تكوين برنامج الحماية من الفيروسات Microsoft Defender على سطح مكتب بعيد أو بيئة بنية أساسية لسطح المكتب الظاهري

ينطبق على:

الأنظمة الأساسية

  • بالنسبة لنظام التشغيل

تلميح

تم تصميم هذه المقالة للعملاء الذين يستخدمون قدرات مكافحة الفيروسات Microsoft Defender فقط. إذا كان لديك Microsoft Defender لنقطة النهاية (الذي يتضمن Microsoft Defender مكافحة الفيروسات إلى جانب قدرات إضافية لحماية الجهاز)، فتخط هذه المقالة وانتقل إلى إلحاق أجهزة البنية الأساسية لسطح المكتب الظاهري (VDI) غير المستمرة في Microsoft Defender XDR.

يمكنك استخدام برنامج الحماية من الفيروسات Microsoft Defender في بيئة سطح مكتب بعيد (RDS) أو بيئة البنية الأساسية لسطح المكتب الظاهري (VDI) غير المستمرة. باتباع الإرشادات الواردة في هذه المقالة، يمكنك تكوين التحديثات للتنزيل مباشرة إلى بيئات RDS أو VDI عند تسجيل دخول المستخدم.

يصف هذا الدليل كيفية تكوين برنامج الحماية من الفيروسات Microsoft Defender على الأجهزة الظاهرية للحصول على الحماية والأداء الأمثل، بما في ذلك كيفية:

هام

على الرغم من إمكانية استضافة VDI على Windows Server 2012 أو Windows Server 2016، يجب تشغيل الأجهزة الظاهرية (VMs) Windows 10، الإصدار 1607 كحد أدنى، بسبب زيادة تقنيات الحماية والميزات غير المتوفرة في الإصدارات السابقة من Windows.

إعداد مشاركة ملف VDI مخصصة للتحليل الذكي للأمان

في Windows 10، الإصدار 1903، قدمت Microsoft ميزة التحليل الذكي للأمان المشترك، والتي تزيل تفريغ تحديثات التحليل الذكي للأمان التي تم تنزيلها على جهاز مضيف. يقلل هذا الأسلوب من استخدام موارد وحدة المعالجة المركزية والقرص والذاكرة على الأجهزة الفردية. يعمل التحليل الذكي للأمان المشترك الآن على Windows 10، الإصدار 1703 والإصدارات الأحدث. يمكنك إعداد هذه الإمكانية باستخدام نهج المجموعة أو PowerShell، كما هو موضح في الجدول التالي:

الاسلوب الاجراء
نهج المجموعة 1. على كمبيوتر إدارة نهج المجموعة، افتح وحدة تحكم إدارة نهج المجموعة، وانقر بزر الماوس الأيمن فوق عنصر نهج المجموعة الذي تريد تكوينه، ثم حدد تحرير.

2. في المحرر إدارة نهج المجموعة، انتقل إلى تكوين الكمبيوتر.

حدد القوالب الإدارية.

قم بتوسيع الشجرة إلى مكونات> Windows Microsoft Defenderالتحديثات التحليل الذكي لأمانمكافحة الفيروسات>.

3. انقر نقرا مزدوجا فوق تعريف موقع التحليل الذكي للأمان لعملاء VDI، ثم قم بتعيين الخيار إلى ممكن. يظهر حقل تلقائيا.

4. أدخل \\<sharedlocation\>\wdav-update (للحصول على تعليمات حول هذه القيمة، راجع تنزيل وتفريغ الحزمة).

5. حدد موافق.

انشر عنصر نهج المجموعة إلى الأجهزة الظاهرية التي تريد اختبارها.
PowerShell 1. على كل جهاز RDS أو VDI، استخدم cmdlet التالي لتمكين الميزة: Set-MpPreference -SharedSignaturesPath \\<shared location>\wdav-update.

2. ادفع التحديث كما تفعل عادة لدفع نهج التكوين المستندة إلى PowerShell إلى الأجهزة الظاهرية الخاصة بك. (راجع قسم Download and unpackage لإدخال <الموقع> المشترك.)

تنزيل آخر التحديثات وفك حزمها

يمكنك الآن البدء في تنزيل التحديثات الجديدة وتثبيتها. لقد أنشأنا نموذجا لبرنامج PowerShell النصي لك أدناه. هذا البرنامج النصي هو أسهل طريقة لتنزيل التحديثات الجديدة وجعلها جاهزة للأجهزة الظاهرية الخاصة بك. يجب عليك بعد ذلك تعيين البرنامج النصي للتشغيل في وقت معين على جهاز الإدارة باستخدام مهمة مجدولة (أو، إذا كنت معتادا على استخدام البرامج النصية PowerShell في Azure أو Intune أو SCCM، يمكنك أيضا استخدام هذه البرامج النصية).

$vdmpathbase = "$env:systemdrive\wdav-update\{00000000-0000-0000-0000-"
$vdmpathtime = Get-Date -format "yMMddHHmmss"
$vdmpath = $vdmpathbase + $vdmpathtime + '}'
$vdmpackage = $vdmpath + '\mpam-fe.exe'

New-Item -ItemType Directory -Force -Path $vdmpath | Out-Null

Invoke-WebRequest -Uri 'https://go.microsoft.com/fwlink/?LinkID=121721&arch=x64' -OutFile $vdmpackage

Start-Process -FilePath $vdmpackage -WorkingDirectory $vdmpath -ArgumentList "/x"

يمكنك تعيين مهمة مجدولة للتشغيل مرة واحدة في اليوم بحيث كلما تم تنزيل الحزمة وفك حزمتها، ستتلقى الأجهزة الظاهرية التحديث الجديد. نقترح البدء مرة واحدة في اليوم، ولكن يجب عليك تجربة زيادة أو تقليل التردد لفهم التأثير.

عادة ما يتم نشر حزم معلومات الأمان مرة واحدة كل ثلاث إلى أربع ساعات. لا ينصح بتعيين تردد أقصر من أربع ساعات لأنه سيزيد من حمل الشبكة على جهاز الإدارة الخاص بك دون فائدة.

يمكنك أيضا إعداد الخادم أو الجهاز الفردي لإحضار التحديثات نيابة عن الأجهزة الظاهرية في فاصل زمني ووضعها في مشاركة الملف للاستهلاك. هذا التكوين ممكن عندما يكون لدى الأجهزة حق الوصول للمشاركة والقراءة (أذونات NTFS) للمشاركة حتى تتمكن من الحصول على التحديثات. لإعداد هذا التكوين، اتبع الخطوات التالية:

  1. الإنشاء مشاركة ملف SMB/CIFS.

  2. استخدم المثال التالي لإنشاء مشاركة ملف بأذونات المشاركة التالية.

    PS c:\> Get-SmbShareAccess -Name mdatp$
    
    Name   ScopeName AccountName AccessControlType AccessRight
    ----   --------- ----------- ----------------- -----------
    mdatp$ *         Everyone    Allow             Read
    

    ملاحظة

    تتم إضافة إذن NTFS للمستخدمين المصادق عليهم:Read:.

    على سبيل المثال، مشاركة الملف هي:

    \\fileserver.fqdn\mdatp$\wdav-update

تعيين مهمة مجدولة لتشغيل البرنامج النصي PowerShell

  1. على جهاز الإدارة، افتح قائمة البدء واكتب جدولة المهام. افتحه وحدد الإنشاء المهمة... على اللوحة الجانبية.

  2. أدخل الاسم ك Unpacker للتحليل الذكي للأمان. انتقل إلى علامة التبويب المشغل . حدد جديد...>يوميا، وحدد موافق.

  3. انتقل إلى علامة التبويب إجراءات . حدد جديد... أدخل PowerShell في حقل البرنامج/البرنامج النصي . أدخل -ExecutionPolicy Bypass c:\wdav-update\vdmdlunpack.ps1 في الحقل Add arguments . حدد موافق.

  4. تكوين أي إعدادات أخرى حسب الاقتضاء.

  5. حدد موافق لحفظ المهمة المجدولة.

يمكنك بدء التحديث يدويا بالنقر بزر الماوس الأيمن فوق المهمة ثم تحديد تشغيل.

التنزيل والتفريغ يدويا

إذا كنت تفضل القيام بكل شيء يدويا، فإليك ما يجب فعله لنسخ سلوك البرنامج النصي نسخا متماثلا:

  1. الإنشاء مجلدا جديدا على جذر النظام يسمى wdav_update لتخزين تحديثات التحليل الذكي، على سبيل المثال، إنشاء المجلد c:\wdav_update.

  2. الإنشاء مجلدا فرعيا ضمن wdav_update باسم GUID، مثل{00000000-0000-0000-0000-000000000000}

    فيما يلي مثال: c:\wdav_update\{00000000-0000-0000-0000-000000000000}

    ملاحظة

    في البرنامج النصي، قمنا بتعيينه بحيث تكون آخر 12 رقما من GUID هي السنة والشهر واليوم والوقت الذي تم فيه تنزيل الملف بحيث يتم إنشاء مجلد جديد في كل مرة. يمكنك تغيير هذا بحيث يتم تنزيل الملف إلى المجلد نفسه في كل مرة.

  3. قم بتنزيل حزمة معلومات الأمان من https://www.microsoft.com/wdsi/definitions إلى مجلد GUID. يجب تسمية mpam-fe.exeالملف .

  4. افتح نافذة موجه cmd وانتقل إلى مجلد GUID الذي أنشأته. استخدم أمر استخراج /X لاستخراج الملفات، على سبيل المثال mpam-fe.exe /X.

    ملاحظة

    ستلتقط الأجهزة الظاهرية الحزمة المحدثة كلما تم إنشاء مجلد GUID جديد باستخدام حزمة تحديث مستخرجة أو كلما تم تحديث مجلد موجود بحزمة مستخرجة جديدة.

عشوائية عمليات الفحص المجدولة

يتم تشغيل عمليات الفحص المجدولة بالإضافة إلى الحماية والمسح الضوئي في الوقت الحقيقي.

لا يزال وقت بدء الفحص نفسه يستند إلى نهج الفحص المجدول (ScheduleDay و ScheduleTime و ScheduleQuickScanTime). سيؤدي العشوائية Microsoft Defender مكافحة الفيروسات إلى بدء مسح ضوئي على كل جهاز خلال نافذة مدتها أربع ساعات من الوقت المحدد للفحص المجدول.

راجع جدولة عمليات الفحص للحصول على خيارات التكوين الأخرى المتوفرة لإجراء عمليات الفحص المجدولة.

استخدام عمليات الفحص السريع

يمكنك تحديد نوع الفحص الذي يجب إجراؤه أثناء الفحص المجدول. تعد عمليات الفحص السريع هي النهج المفضل لأنها مصممة للبحث في جميع الأماكن التي يجب أن تكون فيها البرامج الضارة نشطة. يصف الإجراء التالي كيفية إعداد عمليات الفحص السريع باستخدام نهج المجموعة.

  1. في نهج المجموعة المحرر، انتقل إلىمكونات Windowsللقوالب الإدارية>>Microsoft Defender فحص مكافحة الفيروسات>.

  2. حدد تحديد نوع الفحص المراد استخدامه للمسح الضوئي المجدول ثم قم بتحرير إعداد النهج.

  3. قم بتعيين النهج إلى ممكن، ثم ضمن خيارات، حدد فحص سريع.

  4. حدد موافق.

  5. انشر كائن نهج المجموعة كما تفعل عادة.

منع الإعلامات

في بعض الأحيان، يتم إرسال إعلامات برنامج الحماية من الفيروسات Microsoft Defender أو تستمر عبر جلسات عمل متعددة. للمساعدة في تجنب ارتباك المستخدم، يمكنك تأمين واجهة مستخدم برنامج الحماية من الفيروسات Microsoft Defender. يصف الإجراء التالي كيفية منع الإعلامات باستخدام نهج المجموعة.

  1. في نهج المجموعة المحرر، انتقل إلى مكونات> Windows Microsoft Defenderواجهة عميلمكافحة الفيروسات>.

  2. حدد منع جميع الإعلامات ثم قم بتحرير إعدادات النهج.

  3. قم بتعيين النهج إلى ممكن، ثم حدد موافق.

  4. انشر كائن نهج المجموعة كما تفعل عادة.

يمنع منع الإعلامات الإعلامات من Microsoft Defender مكافحة الفيروسات من الظهور عند إجراء عمليات الفحص أو اتخاذ إجراءات المعالجة. ومع ذلك، سيرى فريق عمليات الأمان نتائج الفحص إذا تم الكشف عن هجوم وإيقافه. يتم إنشاء تنبيهات، مثل تنبيه وصول أولي، وستظهر في مدخل Microsoft Defender.

تعطيل عمليات الفحص بعد التحديث

سيؤدي تعطيل الفحص بعد تحديث إلى منع حدوث فحص بعد تلقي تحديث. يمكنك تطبيق هذا الإعداد عند إنشاء الصورة الأساسية إذا قمت أيضا بتشغيل فحص سريع. بهذه الطريقة، يمكنك منع الجهاز الظاهري المحدث حديثا من إجراء فحص مرة أخرى (كما قمت بالفعل بمسحه ضوئيا عند إنشاء الصورة الأساسية).

هام

سيساعد تشغيل عمليات الفحص بعد التحديث على ضمان حماية الأجهزة الظاهرية الخاصة بك بأحدث تحديثات التحليل الذكي للأمان. سيؤدي تعطيل هذا الخيار إلى تقليل مستوى حماية الأجهزة الظاهرية الخاصة بك ويجب استخدامه فقط عند إنشاء الصورة الأساسية أو نشرها لأول مرة.

  1. في نهج المجموعة المحرر، انتقل إلى مكونات> Windows Microsoft Defenderالتحديثات التحليل الذكي لأمانمكافحة الفيروسات>.

  2. حدد تشغيل الفحص بعد تحديث معلومات الأمان ثم قم بتحرير إعداد النهج.

  3. تعيين النهج إلى معطل.

  4. حدد موافق.

  5. انشر كائن نهج المجموعة كما تفعل عادة.

يمنع هذا النهج تشغيل الفحص مباشرة بعد التحديث.

ScanOnlyIfIdle تعطيل الخيار

استخدم cmdlet التالي، لإيقاف فحص سريع أو مجدول كلما كان الجهاز خاملا إذا كان في الوضع السلبي.

Set-MpPreference -ScanOnlyIfIdleEnabled $false

يمكنك أيضا تعطيل الخيار في برنامج الحماية ScanOnlyIfIdle من الفيروسات Microsoft Defender عن طريق التكوين عبر النهج المحلي أو نهج مجموعة المجال. يمنع هذا الإعداد المنافسة الكبيرة على وحدة المعالجة المركزية في البيئات عالية الكثافة.

لمزيد من المعلومات، راجع بدء الفحص المجدول فقط عندما يكون الكمبيوتر قيد التشغيل ولكن ليس قيد الاستخدام.

مسح الأجهزة الظاهرية التي لم تكن متصلة بالإنترنت

  1. في نهج المجموعة المحرر، انتقل إلى مكونات> Windows Microsoft Defender Antivirus>Scan.

  2. حدد تشغيل متابعة الفحص السريع ثم قم بتحرير إعداد النهج.

  3. تعيين النهج إلى ممكن.

  4. حدد موافق.

  5. انشر كائن نهج المجموعة كما تفعل عادة.

يفرض هذا النهج فحصا إذا فقد الجهاز الظاهري فحصين مجدولين متتاليين أو أكثر.

تمكين وضع واجهة المستخدم بدون رأس

  1. في نهج المجموعة المحرر، انتقل إلى مكونات> Windows Microsoft Defenderواجهة عميلمكافحة الفيروسات>.

  2. حدد Enable headless UI mode وقم بتحرير النهج.

  3. تعيين النهج إلى ممكن.

  4. حدد موافق.

  5. انشر كائن نهج المجموعة كما تفعل عادة.

يخفي هذا النهج واجهة مستخدم برنامج الحماية من الفيروسات Microsoft Defender بالكامل عن المستخدمين النهائيين في مؤسستك.

الاستثناءات

إذا كنت تعتقد أنك بحاجة إلى إضافة استثناءات، فشاهد إدارة الاستثناءات Microsoft Defender لنقطة النهاية ومكافحة الفيروسات Microsoft Defender.

راجع أيضًا

إذا كنت تبحث عن معلومات حول Defender لنقطة النهاية على الأنظمة الأساسية غير التابعة ل Windows، فشاهد الموارد التالية:

تلميح

هل تريد معرفة المزيد؟ Engage مع مجتمع أمان Microsoft في مجتمعنا التقني: Microsoft Defender لنقطة النهاية Tech Community.