Configurar a conectividade do proxy para Microsoft Defender para Endpoint no Windows

O Microsoft Defender para Endpoint em Windows utiliza definições de proxy separadas para o sensor de deteção e resposta de endpoint (EDR) e o Microsoft Defender Antivirus. Quando os dispositivos tiverem de utilizar um proxy para aceder aos respetivos serviços na cloud, utilize estas orientações para configurar a deteção automática, definições estáticas de proxy específicas de cada componente ou um proxy WinHTTP para todo o sistema. A orientação também abrange a configuração de proxy para dispositivos que utilizam o Microsoft Monitoring Agent (MMA).

Importante

O Defender for Endpoint requer conectividade IPv4. Para uma rede apenas IPv6, utilize um mecanismo de transição como DNS64/NAT64 para fornecer conectividade IPv4 de ponta a ponta. Para obter mais informações, veja Requisitos mínimos para Microsoft Defender para Endpoint.

Configure definições de proxy separadas para os seguintes componentes:

Utilize as orientações sobre o proxy para o sistema operativo que administra:

Escolha um método de configuração de proxy Windows

O sensor Defender for Endpoint funciona no LocalSystem contexto e utiliza o Windows HTTP Services (WinHTTP) para reportar dados do sensor e comunicar com o Defender for Endpoint. A configuração do WinHTTP é independente das definições do proxy Windows Internet (WinINet). Para mais informações, veja WinINet versus WinHTTP.

Sugestão

Se utilizar proxies de reencaminhamento como porta de acesso à Internet, pode usar a proteção da rede para investigar eventos de ligação que ocorrem por trás dos proxies de reencaminhamento.

Use um dos seguintes métodos de configuração proxy:

  • Descoberta automática:

    • Proxy transparente.
    • Protocolo de Auto-Descoberta de Proxy Web (WPAD).

    Se a sua rede usar um proxy transparente ou WPAD, o sensor não requer uma configuração de proxy estático específica para cada componente.

  • Proxy estático do sensor EDR: Configure TelemetryProxyServer através da Group Policy quando o sensor não pode usar a descoberta automática ou o proxy WinHTTP a nível do sistema.

  • Proxy WinHTTP a nível de sistema: Configure um proxy estático usando netsh winhttp. Esta configuração afeta todas as aplicações e serviços que utilizam a configuração padrão do proxy WinHTTP. Um proxy estático a nível de sistema é mais adequado para dispositivos numa topologia de rede estável.

O Microsoft Defender Antivirus utiliza políticas de proxy separadas para proteção entregue na cloud. Configure essas políticas em Configure um proxy estático para o Microsoft Defender Antivirus.

Configurar um proxy estático do sensor EDR através da Política de Grupo

Configure um proxy estático baseado no registo quando o sensor EDR não conseguir estabelecer ligação diretamente nem utilizar a deteção automática de proxy. Introduza apenas o servidor proxy e a porta em TelemetryProxyServer. Não inclua espaços.

Nota

Instale as últimas atualizações do Defender for Endpoint antes de configurar o proxy estático.

Configure ambas as definições no objeto Group Policy (GPO) que se aplica aos dispositivos de destino.

  1. No seu computador de gestão da Política de Grupo, abra a Consola de Gestão de Política de Grupo (GPMC).

  2. Na árvore da consola GPMC, expande os Objetos de Política de Grupo na floresta e no domínio que contêm a GPO que queres editar.

  3. Clique com o botão direito do mouse no GPO e selecione Editar.

  4. No Editor de Gestão de Políticas de Grupo, vá para Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Recolha de Dados e Compilações de Pré-visualização.

  5. Abra Configurar o uso do Proxy Autenticado para o Serviço de Experiência do Utilizador Conectado e Telemetria, selecione Ativado e depois selecione Desativar o uso do Proxy Autenticado.

    Captura de ecrã da definição de Política de Grupo que desativa o uso de proxy autenticado para telemetria.

  6. Abra Configurar experiências de utilizador ligadas e telemetria, introduza o proxy em <server-name-or-ip>:<port> e, em seguida, selecione OK.

    Captura de ecrã da definição de Política de Grupo para o endereço e a porta do servidor proxy de telemetria.

As políticas configuram os seguintes valores do registo:

Política de Grupo Caminho do Registo Valor do registo Dados valiosos
Configurar o uso de proxy autenticado para o serviço de Experiência do Utilizador Conectado e Telemetria HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
Configurar a telemetria e as experiências de utilizador ligadas HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer <server-name-or-ip>:<port> (REG_SZ), por exemplo, 10.0.0.6:8080

Nota

Não implemente TelemetryProxyServer através da gestão de dispositivos móveis (MDM). O sensor EDR lê TelemetryProxyServer a partir da localização do registo da Política de Grupo.

Em dispositivos que não podem utilizar o proxy WinHTTP predefinido para listas de revogação de certificados ou para o Windows Update, defina PreferStaticProxyForHttpRequest como 1 para fazer com que um sensor EDR compatível dê preferência a TelemetryProxyServer. Crie o valor por baixo de HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

O comando seguinte cria o valor do registo:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

PreferStaticProxyForHttpRequest aplica-se a ramos de sensores suportados que começam com MsSense.exe versão 10.8210.* ou 10.8049.*. Não se aplica à solução anterior baseada em MMA.

Configurar as definições do proxy do Microsoft Defender Antivirus

A proteção fornecida através da cloud do Microsoft Defender Antivirus oferece proteção automatizada quase instantânea contra ameaças novas e emergentes. A conectividade à cloud é necessária para indicadores personalizados quando o Microsoft Defender Antivirus é a sua solução ativa anti-malware. Também é necessária para a deteção e resposta em pontos finais (EDR) no modo de bloqueio, que funciona como alternativa quando uma solução não-Microsoft não bloqueia uma ameaça.

Nota

Prefiro um proxy WinHTTP a nível de sistema que permita ao Windows recuperar listas de revogação de certificados. Se essa configuração não for possível, definir SSLOptions como 2 em HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet desativa as verificações de revogação de certificados da proteção na cloud do Antivírus Microsoft Defender. Desativar as verificações de revogação reduz a proteção de validação de certificados e não é uma boa prática. Para os valores e riscos disponíveis, consulte Configurar e validar ligações de rede do Microsoft Defender Antivírus.

O Microsoft Defender Antivirus armazena em cache o último proxy funcional conhecido. Não uses a inspeção TLS para ligações cloud do Defender porque a inspeção quebra a ligação segura.

O Antivírus do Microsoft Defender não utiliza o proxy estático para estabelecer ligação ao Windows Update ou ao Microsoft Update para transferir as atualizações. Em vez disso, utiliza um proxy de sistema quando está configurado para utilizar o Windows Update, ou utiliza a origem interna de atualização configurada de acordo com a ordem de recurso para atualizações de proteção do Antivírus do Microsoft Defender.

Configurar as definições do proxy usando a Estratégia de Grupo

Utilize o procedimento em Configurar Microsoft Defender Antivirus usando Group Policy para abrir e editar uma GPO que se aplique aos dispositivos alvo. Depois, configure a política específica do proxy:

  1. No Editor de Gestão de Política de Grupo, vá para Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivirus.

  2. Abra Definir servidor proxy para ligar à rede, selecione Ativado e defina o servidor proxy. Incluir http:// ou https://. Mantenha a plataforma Defender Antivirus atualizada, conforme descrito nas atualizações Gerir o Microsoft Defender Antivírus.

    Captura de ecrã da política do Microsoft Defender Antivirus para definir um servidor proxy.

A política cria o valor de cadeia ProxyServer em HKLM\Software\Policies\Microsoft\Windows Defender. Use o seguinte formato:

<protocol>://<server-name-or-ip>:<port>

Por exemplo, http://10.0.0.6:8080.

Para usar um ficheiro de configuração automática de proxy (PAC), configure Definir a configuração automática de proxy (.pac) para estabelecer ligação à rede. Para ignorar o servidor proxy para destinos específicos, configure Definir endereços para ignorar o servidor proxy.

Configure as definições do proxy usando o PowerShell

Utilize os cmdlets do Microsoft Defender Antivirus numa sessão do PowerShell com privilégios elevados no dispositivo local (uma janela do PowerShell que abriu ao selecionar Executar como administrador).

  • Configure um servidor proxy estático ou um ficheiro PAC:

    • Configure um servidor proxy estático: Use a seguinte sintaxe:

      Set-MpPreference -ProxyServer "<protocol>://<server-name-or-ip>:<port>"
      

      Por exemplo:

      Set-MpPreference -ProxyServer "http://10.0.0.6:8080"
      
    • Configurar um ficheiro PAC: Use a seguinte sintaxe**:

      Set-MpPreference -ProxyPacUrl "<pac-file-url>"
      

      Por exemplo:

      Set-MpPreference -ProxyPacUrl "https://proxy.contoso.com/proxy.pac"
      
  • Evite o proxy para destinos específicos: Use a seguinte sintaxe:

    Set-MpPreference -ProxyBypass "<address-1>","<address-2>"
    

    Por exemplo:

    Set-MpPreference -ProxyBypass "intranet.contoso.com","updates.fabrikam.com"
    
  • Verifique a configuração:

    Get-MpPreference | Select-Object ProxyServer, ProxyPacUrl, ProxyBypass
    

Para mais informações, consulte Usar cmdlets PowerShell para configurar e executar o Microsoft Defender Antivirus e Set-MpPreference.

Configure um proxy estático a nível de sistema usando netsh

Em dispositivos com uma topologia de rede estável, abra o Prompt de Comando selecionando Executar como administrador, e use netsh winhttp para configurar um proxy estático a nível de sistema.

Nota

A configuração afeta todas as aplicações e serviços Windows que utilizam a configuração padrão do proxy WinHTTP.

Utilize a seguinte sintaxe:

netsh winhttp set proxy <proxy>:<port>

O exemplo seguinte configura o servidor proxy em 10.0.0.6 para usar a porta 8080:

netsh winhttp set proxy 10.0.0.6:8080

Para remover a configuração atual do proxy WinHTTP e regressar à conectividade direta, execute o seguinte comando:

netsh winhttp reset proxy

Para mostrar a configuração atual, configurar endereços de bypass ou usar definições avançadas de proxy WinHTTP, consulte netsh winhttp. Para convenções gerais netsh , veja sintaxe de comandos Netsh, contextos e formatação.

Configurar as definições de proxy para dispositivos que usam MMA

Os dispositivos Windows 8.1 continuam dependentes do MMA para o Defender for Endpoint. Os dispositivos Windows 7 SP1, Windows Server 2008 R2 SP1, Windows Server 2012 R2 e Windows Server 2016 devem usar o agente Defender for Endpoint mais recente. Para orientações de migração, consulte Atualizar MMA em dispositivos Windows.

Para o Windows 8.1 e quaisquer outros dispositivos que continuem temporariamente a utilizar MMA, configure um proxy ao nível do sistema ou configure o MMA para estabelecer ligação através de um proxy ou do gateway do Log Analytics:

Para orientações de integração, consulte Integrar versões anteriores do Windows.

Os artigos seguintes fornecem mais informações sobre configuração de proxys, conectividade, integração e resolução de problemas para o Defender for Endpoint: