Configurez la protection cloud dans Microsoft Defender Antivirus

La protection cloud dans Microsoft Defender Antivirus offre une protection précise, en temps réel et intelligente. Utilisez cet article pour activer la protection cloud et configurer la manière dont Microsoft Defender Antivirus bloque agressivement les fichiers suspects. La protection cloud est activée par défaut, et nous recommandons de la garder activée.

Note

La protection contre la falsification aide à prévenir les modifications non autorisées de la protection du cloud et d’autres paramètres de sécurité. Lorsque la protection contre la falsification est activée, les modifications des paramètres protégés contre la falsification sont ignorées. Si la protection contre les altages bloque un changement nécessaire sur un appareil, utilisez le mode dépannage pour désactiver temporairement la protection. Après la fin du mode dépannage, les modifications des paramètres protégés contre la falsification reviennent à leur état configuré.

Prerequisites

Systèmes d'exploitation pris en charge

Les systèmes d’exploitation suivants prennent en charge la protection cloud :

  • Windows

Pour des informations sur les exigences de connectivité réseau pour le service de protection du cloud, voir Configurer et valider les connexions réseau.

Pourquoi la protection cloud doit être activée

La protection cloud antivirus Microsoft Defender aide à protéger contre les malwares sur vos points de terminaison et sur tout votre réseau. Nous recommandons de garder la protection cloud activée car certaines fonctionnalités et fonctionnalités de sécurité de Microsoft Defender for Endpoint ne fonctionnent que lorsque la protection cloud est activée.

Diagramme de Defender pour les fonctionnalités de point de terminaison qui dépendent de la protection cloud, telles que la protection contre les falsifications, le blocage à la première vue et les règles ASR.

Le tableau suivant résume les fonctionnalités et capacités qui dépendent de la protection du cloud :

Fonctionnalité ou capacité Abonnement requis
Vérification des métadonnées dans le cloud. Le service cloud Microsoft Defender Antivirus utilise des modèles Machine Learning comme couche supplémentaire de défense. Ces modèles Machine Learning incluent des métadonnées. Par conséquent, lorsqu’un fichier suspect ou malveillant est détecté, ses métadonnées sont vérifiées.

Pour en savoir plus, consultez Blog : Découvrez les technologies avancées au cœur de la protection nouvelle génération de Microsoft Defender for Endpoint
Microsoft Defender pour point de terminaison Plan 1 ou Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E3 ou E5)
Protection cloud et envoi d’exemples. Les fichiers et les exécutables peuvent être envoyés au service cloud de Microsoft Defender Antivirus pour y être exécutés et analysés. La soumission automatique d’exemples s’appuie sur la protection cloud, bien qu’elle puisse également être configurée en tant que paramètre autonome.

Pour plus d’informations, consultez Protection cloud et envoi d’exemples dans Microsoft Defender Antivirus.
Microsoft Defender pour point de terminaison Plan 1 ou Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E3 ou E5)
Protection contre les falsifications. La protection contre les falsifications vous protège contre les modifications indésirables apportées aux paramètres de sécurité de votre organization.

Pour en savoir plus, consultez l’aperçu de la protection contre les manipulations.
Microsoft Defender pour point de terminaison Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E5)
Bloquer dès la première apparition
Block at first sight détecte les nouveaux malwares et les bloque en quelques secondes. Lorsqu’un fichier suspect ou malveillant est détecté, les fonctionnalités de blocage à la première consultation interrogent le back-end de protection cloud et appliquent des heuristiques, du Machine Learning et une analyse automatisée du fichier pour déterminer s’il s’agit d’une menace.

Pour en savoir plus, consultez Qu’est-ce que « bloquer à première vue » ?
Microsoft Defender pour point de terminaison Plan 1 ou Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E3 ou E5)
Mises à jour de signature d’urgence. Lorsque du contenu malveillant est détecté, des mises à jour et des correctifs de signature d’urgence sont déployés. Au lieu d’attendre la prochaine mise à jour régulière, vous pouvez recevoir ces correctifs et mises à jour en quelques minutes.

Pour en savoir plus sur les mises à jour, consultez Microsoft Defender Veille de sécurité antivirus et mises à jour des produits.
Microsoft Defender pour point de terminaison Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E5)
Détection et réponse sur les points de terminaison (EDR) en mode blocage. EDR en mode bloc offre une protection supplémentaire quand Microsoft Defender Antivirus n’est pas le produit antivirus principal sur un appareil. L’EDR en mode blocage corrige les artefacts détectés lors des analyses générées par l’EDR que la solution antivirus principale non-Microsoft a peut-être manqués. Lorsqu’il est activé pour les appareils avec Microsoft Defender Antivirus comme solution antivirus principale, EDR en mode bloc offre l’avantage supplémentaire de corriger automatiquement les artefacts identifiés lors des analyses générées par EDR.

Pour en savoir plus, consultez EDR en mode bloc.
Microsoft Defender pour point de terminaison Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E5)
Règles de réduction de la surface d’attaque (ASR). Les règles ASR bloquent les comportements à risque des applications. Certaines règles ASR nécessitent une protection cloud. Pour plus d’informations, consultez Configuration requise pour les règles ASR. Microsoft Defender pour point de terminaison Plan 1 ou Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E3 ou E5)
Indicateurs de compromission (IOC). Dans Defender pour point de terminaison, les ioC peuvent être configurés pour définir la détection, la prévention et l’exclusion des entités. Par exemple, les indicateurs « Autoriser » peuvent définir des exceptions aux analyses antivirus et aux actions de remédiation. Les indicateurs « alerte et blocage » peuvent empêcher l’exécution de fichiers ou de processus.

Pour en savoir plus, consultez Créer des indicateurs.
Microsoft Defender pour point de terminaison Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E5)

Note

Dans Windows 10 et Windows 11, il n’existe aucune différence entre les options de création de rapports de base et avancées décrites dans cet article. La distinction entre les options de création de rapports de base et avancées est héritée et le choix des paramètres entraîne le même niveau de protection cloud. Il n’existe aucune différence dans le type ou la quantité d’informations partagées. Pour plus d’informations sur ce que nous collectons, consultez la Déclaration de confidentialité Microsoft.

Spécifier le niveau de protection cloud

Activer la protection cloud permet à Microsoft Defender Antivirus d’utiliser le service de protection cloud. Le niveau de protection cloud contrôle la manière dont Microsoft Defender Antivirus bloque et analyse agressivement les fichiers suspects. Activez la protection cloud avant de configurer le niveau de protection cloud.

Utiliser Microsoft Intune pour activer la protection cloud

Microsoft Intune est l’outil recommandé pour configurer et distribuer les fonctionnalités de Defender for Endpoint sur les appareils. Toutefois, Intune est un produit distinct qui ne fait pas partie de Defender pour point de terminaison et qui n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Si vous n’avez pas Intune, vous pouvez utiliser l’une des autres méthodes de cet article. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.

Pour configurer la protection dans le cloud dans Microsoft Intune, utilisez une stratégie de sécurité des points de terminaison Antivirus. Pour des instructions détaillées, voir Créer des politiques de sécurité de terminaux ou Modifier les politiques existantes (les liens ouvrent de nouveaux onglets dans la documentation Intune).

Lorsque vous créez la police, utilisez ces paramètres spécifiques :

Lorsque vous créez ou modifiez la politique, configurez les paramètres suivants dans l’onglet Paramètres de configuration :

  • Autoriser la protection cloud : sélectionnez Autorisé. Active La protection cloud (par défaut).
  • Envoyer un consentement d’exemples : sélectionnez l’une des valeurs suivantes :
    • Envoyer automatiquement des exemples sécurisés. (Par défaut)
    • Envoyer automatiquement tous les exemples
  • Niveau du bloc cloud : Sélectionnez l’une des valeurs suivantes :
    • Non configuré : Utilise le niveau de blocage par défaut.
    • Élevé : bloque agressivement les fichiers inconnus tout en optimisant la performance du client. Cette option augmente le risque de faux positifs.
    • Haut avantage : bloque agressivement les fichiers inconnus et applique davantage de mesures de protection. Cette option peut affecter la performance du client.
    • Tolérance zéro : bloque tous les fichiers exécutables inconnus.

Pour plus d’informations sur les paramètres disponibles, consultez les paramètres de politique antivirus Windows pour Microsoft Defender Antivirus.

Utilisez le portail Microsoft Defender pour activer la protection cloud

Si votre organisation gère les politiques de sécurité des points d’accès via le portail Microsoft Defender, utilisez une politique antivirus Microsoft Defender pour configurer la protection du cloud.

Pour des instructions détaillées, voir Créer une politique de sécurité de terminaux ou Modifier une politique de sécurité de terminaux (liens ouvrent de nouveaux onglets).

Lorsque vous créez la politique dans l’onglet Politiques Windows de la page Politiques de sécurité Endpoint dans le portail Defender à https://security.microsoft.com/policy-inventory?osPlatform=Windows, utilisez ces paramètres spécifiques :

  • Sélectionner la plateforme : sélectionnez Windows.
  • Sélectionner le modèle : sélectionnez antivirus Microsoft Defender.

Lorsque vous créez ou modifiez la politique, configurez les paramètres suivants dans l’onglet Paramètres de configuration :

  • Autoriser la protection cloud : sélectionnez Autorisé. Active La protection cloud (par défaut).
  • Envoyer un consentement d’exemples : sélectionnez l’une des valeurs suivantes :
    • Envoyer automatiquement des exemples sécurisés. (Par défaut)
    • Envoyer automatiquement tous les exemples
  • Niveau du bloc cloud : Sélectionnez l’une des valeurs suivantes :
    • Non configuré : Utilise le niveau de blocage par défaut.
    • Élevé : bloque agressivement les fichiers inconnus tout en optimisant la performance du client. Cette option augmente le risque de faux positifs.
    • Haut avantage : bloque agressivement les fichiers inconnus et applique davantage de mesures de protection. Cette option peut affecter la performance du client.
    • Tolérance zéro : bloque tous les fichiers exécutables inconnus.

Utilisez Microsoft Configuration Manager pour activer la protection cloud

Utilisez une politique anti-malware du Configuration Manager pour configurer la protection du cloud. Pour les instructions de création et de déploiement d’une politique antimalware, consultez les politiques antimalware de Protection des terminaux dans le Configuration Manager.

Pour activer la protection cloud, configurez les paramètres suivants dans la politique antimalware :

  • Paramètres avancés :
    • Activez l’envoi automatique de fichiers d’échantillons pour aider Microsoft à déterminer si certains éléments détectés sont malveillants : sélectionnez Oui.
  • Service de protection du cloud :
    • Adhésion au Service de protection du cloud : Sélectionnez Avancé.
    • Niveau pour bloquer les fichiers suspects : Sélectionnez l’une des valeurs suivantes :
      • Normal : Utilise le niveau de blocage par défaut de l’antivirus Microsoft Defender.
      • Élevé : bloque agressivement les fichiers inconnus tout en optimisant la performance du client. Cette option augmente le risque de faux positifs.
      • Haut avec une protection supplémentaire : bloque agressivement les fichiers inconnus et applique des mesures de protection supplémentaires. Cette option peut affecter les performances de l’appareil.
      • Bloquer les programmes inconnus : Bloquer tous les programmes inconnus.

Utiliser stratégie de groupe pour activer la protection cloud

Note

Les paramètres MAPS configurent la protection fournie par le cloud.

Pour activer la protection cloud en utilisant la Stratégie de Groupe :

  1. Ouvrez la Console de gestion de la Stratégie de Groupe (GPMC) sur votre dispositif de gestion de la Stratégie de Groupe.

  2. Dans l’arborescence de la console GPMC, développez le nœud Objets de stratégie de groupe dans la forêt et le domaine qui contiennent l’objet de stratégie de groupe (GPO) que vous souhaitez modifier.

  3. Cliquez avec le bouton droit sur l’objet de stratégie de groupe, puis sélectionnez Modifier.

  4. Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>MAPS.

    Note

    Les chemins de stratégie de groupe avant Windows 10, version 2004 (mai 2020) peuvent utiliser Windows antivirus Defender au lieu de Microsoft antivirus Defender. Les deux noms font référence au même emplacement de stratégie.

  5. Dans le panneau de détails de MAPS, les paramètres disponibles sont :

    Pour ouvrir et configurer un paramètre de protection cloud, utilisez l’une des méthodes suivantes :

    • Double-cliquez sur le paramètre.
    • Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier.
    • Sélectionnez le paramètre, puis sélectionnez Action>Modifier.

Tip

Vous pouvez également configurer stratégie de groupe localement sur des appareils individuels à l’aide de l’éditeur de stratégie de groupe local (gpedit.msc). Accédez au même chemin : Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>MAPS.

Activer et configurer l’adhésion à Microsoft MAPS

  1. Dans le panneau de détails de MAPS, ouvrez le paramètre Rejoindre Microsoft MAPS.

  2. Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :

    1. Sélectionnez Activé.
    2. Rejoignez Microsoft MAPS dans la section Options : Sélectionnez l’une des valeurs suivantes :
      • MAPS de base : L’adhésion de base envoie à Microsoft des informations de base concernant les malwares et les logiciels potentiellement indésirables détectés sur votre appareil. Les informations incluent l’origine du logiciel (comme les URL et les chemins d’accès partiels), les actions prises pour résoudre la menace et si les actions ont réussi.
      • MAPS avancé : En plus des informations de base, l’adhésion avancée envoie des informations détaillées sur les malwares et les logiciels potentiellement indésirables, y compris le chemin complet vers le logiciel, ainsi que des informations détaillées sur l’impact du logiciel sur votre appareil.

    Lorsque vous avez terminé, sélectionnez OK.

Activez et configurez Envoyer des échantillons de fichiers lorsque des analyses supplémentaires sont nécessaires

  1. Dans le volet des détails de MAPS, ouvrez le paramètre Envoyer des échantillons de fichiers lorsqu’une analyse plus approfondie est nécessaire.

  2. Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :

    1. Sélectionnez Activé.
    2. Envoyez des échantillons de fichiers lorsque des analyses supplémentaires sont nécessaires dans la section Options : Sélectionnez l’une des valeurs suivantes :
      • Envoyer des échantillons en sécurité : La plupart des échantillons sont envoyés automatiquement. Les fichiers susceptibles de contenir des informations personnelles incitent l’utilisateur à confirmer davantage.
      • Envoyez tous les échantillons

    Lorsque vous avez terminé, sélectionnez OK.

Note

  • Toujours Prompt réduit l’état de protection de l’appareil.
  • Never send diminue l’état de protection de l’appareil et désactive le blocage au premier regard.

Spécifiez le niveau de protection cloud avec la Stratégie de Groupe

  1. Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration de l’ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>MpEngine.

  2. Dans le panneau de détails de MpEngine, ouvrez le paramètre Sélectionner le niveau de protection du cloud . Pour ouvrir le paramètre, utilisez l’une des méthodes suivantes :

    • Double-cliquez sur le paramètre.
    • Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier.
    • Sélectionnez le paramètre, puis sélectionnez Action>Modifier.
  3. Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :

    1. Sélectionnez Activé.
    2. Sous Sélectionner le niveau de blocage des nuages, sélectionnez l’un des niveaux de protection suivants :
      • Niveau de blocage par défaut : Offre une détection forte sans augmenter le risque de détecter des fichiers légitimes.

        Attention

        Si vous utilisez un Ensemble de Politique Résultant avec la Politique de Groupe (RSOP), sélectionner le niveau de blocage par défaut peut produire des résultats trompeurs car RSOP lit un paramètre avec une 0 valeur comme désactivée. À la place, confirmez que la clé du registre est présente dans Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine, ou utilisez GPresult.

