Verwalten der Quellen für Updates für Microsoft Defender Antivirus-Schutz

Es ist wichtig, ihren Antivirenschutz auf dem neuesten Stand zu halten. Es gibt zwei Komponenten zum Verwalten von Schutzupdates für Microsoft Defender Antivirus:

  • Wo die Updates heruntergeladen werden; Und
  • Wenn Updates heruntergeladen und angewendet werden

In diesem Artikel wird beschrieben, wie Sie angeben, wo Updates heruntergeladen werden sollen (die Angabe der Quellreihenfolge für den Updatedownload wird auch als Fallbackreihenfolge bezeichnet). Im Artikel Verwalten Microsoft Defender Antivirusupdates und Anwenden von Baselines finden Sie eine Übersicht darüber, wie Updates funktionieren und wie Andere Aspekte von Updates (z. B. planen von Updates) konfiguriert werden.

Wichtig

Microsoft Defender Antivirus Security Intelligence-Updates und Plattformupdates über Windows Update bereitgestellt werden und ab Montag, den 21. Oktober 2019, werden alle Security Intelligence-Updates ausschließlich mit SHA-2 signiert. Ihre Geräte müssen aktualisiert werden, um SHA-2 zu unterstützen, um Ihre Sicherheitsintelligenz zu aktualisieren. Weitere Informationen finden Sie unter Anforderung von 2019 für die Unterstützung der SHA-2-Codesignatur für Windows und WSUS.

Voraussetzungen

Unterstützte Betriebssysteme

Die folgenden Betriebssysteme werden unterstützt:

  • Windows

Grundlegendes zur Fallbackreihenfolge für Schutzupdatequellen

In der Regel konfigurieren Sie Endpunkte so, dass Updates einzeln aus einer primären Quelle heruntergeladen werden, gefolgt von anderen Quellen in der Reihenfolge der Priorität, basierend auf Ihrer Netzwerkkonfiguration. Updates werden aus Quellen in der von Ihnen angegebenen Reihenfolge abgerufen. Wenn Updates aus der aktuell ausgecheckten Updatequelle veraltet sind, wird die nächste konfigurierte Updatequelle in der Fallbackreihenfolge sofort verwendet.

Wenn Updates veröffentlicht werden, wird Logik angewendet, um die Größe des Updates zu minimieren. In den meisten Fällen werden nur die Unterschiede zwischen dem neuesten Update und dem aktuell installierten Update heruntergeladen und auf das Gerät angewendet. Der Satz von Unterschieden wird als Delta bezeichnet. Die Größe des Deltas hängt von zwei Hauptfaktoren ab:

  • Das Alter der letzten Aktualisierung auf dem Gerät; Und
  • Die Quelle, die zum Herunterladen und Anwenden von Updates verwendet wird

Je älter die Updates an einem Endpunkt sind, desto größer ist der Download. Sie müssen jedoch auch die Downloadhäufigkeit berücksichtigen. Ein häufigerer Updatezeitplan kann zu einer höheren Netzwerkauslastung führen, während ein weniger häufiger Zeitplan zu größeren Dateigrößen pro Download führen kann.

Es gibt fünf Speicherorte, an denen Sie angeben können, wo ein Endpunkt Updates abrufen soll:

Hinweis

Intune Interner Server für Definitionsupdates: Wenn Sie in Microsoft Configuration Manager einen Softwareupdatepunkt (SUP) verwenden, um Definitionsupdates für Microsoft Defender Antivirus abzurufen, und Sie auf gesperrten Clientgeräten auf Windows Update zugreifen müssen, können Sie zur Co-Verwaltung wechseln und die Workload für den Endpunktschutz an Intune auslagern. In der in Intune konfigurierten Antischadsoftwarerichtlinie gibt es eine Option "Interner Definitionsupdateserver", die Sie so festlegen können, dass der lokale Windows Server Updatedienst (WSUS) als Updatequelle verwendet wird. Diese Konfiguration hilft Ihnen zu steuern, welche Updates vom offiziellen Windows Update -Server (WU) für Unternehmensorganisationen genehmigt werden. Es hilft auch dabei, als Proxy zu dienen und Netzwerkverkehr für das offizielle Windows-Update-Netzwerk zwischenzuspeichern. In Ihrer Richtlinie und in der Registrierung ist dies möglicherweise als Microsoft Malware Protection Center (MMPC)-Sicherheitsinformationen aufgeführt, der frühere Name dafür.

Um den besten Schutz zu gewährleisten, ermöglicht Microsoft Update schnelle Releases, was bedeutet, dass kleinere Downloads häufig durchgeführt werden. Die Quellen Windows Server Update Service, Microsoft Configuration Manager, Microsoft Security Intelligence-Updates und Plattformupdates liefern weniger häufige Updates. Daher kann das Delta-Paket größer sein, was zu größeren Downloads führt.

Plattformupdates und Engine-Updates werden monatlich veröffentlicht. Security Intelligence-Updates werden mehrmals täglich bereitgestellt, aber dieses Deltapaket enthält kein Engine-Update. Siehe Microsoft Defender Antivirus-Sicherheitsinformationen und Produktupdates.

Wichtig

Wenn Sie Updates von der Seite für Microsoft-Sicherheitsinformationen nach Windows Server Update Services oder Microsoft Update als Ausweichquelle festgelegt haben, werden Updates nur aus Sicherheitsinformationen- und Plattformupdates heruntergeladen, wenn das aktuelle Update als veraltet eingestuft wird. (Standardmäßig sind dies sieben aufeinander folgende Tage, an dem keine Updates aus dem Windows Server UpdateDienst oder Microsoft Update-Diensten angewendet werden können).) Sie können jedoch die Anzahl der Tage festlegen, nach denen der Schutz als veraltet gemeldet wird.

Ab Montag, dem 21. Oktober 2019, sind Security Intelligence-Updates und Plattformupdates ausschließlich SHA-2 signiert. Geräte müssen aktualisiert werden, um SHA-2 zu unterstützen, um die neuesten Security Intelligence-Updates und Plattformupdates zu erhalten. Weitere Informationen finden Sie unter Anforderung von 2019 für die Unterstützung der SHA-2-Codesignatur für Windows und WSUS.

Jede Quelle verfügt über typische Szenarien, die davon abhängen, wie Ihr Netzwerk konfiguriert ist, zusätzlich dazu, wie oft updates veröffentlicht werden. Die folgenden Updatequellen und Beispielszenarien beschreiben, wann welche Quelle verwendet werden sollte:

Standort Beispielszenario
Windows Server Updatedienst Sie verwenden Windows Server Updatedienst, um Updates für Ihr Netzwerk zu verwalten.
Microsoft Aktualisieren Sie möchten, dass Ihre Endpunkte eine direkte Verbindung mit Microsoft Update herstellen. Diese Option ist nützlich für Endpunkte, die unregelmäßig eine Verbindung mit Ihrem Unternehmensnetzwerk herstellen, oder wenn Sie Windows Server Update Service nicht verwenden, um Ihre Updates zu verwalten.
UNC-Freigabe Sie verfügen über Geräte, die nicht mit dem Internet verbunden sind (z. B. virtuelle Computer oder VMs). Sie können ihren mit dem Internet verbundenen VM-Host verwenden, um die Updates auf eine Netzwerkfreigabe herunterzuladen, von der die VMs die Updates abrufen können. Informationen dazu, wie Dateifreigaben in VDI-Umgebungen (Virtual Desktop Infrastructure) verwendet werden, finden Sie im VDI-Bereitstellungshandbuch. Plattformupdates können auch mit dieser Methode bereitgestellt werden.
Microsoft Configuration Manager Sie verwenden Microsoft Configuration Manager, um Ihre Endpunkte zu aktualisieren.
Security Intelligence-Updates und Plattformupdates für Microsoft Defender Antivirus und andere Antischadsoftware von Microsoft (ehemals MMPC) Stellen Sie sicher, dass Geräte aktualisiert werden, um SHA-2 zu unterstützen. Microsoft Defender Antivirus Security Intelligence und Plattformupdates werden über Windows Update bereitgestellt. Seit dem 21. Oktober 2019 sind Security Intelligence-Updates und Plattformupdates ausschließlich SHA-2 signiert.
Laden Sie die neuesten Schutzupdates aufgrund einer kürzlich aufgetretenen Infektion herunter, oder um ein starkes Basisimage für die VDI-Bereitstellung bereitzustellen. Die Quelle für Sicherheitsupdates sollte nur als endgültige Fallbackquelle und nicht als primäre Quelle verwendet werden. Es ist nur zu verwenden, wenn Updates nicht aus Windows Server Update service oder Microsoft Update für die konfigurierte Anzahl von Tagen heruntergeladen werden können, bevor der Schutz als veraltet gemeldet wird.

Sie können die Reihenfolge verwalten, in der Updatequellen verwendet werden, und dabei Gruppenrichtlinien, Microsoft Configuration Manager, PowerShell-Cmdlets und WMI verwenden.

Wichtig

Wenn Sie Windows Server Updatedienst als Downloadspeicherort festlegen, müssen Sie die Updates genehmigen, unabhängig vom Verwaltungstool, das Sie zum Angeben des Speicherorts verwenden. Sie können eine automatische Genehmigungsregel mit Windows Server Updatedienst einrichten. Dies kann hilfreich sein, wenn Updates mindestens einmal täglich eintreffen. Anweisungen zum Konfigurieren von automatischen Genehmigungsregeln finden Sie unter Synchronisieren von Endpunktschutzupdates in eigenständigen Windows Server Updatedienst.

In den Verfahren in diesem Artikel wird zunächst beschrieben, wie Sie die Reihenfolge festlegen und dann die Option Windows Dateiserver – Dateifreigabe einrichten, wenn die Dateifreigabequelle in Ihrer Updaterichtlinie aktiviert ist.

Verwenden Sie die Gruppenrichtlinie, um den Speicherort für Updates zu verwalten

Führen Sie die folgenden Schritte aus, um den Updatespeicherort mithilfe von Gruppenrichtlinien zu konfigurieren:

  1. Öffnen Sie in der zentralen Gruppenrichtlinienverwaltung die Gruppenrichtlinien-Verwaltungskonsole (GPMC) auf Ihrem Computer zur Gruppenrichtlinienverwaltung.

  2. Erweitern Sie in der GPMC-Konsolenstruktur die Gruppenrichtlinienobjekte in der Gesamtstruktur und der Domäne, die das GPO enthalten, das Sie bearbeiten möchten.

  3. Klicken Sie mit der rechten Maustaste auf das Gruppenrichtlinienobjekt, und wählen Sie dann "Bearbeiten" aus.

  4. Im Group Policy Management Editor gehen Sie zu Computerkonfiguration>Administrative VorlagenWindows-Komponenten>>Microsoft Defender Antivirus>Security Intelligence Updates.

    Hinweis

    Gruppenrichtlinienpfade vor Windows 10, Version 2004 (Mai 2020), können anstelle von Microsoft Defender Antivirus noch Windows Defender Antivirus enthalten. Gruppenrichtlinienpfade vor Windows 10, Version 1909 (November 2019), könnten Signature Updates anstelle von Security Intelligence Updates verwenden. Die älteren und neueren Namen beziehen sich auf dieselben Policenstandorte.

  5. Im Detailbereich von Security Intelligence Updates sind die verfügbaren Einstellungen:

    Um eine Quelleinstellung für Sicherheitsintelligenzaktualisierungen zu öffnen und zu konfigurieren, verwenden Sie eine der folgenden Methoden:

    • Doppelklicken Sie auf die Einstellung.
    • Klicken Sie mit der rechten Maustaste auf die Einstellung, und wählen Sie dann "Bearbeiten" aus.
    • Wählen Sie die Einstellung und dann Aktion>Bearbeiten aus.

Tipp

Sie können Gruppenrichtlinie auch lokal auf einzelnen Geräten konfigurieren, indem Sie den Editor für lokale Gruppenrichtlinie (gpedit.msc) verwenden. Navigieren Sie zum gleichen Pfad: Computerkonfiguration>Administrative Vorlagen>Windows-Komponenten>Microsoft Defender Antivirus>Sicherheitsintelligenz Updates.

Aktivieren und konfigurieren Sie die Quellreihenfolge der Sicherheitsintelligenz-Aktualisierung

  1. Im Detailbereich von Security Intelligence Updates öffnet die Einstellung "Define the order of sources for download security intelligence updates ".

  2. Konfigurieren Sie im daraufhin geöffneten Einstellungsfenster die folgenden Optionen:

    1. Wählen Sie "Aktiviert" aus.
    2. Definieren Sie die Reihenfolge der Quellen zum Herunterladen von Sicherheits-Intelligence-Updates im Abschnitt Optionen : Geben Sie die Update-Quellen in der Reihenfolge ein, in der sie kontaktiert werden sollen, getrennt durch eine einzelne Leitung (|). Die verfügbaren Werte sind InternalDefinitionUpdateServer, MicrosoftUpdateServer, MMPC, und FileShares. Beispiel: InternalDefinitionUpdateServer|MicrosoftUpdateServer|MMPC

    Screenshot der Gruppenrichtlinien-Einstellung, die die Reihenfolge der Quellen für Sicherheitsinformationen definiert.

    Wenn Sie fertig sind, wählen Sie OK aus.

Dateifreigaben für Sicherheitsintelligenz aktivieren und konfigurieren

  1. Im Detailbereich von Security Intelligence Updates öffnen Sie die Einstellung Dateifreigaben definieren zum Herunterladen von Sicherheitsintelligenz-Updates .

  2. Konfigurieren Sie im daraufhin geöffneten Einstellungsfenster die folgenden Optionen:

    1. Wählen Sie "Aktiviert" aus.
    2. Definieren Sie Dateifreigaben zum Herunterladen von Sicherheitsintelligenz-Updates im Abschnitt Optionen : Geben Sie die Dateifreigabequellen in der Reihenfolge ein, in der sie kontaktiert werden sollen, getrennt durch eine einzelne Leitung (|). Verwenden Sie für jeden Pfad die Standard-UNC-Notation . Beispiel: \\WindowsFileServer\share-name\object-name|\\host-name2\share-name\object-name

    Wenn Sie keine Pfade eingeben, wird die Dateifreigabequelle übersprungen, wenn die VM Updates herunterlädt.

    Wenn Sie fertig sind, wählen Sie OK aus.

Verwenden Sie Microsoft Configuration Manager, um den Updatespeicherort zu verwalten

Ausführliche Informationen zum Konfigurieren von Microsoft Configuration Manager (Current Branch) finden Sie unter Konfigurieren von Security Intelligence-Updates für Endpoint Protection.

Verwenden Sie PowerShell-Cmdlets zum Verwalten des Speicherorts für Updates

Verwenden Sie die folgenden PowerShell-Cmdlets, um die Updatereihenfolge festzulegen.

Set-MpPreference -SignatureFallbackOrder "LOCATION|LOCATION|LOCATION|LOCATION"
Set-MpPreference -SignatureDefinitionUpdateFileSharesSource "\\UNC\PATH1|\\UNC\PATH2"

Weitere Informationen finden Sie in den folgenden Artikeln:

Verwenden Sie Windows Management Instrumentation (WMI), um den Speicherort für Updates zu verwalten

Verwenden Sie die Set-Methode der MSFT_MpPreference-Klasse für die folgenden Eigenschaften:

SignatureFallbackOrder
SignatureDefinitionUpdateFileSharesSource

Weitere Informationen finden Sie in den folgenden Artikeln:

Verwenden Sie die Verwaltung mobiler Geräte (MDM), um den Speicherort für Updates zu verwalten.

Ausführliche Informationen zum Konfigurieren von MDM finden Sie unter Richtlinien-CSP – Defender/SignatureUpdateFallbackOrder.

Was geschieht, wenn wir einen Nicht-Microsoft-Anbieter verwenden?

In diesem Artikel wird beschrieben, wie Sie Updates für Microsoft Defender Antivirus konfigurieren und verwalten. Sie können jedoch Nicht-Microsoft-Anbieter mit diesen Aufgaben beauftragen.

Angenommen, Contoso hat Fabrikam mit der Verwaltung der Sicherheitslösung beauftragt, die Microsoft Defender Antivirus umfasst. Fabrikam verwendet in der Regel die Windows-Verwaltungsinstrumentation, PowerShell-Cmdlets oder die Windows-Befehlszeile , um Patches und Updates bereitzustellen.

Hinweis

Microsoft testt keine Drittanbieterlösungen für die Verwaltung Microsoft Defender Antivirus.

Erstellen Sie eine UNC-Freigabe für Security Intelligence

Richten Sie auf einem Windows Dateiserver eine UNC-Netzwerkdateifreigabe (universelle Benennungskonvention) (auch als zugeordnetes Laufwerk bezeichnet) ein, um Security Intelligence von der Microsoft Center zum Schutz vor Malware (MMPC)-Website mithilfe einer geplanten Aufgabe herunterzuladen.

  1. Erstellen Sie auf dem System, für das Sie die Freigabe bereitstellen und die Updates herunterladen möchten, für das Skript einen Ordner.

    Start, CMD (Run as admin)
    MD C:\Tool\PS-Scripts\
    
  2. Erstellen Sie einen Ordner für Signaturupdates.

    MD C:\Temp\TempSigs\x64
    MD C:\Temp\TempSigs\x86
    
  3. Laden Sie das PowerShell-Skript aus dem SignatureDownloadCustomTask-Paket auf PowerShell-Katalog herunter.

  4. Wählen Sie Manueller Download aus.

  5. Wählen Sie Rohdatei im nupkg-Format herunterladen.

  6. Extrahieren Sie die Datei.

  7. Kopieren Sie die Datei SignatureDownloadCustomTask.ps1 in den Ordner, den Sie zuvor erstellt haben. C:\Tool\PS-Scripts\

  8. Verwenden Sie die Befehlszeile, um die geplante Aufgabe einzurichten.

    Hinweis

    Es gibt zwei Arten von Updates: full und delta.

    • Für x64-Delta:

      Powershell (Run as admin)
      
      C:\Tool\PS-Scripts\
      
      ".\SignatureDownloadCustomTask.ps1 -action create -arch x64 -isDelta $true -destDir C:\Temp\TempSigs\x64 -scriptPath C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1 -daysInterval 1"
      
    • Für x64 full:

      Powershell (Run as admin)
      
      C:\Tool\PS-Scripts\
      
      ".\SignatureDownloadCustomTask.ps1 -action create -arch x64 -isDelta $false -destDir C:\Temp\TempSigs\x64 -scriptPath C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1 -daysInterval 1"
      
    • Für x86-Delta:

      Powershell (Run as admin)
      
      C:\Tool\PS-Scripts\
      
      ".\SignatureDownloadCustomTask.ps1 -action create -arch x86 -isDelta $true -destDir C:\Temp\TempSigs\x86 -scriptPath C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1 -daysInterval 1"
      
    • Für x86 full:

      Powershell (Run as admin)
      
      C:\Tool\PS-Scripts\
      
      ".\SignatureDownloadCustomTask.ps1 -action create -arch x86 -isDelta $false -destDir C:\Temp\TempSigs\x86 -scriptPath C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1 -daysInterval 1"
      

    Hinweis

    Wenn die geplanten Vorgänge erstellt werden, finden Sie diese im Aufgabenplaner unter Microsoft\Windows\Windows Defender.

  9. Führen Sie jede Aufgabe manuell aus, und vergewissern Sie sich, dass Daten (mpam-d.exe, mpam-fe.exeund nis_full.exe) in den folgenden Ordnern vorhanden sind (Sie können verschiedene Speicherorte verwenden):

    • C:\Temp\TempSigs\x86
    • C:\Temp\TempSigs\x64

    Wenn bei der geplanten Aufgabe ein Fehler auftritt, führen Sie die folgenden Befehle aus:

     C:\windows\system32\windowspowershell\v1.0\powershell.exe -NoProfile -executionpolicy allsigned -command "&\"C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1\" -action run -arch x64 -isDelta $False -destDir C:\Temp\TempSigs\x64"
    
     C:\windows\system32\windowspowershell\v1.0\powershell.exe -NoProfile -executionpolicy allsigned -command "&\"C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1\" -action run -arch x64 -isDelta $True -destDir C:\Temp\TempSigs\x64"
    
     C:\windows\system32\windowspowershell\v1.0\powershell.exe -NoProfile -executionpolicy allsigned -command "&\"C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1\" -action run -arch x86 -isDelta $False -destDir C:\Temp\TempSigs\x86"
    
     C:\windows\system32\windowspowershell\v1.0\powershell.exe -NoProfile -executionpolicy allsigned -command "&\"C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1\" -action run -arch x86 -isDelta $True -destDir C:\Temp\TempSigs\x86"
    

    Hinweis

    Da die geplante Aufgabe PowerShell mit -ExecutionPolicy AllSignedstartet, wird die Aufgabe nicht interaktiv unter dem SYSTEM-Konto ausgeführt. Es kann nicht auf die Do you want to run software from this untrusted publisher? Aufforderung reagieren, die PowerShell anzeigt, wenn sie zum ersten Mal auf ein signiertes Skript von einem Herausgeber trifft, der noch nicht als vertrauenswürdig eingestuft ist. Die erste Ausführung von SignatureDownloadCustomTask.ps1 kann mit einem UnauthorizedAccess-Fehler fehlschlagen.

    Bevor Sie die geplante Aufgabe (oder die später gezeigten Wiederherstellungsbefehle) ausführen, exportieren Sie das Authenticode-Codesignaturzertifikat, das zum Signieren SignatureDownloadCustomTask.ps1verwendet wird, und importieren Sie ihn in den Zertifikatspeicher für vertrauenswürdige Herausgeber des lokalen Computers.

    Alternativ können Sie in Umgebungen, in denen Gruppenrichtlinien verfügbar sind, das Zertifikat unter Computerkonfiguration>Richtlinien>Windows-Einstellungen>Sicherheitseinstellungen>Richtlinien für öffentliche Schlüssel>Vertrauenswürdige Herausgeber bereitstellen. Weitere Informationen finden Sie unter über_Ausführungsrichtlinien und über_Signieren.

  10. Erstellen Sie eine Freigabe, die auf C:\Temp\TempSigs verweist (z. B. \\server\updates).

    Hinweis

    Mindestens müssen authentifizierte Benutzer über Lesezugriff verfügen. Diese Anforderung gilt auch für Domänencomputer, die Freigabe und NTFS (Sicherheit).

  11. Legen Sie den Speicherort in der Richtlinie als Freigabe fest.

    Hinweis

    Fügen Sie den Ordner x64 (oder x86) nicht im Pfad hinzu. Der MpCmdRun.exe Prozess fügt sie automatisch hinzu.

Aktivieren von Plattformupdates mithilfe der UNC-Freigabe

Um Plattformupdates mithilfe der UNC-Freigabe zu aktivieren, laden Sie KB4052623 herunter, und kopieren Sie sie als updateplatform.exein die Architekturordner. Die updateplatform.exe Dateien werden monatlich aktualisiert und müssen jeden Monat manuell ersetzt werden.

KB4052623 ist für die folgenden Architekturen verfügbar:

Beispielstruktur:

[UNC Share]\
    x86\
       mpam-fe.exe
       mpam-d.exe
       updateplatform.exe
    x64\
       mpam-fe.exe
       mpam-d.exe
       updateplatform.exe