Microsoft Defender per endpoint - URL di connettività semplificati - commerciale

Questo articolo include un elenco degli URL di connettività semplificata necessari per eseguire l'onboarding e la gestione dei dispositivi in Microsoft Defender per endpoint in ambienti cloud commerciali. Usare questi URL per configurare le impostazioni del firewall di rete o del proxy in modo che i dispositivi possano comunicare con Defender per i servizi cloud endpoint. Prima di configurare questi URL, esaminare i prerequisiti di connettività semplificati per verificare l'idoneità dei dispositivi, le versioni dei componenti e i requisiti del sistema operativo.

Prerequisiti

Per l'idoneità dei dispositivi, le versioni dei componenti e i requisiti del sistema operativo, vedere i prerequisiti di connettività semplificati.

Note

Tenere presenti le considerazioni seguenti per i dispositivi che non supportano completamente il modello di connettività semplificata:

  • I dispositivi che eseguono Defender per endpoint distribuiti tramite Microsoft Monitoring Agent (MMA, noto anche come agente di Log Analytics) continuano a usare il metodo legacy associato. In particolare, i dispositivi in esecuzione in Windows 7 SP1, Windows 8.1, Windows Server 2008 R2 e Windows Server 2012 R2 e 2016 non vengono aggiornati alla soluzione unificata moderna. Per l'elenco degli URL aggiuntivi, vedere Windows 7, 8.1, 2008R2 (MMA).For the list of additional URL, see Windows 7, 8.1, 2008R2 (MMA).
  • I dispositivi che eseguono Windows versione 1607, 1703, 1709 e 1803 possono eseguire l'onboarding usando il nuovo pacchetto di onboarding, ma richiedono comunque un elenco più lungo di URL. La sezione Da Windows 1607 a 1803 elenca gli altri URL necessari.

Endpoint comuni

Le sezioni seguenti elencano gli URL degli endpoint comunemente necessari in tutti gli scenari, tra cui funzionalità di base, aggiornamenti e convalida del certificato.

URL usati per le funzionalità di base

Nella tabella seguente sono elencati gli URL di endpoint di base necessari per la funzionalità di Microsoft Defender per endpoint.

Nota

Per garantire un onboarding corretto, assicurati che i tuoi dispositivi soddisfino tutti i requisiti relativi alle versioni di aggiornamento dei componenti e al sistema operativo: applicazione o piattaforma antimalware, motore e sensore EDR (rilevamento e risposta degli endpoint). In caso contrario, l'onboarding potrebbe non riuscire. È possibile eseguire di nuovo l'onboarding dei dispositivi per passare alla connettività semplificata se soddisfano questi requisiti.

Servizio Porta Endpoint/URL Descrizione dell'endpoint/URL Tipo Commenti Sistema operativo
Servizi principali di Defender for Endpoint 443 *.endpoint.security.microsoft.com Servizi principali di Defender for Endpoint. In precedenza: MAPS, archiviazione per l’invio di campioni di malware, archiviazione dei campioni AutoIR, Comando e Controllo, dati cyber. Obbligatorio Servizi principali di Defender for Endpoint. È necessario soddisfare i prerequisiti per connettersi correttamente ai nuovi modelli di URL. Tutti
Protezione di rete & Web 443 *.smartscreen-prod.microsoft.com *.smartscreen.microsoft.com Usato per la protezione durante la navigazione di Microsoft Defender SmartScreen, la creazione di report, le notifiche e il filtro dei contenuti Web. Protezione della rete/web e indicatori URL/IP personalizzati. Obbligatorio Facoltativo negli ambienti disconnessi in cui l'esplorazione web e la connettività a destinazioni esterne sono limitate. Obbligatorio per gli indicatori URL/IP personalizzati. Tutti
SmartScreen 443 *.smartscreen.microsoft.com *.checkappexec.microsoft.com *.urs.microsoft.com Usato per Microsoft Defender SmartScreen per controllare l'esecuzione dell'applicazione per le app attendibili Facoltativo Necessario per il controllo della reputazione/attendibilità per le applicazioni scaricate Windows
Defender per endpoint 443 reflector.defender.microsoft.com Usato da Microsoft Defender per verificare la connettività IPv6 Facoltativo Consente a Microsoft Security Intelligence di rilevare le attività degli utenti malintenzionati. Tutti
Defender per endpoint 443 https://config.edge.skype.com/config/v1 Gestione della configurazione interna Obbligatorio Questo URL deve essere consentito per consentire a Defender negli endpoint Linux di ricevere configurazioni interne dal cloud.
Nota: la stringa "skype" in questo URL è un artefatto legacy, non correlato a Skype e conservato esclusivamente per la compatibilità con le versioni precedenti.
Linux

URL usati per gli aggiornamenti

Nella tabella seguente sono elencati gli URL usati per ottenere Microsoft Defender per endpoint aggiornamenti tra le piattaforme supportate.

Nota

È possibile applicare gli aggiornamenti da una condivisione file o da un server di aggiornamento, in cui non è necessario consentire tutte le connessioni dirette dai dispositivi. In caso contrario, queste connessioni sono già necessarie e consentite nell'ambiente per altri scopi, ad esempio gli aggiornamenti di Windows.

Servizio Porta Endpoint o URL Descrizione dell'endpoint o dell'URL Tipo Commenti Sistema operativo
Linux aggiornamenti di app/piattaforma 443 packages.microsoft.com Repository Microsoft ufficiale per scaricare e aggiornare il prodotto Linux Obbligatorio Facoltativo se si distribuiscono o aggiornano Linux installazioni usando un metodo diverso Linux
Aggiornamenti di Intelligence per la sicurezza di Windows/Mac/Linux
Aggiornamenti della piattaforma antimalware di Windows (percorso di download alternativo/diretto dal cloud Defender)
443 go.microsoft.com
definitionupdates.microsoft.com
https://www.microsoft.com/security/encyclopedia/adlpackages.aspx
URL della rete per la distribuzione di contenuti (CDN) di Microsoft Defender Antivirus - intelligence sulla sicurezza e aggiornamenti della piattaforma antimalware di Windows. Linux e i client macOS usano questo percorso come percorso di download primario. Obbligatorio Facoltativo se gli aggiornamenti vengono scaricati e distribuiti centralmente (WSUS/Mirror/ConfigMgr). I client Windows usano questa posizione come alternativa: Microsoft Malware Protection Center (MMPC). In caso contrario, il client Windows usa la posizione come fallback quando altre origini configurate hanno esito negativo. Il client recupera quindi i pacchetti di aggiornamento come determinato dalla logica di reindirizzamento. Tutti
Informazioni sulla sicurezza di Windows e aggiornamenti della piattaforma antimalware, aggiornamenti dei prodotti ai sensori EDR. Questo vale quando si usa Microsoft o Windows Update come origine o metodo. 443 *.update.microsoft.com
*.delivery.mp.microsoft.com
*.windowsupdate.com
*.download.windowsupdate.com
*.download.microsoft.com
Gli aggiornamenti della piattaforma antimalware e dell'intelligence per la sicurezza, quando il client è configurato per scaricare gli aggiornamenti di Defender da Windows Update, verranno scaricati man mano che diventano disponibili. Obbligatorio Facoltativo se gli aggiornamenti vengono scaricati e distribuiti centralmente (WSUS/Mirror/ConfigMgr) gli aggiornamenti del sensore EDR fanno sempre parte della frequenza/ciclo di rilascio normale degli aggiornamenti di Windows. Gli aggiornamenti della logica EDR provengono direttamente dal cloud di Defender (comando e controllo). Per Windows Server 2012 R2 e 2016, KB5005292 è il pacchetto di aggiornamento usato per eseguire aggiornamenti periodici allo stack di sensori EDR. Windows

URL usati per i controlli di convalida del certificato

La tabella seguente elenca gli URL necessari per le verifiche di convalida e di attendibilità dei certificati di Windows.

Nota

La convalida del certificato viene eseguita tramite il sistema operativo Windows, consentendo di evitare l'uso improprio di certificati compromessi. Il sistema operativo deve essere in grado di connettersi a queste destinazioni oppure deve essere aggiornato con gli elenchi di attendibilità dei certificati più recenti se non è possibile recuperarli direttamente da Microsoft. Per altre informazioni sulla gestione dei certificati radice attendibili in ambienti disconnessi, vedere Configurare radici attendibili e certificati non consentiti in Windows.

Facoltativo se gli aggiornamenti agli elenchi di attendibilità dei certificati radice di Windows vengono gestiti tramite altri metodi nell'ambiente. Se la protezione fornita dal cloud non è in grado di connettersi a questa destinazione tramite un proxy, aggiungere l'impostazione del Registro di sistema "SSLOptions" con valore 0. Percorso del Registro di sistema: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet

Servizio Porta Endpoint/URL Descrizione dell'endpoint/URL Tipo Sistema operativo
Controlli di convalida del certificato del sistema operativo Windows 80 www.microsoft.com/pkiops/*
www.microsoft.com/pki/*
Usato durante la creazione della connessione SSL a MAPS per l'aggiornamento dell'elenco di revoche di certificati (CRL) Obbligatorio Windows
Controlli di convalida del certificato del sistema operativo Windows 80 ctldl.windowsupdate.com Espande la tecnologia di aggiornamento radice automatica esistente. Questo servizio contrassegna i certificati compromessi come non attendibili. Obbligatorio Windows
Controlli di convalida del certificato del sistema operativo Windows 80 crl.microsoft.com Elenchi di revoche di certificati : necessari per convalidare i certificati Obbligatorio Windows

URL di servizio aggiuntivi

Nella tabella seguente sono elencati gli URL facoltativi o specifici dello scenario usati da Microsoft Defender per endpoint.

Servizio Porta Endpoint/URL Descrizione dell'endpoint/URL Tipo Commenti Sistema operativo
Risposta dinamica (solo modello di notifica push) 443 login.microsoftonline.com
*.wns.windows.com login.live.com
Windows Push Notification Services (WNS) per Live Response viene usato per velocizzare le connessioni di risposta in tempo reale ai client Windows. Questo servizio non può essere usato tramite un proxy. Facoltativo Migliora la velocità dell'avvio della connessione in tempo reale, in cui è necessaria una connessione diretta o un bypass proxy nei sistemi operativi client Windows (non server). Windows
Strumento autonomo dello scanner di rete per la gestione delle vulnerabilità 443 *.security.microsoft.com
*.blob.core.windows.net/networkscannerstable/*
login.windows.net
Obbligatorio per lo strumento di valutazione della gestione delle vulnerabilità per i dispositivi di rete (scanner di rete) scaricato dal portale. Facoltativo Lo strumento è supportato in Windows 8 e versioni successive e Windows Server 2012 e versioni successive Windows

Indirizzi IP necessari per una connettività semplificata

Importante

Gli intervalli IP statici non sostituiscono la connettività ad altri servizi necessari, ad esempio SmartScreen, Windows Update e CRL. Se questi servizi non sono raggiungibili direttamente, usare una soluzione come ConfigMgr, WSUS o metodi di condivisione file per applicare gli aggiornamenti o per supportare la sicurezza dell'esplorazione. Per ulteriori dettagli, vedere Endpoint comuni e verificare che i dispositivi eseguano una versione del sistema operativo e un livello di aggiornamento del componente client che supportino la connettività semplificata.

I seguenti intervalli IP statici dedicati a Microsoft Defender per endpoint possono essere utilizzati come alternativa agli URL in determinati scenari privi di capacità di risoluzione dei nomi host.

Se si utilizza Microsoft Defender per il cloud o Intune con l'opzione auto from connector per eseguire l'onboarding di nuovi dispositivi, assicurarsi di abilitare Applica impostazioni di connettività semplificata ai dispositivi gestiti da Intune e Defender per il cloud nelle impostazioni avanzate di security.microsoft.com. I server sottoposti a onboarding non passano automaticamente alle nuove destinazioni come definite nei tag di servizio di Azure. Assicurarsi che i server possano connettersi alle destinazioni standard precedenti o eseguirne di nuovo l'onboarding per riconfigurarli per poter usare i nuovi tag o indirizzi IP del servizio.

Nota

Il servizio EDR Cyberdata (OneDsCollector) non è incluso tra gli indirizzi IP nel tag di servizio MicrosoftDefenderForEndpoint. Gli intervalli IP da entrambi i tag del servizio sono necessari per consentire la connettività.

Gli indirizzi IP correnti si trovano in Home page - Intervalli IP di Azure.

Nome del Service Tag Servizi Defender per endpoint inclusi Commenti
MicrosoftDefenderForEndpoint MAPS, Archiviazione degli invii di campioni di malware, Archiviazione dei campioni AutoIR, Comando e controllo (azioni di risposta), gestione della configurazione nativa. Servizi principali di Defender for Endpoint. I prerequisiti devono essere soddisfatti per garantire l'esito positivo delle connessioni.
OneDsCollector (EDR Cyberdata) EDR Cyber data (potrebbero includere dati di diagnostica per altri servizi Microsoft) Canale di dati informatici. I prerequisiti devono essere soddisfatti per garantire l'esito positivo delle connessioni.

URL di connettività per Windows da 1607 a 1803

La tabella seguente elenca i servizi endpoint URL necessari per i dispositivi che eseguono Windows 10 versioni da 1607 a 1803. Vedi la sezione Endpoint comuni per altri URL obbligatori. Queste versioni di Windows eseguono una versione precedente del sensore EDR (Sense). Anche in questo caso l'onboarding non è supportato per le migrazioni. I dispositivi devono prima eseguire l'offboarding e quindi l'onboarding per applicare la nuova configurazione che consente la riduzione degli URL.

Servizio Geografia Categoria Porta Endpoint/URL Descrizione dell'endpoint/URL Obbligatorio/Facoltativo Commenti
Microsoft Defender per i punti finali Tutti Comune 443 settings-win.data.microsoft.com Esperienze utente connesse e canale di telemetria Facoltativo Obbligatorio solo per Windows 10 1703 e versioni successive. Non obbligatorio in Windows Server.
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 ussus1eastprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 ussus2eastprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 ussus3eastprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 ussus4eastprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 wsus1eastprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 wsus2eastprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 ussus1westprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 ussus2westprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 ussus3westprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 ussus4westprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 wsus1westprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 wsus2westprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali UE Microsoft Defender per endpoint UE 443 usseu1northprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali UE Microsoft Defender per endpoint UE 443 wseu1northprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali UE Microsoft Defender per endpoint UE 443 usseu1westprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali UE Microsoft Defender per endpoint UE 443 wseu1westprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali Regno Unito Microsoft Defender per endpoint Regno Unito 443 ussuk1southprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali Regno Unito Microsoft Defender per endpoint Regno Unito 443 wsuk1southprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali Regno Unito Microsoft Defender per endpoint Regno Unito 443 ussuk1westprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali Regno Unito Microsoft Defender per endpoint Regno Unito 443 wsuk1westprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali AU Microsoft Defender per endpoint AU 443 ussau1southeastprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender per i punti finali AU Microsoft Defender per endpoint AU 443 ussau1eastprod.blob.core.windows.net Archiviazione dell'invio di campioni di malware Obbligatorio
Microsoft Defender Antivirus Tutti MAPPE 443 *.wdcp.microsoft.com MAPS - Usato da Microsoft Defender Antivirus per fornire protezione fornita dal cloud Obbligatorio
Microsoft Defender Antivirus Tutti MAPPE 443 *.wd.microsoft.com MAPS - Usato da Microsoft Defender Antivirus per fornire protezione fornita dal cloud Obbligatorio
Microsoft Defender Antivirus Tutti MAPPE 443 *.wdcpalt.microsoft.com MAPS - Usato da Microsoft Defender Antivirus per fornire protezione fornita dal cloud Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 automatedirstrprdcus.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 automatedirstrprdeus.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 automatedirstrprdcus3.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 automatedirstrprdeus3.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali UE Microsoft Defender per endpoint UE 443 automatedirstrprdneu.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali UE Microsoft Defender per endpoint UE 443 automatedirstrprdweu.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali UE Microsoft Defender per endpoint UE 443 automatedirstrprdneu3.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali UE Microsoft Defender per endpoint UE 443 automatedirstrprdweu3.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali Regno Unito Microsoft Defender per endpoint Regno Unito 443 automatedirstrprduks.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali Regno Unito Microsoft Defender per endpoint Regno Unito 443 automatedirstrprdukw.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali AU Microsoft Defender per endpoint AU 443 automatedirstrprdaue.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali AU Microsoft Defender per endpoint AU 443 automatedirstrprdaus.blob.core.windows.net Archiviazione dei campioni di AutoIR di Microsoft Defender per endpoint Obbligatorio
Microsoft Defender per i punti finali AU Microsoft Defender per endpoint AU 443 au.vortex-win.data.microsoft.com Dati informatici di Microsoft Defender per endpoint (EDR) Facoltativo Non obbligatorio per Windows 10 1803 (RS4) e versioni successive/Windows Server 2019 e versioni successive
Microsoft Defender per i punti finali AU Microsoft Defender per endpoint AU 443 au-v20.events.data.microsoft.com Dati informatici di Microsoft Defender per endpoint (EDR) Obbligatorio
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 us.vortex-win.data.microsoft.com Dati informatici di Microsoft Defender per endpoint (EDR) Facoltativo Non obbligatorio per Windows 10 1803 (RS4) e versioni successive/Windows Server 2019 e versioni successive
Microsoft Defender per i punti finali US Microsoft Defender per endpoint Stati Uniti 443 us-v20.events.data.microsoft.com Dati informatici di Microsoft Defender per endpoint (EDR) Obbligatorio
Microsoft Defender per i punti finali UE Microsoft Defender per endpoint UE 443 eu.vortex-win.data.microsoft.com Dati informatici di Microsoft Defender per endpoint (EDR) Facoltativo Non obbligatorio per Windows 10 1803 (RS4) e versioni successive/Windows Server 2019 e versioni successive
Microsoft Defender per i punti finali UE Microsoft Defender per endpoint UE 443 eu-v20.events.data.microsoft.com Dati informatici di Microsoft Defender per endpoint (EDR) Obbligatorio
Microsoft Defender per i punti finali Regno Unito Microsoft Defender per endpoint Regno Unito 443 uk.vortex-win.data.microsoft.com Dati informatici di Microsoft Defender per endpoint (EDR) Facoltativo Non obbligatorio per Windows 10 1803 (RS4) e versioni successive/Windows Server 2019 e versioni successive
Microsoft Defender per i punti finali Regno Unito Microsoft Defender per endpoint Regno Unito 443 uk-v20.events.data.microsoft.com Dati informatici di Microsoft Defender per endpoint (EDR) Obbligatorio

URL di connettività per Windows 7, 8.1 e 2008 R2 (MMA)

Nota

Gli URL visualizzati in questa tabella sono obbligatori solo per i dispositivi di cui è stato eseguito l'onboarding tramite MMA o LAA. Questo URL non è applicabile quando si usa la soluzione unificata moderna per Windows Server 2012 R2 e 2016. Per maggiori informazioni, vedere Requisiti di rete di Microsoft Defender per endpoint per eliminare gli URL con caratteri jolly.

La tabella seguente elenca i servizi endpoint URL necessari per i dispositivi che usano Defender per endpoint tramite Microsoft Monitoring Agent. Questi endpoint vengono eseguiti in Windows 7, Windows 8.1, Windows Server 2008 R2. Per i server non aggiornati alla soluzione unificata moderna, vedere Aggiornamento di MMA nei dispositivi Windows per Microsoft Defender per endpoint.

Categoria Porta Endpoint/URL Descrizione dell'endpoint/URL
Microsoft Defender per endpoint AU 443 winatp-gw-aue.microsoft.com
winatp-gw-aus.microsoft.com
Comando e controllo di Microsoft Defender per endpoint
Microsoft Defender per endpoint UE 443 winatp-gw-neu.microsoft.com
winatp-gw-weu.microsoft.com
winatp-gw-neu3.microsoft.com
winatp-gw-weu3.microsoft.com
Comando e controllo di Microsoft Defender per endpoint
Microsoft Defender per endpoint Regno Unito 443 winatp-gw-uks.microsoft.com
winatp-gw-ukw.microsoft.com
Comando e controllo di Microsoft Defender per endpoint
Microsoft Defender per endpoint Stati Uniti 443 winatp-gw-cus.microsoft.com
winatp-gw-eus.microsoft.com
winatp-gw-cus3.microsoft.com
winatp-gw-eus3.microsoft.com
Comando e controllo di Microsoft Defender per endpoint
Microsoft Monitoring Agent (MMA) /EDR Cyberdata 443 *.oms.opinsights.azure.com
*.oms.opinsights.azure.com
*.blob.core.windows.net
Microsoft Monitoring Agent (MMA) / Log Analytics Agent (LAA) per Win 7/8.1/2008R2/2012R2/2016

URL del portale di Defender

La tabella seguente elenca gli endpoint URL necessari per le operazioni amministrative e di sicurezza per accedere ai portali di sicurezza Microsoft Defender. Questi endpoint non devono essere accessibili a tutti i dispositivi.

URL Commento
*.blob.core.windows.net Usato per il download dei file dal portale, ad esempio pacchetti di onboarding - https://onboardingpackagescusprd.blob.core.windows.net e file recuperati dai dispositivi.
https://*.microsoftonline-p.com Usato per l'accesso al portale con Microsoft Entra ID
https://secure.aadcdn.microsoftonline-p.com Usato per l'accesso al portale con Microsoft Entra ID
https://static2.sharepointonline.com Usato per l'accesso al portale con Microsoft Entra ID
https://login.microsoftonline.com Usato per l'accesso al portale con Microsoft Entra ID
https://*.securitycenter.windows.com portale/API di Microsoft Defender Security Center
https://*.api.security.microsoft.com portale/API di Microsoft Defender Security Center
https://security.microsoft.com portale di amministrazione Microsoft Defender XDR

Processi client che richiedono la connettività di rete

Poiché i processi client seguenti Microsoft Defender per endpoint generano comunicazioni di rete, assicurarsi che le comunicazioni da tali processi non siano bloccate.

Selezionare la scheda per informazioni sulle esclusioni per il sistema operativo.

I processi in questa sezione sono esclusivamente per Microsoft Defender per endpoint per le piattaforme Windows, incluso il sistema operativo di livello inferiore. Questo elenco non tiene conto di altri requisiti di comunicazione di Windows.

Le esclusioni specifiche da configurare dipendono dalla versione di Windows in cui sono in esecuzione gli endpoint o i dispositivi e sono elencate nella tabella seguente.

Sistema operativo Esclusioni
Windows 11
Windows 10, versione 1803 o successiva (vedi le informazioni sulla versione di Windows 10)
Windows 10, versione 1703 o 1709 con KB4493441 installato
Windows Server 2025
Azure Stack HCI OS, versione 23H2 e successive
Windows Server 2022
Windows Server 2019
Windows Server, versione 1803
Windows Server 2016 che esegue la soluzione moderna unificata
Windows Server 2012 R2 che esegue la soluzione unificata moderna
Esclusioni EDR:
C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseCncProxy.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseSampleUploader.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseIR.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseCM.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseNdr.exe
C:\Program Files\Windows Defender Advanced Threat Protection\Classification\SenseCE.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
C:\Program Files\Windows Defender Advanced Threat Protection\SenseTVM.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseTracer.exe
C:\Program Files\Windows Defender Advanced Threat Protection\SenseDlpProcessor.exe

Percorso del Registro di sistema:
HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection\*

Esclusioni antivirus:
C:\Program Files\Windows Defender\MsMpEng.exe
C:\Program Files\Windows Defender\NisSrv.exe
C:\Program Files\Windows Defender\ConfigSecurityPolicy.exe
C:\Program Files\Windows Defender\MpCmdRun.exe
C:\Program Files\Windows Defender\MpDefenderCoreService.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MsMpEng.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\NisSrv.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\ConfigSecurityPolicy.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpCopyAccelerator.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpCmdRun.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDefenderCoreService.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\mpextms.exe

Esclusioni di Endpoint Data Loss Prevention (Endpoint DLP):
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDlpService.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDlpCmd.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MipDlp.exe
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\DlpUserAgent.exe
Windows Server 2016 o Windows Server 2012 R2 che esegue la soluzione unificata moderna Dopo l'aggiornamento del componente Sense EDR tramite KB5005292, sono necessarie le esclusioni aggiuntive seguenti:
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\MsSense.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCnCProxy.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseIR.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCE.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseSampleUploader.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCM.exe
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseTVM.exe
Windows 8.1Windows 7Windows Server 2008 R2 SP1 C:\Program Files\Microsoft Monitoring Agent\Agent\Health Service State\Monitoring Host Temporary Files 6\45\MsSenseS.exe
(I file temporanei dell'host di monitoraggio 6\45 possono essere in sottocartelle numerate diverse.)
C:\Program Files\Microsoft Monitoring Agent\Agent\AgentControlPanel.exe
C:\Program Files\Microsoft Monitoring Agent\Agent\HealthService.exe
C:\Program Files\Microsoft Monitoring Agent\Agent\HSLockdown.exe
C:\Program Files\Microsoft Monitoring Agent\Agent\MOMPerfSnapshotHelper.exe
C:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exe
C:\Program Files\Microsoft Monitoring Agent\Agent\TestCloudConnection.exe

Changelog

Nella tabella seguente vengono riepilogate le modifiche recenti apportate a questo articolo.

Data Registro modifiche
06/02/2026 Aggiunto reflector.defender.microsoft.com agli endpoint comuni.
04/14/2026 Rimosso officecdn-microsoft-com.akamaized.net dagli URL usati per gli aggiornamenti. Gli aggiornamenti di app/piattaforma Mac ora usano il nuovo endpoint della rete CDN a cui si fa riferimento nell'elenco degli URL standard.
04/13/2026 Aggiunta la riga SmartScreen (*.smartscreen.microsoft.com, *.checkappexec.microsoft.com, *.urs.microsoft.com) agli endpoint comuni.
03/26/2026 La sezione Esclusioni dei processi di Microsoft Defender è stata rinominata in Processi client ed è stato allineato il contenuto per tutti gli elenchi di URL.
03/03/2026 Aggiunto l'URL di Linux (config.edge.skype.com/config/v1) in Endpoint comuni.
02/25/2026 Aggiunta *.wdcpalt.microsoft.com alla sezione Windows 1607-1803.
04/07/2025 Rimosso dm.microsoft.com.
03/11/2024 Aggiornata la versione dell'agente Xplat MDE alla versione 101.24022.
02/01/2024 Prerequisiti aggiornati.