Risoluzione dei problemi durante la migrazione a Microsoft Defender per endpoint

Si applica a:

Questo articolo fornisce informazioni sulla risoluzione dei problemi per gli amministratori della sicurezza che riscontrano problemi durante il passaggio da una soluzione di endpoint protection non Microsoft a Microsoft Defender per endpoint.

Microsoft Defender Antivirus viene disinstallato in Windows Server

Quando si esegue la migrazione a Defender per endpoint, si inizia con la protezione antivirus/antimalware non Microsoft in modalità attiva. Come parte del processo di installazione, si configura Microsoft Defender Antivirus in modalità passiva. In alcuni casi, la soluzione antivirus/antimalware non Microsoft potrebbe impedire l'esecuzione di Microsoft Defender Antivirus in Windows Server. Infatti, può sembrare Microsoft Defender Antivirus è stato rimosso da Windows Server.

Per risolvere questo problema, seguire questa procedura:

  1. Aggiungere Microsoft Defender per endpoint all'elenco di esclusione.
  2. Impostare manualmente Microsoft Defender Antivirus sulla modalità passiva.

Aggiungere Microsoft Defender per endpoint all'elenco di esclusione

Sistema operativo Esclusioni
Windows 11

Windows 10 versione 1803 o successiva (vedere Windows 10 informazioni sulla versione)

Windows 10, versione 1703 o 1709 con KB4493441 installato
C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseCncProxy.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseSampleUploader.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseIR.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseCM.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseNdr.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseSC.exe

C:\Program Files\Windows Defender Advanced Threat Protection\Classification\SenseCE.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection

Windows Server 2022

Windows Server 2019

Windows Server 2016

Windows Server 2012 R2

Windows Server, versione 1803
In Windows Server 2012 R2 e Windows Server 2016 l'esecuzione della soluzione unificata moderna, dopo l'aggiornamento del componente Sense EDR con KB5005292 sono necessarie le esclusioni seguenti:

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\MsSense.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCnCProxy.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseIR.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCE.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseSampleUploader.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCM.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
Windows 8.1

Windows 7

Windows Server 2008 R2 SP1
C:\Program Files\Microsoft Monitoring Agent\Agent\Health Service State\Monitoring Host Temporary Files 6\45\MsSenseS.exe

NOTA: il monitoraggio dei file temporanei host 6\45 può essere di sottocartelle numerato diverse.

C:\Program Files\Microsoft Monitoring Agent\Agent\AgentControlPanel.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\HealthService.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\HSLockdown.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\MOMPerfSnapshotHelper.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\TestCloudConnection.exe

Importante

Come procedura consigliata, mantenere aggiornati i dispositivi e gli endpoint dell'organizzazione. Assicurarsi di ottenere gli aggiornamenti più recenti per Microsoft Defender per endpoint e Microsoft Defender Antivirus e mantenere aggiornati i sistemi operativi e le app per la produttività dell'organizzazione.

Impostare manualmente Microsoft Defender Antivirus sulla modalità passiva

In Windows Server 2022, Windows Server 2019, Windows Server, versione 1803 o successiva, Windows Server 2016 o Windows Server 2012 R2, è necessario impostare manualmente Microsoft Defender Antivirus sulla modalità passiva. Questa azione consente di evitare problemi causati dall'installazione di più prodotti antivirus in un server. È possibile impostare Microsoft Defender Antivirus sulla modalità passiva usando PowerShell, Criteri di gruppo o una chiave del Registro di sistema.

È possibile impostare Microsoft Defender Antivirus sulla modalità passiva impostando la chiave del Registro di sistema seguente:

Percorso: HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection

Nome: ForceDefenderPassiveMode

Digitare: REG_DWORD

Valore: 1

Nota

Affinché la modalità passiva funzioni sugli endpoint che eseguono Windows Server 2016 e Windows Server 2012 R2, è necessario eseguire l'onboarding di tali endpoint usando le istruzioni in Onboarding dei server Windows.

Per altre informazioni, vedere Microsoft Defender Antivirus in Windows.

Microsoft Defender Antivirus sembra bloccato in modalità passiva

Se Microsoft Defender Antivirus è bloccato in modalità passiva, impostarlo manualmente sulla modalità attiva seguendo questa procedura:

  1. Nel dispositivo Windows aprire Registro di sistema Editor come amministratore.

  2. Vai a Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

  3. Impostare o definire una voce di REG_DWORD denominata ForceDefenderPassiveModee impostarne il valore su 0.

  4. Riavviare il dispositivo.

Importante

Se si verificano ancora problemi durante l'impostazione Microsoft Defender Antivirus in modalità attiva dopo aver seguito questa procedura, contattare il supporto tecnico.

Si verificano problemi durante la riabilitare Microsoft Defender Antivirus in Windows Server 2016

Se si usa una soluzione antivirus/antimalware non Microsoft in Windows Server 2016, potrebbe essere necessario disabilitare o disinstallare l'antivirus Microsoft Defender soluzione esistente. È possibile usare l'utilità di Command-Line di Protezione malware per riabilitare Microsoft Defender Antivirus in Windows Server 2016.

  1. In qualità di amministratore locale nel server, aprire prompt dei comandi.

  2. Esegui il comando seguente: MpCmdRun.exe -wdenable

  3. Riavviare il dispositivo.

Vedere anche

Consiglio

Per saperne di più, Engage con la community Microsoft Security nella community tech: Microsoft Defender per endpoint Tech Community.