Configurar e validar ligações de rede do Antivírus do Microsoft Defender

Importante

Este artigo contém informações sobre como configurar ligações de rede apenas para o Antivírus Microsoft Defender, quando utilizado sem Microsoft Defender para Endpoint. Se estiver a utilizar Microsoft Defender para Endpoint (que inclui Microsoft Defender Antivírus), veja Configurar o proxy de dispositivos e as definições de conectividade à Internet para o Defender para Endpoint.

Para garantir que a proteção fornecida a partir da cloud do Microsoft Defender Antivirus funciona corretamente, a sua equipa de segurança tem de configurar a sua rede para permitir ligações entre os seus dispositivos finais e determinados servidores da Microsoft. Este artigo lista os destinos que têm de estar acessíveis. Também fornece instruções para validar ligações. Configurar a conectividade corretamente garante que a sua organização recebe o melhor valor dos serviços de proteção na cloud fornecidos pelo Microsoft Defender Antivirus.

Pré-requisitos

Sistemas operativos suportados

Os seguintes sistemas operativos são suportados:

  • Windows

Permitir ligações ao serviço cloud antivírus do Microsoft Defender

O Microsoft Defender serviço cloud Antivírus fornece proteção rápida e forte para os seus pontos finais. Embora seja opcional ativar e utilizar os serviços de proteção fornecidos na cloud fornecidos pela Microsoft Defender Antivírus, é altamente recomendado porque fornece proteção importante e oportuna contra ameaças emergentes nos seus pontos finais e rede. Para obter mais informações, veja Ativar a proteção fornecida pela cloud, que descreve como ativar o serviço ao utilizar Intune, Microsoft Configuration Manager, Política de Grupo, cmdlets do PowerShell ou clientes individuais na aplicação Segurança do Windows.

Depois de ativar a proteção na cloud com Microsoft Defender Antivirus, precisa de configurar a sua rede ou firewall para permitir ligações entre a rede e os seus endpoints. Os computadores têm de ter acesso à Internet e aceder aos serviços cloud da Microsoft para uma operação adequada.

Nota

O Microsoft Defender serviço cloud Antivírus fornece proteção atualizada para a sua rede e pontos finais. O serviço na cloud não deve ser considerado como proteção para ou contra ficheiros armazenados na cloud; Em vez disso, o serviço cloud utiliza recursos distribuídos e aprendizagem automática para fornecer proteção aos seus endpoints a um ritmo mais rápido do que as atualizações tradicionais de inteligência de segurança, aplicando-se a ameaças baseadas em ficheiros e sem ficheiros, independentemente da origem das ameaças.

Serviços e URLs obrigatórios do Microsoft Defender Antivirus

A tabela seguinte lista os serviços e os seus endereços de sites associados (URLs).

Certifique-se de que não existem regras de firewall ou filtragem de rede que neguem o acesso às URLs de conectividade do Microsoft Defender Antivirus listadas na tabela seguinte. Caso contrário, terá de criar uma regra de permissão especificamente para os URLs de conectividade obrigatórios do Microsoft Defender Antivírus. Os URLs de conectividade do Microsoft Defender Antivirus usam a porta 443 para comunicação. (A porta 80 também é necessária para algumas URLs, como indicado no serviço e na tabela de URLs.)

Serviço e descrição URL
O serviço de proteção fornecido pela nuvem do Microsoft Defender Antivirus é designado por Microsoft Active Protection Service (MAPS).
Microsoft Defender Antivírus utiliza o serviço MAPS para fornecer proteção fornecida pela cloud.
*.wdcp.microsoft.com
*.wdcpalt.microsoft.com
*.wd.microsoft.com
Serviço Microsoft Update (MU) e Serviço de Windows Update (WU)
Estes serviços permitem informações de segurança e atualizações de produtos.
*.update.microsoft.com
*.delivery.mp.microsoft.com
*.windowsupdate.com
ctldl.windowsupdate.com

