PASSO 3: Verificar a conectividade do cliente aos URLs do serviço Microsoft Defender para Endpoint

Verifique se os clientes conseguem estabelecer ligação aos URLs do serviço Defender para Endpoint, utilizando o Analisador de Cliente do Defender para Endpoint, para garantir que os dispositivos conseguem enviar telemetria para o serviço.

Para mais informações sobre o Defender for Endpoint Client Analyzer, consulte Resolver problemas de funcionamento do sensor com o Microsoft Defender para Endpoint Client Analyzer.

Nota

Pode executar o Analisador de Cliente do Defender para Endpoint em dispositivos antes da integração e após a integração.

  • Ao testar num dispositivo integrado no Defender para Endpoint, a ferramenta utilizará os parâmetros de inclusão.
  • Quando os testes num dispositivo ainda não estão integrados no Defender para Endpoint, a ferramenta utilizará as predefinições dos EUA, Reino Unido e UE. Para os URLs de serviço consolidados fornecidos pela conectividade simplificada (predefinição para novos inquilinos), ao testar dispositivos que ainda não estão integrados no Defender para Endpoint, execute mdeclientanalyzer.cmd com -o <path to MDE onboarding package >. O comando utilizará parâmetros geográficos do script de inclusão para testar a conectividade. Caso contrário, o teste de pré-integração predefinido é executado em relação ao URL padrão definido. Para mais detalhes, consulte Testar a conectividade ao método simplificado de integração.

Verifique se a configuração do proxy foi concluída com êxito. O WinHTTP pode então detetar e comunicar através de um servidor proxy existente no seu ambiente e, depois, o servidor proxy permite o tráfego para os URLs do serviço Defender para Endpoint.

  1. Descarregue a ferramenta Microsoft Defender para Endpoint Client Analyzer no dispositivo onde o sensor Defender for Endpoint está a correr.

  2. Extraia os conteúdos de MDEClientAnalyzer.zip no dispositivo.

  3. Abra uma linha de comandos elevada:

    1. Aceda a Iniciar e escreva cmd.
    2. Clique com o botão direito do rato em Linha de comandos e selecione Executar como administrador.
  4. Introduza o seguinte comando e prima Enter:

    HardDrivePath\MDEClientAnalyzer.cmd
    

    Substitua HardDrivePath pelo caminho onde a ferramenta MDEClientAnalyzer foi transferida. Por exemplo:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    
  5. A ferramenta cria e extrai o ficheiroMDEClientAnalyzerResult.zip na pasta especificada pelo HardDrivePath.

  6. Abra MDEClientAnalyzerResult.txt e verifique se executou os passos de configuração do proxy para ativar a deteção e o acesso do servidor aos URLs do serviço.

    A ferramenta verifica a conectividade do Defender para URLs de serviço do Endpoint. Certifique-se de que o cliente do Defender para Endpoint está configurado para interagir. A ferramenta apresenta os resultados no ficheiro MDEClientAnalyzerResult.txt para cada URL que pode potencialmente ser utilizada para estabelecer comunicação com os serviços do Defender para Endpoint. Por exemplo:

    Testing URL : https://xxx.microsoft.com/xxx
    1 - Default proxy: Succeeded (200)
    2 - Proxy auto discovery (WPAD): Succeeded (200)
    3 - Proxy disabled: Succeeded (200)
    4 - Named proxy: Doesn't exist
    5 - Command line proxy: Doesn't exist
    

Se qualquer uma das opções de conectividade devolver um estado (200), o cliente do Defender para Endpoint pode comunicar corretamente com o URL testado através deste método de conectividade.

No entanto, se os resultados da verificação de conectividade indicarem uma falha, é exibido um erro HTTP (ver Códigos de Estado HTTP). Pode então utilizar os URL indicados em Ativar o acesso aos URL de serviço do Defender for Endpoint no servidor proxy, que fornecem os URL de serviço necessários a permitir através do servidor proxy. Os URLs disponíveis para utilização dependem da região selecionada no pacote de integração Defender for Endpoint ou no script de onboarding usado no dispositivo.

Nota

  • As verificações de conectividade da cloud na ferramenta Connectivity Analyzer são incompatíveis com a regra de redução da superfície de ataque (ASR) Bloquear criações de processos com origem nos comandos PSExec e WMI. Para executar a ferramenta de conectividade, tem de efetuar um dos seguintes passos:
    • Desative temporariamente a regra Bloquear criações de processos com origem em comandos PSExec e WMI.
    • Adicione temporariamente uma exclusão asr global ou por regra para o analisador. Para obter mais informações, veja Exclusões de ficheiros e pastas para regras ASR.
  • Quando o TelemetryProxyServer está definido no registo ou via Group Policy, o Defender for Endpoint regressa à conectividade direta se o Defender for Endpoint falhar em aceder ao proxy definido.

Testar a conectividade ao método de inclusão simplificado

Se está a testar a conectividade num dispositivo que ainda não foi integrado no Defender for Endpoint usando conectividade simplificada (relevante tanto para dispositivos novos como para dispositivos em migração):

  1. Transfira o pacote de configuração inicial simplificado para o sistema operativo relevante.

  2. Extraia o ficheiro .cmd do pacote de integração.

  3. Descarregue a ferramenta Microsoft Defender para Endpoint Client Analyzer e extraia o conteúdo do MDEClientAnalyzer.zip no dispositivo.

  4. Execute mdeclientanalyzer.cmd -o <path to onboarding cmd file> a partir da pasta MDEClientAnalyzer. O comando utiliza parâmetros geográficos do script de inclusão para testar a conectividade.

Se estiver a testar a conectividade num dispositivo integrado no Defender para Endpoint com o pacote de inclusão simplificado, execute o Analisador de Cliente do Defender para Endpoint normalmente. A ferramenta utiliza os parâmetros de inclusão configurados para testar a conectividade.

Para mais informações sobre como aceder ao pacote de integração simplificado e ao script de conectividade, consulte Dispositivos de integração usando conectividade simplificada dos dispositivos.

Ligações de URL do Serviço do Microsoft Monitoring Agent (MMA)

Consulte as orientações seguintes para eliminar o requisito de carácter universal (*) no seu ambiente específico ao usar o Microsoft Monitoring Agent (MMA) para versões anteriores do Windows.

  1. Integre uma versão anterior do sistema operativo com o Microsoft Monitoring Agent (MMA) no Microsoft Defender para Endpoint. Para obter mais informações, veja Integrar Windows Server 2016 e Windows Server 2012 R2.

  2. Certifique-se de que a máquina está a reportar corretamente ao portal Microsoft Defender.

  3. Execute a ferramenta TestCloudConnection.exe de C:\Program Files\Microsoft Monitoring Agent\Agent para validar a conectividade e para obter os URLs necessários para a área de trabalho específica.

  4. Consulte a lista de URLs do Microsoft Defender para Endpoint para a lista completa de requisitos para a sua região (consulte a folha de cálculo dos URLs dos serviços Microsoft Defender para Endpoint).

Este é o PowerShell para administradores.

Os carateres universais (*) utilizados nos pontos de extremidade do URL *.ods.opinsights.azure.com, *.oms.opinsights.azure.com e *.agentsvc.azure-automation.net podem ser substituídos pelo ID específico do Workspace. O ID da Área de Trabalho é específico do seu ambiente e área de trabalho. Pode encontrá-la na secção Inclusão do seu inquilino no portal do Microsoft Defender.

O *.blob.core.windows.net ponto final do URL pode ser substituído pelos URLs apresentados na secção "Regra de Firewall: *.blob.core.windows.net" dos resultados do teste.

Nota

No caso da integração através do Microsoft Defender para a Cloud, podem ser utilizadas várias áreas de trabalho. Terá de executar o procedimento TestCloudConnection.exe na máquina integrada em cada área de trabalho (para determinar se existem alterações nos URLs *.blob.core.windows.net entre as áreas de trabalho).

Passos seguintes

Depois de verificar a conectividade, integre os seus dispositivos no serviço Defender for Endpoint: