Bereitstellen Microsoft Defender Endpunktsicherheit auf Linux Geräten mithilfe des Defender-Bereitstellungstools (Vorschau)

Das Defender-Bereitstellungstool bietet einen effizienten, benutzerfreundlichen Onboardingprozess für Microsoft Defender for Endpoint auf Linux Geräten. Es ermöglicht Benutzern, Microsoft Defender for Endpoint mithilfe eines einzelnen Pakets zu installieren und zu integrieren, das aus dem Microsoft Defender-Portal heruntergeladen werden kann. Dadurch entfällt die Notwendigkeit, Defender mithilfe von Installationsskript-/CLI-Befehlen zu installieren und dann separat das Onboarding des Geräts mithilfe des Onboardingpakets aus dem Portal durchzuführen.

Das Defender-Bereitstellungstool unterstützt sowohl manuelles als auch Massen-Onboarding über Drittanbietertools wie Chef, Ansible, Puppet und SaltStack. Das Tool unterstützt mehrere Parameter, mit denen Sie umfangreiche Bereitstellungen anpassen können, sodass Sie maßgeschneiderte Installationen für verschiedene Umgebungen verwenden können.

Voraussetzungen und Systemanforderungen

Bevor Sie beginnen, finden Sie unter Voraussetzungen für Microsoft Defender for Endpoint auf Linux eine Beschreibung der Voraussetzungen und Systemanforderungen. Darüber hinaus müssen die folgenden Anforderungen erfüllt sein:

  • Verbindung mit der URL zulassen: msdefender.download.prss.microsoft.com. Bevor Sie mit der Bereitstellung beginnen, stellen Sie sicher, dass Sie den Konnektivitätstest ausführen, mit dem überprüft wird, ob auf die von Defender für Endpunkt verwendeten URLs zugegriffen werden kann.
  • Auf dem Endpunkt muss entweder wget oder curl installiert sein.

Das Bereitstellungstool erzwingt die folgenden Voraussetzungsprüfungen, die den Bereitstellungsprozess abbrechen, wenn sie nicht erfüllt werden:

  • Gerätearbeitsspeicher: Größer als 1 GB
  • Verfügbarer Speicherplatz auf dem Gerät: Größer als 2 GB
  • Glibc-Bibliotheksversion auf dem Gerät: Neuer als 2.17
  • Defender Buildversion: Muss unterstützt und nicht abgelaufen sein. Führen Sie den Befehl -mdatp healthaus, um das Ablaufdatum des Produkts zu überprüfen.

Tipp

Bevor Sie das Bereitstellungstool ausführen, um Defender auf Ihrem Linux Server zu integrieren, wird empfohlen, das Tool mit der --pre-req Option auszuführen, um potenzielle Probleme zu identifizieren und zu beheben, die sich auf die Bereitstellung auswirken können.

Bereitstellung: Schritt-für-Schritt-Anleitung

  1. Laden Sie das Defender-Bereitstellungstool aus dem Defender-Portal herunter, indem Sie die folgenden Schritte ausführen.

    1. Wechseln Sie zu den Einstellungen>Endpunkten>Geräteverwaltung>Onboarding.

    2. Wählen Sie im Dropdownmenü "Schritt 1 " Linux als Betriebssystem aus.

    3. Wählen Sie unter "Herunterladen und Anwenden von Onboardingpaketen oder Dateien" die Schaltfläche "Paket herunterladen" unter Defender Bereitstellungstool aus.

    Hinweis

    Da dieses Paket den Agent installiert und integriert, handelt es sich um ein mandantenspezifisches Paket und darf nicht mandantenübergreifend verwendet werden.

    Screenshot: Schaltfläche

  2. Extrahieren Sie den Inhalt des Archivs über die Eingabeaufforderung:

    unzip GatewayLinuxDefenderDeploymentTool.zip
    
    Archive: GatewayLinuxDefenderDeploymentTool.zip
    inflating: defender_deployment_tool.sh
    
  3. Erteilen Sie dem Skript ausführbare Berechtigungen.

    chmod +x defender_deployment_tool.sh
    
  4. Führen Sie das Skript mit dem folgenden Befehl aus, um Microsoft Defender for Endpoint auf Ihrem Endpunkt zu installieren und zu integrieren.

    sudo bash defender_deployment_tool.sh
    

    Dieser Befehl installiert die neueste Agent-Version aus dem Produktionskanal und integriert das Gerät in das Defender-Portal. Es kann 5 bis 20 Minuten dauern, bis das Gerät im Gerätebestand angezeigt wird.

    Hinweis

    Wenn Sie einen systemweiten Proxy zum Umleiten von Defender für Endpunkt-Datenverkehr eingerichtet haben, stellen Sie sicher, dass Sie den Proxy auch mithilfe des Defender-Bereitstellungstools konfigurieren. Verfügbare Proxyoptionen finden Sie in der Befehlszeilenhilfe (--help).

  5. Sie können die Bereitstellung weiter anpassen, indem Sie Parameter basierend auf Ihren Anforderungen an das Tool übergeben. Verwenden Sie die Option --help , um alle verfügbaren Optionen anzuzeigen:

     ./defender_deployment_tool.sh --help
    

    Screenshot mit der Ausgabe des Hilfebefehls.

    Die folgende Tabelle enthält Beispiele für Befehle für nützliche Szenarien.

    Szenario Befehl
    Auf nicht erfüllte Voraussetzungen prüfen sudo ./defender_deployment_tool.sh --pre-req
    Ausführen des Konnektivitätstests sudo ./defender_deployment_tool.sh --connectivity-test
    Bereitstellen an einem benutzerdefinierten Speicherort sudo ./defender_deployment_tool.sh --install-path /usr/microsoft/
    Bereitstellen aus einem lokal konfigurierten Paket-Repository sudo ./defender_deployment_tool.sh --use-local-repo

    Diese Option kann nicht mit --channel oder --clean kombiniert werden.
    Bereitstellen aus einem bestimmten Kanal sudo ./defender_deployment_tool.sh --channel insiders-slow
    Bereitstellen mithilfe eines Proxys sudo ./defender_deployment_tool.sh --http-proxy <http://username:password@proxy_host:proxy_port>
    Bereitstellen einer bestimmten Agent-Version sudo ./defender_deployment_tool.sh --mdatp 101.25042.0003 --channel prod
    Upgrade auf eine bestimmte Agent-Version sudo ./defender_deployment_tool.sh --upgrade --mdatp 101.24082.0004
    Downgrade auf eine bestimmte Agent-Version sudo ./defender_deployment_tool.sh --downgrade --mdatp 101.24082.0004
    Deinstallieren von Defender sudo ./defender_deployment_tool.sh --removeWeitere Informationen finden Sie unter Offboarden oder Deinstallieren von Microsoft Defender for Endpoint auf Linux
    Nur einbinden, wenn Defender bereits installiert ist sudo ./defender_deployment_tool.sh --only-onboard
    Defender ausbinden sudo ./defender_deployment_tool.sh --offboard MicrosoftDefenderATPOffboardingLinuxServer.py
    (Hinweis: Bevor Sie die Option --offboard verwenden, müssen Sie zunächst das neueste Offboardingskript aus dem Defender-Portal unter System > Einstellungen > Endpunkte > Offboarding herunterladen.) Weitere Offboardingmethoden finden Sie unter Offboarding oder Deinstallieren von Microsoft Defender for Endpoint auf Linux.

Überwachen des Bereitstellungsfortschritts im Microsoft Defender-Portal

Wenn das Defender Bereitstellungstool ausgeführt wird, sendet es ein Statusereignis an das Defender-Portal am Anfang und Ende jedes Bereitstellungsschritts. Mit diesen Ereignissen können Sie den Bereitstellungsstatus für alle Ihre Geräte nachverfolgen, ohne sich bei jedem anmelden zu müssen, und den Schritt anheften, in dem eine fehlgeschlagene Bereitstellung beendet wurde.

Überprüfen Sie den Onboardingstatus für ein Gerät im Gerätebestand. Verwenden Sie eine erweiterte Suchabfrage, um den Flottenweiten Onboarding-Status zu überprüfen. Den schrittweisen Fortschritt finden Sie in der Gerätezeitleiste. Wechseln Sie zum Geräteinventar, wählen Sie das Gerät aus, und wählen Sie dann Zeitachse aus.

Um Bereitstellungsereignisse auf der Zeitachse zu filtern, geben Sie DefenderDeployment in das Suchfeld der Zeitachse ein. Jedes Ereignis lautet Defender deployment tool: <step> succeeded oder Defender deployment tool: <step> failed und enthält alle zusätzlichen Details, die das Tool für diesen Schritt meldet. Der folgende Screenshot zeigt eine erfolgreiche Installation.

Bereitstellungszeitplan

Eine erfolgreiche Installation und Onboarding-Ausführung erzeugt die folgende Abfolge von Ereignissen:

Bestellung Schritt (ActionName) Description
1 Start Das Bereitstellungstool startet. Das Ereignis enthält die Version des Tools und den Vorgang: Installieren, Upgrade, Downgrade, Entfernen oder Außerbetriebnahme.
2 Download Das Tool lädt das Installationsprogrammskript aus Microsoft herunter. Dieser Schritt wird übersprungen, wenn Sie ein vordefiniertes Skript mit der --script Option bereitstellen.
3 Prüfen der Voraussetzungen Das Tool überprüft die Systemanforderungen, z. B. Arbeitsspeicher, Speicherplatz, Glibc und Kernelfeatures.
4 Installation Das Tool installiert das Microsoft Defender for Endpoint-Paket. Das Ereignis enthält die installierte Agent-Version.
5 Sensorinitialisierung Der Agent beendet das Onboarding, und der Sensor ist lizenziert und aktiv.
6 Sequenzabschluss Die gesamte Bereitstellungssequenz endet. Dieser Schritt ist immer das letzte Ereignis eines Durchlaufs.

Ein Entfernungs-, Upgrade- oder Offboarding-Durchlauf umfasst nur die Schritte, die jeweils dafür gelten. Wenn ein Schritt fehlschlägt, sendet das Tool ein Fehlerereignis für diesen Schritt zusammen mit einem Beendigungscode und einer Fehlerbeschreibung, in der erläutert wird, was schief gelaufen ist.

Bereitstellungsstatus mit erweitertem Hunting abfragen

Um die Ereignisse für ein bestimmtes Gerät zu prüfen, führen Sie die folgende Abfrage in der erweiterten Suche aus. Ersetzen Sie <DeviceId> durch die Zielgeräte-ID. Um die Geräte-ID zu finden, gehen Sie zu Geräteinventar oder führen Sie mdatp health --field edr_device_id auf dem Gerät aus.

DeviceEvents
| where Timestamp > ago(1d)
| where ActionType == "DefenderDeploymentToolEvent"
| where DeviceId == "<DeviceId>"
| extend Details = parse_json(AdditionalFields)
| project
    Timestamp,
    DeviceName,
    Step = tostring(Details.ActionName),
    Succeeded = tobool(Details.IsSuccess),
    ExitCode = toint(Details.ExitCode),
    Data = tostring(Details.Data),
    ErrorDescription = tostring(Details.ErrorDescription)
| sort by Timestamp asc

Führen Sie die folgende Abfrage aus, um eine Zusammenfassung des Bereitstellungsstatus für alle Ihre Geräte zu erhalten. Es gibt den letzten Schritt zurück, den jedes Gerät in den letzten 30 Tagen gemeldet hat, und klassifiziert jedes Gerät als onboarded, Onboarding failed oder still onboarding:

DeviceEvents
| where Timestamp > ago(30d)
| where ActionType == "DefenderDeploymentToolEvent"
| extend Details = parse_json(AdditionalFields)
| extend Step = tostring(Details.ActionName), Succeeded = tobool(Details.IsSuccess)
| summarize arg_max(Timestamp, DeviceName, Step, Succeeded) by DeviceId
| extend Status = case(
    Step == "Sequence completion" and Succeeded, "Onboarded",
    Step == "Sequence completion" and not(Succeeded), "Onboarding Failed",
    not(Succeeded), strcat("Failed at: ", Step),
    "Onboarding")
| project DeviceId, DeviceName, LastEvent = Timestamp, LastStep = Step, Status

Überprüfen der Funktion von AV/EDR

  1. Öffnen Sie im Microsoft Defender-Portal den Gerätebestand. Es kann 5 bis 20 Minuten dauern, bis das Gerät im Portal angezeigt wird.

  2. Führen Sie einen Antiviren-Erkennungstest aus, um zu überprüfen, ob das Gerät ordnungsgemäß eingebunden ist und an den Dienst meldet. Führen Sie die folgenden Schritte auf dem neu eingebundenen Gerät durch:

    1. Stellen Sie sicher, dass der Echtzeitschutz aktiviert ist (gekennzeichnet durch ein Ergebnis von "true", wenn Sie den folgenden Befehl ausführen):

      mdatp health --field real_time_protection_enabled
      

      Wenn sie nicht aktiviert ist, führen Sie den folgenden Befehl aus:

      mdatp config real-time-protection --value enabled
      
    2. Öffnen Sie ein Terminalfenster, und führen Sie den folgenden Befehl aus, um einen Erkennungstest auszuführen:

      curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txt
      
    3. Sie können weitere Erkennungstests für ZIP-Dateien ausführen, indem Sie einen der folgenden Befehle verwenden:

      curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip
      curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zip
      
    4. Die Dateien sollten von Defender für Endpunkt auf Linux unter Quarantäne gesetzt werden. Verwenden Sie den folgenden Befehl, um alle entdeckten Bedrohungen aufzulisten:

      mdatp threat list
      
  3. Führen Sie einen EDR-Erkennungstest aus, und simulieren Sie eine Erkennung, um zu überprüfen, ob das Gerät ordnungsgemäß integriert ist, und melden Sie es an den Dienst. Führen Sie die folgenden Schritte auf dem neu eingebundenen Gerät durch:

    1. Laden Sie die Skriptdatei herunter, und extrahieren Sie sie auf einen integrierten Linux Server.

    2. Erteilen Sie dem Skript ausführbare Berechtigungen:

      chmod +x mde_linux_edr_diy.sh
      
    3. Führen Sie den folgenden Befehl aus:

      ./mde_linux_edr_diy.sh
      
    4. Nach einigen Minuten sollte eine Erkennung in Microsoft Defender XDR ausgelöst werden.

    5. Überprüfen Sie die Warnungsdetails, computer Zeitleiste, und führen Sie die typischen Untersuchungsschritte aus.

Bereitstellungsprobleme beheben

  1. Überprüfen von Bereitstellungsfehlerprotokollen:

    • /tmp/defender_deployment_tool.log protokolliert die Aktivität des Bereitstellungstools.
    • /tmp/defender_deployment_tool_telemetry.logzeichnet die Fortschrittsereignisse auf, die das Tool an das Microsoft Defender-Portal sendet.
  2. Wenn Konnektivitätsprobleme auftreten, führen Sie diesen Befehl aus, um einen Konnektivitätstest durchzuführen:

    sudo ./defender_deployment_tool.sh --connectivity-test
    

    Die Ausführung kann einige Zeit in Anspruch nehmen, da für jede von Defender benötigte URL Prüfungen durchgeführt und dabei gegebenenfalls Probleme erkannt werden.

  3. Führen Sie die Advanced Hunting-Abfrage für das betreffende Gerät aus, und suchen Sie nach dem neuesten Ereignis, bei dem Succeededfalse ist. Das Step Feld identifiziert den fehlgeschlagenen Schritt, und in den ErrorDescription Feldern und ExitCode Feldern wird erläutert, warum:

    • Wenn die Bereitstellung beim Downloadschritt fehlschlägt, konnte das Installationsprogrammskript nicht heruntergeladen werden. Stellen Sie sicher, dass auf dem Gerät curl oder wget installiert ist und dass es ausgehende HTTPS-Verbindungen zu Microsoft-Downloadendpunkten zulässt.

    • Wenn die Bereitstellung beim Schritt Überprüfung der Voraussetzungen fehlschlägt, erfüllt das Gerät nicht die Mindestsystemanforderungen. Das ErrorDescription Feld listet die fehlgeschlagenen Prüfungen auf, getrennt durch |. Nicht blockierende Fehler haben das Präfix (non_blocking) und stoppen die Bereitstellung nicht.

    • Wenn die Bereitstellung beim Installationsschritt fehlschlägt, konnte der Paket-Manager den Agent nicht installieren. Häufige Ursachen sind ein falsch konfiguriertes Paket-Repository, eine fehlende Abhängigkeit oder eine angeforderte mdatp Version, die im ausgewählten Kanal nicht verfügbar ist.

    • Wenn die Bereitstellung beim Schritt Sensorinitialisierung fehlschlägt, wurde der Agent zwar installiert, das Onboarding jedoch nicht innerhalb der erwarteten Zeit abgeschlossen. Führen Sie mdatp health auf dem Gerät aus, und überprüfen Sie die Felder licensed, healthy und org_id.

    • Wenn Bereitstellungsereignisse nicht im Portal für ein Gerät angezeigt werden, überprüfen Sie /tmp/defender_deployment_tool_telemetry.log auf diesem Gerät, ob das Tool sie gesendet hat.

  4. Wenn das Problem dadurch nicht behoben werden kann, versuchen Sie, die folgenden Schritte zu überprüfen:

So wechseln Sie zwischen Kanälen, nachdem Sie über einen Kanal bereitgestellt haben

Defender für Endpunkt auf Linux kann über einen der folgenden Kanäle bereitgestellt werden:

  • insiders-fast
  • insiders-slow
  • prod (Produktion)

Jeder dieser Kanäle entspricht einem Linux Softwarerepository. Der Kanal bestimmt den Typ und die Häufigkeit der Updates, die Ihrem Gerät angeboten werden. Geräte in Insider-fast sind die ersten, die Updates und neue Features erhalten, gefolgt von Insider-langsam und zuletzt von Prod.

Standardmäßig konfiguriert das Bereitstellungstool Ihr Gerät für die Verwendung des Prod-Kanals. Sie können die in diesem Dokument beschriebenen Konfigurationsoptionen für die Bereitstellung über einen anderen Kanal verwenden.

Um eine Vorschau neuer Features anzuzeigen und frühzeitig Feedback zu geben, wird empfohlen, einige Geräte in Ihrem Unternehmen so zu konfigurieren, dass sie entweder insiders-fast oder insiders-slow verwenden. Wenn Sie Defender für Endpunkt bereits auf Linux aus einem Kanal bereitgestellt haben und zu einem anderen Kanal wechseln möchten (z. B. von prod zu insiders-fast), müssen Sie zuerst den aktuellen Kanal entfernen, dann das aktuelle Kanalrepository löschen und schließlich Defender aus dem neuen Kanal installieren, wie im folgenden Beispiel gezeigt, wobei der Kanal von insiders-fast in prod geändert wird:

  1. Entfernen Sie unter Linux die Version aus dem Insider Fast-Kanal von Defender for Endpoint.

    sudo ./defender_deployment_tool.sh --remove --channel insiders-fast
    
  2. Löschen Sie Defender for Endpoint aus dem Linux-Repository „insiders-fast“.

    sudo ./defender_deployment_tool.sh --clean --channel insiders-fast
    
  3. Installieren Sie Microsoft Defender for Endpoint mithilfe des Produktionskanals auf Linux.

    sudo ./defender_deployment_tool.sh --channel prod