Configurar actualizaciones de inteligencia de seguridad sin conexión para Microsoft Defender para punto de conexión en Linux

Las actualizaciones de inteligencia de seguridad offline mantienen actualizado Microsoft Defender para punto de conexión en dispositivos Linux cuando tienen conexión limitada o nula a internet. En este artículo, configuras un servidor espejo para descargar actualizaciones de Microsoft, configuras los puntos finales de Linux para recuperar las actualizaciones y verificas el despliegue. Antes de empezar, asegúrate de que tu entorno cumple con los requisitos previos.

Funcionamiento de las actualizaciones de inteligencia de seguridad sin conexión

Las actualizaciones de inteligencia de seguridad offline utilizan un servidor local de alojamiento, llamado servidor espejo, para descargar las actualizaciones de inteligencia de seguridad de Microsoft. Los dispositivos Linux recuperan las actualizaciones del servidor espejo en intervalos configurados.

El proceso de actualización offline funciona de la siguiente manera:

  • Configuras un servidor local de sistema de archivos web o de red (NFS) que puede conectarse a Microsoft para descargar actualizaciones.
  • Usas un cron job o tarea programada para ejecutar el script de descarga en el servidor espejo.
  • Los endpoints de Linux que ejecutan Defender for Endpoint recuperan las actualizaciones descargadas del servidor espejo a intervalos configurados.
  • Defender for Endpoint verifica las actualizaciones descargadas antes de cargarlas en el motor antivirus.
  • Configuras el proceso de actualización en los endpoints de Linux usando una política de seguridad de endpoint o el archivo JSON gestionado.
  • Puedes ver el estado de la actualización usando la mdatp herramienta de línea de comandos.

Diagrama que muestra el servidor espejo descargando y alojando actualizaciones de inteligencia de seguridad offline.

Figura 1. El servidor espejo descarga y aloja actualizaciones de inteligencia de seguridad offline.

Diagrama que muestra los endpoints de Linux recuperando actualizaciones de inteligencia de seguridad offline del servidor espejo.

Figura 2. Los endpoints de Linux recuperan actualizaciones de inteligencia de seguridad offline del servidor espejo.

El servidor reflejado puede ejecutar cualquiera de los siguientes sistemas operativos:

  • Linux
  • Windows
  • macOS

Ventajas del uso de actualizaciones de inteligencia de seguridad sin conexión

Entre las principales ventajas se encuentran:

  • Controla con qué frecuencia descarga actualizaciones el servidor espejo y con qué frecuencia los endpoints las recuperan.
  • Prueba las actualizaciones descargadas en un dispositivo de prueba antes de distribuirlas por toda tu organización.
  • Reduce el ancho de banda de red porque solo el servidor espejo descarga actualizaciones de Microsoft.
  • Usa un servidor de reflejos de Windows, macOS o Linux sin instalar Defender para Endpoint en él.
  • Descarga actualizaciones de inteligencia de seguridad con el último motor antivirus compatible.
  • Guarda la actualización anterior en una carpeta de copia de seguridad. Si hay algún problema con la última actualización, puedes distribuir la versión anterior en su lugar.
  • Configura los endpoints para recuperar las actualizaciones de Microsoft si falla una actualización del servidor espejo.

Requisitos previos

  • Instala Defender para la versión 101.24022.0001 de Endpoint (marzo de 2024) o más adelante en los endpoints de Linux.

  • Asegúrate de que los endpoints de Linux puedan conectarse al servidor espejo.

  • Utiliza una distribución Linux soportada.

  • Configura el servidor espejo como un servidor HTTP o HTTPS, un servidor NFS u otro recurso compartido de red.

  • Asegúrate de que el servidor espejo pueda acceder a las siguientes URLs:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
    • https://definitionupdates.microsoft.com

    El descargador de actualizaciones sin conexión solicita el enlace go.microsoft.com y sigue sus redirecciones hasta definitionupdates.microsoft.com para recuperar el manifiesto y el paquete de actualización. Configura el cortafuegos o proxy del servidor espejo para permitir el acceso HTTPS saliente a ambos puntos de conexión.

  • Instala Bash o PowerShell en el servidor espejo. El script de descarga de Bash también requiere curl y jq.

  • Se requieren las siguientes especificaciones mínimas del sistema para el servidor reflejado:

    Núcleos de CPU RAM Disco libre Intercambio
    2 núcleos (se prefieren 4 núcleos) Mínimo 1 GB (prefieren 4 GB) 2 GB Dependiente del sistema

    Nota:

    Esta configuración puede variar en función del número de solicitudes que se atienden y la carga que debe procesar cada servidor.

Configuración del servidor reflejado

Nota:

  • Tu organización gestiona y posee el servidor espejo en su entorno privado.
  • No necesitas instalar Defender para Endpoint en el servidor espejo.

Obtenga el script para descargar inteligencia de seguridad sin conexión

Microsoft aloja un script de descarga sin conexión de inteligencia de seguridad en el repositorio GitHub microsoft/mdatp-xplat.

Utiliza una de las siguientes opciones para obtener el script de descarga.

Opción 1: Clonar el repositorio (preferido)

Para clonar el repositorio, sigue estos pasos:

  1. Instala Git en el servidor espejo.

  2. Vaya al directorio donde desea clonar el repositorio.

  3. Clona el repositorio ejecutando git clone https://github.com/microsoft/mdatp-xplat.git.

Opción 2: Descargar el archivo comprimido

Para usar el paquete ZIP en lugar de clonar el repositorio, siga estos pasos:

  1. Descargue el archivo comprimido.

  2. Copie el archivo descargado en la carpeta donde desea conservar el script.

  3. Extraiga la carpeta comprimida.

  4. Utiliza una tarea programada o un cron job para descargar y extraer periódicamente la última versión.

Estructura de directorios local después de clonar el repositorio o descargar el archivo comprimido

Use la siguiente lista de directorios de ejemplo para comprobar que la copia local contiene la estructura y los scripts esperados linux/definition_downloader :

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

Nota:

Revisa el README.md archivo para más detalles sobre cómo usar los scripts de descarga de actualizaciones sin conexión.

Configura los siguientes campos en settings.json para controlar el script de descarga:

Nombre del campo Valor Descripción
downloadFolder string Especifica la carpeta donde el script descarga los archivos.
downloadLinuxUpdates bool Cuando se configura en true, descarga actualizaciones de Linux a downloadFolder.
logFilePath string Especifica el archivo de registro de diagnóstico. Puedes compartir este archivo con el soporte técnico de Microsoft cuando soluciones problemas con el script.
downloadMacUpdates bool Cuando se configura en true, descarga actualizaciones de macOS a downloadFolder.
downloadPreviewUpdates bool Cuando se configura en true, descarga actualizaciones de vista previa para los sistemas operativos seleccionados.
backupPreviousUpdates bool Cuando se configura en true, copia la actualización anterior a una _back carpeta antes de descargar la nueva actualización.

Ejecute el script del descargador de inteligencia de seguridad sin conexión

Para descargar la última actualización manualmente, configura settings.json, y luego usa el comando para el shell en tu servidor espejo:

  • Bash: ejecute el siguiente comando para capturar las actualizaciones de definiciones sin conexión más recientes en la carpeta de descarga configurada:

    ./xplat_offline_updates_download.sh
    
  • PowerShell: Ejecuta el script de descarga de PowerShell en un servidor espejo con PowerShell:

    ./xplat_offline_updates_download.ps1
    

Nota:

Programa un trabajo cron o una tarea programada para ejecutar el script regularmente y así que el servidor espejo reciba actualizaciones actuales de inteligencia de seguridad.

Aloje las actualizaciones de inteligencia de seguridad sin conexión en el servidor espejo

Cuando el script se ejecuta, descarga updates.zip y manifest.json en carpetas organizadas por sistema operativo, canal de distribución y arquitectura. Por ejemplo, las actualizaciones de producción de Linux para dispositivos x86_64 se almacenan en linux/production/arch_x86_64 en la carpeta de descarga configurada.

Aloja la carpeta de descarga configurada en un servidor HTTP o HTTPS, un recurso compartido de red o un punto de montaje local o remoto al que puedan acceder los endpoints de Linux.

Copia la URL o la ruta absoluta del directorio a través de la carpeta del anillo de liberación, pero no incluyas el arch_* directorio.

Nota:

Por ejemplo, si el script de descarga usa downloadFolder=/tmp/wdav-update y el servidor HTTP en updates.contoso.com:8000 aloja /tmp/wdav-update, usa http://updates.contoso.com:8000/linux/production/. Verifica que esta ubicación contenga los arch_* directorios.

También puedes usar el camino absoluto de un punto de montaje local o remoto. Por ejemplo, si el script descarga los archivos a /tmp/wdav-update, usa /tmp/wdav-update/linux/production.

Después de configurar el servidor de replicación, implemente su URL o ruta en los puntos de conexión de Linux como valor de offlineDefinitionUpdateUrl. Elige uno de los métodos en Configurar los puntos finales.

