Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender per endpoint in Linux include funzionalità antivirus, di protezione antimalware, di rilevamento degli endpoint e di risposta. Questo articolo riepiloga le impostazioni di sicurezza importanti da configurare e include collegamenti ad altre risorse.
| Impostazioni | Descrizione |
|---|---|
| 1. Configurare il rilevamento statico del proxy. | La configurazione di un proxy statico consente di garantire l'invio dei dati di telemetria e di evitare timeout di rete. Eseguire questa attività durante e dopo l'installazione di Defender per endpoint. Per altre informazioni, vedere Configurare Microsoft Defender per endpoint in Linux per l'individuazione del proxy statico. |
| 2. Configura le scansioni antivirus. | È possibile pianificare analisi antivirus automatiche usando le impostazioni di analisi pianificata predefinite o Anacron o Crontab. Per altre informazioni, vedere gli articoli seguenti: |
| 3. Configurare le impostazioni e i criteri di sicurezza. | È possibile usare il portale di Microsoft Defender (Defender for Endpoint Security Settings Management) o un profilo di configurazione (.jsonfile) per configurare Defender per endpoint in Linux. In alternativa, è possibile usare la riga di comando per configurare determinate impostazioni. Per altre informazioni, vedere gli articoli seguenti: |
| 4. Configurare e convalidare le esclusioni (in base alle esigenze) | È possibile escludere determinati file, cartelle, processi e file aperti dai processi in Defender per endpoint in Linux. Le esclusioni globali si applicano alla protezione in tempo reale (RTP), al monitoraggio del comportamento (BM) e al rilevamento e alla risposta degli endpoint (EDR), arrestando così tutti i rilevamenti antivirus associati, gli avvisi EDR e la visibilità per l'elemento escluso. Per ulteriori informazioni, vedere Configurare e convalidare le esclusioni per Microsoft Defender per endpoint su Linux. |
| 5. Configurare il sensore basato su eBPF. | Il filtro eBPF (Berkeley Packet Filter) esteso per Microsoft Defender per endpoint in Linux viene abilitato automaticamente per tutti i clienti per impostazione predefinita per le versioni 101.23082.0006 dell'agente e versioni successive. Fornisce dati sugli eventi supplementari per i sistemi operativi Linux e consente di ridurre la possibilità di conflitti tra applicazioni. Per altre informazioni, vedere Utilizzare il sensore basato su eBPF per Microsoft Defender per endpoint su Linux. |
| 6. Configurare l'aggiornamento di Intelligence per la sicurezza offline (in base alle esigenze) | L'aggiornamento di Intelligence per la sicurezza offline consente di configurare gli aggiornamenti delle informazioni di sicurezza per i server Linux con esposizione limitata o senza esposizione a Internet. È possibile configurare un server di hosting locale ("server mirror") in grado di connettersi al cloud Microsoft per scaricare le firme. Altri endpoint Linux possono eseguire il pull degli aggiornamenti dal server mirror a un intervallo predefinito. Per altre informazioni, vedi Configurare l'aggiornamento offline dell'intelligence di sicurezza per Microsoft Defender per endpoint su Linux. |
| 7. Distribuire gli aggiornamenti. | Microsoft pubblica regolarmente aggiornamenti software per migliorare le prestazioni, la sicurezza e fornire nuove funzionalità. Per ulteriori informazioni, vedi Distribuire gli aggiornamenti per Microsoft Defender per Endpoint su Linux. |
| 8. Configurare la protezione di rete (anteprima) | La protezione di rete consente di impedire agli utenti di usare qualsiasi applicazione per accedere a domini pericolosi che potrebbero ospitare truffe di phishing, exploit e altri contenuti dannosi su Internet. Per altre informazioni, vedere Protezione di rete per Linux. |
Importante
Per eseguire più soluzioni di sicurezza affiancate, vedere Considerazioni su prestazioni, configurazione e supporto.
È possibile che siano già state configurate esclusioni di sicurezza reciproca per i dispositivi di cui è stato eseguito l'onboarding in Microsoft Defender per endpoint. Se è ancora necessario impostare esclusioni reciproche per evitare conflitti, vedere Aggiungere Microsoft Defender per endpoint all'elenco di esclusione per la soluzione esistente.
Opzioni per la configurazione delle impostazioni di sicurezza
Per configurare le impostazioni di sicurezza in Defender per endpoint in Linux, sono disponibili due opzioni principali:
Usare il portale di Microsoft Defender (Gestione delle impostazioni di Defender per Endpoint Security)
o
Usare un profilo di configurazione
È possibile usare la riga di comando per configurare impostazioni specifiche, raccogliere diagnostica, eseguire analisi e altro ancora. Per altre informazioni, vedere Linux resources: Configure using command line (Configurare tramite la riga di comando).
Configurare le impostazioni con Defender per la gestione delle impostazioni di sicurezza degli endpoint
È possibile configurare Defender per Endpoint in Linux nel portale di Microsoft Defender (portale di Microsoft Defender) usando Defender per La gestione delle impostazioni di sicurezza degli endpoint. Per altre informazioni, incluso come creare, modificare e verificare i criteri di sicurezza, vedi Usare Gestione impostazioni di sicurezza di Microsoft Defender per endpoint per gestire Microsoft Defender Antivirus.
Usare un profilo di configurazione per gestire le impostazioni di sicurezza
È possibile configurare le impostazioni in Defender per endpoint in Linux tramite un profilo di configurazione che usa un .json file. Dopo aver configurato il profilo, è possibile distribuirlo usando lo strumento di gestione preferito. Le preferenze gestite dall'organizzazione hanno la precedenza sulle preferenze impostate localmente nel dispositivo.
In altre parole, gli utenti dell'organizzazione non sono in grado di modificare le preferenze impostate tramite questo profilo di configurazione. Se le esclusioni sono state aggiunte tramite il profilo di configurazione gestita, possono essere rimosse solo tramite il profilo di configurazione gestito. La riga di comando funziona per le esclusioni aggiunte localmente.
Le indicazioni seguenti sul profilo di configurazione descrivono la struttura del profilo di configurazione di Defender per endpoint in Linux, include un profilo di avvio consigliato e spiega come distribuirlo.
Struttura del profilo di configurazione
Il profilo di configurazione è un .json file costituito da voci identificate da una chiave (che indica il nome della preferenza), seguito da un valore, che dipende dalla natura della preferenza. I valori possono essere semplici (ad esempio, un valore numerico) o complessi (ad esempio, un elenco annidato di preferenze).
In genere, si usa uno strumento di gestione della configurazione per eseguire il push di un file denominato mdatp_managed.json nel percorso /etc/opt/microsoft/mdatp/managed/.
Il livello superiore del profilo di configurazione include le preferenze e le voci a livello di prodotto per le sottoaree del prodotto, ad esempio preferenze del motore antivirus, preferenze di protezione fornite dal cloud, funzionalità facoltative avanzate e configurazioni di protezione di rete.
Profilo di configurazione consigliato
Le linee guida consigliate per il profilo di configurazione seguenti includono due esempi di profilo di configurazione:
- Profilo di esempio per iniziare a usare le impostazioni consigliate.
- Esempio di profilo di configurazione completo per le organizzazioni che vogliono un controllo più granulare sulle impostazioni di sicurezza.
Per iniziare, è consigliabile usare il primo profilo di esempio per l'organizzazione. Per un controllo più granulare, è invece possibile usare l'esempio completo del profilo di configurazione .
Profilo di esempio
Il profilo di configurazione seguente consente di sfruttare le importanti funzionalità di protezione in Defender per endpoint in Linux. Il profilo include la configurazione seguente:
- Abilitare la protezione in tempo reale (RTP).
- Specificare la modalità di gestione dei tipi di minaccia seguenti:
- Le applicazioni potenzialmente indesiderate (PUA) sono bloccate.
- I file con un rapporto di compressione elevato vengono registrati nei log del prodotto.
- Abilitare gli aggiornamenti automatici delle funzionalità di intelligence per la sicurezza.
- Abilitare la protezione fornita dal cloud.
- Abilitare l'invio automatico di campioni a livello
safe.
{
"antivirusEngine":{
"enforcementLevel":"real_time",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
]
},
"cloudService":{
"automaticDefinitionUpdateEnabled":true,
"automaticSampleSubmissionConsent":"safe",
"enabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
}
}
Esempio di profilo di configurazione completo
L'esempio di configurazione gestita seguente contiene voci per tutte le impostazioni descritte in questo articolo, tra cui motore antivirus, analisi pianificata, servizio cloud, funzionalità avanzata, protezione di rete, EDR e impostazioni di esclusione. È possibile usare questo profilo per scenari avanzati in cui si vuole un controllo granulare su ogni impostazione.
{
"antivirusEngine":{
"enforcementLevel":"passive",
"behaviorMonitoring": "disabled",
"scanAfterDefinitionUpdate":true,
"scanArchives":true,
"scanHistoryMaximumItems": 10000,
"scanResultsRetentionDays": 90,
"maximumOnDemandScanThreads":2,
"exclusionsMergePolicy":"merge",
"allowedThreats":[
"<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
],
"disallowedThreatActions":[
"allow",
"restore"
],
"nonExecMountPolicy":"unmute",
"unmonitoredFilesystems": ["nfs,fuse"],
"enableFileHashComputation": false,
"threatTypeSettingsMergePolicy":"merge",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
],
"scanFileModifyPermissions":true,
"scanFileModifyOwnership":false,
"scanNetworkSocketEvent":false,
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate":"disabled",
"scheduledScan": "enabled"
},
"scheduledScan":{
"weeklyConfiguration":{
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration":{
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": false,
"randomizeScanStartTime": 3
},
"cloudService":{
"enabled":true,
"diagnosticLevel":"optional",
"automaticSampleSubmissionConsent":"safe",
"automaticDefinitionUpdateEnabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
"definitionUpdatesInterval":28800
},
"features":{
"moduleLoad":"disabled",
"supplementarySensorConfigurations":{
"enableFilePermissionEvents":"disabled",
"enableFileOwnershipEvents":"disabled",
"enableRawSocketEvent":"disabled",
"enableBootLoaderCalls":"disabled",
"enableProcessCalls":"disabled",
"enablePseudofsCalls":"disabled",
"enableEbpfModuleLoadEvents":"disabled",
"sendLowfiEvents":"disabled"
},
"ebpfSupplementaryEventProvider":"enabled",
"offlineDefinitionUpdateVerifySig": "disabled"
},
"networkProtection":{
"enforcementLevel":"disabled",
"disableIcmpInspection":true
},
"edr":{
"groupIds":"GroupIdExample",
"tags": [
{
"key": "GROUP",
"value": "Tag"
}
]
},
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Impostazioni antivirus, antimalware ed EDR in Defender for Endpoint su Linux
Sia che si usi un profilo di configurazione (file .json) o il portale di Microsoft Defender (Gestione impostazioni di sicurezza), è possibile configurare le impostazioni antivirus, antimalware ed EDR in Defender per endpoint in Linux. Le sezioni seguenti descrivono dove e come configurare le impostazioni.
Preferenze del motore antivirus
La sezione antivirusEngine del profilo di configurazione gestisce le preferenze del componente antivirus del prodotto.
| Descrizione | Valore JSON | Valore del portale di Defender |
|---|---|---|
| Chiave | antivirusEngine |
Motore antivirus |
| Tipo di dati | Dizionario (preferenza annidata) | Sezione compressa |
Per le descrizioni dei contenuti del dizionario e delle proprietà dei criteri, vedere Livello di imposizione per Microsoft Defender Antivirus, Analisi delle esclusioni, Impostazioni del tipo di minaccia e Criteri di unione di esclusione.
Livello di imposizione per Microsoft Defender Antivirus
Specifica la preferenza di applicazione del motore antivirus. Sono disponibili tre valori per l'impostazione del livello di imposizione:
Importante
È possibile configurare un solo livello di imposizione alla volta. È possibile configurare la passive modalità o real-time , ma non entrambe.
In tempo reale (
real_time): è abilitata la protezione in tempo reale (analisi dei file man mano che vengono modificati).Su richiesta (
on_demand): i file vengono analizzati solo su richiesta:- La protezione in tempo reale è disattivata.
- Gli aggiornamenti delle definizioni si verificano solo all'avvio di un'analisi, anche se
automaticDefinitionUpdateEnabledè impostata sutruein modalità su richiesta.
Passivo (
passive): esegue il motore antivirus in modalità passiva:- La protezione in tempo reale è disattivata. Microsoft Defender Antivirus non corregge le minacce.
- L'analisi su richiesta è attivata. Le funzionalità di analisi sono ancora disponibili nel dispositivo.
- La correzione automatica delle minacce è disattivata. Non vengono spostati file e si prevede che l'amministratore della sicurezza eserciti le azioni necessarie.
- Gli aggiornamenti dell'intelligence di sicurezza sono attivi. Gli avvisi sono disponibili nell'organizzazione dell'amministratore della sicurezza.
- Gli aggiornamenti delle definizioni si verificano solo all'avvio di un'analisi, anche se
automaticDefinitionUpdateEnabledè impostato sutrue. -
Il rilevamento e la risposta degli endpoint (EDR) sono attivati. L'output del comando
mdatp healthsul dispositivo mostraengine not loadedper la proprietàengine_load_version. Il motore è correlato all'antivirus, non a EDR.
Per verificare se la protezione in tempo reale è attiva dopo l'applicazione di una configurazione a livello di imposizione, eseguire il comando seguente. Il comando restituisce true se la protezione in tempo reale è abilitata o false se è disabilitata:
mdatp health --field real_time_protection_enabled
Nota
- Disponibile in Defender per endpoint versione
101.10.72o successive. - Nella versione
101.23062.0001o versioni successive il valore predefinito èpassive. Nelle versioni precedenti, il valore predefinito erareal_time. - Abbiamo anche consigliato di utilizzare le scansioni pianificate, come richiesto.
Abilitare o disabilitare il monitoraggio del comportamento (se RTP è abilitato)
Importante
Questa funzionalità funziona solo quando il livello di imposizione è real-time.
Specifica se la funzionalità di monitoraggio e blocco del comportamento è abilitata o disabilitata nel dispositivo.
| Descrizione | Valore JSON | Valore del portale di Defender |
|---|---|---|
| Chiave | behaviorMonitoring | Abilitare il monitoraggio del comportamento |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili |
disabled (impostazione predefinita) enabled |
Non configurata Disabilitato (impostazione predefinita) Abilitato |
Nota
Disponibile in Defender per endpoint versione 101.45.00 o successive.
Eseguire un'analisi dopo l'aggiornamento delle definizioni
Importante
Questa funzionalità funziona solo quando il livello di imposizione è impostato su real-time.
Specifica se avviare un'analisi del processo dopo il download di nuovi aggiornamenti di Security Intelligence nel dispositivo. L'abilitazione di questa impostazione attiva un'analisi antivirus nei processi in esecuzione del dispositivo.
| Descrizione | Valore JSON | Valore del portale di Defender |
|---|---|---|
| Chiave | scanAfterDefinitionUpdate |
Abilitare l'analisi dopo l'aggiornamento delle definizioni |
| Tipo di dati | Booleano | Elenco a discesa |
| Valori possibili |
true (impostazione predefinita) false |
Not configuredDisabledEnabled (Impostazione predefinita) |
Nota
Disponibile in Defender per endpoint versione 101.45.00 o successive.
Analizzare gli archivi (solo analisi antivirus su richiesta)
Specifica se analizzare gli archivi durante le analisi antivirus su richiesta.
| Descrizione | Valore JSON | Valore del portale di Defender |
|---|---|---|
| Chiave | scanArchives |
Abilitare l'analisi degli archivi |
| Tipo di dati | Booleano | Elenco a discesa |
| Valori possibili |
true (impostazione predefinita) false |
Non configurata Disabilitato Abilitato (impostazione predefinita) |
Nota
- Disponibile in Microsoft Defender per endpoint versione
101.45.00o successive. - I file di archivio non vengono mai analizzati durante l'RTP. I file nell'archivio vengono scansionati dopo l'estrazione. L'opzione scanArchives forza l'analisi dell'archivio solo durante le analisi su richiesta.
Grado di parallelismo per le analisi su richiesta
Specifica il grado di parallelismo per le analisi su richiesta. Questa impostazione corrisponde al numero di thread del processore usati dall'analisi. Questa impostazione influisce sull'utilizzo della CPU e sulla durata delle analisi su richiesta.
| Descrizione | Valore JSON | Valore del portale di Defender |
|---|---|---|
| Chiave | maximumOnDemandScanThreads |
numero massimo di thread di analisi su richiesta |
| Tipo di dati | Numero intero | Interruttore & Integer |
| Valori possibili |
2 (impostazione predefinita). I valori consentiti sono numeri interi tra 1 e 64. |
Not Configured (Se l'interruttore predefinito è disattivato, il valore predefinito è 2)Configured (attivo) e numero intero tra 1 e 64. |
Nota
Disponibile in Microsoft Defender per endpoint versione 101.45.00 o successive.
Criterio di unione per esclusione
Nota
È consigliabile configurare le esclusioni e i criteri di unione in exclusionSettings. Questo approccio consente di configurare le esclusioni dell’ambito per epp e global con un unico mergePolicy. Le impostazioni in questa sezione si applicano solo alle epp esclusioni a meno che i criteri di unione in exclusionSettings non siano admin_only.
Specifica se utilizzare esclusioni definite dall'utente nel dispositivo. I valori validi sono:
-
admin_only: Usare solo le esclusioni specificate dall'amministratore configurate nei criteri di Defender for Endpoint. Usare questo valore per impedire agli utenti di definire le proprie esclusioni. -
merge: usare una combinazione di esclusioni definite dall'amministratore e definite dall'utente.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | exclusionsMergePolicy |
Unione delle esclusioni |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili |
merge (impostazione predefinita)admin_only |
Not configuredmerge (Impostazione predefinita)admin_only |
Nota
Disponibile in Defender per endpoint versione 100.83.73 o successive.
Configurare le esclusioni di analisi
Entità escluse dalle analisi. Le esclusioni vengono specificate come matrice di elementi. Gli amministratori possono specificare tutti gli elementi necessari, in qualsiasi ordine. È possibile specificare esclusioni usando percorsi completi, estensioni o nomi di file.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | exclusions |
Esclusioni dalla scansione |
| Tipo di dati | Dizionario (preferenza annidata) | Elenco proprietà dinamiche |
Per una descrizione del contenuto del dizionario, vedere Tipo di esclusione, Percorso del contenuto escluso, Tipo di percorso (file/directory),Estensione file esclusa dall'analisi e Processo escluso dall'analisi.
Tipo di esclusione
Specifica il tipo di contenuto escluso dalle analisi.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | $type |
Tipo |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili | excludedPath excludedFileExtension excludedFileName |
Percorso Estensione del file Nome del processo |
Percorso del contenuto escluso
Escludere il contenuto dall'analisi in base al percorso completo del file.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | Percorso | Percorso |
| Tipo di dati | Stringa | Stringa |
| Valori possibili | percorsi validi | percorsi validi |
| Commenti | Applicabile solo se $type è excludedPath |
Accessibile nella finestra popup Modifica istanza |
Tipo di percorso (file/directory)
Specifica se la proprietà path fa riferimento a un file o a una directory.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | isDirectory |
È una directory |
| Tipo di dati | Booleano | Elenco a discesa |
| Valori possibili |
false (impostazione predefinita) true |
EnabledDisabled |
| Commenti | Applicabile solo se $type è excludedPath |
Accessibile nella finestra popup Modifica istanza |
Estensione file esclusa dall'analisi
Escludere il contenuto dall'analisi in base all'estensione di file.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | estensione | Estensione del file |
| Tipo di dati | Stringa | Stringa |
| Valori possibili | estensioni di file valide | estensioni di file valide |
| Commenti | Applicabile solo se $type è excludedFileExtension |
Accessibile dalla finestra popup Configura istanza |
Processo escluso dall'analisi
Specifica un processo per il quale tutte le attività di file vengono escluse dall'analisi. È possibile specificare il processo in base al nome (ad esempio, cat) o al percorso completo (ad esempio, /bin/cat).
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | Nome | Nome del file |
| Tipo di dati | Stringa | Stringa |
| Valori possibili | una stringa qualsiasi | una stringa qualsiasi |
| Commenti | Applicabile solo se $type è excludedFileName |
Accessibile dalla finestra popup Configura istanza |
Disattivazione dei mount nonexec
Specifica il comportamento di RTP nei punti di montaggio contrassegnati come noexec. I valori validi sono:
-
Non modificato (
unmute): tutti i punti di montaggio vengono analizzati come parte di RTP. Questo valore è il valore predefinito. -
Silenziato (
mute): i punti di montaggio contrassegnati comenoexecnon vengono analizzati nell'ambito di RTP.- I server di database possono mantenere il file di database.
- I file server possono mantenere i punti di montaggio dei file di dati.
- Il backup può mantenere i punti di montaggio dei file di dati.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | nonExecMountPolicy |
non execute mount mute |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili |
unmute (impostazione predefinita) mute |
Not configured unmute (Impostazione predefinita) mute |
Nota
Disponibile in Defender per endpoint versione 101.85.27 o successive.
Annullare il monitoraggio dei file system
Specifica i file system che non vengono monitorati da (sono esclusi da) RTP. I file system specificati vengono ancora analizzati da analisi rapide, complete e personalizzate in Microsoft Defender Antivirus.
Quando si aggiunge o si rimuove un file system dall'elenco non monitorato, Microsoft convalida l'idoneità del file system per il monitoraggio tramite RTP (rimosso dall'elenco) o nessun monitoraggio da parte di RTP (aggiunto all'elenco).
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | unmonitoredFilesystems |
Filesystem non monitorati |
| Tipo di dati | Matrice di stringhe | Elenco di stringhe dinamiche |
Per impostazione predefinita, i file system seguenti vengono monitorati da RTP:
btrfsecryptfsext2ext3ext4fuseblkjfsoverlayramfsreiserfstmpfsudfvfatxfs
Per impostazione predefinita, i file system seguenti non vengono monitorati da RTP:
cifs*fusenfsnfs4*smb*
Anche questi file system non vengono monitorati da analisi rapide e complete, ma sono analizzabili tramite analisi personalizzate.
* Attualmente, il monitoraggio RTP di questo file system è in anteprima.
Per configurare l'impostazione unmonitoredFilesystems , aggiungerla alla antivirusEngine sezione del file di configurazione gestito. I file system inclusi in questa matrice sono esclusi dal monitoraggio della protezione in tempo reale (RTP). Ad esempio, per rimuovere nfs e nfs4 dall'elenco non monitorato in modo che RTP li monitori dopo la convalida, aggiornare il file di configurazione gestito con la voce seguente:
{
"antivirusEngine":{
"unmonitoredFilesystems": ["cifs","fuse","smb"]
}
}
Per cancellare l'elenco dei file system non monitorati in modo che RTP monitori tutti i tipi di file system supportati, impostare su unmonitoredFilesystems una matrice vuota. Questa configurazione garantisce che nessun file system venga escluso dal monitoraggio della protezione in tempo reale:
{
"antivirusEngine":{
"unmonitoredFilesystems": []
}
}
Configurare la funzionalità di calcolo dell'hash dei file
Abilita o disabilita il calcolo dell'hash dei file per i file analizzati da Defender per endpoint. L'abilitazione di questa funzionalità potrebbe influire sulle prestazioni del dispositivo. Per altre informazioni, vedere Creare indicatori per i file.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enableFileHashComputation |
Abilitare il calcolo dell'hash dei file |
| Tipo di dati | Booleano | Elenco a discesa |
| Valori possibili |
false (impostazione predefinita) true |
Not configuredDisabled (impostazione predefinita)Enabled |
Nota
Disponibile in Defender per endpoint versione 101.85.27 o successive.
Configurare le minacce consentite
Specifica i nomi delle minacce non bloccate da Defender per endpoint. Invece, queste minacce sono autorizzate a essere eseguite.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | allowedThreats |
Minacce consentite |
| Tipo di dati | Matrice di stringhe | Elenco di stringhe dinamiche |
Configurare le azioni di minaccia non consentite
Limita le azioni consentite dall'utente del dispositivo quando vengono rilevate minacce. Le azioni incluse in questo elenco non vengono visualizzate nell'interfaccia utente.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | disallowedThreatActions |
Azioni di minaccia non consentite |
| Tipo di dati | Matrice di stringhe | Elenco di stringhe dinamiche |
| Valori possibili |
allow (impedisce agli utenti di consentire minacce) restore (impedisce agli utenti di ripristinare le minacce dalla quarantena) |
allow (impedisce agli utenti di consentire minacce) restore (impedisce agli utenti di ripristinare le minacce dalla quarantena) |
Nota
Disponibile in Defender per endpoint versione 100.83.73 o successive.
Impostazioni del tipo di minaccia
Controllare la modalità di gestione di determinati tipi di minaccia.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | threatTypeSettings |
Impostazioni del tipo di minaccia |
| Tipo di dati | Dizionario (preferenza annidata) | Elenco proprietà dinamiche |
Per una descrizione del contenuto del dizionario, vedere Tipo di minaccia e Azione da eseguire.
Tipo di minaccia
Specifica il tipo di minaccia.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | chiave | Tipo di minaccia |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili | potentially_unwanted_application archive_bomb |
applicazione potenzialmente indesiderata archive_bomb |
Procedura da seguire
Specifica l'azione quando vengono rilevati i tipi di minacce specificati in precedenza. I valori validi sono:
- Controllo: il dispositivo non è protetto da questo tipo di minaccia, ma viene registrata una voce relativa alla minaccia. Questo valore è quello predefinito.
- Blocca: il dispositivo è protetto da questo tipo di minaccia e viene inviata una notifica nel portale di Microsoft Defender.
- Disattivato: il dispositivo non è protetto da questo tipo di minaccia e non viene registrato nulla.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | valore | Procedura da seguire |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili |
audit (impostazione predefinita) block off |
audit block disattivato |
Criterio di unione delle impostazioni del tipo di minaccia
Specifica se usare le impostazioni del tipo di minaccia definite dall'utente nel dispositivo. I valori validi sono:
-
admin_only: usare solo le impostazioni del tipo di minaccia definite dall'amministratore. Usare questo valore per impedire agli utenti di definire le proprie impostazioni del tipo di minaccia. -
merge: usare una combinazione di impostazioni del tipo di minaccia definite dall'amministratore e definite dall'utente.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | threatTypeSettingsMergePolicy |
Fusione delle impostazioni del tipo di minaccia |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili |
merge (impostazione predefinita) admin_only |
Not configuredmerge (Impostazione predefinita)admin_only |
Nota
Disponibile in Defender per endpoint versione 100.83.73 o successive.
Conservazione della cronologia dell'analisi antivirus (in giorni)
Specificare il numero di giorni in cui i risultati vengono conservati nella cronologia di analisi nel dispositivo. I risultati dell'analisi precedenti vengono rimossi dalla cronologia. Anche i file in quarantena precedenti vengono rimossi dal disco.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | scanResultsRetentionDays |
Conservazione dei risultati dell'analisi |
| Tipo di dati | Stringa | Interruttore e Integer |
| Valori possibili |
90 (impostazione predefinita). I valori validi sono compresi tra 1 e 180 giorni. |
Not configured (attiva/disattiva; impostazione predefinita di 90 giorni) Configured (attivato) e valore consentito compreso tra 1 e 180 giorni. |
Nota
Disponibile in Defender per endpoint versione 101.04.76 o successive.
Numero massimo di elementi nella cronologia di analisi antivirus
Specificare il numero massimo di elementi da mantenere nella cronologia di analisi. Le voci includono tutte le analisi su richiesta e tutti i rilevamenti antivirus.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | scanHistoryMaximumItems |
Dimensioni della cronologia analisi |
| Tipo di dati | Stringa | Interruttore e Integer |
| Valori possibili |
10000 (impostazione predefinita). I valori consentiti sono da 5000 elementi a 15000 elementi. |
Non configurato (disattivato - impostazione predefinita 10000)Configured (attivato) e valore consentito compreso tra 5000 e 15000 elementi. |
Nota
Disponibile in Defender per endpoint versione 101.04.76 o successive.
Preferenze di impostazione dell'esclusione
Nota
Le esclusioni globali sono disponibili nella versione 101.24092.0001 di Defender per endpoint o versioni successive.
La exclusionSettings sezione del profilo di configurazione configura diverse esclusioni per Microsoft Defender per endpoint per Linux.
| Descrizione | Valore JSON |
|---|---|
| Chiave | exclusionSettings |
| Tipo di dati | Dizionario (preferenza annidata) |
Per una descrizione del contenuto del dizionario, vedere Criterio di unione, Criterio di unione delle esclusioni ed Esclusioni.
Nota
- Le esclusioni antivirus configurate in precedenza nella sezione antivirusEngine in JSON gestito continuano a funzionare.
- È possibile specificare esclusioni antivirus in questa sezione o nella
antivirusEnginesezione . È consigliabile aggiungere tutti gli altri tipi di esclusione in questa sezione, perché laexclusionSettingssezione è progettata per ospitare centralmente tutti i tipi di esclusione.
Criterio di unione delle impostazioni di esclusione
L'impostazione seguente controlla la combinazione delle esclusioni definite dall'amministratore e definite dall'utente.
Criterio di unione per esclusione
Specifica se utilizzare esclusioni definite dall'utente nel dispositivo. I valori validi sono:
-
admin_only: Usare solo le esclusioni specificate dall'amministratore configurate nei criteri di Defender for Endpoint. Usare questo valore per impedire agli utenti di definire le proprie esclusioni. -
merge: usare una combinazione di esclusioni definite dall'amministratore e definite dall'utente.
Questa impostazione si applica alle esclusioni di tutti gli ambiti.
| Descrizione | Valore JSON |
|---|---|
| Chiave | mergePolicy |
| Tipo di dati | Stringa |
| Valori possibili |
merge (impostazione predefinita) admin_only |
Nota
Disponibile in Defender for Endpoint versione di settembre 2023 o successiva.
Esclusioni
Entità escluse dalle analisi. Le esclusioni vengono specificate come matrice di elementi. Gli amministratori possono specificare tutti gli elementi necessari, in qualsiasi ordine. È possibile specificare esclusioni usando percorsi completi, estensioni o nomi di file. Per ogni esclusione, è possibile specificare un ambito. L'ambito predefinito è globale.
| Descrizione | Valore JSON |
|---|---|
| Chiave | exclusions |
| Tipo di dati | Dizionario (preferenza annidata) |
Il dizionario di esclusione include voci per il tipo di esclusione, l'ambito di esclusione, il percorso del contenuto escluso, il tipo di percorso (file o directory), l'estensione del file e il nome del processo.
Tipo di esclusione
Specifica il tipo di contenuto escluso dalle analisi.
| Descrizione | Valore JSON |
|---|---|
| Chiave | $type |
| Tipo di dati | Stringa |
| Valori possibili | excludedPathexcludedFileExtension excludedFileName |
Ambito di esclusione (facoltativo)
Specifica l'ambito di esclusione del contenuto escluso. I valori validi sono:
eppglobal
Se non si specifica un ambito di esclusione nella configurazione gestita, viene usato il valore global .
Nota
Le esclusioni antivirus configurate in precedenza in antivirusEngine nel JSON gestito continuano a funzionare con l'ambito epp perché erano nella sezione antivirusEngine.
| Descrizione | Valore JSON |
|---|---|
| Chiave | Ambiti |
| Tipo di dati | Set di stringhe |
| Valori possibili | epp global |
Nota
Le esclusioni applicate in precedenza tramite (mdatp_managed.json) o dall'interfaccia della riga di comando non sono interessate. La portata di queste esclusioni è epp perché erano nella sezione antivirusEngine.
Percorso del contenuto escluso
Escludere il contenuto dalle analisi in base al percorso completo del file.
| Descrizione | Valore JSON |
|---|---|
| Chiave | Percorso |
| Tipo di dati | Stringa |
| Valori possibili | percorsi validi |
| Commenti | Applicabile solo se $type è excludedPath. I caratteri jolly non sono supportati se l'esclusione ha un ambito globale. |
Tipo di percorso (file/directory)
Specifica se la proprietà path fa riferimento a un file o a una directory.
Nota
Il percorso del file deve essere già presente se si aggiunge un'esclusione di file con global ambito.
| Descrizione | Valore JSON |
|---|---|
| Chiave | isDirectory |
| Tipo di dati | Booleano |
| Valori possibili |
false (impostazione predefinita) true |
| Commenti | Applicabile solo se $type è excludedPath. I caratteri jolly non sono supportati se l'esclusione ha un ambito globale. |
Estensione file esclusa dall'analisi
Escludere il contenuto dalle analisi in base all'estensione di file.
| Descrizione | Valore JSON |
|---|---|
| Chiave | estensione |
| Tipo di dati | Stringa |
| Valori possibili | estensioni di file valide |
| Commenti | Applicabile solo se $type è excludedFileExtension. Non supportato se l'esclusione ha un ambito globale. |
Processo escluso dall'analisi
Escludere tutte le attività sui file generate da un processo dalle scansioni. I valori validi sono:
- Nome del processo. Ad esempio,
cat. - Percorso completo. Ad esempio,
/bin/cat.
| Descrizione | Valore JSON |
|---|---|
| Chiave | Nome |
| Tipo di dati | Stringa |
| Valori possibili | una stringa qualsiasi |
| Commenti | Applicabile solo se $type è excludedFileName. I caratteri jolly e i nomi dei processi non sono supportati se l'esclusione è di ambito globale. È necessario specificare il percorso completo. |
Opzioni di analisi avanzate
È possibile configurare le impostazioni seguenti per abilitare alcune funzionalità di analisi avanzate.
Importante
L'abilitazione di queste funzionalità potrebbe influire sulle prestazioni del dispositivo. È consigliabile usare i valori predefiniti, a meno che non siano consigliati diversamente da supporto tecnico Microsoft.
Configurare la scansione degli eventi di modifica delle autorizzazioni dei file
Specifica se Defender for Endpoint analizza i file quando le autorizzazioni vengono modificate per impostare i bit di esecuzione.
Nota
Questa impostazione è significativa solo quando enableFilePermissionEvents è abilitata. Per altre informazioni, vedere Configurare il monitoraggio degli eventi delle autorizzazioni di modifica dei file.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | scanFileModifyPermissions |
Non disponibile |
| Tipo di dati | Booleano | n/d |
| Valori possibili |
false (impostazione predefinita) true |
n/d |
Nota
Disponibile in Defender per endpoint versione 101.23062.0010 o successive.
Configurare la scansione degli eventi di modifica del proprietario dei file
Specifica se Defender per endpoint analizza i file con proprietà modificata.
Nota
Questa impostazione è significativa solo quando enableFileOwnershipEvents è abilitata. Per altre informazioni, vedi Configurare il monitoraggio degli eventi di modifica della proprietà dei file.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | scanFileModifyOwnership |
Non disponibile |
| Tipo di dati | Booleano | n/d |
| Valori possibili |
false (impostazione predefinita) true |
n/d |
Nota
Disponibile in Defender per endpoint versione 101.23062.0010 o successive.
Configurare l'analisi degli eventi raw socket
Specifica se Defender for Endpoint esegue la scansione degli eventi dei socket di rete. Ad esempio:
- Creazione di socket non elaborati/socket di pacchetti.
- Impostazione delle opzioni del socket.
Nota
- Questa impostazione è significativa solo quando il monitoraggio del comportamento è abilitato.
- Questa impostazione è significativa solo quando
enableRawSocketEventè abilitata. Per altre informazioni, vedi Configurare il monitoraggio degli eventi dei socket raw.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | scanNetworkSocketEvent |
Non disponibile |
| Tipo di dati | Booleano | n/d |
| Valori possibili |
false (impostazione predefinita) true |
n/d |
Nota
Disponibile in Defender per endpoint versione 101.23062.0010 o successive.
Preferenze di scansione pianificata (anteprima)
La scheduledScan sezione del profilo di configurazione configura le analisi antivirus pianificate predefinite. Per abilitare le analisi pianificate, impostare antivirusEngine.scheduledScan su "enabled".
Nota
Disponibile in Defender per endpoint versione 101.26032.0000 o successive.
| Descrizione | Valore JSON |
|---|---|
| Chiave | scheduledScan |
| Tipo di dati | Dizionario (preferenza annidata) |
Per una descrizione del contenuto del dizionario di analisi pianificata, vedere Abilitare le analisi pianificate, la configurazione dell'analisi settimanale, la configurazione dell'analisi giornaliera e le impostazioni di analisi pianificate avanzate.
Per i dettagli completi sulla configurazione pianificata dell'analisi, incluso come usare i criteri di gestione delle impostazioni di sicurezza e la riga di comando, vedere Pianificare le analisi antivirus in Linux (anteprima).For the full details on scheduled scan configuration, including how to use Security Settings Management policies and the command line, see Schedule antivirus scans on Linux (preview).
Abilitare le analisi pianificate
Specifica se le analisi pianificate sono abilitate.
| Descrizione | Valore JSON |
|---|---|
| Chiave | antivirusEngine.scheduledScan |
| Tipo di dati | Stringa |
| Valori possibili |
disabled (impostazione predefinita) enabled |
Configurazione dell'analisi settimanale
Configura un'analisi settimanale con un giorno, un'ora e un tipo di analisi specifici.
| Descrizione | Valore JSON |
|---|---|
| Chiave | weeklyConfiguration |
| Tipo di dati | Dizionario (preferenza annidata) |
Giorno della settimana
Specifica il giorno in cui viene eseguita l'analisi settimanale.
| Descrizione | Valore JSON |
|---|---|
| Chiave | dayOfWeek |
| Tipo di dati | Numero intero |
| Valori possibili |
0 (disabilitato, impostazione predefinita) 1–7 (Domenica-Sabato) 8 (ogni giorno) |
Tipo di analisi (settimanale)
Specifica il tipo di analisi per le analisi settimanali.
| Descrizione | Valore JSON |
|---|---|
| Chiave | scanType |
| Tipo di dati | Stringa |
| Valori possibili |
quick (impostazione predefinita) full |
Ora del giorno (settimanale)
Specifica quando viene eseguita l'analisi settimanale. Il valore è espresso in minuti a partire dalla mezzanotte (ora locale).
| Descrizione | Valore JSON |
|---|---|
| Chiave | timeOfDay |
| Tipo di dati | Numero intero |
| Valori possibili |
0–1440. Impostazione predefinita: 120 (02:00) |
Configurazione dell'analisi giornaliera
Configura ogni giorno un'analisi rapida giornaliera in un'ora specifica.
| Descrizione | Valore JSON |
|---|---|
| Chiave | dailyConfiguration |
| Tipo di dati | Dizionario (preferenza annidata) |
Ora del giorno (quotidiana)
Specifica quando viene eseguita l'analisi rapida giornaliera. Il valore è espresso in minuti a partire dalla mezzanotte (ora locale).
| Descrizione | Valore JSON |
|---|---|
| Chiave | timeOfDay |
| Tipo di dati | Numero intero |
| Valori possibili |
0–1440. Predefinito: 0 |
Intervallo
Esegue un'analisi rapida ogni N ore (pianificazione basata su intervalli).
| Descrizione | Valore JSON |
|---|---|
| Chiave | interval |
| Tipo di dati | Numero intero |
| Valori possibili | Numero intero (ore).
0 = disabilitato (impostazione predefinita) |
Nota
interval e timeOfDay (ogni giorno) sono impostazioni indipendenti. Se entrambi sono configurati, creano pianificazioni di analisi rapide separate e possono generare più analisi al giorno.
Impostazioni avanzate per l'analisi pianificata
Le impostazioni seguenti consentono di ottimizzare l'esecuzione delle analisi pianificate.
Esegui scansione quando il sistema è inattivo
Ritarda la scansione finché il sistema non è inattivo.
| Descrizione | Valore JSON |
|---|---|
| Chiave | runScanWhenIdle |
| Tipo di dati | Booleano |
| Valori possibili |
false (impostazione predefinita) true |
Scansione pianificata a bassa priorità
Esegue scansioni con priorità cpu ridotta.
| Descrizione | Valore JSON |
|---|---|
| Chiave | lowPriorityScheduledScan |
| Tipo di dati | Booleano |
| Valori possibili |
false (impostazione predefinita) true |
Verificare la disponibilità di aggiornamenti delle definizioni
Verifica la disponibilità degli aggiornamenti più recenti delle informazioni di sicurezza prima di avviare l'analisi.
| Descrizione | Valore JSON |
|---|---|
| Chiave | checkForDefinitionsUpdate |
| Tipo di dati | Booleano |
| Valori possibili |
false (impostazione predefinita) true |
Ignorare le esclusioni
Esegue le analisi senza rispettare le esclusioni configurate.
| Descrizione | Valore JSON |
|---|---|
| Chiave | ignoreExclusions |
| Tipo di dati | Booleano |
| Valori possibili |
false (impostazione predefinita) true |
Casualizza l'ora di avvio della scansione
L'ora di inizio dell'analisi viene casuale all'interno di una finestra definita (in ore) per evitare analisi simultanee su più dispositivi.
| Descrizione | Valore JSON |
|---|---|
| Chiave | randomizeScanStartTime |
| Tipo di dati | Numero intero |
| Valori possibili |
0–23. Impostazione predefinita: 0 (nessuna randomizzazione) |
Configurare le preferenze di protezione recapitate dal cloud
La voce cloudService nel profilo di configurazione configura la funzionalità di protezione basata sul cloud.
Nota
La protezione fornita dal cloud è applicabile a tutte le impostazioni del livello di imposizione (real_time, on_demando passive).
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | cloudService |
Preferenze di protezione recapitate dal cloud |
| Tipo di dati | Dizionario (preferenza annidata) | Sezione compressa |
Per una descrizione del contenuto del dizionario e delle impostazioni dei criteri, vedere le sottosezioni seguenti.
Abilitare o disabilitare la protezione fornita dal cloud
Specificare se la protezione fornita dal cloud è abilitata nel dispositivo. Per migliorare la sicurezza, è consigliabile mantenere attiva questa funzionalità.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enabled |
Abilitare la protezione fornita dal cloud |
| Tipo di dati | Booleano | Elenco a discesa |
| Valori possibili |
true (impostazione predefinita) false |
Non configurata Disabilitato Abilitato (impostazione predefinita) |
Livello di raccolta diagnostica
Specificare il livello di informazioni di diagnostica inviate a Microsoft. Per ulteriori informazioni, vedi Informativa sulla privacy per Microsoft Defender per endpoint in Linux.
I dati di diagnostica vengono usati per mantenere Defender per endpoint sicuro e aggiornato, rilevare, diagnosticare e risolvere i problemi e apportare miglioramenti al prodotto.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | diagnosticLevel |
Livello di raccolta dati di diagnostica |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili | optional required (impostazione predefinita) |
Not configuredoptional (Impostazione predefinita)required |
Configurare il livello di blocco cloud
Specificare l'aggressività di Defender per endpoint nel blocco e nell'analisi di file sospetti. I valori validi sono:
-
Normale (
normal): il valore è il valore predefinito. -
Moderato (
moderate): pronuncia i verdetti solo per rilevamenti con attendibilità elevata. -
Alto (
high): blocca in modo aggressivo i file sconosciuti durante l'ottimizzazione per le prestazioni. Questo valore ha maggiori probabilità di bloccare file innocui. -
High Plus (
high_plus): blocca in modo aggressivo i file sconosciuti e applica misure di protezione aggiuntive. Questo valore potrebbe influire sulle prestazioni del dispositivo client. -
Tolleranza zero (
zero_tolerance): blocca tutti i programmi sconosciuti.
Se questa impostazione è attivata, Defender per endpoint è più aggressivo quando si identificano i file sospetti da bloccare e analizzare. In caso contrario, è meno aggressivo e quindi blocca e analizza con meno frequenza.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | cloudBlockLevel |
Configurare il livello di blocco cloud |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili |
normal (impostazione predefinita) moderate high high_plus zero_tolerance |
Not configuredNormal (impostazione predefinita) Moderate High High_Plus Zero_Tolerance |
Nota
Disponibile in Defender per endpoint versione 101.56.62 o successive.
Abilitare o disabilitare gli invii di esempi automatici
Specifica se gli esempi sospetti (che probabilmente contengono minacce) vengono inviati a Microsoft. I valori validi sono:
- Nessuno: nessun esempio sospetto viene inviato a Microsoft.
- Sicuro: vengono inviati automaticamente solo esempi sospetti che non contengono informazioni personali. Questo valore è il valore predefinito.
- Tutti: tutti gli esempi sospetti vengono inviati a Microsoft.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | automaticSampleSubmissionConsent |
Abilitare gli invii di esempi automatici |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili | none safe (impostazione predefinita) all |
Not configuredNoneSafe (Impostazione predefinita)All |
Abilitare o disabilitare gli aggiornamenti automatici dell'intelligence di sicurezza
Specifica se gli aggiornamenti di Security Intelligence vengono installati automaticamente.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | automaticDefinitionUpdateEnabled |
Aggiornamenti automatici delle funzionalità di intelligence per la sicurezza |
| Tipo di dati | Booleano | Elenco a discesa |
| Valori possibili |
true (impostazione predefinita) false |
Not configuredDisabledEnabled (Impostazione predefinita) |
A seconda del livello di imposizione, gli aggiornamenti automatici di Security Intelligence vengono installati in modo diverso. In modalità RTP, gli aggiornamenti vengono installati periodicamente. In modalità passiva o su richiesta, gli aggiornamenti vengono installati prima di ogni analisi.
Configurare funzionalità facoltative avanzate
Usare le impostazioni seguenti per abilitare alcune funzionalità facoltative avanzate.
Importante
L'abilitazione di queste funzionalità potrebbe influire sulle prestazioni del dispositivo. È consigliabile usare i valori predefiniti, a meno che non siano consigliati diversamente da supporto tecnico Microsoft.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | Caratteristiche | Non disponibile |
| Tipo di dati | Dizionario (preferenza annidata) | n/a |
Per una descrizione del contenuto del dizionario, vedere Funzionalità di caricamento dei moduli, Funzionalità di correzione dei file infetti e Configurazioni supplementari dei sensori.
Funzionalità di caricamento del modulo
Specifica se gli eventi di caricamento del modulo (eventi di apertura di file nelle librerie condivise) vengono monitorati.
Nota
Questa impostazione è significativa solo quando il monitoraggio del comportamento è abilitato.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | moduleLoad |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.68.80 o successive.
Funzionalità di risanamento dei file infetti
Specifica se i processi infetti che aprono o caricano file infetti vengono corretti in modalità RTP.
Nota
Questi processi non vengono visualizzati nell'elenco delle minacce perché non sono dannosi. I processi vengono terminati solo perché hanno caricato il file delle minacce in memoria.
| Descrizione | Valore JSON | Valore del portale di Defender |
|---|---|---|
| Chiave | remediateInfectedFile | Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili | disabilitato (impostazione predefinita) Enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.24122.0001 o successive.
Configurare le impostazioni dei sensori supplementari
Usare le impostazioni seguenti per configurare alcune funzionalità avanzate del sensore supplementare.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | supplementarySensorConfigurations |
Non disponibile |
| Tipo di dati | Dizionario (preferenza annidata) | n/a |
Per una descrizione del contenuto del dizionario, vedere Configurare il monitoraggio degli eventi di modifica delle autorizzazioni dei file, Configurare il monitoraggio degli eventi di modifica della proprietà dei file, Configurare il monitoraggio degli eventi dei socket raw e Segnalare eventi antivirus sospetti a EDR.
Configurare il monitoraggio degli eventi di autorizzazioni di modifica dei file
Specifica se gli eventi delle autorizzazioni di modifica file (chmod) vengono monitorati.
Nota
Quando questa funzionalità è abilitata, Defender per endpoint monitora le modifiche ai bit di file eseguiti, ma non analizza questi eventi. Per altre informazioni, vedere la sezione Funzionalità di analisi avanzate .
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enableFilePermissionEvents |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.23062.0010 o successive.
Configurare il monitoraggio degli eventi di modifica della proprietà dei file
Specifica se gli eventi di proprietà di modifica file (chown) vengono monitorati.
Nota
Quando questa funzionalità è abilitata, Defender per endpoint monitora le modifiche alla proprietà dei file, ma non analizza questi eventi. Per altre informazioni, vedere Funzionalità di analisi avanzate.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enableFileOwnershipEvents |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.23062.0010 o successive.
Configurare il monitoraggio degli eventi socket non elaborati
Specifica se gli eventi del socket di rete che prevedono la creazione di socket non elaborati/socket di pacchetti o l'impostazione dell'opzione socket vengono monitorati.
Nota
- Questa funzionalità è applicabile solo quando il monitoraggio del comportamento è abilitato.
- Quando questa funzionalità è abilitata, Defender per endpoint monitora questi eventi del socket di rete, ma non analizza questi eventi. Per altre informazioni, vedere la sezione Funzionalità di analisi avanzate .
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enableRawSocketEvent |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.23062.0010 o successive.
Configurare il monitoraggio degli eventi del caricatore di avvio
Specifica se gli eventi del caricatore di avvio vengono monitorati e analizzati.
Nota
Questa impostazione è significativa solo quando il monitoraggio del comportamento è abilitato.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enableBootLoaderCalls |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.68.80 o successive.
Configurare il monitoraggio degli eventi ptrace
Specifica se gli eventi ptrace vengono monitorati e analizzati.
Nota
Questa funzionalità è applicabile solo quando il monitoraggio del comportamento è abilitato.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enableProcessCalls |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.68.80 o successive.
Configurare il monitoraggio degli eventi pseudofs
Specifica se gli eventi pseudofs vengono monitorati e analizzati.
Nota
Questa funzionalità è applicabile solo quando il monitoraggio del comportamento è abilitato.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enablePseudofsCalls |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.68.80 o successive.
Configurare il monitoraggio degli eventi di caricamento dei moduli usando eBPF
Specifica se gli eventi di caricamento del modulo vengono monitorati da eBPF e analizzati.
Nota
Questa funzionalità è applicabile solo quando il monitoraggio del comportamento è abilitato.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enableEbpfModuleLoadEvents |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.68.80 o successive.
Configurare il monitoraggio degli eventi aperti da file system specifici usando eBPF
Specifica se gli eventi aperti da procfs vengono monitorati da eBPF.
Nota
Questa funzionalità è applicabile solo quando il monitoraggio del comportamento è abilitato.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enableOtherFsOpenEvents |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.24072.0001 o successive.
Configurare l'arricchimento dell'origine degli eventi tramite eBPF
Specifica se gli eventi vengono arricchiti con metadati all'origine in eBPF.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enableEbpfSourceEnrichment |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.24072.0001 o successive.
Abilitare la cache del motore antivirus
Specifica se i metadati degli eventi analizzati dal motore antivirus vengono memorizzati nella cache.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enableAntivirusEngineCache |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.24072.0001 o successive.
Segnalare eventi antivirus sospetti a EDR
Specifica se gli eventi sospetti di Antivirus vengono segnalati a EDR.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | sendLowfiEvents |
Non disponibile |
| Tipo di dati | Stringa | n/a |
| Valori possibili |
disabled (impostazione predefinita) enabled |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.23062.0010 o successive.
Configurare le impostazioni di protezione di rete
Nota
- Attualmente questa funzionalità è disponibile in anteprima.
- Queste impostazioni sono significative solo quando Protezione di rete è attivato. Per altre informazioni, vedere Attivare la protezione di rete per Linux.
Usare le impostazioni seguenti per configurare le funzionalità avanzate di ispezione di Protezione rete che controllano il traffico controllato da Protezione rete.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | networkProtection |
Protezione della rete |
| Tipo di dati | Dizionario (preferenza annidata) | Sezione compressa |
Per una descrizione del contenuto del dizionario, vedere Livello di applicazione e Configurare l'ispezione ICMP.
Livello di imposizione
Usare questa impostazione per controllare la modalità di applicazione della protezione di rete nel dispositivo.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | enforcementLevel |
Livello di imposizione |
| Tipo di dati | Stringa | Elenco a discesa |
| Valori possibili |
disabled (impostazione predefinita) audit block |
Not configureddisabled (impostazione predefinita)auditblock |
Configurare l'ispezione ICMP
Specifica se gli eventi ICMP vengono monitorati e analizzati.
Nota
Questa funzionalità è applicabile solo quando il monitoraggio del comportamento è abilitato.
| Descrizione | Valore JSON | Valore del portale Microsoft Defender |
|---|---|---|
| Chiave | disableIcmpInspection |
Non disponibile |
| Tipo di dati | Booleano | n/a |
| Valori possibili |
true (impostazione predefinita) false |
n/a |
Nota
Disponibile in Defender per endpoint versione 101.23062.0010 o successive.
Aggiungere tag o ID gruppo al profilo di configurazione
Quando si esegue il comando per la mdatp health prima volta, i valori di tag e ID gruppo sono vuoti. Per aggiungere un tag o un ID gruppo al mdatp_managed.json file, seguire questa procedura:
Caution
Prima di modificare il file, assicurati di aggiungere una virgola dopo la parentesi graffa di chiusura alla fine del blocco cloudService e di mantenere le due parentesi graffe di chiusura mostrate nell'esempio. L'unico nome di chiave supportato per i tag è GROUP. La formattazione JSON non valida interrompe la configurazione.
Aprire il profilo di configurazione dal percorso
/etc/opt/microsoft/mdatp/managed/mdatp_managed.json.Nel blocco
cloudServicenella parte inferiore del file, aggiungere il tag richiesto o l'ID del gruppo alla fine della parentesi graffa di chiusura del bloccocloudService, come mostrato nell'esempio seguente.}, "cloudService": { "enabled": true, "diagnosticLevel": "optional", "automaticSampleSubmissionConsent": "safe", "automaticDefinitionUpdateEnabled": true, "proxy": "http://proxy.server:port/" }, "edr": { "groupIds":"GroupIdExample", "tags": [ { "key": "GROUP", "value": "Tag" } ] } }Nota
- Aggiungere una virgola dopo la parentesi graffa di chiusura alla fine del blocco
cloudService. - Verificare che ci siano due parentesi graffe di chiusura dopo aver aggiunto i blocchi
tagsogroupIds, come illustrato nell'esempio. - Attualmente, l'unico nome di chiave supportato per i tag è
GROUP.
- Aggiungere una virgola dopo la parentesi graffa di chiusura alla fine del blocco
Convalida del profilo di configurazione
Prima di distribuire il profilo di configurazione, verificare che il file JSON gestito sia formattato correttamente e verificare che Defender per Endpoint applichi le impostazioni come previsto.
Convalidare il file JSON gestito
Il profilo di configurazione deve essere un file in formato JSON valido. Prima di distribuire il profilo, verificare che la sintassi JSON sia corretta e che il file possa essere analizzato senza errori. Per questa convalida sono disponibili molti strumenti. Ad esempio, il comando seguente usa il modulo Python json.tool per controllare la sintassi JSON valida e stamparne il contenuto per l'ispezione. Esegui questo comando se hai installato python sul tuo dispositivo:
python -m json.tool mdatp_managed.json
Se il file è formattato correttamente, il comando restituisce il codice 0di uscita . In caso contrario, vengono visualizzati errori e il comando restituisce il codice 1di uscita .
Verifica del funzionamento del file mdatp_managed.json come previsto
Per verificare che il tuo /etc/opt/microsoft/mdatp/managed/mdatp_managed.json funzioni correttamente, dovresti vedere [managed] accanto a queste impostazioni:
cloud_enabledcloud_automatic_sample_submission_consentpassive_mode_enabledreal_time_protection_enabledautomatic_definition_update_enabled
Consiglio
Per la maggior parte delle configurazioni in mdatp_managed.json, non è necessario riavviare il daemon mdatp. Per rendere effettive le configurazioni seguenti è necessario un riavvio daemon:
cloud-diagnosticlog-rotation-parameters
Distribuzione del profilo di configurazione
Dopo aver creato il profilo di configurazione per l'organizzazione, è possibile distribuirlo usando gli strumenti di gestione correnti. Defender per endpoint in Linux legge la configurazione gestita da /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.