Microsoft Defender compatibilità antivirus con altri prodotti di sicurezza

Questo articolo descrive il comportamento di Microsoft Defender Antivirus durante l'esecuzione insieme a prodotti antivirus/antimalware non Microsoft sugli endpoint Windows. Si apprenderà quale modalità operativa (attiva, passiva o disabilitata) usa Antivirus Microsoft Defender a seconda che l'endpoint sia stato caricato in Microsoft Defender per endpoint e come ogni modalità influisca sulle funzionalità di protezione disponibili.

Prerequisiti

Sistemi operativi supportati

Sono supportati i sistemi operativi seguenti:

  • Windows
  • Windows 11
  • Windows 10
  • Windows Server 2016 e versioni successive
  • Windows Server versione 1803 o successiva
  • Azure Stack HCI OS, versione 23H2 e successive

Microsoft Defender Antivirus è disponibile anche per le versioni precedenti di Windows in determinate condizioni.

Se si usa software antivirus/antimalware non Microsoft, è possibile eseguire Microsoft Defender Antivirus insieme all'altra soluzione antivirus. Questo articolo descrive cosa accade con Microsoft Defender antivirus e software antivirus/antimalware non Microsoft, con e senza Microsoft Defender per endpoint.

Protezione antivirus senza Defender per endpoint

Questa sezione descrive cosa accade quando si usa Microsoft Defender Antivirus insieme a prodotti antivirus/antimalware non Microsoft su endpoint non caricati in Defender per endpoint.

La tabella seguente riepiloga le aspettative:

Versione di Windows Soluzione antivirus/antimalware primaria Stato di Microsoft Defender Antivirus
Windows 10
Windows 11
Antivirus Microsoft Defender Modalità attiva
Windows 10
Windows 11
Una soluzione antivirus/antimalware non Microsoft Modalità disabilitata (si verifica automaticamente)

Si noti che in Windows 11, se SmartAppControl è abilitato, è possibile osservare che Microsoft Defender Antivirus passa alla modalità passiva anziché rimanere in modalità disabilitata. Tuttavia, l'Antivirus Microsoft Defender Antivirus che entra in modalità passiva a causa di SmartAppControl non corrisponde alla modalità passiva nei dispositivi di cui è stato eseguito l'onboarding in Microsoft Defender per endpoint.
Windows Server 2025
Windows Server 2022
Windows Server 2019
Windows Server, versione 1803 o successiva
Windows Server 2016
Windows Server 2012 R2
Azure Stack HCI OS, versione 23H2 e successive
Antivirus Microsoft Defender Modalità attiva
Windows Server 2025
Windows Server 2022
Windows Server 2019
Windows Server, versione 1803 o successiva
Windows Server 2016
Azure Stack HCI OS, versione 23H2 e successive
Una soluzione antivirus/antimalware non Microsoft Disabilitato
(impostato manualmente; vedere la nota che segue questa tabella)

Se il dispositivo viene caricato in Microsoft Defender per endpoint, è possibile usare Microsoft Defender Antivirus in modalità passiva. Per altre informazioni, vedere Requisiti per Microsoft Defender Antivirus da eseguire in modalità passiva.

Nota

In Windows Server, se si esegue un prodotto antivirus non Microsoft, è possibile disinstallare Microsoft Defender Antivirus usando i cmdlet di PowerShell seguenti (come amministratore):

  • Windows Server 2019 e versioni successive:Uninstall-WindowsFeature Windows-Defender
  • Windows Server 2016: Uninstall-WindowsFeature Windows-Defender e Uninstall-WindowsFeature Windows-Defender-Gui

In Windows Server 2016 potrebbe essere visualizzato Windows Antivirus Defender anziché Microsoft Defender Antivirus.

Assicurarsi di riavviare il server per completare la rimozione di Microsoft Defender Antivirus.

Se si disinstalla il prodotto antivirus non Microsoft, assicurarsi che Microsoft Defender Antivirus sia nuovamente abilitato. Vedere Riabilitare Microsoft Defender Antivirus in Windows Server se è stato disabilitato.

Microsoft Defender Antivirus e soluzioni antivirus/antimalware di terze parti

Nota

In generale, Microsoft Defender Antivirus può essere impostato sulla modalità passiva solo negli endpoint di cui è stato eseguito l'onboarding in Defender per endpoint.

