Étape 1 : Configurer votre environnement réseau pour la connectivité au Defender pour le service de point de terminaison

Importante

Certaines informations contenues dans cet article concernent un produit en préversion, qui peut être considérablement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.

Avant d’intégrer des appareils à Defender pour point de terminaison, vérifiez que votre réseau est configuré pour se connecter au service en autorisant les connexions sortantes et en contournant l’inspection HTTPS pour les URL de service. La première étape du processus d’intégration de l’appareil implique l’ajout d’URL à la liste des domaines autorisés si vos règles de serveur proxy ou de pare-feu empêchent l’accès à Defender pour point de terminaison. Cet article contient également des informations sur les exigences de proxy et de pare-feu pour les versions antérieures du client et Windows Server Windows.

Pour une connectivité fluide, excluez de l’inspection SSL/TLS, de l’interception HTTPS et du proxy man-in-the-middle (MITM) le trafic à destination de *.endpoint.security.microsoft.com. Si vous activez l’inspection SSL, les capteurs Defender for Endpoint risquent de ne pas parvenir à communiquer avec les services back-end, ce qui entraîne des échecs d’intégration ou de connectivité.

Remarque

  • Après le 8 mai 2024, vous avez la possibilité de conserver une connectivité simplifiée (ensemble consolidé d’URL) comme méthode d’intégration par défaut, ou de passer à la connectivité standard via (Paramètres > Points de terminaison Fonctionnalités avancées>). Pour l’intégration via Intune ou Microsoft Defender pour le cloud, vous devez activer l’option appropriée. Les appareils déjà intégrés ne sont pas réinsérés automatiquement. Dans ce cas, créez une stratégie dans Intune, où il est recommandé d’affecter d’abord la stratégie à un ensemble d’appareils de test pour vérifier que la connectivité est correcte, puis d’étendre l’audience. Les appareils dans Defender pour le cloud peuvent être réinsérés à l’aide du script d’intégration approprié, tandis que les appareils nouvellement intégrés bénéficient automatiquement d’une intégration simplifiée.
  • Le nouveau *.endpoint.security.microsoft.com domaine consolidé doit être accessible depuis tous les appareils, pour les fonctionnalités actuelles et futures, que vous continuiez ou non à utiliser la connectivité Standard.
  • Par défaut, les nouvelles régions ont une connectivité rationalisée et ne peuvent pas passer à Standard. Pour en savoir plus, consultez Intégrer des appareils avec une connectivité simplifiée pour Microsoft Defender for Endpoint.

Activer l’accès aux URL de service Microsoft Defender pour point de terminaison dans le serveur proxy

Les listes d’URL du tableau suivant spécifient les services et leurs URL associées auxquelles les appareils de votre réseau doivent être en mesure de se connecter. Vérifiez qu’il n’existe aucune règle de pare-feu ou de filtrage réseau pour refuser l’accès à ces URL. Si vous le souhaitez, vous devrez peut-être créer une règle d’autorisation spécifique pour eux.

Liste des domaines Description
Liste consolidée des URL de Microsoft Defender for Endpoint (simplifiée) Feuille de calcul des URL consolidées.
URL de connectivité simplifiées pour les clients commerciaux.

Système d’exploitation applicable :
Pour obtenir la liste complète, consultez Connectivité rationalisée.
- Windows 10 1809+
- Windows 11
- Windows Server 2022 ou version ultérieure
- Windows Server 2019
- Windows Server 2012 R2, Windows Server 2016 exécutant la solution unifiée moderne de Defender pour point de terminaison (nécessite une installation via MSI).
- versions prises en charge par macOS exécutant 101.23102.* +
- Versions de Linux prises en charge fonctionnant sous 101.23102.* +

Versions minimales des composants :
- client anti-programme malveillant : 4.18.2211.5
- Moteur : 1.1.19900.2
- Renseignement de sécurité : 1.391.345.0
- Version Xplat : 101.23102.* +
- Sensor/ KB version : >10.8040.*/ 8 mars 2022+

Si vous déplacez des appareils précédemment intégrés vers l’approche simplifiée, consultez Migration de la connectivité des appareils

Windows 10 versions 1607, 1703, 1709, 1803 (RS1-RS4) sont prises en charge via le package d’intégration simplifié, mais nécessitent une liste d’URL plus longue (voir la feuille URL mise à jour). Ces versions ne prennent pas en charge la réintégration (elles doivent d’abord être entièrement retirées du service).

Les appareils s’exécutant sur Windows 7, Windows 8.1, Windows Server 2008 R2 MMA, serveurs non mis à niveau vers l’agent unifié (MMA) doivent continuer à utiliser la méthode d’intégration MMA.
Microsoft Defender for Endpoint liste consolidée des URL pour Gov/GCC/DoD (simplifiée) - Version préliminaire Liste des URL consolidées pour les emplacements de service, les emplacements géographiques et le système d’exploitation pour les clients Gov/GCC/DoD
URL de connectivité simplifiées pour les clients Gov/GCC/DoD.

Système d’exploitation applicable :
Pour obtenir la liste complète, consultez [connectivité simplifiée]. (configure-device-connectivity.md#prerequisites).
- Windows 10 1809+
- Windows 11
- Windows Server 2022 ou version ultérieure
- Windows Server 2019
- Windows Server 2012 R2, Windows Server 2016 exécutant la solution unifiée moderne de Defender pour point de terminaison (nécessite une installation via MSI).
- versions prises en charge par macOS exécutant 101.23102.* +
- Versions de Linux prises en charge fonctionnant sous 101.23102.* +

Versions minimales des composants :
- client anti-programme malveillant : 4.18.2211.5
- Moteur : 1.1.19900.2
- Renseignement de sécurité : 1.391.345.0
- Version Xplat : 101.23102.* +
- Sensor/ KB version : >10.8040.*/ 8 mars 2022+

Si vous déplacez des appareils précédemment intégrés vers l’approche simplifiée, consultez Migration de la connectivité des appareils

Windows 10 versions 1607, 1703, 1709, 1803 (RS1-RS4) sont prises en charge via le package d’intégration simplifié, mais nécessitent une liste d’URL plus longue (voir la feuille URL mise à jour). Ces versions ne prennent pas en charge la réintégration (elles doivent d’abord être entièrement retirées du service).

Les appareils s’exécutant sur Windows 7, Windows 8.1, Windows Server 2008 R2 MMA, serveurs non mis à niveau vers l’agent unifié (MMA) doivent continuer à utiliser la méthode d’intégration MMA.
Liste d’URL Microsoft Defender pour point de terminaison pour les clients commerciaux (Standard) Feuille de calcul des enregistrements DNS spécifiques pour les emplacements de service, les emplacements géographiques et le système d’exploitation pour les clients commerciaux.

URL de connectivité standard pour les clients commerciaux

Microsoft Defender pour point de terminaison Plan 1 et Plan 2 partagent les mêmes URL de service proxy. Dans votre pare-feu, ouvrez toutes les URL où la colonne geography est WW. Pour les lignes dont la colonne géographie n’est pas WW, ouvrez les URL correspondant à l’emplacement spécifique de vos données. Pour vérifier votre paramètre d’emplacement des données, consultez Vérifier l’emplacement de stockage des données et mettre à jour les paramètres de conservation des données pour Microsoft Defender pour point de terminaison. N’excluez pas l’URL *.blob.core.windows.net d’un quelconque type d’inspection réseau. À la place, excluez uniquement les URL de blob propres à MDE et répertoriées dans la feuille de calcul contenant la liste des domaines.

Liste d’URL Microsoft Defender pour point de terminaison pour Gov/GCC/DoD (Standard) Feuille de calcul des enregistrements DNS spécifiques pour les emplacements de service, les emplacements géographiques et le système d’exploitation pour les clients Gov/GCC/DoD.
URL de connectivité standard pour les clients Gov/GCC/DoD

Importante

  • Les connexions sont établies à partir du contexte du système d'exploitation ou des services clients Defender. Les proxys ne doivent donc pas nécessiter d'authentification pour ces destinations. Pour simplifier la connectivité, configurez vos stratégies de sécurité réseau et proxy pour contourner l’inspection du *.endpoint.security.microsoft.com trafic. N’inspectez pas ce trafic (analyse HTTPS / inspection SSL), ne l’interceptez pas et ne le faites pas passer par un proxy de type homme du milieu (MITM).
  • Microsoft ne fournit pas de serveur proxy. Ces URL sont accessibles via le serveur proxy que vous configurez.
  • Conformément aux normes de sécurité et de conformité de Defender pour point de terminaison, vos données sont traitées conformément à l’emplacement physique de votre locataire. En fonction de l’emplacement du client, le trafic peut transiter par l’une des régions IP associées (qui correspondent à Azure régions du centre de données). Pour plus d’informations, consultez Stockage et confidentialité des données.

Microsoft Monitoring Agent (MMA) : exigences supplémentaires en matière de proxy et de pare-feu pour les versions antérieures du client Ou du Windows Server Windows

Les destinations suivantes sont requises pour autoriser les communications Defender pour point de terminaison via l’agent Log Analytics (souvent appelé Microsoft Monitoring Agent) sur Windows 7 SP1, Windows 8.1 et Windows Server 2008 R2.

Ressource de l’agent Ports Direction Contournement de l’inspection HTTPS
*.ods.opinsights.azure.com Port 443 Sortant Oui
*.oms.opinsights.azure.com Port 443 Sortant Oui
*.blob.core.windows.net Port 443 Sortant Oui
*.azure-automation.net Port 443 Sortant Oui

Pour déterminer les destinations exactes utilisées pour votre abonnement au sein des domaines de l’agent Log Analytics répertoriés dans le tableau précédent, consultez Microsoft Monitoring Agent (MMA) Service URL connections.

Remarque

Les services qui utilisent des solutions MMA ne peuvent pas utiliser la nouvelle solution de connectivité simplifiée (URL consolidée et option permettant d’utiliser des adresses IP statiques). Pour Windows Server 2016 et Windows Server 2012 R2, vous devez effectuer une mise à jour vers la nouvelle solution unifiée. Les instructions pour intégrer ces systèmes d’exploitation à la nouvelle solution unifiée se trouvent dans Intégrer des serveurs Windows ou migrer des appareils déjà intégrés vers la nouvelle solution unifiée dans Scénarios de migration de serveur dans Microsoft Defender pour point de terminaison.

Pour les appareils sans accès à Internet / sans proxy

Pour les appareils sans connexion Internet directe, l’utilisation d’une solution proxy est l’approche recommandée. Pour les réseaux qui autorisent uniquement les listes d’autorisation basées sur IP au lieu de règles basées sur un domaine, vous pouvez utiliser des appareils de pare-feu ou de passerelle qui autorisent l’accès aux plages d’adresses IP. Pour plus d’informations, consultez : Connectivité simplifiée des appareils.

Importante

  • Microsoft Defender pour point de terminaison est une solution de sécurité cloud. « Intégrer des appareils sans accès à Internet » signifie que l’accès à Internet pour les points de terminaison doit être configuré via un proxy ou un autre périphérique réseau, et la résolution DNS est toujours requise. Microsoft Defender pour point de terminaison ne prend pas en charge les points de terminaison sans connectivité directe ou proxiée aux services cloud Defender. Une configuration de proxy à l’échelle du système est recommandée.
  • Windows ou Windows Server dans des environnements déconnectés doivent être en mesure de mettre à jour les listes d’approbation de certificats hors connexion via un fichier interne ou un serveur web.
  • Pour plus d’informations sur la mise à jour des listes CTL hors connexion, consultez Configurer un fichier ou un serveur web pour télécharger les fichiers CTL.

Étapes suivantes

Configurez vos appareils pour qu’ils se connectent au service Defender pour point de terminaison à l’aide d’un proxy.