检查客户端是否能够使用 Defender for Endpoint 客户端分析器连接到 Defender for Endpoint 服务 URL,以确保终结点能够将遥测数据与服务通信。
有关 Defender for Endpoint 客户端分析器的更多信息,请参阅 使用 Microsoft Defender for Endpoint Client Analyzer 排查传感器运行状况。
注意
可以在载入之前和加入后在设备上运行 Defender for Endpoint 客户端分析器。
- 在载入到 Defender for Endpoint 的设备上进行测试时,该工具将使用载入参数。
- 在尚未载入到 Defender for Endpoint 的设备上进行测试时,该工具将使用美国、英国和欧盟的默认值。
对于简化连接方式提供的整合服务 URL(新租户的默认设置),在测试尚未加入 Defender for Endpoint 的设备时,运行
mdeclientanalyzer.cmd并使用-o <path to MDE onboarding package >。 该命令将使用载入脚本中的地理参数来测试连接性。 否则,默认的预载入测试针对标准 URL 集运行。 有关详细信息,请参阅 测试与简化载入方法的连接。
验证代理配置是否已成功完成。 然后,WinHTTP 可以发现您环境中的代理服务器,并通过该代理服务器进行通信,而该代理服务器随后允许流量访问 Defender for Endpoint 服务 URL。
在运行 Microsoft Defender for Endpoint 传感器的设备上下载Microsoft Defender for Endpoint 客户端分析器工具。
在设备上提取 MDEClientAnalyzer.zip 的内容。
打开提升权限的命令行:
- 转到“开始”并键入“cmd”。
- 右键单击“命令提示符”,然后选择“以管理员身份运行”。
输入以下命令,再按 Enter:
HardDrivePath\MDEClientAnalyzer.cmd将 HardDrivePath 替换为下载 MDEClientAnalyzer 工具的路径。 例如:
C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd该工具在 HardDrivePath 指定的文件夹中创建和提取 MDEClientAnalyzerResult.zip 文件。
打开 MDEClientAnalyzerResult.txt 并验证是否已执行代理配置步骤,以启用服务器发现和访问服务 URL。
该工具用于检查 Defender for Endpoint 服务 URL 的连接性。 确保 Defender for Endpoint 客户端已配置为可进行交互。 该工具在 MDEClientAnalyzerResult.txt 文件中输出每个 URL 的结果,这些 URL 可能用于与 Defender for Endpoint 服务通信。 例如:
Testing URL : https://xxx.microsoft.com/xxx 1 - Default proxy: Succeeded (200) 2 - Proxy auto discovery (WPAD): Succeeded (200) 3 - Proxy disabled: Succeeded (200) 4 - Named proxy: Doesn't exist 5 - Command line proxy: Doesn't exist
如果任一连接选项返回 (200) 状态,则 Defender for Endpoint 客户端可以使用此连接方法与测试的 URL 正确通信。
但是,如果连接检查结果指示失败,则会显示 HTTP 错误, (请参阅 HTTP 状态代码) 。 然后,可以使用“启用对代理服务器中终结点服务 URL Defender的访问权限”中列出的 URL,该 URL 提供所需的服务 URL 以允许通过代理服务器。 可用的 URL 取决于在设备所用的 Defender for Endpoint 载入程序包或载入脚本中选择的区域。
注意
- 连接分析器工具中的云连接检查与攻击面减少 (ASR) 规则 阻止源自 PSExec 和 WMI 命令的进程创建不兼容。 若要运行连接工具,需要执行以下步骤之一:
- 暂时禁用 “阻止源自 PSExec 和 WMI 命令的进程创建 ”规则。
- 为分析器临时添加全局或针对单条规则的 ASR 排除。 有关详细信息,请参阅 ASR 规则的文件和文件夹排除项。
- 当通过注册表或组策略设置了 TelemetryProxyServer 时,如果 Defender for Endpoint 无法访问所定义的代理,则会回退为直接连接。
测试与简化的载入方法的连接
如果你正在尚未使用 Defender for Endpoint 完成载入的设备上,通过简化设备连接测试连接性(适用于新设备和迁移中的设备):
下载适用于相关 OS 的简化载入包。
从引导包中提取 .cmd 文件。
下载Microsoft Defender for Endpoint 客户端分析器,并在设备上提取 MDEClientAnalyzer.zip 的内容。
从 MDEClientAnalyzer 文件夹中运行
mdeclientanalyzer.cmd -o <path to onboarding cmd file>。 该命令使用载入脚本中的地理参数来测试连接性。
如果使用简化的载入包在载入到 Defender for Endpoint 的设备上测试连接性,请像平时一样运行 Defender for Endpoint 客户端分析器。 该工具使用配置的载入参数来测试连接性。
有关如何访问简化的载入包和连接脚本的详细信息,请参阅 使用简化的设备连接载入设备。
Microsoft Monitoring Agent (MMA) 服务 URL 连接
请参阅以下指南,了解在旧版 Windows 上使用 Microsoft Monitoring Agent (MMA) 时,如何针对您的特定环境取消对通配符 (*) 的要求。
使用 Microsoft Monitoring Agent (MMA) 将以前的操作系统载入 Defender for Endpoint。 有关详细信息,请参阅加入 Windows Server 2016 和 Windows Server 2012 R2。
确保计算机已成功向Microsoft Defender门户报告。
从
C:\Program Files\Microsoft Monitoring Agent\Agent运行 TestCloudConnection.exe 工具以验证连接性,并获取特定工作区所需的 URL。查看 Microsoft Defender for Endpoint URL 列表,了解适用于你所在地区的完整要求(请参阅 Microsoft Defender for Endpoint 服务 URL 电子表格)。
*.ods.opinsights.azure.com、*.oms.opinsights.azure.com 和 *.agentsvc.azure-automation.net URL 端点中使用的通配符 (*) 可替换为您特定的工作区 ID。 工作区 ID 是您所在环境和工作区特有的。 可在 Microsoft Defender 门户中你的租户的“载入”部分找到。
*.blob.core.windows.net URL 端点可以替换为测试结果中“防火墙规则:*.blob.core.windows.net”部分显示的 URL。
注意
在通过 Microsoft Defender for Cloud 加入的情况下,可以使用多个工作区。 您需要针对每个工作区,在已载入的计算机上执行 TestCloudConnection.exe 操作,以确定各工作区之间的 *.blob.core.windows.net URL 是否有任何变化。
后续步骤
验证连接后,将你的设备加入 Defender for Endpoint 服务: