この記事では、Linux サーバーに Defender for Endpoint を展開およびオンボードするための前提条件を示します。
重要
複数のセキュリティ ソリューションを並行して実行する場合は、「 パフォーマンス、構成、およびサポートに関する考慮事項」を参照してください。
既に、Microsoft Defender for Endpointにオンボードされているデバイスの相互セキュリティ除外を構成している可能性があります。 競合を回避するために相互除外を設定する必要がある場合は、「既存のソリューションの除外リストにMicrosoft Defender for Endpointを追加する」を参照してください。
ライセンス要件
Defender for Endpoint にサーバーをオンボードするには、サーバー ライセンスが必要です。 以下のオプションから選択できます。
- サーバープラン 1 またはプラン 2 のMicrosoft Defender
- サーバー向け Microsoft Defender for Endpoint
- Microsoft Defender for Business servers (中小企業のみ)
デスクトップをDefender for Endpointにオンボードするには、以下のオプションを選択してください:
- Microsoft Defender for Endpoint P2(Microsoft 365 E5およびMicrosoft 365 E7でも利用可能)
Microsoft Defender for Endpointのライセンス要件の詳細については、「Microsoft Defender for Endpoint ライセンス情報」を参照してください。
詳細なライセンス情報については、「製品使用条件: Microsoft Defender for Endpoint」を参照し、アカウント チームと協力して使用条件の詳細を確認してください。
システム要件
- CPU: 最小 1 つの CPU コア。 パフォーマンスの高いワークロードの場合は、より多くのコアを使用することをお勧めします。
- ディスク領域: 2 GB 以上。 パフォーマンスの高いワークロードの場合は、より多くのディスク領域が必要になる場合があります。
- メモリ: 1 GB 以上の RAM。 パフォーマンスの高いワークロードの場合は、より多くのメモリが必要になる場合があります。
- カスタム パスでのインストールについては、「カスタム の場所のインストールの前提条件とシステム要件」を参照してください。
注:
ワークロードに基づいてパフォーマンスチューニングが必要になる場合があります。 詳細については、「LinuxでのMicrosoft Defender for Endpointのパフォーマンスチューニング」を参照してください。
ソフトウェア要件
Linuxサーバー エンドポイントには systemd (システム マネージャー) がインストールされている必要があります。
注:
システム マネージャーを使用したLinuxディストリビューションでは、SystemV と Upstart の両方がサポートされます。 Linux エージェントのMicrosoft Defender for Endpointは、Operation Management Suite (OMS) エージェントとは独立しています。 Microsoft Defender for Endpointは、独自の独立したテレメトリ パイプラインに依存しています。
デバイス分離機能を使用するには、次の機能を有効にする必要があります。
-
iptablesとip6tables、またはiptables-nftとip6tables-nft
ネットワーク要件
Linuxサーバー エンドポイントは、次に記載されているエンドポイントにアクセスできる必要があります。
- Microsoft Defender for Endpoint の簡素化された接続 URL - 商用向け (商用のお客様)
- Microsoft Defender for Endpoint の簡素化された接続 URL - 米国政府機関向け環境(米国政府機関のお客様)。
必要に応じて、 静的プロキシ検出を構成します。
警告
PAC、WPAD、認証済みプロキシはサポートされていません。 静的または透過的なプロキシのみを使用します。 セキュリティ上の理由から、SSL 検査とプロキシの傍受はサポートされていません。 SSL 検査とプロキシ サーバーの例外を構成して、Linuxの Defender for Endpoint からインターセプトなしで関連する URL への直接データ パススルーを許可します。 インターセプト証明書をグローバル ストアに追加しても、インターセプトは有効になりません。
デバイスが Defender for Endpoint クラウド サービスに接続できるかどうかを確認する
次の記事の手順 1 で説明されているように、環境を準備します 。Defender for Endpoint サービスとの接続を確保するようにネットワーク環境を構成します。
次の検出方法を使用して、Linux上の Defender for Endpoint をプロキシ サーバー経由で接続します。
- 透過型プロキシ
- 手動の静的プロキシ構成
プロキシまたはファイアウォールでトラフィックがブロックされている場合は、前に一覧表示した URL で匿名トラフィックを許可します。
注:
Defender for Endpoint では、透過的プロキシの構成は必要ありません。 「手動静的プロキシ構成」を参照してください。
トラブルシューティング手順については、「LinuxでのMicrosoft Defender for Endpointのクラウド接続に関する問題のトラブルシューティング」を参照してください。
サポートされているLinuxディストリビューション
注:
Microsoft Defender for Endpointは現在、Linuxデスクトップへのサポートを拡大しています(パブリックプレビュー)。 現在サーバーでサポートされているすべてのLinuxディストリビューションは、Linuxデスクトップでもサポートされています。 Defenderのサポートは、配布上に動作するデスクトップ環境に関係なく、基盤となるディストリビューションおよびカーネルバージョンに基づいています。 展開パッケージ、メソッド、セキュリティ機能はLinuxサーバーとデスクトップの両方で同じままです。
Microsoft Defender for Endpointは、Linuxデバイスをサーバーかワークステーションかを、複数のシステムおよび環境属性をあらかじめ定められた順序で評価することで決定します。 これらのシグナルには、オペレーティングシステムのメタデータ、ディストリビューション固有の製品情報、サブスクリプションおよびライセンスの詳細、システム目的宣言、クラウドおよびベンダーのメタデータ、イメージSKU、Ubuntu Pro契約、VMwareゲストプロパティ、仮想デスクトップインジケーター、インストール記録、その他のディストリビューション固有の属性が含まれます。
利用可能な信号がデバイスをワークステーションとして明確に特定できない場合、Microsoft Defender for Endpointはそのデバイスをデフォルトでサーバーとして分類します。 この挙動は設計上のものであり、ワークステーション固有の指標が存在しない場合に決定論的な分類を保証します。
以下のLinuxサーバーディストリビューションがサーバーおよびデスクトップでサポートされています:
| 配布 | x64(AMD64/EM64T) | ARM64 |
|---|---|---|
| Red Hat Enterprise Linux | 7.2 以降、8.x、9.x、10.x | 8.x、9.x、10.x |
| CentOS | 7.2 以降、8.x | - |
| CentOS Stream (セントオーエス ストリーム) | 8.x、9.x、10.x | 8.x、9.x、10.x |
| Ubuntu LTS | 16.04, 18.04, 20.04, 22.04, 24.04, 26.04 | 20.04, 22.04, 24.04, 26.04 |
| Ubuntu Pro | 22.04, 24.04 | 22.04, 24.04 |
| Debian | 9–13 | 11, 12, 13 |
| SUSE Linux Enterprise Server | 12.x、15.x、16.x | 15 (SP5、SP6)、16.x |
| openSUSE Leap | 15.6, 16.x | 15.6, 16.x |
| Oracle Linux | 7.2 以降、8.x、9.x、10.x | 8.x、9.x、10.x |
| アマゾンLinux | 2023年2月 | 2 (2026 年 10 月 31 日のサポートの廃止。以下の通知を参照してください)。) 2023 年 |
| Fedora | 33–44 | 40–44 |
| ロッキー Linux | 8.7 以降、9.2 以降、10.x 以降 | 8.7 以降、9.2 以降、10.x 以降 |
| アルマ・Linux | 8.4 以降、9.2 以降、10.x | 8.4 以降、9.2 以降、10.x |
| マリナー | 2 | 2 |
重要
ARM64 アーキテクチャで実行されている Amazon Linux 2 (AL2) でのMicrosoft Defender for Endpointのサポートは、2026 年 10 月 31 日に非推奨となる予定です。
AL2 (ARM64) でサポートされている最後のDefender バージョンは 101.25122.0004 (2026 年 10 月 31 日の有効期限) です。 その日以降、AL2 (ARM64) の公式サポートは終了します。 お客様は、保護とサポートを継続するために、この日付より前にサポートされている Linux ディストリビューションに移行することをお勧めします。
この変更は、ARM64 ベースの AL2 マシンにのみ適用されます。 AMD64/x86_64 アーキテクチャは影響を受けません。
注:
上記で明示的に一覧表示されていないディストリビューションとバージョンはサポートされていませんMicrosoft Defender for Endpoint、サポートされているすべてのディストリビューションとバージョンに対してカーネル バージョンに依存しません。 カーネル バージョンの最小要件は、 3.10.0-327 以降です。
LinuxのMicrosoft Defender for Endpointをインストールでき、最小限のカーネル要件を満たし、Microsoft がサポートする既知の標準ベンダーが提供するLinuxディストリビューションから派生したカスタマイズされたオペレーティング システムで機能する場合があります。 お客様は、そのような環境で Defender for Endpoint を無料でオンボードして実行できます。Microsoft はオンボードや実行をブロックしません。 ただし、これらのカスタマイズされた環境は、Microsoft の検証済みまたは保守済みのサポート ベースラインの一部ではありません。 その結果、サポートの観点からカスタム OS 構成として扱われます。 お客様は、これらのカスタム環境内で Defender for Endpoint を検証し、必要に応じて、サポートされている標準 (変更されていない) Linuxディストリビューションに関する問題を再現することが期待されます。 サポートされている標準ベースディストリビューションで問題を再現できない場合、Microsoft はさらなる調査や修復を続行できない可能性があります。 完全なサポート範囲と予測可能なサポート エクスペリエンスについては、公式の前提条件で説明されているように、サポートされているベンダーが提供するLinuxディストリビューションで Defender for Endpoint を実行することをお勧めします。
警告
Linuxで他の Fanotify ベースのセキュリティ ソリューションと共に Defender for Endpoint を実行することはサポートされていないため、システムハングなど、予期しない動作が発生する可能性があります。
いずれかのアプリケーションがブロッキング モードで Fanotify を使用している場合、それらのアプリケーションは mdatp health コマンドの出力の conflicting_applications フィールドに表示されます。
ウイルス対策の適用レベルをパッシブに設定することで、Linuxの Defender for Endpoint を安全に利用できます。 「LinuxのMicrosoft Defender for Endpointでセキュリティ設定を構成する」を参照してください。
例外: ブロッキング モードで Fanotify も使用する Linux FAPolicyD 機能は、mdatp health が正常な状態を報告していることを条件に、RHEL および Fedora プラットフォームで、Defender for Endpoint がアクティブ モードで動作している場合にサポートされます。 この例外は、これらのディストリビューションに固有の検証済みの互換性に基づいています。
リアルタイム保護とクイック、フル、カスタム スキャンでサポートされるファイルシステム
| リアルタイム保護とクイック/フル スキャン | カスタム スキャン |
|---|---|
btrfs |
リアルタイム保護とクイック/フル スキャンでサポートされているすべてのファイルシステムは、カスタム スキャンでもサポートされます。 さらに、以下に示すファイルシステムは、カスタム スキャンでもサポートされています。 |
ecryptfs |
Efs |
ext2 |
S3fs |
ext3 |
Blobfuse |
ext4 |
Lustre |
fuseblk |
glusterfs |
jfs |
Afs |
overlay |
sshfs |
ramfs |
cifs |
reiserfs |
smb |
tmpfs |
gcsfuse |
udf |
sysfs |
vfat |
nfs (v3) |
xfs |
fuse |
nfs4 |
注:
NFS v3 マウント ポイントをスキャンするには、必ず no_root_squash エクスポート オプションを設定します。 このオプションがないと、アクセス許可がないために NFS v3 のスキャンが失敗する可能性があります。
ロールと権限
Linuxエンドポイントの管理者権限はインストールに必要です。
Defender for Endpoint で割り当てられた適切なロール。 「ロールベースのアクセス制御」を参照してください。
インストール方法とツール
サポートされているLinuxディストリビューションでMicrosoft Defender for Endpointを展開するためのいくつかの方法やツールがあります。
オンボーディングプロセスを簡素化し、手作業を減らし、カスタムインストールパス、アップグレード、ローカルリポジトリなど幅広い展開シナリオをサポートするため、デプロイメントツールベースのデプロイメントを使用することが推奨されます。 すべての展開方法は、デスクトップだけでなくサーバーにも適用されます。 詳細については、こちらをご覧ください。
重要
Linuxでは、Microsoft Defender for Endpointはランダムな UID 値と GID 値を持つ mdatp ユーザーを作成します。 これらの値を制御する場合は、 /usr/sbin/nologin シェル オプションを使用してインストールする前に mdatp ユーザーを作成します。
mdatp:x:UID:GID::/home/mdatp:/usr/sbin/nologinの例を次に示します。
インストールの問題が発生した場合は、自己トラブルシューティング リソースを使用できます。 [ 関連コンテンツ] セクションのリンクを参照してください。
次の手順
- Linuxに Defender for Endpoint を展開する
- Linuxで Defender for Endpoint を構成する
- Linuxで Defender for Endpoint の更新プログラムを展開する
関連コンテンツ
- Microsoft Defender for Endpoint のセキュリティ設定管理を使用して、Microsoft Defender Antivirus を管理する
- Linux リソース
- LinuxでのMicrosoft Defender for Endpointに関するクラウド接続の問題のトラブルシューティング
- エージェントの正常性の問題を調査する
- LinuxでのMicrosoft Defender for Endpointのイベントまたはアラートの不足に関する問題のトラブルシューティング
- LinuxでのMicrosoft Defender for Endpointのパフォーマンスに関する問題のトラブルシューティング
- カスタム パスにLinuxに Defender for Endpoint をインストールする