      • Niveau de blocage modéré : Offre une protection modérée uniquement pour les détections à haute confiance.

      • Niveau de blocage élevé : bloque agressivement les fichiers inconnus tout en optimisant la performance du client. Cette option augmente le risque de faux positifs.

      • Niveau de blocage élevé + : applique plus de mesures de protection. Cette option pourrait affecter la performance du client et augmenter le risque de faux positifs.

      • Niveau de blocage de tolérance zéro : bloque tous les fichiers exécutables inconnus.

    Lorsque vous avez terminé, sélectionnez OK.

Tip

Utilisez-vous des objets de stratégie de groupe dans votre environnement local ? Découvrez comment ils se traduisent dans le cloud. Analysez vos objets de stratégie de groupe locaux à l’aide de l’analytique stratégie de groupe dans Microsoft Intune.

Utilisez PowerShell pour activer la protection du cloud

Exécutez les commandes dans une session PowerShell élevée (une fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur).

Activez la protection cloud avec PowerShell

La commande suivante active la protection des nuages :

Set-MpPreference -MAPSReporting Advanced

Configurez la soumission automatique d’échantillons avec PowerShell

La commande suivante configure la soumission automatique d’échantillons sûrs :

Set-MpPreference -SubmitSamplesConsent SendSafeSamples

Pour soumettre tous les échantillons automatiquement au lieu de seulement des échantillons sûrs, utilisez SendAllSamples pour la valeur SubmitSamplesConsent .

Spécifiez le niveau de protection cloud avec PowerShell

La commande suivante règle le niveau de protection du cloud à Élevé :

Set-MpPreference -CloudBlockLevel High

CloudBlockLevel prend en charge les valeurs suivantes :

  • Default
  • High
  • HighPlus
  • ZeroTolerance

Vérifier la configuration

La commande suivante affiche les paramètres actuels de protection cloud, de soumission d’échantillons et de niveau cloud block :

Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel

Pour vérifier que la protection cloud est activée, confirmez que MAPSReporting est 2 (Avancé). Si vous avez configuré la soumission automatique d’échantillons, SubmitSamplesConsent est 1 (Envoyer automatiquement des échantillons sécurisés) ou 3 (Envoyer tous les échantillons automatiquement). CloudBlockLevel affiche le niveau de protection cloud configuré.

Désactivez la protection cloud avec PowerShell

La commande suivante désactive la protection des nuages :

Set-MpPreference -MAPSReporting Disabled

Pour des informations détaillées sur la syntaxe et les paramètres, voir Set-MpPreference et Get-MpPreference.

Utilisez l’application Sécurité Windows pour activer la protection du cloud

Sur un appareil non géré, vous pouvez activer la protection cloud dans l’application Sécurité Windows.

Note

Si la Stratégie de Groupe gère ces paramètres, ils apparaissent atténués dans l'application Sécurité Windows et ne peuvent pas être modifiés localement.

Les changements de la Stratégie de Groupe doivent atteindre l’appareil avant que les paramètres ne soient mis à jour dans l’application Sécurité Windows.

  1. Dans l’application Sécurité Windows sur l’appareil, allez dans Protection contre les virus et les menaces.

  2. Dans le volet Protection contre les menaces et virus , dans la section Paramètres de protection contre les menaces et virus , sélectionnez Gérer les paramètres.

    Capture d’écran des paramètres de protection contre les virus et menaces dans l’application Sécurité Windows.

  3. Activez la protection fournie par le cloud et la soumission automatique des échantillons.

L'application Sécurité Windows ne fournit pas de paramètre pour configurer le niveau de protection du cloud.

Utiliser WMI (Windows Management Instrumentation) pour activer la protection cloud

Utilisez la méthode Set de la classe MSFT_MpPreference pour configurer les propriétés de la protection fournie par le cloud (reporting MAPS), le comportement de soumission d’échantillons et le niveau de blocage du cloud :

MAPSReporting
SubmitSamplesConsent
CloudBlockLevel

Pour plus d’informations sur l’API, voir Windows Defender API WMIv2.