Incorporación de dispositivos mediante conectividad optimizada para Microsoft Defender para Endpoint

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Es posible que el cliente de Defender para Endpoint requiera el uso de conexiones mediante proxy a los servicios en la nube correspondientes. En este artículo se describe el método optimizado de conectividad de dispositivos, los requisitos previos y se proporciona información adicional para comprobar la conectividad mediante los nuevos destinos.

Para simplificar la administración y la configuración de red, ahora puede incorporar nuevos dispositivos a Defender for Endpoint mediante un conjunto de direcciones URL reducido o intervalos IP estáticos. Para obtener más información, consulte Migración de dispositivos a conectividad simplificada.

Comprender el dominio simplificado reconocido por Defender para Endpoint

El dominio simplificado *.endpoint.security.microsoft.com, reconocido por Defender for Endpoint (para dispositivos comerciales), o *.endpoint.security.microsoft.us (para dispositivos del Gobierno de EE. UU., en vista previa) consolida la conectividad con los siguientes servicios principales de Defender for Endpoint:

  • Protección entregada en la nube
  • Almacenamiento de envíos de muestras de malware
  • Almacenamiento de ejemplo de IR automático
  • Mando y control de Defender para Endpoint
  • Datos cibernéticos y de diagnóstico de Defender para Endpoint

Para obtener más información sobre cómo preparar el entorno y la lista actualizada de destinos, consulte PASO 1: Configuración del entorno de red para garantizar la conectividad con el servicio Defender para punto de conexión.

Para dar soporte a dispositivos de red que no admitan la resolución de nombres de host ni el uso de comodines, también puede configurar la conectividad utilizando rangos de IP estáticos específicos de Microsoft Defender para Endpoint. Para obtener más información, consulte Configuración de la conectividad mediante intervalos IP estáticos.

Nota:

  • El método de conectividad optimizado no afecta a la funcionalidad de Defender for Endpoint ni a la experiencia del usuario final. Solo han cambiado las direcciones URL o direcciones IP usadas para la conectividad de servicio.
  • No hay planes para dejar de usar las direcciones URL de servicio antiguas. Los dispositivos incorporados con conectividad estándar siguen funcionando. Garantizar la conectividad continua con *.endpoint.security.microsoft.com (para dispositivos comerciales) o *.endpoint.security.microsoft.us (para dispositivos gubernamentales de EE. UU.: versión preliminar) para servicios futuros.
  • Las conexiones de servicio usan el anclaje de certificados y TLS. No se admite la inspección de tráfico. Las conexiones son iniciadas por el dispositivo, no iniciadas por el usuario. Imponer la autenticación del proxy de usuario interrumpe la conectividad.

Requisitos previos

Los dispositivos deben cumplir unos requisitos previos específicos para usar el método de conectividad simplificado de Defender for Endpoint. Asegúrese de que se cumplen los requisitos previos antes de continuar con la incorporación.

Actualización KB mínima (Windows)

  • Versión de SENSE: 10.8040.*/ 8 de marzo de 2022 o posterior (consulte la tabla)

Versiones de Microsoft Defender Antivirus (Windows)

  • Cliente antimalware:4.18.2211.5
  • Motor:1.1.19900.2
  • Antivirus (Inteligencia de seguridad):1.391.345.0

Sistemas operativos admitidos

Los siguientes sistemas operativos admiten la conectividad simplificada:

Importante

  • Los dispositivos que usan el agente MMA no son compatibles con el método de conectividad simplificado y tendrán que seguir usando el conjunto de URL estándar (Windows 7, Windows 8.1, Windows Server 2008 R2 MMA, Windows Server 2012 y 2016 no actualizados al agente unificado moderno).
  • Windows Server 2012 R2 y Server 2016 tendrán que actualizarse al agente unificado para aprovechar el nuevo método.
  • Windows 10 1607, 1703, 1709, 1803 puede aprovechar la nueva opción de incorporación, pero usará una lista más larga. Para obtener más información, consulte URL de conectividad optimizadas de Microsoft Defender para Endpoint: versión comercial
Sistema operativo Windows Kb mínimo requerido (8 de marzo de 2022)
Windows 11 KB5011493 (8 de marzo de 2022)
Windows 10 1809, Windows Server 2019 KB5011503 (8 de marzo de 2022)
Windows 10 19H2 (1909) KB5011485 (8 de marzo de 2022)
Windows 10 20H2, 21H2 KB5011487 (8 de marzo de 2022)
Windows 10 22H2 KB5020953 (28 de octubre de 2022)
Windows 10 1803* < fin del servicio >
Windows 10 1709* < fin del servicio >
Windows Server 2022 KB5011497 (8 de marzo de 2022)
Windows Server 2012 R2, 2016* Agente unificado

Proceso de conexión simplificado

En la ilustración siguiente se muestra el proceso de conectividad optimizado y las fases correspondientes:

Ilustración del proceso de conectividad optimizado

Fase 1. Configuración del entorno de red para la conectividad en la nube

Una vez que confirme que se cumplen los requisitos previos, asegúrese de que el entorno de red está configurado correctamente para admitir el método de conectividad optimizado. Siga los pasos descritos en Configuración del entorno de red para garantizar la conectividad con el servicio Defender para punto de conexión.

Las URL del servicio de Defender for Endpoint consolidadas bajo el dominio simplificado (*.endpoint.security.microsoft.com o *.endpoint.security.microsoft.us) ya no deberían ser necesarias para la conectividad. Sin embargo, algunas direcciones URL del servicio de Defender for Endpoint no están incluidas en la consolidación de dominios simplificada.

La conectividad simplificada permite usar la siguiente opción para configurar la conectividad en la nube:

Opción 1: Configurar la conectividad mediante el dominio simplificado

Configure el entorno para permitir conexiones al dominio simplificado de Defender para Endpoint:

  • Para dispositivos comerciales: *.endpoint.security.microsoft.com
  • Para dispositivos gubernamentales de EE. UU. (versión preliminar): *.endpoint.security.microsoft.us

Para obtener más información, consulte Configuración del entorno de red para garantizar la conectividad con el servicio Defender para punto de conexión.

Debe mantener la conectividad con los demás servicios necesarios enumerados en las direcciones URL de conectividad estándar de Microsoft Defender para punto de conexión - comercial o direcciones URL de conectividad estándar de Microsoft Defender para punto de conexión - Administración pública de EE. UU.. Por ejemplo, es posible que también sea necesario poder acceder a la lista de revocación de certificados, a Windows Update y a los servicios de SmartScreen, en función de su infraestructura de red actual y de su estrategia de aplicación de parches.

Opción 2: Configurar la conectividad mediante intervalos IP estáticos

Con una conectividad simplificada, las soluciones basadas en IP se pueden usar como alternativa a las direcciones URL. Estas direcciones IP cubren los siguientes servicios:

  • Microsoft Active Protection Service (MAPS)
  • Almacenamiento de muestras de malware enviadas
  • Almacenamiento de muestras Auto-IR
  • Comando y control de Microsoft Defender para Endpoint

Importante

El servicio de datos cibernéticos de EDR (OneDsCollector) debe configurarse por separado si usa el método IP (el servicio de datos cibernéticos EDR solo se consolida en el nivel de dirección URL). También debe mantener la conectividad con otros servicios necesarios, como SmartScreen, CRL, Windows Update y otros servicios.

Para estar al día de los rangos IP, se recomienda consultar las siguientes etiquetas de servicio de Azure para los servicios de Microsoft Defender para punto de conexión. Los intervalos IP más recientes se encuentran en la etiqueta de servicio. Para obtener más información, consulte los rangos IP de Azure.

Nombre de etiqueta de servicio Servicios incluidos de Defender for Endpoint
MicrosoftDefenderForEndpoint Protección proporcionada desde la nube, almacenamiento para el envío de muestras de malware, almacenamiento de muestras de Auto-IR, comando y control de Defender for Endpoint.
OneDsCollector Datos de ciberseguridad y de diagnóstico de Defender para Endpoint

Nota: El tráfico de esta etiqueta de servicio no se limita a Defender para punto de conexión y puede incluir tráfico de datos de diagnóstico para otros servicios de Microsoft.

