Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Офлайн-обновления аналитики безопасности позволяют Microsoft Defender для конечной точки на устройствах Linux оставаться в актуальном состоянии при ограниченном или отсутствующем подключении к Интернету. В этой статье вы настраиваете зеркальный сервер для загрузки обновлений от Microsoft, конточные точки Linux для получения обновлений и проверяете развертывание. Прежде чем начать, убедитесь, что ваша среда соответствует требованиям.
Как работают автономные обновления аналитики безопасности
Офлайн-обновления разведки безопасности используют локальный хостинговый сервер, называемый зеркальным сервером, для загрузки обновлений разведки безопасности от Microsoft. Устройства Linux получают обновления с зеркального сервера с определёнными интервалами.
Офлайн-процесс обновления работает следующим образом:
- Вы настраиваете локальный сервер веб- или сетевой файловой системы (NFS), который может подключаться к Microsoft для загрузки обновлений.
- Вы используете cron или запланированную задачу, чтобы запустить скрипт загрузчика на зеркальном сервере.
- Конечные точки Linux под управлением Defender for Endpoint получают загруженные обновления с зеркального сервера с определённым интервалом.
- Defender for Endpoint проверяет загруженные обновления перед загрузкой их в антивирусный движок.
- Процесс обновления на конечных точках Linux вы настраиваете с помощью политики безопасности конечных устройств или управляемого JSON-файла.
- Вы видите статус обновления с помощью
mdatpинструмента командной строки.
Рис. 1. Зеркальный сервер загружает и хранит автономные обновления аналитики безопасности.
Рис. 2. Конечные точки Linux получают офлайн-обновления аналитики безопасности с зеркального сервера.
Сервер зеркало может запускать любую из следующих операционных систем:
- Linux
- Windows
- macOS
Преимущества использования автономных обновлений аналитики безопасности
В числе основных преимуществ можно назвать следующие:
- Контролируйте, как часто зеркальный сервер загружает обновления и как часто конечные устройства их забирают.
- Тестируйте загруженные обновления на тестовом устройстве перед тем, как распространять их по всей организации.
- Сократите пропускную способность сети, потому что обновления от Microsoft скачивается только зеркальный сервер.
- Используйте зеркальный сервер на Windows, macOS или Linux без установки Defender for Endpoint.
- Скачайте обновления системы аналитики безопасности с последней совместимой версией антивирусного модуля.
- Храните предыдущее обновление в резервной папке. Если возникнут проблемы с последним обновлением, можно распространять предыдущую версию.
- Настройте конечные точки для получения обновлений от Microsoft в случае неудачи обновления с зеркального сервера.
Предварительные условия
Установите Defender for Endpoint версии
101.24022.0001(от марта 2024 г.) или более поздней версии на конечные точки Linux.Убедитесь, что конечные точки Linux могут подключаться к зеркальному серверу.
Используйте поддерживаемый дистрибутив Linux.
Настройте зеркальный сервер как HTTP- или HTTPS-сервер, NFS-сервер или другой сетевой сервер.
Убедитесь, что зеркалный сервер может получить доступ к следующим URL:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709https://definitionupdates.microsoft.com
Офлайн-загрузчик обновлений запрашивает ссылку
go.microsoft.comи переходит по её перенаправлениям доdefinitionupdates.microsoft.com, чтобы получить манифест и пакет обновления. Настройте файрвол или прокси зеркального сервера так, чтобы он позволял исходящий HTTPS-доступ к обеим конечным точкам.Установите Bash или PowerShell на зеркальном сервере. Скрипт загрузчика Bash также требует
curlиjq.Для сервера зеркало требуются следующие минимальные системные спецификации:
Ядра ЦП ОЗУ Бесплатный диск Обмен 2 ядра (предпочтительно 4 ядра) Минимум 1 ГБ (предпочтительно 4 ГБ) 2 ГБ Зависит от системы Примечание.
Эта конфигурация может отличаться в зависимости от количества обслуживаемых запросов и загрузки, которую должен обработать каждый сервер.
Настройка сервера зеркало
Примечание.
- Ваша организация управляет и владеет зеркальным сервером в его приватной среде.
- Вам не нужно устанавливать Defender for Endpoint на зеркальном сервере.
