Passo 1: Configure o seu ambiente de rede para conectividade ao serviço Defender for Endpoint

Importante

Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias, expressas ou implícitas, relativamente às informações aqui fornecidas.

Antes de integrar dispositivos no Defender for Endpoint, certifique-se de que a sua rede está configurada para se ligar ao serviço, permitindo ligações de saída e contornando a inspeção HTTPS dos URLs do serviço. O primeiro passo do processo de integração do dispositivo envolve adicionar URLs à lista de domínios permitidos se as regras do seu servidor proxy ou firewall impedirem o acesso ao Defender for Endpoint. Este artigo também inclui informações sobre os requisitos de proxy e firewall para versões mais antigas do cliente Windows e Windows Server.

Para uma conectividade sem problemas, exclua o tráfego para *.endpoint.security.microsoft.com da inspeção SSL/TLS, da interceção de HTTPS e do proxy de intermediário (MITM). Se ativar a inspeção SSL, os sensores do Defender for Endpoint podem falhar em comunicar com os serviços de backend, resultando em falhas de integração ou de conectividade.

Nota

  • Após o dia 8 de maio de 2024, tem a opção de manter a conectividade simplificada (conjunto consolidado de URLs) como o método de integração predefinido, ou voltar à conectividade padrão através de (Definições > Pontos finais > Funcionalidades avançadas). Para efetuar a integração através do Intune ou do Microsoft Defender para a Cloud, tem de ativar a opção correspondente. Os dispositivos já integrados não são reonboardados automaticamente. Nestes casos, crie uma nova política no Intune, em que é recomendado atribuir primeiro a política a um conjunto de dispositivos de teste para verificar se a conectividade é bem-sucedida e, em seguida, expandir a audiência. Os dispositivos no Defender para a Cloud podem ser reintegrados com o script de integração relevante, enquanto os dispositivos integrados recentemente beneficiam automaticamente de uma integração simplificada.
  • O novo *.endpoint.security.microsoft.com domínio consolidado tem de estar acessível para todos os dispositivos, para funcionalidades atuais e futuras, independentemente de continuar a utilizar a conectividade Standard.
  • As novas regiões utilizam por predefinição a conetividade simplificada e não podem reverter para Standard. Leia mais em Integrar dispositivos com conectividade simplificada para Microsoft Defender para Endpoint.

Ativar o acesso aos URLs do serviço Microsoft Defender para Endpoint no servidor proxy

As listas de URLs na tabela seguinte especificam os serviços e as respetivas URLs a que os dispositivos da sua rede devem conseguir ligar-se. Confirme que não existem regras de filtragem de rede ou firewall para negar o acesso a estes URLs. Opcionalmente, poderá ter de criar uma regra de permissão especificamente para as mesmas.

Lista de domínios Descrição
Microsoft Defender para Endpoint lista de URLs consolidados (Simplificado) Folha de cálculo com URLs consolidadas.
URLs de conectividade simplificadas para clientes comerciais.

SO aplicável:
Para obter a lista completa, veja Conectividade simplificada.
- Windows 10 1809+
- Windows 11
- Windows Server 2022 ou posterior
- Windows Server 2019
- Windows Server 2012 R2, Windows Server 2016 a executar a solução unificada moderna do Defender para Endpoint (requer instalação através de MSI).
- versões suportadas para macOS com a versão 101.23102.* +
- Linux versões suportadas com a versão 101.23102.* +

Versões mínimas dos componentes:
- cliente antimalware: 4.18.2211.5
- Motor: 1.1.19900.2
- Informações de segurança: 1.391.345.0
- Versão Xplat: 101.23102.* +
- Versão do Sensor/KB: >10.8040.*/ 8 de março de 2022+

Se estiver a mover dispositivos previamente integrados para a abordagem simplificada, veja Migrar a conectividade do dispositivo

Windows 10 versões 1607, 1703, 1709, 1803 (RS1-RS4) são suportadas através do pacote de inclusão simplificado, mas requerem uma lista de URLs mais longa (consulte a folha de URL atualizada). Estas versões não suportam a readmissão (tem de ser totalmente desativado primeiro).

Os dispositivos a executar o Windows 7, o Windows 8.1 e o Windows Server 2008 R2 MMA, bem como os servidores não atualizados para o Agente Unificado (MMA), têm de continuar a utilizar o método de integração MMA.
Microsoft Defender para Endpoint lista consolidada de URL para Gov/GCC/DoD (Simplificada) – Pré-visualização Lista de URLs consolidadas para localizações dos serviços, localizações geográficas e SO para clientes do Gov/GCC/DoD
URLs de conectividade simplificadas para clientes do Governo/GCC/DoD.

SO aplicável:
Para ver a lista completa, consulte a [conectividade simplificada](configure-device-connectivity.md#prerequisites).
- Windows 10 1809+
- Windows 11
- Windows Server 2022 ou posterior
- Windows Server 2019
- Windows Server 2012 R2, Windows Server 2016 a executar a solução unificada moderna do Defender para Endpoint (requer instalação através de MSI).
- versões suportadas para macOS com a versão 101.23102.* +
- Linux versões suportadas com a versão 101.23102.* +

Versões mínimas dos componentes:
- cliente antimalware: 4.18.2211.5
- Motor: 1.1.19900.2
- Informações de segurança: 1.391.345.0
- Versão Xplat: 101.23102.* +
- Versão do Sensor/KB: >10.8040.*/ 8 de março de 2022+

Se estiver a mover dispositivos previamente integrados para a abordagem simplificada, veja Migrar a conectividade do dispositivo

Windows 10 versões 1607, 1703, 1709, 1803 (RS1-RS4) são suportadas através do pacote de inclusão simplificado, mas requerem uma lista de URLs mais longa (consulte a folha de URL atualizada). Estas versões não suportam a readmissão (tem de ser totalmente desativado primeiro).

Os dispositivos a executar o Windows 7, o Windows 8.1 e o Windows Server 2008 R2 MMA, bem como os servidores não atualizados para o Agente Unificado (MMA), têm de continuar a utilizar o método de integração MMA.
Lista de URLs do Microsoft Defender para Endpoint para clientes comerciais (Standard) Folha de cálculo de registos DNS específicos para locais de serviço, localizações geográficas e SO para clientes comerciais.

URLs de conectividade padrão para clientes comerciais

O Microsoft Defender do Endpoint Plano 1 e o Plano 2 partilham os mesmos URLs de serviço de proxy. Na firewall, abra todos os URLs onde a coluna geografia é WW. Nas linhas em que a coluna geográfica não é WW, abra os URL correspondentes à sua localização de dados específica. Para verificar a definição de localização dos dados, veja Verificar a localização do armazenamento de dados e atualizar as definições de retenção de dados para Microsoft Defender para Endpoint. Não exclua o URL *.blob.core.windows.net de qualquer tipo de inspeção de rede. Em vez disso, exclua apenas os URLs de blob específicos do MDE e listados na folha de cálculo da lista de domínios.

Lista de URLs do Microsoft Defender para Endpoint para Gov/GCC/DoD (Standard) Folha de cálculo com registos DNS específicos para localizações dos serviços, localizações geográficas e SO para clientes Gov/GCC/DoD.
URLs de conectividade padrão para clientes do Governo/GCC/DoD

Importante

  • As ligações são feitas no contexto do sistema operativo ou dos serviços cliente Defender, pelo que os proxies não devem exigir autenticação para esses destinos. Para uma conectividade simplificada, configure as suas políticas de proxy e segurança de rede para contornar a inspeção do *.endpoint.security.microsoft.com tráfego. Não inspecione este tráfego (análise HTTPS / inspeção SSL), não o intercete nem atue como proxy man-in-the-middle (MITM).
  • A Microsoft não fornece um servidor proxy. Estes URLs são acessíveis através do servidor proxy que configurar.
  • Em conformidade com as normas de conformidade e segurança do Defender para Endpoint, os seus dados são processados de acordo com a localização física do seu inquilino. Com base na localização do cliente, o tráfego pode passar por qualquer uma das regiões de IP associadas (que correspondem às regiões dos datacenters do Azure). Para obter mais informações, veja Armazenamento de dados e privacidade.

Microsoft Monitoring Agent (MMA) – requisitos adicionais de proxy e firewall para versões mais antigas do cliente Windows ou Windows Server

Os seguintes destinos são necessários para permitir comunicações do Defender para Endpoint através do agente do Log Analytics (frequentemente conhecido como Microsoft Monitoring Agent) no Windows 7 SP1, Windows 8.1 e Windows Server 2008 R2.

Recurso do Agente Portas Direção Ignorar inspeção HTTPS
*.ods.opinsights.azure.com Porta 443 Saída Sim
*.oms.opinsights.azure.com Porta 443 Saída Sim
*.blob.core.windows.net Porta 443 Saída Sim
*.azure-automation.net Porta 443 Saída Sim

Para determinar os destinos exatos utilizados para a sua subscrição dentro dos domínios de agentes Log Analytics na tabela anterior, consulte as ligações URL do serviço Microsoft Monitoring Agent (MMA).

Nota

Os serviços que utilizam soluções baseadas em MMA não conseguem utilizar a nova solução de conectividade simplificada (URL consolidado e opção para utilizar IPs estáticos). Para Windows Server 2016 e Windows Server 2012 R2, terá de atualizar para a nova solução unificada. As instruções para integrar estes sistemas operativos com a nova solução unificada encontram-se em Integrar servidores Windows ou migrar dispositivos já integrados para a nova solução unificada em Cenários de migração do servidor no Microsoft Defender para Endpoint.

Para dispositivos sem acesso à Internet/sem um proxy

Para dispositivos sem ligação direta à Internet, a utilização de uma solução proxy é a abordagem recomendada. Para redes que só permitem listas de permissões baseadas em IP em vez de regras baseadas em domínio, pode usar dispositivos firewall ou gateway que permitam aceder a intervalos de IP. Para obter mais informações, veja: Conectividade simplificada do dispositivo.

Importante

  • Microsoft Defender para Endpoint é uma solução de segurança na cloud. "Integrar dispositivos sem acesso à Internet" significa que o acesso à Internet para os dispositivos finais tem de ser configurado através de um proxy ou outro dispositivo de rede, sendo sempre necessária a resolução de DNS. Microsoft Defender para Endpoint não suporta pontos finais sem conectividade direta ou proxiada aos serviços cloud do Defender. Recomenda-se uma configuração de proxy ao nível do sistema.
  • O Windows ou Windows Server em ambientes desligados têm de conseguir atualizar as Listas de Fidedignidade de Certificados offline através de um ficheiro interno ou servidor Web.
  • Para obter mais informações sobre a atualização de CTLs offline, consulte Configurar um ficheiro ou servidor Web para transferir os ficheiros CTL.

Passos seguintes

Configure os seus dispositivos para se ligarem ao serviço Defender para Endpoint através de um proxy.