Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As exclusões de isolamento permitem excluir processos específicos, endereços IP ou serviços do isolamento de rede aplicando a ação de resposta de isolamento seletivo aos dispositivos.
O isolamento de rede em Microsoft Defender para Ponto de Extremidade restringe a comunicação de um dispositivo comprometido para evitar a propagação de ameaças. No entanto, determinados serviços críticos, como ferramentas de gestão ou soluções de segurança, poderão ter de permanecer operacionais.
As exclusões de isolamento permitem que os processos ou pontos finais designados ignorem as restrições de isolamento de rede, garantindo que as funções essenciais (por exemplo, remediação remota ou monitorização) continuam ao mesmo tempo que limitam a exposição de rede mais ampla.
Pré-requisitos
Antes de usar exclusões de isolamento, verifique se os seguintes pré-requisitos são atendidos:
- A exclusão de isolamento tem de estar ativada.
- Habilitar a exclusão de isolamento requer as permissões de configuração Administrador de Segurança ou Gerenciar Segurança ou superior.
Sistemas operacionais com suporte
A exclusão de isolamento tem suporte nos seguintes sistemas operacionais:
- A exclusão de isolamento está disponível no Windows 11, no Windows 10 versão 1703 ou posterior, no Windows Server 2016 e posterior, no Windows Server 2012 R2, no macOS e no Azure Stack HCI OS, versão 23H2 e posterior.
Aviso
Qualquer exclusão enfraquece o isolamento do dispositivo e aumenta os riscos de segurança. Para minimizar o risco, configure as exclusões apenas quando for estritamente necessário.
Reveja e atualize as exclusões regularmente para se alinhar com as políticas de segurança.
Modos de isolamento
Existem dois modos de isolamento: isolamento total e isolamento seletivo.
Isolamento total: no modo de isolamento total, o dispositivo está completamente isolado da rede e não são permitidas exceções. Todo o tráfego está bloqueado, exceto para comunicações essenciais com o agente do Defender. As exclusões não são aplicadas no modo de isolamento total.
O modo de isolamento completo é a opção mais segura, adequada para cenários em que é necessário um elevado nível de contenção. Para obter mais informações sobre o modo de isolamento completo, veja Isolar dispositivos da rede.
Isolamento seletivo: o modo de isolamento seletivo permite que os administradores apliquem exclusões para garantir que as ferramentas críticas e as comunicações de rede ainda funcionam, mantendo o estado isolado do dispositivo.
Como usar a exclusão de isolamento
Existem dois passos para utilizar a exclusão de isolamento: definir regras de exclusão de isolamento e aplicar a exclusão de isolamento num dispositivo.
Note
Depois que o recurso de exclusões de isolamento tiver sido habilitado, as exclusões inseridas anteriormente para Microsoft Teams, Outlook e Skype não serão mais aplicadas e a lista de exclusões começará vazia em todas as plataformas. Se o Microsoft Teams, o Outlook e o Skype ainda precisarem de acesso durante o isolamento, tem de definir manualmente novas regras de exclusão para as mesmas.
Skype foi preterido e não está mais incluído em nenhuma exclusão padrão.
Passo 1: definir exclusões globais nas definições
Para definir regras de exclusão de isolamento global, execute as seguintes etapas:
No portal do Microsoft Defender, navegue até Configurações>Pontos de extremidade>Recursos avançados>Regras de exclusão de isolamento.
Selecione o separador do SO relevante (regras do Windows ou regras do Mac).
Selecionar + Adicionar regra de exclusão
É apresentada a caixa de diálogo Adicionar nova regra de exclusão :
Preencha os parâmetros de exclusão de isolamento. Os asteriscos vermelhos denotam os parâmetros necessários. Os parâmetros e seus valores válidos são:
Nome da regra: forneça um nome para a regra.
Descrição da regra: descreva a finalidade da regra.
Caminho do processo (apenas no Windows): o caminho do arquivo de um executável é a localização dele no endpoint. Pode definir um executável para ser utilizado em cada regra.
Exemplos:
C:\Windows\System\Notepad.exe%WINDIR%\Notepad.exe
Observações:
- O executável deve existir quando o isolamento é aplicado, caso contrário, a regra de exclusão é ignorada.
- A exclusão não se aplica a nenhum processo filho criado pelo processo especificado.
Nome do serviço (somente Windows): Windows nomes curtos de serviço podem ser usados nos casos em que você deseja excluir um serviço (não um aplicativo) que está enviando ou recebendo tráfego. Os nomes curtos de serviço podem ser obtidos ao executar o comando Get-Service a partir do PowerShell. Pode definir um serviço a ser utilizado em cada regra.
Exemplo: termservice
Nome da família de pacotes (somente Windows): o Nome da Família de Pacotes (PFN) é um identificador exclusivo atribuído a pacotes de aplicativos Windows. O formato PFN segue esta estrutura:
<Name>_<PublisherId>.Os nomes das famílias de pacotes podem ser obtidos ao executar o comando Get-AppxPackage a partir do PowerShell. Por exemplo, para obter o novo PFN do Microsoft Teams, execute
Get-AppxPackage MSTeamse procure o valor da propriedade PackageFamilyName .Suportado em:
- Windows 11, versão 22H2 ou posterior (a versão 23H2 requer KB5050092)
- Windows 10, versão 22H2 ou posterior (requer KB5050081)
- Windows Server 2025 ou posterior
- Windows Server, versão 23H2 ou posterior
- Azure Stack HCI OS, versão 23H2 ou posterior
Direção: a direção da conexão (entrada/saída). Exemplos:
- Ligação de saída: se o dispositivo iniciar uma ligação, por exemplo, uma ligação HTTPS a um servidor de back-end remoto, defina apenas uma regra de saída. Exemplo: o dispositivo envia um pedido para 1.1.1.1 (saída). Neste caso, não é necessária nenhuma regra de entrada, uma vez que a resposta do servidor é automaticamente aceite como parte da ligação.
- Conexão de entrada: se o dispositivo estiver ouvindo as conexões de entrada, defina uma regra de entrada.
IP remoto: o IP (ou IPs) com o qual a comunicação é permitida enquanto o dispositivo é isolado da rede.
Formatos IP suportados:
- IPv4/IPv6, com notação CIDR opcional
- Uma lista separada por vírgulas de IPs válidos
Podem ser definidos até 20 endereços IP por regra.
Exemplos de entrada válidos:
- Endereço IP único:
1.1.1.1 - Endereço IPV6:
2001:db8:85a3::8a2e:370:7334 - Endereço IP com notação CIDR (IPv4 ou IPv6):
1.1.1.1/24. Este exemplo define um intervalo de endereços IP. Neste caso, inclui todos os IPs de 1.1.1.0 a 1.1.1.255. O /24 representa a máscara de sub-rede, que especifica que os primeiros 24 bits do endereço são fixos e os restantes 8 bits definem o intervalo de endereços.
Salve e aplique as alterações.
As regras de exclusão de isolamento global definidas no portal se aplicam sempre que o isolamento seletivo estiver habilitado para um dispositivo.
Passo 2: Aplicar isolamento seletivo a um dispositivo específico
Acesse a página do dispositivo no portal.
Selecione Isolar dispositivo e escolha Isolamento seletivo.
Verifique Utilizar exclusões de isolamento para permitir comunicações específicas enquanto o dispositivo está isolado e introduza um comentário.
Selecione Confirmar.
As exclusões aplicadas a um dispositivo específico podem ser revisadas no histórico da Central de Ações.
Aplicar isolamento seletivo através da API
Em alternativa, pode aplicar isolamento seletivo através da API. Para tal, defina o parâmetro IsolationType como Seletivo. Para obter mais informações, consulte API de isolamento de máquina.
Lógica de exclusão
As exclusões de isolamento são avaliadas de acordo com a seguinte lógica:
- Todas as regras correspondentes são aplicadas.
- Dentro de uma única regra, as condições utilizam a lógica AND (todas têm de corresponder).
- As condições não definidas numa regra são tratadas como "qualquer" (ou seja, sem restrições para esse parâmetro).
Por exemplo, se as seguintes regras estiverem definidas:
Rule 1:
Process path = c:\example.exe
Remote IP = 1.1.1.1
Direction = Outbound
Rule 2:
Process path = c:\example_2.exe
Direction = Outbound
Rule 3:
Remote IP = 18.18.18.18
Direction = Inbound
- example.exe só pode iniciar conexões de rede com o IP 1.1.1.1 remoto.
- example_2.exe pode iniciar ligações de rede a todos os endereços IP.
- O dispositivo pode receber ligação de entrada a partir do endereço IP 18.18.18.18.
Considerações e limitações
As alterações às regras de exclusão só afetam novos pedidos de isolamento. Os dispositivos que já estavam isolados permanecem com as exclusões que foram definidas quando foram aplicados. Para aplicar regras de exclusão atualizadas a dispositivos isolados, liberte esses dispositivos do isolamento e, em seguida, reinsola-os.
Manter as exclusões existentes inalteradas para dispositivos já isolados garante que as regras de isolamento permaneçam consistentes durante toda a duração de uma sessão de isolamento ativa.