Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Lo strumento di distribuzione Defender offre un processo di onboarding efficiente e intuitivo per Microsoft Defender per endpoint nei dispositivi Linux. Consente agli utenti di installare ed eseguire l'onboarding di Microsoft Defender per endpoint usando un singolo pacchetto che può essere scaricato dal portale di Microsoft Defender. In questo modo si elimina la necessità di installare Defender usando i comandi script/cli del programma di installazione e quindi, separatamente, di eseguire l'onboarding del dispositivo usando il pacchetto di onboarding dal portale.
Lo strumento di distribuzione di Defender supporta sia l'onboarding manuale sia l'onboarding in blocco tramite strumenti di terze parti come Chef, Ansible, Puppet e SaltStack. Lo strumento supporta diversi parametri che è possibile usare per personalizzare distribuzioni su larga scala, consentendo di avere installazioni personalizzate in ambienti diversi.
Prerequisiti e requisiti di sistema
Prima di iniziare, vedere Prerequisiti per Microsoft Defender per endpoint in Linux per una descrizione dei prerequisiti e dei requisiti di sistema. Inoltre, è necessario soddisfare anche i requisiti seguenti:
- Consentire la connessione all'URL:
msdefender.download.prss.microsoft.com. Prima di iniziare la distribuzione, assicurarsi di eseguire il test di connettività, che controlla se gli URL usati da Defender per endpoint sono accessibili o meno. - L'endpoint deve avere installato wget oppure curl.
Lo strumento di distribuzione applica il set di controlli dei prerequisiti seguente, che se non viene soddisfatto interromperà il processo di distribuzione:
- Memoria del dispositivo: maggiore di 1 GB
- Spazio su disco disponibile nel dispositivo: maggiore di 2 GB
- Versione della libreria Glibc nel dispositivo: più recente della 2.17
- Versione build di Defender: deve essere supportata e non essere scaduta. Per controllare la data di scadenza del prodotto, eseguire il comando
-mdatp health.
Consiglio
Prima di eseguire lo strumento di distribuzione per eseguire l'onboarding di Defender nel server Linux, è consigliabile eseguire lo strumento con l'opzione --pre-req per identificare e risolvere eventuali problemi che potrebbero influire sulla distribuzione.
Distribuzione: guida dettagliata
Scaricare lo strumento di distribuzione di Defender dal portale di Defender seguendo questa procedura.
Vai a Impostazioni>Endpoint>Gestione dispositivi>Onboarding.
Nel menu a discesa Passaggio 1 selezionare Linux come sistema operativo.
In Scarica e applica pacchetti o file di onboarding, selezionare il pulsante Scarica pacchetto in strumento di distribuzione di Defender.
Nota
Poiché questo pacchetto installa e configura l'agente, è un pacchetto specifico per il tenant e non deve essere utilizzato in tenant diversi.
Da un prompt dei comandi estrarre il contenuto dell'archivio:
unzip GatewayLinuxDefenderDeploymentTool.zipArchive: GatewayLinuxDefenderDeploymentTool.zip inflating: defender_deployment_tool.shConcedere autorizzazioni eseguibili allo script.
chmod +x defender_deployment_tool.shEsegui lo script con il comando seguente per installare e completare l'onboarding di Microsoft Defender per endpoint sul dispositivo.
sudo bash defender_deployment_tool.shQuesto comando installa la versione più recente dell'agente dal canale di produzione ed esegue l'onboarding del dispositivo nel portale di Defender. La visualizzazione del dispositivo nell'inventario dispositivi potrebbe richiedere da 5 a 20 minuti.
Nota
Se è stato configurato un proxy a livello di sistema per reindirizzare il traffico di Defender per endpoint, assicurarsi di configurare il proxy usando anche lo strumento di distribuzione Defender. Consultare la guida della riga di comando (--help) per le opzioni proxy disponibili.
È possibile personalizzare ulteriormente la distribuzione passando parametri allo strumento in base alle proprie esigenze. Usare l'opzione
--helpper visualizzare tutte le opzioni disponibili:./defender_deployment_tool.sh --helpLa tabella seguente fornisce esempi di comandi per scenari utili.
Scenario Comando Verificare la presenza di prerequisiti non soddisfatti sudo ./defender_deployment_tool.sh --pre-reqEseguire il test di connettività sudo ./defender_deployment_tool.sh --connectivity-testDistribuisci in una posizione personalizzata sudo ./defender_deployment_tool.sh --install-path /usr/microsoft/Eseguire la distribuzione da un repository di pacchetti configurato in locale sudo ./defender_deployment_tool.sh --use-local-repo
Questa opzione non può essere combinata con--channelo--clean.Eseguire la distribuzione da un canale specifico sudo ./defender_deployment_tool.sh --channel insiders-slowEseguire la distribuzione usando un proxy sudo ./defender_deployment_tool.sh --http-proxy <http://username:password@proxy_host:proxy_port>Distribuire una versione specifica dell'agente sudo ./defender_deployment_tool.sh --mdatp 101.25042.0003 --channel prodEseguire l'aggiornamento a una versione specifica dell'agente sudo ./defender_deployment_tool.sh --upgrade --mdatp 101.24082.0004Eseguire il downgrade a una versione specifica dell'agente sudo ./defender_deployment_tool.sh --downgrade --mdatp 101.24082.0004Disinstallare Defender sudo ./defender_deployment_tool.sh --removePer altre informazioni, vedere Disconnettere o disinstallare Microsoft Defender per endpoint in LinuxEseguire l'onboarding solo se Defender è già installato sudo ./defender_deployment_tool.sh --only-onboardRimuovere Defender sudo ./defender_deployment_tool.sh --offboard MicrosoftDefenderATPOffboardingLinuxServer.py
(Nota: prima di utilizzare l'opzione --offboard, è necessario scaricare prima lo script di offboarding più recente dal portale Defender in System > Impostazioni > Endpoint > Offboarding). Per altri metodi di offboarding, vedi Eseguire l'offboarding o disinstallare Microsoft Defender per endpoint in Linux.
Monitorare lo stato di avanzamento della distribuzione nel portale di Microsoft Defender
Durante l'esecuzione dello strumento di distribuzione Defender, invia un evento di stato al portale di Defender all'inizio e alla fine di ogni passaggio di distribuzione. Questi eventi consentono di tenere traccia dello stato della distribuzione per tutti i dispositivi senza accedere a ognuno di essi e di individuare il passaggio in cui è stata arrestata una distribuzione non riuscita.
Controlla lo stato della configurazione iniziale di un dispositivo in Inventario dispositivi. Per verificare lo stato di onboarding dell'intera flotta, usa una query di ricerca avanzata. Per visualizzare lo stato di avanzamento passo per passo, vedere la sequenza temporale del dispositivo. Passare a Inventario dispositivi, selezionare il dispositivo e quindi selezionare Sequenza temporale.
Per filtrare gli eventi di distribuzione nella sequenza temporale, immettere DefenderDeployment nella casella di ricerca della sequenza temporale. Ogni evento legge Defender deployment tool: <step> succeeded o Defender deployment tool: <step> failede include tutti i dettagli aggiuntivi segnalati dallo strumento per tale passaggio. Lo screenshot seguente mostra un'esecuzione dell'installazione riuscita.
Sequenza temporale della distribuzione
Un processo di installazione e onboarding completato correttamente genera la seguente sequenza di eventi:
| Order | Passaggio (ActionName) |
Description |
|---|---|---|
| 1 | Start | Si avvia lo strumento di distribuzione. L'evento include la versione dello strumento e l'operazione: installazione, aggiornamento, downgrade, rimozione o offboard. |
| 2 | Download | Lo strumento scarica lo script del programma di installazione da Microsoft. Questo passaggio viene ignorato se si fornisce uno script pre-predefinito con l'opzione --script . |
| 3 | Controllo dei prerequisiti | Lo strumento convalida i requisiti di sistema, ad esempio memoria, spazio su disco, glibc e funzionalità del kernel. |
| 4 | Installation | Lo strumento installa il pacchetto Microsoft Defender per endpoint. L'evento include la versione dell'agente installata. |
| 5 | Inizializzazione del sensore | L'agente completa l'onboarding e il sensore dispone di una licenza ed è attivo. |
| 6 | Completamento della sequenza | La sequenza di distribuzione completa termina. Questo passaggio è sempre l'ultimo evento in un'esecuzione. |
Una procedura di rimozione, aggiornamento o disattivazione include solo i passaggi pertinenti. Se un passaggio ha esito negativo, lo strumento invia un evento di errore per tale passaggio, insieme a un codice di uscita e una descrizione dell'errore che spiega cosa è andato storto.
Stato della distribuzione delle query con ricerca avanzata
Per esaminare gli eventi per un dispositivo specifico, eseguire la query seguente nella ricerca avanzata. Sostituire <DeviceId> con l'ID dispositivo di destinazione. Per trovare l'ID dispositivo, passare a Inventario dispositivi o eseguirlo mdatp health --field edr_device_id nel dispositivo.
DeviceEvents
| where Timestamp > ago(1d)
| where ActionType == "DefenderDeploymentToolEvent"
| where DeviceId == "<DeviceId>"
| extend Details = parse_json(AdditionalFields)
| project
Timestamp,
DeviceName,
Step = tostring(Details.ActionName),
Succeeded = tobool(Details.IsSuccess),
ExitCode = toint(Details.ExitCode),
Data = tostring(Details.Data),
ErrorDescription = tostring(Details.ErrorDescription)
| sort by Timestamp asc
Per ottenere un riepilogo dello stato della distribuzione per tutti i dispositivi, eseguire la query seguente. Restituisce la fase più recente segnalata da ciascun dispositivo negli ultimi 30 giorni e classifica ogni dispositivo come Completamente integrato, Onboarding non riuscito o ancora in fase di onboarding:
DeviceEvents
| where Timestamp > ago(30d)
| where ActionType == "DefenderDeploymentToolEvent"
| extend Details = parse_json(AdditionalFields)
| extend Step = tostring(Details.ActionName), Succeeded = tobool(Details.IsSuccess)
| summarize arg_max(Timestamp, DeviceName, Step, Succeeded) by DeviceId
| extend Status = case(
Step == "Sequence completion" and Succeeded, "Onboarded",
Step == "Sequence completion" and not(Succeeded), "Onboarding Failed",
not(Succeeded), strcat("Failed at: ", Step),
"Onboarding")
| project DeviceId, DeviceName, LastEvent = Timestamp, LastStep = Step, Status
Verificare il funzionamento di AV/EDR
Nel portale di Microsoft Defender aprire l'inventario dei dispositivi. La visualizzazione del dispositivo nel portale potrebbe richiedere da 5 a 20 minuti.
Esegui un test di rilevamento antivirus per verificare che il dispositivo sia stato correttamente registrato e stia inviando segnalazioni al servizio. Eseguire i passaggi seguenti sul dispositivo appena sottoposto a onboarding:
Assicurarsi che la protezione in tempo reale sia abilitata (indicata da un risultato di true dall'esecuzione del comando seguente):
mdatp health --field real_time_protection_enabledSe non è abilitato, eseguire il comando seguente:
mdatp config real-time-protection --value enabledAprire una finestra terminale ed eseguire il comando seguente per eseguire un test di rilevamento:
curl -o /tmp/eicar.com.txt https://secure.eicar.org/eicar.com.txtÈ possibile eseguire altri test di rilevamento sui file ZIP usando uno dei comandi seguenti:
curl -o /tmp/eicar_com.zip https://secure.eicar.org/eicar_com.zip curl -o /tmp/eicarcom2.zip https://secure.eicar.org/eicarcom2.zipI file devono essere messi in quarantena da Defender per endpoint in Linux. Usare il comando seguente per elencare tutte le minacce rilevate:
mdatp threat list
Eseguire un test di rilevamento EDR e simulare un rilevamento per verificare che il dispositivo sia stato correttamente registrato e stia inviando dati al servizio. Eseguire i passaggi seguenti sul dispositivo appena sottoposto a onboarding:
Scaricare ed estrarre il file di script su un server Linux di cui è stato eseguito l'onboarding.
Concedere autorizzazioni eseguibili allo script:
chmod +x mde_linux_edr_diy.shEseguire il comando qui riportato:
./mde_linux_edr_diy.shDopo alcuni minuti, un rilevamento deve essere generato in Microsoft Defender XDR.
Controllare i dettagli dell'avviso, la sequenza temporale del computer ed eseguire i passaggi di indagine tipici.
Risolvere i problemi relativi alla distribuzione
Controllare i log degli errori di distribuzione:
-
/tmp/defender_deployment_tool.logregistra l'attività dello strumento di distribuzione. -
/tmp/defender_deployment_tool_telemetry.logregistra gli eventi di stato inviati dallo strumento al portale di Microsoft Defender.
-
Se si verificano problemi di connettività, eseguire questo comando per eseguire un test di connettività:
sudo ./defender_deployment_tool.sh --connectivity-testL'esecuzione potrebbe richiedere del tempo, poiché esegue controlli per ogni URL richiesto da Defender e individua eventuali problemi.
Eseguire la query di ricerca avanzata per il dispositivo e cercare l'evento più recente in cui
Succeededèfalse. IlStepcampo identifica il passaggio non riuscito e iErrorDescriptioncampi eExitCodespiegano perché:Se la distribuzione non riesce nel passaggio Download , non è stato possibile scaricare lo script del programma di installazione. Verificare che nel dispositivo sia installato
curlowgete che consenta la connettività HTTPS in uscita verso gli endpoint di download Microsoft.Se la distribuzione non riesce nel passaggio Controllo dei prerequisiti, il dispositivo non soddisfa i requisiti minimi di sistema. Il
ErrorDescriptioncampo elenca i controlli non riusciti, separati da|. Gli errori non bloccanti sono preceduti dal prefisso(non_blocking)e non interrompono la distribuzione.Se la distribuzione ha esito negativo nella fase Installazione, il gestore di pacchetti non è riuscito a installare l'agente. Le cause comuni includono un repository di pacchetti non configurato correttamente, una dipendenza mancante o una versione richiesta
mdatpnon disponibile nel canale selezionato.Se la distribuzione non va a buon fine nella fase di inizializzazione del sensore, l'agente è stato installato ma non ha completato la configurazione iniziale entro il tempo previsto. Eseguire
mdatp healthsul dispositivo e controllare i campilicensed,healthyeorg_id.Se gli eventi di distribuzione non vengono visualizzati nel portale per un dispositivo, controllare
/tmp/defender_deployment_tool_telemetry.logsul dispositivo per verificare se lo strumento li ha inviati.
Se ciò non consente di risolvere il problema, provare a controllare i passaggi seguenti:
Come passare da un canale all'altro dopo aver eseguito la distribuzione da un canale
Defender per endpoint in Linux può essere distribuito da uno dei canali seguenti:
- insiders-fast
- insiders-slow
- prod (produzione)
Ognuno di questi canali corrisponde a un repository software Linux. Il canale determina il tipo e la frequenza degli aggiornamenti offerti al dispositivo. I dispositivi in insider-fast sono i primi a ricevere aggiornamenti e nuove funzionalità, seguiti in seguito da insider-slow e infine da prod.
Per impostazione predefinita, lo strumento di distribuzione configura il dispositivo per l'uso del canale prod. È possibile usare le opzioni di configurazione descritte in questo documento per eseguire la distribuzione da un canale diverso.
Per visualizzare in anteprima le nuove funzionalità e fornire un feedback tempestivo, è consigliabile configurare alcuni dispositivi nell'azienda per usare insiders-fast o insiders-slow. Se Defender per endpoint è già stato distribuito in Linux da un canale e si vuole passare a un canale diverso ,ad esempio da prod a insiders-fast, è necessario prima rimuovere il canale corrente, quindi eliminare il repository del canale corrente e infine installare Defender dal nuovo canale, come illustrato nell'esempio seguente, in cui il canale viene modificato da insiders-fast a prod:
Rimuovere la versione del canale Insiders Fast di Defender for Endpoint in Linux..
sudo ./defender_deployment_tool.sh --remove --channel insiders-fastElimina Defender for Endpoint dal repository insiders-fast per Linux.
sudo ./defender_deployment_tool.sh --clean --channel insiders-fastInstallare Microsoft Defender per endpoint su Linux utilizzando il canale di produzione.
sudo ./defender_deployment_tool.sh --channel prod
Contenuto correlato
- Prerequisiti per Microsoft Defender per Endpoint in Linux
- Abilitare la distribuzione di Microsoft Defender per endpoint in un percorso personalizzato
- Usare la distribuzione basata su script del programma di installazione per distribuire Microsoft Defender per endpoint in Linux
- Distribuire Microsoft Defender per endpoint su Linux con Ansible
- Distribuire Defender per Endpoint su Linux con Chef
- Distribuisci Microsoft Defender per endpoint su Linux con Puppet
- Distribuisci Microsoft Defender per endpoint su Linux con Saltstack
- Distribuire manualmente Microsoft Defender per endpoint su Linux
- Distribuire Microsoft Defender per endpoint in Linux usando immagini d'oro
- Connetti i computer non Azure a Microsoft Defender per il cloud con Defender for Endpoint (onboarding diretto con Defender per il cloud)
- Guida alla distribuzione di Microsoft Defender per endpoint su Linux per SAP