Para obtener la lista más reciente de etiquetas de servicio de Azure, incluida la Defender para las etiquetas relacionadas con el punto de conexión enumeradas en la tabla anterior, consulte la documentación de etiquetas de servicio de Azure.

Importante

En cumplimiento con los estándares de cumplimiento y seguridad de Defender para punto de conexión, los datos se procesarán y almacenarán de acuerdo con la ubicación física del inquilino. En función de la ubicación del cliente, el tráfico puede fluir a través de cualquiera de estas regiones IP (que corresponden a Azure regiones del centro de datos). Para obtener más información, consulte Almacenamiento de datos y privacidad.

Fase 2. Configure los dispositivos para conectarse al servicio Defender for Endpoint

Configure los dispositivos para que se comuniquen a través de la infraestructura de conectividad. Asegúrese de que los dispositivos cumplen los requisitos previos y que han actualizado las versiones del antivirus de Microsoft Defender y sensor. Para obtener más información, vea Configurar el proxy de dispositivo y las opciones de conexión a Internet .

Fase 3. Verificar la conectividad del cliente antes del alta

Para obtener más información, consulte Comprobación de la conectividad de cliente.

Las siguientes comprobaciones previas a la incorporación se pueden ejecutar tanto en Windows como en el analizador de cliente Xplat MDE: Descargue el analizador de cliente de Microsoft Defender para punto de conexión.

Para probar la conectividad optimizada en dispositivos que aún no están integrados en Defender for Endpoint, puede usar el Analizador de clientes para Windows con los siguientes comandos:

  • Ejecute mdeclientanalyzer.cmd -o <path to cmd file> desde dentro de la carpeta MDEClientAnalyzer. El comando usa parámetros del paquete optimizado de incorporación de Microsoft Defender for Endpoint para probar la conectividad.

  • Ejecute mdeclientanalyzer.cmd -g <GW_US, GW_UK, GW_EU> , donde el parámetro es de GW_US, GW_EU, GW_UK. GW hace referencia a la opción simplificada. Ejecuta con la ubicación geográfica del inquilino correspondiente.

Como comprobación complementaria, también puede usar el analizador de cliente para probar si un dispositivo cumple los requisitos previos: descargue la versión preliminar del analizador de cliente de Microsoft Defender para punto de conexión.

Nota:

Para los dispositivos que aún no se han integrado en Defender for Endpoint, el analizador de clientes realizará pruebas con un conjunto estándar de direcciones URL. Para probar el enfoque optimizado, tendrás que ejecutar con el modificador -o (para utilizar los parámetros del paquete de incorporación) o con el modificador -g (para especificar la ubicación geográfica del inquilino, como GW_US, GW_EU o GW_UK).

Fase 4. Aplicación del nuevo paquete de incorporación necesario para una conectividad simplificada

Una vez configurada la red para comunicarse con la lista completa de servicios, puede empezar a incorporar dispositivos mediante el método simplificado.

Antes de continuar, confirme que los dispositivos cumplen los requisitos previos de conectividad optimizados y han actualizado las versiones del sensor y del antivirus Microsoft Defender.

  1. Para obtener el nuevo paquete, en Microsoft Defender XDR, seleccione Configuración > Puntos de conexión > Administración de> dispositivos Incorporación.

  2. Seleccione el sistema operativo aplicable y elija "Simplificado" en el menú desplegable Tipo de conectividad.

  3. Para los nuevos dispositivos (que no se han incorporado a Defender for Endpoint) compatibles con este método, siga los artículos vinculados sobre incorporación que figuran a continuación usando el paquete de incorporación actualizado y el método de implementación que prefiera:

  4. Excluye los dispositivos de cualquier directiva de incorporación existente que utilice el paquete de incorporación estándar.

Para migrar dispositivos ya integrados en Defender for Endpoint, consulte Para migrar dispositivos a la conectividad optimizada. Debe reiniciar el dispositivo y seguir las instrucciones específicas de ese artículo de migración.