Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A ferramenta de implantação do Defender fornece um processo de integração eficiente e fácil de usar para o Microsoft Defender para Ponto de Extremidade em dispositivos Linux. Ele permite aos usuários instalar e integrar o Microsoft Defender para Ponto de Extremidade usando um único pacote que pode ser baixado no portal do Microsoft Defender. Isso elimina a necessidade de instalar o Defender usando o script de instalação/comandos da CLI e, em seguida, separadamente, integrar o dispositivo usando o pacote de integração do portal.
A ferramenta defender-deployment suporta a inclusão manual e em massa através de ferramentas de terceiros, como o Chef, Ansible, Puppet e SaltStack. A ferramenta suporta vários parâmetros que pode utilizar para personalizar implementações de grande escala, o que permite ter instalações personalizadas em vários ambientes.
Pré-requisitos e requisitos de sistema
Antes de começar, consulte Pré-requisitos do Microsoft Defender para Ponto de Extremidade no Linux para obter uma descrição dos pré-requisitos e requisitos de sistema. Além disso, os seguintes requisitos também têm de ser cumpridos:
- Permitir ligação ao URL:
msdefender.download.prss.microsoft.com. Antes de começar a implementação, certifique-se de que executa o teste de conectividade, que verifica se os URLs utilizados pelo Defender para Ponto Final estão acessíveis ou não. - O endpoint deve ter wget ou curl instalado.
A ferramenta de implementação impõe o seguinte conjunto de verificações de pré-requisitos, que, se não forem cumpridas, abortarão o processo de implementação:
- Memória do dispositivo: superior a 1 GB
- Espaço disponível em disco no dispositivo: superior a 2 GB
- Versão da biblioteca Glibc no dispositivo: mais recente do que a 2.17
- Versão de compilação do Defender: deve ser suportada e não estar expirada. Para verificar a data de validade do produto, execute o comando
-mdatp health.
Dica
Antes de executar a ferramenta de implementação para integrar o Defender no servidor Linux, recomenda-se que execute a ferramenta com a opção --pre-req para ajudar a identificar e corrigir eventuais problemas que possam afetar a implementação.
Implementação: guia passo a passo
Baixe a ferramenta de implantação do Defender no portal do Defender usando as etapas a seguir.
Acesse Configurações>Pontos de extremidade>Gerenciamento de dispositivos>Integração.
No menu suspenso da etapa 1, selecione Linux como sistema operacional.
Em Baixar e aplicar pacotes ou arquivos de integração, selecione o botão Baixar pacote em Ferramenta de implantação do Defender.
Observação
Uma vez que este pacote instala e integra o agente, é um pacote específico do inquilino e não pode ser utilizado entre inquilinos.
Numa linha de comandos, extraia os conteúdos do arquivo:
unzip GatewayLinuxDefenderDeploymentTool.zipArchive: GatewayLinuxDefenderDeploymentTool.zip inflating: defender_deployment_tool.shConceda permissões executáveis ao script.
chmod +x defender_deployment_tool.shExecute o script usando o seguinte comando para instalar e configurar o Microsoft Defender para Ponto de Extremidade no seu dispositivo.
sudo bash defender_deployment_tool.shEste comando instala a versão mais recente do agente a partir do canal de produção e integra o dispositivo no portal do Defender. O dispositivo pode demorar entre 5 a 20 minutos a aparecer no Inventário de Dispositivos.
Observação
Se tiver configurado um proxy ao nível do sistema para redirecionar o Defender para o tráfego do Ponto Final, certifique-se de que também configura o proxy com a ferramenta de implementação do Defender. Consulte a ajuda da linha de comandos (--ajuda) para obter as opções de proxy disponíveis.
Pode personalizar ainda mais a implementação ao transmitir parâmetros para a ferramenta com base nos seus requisitos. Utilize a opção
--helppara ver todas as opções disponíveis:./defender_deployment_tool.sh --helpA tabela seguinte fornece exemplos de comandos para cenários úteis.
Cenário Comando Verificar se há pré-requisitos não atendidos sudo ./defender_deployment_tool.sh --pre-reqExecutar o teste de conectividade sudo ./defender_deployment_tool.sh --connectivity-testImplementar numa localização personalizada sudo ./defender_deployment_tool.sh --install-path /usr/microsoft/Implantar a partir de um repositório de pacotes configurado localmente sudo ./defender_deployment_tool.sh --use-local-repo
Essa opção não pode ser combinada com--channelou--clean.Implantar a partir de um canal específico sudo ./defender_deployment_tool.sh --channel insiders-slowImplantar usando um proxy sudo ./defender_deployment_tool.sh --http-proxy <http://username:password@proxy_host:proxy_port>Implementar uma versão específica do agente sudo ./defender_deployment_tool.sh --mdatp 101.25042.0003 --channel prodAtualizar para uma versão específica do agente sudo ./defender_deployment_tool.sh --upgrade --mdatp 101.24082.0004Fazer downgrade para uma versão específica do agente sudo ./defender_deployment_tool.sh --downgrade --mdatp 101.24082.0004Desinstalar o Defender sudo ./defender_deployment_tool.sh --removePara obter mais informações, consulte Desative ou desinstale o Microsoft Defender para Endpoint no LinuxIntegre apenas se o Defender já estiver instalado sudo ./defender_deployment_tool.sh --only-onboardDesintegrar o Defender sudo ./defender_deployment_tool.sh --offboard MicrosoftDefenderATPOffboardingLinuxServer.py
(Observação: antes de usar a opção --offboard, você deve primeiro baixar o script de desintegração mais recente do portal do Defender em Sistema > Configurações > Pontos de Extremidade > Desintegração). Para outros métodos de desativação da integração, consulte Desativar a integração ou desinstalar o Microsoft Defender para Ponto de Extremidade no Linux.
Monitorar o progresso da implantação no portal do Microsoft Defender
À medida que a ferramenta de implantação Defender é executada, ela envia um evento de progresso para o portal Defender no início e no final de cada etapa de implantação. Esses eventos permitem que você acompanhe o status de implantação de todos os seus dispositivos sem entrar em cada um deles e identifique a etapa em que uma implantação com falha parou.
Verifique o status de integração de um dispositivo no inventário de dispositivos. Para verificar o status de integração em toda a frota, use uma consulta de pesquisa avançada. Para ver o progresso em etapas, consulte a linha do tempo do dispositivo. Vá para o inventário de dispositivos, selecione o dispositivo e selecione Linha do Tempo.
Para filtrar eventos de implantação na linha do tempo, insira DefenderDeployment na caixa de pesquisa da linha do tempo. Cada evento lê Defender deployment tool: <step> succeeded ou Defender deployment tool: <step> failed e inclui quaisquer detalhes extras que a ferramenta relata para essa etapa. A captura de tela a seguir mostra uma execução de instalação bem-sucedida.
Linha do tempo de implantação
Uma execução de instalação e integração bem-sucedida produz a seguinte sequência de eventos:
| Order | Etapa (ActionName) |
Description |
|---|---|---|
| 1 | Start | A ferramenta de implantação inicia. O evento inclui a versão da ferramenta e a operação: instalação, atualização, downgrade, remoção ou desativação. |
| 2 | Download | A ferramenta baixa o script do instalador de Microsoft. Esta etapa será ignorada se você fornecer um script pré-preparado com a opção --script . |
| 3 | Verificação de pré-requisitos | A ferramenta valida os requisitos do sistema, como memória, espaço em disco, glibc e recursos de kernel. |
| 4 | Installation | A ferramenta instala o pacote Microsoft Defender para Ponto de Extremidade. O evento inclui a versão do agente instalado. |
| 5 | Inicialização do sensor | O agente conclui a integração e o sensor é licenciado e ativado. |
| 6 | Conclusão da sequência | A sequência de implantação completa é concluída. Esta etapa é sempre o último evento de uma execução. |
Uma execução de remoção, atualização ou desativação inclui apenas as etapas aplicáveis. Se uma etapa falhar, a ferramenta enviará um evento de falha para essa etapa, juntamente com um código de saída e uma descrição de erro que explica o que deu errado.
Consulte o status de implantação com a pesquisa avançada.
Para inspecionar os eventos de um dispositivo específico, execute a consulta a seguir na busca avançada. Substitua <DeviceId> pela ID do dispositivo de destino. Para localizar a ID do dispositivo, vá para o inventário de dispositivos ou execute mdatp health --field edr_device_id no dispositivo.
DeviceEvents
| where Timestamp > ago(1d)
| where ActionType == "DefenderDeploymentToolEvent"
| where DeviceId == "<DeviceId>"
| extend Details = parse_json(AdditionalFields)
| project
Timestamp,
DeviceName,
Step = tostring(Details.ActionName),
Succeeded = tobool(Details.IsSuccess),
ExitCode = toint(Details.ExitCode),
Data = tostring(Details.Data),
ErrorDescription = tostring(Details.ErrorDescription)
| sort by Timestamp asc
Para obter um resumo de status de implantação para todos os seus dispositivos, execute a consulta a seguir. Retorna a etapa mais recente relatada por cada dispositivo nos últimos 30 dias e classifica cada dispositivo como Integrado, Falha na integração ou ainda em processo de integração.
DeviceEvents
| where Timestamp > ago(30d)
| where ActionType == "DefenderDeploymentToolEvent"
| extend Details = parse_json(AdditionalFields)
| extend Step = tostring(Details.ActionName), Succeeded = tobool(Details.IsSuccess)
| summarize arg_max(Timestamp, DeviceName, Step, Succeeded) by DeviceId
| extend Status = case(
Step == "Sequence completion" and Succeeded, "Onboarded",
Step == "Sequence completion" and not(Succeeded), "Onboarding Failed",
not(Succeeded), strcat("Failed at: ", Step),
"Onboarding")
| project DeviceId, DeviceName, LastEvent = Timestamp, LastStep = Step, Status
Verificar o funcionamento do AV/EDR
No portal Microsoft Defender, abra o inventário de dispositivos. O dispositivo pode demorar entre 5 a 20 minutos a aparecer no portal.
Execute um teste de detecção do antivírus para verificar se o dispositivo está corretamente integrado e reportando ao serviço. Execute os seguintes passos no dispositivo recentemente integrado:
Certifique-se de que a proteção em tempo real está ativada (indicada por um resultado verdadeiro da execução do seguinte comando):
mdatp health --field real_time_protection_enabledSe não estiver ativado, execute o seguinte comando:
mdatp config real-time-protection --value enabledAbra uma janela do Terminal e execute o seguinte comando para executar um teste de deteção:
curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txtPode executar mais testes de deteção em ficheiros zip com um dos seguintes comandos:
curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zipOs ficheiros devem ser colocados em quarentena pelo Defender para Endpoint no Linux. Utilize o seguinte comando para listar todas as ameaças detetadas:
mdatp threat list
Execute um teste de detecção de EDR e simule uma detecção para verificar se o dispositivo foi integrado corretamente e está se comunicando com o serviço. Execute os seguintes passos no dispositivo recentemente integrado:
Transfira e extraia o ficheiro de script para um servidor Linux integrado.
Conceda permissões executáveis ao script:
chmod +x mde_linux_edr_diy.shExecute o seguinte comando:
./mde_linux_edr_diy.shApós alguns minutos, uma detecção deverá ser gerada no Microsoft Defender XDR.
Verifique os detalhes do alerta, a linha do tempo do computador e siga as etapas típicas da sua investigação.
Solucionar problemas de implantação
Verifique os logs de erros de implantação:
-
/tmp/defender_deployment_tool.logregistra a atividade da ferramenta de implantação. -
/tmp/defender_deployment_tool_telemetry.logregistra os eventos de progresso que a ferramenta envia para o portal de Microsoft Defender.
-
Se estiver a ter problemas de conectividade, execute este comando para realizar um teste de conectividade:
sudo ./defender_deployment_tool.sh --connectivity-testPode levar algum tempo para ser executado, pois executa verificações para cada URL necessária por Defender e encontra problemas, se houver.
Execute a consulta de investigação avançada para o dispositivo e procure o evento mais recente em que
Succeededsejafalse. O campoStepidentifica a etapa que falhou, e os camposErrorDescriptioneExitCodeexplicam por quê:Se a implantação falhar na etapa Baixar , o script do instalador não poderá ser baixado. Verifique se o dispositivo tem
curlouwgetinstalado e se permite conectividade HTTPS de saída para os pontos de extremidade de download da Microsoft.Se a implantação falhar na etapa de verificação de pré-requisitos , o dispositivo não atenderá aos requisitos mínimos do sistema. O
ErrorDescriptioncampo lista as verificações com falha, separadas por|. Falhas não bloqueadoras têm o prefixo(non_blocking)e não interrompem a implantação.Se a implantação falhar na etapa de instalação , o gerenciador de pacotes não poderá instalar o agente. As causas comuns incluem um repositório de pacotes configurado incorretamente, uma dependência ausente ou uma versão solicitada
mdatpque não está disponível no canal selecionado.Se a implantação falhar na etapa de inicialização do sensor , o agente foi instalado, mas não terminou de integrar dentro do tempo esperado. Execute
mdatp healthno dispositivo e verifique os camposlicensed,healthyeorg_id.Se os eventos de implantação não aparecerem no portal para um dispositivo, verifique
/tmp/defender_deployment_tool_telemetry.lognesse dispositivo para confirmar se a ferramenta os enviou.
Se isso não ajudar você a resolver o problema, tente verificar as seguintes etapas:
Como alternar entre canais após a implantação a partir de um canal
O Defender para Endpoint no Linux pode ser implementado a partir de um dos seguintes canais:
- insiders-fast
- insiders-slow
- prod (produção)
Cada um destes canais corresponde a um Linux repositório de software. O canal determina o tipo e a frequência das atualizações que são oferecidas ao seu dispositivo. Os dispositivos em insiders-fast são os primeiros a receber atualizações e novos recursos, seguidos mais tarde pelos dispositivos em insiders-slow e, por último, pelos dispositivos em prod.
Por predefinição, a ferramenta de implementação configura o dispositivo para utilizar o canal prod. Pode utilizar as opções de configuração descritas neste documento para implementar a partir de um canal diferente.
Para testar previamente novos recursos e fornecer feedback antecipado, é recomendável configurar alguns dispositivos da sua empresa para usar o insiders-fast ou o insiders-slow. Se já tiver implementado o Defender para Endpoint no Linux a partir de um canal e quiser mudar para um canal diferente (de prod para insiders-fast, por exemplo), primeiro tem de remover o canal atual, depois eliminar o repositório de canal atual e, em seguida, instalar o Defender a partir do novo canal, conforme ilustrado no exemplo seguinte, em que o canal é alterado de insiders-fast para prod:
Remova a versão do Defender para Ponto de Extremidade no Linux do canal insiders-fast.
sudo ./defender_deployment_tool.sh --remove --channel insiders-fastElimine o Defender para Endpoint no repositório Linux insiders-fast.
sudo ./defender_deployment_tool.sh --clean --channel insiders-fastInstale o Microsoft Defender para Endpoint no Linux usando o canal de produção.
sudo ./defender_deployment_tool.sh --channel prod
Conteúdo relacionado
- Pré-requisitos para o Microsoft Defender para Ponto de Extremidade no Linux
- Ativar a implantação do Microsoft Defender para Endpoint em um local personalizado
- Usar a implantação baseada em script de instalação para implantar o Microsoft Defender para Ponto de Extremidade no Linux
- Implantar o Microsoft Defender para Ponto de Extremidade no Linux com o Ansible
- Implante o Defender para Endpoint no Linux com o Chef
- Implantar o Microsoft Defender para Ponto de Extremidade em dispositivos Linux com o Puppet
- Implantar o Microsoft Defender para Ponto de Extremidade no Linux com o SaltStack
- Implantar o Microsoft Defender para Ponto de Extremidade no Linux manualmente
- Implantar o Microsoft Defender para Endpoint no Linux usando imagens douradas
- Conecte suas máquinas que não são do Azure ao Microsoft Defender para Nuvem com o Microsoft Defender for Endpoint (integração direta usando o Defender para Nuvem)
- Orientações de implantação do Microsoft Defender para Ponto de Extremidade no Linux para SAP