Linux'ta Uç Nokta için Microsoft Defender'ı kapsamdan çıkarma veya kaldırma

Bu makale, Uç Nokta için Microsoft Defender Linux sunucularından çıkarması veya kaldırması gereken BT yöneticilerine ve güvenlik uzmanlarına yöneliktir. Çıkarma ve kaldırma arasındaki farkı açıklar, senaryonuz için hangi seçeneğin doğru olduğuna karar vermenize yardımcı olur ve her yöntem için adım adım yönergeler sağlar. Ayrıca, Microsoft Defender portalında eklenen ve kaldırılan cihazların nasıl göründüğünü de açıklar.

Genel bakış

Uç Nokta için Defender'dan bir cihaz eklediğinizde veya Defender uygulamasını kaldırdığınızda, Microsoft Defender portalına yeni algılamalar, güvenlik açığı veya güvenlik verileri gönderilmez. Bir cihaz çıkarıldıktan yedi gün sonra algılayıcının sistem durumu devre dışı olarak değişir. Kullanıma alınmış veya kaldırılmış bir cihaz için uyarılar, güvenlik açıkları ve cihaz zaman çizelgesi gibi geçmiş veriler, yapılandırılmış saklama süresi dolana kadar Microsoft Defender portalında görünür durumda kalır. Ayrıca 180 güne kadar cihaz envanterinde cihaz profilini (veri olmadan) görürsünüz. Son 30 gün içinde etkin olmayan cihazlar kuruluşunuzun maruz kalma puanına dahil edilmez.

Yalnızca etkin cihazların verilerini görüntülemek için algılayıcı sistem durumu, cihaz etiketleri veya cihaz grupları gibi filtreleri kullanabilirsiniz.

Sistemden çıkarma ile kaldırma arasındaki fark nedir?

Sistemden çıkarma ile kaldırma arasında önemli farklar vardır:

  • Çıkarma işlemi bir cihazın Defender hizmetiyle bağlantısını keser, böylece aracı yüklü bırakılırken güvenlik verilerini göndermeyi durdurur.
  • Kaldırdığınızda Uç Nokta için Defender yazılımı ve hizmetleri cihazdan tamamen kaldırılır ve güvenlik verilerinin gönderilmesi durdurulur.

Sistemden çıkarma ve yüklemeyi kaldırma arasında nasıl seçim yapılır

  • Bağlantıyı kesin; Defender uygulaması Linux sunucusunda yüklü kalırken Defender'ın Defender hizmetiyle iletişim kurmasını geçici olarak durdurmak istediğinizde bunu yapın. Defender'ı daha sonra aracıyı yeniden yüklemeden yeniden etkinleştirmeyi planlıyorsanız bu seçenek önerilir. Örneğin, Defender uygulamasıyla ilgili bir sorunu gidermeniz gerekiyorsa veya sunucuda bakım gerçekleştirirken Defender'ı geçici olarak durdurmak istiyorsanız, bunu devre dışı bırakmak isteyebilirsiniz.

  • Defender uygulamasını Linux sunucusundan tamamen kaldırmak istediğinizde, örneğin yükleme halkasını değiştirirken (Prod/Insider Yavaş/Insider Hızlı) veya cihazda artık Microsoft Defender kullanmayı planlamadığınızda kaldırın.

Offboard edilen ve yüklemesi kaldırılan cihazlar nasıl davranır?

Bir cihaz başarıyla kapsamdan çıkarıldıktan veya kaldırıldıktan sonra Defender uygulaması aşağıdaki gibi davranır:

  • Microsoft Defender portalına telemetri (uyarılar ve güvenlik açıkları gibi) göndermeyi durdurur.
  • Lisanssız ve işlevsiz hale gelir.
  • Microsoft Defender aracılığıyla uygulanan güvenlik ilkeleri kaldırılır.

Kapsamdan çıkarılan ve yüklemesi kaldırılan cihazlar Defender portalında nasıl görünürler?

  • Sistemden çıkarılan veya kaldırılan cihazın algılayıcı sağlık durumu, yedi gün boyunca telemetri alınmamasının ardından İnaktif olarak değişir.
  • Kapsamdan çıkarılan ve kaldırılmış cihazlar 180 güne kadar görünür kalır. Veri saklama hakkında daha fazla bilgi için bkz. Uç Nokta için Microsoft Defender veri depolama ve gizliliği.
  • Saklama süresi boyunca geçmiş verilere (uyarılar, zaman çizelgesi, yazılım envanteri) erişilebilir olmaya devam eder.
  • Portalda açıkça belirtilen bir Offboarded veya Uninstalled etiketi görüntülenmez. Çıkarılmış veya kaldırılmış cihazlar ile yalnızca bağlantısı kesilmiş veya etkin olmayan cihazlar arasında ayrım yapmak için, cihazı çıkarmadan veya kaldırmadan önce cihaza bir etiket eklemenizi öneririz. Bu, daha sonra bu cihazları tanımlamayı ve filtrelemeyi kolaylaştırır.

Cihazı kaldırma

Uç Nokta için Microsoft Defender'ten bir Linux sunucusunu çıkarmak için üç yöntem mevcuttur:

  • Bir script kullanarak dışarıda.
  • Bir kaldırma JSON dosyası kullanarak kaldırın.
  • API kullanarak offboard yapıyorum.

Tüm yöntemler aynı sonucu verir, bu yüzden senaryonuza en uygun olanı seçebilirsiniz.

Bir betik kullanarak kaldırma

  1. Microsoft Defender portalına ()https://security.microsoft.com gidin ve oturum açın.

  2. Gezinti bölmesinde, Sistem'in altında Ayarlar>Uç Noktaları'nı seçin ve ardından Cihaz yönetimi'nin altında Çıkarma'yı seçin.

  3. İşletim sistemi olarak Linux Server'ı seçin ve ardından Dağıtım yöntemi bölümünde Yerel betik'i seçin.

  4. Paketi indir'i ve ardından İndir'i seçin. İndirilen sıkıştırılmış klasör WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip (burada YYYY-AA-GG, paketin bitiş tarihidir) olarak adlandırılır.

  5. Linux sunucunuzda, ZIP dosyasının içeriğini yerel bir dizine ayıklayın.

  6. Bir terminal açın ve MicrosoftDefenderATPOffboardingLinuxServer_valid_until_YYYY-MM-DD dosyasının bulunduğu dizine gidin.

  7. Terminale yazın sudo python3 MicrosoftDefenderATPOffboardingLinuxServer_valid_until_YYYY-MM-DD.py . Bu, cihazın Uç Nokta için Microsoft Defender ile ilişiğini kesen betiği çalıştırır.

Sistemden kaldırma JSON dosyası kullanarak sistemden kaldırma

Not

Bu yöntem, tercih ettiğiniz Linux yapılandırma yönetim aracı kullanılarak el ile veya otomatik olarak gerçekleştirilebilir.

  1. Microsoft Defender portalına ()https://security.microsoft.com gidin ve oturum açın.
  2. Gezinti bölmesinde, Sistem'in altında Ayarlar>Uç Noktaları'nı seçin ve ardından Cihaz yönetimi'nin altında Çıkarma'yı seçin.
  3. İşletim sistemi olarak Linux Sunucusu'nu seçin ve dağıtım yöntemi bölümünde tercih ettiğiniz Linux yapılandırma yönetim aracını seçin.
  4. Paketi indir'i ve ardından İndir'i seçin. Sıkıştırılmış klasör WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.zip olarak adlandırılır (burada YYYY-AA-GG, paketin bitiş tarihidir).
  5. ZIP dosyasının içeriğini ayıklayın ve mdatp_offboard.json dosyasını bulun.
  6. mdatp_offboard.json Linux sunucusunda aşağıdaki konuma kopyalayın:/etc/opt/microsoft/mdatp/mdatp_offboard.json

API kullanılarak dış yönetim

Defender for Endpoint'ten Linux sunucusunu otomatikleştirmek için Offboard makine API'sini kullanın.

Defender uygulamasını bir Linux sunucusundan kaldırma

Defender uygulamasını bir Linux sunucusundan kaldırmak için iki yöntem kullanılabilir: Defender dağıtım aracını (Önerilen) veya el ile kaldırmayı kullanarak kaldırma. Her iki yöntem de aynı sonucu elde eder, böylece senaryonuza en uygun olanı seçebilirsiniz.

Bu, Defender uygulamasını tek bir adımda kaldırmanıza olanak sağladığından önerilen yöntemdir.

  1. Microsoft Defender portalına ()https://security.microsoft.com gidin ve oturum açın.

  2. Gezinti bölmesinde, Sistem'in altında Ayarlar>Uç Noktaları'nı seçin ve ardından Cihaz yönetimi'nin altında Ekleme'yi seçin.

  3. İşletim sistemi olarak Linux Sunucusu'nu seçin.

  4. Dağıtım yöntemi olarak Defender dağıtım aracına gidin ve Paketi indir 'i seçin (ZIP dosyası indirilir).

  5. Paketi ayıklayın ve aşağıdaki komutu çalıştırın. Bu işlem Defender uygulamasını kaldırır ve depoyu temizler:

    ./defender_deployment_tool.sh --remove --clean 
    

El ile kaldırma

Defender uygulamasını el ile kaldırmak ve depoyu temizlemek için aşağıdaki komutlardan birini çalıştırın (Linux dağıtımınıza bağlı olarak hangisi uygunsa):

Red Hat Enterprise Linux (RHEL) ve çeşitleri (CentOS ve Oracle Linux)

sudo yum remove mdatp

veya

sudo dnf remove mdatp

SUSE Linux Enterprise Server (SLES) ve varyantları

sudo zypper remove mdatp

Ubuntu ve Debian

sudo apt-get purge mdatp

Mariner

sudo dnf remove mdatp

Bir cihazın kayıttan çıkarma durumu nasıl doğrulanır

Bir cihazın çıkarma durumunu doğrulamak için aşağıdaki komutu çalıştırın:

mdatp health --field health_issues

Beklenen çıkış

ATTENTION: No license found. Contact your administrator for help. ["missing license"]

Defender uygulaması, el ile kaldırılmadığı sürece cihazda yüklü kalır.