Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
As funcionalidades descritas neste artigo estão atualmente em Pré-visualização, não estão disponíveis em todas as organizações e estão sujeitas a alterações.
Configuração controlada é um modelo de imposição de configuração que torna a política gerenciada pela nuvem a fonte única de verdade para as configurações do Microsoft Defender Antivirus. Quando a configuração controlada está ativada, as políticas do Intune e do Microsoft Defender para Ponto de Extremidade têm prioridade. O dispositivo ignora configurações do Group Policy, scripts, Microsoft Configuration Manager e alterações de administrador local.
A configuração controlada elimina desvios de configuração e conflitos de políticas ao estender a aplicação do estilo de proteção contra adulteração para toda a superfície de configuração do Defender Antivírus.
Proteção contra violação e configuração controlada são capacidades complementares, mas distintas:
| Característica | Proteção contra adulteração | Configuração controlada |
|---|---|---|
| Scope | Pequeno conjunto fixo de configurações de segurança (~10-13 configurações) | Superfície completa de configuração do Defender Antivirus |
| Fonte de configuração | Apenas padrões definidos pela Microsoft | Política de nuvem definida pela organização (Intune/Defender para Endpoint) |
| Personalização | Sem personalização | Controle total orientado por políticas |
| Aplicação | Previne a desativação de proteções críticas | Sobrescrive todos os canais de configuração que não são na nuvem |
A configuração controlada é um superconjunto de proteção contra adulteração que fornece controle orientado por políticas sobre toda a configuração do Microsoft Defender Antivírus.
Note
Embora a proteção contra violação e a configuração controlada possam tecnicamente ser ativadas ao mesmo tempo, recomendamos que sua organização escolha uma ou outra.
Prerequisites
- Os dispositivos devem ser integrados ao Microsoft Defender para Ponto de Extremidade.
- Os dispositivos devem ser gerenciados pelo Microsoft Intune ou Defender para gerenciar configurações de segurança de endpoints.
- Os dispositivos devem rodar Windows 10, Windows 11 ou Windows Server 2019.
- Os dispositivos devem rodar o Microsoft Defender para Ponto de Extremidade EDR Sensor versão posterior à 10.8804 (setembro de 2025).
- Os dispositivos devem rodar a plataforma Microsoft Defender Antivirus versão 4.18.26060.3004 ou posterior (junho de 2026).
A configuração controlada atualmente não suporta:
- Ambientes de co-gerenciamento (Gerenciador de Configurações + Intune).
- Ambientes de GCC High.
O que a configuração controlada cobre
Atualmente, a configuração controlada oferece proteção e aplicação para as configurações do Microsoft Defender Antivírus, incluindo:
- Configuração do antivírus (configurações de varredura, exclusões, atualizações)
- Políticas de redução de superfície de ataque (ASR)
- Defender Configuration Service Provider (CSP) e interface do CSP de Política (amplo conjunto de controles relacionados ao antivírus)
- Comportamento da fusão administrativa local
Atualmente, a configuração controlada não cobre:
- Controle de Dispositivo Microsoft Defender
- Configurações de detecção e resposta de endpoint (EDR)
- Configurações do sistema operacional Windows (como Firewall)
Como funciona a imposição controlada da configuração
A configuração controlada impõe a política gerenciada pela nuvem por meio de três mecanismos:
Aplicação de origem única: Quando a configuração controlada está habilitada, aplicam-se as seguintes regras de aplicação:
- Somente as políticas do Intune e do Defender para Endpoint são aplicadas às configurações do Antivírus do Defender.
- O Objeto de Política de Grupo (GPO), scripts, Gerenciador de Configurações, e alterações de administrador local são ignoradas.
- O Microsoft Defender Antivirus não aceita exclusões locais. As organizações ainda podem optar por permitir exclusões definidas por administradores locais ativando a configuração de fusão de administradores locais por meio de políticas. Quando a fusão de administradores locais é ativada, exclusões definidas localmente podem ser combinadas com exclusões gerenciadas centralmente.
Padrões seguros: Se uma configuração não estiver explicitamente configurada em uma política, a configuração controlada aplica os padrões definidos pela Microsoft. Esse comportamento garante que os dispositivos mantenham uma postura de segurança forte mesmo quando os administradores não configuraram todas as configurações disponíveis.
Resolução de conflitos: A configuração controlada usa um modelo de precedência baseado em valores, em vez de um modelo em que a última gravação prevalece:
- O On tem prioridade sobre o Off. Se uma política definir a configuração controlada como Ligada e outra como Desligada, a funcionalidade permanece ativada no dispositivo.
- Se múltiplas políticas atribuírem valores diferentes, um conflito é reportado, mas o valor On ainda é aplicado.
- Se múltiplas políticas atribuírem o mesmo valor, o resultado é sucesso sem conflito.
Importante
Não configurado não significa Desligado. Para desativar o recurso, implante explicitamente uma política que defina a configuração controlada como Desligado.
Ativar a configuração controlada
Você pode ativar a configuração controlada tanto pelo Microsoft Intune quanto pelo Microsoft Defender para Ponto de Extremidade para gerenciamento de configurações de segurança.
A configuração controlada é configurada por meio da mesma interface de política que a proteção contra violação. No perfil Segurança do Windows Experience, o Intune renomeia a configuração de proteção contra adulteração para Configuração Controlada (Dispositivo) quando a configuração controlada estiver disponível. Você não pode ativar a configuração controlada pelo Catálogo de Configurações ou pelo modelo de Controle de Dispositivo v1 (DCv1).
Como a configuração controlada e a proteção contra adulteração usam a mesma configuração de política, definir Configuração Controlada (Ligado) substitui o valor de proteção contra violação nesse dispositivo. Você não implanta proteção contra adulteração e políticas de configuração controladas separadas para a mesma configuração. Para migrar políticas existentes de proteção contra adulteração (DCv1) para configuração controlada, crie uma política Segurança do Windows Experience com Configuração Controlada (Ativada) e remova a configuração de proteção contra adulteração das suas políticas DCv1 para evitar conflitos.
- Na página de Segurança de Endpoints no centro de administração do Microsoft Intune em https://intune.microsoft.com, crie um novo perfil do Segurança do Windows Experience ou edite um existente.
- Localize a configuração de Configuração Controlada (Dispositivo) (anteriormente Proteção contra Adulterações).
- Defina o valor para Configuração Controlada (Ativada) para habilitar a configuração controlada.
- Atribua a política aos grupos de dispositivos apropriados.
Versão mínima do cliente e rollback
Antes de atribuir a Configuração Controlada (Ativada), atualize os dispositivos para a plataforma Microsoft Defender Antivirus versão 4.18.26060.3004 ou posterior, e valide a implantação com um grupo piloto.
Em dispositivos com versões anteriores da plataforma, o Intune pode enviar Configuração Controlada (Ligado) e Proteção contra Adulteração (Desligado), mas o dispositivo pode aplicar apenas a configuração de proteção contra violação. Esse comportamento deixa tanto a configuração controlada quanto a proteção contra violações desativadas.
Para reverter o processo, mude a política do Segurança do Windows Experience de Configuração Controlada (Ligado) para Proteção contra Adulteração (Ativada), reimplante a política, sincronize os dispositivos afetados e verifique se a proteção contra adulteração está ativada. A latência normal de entrega de políticas se aplica.
Relatórios e monitoramento
O status de configuração controlada é visível tanto no centro de administração do Intune quanto no portal do Microsoft Defender, dependendo de como os dispositivos são gerenciados.
Intune: Para dispositivos registrados diretamente pelo Intune usando o Mobile Gerenciamento de Dispositivos (MDM), você pode visualizar:
- Status da política (Sucesso, Conflito ou Erro)
- Status de configuração controlado em nível de dispositivo
Portal Microsoft Defender: Para dispositivos gerenciados via Defender para gerenciamento de configurações de segurança de endpoints, consulte o portal Microsoft Defender para o estado de configuração efetivo.
Note
Esses dispositivos não são visíveis nos relatórios do Intune. Use o portal do Microsoft Defender para verificar o estado de configuração controlado efetivo.
Verifique a configuração controlada em um dispositivo
Para confirmar o estado de configuração controlado diretamente em um dispositivo, execute o seguinte cmdlet do PowerShell:
Get-MpComputerStatus
Revise as seguintes propriedades na saída:
- ControlledConfigurationState: O estado atual de aplicação de configuração controlada no dispositivo.
- IsTamperProtected: Indica se a proteção contra violação (a base da configuração controlada) está ativa.
- TamperProtectionSource: A fonte que impõe o estado atual.
Você também pode usar Get-MpComputerStatus para confirmar que a versão da plataforma Microsoft Defender Antivirus atende aos pré-requisitos e para validar o estado de configuração após uma mudança de política ou um reset controlado.
Comportamentos do ciclo de vida
O comportamento de configuração controlada varia dependendo das mudanças no ciclo de vida do dispositivo:
- Desativação de políticas: A configuração controlada é removida do dispositivo, a menos que outra política de configuração controlada ainda se aplique.
- Cancelamento da inscrição no Defender for Endpoint: A configuração gerenciada permanece Ativada (não é removida automaticamente).
- Desativação do dispositivo: A configuração gerenciada é removida e redefinida para Desligado.
Resetar a configuração controlada em um dispositivo
Para limpar o estado de configuração controlado em um dispositivo, execute os seguintes comandos em um Prompt de Comando elevado (uma janela do Prompt de Comando que você abriu selecionando Executar como administrador):
Dica
O dispositivo deve ter proteção contra adulteração ativada e estar em modo de solução de problemas.
O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -Config -ResetControlledConfiguration
Para obter mais informações, consulte Introdução ao modo de resolução de problemas no Microsoft Defender para Ponto de Extremidade.
Limitações conhecidas
Atualmente, as seguintes limitações se aplicam à configuração controlada:
- Você pode ver falsos conflitos no Intune quando tanto a proteção contra adulteração quanto as políticas de configuração controladas miram no mesmo dispositivo.
- Você pode notar inconsistências nos relatórios entre o centro de administração do Intune e o portal do Microsoft Defender.
- A cobertura é limitada às configurações do Microsoft Defender Antivirus (controle de dispositivo, EDR e firewall ainda não são cobertos).
- Quando você ativa a configuração controlada pelo Microsoft Defender para Ponto de Extremidade Security Settings Management ou pelo Intune, a proteção contra adulteração é desativada, a menos que outra política de proteção contra violação defina explicitamente a proteção como ativada. Quando a configuração gerenciada está ativada e a proteção contra violação está desativada, a pontuação de segurança da proteção contra violação é menor. Estamos trabalhando para preencher essa lacuna.