Scans für die routinemäßige Abdeckung und ein wöchentlicher vollständiger Scan zur gründlicheren Prüfung.

Welcher Scantyp wird für tägliche Scans verwendet?

Tägliche Scans folgen dem Standardverhalten der Engine; sie sind immer Schnellscans. Der Scantyp kann explizit für wöchentliche Überprüfungen konfiguriert werden.

Werden Ausschlüsse während geplanter Überprüfungen angewendet?

Standardmäßig berücksichtigen geplante Überprüfungen konfigurierte Ausschlüsse. Wenn ignoreExclusions auf true festgelegt ist, ignorieren geplante Überprüfungen Ausschlüsse während der Ausführung.

Welche Zeitzone wird für die Scanplanung verwendet?

Alle geplanten Scanzeiten werden mithilfe der lokalen Zeitzone des Geräts ausgewertet.

Was geschieht, wenn weder die tägliche noch die wöchentliche Konfiguration angegeben wird?

Wenn keine tägliche oder wöchentliche Konfiguration definiert ist, werden geplante Überprüfungen nicht ausgeführt.

Kann ich die Startzeiten von Scans geräteübergreifend staffeln?

Verwenden Sie randomizeScanStartTime, um den Scanstart innerhalb eines festgelegten Zeitfensters zufällig festzulegen und so die gleichzeitige Last in Ihrer gesamten Flotte zu reduzieren.

Was geschieht, wenn der Server offline ist?

Geplante Überprüfungen werden nicht zur geplanten Zeit ausgeführt, während das Gerät im Ruhezustand ist. Stattdessen werden geplante Scans durchgeführt, wenn das Gerät aus dem Energiesparmodus reaktiviert wird. Wenn das Gerät ausgeschaltet ist, wird die Überprüfung zum nächsten geplanten Scanzeitpunkt ausgeführt.