Krok 1. Konfigurowanie środowiska sieciowego pod kątem łączności z usługą Defender dla punktu końcowego

Ważna

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.

Przed dołączeniem urządzeń do Defender dla punktu końcowego upewnij się, że sieć jest skonfigurowana do nawiązywania połączenia z usługą, zezwalając na połączenia wychodzące i pomijając inspekcję protokołu HTTPS dla adresów URL usługi. Pierwszym krokiem procesu dołączania urządzenia jest dodanie adresów URL do listy dozwolonych domen, jeśli serwer proxy lub reguły zapory uniemożliwiają dostęp do Defender dla punktu końcowego. Ten artykuł zawiera również informacje o wymaganiach dotyczących serwera proxy i zapory dla starszych wersji klienta systemu Windows i Windows Server.

Aby zapewnić sprawną łączność, wyklucz ruch do *.endpoint.security.microsoft.com z inspekcji SSL/TLS, przechwytywania ruchu HTTPS oraz pośredniczenia przez serwer proxy typu man-in-the-middle (MITM). Jeśli włączysz inspekcję SSL, czujniki Defender for Endpoint mogą nie komunikować się z usługami back-endowymi, co może skutkować niepowodzeniami podczas wdrażania lub problemami z łącznością.

Uwaga

  • Po 8 maja 2024 r. możesz zachować uproszczoną łączność (skonsolidowany zestaw adresów URL) jako domyślną metodę wdrażania lub przełączyć się na standardową łączność w (Ustawienia > Punkty końcowe > Funkcje zaawansowane). W przypadku dołączania za pośrednictwem Intune lub Microsoft Defender dla chmury należy aktywować odpowiednią opcję. Urządzenia, które zostały już dołączone, nie są automatycznie dołączane ponownie. W takich przypadkach utwórz nowe zasady w Intune, gdzie zaleca się najpierw przypisanie zasad do zestawu urządzeń testowych w celu sprawdzenia, czy łączność zakończyła się pomyślnie, a następnie rozwiń grupę odbiorców. Urządzenia w usłudze Defender dla Chmury można ponownie dołączyć przy użyciu odpowiedniego skryptu dołączania, podczas gdy nowo dołączone urządzenia automatycznie otrzymują usprawnione dołączanie.
  • Nowa *.endpoint.security.microsoft.com skonsolidowana domena musi być dostępna dla wszystkich urządzeń, dla bieżących i przyszłych funkcji, niezależnie od tego, czy nadal używasz łączności standardowej.
  • Nowe regiony domyślnie korzystają z uproszczonej łączności i nie można ich przełączyć na wersję Standard. Dowiedz się więcej w artykule Wdrażanie urządzeń z użyciem uproszczonej łączności dla Ochrona punktu końcowego w usłudze Microsoft Defender.

Włącz dostęp do adresów URL usługi Ochrona punktu końcowego w usłudze Microsoft Defender na serwerze proxy

Listy adresów URL w poniższej tabeli określają usługi i skojarzone z nimi adresy URL, z którymi urządzenia w sieci muszą mieć możliwość nawiązania połączenia. Upewnij się, że nie ma reguł zapory ani filtrowania sieciowego, które blokują dostęp do tych adresów URL. Opcjonalnie może być konieczne utworzenie reguły zezwalania specjalnie dla nich.

Usprawniona łączność konsoliduje podstawowy ruch usługi Defender for Endpoint, ale nie zastępuje zależności od usług pomocniczych. Przejrzyj wspólne punkty końcowe w odpowiedniej, uproszczonej liście URL, w tym systemy operacyjne, aktualizacje, walidację certyfikatów oraz specyficzne dla scenariusza punkty końcowe. Na przykład narzędzie wdrożeniowe Defender dla Linuksa wymaga osobnego endpointu pobierania.

Lista domen Opis
Skonsolidowana lista adresów URL usługi Microsoft Defender dla punktów końcowych (uproszczona) Arkusz kalkulacyjny zawierający skonsolidowane adresy URL.
Uproszczone adresy URL łączności dla klientów komercyjnych.

Odpowiedni system operacyjny:
Aby uzyskać pełną listę, zobacz usprawniona łączność.
- Windows 10 1809+
— Windows 11
— Windows Server 2022 r. lub nowsze
- Windows Server 2019
- Windows Server 2012 R2, Windows Server 2016 z uruchomionym nowoczesnym, ujednoliconym rozwiązaniem Microsoft Defender for Endpoint (wymaga instalacji przy użyciu pakietu MSI).
- obsługiwane wersje systemu macOS uruchamiające wersję 101.23102.*+
— Obsługiwane wersje systemu Linux z wersją 101.23102.* i nowszą

Minimalne wersje składników:
- Klient chroniący przed złośliwym oprogramowaniem: 4.18.2211.5
- Silnik: 1.1.19900.2
- Analiza zabezpieczeń: 1.391.345.0
- Wersja Xplat: 101.23102.* +
- Sensor / wersja KB: >10.8040.*/ 8 marca 2022 r.+

Jeśli przenosisz wcześniej wdrożone urządzenia do podejścia uproszczonego, zobacz Migracja łączności urządzeń

Windows 10 wersje 1607, 1703, 1709, 1803 (RS1-RS4) są obsługiwane przez uproszczony pakiet dołączania, ale wymagają dłuższej listy adresów URL (zobacz zaktualizowany arkusz adresów URL). Te wersje nie obsługują ponownego dołączania (najpierw muszą być całkowicie odłączone).

Urządzenia z systemem Windows 7, Windows 8.1 i Windows Server 2008 R2 oraz serwery, które nie zostały uaktualnione do agenta Unified Agent (MMA), muszą nadal używać metody wdrażania MMA.
Ochrona punktu końcowego w usłudze Microsoft Defender — skonsolidowana lista adresów URL dla Gov/GCC/DoD (uproszczona) — wersja zapoznawcza Lista skonsolidowanych adresów URL dla lokalizacji usług, lokalizacji geograficznych i systemu operacyjnego dla klientów Gov/GCC/DoD
Uproszczone adresy URL łączności dla klientów gov/GCC/DoD.

Odpowiedni system operacyjny:
Pełną listę znajdziesz w sekcji [uproszczona łączność](configure-device-connectivity.md#prerequisites).
- Windows 10 1809+
— Windows 11
— Windows Server 2022 r. lub nowsze
- Windows Server 2019
- Windows Server 2012 R2, Windows Server 2016 z uruchomionym nowoczesnym, ujednoliconym rozwiązaniem Defender for Endpoint (wymaga instalacji za pomocą pakietu MSI).
— obsługiwane wersje systemu macOS działające w wersji 101.23102.*+
— Obsługiwane wersje systemu Linux uruchamiające wersję 101.23102.* i nowsze

Minimalne wersje składników:
- Klient chroniący przed złośliwym oprogramowaniem: 4.18.2211.5
- Silnik: 1.1.19900.2
- Analiza zabezpieczeń: 1.391.345.0
- Wersja Xplat: 101.23102.* +
- Czujnik/ wersja KB: >10.8040.*/ 8 marca 2022 r.+

Jeśli przenosisz wcześniej wdrożone urządzenia do uproszczonego modelu, zobacz Migracja łączności urządzeń

Windows 10 wersje 1607, 1703, 1709, 1803 (RS1-RS4) są obsługiwane przez uproszczony pakiet dołączania, ale wymagają dłuższej listy adresów URL (zobacz zaktualizowany arkusz adresów URL). Te wersje nie obsługują ponownego dołączania (najpierw muszą być całkowicie odłączone).

Urządzenia działające w systemach Windows 7, Windows 8.1 i Windows Server 2008 R2 z agentem MMA oraz serwery, które nie zostały uaktualnione do agenta Unified Agent (MMA), muszą nadal korzystać z metody wdrażania MMA.
Lista adresów URL usługi Ochrona punktu końcowego w usłudze Microsoft Defender dla klientów komercyjnych (Standard) Arkusz kalkulacyjny z określonymi rekordami DNS dla lokalizacji usług, lokalizacji geograficznych i systemu operacyjnego dla klientów komercyjnych.

Standardowe adresy URL łączności dla klientów komercyjnych

Plany Plan 1 i Plan 2 usługi Ochrona punktu końcowego w usłudze Microsoft Defender korzystają z tych samych adresów URL usługi proxy. W zaporze zezwól na dostęp do wszystkich adresów URL, dla których w kolumnie „Geografia” widnieje wartość „WW”. W przypadku wierszy, w których kolumna geograficzna nie ma wartości WW, otwórz adresy URL prowadzące do Twojej konkretnej lokalizacji danych. Aby sprawdzić ustawienie lokalizacji danych, zobacz Weryfikowanie lokalizacji przechowywania danych i aktualizowanie ustawień przechowywania danych w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender. Nie wykluczaj adresu URL *.blob.core.windows.net z jakiejkolwiek inspekcji sieci. Zamiast tego należy wykluczyć tylko adresy URL typu blob specyficzne dla rozwiązania MDE, wymienione w arkuszu kalkulacyjnym z listą domen.

Lista adresów URL usługi Microsoft Defender dla punktu końcowego dla Gov/GCC/DoD (standardowa) Arkusz kalkulacyjny z określonymi rekordami DNS dla lokalizacji usług, lokalizacji geograficznych i systemu operacyjnego dla klientów Gov/GCC/DoD.
Standardowe adresy URL łączności dla klientów gov/GCC/DoD

Ważna

  • Połączenia są wykonywane z kontekstu systemu operacyjnego lub usług klienckich Defender, więc serwery proxy nie powinny wymagać uwierzytelniania dla tych miejsc docelowych. Aby usprawnić łączność, skonfiguruj zasady bezpieczeństwa serwera proxy i sieci tak, aby pomijały inspekcję ruchu *.endpoint.security.microsoft.com. Nie przeprowadzaj inspekcji (skanowania HTTPS / inspekcji SSL), nie przechwytuj ani nie kieruj tego ruchu przez serwer proxy typu man-in-the-middle (MITM).
  • Firma Microsoft nie udostępnia serwera proxy. Te adresy URL są dostępne za pośrednictwem skonfigurowanego serwera proxy.
  • Zgodnie ze standardami usługi Defender for Endpoint w zakresie zabezpieczeń i zgodności dane są przetwarzane zgodnie z fizyczną lokalizacją dzierżawy. Na podstawie lokalizacji klienta ruch może przepływać przez dowolny ze skojarzonych regionów adresów IP (co odpowiada Azure regionom centrum danych). Aby uzyskać więcej informacji, zobacz Przechowywanie danych i prywatność.

Microsoft Monitoring Agent (MMA) — dodatkowe wymagania dotyczące serwera proxy i zapory dla starszych wersji klienta systemu Windows lub Windows Server

Następujące miejsca docelowe są wymagane, aby umożliwić usłudze Defender for Endpoint komunikację za pośrednictwem agenta usługi Log Analytics (często nazywanego agentem monitorowania firmy Microsoft) w systemie Windows 7 z dodatkiem SP1, Windows 8.1 i Windows Server 2008 R2.

Zasoby agenta Porty Kierunek Pomijanie inspekcji HTTPS
*.ods.opinsights.azure.com Port 443 Wychodzący Tak
*.oms.opinsights.azure.com Port 443 Wychodzący Tak
*.blob.core.windows.net Port 443 Wychodzący Tak
*.azure-automation.net Port 443 Wychodzący Tak

Aby określić dokładne miejsca docelowe używane przez Twoją subskrypcję wśród domen agenta Log Analytics wymienionych w poprzedniej tabeli, zobacz Połączenia z adresami URL usługi Microsoft Monitoring Agent (MMA).

Uwaga

Usługi korzystające z rozwiązań opartych na programie MMA nie mogą korzystać z nowego usprawnionego rozwiązania łączności (skonsolidowanego adresu URL i opcji użycia statycznych adresów IP). W przypadku Windows Server 2016 i Windows Server 2012 R2 należy zaktualizować je do nowego ujednoliconego rozwiązania. Instrukcje dotyczące dołączania tych systemów operacyjnych do nowego, ujednoliconego rozwiązania znajdują się w artykule Dołączanie serwerów z systemem Windows, a instrukcje dotyczące migrowania już dołączonych urządzeń do nowego, ujednoliconego rozwiązania — w artykule Scenariusze migracji serwerów w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender.

W przypadku urządzeń bez dostępu do Internetu / bez serwera proxy

W przypadku urządzeń bez bezpośredniego połączenia internetowego zalecane jest użycie rozwiązania serwera proxy. W przypadku sieci, które zezwalają tylko na listy dozwolonych oparte na adresach IP zamiast reguł opartych na domenie, można użyć urządzeń zapory lub bramy, które zezwalają na dostęp do zakresów adresów IP. Aby uzyskać więcej informacji, zobacz: Usprawniona łączność urządzeń.

Ważna

  • Ochrona punktu końcowego w usłudze Microsoft Defender to rozwiązanie zabezpieczeń w chmurze. "Dołączanie urządzeń bez dostępu do Internetu" oznacza, że dostęp do Internetu dla punktów końcowych musi być skonfigurowany za pośrednictwem serwera proxy lub innego urządzenia sieciowego, a rozpoznawanie nazw DNS jest zawsze wymagane. Microsoft Defender dla punktu końcowego nie obsługuje punktów końcowych bez bezpośredniego lub pośredniczonego połączenia z usługami chmurowymi Defender. Zalecana jest konfiguracja serwera proxy dla całego systemu.
  • System Windows lub Windows Server w środowiskach bez połączenia muszą mieć możliwość aktualizowania list zaufania certyfikatów w trybie offline za pośrednictwem wewnętrznego pliku lub serwera internetowego.
  • Aby uzyskać więcej informacji na temat aktualizowania list CTL w trybie offline, zobacz Konfigurowanie pliku lub serwera internetowego w celu pobrania plików CTL.

Następne kroki

Skonfiguruj urządzenia w celu nawiązania połączenia z usługą Defender for Endpoint przy użyciu serwera proxy.