Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender pour point de terminaison sur Linux comprend des fonctionnalités antivirus, de protection contre les programmes malveillants, de détection de point de terminaison et de réponse. Cet article récapitule les paramètres de sécurité importants à configurer et inclut des liens vers d’autres ressources.
| Paramètres | Description |
|---|---|
| 1. Configurer la détection du proxy statique. | La configuration d’un proxy statique permet de s’assurer que les données de télémétrie sont envoyées et d’éviter les délais d’expiration du réseau. Effectuez cette tâche pendant et après l’installation de Defender pour point de terminaison. Pour plus d’informations, consultez Configurer Microsoft Defender pour point de terminaison sur Linux pour la découverte de proxy statique. |
| 2. Configurez vos analyses antivirus. | Vous pouvez planifier des analyses antivirus automatiques à l’aide des paramètres d’analyse planifiée intégrés, ou à l’aide d’Anacron ou de Crontab. Si vous souhaitez en savoir plus, consultez les articles suivants : |
| 3. Configurez vos paramètres et stratégies de sécurité. | Vous pouvez utiliser le portail Microsoft Defender (Gestion des paramètres de sécurité Defender pour point de terminaison) ou un profil de configuration (.jsonfichier) pour configurer Defender pour point de terminaison sur Linux. Vous pouvez également utiliser la ligne de commande pour configurer certains paramètres. Si vous souhaitez en savoir plus, consultez les articles suivants : |
| 4. Configurer et valider les exclusions (le cas échéant) | Vous pouvez exclure certains fichiers, dossiers, processus et fichiers ouverts par processus de Defender pour point de terminaison sur Linux. Les exclusions globales s’appliquent à la protection en temps réel (RTP), à la surveillance du comportement (BM) et à la détection et à la réponse des points de terminaison (EDR), arrêtant ainsi toutes les détections antivirus associées, les alertes EDR et la visibilité de l’élément exclu. Pour plus d’informations, consultez Configurer et valider les exclusions pour Microsoft Defender pour point de terminaison sur Linux. |
| 5. Configurez le capteur eBPF. | Le filtre de paquets Berkeley étendu (eBPF) pour Microsoft Defender pour point de terminaison sur Linux est automatiquement activé par défaut pour tous les clients pour les versions 101.23082.0006 d’agent et ultérieures. Il fournit des données d’événement supplémentaires pour Linux systèmes d’exploitation et contribue à réduire le risque de conflits entre les applications. Pour plus d’informations, consultez Utiliser un capteur eBPF pour Microsoft Defender pour point de terminaison sur Linux. |
| 6. Configurer la mise à jour du renseignement de sécurité hors connexion (le cas échéant) | La mise à jour du renseignement de sécurité hors connexion vous permet de configurer les mises à jour du renseignement de sécurité pour les serveurs Linux avec une exposition limitée ou nulle à Internet. Vous pouvez configurer un serveur d’hébergement local (« serveur miroir ») qui peut se connecter au cloud Microsoft pour télécharger les signatures. D’autres points de terminaison Linux peuvent extraire les mises à jour de votre serveur miroir à un intervalle prédéfini. Pour plus d’informations, consultez Configurer la mise à jour du renseignement de sécurité hors connexion pour Microsoft Defender pour point de terminaison sur Linux. |
| 7. Déployer des mises à jour. | Microsoft publie régulièrement des mises à jour logicielles pour améliorer les performances, la sécurité et fournir de nouvelles fonctionnalités. Pour plus d’informations, consultez Déployer des mises à jour pour Microsoft Defender pour point de terminaison sur Linux. |
| 8. Configurer la protection réseau (préversion) | La protection réseau permet d’empêcher les utilisateurs d’utiliser n’importe quelle application pour accéder à des domaines dangereux susceptibles d’héberger des escroqueries par hameçonnage, des attaques et d’autres contenus malveillants sur Internet. Pour plus d’informations, consultez Protection réseau pour Linux. |
Important
Si vous souhaitez exécuter plusieurs solutions de sécurité côte à côte, consultez Considérations relatives aux performances, à la configuration et à la prise en charge.
Vous avez peut-être déjà configuré des exclusions de sécurité mutuelle pour les appareils intégrés à Microsoft Defender pour point de terminaison. Si vous devez toujours définir des exclusions mutuelles pour éviter les conflits, consultez Ajouter Microsoft Defender pour point de terminaison à la liste d’exclusions de votre solution existante.
Options de configuration des paramètres de sécurité
Pour configurer vos paramètres de sécurité dans Defender pour point de terminaison sur Linux, vous disposez de deux options principales :
Utiliser le portail Microsoft Defender (Gestion des paramètres de sécurité de Defender pour point de terminaison)
ou
Utiliser un profil de configuration
Vous pouvez utiliser la ligne de commande pour configurer des paramètres spécifiques, collecter des diagnostics, exécuter des analyses, etc. Pour plus d’informations, consultez Linux ressources : Configurer à l’aide de la ligne de commande.
Configurer les paramètres avec Defender pour la gestion des paramètres de sécurité des points de terminaison
Vous pouvez configurer Defender pour point de terminaison sur Linux dans le portail Microsoft Defender sur (Microsoft Defender portail) à l’aide de Defender pour la gestion des paramètres de sécurité des points de terminaison. Pour plus d’informations, notamment sur la création, la modification et la vérification des stratégies de sécurité, consultez Utiliser la gestion des paramètres de sécurité de Microsoft Defender pour point de terminaison pour gérer Microsoft Defender Antivirus.
Utiliser un profil de configuration pour gérer les paramètres de sécurité
Vous pouvez configurer les paramètres dans Defender pour point de terminaison sur Linux via un profil de configuration qui utilise un .json fichier. Après avoir configuré votre profil, vous pouvez le déployer à l’aide de l’outil de gestion de votre choix. Les préférences gérées par l’entreprise sont prioritaires sur les préférences définies localement sur l’appareil.
En d’autres termes, les utilisateurs de votre entreprise ne peuvent pas modifier les préférences définies via ce profil de configuration. Si des exclusions ont été ajoutées via le profil de configuration managé, elles ne peuvent être supprimées que via le profil de configuration managé. La ligne de commande fonctionne pour les exclusions ajoutées localement.
Les instructions de profil de configuration suivantes décrivent la structure du profil de configuration Defender pour point de terminaison sur Linux, inclut un profil de démarrage recommandé et explique comment le déployer.
Structure du profil de configuration
Le profil de configuration est un .json fichier qui se compose d’entrées identifiées par une clé (qui indique le nom de la préférence), suivie d’une valeur, qui dépend de la nature de la préférence. Les valeurs peuvent être simples (par exemple, une valeur numérique) ou complexes (par exemple, une liste imbriquée de préférences).
En règle générale, vous utilisez un outil de gestion de la configuration pour envoyer (push) un fichier nommé mdatp_managed.json à l’emplacement /etc/opt/microsoft/mdatp/managed/.
Le niveau supérieur du profil de configuration comprend les préférences et entrées à l’échelle du produit pour les sous-zones du produit, telles que les préférences du moteur antivirus, les préférences de protection fournies par le cloud, les fonctionnalités facultatives avancées et les configurations de protection réseau.
Profil de configuration recommandé
Les conseils de profil de configuration recommandés suivants incluent deux exemples de profil de configuration :
- Exemple de profil pour vous aider à bien démarrer avec les paramètres recommandés.
- Exemple de profil de configuration complet pour les organisations qui souhaitent un contrôle plus précis sur les paramètres de sécurité.
Pour commencer, nous vous recommandons d’utiliser le premier exemple de profil pour votre organization. Pour un contrôle plus précis, vous pouvez utiliser l’exemple de profil de configuration complet à la place.
Exemple de profil
Le profil de configuration suivant vous permet de tirer parti des fonctionnalités de protection importantes de Defender pour point de terminaison sur Linux. Le profil inclut la configuration suivante :
- Activer la protection en temps réel (RTP).
- Spécifiez la façon dont les types de menaces suivants sont gérés :
- Les applications potentiellement indésirables (PUA) sont bloquées.
- Les archives piégées (fichiers présentant un taux de compression élevé) sont consignées dans les journaux du produit.
- Activer les mises à jour automatiques du renseignement de sécurité.
- Activez la protection fournie par le cloud.
- Activez l’envoi automatique d’exemples au
safeniveau.
{
"antivirusEngine":{
"enforcementLevel":"real_time",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
]
},
"cloudService":{
"automaticDefinitionUpdateEnabled":true,
"automaticSampleSubmissionConsent":"safe",
"enabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
}
}
Exemple de profil de configuration complet
L’exemple de configuration managée suivant contient des entrées pour tous les paramètres décrits dans cet article, notamment le moteur antivirus, l’analyse planifiée, le service cloud, la fonctionnalité avancée, la protection réseau, EDR et les paramètres d’exclusion. Vous pouvez utiliser ce profil pour les scénarios avancés où vous souhaitez un contrôle granulaire sur chaque paramètre.
{
"antivirusEngine":{
"enforcementLevel":"passive",
"behaviorMonitoring": "disabled",
"scanAfterDefinitionUpdate":true,
"scanArchives":true,
"scanHistoryMaximumItems": 10000,
"scanResultsRetentionDays": 90,
"maximumOnDemandScanThreads":2,
"exclusionsMergePolicy":"merge",
"allowedThreats":[
"<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
],
"disallowedThreatActions":[
"allow",
"restore"
],
"nonExecMountPolicy":"unmute",
"unmonitoredFilesystems": ["nfs,fuse"],
"enableFileHashComputation": false,
"threatTypeSettingsMergePolicy":"merge",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
],
"scanFileModifyPermissions":true,
"scanFileModifyOwnership":false,
"scanNetworkSocketEvent":false,
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate":"disabled",
"scheduledScan": "enabled"
},
"scheduledScan":{
"weeklyConfiguration":{
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration":{
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": false,
"randomizeScanStartTime": 3
},
"cloudService":{
"enabled":true,
"diagnosticLevel":"optional",
"automaticSampleSubmissionConsent":"safe",
"automaticDefinitionUpdateEnabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
"definitionUpdatesInterval":28800
},
"features":{
"moduleLoad":"disabled",
"supplementarySensorConfigurations":{
"enableFilePermissionEvents":"disabled",
"enableFileOwnershipEvents":"disabled",
"enableRawSocketEvent":"disabled",
"enableBootLoaderCalls":"disabled",
"enableProcessCalls":"disabled",
"enablePseudofsCalls":"disabled",
"enableEbpfModuleLoadEvents":"disabled",
"sendLowfiEvents":"disabled"
},
"ebpfSupplementaryEventProvider":"enabled",
"offlineDefinitionUpdateVerifySig": "disabled"
},
"networkProtection":{
"enforcementLevel":"disabled",
"disableIcmpInspection":true
},
"edr":{
"groupIds":"GroupIdExample",
"tags": [
{
"key": "GROUP",
"value": "Tag"
}
]
},
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Paramètres antivirus, anti-programme malveillant et EDR dans Defender pour point de terminaison sur Linux
Que vous utilisiez un profil de configuration (fichier .json) ou le portail Microsoft Defender (Gestion des paramètres de sécurité), vous pouvez configurer vos paramètres antivirus, anti-programme malveillant et EDR dans Defender pour point de terminaison sur Linux. Les sections suivantes décrivent où et comment configurer vos paramètres.
Préférences du moteur antivirus
La section antivirusEngine du profil de configuration gère les préférences du composant antivirus du produit.
| Description | Valeur JSON | Valeur du portail Defender |
|---|---|---|
| Clé | antivirusEngine |
Moteur antivirus |
| Type de données | Dictionnaire (préférence imbriquée) | Section réduite |
Pour obtenir des descriptions du contenu du dictionnaire et des propriétés de stratégie, consultez Le niveau d’application pour Microsoft Defender Antivirus, Les exclusions d’analyse, les paramètres de type de menace et la stratégie de fusion d’exclusion.
Niveau de mise en application pour Microsoft Defender Antivirus
Spécifie la préférence d’application du moteur antivirus. Il existe trois valeurs pour définir le niveau d’application :
Important
Un seul niveau d’application peut être configuré à la fois. Vous pouvez configurer le passive mode ou real-time , mais pas les deux.
En temps réel (
real_time) : la protection en temps réel (analyser les fichiers à mesure qu’ils sont modifiés) est activée.À la demande (
on_demand) : Les fichiers sont analysés uniquement sur demande :- La protection en temps réel est désactivée.
- Les mises à jour des définitions se produisent uniquement lorsqu’une analyse démarre, même si
automaticDefinitionUpdateEnabledest défini surtrueen mode à la demande.
Passif (
passive) : exécute le moteur antivirus en mode passif :- La protection en temps réel est désactivée. Microsoft Defender Antivirus ne corrige pas les menaces.
- L’analyse à la demande est activée. Les fonctionnalités d’analyse sont toujours disponibles sur l’appareil.
- La correction automatique des menaces est désactivée. Aucun fichier n’est déplacé et votre administrateur de sécurité est censé prendre les mesures nécessaires.
- Les mises à jour du renseignement de sécurité sont activées. Les alertes sont disponibles dans l’organisation de l’administrateur de sécurité.
- Les mises à jour de définition se produisent uniquement au démarrage d’une analyse, même si
automaticDefinitionUpdateEnableda la valeurtrue. -
La détection et la réponse des points de terminaison (EDR) sont activées. La sortie de la commande
mdatp healthsur l’appareil afficheengine not loadedpour la propriétéengine_load_version. Le moteur est lié à l’antivirus, et non à l’EDR.
Pour vérifier si la protection en temps réel est active après l’application d’une configuration au niveau de l’application, exécutez la commande suivante. La commande retourne true si la protection en temps réel est activée ou false si elle est désactivée :
mdatp health --field real_time_protection_enabled
Remarque
- Disponible dans la version
101.10.72ou ultérieure de Defender for Endpoint. - Dans la version
101.23062.0001ou une version ultérieure, la valeur par défaut estpassive. Dans les versions précédentes, la valeur par défaut étaitreal_time. - Nous vous recommandons également d’utiliser des analyses planifiées en fonction des besoins.
Activer ou désactiver la surveillance du comportement (si RTP est activé)
Important
Cette fonctionnalité fonctionne uniquement lorsque le niveau d’application est real-time.
Spécifie si la fonctionnalité de surveillance et de blocage du comportement est activée ou désactivée sur l’appareil.
| Description | Valeur JSON | Valeur du portail Defender |
|---|---|---|
| Clé | surveillance du comportement | Activer la surveillance du comportement |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles |
disabled (par défaut) enabled |
Non configuré Désactivé (par défaut) Activé |
Remarque
Disponible dans la version 101.45.00 ou ultérieure de Defender for Endpoint.
Exécuter une analyse après la mise à jour des définitions
Important
Cette fonctionnalité fonctionne uniquement lorsque le niveau d’application est défini sur real-time.
Spécifie s’il faut démarrer une analyse de processus après le téléchargement de nouvelles mises à jour du renseignement de sécurité sur l’appareil. L’activation de ce paramètre déclenche une analyse antivirus sur les processus en cours d’exécution de l’appareil.
| Description | Valeur JSON | Valeur du portail Defender |
|---|---|---|
| Clé | scanAfterDefinitionUpdate |
Activer l’analyse après la mise à jour de définition |
| Type de données | Booléen | Liste déroulante |
| Valeurs possibles |
true (par défaut) false |
Not configuredDisabledEnabled (Par défaut) |
Remarque
Disponible dans la version 101.45.00 ou ultérieure de Defender for Endpoint.
Analyser les archives (analyses antivirus à la demande uniquement)
Spécifie s’il faut analyser les archives pendant les analyses antivirus à la demande.
| Description | Valeur JSON | Valeur du portail Defender |
|---|---|---|
| Clé | scanArchives |
Activer l’analyse des archives |
| Type de données | Booléen | Liste déroulante |
| Valeurs possibles |
true (par défaut) false |
Non configuré Désactivé Activé (par défaut) |
Remarque
- Disponible dans Microsoft Defender for Endpoint version
101.45.00ou ultérieure. - Les fichiers d’archive ne sont jamais analysés pendant RTP. Les fichiers contenus dans l’archive sont analysés après leur extraction. L’option scanArchives impose l’analyse des archives uniquement lors des analyses à la demande.
Degré de parallélisme pour les analyses à la demande
Spécifie le degré de parallélisme pour les analyses à la demande. Ce paramètre correspond au nombre de threads de processeur utilisés par l’analyse. Ce paramètre affecte l’utilisation du processeur et la durée des analyses à la demande.
| Description | Valeur JSON | Valeur du portail Defender |
|---|---|---|
| Clé | maximumOnDemandScanThreads |
nombre maximal de threads d’analyse à la demande |
| Type de données | Entier | Interrupteur à bascule & entier |
| Valeurs possibles |
2 (valeur par défaut). Les valeurs autorisées sont des entiers compris entre 1 et 64. |
Not Configured (Le bouton bascule est désactivé par défaut, soit 2)Configured (activé) et un entier compris entre 1 et 64. |
Remarque
Disponible dans Microsoft Defender for Endpoint version 101.45.00 ou ultérieure.
Stratégie de fusion des exclusions
Remarque
Nous vous recommandons de configurer les exclusions et la stratégie de fusion dans exclusionSettings. Cette approche vous permet de configurer les exclusions de portée de epp et de global avec un seul mergePolicy. Les paramètres de cette section s’appliquent uniquement aux epp exclusions , sauf si la stratégie de fusion dans exclusionSettings est admin_only.
Spécifie s’il faut utiliser des exclusions définies par l’utilisateur sur l’appareil. Les valeurs valides sont les suivantes :
-
admin_only: Utilisez uniquement les exclusions définies par l’administrateur et configurées dans la stratégie Microsoft Defender pour point de terminaison. Utilisez cette valeur pour empêcher les utilisateurs de définir leurs propres exclusions. -
merge: utilisez une combinaison d’exclusions définies par l’administrateur et définies par l’utilisateur.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | exclusionsMergePolicy |
Fusion des exclusions |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles |
merge (par défaut)admin_only |
Not configuredmerge (Par défaut)admin_only |
Remarque
Disponible dans la version 100.83.73 ou ultérieure de Defender for Endpoint.
Configurer les exclusions d’analyse
Entités exclues des analyses. Vous spécifiez des exclusions sous la forme d’un tableau d’éléments. Les administrateurs peuvent spécifier autant d’éléments que nécessaire, dans n’importe quel ordre. Vous spécifiez des exclusions à l’aide de chemins d’accès complets, d’extensions ou de noms de fichiers.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | exclusions |
Exclusions d’analyse |
| Type de données | Dictionnaire (préférence imbriquée) | Liste des propriétés dynamiques |
Pour obtenir une description du contenu du dictionnaire, consultez Type d’exclusion, Chemin d’accès au contenu exclu, Type de chemin d’accès (fichier/répertoire), Extension de fichier exclue de l’analyse et Processus exclu de l’analyse.
Type d’exclusion
Spécifie le type de contenu exclu des analyses.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | $type |
Type |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles | excludedPath excludedFileExtension excludedFileName |
Chemin Extension de fichier Nom du processus |
Chemin d’accès au contenu exclu
Exclure des éléments de l’analyse en fonction du chemin d’accès complet du fichier.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | chemin | Chemin |
| Type de données | Chaîne | Chaîne |
| Valeurs possibles | chemins d’accès valides | chemins d’accès valides |
| Commentaires | Applicable uniquement si $type est excludedPath |
Accessible dans la fenêtre contextuelle Modifier instance |
Type de chemin d’accès (fichier/répertoire)
Spécifie si la propriété path fait référence à un fichier ou à un répertoire.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | isDirectory |
Le répertoire |
| Type de données | Booléen | Liste déroulante |
| Valeurs possibles |
false (par défaut) true |
EnabledDisabled |
| Commentaires | Applicable uniquement si $type est excludedPath |
Accessible dans la fenêtre contextuelle Modifier instance |
Extension de fichier exclue de l’analyse
Exclure le contenu de l’analyse par extension de fichier.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | extension | Extension de fichier |
| Type de données | Chaîne | Chaîne |
| Valeurs possibles | extensions de fichier valides | extensions de fichier valides |
| Commentaires | Applicable uniquement si $type est excludedFileExtension |
Accessible dans la fenêtre contextuelle Configurer instance |
Processus exclu de l’analyse
Spécifie un processus pour lequel toute l’activité de fichier est exclue de l’analyse. Vous pouvez spécifier le processus par son nom (par exemple, cat) ou le chemin d’accès complet (par exemple, /bin/cat).
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | nom | Nom de fichier |
| Type de données | Chaîne | Chaîne |
| Valeurs possibles | n’importe quelle chaîne | n’importe quelle chaîne |
| Commentaires | Applicable uniquement si $type est excludedFileName |
Accessible dans la fenêtre contextuelle Configurer instance |
Désactivation des montages non exécutifs
Spécifie le comportement de RTP sur les points de montage marqués comme noexec. Les valeurs valides sont les suivantes :
-
Non activé (
unmute) : tous les points de montage sont analysés dans le cadre de RTP. Cette valeur est la valeur par défaut. -
Désactivé (
mute) : les points de montage marqués commenoexecne sont pas analysés dans le cadre de RTP.- Les serveurs de base de données peuvent conserver le fichier de base de données.
- Les serveurs de fichiers peuvent conserver des points de montage de fichiers de données.
- La sauvegarde peut conserver des points de montage de fichiers de données.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | nonExecMountPolicy |
non execute mount mute |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles |
unmute (par défaut) mute |
Not configured unmute (Par défaut) mute |
Remarque
Disponible dans la version 101.85.27 ou ultérieure de Defender for Endpoint.
Annuler la surveillance des systèmes de fichiers
Spécifie les systèmes de fichiers qui ne sont pas surveillés par (sont exclus de) RTP. Les systèmes de fichiers spécifiés sont toujours analysés par des analyses rapides, complètes et personnalisées dans Microsoft Defender Antivirus.
Lorsque vous ajoutez ou supprimez un système de fichiers de la liste non supervisée, Microsoft valide l’éligibilité du système de fichiers à la surveillance par RTP (supprimé de la liste) ou aucune surveillance par RTP (ajouté à la liste).
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | unmonitoredFilesystems |
Systèmes de fichiers non supervisés |
| Type de données | Tableau de chaînes | Liste de chaînes dynamiques |
Par défaut, les systèmes de fichiers suivants sont surveillés par RTP :
btrfsecryptfsext2ext3ext4fuseblkjfsoverlayramfsreiserfstmpfsudfvfatxfs
Par défaut, les systèmes de fichiers suivants ne sont pas supervisés par RTP :
cifs*fusenfsnfs4*smb*
Ces systèmes de fichiers ne sont également pas surveillés par les analyses rapides et complètes, mais peuvent être analysés par des analyses personnalisées.
* Actuellement, la surveillance RTP de ce système de fichiers est en préversion.
Pour configurer le unmonitoredFilesystems paramètre, ajoutez-le à la antivirusEngine section de votre fichier de configuration managé. Les systèmes de fichiers inclus dans ce tableau sont exclus de la surveillance de la protection en temps réel (RTP). Par exemple, pour supprimer nfs et nfs4 à partir de la liste non supervisée afin que RTP les surveille après validation, mettez à jour le fichier de configuration managé avec l’entrée suivante :
{
"antivirusEngine":{
"unmonitoredFilesystems": ["cifs","fuse","smb"]
}
}
Pour effacer la liste des systèmes de fichiers non surveillés afin que RTP surveille tous les types de système de fichiers pris en charge, définissez unmonitoredFilesystems sur un tableau vide. Cette configuration garantit qu’aucun système de fichiers n’est exclu de la surveillance de la protection en temps réel :
{
"antivirusEngine":{
"unmonitoredFilesystems": []
}
}
Configurer la fonctionnalité de calcul de hachage de fichier
Active ou désactive le calcul du hachage des fichiers analysés par Defender for Endpoint. L’activation de cette fonctionnalité peut affecter les performances de l’appareil. Pour plus d’informations, consultez Créer des indicateurs pour les fichiers.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enableFileHashComputation |
Activer le calcul de hachage de fichier |
| Type de données | Booléen | Liste déroulante |
| Valeurs possibles |
false (par défaut) true |
Not configuredDisabled (par défaut)Enabled |
Remarque
Disponible dans la version 101.85.27 ou ultérieure de Defender for Endpoint.
Configurer les menaces autorisées
Spécifie les noms des menaces qui ne sont pas bloquées par Defender pour point de terminaison. Au lieu de cela, ces menaces sont autorisées à s'exécuter.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | allowedThreats |
Menaces autorisées |
| Type de données | Tableau de chaînes | Liste de chaînes dynamiques |
Configurer les actions de menace non autorisées
Limite les actions autorisées par l’utilisateur de l’appareil lorsque des menaces sont détectées. Les actions incluses dans cette liste ne sont pas affichées dans l’interface utilisateur.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | disallowedThreatActions |
Actions de menace non autorisées |
| Type de données | Tableau de chaînes | Liste de chaînes dynamiques |
| Valeurs possibles |
allow (empêche les utilisateurs d’autoriser les menaces) restore (empêche les utilisateurs de restaurer les menaces depuis la quarantaine) |
allow (empêche les utilisateurs d’autoriser les menaces) restore (empêche les utilisateurs de restaurer les menaces depuis la quarantaine) |
Remarque
Disponible dans la version 100.83.73 ou ultérieure de Defender for Endpoint.
Paramètres des types de menaces
Contrôler la façon dont certains types de menaces sont gérés.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | threatTypeSettings |
Paramètres des types de menaces |
| Type de données | Dictionnaire (préférence imbriquée) | Liste des propriétés dynamiques |
Pour obtenir une description du contenu du dictionnaire, consultez Le type de menace et l’action à entreprendre.
Type de menace
Spécifie le type de menace.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | clé | Type de menace |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles | potentially_unwanted_application archive_bomb |
application potentiellement indésirable archive piégée |
Mesures à prendre
Spécifie l’action lorsque les types de menaces précédemment spécifiés sont détectés. Les valeurs valides sont les suivantes :
- Audit : l’appareil n’est pas protégé contre ce type de menace, mais une entrée concernant la menace est journalisée. Il s’agit de la valeur Par défaut.
- Bloquer : l’appareil est protégé contre ce type de menace et vous êtes averti dans le portail Microsoft Defender.
- Désactivé : l’appareil n’est pas protégé contre ce type de menace et rien n’est journalisé.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | valeur | Mesures à prendre |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles |
audit (par défaut) block off |
audit block désactivé |
Stratégie de fusion des paramètres de type de menace
Spécifie s’il faut utiliser les paramètres de type de menace définis par l’utilisateur sur l’appareil. Les valeurs valides sont les suivantes :
-
admin_only: utilisez uniquement les paramètres de type de menace définis par l’administrateur. Utilisez cette valeur pour empêcher les utilisateurs de définir leurs propres paramètres de type de menace. -
merge: utilisez une combinaison de paramètres de type de menace définis par l’administrateur et définis par l’utilisateur.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | threatTypeSettingsMergePolicy |
Fusion des paramètres des types de menaces |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles |
merge (par défaut) admin_only |
Not configuredmerge (Par défaut)admin_only |
Remarque
Disponible dans la version 100.83.73 ou ultérieure de Defender for Endpoint.
Rétention de l’historique d’analyse antivirus (en jours)
Spécifiez le nombre de jours pendant lesquels les résultats sont conservés dans l’historique d’analyse sur l’appareil. Les anciens résultats de l’analyse sont supprimés de l’historique. Les anciens fichiers mis en quarantaine sont également supprimés du disque.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | scanResultsRetentionDays |
Conservation des résultats d’analyse |
| Type de données | Chaîne | Interrupteur à bascule et entier |
| Valeurs possibles |
90 (valeur par défaut). Les valeurs valides sont comprises entre 1 et 180 jours. |
Not configured (désactivation ; valeur par défaut de 90 jours) Configured (activer) et valeur autorisée de 1 à 180 jours. |
Remarque
Disponible dans la version 101.04.76 ou ultérieure de Defender for Endpoint.
Nombre maximal d’éléments dans l’historique d’analyse antivirus
Spécifiez le nombre maximal d’entrées à conserver dans l’historique d’analyse. Les entrées incluent toutes les analyses à la demande et toutes les détections antivirus.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | scanHistoryMaximumItems |
Taille de l’historique des analyses |
| Type de données | Chaîne | Bascule et entier |
| Valeurs possibles |
10000 (valeur par défaut). Les valeurs autorisées vont de 5000 éléments à 15000 éléments. |
Non configuré (désactivation de 10 000 par défaut)Configured (activé) et valeur autorisée comprise entre 5 000 et 15 000 éléments. |
Remarque
Disponible dans la version 101.04.76 ou ultérieure de Defender for Endpoint.
Préférences de paramètre d’exclusion
Remarque
Les exclusions globales sont disponibles dans la version 101.24092.0001 ou ultérieure de Defender for Endpoint.
La exclusionSettings section du profil de configuration configure différentes exclusions pour Microsoft Defender pour point de terminaison pour Linux.
| Description | Valeur JSON |
|---|---|
| Clé | exclusionSettings |
| Type de données | Dictionnaire (préférence imbriquée) |
Pour obtenir une description du contenu du dictionnaire, consultez Stratégie de fusion, Stratégie de fusion d’exclusion et Exclusions.
Remarque
- Les exclusions d’antivirus précédemment configurées dans la section antivirusEngine dans json managé continuent de fonctionner.
- Vous pouvez spécifier des exclusions antivirus dans cette section ou dans la
antivirusEnginesection ) . Vous devez ajouter tous les autres types d’exclusion dans cette section, car laexclusionSettingssection est conçue pour héberger de manière centralisée tous les types d’exclusion.
Stratégie de fusion des paramètres d’exclusion
Le paramètre suivant contrôle la façon dont les exclusions définies par l’administrateur et définies par l’utilisateur sont combinées.
Stratégie de fusion des exclusions
Spécifie s’il faut utiliser des exclusions définies par l’utilisateur sur l’appareil. Les valeurs valides sont les suivantes :
-
admin_only: Utilisez uniquement les exclusions définies par l’administrateur et configurées dans la stratégie Microsoft Defender pour point de terminaison. Utilisez cette valeur pour empêcher les utilisateurs de définir leurs propres exclusions. -
merge: utilisez une combinaison d’exclusions définies par l’administrateur et définies par l’utilisateur.
Ce paramètre s’applique aux exclusions de toutes les étendues.
| Description | Valeur JSON |
|---|---|
| Clé | mergePolicy |
| Type de données | Chaîne |
| Valeurs possibles |
merge (par défaut) admin_only |
Remarque
Disponible dans la version de septembre 2023 ou ultérieure de Defender for Endpoint.
Exclusions
Entités exclues des analyses. Vous spécifiez des exclusions sous la forme d’un tableau d’éléments. Les administrateurs peuvent spécifier autant d’éléments que nécessaire, dans n’importe quel ordre. Vous spécifiez des exclusions à l’aide de chemins d’accès complets, d’extensions ou de noms de fichiers. Pour chaque exclusion, vous pouvez spécifier une étendue. L’étendue par défaut est globale.
| Description | Valeur JSON |
|---|---|
| Clé | exclusions |
| Type de données | Dictionnaire (préférence imbriquée) |
Le dictionnaire d’exclusion inclut des entrées pour le type d’exclusion, l’étendue de l’exclusion, le chemin d’accès au contenu exclu, le type de chemin (fichier ou répertoire), l’extension de fichier et le nom du processus.
Type d’exclusion
Spécifie le type de contenu exclu des analyses.
| Description | Valeur JSON |
|---|---|
| Clé | $type |
| Type de données | Chaîne |
| Valeurs possibles | excludedPathexcludedFileExtension excludedFileName |
Étendue de l’exclusion (facultatif)
Spécifie l’étendue d’exclusion du contenu exclu. Les valeurs valides sont les suivantes :
eppglobal
Si vous ne spécifiez pas d’étendue d’exclusion dans la configuration managée, la valeur global est utilisée.
Remarque
Les exclusions antivirus précédemment configurées sous antivirusEngine dans le JSON géré continuent de fonctionner avec la portée epp, car elles se trouvaient dans la section antivirusEngine.
| Description | Valeur JSON |
|---|---|
| Clé | étendues |
| Type de données | Ensemble de chaînes de caractères |
| Valeurs possibles | epp global |
Remarque
Les exclusions précédemment appliquées à l’aide de (mdatp_managed.json) ou par l’interface CLI ne sont pas affectées. La portée de ces exclusions est epp parce qu’elles figuraient dans la antivirusEngine rubrique.
Chemin d’accès au contenu exclu
Exclure le contenu des analyses à l’aide du chemin d’accès complet du fichier.
| Description | Valeur JSON |
|---|---|
| Clé | chemin |
| Type de données | Chaîne |
| Valeurs possibles | chemins d’accès valides |
| Commentaires | Applicable uniquement si $type est excludedPath. Les caractères génériques ne sont pas pris en charge si l’exclusion a une étendue globale. |
Type de chemin d’accès (fichier/répertoire)
Spécifie si la propriété path fait référence à un fichier ou à un répertoire.
Remarque
Le chemin d’accès au fichier doit déjà exister si vous ajoutez une exclusion de fichier avec la portée global.
| Description | Valeur JSON |
|---|---|
| Clé | isDirectory |
| Type de données | Booléen |
| Valeurs possibles |
false (par défaut) true |
| Commentaires | Applicable uniquement si $type est excludedPath. Les caractères génériques ne sont pas pris en charge si l’exclusion a une étendue globale. |
Extension de fichier exclue de l’analyse
Exclure le contenu des analyses en fonction de l’extension de fichier.
| Description | Valeur JSON |
|---|---|
| Clé | extension |
| Type de données | Chaîne |
| Valeurs possibles | extensions de fichier valides |
| Commentaires | Applicable uniquement si $type est excluFileExtension. Non pris en charge si l’exclusion a une étendue globale. |
Processus exclu de l’analyse
Exclure des analyses toute activité sur les fichiers effectuée par un processus. Les valeurs valides sont les suivantes :
- Nom du processus. Par exemple :
cat. - Chemin complet. Par exemple :
/bin/cat.
| Description | Valeur JSON |
|---|---|
| Clé | nom |
| Type de données | Chaîne |
| Valeurs possibles | n’importe quelle chaîne |
| Commentaires | S’applique uniquement si $type est excludedFileName. Les caractères génériques et les noms de processus ne sont pas pris en charge si l’exclusion a une portée globale. Vous devez fournir le chemin d’accès complet. |
Options d’analyse avancées
Vous pouvez configurer les paramètres suivants pour activer certaines fonctionnalités d’analyse avancées.
Important
L’activation de ces fonctionnalités peut affecter les performances de l’appareil. Nous avons recommandé les valeurs par défaut, sauf indication contraire par Support Microsoft.
Configurer l’analyse des événements relatifs aux permissions de modification des fichiers
Spécifie si Defender for Endpoint analyse les fichiers lorsque leurs autorisations sont modifiées pour définir les bits d’exécution.
Remarque
Ce paramètre n’est significatif que lorsque enableFilePermissionEvents est activé. Pour plus d’informations, consultez Configurer la surveillance des événements de modification des autorisations de fichier.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | scanFileModifyPermissions |
Non disponible |
| Type de données | Booléen | N/A |
| Valeurs possibles |
false (par défaut) true |
N/A |
Remarque
Disponible dans la version 101.23062.0010 ou ultérieure de Defender for Endpoint.
Configurer l’analyse des événements de modification de propriété de fichier
Spécifie si Defender pour point de terminaison analyse les fichiers dont la propriété a changé.
Remarque
Ce paramètre n’est significatif que lorsque enableFileOwnershipEvents est activé. Pour plus d’informations, consultez Configurer la surveillance des événements de propriété de modification de fichier.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | scanFileModifyOwnership |
Non disponible |
| Type de données | Booléen | N/A |
| Valeurs possibles |
false (par défaut) true |
N/A |
Remarque
Disponible dans la version 101.23062.0010 ou ultérieure de Defender for Endpoint.
Configurer l’analyse des événements de socket bruts
Indique si Defender for Endpoint analyse les événements liés aux sockets réseau. Par exemple :
- Création de sockets bruts et de sockets de paquets.
- Configuration des options du socket.
Remarque
- Ce paramètre n’est significatif que lorsque l’analyse du comportement est activée.
- Ce paramètre n’est significatif que lorsque
enableRawSocketEventest activé. Pour plus d’informations, consultez Configurer la surveillance des événements de socket brut.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | scanNetworkSocketEvent |
Non disponible |
| Type de données | Booléen | N/A |
| Valeurs possibles |
false (par défaut) true |
N/A |
Remarque
Disponible dans la version 101.23062.0010 ou ultérieure de Defender for Endpoint.
Préférences d’analyse programmée (aperçu)
La scheduledScan section du profil de configuration configure les analyses antivirus planifiées intégrées. Pour activer les analyses planifiées, définissez antivirusEngine.scheduledScan sur "enabled".
Remarque
Disponible dans la version 101.26032.0000 ou ultérieure de Defender for Endpoint.
| Description | Valeur JSON |
|---|---|
| Clé | scheduledScan |
| Type de données | Dictionnaire (préférence imbriquée) |
Pour obtenir une description du contenu du dictionnaire d’analyse planifié, consultez Activer les analyses planifiées, la configuration de l’analyse hebdomadaire, la configuration de l’analyse quotidienne et les paramètres d’analyse planifiée avancés.
Pour plus d’informations sur la configuration de l’analyse planifiée, notamment sur l’utilisation des stratégies de gestion des paramètres de sécurité et la ligne de commande, consultez Planifier des analyses antivirus sur Linux (préversion) .
Activer les analyses planifiées
Spécifie si les analyses planifiées sont activées.
| Description | Valeur JSON |
|---|---|
| Clé | antivirusEngine.scheduledScan |
| Type de données | Chaîne |
| Valeurs possibles |
disabled (par défaut) enabled |
Configuration de l’analyse hebdomadaire
Configure une analyse hebdomadaire avec un jour, une heure et un type d’analyse spécifiques.
| Description | Valeur JSON |
|---|---|
| Clé | weeklyConfiguration |
| Type de données | Dictionnaire (préférence imbriquée) |
Jour de la semaine
Spécifie le jour d’exécution de l’analyse hebdomadaire.
| Description | Valeur JSON |
|---|---|
| Clé | dayOfWeek |
| Type de données | Entier |
| Valeurs possibles |
0 (désactivé, par défaut) 1–7 (dimanche à samedi) 8 (tous les jours) |
Type d’analyse (hebdomadaire)
Spécifie le type d’analyse pour les analyses hebdomadaires.
| Description | Valeur JSON |
|---|---|
| Clé | scanType |
| Type de données | Chaîne |
| Valeurs possibles |
quick (par défaut) full |
Heure de la journée (hebdomadaire)
Indique quand l'analyse hebdomadaire s'exécute. La valeur est en minutes à partir de minuit (heure locale).
| Description | Valeur JSON |
|---|---|
| Clé | timeOfDay |
| Type de données | Entier |
| Valeurs possibles |
0–1440. Par défaut : 120 (02:00) |
Configuration de l’analyse quotidienne
Configure une analyse rapide quotidienne à une heure spécifique chaque jour.
| Description | Valeur JSON |
|---|---|
| Clé | dailyConfiguration |
| Type de données | Dictionnaire (préférence imbriquée) |
Heure de la journée (quotidienne)
Spécifie quand l’analyse rapide quotidienne s’exécute. La valeur est en minutes à partir de minuit (heure locale).
| Description | Valeur JSON |
|---|---|
| Clé | timeOfDay |
| Type de données | Entier |
| Valeurs possibles |
0–1440. Par défaut : 0 |
Intervalle
Exécute une analyse rapide toutes les N heures (planification basée sur des intervalles).
| Description | Valeur JSON |
|---|---|
| Clé | interval |
| Type de données | Entier |
| Valeurs possibles | Nombre entier (heures).
0 = désactivé (par défaut) |
Remarque
interval et timeOfDay (quotidienne) sont des paramètres indépendants. Si les deux sont configurés, ils créent des planifications d’analyse rapides distinctes et peuvent entraîner plusieurs analyses par jour.
Paramètres d’analyse planifiée avancés
Les paramètres suivants vous permettent d’ajuster la façon dont les analyses planifiées s’exécutent.
Exécuter l’analyse lorsque l’appareil est inactif
Retarde l’analyse jusqu’à ce que le système soit inactif.
| Description | Valeur JSON |
|---|---|
| Clé | runScanWhenIdle |
| Type de données | Booléen |
| Valeurs possibles |
false (par défaut) true |
Analyse planifiée à faible priorité
Exécute des analyses avec une priorité processeur réduite.
| Description | Valeur JSON |
|---|---|
| Clé | lowPriorityScheduledScan |
| Type de données | Booléen |
| Valeurs possibles |
false (par défaut) true |
Vérifier la mise à jour des définitions
Vérifie les dernières mises à jour du renseignement de sécurité avant de commencer l’analyse.
| Description | Valeur JSON |
|---|---|
| Clé | checkForDefinitionsUpdate |
| Type de données | Booléen |
| Valeurs possibles |
false (par défaut) true |
Ignorer les exclusions
Exécute des analyses sans respecter les exclusions configurées.
| Description | Valeur JSON |
|---|---|
| Clé | ignoreExclusions |
| Type de données | Booléen |
| Valeurs possibles |
false (par défaut) true |
Randomiser l’heure de début de l’analyse
Aléatoire l’heure de début de l’analyse dans une fenêtre définie (en heures) pour éviter les analyses simultanées sur plusieurs appareils.
| Description | Valeur JSON |
|---|---|
| Clé | randomizeScanStartTime |
| Type de données | Entier |
| Valeurs possibles |
0–23. Par défaut : 0 (aucune randomisation) |
Configurer les préférences de protection fournies par le cloud
L’entrée cloudService dans le profil de configuration configure la fonctionnalité de protection pilotée par le cloud.
Remarque
La protection fournie par le cloud s’applique avec n’importe quel paramètre de niveau d’application (real_time, on_demand ou passive).
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | cloudService |
Préférences de protection fournies par le cloud |
| Type de données | Dictionnaire (préférence imbriquée) | Section réduite |
Consultez les sous-sections suivantes pour obtenir une description du contenu du dictionnaire et des paramètres de stratégie.
Activer ou désactiver la protection fournie par le cloud
Spécifiez si la protection fournie par le cloud est activée sur l’appareil. Pour améliorer la sécurité, nous vous recommandons de garder cette fonctionnalité activée.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enabled |
Activer la protection fournie par le cloud |
| Type de données | Booléen | Liste déroulante |
| Valeurs possibles |
true (par défaut) false |
Non configuré Désactivé Activé (par défaut) |
Niveau de collecte de diagnostics
Spécifiez le niveau des informations de diagnostic envoyées à Microsoft. Pour plus d’informations, consultez Confidentialité de Microsoft Defender pour point de terminaison sur Linux.
Les données de diagnostic sont utilisées pour assurer la sécurité et la mise à jour de Defender pour point de terminaison, détecter, diagnostiquer et résoudre les problèmes, et apporter des améliorations au produit.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | diagnosticLevel |
Niveau de collecte des données de diagnostic |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles | optional required (par défaut) |
Not configuredoptional (Par défaut)required |
Configurer le niveau de bloc cloud
Définissez le niveau d’agressivité de Defender for Endpoint pour bloquer et analyser les fichiers suspects. Les valeurs valides sont les suivantes :
-
Normal (
normal) : la valeur est la valeur par défaut. -
Modéré (
moderate) : prononcez des verdicts uniquement pour les détections à haut niveau de confiance. -
Élevé (
high) : bloquez de manière agressive les fichiers inconnus tout en optimisant les performances. Cette valeur est plus susceptible de bloquer des fichiers inoffensifs. -
Plus élevé (
high_plus) : bloquez de manière agressive les fichiers inconnus et appliquez des mesures de protection supplémentaires. Cette valeur peut affecter les performances des appareils clients. -
Tolérance zéro (
zero_tolerance) : bloquer tous les programmes inconnus.
Si ce paramètre est activé, Defender pour point de terminaison est plus agressif lors de l’identification des fichiers suspects à bloquer et analyser. Sinon, il est moins agressif et donc bloque et analyse avec moins de fréquence.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | cloudBlockLevel |
Configurer le niveau de bloc cloud |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles |
normal (par défaut) moderate high high_plus zero_tolerance |
Not configuredNormal (par défaut) Moderate High High_Plus Zero_Tolerance |
Remarque
Disponible dans la version 101.56.62 ou ultérieure de Defender for Endpoint.
Activer ou désactiver les envois d’exemples automatiques
Spécifie si les échantillons suspects (susceptibles de contenir des menaces) sont envoyés à Microsoft. Les valeurs valides sont les suivantes :
- Aucun : aucun échantillon suspect n’est envoyé à Microsoft.
- Sécurisé : seuls les échantillons suspects qui ne contiennent pas d’informations personnelles sont automatiquement envoyés. Cette valeur est la valeur par défaut.
- Tout : tous les échantillons suspects sont envoyés à Microsoft.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | automaticSampleSubmissionConsent |
Activer les envois automatiques d’exemples |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles | none safe (par défaut) all |
Not configuredNoneSafe (Par défaut)All |
Activer ou désactiver les mises à jour automatiques du renseignement de sécurité
Spécifie si les mises à jour du renseignement de sécurité sont installées automatiquement.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | automaticDefinitionUpdateEnabled |
Mises à jour automatiques de la veille de sécurité |
| Type de données | Booléen | Liste déroulante |
| Valeurs possibles |
true (par défaut) false |
Not configuredDisabledEnabled (Par défaut) |
Selon le niveau d’application, les mises à jour automatiques du renseignement de sécurité sont installées différemment. En mode RTP, les mises à jour sont installées régulièrement. En mode passif ou à la demande, les mises à jour sont installées avant chaque analyse.
Configurer des fonctionnalités facultatives avancées
Utilisez les paramètres suivants pour activer certaines fonctionnalités facultatives avancées.
Important
L’activation de ces fonctionnalités peut affecter les performances de l’appareil. Nous recommandons les valeurs par défaut, sauf indication contraire par Support Microsoft.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | fonctionnalités | Non disponible |
| Type de données | Dictionnaire (préférence imbriquée) | n/a |
Pour obtenir une description du contenu du dictionnaire, consultez la fonctionnalité de chargement du module, la fonctionnalité Corriger les fichiers infectés et les configurations de capteur supplémentaires.
Fonctionnalité de chargement de module
Spécifie si les événements de chargement de module (événements d’ouverture de fichier sur les bibliothèques partagées) sont surveillés.
Remarque
Ce paramètre n’est significatif que lorsque l’analyse du comportement est activée.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | moduleLoad |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.68.80 ou ultérieure de Defender for Endpoint.
Fonctionnalité de traitement des fichiers infectés
Spécifie si les processus infectés qui ouvrent ou chargent des fichiers infectés sont corrigés en mode RTP.
Remarque
Ces processus n’apparaissent pas dans la liste des menaces, car ils ne sont pas malveillants. Les processus sont arrêtés uniquement parce qu’ils ont chargé le fichier de menace en mémoire.
| Description | Valeur JSON | Valeur du portail Defender |
|---|---|---|
| Clé | corriger le fichier infecté | Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles | désactivé (par défaut) activé |
n/a |
Remarque
Disponible dans la version 101.24122.0001 ou ultérieure de Defender for Endpoint.
Configurer les paramètres de capteur supplémentaires
Utilisez les paramètres suivants pour configurer certaines fonctionnalités de capteur supplémentaires avancées.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | supplementarySensorConfigurations |
Non disponible |
| Type de données | Dictionnaire (préférence imbriquée) | n/a |
Pour obtenir une description du contenu du dictionnaire, consultez Configurer la surveillance des événements d’autorisations de modification de fichier, Configurer la surveillance des événements de propriété de modification de fichier, Configurer la surveillance des événements de socket brut et signaler des événements antivirus suspects à EDR.
Configurer la surveillance des événements de modification des autorisations de fichier
Spécifie si les événements d’autorisations de modification de fichier (chmod) sont surveillés.
Remarque
Lorsque cette fonctionnalité est activée, Defender pour point de terminaison surveille les modifications apportées aux bits de fichiers exécutés, mais n’analyse pas ces événements. Pour plus d’informations, consultez la section Fonctionnalités d’analyse avancées .
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enableFilePermissionEvents |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.23062.0010 ou ultérieure de Defender for Endpoint.
Configurer la surveillance des événements de modification de propriété de fichier
Spécifie si les événements de modification de propriété de fichier (chown) sont surveillés.
Remarque
Lorsque cette fonctionnalité est activée, Defender pour point de terminaison surveille les modifications apportées à la propriété des fichiers, mais n’analyse pas ces événements. Pour plus d’informations, consultez fonctionnalités d’analyse avancées.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enableFileOwnershipEvents |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.23062.0010 ou ultérieure de Defender for Endpoint.
Configurer la surveillance des événements de sockets bruts
Spécifie si les événements de socket réseau impliquant la création de sockets bruts/sockets de paquets ou la définition d’une option de socket sont surveillés.
Remarque
- Cette fonctionnalité s’applique uniquement lorsque l’analyse du comportement est activée.
- Lorsque cette fonctionnalité est activée, Defender pour point de terminaison surveille ces événements de socket réseau, mais n’analyse pas ces événements. Pour plus d’informations, consultez la section Fonctionnalités d’analyse avancées .
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enableRawSocketEvent |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans Defender pour point de terminaison version 101.23062.0010 ou ultérieure.|
Configurer la surveillance des événements du chargeur de démarrage
Spécifie si les événements du chargeur de démarrage sont surveillés et analysés.
Remarque
Ce paramètre n’est significatif que lorsque l’analyse du comportement est activée.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enableBootLoaderCalls |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.68.80 ou ultérieure de Defender for Endpoint.
Configurer la surveillance des événements ptrace
Spécifie si les événements ptrace sont surveillés et analysés.
Remarque
Cette fonctionnalité s’applique uniquement lorsque l’analyse du comportement est activée.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enableProcessCalls |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.68.80 ou ultérieure de Defender for Endpoint.
Configurer la surveillance des événements pseudofs
Indique si les événements de pseudofs sont surveillés et analysés.
Remarque
Cette fonctionnalité s’applique uniquement lorsque l’analyse du comportement est activée.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enablePseudofsCalls |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.68.80 ou ultérieure de Defender for Endpoint.
Configurer la surveillance des événements de chargement de module à l’aide d’eBPF
Spécifie si les événements de chargement de module sont surveillés par eBPF et analysés.
Remarque
Cette fonctionnalité s’applique uniquement lorsque l’analyse du comportement est activée.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enableEbpfModuleLoadEvents |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.68.80 ou ultérieure de Defender for Endpoint.
Configurer la surveillance des événements ouverts à partir de systèmes de fichiers spécifiques à l’aide d’eBPF
Spécifie si les événements ouverts à partir de procfs sont surveillés par eBPF.
Remarque
Cette fonctionnalité s’applique uniquement lorsque l’analyse du comportement est activée.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enableOtherFsOpenEvents |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.24072.0001 ou ultérieure de Defender for Endpoint.
Configurer l’enrichissement à la source des événements à l’aide d’eBPF
Spécifie si les événements sont enrichis avec des métadonnées à la source dans eBPF.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enableEbpfSourceEnrichment |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.24072.0001 ou ultérieure de Defender for Endpoint.
Activer le cache du moteur antivirus
Spécifie si les métadonnées des événements analysés par le moteur antivirus sont mises en cache.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enableAntivirusEngineCache |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.24072.0001 ou ultérieure de Defender for Endpoint.
Signaler des événements antivirus suspects à EDR
Indique si les événements suspects provenant de l’antivirus sont transmis à EDR.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | sendLowfiEvents |
Non disponible |
| Type de données | Chaîne | n/a |
| Valeurs possibles |
disabled (par défaut) enabled |
n/a |
Remarque
Disponible dans la version 101.23062.0010 ou ultérieure de Defender for Endpoint.
Configurer les paramètres de protection réseau
Remarque
- Actuellement, cette fonctionnalité est en préversion.
- Ces paramètres sont significatifs uniquement lorsque la protection réseau est activée. Pour plus d’informations, consultez Activer la protection réseau pour Linux.
Utilisez les paramètres suivants pour configurer les fonctionnalités avancées d’inspection de la protection réseau qui contrôlent le trafic inspecté par la protection réseau.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | networkProtection |
Protection réseau |
| Type de données | Dictionnaire (préférence imbriquée) | Section réduite |
Pour obtenir une description du contenu du dictionnaire, consultez Le niveau d’application et configurer l’inspection ICMP.
Niveau d’application
Utilisez ce paramètre pour contrôler l’application de la protection réseau sur l’appareil.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | enforcementLevel |
Niveau d’application |
| Type de données | Chaîne | Liste déroulante |
| Valeurs possibles |
disabled (par défaut) audit block |
Not configureddisabled (par défaut)auditblock |
Configurer l’inspection ICMP
Spécifie si les événements ICMP sont surveillés et analysés.
Remarque
Cette fonctionnalité s’applique uniquement lorsque l’analyse du comportement est activée.
| Description | Valeur JSON | valeur du portail Microsoft Defender |
|---|---|---|
| Clé | disableIcmpInspection |
Non disponible |
| Type de données | Booléen | n/a |
| Valeurs possibles |
true (par défaut) false |
n/a |
Remarque
Disponible dans la version 101.23062.0010 ou ultérieure de Defender for Endpoint.
Ajouter une étiquette ou un ID de groupe au profil de configuration
Lorsque vous exécutez la commande pour la mdatp health première fois, les valeurs de balise et d’ID de groupe sont vides. Pour ajouter une balise ou un ID de groupe au mdatp_managed.json fichier, procédez comme suit :
Caution
Avant de modifier le fichier, veillez à ajouter une virgule après le crochet fermant à la fin du cloudService bloc et à conserver les deux crochets fermants affichés dans l’exemple. Le seul nom de clé pris en charge pour les balises est GROUP. La mise en forme JSON non valide interrompt la configuration.
Ouvrez le profil de configuration à partir du chemin d’accès
/etc/opt/microsoft/mdatp/managed/mdatp_managed.json.Dans le
cloudServicebloc situé en bas du fichier, ajoutez la balise ou l’ID de groupe requis à la fin du crochet fermant pour lecloudServicebloc, comme indiqué dans l’exemple suivant.}, "cloudService": { "enabled": true, "diagnosticLevel": "optional", "automaticSampleSubmissionConsent": "safe", "automaticDefinitionUpdateEnabled": true, "proxy": "http://proxy.server:port/" }, "edr": { "groupIds":"GroupIdExample", "tags": [ { "key": "GROUP", "value": "Tag" } ] } }Remarque
- Ajoutez une virgule après le crochet fermant à la fin du
cloudServicebloc. - Vérifiez qu’il y a deux accolades fermantes après avoir ajouté les blocs
tagsougroupIds, comme indiqué dans l’exemple. - Actuellement, le seul nom de clé pris en charge pour les balises est
GROUP.
- Ajoutez une virgule après le crochet fermant à la fin du
Validation du profil de configuration
Avant de déployer le profil de configuration, vérifiez que le fichier JSON managé est correctement mis en forme et vérifiez que Defender pour point de terminaison applique les paramètres comme prévu.
Valider le fichier JSON managé
Le profil de configuration doit être un fichier au format JSON valide. Avant de déployer le profil, vérifiez que la syntaxe JSON est correcte et que le fichier peut être analysé sans erreur. De nombreux outils sont disponibles pour cette validation. Par exemple, la commande suivante utilise le module Python json.tool pour vérifier la syntaxe JSON valide et imprimer son contenu à des fins d’inspection. Exécutez cette commande si vous avez python installé sur votre appareil :
python -m json.tool mdatp_managed.json
Si le fichier est correctement mis en forme, la commande retourne le code 0de sortie . Sinon, des erreurs s’affichent et la commande retourne le code 1de sortie .
Vérification que le fichier mdatp_managed.json fonctionne comme prévu
Pour vérifier que votre /etc/opt/microsoft/mdatp/managed/mdatp_managed.json fonctionne correctement, vous devez voir [managed] en regard de ces paramètres :
cloud_enabledcloud_automatic_sample_submission_consentpassive_mode_enabledreal_time_protection_enabledautomatic_definition_update_enabled
Conseil
Pour la plupart des configurations dans mdatp_managed.json, vous n’avez pas besoin de redémarrer le démon mdatp. Les configurations suivantes nécessitent un redémarrage du démon pour prendre effet :
cloud-diagnosticlog-rotation-parameters
Déploiement du profil de configuration
Après avoir créé le profil de configuration pour votre organization, vous pouvez le déployer à l’aide de vos outils de gestion actuels. Defender for Endpoint sur Linux lit la configuration gérée depuis /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.