Implementar la seguridad de punto de conexión de Microsoft Defender en dispositivos Linux mediante la herramienta de implementación de Defender

La herramienta de implementación de Defender proporciona un proceso de incorporación eficaz y fácil de usar para Microsoft Defender para punto de conexión en dispositivos Linux. Permite a los usuarios instalar e incorporar Microsoft Defender para punto de conexión mediante un único paquete que se puede descargar desde el portal de Microsoft Defender. Esto elimina la necesidad de instalar Defender mediante un script de instalación o comandos de la CLI y, a continuación, por separado, incorporar el dispositivo mediante el paquete de incorporación del portal.

La herramienta de implementación de defender admite la incorporación manual y masiva a través de herramientas de terceros como Chef, Ansible, Puppet y SaltStack. La herramienta admite varios parámetros que puede usar para personalizar implementaciones a gran escala, lo que permite tener instalaciones adaptadas en diversos entornos.

Requisitos previos y requisitos del sistema

Antes de empezar, consulte Requisitos previos para Microsoft Defender para punto de conexión en Linux para obtener una descripción de los requisitos previos y los requisitos del sistema. Además, también es necesario cumplir los siguientes requisitos:

  • Permitir conexión a la dirección URL: msdefender.download.prss.microsoft.com. Antes de comenzar la implementación, asegúrese de ejecutar la prueba de conectividad, que comprueba si las direcciones URL que usa Defender para punto de conexión son accesibles o no.
  • El punto de conexión debe tener instalado wget o curl .

La herramienta de implementación aplica el siguiente conjunto de comprobaciones de requisitos previos, que, si no se cumplen, anularán el proceso de implementación:

  • Memoria del dispositivo: mayor que 1 GB
  • Espacio en disco disponible en el dispositivo: mayor que 2 GB
  • Versión de la biblioteca de Glibc en el dispositivo: más reciente que la 2.17
  • Versión de compilación de Defender: debe ser compatible y no estar expirada. Para comprobar la fecha de expiración del producto, ejecute el comando -mdatp health.

Sugerencia

Antes de ejecutar la herramienta de implementación para incorporar Defender al servidor de Linux, se recomienda ejecutar la herramienta con la --pre-req opción de ayudar a identificar y corregir posibles problemas que puedan afectar a la implementación.

Implementación: guía paso a paso

  1. Descargue la herramienta de implementación de Defender desde el portal de Defender mediante los pasos siguientes.

    1. Vaya a Configuración>Puntos de conexión>Administración de dispositivos>Incorporación.

    2. En el menú desplegable Paso 1, seleccione Linux como sistema operativo.

    3. En la sección Descargar y aplicar paquetes o archivos de incorporación, seleccione el botón Descargar paquete debajo de Herramienta de implementación de Defender.

    Nota:

    Dado que este paquete instala e integra el agente, se trata de un paquete específico del inquilino y no debe utilizarse entre distintos inquilinos.

    Captura de pantalla que muestra el botón descargar paquete.

  2. Desde una línea de comandos, extraiga el contenido del archivo comprimido:

    unzip GatewayLinuxDefenderDeploymentTool.zip
    
    Archive: GatewayLinuxDefenderDeploymentTool.zip
    inflating: defender_deployment_tool.sh
    
  3. Conceda permisos ejecutables al script.

    chmod +x defender_deployment_tool.sh
    
  4. Ejecute el script con el siguiente comando para instalar y registrar Microsoft Defender para punto de conexión en el dispositivo.

    sudo bash defender_deployment_tool.sh
    

    Este comando instala la versión más reciente del agente desde el canal de producción e incorpora el dispositivo al portal de Defender. El dispositivo puede tardar entre 5 y 20 minutos en aparecer en el inventario de dispositivos.

    Nota:

    Si ha configurado un proxy en todo el sistema para redirigir el tráfico de Defender para punto de conexión, asegúrese de configurar el proxy también mediante la herramienta de implementación de Defender. Consulte la ayuda de la línea de comandos (--help) para ver las opciones de proxy disponibles.

  5. Puede personalizar aún más la implementación pasando parámetros a la herramienta en función de sus requisitos. Use la opción --help para ver todas las opciones disponibles:

     ./defender_deployment_tool.sh --help
    

    Captura de pantalla que muestra la salida del comando de ayuda.

    En la tabla siguiente se proporcionan ejemplos de comandos para escenarios útiles.

    Escenario Comando
    Comprobación de requisitos previos no satisfechos sudo ./defender_deployment_tool.sh --pre-req
    Ejecución de la prueba de conectividad sudo ./defender_deployment_tool.sh --connectivity-test
    Implementación en una ubicación personalizada sudo ./defender_deployment_tool.sh --install-path /usr/microsoft/
    Implementación desde un repositorio de paquetes configurado localmente sudo ./defender_deployment_tool.sh --use-local-repo

    Esta opción no se puede combinar con --channel o --clean.
    Implementación desde un canal específico sudo ./defender_deployment_tool.sh --channel insiders-slow
    Implementación mediante un proxy sudo ./defender_deployment_tool.sh --http-proxy <http://username:password@proxy_host:proxy_port>
    Implementación de una versión específica del agente sudo ./defender_deployment_tool.sh --mdatp 101.25042.0003 --channel prod
    Actualización a una versión específica del agente sudo ./defender_deployment_tool.sh --upgrade --mdatp 101.24082.0004
    Volver a una versión específica del agente sudo ./defender_deployment_tool.sh --downgrade --mdatp 101.24082.0004
    Desinstalación de Defender sudo ./defender_deployment_tool.sh --remove Para obtener más información, consulte Desincorporar o desinstalar Microsoft Defender para punto de conexión en Linux
    Solo se incorpora si Defender ya está instalado sudo ./defender_deployment_tool.sh --only-onboard
    Desactivación de Defender sudo ./defender_deployment_tool.sh --offboard MicrosoftDefenderATPOffboardingLinuxServer.py
    (Nota: Antes de usar la opción --offboard, debe descargar primero el script de desincorporación más reciente desde el portal de Defender en Sistema > Configuración > Puntos de conexión > Desincorporación). Para conocer otros métodos de desincorporación, consulte Desincorporar o desinstalar Microsoft Defender para punto de conexión en Linux.

Supervisión del progreso de la implementación en el portal de Microsoft Defender

A medida que se ejecuta la herramienta de implementación de Defender, envía un evento de progreso al portal de Defender al inicio y al final de cada paso de implementación. Estos eventos le permiten realizar un seguimiento del estado de implementación de todos los dispositivos sin iniciar sesión en cada uno de ellos e identificar el paso en el que se detuvo una implementación con errores.

Compruebe el estado de incorporación de un dispositivo en Inventario de dispositivos. Para comprobar el estado de incorporación de toda la flota, use una consulta de búsqueda avanzada. Para ver el progreso paso a paso, consulte la escala de tiempo del dispositivo. Vaya a Inventario de dispositivos, seleccione el dispositivo y, a continuación, seleccione Escala de tiempo.

Para filtrar los eventos de implementación en la escala de tiempo, escriba DefenderDeployment en el cuadro de búsqueda escala de tiempo. Cada evento lee Defender deployment tool: <step> succeeded o Defender deployment tool: <step> failed, e incluye los detalles adicionales que notifica la herramienta para ese paso. En la captura de pantalla siguiente se muestra una ejecución de instalación correcta.

Captura de pantalla de la línea de tiempo del dispositivo filtrada para mostrar eventos de implementación correcta de la herramienta de implementación de Defender.

Escala de tiempo de implementación

Una ejecución de instalación e incorporación correcta genera la siguiente secuencia de eventos:

Order Paso (ActionName) Description
1 Start Se inicia la herramienta de implementación. El evento incluye la versión de la herramienta y la operación: instalación, actualización, degradación, eliminación o retirada.
2 Download La herramienta descarga el script del instalador desde Microsoft. Este paso se omite si proporciona un script preconfigurado con la --script opción .
3 Comprobación de requisitos previos La herramienta valida los requisitos del sistema, como la memoria, el espacio en disco, glibc y las características del kernel.
4 Installation La herramienta instala el paquete Microsoft Defender para punto de conexión. El evento incluye la versión del agente instalado.
5 Inicialización del sensor El agente completa el proceso de incorporación y el sensor cuenta con licencia y está activo.
6 Finalización de secuencia Finaliza la secuencia de implementación completa. Este paso es siempre el último evento de una ejecución.

Una ejecución de eliminación, actualización o desactivación incluye solo los pasos que le son aplicables. Si se produce un error en un paso, la herramienta envía un evento de error para ese paso, junto con un código de salida y una descripción de error que explica lo que salió mal.

Consultar el estado de implementación con búsqueda avanzada

Para inspeccionar los eventos de un dispositivo específico, ejecute la consulta siguiente en búsqueda avanzada. Reemplace por <DeviceId> el identificador del dispositivo de destino. Para buscar el identificador de dispositivo, vaya a Inventario de dispositivos o ejecútelo mdatp health --field edr_device_id en el dispositivo.

DeviceEvents
| where Timestamp > ago(1d)
| where ActionType == "DefenderDeploymentToolEvent"
| where DeviceId == "<DeviceId>"
| extend Details = parse_json(AdditionalFields)
| project
    Timestamp,
    DeviceName,
    Step = tostring(Details.ActionName),
    Succeeded = tobool(Details.IsSuccess),
    ExitCode = toint(Details.ExitCode),
    Data = tostring(Details.Data),
    ErrorDescription = tostring(Details.ErrorDescription)
| sort by Timestamp asc

Para obtener un resumen de estado de implementación para todos los dispositivos, ejecute la consulta siguiente. Devuelve el paso más reciente del que informó cada dispositivo en los últimos 30 días y clasifica cada dispositivo como Incorporado, Incorporación con errores o todavía en proceso de incorporación:

DeviceEvents
| where Timestamp > ago(30d)
| where ActionType == "DefenderDeploymentToolEvent"
| extend Details = parse_json(AdditionalFields)
| extend Step = tostring(Details.ActionName), Succeeded = tobool(Details.IsSuccess)
| summarize arg_max(Timestamp, DeviceName, Step, Succeeded) by DeviceId
| extend Status = case(
    Step == "Sequence completion" and Succeeded, "Onboarded",
    Step == "Sequence completion" and not(Succeeded), "Onboarding Failed",
    not(Succeeded), strcat("Failed at: ", Step),
    "Onboarding")
| project DeviceId, DeviceName, LastEvent = Timestamp, LastStep = Step, Status

Comprobación del funcionamiento de AV/EDR

  1. En el portal de Microsoft Defender, abra el inventario de dispositivos. El dispositivo puede tardar entre 5 y 20 minutos en aparecer en el portal.

  2. Ejecute una prueba de detección de antivirus para comprobar que el dispositivo está incorporado correctamente e informar al servicio. Realice los pasos siguientes en el dispositivo recién incorporado:

    1. Asegúrese de que la protección en tiempo real está habilitada (indicada por un resultado de true al ejecutar el siguiente comando):

      mdatp health --field real_time_protection_enabled
      

      Si no está habilitado, ejecute el siguiente comando:

      mdatp config real-time-protection --value enabled
      
    2. Abra una ventana terminal y ejecute el siguiente comando para ejecutar una prueba de detección:

      curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txt
      
    3. Puede ejecutar más pruebas de detección en archivos ZIP mediante cualquiera de los siguientes comandos:

      curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip
      curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zip
      
    4. Los archivos deberían ponerse en cuarentena mediante Defender for Endpoint en Linux. Use el siguiente comando para enumerar todas las amenazas detectadas:

      mdatp threat list
      
  3. Ejecute una prueba de detección de EDR y simule una detección para comprobar que el dispositivo está incorporado correctamente e informar al servicio. Realice los pasos siguientes en el dispositivo recién incorporado:

    1. Descargue y extraiga el archivo de script en un servidor de Linux incorporado.

    2. Conceda permisos ejecutables al script:

      chmod +x mde_linux_edr_diy.sh
      
    3. Ejecute el siguiente comando:

      ./mde_linux_edr_diy.sh
      
    4. Después de unos minutos, debería generarse una detección en Microsoft Defender XDR.

    5. Compruebe los detalles de la alerta, la escala de tiempo de la máquina y realice los pasos de investigación típicos.

Solución de problemas de implementación

  1. Compruebe los registros de errores de implementación:

    • /tmp/defender_deployment_tool.log registra la actividad de la herramienta de implementación.
    • /tmp/defender_deployment_tool_telemetry.logregistra los eventos de progreso que la herramienta envía al portal de Microsoft Defender.
  2. Si tiene problemas de conectividad, ejecute este comando para realizar una prueba de conectividad:

    sudo ./defender_deployment_tool.sh --connectivity-test
    

    Es posible que tarde algún tiempo en ejecutarse, ya que realiza comprobaciones de cada dirección URL necesaria por Defender y encuentra problemas, si los hay.

  3. Ejecute la consulta de búsqueda avanzada para el dispositivo y busque el evento más reciente donde Succeeded es false. El Step campo identifica el paso con errores y los ErrorDescription campos y ExitCode explican por qué:

    • Si se produce un error en la implementación en el paso Descargar , no se pudo descargar el script del instalador. Compruebe que el dispositivo tenga curl o wget instalado y que permita la conectividad HTTPS saliente hacia los puntos de conexión de descarga de Microsoft.

    • Si se produce un error en la implementación en el paso Comprobación de requisitos previos , el dispositivo no cumple los requisitos mínimos del sistema. El ErrorDescription campo enumera las comprobaciones con errores, separadas por |. Los errores no bloqueantes llevan el prefijo (non_blocking) y no detienen la implementación.

    • Si se produce un error en la implementación en el paso instalación , el administrador de paquetes no pudo instalar el agente. Entre las causas comunes se incluyen un repositorio de paquetes mal configurado, una dependencia que falta o una versión solicitada mdatp que no está disponible en el canal seleccionado.

    • Si falla la implementación en el paso Inicialización del sensor, el agente se instaló, pero no completó la incorporación en el tiempo previsto. Ejecute mdatp health en el dispositivo y compruebe los campos licensed, healthy y org_id.

    • Si los eventos de implementación no aparecen en el portal de un dispositivo, compruebe /tmp/defender_deployment_tool_telemetry.log en ese dispositivo para confirmar si la herramienta las envió.

  4. Si esto no le ayuda a resolver el problema, pruebe a comprobar los pasos siguientes:

Cómo cambiar de canal después de haber realizado una implementación desde un canal

Defender for Endpoint en Linux se puede desplegar a través de uno de los siguientes canales:

  • insiders-fast
  • insiders-slow
  • prod (producción)

Cada uno de estos canales corresponde a un repositorio de software Linux. El canal determina el tipo y la frecuencia de las actualizaciones que se ofrecen al dispositivo. Los dispositivos de insiders-fast son los primeros en recibir actualizaciones y nuevas funciones, seguidos más tarde por insiders-slow y, por último, por prod.

De forma predeterminada, la herramienta de implementación configura el dispositivo para que utilice el canal prod. Puede usar las opciones de configuración descritas en este documento para implementar desde un canal diferente.

Para obtener una vista previa de las nuevas características y proporcionar comentarios anticipados, se recomienda configurar algunos dispositivos de la empresa para usar insiders-fast o insiders-slow. Si ya ha implementado Defender para punto de conexión en Linux desde un canal y quiere cambiar a otro (de prod a insiders-fast, por ejemplo), primero debe quitar el canal actual, eliminar el repositorio de canales actual y, por último, instalar Defender desde el nuevo canal, como se muestra en el ejemplo siguiente, donde el canal cambia de insiders-fast a prod:

  1. Elimina la versión de Defender para punto de conexión en Linux del canal insiders-fast.

    sudo ./defender_deployment_tool.sh --remove --channel insiders-fast
    
  2. Elimine Defender for Endpoint del repositorio Linux insiders-fast.

    sudo ./defender_deployment_tool.sh --clean --channel insiders-fast
    
  3. Instala Microsoft Defender para punto de conexión en Linux utilizando el canal de producción.

    sudo ./defender_deployment_tool.sh --channel prod