إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
توضح هذه المقالة كيفية إنشاء مؤشرات تستند إلى الشهادة في Microsoft Defender لنقطة النهاية للسماح بالتطبيقات الموقعة أو حظرها. تتضمن بعض حالات الاستخدام الشائعة ما يلي:
- السيناريوهات عندما تحتاج إلى نشر تقنيات الحظر، مثل قواعد تقليل الأجزاء المعرضة للهجوم ولكن تحتاج إلى السماح بالسلوكيات من التطبيقات الموقعة عن طريق إضافة الشهادة في قائمة السماح.
- حظر استخدام تطبيق موقع معين عبر مؤسستك. من خلال إنشاء مؤشر لحظر شهادة التطبيق، يمنع برنامج الحماية من الفيروسات Microsoft Defender عمليات تنفيذ الملفات (الحظر والمعالجة)، ويتصرف التحقيق والمعالجة التلقائيان بنفس الطريقة.
قبل البدء
من المهم فهم المتطلبات التالية قبل إنشاء مؤشرات للشهادات:
تتوفر هذه الميزة إذا كانت مؤسستك تستخدم برنامج الحماية من الفيروسات Microsoft Defender (في الوضع النشط) وتم تمكين الحماية المستندة إلى السحابة. لمزيد من المعلومات، راجع إدارة الحماية المستندة إلى السحابة.
يجب أن يكون
4.18.1901.xإصدار عميل مكافحة البرامج الضارة أو أحدث.مدعوم على الأجهزة على Windows 10، الإصدار 1703 أو أحدث، Windows Server 2012 R2 والإصدارات الأحدث، أو Azure Stack HCI OS، الإصدار 23H2 والإصدارات الأحدث.
ملاحظة
يجب إلحاق Windows Server 2016 وR2 Windows Server 2012 باستخدام الإرشادات الموجودة في Windows Server 2012 R2 Windows Server 2016 إلى Microsoft Defender لنقطة النهاية للمؤشرات المستندة إلى الشهادة للعمل.
يجب أن تكون تعريفات الحماية من الفيروسات والتهديدات محدثة.
تدعم هذه الميزة إدخال . CER أو . ملحقات ملف PEM.
هام
- الشهادة الطرفية الصالحة هي شهادة توقيع لها مسار شهادة صالح ويجب ربطها بالمرجع المصدق الجذر (CA) الموثوق به من قبل Microsoft. بدلا من ذلك، يمكن استخدام شهادة مخصصة (موقعة ذاتيا) طالما أنها موثوق بها من قبل العميل (يتم تثبيت شهادة المرجع المصدق الجذر ضمن الجهاز المحلي "المراجع المصدقة الجذر الموثوق بها").
- لا يتم تضمين التوابع أو الأصل لشهادات السماح/الحظر IOCs في وظيفة السماح/كتلة IoC، يتم دعم الشهادات الطرفية فقط.
- لا يمكن حظر الشهادات الموقعة من Microsoft.
ملاحظة
في الحالات التي يتم فيها تكوين مؤشر يستند إلى شهادة إلى حظر، ولكن يتم تكوين مؤشر تجزئة ملف لأحد ملفاته الموقعة إلى السماح، لا يدعم التصميم هذا التكوين. المؤشرات المستندة إلى الشهادة لها أسبقية أعلى في مسار تقييم Microsoft Defender لنقطة النهاية وستتجاوز دائما مؤشرات السماح بتجزئة الملف. تكوين في وقت واحد:
- حظر شهادة، و
- محاولات للسماح لأحد ملفاته الموقعة عبر تجزئة الملف
غير مدعوم. المؤشرات المستندة إلى الشهادة لها الأسبقية، وبالتالي سيستمر حظر الملف.
إنشاء مؤشر للشهادات من صفحة الإعدادات
استخدم الخطوات التالية لإنشاء مؤشر شهادة من صفحة الإعدادات.
هام
قد يستغرق إنشاء مؤشر شهادة للتسوية (IoC) أو إزالته ما يصل إلى 3 ساعات.
في جزء التنقل، حدد Settings>Endpoints Indicators> (ضمن Rules).
حدد إضافة مؤشر.
حدد التفاصيل التالية:
- المؤشر: حدد تفاصيل الكيان وحدد انتهاء صلاحية المؤشر.
- الإجراء: حدد الإجراء الذي سيتم اتخاذه وقدم وصفا.
- النطاق: حدد نطاق مجموعة الجهاز.
راجع التفاصيل في علامة التبويب ملخص ، ثم حدد حفظ.