Linux'da Uç Nokta için Microsoft Defender için çevrimdışı güvenlik bilgileri güncelleştirmelerini yapılandırma

Çevrimdışı güvenlik istihbarat güncellemeleri, internet bağlantıları sınırlı veya hiç olmadığı Linux cihazlarında Uç Nokta için Microsoft Defender'ı güncel tutuyor. Bu makalede, Microsoft’tan güncellemeleri indirmek için bir ayna sunucusu yapılandırır, güncellemeleri alacak şekilde Linux uç noktalarını yapılandırır ve dağıtımı doğrularsınız. Başlamadan önce, çevrenizin ön koşulları karşıladığından emin olun.

Çevrimdışı güvenlik bilgileri güncelleştirmeleri nasıl çalışır?

Çevrimdışı güvenlik istihbarat güncellemeleri, Microsoft'tan güvenlik istihbaratı güncellemelerini indirmek için aynalı sunucu adı verilen yerel bir barındırma sunucusunu kullanır. Linux cihazları, güncellemeleri ayna sunucusundan yapılandırma aralıklarında alır.

Çevrimdışı güncelleme süreci şu şekilde çalışır:

  • Güncellemeleri indirmek için Microsoft'a bağlanabilen yerel bir web veya ağ dosya sistemi (NFS) sunucusu kurarsınız.
  • Mirror sunucusunda indirici betikini çalıştırmak için cron işi veya planlanmış görev kullanabilirsiniz.
  • Defender for Endpoint çalıştıran Linux uç noktaları, indirilen güncellemeleri ayna sunucusundan belirli bir yapılandırma aralıklarında alır.
  • Defender for Endpoint, indirilen güncellemeleri antivirüs motoruna yüklemeden önce doğrular.
  • Linux uç noktalarında güncelleme sürecini uç noktası güvenlik politikası veya yönetilen JSON dosyası kullanarak yapılandırırsınız.
  • Güncelleme durumunu komut satırı aracı kullanarak mdatp görüntüleyebilirsiniz.

Aynalı sunucunun çevrimdışı güvenlik istihbarat güncellemelerini indirip barındırdığını gösteren bir diyagram.

Şekil 1. Ayna sunucusu, çevrimdışı güvenlik istihbarat güncellemelerini indirir ve barındırır.

Linux uç noktalarının aynalı sunucudan çevrimdışı güvenlik istihbarat güncellemelerini aldığını gösteren bir diyagram.

Şekil 2. Linux uç noktaları, ayna sunucusundan çevrimdışı güvenlik istihbarat güncellemelerini alır.

Yansıtma sunucusu aşağıdaki işletim sistemlerinden herhangi birini çalıştırabilir:

  • Linux
  • Windows
  • macOS

Çevrimdışı güvenlik bilgileri güncelleştirmelerini kullanmanın avantajları

Başlıca avantajlar şunlardır:

  • Ayna sunucunun güncellemeleri ne sıklıkla indirdiğini ve uç noktaların ne sıklıkla güncellemeyi aldığını kontrol edin.
  • Güncellemeleri bir test cihazında indirdikten sonra onları organizasyonunuza dağıtmadan önce test edin.
  • Ağ bant genişliğini azaltın çünkü sadece ayna sunucusu Microsoft'tan güncellemeler indiriyor.
  • Defender for Endpoint'i üzerine yüklemeden bir Windows, macOS veya Linux yansı sunucusu kullanın.
  • En son uyumlu antivirüs motoruyla güvenlik istihbaratı güncellemelerini indirin.
  • Önceki güncellemeyi yedek klasörde sakla. En son güncellemede bir sorun olursa, önceki sürümü dağıtabilirsiniz.
  • Ayna sunucusundan bir güncelleme başarısız olursa uç noktaları Microsoft'tan güncellemeleri alacak şekilde yapılandırın.

Önkoşullar

  • Linux uç noktalarına Defender for Endpoint sürümünü 101.24022.0001 (Mart 2024) veya daha sonrasını kurun.

  • Linux uç noktalarının yansı sunucusuna bağlanabildiğinden emin olun.

  • Desteklenen bir Linux dağıtımı kullanın.

  • Ayna sunucusunu HTTP veya HTTPS sunucusu, NFS sunucusu veya başka bir ağ paylaşımı olarak yapılandırın.

  • Ayna sunucusunun aşağıdaki URL'lere erişebildiğinden emin olun:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
  • Mirror sunucusuna Bash veya PowerShell kurun. Bash indirme betiği ayrıca jq ve curl gerektirir.

  • Yansıtma sunucusu için aşağıdaki en düşük sistem belirtimleri gereklidir:

    CPU çekirdekleri RAM Boş disk Takas
    2 çekirdek (4 çekirdek tercih edilir) Minimum 1 GB (tercihli 4 GB) 2GB Sisteme bağlı

    Not

    Bu yapılandırma, sunulan istek sayısına ve her sunucunun işlemesi gereken yüke bağlı olarak değişebilir.

Yansıtma sunucusunu yapılandırma

Not

  • Kuruluşunuz, ayna sunucusunu özel ortamında yönetir ve sahibidir.
  • Defender for Endpoint'i aynalı sunucuya yüklemenize gerek yok.

Çevrimdışı güvenlik zekası indirici betiğini alma

Microsoft, microsoft/mdatp-xplat GitHub deposunda çevrimdışı bir güvenlik zekası indiricisi betiği barındırıyor.

İndirici betiklerini almak için aşağıdaki seçeneklerden birini kullanın.

Seçenek 1: Depoyu klonla (tercihli)

Depoyu klonlamak için şu adımları izleyin:

  1. Git'i kurun yansı sunucuya.

  2. Depoyu kopyalamak istediğiniz dizine gidin.

  3. git clone https://github.com/microsoft/mdatp-xplat.git komutunu çalıştırarak depoyu klonlayın.

Seçenek 2: Sıkıştırılmış dosyayı indirme

Depoyu kopyalama yerine zip paketini kullanmak için şu adımları izleyin:

  1. Sıkıştırılmış dosyayı indirin.

  2. İndirilen dosyayı betiği saklamak istediğiniz klasöre kopyalayın.

  3. Sıkıştırılmış klasörü çıkarın.

  4. En son sürümün periyodik olarak indirilip çıkarılması için planlanmış bir görev veya cron görevi kullanın.

Depoyu kopyaladıktan veya sıkıştırılmış dosyayı indirdikten sonra yerel dizin yapısı

Yerel kopyanızın beklenen linux/definition_downloader yapıyı ve betikleri içerdiğini doğrulamak için aşağıdaki örnek dizin listesini kullanın:

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

Not

Çevrimdışı güncelleme indirici betiklerini kullanma hakkında detaylar için dosyayı README.md inceleyin.

İndirici betikini kontrol etmek için aşağıdaki alanları settings.json yapılandırın:

Alan Adı Değer Açıklama
downloadFolder dize Script'in dosyaları indirdiği klasörü belirtir.
downloadLinuxUpdates bool true olarak ayarlandığında, Linux güncellemelerini downloadFolder konumuna indirir.
logFilePath dize Tanılama günlük dosyasını belirtir. Betikte sorun giderirken bu dosyayı Microsoft Desteği ile paylaşabilirsiniz.
downloadMacUpdates bool true olarak ayarlandığında, macOS güncellemelerini downloadFolder konumuna indirir.
downloadPreviewUpdates bool Ayarlandığında true, seçilen işletim sistemleri için önizleme güncellemelerini indirir.
backupPreviousUpdates bool true olarak ayarlandığında, yeni güncelleme indirilmeden önce önceki güncellemeyi bir _back klasörüne kopyalar.

Çevrimdışı güvenlik zekası indirici betiğini yürütme

En son güncellemeyi manuel olarak indirmek için settings.jsonyapılandırın ve ardından mirror sunucunuzdaki shell komutunu kullanın:

  • Bash: En son çevrimdışı tanım güncelleştirmelerini yapılandırılmış indirme klasörüne getirmek için aşağıdaki komutu çalıştırın:

    ./xplat_offline_updates_download.sh
    
  • PowerShell: PowerShell indirici betikini bir mirror sunucuda PowerShell ile çalıştırın:

    ./xplat_offline_updates_download.ps1
    

Not

cron görevi veya zamanlanmış bir görev ayarlayarak komut dosyasını düzenli olarak çalıştırın; böylece yansı sunucu güncel güvenlik istihbaratı güncellemelerine sahip olur.

Yansıtma sunucusunda çevrimdışı güvenlik zekası güncelleştirmelerini barındırma

Betik çalıştığında, updates.zip ve manifest.json öğelerini işletim sistemine, sürüm halkasına ve mimariye göre düzenlenmiş klasörlere indirir. Örneğin, x86_64 cihazlar için Linux üretim güncellemeleri yapılandırılmış indirme klasöründe linux/production/arch_x86_64 saklanır.

Yapılandırılmış indirme klasörünü, Linux uç noktalarının erişebileceği bir HTTP veya HTTPS sunucusunda, ağ paylaşımında veya yerel veya uzak montaj noktasında barındırın.

URL veya mutlak dizin yolunu release-ring klasörüne kopyalayın, ama dizini arch_* eklemeyin.

Not

Örneğin, indirme betiği downloadFolder=/tmp/wdav-update kullanıyorsa ve updates.contoso.com:8000 adresindeki HTTP sunucusu /tmp/wdav-update barındırıyorsa, http://updates.contoso.com:8000/linux/production/ kullanın. Bu konumun arch_* dizinlerini içerdiğini doğrulayın.

Ayrıca yerel veya uzak bir montaj noktasının mutlak yolunu da kullanabilirsiniz. Örneğin, komut dosyası dosyaları /tmp/wdav-update konumuna indiriyorsa, /tmp/wdav-update/linux/production kullanın.

Ayna sunucusunu yapılandırdıktan sonra, URL’sini veya yolunu Linux uç noktalara offlineDefinitionUpdateUrl değeri olarak dağıtın. Uç noktaları yapılandırma bölümünden bir yöntemi seçin.

Microsoft Intune'da uç noktaları yapılandırma

Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Intune'nuz yoksa, bu makaledeki diğer yöntemlerden herhangi birini kullanabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.

Intune'da çevrimdışı güvenlik istihbarat güncellemelerini yapılandırmak için uç nokta güvenliği Antivirüs politikası kullanın. Detaylı talimatlar için uç nokta güvenlik politikaları oluştur veya Mevcut politikaları değiştir (bağlantılar Intune dokümantasyonunda yeni sekmeleri açıyor) bölümlerine bakınız.

Poliçeyi oluştururken şu özel ayarları kullanın:

Politikayı oluşturduğunuzda veya değiştirdiğinizde, Yapılandırma ayarları sekmesinde aşağıdaki ayarları yapılandırın:

  • Bulut tabanlı koruma tercihleri bölümü:

    • Otomatik güvenlik istihbarat güncellemeleri: Bu ayarın Etkin olarak ayarlandığından emin olun.
    • Güvenlik zekası güncelleme zaman aralığı: Varsayılan olarak, Linux uç noktaları ayna sunucudan her sekiz saatte (28800 saniyede) güvenlik istihbaratı güncellemeleri çeker. Farklı bir aralık kullanmak için anahtarı Yapılandırılmış olarak kaydırın ve aralığı saniyeler içinde girin.
  • Antivirüs motoru bölümü:

    • Çevrimdışı güvenlik istihbarat güncellemesini etkinleştir: Diğer çevrimdışı güncelleme ayarlarını erişilebilir kılmak için Etkinleştir seçeneğini seçin:
      • Çevrimdışı güvenlik bilgileri güncellemesinde buluta başvurma: Uç noktanın güvenlik bilgileri güncelleştirmelerini yansıtma sunucusundan alamaması durumunda Microsoft bulutundan almayı denemesi için bu değeri True olarak ayarlayın.
      • Çevrimdışı güvenlik bilgileri güncelleştirme URL’si veya dizini: Geçiş düğmesini Yapılandırıldı konumuna getirin ve ardından yansıtma sunucusunun URL’sini veya dizin yolunu girin. HTTP veya HTTPS sunucusu için, formatı http://<mirror_server_address>/linux/production/kullanın. Ayrıca bir ağ paylaşımı veya yerel ya da uzaktan monte noktası da belirtebilirsiniz. Daha fazla bilgi için, ayna sunucusunda çevrimdışı güvenlik istihbarat güncellemelerini barındırma bölümünü inceleyebilirsiniz.

Microsoft Defender portalında uç noktaları yapılandırma

Kuruluşunuz Microsoft Defender portalında uç nokta güvenlik politikalarını yönetiyorsa, çevrimdışı güvenlik istihbarat güncellemelerini Intune'un kullandığı aynı uç nokta güvenlik politikalarıyla yapılandırabilirsiniz.

Detaylı talimatlar için bkz. Uç nokta güvenlik politikası oluştur veya Uç nokta güvenlik politikasını düzenle (bağlantılar yeni sekmeleri aç).

Defender portalında https://security.microsoft.com/policy-inventory?osPlatform=LinuxEndpoint güvenlik politikaları sayfasının Linux politikaları sekmesinde politika oluştururken, şu özel ayarları kullanın:

  • Platform seç: Linux seçin.
  • Şablon seçin: Virüsten Koruma'Microsoft Defender seçin.

Politikayı oluştururken veya değiştirirken, Microsoft Intune'daYapılandırma ayarları sayfasında Uç noktaları yapılandırma bölümünde tanımlanan ayarları kullanın.

Politikayı atadığınızda, atama grubu sınırlamaları Defender for Endpoint güvenlik ayarları yönetimi aracılığıyla yönetilen cihazlara uygulanır. Ayrıntılar için Atamalar adımına bakın.

Yönetilen JSON kullanarak uç noktaları yapılandırma

mdatp_managed.json dosyası, ilke ayarlarını uygulamak için Linux üzerinde Defender for Endpoint’in başlangıçta okuduğu yönetilen yapılandırma dosyasıdır. Bu yöntemi kullanarak ayarları manuel olarak veya Chef veya Ansible gibi üçüncü taraf yönetim araçlarıyla yapabilirsiniz. Aşağıdaki örneği ortamınız için güncelleyin ve /etc/opt/microsoft/mdatp/managed/mdatp_managed.json konumuna dağıtın.

{
  "cloudService": {
    "automaticDefinitionUpdateEnabled": true,
    "definitionUpdatesInterval": 1202
  },
  "antivirusEngine": {
    "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
    "offlineDefinitionUpdateFallbackToCloud":false,
    "offlineDefinitionUpdate": "enabled"
  }
}
Alan adı Değerler Açıklama
automaticDefinitionUpdateEnabled true veya false Defender for Endpoint'in güvenlik istihbarat güncellemelerini otomatik olarak yüklemeye çalışıp çalışmadığını kontrol eder.
definitionUpdatesInterval Sayısal Otomatik güvenlik istihbarat güncellemeleri arasındaki aralığı saniyeler cinsinden belirtir.
offlineDefinitionUpdateUrl Dize Ayna sunucu URL'sini veya yerel veya uzak montaj noktasına giden yolu belirtir. Yol gereksinimleri için Çevrimdışı güvenlik istihbaratı güncelleştirmelerini yansı sunucusunda barındırma konusuna bkz.
offlineDefinitionUpdate enabled veya disabled Çevrimdışı güvenlik istihbarat güncellemelerini etkinleştirir veya devre dışı bırakır.
offlineDefinitionUpdateFallbackToCloud true veya false Defender for Endpoint'in, yansı sunucusundan alınan bir güncelleştirme başarısız olduğunda Microsoft'tan bir güncelleştirme almaya çalışıp çalışmayacağını denetler.

Motor imzası doğrulaması

Sürümden 101.26062.0005 (Ağustos 2026) itibaren, Linux üzerinde Defender for Endpoint, antivirüs motorunun dijital imzasını yüklemeden önce doğrular. Bu varsayılan açık davranış, cihazlarınızı kurcalanmış veya imzalanmamış motor dosyalarına karşı korumaya yardımcı olur.

Bilmeniz gerekenler

  • Yeni kurulumlar ve yükseltmelerde imza doğrulaması otomatik olarak etkinleştirilir. Ayrı bir işlem gerekmez.
  • Bir motor dosyası imza doğrulamasında başarısız olursa, Defender for Endpoint dosyayı yüklemez.
  • Bu offlineDefinitionUpdateVerifySig ayar artık kullanılmamış ve artık hiçbir etkisi yok. Yönetilen yapılandırmanız bu ayarı kullanıyorsa, motor imzası doğrulaması varsayılan olarak etkinleştirilmiş olduğu için değiştirme işlemi gerekmez.

İmza doğrulama durumunu görüntülemek için aşağıdaki komutları çalıştırın:

mdatp health --details definitions
mdatp health --details features

İlgili alanlar her iki komut çıktısında da görünür:

offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification        : "enabled"

Tanım sürümleri, zaman damgaları ve güncelleme kaynağı URI'si gibi değerler cihazdan cihaza göre değişir.

Çevrimdışı güvenlik istihbarat güncellemelerini doğrulayın

Linux uç noktasında yapılandırmayı doğrulamak için güvenlik zekası güncelleme ayarlarını ve durumunu görün:

mdatp health --details definitions

Aşağıdaki örnek çıktı, çevrimdışı güvenlik istihbaratı güncellemeleri yapılandırılmış güncel bir cihazı gösterir:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "DEPRECATED"
engine_signature_verification               : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

Çevrimdışı güvenlik istihbarat güncellemelerini tetikle

Çevrimdışı güvenlik bilgileri güncelleştirmelerini otomatik olarak veya el ile tetikleyebilirsiniz.

Otomatik güncelleştirmeleri yapılandırın

Defender for Endpoint, aşağıdaki ayarlar yapılandırıldığında çevrimdışı güvenlik istihbarat güncellemelerini otomatik olarak yapılandırılmış aralıklarla alır:

  • Antivirüs motoru uygulama seviyesi olarak real_timeayarlanmıştır.
  • automaticDefinitionUpdateEnabled olarak ayarlanır true.
  • offlineDefinitionUpdate olarak ayarlanır enabled.

Varsayılan güncelleme aralığı sekiz saattir. Saniye cinsinden farklı bir aralık belirtmek için definitionUpdatesInterval kullanın.

Manuel güncellemeyi tetikleyin

Bir Linux uç noktasının yapılandırılmış kaynağından anında bir güvenlik istihbaratı güncellemesi almasını sağlamak için aşağıdaki komutu çalıştırın:

mdatp definitions update

Güncelleştirme durumunu denetleme

Bir güncelleştirmeyi tetikledikten sonra, başarıyı onaylamak için aşağıdaki denetimleri kullanın:

  1. Güncelleme durumunu çalıştırarak mdatp health --details definitionsgörün.

  2. definitions_status öğesinin up_to_date olduğunu ve definitions_update_fail_reason öğesinin boş olduğunu doğrulayın. Aşağıdaki örnek bu alanları göstermektedir:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

Sorun giderme ve tanılama

Güncelleştirmeler başarısız olursa, takılırsa veya başlatılmazsa, sorun gidermek için şu adımları izleyin:

  1. Çevrimdışı güvenlik bilgileri güncelleştirmelerinin durumunu denetleyin. Geçerli tanım durumunu ve güncelleştirme kaynağını gözden geçirmek için aşağıdaki komutu kullanın:

    mdatp health --details definitions
    

    Bilgileri definitions_update_fail_reason bölümünde arayın.

  2. offline_definition_update ve engine_signature_verification seçeneklerinin etkinleştirildiğinden emin olun.

  3. Cihazın güncellemeyi nereden aldığını belirlemek için inceleme definitions_update_source_uri :

    • Cihaz güncellemeyi yansı sunucudan aldıysa, definitions_update_source_uri, offline_definition_url_configured ile eşleşmelidir.
    • Eğer Microsoft bulutuna geri dönüş etkinleştirildiyse ve aynalı sunucu güncellemesi başarısız olduysa, definitions_update_source_uri bunun yerine bir Microsoft kaynağı gösterilebilir.
  4. Uç noktanın yansıtma sunucusuna ve gerekli Defender hizmetlerine ulaşabildiğini onaylamak için bir bağlantı testi çalıştırın:

    mdatp connectivity test
    
  5. Bağlantı başarılı olursa, tanım güncelleştirmesini aşağıdaki komutla el ile yeniden deneyin:

    mdatp definitions update