Déployer Microsoft Defender sécurité de point de terminaison sur des appareils Linux à l’aide de l’outil de déploiement Defender

L’outil de déploiement de Defender fournit un processus d’intégration efficace et convivial pour Microsoft Defender for Endpoint sur les appareils Linux. Il permet aux utilisateurs d’installer et d’intégrer des Microsoft Defender pour point de terminaison à l’aide d’un package unique qui peut être téléchargé à partir du portail Microsoft Defender. Cela élimine la nécessité d’installer Defender à l’aide des commandes de script/cli du programme d’installation, puis, séparément, d’intégrer l’appareil à l’aide du package d’intégration à partir du portail.

L’outil de déploiement defender prend en charge l’intégration manuelle et en bloc via des outils tiers tels que Chef, Ansible, Puppet et SaltStack. L’outil prend en charge plusieurs paramètres que vous pouvez utiliser pour personnaliser les déploiements à grande échelle, ce qui permet d’avoir des installations personnalisées dans différents environnements.

Conditions préalables et configuration système requise

Avant de commencer, consultez Prérequis pour Microsoft Defender pour point de terminaison sur Linux pour obtenir une description des prérequis et de la configuration système requise. En outre, les conditions suivantes doivent également être remplies :

  • Autoriser la connexion à l’URL : msdefender.download.prss.microsoft.com. Avant de commencer le déploiement, veillez à exécuter le test de connectivité, qui vérifie si les URL que Defender pour point de terminaison utilise sont accessibles ou non.
  • Le point de terminaison doit avoir soit wget, soit curl installé.

L’outil de déploiement applique l’ensemble suivant de vérifications des prérequis, qui, si elle n’est pas remplie, abandonne le processus de déploiement :

  • Mémoire de l’appareil : Supérieure à 1 Go
  • Espace disque disponible sur l’appareil : Supérieur à 2 Go
  • Version de la bibliothèque Glibc sur l’appareil : Plus récente que 2.17
  • Version de build de Defender : doit être prise en charge et non arrivée à expiration. Pour vérifier la date d’expiration du produit, exécutez la commande -mdatp health.

Conseil

Avant d’exécuter l’outil de déploiement pour intégrer Defender à votre serveur Linux, il est recommandé d’exécuter l’outil avec l’option --pre-req permettant d’identifier et de résoudre les problèmes potentiels susceptibles d’avoir un impact sur le déploiement.

Déploiement : Guide pas à pas

  1. Téléchargez l’outil de déploiement Defender à partir du portail Defender en procédant comme suit.

    1. Accédez à Paramètres>Points de terminaison>Gestion des appareils>Intégration.

    2. Dans le menu déroulant Étape 1, sélectionnez Linux comme système d’exploitation.

    3. Sous Télécharger et appliquer des packages ou des fichiers d’intégration, sélectionnez le bouton Télécharger le package sous Defender outil de déploiement.

    Remarque

    Étant donné que ce package installe et intègre l’agent, il s’agit d’un package spécifique au locataire et ne doit pas être utilisé entre les locataires.

    Capture d’écran montrant le bouton Télécharger le package.

  2. À partir d’une invite de commandes, extrayez le contenu de l’archive :

    unzip GatewayLinuxDefenderDeploymentTool.zip
    
    Archive: GatewayLinuxDefenderDeploymentTool.zip
    inflating: defender_deployment_tool.sh
    
  3. Accordez des autorisations exécutables au script.

    chmod +x defender_deployment_tool.sh
    
  4. Exécutez le script à l’aide de la commande suivante pour installer et intégrer Microsoft Defender pour point de terminaison sur votre point de terminaison.

    sudo bash defender_deployment_tool.sh
    

    Cette commande installe la dernière version de l’agent à partir du canal de production et intègre l’appareil au portail Defender. L’affichage de l’appareil dans l’inventaire des appareils peut prendre de 5 à 20 minutes.

    Remarque

    Si vous avez configuré un proxy à l’échelle du système pour rediriger le trafic Defender pour point de terminaison, veillez également à configurer le proxy à l’aide de l’outil de déploiement Defender. Consultez l’aide de la ligne de commande (--help) pour connaître les options de proxy disponibles.

  5. Vous pouvez personnaliser davantage le déploiement en passant des paramètres à l’outil en fonction de vos besoins. Utilisez l’option --help pour afficher toutes les options disponibles :

     ./defender_deployment_tool.sh --help
    

    Capture d’écran montrant la sortie de la commande d’aide.

    Le tableau suivant fournit des exemples de commandes pour des scénarios utiles.

    Scénario Commande
    Rechercher les prérequis non satisfaits sudo ./defender_deployment_tool.sh --pre-req
    Exécuter le test de connectivité sudo ./defender_deployment_tool.sh --connectivity-test
    Déployer sur un emplacement personnalisé sudo ./defender_deployment_tool.sh --install-path /usr/microsoft/
    Déployer à partir d’un référentiel de packages configuré localement sudo ./defender_deployment_tool.sh --use-local-repo

    Cette option ne peut pas être combinée avec --channel ou --clean.
    Déployer à partir d’un canal spécifique sudo ./defender_deployment_tool.sh --channel insiders-slow
    Déployer à l’aide d’un proxy sudo ./defender_deployment_tool.sh --http-proxy <http://username:password@proxy_host:proxy_port>
    Déployer une version d’agent spécifique sudo ./defender_deployment_tool.sh --mdatp 101.25042.0003 --channel prod
    Mettre à niveau vers une version d’agent spécifique sudo ./defender_deployment_tool.sh --upgrade --mdatp 101.24082.0004
    Rétrograder vers une version spécifique de l’agent sudo ./defender_deployment_tool.sh --downgrade --mdatp 101.24082.0004
    Désinstaller Defender sudo ./defender_deployment_tool.sh --removePour plus d’informations, consultez Retirer ou désinstaller Microsoft Defender pour point de terminaison sur Linux
    N’intégrer que si Defender est déjà installé sudo ./defender_deployment_tool.sh --only-onboard
    Hors bord Defender sudo ./defender_deployment_tool.sh --offboard MicrosoftDefenderATPOffboardingLinuxServer.py
    (Remarque : avant d’utiliser l’option --offboard, vous devez d’abord télécharger le dernier script de désintégration depuis le portail Defender, dans Système > Paramètres > Points de terminaison > Désintégration). Pour d’autres méthodes de désintéglage, consultez Désactiver ou désinstaller Microsoft Defender pour point de terminaison sur Linux.

Surveiller la progression du déploiement dans le portail Microsoft Defender

Lorsque l’outil de déploiement Defender s’exécute, il envoie un événement de progression au portail Defender au début et à la fin de chaque étape de déploiement. Ces événements vous permettent de suivre l’état du déploiement pour tous vos appareils sans se connecter à chacun d’eux, et d’identifier l’étape où un déploiement ayant échoué s’est arrêté.

Vérifiez l’état d’intégration d’un appareil dans l’inventaire des appareils. Pour vérifier l’état d’intégration à l’échelle de la flotte, utilisez une requête de repérage avancée. Pour afficher la progression pas à pas, consultez la chronologie de l’appareil. Accédez à l’inventaire des appareils, sélectionnez l’appareil, puis sélectionnez Chronologie.

Pour filtrer les événements de déploiement dans la chronologie, entrez DefenderDeployment dans la zone de recherche de chronologie. Chaque événement affiche Defender deployment tool: <step> succeeded ou Defender deployment tool: <step> failed, et inclut tous les détails supplémentaires que l’outil signale pour cette étape. La capture d’écran suivante montre une exécution d’installation réussie.

Capture d’écran de la chronologie de l’appareil filtrée pour afficher les événements réussis de l’outil de déploiement de Defender.

Chronologie du déploiement

Une exécution d’installation et d’intégration réussie produit la séquence d’événements suivante :

Commande Étape (ActionName) Description
1 Start L’outil de déploiement démarre. L’événement comprend la version de l’outil et l’opération : installation, mise à niveau, retour à une version antérieure, suppression ou désinscription.
2 Télécharger L’outil télécharge le script du programme d’installation à partir de Microsoft. Cette étape est ignorée si vous fournissez un script pré-intermédiaire avec l’option --script .
3 Vérification du prérequis L’outil valide la configuration système requise, telle que la mémoire, l’espace disque, glibc et les fonctionnalités du noyau.
4 Installation L’outil installe le package Microsoft Defender for Endpoint. L’événement inclut la version de l’agent installé.
5 Initialisation du capteur L’agent termine l’intégration, et le capteur est sous licence et actif.
6 Complétion de séquence La séquence de déploiement complète se termine. Cette étape est toujours le dernier événement d’une exécution.

Une exécution de suppression, de mise à niveau ou de retrait inclut uniquement les étapes qui lui correspondent. Si une étape échoue, l’outil envoie un événement d’échec pour cette étape, ainsi qu’un code de sortie et une description d’erreur qui explique ce qui a échoué.

Interroger l’état du déploiement avec la chasse avancée

Pour examiner les événements d’un appareil spécifique, exécutez la requête suivante dans Advanced hunting. Remplacez <DeviceId> par l’ID d’appareil cible. Pour rechercher l’ID de l’appareil, accédez à l’inventaire des appareils ou exécutez-le mdatp health --field edr_device_id sur l’appareil.

DeviceEvents
| where Timestamp > ago(1d)
| where ActionType == "DefenderDeploymentToolEvent"
| where DeviceId == "<DeviceId>"
| extend Details = parse_json(AdditionalFields)
| project
    Timestamp,
    DeviceName,
    Step = tostring(Details.ActionName),
    Succeeded = tobool(Details.IsSuccess),
    ExitCode = toint(Details.ExitCode),
    Data = tostring(Details.Data),
    ErrorDescription = tostring(Details.ErrorDescription)
| sort by Timestamp asc

Pour obtenir un résumé de l’état du déploiement pour tous vos appareils, exécutez la requête suivante. Elle renvoie l’étape la plus récente que chaque appareil a rapportée au cours des 30 derniers jours, et classe chaque appareil comme étant intégré, Échec de l’intégration, ou toujours en cours d’intégration :

DeviceEvents
| where Timestamp > ago(30d)
| where ActionType == "DefenderDeploymentToolEvent"
| extend Details = parse_json(AdditionalFields)
| extend Step = tostring(Details.ActionName), Succeeded = tobool(Details.IsSuccess)
| summarize arg_max(Timestamp, DeviceName, Step, Succeeded) by DeviceId
| extend Status = case(
    Step == "Sequence completion" and Succeeded, "Onboarded",
    Step == "Sequence completion" and not(Succeeded), "Onboarding Failed",
    not(Succeeded), strcat("Failed at: ", Step),
    "Onboarding")
| project DeviceId, DeviceName, LastEvent = Timestamp, LastStep = Step, Status

Vérifier le fonctionnement d’AV/EDR

  1. Dans le portail Microsoft Defender, ouvrez l’inventaire des appareils. L’affichage de l’appareil dans le portail peut prendre 5 à 20 minutes.

  2. Exécutez un test de détection de l’antivirus pour vérifier que l’appareil est correctement intégré et qu’il remonte bien les informations au service. Effectuez les étapes suivantes sur l’appareil nouvellement intégré :

    1. Assurez-vous que la protection en temps réel est activée (indiqué par le résultat true de l’exécution de la commande suivante) :

      mdatp health --field real_time_protection_enabled
      

      S’il n’est pas activé, exécutez la commande suivante :

      mdatp config real-time-protection --value enabled
      
    2. Ouvrez une fenêtre Terminal et exécutez la commande suivante pour exécuter un test de détection :

      curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txt
      
    3. Vous pouvez exécuter d’autres tests de détection sur des fichiers zip à l’aide de l’une des commandes suivantes :

      curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip
      curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zip
      
    4. Les fichiers doivent être mis en quarantaine par Defender for Endpoint sur Linux. Utilisez la commande suivante pour répertorier toutes les menaces détectées :

      mdatp threat list
      
  3. Exécutez un test de détection EDR et simulez une détection pour vérifier que l’appareil est correctement intégré et qu’il remonte bien les informations au service. Effectuez les étapes suivantes sur l’appareil nouvellement intégré :

    1. Téléchargez et extrayez le fichier de script sur un serveur Linux intégré.

    2. Accordez des autorisations exécutables au script :

      chmod +x mde_linux_edr_diy.sh
      
    3. Exécutez la commande suivante :

      ./mde_linux_edr_diy.sh
      
    4. Après quelques minutes, une détection doit être déclenchée dans Microsoft Defender XDR.

    5. Vérifiez les détails de l’alerte, chronologie machine et effectuez vos étapes d’investigation classiques.

Résoudre les problèmes de déploiement

  1. Vérifiez les journaux d’erreurs de déploiement :

    • /tmp/defender_deployment_tool.log enregistre l’activité de l’outil de déploiement.
    • /tmp/defender_deployment_tool_telemetry.logenregistre les événements de progression envoyés par l’outil au portail Microsoft Defender.
  2. Si vous rencontrez des problèmes de connectivité, exécutez cette commande pour effectuer un test de connectivité :

    sudo ./defender_deployment_tool.sh --connectivity-test
    

    L’exécution peut prendre un certain temps, car elle effectue des vérifications pour chaque URL nécessaire par Defender et détecte les problèmes, le cas échéant.

  3. Exécutez la requête de repérage avancée pour l’appareil et recherchez l’événement le plus récent où Succeeded se trouve false. Le Step champ identifie l’étape ayant échoué et les ErrorDescriptionExitCode champs expliquent pourquoi :

    • Si le déploiement échoue à l’étape de téléchargement , le script du programme d’installation n’a pas pu être téléchargé. Vérifiez que l’appareil dispose de curl ou de wget et qu’il autorise les connexions HTTPS sortantes vers les points de terminaison de téléchargement de Microsoft.

    • Si le déploiement échoue à l’étape de vérification des prérequis , l’appareil ne répond pas à la configuration système minimale requise. Le ErrorDescription champ répertorie les vérifications ayant échoué, séparées par |. Les erreurs non bloquantes sont précédées du préfixe (non_blocking) et n’arrêtent pas le déploiement.

    • Si le déploiement échoue à l’étape d’installation , le gestionnaire de package n’a pas pu installer l’agent. Les causes courantes incluent un référentiel de packages mal configuré, une dépendance manquante ou une version demandée mdatp qui n’est pas disponible dans le canal sélectionné.

    • Si le déploiement échoue à l’étape de l’initialisation du capteur, l’agent a bien été installé, mais n’a pas terminé son intégration dans le délai prévu. Exécutez mdatp health sur l’appareil et vérifiez les champs licensed, healthy et org_id.

    • Si les événements de déploiement n’apparaissent pas dans le portail d’un appareil, vérifiez /tmp/defender_deployment_tool_telemetry.log sur cet appareil pour vérifier si l’outil les a envoyés.

  4. Si cela ne vous aide pas à résoudre le problème, essayez de vérifier les étapes suivantes :

Comment basculer entre les canaux une fois que vous avez déployé à partir d’un canal

Defender pour point de terminaison sur Linux peut être déployé à partir de l’un des canaux suivants :

  • insiders-fast
  • insiders-slow
  • Prod (production)

Chacun de ces canaux correspond à un référentiel de logiciels Linux. Le canal détermine le type et la fréquence des mises à jour qui sont proposées à votre appareil. Les appareils du canal insiders-fast sont les premiers à recevoir les mises à jour et les nouvelles fonctionnalités, puis viennent les appareils du canal insiders-slow, et enfin ceux de prod.

Par défaut, l’outil de déploiement configure votre appareil pour utiliser le canal prod. Vous pouvez utiliser les options de configuration décrites dans ce document pour effectuer un déploiement à partir d’un autre canal.

Pour tester en avant-première les nouvelles fonctionnalités et fournir rapidement des retours, il est recommandé de configurer certains appareils de votre entreprise pour utiliser soit insiders-fast, soit insiders-slow. Si vous avez déjà déployé Defender pour point de terminaison sur Linux à partir d’un canal et que vous souhaitez basculer vers un autre canal (de prod aux insiders-fast, par exemple), vous devez d’abord supprimer le canal actuel, puis supprimer le référentiel de canal actuel, puis enfin installer Defender à partir du nouveau canal, comme illustré dans l’exemple suivant, où le canal passe de Insiders-fast à prod :

  1. Supprimer la version du canal insiders-fast de Defender for Endpoint sur Linux.

    sudo ./defender_deployment_tool.sh --remove --channel insiders-fast
    
  2. Supprimez Defender for Endpoint du dépôt Linux insiders-fast.

    sudo ./defender_deployment_tool.sh --clean --channel insiders-fast
    
  3. Installez Microsoft Defender for Endpoint sur Linux à l’aide du canal de mise en production.

    sudo ./defender_deployment_tool.sh --channel prod