Configure a proteção em nuvem no Microsoft Defender Antivirus

A proteção de nuvem no Microsoft Defender Antivírus oferece proteção precisa, em tempo real e inteligente. Use este artigo para ativar a proteção em nuvem e configurar o quão agressivamente o Microsoft Defender Antivirus bloqueia arquivos suspeitos. A proteção em nuvem está ativada por padrão, e recomendamos mantê-la ativada.

Note

A proteção contra adulteração ajuda a prevenir alterações não autorizadas na proteção da nuvem e em outras configurações de segurança. Quando a proteção contra violação é ativada, as alterações nas configurações protegidas contra adulteração são ignoradas. Se a proteção contra violação bloquear uma alteração necessária em um dispositivo, use o modo de solução de problemas para desativar temporariamente a proteção contra violação. Após o término do modo de solução de problemas, as alterações nas configurações protegidas contra adulteração retornam ao estado configurado.

Pré-requisitos

Sistemas operacionais com suporte

Os seguintes sistemas operacionais dão suporte à proteção de nuvem:

  • Windows

Para informações sobre os requisitos de conectividade de rede para o serviço de proteção em nuvem, veja Configurar e validar conexões de rede.

Por que a proteção de nuvem deve ser ativada

A proteção em nuvem antivírus Microsoft Defender ajuda a proteger contra malware em seus endpoints e em toda a sua rede. Recomendamos manter a proteção em nuvem ativada porque certos recursos e capacidades de segurança no Microsoft Defender para Ponto de Extremidade só funcionam quando a proteção em nuvem está ativada.

Diagrama dos recursos do Defender for Endpoint que dependem da proteção baseada em nuvem, como proteção contra adulteração, bloqueio à primeira vista e regras ASR.

A tabela a seguir resume as funcionalidades e capacidades que dependem da proteção em nuvem:

Funcionalidade ou capacidade Requisitos de assinatura
Verificação de metadados na nuvem. O serviço cloud antivírus Microsoft Defender utiliza modelos de machine learning como uma camada extra de defesa. Estes modelos de machine learning incluem metadados, pelo que, quando é detetado um ficheiro suspeito ou malicioso, os metadados são verificados.

Para saber mais, veja Blog: Conheça as tecnologias avançadas que são a base da proteção de próxima geração do Microsoft Defender para Ponto de Extremidade
Microsoft Defender para Endpoint Plano 1 ou Plano 2 (independente ou incluído em um plano como o Microsoft 365 E3 ou E5)
Proteção na nuvem e envio de amostras. Files e executáveis podem ser enviados para o serviço de nuvem do Microsoft Defender Antivírus para detonação e análise. O envio automático de amostras depende da proteção na nuvem, embora também possa ser configurado como uma configuração independente.

Para saber mais, confira Proteção de nuvem e envio de amostras no Microsoft Defender Antivírus.
Microsoft Defender para Endpoint Plano 1 ou Plano 2 (independente ou incluído em um plano como o Microsoft 365 E3 ou E5)
Proteção contra adulterações. A proteção contra adulterações ajuda a proteger contra alterações indesejadas nas configurações de segurança da sua organização.

Para saber mais, veja visão geral da proteção contra violações.
Microsoft Defender para Ponto de Extremidade Plano 2 (Autônomo ou incluído em um plano como o Microsoft 365 E5)
Bloqueio imediato
Block at first sight detecta novos tipos de malware e os bloqueia em segundos. Quando um arquivo suspeito ou mal-intencionado é detectado, os recursos de bloqueio à primeira vista consultam o back-end de proteção na nuvem e aplicam heurística, aprendizado de máquina e análise automatizada do arquivo para determinar se ele é uma ameaça.

Para saber mais, consulte O que é "bloqueio à primeira vista"?
Microsoft Defender para Endpoint Plano 1 ou Plano 2 (independente ou incluído em um plano como o Microsoft 365 E3 ou E5)
Atualizações de assinatura de emergência. Quando é detetado conteúdo malicioso, são implementadas atualizações e correções de assinaturas de emergência. Em vez de esperar pela próxima atualização regular, você pode receber essas correções e atualizações em minutos.

Para saber mais sobre atualizações, confira Atualizações de produto e inteligência de segurança do Microsoft Defender Antivírus.
Microsoft Defender para Ponto de Extremidade Plano 2 (Autônomo ou incluído em um plano como o Microsoft 365 E5)
Detecção e resposta de ponto de extremidade (EDR) em modo de bloqueio. O EDR no modo de bloqueio fornece proteção extra quando o Microsoft Defender Antivírus não é o principal produto antivírus em um dispositivo. O EDR no modo de bloqueio remedia artefatos encontrados durante verificações geradas pelo EDR que a solução antivírus principal, que não é da Microsoft, pode não ter detectado. Quando habilitado para dispositivos com o Microsoft Defender Antivírus como a principal solução antivírus, o EDR no modo de bloco oferece o benefício adicional de corrigir automaticamente os artefatos identificados durante as verificações geradas pelo EDR.

Para saber mais, consulte EDR em modo de bloco.
Microsoft Defender para Ponto de Extremidade Plano 2 (Autônomo ou incluído em um plano como o Microsoft 365 E5)
Regras de redução da superfície de ataque (ASR). As regras do ASR bloqueiam o comportamento de risco das aplicações. Algumas regras ASR exigem proteção de nuvem. Para obter mais informações, consulte Requisitos para regras ASR. Microsoft Defender para Endpoint Plano 1 ou Plano 2 (independente ou incluído em um plano como o Microsoft 365 E3 ou E5)
Indicadores de compromisso (IoCs). No Defender para Endpoint, os IoCs podem ser configurados para definir a deteção, prevenção e exclusão de entidades. Por exemplo, indicadores "Permitir" podem definir exceções para verificações antivírus e ações de remediação. Indicadores de "alerta e bloqueio" podem impedir que arquivos ou processos sejam executados.

Para saber mais, veja Criar indicadores.
Microsoft Defender para Ponto de Extremidade Plano 2 (Autônomo ou incluído em um plano como o Microsoft 365 E5)

Note

No Windows 10 e Windows 11, não existe nenhuma diferença entre as opções de relatórios Básico e Avançado descritas neste artigo. A distinção entre as opções de relatório Básico e Avançado é herdada e escolher qualquer uma das configurações resulta no mesmo nível de proteção de nuvem. Não existem diferenças no tipo ou quantidade de informações que são partilhadas. Para obter mais informações sobre o que coletamos, consulte a Política de Privacidade da Microsoft.

Especificar o nível de proteção na nuvem

Ativar a proteção em nuvem permite que o Microsoft Defender Antivirus use o serviço de proteção em nuvem. O nível de proteção em nuvem controla o quão agressivo o Microsoft Defender Antivirus bloqueia e escaneia arquivos suspeitos. Ative a proteção de nuvem antes de configurar o nível de proteção de nuvem.

Usar o Microsoft Intune para ativar a proteção na nuvem

Microsoft Intune é a ferramenta recomendada para configurar e distribuir os recursos do Defender para Ponto de Extremidade para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender para Endpoint e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Se você não tiver o Intune, poderá usar qualquer um dos outros métodos neste artigo. Para obter mais informações, confira Licenciamento do Microsoft Intune.

Para configurar a proteção em nuvem no Microsoft Intune, use uma política de antivírus de segurança de endpoints. Para instruções detalhadas, veja Criar políticas de segurança para endpoints ou Modificar políticas existentes (links abrem novas abas na documentação do Intune).

Ao criar a política, use estas configurações específicas:

Ao criar ou modificar a política, configure as seguintes configurações na aba Configurações de Configuração :

  • Permitir proteção na nuvem: Selecione Permitido. Ativa a Proteção de Nuvem (Padrão).
  • Enviar consentimento de exemplos: selecione um dos seguintes valores:
    • Enviar amostras seguras automaticamente. (Padrão)
    • Enviar todas as amostras automaticamente
  • Nível do bloco de nuvem: Selecione um dos seguintes valores:
    • Não configurado: Usa o nível padrão de bloqueio.
    • Alta: Bloqueia arquivos desconhecidos de forma agressiva enquanto otimiza o desempenho do cliente. Essa opção aumenta a chance de falsos positivos.
    • Alto benefício: bloqueia agressivamente arquivos desconhecidos e aplica mais medidas de proteção. Essa opção pode afetar o desempenho do cliente.
    • Tolerância zero: Bloqueia todos os arquivos executáveis desconhecidos.

Para mais informações sobre as configurações disponíveis, consulte as configurações da política do Antivírus Windows para o Microsoft Defender Antivirus.

Use o portal Microsoft Defender para ativar a proteção em nuvem

Se sua organização gerencia políticas de segurança de endpoints no portal Microsoft Defender, use uma política de antivírus Microsoft Defender para configurar a proteção em nuvem.

Para instruções detalhadas, veja Criar uma política de segurança para endpoints ou Editar uma política de segurança para endpoint (links abrem novas abas).

Ao criar a política na guia Windows policies da página Endpoint security policies no portal do Defender em https://security.microsoft.com/policy-inventory?osPlatform=Windows, use estas configurações específicas:

  • Selecionar plataforma: Selecione Windows.
  • Selecionar modelo: selecione Microsoft Defender Antivírus.

Ao criar ou modificar a política, configure as seguintes configurações na aba Configurações de Configuração :

  • Permitir proteção na nuvem: Selecione Permitido. Ativa a Proteção de Nuvem (Padrão).
  • Enviar consentimento de exemplos: selecione um dos seguintes valores:
    • Enviar amostras seguras automaticamente. (Padrão)
    • Enviar todas as amostras automaticamente
  • Nível do bloco de nuvem: Selecione um dos seguintes valores:
    • Não configurado: Usa o nível padrão de bloqueio.
    • Alta: Bloqueia arquivos desconhecidos de forma agressiva enquanto otimiza o desempenho do cliente. Essa opção aumenta a chance de falsos positivos.
    • Alto benefício: bloqueia agressivamente arquivos desconhecidos e aplica mais medidas de proteção. Essa opção pode afetar o desempenho do cliente.
    • Tolerância zero: Bloqueia todos os arquivos executáveis desconhecidos.

Use o Microsoft Configuration Manager para ativar a proteção em nuvem

Use uma política antimalware do Gerenciador de Configurações para configurar a proteção em nuvem. Para instruções para criar e implantar uma política antimalware, veja políticas antimalware de Proteção de Endpoint no Gerenciador de Configurações.

Para ativar a proteção na nuvem, configure as seguintes configurações na política antimalware:

  • Configurações Avançadas:
    • Ative o envio automático de arquivos de amostra para ajudar a Microsoft a determinar se certos itens detectados são maliciosos: Selecione Sim.
  • Serviço de Proteção de Nuvem:
    • Associação ao Serviço de Proteção de Nuvem: Selecione Avançado.
    • Nível para bloqueio de arquivos suspeitos: Selecione um dos seguintes valores:
      • Normal: Usa o nível padrão de bloqueio do antivírus Microsoft Defender.
      • Alta: Bloqueia arquivos desconhecidos de forma agressiva enquanto otimiza o desempenho do cliente. Essa opção aumenta a chance de falsos positivos.
      • Alta com proteção extra: bloqueia arquivos desconhecidos de forma agressiva e aplica mais medidas de proteção. Essa opção pode afetar o desempenho do dispositivo.
      • Bloquear programas desconhecidos: Bloqueia todos os programas desconhecidos.

Usar a Política de Grupo para ativar a proteção na nuvem

Note

As configurações do MAPS configuram a proteção entregue na nuvem.

Para ativar a proteção em nuvem usando a Política de Grupo:

  1. Abra o Console de Gerenciamento de Políticas de Grupo (GPMC) no seu dispositivo de gerenciamento de Políticas de Grupo.