Para obter mais informações, veja Pontos finais de ligação para Windows Update.
Atualizações de inteligência de segurança Localização Alternativa de Transferência (ADL)
Esta é uma localização alternativa para as atualizações das informações de segurança do Microsoft Defender Antivirus, caso as informações de segurança instaladas estejam desatualizadas há sete ou mais dias.
*.download.microsoft.com
*.download.windowsupdate.com (A porta 80 é necessária)
go.microsoft.com (A porta 80 é necessária)
https://www.microsoft.com/security/encyclopedia/adlpackages.aspx
https://definitionupdates.microsoft.com/download/DefinitionUpdates/
https://fe3cr.delivery.mp.microsoft.com/ClientWebService/client.asmx
Armazenamento de submissões de malware
Este é um local para carregar ficheiros submetidos à Microsoft através do formulário de submissão ou da submissão automática de amostras.
ussus1eastprod.blob.core.windows.net
ussus2eastprod.blob.core.windows.net
ussus3eastprod.blob.core.windows.net
ussus4eastprod.blob.core.windows.net
wsus1eastprod.blob.core.windows.net
wsus2eastprod.blob.core.windows.net
ussus1westprod.blob.core.windows.net
ussus2westprod.blob.core.windows.net
ussus3westprod.blob.core.windows.net
ussus4westprod.blob.core.windows.net
wsus1westprod.blob.core.windows.net
wsus2westprod.blob.core.windows.net
usseu1northprod.blob.core.windows.net
wseu1northprod.blob.core.windows.net
usseu1westprod.blob.core.windows.net
wseu1westprod.blob.core.windows.net
ussuk1southprod.blob.core.windows.net
wsuk1southprod.blob.core.windows.net
ussuk1westprod.blob.core.windows.net
wsuk1westprod.blob.core.windows.net
Lista de Revogação de Certificados (CRL)
O Windows utiliza esta lista ao criar a ligação SSL ao MAPS para atualizar a CRL.
http://www.microsoft.com/pkiops/crl/
http://www.microsoft.com/pkiops/certs
http://crl.microsoft.com/pki/crl/products
http://www.microsoft.com/pki/certs
Cliente do RGPD Universal
O Windows utiliza este cliente para enviar os dados de diagnóstico do cliente.

Microsoft Defender Antivírus utiliza o Regulamento Geral sobre a Proteção de Dados para fins de qualidade e monitorização de produtos.
A atualização utiliza SSL (porta TCP 443) para descarregar os manifestos e enviar dados de diagnóstico para a Microsoft, utilizando os seguintes pontos finais de DNS:
vortex-win.data.microsoft.com
settings-win.data.microsoft.com

Validar as ligações entre a rede e a cloud

Depois de permitir as URLs listadas, verifique se os seus endpoints conseguem ligar-se ao serviço cloud Microsoft Defender Antivirus e conseguem enviar e receber dados corretamente.

Utilize a ferramenta de linha de comandos MpCmdRun para validar a proteção fornecida pela cloud

Verifique se a sua rede consegue comunicar com o serviço cloud do Antivírus do Microsoft Defender:

Numa Linha de Comandos elevada (uma janela da Linha de Comandos que abriu ao selecionar Executar como administrador), execute os seguintes comandos:

Sugestão

O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, o comando altera o diretório para %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Para obter mais informações sobre MpCmdRun, veja Configurar e gerir Microsoft Defender Antivírus com a ferramenta de linha de comandos MpCmdRun.

Mensagens de erro de validação na nuvem comuns

Aqui estão algumas mensagens de erro que pode ver. Se o teste de conectividade começar, mas falhar, a saída começa com a data e hora e depois mostra uma falha ValidateMapsConnection:

Start Time: <Day_of_the_week> MM DD YYYY HH:MM:SS
MpEnsureProcessMitigationPolicy: hr = 0x1
ValidateMapsConnection

Se o dispositivo não conseguir aceder ao MAPS devido a um problema de conectividade, o comando devolve um erro semelhante a um dos seguintes exemplos:

ValidateMapsConnection failed to establish a connection to MAPS (hr=0x80070006 httpcore=451)
MpCmdRun.exe: hr = 0x80070006

Se a validação de certificados ou negociação TLS falhar, poderá ver resultados semelhantes aos seguintes:

ValidateMapsConnection failed to establish a connection to MAPS (hr=0x80072F8F httpcore=451)
MpCmdRun.exe: hr = 0x80072F8F

Se a ligação for interrompida ou expirar, o comando de validação pode devolver uma saída semelhante à seguinte:

ValidateMapsConnection failed to establish a connection to MAPS (hr=0x80072EFE httpcore=451)
MpCmdRun.exe: hr = 0x80072EFE

Causas raiz das falhas de validação na cloud

A causa raiz das ValidateMapsConnection mensagens de erro é que o dispositivo não tem o seu proxy de sistema WinHttp configurado. Se não definires o proxy WinHttp a nível de sistema, então o sistema operativo não está ciente do proxy e não consegue aceder à lista de revogação de certificados (CRL) (o sistema operativo faz isto, não o Defender for Endpoint), o que significa que as ligações TLS a URLs como http://cp.wd.microsoft.com/ não têm sucesso. Verá ligações bem-sucedidas (resposta 200) aos endpoints, mas as ligações MAPS continuariam a falhar.

Soluções para falhas de validação na cloud

Use uma das seguintes abordagens para resolver falhas de validação na cloud:

  • Solução preferida: configure o proxy WinHttp para todo o sistema, de modo a permitir a verificação da CRL.

  • Solução alternativa: configurar a seguinte SSLOption chave e valor de registo para Desativar a verificação CRL apenas para SpyNet. A SSLOptions chave do registo não afeta outros serviços. Desativar a verificação CRL não é uma boa prática porque o dispositivo já não verifica certificados revogados ou fixação de certificados.

    Para desativar a verificação CRL do SpyNet, importe um ficheiro de registo com o seguinte conteúdo:

    Windows Registry Editor Version 5.00
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet]
    "SSLOptions"=dword:00000002
    

    Os valores disponíveis são:

    • 0: Desative as verificações de fixação e de revogação.
    • 1: Desative a afixação.
    • 2: Desativar apenas as verificações de revogação.
    • 3 (predefinido): Ativar as verificações de revogação e fixação.

Tentar transferir um ficheiro de software maligno falso da Microsoft

Pode descarregar um ficheiro de teste de proteção entregue na cloud que o Microsoft Defender Antivirus irá detetar e bloquear se o seu dispositivo estiver devidamente ligado ao serviço cloud Microsoft Defender Antivirus.

Nota

O ficheiro transferido não é exatamente software maligno. É um ficheiro falso criado para testar se o seu dispositivo está devidamente ligado ao serviço cloud Microsoft Defender Antivirus.

Se estiver corretamente ligado, verá uma notificação de aviso do Antivírus Microsoft Defender.

Se estiver a utilizar o Microsoft Edge, também verá uma mensagem de notificação:

A notificação de que o software maligno foi encontrado no Edge

O Internet Explorer também apresenta uma notificação detetada por malware:

A notificação do Antivírus Microsoft Defender de que foi encontrado software maligno

Ver a deteção de software maligno falso na sua aplicação Segurança do Windows

Para visualizar a deteção de malware falso na aplicação Segurança do Windows, execute os seguintes passos:

  1. Na barra de tarefas, selecione o ícone Escudo e abra a aplicação Segurança do Windows. Em alternativa, pesquise Iniciar por Segurança.

  2. Selecione Vírus & proteção contra ameaças e, em seguida, selecione Histórico de proteção.

  3. Na secção Ameaças em quarentena , selecione Ver histórico completo para ver o software maligno falso detetado.

    Nota

    As versões do Windows 10 anteriores à versão 1703 têm uma interface de utilizador diferente. Veja Microsoft Defender Antivírus na aplicação Segurança do Windows.

    O registo de eventos do Windows também mostrará o ID de evento 1116 do Microsoft Defender Antivírus. Para mais informações, consulte Resolver problemas do Antivírus Microsoft Defender com o ID do evento 1116.

Para orientações relacionadas, consulte os seguintes recursos: