Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Johdanto
Voit ottaa Defender for Endpointin käyttöön Linux käyttämällä erilaisia työkaluja ja menetelmiä. Tässä artikkelissa kuvataan, miten voit automatisoida Defender for Endpointin käyttöönoton Linux asennuskomentosarjan avulla. Tämä komentosarja tunnistaa jakelun ja version, valitsee oikean säilön, määrittää laitteen hakemaan uusimman agentin version ja lisää laitteen Defender for Endpointiin perehdytyspaketin avulla. Tätä menetelmää suositellaan käyttöönottoprosessin yksinkertaistamiseen.
Jos haluat käyttää toista menetelmää, katso Aiheeseen liittyvä sisältö -osio.
Tärkeää
Jos haluat suorittaa useita suojausratkaisuja rinnakkain, tutustu ohjeartikkeliin Suorituskykyyn, määrityksiin ja tukeen liittyvät seikat.
Olet ehkä jo määrittänyt keskinäiset suojauksen poissulkemiset laitteille, jotka on otettu käyttöön Microsoft Defender for Endpoint. Jos ristiriitojen välttämiseksi on edelleen määritettävä keskinäisiä poissulkemisia, katso Microsoft Defender for Endpoint lisääminen olemassa olevan ratkaisusi poissulkemisluetteloon.
Edellytykset ja järjestelmävaatimukset
Ennen kuin aloitat, katso edellytyksistä ja järjestelmävaatimuksista kohdasta Defender for Endpoint on Linux.
Vihje
Ennen kuin suoritat asennusohjelman komentosarjan Defenderin ottamiseksi käyttöön Linux palvelimessa, on suositeltavaa suorittaa komentosarja ja --pre-req tarkistaa järjestelmän vähimmäisvaatimukset (muisti, suoritin, levytila, tuettu käyttöjärjestelmä) ennen käyttöönottoa.
Käyttöönottoprosessi
Lataa perehdytyspaketti Microsoft Defender portaalista seuraavasti:
Laajenna Microsoft Defender-portaalissaJärjestelmä-osio ja valitse Asetukset>PäätepisteetLaitteiden hallinnan>perehdytys>.
Valitse ensimmäisessä avattavassa valikossa Linux Palvelin käyttöjärjestelmäksi.
Valitse käyttöönottomenetelmäksi paikallinen komentosarja toisesta avattavasta valikosta.
Valitse Lataa perehdytyspaketti. Tallenna tiedosto nimellä
WindowsDefenderATPOnboardingPackage.zip.Poimi komentokehotteesta arkiston sisältö:
unzip WindowsDefenderATPOnboardingPackage.zipArchive: WindowsDefenderATPOnboardingPackage.zip inflating: MicrosoftDefenderATPOnboardingLinuxServer.pyVaroitus
Defender for Endpoint -asennuspaketin uudelleenpakkaamista ei tueta. Tämä voi vaikuttaa kielteisesti tuotteen eheyteen ja johtaa haitallisiin tuloksiin, mukaan lukien muun muassa peukalointiilmoitusten ja päivitysten epäonnistumiseen.
Tärkeää
Jos et näe tätä vaihetta, suoritettavassa komennossa näkyy varoitussanoma, joka ilmaisee, että tuotteella ei ole käyttöoikeutta. Myös mdatp-kuntokomento palauttaa arvon false.
Lataa asennusohjelman bash-komentosarja , joka on annettu julkisessa GitHub-säilössämme.
Myönnä suoritettavat käyttöoikeudet asennusohjelman komentosarjaan:
chmod +x mde_installer.shSuorita asennusohjelman komentosarja ja anna perehdytyspaketti parametrina agentin asentamiseksi ja laitteen liittämiseksi Defender-portaaliin.
sudo ./mde_installer.sh --install --onboard ./MicrosoftDefenderATPOnboardingLinuxServer.py --channel prod --pre-reqTämä komento ottaa käyttöön uusimman agenttiversion tuotantokanavassa, tarkistaa järjestelmän vähimmäisvaatimukset (muisti, suoritin, levytila, tuettu käyttöjärjestelmä) ja ottaa laitteen käyttöön Defender Portalissa.
Lisäksi voit välittää lisää parametria sen mukaan, mitä asennusta on muokattava. Katso ohjeesta kaikki käytettävissä olevat vaihtoehdot:
❯ ./mde_installer.sh --help mde_installer.sh v0.7.0 usage: basename ./mde_installer.sh [OPTIONS] Options: -c|--channel specify the channel (insiders-fast / insiders-slow / prod) from which to install. Default: prod -i|--install install the product -r|--remove uninstall the product -u|--upgrade upgrade the existing product to a newer version if available -l|--downgrade downgrade the existing product to an older version if available -o|--onboard <script> onboard MDE with the specified onboarding script -f|--offboard <script> offboard MDE with the specified offboarding script -p|--passive-mode set real-time protection to passive mode -a|--rtp-mode set real-time protection to active mode. Passive-mode and rtp-mode are mutually exclusive -t|--tag set a tag by declaring <name> and <value>, e.g.: -t GROUP Coders -q|--pre-req check minimum system requirements for MDE (memory, CPU, disk space, supported OS) without installing -x|--skip_conflict skip conflicting application verification -w|--clean remove MDE repository from the package manager for the specified channel -y|--yes assume yes for all mid-process prompts (default, deprecated) -n|--no disable the default assume-yes behavior for prompts -s|--verbose enable verbose output -v|--version print the script version -d|--debug enable debug mode --log-path <PATH> also log output to PATH --http-proxy <URL> set http proxy --https-proxy <URL> set https proxy --ftp-proxy <URL> set ftp proxy --mdatp <version> install a specific version of MDE; uses the latest if not provided --use-local-repo skip MDE repository setup and use the locally configured repository -b|--install-path <PATH> specify the installation and configuration path for MDE. Default: / -h|--help display help
| Skenaario | Komento |
|---|---|
| Asenna mukautetun polun sijaintiin | sudo ./mde_installer.sh --install --onboard ./MicrosoftDefenderATPOnboardingLinuxServer.py --channel prod --pre-req --install-path /custom/path/location |
| Asenna tietty agenttiversio | sudo ./mde_installer.sh --install --channel prod --onboard ./MicrosoftDefenderATPOnboardingLinuxServer.py --pre-req –-mdatp 101.24082.0004 |
| Päivitä uusimpaan agenttiversioon | sudo ./mde_installer.sh --upgrade |
| Päivitä tiettyyn agenttiversioon | sudo ./mde_installer.sh --upgrade –-mdatp 101.24082.0004 |
| Tietyn agentin version alentaminen | sudo ./mde_installer.sh --downgrade –-mdatp 101.24082.0004 |
| Poista agentin asennus | sudo ./mde_installer.sh --remove |
| Suorita vain esitoimitustarkistukset (ei asennusta) | sudo ./mde_installer.sh --pre-req |
Lisätietoja asentamisesta mukautettuun polkuun on artikkelissa Asenna Defender for Endpoint Linux mukautettuun polkuun.
Huomautus
- Käyttöjärjestelmän päivittäminen uuteen pääversioon tuotteen asennuksen jälkeen edellyttää tuotteen asentamista uudelleen. Sinun on poistettava aiemmin luodun Defender for Endpointin asennus Linux, päivitettävä käyttöjärjestelmä ja määritettävä sitten Defender for Endpoint uudelleen Linux.
- Asennuspolkua ei voi muuttaa, kun Defender for Endpoint on asennettu. Jos haluat käyttää eri polkua, poista tuotteen asennus ja asenna se uudelleen uuteen sijaintiin.
Tarkista käyttöönoton tila
Avaa laitteen varasto Microsoft Defender portaalissa. Laitteen näkyminen portaalissa voi kestää 5–20 minuuttia.
Suorita virustentorjunnan tunnistustesti varmistaaksesi, että laite on otettu käyttöön oikein, ja raportoi palveluun. Suorita seuraavat vaiheet juuri perehdytetyssä laitteessa:
Varmista, että reaaliaikainen suojaus on käytössä (seuraavan komennon suorittamisen
truetuloksena):mdatp health --field real_time_protection_enabledJos se ei ole käytössä, suorita seuraava komento:
mdatp config real-time-protection --value enabledAvaa Pääte-ikkuna ja suorita seuraava komento tunnistustestin suorittamiseksi:
curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txtVoit suorittaa lisää tunnistustestejä zip-tiedostoille käyttämällä jompaakumpaa seuraavista komennoista:
curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zipDefender asettaa tiedostot karanteeniin päätepistettä varten Linux. Luettele kaikki havaitut uhat seuraavan komennon avulla:
mdatp threat list
Suorita EDR-tunnistustesti ja simuloi tunnistamista varmistaaksesi, että laite on oikein otettu käyttöön, ja raportoi palveluun. Suorita seuraavat vaiheet juuri perehdytetyssä laitteessa:
Lataa komentosarjatiedosto ja pura se Linux palvelimeen.
Myönnä suoritettavan tiedoston käyttöoikeudet komentosarjaan:
chmod +x mde_linux_edr_diy.shSuorita seuraava komento:
./mde_linux_edr_diy.shMuutaman minuutin kuluttua Microsoft Defender XDR pitäisi havaita.
Tarkista ilmoituksen tiedot, koneen aikajana ja suorita tyypilliset tutkintavaiheet.
Ulkoisten pakettien riippuvuuksien Microsoft Defender for Endpoint
Jos Microsoft Defender for Endpoint asennus epäonnistuu puuttuvien riippuvuusvirheiden vuoksi, voit ladata vaaditut riippuvuudet manuaalisesti.
Paketille on seuraavat ulkoisen mdatp paketin riippuvuudet:
- Paketti
mdatp RPMedellyttää -glibc >= 2.17 - DEBIAN-paketille
mdatpvaaditaanlibc6 >= 2.23 - Mariner-paketti
mdatpedellyttääattr,diffutils, ,libacl,libattrlibselinux-utils, ,selinux-policypolicycoreutils
Huomautus
Versiosta 101.24082.0004alkaen Defender for Endpoint on Linux ei enää tue tapahtuman tarjoajaaAuditd. Olemme siirtymässä täysin tehokkaampaan eBPF-teknologiaan.
Jos eBPF koneita ei tueta tai jos kohteessa on tiettyjä vaatimuksia ja Auditdlaitteesi käyttävät Defender for Endpointia Linux versiossa 101.24072.0001 tai aiemmassa versiossa, muut riippuvuussuhteet valvottuun pakettiin ovat olemassa kohteelle mdatp.
Versio, joka on vanhempi kuin 101.25032.0000:
- RPM-paketin tarpeet:
mde-netfilter,pcre - DEBIAN-paketin tarpeet:
mde-netfilter,libpcre3 -
mde-netfilterPaketilla on myös seuraavat pakettiriippuvuudet: - Debian-paketille mde-netfilter-paketti edellyttäälibnetfilter-queue1jalibglib2.0-0- RPM:ssä mde-netfilter-paketti edellyttäälibmnl,libnfnetlink, jalibnetfilter_queueglib2alusta versiolla101.25042.0003, uuid-runtime ei ole enää tarpeen ulkoisena riippuvuussuhteena.
Asennusongelmien vianmääritys
Jos kohtaat asennusongelmia, suorita itse vianmääritys seuraavasti:
Lisätietoja automaattisesti asennusvirheen ilmetessä luodun lokin löytämisestä on artikkelissa Kirjaa asennusongelmat lokiin.
Lisätietoja yleisistä asennusongelmista on kohdassa Asennusongelmat.
Jos laitteen kunto on
false, katso Defender for Endpoint agentin kunto-ongelmat.Lisätietoja tuotteen suorituskykyongelmista on artikkelissa Suorituskykyongelmien vianmääritys.
Katso välityspalvelin- ja yhteysongelmat kohdasta Pilvipalveluun liittyvien ongelmien vianmääritys.
Jos haluat saada tukea Microsoftilta, avaa tukipalvelupyyntö ja anna lokitiedostot, jotka on luotu asiakasanalysaattorin avulla.
Kanavien välillä vaihtaminen
Voit esimerkiksi muuttaa kanavan Insiders-Fast tuotantokanavaksi seuraavasti:
Insiders-Fast channelPoista Defender for Endpoint -version asennus Linux.sudo yum remove mdatpPoista Defender for Endpoint käytöstä säilössä Linux Insiders-Fast.
sudo yum repolistHuomautus
Tulosteen pitäisi näyttää
packages-microsoft-com-fast-prod.sudo yum-config-manager --disable packages-microsoft-com-fast-prodMicrosoft Defender for Endpoint uudelleen tuotantokanavaa käyttämällä Linux.
Defender for Endpoint on Linux voidaan ottaa käyttöön jostakin seuraavista kanavista (merkitään muodossa [kanava]):
insiders-fastinsiders-slowprod
Jokainen näistä kanavista vastaa Linux ohjelmistosäilöä. Tämän artikkelin ohjeissa kuvataan laitteen määrittäminen käyttämään jotakin näistä säilöistä.
Kanavan valinta määrittää laitteellesi tarjottavien päivitysten tyypin ja esiintymistiheyden. Insider-laitteiden laitteet ovat ensimmäisiä, jotka saavat päivityksiä ja uusia ominaisuuksia, ja niitä seuraavat myöhemmin insider-käyttäjät, jotka ovat hitaita ja viimeiseksi prod.
Jotta voit esikatsella uusia ominaisuuksia ja antaa varhaista palautetta, on suositeltavaa määrittää jotkin yrityksen laitteet käyttämään joko insiders-fast tai insiders-slow.
Varoitus
Kanavan vaihtaminen ensimmäisen asennuksen jälkeen edellyttää tuotteen uudelleenasentamista. Tuotekanavan vaihtaminen: poista aiemmin luodun paketin asennus, määritä laitteesi käyttämään uutta kanavaa ja asenna paketti uudesta sijainnista tämän asiakirjan ohjeiden mukaisesti.
Microsoft Defender käytäntöjen määrittäminen Linux
Lisätietoja virustentorjunnan ja EDR-asetusten määrittämisestä on seuraavissa artikkeleissa:
- Defender for Endpointin suojausasetusten hallinta kuvailee, miten asetukset määritetään Microsoft Defender-portaalissa. (Tätä menetelmää suositellaan.)
- Määritä Defenderin päätepisteen asetukset Linux kuvaa asetuksia, jotka voit määrittää.
Aiheeseen liittyvä sisältö
- Linux Microsoft Defender for Endpoint edellytykset
- Defender for Endpointin käyttöönotto Linux Ansiblen kanssa
- Defender for Endpoint Linuxissa käyttönotto Chefin kanssa
- Ota Defender for Endpoint käyttöön Linux-sätkynukkella
- Ota Defender for Endpoint käyttöön Linux Saltstackin avulla
- Ota Defender for Endpoint käyttöön Linux manuaalisesti
- Muiden kuin Azure koneiden yhdistäminen Microsoft Defender for Cloudiin Defender for Endpointin avulla (suora perehdytys Defender for Cloudin avulla)
- Defenderin käyttöönotto-ohjeet SAP Linux päätepisteelle
- Asenna Defender for Endpoint Linux mukautettuun polkuun