Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Defender for Endpoint můžete nasadit na Linux pomocí různých nástrojů a metod. Tento článek popisuje, jak nasadit Defender for Endpoint na Linux pomocí SaltStacku. Úspěšné nasazení vyžaduje dokončení všech kroků v tomto článku. (Pokud chcete použít jinou metodu, přejděte do části Související obsah.)
Důležité
Pokud chcete souběžně spouštět několik řešení zabezpečení, přečtěte si téma Důležité informace o výkonu, konfiguraci a podpoře.
Možná jste už nakonfigurovali vzájemné vyloučení zabezpečení pro zařízení nasazená k Microsoft Defender for Endpoint. Pokud stále potřebujete nastavit vzájemná vyloučení, abyste se vyhnuli konfliktům, přečtěte si téma Přidání Microsoft Defender for Endpoint do seznamu vyloučení pro vaše stávající řešení.
Důležité
Tento článek obsahuje informace o nástrojích třetích stran. To je poskytováno jako pomoc při dokončení scénářů integrace, ale Microsoft neposkytuje podporu pro řešení potíží s nástroji třetích stran.
Požádejte o podporu externího dodavatele.
Požadavky a požadavky na systém
Než začnete, přečtěte si téma Požadavky pro Defender for Endpoint na Linux, kde najdete popis požadavků a požadavků na systém.
Kromě toho pro nasazení SaltStack musíte znát správu SaltStacku, mít nainstalovanou aplikaci SaltStack, nakonfigurovat hlavní a miniony a vědět, jak používat stavy. SaltStack má mnoho způsobů, jak provést stejný úkol. Tyto pokyny předpokládají dostupnost podporovaných modulů SaltStack, jako jsou apt a unarchive , které vám pomůžou s nasazením balíčku. Vaše organizace může použít jiný pracovní postup. Další informace najdete v dokumentaci k SaltStacku.
Tady je několik důležitých bodů:
- SaltStack je nainstalován alespoň na jednom počítači (SaltStack volá počítač jako hlavní).
- Hlavní server SaltStack přijal připojení spravovaných uzlů (SaltStack volá uzly jako přisluhovače).
- Přisluhovači SaltStacku dokážou vyřešit komunikaci s hlavním saltStackem (ve výchozím nastavení se přisluhovači snaží komunikovat s počítačem s názvem salt).
- Spusťte následující test ping:
sudo salt '*' test.ping - Hlavní server SaltStack má umístění souborového serveru, ze kterého se dají distribuovat soubory Microsoft Defender for Endpoint (ve výchozím nastavení používá
/srv/saltSaltStack složku jako výchozí distribuční bod).
Stažení balíčku pro onboarding
Upozornění
Opětovné zabalení instalačního balíčku Defenderu for Endpoint není podporovaným scénářem. To může negativně ovlivnit integritu produktu a vést k nepříznivým výsledkům, mimo jiné včetně aktivace upozornění na manipulaci a selhání aktualizace.
Přihlaste se k portálu Microsoft Defender a pak přejděte do>části System Settings>Endpoints>Onboarding> zařízení.
V první rozevírací nabídce vyberte jako operační systém Linux Server. V druhé rozevírací nabídce jako metodu nasazení vyberte Preferovaný nástroj pro správu konfigurace Linux.
Vyberte Stáhnout onboardingový balíček a uložte soubor jako
WindowsDefenderATPOnboardingPackage.zip.Extrahujte obsah archivu pomocí následujícího příkazu:
unzip WindowsDefenderATPOnboardingPackage.zipOčekávaný výstup je:
Archive: WindowsDefenderATPOnboardingPackage.zip inflating: mdatp_onboard.json
Vytvoření stavových souborů SaltStack
Existují dva způsoby, jak vytvořit soubory stavu SaltStack:
Použijte instalační skript (doporučeno): Pomocí této metody skript automatizuje nasazení instalací agenta, onboardingem zařízení na portál Microsoft Defender a konfigurací úložišť pro výběr správného agenta kompatibilního s vaší distribucí Linux.
Ručně nakonfigurujte úložiště: Při použití této metody musí být úložiště nakonfigurována ručně spolu s výběrem verze agenta kompatibilní s vaší distribucí Linux. Tato metoda poskytuje podrobnější kontrolu nad procesem nasazení.
Vytvoření stavových souborů SaltStack pomocí instalačního skriptu
Stáhněte si skript Bash instalačního programu z úložiště Microsoft GitHub nebo ho stáhněte pomocí následujícího příkazu:
wget https://raw.githubusercontent.com/microsoft/mdatp-xplat/refs/heads/master/linux/installation/mde_installer.sh /srv/salt/mde/Vytvořte soubor stavu
/srv/salt/install_mdatp.slss následujícím obsahem. Stejný soubor si můžete stáhnout z GitHubu.#Download the mde_installer.sh: https://github.com/microsoft/mdatp-xplat/blob/master/linux/installation/mde_installer.sh install_mdatp_package: cmd.run: - name: /srv/salt/mde/mde_installer.sh --install --onboard /srv/salt/mde/mdatp_onboard.json - shell: /bin/bash - unless: 'pgrep -f mde_installer.sh'
Poznámka
Instalační skript také podporuje další parametry, jako je kanál (rychlý pro účastníky programu Insider, insiders-slow, prod (výchozí)), ochrana v reálném čase, verze, instalace vlastního umístění atd. Pokud chcete vybrat ze seznamu dostupných možností, zkontrolujte nápovědu pomocí následujícího příkazu: ./mde_installer.sh --help
Vytváření souborů stavu SaltStack ruční konfigurací úložišť
V tomto kroku vytvoříte v úložišti konfigurace (obvykle /srv/salt) stavový soubor SaltState, který použije potřebné stavy k nasazení a onboardingu Defenderu for Endpoint. Pak přidáte úložiště a klíč Defenderu for Endpoint: install_mdatp.sls.
Poznámka
Defender for Endpoint na Linux je možné nasadit z jednoho z následujících kanálů:
-
insiders-fast, označeno jako
[channel] -
účastníci programu insider-slow, označeno jako
[channel] -
prod, označení jako
[channel]s použitím názvu verze (viz Linux Úložiště softwaru pro produkty Microsoft).
Každý kanál odpovídá úložišti Linux softwaru. Volba kanálu určuje typ a frekvenci aktualizací nabízených vašemu zařízení. Zařízení v rychlém okruhu insiderů jsou první, která obdrží aktualizace a nové funkce, za nimiž budou později následovat pomalí účastníci programu Insider a nakonec prod.
Pokud chcete získat náhled nových funkcí a poskytnout včasnou zpětnou vazbu, doporučujeme nakonfigurovat některá zařízení ve vašem podniku tak, aby používala buď rychlé účastníkyprogramu Insider, nebo pomalé účastníky programu Insider.
Upozornění
Přepnutí kanálu po počáteční instalaci vyžaduje přeinstalaci produktu. Přepnutí kanálu produktu: Odinstalujte existující balíček, překonfigurujte zařízení tak, aby používalo nový kanál, a podle pokynů v tomto dokumentu nainstalujte balíček z nového umístění.
Poznamenejte si svoji distribuci a verzi a v části
https://packages.microsoft.com/config/[distro]/identifikujte nejbližší položku.V následujících příkazech nahraďte
[distro]a[version]svými informacemi.Poznámka
Pro Oracle Linux a Amazon Linux 2 nahraďte
[distro]textem "rhel". Pro Amazon Linux 2 nahraďte za[version]"7". Pokud používáte Oracle, nahraďte[version]verzí oracle Linux.cat /srv/salt/install_mdatp.slsadd_ms_repo: pkgrepo.managed: - humanname: Microsoft Defender Repository {% if grains['os_family'] == 'Debian' %} - name: deb [arch=amd64,armhf,arm64] https://packages.microsoft.com/[distro]/[version]/[channel] [codename] main - dist: [codename] - file: /etc/apt/sources.list.d/microsoft-[channel].list - key_url: https://packages.microsoft.com/keys/microsoft.asc - refresh: true {% elif grains['os_family'] == 'RedHat' %} - name: packages-microsoft-[channel] - file: microsoft-[channel] - baseurl: https://packages.microsoft.com/[distro]/[version]/[channel]/ - gpgkey: https://packages.microsoft.com/keys/microsoft.asc - gpgcheck: true {% endif %}Přidejte stav nainstalovaného balíčku do
install_mdatp.slszaadd_ms_repostav, jak je definováno dříve.install_mdatp_package: pkg.installed: - name: mdatp - required: add_ms_repoPřidejte nasazení souboru onboardingu do za
install_mdatp.slsinstall_mdatp_package, jak je definováno dříve.copy_mde_onboarding_file: file.managed: - name: /etc/opt/microsoft/mdatp/mdatp_onboard.json - source: salt://mde/mdatp_onboard.json - required: install_mdatp_packageDokončený soubor stavu instalace by měl vypadat podobně jako tento výstup:
add_ms_repo: pkgrepo.managed: - humanname: Microsoft Defender Repository {% if grains['os_family'] == 'Debian' %} - name: deb [arch=amd64,armhf,arm64] https://packages.microsoft.com/[distro]/[version]/prod [codename] main - dist: [codename] - file: /etc/apt/sources.list.d/microsoft-[channel].list - key_url: https://packages.microsoft.com/keys/microsoft.asc - refresh: true {% elif grains['os_family'] == 'RedHat' %} - name: packages-microsoft-[channel] - file: microsoft-[channel] - baseurl: https://packages.microsoft.com/[distro]/[version]/[channel]/ - gpgkey: https://packages.microsoft.com/keys/microsoft.asc - gpgcheck: true {% endif %} install_mdatp_package: pkg.installed: - name: mdatp - required: add_ms_repo copy_mde_onboarding_file: file.managed: - name: /etc/opt/microsoft/mdatp/mdatp_onboard.json - source: salt://mde/mdatp_onboard.json - required: install_mdatp_packageVytvořte v úložišti konfigurace (obvykle
/srv/salt) stavový soubor SaltState, který použije potřebné stavy k offboardingu a odebrání Defenderu for Endpoint. Než použijete soubor stavu offboardingu, musíte stáhnout balíček pro offboarding z portálu Microsoft Defender a extrahovat ho stejným způsobem jako balíček pro onboarding. Stažený balíček pro offboarding je platný pouze po omezenou dobu.Vytvořte soubor
uninstall_mdapt.slsstavu odinstalace a přidejte stav pro odebránímdatp_onboard.jsonsouboru.cat /srv/salt/uninstall_mdatp.slsremove_mde_onboarding_file: file.absent: - name: /etc/opt/microsoft/mdatp/mdatp_onboard.jsonPřidejte nasazení souboru pro offboarding do
uninstall_mdatp.slssouboru zaremove_mde_onboarding_filestav definovaný v předchozí části.offboard_mde: file.managed: - name: /etc/opt/microsoft/mdatp/mdatp_offboard.json - source: salt://mde/mdatp_offboard.jsonPřidejte odebrání balíčku MDATP do
uninstall_mdatp.slssouboru zaoffboard_mdestav definovaný v předchozí části.remove_mde_packages: pkg.removed: - name: mdatpSoubor stavu úplné odinstalace by měl vypadat podobně jako následující výstup:
remove_mde_onboarding_file: file.absent: - name: /etc/opt/microsoft/mdatp/mdatp_onboard.json offboard_mde: file.managed: - name: /etc/opt/microsoft/mdatp/mdatp_offboard.json - source: salt://mde/offboard/mdatp_offboard.json remove_mde_packages: pkg.removed: - name: mdatp
Nasazení Defenderu v koncovém bodu pomocí stavových souborů vytvořených dříve
Tento krok platí jak pro skript instalačního programu, tak pro metodu ruční konfigurace. V tomto kroku použijete stav na přisluhovačů. Následující příkaz použije stav na počítače s názvem, který začíná mdetestna .
Instalace:
salt 'mdetest*' state.apply install_mdatpDůležité
Když se produkt poprvé spustí, stáhne si nejnovější antimalwarové definice. V závislosti na připojení k internetu může tento proces trvat několik minut.
Ověření/konfigurace:
salt 'mdetest*' cmd.run 'mdatp connectivity test'salt 'mdetest*' cmd.run 'mdatp health'Odinstalace:
salt 'mdetest*' state.apply uninstall_mdatp
Řešení potíží s instalací
Řešení potíží:
Informace o tom, jak najít protokol, který se automaticky vygeneruje, když dojde k chybě instalace, najdete v tématu Problémy s instalací protokolu.
Informace o běžných problémech s instalací najdete v tématu Problémy s instalací.
Pokud je stav zařízení , přečtěte si
falsetéma Problémy se stavem agenta Defenderu for Endpoint.Informace o problémech s výkonem produktu najdete v tématu Řešení potíží s výkonem.
Informace o problémech s proxy serverem a připojením najdete v tématu Řešení potíží s připojením ke cloudu.
Pokud chcete získat podporu od Microsoftu, otevřete lístek podpory a zadejte soubory protokolu vytvořené pomocí analyzátoru klienta.
Konfigurace zásad pro Microsoft Defender na Linux
Nastavení antivirového softwaru nebo EDR můžete na koncových bodech nakonfigurovat pomocí některé z následujících metod:
- Viz Nastavení předvoleb pro Microsoft Defender for Endpoint na Linux.
- Informace o konfiguraci nastavení na portálu Microsoft Defender najdete v tématu Správa nastavení zabezpečení.
Upgrady operačního systému
Při upgradu operačního systému na novou hlavní verzi musíte nejprve odinstalovat Defender for Endpoint na Linux, nainstalovat upgrade a nakonec překonfigurovat Defender for Endpoint na Linux zařízení.
Související obsah
- Dokumentace k projektu SALT
- Předpoklady pro Microsoft Defender for Endpoint na Linux
- Nasazení Defenderu for Endpoint na základě instalačního skriptu na Linux
- Nasazení Defenderu for Endpoint na Linux pomocí Ansible
- Nasazení aplikace Defender for Endpoint v Linuxu pomocí Chef
- Nasazení Defenderu for Endpoint na Linux s Puppetem
- Ruční nasazení Defenderu for Endpoint na Linux
- Připojení počítačů, které nejsou Azure, ke Microsoft Defender for Cloud pomocí Defenderu for Endpoint (přímé onboardingy pomocí Defenderu for Cloud)
- Pokyny k nasazení defenderu for Endpoint na Linux pro SAP
- Instalace Defenderu for Endpoint na Linux do vlastní cesty