Mengonfigurasi pengaturan keamanan di Microsoft Defender untuk Titik Akhir di Linux

Microsoft Defender untuk Titik Akhir di Linux mencakup kemampuan antivirus, perlindungan anti-malware, deteksi titik akhir, dan respons. Artikel ini merangkum pengaturan keamanan penting untuk mengonfigurasi dan menyertakan tautan ke sumber daya lain.

Settings Deskripsi
1. Konfigurasikan penemuan proksi statis. Mengonfigurasi proksi statis membantu memastikan data telemetri dikirimkan dan menghindari time out jaringan. Lakukan langkah ini selama dan setelah penginstalan Defender for Endpoint Anda.

Untuk informasi selengkapnya, lihat Mengonfigurasi Microsoft Defender untuk Titik Akhir di Linux untuk penemuan proksi statis.
2. Konfigurasikan pemindaian antivirus Anda. Anda dapat menjadwalkan pemindaian antivirus otomatis menggunakan pengaturan pemindaian terjadwal bawaan, atau dengan menggunakan Anacron atau Crontab.

Untuk informasi selengkapnya, lihat artikel berikut ini:
3. Konfigurasikan pengaturan dan kebijakan keamanan Anda. Anda dapat menggunakan portal Microsoft Defender (Defender untuk Manajemen Pengaturan Keamanan Titik Akhir) atau profil konfigurasi (.jsonfile) untuk mengonfigurasi Defender untuk Titik Akhir di Linux. Atau, Anda dapat menggunakan baris perintah untuk mengonfigurasi pengaturan tertentu.

Untuk informasi selengkapnya, lihat artikel berikut ini:
4. Konfigurasikan dan validasi pengecualian (sesuai kebutuhan) Anda dapat mengecualikan file, folder, proses, dan file yang dibuka oleh proses tertentu dari Defender for Endpoint di Linux. Pengecualian global berlaku untuk perlindungan real-time (RTP), pemantauan perilaku (BM), dan deteksi dan respons titik akhir (EDR), sehingga menghentikan semua deteksi antivirus terkait, pemberitahuan EDR, dan visibilitas untuk item yang dikecualikan.

Untuk informasi selengkapnya, lihat Mengonfigurasi dan memvalidasi pengecualian untuk Microsoft Defender untuk Titik Akhir di Linux.
5. Konfigurasikan sensor berbasis eBPF. Filter Paket Berkeley yang Diperluas (eBPF) untuk Microsoft Defender untuk Titik Akhir di Linux diaktifkan secara otomatis secara default untuk semua pelanggan pada versi agen 101.23082.0006 dan yang lebih baru. Ini menyediakan data peristiwa tambahan untuk sistem operasi Linux dan membantu mengurangi kemungkinan konflik antar aplikasi.

Untuk informasi selengkapnya, lihat Menggunakan sensor berbasis eBPF untuk Microsoft Defender untuk Titik Akhir di Linux.
6. Konfigurasikan Pembaruan Intelijen Keamanan Offline (jika sesuai) Pembaruan Kecerdasan Keamanan Offline memungkinkan Anda mengonfigurasi pembaruan kecerdasan keamanan untuk server Linux dengan paparan terbatas atau tidak ada paparan internet. Anda dapat menyiapkan server hosting lokal ("server cermin") yang dapat terhubung ke cloud Microsoft untuk mengunduh tanda tangan. Titik akhir Linux lainnya dapat menarik pembaruan dari server cermin Anda pada interval yang telah ditentukan sebelumnya.

Untuk informasi selengkapnya, lihat Mengonfigurasi pembaruan inteligensi keamanan offline untuk Microsoft Defender untuk Titik Akhir di Linux.
7. Sebarkan pembaruan. Microsoft secara teratur menerbitkan pembaruan perangkat lunak untuk meningkatkan performa, keamanan, dan untuk memberikan fitur baru.

Untuk informasi selengkapnya, lihat Menyebarkan pembaruan untuk Microsoft Defender untuk Titik Akhir di Linux.
8. Mengonfigurasi perlindungan jaringan (Pratinjau) Perlindungan jaringan membantu mencegah pengguna menggunakan aplikasi apa pun untuk mengakses domain berbahaya yang mungkin menghosting penipuan phishing, eksploitasi, dan konten berbahaya lainnya di internet.

Untuk informasi selengkapnya, lihat Perlindungan jaringan untuk Linux.

Important

Jika Anda ingin menjalankan beberapa solusi keamanan secara berdampingan, lihat Pertimbangan untuk performa, konfigurasi, dan dukungan.

Anda mungkin telah mengonfigurasi pengecualian keamanan bersama untuk perangkat yang di-onboarding ke Microsoft Defender untuk Titik Akhir. Jika Anda masih perlu mengatur pengecualian bersama untuk menghindari konflik, lihat Menambahkan Microsoft Defender untuk Titik Akhir ke daftar pengecualian untuk solusi yang ada.

Opsi untuk mengonfigurasi pengaturan keamanan

Untuk mengonfigurasi pengaturan keamanan Anda di Defender untuk Titik Akhir di Linux, Anda memiliki dua opsi utama:

  • Menggunakan portal Microsoft Defender (Defender untuk Manajemen Pengaturan Keamanan Titik Akhir)

    atau

  • Menggunakan profil konfigurasi

Anda dapat menggunakan baris perintah untuk mengonfigurasi pengaturan tertentu, mengumpulkan diagnostik, menjalankan pemindaian, dan banyak lagi. Untuk informasi selengkapnya, lihat Sumber daya Linux: Mengonfigurasi menggunakan baris perintah.

Mengonfigurasi pengaturan dengan Defender untuk Manajemen Pengaturan Keamanan Titik Akhir

Anda dapat mengonfigurasi Defender untuk Titik Akhir di Linux di portal Microsoft Defender di (portal Microsoft Defender) menggunakan Defender untuk Manajemen Pengaturan Keamanan Titik Akhir. Untuk informasi selengkapnya, termasuk cara membuat, mengedit, dan memverifikasi kebijakan keamanan, lihat Menggunakan Microsoft Defender untuk Titik Akhir Manajemen Pengaturan Keamanan untuk mengelola antivirus Microsoft Defender.

Menggunakan profil konfigurasi untuk mengelola pengaturan keamanan

Anda dapat mengonfigurasi pengaturan di Defender for Endpoint pada Linux melalui profil konfigurasi yang menggunakan file .json. Setelah menyiapkan profil, Anda dapat menyebarkannya dengan menggunakan alat manajemen pilihan Anda. Preferensi yang dikelola oleh perusahaan lebih diutamakan daripada preferensi yang ditetapkan secara lokal pada perangkat.

Dengan kata lain, pengguna di perusahaan Anda tidak dapat mengubah preferensi yang diatur melalui profil konfigurasi ini. Jika pengecualian ditambahkan melalui profil konfigurasi terkelola, pengecualian hanya dapat dihapus melalui profil konfigurasi terkelola. Baris perintah berfungsi untuk pengecualian yang ditambahkan secara lokal.

Panduan profil konfigurasi berikut menjelaskan struktur Defender untuk Titik Akhir di profil konfigurasi Linux, menyertakan profil pemula yang direkomendasikan, dan menjelaskan cara menyebarkannya.

Struktur profil konfigurasi

Profil konfigurasi adalah .json file yang terdiri dari entri yang diidentifikasi oleh kunci (yang menunjukkan nama preferensi), diikuti oleh nilai, yang tergantung pada sifat preferensi. Nilai bisa sederhana (misalnya, nilai numerik) atau kompleks (misalnya, daftar preferensi berlapis).

Biasanya, Anda menggunakan alat manajemen konfigurasi untuk mendorong file bernama mdatp_managed.json ke lokasi /etc/opt/microsoft/mdatp/managed/.

Tingkat atas profil konfigurasi mencakup preferensi dan entri di seluruh produk untuk subarea produk, seperti preferensi mesin Antivirus, preferensi perlindungan yang disampaikan Cloud, Fitur opsional tingkat lanjut, dan konfigurasi perlindungan Jaringan.

Panduan profil konfigurasi yang direkomendasikan berikut ini mencakup dua contoh profil konfigurasi:

  • Contoh profil untuk membantu Anda memulai pengaturan yang direkomendasikan.
  • Contoh profil konfigurasi lengkap untuk organisasi yang menginginkan kontrol yang lebih terperinci atas pengaturan keamanan.

Untuk memulai, sebaiknya gunakan profil sampel pertama untuk organisasi Anda. Untuk kontrol yang lebih terperinci, Anda dapat menggunakan contoh profil konfigurasi lengkap sebagai gantinya.

Contoh profil

Profil konfigurasi berikut membantu Anda memanfaatkan fitur perlindungan penting di Defender untuk Titik Akhir di Linux. Profil mencakup konfigurasi berikut:

  • Aktifkan perlindungan real time (RTP).
  • Tentukan bagaimana jenis ancaman berikut ditangani:
    • Aplikasi yang berpotensi tidak diinginkan (PUA) diblokir.
    • Bom arsip (berkas dengan rasio kompresi tinggi) dicatat dalam log produk.
  • Aktifkan pembaruan kecerdasan keamanan otomatis.
  • Aktifkan perlindungan berbasis cloud.
  • Aktifkan pengiriman sampel otomatis pada safe tingkat.
{
   "antivirusEngine":{
      "enforcementLevel":"real_time",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ]
   },
   "cloudService":{
      "automaticDefinitionUpdateEnabled":true,
      "automaticSampleSubmissionConsent":"safe",
      "enabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
   }
}
Contoh profil konfigurasi lengkap

Contoh konfigurasi terkelola lengkap berikut berisi entri untuk semua pengaturan yang dijelaskan dalam artikel ini, termasuk mesin antivirus, pemindaian terjadwal, layanan cloud, fitur lanjutan, perlindungan jaringan, EDR, dan pengaturan pengecualian. Anda dapat menggunakan profil ini untuk skenario tingkat lanjut di mana Anda ingin kontrol terperinci atas setiap pengaturan.

{
"antivirusEngine":{
      "enforcementLevel":"passive",
      "behaviorMonitoring": "disabled",
      "scanAfterDefinitionUpdate":true,
      "scanArchives":true,
      "scanHistoryMaximumItems": 10000,
      "scanResultsRetentionDays": 90,
      "maximumOnDemandScanThreads":2,
      "exclusionsMergePolicy":"merge",
      "allowedThreats":[
         "<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
      ],
      "disallowedThreatActions":[
         "allow",
         "restore"
      ],
      "nonExecMountPolicy":"unmute",
      "unmonitoredFilesystems": ["nfs,fuse"],
      "enableFileHashComputation": false,
      "threatTypeSettingsMergePolicy":"merge",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ],
      "scanFileModifyPermissions":true,
      "scanFileModifyOwnership":false,
      "scanNetworkSocketEvent":false,
      "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
      "offlineDefinitionUpdateFallbackToCloud":false,
      "offlineDefinitionUpdate":"disabled",
      "scheduledScan": "enabled"
   },
   "scheduledScan":{
      "weeklyConfiguration":{
         "dayOfWeek": 7,
         "scanType": "full",
         "timeOfDay": 180
      },
      "dailyConfiguration":{
         "timeOfDay": 180
      },
      "runScanWhenIdle": true,
      "lowPriorityScheduledScan": true,
      "checkForDefinitionsUpdate": true,
      "ignoreExclusions": false,
      "randomizeScanStartTime": 3
   },
   "cloudService":{
      "enabled":true,
      "diagnosticLevel":"optional",
      "automaticSampleSubmissionConsent":"safe",
      "automaticDefinitionUpdateEnabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
      "definitionUpdatesInterval":28800
   },
   "features":{
      "moduleLoad":"disabled",
      "supplementarySensorConfigurations":{
        "enableFilePermissionEvents":"disabled",
        "enableFileOwnershipEvents":"disabled",
        "enableRawSocketEvent":"disabled",
        "enableBootLoaderCalls":"disabled",
        "enableProcessCalls":"disabled",
        "enablePseudofsCalls":"disabled",
        "enableEbpfModuleLoadEvents":"disabled",
        "sendLowfiEvents":"disabled"
      },
      "ebpfSupplementaryEventProvider":"enabled",
      "offlineDefinitionUpdateVerifySig": "disabled"
   },
   "networkProtection":{
      "enforcementLevel":"disabled",
      "disableIcmpInspection":true
   },
   "edr":{
      "groupIds":"GroupIdExample",
      "tags": [
         {
         "key": "GROUP",
         "value": "Tag"
         }
       ]
   },
"exclusionSettings":{
  "exclusions":[
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/home/*/git<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/run<EXAMPLE DO NOT USE>",
        "scopes": [
              "global"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":false,
        "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
        "scopes": [
              "epp", "global"
        ]
     },
     {
        "$type":"excludedFileExtension",
        "extension":".pdf<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedFileName",
        "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
     }
  ],
  "mergePolicy":"admin_only"
}
}

Pengaturan antivirus, antimalware, dan EDR di Defender for Endpoint di Linux

Baik Anda menggunakan profil konfigurasi (file.json) atau portal Microsoft Defender (Manajemen Pengaturan Keamanan), Anda dapat mengonfigurasi pengaturan antivirus, antimalware, dan EDR di Defender untuk Titik Akhir di Linux. Bagian berikut ini menjelaskan di mana dan cara mengonfigurasi pengaturan Anda.

Preferensi mesin antivirus

Bagian antivirusEngine dari profil konfigurasi mengelola preferensi komponen antivirus produk.

Deskripsi Nilai JSON Nilai portal Defender
Kunci antivirusEngine Mesin Antivirus
Jenis data Kamus (preferensi berlapis) Bagian Yang Diciutkan

Untuk deskripsi konten kamus dan properti kebijakan, lihat Tingkat penegakan untuk antivirus Microsoft Defender, Pengecualian pemindaian, Pengaturan jenis ancaman, dan kebijakan penggabungan pengecualian.

Tingkat penerapan untuk Antivirus Microsoft Defender

Menentukan preferensi penegakan mesin antivirus. Ada tiga nilai untuk mengatur tingkat penegakan:

Important

Hanya satu tingkat penegakan yang dapat dikonfigurasi pada satu waktu. Anda dapat mengonfigurasi salah satu passive atau real-time mode, tetapi tidak keduanya.

  • Waktu nyata (real_time): Perlindungan waktu nyata (memindai file saat dimodifikasi) diaktifkan.

  • Sesuai permintaan (on_demand): File hanya dipindai sesuai permintaan:

    • Perlindungan real-time dinonaktifkan.
    • Pembaruan definisi hanya terjadi ketika pemindaian dimulai, bahkan jika automaticDefinitionUpdateEnabled diatur ke true dalam mode sesuai permintaan.
  • Pasif (passive): Menjalankan mesin antivirus dalam mode pasif:

    • Perlindungan real-time dinonaktifkan. Microsoft Defender Antivirus tidak memulihkan ancaman.
    • Pemindaian sesuai permintaan aktif. Kemampuan pemindaian masih tersedia di perangkat.
    • Remediasi ancaman otomatis nonaktif. Tidak ada file yang dipindahkan dan administrator keamanan Anda diharapkan mengambil tindakan yang diperlukan.
    • Pembaruan intelijen keamanan diaktifkan. Pemberitahuan tersedia di organisasi administrator keamanan.
    • Pembaruan definisi hanya terjadi ketika pemindaian dimulai, bahkan jika automaticDefinitionUpdateEnabled diatur ke true.
    • Deteksi dan respons titik akhir (EDR) aktif. Output perintah mdatp health pada perangkat menunjukkan engine not loaded untuk properti engine_load_version. Engine ini berkaitan dengan antivirus, bukan EDR.

Untuk memeriksa apakah perlindungan real time aktif setelah menerapkan konfigurasi tingkat penegakan, jalankan perintah berikut. Perintah mengembalikan true jika perlindungan real time diaktifkan atau false jika dinonaktifkan:

mdatp health --field real_time_protection_enabled

Note

  • Tersedia di Defender for Endpoint versi 101.10.72 atau yang lebih baru.
  • Dalam versi 101.23062.0001 atau yang lebih baru, nilai bawaannya adalah passive. Di versi sebelumnya, defaultnya adalah real_time.
  • Kami juga merekomendasikan penggunaan pemindaian terjadwal sesuai persyaratan.

Mengaktifkan atau menonaktifkan pemantauan perilaku (jika RTP diaktifkan)

Important

Fitur ini hanya berfungsi ketika tingkat penegakan adalah real-time.

Menentukan apakah kemampuan pemantauan dan pemblokiran perilaku diaktifkan atau dinonaktifkan pada perangkat.

Deskripsi Nilai JSON nilai dari portal Defender
Kunci pemantauan perilaku Mengaktifkan pemantauan perilaku
Jenis data String Menurun
Nilai yang mungkin disabled (bawaan)
enabled
Tidak dikonfigurasi
Dinonaktifkan (Default)
Enabled

Note

Tersedia di Defender for Endpoint versi 101.45.00 atau yang lebih baru.

Jalankan pemindaian setelah definisi diperbarui

Important

Fitur ini hanya berfungsi ketika tingkat penerapan diatur ke real-time.

Menentukan apakah akan memulai pemindaian proses setelah pembaruan inteligensi keamanan baru diunduh pada perangkat. Mengaktifkan pengaturan ini memicu pemindaian antivirus pada proses perangkat yang sedang berjalan.

Deskripsi Nilai JSON nilai dari portal Defender
Kunci scanAfterDefinitionUpdate Aktifkan Pemindaian setelah pembaruan definisi
Jenis data Boolean Menurun
Nilai yang mungkin true (bawaan)
false
Not configured
Disabled
Enabled (Bawaan)

Note

Tersedia di Defender for Endpoint versi 101.45.00 atau yang lebih baru.

Memindai arsip (hanya pemindaian antivirus sesuai permintaan)

Menentukan apakah akan memindai arsip selama pemindaian antivirus sesuai permintaan.

Deskripsi Nilai JSON nilai Portal Defender
Kunci scanArchives Mengaktifkan pemindaian arsip
Jenis data Boolean Menurun
Nilai yang mungkin true (bawaan)
false
Tidak dikonfigurasi
Nonaktif
Diaktifkan (Default)

Note

  • Tersedia dalam Microsoft Defender untuk Titik Akhir versi 101.45.00 atau yang lebih baru.
  • File arsip tidak pernah dipindai selama RTP. File dalam arsip dipindai setelah Anda mengekstraknya. Opsi scanArchives memaksa pemindaian arsip selama pemindaian sesuai permintaan saja.

Tingkat paralelisme untuk pemindaian sesuai permintaan

Menentukan tingkat paralelisme untuk pemindaian sesuai permintaan. Pengaturan ini sesuai dengan jumlah utas prosesor yang digunakan oleh pemindaian. Pengaturan ini memengaruhi penggunaan CPU dan durasi pemindaian sesuai permintaan.

Deskripsi Nilai JSON nilai dari portal Defender
Kunci maximumOnDemandScanThreads jumlah maksimum thread pemindaian sesuai permintaan
Jenis data Integer Alihkan Sakelar & Bilangan Bulat
Nilai yang mungkin 2 (bawaan). Nilai yang diizinkan adalah bilangan bulat antara 1 dan 64. Not Configured (Opsi default dinonaktifkan akan ditetapkan ke 2)
Configured (aktifkan) dan bilangan bulat antara 1 dan 64.

Note

Tersedia dalam Microsoft Defender untuk Titik Akhir versi 101.45.00 atau yang lebih baru.

Kebijakan penggabungan pengecualian

Note

Sebaiknya konfigurasikan pengecualian dan kebijakan penggabungan dalam exclusionSettings. Pendekatan ini memungkinkan Anda mengonfigurasi pengecualian cakupan epp dan global dengan satu mergePolicy. Pengaturan di bagian ini hanya berlaku untuk epp pengecualian kecuali kebijakan penggabungan di exclusionSettings adalah admin_only.

Menentukan apakah akan menggunakan pengecualian yang ditentukan pengguna pada perangkat. Nilai yang valid adalah:

  • admin_only: Gunakan hanya pengecualian yang ditentukan oleh admin yang dikonfigurasi dalam kebijakan Defender for Endpoint. Gunakan nilai ini untuk mencegah pengguna menentukan pengecualian mereka sendiri.
  • merge: Gunakan kombinasi pengecualian yang ditentukan admin dan ditentukan pengguna.
Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci exclusionsMergePolicy Gabungkan pengecualian
Jenis data String Menurun
Nilai yang mungkin merge (standar)
admin_only
Not configured
merge (Bawaan)
admin_only

Note

Tersedia di Defender for Endpoint versi 100.83.73 atau yang lebih baru.

Konfigurasi pengecualian pemindaian

Entitas yang dikecualikan dari pemindaian. Anda menentukan pengecualian sebagai larik elemen. Admin dapat menentukan elemen sebanyak yang diperlukan, dalam urutan apa pun. Anda menentukan pengecualian menggunakan jalur lengkap, ekstensi, atau nama file.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci exclusions Pindai pengecualian
Jenis data Kamus (preferensi berlapis) Daftar Properti Dinamis

Untuk deskripsi konten kamus, lihat Jenis pengecualian, Jalur ke konten yang dikecualikan, Jenis jalur (file/direktori), Ekstensi file yang dikecualikan dari pemindaian, dan Proses yang dikecualikan dari pemindaian.

Jenis pengecualian

Menentukan jenis konten yang dikecualikan dari pemindaian.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci $type Type
Jenis data String Turun bawah
Nilai yang mungkin excludedPath
excludedFileExtension
excludedFileName
Jalur
Ekstensi berkas
Nama proses

Jalur ke konten yang dikecualikan

Kecualikan konten dari pemindaian berdasarkan jalur file lengkap.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci path Jalur
Jenis data String String
Nilai yang mungkin jalur yang valid jalur yang valid
Komentar Hanya berlaku jika $type adalah excludedPath Diakses dalam popup Edit instans

Jenis jalur (file/direktori)

Menentukan apakah properti jalur mengacu pada file atau direktori.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci isDirectory Merupakan direktori
Jenis data Boolean Menurun
Nilai yang mungkin false (bawaan)
true
Enabled
Disabled
Komentar Hanya berlaku jika $type adalah excludedPath Diakses melalui pop-up Edit instans

Ekstensi file dikecualikan dari pemindaian

Kecualikan konten dari pemindaian berdasarkan ekstensi file.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci ekstensi Ekstensi berkas
Jenis data String String
Nilai yang mungkin ekstensi file yang valid ekstensi file yang valid
Komentar Hanya berlaku jika $type adalah excludedFileExtension Diakses melalui popup Konfigurasikan instans

Proses yang dikecualikan dari pemindaian

Menentukan proses di mana semua aktivitas file dikecualikan dari pemindaian. Anda dapat menentukan proses berdasarkan nama (misalnya, cat) atau jalur lengkap (misalnya, /bin/cat).

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci name Nama berkas
Jenis data String String
Nilai yang mungkin string apa pun string apa pun
Komentar Hanya berlaku jika $type adalah excludedFileName Diakses melalui popup Konfigurasikan instans

Membisukan mount nonexec

Menentukan perilaku RTP pada titik pemasangan yang ditandai sebagai noexec. Nilai yang valid adalah:

  • Dinyalakan (unmute): Semua titik pemasangan dipindai sebagai bagian dari RTP. Ini adalah nilai default.
  • Disenyapkan (mute): Titik pemasangan yang ditandai sebagai noexec tidak dipindai dalam RTP.
    • Server database dapat menyimpan file database.
    • Server file dapat menyimpan titik pemasangan file data.
    • Pencadangan dapat menyimpan titik pemasangan file data.
Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci nonExecMountPolicy non execute mount mute
Jenis data String Menurun
Nilai yang mungkin unmute (bawaan)
mute
Not configured
unmute (Bawaan)
mute

Note

Tersedia di Defender for Endpoint versi 101.85.27 atau yang lebih baru.

Hentikan pemantauan sistem file

Menentukan sistem file yang tidak dipantau oleh (dikecualikan dari) RTP. Sistem file yang ditentukan masih dipindai oleh pemindaian Cepat, Penuh, dan kustom di antivirus Microsoft Defender.

Saat Anda menambahkan atau menghapus sistem file dari daftar yang tidak dimonitor, Microsoft memvalidasi kelayakan sistem file untuk pemantauan oleh RTP (dihapus dari daftar) atau tidak ada pemantauan oleh RTP (ditambahkan ke daftar).

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci unmonitoredFilesystems Sistem File yang Tidak Dimonitor
Jenis data Array yang berisi string Daftar String Dinamis
  • Secara default, sistem file berikut dipantau oleh RTP:

    • btrfs
    • ecryptfs
    • ext2
    • ext3
    • ext4
    • fuseblk
    • jfs
    • overlay
    • ramfs
    • reiserfs
    • tmpfs
    • udf
    • vfat
    • xfs
  • Secara default, sistem file berikut tidak dimonitor oleh RTP:

    • cifs*
    • fuse
    • nfs
    • nfs4*
    • smb*

    Sistem file ini juga tidak dimonitor oleh pemindaian Cepat dan Penuh, tetapi dapat dipindai oleh pemindaian kustom.

    * Saat ini, pemantauan RTP pada sistem file ini masih dalam tahap Pratinjau.

Untuk mengonfigurasi setelan unmonitoredFilesystems, tambahkan setelan tersebut ke bagian antivirusEngine dari file konfigurasi terkelola Anda. Sistem file yang disertakan dalam array ini dikecualikan dari pemantauan perlindungan real time (RTP). Misalnya, untuk menghapus nfs dan nfs4 dari daftar yang tidak dimonitor sehingga RTP memantaunya setelah validasi, perbarui file konfigurasi terkelola dengan entri berikut:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": ["cifs","fuse","smb"]
  }
}

Untuk menghapus daftar sistem file yang tidak dipantau sehingga RTP memantau semua jenis sistem file yang didukung, atur unmonitoredFilesystems ke array kosong. Konfigurasi ini memastikan bahwa tidak ada sistem file yang dikecualikan dari pemantauan perlindungan real time:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": []
  }
}

Konfigurasi fitur penghitungan hash file

Mengaktifkan atau menonaktifkan penghitungan hash file pada file yang dipindai oleh Defender for Endpoint. Mengaktifkan fitur ini dapat memengaruhi performa perangkat. Untuk informasi selengkapnya, lihat Membuat indikator untuk file.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enableFileHashComputation Aktifkan penghitungan hash file
Jenis data Boolean Menurun
Nilai yang mungkin false (bawaan)
true
Not configured
Disabled (standar)
Enabled

Note

Tersedia di Defender for Endpoint versi 101.85.27 atau yang lebih baru.

Mengonfigurasi ancaman yang diizinkan

Menentukan nama ancaman yang tidak diblokir oleh Defender untuk Titik Akhir. Sebaliknya, ancaman ini dibiarkan berjalan.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci allowedThreats Ancaman yang diperbolehkan
Jenis data Array yang berisi string Daftar String Dinamis

Mengonfigurasi tindakan ancaman yang tidak diizinkan

Membatasi tindakan yang diizinkan oleh pengguna perangkat saat ancaman terdeteksi. Tindakan yang disertakan dalam daftar ini tidak ditampilkan di antarmuka pengguna.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci disallowedThreatActions Tindakan ancaman yang tidak diizinkan
Jenis data Array yang berisi string Daftar String Dinamis
Nilai yang mungkin allow (membatasi pengguna agar tidak mengizinkan ancaman)
restore (membatasi pengguna memulihkan ancaman dari karantina)
allow (membatasi pengguna agar tidak mengizinkan ancaman)
restore (membatasi pengguna memulihkan ancaman dari karantina)

Note

Tersedia di Defender for Endpoint versi 100.83.73 atau yang lebih baru.

Pengaturan jenis ancaman

Mengontrol bagaimana jenis ancaman tertentu ditangani.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci threatTypeSettings Pengaturan jenis ancaman
Jenis data Kamus (preferensi berlapis) Daftar Properti Dinamis

Untuk deskripsi konten kamus, lihat Jenis ancaman dan Tindakan yang harus diambil.

Jenis ancaman

Menentukan jenis ancaman.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci kunci Jenis ancaman
Jenis data String Menurun
Nilai yang mungkin potentially_unwanted_application
archive_bomb
aplikasi yang mungkin tidak diinginkan
archive_bomb

Langkah yang harus diambil

Menentukan tindakan ketika jenis ancaman yang ditentukan sebelumnya terdeteksi. Nilai yang valid adalah:

  • Audit: Perangkat tidak dilindungi dari jenis ancaman ini, tetapi entri tentang ancaman dicatat. Nilai ini adalah Default.
  • Blokir: Perangkat dilindungi dari jenis ancaman ini dan Anda diberi tahu di portal Microsoft Defender.
  • Nonaktif: Perangkat tidak dilindungi terhadap jenis ancaman ini dan tidak ada yang dicatat.
Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci value Langkah yang harus diambil
Jenis data String Menurun
Nilai yang mungkin audit (bawaan)
block
off
audit
block
off

Kebijakan penggabungan pengaturan jenis ancaman

Menentukan apakah akan menggunakan pengaturan jenis ancaman yang ditentukan pengguna pada perangkat. Nilai yang valid adalah:

  • admin_only: Gunakan hanya pengaturan jenis ancaman yang ditentukan admin. Gunakan nilai ini untuk mencegah pengguna menentukan pengaturan jenis ancaman mereka sendiri.
  • merge: Gunakan kombinasi pengaturan jenis ancaman yang ditentukan admin dan ditentukan pengguna.
Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci threatTypeSettingsMergePolicy Penggabungan pengaturan jenis ancaman
Jenis data String Menurun
Nilai yang mungkin merge (bawaan)
admin_only
Not configured
merge (Bawaan)
admin_only

Note

Tersedia di Defender for Endpoint versi 100.83.73 atau yang lebih baru.

