Integração de dispositivos por meio de conectividade simplificada para o Microsoft Defender para Ponto de Extremidade

Importante

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

O cliente do Defender para Endpoint pode exigir a utilização de ligações proxiadas a serviços cloud relevantes. Este artigo descreve o método de conectividade do dispositivo simplificado, os pré-requisitos e fornece informações adicionais para verificar a conectividade com os novos destinos.

Para simplificar a configuração e a gestão da rede, pode agora integrar novos dispositivos no Defender para Ponto Final com um conjunto de URLs reduzido ou intervalos de IP estáticos. Para obter mais informações, veja Migrar dispositivos para uma conectividade simplificada.

Entenda o domínio simplificado reconhecido pelo Defender para Ponto de Extremidade

O domínio *.endpoint.security.microsoft.com simplificado reconhecido pelo Defender para Endpoint (para dispositivos comerciais) ou *.endpoint.security.microsoft.us (para dispositivos governamentais dos EUA – Pré-visualização) consolida a conectividade aos seguintes serviços principais do Defender para Endpoint:

  • Proteção fornecida na nuvem
  • Armazenamento de envio de amostras de malware
  • Armazenamento de amostras do Auto-IR
  • Comando e controle do Defender for Endpoint
  • Dados de diagnóstico e de segurança cibernética do Defender para Endpoint

Para obter mais informações sobre como preparar o seu ambiente e a lista atualizada de destinos, consulte STEP 1: Configure your network environment to ensure connectivity with Defender for Endpoint service (PASSO 1: Configurar o ambiente de rede para garantir a conectividade com o serviço Defender para Endpoint).

Para oferecer suporte a dispositivos de rede sem resolução de nome de host ou suporte a curingas, você pode configurar a conectividade usando intervalos de IP estáticos dedicados do Defender para Ponto de Extremidade. Para obter mais informações, veja Configurar a conectividade com intervalos de IP estáticos.

Observação

  • O método de conectividade simplificado não altera a funcionalidade do Defender para Ponto Final nem a experiência do utilizador final. Apenas os URLs ou IPs utilizados para a conectividade do serviço foram alterados.
  • Não existem planos para preterir URLs de serviço antigos. Os dispositivos integrados com conectividade padrão continuam a funcionar. Garanta a conectividade contínua a *.endpoint.security.microsoft.com (para dispositivos comerciais) ou *.endpoint.security.microsoft.us (para dispositivos governamentais dos EUA – Pré-visualização) para serviços futuros.
  • As conexões de serviço usam fixação de certificado e TLS. A inspeção de tráfego não é suportada. As ligações são iniciadas pelo dispositivo e não iniciadas pelo utilizador. A imposição da autenticação do proxy (utilizador) interrompe a conectividade.

Pré-requisitos

Os dispositivos têm de cumprir pré-requisitos específicos para utilizar o método de conectividade simplificado do Defender para Endpoint. Certifique-se de que os pré-requisitos são cumpridos antes de prosseguir com a integração.

Atualização KB mínima (Windows)

  • Versão SENSE: 10.8040.*/ 8 de março de 2022 ou superior (ver tabela)

Versões do Microsoft Defender Antivírus (Windows)

  • Cliente Antimalware:4.18.2211.5
  • Motor:1.1.19900.2
  • Antivírus (Informações de Segurança):1.391.345.0

Sistemas operacionais com suporte

Os seguintes sistemas operacionais dão suporte à conectividade simplificada:

Importante

  • Os dispositivos em execução no agente MMA não são suportados no método de conectividade simplificado e terão de continuar a utilizar o conjunto de URLs padrão (Windows 7, Windows 8.1, Windows Server 2008 R2 MMA, Server 2012 & 2016 não atualizado para o agente unificado moderno).
  • Windows Server 2012 R2 e Server 2016 terão de atualizar para o agente unificado para tirar partido do novo método.
  • Windows 10 1607, 1703, 1709, 1803 podem tirar partido da nova opção de inclusão, mas utilizarão uma lista mais longa. Para obter mais informações, consulte os URLs de conectividade simplificados do Microsoft Defender para Endpoint - comercial
Sistema operacional Windows KB mínimo necessário (8 de março de 2022)
Windows 11 KB5011493 (8 de março de 2022)
Windows 10 1809, Windows Server 2019 KB5011503 (8 de março de 2022)
Windows 10 19H2 (1909) KB5011485 (8 de março de 2022)
Windows 10 20H2, 21H2 KB5011487 (8 de março de 2022)
Windows 10 22H2 KB5020953 (28 de outubro de 2022)
Windows 10 1803* < fim do serviço >
Windows 10 1709* < fim do serviço >
Windows Server 2022 KB5011497 (8 de março de 2022)
Windows Server 2012 R2, 2016* Agente Unificado

Processo de conectividade simplificado

A ilustração seguinte mostra o processo de conectividade simplificado e as fases correspondentes:

Ilustração do processo de conectividade simplificado

Estágio 1. Configurar o ambiente de rede para conectividade na cloud

Depois de confirmar que os pré-requisitos são cumpridos, certifique-se de que o ambiente de rede está configurado corretamente para suportar o método de conectividade simplificado. Siga os passos descritos em Configurar o ambiente de rede para garantir a conectividade com o serviço Defender para Endpoint.

Defender para URLs de serviço do Ponto de Extremidade consolidadas no domínio simplificado (*.endpoint.security.microsoft.com ou *.endpoint.security.microsoft.us) não devem mais ser necessárias para conectividade. No entanto, algumas Defender para URLs de serviço do Ponto de Extremidade não estão incluídas na consolidação de domínio simplificado.

A conectividade simplificada permite-lhe utilizar a seguinte opção para configurar a conectividade à cloud:

Opção 1: Configurar a conectividade com o domínio simplificado

Configure o seu ambiente para permitir ligações ao domínio simplificado do Defender para Endpoint:

  • Para dispositivos comerciais: *.endpoint.security.microsoft.com
  • Para dispositivos governamentais dos EUA (Pré-visualização): *.endpoint.security.microsoft.us

Para obter mais informações, veja Configurar o ambiente de rede para garantir a conectividade com o serviço Defender para Endpoint.

Você deve manter a conectividade com os demais serviços necessários listados em URLs de conectividade padrão do Microsoft Defender para Ponto de Extremidade — comercial ou URLs de conectividade padrão do Microsoft Defender para Ponto de Extremidade — governo dos EUA.. Por exemplo, a lista de revogação de certificação, Windows Update, os serviços SmartScreen também podem ter de estar acessíveis, dependendo da sua infraestrutura de rede atual e da abordagem de aplicação de patches.

Opção 2: Configurar a conectividade com intervalos de IP estáticos

Com a conectividade simplificada, as soluções baseadas em IP podem ser utilizadas como alternativa aos URLs. Estes IPs abrangem os seguintes serviços:

  • Microsoft Serviço de Proteção Ativa (MAPS)
  • Armazenamento de Submissão de Amostra de Malware
  • Armazenamento de Exemplo de IR Automático
  • Comando e Controle do Defender para Ponto de Extremidade

Importante

O serviço de dados EDR Cyber (OneDsCollector) deve ser configurado separadamente se você estiver usando o método IP (o serviço de dados EDR Cyber é consolidado apenas no nível da URL). Você também deve manter a conectividade com outros serviços necessários, incluindo SmartScreen, CRL, Windows Update e outros serviços.

Para se manter atualizado em relação aos intervalos de IP, recomenda-se consultar as seguintes tags de serviço do Azure para os serviços do Microsoft Defender para Ponto de Extremidade. Os intervalos de IP mais recentes encontram-se na etiqueta de serviço. Para obter mais informações, consulte intervalos de IP do Azure.

Nome da etiqueta de serviço Serviços do Defender para Endpoint incluídos
MicrosoftDefenderForEndpoint Proteção fornecida pela nuvem, armazenamento para envio de amostras de malware, armazenamento de amostras da Investigação e Resposta Automáticas, comando e controle do Defender for Endpoint.
OneDsCollector Dados cibernéticos e de diagnóstico do Defender for Endpoint

Nota: o tráfego nesta etiqueta de serviço não está limitado ao Defender para Endpoint e pode incluir tráfego de dados de diagnóstico para outros serviços Microsoft.

Para obter a lista mais recente de marcas de serviço Azure, incluindo a Defender para marcas relacionadas ao Ponto de Extremidade listadas na tabela anterior, consulte a documentação de marcas de serviço Azure.

Importante

Em conformidade com as normas de conformidade e segurança do Defender para Endpoint, os seus dados serão processados e armazenados de acordo com a localização física do seu inquilino. Com base na localização do cliente, o tráfego pode passar por qualquer uma destas regiões de IP (que correspondem às regiões de datacenter do Azure). Para obter mais informações, veja Armazenamento de dados e privacidade.

Estágio 2. Configurar seus dispositivos para se conectar ao serviço Defender for Endpoint

Configure dispositivos para comunicar através da sua infraestrutura de conectividade. Certifique-se de que os dispositivos atendam aos pré-requisitos e tenham versões atualizadas do sensor e do Microsoft Defender Antivírus. Para obter mais informações, veja Configurar o proxy de dispositivos e as definições de ligação à Internet .

Fase 3. Verificar a conectividade do cliente antes da integração

Para obter mais informações, veja Verificar a conectividade do cliente.

As seguintes verificações de pré-integração podem ser executadas no analisador de cliente MDE para Windows e multiplataforma:baixe o analisador de cliente do Microsoft Defender para Ponto de Extremidade.

Para testar a conectividade simplificada para dispositivos que ainda não estão integrados no Defender para Endpoint, pode utilizar o Client Analyzer para Windows com os seguintes comandos:

  • Execute mdeclientanalyzer.cmd -o <path to cmd file> a partir da pasta MDEClientAnalyzer. O comando usa parâmetros do pacote de integração simplificada do Defender para Endpoint para testar a conectividade.

  • Execute mdeclientanalyzer.cmd -g <GW_US, GW_UK, GW_EU> , em que o parâmetro é de GW_US, GW_EU, GW_UK. GW refere-se à opção simplificada. Execute com a geografia do locatário aplicável.

Como uma verificação complementar, você também pode usar o analisador de cliente para testar se um dispositivo atende aos pré-requisitos: baixe a versão prévia do analisador de cliente Microsoft Defender para Ponto de Extremidade.

Observação

Para dispositivos que ainda não estão integrados no Defender para Endpoint, o analisador de cliente irá testar o conjunto padrão de URLs. Para testar a abordagem simplificada, você precisará executar com a opção -o (para usar os parâmetros do pacote de integração inicial) ou com a opção -g (para especificar a região geográfica do locatário, como GW_US, GW_EU ou GW_UK).

Estágio 4. Aplique o novo pacote de integração necessário para garantir uma conectividade otimizada

Depois de configurar a rede para comunicar com a lista completa de serviços, pode começar a integrar dispositivos com o método simplificado.

Antes de continuar, confirme se os dispositivos atendem aos pré-requisitos de conectividade simplificados e têm versões de sensor e Microsoft Defender Antivírus atualizadas.

  1. Para obter o novo pacote, no Microsoft Defender XDR, selecione Definições Pontos Finais > Gestão de dispositivos > Integração>.

  2. Selecione o sistema operacional aplicável e escolha "Streamlined" no menu suspenso do tipo de conectividade.

  3. Para novos dispositivos (não integrados ao Defender for Endpoint) compatíveis com esse método, siga os artigos sobre integração vinculados abaixo usando o pacote de integração atualizado com o método de implantação de sua preferência:

  4. Exclua os dispositivos de quaisquer políticas de integração existentes que usem o pacote de integração padrão.

Para migrar dispositivos já integrados no Defender para Endpoint, veja Migrar dispositivos para a conectividade simplificada. Você deve reinicializar seu dispositivo e seguir as diretrizes específicas nesse artigo de migração.