تكوين تحديثات التحليل الذكي للأمان دون اتصال Microsoft Defender لنقطة النهاية على Linux

تحديثات الذكاء الأمني غير المتصلة تحافظ على تحديث Microsoft Defender لنقطة النهاية على أجهزة لينكس عندما يكون لديها اتصال محدود أو معدوم. في هذا المقال، تقوم بتكوين خادم مرآة لتحميل التحديثات من Microsoft، وتكوين نقاط نهاية لينكس لاسترجاع التحديثات، والتحقق من النشر. قبل أن تبدأ، تأكد من أن بيئتك تستوفي المتطلبات المسبقة.

كيفية عمل تحديثات التحليل الذكي للأمان دون اتصال

تستخدم تحديثات الذكاء الأمني غير المتصلة بالإنترنت خادم استضافة محلي يسمى خادم المرآة، لتحميل تحديثات استخبارات الأمان من Microsoft. تسترجع أجهزة لينكس التحديثات من خادم المرآة على فترات زمنية مهيأة.

عملية التحديث غير المتصلة تعمل كما يلي:

  • تقوم بإعداد خادم ويب محلي أو نظام ملفات شبكي (NFS) يمكنه الاتصال ب Microsoft لتحميل التحديثات.
  • تستخدم مهمة كرون أو مهمة مجدولة لتشغيل سكريبت المدير على خادم المرآة.
  • تسترجع نقاط نهاية لينكس التي تعمل بنظام Defender for Endpoint التحديثات التي تم تنزيلها من خادم المرآة في فترة زمنية محددة.
  • يقوم Defender for Endpoint بالتحقق من التحديثات التي تم تنزيلها قبل تحميلها في محرك مكافحة الفيروسات.
  • تقوم بتكوين عملية التحديث على نقاط نهاية لينكس باستخدام سياسة أمان النقاط النهائية أو ملف JSON المدار.
  • تعرض حالة التحديث باستخدام mdatp أداة سطر الأوامر.

مخطط يوضح أن خادم المرآة يقوم بتنزيل واستضافة تحديثات استخبارات أمنية غير متصلة.

الشكل 1. يقوم خادم المرآة بتنزيل واستضافة تحديثات استخبارات أمنية غير متصلة.

رسم توضيحي يظهر نقاط نهاية لينكس تسترجع تحديثات استخبارات الأمان غير المتصلة من خادم المرآة.

الشكل 2. تسترجع نقاط لينكس تحديثات الذكاء الأمني غير المتصلة من خادم المرآة.

يمكن للخادم المتطابق تشغيل أي من أنظمة التشغيل التالية:

  • Linux
  • Windows
  • ماك أو إس

فوائد استخدام تحديثات التحليل الذكي للأمان دون اتصال

تتضمن المزايا:

  • تحكم في عدد مرات تحميل التحديثات في خادم المرآة وعدد مرات استرجاع نقاط النهاية لها.
  • اختبر التحديثات المحملة على جهاز اختبار قبل توزيعها في جميع أنحاء مؤسستك.
  • تقليل عرض النطاق الترددي للشبكة لأن خادم المرآة فقط هو من يقوم بتنزيل التحديثات من Microsoft.
  • استخدم خادم مرآة Windows أو macOS أو Linux دون تثبيت Defender for Endpoint عليه.
  • حمل تحديثات استخبارات الأمان باستخدام أحدث محرك مكافحة فيروسات متوافق.
  • احتفظ بالتحديث السابق في مجلد احتياطي. إذا كانت هناك مشكلة في التحديث الأخير، يمكنك توزيع النسخة السابقة بدلا من ذلك.
  • قم بتكوين نقاط النهاية لاسترجاع التحديثات من Microsoft إذا فشل تحديث من خادم المرآة.

المتطلبات الأساسية

  • قم بتثبيت Defender لإصدار 101.24022.0001 نقطة النهاية (مارس 2024) أو لاحقا على نقاط نهاية لينكس.

  • تأكد من أن نقاط نهاية لينكس يمكنها الاتصال بخادم المرآة.

  • استخدم توزيعة لينكس مدعومة.

  • قم بتكوين خادم المرآة كخادم HTTP أو HTTPS، أو خادم NFS، أو مشاركة شبكة أخرى.

  • تأكد من أن خادم المرآة يمكنه الوصول إلى الروابط التالية:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
  • قم بتثبيت Bash أو PowerShell على خادم النسخة المرآة. سكريبت محمل Bash يتطلب curl أيضا و jq.

  • مطلوب الحد الأدنى من مواصفات النظام التالية للخادم المتطابق:

    وحدة المعالجة المركزية ذاكره الوصول العشوائي قرص مجاني مبادله
    نواة (يفضل 4 نوى) 1 جيجابايت كحد أدنى (4 جيجابايت مفضلة) 2 غيغابايت يعتمد النظام

    ملاحظة

    قد يختلف هذا التكوين اعتمادا على عدد الطلبات التي يتم تقديمها والتحميل الذي يجب أن يعالجه كل خادم.

تكوين الخادم المتطابق

ملاحظة

  • تدير مؤسستك وتملك خادم المرآة في بيئته الخاصة.
  • لا تحتاج إلى تثبيت Defender for Endpoint على خادم المرآة.

الحصول على البرنامج النصي لتنزيل معلومات الأمان دون اتصال

يستضيف Microsoft برنامج نصي لتنزيل معلومات الأمان دون اتصال على مستودع GitHub microsoft/mdatp-xplat.

استخدم أحد الخيارات التالية للحصول على سكريبت التنزيل.

الخيار الأول: استنساخ المستودع (المفضل)

لاستنساخ المستودع، اتبع الخطوات التالية:

  1. قم بتثبيت Git على خادم المرآة.

  2. انتقل إلى الدليل حيث تريد استنساخ المستودع.

  3. قم باستنساخ المستودع عن طريق تشغيل git clone https://github.com/microsoft/mdatp-xplat.git.

الخيار 2: تنزيل الملف المضغوط

لاستخدام الحزمة المضغوطة بدلا من استنساخ المستودع، اتبع الخطوات التالية:

  1. قم بتنزيل الملف المضغوط.

  2. انسخ الملف الذي تم تنزيله إلى المجلد حيث تريد الاحتفاظ بالبرنامج النصي.

  3. استخراج المجلد المضغوط.

  4. استخدم مهمة مجدولة أو مهمة CRON لتحميل واستخراج أحدث إصدار بشكل دوري.

بنية الدليل المحلي بعد نسخ المستودع أو تنزيل الملف المضغوط

استخدم مثال سرد الدليل التالي للتحقق من أن نسختك المحلية تحتوي على البنية والبرامج النصية المتوقعة linux/definition_downloader :

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

ملاحظة

راجع README.md الملف للحصول على تفاصيل حول استخدام سكريبتات تنزيل التحديثات غير المتصلة.

قم بتكوين الحقول التالية للتحكم settings.json في سكريبت المحمل:

اسم الحقل قيمه الوصف
downloadFolder سلسله يحدد المجلد الذي يقوم فيه السكريبت بتنزيل الملفات.
downloadLinuxUpdates Bool عند ضبطه على true، يقوم بتنزيل تحديثات لينكس إلى downloadFolder.
logFilePath سلسله يحدد ملف سجل التشخيص. يمكنك مشاركة هذا الملف مع Microsoft Support عند استكشاف المشكلة في السكريبت.
downloadMacUpdates Bool عند ضبطه على true، يقوم بتنزيل تحديثات macOS إلى downloadFolder.
downloadPreviewUpdates Bool عند تعيينه على true، يتم تنزيل تحديثات معاينة لأنظمة التشغيل المحددة.
backupPreviousUpdates Bool عند ضبطه على true، ينسخ التحديث السابق إلى مجلد _back قبل تحميل التحديث الجديد.

تنفيذ البرنامج النصي لتنزيل التحليل الذكي للأمان دون اتصال

لتحميل التحديث الأخير يدويا، قم بتكوين settings.json، ثم استخدم الأمر الخاص بالshell على خادم المرآة الخاص بك:

  • Bash: قم بتشغيل الأمر التالي لإحضار آخر تحديثات التعريف دون اتصال في مجلد التنزيل المكون:

    ./xplat_offline_updates_download.sh
    
  • PowerShell: تشغيل سكريبت PowerShell downloader على خادم مرآة باستخدام PowerShell:

    ./xplat_offline_updates_download.ps1
    

ملاحظة

جدولة مهمة كرون أو مهمة مجدولة لتشغيل السكريبت بانتظام حتى يحصل خادم المرآة على تحديثات استخبارات أمنية حديثة.

استضافة تحديثات التحليل الذكي للأمان دون اتصال على الخادم المتطابق

عندما يعمل السكريبت، يقوم updates.zip بالتنزيل والوصول manifest.json إلى مجلدات منظمة حسب نظام التشغيل، حلقة الإصدار، والهندسة المعمارية. على سبيل المثال، يتم تخزين تحديثات إنتاج لينكس لأجهزة x86_64 في linux/production/arch_x86_64 مجلد التنزيل المكون.

استضاف مجلد التنزيل المكون على خادم HTTP أو HTTPS، أو مشاركة الشبكة، أو نقطة تثبيت محلية أو بعيدة يمكن لنقاط نهاية لينكس الوصول إليها.

انسخ رابط URL أو مسار المجلد المطلق عبر مجلد حلقة الإصدار، لكن لا تتضمن المجلد.arch_*

ملاحظة

على سبيل المثال، إذا كان سكريبت المدير يستخدم downloadFolder=/tmp/wdav-update و خادم HTTP في updates.contoso.com:8000 المضيفين /tmp/wdav-update، استخدم http://updates.contoso.com:8000/linux/production/. تحقق من أن هذا الموقع يحتوي على arch_* الأدلة.

يمكنك أيضا استخدام المسار المطلق لنقطة تثبيت محلية أو بعيدة. على سبيل المثال، إذا قام السكربت بتنزيل الملفات إلى /tmp/wdav-update، استخدم /tmp/wdav-update/linux/production.

بعد أن تقوم بتكوين خادم المرآة، قم بنشر رابط URL أو مساره إلى نقاط نهاية لينكس كقيمة offlineDefinitionUpdateUrl . اختر إحدى الطرق في Configure the Endpoints.

تكوين نقاط النهاية في Microsoft Intune

Microsoft Intune هي الأداة الموصى بها لتكوين Defender وتوزيعها لميزات نقطة النهاية على الأجهزة. ومع ذلك، Intune هو منتج منفصل ليس جزءا من Defender لنقطة النهاية، ولا يتم تضمينه في جميع الاشتراكات. لاستخدام Intune، تحتاج إلى اشتراك يتضمنه، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو وظيفة إضافية. إذا لم يكن لديك Intune، يمكنك استخدام أي من الطرق الأخرى في هذه المقالة. لمزيد من المعلومات، راجع ترخيص Microsoft Intune.

لتكوين تحديثات استخبارات الأمان غير المتصلة بالإنترنت في Intune، استخدم سياسة مكافحة فيروسات أمان النقاط النهائية. للحصول على تعليمات مفصلة، راجع إنشاء سياسات أمان نقاط النهاية أو تعديل السياسات الحالية (الروابط تفتح علامات تبويب جديدة في وثائق Intune).

عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:

عند إنشاء أو تعديل السياسة، قم بتكوين الإعدادات التالية في تبويب إعدادات التكوين :

  • قسم تفضيلات الحماية المقدمة عبر السحابة:

    • تحديثات استخبارات الأمان التلقائية: تأكد من أن هذا الإعداد مضبوط على مفعل.
    • فترة تحديث ذكاء الأمان: بشكل افتراضي، تسحب نقاط لينكس تحديثات الذكاء الأمني من خادم المرآة كل ثماني ساعات (28800 ثوان). لاستخدام فترة زمنية مختلفة، قم بتمرير المفتاح إلى الإعدادات وأدخل الفترة في ثوان.
  • قسم محرك مكافحة الروسوف:

    • تفعيل تحديث استخبارات الأمان غير المتصل: اختر تمكين لجعل إعدادات التحديث الأخرى متاحة:
      • تحديث ذكاء الأمان غير المتصل بالإنترنت إلى السحابة: قم بتعيين هذه القيمة على True لجعل نقطة النهاية تحاول الحصول على تحديثات استخبارات الأمان من سحابة Microsoft إذا لم تستطع الحصول عليها من خادم المرآة.
      • رابط أو دليل تحديث ذكاء الأمان غير المتصل: قم بتمرير المفتاح إلى الإعدادات، ثم أدخل رابط أو مسار الدليل الخاص بخادم المرآة. بالنسبة لخادم HTTP أو HTTPS، استخدم تنسيق http://<mirror_server_address>/linux/production/. يمكنك أيضا تحديد مشاركة شبكة أو نقطة تركيب محلية أو بعيدة. لمزيد من المعلومات، راجع استضافة تحديثات استخبارات الأمان غير المتصلة بالإنترنت على خادم المرآة.

تكوين نقاط النهاية في بوابة Microsoft Defender

إذا كانت مؤسستك تدير سياسات أمان النقاط النهائية في بوابة Microsoft Defender، يمكنك تكوين تحديثات استخبارات الأمان غير المتصلة بنفس سياسات أمان النقاط النهائية التي يستخدمها Intune.

للحصول على تعليمات مفصلة، راجع إنشاء سياسة أمان لنقطة النهاية أو تعديل سياسة أمان نقطة نهاية (الروابط تفتح علامات تبويب جديدة).

عند إنشاء السياسة في تبويب سياسات لينكس في صفحة سياسات أمان نقطة النهاية في بوابة Defender على https://security.microsoft.com/policy-inventory?osPlatform=Linux، استخدم هذه الإعدادات المحددة:

  • اختر المنصة: اختر لينكس.
  • حدد القالب: حدد Microsoft Defender مكافحة الفيروسات.

عند إنشاء أو تعديل السياسة، استخدم الإعدادات الموضحة في تكوين نقاط النهاية في Microsoft Intune في صفحة إعدادات التكوين.

عند تعيين السياسة، تنطبق قيود مجموعات التعيين على الأجهزة التي تدار من خلال إدارة إعدادات الأمان في Defender for Endpoint. للحصول على التفاصيل، راجع خطوة الواجبات.

تكوين نقاط النهاية باستخدام JSON المدارة

الملف mdatp_managed.json هو ملف التكوين المدار الذي Defender لنقطة النهاية على Linux يقرأ عند بدء التشغيل لتطبيق إعدادات النهج. استخدم هذه الطريقة لتكوين الإعدادات يدويا أو باستخدام أداة إدارة طرف ثالث مثل Chef أو Ansible. قم بتحديث العينة التالية لبيئتك، ونشرها إلى /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

{
  "cloudService": {
    "automaticDefinitionUpdateEnabled": true,
    "definitionUpdatesInterval": 1202
  },
  "antivirusEngine": {
    "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
    "offlineDefinitionUpdateFallbackToCloud":false,
    "offlineDefinitionUpdate": "enabled"
  }
}
اسم الحقل القيم الوصف
automaticDefinitionUpdateEnabled true او false يتحكم فيما إذا كان Defender for Endpoint يحاول تثبيت تحديثات استخبارات الأمان تلقائيا.
definitionUpdatesInterval الرقميه يحدد الفترة بين تحديثات استخبارات الأمن التلقائية، بثوان.
offlineDefinitionUpdateUrl سلسلة يحدد رابط خادم المرآة أو المسار إلى نقطة تركيب محلية أو بعيدة. لمتطلبات المسار، انظر استضافة تحديثات استخبارات الأمان غير المتصلة على خادم المرآة.
offlineDefinitionUpdate enabled او disabled يقوم بتمكين أو تعطيل تحديثات استخبارات الأمان غير المتصلة.
offlineDefinitionUpdateFallbackToCloud true او false يتحكم فيما إذا كان Defender for Endpoint يحاول استرجاع تحديث من Microsoft عندما يفشل تحديث من خادم المرآة.

التحقق من توقيع المحرك

بدءا من الإصدار 101.26062.0005 (أغسطس 2026)، يقوم Defender for Endpoint على لينكس بالتحقق من التوقيع الرقمي لمحرك مكافحة الفيروسات قبل تحميله. يساعد هذا السلوك التلقائي في حماية أجهزتك من ملفات المحرك الملاعب أو غير الموقعة.

ما تحتاج إلى معرفته

  • يتم تفعيل التحقق من التوقيع تلقائيا عند التثبيت والترقيات الجديدة. لا يتطلب الأمر إجراء منفصلا.
  • إذا فشل ملف محرك في التحقق من التوقيع، فإن Defender for Endpoint لا يقوم بتحميله.
  • offlineDefinitionUpdateVerifySig الإعداد أصبح مهجورا ولم يعد له أي تأثير. إذا كان الإعداد المدار لديك يستخدم هذا الإعداد، فلا حاجة لإجراء استبدال لأن التحقق من توقيع المحرك مفعل افتراضيا.

شغل الأوامر التالية لعرض حالة التحقق من التوقيع:

mdatp health --details definitions
mdatp health --details features

تظهر الحقول ذات الصلة في كلا مخرجي الأمر:

offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification        : "enabled"

تختلف قيم مثل إصدار التعريفات، والطوابع الزمنية، ورابط مصدر التحديث حسب الجهاز.

تحقق من تحديثات استخبارات الأمن غير المتصلة

للتحقق من التكوين على نقطة نهاية لينكس، اطلع على إعدادات تحديث ذكاء الأمان والحالة:

mdatp health --details definitions

يظهر المثال التالي جهاز بتاريخ up-toمع تحديثات استخبارات أمنية غير متصلة بالإنترنت مهيأة:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "DEPRECATED"
engine_signature_verification               : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

تفعيل تحديثات استخبارات الأمان غير المتصلة بالإنترنت

يمكنك تشغيل تحديثات التحليل الذكي للأمان دون اتصال تلقائيا أو يدويا.

تكوين التحديثات التلقائية

يقوم Defender for Endpoint باسترجاع تحديثات استخبارات الأمان غير المتصلة بالإنترنت تلقائيا في فترات زمنية مهيأة عند تكوين الإعدادات التالية:

فترة التحديث الافتراضية هي ثماني ساعات. استخدم definitionUpdatesInterval لتحديد فترة زمنية مختلفة بثوان.

تشغيل تحديث يدوي

لكي تسترجع نقطة نهاية لينكس تحديثا فوريا لاستخبارات الأمان من المصدر المكون لها، قم بتشغيل الأمر التالي:

mdatp definitions update

التحقق من حالة التحديث

بعد تشغيل تحديث، استخدم عمليات التحقق التالية لتأكيد النجاح:

  1. عرض حالة التحديث عن طريق تشغيل mdatp health --details definitions.

  2. تحقق من أن هذا definitions_statusup_to_date فارغ.definitions_update_fail_reason المثال التالي يوضح هذه الحقول:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

استكشاف الأخطاء وإصلاحها والتشخيصات

إذا فشلت التحديثات أو علقت أو لم تبدأ، فاتبع الخطوات التالية لاستكشاف الأخطاء وإصلاحها:

  1. تحقق من حالة تحديثات التحليل الذكي للأمان دون اتصال. استخدم الأمر التالي لمراجعة حالة التعريف الحالية وتحديث المصدر:

    mdatp health --details definitions
    

    ابحث عن معلومات في definitions_update_fail_reason القسم .

  2. تأكد من تمكين offline_definition_update و engine_signature_verification .

  3. راجع definitions_update_source_uri لتحديد مكان استرجاع الجهاز للتحديث:

    • إذا استرجع الجهاز التحديث من خادم المرآة، definitions_update_source_uri يجب أن يتطابق offline_definition_url_configured.
    • إذا تم تفعيل النسخة الاحتياطية من Microsoft Cloud وفشل تحديث الخادم المرآة، definitions_update_source_uri يمكنك عرض مصدر Microsoft بدلا من ذلك.
  4. قم بتشغيل اختبار اتصال لتأكيد إمكانية وصول نقطة النهاية إلى الخادم المتطابق وخدمات Defender المطلوبة:

    mdatp connectivity test
    
  5. إذا نجح الاتصال، أعد محاولة تحديث التعريف يدويا باستخدام الأمر التالي:

    mdatp definitions update