إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
Important
الميزات الموضحة في هذه المقالة موجودة حاليا في المعاينة، وهي غير متوفرة في جميع المؤسسات، وتخضع للتغيير.
التكوين المتحكم به هو نموذج لتطبيق الإعدادات يجعل السياسات المدارة عبر السحابة المصدر الوحيد للحقيقة في إعدادات Microsoft Defender لمكافحة الفيروس. عند تفعيل التكوين المتحكم فيه، تصبح سياسات Intune و Microsoft Defender لنقطة النهاية هي الأولوية. يتجاهل الجهاز إعدادات سياسة المجموعة، والسكريبتات النصية، وMicrosoft Configuration Manager، وتغييرات المسؤول المحلي.
يقضي التكوين المسيطر عليه على انحراف التكوين وتعارضات السياسات من خلال توسيع تطبيق الحماية من العبث ليشمل كامل سطح تكوين Defender Antivirus.
الحماية من العبث والتكوين المسيطر عليه هما قدرات مكملة لكنها مميزة:
| الميزة | الحماية من العبث | التكوين المتحكم فيه |
|---|---|---|
| Scope | مجموعة صغيرة وثابتة من إعدادات الأمان (~10-13 إعداد) | سطح تكوين كامل لبرنامج Defender Antivirus |
| مصدر التكوين | الافتراضيات المعرفة من قبل Microsoft فقط | سياسة السحابة المعرفة من قبل المنظمة (Intune/Defender for Endpoint) |
| التخصيص | لا يوجد تخصيص | السيطرة الكاملة القائمة على السياسات |
| التنفيذ | يمنع تعطيل الحماية الحرجة | تجاوز جميع قنوات التكوين غير السحابية |
التكوين المتحكم به هو مجموعة شاملة من الحماية من العبث التي توفر تحكما مدفوعا بالسياسة على التكوين الكامل لبرنامج Microsoft Defender Antivirus.
ملحوظة
على الرغم من أن الحماية من العبث والتكوين المتحكم به يمكن تفعيله تقنيا في نفس الوقت، نوصي بأن تختار مؤسستك أحدهما أو الآخر.
Prerequisites
- يجب دمج الأجهزة في Microsoft Defender لنقطة النهاية.
- يجب إدارة الأجهزة من خلال إدارة إعدادات الأمان في Microsoft Intune أو Defender for Endpoint.
- يجب أن تعمل الأجهزة بنظام Windows 10 أو Windows 11 أو Windows Server 2019.
- يجب على الأجهزة تشغيل نسخة مستشعر EDR من Microsoft Defender لنقطة النهاية بعد 10.8804 (سبتمبر 2025).
- يجب أن تعمل الأجهزة بنظام Microsoft Defender لمكافحة الفيروسات إصدار 4.18.26060.3004 أو أحدث (يونيو 2026).
التكوين المتحكم به لا يدعم حاليا:
- بيئات الإدارة المشتركة (Configuration Manager + Intune).
- بيئات GCC High.
ما الذي يغطيه التكوين المتحكم به
حاليا، يوفر التكوين المتحكم به الحماية والتنفيذ لإعدادات Microsoft Defender Antivirus، بما في ذلك:
- إعدادات مكافحة الفيروسات (إعدادات المسح، الاستثناءات، التحديثات)
- سياسات تقليل سطح الهجوم (ASR)
- واجهة مزود خدمة تكوين Defender (CSP) وسياسة CSP (مجموعة واسعة من ضوابط مكافحة الفيروسات)
- سلوك دمج المسؤولين المحليين
حاليا، التكوين المتحكم به لا يغطي:
- Microsoft Defender Device Control
- إعدادات اكتشاف واستجابة نقطة النهاية (EDR)
- إعدادات نظام تشغيل Windows (مثل جدار الحماية)
كيف يعمل تطبيق التكوين المتحكم فيه
يفرض التكوين المسيطر عليه سياسة الإدارة السحابية من خلال ثلاث آليات:
تطبيق المصادر الواحدة: عند تفعيل التكوين المسيطر عليه، تنطبق قواعد التنفيذ التالية:
- فقط سياسات Intune و Defender for Endpoint يتم احترامها لإعدادات مضاد الفيروسات في Defender.
- يتم تجاهل كائن سياسة المجموعة (GPO)، السكريبتات، Configuration Manager، وتغييرات المسؤولين المحليين.
- Microsoft Defender Antivirus لا يلتزم بالاستثناءات المحلية. لا تزال المؤسسات قادرة على اختيار السماح باستثناءات محددة من قبل المسؤول المحلي من خلال تمكين إعداد دمج المسؤول المحلي عبر السياسة. عند تمكين دمج المسؤول المحلي، يمكن دمج الاستثناءات المعرفة محليا مع الاستثناءات المدارة مركزيا.
الإعدادات الافتراضية الآمنة: إذا لم يتم تكوين إعداد ما بشكل صريح في سياسة ما، فإن الإعدادات المسيطر عليها تطبق الإعدادات الافتراضية المعرفة من قبل Microsoft. يضمن هذا السلوك أن تحافظ الأجهزة على وضع أمني قوي حتى عندما لم يقم المسؤولون بتكوين كل الإعدادات المتاحة.
حل النزاعات: يستخدم التكوين المتحكم به نموذج الأسبقية القائم على القيمة بدلا من نموذج الكتابة الأخيرة التي تحقق النجاح:
- التشغيلية لها الأولوية على أوف. إذا ضبطت إحدى السياسات الإعدادات المتحكم بها على التشغيل وأخرى على إيقاف، تبقى الميزة مفعلة على الجهاز.
- إذا كانت السياسات المتعددة تعين قيما مختلفة، يتم الإبلاغ عن تعارض، لكن قيمة الفعال لا تزال مطبقة.
- إذا منحت عدة سياسات نفس القيمة، تكون النتيجة نجاحا دون تعارض.
Important
عدم التكوين لا يعني إيقاف. لتعطيل الميزة، قم بنشر سياسة تضبط الإعدادات المسيطر عليها على إيقاف.
تمكين التكوين المتحكم فيه
يمكنك تفعيل التكوين المتحكم به من خلال إدارة إعدادات الأمان في Microsoft Intune أو Microsoft Intune for Endpoint.
يتم تكوين التكوين المتحكم به من خلال نفس سطح السياسة المستخدم في حماية التلاعب. في ملف أمان Windows Experience، يعيد إنتون تسمية إعداد الحماية من العبث إلى التكوين المتحكم به (الجهاز) عندما تتوفر الإعدادات المتحكم بها. لا يمكنك تفعيل التكوين المتحكم به من خلال كتالوج الإعدادات أو قالب التحكم بالجهاز v1 (DCv1).
نظرا لأن التكوين المتحكم به وحماية العبث يستخدمان نفس إعداد السياسة، فإن تعيين التكوين المتحكم به (تشغيل) يحل محل قيمة حماية العبث في ذلك الجهاز. لا تنشر سياسات حماية من العبث وسياسات إعدادات محكومة بشكل منفصل لنفس الإعداد. لنقل سياسات الحماية من العبث (DCv1) الحالية إلى تكوين متحكم فيه، أنشئ سياسة تجربة أمان Windows مع Controlled Configuration (تشغيل)، ثم قم بإزالة إعداد الحماية من العبث من سياسات DCv1 لتجنب التعارضات.
- في صفحة أمان نقطة النهاية في مركز إدارة Microsoft Intune على ، https://intune.microsoft.comأنشئ ملف تعريف جديد ل أمان Windows Experience أو قم بتحرير ملف تعريف موجود.
- حدد موقع إعداد التكوين المتحكم به (الجهاز) (المعروف سابقا بحماية العبث).
- قم بتعيين القيمة إلى التكوين المتحكم به (تشغيل) لتمكين التكوين المتحكم به.
- خصص السياسة لمجموعات الأجهزة المناسبة.
الحد الأدنى لإصدار العميل والتراجع
قبل تعيين التكوين المتحكم به (تشغيل)، قم بتحديث الأجهزة إلى منصة Microsoft Defender Antivirus الإصدار 4.18.26060.3004 أو أحدث، وتحقق من صحة النشر مع مجموعة تجريبية.
في الأجهزة التي تحتوي على إصدارات أقدم، قد يرسل إنتون إعدادات التكوين المتحكم به (تشغيل)وحماية من التلاعب (إيقاف)، لكن الجهاز قد يطبق فقط إعداد الحماية من العبث. هذا السلوك يترك كل من التكوين المسيطر عليه والحماية من العبث مطفأين.
للتراجع، قم بتغيير سياسة أمان Windows Experience من Controlled Configuration (On) إلى Controller Propre Protection (On)، ثم أعد نشر السياسة، ومزامنة الأجهزة المتأثرة، وتحقق من تفعيل حماية العبث. يطبق زمن تسليم الوثيقة المعتاد.
الإبلاغ والمراقبة
حالة التكوين المتحكم بها مرئية في كل من مركز إدارة Intune وبوابة Microsoft Defender، حسب كيفية إدارة الأجهزة.
Intune: للأجهزة المسجلة مباشرة عبر Intune باستخدام Mobile إدارة الجهاز (MDM)، يمكنك عرض:
- حالة السياسة (نجاح، تعارض، أو خطأ)
- حالة التكوين المتحكم بها على مستوى الجهاز
بوابة Microsoft Defender: للأجهزة التي تدار عبر إدارة إعدادات الأمان في Defender for Endpoint، تحقق من بوابة Microsoft Defender لمعرفة حالة التكوين الفعالة.
ملحوظة
هذه الأجهزة غير مرئية في تقارير Intune. استخدم بوابة Microsoft Defender للتحقق من حالة التكوين المتحكم بها الفعال.
تحقق من التكوين المتحكم به على الجهاز
لتأكيد حالة التكوين المتحكم بها مباشرة على الجهاز، قم بتشغيل ملف PowerShell cmdlet التالي:
Get-MpComputerStatus
راجع الخصائص التالية في المخرج:
- ControlledConfigurationState: حالة تنفيذ التكوين الحالية المحكومة على الجهاز.
- IsTamperProtected: يشير إلى ما إذا كانت حماية التلاعب (أساس التكوين المسيطر عليه) نشطة.
- TamperProtectionSource: المصدر الذي يفرض الحالة الحالية.
يمكنك أيضا التأكد Get-MpComputerStatus من أن نسخة منصة Microsoft Defender Antivirus تلبي المتطلبات المسبقة، وللتحقق من حالة التكوين بعد تغيير السياسة أو إعادة تعيين التكوين بشكل محكم.
سلوكيات دورة الحياة
يختلف سلوك التكوين المتحكم به حسب تغيرات دورة حياة الجهاز:
- إلغاء تعيين السياسة: يتم إزالة التكوين المتحكم به من الجهاز ما لم تكن سياسة تكوين متحكم بها أخرى لا تزال سارية.
- إلغاء تسجيل Defender for Endpoint: التكوين المتحكم به يبقى مفعلا (لم يتم تنظيفه تلقائيا).
- إخراج الجهاز: يتم إزالة التكوين المتحكم به وإعادة إعادته إلى وضع الإيقاف.
إعادة ضبط الإعدادات المتحكم بها على جهاز
لمسح حالة التكوين المسيطر عليها على جهاز، قم بتشغيل الأوامر التالية في موجه أوامر مرتفع (نافذة موجه الأوامر التي فتحتها باختيار تشغيل كمسؤول):
نصيحة
يجب أن يكون الجهاز مفعلا لحماية من العبث ويكون في وضع استكشاف المشكلة.
يغير الأمر الأول الدليل إلى أحدث إصدار من <إصدار> النظام الأساسي لمكافحة البرامج الضارة في %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. إذا لم يكن هذا المسار موجودا، فإنه ينتقل إلى %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -Config -ResetControlledConfiguration
لمزيد من المعلومات، راجع بدء استخدام وضع استكشاف الأخطاء وإصلاحها في Microsoft Defender لنقطة النهاية.
القيود المعروفة
حاليا، تنطبق القيود التالية على التكوين المتحكم به:
- قد ترى تعارضات خاطئة في Intune عندما تستهدف كل من حماية العبث وسياسات التكوين المتحكم بها نفس الجهاز.
- قد تلاحظ تناقضات في الإبلاغ بين مركز إدارة Intune وبوابة Microsoft Defender.
- التغطية محدودة بإعدادات Microsoft Defender Antivirus (التحكم في الأجهزة، EDR، وجدار الحماية لم يتم تغطيتها بعد).
- عند تفعيل التكوين المتحكم به من خلال إدارة إعدادات الأمان في Microsoft Defender لنقطة النهاية أو Intune، يتم إيقاف حماية العبث، ما لم تكن سياسة حماية من العبث تضبط صراحة الحماية من العبث على تفعيل. عندما يكون التكوين المتحكم فيه مفعلا والحماية من العبث غير فعالة، تكون درجة الحماية من العبث أقل. نعمل على معالجة هذه الفجوة.