Desvincular ou desinstalar o Microsoft Defender para Endpoint no Linux

Este artigo destina-se a administradores de TI e profissionais de segurança que precisam remover ou desinstalar o Microsoft Defender para Endpoint dos servidores Linux. Explica a diferença entre a exclusão e a desinstalação, ajuda-o a decidir qual a opção mais adequada para o seu cenário e fornece instruções passo a passo para cada método. Também descreve como os dispositivos removidos e desinstalados aparecem no portal Microsoft Defender.

Visão Geral

Ao remover um dispositivo do Defender para Endpoint ou desinstalar a aplicação Defender, não são enviadas novas deteções, vulnerabilidades ou dados de segurança para o portal Microsoft Defender. Sete dias após a desativação de um dispositivo, o estado de integridade do sensor muda para inativo. Dados anteriores, como alertas, vulnerabilidades e a linha do tempo de um dispositivo desvinculado ou desinstalado, permanecem visíveis no portal do Microsoft Defender até que o período de retenção configurado se encerre. Também verá o perfil do dispositivo (sem dados) no inventário de dispositivos durante um máximo de 180 dias. Os dispositivos que não estavam ativos nos últimos 30 dias não são considerados na classificação de exposição da sua organização.

Para ver dados apenas para dispositivos ativos, pode utilizar filtros, como o estado de funcionamento do sensor, etiquetas de dispositivos ou grupos de dispositivos.

Qual é a diferença entre a exclusão e a desinstalação?

Existem diferenças importantes entre a exclusão e a desinstalação:

  • A desativação desconecta um dispositivo do serviço Defender, interrompendo o envio de dados de segurança, enquanto o agente permanece instalado.
  • A desinstalação remove totalmente o software e os serviços do Defender para Endpoint do dispositivo e deixa de enviar dados de segurança.

Como escolher entre a exclusão e a desinstalação

  • Desativar quando você deseja interromper temporariamente a comunicação do Defender com o serviço Defender, mantendo o aplicativo Defender instalado no servidor Linux. Esta opção é recomendada se planear reativar o Defender mais tarde sem reinstalar o agente. Por exemplo, talvez você queira desvincular o dispositivo se precisar resolver um problema com o aplicativo Defender ou se quiser interromper temporariamente o Defender durante a manutenção do servidor.

  • Desinstale quando quiser remover completamente a aplicação Defender do servidor Linux, por exemplo, quando alterar a cadência de instalação (Prod/Insider Slow/Insider Fast) ou quando já não planear utilizar Microsoft Defender no dispositivo.

Como os dispositivos removidos da integração e desinstalados se comportam?

Depois de um dispositivo ter sido desligado ou desinstalado com êxito, a aplicação Defender comporta-se da seguinte forma:

  • Deixa de enviar telemetria (como alertas e vulnerabilidades) para o portal Microsoft Defender.
  • Fica sem licença e deixa de funcionar.
  • As políticas de segurança aplicadas através de Microsoft Defender são removidas.

Como os dispositivos removidos e desinstalados aparecem no portal do Defender?

  • O estado de integridade do sensor de um dispositivo desvinculado ou desinstalado muda para Inativo após sete dias sem telemetria.
  • Os dispositivos desativados e desinstalados permanecem visíveis por até 180 dias. Para obter mais informações sobre a retenção de dados, consulte armazenamento de dados e privacidade no Microsoft Defender para Ponto de Extremidade.
  • Os dados históricos (alertas, linha do tempo, inventário de software) permanecem acessíveis durante o período de retenção.
  • Não é apresentada nenhuma etiqueta explícita Offboarded ou Desinstalada no portal. Para distinguir entre dispositivos removidos do serviço ou desinstalados e aqueles que estão apenas desconectados ou inativos, recomendamos adicionar uma etiqueta ao dispositivo antes de removê-lo do serviço ou desinstalá-lo. Isto torna mais fácil identificar e filtrar esses dispositivos mais tarde.

Desvincular um dispositivo

Três métodos estão disponíveis para desconectar um servidor Linux a partir do Microsoft Defender para Ponto de Extremidade:

  • Fora do barco usando um script.
  • Desative usando um arquivo JSON de desativação.
  • Fora do barco usando a API.

Todos os métodos alcançam o mesmo resultado, então você pode escolher aquele que melhor se encaixa no seu cenário.

Desativar usando um script

  1. Aceda ao portal Microsoft Defender (https://security.microsoft.com) e inicie sessão.

  2. No painel de navegação, em Sistema, selecione Configurações>Endpoints e, em seguida, em Gerenciamento de dispositivos, selecione Desativação.

  3. Selecione Linux Servidor como o sistema operativo e, em seguida, na secção Método de implementação, selecione Script local.

  4. Selecione "Baixar pacote" e, em seguida, selecione "Baixar". A pasta compactada baixada é nomeada WindowsDefenderATPOffboardingPackage_valid_until_AAAA-MM-DD.zip (em que AAAA-MM-DD é a data de expiração do pacote).

  5. No servidor Linux, extraia os conteúdos do ficheiro ZIP para um diretório local.

  6. Abra um terminal e navegue para o diretório onde se encontra o ficheiro MicrosoftDefenderATPOffboardingLinuxServer_valid_until_YYYY MM-DD .

  7. Digite sudo python3 MicrosoftDefenderATPOffboardingLinuxServer_valid_until_YYYY-MM-DD.py no terminal. Este script executa o processo de desativação, removendo o dispositivo do Microsoft Defender para Ponto de Extremidade.

Desativar usando um arquivo JSON de desativação

Observação

Este método pode ser executado manual ou automaticamente com a sua ferramenta de gestão de configuração de Linux preferida.

  1. Aceda ao portal Microsoft Defender (https://security.microsoft.com) e inicie sessão.
  2. No painel de navegação, em Sistema, selecione Configurações>Endpoints e, em seguida, em Gerenciamento de dispositivos, selecione Desativação.
  3. Selecione Linux Servidor como o sistema operativo e, em seguida, na secção Método de implementação, selecione a sua ferramenta de gestão de configuração de Linux preferida.
  4. Selecione "Baixar pacote" e, em seguida, selecione "Baixar". A pasta zipada tem o nome WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip (em que AAAA-MM-DD é a data de expiração do pacote).
  5. Extraia o conteúdo do ficheiro ZIP e localize o ficheiro mdatp_offboard.json .
  6. Copie mdatp_offboard.json para a seguinte localização no servidor Linux:/etc/opt/microsoft/mdatp/mdatp_offboard.json

Fora do bordo usando a API

Use a API da máquina externa para automatizar o offboarding de um servidor Linux a partir do Defender for Endpoint.

Desinstalar a aplicação Defender de um servidor Linux

Estão disponíveis dois métodos para desinstalar a aplicação Defender de um servidor Linux: Desinstalar com a ferramenta de implementação do Defender (Recomendado) ou a desinstalação manual. Ambos os métodos alcançam o mesmo resultado, para que possa escolher o que melhor se adequa ao seu cenário.

Este é o método recomendado, pois permite-lhe desinstalar a aplicação Defender num único passo.

  1. Aceda ao portal Microsoft Defender (https://security.microsoft.com) e inicie sessão.

  2. No painel de navegação, em Sistema, selecione Definições>Pontos Finais e, em seguida, em Gestão de dispositivos, selecione Inclusão.

  3. Selecione Linux Servidor como o sistema operativo.

  4. Aceda à ferramenta de implementação do Defender como método de implementação e selecione Transferir pacote (é transferido um ficheiro ZIP).

  5. Extraia o pacote e execute o seguinte comando. Esta ação remove a aplicação Defender e limpa o repositório:

    ./defender_deployment_tool.sh --remove --clean 
    

Desinstalação manual

Para remover manualmente o aplicativo Defender e limpar o repositório, execute um dos seguintes comandos (o que for apropriado, dependendo da sua distribuição Linux):

Red Hat Enterprise Linux (RHEL) e variantes (CentOS e Oracle Linux)

sudo yum remove mdatp

ou

sudo dnf remove mdatp

SUSE Linux Enterprise Server (SLES) e variantes

sudo zypper remove mdatp

Ubuntu e Debian

sudo apt-get purge mdatp

Mariner

sudo dnf remove mdatp

Como verificar o status de desativação de um dispositivo

Para verificar o status de desativação de um dispositivo, execute o seguinte comando:

mdatp health --field health_issues

Resultado esperado

ATTENTION: No license found. Contact your administrator for help. ["missing license"]

A aplicação Defender permanece instalada no dispositivo, a menos que seja desinstalada manualmente.