Retensi riwayat pemindaian antivirus (dalam hari)

Tentukan jumlah hari hasil dipertahankan dalam riwayat pemindaian pada perangkat. Hasil pemindaian lama dihapus dari riwayat. File lama yang dikarantina juga dihapus dari disk.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci scanResultsRetentionDays Memindai retensi hasil
Jenis data String Alihkan sakelar dan Bilangan Bulat
Nilai yang mungkin 90 (bawaan). Nilai yang valid adalah 1 hingga 180 hari. Not configured (matikan; default 90 hari)

Configured (aktifkan) dan nilai yang diizinkan adalah 1 hingga 180 hari.

Note

Tersedia di Defender for Endpoint versi 101.04.76 atau yang lebih baru.

Jumlah maksimum item dalam riwayat pemindaian antivirus

Tentukan jumlah maksimum entri yang akan disimpan dalam riwayat pemindaian. Entri mencakup semua pemindaian sesuai permintaan dan semua deteksi antivirus.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci scanHistoryMaximumItems Ukuran riwayat pemindaian
Jenis data String Bolak-balik dan Bilangan Bulat
Nilai yang mungkin 10000 (bawaan). Nilai yang diperbolehkan berasal dari 5000 item ke 15000 item. Belum dikonfigurasi (nonaktif - default 10000)
Configured (aktif) dan nilai yang diizinkan berkisar dari 5000 hingga 15000 item.

Note

Tersedia di Defender for Endpoint versi 101.04.76 atau yang lebih baru.

Preferensi pengaturan pengecualian

Note

Pengecualian global tersedia di Defender for Endpoint versi 101.24092.0001 atau yang lebih baru.

Bagian exclusionSettings profil konfigurasi mengonfigurasi berbagai pengecualian untuk Microsoft Defender untuk Titik Akhir untuk Linux.

Deskripsi Nilai JSON
Kunci exclusionSettings
Jenis data Kamus (preferensi berlapis)

Untuk deskripsi konten kamus, lihat Kebijakan penggabungan, Kebijakan penggabungan pengecualian, dan Pengecualian.

Note

  • Pengecualian antivirus yang dikonfigurasi sebelumnya di bagian antivirusEngine di JSON terkelola terus berfungsi.
  • Anda dapat menentukan pengecualian antivirus di bagian ini atau di bagian antivirusEngine) . Anda harus menambahkan semua jenis pengecualian lainnya di bagian ini, karena exclusionSettings bagian ini dirancang untuk menghosting semua jenis pengecualian secara terpusat.

Kebijakan penggabungan pengaturan pengecualian

Pengaturan berikut mengontrol bagaimana pengecualian yang ditentukan admin dan ditentukan pengguna digabungkan.

Kebijakan penggabungan pengecualian

Menentukan apakah akan menggunakan pengecualian yang ditentukan pengguna pada perangkat. Nilai yang valid adalah:

  • admin_only: Gunakan hanya pengecualian yang ditentukan oleh admin yang dikonfigurasi dalam kebijakan Defender for Endpoint. Gunakan nilai ini untuk mencegah pengguna menentukan pengecualian mereka sendiri.
  • merge: Gunakan kombinasi pengecualian yang ditentukan admin dan ditentukan pengguna.

Pengaturan ini berlaku untuk pengecualian semua cakupan.

Deskripsi Nilai JSON
Kunci mergePolicy
Jenis data String
Nilai yang mungkin merge (bawaan)
admin_only

Note

Tersedia di Defender for Endpoint versi September 2023 atau yang lebih baru.

Pengecualian

Entitas yang dikecualikan dari pemindaian. Anda menentukan pengecualian sebagai larik elemen. Admin dapat menentukan elemen sebanyak yang diperlukan, dalam urutan apa pun. Anda menentukan pengecualian menggunakan jalur lengkap, ekstensi, atau nama file. Untuk setiap pengecualian, Anda dapat menentukan cakupan. Cakupan default adalah global.

Deskripsi Nilai JSON
Kunci exclusions
Jenis data Kamus (preferensi berlapis)

Kamus pengecualian mencakup entri untuk jenis pengecualian, cakupan pengecualian, jalur ke konten yang dikecualikan, jenis jalur (file atau direktori), ekstensi file, dan nama proses.

Jenis pengecualian

Menentukan jenis konten yang dikecualikan dari pemindaian.

Deskripsi Nilai JSON
Kunci $type
Jenis data String
Nilai yang mungkin excludedPath
excludedFileExtension
excludedFileName

Cakupan pengecualian (opsional)

Menentukan cakupan pengecualian konten yang dikecualikan. Nilai yang valid adalah:

  • epp
  • global

Jika Anda tidak menentukan cakupan pengecualian dalam konfigurasi terkelola, nilai global akan digunakan.

Note

Pengecualian antivirus yang sebelumnya dikonfigurasi di bawah antivirusEngine dalam JSON terkelola tetap berfungsi dengan cakupan epp karena berada di bagian antivirusEngine.

Deskripsi Nilai JSON
Kunci scopes
Jenis data Sekumpulan string
Nilai yang mungkin epp
global

Note

Pengecualian yang diterapkan sebelumnya menggunakan (mdatp_managed.json) atau oleh CLI tidak terpengaruh. Cakupan pengecualian ini adalah epp karena pengecualian tersebut berada di bagian antivirusEngine.

Jalur ke konten yang dikecualikan

Kecualikan konten dari pemindaian berdasarkan jalur file penuh.

Deskripsi Nilai JSON
Kunci path
Jenis data String
Nilai yang mungkin jalur yang valid
Komentar Hanya berlaku jika $type adalah excludedPath.
Kartubebas tidak didukung jika pengecualian memiliki cakupan global.

Jenis jalur (file/direktori)

Menentukan apakah properti jalur mengacu pada file atau direktori.

Note

Jalur file harus sudah ada jika Anda menambahkan pengecualian untuk file dengan cakupan global.

Deskripsi Nilai JSON
Kunci isDirectory
Jenis data Boolean
Nilai yang mungkin false (bawaan)
true
Komentar Hanya berlaku jika $type adalah excludedPath.
Kartubebas tidak didukung jika pengecualian memiliki cakupan global.

Ekstensi file dikecualikan dari pemindaian

Kecualikan konten dari pemindaian berdasarkan ekstensi file.

Deskripsi Nilai JSON
Kunci ekstensi
Jenis data String
Nilai yang mungkin ekstensi file yang valid
Komentar Hanya berlaku jika $type adalah excludedFileExtension.
Tidak didukung jika pengecualian memiliki cakupan global.

Proses yang dikecualikan dari pemindaian

Kecualikan semua aktivitas file yang dilakukan oleh proses dari pemindaian. Nilai yang valid adalah:

  • Nama Proses. Contohnya, cat.
  • Jalur lengkap. Contohnya, /bin/cat.
Deskripsi Nilai JSON
Kunci name
Jenis data String
Nilai yang mungkin string apa pun
Komentar Hanya berlaku jika $type adalah excludedFileName.
Karakter wildcard dan nama proses tidak didukung jika pengecualian berlaku secara global.
Anda perlu menyediakan jalur lengkap.

Opsi pemindaian tingkat lanjut

Anda dapat mengonfigurasi pengaturan berikut untuk mengaktifkan fitur pemindaian tingkat lanjut tertentu.

Important

Mengaktifkan fitur ini dapat memengaruhi performa perangkat. Kami merekomendasikan nilai default kecuali disarankan sebaliknya oleh Microsoft Support.

Konfigurasikan pemindaian peristiwa perubahan izin file

Menentukan apakah Defender for Endpoint memindai file saat izin file diubah untuk menetapkan bit eksekusi.

Note

Pengaturan ini bermakna hanya ketika enableFilePermissionEvents diaktifkan. Untuk informasi selengkapnya, lihat Mengonfigurasi pemantauan peristiwa izin modifikasi file.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci scanFileModifyPermissions Tidak tersedia
Jenis data Boolean n/a
Nilai yang mungkin false (bawaan)
true
n/a

Note

Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.

Konfigurasikan pemindaian peristiwa perubahan kepemilikan file

Menentukan apakah Defender for Endpoint memindai file yang kepemilikannya berubah.

Note

Pengaturan ini bermakna hanya ketika enableFileOwnershipEvents diaktifkan. Untuk informasi selengkapnya, lihat Mengonfigurasi pemantauan peristiwa kepemilikan modifikasi file.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci scanFileModifyOwnership Tidak tersedia
Jenis data Boolean n/a
Nilai yang mungkin false (bawaan)
true
n/a

Note

Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.

Mengonfigurasi pemindaian peristiwa soket mentah

Menetapkan apakah Defender for Endpoint memindai peristiwa soket jaringan. Contohnya:

  • Membuat soket mentah / soket paket.
  • Mengatur opsi soket.

Note

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci scanNetworkSocketEvent Tidak tersedia
Jenis data Boolean n/a
Nilai yang mungkin false (bawaan)
true
n/a

Note

Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.

Preferensi pemindaian terjadwal (pratinjau)

Bagian scheduledScan profil konfigurasi mengonfigurasi pemindaian antivirus terjadwal bawaan. Untuk mengaktifkan pemindaian terjadwal, atur antivirusEngine.scheduledScan ke "enabled".

Note

Tersedia di Defender for Endpoint versi 101.26032.0000 atau yang lebih baru.

Deskripsi Nilai JSON
Kunci scheduledScan
Jenis data Kamus (preferensi berlapis)

Untuk deskripsi konten kamus pemindaian terjadwal, lihat Mengaktifkan pemindaian terjadwal, Konfigurasi pemindaian mingguan, Konfigurasi pemindaian harian, dan Pengaturan pemindaian terjadwal tingkat lanjut.

Untuk detail lengkap tentang konfigurasi pemindaian terjadwal, termasuk cara menggunakan kebijakan Manajemen Pengaturan Keamanan dan baris perintah, lihat Menjadwalkan pemindaian antivirus di Linux (pratinjau).

Mengaktifkan pemindaian terjadwal

Menentukan apakah pemindaian terjadwal diaktifkan.

Deskripsi Nilai JSON
Kunci antivirusEngine.scheduledScan
Jenis data String
Nilai yang mungkin disabled (bawaan)
enabled

Konfigurasi pemindaian mingguan

Mengonfigurasi pemindaian mingguan dengan hari, waktu, dan jenis pemindaian tertentu.

Deskripsi Nilai JSON
Kunci weeklyConfiguration
Jenis data Kamus (preferensi berlapis)
Hari dalam sepekan

Menentukan hari pelaksanaan pemindaian mingguan.

Deskripsi Nilai JSON
Kunci dayOfWeek
Jenis data Integer
Nilai yang mungkin 0 (dinonaktifkan, default)
1–7 (Minggu–Sabtu)
8 (setiap hari)
Jenis pemindaian (mingguan)

Menentukan jenis pemindaian untuk pemindaian mingguan.

Deskripsi Nilai JSON
Kunci scanType
Jenis data String
Nilai yang mungkin quick (bawaan)
full
Waktu dalam sehari (mingguan)

Menentukan kapan pemindaian mingguan berjalan. Nilainya dinyatakan dalam menit sejak tengah malam (waktu setempat).

Deskripsi Nilai JSON
Kunci timeOfDay
Jenis data Integer
Nilai yang mungkin 0-1440. Bawaan: 120 (02.00)

Konfigurasi pemindaian harian

Mengonfigurasi pemindaian cepat harian pada waktu tertentu setiap hari.

Deskripsi Nilai JSON
Kunci dailyConfiguration
Jenis data Kamus (preferensi berlapis)
Waktu hari (harian)

Menentukan kapan pemindaian cepat harian berjalan. Nilainya dihitung dalam menit sejak tengah malam (waktu setempat).

Deskripsi Nilai JSON
Kunci timeOfDay
Jenis data Integer
Nilai yang mungkin 0-1440. Standar: 0
Jarak Waktu

Menjalankan pemindaian cepat setiap N jam (penjadwalan berbasis interval).

Deskripsi Nilai JSON
Kunci interval
Jenis data Integer
Nilai yang mungkin Bilangan bulat (jam). 0 = dinonaktifkan (default)

Note

interval dan timeOfDay (harian) adalah pengaturan independen. Jika keduanya dikonfigurasi, mereka membuat jadwal pemindaian cepat terpisah dan dapat menghasilkan beberapa pemindaian per hari.

Pengaturan pemindaian terjadwal tingkat lanjut

Pengaturan berikut memungkinkan Anda menyempurnakan cara pemindaian terjadwal berjalan.

Jalankan pemindaian saat diam

Menunda pemindaian hingga sistem diam.

Deskripsi Nilai JSON
Kunci runScanWhenIdle
Jenis data Boolean
Nilai yang mungkin false (bawaan)
true
Pemindaian terjadwal prioritas rendah

Menjalankan pemindaian dengan prioritas CPU yang dikurangi.

Deskripsi Nilai JSON
Kunci lowPriorityScheduledScan
Jenis data Boolean
Nilai yang mungkin false (bawaan)
true
Periksa pembaruan definisi

Memeriksa pembaruan inteligensi keamanan terbaru sebelum memulai pemindaian.

Deskripsi Nilai JSON
Kunci checkForDefinitionsUpdate
Jenis data Boolean
Nilai yang mungkin false (bawaan)
true
Abaikan pengecualian

Menjalankan pemindaian tanpa mematuhi pengecualian yang dikonfigurasi.

Deskripsi Nilai JSON
Kunci ignoreExclusions
Jenis data Boolean
Nilai yang mungkin false (bawaan)
true
Acak waktu mulai pemindaian

Mengubah secara acak waktu mulai pemindaian dalam rentang yang ditentukan (dalam jam) untuk menghindari pemindaian secara bersamaan pada beberapa perangkat.

Deskripsi Nilai JSON
Kunci randomizeScanStartTime
Jenis data Integer
Nilai yang mungkin 0-23. Default: 0 (tanpa pengacakan)

Konfigurasikan preferensi perlindungan berbasis cloud

Entri cloudService di profil konfigurasi mengonfigurasi fitur perlindungan berbasis cloud.

Note

Perlindungan yang disediakan melalui cloud dapat diterapkan dengan pengaturan tingkat penerapan apa pun (real_time, on_demand, atau passive).

Deskripsi Nilai JSON nilai portal Microsoft Defender
Kunci cloudService Preferensi perlindungan berbasis cloud
Jenis data Kamus (preferensi berlapis) Bagian yang diciutkan

Lihat sub bagian berikut untuk deskripsi konten kamus dan pengaturan kebijakan.

Aktifkan atau nonaktifkan perlindungan berbasis cloud

Tentukan apakah perlindungan berbasis cloud diaktifkan di perangkat. Untuk meningkatkan keamanan, sebaiknya aktifkan fitur ini.

Deskripsi Nilai JSON nilai dari portal Microsoft Defender
Kunci enabled Aktifkan perlindungan berbasis cloud
Jenis data Boolean Menurun
Nilai yang mungkin true (bawaan)
false
Tidak dikonfigurasi
Nonaktif
Diaktifkan (Default)

Tingkat pengumpulan diagnostik

Tentukan tingkat informasi diagnostik yang dikirim ke Microsoft. Untuk informasi selengkapnya, lihat Privasi untuk Microsoft Defender untuk Titik Akhir di Linux.

Data diagnostik digunakan untuk menjaga Defender untuk Titik Akhir tetap aman dan terbaru, mendeteksi, mendiagnosis, dan memperbaiki masalah, dan juga melakukan peningkatan produk.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci diagnosticLevel Tingkat pengumpulan data diagnostik
Jenis data String Menurun
Nilai yang mungkin optional
required (standar)
Not configured
optional (Bawaan)
required

Mengonfigurasi tingkat blok cloud

Tentukan agresivitas Defender for Endpoint dalam memblokir dan memindai file yang mencurigakan. Nilai yang valid adalah:

  • Normal (normal): Nilainya adalah default.
  • Sedang (moderate): Berikan keputusan hanya untuk deteksi dengan tingkat keyakinan tinggi.
  • Tinggi (high): Secara agresif memblokir file yang tidak diketahui saat mengoptimalkan performa. Nilai ini memiliki peluang yang lebih besar untuk memblokir file yang tidak berbahaya.
  • High Plus (high_plus): Memblokir file yang tidak diketahui secara agresif dan menerapkan langkah-langkah perlindungan ekstra. Nilai ini dapat memengaruhi performa perangkat klien.
  • Toleransi Nol (zero_tolerance): Blokir semua program yang tidak diketahui.

Jika pengaturan ini diaktifkan, Defender for Endpoint akan bertindak lebih agresif dalam mengidentifikasi file mencurigakan yang akan diblokir dan dipindai. Sebaliknya, fitur ini kurang agresif sehingga lebih jarang memblokir dan memindai.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci cloudBlockLevel Mengonfigurasi tingkat blok cloud
Jenis data String Menurun
Nilai yang mungkin normal (bawaan)
moderate
high
high_plus
zero_tolerance
Not configured
Normal (bawaan)
Moderate
High
High_Plus
Zero_Tolerance

Note

Tersedia di Defender for Endpoint versi 101.56.62 atau yang lebih baru.

Mengaktifkan atau menonaktifkan pengiriman sampel otomatis

Menentukan apakah sampel yang mencurigakan (kemungkinan berisi ancaman) dikirim ke Microsoft. Nilai yang valid adalah:

  • Tidak ada: Tidak ada sampel mencurigakan yang dikirimkan ke Microsoft.
  • Aman: Hanya sampel mencurigakan yang tidak berisi informasi pribadi yang dikirimkan secara otomatis. Ini adalah nilai default.
  • Semua: Semua sampel mencurigakan dikirimkan ke Microsoft.
Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci automaticSampleSubmissionConsent Mengaktifkan pengiriman sampel otomatis
Jenis data String Menurun
Nilai yang mungkin none
safe (bawaan)
all
Not configured
None
Safe (Bawaan)
All

Mengaktifkan atau menonaktifkan pembaruan inteligensi keamanan otomatis

Menentukan apakah pembaruan inteligensi keamanan diinstal secara otomatis.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci automaticDefinitionUpdateEnabled Pembaruan inteligensi keamanan otomatis
Jenis data Boolean Menurun
Nilai yang mungkin true (bawaan)
false
Not configured
Disabled
Enabled (Bawaan)

Bergantung pada tingkat penegakan, pembaruan kecerdasan keamanan otomatis diinstal dengan cara yang berbeda. Dalam mode RTP, pembaruan diinstal secara berkala. Dalam mode Pasif atau Sesuai Permintaan, pembaruan diinstal sebelum setiap pemindaian.

Mengonfigurasi fitur opsional tingkat lanjut

Gunakan pengaturan berikut untuk mengaktifkan fitur opsional tingkat lanjut tertentu.

Important

Mengaktifkan fitur ini dapat memengaruhi performa perangkat. Kami menyarankan nilai bawaan kecuali jika Microsoft Support merekomendasikan sebaliknya.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci features Tidak tersedia
Jenis data Kamus (preferensi berlapis) N/a

Untuk deskripsi konten kamus, lihat Fitur beban modul, fitur Remediasi File yang Terinfeksi, dan Konfigurasi sensor tambahan.

Fitur pemuatan modul

Menentukan apakah peristiwa pemuatan modul (peristiwa buka file pada pustaka bersama) dipantau.

Note

Pengaturan ini bermakna hanya ketika Pemantauan Perilaku diaktifkan.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci moduleLoad Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.68.80 atau yang lebih baru.

Memulihkan fitur File yang Terinfeksi

Menentukan apakah proses yang terinfeksi yang membuka atau memuat file yang terinfeksi diremediasi dalam mode RTP.

Note

Proses ini tidak muncul dalam daftar ancaman karena tidak berbahaya. Proses THe dihentikan hanya karena memuat file ancaman dalam memori.

Deskripsi Nilai JSON Nilai Portal Defender
Kunci remediateInfectedFile Tidak tersedia
Jenis data String N/a
Nilai yang mungkin dinonaktifkan (default)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.24122.0001 atau yang lebih baru.

Mengonfigurasi pengaturan sensor tambahan

Gunakan pengaturan berikut untuk mengonfigurasi fitur sensor tambahan tingkat lanjut tertentu.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci supplementarySensorConfigurations Tidak tersedia
Jenis data Kamus (preferensi berlapis) N/a

Untuk deskripsi konten kamus, lihat Mengonfigurasi pemantauan peristiwa izin modifikasi file, Mengonfigurasi pemantauan peristiwa kepemilikan modifikasi file, Mengonfigurasi pemantauan peristiwa soket mentah, dan Melaporkan peristiwa antivirus yang mencurigakan ke EDR.

Konfigurasikan pemantauan kejadian perubahan izin pada berkas

Menentukan apakah peristiwa izin modifikasi file (chmod) dipantau.

Note

Saat fitur ini diaktifkan, Defender for Endpoint memantau perubahan pada bit eksekusi file, tetapi tidak memindai peristiwa ini. Untuk informasi selengkapnya, lihat bagian Fitur pemindaian tingkat lanjut .

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enableFilePermissionEvents Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.

Konfigurasikan pemantauan peristiwa perubahan kepemilikan file

Menentukan apakah peristiwa perubahan kepemilikan file (chown) dipantau.

Note

Ketika fitur ini diaktifkan, Defender untuk Titik Akhir memantau perubahan pada kepemilikan file, tetapi tidak memindai peristiwa ini. Untuk informasi selengkapnya, lihat Fitur pemindaian tingkat lanjut.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enableFileOwnershipEvents Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.

Konfigurasikan pemantauan kejadian soket mentah

Menentukan apakah peristiwa soket jaringan yang melibatkan pembuatan soket mentah / soket paket, atau penetapan opsi soket, dipantau.

Note

  • Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.
  • Ketika fitur ini diaktifkan, Defender untuk Titik Akhir memantau peristiwa soket jaringan ini, tetapi tidak memindai peristiwa ini. Untuk informasi selengkapnya, lihat bagian Fitur pemindaian tingkat lanjut .
Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enableRawSocketEvent Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.

Mengonfigurasi pemantauan peristiwa boot loader

Menentukan apakah peristiwa boot loader dipantau dan dipindai.

Note

Pengaturan ini bermakna hanya ketika Pemantauan Perilaku diaktifkan.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enableBootLoaderCalls Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.68.80 atau yang lebih baru.

Mengonfigurasi pemantauan peristiwa ptrace

Menentukan apakah peristiwa ptrace dipantau dan dipindai.

Note

Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enableProcessCalls Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.68.80 atau yang lebih baru.

Mengonfigurasi pemantauan peristiwa pseudofs

Menentukan apakah peristiwa pseudofs dipantau dan dipindai.

Note

Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enablePseudofsCalls Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.68.80 atau yang lebih baru.

Mengonfigurasi pemantauan peristiwa beban modul menggunakan eBPF

Menentukan apakah peristiwa pemuatan modul dipantau oleh eBPF dan dipindai.

Note

Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enableEbpfModuleLoadEvents Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.68.80 atau yang lebih baru.

Mengonfigurasi pemantauan peristiwa terbuka dari sistem file tertentu menggunakan eBPF

Menentukan apakah peristiwa terbuka dari procf dipantau oleh eBPF.

Note

Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enableOtherFsOpenEvents Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.24072.0001 atau yang lebih baru.

Mengonfigurasi pengayaan sumber peristiwa menggunakan eBPF

Menentukan apakah peristiwa diperkaya dengan metadata di sumber di eBPF.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enableEbpfSourceEnrichment Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.24072.0001 atau yang lebih baru.

Aktifkan Cache Mesin Antivirus

Menentukan apakah metadata peristiwa yang dipindai oleh mesin antivirus di-cache.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enableAntivirusEngineCache Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.24072.0001 atau yang lebih baru.

Melaporkan peristiwa antivirus yang mencurigakan ke EDR

Menentukan apakah peristiwa mencurigakan dari Antivirus dilaporkan ke EDR.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci sendLowfiEvents Tidak tersedia
Jenis data String N/a
Nilai yang mungkin disabled (bawaan)
enabled
N/a

Note

Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.

Mengonfigurasi pengaturan perlindungan jaringan

Note

Gunakan pengaturan berikut untuk mengonfigurasi fitur inspeksi Perlindungan Jaringan tingkat lanjut yang mengontrol lalu lintas yang diperiksa oleh Perlindungan Jaringan.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci networkProtection Perlindungan jaringan
Jenis data Kamus (preferensi berlapis) Bagian yang diciutkan

Untuk deskripsi konten kamus, lihat Tingkat Penerapan dan Mengonfigurasi inspeksi ICMP.

Tingkat Penegakan

Gunakan pengaturan ini untuk mengontrol bagaimana perlindungan jaringan diberlakukan pada perangkat.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci enforcementLevel Tingkat Penegakan
Jenis data String Menurun
Nilai yang mungkin disabled (bawaan)
audit
block
Not configured
disabled (standar)
audit
block

Konfigurasikan inspeksi ICMP

Menentukan apakah peristiwa ICMP dipantau dan dipindai.

Note

Fitur ini hanya berlaku ketika Pemantauan Perilaku diaktifkan.

Deskripsi Nilai JSON nilai di portal Microsoft Defender
Kunci disableIcmpInspection Tidak tersedia
Jenis data Boolean N/a
Nilai yang mungkin true (bawaan)
false
N/a

Note

Tersedia di Defender for Endpoint versi 101.23062.0010 atau yang lebih baru.

Menambahkan TAG atau ID grup ke profil konfigurasi

Saat pertama kali Anda menjalankan perintah mdatp health, nilai tag dan ID grup masih kosong. Untuk menambahkan tag atau ID grup ke mdatp_managed.json file, ikuti langkah-langkah berikut:

Caution

Sebelum mengedit file, pastikan Anda menambahkan koma setelah kurung kurawal penutup di akhir cloudService blok dan mempertahankan dua kurung kurawal penutup yang ditunjukkan dalam contoh. Satu-satunya nama kunci yang didukung untuk tag adalah GROUP. Pemformatan JSON tidak valid merusak konfigurasi.

  1. Buka profil konfigurasi dari jalur /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

  2. Pada blok cloudService di bagian bawah file, tambahkan tag atau ID grup yang diperlukan di akhir kurung kurawal penutup untuk blok cloudService, seperti yang ditunjukkan dalam contoh berikut.

    },
    "cloudService": {
     "enabled": true,
     "diagnosticLevel": "optional",
     "automaticSampleSubmissionConsent": "safe",
     "automaticDefinitionUpdateEnabled": true,
     "proxy": "http://proxy.server:port/"
    },
    "edr": {
    "groupIds":"GroupIdExample",
    "tags": [
             {
             "key": "GROUP",
             "value": "Tag"
             }
           ]
       }
    }
    

    Note

    • Tambahkan koma setelah kurung kurawal penutup di akhir blok cloudService.
    • Pastikan ada dua kurung kurawal penutup setelah Anda menambahkan blok tags atau groupIds, seperti yang ditunjukkan dalam contoh.
    • Saat ini, satu-satunya nama kunci yang didukung untuk tag adalah GROUP.

Validasi profil konfigurasi

Sebelum Anda menyebarkan profil konfigurasi, validasi bahwa file JSON terkelola diformat dengan benar dan konfirmasikan bahwa Defender untuk Titik Akhir menerapkan pengaturan seperti yang diharapkan.

Memvalidasi file JSON terkelola

Profil konfigurasi harus berupa file berformat JSON yang valid. Sebelum Anda menyebarkan profil, verifikasi bahwa sintaks JSON sudah benar dan file dapat diurai tanpa kesalahan. Banyak alat yang tersedia untuk validasi ini. Misalnya, perintah berikut menggunakan modul Python json.tool untuk memeriksa file sintaks JSON yang valid dan mencetak kontennya untuk diperiksa. Jalankan perintah ini jika Anda telah python menginstal di perangkat Anda:

python -m json.tool mdatp_managed.json

Jika file diformat dengan benar, perintah mengembalikan kode 0keluar . Jika tidak, pesan kesalahan ditampilkan dan perintah mengembalikan kode keluar 1.

Memverifikasi bahwa file mdatp_managed.json berfungsi seperti yang diharapkan

Untuk memastikan bahwa /etc/opt/microsoft/mdatp/managed/mdatp_managed.json Anda berfungsi dengan baik, Anda seharusnya melihat [managed] di samping pengaturan ini:

  • cloud_enabled
  • cloud_automatic_sample_submission_consent
  • passive_mode_enabled
  • real_time_protection_enabled
  • automatic_definition_update_enabled

Tip

Untuk sebagian besar konfigurasi di mdatp_managed.json, Anda tidak perlu menghidupkan ulang daemon mdatp. Konfigurasi berikut memerlukan mulai ulang daemon agar berlaku:

  • cloud-diagnostic
  • log-rotation-parameters

Penyebaran profil konfigurasi

Setelah membuat profil konfigurasi untuk organisasi, Anda dapat menyebarkannya menggunakan alat manajemen Anda saat ini. Defender for Endpoint di Linux membaca konfigurasi terkelola dari /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.