Se Microsoft Defender Antivirus viene eseguito in modalità attiva, passiva o disabilitato dipende da diversi fattori, ad esempio:

  • Versione di Windows installata in un endpoint
  • Se Microsoft Defender Antivirus è la soluzione antivirus/antimalware primaria nell'endpoint
  • Se l'endpoint è registrato in Defender for Endpoint

La tabella seguente riepiloga lo stato di Microsoft Defender Antivirus in diversi scenari.

Soluzione antivirus/antimalware È stato eseguito l'onboarding in Defender per endpoint? Stato di Microsoft Defender Antivirus Stato di controllo delle app intelligenti
Antivirus Microsoft Defender Modalità attiva N/D
Antivirus Microsoft Defender No Modalità attiva On, Valutazione o Off
Una soluzione antivirus/antimalware non Microsoft Modalità passiva (automaticamente) Valutazione o On
Una soluzione antivirus/antimalware non Microsoft No Modalità passiva Valutazione o On
Una soluzione antivirus/antimalware non Microsoft No Disabilitato (automaticamente) N/D o disattivato

Nota

Smart App Control è un prodotto destinato esclusivamente ai consumatori utilizzato nelle nuove installazioni di Windows 11. Può essere eseguito insieme al software antivirus e bloccare le app considerate dannose o non attendibili. Altre informazioni su Controllo app intelligenti.

Windows Server e modalità passiva

Consiglio

Se si prevede di mantenere Microsoft Defender Antivirus in modalità passiva per i server Windows, è necessario impostare l'impostazione ForceDefenderPassiveMode prima di eseguire l'onboarding del dispositivo su Microsoft Defender per endpoint.

In Windows Server 2016 e versioni successive, Windows Server versione 1803 o successiva, Windows Server 2012 R2 e Azure Stack HCI OS, versione 23H2 e successive, Microsoft Defender Antivirus non entra automaticamente in modalità passiva quando si installa un sistema operativo non Microsoft prodotto antivirus. In questi sistemi operativi impostare Microsoft Defender Antivirus su modalità passiva per evitare problemi causati dall'installazione di più prodotti antivirus in un server. È possibile impostare Microsoft Defender Antivirus sulla modalità passiva usando una chiave del Registro di sistema come indicato di seguito:

  • Percorso: HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
  • Nome: ForceDefenderPassiveMode
  • Tipo: REG_DWORD
  • Valore: 1

È possibile visualizzare lo stato di protezione in PowerShell usando il comando Get-MpComputerStatus. Controllare il valore per AMRunningMode. Dovrebbe essere visualizzata la modalità di bloccoNormale, Passivo o EDR se Microsoft Defender Antivirus è abilitato nell'endpoint.

Affinché la modalità passiva funzioni sugli endpoint che eseguono Windows Server 2016 e Windows Server 2012 R2, è necessario eseguire l'onboarding di tali endpoint usando la soluzione unificata moderna per Windows Server 2016 e Windows Server 2012 R2.

Importante

A partire dalla versione 4.18.2208.0 della piattaforma e versioni successive, se un server viene caricato in Microsoft Defender per endpoint, la protezione antimanomissione consente di passare alla modalità attiva, ma non alla modalità passiva.

Si noti la logica modificata per ForceDefenderPassiveMode quando è abilitata la protezione da manomissione: quando Microsoft Defender Antivirus è impostato sulla modalità attiva, la protezione da manomissione impedisce il ripristino in modalità passiva anche quando ForceDefenderPassiveMode è impostato su 1.

In Windows Server 2012 R2 e versioni successive Windows Server versione 1803 e successive oppure Azure Stack HCI OS, versione 23H2 e successive, se si usa un prodotto antivirus non Microsoft in un endpoint di cui non è stato eseguito l'onboarding in Microsoft Defender per endpoint, disabilitare/disinstallare Microsoft Defender antivirus manualmente per evitare problemi causati dall'installazione di più prodotti antivirus in un server. Defender per endpoint include tuttavia funzionalità che estendono ulteriormente la protezione antivirus installata nell'endpoint. Se si dispone di Defender per endpoint, è possibile trarre vantaggio dall'esecuzione di Microsoft Defender Antivirus insieme a un'altra soluzione antivirus.

