PASO 3: Comprobar la conectividad del cliente con las URL del servicio Microsoft Defender para punto de conexión

Compruebe que los clientes pueden conectarse a las direcciones URL del servicio Defender para punto de conexión mediante el Analizador de cliente de Defender para punto de conexión para asegurarse de que los puntos de conexión pueden comunicar telemetría al servicio.

Para obtener más información sobre el Analizador de clientes de Microsoft Defender para punto de conexión, consulte Solucionar problemas de estado del sensor con el Analizador de clientes de Microsoft Defender para punto de conexión.

Nota:

Puede ejecutar el Analizador de clientes de Defender for Endpoint en dispositivos antes y después de la incorporación.

  • Al probar en un dispositivo incorporado a Defender for Endpoint, la herramienta usará los parámetros de incorporación.
  • Al realizar pruebas en un dispositivo que aún no se ha incorporado a Defender para punto de conexión, la herramienta usará los valores predeterminados de EE. UU., Reino Unido y LA UE. Para las direcciones URL de servicio consolidadas que proporciona la conectividad simplificada (valor predeterminado para los nuevos inquilinos), al probar dispositivos que aún no se han integrado en Defender for Endpoint, ejecute mdeclientanalyzer.cmd con -o <path to MDE onboarding package >. El comando usará parámetros geográficos del script de incorporación para probar la conectividad. De lo contrario, la prueba de preincorporación por defecto se ejecuta con el conjunto de URL estándar. Para obtener más información, consulte Probar la conectividad con el método de incorporación optimizado.

Compruebe que la configuración del proxy se ha completado correctamente. A continuación, WinHTTP puede detectar el servidor proxy de su entorno y comunicarse a través de él; a continuación, el servidor proxy permite el tráfico hacia las direcciones URL del servicio Defender for Endpoint.

  1. Descargue la herramienta Microsoft Defender para punto de conexión Client Analyzer en el dispositivo en el que se esté ejecutando el sensor de Defender para punto de conexión.

  2. Extraiga el contenido de MDEClientAnalyzer.zip en el dispositivo.

  3. Abra un símbolo del sistema con privilegios elevados:

    1. Vaya a Inicio y escriba cmd.
    2. Haga clic derecho en Símbolo del sistema y seleccione Ejecutar como administrador.
  4. Escriba el siguiente comando y presione Entrar:

    HardDrivePath\MDEClientAnalyzer.cmd
    

    Sustituya HardDrivePath por la ruta de acceso en la que se descargó la herramienta MDEClientAnalyzer. Por ejemplo:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    
  5. La herramienta crea y extrae el archivo MDEClientAnalyzerResult.zip en la carpeta especificada por HardDrivePath.

  6. Abra MDEClientAnalyzerResult.txt y compruebe que ha realizado los pasos de configuración del proxy para habilitar la detección de servidores y el acceso a las direcciones URL del servicio.

    La herramienta comprueba la conectividad con las URL del servicio Defender for Endpoint. Asegúrese de que el cliente de Defender para punto de conexión está configurado para interactuar. La herramienta escribe los resultados en el archivo MDEClientAnalyzerResult.txt para cada dirección URL que pueda usarse para comunicarse con los servicios de Defender for Endpoint. Por ejemplo:

    Testing URL : https://xxx.microsoft.com/xxx
    1 - Default proxy: Succeeded (200)
    2 - Proxy auto discovery (WPAD): Succeeded (200)
    3 - Proxy disabled: Succeeded (200)
    4 - Named proxy: Doesn't exist
    5 - Command line proxy: Doesn't exist
    

Si alguna de las opciones de conectividad devuelve un estado (200), el cliente de Defender para punto de conexión puede comunicarse con la dirección URL probada correctamente mediante este método de conectividad.

Sin embargo, si los resultados de la comprobación de conectividad indican un error, se muestra un error HTTP (consulte Códigos de estado HTTP). A continuación, puede usar las direcciones URL que se enumeran en Habilitar el acceso a las direcciones URL del servicio de Defender for Endpoint en el servidor proxy, que proporciona las direcciones URL del servicio necesarias que debe permitir a través del servidor proxy. Las URL disponibles para su uso dependen de la región seleccionada en el paquete de configuración o el script de configuración de Defender para punto de conexión utilizado para el dispositivo.

Nota:

  • Las comprobaciones de conectividad en la nube de la herramienta Analizador de conectividad son incompatibles con la regla de reducción de la superficie expuesta a ataques (ASR) Bloquea las creaciones de procesos que se originaron a partir de comandos PSExec y WMI. Para ejecutar la herramienta de conectividad, debe realizar uno de los pasos siguientes:
    • Deshabilite temporalmente la regla Bloquear las creaciones de procesos originadas por los comandos PSExec y WMI.
    • Añade temporalmente una exclusión de ASR global o por regla para el analizador. Para obtener más información, vea Exclusiones de archivos y carpetas para las reglas de ASR.
  • Cuando se configura TelemetryProxyServer en el Registro o mediante Directiva de grupo, Defender for Endpoint recurre a la conectividad directa si Defender for Endpoint no puede acceder al proxy definido.

Prueba de la conectividad con el método de incorporación optimizado

Si va a comprobar la conectividad en un dispositivo que aún no se ha incorporado a Microsoft Defender for Endpoint mediante la conectividad simplificada del dispositivo (relevante tanto para dispositivos nuevos como para dispositivos en migración):

  1. Descargue el paquete de incorporación optimizado para el sistema operativo pertinente.

  2. Extraiga el .cmd del paquete de incorporación.

  3. Descargue la herramienta Microsoft Defender para punto de conexión Client Analyzer y extraiga el contenido de MDEClientAnalyzer.zip en el dispositivo.

  4. Ejecute mdeclientanalyzer.cmd -o <path to onboarding cmd file> desde dentro de la carpeta MDEClientAnalyzer. El comando usa parámetros geográficos del script de incorporación para probar la conectividad.

Si va a probar la conectividad en un dispositivo integrado en Defender for Endpoint mediante el paquete de incorporación simplificado, ejecute el Analizador de cliente de Defender for Endpoint como de costumbre. La herramienta usa los parámetros de incorporación configurados para probar la conectividad.

Para obtener más información sobre cómo acceder al script de conectividad y el paquete de incorporación optimizados, consulte Incorporación de dispositivos mediante conectividad optimizada de dispositivos.

Conexiones de URL del servicio de Microsoft Monitoring Agent (MMA)

Consulta las siguientes instrucciones para eliminar el requisito del comodín (*) en tu entorno específico al utilizar el Agente de supervisión de Microsoft (MMA) para versiones anteriores de Windows.

  1. Incorporar una versión anterior del sistema operativo con Microsoft Monitoring Agent (MMA) en Defender for Endpoint. Para obtener más información, consulte Incorporación de Windows Server 2016 y Windows Server 2012 R2.

  2. Asegúrese de que la máquina informa correctamente en el portal de Microsoft Defender.

  3. Ejecute la herramienta TestCloudConnection.exe desde C:\Program Files\Microsoft Monitoring Agent\Agent para validar la conectividad y para obtener las direcciones URL necesarias para el área de trabajo específica.

  4. Consulte la lista de direcciones URL de Microsoft Defender para punto de conexión para obtener la lista completa de requisitos de su región (consulte la hoja de cálculo de direcciones URL de servicio de Microsoft Defender para punto de conexión).

Se trata de PowerShell de administración.

Los caracteres comodín (*) utilizados en los endpoints URL *.ods.opinsights.azure.com, *.oms.opinsights.azure.com y *.agentsvc.azure-automation.net pueden reemplazarse por el ID específico de tu espacio de trabajo. El identificador del área de trabajo es específico del entorno y del área de trabajo. Se puede encontrar en la sección Incorporación del inquilino en el portal de Microsoft Defender.

El punto de conexión de la URL *.blob.core.windows.net se puede sustituir por las URL que aparecen en la sección Regla de firewall: *.blob.core.windows.net de los resultados de la prueba.

Nota:

En el caso de la incorporación a través de Microsoft Defender para la nube, se pueden usar varias áreas de trabajo. Tendrá que realizar el procedimiento de TestCloudConnection.exe en la máquina incorporada desde cada área de trabajo (para determinar si hay cambios en las direcciones URL *.blob.core.windows.net entre las áreas de trabajo).

Pasos siguientes

Después de comprobar la conectividad, incorpore los dispositivos al servicio Defender para punto de conexión: