Ochrana konfigurace v Microsoft Defender for Endpoint

Important

Funkce popsané v tomto článku jsou aktuálně ve verzi Preview, nejsou dostupné ve všech organizacích a můžou se změnit.

Ochrana konfigurace je model vynucování konfigurace, který činí cloudově spravovanou politiku jediným zdrojem pravdy pro nastavení antiviru Microsoft Defender. Když je zapnuta konfigurační ochrana, mají přednost politiky Intune a Microsoft Defender for Endpoint. Zařízení ignoruje nastavení ze skupinové politiky, skripty, Microsoft Configuration Manager a změny lokálního administrátora.

Ochrana konfigurace eliminuje posun konfigurace a konflikty politik tím, že rozšiřuje vynucování ve stylu ochrany proti manipulaci na celou konfigurační plochu Defender Antivir.

Ochrana proti manipulaci a ochrana konfigurace jsou doplňující, ale odlišné schopnosti:

funkce Ochrana před falšováním Ochrana konfigurace
Scope Malá pevná sada bezpečnostních nastavení (~10-13 nastavení) Celá oblast konfigurace antiviru Defender
Zdrojový kód konfigurace Pouze výchozí nastavení definované Microsoft Organizačně definovaná cloudová politika (Intune/Defender for Endpoint)
Přizpůsobení Žádné úpravy Plná kontrola řízená politikou
Vymáhání Zabraňuje deaktivaci kritických ochran Přepíše všechny jiné než cloudové konfigurační kanály

Ochrana konfigurace je rozšířená forma ochrany proti manipulaci, která umožňuje řízení celé konfigurace Microsoft Defender Antivirus na základě zásad.

Note

Ačkoli lze ochranu proti manipulaci a ochranu konfigurace technicky zapnout současně, doporučujeme, aby si vaše organizace zvolila jednu z těchto možností.

Prerequisites

  • Zařízení musí být onboardována do Microsoft Defender for Endpoint.
  • Zařízení musí být spravována prostřednictvím správy bezpečnostních nastavení Microsoft Intune nebo Defender for Endpoint.
  • Zařízení musí používat Windows 10, Windows 11, Windows Server 2019, Windows Server 2022 nebo Windows Server 2025.
  • Zařízení musí mít Microsoft Defender for Endpoint EDR Sensor ve verzi novější než 10.8804 (září 2025).
  • Zařízení musí používat platformu Microsoft Defender Antivirus verze 4.18.26060.3004 nebo novější (červen 2026).

Ochrana konfigurace momentálně nepodporuje:

  • Prostředí pro spolusprávu (Správce konfigurace + Intune).
  • prostředí GCC High

Co ochrana konfigurace pokrývá

V současnosti ochrana konfigurace poskytuje ochranu a vynucování nastavení antiviru Microsoft Defender, včetně:

  • Konfigurace antiviru (nastavení skenování, vyloučení, aktualizace)
  • Zásady omezení prostoru pro útok (ASR)
  • Defender Configuration Service Provider (CSP) a rozhraní zásad Policy CSP (široká sada ovládacích prvků souvisejících s antivirem)
  • Chování lokálního slučování administrátorů

V současnosti ochrana konfigurace nepokrývá:

  • Microsoft Defender Řízení zařízení
  • Nastavení detekce a reakce koncových zařízení (EDR)
  • Nastavení operačního systému Windows (například firewall)

Jak funguje vynucování ochrany konfigurace

Ochrana konfigurace vynucuje cloudově spravovanou politiku prostřednictvím tří mechanismů:

  • Vynucování na základě jednoho zdroje: Když je zapnuta ochrana konfigurace, platí následující pravidla vynucování:

    • Pro nastavení programu Defender Antivirus se uplatňují pouze zásady Intune a Defender for Endpoint.
    • Změny v objektu zásad skupiny (GPO), ve skriptech, v Správce konfiguraceu a v místním správci se ignorují.
    • Microsoft Defender Antivirus ve výchozím nastavení nerespektuje lokální vyloučení. Organizace mohou povolit lokální vyloučení antiviru definovaná administrátorem tím, že povolí sloučení lokálních administrátorů prostřednictvím politiky Defender nebo Intune. Když je povoleno sloučení lokálních administrátorů, lze lokálně definované antivirové vyloučení sloučit s centrálně spravovanými výlukami. Lokálně definované vyloučení pro snížení povrchu útoku (ASR) nejsou v současnosti respektovány, ani když je povoleno sloučení lokálních administrátorů.
  • Bezpečné výchozí nastavení: Pokud není nastavení explicitně nastaveno v politice, ochrana konfigurace aplikuje výchozí nastavení definovaná Microsoft. Toto chování zajišťuje, že zařízení udržují silnou bezpečnostní úroveň i tehdy, když správci nenastavili všechna dostupná nastavení.

  • Řešení konfliktů: Ochrana konfigurace používá hodnotový model priorit namísto modelu „poslední zápis vyhrává“:

    • On má přednost před Off. Pokud jedna politika nastaví ochranu konfigurace na Zapnuto a jiná na Vypnuto, funkce zůstává na zařízení zapnutá.
    • Pokud více zásad přiřadí různé hodnoty, je nahlášen konflikt, ale hodnota Zapnuto se stále vynucuje.
    • Pokud více politik přiřadí stejnou hodnotu, výsledkem je úspěch bez konfliktu.

    Important

    Nenastavené neznamená vypnuté. Pro deaktivaci funkce explicitně nasadte politiku, která nastaví ochranu konfigurace na Vypnuto.

Povolit ochranu konfigurace

Ochranu konfigurace můžete povolit buď přes správu bezpečnostních nastavení Microsoft Intune, nebo Microsoft Defender for Endpoint.

Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.

Ochrana konfigurace se konfiguruje prostřednictvím stejné zásady jako ochrana proti neoprávněným změnám. V profilu Zabezpečení systému Windows Experience Intune přejmenuje nastavení ochrany proti manipulaci na Configuration Protection (Device), když je dostupná ochrana konfigurace. Nelze zapnout ochranu konfigurace přes katalog nastavení ani šablonu Device Control v1 (DCv1).

Protože ochrana konfigurace a ochrana proti manipulaci používají stejné nastavení politiky, nastavení Ochrana konfigurace (zapnuto) nahrazuje hodnotu ochrany proti neoprávněnému řízení na daném zařízení. Nenasazujete oddělené politiky ochrany proti neoprávněnému zásahu a ochrany konfigurace pro stejné nastavení. Pro migraci existujících politik ochrany proti manipulaci (DCv1) do ochrany konfigurace vytvořte politiku Zabezpečení systému Windows Experience s ochranou konfigurace (zapnuto) a poté odstraňte nastavení ochrany proti manipulaci z vašich DCv1 politik, abyste předešli konfliktům.

  1. Na stránce zabezpečení koncových zařízení v administrátorském centru Microsoft Intune na , https://intune.microsoft.comvytvořte nový profil ve Zabezpečení systému Windows Experience nebo upravte stávající.
  2. Najděte nastavení Ochrana konfigurace (Zařízení) (dříve Ochrana proti manipulaci).
  3. Nastavte hodnotu na Configuration protection (Zapnuto) pro zapnutí ochrany konfigurace.
  4. Přiřaďte politiku příslušným skupinám zařízení.

Minimální verze klienta a vrácení zpět

Než přiřadíte ochranu konfigurace (zapnuto), aktualizujte zařízení na platformu Microsoft Defender Antivirus verze 4.18.26060.3004 nebo novější a ověřte nasazení u pilotní skupiny.

Na zařízeních s dřívějšími verzemi platformy může Intune posílat Ochranu před konfigurací (zapnuto) a Ochranu proti manipulaci (vypnuto), ale zařízení může aplikovat pouze nastavení ochrany proti manipulaci. Toto chování ponechává vypnutou jak ochranu konfigurace, tak ochranu proti neoprávněné manipulaci.

Pro návrat zpět změňte politiku Zabezpečení systému Windows Experience z Configuration Protection (Zapnuto) na Ochranu proti manipulaci (zapnuto), znovu nasaděte politiku, synchronizujte postižená zařízení a ověřte, že je zapnuta ochrana proti manipulaci. Platí běžná latence při doručování politiky.

Zprávy a monitorování

Stav ochrany konfigurace je viditelný jak v administrátorském centru Intune, tak v portálu Microsoft Defender, v závislosti na tom, jak jsou zařízení spravována.

  • Intune: Pro zařízení registrovaná přímo přes Intune pomocí Mobile Správa zařízení (MDM) můžete zobrazit:

    • Stav politiky (Úspěch, Konflikt nebo Chyba)
    • Stav ochrany konfigurace na úrovni zařízení
  • Portál Microsoft Defender: Pro zařízení spravovaná přes správu bezpečnostních nastavení Defender for Endpoint zkontrolujte v portálu Microsoft Defender efektivní stav konfigurace.

    Note

    Tato zařízení nejsou v Intune reportech viditelná. Použijte portál Microsoft Defender k ověření efektivního stavu ochrany konfigurace.

Ověřte ochranu konfigurace na zařízení

Pro potvrzení stavu ochrany konfigurace přímo na zařízení spusťte následující PowerShell cmdlet:

Get-MpComputerStatus

Projděte následující vlastnosti ve výstupu:

  • ControlledConfigurationState: Aktuální stav vynucování ochrany konfigurace na zařízení.
  • IsTamperProtected: Označuje, zda je ochrana proti manipulaci (základ ochrany konfigurace) aktivní.
  • TamperProtectionSource: Zdroj, který vynucuje současný stav.

Můžete také použít k Get-MpComputerStatus ověření, že verze platformy Microsoft Defender Antivirus splňuje požadavky, a k ověření stavu konfigurace po změně politiky nebo resetu ochrany konfigurace.

Chování v průběhu životního cyklu

Chování ochrany konfigurace se liší podle změn životního cyklu zařízení:

  • Odepřiřazení politiky: Ochrana konfigurace je ze zařízení odstraněna, pokud stále neplatí jiná politika ochrany konfigurace.
  • Zrušení registrace v programu Defender for Endpoint: Ochrana konfigurace zůstává zapnutá (neodebere se automaticky).
  • Odpojení zařízení: Ochrana konfigurace je odstraněna a resetována na vypnuto.

Resetování ochrany konfigurace na zařízení

Pro vymazání stavu ochrany konfigurace na zařízení spusťte následující příkazy v vyvýšeném příkazovém řádku (okno, které jste otevřeli výběrem Spustit jako správce):

Tip

Zařízení musí mít zapnutou ochranu proti manipulaci a být v režimu řešení problémů.

První příkaz změní adresář na nejnovější verzi antimalwarové <verze> platformy v nástroji %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Pokud tato cesta neexistuje, přejde do %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Config -ResetControlledConfiguration

Pro více informací viz Povolit a použít režim řešení problémů v Microsoft Defender for Endpoint.

Známá omezení

V současnosti platí pro ochranu konfigurace následující omezení:

  • Můžete vidět falešné konflikty v Intune, pokud se politiky ochrany proti neoprávněným změnám i ochrany konfigurace zaměřují na stejné zařízení.
  • Můžete zaznamenat nesrovnalosti mezi administrátorským centrem Intune a portálem Microsoft Defender.
  • Pokrytí je omezeno na nastavení antiviru Microsoft Defender (řízení zařízení, EDR a firewall zatím nejsou pokryty).
  • Když zapnete ochranu konfigurace přes správu bezpečnostních nastavení Microsoft Defender for Endpoint nebo Intune, ochrana proti manipulaci je vypnutá, pokud jiná politika ochrany proti manipulaci výslovně nenastaví ochranu proti manipulaci na zapnutou. Když je zapnutá ochrana konfigurace a ochrana proti manipulaci vypnutá, je skóre ochrany proti manipulaci nižší. Pracujeme na tom, abychom tuto mezeru vyplnili.