Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Bevezetés
A Végponthoz készült Defendert különböző eszközökkel és módszerekkel helyezheti üzembe Linux. Ez a cikk azt ismerteti, hogyan automatizálhatja a Végponthoz készült Defender üzembe helyezését Linux egy telepítőszkript használatával. Ez a szkript azonosítja a disztribúciót és a verziót, kiválasztja a megfelelő adattárat, beállítja az eszközt a legújabb ügynökverzió lekérésére, és az előkészítési csomag használatával regisztrálja az eszközt a Végponthoz készült Defenderbe. Ez a módszer erősen ajánlott az üzembehelyezési folyamat leegyszerűsítése érdekében.
Ha másik módszert szeretne használni, tekintse meg a Kapcsolódó tartalom szakaszt.
Fontos
Ha több biztonsági megoldást szeretne egymás mellett futtatni, tekintse meg a teljesítménnyel, konfigurációval és támogatással kapcsolatos szempontokat ismertető cikket.
Lehet, hogy már konfigurálta a kölcsönös biztonsági kizárásokat a Végponthoz készült Microsoft Defenderba regisztrált eszközökhöz. Ha továbbra is kölcsönös kizárásokat kell beállítania az ütközések elkerülése érdekében, tekintse meg az Végponthoz készült Microsoft Defender hozzáadása a meglévő megoldás kizárási listájához című témakört.
Előfeltételek és rendszerkövetelmények
A kezdés előtt tekintse meg a A Defender for Endpoint Linux rendszerhez készült verziójának előfeltételei című témakört, ahol az előfeltételek és a rendszerkövetelmények ismertetése található.
Tipp
Mielőtt futtatja a telepítőszkriptet a Defender üzembe helyezéséhez a Linux-kiszolgálón, javasoljuk, hogy az üzembe helyezés előtt futtassa a szkriptet a --pre-req minimális rendszerkövetelmények (memória, PROCESSZOR, lemezterület, támogatott operációs rendszer) ellenőrzésének lehetőségével.
Üzembehelyezési folyamat
Töltse le az előkészítési csomagot Microsoft Defender portálról az alábbi lépésekkel:
A Microsoft Defender portálon bontsa ki a Rendszer szakaszt, és válassza a Beállítások>Végpontok>Eszközkezelés>Előkészítés lehetőséget.
Az első legördülő menüben válassza a Linux Server elemet operációs rendszerként.
A második legördülő menüben válassza a Helyi szkript lehetőséget üzembehelyezési módszerként.
Válassza az Előkészítési csomag letöltése lehetőséget. Mentse a fájlt néven
WindowsDefenderATPOnboardingPackage.zip.Egy parancssorból bontsa ki az archívum tartalmát:
unzip WindowsDefenderATPOnboardingPackage.zipArchive: WindowsDefenderATPOnboardingPackage.zip inflating: MicrosoftDefenderATPOnboardingLinuxServer.pyFigyelmeztetés
A Defender for Endpoint telepítőcsomagjának újracsomagolása nem támogatott. Ez negatív hatással lehet a termék integritására, és kedvezőtlen eredményekhez vezethet, beleértve, de nem kizárólagosan az illetéktelen módosítási riasztások aktiválását és a frissítések alkalmazásának sikertelenségét.
Fontos
Ha kihagyja ezt a lépést, a végrehajtott parancsok figyelmeztető üzenetet jelennek meg, amely jelzi, hogy a termék nem rendelkezik licencekkel. Az mdatp health parancs szintén hamis értéket ad vissza.
Töltse le a nyilvános GitHub-adattárban található telepítő bash-szkriptet.
Végrehajtható engedélyek megadása a telepítőszkripthez:
chmod +x mde_installer.shHajtsa végre a telepítőszkriptet, és adja meg paraméterként az előkészítési csomagot az ügynök telepítéséhez és az eszköz a Defender portálon való előkészítéséhez.
sudo ./mde_installer.sh --install --onboard ./MicrosoftDefenderATPOnboardingLinuxServer.py --channel prod --pre-reqEz a parancs üzembe helyezi a legújabb ügynökverziót az éles csatornán, ellenőrzi a minimális rendszerkövetelményeket (memória, PROCESSZOR, lemezterület, támogatott operációs rendszer), és beveszi az eszközt a Defender Portalra.
Emellett további paramétereket is megadhat a telepítés módosításához szükséges követelmények alapján. Tekintse meg a súgóban az összes rendelkezésre álló lehetőséget:
❯ ./mde_installer.sh --help mde_installer.sh v0.7.0 usage: basename ./mde_installer.sh [OPTIONS] Options: -c|--channel specify the channel (insiders-fast / insiders-slow / prod) from which to install. Default: prod -i|--install install the product -r|--remove uninstall the product -u|--upgrade upgrade the existing product to a newer version if available -l|--downgrade downgrade the existing product to an older version if available -o|--onboard <script> onboard MDE with the specified onboarding script -f|--offboard <script> offboard MDE with the specified offboarding script -p|--passive-mode set real-time protection to passive mode -a|--rtp-mode set real-time protection to active mode. Passive-mode and rtp-mode are mutually exclusive -t|--tag set a tag by declaring <name> and <value>, e.g.: -t GROUP Coders -q|--pre-req check minimum system requirements for MDE (memory, CPU, disk space, supported OS) without installing -x|--skip_conflict skip conflicting application verification -w|--clean remove MDE repository from the package manager for the specified channel -y|--yes assume yes for all mid-process prompts (default, deprecated) -n|--no disable the default assume-yes behavior for prompts -s|--verbose enable verbose output -v|--version print the script version -d|--debug enable debug mode --log-path <PATH> also log output to PATH --http-proxy <URL> set http proxy --https-proxy <URL> set https proxy --ftp-proxy <URL> set ftp proxy --mdatp <version> install a specific version of MDE; uses the latest if not provided --use-local-repo skip MDE repository setup and use the locally configured repository -b|--install-path <PATH> specify the installation and configuration path for MDE. Default: / -h|--help display help
| Forgatókönyv | Parancs |
|---|---|
| Telepítés egyéni elérési helyre | sudo ./mde_installer.sh --install --onboard ./MicrosoftDefenderATPOnboardingLinuxServer.py --channel prod --pre-req --install-path /custom/path/location |
| Adott ügynökverzió telepítése | sudo ./mde_installer.sh --install --channel prod --onboard ./MicrosoftDefenderATPOnboardingLinuxServer.py --pre-req –-mdatp 101.24082.0004 |
| Frissítés a legújabb ügynökverzióra | sudo ./mde_installer.sh --upgrade |
| Frissítés egy adott ügynökverzióra | sudo ./mde_installer.sh --upgrade –-mdatp 101.24082.0004 |
| Visszaállítás az ügynök egy adott verziójára | sudo ./mde_installer.sh --downgrade –-mdatp 101.24082.0004 |
| Ügynök eltávolítása | sudo ./mde_installer.sh --remove |
| Csak az előfeltételek ellenőrzése (telepítés nélkül) | sudo ./mde_installer.sh --pre-req |
Az egyéni elérési útra történő telepítésről további részletekért lásd: Telepítse a Defender for Endpointot Linux rendszeren egyéni elérési útra.
Megjegyzés:
- Ha a termék telepítése után frissíti az operációs rendszert egy új főverzióra, újra kell telepíteni a terméket. El kell távolítania a meglévő Defender for Endpoint on Linux verziót, frissítenie kell az operációs rendszert, majd újra kell konfigurálnia a Defender for Endpoint on Linux szolgáltatást.
- A végponthoz készült Defender telepítése után a telepítési útvonal nem módosítható. Ha másik elérési utat szeretne használni, távolítsa el és telepítse újra a terméket az új helyen.
Az üzembe helyezés állapotának ellenőrzése
A Microsoft Defender portálon nyissa meg az eszközleltárt. 5–20 percig is eltarthat, amíg az eszköz megjelenik a portálon.
Futtasson víruskereső-észlelési tesztet annak ellenőrzéséhez, hogy az eszköz megfelelően van-e regisztrálva, és jelentést küld-e a szolgáltatásnak. Hajtsa végre a következő lépéseket az újonnan üzembe helyezett eszközön:
Győződjön meg arról, hogy a valós idejű védelem engedélyezve van (ezt a következő parancs futtatásának eredménye
truejelzi):mdatp health --field real_time_protection_enabledHa nincs engedélyezve, hajtsa végre a következő parancsot:
mdatp config real-time-protection --value enabledNyisson meg egy terminálablakot, és futtassa a következő parancsot egy észlelési teszt futtatásához:
curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txtAz alábbi parancsok valamelyikével további észlelési teszteket futtathat zip-fájlokon:
curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zipA Defender for Endpointnak Linuxon karanténba kell helyeznie a fájlokat. Az alábbi paranccsal listázhatja az összes észlelt fenyegetést:
mdatp threat list
Futtasson egy EDR-észlelési tesztet, és szimuláljon egy észlelést annak ellenőrzéséhez, hogy az eszköz megfelelően van-e regisztrálva, és jelentést küld-e a szolgáltatásnak. Hajtsa végre a következő lépéseket az újonnan üzembe helyezett eszközön:
Töltse le és csomagolja ki a szkriptfájlt egy előkészített Linux-kiszolgálóra.
Végrehajtható engedélyek megadása a szkripthez:
chmod +x mde_linux_edr_diy.shFuttassa az alábbi parancsot:
./mde_linux_edr_diy.shNéhány perc múlva észlelést kell létrehozni a Defender portálon.
Ellenőrizze a riasztás részleteit, a gép idővonalát, és végezze el a tipikus vizsgálati lépéseket.
Végponthoz készült Microsoft Defender csomag külső csomagfüggőségei
Ha a Végponthoz készült Microsoft Defender telepítése hiányzó függőségi hibák miatt meghiúsul, manuálisan letöltheti a szükséges függőségeket.
A csomaghoz mdatp a következő külső csomagfüggőségek léteznek:
- A
mdatp RPMcsomaghoz a következőre van szükség:glibc >= 2.17 - A DEBIAN esetében a
mdatpcsomaghozlibc6 >= 2.23szükséges - A Mariner esetében a
mdatpcsomag megköveteli aattr,diffutils,libacl,libattr,libselinux-utils,selinux-policy,policycoreutils
Megjegyzés:
A(z) 101.24082.0004 verziótól kezdve a Linux rendszerhez készült Defender for Endpoint már nem támogatja a(z) Auditd eseményszolgáltatót. Teljesen áttérünk a hatékonyabb eBPF technológiára.
Ha a gépeken a eBPF nem támogatott, vagy ha bizonyos követelmények miatt a Auditd használata mellett kell maradni, és a gépek a Linuxhoz készült Defender for Endpoint 101.24072.0001 vagy korábbi verzióját használják, a mdatp esetében további függőségek vannak az auditd-csomagra.
101.25032.0000-nál régebbi verzió esetén:
- Az RPM-csomagnak a következőre van szüksége:
mde-netfilter,pcre - A DEBIAN-csomagnak szüksége van a következőre:
mde-netfilter,libpcre3 - A
mde-netfiltercsomagnak a következő csomagfüggőségei is vannak: - DEBIAN esetén az mde-netfilter csomaghozlibnetfilter-queue1éslibglib2.0-0szükséges - RPM esetén az mde-netfilter csomaghozlibmnl,libnfnetlink,libnetfilter_queueésglib2szükséges A(z)101.25042.0003verziótól kezdődően az uuid-runtime már nem szükséges külső függőségként.
A telepítési problémák elhárítása
Ha telepítési problémákat tapasztal, az önkiszolgáló hibaelhárításhoz kövesse az alábbi lépéseket:
A telepítési hiba esetén automatikusan generált napló megkereséséről a Naplótelepítési problémák című témakörben talál további információt.
További információ a gyakori telepítési problémákról: Telepítési problémák.
Ha az eszköz állapota
false, lásd: a Defender for Endpoint ügynök állapotával kapcsolatos problémák.A termék teljesítményével kapcsolatos problémákért lásd: Teljesítményproblémák elhárítása.
A proxyval és a kapcsolattal kapcsolatos problémákért lásd: Felhőkapcsolati problémák elhárítása.
Ha támogatást szeretne kérni a Microsofttól, nyisson támogatási kérelmet, és adja meg a kliens-elemző használatával létrehozott naplófájlokat.
Váltás csatornák között
Ha például az Insiders-Fast csatornáról éles csatornára szeretne váltani, kövesse az alábbi lépéseket:
Távolítsa el a Defender for Endpoint
Insiders-Fast channelverzióját Linuxon.sudo yum remove mdatpTiltsa le a Defender for Endpointot a Linux Insiders-Fast tárolóban.
sudo yum repolistMegjegyzés:
A kimenetben a következőnek kell megjelennie
packages-microsoft-com-fast-prod: .sudo yum-config-manager --disable packages-microsoft-com-fast-prodTelepítse újra a Linuxhoz készült Végponthoz készült Microsoft Defenderot az Éles csatornával.
A Defender for Endpoint Linux rendszeren az alábbi csatornák egyikéről helyezhető üzembe (jelölése: [channel]):
insiders-fastinsiders-slowprod
Ezen csatornák mindegyike egy Linux szoftveradattárnak felel meg. A cikkben található utasítások azt mutatják be, hogyan konfigurálhatja az eszközt ezen adattárak egyikének használatára.
A csatorna kiválasztása határozza meg az eszköz számára kínált frissítések típusát és gyakoriságát. Az insider-fast rendszerű eszközök kapnak először frissítéseket és új funkciókat, amelyeket később az insider-slow és végül a prod követ.
Az új funkciók előzetes kipróbálásához és korai visszajelzés adásához javasoljuk, hogy a szervezetében néhány eszközt úgy konfiguráljon, hogy azok a insiders-fast vagy a insiders-slow verziót használják.
Figyelmeztetés
Ha a kezdeti telepítés után vált a csatornára, újra kell telepíteni a terméket. A termékcsatorna váltásához: távolítsa el a meglévő csomagot, konfigurálja újra az eszközt az új csatorna használatára, és a jelen dokumentumban leírt lépéseket követve telepítse a csomagot az új helyről.
A Microsoft Defender Linux rendszeren érvényes szabályzatainak konfigurálása
A víruskereső és az EDR beállításainak konfigurálásához tekintse meg a következő cikkeket:
- Defender for Endpoint biztonsági beállításkezelése ismerteti, hogyan konfigurálhatja a beállításokat a Microsoft Defender portálon. (Ez a módszer ajánlott.)
- A Defender for Endpoint Linuxon megadható beállításai ismerteti a konfigurálható beállításokat.
Kapcsolódó tartalom
- A Linux Végponthoz készült Microsoft Defender előfeltételei
- Végponthoz készült Defender üzembe helyezése Linux az Ansible használatával
- Végponthoz készült Microsoft Defender üzembe helyezése Linux rendszeren Chef használatával
- Végponthoz készült Defender üzembe helyezése Linux a Puppet használatával
- Végponthoz készült Defender üzembe helyezése Linux a Saltstack használatával
- A Defender for Endpoint manuális üzembe helyezése Linuxon
- Nem Azure-beli gépeinek csatlakoztatása a Microsoft Defender for Cloudhoz a Defender for Endpointtal (közvetlen csatlakoztatás a Defender for Cloud használatával)
- Üzembe helyezési útmutató a Linuxon futó Defender for Endpoint SAP-hoz való használatához
- A Defender for Endpoint telepítése Linuxon egyéni elérési útvonalra