你可以透過各種工具和方法在 Linux 上部署 Defender for Endpoint。 本文說明如何在 Linux 上使用 SaltStack 部署 Defender for Endpoint。 成功的部署需要完成本文中的所有步驟。 (若要使用其他方法,請參考 相關內容章節 )
重要事項
如果你想並行運行多個安全解決方案,請參閱 效能、設定與支援的考量。
你可能已經為適用於端點的 Microsoft Defender 裝置設定了相互安全排除。 如果你仍需設定相互排除以避免衝突,請參閱「新增 適用於端點的 Microsoft Defender」到你現有解決方案的排除清單中。
重要事項
本文包含有關第三方工具的資訊。 此功能旨在協助完成整合情境,但 Microsoft 並未提供第三方工具的故障排除支援。
請聯絡第三方供應商尋求支援。
前置條件與系統需求
在開始之前,請參考 Linux 上 Defender for Endpoint 的前置條件說明。
此外,部署 SaltStack 時,你需要熟悉 SaltStack 管理、已安裝 SaltStack、配置主控與小兵,並知道如何套用狀態。 SaltStack 有許多方法可以完成相同的任務。 這些指令假設有支援的 SaltStack 模組,如 apt 和 unarchive ,以協助部署套件。 你的組織可能會使用不同的工作流程。 欲了解更多資訊,請參閱 SaltStack 文件。
以下是幾個重要重點:
- SaltStack 至少安裝在一台電腦上 (SaltStack 稱該電腦為主) 。
- SaltStack 主控系統接受受管理節點 (SaltStack 將節點呼叫為連接) 小子。
- SaltStack 的手下能夠解決與 SaltStack 主控的通訊, (預設情況下,手下會嘗試與名為 salt) 的機器通訊。
- 執行以下 ping 測試:
sudo salt '*' test.ping - SaltStack 主控裝置有一個檔案伺服器位置,適用於端點的 Microsoft Defender檔案可從 (分發,預設 SaltStack 將該
/srv/salt資料夾作為預設分發點)
下載入職套件
警告
重新打包 Defender for Endpoint 安裝套件並非支援的情境。 這樣做可能對產品的完整性造成負面影響,並導致不良後果,包括但不限於觸發竄改警示及更新未生效。
登入 Microsoft Defender 入口網站,然後進入系統>設定>端點>管理>裝置入門。
在第一個下拉選單中,選擇 Linux Server 作為作業系統。 在第二個下拉選單中,選擇「您偏好的 Linux 配置管理工具作為部署方法。」
選擇 下載入門套件 ,並將檔案儲存為
WindowsDefenderATPOnboardingPackage.zip。請使用以下指令解壓壓縮檔案內容:
unzip WindowsDefenderATPOnboardingPackage.zip期望輸出為:
Archive: WindowsDefenderATPOnboardingPackage.zip inflating: mdatp_onboard.json
建立 SaltStack 狀態檔案
你可以用兩種方式建立 SaltStack 狀態檔案:
請使用安裝程式腳本 (推薦) :透過此方法,腳本透過安裝代理程式、將裝置導入 Microsoft Defender 入口網站,並設定儲存庫以選擇與你的 Linux 發行版相容的正確代理程式來自動化部署。
手動設定儲存庫:此方法需手動設定儲存庫,並選擇與 Linux 發行版相容的代理程式版本。 此方法能讓你對部署流程有更細緻的控制。
使用 installer 腳本建立 SaltStack 狀態檔案
請從 Microsoft GitHub Repository 拉取 安裝程式的 bash 腳本 ,或使用以下指令下載:
wget https://raw.githubusercontent.com/microsoft/mdatp-xplat/refs/heads/master/linux/installation/mde_installer.sh /srv/salt/mde/建立包含以下內容的狀態檔案
/srv/salt/install_mdatp.sls。 同樣的資訊也可以從 GitHub 下載#Download the mde_installer.sh: https://github.com/microsoft/mdatp-xplat/blob/master/linux/installation/mde_installer.sh install_mdatp_package: cmd.run: - name: /srv/salt/mde/mde_installer.sh --install --onboard /srv/salt/mde/mdatp_onboard.json - shell: /bin/bash - unless: 'pgrep -f mde_installer.sh'
注意事項
安裝程式腳本也支援其他參數,例如通道 (內部人快速、內部人慢速、生產 (預設) ) 、即時保護、版本、自訂位置安裝等。要從可用選項列表中選擇,請透過以下指令查看說明: ./mde_installer.sh --help
透過手動配置儲存庫來建立 SaltStack 狀態檔案
在此步驟中,你會在組態儲存庫建立一個 SaltState 狀態檔案, (通常 /srv/salt) ,該檔案套用部署並安裝 Defender for Endpoint 所需的狀態。 接著,你加入 Defender for Endpoint 的儲存庫和金鑰: install_mdatp.sls。
注意事項
Defender for Linux 可從以下管道之一部署:
-
內部人士快訊,標示為
[channel] -
內部慢速,記為
[channel] -
prod,
[channel]標示為使用版本名稱 (請參見Linux Microsoft Products 軟體儲存庫)
每個通道對應一個 Linux 軟體倉庫。 頻道的選擇決定了你裝置所提供的更新類型與頻率。 內部 人快速 裝置是最先收到更新和新功能的,接著是 內部人慢速,最後是 生產環境。
為了預覽新功能並提供早期回饋,建議您在企業中設定部分裝置,分別使用 內部人快速 或 內部人慢速。
警告
初始安裝後切換通道需重新安裝產品。 切換產品通道:解除安裝現有套件,重新設定裝置使用新通道,並依照本文件步驟從新位置安裝套件。
記錄你的發行版和版本,並在 下找出最接近的
https://packages.microsoft.com/config/[distro]/條目。在以下指令中,將 和 替換
[distro][version]為你的資訊。注意事項
對於 Oracle Linux 和 Amazon Linux 2,請將它替換
[distro]成「rhel」。對於 Amazon Linux 2,請將 “7” 替換[version]。 對於 Oracle 使用,請更換[version]為 Oracle Linux 版本。cat /srv/salt/install_mdatp.slsadd_ms_repo: pkgrepo.managed: - humanname: Microsoft Defender Repository {% if grains['os_family'] == 'Debian' %} - name: deb [arch=amd64,armhf,arm64] https://packages.microsoft.com/[distro]/[version]/[channel] [codename] main - dist: [codename] - file: /etc/apt/sources.list.d/microsoft-[channel].list - key_url: https://packages.microsoft.com/keys/microsoft.asc - refresh: true {% elif grains['os_family'] == 'RedHat' %} - name: packages-microsoft-[channel] - file: microsoft-[channel] - baseurl: https://packages.microsoft.com/[distro]/[version]/[channel]/ - gpgkey: https://packages.microsoft.com/keys/microsoft.asc - gpgcheck: true {% endif %}將套件安裝狀態加入
install_mdatp.sls先前定義的狀態後面add_ms_repo。install_mdatp_package: pkg.installed: - name: mdatp - required: add_ms_repo將入職檔案部署
install_mdatp.sls加入到先前定義後install_mdatp_package方。copy_mde_onboarding_file: file.managed: - name: /etc/opt/microsoft/mdatp/mdatp_onboard.json - source: salt://mde/mdatp_onboard.json - required: install_mdatp_package完成的安裝狀態檔案應該會像以下輸出一樣:
add_ms_repo: pkgrepo.managed: - humanname: Microsoft Defender Repository {% if grains['os_family'] == 'Debian' %} - name: deb [arch=amd64,armhf,arm64] https://packages.microsoft.com/[distro]/[version]/prod [codename] main - dist: [codename] - file: /etc/apt/sources.list.d/microsoft-[channel].list - key_url: https://packages.microsoft.com/keys/microsoft.asc - refresh: true {% elif grains['os_family'] == 'RedHat' %} - name: packages-microsoft-[channel] - file: microsoft-[channel] - baseurl: https://packages.microsoft.com/[distro]/[version]/[channel]/ - gpgkey: https://packages.microsoft.com/keys/microsoft.asc - gpgcheck: true {% endif %} install_mdatp_package: pkg.installed: - name: mdatp - required: add_ms_repo copy_mde_onboarding_file: file.managed: - name: /etc/opt/microsoft/mdatp/mdatp_onboard.json - source: salt://mde/mdatp_onboard.json - required: install_mdatp_package在你的設定庫建立一個 SaltState 狀態檔案, (通常
/srv/salt) 套用必要的狀態來離線並移除 Defender for Endpoint。 在使用離職狀態檔案之前,你需要先從 Microsoft Defender 入口網站下載離職套件,並以與啟用時相同的方式解壓。 下載的離職方案僅有效有限時間。建立一個卸載狀態檔案
uninstall_mdapt.sls,並新增狀態以移除該檔案。mdatp_onboard.jsoncat /srv/salt/uninstall_mdatp.slsremove_mde_onboarding_file: file.absent: - name: /etc/opt/microsoft/mdatp/mdatp_onboard.json將離職檔案部署加入前一節定義狀態後
uninstall_mdatp.sls的檔案。remove_mde_onboarding_fileoffboard_mde: file.managed: - name: /etc/opt/microsoft/mdatp/mdatp_offboard.json - source: salt://mde/mdatp_offboard.json在前一節定義的狀態之後
uninstall_mdatp.sls,將移除 MDATP 套件的設定加入offboard_mde檔案中。remove_mde_packages: pkg.removed: - name: mdatp完整的卸載狀態檔案應該會看起來像以下輸出:
remove_mde_onboarding_file: file.absent: - name: /etc/opt/microsoft/mdatp/mdatp_onboard.json offboard_mde: file.managed: - name: /etc/opt/microsoft/mdatp/mdatp_offboard.json - source: salt://mde/offboard/mdatp_offboard.json remove_mde_packages: pkg.removed: - name: mdatp
使用先前建立的狀態檔案部署 Defender on Endpoint
此步驟適用於安裝程式腳本或手動設定方法。 在這個步驟中,你要將狀態套用到小兵身上。 以下指令將狀態套用於名稱以 為開頭 mdetest的機器。
安裝:
salt 'mdetest*' state.apply install_mdatp重要事項
產品首次啟動時,會下載最新的反惡意軟體定義。 根據您的網路連線狀況,這個過程可能需要幾分鐘。
驗證/設定:
salt 'mdetest*' cmd.run 'mdatp connectivity test'salt 'mdetest*' cmd.run 'mdatp health'卸載:
salt 'mdetest*' state.apply uninstall_mdatp
安裝問題的疑難排解
要排除問題:
關於安裝錯誤發生時自動產生的日誌,請參見 「安裝日誌問題」。
有關常見安裝問題的資訊,請參見 安裝問題。
如果裝置健康狀況為
false,請參見 Defender for Endpoint 代理健康問題。關於產品效能問題,請參見 故障排除效能問題。
關於代理與連線問題,請參見 「排除雲端連線問題」。
要獲得 Microsoft 的支援,請開啟支援單,並提供使用 用戶端分析器建立的日誌檔案。
如何在 Linux 上設定 Microsoft Defender 的政策
您可以使用以下任一方法在終端機上設定防毒軟體或 EDR 設定:
- 請參閱 Linux 上 適用於端點的 Microsoft Defender 設定偏好設定。
- 請參閱安全設定管理,以在 Microsoft Defender 入口網站中設定設定。
作業系統升級
在升級作業系統到新主機版本時,必須先在 Linux 上卸載 Defender for Endpoint,安裝升級版,最後在 Linux 裝置上重新設定 Defender for Endpoint。
相關內容
- SALT 計畫文件
- Linux 適用於端點的 Microsoft Defender 的前置條件
- 使用安裝程式腳本部署來部署 Linux 上的 Defender for Endpoint
- 在 Linux 上部署 Defender for Endpoint 搭配 Ansible
- 使用 Chef 在 Linux 上部署適用於端點的 Microsoft Defender
- 在 Linux 上部署 Defender for Endpoint with Puppet
- 手動在 Linux 上部署 Defender for Endpoint
- 用 Defender for Endpoint 將非 Azure 電腦連接到 適用於雲端的 Microsoft Defender, (直接使用 適用於雲端的 Defender)
- Defender for Endpoint 在 Linux for SAP 上的部署指引
- 在 Linux 上依自訂路徑安裝 Defender for Endpoint