Скачать скрипт для автономной загрузки аналитики безопасности
Microsoft публикует скрипт для автономной загрузки аналитики безопасности в репозитории microsoft/mdatp-xplat на GitHub.
Используйте один из следующих вариантов, чтобы получить скрипт для загрузки.
Вариант 1: Клонировать репозиторий (предпочтительно)
Чтобы клонировать репозиторий, следуйте следующим шагам:
Установите Git на зеркальном сервере.
Перейдите в каталог, в котором нужно клонировать репозиторий.
Клонируйте репозиторий, запустив
git clone https://github.com/microsoft/mdatp-xplat.git.
Вариант 2. Скачивание zip-файла
Чтобы использовать ZIP-пакет вместо клонирования репозитория, выполните следующие действия.
Скопируйте скачанный файл в папку, в которой вы хотите сохранить скрипт.
Извлеките zip-папку.
Используйте запланированную задачу или задание cron для периодической загрузки и извлечения последней версии.
Структура локальных каталогов после клонирования репозитория или скачивания zip-файла
Используйте следующий пример списка каталогов, чтобы убедиться, что локальная копия содержит ожидаемую linux/definition_downloader структуру и скрипты:
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Примечание.
Ознакомьтесь с README.md файлом, чтобы узнать подробности об использовании скриптов загрузки офлайн-обновлений.
Настройте следующие поля в settings.json для управления скриптом загрузки:
| Имя поля | Значение | Описание |
|---|---|---|
downloadFolder |
строка | Указывает папку, из которой скрипт загружает файлы. |
downloadLinuxUpdates |
логический тип | Если задано значение true, обновления Linux загружаются в downloadFolder. |
logFilePath |
строка | Указывает файл диагностического журнала. Вы можете поделиться этим файлом с служба поддержки Майкрософт при устранении неполадок со скриптом. |
downloadMacUpdates |
логический тип | Если установлено значение true, загружает обновления macOS в downloadFolder. |
downloadPreviewUpdates |
логический тип | Если установлено значение true, загружаются предварительные обновления для выбранных операционных систем. |
backupPreviousUpdates |
логический тип | Если установлено значение true, предыдущее обновление копируется в папку _back перед загрузкой нового обновления. |
Выполнение скрипта загрузчика аналитики безопасности в автономном режиме
Чтобы вручную скачать последнее обновление, настройте settings.json, а затем используйте команду для shell на вашем зеркальном сервере:
Bash: выполните следующую команду, чтобы загрузить последние обновления автономных определений в настроенную папку загрузки:
./xplat_offline_updates_download.shPowerShell: Запустите скрипт загрузчика PowerShell на зеркальном сервере с помощью PowerShell:
./xplat_offline_updates_download.ps1
Примечание.
Запланируйте задание cron или задание планировщика для регулярного запуска скрипта, чтобы зеркальный сервер получал актуальные обновления системы аналитики безопасности.
Разместите обновления аналитики безопасности для автономного использования на зеркальном сервере
Когда скрипт запускается, он скачивает updates.zip и manifest.json в папки, сгруппированные по операционной системе, кольцу выпуска и архитектуре. Например, обновления для рабочей среды Linux для устройств x86_64 хранятся в каталоге linux/production/arch_x86_64 в настроенной папке загрузки.
Разместить настроенную папку загрузки на HTTP- или HTTPS-сервере, в сетевом разделе, или на локальной или удалённой точке монтирования, к которой могут получить доступ конечные устройства Linux.
Скопируйте URL или путь к абсолютной папке через папку release-ring, но не включайте каталог arch_* .
Примечание.
Например, если скрипт загрузчика использует downloadFolder=/tmp/wdav-update, а HTTP-сервер на updates.contoso.com:8000 размещает /tmp/wdav-update, используйте http://updates.contoso.com:8000/linux/production/. Проверьте, что в этом месте находятся arch_* каталоги.
Также можно использовать абсолютный путь локальной или удалённой точки крепления. Например, если скрипт загружает файлы в /tmp/wdav-update, используйте /tmp/wdav-update/linux/production.
После настройки зеркального сервера укажите его URL-адрес или путь на конечных точках Linux в качестве значения offlineDefinitionUpdateUrl. Выберите один из методов в разделе Configure the endpoints.
Настройка конечных точек в Microsoft Intune
Microsoft Intune — это рекомендуемое средство для настройки и развертывания функций Microsoft Defender для конечной точки на устройствах. Однако Intune — это отдельный продукт, который не является частью Defender for Endpoint и включён не во все подписки. Чтобы использовать Intune, вам нужна подписка, в которую входит Intune, или вы можете приобрести Intune отдельно как отдельную подписку или дополнение. Если у вас нет Intune, можно использовать любой из других методов в этой статье. Дополнительные сведения см. в разделе Лицензирование Microsoft Intune.
Для настройки автономных обновлений аналитики безопасности в Intune используйте политику Антивирус для защиты конечных точек. Для подробных инструкций см. Создание политик безопасности конечных точек или Изменение существующих политик (ссылки открывают новые вкладки в документации Intune).
При создании политики используйте следующие конкретные настройки:
-
Тип политики: перейдите в раздел «Управление>антивирусом » на безопасности конечных устройств | Страница обзора на https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, затем выберите
«Создать политику». - Платформа: Выберите Linux.
- Профиль: выберите Антивирусная программа Microsoft Defender.
При создании или изменении политики настройте следующие параметры на вкладке «Настройки конфигурации »:
Раздел настроек защиты от облака:
- Автоматические обновления разведки безопасности: убедитесь, что эта настройка включена.
-
Интервал обновления разведки безопасности: по умолчанию конечные точки Linux получают обновления разведки безопасности с зеркального сервера каждые восемь часов (
28800секунд). Чтобы использовать другой интервал, переведите переключатель в
Configure и введите интервал за секунды.
Раздел антивирусного движка:
-
Включить офлайн-обновление аналитики безопасности: Выберите Включить, чтобы сделать доступными остальные параметры офлайн-обновления:
- Резервный вариант обновления разведки безопасности офлайн в облако: установите это значение на True, чтобы конечная точка пыталась получить обновления разведки безопасности из облака Microsoft, если не может получить их с зеркального сервера.
-
URL-адрес или каталог для автономного обновления аналитики безопасности: переведите переключатель в положение
«Настроено», затем введите URL-адрес или путь к каталогу зеркального сервера. Для HTTP- или HTTPS-сервера используйте формат http://<mirror_server_address>/linux/production/. Вы также можете указать сетевую точку или локальную или удалённую точку крепления. Дополнительные сведения см. в разделе «Размещение автономных обновлений аналитики безопасности на зеркальном сервере».
-
Включить офлайн-обновление аналитики безопасности: Выберите Включить, чтобы сделать доступными остальные параметры офлайн-обновления:
Настройте конечные точки в портале Microsoft Defender
Если ваша организация управляет политиками безопасности конечных точек в портале Microsoft Defender, вы можете настроить офлайн-обновления безопасности с теми же политиками безопасности конечных устройств, что и Intune.
Для подробных инструкций см. Создать политику безопасности конечной точки или Редактировать политику безопасности конечной точки (ссылки открывают новые вкладки).
Когда вы создаёте политику на вкладке политик Linux на странице политики безопасности Endpoint в портале Defender , https://security.microsoft.com/policy-inventory?osPlatform=Linuxиспользуйте следующие конкретные настройки:
- Выберите платформу: выберите Linux.
- Выберите шаблон: выберите Microsoft Defender Antivirus.
При создании или изменении политики используйте настройки, описанные в разделе «Наладить конечные точки в Microsoft Intune» на странице «Настройки конфигурации».
Когда вы назначаете политику, ограничения группы распределения применяются к устройствам, управляемым через Defender for Endpoint Security Settings. Дополнительные сведения см. на шаге "Назначения".
Настройка конечных точек с помощью управляемого JSON
Файл mdatp_managed.json — это управляемый файл конфигурации, который Defender for Endpoint в Linux считывает при запуске для применения параметров политики. Используйте этот метод для настройки вручную или с помощью сторонних инструментов управления, такого как Chef или Ansible. Обновите следующий пример для вашей среды, а затем разверните его в /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.
{
"cloudService": {
"automaticDefinitionUpdateEnabled": true,
"definitionUpdatesInterval": 1202
},
"antivirusEngine": {
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate": "enabled"
}
}
| Имя поля | Значения | Описание |
|---|---|---|
automaticDefinitionUpdateEnabled |
true или false |
Определяет, будет ли Defender for Endpoint автоматически пытаться устанавливать обновления аналитики безопасности. |
definitionUpdatesInterval |
Числовой | Указывает интервал между автоматическими обновлениями разведки безопасности в секундах. |
offlineDefinitionUpdateUrl |
String | Указывает URL зеркального сервера или путь к локальной или удалённой точке монтажа. Сведения о требованиях к пути см. в разделе Разместите офлайн-обновления аналитики безопасности на зеркальном сервере. |
offlineDefinitionUpdate |
enabled или disabled |
Включает или отключает автономные обновления аналитики безопасности. |
offlineDefinitionUpdateFallbackToCloud |
true или false |
Контролирует, пытается ли Defender for Endpoint получить обновление от Microsoft при сбое обновления с зеркального сервера. |
Проверка сигнатуры двигателя
Начиная с релиза 101.26062.0005 (август 2026 года), Defender for Endpoint на Linux проверяет цифровую подпись антивирусного движка перед загрузкой. Такое поведение по умолчанию помогает защитить ваши устройства от изменённых или неподписанных файлов движка.
Что необходимо знать
- Проверка подписи включается автоматически при новых установках и обновлениях. Отдельное действие не требуется.
- Если файл движка не проходит проверку подписи, Defender for Endpoint его не загружает.
- Сеттинг
offlineDefinitionUpdateVerifySigустарел и больше не действует. Если ваша управляемая конфигурация использует эту настановку, действие по замене не требуется, так как проверка подписи двигателя по умолчанию включена.
Выполните следующие команды для просмотра состояния проверки подписи:
mdatp health --details definitions
mdatp health --details features
Соответствующие поля отображаются в обоих выходах команд:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Значения, такие как версия определений, временные метки и URI источника обновления, различаются в зависимости от устройства.
Проверяйте обновления разведки безопасности в офлайн-режиме
Чтобы проверить конфигурацию на устройстве под управлением Linux, просмотрите параметры и состояние обновления аналитики безопасности:
mdatp health --details definitions
В следующем примере показано актуальное устройство с настроенными автономными обновлениями аналитики безопасности:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Запустить офлайн-обновления аналитики безопасности
Вы можете активировать обновления автономной аналитики безопасности автоматически или вручную.
Настройка автоматических обновлений
Defender for Endpoint автоматически получает офлайн-обновления разведки безопасности в установленные интервалы при настройке следующих настроек:
-
Уровень применения антивирусного движка установлен на
real_time. -
automaticDefinitionUpdateEnabledзадан какtrue. -
offlineDefinitionUpdateзадан какenabled.
Стандартный интервал обновления — восемь часов. Используйте definitionUpdatesInterval для указания другого интервала за секунды.
Запустите ручное обновление
Чтобы конечная точка Linux мгновенно получила обновление разведки безопасности с установленного источника, выполните следующую команду:
mdatp definitions update
Проверка состояния обновления
После активации обновления используйте следующие проверки, чтобы подтвердить успешность.
Просмотрите статус обновления при запуске
mdatp health --details definitions.Проверьте, что
definitions_statusявляетсяup_to_date, аdefinitions_update_fail_reasonпусто. Следующий пример показывает следующие поля:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Устранение неполадок и диагностика
Если обновления завершаются сбоем, зависают или не запускаются, выполните следующие действия для устранения неполадок:
Проверьте состояние автономных обновлений системы аналитики безопасности. Используйте следующую команду, чтобы просмотреть текущее состояние определения и источник обновления:
mdatp health --details definitionsНайдите сведения в
definitions_update_fail_reasonразделе.Убедитесь, что
offline_definition_updateиengine_signature_verificationвключены.Проверьте
definitions_update_source_uri, чтобы определить, где устройство получило обновление:- Если устройство получило обновление с зеркального сервера,
definitions_update_source_uriдолжно совпадать сoffline_definition_url_configured. - Если включено резервное использование облака Microsoft и не удалось обновить зеркальный сервер,
definitions_update_source_uriможет вместо этого показывать источник Microsoft.
- Если устройство получило обновление с зеркального сервера,
Выполните тест подключения, чтобы подтвердить, что конечная точка может получить доступ к зеркальному серверу и необходимым службам Defender:
mdatp connectivity testЕсли подключение выполнено успешно, повторите обновление определения вручную с помощью следующей команды:
mdatp definitions update