ÉTAPE 3 : Vérifier la connectivité du client aux URL de service Microsoft Defender pour point de terminaison

Vérifiez que les clients peuvent se connecter aux URL du service Defender pour point de terminaison à l’aide de l’analyseur client Defender pour point de terminaison pour vous assurer que les points de terminaison sont en mesure de communiquer des données de télémétrie au service.

Pour plus d’informations sur l’Analyseur client Microsoft Defender pour point de terminaison, consultez Résoudre les problèmes liés à l’état du capteur à l’aide de l’Analyseur client Microsoft Defender pour point de terminaison.

Remarque

Vous pouvez exécuter l’analyseur client Defender pour point de terminaison sur les appareils avant l’intégration et après l’intégration.

  • Lors de tests sur un appareil intégré à Microsoft Defender for Endpoint, l’outil utilisera les paramètres d’intégration.
  • Lors du test sur un appareil qui n’est pas encore intégré à Defender pour point de terminaison, l’outil utilise les valeurs par défaut des États-Unis, du Royaume-Uni et de l’UE. Pour les URL de service consolidées fournies par une connectivité simplifiée (par défaut pour les nouveaux locataires), lorsque vous testez des appareils qui ne sont pas encore intégrés à Defender pour point de terminaison, exécutez mdeclientanalyzer.cmd avec -o <path to MDE onboarding package >. La commande utilise les paramètres géographiques du script d’intégration pour tester la connectivité. Sinon, le test de pré-intégration par défaut s’exécute sur l’ensemble d’URL standard. Pour plus d’informations, consultez Test de connectivité avec la méthode d’intégration simplifiée.

Vérifiez que la configuration du proxy est terminée correctement. Le composant WinHTTP peut ensuite détecter le serveur proxy présent dans votre environnement et communiquer via celui-ci, puis le serveur proxy autorise le trafic vers les URL du service Defender for Endpoint.

  1. Téléchargez l’outil Microsoft Defender for Endpoint Client Analyzer sur l’appareil sur lequel le Defender pour le capteur de point de terminaison est en cours d’exécution.

  2. Extrayez le contenu de MDEClientAnalyzer.zip sur l’appareil.

  3. Ouvrez une invite de commandes avec élévation de privilèges :

    1. Accéder à Démarrer et taper cmd.
    2. Cliquez avec le bouton droit sur Invite de commandes et sélectionnez Exécuter en tant qu'administrateur.
  4. Entrez la commande suivante et appuyez sur Entrée :

    HardDrivePath\MDEClientAnalyzer.cmd
    

    Remplacez HardDrivePath par le chemin d’accès, où l’outil MDEClientAnalyzer a été téléchargé. Par exemple :

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    
  5. L’outil crée et extrait le fichier MDEClientAnalyzerResult.zip dans le dossier spécifié par HardDrivePath.

  6. Ouvrez MDEClientAnalyzerResult.txt et vérifiez que vous avez effectué les étapes de configuration du proxy pour activer la découverte du serveur et l’accès aux URL de service.

    L’outil vérifie la connectivité des URL du service Defender for Endpoint. Vérifiez que le client Defender pour point de terminaison est configuré pour interagir. L’outil imprime les résultats dans le fichier MDEClientAnalyzerResult.txt pour chaque URL qui peut potentiellement être utilisée pour communiquer avec les services Defender pour point de terminaison. Par exemple :

    Testing URL : https://xxx.microsoft.com/xxx
    1 - Default proxy: Succeeded (200)
    2 - Proxy auto discovery (WPAD): Succeeded (200)
    3 - Proxy disabled: Succeeded (200)
    4 - Named proxy: Doesn't exist
    5 - Command line proxy: Doesn't exist
    

Si l’une des options de connectivité retourne un (200) status, le client Defender pour point de terminaison peut communiquer correctement avec l’URL testée à l’aide de cette méthode de connectivité.

Toutefois, si les résultats de la vérification de la connectivité indiquent un échec, une erreur HTTP s’affiche (voir Codes d’état HTTP). Vous pouvez ensuite utiliser les URL répertoriées dans Activer l’accès à Defender pour les URL de service de point de terminaison dans le serveur proxy, qui fournit les URL de service requises pour autoriser via votre serveur proxy. Les URL utilisables dépendent de la région sélectionnée dans le package d’intégration de Defender pour point de terminaison ou dans le script d’intégration utilisé pour l’appareil.

Remarque

  • Les vérifications de connectivité cloud dans l’outil Analyseur de connectivité sont incompatibles avec la règle de réduction de la surface d’attaque (ASR) Bloquer les créations de processus provenant des commandes PSExec et WMI. Pour exécuter l’outil de connectivité, vous devez effectuer l’une des étapes suivantes :
    • Désactivez temporairement la règle Bloquer les créations de processus provenant des commandes PSExec et WMI .
    • Ajoutez temporairement une exclusion ASR globale ou par règle pour l’analyseur. Pour plus d’informations, consultez Exclusions de fichiers et de dossiers pour les règles ASR.
  • Lorsque telemetryProxyServer est défini dans le Registre ou via une stratégie de groupe, Defender pour point de terminaison revient à la connectivité directe si Defender pour point de terminaison ne parvient pas à accéder au proxy défini.

Test de connectivité avec la méthode d’intégration simplifiée

Si vous testez la connectivité sur un appareil qui n'a pas encore été intégré à Defender pour point de terminaison à l'aide d'une connectivité d'appareil rationalisée (pertinente pour les appareils nouveaux et les appareils de migration) :

  1. Téléchargez le package d’intégration simplifié pour le système d’exploitation approprié.

  2. Extrayez le .cmd du package d’intégration.

  3. Téléchargez l’outil Microsoft Defender for Endpoint Client Analyzer et extrayez le contenu de MDEClientAnalyzer.zip sur l’appareil.

  4. Exécutez mdeclientanalyzer.cmd -o <path to onboarding cmd file> à partir du dossier MDEClientAnalyzer. La commande utilise les paramètres géographiques du script d’intégration pour tester la connectivité.

Si vous testez la connectivité sur un appareil intégré à Defender pour point de terminaison à l’aide du package d’intégration simplifié, exécutez l’analyseur client Defender pour point de terminaison comme d’habitude. L’outil utilise les paramètres d’intégration configurés pour tester la connectivité.

Pour plus d’informations sur l’accès au package d’intégration simplifié et au script de connectivité, consultez Appareils d’intégration à l’aide d’une connectivité simplifiée des appareils.

Connexions d’URL du service Microsoft Monitoring Agent (MMA)

Consultez les conseils suivants pour éliminer l’exigence de caractère générique (*) pour votre environnement spécifique lors de l’utilisation de Microsoft Monitoring Agent (MMA) pour les versions précédentes de Windows.

  1. Intégrer une version antérieure du système d’exploitation avec l’agent Microsoft Monitoring Agent (MMA) dans Defender for Endpoint. Pour plus d’informations, consultez Intégrer Windows Server 2016 et Windows Server 2012 R2.

  2. Vérifiez que l’ordinateur remonte correctement des informations dans le portail Microsoft Defender.

  3. Exécutez l’outil TestCloudConnection.exe à partir de C:\Program Files\Microsoft Monitoring Agent\Agent pour valider la connectivité et obtenir les URL requises pour votre espace de travail spécifique.

  4. Consultez la liste des URL Microsoft Defender for Endpoint pour obtenir la liste complète des conditions requises pour votre région (reportez-vous à la feuille de calcul des URL de service Microsoft Defender for Endpoint).

Il s’agit de l’administrateur PowerShell.

Les caractères génériques (*) utilisés dans les points de terminaison d’URL *.ods.opinsights.azure.com, *.oms.opinsights.azure.com et *.agentsvc.azure-automation.net peuvent être remplacés par l’identifiant spécifique de votre espace de travail. L’ID d’espace de travail est spécifique à votre environnement et à votre espace de travail. Il se trouve dans la section Intégration de votre locataire dans le portail Microsoft Defender.

Le *.blob.core.windows.net point de terminaison d’URL peut être remplacé par les URL indiquées dans la section « Règle de pare-feu : *.blob.core.windows.net » des résultats du test.

Remarque

Dans le cas de l’intégration via Microsoft Defender pour le cloud, plusieurs espaces de travail peuvent être utilisés. Vous devez effectuer la procédure de TestCloudConnection.exe sur l’ordinateur intégré à partir de chaque espace de travail (pour déterminer s’il y a des modifications apportées aux URL *.blob.core.windows.net entre les espaces de travail).

Étapes suivantes

Après avoir vérifié la connectivité, intégrez vos appareils au Defender pour le service de point de terminaison :