Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La herramienta de implementación de Defender proporciona un proceso de incorporación eficaz y fácil de usar para Microsoft Defender para punto de conexión en dispositivos Linux. Permite a los usuarios instalar e incorporar Microsoft Defender para punto de conexión mediante un único paquete que se puede descargar desde el portal de Microsoft Defender. Esto elimina la necesidad de instalar Defender mediante un script de instalación o comandos de la CLI y, a continuación, por separado, incorporar el dispositivo mediante el paquete de incorporación del portal.
La herramienta de implementación de defender admite la incorporación manual y masiva a través de herramientas de terceros como Chef, Ansible, Puppet y SaltStack. La herramienta admite varios parámetros que puede usar para personalizar implementaciones a gran escala, lo que permite tener instalaciones adaptadas en diversos entornos.
Requisitos previos y requisitos del sistema
Antes de empezar, consulte Requisitos previos para Microsoft Defender para punto de conexión en Linux para obtener una descripción de los requisitos previos y los requisitos del sistema. Además, también es necesario cumplir los siguientes requisitos:
- Permitir conexión a la dirección URL:
msdefender.download.prss.microsoft.com. Antes de comenzar la implementación, asegúrese de ejecutar la prueba de conectividad, que comprueba si las direcciones URL que usa Defender para punto de conexión son accesibles o no. - El punto de conexión debe tener instalado wget o curl .
La herramienta de implementación aplica el siguiente conjunto de comprobaciones de requisitos previos, que, si no se cumplen, anularán el proceso de implementación:
- Memoria del dispositivo: mayor que 1 GB
- Espacio en disco disponible en el dispositivo: mayor que 2 GB
- Versión de la biblioteca de Glibc en el dispositivo: más reciente que la 2.17
- Versión de compilación de Defender: debe ser compatible y no estar expirada. Para comprobar la fecha de expiración del producto, ejecute el comando
-mdatp health.
Sugerencia
Antes de ejecutar la herramienta de implementación para incorporar Defender al servidor de Linux, se recomienda ejecutar la herramienta con la --pre-req opción de ayudar a identificar y corregir posibles problemas que puedan afectar a la implementación.
Implementación: guía paso a paso
Descargue la herramienta de implementación de Defender desde el portal de Defender mediante los pasos siguientes.
Vaya a Configuración>Puntos de conexión>Administración de dispositivos>Incorporación.
En el menú desplegable Paso 1, seleccione Linux como sistema operativo.
En la sección Descargar y aplicar paquetes o archivos de incorporación, seleccione el botón Descargar paquete debajo de Herramienta de implementación de Defender.
Nota:
Dado que este paquete instala e integra el agente, se trata de un paquete específico del inquilino y no debe utilizarse entre distintos inquilinos.
Desde una línea de comandos, extraiga el contenido del archivo comprimido:
unzip GatewayLinuxDefenderDeploymentTool.zipArchive: GatewayLinuxDefenderDeploymentTool.zip inflating: defender_deployment_tool.shConceda permisos ejecutables al script.
chmod +x defender_deployment_tool.shEjecute el script con el siguiente comando para instalar y registrar Microsoft Defender para punto de conexión en el dispositivo.
sudo bash defender_deployment_tool.shEste comando instala la versión más reciente del agente desde el canal de producción e incorpora el dispositivo al portal de Defender. El dispositivo puede tardar entre 5 y 20 minutos en aparecer en el inventario de dispositivos.
Nota:
Si ha configurado un proxy en todo el sistema para redirigir el tráfico de Defender para punto de conexión, asegúrese de configurar el proxy también mediante la herramienta de implementación de Defender. Consulte la ayuda de la línea de comandos (--help) para ver las opciones de proxy disponibles.
Puede personalizar aún más la implementación pasando parámetros a la herramienta en función de sus requisitos. Use la opción
--helppara ver todas las opciones disponibles:./defender_deployment_tool.sh --helpEn la tabla siguiente se proporcionan ejemplos de comandos para escenarios útiles.
Escenario Comando Comprobación de requisitos previos no satisfechos sudo ./defender_deployment_tool.sh --pre-reqEjecución de la prueba de conectividad sudo ./defender_deployment_tool.sh --connectivity-testImplementación en una ubicación personalizada sudo ./defender_deployment_tool.sh --install-path /usr/microsoft/Implementación desde un repositorio de paquetes configurado localmente sudo ./defender_deployment_tool.sh --use-local-repo
Esta opción no se puede combinar con--channelo--clean.Implementación desde un canal específico sudo ./defender_deployment_tool.sh --channel insiders-slowImplementación mediante un proxy sudo ./defender_deployment_tool.sh --http-proxy <http://username:password@proxy_host:proxy_port>Implementación de una versión específica del agente sudo ./defender_deployment_tool.sh --mdatp 101.25042.0003 --channel prodActualización a una versión específica del agente sudo ./defender_deployment_tool.sh --upgrade --mdatp 101.24082.0004Volver a una versión específica del agente sudo ./defender_deployment_tool.sh --downgrade --mdatp 101.24082.0004Desinstalación de Defender sudo ./defender_deployment_tool.sh --removePara obtener más información, consulte Desincorporar o desinstalar Microsoft Defender para punto de conexión en LinuxSolo se incorpora si Defender ya está instalado sudo ./defender_deployment_tool.sh --only-onboardDesactivación de Defender sudo ./defender_deployment_tool.sh --offboard MicrosoftDefenderATPOffboardingLinuxServer.py
(Nota: Antes de usar la opción --offboard, debe descargar primero el script de desincorporación más reciente desde el portal de Defender en Sistema > Configuración > Puntos de conexión > Desincorporación). Para conocer otros métodos de desincorporación, consulte Desincorporar o desinstalar Microsoft Defender para punto de conexión en Linux.
Supervisión del progreso de la implementación en el portal de Microsoft Defender
A medida que se ejecuta la herramienta de implementación de Defender, envía un evento de progreso al portal de Defender al inicio y al final de cada paso de implementación. Estos eventos le permiten realizar un seguimiento del estado de implementación de todos los dispositivos sin iniciar sesión en cada uno de ellos e identificar el paso en el que se detuvo una implementación con errores.
Compruebe el estado de incorporación de un dispositivo en Inventario de dispositivos. Para comprobar el estado de incorporación de toda la flota, use una consulta de búsqueda avanzada. Para ver el progreso paso a paso, consulte la escala de tiempo del dispositivo. Vaya a Inventario de dispositivos, seleccione el dispositivo y, a continuación, seleccione Escala de tiempo.
Para filtrar los eventos de implementación en la escala de tiempo, escriba DefenderDeployment en el cuadro de búsqueda escala de tiempo. Cada evento lee Defender deployment tool: <step> succeeded o Defender deployment tool: <step> failed, e incluye los detalles adicionales que notifica la herramienta para ese paso. En la captura de pantalla siguiente se muestra una ejecución de instalación correcta.
Escala de tiempo de implementación
Una ejecución de instalación e incorporación correcta genera la siguiente secuencia de eventos:
| Order | Paso (ActionName) |
Description |
|---|---|---|
| 1 | Start | Se inicia la herramienta de implementación. El evento incluye la versión de la herramienta y la operación: instalación, actualización, degradación, eliminación o retirada. |
| 2 | Download | La herramienta descarga el script del instalador desde Microsoft. Este paso se omite si proporciona un script preconfigurado con la --script opción . |
| 3 | Comprobación de requisitos previos | La herramienta valida los requisitos del sistema, como la memoria, el espacio en disco, glibc y las características del kernel. |
| 4 | Installation | La herramienta instala el paquete Microsoft Defender para punto de conexión. El evento incluye la versión del agente instalado. |
| 5 | Inicialización del sensor | El agente completa el proceso de incorporación y el sensor cuenta con licencia y está activo. |
| 6 | Finalización de secuencia | Finaliza la secuencia de implementación completa. Este paso es siempre el último evento de una ejecución. |
Una ejecución de eliminación, actualización o desactivación incluye solo los pasos que le son aplicables. Si se produce un error en un paso, la herramienta envía un evento de error para ese paso, junto con un código de salida y una descripción de error que explica lo que salió mal.
Consultar el estado de implementación con búsqueda avanzada
Para inspeccionar los eventos de un dispositivo específico, ejecute la consulta siguiente en búsqueda avanzada. Reemplace por <DeviceId> el identificador del dispositivo de destino. Para buscar el identificador de dispositivo, vaya a Inventario de dispositivos o ejecútelo mdatp health --field edr_device_id en el dispositivo.
DeviceEvents
| where Timestamp > ago(1d)
| where ActionType == "DefenderDeploymentToolEvent"
| where DeviceId == "<DeviceId>"
| extend Details = parse_json(AdditionalFields)
| project
Timestamp,
DeviceName,
Step = tostring(Details.ActionName),
Succeeded = tobool(Details.IsSuccess),
ExitCode = toint(Details.ExitCode),
Data = tostring(Details.Data),
ErrorDescription = tostring(Details.ErrorDescription)
| sort by Timestamp asc
Para obtener un resumen de estado de implementación para todos los dispositivos, ejecute la consulta siguiente. Devuelve el paso más reciente del que informó cada dispositivo en los últimos 30 días y clasifica cada dispositivo como Incorporado, Incorporación con errores o todavía en proceso de incorporación:
DeviceEvents
| where Timestamp > ago(30d)
| where ActionType == "DefenderDeploymentToolEvent"
| extend Details = parse_json(AdditionalFields)
| extend Step = tostring(Details.ActionName), Succeeded = tobool(Details.IsSuccess)
| summarize arg_max(Timestamp, DeviceName, Step, Succeeded) by DeviceId
| extend Status = case(
Step == "Sequence completion" and Succeeded, "Onboarded",
Step == "Sequence completion" and not(Succeeded), "Onboarding Failed",
not(Succeeded), strcat("Failed at: ", Step),
"Onboarding")
| project DeviceId, DeviceName, LastEvent = Timestamp, LastStep = Step, Status
Comprobación del funcionamiento de AV/EDR
En el portal de Microsoft Defender, abra el inventario de dispositivos. El dispositivo puede tardar entre 5 y 20 minutos en aparecer en el portal.
Ejecute una prueba de detección de antivirus para comprobar que el dispositivo está incorporado correctamente e informar al servicio. Realice los pasos siguientes en el dispositivo recién incorporado:
Asegúrese de que la protección en tiempo real está habilitada (indicada por un resultado de true al ejecutar el siguiente comando):
mdatp health --field real_time_protection_enabledSi no está habilitado, ejecute el siguiente comando:
mdatp config real-time-protection --value enabledAbra una ventana terminal y ejecute el siguiente comando para ejecutar una prueba de detección:
curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txtPuede ejecutar más pruebas de detección en archivos ZIP mediante cualquiera de los siguientes comandos:
curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zipLos archivos deberían ponerse en cuarentena mediante Defender for Endpoint en Linux. Use el siguiente comando para enumerar todas las amenazas detectadas:
mdatp threat list
Ejecute una prueba de detección de EDR y simule una detección para comprobar que el dispositivo está incorporado correctamente e informar al servicio. Realice los pasos siguientes en el dispositivo recién incorporado:
Descargue y extraiga el archivo de script en un servidor de Linux incorporado.
Conceda permisos ejecutables al script:
chmod +x mde_linux_edr_diy.shEjecute el siguiente comando:
./mde_linux_edr_diy.shDespués de unos minutos, debería generarse una detección en Microsoft Defender XDR.
Compruebe los detalles de la alerta, la escala de tiempo de la máquina y realice los pasos de investigación típicos.
Solución de problemas de implementación
Compruebe los registros de errores de implementación:
-
/tmp/defender_deployment_tool.logregistra la actividad de la herramienta de implementación. -
/tmp/defender_deployment_tool_telemetry.logregistra los eventos de progreso que la herramienta envía al portal de Microsoft Defender.
-
Si tiene problemas de conectividad, ejecute este comando para realizar una prueba de conectividad:
sudo ./defender_deployment_tool.sh --connectivity-testEs posible que tarde algún tiempo en ejecutarse, ya que realiza comprobaciones de cada dirección URL necesaria por Defender y encuentra problemas, si los hay.
Ejecute la consulta de búsqueda avanzada para el dispositivo y busque el evento más reciente donde
Succeededesfalse. ElStepcampo identifica el paso con errores y losErrorDescriptioncampos yExitCodeexplican por qué:Si se produce un error en la implementación en el paso Descargar , no se pudo descargar el script del instalador. Compruebe que el dispositivo tenga
curlowgetinstalado y que permita la conectividad HTTPS saliente hacia los puntos de conexión de descarga de Microsoft.Si se produce un error en la implementación en el paso Comprobación de requisitos previos , el dispositivo no cumple los requisitos mínimos del sistema. El
ErrorDescriptioncampo enumera las comprobaciones con errores, separadas por|. Los errores no bloqueantes llevan el prefijo(non_blocking)y no detienen la implementación.Si se produce un error en la implementación en el paso instalación , el administrador de paquetes no pudo instalar el agente. Entre las causas comunes se incluyen un repositorio de paquetes mal configurado, una dependencia que falta o una versión solicitada
mdatpque no está disponible en el canal seleccionado.Si falla la implementación en el paso Inicialización del sensor, el agente se instaló, pero no completó la incorporación en el tiempo previsto. Ejecute
mdatp healthen el dispositivo y compruebe los camposlicensed,healthyyorg_id.Si los eventos de implementación no aparecen en el portal de un dispositivo, compruebe
/tmp/defender_deployment_tool_telemetry.logen ese dispositivo para confirmar si la herramienta las envió.
Si esto no le ayuda a resolver el problema, pruebe a comprobar los pasos siguientes:
Cómo cambiar de canal después de haber realizado una implementación desde un canal
Defender for Endpoint en Linux se puede desplegar a través de uno de los siguientes canales:
- insiders-fast
- insiders-slow
- prod (producción)
Cada uno de estos canales corresponde a un repositorio de software Linux. El canal determina el tipo y la frecuencia de las actualizaciones que se ofrecen al dispositivo. Los dispositivos de insiders-fast son los primeros en recibir actualizaciones y nuevas funciones, seguidos más tarde por insiders-slow y, por último, por prod.
De forma predeterminada, la herramienta de implementación configura el dispositivo para que utilice el canal prod. Puede usar las opciones de configuración descritas en este documento para implementar desde un canal diferente.
Para obtener una vista previa de las nuevas características y proporcionar comentarios anticipados, se recomienda configurar algunos dispositivos de la empresa para usar insiders-fast o insiders-slow. Si ya ha implementado Defender para punto de conexión en Linux desde un canal y quiere cambiar a otro (de prod a insiders-fast, por ejemplo), primero debe quitar el canal actual, eliminar el repositorio de canales actual y, por último, instalar Defender desde el nuevo canal, como se muestra en el ejemplo siguiente, donde el canal cambia de insiders-fast a prod:
Elimina la versión de Defender para punto de conexión en Linux del canal insiders-fast.
sudo ./defender_deployment_tool.sh --remove --channel insiders-fastElimine Defender for Endpoint del repositorio Linux insiders-fast.
sudo ./defender_deployment_tool.sh --clean --channel insiders-fastInstala Microsoft Defender para punto de conexión en Linux utilizando el canal de producción.
sudo ./defender_deployment_tool.sh --channel prod
Contenido relacionado
- Requisitos previos para Microsoft Defender para punto de conexión en Linux
- Habilitación de la implementación de Microsoft Defender para punto de conexión en una ubicación personalizada
- Utiliza la implementación basada en un script de instalación para implementar Microsoft Defender para punto de conexión en Linux
- Implementación de Microsoft Defender para punto de conexión en Linux con Ansible
- Implementar Defender para punto de conexión en Linux con Chef
- Implementación de Microsoft Defender para punto de conexión en Linux con Puppet
- Implementación de Microsoft Defender para punto de conexión en Linux con Saltstack
- Implementación manual de Microsoft Defender para punto de conexión en Linux
- Implementación de Microsoft Defender para punto de conexión en Linux mediante imágenes doradas
- Conexión de las máquinas que no son de Azure a Microsoft Defender para la nube con Defender for Endpoint (incorporación directa mediante Defender for Cloud)
- Guía de implementación para Microsoft Defender para punto de conexión en Linux para SAP