Configurare gli aggiornamenti offline dell'intelligence sulla sicurezza per Microsoft Defender per endpoint su Linux

Gli aggiornamenti di intelligence di sicurezza offline mantengono aggiornato Microsoft Defender per endpoint sui dispositivi Linux quando hanno una connessione internet limitata o assente. In questo articolo, configuri un server specchio per scaricare gli aggiornamenti da Microsoft, configurare gli endpoint Linux per recuperare gli aggiornamenti e verificare il deployment. Prima di iniziare, assicurati che il tuo ambiente soddisfi i prerequisiti.

Come funzionano gli aggiornamenti dell'intelligence di sicurezza offline

Gli aggiornamenti di intelligence di sicurezza offline utilizzano un server di hosting locale, chiamato mirror server, per scaricare gli aggiornamenti di intelligence di sicurezza da Microsoft. I dispositivi Linux recuperano gli aggiornamenti dal server mirror a intervalli configurati.

Il processo di aggiornamento offline funziona come segue:

  • Configuri un server web o di rete (NFS) locale che può connettersi a Microsoft per scaricare gli aggiornamenti.
  • Usi un cron job o un compito programmato per eseguire lo script di download sul mirror server.
  • Gli endpoint Linux che eseguono Defender for Endpoint recuperano gli aggiornamenti scaricati dal mirror server a intervalli configurati.
  • Defender for Endpoint verifica gli aggiornamenti scaricati prima di caricarli nel motore antivirus.
  • Si configura il processo di aggiornamento sugli endpoint Linux utilizzando una policy di sicurezza dell'endpoint o il file JSON gestito.
  • Si visualizza lo stato degli aggiornamenti usando lo mdatp strumento da riga di comando.

Diagramma che mostra il server specchio che scarica e ospita aggiornamenti di intelligence di sicurezza offline.

Figura 1. Il server specchio scarica e ospita aggiornamenti di intelligence di sicurezza offline.

Diagramma che mostra gli endpoint Linux che recuperano aggiornamenti di intelligence di sicurezza offline dal server mirror.

Figura 2. Gli endpoint Linux recuperano gli aggiornamenti di intelligence di sicurezza offline dal mirror server.

Il server mirror può eseguire uno dei sistemi operativi seguenti:

  • Linux
  • Windows
  • macOS

Vantaggi dell'uso degli aggiornamenti delle funzionalità di intelligence per la sicurezza offline

I vantaggi principali includono:

  • Controlla con quale frequenza il server mirror scarica gli aggiornamenti e con quale frequenza gli endpoint li recuperano.
  • Testa gli aggiornamenti scaricati su un dispositivo di prova prima di distribuirli in tutta la tua organizzazione.
  • Riduci la larghezza di banda di rete perché solo il server mirror scarica gli aggiornamenti da Microsoft.
  • Usa un mirror server di Windows, macOS o Linux senza installare Defender for Endpoint su di esso.
  • Scarica aggiornamenti di intelligence di sicurezza con il più recente motore antivirus compatibile.
  • Tieni l'aggiornamento precedente in una cartella di backup. Se c'è un problema con l'ultimo aggiornamento, puoi distribuire la versione precedente invece.
  • Configura gli endpoint per recuperare gli aggiornamenti da Microsoft se un aggiornamento dal server specchio fallisce.

Prerequisiti

  • Installa Defender per la versione 101.24022.0001 Endpoint (marzo 2024) o successivamente sugli endpoint Linux.

  • Assicurati che gli endpoint Linux possano connettersi al server mirror.

  • Usa una distribuzione Linux supportata.

  • Configura il server mirror come server HTTP o HTTPS, un server NFS o un'altra condivisione di rete.

  • Assicurati che il server mirror possa accedere ai seguenti URL:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
    • https://definitionupdates.microsoft.com

    Il downloader degli aggiornamenti offline richiede il collegamento go.microsoft.com e ne segue i reindirizzamenti fino a definitionupdates.microsoft.com per recuperare il manifest e il pacchetto di aggiornamento. Configura il firewall o il proxy del server specchio per consentire l'accesso HTTPS in uscita a entrambi gli endpoint.

  • Installa Bash o PowerShell sul server mirror. Anche lo script di download di Bash richiede curl e jq.

  • Per il server mirror sono necessarie le specifiche di sistema minime seguenti:

    Nuclei CPU RAM Disco libero Scambia
    2 core (preferibilmente 4 core) Minimo 1 GB (preferibilmente 4 GB) 2GB Dipendente dal sistema

    Nota

    Questa configurazione può variare a seconda del numero di richieste gestite e del carico che ogni server deve elaborare.

Configurare il server mirror

Nota

  • La tua organizzazione gestisce e possiede il mirror server nel suo ambiente privato.
  • Non è necessario installare Defender for Endpoint sul mirror server.

Ottieni lo script per scaricare l'intelligence sulla sicurezza offline

Microsoft ospita uno script per il download offline dell'intelligence sulla sicurezza nel repository GitHub microsoft/mdatp-xplat.

Usa una delle seguenti opzioni per ottenere lo script di download.

Opzione 1: Clona il repository (preferibile)

Per clonare il repository, segui questi passaggi:

  1. Installa Git sul server mirror.

  2. Passare alla directory in cui si vuole clonare il repository.

  3. Clona il repository eseguendo git clone https://github.com/microsoft/mdatp-xplat.git.

Opzione 2: Scaricare il file compresso

Per usare il pacchetto ZIP invece di clonare il repository, seguire questa procedura:

  1. Scaricare il file compresso.

  2. Copiare il file scaricato nella cartella in cui si vuole mantenere lo script.

  3. Estrarre la cartella compressa.

  4. Usa un compito programmato o un cron job per scaricare ed estrarre periodicamente l'ultima versione.

Struttura di directory locale dopo la clonazione del repository o il download del file compresso

Usare l'elenco di directory di esempio seguente per verificare che la copia locale contenga la struttura e gli script previsti linux/definition_downloader :

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

Nota

Controlla il README.md file per dettagli sull'uso degli script di download degli aggiornamenti offline.

Configura i seguenti campi in settings.json per controllare lo script di download:

Nome campo Valore Descrizione
downloadFolder stringa Specifica la cartella in cui lo script scarica i file.
downloadLinuxUpdates bool Quando impostato su true, scarica gli aggiornamenti Linux su downloadFolder.
logFilePath stringa Specifica il file di log diagnostico. Puoi condividere questo file con il supporto tecnico Microsoft quando cerchi di risolvere il problema dello script.
downloadMacUpdates bool Quando impostato su true, scarica gli aggiornamenti macOS su downloadFolder.
downloadPreviewUpdates bool Quando impostato su true, scarica gli aggiornamenti di anteprima per i sistemi operativi selezionati.
backupPreviousUpdates bool Quando impostato su true, copia l'aggiornamento precedente in una _back cartella prima di scaricare il nuovo aggiornamento.

Esegui lo script di download offline dell'intelligence per la sicurezza

Per scaricare manualmente l'ultimo aggiornamento, configura settings.json, e poi usa il comando per la shell sul tuo mirror server:

  • Bash: eseguire il comando seguente per recuperare gli aggiornamenti delle definizioni offline più recenti nella cartella di download configurata:

    ./xplat_offline_updates_download.sh
    
  • PowerShell: Esegui lo script di download PowerShell su un server mirror con PowerShell:

    ./xplat_offline_updates_download.ps1
    

Nota

Pianificare un processo cron o un'attività pianificata per eseguire regolarmente lo script, in modo che il server mirror disponga di informazioni di sicurezza sempre aggiornate.

Ospita gli aggiornamenti offline delle informazioni di sicurezza sul server mirror

Quando lo script viene eseguito, updates.zip e manifest.json vengono scaricati in cartelle organizzate per sistema operativo, release ring e architettura. Ad esempio, gli aggiornamenti di produzione Linux per dispositivi x86_64 vengono archiviati in linux/production/arch_x86_64 nella cartella di download configurata.

Ospita la cartella di download configurata su un server HTTP o HTTPS, una condivisione di rete o un punto di montaggio locale o remoto a cui gli endpoint Linux possono accedere.

Copia l'URL o il percorso assoluto della directory attraverso la cartella release-ring, ma non includere la arch_* directory.

Nota

Ad esempio, se lo script di download usa downloadFolder=/tmp/wdav-update e il server HTTP all'indirizzo updates.contoso.com:8000 ospita /tmp/wdav-update, usa http://updates.contoso.com:8000/linux/production/. Verifica che questa posizione contenga le arch_* directory.

Puoi anche usare il percorso assoluto di un punto di montaggio locale o remoto. Ad esempio, se lo script scarica i file su /tmp/wdav-update, usa /tmp/wdav-update/linux/production.

Dopo aver configurato il server mirror, distribuire l'URL il o percorso agli endpoint Linux come valore offlineDefinitionUpdateUrl. Scegli uno dei metodi in Configura gli endpoint.

Configura gli endpoint in Microsoft Intune

Microsoft Intune è lo strumento consigliato per la configurazione e la distribuzione di Defender per le funzionalità degli endpoint nei dispositivi. Tuttavia, Intune è un prodotto separato che non fa parte di Defender per endpoint e non è incluso in tutte le sottoscrizioni. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Se Intune non è disponibile, è possibile usare qualsiasi altro metodo in questo articolo. Per altre informazioni, vedere Microsoft Intune licenze.

Per configurare aggiornamenti di intelligence di sicurezza offline in Intune, utilizza una policy antivirus per la sicurezza degli endpoint. Per istruzioni dettagliate, vedi Crea policy di sicurezza endpoint o Modifica policy esistenti (i link aprono nuove schede nella documentazione di Intune).

Quando crei la politica, usa queste impostazioni specifiche:

Quando crei o modifichi la policy, configura le seguenti impostazioni nella scheda Impostazioni di configurazione:

  • Sezione preferenze di protezione fornita dal cloud:

    • Aggiornamenti automatici dell'intelligence di sicurezza: Assicurati che questa impostazione sia impostata su Abilitato.
    • Intervallo di tempo di aggiornamento dell'intelligence di sicurezza: di default, gli endpoint Linux prelevano gli aggiornamenti di intelligence di sicurezza dal server mirror ogni otto ore (28800 secondi. Per usare un intervallo diverso, fai scorrere il toggle su Configurato e inserisci l'intervallo in pochi secondi.
  • Sezione motori antivirus :

    • Abilita l'aggiornamento di intelligence di sicurezza offline: Seleziona Abilita per rendere disponibili le altre impostazioni di aggiornamento offline:
      • Aggiornamento di sicurezza offline per il fallback al cloud: imposta questo valore su True per far sì che l'endpoint tenti di ottenere aggiornamenti di intelligence di sicurezza dal cloud Microsoft se non riesce a ottenerli dal mirror server.
      • URL o directory di aggiornamento di intelligence di sicurezza offline: Scorri il toggle su Configured, poi inserisci l'URL o il percorso della directory del server mirror. Per un server HTTP o HTTPS, usa il formato http://<mirror_server_address>/linux/production/. Puoi anche specificare una condivisione di rete o un punto di montaggio locale o remoto. Per ulteriori informazioni, vedi Ospita gli aggiornamenti di intelligence di sicurezza offline sul server mirror.

Configura gli endpoint nel portale Microsoft Defender

Se la tua organizzazione gestisce le policy di sicurezza degli endpoint nel portale Microsoft Defender, puoi configurare aggiornamenti di intelligence offline con le stesse policy di sicurezza degli endpoint utilizzate da Intune.

Per istruzioni dettagliate, vedi Crea una policy di sicurezza per gli endpoint o Modifica una policy di sicurezza per gli endpoint (i link si aprono nuove schede).

Quando crei la policy nella scheda delle politiche Linux della pagina delle politiche di sicurezza Endpoint nel portale Defender a https://security.microsoft.com/policy-inventory?osPlatform=Linux, usa queste impostazioni specifiche:

  • Seleziona la piattaforma: seleziona Linux.
  • Selezionare modello: selezionare Microsoft Defender Antivirus.

Quando crei o modifichi la policy, usa le impostazioni descritte in Configura endpoint in Microsoft Intune nella pagina Impostazioni di configurazione.

Quando assegni la policy, i limiti del gruppo di assegnazione si applicano ai dispositivi gestiti tramite Defender per la gestione delle impostazioni di sicurezza degli endpoint. Per informazioni dettagliate, vedere il passaggio Assegnazioni.

Configura gli endpoint usando JSON gestito

Il mdatp_managed.json file è il file di configurazione gestito che Defender per Endpoint in Linux legge all'avvio per applicare le impostazioni dei criteri. Usa questo metodo per configurare le impostazioni manualmente o con uno strumento di gestione di terze parti come Chef o Ansible. Aggiorna il seguente esempio per il tuo ambiente e distribuiscilo su /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

{
  "cloudService": {
    "automaticDefinitionUpdateEnabled": true,
    "definitionUpdatesInterval": 1202
  },
  "antivirusEngine": {
    "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
    "offlineDefinitionUpdateFallbackToCloud":false,
    "offlineDefinitionUpdate": "enabled"
  }
}
Nome del campo Valori Descrizione
automaticDefinitionUpdateEnabled true oppure false Controlla se Defender for Endpoint tenta automaticamente di installare aggiornamenti di intelligence di sicurezza.
definitionUpdatesInterval Numerico Specifica l'intervallo tra gli aggiornamenti automatici di intelligence di sicurezza, in secondi.
offlineDefinitionUpdateUrl Stringa Specifica l'URL del server specchio o il percorso verso un punto di montaggio locale o remoto. Per i requisiti relativi al percorso, vedi Ospitare gli aggiornamenti offline dell'intelligence di sicurezza sul server mirror.
offlineDefinitionUpdate enabled oppure disabled Abilita o disabilita gli aggiornamenti di intelligence di sicurezza offline.
offlineDefinitionUpdateFallbackToCloud true oppure false Controlla se Defender for Endpoint tenta di recuperare un aggiornamento da Microsoft quando un aggiornamento dal server mirror fallisce.

Verifica della firma del motore

A partire dal rilascio 101.26062.0005 (agosto 2026), Defender for Endpoint su Linux verifica la firma digitale del motore antivirus prima di caricarlo. Questo comportamento di impostazione predefinita aiuta a proteggere i tuoi dispositivi da file motori manomessi o non firmati.

Cosa è necessario sapere

  • La verifica della firma è abilitata automaticamente in nuove installazioni e aggiornamenti. Non è richiesta alcuna azione separata.
  • Se un file motore fallisce la verifica della firma, Defender for Endpoint non lo carica.
  • L'impostazione offlineDefinitionUpdateVerifySig è deprecata e non ha più alcun effetto. Se la tua configurazione gestita utilizza questa impostazione, non è necessaria alcuna azione di sostituzione perché la verifica della firma del motore è abilitata di default.

Esegui i seguenti comandi per visualizzare lo stato di verifica della firma:

mdatp health --details definitions
mdatp health --details features

I campi rilevanti appaiono in entrambi i comandi:

offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification        : "enabled"

Valori come la versione delle definizioni, i timestamp e l'URI della sorgente dell'aggiornamento variano a seconda del dispositivo.

Verifica aggiornamenti di intelligence di sicurezza offline

Per verificare la configurazione su un endpoint Linux, visualizza le impostazioni e lo stato dell'aggiornamento di intelligence di sicurezza:

mdatp health --details definitions

L'output di esempio seguente mostra un dispositivo aggiornato con aggiornamenti offline dell'intelligence di sicurezza configurati:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "DEPRECATED"
engine_signature_verification               : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

Attiva aggiornamenti di intelligence di sicurezza offline

È possibile attivare gli aggiornamenti di Intelligence per la sicurezza offline automaticamente o manualmente.

Configurare gli aggiornamenti automatici

Defender for Endpoint recupera automaticamente gli aggiornamenti di intelligence di sicurezza offline a intervalli configurati quando sono configurate le seguenti impostazioni:

L'intervallo di aggiornamento predefinito è di otto ore. Usalo definitionUpdatesInterval per specificare un intervallo diverso in secondi.

Attiva un aggiornamento manuale

Per far sì che un endpoint Linux recuperi immediatamente un aggiornamento di security intelligence dalla sua sorgente configurata, esegui il seguente comando:

mdatp definitions update

Controllare lo stato dell'aggiornamento

Dopo aver attivato un aggiornamento, usare i controlli seguenti per confermare l'esito positivo:

  1. Visualizza lo stato dell'aggiornamento eseguendo mdatp health --details definitions.

  2. Verifica che definitions_status sia up_to_date e che definitions_update_fail_reason sia vuoto. Il seguente esempio mostra questi campi:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

Risoluzione dei problemi e diagnostica

Se gli aggiornamenti hanno esito negativo, sono bloccati o non vengono avviati, seguire questa procedura per risolvere i problemi:

  1. Controlla lo stato degli aggiornamenti offline dell'intelligence di sicurezza. Usare il comando seguente per esaminare lo stato di definizione corrente e aggiornare l'origine:

    mdatp health --details definitions
    

    Cercare informazioni nella definitions_update_fail_reason sezione .

  2. Assicurarsi che offline_definition_update e engine_signature_verification siano abilitati.

  3. Rivedi definitions_update_source_uri per identificare dove il dispositivo ha recuperato l'aggiornamento:

    • Se il dispositivo ha recuperato l'aggiornamento dal server mirror, definitions_update_source_uri dovrebbe corrispondere offline_definition_url_configureda .
    • Se il fallback to Microsoft cloud è abilitato e l'aggiornamento mirror server è fallito, definitions_update_source_uri può mostrare invece una sorgente Microsoft.
  4. Eseguire un test di connettività per verificare che l'endpoint possa raggiungere il server mirror e i servizi di Defender necessari:

    mdatp connectivity test
    
  5. Se la connettività ha esito positivo, ripetere manualmente l'aggiornamento della definizione con il comando seguente:

    mdatp definitions update