Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’outil de déploiement de Defender fournit un processus d’intégration efficace et convivial pour Microsoft Defender for Endpoint sur les appareils Linux. Il permet aux utilisateurs d’installer et d’intégrer des Microsoft Defender pour point de terminaison à l’aide d’un package unique qui peut être téléchargé à partir du portail Microsoft Defender. Cela élimine la nécessité d’installer Defender à l’aide des commandes de script/cli du programme d’installation, puis, séparément, d’intégrer l’appareil à l’aide du package d’intégration à partir du portail.
L’outil de déploiement defender prend en charge l’intégration manuelle et en bloc via des outils tiers tels que Chef, Ansible, Puppet et SaltStack. L’outil prend en charge plusieurs paramètres que vous pouvez utiliser pour personnaliser les déploiements à grande échelle, ce qui permet d’avoir des installations personnalisées dans différents environnements.
Conditions préalables et configuration système requise
Avant de commencer, consultez Prérequis pour Microsoft Defender pour point de terminaison sur Linux pour obtenir une description des prérequis et de la configuration système requise. En outre, les conditions suivantes doivent également être remplies :
- Autoriser la connexion à l’URL :
msdefender.download.prss.microsoft.com. Avant de commencer le déploiement, veillez à exécuter le test de connectivité, qui vérifie si les URL que Defender pour point de terminaison utilise sont accessibles ou non. - Le point de terminaison doit avoir soit wget, soit curl installé.
L’outil de déploiement applique l’ensemble suivant de vérifications des prérequis, qui, si elle n’est pas remplie, abandonne le processus de déploiement :
- Mémoire de l’appareil : Supérieure à 1 Go
- Espace disque disponible sur l’appareil : Supérieur à 2 Go
- Version de la bibliothèque Glibc sur l’appareil : Plus récente que 2.17
- Version de build de Defender : doit être prise en charge et non arrivée à expiration. Pour vérifier la date d’expiration du produit, exécutez la commande
-mdatp health.
Conseil
Avant d’exécuter l’outil de déploiement pour intégrer Defender à votre serveur Linux, il est recommandé d’exécuter l’outil avec l’option --pre-req permettant d’identifier et de résoudre les problèmes potentiels susceptibles d’avoir un impact sur le déploiement.
Déploiement : Guide pas à pas
Téléchargez l’outil de déploiement Defender à partir du portail Defender en procédant comme suit.
Accédez à Paramètres>Points de terminaison>Gestion des appareils>Intégration.
Dans le menu déroulant Étape 1, sélectionnez Linux comme système d’exploitation.
Sous Télécharger et appliquer des packages ou des fichiers d’intégration, sélectionnez le bouton Télécharger le package sous Defender outil de déploiement.
Remarque
Étant donné que ce package installe et intègre l’agent, il s’agit d’un package spécifique au locataire et ne doit pas être utilisé entre les locataires.
À partir d’une invite de commandes, extrayez le contenu de l’archive :
unzip GatewayLinuxDefenderDeploymentTool.zipArchive: GatewayLinuxDefenderDeploymentTool.zip inflating: defender_deployment_tool.shAccordez des autorisations exécutables au script.
chmod +x defender_deployment_tool.shExécutez le script à l’aide de la commande suivante pour installer et intégrer Microsoft Defender pour point de terminaison sur votre point de terminaison.
sudo bash defender_deployment_tool.shCette commande installe la dernière version de l’agent à partir du canal de production et intègre l’appareil au portail Defender. L’affichage de l’appareil dans l’inventaire des appareils peut prendre de 5 à 20 minutes.
Remarque
Si vous avez configuré un proxy à l’échelle du système pour rediriger le trafic Defender pour point de terminaison, veillez également à configurer le proxy à l’aide de l’outil de déploiement Defender. Consultez l’aide de la ligne de commande (--help) pour connaître les options de proxy disponibles.
Vous pouvez personnaliser davantage le déploiement en passant des paramètres à l’outil en fonction de vos besoins. Utilisez l’option
--helppour afficher toutes les options disponibles :./defender_deployment_tool.sh --helpLe tableau suivant fournit des exemples de commandes pour des scénarios utiles.
Scénario Commande Rechercher les prérequis non satisfaits sudo ./defender_deployment_tool.sh --pre-reqExécuter le test de connectivité sudo ./defender_deployment_tool.sh --connectivity-testDéployer sur un emplacement personnalisé sudo ./defender_deployment_tool.sh --install-path /usr/microsoft/Déployer à partir d’un référentiel de packages configuré localement sudo ./defender_deployment_tool.sh --use-local-repo
Cette option ne peut pas être combinée avec--channelou--clean.Déployer à partir d’un canal spécifique sudo ./defender_deployment_tool.sh --channel insiders-slowDéployer à l’aide d’un proxy sudo ./defender_deployment_tool.sh --http-proxy <http://username:password@proxy_host:proxy_port>Déployer une version d’agent spécifique sudo ./defender_deployment_tool.sh --mdatp 101.25042.0003 --channel prodMettre à niveau vers une version d’agent spécifique sudo ./defender_deployment_tool.sh --upgrade --mdatp 101.24082.0004Rétrograder vers une version spécifique de l’agent sudo ./defender_deployment_tool.sh --downgrade --mdatp 101.24082.0004Désinstaller Defender sudo ./defender_deployment_tool.sh --removePour plus d’informations, consultez Retirer ou désinstaller Microsoft Defender pour point de terminaison sur LinuxN’intégrer que si Defender est déjà installé sudo ./defender_deployment_tool.sh --only-onboardHors bord Defender sudo ./defender_deployment_tool.sh --offboard MicrosoftDefenderATPOffboardingLinuxServer.py
(Remarque : avant d’utiliser l’option --offboard, vous devez d’abord télécharger le dernier script de désintégration depuis le portail Defender, dans Système > Paramètres > Points de terminaison > Désintégration). Pour d’autres méthodes de désintéglage, consultez Désactiver ou désinstaller Microsoft Defender pour point de terminaison sur Linux.
Surveiller la progression du déploiement dans le portail Microsoft Defender
Lorsque l’outil de déploiement Defender s’exécute, il envoie un événement de progression au portail Defender au début et à la fin de chaque étape de déploiement. Ces événements vous permettent de suivre l’état du déploiement pour tous vos appareils sans se connecter à chacun d’eux, et d’identifier l’étape où un déploiement ayant échoué s’est arrêté.
Vérifiez l’état d’intégration d’un appareil dans l’inventaire des appareils. Pour vérifier l’état d’intégration à l’échelle de la flotte, utilisez une requête de repérage avancée. Pour afficher la progression pas à pas, consultez la chronologie de l’appareil. Accédez à l’inventaire des appareils, sélectionnez l’appareil, puis sélectionnez Chronologie.
Pour filtrer les événements de déploiement dans la chronologie, entrez DefenderDeployment dans la zone de recherche de chronologie. Chaque événement affiche Defender deployment tool: <step> succeeded ou Defender deployment tool: <step> failed, et inclut tous les détails supplémentaires que l’outil signale pour cette étape. La capture d’écran suivante montre une exécution d’installation réussie.
Chronologie du déploiement
Une exécution d’installation et d’intégration réussie produit la séquence d’événements suivante :
| Commande | Étape (ActionName) |
Description |
|---|---|---|
| 1 | Start | L’outil de déploiement démarre. L’événement comprend la version de l’outil et l’opération : installation, mise à niveau, retour à une version antérieure, suppression ou désinscription. |
| 2 | Télécharger | L’outil télécharge le script du programme d’installation à partir de Microsoft. Cette étape est ignorée si vous fournissez un script pré-intermédiaire avec l’option --script . |
| 3 | Vérification du prérequis | L’outil valide la configuration système requise, telle que la mémoire, l’espace disque, glibc et les fonctionnalités du noyau. |
| 4 | Installation | L’outil installe le package Microsoft Defender for Endpoint. L’événement inclut la version de l’agent installé. |
| 5 | Initialisation du capteur | L’agent termine l’intégration, et le capteur est sous licence et actif. |
| 6 | Complétion de séquence | La séquence de déploiement complète se termine. Cette étape est toujours le dernier événement d’une exécution. |
Une exécution de suppression, de mise à niveau ou de retrait inclut uniquement les étapes qui lui correspondent. Si une étape échoue, l’outil envoie un événement d’échec pour cette étape, ainsi qu’un code de sortie et une description d’erreur qui explique ce qui a échoué.
Interroger l’état du déploiement avec la chasse avancée
Pour examiner les événements d’un appareil spécifique, exécutez la requête suivante dans Advanced hunting. Remplacez <DeviceId> par l’ID d’appareil cible. Pour rechercher l’ID de l’appareil, accédez à l’inventaire des appareils ou exécutez-le mdatp health --field edr_device_id sur l’appareil.
DeviceEvents
| where Timestamp > ago(1d)
| where ActionType == "DefenderDeploymentToolEvent"
| where DeviceId == "<DeviceId>"
| extend Details = parse_json(AdditionalFields)
| project
Timestamp,
DeviceName,
Step = tostring(Details.ActionName),
Succeeded = tobool(Details.IsSuccess),
ExitCode = toint(Details.ExitCode),
Data = tostring(Details.Data),
ErrorDescription = tostring(Details.ErrorDescription)
| sort by Timestamp asc
Pour obtenir un résumé de l’état du déploiement pour tous vos appareils, exécutez la requête suivante. Elle renvoie l’étape la plus récente que chaque appareil a rapportée au cours des 30 derniers jours, et classe chaque appareil comme étant intégré, Échec de l’intégration, ou toujours en cours d’intégration :
DeviceEvents
| where Timestamp > ago(30d)
| where ActionType == "DefenderDeploymentToolEvent"
| extend Details = parse_json(AdditionalFields)
| extend Step = tostring(Details.ActionName), Succeeded = tobool(Details.IsSuccess)
| summarize arg_max(Timestamp, DeviceName, Step, Succeeded) by DeviceId
| extend Status = case(
Step == "Sequence completion" and Succeeded, "Onboarded",
Step == "Sequence completion" and not(Succeeded), "Onboarding Failed",
not(Succeeded), strcat("Failed at: ", Step),
"Onboarding")
| project DeviceId, DeviceName, LastEvent = Timestamp, LastStep = Step, Status
Vérifier le fonctionnement d’AV/EDR
Dans le portail Microsoft Defender, ouvrez l’inventaire des appareils. L’affichage de l’appareil dans le portail peut prendre 5 à 20 minutes.
Exécutez un test de détection de l’antivirus pour vérifier que l’appareil est correctement intégré et qu’il remonte bien les informations au service. Effectuez les étapes suivantes sur l’appareil nouvellement intégré :
Assurez-vous que la protection en temps réel est activée (indiqué par le résultat true de l’exécution de la commande suivante) :
mdatp health --field real_time_protection_enabledS’il n’est pas activé, exécutez la commande suivante :
mdatp config real-time-protection --value enabledOuvrez une fenêtre Terminal et exécutez la commande suivante pour exécuter un test de détection :
curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txtVous pouvez exécuter d’autres tests de détection sur des fichiers zip à l’aide de l’une des commandes suivantes :
curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zipLes fichiers doivent être mis en quarantaine par Defender for Endpoint sur Linux. Utilisez la commande suivante pour répertorier toutes les menaces détectées :
mdatp threat list
Exécutez un test de détection EDR et simulez une détection pour vérifier que l’appareil est correctement intégré et qu’il remonte bien les informations au service. Effectuez les étapes suivantes sur l’appareil nouvellement intégré :
Téléchargez et extrayez le fichier de script sur un serveur Linux intégré.
Accordez des autorisations exécutables au script :
chmod +x mde_linux_edr_diy.shExécutez la commande suivante :
./mde_linux_edr_diy.shAprès quelques minutes, une détection doit être déclenchée dans Microsoft Defender XDR.
Vérifiez les détails de l’alerte, chronologie machine et effectuez vos étapes d’investigation classiques.
Résoudre les problèmes de déploiement
Vérifiez les journaux d’erreurs de déploiement :
-
/tmp/defender_deployment_tool.logenregistre l’activité de l’outil de déploiement. -
/tmp/defender_deployment_tool_telemetry.logenregistre les événements de progression envoyés par l’outil au portail Microsoft Defender.
-
Si vous rencontrez des problèmes de connectivité, exécutez cette commande pour effectuer un test de connectivité :
sudo ./defender_deployment_tool.sh --connectivity-testL’exécution peut prendre un certain temps, car elle effectue des vérifications pour chaque URL nécessaire par Defender et détecte les problèmes, le cas échéant.
Exécutez la requête de repérage avancée pour l’appareil et recherchez l’événement le plus récent où
Succeededse trouvefalse. LeStepchamp identifie l’étape ayant échoué et lesErrorDescriptionExitCodechamps expliquent pourquoi :Si le déploiement échoue à l’étape de téléchargement , le script du programme d’installation n’a pas pu être téléchargé. Vérifiez que l’appareil dispose de
curlou dewgetet qu’il autorise les connexions HTTPS sortantes vers les points de terminaison de téléchargement de Microsoft.Si le déploiement échoue à l’étape de vérification des prérequis , l’appareil ne répond pas à la configuration système minimale requise. Le
ErrorDescriptionchamp répertorie les vérifications ayant échoué, séparées par|. Les erreurs non bloquantes sont précédées du préfixe(non_blocking)et n’arrêtent pas le déploiement.Si le déploiement échoue à l’étape d’installation , le gestionnaire de package n’a pas pu installer l’agent. Les causes courantes incluent un référentiel de packages mal configuré, une dépendance manquante ou une version demandée
mdatpqui n’est pas disponible dans le canal sélectionné.Si le déploiement échoue à l’étape de l’initialisation du capteur, l’agent a bien été installé, mais n’a pas terminé son intégration dans le délai prévu. Exécutez
mdatp healthsur l’appareil et vérifiez les champslicensed,healthyetorg_id.Si les événements de déploiement n’apparaissent pas dans le portail d’un appareil, vérifiez
/tmp/defender_deployment_tool_telemetry.logsur cet appareil pour vérifier si l’outil les a envoyés.
Si cela ne vous aide pas à résoudre le problème, essayez de vérifier les étapes suivantes :
Comment basculer entre les canaux une fois que vous avez déployé à partir d’un canal
Defender pour point de terminaison sur Linux peut être déployé à partir de l’un des canaux suivants :
- insiders-fast
- insiders-slow
- Prod (production)
Chacun de ces canaux correspond à un référentiel de logiciels Linux. Le canal détermine le type et la fréquence des mises à jour qui sont proposées à votre appareil. Les appareils du canal insiders-fast sont les premiers à recevoir les mises à jour et les nouvelles fonctionnalités, puis viennent les appareils du canal insiders-slow, et enfin ceux de prod.
Par défaut, l’outil de déploiement configure votre appareil pour utiliser le canal prod. Vous pouvez utiliser les options de configuration décrites dans ce document pour effectuer un déploiement à partir d’un autre canal.
Pour tester en avant-première les nouvelles fonctionnalités et fournir rapidement des retours, il est recommandé de configurer certains appareils de votre entreprise pour utiliser soit insiders-fast, soit insiders-slow. Si vous avez déjà déployé Defender pour point de terminaison sur Linux à partir d’un canal et que vous souhaitez basculer vers un autre canal (de prod aux insiders-fast, par exemple), vous devez d’abord supprimer le canal actuel, puis supprimer le référentiel de canal actuel, puis enfin installer Defender à partir du nouveau canal, comme illustré dans l’exemple suivant, où le canal passe de Insiders-fast à prod :
Supprimer la version du canal insiders-fast de Defender for Endpoint sur Linux.
sudo ./defender_deployment_tool.sh --remove --channel insiders-fastSupprimez Defender for Endpoint du dépôt Linux insiders-fast.
sudo ./defender_deployment_tool.sh --clean --channel insiders-fastInstallez Microsoft Defender for Endpoint sur Linux à l’aide du canal de mise en production.
sudo ./defender_deployment_tool.sh --channel prod
Contenu connexe
- Conditions préalables pour Microsoft Defender pour point de terminaison sur Linux
- Activer le déploiement de Microsoft Defender pour point de terminaison vers un emplacement personnalisé
- Utiliser le déploiement basé sur un script du programme d’installation pour déployer Microsoft Defender pour point de terminaison sur Linux
- Déployer Microsoft Defender pour point de terminaison sur Linux avec Ansible
- Déployer Defender pour point de terminaison sur Linux avec Chef
- Déployer Microsoft Defender pour point de terminaison sur Linux avec Puppet
- Déployer Microsoft Defender pour point de terminaison sur Linux avec Saltstack
- Déployer Microsoft Defender pour point de terminaison manuellement sur Linux
- Déployer Microsoft Defender pour point de terminaison sur Linux à l'aide d'images de référence
- Connecter vos machines non Azure à Microsoft Defender pour le cloud avec Defender pour point de terminaison (intégration directe à l’aide de Defender pour le cloud)
- Conseils de déploiement pour Microsoft Defender pour point de terminaison sur Linux pour SAP