Microsoft Defender for Endpoint optimierte Konnektivitäts-URLs für US-Behördenumgebungen (Vorschau)

Wichtig

Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.

Dieser Artikel enthält eine Liste der optimierten Konnektivitäts-URLs, die für das Onboarding und die Wartung von Geräten in Microsoft Defender for Endpoint in Cloudumgebungen der US-Regierung (GCC, GCC High, DoD) erforderlich sind. Bevor Sie diese URLs konfigurieren, stellen Sie sicher, dass Ihre Umgebung die Voraussetzungen erfüllt.

Voraussetzungen

Bevor Sie die in diesem Artikel aufgeführten optimierten Verbindungs-URLs verwenden, stellen Sie sicher, dass auf Ihren Geräten die erforderlichen Betriebssystemversionen ausgeführt werden, dass sie über eine aktuelle Antischadsoftwareplattform und EDR-Sensorkomponenten verfügen und dass sie mit einer unterstützten Methode onboarded wurden. Ausführliche Informationen finden Sie unter den Voraussetzungen für optimierte Konnektivität.

Hinweise

Die folgenden Hinweise beschreiben Geräteversionen, für die weiterhin ältere oder erweiterte URL-Listen erforderlich sind.

  • Geräte, auf denen Defender for Endpoint ausgeführt wird und die über den Microsoft Monitoring Agent (MMA, auch als Log Analytics-Agent bezeichnet) bereitgestellt werden – insbesondere Windows 7 SP1, Windows 8.1, Windows Server 2008 R2 sowie Windows Server 2012 R2- und 2016-Geräte, die nicht auf die moderne einheitliche Lösung umgestellt wurden –, verwenden weiterhin die entsprechende Legacymethode. Eine Liste zusätzlicher URLs finden Sie auf der Registerkarte „Windows 7, 8.1, 2008R2 (MMA)“ unter Geräte mithilfe optimierter Konnektivität in Microsoft Defender for Endpoint einbinden.

  • Geräte mit Windows Version 1607, 1703, 1709, 1803 können das Onboarding mithilfe des neuen Onboardingpakets durchführen, erfordern jedoch weiterhin eine längere Liste von URLs. Die Registerkarte Windows 1607 bis 1803 auf Onboarding-Geräten mit optimierter Konnektivität für Microsoft Defender for Endpoint listet die erforderlichen zusätzlichen URLs auf.

US-Regierungs-URLs

In den folgenden Tabellen sind die erforderlichen optimierten Konnektivitätsendpunkte für US Government-Cloudumgebungen aufgeführt, die nach Funktion organisiert sind.

Allgemeine URLs

Hinweis

Stellen Sie sicher, dass Ihre Geräte alle Komponentenupdateversionen (App-/Antischadsoftwareplattform, Engine, EDR-Sensor) und Betriebssystemanforderungen erfüllen, andernfalls ist das Onboarding möglicherweise nicht erfolgreich. Sie können Geräte erneut integrieren, um sie auf eine optimierte Konnektivität umzustellen, wenn sie diese Anforderungen erfüllen.

Service Geografie Kategorie Port Endpunkt/URL Beschreibung Erforderlich Win 11/10/Server (vereinheitlicht) Sieg 7/8,1 Server (MMA) Mac Linux
Konsolidierte Defender for Endpoint-Dienste USGov Optimierte Konnektivitäts-URL 443 *.endpoint.security.microsoft.us Vereinfachte Konsolidierung von Konnektivitäts-URLs und künftige Dienste Erforderlich Ja Nein Ja Ja Ja
Microsoft Defender SmartScreen GCC Berichterstellung und Benachrichtigungen 443 unitedstates4.ss.wd.microsoft.us SmartScreen-Schutz, Berichterstellung, Benachrichtigungen, Netzwerkschutz, benutzerdefinierte URL-Indikatoren Erforderlich Ja Ja Ja
Microsoft Defender SmartScreen GCC High Berichterstellung und Benachrichtigungen 443 unitedstates1.ss.wd.microsoft.us SmartScreen-Schutz, Berichterstellung, Benachrichtigungen, Netzwerkschutz, benutzerdefinierte URL-Indikatoren Erforderlich Ja Ja Ja
Microsoft Defender SmartScreen DoD Berichterstellung und Benachrichtigungen 443 unitedstates2.ss.wd.microsoft.us SmartScreen-Schutz, Berichterstellung, Benachrichtigungen, Netzwerkschutz, benutzerdefinierte URL-Indikatoren Erforderlich Ja Ja Ja
Defender für Endpunkt DoD Interne Konfigurationsverwaltung 443 https://config.ecs.dod.teams.microsoft.us/config/v1 Diese URL muss zulässig sein, damit Defender auf Linux Endpunkten interne Konfigurationen aus der Cloud empfangen kann. Erforderlich Ja
Defender für Endpunkt GCC High Interne Konfigurationsverwaltung 443 https://config.ecs.gov.teams.microsoft.us/config/v1 Diese URL muss zulässig sein, damit Defender auf Linux Endpunkten interne Konfigurationen aus der Cloud empfangen kann. Erforderlich Ja
Defender für Endpunkt GCC Mod Interne Konfigurationsverwaltung 443 https://gccmod.ecs.office.com/config/v1 Diese URL muss zulässig sein, damit Defender auf Linux Endpunkten interne Konfigurationen aus der Cloud empfangen kann. Erforderlich Ja

URLs, die für Updates verwendet werden

Hinweis

Abhängig von Ihrer Umgebung können Sie Updates über eine Dateifreigabe oder einen Updateserver installieren und müssen keine (oder nicht alle) direkten Verbindungen von Geräten aus zulassen, oder diese Verbindungen sind in Ihrer Umgebung für andere Zwecke, beispielsweise für Windows-Updates, bereits erforderlich und zugelassen.

In dieser Tabelle sind URL-Endpunkte aufgeführt, die von Microsoft Defender Antivirus verwendet werden. Diese Endpunkte sind optional, wenn Updates intern mit WSUS, Konfigurations-Manager oder einer Dateifreigabe verwaltet werden.

Service Geografie Kategorie Port Endpunkt/URL Beschreibung Erforderlich/Optional Win 11/10/Server (vereinheitlicht) Sieg 7/8,1 Server (MMA)
Microsoft Defender Antivirus US-Regierung MU/WU 443 *.update.microsoft.com Sicherheitsinformationen und Produktupdates Optional Ja Ja Ja
Microsoft Defender Antivirus US-Regierung MU/WU 443 *.delivery.mp.microsoft.com Sicherheitsinformationen und Produktupdates Optional Ja Ja Ja
Microsoft Defender Antivirus US-Regierung MU/WU 443 *.windowsupdate.com Sicherheitsinformationen und Produktupdates Optional Ja Ja Ja
Microsoft Defender Antivirus US-Regierung MU (ADL) 443 *.download.windowsupdate.com Alternativer Speicherort für Microsoft Defender Antivirus Security Intelligence-Updates Optional Ja Ja Ja
Microsoft Defender Antivirus US-Regierung MU (ADL) 443 *.download.microsoft.com Alternativer Speicherort für Microsoft Defender Antivirus Security Intelligence-Updates Optional Ja Ja Ja
Microsoft Defender Antivirus US-Regierung MU (ADL) 443 fe3cr.delivery.mp.microsoft.com/ClientWebService/client.asmx Alternativer Speicherort für Microsoft Defender Antivirus Security Intelligence-Updates Optional Ja Ja Ja

URLs, die für Zertifikatüberprüfungen verwendet werden

Hinweis

Die Zertifikatüberprüfung wird über das Windows-Betriebssystem durchgeführt, um den Missbrauch von kompromittierten Zertifikaten zu verhindern. Dies bedeutet, dass das Betriebssystem in der Lage sein muss, eine Verbindung mit diesen Zielen herzustellen oder mit den neuesten Zertifikatvertrauenslisten aktualisiert werden muss, wenn sie nicht direkt von Microsoft abgerufen werden können. Weitere Informationen finden Sie unter Konfigurieren von vertrauenswürdigen Stammzertifizierungsstellen und nicht zugelassenen Zertifikaten in Windows.

Service Geografie Kategorie Port Endpunkt/URL Beschreibung Erforderlich/Optional Win 11/10/Server (vereinheitlicht) Sieg 7/8,1 Server (MMA) Mac Linux
Microsoft Defender für Endpunkt US-Regierung CRL 80 crl.microsoft.com/pki/crl/* Zertifikatsperrlisten – erforderlich zum Überprüfen von Zertifikaten/ Wird von Windows beim Erstellen der SSL-Verbindung mit MAPS zum Aktualisieren der Zertifikatsperrliste verwendet. Erforderlich Ja Ja Ja
Microsoft Defender für Endpunkt US-Regierung CRL 80 ctldl.windowsupdate.com Erweitert die vorhandene Technologie für automatische Stammupdates, damit Zertifikate, die kompromittiert oder nicht vertrauenswürdig sind, speziell als nicht vertrauenswürdig gekennzeichnet werden können. Erforderlich Ja
Microsoft Defender für Endpunkt US-Regierung CRL 80 www.microsoft.com/pkiops/* Wird beim Erstellen der SSL-Verbindung zu MAPS zum Aktualisieren der Zertifikatsperrliste verwendet. Erforderlich Ja Ja Ja
Microsoft Defender für Endpunkt US-Regierung CRL 80 http://www.microsoft.com/pki/certs Wird beim Erstellen der SSL-Verbindung zu MAPS zum Aktualisieren der Zertifikatsperrliste verwendet. Erforderlich Ja Ja Ja

URLs für Liveantworten und Benachrichtigungen

Hinweis

Die folgenden Live Response-Performance-URLs sind erforderlich (Direktverbindung/Umgehung des Proxys erforderlich)

Service Geografie Kategorie Port Endpunkt/URL Beschreibung Erforderlich/Optional Win 11/10/Server (vereinheitlicht)
Microsoft Defender für Endpunkt US-Regierung Häufig 443 *.wns.windows.com Windows Push Notification Services (WNS) – Live Response Erforderlich Ja
Microsoft Defender für Endpunkt US-Regierung Häufig 443 login.microsoftonline.us Windows Push Notification Services (WNS) – Live Response Erforderlich Ja
Microsoft Defender für Endpunkt US-Regierung Häufig 443 login.live.com Windows Push Notification Services (WNS) – Live Response Erforderlich Ja

URLs im Defender-Portal

Hinweis

In der folgenden Tabelle sind die erforderlichen URL-Endpunkte für den Zugriff auf das Microsoft Defender-Portal aufgeführt.

Service Geografie URL
Microsoft Defender für Endpunkt US-Regierung *.blob.core.usgovcloudapi.net
Microsoft Defender für Endpunkt US-Regierung crl.microsoft.com
Microsoft Defender für Endpunkt US-Regierung https://*.microsoftonline-p.com
Microsoft Defender für Endpunkt US-Regierung https://secure.aadcdn.microsoftonline-p.com
Microsoft Defender für Endpunkt US-Regierung https://static2.sharepointonline.com
Microsoft Defender für Endpunkt GCC https://login.microsoftonline.com
Microsoft Defender für Endpunkt GCC https://*.gcc.securitycenter.microsoft.us
Microsoft Defender für Endpunkt GCC https://onboardingpckgsusmvprd.blob.core.usgovcloudapi.net
Microsoft Defender für Endpunkt GCC High https://login.microsoftonline.us
Microsoft Defender für Endpunkt GCC High https://*.securitycenter.microsoft.us
Microsoft Defender für Endpunkt GCC High https://onboardingpckgsusgvprd.blob.core.usgovcloudapi.net
Microsoft Defender für Endpunkt DoD https://login.microsoftonline.us
Microsoft Defender für Endpunkt DoD https://*.securitycenter.microsoft.us
Microsoft Defender für Endpunkt DoD https://onboardingpckgsusgvprd.blob.core.usgovcloudapi.net

Clientprozesse, die Netzwerkkonnektivität erfordern

Die folgenden Microsoft Defender for Endpoint Clientprozesse generieren Netzwerkkommunikation. Stellen Sie sicher, dass die Kommunikation von jedem dieser Prozesse nicht blockiert wird. Die beigefügte Liste enthält bestimmte ausführbare Prozesse (z. B. MsSense.exe und MsMpEng.exe), die durch Firewalls und Proxys zugelassen werden müssen, damit Defender for Endpoint ordnungsgemäß funktioniert.

Wählen Sie die Registerkarte aus, um Informationen zu Ausschlüssen für dieses Betriebssystem anzuzeigen.

Die in diesem Abschnitt beschriebenen Prozesse gelten ausschließlich für Microsoft Defender for Endpoint auf Windows-Plattformen, einschließlich älterer Betriebssystemversionen. Diese Liste berücksichtigt keine anderen Windows-Kommunikationsanforderungen.

Welche Ausschlüsse konfiguriert werden müssen, hängt davon ab, welche Version von Windows auf Ihren Endpunkten oder Geräten ausgeführt wird. Sie sind in der folgenden Tabelle aufgeführt.

Betriebssystem Ausschlüsse
Windows 11
Windows 10 Version 1803 oder höher (siehe Windows 10 Releaseinformationen)
Windows 10 Version 1703 oder 1709 mit installierter KB4493441
Windows Server 2025
Azure Stack HCI-Betriebssystem, Version 23H2 und höher
Windows Server 2022
Windows Server 2019
Windows Server, Version 1803
Windows Server 2016, auf dem die moderne einheitliche Lösung ausgeführt wird
Windows Server 2012 R2 mit der modernen einheitlichen Lösung
EDR-Ausschlüsse:
C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseCncProxy.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseSampleUploader.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseIR.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseCM.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseNdr.exe
C:\Program Files\Windows Defender Advanced Threat Protection\Classification\SenseCE.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
C:\Program Files\Windows Defender Advanced Threat Protection\SenseTVM.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseTracer.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseDlpProcessor.exe

Registrierungspfad:
HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection\*

Antivirusausschlüsse:
C:\Program Files\Windows Defender\MsMpEng.exe
C:\Program Files\Windows Defender\NisSrv.exe
C:\Program Files\Windows Defender\ConfigSecurityPolicy.exe
C:\Program Files\Windows Defender\MpCmdRun.exe
C:\Program Files\Windows Defender\MpDefenderCoreService.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MsMpEng.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\NisSrv.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\ConfigSecurityPolicy.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpCopyAccelerator.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpCmdRun.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDefenderCoreService.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\mpextms.exe

Endpoint Data Loss Prevention (Endpoint DLP)-Ausschlüsse:
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDlpService.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDlpCmd.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MipDlp.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\DlpUserAgent.exe
Windows Server 2016 oder Windows Server 2012 R2 mit der modernen einheitlichen Lösung Nach dem Aktualisieren der Sense EDR-Komponente mit KB5005292 sind die folgenden zusätzlichen Ausschlüsse erforderlich:
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\MsSense.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCnCProxy.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseIR.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCE.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseSampleUploader.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCM.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseTVM.exe
Windows 8.1Windows 7 Windows Server 2008 R2 SP1 C:\Program Files\Microsoft Monitoring Agent\Agent\Health Service State\Monitoring Host Temporary Files 6\45\MsSenseS.exe
(Für die Überwachung der temporäre Host-Dateien 6\45 können unterschiedliche nummerierte Unterordner verwendet werden.)
C:\Program Files\Microsoft Monitoring Agent\Agent\AgentControlPanel.exe
C:\Program Files\Microsoft Monitoring Agent\Agent\HealthService.exe
C:\Program Files\Microsoft Monitoring Agent\Agent\HSLockdown.exe
C:\Program Files\Microsoft Monitoring Agent\Agent\MOMPerfSnapshotHelper.exe
C:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exe
C:\Program Files\Microsoft Monitoring Agent\Agent\TestCloudConnection.exe

Änderungsprotokoll

Datum Änderungsprotokoll
03/23/2026 Abschnitt Microsoft Defender-Prozessausschlüsse in Clientprozesse umbenannt und den Inhalt aller URL-Listen angeglichen.
03/03/2026 Zu allgemeinen URLs für die interne Konfigurationsverwaltung wurden Linux URLs hinzugefügt: config.ecs.dod.teams.microsoft.us (DoD), config.ecs.gov.teams.microsoft.us (GCC High), gccmod.ecs.office.com (GCC Mod).
10/23/2025 Erste Seite veröffentlicht (Vorschau).