Descrição geral do serviço Microsoft Defender Core

Para melhorar a sua experiência de segurança de ponto final, a Microsoft está a lançar o serviço Microsoft Defender Core para ajudar na estabilidade e no desempenho do Antivírus Microsoft Defender. O serviço Core do Microsoft Defender está incluído no Microsoft Defender Antivirus, portanto está disponível onde quer que o Microsoft Defender Antivirus esteja incluído. Por exemplo:

  • Windows 10 e Windows 11 Enterprise.
  • Windows Server 2019 ou posterior.
  • Microsoft Defender para Endpoint autônomo ou incluído em outros pacotes. Por exemplo:
    • Microsoft 365 A5/E5/G5
    • Suíte do Microsoft 365 Defender
    • Microsoft Defender para Empresas (autónomo ou incluído no Microsoft 365 Business Premium)

Pré-requisitos

  1. O serviço Microsoft Defender Core está sendo disponibilizado com a versão 4.18.23110.2009 da plataforma Microsoft Defender Antivirus.

  2. A implementação está planeada para começar da seguinte forma:

  3. Se estiver usando a experiência de conectividade de dispositivo simplificada do Microsoft Defender para Ponto de Extremidade, não será necessário adicionar quaisquer outras URLs.

  4. Se você estiver usando a experiência de conectividade de dispositivo padrão do Microsoft Defender para Endpoint:

    Os clientes empresariais devem permitir os seguintes URLs:

    • *.endpoint.security.microsoft.com
    • ecs.office.com/config/v1/MicrosoftWindowsDefenderClient
    • *.events.data.microsoft.com

    Se não quiser usar os caracteres curinga para *.events.data.microsoft.com, você pode usar:

    • us-mobile.events.data.microsoft.com/OneCollector/1.0
    • eu-mobile.events.data.microsoft.com/OneCollector/1.0
    • uk-mobile.events.data.microsoft.com/OneCollector/1.0
    • au-mobile.events.data.microsoft.com/OneCollector/1.0
    • mobile.events.data.microsoft.com/OneCollector/1.0

    Os clientes do Enterprise U.S. Government devem permitir os seguintes URLs:

    • *.events.data.microsoft.com
    • *.endpoint.security.microsoft.us (GCC-H & DoD)
    • *.gccmod.ecs.office.com (GCC-M)
    • *.config.ecs.gov.teams.microsoft.us (GCC-H)
    • *.config.ecs.dod.teams.microsoft.us (DoD)
  5. Se estiver a utilizar o Controlo de Aplicações para Windows ou estiver a executar software antivírus ou de deteção e resposta de pontos finais não Microsoft, certifique-se de que adiciona os processos mencionados anteriormente à lista de permissões.

  6. Os consumidores não precisam de tomar medidas para se prepararem.

Processos e serviços do Antivírus do Microsoft Defender

A tabela a seguir resume onde você pode ver os processos e serviços do Microsoft Defender Antivírus (MdCoreSvc) usando o Gerenciador de Tarefas em dispositivos Windows.

Processo ou serviço Onde ver o respetivo status
Antimalware Core Service Guia Processos
MpDefenderCoreService.exe Guia Detalhes
Microsoft Defender Core Service Guia Serviços

Para saber mais sobre as configurações e experimentação do serviço Microsoft Defender Core (ECS), veja configurações e experimentação do serviço Microsoft Defender Core.

Perguntas Mais Frequentes (FAQs)

Qual é a recomendação para o serviço Microsoft Defender Core?

Recomendamos enfaticamente manter as configurações padrão do serviço Microsoft Defender Core, para que ele continue em execução e reportando.

Com que armazenamento de dados e privacidade o serviço Microsoft Defender Core está em conformidade?

Examine o armazenamento de dados e a privacidade do Microsoft Defender para Ponto de Extremidade.

Posso impor que o serviço Microsoft Defender Core permaneça em execução como Administrador?

Pode aplicá-la com qualquer uma destas ferramentas de gestão:

Utilize a cogestão Gerenciador de Configurações (ConfigMgr, anteriormente MEMCM/SCCM) para atualizar a política do serviço Microsoft Defender Core

O Microsoft Gerenciador de Configurações tem uma capacidade integrada de executar scripts do PowerShell para atualizar Microsoft Defender definições de política antivírus em todos os computadores na sua rede.

  1. Abra a consola Microsoft Configuration Manager.
  2. Selecione Biblioteca de software > Scripts > Criar script.
  3. Insira o Nome do script, por exemplo, Aplicação do serviço principal do Microsoft Defender, e a Descrição, por exemplo, Configuração de demonstração, para habilitar as configurações do serviço principal do Microsoft Defender.
  4. Defina o Idioma para o PowerShell e os segundos de Tempo Limite para 180
  5. Cole o seguinte exemplo de script "Microsoft Defender Core service enforcement" para utilizar como modelo:
######
#ConfigMgr Management of Microsoft Defender Core service enforcement
#"Microsoft Defender Core service is a new service to help keep the reliability and performance of Microsoft Defender Antivirus.
#Check Log File for enforcement status - C:\Windows\temp\ConfigDefenderCoreService-<TimeStamp>.log
######

Function Set-RegistryKeyValue{
param (
$KeyPath,
$ValueName,
$Value,
$PropertyType,
$LogFile
)
Try {
    If (!(Test-path $KeyPath)) {
    $Path = ($KeyPath.Split(':'))[1].TrimStart("\")
    ([Microsoft.Win32.RegistryKey]::OpenRemoteBaseKey([Microsoft.Win32.RegistryHive]::LocalMachine,$env:COMPUTERNAME)).CreateSubKey($Path)
    New-ItemProperty -path $KeyPath -name $ValueName -value $Value -PropertyType $PropertyType -Force | Out-Null
    }
    Else {
    New-ItemProperty -path $KeyPath -name $ValueName -value $Value -PropertyType $PropertyType -Force | Out-Null
    }
    $TestValue = (Get-ItemProperty -Path $KeyPath)."$ValueName"
    If ($TestValue -eq $Value){ Add-Content -Path $LogFile -Value "$KeyPath,$ValueName,$Value,$PropertyType,$TestValue,Success" }
    Else { Add-Content -Path $LogFile -Value "$KeyPath,$ValueName,$Value,$PropertyType,$TestValue,Failure" }
    }
    Catch {
    $ExceptionMessage = $($PSItem.ToString()) -replace [Environment]::NewLine,"";
    Add-Content -Path $LogFile -Value "$KeyPath,$ValueName,$Value,$PropertyType,$TestValue,Failure - $ExceptionMessage"
    }
}
$ExecutionTime = Get-Date

$StartTime = Get-Date $ExecutionTime -Format yyyyMMdd-HHmmss

$LogFile = "C:\Windows\temp\ConfigDevDrive-$StartTime.log"

Add-Content -Path $LogFile -Value "------------------------------------V 1.0

$ExecutionTime - Execution Starts -------------------------------------------"

Add-Content -Path $LogFile -Value "RegistryKeyPath,ValueName,ExpectedValue,PropertyType,CurrentValue,ComparisonResult"

# Set up Microsoft Defender Core service

Set-RegistryKeyValue -KeyPath "HKLM:\Software\Policies\Microsoft\Windows Defender\Features\" -ValueName "DisableCoreService1DSTelemetry" -Value "0" -PropertyType "Dword" -LogFile $LogFile

Set-RegistryKeyValue -KeyPath "HKLM:\Software\Policies\Microsoft\Windows Defender\Features\" -ValueName "DisableCoreServiceECSIntegration" -Value "0" -PropertyType "Dword" -LogFile $LogFile

$ExecutionTime = Get-Date

Add-Content -Path $LogFile -Value "------------------------------------

$ExecutionTime - Execution Ends -------------------------------------------"

Ao adicionar um novo script, tem de selecioná-lo e aprová-lo. O estado de aprovação muda de Aguardando aprovação para Aprovado. Após a aprovação, clique com o botão direito em um dispositivo individual ou em uma coleção de dispositivos e selecione Executar script.

Na página de script do assistente Executar Script, selecione seu script na lista (aplicação do serviço principal do Microsoft Defender, em nosso exemplo). Só são apresentados scripts aprovados. Selecione Avançar e conclua o assistente.

Utilizar o Editor de Política de Grupo para atualizar Política de Grupo para o serviço Microsoft Defender Core

  1. Baixe os modelos administrativos de Política de Grupo mais recentes do Microsoft Defender em aqui.

  2. Configure o Repositório Central do Controlador de Domínio.

    Observação

    Copie o .admx e, separadamente, o .adml na pasta En-US.

  3. Iniciar, GPMC.msc (por exemplo, Controlador de Domínio ou) ou GPEdit.msc

  4. Aceda a Configuração do Computador ->Modelos Administrativos ->Componentes do Windows ->Microsoft Defender Antivírus

  5. Ativar a integração do Serviço de Experimentação e Configuração (ECS) para o serviço de núcleo do Defender

    • Não configurado ou ativado (predefinição): o serviço Microsoft Defender principal utiliza o ECS para fornecer rapidamente correções críticas e específicas da organização para Microsoft Defender Antivírus e outro software Defender.
    • Desativado: o serviço Microsoft Defender principal não utiliza o ECS para fornecer correções para Microsoft Defender Antivírus e outro software Defender.
      • No caso de falsos positivos, as correções são fornecidas por meio de "atualizações de Inteligência de Segurança".
      • Para atualizações da Plataforma e/ou do Mecanismo, as correções são fornecidas por meio do Microsoft Update, do Catálogo do Microsoft Update ou do WSUS.
  6. Ativar a telemetria para o serviço Defender Core

    • Não configurado ou ativado (predefinição): o serviço Microsoft Defender Core recolhe telemetria de Microsoft Defender Antivírus e outro software defender.
    • Desativado: o serviço Microsoft Defender Core não coleta telemetria do Antivírus do Microsoft Defender e de outros softwares Defender. Desativar esta definição pode afetar a capacidade da Microsoft de reconhecer e resolver rapidamente problemas, como desempenho lento e falsos positivos.

Utilizar o PowerShell para atualizar as políticas do serviço Microsoft Defender Core

Utilize a seguinte sintaxe numa janela elevada do PowerShell (uma janela do PowerShell que abriu ao selecionar Executar como administrador):

Set-MpPreference -DisableCoreServiceECSIntegration <$true | $false> -DisableCoreServiceTelemetry <$true | $false>
  • DisableCoreServiceECSIntegration:

    • $false(predefinição): o serviço Microsoft Defender principal utiliza o ECS para fornecer rapidamente correções críticas específicas da organização para Microsoft Defender Antivírus e outro software Defender.
    • $true: o serviço Microsoft Defender principal não utiliza o ECS para fornecer correções para Microsoft Defender Antivírus e outro software Defender.
      • No caso de falsos positivos, as correções são disponibilizadas por meio de "atualizações de inteligência de segurança".
      • Para atualizações de plataforma e/ou mecanismo, as correções são fornecidas por meio do Microsoft Update, do Catálogo do Microsoft Update ou do WSUS.
  • DisableCoreServiceTelemetry:

    • $false(predefinição): o serviço Microsoft Defender Core recolhe telemetria de Microsoft Defender Antivírus e outro software Defender.
    • $true: o serviço Microsoft Defender Core não recolhe telemetria de Microsoft Defender Antivírus e outro software Defender. Desativar esta definição pode afetar a capacidade da Microsoft de reconhecer e resolver rapidamente problemas, como desempenho lento e falsos positivos.

Por exemplo:

Set-MpPreference -DisableCoreServiceECSIntegration` $false -DisableCoreServiceTelemetry $true

Para obter informações detalhadas sobre sintaxe e parâmetros, veja Set-MpPreference.

Utilizar o Registo para atualizar as políticas do serviço Microsoft Defender Core

  1. Selecione Iniciar e, em seguida, abra Regedit.exe como administrador.
  2. Acesse HKLM\Software\Policies\Microsoft\Windows Defender\Features
  3. Defina os valores:
    • DisableCoreService1DSTelemetry (dword) 0 (hex)
      • 0 = Não configurado, ativado (predefinição)
      • 1 = Desativado
    • DisableCoreServiceECSIntegration (dword) 0 (hex)
      • 0 = Não configurado, ativado (predefinição)
      • 1 = Desativado