Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Defender para Ponto de Extremidade no Windows usa configurações de proxy separadas para o sensor de detecção e resposta de endpoint (EDR) e o antivírus Microsoft Defender. Quando os dispositivos precisam usar um proxy para acessar seus respectivos serviços em nuvem, use essa orientação para configurar descoberta automática, configurações de proxy estático específico para componentes ou um proxy WinHTTP em todo o sistema. A orientação também cobre a configuração de proxy para dispositivos que utilizam o Microsoft Monitoring Agent (MMA).
Importante
Defender for Endpoint requer conectividade IPv4. Para uma rede apenas IPv6, utilize um mecanismo de transição como DNS64/NAT64 para fornecer conectividade IPv4 de ponta a ponta. Para obter mais informações, consulte Requisitos mínimos do Microsoft Defender para Ponto de Extremidade.
Configure configurações separadas de proxy para os seguintes componentes:
Use as orientações de proxy para o sistema operacional que você gerencia:
- Para dispositivos Windows, use Configurar o proxy do dispositivo e as configurações de conectividade com a Internet, começando com Escolher um método de configuração de proxy do Windows.
- Para dispositivos Linux, consulte Configurar o Microsoft Defender para Ponto de Extremidade em dispositivos Linux para detecção estática de proxy.
- Para dispositivos macOS, consulte Microsoft Defender para Endpoint no macOS.
Escolha um método de configuração de proxy do Windows
O sensor Defender for Endpoint roda no LocalSystem contexto e utiliza o Windows HTTP Services (WinHTTP) para reportar dados do sensor e se comunicar com o Defender for Endpoint. A configuração do WinHTTP é independente das configurações do proxy Windows Internet (WinINet). Para mais informações, veja WinINet versus WinHTTP.
Dica
Se você usar proxies de encaminhamento como gateway de acesso à Internet, poderá usar a proteção de rede para investigar eventos de conexão que ocorrem por trás dos proxies de encaminhamento.
Use um dos seguintes métodos de configuração proxy:
Descoberta automática:
- Proxy transparente.
- Protocolo de Auto-Descoberta de Proxy Web (WPAD).
Se sua rede usa um proxy transparente ou WPAD, o sensor não precisa de uma configuração de proxy estático específica para componente.
Proxy estático do sensor EDR: Configure
TelemetryProxyServervia Group Policy quando o sensor não puder usar a descoberta automática ou o proxy WinHTTP do sistema.Proxy WinHTTP em todo o sistema: Configure um proxy estático usando
netsh winhttp. Essa configuração afeta todas as aplicações e serviços que utilizam a configuração padrão do proxy WinHTTP. Um proxy estático de todo o sistema é mais adequado para dispositivos em uma topologia de rede estável.
O Microsoft Defender Antivirus utiliza políticas de proxy separadas para proteção entregue na nuvem. Configure essas políticas em Configure um proxy estático para o Microsoft Defender Antivirus.
Configure um proxy estático para o sensor de EDR usando a Política de Grupo
Configure um proxy estático baseado no Registro quando o sensor EDR não puder se conectar diretamente nem usar a descoberta de proxy. Insira apenas o host proxy e porte em TelemetryProxyServer. Não inclua espaços.
Observação
Instale as últimas atualizações do Defender for Endpoint antes de configurar o proxy estático.
Configure ambas as configurações no objeto Group Policy (GPO) que se aplica aos dispositivos de destino.
No computador de gerenciamento da Política de Grupo, abra o Console de Gerenciamento da Política de Grupo (GPMC).
Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm a GPO que você deseja editar.
Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.
No Editor de Gerenciamento de Política de Grupo, vá para Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>.
Abra Configurar o uso de Proxy Autenticado para o Serviço de Experiência do Usuário Conectado e Telemetria, selecione Ativado e então selecione Desativar o uso de Proxy Autenticado.
Abra Configurar experiências de usuário conectadas e telemetria, insira o proxy como
<server-name-or-ip>:<port>, e então selecione OK.
As políticas configuram os seguintes valores do registro:
| Política de grupo | Caminho do registro | valor do registro | Dados de valor |
|---|---|---|---|
| Configure o uso de proxy autenticado para o serviço Connected User Experience e Telemetry | HKLM\Software\Policies\Microsoft\Windows\DataCollection |
DisableEnterpriseAuthProxy |
1 (REG_DWORD) |
| Configurar experiências de usuário conectado e telemetria | HKLM\Software\Policies\Microsoft\Windows\DataCollection |
TelemetryProxyServer |
<server-name-or-ip>:<port> (REG_SZ), por exemplo, 10.0.0.6:8080 |
Observação
Não implante TelemetryProxyServer por meio do gerenciamento de dispositivos móveis (MDM). O sensor EDR lê TelemetryProxyServer a partir da localização do registro de Políticas de Grupo.
Em dispositivos que não podem usar o proxy padrão do WinHTTP para listas de revogação de certificados ou para o Windows Update, defina PreferStaticProxyForHttpRequest como 1 para fazer com que um sensor EDR compatível dê preferência a TelemetryProxyServer. Crie o valor abaixo de HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Proteção Avançada contra Ameaças.
O comando a seguir cria o valor do registro:
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f
PreferStaticProxyForHttpRequest Aplica-se a ramos de sensores suportados que começam com MsSense.exe versão 10.8210.* ou 10.8049.*. Isso não se aplica à solução anterior baseada em MMA.
Configurar configurações de proxy do Microsoft Defender Antivirus
A proteção fornecida na nuvem do Microsoft Defender Antivírus fornece proteção automatizada quase instantânea contra ameaças novas e emergentes. Conectividade com a nuvem é necessária para indicadores personalizados quando o Microsoft Defender Antivirus é sua solução ativa anti-malware. Também é necessário para detecção e resposta de endpoint (EDR) no modo de bloqueio, que oferece uma alternativa de proteção quando uma solução que não seja da Microsoft não bloqueia uma ameaça.
Observação
Prefiro um proxy WinHTTP de sistema que permita ao Windows recuperar listas de revogação de certificados. Se essa configuração não for possível, configurar SSLOptions como 2 desabilita HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet as verificações de revogação de certificados para proteção em nuvem do Microsoft Defender Antivírus. Desativar as verificações de revogação reduz a proteção da validação de certificados e não é uma boa prática. Para os valores e riscos disponíveis, veja Configurar e validar conexões de rede do Microsoft Defender Antivírus.
O antivírus Microsoft Defender armazena em cache o último proxy funcional conhecido. Não use a inspeção TLS para conexões em nuvem do Defender porque a inspeção quebra a conexão segura.
O Microsoft Defender Antivírus não usa o proxy estático para se conectar ao Windows Update ou ao Microsoft Update para baixar atualizações. Em vez disso, ele usa um proxy de sistema quando configurado para usar o Windows Update, ou usa a fonte interna da atualização configurada de acordo com a ordem de retenção de atualização de proteção do Microsoft Defender Antivírus.
Configure configurações de proxy usando a Estratégia de Grupo
Use o procedimento em Configurar Microsoft Defender Antivirus usando a Diretiva de Grupo para abrir e editar uma GPO que se aplica aos dispositivos de destino. Depois, configure a política específica do proxy:
No Editor de Gerenciamento de Política de Grupo, vá para Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivirus.
Abra Definir servidor proxy para se conectar à rede, selecione Habilitado e defina o servidor proxy. Inclua
http://ouhttps://. Mantenha a plataforma Defender Antivirus atualizada, conforme descrito nas atualizações do Gerenciar o Microsoft Defender Antivírus.
A política cria o valor de cadeia de caracteres ProxyServer em HKLM\Software\Policies\Microsoft\Windows Defender. Use o seguinte formato:
<protocol>://<server-name-or-ip>:<port>
Por exemplo, http://10.0.0.6:8080.
Para usar um arquivo de configuração automática de proxy (PAC), configure Define proxy auto-config (.pac) for connecting to the network. Para ignorar o proxy para destinos específicos, configure Definir endereços para ignorar o servidor proxy.
Configure as configurações do proxy usando o PowerShell
Use os cmdlets do Microsoft Defender Antivirus em uma sessão elevada do PowerShell no dispositivo local (uma janela do PowerShell que você abriu ao selecionar Executar como administrador).
Configure um servidor proxy estático ou um arquivo PAC:
Configure um servidor proxy estático: Use a seguinte sintaxe:
Set-MpPreference -ProxyServer "<protocol>://<server-name-or-ip>:<port>"Por exemplo:
Set-MpPreference -ProxyServer "http://10.0.0.6:8080"Configure um arquivo PAC: Use a seguinte sintaxe**:
Set-MpPreference -ProxyPacUrl "<pac-file-url>"Por exemplo:
Set-MpPreference -ProxyPacUrl "https://proxy.contoso.com/proxy.pac"
Evite o proxy para destinos específicos: Use a seguinte sintaxe:
Set-MpPreference -ProxyBypass "<address-1>","<address-2>"Por exemplo:
Set-MpPreference -ProxyBypass "intranet.contoso.com","updates.fabrikam.com"Verifique a configuração:
Get-MpPreference | Select-Object ProxyServer, ProxyPacUrl, ProxyBypass
Para mais informações, veja Usar comandos do PowerShell para configurar e rodar o Antivírus Microsoft Defender e Set-MpPreference.
Configure um proxy estático em todo o sistema usando netsh
Em dispositivos com topologia de rede estável, abra o Prompt de Comando selecionando Executar como administrador e use netsh winhttp para configurar um proxy estático em todo o sistema.
Observação
A configuração afeta todos os aplicativos e serviços do Windows que usam a configuração padrão do proxy WinHTTP.
Use a seguinte sintaxe:
netsh winhttp set proxy <proxy>:<port>
O exemplo a seguir configura o servidor proxy em 10.0.0.6 para usar a porta 8080:
netsh winhttp set proxy 10.0.0.6:8080
Para remover a configuração atual do proxy WinHTTP e retornar à conectividade direta, execute o seguinte comando:
netsh winhttp reset proxy
Para exibir a configuração atual, configurar endereços de bypass ou usar configurações avançadas de proxy WinHTTP, veja netsh winhttp. Para convenções gerais netsh , veja sintaxe de comandos Netsh, contextos e formatação.
Configurar configurações de proxy para dispositivos que usam MMA
Dispositivos do Windows 8.1 continuam dependentes do MMA para o Defender for Endpoint. Os dispositivos Windows 7 SP1, Windows Server 2008 R2 SP1, Windows Server 2012 R2 e Windows Server 2016 devem usar o agente Defender for Endpoint mais recente. Para orientações de migração, veja Atualizar MMA em dispositivos Windows.
Para o Windows 8.1 e quaisquer outros dispositivos que continuem temporariamente a usar o MMA, configure um proxy de todo o sistema ou configure o MMA para se conectar por meio de um proxy ou do gateway do Log Analytics:
Para orientações de integração, veja Incorporar versões anteriores do Windows.
Conteúdo relacionado
Os artigos a seguir fornecem mais informações sobre configuração de proxy, conectividade, onboarding e solução de problemas para Defender for Endpoint:
- Verificar a conectividade do cliente com as URLs de serviço do Microsoft Defender para Ponto de Extremidade
- Microsoft Defender para Ponto de Extremidade simplificou as URLs de conectividade para ambientes comerciais
- Ambientes desconectados, proxies e Microsoft Defender para Endpoint
- Usar as configurações da Política de Grupo para configurar e gerenciar o Microsoft Defender Antivírus
- Dispositivos cliente integrados executando Windows ou macOS
- Solucionar problemas de integração do Microsoft Defender para Ponto de Extremidade
- Integre dispositivos sem acesso à Internet ao Microsoft Defender para Endpoint