步驟 1:設定與 適用於端點的 Microsoft Defender 的網路連線

重要事項

本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 對於此處提供的資訊,不作任何明示或默示的保證。

在將裝置導入 適用於端點的 Microsoft Defender 之前,先設定防火牆或代理存取所需的服務網址。 允許外站連線,並繞過 HTTPS 檢查以提升連線流程。 本文指出可使用的 URL 清單,並包含使用 Microsoft 監控代理程式(MMA)的舊款 Windows 裝置的代理與防火牆需求。

為確保連線順暢,請將前往 *.endpoint.security.microsoft.com 的流量排除在 SSL/TLS 檢查、HTTPS 攔截和中間人(MITM)代理之外。 若啟用 SSL 檢查,Defender for Endpoint 感測器可能無法與後端服務通訊,導致上線或連線故障。

注意事項

  • 自 2024 年 5 月 8 日起, 簡化連線 成為預設的入職方式。 在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/endpoints/integration的「可選功能」頁面,使用「預設為簡化連線」選項,選擇在 Defender 入口設定中啟用裝置時,選擇使用簡化連線或標準連線。 若透過 Microsoft Intune 或 適用於雲端的 Microsoft Defender 進行上線,請將 將簡化的連線設定套用至由 Intune 和 適用於雲端的 Defender 管理的裝置 設定設為 開啟。 此設定適用於新上線的裝置。 現有裝置不會自動重新接入。 若要遷移現有裝置,請參閱遷移 裝置以使用簡化連接方法。

  • 為了目前及未來的功能,裝置必須能夠存取其雲端環境的整合網域,即使它們使用標準連線:

    • *.endpoint.security.microsoft.com 用於商業環境。
    • *.endpoint.security.microsoft.us 適用於美國政府環境(預覽)。
  • 新區域預設為簡化連接,且無法降級為標準連接。 欲了解更多資訊,請參閱使用精簡連線將裝置上線至 適用於端點的 Microsoft Defender。

在 Proxy 伺服器上啟用對 適用於端點的 Microsoft Defender 服務 URL 的存取

以下章節將說明您網路中裝置必須能夠連接的服務及相關網址。 確保沒有防火牆或網路過濾規則會阻止你存取這些網址。 你可能需要專門為其建立一條 allow 規則。

精簡連線可整合 Defender for Endpoint 核心服務流量,但無法取代支援性服務相依性。 檢視適用簡化網址清單中的常見端點,包括作業系統、更新、憑證驗證及情境特定端點。 例如,Linux 的 Defender 部署工具需要獨立的下載端點。

簡化連接網址列表

有關作業系統對簡化連接性的完整需求清單,請參見簡化連接前提。 支援以下作業系統及版本:

  • Windows 11。
  • Windows 10,版本 1809(2018 年 10 月)或更新版本。
  • Windows Server 2019 或更新版本。
  • Windows Server 2016 與 Windows Server 2012 R2 運行 Defender for Endpoint 現代統一解決方案,需透過 MSI 套件安裝。
  • 支援執行 Defender for Endpoint 第 101.24022.* 版(2024 年 3 月)或更新版本的 macOS 版本。
  • 支援運行 Defender for Endpoint 版本101.24022.*(2024 年 3 月)或更新版本的 Linux。
  • Azure Stack HCI OS,版本 23H2 或更新。

簡化連接性需要以下最低元件版本:

  • 反惡意軟體客戶端: 4.18.2211.5 (2022 年 11 月)或之後。
  • 引擎: 1.1.19900.2 (2022年11月)或之後。
  • 安全情報: 1.391.345.0 (2023年6月)或之後。
  • 跨平台客戶端: 101.24022.* (2024 年 3 月)或之後。
  • Defender for Endpoint 感測器(SENSE):10.8040.*(2022 年 3 月)或更新版本。

如果你正在將先前已上線的裝置移至簡化的連線,請參閱 「遷移裝置連接」。

Windows 10 版本 1607(2016 年 8 月)至 1803(2018 年 4 月)透過簡化的入門套件支援,但需在相關條目中提供較長的網址列表。 這些版本不支援重新入職。 您必須先將它們完全下架。

運行 Windows 7、Windows 8.1、Windows Server 2008 R2(搭配 Microsoft 監控代理程式 MMA)的裝置,或尚未升級至統一解決方案的伺服器,必須繼續使用 MMA 上線方式。

標準連接網址列表

重要事項

  • 連線來自作業系統或 Defender 用戶端服務,因此代理伺服器不應該需要這些目的地的認證。 為了讓連線更順暢,請設定您的代理伺服器和網路安全性原則,略過對 *.endpoint.security.microsoft.us 或 *.endpoint.security.microsoft.com 流量的檢查。 請勿掃描、檢查、攔截或使用中間人(MITM)代理處理此流量。
  • Microsoft 沒有提供代理伺服器。 這些網址可透過你設定的代理伺服器存取。
  • Defender for Endpoint 會根據租戶配置時所識別的地理位置來處理資料。 根據用戶端位置,流量可能流經任何相關的 IP 區域,該區域對應 Azure 資料中心區域。 欲了解更多資訊,請參閱 資料儲存與隱私。

為商業 MMA 裝置設定代理與防火牆需求

在商業環境中,允許以下目的地,讓 Defender for Endpoint 能透過 MMA 在 Windows 7 SP1、Windows 8.1 及 Windows Server 2008 R2 上通訊。 對於美國政府環境,請使用 適用於端點的 Microsoft Defender 標準連接網址中的 MMA 目的地。

代理人目的地 Port 方向 略過 HTTPS 檢查
*.ods.opinsights.azure.com 443 輸出 是
*.oms.opinsights.azure.com 443 輸出 是
*.blob.core.windows.net 443 輸出 是
*.agentsvc.azure-automation.net 443 輸出 是

若要判斷您的訂閱在前述表格所列的 Log Analytics 代理程式網域中實際使用的確切目的地,請參閱 Microsoft 監控代理程式 (MMA) 服務 URL 連線。

注意事項

基於 MMA 的解決方案不支援透過整合 URL 或靜態 IP 位址來簡化連線。 針對 Windows Server 2016 和 Windows Server 2012 R2,請升級到統一解決方案。 要將這些作業系統整合到統一解決方案上線,請參見「Onboard Windows servers」。 若要遷移已透過 MMA 上線的裝置,請參閱 適用於端點的 Microsoft Defender 中的伺服器遷移情境。

連接無法直接上網的裝置

對於沒有直接網路連線的裝置,請使用代理伺服器。 如果你的網路只允許基於 IP 的規則,而非基於網域的規則,請設定防火牆或閘道器裝置允許所需的 IP 範圍。 欲了解更多資訊,請參閱 簡化裝置連接。

重要事項

  • 適用於端點的 Microsoft Defender 是一款雲端安全解決方案。 裝置必須直接或透過代理或其他網路設備連接到 Defender 雲端服務,且網域名稱系統(DNS)解析始終是必要的。 建議採用系統範圍的代理設定。
  • Windows 用戶端及 Windows Server 裝置在斷開連線環境中,必須能透過內部檔案或網頁伺服器離線更新憑證信任清單(CTL)。
  • 有關說明,請參閱 「配置檔案或網頁伺服器以下載 CTL 檔案」。

後續步驟

請設定裝置透過代理連接 Defender for Endpoint 服務。