Ad esempio, il rilevamento e la risposta degli endpoint (EDR) in modalità blocco offrono una protezione aggiuntiva da artefatti dannosi anche se Microsoft Defender Antivirus non è il prodotto antivirus principale. Tali funzionalità richiedono l'installazione e l'esecuzione di Microsoft Defender Antivirus in modalità passiva o attiva.

Consiglio

In Windows Server 2016 potrebbe essere visualizzato Windows Antivirus Defender anziché Microsoft Defender Antivirus.

Requisiti per l'esecuzione dell'antivirus Microsoft Defender in modalità passiva

Affinché Microsoft Defender Antivirus venga eseguito in modalità passiva, gli endpoint devono soddisfare i requisiti seguenti:

  • Sistema operativo: Windows 10 o versioni successive; Windows Server 2019 e versioni successive, Windows Server, versione 1803 o successiva, Azure Stack HCI OS, versione 23H2 e successive o
    (Windows Server 2012 R2 e Windows Server 2016 se è stato caricato usando la soluzione moderna e unificata).

  • Microsoft Defender Antivirus deve essere installato.

  • Un altro prodotto antivirus/antimalware non Microsoft deve essere installato e usato come soluzione antivirus primaria. Aggiungere Microsoft Defender per endpoint all'elenco di esclusione per la soluzione esistente.

  • È necessario eseguire l'onboarding degli endpoint in Defender per endpoint.

  • Il servizio Centro sicurezza PC di Windows deve essere abilitato.

Avviso

Se il servizio Sicurezza di Windows Center è disabilitato nei client Windows, Microsoft Defender Antivirus non è in grado di rilevare le installazioni antivirus non Microsoft e rimarrà attivo. Ciò potrebbe causare conflitti tra l'antivirus Microsoft Defender e l'antivirus non Microsoft, in quanto entrambi tenteranno di fornire protezione attiva. Ciò influirà sulle prestazioni e non è supportato.

Importante

  • Microsoft Defender Antivirus è disponibile solo nei dispositivi che eseguono Windows 10 e 11, Windows Server 2012 R2 e versioni successive, Windows Server, versione 1803 o successiva e Azure Stack HCI OS, versione 23H2 e successive.
  • La modalità passiva è supportata solo in Windows Server 2012 R2 e 2016 quando il dispositivo viene caricato usando la soluzione unificata moderna per Windows Server 2016 e Windows Server 2012 R2.
  • In Windows 8.1, la protezione antivirus degli endpoint a livello aziendale viene offerta come System Center Endpoint Protection, gestita tramite Microsoft Configuration Manager.
  • Windows Defender è disponibile anche per i dispositivi consumer in Windows 8.1, anche se Windows Defender non offre la gestione a livello aziendale.

In che modo Microsoft Defender Antivirus influisce sulla funzionalità di Defender per endpoint

Defender per endpoint determina se Microsoft Defender Antivirus può essere eseguito in modalità passiva. Inoltre, lo stato di Microsoft Defender Antivirus può influire su determinate funzionalità in Defender per endpoint. Ad esempio, la protezione in tempo reale funziona quando Microsoft Defender Antivirus è in modalità attiva o passiva, ma non quando Microsoft Defender Antivirus è disabilitato o disinstallato.

Importante

  • La tabella seguente riepiloga le funzionalità e le caratteristiche che sono attive o meno, a seconda che Microsoft Defender Antivirus sia in modalità attiva, in modalità passiva o disabilitato/disinstallato. Questa tabella è progettata solo per essere informativa.
  • Non disattivare le funzionalità, ad esempio la protezione in tempo reale, la protezione fornita dal cloud o l'analisi periodica limitata se si usa Microsoft Defender Antivirus in modalità passiva o se si usa EDR in modalità blocco, che funziona dietro le quinte per rilevare e correggere gli artefatti dannosi rilevati dopo la violazione.
Protezione Antivirus Microsoft Defender
(Modalità attiva)
Antivirus Microsoft Defender
(modalità passiva)
Antivirus Microsoft Defender
(Disabilitato o disinstallato)
Protezione in tempo reale Vedere la nota 1 No
Protezione fornita dal cloud No No
Protezione di rete No No
Regole per la riduzione della superficie di attacco No No
Informazioni di analisi e rilevamento dei file
Vedi la nota 2: pianificazione delle scansioni in modalità passiva
No
Correzione delle minacce Vedere la nota 3: correzione delle minacce in modalità passiva No
Aggiornamenti di Security intelligence
Vedere la nota 4: aggiornamenti di Intelligence per la sicurezza in modalità passiva
No
Prevenzione della perdita dei dati No
Accesso controllato alle cartelle (CFA) No No
Filtro contenuti Web Vedere la nota 5: filtro del contenuto Web in modalità passiva No
Controllo dispositivo No
Protezione dalle applicazioni potenzialmente indesiderate No No

Note sugli stati di protezione

  1. Quando Microsoft Defender Antivirus è in modalità passiva, la protezione in tempo reale si comporta nei modi seguenti con Microsoft Endpoint Data Loss Prevention (Endpoint DLP):

    Microsoft Defender Antivirus in modalità passiva Stato di protezione in tempo reale Stato di monitoraggio del comportamento
    Endpoint DLP è disabilitato Disabilitato

    Non fornisce alcuna protezione antivirus in tempo reale né funzionalità di blocco o di applicazione forzata.
    Disabilitato

    Non fornisce alcun blocco o imposizione del monitoraggio del comportamento antivirus.
    DLP per endpoint è abilitata Abilitato per funzionalità DLP specifiche

    Non fornisce alcuna protezione antivirus in tempo reale né funzionalità di blocco o di applicazione forzata.

    Assicurarsi di aggiungere i file binari di Microsoft Defender Antivirus e di Microsoft Defender per endpoint all'elenco di esclusione della soluzione antivirus o EDR non Microsoft.
    Abilitato per funzionalità DLP specifiche

    Non fornisce alcun blocco o imposizione del monitoraggio del comportamento antivirus.
  2. Quando Microsoft Defender Antivirus è in modalità passiva, le analisi non sono pianificate. Se le analisi sono pianificate nella configurazione, la pianificazione viene ignorata. A meno che:

    1. "Avvia l'analisi pianificata solo quando il computer è acceso ma non in uso" è impostato su "Non configurato o abilitato". Viene creata un'attività dell'Utilità di pianificazione di Windows, a meno che l'opzione "Avvia l'analisi pianificata solo quando il computer è acceso ma non in uso" sia impostata su disattivata.

    2. "Attiva analisi rapida di recupero" è impostato su "Non configurato o abilitato". Ogni 30 giorni (numero predefinito di giorni) continua a verificarsi un'analisi di recupero rapido a meno che l'opzione "Attiva analisi rapida di recupero" non sia disabilitata. Le attività di analisi impostate in Utilità di pianificazione di Windows continuano a essere eseguite secondo la pianificazione impostata. Se si dispone di attività pianificate, è possibile rimuoverle, se si preferisce.

    3. "Attiva analisi dopo l'aggiornamento dell'intelligence per la sicurezza" è impostato su "Non configurato o abilitato". Per impostazione predefinita, viene eseguita un'analisi rapida dopo un "Aggiornamento dell'intelligence di sicurezza" a meno che non si imposti "Attiva analisi dopo l'aggiornamento dell'intelligence di sicurezza" su disabilitato.

  3. Quando Microsoft Defender Antivirus è in modalità passiva, non corregge le minacce. Tuttavia, il rilevamento degli endpoint e la risposta (EDR) in modalità blocco possono correggere le minacce. Quando EDR in modalità blocco corregge le minacce, è possibile che vengano visualizzati avvisi che mostrano Microsoft Defender Antivirus come origine, anche quando Microsoft Defender Antivirus è in modalità passiva.

  4. La cadenza degli aggiornamenti dell'intelligence per la sicurezza è controllata solo dalle impostazioni di Windows Update. Le impostazioni degli utilità di pianificazione degli aggiornamenti specifiche di Defender (giornaliere/settimanali in un momento specifico, basate su intervalli) funzionano solo quando Microsoft Defender Antivirus è in modalità attiva. Vengono ignorati in modalità passiva.

  5. Quando Microsoft Defender Antivirus è in modalità passiva, il filtro dei contenuti Web funziona solo con il browser Microsoft Edge.

