Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Intune zasady ochrony antywirusowej zabezpieczeń punktu końcowego pomagają administratorom zabezpieczeń skupić się na zarządzaniu odrębną grupą ustawień programu antywirusowego dla urządzeń zarządzanych.
Zasady ochrony antywirusowej obejmują kilka profilów. Każdy profil zawiera tylko ustawienia, które są istotne dla programu antywirusowego Ochrona punktu końcowego w usłudze Microsoft Defender dla urządzeń z systemem macOS i Windows lub środowiska użytkownika w aplikacji Zabezpieczenia Windows na urządzeniach z systemem Windows.
Znajdź zasady ochrony antywirusowej w obszarze Zarządzanie w węźle Zabezpieczenia punktu końcowego centrum administracyjnego Microsoft Intune.
Zasady ochrony antywirusowej obejmują te same ustawienia, co znalezione szablony ochrony punktu końcowego lub ograniczeń urządzenia dla zasad konfiguracji urządzeń . Jednak te typy zasad obejmują inne kategorie ustawień, które nie są związane z programem antywirusowym. Dodatkowe ustawienia mogą skomplikować zadanie konfigurowania obciążenia programu antywirusowego. Ponadto ustawienia znajdujące się w zasadach ochrony antywirusowej dla systemu macOS nie są dostępne za pośrednictwem innych typów zasad. Profil antywirusowy systemu macOS zastępuje konieczność konfigurowania ustawień przy użyciu .plist plików.
Dotyczy:
- Linux
- macOS
- System Windows
- Windows Server (w scenariuszu zarządzania ustawieniami zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender)
Ważna
14 października 2025 r. Windows 10 dobiegło końca wsparcia i nie otrzyma aktualizacji dotyczących jakości i funkcji. Windows 10 jest dozwoloną wersją w Intune. Urządzenia z tą wersją mogą nadal rejestrować się w Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Wymagania wstępne dotyczące zasad ochrony antywirusowej
Obsługa zarejestrowanych urządzeń Intune (MDM):
macOS
- Dowolna obsługiwana wersja systemu macOS
- Aby Intune do zarządzania ustawieniami oprogramowania antywirusowego na urządzeniu, na tym urządzeniu musi być zainstalowana usługa Defender for Endpoint. Zobacz Ochrona punktu końcowego w usłudze Microsoft Defender dla systemu macOS (w dokumentacji usługi Defender for Endpoint).
Windows
- Nie są wymagane żadne dodatkowe wymagania wstępne.
Obsługa klientów Microsoft Configuration Manager:
Ten scenariusz jest w wersji zapoznawczej i wymaga użycia Configuration Manager bieżącej wersji gałęzi 2006 lub nowszej.
Konfigurowanie dołączania dzierżawy dla urządzeń Configuration Manager — aby obsługiwać wdrażanie zasad ochrony antywirusowej na urządzeniach zarządzanych przez Configuration Manager, skonfiguruj dołączanie dzierżawy. Konfigurowanie dołączania dzierżawy obejmuje konfigurowanie kolekcji urządzeń Configuration Manager w celu obsługi zasad zabezpieczeń punktu końcowego z Intune.
Aby skonfigurować dołączanie dzierżawy, zobacz Konfigurowanie dołączania dzierżawy do zasad ochrony punktu końcowego.
Obsługa usługi Defender dla klientów punktu końcowego:
- Zarządzanie ustawieniami zabezpieczeń usługi Defender for Endpoint — aby skonfigurować obsługę wdrażania zasad ochrony antywirusowej na urządzeniach zarządzanych przez usługę Defender for Endpoint, ale niezarejestrowanych w Intune, zobacz Zarządzanie Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniach z Microsoft Intune. Ten artykuł zawiera również informacje o platformach obsługiwanych przez tę funkcję oraz o zasadach i profilach obsługiwanych przez te platformy.
Kontrola dostępu oparta na rolach (RBAC)
Aby uzyskać wskazówki dotyczące przypisywania odpowiedniego poziomu uprawnień i praw do zarządzania zasadami ochrony antywirusowej Intune, zobacz Kontrola dostępu oparta na rolach dla zabezpieczeń punktu końcowego.
Wymagania wstępne dotyczące ochrony przed naruszeniami
Intune obsługuje zarządzanie ochroną przed naruszeniami na urządzeniach z jednym z następujących systemów operacyjnych:
- macOS (dowolna obsługiwana wersja)
- Windows 10 i 11 (w tym wiele sesji enterprise)
- Windows Server 2016 i nowsze
- Windows Server, wersja 1803 lub nowsza
- Windows Server 2012 R2 (przy użyciu nowoczesnego, ujednoliconego rozwiązania)
Usługa Defender for Endpoint obsługuje ochronę przed naruszeniami na dodatkowych platformach poza tymi, które można zarządzać za pośrednictwem zasad Intune. Aby uzyskać pełną listę, zobacz Wymagania wstępne dotyczące ochrony przed naruszeniami.
Uwaga
Urządzenia muszą być dołączone do Ochrona punktu końcowego w usłudze Microsoft Defender (P1 lub P2). Urządzenia mogą zobaczyć opóźnienie włączania ochrony przed naruszeniami, jeśli wcześniej nie zostały dołączone do Ochrona punktu końcowego w usłudze Microsoft Defender. Ochrona przed naruszeniami zostanie włączona podczas pierwszego zaewidencjonowania urządzenia po dołączeniu do Ochrona punktu końcowego w usłudze Microsoft Defender.
Aby uzyskać więcej informacji na temat zachowania ochrony przed naruszeniami, w tym jakie ustawienia są chronione i opcje rozwiązywania problemów, zobacz Co to jest ochrona przed naruszeniami? w dokumentacji usługi Defender for Endpoint.
Za pomocą Intune można zarządzać ochroną przed naruszeniami na urządzeniach z systemem Windows w ramach profilu środowiska Zabezpieczenia Windows (zasad ochrony antywirusowej). Obejmuje to zarówno urządzenia zarządzane za pomocą Intune, jak i urządzenia zarządzane za pomocą Configuration Manager za pośrednictwem scenariusza dołączania dzierżawy. Ochrona przed naruszeniami jest teraz dostępna również dla Azure Virtual Desktop.
urządzenia zarządzane Intune
Wymagania wstępne dotyczące obsługi ochrony przed naruszeniami urządzeń zarządzanych przez Intune:
- Środowisko musi spełniać wymagania dotyczące zarządzania ochroną przed naruszeniami w Intune
- Urządzenia są dołączane do Ochrona punktu końcowego w usłudze Microsoft Defender (P1 lub P2)
Profile zasad ochrony antywirusowej obsługujące ochronę przed naruszeniami urządzeń zarządzanych przez Microsoft Intune:
Platforma: Windows
- Profil: środowisko Zabezpieczenia Windows
Uwaga
5 kwietnia 2022 r. platforma Windows 10 i nowsze zostały zastąpione przez platformę systemu Windows.
Platforma systemu Windows obsługuje urządzenia komunikujące się z Intune za pośrednictwem Microsoft Intune lub Ochrona punktu końcowego w usłudze Microsoft Defender. Te profile również dodają obsługę platformy Windows Server, która nie jest obsługiwana przez Microsoft Intune natywnie.
Profile dla tej nowej platformy używają formatu ustawień, jak można znaleźć w katalogu ustawień. Każdy nowy szablon profilu dla tej nowej platformy zawiera te same ustawienia co starszy szablon profilu, który zastępuje. Dzięki tej zmianie nie można już tworzyć nowych wersji starych profilów. Istniejące wystąpienia starego profilu pozostają dostępne do użycia i edycji.
Możesz również użyć profilu ochrony punktu końcowego dla zasad konfiguracji urządzenia, aby skonfigurować ochronę przed naruszeniami dla urządzeń zarządzanych przez Intune.
Configuration Manager klientów zarządzanych za pośrednictwem scenariusza dołączania dzierżawy
Wymagania wstępne dotyczące obsługi zarządzania ochroną przed naruszeniami przy użyciu następujących profilów:
- Środowisko musi spełniać wymagania dotyczące zarządzania ochroną przed naruszeniami w Intune zgodnie z opisem w dokumentacji usługi Defender for Endpoint.
- Należy użyć Configuration Manager bieżącej gałęzi 2006 lub nowszej.
- Aby obsługiwać zasady ochrony punktu końcowego, należy skonfigurować dołączanie dzierżawy. Obejmuje to konfigurowanie kolekcji urządzeń Configuration Manager na potrzeby synchronizacji z Intune.
- Urządzenia są dołączane do Ochrona punktu końcowego w usłudze Microsoft Defender (P1 lub P2)
Profile zasad ochrony antywirusowej, które obsługują ochronę przed naruszeniami dla urządzeń zarządzanych przez Configuration Manager:
- Platforma: Windows (ConfigMgr)
- Profil: środowisko Zabezpieczenia Windows (wersja zapoznawcza)
Kontrolowana konfiguracja ustawień Microsoft Defender (wersja zapoznawcza)
Kontrolowana konfiguracja rozszerza ochronę przed naruszeniami poprzez Microsoft Intune pojedynczego źródła autorytatywnego do Microsoft Defender ustawień zabezpieczeń na urządzeniu. Chociaż ochrona przed naruszeniami blokuje pewne ustawienia zabezpieczeń do ich bezpiecznych wartości domyślnych, kontrolowana konfiguracja idzie dalej, blokując wszystkie odpowiednie ustawienia dla wartości skonfigurowanych w Intune. Ustawienia nieskonfigurowane są przywracane do wartości domyślnych bezpiecznej platformy.
Organizacje wdrażające Ochrona punktu końcowego w usłudze Microsoft Defender mogą napotkać nieokreślone stany urządzeń, gdy wiele kanałów zarządzania, w tym zasady grupy, Configuration Manager, narzędzia innych firm i skrypty administratora lokalnego, zastępuje ustawienia dostarczane przez chmurę. Te konflikty sprawiają, że konfiguracje usługi Defender są nieprzewidywalne i trudne do rozwiązania.
Kontrolowana konfiguracja ustanawia jasny priorytet urzędu. Po włączeniu kontrolowanej konfiguracji na urządzeniu ustawienia dostarczane przez Intune lub Ochrona punktu końcowego w usłudze Microsoft Defender zarządzania ustawieniami zabezpieczeń mają wyłączne pierwszeństwo. Ustawienia ze wszystkich innych kanałów, w tym zasady grupy, Configuration Manager i zmian lokalnych, są zastępowane. Inne kanały nadal mogą dostarczać ustawienia, ale wartości skonfigurowane Intune zawsze mają priorytet.
Ta funkcja jest przydatna w dwóch typowych scenariuszach:
- Wdrożenia weryfikacji koncepcji — organizacje mogą szybko wdrażać i weryfikować konfigurację usługi Defender bez konieczności identyfikowania i korygowania starszych konfliktów obiektów zasad grupy lub narzędzi innych firm.
- Zarządzanie stanem stałym — administratorzy mogą utrzymywać deterministyczne, możliwe do inspekcji konfiguracje usługi Defender bez konieczności monitorowania i sprawdzania co innego kanału zarządzania.
Włączanie kontrolowanej konfiguracji
Kontrolowana konfiguracja jest dostępna jako dedykowane ustawienie w profilu środowiska Zabezpieczenia Windows dla zasad ochrony antywirusowej. W sekcji Defender ustawienie Controlled Configuration (Device) obsługuje następujące wartości:
| Value | Opis |
|---|---|
| Nie skonfigurowano | Nie zmieniaj bieżącego stanu urządzenia. |
| Wyłączone (domyślne) | Wyłącza zarówno kontrolowaną konfigurację, jak i ochronę przed naruszeniami. |
| Ochrona przed naruszeniami (włączone) | Włącza ochronę przed naruszeniami i wymusza ustawienia chronione przed naruszeniami do ich bezpiecznych wartości domyślnych. Jest to istniejące zachowanie ochrony przed naruszeniami. |
| Konfiguracja kontrolowana (włączona) | Włącza kontrolowaną konfigurację. Intune dostarczane ustawienia mają wyłączne pierwszeństwo; ustawienia nieskonfigurowane używają bezpiecznych wartości domyślnych. |
Aby włączyć kontrolowaną konfigurację, utwórz lub edytuj zasady ochrony antywirusowej używające profilu środowiska Zabezpieczenia Windows. Ustaw opcję Konfiguracja kontrolowana (Urządzenie) na opcję Konfiguracja kontrolowana (włączone), a następnie wdróż zasady na urządzeniach, które chcesz chronić.
- Zasady zabezpieczeń zawartości: Konfiguracja/Ochrona przed naruszeniami w programie Defender CSP >
Uwaga
Kontrolowana konfiguracja ma takie same wymagania wstępne jak ochrona przed naruszeniami.
Ważna
Kontrolowana konfiguracja działa na poziomie poszczególnych urządzeń. Poszczególne urządzenia można wybrać w kontrolowanym stanie lub z niej korzystać, zmieniając wartość Controlled Configuration (Device) w zasadach, które są przeznaczone dla tych urządzeń. Przejście z kontrolowanej konfiguracji z powrotem na ochronę przed naruszeniami (lub wyłączanie) ma wpływ na następne zaewidencjonowanie zasad.
Zakres i ograniczenia
W wersji zapoznawczej kontrolowana konfiguracja wymusza ustawienia skonfigurowane za pomocą następujących szablonów zasad zabezpieczeń punktu końcowego:
- Program antywirusowy
- Zmniejszanie obszaru ataków (ASR)
Gdy urządzenie jest w kontrolowanym stanie konfiguracji, ustawienia usługi Defender dostarczane za pośrednictwem tych szablonów są autorytatywne. Ustawienia tych samych składników usługi Defender, które są dostarczane za pośrednictwem innych kanałów, są zastępowane.
Ustawienia, które nie są jawnie skonfigurowane w kontrolowanej konfiguracji, powróć do wartości domyślnych. Użytkownicy lokalni nadal mogą modyfikować te ustawienia, ponieważ kontrolowana konfiguracja blokuje tylko ustawienia zdefiniowane przez zasady.
Kontrolowana konfiguracja nie ma zastosowania do:
- Wykrywanie i reagowanie na punkty końcowe (EDR)
- Ustawienia zapory
- Zasady utworzone poza środowiskiem zabezpieczeń punktu końcowego, takie jak zasady wykazu ustawień
- Typy zasad zabezpieczeń punktu końcowego, które nie są używane przez składniki usługi Defender, takie jak Ochrona konta
Raportowanie z kontrolowaną konfiguracją
Gdy urządzenie jest w kontrolowanym stanie konfiguracji, zmienia się zachowanie raportowania dla tego urządzenia:
- W przypadku zasad skonfigurowanych za pośrednictwem szablonu, który obsługuje konfigurację kontrolowaną (program antywirusowy, usługa ASR), raporty o stanie ustawień odzwierciedlają wymuszoną konfigurację zgodnie z oczekiwaniami.
- W przypadku niekontrolowanych zasad konfiguracji, takich jak zasady wykazu ustawień, które zawierają ustawienia nakładające się na zasady konfiguracji kontrolowanej, raport nakładających się ustawień nie ma zastosowania na tym urządzeniu. Zasady konfiguracji kontrolowanej mają pierwszeństwo przed tymi ustawieniami, niezależnie od skonfigurowanej wartości w innych zasadach.
- W raportach Punkty końcowe w złej kondycji (punkty końcowe programuantywirusowego>zabezpieczenia> punktu końcowegow złej kondycji) i Stan agenta antywirusowego (Raporty>stan agenta antywirusowegoantywirusowego>) kolumna Ochrona przed naruszeniami została zmieniona na Kontrolowana konfiguracja. Wartości odzwierciedlają, czy kontrolowana konfiguracja jest włączona, czy wyłączona dla urządzeń zarejestrowanych w rozwiązaniu MDM. Urządzenia zarejestrowane w usłudze Defender nie są uwzględniane w tych raportach.
- Gdy urządzenie otrzymuje powodujące konflikt zasady Intune — jedną włączającą kontrolowaną konfigurację, a drugą wyłączającą lub włączającą ochronę przed naruszeniami — pierwszeństwo mają kontrolowane zasady konfiguracji.
Aby uzyskać więcej informacji na temat ochrony przed naruszeniami i sposobu rozszerzania jej przez kontrolowaną konfigurację, zobacz Ochrona ustawień zabezpieczeń za pomocą ochrony przed naruszeniami.
Profile programu antywirusowego
Wskazówki dotyczące tworzenia profilów zabezpieczeń punktu końcowego można znaleźć w artykule Tworzenie zasad zabezpieczeń punktu końcowego.
Urządzenia zarządzane przez Microsoft Intune
Następujące profile są obsługiwane w przypadku urządzeń zarządzanych za pomocą Intune:
Linux
Platforma: Linux
- Profil: program antywirusowy Microsoft Defender — zarządzanie ustawieniami programu antywirusowego na urządzeniach Linux.
- Profil: Microsoft Defender wykluczenia antywirusowe — zarządzanie ustawieniami programu antywirusowego Microsoft Defender, które definiują wykluczenia programu antywirusowego dla ścieżek, rozszerzeń i procesów.
Wykluczenia programu antywirusowego są również zarządzane przez zasady programu antywirusowego Microsoft Defender, które obejmują identyczne ustawienia wykluczeń, oraz z innych zasad, takich jak profil wykrywania punktów końcowych i reagowania Intune dla Microsoft Defender global exclusions (AV+EDR) dla Linux, który obejmuje wykluczenia zarówno EDR, jak i antywirusowe. Ustawienia z wielu źródeł podlegają scalaniu zasad i tworzą super zestaw wykluczeń dla odpowiednich urządzeń i użytkowników.
Ważna
Profil Microsoft Defender Global Exclusions (AV+EDR) jest obsługiwany tylko w przypadku urządzeń Linux zarządzanych przez usługę Defender w scenariuszu zarządzania ustawieniami zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender.
Aby uzyskać więcej informacji na temat wykluczeń Linux, zobacz Konfigurowanie i weryfikowanie wykluczeń dla Ochrona punktu końcowego w usłudze Microsoft Defender na Linux w dokumentacji Microsoft Defender.
macOS
Platforma: macOS
Profil: Program antywirusowy — zarządzanie ustawieniami zasad ochrony antywirusowej dla systemu macOS.
Jeśli używasz Ochrona punktu końcowego w usłudze Microsoft Defender dla komputerów Mac, możesz skonfigurować i wdrożyć ustawienia programu antywirusowego na zarządzanych urządzeniach z systemem macOS za pośrednictwem Intune zamiast konfigurować te ustawienia przy użyciu plików
.plist.
System Windows
Platforma: Windows
Profilów dla tej platformy można używać z urządzeniami zarejestrowanymi w Intune i urządzeniami zarządzanymi za pośrednictwem usługi Security Management dla Ochrona punktu końcowego w usłudze Microsoft Defender.Uwaga
5 kwietnia 2022 r. platforma Windows 10 i nowsze zostały zastąpione przez platformę systemu Windows.
Platforma systemu Windows obsługuje urządzenia komunikujące się z Intune za pośrednictwem Microsoft Intune lub Ochrona punktu końcowego w usłudze Microsoft Defender. Te profile również dodają obsługę platformy Windows Server, która nie jest obsługiwana przez Microsoft Intune natywnie.
Profile dla tej nowej platformy używają formatu ustawień, jak można znaleźć w katalogu ustawień. Każdy nowy szablon profilu dla tej nowej platformy zawiera te same ustawienia co starszy szablon profilu, który zastępuje. Dzięki tej zmianie nie można już tworzyć nowych wersji starych profilów. Istniejące wystąpienia starego profilu pozostają dostępne do użycia i edycji.
Profil: Microsoft Defender ustawieniazasad zarządzania programem antywirusowym - dla urządzeń z systemem Windows.
Program antywirusowy Defender jest składnikiem ochrony nowej generacji Ochrona punktu końcowego w usłudze Microsoft Defender. Ochrona nowej generacji łączy technologie, takie jak uczenie maszynowe i infrastruktura chmury, aby chronić urządzenia w organizacji przedsiębiorstwa.
Profil programu antywirusowego Microsoft Defender to oddzielne wystąpienie ustawień programu antywirusowego, które znajdują się w profilu ograniczenia urządzenia dla zasad konfiguracji urządzenia.
W przeciwieństwie do ustawień programu antywirusowego w profilu ograniczeń urządzenia można używać tych ustawień z urządzeniami, które są współzarządzane. Aby użyć tych ustawień, suwak obciążenia współzarządzania dla programu Endpoint Protection musi być ustawiony na Intune.
Profil: Microsoft Defender wykluczeń programu antywirusowegoZarządzanie ustawieniami zasad tylko dla wykluczeń - programu antywirusowego.
Dzięki tym zasadom można zarządzać ustawieniami następujących dostawców usług konfiguracji programu antywirusowego Microsoft Defender, którzy definiują wykluczenia programu antywirusowego:
- Defender/ExcludedPaths
- Defender/ExcludedExtensions
- Defender/ExcludedProcesses
Te dostawcy CSP do wykluczania oprogramowania antywirusowego są również zarządzane przez zasady programu antywirusowego Microsoft Defender, które obejmują identyczne ustawienia wykluczeń. Ustawienia obu typów zasad (wykluczenia programów antywirusowych i antywirusowych) podlegają scalaniu zasad i tworzą super zestaw wykluczeń dla odpowiednich urządzeń i użytkowników.
Ostrzeżenie
Definiowanie wykluczeń obniża ochronę oferowaną przez program antywirusowy Microsoft Defender. Zawsze oceniaj ryzyko związane z implementowaniem wykluczeń. Wykluczaj tylko pliki, o których wiesz, że nie są złośliwe.
Aby uzyskać więcej informacji, zobacz Omówienie wykluczeń w dokumentacji Microsoft Defender.
Profil: Zabezpieczenia Windows środowisko — zarządzanie ustawieniami aplikacji Zabezpieczenia Windows, które użytkownicy końcowi mogą wyświetlać w centrum zabezpieczeń Microsoft Defender i otrzymywanych powiadomień.
Aplikacja zabezpieczeń systemu Windows jest używana przez wiele funkcji zabezpieczeń systemu Windows do dostarczania powiadomień o kondycji i zabezpieczeniach maszyny. Powiadomienia aplikacji zabezpieczeń obejmują zapory, produkty antywirusowe, filtr Windows Defender SmartScreen i inne.
Profil: Kontrolki aktualizacji usługi Defender — zarządzanie ustawieniami aktualizacji dla Microsoft Defender, w tym następującymi ustawieniami pobieranymi bezpośrednio z dostawcy usług kryptograficznych usługi Defender:
Urządzenia zarządzane przez Configuration Manager
Program antywirusowy
Zarządzaj ustawieniami programu antywirusowego dla urządzeń Configuration Manager, gdy używasz dołączania dzierżawy.
Ścieżka zasad:
- Program antywirusowy > zabezpieczeń > punktu końcowego — Windows (ConfigMgr)
Profile:
- program antywirusowy Microsoft Defender (wersja zapoznawcza)
- środowisko Zabezpieczenia Windows (wersja zapoznawcza)
Wymagana wersja Configuration Manager:
- Configuration Manager bieżącej wersji gałęzi 2006 lub nowszej
Obsługiwane platformy urządzeń Configuration Manager:
- Windows 8.1 (x86, x64), począwszy od Configuration Manager wersji 2010
- System Windows
- Windows Server 2012 R2 (x64), począwszy od Configuration Manager wersji 2010
- Windows Server 2016 i nowsze (x64)
Ważna
14 października 2025 r. Windows 10 dobiegło końca wsparcia i nie otrzyma aktualizacji dotyczących jakości i funkcji. Windows 10 jest dozwoloną wersją w Intune. Urządzenia z tą wersją mogą nadal rejestrować się w Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Ważna
22 października 2022 r. usługa Microsoft Intune zakończyła obsługę urządzeń z systemem Windows 8.1. Pomoc techniczna i automatyczne aktualizacje tych urządzeń nie są dostępne.
Scalanie zasad dla ustawień
Niektóre ustawienia zasad ochrony antywirusowej obsługują scalanie zasad. Scalanie zasad pomaga uniknąć konfliktów, gdy wiele zasad ma zastosowanie do tych samych urządzeń i konfiguruje to samo ustawienie. Intune ocenia ustawienia obsługiwane przez scalanie zasad dla każdego użytkownika lub urządzenia zgodnie ze wszystkimi odpowiednimi zasadami. Te ustawienia są następnie scalane w jeden nadzbiór zasad.
Na przykład utworzysz trzy oddzielne zasady ochrony antywirusowej, które definiują różne wykluczenia ścieżek plików antywirusowych. Ostatecznie wszystkie trzy zasady są przypisane do tego samego użytkownika. Ponieważ dostawca CSP wykluczania ścieżki pliku Microsoft Defender obsługuje scalanie zasad, Intune ocenia i łączy wykluczenia plików ze wszystkich odpowiednich zasad dla użytkownika. Wykluczenia są dodawane do nadzbioru, a pojedyncza lista wykluczeń jest dostarczana do urządzenia użytkowników.
Jeśli scalanie zasad nie jest obsługiwane dla ustawienia, może wystąpić konflikt. Konflikty mogą spowodować, że użytkownik lub urządzenie nie otrzyma żadnych zasad dla tego ustawienia. Na przykład scalanie zasad nie obsługuje dostawcy CSP w celu zapobiegania instalacji pasujących identyfikatorów urządzeń (PreventInstallationOfMatchingDeviceIDs). Konfiguracje dla tego dostawcy CSP nie są scalane i są przetwarzane oddzielnie.
Po przetworzeniu oddzielnie konflikty zasad są rozwiązywane w następujący sposób:
- Obowiązują najbezpieczniejsze zasady.
- Jeśli dwie zasady są równie bezpieczne, stosowane są ostatnie zmodyfikowane zasady.
- Jeśli ostatnio zmodyfikowane zasady nie mogą rozwiązać konfliktu, żadne zasady nie zostaną dostarczone do urządzenia.
Ustawienia i dostawcy CSP obsługujące scalanie zasad
Następujące ustawienia obsługują scalanie zasad:
- Wykluczone procesy — dostawca CSP: Defender/ExcludedProcesses
- Wykluczone rozszerzenia — dostawca CSP: Defender/ExcludedExtensions
- Wykluczone ścieżki — dostawca CSP: Defender/ExcludedPaths
Raporty zasad ochrony antywirusowej
Raporty zasad ochrony antywirusowej zawierają szczegółowe informacje o stanie zasad ochrony antywirusowej zabezpieczeń punktu końcowego i stanie urządzenia. Te raporty są dostępne w węźle Zabezpieczenia punktu końcowego centrum administracyjnego Microsoft Intune.
Aby wyświetlić raporty, w centrum administracyjnym Microsoft Intune przejdź do pozycji Zabezpieczenia punktu końcowego i wybierz pozycję Oprogramowanie antywirusowe. Wybranie pozycji Program antywirusowy otwiera stronę Podsumowanie. Dodatkowe widoki raportów i stanu są dostępne jako dodatkowe strony.
Oprócz raportów opisanych w poniższych sekcjach dodatkowe raporty dotyczące programu antywirusowego Microsoft Defender można znaleźć w węźle Raporty centrum administracyjnego Microsoft Intune, jak opisano w artykule Intune Raporty:
- Raport o stanie agenta antywirusowego (organizacyjny)
- Wykryty raport o złośliwym oprogramowaniu (organizacyjny)
Podsumowanie
Na stronie Podsumowanie możesz utworzyć nowe zasady i wyświetlić listę wcześniej utworzonych zasad. Lista zawiera szczegółowe informacje na temat profilu, który zawiera zasady (typ zasad) oraz tego, czy zasady są przypisane.
Po wybraniu zasad z listy zostanie otwarta strona Przegląd dla tego wystąpienia zasad i zostanie wyświetlone więcej informacji. Po wybraniu kafelka w tym widoku Intune wyświetla dodatkowe szczegóły dotyczące tego profilu, jeśli są dostępne.
Punkty końcowe w złej kondycji
Na stronie Punkty końcowe w złej kondycji można wyświetlić informacje o stanie programu antywirusowego urządzeń z systemem Windows zarządzanych przez rozwiązanie MDM. Te informacje są zwracane z systemu Windows Program antywirusowy Defender uruchomionego na urządzeniu jako stan agenta zagrożeń. Na tej stronie wybierz pozycję Kolumny , aby wyświetlić pełną listę szczegółów dostępnych w raporcie.
W tym widoku są wyświetlane tylko urządzenia z wykrytymi problemami. W tym widoku nie są wyświetlane szczegóły dotyczące urządzeń, które zostały zidentyfikowane jako czyste.
Informacje dotyczące tego raportu są oparte na szczegółach dostępnych od następujących dostawców CSP, które zostały udokumentowane w dokumentacji zarządzania klientami systemu Windows:
Następne kroki
Konfigurowanie zasad zabezpieczeń punktu końcowego
Wyświetl szczegóły ustawień systemu Windows w przestarzałych profilach dla przestarzałej Windows 10 i nowszej platformy: