Integração de dispositivos com conectividade simplificada para Microsoft Defender para Endpoint

Importante

Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias, expressas ou implícitas, relativamente às informações aqui fornecidas.

O cliente do Defender para Endpoint pode exigir a utilização de ligações proxiadas a serviços cloud relevantes. Este artigo descreve o método de conectividade do dispositivo simplificado, os pré-requisitos e fornece informações adicionais para verificar a conectividade com os novos destinos.

Para simplificar a configuração e a gestão da rede, pode agora integrar novos dispositivos no Defender para Ponto Final com um conjunto de URLs reduzido ou intervalos de IP estáticos. Para obter mais informações, veja Migrar dispositivos para uma conectividade simplificada.

Conheça o domínio simplificado reconhecido pelo Defender for Endpoint

O domínio *.endpoint.security.microsoft.com simplificado reconhecido pelo Defender para Endpoint (para dispositivos comerciais) ou *.endpoint.security.microsoft.us (para dispositivos governamentais dos EUA – Pré-visualização) consolida a conectividade aos seguintes serviços principais do Defender para Endpoint:

  • Proteção fornecida pela cloud
  • Armazenamento de submissões de amostras de malware
  • Armazenamento de amostras Auto-IR
  • Comando e controlo do Defender para Endpoint
  • Dados cibernéticos e de diagnóstico do Defender for Endpoint

Para obter mais informações sobre como preparar o seu ambiente e a lista atualizada de destinos, consulte STEP 1: Configure your network environment to ensure connectivity with Defender for Endpoint service (PASSO 1: Configurar o ambiente de rede para garantir a conectividade com o serviço Defender para Endpoint).

Para dispositivos de rede sem resolução de nomes de anfitrião ou suporte para carateres universais, em alternativa, pode configurar a conectividade com intervalos dedicados de IP estáticos do Defender para Endpoint. Para obter mais informações, veja Configurar a conectividade com intervalos de IP estáticos.

Nota

  • O método de conectividade simplificado não altera a funcionalidade do Defender para Ponto Final nem a experiência do utilizador final. Apenas os URLs ou IPs utilizados para a conectividade do serviço foram alterados.
  • Não existem planos para preterir URLs de serviço antigos. Os dispositivos integrados com conectividade padrão continuam a funcionar. Garanta a conectividade contínua a *.endpoint.security.microsoft.com (para dispositivos comerciais) ou *.endpoint.security.microsoft.us (para dispositivos governamentais dos EUA – Pré-visualização) para serviços futuros.
  • As ligações de serviço utilizam fixação de certificados e TLS. A inspeção de tráfego não é suportada. As ligações são iniciadas pelo dispositivo e não iniciadas pelo utilizador. A imposição da autenticação do proxy (utilizador) interrompe a conectividade.

Pré-requisitos

Os dispositivos têm de cumprir pré-requisitos específicos para utilizar o método de conectividade simplificado do Defender para Endpoint. Certifique-se de que os pré-requisitos são cumpridos antes de prosseguir com a integração.

Atualização mínima da KB (Windows)

  • Versão SENSE: 10.8040.*/ 8 de março de 2022 ou superior (ver tabela)

Versões do Microsoft Defender Antivírus (Windows)

  • Cliente Antimalware:4.18.2211.5
  • Motor:1.1.19900.2
  • Antivírus (Informações de Segurança):1.391.345.0

Sistemas operativos suportados

Os seguintes sistemas operativos suportam conectividade simplificada:

Importante

  • Os dispositivos em execução no agente MMA não são suportados no método de conectividade simplificado e terão de continuar a utilizar o conjunto de URLs padrão (Windows 7, Windows 8.1, Windows Server 2008 R2 MMA, Server 2012 & 2016 não atualizado para o agente unificado moderno).
  • Windows Server 2012 R2 e Server 2016 terão de atualizar para o agente unificado para tirar partido do novo método.
  • Windows 10 1607, 1703, 1709, 1803 podem tirar partido da nova opção de inclusão, mas utilizarão uma lista mais longa. Para obter mais informações, consulte URLs de conectividade simplificada do Microsoft Defender para Endpoint – comercial
Sistema operativo Windows KB mínimo necessário (8 de março de 2022)
Windows 11 KB5011493 (8 de março de 2022)
Windows 10 1809, Windows Server 2019 KB5011503 (8 de março de 2022)
Windows 10 19H2 (1909) KB5011485 (8 de março de 2022)
Windows 10 20H2, 21H2 KB5011487 (8 de março de 2022)
Windows 10 22H2 KB5020953 (28 de outubro de 2022)
Windows 10 1803* < fim do serviço >
Windows 10 1709* < fim do serviço >
Windows Server 2022 KB5011497 (8 de março de 2022)
Windows Server 2012 R2, 2016* Agente Unificado

Processo de conectividade simplificado

A ilustração seguinte mostra o processo de conectividade simplificado e as fases correspondentes:

Ilustração do processo de conectividade simplificado

Fase 1. Configurar o ambiente de rede para conectividade na cloud

Depois de confirmar que os pré-requisitos são cumpridos, certifique-se de que o ambiente de rede está configurado corretamente para suportar o método de conectividade simplificado. Siga os passos descritos em Configurar o ambiente de rede para garantir a conectividade com o serviço Defender para Endpoint.

Os URLs do serviço Defender for Endpoint consolidados no domínio simplificado (*.endpoint.security.microsoft.com ou *.endpoint.security.microsoft.us) deixam de ser necessários para garantir a conectividade. No entanto, algumas URLs de serviço do Defender for Endpoint não estão incluídas na consolidação simplificada do domínio.

A conectividade simplificada permite-lhe utilizar a seguinte opção para configurar a conectividade à cloud:

Opção 1: Configurar a conectividade com o domínio simplificado

Configure o seu ambiente para permitir ligações ao domínio simplificado do Defender para Endpoint:

  • Para dispositivos comerciais: *.endpoint.security.microsoft.com
  • Para dispositivos governamentais dos EUA (Pré-visualização): *.endpoint.security.microsoft.us

Para obter mais informações, veja Configurar o ambiente de rede para garantir a conectividade com o serviço Defender para Endpoint.

Tem de manter a conectividade com os restantes serviços necessários listados em URLs de conectividade padrão do Microsoft Defender para Endpoint - comercial ou URLs de conectividade padrão do Microsoft Defender para Endpoint - governo dos EUA. Por exemplo, a lista de revogação de certificação, Windows Update, os serviços SmartScreen também podem ter de estar acessíveis, dependendo da sua infraestrutura de rede atual e da abordagem de aplicação de patches.

Opção 2: Configurar a conectividade com intervalos de IP estáticos

Com a conectividade simplificada, as soluções baseadas em IP podem ser utilizadas como alternativa aos URLs. Estes IPs abrangem os seguintes serviços:

  • Serviço de Proteção Ativa Microsoft (MAPS)
  • Armazenamento de Submissão de Amostra de Malware
  • Armazenamento automático de amostras por IR
  • Comando e Controlo do Defender para Ponto Final

Importante

O serviço de dados EDR Cyber (OneDsCollector) deve ser configurado separadamente se estiver a usar o método IP (o serviço de dados EDR Cyber é consolidado apenas ao nível da URL). Deve também manter conectividade com outros serviços necessários, incluindo SmartScreen, CRL, Windows Update e outros serviços.

Para se manter a par dos intervalos de IP, recomenda-se que consulte as seguintes etiquetas de serviço do Azure relativas aos serviços do Microsoft Defender para Endpoint. Os intervalos de IP mais recentes encontram-se na etiqueta de serviço. Para obter mais informações, consulte os intervalos de IP do Azure.

Nome da etiqueta de serviço Serviços do Defender para Endpoint incluídos
MicrosoftDefenderForEndpoint Proteção fornecida pela nuvem, armazenamento de submissões de amostras de malware, armazenamento de amostras do Auto-IR, comando e controlo do Defender para Endpoint.
OneDsCollector Dados de cibersegurança e de diagnóstico do Microsoft Defender for Endpoint

Nota: o tráfego nesta etiqueta de serviço não está limitado ao Defender para Endpoint e pode incluir tráfego de dados de diagnóstico para outros serviços Microsoft.

Para a lista mais recente de etiquetas de serviço do Azure, incluindo as etiquetas Defender para Endpoint listadas na tabela anterior, consulte a documentação das etiquetas de serviço do Azure.

Importante

Em conformidade com as normas de conformidade e segurança do Defender para Endpoint, os seus dados serão processados e armazenados de acordo com a localização física do seu inquilino. Com base na localização do cliente, o tráfego pode passar por qualquer uma destas regiões IP (que correspondem às regiões de datacenter do Azure). Para obter mais informações, veja Armazenamento de dados e privacidade.

Fase 2. Configure os seus dispositivos para se ligarem ao serviço Defender for Endpoint

Configure dispositivos para comunicar através da sua infraestrutura de conectividade. Certifique-se de que os dispositivos satisfazem os pré-requisitos e têm versões atualizadas do sensor e do Microsoft Defender Antivirus. Para obter mais informações, veja Configurar o proxy de dispositivos e as definições de ligação à Internet .

Fase 3. Verificar a conectividade do cliente antes da integração

Para obter mais informações, veja Verificar a conectividade do cliente.

As verificações seguintes de pré-incorporação podem ser executadas tanto no Windows como no analisador de cliente Xplat MDE: Transfira o analisador de cliente do Microsoft Defender para Endpoint.

Para testar a conectividade simplificada para dispositivos que ainda não estão integrados no Defender para Endpoint, pode utilizar o Client Analyzer para Windows com os seguintes comandos:

  • Execute mdeclientanalyzer.cmd -o <path to cmd file> a partir da pasta MDEClientAnalyzer. O comando utiliza parâmetros do pacote de integração simplificado do Defender for Endpoint para testar a conectividade.

  • Execute mdeclientanalyzer.cmd -g <GW_US, GW_UK, GW_EU> , em que o parâmetro é de GW_US, GW_EU, GW_UK. GW refere-se à opção simplificada. Executar com a região geográfica aplicável do locatário.

Como verificação suplementar, pode também usar o analisador cliente para testar se um dispositivo cumpre os pré-requisitos: Descarregue a pré-visualização do analisador cliente Microsoft Defender para Endpoint.

Nota

Para dispositivos que ainda não estão integrados no Defender para Endpoint, o analisador de cliente irá testar o conjunto padrão de URLs. Para testar a abordagem simplificada, terá de executar com a opção -o (para utilizar os parâmetros do pacote de integração) ou com a opção -g (para especificar a região geográfica do inquilino, como GW_US, GW_EU ou GW_UK).

Fase 4. Aplique o novo pacote de configuração inicial necessário para uma conectividade otimizada

Depois de configurar a rede para comunicar com a lista completa de serviços, pode começar a integrar dispositivos com o método simplificado.

Antes de prosseguir, confirme se os dispositivos cumprem os pré-requisitos de conectividade simplificada e que têm versões atualizadas dos sensores e do Antivírus Microsoft Defender.

  1. Para obter o novo pacote, no Microsoft Defender XDR, selecione Definições Pontos Finais > Gestão de dispositivos > Integração>.

  2. Selecione o sistema operativo aplicável e escolha "Simplificado" no menu pendente "Tipo de conectividade".

  3. Para novos dispositivos (não integrados no Defender for Endpoint) suportados por este método, siga os artigos de integração ligados abaixo, utilizando o pacote de integração atualizado com o método de implementação preferido:

  4. Exclua os dispositivos de todas as políticas de integração existentes que utilizem o pacote de integração padrão.

Para migrar dispositivos já integrados no Defender para Endpoint, veja Migrar dispositivos para a conectividade simplificada. Deve reiniciar o seu dispositivo e seguir as orientações específicas desse artigo sobre migração.