Konfigurace nastavení zabezpečení v Microsoft Defender for Endpoint na Linux

Microsoft Defender for Endpoint na Linux zahrnuje antivirovou ochranu, antimalwarovou ochranu, detekci koncových bodů a možnosti reakce. Tento článek shrnuje důležitá nastavení zabezpečení pro konfiguraci a obsahuje odkazy na další zdroje informací.

Možnosti Popis
1. Nakonfigurujte zjišťování statického proxy serveru. Konfigurace statického proxy serveru pomáhá zajistit odeslání telemetrie a vyhnout se vypršení časových limitů sítě. Tuto úlohu proveďte během instalace defenderu for Endpoint a po jeho dokončení.

Další informace najdete v tématu Konfigurace Microsoft Defender for Endpoint na Linux pro zjišťování statického proxy serveru.
2. Nakonfigurujte antivirové kontroly. Automatické antivirové kontroly můžete naplánovat pomocí integrovaného nastavení plánovaných kontrol nebo pomocí nástrojů Anacron či Crontab.

Další informace najdete v následujících článcích:
3. Nakonfigurujte nastavení a zásady zabezpečení. K konfiguraci Defenderu pro koncové body v systému Linux můžete použít portál Microsoft Defender (Správa nastavení zabezpečení Defenderu pro koncové body) nebo konfigurační profil (soubor .json). Nebo můžete pomocí příkazového řádku nakonfigurovat určitá nastavení.

Další informace najdete v následujících článcích:
4. Konfigurace a ověření vyloučení (podle potřeby) Některé soubory, složky, procesy a soubory otevřené procesy můžete z Defenderu for Endpoint vyloučit na Linux. Globální vyloučení platí pro ochranu v reálném čase (RTP), monitorování chování (BM) a detekci a odezvu koncových bodů (EDR), čímž se zastaví všechny související antivirové detekce, upozornění EDR a viditelnost vyloučené položky.

Další informace najdete v tématu Konfigurace a ověření vyloučení Microsoft Defender for Endpoint v systému Linux.
5. Nakonfigurujte senzor založený na eBPF. Rozšířený filtr paketů Berkeley (eBPF) pro Microsoft Defender for Endpoint na Linux je ve výchozím nastavení automaticky povolený pro všechny zákazníky pro verze 101.23082.0006 agentů a novější. Poskytuje dodatečná data událostí pro Linux operační systémy a pomáhá omezit možnost konfliktů mezi aplikacemi.

Další informace najdete v tématu Použití senzoru založeného na eBPF pro Microsoft Defender for Endpoint na Linux.
6. Konfigurace offline aktualizace analýzy zabezpečení (podle potřeby) Offline aktualizace bezpečnostních informací umožňuje nakonfigurovat aktualizace bezpečnostních informací pro servery se systémem Linux s omezeným nebo žádným přístupem k internetu. Můžete nastavit místní hostitelský server ("zrcadlový server"), který se může připojit ke cloudu Microsoftu a stáhnout podpisy. Jiné koncové body Linux můžou v předdefinovaném intervalu vyžádat aktualizace ze zrcadlového serveru.

Další informace najdete v tématu Konfigurace offline aktualizace zabezpečení pro Microsoft Defender for Endpoint na Linux.
7. Nasaďte aktualizace. Společnost Microsoft pravidelně publikuje aktualizace softwaru, aby zlepšila výkon, zabezpečení a poskytovala nové funkce.

Další informace najdete v tématu Nasazení aktualizací pro Microsoft Defender for Endpoint na Linux.
8. Konfigurace ochrany sítě (Preview) Ochrana sítě pomáhá zabránit uživatelům v používání jakékoli aplikace pro přístup k nebezpečným doménám, které mohou na internetu hostovat phishingové podvody, zneužití a další škodlivý obsah.

Další informace najdete v tématu Ochrana sítě pro Linux.

Důležité

Pokud chcete souběžně spouštět několik řešení zabezpečení, přečtěte si téma Důležité informace o výkonu, konfiguraci a podpoře.

Možná jste už nakonfigurovali vzájemné vyloučení zabezpečení pro zařízení nasazená k Microsoft Defender for Endpoint. Pokud stále potřebujete nastavit vzájemná vyloučení, abyste se vyhnuli konfliktům, přečtěte si téma Přidání Microsoft Defender for Endpoint do seznamu vyloučení pro vaše stávající řešení.

Možnosti konfigurace nastavení zabezpečení

Pokud chcete nakonfigurovat nastavení zabezpečení v Defenderu for Endpoint na Linux, máte dvě hlavní možnosti:

  • Použít portál Microsoft Defender (správa nastavení zabezpečení pro Microsoft Defender for Endpoint)

    nebo

  • Použití konfiguračního profilu

Pomocí příkazového řádku můžete nakonfigurovat konkrétní nastavení, shromáždit diagnostiku, spouštět kontroly atd. Další informace najdete v tématu Linux prostředky: Konfigurace pomocí příkazového řádku.

Konfigurace nastavení pomocí Defender pro správu nastavení zabezpečení koncového bodu

Defender for Endpoint v systému Linux můžete nakonfigurovat na portálu Microsoft Defender (Microsoft Defender portal) pomocí funkce Správa nastavení zabezpečení Defenderu for Endpoint. Další informace, včetně postupu při vytváření, úpravách a ověřování zásad zabezpečení, najdete v tématu Použití správy nastavení zabezpečení v Microsoft Defender for Endpoint ke správě antiviru Microsoft Defender.

Použití konfiguračního profilu ke správě nastavení zabezpečení

Nastavení v Defenderu for Endpoint můžete nakonfigurovat na Linux prostřednictvím konfiguračního profilu, který používá .json soubor. Po nastavení profilu ho můžete nasadit pomocí zvoleného nástroje pro správu. Předvolby spravované podnikem mají přednost před předvolbou nastavenou místně na zařízení.

Jinými slovy, uživatelé ve vašem podniku nemůžou změnit předvolby, které jsou nastavené prostřednictvím tohoto konfiguračního profilu. Pokud byla vyloučení přidána prostřednictvím spravovaného konfiguračního profilu, je možné je odebrat pouze prostřednictvím spravovaného konfiguračního profilu. Příkazový řádek funguje u místně přidaných vyloučení.

Následující pokyny ke konfiguračnímu profilu popisují strukturu konfiguračního profilu Defender for Endpoint v Linuxu, obsahují doporučený výchozí profil a vysvětlují, jak jej nasadit.

Struktura konfiguračního profilu

Konfigurační profil je .json soubor, který se skládá z položek identifikovaných klíčem (který označuje název předvolby) následovaný hodnotou, která závisí na povaze předvolby. Hodnoty můžou být jednoduché (například číselná hodnota) nebo složité (například vnořený seznam předvoleb).

Obvykle použijete nástroj pro správu konfigurace k nasazení souboru s názvem mdatp_managed.json do umístění /etc/opt/microsoft/mdatp/managed/.

Nejvyšší úroveň konfiguračního profilu zahrnuje předvolby a položky pro podoblast produktu, jako jsou předvolby antivirového modulu, předvolby ochrany do cloudu, pokročilé volitelné funkce a konfigurace ochrany sítě.

Následující doporučené pokyny k konfiguračnímu profilu zahrnují dva příklady konfiguračních profilů:

  • Ukázkový profil , který vám pomůže začít s doporučenými nastaveními.
  • Příklad úplného konfiguračního profilu pro organizace, které chtějí podrobnější kontrolu nad nastavením zabezpečení.

Pokud chcete začít, doporučujeme použít první ukázkový profil pro vaši organizaci. Pro podrobnější kontrolu můžete místo toho použít příklad úplného konfiguračního profilu .

Ukázkový profil

Následující konfigurační profil vám pomůže využívat důležité funkce ochrany v Defenderu for Endpoint na Linux. Profil zahrnuje následující konfiguraci:

  • Povolte ochranu v reálném čase (RTP).
  • Určete, jak se budou zpracovávat následující typy hrozeb:
    • Potenciálně nežádoucí aplikace (PUA) jsou blokované.
    • Archivní bomby (soubor s vysokou mírou komprese) se zaznamenávají do protokolů produktu.
  • Povolte automatické aktualizace bezpečnostních informací.
  • Povolte cloudovou ochranu.
  • Povolte automatické odesílání vzorků na safe úrovni.
{
   "antivirusEngine":{
      "enforcementLevel":"real_time",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ]
   },
   "cloudService":{
      "automaticDefinitionUpdateEnabled":true,
      "automaticSampleSubmissionConsent":"safe",
      "enabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
   }
}
Příklad úplného konfiguračního profilu

Následující úplný příklad spravované konfigurace obsahuje položky pro všechna nastavení popsaná v tomto článku, včetně antivirového modulu, plánované kontroly, cloudové služby, pokročilé funkce, ochrany sítě, EDR a nastavení vyloučení. Tento profil můžete použít pro pokročilé scénáře, ve kterých chcete mít podrobnou kontrolu nad každým nastavením.

{
"antivirusEngine":{
      "enforcementLevel":"passive",
      "behaviorMonitoring": "disabled",
      "scanAfterDefinitionUpdate":true,
      "scanArchives":true,
      "scanHistoryMaximumItems": 10000,
      "scanResultsRetentionDays": 90,
      "maximumOnDemandScanThreads":2,
      "exclusionsMergePolicy":"merge",
      "allowedThreats":[
         "<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
      ],
      "disallowedThreatActions":[
         "allow",
         "restore"
      ],
      "nonExecMountPolicy":"unmute",
      "unmonitoredFilesystems": ["nfs,fuse"],
      "enableFileHashComputation": false,
      "threatTypeSettingsMergePolicy":"merge",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ],
      "scanFileModifyPermissions":true,
      "scanFileModifyOwnership":false,
      "scanNetworkSocketEvent":false,
      "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
      "offlineDefinitionUpdateFallbackToCloud":false,
      "offlineDefinitionUpdate":"disabled",
      "scheduledScan": "enabled"
   },
   "scheduledScan":{
      "weeklyConfiguration":{
         "dayOfWeek": 7,
         "scanType": "full",
         "timeOfDay": 180
      },
      "dailyConfiguration":{
         "timeOfDay": 180
      },
      "runScanWhenIdle": true,
      "lowPriorityScheduledScan": true,
      "checkForDefinitionsUpdate": true,
      "ignoreExclusions": false,
      "randomizeScanStartTime": 3
   },
   "cloudService":{
      "enabled":true,
      "diagnosticLevel":"optional",
      "automaticSampleSubmissionConsent":"safe",
      "automaticDefinitionUpdateEnabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
      "definitionUpdatesInterval":28800
   },
   "features":{
      "moduleLoad":"disabled",
      "supplementarySensorConfigurations":{
        "enableFilePermissionEvents":"disabled",
        "enableFileOwnershipEvents":"disabled",
        "enableRawSocketEvent":"disabled",
        "enableBootLoaderCalls":"disabled",
        "enableProcessCalls":"disabled",
        "enablePseudofsCalls":"disabled",
        "enableEbpfModuleLoadEvents":"disabled",
        "sendLowfiEvents":"disabled"
      },
      "ebpfSupplementaryEventProvider":"enabled",
      "offlineDefinitionUpdateVerifySig": "disabled"
   },
   "networkProtection":{
      "enforcementLevel":"disabled",
      "disableIcmpInspection":true
   },
   "edr":{
      "groupIds":"GroupIdExample",
      "tags": [
         {
         "key": "GROUP",
         "value": "Tag"
         }
       ]
   },
"exclusionSettings":{
  "exclusions":[
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/home/*/git<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/run<EXAMPLE DO NOT USE>",
        "scopes": [
              "global"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":false,
        "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
        "scopes": [
              "epp", "global"
        ]
     },
     {
        "$type":"excludedFileExtension",
        "extension":".pdf<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedFileName",
        "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
     }
  ],
  "mergePolicy":"admin_only"
}
}

Nastavení antivirové ochrany, antimalwaru a EDR v Defenderu for Endpoint na Linux

Bez ohledu na to, jestli používáte konfigurační profil (.json soubor) nebo Microsoft Defender portál (Správa nastavení zabezpečení), můžete v Defenderu for Endpoint na Linux nakonfigurovat nastavení antivirového, antimalwarového a EDR. Následující části popisují, kde a jak nakonfigurovat nastavení.

Předvolby antivirového modulu

Část antivirusEngine konfiguračního profilu spravuje předvolby antivirové součásti produktu.

Popis Hodnota JSON Hodnota portálu Defender
Klíč enforcementLevel Úroveň vynucení
Datový typ String Rozbalovací seznam
Možné hodnoty real_time
audit
on_demand
passive
Nenakonfigurováno
Real-time
Audit
Na vyžádání
Passive

Popis obsahu slovníku a vlastností zásad najdete v článcích Úroveň vynucení pro Antivirus Microsoft Defender, Vyloučení z kontroly, Nastavení typů hrozeb a Zásady slučování vyloučení.

Úroveň vynucení pro Microsoft Defender Antivirus

Určuje preferenci způsobu vynucování antivirového modulu. Existují čtyři hodnoty pro stanovení úrovně vymáhání:

Důležité

Ve výchozím nastavení je Microsoft Defender Antivirus nastaven na passive. Úroveň vymáhání můžete měnit podle svých požadavků.

Úroveň vynucení Popis
Real-time Aktivně monitoruje, detekuje a odstraňuje hrozby v reálném čase.
Auditování Aktivně monitoruje a detekuje hrozby v reálném čase, aniž by je automaticky odstraňoval.
Na vyžádání Hrozby detekuje a odstraňuje pouze během manuálních nebo plánovaných skenování.
Pasivní Neposkytuje detekci hrozeb v reálném čase. Hrozby lze stále detekovat během ručních nebo plánovaných skenování.
Ověřte úroveň vymáhání

Pro ověření aktivní úrovně vynucování antiviru spusťte:

mdatp health --field antivirus_enforcement_level

Příkaz vrací aktivní úroveň vynucení (real_time, audit, on_demand, nebo passive).

Poznámka

  • Režim auditu je dostupný ve verzi 101.26062.0007 Defender for Endpoint nebo novější.
  • Před aktivací ochrany v reálném čase doporučujeme provést kompletní sken, abychom identifikovali a odstranili jakékoli existující hrozby. To pomáhá zajistit, že zařízení je v čistém stavu před tím, než je aktivováno monitorování a ochrana v reálném čase. Informace o plánování skenování najdete v článku Naplánovat antivirové kontroly na Linuxu (náhled).

Povolení nebo zakázání monitorování chování (pokud je povolená rtp)

Důležité

Tato funkce funguje jenom v případě, že úroveň vynucení je real-time.

Určuje, jestli je v zařízení povolená nebo zakázaná funkce monitorování a blokování chování.

Popis Hodnota JSON Hodnota portálu Defender
Klíč behaviorMonitoring Povolení monitorování chování
Datový typ String Rozbalovací seznam
Možné hodnoty disabled (výchozí)
enabled
Nenakonfigurováno
Zakázáno (výchozí)
Povoleno

Poznámka

K dispozici ve verzi 101.45.00 Defenderu for Endpoint nebo novější.

Po aktualizaci definic spusťte kontrolu.

Důležité

Tato funkce funguje pouze tehdy, když je úroveň vynucení nastavena na real-time.

Určuje, jestli se má spustit kontrola procesu po stažení nových aktualizací bezpečnostních informací do zařízení. Povolením tohoto nastavení se aktivuje antivirová kontrola spuštěných procesů zařízení.

Popis Hodnota JSON Přínos portálu Defender
Klíč scanAfterDefinitionUpdate Povolit kontrolu po aktualizaci definice
Datový typ logický Rozbalovací seznam
Možné hodnoty true (výchozí)
false
Not configured
Disabled
Enabled (Výchozí)

Poznámka

K dispozici ve verzi 101.45.00 Defenderu for Endpoint nebo novější.

Kontrolovat archivy (pouze antivirové kontroly na vyžádání)

Určuje, zda se mají prohledávat archivy během antivirových kontrol na vyžádání.

Popis Hodnota JSON Hodnota portálu Defender
Klíč scanArchives Povolení kontroly archivů
Datový typ logický Rozbalovací seznam
Možné hodnoty true (výchozí)
false
Nenakonfigurováno
Zakázáno
Povoleno (výchozí)

Poznámka

  • K dispozici v Microsoft Defenderu for Endpoint verze 101.45.00 nebo novější.
  • Archivní soubory se během RTP nikdy neskenují. Files v archivu se po extrahování naskenují. Možnost scanArchives vynutí kontrolu archivů pouze při kontrolách na vyžádání.

Stupeň paralelismu pro kontroly na vyžádání

Určuje stupeň paralelismu pro kontroly na vyžádání. Toto nastavení odpovídá počtu vláken procesoru použitých při skenování. Toto nastavení ovlivňuje využití procesoru a dobu trvání kontrol na vyžádání.

Popis Hodnota JSON Hodnota portálu Defender
Klíč maximumOnDemandScanThreads Maximální počet vláken pro kontrolu na vyžádání
Datový typ Celé číslo Přepnout přepínač & Celé číslo
Možné hodnoty 2 (výchozí). Povolené hodnoty jsou celá čísla mezi 1 a 64. Not Configured (Ve výchozím nastavení je přepínač vypnutý, tj. 2)
Configured (přepnuto na zapnuto) a celé číslo v rozmezí 164.

Poznámka

K dispozici ve verzi Microsoft Defender for Endpoint 101.45.00 nebo novější.

Zásada slučování pro vyloučení

Poznámka

Doporučujeme nakonfigurovat vyloučení a zásady sloučení v exclusionSettings. Tento přístup umožňuje nakonfigurovat vyloučení rozsahu epp a global pomocí jediného mergePolicy. Nastavení v této části platí jenom pro epp vyloučení, pokud zásady sloučení v exclusionSettings systému nejsou admin_only.

Určuje, jestli se mají na zařízení používat vyloučení definovaná uživatelem. Platné hodnoty jsou:

  • admin_only: Používejte pouze vyloučení definovaná správcem nakonfigurovaná zásadami Defenderu for Endpoint. Tuto hodnotu použijte, pokud chcete uživatelům zabránit v definování vlastních vyloučení.
  • merge: Použijte kombinaci vyloučení definovaných správcem a uživatelem.
Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč exclusionsMergePolicy Sloučení výjimek
Datový typ String Rozbalovací seznam
Možné hodnoty merge (výchozí)
admin_only
Not configured
merge (Výchozí)
admin_only

Poznámka

K dispozici ve verzi 100.83.73 Defenderu for Endpoint nebo novější.

Nakonfigurujte vyloučení kontroly

Entity vyloučené z kontrol. Vyloučení zadáte jako pole položek. Správci můžou zadat libovolný počet prvků v libovolném pořadí. Vyloučení zadáte pomocí úplných cest, přípon nebo názvů souborů.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč exclusions Výjimky kontroly
Datový typ Slovník (vnořená předvolba) Seznam dynamických vlastností

Popis obsahu slovníku naleznete v tématu Typ vyloučení, Cesta k vyloučeného obsahu, Typ cesty (soubor / adresář), Přípona souboru vyloučená z kontroly a Proces vyloučený z kontroly.

Typ vyloučení

Určuje typ obsahu vyloučeného z kontrol.

Popis Hodnota JSON přínos portálu Microsoft Defender
Klíč $type Typ
Datový typ String Rozbalovací seznam
Možné hodnoty excludedPath
excludedFileExtension
excludedFileName
Cesta
Přípona souboru
Název procesu

Cesta k vyloučenýmu obsahu

Vylučte obsah z kontroly podle úplné cesty k souboru.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč cesta Cesta
Datový typ Řetězec String
Možné hodnoty platné cesty platné cesty
Komentáře Platí pouze v případě, že $type je excludedPath Přístupné ve vyskakovacím okně Upravit instanci

Typ cesty (soubor nebo adresář)

Určuje, zda vlastnost path odkazuje na soubor nebo adresář.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč isDirectory Je to adresář
Datový typ logický Rozbalovací seznam
Možné hodnoty false (výchozí)
true
Enabled
Disabled
Komentáře Platí pouze, pokud je $typeexcludedPath Přístupné ve vyskakovacím okně Upravit instanci

Přípona souboru vyloučená z kontroly

Vylučte obsah ze skenování na základě přípony souboru.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč přípona Přípona souboru
Datový typ String String
Možné hodnoty platné přípony souborů platné přípony souborů
Komentáře Platí pouze v případě, že $type je excludedFileExtension Přístupné v místním okně Konfigurovat instanci

Proces vyloučený ze skenování

Určuje proces, pro který je z kontroly vyloučena veškerá aktivita souboru. Proces můžete zadat podle názvu (například cat) nebo úplné cesty (například /bin/cat).

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč Jméno Název souboru
Datový typ String String
Možné hodnoty libovolný řetězec libovolný řetězec
Komentáře Platí pouze v případě, že $type je excludedFileName Přístupné v místním okně Konfigurovat instanci

Potlačení připojení bez možnosti spouštění

Určuje chování protokolu RTP u přípojných bodů označených jako noexec. Platné hodnoty jsou:

  • Unmuted (unmute): Všechny přípojné body se kontrolují jako součást protokolu RTP. Tato hodnota je výchozí.
  • Ztlumeno (mute): Připojovací body označené jako noexec nejsou skenovány jako součást RTP.
    • Databázové servery můžou uchovávat soubor databáze.
    • Souborové servery můžou uchovávat přípojné body datových souborů.
    • Záloha může zachovat přípojné body datových souborů.
Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč nonExecMountPolicy non execute mount mute
Datový typ String Rozbalovací seznam
Možné hodnoty unmute (výchozí)
mute
Not configured
unmute (Výchozí)
mute

Poznámka

K dispozici ve verzi 101.85.27 Defenderu for Endpoint nebo novější.

Přestat monitorovat souborové systémy

Určuje souborové systémy, které RTP nesleduje (jsou z RTP vyloučeny). Zadané souborové systémy jsou v programu Microsoft Defender Antivirus stále skenovány při rychlých, úplných a uživatelsky definovaných kontrolách.

Když přidáte souborový systém do seznamu nesledovaných položek nebo ho z něj odeberete, Microsoft ověří, zda je souborový systém způsobilý k monitorování pomocí RTP (po odebrání ze seznamu) nebo k nesledování pomocí RTP (po přidání do seznamu).

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč unmonitoredFilesystems Nemonitorované systémy souborů
Datový typ Pole řetězců Seznam dynamických řetězců
  • Ve výchozím nastavení jsou protokolem RTP monitorovány následující systémy souborů:

    • btrfs
    • ecryptfs
    • ext2
    • ext3
    • ext4
    • fuseblk
    • jfs
    • overlay
    • ramfs
    • reiserfs
    • tmpfs
    • udf
    • vfat
    • xfs
  • Ve výchozím nastavení nejsou protokolem RTP sledovány následující systémy souborů:

    • cifs*
    • fuse
    • nfs
    • nfs4*
    • smb*

    Tyto souborové systémy nejsou ani monitorovány rychlou a úplnou kontrolou, lze je však zkontrolovat pomocí vlastních kontrol.

    * V současné době je monitorování RTP tohoto systému souborů ve verzi Preview.

Chcete-li nakonfigurovat nastavení unmonitoredFilesystems, přidejte je do oddílu antivirusEngine ve spravovaném konfiguračním souboru. Systémy souborů zahrnuté v tomto poli jsou vyloučené z monitorování ochrany v reálném čase (RTP). Pokud chcete například odebrat nfs a nfs4 z nesledovaného seznamu, aby je RTP po ověření monitoroval, aktualizujte spravovaný konfigurační soubor následujícím záznamem:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": ["cifs","fuse","smb"]
  }
}

Pokud chcete vymazat seznam nesledovaných systémů souborů tak, aby RTP monitoroval všechny podporované typy systémů souborů, nastavte unmonitoredFilesystems na prázdné pole. Tato konfigurace zajišťuje, že z monitorování ochrany v reálném čase nejsou vyloučeny žádné systémy souborů:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": []
  }
}

Konfigurace funkce výpočtu hodnoty hash souboru

Povolí nebo zakáže výpočet hodnoty hash souborů pro soubory, které kontroluje Defender for Endpoint. Povolení této funkce může ovlivnit výkon zařízení. Další informace najdete v tématu Vytvoření indikátorů pro soubory.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč enableFileHashComputation Povolení výpočtu hodnoty hash souboru
Datový typ logický Rozbalovací seznam
Možné hodnoty false (výchozí)
true
Not configured
Disabled (výchozí)
Enabled

Poznámka

K dispozici ve verzi 101.85.27 Defenderu for Endpoint nebo novější.

Konfigurace povolených hrozeb

Určuje názvy hrozeb, které defender for Endpoint neblokuje. Místo toho je těmto hrozbám povoleno spuštění.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč allowedThreats Povolené hrozby
Datový typ Pole řetězců Seznam dynamických řetězců

Konfigurace nepovolených akcí hrozeb

Omezuje akce povolené uživatelem zařízení při zjištění hrozeb. Akce zahrnuté v tomto seznamu se v uživatelském rozhraní nezobrazují.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč disallowedThreatActions Nepovolené akce hrozeb
Datový typ Pole řetězců Seznam dynamických řetězců
Možné hodnoty allow (omezuje uživatele v povolení hrozeb)
restore (omezuje uživatele v obnovení hrozeb z karantény)
allow (omezuje uživatele v povolení hrozeb)
restore (omezuje uživatele v obnovení hrozeb z karantény)

Poznámka

K dispozici ve verzi 100.83.73 Defenderu for Endpoint nebo novější.

Nastavení typu hrozby

Řízení způsobu zpracování určitých typů hrozeb

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč threatTypeSettings Nastavení typu hrozby
Datový typ Slovník (vnořená předvolba) Seznam dynamických vlastností

Popis obsahu slovníku najdete v tématu Typ hrozby a Akce, které chcete provést.

Typ hrozby

Určuje typ hrozby.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč klíč Typ hrozby
Datový typ String Rozbalovací seznam
Možné hodnoty potentially_unwanted_application
archive_bomb
potenciálně_nežádoucí_aplikace
archivní bomba

Akce, která se má provést

Určuje akci při zjištění dříve zadaných typů hrozeb. Platné hodnoty jsou:

  • Audit: Zařízení není chráněné před tímto typem hrozby, ale zaprotokoluje se záznam o hrozbě. Tato hodnota je Výchozí.
  • Blokovat: Zařízení je chráněné před tímto typem hrozby a na portálu Microsoft Defender budete upozorněni.
  • Vypnuto: Zařízení není chráněné proti tomuto typu hrozby a nic se nezaprotokoluje.
Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč Hodnota Akce, která se má provést
Datový typ String Rozbalovací seznam
Možné hodnoty audit (výchozí)
block
off
audit
block
vypnuto

Zásady sloučení nastavení typu hrozby

Určuje, jestli se má v zařízení použít nastavení typu hrozby definované uživatelem. Platné hodnoty jsou:

  • admin_only: Používejte pouze nastavení typu hrozby definované správcem. Tuto hodnotu použijte, pokud chcete uživatelům zabránit v definování vlastního nastavení typu hrozby.
  • merge: Použijte kombinaci nastavení typu hrozby definované správcem a uživatelem.
Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč threatTypeSettingsMergePolicy Sloučení nastavení typů hrozeb
Datový typ String Rozbalovací seznam
Možné hodnoty merge (výchozí)
admin_only
Not configured
merge (Výchozí)
admin_only

Poznámka

K dispozici ve verzi 100.83.73 Defenderu for Endpoint nebo novější.

Uchovávání historie kontrol antivirové ochrany (ve dnech)

Zadejte počet dnů, po který se výsledky zachovají v historii kontrol na zařízení. Staré výsledky kontroly se z historie odeberou. Staré soubory v karanténě se také odeberou z disku.

Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč scanResultsRetentionDays Uchovávání výsledků skenování
Datový typ String Přepnout přepínač a celé číslo
Možné hodnoty 90 (výchozí). Platné hodnoty jsou 1 až 180 dnů. Not configured (přepnuto na vypnuto; výchozí hodnota: 90 dnů)

Configured (zapnuto) a povolený rozsah je 1 až 180 dnů.

Poznámka

K dispozici ve verzi 101.04.76 Defenderu for Endpoint nebo novější.

Maximální počet položek v historii antivirových kontrol

Zadejte maximální počet položek, které se mají zachovat v historii kontrol. Položky zahrnují všechny kontroly na vyžádání a všechny antivirové detekce.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč scanHistoryMaximumItems Velikost historie skenování
Datový typ String Přepínací tlačítko a celé číslo
Možné hodnoty 10000 (výchozí). Povolené hodnoty jsou od 5000 položek k položkám 15000 . Nenakonfigurováno (vypnout – výchozí hodnota 10000)
Configured (zapněte) a povolený počet od 5 000 do 15 000 položek.

Poznámka

K dispozici ve verzi 101.04.76 Defenderu for Endpoint nebo novější.

Předvolby nastavení vyloučení

Poznámka

Globální vyloučení jsou k dispozici ve verzi 101.24092.0001 Defenderu for Endpoint nebo novější.

Část exclusionSettings konfiguračního profilu konfiguruje různá vyloučení pro Microsoft Defender for Endpoint pro Linux.

Popis Hodnota JSON
Klíč exclusionSettings
Datový typ Slovník (vnořená předvolba)

Popis obsahu slovníku najdete v tématech Zásady slučování, Zásady slučování vyloučení a Vyloučení.

Poznámka

  • Dříve nakonfigurovaná vyloučení antivirového softwaru v části antivirusEngine ve spravovaném formátu JSON budou dál fungovat.
  • Výjimky antiviru můžete zadat v této části nebo v části antivirusEngine). V této části byste měli přidat všechny ostatní typy vyloučení, protože exclusionSettings oddíl je navržený tak, aby centrálně hostil všechny typy vyloučení.

Zásady slučování nastavení vyloučení

Následující nastavení určuje, jak se kombinují vyloučení definovaná správcem a uživatelem definovaná.

Vylučovací zásada slučování

Určuje, jestli se mají na zařízení používat vyloučení definovaná uživatelem. Platné hodnoty jsou:

  • admin_only: Používejte pouze vyloučení definovaná správcem nakonfigurovaná zásadami Defenderu for Endpoint. Tuto hodnotu použijte, pokud chcete uživatelům zabránit v definování vlastních vyloučení.
  • merge: Použijte kombinaci vyloučení definovaných správcem a uživatelem.

Toto nastavení platí pro vyloučení všech oborů.

Popis Hodnota JSON
Klíč mergePolicy
Datový typ String
Možné hodnoty merge (výchozí)
admin_only

Poznámka

K dispozici v Defenderu for Endpoint verze září 2023 nebo novější.

Vyloučení

Entity vyloučené z kontrol. Vyloučení zadáte jako pole položek. Správci můžou zadat libovolný počet prvků v libovolném pořadí. Vyloučení zadáte pomocí úplných cest, přípon nebo názvů souborů. Pro každé vyloučení můžete zadat obor. Výchozí obor je globální.

Popis Hodnota JSON
Klíč exclusions
Datový typ Slovník (vnořená předvolba)

Slovník vyloučení obsahuje položky pro typ vyloučení, rozsah vyloučení, cestu k vyloučený obsah, typ cesty (soubor nebo adresář), příponu souboru a název procesu.

Typ vyloučení

Určuje typ obsahu vyloučeného z kontrol.

Popis Hodnota JSON
Klíč $type
Datový typ String
Možné hodnoty excludedPath
excludedFileExtension
excludedFileName

Rozsah vyloučení (volitelné)

Určuje rozsah vyloučení vyloučeného obsahu. Platné hodnoty jsou:

  • epp
  • global

Pokud ve spravované konfiguraci nezadáte obor vyloučení, použije se hodnota global .

Poznámka

Dříve nakonfigurovaná vyloučení antivirového softwaru pod antivirusEngine ve spravovaném souboru JSON nadále fungují s rozsahem epp, protože byla v oddílu antivirusEngine.

Popis Hodnota JSON
Klíč Rozsahy
Datový typ Sada řetězců
Možné hodnoty epp
global

Poznámka

Dříve použitá vyloučení pomocí (mdatp_managed.json) nebo rozhraní příkazového řádku nejsou ovlivněná. Rozsah těchto vyloučení spočívá epp v tom, že se nacházely v oddílu antivirusEngine .

Cesta k vyloučenýmu obsahu

Vylučte obsah z kontrol podle úplné cesty k souboru.

Popis Hodnota JSON
Klíč cesta
Datový typ String
Možné hodnoty platné cesty
Komentáře Platí pouze tehdy, pokud je $typeexcludedPath.
Zástupné znaky nejsou podporovány, pokud má vyloučení globální rozsah.

Typ cesty (soubor nebo adresář)

Určuje, zda vlastnost path odkazuje na soubor nebo adresář.

Poznámka

Pokud přidáte vyloučení souboru s oborem global , musí už cesta k souboru existovat.

Popis Hodnota JSON
Klíč isDirectory
Datový typ logický
Možné hodnoty false (výchozí)
true
Komentáře Platí pouze tehdy, když je $typeexcludedPath.
Zástupné znaky se nepodporují, pokud má vyloučení globální rozsah.

Přípona souboru vyloučená ze skenování

Vylučte obsah ze skenování na základě přípony souboru.

Popis Hodnota JSON
Klíč přípona
Datový typ String
Možné hodnoty platné přípony souborů
Komentáře Platí pouze v případě , že je $typevyloučenoFileExtension.
Nepodporuje se, pokud má vyloučení globální rozsah.

Proces vyloučený ze skenování

Vylučte ze skenování veškerou aktivitu souborů prováděnou procesem. Platné hodnoty jsou:

  • Název procesu. Například: cat.
  • Úplná cesta. Například: /bin/cat.
Popis Hodnota JSON
Klíč Jméno
Datový typ Řetězec
Možné hodnoty libovolný řetězec
Komentáře Platí pouze tehdy, pokud je $typeexcludedFileName.
Zástupné znaky a názvy procesů se nepodporují, pokud má vyloučení globální působnost.
Musíte zadat úplnou cestu.

Pokročilé možnosti skenování

Pokud chcete povolit některé pokročilé funkce kontroly, můžete nakonfigurovat následující nastavení.

Důležité

Povolení těchto funkcí může ovlivnit výkon zařízení. Doporučili jsme výchozí hodnoty, pokud podpora Microsoftu nedoporučí jinak.

Konfigurace skenování událostí změny oprávnění souborů

Určuje, jestli Defender for Endpoint kontroluje soubory, když se jejich oprávnění změnila, aby nastavil spuštěné bity.

Poznámka

Toto nastavení má smysl jenom v případě, že enableFilePermissionEvents je povolené. Další informace naleznete v tématu Konfigurace monitorování událostí oprávnění k úpravě souborů.

Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč scanFileModifyPermissions Není k dispozici
Datový typ logický Není k dispozici
Možné hodnoty false (výchozí)
true
Není k dispozici

Poznámka

K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.

Nakonfigurujte skenování událostí změny vlastnictví souborů

Určuje, jestli Defender for Endpoint kontroluje soubory se změněným vlastnictvím.

Poznámka

Toto nastavení má smysl jenom v případě, že enableFileOwnershipEvents je povolené. Další informace naleznete v tématu Konfigurace monitorování událostí změny vlastnictví souboru.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč scanFileModifyOwnership Není k dispozici
Datový typ logický Není k dispozici
Možné hodnoty false (výchozí)
true
Není k dispozici

Poznámka

K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.

Nakonfigurujte skenování událostí raw socketů

Určuje, jestli Defender for Endpoint skenuje události síťových socketů. Příklady:

  • Vytváření surových socketů / paketových socketů
  • Nastavení voleb socketu.

Poznámka

Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč scanNetworkSocketEvent Není k dispozici
Datový typ logický Není k dispozici
Možné hodnoty false (výchozí)
true
Není k dispozici

Poznámka

K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.

Předvolby plánované kontroly (verze Preview)

Část scheduledScan konfiguračního profilu konfiguruje předdefinované naplánované antivirové kontroly. Pokud chcete povolit naplánované kontroly, nastavte antivirusEngine.scheduledScan na "enabled".

Poznámka

K dispozici ve verzi 101.26032.0000 Defenderu for Endpoint nebo novější.

Popis Hodnota JSON
Klíč scheduledScan
Datový typ Slovník (vnořená předvolba)

Popis obsahu naplánovaného slovníku prohledávání naleznete v tématu Povolení plánovaných kontrol, konfigurace týdenní kontroly, konfigurace denní kontroly a rozšířené nastavení naplánované kontroly.

Úplné podrobnosti o plánované konfiguraci kontroly, včetně použití zásad správy nastavení zabezpečení a příkazového řádku, najdete v tématu Plánování antivirových kontrol na Linux (Preview).

Povolení naplánovaných kontrol

Určuje, jestli jsou povolené naplánované kontroly.

Popis Hodnota JSON
Klíč antivirusEngine.scheduledScan
Datový typ Řetězec
Možné hodnoty disabled (výchozí)
enabled

Konfigurace týdenního skenování

Nakonfiguruje týdenní kontrolu s konkrétním dnem, časem a typem kontroly.

Popis Hodnota JSON
Klíč weeklyConfiguration
Datový typ Slovník (vnořená předvolba)
Den v týdnu

Určuje, ve který den probíhá týdenní kontrola.

Popis Hodnota JSON
Klíč dayOfWeek
Datový typ Celé číslo
Možné hodnoty 0 (zakázáno, výchozí)
17 (neděle–sobota)
8 (každý den)
Typ skenování (týdenní)

Určuje typ skenování pro týdenní skenování.

Popis Hodnota JSON
Klíč scanType
Datový typ Řetězec
Možné hodnoty quick (výchozí)
full
Denní doba (týdně)

Určuje, kdy se spustí týdenní kontrola. Hodnota je v minutách od půlnoci (místního času).

Popis Hodnota JSON
Klíč timeOfDay
Datový typ Celé číslo
Možné hodnoty 01440. Výchozí hodnota: 120 (2:00)

Nastavení denní kontroly

Každý den konfiguruje denní rychlou kontrolu v určitou dobu.

Popis Hodnota JSON
Klíč dailyConfiguration
Datový typ Slovník (vnořená předvolba)
Denní doba (denně)

Určuje, kdy se provádí denní rychlá kontrola. Hodnota je v minutách od půlnoci (místního času).

Popis Hodnota JSON
Klíč timeOfDay
Datový typ Celé číslo
Možné hodnoty 01440. Výchozí: 0
Interval

Spouští rychlou kontrolu každých N hodin (plánování na základě intervalů).

Popis Hodnota JSON
Klíč interval
Datový typ Celé číslo
Možné hodnoty Celé číslo (hodiny) 0 = zakázáno (výchozí)

Poznámka

interval a timeOfDay (denní) jsou nezávislá nastavení. Pokud jsou nakonfigurované obě možnosti, vytvářejí samostatné plány rychlých kontrol a můžou vést k několika kontrolám za den.

Upřesňující nastavení naplánované kontroly

Následující nastavení umožňují doladit, jak se naplánované kontroly spouštějí.

Spustit kontrolu při nečinnosti

Zpožďuje kontrolu, dokud nebude systém nečinný.

Popis Hodnota JSON
Klíč runScanWhenIdle
Datový typ logický
Možné hodnoty false (výchozí)
true
Naplánovaná kontrola s nízkou prioritou

Spouští kontroly se sníženou prioritou procesoru.

Popis Hodnota JSON
Klíč lowPriorityScheduledScan
Datový typ logický
Možné hodnoty false (výchozí)
true
Kontrola aktualizace definic

Před zahájením kontroly zkontroluje nejnovější aktualizace bezpečnostních informací.

Popis Hodnota JSON
Klíč checkForDefinitionsUpdate
Datový typ logický
Možné hodnoty false (výchozí)
true
Ignorovat vyloučení

Spouští kontroly, aniž by respektoval nakonfigurovaná vyloučení.

Popis Hodnota JSON
Klíč ignoreExclusions
Datový typ logický
Možné hodnoty false (výchozí)
true
Náhodně určit čas zahájení skenování

Randomizuje čas zahájení kontroly v definovaném okně (v hodinách), aby se zabránilo souběžným kontrolám na více zařízeních.

Popis Hodnota JSON
Klíč randomizeScanStartTime
Datový typ Celé číslo
Možné hodnoty 023. Výchozí: 0 (bez randomizace)

Konfigurace předvoleb ochrany doručované do cloudu

Položka cloudService v konfiguračním profilu konfiguruje funkci cloudové ochrany.

Poznámka

Cloudová ochrana se dá použít u všech nastavení úrovně vynucení (real_time, on_demandnebo passive).

Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč cloudService Předvolby ochrany poskytované cloudem
Datový typ Slovník (vnořená předvolba) Sbalená část

Popis obsahu slovníku a nastavení zásad najdete v následujících pododdílech.

Povolte nebo zakažte ochranu poskytovanou z cloudu

Určete, jestli je na zařízení povolená cloudová ochrana. Pokud chcete zlepšit zabezpečení, doporučujeme nechat tuto funkci zapnutou.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč enabled Povolte ochranu poskytovanou cloudem
Datový typ logický Rozbalovací seznam
Možné hodnoty true (výchozí)
false
Nenakonfigurováno
Zakázáno
Povoleno (výchozí)

Úroveň shromažďování diagnostických dat

Zadejte úroveň diagnostických informací odesílaných do Microsoftu. Další informace najdete v tématu Ochrana osobních údajů pro Microsoft Defender for Endpoint na Linux.

Diagnostická data se používají k udržování defenderu for Endpoint v zabezpečeném a aktualizovaném stavu, ke zjišťování, diagnostice a řešení problémů a k vylepšování produktů.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč diagnosticLevel Úroveň shromažďování diagnostických dat
Datový typ String Rozbalovací seznam
Možné hodnoty optional
required (výchozí)
Not configured
optional (Výchozí)
required

Konfigurace úrovně cloudového bloku

Určete agresivitu Defenderu for Endpoint při blokování a kontrole podezřelých souborů. Platné hodnoty jsou:

  • Normální (normal): Hodnota je výchozí.
  • Střední (moderate): Poskytujte verdikty pouze pro detekce s vysokou mírou jistoty.
  • Vysoká (high): Agresivně blokovat neznámé soubory při optimalizaci výkonu. Tato hodnota s větší pravděpodobností blokuje neškodné soubory.
  • Vysoké plus (high_plus): Agresivně blokovat neznámé soubory a používat dodatečná ochranná opatření. Tato hodnota může mít vliv na výkon klientského zařízení.
  • Nulová tolerance (zero_tolerance): Blokovat všechny neznámé programy.

Pokud je toto nastavení zapnuté, je Defender for Endpoint při identifikaci podezřelých souborů, které se mají blokovat a kontrolovat, agresivnější. V opačném případě je méně agresivní, a proto blokuje a skenuje s menší frekvencí.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč cloudBlockLevel Konfigurace úrovně cloudového bloku
Datový typ String Rozbalovací seznam
Možné hodnoty normal (výchozí)
moderate
high
high_plus
zero_tolerance
Not configured
Normal (výchozí)
Moderate
High
High_Plus
Zero_Tolerance

Poznámka

K dispozici ve verzi 101.56.62 Defenderu for Endpoint nebo novější.

Povolení nebo zakázání automatického odesílání vzorků

Určuje, jestli se microsoftu odesílají podezřelé vzorky (pravděpodobně budou obsahovat hrozby). Platné hodnoty jsou:

  • Žádné: Microsoftu se neposílají žádné podezřelé vzorky.
  • Bezpečné: Automaticky se odesílají jenom podezřelé vzorky, které neobsahují osobní údaje. Tato hodnota je výchozí.
  • Vše: Microsoftu se odesílají všechny podezřelé vzorky.
Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč automaticSampleSubmissionConsent Povolení automatického odesílání vzorků
Datový typ String Rozbalovací seznam
Možné hodnoty none
safe (výchozí)
all
Not configured
None
Safe (Výchozí)
All

Povolení nebo zakázání automatických aktualizací bezpečnostních informací

Určuje, jestli se aktualizace bezpečnostních funkcí instalují automaticky.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč automaticDefinitionUpdateEnabled Automatické aktualizace bezpečnostních informací
Datový typ logický Rozbalovací seznam
Možné hodnoty true (výchozí)
false
Not configured
Disabled
Enabled (Výchozí)

V závislosti na úrovni vynucení se automatické aktualizace bezpečnostních informací instalují odlišně. V režimu RTP se aktualizace instalují pravidelně. V pasivním režimu nebo režimu na vyžádání se aktualizace instalují před každou kontrolou.

Konfigurace pokročilých volitelných funkcí

Následující nastavení použijte k povolení některých pokročilých volitelných funkcí.

Důležité

Povolení těchto funkcí může ovlivnit výkon zařízení. Pokud podpora Microsoftu nedoporučují jinak, doporučujeme výchozí hodnoty.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč Funkce Není dostupný
Datový typ Slovník (vnořená předvolba) Není k dispozici

Popis obsahu slovníku naleznete v části funkce Načtení modulu, funkce Opravit infikovaný soubor a Doplňkové konfigurace senzorů.

Funkce načítání modulů

Určuje, jestli se monitorují události načtení modulu (události otevření souboru ve sdílených knihovnách).

Poznámka

Toto nastavení má smysl jenom v případě, že je povolené monitorování chování.

Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč moduleLoad Není dostupný
Datový typ Řetězec Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.68.80 Defenderu for Endpoint nebo novější.

Funkce Remediate Infected File (Napravit nakažený soubor)

Určuje, jestli jsou nakažené procesy, které otevírají nebo načítají nakažené soubory, napraveny v režimu RTP.

Poznámka

Tyto procesy se nezobrazují v seznamu hrozeb, protože nejsou škodlivé. Procesy THe jsou ukončeny pouze proto, že načetly soubor hrozby v paměti.

Popis Hodnota JSON Hodnota portálu Defender
Klíč Dezinfikovat infikovaný soubor Není dostupný
Datový typ String Není k dispozici
Možné hodnoty vypnuto (výchozí)
Povoleno
Není k dispozici

Poznámka

K dispozici ve verzi 101.24122.0001 Defenderu for Endpoint nebo novější.

Konfigurace doplňkových nastavení snímačů

Pomocí následujících nastavení nakonfigurujte některé pokročilé doplňkové funkce senzoru.

Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč supplementarySensorConfigurations Není dostupný
Datový typ Slovník (vnořená předvolba) Není k dispozici

Popis obsahu slovníku najdete v tématech Konfigurace monitorování událostí změny oprávnění souborů, Konfigurace monitorování událostí změny vlastnictví souborů, Konfigurace monitorování událostí nezpracovaných socketů a Hlášení podezřelých antivirových událostí do EDR.

Konfigurace monitorování událostí oprávnění k úpravě souborů

Určuje, jestli se monitorují události oprávnění pro úpravu souboru (chmod).

Poznámka

Když je tato funkce povolená, Defender for Endpoint monitoruje změny spuštěných bitů souborů, ale neskenuje tyto události. Další informace najdete v části Pokročilé funkce skenování.

Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč enableFilePermissionEvents Není dostupný
Datový typ String Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.

Nakonfigurujte monitorování událostí změny vlastnictví souborů

Určuje, zda jsou monitorovány události změny vlastnictví souboru (chown).

Poznámka

Když je tato funkce povolená, Defender for Endpoint monitoruje změny vlastnictví souborů, ale tyto události neskenuje. Další informace najdete v části Pokročilé funkce skenování.

Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč enableFileOwnershipEvents Není dostupný
Datový typ String Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.

Konfigurovat monitorování událostí raw socketů

Určuje, zda jsou monitorovány události síťových socketů související s vytvořením raw socketů či packet socketů nebo s nastavením volby socketu.

Poznámka

  • Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.
  • Pokud je tato funkce povolená, Defender for Endpoint monitoruje tyto události soketů sítě, ale neskenuje tyto události. Další informace najdete v části Rozšířené funkce kontroly .
Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč enableRawSocketEvent Není dostupný
Datový typ String Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.|

Nakonfigurujte monitorování událostí zavaděče

Určuje, zda se události zavaděče monitorují a skenují.

Poznámka

Toto nastavení má smysl jenom v případě, že je povolené monitorování chování.

Popis Hodnota JSON Hodnota portálu Microsoft Defender
Klíč enableBootLoaderCalls Není dostupný
Datový typ String Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.68.80 Defenderu for Endpoint nebo novější.

Konfigurace monitorování událostí ptrace

Určuje, zda jsou události ptrace monitorovány a skenovány.

Poznámka

Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč enableProcessCalls Není dostupný
Datový typ String Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.68.80 Defenderu for Endpoint nebo novější.

Konfigurace monitorování událostí pseudofs

Určuje, zda jsou události pseudofs monitorovány a skenovány.

Poznámka

Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč enablePseudofsCalls Není dostupný
Datový typ String Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.68.80 Defenderu for Endpoint nebo novější.

Konfigurace monitorování událostí načtení modulu pomocí eBPF

Určuje, zda jsou události načítání modulů monitorovány pomocí eBPF a skenovány.

Poznámka

Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč enableEbpfModuleLoadEvents Není dostupný
Datový typ Řetězec Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.68.80 Defenderu for Endpoint nebo novější.

Konfigurace monitorování otevřených událostí z konkrétních systémů souborů pomocí eBPF

Určuje, zda jsou události open z procfs monitorovány pomocí eBPF.

Poznámka

Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.

Popis Hodnota JSON Přínos portálu Microsoft Defender
Klíč enableOtherFsOpenEvents Není dostupný
Datový typ String Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.24072.0001 Defenderu for Endpoint nebo novější.

Konfigurace rozšíření zdroje událostí pomocí eBPF

Určuje, jestli se události ve zdroji v eBPF obohacují o metadata.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč enableEbpfSourceEnrichment Není dostupný
Datový typ Řetězec Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.24072.0001 Defenderu for Endpoint nebo novější.

Povolit mezipaměť antivirového modulu

Určuje, jestli se metadata událostí kontrolovaných antivirovým modulem ukládají do mezipaměti.

Popis Hodnota JSON Hodnota na portálu Microsoft Defender
Klíč enableAntivirusEngineCache Není dostupný
Datový typ String Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.24072.0001 Defenderu for Endpoint nebo novější.

Hlášení podezřelých antivirových událostí do EDR

Určuje, jestli mají být podezřelé události z antivirové ochrany hlášeny do EDR.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč sendLowfiEvents Není dostupný
Datový typ String Není k dispozici
Možné hodnoty disabled (výchozí)
enabled
Není k dispozici

Poznámka

K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.

Konfigurace nastavení ochrany sítě

Poznámka

  • V současné době je tato funkce ve verzi Preview.
  • Tato nastavení jsou smysluplná jenom v případech, kdy je zapnutá ochrana sítě. Další informace najdete v tématu Zapnutí ochrany sítě pro Linux.

Pomocí následujících nastavení můžete nakonfigurovat pokročilé funkce kontroly ochrany sítě, které řídí provoz kontrolovaný ochranou sítě.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč networkProtection Ochrana sítě
Datový typ Slovník (vnořená předvolba) Sbalená část

Popis obsahu slovníku najdete v tématu Úroveň vynucení a Konfigurace kontroly PROTOKOLU ICMP.

Úroveň vynucení

Pomocí tohoto nastavení můžete řídit, jak se v zařízení vynucuje ochrana sítě.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč enforcementLevel Úroveň vynucení
Datový typ String Rozbalovací seznam
Možné hodnoty disabled (výchozí)
audit
block
Not configured
disabled (výchozí)
audit
block

Konfigurace kontroly PROTOKOLU ICMP

Určuje, jestli se monitorují a kontrolují události PROTOKOLU ICMP.

Poznámka

Tato funkce je použitelná jenom v případě, že je povolené monitorování chování.

Popis Hodnota JSON hodnota portálu Microsoft Defender
Klíč disableIcmpInspection Není dostupný
Datový typ logický Není k dispozici
Možné hodnoty true (výchozí)
false
Není k dispozici

Poznámka

K dispozici ve verzi 101.23062.0010 Defenderu for Endpoint nebo novější.

Přidání ID značky nebo skupiny do konfiguračního profilu

Při prvním spuštění příkazu mdatp health jsou hodnoty ID tagu a skupiny prázdné. Pokud chcete do souboru přidat id značky mdatp_managed.json nebo skupiny, postupujte takto:

Upozornění

Před úpravou souboru se ujistěte, že na konec bloku cloudService přidáte čárku za uzavírací složenou závorku a zachováte dvě uzavírací složené závorky uvedené v příkladu. Jediný podporovaný název klíče pro tagy je GROUP. Neplatné formátování JSON přeruší konfiguraci.

  1. Otevřete konfigurační profil z cesty /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

  2. cloudService V bloku v dolní části souboru přidejte požadovanou značku nebo ID skupiny na konec koncové složené závorky pro cloudService blok, jak je znázorněno v následujícím příkladu.

    },
    "cloudService": {
     "enabled": true,
     "diagnosticLevel": "optional",
     "automaticSampleSubmissionConsent": "safe",
     "automaticDefinitionUpdateEnabled": true,
     "proxy": "http://proxy.server:port/"
    },
    "edr": {
    "groupIds":"GroupIdExample",
    "tags": [
             {
             "key": "GROUP",
             "value": "Tag"
             }
           ]
       }
    }
    

    Poznámka

    • Za uzavírací složenou závorku na konci bloku cloudService přidejte čárku.
    • Ověřte, že po přidání bloků tags nebo groupIds jsou uvedeny dvě uzavírací složené závorky, jak je znázorněno v příkladu.
    • V současné době je GROUP jediným podporovaným názvem klíče pro tagy.

Ověření konfiguračního profilu

Před nasazením konfiguračního profilu ověřte, že je spravovaný soubor JSON správně naformátovaný, a ověřte, že Defender pro koncový bod použije nastavení podle očekávání.

Ověření spravovaného souboru JSON

Konfigurační profil musí být platný soubor ve formátu JSON. Před nasazením profilu ověřte správnost syntaxe JSON a soubor je možné analyzovat bez chyb. Pro toto ověření je k dispozici mnoho nástrojů. Následující příkaz například pomocí modulu Python json.tool zkontroluje platnou syntaxi JSON a pro kontrolu vypíše její obsah. Spusťte tento příkaz, pokud jste na svém zařízení nainstalovali python :

python -m json.tool mdatp_managed.json

Pokud je soubor správně naformátovaný, příkaz vrátí ukončovací kód 0. V opačném případě se zobrazí chyby a příkaz vrátí ukončovací kód 1.

Ověření, že soubor mdatp_managed.json funguje podle očekávání

Chcete-li ověřit, že vaše /etc/opt/microsoft/mdatp/managed/mdatp_managed.json funguje správně, měli byste vedle těchto nastavení vidět [managed]:

  • cloud_enabled
  • cloud_automatic_sample_submission_consent
  • passive_mode_enabled
  • real_time_protection_enabled
  • automatic_definition_update_enabled

Tip

U většiny konfigurací v nástroji mdatp_managed.json není nutné restartovat démona mdatp. Následující konfigurace vyžadují restartování démona, aby se projevilo:

  • cloud-diagnostic
  • log-rotation-parameters

Nasazení konfiguračního profilu

Po vytvoření konfiguračního profilu pro vaši organizaci ho můžete nasadit pomocí aktuálních nástrojů pro správu. Defender for Endpoint na Linux přečte spravovanou konfiguraci z /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.