Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Çevrimdışı güvenlik istihbarat güncellemeleri, internet bağlantıları sınırlı veya hiç olmadığı Linux cihazlarında Uç Nokta için Microsoft Defender'ı güncel tutuyor. Bu makalede, Microsoft’tan güncellemeleri indirmek için bir ayna sunucusu yapılandırır, güncellemeleri alacak şekilde Linux uç noktalarını yapılandırır ve dağıtımı doğrularsınız. Başlamadan önce, çevrenizin ön koşulları karşıladığından emin olun.
Çevrimdışı güvenlik bilgileri güncelleştirmeleri nasıl çalışır?
Çevrimdışı güvenlik istihbarat güncellemeleri, Microsoft'tan güvenlik istihbaratı güncellemelerini indirmek için aynalı sunucu adı verilen yerel bir barındırma sunucusunu kullanır. Linux cihazları, güncellemeleri ayna sunucusundan yapılandırma aralıklarında alır.
Çevrimdışı güncelleme süreci şu şekilde çalışır:
- Güncellemeleri indirmek için Microsoft'a bağlanabilen yerel bir web veya ağ dosya sistemi (NFS) sunucusu kurarsınız.
- Mirror sunucusunda indirici betikini çalıştırmak için cron işi veya planlanmış görev kullanabilirsiniz.
- Defender for Endpoint çalıştıran Linux uç noktaları, indirilen güncellemeleri ayna sunucusundan belirli bir yapılandırma aralıklarında alır.
- Defender for Endpoint, indirilen güncellemeleri antivirüs motoruna yüklemeden önce doğrular.
- Linux uç noktalarında güncelleme sürecini uç noktası güvenlik politikası veya yönetilen JSON dosyası kullanarak yapılandırırsınız.
- Güncelleme durumunu komut satırı aracı kullanarak
mdatpgörüntüleyebilirsiniz.
Şekil 1. Ayna sunucusu, çevrimdışı güvenlik istihbarat güncellemelerini indirir ve barındırır.
Şekil 2. Linux uç noktaları, ayna sunucusundan çevrimdışı güvenlik istihbarat güncellemelerini alır.
Yansıtma sunucusu aşağıdaki işletim sistemlerinden herhangi birini çalıştırabilir:
- Linux
- Windows
- macOS
Çevrimdışı güvenlik bilgileri güncelleştirmelerini kullanmanın avantajları
Başlıca avantajlar şunlardır:
- Ayna sunucunun güncellemeleri ne sıklıkla indirdiğini ve uç noktaların ne sıklıkla güncellemeyi aldığını kontrol edin.
- Güncellemeleri bir test cihazında indirdikten sonra onları organizasyonunuza dağıtmadan önce test edin.
- Ağ bant genişliğini azaltın çünkü sadece ayna sunucusu Microsoft'tan güncellemeler indiriyor.
- Defender for Endpoint'i üzerine yüklemeden bir Windows, macOS veya Linux yansı sunucusu kullanın.
- En son uyumlu antivirüs motoruyla güvenlik istihbaratı güncellemelerini indirin.
- Önceki güncellemeyi yedek klasörde sakla. En son güncellemede bir sorun olursa, önceki sürümü dağıtabilirsiniz.
- Ayna sunucusundan bir güncelleme başarısız olursa uç noktaları Microsoft'tan güncellemeleri alacak şekilde yapılandırın.
Önkoşullar
Linux uç noktalarına Defender for Endpoint sürümünü
101.24022.0001(Mart 2024) veya daha sonrasını kurun.Linux uç noktalarının yansı sunucusuna bağlanabildiğinden emin olun.
Desteklenen bir Linux dağıtımı kullanın.
Ayna sunucusunu HTTP veya HTTPS sunucusu, NFS sunucusu veya başka bir ağ paylaşımı olarak yapılandırın.
Ayna sunucusunun aşağıdaki URL'lere erişebildiğinden emin olun:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709
Mirror sunucusuna Bash veya PowerShell kurun. Bash indirme betiği ayrıca
jqvecurlgerektirir.Yansıtma sunucusu için aşağıdaki en düşük sistem belirtimleri gereklidir:
CPU çekirdekleri RAM Boş disk Takas 2 çekirdek (4 çekirdek tercih edilir) Minimum 1 GB (tercihli 4 GB) 2GB Sisteme bağlı Not
Bu yapılandırma, sunulan istek sayısına ve her sunucunun işlemesi gereken yüke bağlı olarak değişebilir.
Yansıtma sunucusunu yapılandırma
Not
- Kuruluşunuz, ayna sunucusunu özel ortamında yönetir ve sahibidir.
- Defender for Endpoint'i aynalı sunucuya yüklemenize gerek yok.
Çevrimdışı güvenlik zekası indirici betiğini alma
Microsoft, microsoft/mdatp-xplat GitHub deposunda çevrimdışı bir güvenlik zekası indiricisi betiği barındırıyor.
İndirici betiklerini almak için aşağıdaki seçeneklerden birini kullanın.
Seçenek 1: Depoyu klonla (tercihli)
Depoyu klonlamak için şu adımları izleyin:
Git'i kurun yansı sunucuya.
Depoyu kopyalamak istediğiniz dizine gidin.
git clone https://github.com/microsoft/mdatp-xplat.gitkomutunu çalıştırarak depoyu klonlayın.
Seçenek 2: Sıkıştırılmış dosyayı indirme
Depoyu kopyalama yerine zip paketini kullanmak için şu adımları izleyin:
İndirilen dosyayı betiği saklamak istediğiniz klasöre kopyalayın.
Sıkıştırılmış klasörü çıkarın.
En son sürümün periyodik olarak indirilip çıkarılması için planlanmış bir görev veya cron görevi kullanın.
Depoyu kopyaladıktan veya sıkıştırılmış dosyayı indirdikten sonra yerel dizin yapısı
Yerel kopyanızın beklenen linux/definition_downloader yapıyı ve betikleri içerdiğini doğrulamak için aşağıdaki örnek dizin listesini kullanın:
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Not
Çevrimdışı güncelleme indirici betiklerini kullanma hakkında detaylar için dosyayı README.md inceleyin.
İndirici betikini kontrol etmek için aşağıdaki alanları settings.json yapılandırın:
| Alan Adı | Değer | Açıklama |
|---|---|---|
downloadFolder |
dize | Script'in dosyaları indirdiği klasörü belirtir. |
downloadLinuxUpdates |
bool |
true olarak ayarlandığında, Linux güncellemelerini downloadFolder konumuna indirir. |
logFilePath |
dize | Tanılama günlük dosyasını belirtir. Betikte sorun giderirken bu dosyayı Microsoft Desteği ile paylaşabilirsiniz. |
downloadMacUpdates |
bool |
true olarak ayarlandığında, macOS güncellemelerini downloadFolder konumuna indirir. |
downloadPreviewUpdates |
bool | Ayarlandığında true, seçilen işletim sistemleri için önizleme güncellemelerini indirir. |
backupPreviousUpdates |
bool |
true olarak ayarlandığında, yeni güncelleme indirilmeden önce önceki güncellemeyi bir _back klasörüne kopyalar. |
Çevrimdışı güvenlik zekası indirici betiğini yürütme
En son güncellemeyi manuel olarak indirmek için settings.jsonyapılandırın ve ardından mirror sunucunuzdaki shell komutunu kullanın:
Bash: En son çevrimdışı tanım güncelleştirmelerini yapılandırılmış indirme klasörüne getirmek için aşağıdaki komutu çalıştırın:
./xplat_offline_updates_download.shPowerShell: PowerShell indirici betikini bir mirror sunucuda PowerShell ile çalıştırın:
./xplat_offline_updates_download.ps1
Not
cron görevi veya zamanlanmış bir görev ayarlayarak komut dosyasını düzenli olarak çalıştırın; böylece yansı sunucu güncel güvenlik istihbaratı güncellemelerine sahip olur.
Yansıtma sunucusunda çevrimdışı güvenlik zekası güncelleştirmelerini barındırma
Betik çalıştığında, updates.zip ve manifest.json öğelerini işletim sistemine, sürüm halkasına ve mimariye göre düzenlenmiş klasörlere indirir. Örneğin, x86_64 cihazlar için Linux üretim güncellemeleri yapılandırılmış indirme klasöründe linux/production/arch_x86_64 saklanır.
Yapılandırılmış indirme klasörünü, Linux uç noktalarının erişebileceği bir HTTP veya HTTPS sunucusunda, ağ paylaşımında veya yerel veya uzak montaj noktasında barındırın.
URL veya mutlak dizin yolunu release-ring klasörüne kopyalayın, ama dizini arch_* eklemeyin.
Not
Örneğin, indirme betiği downloadFolder=/tmp/wdav-update kullanıyorsa ve updates.contoso.com:8000 adresindeki HTTP sunucusu /tmp/wdav-update barındırıyorsa, http://updates.contoso.com:8000/linux/production/ kullanın. Bu konumun arch_* dizinlerini içerdiğini doğrulayın.
Ayrıca yerel veya uzak bir montaj noktasının mutlak yolunu da kullanabilirsiniz. Örneğin, komut dosyası dosyaları /tmp/wdav-update konumuna indiriyorsa, /tmp/wdav-update/linux/production kullanın.
Ayna sunucusunu yapılandırdıktan sonra, URL’sini veya yolunu Linux uç noktalara offlineDefinitionUpdateUrl değeri olarak dağıtın.
Uç noktaları yapılandırma bölümünden bir yöntemi seçin.
Microsoft Intune'da uç noktaları yapılandırma
Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Intune'nuz yoksa, bu makaledeki diğer yöntemlerden herhangi birini kullanabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.
Intune'da çevrimdışı güvenlik istihbarat güncellemelerini yapılandırmak için uç nokta güvenliği Antivirüs politikası kullanın. Detaylı talimatlar için uç nokta güvenlik politikaları oluştur veya Mevcut politikaları değiştir (bağlantılar Intune dokümantasyonunda yeni sekmeleri açıyor) bölümlerine bakınız.
Poliçeyi oluştururken şu özel ayarları kullanın:
-
Polçe türü: Endpoint güvenliğindeAntivirüsYönet>sayfasına gidin | Genel bakış sayfasına , https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overviewsonra Politika Oluştur seçeneğini seçin
. - Platform: Linux seçin.
- Profil: Virüsten koruma Microsoft Defender seçin.
Politikayı oluşturduğunuzda veya değiştirdiğinizde, Yapılandırma ayarları sekmesinde aşağıdaki ayarları yapılandırın:
Bulut tabanlı koruma tercihleri bölümü:
- Otomatik güvenlik istihbarat güncellemeleri: Bu ayarın Etkin olarak ayarlandığından emin olun.
-
Güvenlik zekası güncelleme zaman aralığı: Varsayılan olarak, Linux uç noktaları ayna sunucudan her sekiz saatte (
28800saniyede) güvenlik istihbaratı güncellemeleri çeker. Farklı bir aralık kullanmak için anahtarı Yapılandırılmış
olarak kaydırın ve aralığı saniyeler içinde girin.
Antivirüs motoru bölümü:
-
Çevrimdışı güvenlik istihbarat güncellemesini etkinleştir: Diğer çevrimdışı güncelleme ayarlarını erişilebilir kılmak için Etkinleştir seçeneğini seçin:
- Çevrimdışı güvenlik bilgileri güncellemesinde buluta başvurma: Uç noktanın güvenlik bilgileri güncelleştirmelerini yansıtma sunucusundan alamaması durumunda Microsoft bulutundan almayı denemesi için bu değeri True olarak ayarlayın.
-
Çevrimdışı güvenlik bilgileri güncelleştirme URL’si veya dizini: Geçiş düğmesini
Yapılandırıldı konumuna getirin ve ardından yansıtma sunucusunun URL’sini veya dizin yolunu girin. HTTP veya HTTPS sunucusu için, formatı http://<mirror_server_address>/linux/production/kullanın. Ayrıca bir ağ paylaşımı veya yerel ya da uzaktan monte noktası da belirtebilirsiniz. Daha fazla bilgi için, ayna sunucusunda çevrimdışı güvenlik istihbarat güncellemelerini barındırma bölümünü inceleyebilirsiniz.
-
Çevrimdışı güvenlik istihbarat güncellemesini etkinleştir: Diğer çevrimdışı güncelleme ayarlarını erişilebilir kılmak için Etkinleştir seçeneğini seçin:
Microsoft Defender portalında uç noktaları yapılandırma
Kuruluşunuz Microsoft Defender portalında uç nokta güvenlik politikalarını yönetiyorsa, çevrimdışı güvenlik istihbarat güncellemelerini Intune'un kullandığı aynı uç nokta güvenlik politikalarıyla yapılandırabilirsiniz.
Detaylı talimatlar için bkz. Uç nokta güvenlik politikası oluştur veya Uç nokta güvenlik politikasını düzenle (bağlantılar yeni sekmeleri aç).
Defender portalında https://security.microsoft.com/policy-inventory?osPlatform=LinuxEndpoint güvenlik politikaları sayfasının Linux politikaları sekmesinde politika oluştururken, şu özel ayarları kullanın:
- Platform seç: Linux seçin.
- Şablon seçin: Virüsten Koruma'Microsoft Defender seçin.
Politikayı oluştururken veya değiştirirken, Microsoft Intune'daYapılandırma ayarları sayfasında Uç noktaları yapılandırma bölümünde tanımlanan ayarları kullanın.
Politikayı atadığınızda, atama grubu sınırlamaları Defender for Endpoint güvenlik ayarları yönetimi aracılığıyla yönetilen cihazlara uygulanır. Ayrıntılar için Atamalar adımına bakın.
Yönetilen JSON kullanarak uç noktaları yapılandırma
mdatp_managed.json dosyası, ilke ayarlarını uygulamak için Linux üzerinde Defender for Endpoint’in başlangıçta okuduğu yönetilen yapılandırma dosyasıdır. Bu yöntemi kullanarak ayarları manuel olarak veya Chef veya Ansible gibi üçüncü taraf yönetim araçlarıyla yapabilirsiniz. Aşağıdaki örneği ortamınız için güncelleyin ve /etc/opt/microsoft/mdatp/managed/mdatp_managed.json konumuna dağıtın.
{
"cloudService": {
"automaticDefinitionUpdateEnabled": true,
"definitionUpdatesInterval": 1202
},
"antivirusEngine": {
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate": "enabled"
}
}
| Alan adı | Değerler | Açıklama |
|---|---|---|
automaticDefinitionUpdateEnabled |
true veya false |
Defender for Endpoint'in güvenlik istihbarat güncellemelerini otomatik olarak yüklemeye çalışıp çalışmadığını kontrol eder. |
definitionUpdatesInterval |
Sayısal | Otomatik güvenlik istihbarat güncellemeleri arasındaki aralığı saniyeler cinsinden belirtir. |
offlineDefinitionUpdateUrl |
Dize | Ayna sunucu URL'sini veya yerel veya uzak montaj noktasına giden yolu belirtir. Yol gereksinimleri için Çevrimdışı güvenlik istihbaratı güncelleştirmelerini yansı sunucusunda barındırma konusuna bkz. |
offlineDefinitionUpdate |
enabled veya disabled |
Çevrimdışı güvenlik istihbarat güncellemelerini etkinleştirir veya devre dışı bırakır. |
offlineDefinitionUpdateFallbackToCloud |
true veya false |
Defender for Endpoint'in, yansı sunucusundan alınan bir güncelleştirme başarısız olduğunda Microsoft'tan bir güncelleştirme almaya çalışıp çalışmayacağını denetler. |
Motor imzası doğrulaması
Sürümden 101.26062.0005 (Ağustos 2026) itibaren, Linux üzerinde Defender for Endpoint, antivirüs motorunun dijital imzasını yüklemeden önce doğrular. Bu varsayılan açık davranış, cihazlarınızı kurcalanmış veya imzalanmamış motor dosyalarına karşı korumaya yardımcı olur.
Bilmeniz gerekenler
- Yeni kurulumlar ve yükseltmelerde imza doğrulaması otomatik olarak etkinleştirilir. Ayrı bir işlem gerekmez.
- Bir motor dosyası imza doğrulamasında başarısız olursa, Defender for Endpoint dosyayı yüklemez.
- Bu
offlineDefinitionUpdateVerifySigayar artık kullanılmamış ve artık hiçbir etkisi yok. Yönetilen yapılandırmanız bu ayarı kullanıyorsa, motor imzası doğrulaması varsayılan olarak etkinleştirilmiş olduğu için değiştirme işlemi gerekmez.
İmza doğrulama durumunu görüntülemek için aşağıdaki komutları çalıştırın:
mdatp health --details definitions
mdatp health --details features
İlgili alanlar her iki komut çıktısında da görünür:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Tanım sürümleri, zaman damgaları ve güncelleme kaynağı URI'si gibi değerler cihazdan cihaza göre değişir.
Çevrimdışı güvenlik istihbarat güncellemelerini doğrulayın
Linux uç noktasında yapılandırmayı doğrulamak için güvenlik zekası güncelleme ayarlarını ve durumunu görün:
mdatp health --details definitions
Aşağıdaki örnek çıktı, çevrimdışı güvenlik istihbaratı güncellemeleri yapılandırılmış güncel bir cihazı gösterir:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Çevrimdışı güvenlik istihbarat güncellemelerini tetikle
Çevrimdışı güvenlik bilgileri güncelleştirmelerini otomatik olarak veya el ile tetikleyebilirsiniz.
Otomatik güncelleştirmeleri yapılandırın
Defender for Endpoint, aşağıdaki ayarlar yapılandırıldığında çevrimdışı güvenlik istihbarat güncellemelerini otomatik olarak yapılandırılmış aralıklarla alır:
-
Antivirüs motoru uygulama seviyesi olarak
real_timeayarlanmıştır. -
automaticDefinitionUpdateEnabledolarak ayarlanırtrue. -
offlineDefinitionUpdateolarak ayarlanırenabled.
Varsayılan güncelleme aralığı sekiz saattir. Saniye cinsinden farklı bir aralık belirtmek için definitionUpdatesInterval kullanın.
Manuel güncellemeyi tetikleyin
Bir Linux uç noktasının yapılandırılmış kaynağından anında bir güvenlik istihbaratı güncellemesi almasını sağlamak için aşağıdaki komutu çalıştırın:
mdatp definitions update
Güncelleştirme durumunu denetleme
Bir güncelleştirmeyi tetikledikten sonra, başarıyı onaylamak için aşağıdaki denetimleri kullanın:
Güncelleme durumunu çalıştırarak
mdatp health --details definitionsgörün.definitions_statusöğesininup_to_dateolduğunu vedefinitions_update_fail_reasonöğesinin boş olduğunu doğrulayın. Aşağıdaki örnek bu alanları göstermektedir:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Sorun giderme ve tanılama
Güncelleştirmeler başarısız olursa, takılırsa veya başlatılmazsa, sorun gidermek için şu adımları izleyin:
Çevrimdışı güvenlik bilgileri güncelleştirmelerinin durumunu denetleyin. Geçerli tanım durumunu ve güncelleştirme kaynağını gözden geçirmek için aşağıdaki komutu kullanın:
mdatp health --details definitionsBilgileri
definitions_update_fail_reasonbölümünde arayın.offline_definition_updateveengine_signature_verificationseçeneklerinin etkinleştirildiğinden emin olun.Cihazın güncellemeyi nereden aldığını belirlemek için inceleme
definitions_update_source_uri:- Cihaz güncellemeyi yansı sunucudan aldıysa,
definitions_update_source_uri,offline_definition_url_configuredile eşleşmelidir. - Eğer Microsoft bulutuna geri dönüş etkinleştirildiyse ve aynalı sunucu güncellemesi başarısız olduysa,
definitions_update_source_uribunun yerine bir Microsoft kaynağı gösterilebilir.
- Cihaz güncellemeyi yansı sunucudan aldıysa,
Uç noktanın yansıtma sunucusuna ve gerekli Defender hizmetlerine ulaşabildiğini onaylamak için bir bağlantı testi çalıştırın:
mdatp connectivity testBağlantı başarılı olursa, tanım güncelleştirmesini aşağıdaki komutla el ile yeniden deneyin:
mdatp definitions update