Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Sprawdź za pomocą narzędzia Defender for Endpoint Client Analyzer, czy klienci mogą łączyć się z adresami URL usługi Defender for Endpoint, aby upewnić się, że urządzenia końcowe mogą przesyłać dane telemetryczne do usługi.
Aby uzyskać więcej informacji na temat narzędzia Ochrona punktu końcowego w usłudze Microsoft Defender Client Analyzer, zobacz Rozwiązywanie problemów ze stanem czujnika za pomocą narzędzia Ochrona punktu końcowego w usłudze Microsoft Defender Client Analyzer.
Uwaga
Analizator klienta usługi Defender for Endpoint można uruchomić na urządzeniach przed wdrożeniem i po wdrożeniu.
- Podczas testowania na urządzeniu dołączonym do usługi Defender for Endpoint narzędzie użyje parametrów dołączania.
- Podczas testowania na urządzeniu, które nie zostało jeszcze dołączone do usługi Defender for Endpoint, narzędzie będzie używać domyślnych wartości usa, Wielkiej Brytanii i UE.
W przypadku skonsolidowanych adresów URL usługi udostępnianych w ramach uproszczonej łączności (domyślnie dla nowych dzierżaw), podczas testowania urządzeń, które nie zostały jeszcze wdrożone do usługi Defender for Endpoint, uruchom polecenie
mdeclientanalyzer.cmdz parametrem-o <path to MDE onboarding package >. Polecenie użyje parametrów geolokalizacji ze skryptu wdrażania do przetestowania łączności. W przeciwnym razie domyślny test przed wdrożeniem jest wykonywany dla standardowego zestawu adresów URL. Aby uzyskać więcej informacji, zobacz Testowanie łączności z uproszczoną metodą wdrażania.
Sprawdź, czy konfiguracja serwera proxy została pomyślnie ukończona. Następnie WinHTTP może wykrywać serwer proxy i komunikować się za jego pośrednictwem w danym środowisku, a serwer proxy zezwala na ruch do adresów URL usługi Defender for Endpoint.
Pobierz narzędzie Ochrona punktu końcowego w usłudze Microsoft Defender Client Analyzer na urządzeniu, na którym jest uruchomiony czujnik Defender dla punktu końcowego.
Wyodrębnij zawartość MDEClientAnalyzer.zip na urządzeniu.
Otwórz wiersz polecenia z podwyższonym poziomem poziomu:
- Przejdź do pozycji Start i wpisz cmd.
- Kliknij prawym przyciskiem myszy wiersz polecenia i wybierz pozycję Uruchom jako administrator.
Wprowadź następujące polecenie i naciśnij klawisz Enter:
HardDrivePath\MDEClientAnalyzer.cmdZastąp ciąg HardDrivePath ścieżką, w której pobrano narzędzie MDEClientAnalyzer. Przykład:
C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmdNarzędzie tworzy i wyodrębnia plik MDEClientAnalyzerResult.zip w folderze określonym przez program HardDrivePath.
Otwórz MDEClientAnalyzerResult.txt i sprawdź, czy wykonano kroki konfiguracji serwera proxy, aby umożliwić odnajdywanie serwerów i dostęp do adresów URL usługi.
Narzędzie sprawdza łączność adresów URL usługi Defender for Endpoint. Upewnij się, że klient usługi Defender for Endpoint jest skonfigurowany do interakcji. Narzędzie wyświetla wyniki w pliku MDEClientAnalyzerResult.txt dla każdego adresu URL, który może być potencjalnie używany do komunikacji z usługami Defender for Endpoint. Przykład:
Testing URL : https://xxx.microsoft.com/xxx 1 - Default proxy: Succeeded (200) 2 - Proxy auto discovery (WPAD): Succeeded (200) 3 - Proxy disabled: Succeeded (200) 4 - Named proxy: Doesn't exist 5 - Command line proxy: Doesn't exist
Jeśli którakolwiek z opcji łączności zwraca stan (200), klient usługi Defender for Endpoint może prawidłowo komunikować się z przetestowanym adresem URL przy użyciu tej metody łączności.
Jeśli jednak wyniki sprawdzania łączności wskazują na błąd, zostanie wyświetlony błąd HTTP (zobacz Kody stanu HTTP). Następnie możesz użyć adresów URL wymienionych w artykule Włącz dostęp do adresów URL usługi Defender for Endpoint na serwerze proxy, który zawiera wymagane adresy URL usługi, które należy dopuścić na serwerze proxy. Adresy URL, których można używać, zależą od regionu wybranego w pakiecie wdrożeniowym lub skrypcie wdrożeniowym usługi Defender for Endpoint użytym dla urządzenia.
Uwaga
- Sprawdzanie łączności z chmurą w narzędziu Analizator łączności jest niezgodne z regułą redukcji powierzchni ataku (ASR) Blokuj tworzenie procesów pochodzących z poleceń PSExec i WMI. Aby uruchomić narzędzie łączności, należy wykonać jedną z następujących czynności:
- Tymczasowo wyłącz regułę Blokuj tworzenie procesów pochodzących z poleceń PSExec i WMI.
- Tymczasowo dodaj globalne lub regułowe wykluczenie usługi ASR dla analizatora. Aby uzyskać więcej informacji, zobacz File and folder exclusions for ASR rules (Wykluczenia plików i folderów dla reguł usługi ASR).
- Gdy parametr TelemetryProxyServer jest ustawiony w rejestrze lub za pomocą zasad grupy, Microsoft Defender dla punktu końcowego przechodzi na połączenie bezpośrednie, jeśli nie może uzyskać dostępu do skonfigurowanego serwera proxy.
Testowanie łączności z uproszczoną metodą wdrażania
Jeśli testujesz łączność na urządzeniu, które nie zostało jeszcze dołączone do Defender dla punktu końcowego przy użyciu uproszczonej łączności urządzenia (dotyczy zarówno nowych, jak i migrowanych urządzeń):
Pobierz uproszczony pakiet wdrożeniowy dla właściwego systemu operacyjnego.
Wyodrębnij plik .cmd z pakietu wdrożeniowego.
Pobierz narzędzie Ochrona punktu końcowego w usłudze Microsoft Defender Client Analyzer i wyodrębnij zawartość MDEClientAnalyzer.zip na urządzeniu.
Uruchom polecenie
mdeclientanalyzer.cmd -o <path to onboarding cmd file>z poziomu folderu MDEClientAnalyzer. Polecenie używa parametrów geolokalizacji ze skryptu wdrożeniowego do testowania połączenia.
Jeśli testujesz łączność na urządzeniu dołączonym do usługi Defender for Endpoint przy użyciu uproszczonego pakietu dołączania, uruchom normalnie analizator klienta usługi Defender for Endpoint. Narzędzie wykorzystuje skonfigurowane parametry wdrażania do przetestowania łączności.
Aby uzyskać więcej informacji na temat uzyskiwania dostępu do uproszczonego skryptu dołączania pakietu i łączności, zobacz Dołączanie urządzeń przy użyciu uproszczonej łączności urządzeń.
Połączenia URL usługi Microsoft Monitoring Agent (MMA)
Zapoznaj się z poniższymi wskazówkami, aby wyeliminować wymagania dotyczące symboli wieloznacznych (*) dla określonego środowiska podczas korzystania z programu Microsoft Monitoring Agent (MMA) dla poprzednich wersji systemu Windows.
Dołącz poprzedni system operacyjny przy użyciu programu Microsoft Monitoring Agent (MMA) do usługi Defender for Endpoint. Aby uzyskać więcej informacji, zobacz Dołączanie Windows Server 2016 i Windows Server 2012 R2.
Upewnij się, że maszyna pomyślnie zgłasza się do portalu Microsoft Defender.
Uruchom narzędzie TestCloudConnection.exe z
C:\Program Files\Microsoft Monitoring Agent\Agent, aby zweryfikować łączność i uzyskać wymagane adresy URL dla Twojego konkretnego obszaru roboczego.Sprawdź listę adresów URL Ochrona punktu końcowego w usłudze Microsoft Defender, aby uzyskać pełną listę wymagań dotyczących twojego regionu (zapoznaj się z arkuszem kalkulacyjnym adresów URL usługi Ochrona punktu końcowego w usłudze Microsoft Defender).
Symbole wieloznaczne (*) używane w punktach końcowych URL *.ods.opinsights.azure.com, *.oms.opinsights.azure.com i *.agentsvc.azure-automation.net można zastąpić identyfikatorem Twojego konkretnego obszaru roboczego. Identyfikator obszaru roboczego jest specyficzny dla środowiska i obszaru roboczego. Można to znaleźć w sekcji Wdrażanie w dzierżawie w portalu Microsoft Defender.
Punkt *.blob.core.windows.net końcowy adresu URL można zastąpić adresami URL wyświetlanymi w sekcji "Reguła zapory: *.blob.core.windows.net" wyników testu.
Uwaga
W przypadku wdrażania za pośrednictwem Microsoft Defender dla Chmury można używać wielu obszarów roboczych. Należy wykonać procedurę TestCloudConnection.exe na dołączonym komputerze z każdego obszaru roboczego (aby ustalić, czy istnieją jakiekolwiek zmiany adresów URL *.blob.core.windows.net między obszarami roboczymi).
Następne kroki
Po zweryfikowaniu łączności dołącz swoje urządzenia do usługi Defender for Endpoint: