Passaggio 1: Configurare l'ambiente di rete per la connettività al Defender per il servizio endpoint

Importante

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Prima di eseguire l'onboarding dei dispositivi in Defender per endpoint, assicurarsi che la rete sia configurata per la connessione al servizio consentendo le connessioni in uscita e ignorando l'ispezione HTTPS per gli URL del servizio. Il primo passaggio del processo di onboarding del dispositivo prevede l'aggiunta di URL all'elenco di domini consentiti se il server proxy o le regole del firewall impediscono l'accesso a Defender per endpoint. Questo articolo include anche informazioni sui requisiti del proxy e del firewall per le versioni precedenti del client Windows e Windows Server.

Per semplificare la connettività, escludere il traffico verso *.endpoint.security.microsoft.com dall'ispezione SSL/TLS, dall'intercettazione HTTPS e dal proxying man-in-the-middle (MITM). Se si abilita l'ispezione SSL, Defender per i sensori endpoint potrebbe non riuscire a comunicare con i servizi back-end, causando errori di onboarding o connettività.

Nota

  • Dopo l'8 maggio 2024, è possibile mantenere la connettività semplificata (set unificato di URL) come metodo di onboarding predefinito o passare alla connettività standard tramite (Impostazioni > Endpoint > Funzionalità avanzate). Per l'onboarding tramite Intune o Microsoft Defender per cloud, è necessario attivare l'opzione pertinente. I dispositivi già caricati non vengono ricaricati automaticamente. In questi casi, creare un nuovo criterio in Intune, in cui è consigliabile assegnare prima il criterio a un set di dispositivi di test per verificare che la connettività abbia esito positivo e quindi espandere il gruppo di destinatari. I dispositivi in Defender per il cloud possono essere nuovamente sottoposti all’onboarding utilizzando lo script di onboarding pertinente, mentre i dispositivi sottoposti per la prima volta all’onboarding ricevono automaticamente l’onboarding semplificato.
  • Il nuovo *.endpoint.security.microsoft.com dominio consolidato deve essere raggiungibile per tutti i dispositivi, per le funzionalità correnti e future, indipendentemente dal fatto che si continui a usare la connettività Standard.
  • Per impostazione predefinita, le nuove aree semplificano la connettività e non possono eseguire il downgrade a Standard. Per altre informazioni, vedere Onboarding devices using streamlined connectivity for Microsoft Defender per endpoint (Onboarding di dispositivi con connettività semplificata per Microsoft Defender per endpoint).

Abilitare l'accesso agli URL del servizio Microsoft Defender per endpoint nel server proxy

Gli URL elencati nella tabella seguente specificano i servizi e i relativi URL associati a cui i dispositivi nella rete devono essere in grado di connettersi. Assicurarsi che non siano presenti regole di filtro del firewall o di rete per negare l'accesso a questi URL. Facoltativamente, potrebbe essere necessario creare una regola di autorizzazione specifica.

La connettività semplificata consolida il traffico principale del servizio Defender per Endpoint, ma non sostituisce le dipendenze dai servizi di supporto. Esaminare gli endpoint comuni nell'elenco semplificato degli URL applicabile, inclusi gli endpoint del sistema operativo, di aggiornamento, di convalida dei certificati e quelli specifici per scenario. Ad esempio, lo strumento di distribuzione Defender per Linux richiede un endpoint separato per il download.

Elenco domini Descrizione
Microsoft Defender per endpoint elenco consolidato di URL (semplificato) Foglio di calcolo degli URL consolidati.
URL di connettività semplificati per i clienti commerciali.

Sistema operativo applicabile:
Per un elenco completo, vedere Connettività semplificata.
- Windows 10 1809+
- Windows 11
- Windows Server 2022 o versione successiva
- Windows Server 2019
- Windows Server 2012 R2, Windows Server 2016 che eseguono Defender for Endpoint modern unified solution (richiede l'installazione tramite MSI).
- Versioni supportate di macOS che eseguono 101.23102.* +
- Versioni supportate di Linux che eseguono 101.23102.* +

Versioni minime dei componenti:
- Client antimalware: 4.18.2211.5
- Motore: 1.1.19900.2
- Intelligence per la sicurezza: 1.391.345.0
- Versione Xplat: 101.23102.* +
- Sensore/ versione KB: >10.8040.*/ 8 marzo 2022+

Se si stanno spostando dispositivi di cui è già stato eseguito l'onboarding al metodo semplificato, vedere Migrazione della connettività dei dispositivi

Windows 10 versioni 1607, 1703, 1709, 1803 (RS1-RS4) sono supportate tramite il pacchetto di onboarding semplificato, ma richiedono un elenco di URL più lungo (vedere il foglio URL aggiornato). Queste versioni non supportano il reonboarding (è necessario completare prima interamente la rimozione).

I dispositivi che eseguono Windows 7, Windows 8.1, Windows Server 2008 R2 MMA e i server non aggiornati ad Agente unificato (MMA) devono continuare a usare il metodo di onboarding di MMA.
Microsoft Defender per endpoint elenco consolidato di URL per Gov/GCC/DoD (semplificato) - Anteprima Elenco di URL consolidati per le posizioni dei servizi, le località geografiche e il sistema operativo per i clienti Gov/GCC/DoD
URL di connettività semplificati per i clienti gov/GCC/DoD.

Sistema operativo applicabile:
Per un elenco completo, vedere [connettività semplificata]. (configure-device-connectivity.md#prerequisites).
- Windows 10 1809+
- Windows 11
- Windows Server 2022 o versione successiva
- Windows Server 2019
- Windows Server 2012 R2, Windows Server 2016 che eseguono la soluzione unificata moderna di Defender for Endpoint (richiede l'installazione tramite MSI).
- Versioni supportate di macOS che eseguono 101.23102.* +
- versioni di Linux supportate che eseguono la versione 101.23102.* +

Versioni minime dei componenti:
- Client antimalware: 4.18.2211.5
- Motore: 1.1.19900.2
- Intelligence per la sicurezza: 1.391.345.0
- Versione Xplat: 101.23102.* +
- Sensore/ versione KB: >10.8040.*/ 8 marzo 2022+

Se si stanno migrando dispositivi di cui è già stato eseguito l'onboarding al metodo semplificato, vedere Migrazione della connettività dei dispositivi

Windows 10 versioni 1607, 1703, 1709, 1803 (RS1-RS4) sono supportate tramite il pacchetto di onboarding semplificato, ma richiedono un elenco di URL più lungo (vedere il foglio URL aggiornato). Queste versioni non supportano il nuovo onboarding (devono prima essere completamente sottoposte a offboarding).

I dispositivi che eseguono Windows 7, Windows 8.1, Windows Server 2008 R2 MMA e i server non aggiornati all'agente unificato (MMA) devono continuare a usare il metodo di onboarding MMA.
Elenco di URL di Microsoft Defender per endpoint per i clienti commerciali (Standard) Foglio di calcolo con record DNS specifici per le sedi di servizio, le località geografiche e i sistemi operativi per i clienti commerciali.

URL di connettività standard per i clienti commerciali

Microsoft Defender per endpoint Piano 1 e 2 condividono gli stessi URL del servizio proxy. Nel firewall aprire tutti gli URL in cui la colonna geography è WW. Per le righe in cui la colonna geografia non è WW, aprire gli URL relativi alla posizione specifica dei dati. Per verificare l'impostazione della posizione dei dati, vedere Verificare il percorso di archiviazione dei dati e aggiornare le impostazioni di conservazione dei dati per Microsoft Defender per endpoint. Non escludere l'URL *.blob.core.windows.net da qualsiasi tipo di ispezione di rete. Escludere invece solo gli URL blob specifici per MDE ed elencati nel foglio di calcolo con l'elenco dei domini.

Elenco degli URL di Microsoft Defender per endpoint per Gov/GCC/DoD (Standard) Foglio di calcolo contenente record DNS specifici per località di servizio, località geografiche e sistemi operativi per i clienti Gov/GCC/DoD.
URL di connettività standard per i clienti gov/GCC/DoD

Importante

  • Le connessioni vengono effettuate dal contesto del sistema operativo o dai servizi client Defender, quindi i proxy non devono richiedere l'autenticazione per queste destinazioni. Per una connettività semplificata, configurate il proxy e i criteri di sicurezza della rete in modo che escludano il traffico *.endpoint.security.microsoft.com dall'ispezione. Non ispezionare (analisi HTTPS / analisi SSL), intercettare o instradare questo traffico tramite un proxy MITM (Man-in-the-Middle).
  • Microsoft non fornisce un server proxy. Questi URL sono accessibili tramite il server proxy configurato.
  • In conformità con gli standard di sicurezza e conformità di Defender per endpoint, i dati vengono elaborati in base alla posizione fisica del tenant. In base alla posizione del client, il traffico può scorrere attraverso una delle aree IP associate (che corrispondono a Azure aree del data center). Per altre informazioni, vedere Archiviazione dei dati e privacy.

Microsoft Monitoring Agent (MMA): requisiti aggiuntivi per proxy e firewall per le versioni precedenti del client Windows o Windows Server

Le destinazioni seguenti sono necessarie per consentire le comunicazioni di Defender per endpoint tramite l'agente di Log Analytics (spesso noto come Microsoft Monitoring Agent) in Windows 7 SP1, Windows 8.1 e Windows Server 2008 R2.

Risorsa dell'agente Porte Direzione Disabilita ispezione HTTP
*.ods.opinsights.azure.com Porta 443 In uscita
*.oms.opinsights.azure.com Porta 443 In uscita
*.blob.core.windows.net Porta 443 In uscita
*.azure-automation.net Porta 443 In uscita

Per determinare le destinazioni esatte in uso per il tuo abbonamento nei domini dell'agente di Log Analytics nella tabella precedente, vedi Connessioni agli URL del servizio di Microsoft Monitoring Agent (MMA).

Nota

I servizi che usano soluzioni basate su MMA non sono in grado di usare la nuova soluzione di connettività semplificata (URL consolidato e opzione per l'uso di indirizzi IP statici). Per Windows Server 2016 e Windows Server 2012 R2, è necessario eseguire l'aggiornamento alla nuova soluzione unificata. Le istruzioni per eseguire l'onboarding di questi sistemi operativi con la nuova soluzione unificata sono disponibili in Onboarding dei server Windows, oppure per migrare i dispositivi già sottoposti a onboarding alla nuova soluzione unificata in Scenari di migrazione dei server in Microsoft Defender per endpoint.

Per i dispositivi senza accesso a Internet / senza un proxy

Per i dispositivi senza connessione Internet diretta, l'uso di una soluzione proxy è l'approccio consigliato. Per le reti che consentono solo elenchi consentiti basati su IP anziché regole basate su dominio, è possibile usare dispositivi firewall o gateway che consentono l'accesso agli intervalli IP. Per altre informazioni, vedere: Connettività semplificata dei dispositivi.

Importante

  • Microsoft Defender per endpoint è una soluzione di sicurezza cloud. "Eseguire l'onboarding dei dispositivi senza accesso a Internet" significa che l'accesso a Internet per gli endpoint deve essere configurato tramite un proxy o un altro dispositivo di rete e che la risoluzione DNS è sempre necessaria. Microsoft Defender per endpoint non supporta gli endpoint senza connettività diretta o tramite proxy ai servizi cloud di Defender. È consigliabile configurare un proxy a livello di sistema.
  • Windows o Windows Server in ambienti disconnessi devono essere in grado di aggiornare gli elenchi di attendibilità dei certificati offline tramite un file interno o un server Web.
  • Per altre informazioni sull'aggiornamento offline degli elenchi di controllo di accesso, vedere Configurare un file o un server Web per scaricare i file CTL.

Passaggi successivi

Configurare i dispositivi per la connessione al servizio Defender per endpoint usando un proxy.