使用简化连接将设备加入 Microsoft Defender for Endpoint

重要

本文中的某些信息与预发行的产品有关,该产品在商业发布之前可能有重大修改。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。

Defender for Endpoint 客户端可能需要使用到相关云服务的代理连接。 本文介绍简化的设备连接方法、先决条件,并提供使用新目标 () 验证连接的其他信息。

为了简化网络配置和管理,现在可以使用减少的 URL 集或静态 IP 范围将新设备载入 Defender for Endpoint。 有关详细信息,请参阅 将设备迁移到简化的连接

了解 Defender for Endpoint 识别的简化域

Defender for Endpoint 识别的简化域 *.endpoint.security.microsoft.com(适用于商业设备)或 *.endpoint.security.microsoft.us(适用于美国政府设备 - 预览)整合了到以下核心 Defender for Endpoint 服务的连接:

  • 云端保护
  • 恶意软件样本提交存储
  • 自动 IR 示例存储
  • Defender for Endpoint 命令与控制
  • Defender for Endpoint 网络与诊断数据

有关准备环境和更新的目标列表的详细信息,请参阅 步骤 1:配置网络环境以确保与 Defender for Endpoint 服务的连接

若要支持没有主机名解析或通配符支持的网络设备,也可以使用专用 Defender for Endpoint 静态 IP 范围配置连接。 有关详细信息,请参阅 使用静态 IP 范围配置连接

注意

  • 简化的连接方法 不会更改 Defender for Endpoint 的功能或最终用户体验。 只有用于服务连接的 URL 或 IP 已更改。
  • 没有计划弃用旧服务 URL。 通过标准连接方式完成接入的设备将继续正常运行。 确保持续连接到 *.endpoint.security.microsoft.com(适用于商业设备)或 *.endpoint.security.microsoft.us(适用于美国政府设备 - 预览版),以便将来使用相关服务。
  • 服务连接使用证书锁定和 TLS。 不支持流量检查。 连接是设备启动的,而不是用户发起的。 强制代理 (用户) 身份验证会中断连接。

先决条件

设备必须满足特定的先决条件才能使用 Defender for Endpoint 的简化连接方法。 在继续进行引导流程之前,请确保已满足前提条件。

最低 KB 更新(Windows)

  • SENSE 版本:10.8040.*/ 2022 年 3 月 8 日或更高版本 (请参阅表)

Microsoft Defender 防病毒版本(Windows)

  • 反恶意软件客户端:4.18.2211.5
  • 发动机:1.1.19900.2
  • 防病毒 (安全智能) :1.391.345.0

支持的操作系统

以下操作系统支持简化的连接:

  • Windows 10 版本 1809 或更高版本。
  • Windows 10 版本 1607、1703、1709 和 1803 受简化的载入包支持,但需要使用不同的 URL 列表,请参阅:Microsoft Defender for Endpoint 简化连接 URL - 商业版
  • Windows 11
  • Windows Server 2019 及更高版本
  • Windows Server 2012 R2 或 Windows Server 2016,已完成所有更新,并运行通过 MSI 安装的 Defender for Endpoint 新式统一解决方案。
  • 具有 MDE 产品版本 101.24022 的 macOS 支持版本。*+
  • Linux 支持的版本(MDE 产品版本 101.24022.*+)
  • Azure Stack HCI OS 版本 23H2 及更高版本。

重要

  • 简化的连接方法不支持在 MMA 代理上运行的设备,并且需要继续使用 (Windows 7、Windows 8.1、Windows Server 2008 R2 MMA、Server 2012 & 2016 未升级到新式统一代理) 的标准 URL 集。
  • Windows Server 2012 R2 和 Server 2016 需要升级到统一代理才能利用新方法。
  • Windows 10 1607、1703、1709、1803 可以利用新的载入选项,但将使用较长的列表。 有关更多信息,请参阅Microsoft Defender for Endpoint 精简连接 URL - 商业版
Windows 操作系统 最低所需 KB(2022 年 3 月 8 日)
Windows 11 KB5011493 (2022 年 3 月 8 日)
Windows 10 1809,Windows Server 2019 KB5011503 (2022 年 3 月 8 日)
Windows 10 19H2 (1909) KB5011485 (2022 年 3 月 8 日)
Windows 10 20H2、21H2 KB5011487 (2022 年 3 月 8 日)
Windows 10 22H2 KB5020953 (2022 年 10 月 28 日)
Windows 10 1803* < 服务结束 >
Windows 10 1709* < 服务结束 >
Windows Server 2022 KB5011497 (2022 年 3 月 8 日)
Windows Server 2012 R2, 2016* 统一智能体

简化的连接过程

下图显示了简化的连接过程和相应的阶段:

简化连接过程的插图

阶段 1。 为云连接配置网络环境

确认满足先决条件后,请确保正确配置网络环境以支持简化的连接方法。 按照 配置网络环境中概述的步骤操作,确保与 Defender for Endpoint 服务建立连接

对于在简化域*.endpoint.security.microsoft.com(或*.endpoint.security.microsoft.us)下合并的终结点服务 URL Defender不再需要连接。 但是,终结点服务 URL 的某些Defender不包括在简化域合并中。

简化的连接允许使用以下选项来配置云连接:

选项 1:使用简化的域配置连接

配置您的环境,以允许连接到简化的 Defender for Endpoint 域名:

  • 对于商用设备:*.endpoint.security.microsoft.com
  • 适用于美国政府设备(预览):*.endpoint.security.microsoft.us

有关详细信息,请参阅 配置网络环境以确保与 Defender for Endpoint 服务的连接

您必须与Microsoft Defender for Endpoint 标准连接 URL - 商业版Microsoft Defender for Endpoint 标准连接 URL - 美国政府版下列出的其余必需服务保持连接。 例如,证书吊销列表、Windows 更新和 SmartScreen 服务可能也需要能够访问,具体取决于你当前的网络基础结构和补丁策略。

选项 2:使用静态 IP 范围配置连接

通过简化的连接,基于 IP 的解决方案可用作 URL 的替代方法。 这些 IP 涵盖以下服务:

  • Microsoft Active Protection 服务(MAPS)
  • 恶意软件样本提交存储
  • 自动 IR 示例存储
  • Defender for Endpoint 命令与控制

重要

如果使用 IP 方法(仅 URL 级别合并 EDR 网络数据服务),则必须单独配置 EDR 网络数据服务(OneDsCollector)。还必须与其他必需服务(包括 SmartScreen、CRL、Windows 更新 和其他服务)保持连接。

为了及时获取最新的 IP 范围信息,建议参考以下适用于 Microsoft Defender for Endpoint 服务的 Azure 服务标记。 最新的 IP 范围位于服务标记中。 有关详细信息,请参阅Azure IP 范围

服务标记名称 包含的 Defender for Endpoint 服务
MicrosoftDefenderForEndpoint 云交付保护、恶意软件样本提交存储、自动 IR 样本存储、Defender for Endpoint 命令与控制。
OneDsCollector Defender for Endpoint 网络与诊断数据

注意:此服务标记下的流量不限于 Defender for Endpoint,可以包括其他Microsoft服务的诊断数据流量。

有关Azure服务标记的最新列表,包括上表中所列终结点相关标记的Defender,请参阅Azure服务标记文档。

重要

根据 Defender for Endpoint 安全性和合规性标准,将根据租户的物理位置处理和存储数据。 根据客户端位置,流量可能流经这些 IP 区域中的任何一个 (对应于Azure数据中心区域) 。 有关详细信息,请参阅 数据存储和隐私

阶段 2。 将设备配置为连接到 Defender for Endpoint 服务

将设备配置为通过连接基础结构进行通信。 确保设备满足先决条件,并更新了传感器和Microsoft Defender防病毒版本。 有关详细信息,请参阅 配置设备代理和 Internet 连接设置

阶段 3。 在接入前验证客户端连通性

有关详细信息,请参阅 验证客户端连接

以下加入前检查可在 Windows 和 Xplat MDE 客户端分析器上运行:下载 Microsoft Defender for Endpoint 客户端分析器

若要测试尚未载入到 Defender for Endpoint 的设备的简化连接,可以使用以下命令使用适用于 Windows 的客户端分析器:

  • 从 MDEClientAnalyzer 文件夹中运行 mdeclientanalyzer.cmd -o <path to cmd file> 。 该命令使用 Defender for Endpoint 精简版载入包中的参数来测试连接。

  • 运行 mdeclientanalyzer.cmd -g <GW_US, GW_UK, GW_EU> ,其中参数为 GW_US、GW_EU、GW_UK。 GW 是指简化的选项。 按适用的租户地理区域运行。

作为补充检查,还可以使用客户端分析器测试设备是否符合先决条件:下载Microsoft Defender for Endpoint客户端分析器预览版。

注意

对于尚未载入到 Defender for Endpoint 的设备,客户端分析器将针对标准 URL 集进行测试。 若要测试简化方法,您需要使用 -o 开关运行(以使用载入包参数),或使用 -g 开关运行(以指定租户地理区域,例如 GW_US、GW_EU 或 GW_UK)。

阶段 4 应用实现顺畅连接所需的新引导包

将网络配置为与服务的完整列表通信后,可以使用简化的方法开始加入设备。

在继续操作之前,请确认设备满足简化的连接先决条件,并更新了传感器和Microsoft Defender防病毒版本。

  1. 若要获取新包,请在“Microsoft Defender XDR”中选择“设置>终结点>设备管理>载入”。

  2. 选择适用的操作系统,然后从“连接类型”下拉菜单中选择“简化”。

  3. 对于此方法支持的新设备(未载入到 Defender for Endpoint),请遵循以下链接的载入文章,将更新的载入包与首选部署方法配合使用:

  4. 将设备从任何使用标准加入包的现有加入策略中排除。

若要迁移已载入到 Defender for Endpoint 的设备,请参阅 将设备迁移到简化的连接。 必须重新启动设备,并按照该迁移文章中的特定指南进行操作。