Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Das Defender-Bereitstellungstool bietet einen effizienten, benutzerfreundlichen Onboardingprozess für Microsoft Defender for Endpoint auf Linux Geräten. Es ermöglicht Benutzern, Microsoft Defender for Endpoint mithilfe eines einzelnen Pakets zu installieren und zu integrieren, das aus dem Microsoft Defender-Portal heruntergeladen werden kann. Dadurch entfällt die Notwendigkeit, Defender mithilfe von Installationsskript-/CLI-Befehlen zu installieren und dann separat das Onboarding des Geräts mithilfe des Onboardingpakets aus dem Portal durchzuführen.
Das Defender-Bereitstellungstool unterstützt sowohl manuelles als auch Massen-Onboarding über Drittanbietertools wie Chef, Ansible, Puppet und SaltStack. Das Tool unterstützt mehrere Parameter, mit denen Sie umfangreiche Bereitstellungen anpassen können, sodass Sie maßgeschneiderte Installationen für verschiedene Umgebungen verwenden können.
Voraussetzungen und Systemanforderungen
Bevor Sie beginnen, finden Sie unter Voraussetzungen für Microsoft Defender for Endpoint auf Linux eine Beschreibung der Voraussetzungen und Systemanforderungen. Darüber hinaus müssen die folgenden Anforderungen erfüllt sein:
- Verbindung mit der URL zulassen:
msdefender.download.prss.microsoft.com. Bevor Sie mit der Bereitstellung beginnen, stellen Sie sicher, dass Sie den Konnektivitätstest ausführen, mit dem überprüft wird, ob auf die von Defender für Endpunkt verwendeten URLs zugegriffen werden kann. - Auf dem Endpunkt muss entweder wget oder curl installiert sein.
Das Bereitstellungstool erzwingt die folgenden Voraussetzungsprüfungen, die den Bereitstellungsprozess abbrechen, wenn sie nicht erfüllt werden:
- Gerätearbeitsspeicher: Größer als 1 GB
- Verfügbarer Speicherplatz auf dem Gerät: Größer als 2 GB
- Glibc-Bibliotheksversion auf dem Gerät: Neuer als 2.17
- Defender Buildversion: Muss unterstützt und nicht abgelaufen sein. Führen Sie den Befehl
-mdatp healthaus, um das Ablaufdatum des Produkts zu überprüfen.
Tipp
Bevor Sie das Bereitstellungstool ausführen, um Defender auf Ihrem Linux Server zu integrieren, wird empfohlen, das Tool mit der --pre-req Option auszuführen, um potenzielle Probleme zu identifizieren und zu beheben, die sich auf die Bereitstellung auswirken können.
Bereitstellung: Schritt-für-Schritt-Anleitung
Laden Sie das Defender-Bereitstellungstool aus dem Defender-Portal herunter, indem Sie die folgenden Schritte ausführen.
Wechseln Sie zu den Einstellungen>Endpunkten>Geräteverwaltung>Onboarding.
Wählen Sie im Dropdownmenü "Schritt 1 " Linux als Betriebssystem aus.
Wählen Sie unter "Herunterladen und Anwenden von Onboardingpaketen oder Dateien" die Schaltfläche "Paket herunterladen" unter Defender Bereitstellungstool aus.
Hinweis
Da dieses Paket den Agent installiert und integriert, handelt es sich um ein mandantenspezifisches Paket und darf nicht mandantenübergreifend verwendet werden.
Extrahieren Sie den Inhalt des Archivs über die Eingabeaufforderung:
unzip GatewayLinuxDefenderDeploymentTool.zipArchive: GatewayLinuxDefenderDeploymentTool.zip inflating: defender_deployment_tool.shErteilen Sie dem Skript ausführbare Berechtigungen.
chmod +x defender_deployment_tool.shFühren Sie das Skript mit dem folgenden Befehl aus, um Microsoft Defender for Endpoint auf Ihrem Endpunkt zu installieren und zu integrieren.
sudo bash defender_deployment_tool.shDieser Befehl installiert die neueste Agent-Version aus dem Produktionskanal und integriert das Gerät in das Defender-Portal. Es kann 5 bis 20 Minuten dauern, bis das Gerät im Gerätebestand angezeigt wird.
Hinweis
Wenn Sie einen systemweiten Proxy zum Umleiten von Defender für Endpunkt-Datenverkehr eingerichtet haben, stellen Sie sicher, dass Sie den Proxy auch mithilfe des Defender-Bereitstellungstools konfigurieren. Verfügbare Proxyoptionen finden Sie in der Befehlszeilenhilfe (--help).
Sie können die Bereitstellung weiter anpassen, indem Sie Parameter basierend auf Ihren Anforderungen an das Tool übergeben. Verwenden Sie die Option
--help, um alle verfügbaren Optionen anzuzeigen:./defender_deployment_tool.sh --helpDie folgende Tabelle enthält Beispiele für Befehle für nützliche Szenarien.
Szenario Befehl Auf nicht erfüllte Voraussetzungen prüfen sudo ./defender_deployment_tool.sh --pre-reqAusführen des Konnektivitätstests sudo ./defender_deployment_tool.sh --connectivity-testBereitstellen an einem benutzerdefinierten Speicherort sudo ./defender_deployment_tool.sh --install-path /usr/microsoft/Bereitstellen aus einem lokal konfigurierten Paket-Repository sudo ./defender_deployment_tool.sh --use-local-repo
Diese Option kann nicht mit--channeloder--cleankombiniert werden.Bereitstellen aus einem bestimmten Kanal sudo ./defender_deployment_tool.sh --channel insiders-slowBereitstellen mithilfe eines Proxys sudo ./defender_deployment_tool.sh --http-proxy <http://username:password@proxy_host:proxy_port>Bereitstellen einer bestimmten Agent-Version sudo ./defender_deployment_tool.sh --mdatp 101.25042.0003 --channel prodUpgrade auf eine bestimmte Agent-Version sudo ./defender_deployment_tool.sh --upgrade --mdatp 101.24082.0004Downgrade auf eine bestimmte Agent-Version sudo ./defender_deployment_tool.sh --downgrade --mdatp 101.24082.0004Deinstallieren von Defender sudo ./defender_deployment_tool.sh --removeWeitere Informationen finden Sie unter Offboarden oder Deinstallieren von Microsoft Defender for Endpoint auf LinuxNur einbinden, wenn Defender bereits installiert ist sudo ./defender_deployment_tool.sh --only-onboardDefender ausbinden sudo ./defender_deployment_tool.sh --offboard MicrosoftDefenderATPOffboardingLinuxServer.py
(Hinweis: Bevor Sie die Option --offboard verwenden, müssen Sie zunächst das neueste Offboardingskript aus dem Defender-Portal unter System > Einstellungen > Endpunkte > Offboarding herunterladen.) Weitere Offboardingmethoden finden Sie unter Offboarding oder Deinstallieren von Microsoft Defender for Endpoint auf Linux.
Überwachen des Bereitstellungsfortschritts im Microsoft Defender-Portal
Wenn das Defender Bereitstellungstool ausgeführt wird, sendet es ein Statusereignis an das Defender-Portal am Anfang und Ende jedes Bereitstellungsschritts. Mit diesen Ereignissen können Sie den Bereitstellungsstatus für alle Ihre Geräte nachverfolgen, ohne sich bei jedem anmelden zu müssen, und den Schritt anheften, in dem eine fehlgeschlagene Bereitstellung beendet wurde.
Überprüfen Sie den Onboardingstatus für ein Gerät im Gerätebestand. Verwenden Sie eine erweiterte Suchabfrage, um den Flottenweiten Onboarding-Status zu überprüfen. Den schrittweisen Fortschritt finden Sie in der Gerätezeitleiste. Wechseln Sie zum Geräteinventar, wählen Sie das Gerät aus, und wählen Sie dann Zeitachse aus.
Um Bereitstellungsereignisse auf der Zeitachse zu filtern, geben Sie DefenderDeployment in das Suchfeld der Zeitachse ein. Jedes Ereignis lautet Defender deployment tool: <step> succeeded oder Defender deployment tool: <step> failed und enthält alle zusätzlichen Details, die das Tool für diesen Schritt meldet. Der folgende Screenshot zeigt eine erfolgreiche Installation.
Bereitstellungszeitplan
Eine erfolgreiche Installation und Onboarding-Ausführung erzeugt die folgende Abfolge von Ereignissen:
| Bestellung | Schritt (ActionName) |
Description |
|---|---|---|
| 1 | Start | Das Bereitstellungstool startet. Das Ereignis enthält die Version des Tools und den Vorgang: Installieren, Upgrade, Downgrade, Entfernen oder Außerbetriebnahme. |
| 2 | Download | Das Tool lädt das Installationsprogrammskript aus Microsoft herunter. Dieser Schritt wird übersprungen, wenn Sie ein vordefiniertes Skript mit der --script Option bereitstellen. |
| 3 | Prüfen der Voraussetzungen | Das Tool überprüft die Systemanforderungen, z. B. Arbeitsspeicher, Speicherplatz, Glibc und Kernelfeatures. |
| 4 | Installation | Das Tool installiert das Microsoft Defender for Endpoint-Paket. Das Ereignis enthält die installierte Agent-Version. |
| 5 | Sensorinitialisierung | Der Agent beendet das Onboarding, und der Sensor ist lizenziert und aktiv. |
| 6 | Sequenzabschluss | Die gesamte Bereitstellungssequenz endet. Dieser Schritt ist immer das letzte Ereignis eines Durchlaufs. |
Ein Entfernungs-, Upgrade- oder Offboarding-Durchlauf umfasst nur die Schritte, die jeweils dafür gelten. Wenn ein Schritt fehlschlägt, sendet das Tool ein Fehlerereignis für diesen Schritt zusammen mit einem Beendigungscode und einer Fehlerbeschreibung, in der erläutert wird, was schief gelaufen ist.
Bereitstellungsstatus mit erweitertem Hunting abfragen
Um die Ereignisse für ein bestimmtes Gerät zu prüfen, führen Sie die folgende Abfrage in der erweiterten Suche aus. Ersetzen Sie <DeviceId> durch die Zielgeräte-ID. Um die Geräte-ID zu finden, gehen Sie zu Geräteinventar oder führen Sie mdatp health --field edr_device_id auf dem Gerät aus.
DeviceEvents
| where Timestamp > ago(1d)
| where ActionType == "DefenderDeploymentToolEvent"
| where DeviceId == "<DeviceId>"
| extend Details = parse_json(AdditionalFields)
| project
Timestamp,
DeviceName,
Step = tostring(Details.ActionName),
Succeeded = tobool(Details.IsSuccess),
ExitCode = toint(Details.ExitCode),
Data = tostring(Details.Data),
ErrorDescription = tostring(Details.ErrorDescription)
| sort by Timestamp asc
Führen Sie die folgende Abfrage aus, um eine Zusammenfassung des Bereitstellungsstatus für alle Ihre Geräte zu erhalten. Es gibt den letzten Schritt zurück, den jedes Gerät in den letzten 30 Tagen gemeldet hat, und klassifiziert jedes Gerät als onboarded, Onboarding failed oder still onboarding:
DeviceEvents
| where Timestamp > ago(30d)
| where ActionType == "DefenderDeploymentToolEvent"
| extend Details = parse_json(AdditionalFields)
| extend Step = tostring(Details.ActionName), Succeeded = tobool(Details.IsSuccess)
| summarize arg_max(Timestamp, DeviceName, Step, Succeeded) by DeviceId
| extend Status = case(
Step == "Sequence completion" and Succeeded, "Onboarded",
Step == "Sequence completion" and not(Succeeded), "Onboarding Failed",
not(Succeeded), strcat("Failed at: ", Step),
"Onboarding")
| project DeviceId, DeviceName, LastEvent = Timestamp, LastStep = Step, Status
Überprüfen der Funktion von AV/EDR
Öffnen Sie im Microsoft Defender-Portal den Gerätebestand. Es kann 5 bis 20 Minuten dauern, bis das Gerät im Portal angezeigt wird.
Führen Sie einen Antiviren-Erkennungstest aus, um zu überprüfen, ob das Gerät ordnungsgemäß eingebunden ist und an den Dienst meldet. Führen Sie die folgenden Schritte auf dem neu eingebundenen Gerät durch:
Stellen Sie sicher, dass der Echtzeitschutz aktiviert ist (gekennzeichnet durch ein Ergebnis von "true", wenn Sie den folgenden Befehl ausführen):
mdatp health --field real_time_protection_enabledWenn sie nicht aktiviert ist, führen Sie den folgenden Befehl aus:
mdatp config real-time-protection --value enabledÖffnen Sie ein Terminalfenster, und führen Sie den folgenden Befehl aus, um einen Erkennungstest auszuführen:
curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txtSie können weitere Erkennungstests für ZIP-Dateien ausführen, indem Sie einen der folgenden Befehle verwenden:
curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zipDie Dateien sollten von Defender für Endpunkt auf Linux unter Quarantäne gesetzt werden. Verwenden Sie den folgenden Befehl, um alle entdeckten Bedrohungen aufzulisten:
mdatp threat list
Führen Sie einen EDR-Erkennungstest aus, und simulieren Sie eine Erkennung, um zu überprüfen, ob das Gerät ordnungsgemäß integriert ist, und melden Sie es an den Dienst. Führen Sie die folgenden Schritte auf dem neu eingebundenen Gerät durch:
Laden Sie die Skriptdatei herunter, und extrahieren Sie sie auf einen integrierten Linux Server.
Erteilen Sie dem Skript ausführbare Berechtigungen:
chmod +x mde_linux_edr_diy.shFühren Sie den folgenden Befehl aus:
./mde_linux_edr_diy.shNach einigen Minuten sollte eine Erkennung in Microsoft Defender XDR ausgelöst werden.
Überprüfen Sie die Warnungsdetails, computer Zeitleiste, und führen Sie die typischen Untersuchungsschritte aus.
Bereitstellungsprobleme beheben
Überprüfen von Bereitstellungsfehlerprotokollen:
-
/tmp/defender_deployment_tool.logprotokolliert die Aktivität des Bereitstellungstools. -
/tmp/defender_deployment_tool_telemetry.logzeichnet die Fortschrittsereignisse auf, die das Tool an das Microsoft Defender-Portal sendet.
-
Wenn Konnektivitätsprobleme auftreten, führen Sie diesen Befehl aus, um einen Konnektivitätstest durchzuführen:
sudo ./defender_deployment_tool.sh --connectivity-testDie Ausführung kann einige Zeit in Anspruch nehmen, da für jede von Defender benötigte URL Prüfungen durchgeführt und dabei gegebenenfalls Probleme erkannt werden.
Führen Sie die Advanced Hunting-Abfrage für das betreffende Gerät aus, und suchen Sie nach dem neuesten Ereignis, bei dem
Succeededfalseist. DasStepFeld identifiziert den fehlgeschlagenen Schritt, und in denErrorDescriptionFeldern undExitCodeFeldern wird erläutert, warum:Wenn die Bereitstellung beim Downloadschritt fehlschlägt, konnte das Installationsprogrammskript nicht heruntergeladen werden. Stellen Sie sicher, dass auf dem Gerät
curloderwgetinstalliert ist und dass es ausgehende HTTPS-Verbindungen zu Microsoft-Downloadendpunkten zulässt.Wenn die Bereitstellung beim Schritt Überprüfung der Voraussetzungen fehlschlägt, erfüllt das Gerät nicht die Mindestsystemanforderungen. Das
ErrorDescriptionFeld listet die fehlgeschlagenen Prüfungen auf, getrennt durch|. Nicht blockierende Fehler haben das Präfix(non_blocking)und stoppen die Bereitstellung nicht.Wenn die Bereitstellung beim Installationsschritt fehlschlägt, konnte der Paket-Manager den Agent nicht installieren. Häufige Ursachen sind ein falsch konfiguriertes Paket-Repository, eine fehlende Abhängigkeit oder eine angeforderte
mdatpVersion, die im ausgewählten Kanal nicht verfügbar ist.Wenn die Bereitstellung beim Schritt Sensorinitialisierung fehlschlägt, wurde der Agent zwar installiert, das Onboarding jedoch nicht innerhalb der erwarteten Zeit abgeschlossen. Führen Sie
mdatp healthauf dem Gerät aus, und überprüfen Sie die Felderlicensed,healthyundorg_id.Wenn Bereitstellungsereignisse nicht im Portal für ein Gerät angezeigt werden, überprüfen Sie
/tmp/defender_deployment_tool_telemetry.logauf diesem Gerät, ob das Tool sie gesendet hat.
Wenn das Problem dadurch nicht behoben werden kann, versuchen Sie, die folgenden Schritte zu überprüfen:
So wechseln Sie zwischen Kanälen, nachdem Sie über einen Kanal bereitgestellt haben
Defender für Endpunkt auf Linux kann über einen der folgenden Kanäle bereitgestellt werden:
- insiders-fast
- insiders-slow
- prod (Produktion)
Jeder dieser Kanäle entspricht einem Linux Softwarerepository. Der Kanal bestimmt den Typ und die Häufigkeit der Updates, die Ihrem Gerät angeboten werden. Geräte in Insider-fast sind die ersten, die Updates und neue Features erhalten, gefolgt von Insider-langsam und zuletzt von Prod.
Standardmäßig konfiguriert das Bereitstellungstool Ihr Gerät für die Verwendung des Prod-Kanals. Sie können die in diesem Dokument beschriebenen Konfigurationsoptionen für die Bereitstellung über einen anderen Kanal verwenden.
Um eine Vorschau neuer Features anzuzeigen und frühzeitig Feedback zu geben, wird empfohlen, einige Geräte in Ihrem Unternehmen so zu konfigurieren, dass sie entweder insiders-fast oder insiders-slow verwenden. Wenn Sie Defender für Endpunkt bereits auf Linux aus einem Kanal bereitgestellt haben und zu einem anderen Kanal wechseln möchten (z. B. von prod zu insiders-fast), müssen Sie zuerst den aktuellen Kanal entfernen, dann das aktuelle Kanalrepository löschen und schließlich Defender aus dem neuen Kanal installieren, wie im folgenden Beispiel gezeigt, wobei der Kanal von insiders-fast in prod geändert wird:
Entfernen Sie unter Linux die Version aus dem Insider Fast-Kanal von Defender for Endpoint.
sudo ./defender_deployment_tool.sh --remove --channel insiders-fastLöschen Sie Defender for Endpoint aus dem Linux-Repository „insiders-fast“.
sudo ./defender_deployment_tool.sh --clean --channel insiders-fastInstallieren Sie Microsoft Defender for Endpoint mithilfe des Produktionskanals auf Linux.
sudo ./defender_deployment_tool.sh --channel prod
Verwandte Inhalte
- Voraussetzungen für Microsoft Defender for Endpoint auf Linux
- Aktivieren der Bereitstellung von Microsoft Defender for Endpoint an einem benutzerdefinierten Speicherort
- Verwenden Sie die skriptbasierte Bereitstellung mit dem Installationsskript, um Microsoft Defender for Endpoint unter Linux bereitzustellen
- Bereitstellen von Microsoft Defender for Endpoint auf Linux mit Ansible
- Defender for Endpoint auf Linux mit Chef bereitstellen
- Bereitstellen von Microsoft Defender for Endpoint auf Linux mit Puppet
- Bereitstellen von Microsoft Defender for Endpoint auf Linux mit Saltstack
- Manuelles Bereitstellen von Microsoft Defender for Endpoint auf Linux
- Bereitstellen von Microsoft Defender for Endpoint unter Linux mithilfe von Goldimages
- Verbinden Ihrer Nicht-Azure-Computer mit Microsoft Defender für Cloud mit Defender für Endpunkt (direktes Onboarding mit Defender für Cloud)
- Bereitstellungsleitfaden für Microsoft Defender for Endpoint auf Linux für SAP