Konfigurace možností kontrol aplikace Microsoft Defender Antivirus

Můžete nakonfigurovat Microsoft Defender Antivirus tak, aby kontroloval soubory úložiště e-mailů, spojovací body, síťové soubory a archivované soubory (například soubory .zip).

K nastavení těchto možností kontroly použijte Microsoft Intune, Microsoft Configuration Manager, zásady skupiny, PowerShell nebo rozhraní WMI.

Pomocí Microsoft Intune nakonfigurujte možnosti skenování

V Microsoft Intune pomocí profilů omezení zařízení nastavte možnosti skenování. Podrobnosti najdete v následujících článcích:

Požadavky

Podporované operační systémy

Tyto možnosti skenování jsou podporovány v následujících operačních systémech:

  • Windows

Pomocí nástroje Microsoft Configuration Manager nakonfigurujte možnosti skenování

Podrobnosti o konfiguraci Microsoft Configuration Manager (aktuální větev) najdete v tématu Jak vytvořit a nasadit antimalwarové zásady: Nastavení kontroly.

Použijte zásady skupiny ke konfiguraci možností skenování

Tip

Stáhněte si tabulku s referenčními informacemi o zásadách skupiny. Obsahuje seznam nastavení zásad pro nastavení počítačů a uživatelů v souborech šablon pro správu pro Windows. Použijte ho při úpravách objektů zásad skupiny. Tady jsou nejnovější verze:

  1. V části Centralizované Zásady skupiny otevřete konzolu pro správu Zásady skupiny (GPMC) na počítači pro správu Zásady skupiny.

  2. Ve stromu konzoly GPMC rozbalte položku Objekty zásad skupiny v doménové struktuře a v doméně obsahujících objekt zásad skupiny, který chcete upravit.

  3. Klikněte pravým tlačítkem myši na GPO a potom vyberte Upravit.

  4. V Editoru správy zásad skupiny přejděte na Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Antivirus Microsoft Defender.

    Poznámka

    Cesty v Zásadách skupiny ve verzích před Windows 10 verze 2004 (květen 2020) mohou místo Windows Defender Antivirus používat Microsoft Defender Antivirus. Oba názvy odkazují na stejné umístění zásad.

  5. V panelu detailů Microsoft Defender Antivirus vyberte místo v sekci Nastavení a umístění.

  6. V panelu detailů vybraného místa otevřete nastavení, které chcete nastavit. Pokud chcete otevřít a nakonfigurovat nastavení, použijte některou z následujících metod:

    • Dvakrát klikněte na nastavení.
    • Klikněte pravým tlačítkem myši na nastavení a pak vyberte Upravit.
    • Vyberte nastavení a pak vyberte Upravit akci>.
  7. V okně nastavení, které se otevře, nastavte nastavení a pak vyberte OK.

    Tento krok opakujte tolikrát, kolikrát je to potřeba.

Tip

Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte stejnou cestou: Konfigurace >počítačeAdministrativní šablony>Windows komponenty> Microsoft Defender Antivirus.

Nastavení a umístění

Následující tabulka uvádí dostupná nastavení zásad skenování, jejich umístění v Zásadách skupiny a odpovídající parametry prostředí PowerShell.

Položka zásady a umístění Výchozí nastavení
(pokud není nakonfigurované)
Parametr PowerShellu Set-MpPreference
nebo vlastnost WMI pro třídu MSFT_MpPreference
Skenování e-mailů
Skenování>Zapnutí kontroly e-mailů
Viz omezení skenování e-mailů (v tomto článku)
Zakázáno -DisableEmailScanning
Kontrola skriptů Povoleno Toto nastavení zásad umožňuje konfigurovat kontrolu skriptů. Pokud toto nastavení povolíte nebo nenakonfigurujete, je povolená kontrola skriptů.

Viz Defender/AllowScriptScanning.
Prohledat body změny analýzy
Skenování>Zapnout skenování bodů přesměrování
Zakázáno Není k dispozici
Viz Body opakované analýzy
Skenovat namapované síťové disky
Kontrola>Spustit úplnou kontrolu namapovaných síťových jednotek
Zakázáno -DisableScanningMappedNetworkDrivesForFullScan
Prohledávat archivní soubory (například soubory .zip nebo .rar).
Skenování>Prohledat archivní soubory
Povoleno -DisableArchiveScanning

Seznam vyloučení rozšíření má přednost před tímto nastavením.
Kontrola souborů v síti
Skenování>Kontrola síťových souborů
Zakázáno -DisableScanningNetworkFiles
Skenovat zabalené spustitelné soubory
Skenování>Kontrola sbalených spustitelných souborů
Povoleno Není k dispozici

Z následujících šablon byly odebrány spustitelné soubory zabalené ve skenech:
– Šablony pro správu (.admx) pro aktualizaci Windows 11 2023 (23H2)
– Šablony pro správu (.admx) pro aktualizaci Windows 11 2022 (22H2) – v3.0
– Šablony pro správu (.admx) pro aktualizaci Windows 11 2022 (22H2)
– Šablony pro správu (.admx) pro aktualizaci Windows 11 z října 2021 (21H2)
Kontrola vyměnitelných jednotek pouze během úplných kontrol
Skenování>Kontrola vyměnitelných jednotek
Zakázáno -DisableRemovableDriveScanning
Zadejte úroveň podsložek ve složce archivu, která se má zkontrolovat.

Skenování>Zadejte maximální hloubku kontroly archivačních souborů.

0 Není k dispozici
Zadejte maximální zatížení procesoru (v procentech) během kontroly.

Skenování>Zadejte maximální procento využití procesoru během kontroly.

50 -ScanAvgCPULoadFactor

Maximální zatížení procesoru není pevným limitem, ale pokyny pro skenovací modul, aby toto maximum v průměru nepřekročil. Ruční kontroly toto nastavení ignorují a běží bez omezení procesoru.
Zadejte maximální velikost (v kilobajtech) archivních souborů, které se mají kontrolovat.
Skenování>Zadejte maximální velikost archivních souborů, které se mají zkontrolovat.
Bez omezení Není k dispozici

Výchozí hodnota 0 nepoužívá žádný limit.
Konfigurace nízké priority procesoru pro plánované kontroly
Skenování>Konfigurace nízké priority procesoru pro plánované kontroly
Zakázáno Není k dispozici
Konfigurace skenování síťových souborů
Skenování>Konfigurace kontroly síťových souborů
Zakázáno -DisableScanningNetworkFiles
Typ omezení výkonu CPU
Skenování>Typ omezování procesoru
Zakázáno -ThrottleForScheduledScanOnly
Kontrola vyloučených souborů a adresářů během rychlé kontroly
Skenování>Kontrola vyloučených souborů a adresářů během rychlé kontroly
Zakázáno Není k dispozici

Poznámka

Pokud je zapnutá ochrana v reálném čase, soubory se před přístupem a spuštěním zkontrolují. Rozsah kontroly zahrnuje všechny soubory, například soubory na připojeném vyměnitelném médiu, jako jsou jednotky USB. Pokud má zařízení provádějící kontrolu zapnutou ochranu v reálném čase nebo ochranu při přístupu, kontrola zahrnuje také sdílené síťové složky.

Tip

Pokud máte Network-Attached Storage (NAS) nebo síť SAN (Storage Area Network), můžete použít kontrolu protokolu ICAP (Internet Content Adaption Protocol) pomocí Microsoft Defender antivirového modulu. Další informace najdete na blogu Tech Community: MetaDefender ICAP s antivirovou ochranou programu Windows Defender: Špičkové zabezpečení hybridních prostředí.

Konfigurace možností kontroly pomocí PowerShellu

Další informace o používání PowerShellu s Microsoft Defender Antivirus najdete v následujících článcích:

Pomocí WMI nakonfigurujte možnosti skenování

Viz Rozhraní API WMIv2 v programu Windows Defender.

Omezení skenování e-mailů

Email skenování umožňuje kontrolu e-mailových souborů používaných Outlookem a dalšími poštovními klienty během kontrol na vyžádání a plánovaných kontrol. Kontrolují se také vložené objekty v e-mailu (například přílohy a archivované soubory). Následující typy formátů souborů je možné zkontrolovat a opravit:

  • DBX
  • MBX
  • MIME

PSTSoubory používané aplikací Outlook 2003 nebo starší (kde je typ archivu nastavený na nonunicode) jsou také kontrolovány, ale Microsoft Defender Antivirus nedokáže napravit hrozby zjištěné uvnitř PST souborů.

Pokud Microsoft Defender Antivirus zjistí hrozbu v e-mailové zprávě, zobrazí se následující informace, které vám pomůžou identifikovat ohrožený e-mail, abyste mohli hrozbu ručně napravit:

  • Předmět e-mailu
  • Název přílohy

Skenování namapovaných síťových jednotek

Ve všech podporovaných operačních systémech se zkontrolují pouze síťové jednotky mapované na úrovni systému. Namapované síťové jednotky na úrovni uživatele nejsou skenovány. Síťové jednotky mapované na úrovni uživatele jsou ty, které uživatel mapuje ručně v rámci své relace a pomocí vlastních přihlašovacích údajů.