Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Atualizações de inteligência de segurança offline mantêm o Microsoft Defender para Ponto de Extremidade em dispositivos Linux atualizado mesmo quando eles têm conexão limitada ou inexistente à internet. Neste artigo, você configura um servidor espelho para baixar atualizações da Microsoft, configurar endpoints Linux para recuperar as atualizações e verificar a implantação. Antes de começar, certifique-se de que seu ambiente atende aos pré-requisitos.
Como funcionam as atualizações de inteligência de segurança offline
Atualizações de inteligência de segurança offline utilizam um servidor local de hospedagem, chamado servidor espelho, para baixar atualizações de inteligência de segurança da Microsoft. Dispositivos Linux recuperam as atualizações do servidor espelho em intervalos configurados.
O processo de atualização offline funciona da seguinte forma:
- Você configura um servidor local de sistema de arquivos web ou de rede (NFS) que pode se conectar à Microsoft para baixar atualizações.
- Você usa um cron job ou tarefa agendada para rodar o script do downloader no servidor espelho.
- Endpoints Linux rodando Defender for Endpoint recuperam as atualizações baixadas do servidor espelho em intervalos configurados.
- O Defender for Endpoint verifica as atualizações baixadas antes de carregá-las no mecanismo antivírus.
- Você configura o processo de atualização nos endpoints Linux usando uma política de segurança de endpoint ou o arquivo JSON gerenciado.
- Você visualiza o status da atualização usando a
mdatpferramenta de linha de comando.
Figura 1. O servidor espelho baixa e hospeda atualizações de inteligência de segurança offline.
Figura 2. Endpoints do Linux obtêm atualizações offline de inteligência de segurança do servidor espelho.
O servidor espelho pode executar qualquer um dos seguintes sistemas operacionais:
- Linux
- Windows
- macOS
Benefícios do uso de atualizações de inteligência de segurança offline
Os principais benefícios incluem:
- Controle com que frequência o servidor espelho baixa atualizações e com que frequência os endpoints as recuperam.
- Teste as atualizações baixadas em um dispositivo de teste antes de distribuí-las pela organização.
- Reduza a largura de banda da rede porque apenas o servidor espelho baixa atualizações da Microsoft.
- Use um servidor espelhador para Windows, macOS ou Linux sem instalar o Defender for Endpoint nele.
- Baixe atualizações de inteligência de segurança com o mais recente motor antivírus compatível.
- Guarde a atualização anterior em uma pasta de backup. Se houver algum problema com a atualização mais recente, você pode distribuir a versão anterior.
- Configure os dispositivos para obter atualizações da Microsoft caso uma atualização do servidor espelho falhe.
Pré-requisitos
Instale a versão do Defender para Ponto de Extremidade
101.24022.0001(março de 2024) ou posterior nos pontos de extremidade do Linux.Certifique-se de que os endpoints Linux possam se conectar ao servidor espelho.
Use uma distribuição Linux suportada.
Configure o servidor espelho como um servidor HTTP ou HTTPS, um servidor NFS ou outro compartilhamento de rede.
Certifique-se de que o servidor espelho possa acessar as seguintes URLs:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709https://definitionupdates.microsoft.com
O downloader de atualizações offline solicita o link
go.microsoft.come segue seus redirecionamentos atédefinitionupdates.microsoft.compara recuperar o manifesto e o pacote de atualização. Configure o firewall ou proxy do servidor espelho para permitir acesso HTTPS de saída a ambos os endpoints.Instale Bash ou PowerShell no servidor espelho. O script do Bash para download também requer
curlejq.As seguintes especificações mínimas do sistema são necessárias para o servidor de espelho:
Núcleos de CPU RAM Espaço livre em disco Trocar 2 núcleos (4 núcleos preferidos) No mínimo 1 GB (4 GB preferível) 2 GB Dependente do sistema Observação
Essa configuração pode variar dependendo do número de solicitações atendidas e da carga que cada servidor deve processar.
Configurar o servidor espelho
Observação
- Sua organização gerencia e é dona do servidor espelho em seu ambiente privado.
- Você não precisa instalar o Defender para o Endpoint no servidor espelho.
Obter o script para baixar a inteligência de segurança offline
A Microsoft hospeda um script offline para download de inteligência de segurança no repositório GitHub microsoft/mdatp-xplat.
Use uma das seguintes opções para obter o script do download.
Opção 1: Clonar o repositório (preferido)
Para clonar o repositório, siga estes passos:
Instale o Git no servidor espelho.
Vá para o diretório onde você deseja clonar o repositório.
Clone o repositório executando
git clone https://github.com/microsoft/mdatp-xplat.git.
Opção 2: Baixar o arquivo compactado
Para usar o pacote zip em vez de clonar o repositório, siga estas etapas:
Copie o arquivo baixado para a pasta onde deseja manter o script.
Extraia a pasta zipada.
Use uma tarefa agendada ou um cron job para baixar e extrair periodicamente a versão mais recente.
Estrutura de diretório local após a clonagem do repositório ou o download do arquivo compactado
Use a listagem de diretório de exemplo a seguir para verificar se a cópia local contém a estrutura e os scripts esperados linux/definition_downloader :
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Observação
Revise o README.md arquivo para detalhes sobre o uso dos scripts de download de atualizações offline.
Configure os seguintes campos em settings.json para controlar o script de download:
| Nome do Campo | Valor | Descrição |
|---|---|---|
downloadFolder |
cadeia | Especifica a pasta onde o script baixa os arquivos. |
downloadLinuxUpdates |
bool | Quando configurado para true, baixa atualizações do Linux para downloadFolder. |
logFilePath |
cadeia | Especifica o arquivo de log de diagnóstico. Você pode compartilhar esse arquivo com o Suporte da Microsoft quando fizer o diagnóstico do script. |
downloadMacUpdates |
bool | Quando configurado para true, baixa as atualizações do macOS para downloadFolder. |
downloadPreviewUpdates |
bool | Quando configurado para true, baixa atualizações de pré-visualização para os sistemas operacionais selecionados. |
backupPreviousUpdates |
bool | Quando configurado para true, copia a atualização anterior para uma _back pasta antes de baixar a nova atualização. |
Executar o script de download offline da inteligência de segurança
Para baixar a atualização mais recente manualmente, configure settings.json, e então use o comando para o shell no seu servidor espelho:
Bash: execute o seguinte comando para buscar as atualizações de definição offline mais recentes na pasta de download configurada:
./xplat_offline_updates_download.shPowerShell: Execute o script de download do PowerShell em um servidor espelho com PowerShell:
./xplat_offline_updates_download.ps1
Observação
Agende um cron job ou tarefa agendada para executar o script regularmente, de modo que o servidor espelho receba atualizações atuais de inteligência de segurança.
Hospedar as atualizações de inteligência de segurança offline no servidor espelho
Quando o script é executado, ele baixa updates.zip e manifest.json para pastas organizadas por sistema operacional, anel de lançamento e arquitetura. Por exemplo, atualizações de produção Linux para dispositivos x86_64 são armazenadas na linux/production/arch_x86_64 pasta de download configurada.
Hospede a pasta de download configurada em um servidor HTTP ou HTTPS, compartilhamento de rede ou ponto local ou de montagem remota que os endpoints Linux possam acessar.
Copie a URL ou o caminho absoluto do diretório pela pasta release-ring, mas não inclua o arch_* diretório.
Observação
Por exemplo, se o script de download usa downloadFolder=/tmp/wdav-update e o servidor HTTP em updates.contoso.com:8000 hospeda /tmp/wdav-update, use http://updates.contoso.com:8000/linux/production/. Verifique se este local contém os arch_* diretórios.
Você também pode usar o caminho absoluto de um ponto de montagem local ou remoto. Por exemplo, se o script baixar os arquivos para /tmp/wdav-update, use /tmp/wdav-update/linux/production.
Depois de configurar o servidor espelho, implante sua respectiva URL ou caminho para os pontos de extremidade do Linux como o valor offlineDefinitionUpdateUrl. Escolha um dos métodos em Configurar os endpoints.
Configurar endpoints no Microsoft Intune
O Microsoft Intune é a ferramenta recomendada para configurar e distribuir os recursos do Defender para Ponto de Extremidade aos dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender para Endpoint e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Se você não tiver o Intune, poderá usar qualquer um dos outros métodos neste artigo. Para obter mais informações, confira Licenciamento do Microsoft Intune.
Para configurar atualizações de inteligência de segurança offline no Intune, use uma política de antivírus de segurança de pontos de extremidade. Para instruções detalhadas, veja Criar políticas de segurança para endpoints ou Modificar políticas existentes (links abrem novas abas na documentação do Intune).
Ao criar a política, use estas configurações específicas:
-
Tipo de política: Vá em Gerenciar>Antivírus na Segurança do Endpoint | Página de visão geral em https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, e então selecione
Criar política. - Plataforma: Selecione Linux.
- Perfil: selecione Microsoft Defender Antivírus.
Ao criar ou modificar a política, configure as seguintes configurações na aba Configurações de Configuração :
Seção de preferências de proteção entregues na nuvem:
- Atualizações automáticas de inteligência de segurança: Certifique-se de que essa configuração esteja configurada como Ativada.
-
Intervalo de tempo de atualização de inteligência de segurança: Por padrão, endpoints Linux puxam atualizações de inteligência de segurança do servidor espelho a cada oito horas (
28800segundos). Para usar um intervalo diferente, deslize o botão para
Configurado e entre no intervalo em segundos.
Seção sobre o motor antivírus :
-
Ativar a atualização de inteligência de segurança offline: Selecione Habilitar para disponibilizar as outras configurações de atualização offline:
- Alternativa de atualização offline da inteligência de segurança para a nuvem: Defina esse valor como True para que o dispositivo tente obter atualizações de inteligência de segurança da nuvem da Microsoft caso não consiga obtê-las do servidor espelho.
-
URL ou diretório de atualização de inteligência de segurança offline: Deslize a opção para
Configurado e então insira a URL ou caminho do diretório do servidor espelho. Para um servidor HTTP ou HTTPS, use o formato http://<mirror_server_address>/linux/production/. Você também pode especificar um compartilhamento de rede ou um ponto de montagem local ou remoto. Para obter mais informações, consulte Hospedar as atualizações de inteligência de segurança offline no servidor espelho.
-
Ativar a atualização de inteligência de segurança offline: Selecione Habilitar para disponibilizar as outras configurações de atualização offline:
Configurar endpoints no portal Microsoft Defender
Se sua organização gerencia políticas de segurança de endpoints no portal Microsoft Defender, você pode configurar atualizações de inteligência de segurança offline com as mesmas políticas de segurança que o Intune utiliza.
Para instruções detalhadas, veja Criar uma política de segurança para endpoints ou Editar uma política de segurança para endpoint (links abrem novas abas).
Ao criar a política na guia Políticas do Linux da página Políticas de segurança de ponto de extremidade no portal do Defender em https://security.microsoft.com/policy-inventory?osPlatform=Linux, use estas configurações específicas:
- Selecione a plataforma: Selecione Linux.
- Selecionar modelo: selecione Microsoft Defender Antivírus.
Ao criar ou modificar a política, use as configurações descritas em Configurar endpoints no Microsoft Intune na página de configurações de configuração.
Quando você atribui a política, as limitações do grupo de atribuição se aplicam a dispositivos gerenciados pelo Defender para gerenciamento de configurações de segurança de endpoints. Para obter detalhes, consulte a etapa Atribuições.
Configurar pontos de extremidade com JSON gerenciado
O arquivo mdatp_managed.json é o arquivo de configuração gerenciado que o Defender for Endpoint no Linux lê durante a inicialização para aplicar as configurações de política. Use esse método para configurar as configurações manualmente ou com uma ferramenta de gerenciamento de terceiros, como Chef ou Ansible. Atualize o exemplo a seguir para o seu ambiente e implante-o em /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.
{
"cloudService": {
"automaticDefinitionUpdateEnabled": true,
"definitionUpdatesInterval": 1202
},
"antivirusEngine": {
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate": "enabled"
}
}
| Nome do campo | Valores | Descrição |
|---|---|---|
automaticDefinitionUpdateEnabled |
true ou false |
Determina se o Defender for Endpoint tenta instalar atualizações de inteligência de segurança automaticamente. |
definitionUpdatesInterval |
Numérico | Especifica o intervalo entre as atualizações automáticas de inteligência de segurança, em segundos. |
offlineDefinitionUpdateUrl |
Cadeia de caracteres | Especifica a URL do servidor espelho ou o caminho para um ponto de montagem local ou remoto. Para conhecer os requisitos de caminho, consulte Hospedar as atualizações offline de inteligência de segurança no servidor espelho. |
offlineDefinitionUpdate |
enabled ou disabled |
Ativa ou desativa atualizações de inteligência de segurança offline. |
offlineDefinitionUpdateFallbackToCloud |
true ou false |
Determina se o Defender for Endpoint tenta recuperar uma atualização da Microsoft quando uma atualização do servidor espelho falha. |
Verificação da assinatura do motor
A partir da versão 101.26062.0005 (agosto de 2026), o Defender for Endpoint para Linux verifica a assinatura digital do mecanismo antivírus antes de carregá-lo. Esse comportamento de ativação padrão ajuda a proteger seus dispositivos contra arquivos de motor adulterados ou não assinados.
O que você precisa saber
- A verificação de assinatura é ativada automaticamente em novas instalações e atualizações. Não é necessária uma ação separada.
- Se um arquivo do mecanismo falhar na verificação de assinatura, o Defender for Endpoint não o carrega.
- A
offlineDefinitionUpdateVerifySigconfiguração está obsoleta e não tem mais efeito. Se sua configuração gerenciada usar essa configuração, nenhuma ação de substituição é necessária porque a verificação de assinatura do motor está ativada por padrão.
Execute os seguintes comandos para visualizar o estado de verificação da assinatura:
mdatp health --details definitions
mdatp health --details features
Os campos relevantes aparecem em ambos os comandos de saída:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Valores como a versão das definições, carimbos de tempo e URI da fonte da atualização variam conforme o dispositivo.
Verificar atualizações de inteligência de segurança offline
Para verificar a configuração em um endpoint Linux, veja as configurações e status da atualização de inteligência de segurança:
mdatp health --details definitions
O exemplo a seguir mostra um dispositivo atualizado com atualizações offline de inteligência de segurança configuradas:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Acionar atualizações de inteligência de segurança offline
Você pode disparar atualizações de inteligência de segurança offline automaticamente ou manualmente.
Configurar atualizações automáticas
O Defender for Endpoint recupera automaticamente atualizações de inteligência de segurança offline em intervalos configurados quando as seguintes configurações são configuradas:
- O nível de aplicação do motor antivírus está definido como
real_time. -
automaticDefinitionUpdateEnabledé definido comotrue. -
offlineDefinitionUpdateé definido comoenabled.
O intervalo padrão de atualização é de oito horas. Use definitionUpdatesInterval para especificar um intervalo diferente em segundos.
Acione uma atualização manual
Para que um endpoint Linux recupere imediatamente uma atualização de inteligência de segurança de sua fonte configurada, execute o seguinte comando:
mdatp definitions update
Verificar o status de atualização
Depois de disparar uma atualização, use as seguintes verificações para confirmar o êxito:
Verifique o status da atualização executando
mdatp health --details definitions.Verifique se
up_to_dateestádefinitions_update_fail_reasone sedefinitions_statusestá vazio. O exemplo a seguir mostra estes campos:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Solução de problemas e diagnósticos
Se as atualizações falharem, travarem ou não iniciarem, siga estas etapas para solucionar o problema:
Verifique o status das atualizações de inteligência de segurança offline. Use o seguinte comando para examinar o estado de definição atual e atualizar a origem:
mdatp health --details definitionsProcure informações na
definitions_update_fail_reasonseção.Certifique-se disso
offline_definition_updateeengine_signature_verificationestão habilitados.Revise
definitions_update_source_uripara identificar onde o dispositivo recuperou a atualização:- Se o dispositivo recuperou a atualização do servidor de espelhamento,
definitions_update_source_urideve corresponder aoffline_definition_url_configured. - Se o fallback para a nuvem da Microsoft estiver habilitado e a atualização do servidor espelho falhar,
definitions_update_source_uripoderá mostrar uma origem da Microsoft em vez disso.
- Se o dispositivo recuperou a atualização do servidor de espelhamento,
Execute um teste de conectividade para confirmar se o endpoint pode se conectar ao servidor espelho e aos serviços do Defender necessários:
mdatp connectivity testSe a conectividade for bem-sucedida, repita manualmente a atualização de definição com o seguinte comando:
mdatp definitions update