Шаг 3. Проверка подключения клиента к URL-адресам службы Microsoft Defender для конечной точки

Убедитесь, что клиенты могут подключаться к URL-адресам службы Defender для конечной точки с помощью клиентского анализатора Defender для конечной точки, чтобы конечные точки могли передавать данные телеметрии службе.

Дополнительные сведения о клиентском анализаторе Defender для конечной точки см. в статье Устранение неполадок работоспособности датчика с помощью клиентского анализатора Microsoft Defender для конечной точки.

Примечание.

Клиентский анализатор Defender для конечной точки можно запустить на устройствах до подключения и после подключения.

  • При тестировании на устройстве, подключённом к Defender for Endpoint, инструмент будет использовать параметры подключения к Defender for Endpoint.
  • При тестировании на устройстве, еще не подключенном к Defender для конечной точки, средство будет использовать значения по умолчанию в США, Великобритании и ЕС. Для консолидированных URL-адресов служб, предоставляемых функцией упрощённого подключения (по умолчанию для новых арендаторов), при тестировании устройств, ещё не подключённых к Defender for Endpoint, запустите mdeclientanalyzer.cmd с параметром -o <path to MDE onboarding package >. Команда будет использовать геопараметры из скрипта инициализации для проверки соединения. В противном случае тест предварительного подключения по умолчанию выполняется в стандартном наборе URL-адресов. Дополнительные сведения см. в разделе Проверка подключения к методу упрощенной адаптации.

Убедитесь, что конфигурация прокси-сервера успешно завершена. Затем WinHTTP может обнаружить прокси-сервер в вашей среде и обмениваться данными через него, после чего прокси-сервер обеспечивает прохождение трафика к URL-адресам службы Defender for Endpoint.

  1. Скачайте средство Client Analyzer для Microsoft Defender для конечной точки на устройство, на котором запущен датчик Defender for Endpoint.

  2. Распакуйте содержимое архива MDEClientAnalyzer.zip на устройстве.

  3. Откройте командную строку с повышенными правами:

    1. В меню Пуск введите cmd.
    2. Щелкните правой кнопкой мыши пункт Командная строка и выберите команду Запуск от имени администратора.
  4. Введите следующую команду и нажмите клавишу ВВОД:

    HardDrivePath\MDEClientAnalyzer.cmd
    

    Замените HardDrivePath путем, по которому было загружено средство MDEClientAnalyzer. Например, вы можете:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    
  5. Средство создает и извлекает файл MDEClientAnalyzerResult.zip в папке, указанной в HardDrivePath.

  6. Откройте MDEClientAnalyzerResult.txt и убедитесь в том, что вы выполнили действия по настройке прокси-сервера, чтобы включить обнаружение сервера и доступ к URL-адресам службы.

    Средство проверяет подключение к URL-адресам службы Defender for Endpoint. Убедитесь, что клиент Defender для конечной точки настроен для взаимодействия. Средство выводит результаты в файл MDEClientAnalyzerResult.txt для каждого URL-адреса, который потенциально может использоваться для связи со службами Defender для конечных точек. Например, вы можете:

    Testing URL : https://xxx.microsoft.com/xxx
    1 - Default proxy: Succeeded (200)
    2 - Proxy auto discovery (WPAD): Succeeded (200)
    3 - Proxy disabled: Succeeded (200)
    4 - Named proxy: Doesn't exist
    5 - Command line proxy: Doesn't exist
    

Если один из вариантов подключения возвращает состояние (200), то клиент Defender для конечной точки может правильно взаимодействовать с проверенным URL-адресом, используя этот метод подключения.

Однако если результаты подключения проверка указывают на сбой, отображается ошибка HTTP (см. раздел Коды состояния HTTP). Затем можно использовать URL-адреса, перечисленные в разделе Включение доступа к URL-адресам службы Defender for Endpoint на прокси-сервере, где приведены необходимые URL-адреса службы, которые нужно разрешить на прокси-сервере. URL-адреса, доступные для использования, зависят от региона, выбранного в пакете подключения или скрипте подключения Microsoft Defender for Endpoint, используемых для устройства.

Примечание.

  • Проверки подключения к облаку в средстве анализа подключений несовместимы с правилом уменьшения поверхности атаки (ASR) Блокировать создание процессов, инициированное командами PSExec и WMI. Чтобы запустить средство подключения, необходимо выполнить одно из следующих действий.
    • Временно отключите правило Блокировать создание процессов, исходящих из команд PSExec и WMI .
    • Временно добавьте глобальное или отдельное исключение ASR для анализатора. Дополнительные сведения см. в разделе Исключения файлов и папок для правил ASR.
  • Если telemetryProxyServer установлен в реестре или с помощью групповой политики, Defender для конечной точки возвращается к прямому подключению, если Defender для конечной точки не удается получить доступ к определенному прокси-серверу.

Тестирование подключения к упрощенной методике подключения

Если вы проверяете подключение на устройстве, которое еще не было подключено к Defender for Endpoint с помощью упрощенного подключения устройства (это актуально как для новых устройств, так и для устройств, которые переносятся):

  1. Скачайте упрощенный пакет подключения для соответствующей ОС.

  2. Извлеките файл .cmd из пакета онбординга.

  3. Скачайте средство анализа клиентов Microsoft Defender для конечной точки и извлеките содержимое файла MDEClientAnalyzer.zip на устройстве.

  4. Запустите mdeclientanalyzer.cmd -o <path to onboarding cmd file> из папки MDEClientAnalyzer. Команда использует геопараметры из скрипта первоначальной настройки для проверки сетевой связности.

Если вы тестируете подключение на устройстве, подключенном к Defender для конечной точки с помощью упрощенного пакета подключения, запустите клиентский анализатор Defender для конечной точки в обычном режиме. Средство использует настроенные параметры подключения для проверки подключения.

Дополнительные сведения о том, как получить доступ к упрощенному пакету адаптации и сценарию подключения, см. в разделе Подключение устройств с помощью упрощенного подключения устройств.

Подключения к URL-адресу службы Microsoft Monitoring Agent (MMA)

См. приведенные ниже рекомендации, чтобы устранить требование использования подстановочного знака (*) в вашей конкретной среде при использовании агента Microsoft Monitoring Agent (MMA) в предыдущих версиях Windows.

  1. Подключить предыдущую версию операционной системы к Defender for Endpoint с помощью агента Microsoft Monitoring Agent (MMA). Дополнительные сведения см. в разделе Подключение Windows Server 2016 и Windows Server 2012 R2.

  2. Убедитесь, что устройство успешно отправляет данные в портал Microsoft Defender.

  3. Запустите средство TestCloudConnection.exe, C:\Program Files\Microsoft Monitoring Agent\Agent чтобы проверить подключение и получить необходимые URL-адреса для конкретной рабочей области.

  4. Ознакомьтесь со списком URL-адресов Microsoft Defender для конечной точки, чтобы просмотреть полный список требований для вашего региона (см. таблицу URL-адресов службы Microsoft Defender для конечной точки).

Это powerShell для администратора.

Подстановочные знаки (*) в конечных URL-адресах *.ods.opinsights.azure.com, *.oms.opinsights.azure.com и *.agentsvc.azure-automation.net можно заменить идентификатором вашей рабочей области. ИД рабочей области зависит от вашей среды и рабочей области. Его можно найти в разделе Подключение клиента на портале Microsoft Defender.

Конечную *.blob.core.windows.net точку URL-адреса можно заменить URL-адресами, указанными в разделе "Правило брандмауэра: *.blob.core.windows.net" результатов теста.

Примечание.

В случае подключения через Microsoft Defender для облака можно использовать несколько рабочих областей. Вам потребуется выполнить процедуру TestCloudConnection.exe на подключенном компьютере из каждой рабочей области (чтобы определить, есть ли какие-либо изменения в URL-адресах *.blob.core.windows.net между рабочими областями).

Дальнейшие действия

После того как вы проверите подключение, подключите свои устройства к службе Microsoft Defender для конечной точки: