Wprowadzenie do trybu rozwiązywania problemów w Microsoft Defender dla punktów końcowych

Tryb rozwiązywania problemów w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender umożliwia administratorom diagnozowanie problemów dotyczących różnych funkcji programu Microsoft Defender Antivirus, nawet jeśli urządzenia są zarządzane przez zasady organizacyjne. Jeśli na przykład włączono ochronę przed naruszeniami , niektórych ustawień nie można modyfikować ani wyłączać, ale możesz użyć trybu rozwiązywania problemów na urządzeniu, aby tymczasowo edytować te ustawienia.

Tryb rozwiązywania problemów jest domyślnie wyłączony i wymaga włączenia go dla urządzenia (i/lub grupy urządzeń) przez ograniczony czas. Tryb rozwiązywania problemów jest wyłącznie funkcją tylko dla przedsiębiorstw i wymaga dostępu Microsoft Defender portalu.

W tym artykule opisano tryb rozwiązywania problemów dla urządzeń z systemem Windows. Aby uzyskać informacje o trybie rozwiązywania problemów na Macu, zobacz Tryb rozwiązywania problemów w Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS.

Wskazówka

Co należy wiedzieć przed rozpoczęciem?

W trybie rozwiązywania problemów możesz użyć polecenia Set-MPPreference -DisableTamperProtection $true programu PowerShell lub w systemach operacyjnych klienta aplikacji Security Center, aby tymczasowo wyłączyć ochronę przed naruszeniami na urządzeniu i wprowadzić niezbędne zmiany konfiguracji.

Tryb rozwiązywania problemów umożliwia rozwiązywanie problemów lub sprawdzanie zgodności aplikacji z programem antywirusowym Microsoft Defender, na przykład w przypadku wystąpienia wyników fałszywie dodatnich w przypadku bloków aplikacji.

Mając odpowiednie uprawnienia, administratorzy lokalni mogą zmienić konfigurację na poszczególnych urządzeniach, które są zwykle zablokowane przez zasady. Przełączenie urządzenia w tryb rozwiązywania problemów może być pomocne podczas diagnozowania problemów z wydajnością i zgodnością programu Microsoft Defender Antivirus. Administratorzy lokalni nie mogą wyłączyć programu antywirusowego Microsoft Defender ani odinstalować go. Administratorzy lokalni mogą skonfigurować wszystkie inne ustawienia zabezpieczeń w pakiecie Microsoft Defender Antivirus (na przykład ochrona w chmurze, ochrona przed naruszeniami).

Aby włączyć tryb rozwiązywania problemów, administratorzy muszą mieć uprawnienia "Zarządzanie ustawieniami zabezpieczeń".

Usługa Defender for Endpoint zbiera dzienniki i dane badania w całym procesie rozwiązywania problemów.

  • Migawka MpPreference zostaje wykonana przed rozpoczęciem trybu rozwiązywania problemów.
  • Druga migawka jest wykonywana tuż przed wygaśnięciem trybu rozwiązywania problemów.
  • Zbierane są również dzienniki operacyjne z trybu rozwiązywania problemów.
  • Dzienniki i migawki są gromadzone i dostępne dla administratora, który może je pobrać za pomocą funkcji Collect investigation package na stronie urządzenia. Firma Microsoft nie usuwa tych danych z urządzenia, dopóki administrator nie zbierze ich.

Administratorzy mogą również przejrzeć zmiany ustawień, które mają miejsce podczas trybu rozwiązywania problemów w Podgląd zdarzeń na samym urządzeniu.

Tryb rozwiązywania problemów automatycznie wyłącza się po osiągnięciu czasu wygaśnięcia (trwa 4 godziny). Po wygaśnięciu trybu rozwiązywania problemów wszystkie konfiguracje zarządzane przez zasady ponownie stają się tylko do odczytu i wracają do stanu sprzed włączenia trybu rozwiązywania problemów.

Uwaga

Tryb rozwiązywania problemów jest ograniczony do 8 godzin dziennie na urządzenie. Nie można tego zmienić. 8-godzinny limit przydziału jest resetowany 24 godziny po pierwszym włączeniu trybu rozwiązywania problemów.

Może upłynąć do 15 minut od momentu wysłania polecenia z portalu Defender do momentu, gdy stanie się ono aktywne na urządzeniu.

Powiadomienia są wysyłane do użytkownika po rozpoczęciu trybu rozwiązywania problemów i zakończeniu trybu rozwiązywania problemów. Zostanie również wysłane ostrzeżenie wskazujące, że tryb rozwiązywania problemów wkrótce się kończy. Początek i koniec trybu rozwiązywania problemów są również identyfikowane w portalu Microsoft Defender na osi czasu urządzenia na stronie urządzenia.

W zaawansowanym wyszukiwaniu można wykonywać zapytania dotyczące wszystkich zdarzeń trybu rozwiązywania problemów.

Uwaga

Zmiany zarządzania zasadami są stosowane do urządzenia, gdy jest aktywnie w trybie rozwiązywania problemów. Zmiany nie zostaną jednak wprowadzone, dopóki tryb rozwiązywania problemów nie wygaśnie. Ponadto aktualizacje platformy antywirusowej Microsoft Defender nie są instalowane w trybie rozwiązywania problemów. Aktualizacje platformy są stosowane, gdy tryb rozwiązywania problemów kończy się aktualizacją systemu Windows.

Wymagania wstępne

Włącz tryb rozwiązywania problemów

  1. Przejdź do portalu Microsoft Defender i zaloguj się.

  2. Przejdź do strony urządzenia/strony komputera dla urządzenia, na które chcesz włączyć tryb rozwiązywania problemów. Wybierz pozycję Włącz tryb rozwiązywania problemów. Musisz mieć uprawnienie „Zarządzanie ustawieniami zabezpieczeń w Centrum zabezpieczeń” dla produktu Ochrona punktu końcowego w usłudze Microsoft Defender.

    Włączanie trybu rozwiązywania problemów

    Uwaga

    Opcja Włącz tryb rozwiązywania problemów jest dostępna na wszystkich urządzeniach, nawet jeśli urządzenie nie spełnia wymagań wstępnych dotyczących trybu rozwiązywania problemów.

  3. Upewnij się, że chcesz włączyć tryb rozwiązywania problemów dla urządzenia.

    Wysuwany interfejs konfiguracji

  4. Na stronie urządzenia widać, że urządzenie jest teraz w trybie rozwiązywania problemów.

    Urządzenie jest teraz w trybie rozwiązywania problemów

Zaawansowane zapytania dotyczące wyszukiwania zagrożeń

Oto kilka gotowych zapytań zaawansowanego wyszukiwania zagrożeń, które umożliwiają uzyskanie wglądu w zdarzenia związane z rozwiązywaniem problemów występujące w Twoim środowisku. Te zapytania umożliwiają również tworzenie reguł wykrywania w celu generowania alertów, gdy urządzenia są w trybie rozwiązywania problemów.

Pobierz zdarzenia diagnostyczne dla określonego urządzenia

Wyszukaj według deviceId lub deviceName, komentując odpowiednie wiersze.

//let deviceName = "<deviceName>";   // update with device name
let deviceId = "<deviceID>";   // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName  == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
 _tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
 _tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
 _tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource

Urządzenia aktualnie w trybie rozwiązywania problemów

DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours 
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc

Liczba wystąpień trybu rozwiązywania problemów według urządzenia

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d)  // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_

Łączna liczba

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5          // choose your max # of TS mode instances for your time range