Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La protection cloud dans Microsoft Defender Antivirus offre une protection précise, en temps réel et intelligente. La protection cloud doit être activée par défaut.
Remarque
La protection contre les falsifications permet d’empêcher la modification de la protection cloud et d’autres paramètres de sécurité. Étant donné que la protection contre la falsification empêche les modifications non autorisées, toutes les modifications apportées aux paramètres protégés par falsification sont ignorées lorsque la protection contre la falsification est activée. Si vous devez apporter des modifications à un appareil et que ces modifications sont bloquées par la protection contre les falsifications, nous vous recommandons d’utiliser le mode résolution des problèmes pour désactiver temporairement la protection contre les falsifications sur l’appareil. Notez qu’une fois le mode de résolution des problèmes terminé, toutes les modifications apportées aux paramètres protégés contre les falsifications sont rétablies à leur état configuré.
Prérequistes
Systèmes d’exploitation pris en charge
Les systèmes d’exploitation suivants prennent en charge la protection cloud :
- Windows
Pourquoi la protection cloud doit être activée
Microsoft Defender Protection cloud antivirus vous permet de vous protéger contre les programmes malveillants sur vos points de terminaison et sur votre réseau. Nous vous recommandons de garder la protection cloud activée, car certaines fonctionnalités de sécurité dans Microsoft Defender pour point de terminaison fonctionnent uniquement lorsque la protection cloud est activée.
Le tableau suivant résume les fonctionnalités et capacités qui dépendent de la protection du cloud :
| Fonctionnalité/Capacité | Abonnement requis | Description |
|---|---|---|
|
Vérification des métadonnées dans le cloud. Le service cloud Microsoft Defender Antivirus utilise des modèles Machine Learning comme couche supplémentaire de défense. Ces modèles Machine Learning incluent des métadonnées. Par conséquent, lorsqu’un fichier suspect ou malveillant est détecté, ses métadonnées sont vérifiées. Pour en savoir plus, consultez Blog : Découvrez les technologies avancées au cœur de la protection nouvelle génération de Microsoft Defender for Endpoint |
Microsoft Defender pour point de terminaison Plan 1 ou Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E3 ou E5) | |
|
Protection cloud et envoi d’exemples. Les fichiers et les exécutables peuvent être envoyés au service cloud de Microsoft Defender Antivirus pour y être exécutés et analysés. La soumission automatique d’exemples s’appuie sur la protection cloud, bien qu’elle puisse également être configurée en tant que paramètre autonome. Pour plus d’informations, consultez Protection cloud et envoi d’exemples dans Microsoft Defender Antivirus. |
Microsoft Defender pour point de terminaison Plan 1 ou Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E3 ou E5) | |
|
Protection contre les falsifications. La protection contre les falsifications vous protège contre les modifications indésirables apportées aux paramètres de sécurité de votre organization. Pour plus d’informations, consultez Protéger les paramètres de sécurité avec la protection contre les falsifications. |
Microsoft Defender pour point de terminaison Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E5) | |
|
Bloquer dès la première apparition Block at first sight détecte les nouveaux malwares et les bloque en quelques secondes. Lorsqu’un fichier suspect ou malveillant est détecté, les fonctionnalités de blocage à la première consultation interrogent le back-end de protection cloud et appliquent des heuristiques, du Machine Learning et une analyse automatisée du fichier pour déterminer s’il s’agit d’une menace. Pour en savoir plus, consultez Qu’est-ce que « bloquer à première vue » ? |
Microsoft Defender pour point de terminaison Plan 1 ou Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E3 ou E5) | |
|
Mises à jour de signature d’urgence. Lorsque du contenu malveillant est détecté, des mises à jour et des correctifs de signature d’urgence sont déployés. Au lieu d’attendre la prochaine mise à jour régulière, vous pouvez recevoir ces correctifs et mises à jour en quelques minutes. Pour en savoir plus sur les mises à jour, consultez Microsoft Defender Veille de sécurité antivirus et mises à jour des produits. |
Microsoft Defender pour point de terminaison Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E5) | |
|
Détection et réponse sur les points de terminaison (EDR) en mode blocage. EDR en mode bloc offre une protection supplémentaire quand Microsoft Defender Antivirus n’est pas le produit antivirus principal sur un appareil. L’EDR en mode blocage corrige les artefacts détectés lors des analyses générées par l’EDR que la solution antivirus principale non-Microsoft a peut-être manqués. Lorsqu’il est activé pour les appareils avec Microsoft Defender Antivirus comme solution antivirus principale, EDR en mode bloc offre l’avantage supplémentaire de corriger automatiquement les artefacts identifiés lors des analyses générées par EDR. Pour en savoir plus, consultez EDR en mode bloc. |
Microsoft Defender pour point de terminaison Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E5) | |
| Règles de réduction de la surface d’attaque (ASR). Les règles ASR bloquent les comportements à risque des applications. Certaines règles ASR nécessitent une protection cloud. Pour plus d’informations, consultez Configuration requise pour les règles ASR. | Microsoft Defender pour point de terminaison Plan 1 ou Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E3 ou E5) | |
|
Indicateurs de compromission (IOC). Dans Defender pour point de terminaison, les ioC peuvent être configurés pour définir la détection, la prévention et l’exclusion des entités. Exemples : Les indicateurs « Autoriser » peuvent être utilisés pour définir des exceptions aux analyses antivirus et aux actions de correction. Les indicateurs « Alerte et blocage » peuvent être utilisés pour empêcher l’exécution de fichiers ou de processus. Pour en savoir plus, consultez Créer des indicateurs. |
Microsoft Defender pour point de terminaison Plan 2 (autonome ou inclus dans un plan comme Microsoft 365 E5) |
Méthodes de configuration de la protection cloud
Vous pouvez activer ou désactiver Microsoft Defender protection cloud antivirus à l’aide de l’une des méthodes suivantes :
-
Activer la protection cloud dans Microsoft Defender Antivirus
- Pourquoi la protection cloud doit être activée
- Méthodes de configuration de la protection cloud
- Utiliser Microsoft Intune pour activer la protection cloud
- Utiliser stratégie de groupe pour activer la protection cloud
- Utiliser les applets de commande PowerShell pour activer la protection cloud
- Utiliser WMI (Windows Management Instrumentation) pour activer la protection cloud
- Activer la protection cloud sur des clients individuels avec l’application Sécurité Windows
- Voir aussi
Vous pouvez également utiliser Configuration Manager. Vous pouvez également activer ou désactiver la protection cloud sur des points de terminaison individuels à l’aide de l’application Sécurité Windows.
Pour plus d’informations sur les exigences de connectivité réseau spécifiques pour garantir que vos points de terminaison peuvent se connecter au service de protection cloud, consultez Configurer et valider les connexions réseau.
Remarque
Dans Windows 10 et Windows 11, il n’existe aucune différence entre les options de création de rapports de base et avancées décrites dans cet article. La distinction entre les options de création de rapports de base et avancées est héritée et le choix des paramètres entraîne le même niveau de protection cloud. Il n’existe aucune différence dans le type ou la quantité d’informations partagées. Pour plus d’informations sur ce que nous collectons, consultez la Déclaration de confidentialité Microsoft.
Utiliser Microsoft Intune pour activer la protection cloud
Pour activer la protection cloud à l’aide de Microsoft Intune, vous sélectionnez d’abord une stratégie existante ou créez une stratégie.
Pour créer une stratégie et activer la protection cloud dans Intune, consultez Créer une stratégie de sécurité de point de terminaison (s’ouvre dans un nouvel onglet de la documentation Intune). Lorsque vous créez la stratégie de sécurité de point de terminaison, utilisez ces paramètres :
- Type de stratégie : Antivirus
- Plateforme : Windows
- Profil : Microsoft Defender Antivirus
- Principes de base : spécifier un nom et une description pour la stratégie
- Defender : recherchez Autoriser la protection cloud et définissez-la sur Autorisé.
- Envoyer le consentement des exemples : sélectionnez Envoyer tous les exemples automatiquement ou Envoyer automatiquement des exemples sécurisés
- Balises d’étendue : si votre organisation utilise des balises d’étendue, sélectionnez les balises que vous souhaitez utiliser
- Affectations: Sélectionnez les groupes, les utilisateurs ou les appareils auxquels vous souhaitez appliquer cette stratégie
Lors de la modification d’une stratégie existante, consultez Modifier les stratégies existantes (s’ouvre dans un nouvel onglet de la documentation Intune). Sélectionnez la stratégie antivirus que vous souhaitez modifier et choisissez les options suivantes :
- Defender : recherchez Autoriser la protection cloud et définissez-la sur Autorisé.
- Envoyer le consentement des exemples : sélectionnez Envoyer tous les exemples automatiquement ou Envoyer automatiquement des exemples sécurisés
Conseil
Pour en savoir plus sur les paramètres antivirus de Microsoft Defender dans Intune, consultez Stratégie antivirus pour la sécurité des points de terminaison dans Intune.
Utiliser stratégie de groupe pour activer la protection cloud
Remarque
Les paramètres MAPS sont égaux à la protection fournie par le cloud.
Pour activer la protection cloud à l’aide de la stratégie de groupe, procédez comme suit :
Dans stratégie de groupe centralisée, ouvrez la console de gestion stratégie de groupe (GPMC) sur votre ordinateur de gestion stratégie de groupe.
Dans l'arborescence de la console GPMC, développez Objets de stratégie de groupe dans la forêt et le domaine contenant le GPO que vous souhaitez modifier.
Cliquez avec le bouton droit sur l’objet de stratégie de groupe, puis sélectionnez Modifier.
Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>MAPS.
Remarque
Les chemins de stratégie de groupe avant Windows 10, version 2004 (mai 2020) peuvent utiliser Windows Defender Antivirus au lieu de Microsoft Defender Antivirus. Les deux noms font référence au même emplacement de stratégie.
Dans le panneau de détails de MAPS, les paramètres disponibles sont :
- Rejoignez Microsoft MAPS
- Envoyer des échantillons de fichiers lorsque des analyses supplémentaires sont nécessaires
Pour ouvrir et configurer un paramètre de protection cloud, utilisez l’une des méthodes suivantes :
- Double-cliquez sur le paramètre.
- Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier.
- Sélectionnez le paramètre, puis sélectionnez Action>Modifier.
Conseil
Vous pouvez également configurer stratégie de groupe localement sur des appareils individuels à l’aide de l’éditeur de stratégie de groupe local (gpedit.msc). Accédez au même chemin : Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>MAPS.
Activer et configurer Rejoindre Microsoft Maps
Dans le panneau de détails de MAPS, ouvrez le paramètre Rejoindre Microsoft MAPS.
Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :
- Sélectionnez Activé.
-
Rejoignez Microsoft MAPS dans la section Options : Sélectionnez l’une des valeurs suivantes :
- MAPS de base : L’adhésion de base envoie à Microsoft des informations de base concernant les malwares et les logiciels potentiellement indésirables détectés sur votre appareil. Les informations incluent l’origine du logiciel (comme les URL et les chemins d’accès partiels), les actions prises pour résoudre la menace et si les actions ont réussi.
- MAPS avancé : En plus des informations de base, l’adhésion avancée envoie des informations détaillées sur les malwares et les logiciels potentiellement indésirables, y compris le chemin complet vers le logiciel, ainsi que des informations détaillées sur l’impact du logiciel sur votre appareil.
Lorsque vous avez terminé, sélectionnez OK.
Activez et configurez Envoyer des échantillons de fichiers lorsque des analyses supplémentaires sont nécessaires
Dans le volet des détails de MAPS, ouvrez le paramètre Envoyer des échantillons de fichiers lorsqu’une analyse plus approfondie est nécessaire.
Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :
- Sélectionnez Activé.
-
Envoyez des échantillons de fichiers lorsque des analyses supplémentaires sont nécessaires dans la section Options : Sélectionnez l’une des valeurs suivantes :
- Envoyer des échantillons en sécurité : La plupart des échantillons sont envoyés automatiquement. Les fichiers susceptibles de contenir des informations personnelles incitent l’utilisateur à confirmer davantage.
- Envoyez tous les échantillons
Lorsque vous avez terminé, sélectionnez OK.
Remarque
- Toujours Prompt réduit l’état de protection de l’appareil.
- Never send diminue l’état de protection de l’appareil et désactive le blocage au premier regard.
Utilisez PowerShell pour activer la protection du cloud
La commande suivante dans une invite PowerShell élevée (une fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur) permet une protection avancée fournie par le cloud (Microsoft Active Protection Service (MAPS)) et configure la soumission automatique d’échantillons pour tous les types de fichiers :
Set-MpPreference -MAPSReporting Advanced -SubmitSamplesConsent SendAllSamples
SubmitSamplesConsent prend en charge les valeurs suivantes :
-
SendSafeSamples: Le réglage par défaut, recommandé. La plupart des échantillons sont envoyés automatiquement. Files susceptibles de contenir des informations personnelles entraînent une invite à l’utilisateur à continuer et nécessitent une confirmation. -
AlwaysPrompt: Abaisse l’état de protection de l’appareil. -
NeverSend: Réduit l’état de protection de l’appareil et désactive le Blocage au premier regard.
Pour plus d’informations sur l’utilisation de PowerShell avec Microsoft Defender Antivirus, consultez Utiliser des applets de commande PowerShell pour configurer et exécuter Microsoft Defender Antivirus et les applets de commande antivirus Microsoft Defender. Fournisseur de services de configuration de stratégie - Defender contient également plus d’informations sur -SubmitSamplesConsent.
Utiliser WMI (Windows Management Instrumentation) pour activer la protection cloud
Utilisez la méthode Set de la classe MSFT_MpPreference pour configurer les propriétés suivantes qui contrôlent la protection fournie par le cloud (rapports MAPS) et l’exemple de comportement de soumission :
MAPSReporting
SubmitSamplesConsent
Pour plus d’informations sur les paramètres autorisés, consultez API Windows Defender WMIv2.
Activer la protection cloud sur des clients individuels avec l’application Sécurité Windows
Remarque
Si le paramètre de stratégie de groupe Configurer le remplacement du paramètre local pour la création de rapports Microsoft MAPS est défini sur Désactivé, le paramètre Protection dans le cloud dans Sécurité Windows > Paramètres de protection contre les virus et menaces est grisé et indisponible. Les modifications apportées via un objet de stratégie de groupe doivent d’abord être déployées sur des points de terminaison individuels avant la mise à jour du paramètre dans Sécurité Windows > paramètres de protection contre les menaces et virus.
Ouvrez l’application Sécurité Windows en sélectionnant l’icône de bouclier dans la barre des tâches ou en recherchant Sécurité Windows dans le menu Démarrer.
Sélectionnez la vignette Protection contre les virus & les menaces (ou l’icône de bouclier dans la barre de menus de gauche), puis, sous Paramètres de protection contre les virus & contre les menaces, sélectionnez Gérer les paramètres.
Vérifiez que protection basée sur le cloud et envoi automatique d’exemples sont basculés sur Activé.
Remarque
Si l’envoi automatique d’exemples a été configuré avec stratégie de groupe, le paramètre est grisé et indisponible.
Voir aussi
- Utiliser la protection cloud Microsoft dans Microsoft Defender Antivirus
- Configuration Manager : Microsoft Defender pour point de terminaison
- Utiliser des cmdlets PowerShell pour gérer l’antivirus Microsoft Defender
Conseil
Si vous recherchez des informations relatives à l’antivirus pour d’autres plateformes, consultez :
- Définir les préférences pour Microsoft Defender pour point de terminaison sur macOS
- Microsoft Defender pour point de terminaison sur Mac
- Paramètres de stratégie antivirus macOS pour Antivirus Microsoft Defender pour Intune
- Définir les préférences pour Microsoft Defender pour point de terminaison sur Linux
- Microsoft Defender for Endpoint sur Linux
- Configurer les fonctionnalités de Defender for Endpoint sur Android
- Configurer les fonctionnalités de Microsoft Defender pour point de terminaison sur iOS