Configuração controlada no Microsoft Defender para Ponto de Extremidade

Importante

As funcionalidades descritas neste artigo estão atualmente em Pré-visualização, não estão disponíveis em todas as organizações e estão sujeitas a alterações.

Configuração controlada é um modelo de imposição de configuração que torna a política gerenciada pela nuvem a fonte única de verdade para as configurações do Microsoft Defender Antivirus. Quando a configuração controlada está ativada, as políticas do Intune e do Microsoft Defender para Ponto de Extremidade têm prioridade. O dispositivo ignora configurações do Group Policy, scripts, Microsoft Configuration Manager e alterações de administrador local.

A configuração controlada elimina desvios de configuração e conflitos de políticas ao estender a aplicação do estilo de proteção contra adulteração para toda a superfície de configuração do Defender Antivírus.

Proteção contra violação e configuração controlada são capacidades complementares, mas distintas:

Característica Proteção contra adulteração Configuração controlada
Scope Pequeno conjunto fixo de configurações de segurança (~10-13 configurações) Superfície completa de configuração do Defender Antivirus
Fonte de configuração Apenas padrões definidos pela Microsoft Política de nuvem definida pela organização (Intune/Defender para Endpoint)
Personalização Sem personalização Controle total orientado por políticas
Aplicação Previne a desativação de proteções críticas Sobrescrive todos os canais de configuração que não são na nuvem

A configuração controlada é um superconjunto de proteção contra adulteração que fornece controle orientado por políticas sobre toda a configuração do Microsoft Defender Antivírus.

Note

Embora a proteção contra violação e a configuração controlada possam tecnicamente ser ativadas ao mesmo tempo, recomendamos que sua organização escolha uma ou outra.

Prerequisites

  • Os dispositivos devem ser integrados ao Microsoft Defender para Ponto de Extremidade.
  • Os dispositivos devem ser gerenciados pelo Microsoft Intune ou Defender para gerenciar configurações de segurança de endpoints.
  • Os dispositivos devem rodar Windows 10, Windows 11 ou Windows Server 2019.
  • Os dispositivos devem rodar o Microsoft Defender para Ponto de Extremidade EDR Sensor versão posterior à 10.8804 (setembro de 2025).
  • Os dispositivos devem rodar a plataforma Microsoft Defender Antivirus versão 4.18.26060.3004 ou posterior (junho de 2026).

A configuração controlada atualmente não suporta:

  • Ambientes de co-gerenciamento (Gerenciador de Configurações + Intune).
  • Ambientes de GCC High.

O que a configuração controlada cobre

Atualmente, a configuração controlada oferece proteção e aplicação para as configurações do Microsoft Defender Antivírus, incluindo:

  • Configuração do antivírus (configurações de varredura, exclusões, atualizações)
  • Políticas de redução de superfície de ataque (ASR)
  • Defender Configuration Service Provider (CSP) e interface do CSP de Política (amplo conjunto de controles relacionados ao antivírus)
  • Comportamento da fusão administrativa local

Atualmente, a configuração controlada não cobre:

  • Controle de Dispositivo Microsoft Defender
  • Configurações de detecção e resposta de endpoint (EDR)
  • Configurações do sistema operacional Windows (como Firewall)

Como funciona a imposição controlada da configuração

A configuração controlada impõe a política gerenciada pela nuvem por meio de três mecanismos:

  • Aplicação de origem única: Quando a configuração controlada está habilitada, aplicam-se as seguintes regras de aplicação:

    • Somente as políticas do Intune e do Defender para Endpoint são aplicadas às configurações do Antivírus do Defender.
    • O Objeto de Política de Grupo (GPO), scripts, Gerenciador de Configurações, e alterações de administrador local são ignoradas.
    • O Microsoft Defender Antivirus não aceita exclusões locais. As organizações ainda podem optar por permitir exclusões definidas por administradores locais ativando a configuração de fusão de administradores locais por meio de políticas. Quando a fusão de administradores locais é ativada, exclusões definidas localmente podem ser combinadas com exclusões gerenciadas centralmente.
  • Padrões seguros: Se uma configuração não estiver explicitamente configurada em uma política, a configuração controlada aplica os padrões definidos pela Microsoft. Esse comportamento garante que os dispositivos mantenham uma postura de segurança forte mesmo quando os administradores não configuraram todas as configurações disponíveis.

  • Resolução de conflitos: A configuração controlada usa um modelo de precedência baseado em valores, em vez de um modelo em que a última gravação prevalece:

    • O On tem prioridade sobre o Off. Se uma política definir a configuração controlada como Ligada e outra como Desligada, a funcionalidade permanece ativada no dispositivo.
    • Se múltiplas políticas atribuírem valores diferentes, um conflito é reportado, mas o valor On ainda é aplicado.
    • Se múltiplas políticas atribuírem o mesmo valor, o resultado é sucesso sem conflito.

    Importante

    Não configurado não significa Desligado. Para desativar o recurso, implante explicitamente uma política que defina a configuração controlada como Desligado.

Ativar a configuração controlada

Você pode ativar a configuração controlada tanto pelo Microsoft Intune quanto pelo Microsoft Defender para Ponto de Extremidade para gerenciamento de configurações de segurança.

A configuração controlada é configurada por meio da mesma interface de política que a proteção contra violação. No perfil Segurança do Windows Experience, o Intune renomeia a configuração de proteção contra adulteração para Configuração Controlada (Dispositivo) quando a configuração controlada estiver disponível. Você não pode ativar a configuração controlada pelo Catálogo de Configurações ou pelo modelo de Controle de Dispositivo v1 (DCv1).

Como a configuração controlada e a proteção contra adulteração usam a mesma configuração de política, definir Configuração Controlada (Ligado) substitui o valor de proteção contra violação nesse dispositivo. Você não implanta proteção contra adulteração e políticas de configuração controladas separadas para a mesma configuração. Para migrar políticas existentes de proteção contra adulteração (DCv1) para configuração controlada, crie uma política Segurança do Windows Experience com Configuração Controlada (Ativada) e remova a configuração de proteção contra adulteração das suas políticas DCv1 para evitar conflitos.

  1. Na página de Segurança de Endpoints no centro de administração do Microsoft Intune em https://intune.microsoft.com, crie um novo perfil do Segurança do Windows Experience ou edite um existente.
  2. Localize a configuração de Configuração Controlada (Dispositivo) (anteriormente Proteção contra Adulterações).
  3. Defina o valor para Configuração Controlada (Ativada) para habilitar a configuração controlada.
  4. Atribua a política aos grupos de dispositivos apropriados.

Versão mínima do cliente e rollback

Antes de atribuir a Configuração Controlada (Ativada), atualize os dispositivos para a plataforma Microsoft Defender Antivirus versão 4.18.26060.3004 ou posterior, e valide a implantação com um grupo piloto.

Em dispositivos com versões anteriores da plataforma, o Intune pode enviar Configuração Controlada (Ligado) e Proteção contra Adulteração (Desligado), mas o dispositivo pode aplicar apenas a configuração de proteção contra violação. Esse comportamento deixa tanto a configuração controlada quanto a proteção contra violações desativadas.

Para reverter o processo, mude a política do Segurança do Windows Experience de Configuração Controlada (Ligado) para Proteção contra Adulteração (Ativada), reimplante a política, sincronize os dispositivos afetados e verifique se a proteção contra adulteração está ativada. A latência normal de entrega de políticas se aplica.

Relatórios e monitoramento

O status de configuração controlada é visível tanto no centro de administração do Intune quanto no portal do Microsoft Defender, dependendo de como os dispositivos são gerenciados.

  • Intune: Para dispositivos registrados diretamente pelo Intune usando o Mobile Gerenciamento de Dispositivos (MDM), você pode visualizar:

    • Status da política (Sucesso, Conflito ou Erro)
    • Status de configuração controlado em nível de dispositivo
  • Portal Microsoft Defender: Para dispositivos gerenciados via Defender para gerenciamento de configurações de segurança de endpoints, consulte o portal Microsoft Defender para o estado de configuração efetivo.

    Note

    Esses dispositivos não são visíveis nos relatórios do Intune. Use o portal do Microsoft Defender para verificar o estado de configuração controlado efetivo.

Verifique a configuração controlada em um dispositivo

Para confirmar o estado de configuração controlado diretamente em um dispositivo, execute o seguinte cmdlet do PowerShell:

Get-MpComputerStatus

Revise as seguintes propriedades na saída:

  • ControlledConfigurationState: O estado atual de aplicação de configuração controlada no dispositivo.
  • IsTamperProtected: Indica se a proteção contra violação (a base da configuração controlada) está ativa.
  • TamperProtectionSource: A fonte que impõe o estado atual.

Você também pode usar Get-MpComputerStatus para confirmar que a versão da plataforma Microsoft Defender Antivirus atende aos pré-requisitos e para validar o estado de configuração após uma mudança de política ou um reset controlado.

Comportamentos do ciclo de vida

O comportamento de configuração controlada varia dependendo das mudanças no ciclo de vida do dispositivo:

  • Desativação de políticas: A configuração controlada é removida do dispositivo, a menos que outra política de configuração controlada ainda se aplique.
  • Cancelamento da inscrição no Defender for Endpoint: A configuração gerenciada permanece Ativada (não é removida automaticamente).
  • Desativação do dispositivo: A configuração gerenciada é removida e redefinida para Desligado.

Resetar a configuração controlada em um dispositivo

Para limpar o estado de configuração controlado em um dispositivo, execute os seguintes comandos em um Prompt de Comando elevado (uma janela do Prompt de Comando que você abriu selecionando Executar como administrador):

Dica

O dispositivo deve ter proteção contra adulteração ativada e estar em modo de solução de problemas.

O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Config -ResetControlledConfiguration

Para obter mais informações, consulte Introdução ao modo de resolução de problemas no Microsoft Defender para Ponto de Extremidade.

Limitações conhecidas

Atualmente, as seguintes limitações se aplicam à configuração controlada:

  • Você pode ver falsos conflitos no Intune quando tanto a proteção contra adulteração quanto as políticas de configuração controladas miram no mesmo dispositivo.
  • Você pode notar inconsistências nos relatórios entre o centro de administração do Intune e o portal do Microsoft Defender.
  • A cobertura é limitada às configurações do Microsoft Defender Antivirus (controle de dispositivo, EDR e firewall ainda não são cobertos).
  • Quando você ativa a configuração controlada pelo Microsoft Defender para Ponto de Extremidade Security Settings Management ou pelo Intune, a proteção contra adulteração é desativada, a menos que outra política de proteção contra violação defina explicitamente a proteção como ativada. Quando a configuração gerenciada está ativada e a proteção contra violação está desativada, a pontuação de segurança da proteção contra violação é menor. Estamos trabalhando para preencher essa lacuna.