Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Verifique se os clientes conseguem estabelecer ligação aos URLs do serviço Defender para Endpoint, utilizando o Analisador de Cliente do Defender para Endpoint, para garantir que os dispositivos conseguem enviar telemetria para o serviço.
Para mais informações sobre o Defender for Endpoint Client Analyzer, consulte Resolver problemas de funcionamento do sensor com o Microsoft Defender para Endpoint Client Analyzer.
Nota
Pode executar o Analisador de Cliente do Defender para Endpoint em dispositivos antes da integração e após a integração.
- Ao testar num dispositivo integrado no Defender para Endpoint, a ferramenta utilizará os parâmetros de inclusão.
- Quando os testes num dispositivo ainda não estão integrados no Defender para Endpoint, a ferramenta utilizará as predefinições dos EUA, Reino Unido e UE.
Para os URLs de serviço consolidados fornecidos pela conectividade simplificada (predefinição para novos inquilinos), ao testar dispositivos que ainda não estão integrados no Defender para Endpoint, execute
mdeclientanalyzer.cmdcom-o <path to MDE onboarding package >. O comando utilizará parâmetros geográficos do script de inclusão para testar a conectividade. Caso contrário, o teste de pré-integração predefinido é executado em relação ao URL padrão definido. Para mais detalhes, consulte Testar a conectividade ao método simplificado de integração.
Verifique se a configuração do proxy foi concluída com êxito. O WinHTTP pode então detetar e comunicar através de um servidor proxy existente no seu ambiente e, depois, o servidor proxy permite o tráfego para os URLs do serviço Defender para Endpoint.
Descarregue a ferramenta Microsoft Defender para Endpoint Client Analyzer no dispositivo onde o sensor Defender for Endpoint está a correr.
Extraia os conteúdos de MDEClientAnalyzer.zip no dispositivo.
Abra uma linha de comandos elevada:
- Aceda a Iniciar e escreva cmd.
- Clique com o botão direito do rato em Linha de comandos e selecione Executar como administrador.
Introduza o seguinte comando e prima Enter:
HardDrivePath\MDEClientAnalyzer.cmdSubstitua HardDrivePath pelo caminho onde a ferramenta MDEClientAnalyzer foi transferida. Por exemplo:
C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmdA ferramenta cria e extrai o ficheiroMDEClientAnalyzerResult.zip na pasta especificada pelo HardDrivePath.
Abra MDEClientAnalyzerResult.txt e verifique se executou os passos de configuração do proxy para ativar a deteção e o acesso do servidor aos URLs do serviço.
A ferramenta verifica a conectividade do Defender para URLs de serviço do Endpoint. Certifique-se de que o cliente do Defender para Endpoint está configurado para interagir. A ferramenta apresenta os resultados no ficheiro MDEClientAnalyzerResult.txt para cada URL que pode potencialmente ser utilizada para estabelecer comunicação com os serviços do Defender para Endpoint. Por exemplo:
Testing URL : https://xxx.microsoft.com/xxx 1 - Default proxy: Succeeded (200) 2 - Proxy auto discovery (WPAD): Succeeded (200) 3 - Proxy disabled: Succeeded (200) 4 - Named proxy: Doesn't exist 5 - Command line proxy: Doesn't exist
Se qualquer uma das opções de conectividade devolver um estado (200), o cliente do Defender para Endpoint pode comunicar corretamente com o URL testado através deste método de conectividade.
No entanto, se os resultados da verificação de conectividade indicarem uma falha, é exibido um erro HTTP (ver Códigos de Estado HTTP). Pode então utilizar os URL indicados em Ativar o acesso aos URL de serviço do Defender for Endpoint no servidor proxy, que fornecem os URL de serviço necessários a permitir através do servidor proxy. Os URLs disponíveis para utilização dependem da região selecionada no pacote de integração Defender for Endpoint ou no script de onboarding usado no dispositivo.
