Konfigurowanie ustawień zabezpieczeń w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux

Ochrona punktu końcowego w usłudze Microsoft Defender na Linux obejmuje oprogramowanie antywirusowe, ochronę przed złośliwym oprogramowaniem, wykrywanie punktów końcowych i możliwości reagowania. Ten artykuł zawiera podsumowanie ważnych ustawień zabezpieczeń do skonfigurowania i zawiera linki do innych zasobów.

Ustawienia Opis
1. Skonfiguruj odnajdywanie statycznego serwera proxy. Konfigurowanie statycznego serwera proxy pomaga zapewnić przesyłanie danych telemetrycznych i pomaga uniknąć przekroczenia limitu czasu sieci. Wykonaj to zadanie podczas instalacji usługi Defender for Endpoint i po jej zakończeniu.

Aby uzyskać więcej informacji, zobacz artykuł Konfigurowanie usługi Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux w celu statycznego wykrywania serwera proxy.
2. Skonfiguruj skanowanie antywirusowe. Automatyczne skanowanie antywirusowe można zaplanować przy użyciu wbudowanych ustawień zaplanowanego skanowania lub przy użyciu narzędzia Anacron lub Crontab.

Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:
3. Skonfiguruj ustawienia zabezpieczeń i zasady. Aby skonfigurować usługę Defender for Endpoint na Linux, możesz użyć portalu Microsoft Defender (Defender for Endpoint Security Settings Management) lub profilu konfiguracji (.jsonpliku). Możesz też użyć wiersza polecenia, aby skonfigurować określone ustawienia.

Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:
4. Konfigurowanie i weryfikowanie wykluczeń (odpowiednio) Niektóre pliki, foldery, procesy i pliki otwierane przez proces można wykluczyć z usługi Defender for Endpoint na Linux. Globalne wykluczenia mają zastosowanie do ochrony w czasie rzeczywistym (RTP), monitorowania zachowania (BM) oraz wykrywania i reagowania na punkty końcowe (EDR), zatrzymując w ten sposób wszystkie skojarzone wykrycia antywirusowe, alerty EDR i widoczność wykluczonego elementu.

Aby uzyskać więcej informacji, zobacz Konfigurowanie i weryfikowanie wykluczeń dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux.
5. Skonfiguruj czujnik oparty na eBPF. Rozszerzony filtr pakietów Berkeley (eBPF) w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux jest domyślnie automatycznie włączany u wszystkich klientów w wersjach agenta 101.23082.0006 i nowszych. Udostępnia dodatkowe dane zdarzeń dla Linux systemów operacyjnych i pomaga zmniejszyć możliwość konfliktów między aplikacjami.

Aby uzyskać więcej informacji, zobacz Używanie czujnika opartego na eBPF dla usługi Microsoft Defender dla punktu końcowego w systemie Linux.
6. Konfigurowanie aktualizacji analizy zabezpieczeń w trybie offline (odpowiednio) Aktualizacja analizy zabezpieczeń w trybie offline umożliwia konfigurowanie aktualizacji analizy zabezpieczeń dla serwerów Linux z ograniczoną lub bez ekspozycji na Internet. Możesz skonfigurować lokalny serwer hostingu ("serwer dublowania"), który może połączyć się z chmurą firmy Microsoft w celu pobrania podpisów. Inne punkty końcowe z systemem Linux mogą pobierać aktualizacje z serwera lustrzanego w określonych odstępach czasu.

Aby uzyskać więcej informacji, zobacz Konfigurowanie aktualizacji danych wywiadowczych zabezpieczeń w trybie offline dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux.
7. Wdrażanie aktualizacji. Firma Microsoft regularnie publikuje aktualizacje oprogramowania w celu zwiększenia wydajności, bezpieczeństwa i dostarczania nowych funkcji.

Aby uzyskać więcej informacji, zobacz temat Wdrażanie aktualizacji dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux.
8. Konfigurowanie ochrony sieci (wersja zapoznawcza) Ochrona sieci pomaga uniemożliwić użytkownikom korzystanie z dowolnej aplikacji w celu uzyskania dostępu do niebezpiecznych domen, które mogą hostować wyłudzanie informacji, luki w zabezpieczeniach i inną złośliwą zawartość w Internecie.

Aby uzyskać więcej informacji, zobacz Ochrona sieci dla Linux.

Ważna

Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.

Być może masz już skonfigurowane wzajemne wykluczenia w zabezpieczeniach dla urządzeń wdrożonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wykluczenia wzajemne, aby uniknąć konfliktów, zobacz Dodawanie rozwiązania Microsoft Defender dla punktów końcowych do listy wykluczeń dla istniejącego rozwiązania.

Opcje konfigurowania ustawień zabezpieczeń

Aby skonfigurować ustawienia zabezpieczeń w usłudze Defender for Endpoint na Linux, dostępne są dwie główne opcje:

  • Korzystanie z portalu Microsoft Defender (Defender for Endpoint Security Settings Management)

    lub

  • Korzystanie z profilu konfiguracji

Za pomocą wiersza polecenia można skonfigurować określone ustawienia, zebrać diagnostykę, uruchomić skanowanie i nie tylko. Aby uzyskać więcej informacji, zobacz Linux zasoby: Konfigurowanie przy użyciu wiersza polecenia.

Konfigurowanie ustawień za pomocą Defender na potrzeby zarządzania ustawieniami zabezpieczeń punktu końcowego

Usługę Microsoft Defender for Endpoint w systemie Linux można skonfigurować w portalu Microsoft Defender (portal Microsoft Defender) za pomocą funkcji Zarządzanie ustawieniami zabezpieczeń usługi Defender for Endpoint. Aby uzyskać więcej informacji, w tym informacje o tym, jak tworzyć, edytować i weryfikować zasady zabezpieczeń, zobacz Używanie zarządzania ustawieniami zabezpieczeń w usłudze Microsoft Defender dla punktu końcowego do zarządzania programem Microsoft Defender Antivirus.

Zarządzanie ustawieniami zabezpieczeń przy użyciu profilu konfiguracji

Ustawienia w usłudze Defender for Endpoint w systemie Linux można konfigurować za pomocą profilu konfiguracji, który używa pliku .json. Po skonfigurowaniu profilu można go wdrożyć przy użyciu wybranego narzędzia do zarządzania. Preferencje zarządzane przez przedsiębiorstwo mają pierwszeństwo przed preferencjami ustawionymi lokalnie na urządzeniu.

Innymi słowy, użytkownicy w przedsiębiorstwie nie mogą zmieniać preferencji ustawionych za pomocą tego profilu konfiguracji. Jeśli wykluczenia zostały dodane za pośrednictwem profilu konfiguracji zarządzanej, można je usunąć tylko za pośrednictwem profilu konfiguracji zarządzanej. Polecenia w wierszu polecenia działają dla wykluczeń dodanych lokalnie.

Poniższe wskazówki dotyczące profilu konfiguracji opisują strukturę Defender dla profilu konfiguracji punktu końcowego w systemie Linux, zawiera zalecany profil startowy i wyjaśnia, jak go wdrożyć.

Struktura profilu konfiguracji

Profil konfiguracji to .json plik, który składa się z wpisów zidentyfikowanych przez klucz (co oznacza nazwę preferencji), po którym następuje wartość, która zależy od charakteru preferencji. Wartości mogą być proste (na przykład wartość liczbowa) lub złożone (na przykład zagnieżdżona lista preferencji).

Zazwyczaj używasz narzędzia do zarządzania konfiguracją, aby wypchnąć plik o nazwie mdatp_managed.json do lokalizacji /etc/opt/microsoft/mdatp/managed/.

