ステップ1:Microsoft Defender for Endpointへのネットワーク接続設定

重要

この記事の一部の情報は、市販される前に大幅に変更される可能性があるプレリリース製品に関するものです。 Microsoft は、ここで提供されるいかなる情報に関して、明示または黙示を問わず、いかなる保証も行いません。

デバイスをMicrosoft Defender for Endpointにオンボードする前に、必要なサービスURLへのファイアウォールまたはプロキシアクセスを設定してください。 アウトバウンド接続を許可し、HTTPS検査を回避して接続を効率化します。 本記事では、使用するURLリストを特定し、Microsoft Monitoring Agent(MMA)を使用する古いWindowsデバイス向けのプロキシおよびファイアウォール要件を含みます。

合理化された接続を実現するには、SSL/TLS 検査、HTTPS インターセプト、中間者 (MITM) プロキシから *.endpoint.security.microsoft.com へのトラフィックを除外します。 SSL 検査を有効にすると、エンドポイント センサーのDefenderがバックエンド サービスとの通信に失敗し、オンボードまたは接続エラーが発生する可能性があります。

注:

  • 2024年5月8日より、 効率的な接続 性がデフォルトのオンボーディング方式となります。 Microsoft Defender ポータルの https://security.microsoft.com/securitysettings/endpoints/integration ページで、 の Defender portal でデバイスをオンボードする際に簡素化された接続を既定にする 設定を使用して、オンボード時に簡素化された接続と標準の接続のどちらを使用するかを選択します。 Microsoft Intune または Microsoft Defender for Cloud を介してオンボーディングする場合は、Intune と Defender for Cloud によって管理されるデバイスに合理化された接続設定を適用する 設定を On に設定してください。 この設定は新たにオンボーディングしたデバイスに適用されます。 既存のデバイスは自動的に再オンボーディングされるわけではありません。 既存デバイスの移行については、「 Migrate devices to use streamlineed connectivity method(簡略化された接続方法)」をご覧ください。

  • 現在および将来の機能のために、デバイスは標準接続を使っていてもクラウド環境の統合ドメインにアクセスできる必要があります。

    • *.endpoint.security.microsoft.com 商業環境向けに。
    • *.endpoint.security.microsoft.us 米国政府環境向け(プレビュー)。
  • 新しい地域はデフォルトで効率化された接続性を採用し、標準接続にダウングレードできません。 詳細については、「簡素化された接続による Microsoft Defender for Endpoint へのデバイスのオンボード化」を参照してください。

プロキシ サーバー内の Microsoft Defender for Endpoint サービス URL へのアクセスを有効にします。

以下のセクションでは、ネットワーク内のデバイスが接続できるサービスと関連URLを指定しています。 ファイアウォールやネットワークのフィルタリングルールがこれらのURLへのアクセスを拒否しないか確認してください。 彼ら専用の 許可 ルールを作る必要があるかもしれません。

効率的な接続性はコアとなるDefender for Endpointのサービストラフィックを統合しますが、サービス依存関係のサポートを置き換えるものではありません。 該当する簡略化されたURLリストの共通エンドポイント(オペレーティングシステム、アップデート、証明書検証、シナリオ固有のエンドポイントなど)を確認しましょう。 例えば、Linux向けのDefenderデプロイメントツールは、別のダウンロードエンドポイントを必要とします。

簡略化された接続URLリスト

効率化された接続性のためのオペレーティングシステムの要件の完全なリストについては、「 Streamlineed connectivity prerequisites(簡素化された接続性の前提条件)」を参照してください。 以下のオペレーティングシステムおよびバージョンがサポートされています:

  • Windows 11。
  • Windows 10、バージョン1809(2018年10月)以降。
  • Windows Server 2019 以降。
  • Windows Server 2016およびWindows Server 2012 R2は、MSIパッケージ経由でインストールが必要なDefender for Endpointモダン統一ソリューションを実行しています。
  • エンドポイントバージョン101.24022.*(2024年3月)以降でDefenderを動作させる対応macOSバージョン。
  • Defender for Endpoint バージョン101.24022.*(2024 年 3 月)以降を実行している、サポート対象の Linux バージョン。
  • Azure Stack HCI OS、バージョン23H2またはそれ以降。

効率的な接続性には、以下の最低コンポーネントバージョンが必要です:

  • アンチマルウェア クライアント: 4.18.2211.5 (2022 年 11 月) 以後。
  • エンジン: 1.1.19900.2(2022年11月)以降。
  • セキュリティ インテリジェンス: 1.391.345.0(2023 年 6 月)以降。
  • クロスプラットフォーム クライアント: 101.24022.* (2024年3月) 以降。
  • エンドポイントセンサー(SENSE)のDefender:2022年3月以降10.8040.*年。

以前にオンボーディングされたデバイスを効率的な接続に移行する場合は、「 デバイス接続の移行」をご覧ください。

Windows 10のバージョン1607(2016年8月)から1803(2018年4月)までは、簡素化されたオンボーディングパッケージでサポートされていますが、該当する記事でより長いURLリストが必要です。 これらのバージョンは再オンボーディングをサポートしていません。 まず対象者のオフボーディングを完全に完了する必要があります。

Windows 7、Windows 8.1、Microsoft Monitoring Agent(MMA)搭載のWindows Server 2008 R2、または統合ソリューションにアップグレードされていないサーバーを使用しているデバイスは、引き続きMMAのオンボーディング方式を使用しなければなりません。

標準接続URLリスト

重要

  • 接続はオペレーティングシステムやDefenderのクライアントサービスから発信されるため、プロキシはこれらの宛先で認証を必要としません。 接続性を効率化するために、プロキシおよびネットワークのセキュリティポリシーを設定し、 *.endpoint.security.microsoft.com または *.endpoint.security.microsoft.us トラフィックの検査を回避してください。 このトラフィックに対して、スキャン、検査、傍受を行ったり、中間者攻撃(MITM)プロキシを使用したりしないでください。
  • Microsoft ではプロキシ サーバーを提供していません。 これらの URL には、構成したプロキシ サーバーを介してアクセスできます。
  • Defender for Endpointは、テナントがプロビジョニングされた際に特定された地理的場所に基づいてデータを処理します。 クライアントの位置に基づき、トラフィックはAzureデータセンターのリージョンに対応する任意のIPリージョンを通過することがあります。 詳細については、「 データ ストレージとプライバシー」を参照してください。

商用MMAデバイス向けのプロキシおよびファイアウォール要件を設定する

商用環境では、Defender for EndpointがWindows 7 SP1、Windows 8.1、Windows Server 2008 R2でMMA経由で通信できるように、以下の宛先を許可してください。 米国政府環境では、Microsoft Defender for Endpoint standard connectivity URLs for US Government に記載されている MMA 宛先を使用してください。

エージェント宛先 Port 方向 HTTP 検査をバイパス
*.ods.opinsights.azure.com 443 送信 はい
*.oms.opinsights.azure.com 443 送信 はい
*.blob.core.windows.net 443 送信 はい
*.agentsvc.azure-automation.net 443 送信 はい

前の表のLog Analytics エージェント ドメイン内のサブスクリプションで使用されている正確な宛先を確認するには、「Microsoft監視エージェント (MMA) サービスの URL 接続」を参照してください。

注:

MMAベースのソリューションは、統合URLや静的IPアドレスによる効率的な接続をサポートしていません。 Windows Server 2016およびWindows Server 2012 R2では、統一ソリューションにアップグレードしてください。 これらのオペレーティングシステムを統合ソリューションでオンボーディングするには、Onboard Windowsサーバーを参照してください。 MMAで既にオンボーディング済みのデバイスの移行については、Microsoft Defender for Endpointのサーバー移行シナリオをご覧ください。

直接インターネットに接続できないデバイスを接続します

直接インターネット接続がないデバイスにはプロキシを使いましょう。 ネットワークがドメインベースのルールではなくIPベースのルールのみを許可している場合は、ファイアウォールやゲートウェイデバイスで必要なIP範囲を許可するように設定してください。 詳細は「 Streamlineed device connectivity」をご覧ください。

重要

  • Microsoft Defender for Endpointはクラウドセキュリティソリューションです。 デバイスはDefenderクラウドサービスに直接、またはプロキシやその他のネットワークデバイスを介して接続しなければならず、ドメインネームシステム(DNS)の解決は常に必要です。 システム全体のプロキシ構成が推奨されます。
  • 切断された環境のWindowsクライアントおよびWindows Serverデバイスは、内部ファイルまたはウェブサーバーを通じてオフラインで証明書トラストリスト(CTL)を更新できなければなりません。
  • 手順については、「 CTLファイルをダウンロードするためのファイルまたはウェブサーバーの設定」を参照してください。

次のステップ

プロキシを使用して Defender for Endpoint サービスに接続するようにデバイスを構成します。