Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Výjimky z izolace umožňují vyloučit konkrétní procesy, IP adresy nebo služby ze síťové izolace použitím akce odpovědi selektivní izolace na zařízeních.
Izolace sítě v Microsoft Defender for Endpoint omezuje komunikaci ohroženého zařízení, aby se zabránilo šíření hrozeb. Některé důležité služby, jako jsou nástroje pro správu nebo řešení zabezpečení, ale možná budou muset zůstat funkční.
Vyloučení izolace umožňují určeným procesům nebo koncovým bodům obejít omezení izolace sítě a zajistit, aby základní funkce (například vzdálená náprava nebo monitorování) pokračovaly a současně omezují širší ohrožení sítě.
Předpoklady
Před použitím vyloučení izolace se ujistěte, že jsou splněny následující požadavky:
- Vyloučení izolace musí být povolené.
- Povolení výjimky z izolace vyžaduje oprávnění „Správa zabezpečení“ nebo „Spravovat nastavení zabezpečení“ nebo vyšší úroveň oprávnění.
Podporované operační systémy
Vyloučení izolace je podporováno v následujících operačních systémech:
- Vyloučení izolace je dostupné pro Windows 11, Windows 10 verze 1703 nebo novější, Windows Server 2016 a novější, Windows Server 2012 R2, macOS a Azure Stack OS HCI verze 23H2 a novější.
Warning
Jakékoli vyloučení oslabuje izolaci zařízení a zvyšuje bezpečnostní rizika. Pokud chcete minimalizovat riziko, nakonfigurujte vyloučení pouze v případě, že je to nezbytně nutné..
Pravidelně kontrolujte a aktualizujte vyloučení, aby byla v souladu se zásadami zabezpečení.
Režimy izolace
Existují dva režimy izolace: úplná izolace a selektivní izolace.
Úplná izolace: V režimu úplné izolace je zařízení zcela izolované od sítě a nejsou povoleny žádné výjimky. Veškerý provoz je blokovaný, s výjimkou nezbytné komunikace s agentem Defenderu. Vyloučení se nepoužívají v režimu úplné izolace.
Režim úplné izolace je nejbezpečnější možností, která je vhodná pro scénáře, kdy je nutná vysoká úroveň izolace. Další informace o režimu úplné izolace najdete v tématu Izolace zařízení od sítě.
Selektivní izolace: Režim selektivní izolace umožňuje správcům použít vyloučení, aby zajistili, že kritické nástroje a síťová komunikace budou i nadále fungovat, a přitom zachovat izolovaný stav zařízení.
Jak používat výjimku z izolace
Existují dva kroky použití vyloučení izolace: definování pravidel vyloučení izolace a použití vyloučení izolace na zařízení.
Note
Jakmile je funkce vyloučení izolace povolená, dříve vložená vyloučení pro Microsoft Teams, Outlook a Skype už neplatí a seznam vyloučení začíná na všech platformách prázdný. Pokud Aplikace Microsoft Teams, Outlook a Skype stále vyžadují přístup během izolace, musíte pro ně ručně definovat nová pravidla vyloučení.
Skype byl označen jako zastaralý a už není zahrnut do žádných výchozích vyloučení.
Krok 1: Definování globálních vyloučení v nastavení
Pokud chcete definovat pravidla vyloučení globální izolace, proveďte následující kroky:
Na portálu Microsoft Defender přejděte na Nastavení>Koncové body>Pokročilé funkce>Pravidla vyloučení izolace.
Vyberte příslušnou kartu operačního systému (pravidla Windows nebo pravidla pro Mac).
Výběr + přidat pravidlo vyloučení
Zobrazí se dialogové okno Přidat nové pravidlo vyloučení :
Vyplňte parametry vyloučení izolace. Červené hvězdičky označují požadované parametry. Parametry a jejich platné hodnoty jsou:
Název pravidla: Zadejte název pravidla.
Popis pravidla: Popis účelu pravidla
Cesta procesu (pouze pro Windows): Cesta ke spustitelnému souboru označuje jeho umístění na koncovém zařízení. Můžete definovat jeden spustitelný soubor, který se má použít v každém pravidlu.
Příklady:
C:\Windows\System\Notepad.exe%WINDIR%\Notepad.exe
Poznámky:
- Spustitelný soubor musí existovat při použití izolace, jinak se pravidlo vyloučení ignoruje.
- Vyloučení se nevztahuje na žádné podřízené procesy vytvořené zadaným procesem.
Název služby (jenom Windows): Windows krátké názvy služby se dají použít v případech, kdy chcete vyloučit službu (ne aplikaci), která odesílá nebo přijímá provoz. Krátké názvy služeb se dají načíst spuštěním příkazu Get-Service z PowerShellu. Můžete definovat jednu službu, která se má použít v každém pravidlu.
Příklad: termservice
Název rodiny balíčků (jenom Windows): Název rodiny balíčků (PFN) je jedinečný identifikátor přiřazený k balíčkům Windows aplikací. Formát PFN se řídí touto strukturou:
<Name>_<PublisherId>.Názvy rodin balíčků je možné načíst spuštěním příkazu Get-AppxPackage z PowerShellu. Pokud například chcete získat nový PFN aplikace Microsoft Teams, spusťte příkaz
Get-AppxPackage MSTeams, a vyhledejte hodnotu vlastnosti PackageFamilyName.Podporováno v:
- Windows 11 verze 22H2 nebo novější (verze 23H2 vyžaduje KB5050092)
- Windows 10, verze 22H2 nebo novější (vyžaduje KB5050081)
- Windows Server 2025 nebo novější
- Windows Server verze 23H2 nebo novější
- Azure Stack OS HCI verze 23H2 nebo novější
Směr: Směr připojení (Příchozí/Odchozí). Příklady:
- Odchozí připojení: Pokud zařízení inicializuje připojení, například připojení HTTPS ke vzdálenému back-endovému serveru, definujte pouze odchozí pravidlo. Příklad: Zařízení odešle požadavek na adresu 1.1.1.1 (odchozí). V takovém případě není potřeba žádné příchozí pravidlo, protože odpověď ze serveru se automaticky přijme jako součást připojení.
- Příchozí připojení: Pokud zařízení naslouchá příchozím spojením, definujte pravidlo pro příchozí komunikaci.
Vzdálená IP adresa: IP adresa (nebo IP adresy), se kterou je povolená komunikace, když je zařízení izolované od sítě.
Podporované formáty IP adres:
- IPv4/IPv6, s volitelným zápisem CIDR
- Čárkami oddělený seznam platných IP adres
Pro každé pravidlo je možné definovat až 20 IP adres.
Platné příklady vstupu:
- Jedna IP adresa:
1.1.1.1 - IpV6 adresa:
2001:db8:85a3::8a2e:370:7334 - IP adresa s notací CIDR (IPv4 nebo IPv6):
1.1.1.1/24. Tento příklad definuje rozsah IP adres. V tomto případě zahrnuje všechny IP adresy od 1.1.1.0 do 1.1.1.255. Parametr /24 představuje masku podsítě, která určuje, že prvních 24 bitů adresy je pevných a zbývajících 8 bitů definuje rozsah adres.
Uložte a použijte změny.
Pravidla globálního vyloučení izolace, která definujete na portálu, platí vždy, když je pro zařízení povolená selektivní izolace.
Krok 2: Použití selektivní izolace u konkrétního zařízení
Na portálu přejděte na stránku zařízení.
Vyberte Izolovat zařízení a zvolte Selektivní izolace.
Zaškrtněte políčko Použití vyloučení izolace k povolení konkrétní komunikace, když je zařízení izolované , a zadejte komentář.
Vyberte Potvrdit.
Vyloučení použitá pro konkrétní zařízení je možné zobrazit v historii Centra akcí.
Použití selektivní izolace prostřednictvím rozhraní API
Alternativně můžete použít selektivní izolaci prostřednictvím rozhraní API. Provedete to tak, že nastavíte parametr IsolationType na Selektivní. Další informace najdete v tématu Izolace rozhraní API počítače.
Logika vyloučení
Vyloučení izolace se vyhodnocují podle následující logiky:
- Všechna pravidla, která odpovídají, se použijí.
- V rámci jednoho pravidla podmínky používají logiku AND (musí se shodovat všechny podmínky).
- Nedefinované podmínky v pravidlu se považují za "any" (to znamená, že pro daný parametr nejsou neomezené).
Například pokud jsou definována následující pravidla:
Rule 1:
Process path = c:\example.exe
Remote IP = 1.1.1.1
Direction = Outbound
Rule 2:
Process path = c:\example_2.exe
Direction = Outbound
Rule 3:
Remote IP = 18.18.18.18
Direction = Inbound
- example.exe může iniciovat pouze síťová připojení ke vzdálené IP adrese 1.1.1.1.
- example_2.exe může iniciovat síťová připojení ke každé IP adrese.
- Zařízení může přijímat příchozí připojení z IP adresy 18.18.18.18.
Úvahy a omezení
Změny pravidel vyloučení mají vliv jenom na nové žádosti o izolaci. Zařízení, která už byla izolovaná, zůstávají s vyloučeními, která byla definována při jejich použití. Pokud chcete použít aktualizovaná pravidla vyloučení na izolovaná zařízení, uvolněte tato zařízení z izolace a pak je znovu uvolněte.
Zachování stávajících výjimek beze změny u již izolovaných zařízení zajišťuje, aby pravidla izolace zůstala neměnná po celou dobu trvání probíhající izolace.