Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Essa orientação de implantação para Microsoft Defender para Ponto de Extremidade no Linux para SAP inclui anotações recomendadas do SAP OSS (Online Services System), os requisitos do sistema, os pré-requisitos, as configurações importantes, as exclusões de antivírus recomendadas e as diretrizes sobre como agendar verificações antivírus.
As defesas de segurança convencionais que têm sido frequentemente utilizadas para proteger sistemas SAP, como isolar a infraestrutura atrás de firewalls e limitar inícios de sessão de sistemas operativos interativos, já não são consideradas suficientes para mitigar ameaças modernas e sofisticadas. É essencial implantar defesas modernas para detectar e conter ameaças em tempo real. Os aplicativos SAP, ao contrário da maioria das outras cargas de trabalho, exigem avaliação e validação básicas antes de implantar Microsoft Defender para Ponto de Extremidade. Os administradores de segurança da empresa devem contactar a equipa sap basis antes de implementar o Defender para Endpoint. A equipe de SAP Basis deve receber treinamento cruzado e ter conhecimentos básicos sobre o Defender for Endpoint.
Anotações recomendadas do SAP OSS
- 2248916 - Que ficheiros e diretórios devem ser excluídos de uma análise antivírus de produtos sap BusinessObjects Business Intelligence Platform no Linux/Unix? - Launchpad de Suporte do SAP ONE
- 1984459 – Que ficheiros e diretórios devem ser excluídos de uma análise antivírus dos Serviços de Dados SAP – Launchpad de Suporte do SAP ONE
- 2808515 – Instalar software de segurança em servidores SAP em execução no Linux – Launchpad de Suporte do SAP ONE
- 1730930 – Utilizar software antivírus num dispositivo SAP HANA – Launchpad de Suporte do SAP ONE
- 1730997 – Versões não recomendadas do software antivírus – Launchpad de Suporte do SAP ONE
Aplicações SAP no Linux
Importante
Ao implementar o Defender para Endpoint em Linux, o eBPF é recomendado. Para obter mais informações, veja Documentação do eBPF. O Defender para Endpoint foi melhorado para utilizar a arquitetura eBPF.
As distribuições suportadas incluem todas as distribuições de Linux comuns, mas não o SUSE 12.x. Os clientes do SUSE 12.x são aconselhados a atualizar para o SUSE 15. O SUSE 12.x utiliza um sensor antigo baseado em auditd que apresenta limitações de desempenho.
Para obter mais informações sobre distribuições compatíveis, consulte Usar o sensor baseado em eBPF para o Microsoft Defender para Ponto de Extremidade no Linux.
Aqui estão alguns pontos importantes sobre aplicativos SAP no Servidor Linux:
- O SAP só dá suporte a SUSE, Red Hat e Oracle Linux. Outras distribuições não são suportadas para aplicações SAP S4 ou NetWeaver.
- O SUSE 15.x, o Red Hat 9.x e o Oracle Linux 9.x são recomendados. As distribuições suportadas incluem todas as distribuições de Linux comuns, mas não o SUSE 12.x.
- Não há suporte para SUSE 11.x, Red Hat 6.x e Oracle Linux 6.x.
- O Red Hat 7.x e o 8.x e o Oracle Linux 7.x e 8.x são tecnicamente compatíveis, mas não são mais testados em combinação com o software SAP.
- O SUSE e o Red Hat oferecem distribuições personalizadas para SAP. Essas versões "para SAP" do SUSE e do Red Hat podem ter pacotes diferentes pré-instalados e, possivelmente, kernels diferentes.
- O SAP só suporta determinados sistemas de ficheiros Linux. Em geral, são utilizados XFS e EXT3. Às vezes, o sistema de arquivos Oracle Automatic Storage Management (ASM) é usado com o Oracle DBMS e não pode ser lido pelo Defender for Endpoint.
- Algumas aplicações SAP utilizam motores autónomos, como TREX, Adobe Document Server, Servidor de Conteúdos e LiveCache. Esses mecanismos exigem configuração específica e exclusões de arquivos.
- Muitas vezes, as aplicações SAP têm diretórios de Transporte e Interface com muitos milhares de ficheiros pequenos. Se o número de arquivos for maior que 100.000, isso poderá afetar o desempenho. É recomendado arquivar ficheiros.
- Recomenda-se implementar o Defender para Endpoint em ambientes SAP não produtivos por várias semanas antes de implantá-lo na produção. A Equipa de Base SAP deve utilizar ferramentas, como
sysstat,KSARenmonpara verificar se a CPU e outros parâmetros de desempenho são afetados. Também é possível configurar amplas exclusões com o parâmetro de âmbito global e, em seguida, reduzir incrementalmente o número de diretórios excluídos.
Pré-requisitos para implantar o Microsoft Defender para Ponto de Extremidade no Linux em VMs do SAP
- Microsoft Defender para Endpoint Build: 101.24082.0004 | Versão de lançamento: 30.124082.0004.0 ou posterior deve ser implantado.
- Microsoft Defender para Endpoint no Linux oferece suporte a versões do Linux usadas por aplicativos SAP.
- O Microsoft Defender para Ponto de Extremidade para Linux requer conectividade, a partir das VMs, com endpoints específicos na Internet para atualizar as definições do antivírus. Para obter mais informações, consulte Verificar se os dispositivos podem se conectar aos serviços de nuvem do Defender for Endpoint.
- O Microsoft Defender para Ponto de Extremidade no Linux requer algumas entradas no
crontab(ou outro agendador de tarefas) para agendar verificações, rotação de logs e atualizações do Microsoft Defender para Ponto de Extremidade. Normalmente, as equipes de segurança da empresa gerenciam estas entradas. Para obter mais informações, consulte Como agendar uma atualização para o Microsoft Defender para Ponto de Extremidade no Linux.
A partir de dezembro de 2024, o Defender para Endpoint no Linux pode ser configurado com segurança com a proteção em tempo real ativada.
A opção de configuração predefinida para implementação como uma Extensão Azure para Antivírus é o modo passivo. Isso significa que o Microsoft Defender Antivírus, o componente antivírus/antimalware do Microsoft Defender para Ponto de Extremidade, não intercepta chamadas de E/S. Recomendamos usar o Defender for Endpoint com a proteção em tempo real habilitada em todos os aplicativos SAP. Como tal:
- A proteção em tempo real está ativada: Microsoft Defender Antivírus interceta chamadas de E/S em tempo real.
- A verificação sob demanda está ativada: Você pode usar os recursos de verificação no endpoint.
- A remediação automática de ameaças está ativada: Files são movidas e o administrador de segurança é alertado.
- As atualizações de informações de segurança estão ativadas: os alertas estão disponíveis no portal Microsoft Defender.
Ferramentas de aplicação de patches online no kernel, como o Ksplice ou semelhantes, podem causar instabilidade imprevisível no sistema operacional se o Defender para Endpoint estiver em execução. Recomenda-se parar temporariamente o daemon do Defender for Endpoint antes de executar a aplicação online de patches do kernel. Após a atualização do kernel, o Defender para Endpoint no Linux pode ser reiniciado com segurança. Esta ação é especialmente importante em VMs SAP HANA grandes com enormes contextos de memória.
Quando Microsoft Defender Antivírus está em execução com proteção em tempo real, já não é necessário agendar análises. Você deve executar uma verificação pelo menos uma vez para definir uma linha de base. Em seguida, se necessário, o crontab do Linux normalmente é usado para agendar verificações do Microsoft Defender Antivirus e tarefas de rotação de logs. Para obter mais informações, consulte Como agendar verificações com o Microsoft Defender para Endpoint (Linux).
A funcionalidade de Detecção e resposta de ponto de extremidade (EDR) está ativa sempre que o Microsoft Defender para Ponto de Extremidade no Linux estiver instalado. A funcionalidade EDR pode ser desativada através da linha de comandos ou da configuração através de exclusões globais. Para obter mais informações sobre como solucionar problemas do EDR, consulte as seções Comandos úteis e links úteis (neste artigo).
Configurações importantes do Microsoft Defender para Ponto de Extremidade para SAP no Linux
Recomenda-se verificar a instalação e a configuração do Defender para Endpoint com o comando mdatp health.
Os parâmetros principais recomendados para aplicações SAP são os seguintes:
healthy = true
release_ring = Production (Prerelease and insider rings shouldn't be used with SAP Applications.)
real_time_protection_enabled = true (Real-time protection can be enabled for SAP NetWeaver applications and enables real-time IO interception.)
automatic_definition_update_enabled = true
definition_status = "up_to_date" (Run a manual update if a new value is identified.)
edr_early_preview_enabled = "disabled" (If enabled on SAP systems it might lead to system instability.)
conflicting_applications = [ ] (Other antivirus or security software installed on a VM such as Clam.)
supplementary_events_subsystem = "ebpf" (Don't proceed if ebpf isn't displayed. Contact the security admin team.)
Para obter informações sobre a solução de problemas de instalação, consulte Solução de problemas de instalação do Microsoft Defender para Ponto de Extremidade no Linux.
Exclusões de antivírus recomendadas do Microsoft Defender para Ponto de Extremidade para SAP no Linux
Sua equipe de segurança corporativa deve obter uma lista completa de exclusões de antivírus dos administradores do SAP (normalmente a equipe de base do SAP). É recomendado excluir inicialmente:
- Ficheiros de dados do DBMS, ficheiros de registo e ficheiros temporários, incluindo discos que contêm ficheiros de cópia de segurança
- Todo o conteúdo do diretório SAPMNT
- Todo o conteúdo do diretório SAPLOC
- Todo o conteúdo do diretório TRANS
- HANA: excluir /hana/shared, /hana/data e /hana/log. Consulte a Nota 1730930.
- SQL Server: Configurar software antivírus para trabalhar com SQL Server
- Oracle: veja como configurar o antivírus no Oracle Database Server (Doc ID 782354.1).
- DB2: documentação da IBM: quais diretórios DB2 excluir com software antivírus
- SAP ASE: contate o SAP.
- MaxDB: contate o SAP.
- Adobe Document Server, SAP Archive Directories, TREX, LiveCache, Content Server e outros mecanismos autônomos devem ser testados cuidadosamente em ambientes de não produção antes de implantar o Defender for Endpoint em produção
Os sistemas Oracle ASM não precisam de exclusões, uma vez que o Microsoft Defender para Ponto de Extremidade não consegue ler discos ASM.
Os clientes com clusters Pacemaker também devem configurar estas exclusões:
mdatp exclusion folder add --path /usr/lib/pacemaker/ (for RedHat /var/lib/pacemaker/)
mdatp exclusion process add --name pacemakerd
mdatp exclusion process add --name pacemaker-controld
mdatp exclusion process add --name pacemaker-schedulerd
mdatp exclusion process add --name pacemaker-attrd
mdatp exclusion process add --name pacemaker-based
mdatp exclusion process add --name pacemaker-execd
mdatp exclusion process add --name pacemaker-fenced
mdatp exclusion process add --name crm_*
Os clientes que usam a política de segurança do Azure Security podem iniciar uma verificação usando a solução freeware ClamAV. É recomendável desabilitar a verificação do Clam AV depois que uma VM tiver sido protegida com Microsoft Defender para Ponto de Extremidade usando os seguintes comandos:
sudo azsecd config -s clamav -d "Disabled"
sudo service azsecd restart
sudo azsecd status
Os artigos seguintes detalham como configurar exclusões de antivírus para processos, ficheiros e pastas por VM individual:
- Configurar exclusões para análises de Antivírus Microsoft Defender
- Exclusões a evitar no Microsoft Defender Antivirus e no Defender para Endpoint
Agendar uma verificação diária de antivírus (opcional)
A configuração recomendada para aplicações SAP permite a intercepção em tempo real de chamadas de E/S para análise antivírus. A configuração recomendada é a proteção em tempo real, na qual real_time_protection_enabled = true.
Aplicações SAP executadas em versões mais antigas do Linux ou em hardware sobrecarregado podem considerar usar real_time_protection_enabled = false. Neste caso, as análises antivírus devem ser agendadas.
Para obter mais informações, consulte Como agendar verificações com o Microsoft Defender para Endpoint (Linux).
Os grandes sistemas SAP podem ter mais de 20 servidores de aplicações SAP, cada um com uma ligação à partilha SAPMNT NFS. Vinte ou mais servidores de aplicativos verificando simultaneamente o mesmo servidor NFS provavelmente sobrecarregam o servidor NFS. Por predefinição, o Defender para Endpoint no Linux não analisa origens NFS.
Se existir um requisito para analisar o SAPMNT, esta análise deve ser configurada apenas numa ou duas VMs.
As verificações agendadas para SAP ECC, BW, CRM, SCM, Gerenciador de Soluções e outros componentes devem ser escalonadas em momentos diferentes para impedir que todos os componentes sap sobrecarreguem uma fonte de armazenamento NFS compartilhada.
Comandos úteis
Se, durante a instalação manual do zypper no SUSE, ocorrer o erro "Nada fornece 'policycoreutils'", consulte Solucionar problemas de instalação do Microsoft Defender para Ponto de Extremidade no Linux.
Vários comandos de linha de comando podem controlar a operação do mdatp. Para ativar o modo passivo, pode utilizar o seguinte comando:
mdatp config passive-mode --value enabled
Observação
O modo passivo é o modo predefinido ao instalar o Defender para Endpoint no Linux.
Para ativar a proteção em tempo real, pode utilizar o comando :
mdatp config real-time-protection --value enabled
Este comando instrui o mdatp a obter as definições mais recentes da nuvem:
mdatp definitions update
Este comando testa se o mdatp consegue ligar-se aos pontos finais baseados na cloud na rede:
mdatp connectivity test
Estes comandos atualizam o software mdatp, se necessário:
yum update mdatp
zypper update mdatp
Como o mdatp é executado como um serviço do sistema Linux, você pode controlar o mdatp usando o comando de serviço, por exemplo:
service mdatp status
Este comando cria um ficheiro de diagnóstico que pode ser carregado para o suporte da Microsoft:
sudo mdatp diagnostic create
Links úteis
- Para analisar o desempenho ou outros problemas, veja Executar o analisador de cliente no Linux.
- Microsoft Intune não suporta Linux neste momento. Consulte Saiba como usar as políticas de segurança de ponto de extremidade do Intune para gerenciar o Microsoft Defender para Ponto de Extremidade em dispositivos que não estão registrados no Intune.
- Microsoft Tech Community: Microsoft Defender para Endpoint no Linux - Lista de comandos de configuração e operação
- Microsoft Tech Community: Implantando o Microsoft Defender para Ponto de Extremidade em servidores Linux
- Solucionar problemas de conectividade com a nuvem para o Microsoft Defender para Ponto de Extremidade no Linux
- Solucionar problemas de desempenho para o Microsoft Defender para Ponto de Extremidade no Linux