Dans la continuité de l'annonce de l'équipe Windows sur la Public Preview des conteneurs WSL, Microsoft étend le plug-in Microsoft Defender for Endpoint (MDE) à la prise en charge des conteneurs WSL (WSLc), en Public Preview. Pour rappel, WSL 2 fournit un environnement Linux intégré à Windows tout en restant isolé via la virtualisation. Sans plug-in, cet environnement reste opaque pour Defender. Le plug-in MDE vient précisément se greffer sur ce sous-système isolé pour y apporter de la visibilité — et il couvre désormais à la fois les distributions WSL 2 classiques et les nouveaux conteneurs WSLc. Le plug-in étend la protection Defender aux charges de travail WSL et remonte les signaux dans les expériences que vous connaissez déjà :
- Device Inventory (inventaire des appareils)
- Alerts et Incidents
- Device Timeline (chronologie de l'appareil)
- Advanced Hunting
Concrètement, une instance WSL n'est plus un angle mort : vous pouvez enquêter sur les activités qui s'y déroulent depuis le portail Microsoft Defender, au même titre que sur l'hôte Windows.
Prérequis
- WSL version 2.0.7.0 ou ultérieure avec au moins une distribution active (wsl --update pour vous mettre à jour).
- Pour les conteneurs WSLc : WSL 2.9.5 ou ultérieure, ainsi qu'une version en préversion du plug-in compatible WSLc.
- Le poste Windows doit être onboardé à Defender for Endpoint (Plan 2).
- Systèmes d'exploitation supportés : Windows 10 version 2004+ (build 19044+) et Windows 11.
Configuration étape par étape
- Vérifier la version de WSL. Assurez-vous d'exécuter une version compatible (et mettez à jour si besoin) :
wsl --version
wsl --update
- Installer le plug-in MDE pour WSL Téléchargez le package DefenderPlugin-x64.msi (depuis le portail Microsoft Defender, dans
msiexec /i DefenderPlugin-x64.msi /qn
Par défaut, le plug-in s'installe sous C:\Program Files\Microsoft Defender for Endpoint plug-in for WSL.
- Valider l'installation. Contrôlez l'état de santé du plug-in :
"C:\Program Files\Microsoft Defender for Endpoint plug-in for WSL\healthcheck.exe"
La commande retourne les versions de WSL, du plug-in, de l'agent Defender ainsi que son état de santé. Laissez quelques minutes à l'instanciation du plug-in, et jusqu'à 30 minutes pour l'onboarding complet d'une instance WSL.
- (Si nécessaire) Configurer le proxy
Si vos machines passent par un proxy, le plug-in peut hériter de la configuration proxy de l'hôte Windows (via winhttp) ou être paramétré explicitement en créant un fichier wsl-proxy.conf dans le dossier d'installation. Pensez à autoriser les https://learn.microsoft.com/en-us/defender-endpoint/configure-environment requises.
- Vérifier la remontée dans le portail
Ouvrez une distribution WSL, générez un peu d'activité, puis confirmez l'apparition de l'instance dans Device Inventory du portail Microsoft Defender, ainsi que la remontée des événements dans Device Timeline et Advanced Hunting.
Quelques points relevés dans la documentation, utiles avant de tester :
- Comptez quelques minutes pour l'instanciation du plug-in, et jusqu'à 30 minutes pour l'onboarding d'une instance WSL 2. Des conteneurs à durée de vie très courte peuvent ne jamais apparaître dans le portail.
- Les mises à jour automatiques via Windows Update sont prises en charge à partir de la version 1.24.522.2 du plug-in (tous les rings). Via WSUS, SCCM ou le Microsoft Update Catalog, elles sont limitées au ring Production pour garantir la stabilité du package.
- L'usage d'un kernel personnalisé n'est pas pris en charge.
La prise en charge WSLc étant en préversion publique, il faut s'inscrire pour obtenir la version compatible du plug-in :
- Inscription à la Public Preview via le formulaire dédié.
- Documentation MDE : MDE Plug-in for WSL.
- Documentation WSLc : WSL containers.