Nota
- As verificações de conectividade da cloud na ferramenta Connectivity Analyzer são incompatíveis com a regra de redução da superfície de ataque (ASR) Bloquear criações de processos com origem nos comandos PSExec e WMI. Para executar a ferramenta de conectividade, tem de efetuar um dos seguintes passos:
- Desative temporariamente a regra Bloquear criações de processos com origem em comandos PSExec e WMI.
- Adicione temporariamente uma exclusão asr global ou por regra para o analisador. Para obter mais informações, veja Exclusões de ficheiros e pastas para regras ASR.
- Quando o TelemetryProxyServer está definido no registo ou via Group Policy, o Defender for Endpoint regressa à conectividade direta se o Defender for Endpoint falhar em aceder ao proxy definido.
Testar a conectividade ao método de inclusão simplificado
Se está a testar a conectividade num dispositivo que ainda não foi integrado no Defender for Endpoint usando conectividade simplificada (relevante tanto para dispositivos novos como para dispositivos em migração):
Transfira o pacote de configuração inicial simplificado para o sistema operativo relevante.
Extraia o ficheiro .cmd do pacote de integração.
Descarregue a ferramenta Microsoft Defender para Endpoint Client Analyzer e extraia o conteúdo do MDEClientAnalyzer.zip no dispositivo.
Execute
mdeclientanalyzer.cmd -o <path to onboarding cmd file>a partir da pasta MDEClientAnalyzer. O comando utiliza parâmetros geográficos do script de inclusão para testar a conectividade.
Se estiver a testar a conectividade num dispositivo integrado no Defender para Endpoint com o pacote de inclusão simplificado, execute o Analisador de Cliente do Defender para Endpoint normalmente. A ferramenta utiliza os parâmetros de inclusão configurados para testar a conectividade.
Para mais informações sobre como aceder ao pacote de integração simplificado e ao script de conectividade, consulte Dispositivos de integração usando conectividade simplificada dos dispositivos.
Ligações de URL do Serviço do Microsoft Monitoring Agent (MMA)
Consulte as orientações seguintes para eliminar o requisito de carácter universal (*) no seu ambiente específico ao usar o Microsoft Monitoring Agent (MMA) para versões anteriores do Windows.
Integre uma versão anterior do sistema operativo com o Microsoft Monitoring Agent (MMA) no Microsoft Defender para Endpoint. Para obter mais informações, veja Integrar Windows Server 2016 e Windows Server 2012 R2.
Certifique-se de que a máquina está a reportar corretamente ao portal Microsoft Defender.
Execute a ferramenta TestCloudConnection.exe de
C:\Program Files\Microsoft Monitoring Agent\Agentpara validar a conectividade e para obter os URLs necessários para a área de trabalho específica.Consulte a lista de URLs do Microsoft Defender para Endpoint para a lista completa de requisitos para a sua região (consulte a folha de cálculo dos URLs dos serviços Microsoft Defender para Endpoint).
Os carateres universais (*) utilizados nos pontos de extremidade do URL *.ods.opinsights.azure.com, *.oms.opinsights.azure.com e *.agentsvc.azure-automation.net podem ser substituídos pelo ID específico do Workspace. O ID da Área de Trabalho é específico do seu ambiente e área de trabalho. Pode encontrá-la na secção Inclusão do seu inquilino no portal do Microsoft Defender.
O *.blob.core.windows.net ponto final do URL pode ser substituído pelos URLs apresentados na secção "Regra de Firewall: *.blob.core.windows.net" dos resultados do teste.
Nota
No caso da integração através do Microsoft Defender para a Cloud, podem ser utilizadas várias áreas de trabalho. Terá de executar o procedimento TestCloudConnection.exe na máquina integrada em cada área de trabalho (para determinar se existem alterações nos URLs *.blob.core.windows.net entre as áreas de trabalho).
Passos seguintes
Depois de verificar a conectividade, integre os seus dispositivos no serviço Defender for Endpoint: