Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel enthält eine Liste der optimierten Konnektivitäts-URLs, die für das Onboarding und die Wartung von Geräten in Microsoft Defender for Endpoint in kommerziellen Cloudumgebungen erforderlich sind. Verwenden Sie diese URLs, um Ihre Netzwerkfirewall oder Proxyeinstellungen zu konfigurieren, damit Geräte mit Defender für Endpunkt-Clouddienste kommunizieren können. Überprüfen Sie vor dem Konfigurieren dieser URLs die Voraussetzungen für die optimierte Konnektivität, um die Geräteeignung, Komponentenversionen und Betriebssystemanforderungen zu prüfen.
Voraussetzungen
Informationen zu Geräteberechtigungen, Komponentenversionen und Betriebssystemanforderungen finden Sie unter den optimierten Konnektivitätsvoraussetzungen.
Hinweise
Beachten Sie die folgenden Überlegungen für Geräte, die das optimierte Konnektivitätsmodell nicht vollständig unterstützen:
- Geräte, auf denen Defender for Endpoint über den Microsoft Monitoring Agent (MMA, auch als Log Analytics-Agent bezeichnet) bereitgestellt wird, verwenden weiterhin die zugeordnete Legacy-Methode. Insbesondere Geräte, die unter Windows 7 SP1, Windows 8.1, Windows Server 2008 R2 und Windows Server 2012 R2 und 2016 ausgeführt werden, wurden nicht auf die moderne einheitliche Lösung aktualisiert. Eine Liste der zusätzlichen URLs finden Sie unter Windows 7, 8.1, 2008R2 (MMA).
- Geräte mit Windows Version 1607, 1703, 1709, 1803 können das Onboarding mithilfe des neuen Onboardingpakets durchführen, erfordern jedoch weiterhin eine längere Liste von URLs. Im Abschnitt Windows 1607 bis 1803 werden die anderen erforderlichen URLs aufgeführt.
Allgemeine Endpunkte
In den folgenden Abschnitten werden die Endpunkt-URLs aufgeführt, die in szenarienübergreifend erforderlich sind, einschließlich Kernfunktionen, Updates und Zertifikatüberprüfung.
URLs, die für kernige Funktionen verwendet werden
In der folgenden Tabelle sind die wichtigsten Endpunkt-URLs aufgeführt, die für Microsoft Defender for Endpoint Funktionalität erforderlich sind.
Hinweis
Um ein erfolgreiches Onboarding sicherzustellen, stellen Sie sicher, dass Ihre Geräte alle Komponentenupdateversionen und Betriebssystemanforderungen erfüllen: Anwendungs- oder Antischadsoftwareplattform, Engine und EDR-Sensor (Endpoint Detection and Response). Andernfalls ist das Onboarding möglicherweise nicht erfolgreich. Sie können Geräte erneut integrieren, um sie auf optimierte Konnektivität umzustellen, wenn sie diese Anforderungen erfüllen.
| Service | Port | Endpunkt/URLs | Endpunkt/URL-Beschreibung | Typ | Kommentare | Betriebssystem |
|---|---|---|---|---|---|---|
| Core Defender für Endpunkt-Dienste | 443 | *.endpoint.security.microsoft.com | Zentrale Dienste von Defender for Endpoint. Früher: MAPS, Malware Sample Submission-Speicher, AutoIR-Beispiel-Speicher, Command-and-Control, Cyberdaten. | Erforderlich | Zentrale Dienste von Defender for Endpoint. Die Voraussetzungen müssen erfüllt sein, um erfolgreich eine Verbindung mit den neuen URL-Mustern herzustellen. | Alle |
| Web- und Netzwerkschutz | 443 | *.smartscreen-prod.microsoft.com *.smartscreen.microsoft.com | Wird für Microsoft Defender SmartScreen-Browserschutz, Berichterstellung, Benachrichtigungen und Filterung von Webinhalten verwendet. Netzwerk-/Webschutz und benutzerdefinierte URL/IP-Indikatoren. | Erforderlich | Optional in nicht verbundenen Umgebungen, in denen das Webbrowsen und die Konnektivität mit externen Zielen eingeschränkt ist. Erforderlich für benutzerdefinierte URL/IP-Indikatoren. | Alle |
| SmartScreen | 443 | *.smartscreen.microsoft.com *.checkappexec.microsoft.com *.urs.microsoft.com | Wird für Microsoft Defender SmartScreen verwendet, um die Anwendungsausführung auf vertrauenswürdige Apps zu überprüfen. | Optional | Erforderlich zum Überprüfen der Zuverlässigkeit/Vertrauensstellung für heruntergeladene Anwendungen | Windows |
| Defender für Endpunkt | 443 | reflector.defender.microsoft.com | Wird von Microsoft Defender zum Testen der IPv6-Konnektivität verwendet | Optional | Hilft Microsoft Security Intelligence, Angreiferaktivitäten zu erkennen. | Alle |
| Defender für Endpunkt | 443 | https://config.edge.skype.com/config/v1 | Interne Konfigurationsverwaltung | Erforderlich | Diese URL muss zulässig sein, damit Defender auf Linux Endpunkten interne Konfigurationen aus der Cloud empfangen kann. Hinweis: Die "skype"-Zeichenfolge in dieser URL ist ein Legacyartefakt, das nichts mit Skype zu tun hat und ausschließlich aus Gründen der Abwärtskompatibilität beibehalten wird. |
Linux |
URLs, die für Updates verwendet werden
In der folgenden Tabelle sind die URLs aufgeführt, die zum Abrufen von Microsoft Defender for Endpoint Updates auf allen unterstützten Plattformen verwendet werden.
Hinweis
Sie können Updates über eine Dateifreigabe oder einen Update-Server anwenden, ohne dass Sie alle direkten Verbindungen von Geräten zulassen müssen. Andernfalls sind diese Verbindungen bereits für andere Zwecke wie Windows-Updates in Ihrer Umgebung erforderlich und zulässig.
| Service | Port | Endpunkt oder URLs | Beschreibung des Endpunkts oder der URL | Typ | Kommentare | Betriebssystem |
|---|---|---|---|---|---|---|
| Updates für Linux-Apps und -Plattform | 443 | packages.microsoft.com | Offizielles Microsoft-Repository zum Herunterladen und Aktualisieren des Linux Produkts | Erforderlich | Optional, wenn Linux Installationen mit einer anderen Methode verteilt oder aktualisiert werden | Linux |
| Windows/Mac/Linux-Sicherheitsinformationen-Updates Windows-Antischadsoftware-Plattformupdates (alternativer Downloadspeicherort/ direkt aus Defender Cloud) |
443 | go.microsoft.com definitionupdates.microsoft.com https://www.microsoft.com/security/encyclopedia/adlpackages.aspx |
Microsoft Defender Antivirus Content Delivery Network (CDN)-URLs – Sicherheitsinformationen und Updates der Windows-Plattform für den Schutz vor Schadsoftware. Linux- und macOS-Clients verwenden diesen Speicherort als primären Downloadspeicherort. | Erforderlich | Optional, wenn Updates zentral heruntergeladen und verteilt werden (WSUS/Spiegelung/ConfigMgr). Windows-Clients verwenden diesen Speicherort als Alternative – Microsoft Center zum Schutz vor Malware (MMPC). Andernfalls verwendet der Windows-Client den Speicherort als Fallback, wenn andere konfigurierte Quellen fehlschlagen. Der Client ruft dann Updatepakete ab, die von der Umleitungslogik bestimmt werden. | Alle |
| Windows-Sicherheitsintelligenz und Anti-Malware-Plattformupdates, Produktupdates für EDR-Sensoren. Dies gilt, wenn Sie das Microsoft- oder Windows-Update als Quelle oder Methode verwenden. | 443 | *.update.microsoft.com *.delivery.mp.microsoft.com *.windowsupdate.com *.download.windowsupdate.com *.download.microsoft.com |
Sicherheitsintelligenz- und Antischadsoftware-Plattformupdates, wenn der Client zum Herunterladen von Defender-Updates von Windows Update konfiguriert ist, werden heruntergeladen, sobald sie verfügbar sind. | Erforderlich | Optional, falls Updates zentral heruntergeladen und verteilt werden (WSUS/Mirror/ConfigMgr). Updates für den EDR-Sensor erfolgen immer im Rahmen des regulären Windows-Updatezyklus. EDR-Logikupdates stammen direkt aus der Defender-Cloud (Befehl und Steuerung). Für Windows Server 2012 R2 und 2016 ist KB5005292 das Updatepaket, das für regelmäßige Updates des EDR-Sensorstapels verwendet wird. | Windows |
URLs, die für Zertifikatüberprüfungen verwendet werden
In der folgenden Tabelle sind die URLs aufgeführt, die für Windows Zertifikatüberprüfung und Vertrauensprüfungen erforderlich sind.
Hinweis
Die Zertifikatüberprüfung wird über das Windows-Betriebssystem durchgeführt, um den Missbrauch von kompromittierten Zertifikaten zu verhindern. Das Betriebssystem muss in der Lage sein, eine Verbindung mit diesen Zielen herzustellen, oder sollte mit den neuesten Zertifikatvertrauenslisten aktualisiert werden, wenn sie nicht direkt von Microsoft abgerufen werden können. Weitere Informationen zur Verwaltung von vertrauenswürdigen Stammzertifikaten in nicht verbundenen Umgebungen finden Sie unter Konfigurieren von vertrauenswürdigen Stammverzeichnissen und unzulässigen Zertifikaten in Windows.
Optional, wenn Updates für Windows-Stammzertifikatvertrauenslisten über andere Methoden in der Umgebung verwaltet werden. Wenn der von der Cloud bereitgestellte Schutz keine Verbindung mit diesem Ziel über einen Proxy herstellen kann, fügen Sie die Registrierungseinstellung "SSLOptions" mit dem Wert 0 hinzu. Registrierungspfad: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet
| Service | Port | Endpunkt/URLs | Endpunkt/URL-Beschreibung | Typ | Betriebssystem |
|---|---|---|---|---|---|
| Überprüfungen des Windows-Betriebssystemzertifikats | 80 | www.microsoft.com/pkiops/*www.microsoft.com/pki/* |
Wird beim Erstellen der SSL-Verbindung mit MAPS zum Aktualisieren der Zertifikatsperrliste (Certificate Revocation List, CRL) verwendet. | Erforderlich | Windows |
| Überprüfungen des Windows-Betriebssystemzertifikats | 80 | ctldl.windowsupdate.com |
Erweitert die vorhandene Technologie für automatische Stammupdates. Dieser Dienst kennzeichnet Zertifikate, die als nicht vertrauenswürdig kompromittiert wurden. | Erforderlich | Windows |
| Überprüfungen des Windows-Betriebssystemzertifikats | 80 | crl.microsoft.com |
Zertifikatsperrlisten – erforderlich zum Überprüfen von Zertifikaten | Erforderlich | Windows |
Zusätzliche Dienst-URLs
In der folgenden Tabelle sind zusätzliche optionale oder szenariospezifische URLs aufgeführt, die von Microsoft Defender for Endpoint verwendet werden.
| Service | Port | Endpunkt/URLs | Endpunkt/URL-Beschreibung | Typ | Kommentare | Betriebssystem |
|---|---|---|---|---|---|---|
| Liveantwort (nur Pushbenachrichtigungsmodell) | 443 | login.microsoftonline.com *.wns.windows.com login.live.com |
Windows Push Notification Services (WNS) für Live Response wird verwendet, um Live-Response-Verbindungen zu Windows-Clients zu beschleunigen. Dieser Dienst kann nicht über einen Proxy verwendet werden. | Optional | Verbessert die Geschwindigkeit beim Aufbau der Live-Response-Verbindung, wenn auf Windows-Clientbetriebssystemen (keine Serverbetriebssysteme) eine direkte Verbindung oder die Umgehung des Proxys erforderlich ist. | Windows |
| Eigenständiges Tool zur Verwaltung von Sicherheitsrisiken im Netzwerkscanner | 443 | *.security.microsoft.com *.blob.core.windows.net/networkscannerstable/* login.windows.net |
Erforderlich für das Tool zur Bewertung der Sicherheitsrisikoverwaltung für Netzwerkgeräte (Netzwerkscanner), das aus dem Portal heruntergeladen wurde. | Optional | Das Tool wird auf Windows 8 und höher sowie Windows Server 2012 und höher unterstützt. | Windows |
Erforderliche IP-Adressen für optimierte Konnektivität
Important
Statische IP-Bereiche ersetzen keine Verbindung mit anderen erforderlichen Diensten wie SmartScreen, Windows Update und CRL. Wenn diese Dienste nicht direkt erreichbar sind, verwenden Sie eine Lösung wie ConfigMgr, WSUS oder Dateifreigabemethoden, um Updates anzuwenden oder die Browsersicherheit zu unterstützen. Weitere Informationen finden Sie unter Gemeinsame Endpunkte, und stellen Sie sicher, dass Geräte eine Betriebssystemversion und einen Aktualisierungsstand der Clientkomponente verwenden, die optimierte Konnektivität unterstützen.
Die folgenden eigens für Defender for Endpoint vorgesehenen statischen IP-Adressbereiche können in bestimmten Szenarien als Alternative zu URLs verwendet werden, wenn keine Hostnamenauflösung möglich ist.
Wenn Sie Microsoft Defender für Cloud oder Intune mit der Option Auto From Connector verwenden, um neue Geräte zu integrieren, stellen Sie sicher, dass Sie die Option Optimierte Konnektivitätseinstellungen auf Geräte anwenden, die von Intune und Defender für Cloud in erweiterten Einstellungen auf security.microsoft.com verwaltet werden. Eingebundene Server stellen nicht automatisch auf die neuen Ziele um, wie sie in den Azure-Diensttags definiert sind. Stellen Sie sicher, dass die Server eine Verbindung mit den vorherigen Standardzielen herstellen können, oder integrieren Sie sie erneut, um sie neu zu konfigurieren, um die neuen Diensttags oder IP-Adressen nutzen zu können.
Hinweis
Der EDR Cyberdata-Dienst (OneDsCollector) ist nicht unter den IP-Adressen unter dem Diensttag MicrosoftDefenderForEndpoint enthalten. Die IP-Adressbereiche beider Diensttags sind erforderlich, um Konnektivität zu ermöglichen.
Aktuelle IP-Adressen finden Sie unter Startseite – Azure IP-Adressbereiche.
| Dienst-Tag-Name | In Defender for Endpoint enthaltene Dienste | Kommentare |
|---|---|---|
| MicrosoftDefenderForEndpoint | MAPS, Speicher für die Übermittlung von Malwarebeispielen, AutoIR-Beispielspeicher, Befehls- und Kontrollfunktion (Reaktionsaktionen), systemeigene Konfigurationsverwaltung. | Zentrale Dienste von Defender for Endpoint. Die Voraussetzungen müssen erfüllt sein, um eine erfolgreiche Verbindung sicherzustellen. |
| OneDsCollector (EDR Cyberdata) | EDR Cyber-Daten (können Diagnosedaten für andere Microsoft-Dienste enthalten) | Cyberdatenkanal. Die Voraussetzungen müssen erfüllt sein, um eine erfolgreiche Verbindung sicherzustellen. |
Verbindungs-URLs für Windows 1607 bis 1803
In der folgenden Tabelle sind die URL-Endpunktdienste aufgeführt, die für Geräte mit Windows 10 Versionen 1607 bis 1803 erforderlich sind. Weitere erforderliche URLs finden Sie im Abschnitt "Allgemeine Endpunkte ". In diesen Windows-Versionen wird eine ältere Version des EDR-Sensors (Sense) ausgeführt. Das erneute Onboarding wird für Migrationen nicht unterstützt. Geräte müssen zunächst aus dem Dienst genommen und anschließend erneut eingebunden werden, damit die neue Konfiguration angewendet wird, die die Verkürzung von URLs ermöglicht.
| Service | Geografie | Kategorie | Port | Endpunkt/URL | Endpunkt/URL-Beschreibung | Erforderlich/Optional | Kommentare |
|---|---|---|---|---|---|---|---|
| Microsoft Defender für Endpunkt | Alle | Häufig | 443 | settings-win.data.microsoft.com | Verbundene Benutzererfahrungen und Telemetriekanal | Optional | Nur für Windows 10 1703 und niedriger erforderlich. Auf Windows Server nicht erforderlich. |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | ussus1eastprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | ussus2eastprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | ussus3eastprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | ussus4eastprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | wsus1eastprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | wsus2eastprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | ussus1westprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | ussus2westprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | ussus3westprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | ussus4westprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | wsus1westprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | wsus2westprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | EU | Microsoft Defender for Endpoint EU | 443 | usseu1northprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | EU | Microsoft Defender for Endpoint EU | 443 | wseu1northprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | EU | Microsoft Defender for Endpoint EU | 443 | usseu1westprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | EU | Microsoft Defender for Endpoint EU | 443 | wseu1westprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | GB | Microsoft Defender for Endpoint Vereinigtes Königreich | 443 | ussuk1southprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | GB | Microsoft Defender for Endpoint Vereinigtes Königreich | 443 | wsuk1southprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | GB | Microsoft Defender for Endpoint Vereinigtes Königreich | 443 | ussuk1westprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | GB | Microsoft Defender for Endpoint Vereinigtes Königreich | 443 | wsuk1westprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | AU | Microsoft Defender for Endpoint AU | 443 | ussau1southeastprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender für Endpunkt | AU | Microsoft Defender for Endpoint AU | 443 | ussau1eastprod.blob.core.windows.net | Übermittlungsspeicher für Schadsoftwarebeispiele | Erforderlich | |
| Microsoft Defender Antivirus | Alle | KARTEN | 443 | *.wdcp.microsoft.com | MAPS: Wird von Microsoft Defender Antivirus verwendet, um in der Cloud bereitgestellten Schutz bereitzustellen | Erforderlich | |
| Microsoft Defender Antivirus | Alle | KARTEN | 443 | *.wd.microsoft.com | MAPS: Wird von Microsoft Defender Antivirus verwendet, um in der Cloud bereitgestellten Schutz bereitzustellen | Erforderlich | |
| Microsoft Defender Antivirus | Alle | KARTEN | 443 | *.wdcpalt.microsoft.com | MAPS: Wird von Microsoft Defender Antivirus verwendet, um in der Cloud bereitgestellten Schutz bereitzustellen | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | automatedirstrprdcus.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | automatedirstrprdeus.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | automatedirstrprdcus3.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | automatedirstrprdeus3.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | EU | Microsoft Defender for Endpoint EU | 443 | automatedirstrprdneu.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | EU | Microsoft Defender for Endpoint EU | 443 | automatedirstrprdweu.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | EU | Microsoft Defender for Endpoint EU | 443 | automatedirstrprdneu3.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | EU | Microsoft Defender for Endpoint EU | 443 | automatedirstrprdweu3.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | GB | Microsoft Defender for Endpoint Vereinigtes Königreich | 443 | automatedirstrprduks.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | GB | Microsoft Defender for Endpoint Vereinigtes Königreich | 443 | automatedirstrprdukw.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | AU | Microsoft Defender for Endpoint AU | 443 | automatedirstrprdaue.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | AU | Microsoft Defender for Endpoint AU | 443 | automatedirstrprdaus.blob.core.windows.net | Microsoft Defender for Endpoint AutoIR-Beispielspeicher | Erforderlich | |
| Microsoft Defender für Endpunkt | AU | Microsoft Defender for Endpoint AU | 443 | au.vortex-win.data.microsoft.com | Microsoft Defender for Endpoint EDR-Cyberdaten | Optional | Nicht erforderlich für Windows 10 1803 (RS4) und höher / Windows Server 2019 und höher |
| Microsoft Defender für Endpunkt | AU | Microsoft Defender for Endpoint AU | 443 | au-v20.events.data.microsoft.com | Microsoft Defender for Endpoint EDR-Cyberdaten | Erforderlich | |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | us.vortex-win.data.microsoft.com | Microsoft Defender for Endpoint EDR-Cyberdaten | Optional | Nicht erforderlich für Windows 10 1803 (RS4) und höher / Windows Server 2019 und höher |
| Microsoft Defender für Endpunkt | US | Microsoft Defender for Endpoint USA | 443 | us-v20.events.data.microsoft.com | Microsoft Defender for Endpoint EDR-Cyberdaten | Erforderlich | |
| Microsoft Defender für Endpunkt | EU | Microsoft Defender for Endpoint EU | 443 | eu.vortex-win.data.microsoft.com | Microsoft Defender for Endpoint EDR-Cyberdaten | Optional | Nicht erforderlich für Windows 10 1803 (RS4) und höher / Windows Server 2019 und höher |
| Microsoft Defender für Endpunkt | EU | Microsoft Defender for Endpoint EU | 443 | eu-v20.events.data.microsoft.com | Microsoft Defender for Endpoint EDR-Cyberdaten | Erforderlich | |
| Microsoft Defender für Endpunkt | GB | Microsoft Defender for Endpoint Vereinigtes Königreich | 443 | uk.vortex-win.data.microsoft.com | Microsoft Defender for Endpoint EDR-Cyberdaten | Optional | Nicht erforderlich für Windows 10 1803 (RS4) und höher / Windows Server 2019 und höher |
| Microsoft Defender für Endpunkt | GB | Microsoft Defender for Endpoint Vereinigtes Königreich | 443 | uk-v20.events.data.microsoft.com | Microsoft Defender for Endpoint EDR-Cyberdaten | Erforderlich |
Verbindungs-URLs für Windows 7, 8.1 und 2008 R2 (MMA)
Hinweis
Die in dieser Tabelle angegebenen URLs sind nur für Geräte erforderlich, die mit MMA oder LAA eingebunden wurden. Diese URL gilt nicht, wenn Sie die moderne, einheitliche Lösung für Windows Server 2012 R2 und 2016 verwenden. Weitere Informationen finden Sie unter Netzwerkanforderungen für Microsoft Defender for Endpoint zum Entfernen von Wildcard-URLs.
In der folgenden Tabelle sind die URL-Endpunktdienste aufgeführt, die für Geräte erforderlich sind, die Defender für Endpunkt über den Microsoft Monitoring Agent verwenden. Diese Endpunkte werden unter Windows 7, Windows 8.1 Windows Server 2008 R2 ausgeführt. Informationen zu Servern, die nicht auf die moderne einheitliche Lösung aktualisiert wurden, finden Sie unter Aktualisieren von MMA auf Windows Geräten für Microsoft Defender for Endpoint.
| Kategorie | Port | Endpunkt/URL | Endpunkt/URL-Beschreibung |
|---|---|---|---|
| Microsoft Defender for Endpoint AU | 443 | winatp-gw-aue.microsoft.com winatp-gw-aus.microsoft.com |
Microsoft Defender for Endpoint Command and Control |
| Microsoft Defender for Endpoint EU | 443 | winatp-gw-neu.microsoft.com winatp-gw-weu.microsoft.com winatp-gw-neu3.microsoft.com winatp-gw-weu3.microsoft.com |
Microsoft Defender for Endpoint Command and Control |
| Microsoft Defender for Endpoint Vereinigtes Königreich | 443 | winatp-gw-uks.microsoft.com winatp-gw-ukw.microsoft.com |
Microsoft Defender for Endpoint Command and Control |
| Microsoft Defender for Endpoint USA | 443 | winatp-gw-cus.microsoft.com winatp-gw-eus.microsoft.com winatp-gw-cus3.microsoft.com winatp-gw-eus3.microsoft.com |
Microsoft Defender for Endpoint Command and Control |
| Microsoft Monitoring Agent (MMA)/EDR Cyberdata | 443 | *.oms.opinsights.azure.com *.oms.opinsights.azure.com *.blob.core.windows.net |
Microsoft Monitoring Agent (MMA) / Log Analytics Agent (LAA) für Win 7/8.1/2008R2/2012R2/2016 |
URLs im Defender-Portal
In der folgenden Tabelle sind die URL-Endpunkte aufgeführt, die für administrative und Sicherheitsvorgänge erforderlich sind, um auf die Microsoft Defender Sicherheitsportale zuzugreifen. Auf diese Endpunkte muss nicht für alle Geräte zugegriffen werden können.
| URL | Kommentar |
|---|---|
| *.blob.core.windows.net | Wird für Dateidownloads aus dem Portal verwendet, z. B. für Onboardingpakete https://onboardingpackagescusprd.blob.core.windows.net und für von Geräten abgerufene Dateien. |
| https://*.microsoftonline-p.com | Wird für die Anmeldung am Portal mit Microsoft Entra ID verwendet. |
| https://secure.aadcdn.microsoftonline-p.com | Wird für die Anmeldung am Portal mit Microsoft Entra ID verwendet. |
| https://static2.sharepointonline.com | Wird für die Anmeldung am Portal mit Microsoft Entra ID verwendet. |
| https://login.microsoftonline.com | Wird für die Anmeldung am Portal mit Microsoft Entra ID verwendet. |
| https://*.securitycenter.windows.com | Microsoft Defender Security Center-Portal/APIs |
| https://*.api.security.microsoft.com | Microsoft Defender Security Center-Portal/APIs |
| https://security.microsoft.com | Microsoft Defender XDR-Verwaltungsportal |
Clientprozesse, die Netzwerkkonnektivität erfordern
Da die folgenden Microsoft Defender for Endpoint Clientprozesse Netzwerkkommunikation generieren, stellen Sie sicher, dass die Kommunikation von diesen Prozessen nicht blockiert wird.
Wählen Sie die Registerkarte aus, um Informationen zu Ausschlüssen für dieses Betriebssystem anzuzeigen.
Die in diesem Abschnitt beschriebenen Prozesse gelten ausschließlich für Microsoft Defender for Endpoint auf Windows-Plattformen, einschließlich älterer Betriebssystemversionen. Diese Liste berücksichtigt keine anderen Windows-Kommunikationsanforderungen.
Welche Ausschlüsse konfiguriert werden müssen, hängt davon ab, welche Version von Windows auf Ihren Endpunkten oder Geräten ausgeführt wird. Sie sind in der folgenden Tabelle aufgeführt.
| Betriebssystem | Ausschlüsse |
|---|---|
| Windows 11 Windows 10 Version 1803 oder höher (siehe Windows 10 Releaseinformationen) Windows 10 Version 1703 oder 1709 mit installierter KB4493441 Windows Server 2025 Azure Stack HCI-Betriebssystem, Version 23H2 und höher Windows Server 2022 Windows Server 2019 Windows Server, Version 1803 Windows Server 2016, auf dem die moderne einheitliche Lösung ausgeführt wird Windows Server 2012 R2 mit der modernen einheitlichen Lösung |
EDR-Ausschlüsse: C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseCncProxy.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseSampleUploader.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseIR.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseCM.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseNdr.exeC:\Program Files\Windows Defender Advanced Threat Protection\Classification\SenseCE.exeC:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollectionC:\Program Files\Windows Defender Advanced Threat Protection\SenseTVM.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseTracer.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseDlpProcessor.exe Registrierungspfad: HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection\* Antivirusausschlüsse: C:\Program Files\Windows Defender\MsMpEng.exeC:\Program Files\Windows Defender\NisSrv.exeC:\Program Files\Windows Defender\ConfigSecurityPolicy.exeC:\Program Files\Windows Defender\MpCmdRun.exeC:\Program Files\Windows Defender\MpDefenderCoreService.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MsMpEng.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\NisSrv.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\ConfigSecurityPolicy.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpCopyAccelerator.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpCmdRun.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDefenderCoreService.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\mpextms.exe Endpoint Data Loss Prevention (Endpoint DLP)-Ausschlüsse: C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDlpService.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDlpCmd.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MipDlp.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\DlpUserAgent.exe |
| Windows Server 2016 oder Windows Server 2012 R2 mit der modernen einheitlichen Lösung | Nach dem Aktualisieren der Sense EDR-Komponente mit KB5005292 sind die folgenden zusätzlichen Ausschlüsse erforderlich: C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\MsSense.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCnCProxy.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseIR.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCE.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseSampleUploader.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCM.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollectionC:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseTVM.exe |
| Windows 8.1Windows 7 Windows Server 2008 R2 SP1 | C:\Program Files\Microsoft Monitoring Agent\Agent\Health Service State\Monitoring Host Temporary Files 6\45\MsSenseS.exe (Für die Überwachung der temporäre Host-Dateien 6\45 können unterschiedliche nummerierte Unterordner verwendet werden.) C:\Program Files\Microsoft Monitoring Agent\Agent\AgentControlPanel.exeC:\Program Files\Microsoft Monitoring Agent\Agent\HealthService.exeC:\Program Files\Microsoft Monitoring Agent\Agent\HSLockdown.exeC:\Program Files\Microsoft Monitoring Agent\Agent\MOMPerfSnapshotHelper.exeC:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exeC:\Program Files\Microsoft Monitoring Agent\Agent\TestCloudConnection.exe |
Änderungsprotokoll
In der folgenden Tabelle sind die letzten Änderungen in diesem Artikel zusammengefasst.
| Datum | Änderungsprotokoll |
|---|---|
| 06/02/2026 |
reflector.defender.microsoft.com zu Allgemeine Endpunkte hinzugefügt. |
| 04/14/2026 |
officecdn-microsoft-com.akamaized.net aus für Updates verwendeten URLs entfernt. Mac-App-/Plattformupdates verwenden jetzt den neuen CDN-Endpunkt, auf den in der Standard-URL-Liste verwiesen wird. |
| 04/13/2026 | Die SmartScreen-Zeile (*.smartscreen.microsoft.com, *.checkappexec.microsoft.com, *.urs.microsoft.com) wurde zu allgemeinen Endpunkten hinzugefügt. |
| 03/26/2026 | Abschnitt Microsoft Defender-Prozessausschlüsse in Clientprozesse umbenannt und den Inhalt aller URL-Listen angeglichen. |
| 03/03/2026 | Linux-URL (config.edge.skype.com/config/v1) zu Allgemeine Endpunkte hinzugefügt. |
| 02/25/2026 |
*.wdcpalt.microsoft.com zum Abschnitt Windows 1607-1803 hinzugefügt. |
| 04/07/2025 |
dm.microsoft.com wurde entfernt. |
| 03/11/2024 | Xplat MDE Agent-Version auf 101.24022 aktualisiert. |
| 02/01/2024 | Die Voraussetzungen wurden aktualisiert. |