Configurar atualizações offline da inteligência de segurança para o Microsoft Defender para Endpoint no Linux

Atualizações de inteligência de segurança offline mantêm o Microsoft Defender para Ponto de Extremidade em dispositivos Linux atualizado mesmo quando eles têm conexão limitada ou inexistente à internet. Neste artigo, você configura um servidor espelho para baixar atualizações da Microsoft, configurar endpoints Linux para recuperar as atualizações e verificar a implantação. Antes de começar, certifique-se de que seu ambiente atende aos pré-requisitos.

Como funcionam as atualizações de inteligência de segurança offline

Atualizações de inteligência de segurança offline utilizam um servidor local de hospedagem, chamado servidor espelho, para baixar atualizações de inteligência de segurança da Microsoft. Dispositivos Linux recuperam as atualizações do servidor espelho em intervalos configurados.

O processo de atualização offline funciona da seguinte forma:

  • Você configura um servidor local de sistema de arquivos web ou de rede (NFS) que pode se conectar à Microsoft para baixar atualizações.
  • Você usa um cron job ou tarefa agendada para rodar o script do downloader no servidor espelho.
  • Endpoints Linux rodando Defender for Endpoint recuperam as atualizações baixadas do servidor espelho em intervalos configurados.
  • O Defender for Endpoint verifica as atualizações baixadas antes de carregá-las no mecanismo antivírus.
  • Você configura o processo de atualização nos endpoints Linux usando uma política de segurança de endpoint ou o arquivo JSON gerenciado.
  • Você visualiza o status da atualização usando a mdatp ferramenta de linha de comando.

Diagrama que mostra o servidor espelho baixando e hospedando atualizações de inteligência de segurança offline.

Figura 1. O servidor espelho baixa e hospeda atualizações de inteligência de segurança offline.

Diagrama que mostra endpoints Linux recuperando atualizações de inteligência de segurança offline do servidor espelho.

Figura 2. Endpoints do Linux obtêm atualizações offline de inteligência de segurança do servidor espelho.

O servidor espelho pode executar qualquer um dos seguintes sistemas operacionais:

  • Linux
  • Windows
  • macOS

Benefícios do uso de atualizações de inteligência de segurança offline

Os principais benefícios incluem:

  • Controle com que frequência o servidor espelho baixa atualizações e com que frequência os endpoints as recuperam.
  • Teste as atualizações baixadas em um dispositivo de teste antes de distribuí-las pela organização.
  • Reduza a largura de banda da rede porque apenas o servidor espelho baixa atualizações da Microsoft.
  • Use um servidor espelhador para Windows, macOS ou Linux sem instalar o Defender for Endpoint nele.
  • Baixe atualizações de inteligência de segurança com o mais recente motor antivírus compatível.
  • Guarde a atualização anterior em uma pasta de backup. Se houver algum problema com a atualização mais recente, você pode distribuir a versão anterior.
  • Configure os dispositivos para obter atualizações da Microsoft caso uma atualização do servidor espelho falhe.

Pré-requisitos

  • Instale a versão do Defender para Ponto de Extremidade 101.24022.0001 (março de 2024) ou posterior nos pontos de extremidade do Linux.

  • Certifique-se de que os endpoints Linux possam se conectar ao servidor espelho.

  • Use uma distribuição Linux suportada.

  • Configure o servidor espelho como um servidor HTTP ou HTTPS, um servidor NFS ou outro compartilhamento de rede.

  • Certifique-se de que o servidor espelho possa acessar as seguintes URLs:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
    • https://definitionupdates.microsoft.com

    O downloader de atualizações offline solicita o link go.microsoft.com e segue seus redirecionamentos até definitionupdates.microsoft.com para recuperar o manifesto e o pacote de atualização. Configure o firewall ou proxy do servidor espelho para permitir acesso HTTPS de saída a ambos os endpoints.

  • Instale Bash ou PowerShell no servidor espelho. O script do Bash para download também requer curl e jq.

  • As seguintes especificações mínimas do sistema são necessárias para o servidor de espelho:

    Núcleos de CPU RAM Espaço livre em disco Trocar
    2 núcleos (4 núcleos preferidos) No mínimo 1 GB (4 GB preferível) 2 GB Dependente do sistema

    Observação

    Essa configuração pode variar dependendo do número de solicitações atendidas e da carga que cada servidor deve processar.

Configurar o servidor espelho

Observação

  • Sua organização gerencia e é dona do servidor espelho em seu ambiente privado.
  • Você não precisa instalar o Defender para o Endpoint no servidor espelho.

Obter o script para baixar a inteligência de segurança offline

A Microsoft hospeda um script offline para download de inteligência de segurança no repositório GitHub microsoft/mdatp-xplat.

Use uma das seguintes opções para obter o script do download.

Opção 1: Clonar o repositório (preferido)

Para clonar o repositório, siga estes passos:

  1. Instale o Git no servidor espelho.

  2. Vá para o diretório onde você deseja clonar o repositório.

  3. Clone o repositório executando git clone https://github.com/microsoft/mdatp-xplat.git.

Opção 2: Baixar o arquivo compactado

Para usar o pacote zip em vez de clonar o repositório, siga estas etapas:

  1. Baixe o arquivo compactado.

  2. Copie o arquivo baixado para a pasta onde deseja manter o script.

  3. Extraia a pasta zipada.

  4. Use uma tarefa agendada ou um cron job para baixar e extrair periodicamente a versão mais recente.

Estrutura de diretório local após a clonagem do repositório ou o download do arquivo compactado

Use a listagem de diretório de exemplo a seguir para verificar se a cópia local contém a estrutura e os scripts esperados linux/definition_downloader :

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

Observação

Revise o README.md arquivo para detalhes sobre o uso dos scripts de download de atualizações offline.

Configure os seguintes campos em settings.json para controlar o script de download:

Nome do Campo Valor Descrição
downloadFolder cadeia Especifica a pasta onde o script baixa os arquivos.
downloadLinuxUpdates bool Quando configurado para true, baixa atualizações do Linux para downloadFolder.
logFilePath cadeia Especifica o arquivo de log de diagnóstico. Você pode compartilhar esse arquivo com o Suporte da Microsoft quando fizer o diagnóstico do script.
downloadMacUpdates bool Quando configurado para true, baixa as atualizações do macOS para downloadFolder.
downloadPreviewUpdates bool Quando configurado para true, baixa atualizações de pré-visualização para os sistemas operacionais selecionados.
backupPreviousUpdates bool Quando configurado para true, copia a atualização anterior para uma _back pasta antes de baixar a nova atualização.

Executar o script de download offline da inteligência de segurança

Para baixar a atualização mais recente manualmente, configure settings.json, e então use o comando para o shell no seu servidor espelho:

  • Bash: execute o seguinte comando para buscar as atualizações de definição offline mais recentes na pasta de download configurada:

    ./xplat_offline_updates_download.sh
    
  • PowerShell: Execute o script de download do PowerShell em um servidor espelho com PowerShell:

    ./xplat_offline_updates_download.ps1
    

Observação

Agende um cron job ou tarefa agendada para executar o script regularmente, de modo que o servidor espelho receba atualizações atuais de inteligência de segurança.

Hospedar as atualizações de inteligência de segurança offline no servidor espelho

Quando o script é executado, ele baixa updates.zip e manifest.json para pastas organizadas por sistema operacional, anel de lançamento e arquitetura. Por exemplo, atualizações de produção Linux para dispositivos x86_64 são armazenadas na linux/production/arch_x86_64 pasta de download configurada.

Hospede a pasta de download configurada em um servidor HTTP ou HTTPS, compartilhamento de rede ou ponto local ou de montagem remota que os endpoints Linux possam acessar.

Copie a URL ou o caminho absoluto do diretório pela pasta release-ring, mas não inclua o arch_* diretório.

Observação

Por exemplo, se o script de download usa downloadFolder=/tmp/wdav-update e o servidor HTTP em updates.contoso.com:8000 hospeda /tmp/wdav-update, use http://updates.contoso.com:8000/linux/production/. Verifique se este local contém os arch_* diretórios.

Você também pode usar o caminho absoluto de um ponto de montagem local ou remoto. Por exemplo, se o script baixar os arquivos para /tmp/wdav-update, use /tmp/wdav-update/linux/production.

Depois de configurar o servidor espelho, implante sua respectiva URL ou caminho para os pontos de extremidade do Linux como o valor offlineDefinitionUpdateUrl. Escolha um dos métodos em Configurar os endpoints.

Configurar endpoints no Microsoft Intune

O Microsoft Intune é a ferramenta recomendada para configurar e distribuir os recursos do Defender para Ponto de Extremidade aos dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender para Endpoint e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Se você não tiver o Intune, poderá usar qualquer um dos outros métodos neste artigo. Para obter mais informações, confira Licenciamento do Microsoft Intune.

Para configurar atualizações de inteligência de segurança offline no Intune, use uma política de antivírus de segurança de pontos de extremidade. Para instruções detalhadas, veja Criar políticas de segurança para endpoints ou Modificar políticas existentes (links abrem novas abas na documentação do Intune).

Ao criar a política, use estas configurações específicas:

Ao criar ou modificar a política, configure as seguintes configurações na aba Configurações de Configuração :

  • Seção de preferências de proteção entregues na nuvem:

    • Atualizações automáticas de inteligência de segurança: Certifique-se de que essa configuração esteja configurada como Ativada.
    • Intervalo de tempo de atualização de inteligência de segurança: Por padrão, endpoints Linux puxam atualizações de inteligência de segurança do servidor espelho a cada oito horas (28800 segundos). Para usar um intervalo diferente, deslize o botão para Configurado e entre no intervalo em segundos.
  • Seção sobre o motor antivírus :

    • Ativar a atualização de inteligência de segurança offline: Selecione Habilitar para disponibilizar as outras configurações de atualização offline:
      • Alternativa de atualização offline da inteligência de segurança para a nuvem: Defina esse valor como True para que o dispositivo tente obter atualizações de inteligência de segurança da nuvem da Microsoft caso não consiga obtê-las do servidor espelho.
      • URL ou diretório de atualização de inteligência de segurança offline: Deslize a opção para Configurado e então insira a URL ou caminho do diretório do servidor espelho. Para um servidor HTTP ou HTTPS, use o formato http://<mirror_server_address>/linux/production/. Você também pode especificar um compartilhamento de rede ou um ponto de montagem local ou remoto. Para obter mais informações, consulte Hospedar as atualizações de inteligência de segurança offline no servidor espelho.

Configurar endpoints no portal Microsoft Defender

Se sua organização gerencia políticas de segurança de endpoints no portal Microsoft Defender, você pode configurar atualizações de inteligência de segurança offline com as mesmas políticas de segurança que o Intune utiliza.

Para instruções detalhadas, veja Criar uma política de segurança para endpoints ou Editar uma política de segurança para endpoint (links abrem novas abas).

Ao criar a política na guia Políticas do Linux da página Políticas de segurança de ponto de extremidade no portal do Defender em https://security.microsoft.com/policy-inventory?osPlatform=Linux, use estas configurações específicas:

  • Selecione a plataforma: Selecione Linux.
  • Selecionar modelo: selecione Microsoft Defender Antivírus.

Ao criar ou modificar a política, use as configurações descritas em Configurar endpoints no Microsoft Intune na página de configurações de configuração.

Quando você atribui a política, as limitações do grupo de atribuição se aplicam a dispositivos gerenciados pelo Defender para gerenciamento de configurações de segurança de endpoints. Para obter detalhes, consulte a etapa Atribuições.

Configurar pontos de extremidade com JSON gerenciado

O arquivo mdatp_managed.json é o arquivo de configuração gerenciado que o Defender for Endpoint no Linux lê durante a inicialização para aplicar as configurações de política. Use esse método para configurar as configurações manualmente ou com uma ferramenta de gerenciamento de terceiros, como Chef ou Ansible. Atualize o exemplo a seguir para o seu ambiente e implante-o em /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

{
  "cloudService": {
    "automaticDefinitionUpdateEnabled": true,
    "definitionUpdatesInterval": 1202
  },
  "antivirusEngine": {
    "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
    "offlineDefinitionUpdateFallbackToCloud":false,
    "offlineDefinitionUpdate": "enabled"
  }
}
Nome do campo Valores Descrição
automaticDefinitionUpdateEnabled true ou false Determina se o Defender for Endpoint tenta instalar atualizações de inteligência de segurança automaticamente.
definitionUpdatesInterval Numérico Especifica o intervalo entre as atualizações automáticas de inteligência de segurança, em segundos.
offlineDefinitionUpdateUrl Cadeia de caracteres Especifica a URL do servidor espelho ou o caminho para um ponto de montagem local ou remoto. Para conhecer os requisitos de caminho, consulte Hospedar as atualizações offline de inteligência de segurança no servidor espelho.
offlineDefinitionUpdate enabled ou disabled Ativa ou desativa atualizações de inteligência de segurança offline.
offlineDefinitionUpdateFallbackToCloud true ou false Determina se o Defender for Endpoint tenta recuperar uma atualização da Microsoft quando uma atualização do servidor espelho falha.

Verificação da assinatura do motor

A partir da versão 101.26062.0005 (agosto de 2026), o Defender for Endpoint para Linux verifica a assinatura digital do mecanismo antivírus antes de carregá-lo. Esse comportamento de ativação padrão ajuda a proteger seus dispositivos contra arquivos de motor adulterados ou não assinados.

O que você precisa saber

  • A verificação de assinatura é ativada automaticamente em novas instalações e atualizações. Não é necessária uma ação separada.
  • Se um arquivo do mecanismo falhar na verificação de assinatura, o Defender for Endpoint não o carrega.
  • A offlineDefinitionUpdateVerifySig configuração está obsoleta e não tem mais efeito. Se sua configuração gerenciada usar essa configuração, nenhuma ação de substituição é necessária porque a verificação de assinatura do motor está ativada por padrão.

Execute os seguintes comandos para visualizar o estado de verificação da assinatura:

mdatp health --details definitions
mdatp health --details features

Os campos relevantes aparecem em ambos os comandos de saída:

offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification        : "enabled"

Valores como a versão das definições, carimbos de tempo e URI da fonte da atualização variam conforme o dispositivo.

Verificar atualizações de inteligência de segurança offline

Para verificar a configuração em um endpoint Linux, veja as configurações e status da atualização de inteligência de segurança:

mdatp health --details definitions

O exemplo a seguir mostra um dispositivo atualizado com atualizações offline de inteligência de segurança configuradas:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "DEPRECATED"
engine_signature_verification               : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

Acionar atualizações de inteligência de segurança offline

Você pode disparar atualizações de inteligência de segurança offline automaticamente ou manualmente.

Configurar atualizações automáticas

O Defender for Endpoint recupera automaticamente atualizações de inteligência de segurança offline em intervalos configurados quando as seguintes configurações são configuradas:

O intervalo padrão de atualização é de oito horas. Use definitionUpdatesInterval para especificar um intervalo diferente em segundos.

Acione uma atualização manual

Para que um endpoint Linux recupere imediatamente uma atualização de inteligência de segurança de sua fonte configurada, execute o seguinte comando:

mdatp definitions update

Verificar o status de atualização

Depois de disparar uma atualização, use as seguintes verificações para confirmar o êxito:

  1. Verifique o status da atualização executando mdatp health --details definitions.

  2. Verifique se up_to_date está definitions_update_fail_reason e se definitions_status está vazio. O exemplo a seguir mostra estes campos:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

Solução de problemas e diagnósticos

Se as atualizações falharem, travarem ou não iniciarem, siga estas etapas para solucionar o problema:

  1. Verifique o status das atualizações de inteligência de segurança offline. Use o seguinte comando para examinar o estado de definição atual e atualizar a origem:

    mdatp health --details definitions
    

    Procure informações na definitions_update_fail_reason seção.

  2. Certifique-se disso offline_definition_update e engine_signature_verification estão habilitados.

  3. Revise definitions_update_source_uri para identificar onde o dispositivo recuperou a atualização:

    • Se o dispositivo recuperou a atualização do servidor de espelhamento, definitions_update_source_uri deve corresponder a offline_definition_url_configured.
    • Se o fallback para a nuvem da Microsoft estiver habilitado e a atualização do servidor espelho falhar, definitions_update_source_uri poderá mostrar uma origem da Microsoft em vez disso.
  4. Execute um teste de conectividade para confirmar se o endpoint pode se conectar ao servidor espelho e aos serviços do Defender necessários:

    mdatp connectivity test
    
  5. Se a conectividade for bem-sucedida, repita manualmente a atualização de definição com o seguinte comando:

    mdatp definitions update