Importante

  • La protezione dalla perdita di dati degli endpoint continua a funzionare normalmente quando Microsoft Defender Antivirus è in modalità attiva o passiva.
  • Non disabilitare, arrestare o modificare i servizi associati usati da Microsoft Defender Antivirus, Defender per endpoint o dall'app Sicurezza di Windows. Questa raccomandazione include i servizi e i processi wscsvc, SecurityHealthService, MsSense, Sense, WinDefend o MsMpEng. La modifica manuale di questi servizi può causare gravi instabilità nei dispositivi e rendere vulnerabile la rete. La disabilitazione, l'arresto o la modifica di tali servizi possono anche causare problemi quando si usano soluzioni antivirus non Microsoft e come vengono visualizzate le relative informazioni nell'app Sicurezza di Windows.
  • In Defender per endpoint è possibile attivare EDR in modalità blocco, anche se Microsoft Defender Antivirus non è la soluzione antivirus principale. EDR in modalità blocco rileva e corregge gli elementi dannosi presenti nel dispositivo (dopo la violazione). Per altre informazioni, vedere EDR in modalità blocco.
  • In Defender per endpoint, le azioni di risposta EDR funzionano sempre in modalità passiva, anche se EDR non è in modalità blocco.

Come confermare lo stato di Microsoft Defender Antivirus

È possibile usare uno dei diversi metodi per confermare lo stato di Microsoft Defender Antivirus. È possibile:

Importante

  • A partire dalla versione 4.18.2208.0 e successive della piattaforma: se è stato eseguito l'onboarding di un server in Microsoft Defender per endpoint, l'impostazione dei criteri di gruppo "Disattiva Windows Defender" non disabilita più completamente Windows Antivirus Defender in Windows Server 2012 R2 e versioni successive. Al contrario, inserisce Microsoft Defender Antivirus in modalità passiva. Inoltre, la protezione antimanomissione consente di passare alla modalità attiva, ma non alla modalità passiva.

    • Se "Disattiva Windows Defender" è già impostata prima dell'onboarding a Microsoft Defender per endpoint, Microsoft Defender Antivirus rimane disabilitato.
    • Per passare Microsoft Defender Antivirus alla modalità passiva, anche se è stato disabilitato prima dell'onboarding, è possibile applicare la configurazione ForceDefenderPassiveMode con un valore di 1. Per posizionarlo in modalità attiva, impostare invece questo valore su 0 .
  • Logica modificata per ForceDefenderPassiveMode quando è abilitata la protezione da manomissione: una volta che Microsoft Defender Antivirus è stato attivato, la protezione da manomissione impedisce il ritorno in modalità passiva anche quando ForceDefenderPassiveMode è impostato su 1.

Usare l'app Sicurezza di Windows per identificare l'app antivirus

Per identificare l'app antivirus attiva nel dispositivo, controllare i provider di sicurezza in protezione di Windows:

  1. In un dispositivo Windows aprire l'app Sicurezza di Windows.

  2. Selezionare Protezione da virus e minacce.

  3. In Chi mi protegge? selezionare Gestisci provider.

  4. Nella pagina Provider di sicurezza, in Antivirus, dovrebbe essere visualizzato Microsoft Defender Antivirus è attivato.

Usare Gestione attività per verificare che Microsoft Defender Antivirus sia in esecuzione

Per verificare che Microsoft Defender Antivirus sia in esecuzione, verificare la presenza del processo in Gestione attività:

  1. In un dispositivo Windows aprire l'app Gestione attività.

  2. Selezionare la scheda Dettagli .

  3. Cerca MsMpEng.exe nell'elenco.

Usare Windows PowerShell per verificare che Microsoft Defender Antivirus sia in esecuzione

Usare la procedura seguente solo per verificare se Microsoft Defender Antivirus è in esecuzione in un endpoint.

  1. In un dispositivo Windows aprire Windows PowerShell.

  2. Eseguire il cmdlet di PowerShell seguente: Get-Process.

  3. Esaminare i risultati. Se Microsoft Defender Antivirus è abilitato, verrà visualizzato MsMpEng.exe.

Usare Windows PowerShell per verificare che la protezione antivirus sia in esecuzione

Usare la procedura seguente solo per verificare se la protezione antivirus è abilitata in un endpoint.

  1. In un dispositivo Windows aprire Windows PowerShell.

  2. Eseguire il cmdlet di PowerShell seguente: Get-MpComputerStatus | select AMRunningMode.

  3. Esaminare i risultati. Dovrebbe essere visualizzata la modalità di bloccoNormale, Passiva o EDR se la protezione antivirus è abilitata nell'endpoint.

Stati di protezione dell'antivirus Microsoft Defender

Microsoft Defender Antivirus opera in uno dei tre stati seguenti:

  • Modalità attiva: Microsoft Defender Antivirus è l'app antivirus principale. I file vengono analizzati, le minacce vengono corrette e i rilevamenti vengono segnalati allo strumento di gestione.
  • Modalità passiva o EDR in modalità blocco: Microsoft Defender Antivirus non è l'app antivirus principale. I file vengono analizzati da EDR e EDR in modalità blocco possono correggere le minacce, ma Microsoft Defender Antivirus stesso non corregge.
  • Disabilitato o disinstallato: Microsoft Defender Antivirus non è in esecuzione. I file non vengono sottoposti a scansione e le minacce non vengono risolte.

Modalità attiva

In modalità attiva, Microsoft Defender Antivirus viene usato come app antivirus nel computer. Si applicano le impostazioni configurate usando Gestione configurazione, Criteri di gruppo, Microsoft Intune o altri prodotti di gestione. I file vengono analizzati, le minacce vengono neutralizzate e le informazioni di rilevamento vengono riportate nello strumento di configurazione, ad esempio nel centro di amministrazione di Microsoft Intune o nell'app Microsoft Defender Antivirus sull'endpoint.

Modalità passiva o EDR in modalità blocco

In modalità passiva, Microsoft Defender Antivirus non viene usato come app antivirus e le minacce non vengono* risolte da Microsoft Defender Antivirus. Tuttavia, il rilevamento degli endpoint e la risposta (EDR) in modalità blocco possono correggere le minacce. I file vengono analizzati da EDR e vengono generati report sui rilevamenti di minacce condivisi con il servizio Defender for Endpoint. Potrebbero essere visualizzati avvisi che mostrano Microsoft Defender Antivirus come origine, anche quando Microsoft Defender Antivirus è in modalità passiva.

Quando Microsoft Defender Antivirus è in modalità passiva, è comunque possibile gestire gli aggiornamenti per Microsoft Defender Antivirus. Tuttavia, non è possibile spostare Microsoft Defender Antivirus in modalità attiva se i dispositivi hanno un prodotto antivirus non Microsoft che fornisce protezione in tempo reale dal malware.

Assicurarsi di ottenere gli aggiornamenti antivirus e antimalware, anche se Microsoft Defender Antivirus è in esecuzione in modalità passiva. Vedere Gestire gli aggiornamenti di Microsoft Defender Antivirus e applicare le linee di base. La modalità passiva è supportata solo in Windows Server 2012 R2 & 2016 quando viene eseguito l'onboarding del computer usando la soluzione unificata moderna.

Disattivato o disinstallato

Se disabilitato o disinstallato, Microsoft Defender Antivirus non viene usato come app antivirus. I file non vengono sottoposti a scansione e le minacce non vengono risolte. La disabilitazione o la disinstallazione di Microsoft Defender Antivirus non è consigliata in generale. Se possibile, mantenere Microsoft Defender Antivirus in modalità passiva se si usa una soluzione antimalware/antivirus non Microsoft.

Nei casi in cui Microsoft Defender Antivirus viene disabilitato automaticamente, può essere riattivato automaticamente se il prodotto antivirus/antimalware non Microsoft scade, viene disinstallato o interrompe in altro modo la protezione in tempo reale da virus, malware o altre minacce. La riattivazione automatica di Microsoft Defender Antivirus contribuisce a garantire il mantenimento della protezione antivirus sugli endpoint.

E i dispositivi non Windows?

Microsoft Defender per endpoint estende antivirus ed endpoint protection a macOS, Linux, Android e iOS. Ogni piattaforma ha le proprie preferenze di configurazione e le impostazioni dei criteri. Per indicazioni specifiche della piattaforma, vedere gli articoli seguenti:

Vedere anche