Najwyższy poziom profilu konfiguracji obejmuje ustawienia ogólne dla całego produktu oraz wpisy dotyczące podobszarów produktu, takich jak ustawienia silnika antywirusowego, ustawienia ochrony dostarczanej z chmury, zaawansowane funkcje opcjonalne i konfiguracje ochrony sieci.

Następujące zalecane wskazówki dotyczące profilu konfiguracji obejmują dwa przykłady profilów konfiguracji:

  • Przykładowy profil ułatwiający rozpoczęcie pracy z zalecanymi ustawieniami.
  • Przykład profilu pełnej konfiguracji dla organizacji, które chcą bardziej szczegółowej kontroli nad ustawieniami zabezpieczeń.

Aby rozpocząć pracę, zalecamy użycie pierwszego przykładowego profilu organizacji. Aby uzyskać bardziej szczegółową kontrolę, możesz użyć przykładu pełnego profilu konfiguracji .

Przykładowy profil

Poniższy profil konfiguracji ułatwia korzystanie z ważnych funkcji ochrony w usłudze Defender for Endpoint w Linux. Profil obejmuje następującą konfigurację:

  • Włącz ochronę w czasie rzeczywistym (RTP).
  • Określ sposób obsługi następujących typów zagrożeń:
    • Potencjalnie niechciane aplikacje (PUA) są blokowane.
    • Bomby archiwalne (pliki o wysokim stopniu kompresji) są rejestrowane w dziennikach produktu.
  • Włącz automatyczne aktualizacje analizy zabezpieczeń.
  • Włącz ochronę dostarczaną przez chmurę.
  • Włącz automatyczne przesyłanie przykładów na safe poziomie.
{
   "antivirusEngine":{
      "enforcementLevel":"real_time",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ]
   },
   "cloudService":{
      "automaticDefinitionUpdateEnabled":true,
      "automaticSampleSubmissionConsent":"safe",
      "enabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
   }
}
Przykład pełnego profilu konfiguracji

Poniższy pełny przykład konfiguracji zarządzanej zawiera wpisy dotyczące wszystkich ustawień opisanych w tym artykule, w tym mechanizmu antywirusowego, zaplanowanego skanowania, usługi w chmurze, funkcji zaawansowanych, ochrony sieci, EDR i ustawień wykluczeń. Tego profilu można użyć w przypadku zaawansowanych scenariuszy, w których chcesz mieć szczegółową kontrolę nad poszczególnymi ustawieniami.

{
"antivirusEngine":{
      "enforcementLevel":"passive",
      "behaviorMonitoring": "disabled",
      "scanAfterDefinitionUpdate":true,
      "scanArchives":true,
      "scanHistoryMaximumItems": 10000,
      "scanResultsRetentionDays": 90,
      "maximumOnDemandScanThreads":2,
      "exclusionsMergePolicy":"merge",
      "allowedThreats":[
         "<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
      ],
      "disallowedThreatActions":[
         "allow",
         "restore"
      ],
      "nonExecMountPolicy":"unmute",
      "unmonitoredFilesystems": ["nfs,fuse"],
      "enableFileHashComputation": false,
      "threatTypeSettingsMergePolicy":"merge",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ],
      "scanFileModifyPermissions":true,
      "scanFileModifyOwnership":false,
      "scanNetworkSocketEvent":false,
      "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
      "offlineDefinitionUpdateFallbackToCloud":false,
      "offlineDefinitionUpdate":"disabled",
      "scheduledScan": "enabled"
   },
   "scheduledScan":{
      "weeklyConfiguration":{
         "dayOfWeek": 7,
         "scanType": "full",
         "timeOfDay": 180
      },
      "dailyConfiguration":{
         "timeOfDay": 180
      },
      "runScanWhenIdle": true,
      "lowPriorityScheduledScan": true,
      "checkForDefinitionsUpdate": true,
      "ignoreExclusions": false,
      "randomizeScanStartTime": 3
   },
   "cloudService":{
      "enabled":true,
      "diagnosticLevel":"optional",
      "automaticSampleSubmissionConsent":"safe",
      "automaticDefinitionUpdateEnabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
      "definitionUpdatesInterval":28800
   },
   "features":{
      "moduleLoad":"disabled",
      "supplementarySensorConfigurations":{
        "enableFilePermissionEvents":"disabled",
        "enableFileOwnershipEvents":"disabled",
        "enableRawSocketEvent":"disabled",
        "enableBootLoaderCalls":"disabled",
        "enableProcessCalls":"disabled",
        "enablePseudofsCalls":"disabled",
        "enableEbpfModuleLoadEvents":"disabled",
        "sendLowfiEvents":"disabled"
      },
      "ebpfSupplementaryEventProvider":"enabled",
      "offlineDefinitionUpdateVerifySig": "disabled"
   },
   "networkProtection":{
      "enforcementLevel":"disabled",
      "disableIcmpInspection":true
   },
   "edr":{
      "groupIds":"GroupIdExample",
      "tags": [
         {
         "key": "GROUP",
         "value": "Tag"
         }
       ]
   },
"exclusionSettings":{
  "exclusions":[
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/home/*/git<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/run<EXAMPLE DO NOT USE>",
        "scopes": [
              "global"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":false,
        "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
        "scopes": [
              "epp", "global"
        ]
     },
     {
        "$type":"excludedFileExtension",
        "extension":".pdf<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedFileName",
        "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
     }
  ],
  "mergePolicy":"admin_only"
}
}

Ustawienia oprogramowania antywirusowego, ochrony przed złośliwym kodem i EDR w usłudze Defender for Endpoint w Linux

Niezależnie od tego, czy używasz profilu konfiguracji (pliku .json), czy portalu Microsoft Defender (zarządzanie ustawieniami zabezpieczeń), możesz skonfigurować ustawienia oprogramowania antywirusowego, ochrony przed złośliwym kodem i EDR w usłudze Defender for Endpoint w Linux. W poniższych sekcjach opisano, gdzie i jak skonfigurować ustawienia.

Preferencje aparatu antywirusowego

Sekcja antivirusEngine profilu konfiguracji zarządza preferencjami składnika antywirusowego produktu.

Opis Wartość JSON Wartość portalu Defender
Klucz antivirusEngine Aparat antywirusowy
Typ danych Słownik (w zagnieżdżonych preferencjach) Sekcja zwinięta

Opisy zawartości słownika i właściwości zasad można znaleźć w tematach Poziom wymuszania dla programu antywirusowego Microsoft Defender, Wykluczenia skanowania, Ustawienia typu zagrożenia i Zasady scalania wykluczeń.

Poziom wymuszania dla programu antywirusowego Microsoft Defender

Określa preferowany tryb wymuszania mechanizmu antywirusowego. Istnieją trzy wartości dotyczące ustawiania poziomu wymuszania:

Ważna

Jednocześnie można skonfigurować tylko jeden poziom wymuszania. Można skonfigurować tryb passive lub real-time , ale nie oba.

  • W czasie rzeczywistym (real_time): włączono ochronę w czasie rzeczywistym (skanuj pliki w miarę ich modyfikowania).

  • Na żądanie (on_demand): Pliki są skanowane tylko na żądanie:

    • Ochrona w czasie rzeczywistym jest wyłączona.
    • Aktualizacje definicji są wykonywane tylko po rozpoczęciu skanowania, nawet jeśli w trybie na żądanie ustawiono automaticDefinitionUpdateEnabled na true.
  • Pasywne (passive): uruchamia aparat antywirusowy w trybie pasywnym:

    • Ochrona w czasie rzeczywistym jest wyłączona. program antywirusowy Microsoft Defender nie koryguje zagrożeń.
    • Skanowanie na żądanie jest włączone. Funkcje skanowania są nadal dostępne na urządzeniu.
    • Automatyczne korygowanie zagrożeń jest wyłączone. Żadne pliki nie zostaną przeniesione, a administrator zabezpieczeń powinien podjąć wymagane działania.
    • Aktualizacje analizy zabezpieczeń są włączone. Alerty są dostępne w organizacji administratora zabezpieczeń.
    • Aktualizacje definicji są wykonywane tylko po rozpoczęciu skanowania, nawet jeśli automaticDefinitionUpdateEnabled jest ustawione na true.
    • Wykrywanie i reagowanie na punkty końcowe (EDR) jest włączone. Wynik polecenia mdatp health na urządzeniu pokazuje engine not loaded dla właściwości engine_load_version. Aparat jest związany z programem antywirusowym, a nie z programem EDR.

Aby sprawdzić, czy ochrona w czasie rzeczywistym jest aktywna po zastosowaniu konfiguracji poziomu wymuszania, uruchom następujące polecenie. Polecenie zwraca wartość true, jeśli ochrona w czasie rzeczywistym jest włączona, lub wartość false, jeśli jest wyłączona:

mdatp health --field real_time_protection_enabled

Uwaga

  • Dostępne w programie Defender for Endpoint w wersji 101.10.72 lub nowszej.
  • W wersji 101.23062.0001 lub nowszej wartość domyślna to passive. W poprzednich wersjach wartość domyślna to real_time.
  • Zalecamy również używanie zaplanowanych skanów zgodnie z wymaganiami.

Włączanie lub wyłączanie monitorowania zachowania (jeśli włączono protokół RTP)

Ważna

Ta funkcja działa tylko wtedy, gdy poziom wymuszania to real-time.

Określa, czy funkcja monitorowania i blokowania zachowania jest włączona, czy wyłączona na urządzeniu.

Opis Wartość JSON Wartość portalu Defender
Klucz monitorowanie zachowania Włączanie monitorowania zachowania
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości disabled (wartość domyślna)
enabled
Nie skonfigurowano
Wyłączone (domyślne)
Włączone

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.45.00 lub nowszej.

Uruchamianie skanowania po zaktualizowaniu definicji

Ważna

Ta funkcja działa tylko wtedy, gdy poziom wymuszania jest ustawiony na real-time.

Określa, czy należy rozpocząć skanowanie procesu po pobraniu nowych aktualizacji analizy zabezpieczeń na urządzeniu. Włączenie tego ustawienia powoduje uruchomienie skanowania antywirusowego w uruchomionych procesach urządzenia.

Opis Wartość JSON Wartość portalu Defender
Klucz scanAfterDefinitionUpdate Włączanie skanowania po aktualizacji definicji
Typ danych logiczny Lista rozwijana
Dopuszczalne wartości true (wartość domyślna)
false
Not configured
Disabled
Enabled (Ustawienie domyślne)

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.45.00 lub nowszej.

Skanuj archiwa (tylko skanowanie antywirusowe na żądanie)

Określa, czy skanować archiwa podczas skanowania antywirusowego na żądanie.

Opis Wartość JSON Wartość portalu Defender
Klucz scanArchives Włączanie skanowania archiwów
Typ danych logiczny Lista rozwijana
Dopuszczalne wartości true (wartość domyślna)
false
Nie skonfigurowano
Wyłączone
Włączone (domyślne)

Uwaga

  • Dostępne w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.45.00 lub nowszej.
  • Pliki archiwów nigdy nie są skanowane podczas RTP. Pliki w archiwum są skanowane po ich rozpakowaniu. Opcja scanArchives wymusza skanowanie archiwum tylko podczas skanowania na żądanie.

Stopień równoległości skanowania na żądanie

Określa stopień równoległości skanowania na żądanie. To ustawienie odpowiada liczbie wątków procesora używanych przez skanowanie. To ustawienie ma wpływ na użycie procesora CPU i czas trwania skanowania na żądanie.

Opis Wartość JSON Wartość portalu Defender
Klucz maximumOnDemandScanThreads maksymalna liczba wątków dla skanowania na żądanie
Typ danych Liczba całkowita Przełącz przełącznik & liczba całkowita
Dopuszczalne wartości 2 (wartość domyślna). Dozwolone wartości to liczby całkowite między 1 i 64. Not Configured (Domyślnie przełącznik jest wyłączony i ustawiony na 2)
Configured (włączone) i liczba całkowita z zakresu od 1 do 64.

Uwaga

Dostępne w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.45.00 lub nowszej.

Zasada scalania wykluczeń

Uwaga

Zalecamy skonfigurowanie wykluczeń i zasad scalania w ustawieniach wykluczeń. Takie podejście umożliwia skonfigurowanie wykluczeń zakresu epp i global za pomocą pojedynczego elementu mergePolicy. Ustawienia w tej sekcji dotyczą tylko epp wykluczeń chyba że zasada scalania w exclusionSettings jest ustawiona na admin_only.

Określa, czy na urządzeniu mają być używane wykluczenia zdefiniowane przez użytkownika. Prawidłowe wartości to:

  • admin_only: Użyj tylko wykluczeń zdefiniowanych przez administratora, skonfigurowanych w zasadach usługi Defender for Endpoint. Użyj tej wartości, aby uniemożliwić użytkownikom definiowanie własnych wykluczeń.
  • merge: Użyj kombinacji wykluczeń zdefiniowanych przez administratora i zdefiniowanych przez użytkownika.
Opis Wartość JSON wartość portalu Microsoft Defender
Klucz exclusionsMergePolicy Scalanie wykluczeń
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości merge (wartość domyślna)
admin_only
Not configured
merge (Ustawienie domyślne)
admin_only

Uwaga

Dostępne w programie Defender for Endpoint w wersji 100.83.73 lub nowszej.

Konfigurowanie wykluczeń skanowania

Jednostki wykluczone ze skanowania. Wykluczenia określasz jako tablicę elementów. Administratorzy mogą określić dowolną liczbę elementów w dowolnej kolejności. Wykluczenia są określane przy użyciu pełnych ścieżek, rozszerzeń lub nazw plików.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz exclusions Wykluczenia skanowania
Typ danych Słownik (w zagnieżdżonych preferencjach) Lista właściwości dynamicznych

Aby uzyskać opis zawartości słownika, zobacz Typ wykluczenia, Ścieżka do wykluczonej zawartości, Typ ścieżki (plik/katalog),Rozszerzenie pliku wykluczone ze skanowania i Proces wykluczone ze skanowania.

Typ wykluczenia

Określa typ zawartości wykluczonej ze skanowania.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz $type Typ
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości excludedPath
excludedFileExtension
excludedFileName
Ścieżka
Rozszerzenie pliku
Nazwa procesu

Ścieżka do wykluczonej zawartości

Wyklucz zawartość ze skanowania za pomocą pełnej ścieżki pliku.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz ścieżka Ścieżka
Typ danych Ciąg Ciąg
Dopuszczalne wartości prawidłowe ścieżki prawidłowe ścieżki
Komentarze Dotyczy tylko wtedy, gdy $type jest excludedPath Dostęp w wyskakującym oknie Edytuj instancję

Typ ścieżki (plik/katalog)

Określa, czy właściwość path odwołuje się do pliku, czy do katalogu.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz isDirectory Jest katalogiem
Typ danych logiczny Lista rozwijana
Dopuszczalne wartości false (wartość domyślna)
true
Enabled
Disabled
Komentarze Dotyczy tylko wtedy, gdy $type jest excludedPath Dostęp w wyskakującym oknie Edytuj instancję

Rozszerzenie pliku wykluczone ze skanowania

Wyklucz zawartość ze skanowania według rozszerzenia pliku.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz rozszerzenie Rozszerzenie pliku
Typ danych Ciąg Ciąg
Dopuszczalne wartości prawidłowe rozszerzenia plików prawidłowe rozszerzenia plików
Komentarze Dotyczy tylko wtedy, gdy $type jest excludedFileExtension Dostępne w oknie podręcznym Konfigurowanie instancji

Proces wykluczony ze skanowania

Określa proces, dla którego wszystkie działania plików są wykluczone ze skanowania. Proces można określić według nazwy (na przykład cat) lub pełnej ścieżki (na przykład /bin/cat).

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz Nazwa Nazwa pliku
Typ danych Ciąg Ciąg
Dopuszczalne wartości dowolny ciąg dowolny ciąg
Komentarze Dotyczy tylko wtedy, gdy $type jest excludedFileName Dostępne w oknie podręcznym Konfigurowanie instancji

Wyciszenie instalacji innych niżexec

Określa zachowanie protokołu RTP w punktach instalacji oznaczonych jako noexec. Prawidłowe wartości to:

  • Unmuted (unmute): Wszystkie punkty instalacji są skanowane w ramach rtp. Ta wartość jest wartością domyślną.
  • Wyciszone (mute): Punkty montowania oznaczone jako noexec nie są skanowane w ramach RTP.
    • Serwery baz danych mogą przechowywać plik bazy danych.
    • Serwery plików mogą przechowywać punkty instalacji plików danych.
    • Kopia zapasowa może przechowywać punkty instalacji plików danych.
Opis Wartość JSON wartość portalu Microsoft Defender
Klucz nonExecMountPolicy non execute mount mute
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości unmute (wartość domyślna)
mute
Not configured
unmute (Ustawienie domyślne)
mute

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.85.27 lub nowszej.

Niemonitoruj systemów plików

Określa systemy plików, które nie są monitorowane przez (są wykluczone z) RTP. Określone systemy plików są nadal skanowane za pomocą szybkich, pełnych i niestandardowych skanów w programie antywirusowym Microsoft Defender.

Po dodaniu lub usunięciu systemu plików z niemonitorowanej listy firma Microsoft weryfikuje uprawnienia systemu plików do monitorowania za pomocą protokołu RTP (usuniętego z listy) lub bez monitorowania przez rtp (dodane do listy).

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz unmonitoredFilesystems Niemonitorowane systemy plików
Typ danych Tablica łańcuchów znaków Dynamiczna lista ciągów
  • Domyślnie następujące systemy plików są monitorowane przez rtp:

    • btrfs
    • ecryptfs
    • ext2
    • ext3
    • ext4
    • fuseblk
    • jfs
    • overlay
    • ramfs
    • reiserfs
    • tmpfs
    • udf
    • vfat
    • xfs
  • Domyślnie następujące systemy plików są niemonitorowane przez rtp:

    • cifs*
    • fuse
    • nfs
    • nfs4*
    • smb*

    Te systemy plików również nie są skanowane w ramach skanowania szybkiego i pełnego, ale można je uwzględnić w skanowaniu niestandardowym.

    * Obecnie monitorowanie rtp tego systemu plików jest w wersji zapoznawczej.

Aby skonfigurować ustawienie unmonitoredFilesystems, dodaj je do sekcji antivirusEngine zarządzanego pliku konfiguracji. Systemy plików uwzględnione w tej tablicy są wykluczone z monitorowania ochrony w czasie rzeczywistym (RTP). Aby na przykład usunąć nfs i nfs4 z niemonitorowanej listy, aby protokół RTP monitorował je po weryfikacji, zaktualizuj zarządzany plik konfiguracji za pomocą następującego wpisu:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": ["cifs","fuse","smb"]
  }
}

Aby wyczyścić listę niemonitorowanych systemów plików, tak aby RTP monitorował wszystkie obsługiwane typy systemów plików, ustaw unmonitoredFilesystems na pustą tablicę. Ta konfiguracja gwarantuje, że żadne systemy plików nie zostaną wykluczone z monitorowania ochrony w czasie rzeczywistym:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": []
  }
}

Skonfiguruj funkcję obliczania skrótów plików

Włącza lub wyłącza obliczenia skrótów plików dla plików skanowanych przez usługę Defender dla punktu końcowego. Włączenie tej funkcji może mieć wpływ na wydajność urządzenia. Aby uzyskać więcej informacji, zobacz Tworzenie wskaźników dla plików.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enableFileHashComputation Włącz obliczanie skrótów plików
Typ danych logiczny Lista rozwijana
Dopuszczalne wartości false (wartość domyślna)
true
Not configured
Disabled (wartość domyślna)
Enabled

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.85.27 lub nowszej.

Konfigurowanie dozwolonych zagrożeń

Określa nazwy zagrożeń, które nie są blokowane przez usługę Defender dla punktu końcowego. Zamiast tego te zagrożenia mogą działać.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz allowedThreats Dozwolone zagrożenia
Typ danych Tablica łańcuchów znaków Dynamiczna lista ciągów

Konfigurowanie niedozwolonych akcji zagrożeń

Ogranicza dozwolone akcje użytkownika urządzenia w przypadku wykrycia zagrożeń. Akcje zawarte na tej liście nie są wyświetlane w interfejsie użytkownika.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz disallowedThreatActions Niedozwolone akcje zagrożeń
Typ danych Tablica łańcuchów znaków Dynamiczna lista ciągów
Dopuszczalne wartości allow (ogranicza użytkownikom możliwość zezwalania na zagrożenia)
restore (ogranicza użytkownikom możliwość przywracania zagrożeń z kwarantanny)
allow (ogranicza użytkownikom możliwość zezwalania na zagrożenia)
restore (ogranicza użytkownikom możliwość przywracania zagrożeń z kwarantanny)

Uwaga

Dostępne w programie Defender for Endpoint w wersji 100.83.73 lub nowszej.

Ustawienia typu zagrożenia

Kontrolowanie sposobu obsługi niektórych typów zagrożeń.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz threatTypeSettings Ustawienia typu zagrożenia
Typ danych Słownik (w zagnieżdżonych preferencjach) Lista właściwości dynamicznych

Aby uzyskać opis zawartości słownika, zobacz Typ zagrożenia i Akcja do wykonania.

Typ zagrożenia

Określa typ zagrożenia.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz klucz Typ zagrożenia
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości potentially_unwanted_application
archive_bomb
potencjalnie_niechciana_aplikacja
bomba archiwalna

Akcja do wykonania

Określa akcję po wykryciu wcześniej określonych typów zagrożeń. Prawidłowe wartości to:

  • Inspekcja: urządzenie nie jest chronione przed tego typu zagrożeniem, ale wpis dotyczący zagrożenia jest rejestrowany. Ta wartość to Wartość domyślna.
  • Blokuj: urządzenie jest chronione przed tego typu zagrożeniem i otrzymasz powiadomienie w portalu Microsoft Defender.
  • Wyłączone: urządzenie nie jest chronione przed tego typu zagrożeniem i nic nie jest rejestrowane.
Opis Wartość JSON wartość portalu Microsoft Defender
Klucz Wartość Akcja do wykonania
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości audit (wartość domyślna)
block
off
audit
block
wyłączone

Zasady scalania ustawień typu zagrożenia

Określa, czy na urządzeniu mają być używane ustawienia typu zagrożenia zdefiniowane przez użytkownika. Prawidłowe wartości to:

  • admin_only: użyj tylko ustawień typu zagrożenia zdefiniowanego przez administratora. Użyj tej wartości, aby uniemożliwić użytkownikom definiowanie własnych ustawień typu zagrożenia.
  • merge: Użyj kombinacji ustawień typu zagrożenia zdefiniowanych przez administratora i zdefiniowanych przez użytkownika.
Opis Wartość JSON wartość portalu Microsoft Defender
Klucz threatTypeSettingsMergePolicy Scalanie ustawień typu zagrożenia
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości merge (wartość domyślna)
admin_only
Not configured
merge (Ustawienie domyślne)
admin_only

Uwaga

Dostępne w programie Defender for Endpoint w wersji 100.83.73 lub nowszej.

Przechowywanie historii skanowania antywirusowego (w dniach)

Określ liczbę dni przechowywania wyników w historii skanowania na urządzeniu. Stare wyniki skanowania są usuwane z historii. Stare pliki poddane kwarantannie są również usuwane z dysku.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz scanResultsRetentionDays Przechowywanie wyników skanowania
Typ danych Ciąg Przełączanie przełącznika i liczby całkowitej
Dopuszczalne wartości 90 (wartość domyślna). Prawidłowe wartości to od 1 do 180 dni. Not configured (wyłącz; domyślnie 90 dni)

Configured (włączone) oraz dozwolony zakres wartości od 1 do 180 dni.

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.04.76 lub nowszej.

Maksymalna liczba elementów w historii skanowania antywirusowego

Określ maksymalną liczbę wpisów do zachowania w historii skanowania. Wpisy obejmują wszystkie skany na żądanie i wszystkie wykrycia oprogramowania antywirusowego.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz scanHistoryMaximumItems Rozmiar historii skanowania
Typ danych Ciąg Przełącznik i liczba całkowita
Dopuszczalne wartości 10000 (wartość domyślna). Dozwolone wartości są od 5000 elementów do 15000 elementów. Nie skonfigurowano (ustawienie wyłączone — domyślne 10000)
Configured (włącz) i dozwolony zakres wartości od 5000 do 15000 elementów.

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.04.76 lub nowszej.

Preferencje ustawień wykluczeń

Uwaga

Wykluczenia globalne są dostępne w usłudze Defender for Endpoint w wersji 101.24092.0001 lub nowszej.

Sekcja exclusionSettings profilu konfiguracji służy do konfigurowania różnych wykluczeń dla Ochrona punktu końcowego w usłudze Microsoft Defender dla systemu Linux.

Opis Wartość JSON
Klucz exclusionSettings
Typ danych Słownik (w zagnieżdżonych preferencjach)

Aby uzyskać opis zawartości słownika, zobacz Zasady scalania, Zasady scalania wykluczeń i Wykluczenia.

Uwaga

  • Wcześniej skonfigurowane wykluczenia antywirusowe w sekcji antivirusEngine w zarządzanym formacie JSON nadal działają.
  • W tej sekcji lub w sekcji antivirusEngine) można określić wykluczenia programu antywirusowego. W tej sekcji należy dodać wszystkie inne typy wykluczeń, ponieważ sekcja została zaprojektowana tak, aby centralnie hostować wszystkie typy wykluczeń exclusionSettings .

Zasady łączenia ustawień wykluczeń

Poniższe ustawienie określa sposób łączenia wykluczeń zdefiniowanych przez administratora i użytkownika.

Zasada scalania wykluczeń

Określa, czy na urządzeniu mają być używane wykluczenia zdefiniowane przez użytkownika. Prawidłowe wartości to:

  • admin_only: Użyj tylko wykluczeń zdefiniowanych przez administratora, skonfigurowanych w zasadach usługi Defender for Endpoint. Użyj tej wartości, aby uniemożliwić użytkownikom definiowanie własnych wykluczeń.
  • merge: Użyj kombinacji wykluczeń zdefiniowanych przez administratora i zdefiniowanych przez użytkownika.

To ustawienie dotyczy wykluczeń wszystkich zakresów.

Opis Wartość JSON
Klucz mergePolicy
Typ danych Ciąg
Dopuszczalne wartości merge (wartość domyślna)
admin_only

Uwaga

Dostępne w usłudze Defender for Endpoint w wersji z września 2023 r. lub nowszej.

Wykluczenia

Jednostki wykluczone ze skanowania. Wykluczenia określasz jako tablicę elementów. Administratorzy mogą określić dowolną liczbę elementów w dowolnej kolejności. Wykluczenia są określane przy użyciu pełnych ścieżek, rozszerzeń lub nazw plików. Dla każdego wykluczenia można określić zakres. Zakres domyślny to globalny.

Opis Wartość JSON
Klucz exclusions
Typ danych Słownik (w zagnieżdżonych preferencjach)

Słownik wykluczeń zawiera wpisy dotyczące typu wykluczenia, zakresu wykluczenia, ścieżki do wykluczonej zawartości, typu ścieżki (pliku lub katalogu), rozszerzenia pliku i nazwy procesu.

Typ wykluczenia

Określa typ zawartości wykluczonej ze skanowania.

Opis Wartość JSON
Klucz $type
Typ danych Ciąg
Dopuszczalne wartości excludedPath
excludedFileExtension
excludedFileName

Zakres wykluczeń (opcjonalnie)

Określa zakres wykluczenia wykluczonej zawartości. Prawidłowe wartości to:

  • epp
  • global

Jeśli nie określisz zakresu wykluczeń w konfiguracji zarządzanej, zostanie użyta wartość global .

Uwaga

Wykluczenia programu antywirusowego skonfigurowane wcześniej w obszarze antivirusEngine w zarządzanym pliku JSON nadal działają w zakresie epp, ponieważ znajdowały się w sekcji antivirusEngine.

Opis Wartość JSON
Klucz zakresy
Typ danych Zbiór ciągów
Dopuszczalne wartości epp
global

Uwaga

Wcześniej zastosowane wykluczenia za pomocą (mdatp_managed.json) lub z poziomu wiersza polecenia pozostają bez zmian. Zakres tych wykluczeń to epp, ponieważ były one w sekcji antivirusEngine.

Ścieżka do wykluczonej zawartości

Wyklucz zawartość ze skanów za pomocą pełnej ścieżki pliku.

Opis Wartość JSON
Klucz ścieżka
Typ danych Ciąg
Dopuszczalne wartości prawidłowe ścieżki
Komentarze Ma zastosowanie tylko, jeśli $type ma wartość excludedPath.
Symbole wieloznaczne nie są obsługiwane, jeśli wykluczenie ma zakres globalny.

Typ ścieżki (plik/katalog)

Określa, czy właściwość path odwołuje się do pliku, czy do katalogu.

Uwaga

Ścieżka pliku musi już istnieć, jeśli dodasz wykluczenie pliku o zakresie global.

Opis Wartość JSON
Klucz isDirectory
Typ danych logiczny
Dopuszczalne wartości false (wartość domyślna)
true
Komentarze Ma zastosowanie tylko, jeśli $type ma wartość excludedPath.
Symbole wieloznaczne nie są obsługiwane, jeśli wykluczenie ma zakres globalny.

Rozszerzenie pliku wykluczone ze skanowania

Wyklucz zawartość ze skanów według rozszerzenia pliku.

Opis Wartość JSON
Klucz rozszerzenie
Typ danych Ciąg
Dopuszczalne wartości prawidłowe rozszerzenia plików
Komentarze Dotyczy tylko wtedy, gdy $type jest wykluczoneFileExtension.
Nie jest obsługiwane, jeśli wykluczenie ma zakres globalny.

Proces wykluczony ze skanowania

Wyklucz z skanowania całą aktywność plików wykonywaną przez proces. Prawidłowe wartości to:

  • Nazwa procesu. Na przykład cat.
  • Pełna ścieżka. Na przykład /bin/cat.
Opis Wartość JSON
Klucz Nazwa
Typ danych Ciąg
Dopuszczalne wartości dowolny ciąg
Komentarze Ma zastosowanie tylko wtedy, gdy $type ma wartość excludedFileName.
Symbole wieloznaczne i nazwy procesów nie są obsługiwane, jeśli wykluczenie ma zakres globalny.
Musisz podać pełną ścieżkę.

Zaawansowane opcje skanowania

Możesz skonfigurować następujące ustawienia, aby włączyć pewne zaawansowane funkcje skanowania.

Ważna

Włączenie tych funkcji może mieć wpływ na wydajność urządzenia. Zalecamy wartości domyślne, chyba że jest to zalecane inaczej przez pomoc techniczna firmy Microsoft.

Konfigurowanie skanowania zdarzeń dotyczących uprawnień do modyfikacji plików

Określa, czy usługa Defender for Endpoint skanuje pliki po zmianie ich uprawnień w celu ustawienia wykonanych bitów.

Uwaga

To ustawienie ma znaczenie tylko wtedy, gdy enableFilePermissionEvents jest włączone. Aby uzyskać więcej informacji, zobacz Konfigurowanie monitorowania zdarzeń uprawnień modyfikowania plików.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz scanFileModifyPermissions Niedostępny
Typ danych logiczny nie dotyczy
Dopuszczalne wartości false (wartość domyślna)
true
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.

Konfigurowanie skanowania zdarzeń zmiany właściciela plików

Określa, czy usługa Defender dla punktu końcowego skanuje pliki ze zmienioną własnością.

Uwaga

To ustawienie ma znaczenie tylko wtedy, gdy enableFileOwnershipEvents jest włączone. Aby uzyskać więcej informacji, zobacz Konfigurowanie monitorowania zdarzeń modyfikowania własności pliku.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz scanFileModifyOwnership Niedostępny
Typ danych logiczny nie dotyczy
Dopuszczalne wartości false (wartość domyślna)
true
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.

Skonfiguruj skanowanie zdarzeń surowych gniazd

Określa, czy usługa Defender dla punktu końcowego skanuje zdarzenia gniazda sieciowego. Przykład:

  • Tworzenie gniazd surowych / gniazd pakietowych.
  • Ustawianie opcji gniazd.

Uwaga

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz scanNetworkSocketEvent Niedostępny
Typ danych logiczny nie dotyczy
Dopuszczalne wartości false (wartość domyślna)
true
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.

Preferencje zaplanowanego skanowania (wersja zapoznawcza)

Sekcja scheduledScan profilu konfiguracji konfiguruje wbudowane zaplanowane skanowanie antywirusowe. Aby włączyć zaplanowane skanowanie, ustaw wartość antivirusEngine.scheduledScan na "enabled".

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.26032.0000 lub nowszej.

Opis Wartość JSON
Klucz scheduledScan
Typ danych Słownik (w zagnieżdżonych preferencjach)

Aby uzyskać opis zawartości słownika zaplanowanego skanowania, zobacz Włączanie zaplanowanych skanowań, konfiguracja skanowania tygodniowego, konfiguracja codziennego skanowania i Zaawansowane ustawienia zaplanowanego skanowania.

Aby uzyskać szczegółowe informacje na temat konfiguracji zaplanowanego skanowania, w tym sposobu korzystania z zasad zarządzania ustawieniami zabezpieczeń i wiersza polecenia, zobacz Planowanie skanowania antywirusowego w Linux (wersja zapoznawcza).

Włączanie zaplanowanych skanów

Określa, czy zaplanowane skanowania są włączone.

Opis Wartość JSON
Klucz antivirusEngine.scheduledScan
Typ danych Ciąg
Dopuszczalne wartości disabled (wartość domyślna)
enabled

Konfiguracja skanowania tygodniowego

Konfiguruje cotygodniowe skanowanie z określonym dniem, godziną i typem skanowania.

Opis Wartość JSON
Klucz weeklyConfiguration
Typ danych Słownik (w zagnieżdżonych preferencjach)
Dzień tygodnia

Określa dzień, w którym jest uruchamiane cotygodniowe skanowanie.

Opis Wartość JSON
Klucz dayOfWeek
Typ danych Liczba całkowita
Dopuszczalne wartości 0 (wyłączone, domyślne)
17 (niedziela–sobota)
8 (codziennie)
Typ skanowania (co tydzień)

Określa typ skanowania dla skanowania tygodniowego.

Opis Wartość JSON
Klucz scanType
Typ danych Ciąg
Dopuszczalne wartości quick (wartość domyślna)
full
Pora dnia (tygodniowo)

Określa, kiedy jest uruchamiane cotygodniowe skanowanie. Wartość jest wyrażona w minutach od północy (czasu lokalnego).

Opis Wartość JSON
Klucz timeOfDay
Typ danych Liczba całkowita
Dopuszczalne wartości 01440. Domyślnie: 120 (2:00 rano)

Konfiguracja codziennego skanowania

Konfiguruje codzienne szybkie skanowanie o określonej porze każdego dnia.

Opis Wartość JSON
Klucz dailyConfiguration
Typ danych Słownik (w zagnieżdżonych preferencjach)
Pora dnia (codziennie)

Określa, kiedy codzienne szybkie skanowanie jest uruchamiane. Wartość jest wyrażona w minutach od północy (czasu lokalnego).

Opis Wartość JSON
Klucz timeOfDay
Typ danych Liczba całkowita
Dopuszczalne wartości 01440. Domyślne: 0
Interwał

Uruchamia szybkie skanowanie co N godzin (planowanie oparte na interwałach).

Opis Wartość JSON
Klucz interval
Typ danych Liczba całkowita
Dopuszczalne wartości Liczba całkowita (godziny). 0 = wyłączone (domyślne)

Uwaga

interval i timeOfDay (codziennie) są ustawieniami niezależnymi. Jeśli oba są skonfigurowane, tworzą oddzielne harmonogramy szybkiego skanowania i mogą powodować wiele skanów dziennie.

Zaawansowane ustawienia zaplanowanego skanowania

Poniższe ustawienia umożliwiają dostosowanie sposobu uruchamiania zaplanowanych skanowań.

Uruchamianie skanowania w stanie bezczynności

Opóźnia skanowanie, dopóki system nie będzie bezczynny.

Opis Wartość JSON
Klucz runScanWhenIdle
Typ danych logiczny
Dopuszczalne wartości false (wartość domyślna)
true
Zaplanowane skanowanie o niskim priorytecie

Uruchamia skanowanie z obniżonym priorytetem procesora.

Opis Wartość JSON
Klucz lowPriorityScheduledScan
Typ danych logiczny
Dopuszczalne wartości false (wartość domyślna)
true
Sprawdzanie dostępności aktualizacji definicji

Sprawdza najnowsze aktualizacje analizy zabezpieczeń przed rozpoczęciem skanowania.

Opis Wartość JSON
Klucz checkForDefinitionsUpdate
Typ danych logiczny
Dopuszczalne wartości false (wartość domyślna)
true
Ignoruj wykluczenia

Uruchamia skanowanie bez uwzględniania skonfigurowanych wykluczeń.

Opis Wartość JSON
Klucz ignoreExclusions
Typ danych logiczny
Dopuszczalne wartości false (wartość domyślna)
true
Losowe generowanie czasu rozpoczęcia skanowania

Losowo określa czas rozpoczęcia skanowania w zdefiniowanym oknie (w godzinach), aby uniknąć jednoczesnego skanowania na wielu urządzeniach.

Opis Wartość JSON
Klucz randomizeScanStartTime
Typ danych Liczba całkowita
Dopuszczalne wartości 023. Ustawienie domyślne: 0 (brak losowej lokalizacji)

Konfigurowanie preferencji ochrony dostarczanych przez chmurę

Wpis cloudService w profilu konfiguracji konfiguruje funkcję ochrony opartą na chmurze.

Uwaga

Ochrona dostarczana w chmurze ma zastosowanie do wszystkich ustawień poziomu wymuszania (real_time, on_demandlub passive).

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz cloudService Preferencje ochrony dostarczanej w chmurze
Typ danych Słownik (w zagnieżdżonych preferencjach) Zwinięta sekcja

Zapoznaj się z poniższymi podsekcjami, aby uzyskać opis zawartości słownika i ustawień zasad.

Włączanie lub wyłączanie ochrony dostarczanej w chmurze

Określ, czy ochrona dostarczana przez chmurę jest włączona na urządzeniu. Aby zwiększyć bezpieczeństwo, zalecamy włączenie tej funkcji.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enabled Włączanie ochrony dostarczanej w chmurze
Typ danych logiczny Lista rozwijana
Dopuszczalne wartości true (wartość domyślna)
false
Nie skonfigurowano
Wyłączone
Włączone (domyślne)

Poziom kolekcji diagnostycznej

Określ poziom informacji diagnostycznych wysyłanych do firmy Microsoft. Aby uzyskać więcej informacji, zobacz Prywatność rozwiązania Microsoft Defender dla punktu końcowego w systemie Linux.

Dane diagnostyczne służą do zapewnienia bezpieczeństwa i aktualności usługi Defender for Endpoint, wykrywania, diagnozowania i rozwiązywania problemów, a także wprowadzania ulepszeń produktu.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz diagnosticLevel Poziom zbierania danych diagnostycznych
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości optional
required (wartość domyślna)
Not configured
optional (Ustawienie domyślne)
required

Konfigurowanie poziomu bloku chmury

Określ agresywność usługi Defender for Endpoint podczas blokowania i skanowania podejrzanych plików. Prawidłowe wartości to:

  • Normalny (normal): wartość jest domyślna.
  • Umiarkowane (moderate): Dostarczaj werdykty tylko w przypadku wykrywania wysokiego poziomu ufności.
  • Wysoka (high): Agresywnie blokuj nieznane pliki podczas optymalizacji pod kątem wydajności. Przy tej wartości istnieje większe prawdopodobieństwo zablokowania nieszkodliwych plików.
  • Wysoki plus (high_plus): agresywnie blokuj nieznane pliki i stosuj dodatkowe środki ochrony. Ta wartość może mieć wpływ na wydajność urządzenia klienckiego.
  • Zero tolerancji (zero_tolerance): blokuj wszystkie nieznane programy.

Jeśli to ustawienie jest włączone, usługa Defender for Endpoint jest bardziej agresywna podczas identyfikowania podejrzanych plików do blokowania i skanowania. W przeciwnym razie jest mniej agresywny, dlatego blokuje i skanuje z mniejszą częstotliwością.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz cloudBlockLevel Konfigurowanie poziomu bloku chmury
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości normal (wartość domyślna)
moderate
high
high_plus
zero_tolerance
Not configured
Normal (wartość domyślna)
Moderate
High
High_Plus
Zero_Tolerance

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.56.62 lub nowszej.

Włącz lub wyłącz automatyczne przesyłanie próbek

Określa, czy podejrzane próbki (mogące zawierać zagrożenia) są wysyłane do firmy Microsoft. Prawidłowe wartości to:

  • Brak: Żadne podejrzane próbki nie są przesyłane do firmy Microsoft.
  • Bezpieczne: automatycznie przesyłane są tylko podejrzane przykłady, które nie zawierają danych osobowych. Ta wartość jest wartością domyślną.
  • Wszystkie: wszystkie podejrzane przykłady są przesyłane do firmy Microsoft.
Opis Wartość JSON wartość portalu Microsoft Defender
Klucz automaticSampleSubmissionConsent Włączanie automatycznego przesyłania przykładów
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości none
safe (wartość domyślna)
all
Not configured
None
Safe (Ustawienie domyślne)
All

Włączanie lub wyłączanie automatycznych aktualizacji analizy zabezpieczeń

Określa, czy aktualizacje analizy zabezpieczeń są instalowane automatycznie.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz automaticDefinitionUpdateEnabled Automatyczne aktualizacje analizy zabezpieczeń
Typ danych logiczny Lista rozwijana
Dopuszczalne wartości true (wartość domyślna)
false
Not configured
Disabled
Enabled (Ustawienie domyślne)

W zależności od poziomu wymuszania aktualizacje automatycznej analizy zabezpieczeń są instalowane inaczej. W trybie RTP aktualizacje są instalowane okresowo. W trybie pasywnym lub na żądanie aktualizacje są instalowane przed każdym skanowaniem.

Konfigurowanie zaawansowanych funkcji opcjonalnych

Użyj następujących ustawień, aby włączyć pewne zaawansowane funkcje opcjonalne.

Ważna

Włączenie tych funkcji może mieć wpływ na wydajność urządzenia. Zalecamy wartości domyślne, chyba że jest to zalecane inaczej przez pomoc techniczna firmy Microsoft.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz Funkcje Niedostępny
Typ danych Słownik (w zagnieżdżonych preferencjach) nie dotyczy

Aby zapoznać się z opisem zawartości słownika, zobacz Funkcja ładowania modułu, Funkcja korygowania zainfekowanych plików i Dodatkowe konfiguracje czujników.

Funkcja ładowania modułu

Określa, czy zdarzenia ładowania modułu (zdarzenia otwierania pliku w bibliotekach udostępnionych) są monitorowane.

Uwaga

To ustawienie ma znaczenie tylko wtedy, gdy włączono monitorowanie zachowania.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz moduleLoad Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.68.80 lub nowszej.

Korygowanie funkcji zainfekowanego pliku

Określa, czy zainfekowane procesy, które otwierają lub ładują zainfekowane pliki, są korygowane w trybie RTP.

Uwaga

Te procesy nie są wyświetlane na liście zagrożeń, ponieważ nie są złośliwe. Procesy są kończone wyłącznie dlatego, że załadowały plik zagrożenia do pamięci.

Opis Wartość JSON Wartość portalu Defender
Klucz remediateInfectedFile Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości wyłączone (ustawienie domyślne)
Włączone
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.24122.0001 lub nowszej.

Konfigurowanie dodatkowych ustawień czujnika

Użyj następujących ustawień, aby skonfigurować pewne zaawansowane funkcje czujnika dodatkowego.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz supplementarySensorConfigurations Niedostępny
Typ danych Słownik (w zagnieżdżonych preferencjach) nie dotyczy

Aby uzyskać opis zawartości słownika, zobacz Konfigurowanie monitorowania zdarzeń związanych z modyfikacją uprawnień do plików, Konfigurowanie monitorowania zdarzeń zmiany właściciela pliku, Konfigurowanie monitorowania zdarzeń gniazd surowych i Zgłaszanie podejrzanych zdarzeń antywirusowych do EDR.

Konfigurowanie monitorowania zdarzeń uprawnień modyfikowania plików

Określa, czy zdarzenia uprawnień modyfikowania pliku (chmod) są monitorowane.

Uwaga

Po włączeniu tej funkcji usługa Defender for Endpoint monitoruje zmiany w wykonanych bitach plików, ale nie skanuje tych zdarzeń. Aby uzyskać więcej informacji, zobacz sekcję Zaawansowane funkcje skanowania .

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enableFilePermissionEvents Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.

Konfigurowanie monitorowania zdarzeń zmiany właściciela pliku

Określa, czy zdarzenia własności modyfikowania pliku (chown) są monitorowane.

Uwaga

Po włączeniu tej funkcji usługa Defender for Endpoint monitoruje zmiany własności plików, ale nie skanuje tych zdarzeń. Aby uzyskać więcej informacji, zobacz Zaawansowane funkcje skanowania.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enableFileOwnershipEvents Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.

Skonfiguruj monitorowanie zdarzeń surowych gniazd

Określa, czy monitorowane są zdarzenia gniazd sieciowych związane z tworzeniem gniazd surowych lub gniazd pakietowych albo z ustawianiem opcji gniazda.

Uwaga

  • Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.
  • Po włączeniu tej funkcji usługa Defender for Endpoint monitoruje te zdarzenia gniazd sieciowych, ale nie skanuje tych zdarzeń. Aby uzyskać więcej informacji, zobacz sekcję Zaawansowane funkcje skanowania .
Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enableRawSocketEvent Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.|

Konfigurowanie monitorowania zdarzeń programu rozruchowego

Określa, czy zdarzenia programu rozruchowego są monitorowane i analizowane.

Uwaga

To ustawienie ma znaczenie tylko wtedy, gdy włączono monitorowanie zachowania.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enableBootLoaderCalls Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.68.80 lub nowszej.

Skonfiguruj monitorowanie zdarzeń ptrace

Określa, czy zdarzenia ptrace są monitorowane i skanowane.

Uwaga

Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enableProcessCalls Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.68.80 lub nowszej.

Skonfiguruj monitorowanie zdarzeń pseudofs

Określa, czy zdarzenia pseudofs są monitorowane i skanowane.

Uwaga

Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enablePseudofsCalls Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.68.80 lub nowszej.

Konfigurowanie monitorowania zdarzeń ładowania modułu przy użyciu eBPF

Określa, czy zdarzenia ładowania modułu są monitorowane przez eBPF i skanowane.

Uwaga

Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enableEbpfModuleLoadEvents Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.68.80 lub nowszej.

Konfigurowanie monitorowania otwartych zdarzeń z określonych systemów plików przy użyciu eBPF

Określa, czy otwarte zdarzenia z procfs są monitorowane przez eBPF.

Uwaga

Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enableOtherFsOpenEvents Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.24072.0001 lub nowszej.

Konfigurowanie wzbogacania źródła zdarzeń przy użyciu eBPF

Określa, czy zdarzenia są wzbogacone o metadane u źródła w eBPF.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enableEbpfSourceEnrichment Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.24072.0001 lub nowszej.

Włącz pamięć podręczną silnika antywirusowego

Określa, czy metadane zdarzeń skanowanych przez aparat antywirusowy są buforowane.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enableAntivirusEngineCache Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.24072.0001 lub nowszej.

Zgłaszanie podejrzanych zdarzeń antywirusowych do EDR

Określa, czy podejrzane zdarzenia z programu antywirusowego są zgłaszane do EDR.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz sendLowfiEvents Niedostępny
Typ danych Ciąg nie dotyczy
Dopuszczalne wartości disabled (wartość domyślna)
enabled
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.

Konfigurowanie ustawień ochrony sieci

Uwaga

  • Obecnie ta funkcja jest dostępna w wersji zapoznawczej.
  • Te ustawienia mają znaczenie tylko wtedy, gdy ochrona sieci jest włączona. Aby uzyskać więcej informacji, zobacz Włączanie ochrony sieci dla Linux.

Użyj następujących ustawień, aby skonfigurować zaawansowane funkcje inspekcji ochrony sieci, które kontrolują ruch sprawdzany przez usługę Network Protection.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz networkProtection Ochrona sieci
Typ danych Słownik (w zagnieżdżonych preferencjach) Zwinięta sekcja

Aby zapoznać się z opisem zawartości słownika, zobacz Poziom wymuszania i Konfigurowanie inspekcji ICMP.

Poziom wymuszania

To ustawienie służy do kontrolowania sposobu wymuszania ochrony sieci na urządzeniu.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz enforcementLevel Poziom wymuszania
Typ danych Ciąg Lista rozwijana
Dopuszczalne wartości disabled (wartość domyślna)
audit
block
Not configured
disabled (wartość domyślna)
audit
block

Konfigurowanie inspekcji protokołu ICMP

Określa, czy zdarzenia ICMP są monitorowane i skanowane.

Uwaga

Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.

Opis Wartość JSON wartość portalu Microsoft Defender
Klucz disableIcmpInspection Niedostępny
Typ danych logiczny nie dotyczy
Dopuszczalne wartości true (wartość domyślna)
false
nie dotyczy

Uwaga

Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.

Dodawanie tagu lub identyfikatora grupy do profilu konfiguracji

Po pierwszym uruchomieniu mdatp health polecenia wartości tagu i identyfikatora grupy są puste. Aby dodać tag lub identyfikator grupy do mdatp_managed.json pliku, wykonaj następujące kroki:

Caution

Przed edytowaniem pliku upewnij się, że po zamykającym nawiasie klamrowym na końcu cloudService bloku dodaj przecinek i zachowaj dwa nawiasy klamrowe zamykające pokazane w przykładzie. Jedyną obsługiwaną nazwą klucza dla tagów jest GROUP. Nieprawidłowe formatowanie JSON powoduje przerwanie konfiguracji.

  1. Otwórz profil konfiguracji ze ścieżki /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

  2. W bloku cloudService w dolnej części pliku dodaj wymagany tag lub identyfikator grupy na końcu zamykającego nawiasu klamrowego bloku cloudService, jak pokazano w poniższym przykładzie.

    },
    "cloudService": {
     "enabled": true,
     "diagnosticLevel": "optional",
     "automaticSampleSubmissionConsent": "safe",
     "automaticDefinitionUpdateEnabled": true,
     "proxy": "http://proxy.server:port/"
    },
    "edr": {
    "groupIds":"GroupIdExample",
    "tags": [
             {
             "key": "GROUP",
             "value": "Tag"
             }
           ]
       }
    }
    

    Uwaga

    • Dodaj przecinek po zamykającym nawiasie klamrowym na końcu cloudService bloku.
    • Sprawdź, czy po dodaniu bloków tags lub groupIds znajdują się dwa zamykające nawiasy klamrowe, jak pokazano w przykładzie.
    • Obecnie jedyną obsługiwaną nazwą klucza tagów jest GROUP.

Sprawdzanie poprawności profilu konfiguracji

Przed wdrożeniem profilu konfiguracji sprawdź, czy zarządzany plik JSON jest poprawnie sformatowany i upewnij się, że Defender dla punktu końcowego stosuje ustawienia zgodnie z oczekiwaniami.

Weryfikowanie zarządzanego pliku JSON

Profil konfiguracji musi być prawidłowym plikiem w formacie JSON. Przed wdrożeniem profilu sprawdź, czy składnia JSON jest poprawna, a plik można przeanalizować bez błędów. Na potrzeby tej weryfikacji jest dostępnych wiele narzędzi. Na przykład następujące polecenie używa modułu Pythona json.tool, aby sprawdzić, czy plik ma prawidłową składnię JSON, i sformatować jego zawartość w czytelnej postaci do wglądu. Uruchom to polecenie, jeśli na urządzeniu jest zainstalowany python:

python -m json.tool mdatp_managed.json

Jeśli plik jest poprawnie sformatowany, polecenie zwraca kod zakończenia 0. W przeciwnym razie wyświetlane są błędy, a polecenie zwraca kod zakończenia 1.

Sprawdzanie, czy plik mdatp_managed.json działa zgodnie z oczekiwaniami

Aby sprawdzić, czy element /etc/opt/microsoft/mdatp/managed/mdatp_managed.json działa prawidłowo, obok tych ustawień powinien być widoczny symbol [managed]:

  • cloud_enabled
  • cloud_automatic_sample_submission_consent
  • passive_mode_enabled
  • real_time_protection_enabled
  • automatic_definition_update_enabled

Wskazówka

W przypadku większości konfiguracji w programie mdatp_managed.json nie trzeba ponownie uruchamiać demona mdatp. Następujące konfiguracje wymagają ponownego uruchomienia demona, aby obowiązywać:

  • cloud-diagnostic
  • log-rotation-parameters

Wdrażanie profilu konfiguracji

Po utworzeniu profilu konfiguracji dla organizacji można go wdrożyć przy użyciu bieżących narzędzi do zarządzania. Defender for Endpoint w systemie Linux odczytuje zarządzaną konfigurację z /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.