Implementar a segurança de ponto de extremidade do Microsoft Defender em dispositivos Linux usando a ferramenta de implantação do Defender

A ferramenta de implantação do Defender fornece um processo de integração eficiente e fácil de usar para o Microsoft Defender para Ponto de Extremidade em dispositivos Linux. Ele permite aos usuários instalar e integrar o Microsoft Defender para Ponto de Extremidade usando um único pacote que pode ser baixado no portal do Microsoft Defender. Isso elimina a necessidade de instalar o Defender usando o script de instalação/comandos da CLI e, em seguida, separadamente, integrar o dispositivo usando o pacote de integração do portal.

A ferramenta defender-deployment suporta a inclusão manual e em massa através de ferramentas de terceiros, como o Chef, Ansible, Puppet e SaltStack. A ferramenta suporta vários parâmetros que pode utilizar para personalizar implementações de grande escala, o que permite ter instalações personalizadas em vários ambientes.

Pré-requisitos e requisitos de sistema

Antes de começar, consulte Pré-requisitos do Microsoft Defender para Ponto de Extremidade no Linux para obter uma descrição dos pré-requisitos e requisitos de sistema. Além disso, os seguintes requisitos também têm de ser cumpridos:

  • Permitir ligação ao URL: msdefender.download.prss.microsoft.com. Antes de começar a implementação, certifique-se de que executa o teste de conectividade, que verifica se os URLs utilizados pelo Defender para Ponto Final estão acessíveis ou não.
  • O endpoint deve ter wget ou curl instalado.

A ferramenta de implementação impõe o seguinte conjunto de verificações de pré-requisitos, que, se não forem cumpridas, abortarão o processo de implementação:

  • Memória do dispositivo: superior a 1 GB
  • Espaço disponível em disco no dispositivo: superior a 2 GB
  • Versão da biblioteca Glibc no dispositivo: mais recente do que a 2.17
  • Versão de compilação do Defender: deve ser suportada e não estar expirada. Para verificar a data de validade do produto, execute o comando -mdatp health.

Dica

Antes de executar a ferramenta de implementação para integrar o Defender no servidor Linux, recomenda-se que execute a ferramenta com a opção --pre-req para ajudar a identificar e corrigir eventuais problemas que possam afetar a implementação.

Implementação: guia passo a passo

  1. Baixe a ferramenta de implantação do Defender no portal do Defender usando as etapas a seguir.

    1. Acesse Configurações>Pontos de extremidade>Gerenciamento de dispositivos>Integração.

    2. No menu suspenso da etapa 1, selecione Linux como sistema operacional.

    3. Em Baixar e aplicar pacotes ou arquivos de integração, selecione o botão Baixar pacote em Ferramenta de implantação do Defender.

    Observação

    Uma vez que este pacote instala e integra o agente, é um pacote específico do inquilino e não pode ser utilizado entre inquilinos.

    Captura de tela mostrando o botão de download do pacote.

  2. Numa linha de comandos, extraia os conteúdos do arquivo:

    unzip GatewayLinuxDefenderDeploymentTool.zip
    
    Archive: GatewayLinuxDefenderDeploymentTool.zip
    inflating: defender_deployment_tool.sh
    
  3. Conceda permissões executáveis ao script.

    chmod +x defender_deployment_tool.sh
    
  4. Execute o script usando o seguinte comando para instalar e configurar o Microsoft Defender para Ponto de Extremidade no seu dispositivo.

    sudo bash defender_deployment_tool.sh
    

    Este comando instala a versão mais recente do agente a partir do canal de produção e integra o dispositivo no portal do Defender. O dispositivo pode demorar entre 5 a 20 minutos a aparecer no Inventário de Dispositivos.

    Observação

    Se tiver configurado um proxy ao nível do sistema para redirecionar o Defender para o tráfego do Ponto Final, certifique-se de que também configura o proxy com a ferramenta de implementação do Defender. Consulte a ajuda da linha de comandos (--ajuda) para obter as opções de proxy disponíveis.

  5. Pode personalizar ainda mais a implementação ao transmitir parâmetros para a ferramenta com base nos seus requisitos. Utilize a opção --help para ver todas as opções disponíveis:

     ./defender_deployment_tool.sh --help
    

    Captura de ecrã a mostrar a saída do comando de ajuda.

    A tabela seguinte fornece exemplos de comandos para cenários úteis.

    Cenário Comando
    Verificar se há pré-requisitos não atendidos sudo ./defender_deployment_tool.sh --pre-req
    Executar o teste de conectividade sudo ./defender_deployment_tool.sh --connectivity-test
    Implementar numa localização personalizada sudo ./defender_deployment_tool.sh --install-path /usr/microsoft/
    Implantar a partir de um repositório de pacotes configurado localmente sudo ./defender_deployment_tool.sh --use-local-repo

    Essa opção não pode ser combinada com --channel ou --clean.
    Implantar a partir de um canal específico sudo ./defender_deployment_tool.sh --channel insiders-slow
    Implantar usando um proxy sudo ./defender_deployment_tool.sh --http-proxy <http://username:password@proxy_host:proxy_port>
    Implementar uma versão específica do agente sudo ./defender_deployment_tool.sh --mdatp 101.25042.0003 --channel prod
    Atualizar para uma versão específica do agente sudo ./defender_deployment_tool.sh --upgrade --mdatp 101.24082.0004
    Fazer downgrade para uma versão específica do agente sudo ./defender_deployment_tool.sh --downgrade --mdatp 101.24082.0004
    Desinstalar o Defender sudo ./defender_deployment_tool.sh --removePara obter mais informações, consulte Desative ou desinstale o Microsoft Defender para Endpoint no Linux
    Integre apenas se o Defender já estiver instalado sudo ./defender_deployment_tool.sh --only-onboard
    Desintegrar o Defender sudo ./defender_deployment_tool.sh --offboard MicrosoftDefenderATPOffboardingLinuxServer.py
    (Observação: antes de usar a opção --offboard, você deve primeiro baixar o script de desintegração mais recente do portal do Defender em Sistema > Configurações > Pontos de Extremidade > Desintegração). Para outros métodos de desativação da integração, consulte Desativar a integração ou desinstalar o Microsoft Defender para Ponto de Extremidade no Linux.

Monitorar o progresso da implantação no portal do Microsoft Defender

À medida que a ferramenta de implantação Defender é executada, ela envia um evento de progresso para o portal Defender no início e no final de cada etapa de implantação. Esses eventos permitem que você acompanhe o status de implantação de todos os seus dispositivos sem entrar em cada um deles e identifique a etapa em que uma implantação com falha parou.

Verifique o status de integração de um dispositivo no inventário de dispositivos. Para verificar o status de integração em toda a frota, use uma consulta de pesquisa avançada. Para ver o progresso em etapas, consulte a linha do tempo do dispositivo. Vá para o inventário de dispositivos, selecione o dispositivo e selecione Linha do Tempo.

Para filtrar eventos de implantação na linha do tempo, insira DefenderDeployment na caixa de pesquisa da linha do tempo. Cada evento lê Defender deployment tool: <step> succeeded ou Defender deployment tool: <step> failed e inclui quaisquer detalhes extras que a ferramenta relata para essa etapa. A captura de tela a seguir mostra uma execução de instalação bem-sucedida.

Captura de tela da linha do tempo do dispositivo filtrada para mostrar eventos bem-sucedidos da ferramenta de implantação Defender.

Linha do tempo de implantação

Uma execução de instalação e integração bem-sucedida produz a seguinte sequência de eventos:

Order Etapa (ActionName) Description
1 Start A ferramenta de implantação inicia. O evento inclui a versão da ferramenta e a operação: instalação, atualização, downgrade, remoção ou desativação.
2 Download A ferramenta baixa o script do instalador de Microsoft. Esta etapa será ignorada se você fornecer um script pré-preparado com a opção --script .
3 Verificação de pré-requisitos A ferramenta valida os requisitos do sistema, como memória, espaço em disco, glibc e recursos de kernel.
4 Installation A ferramenta instala o pacote Microsoft Defender para Ponto de Extremidade. O evento inclui a versão do agente instalado.
5 Inicialização do sensor O agente conclui a integração e o sensor é licenciado e ativado.
6 Conclusão da sequência A sequência de implantação completa é concluída. Esta etapa é sempre o último evento de uma execução.

Uma execução de remoção, atualização ou desativação inclui apenas as etapas aplicáveis. Se uma etapa falhar, a ferramenta enviará um evento de falha para essa etapa, juntamente com um código de saída e uma descrição de erro que explica o que deu errado.

Consulte o status de implantação com a pesquisa avançada.

Para inspecionar os eventos de um dispositivo específico, execute a consulta a seguir na busca avançada. Substitua <DeviceId> pela ID do dispositivo de destino. Para localizar a ID do dispositivo, vá para o inventário de dispositivos ou execute mdatp health --field edr_device_id no dispositivo.

DeviceEvents
| where Timestamp > ago(1d)
| where ActionType == "DefenderDeploymentToolEvent"
| where DeviceId == "<DeviceId>"
| extend Details = parse_json(AdditionalFields)
| project
    Timestamp,
    DeviceName,
    Step = tostring(Details.ActionName),
    Succeeded = tobool(Details.IsSuccess),
    ExitCode = toint(Details.ExitCode),
    Data = tostring(Details.Data),
    ErrorDescription = tostring(Details.ErrorDescription)
| sort by Timestamp asc

Para obter um resumo de status de implantação para todos os seus dispositivos, execute a consulta a seguir. Retorna a etapa mais recente relatada por cada dispositivo nos últimos 30 dias e classifica cada dispositivo como Integrado, Falha na integração ou ainda em processo de integração.

DeviceEvents
| where Timestamp > ago(30d)
| where ActionType == "DefenderDeploymentToolEvent"
| extend Details = parse_json(AdditionalFields)
| extend Step = tostring(Details.ActionName), Succeeded = tobool(Details.IsSuccess)
| summarize arg_max(Timestamp, DeviceName, Step, Succeeded) by DeviceId
| extend Status = case(
    Step == "Sequence completion" and Succeeded, "Onboarded",
    Step == "Sequence completion" and not(Succeeded), "Onboarding Failed",
    not(Succeeded), strcat("Failed at: ", Step),
    "Onboarding")
| project DeviceId, DeviceName, LastEvent = Timestamp, LastStep = Step, Status

Verificar o funcionamento do AV/EDR

  1. No portal Microsoft Defender, abra o inventário de dispositivos. O dispositivo pode demorar entre 5 a 20 minutos a aparecer no portal.

  2. Execute um teste de detecção do antivírus para verificar se o dispositivo está corretamente integrado e reportando ao serviço. Execute os seguintes passos no dispositivo recentemente integrado:

    1. Certifique-se de que a proteção em tempo real está ativada (indicada por um resultado verdadeiro da execução do seguinte comando):

      mdatp health --field real_time_protection_enabled
      

      Se não estiver ativado, execute o seguinte comando:

      mdatp config real-time-protection --value enabled
      
    2. Abra uma janela do Terminal e execute o seguinte comando para executar um teste de deteção:

      curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txt
      
    3. Pode executar mais testes de deteção em ficheiros zip com um dos seguintes comandos:

      curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip
      curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zip
      
    4. Os ficheiros devem ser colocados em quarentena pelo Defender para Endpoint no Linux. Utilize o seguinte comando para listar todas as ameaças detetadas:

      mdatp threat list
      
  3. Execute um teste de detecção de EDR e simule uma detecção para verificar se o dispositivo foi integrado corretamente e está se comunicando com o serviço. Execute os seguintes passos no dispositivo recentemente integrado:

