重要事項
本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 對於此處提供的資訊,不作任何明示或默示的保證。
在將裝置導入 適用於端點的 Microsoft Defender 之前,先設定防火牆或代理存取所需的服務網址。 允許外站連線,並繞過 HTTPS 檢查以提升連線流程。 本文指出可使用的 URL 清單,並包含使用 Microsoft 監控代理程式(MMA)的舊款 Windows 裝置的代理與防火牆需求。
為確保連線順暢,請將前往 *.endpoint.security.microsoft.com 的流量排除在 SSL/TLS 檢查、HTTPS 攔截和中間人(MITM)代理之外。 若啟用 SSL 檢查,Defender for Endpoint 感測器可能無法與後端服務通訊,導致上線或連線故障。
注意事項
自 2024 年 5 月 8 日起, 簡化連線 成為預設的入職方式。 在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/endpoints/integration的「可選功能」頁面,使用「預設為簡化連線」選項,選擇在 Defender 入口設定中啟用裝置時,選擇使用簡化連線或標準連線。 若透過 Microsoft Intune 或 適用於雲端的 Microsoft Defender 進行上線,請將 將簡化的連線設定套用至由 Intune 和 適用於雲端的 Defender 管理的裝置 設定設為
開啟。
此設定適用於新上線的裝置。 現有裝置不會自動重新接入。
若要遷移現有裝置,請參閱遷移 裝置以使用簡化連接方法。為了目前及未來的功能,裝置必須能夠存取其雲端環境的整合網域,即使它們使用標準連線:
-
*.endpoint.security.microsoft.com用於商業環境。 -
*.endpoint.security.microsoft.us適用於美國政府環境(預覽)。
-
新區域預設為簡化連接,且無法降級為標準連接。 欲了解更多資訊,請參閱使用精簡連線將裝置上線至 適用於端點的 Microsoft Defender。
在 Proxy 伺服器上啟用對 適用於端點的 Microsoft Defender 服務 URL 的存取
以下章節將說明您網路中裝置必須能夠連接的服務及相關網址。 確保沒有防火牆或網路過濾規則會阻止你存取這些網址。 你可能需要專門為其建立一條 allow 規則。
精簡連線可整合 Defender for Endpoint 核心服務流量,但無法取代支援性服務相依性。 檢視適用簡化網址清單中的常見端點,包括作業系統、更新、憑證驗證及情境特定端點。 例如,Linux 的 Defender 部署工具需要獨立的下載端點。
簡化連接網址列表
- 適用於商業客戶的簡化連線:請使用適用於商業客戶的簡化連線 URL。
- 美國政府、海灣合作委員會(GCC)及國防部客戶的簡化連接功能(預覽):政府客戶可使用簡化的連接網址。
有關作業系統對簡化連接性的完整需求清單,請參見簡化連接前提。 支援以下作業系統及版本:
- Windows 11。
- Windows 10,版本 1809(2018 年 10 月)或更新版本。
- Windows Server 2019 或更新版本。
- Windows Server 2016 與 Windows Server 2012 R2 運行 Defender for Endpoint 現代統一解決方案,需透過 MSI 套件安裝。
- 支援執行 Defender for Endpoint 第
101.24022.*版(2024 年 3 月)或更新版本的 macOS 版本。 - 支援運行 Defender for Endpoint 版本
101.24022.*(2024 年 3 月)或更新版本的 Linux。 - Azure Stack HCI OS,版本 23H2 或更新。
簡化連接性需要以下最低元件版本:
- 反惡意軟體客戶端:
4.18.2211.5(2022 年 11 月)或之後。 - 引擎:
1.1.19900.2(2022年11月)或之後。 - 安全情報:
1.391.345.0(2023年6月)或之後。 - 跨平台客戶端:
101.24022.*(2024 年 3 月)或之後。 - Defender for Endpoint 感測器(SENSE):
10.8040.*(2022 年 3 月)或更新版本。
如果你正在將先前已上線的裝置移至簡化的連線,請參閱 「遷移裝置連接」。
