Passo 1: Configurar a conectividade de rede com o Microsoft Defender para Ponto de Extremidade

Importante

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

Antes de integrar dispositivos no Microsoft Defender para Ponto de Extremidade, configure o acesso de firewall ou proxy às URLs de serviço necessárias. Permita conexões de saída e evite a inspeção HTTPS para uma conectividade mais eficiente. Este artigo identifica as listas de URLs a serem usadas e inclui requisitos de proxy e firewall para dispositivos Windows mais antigos que utilizam o Microsoft Monitoring Agent (MMA).

Para uma conectividade simplificada, exclua o tráfego para *.endpoint.security.microsoft.com da inspeção SSL/TLS, da interceptação HTTPS e do proxy man-in-the-middle (MITM). Se você habilitar a inspeção SSL, os sensores do Defender for Endpoint poderão não conseguir se comunicar com os serviços de back-end, o que resulta em falhas na integração inicial ou na conectividade.

Observação

  • A partir de 8 de maio de 2024, a conectividade simplificada é o método padrão de integração. Na página Recursos opcionais no portal do Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/integration, use a configuração Usar conectividade simplificada por padrão ao integrar dispositivos no portal do Defender para escolher se a integração usa conectividade simplificada ou padrão. Para integração via Microsoft Intune ou Microsoft Defender para Nuvem, defina a configuração Aplicar configurações de conectividade simplificadas a dispositivos gerenciados pelo Intune e pelo Defender para Nuvem como Ativado. Essa configuração se aplica a dispositivos recém-integrados. Dispositivos existentes não são integrados novamente automaticamente. Para migrar dispositivos existentes, veja Migrar dispositivos para usar o método de conectividade simplificada.

  • Para funcionalidades atuais e futuras, os dispositivos devem ser capazes de acessar o domínio consolidado do seu ambiente de nuvem, mesmo que usem conectividade padrão:

    • *.endpoint.security.microsoft.com para ambientes comerciais.
    • *.endpoint.security.microsoft.us para ambientes do Governo dos EUA (Prévia).
  • Novas regiões adotam conectividade simplificada e não podem rebaixar para conectividade padrão. Para obter mais informações, consulte Integração de dispositivos usando conectividade simplificada para o Microsoft Defender para Endpoint.

Habilitar o acesso às URLs do serviço do Microsoft Defender para Ponto de Extremidade no servidor proxy

As seções seguintes especificam os serviços e URLs associadas aos quais os dispositivos da sua rede devem ser capazes de se conectar. Certifique-se de que nenhuma regra de filtragem de firewall ou rede negue o acesso a essas URLs. Talvez você precise criar uma regra de permissão específica para eles.

A conectividade simplificada consolida o tráfego principal do serviço Defender for Endpoint, mas não substitui as dependências de serviço de suporte. Analise os endpoints comuns na lista aplicável de URLs simplificadas, incluindo endpoints de sistema operacional, de atualização, de validação de certificados e específicos de cenário. Por exemplo, a ferramenta de implantação Defender para Linux requer um endpoint de download separado.

Listas de URLs de conectividade simplificadas

Para a lista completa de requisitos do sistema operacional para conectividade simplificada, veja Pré-requisitos de conectividade simplificada. Os seguintes sistemas operacionais e versões são suportados:

  • Windows 11.
  • Windows 10, versão 1809 (outubro de 2018) ou posterior.
  • Windows Server 2019 ou posterior.
  • Windows Server 2016 e Windows Server 2012 R2 rodando a solução unificada moderna Defender for Endpoint, que requer instalação por meio de um pacote MSI.
  • Versões com suporte do macOS que executam o Defender for Endpoint versão 101.24022.* (março de 2024) ou posterior.
  • Versões do Linux compatíveis que executam o Defender for Endpoint versão 101.24022.* (março de 2024) ou posterior.
  • Azure Stack HCI OS, versão 23H2 ou posterior.

A conectividade simplificada requer as seguintes versões mínimas de componentes:

  • Cliente antimalware: 4.18.2211.5 (novembro de 2022) ou posterior.
  • Motor: 1.1.19900.2 (novembro de 2022) ou posterior.
  • Inteligência de segurança: 1.391.345.0 (junho de 2023) ou posteriormente.
  • Cliente multiplataforma: 101.24022.* (março de 2024) ou posterior.
  • Sensor do Defender for Endpoint (SENSE): 10.8040.* (março de 2022) ou posterior.

Se você está migrando dispositivos integrados anteriormente para a conectividade simplificada, consulte Migrar a conectividade dos dispositivos.

As versões do Windows 10 1607 (agosto de 2016) a 1803 (abril de 2018) são suportadas pelo pacote de integração simplificado, mas exigem a lista de URLs mais longa no artigo aplicável. Essas versões não suportam reintegração. Você deve desligá-los completamente primeiro.

Dispositivos rodando Windows 7, Windows 8.1, Windows Server 2008 R2 com Microsoft Monitoring Agent (MMA), ou servidores que não foram atualizados para a solução unificada, devem continuar usando o método de integração MMA.

Listas padrão de URLs de conectividade

Importante

  • As conexões vêm do sistema operacional ou dos serviços cliente Defender, então proxies não deveriam exigir autenticação para esses destinos. Para uma conectividade mais eficiente, configure as políticas de proxy e de segurança de rede para ignorar a inspeção do tráfego *.endpoint.security.microsoft.com ou *.endpoint.security.microsoft.us. Não escanee, inspecione, intercepte ou use um proxy man-in-the-middle (MITM) para esse tráfego.
  • A Microsoft não fornece um servidor proxy. Essas URLs podem ser acessadas por meio do servidor proxy que você configurar.
  • O Defender for Endpoint processa os dados com base na localização geográfica identificada quando seu locatário é provisionado. Com base na localização do cliente, o tráfego pode fluir por qualquer região IP associada, que corresponde a uma região de data center do Azure. Para obter mais informações, consulte Armazenamento de dados e privacidade.

Configurar requisitos de proxy e firewall para dispositivos comerciais de MMA

Em ambientes comerciais, permita os seguintes destinos para que o Defender for Endpoint possa se comunicar via MMA no Windows 7 SP1, Windows 8.1 e Windows Server 2008 R2. Para ambientes do governo dos EUA, use os destinos MMA no Microsoft Defender para Ponto de Extremidade URLs padrão de conectividade para o governo dos EUA.

Destino do agente Porto Direção Evitar inspeção HTTPS
*.ods.opinsights.azure.com 443 De saída Sim
*.oms.opinsights.azure.com 443 De saída Sim
*.blob.core.windows.net 443 De saída Sim
*.agentsvc.azure-automation.net 443 De saída Sim

Para determinar os destinos exatos usados pela sua assinatura nos domínios do agente do Log Analytics na tabela precedente, consulte conexões de URL do serviço do Microsoft Monitoring Agent (MMA).

Observação

Soluções baseadas em MMA não oferecem suporte à conectividade simplificada por meio de URLs consolidadas ou endereços IP estáticos. Para Windows Server 2016 e Windows Server 2012 R2, faça upgrade para a solução unificada. Para integrar esses sistemas operacionais com a solução unificada, veja Servidores Windows a bordo. Para migrar dispositivos já integrados via MMA, veja cenários de migração de servidores no Microsoft Defender para Ponto de Extremidade.

Conecte dispositivos sem acesso direto à internet

Para dispositivos sem conexão direta à internet, use um proxy. Se sua rede permite apenas regras baseadas em IP em vez de regras baseadas em domínio, configure dispositivos firewall ou gateway para permitir as faixas de IP necessárias. Para mais informações, veja Conectividade simplificada dos dispositivos.

Importante

  • Microsoft Defender para Ponto de Extremidade é uma solução de segurança em nuvem. Os dispositivos devem se conectar diretamente ou por meio de um proxy ou outro dispositivo de rede aos serviços em nuvem do Defender, e a resolução do Sistema de Nomes de Domínio (DNS) é sempre necessária. Recomenda-se uma configuração de proxy em todo o sistema.
  • Clientes Windows e dispositivos Windows Server em ambientes desconectados devem ser capazes de atualizar listas de confiança de certificados (CTLs) offline por meio de um arquivo interno ou servidor web.
  • Para instruções, veja Configurar um arquivo ou servidor web para baixar os arquivos CTL.

Próximas etapas

Configure os dispositivos para se conectarem ao serviço do Defender para Ponto de Extremidade usando um proxy.