Krok 1. Konfigurowanie środowiska sieciowego pod kątem łączności z usługą Defender dla punktu końcowego

Ważna

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.

Przed dołączeniem urządzeń do Defender dla punktu końcowego upewnij się, że sieć jest skonfigurowana do nawiązywania połączenia z usługą, zezwalając na połączenia wychodzące i pomijając inspekcję protokołu HTTPS dla adresów URL usługi. Pierwszym krokiem procesu dołączania urządzenia jest dodanie adresów URL do listy dozwolonych domen, jeśli serwer proxy lub reguły zapory uniemożliwiają dostęp do Defender dla punktu końcowego. Ten artykuł zawiera również informacje o wymaganiach dotyczących serwera proxy i zapory dla starszych wersji klienta systemu Windows i Windows Server.

Aby zapewnić sprawną łączność, wyklucz ruch do *.endpoint.security.microsoft.com z inspekcji SSL/TLS, przechwytywania ruchu HTTPS oraz pośredniczenia przez serwer proxy typu man-in-the-middle (MITM). Jeśli włączysz inspekcję SSL, czujniki Defender for Endpoint mogą nie komunikować się z usługami back-endowymi, co może skutkować niepowodzeniami podczas wdrażania lub problemami z łącznością.

Uwaga

  • Po 8 maja 2024 r. masz możliwość zachowania uproszczonej łączności (skonsolidowanego zestawu adresów URL) jako domyślnej metody dołączania lub przejścia na starszą wersję do standardowej łączności za pośrednictwem (Funkcje zaawansowane ustawień > punktów końcowych>). W przypadku dołączania za pośrednictwem Intune lub Microsoft Defender dla chmury należy aktywować odpowiednią opcję. Urządzenia, które zostały już dołączone, nie są automatycznie dołączane ponownie. W takich przypadkach utwórz nowe zasady w Intune, gdzie zaleca się najpierw przypisanie zasad do zestawu urządzeń testowych w celu sprawdzenia, czy łączność zakończyła się pomyślnie, a następnie rozwiń grupę odbiorców. Urządzenia w usłudze Defender dla Chmury można ponownie dołączyć przy użyciu odpowiedniego skryptu dołączania, podczas gdy nowo dołączone urządzenia automatycznie otrzymują usprawnione dołączanie.
  • Nowa *.endpoint.security.microsoft.com skonsolidowana domena musi być dostępna dla wszystkich urządzeń, dla bieżących i przyszłych funkcji, niezależnie od tego, czy nadal używasz łączności standardowej.
  • Nowe regiony domyślnie mają uproszczoną łączność i nie mogą zostać obniżone do warstwy Standardowa. Dowiedz się więcej na temat dołączania urządzeń przy użyciu usprawnionej łączności dla Ochrona punktu końcowego w usłudze Microsoft Defender.

Włączanie dostępu do adresów URL usługi Ochrona punktu końcowego w usłudze Microsoft Defender na serwerze proxy

Listy adresów URL w poniższej tabeli określają usługi i skojarzone z nimi adresy URL, z którymi urządzenia w sieci muszą mieć możliwość nawiązania połączenia. Upewnij się, że nie ma reguł filtrowania zapory ani sieci, aby odmówić dostępu dla tych adresów URL. Opcjonalnie może być konieczne utworzenie reguły zezwalania specjalnie dla nich.

Lista domen Opis
Ochrona punktu końcowego w usłudze Microsoft Defender skonsolidowanej listy adresów URL (usprawnione) Arkusz kalkulacyjny skonsolidowanych adresów URL.
Uproszczone adresy URL łączności dla klientów komercyjnych.

Odpowiedni system operacyjny:
Aby uzyskać pełną listę, zobacz usprawniona łączność.
- Windows 10 1809+
— Windows 11
— Windows Server 2022 r. lub nowsze
- Windows Server 2019 r.
— Windows Server 2012 R2, Windows Server 2016 uruchamianie nowoczesnego, ujednoliconego rozwiązania usługi Defender for Endpoint (wymaga instalacji za pośrednictwem usługi MSI).
— obsługiwane wersje systemu macOS z systemem 101.23102.* +
— Linux obsługiwane wersje z systemem 101.23102.* +

Minimalne wersje składników:
- Klient chroniący przed złośliwym oprogramowaniem: 4.18.2211.5
- Silnik: 1.1.19900.2
- Analiza zabezpieczeń: 1.391.345.0
- Wersja Xplat: 101.23102.* +
- Czujnik/ KB wersja: >10.8040.*/ 8 marca 2022 r.

Jeśli przenosisz wcześniej dołączone urządzenia do uproszczonego podejścia, zobacz Migrowanie łączności urządzeń

Windows 10 wersje 1607, 1703, 1709, 1803 (RS1-RS4) są obsługiwane przez uproszczony pakiet dołączania, ale wymagają dłuższej listy adresów URL (zobacz zaktualizowany arkusz adresów URL). Te wersje nie obsługują ponownego dołączania (najpierw muszą być całkowicie odłączone).

Urządzenia z systemem Windows 7, Windows 8.1, Windows Server 2008 R2 MMA, serwery nie uaktualnione do programu Unified Agent (MMA) muszą nadal używać metody dołączania mma.
Ochrona punktu końcowego w usłudze Microsoft Defender skonsolidowaną listę adresów URL dla gov/GCC/DoD (usprawniona) — wersja zapoznawcza Lista skonsolidowanych adresów URL dla lokalizacji usług, lokalizacji geograficznych i systemu operacyjnego dla klientów Gov/GCC/DoD
Uproszczone adresy URL łączności dla klientów gov/GCC/DoD.

Odpowiedni system operacyjny:
Aby uzyskać pełną listę, zobacz [usprawniona łączność]. (configure-device-connectivity.md#prerequisites).
- Windows 10 1809+
— Windows 11
— Windows Server 2022 r. lub nowsze
- Windows Server 2019 r.
— Windows Server 2012 R2, Windows Server 2016 uruchamianie nowoczesnego, ujednoliconego rozwiązania usługi Defender for Endpoint (wymaga instalacji za pośrednictwem usługi MSI).
— obsługiwane wersje systemu macOS z systemem 101.23102.* +
— Linux obsługiwane wersje z systemem 101.23102.* +

Minimalne wersje składników:
- Klient chroniący przed złośliwym oprogramowaniem: 4.18.2211.5
- Silnik: 1.1.19900.2
- Analiza zabezpieczeń: 1.391.345.0
- Wersja Xplat: 101.23102.* +
- Czujnik/ KB wersja: >10.8040.*/ 8 marca 2022 r.

Jeśli przenosisz wcześniej dołączone urządzenia do uproszczonego podejścia, zobacz Migrowanie łączności urządzeń

Windows 10 wersje 1607, 1703, 1709, 1803 (RS1-RS4) są obsługiwane przez uproszczony pakiet dołączania, ale wymagają dłuższej listy adresów URL (zobacz zaktualizowany arkusz adresów URL). Te wersje nie obsługują ponownego dołączania (najpierw muszą być całkowicie odłączone).

Urządzenia z systemem Windows 7, Windows 8.1, Windows Server 2008 R2 MMA, serwery nie uaktualnione do programu Unified Agent (MMA) muszą nadal używać metody dołączania mma.
lista adresów URL Ochrona punktu końcowego w usłudze Microsoft Defender dla klientów komercyjnych (Standardowa) Arkusz kalkulacyjny z określonymi rekordami DNS dla lokalizacji usług, lokalizacji geograficznych i systemu operacyjnego dla klientów komercyjnych.

Standardowe adresy URL łączności dla klientów komercyjnych

Ochrona punktu końcowego w usłudze Microsoft Defender plan 1 i plan 2 mają te same adresy URL usługi serwera proxy. W zaporze otwórz wszystkie adresy URL, w których kolumna geografii to WW. W przypadku wierszy, w których kolumna geografii nie jest WW, otwórz adresy URL w określonej lokalizacji danych. Aby zweryfikować ustawienie lokalizacji danych, zobacz Weryfikowanie lokalizacji magazynu danych i aktualizowanie ustawień przechowywania danych dla Ochrona punktu końcowego w usłudze Microsoft Defender. Nie wykluczaj adresu URL *.blob.core.windows.net z jakiejkolwiek inspekcji sieci. Zamiast tego należy wykluczyć tylko adresy URL obiektów blob specyficzne dla MDE i wymienione na liście domen w arkuszu kalkulacyjnym.

Ochrona punktu końcowego w usłudze Microsoft Defender listy adresów URL dla gov/GCC/DoD (standardowa) Arkusz kalkulacyjny z określonymi rekordami DNS dla lokalizacji usług, lokalizacji geograficznych i systemu operacyjnego dla klientów Gov/GCC/DoD.
Standardowe adresy URL łączności dla klientów gov/GCC/DoD

Ważna

  • Połączenia są wykonywane z kontekstu systemu operacyjnego lub usług klienckich Defender, więc serwery proxy nie powinny wymagać uwierzytelniania dla tych miejsc docelowych. Aby usprawnić łączność, skonfiguruj zasady zabezpieczeń serwera proxy i sieci w celu obejścia inspekcji *.endpoint.security.microsoft.com ruchu. Nie sprawdzaj (skanowanie HTTPS/ inspekcja protokołu SSL), przechwytywanie ani serwer proxy man-in-the-middle (MITM) tego ruchu.
  • Firma Microsoft nie udostępnia serwera proxy. Te adresy URL są dostępne za pośrednictwem skonfigurowanego serwera proxy.
  • Zgodnie ze standardami zabezpieczeń i zgodności usługi Defender for Endpoint dane są przetwarzane zgodnie z lokalizacją fizyczną dzierżawy. Na podstawie lokalizacji klienta ruch może przepływać przez dowolny ze skojarzonych regionów adresów IP (co odpowiada Azure regionom centrum danych). Aby uzyskać więcej informacji, zobacz Magazyn danych i prywatność.

Microsoft Monitoring Agent (MMA) — dodatkowe wymagania dotyczące serwera proxy i zapory dla starszych wersji klienta systemu Windows lub Windows Server

Następujące miejsca docelowe są wymagane, aby umożliwić usłudze Defender for Endpoint komunikację za pośrednictwem agenta usługi Log Analytics (często nazywanego agentem monitorowania firmy Microsoft) w systemie Windows 7 z dodatkiem SP1, Windows 8.1 i Windows Server 2008 R2.

Zasoby agenta Porty Kierunek Pomijanie inspekcji HTTPS
*.ods.opinsights.azure.com Port 443 Wychodzące Tak
*.oms.opinsights.azure.com Port 443 Wychodzące Tak
*.blob.core.windows.net Port 443 Wychodzące Tak
*.azure-automation.net Port 443 Wychodzące Tak

Aby określić dokładne lokalizacje docelowe używane dla subskrypcji w domenach agentów Log Analytics w poprzedniej tabeli, zobacz Microsoft Połączenia adresów URL usługi agenta monitorowania (MMA).

Uwaga

Usługi korzystające z rozwiązań opartych na programie MMA nie mogą korzystać z nowego usprawnionego rozwiązania łączności (skonsolidowanego adresu URL i opcji użycia statycznych adresów IP). W przypadku Windows Server 2016 i Windows Server 2012 R2 należy zaktualizować je do nowego ujednoliconego rozwiązania. Instrukcje dotyczące dołączania tych systemów operacyjnych do nowego ujednoliconego rozwiązania znajdują się na stronie Dołączanie serwerów z systemem Windows lub migrowanie już dołączonych urządzeń do nowego ujednoliconego rozwiązania w scenariuszach migracji serwera w Ochrona punktu końcowego w usłudze Microsoft Defender.

W przypadku urządzeń bez dostępu do Internetu / bez serwera proxy

W przypadku urządzeń bez bezpośredniego połączenia internetowego zalecane jest użycie rozwiązania serwera proxy. W przypadku sieci, które zezwalają tylko na listy dozwolonych oparte na adresach IP zamiast reguł opartych na domenie, można użyć urządzeń zapory lub bramy, które zezwalają na dostęp do zakresów adresów IP. Aby uzyskać więcej informacji, zobacz: Usprawniona łączność urządzeń.

Ważna

  • Ochrona punktu końcowego w usłudze Microsoft Defender jest rozwiązaniem w zakresie zabezpieczeń w chmurze. "Dołączanie urządzeń bez dostępu do Internetu" oznacza, że dostęp do Internetu dla punktów końcowych musi być skonfigurowany za pośrednictwem serwera proxy lub innego urządzenia sieciowego, a rozpoznawanie nazw DNS jest zawsze wymagane. Ochrona punktu końcowego w usłudze Microsoft Defender nie obsługuje punktów końcowych bez bezpośredniej lub proxied łączności z usługami w chmurze Defender. Zalecana jest konfiguracja serwera proxy dla całego systemu.
  • System Windows lub Windows Server w środowiskach bez połączenia muszą mieć możliwość aktualizowania list zaufania certyfikatów w trybie offline za pośrednictwem wewnętrznego pliku lub serwera internetowego.
  • Aby uzyskać więcej informacji na temat aktualizowania list CTL w trybie offline, zobacz Konfigurowanie pliku lub serwera internetowego w celu pobrania plików CTL.

Następne kroki

Skonfiguruj urządzenia w celu nawiązania połączenia z usługą Defender for Endpoint przy użyciu serwera proxy.