Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Distributionsverktyget för Defender är en effektiv och användarvänlig registreringsprocess för Microsoft Defender för Endpoint på Linux enheter. Det gör att användarna kan installera och publicera Microsoft Defender för Endpoint med hjälp av ett enda paket som kan laddas ned från Microsoft Defender-portalen. Detta eliminerar behovet av att installera Defender med hjälp av installationsskript/cli-kommandon och sedan, separat, för att registrera enheten med hjälp av registreringspaketet från portalen.
Defender-distributionsverktyget stöder både manuell och massregistrering via tredjepartsverktyg som Chef, Ansible, Puppet och SaltStack. Verktyget stöder flera parametrar som du kan använda för att anpassa storskaliga distributioner, vilket gör det möjligt att ha skräddarsydda installationer i olika miljöer.
Krav och systemkrav
Innan du börjar kan du läsa Krav för Microsoft Defender för Endpoint på Linux för en beskrivning av krav och systemkrav. Dessutom måste följande krav uppfyllas:
- Tillåt anslutning till URL:en:
msdefender.download.prss.microsoft.com. Innan du påbörjar distributionen måste du köra anslutningstestet, som kontrollerar om URL:erna defender för slutpunkt använder är tillgängliga eller inte. - Slutpunkten måste ha antingen wget eller curl installerat.
Distributionsverktyget tillämpar följande uppsättning kravkontroller, som om de inte uppfylls avbryter distributionsprocessen:
- Enhetsminne: Större än 1 GB
- Tillgängligt diskutrymme på enheten: Större än 2 GB
- Glibc-biblioteksversion på enheten: Nyare än 2.17
- Defender-buildversion: Måste stödjas och inte ha löpt ut. Om du vill kontrollera produktens förfallodatum kör du kommandot
-mdatp health.
Tips
Innan du kör distributionsverktyget för att registrera Defender på Linux-servern rekommenderar vi att du kör verktyget med --pre-req alternativet att identifiera och åtgärda eventuella problem som kan påverka distributionen.
Driftsättning: Steg-för-steg-guide
Ladda ned distributionsverktyget för Defender från Defender-portalen med hjälp av följande steg.
Gå till Inställningar>Slutpunkter>Enhetshantering>Introduktion.
I listrutan Steg 1 väljer du Linux som operativsystem.
Under Ladda ned och tillämpa registreringspaket eller filer väljer du knappen Ladda ned paket under Defender distributionsverktyget.
Obs!
Eftersom det här paketet installerar och registrerar agenten är det ett klientspecifikt paket och får inte användas mellan klientorganisationer.
Extrahera innehållet i arkivet från en kommandotolk:
unzip GatewayLinuxDefenderDeploymentTool.zipArchive: GatewayLinuxDefenderDeploymentTool.zip inflating: defender_deployment_tool.shBevilja körbara behörigheter till skriptet.
chmod +x defender_deployment_tool.shKör skriptet med följande kommando för att installera och ansluta Microsoft Defender för Endpoint på enheten.
sudo bash defender_deployment_tool.shDet här kommandot installerar den senaste agentversionen från produktionskanalen och registrerar enheten i Defender-portalen. Det kan ta 5–20 minuter innan enheten visas i enhetsinventeringen.
Obs!
Om du har konfigurerat en systemomfattande proxy för att omdirigera Defender för Endpoint-trafik kontrollerar du att du även konfigurerar proxyn med hjälp av Distributionsverktyget för Defender. Se kommandoradshjälpen (--help) för tillgängliga proxyalternativ.
Du kan anpassa distributionen ytterligare genom att skicka parametrar till verktyget baserat på dina krav. Använd alternativet
--helpför att se alla tillgängliga alternativ:./defender_deployment_tool.sh --helpFöljande tabell innehåller exempel på kommandon för användbara scenarier.
Scenario Kommando Sök efter ouppfyllda krav sudo ./defender_deployment_tool.sh --pre-reqKör anslutningstestet sudo ./defender_deployment_tool.sh --connectivity-testDistribuera till en anpassad plats sudo ./defender_deployment_tool.sh --install-path /usr/microsoft/Distribuera från en lokalt konfigurerad paketlagringsplats sudo ./defender_deployment_tool.sh --use-local-repo
Det här alternativet kan inte kombineras med--channeleller--clean.Distribuera från en specifik kanal sudo ./defender_deployment_tool.sh --channel insiders-slowDistribuera med hjälp av en proxy sudo ./defender_deployment_tool.sh --http-proxy <http://username:password@proxy_host:proxy_port>Distribuera en viss version av agenten sudo ./defender_deployment_tool.sh --mdatp 101.25042.0003 --channel prodUppgradera till en specifik agentversion sudo ./defender_deployment_tool.sh --upgrade --mdatp 101.24082.0004Nedgradera till en specifik agentversion sudo ./defender_deployment_tool.sh --downgrade --mdatp 101.24082.0004Avinstallera Defender sudo ./defender_deployment_tool.sh --removeMer information finns i Ta bort eller avinstallera Microsoft Defender för Endpoint på LinuxAnslut endast om Defender redan är installerat sudo ./defender_deployment_tool.sh --only-onboardTa bort från Defender sudo ./defender_deployment_tool.sh --offboard MicrosoftDefenderATPOffboardingLinuxServer.py
(Obs! Innan du använder alternativet --offboard måste du först ladda ned det senaste avregistreringsskriptet från Defender-portalen i System > Inställningar > Slutpunkter > Avregistrering). Andra metoder för avregistrering finns i Avregistrera eller avinstallera Microsoft Defender för Endpoint på Linux.
Övervaka distributionsframsteg i Microsoft Defender-portalen
När Defender distributionsverktyget körs skickar det en förloppshändelse till Defender portalen i början och slutet av varje distributionssteg. Med de här händelserna kan du spåra distributionsstatus för alla dina enheter utan att logga in på var och en av dem och hitta steget där en misslyckad distribution stoppades.
Kontrollera registreringsstatusen för en enhet i Enhetsinventering. Om du vill kontrollera registreringsstatusen för hela flottan använder du en avancerad jaktfråga. Information om hur du ser stegvisa förlopp finns i enhetens tidslinje. Gå till Enhetsinventering, välj enheten och välj sedan Tidslinje.
Om du vill filtrera distributionshändelser på tidslinjen anger du DefenderDeployment i sökrutan tidslinje. Varje händelse läser Defender deployment tool: <step> succeeded eller Defender deployment tool: <step> failed, och innehåller eventuell extra information som verktyget rapporterar för det steget. Följande skärmbild visar en lyckad installationskörning.
Tidslinje för distribution
En lyckad körning av installation och introduktion resulterar i följande sekvens av händelser:
| Order | Steg (ActionName) |
Description |
|---|---|---|
| 1 | Start | Distributionsverktyget startar. Händelsen innehåller verktygets version och åtgärden: installation, uppgradering, nedgradering, borttagning eller avregistrering. |
| 2 | Download | Verktyget laddar ned installationsskriptet från Microsoft. Det här steget hoppas över om du anger ett i förväg förberett skript med alternativet --script. |
| 3 | Förkravskontroll | Verktyget validerar systemkraven, till exempel minne, diskutrymme, glibc och kernelfunktioner. |
| 4 | Installation | Verktyget installerar Microsoft Defender för Endpoint-paketet. Händelsen innehåller den installerade agentversionen. |
| 5 | Initiering av sensorn | Agenten slutför introduktionen och sensorn är licensierad och aktiv. |
| 6 | Sekvensen har slutförts | Den fullständiga distributionssekvensen är klar. Det här steget är alltid den sista händelsen i en körning. |
En borttagnings-, uppgraderings- eller offboard-körning innehåller endast de steg som gäller för den. Om ett steg misslyckas skickar verktyget en felhändelse för det steget, tillsammans med en slutkod och en felbeskrivning som förklarar vad som gick fel.
Fråga distributionsstatus med avancerad jakt
Om du vill kontrollera händelserna för en specifik enhet kör du följande fråga i avancerad jakt. Ersätt <DeviceId> med ID för målenheten. Om du vill hitta enhets-ID:t går du till Enhetsinventering eller kör mdatp health --field edr_device_id på enheten.
DeviceEvents
| where Timestamp > ago(1d)
| where ActionType == "DefenderDeploymentToolEvent"
| where DeviceId == "<DeviceId>"
| extend Details = parse_json(AdditionalFields)
| project
Timestamp,
DeviceName,
Step = tostring(Details.ActionName),
Succeeded = tobool(Details.IsSuccess),
ExitCode = toint(Details.ExitCode),
Data = tostring(Details.Data),
ErrorDescription = tostring(Details.ErrorDescription)
| sort by Timestamp asc
Kör följande fråga för att få en sammanfattning av distributionsstatusen för alla dina enheter. Den returnerar det senaste steget som varje enhet har rapporterat under de senaste 30 dagarna och klassificerar varje enhet som Onboarded, Onboarding Failed eller still onboarding:
DeviceEvents
| where Timestamp > ago(30d)
| where ActionType == "DefenderDeploymentToolEvent"
| extend Details = parse_json(AdditionalFields)
| extend Step = tostring(Details.ActionName), Succeeded = tobool(Details.IsSuccess)
| summarize arg_max(Timestamp, DeviceName, Step, Succeeded) by DeviceId
| extend Status = case(
Step == "Sequence completion" and Succeeded, "Onboarded",
Step == "Sequence completion" and not(Succeeded), "Onboarding Failed",
not(Succeeded), strcat("Failed at: ", Step),
"Onboarding")
| project DeviceId, DeviceName, LastEvent = Timestamp, LastStep = Step, Status
Kontrollera att AV/EDR fungerar
Öppna enhetsinventeringen i Microsoft Defender-portalen. Det kan ta 5–20 minuter innan enheten visas i portalen.
Kör ett antivirusidentifieringstest för att kontrollera att enheten är korrekt registrerad och rapportera till tjänsten. Utför följande steg på den nyligen registrerade enheten:
Kontrollera att realtidsskyddet är aktiverat (vilket indikeras av resultatet true när följande kommando körs):
mdatp health --field real_time_protection_enabledOm den inte är aktiverad kör du följande kommando:
mdatp config real-time-protection --value enabledÖppna ett terminalfönster och kör följande kommando för att köra ett identifieringstest:
curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txtDu kan köra fler identifieringstester på zip-filer med något av följande kommandon:
curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zipFilerna ska placeras i karantän av Defender för Endpoint på Linux. Använd följande kommando för att lista alla identifierade hot:
mdatp threat list
Kör ett EDR-identifieringstest och simulera en identifiering för att verifiera att enheten är korrekt registrerad och rapporterar till tjänsten. Utför följande steg på den nyligen registrerade enheten:
Ladda ned och extrahera skriptfilen till en registrerad Linux-server.
Bevilja körbara behörigheter till skriptet:
chmod +x mde_linux_edr_diy.shKör följande kommando:
./mde_linux_edr_diy.shEfter några minuter bör en upptäckt genereras i Microsoft Defender XDR.
Kontrollera aviseringsinformationen, datorns tidslinje och utför vanliga undersökningssteg.
Felsök problem med distribution
Kontrollera distributionsfelloggarna:
-
/tmp/defender_deployment_tool.logregistrerar distributionsverktygets aktivitet. -
/tmp/defender_deployment_tool_telemetry.logregistrerar de förloppshändelser som verktyget skickar till Microsoft Defender portalen.
-
Om du har anslutningsproblem kör du det här kommandot för att utföra ett anslutningstest:
sudo ./defender_deployment_tool.sh --connectivity-testDet kan ta lite tid att köra eftersom den utför kontroller för varje URL som behövs av Defender och hittar eventuella problem.
Kör den avancerade jaktfrågan för enheten och leta efter den senaste händelsen där
Succeededärfalse. FältetStepidentifierar det misslyckade steget och fältenErrorDescriptionochExitCodeförklarar varför:Om distributionen misslyckas i steget Ladda ned gick det inte att ladda ned installationsskriptet. Kontrollera att enheten har
curlellerwgetinstallerat och att den tillåter utgående HTTPS-anslutning för att Microsoft ladda ned slutpunkter.Om distributionen misslyckas i steget Kravkontroll uppfyller enheten inte minimikraven för systemet. Fältet
ErrorDescriptionvisar de misslyckade kontrollerna, avgränsade med|. Icke-blockerande fel har ett(non_blocking)prefix och stoppar inte distributionen.Om distributionen misslyckas i installationssteget kunde pakethanteraren inte installera agenten. Vanliga orsaker är en felkonfigurerad paketlagringsplats, ett beroende som saknas eller en begärd
mdatpversion som inte är tillgänglig i den valda kanalen.Om driftsättningen misslyckas vid steget Sensorinitialisering, installerades agenten men slutförde inte registreringen inom den förväntade tiden. Kör
mdatp healthpå enheten och kontrollera fältenlicensed,healthyochorg_id.Om distributionshändelser inte visas i portalen för en enhet kontrollerar du
/tmp/defender_deployment_tool_telemetry.logom verktyget har skickat dem på enheten.
Om det inte hjälper dig att lösa problemet kan du prova att kontrollera följande steg:
Så här växlar du mellan kanaler efter att du har distribuerat från en kanal
Defender för Endpoint på Linux kan distribueras från någon av följande kanaler:
- Insiders Fast
- insiders-slow
- prod (produktion)
Var och en av dessa kanaler motsvarar en Linux programvarulagringsplats. Kanalen bestämmer typ och frekvens för uppdateringar som erbjuds till din enhet. Enheter i insiders-fast är de första som får uppdateringar och nya funktioner, därefter följer insiders-slow och slutligen prod.
Som standard konfigurerar distributionsverktyget enheten så att den använder prod-kanalen. Du kan använda konfigurationsalternativen som beskrivs i det här dokumentet för att distribuera från en annan kanal.
Om du vill förhandsgranska nya funktioner och ge tidig feedback rekommenderar vi att du konfigurerar vissa enheter i företaget så att de använder insiders-fast eller insiders-slow. Om du redan har distribuerat Defender för Endpoint på Linux från en kanal och vill växla till en annan kanal (från prod till insiders-fast, till exempel), måste du först ta bort den aktuella kanalen, ta bort den aktuella kanalrepoen och sedan slutligen installera Defender från den nya kanalen, som du ser i följande exempel, där kanalen ändras från insiders-fast till prod:
Ta bort Insiders Fast-kanalversionen av Defender för Endpoint på Linux..
sudo ./defender_deployment_tool.sh --remove --channel insiders-fastTa bort Defender för Endpoint i Linux-repot insiders-fast.
sudo ./defender_deployment_tool.sh --clean --channel insiders-fastInstallera Microsoft Defender för Endpoint på Linux med hjälp av produktionskanalen.
sudo ./defender_deployment_tool.sh --channel prod
Relaterat innehåll
- Förutsättningar för Microsoft Defender för Endpoint på Linux
- Aktivera distribution av Microsoft Defender för Endpoint till en anpassad plats
- Använd distribution med installationsskript för att distribuera Microsoft Defender för Endpoint på Linux
- Distribuera Microsoft Defender för Endpoint på Linux med Ansible
- Distribuera Defender för Endpoint på Linux med Chef
- Distribuera Microsoft Defender för Endpoint på Linux med Puppet
- Distribuera Microsoft Defender för Endpoint på Linux med Saltstack
- Distribuera Microsoft Defender för Endpoint på Linux manuellt
- Distribuera Microsoft Defender för Endpoint på Linux med gyllene avbildningar
- Ansluta dina icke-Azure datorer till Microsoft Defender för molnet med Defender för Endpoint (direkt onboarding med Defender för molnet)
- Vägledning för distribution av Microsoft Defender för Endpoint för Linux för SAP