Předpoklady pro Microsoft Defender for Endpoint na Linux

Tento článek uvádí předpoklady pro nasazení a zprovoznění Defender for Endpoint na serverech se systémem Linux.

Důležité

Pokud chcete souběžně spouštět několik řešení zabezpečení, přečtěte si téma Důležité informace o výkonu, konfiguraci a podpoře.

Možná jste už nakonfigurovali vzájemné vyloučení zabezpečení pro zařízení nasazená k Microsoft Defender for Endpoint. Pokud stále potřebujete nastavit vzájemná vyloučení, abyste se vyhnuli konfliktům, přečtěte si téma Přidání Microsoft Defender for Endpoint do seznamu vyloučení pro vaše stávající řešení.

Licenční požadavky

K onboardingu serverů do Defenderu for Endpoint se vyžadují serverové licence. Můžete si vybrat z následujících možností:

Pro připojení desktopů do Defender for Endpoint zvolte následující možnost:

  • Microsoft Defender for Endpoint P2 (dostupný také s Microsoft 365 E5 a Microsoft 365 E7)

Podrobnější informace o licenčních požadavcích pro Microsoft Defender for Endpoint najdete v tématu Microsoft Defender for Endpoint informace o licencování.

Podrobné informace o licencování najdete v tématu Podmínky produktu: Microsoft Defender for Endpoint a spolupracujte s týmem vašeho účtu, kde najdete další informace o podmínkách a ujednáních.

Požadavky na systém

  • Cpu: Minimálně jedno jádro procesoru. U vysoce výkonných úloh se doporučuje více jader.
  • Místo na disku: minimálně 2 GB. U vysoce výkonných úloh může být potřeba více místa na disku.
  • Paměť: minimálně 1 GB paměti RAM. U vysoce výkonných úloh může být potřeba více paměti.
  • Informace o instalaci do vlastního umístění naleznete v článku Požadavky a systémové požadavky pro instalaci do vlastního umístění.

Poznámka

Na základě úloh může být potřeba doladit výkon. Další informace najdete v tématu Ladění výkonu pro Microsoft Defender for Endpoint na Linux.

Požadavky na software

Linux koncové body serveru by měly mít nainstalovaný systemd (správce systému).

Poznámka

Linux distribuce pomocí správce systému podporují SystemV i Upstart. Agent Microsoft Defender for Endpoint pro Linux je nezávislý na agentovi Operation Management Suite (OMS). Microsoft Defender for Endpoint spoléhá na vlastní nezávislý kanál telemetrie.

Pokud chcete používat funkci izolace zařízení, musí být povolené následující:

  • iptables a ip6tables, nebo iptables-nft a ip6tables-nft

Požadavky sítě

Koncové body serverů se systémem Linux by měly mít přístup ke koncovým bodům zdokumentovaným zde:

V případě potřeby nakonfigurujte zjišťování statického proxy serveru.

Upozornění

Pac, WPAD a ověřené proxy servery se nepodporují. Používejte pouze statické nebo transparentní proxy servery. Kontrola PROTOKOLU SSL a zachycování proxy serverů se z bezpečnostních důvodů nepodporují. Nakonfigurujte výjimku pro kontrolu SSL a proxy server tak, aby umožňoval přímé předávání dat z Defenderu for Endpoint na Linux na příslušné adresy URL bez zachytávání. Přidání certifikátu pro odposlech do globálního úložiště certifikátů nepovolí odposlech.

Ověření, jestli se zařízení můžou připojit ke cloudovým službám Defenderu for Endpoint

  1. Připravte své prostředí, jak je popsáno v kroku 1 v následujícím článku Konfigurace síťového prostředí k zajištění připojení ke službě Defender for Endpoint.

  2. Připojte Defender for Endpoint na Linux prostřednictvím proxy serveru pomocí následujících metod zjišťování:

  3. Povolte anonymní provoz v dříve uvedených adresách URL, pokud proxy server nebo brána firewall blokují provoz.

Poznámka

Konfigurace transparentních proxy serverů není pro Defender for Endpoint nutná. Viz Ruční konfigurace statického proxy serveru.

Postup při řešení potíží najdete v tématu Řešení potíží s připojením ke cloudu pro Microsoft Defender for Endpoint na Linux.

Podporované distribuce Linux

Poznámka

Microsoft Defender for Endpoint nyní rozšiřuje podporu i na linuxové desktopy (Public Preview). Všechny linuxové distribuce, které jsou aktuálně podporované na serverech, jsou také podporovány na desktopových platformách s Linuxem. Podpora Defender je založena na základní distribuci a verzi jádra, bez ohledu na desktopové prostředí běžící nad distribucí. Balíčky nasazení, metody a bezpečnostní možnosti zůstávají stejné jak na linuxových serverech, tak na desktopových počítačích.

Microsoft Defender for Endpoint určuje, zda by mělo být zařízení s Linuxem klasifikováno jako Server nebo pracovní stanice, tím, že vyhodnocuje více atributů systému a prostředí v předem definovaném pořadí. Tyto signály zahrnují metadata operačního systému, informace o produktech specifické pro distribuci, podrobnosti o předplatném a licencování, deklarace účelu systému, metadata cloudu a dodavatelů, obrazové SKU, smlouvy Ubuntu Pro, hostující vlastnosti VMware, indikátory virtuálního desktopu, instalační záznamy a další specifické atributy pro distribuci.

Pokud dostupné signály nejednoznačně identifikují zařízení jako pracovní stanici, Microsoft Defender for Endpoint zařízení ve výchozím nastavení klasifikuje jako server. Toto chování je záměrné a zajišťuje deterministickou klasifikaci, pokud nejsou přítomny indikátory specifické pro pracovní stanici.

Na serverech a desktopech jsou podporovány následující distribuce linuxových serverů:

Distribuce x64 (AMD64/EM64T) ARM64
Red Hat Enterprise Linux 7.2+, 8.x, 9.x, 10.x 8.x, 9.x, 10.x
CentOS 7,2+, 8.x -
CentOS Stream 8.x, 9.x, 10.x 8.x, 9.x, 10.x
Ubuntu LTS 16.04, 18.04, 20.04, 22.04, 24.04, 26.04 20.04, 22.04, 24.04, 26.04
Ubuntu Pro 22.04, 24.04 22.04, 24.04
Debian 9–13 11, 12, 13
SUSE Linux Enterprise Server 12.x, 15.x, 16.x 15 (SP5, SP6), 16.x
openSUSE Leap 15.6, 16.x 15.6, 16.x
Oracle Linux 7.2+, 8.x, 9.x, 10.x 8.x, 9.x, 10.x
Amazon Linux 2. 2023 2 (Podpora bude ukončena 31. října 2026. Viz upozornění níže.)
2023
Fedora 33–44 40–44
Rocky Linux 8,7+, 9,2+, 10.x 8,7+, 9,2+, 10.x
Alma Linux 8,4+, 9,2+, 10.x 8,4+, 9,2+, 10.x
Mariner 2 2

Důležité

Podpora Microsoft Defender for Endpoint na platformě Amazon Linux 2 (AL2) spuštěná v architektuře ARM64 bude od 31. října 2026 zastaralá.

Poslední podporovaná Defender verze PRO AL2 (ARM64) je 101.25122.0004 (platnost vypršela 31. října 2026). Po tomto datu skončí oficiální podpora pro AL2 (ARM64). Zákazníkům doporučujeme migrovat na podporovanou distribuci Linuxu před tímto datem, abyste zajistili trvalou ochranu a podporu.

Tato změna se vztahuje pouze na počítače AL2 založené na ARM64. Architektury AMD64/x86_64 nejsou ovlivněny.

Poznámka

Distribuce a verze, které nejsou explicitně uvedené výše, nejsou podporované Microsoft Defender for Endpoint jsou nezávislé na verzích jádra pro všechny ostatní podporované distribuce a verze. Minimální požadavek na verzi jádra je 3.10.0-327 nebo novější.

Microsoft Defender for Endpoint na Linux je možné nainstalovat a fungovat v přizpůsobených operačních systémech, které splňují minimální požadavky na jádro a jsou odvozeny ze známých standardních distribucí Linux poskytovaných dodavatelem, které microsoft podporuje. Zákazníci mohou v takových prostředích nasadit a spustit Defender for Endpoint. Microsoft neblokuje onboarding ani spouštění. Tato přizpůsobená prostředí ale nejsou součástí standardních hodnot podpory ověřených nebo udržovaných microsoftem. V důsledku toho se s nimi z hlediska podpory zachází jako s vlastními konfiguracemi operačního systému. Očekává se, že zákazníci budou v těchto vlastních prostředích ověřovat Defender for Endpoint a v případě potřeby reprodukovat problémy v podporované standardní (neupravené) distribuci Linux. Pokud se problém nedá reprodukovat v podporované standardní základní distribuci, microsoft možná nebude moct pokračovat v dalším šetření nebo nápravě. Pro zajištění plné podpory a předvídatelného prostředí podpory se zákazníkům doporučuje spustit Defender for Endpoint v podporované distribuci Linux poskytované dodavatelem, jak je uvedeno v oficiálních požadavcích.

Upozornění

Spuštění Defenderu for Endpoint na Linux spolu s dalšími řešeními zabezpečení založenými na Fanotify se nepodporuje a může vést k nepředvídatelnému chování, včetně zablokování systému. Pokud některé aplikace používají Fanotify v režimu blokování, zobrazí se v poli conflicting_applications výstupu příkazu mdatp health. Stále můžete bezpečně využívat výhod Defenderu for Endpoint na Linux nastavením úrovně vynucování antivirového softwaru na pasivní. Viz Konfigurace nastavení zabezpečení v Microsoft Defender for Endpoint na Linux. VÝJIMKA: Funkce FAPolicyD pro Linux, která také používá Fanotify v režimu blokování, je podporována v programu Defender for Endpoint v aktivním režimu na platformách RHEL a Fedora, pokud nástroj mdatp hlásí bezproblémový stav. Tato výjimka je založená na ověřené kompatibilitě specifické pro tyto distribuce.

Podporované systémy souborů pro ochranu v reálném čase a rychlé, úplné a vlastní kontroly

Ochrana v reálném čase a rychlé/úplné kontroly Vlastní skeny
btrfs Všechny systémy souborů podporované pro ochranu v reálném čase a rychlé/úplné kontroly jsou také podporovány pro vlastní kontroly. Kromě toho jsou systémy souborů uvedené níže podporovány také pro vlastní kontroly.
ecryptfs Efs
ext2 S3fs
ext3 Blobfuse
ext4 Lustre
fuseblk glusterfs
jfs Afs
overlay sshfs
ramfs cifs
reiserfs smb
tmpfs gcsfuse
udf sysfs
vfat nfs (v3)
xfs fuse
nfs4

Poznámka

Pokud chcete zkontrolovat přípojné body NFS v3, nezapomeňte nastavit možnost exportu no_root_squash . Bez této možnosti může prohledávání systému souborů NFS v3 selhat kvůli chybějícím oprávněním.

Role a oprávnění

  • Pro instalaci jsou na linuxovém endpointu vyžadována administrátorská oprávnění.

  • Příslušná role přiřazená v Defenderu for Endpoint. Viz Řízení přístupu na základě role.

Metody a nástroje instalace

Existuje několik metod a nástrojů, které můžete použít k nasazení Microsoft Defender for Endpoint na podporovaných linuxových distribucích.

Doporučuje se používat nasazení založené na nástrojích pro nasazení, protože zjednodušuje proces onboardingu, snižuje manuální úkoly a podporuje širokou škálu scénářů nasazení, včetně vlastních instalačních cest, upgradů a lokálního repozitáře. Všechny metody nasazení platí jak pro servery, tak pro desktopy. Další informace naleznete zde

Důležité

Na Linux Microsoft Defender for Endpoint vytvoří uživatele mdatp s náhodnými hodnotami UID a GID. Pokud chcete tyto hodnoty řídit, vytvořte uživatele mdatp před instalací pomocí /usr/sbin/nologin možnosti prostředí. Tady je příklad: mdatp:x:UID:GID::/home/mdatp:/usr/sbin/nologin.

Pokud narazíte na jakékoli problémy s instalací, jsou k dispozici prostředky pro řešení potíží s vlastním nastavením. Podívejte se na odkazy v části Související obsah.

Další kroky