Azure Virtual machine (Linux) Defender for Cloud Agent

혹시·2025년 4월 30일

Troubleshoot

목록 보기
8/8

Defender for server 설정은 아래와 같이 할 수 있는데 사실 별 다른 특이사항 없이 설정할 수 있다고 본다.

Microsoft Defender > 관리 | 환경 설정 > Azure | Tenant Root Group | 구독 선택

[가상머신 적용 확인]

mdatp health

여러 구독에서 Defender for server를 적용했을 때 이와같은 결과가 확인됐다.

특정 기능 상태 확인

mdatp threat list //격리된 작업 확인
mdatp health --field real_time_protection_enabled //실시간 보호 확인
mdatp health --field definitions_status //최신 업데이트 정의 확인
mdatp health --field cloud_enabled //행동 모니터링 활성 확인 

[해석]

항목현재 값해석정상 여부
healthytrue에이전트 정상 작동 중
health_issues[]문제 없음
licensedtrue라이선스 정상 등록
engine_load_statusEngine not loaded패시브 모드라 엔진 미로드(정책에 따라 정상)
passive_mode_enabledtrue패시브 모드(탐지만) 활성화(정책 따라 다름)
real_time_protection_enabledfalse실시간 보호 꺼짐(패시브 모드면 정상)
definitions_statusupdate_failed/up_to_date탐지 정의 업데이트 실패/최신 보안 정의 (1.427.518.0)
cloud_enabledtrue클라우드 연결 정상
network_protection_statusstopped네트워크 보호 꺼짐선택 사항

[조치]

$ sudo mdatp config behavior-monitoring –value enabled

$ sudo mdatp config behavior-monitoring –value disabled

작업명령어설명
정의 업데이트 시도sudo mdatp definitions update실패할 경우 수동 업데이트
Passive Mode 해제 (필요시)sudo mdatp config passive-mode --value false실시간 방어 켜짐
행위 모니터링 활성화sudo mdatp config behavior-monitoring --value enabled
클라우드 기반 모니터 활성화mdatp health --field cloud_enabled
네트워크 보호 켜기 (선택사항)sudo mdatp network-protection feature-control --feature web-browsing-protection --operation enable

--> 정의 업데이트 시도 이후 up_to_date로 바뀜

mdatp health --field cloud_enabled

참고문서

https://learn.microsoft.com/ko-kr/azure/defender-for-cloud/integration-defender-for-endpoint
https://learn.microsoft.com/en-us/defender-endpoint/linux-support-install
https://jeffreyappel.nl/defender-for-endpoint-on-linux-onboarding-and-behavior-monitoring-detection/
https://techcommunity.microsoft.com/blog/microsoftdefenderatpblog/enhancing-linux-antivirus-with-behavior-monitoring-capabilities/2226705
https://learn.microsoft.com/en-us/defender-endpoint/health-status

profile
클라우드하는 귀여운 애

0개의 댓글