Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Overzicht
In dit document wordt de functie Offline Security Intelligence Update van Microsoft Defender voor Eindpunt in macOS beschreven.
Met deze functie kan een organisatie een lokale hostingserver (in dit document een mirrorserver genoemd) gebruiken om de beveiligingsinformatie (in dit document definities of handtekeningen genoemd) bij te werken op macOS-eindpunten die beperkte of geen blootstelling aan internet hebben.
Een mirrorserver is elke server in de omgeving van de klant die verbinding kan maken met de Microsoft-cloud om de handtekeningen te downloaden. Andere macOS-eindpunten halen de handtekeningen met een vooraf gedefinieerd interval op van de mirrorserver.
Voordat u begint, moet u ervoor zorgen dat Defender voor Eindpuntversie 101.25012.0003 of hoger is geïnstalleerd op de macOS-eindpunten, de eindpunten de mirrorserver kunnen bereiken en dat de mirrorserver internettoegang heeft om handtekeningen te downloaden. Zie de vereisten voor offline beveiligingsupdates verderop in dit artikel voor de volledige lijst.
Belangrijkste voordelen
Uw beveiligingsteam kan de frequentie van het downloaden van signaturen naar de lokale server en de frequentie waarmee eindpunten signaturen van de lokale server ophalen instellen en beheren.
U hebt een extra beveiligings- en controlelaag, omdat de gedownloade handtekeningen kunnen worden getest op een testapparaat voordat ze worden doorgegeven aan de hele vloot.
U hebt minder netwerkbandbreedte nodig, omdat slechts één lokale server de Microsoft-cloud pollt om de meest recente handtekeningen te verkrijgen namens uw hele vloot.
Uw mirrorserver kan Windows, Mac of Linux uitvoeren en u hoeft Defender voor Eindpunt niet op die server te installeren.
U krijgt de meest recente antivirusbeveiliging, omdat handtekeningen altijd worden gedownload samen met de nieuwste compatibele antivirus-engine.
Oudere versies van handtekeningen (n-1) worden in elke iteratie verplaatst naar een back-upmap op uw mirrorserver. Als er een probleem is met de nieuwste updates, kunt u de n-1-handtekeningversie uit de back-upmap naar uw apparaten halen.
In het zeldzame geval dat offline-update mislukt, kunt u een terugvaloptie configureren om online-updates uit de Microsoft-cloud te krijgen.
Hoe offline beveiligingsinformatie-update werkt
Organisaties moeten een mirrorserver instellen, een lokale web-/NFS-server die bereikbaar is met de Microsoft-cloud.
Handtekeningen worden vanuit de Microsoft-cloud gedownload naar deze mirrorserver door een script uit te voeren met behulp van cron job/task scheduler op de lokale server.
macOS-eindpunten met Defender voor Eindpunt halen de gedownloade handtekeningen op van deze mirrorserver met een door de gebruiker gedefinieerd tijdsinterval.
Handtekeningen die vanaf de lokale server naar de macOS-eindpunten worden opgehaald, worden eerst gecontroleerd voordat ze in de antivirus-engine worden geladen.
Als u het updateproces wilt activeren en configureren, werkt u het json-bestand met beheerde configuratie bij op de macOS-eindpunten.
De status van de offline beveiligingsupdate kan worden weergegeven op de mdatp CLI.
In het volgende diagram ziet u hoe beveiligingsupdates worden gedownload van de Microsoft cloud naar de mirror-server.
In het volgende diagram ziet u hoe macOS-eindpunten beveiligingsupdates ophalen en controleren vanaf de mirror-server.
De mirrorserver kan een van de volgende besturingssystemen uitvoeren:
- Linux (elke smaak)
- Windows (elke versie)
- Mac (elke versie)
Vereisten
Defender voor Eindpunt versie 101.25012.0003 of hoger moet worden geïnstalleerd op de macOS-eindpunten.
De macOS-eindpunten moeten verbinding hebben met de mirrorserver.
Op het macOS-eindpunt moet een van de door Defender voor Eindpunt ondersteunde distributies worden uitgevoerd.
De mirrorserver kan een HTTP/HTTPS-server of een netwerkshareserver zijn, bijvoorbeeld een NFS-server.
De mirrorserver moet toegang hebben tot de volgende URL's:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709
De mirrorserver moet ondersteuning bieden voor bash of PowerShell.
De volgende minimale systeemspecificaties zijn vereist voor de mirrorserver:
CPU-kern RAM Gratis schijf Swap 2 kernen (voorkeur 4 core) 1 GB Min (voorkeur 4 GB) 2 GB Systeemafhankelijk Opmerking
Deze configuratie kan variëren, afhankelijk van het aantal aanvragen dat wordt verwerkt en de belasting die elke server moet verwerken.
De mirrorserver configureren
Opmerking
Het beheer en eigendom van de mirrorserver ligt uitsluitend bij de klant, omdat deze zich in de privéomgeving van de klant bevindt.
Elke HTTP-server kan worden gebruikt als een mirrorserver. Defender voor Eindpunt hoeft niet te zijn geïnstalleerd op de mirrorserver.
Hoewel het beheer en eigendom van de mirror-server uitsluitend bij de klant ligt, laten de volgende twee voorbeeldscripts van Bash zien hoe u Python 3 en Caddy gebruikt om een eenvoudige HTTP-bestandsserver in te stellen op macOS. Deze scripts worden alleen ter illustratie gegeven en moeten worden aangepast aan uw eigen specifieke behoeften en omgeving.
-
Voorbeeld van Python HTTP-serverscript (
python_http_server.sh): maakt gebruik van de ingebouwde HTTP-servermodule van Python 3 om bestanden uit een opgegeven map te verwerken. -
Voorbeeldscript van Caddy HTTP-server (
caddy_http_server.sh): installeert en configureert de Caddy-webserver om bestanden uit een opgegeven map te verwerken.
Als u wilt controleren of de HTTP-bestandsserver juist is ingesteld, gaat u naar "https://localhost:8080".
Raadpleeg de officiële Python HTTP-server en Caddy-documentatie voor productie- of geavanceerde gebruiksvoorbeelden:
Controleer en pas scripts altijd aan uw omgeving en beveiligingsvereisten aan.
Voorbeeldscript: een eenvoudige HTTP-bestandsserver instellen op macOS met behulp van Python 3
Met het volgende script wordt een lichtgewicht Python 3 HTTP-server gestart die de gedownloade offline-updatebestanden uit een opgegeven map kan hosten.
#!/bin/bash
# python_http_server.sh
# Starts a simple HTTP server using Python 3
# Check for Python 3
if ! command -v python3 &> /dev/null; then
echo "Python 3 is not installed. Please install it first."
exit 1
fi
PORT=8080
FOLDER="."
if [ ! -z "$1" ]; then
PORT=$1
fi
if [ ! -z "$2" ]; then
FOLDER=$2
fi
echo "Starting Python HTTP server on port $PORT (localhost only), serving folder: $FOLDER..."
python3 -m http.server "$PORT" --bind 127.0.0.1 --directory "$FOLDER"
Voorbeeldscript: een eenvoudige HTTP-bestandsserver instellen op macOS met behulp van Caddy
Met het volgende script wordt de Caddy-webserver op macOS geïnstalleerd en geconfigureerd om de gedownloade offline-updatebestanden te hosten.
#!/bin/bash
# caddy_http_server.sh
# Installs and configures Caddy HTTP server on macOS
PORT=8080
FOLDER="."
if [ ! -z "$1" ]; then
PORT=$1
fi
if [ ! -z "$2" ]; then
FOLDER=$2
fi
check_homebrew() {
if ! command -v brew &> /dev/null; then
echo "Homebrew is required to install Caddy."
read -p "Would you like to install Homebrew? (y/n): " install_brew
if [[ "$install_brew" =~ ^[Yy]$ ]]; then
echo "Installing Homebrew..."
/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
export PATH="/opt/homebrew/bin:$PATH"
else
echo "Please install Caddy manually and restart this script."
exit 1
fi
fi
}
install_caddy() {
if ! brew list caddy &> /dev/null; then
echo "Installing Caddy via Homebrew..."
brew install caddy
else
echo "Caddy is already installed."
fi
}
# Check for Caddy
if ! command -v caddy &> /dev/null; then
echo "Caddy is not installed."
check_homebrew
install_caddy
else
echo "Caddy is already installed."
fi
# Create a simple Caddyfile
cat <<EOL > Caddyfile
localhost:${PORT} {
root * ${FOLDER}
file_server browse
}
EOL
echo "Caddyfile created. Starting Caddy server on port $PORT..."
caddy run --config ./Caddyfile
Download het offline-downloadscript voor beveiligingsinformatie
Microsoft host een offline beveiligingsinformatiedownloaderscript in de volgende GitHub-opslagplaats: https://github.com/microsoft/mdatp-xplat.
Voer de volgende stappen uit om het downloaderscript op te halen:
Optie 1: De repository klonen (aanbevolen)
Installeer Git op uw mirror-server.
Navigeer naar de map waar u de repo wilt klonen.
Voer de opdracht uit: git clone https://github.com/microsoft/mdatp-xplat.git
Optie 2: Het zip-bestand downloaden
Download het zip-bestand van de opslagplaats: https://github.com/microsoft/mdatp-xplat/archive/refs/heads/master.zip.
Kopieer het zip-bestand naar de map waarin u het script wilt bewaren.
Pak de gecomprimeerde map uit.
Opmerking
Stel een cron-taak of een launchd-taak in om de repo/het gedownloade zipbestand regelmatig bij te werken naar de nieuwste versie.
Na het klonen van de opslagplaats of het downloaden van het zip-bestand, moet de lokale mapstructuur overeenkomen met het volgende voorbeeld, waarin het downloadscript en de bijbehorende configuratiebestanden worden weergegeven:
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Opmerking
Doorloop het README.md-bestand voor meer informatie over het gebruik van het script.
Het settings.json-bestand bestaat uit een aantal variabelen die de gebruiker kan configureren om de uitvoer van de scriptuitvoering te bepalen.
| Veldnaam | Value | Beschrijving |
|---|---|---|
downloadFolder |
tekenreeks | Verwijst naar de locatie waar het script de bestanden naartoe downloadt. |
downloadLinuxUpdates |
bool | Wanneer deze optie is ingesteld op true, downloadt het script de Linux specifieke updates voor de downloadFolder. |
logFilePath |
tekenreeks | Hiermee stelt u de diagnostische logboeken in een bepaalde map in. Dit bestand kan worden gedeeld met Microsoft voor het opsporen van fouten in het script als er problemen zijn. |
downloadMacUpdates |
bool | Met het script worden de Mac-specifieke updates gedownload naar de downloadFolder. |
downloadPreviewUpdates |
bool | Downloadt de preview-versie van de updates die beschikbaar zijn voor het specifieke besturingssysteem. |
backupPreviousUpdates |
bool | Hiermee kan het script de vorige update naar de _back map kopiëren en worden nieuwe updates gedownload naar downloadFolder. |
Het offline-beveiligingsinformatiedownloaderscript uitvoeren
Als u het downloaderscript handmatig wilt uitvoeren, configureert u de parameters in het bestand settings.json (zoals downloadFolder, downloadMacUpdatesen backupPreviousUpdates) met behulp van de veldbeschrijvingen in het downloaderscript settings.json veldbeschrijvingen en gebruikt u een van de volgende opdrachten op basis van het besturingssysteem van de mirror-server:
Voer op een mirrorserver op basis van Bash (Linux of macOS) het shellscript uit om het meest recente offlinedefinitiepakket te downloaden:
./xplat_offline_updates_download.sh
Gebruik op een op Windows gebaseerde mirrorserver de PowerShell-versie van het script om het offlinedefinitiepakket te downloaden:
./xplat_offline_updates_download.ps1
Opmerking
Configureer een cron-taak of een launchd-taak zodat dit script op gezette tijden de meest recente security intelligence-updates naar de mirrorserver downloadt.
De offline beveiligingsinformatie-updates hosten op de mirrorserver
Zodra het script is uitgevoerd, worden de meest recente handtekeningen gedownload naar de map die is geconfigureerd in het settings.json-bestand (updates.zip).
Zodra de zip voor handtekeningen is gedownload, kan de mirrorserver worden gebruikt om deze te hosten. De mirrorserver kan worden gehost met behulp van een van de HTTP-/HTTPS-/netwerkshareservers.
Zodra het is gehost, kopieert u het absolute pad van de gehoste server (maximaal, maar niet inclusief de map arch_*).
Als het script bijvoorbeeld wordt uitgevoerd met downloadFolder=/tmp/wdav-updateen de HTTP-server (www.example.server.com:8000) het pad /tmp/wdav-update host, is de bijbehorende URI: www.example.server.com:8000/mac/production/.
We kunnen ook het absolute pad van de map (lokaal/extern koppelpunt) gebruiken, zoals /tmp/wdav-update/mac/production.
Zodra de mirrorserver is ingesteld, moet u deze URL doorgeven aan de Mac-eindpunten door deze in te stellen als de offlineDefinitionUpdateUrl waarde in het beheerde configuratiebestand (mdatp_managed.json) zoals beschreven in MacOS-eindpunten configureren voor offline-updates.
De eindpunten configureren
Belangrijk
Defender voor Eindpunt moet al zijn geïnstalleerd op het macOS-eindpunt en u hebt root- of sudo-machtigingen nodig om naar te /etc/opt/microsoft/mdatp/managed/schrijven.
Gebruik het volgende voorbeeldbestand mdatp_managed.json en werk de parameters bij volgens de configuratie en kopieer het bestand vervolgens naar de locatie /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.
{
"cloudService": {
"automaticDefinitionUpdateEnabled": true,
"definitionUpdatesInterval": 1202
},
"antivirusEngine": {
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/mac/production/",
"offlineDefintionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate": "enabled"
},
"features": {
"offlineDefinitionUpdateVerifySig": "enabled"
}
}
| Veldnaam | Waarden | Opmerkingen |
|---|---|---|
automaticDefinitionUpdateEnabled |
true/false |
Bepaalt het gedrag van Defender voor Eindpunt dat automatisch updates probeert uit te voeren, wordt respectievelijk in- of uitgeschakeld. |
definitionUpdatesInterval |
Numerieke | Tijd van interval tussen elke automatische update van handtekeningen (in seconden). |
offlineDefinitionUpdateUrl |
tekenreeks | URL-waarde gegenereerd als onderdeel van de installatie van de mirrorserver. Dit kan de URL van de externe server of een map (lokaal/extern koppelpunt) zijn. |
offlineDefinitionUpdate |
enabled/disabled |
Als deze optie is ingesteld op enabled, is de functie 'offline update van beveiligingsinformatie' ingeschakeld en vice versa. |
offlineDefinitionUpdateFallbackToCloud |
true/false |
Bepaal de updatebenadering van Defender voor Eindpunt-beveiligingsinformatie wanneer de 'offline mirrorserver' de updateaanvraag niet kan verwerken. Als deze optie is ingesteld op true, wordt de update opnieuw geprobeerd via de Microsoft-cloud wanneer de 'offline update van beveiligingsinformatie' is mislukt; anders omgekeerd. |
offlineDefinitionUpdateVerifySig |
enabled/disabled |
Wanneer ingesteld op enabled, worden gedownloade definities geverifieerd op de endpoints; anders vice versa. |
De configuratie controleren
Als u wilt testen of de instellingen correct worden toegepast op de macOS-eindpunten, gebruikt u de volgende opdracht om de statusvelden voor definitie-updates weer te geven, inclusief de geconfigureerde offline-URL en updatebron:
mdatp health --details definitions
Een voorbeelduitvoer ziet eruit als het volgende codefragment. Controleer of definitions_statusup_to_date weergeeft en dat definitions_update_fail_reason leeg is, wat aangeeft dat de configuratie voor offline-updates correct werkt:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/mac/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
De offline updates voor beveiligingsinformatie activeren
Automatisch bijwerken
Als het
automaticDefinitionUpdateEnabledveld (waarmee wordt bepaald of Defender voor Eindpunt automatische definitie-updates probeert uit te voeren, zoals geconfigureerd in het beheerde JSON-bestand) en deoffline_definition_update(gerapporteerde statusnaam voor hetofflineDefinitionUpdateveld beheerde configuratie) in de beheerde json zijn ingesteldtrueop , worden de 'offline beveiligingsupdates' automatisch geactiveerd met periodieke intervallen.Dit periodieke interval is standaard 8 uur. Dit kan worden geconfigureerd door de parameter
definitionUpdatesIntervalin de beheerde JSON in te stellen.Handmatig bijwerken
Voer de volgende opdracht uit om de 'offline beveiligingsinformatie-update' handmatig te activeren om de handtekeningen van de mirrorserver op de Mac-eindpunten te downloaden:
mdatp definitions update
Updatestatus controleren
Nadat u de 'offline beveiligingsinformatie-update' hebt geactiveerd via de automatische of handmatige methode, controleert u of de update is geslaagd door de opdracht uit te voeren: mdatp health --details --definitions.
In de volgende voorbeelduitvoer worden de statusvelden van de sleuteldefinitie weergegeven. Controleer of dit definitions_status is up_to_date en definitions_update_fail_reason leeg is:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Stappen voor gebruikelijke probleemoplossing
Als offline beveiligingsupdates niet werken zoals verwacht, gebruikt u de volgende stappen om het probleem vast te stellen en op te lossen.
Controleer de status van de functie 'offline beveiligingsupdate' met behulp van de volgende opdracht:
mdatp health --details definitionsMet deze opdracht wordt een gebruiksvriendelijk bericht weergegeven in de sectie definitions_update_fail_reason .
Controleer of
offline_definition_updateenoffline_definition_update_verify_sigzijn ingeschakeld.Controleer of
definitions_update_source_urigelijk is aanoffline_definition_url_configured.-
definitions_update_source_uriis de bron van waaruit de handtekeningen zijn gedownload. -
offline_definition_url_configuredis de bron van waaruit handtekeningen moeten worden gedownload, de bron die wordt vermeld in het beheerde configuratiebestand.
-
Voer een connectiviteitstest uit om te bevestigen dat het eindpunt de geconfigureerde mirrorserver en andere vereiste services kan bereiken:
mdatp connectivity testAls de connectiviteit slaagt, maar definities nog steeds verouderd zijn, voert u de definitie-update handmatig opnieuw uit:
mdatp definitions update
Zie ook
Zie de volgende artikelen voor meer informatie.