Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Kontrollera att klienter kan ansluta till Defender för Endpoint-tjänstens URL:er med hjälp av Defender för Endpoint Client Analyzer för att säkerställa att slutpunkter kan kommunicera telemetri till tjänsten.
Mer information om Defender för Endpoint Client Analyzer finns i Felsöka sensorhälsa med hjälp av Microsoft Defender för Endpoint Client Analyzer.
Obs!
Du kan köra Defender för Endpoint Client Analyzer på enheter före registrering och efter registrering.
- När du testar på en enhet som registrerats i Defender för Endpoint använder verktyget registreringsparametrarna.
- När du testar på en enhet som ännu inte har registrerats i Defender för Endpoint använder verktyget standardinställningarna för USA, Storbritannien och EU.
För de samlade tjänst-URL:er som tillhandahålls av förenklad anslutning (standard för nya klienter), kör
mdeclientanalyzer.cmdmed-o <path to MDE onboarding package >när du testar enheter som ännu inte har onboardats till Defender för Endpoint. Kommandot använder geo-parametrar från registreringsskriptet för att testa anslutningen. Annars körs standardtestet före onboarding mot standarduppsättningen av URL:er. Mer information finns i Testa anslutning till den förenklade introduktionsmetoden.
Kontrollera att proxykonfigurationen har slutförts. WinHTTP kan sedan identifiera och kommunicera via proxyservern i din miljö, och proxyservern tillåter sedan trafik till URL:erna för Defender för Endpoint-tjänsten.
Ladda ned verktyget Microsoft Defender för Endpoint Client Analyzer på enheten där Defender för slutpunktssensorn körs.
Extrahera innehållet i MDEClientAnalyzer.zip på enheten.
Öppna en upphöjd kommandorad:
- Gå till Start och skriv cmd.
- Högerklicka på Kommandotolken och välj Kör som administratör.
Skriv följande kommando och tryck på Retur:
HardDrivePath\MDEClientAnalyzer.cmdErsätt HardDrivePath med sökvägen, där verktyget MDEClientAnalyzer laddades ned. Till exempel:
C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmdVerktyget skapar och extraherar denMDEClientAnalyzerResult.zip filen i mappen som anges av HardDrivePath.
Öppna MDEClientAnalyzerResult.txt och kontrollera att du har utfört proxykonfigurationsstegen för att aktivera serveridentifiering och åtkomst till tjänstens URL:er.
Verktyget kontrollerar anslutningen till Defender for Endpoint-tjänstens URL:er. Kontrollera att Defender för Endpoint-klienten är konfigurerad för att interagera. Verktyget skriver ut resultatet i MDEClientAnalyzerResult.txt-filen för varje URL som potentiellt kan användas för att kommunicera med Defender för Endpoint-tjänsterna. Till exempel:
Testing URL : https://xxx.microsoft.com/xxx 1 - Default proxy: Succeeded (200) 2 - Proxy auto discovery (WPAD): Succeeded (200) 3 - Proxy disabled: Succeeded (200) 4 - Named proxy: Doesn't exist 5 - Command line proxy: Doesn't exist
Om något av anslutningsalternativen returnerar statusen (200) kan Defender för Endpoint-klienten kommunicera med den testade URL:en korrekt med den här anslutningsmetoden.
Men om resultatet av anslutningskontrollen visar ett fel visas ett HTTP-fel (se HTTP-statuskoder). Du kan sedan använda de URL:er som anges i Aktivera åtkomst till Defender for Endpoint-tjänst-URL:er på proxyservern, som innehåller de tjänst-URL:er som du behöver för att tillåta trafik via proxyservern. Vilka URL:er som är tillgängliga för användning beror på vilken region som valts i Defender för endpoint onboarding-paketet eller onboarding-skriptet som används för enheten.
Obs!
- Molnanslutningskontroller i verktyget Connectivity Analyzer är inte kompatibla med regeln för minskning av attackytan (ASR) Blockera processskapande som kommer från PSExec- och WMI-kommandon. Om du vill köra anslutningsverktyget måste du utföra något av följande steg:
- Inaktivera tillfälligt regeln Blockera processskapande från PSExec- och WMI-kommandon .
- Lägg till ett globalt eller regelbaserat ASR-undantag för analysatorn tillfälligt. Mer information finns i Fil- och mappundantag för ASR-regler.
- När TelemetryProxyServer anges i registret eller via en grupprincip växlar Defender för Endpoint till direktanslutning om Defender för Endpoint inte kan nå den angivna proxyn.
Testar anslutningen till den förenklade introduktionsmetoden
Om du testar anslutningen på en enhet som ännu inte har registrerats för Defender för Endpoint med hjälp av en strömlinjeformad enhetsanslutning (relevant för både nya och migrerande enheter):
Ladda ned det strömlinjeformade registreringspaketet för relevant operativsystem.
Extrahera .cmd från registreringspaketet.
Ladda ned verktyget Microsoft Defender för Endpoint Client Analyzer och extrahera innehållet i MDEClientAnalyzer.zip på enheten.
Kör
mdeclientanalyzer.cmd -o <path to onboarding cmd file>inifrån mappen MDEClientAnalyzer. Kommandot använder geo-parametrar från registreringsskriptet för att testa anslutningen.
Om du testar anslutningen på en enhet som är registrerad på Defender för Endpoint med hjälp av det strömlinjeformade registreringspaketet kör du Defender för Endpoint Client Analyzer som vanligt. Verktyget använder de konfigurerade registreringsparametrarna för att testa anslutningen.
Mer information om hur du får åtkomst till det strömlinjeformade registreringspaketet och anslutningsskriptet finns i Registrera enheter med strömlinjeformad enhetsanslutning.
Url-anslutningar för Tjänsten Microsoft Monitoring Agent (MMA)
Se följande vägledning för att eliminera kravet på jokertecken (*) för din specifika miljö när du använder Microsoft Monitoring Agent (MMA) för tidigare versioner av Windows.
Registrera ett tidigare operativsystem med Microsoft Monitoring Agent (MMA) i Defender för Endpoint. Mer information finns i Anslut Windows Server 2016 och Windows Server 2012 R2.
Kontrollera att datorn rapporterar till Microsoft Defender-portalen.
Kör TestCloudConnection.exe verktyget från
C:\Program Files\Microsoft Monitoring Agent\Agentför att verifiera anslutningen och för att hämta de URL:er som krävs för din specifika arbetsyta.Kontrollera listan över URL:er för Microsoft Defender för Endpoint för den fullständiga listan över krav för din region (se kalkylbladet med tjänst-URL:er för Microsoft Defender för Endpoint).
Jokertecken (*) som används i *.ods.opinsights.azure.com, *.oms.opinsights.azure.comoch *.agentsvc.azure-automation.net URL-slutpunkter kan ersättas med ditt specifika arbetsyte-ID. Arbetsyte-ID:t är specifikt för din miljö och arbetsyta. Det finns i Onboarding-avsnittet i din klientorganisation i Microsoft Defender-portalen.
*.blob.core.windows.net URL-slutpunkten kan ersättas med url:erna som visas i avsnittet "Brandväggsregel: *.blob.core.windows.net" i testresultaten.
Obs!
Vid registrering via Microsoft Defender för molnet kan flera arbetsytor användas. Du måste utföra TestCloudConnection.exe proceduren på den registrerade datorn från varje arbetsyta (för att avgöra om det finns några ändringar i URL:erna för *.blob.core.windows.net mellan arbetsytorna).
Nästa steg
När du har verifierat anslutningen registrerar du dina enheter till Defender för Endpoint-tjänsten: