Configurar a conectividade do proxy do dispositivo para o serviço Defender for Endpoint

Importante

Os dispositivos configurados para tráfego apenas IPv6 não são suportados.

Nota

Para utilizar o proxy corretamente, configure estas duas definições de proxy diferentes no Defender para Endpoint:

Dependendo do sistema operativo, o proxy a ser utilizado para Microsoft Defender para Endpoint pode ser configurado automaticamente. Pode utilizar a deteção automática, um ficheiro de configuração automática ou um método estático específico para os serviços do Defender para Endpoint em execução no dispositivo.

O sensor do Defender para Endpoint necessita do Microsoft Windows HTTP (WinHTTP) para comunicar dados do sensor e comunicar com o serviço Defender para Endpoint. O sensor incorporado do Defender para Endpoint é executado em contexto de sistema com a conta LocalSystem.

Sugestão

Se utilizar proxies de encaminhamento como porta de ligação à Internet, pode utilizar a proteção de rede para investigar eventos de conexão que ocorrem por trás de proxies de encaminhamento.

A definição WinHTTP é independente das definições de proxy de navegação do Windows Internet (WinINet) (consulte WinINet vs. WinHTTP). Só pode detetar um servidor proxy com os seguintes métodos de deteção:

  • Métodos de Deteção Automática:

    • Proxy transparente

    • Protocolo de descoberta automática de proxy da Web (WPAD)

      Nota

      Se estiver a utilizar o proxy transparente ou o WPAD na topologia de rede, não precisa de definições de configuração especiais.

  • Configuração de proxy estático manual:

    • Configuração baseada no registo

    • WinHTTP configurado com o comando netsh: Adequado apenas para ambientes de trabalho numa topologia estável (por exemplo: um ambiente de trabalho numa rede empresarial atrás do mesmo proxy)

Nota

Os proxies do Microsoft Defender Antivirus e do EDR podem ser configurados independentemente. Cada configuração é descrita separadamente porque requer definições diferentes.

Configurar manualmente o servidor proxy com uma definição de proxy estático baseada no registo

Configure um proxy estático baseado no registo para o sensor de deteção e resposta do Defender para Endpoint (EDR) enviar dados de diagnóstico e comunicar com os serviços do Defender para Endpoint, caso um computador não tenha permissão para estabelecer ligação direta à Internet.

Nota

Certifique-se sempre de que aplica as atualizações mais recentes para garantir uma conectividade com êxito aos serviços do Defender para Endpoint.

As definições estáticas do proxy são configuráveis através da política de grupo (GP). Configurar ambas as definições de Políticas de Grupo: Configurar o uso de Proxy Autenticado para o Serviço de Experiência do Utilizador Conectado e Telemetria e Configurar as experiências de utilizador e a telemetria ligadas. Estas definições de Políticas de Grupo estão disponíveis em Modelos Administrativos.

  • Modelos Administrativos > Componentes do Windows > Recolha de Dados e Compilações de Pré-visualização > Configurar a utilização de proxy autenticado para o Serviço de Telemetria e Experiências do Utilizador Ligado.

    Defina-o como Ativado e selecione Desativar Utilização de Proxy Autenticado.

    O painel de estado da definição setting1 da Política de Grupo

  • Modelos Administrativos > Componentes do Windows > Recolha de Dados e Compilações de Pré-visualização > Configurar as experiências do utilizador ligadas e a telemetria:

    Introduza as informações do proxy.

    O painel de estado da definição 2 da Política de Grupo

Política de Grupo Chave de registo Entrada de registo Valor
Configurar a utilização autenticada do proxy para a experiência de utilizador ligada e o serviço de telemetria HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
Configurar a telemetria e as experiências de utilizador ligadas HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer servername:port or ip:port

Por exemplo: 10.0.0.6:8080 (REG_SZ)

Nota

Se estiver a utilizar a definição TelemetryProxyServer em dispositivos que, de outra forma, estão completamente offline, ou seja, o sistema operativo não consegue estabelecer ligação à lista online de revogação de certificados nem ao Windows Update, então tem de adicionar a definição de registo adicional PreferStaticProxyForHttpRequest com um valor de 1.

A localização do caminho do registo principal para PreferStaticProxyForHttpRequest é HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

O seguinte comando pode ser utilizado para inserir o valor do registo na localização correta:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

O valor de registo PreferStaticProxyForHttpRequest só é aplicável a partir da versão 10.8210.* do MsSense.exe e posteriores, ou da versão 10.8049.* e posteriores.

Configurar um proxy estático para o Antivírus do Microsoft Defender

A proteção fornecida através da cloud do Microsoft Defender Antivirus oferece proteção automatizada quase instantânea contra ameaças novas e emergentes. É necessária conectividade para indicadores personalizados quando o Microsoft Defender Antivirus é a sua solução antimalware ativa e a deteção e resposta em pontos finais (EDR) no modo de bloqueio, que oferece uma opção de recurso quando uma solução não Microsoft não efetuou um bloqueio.

Configure o proxy estático utilizando a Política de Grupo disponível em Modelos Administrativos:

  1. Modelos Administrativos > Componentes > do Windows Microsoft Defender Antivírus > Definir servidor proxy para ligar à rede.

  2. Defina-o como Ativado e defina o servidor proxy. O URL tem de ter ou http:// ou https://. Para obter as versões suportadas do https://, veja Gerir atualizações do Antivírus do Microsoft Defender.

    O servidor proxy do Antivírus Microsoft Defender

  3. Na chave de registo HKLM\Software\Policies\Microsoft\Windows Defender, a política define o valor de registo ProxyServer como REG_SZ.

    O valor ProxyServer do registo utiliza o seguinte formato de cadeia de carateres:

    <server name or ip>:<port>

    Por exemplo, http://10.0.0.6:8080

Nota

Se estiver a utilizar a definição de proxy estático em dispositivos que, de outra forma, estão completamente offline, o que significa que o sistema operativo não consegue ligar para a lista de revogação de certificados online ou Windows Update, é necessário adicionar a definição SSLOptions de registo adicional com um valor DWORD de 2. A localização do caminho do registo principal para SSLOptions é HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet. Para obter mais informações sobre o SSLOptions, veja Cloud Protection.

Para fins de resiliência e a natureza em tempo real da proteção fornecida pela cloud, Microsoft Defender Antivírus coloca em cache o último proxy de trabalho conhecido. Certifique-se de que a solução de proxy não efetua uma inspeção SSL, uma vez que esta interrompe a ligação segura à cloud.

O Antivírus do Microsoft Defender não utiliza o proxy estático para estabelecer ligação ao Windows Update ou ao Microsoft Update para transferir as atualizações. Em vez disso, utiliza um proxy ao nível do sistema, se estiver configurado para utilizar o Windows Update, ou a origem de atualização interna configurada, de acordo com a ordem de recurso para atualizações de proteção do Microsoft Defender Antivirus.

Se necessário, pode utilizar Modelos Administrativos > Componentes do Windows > Antivírus do Microsoft Defender > Definir configuração automática de proxy (.pac) para estabelecer ligação à rede. Se precisar de definir configurações avançadas com vários proxies, utilize Modelos Administrativos > Componentes do Windows > Microsoft Defender Antivirus > Definir endereços para contornar o servidor proxy e impeça o Microsoft Defender Antivirus de utilizar um servidor proxy para esses destinos.

Pode utilizar o PowerShell com o Set-MpPreference cmdlet para configurar estas opções:

  • ProxyBypass
  • ProxyPacUrl
  • ProxyServer

Configurar o servidor proxy manualmente com o netsh comando

Utilize netsh para configurar um proxy estático ao nível do sistema.

Nota

A netsh winhttp set proxy configuração afeta todas as aplicações, incluindo os serviços do Windows que usam WinHTTP o proxy predefinido.

  1. Abra uma linha de comandos elevada:

    1. Aceda a Iniciar e escreva cmd.
    2. Clique com o botão direito do rato em Linha de comandos e selecione Executar como administrador.
  2. Para configurar o proxy WinHTTP de todo o sistema, introduza o seguinte comando e pressione Enter:

    netsh winhttp set proxy <proxy>:<port>
    

    Por exemplo: netsh winhttp set proxy 10.0.0.6:8080

  3. Para remover a configuração atual do proxy WinHTTP e regressar à conectividade direta, introduza o seguinte comando e pressione Enter:

    netsh winhttp reset proxy
    

Veja Sintaxe do Comando Netsh, Contextos e Formatação para saber mais.

Configurar as definições de proxy para dispositivos Windows que executam a solução anterior baseada em MMA

Para dispositivos com o Windows 7, Windows 8.1, Windows Server 2008 R2 e servidores que não são atualizados para o Agente Unificado e utilizam o Agente de Monitorização da Microsoft (também conhecido como Agente do Log Analytics) para ligar ao serviço Defender para Ponto Final, pode utilizar uma definição de proxy ao nível do sistema ou configurar o agente para ligar através de um proxy ou de um gateway de análise de registos.

Integração de versões anteriores do Windows

Passo seguinte

Verificar a conectividade do cliente aos URLs dos serviços Microsoft Defender para Endpoint

Para as extremidades de serviço necessárias, consulte URLs de conectividade simplificada do Microsoft Defender para Endpoint - comercial

Os artigos seguintes fornecem informações adicionais sobre configuração de proxys, integração e resolução de problemas para o Defender for Endpoint: