Paso 1: Configure su entorno de red para conectarse al servicio Defender for Endpoint

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Antes de incorporar dispositivos a Defender for Endpoint, asegúrese de que la red esté configurada para conectarse al servicio, permitiendo las conexiones salientes y omitiendo la inspección de HTTPS para las direcciones URL del servicio. El primer paso del proceso de incorporación de dispositivos implica agregar direcciones URL a la lista de dominios permitidos si el servidor proxy o las reglas de firewall impiden el acceso a Defender para punto de conexión. En este artículo también se incluye información sobre los requisitos de proxy y firewall para las versiones anteriores del cliente y Windows Server de Windows.

Para una conectividad fluida, excluya de la inspección SSL/TLS, la interceptación HTTPS y la intermediación mediante proxy de tipo «man in the middle» (MITM) el tráfico dirigido a *.endpoint.security.microsoft.com. Si habilita la inspección SSL, es posible que los sensores de Defender for Endpoint no puedan comunicarse con los servicios de back-end, lo que puede provocar fallos de incorporación o de conectividad.

Nota:

  • Después del 8 de mayo de 2024, tiene la opción de mantener la conectividad simplificada (conjunto consolidado de direcciones URL) como método de incorporación predeterminado o cambiar a la conectividad estándar a través de (Configuración > de puntos de conexión características avanzadas>). Para la incorporación a través de Intune o Microsoft Defender para la nube, debe activar la opción correspondiente. Los dispositivos ya incorporados no se vuelven a incorporar automáticamente. En tales casos, cree una nueva directiva en Intune, donde se recomienda asignar primero la directiva a un conjunto de dispositivos de prueba para comprobar que la conectividad se realiza correctamente y, a continuación, expandir la audiencia. Los dispositivos de Defender for Cloud se pueden volver a incorporar mediante el script de incorporación pertinente, mientras que los dispositivos recién incorporados reciben automáticamente la incorporación simplificada.
  • El nuevo dominio consolidado *.endpoint.security.microsoft.com debe ser accesible para todos los dispositivos, para la funcionalidad actual y futura, independientemente de si continúa utilizando la conectividad Standard.
  • Las nuevas regiones tienen como valor predeterminado la conectividad simplificada y no pueden cambiar a Standard. Más información en Incorporación de dispositivos con conectividad simplificada para Microsoft Defender para punto de conexión.

Habilitar el acceso a las direcciones URL del servicio de Microsoft Defender para punto de conexión en el servidor proxy

Las listas de direcciones URL de la tabla siguiente especifican los servicios y sus direcciones URL asociadas a las que los dispositivos de la red deben poder conectarse. Asegúrese de que no hay reglas de filtrado de red ni de firewall para denegar el acceso a estas direcciones URL. Opcionalmente, es posible que tenga que crear una regla de permiso específicamente para ellos.

Lista de dominios Descripción
Lista consolidada de direcciones URL (simplificada) de Microsoft Defender para punto de conexión Hoja de cálculo de direcciones URL consolidadas.
Direcciones URL de conectividad simplificadas para clientes comerciales.

Sistema operativo aplicable:
Para obtener una lista completa, consulte Conectividad simplificada.
- Windows 10 1809+
- Windows 11
- Windows Server 2022 o posterior
- Windows Server 2019
- Windows Server 2012 R2, Windows Server 2016 que ejecutan la solución unificada moderna de Defender para Endpoint (requiere instalación mediante MSI).
- Versiones compatibles con macOS que ejecutan 101.23102.* y posteriores
- Linux versiones admitidas que ejecutan 101.23102.* y posteriores

Versiones mínimas de componentes:
- cliente antimalware: 4.18.2211.5
- Motor: 1.1.19900.2
- Inteligencia de seguridad: 1.391.345.0
- Versión Xplat: 101.23102.* +
- Versión del sensor/ KB: >10.8040.*/ 8 de marzo de 2022+

Si va a mover dispositivos incorporados anteriormente al enfoque simplificado, consulte Migración de conectividad de dispositivos

Windows 10 versiones 1607, 1703, 1709, 1803 (RS1-RS4) se admiten a través del paquete de incorporación simplificada, pero requieren una lista de direcciones URL más larga (consulte la hoja de direcciones URL actualizada). Estas versiones no admiten la reincorporación (primero deben darse de baja por completo).

Los dispositivos que ejecutan Windows 7, Windows 8.1 o Windows Server 2008 R2 MMA, así como los servidores no actualizados al agente unificado (MMA), deben seguir usando el método de incorporación con MMA.
Microsoft Defender para punto de conexión: lista consolidada de direcciones URL para Gov/GCC/DoD (simplificada) - Versión preliminar Lista de direcciones URL consolidadas para ubicaciones de servicio, ubicaciones geográficas y sistema operativo para clientes de Gov/GCC/DoD
Direcciones URL de conectividad simplificadas para los clientes de Gov/GCC/DoD.

Sistema operativo aplicable:
Para obtener una lista completa, consulte [conectividad simplificada]. (configure-device-connectivity.md#prerequisites).
- Windows 10 1809+
- Windows 11
- Windows Server 2022 o posterior
- Windows Server 2019
- Windows Server 2012 R2, Windows Server 2016 que ejecutan la solución unificada moderna de Defender para Endpoint (requiere instalación mediante MSI).
- Versiones compatibles con macOS que ejecutan 101.23102.* y posteriores
- Linux versiones admitidas que ejecutan 101.23102.* y posteriores

Versiones mínimas de componentes:
- cliente antimalware: 4.18.2211.5
- Motor: 1.1.19900.2
- Inteligencia de seguridad: 1.391.345.0
- Versión Xplat: 101.23102.* +
- Versión del sensor/ KB: >10.8040.*/ 8 de marzo de 2022+

Si va a mover dispositivos incorporados anteriormente al enfoque simplificado, consulte Migración de conectividad de dispositivos

Windows 10 versiones 1607, 1703, 1709, 1803 (RS1-RS4) se admiten a través del paquete de incorporación simplificada, pero requieren una lista de direcciones URL más larga (consulte la hoja de direcciones URL actualizada). Estas versiones no admiten la reincorporación (primero deben darse de baja por completo).

Los dispositivos que ejecutan Windows 7, Windows 8.1 o Windows Server 2008 R2 MMA, así como los servidores no actualizados al agente unificado (MMA), deben seguir usando el método de incorporación con MMA.
Lista de direcciones URL de Microsoft Defender para punto de conexión para clientes comerciales (Estándar) Hoja de cálculo de registros DNS específicos para ubicaciones de servicio, ubicaciones geográficas y sistema operativo para clientes comerciales.

Direcciones URL de conectividad estándar para clientes comerciales

Microsoft Defender para punto de conexión Plan 1 y Plan 2, comparten las mismas URL del servicio de proxy. En el firewall, abra todas las direcciones URL donde la columna geography es WW. Para las filas en las que la columna Geografía no es WW, abra las direcciones URL a la ubicación de datos específica. Para comprobar la configuración de ubicación de datos, consulte Comprobación de la ubicación del almacenamiento de datos y actualización de la configuración de retención de datos para Microsoft Defender para punto de conexión. No excluya la dirección URL *.blob.core.windows.net de ningún tipo de inspección de red. En su lugar, excluya solo las URL de blob específicas de MDE que figuran en la hoja de cálculo con la lista de dominios.

Lista de direcciones URL de Microsoft Defender para punto de conexión para Gov/GCC/DoD (Standard) Hoja de cálculo de registros DNS específicos para ubicaciones de servicio, ubicaciones geográficas y sistema operativo para clientes de Gov/GCC/DoD.
Direcciones URL de conectividad estándar para clientes de Gov/GCC/DoD

Importante

  • Las conexiones se realizan desde el contexto del sistema operativo o los servicios de cliente Defender, por lo que los servidores proxy no deben requerir autenticación para estos destinos. Para una conectividad simplificada, configure las directivas de seguridad de red y proxy para omitir la inspección del *.endpoint.security.microsoft.com tráfico. No inspeccione (análisis de HTTPS / inspección de SSL), intercepte ni aplique un proxy de tipo man-in-the-middle (MITM) a este tráfico.
  • Microsoft no proporciona un servidor proxy. Estas direcciones URL son accesibles a través del servidor proxy que configure.
  • En cumplimiento de los estándares de seguridad y cumplimiento de Defender for Endpoint, sus datos se procesan conforme a la ubicación física de su tenant. En función de la ubicación del cliente, el tráfico puede fluir a través de cualquiera de las regiones IP asociadas (que corresponden a Azure regiones del centro de datos). Para obtener más información, consulte Almacenamiento de datos y privacidad.

Microsoft Monitoring Agent (MMA): requisitos adicionales de proxy y firewall para versiones anteriores del cliente Windows o Windows Server

Se requieren los siguientes destinos para permitir las comunicaciones de Defender for Endpoint a través del agente de Log Analytics (a menudo denominado Microsoft Monitoring Agent) en Windows 7 SP1, Windows 8.1 y Windows Server 2008 R2.

Recurso del agente Puertos Dirección Omitir la inspección de HTTPS
*.ods.opinsights.azure.com Puerto 443 Salida Yes
*.oms.opinsights.azure.com Puerto 443 Salida Yes
*.blob.core.windows.net Puerto 443 Salida Yes
*.azure-automation.net Puerto 443 Salida Yes

Para determinar los destinos exactos en uso para su suscripción dentro de los dominios del agente de Log Analytics de la tabla anterior, consulte Conexiones de URL del servicio Microsoft Monitoring Agent (MMA).

Nota:

Los servicios que usan soluciones basadas en MMA no pueden usar la nueva solución de conectividad simplificada (dirección URL consolidada y opción para usar direcciones IP estáticas). Para Windows Server 2016 y Windows Server 2012 R2, deberá actualizar a la nueva solución unificada. Las instrucciones para incorporar estos sistemas operativos con la nueva solución unificada se encuentran en Incorporación de servidores Windows o migración de dispositivos ya incorporados a la nueva solución unificada en escenarios de migración del servidor en Microsoft Defender para punto de conexión.

Para dispositivos sin acceso a Internet o sin proxy

Para los dispositivos sin conexión directa a Internet, el uso de una solución de proxy es el enfoque recomendado. En el caso de las redes que solo permiten listas de permitidos basadas en IP en lugar de reglas basadas en dominio, puede usar dispositivos de firewall o puerta de enlace que permitan el acceso a intervalos IP. Para obtener más información, consulte: Conectividad simplificada de dispositivos.

Importante

  • Microsoft Defender para punto de conexión es una solución de seguridad en la nube. "Incorporar dispositivos sin acceso a internet" significa que el acceso a internet para los puntos de conexión debe configurarse a través de un proxy u otro dispositivo de red, y siempre se requiere resolución DNS. Microsoft Defender para punto de conexión no es compatible con puntos de conexión sin conectividad directa o mediante proxy con los servicios en la nube de Defender. Se recomienda una configuración de proxy de todo el sistema.
  • Windows o Windows Server en entornos desconectados deben poder actualizar listas de confianza de certificados sin conexión a través de un archivo interno o servidor web.
  • Para obtener más información sobre cómo actualizar las CTL sin conexión, consulte Configuración de un archivo o servidor web para descargar los archivos CTL.

Pasos siguientes

Configure sus dispositivos para conectarse al servicio Defender for Endpoint usando un proxy.