Configurer Microsoft Defender Antivirus sur un environnement d’infrastructure de bureau à distance ou de bureau virtuel

Cet article est conçu pour les clients qui utilisent uniquement les fonctionnalités antivirus Microsoft Defender. Si vous avez Microsoft Defender for Endpoint (qui inclut Microsoft Defender Antivirus avec d’autres fonctionnalités de protection des appareils), consultez Intégrer des appareils d’infrastructure de bureau virtuel (VDI) non persistants dans Microsoft Defender.

Vous pouvez utiliser Microsoft Defender Antivirus dans un environnement bureau à distance (RDS) ou vDI (Virtual Desktop Infrastructure) non persistant. À l’aide des étapes de configuration décrites dans ce guide pour Microsoft Defender Antivirus dans les environnements RDS ou VDI, vous pouvez configurer les mises à jour pour les télécharger directement dans vos environnements RDS ou VDI chaque fois qu’un utilisateur se connecte.

Ce guide explique comment configurer Microsoft Defender Antivirus sur vos machines virtuelles pour une protection et des performances optimales, notamment comment :

Importante

Bien qu’une VDI puisse être hébergée sur Windows Server 2012 ou Windows Server 2016, les machines virtuelles doivent exécuter Windows 10, version 1607 au minimum, en raison des technologies et fonctionnalités de protection accrues qui ne sont pas disponibles dans les versions antérieures de Windows.

Prérequis

Avant de configurer Microsoft Defender Antivirus pour votre environnement RDS ou VDI, vérifiez que vos appareils répondent aux exigences suivantes.

Systèmes d’exploitation pris en charge

La configuration VDI de Microsoft Defender Antivirus est prise en charge sur les systèmes d’exploitation suivants :

  • Windows

Configurer un partage de fichiers VDI dédié pour l’intelligence de sécurité

Dans Windows 10, version 1903, Microsoft a introduit la fonctionnalité de veille de sécurité partagée, qui décharge le déballage des mises à jour de veille de sécurité téléchargées sur un ordinateur hôte. Le fait de décharger le dépaquetage sur une machine hôte réduit la consommation des ressources du processeur, du disque et de la mémoire sur chaque machine. L’intelligence de sécurité partagée fonctionne désormais sur Windows 10, version 1703 et ultérieure. Vous pouvez configurer la fonctionnalité d’intelligence de sécurité partagée à l’aide de la stratégie de groupe ou de PowerShell.

Configurer le partage de fichiers VDI à l’aide de la stratégie de groupe

Pour configurer l’emplacement d’intelligence de sécurité partagée à l’aide de la stratégie de groupe, procédez comme suit :

  1. Sur votre ordinateur de gestion stratégie de groupe, ouvrez la console de gestion stratégie de groupe, cliquez avec le bouton droit sur l’objet stratégie de groupe que vous souhaitez configurer, puis sélectionnez Modifier.

  2. Dans l’Éditeur de gestion stratégie de groupe, accédez à Configuration de l’ordinateur.

  3. Sélectionnez Modèles d’administration. Développez l’arborescence jusqu’à Composants Windows>Microsoft Defender Antivirus>Mises à jour des renseignements de sécurité.

  4. Double-cliquez sur Définir l’emplacement security intelligence pour les clients VDI, puis définissez l’option sur Activé. Un champ s’affiche automatiquement.

  5. Dans le champ , tapez \\<File Server shared location\>\wdav-update. (Pour obtenir de l’aide sur cette valeur, consultez Télécharger et décompresser les dernières mises à jour.)

  6. Sélectionnez OK, puis déployez l’objet stratégie de groupe sur les machines virtuelles que vous souhaitez tester.

Configurer le partage de fichiers VDI à l’aide de PowerShell

Utilisez PowerShell pour configurer le chemin d’accès d’intelligence de sécurité partagée sur chaque appareil :

  1. Sur chaque appareil RDS ou VDI, utilisez l’applet de commande suivante pour activer la fonctionnalité :

    Set-MpPreference -SharedSignaturesPath \\<File Server shared location>\wdav-update

  2. Déployez la mise à jour comme vous le faites habituellement pour appliquer des stratégies de configuration basées sur PowerShell sur vos machines virtuelles. (Consultez Télécharger et décompresser les dernières mises à jour, en particulier l’exemple de chemin \FileServer.fqdn\mdatp$\wdav-updatede partage de fichiers.)

