Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo destina-se a administradores de TI e profissionais de segurança que precisam remover ou desinstalar o Microsoft Defender para Endpoint dos servidores Linux. Explica a diferença entre a exclusão e a desinstalação, ajuda-o a decidir qual a opção mais adequada para o seu cenário e fornece instruções passo a passo para cada método. Também descreve como os dispositivos removidos e desinstalados aparecem no portal Microsoft Defender.
Visão Geral
Ao remover um dispositivo do Defender para Endpoint ou desinstalar a aplicação Defender, não são enviadas novas deteções, vulnerabilidades ou dados de segurança para o portal Microsoft Defender. Sete dias após a desativação de um dispositivo, o estado de integridade do sensor muda para inativo. Dados anteriores, como alertas, vulnerabilidades e a linha do tempo de um dispositivo desvinculado ou desinstalado, permanecem visíveis no portal do Microsoft Defender até que o período de retenção configurado se encerre. Também verá o perfil do dispositivo (sem dados) no inventário de dispositivos durante um máximo de 180 dias. Os dispositivos que não estavam ativos nos últimos 30 dias não são considerados na classificação de exposição da sua organização.
Para ver dados apenas para dispositivos ativos, pode utilizar filtros, como o estado de funcionamento do sensor, etiquetas de dispositivos ou grupos de dispositivos.
Qual é a diferença entre a exclusão e a desinstalação?
Existem diferenças importantes entre a exclusão e a desinstalação:
- A desativação desconecta um dispositivo do serviço Defender, interrompendo o envio de dados de segurança, enquanto o agente permanece instalado.
- A desinstalação remove totalmente o software e os serviços do Defender para Endpoint do dispositivo e deixa de enviar dados de segurança.
Como escolher entre a exclusão e a desinstalação
Desativar quando você deseja interromper temporariamente a comunicação do Defender com o serviço Defender, mantendo o aplicativo Defender instalado no servidor Linux. Esta opção é recomendada se planear reativar o Defender mais tarde sem reinstalar o agente. Por exemplo, talvez você queira desvincular o dispositivo se precisar resolver um problema com o aplicativo Defender ou se quiser interromper temporariamente o Defender durante a manutenção do servidor.
Desinstale quando quiser remover completamente a aplicação Defender do servidor Linux, por exemplo, quando alterar a cadência de instalação (Prod/Insider Slow/Insider Fast) ou quando já não planear utilizar Microsoft Defender no dispositivo.
Como os dispositivos removidos da integração e desinstalados se comportam?
Depois de um dispositivo ter sido desligado ou desinstalado com êxito, a aplicação Defender comporta-se da seguinte forma:
- Deixa de enviar telemetria (como alertas e vulnerabilidades) para o portal Microsoft Defender.
- Fica sem licença e deixa de funcionar.
- As políticas de segurança aplicadas através de Microsoft Defender são removidas.
Como os dispositivos removidos e desinstalados aparecem no portal do Defender?
- O estado de integridade do sensor de um dispositivo desvinculado ou desinstalado muda para Inativo após sete dias sem telemetria.
- Os dispositivos desativados e desinstalados permanecem visíveis por até 180 dias. Para obter mais informações sobre a retenção de dados, consulte armazenamento de dados e privacidade no Microsoft Defender para Ponto de Extremidade.
- Os dados históricos (alertas, linha do tempo, inventário de software) permanecem acessíveis durante o período de retenção.
- Não é apresentada nenhuma etiqueta explícita Offboarded ou Desinstalada no portal. Para distinguir entre dispositivos removidos do serviço ou desinstalados e aqueles que estão apenas desconectados ou inativos, recomendamos adicionar uma etiqueta ao dispositivo antes de removê-lo do serviço ou desinstalá-lo. Isto torna mais fácil identificar e filtrar esses dispositivos mais tarde.
Desvincular um dispositivo
Três métodos estão disponíveis para desconectar um servidor Linux a partir do Microsoft Defender para Ponto de Extremidade:
- Fora do barco usando um script.
- Desative usando um arquivo JSON de desativação.
- Fora do barco usando a API.
Todos os métodos alcançam o mesmo resultado, então você pode escolher aquele que melhor se encaixa no seu cenário.
Desativar usando um script
Aceda ao portal Microsoft Defender (https://security.microsoft.com) e inicie sessão.
No painel de navegação, em Sistema, selecione Configurações>Endpoints e, em seguida, em Gerenciamento de dispositivos, selecione Desativação.
Selecione Linux Servidor como o sistema operativo e, em seguida, na secção Método de implementação, selecione Script local.
Selecione "Baixar pacote" e, em seguida, selecione "Baixar". A pasta compactada baixada é nomeada WindowsDefenderATPOffboardingPackage_valid_until_AAAA-MM-DD.zip (em que AAAA-MM-DD é a data de expiração do pacote).
No servidor Linux, extraia os conteúdos do ficheiro ZIP para um diretório local.
Abra um terminal e navegue para o diretório onde se encontra o ficheiro MicrosoftDefenderATPOffboardingLinuxServer_valid_until_YYYY MM-DD .
Digite
sudo python3 MicrosoftDefenderATPOffboardingLinuxServer_valid_until_YYYY-MM-DD.pyno terminal. Este script executa o processo de desativação, removendo o dispositivo do Microsoft Defender para Ponto de Extremidade.
Desativar usando um arquivo JSON de desativação
Observação
Este método pode ser executado manual ou automaticamente com a sua ferramenta de gestão de configuração de Linux preferida.
- Aceda ao portal Microsoft Defender (https://security.microsoft.com) e inicie sessão.
- No painel de navegação, em Sistema, selecione Configurações>Endpoints e, em seguida, em Gerenciamento de dispositivos, selecione Desativação.
- Selecione Linux Servidor como o sistema operativo e, em seguida, na secção Método de implementação, selecione a sua ferramenta de gestão de configuração de Linux preferida.
- Selecione "Baixar pacote" e, em seguida, selecione "Baixar". A pasta zipada tem o nome WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip (em que AAAA-MM-DD é a data de expiração do pacote).
- Extraia o conteúdo do ficheiro ZIP e localize o ficheiro mdatp_offboard.json .
- Copie mdatp_offboard.json para a seguinte localização no servidor Linux:
/etc/opt/microsoft/mdatp/mdatp_offboard.json
Fora do bordo usando a API
Use a API da máquina externa para automatizar o offboarding de um servidor Linux a partir do Defender for Endpoint.
Desinstalar a aplicação Defender de um servidor Linux
Estão disponíveis dois métodos para desinstalar a aplicação Defender de um servidor Linux: Desinstalar com a ferramenta de implementação do Defender (Recomendado) ou a desinstalação manual. Ambos os métodos alcançam o mesmo resultado, para que possa escolher o que melhor se adequa ao seu cenário.
Desinstalar com a ferramenta de implementação do Defender (Recomendado)
Este é o método recomendado, pois permite-lhe desinstalar a aplicação Defender num único passo.
Aceda ao portal Microsoft Defender (https://security.microsoft.com) e inicie sessão.
No painel de navegação, em Sistema, selecione Definições>Pontos Finais e, em seguida, em Gestão de dispositivos, selecione Inclusão.
Selecione Linux Servidor como o sistema operativo.
Aceda à ferramenta de implementação do Defender como método de implementação e selecione Transferir pacote (é transferido um ficheiro ZIP).
Extraia o pacote e execute o seguinte comando. Esta ação remove a aplicação Defender e limpa o repositório:
./defender_deployment_tool.sh --remove --clean
Desinstalação manual
Para remover manualmente o aplicativo Defender e limpar o repositório, execute um dos seguintes comandos (o que for apropriado, dependendo da sua distribuição Linux):
Red Hat Enterprise Linux (RHEL) e variantes (CentOS e Oracle Linux)
sudo yum remove mdatp
ou
sudo dnf remove mdatp
SUSE Linux Enterprise Server (SLES) e variantes
sudo zypper remove mdatp
Ubuntu e Debian
sudo apt-get purge mdatp
Mariner
sudo dnf remove mdatp
Como verificar o status de desativação de um dispositivo
Para verificar o status de desativação de um dispositivo, execute o seguinte comando:
mdatp health --field health_issues
Resultado esperado
ATTENTION: No license found. Contact your administrator for help. ["missing license"]
A aplicação Defender permanece instalada no dispositivo, a menos que seja desinstalada manualmente.