Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.
Bevor Sie Geräte in Microsoft Defender for Endpoint integrieren, konfigurieren Sie Firewall- oder Proxy-Zugriff auf die erforderlichen Service-URLs. Erlauben Sie ausgehende Verbindungen und umgehen Sie die HTTPS-Inspektion für eine effizientere Konnektivität. Dieser Artikel identifiziert die zu verwendenden URL-Listen und enthält Proxy- und Firewall-Anforderungen für ältere Windows-Geräte, die den Microsoft Monitoring Agent (MMA) verwenden.
Um eine reibungslose Konnektivität zu gewährleisten, schließen Sie den Datenverkehr zu *.endpoint.security.microsoft.com von der SSL/TLS-Inspektion, HTTPS-Interception und dem Man-in-the-Middle-(MITM)-Proxying aus. Wenn Sie die SSL-Inspektion aktivieren, können Defender für Endpunktsensoren möglicherweise nicht mit Back-End-Diensten kommunizieren, was zu Onboarding- oder Konnektivitätsfehlern führt.
Hinweis
Ab dem 8. Mai 2024 ist optimierte Konnektivität die Standard-Onboarding-Methode. Auf der Seite „Optionale Features“ im Microsoft Defender-Portal unter https://security.microsoft.com/securitysettings/endpoints/integration verwenden Sie die Einstellung „Beim Onboarding von Geräten im Defender-Portal standardmäßig optimierte Konnektivität verwenden“, um auszuwählen, ob beim Onboarding optimierte oder Standardkonnektivität verwendet wird. Für das Onboarding über Microsoft Intune oder Microsoft Defender for Cloud setzen Sie die Einstellung Optimierte Konnektivitätseinstellungen auf von Intune und Defender for Cloud verwaltete Geräte anwenden auf
Ein.
Diese Einstellung gilt für neu integrierte Geräte. Bestehende Geräte werden nicht automatisch wieder eingebunden.
Um bestehende Geräte zu migrieren, siehe Geräte migrieren, damit sie die optimierte Verbindungsmethode verwenden.Für aktuelle und zukünftige Funktionen müssen Geräte in der Lage sein, die konsolidierte Domäne ihrer Cloud-Umgebung zu erreichen, selbst wenn sie Standard-Konnektivität verwenden:
-
*.endpoint.security.microsoft.comFür kommerzielle Umgebungen. -
*.endpoint.security.microsoft.usfür US-Regierungsumgebungen (Vorschau).
-
Neue Regionen greifen standardmäßig auf stromlinienförmige Konnektivität zurück und können nicht auf Standard-Konnektivität zurückstufen. Weitere Informationen finden Sie unter Onboarding von Geräten mit optimierter Konnektivität für Microsoft Defender for Endpoint.
Aktivieren Sie den Zugriff auf die Dienst-URLs von Microsoft Defender for Endpoint auf dem Proxyserver
Die folgenden Abschnitte geben die Dienste und zugehörigen URLs an, mit denen Geräte in Ihrem Netzwerk eine Verbindung herstellen können. Stellen Sie sicher, dass keine Firewall- oder Netzwerkfilterregeln den Zugriff auf diese URLs verweigern. Du musst vielleicht eine spezielle Erlaubnisregel für sie erstellen.
Die optimierte Konnektivität bündelt den Datenverkehr der Kerndienste von Defender for Endpoint, ersetzt jedoch nicht die Abhängigkeiten von unterstützenden Diensten. Überprüfen Sie die gängigen Endpunkte in der jeweils optimierten URL-Liste, einschließlich Betriebssystem, Update, Zertifikatsvalidierung und szenariospezifischen Endpunkten. Zum Beispiel benötigt das Defender-Bereitstellungstool für Linux einen separaten Download-Endpunkt.
Vereinfachte Verbindungs-URL-Listen
- Optimierte Konnektivität für gewerbliche Kunden: Nutzen Sie die optimierten Konnektivitäts-URLs für gewerbliche Kunden.
- Optimierte Konnektivität für US-Regierungs-, GCC- und DoD-Kunden (Vorschau): Nutzen Sie die optimierten Konnektivitäts-URLs für Regierungskunden.
Für die vollständige Liste der Betriebssystemanforderungen für optimierte Konnektivität siehe Optimierte Konnektivitätsvoraussetzungen. Folgende Betriebssysteme und Versionen werden unterstützt:
- Windows 11.
- Windows 10, Version 1809 (Oktober 2018) oder später.
- Windows Server 2019 oder höher.
- Windows Server 2016 und Windows Server 2012 R2 laufen mit der modernen einheitlichen Lösung Defender for Endpoint, die eine Installation über ein MSI-Paket erfordert.
- Unterstützte macOS-Versionen mit Defender for Endpoint-Version
101.24022.*(März 2024) oder neuer. - Unterstützte Linux-Versionen mit der Defender for Endpoint-Version
101.24022.*(März 2024) oder neuer. - Azure Stack HCI OS, Version 23H2 oder neuer.
Optimierte Konnektivität erfordert die folgenden Mindestkomponentenversionen:
- Antimalware-Client:
4.18.2211.5(November 2022) oder später. - Motor:
1.1.19900.2(November 2022) oder später. - Sicherheitsaufklärung:
1.391.345.0(Juni 2023) oder später. - Plattformübergreifender Client:
101.24022.*(März 2024) oder später. - Defender for Endpoint Sensor (SENSE):
10.8040.*(März 2022) oder später.
Wenn Sie zuvor integrierte Geräte auf optimierte Konnektivität umstellen, siehe Migrate Device Connectivity.
Windows 10 Versionen 1607 (August 2016) bis 1803 (April 2018) werden durch das optimierte Onboarding-Paket unterstützt, benötigen jedoch die längere URL-Liste im entsprechenden Artikel. Diese Versionen unterstützen kein Reonboarding. Sie müssen sie zuerst vollständig ausschalten.
Geräte mit Windows 7, Windows 8.1, Windows Server 2008 R2 und Microsoft Monitoring Agent (MMA) oder Servern, die nicht auf die einheitliche Lösung aufgerüstet wurden, müssen weiterhin die MMA-Onboarding-Methode verwenden.
Standard-Konnektivitäts-URL-Listen
-
Standard-Konnektivität für gewerbliche Kunden: Verwenden Sie die Standard-Konnektivitäts-URLs für gewerbliche Kunden. Defender for Endpoint Plan 1 und Plan 2 verwenden dieselben Proxy-Service-URLs. Öffne in deiner Firewall alle URLs, in denen die geografische Spalte steht
WW. Für andere Zeilen öffne die URLs für deinen spezifischen Datenstandort. Informationen zum Überprüfen des Speicherorts Ihrer Daten finden Sie unter Speicherort der Datenspeicherung überprüfen und Einstellungen für die Datenaufbewahrung für Microsoft Defender for Endpoint aktualisieren. Schließen Sie*.blob.core.windows.netnicht von der Netzwerkinspektion aus. Schließen Sie nur die Defender for Endpoint-Blob-URLs aus, die in der URL-Liste aufgeführt sind. - Standard-Konnektivität für Kunden der US-Regierung, GCC und DoD: Verwenden Sie die Standard-Konnektivitäts-URLs für Regierungskunden.
Wichtig
- Verbindungen stammen vom Betriebssystem oder von Defender-Client-Diensten, daher sollten Proxys für diese Ziele keine Authentifizierung benötigen. Für eine optimierte Konnektivität konfigurieren Sie Ihre Proxy- und Netzwerksicherheitsrichtlinien, um Inspektionen für
*.endpoint.security.microsoft.comoder*.endpoint.security.microsoft.usVerkehr zu umgehen. Scannen, prüfen, abfangen oder verwenden Sie für diesen Datenverkehr keinen Man-in-the-Middle-(MITM)-Proxy. - Microsoft stellt keinen Proxyserver bereit. Auf diese URLs kann über den von Ihnen konfigurierten Proxyserver zugegriffen werden.
- Defender for Endpoint verarbeitet Daten entsprechend dem geografischen Standort, der bei der Bereitstellung Ihres Mieters angegeben wurde. Je nach Standort des Kunden kann der Datenverkehr durch jede zugehörige IP-Region fließen, die einer Azure-Rechenzentrumsregion entspricht. Weitere Informationen finden Sie unter Datenspeicherung und Datenschutz.
Konfigurieren Sie Proxy- und Firewall-Anforderungen für kommerzielle MMA-Geräte
Lassen Sie in kommerziellen Umgebungen die folgenden Ziele zu, damit Defender for Endpoint über MMA unter Windows 7 SP1, Windows 8.1 und Windows Server 2008 R2 kommunizieren kann. Für US-Regierungsumgebungen verwenden Sie die MMA-Ziele in Microsoft Defender for Endpoint Standard-Konnektivitäts-URLs für die US-Regierung.
| Zielort des Agenten | Hafen | Richtung | HTTPS-Inspektion umgehen |
|---|---|---|---|
*.ods.opinsights.azure.com |
443 | Ausgehend | Ja |
*.oms.opinsights.azure.com |
443 | Ausgehend | Ja |
*.blob.core.windows.net |
443 | Ausgehend | Ja |
*.agentsvc.azure-automation.net |
443 | Ausgehend | Ja |
Um die genauen Ziele zu ermitteln, die für Ihr Abonnement innerhalb der Log Analytics-Agentdomänen in der vorstehenden Tabelle verwendet werden, lesen Sie Microsoft Monitoring Agent (MMA) Service URL-Verbindungen.
Hinweis
MMA-basierte Lösungen unterstützen keine optimierte Konnektivität durch konsolidierte URLs oder statische IP-Adressen. Für Windows Server 2016 und Windows Server 2012 R2 aktualisieren Sie auf die einheitliche Lösung. Um diese Betriebssysteme mit der einheitlichen Lösung zu integrieren, siehe Onboard Windows Server. Um bereits über MMA integrierte Geräte zu migrieren, siehe Server-Migrationsszenarien in Microsoft Defender for Endpoint.
Verbinde Geräte ohne direkten Internetzugang
Für Geräte ohne direkte Internetverbindung verwenden Sie einen Proxy. Wenn Ihr Netzwerk nur IP-basierte Regeln statt domänenbasierter Regeln zulässt, konfigurieren Sie Firewall- oder Gateway-Geräte so, dass sie die erforderlichen IP-Bereiche zulassen. Weitere Informationen finden Sie unter Streamlined Device Connectivity.
Wichtig
- Microsoft Defender for Endpoint ist eine Cloud-Sicherheitslösung. Geräte müssen sich direkt oder über einen Proxy oder ein anderes Netzwerkgerät mit Defender-Cloud-Diensten verbinden, und eine Auflösung des Domain Name System (DNS) ist immer erforderlich. Eine systemweite Proxy-Konfiguration wird empfohlen.
- Windows-Clients und Windows Server-Geräte in nicht verbundenen Umgebungen müssen in der Lage sein, Zertifikatsvertrauenslisten (CTLs) offline über eine interne Datei oder einen Webserver zu aktualisieren.
- Für Anweisungen siehe Konfigurieren einer Datei oder eines Webservers, um die CTL-Dateien herunterzuladen.