Steg 1: Konfigurera nätverksmiljön för anslutning till Defender för Endpoint-tjänsten

Viktigt

En del information i den här artikeln avser en produkt i förhandsversion som kan komma att ändras avsevärt innan den lanseras kommersiellt. Microsoft lämnar inga garantier, uttryckta eller underförstådda, med avseende på den information som tillhandahålls här.

Innan du ansluter enheter till Defender for Endpoint, kontrollera att nätverket är konfigurerat för att ansluta till tjänsten genom att tillåta utgående anslutningar och undanta tjänstens URL:er från HTTPS-inspektion. Det första steget i registreringsprocessen för enheter innebär att lägga till URL:er i listan över tillåtna domäner om proxyservern eller brandväggsreglerna förhindrar åtkomst till Defender för slutpunkten. Den här artikeln innehåller även information om proxy- och brandväggskrav för äldre versioner av Windows-klienten och Windows Server.

För smidig anslutning undantar du trafik till *.endpoint.security.microsoft.com från SSL/TLS-inspektion, HTTPS-interceptering och proxyering via man-in-the-middle (MITM). Om du aktiverar SSL-inspektion kan Defender för slutpunktssensorer misslyckas med att kommunicera med serverdelstjänster, vilket resulterar i registrerings- eller anslutningsfel.

Obs!

  • Efter den 8 maj 2024 har du möjlighet att behålla strömlinjeformad anslutning (konsoliderad uppsättning URL:er) som standardregistreringsmetod eller nedgradera till standardanslutning via (Inställningar > Slutpunkter > Avancerade funktioner). För registrering via Intune eller Microsoft Defender för molnet måste du aktivera det relevanta alternativet. Enheter som redan har anslutits ansluts inte automatiskt på nytt. I sådana fall skapar du en ny princip i Intune, där vi rekommenderar att du först tilldelar principen till en uppsättning testenheter för att verifiera att anslutningen lyckas och sedan utökar målgruppen. Enheter i Defender för molnet kan återregistreras med hjälp av relevant registreringsskript, medan nyligen registrerade enheter automatiskt får effektiv registrering.
  • Den nya *.endpoint.security.microsoft.com konsoliderade domänen måste kunna nås för alla enheter, för aktuella och framtida funktioner, oavsett om du fortsätter att använda Standard-anslutning.
  • Nya regioner har som standard förenklad anslutning och kan inte växla ned till Standard. Läs mer på Registrera enheter med strömlinjeformad anslutning för Microsoft Defender för Endpoint.

Aktivera åtkomst till Microsoft Defender för Endpoint-tjänst-URL:er på proxyservern

URL-listorna i följande tabell anger de tjänster och deras associerade URL:er som enheter i nätverket måste kunna ansluta till. Se till att det inte finns några brandväggs- eller nätverksfiltreringsregler för att neka åtkomst för dessa URL:er. Du kan också behöva skapa en tillåt-regel specifikt för dem.

Lista över domäner Beskrivning
Microsoft Defender för Endpoint konsoliderad URL-lista (förenklad) Kalkylblad med konsoliderade URL:er.
Effektiviserade anslutnings-URL:er för kommersiella kunder.

Tillämpligt operativsystem:
En fullständig lista finns i Strömlinjeformad anslutning.
- Windows 10 1809+
– Windows 11
- Windows Server 2022 eller senare
– Windows Server 2019
– Windows Server 2012 R2, Windows Server 2016 med Defender for Endpoints moderna, enhetliga lösning (kräver installation via MSI).
– macOS-versioner som stöds och kör 101.23102.* +
– Linux-versioner som stöds med version 101.23102.* +

Lägsta komponentversioner:
– klient för skydd mot skadlig kod: 4.18.2211.5
- Motor: 1.1.19900.2
– Säkerhetsinformation: 1.391.345.0
- Xplat-version: 101.23102.* +
- Sensor/ KB-version: >10.8040.*/ 8 mars 2022+

Om du flyttar tidigare anslutna enheter till den förenklade metoden kan du läsa: Migrera enhetsanslutningar

Windows 10 versionerna 1607, 1703, 1709, 1803 (RS1-RS4) stöds via det strömlinjeformade registreringspaketet men kräver en längre URL-lista (se uppdaterat URL-blad). Dessa versioner har inte stöd för att onboarda på nytt (måste först avonboardas helt).

Enheter som kör Windows 7, Windows 8.1 eller Windows Server 2008 R2 MMA samt servrar som inte har uppgraderats till Unified Agent (MMA) måste fortsätta använda MMA-onboardingmetoden.
Microsoft Defender för Endpoint samlad URL-lista för Gov/GCC/DoD (förenklad) – förhandsversion Lista över konsoliderade URL:er för tjänstplatser, geografiska platser och operativsystem för Gov/GCC/DoD-kunder
Strömlinjeformade anslutnings-URL:er för Gov/GCC/DoD-kunder.

Tillämpligt operativsystem:
För en fullständig lista, se [förenklad anslutning](configure-device-connectivity.md#prerequisites).
- Windows 10 1809+
– Windows 11
- Windows Server 2022 eller senare
– Windows Server 2019
– Windows Server 2012 R2, Windows Server 2016 med Defender for Endpoints moderna, enhetliga lösning (kräver installation via MSI).
– macOS-versioner som stöds och kör 101.23102.* +
– Linux-versioner som stöds med version 101.23102.* +

Lägsta komponentversioner:
– klient för skydd mot skadlig kod: 4.18.2211.5
- Motor: 1.1.19900.2
– Säkerhetsinformation: 1.391.345.0
- Xplat-version: 101.23102.* +
- Sensor/ KB-version: >10.8040.*/ 8 mars 2022+

Om du flyttar tidigare anslutna enheter till den förenklade metoden kan du läsa: Migrera enhetsanslutningar

Windows 10 versionerna 1607, 1703, 1709, 1803 (RS1-RS4) stöds via det strömlinjeformade registreringspaketet men kräver en längre URL-lista (se uppdaterat URL-blad). Dessa versioner har inte stöd för att onboarda på nytt (måste först avonboardas helt).

Enheter som kör Windows 7, Windows 8.1 eller Windows Server 2008 R2 MMA samt servrar som inte har uppgraderats till Unified Agent (MMA) måste fortsätta använda MMA-onboardingmetoden.
Microsoft Defender för Endpoint – lista över URL:er för kommersiella kunder (Standard) Kalkylblad med specifika DNS-poster för tjänstplatser, geografiska områden och operativsystem för kommersiella kunder.

Url:er för standardanslutning för kommersiella kunder

Microsoft Defender för Endpoint plan 1 och plan 2 delar samma url:er för proxytjänsten. Öppna alla URL:er där geografikolumnen är WW i brandväggen. För rader där geografikolumnen inte är WW öppnar du URL:erna till din specifika dataplats. Information om hur du verifierar dataplatsinställningen finns i Verifiera datalagringsplats och uppdatera inställningar för datakvarhållning för Microsoft Defender för Endpoint. Uteslut inte URL:en *.blob.core.windows.net från någon typ av nätverksgranskning. Undanta i stället endast de blob-URL:er som är specifika för MDE och som visas i listan över domäner i kalkylbladet.

Microsoft Defender för Endpoint – lista över URL:er för Gov/GCC/DoD (Standard) Ett kalkylblad över specifika DNS-poster för tjänsteplatser, geografiska platser och operativsystem för Gov/GCC/DoD-kunder.
Standardanslutnings-URL:er för Gov/GCC/DoD-kunder

Viktigt

  • Anslutningar upprättas från operativsystemets kontext eller Defender-klienttjänsterna, så proxyservrar bör inte kräva autentisering för dessa destinationer. För smidig anslutning konfigurerar du proxy- och nätverkssäkerhetsprinciper för att kringgå kontrollen av *.endpoint.security.microsoft.com trafik. Inspektera inte (HTTPS-skanning/SSL-inspektion), avlyssna eller proxya den här trafiken via en man-in-the-middle-proxy (MITM).
  • Microsoft tillhandahåller ingen proxyserver. Dessa URL:er är tillgängliga via proxyservern som du konfigurerar.
  • I enlighet med säkerhets- och efterlevnadsstandarderna för Defender för Endpoint bearbetas dina data i enlighet med din klientorganisations fysiska plats. Baserat på klientens plats kan trafiken flöda genom någon av de associerade IP-regionerna (som motsvarar Azure datacenterregioner). Mer information finns i Datalagring och sekretess.

Microsoft Monitoring Agent (MMA) – ytterligare proxy- och brandväggskrav för äldre versioner av Windows-klienten eller Windows Server

Följande destinationer krävs för att tillåta att Defender for Endpoint kommunicerar via Log Analytics-agenten (som ofta kallas Microsoft Monitoring Agent) på Windows 7 SP1, Windows 8.1 och Windows Server 2008 R2.

Agentresurs Portar Riktning Kringgå HTTPS-inspektion
*.ods.opinsights.azure.com Port 443 Utgående Ja
*.oms.opinsights.azure.com Port 443 Utgående Ja
*.blob.core.windows.net Port 443 Utgående Ja
*.azure-automation.net Port 443 Utgående Ja

Så här fastställer du de exakta måladresser som används för din prenumeration inom agentdomänerna för Log Analytics i föregående tabell: URL-anslutningar till tjänsten Microsoft Monitoring Agent (MMA).

Obs!

Tjänster som använder MMA-baserade lösningar kan inte använda den nya strömlinjeformade anslutningslösningen (konsoliderad URL och alternativ för att använda statiska IP-adresser). För Windows Server 2016 och Windows Server 2012 R2 måste du uppdatera till den nya enhetliga lösningen. Instruktioner för att ansluta dessa operativsystem med den nya enhetliga lösningen finns på Anslut Windows-servrar, eller för att migrera redan anslutna enheter till den nya enhetliga lösningen på Servermigreringsscenarier i Microsoft Defender för Endpoint.

För enheter utan Internetåtkomst/utan proxy

För enheter utan direkt internetanslutning är användningen av en proxylösning den rekommenderade metoden. För nätverk som endast tillåter IP-baserade tillåtna listor i stället för domänbaserade regler kan du använda brandväggs- eller gatewayenheter som tillåter åtkomst till IP-intervall. Mer information finns i: Strömlinjeformad enhetsanslutning.

Viktigt

  • Microsoft Defender för Endpoint är en molnsäkerhetslösning. "Ansluta enheter utan internetåtkomst" innebär att internetåtkomst för slutpunkterna måste konfigureras via en proxy eller annan nätverksenhet, och DNS-namnupplösning krävs alltid. Microsoft Defender för Endpoint har inte stöd för slutpunkter utan direktanslutning eller anslutning via proxy till Defender-molntjänster. En systemomfattande proxykonfiguration rekommenderas.
  • Windows eller Windows Server i frånkopplade miljöer måste kunna uppdatera listor över betrodda certifikat offline via en intern fil eller webbserver.
  • Mer information om hur du uppdaterar CTL:er offline finns i Konfigurera en fil eller webbserver för att ladda ned CTL-filerna.

Nästa steg

Konfigurera dina enheter för att ansluta till Defender för Endpoint-tjänsten med hjälp av en proxy.