Konfigurasi terkontrol di Microsoft Defender untuk Titik Akhir

Important

Fitur-fitur yang dijelaskan dalam artikel ini saat ini masih dalam Preview, tidak tersedia di semua organisasi, dan dapat berubah.

Konfigurasi terkontrol adalah model penegakan konfigurasi yang menjadikan kebijakan yang dikelola cloud sebagai satu-satunya sumber kebenaran untuk pengaturan Microsoft Defender Antivirus. Ketika konfigurasi terkontrol diaktifkan, kebijakan Intune dan Microsoft Defender untuk Titik Akhir menjadi prioritas. Perangkat mengabaikan pengaturan dari Group Policy, skrip, Microsoft Configuration Manager, dan perubahan admin lokal.

Konfigurasi terkontrol menghilangkan penyimpangan konfigurasi dan konflik kebijakan dengan memperluas penegakan bergaya perlindungan terhadap manipulasi ke seluruh cakupan konfigurasi Defender Antivirus.

Perlindungan terhadap manipulasi dan konfigurasi yang terkontrol adalah kemampuan yang saling melengkapi namun berbeda:

Feature Perlindungan pengubahan Konfigurasi terkendali
Cakupan Set pengaturan keamanan tetap kecil (~10-13 pengaturan) Seluruh permukaan konfigurasi Defender Antivirus
Sumber konfigurasi Hanya default yang ditentukan Microsoft Kebijakan cloud yang ditentukan oleh organisasi (Intune/Defender for Endpoint)
Kustomisasi Tidak ada kustomisasi Kontrol penuh berbasis kebijakan
Penegakan Mencegah penonaktifan perlindungan kritis Mengesampingkan semua saluran konfigurasi non-cloud

Konfigurasi terkontrol adalah cakupan yang lebih luas daripada perlindungan dari manipulasi, yang menyediakan kontrol berbasis kebijakan terhadap seluruh konfigurasi Microsoft Defender Antivirus.

Note

Meskipun perlindungan terhadap manipulasi dan konfigurasi terkontrol secara teknis dapat diaktifkan secara bersamaan, kami menyarankan organisasi Anda untuk memilih salah satunya.

Prerequisites

  • Perangkat harus di-onboard ke Microsoft Defender untuk Titik Akhir.
  • Perangkat harus dikelola melalui manajemen pengaturan keamanan Microsoft Intune atau Defender for Endpoint.
  • Perangkat harus menjalankan Windows 10, Windows 11, atau Server Windows 2019.
  • Perangkat harus menjalankan Microsoft Defender untuk Titik Akhir EDR Sensor versi yang lebih baru daripada 10.8804 (September 2025).
  • Perangkat harus menjalankan platform Microsoft Defender Antivirus versi 4.18.26060.3004 atau lebih baru (Juni 2026).

Konfigurasi terkontrol saat ini tidak mendukung:

  • Lingkungan manajemen bersama (Configuration Manager + Intune).
  • Lingkungan GCC High.

Apa yang dicakup oleh konfigurasi terkontrol

Saat ini, konfigurasi terkontrol memberikan perlindungan dan penegakan untuk pengaturan Microsoft Defender Antivirus, termasuk:

  • Konfigurasi antivirus (pengaturan pemindaian, pengecualian, pembaruan)
  • Kebijakan pengurangan permukaan serangan (ASR)
  • Permukaan Defender Configuration Service Provider (CSP) dan Policy CSP (set kontrol terkait antivirus yang luas)
  • Perilaku penggabungan admin lokal

Saat ini, konfigurasi terkontrol belum mencakup:

  • Microsoft Defender Device Control
  • Pengaturan deteksi dan respons endpoint (EDR)
  • Pengaturan sistem operasi Windows (seperti Firewall)

Cara kerja penerapan konfigurasi terkontrol

Konfigurasi terkontrol menegakkan kebijakan yang dikelola cloud melalui tiga mekanisme:

  • Penegakan satu sumber: Ketika konfigurasi terkontrol diaktifkan, aturan penegakan berikut berlaku:

    • Hanya kebijakan Intune dan Defender for Endpoint yang diterapkan untuk pengaturan Defender Antivirus.
    • Perubahan Group Policy Object (GPO), skrip, Configuration Manager, dan admin lokal diabaikan.
    • Microsoft Defender Antivirus tidak menghormati pengecualian lokal. Organisasi masih dapat memilih untuk mengizinkan pengecualian yang didefinisikan oleh administrator lokal dengan mengaktifkan pengaturan penggabungan administrator lokal melalui kebijakan. Ketika penggabungan administrator lokal diaktifkan, pengecualian yang didefinisikan secara lokal dapat digabungkan dengan pengecualian yang dikelola secara terpusat.
  • Default aman: Jika suatu pengaturan tidak dikonfigurasi secara eksplisit dalam kebijakan, konfigurasi terkontrol menerapkan default yang ditentukan Microsoft. Perilaku ini memastikan perangkat mempertahankan postur keamanan yang kuat bahkan ketika administrator belum mengonfigurasi semua pengaturan yang tersedia.

  • Resolusi konflik: Konfigurasi terkontrol menggunakan model prioritas berbasis nilai daripada model last-write-wins:

    • On lebih diutamakan daripada Off. Jika satu kebijakan mengatur konfigurasi terkontrol ke Aktif dan kebijakan lain ke Off, fitur tersebut tetap aktif di perangkat.
    • Jika beberapa kebijakan menetapkan nilai yang berbeda, konflik akan dilaporkan, tetapi nilai On tetap ditegakkan.
    • Jika beberapa kebijakan memberikan nilai yang sama, hasilnya adalah keberhasilan tanpa konflik.

    Important

    Tidak dikonfigurasi bukan berarti Mati. Untuk menonaktifkan fitur ini, secara eksplisit terapkan kebijakan yang mengatur konfigurasi terkontrol ke Off.

Aktifkan konfigurasi yang terkontrol

Anda dapat mengaktifkan konfigurasi terkontrol melalui manajemen pengaturan keamanan Microsoft Intune atau Microsoft Defender untuk Titik Akhir.

Konfigurasi terkontrol dikonfigurasi melalui antarmuka kebijakan yang sama seperti Tamper Protection. Dalam profil Keamanan Windows Experience, Intune mengganti nama pengaturan perlindungan tamper menjadi Controlled Configuration (Device) ketika konfigurasi terkontrol tersedia. Anda tidak dapat mengaktifkan konfigurasi terkontrol melalui Katalog Pengaturan atau template Device Control v1 (DCv1).

Karena konfigurasi terkontrol dan perlindungan tamper menggunakan pengaturan kebijakan yang sama, pengaturan Konfigurasi Terkontrol (Aktif) menggantikan nilai perlindungan tamper pada perangkat tersebut. Anda tidak menerapkan kebijakan perlindungan terhadap gangguan dan kebijakan konfigurasi terkontrol yang terpisah untuk pengaturan yang sama. Untuk memigrasikan kebijakan perlindungan manipulasi (DCv1) yang sudah ada ke konfigurasi terkontrol, buat kebijakan Keamanan Windows Experience dengan Konfigurasi Terkontrol (Aktif), lalu hapus pengaturan perlindungan manipulasi dari kebijakan DCv1 Anda untuk menghindari konflik.

  1. Pada halaman Endpoint security di pusat admin Microsoft Intune pada https://intune.microsoft.com, buat profil Keamanan Windows Experience baru atau edit profil yang sudah ada.
  2. Temukan pengaturan Konfigurasi Terkontrol (Perangkat) (sebelumnya Perlindungan Manipulasi).
  3. Atur nilai ke Konfigurasi Terkontrol (Aktif) untuk mengaktifkan konfigurasi terkontrol.
  4. Tetapkan kebijakan ke grup perangkat yang sesuai.

Versi klien minimum dan rollback

Sebelum Anda menetapkan Konfigurasi Terkontrol (Aktif), perbarui perangkat ke platform Microsoft Defender Antivirus versi 4.18.26060.3004 atau lebih baru, dan validasi penerapan dengan grup pilot.

Pada perangkat dengan versi platform sebelumnya, Intune mungkin mengirim Konfigurasi Terkontrol (Aktif) dan Perlindungan Tamper (Mati), tetapi perangkat mungkin hanya menerapkan pengaturan perlindungan tamper. Perilaku ini membuat konfigurasi terkontrol dan perlindungan tamper tetap mati.

Untuk melakukan rollback, ubah kebijakan Keamanan Windows Experience dari Controlled Configuration (On) ke Tamper Protection (On), sebarkan ulang kebijakan, sinkronkan perangkat yang terdampak, dan pastikan perlindungan tamper diaktifkan. Latensi pengiriman kebijakan yang normal berlaku.

Pelaporan dan Pemantauan

Status konfigurasi yang dikontrol terlihat baik di pusat admin Intune maupun portal Microsoft Defender, tergantung pada bagaimana perangkat dikelola.

  • Intune: Untuk perangkat yang terdaftar langsung melalui Intune menggunakan Mobile Manajemen Perangkat (MDM), Anda dapat melihat:

    • Status kebijakan (Berhasil, Konflik, atau Kesalahan)
    • Status konfigurasi yang dikontrol pada tingkat perangkat
  • Portal Microsoft Defender: Untuk perangkat yang dikelola melalui manajemen pengaturan keamanan Defender for Endpoint, periksa portal Microsoft Defender untuk status konfigurasi yang efektif.

    Note

    Perangkat ini tidak terlihat dalam laporan Intune. Gunakan portal Microsoft Defender untuk memverifikasi status konfigurasi terkontrol yang efektif.

Verifikasi konfigurasi terkontrol pada perangkat

Untuk mengonfirmasi status konfigurasi yang dikontrol langsung pada perangkat, jalankan cmdlet PowerShell berikut:

Get-MpComputerStatus

Tinjau properti berikut dalam output:

  • ControlledConfigurationState: Status penegakan konfigurasi terkontrol saat ini pada perangkat.
  • IsTamperProtected: Menunjukkan apakah perlindungan tamper (fondasi dari konfigurasi terkontrol) aktif.
  • TamperProtectionSource: Sumber yang menentukan status saat ini.

Anda juga dapat menggunakannya Get-MpComputerStatus untuk memastikan bahwa versi platform Microsoft Defender Antivirus memenuhi prasyarat, serta memvalidasi status konfigurasi setelah perubahan kebijakan atau reset konfigurasi yang terkontrol.

Perilaku siklus hidup

Perilaku konfigurasi yang terkontrol bervariasi tergantung pada perubahan siklus hidup perangkat:

  • Pembatalan kebijakan: Konfigurasi terkontrol dihapus dari perangkat kecuali kebijakan konfigurasi terkontrol lain masih berlaku.
  • Pembatalan pendaftaran Defender for Endpoint: Konfigurasi terkontrol tetap Aktif (tidak dibersihkan secara otomatis).
  • Mengeluarkan perangkat: Konfigurasi yang dikelola dihapus dan diatur ulang ke Off.

Setel ulang konfigurasi yang dikontrol pada perangkat

Untuk menghapus status konfigurasi terkontrol pada perangkat, jalankan perintah berikut di Command Prompt yang ditinggikan (jendela Command Prompt yang Anda buka dengan memilih Jalankan sebagai administrator):

Tip

Perangkat harus mengaktifkan perlindungan terhadap gangguan dan berada dalam mode pemecahan masalah.

Perintah pertama mengubah direktori ke versi <terbaru versi> platform antimalware di %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jika jalur itu tidak ada, jalur tersebut akan masuk ke %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Config -ResetControlledConfiguration

Untuk informasi lebih lanjut, lihat Mulai dengan mode pemecahan masalah di Microsoft Defender untuk Titik Akhir.

Batasan yang diketahui

Saat ini, batasan berikut berlaku untuk konfigurasi terkontrol:

  • Anda mungkin melihat konflik yang keliru di Intune saat perlindungan terhadap gangguan dan kebijakan konfigurasi terkendali sama-sama menargetkan perangkat yang sama.
  • Anda mungkin melihat ketidakkonsistenan pelaporan antara pusat admin Intune dan portal Microsoft Defender.
  • Cakupan terbatas pada pengaturan Microsoft Defender Antivirus (kontrol perangkat, EDR, dan firewall belum tercakup).
  • Ketika Anda mengaktifkan konfigurasi terkontrol melalui Microsoft Defender untuk Titik Akhir security settings management atau Intune, perlindungan tamper akan dimatikan, kecuali kebijakan perlindungan tamper lain secara eksplisit mengaktifkan perlindungan tamper tersebut. Ketika konfigurasi terkontrol aktif dan perlindungan tamper dimatikan, skor aman perlindungan tamper menjadi lebih rendah. Kami sedang berusaha mengatasi kesenjangan ini.