Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Important
Funkce popsané v tomto článku jsou aktuálně ve verzi Preview, nejsou dostupné ve všech organizacích a můžou se změnit.
Řízená konfigurace je model vynucování konfigurace, který činí cloudově spravovanou politiku jediným zdrojem pravdy pro nastavení antiviru Microsoft Defender. Když je povolena řízená konfigurace, mají přednost politiky Intune a Microsoft Defender for Endpoint. Zařízení ignoruje nastavení ze skupinové politiky, skripty, Microsoft Configuration Manager a změny lokálního administrátora.
Řízená konfigurace eliminuje odchylky konfigurace a konflikty zásad tím, že rozšiřuje vynucování ve stylu ochrany před manipulací na celou konfiguraci programu Defender Antivirus.
Ochrana proti manipulaci a řízená konfigurace jsou doplňující, ale odlišné schopnosti:
| funkce | Ochrana před falšováním | Řízená konfigurace |
|---|---|---|
| Scope | Malá pevná sada bezpečnostních nastavení (~10-13 nastavení) | Celá oblast konfigurace antiviru Defender |
| Zdrojový kód konfigurace | Pouze výchozí nastavení definované Microsoft | Organizačně definovaná cloudová politika (Intune/Defender for Endpoint) |
| Přizpůsobení | Žádné úpravy | Plná kontrola řízená politikou |
| Vymáhání | Zabraňuje deaktivaci kritických ochran | Přepíše všechny jiné než cloudové konfigurační kanály |
Řízená konfigurace je nadmnožina ochrany proti manipulaci, která poskytuje politiku řízenou kontrolu nad plnou konfigurací Microsoft Defender Antivir.
Note
Ačkoli lze technicky zapnout ochranu proti neoprávněnému řízení a řízenou konfiguraci současně, doporučujeme, aby si vaše organizace vybrala jednu z těchto možností.
Prerequisites
- Zařízení musí být onboardována do Microsoft Defender for Endpoint.
- Zařízení musí být spravována prostřednictvím správy bezpečnostních nastavení Microsoft Intune nebo Defender for Endpoint.
- Zařízení musí běžet na Windows 10, Windows 11 nebo Windows Server 2019.
- Zařízení musí mít Microsoft Defender for Endpoint EDR Sensor ve verzi novější než 10.8804 (září 2025).
- Zařízení musí používat platformu Microsoft Defender Antivirus verze 4.18.26060.3004 nebo novější (červen 2026).
Řízená konfigurace momentálně nepodporuje:
- Prostředí pro spolusprávu (Správce konfigurace + Intune).
- prostředí GCC High
Co řízená konfigurace zahrnuje
V současnosti řízená konfigurace poskytuje ochranu a vynucování nastavení antiviru Microsoft Defender, včetně:
- Konfigurace antiviru (nastavení skenování, vyloučení, aktualizace)
- Zásady omezení prostoru pro útok (ASR)
- Defender Configuration Service Provider (CSP) a rozhraní zásad Policy CSP (široká sada ovládacích prvků souvisejících s antivirem)
- Chování lokálního slučování administrátorů
V současnosti řízená konfigurace nepokrývá:
- Microsoft Defender Device Control
- Nastavení detekce a reakce koncových zařízení (EDR)
- Nastavení operačního systému Windows (například firewall)
Jak funguje řízené vynucování konfigurace
Řízená konfigurace vynucuje cloudově spravovanou politiku prostřednictvím tří mechanismů:
Vynucování na jednom zdroji: Když je povolena kontrolovaná konfigurace, platí následující pravidla vynucování:
- Pro nastavení programu Defender Antivirus se uplatňují pouze zásady Intune a Defender for Endpoint.
- Změny v objektu zásad skupiny (GPO), ve skriptech, v Správce konfiguraceu a v místním správci se ignorují.
- Microsoft Defender Antivirus nerespektuje místní výjimky. Organizace si stále mohou zvolit povolení místních vyloučení definovaných administrátorem tím, že povolí nastavení sloučení místního správce prostřednictvím politiky. Když je povoleno slučování lokálních administrátorů, lze lokálně definovaná vyloučení sloučit s centrálně spravovanými výlukami.
Bezpečné výchozí nastavení: Pokud nastavení není explicitně nastaveno v politice, řízená konfigurace aplikuje výchozí nastavení definovaná Microsoft. Toto chování zajišťuje, že zařízení udržují silnou bezpečnostní úroveň i tehdy, když správci nenastavili všechna dostupná nastavení.
Řešení konfliktů: Řízená konfigurace používá model priority založený na hodnotách namísto modelu, v němž vyhrává poslední zápis:
- On má přednost před Off. Pokud jedna politika nastaví řízenou konfiguraci na Zapnuto a jiná na Vypnuto, funkce zůstává na zařízení zapnutá.
- Pokud více zásad přiřadí různé hodnoty, je nahlášen konflikt, ale hodnota Zapnuto se stále vynucuje.
- Pokud více politik přiřadí stejnou hodnotu, výsledkem je úspěch bez konfliktu.
Important
Nenastavené neznamená vypnuté. Pro deaktivaci funkce explicitně nasadte politiku, která nastaví řízenou konfiguraci na Vypnuto.
Povolení řízené konfigurace
Kontrolovanou konfiguraci můžete povolit buď přes správu bezpečnostních nastavení Microsoft Intune, nebo Microsoft Defender for Endpoint.
Řízená konfigurace se konfiguruje prostřednictvím stejného rozhraní zásad jako ochrana proti manipulaci. V profilu Zabezpečení systému Windows Experience Intune přejmenovává nastavení ochrany proti neoprávněnému řízení na Controlled Configuration (Device), pokud je dostupná kontrolovaná konfigurace. Kontrolovanou konfiguraci nelze povolit přes katalog nastavení ani šablonu Device Control v1 (DCv1).
Protože řízená konfigurace a ochrana proti manipulaci používají stejné nastavení politiky, nastavení Řízené konfigurace (zapnuto) nahrazuje hodnotu ochrany proti manipulaci na daném zařízení. Nenasazujete oddělenou ochranu proti manipulaci a řízené konfigurační politiky pro stejné nastavení. Pro migraci existujících politik proti manipulaci (DCv1) do řízené konfigurace vytvořte politiku Zabezpečení systému Windows Experience s kontrolovanou konfigurací (zapnutou) a poté odstraňte nastavení ochrany proti zásahu z vašich DCv1 politik, abyste předešli konfliktům.
- Na stránce zabezpečení koncových zařízení v administrátorském centru Microsoft Intune na , https://intune.microsoft.comvytvořte nový profil ve Zabezpečení systému Windows Experience nebo upravte stávající.
- Najděte nastavení Řízená konfigurace (zařízení) (dříve Ochrana proti manipulaci).
- Nastavte hodnotu na Řízenou konfiguraci (zapnuto) pro povolení řízené konfigurace.
- Přiřaďte politiku příslušným skupinám zařízení.
Minimální klientská verze a rollback
Než přiřadíte Controlled Configuration (Zapnuto), aktualizujte zařízení na platformu Microsoft Defender Antivirus verze 4.18.26060.3004 nebo novější a ověřte nasazení u pilotní skupiny.
Na zařízeních s dřívějšími verzemi platformy může Intune posílat Controlled Configuration (Zapnuto) a Protiztvárněnou ochranu (vypnuto), ale zařízení může aplikovat pouze nastavení ochrany proti manipulaci. Toto chování nechává vypnuté jak řízenou konfiguraci, tak ochranu proti manipulaci.
Pro návrat zpět změňte politiku Zabezpečení systému Windows Experience z Controlled Configuration (Zapnuto) na Ochranu proti manipulaci (zapnuto), znovu nasadit politiku, synchronizovat postižená zařízení a ověřit, že je zapnuta ochrana proti manipulaci. Platí běžná latence při doručování politiky.
Zprávy a monitorování
Stav řízené konfigurace je viditelný jak v administrátorském centru Intune, tak v portálu Microsoft Defender, v závislosti na tom, jak jsou zařízení spravována.
Intune: Pro zařízení registrovaná přímo přes Intune pomocí Mobile Správa zařízení (MDM) můžete zobrazit:
- Stav politiky (Úspěch, Konflikt nebo Chyba)
- Stav konfigurace řízené na úrovni zařízení
Portál Microsoft Defender: Pro zařízení spravovaná přes správu bezpečnostních nastavení Defender for Endpoint zkontrolujte v portálu Microsoft Defender efektivní stav konfigurace.
Note
Tato zařízení nejsou v Intune reportech viditelná. Použijte portál Microsoft Defender k ověření efektivního stavu řízené konfigurace.
Ověřte řízenou konfiguraci na zařízení
Pro potvrzení řízeného stavu konfigurace přímo na zařízení spusťte následující PowerShell cmdlet:
Get-MpComputerStatus
Projděte následující vlastnosti ve výstupu:
- ControlledConfigurationState: Aktuální stav vynucování řízené konfigurace na zařízení.
- IsTamperProtected: Označuje, zda je ochrana proti manipulaci (základ kontrolované konfigurace) aktivní.
- TamperProtectionSource: Zdroj, který vynucuje současný stav.
Můžete také použít Get-MpComputerStatus k ověření, zda verze platformy Microsoft Defender Antivirus splňuje požadavky, a k ověření stavu konfigurace po změně politiky nebo řízeném resetu konfigurace.
Chování v průběhu životního cyklu
Chování řízené konfigurace se liší podle změn životního cyklu zařízení:
- Nepřiřazení politiky: Řízená konfigurace je ze zařízení odstraněna, pokud stále neplatí jiná řízená konfigurační politika.
- Zrušení registrace v programu Defender for Endpoint: Spravovaná konfigurace zůstává Zapnuto (nevyčistí se automaticky).
- Odpojení zařízení: Řízená konfigurace je odstraněna a resetována na vypnuto.
Resetování řízené konfigurace na zařízení
Pro vyčištění kontrolovaného konfiguračního stavu zařízení spusťte následující příkazy v vyvýšeném příkazovém řádku (okno, které jste otevřeli výběrem Spustit jako správce):
Tip
Zařízení musí mít zapnutou ochranu proti manipulaci a být v režimu řešení problémů.
První příkaz změní adresář na nejnovější verzi antimalwarové <verze> platformy v nástroji %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Pokud tato cesta neexistuje, přejde do %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -Config -ResetControlledConfiguration
Další informace najdete v tématu Začínáme s režimem řešení potíží v Microsoft Defender for Endpoint.
Známá omezení
V současnosti platí pro řízenou konfiguraci následující omezení:
- Můžete vidět falešné konflikty v Intune, pokud ochrana proti neoprávněným změnám i kontrolované konfigurační politiky cílí na stejné zařízení.
- Můžete zaznamenat nesrovnalosti mezi administrátorským centrem Intune a portálem Microsoft Defender.
- Pokrytí je omezeno na nastavení antiviru Microsoft Defender (řízení zařízení, EDR a firewall zatím nejsou pokryty).
- Když zapnete kontrolovanou konfiguraci přes správu bezpečnostních nastavení Microsoft Defender for Endpoint nebo Intune, ochrana proti manipulaci je vypnutá, pokud jiná politika ochrany proti manipulaci výslovně nenastaví ochranu proti manipulaci na zapnutou. Když je zapnutá kontrolovaná konfigurace a neoprávněná ochrana je vypnutá, je skóre bezpečnosti proti manipulaci nižší. Pracujeme na tom, abychom tuto mezeru vyplnili.