Začínáme s režimem řešení potíží v Microsoft Defender for Endpoint

Režim řešení potíží v Microsoft Defender for Endpoint umožňuje správcům řešit potíže s různými funkcemi Microsoft Defender Antivirové ochrany, i když jsou zařízení spravovaná zásadami organizace. Pokud je například povolená ochrana před falšováním , nelze některá nastavení změnit nebo vypnout, ale můžete tato nastavení dočasně upravit pomocí režimu řešení potíží na zařízení.

Režim řešení potíží je ve výchozím nastavení zakázaný a vyžaduje, abyste ho na omezenou dobu zapnuli pro zařízení (nebo skupinu zařízení). Režim řešení potíží je výhradně podniková funkce a vyžaduje Microsoft Defender přístup k portálu.

Tento článek popisuje režim řešení potíží pro zařízení s Windows. Informace o režimu řešení potíží na Macu najdete v tématu Řešení potíží s režimem v Microsoft Defender for Endpoint v systému macOS.

Tip

Co potřebujete vědět, než začnete?

Během režimu řešení potíží můžete pomocí příkazu Set-MPPreference -DisableTamperProtection $true PowerShellu nebo v klientských operačních systémech aplikace Security Center dočasně zakázat ochranu před falšováním na vašem zařízení a provést potřebné změny konfigurace.

Režim řešení potíží můžete použít k řešení potíží nebo ke kontrole kompatibility aplikací s Microsoft Defender Antivirovou sadou, například při výskytu falešně pozitivních výsledků u bloků aplikací.

S příslušnými oprávněními můžou místní správci změnit konfiguraci na jednotlivých zařízeních, která jsou obvykle uzamčena zásadami. Nastavení zařízení v režimu řešení potíží může být užitečné při diagnostice Microsoft Defender scénářů výkonu a kompatibility antivirové ochrany. Místní správci nemůžou Microsoft Defender Antivirovou ochranu vypnout ani odinstalovat. Místní správci můžou nakonfigurovat všechna ostatní nastavení zabezpečení v sadě Microsoft Defender Antivirus (například cloudovou ochranu, ochranu před falšováním).

Správci musí mít oprávnění Spravovat nastavení zabezpečení, aby mohli zapnout režim řešení potíží.

Defender for Endpoint shromažďuje protokoly a data šetření v průběhu procesu řešení potíží.

  • MpPreference Snímek se pořídí před zahájením režimu řešení potíží.
  • Druhý snímek se pořídí těsně před vypršením platnosti režimu řešení potíží.
  • Shromažďují se také provozní protokoly z režimu řešení potíží.
  • Protokoly a snímky se shromažďují a správce je může shromažďovat pomocí funkce Shromáždit balíček pro šetření na stránce zařízení. Microsoft tato data ze zařízení neodebere, dokud je neshromáždí správce.

Správci také můžou zkontrolovat změny nastavení, ke kterým dochází během režimu řešení potíží, v Prohlížeč událostí na samotném zařízení.

Po dosažení doby vypršení platnosti se režim řešení potíží automaticky vypne (trvá 4 hodiny). Po vypršení platnosti režimu řešení potíží se všechny konfigurace spravované zásadami znovu stanou jen pro čtení a před povolením režimu řešení potíží se vrátí ke konfiguraci zařízení.

Poznámka

Režim řešení potíží je omezený na 8 hodin denně na zařízení. Toto nastavení nelze změnit. 8hodinová kvóta se resetuje 24 hodin po prvním povolení režimu řešení potíží.

Může trvat až 15 minut od odeslání příkazu z portálu Defender do okamžiku, kdy se na zařízení aktivuje.

Oznámení se uživateli odesílají při zahájení režimu řešení potíží a ukončení režimu řešení potíží. Odešle se také upozornění, které signalizuje, že režim řešení potíží brzy skončí. Začátek a konec režimu řešení potíží je také uvedený na portálu Microsoft Defender na stránce Časová osa zařízení na zařízení.

V rozšířeném proaktivním vyhledávání se můžete dotazovat na všechny události režimu řešení potíží.

Poznámka

Změny správy zásad se použijí na zařízení, když je aktivně v režimu řešení potíží. Změny se ale neprojeví, dokud nevyprší platnost režimu řešení potíží. Aktualizace antivirové platformy Microsoft Defender se navíc během režimu řešení potíží nepoužívají. Aktualizace platformy se použijí, když režim řešení potíží končí aktualizací Windows.

Požadavky

Povolení režimu řešení potíží

  1. Přejděte na portál Microsoft Defender a přihlaste se.

  2. Přejděte na stránku zařízení nebo počítače pro zařízení, které chcete zapnout režim řešení potíží. Vyberte Zapnout režim řešení potíží. Pro Microsoft Defender for Endpoint musíte mít oprávnění Spravovat nastavení zabezpečení ve službě Security Center.

    Zapnutí režimu řešení potíží

    Poznámka

    Možnost Zapnout režim řešení potíží je dostupná na všech zařízeních, i když zařízení nesplňuje požadavky pro režim řešení potíží.

  3. Potvrďte, že chcete pro zařízení zapnout režim řešení potíží.

    Informační panel konfigurace

  4. Stránka zařízení ukazuje, že je zařízení nyní v režimu řešení potíží.

    Zařízení je teď v režimu řešení potíží.

Rozšířené dotazy proaktivního vyhledávání

Tady je několik předem připravených pokročilých dotazů proaktivního vyhledávání, které vám poskytnou přehled o událostech řešení potíží, ke kterým dochází ve vašem prostředí. Tyto dotazy můžete také použít k vytvoření pravidel detekce , která vygenerují výstrahy, když jsou zařízení v režimu řešení potíží.

Získání událostí řešení potíží pro konkrétní zařízení

Hledejte podle deviceId nebo deviceName tak, že zakomentujte příslušné řádky.

//let deviceName = "<deviceName>";   // update with device name
let deviceId = "<deviceID>";   // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName  == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
 _tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
 _tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
 _tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource

Zařízení aktuálně v režimu řešení potíží

DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours 
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc

Počet instancí režimu řešení potíží podle zařízení

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d)  // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_

Celkový počet

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5          // choose your max # of TS mode instances for your time range