Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Tryb rozwiązywania problemów w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender umożliwia administratorom diagnozowanie problemów dotyczących różnych funkcji programu Microsoft Defender Antivirus, nawet jeśli urządzenia są zarządzane przez zasady organizacyjne. Jeśli na przykład włączono ochronę przed naruszeniami , niektórych ustawień nie można modyfikować ani wyłączać, ale możesz użyć trybu rozwiązywania problemów na urządzeniu, aby tymczasowo edytować te ustawienia.
Tryb rozwiązywania problemów jest domyślnie wyłączony i wymaga włączenia go dla urządzenia (i/lub grupy urządzeń) przez ograniczony czas. Tryb rozwiązywania problemów jest wyłącznie funkcją tylko dla przedsiębiorstw i wymaga dostępu Microsoft Defender portalu.
W tym artykule opisano tryb rozwiązywania problemów dla urządzeń z systemem Windows. Aby uzyskać informacje o trybie rozwiązywania problemów na Macu, zobacz Tryb rozwiązywania problemów w Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS.
Wskazówka
- W trybie rozwiązywania problemów można użyć polecenia
Set-MPPreference -DisableTamperProtection $trueprogramu PowerShell na urządzeniach z systemem Windows. - Aby sprawdzić stan ochrony przed naruszeniami, możesz użyć polecenia cmdlet Get-MpComputerStatus programu PowerShell. Na liście wyników wyszukaj
IsTamperProtectedlubRealTimeProtectionEnabled. (Wartość true oznacza, że ochrona przed naruszeniami jest włączona). - W przypadku urządzeń Mac zobacz Tryb rozwiązywania problemów w usłudze Microsoft Defender dla punktów końcowych w systemie macOS.
Co należy wiedzieć przed rozpoczęciem?
W trybie rozwiązywania problemów możesz użyć polecenia Set-MPPreference -DisableTamperProtection $true programu PowerShell lub w systemach operacyjnych klienta aplikacji Security Center, aby tymczasowo wyłączyć ochronę przed naruszeniami na urządzeniu i wprowadzić niezbędne zmiany konfiguracji.
Tryb rozwiązywania problemów umożliwia rozwiązywanie problemów lub sprawdzanie zgodności aplikacji z programem antywirusowym Microsoft Defender, na przykład w przypadku wystąpienia wyników fałszywie dodatnich w przypadku bloków aplikacji.
Mając odpowiednie uprawnienia, administratorzy lokalni mogą zmienić konfigurację na poszczególnych urządzeniach, które są zwykle zablokowane przez zasady. Przełączenie urządzenia w tryb rozwiązywania problemów może być pomocne podczas diagnozowania problemów z wydajnością i zgodnością programu Microsoft Defender Antivirus. Administratorzy lokalni nie mogą wyłączyć programu antywirusowego Microsoft Defender ani odinstalować go. Administratorzy lokalni mogą skonfigurować wszystkie inne ustawienia zabezpieczeń w pakiecie Microsoft Defender Antivirus (na przykład ochrona w chmurze, ochrona przed naruszeniami).
Aby włączyć tryb rozwiązywania problemów, administratorzy muszą mieć uprawnienia "Zarządzanie ustawieniami zabezpieczeń".
Usługa Defender for Endpoint zbiera dzienniki i dane badania w całym procesie rozwiązywania problemów.
- Migawka
MpPreferencezostaje wykonana przed rozpoczęciem trybu rozwiązywania problemów. - Druga migawka jest wykonywana tuż przed wygaśnięciem trybu rozwiązywania problemów.
- Zbierane są również dzienniki operacyjne z trybu rozwiązywania problemów.
- Dzienniki i migawki są gromadzone i dostępne dla administratora, który może je pobrać za pomocą funkcji Collect investigation package na stronie urządzenia. Firma Microsoft nie usuwa tych danych z urządzenia, dopóki administrator nie zbierze ich.
Administratorzy mogą również przejrzeć zmiany ustawień, które mają miejsce podczas trybu rozwiązywania problemów w Podgląd zdarzeń na samym urządzeniu.
- Otwórz Podgląd zdarzeń, a następnie rozwiń Dzienniki aplikacji i usług>Microsoft>Windows>Windows Defender, a następnie wybierz Operacyjne.
- Potencjalne zdarzenia mogą obejmować zdarzenia o identyfikatorach 5000, 5001, 5004, 5007 i innych. Zobacz więcej szczegółów na stronie Przeglądanie dzienników zdarzeń i kodów błędów, aby rozwiązać problemy z programem antywirusowym Microsoft Defender.
Tryb rozwiązywania problemów automatycznie wyłącza się po osiągnięciu czasu wygaśnięcia (trwa 4 godziny). Po wygaśnięciu trybu rozwiązywania problemów wszystkie konfiguracje zarządzane przez zasady ponownie stają się tylko do odczytu i wracają do stanu sprzed włączenia trybu rozwiązywania problemów.
Uwaga
Tryb rozwiązywania problemów jest ograniczony do 8 godzin dziennie na urządzenie. Nie można tego zmienić. 8-godzinny limit przydziału jest resetowany 24 godziny po pierwszym włączeniu trybu rozwiązywania problemów.
Może upłynąć do 15 minut od momentu wysłania polecenia z portalu Defender do momentu, gdy stanie się ono aktywne na urządzeniu.
Powiadomienia są wysyłane do użytkownika po rozpoczęciu trybu rozwiązywania problemów i zakończeniu trybu rozwiązywania problemów. Zostanie również wysłane ostrzeżenie wskazujące, że tryb rozwiązywania problemów wkrótce się kończy. Początek i koniec trybu rozwiązywania problemów są również identyfikowane w portalu Microsoft Defender na osi czasu urządzenia na stronie urządzenia.
W zaawansowanym wyszukiwaniu można wykonywać zapytania dotyczące wszystkich zdarzeń trybu rozwiązywania problemów.
Uwaga
Zmiany zarządzania zasadami są stosowane do urządzenia, gdy jest aktywnie w trybie rozwiązywania problemów. Zmiany nie zostaną jednak wprowadzone, dopóki tryb rozwiązywania problemów nie wygaśnie. Ponadto aktualizacje platformy antywirusowej Microsoft Defender nie są instalowane w trybie rozwiązywania problemów. Aktualizacje platformy są stosowane, gdy tryb rozwiązywania problemów kończy się aktualizacją systemu Windows.
Wymagania wstępne
Urządzenia muszą mieć obsługiwany system operacyjny.
Windows 10 (wersja 19044.1618 lub nowsza)
Windows 11
Windows Server 2019 r. i nowsze
Azure Stack HCI OS, wersja 23H2 i nowsze.
Semester/Redstone Wersja systemu operacyjnego Wydanie 21H2/SV1 22000.593lub nowszeKB5011563: katalog aktualizacji Microsoft 20H1/20H2/21H1 19042.1620lub nowsze
19041.1620lub nowsze
19043.1620lub nowszeKB5011543: katalog aktualizacji Microsoft Windows Server 2022 r. lub nowszy 20348.617lub nowszyKB5011558: katalog aktualizacji Microsoft Windows Server 2019 (RS5) 17763.2746lub nowszeKB5011551: katalog aktualizacji Microsoft Windows Server 2012 R2 i Windows Server 2016 korzystające z nowoczesnego, ujednoliconego rozwiązania, z wszystkimi poniższymi składnikami w aktualnej wersji:
Składnik Wersja Wydanie Wersja Sense 10.8049.22439.1084lub nowszeKB5005292: katalog aktualizacji Microsoft Program antywirusowy Microsoft Defender Platforma: 4.18.2207.7lub nowszaKB4052623: katalog aktualizacji Microsoft Program antywirusowy Microsoft Defender Silnik: 1.1.19500.2lub nowszyKB2267602: katalog aktualizacji Microsoft
Usługa Defender for Endpoint musi być zarejestrowana w dzierżawie i aktywna na urządzeniu.
Urządzenia muszą aktywnie uruchamiać program antywirusowy Microsoft Defender w wersji
4.18.2203 or later.W przypadku urządzeń z systemem macOS zobacz Wymagania wstępne dotyczące trybu rozwiązywania problemów na komputerze Mac.
Włącz tryb rozwiązywania problemów
Przejdź do portalu Microsoft Defender i zaloguj się.
Przejdź do strony urządzenia/strony komputera dla urządzenia, na które chcesz włączyć tryb rozwiązywania problemów. Wybierz pozycję Włącz tryb rozwiązywania problemów. Musisz mieć uprawnienie „Zarządzanie ustawieniami zabezpieczeń w Centrum zabezpieczeń” dla produktu Ochrona punktu końcowego w usłudze Microsoft Defender.
Uwaga
Opcja Włącz tryb rozwiązywania problemów jest dostępna na wszystkich urządzeniach, nawet jeśli urządzenie nie spełnia wymagań wstępnych dotyczących trybu rozwiązywania problemów.
Upewnij się, że chcesz włączyć tryb rozwiązywania problemów dla urządzenia.
Na stronie urządzenia widać, że urządzenie jest teraz w trybie rozwiązywania problemów.
Zaawansowane zapytania dotyczące wyszukiwania zagrożeń
Oto kilka gotowych zapytań zaawansowanego wyszukiwania zagrożeń, które umożliwiają uzyskanie wglądu w zdarzenia związane z rozwiązywaniem problemów występujące w Twoim środowisku. Te zapytania umożliwiają również tworzenie reguł wykrywania w celu generowania alertów, gdy urządzenia są w trybie rozwiązywania problemów.
Pobierz zdarzenia diagnostyczne dla określonego urządzenia
Wyszukaj według deviceId lub deviceName, komentując odpowiednie wiersze.
//let deviceName = "<deviceName>"; // update with device name
let deviceId = "<deviceID>"; // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
_tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
_tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
_tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource
Urządzenia aktualnie w trybie rozwiązywania problemów
DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc
Liczba wystąpień trybu rozwiązywania problemów według urządzenia
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d) // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_
Łączna liczba
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5 // choose your max # of TS mode instances for your time range