Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Esta orientação de implementação do Microsoft Defender para Endpoint no Linux for SAP inclui notas recomendadas sobre o SAP OSS (Sistema de Serviços Online), os requisitos do sistema, pré-requisitos, definições importantes de configuração, exclusões de antivírus recomendadas e orientações sobre o agendamento de digitalizações antivírus.
As defesas de segurança convencionais que têm sido frequentemente utilizadas para proteger sistemas SAP, como isolar a infraestrutura atrás de firewalls e limitar inícios de sessão de sistemas operativos interativos, já não são consideradas suficientes para mitigar ameaças modernas e sofisticadas. É essencial implementar defesas modernas para detetar e conter ameaças em tempo real. As aplicações SAP, ao contrário da maioria das outras cargas de trabalho, requerem avaliação e validação básicas antes de implementar o Microsoft Defender para Endpoint. Os administradores de segurança da empresa devem contactar a equipa sap basis antes de implementar o Defender para Endpoint. A equipa SAP Basis deve receber formação cruzada, com conhecimentos básicos sobre o Defender for Endpoint.
Notas recomendadas do SAP OSS
- 2248916 - Que ficheiros e diretórios devem ser excluídos de uma análise antivírus de produtos sap BusinessObjects Business Intelligence Platform no Linux/Unix? - Portal de Assistência SAP ONE
- 1984459 – Que ficheiros e diretórios devem ser excluídos de uma análise antivírus dos Serviços de Dados SAP – Launchpad de Suporte do SAP ONE
- 2808515 – Instalar software de segurança em servidores SAP em execução no Linux – Launchpad de Suporte do SAP ONE
- 1730930 – Utilizar software antivírus numa aplicação SAP HANA – Launchpad de Suporte do SAP ONE
- 1730997 – Versões não recomendadas do software antivírus – Launchpad de Suporte do SAP ONE
Aplicações SAP no Linux
Importante
Quando implementa o Defender para Endpoint em Linux, o eBPF é recomendado. Para obter mais informações, veja Documentação do eBPF. O Defender para Endpoint foi melhorado para utilizar a arquitetura eBPF.
As distribuições suportadas incluem todas as distribuições de Linux comuns, mas não o SUSE 12.x. Os clientes do SUSE 12.x são aconselhados a atualizar para o SUSE 15. O SUSE 12.x utiliza um sensor antigo baseado em auditd que tem limitações de desempenho.
Para obter mais informações sobre distribuições de suporte, veja Utilizar o sensor baseado em eBPF para Microsoft Defender para Endpoint no Linux.
Aqui estão alguns pontos importantes sobre aplicações SAP no Linux Server:
- A SAP só suporta SUSE, Red Hat e Oracle Linux. Outras distribuições não são suportadas para aplicações SAP S4 ou NetWeaver.
- São recomendados SUSE 15.x, Red Hat 9.x e Oracle Linux 9.x. As distribuições suportadas incluem todas as distribuições de Linux comuns, mas não o SUSE 12.x.
- SUSE 11.x, Red Hat 6.x e Oracle Linux 6.x não são suportados.
- O Red Hat 7.x e 8.x, e o Oracle Linux 7.x e 8.x são tecnicamente suportados, mas já não são testados em combinação com o software SAP.
- A SUSE e a Red Hat oferecem distribuições personalizadas para a SAP. Estas versões "para SAP" do SUSE e Red Hat podem ter pacotes diferentes pré-instalados e possivelmente kernels diferentes.
- O SAP só suporta determinados sistemas de ficheiros Linux. Em geral, são utilizados XFS e EXT3. Por vezes, o sistema de ficheiros ASM (Oracle Automatic Storage Management) é utilizado com o Oracle DBMS e não pode ser lido pelo Microsoft Defender para Endpoint.
- Algumas aplicações SAP utilizam motores autónomos, como TREX, Adobe Document Server, Servidor de Conteúdos e LiveCache. Estes motores requerem uma configuração específica e exclusões de ficheiros específicas.
- Muitas vezes, as aplicações SAP têm diretórios de Transporte e Interface com muitos milhares de ficheiros pequenos. Se o número de ficheiros for superior a 100.000, pode afetar o desempenho. É recomendado arquivar ficheiros.
- Recomenda-se a implementação do Microsoft Defender for Endpoint em ambientes SAP não produtivos durante várias semanas antes da implementação em produção. A Equipa de Base SAP deve utilizar ferramentas, como
sysstat,KSARenmonpara verificar se a CPU e outros parâmetros de desempenho são afetados. Também é possível configurar amplas exclusões com o parâmetro de âmbito global e, em seguida, reduzir incrementalmente o número de diretórios excluídos.
Pré-requisitos para implementar Microsoft Defender para Endpoint em Linux em VMs SAP
- Microsoft Defender para Endpoint Compilação: 101.24082.0004 | Versão de lançamento: 30.124082.0004.0 ou posterior tem de estar implementado.
- Microsoft Defender para Endpoint no Linux suporta versões do Linux utilizadas por aplicações SAP.
- O Microsoft Defender para Endpoint no Linux requer conectividade a endpoints específicos da internet a partir das VMs para atualizar definições antivírus. Para obter mais informações, consulte Verificar se os dispositivos conseguem ligar-se aos serviços na cloud do Defender para Endpoint.
- O Microsoft Defender para Endpoint no Linux requer algumas entradas de
crontab(ou de outro agendador de tarefas) para agendar análises, a rotação de registos e as atualizações do Microsoft Defender para Endpoint. Normalmente, as equipas de segurança empresariais gerem estas entradas. Para obter mais informações, consulte Como agendar uma atualização para Microsoft Defender para Endpoint no Linux.
A partir de dezembro de 2024, o Defender para Endpoint no Linux pode ser configurado com segurança com a proteção em tempo real ativada.
A opção de configuração predefinida para implementação como uma Extensão Azure para Antivírus é o modo passivo. Isto significa que o Microsoft Defender Antivirus, o componente antivírus/antimalware do Microsoft Defender para Endpoint, não interceta chamadas de IO. Recomendamos executar o Defender para Endpoint com proteção em tempo real ativada em todas as aplicações SAP. Como tal:
- A proteção em tempo real está ativada: Microsoft Defender Antivírus interceta chamadas de E/S em tempo real.
- A verificação a pedido está ativada: pode utilizar as funcionalidades de verificação no endpoint.
- A remediação automática de ameaças está ativada: Files são movidas e o administrador de segurança é alertado.
- As atualizações de informações de segurança estão ativadas: os alertas estão disponíveis no portal Microsoft Defender.
Ferramentas de aplicação de patches ao kernel em linha, como o Ksplice e ferramentas semelhantes, podem tornar a estabilidade do sistema operativo imprevisível se o Defender for Endpoint estiver em execução. Recomenda-se parar temporariamente o daemon Defender for Endpoint antes de realizar patches online do kernel. Depois de o kernel ser atualizado, o Defender for Endpoint no Linux pode ser reiniciado em segurança. Esta ação é especialmente importante em VMs SAP HANA grandes com enormes contextos de memória.
Quando Microsoft Defender Antivírus está em execução com proteção em tempo real, já não é necessário agendar análises. Deve executar uma análise pelo menos uma vez para definir uma linha de base. Em seguida, se necessário, o crontab do Linux é normalmente utilizado para agendar análises antivírus do Microsoft Defender e tarefas de rotação de ficheiros de registo. Para obter mais informações, veja Como agendar análises com Microsoft Defender para Endpoint (Linux).
A funcionalidade de deteção e resposta em terminais (EDR) está ativa sempre que o Microsoft Defender para Endpoint no Linux é instalado. A funcionalidade EDR pode ser desativada através da linha de comandos ou da configuração através de exclusões globais. Para mais informações sobre resolução de problemas em EDR, consulte as secções Comandos Úteis e Links Úteis (neste artigo).
Definições de configuração importantes para Microsoft Defender para Endpoint no SAP no Linux
É recomendado verificar a instalação e configuração do Defender para Endpoint com o comando mdatp health.
Os parâmetros principais recomendados para aplicações SAP são os seguintes:
healthy = true
release_ring = Production (Prerelease and insider rings shouldn't be used with SAP Applications.)
real_time_protection_enabled = true (Real-time protection can be enabled for SAP NetWeaver applications and enables real-time IO interception.)
automatic_definition_update_enabled = true
definition_status = "up_to_date" (Run a manual update if a new value is identified.)
edr_early_preview_enabled = "disabled" (If enabled on SAP systems it might lead to system instability.)
conflicting_applications = [ ] (Other antivirus or security software installed on a VM such as Clam.)
supplementary_events_subsystem = "ebpf" (Don't proceed if ebpf isn't displayed. Contact the security admin team.)
Para obter informações sobre a resolução de problemas de instalação, veja Resolver problemas de instalação de Microsoft Defender para Endpoint no Linux.
Exclusões de antivírus recomendadas do Microsoft Defender para Endpoint para o SAP no Linux
A sua equipa de segurança empresarial deve obter uma lista completa de exclusões de antivírus dos administradores SAP (normalmente a equipa SAP Basis). É recomendado excluir inicialmente:
- Ficheiros de dados do DBMS, ficheiros de registo e ficheiros temporários, incluindo discos que contêm ficheiros de cópia de segurança
- Todo o conteúdo do diretório SAPMNT
- Todo o conteúdo do diretório SAPLOC
- Todo o conteúdo do diretório TRANS
- HANA: excluir /hana/shared, /hana/data e /hana/log. Ver Nota 1730930.
- SQL Server: Configurar software antivírus para trabalhar com SQL Server
- Oracle: Veja Como Configurar o Antivírus no Oracle Database Server (ID do Documento 782354.1).
- DB2: Documentação IBM: Quais diretórios DB2 excluir com software antivírus
- SAP ASE: contacte a SAP.
- MaxDB: contacte a SAP.
- Adobe Document Server, SAP Archive Directories, TREX, LiveCache, Content Server e outros motores autónomos devem ser cuidadosamente testados em paisagens não produtivas antes de implementar o Defender for Endpoint em produção
Os sistemas ASM oracle não precisam de exclusões, uma vez que Microsoft Defender para Endpoint não conseguem ler discos ASM.
Os clientes com clusters Pacemaker também devem configurar estas exclusões:
mdatp exclusion folder add --path /usr/lib/pacemaker/ (for RedHat /var/lib/pacemaker/)
mdatp exclusion process add --name pacemakerd
mdatp exclusion process add --name pacemaker-controld
mdatp exclusion process add --name pacemaker-schedulerd
mdatp exclusion process add --name pacemaker-attrd
mdatp exclusion process add --name pacemaker-based
mdatp exclusion process add --name pacemaker-execd
mdatp exclusion process add --name pacemaker-fenced
mdatp exclusion process add --name crm_*
Os clientes que utilizam a política de segurança do Azure Security poderão desencadear uma análise com a solução gratuita ClamAV. Recomenda-se desativar a varredura AV Clam depois de uma VM ter sido protegida com o Microsoft Defender para Endpoint, usando os seguintes comandos:
sudo azsecd config -s clamav -d "Disabled"
sudo service azsecd restart
sudo azsecd status
Os artigos seguintes detalham como configurar exclusões de antivírus para processos, ficheiros e pastas por VM individual:
- Configurar exclusões para análises de Antivírus Microsoft Defender
- Exclusões a evitar no Microsoft Defender Antivirus e no Defender for Endpoint
Agende uma análise antivírus diária (opcional)
A configuração recomendada para aplicações SAP permite a intercepção em tempo real de chamadas de E/S para análise antivírus. A configuração recomendada é a proteção em tempo real, na qual real_time_protection_enabled = true.
Os utilizadores de aplicações SAP executadas em versões mais antigas do Linux ou em hardware sobrecarregado podem considerar usar real_time_protection_enabled = false. Neste caso, as análises antivírus devem ser agendadas.
Para obter mais informações, veja Como agendar análises com Microsoft Defender para Endpoint (Linux).
Os grandes sistemas SAP podem ter mais de 20 servidores de aplicações SAP, cada um com uma ligação à partilha SAPMNT NFS. Vinte ou mais servidores de aplicação a escanear simultaneamente o mesmo servidor NFS provavelmente sobrecarregam o servidor NFS. Por predefinição, o Defender para Endpoint no Linux não analisa origens NFS.
Se existir um requisito para analisar o SAPMNT, esta análise deve ser configurada apenas numa ou duas VMs.
As varreduras agendadas para SAP ECC, BW, CRM, SCM, Solution Manager e outros componentes devem ser escalonadas em diferentes momentos para evitar que todos os componentes SAP sobrecarreguem uma fonte de armazenamento NFS partilhada.
Comandos úteis
Se, durante a instalação manual do zypper no SUSE, ocorrer um erro "Nada fornece 'policycoreutils'", veja Resolver problemas de instalação de Microsoft Defender para Endpoint no Linux.
Vários comandos de linha de comandos podem controlar o funcionamento do mdatp. Para ativar o modo passivo, pode utilizar o seguinte comando:
mdatp config passive-mode --value enabled
Nota
O modo passivo é o modo predefinido ao instalar o Defender para Endpoint no Linux.
Para ativar a proteção em tempo real, pode utilizar o comando :
mdatp config real-time-protection --value enabled
Este comando instrui o mdatp a obter as definições mais recentes da nuvem:
mdatp definitions update
Este comando testa se o mdatp consegue ligar-se aos pontos finais baseados na cloud na rede:
mdatp connectivity test
Estes comandos atualizam o software mdatp, se necessário:
yum update mdatp
zypper update mdatp
Como o mdatp corre como um serviço de sistema Linux, pode controlar o mdatp usando o comando service, por exemplo:
service mdatp status
Este comando cria um ficheiro de diagnóstico que pode ser carregado para o suporte da Microsoft:
sudo mdatp diagnostic create
Ligações úteis
- Para analisar o desempenho ou outros problemas, veja Executar o analisador de cliente no Linux.
- Microsoft Intune não suporta Linux neste momento. Consulte Saiba como utilizar as políticas de segurança de pontos finais do Intune para gerir o Microsoft Defender para Endpoint em dispositivos que não estão inscritos no Intune.
- Microsoft Tech Community: Microsoft Defender para Endpoint Linux – Configuração e Lista de Comandos de Operação
- Microsoft Tech Community: Implementar Microsoft Defender para Endpoint em Servidores Linux
- Resolver problemas de conectividade com a nuvem do Microsoft Defender para Endpoint no Linux
- Resolver problemas de desempenho de Microsoft Defender para Endpoint no Linux