Шаг 1. Настройка сетевой среды для подключения к службе Defender для конечной точки

Важно!

Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Перед подключением устройств к Defender для конечной точки убедитесь, что сеть настроена для подключения к службе, разрешая исходящие подключения и обходя проверку HTTPS для URL-адресов службы. Первый шаг процесса подключения устройства включает добавление URL-адресов в список разрешенных доменов, если прокси-сервер или правила брандмауэра препятствуют доступу к Defender для конечной точки. В этой статье также содержатся сведения о требованиях к прокси-серверу и брандмауэру для более старых версий клиента Windows и Windows Server.

Для бесперебойного подключения исключите трафик к *.endpoint.security.microsoft.com из инспекции SSL/TLS, перехвата HTTPS и MITM-проксирования. Если включить инспекцию SSL, датчики Microsoft Defender for Endpoint могут не суметь обмениваться данными с серверными службами, что приведет к сбоям при подключении к службе или проблемам с подключением.

Примечание.

  • После 8 мая 2024 г. вы можете сохранить упрощенное подключение (объединенный набор URL-адресов) в качестве метода подключения по умолчанию или перейти на стандартную версию подключения (параметры > конечных > точек Дополнительные функции). Для подключения через Intune или Microsoft Defender для облака необходимо активировать соответствующий параметр. Устройства, уже добавленные в систему, не добавляются повторно автоматически. В таких случаях создайте новую политику в Intune, где рекомендуется сначала назначить ее набору тестовых устройств, чтобы убедиться в успешности подключения, а затем расширить аудиторию. Устройства в Defender для облака можно повторно подключить с помощью соответствующего скрипта подключения, в то время как новые подключенные устройства автоматически получают упрощенное подключение.
  • Новый *.endpoint.security.microsoft.com единый домен должен быть доступен со всех устройств для обеспечения текущей и будущей функциональности независимо от того, продолжите ли вы использовать подключение Standard.
  • Новые регионы по умолчанию упрощают подключение и не могут понизить версию до Standard. Дополнительные сведения см. в статье Подключение устройств с помощью упрощенных подключений для Microsoft Defender для конечной точки.

Включить доступ к URL-адресам службы Microsoft Defender для конечной точки на прокси-сервере

В списках URL-адресов в следующей таблице указаны службы и связанные URL-адреса, к которым должны подключаться устройства в вашей сети. Убедитесь в отсутствии правил брандмауэра или фильтрации сети, запрещающих доступ для этих URL-адресов. При необходимости может потребоваться создать правило разрешения специально для них.

Список доменов Описание
Консолидированный список URL-адресов для Microsoft Defender для конечных точек (упрощенный вариант) Электронная таблица консолидированных URL-адресов.
Оптимизированные URL-адреса подключения для коммерческих клиентов.

Применимая ОС:
Полный список см. в статье Об упрощении подключения.
- Windows 10 1809+
— Windows 11
— Windows Server 2022 или более поздней версии
- Windows Server 2019 г.
— Windows Server 2012 R2 Windows Server 2016 с современным унифицированным решением Defender для конечной точки (требуется установка с помощью MSI).
— поддерживаемые версии macOS под управлением 101.23102.* +
— Поддерживаемые версии Linux под управлением 101.23102.*+

Минимальные версии компонентов:
— клиент защиты от вредоносных программ: 4.18.2211.5
— Двигатель: 1.1.19900.2
— Аналитика безопасности: 1.391.345.0
— Версия Xplat: 101.23102.* +
- Версия датчика/ КБ: >10.8040.*/ 8 марта 2022 г. +

Если вы переводите ранее подключенные устройства на упрощенный подход, см. раздел Миграция подключения устройств

Windows 10 версии 1607, 1703, 1709, 1803 (RS1-RS4) поддерживаются с помощью упрощенного пакета подключения, но требуют более длинного списка URL-адресов (см. обновленный лист URL-адресов). Эти версии не поддерживают повторное подключение (сначала необходимо полностью отключить подключение).

Устройства под управлением Windows 7, Windows 8.1 Windows Server 2008 R2 MMA, серверы, не обновленные до единого агента (MMA), должны продолжать использовать метод подключения MMA.
Microsoft Defender для конечных точек: единый список URL-адресов для Gov/GCC/DoD (упрощенный вариант) — предварительная версия Список объединенных URL-адресов для расположений служб, географических расположений и ОС для клиентов Gov/GCC/DoD
Оптимизированные URL-адреса подключения для клиентов Gov/GCC/DoD.

Применимая ОС:
Полный список см. в разделе [упрощенное подключение устройств](configure-device-connectivity.md#prerequisites).
- Windows 10 1809+
— Windows 11
— Windows Server 2022 или более поздней версии
- Windows Server 2019 г.
— Windows Server 2012 R2 Windows Server 2016 с современным унифицированным решением Defender для конечной точки (требуется установка с помощью MSI).
— поддерживаемые версии macOS под управлением 101.23102.* +
— Поддерживаемые версии Linux под управлением 101.23102.*+

Минимальные версии компонентов:
— клиент защиты от вредоносных программ: 4.18.2211.5
— Двигатель: 1.1.19900.2
— Аналитика безопасности: 1.391.345.0
— Версия Xplat: 101.23102.* +
- Версия датчика/ КБ: >10.8040.*/ 8 марта 2022 г. +

Если вы переводите ранее подключенные устройства на упрощенный подход, см. раздел Миграция подключения устройств

Windows 10 версии 1607, 1703, 1709, 1803 (RS1-RS4) поддерживаются с помощью упрощенного пакета подключения, но требуют более длинного списка URL-адресов (см. обновленный лист URL-адресов). Эти версии не поддерживают повторное подключение (сначала необходимо полностью отключить подключение).

Устройства под управлением Windows 7, Windows 8.1 Windows Server 2008 R2 MMA, серверы, не обновленные до единого агента (MMA), должны продолжать использовать метод подключения MMA.
Список URL-адресов Microsoft Defender для конечной точки для коммерческих клиентов (Standard) Таблица определенных записей DNS для местоположений служб, географических местоположений и ОС для коммерческих клиентов.

Стандартные URL-адреса подключения для коммерческих клиентов

Microsoft Defender для конечной точки план 1 и план 2 используют одни и те же URL-адреса прокси-службы. В брандмауэре откройте все URL-адреса, для которых значение столбца географии — WW. Для строк, где в столбце Geography указано не WW, откройте URL-адреса, соответствующие вашему конкретному расположению данных. Чтобы проверить параметр расположения данных, см. статью Проверка места хранения данных и обновление параметров хранения данных для Microsoft Defender для конечной точки.. Не исключайте URL-адрес *.blob.core.windows.net из любой проверки сети. Вместо этого исключите только blob URL-адреса, специфичные для MDE и перечисленные в электронной таблице со списком доменов.

Список URL-адресов Microsoft Defender для конечной точки для Gov/GCC/DoD (Standard) Таблица конкретных записей DNS для расположения служб, географических расположений и операционных систем для клиентов Gov/GCC/DoD.
Стандартные URL-адреса подключения для клиентов Gov/GCC/DoD

Важно!

  • Подключения устанавливаются из контекста операционной системы или служб клиента Defender, поэтому прокси-серверы не должны требовать аутентификации для этих конечных точек. Чтобы упростить подключение, настройте прокси-сервер и политики безопасности сети для обхода проверки трафика *.endpoint.security.microsoft.com . Не проверяйте этот трафик (сканирование HTTPS / инспекция SSL), не перехватывайте его и не пропускайте через MITM-прокси.
  • Корпорация Майкрософт не предоставляет прокси-сервер. Эти URL-адреса доступны через настроенный прокси-сервер.
  • В соответствии со стандартами безопасности и соответствия Defender для конечной точки ваши данные обрабатываются в соответствии с физическим расположением вашего клиента. В зависимости от расположения клиента трафик может проходить через любой из связанных IP-регионов (которые соответствуют Azure регионам центра обработки данных). Дополнительные сведения см. в статье Хранение данных и конфиденциальность.

Microsoft Monitoring Agent (MMA) — дополнительные требования к прокси-серверу и брандмауэру для более старых версий клиента Windows или Windows Server

Для обеспечения обмена данными Defender for Endpoint через агент Log Analytics (часто называемый Microsoft Monitoring Agent) в Windows 7 SP1, Windows 8.1 и Windows Server 2008 R2 необходимы следующие адреса.

Ресурс агента Порты Направление Обход проверки HTTP
*.ods.opinsights.azure.com Порт 443 Исходящий Да
*.oms.opinsights.azure.com Порт 443 Исходящий Да
*.blob.core.windows.net Порт 443 Исходящий Да
*.azure-automation.net Порт 443 Исходящий Да

Чтобы определить точные назначения, используемые для вашей подписки среди доменов агента Log Analytics, перечисленных в предыдущей таблице, см. Подключения к URL-адресам службы агента Microsoft Monitoring Agent (MMA).

Примечание.

Службы, использующие решения на основе MMA, не могут использовать новое упрощенное решение для подключения (консолидированный URL-адрес и возможность использования статических IP-адресов). Для Windows Server 2016 и Windows Server 2012 R2 необходимо обновить новое унифицированное решение. Инструкции по подключению этих операционных систем к новому унифицированному решению см. в статье Подключение серверов Windows или миграция уже подключенных устройств в новое единое решение в сценарии миграции сервера в Microsoft Defender для конечной точки.

Для устройств без доступа к Интернету / без прокси-сервера

Для устройств без прямого подключения к Интернету рекомендуется использовать прокси-решение. Для сетей, разрешающих только списки разрешений на основе IP-адресов, а не правила на основе домена, можно использовать брандмауэр или устройства шлюза, которые разрешают доступ к диапазонам IP-адресов. Дополнительные сведения см. в статье Упрощенное подключение устройств.

Важно!

  • Microsoft Defender для конечной точки — это облачное решение для обеспечения безопасности. "Подключение устройств без доступа к Интернету" означает, что доступ к Интернету для конечных точек должен быть настроен через прокси-сервер или другое сетевое устройство, а разрешение DNS всегда требуется. Microsoft Defender для конечной точки не поддерживает конечные точки без прямого или прокси-подключения к облачным службам Defender. Рекомендуется использовать конфигурацию прокси-сервера для всей системы.
  • Windows или Windows Server в отключенных средах должны иметь возможность обновлять списки доверия сертификатов в автономном режиме через внутренний файл или веб-сервер.
  • Дополнительные сведения об обновлении списков ctls в автономном режиме см. в разделе Настройка файла или веб-сервера для скачивания файлов CTL.

Дальнейшие действия

Настройте устройства для подключения к службе Defender для конечной точки с помощью прокси-сервера.