Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Les mises à jour de renseignement de sécurité hors ligne maintiennent Microsoft Defender for Endpoint sur les appareils Linux à jour lorsqu’ils ont une connexion internet limitée ou nulle. Dans cet article, vous configurez un serveur miroir pour télécharger les mises à jour de Microsoft, configurez les points de terminaison Linux pour récupérer les mises à jour, et vérifiez le déploiement. Avant de commencer, assurez-vous que votre environnement répond aux prérequis.
Fonctionnement des mises à jour du renseignement de sécurité hors connexion
Les mises à jour de renseignement de sécurité hors ligne utilisent un serveur d’hébergement local, appelé serveur miroir, pour télécharger les mises à jour de renseignement de sécurité de Microsoft. Les appareils Linux récupèrent les mises à jour depuis le serveur miroir à des intervalles configurés.
Le processus de mise à jour hors ligne fonctionne comme suit :
- Vous configurez un serveur web ou réseau local (NFS) qui peut se connecter à Microsoft pour télécharger les mises à jour.
- Vous utilisez un cron job ou une tâche planifiée pour exécuter le script de téléchargement sur le serveur miroir.
- Les terminaux Linux fonctionnant sous Defender for Endpoint récupèrent les mises à jour téléchargées depuis le serveur miroir à un intervalle configuré.
- Defender for Endpoint vérifie les mises à jour téléchargées avant de les charger dans le moteur antivirus.
- Vous configurez le processus de mise à jour sur les terminaux Linux en utilisant une politique de sécurité de terminaux ou le fichier JSON géré.
- Vous consultez l’état des mises à jour en utilisant l’outil
mdatpen ligne de commande.
Figure 1. Le serveur miroir télécharge et héberge des mises à jour de renseignement de sécurité hors ligne.
Figure 2 : Les terminaux Linux récupèrent les mises à jour de renseignement de sécurité hors ligne depuis le serveur miroir.
Le serveur miroir peut exécuter l’un des systèmes d’exploitation suivants :
- Linux
- Windows
- macOS
Avantages de l’utilisation des mises à jour du renseignement de sécurité hors connexion
Les principaux avantages sont les suivants :
- Contrôlez à quelle fréquence le serveur miroir télécharge les mises à jour et à quelle fréquence les terminaux les récupèrent.
- Testez les mises à jour téléchargées sur un appareil de test avant de les distribuer dans votre organisation.
- Réduisez la bande passante réseau car seul le serveur miroir télécharge les mises à jour de Microsoft.
- Utilisez un serveur miroir Windows, macOS ou Linux sans installer Defender for Endpoint dessus.
- Téléchargez les mises à jour de renseignement de sécurité avec le dernier moteur antivirus compatible.
- Gardez la mise à jour précédente dans un dossier de sauvegarde. S’il y a un problème avec la dernière mise à jour, vous pouvez distribuer la version précédente à la place.
- Configurez les points de terminaison pour récupérer les mises à jour de Microsoft si une mise à jour du serveur miroir échoue.
Prérequis
Installez Defender pour la version
101.24022.0001Endpoint (mars 2024) ou plus tard sur les terminaux Linux.Assurez-vous que les terminaux Linux peuvent se connecter au serveur miroir.
Utilisez une distribution Linux prise en charge.
Configurez le serveur miroir comme un serveur HTTP ou HTTPS, un serveur NFS, ou un autre partage réseau.
Assurez-vous que le serveur miroir peut accéder aux URL suivantes :
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709https://definitionupdates.microsoft.com
Le téléchargeur de mises à jour hors ligne demande le lien
go.microsoft.compuis suit les redirections versdefinitionupdates.microsoft.compour récupérer le manifeste et le paquet de mise à jour. Configurez le pare-feu ou le proxy du serveur miroir pour permettre l’accès HTTPS sortant aux deux points de terminaison.Installez Bash ou PowerShell sur le serveur miroir. Le script de téléchargement Bash nécessite également
curletjq.Les spécifications système minimales suivantes sont requises pour le serveur miroir :
Cœurs du processeur RAM Disque libre Swap 2 cœurs (4 cœurs recommandés) 1 Go minimum (4 Go préféré) 2 Go Dépend du système Remarque
Cette configuration peut varier en fonction du nombre de demandes traitées et de la charge que chaque serveur doit traiter.
Configurer le serveur miroir
Remarque
- Votre organisation gère et possède le serveur miroir dans son environnement privé.
- Vous n'avez pas besoin d'installer Defender pour Endpoint sur le serveur miroir.
Obtenir le script de téléchargement de la veille de sécurité hors connexion
Microsoft héberge un script de téléchargement d’informations de sécurité hors connexion sur le référentiel GitHub microsoft/mdatp-xplat.
Utilisez l’une des options suivantes pour obtenir le script de téléchargement.
Option 1 : Cloner le dépôt (préféré)
Pour cloner le dépôt, suivez ces étapes :
Installez Git sur le serveur miroir.
Accédez au répertoire dans lequel vous souhaitez cloner le référentiel.
Clonez le dépôt en exécutant
git clone https://github.com/microsoft/mdatp-xplat.git.
Option 2 : Télécharger le fichier compressé
Pour utiliser le package zip au lieu de cloner le référentiel, procédez comme suit :
Copiez le fichier téléchargé dans le dossier dans lequel vous souhaitez conserver le script.
Extrayez le dossier compressé.
Utilisez une tâche planifiée ou un cron job pour télécharger et extraire périodiquement la dernière version.
Structure du répertoire local après le clonage du référentiel ou le téléchargement du fichier compressé
Utilisez l’exemple de liste de répertoires suivant pour vérifier que votre copie locale contient la structure et les scripts attendus linux/definition_downloader :
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Remarque
Examinez le README.md fichier pour plus de détails sur l’utilisation des scripts de téléchargement de mises à jour hors ligne.
Configurez les champs settings.json suivants pour contrôler le script de téléchargement :
| Nom du champ | Valeur | Description |
|---|---|---|
downloadFolder |
chaîne de caractères | Spécifie le dossier où le script télécharge les fichiers. |
downloadLinuxUpdates |
bool | Lorsqu’il est réglé sur true, télécharge les mises à jour Linux sur downloadFolder. |
logFilePath |
chaîne de caractères | Spécifie le fichier journal de diagnostic. Vous pouvez partager ce fichier avec le Support Microsoft lors du dépannage du script. |
downloadMacUpdates |
bool | Lorsqu’il est réglé sur true, télécharge les mises à jour macOS sur downloadFolder. |
downloadPreviewUpdates |
bool | Lorsqu’il est réglé sur true, télécharge les mises à jour de prévisualisation des systèmes d’exploitation sélectionnés. |
backupPreviousUpdates |
bool | Lorsqu’il est réglé sur true, copie la mise à jour précédente dans un _back dossier avant de télécharger la nouvelle mise à jour. |
Exécuter le script de téléchargement du renseignement de sécurité hors connexion
Pour télécharger manuellement la dernière mise à jour, configurez settings.json, puis utilisez la commande pour le shell sur votre serveur miroir :
Bash : Exécutez la commande suivante pour extraire les dernières mises à jour de définition hors connexion dans le dossier de téléchargement configuré :
./xplat_offline_updates_download.shPowerShell : Exécutez le script de téléchargement PowerShell sur un serveur miroir avec PowerShell :
./xplat_offline_updates_download.ps1
Remarque
Planifiez un travail cron ou une tâche planifiée pour exécuter régulièrement le script afin que le serveur miroir dispose des mises à jour actuelles du renseignement de sécurité.
Héberger les mises à jour du renseignement de sécurité hors connexion sur le serveur miroir
Lorsque le script s’exécute, il télécharge updates.zip et manifest.json dans des dossiers organisés par système d’exploitation, canal de diffusion et architecture. Par exemple, les mises à jour de production Linux pour les appareils x86_64 sont stockées sous linux/production/arch_x86_64 dans le dossier de téléchargement configuré.
Hébergez le dossier de téléchargement configuré sur un serveur HTTP ou HTTPS, un partage réseau, ou un point de montage local ou distant auquel les terminaux Linux peuvent accéder.
Copiez l’URL ou le chemin d’accès absolu jusqu’au dossier release-ring, mais n’incluez pas le répertoire arch_*.
Remarque
Par exemple, si le script de téléchargement utilise downloadFolder=/tmp/wdav-update et que le serveur HTTP à l’adresse updates.contoso.com:8000 héberge /tmp/wdav-update, utilisez http://updates.contoso.com:8000/linux/production/. Vérifiez que cet emplacement contient les arch_* annuaires.
Vous pouvez aussi utiliser le chemin absolu d’un point de montage local ou distant. Par exemple, si le script télécharge les fichiers vers /tmp/wdav-update, utilisez /tmp/wdav-update/linux/production.
Une fois le serveur miroir configuré, déployez son URL ou son chemin sur les terminaux Linux comme valeur offlineDefinitionUpdateUrl. Choisissez l’une des méthodes dans Configurer les points de terminaison.
Configurer les points de terminaison dans Microsoft Intune
Microsoft Intune est l’outil recommandé pour configurer et distribuer les fonctionnalités de Defender for Endpoint sur les appareils. Toutefois, Intune est un produit distinct qui ne fait pas partie de Defender pour point de terminaison et qui n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Si vous n’avez pas Intune, vous pouvez utiliser l’une des autres méthodes de cet article. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.
Pour configurer les mises à jour de renseignement de sécurité hors ligne dans Intune, utilisez une politique antivirus de sécurité des points de terminaison. Pour des instructions détaillées, voir Créer des politiques de sécurité de terminaux ou Modifier les politiques existantes (les liens ouvrent de nouveaux onglets dans la documentation Intune).
Lorsque vous créez la police, utilisez ces paramètres spécifiques :
-
Type de politique : Aller dans Gérer>l’antivirus sur la sécurité du point de terminaison | Page d’aperçu à https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, puis sélectionnez
Créer une politique. - Plateforme : Sélectionnez Linux.
- Profil : sélectionnez antivirus Microsoft Defender.
Lorsque vous créez ou modifiez la politique, configurez les paramètres suivants dans l’onglet Paramètres de configuration :
Section des préférences de protection fournies par le cloud :
- Mises à jour automatiques du renseignement de sécurité : Assurez-vous que ce paramètre est activé.
-
Intervalle de temps de mise à jour du renseignement de sécurité : Par défaut, les terminaux Linux tirent les mises à jour de renseignement de sécurité depuis le serveur miroir toutes les huit heures (
28800secondes). Pour utiliser un intervalle différent, faites glisser le bouton à bascule sur
Configuré et saisissez l’intervalle en quelques secondes.
Section sur les moteurs antivirus :
-
Activer la mise à jour de sécurité hors ligne : Sélectionnez Activer pour rendre les autres paramètres de mise à jour hors ligne disponibles :
- Mise à jour de renseignement de sécurité hors ligne vers le cloud : Définissez cette valeur sur True pour que le point de terminaison tente d'obtenir des mises à jour de renseignement de sécurité depuis le cloud Microsoft s'il ne peut pas les obtenir depuis le serveur miroir.
-
URL ou répertoire de mise à jour de renseignement de sécurité hors ligne : Faites glisser le bouton à bascule sur
Configuré, puis saisissez l’URL ou le chemin du répertoire du serveur miroir. Pour un serveur HTTP ou HTTPS, utilisez le format http://<mirror_server_address>/linux/production/. Vous pouvez également spécifier un partage réseau ou un point de montage local ou distant. Pour plus d’informations, voir Héberger les mises à jour de renseignement de sécurité hors ligne sur le serveur miroir.
-
Activer la mise à jour de sécurité hors ligne : Sélectionnez Activer pour rendre les autres paramètres de mise à jour hors ligne disponibles :
Configurez les points de terminaison dans le portail Microsoft Defender
Si votre organisation gère les politiques de sécurité des terminaux via le portail Microsoft Defender, vous pouvez configurer les mises à jour de renseignement de sécurité hors ligne avec les mêmes politiques qu’Intune.
Pour des instructions détaillées, voir Créer une politique de sécurité de terminaux ou Modifier une politique de sécurité de terminaux (liens ouvrent de nouveaux onglets).
Lorsque vous créez la politique dans l’onglet politiques Linux de la page Endpoint Security Policies dans le portail Defender à https://security.microsoft.com/policy-inventory?osPlatform=Linux, utilisez ces paramètres spécifiques :
- Sélectionner la plateforme : Sélectionner Linux.
- Sélectionner le modèle : sélectionnez antivirus Microsoft Defender.
Lorsque vous créez ou modifiez la politique, utilisez les paramètres décrits dans Configurer les points de terminaison dans Microsoft Intune sur la page des paramètres de configuration.
Lorsque vous attribuez la politique, les limitations du groupe d’attribution s’appliquent aux appareils gérés via Defender pour la gestion des paramètres de sécurité des terminaux. Pour plus d’informations, consultez l’étape Affectations.
Configurez les points de terminaison en utilisant du JSON managé
Le fichier mdatp_managed.json est le fichier de configuration géré lu par Defender pour point de terminaison sur Linux au démarrage pour appliquer les paramètres de stratégie. Utilisez cette méthode pour configurer les paramètres manuellement ou avec un outil de gestion tiers tel que Chef ou Ansible. Mettez à jour l’exemple suivant pour votre environnement, et déployez-le dans /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.
{
"cloudService": {
"automaticDefinitionUpdateEnabled": true,
"definitionUpdatesInterval": 1202
},
"antivirusEngine": {
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate": "enabled"
}
}
| Nom du champ | Valeurs | Description |
|---|---|---|
automaticDefinitionUpdateEnabled |
true ou false |
Contrôle si Defender for Endpoint tente d’installer automatiquement des mises à jour de renseignement de sécurité. |
definitionUpdatesInterval |
Numérique | Précise l’intervalle entre les mises à jour automatiques du renseignement de sécurité, en secondes. |
offlineDefinitionUpdateUrl |
Chaîne | Spécifie l’URL du serveur miroir ou le chemin vers un point de montage local ou distant. Pour les exigences relatives au chemin d’accès, voir Héberger les mises à jour des renseignements de sécurité hors ligne sur le serveur miroir. |
offlineDefinitionUpdate |
enabled ou disabled |
Permet ou désactive les mises à jour de renseignement de sécurité hors ligne. |
offlineDefinitionUpdateFallbackToCloud |
true ou false |
Contrôle si Defender for Endpoint tente de récupérer une mise à jour de Microsoft lorsqu’une mise à jour du serveur miroir échoue. |
Vérification de la signature moteur
À partir de la sortie 101.26062.0005 (août 2026), Defender for Endpoint sur Linux vérifie la signature numérique du moteur antivirus avant de le charger. Ce comportement par défaut aide à protéger vos appareils contre les fichiers moteur modifiés ou non signés.
Ce que vous devez savoir
- La vérification de la signature est activée automatiquement lors des nouvelles installations et mises à jour. Aucune action séparée n’est requise.
- Si un fichier moteur échoue à la vérification de signature, Defender for Endpoint ne le charge pas.
- Le
offlineDefinitionUpdateVerifySigcadre est obsolète et n’a plus aucun effet. Si votre configuration gérée utilise ce paramètre, aucune action de remplacement n’est requise car la vérification de la signature moteur est activée par défaut.
Exécutez les commandes suivantes pour visualiser l’état de vérification de la signature :
mdatp health --details definitions
mdatp health --details features
Les champs concernés apparaissent dans les deux sorties de commande :
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Des valeurs telles que la version des définitions, les horodatages et l’URI source de mise à jour varient selon l’appareil.
Vérifier les mises à jour du renseignement de sécurité hors ligne
Pour vérifier la configuration sur un point de terminaison Linux, consultez les paramètres et le statut de la mise à jour de renseignement de sécurité :
mdatp health --details definitions
L’exemple suivant montre un appareil up-to-date avec des mises à jour de sécurité hors ligne configurées :
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Déclencher des mises à jour de renseignement de sécurité hors ligne
Vous pouvez déclencher automatiquement ou manuellement des mises à jour d’intelligence de sécurité hors connexion.
Configurer les mises à jour automatiques
Defender for Endpoint récupère automatiquement les mises à jour de renseignement de sécurité hors ligne à des intervalles configurés lorsque les paramètres suivants sont configurés :
- Le niveau d’application du moteur antivirus est fixé à
real_time. -
automaticDefinitionUpdateEnableda la valeurtrue. -
offlineDefinitionUpdatea la valeurenabled.
L’intervalle de mise à jour par défaut est de huit heures. Utilisez definitionUpdatesInterval pour spécifier un intervalle différent en secondes.
Déclencher une mise à jour manuelle
Pour qu’un terminau Linux récupère immédiatement une mise à jour de renseignement de sécurité depuis sa source configurée, exécutez la commande suivante :
mdatp definitions update
Vérifier les status de mise à jour
Après avoir déclenché une mise à jour, utilisez les vérifications suivantes pour confirmer la réussite :
Voir le statut de la mise à jour en lançant
mdatp health --details definitions.Vérifiez que
up_to_dateestdefinitions_update_fail_reasonet quedefinitions_statusest vide. L’exemple suivant montre ces champs :
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Résolution des problèmes et diagnostics
Si les mises à jour échouent, sont bloquées ou ne démarrent pas, procédez comme suit pour résoudre les problèmes :
Vérifiez l’état des mises à jour du renseignement de sécurité hors connexion. Utilisez la commande suivante pour passer en revue l’état de définition actuel et mettre à jour la source :
mdatp health --details definitionsRecherchez des informations dans la
definitions_update_fail_reasonsection .Assurez-vous que
offline_definition_updateetengine_signature_verificationsont activés.Vérifiez
definitions_update_source_uripour identifier où l’appareil a récupéré la mise à jour :- Si l’appareil a récupéré la mise à jour sur le serveur miroir,
definitions_update_source_uridevrait correspondre àoffline_definition_url_configured. - Si le basculement vers le cloud Microsoft est activé et que la mise à jour du serveur miroir a échoué,
definitions_update_source_uripeut afficher une source Microsoft à la place.
- Si l’appareil a récupéré la mise à jour sur le serveur miroir,
Exécutez un test de connectivité pour confirmer que le point de terminaison peut atteindre le serveur miroir et les services requis Defender :
mdatp connectivity testSi la connectivité réussit, réessayez manuellement la mise à jour de définition avec la commande suivante :
mdatp definitions update