Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Režim řešení potíží v Microsoft Defender for Endpoint umožňuje správcům řešit potíže s různými funkcemi Microsoft Defender Antivirové ochrany, i když jsou zařízení spravovaná zásadami organizace. Pokud je například povolená ochrana před falšováním , nelze některá nastavení změnit nebo vypnout, ale můžete tato nastavení dočasně upravit pomocí režimu řešení potíží na zařízení.
Režim řešení potíží je ve výchozím nastavení zakázaný a vyžaduje, abyste ho na omezenou dobu zapnuli pro zařízení (nebo skupinu zařízení). Režim řešení potíží je výhradně podniková funkce a vyžaduje Microsoft Defender přístup k portálu.
Tento článek popisuje režim řešení potíží pro zařízení s Windows. Informace o režimu řešení potíží na Macu najdete v tématu Řešení potíží s režimem v Microsoft Defender for Endpoint v systému macOS.
Tip
- Během režimu řešení potíží můžete na zařízeních s Windows použít příkaz
Set-MPPreference -DisableTamperProtection $truePowerShellu. - Ke kontrole stavu ochrany před falšováním můžete použít rutinu PowerShellu Get-MpComputerStatus . V seznamu výsledků vyhledejte
IsTamperProtectedneboRealTimeProtectionEnabled. (Hodnota true znamená, že je povolená ochrana před falšováním.) - Informace o zařízeních s Mac najdete v tématu Režim řešení potíží v Microsoft Defender for Endpoint v systému macOS.
Co potřebujete vědět, než začnete?
Během režimu řešení potíží můžete pomocí příkazu Set-MPPreference -DisableTamperProtection $true PowerShellu nebo v klientských operačních systémech aplikace Security Center dočasně zakázat ochranu před falšováním na vašem zařízení a provést potřebné změny konfigurace.
Režim řešení potíží můžete použít k řešení potíží nebo ke kontrole kompatibility aplikací s Microsoft Defender Antivirovou sadou, například při výskytu falešně pozitivních výsledků u bloků aplikací.
S příslušnými oprávněními můžou místní správci změnit konfiguraci na jednotlivých zařízeních, která jsou obvykle uzamčena zásadami. Nastavení zařízení v režimu řešení potíží může být užitečné při diagnostice Microsoft Defender scénářů výkonu a kompatibility antivirové ochrany. Místní správci nemůžou Microsoft Defender Antivirovou ochranu vypnout ani odinstalovat. Místní správci můžou nakonfigurovat všechna ostatní nastavení zabezpečení v sadě Microsoft Defender Antivirus (například cloudovou ochranu, ochranu před falšováním).
Správci musí mít oprávnění Spravovat nastavení zabezpečení, aby mohli zapnout režim řešení potíží.
Defender for Endpoint shromažďuje protokoly a data šetření v průběhu procesu řešení potíží.
-
MpPreferenceSnímek se pořídí před zahájením režimu řešení potíží. - Druhý snímek se pořídí těsně před vypršením platnosti režimu řešení potíží.
- Shromažďují se také provozní protokoly z režimu řešení potíží.
- Protokoly a snímky se shromažďují a správce je může shromažďovat pomocí funkce Shromáždit balíček pro šetření na stránce zařízení. Microsoft tato data ze zařízení neodebere, dokud je neshromáždí správce.
Správci také můžou zkontrolovat změny nastavení, ke kterým dochází během režimu řešení potíží, v Prohlížeč událostí na samotném zařízení.
- Otevřete Prohlížeč událostí, rozbalte protokoly> aplikací a služebMicrosoft>Windows>Windows Defender a pak vyberte Provozní.
- Mezi potenciální události můžou patřit události s ID 5000, 5001, 5004, 5007 a dalšími. Další podrobnosti najdete v tématu Kontrola protokolů událostí a kódů chyb při řešení potíží s Microsoft Defender Antivirovou sadou.
Po dosažení doby vypršení platnosti se režim řešení potíží automaticky vypne (trvá 4 hodiny). Po vypršení platnosti režimu řešení potíží se všechny konfigurace spravované zásadami znovu stanou jen pro čtení a před povolením režimu řešení potíží se vrátí ke konfiguraci zařízení.
Poznámka
Režim řešení potíží je omezený na 8 hodin denně na zařízení. Toto nastavení nelze změnit. 8hodinová kvóta se resetuje 24 hodin po prvním povolení režimu řešení potíží.
Může trvat až 15 minut od odeslání příkazu z portálu Defender do okamžiku, kdy se na zařízení aktivuje.
Oznámení se uživateli odesílají při zahájení režimu řešení potíží a ukončení režimu řešení potíží. Odešle se také upozornění, které signalizuje, že režim řešení potíží brzy skončí. Začátek a konec režimu řešení potíží je také uvedený na portálu Microsoft Defender na stránce Časová osa zařízení na zařízení.
V rozšířeném proaktivním vyhledávání se můžete dotazovat na všechny události režimu řešení potíží.
Poznámka
Změny správy zásad se použijí na zařízení, když je aktivně v režimu řešení potíží. Změny se ale neprojeví, dokud nevyprší platnost režimu řešení potíží. Aktualizace antivirové platformy Microsoft Defender se navíc během režimu řešení potíží nepoužívají. Aktualizace platformy se použijí, když režim řešení potíží končí aktualizací Windows.
Požadavky
Na zařízeních musí běžet podporovaný operační systém.
Windows 10 (verze 19044.1618 nebo novější)
Windows 11
Windows Server 2019 a novější
Azure OS Stack HCI verze 23H2 a novější.
Semestr/Redstone Verze operačního systému Release 21H2/SV1 22000.593nebo novějšíKB5011563: Katalog služby Microsoft Update 20H1/20H2/21H1 19042.1620nebo novější
19041.1620nebo novější
19043.1620nebo novějšíKB5011543: Katalog služby Microsoft Update Windows Server 2022 nebo novější 20348.617nebo novějšíKB5011558: Katalog služby Microsoft Update Windows Server 2019 (RS5) 17763.2746nebo novějšíKB5011551: Katalog služby Microsoft Update Windows Server 2012 R2 a Windows Server 2016 pomocí moderního sjednoceného řešení se všemi následujícími komponentami:
Součást Verze Release Verze Sense 10.8049.22439.1084nebo novějšíKB5005292: Katalog služby Microsoft Update Antivirová ochrana v Microsoft Defenderu Platforma: 4.18.2207.7nebo novějšíKB4052623: Katalog služby Microsoft Update Antivirová ochrana v Microsoft Defenderu Modul: 1.1.19500.2nebo novějšíKB2267602: Katalog služby Microsoft Update
Defender for Endpoint musí být na zařízení zaregistrovaný jako tenant a aktivní.
Na zařízeních musí aktivně běžet Microsoft Defender Antivirus verze
4.18.2203 or later.V případě zařízení s macOS si přečtěte požadavky na režim řešení potíží na Macu.
Povolení režimu řešení potíží
Přejděte na portál Microsoft Defender a přihlaste se.
Přejděte na stránku zařízení nebo počítače pro zařízení, které chcete zapnout režim řešení potíží. Vyberte Zapnout režim řešení potíží. Pro Microsoft Defender for Endpoint musíte mít oprávnění Spravovat nastavení zabezpečení ve službě Security Center.
Poznámka
Možnost Zapnout režim řešení potíží je dostupná na všech zařízeních, i když zařízení nesplňuje požadavky pro režim řešení potíží.
Potvrďte, že chcete pro zařízení zapnout režim řešení potíží.
Stránka zařízení ukazuje, že je zařízení nyní v režimu řešení potíží.
Rozšířené dotazy proaktivního vyhledávání
Tady je několik předem připravených pokročilých dotazů proaktivního vyhledávání, které vám poskytnou přehled o událostech řešení potíží, ke kterým dochází ve vašem prostředí. Tyto dotazy můžete také použít k vytvoření pravidel detekce , která vygenerují výstrahy, když jsou zařízení v režimu řešení potíží.
Získání událostí řešení potíží pro konkrétní zařízení
Hledejte podle deviceId nebo deviceName tak, že zakomentujte příslušné řádky.
//let deviceName = "<deviceName>"; // update with device name
let deviceId = "<deviceID>"; // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
_tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
_tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
_tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource
Zařízení aktuálně v režimu řešení potíží
DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc
Počet instancí režimu řešení potíží podle zařízení
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d) // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_
Celkový počet
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5 // choose your max # of TS mode instances for your time range