Passo 1: Configurar a conectividade de rede ao Microsoft Defender para Endpoint

Importante

Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias, expressas ou implícitas, relativamente às informações aqui fornecidas.

Antes de integrar dispositivos no Microsoft Defender para Endpoint, configure o acesso da firewall ou do proxy aos URLs de serviço necessários. Permitir ligações de saída e contornar a inspeção HTTPS para uma conectividade mais eficiente. Este artigo identifica as listas de URLs a utilizar e inclui requisitos de proxy e firewall para dispositivos Windows mais antigos que utilizam o Microsoft Monitoring Agent (MMA).

Para uma conectividade sem problemas, exclua o tráfego para *.endpoint.security.microsoft.com da inspeção SSL/TLS, da interceção de HTTPS e do proxy de intermediário (MITM). Se ativar a inspeção SSL, os sensores do Defender for Endpoint podem falhar em comunicar com os serviços de backend, resultando em falhas de integração ou de conectividade.

Nota

  • A partir de 8 de maio de 2024, a conectividade simplificada é o método padrão de integração. Na página Funcionalidades opcionais no portal do Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/integration, utilize a definição Usar conectividade simplificada por predefinição ao adicionar dispositivos no portal do Defender para escolher se a integração utiliza a conectividade simplificada ou a conectividade padrão. Para a integração através do Microsoft Intune ou do Microsoft Defender para a Cloud, defina a definição Aplicar definições de conectividade simplificadas a dispositivos geridos pelo Intune e pelo Defender para a Cloud como Ativado. Esta configuração aplica-se a dispositivos adicionados recentemente. Os dispositivos existentes não são novamente integrados automaticamente. Para migrar dispositivos existentes, consulte Migrar dispositivos para usar o método de conectividade simplificada.

  • Para funcionalidades atuais e futuras, os dispositivos devem ser capazes de aceder ao domínio consolidado do seu ambiente cloud, mesmo que utilizem conectividade padrão:

    • *.endpoint.security.microsoft.com para ambientes comerciais.
    • *.endpoint.security.microsoft.us para ambientes do governo dos EUA (Pré-visualização).
  • As novas regiões adotam por defeito uma conectividade simplificada e não podem fazer downgrade para conectividade padrão. Para obter mais informações, consulte Integração de dispositivos com conectividade simplificada para o Microsoft Defender para Endpoint.

Ativar o acesso aos URLs do serviço Microsoft Defender para Endpoint no servidor proxy

As secções seguintes especificam os serviços e URLs associados aos quais os dispositivos da sua rede devem conseguir ligar-se. Certifique-se de que nenhuma regra de firewall ou filtragem de rede nega o acesso a estes URLs. Pode ser necessário criar uma regra de permissão especificamente para eles.

A conectividade otimizada consolida o tráfego principal do serviço Defender for Endpoint, mas não substitui as dependências de serviço de suporte. Reveja os endpoints comuns na lista aplicável de URLs simplificadas, incluindo os endpoints do sistema operativo, de atualização, de validação de certificados e os específicos de cada cenário. Por exemplo, a ferramenta de implementação do Defender para Linux requer um endpoint de download separado.

Listas de URLs de conectividade simplificadas

Para a lista completa de requisitos do sistema operativo para conectividade simplificada, veja Pré-requisitos de conectividade simplificada. São suportados os seguintes sistemas operativos e versões:

  • Windows 11
  • Windows 10, versão 1809 (outubro de 2018) ou posterior.
  • Windows Server 2019 ou posterior.
  • Windows Server 2016 e Windows Server 2012 R2 a executar a solução unificada moderna do Defender for Endpoint, que requer instalação através de um pacote MSI.
  • Versões do macOS suportadas que executam o Defender for Endpoint, versão 101.24022.* (março de 2024) ou posterior.
  • Versões do Linux suportadas com o Defender for Endpoint na versão 101.24022.* (março de 2024) ou posterior.
  • Azure Stack HCI OS, versão 23H2 ou posterior.

A conectividade simplificada requer as seguintes versões mínimas de componentes:

  • Cliente antimalware: 4.18.2211.5 (novembro de 2022) ou posterior.
  • Motor: 1.1.19900.2 (novembro de 2022) ou mais tarde.
  • Inteligência de segurança: 1.391.345.0 (junho de 2023) ou mais tarde.
  • Cliente multiplataforma: 101.24022.* (março de 2024) ou mais tarde.
  • Defender para sensor Endpoint (SENSE): 10.8040.* (março de 2022) ou posterior.

Se está a mover dispositivos previamente integrados para a conectividade simplificada, consulte Migrar a conectividade dos dispositivos.

As versões do Windows 10 1607 (agosto de 2016) a 1803 (abril de 2018) são suportadas através do pacote de integração simplificada, mas requerem a lista de URLs mais longa no artigo aplicável. Estas versões não suportam nova integração. Tens primeiro de remover essas pessoas completamente do sistema.

Dispositivos com Windows 7, Windows 8.1, Windows Server 2008 R2 com Microsoft Monitoring Agent (MMA), ou servidores que não tenham sido atualizados para a solução unificada, devem continuar a usar o método de integração MMA.

Listas padrão de URL de conectividade

Importante

  • As ligações têm origem no sistema operativo ou nos serviços do cliente Defender, pelo que os proxies não devem exigir autenticação para esses destinos. Para uma conectividade sem interrupções, configure as suas políticas de proxy e de segurança da rede para ignorar a inspeção do tráfego *.endpoint.security.microsoft.com ou *.endpoint.security.microsoft.us. Não analise, inspecione, intercepte nem utilize um proxy intermediário (MITM) neste tráfego.
  • A Microsoft não fornece um servidor proxy. Estes URLs são acessíveis através do servidor proxy que configurar.
  • O Defender for Endpoint processa dados de acordo com a localização geográfica identificada quando o seu locatário é aprovisionado. Com base na localização do cliente, o tráfego pode passar por qualquer região IP associada, que corresponde a uma região de datacenter Azure. Para obter mais informações, veja Armazenamento de dados e privacidade.

Configurar requisitos de proxy e firewall para dispositivos MMA comerciais

Em ambientes comerciais, permita os seguintes destinos para que o Defender for Endpoint possa comunicar através de MMA no Windows 7 SP1, Windows 8.1 e Windows Server 2008 R2. Para ambientes do Governo dos EUA, use os destinos MMA no Microsoft Defender para Endpoint URLs de conectividade padrão para o Governo dos EUA.

Destino do agente Porto Direção Ignorar inspeção HTTPS
*.ods.opinsights.azure.com 443 Saída Sim
*.oms.opinsights.azure.com 443 Saída Sim
*.blob.core.windows.net 443 Saída Sim
*.agentsvc.azure-automation.net 443 Saída Sim

Para determinar os destinos exatos utilizados para a sua subscrição dentro dos domínios de agentes Log Analytics na tabela anterior, consulte as ligações URL do serviço Microsoft Monitoring Agent (MMA).

Nota

As soluções baseadas em MMA não suportam conectividade simplificada através de URLs consolidados ou endereços IP estáticos. Para Windows Server 2016 e Windows Server 2012 R2, atualize para a solução unificada. Para integrar estes sistemas operativos com a solução unificada, veja Servidores Windows a bordo. Para migrar dispositivos já integrados através do MMA, consulte cenários de migração de servidores no Microsoft Defender para Endpoint.

Liga dispositivos sem acesso direto à internet

Para dispositivos sem ligação direta à internet, use um proxy. Se a sua rede permite apenas regras baseadas em IP em vez de regras baseadas em domínio, configure dispositivos firewall ou gateway para permitir os intervalos de IP necessários. Para mais informações, consulte Conectividade simplificada dos dispositivos.

Importante

  • Microsoft Defender para Endpoint é uma solução de segurança na cloud. Os dispositivos devem ligar-se diretamente ou através de um proxy ou outro dispositivo de rede aos serviços cloud do Defender, sendo sempre necessária a resolução do Sistema de Nomes de Domínio (DNS). Recomenda-se uma configuração de proxy a nível de sistema.
  • Os clientes Windows e dispositivos Windows Server em ambientes desligados devem ser capazes de atualizar listas de confiança de certificados (CTLs) offline através de um ficheiro interno ou servidor web.
  • Para instruções, consulte Configurar um ficheiro ou servidor web para descarregar os ficheiros CTL.

Passo seguinte

Configure os seus dispositivos para se ligarem ao serviço Defender para Endpoint através de um proxy.