Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para punto de conexión en Linux incluye antivirus, protección contra malware, detección de puntos de conexión y capacidades de respuesta. En este artículo se resumen las opciones de seguridad importantes para configurar e incluye vínculos a otros recursos.
| Configuraciones | Descripción |
|---|---|
| 1. Configure la detección estática de proxy. | La configuración de un proxy estático ayuda a garantizar que se envía telemetría y ayuda a evitar tiempos de espera de red. Realice esta tarea durante la instalación de Defender for Endpoint y después de ella. Para obtener más información, vea Configurar Microsoft Defender para punto de conexión en Linux para la detección de proxy estático. |
| 2. Configure sus análisis antivirus. | Puede programar análisis antivirus automáticos mediante la configuración integrada de análisis programados o utilizando Anacron o Crontab. Para más información, consulte los siguientes artículos: |
| 3. Configure las directivas y las opciones de seguridad. | Puede usar el Portal de Microsoft Defender (Administración de la configuración de seguridad de Defender para Endpoint) o un perfil de configuración (.json archivo) para configurar Microsoft Defender para Endpoint en Linux. O bien, puede usar la línea de comandos para configurar ciertas opciones. Para más información, consulte los siguientes artículos: |
| 4. Configurar y validar exclusiones (según corresponda) | Puede excluir determinados archivos, carpetas, procesos y archivos abiertos por procesos de Defender para punto de conexión en Linux. Las exclusiones globales se aplican a la protección en tiempo real (RTP), la supervisión del comportamiento (BM) y la detección y respuesta de puntos de conexión (EDR), deteniendo así todas las detecciones antivirus asociadas, las alertas de EDR y la visibilidad del elemento excluido. Para más información, consulte Configurar y validar exclusiones de Microsoft Defender para punto de conexión en Linux. |
| 5. Configure el sensor basado en eBPF. | El filtro de paquetes de Berkeley extendido (eBPF) para Microsoft Defender para punto de conexión en Linux se habilita automáticamente para todos los clientes de forma predeterminada para las versiones 101.23082.0006 del agente y versiones posteriores. Proporciona datos de eventos complementarios para Linux sistemas operativos y ayuda a reducir la posibilidad de conflictos entre aplicaciones. Para obtener más información, consulte Usar el sensor basado en eBPF para Microsoft Defender para punto de conexión en Linux. |
| 6. Configurar la actualización de inteligencia de seguridad sin conexión (según corresponda) | La actualización de inteligencia de seguridad sin conexión le permite configurar actualizaciones de inteligencia de seguridad para servidores Linux con una exposición limitada o sin conexión a Internet. Puede configurar un servidor de hospedaje local ("servidor reflejado") que se pueda conectar a la nube de Microsoft para descargar las firmas. Otros equipos Linux pueden descargar las actualizaciones desde su servidor espejo a intervalos predefinidos. Para obtener más información, consulte Configurar la actualización sin conexión de inteligencia de seguridad para Microsoft Defender para punto de conexión en Linux. |
| 7. Implementar actualizaciones. | Microsoft publica periódicamente actualizaciones de software para mejorar el rendimiento, la seguridad y ofrecer nuevas características. Para obtener más información, consulte Implementación de actualizaciones para Microsoft Defender para punto de conexión en Linux. |
| 8. Configurar la protección de red (versión preliminar) | La protección de red ayuda a evitar que los usuarios usen cualquier aplicación para acceder a dominios peligrosos que puedan hospedar estafas de suplantación de identidad (phishing), vulnerabilidades de seguridad y otro contenido malintencionado en Internet. Para obtener más información, consulte Protección de red para Linux. |
Importante
Si desea ejecutar varias soluciones de seguridad en paralelo, consulte Consideraciones sobre el rendimiento, la configuración y la compatibilidad.
Es posible que ya haya configurado exclusiones mutuas de seguridad para los dispositivos incorporados en Microsoft Defender para endpoint. Si todavía necesita establecer exclusiones mutuas para evitar conflictos, consulte Agregar Microsoft Defender para punto de conexión a la lista de exclusión de la solución existente.
Opciones para configurar la configuración de seguridad
Para configurar los valores de seguridad en Defender para punto de conexión en Linux, tiene dos opciones principales:
Usar el portal de Microsoft Defender (Administración de la configuración de seguridad de Defender for Endpoint)
Otra posibilidad:
Uso de un perfil de configuración
Puede usar la línea de comandos para configurar opciones específicas, recopilar diagnósticos, ejecutar exámenes, etc. Para obtener más información, vea Linux recursos: Configurar mediante la línea de comandos.
Configuración de las opciones con Defender para la administración de la configuración de seguridad de los puntos de conexión
Puede configurar Defender para punto de conexión en Linux en el portal de Microsoft Defender en (Microsoft Defender portal) mediante Defender para la administración de la configuración de seguridad de los puntos de conexión. Para obtener más información, incluida información sobre cómo crear, editar y verificar las directivas de seguridad, consulte Uso de Administración de la configuración de seguridad de Microsoft Defender para Endpoint para administrar Microsoft Defender Antivirus.
Uso de un perfil de configuración para administrar la configuración de seguridad
Puede configurar la configuración de Microsoft Defender for Endpoint en Linux mediante un perfil de configuración que usa un archivo .json. Después de configurar el perfil, puede implementarlo mediante la herramienta de administración que prefiera. Las preferencias administradas por la empresa tienen prioridad sobre las preferencias establecidas localmente en el dispositivo.
En otras palabras, los usuarios de la empresa no pueden cambiar las preferencias que se establecen a través de este perfil de configuración. Si se agregaron exclusiones a través del perfil de configuración administrada, solo se pueden quitar a través del perfil de configuración administrada. La línea de comandos funciona para las exclusiones agregadas localmente.
En la siguiente guía de perfil de configuración se describe la estructura del Defender para punto de conexión en el perfil de configuración de Linux, se incluye un perfil de inicio recomendado y se explica cómo implementarlo.
Estructura del perfil de configuración
El perfil de configuración es un .json archivo que consta de entradas identificadas por una clave (que denota el nombre de la preferencia), seguidas de un valor, que depende de la naturaleza de la preferencia. Los valores pueden ser simples (por ejemplo, un valor numérico) o complejos (por ejemplo, una lista anidada de preferencias).
Normalmente, se usa una herramienta de administración de configuración para insertar un archivo denominado mdatp_managed.json en la ubicación /etc/opt/microsoft/mdatp/managed/.
El nivel superior del perfil de configuración incluye preferencias y entradas de todo el producto para subáreas del producto, como preferencias del motor antivirus, preferencias de protección entregadas en la nube, características opcionales avanzadas y configuraciones de protección de red.
Perfil de configuración recomendado
La siguiente guía de perfil de configuración recomendada incluye dos ejemplos de perfil de configuración:
- Perfil de ejemplo para ayudarle a empezar a usar la configuración recomendada.
- Ejemplo de perfil de configuración completa para las organizaciones que quieren un control más pormenorizado sobre la configuración de seguridad.
Para empezar, se recomienda usar el primer perfil de ejemplo para su organización. Para obtener un control más pormenorizado, puede usar el ejemplo de perfil de configuración completa en su lugar.
Perfil de ejemplo
El siguiente perfil de configuración le ayuda a aprovechar las características de protección importantes de Defender para punto de conexión en Linux. El perfil incluye la siguiente configuración:
- Habilitar la protección en tiempo real (RTP).
- Especifique cómo se controlan los siguientes tipos de amenazas:
- Las aplicaciones potencialmente no deseadas (PUA) están bloqueadas.
- Las bombas de archivo (archivo con una tasa de compresión alta) se registran en los registros del producto.
- Habilite las actualizaciones automáticas de inteligencia de seguridad.
- Habilite la protección entregada en la nube.
- Habilite el envío automático de ejemplos en el
safenivel.
{
"antivirusEngine":{
"enforcementLevel":"real_time",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
]
},
"cloudService":{
"automaticDefinitionUpdateEnabled":true,
"automaticSampleSubmissionConsent":"safe",
"enabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
}
}
Ejemplo de perfil de configuración completa
El siguiente ejemplo de configuración administrada completa contiene entradas para todas las opciones descritas en este artículo, incluido el motor antivirus, el examen programado, el servicio en la nube, la característica avanzada, la protección de red, EDR y la configuración de exclusión. Puede usar este perfil para escenarios avanzados en los que desea un control pormenorizado sobre cada configuración.
{
"antivirusEngine":{
"enforcementLevel":"passive",
"behaviorMonitoring": "disabled",
"scanAfterDefinitionUpdate":true,
"scanArchives":true,
"scanHistoryMaximumItems": 10000,
"scanResultsRetentionDays": 90,
"maximumOnDemandScanThreads":2,
"exclusionsMergePolicy":"merge",
"allowedThreats":[
"<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
],
"disallowedThreatActions":[
"allow",
"restore"
],
"nonExecMountPolicy":"unmute",
"unmonitoredFilesystems": ["nfs,fuse"],
"enableFileHashComputation": false,
"threatTypeSettingsMergePolicy":"merge",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
],
"scanFileModifyPermissions":true,
"scanFileModifyOwnership":false,
"scanNetworkSocketEvent":false,
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate":"disabled",
"scheduledScan": "enabled"
},
"scheduledScan":{
"weeklyConfiguration":{
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration":{
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": false,
"randomizeScanStartTime": 3
},
"cloudService":{
"enabled":true,
"diagnosticLevel":"optional",
"automaticSampleSubmissionConsent":"safe",
"automaticDefinitionUpdateEnabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
"definitionUpdatesInterval":28800
},
"features":{
"moduleLoad":"disabled",
"supplementarySensorConfigurations":{
"enableFilePermissionEvents":"disabled",
"enableFileOwnershipEvents":"disabled",
"enableRawSocketEvent":"disabled",
"enableBootLoaderCalls":"disabled",
"enableProcessCalls":"disabled",
"enablePseudofsCalls":"disabled",
"enableEbpfModuleLoadEvents":"disabled",
"sendLowfiEvents":"disabled"
},
"ebpfSupplementaryEventProvider":"enabled",
"offlineDefinitionUpdateVerifySig": "disabled"
},
"networkProtection":{
"enforcementLevel":"disabled",
"disableIcmpInspection":true
},
"edr":{
"groupIds":"GroupIdExample",
"tags": [
{
"key": "GROUP",
"value": "Tag"
}
]
},
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Configuración de antivirus, antimalware y EDR en Defender para punto de conexión en Linux
Tanto si usa un perfil de configuración (archivo .json) como el portal de Microsoft Defender (Administración de configuración de seguridad), puede configurar las opciones de antivirus, antimalware y EDR en Defender for Endpoint en Linux. Las secciones siguientes explican dónde y cómo configurar la configuración.
Preferencias del motor antivirus
La sección antivirusEngine del perfil de configuración administra las preferencias del componente antivirus del producto.
| Descripción | Valor JSON | Valor del portal de Defender |
|---|---|---|
| Clave | antivirusEngine |
Motor de antivirus |
| Tipo de datos | Diccionario (preferencia anidada) | Sección contraída |
Para obtener descripciones del contenido del diccionario y las propiedades de directiva, consulte Nivel de aplicación para Microsoft Defender Antivirus, Exclusiones de análisis, Configuración del tipo de amenaza y Directiva de combinación de exclusiones.
Nivel de cumplimiento para Microsoft Defender Antivirus
Especifica la preferencia de aplicación del motor antivirus. Hay tres valores para establecer el nivel de cumplimiento:
Importante
Solo se puede configurar un nivel de cumplimiento a la vez. Puede configurar el modo passive o real-time, pero no los dos.
En tiempo real (
real_time): la protección en tiempo real (examinar archivos a medida que se modifican) está habilitada.A petición (
on_demand): Los archivos solo se analizan a petición:- La protección en tiempo real está desactivada.
- Las actualizaciones de definiciones solo se producen cuando se inicia un análisis, incluso si
automaticDefinitionUpdateEnabledestá configurado comotrueen modo a petición.
Pasivo (
passive): ejecuta el motor antivirus en modo pasivo:- La protección en tiempo real está desactivada. Microsoft Defender Antivirus no corrige las amenazas.
- El análisis bajo demanda está activado. Las funciones de escaneo siguen disponibles en el dispositivo.
- La corrección automática de amenazas está desactivada. No se mueve ningún archivo y se espera que el administrador de seguridad realice las acciones necesarias.
- Las actualizaciones de inteligencia de seguridad están activadas. Las alertas están disponibles en la organización del administrador de seguridad.
- Las actualizaciones de definiciones solo se producen cuando se inicia un examen, incluso si
automaticDefinitionUpdateEnabledse establece entrue. -
La detección y respuesta de puntos de conexión (EDR) está activada. La salida del comando
mdatp healthen el dispositivo muestraengine not loadedpara la propiedadengine_load_version. El motor está relacionado con antivirus, no con EDR.
Para comprobar si la protección en tiempo real está activa después de aplicar una configuración de nivel de cumplimiento, ejecute el siguiente comando. El comando devuelve true si la protección en tiempo real está habilitada o false si está deshabilitada:
mdatp health --field real_time_protection_enabled
Nota:
- Disponible en Defender for Endpoint versión
101.10.72o posterior. - En la versión
101.23062.0001o posterior, el valor predeterminado espassive. En versiones anteriores, el valor predeterminado erareal_time. - También recomendamos usar análisis programados según lo requerido.
Habilitar o deshabilitar la supervisión del comportamiento (si RTP está habilitado)
Importante
Esta característica solo funciona cuando el nivel de cumplimiento es real-time.
Especifica si la funcionalidad de supervisión y bloqueo de comportamiento está habilitada o deshabilitada en el dispositivo.
| Descripción | Valor JSON | Valor del portal de Defender |
|---|---|---|
| Clave | monitorización del comportamiento | Habilitación de la supervisión del comportamiento |
| Tipo de datos | Cadena | Desplegar |
| Posibles valores |
disabled (valor predeterminado) enabled |
No configurado Desactivado (predeterminado) Habilitado |
Nota:
Disponible en Defender para punto de conexión, versión 101.45.00 o versiones posteriores.
Ejecución de un examen después de actualizar las definiciones
Importante
Esta característica solo funciona cuando el nivel de cumplimiento está establecido en real-time.
Especifica si se debe iniciar un examen del proceso después de que se descarguen nuevas actualizaciones de inteligencia de seguridad en el dispositivo. Al habilitar esta configuración, se desencadena un examen antivirus en los procesos en ejecución del dispositivo.
| Descripción | Valor JSON | Valor del portal de Defender |
|---|---|---|
| Clave | scanAfterDefinitionUpdate |
Activar el análisis tras la actualización de definiciones |
| Tipo de datos | Booleano | Desplegar |
| Posibles valores |
true (valor predeterminado) false |
Not configuredDisabledEnabled (Valor predeterminado) |
Nota:
Disponible en Defender for Endpoint versión 101.45.00 o posterior.
Examinar archivos (solo exámenes antivirus a petición)
Especifica si se deben examinar los archivos durante los exámenes antivirus a petición.
| Descripción | Valor JSON | Valor del portal de Defender |
|---|---|---|
| Clave | scanArchives |
Habilitación del examen de archivos |
| Tipo de datos | Booleano | Desplegar |
| Posibles valores |
true (valor predeterminado) false |
No configurado Deshabilitado Activado (predeterminado) |
Nota:
- Disponible en Microsoft Defender para punto de conexión, versión
101.45.00o posteriores. - Los archivos comprimidos nunca se analizan durante RTP. Files en el archivo se examinan después de extraerlos. La opción scanArchives fuerza el examen de archivos solo durante los exámenes a petición.
Grado de paralelismo para los análisis bajo demanda
Especifica el grado de paralelismo para los análisis bajo demanda. Esta configuración indica el número de hilos del procesador que utiliza el análisis. Esta configuración afecta al uso de la CPU y a la duración de los exámenes a petición.
| Descripción | Valor de JSON | Valor del portal de Defender |
|---|---|---|
| Clave | maximumOnDemandScanThreads |
número máximo de subprocesos de análisis bajo demanda |
| Tipo de datos | Entero | Alternar conmutador & entero |
| Posibles valores |
2 (valor predeterminado). Los valores permitidos son enteros entre 1 y 64. |
Not Configured (De forma predeterminada, el interruptor está desactivado en 2)Configured (activado) y un número entero entre 1 y 64. |
Nota:
Disponible en Microsoft Defender para punto de conexión, versión 101.45.00 o posteriores.
Directiva de combinación por exclusión
Nota:
Se recomienda configurar las exclusiones y la directiva de combinación en exclusionSettings. Este enfoque le permite configurar las exclusiones de ámbito epp y global con un único mergePolicy. La configuración de esta sección solo se aplica a las exclusiones de epp, a menos que la política de combinación de exclusionSettings sea admin_only.
Especifica si se deben usar exclusiones definidas por el usuario en el dispositivo. Los valores admitidos son:
-
admin_only: Use solo las exclusiones definidas por el administrador configuradas en la directiva de Defender for Endpoint. Use este valor para evitar que los usuarios definan sus propias exclusiones. -
merge: use una combinación de exclusiones definidas por el administrador y definidas por el usuario.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | exclusionsMergePolicy |
Fusión de exclusiones |
| Tipo de datos | Cadena | Desplegar |
| Posibles valores |
merge (valor predeterminado)admin_only |
Not configuredmerge (Valor predeterminado)admin_only |
Nota:
Disponible en Defender for Endpoint versión 100.83.73 o posterior.
Configurar exclusiones de análisis
Entidades excluidas de los análisis. Las exclusiones se especifican como una matriz de elementos. Los administradores pueden especificar tantos elementos como sea necesario, en cualquier orden. Las exclusiones se especifican mediante rutas de acceso completas, extensiones o nombres de archivo.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | exclusions |
Exclusiones de análisis |
| Tipo de datos | Diccionario (preferencia anidada) | Lista de propiedades dinámicas |
Para obtener una descripción del contenido del diccionario, vea Tipo de exclusión, Ruta de acceso al contenido excluido, Tipo de ruta de acceso (archivo/directorio),Extensión de archivo excluida del examen y Proceso excluido del examen.
Tipo de exclusión
Especifica el tipo de contenido que se excluye de los análisis.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | $type |
Tipo |
| Tipo de datos | Cadena | Lista desplegable |
| Posibles valores | excludedPath excludedFileExtension excludedFileName |
Ruta Extensión de archivo Nombre del proceso |
Ruta de acceso al contenido excluido
Excluir contenido del análisis por la ruta completa del archivo.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | ruta | Ruta |
| Tipo de datos | Cadena | Cadena |
| Posibles valores | rutas de acceso válidas | rutas de acceso válidas |
| Comentarios | Aplicable solo si $type es excludedPath |
Se accede en la ventana emergente Editar instancia |
Tipo de ruta de acceso (archivo o directorio)
Especifica si la propiedad path hace referencia a un archivo o un directorio.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | isDirectory |
Es un directorio |
| Tipo de datos | Booleano | Desplegar |
| Posibles valores |
false (valor predeterminado) true |
EnabledDisabled |
| Comentarios | Aplicable solo si $type es excludedPath |
Se accede en la ventana emergente Editar instancia |
Extensión de archivo excluida del examen
Excluir contenido del análisis según la extensión del archivo.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | extensión | Extensión de archivo |
| Tipo de datos | Cadena | Cadena |
| Posibles valores | extensiones de archivo válidas | extensiones de archivo válidas |
| Comentarios | Aplicable solo si $type es excludedFileExtension |
Se accede a ella en el menú emergente Configurar instancia |
Proceso excluido del examen
Especifica un proceso para el que se excluye del análisis toda la actividad de archivos. Puede especificar el proceso por nombre (por ejemplo, cat) o ruta de acceso completa (por ejemplo, /bin/cat).
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | nombre | Nombre de archivo |
| Tipo de datos | Cadena | Cadena |
| Posibles valores | cualquier cadena | cualquier cadena |
| Comentarios | Aplicable solo si $type es excludedFileName |
Se accede a ella en el menú emergente Configurar instancia |
Silenciar montajes `noexec`
Especifica el comportamiento de RTP en los puntos de montaje marcados como noexec. Los valores admitidos son:
-
No silenciado (
unmute): todos los puntos de montaje se analizan como parte de RTP. Este valor es el predeterminado. -
Ignorado (
mute): los puntos de montaje marcados comonoexecno se analizan como parte de RTP.- Los servidores de bases de datos pueden conservar el archivo de base de datos.
- Los servidores de archivos pueden mantener puntos de montaje de archivos de datos.
- La copia de seguridad puede mantener los puntos de montaje de archivos de datos.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | nonExecMountPolicy |
non execute mount mute |
| Tipo de datos | Cadena | Desplegar |
| Posibles valores |
unmute (valor predeterminado) mute |
Not configured unmute (Valor predeterminado) mute |
Nota:
Disponible en Defender for Endpoint versión 101.85.27 o posterior.
Dejar de supervisar sistemas de archivos
Especifica los sistemas de archivos que no se supervisan mediante (se excluyen de) RTP. Los sistemas de archivos especificados todavía se examinan mediante exámenes rápidos, completos y personalizados en Microsoft Defender Antivirus.
Al agregar o quitar un sistema de archivos de la lista no supervisada, Microsoft valida la idoneidad del sistema de archivos para la supervisión por RTP (quitado de la lista) o ninguna supervisión por RTP (agregada a la lista).
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | unmonitoredFilesystems |
Sistemas de archivos no supervisados |
| Tipo de datos | Matriz de cadenas | Lista de cadenas dinámicas |
De forma predeterminada, RTP supervisa los siguientes sistemas de archivos:
btrfsecryptfsext2ext3ext4fuseblkjfsoverlayramfsreiserfstmpfsudfvfatxfs
De forma predeterminada, RTP no supervisa los siguientes sistemas de archivos:
cifs*fusenfsnfs4*smb*
Estos sistemas de archivos también no se supervisan mediante exámenes rápidos y completos, pero se pueden examinar mediante exámenes personalizados.
* Actualmente, la monitorización RTP de este sistema de archivos se encuentra en versión preliminar.
Para configurar la unmonitoredFilesystems configuración, agréguela a la antivirusEngine sección del archivo de configuración administrado. Los sistemas de archivos incluidos en esta matriz se excluyen de la supervisión de la protección en tiempo real (RTP). Por ejemplo, para quitar nfs y nfs4 de la lista no supervisada para que RTP los supervise después de la validación, actualice el archivo de configuración administrado con la entrada siguiente:
{
"antivirusEngine":{
"unmonitoredFilesystems": ["cifs","fuse","smb"]
}
}
Para borrar la lista de sistemas de archivos no supervisados para que RTP supervise todos los tipos de sistema de archivos admitidos, establezca en unmonitoredFilesystems una matriz vacía. Esta configuración garantiza que ningún sistema de archivos se excluya de la supervisión de la protección en tiempo real:
{
"antivirusEngine":{
"unmonitoredFilesystems": []
}
}
Configuración de la característica de cálculo de hash de archivos
Habilita o deshabilita el cálculo de la huella digital de los archivos analizados por Defender for Endpoint. Habilitar esta característica podría afectar al rendimiento del dispositivo. Para obtener más información, consulte Creación de indicadores para archivos.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enableFileHashComputation |
Habilitación del cálculo de hash de archivos |
| Tipo de datos | Booleano | Desplegar |
| Posibles valores |
false (valor predeterminado) true |
Not configuredDisabled (valor predeterminado)Enabled |
Nota:
Disponible en Defender for Endpoint versión 101.85.27 o posterior.
Configuración de amenazas permitidas
Especifica los nombres de las amenazas no bloqueadas por Defender para Endpoint. En su lugar, se permite que estas amenazas se ejecuten.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | allowedThreats |
Amenazas permitidas |
| Tipo de datos | Matriz de cadenas | Lista de cadenas dinámicas |
Configuración de acciones de amenazas no permitidas
Restringe las acciones permitidas por el usuario del dispositivo cuando se detectan amenazas. Las acciones incluidas en esta lista no se muestran en la interfaz de usuario.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | disallowedThreatActions |
Acciones de amenazas no permitidas |
| Tipo de datos | Matriz de cadenas | Lista de cadenas dinámicas |
| Posibles valores |
allow (impide a los usuarios permitir amenazas) restore (impide que los usuarios restauren amenazas de la cuarentena) |
allow (impide a los usuarios permitir amenazas) restore (impide que los usuarios restauren amenazas de la cuarentena) |
Nota:
Disponible en Defender for Endpoint versión 100.83.73 o posterior.
Configuración del tipo de amenaza
Controlar cómo se controlan determinados tipos de amenazas.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | threatTypeSettings |
Configuración del tipo de amenaza |
| Tipo de datos | Diccionario (preferencia anidada) | Lista de propiedades dinámicas |
Para obtener una descripción del contenido del diccionario, consulte Tipo de amenaza y Acción que se va a realizar.
Tipo de amenaza
Especifica el tipo de amenaza.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | clave | Tipo de amenaza |
| Tipo de datos | Cadena | Desplegar |
| Posibles valores | potentially_unwanted_application archive_bomb |
aplicación_potencialmente_no_deseada bomba de archivo |
Acción que puede realizar
Especifica la acción cuando se detectan los tipos de amenazas especificados anteriormente. Los valores admitidos son:
- Auditoría: el dispositivo no está protegido contra este tipo de amenaza, pero se registra una entrada sobre la amenaza. Este valor es el predeterminado.
- Bloquear: el dispositivo está protegido contra este tipo de amenaza y se le notifica en el portal de Microsoft Defender.
- Desactivado: el dispositivo no está protegido contra este tipo de amenaza y no se registra nada.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | valor | Acción que puede realizar |
| Tipo de datos | Cadena | Desplegar |
| Posibles valores |
audit (valor predeterminado) block off |
audit block desactivado |
Directiva de combinación de configuración de tipos de amenazas
Especifica si se debe usar la configuración de tipo de amenaza definida por el usuario en el dispositivo. Los valores admitidos son:
-
admin_only: use solo la configuración del tipo de amenaza definida por el administrador. Use este valor para evitar que los usuarios definan su propia configuración de tipo de amenaza. -
merge: Use una combinación de configuraciones de tipos de amenaza definidas por el administrador y por el usuario.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | threatTypeSettingsMergePolicy |
Fusión de la configuración del tipo de amenaza |
| Tipo de datos | Cadena | Desplegar |
| Posibles valores |
merge (valor predeterminado) admin_only |
Not configuredmerge (Valor predeterminado)admin_only |
Nota:
Disponible en Defender for Endpoint versión 100.83.73 o posterior.
Retención del historial de exámenes antivirus (en días)
Especifique el número de días que los resultados se conservan en el historial de exámenes del dispositivo. Los resultados del examen antiguos se quitan del historial. Los archivos en cuarentena antiguos también se quitan del disco.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | scanResultsRetentionDays |
Retención de resultados de análisis |
| Tipo de datos | Cadena | Conmutador de alternancia y entero |
| Posibles valores |
90 (valor predeterminado). Los valores válidos son de 1 a 180 días. |
Not configured (desactivar; valor predeterminado de 90 días) Configured (activar) y un valor permitido de 1 a 180 días. |
Nota:
Disponible en Defender for Endpoint versión 101.04.76 o posterior.
Número máximo de elementos en el historial de examen del antivirus
Especifique el número máximo de entradas que se conservarán en el historial de análisis. Las entradas incluyen todos los análisis bajo demanda y todas las detecciones del antivirus.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | scanHistoryMaximumItems |
Tamaño del historial de escaneo |
| Tipo de datos | Cadena | Conmutador y entero |
| Posibles valores |
10000 (valor predeterminado). Los valores permitidos son de 5000 elementos a 15000 elementos. |
No configurado (desactivar : valor predeterminado de 10000)Configured (activado) y permite un valor de 5000 a 15000 elementos. |
Nota:
Disponible en Defender for Endpoint versión 101.04.76 o posterior.
Preferencias de configuración de exclusión
Nota:
Las exclusiones globales están disponibles en Defender para Endpoint, versión 101.24092.0001 o posterior.
La sección exclusionSettings del perfil de configuración permite configurar varias exclusiones para Microsoft Defender para punto de conexión para Linux.
| Descripción | Valor JSON |
|---|---|
| Clave | exclusionSettings |
| Tipo de datos | Diccionario (preferencia anidada) |
Para ver una descripción del contenido del diccionario, consulte Política de combinación, Política de combinación de exclusiones y Exclusiones.
Nota:
- Las exclusiones de antivirus configuradas anteriormente en la sección antivirusEngine de JSON administrado siguen funcionando.
- Puede especificar exclusiones del antivirus en esta sección o en la
antivirusEngine) sección. Debe agregar todos los demás tipos de exclusión en esta sección, ya que laexclusionSettingssección está diseñada para hospedar de forma centralizada todos los tipos de exclusión.
Política de combinación de la configuración de exclusiones
La siguiente configuración controla cómo se combinan las exclusiones definidas por el administrador y definidas por el usuario.
Directiva de combinación por exclusión
Especifica si se deben usar exclusiones definidas por el usuario en el dispositivo. Los valores admitidos son:
-
admin_only: Use solo las exclusiones definidas por el administrador configuradas en la directiva de Defender for Endpoint. Use este valor para evitar que los usuarios definan sus propias exclusiones. -
merge: use una combinación de exclusiones definidas por el administrador y definidas por el usuario.
Esta configuración se aplica a las exclusiones de todos los ámbitos.
| Descripción | Valor JSON |
|---|---|
| Clave | mergePolicy |
| Tipo de datos | Cadena |
| Posibles valores |
merge (valor predeterminado) admin_only |
Nota:
Disponible en Defender for Endpoint a partir de la versión de septiembre de 2023.
Exclusiones
Entidades excluidas de los análisis. Las exclusiones se especifican como una matriz de elementos. Los administradores pueden especificar tantos elementos como sea necesario, en cualquier orden. Las exclusiones se especifican mediante rutas de acceso completas, extensiones o nombres de archivo. Para cada exclusión, puede especificar un ámbito. El ámbito predeterminado es global.
| Descripción | Valor JSON |
|---|---|
| Clave | exclusions |
| Tipo de datos | Diccionario (preferencia anidada) |
El diccionario de exclusión incluye entradas para el tipo de exclusión, el ámbito de exclusión, la ruta de acceso al contenido excluido, el tipo de ruta de acceso (archivo o directorio), la extensión de archivo y el nombre del proceso.
Tipo de exclusión
Especifica el tipo de contenido que se excluye de los análisis.
| Descripción | Valor JSON |
|---|---|
| Clave | $type |
| Tipo de datos | Cadena |
| Posibles valores | excludedPathexcludedFileExtension excludedFileName |
Ámbito de exclusión (opcional)
Especifica el ámbito de exclusión del contenido excluido. Los valores admitidos son:
eppglobal
Si no especifica un ámbito de exclusión en la configuración administrada, se usa el valor global .
Nota:
Las exclusiones de antivirus configuradas anteriormente en antivirusEngine en el JSON administrado siguen funcionando en el ámbito epp porque estaban en la sección antivirusEngine.
| Descripción | Valor JSON |
|---|---|
| Clave | alcances |
| Tipo de datos | Conjunto de cadenas |
| Posibles valores | epp global |
Nota:
Las exclusiones aplicadas anteriormente mediante (mdatp_managed.json) o mediante la CLI no se ven afectadas. El alcance de estas exclusiones es epp porque estaban en la sección antivirusEngine.
Ruta de acceso al contenido excluido
Excluir contenido de los análisis por ruta de acceso completa del archivo.
| Descripción | Valor JSON |
|---|---|
| Clave | ruta |
| Tipo de datos | Cadena |
| Posibles valores | rutas de acceso válidas |
| Comentarios | Solo se aplica si $type es excludedPath. No se admiten caracteres comodín si la exclusión tiene un ámbito global. |
Tipo de ruta de acceso (archivo o directorio)
Especifica si la propiedad path hace referencia a un archivo o un directorio.
Nota:
La ruta de acceso del archivo ya debe existir si agrega una exclusión de archivo con ámbito global.
| Descripción | Valor JSON |
|---|---|
| Clave | isDirectory |
| Tipo de datos | Booleano |
| Posibles valores |
false (valor predeterminado) true |
| Comentarios | Solo se aplica si $type es excludedPath. No se admiten caracteres comodín si la exclusión tiene un ámbito global. |
Extensión de archivo excluida del examen
Excluir contenido de los análisis según la extensión de archivo.
| Descripción | Valor JSON |
|---|---|
| Clave | extensión |
| Tipo de datos | Cadena |
| Posibles valores | extensiones de archivo válidas |
| Comentarios | Solo se aplica si $type es excludedFileExtension. No se admite si la exclusión tiene un ámbito global. |
Proceso excluido del examen
Excluya del análisis toda la actividad de archivos de un proceso. Los valores admitidos son:
- Nombre del proceso. Por ejemplo,
cat. - Ruta de acceso completa. Por ejemplo,
/bin/cat.
| Descripción | Valor JSON |
|---|---|
| Clave | nombre |
| Tipo de datos | Cadena |
| Posibles valores | cualquier cadena |
| Comentarios | Solo se aplica si $type es excludedFileName. No se admiten caracteres comodín ni nombres de proceso si la exclusión tiene un ámbito global. Debe proporcionar la ruta de acceso completa. |
Opciones avanzadas de escaneo
Puede configurar las siguientes opciones para habilitar determinadas funciones avanzadas de análisis.
Importante
Habilitar estas características podría afectar al rendimiento del dispositivo. Recomendamos los valores predeterminados, salvo que el Soporte técnico de Microsoft recomiende lo contrario.
Configuración del examen de eventos de permisos de modificación de archivos
Especifica si Defender for Endpoint examina los archivos cuando se cambian sus permisos para activar los bits de ejecución.
Nota:
Esta configuración solo es significativa cuando enableFilePermissionEvents está habilitada. Para obtener más información, consulte Configurar la supervisión de los eventos de modificación de permisos de archivo.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | scanFileModifyPermissions |
No disponible |
| Tipo de datos | Booleano | No aplicable |
| Posibles valores |
false (valor predeterminado) true |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.
Configurar el análisis de eventos de modificación de la propiedad de archivos
Especifica si Defender para punto de conexión examina los archivos con la propiedad cambiada.
Nota:
Esta configuración solo es significativa cuando enableFileOwnershipEvents está habilitada. Para obtener más información, consulte Configuración de la supervisión de eventos de propiedad de modificación de archivos.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | scanFileModifyOwnership |
No disponible |
| Tipo de datos | Booleano | No aplicable |
| Posibles valores |
false (valor predeterminado) true |
No aplicable |
Nota:
Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.
Configuración del examen de eventos de socket sin procesar
Especifica si Defender for Endpoint analiza los eventos de sockets de red. Por ejemplo:
- Creación de sockets sin procesar o sockets de paquetes.
- Configuración de opciones del socket.
Nota:
- Esta configuración solo es significativa cuando la supervisión del comportamiento está habilitada.
- Esta configuración solo es significativa cuando
enableRawSocketEventestá habilitada. Para obtener más información, consulte Configuración de la supervisión de eventos de socket sin procesar.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | scanNetworkSocketEvent |
No disponible |
| Tipo de datos | Booleano | No aplicable |
| Posibles valores |
false (valor predeterminado) true |
No aplicable |
Nota:
Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.
Preferencias de examen programadas (versión preliminar)
La scheduledScan sección del perfil de configuración configura exámenes de antivirus programados integrados. Para habilitar los análisis programados, configure antivirusEngine.scheduledScan en "enabled".
Nota:
Disponible en Defender for Endpoint versión 101.26032.0000 o posterior.
| Descripción | Valor JSON |
|---|---|
| Clave | scheduledScan |
| Tipo de datos | Diccionario (preferencia anidada) |
Para obtener una descripción del contenido del diccionario de exámenes programados, vea Habilitar exámenes programados, configuración de examen semanal, Configuración de examen diario y Configuración avanzada del examen programado.
Para obtener todos los detalles sobre la configuración del examen programado, incluido cómo usar directivas de administración de configuración de seguridad y la línea de comandos, consulte Programación de exámenes antivirus en Linux (versión preliminar).
Activar análisis programados
Especifica si los análisis programados están activados.
| Descripción | Valor JSON |
|---|---|
| Clave | antivirusEngine.scheduledScan |
| Tipo de datos | Cadena |
| Posibles valores |
disabled (valor predeterminado) enabled |
Configuración del escaneo semanal
Configura un examen semanal con un día, hora y tipo de examen específicos.
| Descripción | Valor JSON |
|---|---|
| Clave | weeklyConfiguration |
| Tipo de datos | Diccionario (preferencia anidada) |
Día de la semana
Especifica el día en que se ejecuta el examen semanal.
| Descripción | Valor JSON |
|---|---|
| Clave | dayOfWeek |
| Tipo de datos | Entero |
| Posibles valores |
0 (deshabilitado, valor predeterminado) 1–7 (De domingo a sábado) 8 (todos los días) |
Tipo de escaneo (semanal)
Especifica el tipo de escaneo para los escaneos semanales.
| Descripción | Valor JSON |
|---|---|
| Clave | scanType |
| Tipo de datos | Cadena |
| Posibles valores |
quick (valor predeterminado) full |
Hora del día (semanal)
Especifica cuándo se ejecuta el análisis semanal. El valor está en minutos desde medianoche (hora local).
| Descripción | Valor JSON |
|---|---|
| Clave | timeOfDay |
| Tipo de datos | Entero |
| Posibles valores |
0–1440. Valor predeterminado: 120 (2:00 AM) |
Configuración del análisis diario
Configura un examen rápido diario a una hora específica cada día.
| Descripción | Valor JSON |
|---|---|
| Clave | dailyConfiguration |
| Tipo de datos | Diccionario (preferencia anidada) |
Hora del día (diaria)
Especifica cuándo se ejecuta el examen rápido diario. El valor está en minutos desde medianoche (hora local).
| Descripción | Valor JSON |
|---|---|
| Clave | timeOfDay |
| Tipo de datos | Entero |
| Posibles valores |
0–1440. Predeterminado: 0 |
Intervalo
Ejecuta un examen rápido cada N horas (programación basada en intervalos).
| Descripción | Valor JSON |
|---|---|
| Clave | interval |
| Tipo de datos | Entero |
| Posibles valores | Entero (horas).
0 = deshabilitado (valor predeterminado) |
Nota:
interval y timeOfDay (diariamente) son configuraciones independientes. Si ambos están configurados, crean programaciones de examen rápido independientes y pueden dar lugar a varios exámenes al día.
Configuración del análisis programado avanzado
Los siguientes ajustes permiten ajustar con precisión cómo se ejecutan los análisis programados.
Ejecutar análisis cuando el equipo esté inactivo
Retrasa el análisis hasta que el sistema esté inactivo.
| Descripción | Valor JSON |
|---|---|
| Clave | runScanWhenIdle |
| Tipo de datos | Booleano |
| Posibles valores |
false (valor predeterminado) true |
Examen programado de prioridad baja
Realiza análisis con prioridad de CPU reducida.
| Descripción | Valor JSON |
|---|---|
| Clave | lowPriorityScheduledScan |
| Tipo de datos | Booleano |
| Posibles valores |
false (valor predeterminado) true |
Comprobación de la actualización de definiciones
Comprueba las últimas actualizaciones de inteligencia de seguridad antes de iniciar el examen.
| Descripción | Valor JSON |
|---|---|
| Clave | checkForDefinitionsUpdate |
| Tipo de datos | Booleano |
| Posibles valores |
false (valor predeterminado) true |
Omitir exclusiones
Ejecuta exámenes sin respetar las exclusiones configuradas.
| Descripción | Valor JSON |
|---|---|
| Clave | ignoreExclusions |
| Tipo de datos | Booleano |
| Posibles valores |
false (valor predeterminado) true |
Hora de inicio del escaneo aleatoria
Aleatoriza la hora de inicio del examen dentro de una ventana definida (en horas) para evitar exámenes simultáneos en varios dispositivos.
| Descripción | Valor JSON |
|---|---|
| Clave | randomizeScanStartTime |
| Tipo de datos | Entero |
| Posibles valores |
0–23. Valor predeterminado: 0 (sin aleatorización) |
Configuración de preferencias de protección entregadas en la nube
La entrada cloudService del perfil de configuración configura la característica de protección controlada por la nube.
Nota:
La protección entregada en la nube es aplicable con cualquier configuración de nivel de cumplimiento (real_time, on_demando passive).
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | cloudService |
Preferencias de protección entregada en la nube |
| Tipo de datos | Diccionario (preferencia anidada) | Sección contraída |
Consulte las siguientes subsecciones para obtener una descripción del contenido del diccionario y la configuración de directiva.
Habilitación o deshabilitación de la protección entregada en la nube
Especifique si la protección entregada en la nube está habilitada en el dispositivo. Para mejorar la seguridad, se recomienda mantener activada esta característica.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enabled |
Habilitación de la protección entregada en la nube |
| Tipo de datos | Booleano | Desplegar |
| Posibles valores |
true (valor predeterminado) false |
No configurado Deshabilitado Activado (predeterminado) |
Nivel de recopilación de datos de diagnóstico
Especifique el nivel de información de diagnóstico enviada a Microsoft. Para obtener más información, consulte Privacidad de Microsoft Defender para punto de conexión en Linux.
Los datos de diagnóstico se usan para mantener Defender para punto de conexión seguro y actualizado, detectar, diagnosticar y corregir problemas, y también realizar mejoras en el producto.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | diagnosticLevel |
Nivel de recopilación de datos de diagnóstico |
| Tipo de datos | Cadena | Desplegar |
| Posibles valores | optional required (valor predeterminado) |
Not configuredoptional (Valor predeterminado)required |
Configuración del nivel de bloque en la nube
Especifique el nivel de agresividad de Defender for Endpoint al bloquear y examinar archivos sospechosos. Los valores admitidos son:
-
Normal (
normal): el valor es el predeterminado. -
Moderada (
moderate): Emita veredictos solo para detecciones de alta confianza. -
Alto (
high): bloquee agresivamente los archivos desconocidos mientras optimiza el rendimiento. Este valor tiene más probabilidades de bloquear archivos inofensivos. -
High Plus (
high_plus): bloquea agresivamente archivos desconocidos y aplica medidas de protección adicionales. Este valor podría afectar al rendimiento del dispositivo cliente. -
Tolerancia cero (
zero_tolerance): Bloquee todos los programas desconocidos.
Si esta configuración está activada, Defender para punto de conexión es más agresivo al identificar archivos sospechosos que bloquear y examinar. De lo contrario, es menos agresivo y, por lo tanto, bloquea y examina con menos frecuencia.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | cloudBlockLevel |
Configuración del nivel de bloque en la nube |
| Tipo de datos | Cadena | Desplegar |
| Posibles valores |
normal (valor predeterminado) moderate high high_plus zero_tolerance |
Not configuredNormal (valor predeterminado) Moderate High High_Plus Zero_Tolerance |
Nota:
Disponible en Defender for Endpoint versión 101.56.62 o posterior.
Habilitación o deshabilitación de envíos de ejemplo automáticos
Especifica si se envían muestras sospechosas (que probablemente contengan amenazas) a Microsoft. Los valores admitidos son:
- Ninguno: no se envían muestras sospechosas a Microsoft.
- Seguro: solo se envían automáticamente muestras sospechosas que no contienen información personal. Este valor es el predeterminado.
- Todos: todos los ejemplos sospechosos se envían a Microsoft.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | automaticSampleSubmissionConsent |
Habilitación de envíos de ejemplo automáticos |
| Tipo de datos | Cadena | Desplegar |
| Posibles valores | none safe (valor predeterminado) all |
Not configuredNoneSafe (Valor predeterminado)All |
Habilitación o deshabilitación de actualizaciones automáticas de inteligencia de seguridad
Especifica si las actualizaciones de inteligencia de seguridad se instalan automáticamente.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | automaticDefinitionUpdateEnabled |
Actualizaciones automáticas de inteligencia de seguridad |
| Tipo de datos | Booleano | Desplegar |
| Posibles valores |
true (valor predeterminado) false |
Not configuredDisabledEnabled (Valor predeterminado) |
En función del nivel de cumplimiento, las actualizaciones automáticas de inteligencia de seguridad se instalan de forma diferente. En el modo RTP, las actualizaciones se instalan periódicamente. En el modo pasivo o bajo demanda, las actualizaciones se instalan antes de cada análisis.
Configuración de características opcionales avanzadas
Use la siguiente configuración para habilitar ciertas características opcionales avanzadas.
Importante
Habilitar estas características podría afectar al rendimiento del dispositivo. Recomendamos los valores predeterminados, a menos que el soporte técnico de Microsoft recomiende lo contrario.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | Funciones | No disponible |
| Tipo de datos | Diccionario (preferencia anidada) | n/a |
Para obtener una descripción del contenido del diccionario, consulte Función de carga de módulos, Función de reparación de archivos infectados y Configuraciones complementarias del sensor.
Característica de carga de módulos
Especifica si se supervisan los eventos de carga de módulos (eventos abiertos de archivos en bibliotecas compartidas).
Nota:
Esta configuración solo es significativa cuando la supervisión del comportamiento está habilitada.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | moduleLoad |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.68.80 o posterior.
Función de reparación de archivos infectados
Especifica si los procesos infectados que abren o cargan archivos infectados se corrigen en modo RTP.
Nota:
Estos procesos no aparecen en la lista de amenazas porque no son malintencionados. Los procesos solo se terminan porque cargaron el archivo malicioso en memoria.
| Descripción | Valor JSON | Valor del portal de Defender |
|---|---|---|
| Clave | remediarArchivoInfectado | No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores | deshabilitado (valor predeterminado) habilitado |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.24122.0001 o posterior.
Configuración de los valores adicionales del sensor
Use los siguientes valores para configurar ciertas características avanzadas del sensor complementario.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | supplementarySensorConfigurations |
No disponible |
| Tipo de datos | Diccionario (preferencia anidada) | n/a |
Para obtener una descripción del contenido del diccionario, consulte Configurar la supervisión de eventos de modificación de permisos de archivos, Configurar la supervisión de eventos de cambio de propiedad de archivos, Configurar la supervisión de eventos de socket sin formato y Informar de eventos sospechosos del antivirus a EDR.
Configuración de la supervisión de eventos de permisos de modificación de archivos
Especifica si se supervisan los eventos de permisos de modificación de archivos (chmod).
Nota:
Cuando esta característica está habilitada, Defender para punto de conexión supervisa los cambios en los bits ejecutados de los archivos, pero no examina estos eventos. Para obtener más información, consulte la sección Características de análisis avanzado .
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enableFilePermissionEvents |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.
Configurar la supervisión de eventos de cambio de propietario al modificar archivos
Especifica si se supervisan los eventos de propiedad de modificación de archivos (chown).
Nota:
Cuando esta característica está habilitada, Defender para punto de conexión supervisa los cambios en la propiedad de los archivos, pero no examina estos eventos. Para obtener más información, consulte características de análisis avanzado.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enableFileOwnershipEvents |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.
Configurar la monitorización de eventos de socket sin formato
Especifica si se supervisan los eventos de sockets de red relacionados con la creación de sockets sin procesar o de sockets de paquetes, o con la configuración de opciones del socket.
Nota:
- Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.
- Cuando esta característica está habilitada, Defender for Endpoint supervisa estos eventos de sockets de red, pero no los analiza. Para obtener más información, consulte la sección Características de análisis avanzado .
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enableRawSocketEvent |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.
Configure la monitorización de eventos del cargador de arranque
Especifica si los eventos del cargador de arranque se supervisan y examinan.
Nota:
Esta configuración solo es significativa cuando la supervisión del comportamiento está habilitada.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enableBootLoaderCalls |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.68.80 o posterior.
Configurar la supervisión de los eventos de ptrace
Especifica si los eventos de ptrace se monitorizan y analizan.
Nota:
Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enableProcessCalls |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.68.80 o posterior.
Configurar la supervisión de eventos de pseudofs
Especifica si los eventos de pseudofs se monitorizan y analizan.
Nota:
Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enablePseudofsCalls |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.68.80 o posterior.
Configuración de la supervisión de eventos de carga de módulos mediante eBPF
Especifica si eBPF supervisa y examina los eventos de carga del módulo.
Nota:
Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enableEbpfModuleLoadEvents |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.68.80 o posterior.
Configuración de la supervisión de eventos abiertos desde sistemas de archivos específicos mediante eBPF
Especifica si eBPF supervisa los eventos abiertos de procfs.
Nota:
Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enableOtherFsOpenEvents |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.24072.0001 o posterior.
Configuración del enriquecimiento de origen de eventos mediante eBPF
Especifica si los eventos se enriquecen con metadatos en el origen en eBPF.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enableEbpfSourceEnrichment |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.24072.0001 o posterior.
Habilitación de la caché del motor antivirus
Especifica si los metadatos de los eventos examinados por el motor antivirus se almacenan en caché.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enableAntivirusEngineCache |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.24072.0001 o posterior.
Notificar eventos de antivirus sospechosos a EDR
Especifica si los eventos sospechosos de Antivirus se notifican a EDR.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | sendLowfiEvents |
No disponible |
| Tipo de datos | Cadena | n/a |
| Posibles valores |
disabled (valor predeterminado) enabled |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.
Configuración de las opciones de protección de red
Nota:
- Actualmente, esta característica está en versión preliminar.
- Esta configuración solo es significativa cuando la protección de red está activada. Para obtener más información, consulte Activar la protección de red para Linux.
Use los siguientes valores para configurar características avanzadas de inspección de Network Protection que controlan el tráfico inspeccionado por Network Protection.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | networkProtection |
Protección de red |
| Tipo de datos | Diccionario (preferencia anidada) | Sección contraída |
Para obtener una descripción del contenido del diccionario, vea Nivel de cumplimiento y Configuración de la inspección de ICMP.
Nivel de cumplimiento
Use esta configuración para controlar cómo se aplica la protección de red en el dispositivo.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | enforcementLevel |
Nivel de cumplimiento |
| Tipo de datos | Cadena | Desplegar |
| Posibles valores |
disabled (valor predeterminado) audit block |
Not configureddisabled (valor predeterminado)auditblock |
Configurar la inspección de ICMP
Especifica si los eventos ICMP se supervisan y examinan.
Nota:
Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.
| Descripción | Valor JSON | valor del portal de Microsoft Defender |
|---|---|---|
| Clave | disableIcmpInspection |
No disponible |
| Tipo de datos | Booleano | n/a |
| Posibles valores |
true (valor predeterminado) false |
n/a |
Nota:
Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.
Adición de una etiqueta o un identificador de grupo al perfil de configuración
La primera vez que ejecute el mdatp health comando, los valores de etiqueta y id. de grupo están en blanco. Para agregar una etiqueta o un identificador de grupo al mdatp_managed.json archivo, siga estos pasos:
Caution
Antes de editar el archivo, asegúrese de agregar una coma después del corchete de cierre al final del cloudService bloque y conserve los dos corchetes de cierre que se muestran en el ejemplo. El único nombre de clave admitido para las etiquetas es GROUP. El formato JSON no válido interrumpe la configuración.
Abra el perfil de configuración desde la ruta de acceso
/etc/opt/microsoft/mdatp/managed/mdatp_managed.json.En el
cloudServicebloque situado en la parte inferior del archivo, agregue la etiqueta o el identificador de grupo necesarios al final del corchete de cierre delcloudServicebloque, como se muestra en el ejemplo siguiente.}, "cloudService": { "enabled": true, "diagnosticLevel": "optional", "automaticSampleSubmissionConsent": "safe", "automaticDefinitionUpdateEnabled": true, "proxy": "http://proxy.server:port/" }, "edr": { "groupIds":"GroupIdExample", "tags": [ { "key": "GROUP", "value": "Tag" } ] } }Nota:
- Agregue una coma después del corchete de cierre al final del
cloudServicebloque. - Compruebe que hay dos corchetes de cierre después de agregar
tagsogroupIdsbloques, como se muestra en el ejemplo. - Actualmente, el único nombre de clave admitido para las etiquetas es
GROUP.
- Agregue una coma después del corchete de cierre al final del
Validación del perfil de configuración
Antes de implementar el perfil de configuración, compruebe que el archivo JSON administrado tiene el formato correcto y confirme que Defender para punto de conexión aplica la configuración según lo previsto.
Validación del archivo JSON administrado
El perfil de configuración debe ser un archivo con formato JSON válido. Antes de implementar el perfil, compruebe que la sintaxis JSON es correcta y que el archivo se puede analizar sin errores. Hay muchas herramientas disponibles para esta validación. Por ejemplo, el siguiente comando usa el módulo Python json.tool para comprobar si hay una sintaxis JSON válida e imprimir su contenido para su inspección. Ejecute este comando si ha python instalado en el dispositivo:
python -m json.tool mdatp_managed.json
Si el archivo tiene el formato correcto, el comando devuelve el código 0de salida . De lo contrario, se muestran errores y el comando devuelve el código 1de salida .
Comprobación de que el archivo mdatp_managed.json funciona según lo previsto
Para comprobar que /etc/opt/microsoft/mdatp/managed/mdatp_managed.json funciona correctamente, debe ver [managed] junto a esta configuración:
cloud_enabledcloud_automatic_sample_submission_consentpassive_mode_enabledreal_time_protection_enabledautomatic_definition_update_enabled
Sugerencia
Para la mayoría de las configuraciones de mdatp_managed.json, no es necesario reiniciar el demonio mdatp. Las siguientes configuraciones requieren un reinicio del demonio para que surta efecto:
cloud-diagnosticlog-rotation-parameters
Despliegue del perfil de configuración
Después de crear el perfil de configuración para su organización, puede implementarlo mediante las herramientas de administración actuales. Defender for Endpoint en Linux lee la configuración administrada desde /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.