    1. Transfira e extraia o ficheiro de script para um servidor Linux integrado.

    2. Conceda permissões executáveis ao script:

      chmod +x mde_linux_edr_diy.sh
      
    3. Execute o seguinte comando:

      ./mde_linux_edr_diy.sh
      
    4. Após alguns minutos, uma detecção deverá ser gerada no Microsoft Defender XDR.

    5. Verifique os detalhes do alerta, a linha do tempo do computador e siga as etapas típicas da sua investigação.

Solucionar problemas de implantação

  1. Verifique os logs de erros de implantação:

    • /tmp/defender_deployment_tool.log registra a atividade da ferramenta de implantação.
    • /tmp/defender_deployment_tool_telemetry.logregistra os eventos de progresso que a ferramenta envia para o portal de Microsoft Defender.
  2. Se estiver a ter problemas de conectividade, execute este comando para realizar um teste de conectividade:

    sudo ./defender_deployment_tool.sh --connectivity-test
    

    Pode levar algum tempo para ser executado, pois executa verificações para cada URL necessária por Defender e encontra problemas, se houver.

  3. Execute a consulta de investigação avançada para o dispositivo e procure o evento mais recente em que Succeeded seja false. O campo Step identifica a etapa que falhou, e os campos ErrorDescription e ExitCode explicam por quê:

    • Se a implantação falhar na etapa Baixar , o script do instalador não poderá ser baixado. Verifique se o dispositivo tem curl ou wget instalado e se permite conectividade HTTPS de saída para os pontos de extremidade de download da Microsoft.

    • Se a implantação falhar na etapa de verificação de pré-requisitos , o dispositivo não atenderá aos requisitos mínimos do sistema. O ErrorDescription campo lista as verificações com falha, separadas por |. Falhas não bloqueadoras têm o prefixo (non_blocking) e não interrompem a implantação.

    • Se a implantação falhar na etapa de instalação , o gerenciador de pacotes não poderá instalar o agente. As causas comuns incluem um repositório de pacotes configurado incorretamente, uma dependência ausente ou uma versão solicitada mdatp que não está disponível no canal selecionado.

    • Se a implantação falhar na etapa de inicialização do sensor , o agente foi instalado, mas não terminou de integrar dentro do tempo esperado. Execute mdatp health no dispositivo e verifique os campos licensed, healthy e org_id.

    • Se os eventos de implantação não aparecerem no portal para um dispositivo, verifique /tmp/defender_deployment_tool_telemetry.log nesse dispositivo para confirmar se a ferramenta os enviou.

  4. Se isso não ajudar você a resolver o problema, tente verificar as seguintes etapas:

Como alternar entre canais após a implantação a partir de um canal

O Defender para Endpoint no Linux pode ser implementado a partir de um dos seguintes canais:

  • insiders-fast
  • insiders-slow
  • prod (produção)

Cada um destes canais corresponde a um Linux repositório de software. O canal determina o tipo e a frequência das atualizações que são oferecidas ao seu dispositivo. Os dispositivos em insiders-fast são os primeiros a receber atualizações e novos recursos, seguidos mais tarde pelos dispositivos em insiders-slow e, por último, pelos dispositivos em prod.

Por predefinição, a ferramenta de implementação configura o dispositivo para utilizar o canal prod. Pode utilizar as opções de configuração descritas neste documento para implementar a partir de um canal diferente.

Para testar previamente novos recursos e fornecer feedback antecipado, é recomendável configurar alguns dispositivos da sua empresa para usar o insiders-fast ou o insiders-slow. Se já tiver implementado o Defender para Endpoint no Linux a partir de um canal e quiser mudar para um canal diferente (de prod para insiders-fast, por exemplo), primeiro tem de remover o canal atual, depois eliminar o repositório de canal atual e, em seguida, instalar o Defender a partir do novo canal, conforme ilustrado no exemplo seguinte, em que o canal é alterado de insiders-fast para prod:

  1. Remova a versão do Defender para Ponto de Extremidade no Linux do canal insiders-fast.

    sudo ./defender_deployment_tool.sh --remove --channel insiders-fast
    
  2. Elimine o Defender para Endpoint no repositório Linux insiders-fast.

    sudo ./defender_deployment_tool.sh --clean --channel insiders-fast
    
  3. Instale o Microsoft Defender para Endpoint no Linux usando o canal de produção.

    sudo ./defender_deployment_tool.sh --channel prod