Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Esta guía de implementación para Microsoft Defender para punto de conexión en Linux para SAP incluye notas recomendadas del sistema operativo SAP (sistema de servicios en línea), los requisitos del sistema, los requisitos previos, las opciones de configuración importantes, las exclusiones de antivirus recomendadas e instrucciones sobre cómo programar exámenes antivirus.
Las defensas de seguridad convencionales que se han usado habitualmente para proteger los sistemas SAP, como aislar la infraestructura detrás de firewalls y limitar los inicios de sesión del sistema operativo interactivo, ya no se consideran suficientes para mitigar las amenazas sofisticadas modernas. Es esencial implementar defensas modernas para detectar y contener amenazas en tiempo real. Las aplicaciones de SAP, a diferencia de la mayoría de las demás cargas de trabajo, requieren evaluación y validación básicas antes de implementar Microsoft Defender para punto de conexión. Los administradores de seguridad empresarial deben ponerse en contacto con el equipo de SAP Basis antes de implementar Defender para punto de conexión. El equipo de SAP Basis debe recibir formación cruzada y contar con conocimientos básicos sobre Defender for Endpoint.
Notas recomendadas de SAP OSS
- 2248916: ¿Qué archivos y directorios deben excluirse de un examen antivirus de los productos de sap BusinessObjects Business Intelligence Platform en Linux/Unix? - Launchpad de soporte técnico de SAP ONE
- 1984459: qué archivos y directorios deben excluirse de un examen antivirus para SAP Data Services - SAP ONE Support Launchpad
- 2808515: Instalación de software de seguridad en servidores SAP que se ejecutan en Linux: Launchpad de soporte técnico de SAP ONE
- 1730930: Uso de software antivirus en un dispositivo SAP HANA: Launchpad de soporte técnico de SAP ONE
- 1730997 - Versiones no recomendadas del software antivirus - SAP ONE Support Launchpad
Aplicaciones sap en Linux
Importante
Cuando implementes Defender for Endpoint en Linux, se recomienda eBPF. Para obtener más información, consulte la documentación de eBPF. Defender for Endpoint se ha mejorado para usar el marco eBPF.
Las distribuciones admitidas incluyen todas las distribuciones de Linux comunes, pero no SUSE 12.x. Se recomienda a los clientes de SUSE 12.x que actualicen a SUSE 15. SUSE 12.x usa un sensor antiguo basado en auditd que tiene limitaciones de rendimiento.
Para obtener más información sobre las distribuciones compatibles, consulte Uso del sensor basado en eBPF para Microsoft Defender para Endpoint en Linux.
Estos son algunos puntos importantes sobre las aplicaciones SAP en Linux Server:
- SAP solo admite SUSE, Red Hat y Oracle Linux. No se admiten otras distribuciones para aplicaciones de SAP S4 o NetWeaver.
- Se recomienda SUSE 15.x, Red Hat 9.x y Oracle Linux 9.x. Las distribuciones admitidas incluyen todas las distribuciones de Linux comunes, pero no SUSE 12.x.
- SUSE 11.x, Red Hat 6.x y Oracle Linux 6.x no se admiten.
- Red Hat 7.x y 8.x, y Oracle Linux 7.x y 8.x son técnicamente compatibles, pero ya no se prueban en combinación con el software sap.
- SUSE y Red Hat ofrecen distribuciones adaptadas para SAP. Estas versiones "para SAP" de SUSE y Red Hat pueden tener paquetes diferentes preinstalados y posiblemente diferentes kernels.
- SAP solo admite determinados sistemas de archivos Linux. En general, se usan XFS y EXT3. El sistema de archivos de gestión automática del almacenamiento (ASM) de Oracle a veces se utiliza para Oracle DBMS y Defender for Endpoint no puede leerlo.
- Algunas aplicaciones sap usan motores independientes, como TREX, Adobe Document Server, Content Server y LiveCache. Estos motores requieren una configuración específica y exclusiones de archivos.
- Las aplicaciones SAP suelen tener directorios de transporte e interfaz con muchos miles de archivos pequeños. Si el número de archivos es mayor que 100 000, podría afectar al rendimiento. Se recomienda archivar archivos.
- Se recomienda implementar Defender para punto de conexión en entornos de SAP no productivos durante varias semanas antes de realizar la implementación en producción. El equipo de base de SAP debe usar herramientas como
sysstat,KSARynmonpara comprobar si la CPU y otros parámetros de rendimiento se ven afectados. También es posible configurar exclusiones amplias con el parámetro de ámbito global y, a continuación, reducir incrementalmente el número de directorios que se excluyen.
Requisitos previos para implementar Microsoft Defender para punto de conexión en Linux en máquinas virtuales SAP
- Microsoft Defender para punto de conexión Build: 101.24082.0004 | Versión de publicación: 30.124082.0004.0 o una versión posterior debe implementarse.
- Microsoft Defender para Endpoint en Linux admite versiones de Linux utilizadas por las aplicaciones de SAP.
- Microsoft Defender para punto de conexión en Linux requiere conectividad a puntos de conexión de Internet específicos desde máquinas virtuales para actualizar las definiciones de antivirus. Para obtener más información, consulte Comprobar que los dispositivos pueden conectarse a los servicios en la nube de Defender for Endpoint.
- Microsoft Defender para punto de conexión en Linux requiere algunas entradas de
crontab(u otro programador de tareas) para programar análisis, la rotación de registros y las actualizaciones de Microsoft Defender para punto de conexión. Normalmente, los equipos de seguridad empresarial administran estas entradas. Para obtener más información, consulte Programación de una actualización para Microsoft Defender para punto de conexión en Linux.
Desde diciembre de 2024, Microsoft Defender for Endpoint en Linux puede configurarse de forma segura con la protección en tiempo real habilitada.
La opción de configuración predeterminada para la implementación como una extensión de Azure para Antivirus es el modo pasivo. Esto significa que Microsoft Defender Antivirus, el componente antivirus o antimalware de Microsoft Defender para punto de conexión, no intercepta las llamadas de E/S. Se recomienda ejecutar Defender para punto de conexión con la protección en tiempo real habilitada en todas las aplicaciones de SAP. Por lo tanto:
- La protección en tiempo real está activada: Microsoft Defender Antivirus intercepta las llamadas de E/S en tiempo real.
- El análisis bajo demanda está activado: puede usar las funciones de análisis en el dispositivo.
- La corrección automática de amenazas está activada: Files se mueven y se alerta al administrador de seguridad.
- Las actualizaciones de inteligencia de seguridad están activadas: las alertas están disponibles en el portal de Microsoft Defender.
Las herramientas de aplicación de parches del kernel en línea, como Ksplice u otras similares, pueden provocar problemas de estabilidad impredecibles en el sistema operativo si Defender for Endpoint está en ejecución. Se recomienda detener temporalmente el demonio de Defender for Endpoint antes de realizar la aplicación de parches en línea del kernel. Una vez actualizado el kernel, Defender para punto de conexión en Linux se puede reiniciar de forma segura. Esta acción es especialmente importante en máquinas virtuales de SAP HANA de gran tamaño con contextos de memoria enormes.
Cuando Microsoft Defender Antivirus se ejecuta con protección en tiempo real, ya no es necesario programar exámenes. Debería realizar un análisis al menos una vez para establecer una referencia. A continuación, si es necesario, se suele usar el crontab de Linux para programar análisis de Microsoft Defender Antivirus y tareas de rotación de registros. Para obtener más información, consulte Cómo programar análisis con Microsoft Defender para punto de conexión (Linux).
La funcionalidad de detección y respuesta de puntos de conexión (EDR) está activa cada vez que se instala Microsoft Defender para punto de conexión en Linux. La funcionalidad de EDR se puede deshabilitar mediante la línea de comandos o la configuración mediante exclusiones globales. Para obtener más información sobre la solución de problemas de EDR, consulte las secciones Comandos útiles y vínculos útiles (en este artículo).
Opciones de configuración importantes de Microsoft Defender para punto de conexión para SAP en Linux
Se recomienda comprobar la instalación y configuración de Defender para punto de conexión con el comando mdatp health.
Los parámetros clave recomendados para las aplicaciones SAP son los siguientes:
healthy = true
release_ring = Production (Prerelease and insider rings shouldn't be used with SAP Applications.)
real_time_protection_enabled = true (Real-time protection can be enabled for SAP NetWeaver applications and enables real-time IO interception.)
automatic_definition_update_enabled = true
definition_status = "up_to_date" (Run a manual update if a new value is identified.)
edr_early_preview_enabled = "disabled" (If enabled on SAP systems it might lead to system instability.)
conflicting_applications = [ ] (Other antivirus or security software installed on a VM such as Clam.)
supplementary_events_subsystem = "ebpf" (Don't proceed if ebpf isn't displayed. Contact the security admin team.)
Para obtener información sobre cómo solucionar problemas de instalación, consulte Solución de problemas de instalación para Microsoft Defender para punto de conexión en Linux.
Exclusiones de antivirus Microsoft Defender para punto de conexión recomendadas para SAP en Linux
El equipo de seguridad empresarial debe obtener una lista completa de exclusiones de antivirus de los administradores de SAP (normalmente el equipo de base de SAP). Se recomienda excluir inicialmente:
- Archivos de datos dbms, archivos de registro y archivos temporales, incluidos los discos que contienen archivos de copia de seguridad
- Todo el contenido del directorio SAPMNT
- Todo el contenido del directorio SAPLOC
- Todo el contenido del directorio TRANS
- HANA: excluya /hana/shared, /hana/data y /hana/log. Consulte Nota 1730930.
- SQL Server: Configurar el software antivirus para que funcione con SQL Server
- Oracle: consulte Cómo configurar antivirus en Oracle Database Server (id. de documento 782354.1).
- DB2: documentación de IBM: qué directorios db2 excluir con software antivirus
- SAP ASE: póngase en contacto con SAP.
- MaxDB: póngase en contacto con SAP.
- Adobe Document Server, directorios de archivo de SAP, TREX, LiveCache, Content Server y otros motores independientes deben probarse cuidadosamente en entornos que no son de producción antes de implementar Defender para punto de conexión en producción
Los sistemas ASM de Oracle no necesitan exclusiones, ya que Microsoft Defender para punto de conexión no puede leer discos ASM.
Los clientes con clústeres de Pacemaker también deben configurar estas exclusiones:
mdatp exclusion folder add --path /usr/lib/pacemaker/ (for RedHat /var/lib/pacemaker/)
mdatp exclusion process add --name pacemakerd
mdatp exclusion process add --name pacemaker-controld
mdatp exclusion process add --name pacemaker-schedulerd
mdatp exclusion process add --name pacemaker-attrd
mdatp exclusion process add --name pacemaker-based
mdatp exclusion process add --name pacemaker-execd
mdatp exclusion process add --name pacemaker-fenced
mdatp exclusion process add --name crm_*
Los clientes que usan la directiva de seguridad de Azure Security podrían iniciar un análisis con la solución Freeware Clam AV. Se recomienda deshabilitar el examen de Clam AV después de que una máquina virtual se haya protegido con Microsoft Defender para punto de conexión mediante los comandos siguientes:
sudo azsecd config -s clamav -d "Disabled"
sudo service azsecd restart
sudo azsecd status
En los artículos siguientes se detalla cómo configurar exclusiones antivirus para procesos, archivos y carpetas por máquina virtual individual:
- Configurar exclusiones para los análisis de Microsoft Defender Antivirus
- Exclusiones para evitar en Microsoft Defender Antivirus y Defender para punto de conexión
Programar un examen antivirus diario (opcional)
La configuración recomendada para las aplicaciones SAP permite la interceptación en tiempo real de llamadas de E/S para el análisis antivirus. La configuración recomendada es la protección en tiempo real, en la que real_time_protection_enabled = true.
Las aplicaciones SAP que se ejecutan en versiones anteriores de Linux o en hardware sobrecargado podrían considerar el uso de real_time_protection_enabled = false. En este caso, se deben programar exámenes antivirus.
Para obtener más información, consulte Cómo programar análisis con Microsoft Defender para punto de conexión (Linux).
Los sistemas SAP de gran tamaño pueden tener más de 20 servidores de aplicaciones SAP, cada uno con una conexión al recurso compartido NFS de SAPMNT. Veinte o más servidores de aplicaciones examinan simultáneamente el mismo servidor NFS que probablemente sobrecargue el servidor NFS. De forma predeterminada, Defender para punto de conexión en Linux no examina los orígenes NFS.
Si hay un requisito para examinar SAPMNT, este examen debe configurarse solo en una o dos máquinas virtuales.
Los exámenes programados para SAP ECC, BW, CRM, SCM, Solution Manager y otros componentes se deben escalonar en momentos diferentes para evitar que todos los componentes de SAP sobrecarguen un origen de almacenamiento NFS compartido.
Comandos útiles
Si, durante la instalación manual con zypper en SUSE, aparece el error "Nothing provides 'policycoreutils'", consulte Solucionar problemas de instalación de Microsoft Defender para el punto de conexión en Linux.
Varios comandos de línea de comandos pueden controlar la operación de mdatp. Para habilitar el modo pasivo, puede usar el siguiente comando:
mdatp config passive-mode --value enabled
Nota:
El modo pasivo es el modo predeterminado al instalar Defender para punto de conexión en Linux.
Para activar la protección en tiempo real, puede usar el comando :
mdatp config real-time-protection --value enabled
Este comando indica a mdatp que recupere las definiciones más recientes de la nube:
mdatp definitions update
Este comando comprueba si mdatp puede conectarse a los puntos de conexión basados en la nube en la red:
mdatp connectivity test
Estos comandos actualizan el software mdatp, si es necesario:
yum update mdatp
zypper update mdatp
Dado que mdatp se ejecuta como un servicio del sistema Linux, puede controlar mdatp mediante el comando de servicio, por ejemplo:
service mdatp status
Este comando crea un archivo de diagnóstico que se puede cargar en el soporte técnico de Microsoft:
sudo mdatp diagnostic create
Vínculos útiles
- Para analizar el rendimiento u otros problemas, consulte Ejecución del analizador de cliente en Linux.
- Microsoft Intune no admite Linux en este momento. Consulte Aprenda a usar directivas de seguridad de puntos de conexión de Intune para administrar Microsoft Defender para punto de conexión en dispositivos que no están inscritos con Intune.
- Microsoft Tech Community: Microsoft Defender para punto de conexión Linux: Lista de comandos de configuración y operación
- Microsoft Tech Community: Implementación de Microsoft Defender para punto de conexión en servidores Linux
- Solucionar problemas de conectividad con la nube de Microsoft Defender para punto de conexión en Linux
- Solución de problemas de rendimiento de Microsoft Defender para punto de conexión en Linux