Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Offline-Sicherheits-Intelligence-Updates halten Microsoft Defender for Endpoint auf Linux-Geräten auf dem neuesten Stand, wenn sie eine begrenzte oder keine Internetverbindung haben. In diesem Artikel konfigurieren Sie einen Spiegelserver, der Updates von Microsoft herunterlädt, konfigurieren Linux-Endpunkte zum Abrufen der Updates und überprüfen die Bereitstellung. Bevor Sie beginnen, stellen Sie sicher, dass Ihr Umfeld die Voraussetzungen erfüllt.
Funktionsweise von Offline-Security Intelligence-Updates
Offline-Sicherheitsintelligenz-Updates verwenden einen lokalen Hosting-Server, einen sogenannten Mirror-Server, um Sicherheits-Intelligence-Updates von Microsoft herunterzuladen. Linux-Geräte rufen die Updates in konfigurierten Abständen vom Mirror-Server ab.
Der Offline-Update-Prozess funktioniert wie folgt:
- Man richtet einen lokalen Web- oder Netzwerk-Dateisystem (NFS)-Server ein, der sich mit Microsoft verbinden kann, um Updates herunterzuladen.
- Du verwendest einen Cron-Job oder eine geplante Aufgabe, um das Downloader-Skript auf dem Mirror-Server auszuführen.
- Linux-Endpunkte, die Defender for Endpoint ausführen, rufen die heruntergeladenen Updates vom Mirror-Server in einem konfigurierten Intervall ab.
- Defender for Endpoint überprüft die heruntergeladenen Updates, bevor sie in die Antiviren-Engine geladen werden.
- Du konfigurierst den Update-Prozess auf Linux-Endpunkten, indem du eine Endpunkt-Sicherheitsrichtlinie oder die verwaltete JSON-Datei verwendest.
- Sie sehen den Aktualisierungsstatus über das
mdatpKommandozeilen-Tool.
Abbildung 1: Der Spiegelserver lädt offline Sicherheitsinformationen herunter und hostet sie.
Abbildung 2: Linux-Endpunkte rufen Offline-Sicherheitsintelligenz-Updates vom Spiegelserver ab.
Auf dem Spiegel-Server kann eines der folgenden Betriebssysteme ausgeführt werden:
- Linux
- Windows
- macOS
Vorteile der Verwendung von Offline-Security Intelligence-Updates
Zu den wichtigsten Vorteilen gehören:
- Kontrollieren Sie, wie oft der Spiegelserver Updates herunterlädt und wie oft Endpunkte sie abrufen.
- Teste heruntergeladene Updates auf einem Testgerät, bevor du sie in deiner Organisation verteilst.
- Reduziere die Netzwerkbandbreite, weil nur der Spiegelserver Updates von Microsoft herunterlädt.
- Verwenden Sie einen Windows-, macOS- oder Linux-Mirror-Server, ohne Defender for Endpoint darauf zu installieren.
- Laden Sie Sicherheitsinformationen mit der neuesten kompatiblen Antiviren-Engine herunter.
- Bewahre das vorherige Update in einem Backup-Ordner auf. Wenn es ein Problem mit dem neuesten Update gibt, kannst du stattdessen die vorherige Version verteilen.
- Konfigurieren Sie Endpunkte so, dass sie Updates von Microsoft abrufen, falls ein Update vom Spiegelserver fehlschlägt.
Voraussetzungen
Installieren Sie Defender for Endpoint
101.24022.0001Version (März 2024) oder später auf den Linux-Endpunkten.Stelle sicher, dass die Linux-Endpunkte sich mit dem Spiegelserver verbinden können.
Verwenden Sie eine unterstützte Linux-Distribution.
Konfigurieren Sie den Spiegelserver als einen HTTP- oder HTTPS-Server, einen NFS-Server oder eine andere Netzwerkfreigabe.
Stellen Sie sicher, dass der Spiegelserver auf die folgenden URLs zugreifen kann:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709https://definitionupdates.microsoft.com
Der Offline-Update-Downloader fordert den Link
go.microsoft.coman und folgt seinen Weiterleitungen bis zudefinitionupdates.microsoft.com, um das Manifest und das Updatepaket abzurufen. Konfigurieren Sie die Firewall oder den Proxy des Mirror-Servers so, dass ausgehender HTTPS-Zugriff auf beide Endpunkte ermöglicht werden.Installiere Bash oder PowerShell auf dem Mirror-Server. Das Bash-Downloader-Skript benötigt außerdem
curlundjq.Die folgenden Mindestsystemspezifikationen sind für den Spiegel Server erforderlich:
CPU-Kerne RAM Freier Datenträger Tauschen 2 Kerne (4 Kerne vorzugsweise) Mindestens 1 GB (4 GB bevorzugt) 2 GB Systemabhängig Hinweis
Diese Konfiguration kann abhängig von der Anzahl der bereitgestellten Anforderungen und der Last variieren, die jeder Server verarbeiten muss.
Konfigurieren des Spiegel-Servers
Hinweis
- Ihre Organisation verwaltet und besitzt den Spiegelserver in ihrer privaten Umgebung.
- Du musst Defender for Endpoint nicht auf dem Mirror-Server installieren.
Laden Sie das Skript zum Herunterladen von Offline-Sicherheitsinformationen herunter
Microsoft hosten ein Offline Security Intelligence Downloader-Skript im microsoft/mdatp-xplat GitHub Repository.
Nutzen Sie eine der folgenden Optionen, um das Downloader-Skript zu erhalten.
Option 1: Das Repository klonen (bevorzugt)
Um das Repository zu klonen, folgen Sie diesen Schritten:
Installiere Git auf dem Mirror-Server.
Wechseln Sie zum Verzeichnis, in dem Sie das Repository klonen möchten.
Klone das Repository, indem du
git clone https://github.com/microsoft/mdatp-xplat.gitausführst.
Option 2: Herunterladen der ZIP-Datei
Führen Sie die folgenden Schritte aus, um das ZIP-Paket zu verwenden, anstatt das Repository zu klonen:
Kopieren Sie die heruntergeladene Datei in den Ordner, in dem Sie das Skript speichern möchten.
Extrahieren Sie den gezippten Ordner.
Verwenden Sie eine geplante Aufgabe oder einen Cron-Job , um regelmäßig die neueste Version herunterzuladen und zu extrahieren.
Lokale Verzeichnisstruktur nach dem Klonen des Repositorys oder Herunterladen der ZIP-Datei
Verwenden Sie die folgende Beispielverzeichnisauflistung, um zu überprüfen, ob Ihre lokale Kopie die erwartete linux/definition_downloader Struktur und Skripts enthält:
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Hinweis
Überprüfen Sie die README.md Datei auf Details zur Nutzung der Offline-Update-Downloader-Skripte.
Konfigurieren Sie die folgenden Felder in settings.json , um das Downloader-Skript zu steuern:
| Feldname | Wert | Beschreibung |
|---|---|---|
downloadFolder |
string | Gibt den Ordner an, in dem das Skript die Dateien herunterlädt. |
downloadLinuxUpdates |
bool | Wenn true gesetzt ist, lädt es Linux-Updates nach downloadFolder herunter. |
logFilePath |
string | Spezifiziert die diagnostische Logdatei. Sie können diese Datei mit Microsoft-Support teilen, wenn Sie das Skript beheben. |
downloadMacUpdates |
bool | Wenn es auf true festgelegt ist, lädt es macOS-Updates nach downloadFolder herunter. |
downloadPreviewUpdates |
bool | Wenn dies auf true gesetzt ist, werden Vorabversionen von Updates für die ausgewählten Betriebssysteme heruntergeladen. |
backupPreviousUpdates |
bool | Wenn dies auf true gesetzt ist, wird das vorherige Update vor dem Herunterladen des neuen Updates in den Ordner _back kopiert. |
Ausführen des Offline-Sicherheitsintelligenz-Downloadskripts
Um das neueste Update manuell herunterzuladen, konfigurieren Sie settings.json, und verwenden Sie dann den Shell-Befehl auf Ihrem Mirror-Server:
Bash: Führen Sie den folgenden Befehl aus, um die neuesten Offlinedefinitionsupdates im konfigurierten Downloadordner abzurufen:
./xplat_offline_updates_download.shPowerShell: Führe das PowerShell-Downloader-Skript auf einem Mirror-Server mit PowerShell aus:
./xplat_offline_updates_download.ps1
Hinweis
Plane einen Cron-Job oder eine geplante Aufgabe ein, um das Skript regelmäßig auszuführen, damit der Spiegelserver aktuelle Sicherheits-Intelligence-Updates hat.
Stellen Sie die Offlineupdates für Sicherheitsinformationen auf dem Spiegelserver bereit
Wenn das Skript ausgeführt wird, lädt es updates.zip und manifest.json in nach Betriebssystem, Release-Ring und Architektur gegliederte Ordner herunter. Zum Beispiel werden Linux-Produktionsupdates für x86_64-Geräte im konfigurierten Download-Ordner unter linux/production/arch_x86_64 gespeichert.
Hosten Sie den konfigurierten Download-Ordner auf einem HTTP- oder HTTPS-Server, einem Netzwerk-Share oder einem lokalen oder entfernten Mount-Punkt, auf den die Linux-Endpunkte zugreifen können.
Kopiere die URL oder den absoluten Verzeichnispfad durch den Release-Ring-Ordner, aber füge das arch_* Verzeichnis nicht hinzu.
Hinweis
Wenn das Downloader-Skript beispielsweise downloadFolder=/tmp/wdav-update verwendet und der HTTP-Server unter http://updates.contoso.com:8000/linux/production//tmp/wdav-update hostet, verwenden Sie updates.contoso.com:8000. Überprüfen Sie, dass dieser Standort die Verzeichnisse arch_* enthält.
Du kannst auch den absoluten Weg eines lokalen oder entfernten Mount-Punktes verwenden. Wenn das Skript die Dateien nach /tmp/wdav-update herunterlädt, verwenden Sie /tmp/wdav-update/linux/production.
Nachdem du den Mirror-Server konfiguriert hast, gib dessen URL oder Pfad zu Linux-Endpunkten als Wert offlineDefinitionUpdateUrl bereit. Wählen Sie eine der Methoden in Configure the endpoints.
Endpunkte in Microsoft Intune konfigurieren
Microsoft Intune ist das empfohlene Werkzeug zum Konfigurieren und Verteilen von Microsoft Defender for Endpoint-Funktionen auf Geräten. Intune ist jedoch ein separates Produkt, das nicht Teil von Defender für Endpunkt ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Wenn Sie nicht über Intune verfügen, können Sie eine der anderen Methoden in diesem Artikel verwenden. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.
Um Offline-Sicherheitsintelligenz-Updates in Intune zu konfigurieren, verwenden Sie eine Endpunkt-Sicherheits-Antivirus-Richtlinie. Für detaillierte Anweisungen siehe Endpoint-Sicherheitsrichtlinien erstellen oder bestehende Richtlinien ändern (Links öffnen neue Tabs in der Intune-Dokumentation).
Wenn Sie die Richtlinie erstellen, verwenden Sie diese spezifischen Einstellungen:
-
Richtlinientyp: Gehen Sie zu Verwalten> auf der Seite Endpunktsicherheit | Übersicht unter https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, und wählen Sie dann
Richtlinie erstellen. - Plattform: Linux auswählen.
- Profil: Wählen Sie Microsoft Defender Antivirus aus.
Wenn Sie die Richtlinie erstellen oder ändern, konfigurieren Sie die folgenden Einstellungen im Reiter Konfigurationseinstellungen :
Abschnitt über cloudbasierte Schutzeinstellungen :
- Automatische Sicherheits-Intelligence-Updates: Stellen Sie sicher, dass diese Einstellung auf Aktiviert eingestellt ist.
- Zeitintervall der Aktualisierung von Sicherheitsintelligenz: Standardmäßig ziehen Linux-Endpunkte alle acht Stunden (
28800Sekunden) Sicherheitsintelligenz-Updates vom Spiegelserver ab. Um ein anderes Intervall zu verwenden, schieben Sie den Schalter auf
Konfiguriert und geben Sie das Intervall in Sekunden ein.
Abschnitt zur Antiviren-Engine :
-
Offline-Sicherheitsintelligenz-Update aktivieren: Wählen Sie Aktivieren , um die anderen Offline-Update-Einstellungen verfügbar zu machen:
- Offline-Sicherheitsintelligenz-Update Rückgriff in die Cloud: Setzen Sie diesen Wert auf True, damit der Endpunkt versucht, Sicherheitsintelligenz-Updates aus der Microsoft-Cloud abzurufen, falls er sie nicht vom Spiegelserver abrufen kann.
-
URL oder Verzeichnis zur Aktualisierung von Offline-Sicherheitsintelligenz: Schieben Sie den Schalter auf
Konfiguriert und geben Sie dann die URL oder den Verzeichnispfad des Spiegelservers ein. Für einen HTTP- oder HTTPS-Server verwenden Sie das Format http://<mirror_server_address>/linux/production/. Du kannst auch eine Netzwerkfreigabe oder einen lokalen oder entfernten Mount-Point angeben. Weitere Informationen finden Sie unter Hosten der Offline-Security-Intelligence-Updates auf dem Spiegelserver.
-
Offline-Sicherheitsintelligenz-Update aktivieren: Wählen Sie Aktivieren , um die anderen Offline-Update-Einstellungen verfügbar zu machen:
Endpunkte im Microsoft Defender-Portal konfigurieren
Wenn Ihre Organisation Endpunkt-Sicherheitsrichtlinien im Microsoft Defender-Portal verwaltet, können Sie Offline-Sicherheits-Intelligence-Updates mit denselben Endpunkt-Sicherheitsrichtlinien konfigurieren, die Intune verwendet.
Für ausführliche Anweisungen siehe Eine Endpunkt-Sicherheitsrichtlinie erstellen oder eine Endpunkt-Sicherheitsrichtlinie bearbeiten (Links öffnen neue Tabs).
Wenn Sie die Richtlinie im Linux-Richtlinien-Tab der Seite Endpoint Security Policies im Defender-Portal https://security.microsoft.com/policy-inventory?osPlatform=Linuxerstellen, verwenden Sie diese spezifischen Einstellungen:
- Plattform auswählen: Linux auswählen.
- Vorlage auswählen: Wählen Sie Microsoft Defender Antivirus aus.
Wenn Sie die Richtlinie erstellen oder ändern, verwenden Sie die Einstellungen, die in Microsoft Intune auf der Seite Konfigurationseinstellungen unter "Endpunkte konfigurieren" beschrieben sind.
Wenn Sie die Richtlinie zuweisen, gelten die Zuweisungsgruppenbeschränkungen für Geräte, die über Defender for Endpoint Security Settings Management verwaltet werden. Ausführliche Informationen finden Sie im Schritt "Aufgaben".
Endpunkte mit verwaltetem JSON konfigurieren
Die mdatp_managed.json-Datei ist die verwaltete Konfigurationsdatei, die Defender for Endpoint unter Linux beim Start einliest, um Richtlinieneinstellungen anzuwenden. Verwenden Sie diese Methode, um die Einstellungen manuell oder mit einem Drittanbieter-Verwaltungstool wie Chef oder Ansible zu konfigurieren. Aktualisieren Sie das folgende Beispiel für Ihre Umgebung und deployen Sie es auf /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.
{
"cloudService": {
"automaticDefinitionUpdateEnabled": true,
"definitionUpdatesInterval": 1202
},
"antivirusEngine": {
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate": "enabled"
}
}
| Feldname | Werte | Beschreibung |
|---|---|---|
automaticDefinitionUpdateEnabled |
true oder false |
Legt fest, ob Defender for Endpoint versucht, Sicherheitsintelligenz-Updates automatisch zu installieren. |
definitionUpdatesInterval |
Numerisch | Legt das Intervall zwischen automatischen Sicherheitsintelligenzupdates in Sekunden fest. |
offlineDefinitionUpdateUrl |
Zeichenfolge | Spezifiziert die Mirror-Server-URL oder den Pfad zu einem lokalen oder entfernten Mount-Punkt. Informationen zu den Pfadanforderungen finden Sie unter Offline-Sicherheitsintelligenzupdates auf dem Spiegelserver hosten. |
offlineDefinitionUpdate |
enabled oder disabled |
Aktiviert oder deaktiviert Offline-Updates von Sicherheitsinformationen. |
offlineDefinitionUpdateFallbackToCloud |
true oder false |
Kontrolliert, ob Defender for Endpoint versucht, ein Update von Microsoft abzurufen, wenn ein Update vom Spiegelserver fehlschlägt. |
Motorsignaturverifizierung
Ab der Veröffentlichung 101.26062.0005 (August 2026) überprüft Defender for Endpoint unter Linux die digitale Signatur der Antiviren-Engine, bevor sie geladen wird. Dieses Standardverhalten hilft, Ihre Geräte vor manipulierten oder nicht signierten Engine-Dateien zu schützen.
Was Sie wissen müssen
- Die Signaturverifizierung ist bei neuen Installationen und Upgrades automatisch aktiviert. Es ist keine separate Maßnahme erforderlich.
- Wenn eine Engine-Datei die Signaturüberprüfung nicht besteht, wird sie von Defender for Endpoint nicht geladen.
- Das Setting
offlineDefinitionUpdateVerifySigist veraltet und hat keine Wirkung mehr. Wenn deine verwaltete Konfiguration diese Einstellung verwendet, ist keine Ersatzaktion erforderlich, da die Signaturverifizierung der Engine standardmäßig aktiviert ist.
Führen Sie die folgenden Befehle aus, um den Status der Signaturverifizierung anzuzeigen:
mdatp health --details definitions
mdatp health --details features
Die relevanten Felder erscheinen in beiden Befehlsausgaben:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Werte wie die Definitionsversion, Zeitstempel und die Update-Quell-URI variieren je nach Gerät.
Offline-Sicherheitsintelligenzupdates überprüfen
Um die Konfiguration auf einem Linux-Endpunkt zu überprüfen, sehen Sie sich die Einstellungen und den Status der Security Intelligence Updates an:
mdatp health --details definitions
Die folgende Beispielausgabe zeigt ein Gerät, das auf dem neuesten Stand ist und für das Offlineupdates für die Sicherheitsintelligenz konfiguriert sind:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Offline-Sicherheitsintelligenz-Updates auslösen
Sie können Offline-Sicherheitsupdates automatisch oder manuell auslösen.
Konfigurieren automatischer Updates
Defender for Endpoint ruft Offline-Sicherheitsintelligenz-Updates automatisch in konfigurierten Intervallen ab, wenn die folgenden Einstellungen konfiguriert sind:
- Das Durchsetzungsniveau der Antiviren-Engine ist auf
real_timegesetzt. -
automaticDefinitionUpdateEnabledist auftruefestgelegt. -
offlineDefinitionUpdateist aufenabledfestgelegt.
Das Standard-Update-Intervall beträgt acht Stunden. Verwenden Sie definitionUpdatesInterval , um ein anderes Intervall in Sekunden anzugeben.
Manuelles Update starten
Damit ein Linux-Endpunkt ein sofortiges Sicherheitsintelligenz-Update aus seinem konfigurierten Quellcode abruft, führen Sie folgenden Befehl aus:
mdatp definitions update
Überprüfen von Update-status
Verwenden Sie nach dem Auslösen eines Updates die folgenden Überprüfungen, um den Erfolg zu bestätigen:
Sehen Sie den Aktualisierungsstatus, indem Sie
mdatp health --details definitions. ausführen.Vergewissern Sie sich, dass
definitions_statusup_to_dateist unddefinitions_update_fail_reasonleer ist. Das folgende Beispiel zeigt diese Felder:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Problembehandlung und Diagnose
Wenn Updates fehlschlagen, hängen bleiben oder nicht gestartet werden, führen Sie die folgenden Schritte zur Problembehandlung aus:
Überprüfen Sie den Status der Offline-Sicherheitsintelligenz-Updates. Verwenden Sie den folgenden Befehl, um den aktuellen Definitionsstatus zu überprüfen und die Quelle zu aktualisieren:
mdatp health --details definitionsSuchen Sie im
definitions_update_fail_reasonAbschnitt nach Informationen.Stellen Sie sicher, dass
offline_definition_updateundengine_signature_verificationaktiviert sind.Überprüfen Sie,
definitions_update_source_urium herauszufinden, wo das Gerät das Update abgerufen hat:- Wenn das Gerät das Update vom Spiegelserver abgerufen hat, sollte
offline_definition_url_configuredmitdefinitions_update_source_uriübereinstimmen. - Wenn der Fallback auf die Microsoft-Cloud aktiviert ist und die Aktualisierung des Mirrorservers fehlgeschlagen ist, kann
definitions_update_source_uristattdessen eine Microsoft-Quelle anzeigen.
- Wenn das Gerät das Update vom Spiegelserver abgerufen hat, sollte
Führen Sie einen Verbindungstest aus, um zu bestätigen, dass der Endpunkt den Spiegelserver erreichen kann und erforderliche Defender-Dienste:
mdatp connectivity testWenn die Verbindung erfolgreich ist, wiederholen Sie manuell das Definitionsupdate mit dem folgenden Befehl:
mdatp definitions update