Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Microsoft Defender untuk Titik Akhir di Linux mencakup kemampuan antivirus, perlindungan anti-malware, deteksi titik akhir, dan respons. Artikel ini merangkum pengaturan keamanan penting untuk mengonfigurasi dan menyertakan tautan ke sumber daya lain.
| Settings | Deskripsi |
|---|---|
| 1. Konfigurasikan penemuan proksi statis. | Mengonfigurasi proksi statis membantu memastikan data telemetri dikirimkan dan menghindari time out jaringan. Lakukan langkah ini selama dan setelah penginstalan Defender for Endpoint Anda. Untuk informasi selengkapnya, lihat Mengonfigurasi Microsoft Defender untuk Titik Akhir di Linux untuk penemuan proksi statis. |
| 2. Konfigurasikan pemindaian antivirus Anda. | Anda dapat menjadwalkan pemindaian antivirus otomatis menggunakan pengaturan pemindaian terjadwal bawaan, atau dengan menggunakan Anacron atau Crontab. Untuk informasi selengkapnya, lihat artikel berikut ini: |
| 3. Konfigurasikan pengaturan dan kebijakan keamanan Anda. | Anda dapat menggunakan portal Microsoft Defender (Defender untuk Manajemen Pengaturan Keamanan Titik Akhir) atau profil konfigurasi (.jsonfile) untuk mengonfigurasi Defender untuk Titik Akhir di Linux. Atau, Anda dapat menggunakan baris perintah untuk mengonfigurasi pengaturan tertentu. Untuk informasi selengkapnya, lihat artikel berikut ini: |
| 4. Konfigurasikan dan validasi pengecualian (sesuai kebutuhan) | Anda dapat mengecualikan file, folder, proses, dan file yang dibuka oleh proses tertentu dari Defender for Endpoint di Linux. Pengecualian global berlaku untuk perlindungan real-time (RTP), pemantauan perilaku (BM), dan deteksi dan respons titik akhir (EDR), sehingga menghentikan semua deteksi antivirus terkait, pemberitahuan EDR, dan visibilitas untuk item yang dikecualikan. Untuk informasi selengkapnya, lihat Mengonfigurasi dan memvalidasi pengecualian untuk Microsoft Defender untuk Titik Akhir di Linux. |
| 5. Konfigurasikan sensor berbasis eBPF. | Filter Paket Berkeley yang Diperluas (eBPF) untuk Microsoft Defender untuk Titik Akhir di Linux diaktifkan secara otomatis secara default untuk semua pelanggan pada versi agen 101.23082.0006 dan yang lebih baru. Ini menyediakan data peristiwa tambahan untuk sistem operasi Linux dan membantu mengurangi kemungkinan konflik antar aplikasi. Untuk informasi selengkapnya, lihat Menggunakan sensor berbasis eBPF untuk Microsoft Defender untuk Titik Akhir di Linux. |
| 6. Konfigurasikan Pembaruan Intelijen Keamanan Offline (jika sesuai) | Pembaruan Kecerdasan Keamanan Offline memungkinkan Anda mengonfigurasi pembaruan kecerdasan keamanan untuk server Linux dengan paparan terbatas atau tidak ada paparan internet. Anda dapat menyiapkan server hosting lokal ("server cermin") yang dapat terhubung ke cloud Microsoft untuk mengunduh tanda tangan. Titik akhir Linux lainnya dapat menarik pembaruan dari server cermin Anda pada interval yang telah ditentukan sebelumnya. Untuk informasi selengkapnya, lihat Mengonfigurasi pembaruan inteligensi keamanan offline untuk Microsoft Defender untuk Titik Akhir di Linux. |
| 7. Sebarkan pembaruan. | Microsoft secara teratur menerbitkan pembaruan perangkat lunak untuk meningkatkan performa, keamanan, dan untuk memberikan fitur baru. Untuk informasi selengkapnya, lihat Menyebarkan pembaruan untuk Microsoft Defender untuk Titik Akhir di Linux. |
| 8. Mengonfigurasi perlindungan jaringan (Pratinjau) | Perlindungan jaringan membantu mencegah pengguna menggunakan aplikasi apa pun untuk mengakses domain berbahaya yang mungkin menghosting penipuan phishing, eksploitasi, dan konten berbahaya lainnya di internet. Untuk informasi selengkapnya, lihat Perlindungan jaringan untuk Linux. |
Important
Jika Anda ingin menjalankan beberapa solusi keamanan secara berdampingan, lihat Pertimbangan untuk performa, konfigurasi, dan dukungan.
Anda mungkin telah mengonfigurasi pengecualian keamanan bersama untuk perangkat yang di-onboarding ke Microsoft Defender untuk Titik Akhir. Jika Anda masih perlu mengatur pengecualian bersama untuk menghindari konflik, lihat Menambahkan Microsoft Defender untuk Titik Akhir ke daftar pengecualian untuk solusi yang ada.
Opsi untuk mengonfigurasi pengaturan keamanan
Untuk mengonfigurasi pengaturan keamanan Anda di Defender untuk Titik Akhir di Linux, Anda memiliki dua opsi utama:
Menggunakan portal Microsoft Defender (Defender untuk Manajemen Pengaturan Keamanan Titik Akhir)
atau
Menggunakan profil konfigurasi
Anda dapat menggunakan baris perintah untuk mengonfigurasi pengaturan tertentu, mengumpulkan diagnostik, menjalankan pemindaian, dan banyak lagi. Untuk informasi selengkapnya, lihat Sumber daya Linux: Mengonfigurasi menggunakan baris perintah.
Mengonfigurasi pengaturan dengan Defender untuk Manajemen Pengaturan Keamanan Titik Akhir
Anda dapat mengonfigurasi Defender untuk Titik Akhir di Linux di portal Microsoft Defender di (portal Microsoft Defender) menggunakan Defender untuk Manajemen Pengaturan Keamanan Titik Akhir. Untuk informasi selengkapnya, termasuk cara membuat, mengedit, dan memverifikasi kebijakan keamanan, lihat Menggunakan Microsoft Defender untuk Titik Akhir Manajemen Pengaturan Keamanan untuk mengelola antivirus Microsoft Defender.
Menggunakan profil konfigurasi untuk mengelola pengaturan keamanan
Anda dapat mengonfigurasi pengaturan di Defender for Endpoint pada Linux melalui profil konfigurasi yang menggunakan file .json. Setelah menyiapkan profil, Anda dapat menyebarkannya dengan menggunakan alat manajemen pilihan Anda. Preferensi yang dikelola oleh perusahaan lebih diutamakan daripada preferensi yang ditetapkan secara lokal pada perangkat.
Dengan kata lain, pengguna di perusahaan Anda tidak dapat mengubah preferensi yang diatur melalui profil konfigurasi ini. Jika pengecualian ditambahkan melalui profil konfigurasi terkelola, pengecualian hanya dapat dihapus melalui profil konfigurasi terkelola. Baris perintah berfungsi untuk pengecualian yang ditambahkan secara lokal.
Panduan profil konfigurasi berikut menjelaskan struktur Defender untuk Titik Akhir di profil konfigurasi Linux, menyertakan profil pemula yang direkomendasikan, dan menjelaskan cara menyebarkannya.
Struktur profil konfigurasi
Profil konfigurasi adalah .json file yang terdiri dari entri yang diidentifikasi oleh kunci (yang menunjukkan nama preferensi), diikuti oleh nilai, yang tergantung pada sifat preferensi. Nilai bisa sederhana (misalnya, nilai numerik) atau kompleks (misalnya, daftar preferensi berlapis).
Biasanya, Anda menggunakan alat manajemen konfigurasi untuk mendorong file bernama mdatp_managed.json ke lokasi /etc/opt/microsoft/mdatp/managed/.
Tingkat atas profil konfigurasi mencakup preferensi dan entri di seluruh produk untuk subarea produk, seperti preferensi mesin Antivirus, preferensi perlindungan yang disampaikan Cloud, Fitur opsional tingkat lanjut, dan konfigurasi perlindungan Jaringan.
Profil konfigurasi yang direkomendasikan
Panduan profil konfigurasi yang direkomendasikan berikut ini mencakup dua contoh profil konfigurasi:
- Contoh profil untuk membantu Anda memulai pengaturan yang direkomendasikan.
- Contoh profil konfigurasi lengkap untuk organisasi yang menginginkan kontrol yang lebih terperinci atas pengaturan keamanan.
Untuk memulai, sebaiknya gunakan profil sampel pertama untuk organisasi Anda. Untuk kontrol yang lebih terperinci, Anda dapat menggunakan contoh profil konfigurasi lengkap sebagai gantinya.
Contoh profil
Profil konfigurasi berikut membantu Anda memanfaatkan fitur perlindungan penting di Defender untuk Titik Akhir di Linux. Profil mencakup konfigurasi berikut:
- Aktifkan perlindungan real time (RTP).
- Tentukan bagaimana jenis ancaman berikut ditangani:
- Aplikasi yang berpotensi tidak diinginkan (PUA) diblokir.
- Bom arsip (berkas dengan rasio kompresi tinggi) dicatat dalam log produk.
- Aktifkan pembaruan kecerdasan keamanan otomatis.
- Aktifkan perlindungan berbasis cloud.
- Aktifkan pengiriman sampel otomatis pada
safetingkat.
{
"antivirusEngine":{
"enforcementLevel":"real_time",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
]
},
"cloudService":{
"automaticDefinitionUpdateEnabled":true,
"automaticSampleSubmissionConsent":"safe",
"enabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
}
}
Contoh profil konfigurasi lengkap
Contoh konfigurasi terkelola lengkap berikut berisi entri untuk semua pengaturan yang dijelaskan dalam artikel ini, termasuk mesin antivirus, pemindaian terjadwal, layanan cloud, fitur lanjutan, perlindungan jaringan, EDR, dan pengaturan pengecualian. Anda dapat menggunakan profil ini untuk skenario tingkat lanjut di mana Anda ingin kontrol terperinci atas setiap pengaturan.
{
"antivirusEngine":{
"enforcementLevel":"passive",
"behaviorMonitoring": "disabled",
"scanAfterDefinitionUpdate":true,
"scanArchives":true,
"scanHistoryMaximumItems": 10000,
"scanResultsRetentionDays": 90,
"maximumOnDemandScanThreads":2,
"exclusionsMergePolicy":"merge",
"allowedThreats":[
"<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
],
"disallowedThreatActions":[
"allow",
"restore"
],
"nonExecMountPolicy":"unmute",
"unmonitoredFilesystems": ["nfs,fuse"],
"enableFileHashComputation": false,
"threatTypeSettingsMergePolicy":"merge",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
],
"scanFileModifyPermissions":true,
"scanFileModifyOwnership":false,
"scanNetworkSocketEvent":false,
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate":"disabled",
"scheduledScan": "enabled"
},
"scheduledScan":{
"weeklyConfiguration":{
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration":{
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": false,
"randomizeScanStartTime": 3
},
"cloudService":{
"enabled":true,
"diagnosticLevel":"optional",
"automaticSampleSubmissionConsent":"safe",
"automaticDefinitionUpdateEnabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
"definitionUpdatesInterval":28800
},
"features":{
"moduleLoad":"disabled",
"supplementarySensorConfigurations":{
"enableFilePermissionEvents":"disabled",
"enableFileOwnershipEvents":"disabled",
"enableRawSocketEvent":"disabled",
"enableBootLoaderCalls":"disabled",
"enableProcessCalls":"disabled",
"enablePseudofsCalls":"disabled",
"enableEbpfModuleLoadEvents":"disabled",
"sendLowfiEvents":"disabled"
},
"ebpfSupplementaryEventProvider":"enabled",
"offlineDefinitionUpdateVerifySig": "disabled"
},
"networkProtection":{
"enforcementLevel":"disabled",
"disableIcmpInspection":true
},
"edr":{
"groupIds":"GroupIdExample",
"tags": [
{
"key": "GROUP",
"value": "Tag"
}
]
},
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Pengaturan antivirus, antimalware, dan EDR di Defender for Endpoint di Linux
Baik Anda menggunakan profil konfigurasi (file.json) atau portal Microsoft Defender (Manajemen Pengaturan Keamanan), Anda dapat mengonfigurasi pengaturan antivirus, antimalware, dan EDR di Defender untuk Titik Akhir di Linux. Bagian berikut ini menjelaskan di mana dan cara mengonfigurasi pengaturan Anda.
Preferensi mesin antivirus
Bagian antivirusEngine dari profil konfigurasi mengelola preferensi komponen antivirus produk.
| Deskripsi | Nilai JSON | Nilai portal Defender |
|---|---|---|
| Kunci | antivirusEngine |
Mesin Antivirus |
| Jenis data | Kamus (preferensi berlapis) | Bagian Yang Diciutkan |
Untuk deskripsi konten kamus dan properti kebijakan, lihat Tingkat penegakan untuk antivirus Microsoft Defender, Pengecualian pemindaian, Pengaturan jenis ancaman, dan kebijakan penggabungan pengecualian.
Tingkat penerapan untuk Antivirus Microsoft Defender
Menentukan preferensi penegakan mesin antivirus. Ada tiga nilai untuk mengatur tingkat penegakan:
Important
Hanya satu tingkat penegakan yang dapat dikonfigurasi pada satu waktu. Anda dapat mengonfigurasi salah satu passive atau real-time mode, tetapi tidak keduanya.
Waktu nyata (
real_time): Perlindungan waktu nyata (memindai file saat dimodifikasi) diaktifkan.Sesuai permintaan (
on_demand): File hanya dipindai sesuai permintaan:- Perlindungan real-time dinonaktifkan.
- Pembaruan definisi hanya terjadi ketika pemindaian dimulai, bahkan jika
automaticDefinitionUpdateEnableddiatur ketruedalam mode sesuai permintaan.
Pasif (
passive): Menjalankan mesin antivirus dalam mode pasif:- Perlindungan real-time dinonaktifkan. Microsoft Defender Antivirus tidak memulihkan ancaman.
- Pemindaian sesuai permintaan aktif. Kemampuan pemindaian masih tersedia di perangkat.
- Remediasi ancaman otomatis nonaktif. Tidak ada file yang dipindahkan dan administrator keamanan Anda diharapkan mengambil tindakan yang diperlukan.
- Pembaruan intelijen keamanan diaktifkan. Pemberitahuan tersedia di organisasi administrator keamanan.
- Pembaruan definisi hanya terjadi ketika pemindaian dimulai, bahkan jika
automaticDefinitionUpdateEnableddiatur ketrue. -
Deteksi dan respons titik akhir (EDR) aktif. Output perintah
mdatp healthpada perangkat menunjukkanengine not loadeduntuk propertiengine_load_version. Engine ini berkaitan dengan antivirus, bukan EDR.
Untuk memeriksa apakah perlindungan real time aktif setelah menerapkan konfigurasi tingkat penegakan, jalankan perintah berikut. Perintah mengembalikan true jika perlindungan real time diaktifkan atau false jika dinonaktifkan:
mdatp health --field real_time_protection_enabled
Note
- Tersedia di Defender for Endpoint versi
101.10.72atau yang lebih baru. - Dalam versi
101.23062.0001atau yang lebih baru, nilai bawaannya adalahpassive. Di versi sebelumnya, defaultnya adalahreal_time. - Kami juga merekomendasikan penggunaan pemindaian terjadwal sesuai persyaratan.
Mengaktifkan atau menonaktifkan pemantauan perilaku (jika RTP diaktifkan)
Important
Fitur ini hanya berfungsi ketika tingkat penegakan adalah real-time.
Menentukan apakah kemampuan pemantauan dan pemblokiran perilaku diaktifkan atau dinonaktifkan pada perangkat.
| Deskripsi | Nilai JSON | nilai dari portal Defender |
|---|---|---|
| Kunci | pemantauan perilaku | Mengaktifkan pemantauan perilaku |
| Jenis data | String | Menurun |
| Nilai yang mungkin |
disabled (bawaan) enabled |
Tidak dikonfigurasi Dinonaktifkan (Default) Enabled |
Note
Tersedia di Defender for Endpoint versi 101.45.00 atau yang lebih baru.
Jalankan pemindaian setelah definisi diperbarui
Important
Fitur ini hanya berfungsi ketika tingkat penerapan diatur ke real-time.
Menentukan apakah akan memulai pemindaian proses setelah pembaruan inteligensi keamanan baru diunduh pada perangkat. Mengaktifkan pengaturan ini memicu pemindaian antivirus pada proses perangkat yang sedang berjalan.
| Deskripsi | Nilai JSON | nilai dari portal Defender |
|---|---|---|
| Kunci | scanAfterDefinitionUpdate |
Aktifkan Pemindaian setelah pembaruan definisi |
| Jenis data | Boolean | Menurun |
| Nilai yang mungkin |
true (bawaan) false |
Not configuredDisabledEnabled (Bawaan) |
Note
Tersedia di Defender for Endpoint versi 101.45.00 atau yang lebih baru.
Memindai arsip (hanya pemindaian antivirus sesuai permintaan)
Menentukan apakah akan memindai arsip selama pemindaian antivirus sesuai permintaan.
| Deskripsi | Nilai JSON | nilai Portal Defender |
|---|---|---|
| Kunci | scanArchives |
Mengaktifkan pemindaian arsip |
| Jenis data | Boolean | Menurun |
| Nilai yang mungkin |
true (bawaan) false |
Tidak dikonfigurasi Nonaktif Diaktifkan (Default) |
Note
- Tersedia dalam Microsoft Defender untuk Titik Akhir versi
101.45.00atau yang lebih baru. - File arsip tidak pernah dipindai selama RTP. File dalam arsip dipindai setelah Anda mengekstraknya. Opsi scanArchives memaksa pemindaian arsip selama pemindaian sesuai permintaan saja.
Tingkat paralelisme untuk pemindaian sesuai permintaan
Menentukan tingkat paralelisme untuk pemindaian sesuai permintaan. Pengaturan ini sesuai dengan jumlah utas prosesor yang digunakan oleh pemindaian. Pengaturan ini memengaruhi penggunaan CPU dan durasi pemindaian sesuai permintaan.
| Deskripsi | Nilai JSON | nilai dari portal Defender |
|---|---|---|
| Kunci | maximumOnDemandScanThreads |
jumlah maksimum thread pemindaian sesuai permintaan |
| Jenis data | Integer | Alihkan Sakelar & Bilangan Bulat |
| Nilai yang mungkin |
2 (bawaan). Nilai yang diizinkan adalah bilangan bulat antara 1 dan 64. |
Not Configured (Opsi default dinonaktifkan akan ditetapkan ke 2)Configured (aktifkan) dan bilangan bulat antara 1 dan 64. |
Note
Tersedia dalam Microsoft Defender untuk Titik Akhir versi 101.45.00 atau yang lebih baru.
Kebijakan penggabungan pengecualian
Note
Sebaiknya konfigurasikan pengecualian dan kebijakan penggabungan dalam exclusionSettings. Pendekatan ini memungkinkan Anda mengonfigurasi pengecualian cakupan epp dan global dengan satu mergePolicy. Pengaturan di bagian ini hanya berlaku untuk epp pengecualian kecuali kebijakan penggabungan di exclusionSettings adalah admin_only.
Menentukan apakah akan menggunakan pengecualian yang ditentukan pengguna pada perangkat. Nilai yang valid adalah:
-
admin_only: Gunakan hanya pengecualian yang ditentukan oleh admin yang dikonfigurasi dalam kebijakan Defender for Endpoint. Gunakan nilai ini untuk mencegah pengguna menentukan pengecualian mereka sendiri. -
merge: Gunakan kombinasi pengecualian yang ditentukan admin dan ditentukan pengguna.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | exclusionsMergePolicy |
Gabungkan pengecualian |
| Jenis data | String | Menurun |
| Nilai yang mungkin |
merge (standar)admin_only |
Not configuredmerge (Bawaan)admin_only |
Note
Tersedia di Defender for Endpoint versi 100.83.73 atau yang lebih baru.
Konfigurasi pengecualian pemindaian
Entitas yang dikecualikan dari pemindaian. Anda menentukan pengecualian sebagai larik elemen. Admin dapat menentukan elemen sebanyak yang diperlukan, dalam urutan apa pun. Anda menentukan pengecualian menggunakan jalur lengkap, ekstensi, atau nama file.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | exclusions |
Pindai pengecualian |
| Jenis data | Kamus (preferensi berlapis) | Daftar Properti Dinamis |
Untuk deskripsi konten kamus, lihat Jenis pengecualian, Jalur ke konten yang dikecualikan, Jenis jalur (file/direktori), Ekstensi file yang dikecualikan dari pemindaian, dan Proses yang dikecualikan dari pemindaian.
Jenis pengecualian
Menentukan jenis konten yang dikecualikan dari pemindaian.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | $type |
Type |
| Jenis data | String | Turun bawah |
| Nilai yang mungkin | excludedPath excludedFileExtension excludedFileName |
Jalur Ekstensi berkas Nama proses |
Jalur ke konten yang dikecualikan
Kecualikan konten dari pemindaian berdasarkan jalur file lengkap.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | path | Jalur |
| Jenis data | String | String |
| Nilai yang mungkin | jalur yang valid | jalur yang valid |
| Komentar | Hanya berlaku jika $type adalah excludedPath |
Diakses dalam popup Edit instans |
Jenis jalur (file/direktori)
Menentukan apakah properti jalur mengacu pada file atau direktori.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | isDirectory |
Merupakan direktori |
| Jenis data | Boolean | Menurun |
| Nilai yang mungkin |
false (bawaan) true |
EnabledDisabled |
| Komentar | Hanya berlaku jika $type adalah excludedPath |
Diakses melalui pop-up Edit instans |
Ekstensi file dikecualikan dari pemindaian
Kecualikan konten dari pemindaian berdasarkan ekstensi file.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | ekstensi | Ekstensi berkas |
| Jenis data | String | String |
| Nilai yang mungkin | ekstensi file yang valid | ekstensi file yang valid |
| Komentar | Hanya berlaku jika $type adalah excludedFileExtension |
Diakses melalui popup Konfigurasikan instans |
Proses yang dikecualikan dari pemindaian
Menentukan proses di mana semua aktivitas file dikecualikan dari pemindaian. Anda dapat menentukan proses berdasarkan nama (misalnya, cat) atau jalur lengkap (misalnya, /bin/cat).
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | name | Nama berkas |
| Jenis data | String | String |
| Nilai yang mungkin | string apa pun | string apa pun |
| Komentar | Hanya berlaku jika $type adalah excludedFileName |
Diakses melalui popup Konfigurasikan instans |
Membisukan mount nonexec
Menentukan perilaku RTP pada titik pemasangan yang ditandai sebagai noexec. Nilai yang valid adalah:
-
Dinyalakan (
unmute): Semua titik pemasangan dipindai sebagai bagian dari RTP. Ini adalah nilai default. -
Disenyapkan (
mute): Titik pemasangan yang ditandai sebagainoexectidak dipindai dalam RTP.- Server database dapat menyimpan file database.
- Server file dapat menyimpan titik pemasangan file data.
- Pencadangan dapat menyimpan titik pemasangan file data.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | nonExecMountPolicy |
non execute mount mute |
| Jenis data | String | Menurun |
| Nilai yang mungkin |
unmute (bawaan) mute |
Not configured unmute (Bawaan) mute |
Note
Tersedia di Defender for Endpoint versi 101.85.27 atau yang lebih baru.
Hentikan pemantauan sistem file
Menentukan sistem file yang tidak dipantau oleh (dikecualikan dari) RTP. Sistem file yang ditentukan masih dipindai oleh pemindaian Cepat, Penuh, dan kustom di antivirus Microsoft Defender.
Saat Anda menambahkan atau menghapus sistem file dari daftar yang tidak dimonitor, Microsoft memvalidasi kelayakan sistem file untuk pemantauan oleh RTP (dihapus dari daftar) atau tidak ada pemantauan oleh RTP (ditambahkan ke daftar).
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | unmonitoredFilesystems |
Sistem File yang Tidak Dimonitor |
| Jenis data | Array yang berisi string | Daftar String Dinamis |
Secara default, sistem file berikut dipantau oleh RTP:
btrfsecryptfsext2ext3ext4fuseblkjfsoverlayramfsreiserfstmpfsudfvfatxfs
Secara default, sistem file berikut tidak dimonitor oleh RTP:
cifs*fusenfsnfs4*smb*
Sistem file ini juga tidak dimonitor oleh pemindaian Cepat dan Penuh, tetapi dapat dipindai oleh pemindaian kustom.
* Saat ini, pemantauan RTP pada sistem file ini masih dalam tahap Pratinjau.
Untuk mengonfigurasi setelan unmonitoredFilesystems, tambahkan setelan tersebut ke bagian antivirusEngine dari file konfigurasi terkelola Anda. Sistem file yang disertakan dalam array ini dikecualikan dari pemantauan perlindungan real time (RTP). Misalnya, untuk menghapus nfs dan nfs4 dari daftar yang tidak dimonitor sehingga RTP memantaunya setelah validasi, perbarui file konfigurasi terkelola dengan entri berikut:
{
"antivirusEngine":{
"unmonitoredFilesystems": ["cifs","fuse","smb"]
}
}
Untuk menghapus daftar sistem file yang tidak dipantau sehingga RTP memantau semua jenis sistem file yang didukung, atur unmonitoredFilesystems ke array kosong. Konfigurasi ini memastikan bahwa tidak ada sistem file yang dikecualikan dari pemantauan perlindungan real time:
{
"antivirusEngine":{
"unmonitoredFilesystems": []
}
}
Konfigurasi fitur penghitungan hash file
Mengaktifkan atau menonaktifkan penghitungan hash file pada file yang dipindai oleh Defender for Endpoint. Mengaktifkan fitur ini dapat memengaruhi performa perangkat. Untuk informasi selengkapnya, lihat Membuat indikator untuk file.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enableFileHashComputation |
Aktifkan penghitungan hash file |
| Jenis data | Boolean | Menurun |
| Nilai yang mungkin |
false (bawaan) true |
Not configuredDisabled (standar)Enabled |
Note
Tersedia di Defender for Endpoint versi 101.85.27 atau yang lebih baru.
Mengonfigurasi ancaman yang diizinkan
Menentukan nama ancaman yang tidak diblokir oleh Defender untuk Titik Akhir. Sebaliknya, ancaman ini dibiarkan berjalan.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | allowedThreats |
Ancaman yang diperbolehkan |
| Jenis data | Array yang berisi string | Daftar String Dinamis |
Mengonfigurasi tindakan ancaman yang tidak diizinkan
Membatasi tindakan yang diizinkan oleh pengguna perangkat saat ancaman terdeteksi. Tindakan yang disertakan dalam daftar ini tidak ditampilkan di antarmuka pengguna.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | disallowedThreatActions |
Tindakan ancaman yang tidak diizinkan |
| Jenis data | Array yang berisi string | Daftar String Dinamis |
| Nilai yang mungkin |
allow (membatasi pengguna agar tidak mengizinkan ancaman) restore (membatasi pengguna memulihkan ancaman dari karantina) |
allow (membatasi pengguna agar tidak mengizinkan ancaman) restore (membatasi pengguna memulihkan ancaman dari karantina) |
Note
Tersedia di Defender for Endpoint versi 100.83.73 atau yang lebih baru.
Pengaturan jenis ancaman
Mengontrol bagaimana jenis ancaman tertentu ditangani.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | threatTypeSettings |
Pengaturan jenis ancaman |
| Jenis data | Kamus (preferensi berlapis) | Daftar Properti Dinamis |
Untuk deskripsi konten kamus, lihat Jenis ancaman dan Tindakan yang harus diambil.
Jenis ancaman
Menentukan jenis ancaman.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | kunci | Jenis ancaman |
| Jenis data | String | Menurun |
| Nilai yang mungkin | potentially_unwanted_application archive_bomb |
aplikasi yang mungkin tidak diinginkan archive_bomb |
Langkah yang harus diambil
Menentukan tindakan ketika jenis ancaman yang ditentukan sebelumnya terdeteksi. Nilai yang valid adalah:
- Audit: Perangkat tidak dilindungi dari jenis ancaman ini, tetapi entri tentang ancaman dicatat. Nilai ini adalah Default.
- Blokir: Perangkat dilindungi dari jenis ancaman ini dan Anda diberi tahu di portal Microsoft Defender.
- Nonaktif: Perangkat tidak dilindungi terhadap jenis ancaman ini dan tidak ada yang dicatat.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | value | Langkah yang harus diambil |
| Jenis data | String | Menurun |
| Nilai yang mungkin |
audit (bawaan) block off |
audit block off |
Kebijakan penggabungan pengaturan jenis ancaman
Menentukan apakah akan menggunakan pengaturan jenis ancaman yang ditentukan pengguna pada perangkat. Nilai yang valid adalah:
-
admin_only: Gunakan hanya pengaturan jenis ancaman yang ditentukan admin. Gunakan nilai ini untuk mencegah pengguna menentukan pengaturan jenis ancaman mereka sendiri. -
merge: Gunakan kombinasi pengaturan jenis ancaman yang ditentukan admin dan ditentukan pengguna.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | threatTypeSettingsMergePolicy |
Penggabungan pengaturan jenis ancaman |
| Jenis data | String | Menurun |
| Nilai yang mungkin |
merge (bawaan) admin_only |
Not configuredmerge (Bawaan)admin_only |
Note
Tersedia di Defender for Endpoint versi 100.83.73 atau yang lebih baru.
Retensi riwayat pemindaian antivirus (dalam hari)
Tentukan jumlah hari hasil dipertahankan dalam riwayat pemindaian pada perangkat. Hasil pemindaian lama dihapus dari riwayat. File lama yang dikarantina juga dihapus dari disk.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | scanResultsRetentionDays |
Memindai retensi hasil |
| Jenis data | String | Alihkan sakelar dan Bilangan Bulat |
| Nilai yang mungkin |
90 (bawaan). Nilai yang valid adalah 1 hingga 180 hari. |
Not configured (matikan; default 90 hari) Configured (aktifkan) dan nilai yang diizinkan adalah 1 hingga 180 hari. |
Note
Tersedia di Defender for Endpoint versi 101.04.76 atau yang lebih baru.
Jumlah maksimum item dalam riwayat pemindaian antivirus
Tentukan jumlah maksimum entri yang akan disimpan dalam riwayat pemindaian. Entri mencakup semua pemindaian sesuai permintaan dan semua deteksi antivirus.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | scanHistoryMaximumItems |
Ukuran riwayat pemindaian |
| Jenis data | String | Bolak-balik dan Bilangan Bulat |
| Nilai yang mungkin |
10000 (bawaan). Nilai yang diperbolehkan berasal dari 5000 item ke 15000 item. |
Belum dikonfigurasi (nonaktif - default 10000)Configured (aktif) dan nilai yang diizinkan berkisar dari 5000 hingga 15000 item. |
Note
Tersedia di Defender for Endpoint versi 101.04.76 atau yang lebih baru.
Preferensi pengaturan pengecualian
Note
Pengecualian global tersedia di Defender for Endpoint versi 101.24092.0001 atau yang lebih baru.
Bagian exclusionSettings profil konfigurasi mengonfigurasi berbagai pengecualian untuk Microsoft Defender untuk Titik Akhir untuk Linux.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | exclusionSettings |
| Jenis data | Kamus (preferensi berlapis) |
Untuk deskripsi konten kamus, lihat Kebijakan penggabungan, Kebijakan penggabungan pengecualian, dan Pengecualian.
Note
- Pengecualian antivirus yang dikonfigurasi sebelumnya di bagian antivirusEngine di JSON terkelola terus berfungsi.
- Anda dapat menentukan pengecualian antivirus di bagian ini atau di bagian
antivirusEngine) . Anda harus menambahkan semua jenis pengecualian lainnya di bagian ini, karenaexclusionSettingsbagian ini dirancang untuk menghosting semua jenis pengecualian secara terpusat.
Kebijakan penggabungan pengaturan pengecualian
Pengaturan berikut mengontrol bagaimana pengecualian yang ditentukan admin dan ditentukan pengguna digabungkan.
Kebijakan penggabungan pengecualian
Menentukan apakah akan menggunakan pengecualian yang ditentukan pengguna pada perangkat. Nilai yang valid adalah:
-
admin_only: Gunakan hanya pengecualian yang ditentukan oleh admin yang dikonfigurasi dalam kebijakan Defender for Endpoint. Gunakan nilai ini untuk mencegah pengguna menentukan pengecualian mereka sendiri. -
merge: Gunakan kombinasi pengecualian yang ditentukan admin dan ditentukan pengguna.
Pengaturan ini berlaku untuk pengecualian semua cakupan.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | mergePolicy |
| Jenis data | String |
| Nilai yang mungkin |
merge (bawaan) admin_only |
Note
Tersedia di Defender for Endpoint versi September 2023 atau yang lebih baru.
Pengecualian
Entitas yang dikecualikan dari pemindaian. Anda menentukan pengecualian sebagai larik elemen. Admin dapat menentukan elemen sebanyak yang diperlukan, dalam urutan apa pun. Anda menentukan pengecualian menggunakan jalur lengkap, ekstensi, atau nama file. Untuk setiap pengecualian, Anda dapat menentukan cakupan. Cakupan default adalah global.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | exclusions |
| Jenis data | Kamus (preferensi berlapis) |
Kamus pengecualian mencakup entri untuk jenis pengecualian, cakupan pengecualian, jalur ke konten yang dikecualikan, jenis jalur (file atau direktori), ekstensi file, dan nama proses.
Jenis pengecualian
Menentukan jenis konten yang dikecualikan dari pemindaian.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | $type |
| Jenis data | String |
| Nilai yang mungkin | excludedPathexcludedFileExtension excludedFileName |
Cakupan pengecualian (opsional)
Menentukan cakupan pengecualian konten yang dikecualikan. Nilai yang valid adalah:
eppglobal
Jika Anda tidak menentukan cakupan pengecualian dalam konfigurasi terkelola, nilai global akan digunakan.
Note
Pengecualian antivirus yang sebelumnya dikonfigurasi di bawah antivirusEngine dalam JSON terkelola tetap berfungsi dengan cakupan epp karena berada di bagian antivirusEngine.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | scopes |
| Jenis data | Sekumpulan string |
| Nilai yang mungkin | epp global |
Note
Pengecualian yang diterapkan sebelumnya menggunakan (mdatp_managed.json) atau oleh CLI tidak terpengaruh. Cakupan pengecualian ini adalah epp karena pengecualian tersebut berada di bagian antivirusEngine.
Jalur ke konten yang dikecualikan
Kecualikan konten dari pemindaian berdasarkan jalur file penuh.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | path |
| Jenis data | String |
| Nilai yang mungkin | jalur yang valid |
| Komentar | Hanya berlaku jika $type adalah excludedPath. Kartubebas tidak didukung jika pengecualian memiliki cakupan global. |
Jenis jalur (file/direktori)
Menentukan apakah properti jalur mengacu pada file atau direktori.
Note
Jalur file harus sudah ada jika Anda menambahkan pengecualian untuk file dengan cakupan global.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | isDirectory |
| Jenis data | Boolean |
| Nilai yang mungkin |
false (bawaan) true |
| Komentar | Hanya berlaku jika $type adalah excludedPath. Kartubebas tidak didukung jika pengecualian memiliki cakupan global. |
Ekstensi file dikecualikan dari pemindaian
Kecualikan konten dari pemindaian berdasarkan ekstensi file.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | ekstensi |
| Jenis data | String |
| Nilai yang mungkin | ekstensi file yang valid |
| Komentar | Hanya berlaku jika $type adalah excludedFileExtension. Tidak didukung jika pengecualian memiliki cakupan global. |
Proses yang dikecualikan dari pemindaian
Kecualikan semua aktivitas file yang dilakukan oleh proses dari pemindaian. Nilai yang valid adalah:
- Nama Proses. Contohnya,
cat. - Jalur lengkap. Contohnya,
/bin/cat.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | name |
| Jenis data | String |
| Nilai yang mungkin | string apa pun |
| Komentar | Hanya berlaku jika $type adalah excludedFileName. Karakter wildcard dan nama proses tidak didukung jika pengecualian berlaku secara global. Anda perlu menyediakan jalur lengkap. |
Opsi pemindaian tingkat lanjut
Anda dapat mengonfigurasi pengaturan berikut untuk mengaktifkan fitur pemindaian tingkat lanjut tertentu.
Important
Mengaktifkan fitur ini dapat memengaruhi performa perangkat. Kami merekomendasikan nilai default kecuali disarankan sebaliknya oleh Microsoft Support.
Konfigurasikan pemindaian peristiwa perubahan izin file
Menentukan apakah Defender for Endpoint memindai file saat izin file diubah untuk menetapkan bit eksekusi.
Note
Pengaturan ini bermakna hanya ketika enableFilePermissionEvents diaktifkan. Untuk informasi selengkapnya, lihat Mengonfigurasi pemantauan peristiwa izin modifikasi file.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | scanFileModifyPermissions |
Tidak tersedia |
| Jenis data | Boolean | n/a |
| Nilai yang mungkin |
false (bawaan) true |
n/a |
Note
Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.
Konfigurasikan pemindaian peristiwa perubahan kepemilikan file
Menentukan apakah Defender for Endpoint memindai file yang kepemilikannya berubah.
Note
Pengaturan ini bermakna hanya ketika enableFileOwnershipEvents diaktifkan. Untuk informasi selengkapnya, lihat Mengonfigurasi pemantauan peristiwa kepemilikan modifikasi file.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | scanFileModifyOwnership |
Tidak tersedia |
| Jenis data | Boolean | n/a |
| Nilai yang mungkin |
false (bawaan) true |
n/a |
Note
Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.
Mengonfigurasi pemindaian peristiwa soket mentah
Menetapkan apakah Defender for Endpoint memindai peristiwa soket jaringan. Contohnya:
- Membuat soket mentah / soket paket.
- Mengatur opsi soket.
Note
- Pengaturan ini bermakna hanya ketika Pemantauan Perilaku diaktifkan.
- Pengaturan ini bermakna hanya ketika
enableRawSocketEventdiaktifkan. Untuk informasi selengkapnya, lihat Mengonfigurasi pemantauan peristiwa soket mentah.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | scanNetworkSocketEvent |
Tidak tersedia |
| Jenis data | Boolean | n/a |
| Nilai yang mungkin |
false (bawaan) true |
n/a |
Note
Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.
Preferensi pemindaian terjadwal (pratinjau)
Bagian scheduledScan profil konfigurasi mengonfigurasi pemindaian antivirus terjadwal bawaan. Untuk mengaktifkan pemindaian terjadwal, atur antivirusEngine.scheduledScan ke "enabled".
Note
Tersedia di Defender for Endpoint versi 101.26032.0000 atau yang lebih baru.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | scheduledScan |
| Jenis data | Kamus (preferensi berlapis) |
Untuk deskripsi konten kamus pemindaian terjadwal, lihat Mengaktifkan pemindaian terjadwal, Konfigurasi pemindaian mingguan, Konfigurasi pemindaian harian, dan Pengaturan pemindaian terjadwal tingkat lanjut.
Untuk detail lengkap tentang konfigurasi pemindaian terjadwal, termasuk cara menggunakan kebijakan Manajemen Pengaturan Keamanan dan baris perintah, lihat Menjadwalkan pemindaian antivirus di Linux (pratinjau).
Mengaktifkan pemindaian terjadwal
Menentukan apakah pemindaian terjadwal diaktifkan.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | antivirusEngine.scheduledScan |
| Jenis data | String |
| Nilai yang mungkin |
disabled (bawaan) enabled |
Konfigurasi pemindaian mingguan
Mengonfigurasi pemindaian mingguan dengan hari, waktu, dan jenis pemindaian tertentu.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | weeklyConfiguration |
| Jenis data | Kamus (preferensi berlapis) |
Hari dalam sepekan
Menentukan hari pelaksanaan pemindaian mingguan.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | dayOfWeek |
| Jenis data | Integer |
| Nilai yang mungkin |
0 (dinonaktifkan, default) 1–7 (Minggu–Sabtu) 8 (setiap hari) |
Jenis pemindaian (mingguan)
Menentukan jenis pemindaian untuk pemindaian mingguan.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | scanType |
| Jenis data | String |
| Nilai yang mungkin |
quick (bawaan) full |
Waktu dalam sehari (mingguan)
Menentukan kapan pemindaian mingguan berjalan. Nilainya dinyatakan dalam menit sejak tengah malam (waktu setempat).
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | timeOfDay |
| Jenis data | Integer |
| Nilai yang mungkin |
0-1440. Bawaan: 120 (02.00) |
Konfigurasi pemindaian harian
Mengonfigurasi pemindaian cepat harian pada waktu tertentu setiap hari.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | dailyConfiguration |
| Jenis data | Kamus (preferensi berlapis) |
Waktu hari (harian)
Menentukan kapan pemindaian cepat harian berjalan. Nilainya dihitung dalam menit sejak tengah malam (waktu setempat).
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | timeOfDay |
| Jenis data | Integer |
| Nilai yang mungkin |
0-1440. Standar: 0 |
Jarak Waktu
Menjalankan pemindaian cepat setiap N jam (penjadwalan berbasis interval).
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | interval |
| Jenis data | Integer |
| Nilai yang mungkin | Bilangan bulat (jam).
0 = dinonaktifkan (default) |
Note
interval dan timeOfDay (harian) adalah pengaturan independen. Jika keduanya dikonfigurasi, mereka membuat jadwal pemindaian cepat terpisah dan dapat menghasilkan beberapa pemindaian per hari.
Pengaturan pemindaian terjadwal tingkat lanjut
Pengaturan berikut memungkinkan Anda menyempurnakan cara pemindaian terjadwal berjalan.
Jalankan pemindaian saat diam
Menunda pemindaian hingga sistem diam.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | runScanWhenIdle |
| Jenis data | Boolean |
| Nilai yang mungkin |
false (bawaan) true |
Pemindaian terjadwal prioritas rendah
Menjalankan pemindaian dengan prioritas CPU yang dikurangi.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | lowPriorityScheduledScan |
| Jenis data | Boolean |
| Nilai yang mungkin |
false (bawaan) true |
Periksa pembaruan definisi
Memeriksa pembaruan inteligensi keamanan terbaru sebelum memulai pemindaian.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | checkForDefinitionsUpdate |
| Jenis data | Boolean |
| Nilai yang mungkin |
false (bawaan) true |
Abaikan pengecualian
Menjalankan pemindaian tanpa mematuhi pengecualian yang dikonfigurasi.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | ignoreExclusions |
| Jenis data | Boolean |
| Nilai yang mungkin |
false (bawaan) true |
Acak waktu mulai pemindaian
Mengubah secara acak waktu mulai pemindaian dalam rentang yang ditentukan (dalam jam) untuk menghindari pemindaian secara bersamaan pada beberapa perangkat.
| Deskripsi | Nilai JSON |
|---|---|
| Kunci | randomizeScanStartTime |
| Jenis data | Integer |
| Nilai yang mungkin |
0-23. Default: 0 (tanpa pengacakan) |
Konfigurasikan preferensi perlindungan berbasis cloud
Entri cloudService di profil konfigurasi mengonfigurasi fitur perlindungan berbasis cloud.
Note
Perlindungan yang disediakan melalui cloud dapat diterapkan dengan pengaturan tingkat penerapan apa pun (real_time, on_demand, atau passive).
| Deskripsi | Nilai JSON | nilai portal Microsoft Defender |
|---|---|---|
| Kunci | cloudService |
Preferensi perlindungan berbasis cloud |
| Jenis data | Kamus (preferensi berlapis) | Bagian yang diciutkan |
Lihat sub bagian berikut untuk deskripsi konten kamus dan pengaturan kebijakan.
Aktifkan atau nonaktifkan perlindungan berbasis cloud
Tentukan apakah perlindungan berbasis cloud diaktifkan di perangkat. Untuk meningkatkan keamanan, sebaiknya aktifkan fitur ini.
| Deskripsi | Nilai JSON | nilai dari portal Microsoft Defender |
|---|---|---|
| Kunci | enabled |
Aktifkan perlindungan berbasis cloud |
| Jenis data | Boolean | Menurun |
| Nilai yang mungkin |
true (bawaan) false |
Tidak dikonfigurasi Nonaktif Diaktifkan (Default) |
Tingkat pengumpulan diagnostik
Tentukan tingkat informasi diagnostik yang dikirim ke Microsoft. Untuk informasi selengkapnya, lihat Privasi untuk Microsoft Defender untuk Titik Akhir di Linux.
Data diagnostik digunakan untuk menjaga Defender untuk Titik Akhir tetap aman dan terbaru, mendeteksi, mendiagnosis, dan memperbaiki masalah, dan juga melakukan peningkatan produk.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | diagnosticLevel |
Tingkat pengumpulan data diagnostik |
| Jenis data | String | Menurun |
| Nilai yang mungkin | optional required (standar) |
Not configuredoptional (Bawaan)required |
Mengonfigurasi tingkat blok cloud
Tentukan agresivitas Defender for Endpoint dalam memblokir dan memindai file yang mencurigakan. Nilai yang valid adalah:
-
Normal (
normal): Nilainya adalah default. -
Sedang (
moderate): Berikan keputusan hanya untuk deteksi dengan tingkat keyakinan tinggi. -
Tinggi (
high): Secara agresif memblokir file yang tidak diketahui saat mengoptimalkan performa. Nilai ini memiliki peluang yang lebih besar untuk memblokir file yang tidak berbahaya. -
High Plus (
high_plus): Memblokir file yang tidak diketahui secara agresif dan menerapkan langkah-langkah perlindungan ekstra. Nilai ini dapat memengaruhi performa perangkat klien. -
Toleransi Nol (
zero_tolerance): Blokir semua program yang tidak diketahui.
Jika pengaturan ini diaktifkan, Defender for Endpoint akan bertindak lebih agresif dalam mengidentifikasi file mencurigakan yang akan diblokir dan dipindai. Sebaliknya, fitur ini kurang agresif sehingga lebih jarang memblokir dan memindai.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | cloudBlockLevel |
Mengonfigurasi tingkat blok cloud |
| Jenis data | String | Menurun |
| Nilai yang mungkin |
normal (bawaan) moderate high high_plus zero_tolerance |
Not configuredNormal (bawaan) Moderate High High_Plus Zero_Tolerance |
Note
Tersedia di Defender for Endpoint versi 101.56.62 atau yang lebih baru.
Mengaktifkan atau menonaktifkan pengiriman sampel otomatis
Menentukan apakah sampel yang mencurigakan (kemungkinan berisi ancaman) dikirim ke Microsoft. Nilai yang valid adalah:
- Tidak ada: Tidak ada sampel mencurigakan yang dikirimkan ke Microsoft.
- Aman: Hanya sampel mencurigakan yang tidak berisi informasi pribadi yang dikirimkan secara otomatis. Ini adalah nilai default.
- Semua: Semua sampel mencurigakan dikirimkan ke Microsoft.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | automaticSampleSubmissionConsent |
Mengaktifkan pengiriman sampel otomatis |
| Jenis data | String | Menurun |
| Nilai yang mungkin | none safe (bawaan) all |
Not configuredNoneSafe (Bawaan)All |
Mengaktifkan atau menonaktifkan pembaruan inteligensi keamanan otomatis
Menentukan apakah pembaruan inteligensi keamanan diinstal secara otomatis.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | automaticDefinitionUpdateEnabled |
Pembaruan inteligensi keamanan otomatis |
| Jenis data | Boolean | Menurun |
| Nilai yang mungkin |
true (bawaan) false |
Not configuredDisabledEnabled (Bawaan) |
Bergantung pada tingkat penegakan, pembaruan kecerdasan keamanan otomatis diinstal dengan cara yang berbeda. Dalam mode RTP, pembaruan diinstal secara berkala. Dalam mode Pasif atau Sesuai Permintaan, pembaruan diinstal sebelum setiap pemindaian.
Mengonfigurasi fitur opsional tingkat lanjut
Gunakan pengaturan berikut untuk mengaktifkan fitur opsional tingkat lanjut tertentu.
Important
Mengaktifkan fitur ini dapat memengaruhi performa perangkat. Kami menyarankan nilai bawaan kecuali jika Microsoft Support merekomendasikan sebaliknya.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | features | Tidak tersedia |
| Jenis data | Kamus (preferensi berlapis) | N/a |
Untuk deskripsi konten kamus, lihat Fitur beban modul, fitur Remediasi File yang Terinfeksi, dan Konfigurasi sensor tambahan.
Fitur pemuatan modul
Menentukan apakah peristiwa pemuatan modul (peristiwa buka file pada pustaka bersama) dipantau.
Note
Pengaturan ini bermakna hanya ketika Pemantauan Perilaku diaktifkan.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | moduleLoad |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.68.80 atau yang lebih baru.
Memulihkan fitur File yang Terinfeksi
Menentukan apakah proses yang terinfeksi yang membuka atau memuat file yang terinfeksi diremediasi dalam mode RTP.
Note
Proses ini tidak muncul dalam daftar ancaman karena tidak berbahaya. Proses THe dihentikan hanya karena memuat file ancaman dalam memori.
| Deskripsi | Nilai JSON | Nilai Portal Defender |
|---|---|---|
| Kunci | remediateInfectedFile | Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin | dinonaktifkan (default) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.24122.0001 atau yang lebih baru.
Mengonfigurasi pengaturan sensor tambahan
Gunakan pengaturan berikut untuk mengonfigurasi fitur sensor tambahan tingkat lanjut tertentu.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | supplementarySensorConfigurations |
Tidak tersedia |
| Jenis data | Kamus (preferensi berlapis) | N/a |
Untuk deskripsi konten kamus, lihat Mengonfigurasi pemantauan peristiwa izin modifikasi file, Mengonfigurasi pemantauan peristiwa kepemilikan modifikasi file, Mengonfigurasi pemantauan peristiwa soket mentah, dan Melaporkan peristiwa antivirus yang mencurigakan ke EDR.
Konfigurasikan pemantauan kejadian perubahan izin pada berkas
Menentukan apakah peristiwa izin modifikasi file (chmod) dipantau.
Note
Saat fitur ini diaktifkan, Defender for Endpoint memantau perubahan pada bit eksekusi file, tetapi tidak memindai peristiwa ini. Untuk informasi selengkapnya, lihat bagian Fitur pemindaian tingkat lanjut .
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enableFilePermissionEvents |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.
Konfigurasikan pemantauan peristiwa perubahan kepemilikan file
Menentukan apakah peristiwa perubahan kepemilikan file (chown) dipantau.
Note
Ketika fitur ini diaktifkan, Defender untuk Titik Akhir memantau perubahan pada kepemilikan file, tetapi tidak memindai peristiwa ini. Untuk informasi selengkapnya, lihat Fitur pemindaian tingkat lanjut.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enableFileOwnershipEvents |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.
Konfigurasikan pemantauan kejadian soket mentah
Menentukan apakah peristiwa soket jaringan yang melibatkan pembuatan soket mentah / soket paket, atau penetapan opsi soket, dipantau.
Note
- Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.
- Ketika fitur ini diaktifkan, Defender untuk Titik Akhir memantau peristiwa soket jaringan ini, tetapi tidak memindai peristiwa ini. Untuk informasi selengkapnya, lihat bagian Fitur pemindaian tingkat lanjut .
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enableRawSocketEvent |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.
Mengonfigurasi pemantauan peristiwa boot loader
Menentukan apakah peristiwa boot loader dipantau dan dipindai.
Note
Pengaturan ini bermakna hanya ketika Pemantauan Perilaku diaktifkan.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enableBootLoaderCalls |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.68.80 atau yang lebih baru.
Mengonfigurasi pemantauan peristiwa ptrace
Menentukan apakah peristiwa ptrace dipantau dan dipindai.
Note
Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enableProcessCalls |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.68.80 atau yang lebih baru.
Mengonfigurasi pemantauan peristiwa pseudofs
Menentukan apakah peristiwa pseudofs dipantau dan dipindai.
Note
Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enablePseudofsCalls |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.68.80 atau yang lebih baru.
Mengonfigurasi pemantauan peristiwa beban modul menggunakan eBPF
Menentukan apakah peristiwa pemuatan modul dipantau oleh eBPF dan dipindai.
Note
Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enableEbpfModuleLoadEvents |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.68.80 atau yang lebih baru.
Mengonfigurasi pemantauan peristiwa terbuka dari sistem file tertentu menggunakan eBPF
Menentukan apakah peristiwa terbuka dari procf dipantau oleh eBPF.
Note
Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enableOtherFsOpenEvents |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.24072.0001 atau yang lebih baru.
Mengonfigurasi pengayaan sumber peristiwa menggunakan eBPF
Menentukan apakah peristiwa diperkaya dengan metadata di sumber di eBPF.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enableEbpfSourceEnrichment |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.24072.0001 atau yang lebih baru.
Aktifkan Cache Mesin Antivirus
Menentukan apakah metadata peristiwa yang dipindai oleh mesin antivirus di-cache.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enableAntivirusEngineCache |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.24072.0001 atau yang lebih baru.
Melaporkan peristiwa antivirus yang mencurigakan ke EDR
Menentukan apakah peristiwa mencurigakan dari Antivirus dilaporkan ke EDR.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | sendLowfiEvents |
Tidak tersedia |
| Jenis data | String | N/a |
| Nilai yang mungkin |
disabled (bawaan) enabled |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.
Mengonfigurasi pengaturan perlindungan jaringan
Note
- Saat ini, fitur ini dalam Pratinjau.
- Pengaturan ini bermakna hanya ketika Perlindungan Jaringan aktif. Untuk informasi selengkapnya, lihat Mengaktifkan perlindungan jaringan untuk Linux.
Gunakan pengaturan berikut untuk mengonfigurasi fitur inspeksi Perlindungan Jaringan tingkat lanjut yang mengontrol lalu lintas yang diperiksa oleh Perlindungan Jaringan.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | networkProtection |
Perlindungan jaringan |
| Jenis data | Kamus (preferensi berlapis) | Bagian yang diciutkan |
Untuk deskripsi konten kamus, lihat Tingkat Penerapan dan Mengonfigurasi inspeksi ICMP.
Tingkat Penegakan
Gunakan pengaturan ini untuk mengontrol bagaimana perlindungan jaringan diberlakukan pada perangkat.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | enforcementLevel |
Tingkat Penegakan |
| Jenis data | String | Menurun |
| Nilai yang mungkin |
disabled (bawaan) audit block |
Not configureddisabled (standar)auditblock |
Konfigurasikan inspeksi ICMP
Menentukan apakah peristiwa ICMP dipantau dan dipindai.
Note
Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.
| Deskripsi | Nilai JSON | nilai di portal Microsoft Defender |
|---|---|---|
| Kunci | disableIcmpInspection |
Tidak tersedia |
| Jenis data | Boolean | N/a |
| Nilai yang mungkin |
true (bawaan) false |
N/a |
Note
Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.
Menambahkan TAG atau ID grup ke profil konfigurasi
Saat pertama kali Anda menjalankan perintah mdatp health, nilai tag dan ID grup masih kosong. Untuk menambahkan tag atau ID grup ke mdatp_managed.json file, ikuti langkah-langkah berikut:
Caution
Sebelum mengedit file, pastikan Anda menambahkan koma setelah kurung kurawal penutup di akhir cloudService blok dan mempertahankan dua kurung kurawal penutup yang ditunjukkan dalam contoh. Satu-satunya nama kunci yang didukung untuk tag adalah GROUP. Pemformatan JSON tidak valid merusak konfigurasi.
Buka profil konfigurasi dari jalur
/etc/opt/microsoft/mdatp/managed/mdatp_managed.json.Pada blok
cloudServicedi bagian bawah file, tambahkan tag atau ID grup yang diperlukan di akhir kurung kurawal penutup untuk blokcloudService, seperti yang ditunjukkan dalam contoh berikut.}, "cloudService": { "enabled": true, "diagnosticLevel": "optional", "automaticSampleSubmissionConsent": "safe", "automaticDefinitionUpdateEnabled": true, "proxy": "http://proxy.server:port/" }, "edr": { "groupIds":"GroupIdExample", "tags": [ { "key": "GROUP", "value": "Tag" } ] } }Note
- Tambahkan koma setelah kurung kurawal penutup di akhir blok
cloudService. - Pastikan ada dua kurung kurawal penutup setelah Anda menambahkan blok
tagsataugroupIds, seperti yang ditunjukkan dalam contoh. - Saat ini, satu-satunya nama kunci yang didukung untuk tag adalah
GROUP.
- Tambahkan koma setelah kurung kurawal penutup di akhir blok
Validasi profil konfigurasi
Sebelum Anda menyebarkan profil konfigurasi, validasi bahwa file JSON terkelola diformat dengan benar dan konfirmasikan bahwa Defender untuk Titik Akhir menerapkan pengaturan seperti yang diharapkan.
Memvalidasi file JSON terkelola
Profil konfigurasi harus berupa file berformat JSON yang valid. Sebelum Anda menyebarkan profil, verifikasi bahwa sintaks JSON sudah benar dan file dapat diurai tanpa kesalahan. Banyak alat yang tersedia untuk validasi ini. Misalnya, perintah berikut menggunakan modul Python json.tool untuk memeriksa file sintaks JSON yang valid dan mencetak kontennya untuk diperiksa. Jalankan perintah ini jika Anda telah python menginstal di perangkat Anda:
python -m json.tool mdatp_managed.json
Jika file diformat dengan benar, perintah mengembalikan kode 0keluar . Jika tidak, pesan kesalahan ditampilkan dan perintah mengembalikan kode keluar 1.
Memverifikasi bahwa file mdatp_managed.json berfungsi seperti yang diharapkan
Untuk memastikan bahwa /etc/opt/microsoft/mdatp/managed/mdatp_managed.json Anda berfungsi dengan baik, Anda seharusnya melihat [managed] di samping pengaturan ini:
cloud_enabledcloud_automatic_sample_submission_consentpassive_mode_enabledreal_time_protection_enabledautomatic_definition_update_enabled
Tip
Untuk sebagian besar konfigurasi di mdatp_managed.json, Anda tidak perlu menghidupkan ulang daemon mdatp. Konfigurasi berikut memerlukan mulai ulang daemon agar berlaku:
cloud-diagnosticlog-rotation-parameters
Penyebaran profil konfigurasi
Setelah membuat profil konfigurasi untuk organisasi, Anda dapat menyebarkannya menggunakan alat manajemen Anda saat ini. Defender for Endpoint di Linux membaca konfigurasi terkelola dari /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.