Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Defender for Endpoint na Linux zahrnuje antivirovou ochranu, antimalwarovou ochranu, detekci koncových bodů a možnosti reakce. Tento článek shrnuje důležitá nastavení zabezpečení pro konfiguraci a obsahuje odkazy na další zdroje informací.
| Možnosti | Popis |
|---|---|
| 1. Nakonfigurujte zjišťování statického proxy serveru. | Konfigurace statického proxy serveru pomáhá zajistit odeslání telemetrie a vyhnout se vypršení časových limitů sítě. Tuto úlohu proveďte během instalace defenderu for Endpoint a po jeho dokončení. Další informace najdete v tématu Konfigurace Microsoft Defender for Endpoint na Linux pro zjišťování statického proxy serveru. |
| 2. Nakonfigurujte antivirové kontroly. | Automatické antivirové kontroly můžete naplánovat pomocí integrovaného nastavení plánovaných kontrol nebo pomocí nástrojů Anacron či Crontab. Další informace najdete v následujících článcích: |
| 3. Nakonfigurujte nastavení a zásady zabezpečení. | K konfiguraci Defenderu pro koncové body v systému Linux můžete použít portál Microsoft Defender (Správa nastavení zabezpečení Defenderu pro koncové body) nebo konfigurační profil (soubor .json). Nebo můžete pomocí příkazového řádku nakonfigurovat určitá nastavení. Další informace najdete v následujících článcích: |
| 4. Konfigurace a ověření vyloučení (podle potřeby) | Některé soubory, složky, procesy a soubory otevřené procesy můžete z Defenderu for Endpoint vyloučit na Linux. Globální vyloučení platí pro ochranu v reálném čase (RTP), monitorování chování (BM) a detekci a odezvu koncových bodů (EDR), čímž se zastaví všechny související antivirové detekce, upozornění EDR a viditelnost vyloučené položky. Další informace najdete v tématu Konfigurace a ověření vyloučení Microsoft Defender for Endpoint v systému Linux. |
| 5. Nakonfigurujte senzor založený na eBPF. | Rozšířený filtr paketů Berkeley (eBPF) pro Microsoft Defender for Endpoint na Linux je ve výchozím nastavení automaticky povolený pro všechny zákazníky pro verze 101.23082.0006 agentů a novější. Poskytuje dodatečná data událostí pro Linux operační systémy a pomáhá omezit možnost konfliktů mezi aplikacemi. Další informace najdete v tématu Použití senzoru založeného na eBPF pro Microsoft Defender for Endpoint na Linux. |
| 6. Konfigurace offline aktualizace analýzy zabezpečení (podle potřeby) | Offline aktualizace bezpečnostních informací umožňuje nakonfigurovat aktualizace bezpečnostních informací pro servery se systémem Linux s omezeným nebo žádným přístupem k internetu. Můžete nastavit místní hostitelský server ("zrcadlový server"), který se může připojit ke cloudu Microsoftu a stáhnout podpisy. Jiné koncové body Linux můžou v předdefinovaném intervalu vyžádat aktualizace ze zrcadlového serveru. Další informace najdete v tématu Konfigurace offline aktualizace zabezpečení pro Microsoft Defender for Endpoint na Linux. |
| 7. Nasaďte aktualizace. | Společnost Microsoft pravidelně publikuje aktualizace softwaru, aby zlepšila výkon, zabezpečení a poskytovala nové funkce. Další informace najdete v tématu Nasazení aktualizací pro Microsoft Defender for Endpoint na Linux. |
| 8. Konfigurace ochrany sítě (Preview) | Ochrana sítě pomáhá zabránit uživatelům v používání jakékoli aplikace pro přístup k nebezpečným doménám, které mohou na internetu hostovat phishingové podvody, zneužití a další škodlivý obsah. Další informace najdete v tématu Ochrana sítě pro Linux. |
Důležité
Pokud chcete souběžně spouštět několik řešení zabezpečení, přečtěte si téma Důležité informace o výkonu, konfiguraci a podpoře.
Možná jste už nakonfigurovali vzájemné vyloučení zabezpečení pro zařízení nasazená k Microsoft Defender for Endpoint. Pokud stále potřebujete nastavit vzájemná vyloučení, abyste se vyhnuli konfliktům, přečtěte si téma Přidání Microsoft Defender for Endpoint do seznamu vyloučení pro vaše stávající řešení.
Možnosti konfigurace nastavení zabezpečení
Pokud chcete nakonfigurovat nastavení zabezpečení v Defenderu for Endpoint na Linux, máte dvě hlavní možnosti:
Použít portál Microsoft Defender (správa nastavení zabezpečení pro Microsoft Defender for Endpoint)
nebo
Použití konfiguračního profilu
Pomocí příkazového řádku můžete nakonfigurovat konkrétní nastavení, shromáždit diagnostiku, spouštět kontroly atd. Další informace najdete v tématu Linux prostředky: Konfigurace pomocí příkazového řádku.
Konfigurace nastavení pomocí Defender pro správu nastavení zabezpečení koncového bodu
Defender for Endpoint v systému Linux můžete nakonfigurovat na portálu Microsoft Defender (Microsoft Defender portal) pomocí funkce Správa nastavení zabezpečení Defenderu for Endpoint. Další informace, včetně postupu při vytváření, úpravách a ověřování zásad zabezpečení, najdete v tématu Použití správy nastavení zabezpečení v Microsoft Defender for Endpoint ke správě antiviru Microsoft Defender.
Použití konfiguračního profilu ke správě nastavení zabezpečení
Nastavení v Defenderu for Endpoint můžete nakonfigurovat na Linux prostřednictvím konfiguračního profilu, který používá .json soubor. Po nastavení profilu ho můžete nasadit pomocí zvoleného nástroje pro správu. Předvolby spravované podnikem mají přednost před předvolbou nastavenou místně na zařízení.
Jinými slovy, uživatelé ve vašem podniku nemůžou změnit předvolby, které jsou nastavené prostřednictvím tohoto konfiguračního profilu. Pokud byla vyloučení přidána prostřednictvím spravovaného konfiguračního profilu, je možné je odebrat pouze prostřednictvím spravovaného konfiguračního profilu. Příkazový řádek funguje u místně přidaných vyloučení.
Následující pokyny ke konfiguračnímu profilu popisují strukturu konfiguračního profilu Defender for Endpoint v Linuxu, obsahují doporučený výchozí profil a vysvětlují, jak jej nasadit.
Struktura konfiguračního profilu
Konfigurační profil je .json soubor, který se skládá z položek identifikovaných klíčem (který označuje název předvolby) následovaný hodnotou, která závisí na povaze předvolby. Hodnoty můžou být jednoduché (například číselná hodnota) nebo složité (například vnořený seznam předvoleb).
Obvykle použijete nástroj pro správu konfigurace k nasazení souboru s názvem mdatp_managed.json do umístění /etc/opt/microsoft/mdatp/managed/.
Nejvyšší úroveň konfiguračního profilu zahrnuje předvolby a položky pro podoblast produktu, jako jsou předvolby antivirového modulu, předvolby ochrany do cloudu, pokročilé volitelné funkce a konfigurace ochrany sítě.
Doporučený konfigurační profil
Následující doporučené pokyny k konfiguračnímu profilu zahrnují dva příklady konfiguračních profilů:
- Ukázkový profil , který vám pomůže začít s doporučenými nastaveními.
- Příklad úplného konfiguračního profilu pro organizace, které chtějí podrobnější kontrolu nad nastavením zabezpečení.
Pokud chcete začít, doporučujeme použít první ukázkový profil pro vaši organizaci. Pro podrobnější kontrolu můžete místo toho použít příklad úplného konfiguračního profilu .
Ukázkový profil
Následující konfigurační profil vám pomůže využívat důležité funkce ochrany v Defenderu for Endpoint na Linux. Profil zahrnuje následující konfiguraci:
- Povolte ochranu v reálném čase (RTP).
- Určete, jak se budou zpracovávat následující typy hrozeb:
- Potenciálně nežádoucí aplikace (PUA) jsou blokované.
- Archivní bomby (soubor s vysokou mírou komprese) se zaznamenávají do protokolů produktu.
- Povolte automatické aktualizace bezpečnostních informací.
- Povolte cloudovou ochranu.
- Povolte automatické odesílání vzorků na
safeúrovni.
{
"antivirusEngine":{
"enforcementLevel":"real_time",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
]
},
"cloudService":{
"automaticDefinitionUpdateEnabled":true,
"automaticSampleSubmissionConsent":"safe",
"enabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
}
}
Příklad úplného konfiguračního profilu
Následující úplný příklad spravované konfigurace obsahuje položky pro všechna nastavení popsaná v tomto článku, včetně antivirového modulu, plánované kontroly, cloudové služby, pokročilé funkce, ochrany sítě, EDR a nastavení vyloučení. Tento profil můžete použít pro pokročilé scénáře, ve kterých chcete mít podrobnou kontrolu nad každým nastavením.
{
"antivirusEngine":{
"enforcementLevel":"passive",
"behaviorMonitoring": "disabled",
"scanAfterDefinitionUpdate":true,
"scanArchives":true,
"scanHistoryMaximumItems": 10000,
"scanResultsRetentionDays": 90,
"maximumOnDemandScanThreads":2,
"exclusionsMergePolicy":"merge",
"allowedThreats":[
"<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
],
"disallowedThreatActions":[
"allow",
"restore"
],
"nonExecMountPolicy":"unmute",
"unmonitoredFilesystems": ["nfs,fuse"],
"enableFileHashComputation": false,
"threatTypeSettingsMergePolicy":"merge",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
],
"scanFileModifyPermissions":true,
"scanFileModifyOwnership":false,
"scanNetworkSocketEvent":false,
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate":"disabled",
"scheduledScan": "enabled"
},
"scheduledScan":{
"weeklyConfiguration":{
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration":{
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": false,
"randomizeScanStartTime": 3
},
"cloudService":{
"enabled":true,
"diagnosticLevel":"optional",
"automaticSampleSubmissionConsent":"safe",
"automaticDefinitionUpdateEnabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
"definitionUpdatesInterval":28800
},
"features":{
"moduleLoad":"disabled",
"supplementarySensorConfigurations":{
"enableFilePermissionEvents":"disabled",
"enableFileOwnershipEvents":"disabled",
"enableRawSocketEvent":"disabled",
"enableBootLoaderCalls":"disabled",
"enableProcessCalls":"disabled",
"enablePseudofsCalls":"disabled",
"enableEbpfModuleLoadEvents":"disabled",
"sendLowfiEvents":"disabled"
},
"ebpfSupplementaryEventProvider":"enabled",
"offlineDefinitionUpdateVerifySig": "disabled"
},
"networkProtection":{
"enforcementLevel":"disabled",
"disableIcmpInspection":true
},
"edr":{
"groupIds":"GroupIdExample",
"tags": [
{
"key": "GROUP",
"value": "Tag"
}
]
},
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Nastavení antivirové ochrany, antimalwaru a EDR v Defenderu for Endpoint na Linux
Bez ohledu na to, jestli používáte konfigurační profil (.json soubor) nebo Microsoft Defender portál (Správa nastavení zabezpečení), můžete v Defenderu for Endpoint na Linux nakonfigurovat nastavení antivirového, antimalwarového a EDR. Následující části popisují, kde a jak nakonfigurovat nastavení.
Předvolby antivirového modulu
Část antivirusEngine konfiguračního profilu spravuje předvolby antivirové součásti produktu.
| Popis | Hodnota JSON | Hodnota portálu Defender |
|---|---|---|
| Klíč | enforcementLevel |
Úroveň vynucení |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty | real_timeauditon_demandpassive |
Nenakonfigurováno Real-time Audit Na vyžádání Passive |
Popis obsahu slovníku a vlastností zásad najdete v článcích Úroveň vynucení pro Antivirus Microsoft Defender, Vyloučení z kontroly, Nastavení typů hrozeb a Zásady slučování vyloučení.
Úroveň vynucení pro Microsoft Defender Antivirus
Určuje preferenci způsobu vynucování antivirového modulu. Existují čtyři hodnoty pro stanovení úrovně vymáhání:
Důležité
Ve výchozím nastavení je Microsoft Defender Antivirus nastaven na passive. Úroveň vymáhání můžete měnit podle svých požadavků.
| Úroveň vynucení | Popis |
|---|---|
| Real-time | Aktivně monitoruje, detekuje a odstraňuje hrozby v reálném čase. |
| Auditování | Aktivně monitoruje a detekuje hrozby v reálném čase, aniž by je automaticky odstraňoval. |
| Na vyžádání | Hrozby detekuje a odstraňuje pouze během manuálních nebo plánovaných skenování. |
| Pasivní | Neposkytuje detekci hrozeb v reálném čase. Hrozby lze stále detekovat během ručních nebo plánovaných skenování. |
Ověřte úroveň vymáhání
Pro ověření aktivní úrovně vynucování antiviru spusťte:
mdatp health --field antivirus_enforcement_level
Příkaz vrací aktivní úroveň vynucení (real_time, audit, on_demand, nebo passive).
Poznámka
- Režim auditu je dostupný ve verzi
101.26062.0007Defender for Endpoint nebo novější. - Před aktivací ochrany v reálném čase doporučujeme provést kompletní sken, abychom identifikovali a odstranili jakékoli existující hrozby. To pomáhá zajistit, že zařízení je v čistém stavu před tím, než je aktivováno monitorování a ochrana v reálném čase. Informace o plánování skenování najdete v článku Naplánovat antivirové kontroly na Linuxu (náhled).
Povolení nebo zakázání monitorování chování (pokud je povolená rtp)
Důležité
Tato funkce funguje jenom v případě, že úroveň vynucení je real-time.
Určuje, jestli je v zařízení povolená nebo zakázaná funkce monitorování a blokování chování.
| Popis | Hodnota JSON | Hodnota portálu Defender |
|---|---|---|
| Klíč | behaviorMonitoring | Povolení monitorování chování |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty |
disabled (výchozí) enabled |
Nenakonfigurováno Zakázáno (výchozí) Povoleno |
Poznámka
K dispozici ve verzi 101.45.00 Defenderu for Endpoint nebo novější.
Po aktualizaci definic spusťte kontrolu.
Důležité
Tato funkce funguje pouze tehdy, když je úroveň vynucení nastavena na real-time.
Určuje, jestli se má spustit kontrola procesu po stažení nových aktualizací bezpečnostních informací do zařízení. Povolením tohoto nastavení se aktivuje antivirová kontrola spuštěných procesů zařízení.
| Popis | Hodnota JSON | Přínos portálu Defender |
|---|---|---|
| Klíč | scanAfterDefinitionUpdate |
Povolit kontrolu po aktualizaci definice |
| Datový typ | logický | Rozbalovací seznam |
| Možné hodnoty |
true (výchozí) false |
Not configuredDisabledEnabled (Výchozí) |
Poznámka
K dispozici ve verzi 101.45.00 Defenderu for Endpoint nebo novější.
Kontrolovat archivy (pouze antivirové kontroly na vyžádání)
Určuje, zda se mají prohledávat archivy během antivirových kontrol na vyžádání.
| Popis | Hodnota JSON | Hodnota portálu Defender |
|---|---|---|
| Klíč | scanArchives |
Povolení kontroly archivů |
| Datový typ | logický | Rozbalovací seznam |
| Možné hodnoty |
true (výchozí) false |
Nenakonfigurováno Zakázáno Povoleno (výchozí) |
Poznámka
- K dispozici v Microsoft Defenderu for Endpoint verze
101.45.00nebo novější. - Archivní soubory se během RTP nikdy neskenují. Files v archivu se po extrahování naskenují. Možnost scanArchives vynutí kontrolu archivů pouze při kontrolách na vyžádání.
Stupeň paralelismu pro kontroly na vyžádání
Určuje stupeň paralelismu pro kontroly na vyžádání. Toto nastavení odpovídá počtu vláken procesoru použitých při skenování. Toto nastavení ovlivňuje využití procesoru a dobu trvání kontrol na vyžádání.
| Popis | Hodnota JSON | Hodnota portálu Defender |
|---|---|---|
| Klíč | maximumOnDemandScanThreads |
Maximální počet vláken pro kontrolu na vyžádání |
| Datový typ | Celé číslo | Přepnout přepínač & Celé číslo |
| Možné hodnoty |
2 (výchozí). Povolené hodnoty jsou celá čísla mezi 1 a 64. |
Not Configured (Ve výchozím nastavení je přepínač vypnutý, tj. 2)Configured (přepnuto na zapnuto) a celé číslo v rozmezí 1 až 64. |
Poznámka
K dispozici ve verzi Microsoft Defender for Endpoint 101.45.00 nebo novější.
Zásada slučování pro vyloučení
Poznámka
Doporučujeme nakonfigurovat vyloučení a zásady sloučení v exclusionSettings. Tento přístup umožňuje nakonfigurovat vyloučení rozsahu epp a global pomocí jediného mergePolicy. Nastavení v této části platí jenom pro epp vyloučení, pokud zásady sloučení v exclusionSettings systému nejsou admin_only.
Určuje, jestli se mají na zařízení používat vyloučení definovaná uživatelem. Platné hodnoty jsou:
-
admin_only: Používejte pouze vyloučení definovaná správcem nakonfigurovaná zásadami Defenderu for Endpoint. Tuto hodnotu použijte, pokud chcete uživatelům zabránit v definování vlastních vyloučení. -
merge: Použijte kombinaci vyloučení definovaných správcem a uživatelem.
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | exclusionsMergePolicy |
Sloučení výjimek |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty |
merge (výchozí)admin_only |
Not configuredmerge (Výchozí)admin_only |
Poznámka
K dispozici ve verzi 100.83.73 Defenderu for Endpoint nebo novější.
Nakonfigurujte vyloučení kontroly
Entity vyloučené z kontrol. Vyloučení zadáte jako pole položek. Správci můžou zadat libovolný počet prvků v libovolném pořadí. Vyloučení zadáte pomocí úplných cest, přípon nebo názvů souborů.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | exclusions |
Výjimky kontroly |
| Datový typ | Slovník (vnořená předvolba) | Seznam dynamických vlastností |
Popis obsahu slovníku naleznete v tématu Typ vyloučení, Cesta k vyloučeného obsahu, Typ cesty (soubor / adresář), Přípona souboru vyloučená z kontroly a Proces vyloučený z kontroly.
Typ vyloučení
Určuje typ obsahu vyloučeného z kontrol.
| Popis | Hodnota JSON | přínos portálu Microsoft Defender |
|---|---|---|
| Klíč | $type |
Typ |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty | excludedPath excludedFileExtension excludedFileName |
Cesta Přípona souboru Název procesu |
Cesta k vyloučenýmu obsahu
Vylučte obsah z kontroly podle úplné cesty k souboru.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | cesta | Cesta |
| Datový typ | Řetězec | String |
| Možné hodnoty | platné cesty | platné cesty |
| Komentáře | Platí pouze v případě, že $type je excludedPath |
Přístupné ve vyskakovacím okně Upravit instanci |
Typ cesty (soubor nebo adresář)
Určuje, zda vlastnost path odkazuje na soubor nebo adresář.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | isDirectory |
Je to adresář |
| Datový typ | logický | Rozbalovací seznam |
| Možné hodnoty |
false (výchozí) true |
EnabledDisabled |
| Komentáře | Platí pouze, pokud je $typeexcludedPath |
Přístupné ve vyskakovacím okně Upravit instanci |
Přípona souboru vyloučená z kontroly
Vylučte obsah ze skenování na základě přípony souboru.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | přípona | Přípona souboru |
| Datový typ | String | String |
| Možné hodnoty | platné přípony souborů | platné přípony souborů |
| Komentáře | Platí pouze v případě, že $type je excludedFileExtension |
Přístupné v místním okně Konfigurovat instanci |
Proces vyloučený ze skenování
Určuje proces, pro který je z kontroly vyloučena veškerá aktivita souboru. Proces můžete zadat podle názvu (například cat) nebo úplné cesty (například /bin/cat).
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | Jméno | Název souboru |
| Datový typ | String | String |
| Možné hodnoty | libovolný řetězec | libovolný řetězec |
| Komentáře | Platí pouze v případě, že $type je excludedFileName |
Přístupné v místním okně Konfigurovat instanci |
Potlačení připojení bez možnosti spouštění
Určuje chování protokolu RTP u přípojných bodů označených jako noexec. Platné hodnoty jsou:
-
Unmuted (
unmute): Všechny přípojné body se kontrolují jako součást protokolu RTP. Tato hodnota je výchozí. -
Ztlumeno (
mute): Připojovací body označené jakonoexecnejsou skenovány jako součást RTP.- Databázové servery můžou uchovávat soubor databáze.
- Souborové servery můžou uchovávat přípojné body datových souborů.
- Záloha může zachovat přípojné body datových souborů.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | nonExecMountPolicy |
non execute mount mute |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty |
unmute (výchozí) mute |
Not configured unmute (Výchozí) mute |
Poznámka
K dispozici ve verzi 101.85.27 Defenderu for Endpoint nebo novější.
Přestat monitorovat souborové systémy
Určuje souborové systémy, které RTP nesleduje (jsou z RTP vyloučeny). Zadané souborové systémy jsou v programu Microsoft Defender Antivirus stále skenovány při rychlých, úplných a uživatelsky definovaných kontrolách.
Když přidáte souborový systém do seznamu nesledovaných položek nebo ho z něj odeberete, Microsoft ověří, zda je souborový systém způsobilý k monitorování pomocí RTP (po odebrání ze seznamu) nebo k nesledování pomocí RTP (po přidání do seznamu).
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | unmonitoredFilesystems |
Nemonitorované systémy souborů |
| Datový typ | Pole řetězců | Seznam dynamických řetězců |
Ve výchozím nastavení jsou protokolem RTP monitorovány následující systémy souborů:
btrfsecryptfsext2ext3ext4fuseblkjfsoverlayramfsreiserfstmpfsudfvfatxfs
Ve výchozím nastavení nejsou protokolem RTP sledovány následující systémy souborů:
cifs*fusenfsnfs4*smb*
Tyto souborové systémy nejsou ani monitorovány rychlou a úplnou kontrolou, lze je však zkontrolovat pomocí vlastních kontrol.
* V současné době je monitorování RTP tohoto systému souborů ve verzi Preview.
Chcete-li nakonfigurovat nastavení unmonitoredFilesystems, přidejte je do oddílu antivirusEngine ve spravovaném konfiguračním souboru. Systémy souborů zahrnuté v tomto poli jsou vyloučené z monitorování ochrany v reálném čase (RTP). Pokud chcete například odebrat nfs a nfs4 z nesledovaného seznamu, aby je RTP po ověření monitoroval, aktualizujte spravovaný konfigurační soubor následujícím záznamem:
{
"antivirusEngine":{
"unmonitoredFilesystems": ["cifs","fuse","smb"]
}
}
Pokud chcete vymazat seznam nesledovaných systémů souborů tak, aby RTP monitoroval všechny podporované typy systémů souborů, nastavte unmonitoredFilesystems na prázdné pole. Tato konfigurace zajišťuje, že z monitorování ochrany v reálném čase nejsou vyloučeny žádné systémy souborů:
{
"antivirusEngine":{
"unmonitoredFilesystems": []
}
}
Konfigurace funkce výpočtu hodnoty hash souboru
Povolí nebo zakáže výpočet hodnoty hash souborů pro soubory, které kontroluje Defender for Endpoint. Povolení této funkce může ovlivnit výkon zařízení. Další informace najdete v tématu Vytvoření indikátorů pro soubory.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enableFileHashComputation |
Povolení výpočtu hodnoty hash souboru |
| Datový typ | logický | Rozbalovací seznam |
| Možné hodnoty |
false (výchozí) true |
Not configuredDisabled (výchozí)Enabled |
Poznámka
K dispozici ve verzi 101.85.27 Defenderu for Endpoint nebo novější.
Konfigurace povolených hrozeb
Určuje názvy hrozeb, které defender for Endpoint neblokuje. Místo toho je těmto hrozbám povoleno spuštění.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | allowedThreats |
Povolené hrozby |
| Datový typ | Pole řetězců | Seznam dynamických řetězců |
Konfigurace nepovolených akcí hrozeb
Omezuje akce povolené uživatelem zařízení při zjištění hrozeb. Akce zahrnuté v tomto seznamu se v uživatelském rozhraní nezobrazují.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | disallowedThreatActions |
Nepovolené akce hrozeb |
| Datový typ | Pole řetězců | Seznam dynamických řetězců |
| Možné hodnoty |
allow (omezuje uživatele v povolení hrozeb) restore (omezuje uživatele v obnovení hrozeb z karantény) |
allow (omezuje uživatele v povolení hrozeb) restore (omezuje uživatele v obnovení hrozeb z karantény) |
Poznámka
K dispozici ve verzi 100.83.73 Defenderu for Endpoint nebo novější.
Nastavení typu hrozby
Řízení způsobu zpracování určitých typů hrozeb
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | threatTypeSettings |
Nastavení typu hrozby |
| Datový typ | Slovník (vnořená předvolba) | Seznam dynamických vlastností |
Popis obsahu slovníku najdete v tématu Typ hrozby a Akce, které chcete provést.
Typ hrozby
Určuje typ hrozby.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | klíč | Typ hrozby |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty | potentially_unwanted_application archive_bomb |
potenciálně_nežádoucí_aplikace archivní bomba |
Akce, která se má provést
Určuje akci při zjištění dříve zadaných typů hrozeb. Platné hodnoty jsou:
- Audit: Zařízení není chráněné před tímto typem hrozby, ale zaprotokoluje se záznam o hrozbě. Tato hodnota je Výchozí.
- Blokovat: Zařízení je chráněné před tímto typem hrozby a na portálu Microsoft Defender budete upozorněni.
- Vypnuto: Zařízení není chráněné proti tomuto typu hrozby a nic se nezaprotokoluje.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | Hodnota | Akce, která se má provést |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty |
audit (výchozí) block off |
audit block vypnuto |
Zásady sloučení nastavení typu hrozby
Určuje, jestli se má v zařízení použít nastavení typu hrozby definované uživatelem. Platné hodnoty jsou:
-
admin_only: Používejte pouze nastavení typu hrozby definované správcem. Tuto hodnotu použijte, pokud chcete uživatelům zabránit v definování vlastního nastavení typu hrozby. -
merge: Použijte kombinaci nastavení typu hrozby definované správcem a uživatelem.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | threatTypeSettingsMergePolicy |
Sloučení nastavení typů hrozeb |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty |
merge (výchozí) admin_only |
Not configuredmerge (Výchozí)admin_only |
Poznámka
K dispozici ve verzi 100.83.73 Defenderu for Endpoint nebo novější.
Uchovávání historie kontrol antivirové ochrany (ve dnech)
Zadejte počet dnů, po který se výsledky zachovají v historii kontrol na zařízení. Staré výsledky kontroly se z historie odeberou. Staré soubory v karanténě se také odeberou z disku.
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | scanResultsRetentionDays |
Uchovávání výsledků skenování |
| Datový typ | String | Přepnout přepínač a celé číslo |
| Možné hodnoty |
90 (výchozí). Platné hodnoty jsou 1 až 180 dnů. |
Not configured (přepnuto na vypnuto; výchozí hodnota: 90 dnů) Configured (zapnuto) a povolený rozsah je 1 až 180 dnů. |
Poznámka
K dispozici ve verzi 101.04.76 Defenderu for Endpoint nebo novější.
Maximální počet položek v historii antivirových kontrol
Zadejte maximální počet položek, které se mají zachovat v historii kontrol. Položky zahrnují všechny kontroly na vyžádání a všechny antivirové detekce.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | scanHistoryMaximumItems |
Velikost historie skenování |
| Datový typ | String | Přepínací tlačítko a celé číslo |
| Možné hodnoty |
10000 (výchozí). Povolené hodnoty jsou od 5000 položek k položkám 15000 . |
Nenakonfigurováno (vypnout – výchozí hodnota 10000)Configured (zapněte) a povolený počet od 5 000 do 15 000 položek. |
Poznámka
K dispozici ve verzi 101.04.76 Defenderu for Endpoint nebo novější.
Předvolby nastavení vyloučení
Poznámka
Globální vyloučení jsou k dispozici ve verzi 101.24092.0001 Defenderu for Endpoint nebo novější.
Část exclusionSettings konfiguračního profilu konfiguruje různá vyloučení pro Microsoft Defender for Endpoint pro Linux.
| Popis | Hodnota JSON |
|---|---|
| Klíč | exclusionSettings |
| Datový typ | Slovník (vnořená předvolba) |
Popis obsahu slovníku najdete v tématech Zásady slučování, Zásady slučování vyloučení a Vyloučení.
Poznámka
- Dříve nakonfigurovaná vyloučení antivirového softwaru v části antivirusEngine ve spravovaném formátu JSON budou dál fungovat.
- Výjimky antiviru můžete zadat v této části nebo v části
antivirusEngine). V této části byste měli přidat všechny ostatní typy vyloučení, protožeexclusionSettingsoddíl je navržený tak, aby centrálně hostil všechny typy vyloučení.
Zásady slučování nastavení vyloučení
Následující nastavení určuje, jak se kombinují vyloučení definovaná správcem a uživatelem definovaná.
Vylučovací zásada slučování
Určuje, jestli se mají na zařízení používat vyloučení definovaná uživatelem. Platné hodnoty jsou:
-
admin_only: Používejte pouze vyloučení definovaná správcem nakonfigurovaná zásadami Defenderu for Endpoint. Tuto hodnotu použijte, pokud chcete uživatelům zabránit v definování vlastních vyloučení. -
merge: Použijte kombinaci vyloučení definovaných správcem a uživatelem.
Toto nastavení platí pro vyloučení všech oborů.
| Popis | Hodnota JSON |
|---|---|
| Klíč | mergePolicy |
| Datový typ | String |
| Možné hodnoty |
merge (výchozí) admin_only |
Poznámka
K dispozici v Defenderu for Endpoint verze září 2023 nebo novější.
Vyloučení
Entity vyloučené z kontrol. Vyloučení zadáte jako pole položek. Správci můžou zadat libovolný počet prvků v libovolném pořadí. Vyloučení zadáte pomocí úplných cest, přípon nebo názvů souborů. Pro každé vyloučení můžete zadat obor. Výchozí obor je globální.
| Popis | Hodnota JSON |
|---|---|
| Klíč | exclusions |
| Datový typ | Slovník (vnořená předvolba) |
Slovník vyloučení obsahuje položky pro typ vyloučení, rozsah vyloučení, cestu k vyloučený obsah, typ cesty (soubor nebo adresář), příponu souboru a název procesu.
Typ vyloučení
Určuje typ obsahu vyloučeného z kontrol.
| Popis | Hodnota JSON |
|---|---|
| Klíč | $type |
| Datový typ | String |
| Možné hodnoty | excludedPathexcludedFileExtension excludedFileName |
Rozsah vyloučení (volitelné)
Určuje rozsah vyloučení vyloučeného obsahu. Platné hodnoty jsou:
eppglobal
Pokud ve spravované konfiguraci nezadáte obor vyloučení, použije se hodnota global .
Poznámka
Dříve nakonfigurovaná vyloučení antivirového softwaru pod antivirusEngine ve spravovaném souboru JSON nadále fungují s rozsahem epp, protože byla v oddílu antivirusEngine.
| Popis | Hodnota JSON |
|---|---|
| Klíč | Rozsahy |
| Datový typ | Sada řetězců |
| Možné hodnoty | epp global |
Poznámka
Dříve použitá vyloučení pomocí (mdatp_managed.json) nebo rozhraní příkazového řádku nejsou ovlivněná. Rozsah těchto vyloučení spočívá epp v tom, že se nacházely v oddílu antivirusEngine .
Cesta k vyloučenýmu obsahu
Vylučte obsah z kontrol podle úplné cesty k souboru.
| Popis | Hodnota JSON |
|---|---|
| Klíč | cesta |
| Datový typ | String |
| Možné hodnoty | platné cesty |
| Komentáře | Platí pouze tehdy, pokud je $typeexcludedPath. Zástupné znaky nejsou podporovány, pokud má vyloučení globální rozsah. |
Typ cesty (soubor nebo adresář)
Určuje, zda vlastnost path odkazuje na soubor nebo adresář.
Poznámka
Pokud přidáte vyloučení souboru s oborem global , musí už cesta k souboru existovat.
| Popis | Hodnota JSON |
|---|---|
| Klíč | isDirectory |
| Datový typ | logický |
| Možné hodnoty |
false (výchozí) true |
| Komentáře | Platí pouze tehdy, když je $typeexcludedPath. Zástupné znaky se nepodporují, pokud má vyloučení globální rozsah. |
Přípona souboru vyloučená ze skenování
Vylučte obsah ze skenování na základě přípony souboru.
| Popis | Hodnota JSON |
|---|---|
| Klíč | přípona |
| Datový typ | String |
| Možné hodnoty | platné přípony souborů |
| Komentáře | Platí pouze v případě , že je $typevyloučenoFileExtension. Nepodporuje se, pokud má vyloučení globální rozsah. |
Proces vyloučený ze skenování
Vylučte ze skenování veškerou aktivitu souborů prováděnou procesem. Platné hodnoty jsou:
- Název procesu. Například:
cat. - Úplná cesta. Například:
/bin/cat.
| Popis | Hodnota JSON |
|---|---|
| Klíč | Jméno |
| Datový typ | Řetězec |
| Možné hodnoty | libovolný řetězec |
| Komentáře | Platí pouze tehdy, pokud je $typeexcludedFileName. Zástupné znaky a názvy procesů se nepodporují, pokud má vyloučení globální působnost. Musíte zadat úplnou cestu. |
Pokročilé možnosti skenování
Pokud chcete povolit některé pokročilé funkce kontroly, můžete nakonfigurovat následující nastavení.
Důležité
Povolení těchto funkcí může ovlivnit výkon zařízení. Doporučili jsme výchozí hodnoty, pokud podpora Microsoftu nedoporučí jinak.
Konfigurace skenování událostí změny oprávnění souborů
Určuje, jestli Defender for Endpoint kontroluje soubory, když se jejich oprávnění změnila, aby nastavil spuštěné bity.
Poznámka
Toto nastavení má smysl jenom v případě, že enableFilePermissionEvents je povolené. Další informace naleznete v tématu Konfigurace monitorování událostí oprávnění k úpravě souborů.
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | scanFileModifyPermissions |
Není k dispozici |
| Datový typ | logický | Není k dispozici |
| Možné hodnoty |
false (výchozí) true |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.
Nakonfigurujte skenování událostí změny vlastnictví souborů
Určuje, jestli Defender for Endpoint kontroluje soubory se změněným vlastnictvím.
Poznámka
Toto nastavení má smysl jenom v případě, že enableFileOwnershipEvents je povolené. Další informace naleznete v tématu Konfigurace monitorování událostí změny vlastnictví souboru.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | scanFileModifyOwnership |
Není k dispozici |
| Datový typ | logický | Není k dispozici |
| Možné hodnoty |
false (výchozí) true |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.
Nakonfigurujte skenování událostí raw socketů
Určuje, jestli Defender for Endpoint skenuje události síťových socketů. Příklady:
- Vytváření surových socketů / paketových socketů
- Nastavení voleb socketu.
Poznámka
- Toto nastavení má smysl jenom v případě, že je povolené monitorování chování.
- Toto nastavení má smysl jenom v případě, že
enableRawSocketEventje povolené. Další informace naleznete v tématu Konfigurace monitorování událostí nezpracovaných soketů.
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | scanNetworkSocketEvent |
Není k dispozici |
| Datový typ | logický | Není k dispozici |
| Možné hodnoty |
false (výchozí) true |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.
Předvolby plánované kontroly (verze Preview)
Část scheduledScan konfiguračního profilu konfiguruje předdefinované naplánované antivirové kontroly. Pokud chcete povolit naplánované kontroly, nastavte antivirusEngine.scheduledScan na "enabled".
Poznámka
K dispozici ve verzi 101.26032.0000 Defenderu for Endpoint nebo novější.
| Popis | Hodnota JSON |
|---|---|
| Klíč | scheduledScan |
| Datový typ | Slovník (vnořená předvolba) |
Popis obsahu naplánovaného slovníku prohledávání naleznete v tématu Povolení plánovaných kontrol, konfigurace týdenní kontroly, konfigurace denní kontroly a rozšířené nastavení naplánované kontroly.
Úplné podrobnosti o plánované konfiguraci kontroly, včetně použití zásad správy nastavení zabezpečení a příkazového řádku, najdete v tématu Plánování antivirových kontrol na Linux (Preview).
Povolení naplánovaných kontrol
Určuje, jestli jsou povolené naplánované kontroly.
| Popis | Hodnota JSON |
|---|---|
| Klíč | antivirusEngine.scheduledScan |
| Datový typ | Řetězec |
| Možné hodnoty |
disabled (výchozí) enabled |
Konfigurace týdenního skenování
Nakonfiguruje týdenní kontrolu s konkrétním dnem, časem a typem kontroly.
| Popis | Hodnota JSON |
|---|---|
| Klíč | weeklyConfiguration |
| Datový typ | Slovník (vnořená předvolba) |
Den v týdnu
Určuje, ve který den probíhá týdenní kontrola.
| Popis | Hodnota JSON |
|---|---|
| Klíč | dayOfWeek |
| Datový typ | Celé číslo |
| Možné hodnoty |
0 (zakázáno, výchozí) 1–7 (neděle–sobota) 8 (každý den) |
Typ skenování (týdenní)
Určuje typ skenování pro týdenní skenování.
| Popis | Hodnota JSON |
|---|---|
| Klíč | scanType |
| Datový typ | Řetězec |
| Možné hodnoty |
quick (výchozí) full |
Denní doba (týdně)
Určuje, kdy se spustí týdenní kontrola. Hodnota je v minutách od půlnoci (místního času).
| Popis | Hodnota JSON |
|---|---|
| Klíč | timeOfDay |
| Datový typ | Celé číslo |
| Možné hodnoty |
0–1440. Výchozí hodnota: 120 (2:00) |
Nastavení denní kontroly
Každý den konfiguruje denní rychlou kontrolu v určitou dobu.
| Popis | Hodnota JSON |
|---|---|
| Klíč | dailyConfiguration |
| Datový typ | Slovník (vnořená předvolba) |
Denní doba (denně)
Určuje, kdy se provádí denní rychlá kontrola. Hodnota je v minutách od půlnoci (místního času).
| Popis | Hodnota JSON |
|---|---|
| Klíč | timeOfDay |
| Datový typ | Celé číslo |
| Možné hodnoty |
0–1440. Výchozí: 0 |
Interval
Spouští rychlou kontrolu každých N hodin (plánování na základě intervalů).
| Popis | Hodnota JSON |
|---|---|
| Klíč | interval |
| Datový typ | Celé číslo |
| Možné hodnoty | Celé číslo (hodiny)
0 = zakázáno (výchozí) |
Poznámka
interval a timeOfDay (denní) jsou nezávislá nastavení. Pokud jsou nakonfigurované obě možnosti, vytvářejí samostatné plány rychlých kontrol a můžou vést k několika kontrolám za den.
Upřesňující nastavení naplánované kontroly
Následující nastavení umožňují doladit, jak se naplánované kontroly spouštějí.
Spustit kontrolu při nečinnosti
Zpožďuje kontrolu, dokud nebude systém nečinný.
| Popis | Hodnota JSON |
|---|---|
| Klíč | runScanWhenIdle |
| Datový typ | logický |
| Možné hodnoty |
false (výchozí) true |
Naplánovaná kontrola s nízkou prioritou
Spouští kontroly se sníženou prioritou procesoru.
| Popis | Hodnota JSON |
|---|---|
| Klíč | lowPriorityScheduledScan |
| Datový typ | logický |
| Možné hodnoty |
false (výchozí) true |
Kontrola aktualizace definic
Před zahájením kontroly zkontroluje nejnovější aktualizace bezpečnostních informací.
| Popis | Hodnota JSON |
|---|---|
| Klíč | checkForDefinitionsUpdate |
| Datový typ | logický |
| Možné hodnoty |
false (výchozí) true |
Ignorovat vyloučení
Spouští kontroly, aniž by respektoval nakonfigurovaná vyloučení.
| Popis | Hodnota JSON |
|---|---|
| Klíč | ignoreExclusions |
| Datový typ | logický |
| Možné hodnoty |
false (výchozí) true |
Náhodně určit čas zahájení skenování
Randomizuje čas zahájení kontroly v definovaném okně (v hodinách), aby se zabránilo souběžným kontrolám na více zařízeních.
| Popis | Hodnota JSON |
|---|---|
| Klíč | randomizeScanStartTime |
| Datový typ | Celé číslo |
| Možné hodnoty |
0–23. Výchozí: 0 (bez randomizace) |
Konfigurace předvoleb ochrany doručované do cloudu
Položka cloudService v konfiguračním profilu konfiguruje funkci cloudové ochrany.
Poznámka
Cloudová ochrana se dá použít u všech nastavení úrovně vynucení (real_time, on_demandnebo passive).
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | cloudService |
Předvolby ochrany poskytované cloudem |
| Datový typ | Slovník (vnořená předvolba) | Sbalená část |
Popis obsahu slovníku a nastavení zásad najdete v následujících pododdílech.
Povolte nebo zakažte ochranu poskytovanou z cloudu
Určete, jestli je na zařízení povolená cloudová ochrana. Pokud chcete zlepšit zabezpečení, doporučujeme nechat tuto funkci zapnutou.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enabled |
Povolte ochranu poskytovanou cloudem |
| Datový typ | logický | Rozbalovací seznam |
| Možné hodnoty |
true (výchozí) false |
Nenakonfigurováno Zakázáno Povoleno (výchozí) |
Úroveň shromažďování diagnostických dat
Zadejte úroveň diagnostických informací odesílaných do Microsoftu. Další informace najdete v tématu Ochrana osobních údajů pro Microsoft Defender for Endpoint na Linux.
Diagnostická data se používají k udržování defenderu for Endpoint v zabezpečeném a aktualizovaném stavu, ke zjišťování, diagnostice a řešení problémů a k vylepšování produktů.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | diagnosticLevel |
Úroveň shromažďování diagnostických dat |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty | optional required (výchozí) |
Not configuredoptional (Výchozí)required |
Konfigurace úrovně cloudového bloku
Určete agresivitu Defenderu for Endpoint při blokování a kontrole podezřelých souborů. Platné hodnoty jsou:
-
Normální (
normal): Hodnota je výchozí. -
Střední (
moderate): Poskytujte verdikty pouze pro detekce s vysokou mírou jistoty. -
Vysoká (
high): Agresivně blokovat neznámé soubory při optimalizaci výkonu. Tato hodnota s větší pravděpodobností blokuje neškodné soubory. -
Vysoké plus (
high_plus): Agresivně blokovat neznámé soubory a používat dodatečná ochranná opatření. Tato hodnota může mít vliv na výkon klientského zařízení. -
Nulová tolerance (
zero_tolerance): Blokovat všechny neznámé programy.
Pokud je toto nastavení zapnuté, je Defender for Endpoint při identifikaci podezřelých souborů, které se mají blokovat a kontrolovat, agresivnější. V opačném případě je méně agresivní, a proto blokuje a skenuje s menší frekvencí.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | cloudBlockLevel |
Konfigurace úrovně cloudového bloku |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty |
normal (výchozí) moderate high high_plus zero_tolerance |
Not configuredNormal (výchozí) Moderate High High_Plus Zero_Tolerance |
Poznámka
K dispozici ve verzi 101.56.62 Defenderu for Endpoint nebo novější.
Povolení nebo zakázání automatického odesílání vzorků
Určuje, jestli se microsoftu odesílají podezřelé vzorky (pravděpodobně budou obsahovat hrozby). Platné hodnoty jsou:
- Žádné: Microsoftu se neposílají žádné podezřelé vzorky.
- Bezpečné: Automaticky se odesílají jenom podezřelé vzorky, které neobsahují osobní údaje. Tato hodnota je výchozí.
- Vše: Microsoftu se odesílají všechny podezřelé vzorky.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | automaticSampleSubmissionConsent |
Povolení automatického odesílání vzorků |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty | none safe (výchozí) all |
Not configuredNoneSafe (Výchozí)All |
Povolení nebo zakázání automatických aktualizací bezpečnostních informací
Určuje, jestli se aktualizace bezpečnostních funkcí instalují automaticky.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | automaticDefinitionUpdateEnabled |
Automatické aktualizace bezpečnostních informací |
| Datový typ | logický | Rozbalovací seznam |
| Možné hodnoty |
true (výchozí) false |
Not configuredDisabledEnabled (Výchozí) |
V závislosti na úrovni vynucení se automatické aktualizace bezpečnostních informací instalují odlišně. V režimu RTP se aktualizace instalují pravidelně. V pasivním režimu nebo režimu na vyžádání se aktualizace instalují před každou kontrolou.
Konfigurace pokročilých volitelných funkcí
Následující nastavení použijte k povolení některých pokročilých volitelných funkcí.
Důležité
Povolení těchto funkcí může ovlivnit výkon zařízení. Pokud podpora Microsoftu nedoporučují jinak, doporučujeme výchozí hodnoty.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | Funkce | Není dostupný |
| Datový typ | Slovník (vnořená předvolba) | Není k dispozici |
Popis obsahu slovníku naleznete v části funkce Načtení modulu, funkce Opravit infikovaný soubor a Doplňkové konfigurace senzorů.
Funkce načítání modulů
Určuje, jestli se monitorují události načtení modulu (události otevření souboru ve sdílených knihovnách).
Poznámka
Toto nastavení má smysl jenom v případě, že je povolené monitorování chování.
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | moduleLoad |
Není dostupný |
| Datový typ | Řetězec | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.68.80 Defenderu for Endpoint nebo novější.
Funkce Remediate Infected File (Napravit nakažený soubor)
Určuje, jestli jsou nakažené procesy, které otevírají nebo načítají nakažené soubory, napraveny v režimu RTP.
Poznámka
Tyto procesy se nezobrazují v seznamu hrozeb, protože nejsou škodlivé. Procesy THe jsou ukončeny pouze proto, že načetly soubor hrozby v paměti.
| Popis | Hodnota JSON | Hodnota portálu Defender |
|---|---|---|
| Klíč | Dezinfikovat infikovaný soubor | Není dostupný |
| Datový typ | String | Není k dispozici |
| Možné hodnoty | vypnuto (výchozí) Povoleno |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.24122.0001 Defenderu for Endpoint nebo novější.
Konfigurace doplňkových nastavení snímačů
Pomocí následujících nastavení nakonfigurujte některé pokročilé doplňkové funkce senzoru.
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | supplementarySensorConfigurations |
Není dostupný |
| Datový typ | Slovník (vnořená předvolba) | Není k dispozici |
Popis obsahu slovníku najdete v tématech Konfigurace monitorování událostí změny oprávnění souborů, Konfigurace monitorování událostí změny vlastnictví souborů, Konfigurace monitorování událostí nezpracovaných socketů a Hlášení podezřelých antivirových událostí do EDR.
Konfigurace monitorování událostí oprávnění k úpravě souborů
Určuje, jestli se monitorují události oprávnění pro úpravu souboru (chmod).
Poznámka
Když je tato funkce povolená, Defender for Endpoint monitoruje změny spuštěných bitů souborů, ale neskenuje tyto události. Další informace najdete v části Pokročilé funkce skenování.
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enableFilePermissionEvents |
Není dostupný |
| Datový typ | String | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.
Nakonfigurujte monitorování událostí změny vlastnictví souborů
Určuje, zda jsou monitorovány události změny vlastnictví souboru (chown).
Poznámka
Když je tato funkce povolená, Defender for Endpoint monitoruje změny vlastnictví souborů, ale tyto události neskenuje. Další informace najdete v části Pokročilé funkce skenování.
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enableFileOwnershipEvents |
Není dostupný |
| Datový typ | String | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.
Konfigurovat monitorování událostí raw socketů
Určuje, zda jsou monitorovány události síťových socketů související s vytvořením raw socketů či packet socketů nebo s nastavením volby socketu.
Poznámka
- Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.
- Pokud je tato funkce povolená, Defender for Endpoint monitoruje tyto události soketů sítě, ale neskenuje tyto události. Další informace najdete v části Rozšířené funkce kontroly .
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enableRawSocketEvent |
Není dostupný |
| Datový typ | String | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.|
Nakonfigurujte monitorování událostí zavaděče
Určuje, zda se události zavaděče monitorují a skenují.
Poznámka
Toto nastavení má smysl jenom v případě, že je povolené monitorování chování.
| Popis | Hodnota JSON | Hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enableBootLoaderCalls |
Není dostupný |
| Datový typ | String | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.68.80 Defenderu for Endpoint nebo novější.
Konfigurace monitorování událostí ptrace
Určuje, zda jsou události ptrace monitorovány a skenovány.
Poznámka
Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enableProcessCalls |
Není dostupný |
| Datový typ | String | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.68.80 Defenderu for Endpoint nebo novější.
Konfigurace monitorování událostí pseudofs
Určuje, zda jsou události pseudofs monitorovány a skenovány.
Poznámka
Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enablePseudofsCalls |
Není dostupný |
| Datový typ | String | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.68.80 Defenderu for Endpoint nebo novější.
Konfigurace monitorování událostí načtení modulu pomocí eBPF
Určuje, zda jsou události načítání modulů monitorovány pomocí eBPF a skenovány.
Poznámka
Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enableEbpfModuleLoadEvents |
Není dostupný |
| Datový typ | Řetězec | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.68.80 Defenderu for Endpoint nebo novější.
Konfigurace monitorování otevřených událostí z konkrétních systémů souborů pomocí eBPF
Určuje, zda jsou události open z procfs monitorovány pomocí eBPF.
Poznámka
Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.
| Popis | Hodnota JSON | Přínos portálu Microsoft Defender |
|---|---|---|
| Klíč | enableOtherFsOpenEvents |
Není dostupný |
| Datový typ | String | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.24072.0001 Defenderu for Endpoint nebo novější.
Konfigurace rozšíření zdroje událostí pomocí eBPF
Určuje, jestli se události ve zdroji v eBPF obohacují o metadata.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enableEbpfSourceEnrichment |
Není dostupný |
| Datový typ | Řetězec | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.24072.0001 Defenderu for Endpoint nebo novější.
Povolit mezipaměť antivirového modulu
Určuje, jestli se metadata událostí kontrolovaných antivirovým modulem ukládají do mezipaměti.
| Popis | Hodnota JSON | Hodnota na portálu Microsoft Defender |
|---|---|---|
| Klíč | enableAntivirusEngineCache |
Není dostupný |
| Datový typ | String | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.24072.0001 Defenderu for Endpoint nebo novější.
Hlášení podezřelých antivirových událostí do EDR
Určuje, jestli mají být podezřelé události z antivirové ochrany hlášeny do EDR.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | sendLowfiEvents |
Není dostupný |
| Datový typ | String | Není k dispozici |
| Možné hodnoty |
disabled (výchozí) enabled |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.
Konfigurace nastavení ochrany sítě
Poznámka
- V současné době je tato funkce ve verzi Preview.
- Tato nastavení jsou smysluplná jenom v případech, kdy je zapnutá ochrana sítě. Další informace najdete v tématu Zapnutí ochrany sítě pro Linux.
Pomocí následujících nastavení můžete nakonfigurovat pokročilé funkce kontroly ochrany sítě, které řídí provoz kontrolovaný ochranou sítě.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | networkProtection |
Ochrana sítě |
| Datový typ | Slovník (vnořená předvolba) | Sbalená část |
Popis obsahu slovníku najdete v tématu Úroveň vynucení a Konfigurace kontroly PROTOKOLU ICMP.
Úroveň vynucení
Pomocí tohoto nastavení můžete řídit, jak se v zařízení vynucuje ochrana sítě.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | enforcementLevel |
Úroveň vynucení |
| Datový typ | String | Rozbalovací seznam |
| Možné hodnoty |
disabled (výchozí) audit block |
Not configureddisabled (výchozí)auditblock |
Konfigurace kontroly PROTOKOLU ICMP
Určuje, jestli se monitorují a kontrolují události PROTOKOLU ICMP.
Poznámka
Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.
| Popis | Hodnota JSON | hodnota portálu Microsoft Defender |
|---|---|---|
| Klíč | disableIcmpInspection |
Není dostupný |
| Datový typ | logický | Není k dispozici |
| Možné hodnoty |
true (výchozí) false |
Není k dispozici |
Poznámka
K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.
Přidání ID značky nebo skupiny do konfiguračního profilu
Při prvním spuštění příkazu mdatp health jsou hodnoty ID tagu a skupiny prázdné. Pokud chcete do souboru přidat id značky mdatp_managed.json nebo skupiny, postupujte takto:
Upozornění
Před úpravou souboru se ujistěte, že na konec bloku cloudService přidáte čárku za uzavírací složenou závorku a zachováte dvě uzavírací složené závorky uvedené v příkladu. Jediný podporovaný název klíče pro tagy je GROUP. Neplatné formátování JSON přeruší konfiguraci.
Otevřete konfigurační profil z cesty
/etc/opt/microsoft/mdatp/managed/mdatp_managed.json.cloudServiceV bloku v dolní části souboru přidejte požadovanou značku nebo ID skupiny na konec koncové složené závorky procloudServiceblok, jak je znázorněno v následujícím příkladu.}, "cloudService": { "enabled": true, "diagnosticLevel": "optional", "automaticSampleSubmissionConsent": "safe", "automaticDefinitionUpdateEnabled": true, "proxy": "http://proxy.server:port/" }, "edr": { "groupIds":"GroupIdExample", "tags": [ { "key": "GROUP", "value": "Tag" } ] } }Poznámka
- Za uzavírací složenou závorku na konci bloku
cloudServicepřidejte čárku. - Ověřte, že po přidání bloků
tagsnebogroupIdsjsou uvedeny dvě uzavírací složené závorky, jak je znázorněno v příkladu. - V současné době je
GROUPjediným podporovaným názvem klíče pro tagy.
- Za uzavírací složenou závorku na konci bloku
Ověření konfiguračního profilu
Před nasazením konfiguračního profilu ověřte, že je spravovaný soubor JSON správně naformátovaný, a ověřte, že Defender pro koncový bod použije nastavení podle očekávání.
Ověření spravovaného souboru JSON
Konfigurační profil musí být platný soubor ve formátu JSON. Před nasazením profilu ověřte správnost syntaxe JSON a soubor je možné analyzovat bez chyb. Pro toto ověření je k dispozici mnoho nástrojů. Následující příkaz například pomocí modulu Python json.tool zkontroluje platnou syntaxi JSON a pro kontrolu vypíše její obsah. Spusťte tento příkaz, pokud jste na svém zařízení nainstalovali python :
python -m json.tool mdatp_managed.json
Pokud je soubor správně naformátovaný, příkaz vrátí ukončovací kód 0. V opačném případě se zobrazí chyby a příkaz vrátí ukončovací kód 1.
Ověření, že soubor mdatp_managed.json funguje podle očekávání
Chcete-li ověřit, že vaše /etc/opt/microsoft/mdatp/managed/mdatp_managed.json funguje správně, měli byste vedle těchto nastavení vidět [managed]:
cloud_enabledcloud_automatic_sample_submission_consentpassive_mode_enabledreal_time_protection_enabledautomatic_definition_update_enabled
Tip
U většiny konfigurací v nástroji mdatp_managed.json není nutné restartovat démona mdatp. Následující konfigurace vyžadují restartování démona, aby se projevilo:
cloud-diagnosticlog-rotation-parameters
Nasazení konfiguračního profilu
Po vytvoření konfiguračního profilu pro vaši organizaci ho můžete nasadit pomocí aktuálních nástrojů pro správu. Defender for Endpoint na Linux přečte spravovanou konfiguraci z /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.