Configurar dispositivos en Microsoft Intune

Microsoft Intune es la herramienta recomendada para configurar y distribuir las funcionalidades de Defender for Endpoint en los dispositivos. Sin embargo, Intune es un producto independiente que no forma parte de Defender para punto de conexión y no se incluye en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Si no tiene Intune, puede usar cualquiera de los otros métodos de este artículo. Para obtener más información, consulte Licencias de Microsoft Intune.

Para configurar las actualizaciones de inteligencia de seguridad sin conexión en Intune, utiliza una directiva de seguridad de punto de conexión Antivirus. Para instrucciones detalladas, consulte Crear políticas de seguridad para endpoints o Modificar políticas existentes (los enlaces abren nuevas pestañas en la documentación de Intune).

Cuando crees la póliza, utiliza estos ajustes específicos:

Cuando crees o modifiques la política, configura los siguientes ajustes en la pestaña de Configuración de configuración:

  • Sección de preferencias de protección entregada en la nube:

    • Actualizaciones automáticas de inteligencia de seguridad: Asegúrate de que esta opción esté activada.
    • Intervalo de tiempo de actualización de inteligencia de seguridad: Por defecto, los endpoints de Linux extraen actualizaciones de inteligencia de seguridad del servidor espejo cada ocho horas (28800 segundos). Para usar un intervalo diferente, desplaza el interruptor hasta Configurado e introduce el intervalo en segundos.
  • Sección sobre motores antivirus :

    • Activar la actualización de inteligencia de seguridad sin conexión: Seleccione Habilitar para poner disponibles los otros ajustes de actualización sin conexión:
      • Recurso a la nube para la actualización de inteligencia de seguridad sin conexión: Establece este valor en Verdadero para que el dispositivo intente obtener actualizaciones de inteligencia de seguridad desde la nube de Microsoft si no puede obtenerlas del servidor de réplica.
      • URL o directorio de actualización de inteligencia de seguridad offline: Desliza el interruptor a Configurado y luego introduce la URL o la ruta de directorio del servidor espejo. Para un servidor HTTP o HTTPS, usa el formato http://<mirror_server_address>/linux/production/. También puedes especificar un recurso compartido de red o un punto de montaje local o remoto. Para más información, consulte Alojar las actualizaciones de inteligencia de seguridad offline en el servidor espejo.

Configurar dispositivos en el portal de Microsoft Defender

Si tu organización gestiona políticas de seguridad de endpoints en el portal de Microsoft Defender, puedes configurar actualizaciones de inteligencia de seguridad offline con las mismas políticas de seguridad de endpoint que utiliza Intune.

Para instrucciones detalladas, consulte Crear una política de seguridad para endpoints o Editar una política de seguridad endpoint (los enlaces abren nuevas pestañas).

Cuando crees la política en la pestaña de políticas de Linux de la página de políticas de seguridad de endpoint en el portal de Defender en https://security.microsoft.com/policy-inventory?osPlatform=Linux, utiliza estos ajustes específicos:

  • Seleccionar plataforma: Seleccionar Linux.
  • Seleccionar plantilla: seleccione Microsoft Defender Antivirus.

Cuando crees o modifiques la política, utiliza la configuración descrita en Configurar puntos finales en Microsoft Intune en la página de Configuración de configuración.

Cuando asignas la política, las limitaciones del grupo de asignación se aplican a los dispositivos gestionados mediante Defender para la gestión de la configuración de seguridad de endpoints. Para obtener más información, consulte el paso Asignaciones.

Configurar endpoints usando JSON gestionado

El archivo mdatp_managed.json es el archivo de configuración administrada que Defender for Endpoint en Linux lee al iniciarse para aplicar la configuración de directivas. Utiliza este método para configurar los ajustes manualmente o con una herramienta de gestión de terceros como Chef o Ansible. Actualiza el siguiente ejemplo para tu entorno y despliéchalo en /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

{
  "cloudService": {
    "automaticDefinitionUpdateEnabled": true,
    "definitionUpdatesInterval": 1202
  },
  "antivirusEngine": {
    "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
    "offlineDefinitionUpdateFallbackToCloud":false,
    "offlineDefinitionUpdate": "enabled"
  }
}
Nombre del campo Valores Descripción
automaticDefinitionUpdateEnabled true o false Controla si Defender para Endpoint intenta instalar automáticamente actualizaciones de inteligencia de seguridad.
definitionUpdatesInterval Numérico Especifica el intervalo entre actualizaciones automáticas de inteligencia de seguridad, en segundos.
offlineDefinitionUpdateUrl Cadena Especifica la URL del servidor espejo o la ruta hacia un punto de montaje local o remoto. Para los requisitos de ruta, consulta Alojar las actualizaciones de inteligencia de seguridad offline en el servidor espejo.
offlineDefinitionUpdate enabled o disabled Activa o desactiva las actualizaciones de inteligencia de seguridad offline.
offlineDefinitionUpdateFallbackToCloud true o false Controla si Defender para Endpoint intenta recuperar una actualización de Microsoft cuando falla una actualización del servidor espejo.

Verificación de la firma del motor

A partir de la versión 101.26062.0005 (agosto de 2026), Defender for Endpoint en Linux verifica la firma digital del motor antivirus antes de cargarlo. Este comportamiento de activación por defecto ayuda a proteger tus dispositivos contra archivos de motor manipulados o sin firmar.

Aspectos que debe saber

  • La verificación de firma se activa automáticamente en nuevas instalaciones y actualizaciones. No se requiere ninguna acción separada.
  • Si un archivo de motor falla la verificación de firma, Defender para Endpoint no lo carga.
  • La offlineDefinitionUpdateVerifySig configuración está obsoleta y ya no tiene ningún efecto. Si tu configuración gestionada utiliza esta configuración, no se requiere ninguna acción de reemplazo porque la verificación de firma del motor está activada por defecto.

Ejecuta los siguientes comandos para ver el estado de verificación de la firma:

mdatp health --details definitions
mdatp health --details features

Los campos relevantes aparecen en ambas salidas de comandos:

offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification        : "enabled"

Valores como la versión de definiciones, marcas de tiempo y URI de la fuente de actualización varían según el dispositivo.

Verificar actualizaciones de inteligencia de seguridad fuera de línea

Para verificar la configuración en un punto final Linux, consulta la configuración y el estado de la actualización de inteligencia de seguridad:

mdatp health --details definitions

La siguiente salida de ejemplo muestra un dispositivo actualizado con actualizaciones sin conexión de inteligencia de seguridad configuradas:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "DEPRECATED"
engine_signature_verification               : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

Activar actualizaciones de inteligencia de seguridad fuera de línea

Puede desencadenar actualizaciones de inteligencia de seguridad sin conexión de forma automática o manual.

Configuración de actualizaciones automáticas

Defender for Endpoint recupera automáticamente las actualizaciones de inteligencia de seguridad offline en intervalos configurados cuando se configuran los siguientes ajustes:

  • El nivel de aplicación del motor antivirus está configurado en real_time.
  • El valor de automaticDefinitionUpdateEnabled está establecido en true.
  • El valor de offlineDefinitionUpdate está establecido en enabled.

El intervalo de actualización por defecto es de ocho horas. Úsalo definitionUpdatesInterval para especificar un intervalo diferente en segundos.

Activar una actualización manual

Para que un endpoint de Linux recupere inmediatamente una actualización de inteligencia de seguridad de su fuente configurada, ejecute el siguiente comando:

mdatp definitions update

Comprobación del estado de la actualización

Después de desencadenar una actualización, use las siguientes comprobaciones para confirmar que se ha realizado correctamente:

  1. Consulta el estado de la actualización ejecutando mdatp health --details definitions.

  2. Verifica que up_to_date esté definitions_update_fail_reason y que definitions_status esté vacío. El siguiente ejemplo muestra estos campos:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

Solución de problemas y diagnósticos

Si se produce un error en las actualizaciones, se bloquean o no se inician, siga estos pasos para solucionar problemas:

  1. Compruebe el estado de las actualizaciones de inteligencia de seguridad sin conexión. Use el siguiente comando para revisar el estado de definición actual y actualizar el origen:

    mdatp health --details definitions
    

    Busque información en la definitions_update_fail_reason sección .

  2. Asegúrese de que offline_definition_update y engine_signature_verification estén habilitados.

  3. Revisa definitions_update_source_uri para identificar dónde el dispositivo recuperó la actualización:

    • Si el dispositivo recuperó la actualización del servidor espejo, definitions_update_source_uri debería coincidir con offline_definition_url_configured.
    • Si el fallback a Microsoft cloud está habilitado y la actualización del servidor espejo falló, definitions_update_source_uri puede mostrar una fuente de Microsoft en su lugar.
  4. Ejecute una prueba de conectividad para confirmar que el punto de conexión puede llegar al servidor reflejado y a los servicios de Defender necesarios:

    mdatp connectivity test
    
  5. Si la conectividad se realiza correctamente, vuelva a intentar manualmente la actualización de la definición con el siguiente comando:

    mdatp definitions update