ETAPA 3: verifique a conectividade do cliente com as URLs de serviço do Microsoft Defender para Ponto de Extremidade

Verifique se os clientes conseguem ligar-se aos URLs de serviço do Defender para Ponto de Extremidade com o Analisador de Cliente do Defender para Ponto de Extremidade para garantir que os pontos de extremidade conseguem comunicar telemetria ao serviço.

Para obter mais informações sobre o Analisador de Cliente do Defender para Endpoint, consulte Solucionar problemas de integridade do sensor usando o Microsoft Defender para Endpoint Client Analyzer.

Observação

Pode executar o Analisador de Cliente do Defender para Ponto de Extremidade em dispositivos antes da integração e após a integração.

  • Ao testar num dispositivo integrado no Defender para Endpoint, a ferramenta utilizará os parâmetros de inclusão.
  • Quando os testes num dispositivo ainda não estão integrados no Defender para Endpoint, a ferramenta utilizará as predefinições dos EUA, Reino Unido e UE. Para as URLs de serviço consolidadas fornecidas pela conectividade simplificada (padrão para novos locatários), ao testar dispositivos que ainda não estão integrados ao Defender para Ponto de Extremidade, execute mdeclientanalyzer.cmd com -o <path to MDE onboarding package >. O comando utilizará parâmetros geográficos do script de inclusão para testar a conectividade. Caso contrário, o teste padrão de pré-onboarding é executado com base no conjunto padrão de URLs. Para obter mais detalhes, consulte Testar a conectividade com o método de integração simplificado.

Verifique se a configuração do proxy foi concluída com êxito. O WinHTTP pode então detectar e se comunicar por meio do servidor proxy em seu ambiente, e o servidor proxy permite o tráfego para as URLs de serviço do Defender para Ponto de Extremidade.

  1. Baixe a ferramenta Analisador de Cliente do Microsoft Defender para Ponto de Extremidade no dispositivo em que o sensor do Microsoft Defender para Ponto de Extremidade está em execução.

  2. Extraia os conteúdos de MDEClientAnalyzer.zip no dispositivo.

  3. Abra uma linha de comando com privilégios elevados:

    1. Vá para Iniciar e digite cmd.
    2. Clique com o botão direito do mouse em Prompt de Comando e selecione Executar como administrador.
  4. Insira o seguinte comando e pressione Enter:

    HardDrivePath\MDEClientAnalyzer.cmd
    

    Substitua HardDrivePath pelo caminho onde a ferramenta MDEClientAnalyzer foi transferida. Por exemplo:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    
  5. A ferramenta cria e extrai o arquivo MDEClientAnalyzerResult.zip na pasta especificada pelo HardDrivePath.

  6. Abra MDEClientAnalyzerResult.txt e verifique se executou os passos de configuração do proxy para ativar a deteção e o acesso do servidor aos URLs do serviço.

    A ferramenta verifica a conectividade das URLs de serviço do Defender for Endpoint. Certifique-se de que o cliente do Defender para Endpoint está configurado para interagir. A ferramenta grava os resultados no arquivo MDEClientAnalyzerResult.txt para cada URL que pode ser potencialmente usada para se comunicar com os serviços do Defender for Endpoint. Por exemplo:

    Testing URL : https://xxx.microsoft.com/xxx
    1 - Default proxy: Succeeded (200)
    2 - Proxy auto discovery (WPAD): Succeeded (200)
    3 - Proxy disabled: Succeeded (200)
    4 - Named proxy: Doesn't exist
    5 - Command line proxy: Doesn't exist
    

Se qualquer uma das opções de conectividade devolver um (200) status, o cliente do Defender para Endpoint pode comunicar corretamente com o URL testado através deste método de conectividade.

No entanto, se os resultados da verificação de conectividade indicarem falha, será exibido um erro HTTP (consulte Códigos de Status HTTP). Em seguida, você pode usar as URLs listadas em Habilitar o acesso às URLs de serviço do Defender for Endpoint no servidor proxy, que fornece as URLs de serviço necessárias para permitir no seu servidor proxy. As URLs disponíveis para uso dependem da região selecionada no pacote de integração ou no script de integração do Defender for Endpoint usado no dispositivo.

Observação

  • As verificações de conectividade da cloud na ferramenta Connectivity Analyzer são incompatíveis com a regra de redução da superfície de ataque (ASR) Bloquear criações de processos com origem nos comandos PSExec e WMI. Para executar a ferramenta de conectividade, tem de efetuar um dos seguintes passos:
    • Desative temporariamente a regra Bloquear criações de processo originadas de comandos PSExec e WMI.
    • Adicione temporariamente uma exclusão de ASR global ou por regra específica para o analisador. Para obter mais informações, veja Exclusões de ficheiros e pastas para regras ASR.
  • Quando o TelemetryProxyServer é definido no registro ou via Política de Grupo, o Defender para Endpoint recorre à conectividade direta se não conseguir acessar o proxy definido.

Testar a conectividade ao método de inclusão simplificado

Se você estiver testando a conectividade em um dispositivo que ainda não foi adicionado ao Defender para Endpoint usando a conectividade simplificada de dispositivos (relevante tanto para dispositivos novos quanto para dispositivos em migração):

  1. Baixe o pacote de integração simplificado para o sistema operacional correspondente.

  2. Extraia o arquivo .cmd do pacote de integração.

  3. Baixe a ferramenta Microsoft Defender para Ponto de Extremidade Client Analyzer e extraia o conteúdo de MDEClientAnalyzer.zip no dispositivo.

  4. Execute mdeclientanalyzer.cmd -o <path to onboarding cmd file> a partir da pasta MDEClientAnalyzer. O comando utiliza parâmetros geográficos do script de inclusão para testar a conectividade.

Se estiver a testar a conectividade num dispositivo integrado no Defender para Endpoint com o pacote de inclusão simplificado, execute o Analisador de Cliente do Defender para Endpoint normalmente. A ferramenta utiliza os parâmetros de inclusão configurados para testar a conectividade.

Para obter mais informações sobre como acessar o pacote de integração simplificado e o script de conectividade, consulte Integração de dispositivos usando conectividade simplificada do dispositivo.

Conexões de URL do serviço do Microsoft Monitoring Agent (MMA)

Consulte as orientações a seguir para eliminar o requisito de curinga (*) no seu ambiente específico ao usar o Microsoft Monitoring Agent (MMA) em versões anteriores do Windows.

  1. Integre um sistema operacional mais antigo com o Microsoft Monitoring Agent (MMA) ao Microsoft Defender para Endpoint. Para obter mais informações, veja Integrar Windows Server 2016 e Windows Server 2012 R2.

  2. Certifique-se de que a máquina esteja reportando corretamente para o portal do Microsoft Defender.

  3. Execute a ferramenta TestCloudConnection.exe de C:\Program Files\Microsoft Monitoring Agent\Agent para validar a conectividade e para obter os URLs necessários para a área de trabalho específica.

  4. Verifique a lista de URLs de Microsoft Defender para Ponto de Extremidade para obter a lista completa de requisitos para sua região (consulte a planilha de URLs do serviço Microsoft Defender para Ponto de Extremidade).

Este é o PowerShell para administradores.

Os caracteres curinga (*) usados nos endpoints de URL *.ods.opinsights.azure.com, *.oms.opinsights.azure.com e *.agentsvc.azure-automation.net podem ser substituídos pelo ID específico do Workspace. O ID da Área de Trabalho é específico do seu ambiente e área de trabalho. Pode encontrá-la na secção Inclusão do seu inquilino no portal do Microsoft Defender.

O *.blob.core.windows.net ponto final do URL pode ser substituído pelos URLs apresentados na secção "Regra de Firewall: *.blob.core.windows.net" dos resultados do teste.

Observação

No caso da integração através do Microsoft Defender para a Cloud, podem ser utilizadas várias áreas de trabalho. Você precisará executar o procedimento TestCloudConnection.exe na máquina integrada de cada espaço de trabalho (para determinar se há mudanças nos URLs *.blob.core.windows.net entre os espaços de trabalho).

Próximas Etapas 

Depois de verificar a conectividade, integre seus dispositivos ao serviço do Defender para Ponto de Extremidade: