Configurare la connettività proxy del dispositivo al servizio Microsoft Defender for Endpoint

Importante

I dispositivi configurati per il traffico solo IPv6 non sono supportati.

Nota

Per usare correttamente il proxy, configurare queste due diverse impostazioni proxy in Defender per endpoint:

A seconda del sistema operativo, il proxy da usare per Microsoft Defender per endpoint può essere configurato automaticamente. È possibile usare il rilevamento automatico, un file di configurazione automatica o un metodo statico specifico per i servizi di Defender per Endpoint in esecuzione sul dispositivo.

Il sensore Defender per endpoint richiede HTTP di Microsoft Windows (WinHTTP) per segnalare i dati del sensore e comunicare con il servizio Defender per endpoint. Il sensore integrato di Defender for Endpoint viene eseguito in contesto di sistema usando l'account LocalSystem.

Consiglio

Se si usano proxy di inoltro come gateway a Internet, è possibile usare la protezione di rete per analizzare gli eventi di connessione che si verificano dietro i proxy di inoltro.

L'impostazione WinHTTP di configurazione è indipendente dalle impostazioni del proxy di esplorazione di Windows Internet (WinINetvedere WinINet e WinHTTP). È possibile individuare un server proxy solo usando i metodi di individuazione seguenti:

  • Metodi di individuazione automatica:

    • Proxy trasparente

    • Protocollo di rilevamento automatico del proxy web (WPAD)

      Nota

      Se si usa transparent proxy o WPAD nella topologia di rete, non sono necessarie impostazioni di configurazione speciali.

  • Configurazione manuale del proxy statico:

    • Configurazione basata sul registro

    • WinHTTP configurato usando il comando netsh: adatto solo per i desktop in una topologia stabile (ad esempio, un desktop in una rete aziendale dietro lo stesso proxy)

Nota

I proxy di Microsoft Defender Antivirus e di EDR possono essere configurati separatamente. Ogni configurazione viene descritta separatamente perché richiedono impostazioni diverse.

Configurare manualmente il server proxy usando un'impostazione proxy statica basata sul Registro di sistema

Configurare un proxy statico basato sul Registro di sistema per il sensore di rilevamento e risposta di Defender per endpoint (EDR) per segnalare i dati di diagnostica e comunicare con Defender per Endpoint Services se a un computer non è consentito connettersi direttamente a Internet.

Nota

Assicurarsi sempre di applicare gli aggiornamenti più recenti per garantire la corretta connettività ai servizi di Defender per endpoint.

Le impostazioni del proxy statico sono configurabili tramite Criteri di gruppo. Configurare entrambe le impostazioni di Criteri di gruppo: configurare l'utilizzo del proxy autenticato per l'esperienza utente connessa e il servizio di telemetria e configurare le esperienze utente connesse e i dati di telemetria. Queste impostazioni di Criteri di gruppo sono disponibili in Modelli amministrativi.

  • Modelli amministrativi > Componenti di Windows > Raccolta dati e build di anteprima > Configura l'utilizzo del proxy autenticato per il servizio Esperienze utente connesse e telemetria.

    Impostarlo su Abilitato e selezionare Disabilita l'utilizzo del proxy autenticato.

    Riquadro di stato dell'impostazione Criteri di gruppo1

  • Modelli amministrativi > Componenti di Windows > Raccolta dati e versioni di anteprima > Configura esperienze utente connesse e telemetria:

    Immettere le informazioni sul proxy.

    Riquadro di stato dell'impostazione 2 dei Criteri di gruppo

Criteri di gruppo Chiave del Registro di sistema Voce del Registro di sistema Valore
Configurare l'utilizzo del proxy autenticato per l'esperienza utente connessa e il servizio di telemetria HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
Configurare esperienze utente connesse e dati di telemetria HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer servername:port or ip:port

Ad esempio: 10.0.0.6:8080 (REG_SZ)

Nota

Se si usa l'impostazione TelemetryProxyServer su dispositivi altrimenti completamente offline, ovvero quando il sistema operativo non è in grado di connettersi all'elenco online di revoca dei certificati o a Windows Update, è necessario aggiungere l'ulteriore impostazione del Registro di sistema PreferStaticProxyForHttpRequest con un valore pari a 1.

Il percorso del percorso del Registro di sistema padre per PreferStaticProxyForHttpRequest è HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

Il comando seguente può essere usato per inserire il valore del Registro di sistema nel percorso corretto:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

Il valore del Registro di sistema PreferStaticProxyForHttpRequest è applicabile solo a partire dalla versione 10.8210.* di MsSense.exe e successive, oppure dalla versione 10.8049.* e successive.

Configurare un proxy statico per Microsoft Defender Antivirus

Microsoft Defender protezione fornita dal cloud antivirus offre una protezione quasi istantanea e automatizzata contro minacce nuove ed emergenti. La connettività è necessaria per gli indicatori personalizzati quando Microsoft Defender Antivirus è la soluzione antimalware attiva e il rilevamento e risposta degli endpoint (EDR) in modalità di blocco fornisce un'opzione di fallback quando una soluzione non Microsoft non ha eseguito il blocco.

Configurare il proxy statico usando il Criteri di gruppo disponibile in Modelli amministrativi:

  1. Modelli amministrativi > Componenti di Windows > Microsoft Defender Antivirus > Definisci il server proxy per la connessione alla rete

  2. Impostarlo su Abilitato e definire il server proxy. L'URL deve avere http:// o https://. Per le versioni supportate per https://, vedere Gestire gli aggiornamenti di Microsoft Defender Antivirus.

    Il server proxy di Microsoft Defender Antivirus

  3. Nella chiave del Registro di sistema HKLM\Software\Policies\Microsoft\Windows Defender, il criterio imposta il valore del Registro di sistema ProxyServer su REG_SZ.

    Il valore ProxyServer del Registro di sistema accetta il formato stringa seguente:

    <server name or ip>:<port>

    Ad esempio, http://10.0.0.6:8080

Nota

Se si utilizzano impostazioni proxy statiche su dispositivi che sono altrimenti completamente offline, vale a dire che il sistema operativo non è in grado di connettersi all'elenco online di revoca dei certificati o a Windows Update, è necessario aggiungere l'ulteriore impostazione del Registro di sistema SSLOptions con un valore DWORD pari a 2. Il percorso del registro padre per SSLOptions è HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet. Per altre informazioni su SSLOptions, vedere Cloud Protection.

Ai fini della resilienza e della natura in tempo reale della protezione fornita dal cloud, Microsoft Defender Antivirus memorizza nella cache l'ultimo proxy funzionante noto. Assicurarsi che la soluzione proxy non esegua l'ispezione SSL, perché ciò interrompe la connessione cloud sicura.

Microsoft Defender Antivirus non usa il proxy statico per connettersi a Windows Update o Microsoft Update per scaricare gli aggiornamenti. Usa invece un proxy a livello di sistema se configurato per l'uso di Windows Update o l'origine di aggiornamento interno configurata in base all'ordine di fallback dell'aggiornamento della protezione antivirus Microsoft Defender.

Se necessario, è possibile usare Modelli amministrativi > Componenti di Windows > Microsoft Defender Antivirus > Definisci configurazione automatica proxy (.pac) per connettersi alla rete. Se è necessario configurare configurazioni avanzate con più proxy, usare Modelli > amministrativi Componenti > di Windows Microsoft Defender Antivirus > Definire gli indirizzi per ignorare il server proxy e impedire a Microsoft Defender Antivirus di usare un server proxy per tali destinazioni.

È possibile usare PowerShell con il Set-MpPreference cmdlet per configurare queste opzioni:

  • ProxyBypass
  • ProxyPacUrl
  • ProxyServer

Configurare manualmente il server proxy usando il netsh comando

Usare netsh per configurare un proxy statico a livello di sistema.

Nota

La netsh winhttp set proxy configurazione influisce su tutte le applicazioni, inclusi i servizi Windows che usano WinHTTP con il proxy predefinito.

  1. Aprire un prompt dei comandi con privilegi elevati:

    1. Passare a Start e digitare cmd.
    2. Fare clic con il pulsante destro del mouse su Prompt dei comandi e scegliere Esegui come amministratore.
  2. Per configurare il proxy WinHTTP a livello di sistema, immettere il comando seguente e premere INVIO:

    netsh winhttp set proxy <proxy>:<port>
    

    Ad esempio: netsh winhttp set proxy 10.0.0.6:8080

  3. Per rimuovere la configurazione del proxy WinHTTP corrente e tornare alla connettività diretta, immettere il comando seguente e premere INVIO:

    netsh winhttp reset proxy
    

Per altre informazioni, vedere Sintassi comando netsh, contesti e formattazione.

Configurare le impostazioni proxy per i dispositivi Windows che eseguono la soluzione basata su MMA precedente

Per i dispositivi che eseguono Windows 7, Windows 8.1, Windows Server 2008 R2 e i server che non vengono aggiornati all'agente unificato e usare Microsoft Monitoring Agent (noto anche come agente di Log Analytics) per connettersi al servizio Defender per endpoint, è possibile usare un'impostazione proxy a livello di sistema oppure configurare l'agente per la connessione tramite un proxy o un gateway di log analytics.

Aggiungere versioni precedenti di Windows

Passaggio successivo

Verificare la connettività client agli URL del servizio Microsoft Defender per endpoint

Per gli endpoint di servizio necessari, vedi URL di connettività semplificata di Microsoft Defender per endpoint - commerciale

Gli articoli seguenti forniscono informazioni aggiuntive sulla configurazione del proxy, l'onboarding e la risoluzione dei problemi per Defender per endpoint: