إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تحديثات الذكاء الأمني غير المتصلة تحافظ على تحديث Microsoft Defender لنقطة النهاية على أجهزة لينكس عندما يكون لديها اتصال محدود أو معدوم. في هذا المقال، تقوم بتكوين خادم مرآة لتحميل التحديثات من Microsoft، وتكوين نقاط نهاية لينكس لاسترجاع التحديثات، والتحقق من النشر. قبل أن تبدأ، تأكد من أن بيئتك تستوفي المتطلبات المسبقة.
كيفية عمل تحديثات التحليل الذكي للأمان دون اتصال
تستخدم تحديثات الذكاء الأمني غير المتصلة بالإنترنت خادم استضافة محلي يسمى خادم المرآة، لتحميل تحديثات استخبارات الأمان من Microsoft. تسترجع أجهزة لينكس التحديثات من خادم المرآة على فترات زمنية مهيأة.
عملية التحديث غير المتصلة تعمل كما يلي:
- تقوم بإعداد خادم ويب محلي أو نظام ملفات شبكي (NFS) يمكنه الاتصال ب Microsoft لتحميل التحديثات.
- تستخدم مهمة كرون أو مهمة مجدولة لتشغيل سكريبت المدير على خادم المرآة.
- تسترجع نقاط نهاية لينكس التي تعمل بنظام Defender for Endpoint التحديثات التي تم تنزيلها من خادم المرآة في فترة زمنية محددة.
- يقوم Defender for Endpoint بالتحقق من التحديثات التي تم تنزيلها قبل تحميلها في محرك مكافحة الفيروسات.
- تقوم بتكوين عملية التحديث على نقاط نهاية لينكس باستخدام سياسة أمان النقاط النهائية أو ملف JSON المدار.
- تعرض حالة التحديث باستخدام
mdatpأداة سطر الأوامر.
الشكل 1. يقوم خادم المرآة بتنزيل واستضافة تحديثات استخبارات أمنية غير متصلة.
الشكل 2. تسترجع نقاط لينكس تحديثات الذكاء الأمني غير المتصلة من خادم المرآة.
يمكن للخادم المتطابق تشغيل أي من أنظمة التشغيل التالية:
- Linux
- Windows
- ماك أو إس
فوائد استخدام تحديثات التحليل الذكي للأمان دون اتصال
تتضمن المزايا:
- تحكم في عدد مرات تحميل التحديثات في خادم المرآة وعدد مرات استرجاع نقاط النهاية لها.
- اختبر التحديثات المحملة على جهاز اختبار قبل توزيعها في جميع أنحاء مؤسستك.
- تقليل عرض النطاق الترددي للشبكة لأن خادم المرآة فقط هو من يقوم بتنزيل التحديثات من Microsoft.
- استخدم خادم مرآة Windows أو macOS أو Linux دون تثبيت Defender for Endpoint عليه.
- حمل تحديثات استخبارات الأمان باستخدام أحدث محرك مكافحة فيروسات متوافق.
- احتفظ بالتحديث السابق في مجلد احتياطي. إذا كانت هناك مشكلة في التحديث الأخير، يمكنك توزيع النسخة السابقة بدلا من ذلك.
- قم بتكوين نقاط النهاية لاسترجاع التحديثات من Microsoft إذا فشل تحديث من خادم المرآة.
المتطلبات الأساسية
قم بتثبيت Defender لإصدار
101.24022.0001نقطة النهاية (مارس 2024) أو لاحقا على نقاط نهاية لينكس.تأكد من أن نقاط نهاية لينكس يمكنها الاتصال بخادم المرآة.
استخدم توزيعة لينكس مدعومة.
قم بتكوين خادم المرآة كخادم HTTP أو HTTPS، أو خادم NFS، أو مشاركة شبكة أخرى.
تأكد من أن خادم المرآة يمكنه الوصول إلى الروابط التالية:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709
قم بتثبيت Bash أو PowerShell على خادم النسخة المرآة. سكريبت محمل Bash يتطلب
curlأيضا وjq.مطلوب الحد الأدنى من مواصفات النظام التالية للخادم المتطابق:
وحدة المعالجة المركزية ذاكره الوصول العشوائي قرص مجاني مبادله نواة (يفضل 4 نوى) 1 جيجابايت كحد أدنى (4 جيجابايت مفضلة) 2 غيغابايت يعتمد النظام ملاحظة
قد يختلف هذا التكوين اعتمادا على عدد الطلبات التي يتم تقديمها والتحميل الذي يجب أن يعالجه كل خادم.
تكوين الخادم المتطابق
ملاحظة
- تدير مؤسستك وتملك خادم المرآة في بيئته الخاصة.
- لا تحتاج إلى تثبيت Defender for Endpoint على خادم المرآة.
الحصول على البرنامج النصي لتنزيل معلومات الأمان دون اتصال
يستضيف Microsoft برنامج نصي لتنزيل معلومات الأمان دون اتصال على مستودع GitHub microsoft/mdatp-xplat.
استخدم أحد الخيارات التالية للحصول على سكريبت التنزيل.
الخيار الأول: استنساخ المستودع (المفضل)
لاستنساخ المستودع، اتبع الخطوات التالية:
قم بتثبيت Git على خادم المرآة.
انتقل إلى الدليل حيث تريد استنساخ المستودع.
قم باستنساخ المستودع عن طريق تشغيل
git clone https://github.com/microsoft/mdatp-xplat.git.
الخيار 2: تنزيل الملف المضغوط
لاستخدام الحزمة المضغوطة بدلا من استنساخ المستودع، اتبع الخطوات التالية:
انسخ الملف الذي تم تنزيله إلى المجلد حيث تريد الاحتفاظ بالبرنامج النصي.
استخراج المجلد المضغوط.
استخدم مهمة مجدولة أو مهمة CRON لتحميل واستخراج أحدث إصدار بشكل دوري.
بنية الدليل المحلي بعد نسخ المستودع أو تنزيل الملف المضغوط
استخدم مثال سرد الدليل التالي للتحقق من أن نسختك المحلية تحتوي على البنية والبرامج النصية المتوقعة linux/definition_downloader :
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
ملاحظة
راجع README.md الملف للحصول على تفاصيل حول استخدام سكريبتات تنزيل التحديثات غير المتصلة.
قم بتكوين الحقول التالية للتحكم settings.json في سكريبت المحمل:
| اسم الحقل | قيمه | الوصف |
|---|---|---|
downloadFolder |
سلسله | يحدد المجلد الذي يقوم فيه السكريبت بتنزيل الملفات. |
downloadLinuxUpdates |
Bool | عند ضبطه على true، يقوم بتنزيل تحديثات لينكس إلى downloadFolder. |
logFilePath |
سلسله | يحدد ملف سجل التشخيص. يمكنك مشاركة هذا الملف مع Microsoft Support عند استكشاف المشكلة في السكريبت. |
downloadMacUpdates |
Bool | عند ضبطه على true، يقوم بتنزيل تحديثات macOS إلى downloadFolder. |
downloadPreviewUpdates |
Bool | عند تعيينه على true، يتم تنزيل تحديثات معاينة لأنظمة التشغيل المحددة. |
backupPreviousUpdates |
Bool | عند ضبطه على true، ينسخ التحديث السابق إلى مجلد _back قبل تحميل التحديث الجديد. |
تنفيذ البرنامج النصي لتنزيل التحليل الذكي للأمان دون اتصال
لتحميل التحديث الأخير يدويا، قم بتكوين settings.json، ثم استخدم الأمر الخاص بالshell على خادم المرآة الخاص بك:
Bash: قم بتشغيل الأمر التالي لإحضار آخر تحديثات التعريف دون اتصال في مجلد التنزيل المكون:
./xplat_offline_updates_download.shPowerShell: تشغيل سكريبت PowerShell downloader على خادم مرآة باستخدام PowerShell:
./xplat_offline_updates_download.ps1
ملاحظة
جدولة مهمة كرون أو مهمة مجدولة لتشغيل السكريبت بانتظام حتى يحصل خادم المرآة على تحديثات استخبارات أمنية حديثة.
استضافة تحديثات التحليل الذكي للأمان دون اتصال على الخادم المتطابق
عندما يعمل السكريبت، يقوم updates.zip بالتنزيل والوصول manifest.json إلى مجلدات منظمة حسب نظام التشغيل، حلقة الإصدار، والهندسة المعمارية. على سبيل المثال، يتم تخزين تحديثات إنتاج لينكس لأجهزة x86_64 في linux/production/arch_x86_64 مجلد التنزيل المكون.
استضاف مجلد التنزيل المكون على خادم HTTP أو HTTPS، أو مشاركة الشبكة، أو نقطة تثبيت محلية أو بعيدة يمكن لنقاط نهاية لينكس الوصول إليها.
انسخ رابط URL أو مسار المجلد المطلق عبر مجلد حلقة الإصدار، لكن لا تتضمن المجلد.arch_*
ملاحظة
على سبيل المثال، إذا كان سكريبت المدير يستخدم downloadFolder=/tmp/wdav-update و خادم HTTP في updates.contoso.com:8000 المضيفين /tmp/wdav-update، استخدم http://updates.contoso.com:8000/linux/production/. تحقق من أن هذا الموقع يحتوي على arch_* الأدلة.
يمكنك أيضا استخدام المسار المطلق لنقطة تثبيت محلية أو بعيدة. على سبيل المثال، إذا قام السكربت بتنزيل الملفات إلى /tmp/wdav-update، استخدم /tmp/wdav-update/linux/production.
بعد أن تقوم بتكوين خادم المرآة، قم بنشر رابط URL أو مساره إلى نقاط نهاية لينكس كقيمة offlineDefinitionUpdateUrl . اختر إحدى الطرق في Configure the Endpoints.
تكوين نقاط النهاية في Microsoft Intune
Microsoft Intune هي الأداة الموصى بها لتكوين Defender وتوزيعها لميزات نقطة النهاية على الأجهزة. ومع ذلك، Intune هو منتج منفصل ليس جزءا من Defender لنقطة النهاية، ولا يتم تضمينه في جميع الاشتراكات. لاستخدام Intune، تحتاج إلى اشتراك يتضمنه، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو وظيفة إضافية. إذا لم يكن لديك Intune، يمكنك استخدام أي من الطرق الأخرى في هذه المقالة. لمزيد من المعلومات، راجع ترخيص Microsoft Intune.
لتكوين تحديثات استخبارات الأمان غير المتصلة بالإنترنت في Intune، استخدم سياسة مكافحة فيروسات أمان النقاط النهائية. للحصول على تعليمات مفصلة، راجع إنشاء سياسات أمان نقاط النهاية أو تعديل السياسات الحالية (الروابط تفتح علامات تبويب جديدة في وثائق Intune).
عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:
-
نوع السياسة: اذهب إلى إدارة>مضاد الفيروسات على أمان نقطة النهاية | صفحة نظرة عامة على https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview، ثم اختر
إنشاء سياسات. - المنصة: اختر لينكس.
- ملف التعريف: حدد Microsoft Defender مكافحة الفيروسات.
عند إنشاء أو تعديل السياسة، قم بتكوين الإعدادات التالية في تبويب إعدادات التكوين :
قسم تفضيلات الحماية المقدمة عبر السحابة:
- تحديثات استخبارات الأمان التلقائية: تأكد من أن هذا الإعداد مضبوط على مفعل.
-
فترة تحديث ذكاء الأمان: بشكل افتراضي، تسحب نقاط لينكس تحديثات الذكاء الأمني من خادم المرآة كل ثماني ساعات (
28800ثوان). لاستخدام فترة زمنية مختلفة، قم بتمرير المفتاح إلى
الإعدادات وأدخل الفترة في ثوان.
قسم محرك مكافحة الروسوف:
-
تفعيل تحديث استخبارات الأمان غير المتصل: اختر تمكين لجعل إعدادات التحديث الأخرى متاحة:
- تحديث ذكاء الأمان غير المتصل بالإنترنت إلى السحابة: قم بتعيين هذه القيمة على True لجعل نقطة النهاية تحاول الحصول على تحديثات استخبارات الأمان من سحابة Microsoft إذا لم تستطع الحصول عليها من خادم المرآة.
-
رابط أو دليل تحديث ذكاء الأمان غير المتصل: قم بتمرير المفتاح إلى
الإعدادات، ثم أدخل رابط أو مسار الدليل الخاص بخادم المرآة. بالنسبة لخادم HTTP أو HTTPS، استخدم تنسيق http://<mirror_server_address>/linux/production/. يمكنك أيضا تحديد مشاركة شبكة أو نقطة تركيب محلية أو بعيدة. لمزيد من المعلومات، راجع استضافة تحديثات استخبارات الأمان غير المتصلة بالإنترنت على خادم المرآة.
-
تفعيل تحديث استخبارات الأمان غير المتصل: اختر تمكين لجعل إعدادات التحديث الأخرى متاحة:
تكوين نقاط النهاية في بوابة Microsoft Defender
إذا كانت مؤسستك تدير سياسات أمان النقاط النهائية في بوابة Microsoft Defender، يمكنك تكوين تحديثات استخبارات الأمان غير المتصلة بنفس سياسات أمان النقاط النهائية التي يستخدمها Intune.
للحصول على تعليمات مفصلة، راجع إنشاء سياسة أمان لنقطة النهاية أو تعديل سياسة أمان نقطة نهاية (الروابط تفتح علامات تبويب جديدة).
عند إنشاء السياسة في تبويب سياسات لينكس في صفحة سياسات أمان نقطة النهاية في بوابة Defender على https://security.microsoft.com/policy-inventory?osPlatform=Linux، استخدم هذه الإعدادات المحددة:
- اختر المنصة: اختر لينكس.
- حدد القالب: حدد Microsoft Defender مكافحة الفيروسات.
عند إنشاء أو تعديل السياسة، استخدم الإعدادات الموضحة في تكوين نقاط النهاية في Microsoft Intune في صفحة إعدادات التكوين.
عند تعيين السياسة، تنطبق قيود مجموعات التعيين على الأجهزة التي تدار من خلال إدارة إعدادات الأمان في Defender for Endpoint. للحصول على التفاصيل، راجع خطوة الواجبات.
تكوين نقاط النهاية باستخدام JSON المدارة
الملف mdatp_managed.json هو ملف التكوين المدار الذي Defender لنقطة النهاية على Linux يقرأ عند بدء التشغيل لتطبيق إعدادات النهج. استخدم هذه الطريقة لتكوين الإعدادات يدويا أو باستخدام أداة إدارة طرف ثالث مثل Chef أو Ansible. قم بتحديث العينة التالية لبيئتك، ونشرها إلى /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.
{
"cloudService": {
"automaticDefinitionUpdateEnabled": true,
"definitionUpdatesInterval": 1202
},
"antivirusEngine": {
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate": "enabled"
}
}
| اسم الحقل | القيم | الوصف |
|---|---|---|
automaticDefinitionUpdateEnabled |
true او false |
يتحكم فيما إذا كان Defender for Endpoint يحاول تثبيت تحديثات استخبارات الأمان تلقائيا. |
definitionUpdatesInterval |
الرقميه | يحدد الفترة بين تحديثات استخبارات الأمن التلقائية، بثوان. |
offlineDefinitionUpdateUrl |
سلسلة | يحدد رابط خادم المرآة أو المسار إلى نقطة تركيب محلية أو بعيدة. لمتطلبات المسار، انظر استضافة تحديثات استخبارات الأمان غير المتصلة على خادم المرآة. |
offlineDefinitionUpdate |
enabled او disabled |
يقوم بتمكين أو تعطيل تحديثات استخبارات الأمان غير المتصلة. |
offlineDefinitionUpdateFallbackToCloud |
true او false |
يتحكم فيما إذا كان Defender for Endpoint يحاول استرجاع تحديث من Microsoft عندما يفشل تحديث من خادم المرآة. |
التحقق من توقيع المحرك
بدءا من الإصدار 101.26062.0005 (أغسطس 2026)، يقوم Defender for Endpoint على لينكس بالتحقق من التوقيع الرقمي لمحرك مكافحة الفيروسات قبل تحميله. يساعد هذا السلوك التلقائي في حماية أجهزتك من ملفات المحرك الملاعب أو غير الموقعة.
ما تحتاج إلى معرفته
- يتم تفعيل التحقق من التوقيع تلقائيا عند التثبيت والترقيات الجديدة. لا يتطلب الأمر إجراء منفصلا.
- إذا فشل ملف محرك في التحقق من التوقيع، فإن Defender for Endpoint لا يقوم بتحميله.
-
offlineDefinitionUpdateVerifySigالإعداد أصبح مهجورا ولم يعد له أي تأثير. إذا كان الإعداد المدار لديك يستخدم هذا الإعداد، فلا حاجة لإجراء استبدال لأن التحقق من توقيع المحرك مفعل افتراضيا.
شغل الأوامر التالية لعرض حالة التحقق من التوقيع:
mdatp health --details definitions
mdatp health --details features
تظهر الحقول ذات الصلة في كلا مخرجي الأمر:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
تختلف قيم مثل إصدار التعريفات، والطوابع الزمنية، ورابط مصدر التحديث حسب الجهاز.
تحقق من تحديثات استخبارات الأمن غير المتصلة
للتحقق من التكوين على نقطة نهاية لينكس، اطلع على إعدادات تحديث ذكاء الأمان والحالة:
mdatp health --details definitions
يظهر المثال التالي جهاز بتاريخ up-toمع تحديثات استخبارات أمنية غير متصلة بالإنترنت مهيأة:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
تفعيل تحديثات استخبارات الأمان غير المتصلة بالإنترنت
يمكنك تشغيل تحديثات التحليل الذكي للأمان دون اتصال تلقائيا أو يدويا.
تكوين التحديثات التلقائية
يقوم Defender for Endpoint باسترجاع تحديثات استخبارات الأمان غير المتصلة بالإنترنت تلقائيا في فترات زمنية مهيأة عند تكوين الإعدادات التالية:
-
مستوى تطبيق محرك مكافحة الفيروسات مضبوط على
real_time. - تم تعيين
automaticDefinitionUpdateEnabledإلىtrue. - تم تعيين
offlineDefinitionUpdateإلىenabled.
فترة التحديث الافتراضية هي ثماني ساعات. استخدم definitionUpdatesInterval لتحديد فترة زمنية مختلفة بثوان.
تشغيل تحديث يدوي
لكي تسترجع نقطة نهاية لينكس تحديثا فوريا لاستخبارات الأمان من المصدر المكون لها، قم بتشغيل الأمر التالي:
mdatp definitions update
التحقق من حالة التحديث
بعد تشغيل تحديث، استخدم عمليات التحقق التالية لتأكيد النجاح:
عرض حالة التحديث عن طريق تشغيل
mdatp health --details definitions.تحقق من أن هذا
definitions_statusup_to_dateفارغ.definitions_update_fail_reasonالمثال التالي يوضح هذه الحقول:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
استكشاف الأخطاء وإصلاحها والتشخيصات
إذا فشلت التحديثات أو علقت أو لم تبدأ، فاتبع الخطوات التالية لاستكشاف الأخطاء وإصلاحها:
تحقق من حالة تحديثات التحليل الذكي للأمان دون اتصال. استخدم الأمر التالي لمراجعة حالة التعريف الحالية وتحديث المصدر:
mdatp health --details definitionsابحث عن معلومات في
definitions_update_fail_reasonالقسم .تأكد من تمكين
offline_definition_updateوengine_signature_verification.راجع
definitions_update_source_uriلتحديد مكان استرجاع الجهاز للتحديث:- إذا استرجع الجهاز التحديث من خادم المرآة،
definitions_update_source_uriيجب أن يتطابقoffline_definition_url_configured. - إذا تم تفعيل النسخة الاحتياطية من Microsoft Cloud وفشل تحديث الخادم المرآة،
definitions_update_source_uriيمكنك عرض مصدر Microsoft بدلا من ذلك.
- إذا استرجع الجهاز التحديث من خادم المرآة،
قم بتشغيل اختبار اتصال لتأكيد إمكانية وصول نقطة النهاية إلى الخادم المتطابق وخدمات Defender المطلوبة:
mdatp connectivity testإذا نجح الاتصال، أعد محاولة تحديث التعريف يدويا باستخدام الأمر التالي:
mdatp definitions update