Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como configurar atualizações de inteligência de segurança offline para Microsoft Defender para Ponto de Extremidade no Linux. Use essa abordagem para manter as definições antivírus atuais em dispositivos Linux que têm conectividade limitada ou sem conectividade com a Internet, baixando atualizações em um servidor espelho local e distribuindo-as em sua frota. Antes de começar, examine os pré-requisitos para garantir que seu ambiente atenda aos requisitos.
Como funcionam as atualizações de informações de segurança offline
Este artigo descreve como configurar atualizações de informações de segurança offline no Defender para Endpoint no Linux. Esta capacidade permite-lhe atualizar informações de segurança (também conhecidas como definições ou assinaturas) em dispositivos Linux que tenham ou não exposição limitada à Internet. Com esta configuração, utiliza um servidor de alojamento local, denominado servidor de espelho, que se liga à cloud da Microsoft para transferir atualizações de informações de segurança. Outros dispositivos Linux solicitam estas atualizações do servidor espelho em intervalos predefinidos.
Benefícios da utilização de atualizações de informações de segurança offline
Os principais benefícios incluem:
- A sua equipa de segurança pode controlar e gerir a frequência das transferências de assinaturas no servidor local e a frequência com que os pontos finais extraem assinaturas do servidor local.
- Tem uma camada adicional de proteção e controlo, uma vez que as assinaturas transferidas podem ser testadas num dispositivo de teste antes de serem propagadas para toda a frota.
- Precisa de menos largura de banda de rede, porque apenas um servidor local obtém as atualizações mais recentes da cloud da Microsoft em nome de toda a sua frota.
- O servidor espelho pode executar o Windows, Mac ou Linux e não tem de instalar o Defender para Endpoint nesse servidor.
- Obtém a proteção antivírus mais atualizada, porque as assinaturas são sempre transferidas juntamente com o motor antivírus compatível mais recente.
- As versões mais antigas das assinaturas (
n-1) são movidas para uma pasta de cópia de segurança no servidor espelho em cada iteração. Se existir um problema com as atualizações mais recentes, pode solicitar an-1versão da assinatura da pasta de cópia de segurança para os seus dispositivos. - No caso raro de uma atualização offline falhar, pode configurar uma opção de contingência para obter atualizações online a partir da cloud da Microsoft.
Visão geral do processo
Em um alto nível, o processo de atualização offline funciona da seguinte maneira:
- Configure um servidor espelho, que é um servidor Web local ou NFS acessível pela cloud da Microsoft.
- As assinaturas são transferidas a partir da cloud da Microsoft neste servidor espelho ao executar um script com tarefa cron ou programador de tarefas no servidor local.
- Linux pontos finais que executam o Defender para Endpoint extraem as assinaturas transferidas do servidor espelho num intervalo de tempo predefinido.
- As assinaturas extraídas para Linux dispositivos do servidor local são primeiro verificadas antes de serem carregadas para o motor antivírus.
- Para iniciar e configurar o processo de atualização, pode atualizar o ficheiro json de configuração gerida nos seus dispositivos Linux.
- Pode ver a status de atualizações na CLI do mdatp.
Fig. 1: Diagrama de fluxo de processos no servidor de espelho para transferir as atualizações de informações de segurança
Fig. 2: Diagrama de fluxo de processos no ponto final do Linux para atualizações de informações de segurança
O servidor espelho pode executar qualquer um dos seguintes sistemas operativos:
- Linux (qualquer sabor)
- Windows (qualquer versão)
- Mac (qualquer versão)
Pré-requisitos
A versão
101.24022.0001do Defender para Endpoint ou posterior tem de ser instalada nos pontos finais Linux.Os pontos finais Linux têm de ter conectividade ao servidor espelho.
O ponto final Linux tem de estar a executar qualquer uma das distribuições suportadas pelo Defender para Endpoint. (veja Distribuições de Linux suportadas.)
O servidor espelho pode ser um servidor HTTP/HTTPS ou um servidor de partilha de rede, como um Servidor NFS.
O servidor espelho tem de ter acesso aos seguintes URLs:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709
O servidor espelho deve suportar o bash ou o PowerShell.
São necessárias as seguintes especificações mínimas do sistema para o servidor espelho:
Núcleo da CPU RAM Disco gratuito Trocar 2 núcleos (Preferencial 4 Núcleos) 1 GB Min (4 GB Preferenciais) 2 GB Dependente do Sistema Observação
Esta configuração pode variar consoante o número de pedidos que são servidos e a carga que cada servidor tem de processar.
Configurar o servidor espelho
Observação
- A gestão e a propriedade do Servidor Espelhado residem exclusivamente no cliente, uma vez que reside no ambiente privado do cliente.
- O Servidor Espelhado não precisa de ter o Defender para Endpoint instalado.
Obter o script do transferidor de informações de segurança offline
Microsoft hospeda um script do downloader de inteligência de segurança offline no repositório GitHub microsoft/mdatp-xplat.
Execute os seguintes passos para obter o script do downloader:
Opção 1: Clonar o repositório (Preferencial)
Para clonar o repositório, execute as seguintes etapas:
Instale o git no servidor espelho.
Navegue para o diretório onde pretende clonar o repositório.
Execute o seguinte comando:
git clone https://github.com/microsoft/mdatp-xplat.git
Opção 2: Transferir o ficheiro zipado
Para usar o pacote zip em vez de clonar o repositório, siga estas etapas:
Copie o ficheiro transferido para a pasta onde pretende manter o script.
Extraia a pasta zipada.
Agende uma tarefa ou uma tarefa cron para manter o ficheiro zip repositório/transferido atualizado para a versão mais recente em intervalos regulares.
Estrutura de diretório local após clonar o repositório ou transferir o ficheiro zipado
Use a listagem de diretório de exemplo a seguir para verificar se a cópia local contém a estrutura e os scripts esperados linux/definition_downloader :
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Observação
Acesse o README.md arquivo para obter detalhes sobre como usar os scripts do downloader de atualização offline.
O settings.json ficheiro consiste em algumas variáveis que o utilizador pode configurar para determinar o resultado da execução do script.
| Nome do Campo | Valor | Descrição |
|---|---|---|
downloadFolder |
cadeia | Mapeia para a localização para onde o script transfere os ficheiros. |
downloadLinuxUpdates |
bool | Quando definido como true, o script transfere o Linux atualizações específicas para o downloadFolder. |
logFilePath |
cadeia | Configura os registos de diagnóstico numa determinada pasta. O arquivo de log de diagnóstico pode ser compartilhado com Microsoft para depuração se houver algum problema. |
downloadMacUpdates |
bool | O script transfere as atualizações específicas do Mac para o downloadFolder. |
downloadPreviewUpdates |
bool | Transfere a versão de pré-visualização das atualizações disponíveis para o SO específico. |
backupPreviousUpdates |
bool | Permite que o script copie a atualização anterior na _back pasta e as novas atualizações são transferidas para downloadFolder. |
Executar o script do transferidor de informações de segurança offline
Para executar manualmente o script do downloader, configure os parâmetros no settings.json ficheiro de acordo com a descrição na secção anterior e utilize um dos seguintes comandos com base no SO do servidor espelho:
Bash: execute o seguinte comando para buscar as atualizações de definição offline mais recentes na pasta de download configurada:
./xplat_offline_updates_download.shPowerShell: se o servidor espelho for executado Windows, use o script do downloader do PowerShell para recuperar o pacote de definição offline:
./xplat_offline_updates_download.ps1
Observação
Agende uma tarefa cron para executar este script para transferir as atualizações de informações de segurança mais recentes no servidor espelho em intervalos regulares.
Alojar as atualizações de informações de segurança offline no servidor espelho
Assim que o script for executado, as assinaturas mais recentes são transferidas para a pasta configurada no settings.json ficheiro (updates.zip).
Assim que o zip de assinaturas for transferido, o servidor espelho pode ser utilizado para alojá-lo. O servidor espelho pode ser alojado com qualquer um dos servidores de partilha http/HTTPS/rede ou um ponto de montagem local/remoto.
Depois que as atualizações forem hospedadas no servidor espelho, copie o caminho absoluto do servidor hospedado (até e não incluindo o arch_* diretório).
Observação
Por exemplo, se o script do transferidor for executado com downloadFolder=/tmp/wdav-updatee o servidor HTTP (www.example.server.com:8000) estiver a alojar o /tmp/wdav-update caminho, o URI correspondente será: www.example.server.com:8000/linux/production/ (verifique se no diretório existem arch_* diretórios).
Também pode utilizar o caminho absoluto do diretório (ponto de montagem local/remoto). Por exemplo, se os ficheiros forem transferidos pelo script para um diretório /tmp/wdav-update, o URI correspondente será:/tmp/wdav-update/linux/production.
Depois que o servidor espelho estiver configurado, você precisará propagar esse URI para os pontos de extremidade do Linux como na offlineDefinitionUpdateUrl Configuração Gerenciada, conforme descrito em Configurar os pontos de extremidade.
Configurar os pontos finais
Pode configurar a funcionalidade de atualizações de informações de segurança offline de duas formas:
- Através da gestão de definições de segurança no portal do Defender/Intune: permite a gestão centralizada e a configuração das definições de um grupo de dispositivos.
- Através do ficheiro JSON gerido: permite a configuração das definições manualmente ou através de ferramentas de gestão de terceiros, como o Chef, o Ansible, entre outros.
Para configurar atualizações de inteligência de segurança offline no portal do Defender, siga estas etapas:
- No portal do Defender, navegue para Endpoints> de configuração Políticas > desegurança de ponto final e escolha Criar nova política.
- No assistente de criação de políticas, selecione Linux como plataforma, Microsoft Defender Antivírus como modelo. e, em seguida, selecione Criar política.
- Forneça um nome e uma descrição para a política e, em seguida, selecione Seguinte.
No passo Definições de configuração , pode encontrar as definições de configuração da funcionalidade de atualizações de informações de segurança offline nas secções Motor antivírus e Preferências de proteção fornecidas pela cloud.
| Configuração | Descrição |
|---|---|
| Ativar atualização de informações de segurança offline | Esta definição ativa a funcionalidade de atualização de informações de segurança offline nos pontos finais Linux. Quando ativa esta definição, ficam disponíveis as duas definições seguintes. Certifique-se de que as Atualizações de informações de segurança automatizadas também estão ativadas. |
| Contingência da atualização de informações de segurança offline para a cloud | Se estiver definido como True, o ponto final tentará obter atualizações de assinatura da cloud da Microsoft se não conseguir obtê-las a partir do servidor espelho. |
| URL ou diretório de atualização de informações de segurança offline | Esta definição especifica o URL ou o caminho do diretório do servidor espelho que aloja as atualizações de informações de segurança. O URL deve estar no formato http://<mirror_server_address>/linux/production/ (se estiver a utilizar um servidor HTTP/HTTPS) ou um caminho de diretório (se utilizar uma partilha de rede ou um ponto de montagem local/remoto). Consulte Alojar as atualizações de informações de segurança offline no servidor espelho para obter mais informações. |
| Intervalo de tempo de atualização das informações de segurança | Por predefinição, os pontos finais Linux solicitam atualizações de assinatura do servidor espelho a cada 8 horas (28800 segundos). Utilize esta definição se pretender especificar um intervalo diferente. Especifique o intervalo em segundos. |
Verificação da assinatura do motor
A partir do lançamento101.26062.0005, o Defender for Endpoint no Linux verifica a assinatura digital do motor antivírus antes de carregá-lo. Esse comportamento de ativação padrão ajuda a proteger seus dispositivos contra arquivos de motor adulterados ou não assinados.
O que você precisa saber
- A verificação de assinatura é ativada automaticamente em novas instalações e atualizações. Não é necessária uma ação separada.
- Se um arquivo de motor falhar na verificação de assinatura, o Defender for Endpoint não o carrega.
- A
offlineDefinitionUpdateVerifySigconfiguração está obsoleta e não tem mais efeito. Se sua configuração gerenciada usar essa configuração, nenhuma ação de substituição é necessária porque a verificação de assinatura do motor está ativada por padrão.
Execute os seguintes comandos para visualizar o estado de verificação da assinatura:
mdatp health --details definitions
mdatp health --details features
Os campos relevantes aparecem em ambos os comandos de saída:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Valores como a versão das definições, carimbos de tempo e URI da fonte da atualização variam conforme o dispositivo.
Verificar a configuração
Para testar se as definições são aplicadas corretamente nos pontos finais Linux, execute o seguinte comando:
mdatp health --details definitions
A saída de exemplo a seguir mostra os campos que confirmam que as definições foram atualizadas com êxito e a configuração de atualização offline é aplicada:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Acionar as atualizações de informações de segurança offline
Você pode disparar atualizações de inteligência de segurança offline automaticamente ou manualmente.
Atualização automática
As atualizações automáticas ocorrem nas seguintes condições:
- Se o nível de imposição do mecanismo antivírus estiver definido
real_timecomo , e os camposautomaticDefinitionUpdateEnabledeoffline_definition_updatenomdatp_managed.jsonarquivo de configuração gerenciado estiverem definidos comotrue, as atualizações de inteligência de segurança offline serão disparadas automaticamente em intervalos periódicos. - Por predefinição, este intervalo periódico é de 8 horas. Mas ele pode ser configurado definindo o
definitionUpdatesIntervalparâmetro nomdatp_managed.jsonarquivo.
Atualização Manual
Para disparar a atualização de inteligência de segurança offline manualmente para baixar as assinaturas do servidor espelho nos pontos de extremidade do Linux, execute o seguinte comando para forçar uma atualização de definição imediata da origem configurada:
mdatp definitions update
Verificar status de atualização
Depois de disparar uma atualização, use as seguintes verificações para confirmar o êxito:
Verifique se a atualização foi bem-sucedida executando o comando:
mdatp health --details --definitions.Verifique os campos a seguir. A saída de exemplo a seguir mostra os campos de integridade de definição que indicam uma atualização bem-sucedida:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Resolução de problemas e diagnóstico
Se as atualizações falharem, estiverem bloqueadas ou não iniciarem, siga estes passos para resolver o problema:
Verifique o status das atualizações de inteligência de segurança offline. Use o seguinte comando para examinar o estado de definição atual e atualizar a origem:
mdatp health --details definitionsProcure informações na
definitions_update_fail_reasonsecção .Certifique-se de que
offline_definition_updateeengine_signature_verificationestão ativados.Certifique-se de que
definitions_update_source_urié igual aoffline_definition_url_configured.-
definitions_update_source_urié a origem de onde as assinaturas foram transferidas. -
offline_definition_url_configuredé a origem de onde as assinaturas devem ser transferidas, a mencionada no ficheiro de configuração gerida.
-
Execute um teste de conectividade para confirmar se o ponto de extremidade pode alcançar o servidor espelho e os serviços de Defender necessários:
mdatp connectivity testSe a conectividade for bem-sucedida, repita manualmente a atualização de definição com o seguinte comando:
mdatp definitions update