Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las actualizaciones de inteligencia de seguridad offline mantienen actualizado Microsoft Defender para punto de conexión en dispositivos Linux cuando tienen conexión limitada o nula a internet. En este artículo, configuras un servidor espejo para descargar actualizaciones de Microsoft, configuras los puntos finales de Linux para recuperar las actualizaciones y verificas el despliegue. Antes de empezar, asegúrate de que tu entorno cumple con los requisitos previos.
Funcionamiento de las actualizaciones de inteligencia de seguridad sin conexión
Las actualizaciones de inteligencia de seguridad offline utilizan un servidor local de alojamiento, llamado servidor espejo, para descargar las actualizaciones de inteligencia de seguridad de Microsoft. Los dispositivos Linux recuperan las actualizaciones del servidor espejo en intervalos configurados.
El proceso de actualización offline funciona de la siguiente manera:
- Configuras un servidor local de sistema de archivos web o de red (NFS) que puede conectarse a Microsoft para descargar actualizaciones.
- Usas un cron job o tarea programada para ejecutar el script de descarga en el servidor espejo.
- Los endpoints de Linux que ejecutan Defender for Endpoint recuperan las actualizaciones descargadas del servidor espejo a intervalos configurados.
- Defender for Endpoint verifica las actualizaciones descargadas antes de cargarlas en el motor antivirus.
- Configuras el proceso de actualización en los endpoints de Linux usando una política de seguridad de endpoint o el archivo JSON gestionado.
- Puedes ver el estado de la actualización usando la
mdatpherramienta de línea de comandos.
Figura 1. El servidor espejo descarga y aloja actualizaciones de inteligencia de seguridad offline.
Figura 2. Los endpoints de Linux recuperan actualizaciones de inteligencia de seguridad offline del servidor espejo.
El servidor reflejado puede ejecutar cualquiera de los siguientes sistemas operativos:
- Linux
- Windows
- macOS
Ventajas del uso de actualizaciones de inteligencia de seguridad sin conexión
Entre las principales ventajas se encuentran:
- Controla con qué frecuencia descarga actualizaciones el servidor espejo y con qué frecuencia los endpoints las recuperan.
- Prueba las actualizaciones descargadas en un dispositivo de prueba antes de distribuirlas por toda tu organización.
- Reduce el ancho de banda de red porque solo el servidor espejo descarga actualizaciones de Microsoft.
- Usa un servidor de reflejos de Windows, macOS o Linux sin instalar Defender para Endpoint en él.
- Descarga actualizaciones de inteligencia de seguridad con el último motor antivirus compatible.
- Guarda la actualización anterior en una carpeta de copia de seguridad. Si hay algún problema con la última actualización, puedes distribuir la versión anterior en su lugar.
- Configura los endpoints para recuperar las actualizaciones de Microsoft si falla una actualización del servidor espejo.
Requisitos previos
Instala Defender para la versión
101.24022.0001de Endpoint (marzo de 2024) o más adelante en los endpoints de Linux.Asegúrate de que los endpoints de Linux puedan conectarse al servidor espejo.
Utiliza una distribución Linux soportada.
Configura el servidor espejo como un servidor HTTP o HTTPS, un servidor NFS u otro recurso compartido de red.
Asegúrate de que el servidor espejo pueda acceder a las siguientes URLs:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709https://definitionupdates.microsoft.com
El descargador de actualizaciones sin conexión solicita el enlace
go.microsoft.comy sigue sus redirecciones hastadefinitionupdates.microsoft.compara recuperar el manifiesto y el paquete de actualización. Configura el cortafuegos o proxy del servidor espejo para permitir el acceso HTTPS saliente a ambos puntos de conexión.Instala Bash o PowerShell en el servidor espejo. El script de descarga de Bash también requiere
curlyjq.Se requieren las siguientes especificaciones mínimas del sistema para el servidor reflejado:
Núcleos de CPU RAM Disco libre Intercambio 2 núcleos (se prefieren 4 núcleos) Mínimo 1 GB (prefieren 4 GB) 2 GB Dependiente del sistema Nota:
Esta configuración puede variar en función del número de solicitudes que se atienden y la carga que debe procesar cada servidor.
Configuración del servidor reflejado
Nota:
- Tu organización gestiona y posee el servidor espejo en su entorno privado.
- No necesitas instalar Defender para Endpoint en el servidor espejo.
Obtenga el script para descargar inteligencia de seguridad sin conexión
Microsoft aloja un script de descarga sin conexión de inteligencia de seguridad en el repositorio GitHub microsoft/mdatp-xplat.
Utiliza una de las siguientes opciones para obtener el script de descarga.
Opción 1: Clonar el repositorio (preferido)
Para clonar el repositorio, sigue estos pasos:
Instala Git en el servidor espejo.
Vaya al directorio donde desea clonar el repositorio.
Clona el repositorio ejecutando
git clone https://github.com/microsoft/mdatp-xplat.git.
Opción 2: Descargar el archivo comprimido
Para usar el paquete ZIP en lugar de clonar el repositorio, siga estos pasos:
Copie el archivo descargado en la carpeta donde desea conservar el script.
Extraiga la carpeta comprimida.
Utiliza una tarea programada o un cron job para descargar y extraer periódicamente la última versión.
Estructura de directorios local después de clonar el repositorio o descargar el archivo comprimido
Use la siguiente lista de directorios de ejemplo para comprobar que la copia local contiene la estructura y los scripts esperados linux/definition_downloader :
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Nota:
Revisa el README.md archivo para más detalles sobre cómo usar los scripts de descarga de actualizaciones sin conexión.
Configura los siguientes campos en settings.json para controlar el script de descarga:
| Nombre del campo | Valor | Descripción |
|---|---|---|
downloadFolder |
string | Especifica la carpeta donde el script descarga los archivos. |
downloadLinuxUpdates |
bool | Cuando se configura en true, descarga actualizaciones de Linux a downloadFolder. |
logFilePath |
string | Especifica el archivo de registro de diagnóstico. Puedes compartir este archivo con el soporte técnico de Microsoft cuando soluciones problemas con el script. |
downloadMacUpdates |
bool | Cuando se configura en true, descarga actualizaciones de macOS a downloadFolder. |
downloadPreviewUpdates |
bool | Cuando se configura en true, descarga actualizaciones de vista previa para los sistemas operativos seleccionados. |
backupPreviousUpdates |
bool | Cuando se configura en true, copia la actualización anterior a una _back carpeta antes de descargar la nueva actualización. |
Ejecute el script del descargador de inteligencia de seguridad sin conexión
Para descargar la última actualización manualmente, configura settings.json, y luego usa el comando para el shell en tu servidor espejo:
Bash: ejecute el siguiente comando para capturar las actualizaciones de definiciones sin conexión más recientes en la carpeta de descarga configurada:
./xplat_offline_updates_download.shPowerShell: Ejecuta el script de descarga de PowerShell en un servidor espejo con PowerShell:
./xplat_offline_updates_download.ps1
Nota:
Programa un trabajo cron o una tarea programada para ejecutar el script regularmente y así que el servidor espejo reciba actualizaciones actuales de inteligencia de seguridad.
Aloje las actualizaciones de inteligencia de seguridad sin conexión en el servidor espejo
Cuando el script se ejecuta, descarga updates.zip y manifest.json en carpetas organizadas por sistema operativo, canal de distribución y arquitectura. Por ejemplo, las actualizaciones de producción de Linux para dispositivos x86_64 se almacenan en linux/production/arch_x86_64 en la carpeta de descarga configurada.
Aloja la carpeta de descarga configurada en un servidor HTTP o HTTPS, un recurso compartido de red o un punto de montaje local o remoto al que puedan acceder los endpoints de Linux.
Copia la URL o la ruta absoluta del directorio a través de la carpeta del anillo de liberación, pero no incluyas el arch_* directorio.
Nota:
Por ejemplo, si el script de descarga usa downloadFolder=/tmp/wdav-update y el servidor HTTP en updates.contoso.com:8000 aloja /tmp/wdav-update, usa http://updates.contoso.com:8000/linux/production/. Verifica que esta ubicación contenga los arch_* directorios.
También puedes usar el camino absoluto de un punto de montaje local o remoto. Por ejemplo, si el script descarga los archivos a /tmp/wdav-update, usa /tmp/wdav-update/linux/production.
Después de configurar el servidor de replicación, implemente su URL o ruta en los puntos de conexión de Linux como valor de offlineDefinitionUpdateUrl. Elige uno de los métodos en Configurar los puntos finales.
Configurar dispositivos en Microsoft Intune
Microsoft Intune es la herramienta recomendada para configurar y distribuir las funcionalidades de Defender for Endpoint en los dispositivos. Sin embargo, Intune es un producto independiente que no forma parte de Defender para punto de conexión y no se incluye en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Si no tiene Intune, puede usar cualquiera de los otros métodos de este artículo. Para obtener más información, consulte Licencias de Microsoft Intune.
Para configurar las actualizaciones de inteligencia de seguridad sin conexión en Intune, utiliza una directiva de seguridad de punto de conexión Antivirus. Para instrucciones detalladas, consulte Crear políticas de seguridad para endpoints o Modificar políticas existentes (los enlaces abren nuevas pestañas en la documentación de Intune).
Cuando crees la póliza, utiliza estos ajustes específicos:
-
Tipo de política: Vaya a Gestionar>Antivirus en la página Seguridad de puntos de conexión | Información general en https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, y luego seleccione
Crear directiva. - Plataforma: Selecciona Linux.
- Perfil: seleccione Microsoft Defender Antivirus.
Cuando crees o modifiques la política, configura los siguientes ajustes en la pestaña de Configuración de configuración:
Sección de preferencias de protección entregada en la nube:
- Actualizaciones automáticas de inteligencia de seguridad: Asegúrate de que esta opción esté activada.
-
Intervalo de tiempo de actualización de inteligencia de seguridad: Por defecto, los endpoints de Linux extraen actualizaciones de inteligencia de seguridad del servidor espejo cada ocho horas (
28800segundos). Para usar un intervalo diferente, desplaza el interruptor hasta
Configurado e introduce el intervalo en segundos.
Sección sobre motores antivirus :
-
Activar la actualización de inteligencia de seguridad sin conexión: Seleccione Habilitar para poner disponibles los otros ajustes de actualización sin conexión:
- Recurso a la nube para la actualización de inteligencia de seguridad sin conexión: Establece este valor en Verdadero para que el dispositivo intente obtener actualizaciones de inteligencia de seguridad desde la nube de Microsoft si no puede obtenerlas del servidor de réplica.
-
URL o directorio de actualización de inteligencia de seguridad offline: Desliza el interruptor a
Configurado y luego introduce la URL o la ruta de directorio del servidor espejo. Para un servidor HTTP o HTTPS, usa el formato http://<mirror_server_address>/linux/production/. También puedes especificar un recurso compartido de red o un punto de montaje local o remoto. Para más información, consulte Alojar las actualizaciones de inteligencia de seguridad offline en el servidor espejo.
-
Activar la actualización de inteligencia de seguridad sin conexión: Seleccione Habilitar para poner disponibles los otros ajustes de actualización sin conexión:
Configurar dispositivos en el portal de Microsoft Defender
Si tu organización gestiona políticas de seguridad de endpoints en el portal de Microsoft Defender, puedes configurar actualizaciones de inteligencia de seguridad offline con las mismas políticas de seguridad de endpoint que utiliza Intune.
Para instrucciones detalladas, consulte Crear una política de seguridad para endpoints o Editar una política de seguridad endpoint (los enlaces abren nuevas pestañas).
Cuando crees la política en la pestaña de políticas de Linux de la página de políticas de seguridad de endpoint en el portal de Defender en https://security.microsoft.com/policy-inventory?osPlatform=Linux, utiliza estos ajustes específicos:
- Seleccionar plataforma: Seleccionar Linux.
- Seleccionar plantilla: seleccione Microsoft Defender Antivirus.
Cuando crees o modifiques la política, utiliza la configuración descrita en Configurar puntos finales en Microsoft Intune en la página de Configuración de configuración.
Cuando asignas la política, las limitaciones del grupo de asignación se aplican a los dispositivos gestionados mediante Defender para la gestión de la configuración de seguridad de endpoints. Para obtener más información, consulte el paso Asignaciones.
Configurar endpoints usando JSON gestionado
El archivo mdatp_managed.json es el archivo de configuración administrada que Defender for Endpoint en Linux lee al iniciarse para aplicar la configuración de directivas. Utiliza este método para configurar los ajustes manualmente o con una herramienta de gestión de terceros como Chef o Ansible. Actualiza el siguiente ejemplo para tu entorno y despliéchalo en /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.
{
"cloudService": {
"automaticDefinitionUpdateEnabled": true,
"definitionUpdatesInterval": 1202
},
"antivirusEngine": {
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate": "enabled"
}
}
| Nombre del campo | Valores | Descripción |
|---|---|---|
automaticDefinitionUpdateEnabled |
true o false |
Controla si Defender para Endpoint intenta instalar automáticamente actualizaciones de inteligencia de seguridad. |
definitionUpdatesInterval |
Numérico | Especifica el intervalo entre actualizaciones automáticas de inteligencia de seguridad, en segundos. |
offlineDefinitionUpdateUrl |
Cadena | Especifica la URL del servidor espejo o la ruta hacia un punto de montaje local o remoto. Para los requisitos de ruta, consulta Alojar las actualizaciones de inteligencia de seguridad offline en el servidor espejo. |
offlineDefinitionUpdate |
enabled o disabled |
Activa o desactiva las actualizaciones de inteligencia de seguridad offline. |
offlineDefinitionUpdateFallbackToCloud |
true o false |
Controla si Defender para Endpoint intenta recuperar una actualización de Microsoft cuando falla una actualización del servidor espejo. |
Verificación de la firma del motor
A partir de la versión 101.26062.0005 (agosto de 2026), Defender for Endpoint en Linux verifica la firma digital del motor antivirus antes de cargarlo. Este comportamiento de activación por defecto ayuda a proteger tus dispositivos contra archivos de motor manipulados o sin firmar.
Aspectos que debe saber
- La verificación de firma se activa automáticamente en nuevas instalaciones y actualizaciones. No se requiere ninguna acción separada.
- Si un archivo de motor falla la verificación de firma, Defender para Endpoint no lo carga.
- La
offlineDefinitionUpdateVerifySigconfiguración está obsoleta y ya no tiene ningún efecto. Si tu configuración gestionada utiliza esta configuración, no se requiere ninguna acción de reemplazo porque la verificación de firma del motor está activada por defecto.
Ejecuta los siguientes comandos para ver el estado de verificación de la firma:
mdatp health --details definitions
mdatp health --details features
Los campos relevantes aparecen en ambas salidas de comandos:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Valores como la versión de definiciones, marcas de tiempo y URI de la fuente de actualización varían según el dispositivo.
Verificar actualizaciones de inteligencia de seguridad fuera de línea
Para verificar la configuración en un punto final Linux, consulta la configuración y el estado de la actualización de inteligencia de seguridad:
mdatp health --details definitions
La siguiente salida de ejemplo muestra un dispositivo actualizado con actualizaciones sin conexión de inteligencia de seguridad configuradas:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Activar actualizaciones de inteligencia de seguridad fuera de línea
Puede desencadenar actualizaciones de inteligencia de seguridad sin conexión de forma automática o manual.
Configuración de actualizaciones automáticas
Defender for Endpoint recupera automáticamente las actualizaciones de inteligencia de seguridad offline en intervalos configurados cuando se configuran los siguientes ajustes:
- El nivel de aplicación del motor antivirus está configurado en
real_time. - El valor de
automaticDefinitionUpdateEnabledestá establecido entrue. - El valor de
offlineDefinitionUpdateestá establecido enenabled.
El intervalo de actualización por defecto es de ocho horas. Úsalo definitionUpdatesInterval para especificar un intervalo diferente en segundos.
Activar una actualización manual
Para que un endpoint de Linux recupere inmediatamente una actualización de inteligencia de seguridad de su fuente configurada, ejecute el siguiente comando:
mdatp definitions update
Comprobación del estado de la actualización
Después de desencadenar una actualización, use las siguientes comprobaciones para confirmar que se ha realizado correctamente:
Consulta el estado de la actualización ejecutando
mdatp health --details definitions.Verifica que
up_to_dateestédefinitions_update_fail_reasony quedefinitions_statusesté vacío. El siguiente ejemplo muestra estos campos:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Solución de problemas y diagnósticos
Si se produce un error en las actualizaciones, se bloquean o no se inician, siga estos pasos para solucionar problemas:
Compruebe el estado de las actualizaciones de inteligencia de seguridad sin conexión. Use el siguiente comando para revisar el estado de definición actual y actualizar el origen:
mdatp health --details definitionsBusque información en la
definitions_update_fail_reasonsección .Asegúrese de que
offline_definition_updateyengine_signature_verificationestén habilitados.Revisa
definitions_update_source_uripara identificar dónde el dispositivo recuperó la actualización:- Si el dispositivo recuperó la actualización del servidor espejo,
definitions_update_source_uridebería coincidir conoffline_definition_url_configured. - Si el fallback a Microsoft cloud está habilitado y la actualización del servidor espejo falló,
definitions_update_source_uripuede mostrar una fuente de Microsoft en su lugar.
- Si el dispositivo recuperó la actualización del servidor espejo,
Ejecute una prueba de conectividad para confirmar que el punto de conexión puede llegar al servidor reflejado y a los servicios de Defender necesarios:
mdatp connectivity testSi la conectividad se realiza correctamente, vuelva a intentar manualmente la actualización de la definición con el siguiente comando:
mdatp definitions update