Windows 10 版本 1607(2016 年 8 月)至 1803(2018 年 4 月)透過簡化的入門套件支援,但需在相關條目中提供較長的網址列表。 這些版本不支援重新入職。 您必須先將它們完全下架。
運行 Windows 7、Windows 8.1、Windows Server 2008 R2(搭配 Microsoft 監控代理程式 MMA)的裝置,或尚未升級至統一解決方案的伺服器,必須繼續使用 MMA 上線方式。
標準連接網址列表
-
適用於商業客戶的標準連線:使用適用於商業客戶的標準連線 URL。 Defender for Endpoint Plan 1 和 Plan 2 使用相同的代理服務網址。 在防火牆中,打開所有地理欄位所在
WW的網址。 對於其他列,請開啟您特定資料位置的 URL。 要驗證您的資料位置,請參閱 適用於端點的 Microsoft Defender 的「驗證資料儲存位置及更新資料保留設定」。 不要將*.blob.core.windows.net從網路檢查中排除。 僅排除 URL 清單中所列的 Defender for Endpoint blob URL。 - 美國政府、海灣合作委員會(GCC)及國防部(DoD)客戶的標準連接:政府客戶請使用標準連接網址。
重要事項
- 連線來自作業系統或 Defender 用戶端服務,因此代理伺服器不應該需要這些目的地的認證。 為了讓連線更順暢,請設定您的代理伺服器和網路安全性原則,略過對
*.endpoint.security.microsoft.us或*.endpoint.security.microsoft.com流量的檢查。 請勿掃描、檢查、攔截或使用中間人(MITM)代理處理此流量。 - Microsoft 沒有提供代理伺服器。 這些網址可透過你設定的代理伺服器存取。
- Defender for Endpoint 會根據租戶配置時所識別的地理位置來處理資料。 根據用戶端位置,流量可能流經任何相關的 IP 區域,該區域對應 Azure 資料中心區域。 欲了解更多資訊,請參閱 資料儲存與隱私。
為商業 MMA 裝置設定代理與防火牆需求
在商業環境中,允許以下目的地,讓 Defender for Endpoint 能透過 MMA 在 Windows 7 SP1、Windows 8.1 及 Windows Server 2008 R2 上通訊。 對於美國政府環境,請使用 適用於端點的 Microsoft Defender 標準連接網址中的 MMA 目的地。
| 代理人目的地 | Port | 方向 | 略過 HTTPS 檢查 |
|---|---|---|---|
*.ods.opinsights.azure.com |
443 | 輸出 | 是 |
*.oms.opinsights.azure.com |
443 | 輸出 | 是 |
*.blob.core.windows.net |
443 | 輸出 | 是 |
*.agentsvc.azure-automation.net |
443 | 輸出 | 是 |
若要判斷您的訂閱在前述表格所列的 Log Analytics 代理程式網域中實際使用的確切目的地,請參閱 Microsoft 監控代理程式 (MMA) 服務 URL 連線。
注意事項
基於 MMA 的解決方案不支援透過整合 URL 或靜態 IP 位址來簡化連線。 針對 Windows Server 2016 和 Windows Server 2012 R2,請升級到統一解決方案。 要將這些作業系統整合到統一解決方案上線,請參見「Onboard Windows servers」。 若要遷移已透過 MMA 上線的裝置,請參閱 適用於端點的 Microsoft Defender 中的伺服器遷移情境。
連接無法直接上網的裝置
對於沒有直接網路連線的裝置,請使用代理伺服器。 如果你的網路只允許基於 IP 的規則,而非基於網域的規則,請設定防火牆或閘道器裝置允許所需的 IP 範圍。 欲了解更多資訊,請參閱 簡化裝置連接。
重要事項
- 適用於端點的 Microsoft Defender 是一款雲端安全解決方案。 裝置必須直接或透過代理或其他網路設備連接到 Defender 雲端服務,且網域名稱系統(DNS)解析始終是必要的。 建議採用系統範圍的代理設定。
- Windows 用戶端及 Windows Server 裝置在斷開連線環境中,必須能透過內部檔案或網頁伺服器離線更新憑證信任清單(CTL)。
- 有關說明,請參閱 「配置檔案或網頁伺服器以下載 CTL 檔案」。