Konfigurieren von Offline-Security Intelligence-Updates für Microsoft Defender for Endpoint auf Linux

Offline-Sicherheits-Intelligence-Updates halten Microsoft Defender for Endpoint auf Linux-Geräten auf dem neuesten Stand, wenn sie eine begrenzte oder keine Internetverbindung haben. In diesem Artikel konfigurieren Sie einen Spiegelserver, der Updates von Microsoft herunterlädt, konfigurieren Linux-Endpunkte zum Abrufen der Updates und überprüfen die Bereitstellung. Bevor Sie beginnen, stellen Sie sicher, dass Ihr Umfeld die Voraussetzungen erfüllt.

Funktionsweise von Offline-Security Intelligence-Updates

Offline-Sicherheitsintelligenz-Updates verwenden einen lokalen Hosting-Server, einen sogenannten Mirror-Server, um Sicherheits-Intelligence-Updates von Microsoft herunterzuladen. Linux-Geräte rufen die Updates in konfigurierten Abständen vom Mirror-Server ab.

Der Offline-Update-Prozess funktioniert wie folgt:

  • Man richtet einen lokalen Web- oder Netzwerk-Dateisystem (NFS)-Server ein, der sich mit Microsoft verbinden kann, um Updates herunterzuladen.
  • Du verwendest einen Cron-Job oder eine geplante Aufgabe, um das Downloader-Skript auf dem Mirror-Server auszuführen.
  • Linux-Endpunkte, die Defender for Endpoint ausführen, rufen die heruntergeladenen Updates vom Mirror-Server in einem konfigurierten Intervall ab.
  • Defender for Endpoint überprüft die heruntergeladenen Updates, bevor sie in die Antiviren-Engine geladen werden.
  • Du konfigurierst den Update-Prozess auf Linux-Endpunkten, indem du eine Endpunkt-Sicherheitsrichtlinie oder die verwaltete JSON-Datei verwendest.
  • Sie sehen den Aktualisierungsstatus über das mdatp Kommandozeilen-Tool.

Diagramm, das zeigt, wie der Spiegelserver offline Sicherheitsinformationen herunterlädt und hostet.

Abbildung 1: Der Spiegelserver lädt offline Sicherheitsinformationen herunter und hostet sie.

Diagramm, das zeigt, wie Linux-Endpunkte offline Sicherheitsintelligenz-Updates vom Spiegelserver abrufen.

Abbildung 2: Linux-Endpunkte rufen Offline-Sicherheitsintelligenz-Updates vom Spiegelserver ab.

Auf dem Spiegel-Server kann eines der folgenden Betriebssysteme ausgeführt werden:

  • Linux
  • Windows
  • macOS

Vorteile der Verwendung von Offline-Security Intelligence-Updates

Zu den wichtigsten Vorteilen gehören:

  • Kontrollieren Sie, wie oft der Spiegelserver Updates herunterlädt und wie oft Endpunkte sie abrufen.
  • Teste heruntergeladene Updates auf einem Testgerät, bevor du sie in deiner Organisation verteilst.
  • Reduziere die Netzwerkbandbreite, weil nur der Spiegelserver Updates von Microsoft herunterlädt.
  • Verwenden Sie einen Windows-, macOS- oder Linux-Mirror-Server, ohne Defender for Endpoint darauf zu installieren.
  • Laden Sie Sicherheitsinformationen mit der neuesten kompatiblen Antiviren-Engine herunter.
  • Bewahre das vorherige Update in einem Backup-Ordner auf. Wenn es ein Problem mit dem neuesten Update gibt, kannst du stattdessen die vorherige Version verteilen.
  • Konfigurieren Sie Endpunkte so, dass sie Updates von Microsoft abrufen, falls ein Update vom Spiegelserver fehlschlägt.

Voraussetzungen

  • Installieren Sie Defender for Endpoint 101.24022.0001 Version (März 2024) oder später auf den Linux-Endpunkten.

  • Stelle sicher, dass die Linux-Endpunkte sich mit dem Spiegelserver verbinden können.

  • Verwenden Sie eine unterstützte Linux-Distribution.

  • Konfigurieren Sie den Spiegelserver als einen HTTP- oder HTTPS-Server, einen NFS-Server oder eine andere Netzwerkfreigabe.

  • Stellen Sie sicher, dass der Spiegelserver auf die folgenden URLs zugreifen kann:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
    • https://definitionupdates.microsoft.com

    Der Offline-Update-Downloader fordert den Link go.microsoft.com an und folgt seinen Weiterleitungen bis zu definitionupdates.microsoft.com, um das Manifest und das Updatepaket abzurufen. Konfigurieren Sie die Firewall oder den Proxy des Mirror-Servers so, dass ausgehender HTTPS-Zugriff auf beide Endpunkte ermöglicht werden.

  • Installiere Bash oder PowerShell auf dem Mirror-Server. Das Bash-Downloader-Skript benötigt außerdem curl und jq.

  • Die folgenden Mindestsystemspezifikationen sind für den Spiegel Server erforderlich:

    CPU-Kerne RAM Freier Datenträger Tauschen
    2 Kerne (4 Kerne vorzugsweise) Mindestens 1 GB (4 GB bevorzugt) 2 GB Systemabhängig

    Hinweis

    Diese Konfiguration kann abhängig von der Anzahl der bereitgestellten Anforderungen und der Last variieren, die jeder Server verarbeiten muss.

Konfigurieren des Spiegel-Servers

Hinweis

  • Ihre Organisation verwaltet und besitzt den Spiegelserver in ihrer privaten Umgebung.
  • Du musst Defender for Endpoint nicht auf dem Mirror-Server installieren.

Laden Sie das Skript zum Herunterladen von Offline-Sicherheitsinformationen herunter

Microsoft hosten ein Offline Security Intelligence Downloader-Skript im microsoft/mdatp-xplat GitHub Repository.

Nutzen Sie eine der folgenden Optionen, um das Downloader-Skript zu erhalten.

Option 1: Das Repository klonen (bevorzugt)

Um das Repository zu klonen, folgen Sie diesen Schritten:

  1. Installiere Git auf dem Mirror-Server.

  2. Wechseln Sie zum Verzeichnis, in dem Sie das Repository klonen möchten.

  3. Klone das Repository, indem du git clone https://github.com/microsoft/mdatp-xplat.git ausführst.

Option 2: Herunterladen der ZIP-Datei

Führen Sie die folgenden Schritte aus, um das ZIP-Paket zu verwenden, anstatt das Repository zu klonen:

  1. Laden Sie die ZIP-Datei herunter.

  2. Kopieren Sie die heruntergeladene Datei in den Ordner, in dem Sie das Skript speichern möchten.

  3. Extrahieren Sie den gezippten Ordner.

  4. Verwenden Sie eine geplante Aufgabe oder einen Cron-Job , um regelmäßig die neueste Version herunterzuladen und zu extrahieren.

Lokale Verzeichnisstruktur nach dem Klonen des Repositorys oder Herunterladen der ZIP-Datei

Verwenden Sie die folgende Beispielverzeichnisauflistung, um zu überprüfen, ob Ihre lokale Kopie die erwartete linux/definition_downloader Struktur und Skripts enthält:

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

Hinweis

Überprüfen Sie die README.md Datei auf Details zur Nutzung der Offline-Update-Downloader-Skripte.

Konfigurieren Sie die folgenden Felder in settings.json , um das Downloader-Skript zu steuern:

Feldname Wert Beschreibung
downloadFolder string Gibt den Ordner an, in dem das Skript die Dateien herunterlädt.
downloadLinuxUpdates bool Wenn true gesetzt ist, lädt es Linux-Updates nach downloadFolder herunter.
logFilePath string Spezifiziert die diagnostische Logdatei. Sie können diese Datei mit Microsoft-Support teilen, wenn Sie das Skript beheben.
downloadMacUpdates bool Wenn es auf true festgelegt ist, lädt es macOS-Updates nach downloadFolder herunter.
downloadPreviewUpdates bool Wenn dies auf true gesetzt ist, werden Vorabversionen von Updates für die ausgewählten Betriebssysteme heruntergeladen.
backupPreviousUpdates bool Wenn dies auf true gesetzt ist, wird das vorherige Update vor dem Herunterladen des neuen Updates in den Ordner _back kopiert.

Ausführen des Offline-Sicherheitsintelligenz-Downloadskripts

Um das neueste Update manuell herunterzuladen, konfigurieren Sie settings.json, und verwenden Sie dann den Shell-Befehl auf Ihrem Mirror-Server:

  • Bash: Führen Sie den folgenden Befehl aus, um die neuesten Offlinedefinitionsupdates im konfigurierten Downloadordner abzurufen:

    ./xplat_offline_updates_download.sh
    
  • PowerShell: Führe das PowerShell-Downloader-Skript auf einem Mirror-Server mit PowerShell aus:

    ./xplat_offline_updates_download.ps1
    

Hinweis

Plane einen Cron-Job oder eine geplante Aufgabe ein, um das Skript regelmäßig auszuführen, damit der Spiegelserver aktuelle Sicherheits-Intelligence-Updates hat.

Stellen Sie die Offlineupdates für Sicherheitsinformationen auf dem Spiegelserver bereit

Wenn das Skript ausgeführt wird, lädt es updates.zip und manifest.json in nach Betriebssystem, Release-Ring und Architektur gegliederte Ordner herunter. Zum Beispiel werden Linux-Produktionsupdates für x86_64-Geräte im konfigurierten Download-Ordner unter linux/production/arch_x86_64 gespeichert.

Hosten Sie den konfigurierten Download-Ordner auf einem HTTP- oder HTTPS-Server, einem Netzwerk-Share oder einem lokalen oder entfernten Mount-Punkt, auf den die Linux-Endpunkte zugreifen können.

Kopiere die URL oder den absoluten Verzeichnispfad durch den Release-Ring-Ordner, aber füge das arch_* Verzeichnis nicht hinzu.

Hinweis

Wenn das Downloader-Skript beispielsweise downloadFolder=/tmp/wdav-update verwendet und der HTTP-Server unter http://updates.contoso.com:8000/linux/production//tmp/wdav-update hostet, verwenden Sie updates.contoso.com:8000. Überprüfen Sie, dass dieser Standort die Verzeichnisse arch_* enthält.

Du kannst auch den absoluten Weg eines lokalen oder entfernten Mount-Punktes verwenden. Wenn das Skript die Dateien nach /tmp/wdav-update herunterlädt, verwenden Sie /tmp/wdav-update/linux/production.

Nachdem du den Mirror-Server konfiguriert hast, gib dessen URL oder Pfad zu Linux-Endpunkten als Wert offlineDefinitionUpdateUrl bereit. Wählen Sie eine der Methoden in Configure the endpoints.

Endpunkte in Microsoft Intune konfigurieren

Microsoft Intune ist das empfohlene Werkzeug zum Konfigurieren und Verteilen von Microsoft Defender for Endpoint-Funktionen auf Geräten. Intune ist jedoch ein separates Produkt, das nicht Teil von Defender für Endpunkt ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Wenn Sie nicht über Intune verfügen, können Sie eine der anderen Methoden in diesem Artikel verwenden. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.

Um Offline-Sicherheitsintelligenz-Updates in Intune zu konfigurieren, verwenden Sie eine Endpunkt-Sicherheits-Antivirus-Richtlinie. Für detaillierte Anweisungen siehe Endpoint-Sicherheitsrichtlinien erstellen oder bestehende Richtlinien ändern (Links öffnen neue Tabs in der Intune-Dokumentation).

Wenn Sie die Richtlinie erstellen, verwenden Sie diese spezifischen Einstellungen:

Wenn Sie die Richtlinie erstellen oder ändern, konfigurieren Sie die folgenden Einstellungen im Reiter Konfigurationseinstellungen :

  • Abschnitt über cloudbasierte Schutzeinstellungen :

    • Automatische Sicherheits-Intelligence-Updates: Stellen Sie sicher, dass diese Einstellung auf Aktiviert eingestellt ist.
    • Zeitintervall der Aktualisierung von Sicherheitsintelligenz: Standardmäßig ziehen Linux-Endpunkte alle acht Stunden (28800Sekunden) Sicherheitsintelligenz-Updates vom Spiegelserver ab. Um ein anderes Intervall zu verwenden, schieben Sie den Schalter auf Konfiguriert und geben Sie das Intervall in Sekunden ein.
  • Abschnitt zur Antiviren-Engine :

    • Offline-Sicherheitsintelligenz-Update aktivieren: Wählen Sie Aktivieren , um die anderen Offline-Update-Einstellungen verfügbar zu machen:
      • Offline-Sicherheitsintelligenz-Update Rückgriff in die Cloud: Setzen Sie diesen Wert auf True, damit der Endpunkt versucht, Sicherheitsintelligenz-Updates aus der Microsoft-Cloud abzurufen, falls er sie nicht vom Spiegelserver abrufen kann.
      • URL oder Verzeichnis zur Aktualisierung von Offline-Sicherheitsintelligenz: Schieben Sie den Schalter auf Konfiguriert und geben Sie dann die URL oder den Verzeichnispfad des Spiegelservers ein. Für einen HTTP- oder HTTPS-Server verwenden Sie das Format http://<mirror_server_address>/linux/production/. Du kannst auch eine Netzwerkfreigabe oder einen lokalen oder entfernten Mount-Point angeben. Weitere Informationen finden Sie unter Hosten der Offline-Security-Intelligence-Updates auf dem Spiegelserver.

Endpunkte im Microsoft Defender-Portal konfigurieren

Wenn Ihre Organisation Endpunkt-Sicherheitsrichtlinien im Microsoft Defender-Portal verwaltet, können Sie Offline-Sicherheits-Intelligence-Updates mit denselben Endpunkt-Sicherheitsrichtlinien konfigurieren, die Intune verwendet.

Für ausführliche Anweisungen siehe Eine Endpunkt-Sicherheitsrichtlinie erstellen oder eine Endpunkt-Sicherheitsrichtlinie bearbeiten (Links öffnen neue Tabs).

Wenn Sie die Richtlinie im Linux-Richtlinien-Tab der Seite Endpoint Security Policies im Defender-Portal https://security.microsoft.com/policy-inventory?osPlatform=Linuxerstellen, verwenden Sie diese spezifischen Einstellungen:

  • Plattform auswählen: Linux auswählen.
  • Vorlage auswählen: Wählen Sie Microsoft Defender Antivirus aus.

Wenn Sie die Richtlinie erstellen oder ändern, verwenden Sie die Einstellungen, die in Microsoft Intune auf der Seite Konfigurationseinstellungen unter "Endpunkte konfigurieren" beschrieben sind.

Wenn Sie die Richtlinie zuweisen, gelten die Zuweisungsgruppenbeschränkungen für Geräte, die über Defender for Endpoint Security Settings Management verwaltet werden. Ausführliche Informationen finden Sie im Schritt "Aufgaben".

Endpunkte mit verwaltetem JSON konfigurieren

Die mdatp_managed.json-Datei ist die verwaltete Konfigurationsdatei, die Defender for Endpoint unter Linux beim Start einliest, um Richtlinieneinstellungen anzuwenden. Verwenden Sie diese Methode, um die Einstellungen manuell oder mit einem Drittanbieter-Verwaltungstool wie Chef oder Ansible zu konfigurieren. Aktualisieren Sie das folgende Beispiel für Ihre Umgebung und deployen Sie es auf /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

{
  "cloudService": {
    "automaticDefinitionUpdateEnabled": true,
    "definitionUpdatesInterval": 1202
  },
  "antivirusEngine": {
    "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
    "offlineDefinitionUpdateFallbackToCloud":false,
    "offlineDefinitionUpdate": "enabled"
  }
}
Feldname Werte Beschreibung
automaticDefinitionUpdateEnabled true oder false Legt fest, ob Defender for Endpoint versucht, Sicherheitsintelligenz-Updates automatisch zu installieren.
definitionUpdatesInterval Numerisch Legt das Intervall zwischen automatischen Sicherheitsintelligenzupdates in Sekunden fest.
offlineDefinitionUpdateUrl Zeichenfolge Spezifiziert die Mirror-Server-URL oder den Pfad zu einem lokalen oder entfernten Mount-Punkt. Informationen zu den Pfadanforderungen finden Sie unter Offline-Sicherheitsintelligenzupdates auf dem Spiegelserver hosten.
offlineDefinitionUpdate enabled oder disabled Aktiviert oder deaktiviert Offline-Updates von Sicherheitsinformationen.
offlineDefinitionUpdateFallbackToCloud true oder false Kontrolliert, ob Defender for Endpoint versucht, ein Update von Microsoft abzurufen, wenn ein Update vom Spiegelserver fehlschlägt.

Motorsignaturverifizierung

Ab der Veröffentlichung 101.26062.0005 (August 2026) überprüft Defender for Endpoint unter Linux die digitale Signatur der Antiviren-Engine, bevor sie geladen wird. Dieses Standardverhalten hilft, Ihre Geräte vor manipulierten oder nicht signierten Engine-Dateien zu schützen.

Was Sie wissen müssen

  • Die Signaturverifizierung ist bei neuen Installationen und Upgrades automatisch aktiviert. Es ist keine separate Maßnahme erforderlich.
  • Wenn eine Engine-Datei die Signaturüberprüfung nicht besteht, wird sie von Defender for Endpoint nicht geladen.
  • Das Setting offlineDefinitionUpdateVerifySig ist veraltet und hat keine Wirkung mehr. Wenn deine verwaltete Konfiguration diese Einstellung verwendet, ist keine Ersatzaktion erforderlich, da die Signaturverifizierung der Engine standardmäßig aktiviert ist.

Führen Sie die folgenden Befehle aus, um den Status der Signaturverifizierung anzuzeigen:

mdatp health --details definitions
mdatp health --details features

Die relevanten Felder erscheinen in beiden Befehlsausgaben:

offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification        : "enabled"

Werte wie die Definitionsversion, Zeitstempel und die Update-Quell-URI variieren je nach Gerät.

Offline-Sicherheitsintelligenzupdates überprüfen

Um die Konfiguration auf einem Linux-Endpunkt zu überprüfen, sehen Sie sich die Einstellungen und den Status der Security Intelligence Updates an:

mdatp health --details definitions

Die folgende Beispielausgabe zeigt ein Gerät, das auf dem neuesten Stand ist und für das Offlineupdates für die Sicherheitsintelligenz konfiguriert sind:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "DEPRECATED"
engine_signature_verification               : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

Offline-Sicherheitsintelligenz-Updates auslösen

Sie können Offline-Sicherheitsupdates automatisch oder manuell auslösen.

Konfigurieren automatischer Updates

Defender for Endpoint ruft Offline-Sicherheitsintelligenz-Updates automatisch in konfigurierten Intervallen ab, wenn die folgenden Einstellungen konfiguriert sind:

Das Standard-Update-Intervall beträgt acht Stunden. Verwenden Sie definitionUpdatesInterval , um ein anderes Intervall in Sekunden anzugeben.

Manuelles Update starten

Damit ein Linux-Endpunkt ein sofortiges Sicherheitsintelligenz-Update aus seinem konfigurierten Quellcode abruft, führen Sie folgenden Befehl aus:

mdatp definitions update

Überprüfen von Update-status

Verwenden Sie nach dem Auslösen eines Updates die folgenden Überprüfungen, um den Erfolg zu bestätigen:

  1. Sehen Sie den Aktualisierungsstatus, indem Sie mdatp health --details definitions. ausführen.

  2. Vergewissern Sie sich, dass definitions_statusup_to_date ist und definitions_update_fail_reason leer ist. Das folgende Beispiel zeigt diese Felder:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

Problembehandlung und Diagnose

Wenn Updates fehlschlagen, hängen bleiben oder nicht gestartet werden, führen Sie die folgenden Schritte zur Problembehandlung aus:

  1. Überprüfen Sie den Status der Offline-Sicherheitsintelligenz-Updates. Verwenden Sie den folgenden Befehl, um den aktuellen Definitionsstatus zu überprüfen und die Quelle zu aktualisieren:

    mdatp health --details definitions
    

    Suchen Sie im definitions_update_fail_reason Abschnitt nach Informationen.

  2. Stellen Sie sicher, dass offline_definition_update und engine_signature_verification aktiviert sind.

  3. Überprüfen Sie, definitions_update_source_uri um herauszufinden, wo das Gerät das Update abgerufen hat:

    • Wenn das Gerät das Update vom Spiegelserver abgerufen hat, sollte offline_definition_url_configured mit definitions_update_source_uri übereinstimmen.
    • Wenn der Fallback auf die Microsoft-Cloud aktiviert ist und die Aktualisierung des Mirrorservers fehlgeschlagen ist, kann definitions_update_source_uri stattdessen eine Microsoft-Quelle anzeigen.
  4. Führen Sie einen Verbindungstest aus, um zu bestätigen, dass der Endpunkt den Spiegelserver erreichen kann und erforderliche Defender-Dienste:

    mdatp connectivity test
    
  5. Wenn die Verbindung erfolgreich ist, wiederholen Sie manuell das Definitionsupdate mit dem folgenden Befehl:

    mdatp definitions update