步驟 1:設定您的網路環境以連接 Defender for Endpoint 服務

重要事項

本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 對於此處提供的資訊,不作任何明示或默示的保證。

在你將裝置導入 Defender for Endpoint 之前,請確保你的網路已設定為連接該服務,允許外站連線並繞過服務網址的 HTTPS 檢查。 裝置導入流程的第一步是,若代理伺服器或防火牆規則阻止存取 Defender for Endpoint,則需將 URL 加入允許網域清單。 本文也包含舊版 Windows 用戶端與 Windows Server 代理與防火牆需求的資訊。

為確保連線順暢,請將前往 *.endpoint.security.microsoft.com 的流量排除在 SSL/TLS 檢查、HTTPS 攔截和中間人(MITM)代理之外。 若啟用 SSL 檢查,Defender for Endpoint 感測器可能無法與後端服務通訊,導致上線或連線故障。

注意事項

  • 2024 年 5 月 8 日之後,您可以選擇將簡化連線 (整合的 URL 集合) 作為預設的入職方式,或透過 (設定 > 端點 > 進階功能) 降級為標準連線。 若透過 Intune 或 適用於雲端的 Microsoft Defender 進行入職,您需要啟用相關選項。 已經上線的裝置不會自動重新上線。 在這種情況下,建議在 Intune 建立新政策,建議先將該政策指派給一組測試裝置以驗證連線成功,然後再擴大受眾。 適用於雲端的 Defender 中的裝置可透過相關的入職腳本重新上線,而新上線的裝置則自動獲得簡化的入職流程。
  • 新的*.endpoint.security.microsoft.com整合網域必須可供所有裝置存取,以支援目前及未來的功能,無論你是否繼續使用 Standard 連線。
  • 新區域預設是簡化連線,且無法降級為 Standard。 如需詳細資訊,請參閱使用簡化的連線方式將裝置上線至 適用於端點的 Microsoft Defender

在 Proxy 伺服器上啟用對 適用於端點的 Microsoft Defender 服務 URL 的存取

下表中的 URL 清單會指定你網路中裝置必須能夠連接的服務及其相關 URL。 確保沒有防火牆或網路過濾規則來拒絕這些網址的存取。 你可能需要為他們特別制定 允許 規則。

網域列表 描述
適用於端點的 Microsoft Defender 彙總 URL 清單(精簡版) 整合網址試算表。
為商業客戶簡化連接網址

適用作業系統:
完整清單請參見 簡化連接
- Windows 10 1809+
- Windows 11
- Windows Server 2022 或更新版本
- Windows Server 2019
- Windows Server 2012 R2、Windows Server 2016 執行 Defender for Endpoint 新式整合式解決方案(需要透過 MSI 安裝)。
- macOS 支援的版本為 101.23102.* 以上
- 支援執行 101.23102.* + 的 Linux 版本

最低元件版本:
- 反惡意軟體客戶端:4.18.2211.5
- 引擎:1.1.19900.2
- 安全情報:1.391.345.0
- Xplat 版本:101.23102.* +
- 感測器/KB 版本: >10.8040.*/ 2022年3月8日+

如果你是將先前已上線的裝置移至簡化方式,請參見「裝置連接遷移

Windows 10版本 1607、1703、1709、1803 (RS1-RS4) 透過簡化的入門套件支援,但需要更長的網址清單 (詳見更新的網址表) 。 這些版本不支援重新導入(必須先完全解除部署)。

運行 Windows 7、Windows 8.1 Windows Server 2008 R2 MMA 的裝置,未升級至 Unified Agent (MMA) 的伺服器必須繼續使用 MMA 上線方式。
適用於端點的 Microsoft Defender 的 Gov/GCC/DoD 整合 URL 清單(精簡版)- 預覽 政府/GCC/國防部客戶的服務地點、地理位置及作業系統整合網址列表
為政府/GCC/國防部客戶簡化連接網址

適用作業系統:
如需完整清單,請參閱[簡化連線](configure-device-connectivity.md#prerequisites)。
- Windows 10 1809+
- Windows 11
- Windows Server 2022 或更新版本
- Windows Server 2019
- Windows Server 2012 R2、Windows Server 2016 執行 Defender for Endpoint 新式整合式解決方案(需要透過 MSI 安裝)。
- macOS 支援的版本為 101.23102.* 以上
- 支援執行 101.23102.* + 的 Linux 版本

最低元件版本:
- 反惡意軟體客戶端:4.18.2211.5
- 引擎:1.1.19900.2
- 安全情報:1.391.345.0
- Xplat 版本:101.23102.* +
- 感測器/KB 版本: >10.8040.*/ 2022年3月8日+

如果你是將先前已上線的裝置移至簡化方式,請參見「裝置連接遷移

Windows 10版本 1607、1703、1709、1803 (RS1-RS4) 透過簡化的入門套件支援,但需要更長的網址清單 (詳見更新的網址表) 。 這些版本不支援重新導入(必須先完全解除部署)。

運行 Windows 7、Windows 8.1 Windows Server 2008 R2 MMA 的裝置,未升級至 Unified Agent (MMA) 的伺服器必須繼續使用 MMA 上線方式。
商業客戶適用的 適用於端點的 Microsoft Defender URL 清單 (Standard) 商業客戶針對服務地點、地理位置及作業系統的特定 DNS 紀錄試算表。

商業客戶的標準連接網址

適用於端點的 Microsoft Defender Plan 1 和 Plan 2 使用相同的代理服務 URL。 在防火牆中,開放地理位置欄為 WW 的所有 URL。 若資料列中的地理區域欄位不是 WW,請開啟對應至您特定資料位置的 URL。 要驗證您的資料位置設定,請參閱適用於端點的 Microsoft Defender 的「驗證資料儲存位置並更新資料保留設定」。 不要將該網址 *.blob.core.windows.net 排除在任何網路檢查之外。 相反地,只排除那些專屬於 MDE 且列在試算表網域清單中的 blob URL。

適用於端點的 Microsoft Defender 適用於 Gov/GCC/DoD 的 URL 清單 (Standard) 適用於 Gov/GCC/DoD 客戶、依服務位置、地理位置及作業系統分類的特定 DNS 記錄試算表。
政府/GCC/國防部客戶的標準連接網址

重要事項

  • 連線是從作業系統或 Defender 用戶端服務的上下文中建立的,因此代理伺服器不應該需要這些目的地的認證。 為了讓連線更順暢,請設定您的代理伺服器和網路安全性原則,對 *.endpoint.security.microsoft.com 流量略過檢查。 不要對這些流量進行檢查(HTTPS 掃描/SSL 檢查)、攔截或中間人代理(MITM)。
  • Microsoft 沒有提供代理伺服器。 這些網址可透過你設定的代理伺服器存取。
  • 依照 Defender for Endpoint 的安全與合規標準,您的資料會依據租戶的實體位置進行處理。 根據用戶端的位置,流量可能會流經任何相關聯的 IP 區域(其對應於 Azure 資料中心區域)。 欲了解更多資訊,請參閱 資料儲存與隱私

Microsoft 監控代理程式 (MMA) - 舊版 Windows 用戶端或Windows Server的額外代理與防火牆需求

在 Windows 7 SP1、Windows 8.1 和 Windows Server 2008 R2 上,必須允許下列目的地,Defender for Endpoint 才能透過 Log Analytics 代理程式(通常稱為 Microsoft Monitoring Agent)進行通訊。

代理程式資源 連接埠 方向 略過 HTTPS 檢查
*.ods.opinsights.azure.com 連接埠 443 出埠
*.oms.opinsights.azure.com 連接埠 443 出埠
*.blob.core.windows.net 連接埠 443 出埠
*.azure-automation.net 連接埠 443 出埠

若要判斷您的訂閱在前述表格所列的 Log Analytics 代理程式網域中實際使用的確切目的地,請參閱 Microsoft 監控代理程式 (MMA) 服務 URL 連線

注意事項

使用以 MMA 為基礎解決方案的服務無法使用新的精簡連線解決方案(整合的 URL 以及可使用靜態 IP 的選項)。 針對 Windows Server 2016 和 Windows Server 2012 R2,你需要更新到新的統一解決方案。 如何將這些作業系統導入新統一解決方案的說明可在 Onboard Windows 伺服器上,或在 適用於端點的 Microsoft Defender 伺服器遷移場景中,將已上線的裝置遷移到新統一解決方案。

對於沒有網路連線/沒有代理伺服器的裝置

對於沒有直接網路連線的裝置,建議使用代理解決方案。 對於僅允許使用以 IP 為基礎的允許清單,而不支援以網域為基礎規則的網路,您可以使用允許存取 IP 範圍的防火牆或閘道設備。 更多資訊請參見: 簡化裝置連接

重要事項

  • 適用於端點的 Microsoft Defender 是一款雲端安全解決方案。 「無法上網的機載裝置」意指端點的網際網路存取必須透過代理或其他網路設備設定,且 DNS 解析始終是必要的。 適用於端點的 Microsoft Defender 不支援沒有直接或代理連接 Defender 雲端服務的端點。 建議採用系統範圍的代理配置。
  • 在斷開的環境中,Windows 或 Windows Server 必須能透過內部檔案或網頁伺服器離線更新憑證信任清單。
  • 欲了解更多離線更新 CTL 的資訊,請參閱 「配置檔案或網頁伺服器以下載 CTL 檔案」。

下一步

請設定裝置透過代理連接 Defender for Endpoint 服務