Télécharger et dépackager les dernières mises à jour

Utilisez l’exemple de script PowerShell suivant pour télécharger et décompresser les mises à jour d’intelligence de sécurité pour vos machines virtuelles. L’exemple de script est le moyen le plus simple de télécharger de nouvelles mises à jour et de les préparer à vos machines virtuelles. Vous devez ensuite planifier le script de téléchargement du renseignement de sécurité pour s’exécuter à un certain moment sur l’ordinateur de gestion à l’aide d’une tâche planifiée. Ou, si vous connaissez l'utilisation de scripts PowerShell dans Azure, Intune ou Configuration Manager, vous pouvez déployer l'exemple de script via ces outils à la place.

$vdmpathbase = "$env:systemdrive\wdav-update\{00000000-0000-0000-0000-"
$vdmpathtime = Get-Date -format "yMMddHHmmss"
$vdmpath = $vdmpathbase + $vdmpathtime + '}'
$vdmpackage = $vdmpath + '\mpam-fe.exe'

New-Item -ItemType Directory -Force -Path $vdmpath | Out-Null

Invoke-WebRequest -Uri 'https://go.microsoft.com/fwlink/?LinkID=121721&arch=x64' -OutFile $vdmpackage

Start-Process -FilePath $vdmpackage -WorkingDirectory $vdmpath -ArgumentList "/x"

Vous pouvez définir une tâche planifiée pour qu’elle s’exécute une fois par jour afin que chaque fois que le package est téléchargé et décompressé, les machines virtuelles reçoivent la nouvelle mise à jour. Nous vous suggérons de commencer par une fois par jour, mais vous devez essayer d’augmenter ou de diminuer la fréquence pour comprendre l’impact.

Les packages de veille de sécurité sont généralement publiés toutes les trois à quatre heures. Il n’est pas recommandé de définir une fréquence inférieure à quatre heures, car cela augmente la surcharge réseau sur votre machine de gestion sans aucun avantage.

Vous pouvez également configurer votre serveur ou machine unique pour récupérer les mises à jour au nom des machines virtuelles à intervalles et les placer dans le partage de fichiers pour les consommer. La distribution de mises à jour basées sur un partage de fichiers est possible lorsque les appareils ont un accès en lecture et en partage (autorisations NTFS) au partage afin qu’ils puissent récupérer les mises à jour. Pour configurer cette configuration, procédez comme suit :

  1. Créez un partage de fichiers SMB/CIFS.

  2. Utilisez l’exemple suivant pour créer un partage de fichiers avec les autorisations de partage suivantes.

    
    PS c:\> Get-SmbShareAccess -Name mdatp$
    
    Name   ScopeName AccountName AccessControlType AccessRight
    ----   --------- ----------- ----------------- -----------
    mdatp$ *         Everyone    Allow             Read
    
    

    Remarque

    Une autorisation NTFS est ajoutée pour Utilisateurs authentifiés :Lecture :.

    Dans l’exemple de configuration précédent, le partage de fichiers est \\FileServer.fqdn\mdatp$\wdav-update.

Définir une tâche planifiée pour exécuter le script PowerShell

Procédez comme suit pour créer une tâche planifiée qui exécute le script de mise à jour security Intelligence sur l’ordinateur de gestion :

  1. Sur l’ordinateur de gestion, ouvrez le menu Démarrer et tapez Task Scheduler. Dans les résultats, sélectionnez Planificateur de tâches, puis Sélectionnez Créer une tâche... dans le panneau latéral.

  2. Spécifiez le nom sous la forme Security intelligence unpacker.

  3. Sous l’onglet Déclencheur , sélectionnez Nouveau...>Tous les jours, puis sélectionnez OK.

  4. Sous l’onglet Actions , sélectionnez Nouveau....

  5. Spécifiez PowerShell dans le champ Programme/Script .

  6. Dans le champ Ajouter des arguments , tapez -ExecutionPolicy Bypass c:\wdav-update\vdmdlunpack.ps1, puis sélectionnez OK.

  7. Configurez les autres paramètres selon les besoins.

  8. Sélectionnez OK pour enregistrer la tâche planifiée.

Pour lancer la mise à jour manuellement, cliquez avec le bouton droit sur la tâche, puis sélectionnez Exécuter.

Télécharger et dépackager manuellement

Si vous préférez tout faire manuellement, voici ce qu’il faut faire pour répliquer le comportement du script :

  1. Créez un nouveau dossier à la racine du système appelé wdav_update pour stocker les mises à jour de renseignements. Par exemple, créez le dossier c:\wdav_update.

  2. Créez un sous-dossier dans wdav_update avec un nom GUID, tel que {00000000-0000-0000-0000-000000000000}

    Voici un exemple : c:\wdav_update\{00000000-0000-0000-0000-000000000000}

    Remarque

    Nous définissons le script de sorte que les 12 derniers chiffres du GUID correspondent à l’année, au mois, au jour et à l’heure de téléchargement du fichier afin qu’un dossier soit créé à chaque fois. Vous pouvez modifier le comportement de nommage de dossier basé sur GUID afin que le fichier soit téléchargé dans le même dossier à chaque fois.

  3. Téléchargez un package de veille de sécurité depuis les mises à jour de veille de sécurité de Microsoft Defender dans le dossier GUID. Le fichier doit être nommé mpam-fe.exe.

  4. Ouvrez une fenêtre d’invite de commandes et accédez au dossier GUID que vous avez créé. Utilisez la /X commande d’extraction pour extraire les fichiers. Par exemple : mpam-fe.exe /X.

    Remarque

    Les machines virtuelles récupèrent le package mis à jour chaque fois qu’un nouveau dossier GUID est créé avec un package de mise à jour extrait ou chaque fois qu’un dossier existant est mis à jour avec un nouveau package extrait.

paramètres de configuration de l’antivirus Microsoft Defender

Utilisez les paramètres de configuration Microsoft Defender antivirus recommandés suivants pour optimiser la protection et les performances pour les environnements VDI.

Conseil

Les derniers modèles d’administration de stratégie de groupe Windows sont disponibles dans Créer et gérer le magasin central.

Configurer les paramètres de l’antivirus de niveau racine Microsoft Defender

Configurez les paramètres de stratégie de niveau racine suivants :

  • Configurez la détection pour les applications potentiellement indésirables : Enabled - Block

  • Configurez le comportement de fusion d’administrateur local pour les listes : Disabled définissez cette stratégie sur Désactivé pour empêcher la fusion de listes et d’exclusions définies localement avec des stratégies gérées de manière centralisée. En cas de désactivation, seules les stratégies gérées de manière centralisée (par exemple, stratégie de groupe) sont appliquées.

Remarque

La désactivation du comportement de fusion d’administrateur local pour les listes garantit que les administrateurs locaux ne peuvent pas remplacer les listes d’exclusion gérées de manière centralisée et les configurations de stratégie sur les machines virtuelles VDI.

  • Contrôler si les exclusions sont visibles ou non par les administrateurs locaux : Enabled

  • Désactivez la correction de routine : Disabled

  • Randomiser les analyses planifiées : Enabled

Configurer les paramètres de l’interface client

Utilisez les paramètres d’interface client suivants :

  • Activer le mode d’interface utilisateur sans tête : Enabled

    Remarque

    La stratégie Activer le mode d’interface utilisateur sans affichage masque l’intégralité de l’interface utilisateur de Microsoft Defender Antivirus aux utilisateurs finaux de votre organisation.

  • Supprimer toutes les notifications : Enabled

    Remarque

    Il arrive que les notifications de Microsoft Defender Antivirus s’affichent dans plusieurs sessions ou y persistent. Pour éviter toute confusion des utilisateurs, vous pouvez verrouiller l’interface utilisateur Microsoft Defender Antivirus.

    La suppression des notifications empêche les notifications de Microsoft Defender’antivirus de s’afficher lorsque les analyses sont terminées ou que des actions de correction sont effectuées. Toutefois, votre équipe des opérations de sécurité voit les résultats d’une analyse si une attaque est détectée et arrêtée. Des alertes, telles qu’une alerte d’accès initiale, sont générées et apparaissent dans le portail Microsoft Defender.

Configurer les paramètres Microsoft service de protection active (MAPS)

Configurez Microsoft MAPS avec les paramètres suivants :

  • Rejoignez Microsoft MAPS (Activer la protection fournie par le cloud) : Enabled - Advanced MAPS

  • Envoyer des exemples de fichiers quand une analyse supplémentaire est nécessaire : Send all samples (more secure) ou Send safe sample (less secure)

Configurer les paramètres MPEngine

Utilisez les paramètres suivants du moteur anti-programme malveillant :

  • Configurez la vérification cloud étendue : 20

  • Sélectionnez le niveau de protection cloud : Enabled - High

  • Activer la fonctionnalité de calcul de hachage de fichier : Enabled

Remarque

« Activer la fonctionnalité de calcul de hachage de fichier » n’est nécessaire que si vous utilisez Indicateurs – Hachage de fichier. Cela peut entraîner une plus grande utilisation du processeur, car il doit analyser chaque binaire sur le disque pour obtenir le hachage de fichier.

Configurer les paramètres de protection en temps réel

Configurez la protection en temps réel avec les paramètres suivants :

  • Configurez la surveillance de l’activité des fichiers et des programmes entrants et sortants : Enabled – bi-directional (full on-access)

  • Surveillez l’activité des fichiers et des programmes sur votre ordinateur : Enabled

  • Analysez tous les fichiers et pièces jointes téléchargés : Enabled

  • Activer la surveillance du comportement : Enabled

  • Activez l’analyse des processus chaque fois que la protection en temps réel est activée : Enabled

  • Activer les notifications d’écriture sur volume brut : Enabled

Configurer les paramètres d’analyse

Utilisez les paramètres d’analyse suivants :

  • Recherchez les informations de sécurité les plus récentes sur les virus et les logiciels espions avant d’exécuter une analyse planifiée : Enabled

  • Analyser les fichiers d’archive : Enabled

  • Analyser les fichiers réseau : Not configured

  • Analyser les exécutables compressés : Enabled

  • Analyser les lecteurs amovibles : Enabled

  • Activer l’analyse complète de rattrapage (désactiver l’analyse complète de rattrapage) : Not configured

  • Activer l’analyse rapide de rattrapage (Désactiver l’analyse rapide de rattrapage) : Not configured

    Remarque

    Si vous souhaitez renforcer la sécurité, vous pouvez remplacer « Activer l’analyse rapide de rattrapage » Enabledpar , ce qui est utile lorsque les machines virtuelles sont hors connexion et qu’elles ont manqué au moins deux analyses planifiées consécutives. Mais étant donné qu’il exécute une analyse planifiée, il utilise un processeur supplémentaire.

  • Activer l’analyse des e-mails : Enabled

  • Activez l’heuristique : Enabled

  • Activer l’analyse des points d’analyse : Enabled

Paramètres généraux de l’analyse planifiée

Configurez le comportement d’analyse planifié général avec les paramètres suivants :

  • Configurer une faible priorité processeur pour les analyses planifiées (utilisez une faible priorité processeur pour les analyses planifiées) : Not configured

  • Spécifiez le pourcentage maximal d’utilisation du processeur pendant une analyse (limite d’utilisation du processeur par analyse) : 50

  • Démarrez l’analyse planifiée uniquement lorsque l’ordinateur est activé, mais pas en cours d’utilisation (ScanOnlyIfIdle) : Not configured

  • Utilisez l’applet de commande suivante pour arrêter une analyse rapide ou planifiée chaque fois que l’appareil devient inactif s’il est en mode passif.

    
    Set-MpPreference -ScanOnlyIfIdleEnabled $false
    
    

Conseil

Le paramètre « Démarrer l’analyse planifiée uniquement lorsque l’ordinateur est activé, mais qu’il n’est pas utilisé » empêche une contention significative du processeur dans les environnements à haute densité.

Analyse rapide quotidienne

Utilisez les paramètres d’analyse rapides quotidiens suivants :

  • Spécifiez l’intervalle d’exécution des analyses rapides par jour : Not configured

  • Spécifiez la durée d’une analyse rapide quotidienne (exécutez l’analyse rapide quotidienne à l’adresse) : 12 PM

Exécuter une analyse planifiée hebdomadaire (rapide ou complète)

Configurez les analyses planifiées hebdomadaires avec les paramètres suivants :

  • Spécifiez le type d’analyse à utiliser pour une analyse planifiée (type d’analyse) : Not configured

  • Spécifiez l’heure de la journée pour exécuter une analyse planifiée (jour de la semaine pour exécuter l’analyse planifiée) : Not configured

  • Spécifiez le jour de la semaine pour exécuter une analyse planifiée (heure de la journée pour exécuter une analyse planifiée) : Not configured

Configurer les paramètres de mise à jour d’intelligence de sécurité

Utilisez les paramètres de mise à jour d’intelligence de sécurité suivants :

  • Activer l’analyse après la mise à jour du renseignement de sécurité (Désactiver les analyses après une mise à jour) : Disabled

    Remarque

    La désactivation d’une analyse après une mise à jour du renseignement de sécurité empêche une analyse de se produire après la réception d’une mise à jour. Vous pouvez appliquer ce paramètre lors de la création de l’image de base si vous avez également exécuté une analyse rapide. En désactivant les analyses après une mise à jour du renseignement de sécurité, vous pouvez empêcher la machine virtuelle nouvellement mise à jour d’effectuer une analyse (comme vous l’avez déjà analysée lors de la création de l’image de base).

    Importante

    L’exécution d’analyses après une mise à jour permet de s’assurer que vos machines virtuelles sont protégées avec les dernières mises à jour de security intelligence. La désactivation de cette option réduit le niveau de protection de vos machines virtuelles et ne doit être utilisée que lors de la création ou du déploiement de l’image de base.

  • Spécifiez l’intervalle de vérification des mises à jour des informations de sécurité (Entrez la fréquence à laquelle vérifier les mises à jour des informations de sécurité) : Enabled - 8

  • Laissez les autres paramètres dans leur état par défaut

Configurer les actions par défaut des menaces

Configurez les actions par défaut des menaces avec les paramètres suivants :

  • Spécifiez les niveaux d’alerte de menace auxquels l’action par défaut ne doit pas être effectuée lorsqu’elle est détectée : Enabled

  • Définissez Severe (5), High (4), Medium (2) et Low (1) sur Quarantine (2), comme indiqué dans le tableau suivant :

    Nom de la valeur Valeur
    1 (Faible) 2
    2 (Moyen) 2
    4 (Élevé) 2
    5 (Sévère) 2

Configurer les règles de réduction de la surface d'attaque

Les règles ASR ciblent les comportements logiciels à risque sur les appareils Windows que les attaquants exploitent généralement par le biais de programmes malveillants (par exemple, le lancement de scripts qui téléchargent des fichiers, l’exécution de scripts obfusqués et l’injection de code dans d’autres processus). Pour plus d’informations, consultez Vue d’ensemble des règles de réduction de la surface d’attaque (ASR).

En règle générale, vous pouvez activer les règles de protection standard en mode Bloquer ou Avertir sans test. Vous devez tester d’autres règles ASR en mode Audit avant de les basculer vers le mode Bloquer ou Avertir . Pour plus d’informations, consultez le guide de déploiement des règles ASR.

Activer la protection réseau

Empêcher les utilisateurs et les applications d’accéder à des sites web dangereux (activer la protection réseau) : Enabled - Audit mode.

SmartScreen pour Microsoft Edge

Utilisez les paramètres SmartScreen suivants pour Microsoft Edge :

  • Exiger SmartScreen pour Microsoft Edge : Yes

  • Bloquer l’accès aux sites malveillants : Yes

  • Bloquer le téléchargement de fichiers non vérifiés : Yes

Exécuter la tâche planifiée maintenance du cache Windows Defender

Optimisez la tâche planifiée « Maintenance du cache Windows Defender » pour les environnements VDI non persistants et/ou persistants. Exécutez cette tâche sur l’image principale avant de sceller.

  1. Ouvrez la console mmc du Planificateur de tâches (taskschd.msc).

  2. Développez Bibliothèque du Planificateur de tâches>Microsoft>Windows>Windows Defender, puis cliquez avec le bouton droit sur Maintenance du cache Windows Defender.

    Avertissement

    Si vous ignorez cette étape, chaque machine virtuelle peut rencontrer une utilisation plus élevée du processeur pendant l’exécution de la tâche de maintenance du cache.

  3. Sélectionnez Exécuter et laissez la tâche planifiée se terminer.

Activer la protection contre les falsifications

Activez la protection contre les falsifications pour empêcher Microsoft Defender Antivirus d’être désactivé dans le portail Microsoft Defender.

Configurer des exclusions antivirus pour les environnements VDI

Si vous pensez avoir besoin d’ajouter des exclusions, consultez Gérer les exclusions pour Microsoft Defender pour point de terminaison et Microsoft Defender Antivirus.

Étapes suivantes

Si vous déployez également la détection et réponse des points de terminaison (EDR) sur vos machines virtuelles VDI Windows, consultez Intégrer des périphériques d’infrastructure de bureau virtuel (VDI) non persistants dans Microsoft Defender.

Voir aussi

Si vous recherchez des informations sur Defender pour point de terminaison sur des plateformes non Windows, consultez les ressources suivantes :