  2. Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que você deseja editar.

  3. Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.

  4. No Editor de Gerenciamento de Política de Grupo, vá para Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>MAPS.

    Note

    Caminhos da Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020), podem usar Windows Defender Antivirus em vez de Microsoft Defender Antivirus. Ambos os nomes se referem ao mesmo local de política.

  5. No painel de detalhes do MAPS, as configurações disponíveis são:

    Para abrir e configurar uma configuração de proteção de nuvem, use qualquer um dos seguintes métodos:

    • Clique duas vezes na configuração.
    • Clique com o botão direito do mouse na configuração e selecione Editar.
    • Selecione a configuração e, em seguida, selecioneEditar Ação>.

Dica

Você também pode configurar a Política de Grupo localmente em dispositivos individuais usando o Editor de Política de Grupo Local (gpedit.msc). Navegue até o mesmo caminho: Configuração do computador>Modelos administrativos>Componentes do Windows>Antivírus Microsoft Defender>MAPS.

Habilitar e configurar Entrar no Microsoft MAPS

  1. No painel de detalhes do MAPS, abra a configuração Entrar na Microsoft MAPS.

  2. Na janela de configuração que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Junte-se ao Microsoft MAPS na seção de Opções: Selecione um dos seguintes valores:
      • MAPS Básico: A associação básica envia informações básicas para a Microsoft sobre malwares e softwares potencialmente indesejados que foram detectados no seu dispositivo. As informações incluem de onde o software veio (como URLs e caminhos parciais), as ações tomadas para resolver a ameaça e se as ações foram bem-sucedidas.
      • MAPAS Avançados: Além das informações básicas, a adesão avançada envia informações detalhadas sobre malware e softwares potencialmente indesejados, incluindo o caminho completo até o software e informações detalhadas sobre como o software afetou seu dispositivo.

    Ao terminar, selecione OK.

Habilitar e configurar Enviar amostras de arquivos quando for necessária uma análise adicional

  1. No painel de detalhes do MAPS, abra a configuração Enviar amostras de arquivo quando for necessária uma análise mais aprofundada.

  2. Na janela de configuração que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Envie amostras de arquivo quando for necessária uma análise adicional na seção Opções : Selecione um dos seguintes valores:
      • Envie amostras seguras: A maioria das amostras é enviada automaticamente. Arquivos que provavelmente conterão informações pessoais solicitam ao usuário mais confirmação.
      • Envie todas as amostras

    Ao terminar, selecione OK.

Note

  • O Always Prompt reduz o estado de proteção do dispositivo.
  • Nunca enviar diminui o estado de proteção do dispositivo e desativa o Bloqueio à Primeira Vista.

Especifique o nível de proteção de nuvem com a Estratégia de Grupo

  1. No Editor de Gerenciamento de Política de Grupo, vá para Configuração do computador>Modelos administrativos>Componentes do Windows>Antivírus do Microsoft Defender>MpEngine.

  2. No painel de detalhes do MpEngine, abra a configuração Selecionar nível de proteção na nuvem. Para abrir a configuração, use qualquer um dos seguintes métodos:

    • Clique duas vezes na configuração.
    • Clique com o botão direito do mouse na configuração e selecione Editar.
    • Selecione a configuração e, em seguida, selecioneEditar Ação>.
  3. Na janela de configuração que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Em Selecionar nível de bloqueio de nuvem, selecione um dos seguintes níveis de proteção:
      • Nível padrão de bloqueio: Proporciona detecção forte sem aumentar o risco de detectar arquivos legítimos.

        Cuidado

        Se você estiver usando o Conjunto Resultante de Políticas com a Proposta de Grupo (RSOP), selecionar o nível de bloqueio padrão pode gerar resultados enganosos porque o RSOP lê uma configuração com um 0 valor como desativado. Em vez disso, confirme que a chave do registro está presente em Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine, ou use GPresult.

      • Nível moderado de bloqueio: Oferece proteção moderada apenas para detecções de alta confiança.

      • Alto nível de bloqueio: Bloqueia arquivos desconhecidos de forma agressiva enquanto otimiza o desempenho do cliente. Essa opção aumenta a chance de falsos positivos.

      • Nível alto + bloqueio: Aplica mais medidas de proteção. Essa opção pode afetar o desempenho do cliente e aumentar a chance de falsos positivos.

      • Nível de bloqueio de tolerância zero: Bloqueia todos os arquivos executáveis desconhecidos.

    Ao terminar, selecione OK.

Dica

Você está usando Objetos de Política de Grupo no ambiente local? Veja como eles traduzem na nuvem. Analise seus objetos de Política de Grupo locais usando a análise de Política de Grupo no Microsoft Intune.

Use o PowerShell para ativar a proteção na nuvem

Execute os comandos em uma sessão PowerShell elevada (uma janela PowerShell que você abriu selecionando Executar como administrador).

Ative a proteção na nuvem com o PowerShell

O seguinte comando ativa a proteção de nuvens:

Set-MpPreference -MAPSReporting Advanced

Configure o envio automático de amostras com o PowerShell

O seguinte comando configura o envio automático de samples seguros:

Set-MpPreference -SubmitSamplesConsent SendSafeSamples

Para enviar todas as amostras automaticamente, em vez de apenas amostras seguras, use SendAllSamples para o valor SubmitSamplesConsent.

Especifique o nível de proteção de nuvem com o PowerShell

O comando a seguir define o nível de proteção da nuvem para Alto:

Set-MpPreference -CloudBlockLevel High

O CloudBlockLevel suporta os seguintes valores:

  • Default
  • High
  • HighPlus
  • ZeroTolerance

Verificar a configuração

O comando a seguir exibe as configurações atuais de proteção da nuvem, submissão de amostras e nível de bloco de nuvem:

Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel

Para verificar se a proteção da nuvem está ativada, confirme que o MAPSReporting está 2 (Avançado). Se você configurou o envio automático de amostras, SubmitSamplesConsent é 1 (Enviar amostras seguras automaticamente) ou 3 (Enviar todas as amostras automaticamente). O CloudBlockLevel mostra o nível configurado de proteção da nuvem.

Desative a proteção em nuvem com o PowerShell

O comando a seguir desativa a proteção contra nuvens:

Set-MpPreference -MAPSReporting Disabled

Para obter informações detalhadas sobre sintaxe e parâmetros, consulte Set-MpPreference e Get-MpPreference.

Use o aplicativo Segurança do Windows para ativar a proteção em nuvem

Em um dispositivo não gerenciado, você pode ativar a proteção na nuvem no aplicativo Segurança do Windows.

Note

Se a Política de Grupo controla essas configurações, elas aparecem esmaecidas no aplicativo Segurança do Windows e não podem ser alteradas localmente.

As mudanças na Política de Grupo devem chegar ao dispositivo antes que as configurações sejam atualizadas no aplicativo Segurança do Windows.

  1. No aplicativo Segurança do Windows do dispositivo, vá em Proteção contra Vírus e Ameaças.

  2. No painel Vírus > proteção contra ameaças , na seção Configurações de Proteção contra Vírus > , selecione Gerenciar configurações.

    Captura de tela das configurações de proteção contra vírus e ameaças no aplicativo Segurança do Windows.

  3. Ative a proteção entregue na nuvem e o envio automático de amostras.

O aplicativo Segurança do Windows não oferece uma configuração para configurar o nível de proteção na nuvem.

Usar a Instrumentação de Gerenciamento do Windows (WMI) para ativar a proteção de nuvem

Use o método Set da classe MSFT_MpPreference para configurar as propriedades para proteção entregue na nuvem (relatórios MAPS), comportamento de submissão de amostras e nível de bloqueio na nuvem:

MAPSReporting
SubmitSamplesConsent
CloudBlockLevel

Para mais informações sobre a API, veja Windows Defender APIs WMIv2.