Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ochrona punktu końcowego w usłudze Microsoft Defender na Linux obejmuje oprogramowanie antywirusowe, ochronę przed złośliwym oprogramowaniem, wykrywanie punktów końcowych i możliwości reagowania. Ten artykuł zawiera podsumowanie ważnych ustawień zabezpieczeń do skonfigurowania i zawiera linki do innych zasobów.
| Ustawienia | Opis |
|---|---|
| 1. Skonfiguruj odnajdywanie statycznego serwera proxy. | Konfigurowanie statycznego serwera proxy pomaga zapewnić przesyłanie danych telemetrycznych i pomaga uniknąć przekroczenia limitu czasu sieci. Wykonaj to zadanie podczas instalacji usługi Defender for Endpoint i po jej zakończeniu. Aby uzyskać więcej informacji, zobacz artykuł Konfigurowanie usługi Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux w celu statycznego wykrywania serwera proxy. |
| 2. Skonfiguruj skanowanie antywirusowe. | Automatyczne skanowanie antywirusowe można zaplanować przy użyciu wbudowanych ustawień zaplanowanego skanowania lub przy użyciu narzędzia Anacron lub Crontab. Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:
|
| 3. Skonfiguruj ustawienia zabezpieczeń i zasady. | Aby skonfigurować usługę Defender for Endpoint na Linux, możesz użyć portalu Microsoft Defender (Defender for Endpoint Security Settings Management) lub profilu konfiguracji (.jsonpliku). Możesz też użyć wiersza polecenia, aby skonfigurować określone ustawienia. Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami: |
| 4. Konfigurowanie i weryfikowanie wykluczeń (odpowiednio) | Niektóre pliki, foldery, procesy i pliki otwierane przez proces można wykluczyć z usługi Defender for Endpoint na Linux. Globalne wykluczenia mają zastosowanie do ochrony w czasie rzeczywistym (RTP), monitorowania zachowania (BM) oraz wykrywania i reagowania na punkty końcowe (EDR), zatrzymując w ten sposób wszystkie skojarzone wykrycia antywirusowe, alerty EDR i widoczność wykluczonego elementu. Aby uzyskać więcej informacji, zobacz Konfigurowanie i weryfikowanie wykluczeń dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux. |
| 5. Skonfiguruj czujnik oparty na eBPF. | Rozszerzony filtr pakietów Berkeley (eBPF) w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux jest domyślnie automatycznie włączany u wszystkich klientów w wersjach agenta 101.23082.0006 i nowszych. Udostępnia dodatkowe dane zdarzeń dla Linux systemów operacyjnych i pomaga zmniejszyć możliwość konfliktów między aplikacjami. Aby uzyskać więcej informacji, zobacz Używanie czujnika opartego na eBPF dla usługi Microsoft Defender dla punktu końcowego w systemie Linux. |
| 6. Konfigurowanie aktualizacji analizy zabezpieczeń w trybie offline (odpowiednio) | Aktualizacja analizy zabezpieczeń w trybie offline umożliwia konfigurowanie aktualizacji analizy zabezpieczeń dla serwerów Linux z ograniczoną lub bez ekspozycji na Internet. Możesz skonfigurować lokalny serwer hostingu ("serwer dublowania"), który może połączyć się z chmurą firmy Microsoft w celu pobrania podpisów. Inne punkty końcowe z systemem Linux mogą pobierać aktualizacje z serwera lustrzanego w określonych odstępach czasu. Aby uzyskać więcej informacji, zobacz Konfigurowanie aktualizacji danych wywiadowczych zabezpieczeń w trybie offline dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux. |
| 7. Wdrażanie aktualizacji. | Firma Microsoft regularnie publikuje aktualizacje oprogramowania w celu zwiększenia wydajności, bezpieczeństwa i dostarczania nowych funkcji. Aby uzyskać więcej informacji, zobacz temat Wdrażanie aktualizacji dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux. |
| 8. Konfigurowanie ochrony sieci (wersja zapoznawcza) | Ochrona sieci pomaga uniemożliwić użytkownikom korzystanie z dowolnej aplikacji w celu uzyskania dostępu do niebezpiecznych domen, które mogą hostować wyłudzanie informacji, luki w zabezpieczeniach i inną złośliwą zawartość w Internecie. Aby uzyskać więcej informacji, zobacz Ochrona sieci dla Linux. |
Ważna
Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.
Być może masz już skonfigurowane wzajemne wykluczenia w zabezpieczeniach dla urządzeń wdrożonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wykluczenia wzajemne, aby uniknąć konfliktów, zobacz Dodawanie rozwiązania Microsoft Defender dla punktów końcowych do listy wykluczeń dla istniejącego rozwiązania.
Opcje konfigurowania ustawień zabezpieczeń
Aby skonfigurować ustawienia zabezpieczeń w usłudze Defender for Endpoint na Linux, dostępne są dwie główne opcje:
Korzystanie z portalu Microsoft Defender (Defender for Endpoint Security Settings Management)
lub
Korzystanie z profilu konfiguracji
Za pomocą wiersza polecenia można skonfigurować określone ustawienia, zebrać diagnostykę, uruchomić skanowanie i nie tylko. Aby uzyskać więcej informacji, zobacz Linux zasoby: Konfigurowanie przy użyciu wiersza polecenia.
Konfigurowanie ustawień za pomocą Defender na potrzeby zarządzania ustawieniami zabezpieczeń punktu końcowego
Usługę Microsoft Defender for Endpoint w systemie Linux można skonfigurować w portalu Microsoft Defender (portal Microsoft Defender) za pomocą funkcji Zarządzanie ustawieniami zabezpieczeń usługi Defender for Endpoint. Aby uzyskać więcej informacji, w tym informacje o tym, jak tworzyć, edytować i weryfikować zasady zabezpieczeń, zobacz Używanie zarządzania ustawieniami zabezpieczeń w usłudze Microsoft Defender dla punktu końcowego do zarządzania programem Microsoft Defender Antivirus.
Zarządzanie ustawieniami zabezpieczeń przy użyciu profilu konfiguracji
Ustawienia w usłudze Defender for Endpoint w systemie Linux można konfigurować za pomocą profilu konfiguracji, który używa pliku .json. Po skonfigurowaniu profilu można go wdrożyć przy użyciu wybranego narzędzia do zarządzania. Preferencje zarządzane przez przedsiębiorstwo mają pierwszeństwo przed preferencjami ustawionymi lokalnie na urządzeniu.
Innymi słowy, użytkownicy w przedsiębiorstwie nie mogą zmieniać preferencji ustawionych za pomocą tego profilu konfiguracji. Jeśli wykluczenia zostały dodane za pośrednictwem profilu konfiguracji zarządzanej, można je usunąć tylko za pośrednictwem profilu konfiguracji zarządzanej. Polecenia w wierszu polecenia działają dla wykluczeń dodanych lokalnie.
Poniższe wskazówki dotyczące profilu konfiguracji opisują strukturę Defender dla profilu konfiguracji punktu końcowego w systemie Linux, zawiera zalecany profil startowy i wyjaśnia, jak go wdrożyć.
Struktura profilu konfiguracji
Profil konfiguracji to .json plik, który składa się z wpisów zidentyfikowanych przez klucz (co oznacza nazwę preferencji), po którym następuje wartość, która zależy od charakteru preferencji. Wartości mogą być proste (na przykład wartość liczbowa) lub złożone (na przykład zagnieżdżona lista preferencji).
Zazwyczaj używasz narzędzia do zarządzania konfiguracją, aby wypchnąć plik o nazwie mdatp_managed.json do lokalizacji /etc/opt/microsoft/mdatp/managed/.
Najwyższy poziom profilu konfiguracji obejmuje ustawienia ogólne dla całego produktu oraz wpisy dotyczące podobszarów produktu, takich jak ustawienia silnika antywirusowego, ustawienia ochrony dostarczanej z chmury, zaawansowane funkcje opcjonalne i konfiguracje ochrony sieci.
Zalecany profil konfiguracji
Następujące zalecane wskazówki dotyczące profilu konfiguracji obejmują dwa przykłady profilów konfiguracji:
- Przykładowy profil ułatwiający rozpoczęcie pracy z zalecanymi ustawieniami.
- Przykład profilu pełnej konfiguracji dla organizacji, które chcą bardziej szczegółowej kontroli nad ustawieniami zabezpieczeń.
Aby rozpocząć pracę, zalecamy użycie pierwszego przykładowego profilu organizacji. Aby uzyskać bardziej szczegółową kontrolę, możesz użyć przykładu pełnego profilu konfiguracji .
Przykładowy profil
Poniższy profil konfiguracji ułatwia korzystanie z ważnych funkcji ochrony w usłudze Defender for Endpoint w Linux. Profil obejmuje następującą konfigurację:
- Włącz ochronę w czasie rzeczywistym (RTP).
- Określ sposób obsługi następujących typów zagrożeń:
- Potencjalnie niechciane aplikacje (PUA) są blokowane.
- Bomby archiwalne (pliki o wysokim stopniu kompresji) są rejestrowane w dziennikach produktu.
- Włącz automatyczne aktualizacje analizy zabezpieczeń.
- Włącz ochronę dostarczaną przez chmurę.
- Włącz automatyczne przesyłanie przykładów na
safepoziomie.
{
"antivirusEngine":{
"enforcementLevel":"real_time",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
]
},
"cloudService":{
"automaticDefinitionUpdateEnabled":true,
"automaticSampleSubmissionConsent":"safe",
"enabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
}
}
Przykład pełnego profilu konfiguracji
Poniższy pełny przykład konfiguracji zarządzanej zawiera wpisy dotyczące wszystkich ustawień opisanych w tym artykule, w tym mechanizmu antywirusowego, zaplanowanego skanowania, usługi w chmurze, funkcji zaawansowanych, ochrony sieci, EDR i ustawień wykluczeń. Tego profilu można użyć w przypadku zaawansowanych scenariuszy, w których chcesz mieć szczegółową kontrolę nad poszczególnymi ustawieniami.
{
"antivirusEngine":{
"enforcementLevel":"passive",
"behaviorMonitoring": "disabled",
"scanAfterDefinitionUpdate":true,
"scanArchives":true,
"scanHistoryMaximumItems": 10000,
"scanResultsRetentionDays": 90,
"maximumOnDemandScanThreads":2,
"exclusionsMergePolicy":"merge",
"allowedThreats":[
"<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
],
"disallowedThreatActions":[
"allow",
"restore"
],
"nonExecMountPolicy":"unmute",
"unmonitoredFilesystems": ["nfs,fuse"],
"enableFileHashComputation": false,
"threatTypeSettingsMergePolicy":"merge",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
],
"scanFileModifyPermissions":true,
"scanFileModifyOwnership":false,
"scanNetworkSocketEvent":false,
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate":"disabled",
"scheduledScan": "enabled"
},
"scheduledScan":{
"weeklyConfiguration":{
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration":{
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": false,
"randomizeScanStartTime": 3
},
"cloudService":{
"enabled":true,
"diagnosticLevel":"optional",
"automaticSampleSubmissionConsent":"safe",
"automaticDefinitionUpdateEnabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
"definitionUpdatesInterval":28800
},
"features":{
"moduleLoad":"disabled",
"supplementarySensorConfigurations":{
"enableFilePermissionEvents":"disabled",
"enableFileOwnershipEvents":"disabled",
"enableRawSocketEvent":"disabled",
"enableBootLoaderCalls":"disabled",
"enableProcessCalls":"disabled",
"enablePseudofsCalls":"disabled",
"enableEbpfModuleLoadEvents":"disabled",
"sendLowfiEvents":"disabled"
},
"ebpfSupplementaryEventProvider":"enabled",
"offlineDefinitionUpdateVerifySig": "disabled"
},
"networkProtection":{
"enforcementLevel":"disabled",
"disableIcmpInspection":true
},
"edr":{
"groupIds":"GroupIdExample",
"tags": [
{
"key": "GROUP",
"value": "Tag"
}
]
},
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Ustawienia oprogramowania antywirusowego, ochrony przed złośliwym kodem i EDR w usłudze Defender for Endpoint w Linux
Niezależnie od tego, czy używasz profilu konfiguracji (pliku .json), czy portalu Microsoft Defender (zarządzanie ustawieniami zabezpieczeń), możesz skonfigurować ustawienia oprogramowania antywirusowego, ochrony przed złośliwym kodem i EDR w usłudze Defender for Endpoint w Linux. W poniższych sekcjach opisano, gdzie i jak skonfigurować ustawienia.
Preferencje aparatu antywirusowego
Sekcja antivirusEngine profilu konfiguracji zarządza preferencjami składnika antywirusowego produktu.
| Opis | Wartość JSON | Wartość portalu Defender |
|---|---|---|
| Klucz | antivirusEngine |
Aparat antywirusowy |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) | Sekcja zwinięta |
Opisy zawartości słownika i właściwości zasad można znaleźć w tematach Poziom wymuszania dla programu antywirusowego Microsoft Defender, Wykluczenia skanowania, Ustawienia typu zagrożenia i Zasady scalania wykluczeń.
Poziom wymuszania dla programu antywirusowego Microsoft Defender
Określa preferowany tryb wymuszania mechanizmu antywirusowego. Istnieją trzy wartości dotyczące ustawiania poziomu wymuszania:
Ważna
Jednocześnie można skonfigurować tylko jeden poziom wymuszania. Można skonfigurować tryb passive lub real-time , ale nie oba.
W czasie rzeczywistym (
real_time): włączono ochronę w czasie rzeczywistym (skanuj pliki w miarę ich modyfikowania).Na żądanie (
on_demand): Pliki są skanowane tylko na żądanie:- Ochrona w czasie rzeczywistym jest wyłączona.
- Aktualizacje definicji są wykonywane tylko po rozpoczęciu skanowania, nawet jeśli w trybie na żądanie ustawiono
automaticDefinitionUpdateEnablednatrue.
Pasywne (
passive): uruchamia aparat antywirusowy w trybie pasywnym:- Ochrona w czasie rzeczywistym jest wyłączona. program antywirusowy Microsoft Defender nie koryguje zagrożeń.
- Skanowanie na żądanie jest włączone. Funkcje skanowania są nadal dostępne na urządzeniu.
- Automatyczne korygowanie zagrożeń jest wyłączone. Żadne pliki nie zostaną przeniesione, a administrator zabezpieczeń powinien podjąć wymagane działania.
- Aktualizacje analizy zabezpieczeń są włączone. Alerty są dostępne w organizacji administratora zabezpieczeń.
- Aktualizacje definicji są wykonywane tylko po rozpoczęciu skanowania, nawet jeśli
automaticDefinitionUpdateEnabledjest ustawione natrue. -
Wykrywanie i reagowanie na punkty końcowe (EDR) jest włączone. Wynik polecenia
mdatp healthna urządzeniu pokazujeengine not loadeddla właściwościengine_load_version. Aparat jest związany z programem antywirusowym, a nie z programem EDR.
Aby sprawdzić, czy ochrona w czasie rzeczywistym jest aktywna po zastosowaniu konfiguracji poziomu wymuszania, uruchom następujące polecenie. Polecenie zwraca wartość true, jeśli ochrona w czasie rzeczywistym jest włączona, lub wartość false, jeśli jest wyłączona:
mdatp health --field real_time_protection_enabled
Uwaga
- Dostępne w programie Defender for Endpoint w wersji
101.10.72lub nowszej. - W wersji
101.23062.0001lub nowszej wartość domyślna topassive. W poprzednich wersjach wartość domyślna toreal_time. - Zalecamy również używanie zaplanowanych skanów zgodnie z wymaganiami.
Włączanie lub wyłączanie monitorowania zachowania (jeśli włączono protokół RTP)
Ważna
Ta funkcja działa tylko wtedy, gdy poziom wymuszania to real-time.
Określa, czy funkcja monitorowania i blokowania zachowania jest włączona, czy wyłączona na urządzeniu.
| Opis | Wartość JSON | Wartość portalu Defender |
|---|---|---|
| Klucz | monitorowanie zachowania | Włączanie monitorowania zachowania |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
Nie skonfigurowano Wyłączone (domyślne) Włączone |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.45.00 lub nowszej.
Uruchamianie skanowania po zaktualizowaniu definicji
Ważna
Ta funkcja działa tylko wtedy, gdy poziom wymuszania jest ustawiony na real-time.
Określa, czy należy rozpocząć skanowanie procesu po pobraniu nowych aktualizacji analizy zabezpieczeń na urządzeniu. Włączenie tego ustawienia powoduje uruchomienie skanowania antywirusowego w uruchomionych procesach urządzenia.
| Opis | Wartość JSON | Wartość portalu Defender |
|---|---|---|
| Klucz | scanAfterDefinitionUpdate |
Włączanie skanowania po aktualizacji definicji |
| Typ danych | logiczny | Lista rozwijana |
| Dopuszczalne wartości |
true (wartość domyślna) false |
Not configuredDisabledEnabled (Ustawienie domyślne) |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.45.00 lub nowszej.
Skanuj archiwa (tylko skanowanie antywirusowe na żądanie)
Określa, czy skanować archiwa podczas skanowania antywirusowego na żądanie.
| Opis | Wartość JSON | Wartość portalu Defender |
|---|---|---|
| Klucz | scanArchives |
Włączanie skanowania archiwów |
| Typ danych | logiczny | Lista rozwijana |
| Dopuszczalne wartości |
true (wartość domyślna) false |
Nie skonfigurowano Wyłączone Włączone (domyślne) |
Uwaga
- Dostępne w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender w wersji
101.45.00lub nowszej. - Pliki archiwów nigdy nie są skanowane podczas RTP. Pliki w archiwum są skanowane po ich rozpakowaniu. Opcja scanArchives wymusza skanowanie archiwum tylko podczas skanowania na żądanie.
Stopień równoległości skanowania na żądanie
Określa stopień równoległości skanowania na żądanie. To ustawienie odpowiada liczbie wątków procesora używanych przez skanowanie. To ustawienie ma wpływ na użycie procesora CPU i czas trwania skanowania na żądanie.
| Opis | Wartość JSON | Wartość portalu Defender |
|---|---|---|
| Klucz | maximumOnDemandScanThreads |
maksymalna liczba wątków dla skanowania na żądanie |
| Typ danych | Liczba całkowita | Przełącz przełącznik & liczba całkowita |
| Dopuszczalne wartości |
2 (wartość domyślna). Dozwolone wartości to liczby całkowite między 1 i 64. |
Not Configured (Domyślnie przełącznik jest wyłączony i ustawiony na 2)Configured (włączone) i liczba całkowita z zakresu od 1 do 64. |
Uwaga
Dostępne w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.45.00 lub nowszej.
Zasada scalania wykluczeń
Uwaga
Zalecamy skonfigurowanie wykluczeń i zasad scalania w ustawieniach wykluczeń. Takie podejście umożliwia skonfigurowanie wykluczeń zakresu epp i global za pomocą pojedynczego elementu mergePolicy. Ustawienia w tej sekcji dotyczą tylko epp wykluczeń chyba że zasada scalania w exclusionSettings jest ustawiona na admin_only.
Określa, czy na urządzeniu mają być używane wykluczenia zdefiniowane przez użytkownika. Prawidłowe wartości to:
-
admin_only: Użyj tylko wykluczeń zdefiniowanych przez administratora, skonfigurowanych w zasadach usługi Defender for Endpoint. Użyj tej wartości, aby uniemożliwić użytkownikom definiowanie własnych wykluczeń. -
merge: Użyj kombinacji wykluczeń zdefiniowanych przez administratora i zdefiniowanych przez użytkownika.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | exclusionsMergePolicy |
Scalanie wykluczeń |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości |
merge (wartość domyślna)admin_only |
Not configuredmerge (Ustawienie domyślne)admin_only |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 100.83.73 lub nowszej.
Konfigurowanie wykluczeń skanowania
Jednostki wykluczone ze skanowania. Wykluczenia określasz jako tablicę elementów. Administratorzy mogą określić dowolną liczbę elementów w dowolnej kolejności. Wykluczenia są określane przy użyciu pełnych ścieżek, rozszerzeń lub nazw plików.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | exclusions |
Wykluczenia skanowania |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) | Lista właściwości dynamicznych |
Aby uzyskać opis zawartości słownika, zobacz Typ wykluczenia, Ścieżka do wykluczonej zawartości, Typ ścieżki (plik/katalog),Rozszerzenie pliku wykluczone ze skanowania i Proces wykluczone ze skanowania.
Typ wykluczenia
Określa typ zawartości wykluczonej ze skanowania.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | $type |
Typ |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości | excludedPath excludedFileExtension excludedFileName |
Ścieżka Rozszerzenie pliku Nazwa procesu |
Ścieżka do wykluczonej zawartości
Wyklucz zawartość ze skanowania za pomocą pełnej ścieżki pliku.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | ścieżka | Ścieżka |
| Typ danych | Ciąg | Ciąg |
| Dopuszczalne wartości | prawidłowe ścieżki | prawidłowe ścieżki |
| Komentarze | Dotyczy tylko wtedy, gdy $type jest excludedPath |
Dostęp w wyskakującym oknie Edytuj instancję |
Typ ścieżki (plik/katalog)
Określa, czy właściwość path odwołuje się do pliku, czy do katalogu.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | isDirectory |
Jest katalogiem |
| Typ danych | logiczny | Lista rozwijana |
| Dopuszczalne wartości |
false (wartość domyślna) true |
EnabledDisabled |
| Komentarze | Dotyczy tylko wtedy, gdy $type jest excludedPath |
Dostęp w wyskakującym oknie Edytuj instancję |
Rozszerzenie pliku wykluczone ze skanowania
Wyklucz zawartość ze skanowania według rozszerzenia pliku.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | rozszerzenie | Rozszerzenie pliku |
| Typ danych | Ciąg | Ciąg |
| Dopuszczalne wartości | prawidłowe rozszerzenia plików | prawidłowe rozszerzenia plików |
| Komentarze | Dotyczy tylko wtedy, gdy $type jest excludedFileExtension |
Dostępne w oknie podręcznym Konfigurowanie instancji |
Proces wykluczony ze skanowania
Określa proces, dla którego wszystkie działania plików są wykluczone ze skanowania. Proces można określić według nazwy (na przykład cat) lub pełnej ścieżki (na przykład /bin/cat).
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | Nazwa | Nazwa pliku |
| Typ danych | Ciąg | Ciąg |
| Dopuszczalne wartości | dowolny ciąg | dowolny ciąg |
| Komentarze | Dotyczy tylko wtedy, gdy $type jest excludedFileName |
Dostępne w oknie podręcznym Konfigurowanie instancji |
Wyciszenie instalacji innych niżexec
Określa zachowanie protokołu RTP w punktach instalacji oznaczonych jako noexec. Prawidłowe wartości to:
-
Unmuted (
unmute): Wszystkie punkty instalacji są skanowane w ramach rtp. Ta wartość jest wartością domyślną. -
Wyciszone (
mute): Punkty montowania oznaczone jakonoexecnie są skanowane w ramach RTP.- Serwery baz danych mogą przechowywać plik bazy danych.
- Serwery plików mogą przechowywać punkty instalacji plików danych.
- Kopia zapasowa może przechowywać punkty instalacji plików danych.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | nonExecMountPolicy |
non execute mount mute |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości |
unmute (wartość domyślna) mute |
Not configured unmute (Ustawienie domyślne) mute |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.85.27 lub nowszej.
Niemonitoruj systemów plików
Określa systemy plików, które nie są monitorowane przez (są wykluczone z) RTP. Określone systemy plików są nadal skanowane za pomocą szybkich, pełnych i niestandardowych skanów w programie antywirusowym Microsoft Defender.
Po dodaniu lub usunięciu systemu plików z niemonitorowanej listy firma Microsoft weryfikuje uprawnienia systemu plików do monitorowania za pomocą protokołu RTP (usuniętego z listy) lub bez monitorowania przez rtp (dodane do listy).
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | unmonitoredFilesystems |
Niemonitorowane systemy plików |
| Typ danych | Tablica łańcuchów znaków | Dynamiczna lista ciągów |
Domyślnie następujące systemy plików są monitorowane przez rtp:
btrfsecryptfsext2ext3ext4fuseblkjfsoverlayramfsreiserfstmpfsudfvfatxfs
Domyślnie następujące systemy plików są niemonitorowane przez rtp:
cifs*fusenfsnfs4*smb*
Te systemy plików również nie są skanowane w ramach skanowania szybkiego i pełnego, ale można je uwzględnić w skanowaniu niestandardowym.
* Obecnie monitorowanie rtp tego systemu plików jest w wersji zapoznawczej.
Aby skonfigurować ustawienie unmonitoredFilesystems, dodaj je do sekcji antivirusEngine zarządzanego pliku konfiguracji. Systemy plików uwzględnione w tej tablicy są wykluczone z monitorowania ochrony w czasie rzeczywistym (RTP). Aby na przykład usunąć nfs i nfs4 z niemonitorowanej listy, aby protokół RTP monitorował je po weryfikacji, zaktualizuj zarządzany plik konfiguracji za pomocą następującego wpisu:
{
"antivirusEngine":{
"unmonitoredFilesystems": ["cifs","fuse","smb"]
}
}
Aby wyczyścić listę niemonitorowanych systemów plików, tak aby RTP monitorował wszystkie obsługiwane typy systemów plików, ustaw unmonitoredFilesystems na pustą tablicę. Ta konfiguracja gwarantuje, że żadne systemy plików nie zostaną wykluczone z monitorowania ochrony w czasie rzeczywistym:
{
"antivirusEngine":{
"unmonitoredFilesystems": []
}
}
Skonfiguruj funkcję obliczania skrótów plików
Włącza lub wyłącza obliczenia skrótów plików dla plików skanowanych przez usługę Defender dla punktu końcowego. Włączenie tej funkcji może mieć wpływ na wydajność urządzenia. Aby uzyskać więcej informacji, zobacz Tworzenie wskaźników dla plików.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enableFileHashComputation |
Włącz obliczanie skrótów plików |
| Typ danych | logiczny | Lista rozwijana |
| Dopuszczalne wartości |
false (wartość domyślna) true |
Not configuredDisabled (wartość domyślna)Enabled |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.85.27 lub nowszej.
Konfigurowanie dozwolonych zagrożeń
Określa nazwy zagrożeń, które nie są blokowane przez usługę Defender dla punktu końcowego. Zamiast tego te zagrożenia mogą działać.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | allowedThreats |
Dozwolone zagrożenia |
| Typ danych | Tablica łańcuchów znaków | Dynamiczna lista ciągów |
Konfigurowanie niedozwolonych akcji zagrożeń
Ogranicza dozwolone akcje użytkownika urządzenia w przypadku wykrycia zagrożeń. Akcje zawarte na tej liście nie są wyświetlane w interfejsie użytkownika.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | disallowedThreatActions |
Niedozwolone akcje zagrożeń |
| Typ danych | Tablica łańcuchów znaków | Dynamiczna lista ciągów |
| Dopuszczalne wartości |
allow (ogranicza użytkownikom możliwość zezwalania na zagrożenia) restore (ogranicza użytkownikom możliwość przywracania zagrożeń z kwarantanny) |
allow (ogranicza użytkownikom możliwość zezwalania na zagrożenia) restore (ogranicza użytkownikom możliwość przywracania zagrożeń z kwarantanny) |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 100.83.73 lub nowszej.
Ustawienia typu zagrożenia
Kontrolowanie sposobu obsługi niektórych typów zagrożeń.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | threatTypeSettings |
Ustawienia typu zagrożenia |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) | Lista właściwości dynamicznych |
Aby uzyskać opis zawartości słownika, zobacz Typ zagrożenia i Akcja do wykonania.
Typ zagrożenia
Określa typ zagrożenia.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | klucz | Typ zagrożenia |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości | potentially_unwanted_application archive_bomb |
potencjalnie_niechciana_aplikacja bomba archiwalna |
Akcja do wykonania
Określa akcję po wykryciu wcześniej określonych typów zagrożeń. Prawidłowe wartości to:
- Inspekcja: urządzenie nie jest chronione przed tego typu zagrożeniem, ale wpis dotyczący zagrożenia jest rejestrowany. Ta wartość to Wartość domyślna.
- Blokuj: urządzenie jest chronione przed tego typu zagrożeniem i otrzymasz powiadomienie w portalu Microsoft Defender.
- Wyłączone: urządzenie nie jest chronione przed tego typu zagrożeniem i nic nie jest rejestrowane.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | Wartość | Akcja do wykonania |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości |
audit (wartość domyślna) block off |
audit block wyłączone |
Zasady scalania ustawień typu zagrożenia
Określa, czy na urządzeniu mają być używane ustawienia typu zagrożenia zdefiniowane przez użytkownika. Prawidłowe wartości to:
-
admin_only: użyj tylko ustawień typu zagrożenia zdefiniowanego przez administratora. Użyj tej wartości, aby uniemożliwić użytkownikom definiowanie własnych ustawień typu zagrożenia. -
merge: Użyj kombinacji ustawień typu zagrożenia zdefiniowanych przez administratora i zdefiniowanych przez użytkownika.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | threatTypeSettingsMergePolicy |
Scalanie ustawień typu zagrożenia |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości |
merge (wartość domyślna) admin_only |
Not configuredmerge (Ustawienie domyślne)admin_only |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 100.83.73 lub nowszej.
Przechowywanie historii skanowania antywirusowego (w dniach)
Określ liczbę dni przechowywania wyników w historii skanowania na urządzeniu. Stare wyniki skanowania są usuwane z historii. Stare pliki poddane kwarantannie są również usuwane z dysku.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | scanResultsRetentionDays |
Przechowywanie wyników skanowania |
| Typ danych | Ciąg | Przełączanie przełącznika i liczby całkowitej |
| Dopuszczalne wartości |
90 (wartość domyślna). Prawidłowe wartości to od 1 do 180 dni. |
Not configured (wyłącz; domyślnie 90 dni) Configured (włączone) oraz dozwolony zakres wartości od 1 do 180 dni. |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.04.76 lub nowszej.
Maksymalna liczba elementów w historii skanowania antywirusowego
Określ maksymalną liczbę wpisów do zachowania w historii skanowania. Wpisy obejmują wszystkie skany na żądanie i wszystkie wykrycia oprogramowania antywirusowego.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | scanHistoryMaximumItems |
Rozmiar historii skanowania |
| Typ danych | Ciąg | Przełącznik i liczba całkowita |
| Dopuszczalne wartości |
10000 (wartość domyślna). Dozwolone wartości są od 5000 elementów do 15000 elementów. |
Nie skonfigurowano (ustawienie wyłączone — domyślne 10000)Configured (włącz) i dozwolony zakres wartości od 5000 do 15000 elementów. |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.04.76 lub nowszej.
Preferencje ustawień wykluczeń
Uwaga
Wykluczenia globalne są dostępne w usłudze Defender for Endpoint w wersji 101.24092.0001 lub nowszej.
Sekcja exclusionSettings profilu konfiguracji służy do konfigurowania różnych wykluczeń dla Ochrona punktu końcowego w usłudze Microsoft Defender dla systemu Linux.
| Opis | Wartość JSON |
|---|---|
| Klucz | exclusionSettings |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) |
Aby uzyskać opis zawartości słownika, zobacz Zasady scalania, Zasady scalania wykluczeń i Wykluczenia.
Uwaga
- Wcześniej skonfigurowane wykluczenia antywirusowe w sekcji antivirusEngine w zarządzanym formacie JSON nadal działają.
- W tej sekcji lub w sekcji
antivirusEngine) można określić wykluczenia programu antywirusowego. W tej sekcji należy dodać wszystkie inne typy wykluczeń, ponieważ sekcja została zaprojektowana tak, aby centralnie hostować wszystkie typy wykluczeńexclusionSettings.
Zasady łączenia ustawień wykluczeń
Poniższe ustawienie określa sposób łączenia wykluczeń zdefiniowanych przez administratora i użytkownika.
Zasada scalania wykluczeń
Określa, czy na urządzeniu mają być używane wykluczenia zdefiniowane przez użytkownika. Prawidłowe wartości to:
-
admin_only: Użyj tylko wykluczeń zdefiniowanych przez administratora, skonfigurowanych w zasadach usługi Defender for Endpoint. Użyj tej wartości, aby uniemożliwić użytkownikom definiowanie własnych wykluczeń. -
merge: Użyj kombinacji wykluczeń zdefiniowanych przez administratora i zdefiniowanych przez użytkownika.
To ustawienie dotyczy wykluczeń wszystkich zakresów.
| Opis | Wartość JSON |
|---|---|
| Klucz | mergePolicy |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
merge (wartość domyślna) admin_only |
Uwaga
Dostępne w usłudze Defender for Endpoint w wersji z września 2023 r. lub nowszej.
Wykluczenia
Jednostki wykluczone ze skanowania. Wykluczenia określasz jako tablicę elementów. Administratorzy mogą określić dowolną liczbę elementów w dowolnej kolejności. Wykluczenia są określane przy użyciu pełnych ścieżek, rozszerzeń lub nazw plików. Dla każdego wykluczenia można określić zakres. Zakres domyślny to globalny.
| Opis | Wartość JSON |
|---|---|
| Klucz | exclusions |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) |
Słownik wykluczeń zawiera wpisy dotyczące typu wykluczenia, zakresu wykluczenia, ścieżki do wykluczonej zawartości, typu ścieżki (pliku lub katalogu), rozszerzenia pliku i nazwy procesu.
Typ wykluczenia
Określa typ zawartości wykluczonej ze skanowania.
| Opis | Wartość JSON |
|---|---|
| Klucz | $type |
| Typ danych | Ciąg |
| Dopuszczalne wartości | excludedPathexcludedFileExtension excludedFileName |
Zakres wykluczeń (opcjonalnie)
Określa zakres wykluczenia wykluczonej zawartości. Prawidłowe wartości to:
eppglobal
Jeśli nie określisz zakresu wykluczeń w konfiguracji zarządzanej, zostanie użyta wartość global .
Uwaga
Wykluczenia programu antywirusowego skonfigurowane wcześniej w obszarze antivirusEngine w zarządzanym pliku JSON nadal działają w zakresie epp, ponieważ znajdowały się w sekcji antivirusEngine.
| Opis | Wartość JSON |
|---|---|
| Klucz | zakresy |
| Typ danych | Zbiór ciągów |
| Dopuszczalne wartości | epp global |
Uwaga
Wcześniej zastosowane wykluczenia za pomocą (mdatp_managed.json) lub z poziomu wiersza polecenia pozostają bez zmian. Zakres tych wykluczeń to epp, ponieważ były one w sekcji antivirusEngine.
Ścieżka do wykluczonej zawartości
Wyklucz zawartość ze skanów za pomocą pełnej ścieżki pliku.
| Opis | Wartość JSON |
|---|---|
| Klucz | ścieżka |
| Typ danych | Ciąg |
| Dopuszczalne wartości | prawidłowe ścieżki |
| Komentarze | Ma zastosowanie tylko, jeśli $type ma wartość excludedPath. Symbole wieloznaczne nie są obsługiwane, jeśli wykluczenie ma zakres globalny. |
Typ ścieżki (plik/katalog)
Określa, czy właściwość path odwołuje się do pliku, czy do katalogu.
Uwaga
Ścieżka pliku musi już istnieć, jeśli dodasz wykluczenie pliku o zakresie global.
| Opis | Wartość JSON |
|---|---|
| Klucz | isDirectory |
| Typ danych | logiczny |
| Dopuszczalne wartości |
false (wartość domyślna) true |
| Komentarze | Ma zastosowanie tylko, jeśli $type ma wartość excludedPath. Symbole wieloznaczne nie są obsługiwane, jeśli wykluczenie ma zakres globalny. |
Rozszerzenie pliku wykluczone ze skanowania
Wyklucz zawartość ze skanów według rozszerzenia pliku.
| Opis | Wartość JSON |
|---|---|
| Klucz | rozszerzenie |
| Typ danych | Ciąg |
| Dopuszczalne wartości | prawidłowe rozszerzenia plików |
| Komentarze | Dotyczy tylko wtedy, gdy $type jest wykluczoneFileExtension. Nie jest obsługiwane, jeśli wykluczenie ma zakres globalny. |
Proces wykluczony ze skanowania
Wyklucz z skanowania całą aktywność plików wykonywaną przez proces. Prawidłowe wartości to:
- Nazwa procesu. Na przykład
cat. - Pełna ścieżka. Na przykład
/bin/cat.
| Opis | Wartość JSON |
|---|---|
| Klucz | Nazwa |
| Typ danych | Ciąg |
| Dopuszczalne wartości | dowolny ciąg |
| Komentarze | Ma zastosowanie tylko wtedy, gdy $type ma wartość excludedFileName. Symbole wieloznaczne i nazwy procesów nie są obsługiwane, jeśli wykluczenie ma zakres globalny. Musisz podać pełną ścieżkę. |
Zaawansowane opcje skanowania
Możesz skonfigurować następujące ustawienia, aby włączyć pewne zaawansowane funkcje skanowania.
Ważna
Włączenie tych funkcji może mieć wpływ na wydajność urządzenia. Zalecamy wartości domyślne, chyba że jest to zalecane inaczej przez pomoc techniczna firmy Microsoft.
Konfigurowanie skanowania zdarzeń dotyczących uprawnień do modyfikacji plików
Określa, czy usługa Defender for Endpoint skanuje pliki po zmianie ich uprawnień w celu ustawienia wykonanych bitów.
Uwaga
To ustawienie ma znaczenie tylko wtedy, gdy enableFilePermissionEvents jest włączone. Aby uzyskać więcej informacji, zobacz Konfigurowanie monitorowania zdarzeń uprawnień modyfikowania plików.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | scanFileModifyPermissions |
Niedostępny |
| Typ danych | logiczny | nie dotyczy |
| Dopuszczalne wartości |
false (wartość domyślna) true |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.
Konfigurowanie skanowania zdarzeń zmiany właściciela plików
Określa, czy usługa Defender dla punktu końcowego skanuje pliki ze zmienioną własnością.
Uwaga
To ustawienie ma znaczenie tylko wtedy, gdy enableFileOwnershipEvents jest włączone. Aby uzyskać więcej informacji, zobacz Konfigurowanie monitorowania zdarzeń modyfikowania własności pliku.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | scanFileModifyOwnership |
Niedostępny |
| Typ danych | logiczny | nie dotyczy |
| Dopuszczalne wartości |
false (wartość domyślna) true |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.
Skonfiguruj skanowanie zdarzeń surowych gniazd
Określa, czy usługa Defender dla punktu końcowego skanuje zdarzenia gniazda sieciowego. Przykład:
- Tworzenie gniazd surowych / gniazd pakietowych.
- Ustawianie opcji gniazd.
Uwaga
- To ustawienie ma znaczenie tylko wtedy, gdy włączono monitorowanie zachowania.
- To ustawienie ma znaczenie tylko wtedy, gdy
enableRawSocketEventjest włączone. Aby uzyskać więcej informacji, zobacz Konfigurowanie monitorowania zdarzeń surowych gniazd.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | scanNetworkSocketEvent |
Niedostępny |
| Typ danych | logiczny | nie dotyczy |
| Dopuszczalne wartości |
false (wartość domyślna) true |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.
Preferencje zaplanowanego skanowania (wersja zapoznawcza)
Sekcja scheduledScan profilu konfiguracji konfiguruje wbudowane zaplanowane skanowanie antywirusowe. Aby włączyć zaplanowane skanowanie, ustaw wartość antivirusEngine.scheduledScan na "enabled".
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.26032.0000 lub nowszej.
| Opis | Wartość JSON |
|---|---|
| Klucz | scheduledScan |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) |
Aby uzyskać opis zawartości słownika zaplanowanego skanowania, zobacz Włączanie zaplanowanych skanowań, konfiguracja skanowania tygodniowego, konfiguracja codziennego skanowania i Zaawansowane ustawienia zaplanowanego skanowania.
Aby uzyskać szczegółowe informacje na temat konfiguracji zaplanowanego skanowania, w tym sposobu korzystania z zasad zarządzania ustawieniami zabezpieczeń i wiersza polecenia, zobacz Planowanie skanowania antywirusowego w Linux (wersja zapoznawcza).
Włączanie zaplanowanych skanów
Określa, czy zaplanowane skanowania są włączone.
| Opis | Wartość JSON |
|---|---|
| Klucz | antivirusEngine.scheduledScan |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
Konfiguracja skanowania tygodniowego
Konfiguruje cotygodniowe skanowanie z określonym dniem, godziną i typem skanowania.
| Opis | Wartość JSON |
|---|---|
| Klucz | weeklyConfiguration |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) |
Dzień tygodnia
Określa dzień, w którym jest uruchamiane cotygodniowe skanowanie.
| Opis | Wartość JSON |
|---|---|
| Klucz | dayOfWeek |
| Typ danych | Liczba całkowita |
| Dopuszczalne wartości |
0 (wyłączone, domyślne) 1–7 (niedziela–sobota) 8 (codziennie) |
Typ skanowania (co tydzień)
Określa typ skanowania dla skanowania tygodniowego.
| Opis | Wartość JSON |
|---|---|
| Klucz | scanType |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
quick (wartość domyślna) full |
Pora dnia (tygodniowo)
Określa, kiedy jest uruchamiane cotygodniowe skanowanie. Wartość jest wyrażona w minutach od północy (czasu lokalnego).
| Opis | Wartość JSON |
|---|---|
| Klucz | timeOfDay |
| Typ danych | Liczba całkowita |
| Dopuszczalne wartości |
0–1440. Domyślnie: 120 (2:00 rano) |
Konfiguracja codziennego skanowania
Konfiguruje codzienne szybkie skanowanie o określonej porze każdego dnia.
| Opis | Wartość JSON |
|---|---|
| Klucz | dailyConfiguration |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) |
Pora dnia (codziennie)
Określa, kiedy codzienne szybkie skanowanie jest uruchamiane. Wartość jest wyrażona w minutach od północy (czasu lokalnego).
| Opis | Wartość JSON |
|---|---|
| Klucz | timeOfDay |
| Typ danych | Liczba całkowita |
| Dopuszczalne wartości |
0–1440. Domyślne: 0 |
Interwał
Uruchamia szybkie skanowanie co N godzin (planowanie oparte na interwałach).
| Opis | Wartość JSON |
|---|---|
| Klucz | interval |
| Typ danych | Liczba całkowita |
| Dopuszczalne wartości | Liczba całkowita (godziny).
0 = wyłączone (domyślne) |
Uwaga
interval i timeOfDay (codziennie) są ustawieniami niezależnymi. Jeśli oba są skonfigurowane, tworzą oddzielne harmonogramy szybkiego skanowania i mogą powodować wiele skanów dziennie.
Zaawansowane ustawienia zaplanowanego skanowania
Poniższe ustawienia umożliwiają dostosowanie sposobu uruchamiania zaplanowanych skanowań.
Uruchamianie skanowania w stanie bezczynności
Opóźnia skanowanie, dopóki system nie będzie bezczynny.
| Opis | Wartość JSON |
|---|---|
| Klucz | runScanWhenIdle |
| Typ danych | logiczny |
| Dopuszczalne wartości |
false (wartość domyślna) true |
Zaplanowane skanowanie o niskim priorytecie
Uruchamia skanowanie z obniżonym priorytetem procesora.
| Opis | Wartość JSON |
|---|---|
| Klucz | lowPriorityScheduledScan |
| Typ danych | logiczny |
| Dopuszczalne wartości |
false (wartość domyślna) true |
Sprawdzanie dostępności aktualizacji definicji
Sprawdza najnowsze aktualizacje analizy zabezpieczeń przed rozpoczęciem skanowania.
| Opis | Wartość JSON |
|---|---|
| Klucz | checkForDefinitionsUpdate |
| Typ danych | logiczny |
| Dopuszczalne wartości |
false (wartość domyślna) true |
Ignoruj wykluczenia
Uruchamia skanowanie bez uwzględniania skonfigurowanych wykluczeń.
| Opis | Wartość JSON |
|---|---|
| Klucz | ignoreExclusions |
| Typ danych | logiczny |
| Dopuszczalne wartości |
false (wartość domyślna) true |
Losowe generowanie czasu rozpoczęcia skanowania
Losowo określa czas rozpoczęcia skanowania w zdefiniowanym oknie (w godzinach), aby uniknąć jednoczesnego skanowania na wielu urządzeniach.
| Opis | Wartość JSON |
|---|---|
| Klucz | randomizeScanStartTime |
| Typ danych | Liczba całkowita |
| Dopuszczalne wartości |
0–23. Ustawienie domyślne: 0 (brak losowej lokalizacji) |
Konfigurowanie preferencji ochrony dostarczanych przez chmurę
Wpis cloudService w profilu konfiguracji konfiguruje funkcję ochrony opartą na chmurze.
Uwaga
Ochrona dostarczana w chmurze ma zastosowanie do wszystkich ustawień poziomu wymuszania (real_time, on_demandlub passive).
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | cloudService |
Preferencje ochrony dostarczanej w chmurze |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) | Zwinięta sekcja |
Zapoznaj się z poniższymi podsekcjami, aby uzyskać opis zawartości słownika i ustawień zasad.
Włączanie lub wyłączanie ochrony dostarczanej w chmurze
Określ, czy ochrona dostarczana przez chmurę jest włączona na urządzeniu. Aby zwiększyć bezpieczeństwo, zalecamy włączenie tej funkcji.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enabled |
Włączanie ochrony dostarczanej w chmurze |
| Typ danych | logiczny | Lista rozwijana |
| Dopuszczalne wartości |
true (wartość domyślna) false |
Nie skonfigurowano Wyłączone Włączone (domyślne) |
Poziom kolekcji diagnostycznej
Określ poziom informacji diagnostycznych wysyłanych do firmy Microsoft. Aby uzyskać więcej informacji, zobacz Prywatność rozwiązania Microsoft Defender dla punktu końcowego w systemie Linux.
Dane diagnostyczne służą do zapewnienia bezpieczeństwa i aktualności usługi Defender for Endpoint, wykrywania, diagnozowania i rozwiązywania problemów, a także wprowadzania ulepszeń produktu.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | diagnosticLevel |
Poziom zbierania danych diagnostycznych |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości | optional required (wartość domyślna) |
Not configuredoptional (Ustawienie domyślne)required |
Konfigurowanie poziomu bloku chmury
Określ agresywność usługi Defender for Endpoint podczas blokowania i skanowania podejrzanych plików. Prawidłowe wartości to:
-
Normalny (
normal): wartość jest domyślna. -
Umiarkowane (
moderate): Dostarczaj werdykty tylko w przypadku wykrywania wysokiego poziomu ufności. -
Wysoka (
high): Agresywnie blokuj nieznane pliki podczas optymalizacji pod kątem wydajności. Przy tej wartości istnieje większe prawdopodobieństwo zablokowania nieszkodliwych plików. -
Wysoki plus (
high_plus): agresywnie blokuj nieznane pliki i stosuj dodatkowe środki ochrony. Ta wartość może mieć wpływ na wydajność urządzenia klienckiego. -
Zero tolerancji (
zero_tolerance): blokuj wszystkie nieznane programy.
Jeśli to ustawienie jest włączone, usługa Defender for Endpoint jest bardziej agresywna podczas identyfikowania podejrzanych plików do blokowania i skanowania. W przeciwnym razie jest mniej agresywny, dlatego blokuje i skanuje z mniejszą częstotliwością.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | cloudBlockLevel |
Konfigurowanie poziomu bloku chmury |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości |
normal (wartość domyślna) moderate high high_plus zero_tolerance |
Not configuredNormal (wartość domyślna) Moderate High High_Plus Zero_Tolerance |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.56.62 lub nowszej.
Włącz lub wyłącz automatyczne przesyłanie próbek
Określa, czy podejrzane próbki (mogące zawierać zagrożenia) są wysyłane do firmy Microsoft. Prawidłowe wartości to:
- Brak: Żadne podejrzane próbki nie są przesyłane do firmy Microsoft.
- Bezpieczne: automatycznie przesyłane są tylko podejrzane przykłady, które nie zawierają danych osobowych. Ta wartość jest wartością domyślną.
- Wszystkie: wszystkie podejrzane przykłady są przesyłane do firmy Microsoft.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | automaticSampleSubmissionConsent |
Włączanie automatycznego przesyłania przykładów |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości | none safe (wartość domyślna) all |
Not configuredNoneSafe (Ustawienie domyślne)All |
Włączanie lub wyłączanie automatycznych aktualizacji analizy zabezpieczeń
Określa, czy aktualizacje analizy zabezpieczeń są instalowane automatycznie.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | automaticDefinitionUpdateEnabled |
Automatyczne aktualizacje analizy zabezpieczeń |
| Typ danych | logiczny | Lista rozwijana |
| Dopuszczalne wartości |
true (wartość domyślna) false |
Not configuredDisabledEnabled (Ustawienie domyślne) |
W zależności od poziomu wymuszania aktualizacje automatycznej analizy zabezpieczeń są instalowane inaczej. W trybie RTP aktualizacje są instalowane okresowo. W trybie pasywnym lub na żądanie aktualizacje są instalowane przed każdym skanowaniem.
Konfigurowanie zaawansowanych funkcji opcjonalnych
Użyj następujących ustawień, aby włączyć pewne zaawansowane funkcje opcjonalne.
Ważna
Włączenie tych funkcji może mieć wpływ na wydajność urządzenia. Zalecamy wartości domyślne, chyba że jest to zalecane inaczej przez pomoc techniczna firmy Microsoft.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | Funkcje | Niedostępny |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) | nie dotyczy |
Aby zapoznać się z opisem zawartości słownika, zobacz Funkcja ładowania modułu, Funkcja korygowania zainfekowanych plików i Dodatkowe konfiguracje czujników.
Funkcja ładowania modułu
Określa, czy zdarzenia ładowania modułu (zdarzenia otwierania pliku w bibliotekach udostępnionych) są monitorowane.
Uwaga
To ustawienie ma znaczenie tylko wtedy, gdy włączono monitorowanie zachowania.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | moduleLoad |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.68.80 lub nowszej.
Korygowanie funkcji zainfekowanego pliku
Określa, czy zainfekowane procesy, które otwierają lub ładują zainfekowane pliki, są korygowane w trybie RTP.
Uwaga
Te procesy nie są wyświetlane na liście zagrożeń, ponieważ nie są złośliwe. Procesy są kończone wyłącznie dlatego, że załadowały plik zagrożenia do pamięci.
| Opis | Wartość JSON | Wartość portalu Defender |
|---|---|---|
| Klucz | remediateInfectedFile | Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości | wyłączone (ustawienie domyślne) Włączone |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.24122.0001 lub nowszej.
Konfigurowanie dodatkowych ustawień czujnika
Użyj następujących ustawień, aby skonfigurować pewne zaawansowane funkcje czujnika dodatkowego.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | supplementarySensorConfigurations |
Niedostępny |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) | nie dotyczy |
Aby uzyskać opis zawartości słownika, zobacz Konfigurowanie monitorowania zdarzeń związanych z modyfikacją uprawnień do plików, Konfigurowanie monitorowania zdarzeń zmiany właściciela pliku, Konfigurowanie monitorowania zdarzeń gniazd surowych i Zgłaszanie podejrzanych zdarzeń antywirusowych do EDR.
Konfigurowanie monitorowania zdarzeń uprawnień modyfikowania plików
Określa, czy zdarzenia uprawnień modyfikowania pliku (chmod) są monitorowane.
Uwaga
Po włączeniu tej funkcji usługa Defender for Endpoint monitoruje zmiany w wykonanych bitach plików, ale nie skanuje tych zdarzeń. Aby uzyskać więcej informacji, zobacz sekcję Zaawansowane funkcje skanowania .
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enableFilePermissionEvents |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.
Konfigurowanie monitorowania zdarzeń zmiany właściciela pliku
Określa, czy zdarzenia własności modyfikowania pliku (chown) są monitorowane.
Uwaga
Po włączeniu tej funkcji usługa Defender for Endpoint monitoruje zmiany własności plików, ale nie skanuje tych zdarzeń. Aby uzyskać więcej informacji, zobacz Zaawansowane funkcje skanowania.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enableFileOwnershipEvents |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.
Skonfiguruj monitorowanie zdarzeń surowych gniazd
Określa, czy monitorowane są zdarzenia gniazd sieciowych związane z tworzeniem gniazd surowych lub gniazd pakietowych albo z ustawianiem opcji gniazda.
Uwaga
- Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.
- Po włączeniu tej funkcji usługa Defender for Endpoint monitoruje te zdarzenia gniazd sieciowych, ale nie skanuje tych zdarzeń. Aby uzyskać więcej informacji, zobacz sekcję Zaawansowane funkcje skanowania .
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enableRawSocketEvent |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.|
Konfigurowanie monitorowania zdarzeń programu rozruchowego
Określa, czy zdarzenia programu rozruchowego są monitorowane i analizowane.
Uwaga
To ustawienie ma znaczenie tylko wtedy, gdy włączono monitorowanie zachowania.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enableBootLoaderCalls |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.68.80 lub nowszej.
Skonfiguruj monitorowanie zdarzeń ptrace
Określa, czy zdarzenia ptrace są monitorowane i skanowane.
Uwaga
Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enableProcessCalls |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.68.80 lub nowszej.
Skonfiguruj monitorowanie zdarzeń pseudofs
Określa, czy zdarzenia pseudofs są monitorowane i skanowane.
Uwaga
Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enablePseudofsCalls |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.68.80 lub nowszej.
Konfigurowanie monitorowania zdarzeń ładowania modułu przy użyciu eBPF
Określa, czy zdarzenia ładowania modułu są monitorowane przez eBPF i skanowane.
Uwaga
Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enableEbpfModuleLoadEvents |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.68.80 lub nowszej.
Konfigurowanie monitorowania otwartych zdarzeń z określonych systemów plików przy użyciu eBPF
Określa, czy otwarte zdarzenia z procfs są monitorowane przez eBPF.
Uwaga
Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enableOtherFsOpenEvents |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.24072.0001 lub nowszej.
Konfigurowanie wzbogacania źródła zdarzeń przy użyciu eBPF
Określa, czy zdarzenia są wzbogacone o metadane u źródła w eBPF.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enableEbpfSourceEnrichment |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.24072.0001 lub nowszej.
Włącz pamięć podręczną silnika antywirusowego
Określa, czy metadane zdarzeń skanowanych przez aparat antywirusowy są buforowane.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enableAntivirusEngineCache |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.24072.0001 lub nowszej.
Zgłaszanie podejrzanych zdarzeń antywirusowych do EDR
Określa, czy podejrzane zdarzenia z programu antywirusowego są zgłaszane do EDR.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | sendLowfiEvents |
Niedostępny |
| Typ danych | Ciąg | nie dotyczy |
| Dopuszczalne wartości |
disabled (wartość domyślna) enabled |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.
Konfigurowanie ustawień ochrony sieci
Uwaga
- Obecnie ta funkcja jest dostępna w wersji zapoznawczej.
- Te ustawienia mają znaczenie tylko wtedy, gdy ochrona sieci jest włączona. Aby uzyskać więcej informacji, zobacz Włączanie ochrony sieci dla Linux.
Użyj następujących ustawień, aby skonfigurować zaawansowane funkcje inspekcji ochrony sieci, które kontrolują ruch sprawdzany przez usługę Network Protection.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | networkProtection |
Ochrona sieci |
| Typ danych | Słownik (w zagnieżdżonych preferencjach) | Zwinięta sekcja |
Aby zapoznać się z opisem zawartości słownika, zobacz Poziom wymuszania i Konfigurowanie inspekcji ICMP.
Poziom wymuszania
To ustawienie służy do kontrolowania sposobu wymuszania ochrony sieci na urządzeniu.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | enforcementLevel |
Poziom wymuszania |
| Typ danych | Ciąg | Lista rozwijana |
| Dopuszczalne wartości |
disabled (wartość domyślna) audit block |
Not configureddisabled (wartość domyślna)auditblock |
Konfigurowanie inspekcji protokołu ICMP
Określa, czy zdarzenia ICMP są monitorowane i skanowane.
Uwaga
Ta funkcja ma zastosowanie tylko wtedy, gdy włączono monitorowanie zachowania.
| Opis | Wartość JSON | wartość portalu Microsoft Defender |
|---|---|---|
| Klucz | disableIcmpInspection |
Niedostępny |
| Typ danych | logiczny | nie dotyczy |
| Dopuszczalne wartości |
true (wartość domyślna) false |
nie dotyczy |
Uwaga
Dostępne w programie Defender for Endpoint w wersji 101.23062.0010 lub nowszej.
Dodawanie tagu lub identyfikatora grupy do profilu konfiguracji
Po pierwszym uruchomieniu mdatp health polecenia wartości tagu i identyfikatora grupy są puste. Aby dodać tag lub identyfikator grupy do mdatp_managed.json pliku, wykonaj następujące kroki:
Caution
Przed edytowaniem pliku upewnij się, że po zamykającym nawiasie klamrowym na końcu cloudService bloku dodaj przecinek i zachowaj dwa nawiasy klamrowe zamykające pokazane w przykładzie. Jedyną obsługiwaną nazwą klucza dla tagów jest GROUP. Nieprawidłowe formatowanie JSON powoduje przerwanie konfiguracji.
Otwórz profil konfiguracji ze ścieżki
/etc/opt/microsoft/mdatp/managed/mdatp_managed.json.W bloku
cloudServicew dolnej części pliku dodaj wymagany tag lub identyfikator grupy na końcu zamykającego nawiasu klamrowego blokucloudService, jak pokazano w poniższym przykładzie.}, "cloudService": { "enabled": true, "diagnosticLevel": "optional", "automaticSampleSubmissionConsent": "safe", "automaticDefinitionUpdateEnabled": true, "proxy": "http://proxy.server:port/" }, "edr": { "groupIds":"GroupIdExample", "tags": [ { "key": "GROUP", "value": "Tag" } ] } }Uwaga
- Dodaj przecinek po zamykającym nawiasie klamrowym na końcu
cloudServicebloku. - Sprawdź, czy po dodaniu bloków
tagslubgroupIdsznajdują się dwa zamykające nawiasy klamrowe, jak pokazano w przykładzie. - Obecnie jedyną obsługiwaną nazwą klucza tagów jest
GROUP.
- Dodaj przecinek po zamykającym nawiasie klamrowym na końcu
Sprawdzanie poprawności profilu konfiguracji
Przed wdrożeniem profilu konfiguracji sprawdź, czy zarządzany plik JSON jest poprawnie sformatowany i upewnij się, że Defender dla punktu końcowego stosuje ustawienia zgodnie z oczekiwaniami.
Weryfikowanie zarządzanego pliku JSON
Profil konfiguracji musi być prawidłowym plikiem w formacie JSON. Przed wdrożeniem profilu sprawdź, czy składnia JSON jest poprawna, a plik można przeanalizować bez błędów. Na potrzeby tej weryfikacji jest dostępnych wiele narzędzi. Na przykład następujące polecenie używa modułu Pythona json.tool, aby sprawdzić, czy plik ma prawidłową składnię JSON, i sformatować jego zawartość w czytelnej postaci do wglądu. Uruchom to polecenie, jeśli na urządzeniu jest zainstalowany python:
python -m json.tool mdatp_managed.json
Jeśli plik jest poprawnie sformatowany, polecenie zwraca kod zakończenia 0. W przeciwnym razie wyświetlane są błędy, a polecenie zwraca kod zakończenia 1.
Sprawdzanie, czy plik mdatp_managed.json działa zgodnie z oczekiwaniami
Aby sprawdzić, czy element /etc/opt/microsoft/mdatp/managed/mdatp_managed.json działa prawidłowo, obok tych ustawień powinien być widoczny symbol [managed]:
cloud_enabledcloud_automatic_sample_submission_consentpassive_mode_enabledreal_time_protection_enabledautomatic_definition_update_enabled
Wskazówka
W przypadku większości konfiguracji w programie mdatp_managed.json nie trzeba ponownie uruchamiać demona mdatp. Następujące konfiguracje wymagają ponownego uruchomienia demona, aby obowiązywać:
cloud-diagnosticlog-rotation-parameters
Wdrażanie profilu konfiguracji
Po utworzeniu profilu konfiguracji dla organizacji można go wdrożyć przy użyciu bieżących narzędzi do zarządzania. Defender for Endpoint w systemie Linux odczytuje zarządzaną konfigurację z /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.