Configurar proteção cloud no Microsoft Defender Antivirus

A proteção da cloud no Antivírus do Microsoft Defender fornece proteção precisa, em tempo real e inteligente. Use este artigo para ativar a proteção na cloud e configurar a agressividade com que o Microsoft Defender Antivirus bloqueia ficheiros suspeitos. A proteção na cloud está ativada por defeito, e recomendamos mantê-la ativada.

Note

A proteção contra violações ajuda a prevenir alterações não autorizadas na proteção da nuvem e noutras definições de segurança. Quando a proteção contra violações é ativada, as alterações às definições protegidas contra adulteração são ignoradas. Se a proteção contra violações bloquear uma alteração necessária num dispositivo, use o modo de resolução de problemas para desativar temporariamente a proteção contra violações. Após o fim do modo de resolução de problemas, as alterações às definições protegidas contra adulteração voltam ao estado configurado.

Pré-requisitos

Sistemas operativos suportados

Os seguintes sistemas operativos suportam proteção na cloud:

  • Windows

Para informações sobre os requisitos de conectividade de rede para o serviço de proteção na nuvem, consulte Configurar e validar ligações de rede.

Por que motivo a proteção da cloud deve estar ativada

A proteção na cloud com antivírus Microsoft Defender ajuda a proteger contra malware nos seus endpoints e em toda a rede. Recomendamos manter a proteção na nuvem ativada porque certas funcionalidades e capacidades de segurança no Microsoft Defender para Endpoint só funcionam quando a proteção na nuvem está ativada.

Diagrama das funcionalidades do Defender para Endpoint que dependem da proteção na nuvem, como proteção contra violações, bloqueio à primeira vista e regras ASR.

A tabela seguinte resume as funcionalidades e capacidades que dependem da proteção na nuvem:

Funcionalidade ou capacidade Requisito de subscrição
Verificar os metadados na cloud. O serviço cloud antivírus Microsoft Defender utiliza modelos de machine learning como uma camada extra de defesa. Estes modelos de machine learning incluem metadados, pelo que, quando é detetado um ficheiro suspeito ou malicioso, os metadados são verificados.

Para saber mais, consulte Blog: Fique a conhecer as tecnologias avançadas na base da proteção de próxima geração do Microsoft Defender para Endpoint
Microsoft Defender para Endpoint Plano 1 ou Plano 2 (Autónomo ou incluído num plano como Microsoft 365 E3 ou E5)
Proteção da nuvem e submissão de amostras. Files e executáveis podem ser enviados para o serviço cloud antivírus Microsoft Defender para detonação e análise. A submissão automática de amostras depende da proteção na nuvem, embora também possa ser configurada como uma definição independente.

Para saber mais, veja Cloud protection and sample submission in Microsoft Defender Antivirus (Proteção da cloud e submissão de exemplo no Antivírus do Microsoft Defender).
Microsoft Defender para Endpoint Plano 1 ou Plano 2 (Autónomo ou incluído num plano como Microsoft 365 E3 ou E5)
Proteção contra adulteração. A proteção contra adulteração ajuda a proteger contra alterações indesejadas nas definições de segurança da sua organização.

Para saber mais, consulte a visão geral da proteção contra violações.
Microsoft Defender para Endpoint Plano 2 (Autónomo ou incluído num plano como Microsoft 365 E5)
Bloqueio imediato
O bloqueio ao primeiro contacto deteta novo malware e bloqueia-o em segundos. Quando é detetado um ficheiro suspeito ou malicioso, as capacidades de bloqueio à primeira vista consultam o back-end de proteção da cloud e aplicam heurística, machine learning e análise automatizada do ficheiro para determinar se é uma ameaça.

Para saber mais, consulte O que é "bloqueio imediato"?
Microsoft Defender para Endpoint Plano 1 ou Plano 2 (Autónomo ou incluído num plano como Microsoft 365 E3 ou E5)
Atualizações de assinatura de emergência. Quando é detetado conteúdo malicioso, são implementadas atualizações e correções de assinaturas de emergência. Em vez de aguardar pela próxima atualização regular, pode receber estas correções e atualizações dentro de minutos.

Para saber mais sobre as atualizações, veja Microsoft Defender Atualizações de produtos e informações de segurança do Antivírus.
Microsoft Defender para Endpoint Plano 2 (Autónomo ou incluído num plano como Microsoft 365 E5)
Deteção e resposta em pontos finais (EDR) em modo de bloqueio. O EDR no modo de bloqueio fornece proteção extra quando Microsoft Defender Antivírus não é o produto antivírus principal num dispositivo. O EDR no modo de bloqueio corrige os artefactos encontrados durante as análises geradas pelo EDR que a solução antivírus primária, que não seja da Microsoft, possa não ter detetado. Quando ativado para dispositivos com o Antivírus Microsoft Defender como a solução antivírus principal, o EDR no modo de bloco proporciona o benefício adicional de remediar automaticamente os artefactos identificados durante as análises geradas pelo EDR.

Para saber mais, veja EDR no modo de bloqueio.
Microsoft Defender para Endpoint Plano 2 (Autónomo ou incluído num plano como Microsoft 365 E5)
Regras de redução da superfície de ataque (ASR). As regras do ASR bloqueiam o comportamento de risco das aplicações. Algumas regras do ASR requerem proteção da cloud. Para obter mais informações, veja Requisitos das regras do ASR. Microsoft Defender para Endpoint Plano 1 ou Plano 2 (Autónomo ou incluído num plano como Microsoft 365 E3 ou E5)
Indicadores de compromisso (IoCs). No Defender para Endpoint, os IoCs podem ser configurados para definir a deteção, prevenção e exclusão de entidades. Por exemplo, indicadores de "Permitir" podem definir exceções a análises antivírus e ações de remediação. Os indicadores de "alerta e bloqueio" podem impedir a execução de ficheiros ou processos.

Para saber mais, veja Criar indicadores.
Microsoft Defender para Endpoint Plano 2 (Autónomo ou incluído num plano como Microsoft 365 E5)

Note

No Windows 10 e Windows 11, não existe nenhuma diferença entre as opções de relatórios Básico e Avançado descritas neste artigo. A distinção entre as opções de relatórios Basic e Advanced é legado, e escolher qualquer uma das definições resulta no mesmo nível de proteção na cloud. Não existem diferenças no tipo ou quantidade de informações que são partilhadas. Para obter mais informações sobre o que recolhemos, consulte a Declaração de Privacidade da Microsoft.

Especificar o nível de proteção da nuvem

Ativar a proteção na nuvem permite que o Microsoft Defender Antivirus utilize o serviço de proteção na nuvem. O nível de proteção na nuvem controla a agressividade com que o Microsoft Defender Antivirus bloqueia e analisa ficheiros suspeitos. Ativa a proteção cloud antes de configurares o nível de proteção cloud.

Utilizar Microsoft Intune para ativar a proteção da cloud

O Microsoft Intune é a ferramenta recomendada para configurar e distribuir funcionalidades do Defender for Endpoint para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Se não tiver o Intune, pode usar qualquer um dos outros métodos mencionados neste artigo. Para obter mais informações, veja licenciamento Microsoft Intune.

Para configurar a proteção da cloud no Microsoft Intune, utilize uma política antivírus de segurança de endpoints. Para obter instruções detalhadas, consulte Criar políticas de segurança para pontos finais ou Modificar políticas existentes (as hiperligações abrem em novos separadores na documentação do Intune).

Ao criar a política, utilize estas definições específicas:

Ao criar ou modificar a política, configure as seguintes definições no separador Definições de configuração:

  • Permitir proteção na nuvem: Selecionar Permitido. Ativa a Proteção da Nube (por defeito).
  • Consentimento para submeter amostras: Selecione um dos seguintes valores:
    • Envie amostras seguras automaticamente. (Default)
    • Enviar todos os exemplos automaticamente
  • Nível do bloco cloud: Selecione um dos seguintes valores:
    • Não configurado: Usa o nível de bloqueio padrão.
    • Alta: Bloqueia agressivamente ficheiros desconhecidos enquanto otimiza o desempenho do cliente. Esta opção aumenta a probabilidade de falsos positivos.
    • Alto ponto positivo: Bloqueia agressivamente ficheiros desconhecidos e aplica mais medidas de proteção. Esta opção pode afetar o desempenho do cliente.
    • Tolerância zero: Bloqueia todos os ficheiros executáveis desconhecidos.

Para mais informações sobre as definições disponíveis, consulte as definições da política de antivírus Windows para o Microsoft Defender Antivirus.

Use o portal Microsoft Defender para ativar a proteção na nuvem

Se a sua organização gere políticas de segurança de endpoints no portal Microsoft Defender, utilize uma política do Microsoft Defender Antivirus para configurar a proteção da nuvem.

Para instruções detalhadas, consulte Criar uma política de segurança de endpoint ou Editar uma política de segurança de endpoint (as ligações abrem em novos separadores).

Quando criar a política no separador de políticas do Windows da página de políticas de segurança Endpoint no portal Defender em https://security.microsoft.com/policy-inventory?osPlatform=Windows, use estas definições específicas:

  • Selecione plataforma: selecione Windows.
  • Selecionar modelo: selecione Microsoft Defender Antivírus.

Ao criar ou modificar a política, configure as seguintes definições no separador Definições de configuração:

  • Permitir proteção na nuvem: Selecionar Permitido. Ativa a Proteção da Nube (por defeito).
  • Consentimento para submeter amostras: Selecione um dos seguintes valores:
    • Envie amostras seguras automaticamente. (Default)
    • Enviar todos os exemplos automaticamente
  • Nível do bloco cloud: Selecione um dos seguintes valores:
    • Não configurado: Usa o nível de bloqueio padrão.
    • Alta: Bloqueia agressivamente ficheiros desconhecidos enquanto otimiza o desempenho do cliente. Esta opção aumenta a probabilidade de falsos positivos.
    • Alto ponto positivo: Bloqueia agressivamente ficheiros desconhecidos e aplica mais medidas de proteção. Esta opção pode afetar o desempenho do cliente.
    • Tolerância zero: Bloqueia todos os ficheiros executáveis desconhecidos.

Use o Microsoft Configuration Manager para ativar a proteção na nuvem

Use uma política antimalware do Gestor de Configuração para configurar a proteção na nuvem. Para instruções para criar e implementar uma política antimalware, consulte Políticas antimalware de Proteção de Endpoints no Gestor de Configuração.

Para ativar a proteção na nuvem, configure as seguintes definições na política antimalware:

  • Definições Avançadas:
    • Ative o envio automático de ficheiros de amostra para ajudar a Microsoft a determinar se certos itens detetados são maliciosos: Selecione Sim.
  • Serviço de Proteção da Nuvem:
    • Adesão ao Serviço de Proteção da Nuvem: Selecione Avançado.
    • Nível para bloqueio de ficheiros suspeitos: Selecione um dos seguintes valores:
      • Normal: Usa o nível padrão de bloqueio do Microsoft Defender Antivírus.
      • Alta: Bloqueia agressivamente ficheiros desconhecidos enquanto otimiza o desempenho do cliente. Esta opção aumenta a probabilidade de falsos positivos.
      • Alta com proteção extra: Bloqueia agressivamente ficheiros desconhecidos e aplica mais medidas de proteção. Esta opção pode afetar o desempenho do dispositivo.
      • Bloquear programas desconhecidos: Bloqueia todos os programas desconhecidos.

Utilizar Política de Grupo para ativar a proteção da cloud

Note

As definições do MAPS configuram a proteção entregue na cloud.

Para ativar a proteção na cloud utilizando a Política de Grupo:

  1. Abra a Consola de Gestão de Políticas de Grupo (GPMC) no seu dispositivo de gestão de Políticas de Grupo.

  2. Na árvore da consola GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que pretende editar.

  3. Clique com o botão direito do mouse no GPO e selecione Editar.

  4. No Editor de Gestão de Políticas de Grupo, vá para Configuração do computador>Modelos administrativos>Componentes do Windows>Microsoft Defender Antivirus>MAPS.

    Note

    Os caminhos de Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020) podiam usar o Windows Defender Antivirus em vez do Microsoft Defender Antivirus. Ambos os nomes referem-se ao mesmo local da política.

  5. No painel de detalhes do MAPS, as definições disponíveis são:

    Para abrir e configurar uma definição de proteção cloud, utilize qualquer um dos seguintes métodos:

    • Clique duas vezes na definição.
    • Clique com o botão direito na definição e depois selecione Editar.
    • Selecione a definição e, em seguida, selecione Editar Ação>.

Dica

Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue para o mesmo caminho: Configuração do computador>Modelos administrativos>Componentes do Windows>Microsoft Defender Antivirus>MAPS.

Ativar e configurar Juntar-se ao Microsoft MAPS

  1. No painel de detalhes do MAPS, abra a definição Juntar-se ao Microsoft MAPS.

  2. Na janela de definições que é aberta, configure as seguintes opções:

    1. Selecione Ativado.
    2. Junte-se ao Microsoft MAPS na secção de Opções: Selecione um dos seguintes valores:
      • MAPS Básico: A adesão básica envia informações básicas para a Microsoft sobre malware e software potencialmente indesejado que tenha sido detetado no seu dispositivo. As informações incluem a origem do software (como URLs e caminhos parciais), as ações tomadas para resolver a ameaça e se as ações foram bem-sucedidas.
      • Advanced MAPS: Para além da informação básica, a adesão avançada envia informações detalhadas sobre malware e software potencialmente indesejado, incluindo o caminho completo até ao software, e informações detalhadas sobre como o software afetou o seu dispositivo.

    Quando tiver terminado, selecione OK.

Ativar e configurar Enviar amostras de ficheiros quando for necessária uma análise adicional

  1. No painel de detalhes do MAPS, abra a opção Enviar amostras de ficheiro quando for necessária uma análise adicional .

  2. Na janela de definições que é aberta, configure as seguintes opções:

    1. Selecione Ativado.
    2. Enviar amostras de ficheiros quando for necessária uma análise adicional na secção de Opções : Selecione um dos seguintes valores:
      • Envie amostras seguras: A maioria das amostras é enviada automaticamente. Ficheiros que provavelmente conteram informações pessoais pedem ao utilizador mais confirmação.
      • Envie todas as amostras

    Quando tiver terminado, selecione OK.

Note

  • O Always Prompt reduz o estado de proteção do dispositivo.
  • Nunca enviar reduz o estado de proteção do dispositivo e desativa o Bloqueio à Primeira Vista.

Especifique o nível de proteção da cloud com a Estratégia de Grupo

  1. No Editor de Gestão de Políticas de Grupo, vá a Configuração do Computador>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivirus>MpEngine.

  2. No painel de detalhes do MpEngine, abra a definição Selecionar nível de proteção na nuvem . Para abrir o cenário, utilize qualquer um dos seguintes métodos:

    • Clique duas vezes na definição.
    • Clique com o botão direito na definição e depois selecione Editar.
    • Selecione a definição e, em seguida, selecione Editar Ação>.
  3. Na janela de definições que é aberta, configure as seguintes opções:

    1. Selecione Ativado.
    2. Em Selecionar nível de bloqueio de nuvem, selecione um dos seguintes níveis de proteção:
      • Nível de bloqueio por defeito: Proporciona uma deteção forte sem aumentar o risco de detetar ficheiros legítimos.

        Atenção

        Se estiver a usar Conjunto Resultante de Políticas com Política de Grupo (RSOP), selecionar Nível de bloqueio predefinido pode produzir resultados enganadores porque o RSOP lê uma configuração com o valor 0 como desativada. Em vez disso, confirme que a chave do registo está presente em Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine, ou use GPresult.

      • Nível moderado de bloqueio: Oferece proteção moderada apenas para deteções de alta confiança.

      • Alto nível de bloqueio: Bloqueia agressivamente ficheiros desconhecidos enquanto otimiza o desempenho do cliente. Esta opção aumenta a probabilidade de falsos positivos.

      • Nível alto + de bloqueio: Aplica mais medidas de proteção. Esta opção pode afetar o desempenho do cliente e aumentar a probabilidade de falsos positivos.

      • Nível de bloqueio de tolerância zero: Bloqueia todos os ficheiros executáveis desconhecidos.

    Quando tiver terminado, selecione OK.

Dica

Está a utilizar os Objetos de Política de Grupo no local? Veja como são traduzidos na nuvem. Analise os objetos de Política de Grupo no local com a análise de Política de Grupo no Microsoft Intune.

Use o PowerShell para ativar a proteção na nuvem

Executa os comandos numa sessão PowerShell elevada (uma janela PowerShell que abriste selecionando Executar como administrador).

Ativa a proteção na cloud com o PowerShell

O seguinte comando ativa a proteção de nuvens:

Set-MpPreference -MAPSReporting Advanced

Configurar submissão automática de amostras com PowerShell

O comando seguinte configura a submissão automática de amostras seguras:

Set-MpPreference -SubmitSamplesConsent SendSafeSamples

Para submeter automaticamente todas as amostras, em vez de apenas as amostras seguras, use SendAllSamples para o valor SubmitSamplesConsent.

Especifique o nível de proteção cloud com o PowerShell

O comando seguinte define o nível de proteção da nuvem para Alto:

Set-MpPreference -CloudBlockLevel High

O CloudBlockLevel suporta os seguintes valores:

  • Default
  • High
  • HighPlus
  • ZeroTolerance

Verifique a configuração

O comando seguinte mostra as definições atuais de proteção da nuvem, submissão de amostras e nível de bloco de nuvem:

Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel

Para verificar se a proteção na cloud está ativada, confirme que o MAPSReporting está 2 (Avançado). Se configurou a submissão automática de amostras, SubmitSamplesConsent é 1 (Enviar amostras seguras automaticamente) ou 3 (Enviar todas as amostras automaticamente). O CloudBlockLevel mostra o nível de proteção da nuvem configurado.

Desligue a proteção da cloud com o PowerShell

O seguinte comando desliga a proteção da nuvem:

Set-MpPreference -MAPSReporting Disabled

Para obter informações detalhadas sobre a sintaxe e os parâmetros, consulte Set-MpPreference e Get-MpPreference.

Use a aplicação Segurança do Windows para ativar a proteção na cloud

Num dispositivo não gerido, pode ativar a proteção na nuvem na aplicação Segurança do Windows.

Note

Se a Política de Grupo gerir estas definições, elas parecem atenuadas na aplicação Segurança do Windows e não podem ser alteradas localmente.

As alterações à Política de Grupo devem chegar ao dispositivo antes de as definições serem atualizadas na aplicação Segurança do Windows.

  1. Na aplicação Segurança do Windows do dispositivo, vá a Proteção contra Vírus e Ameaças.

  2. No painel de Proteção contra Vírus e ameaças , na secção Definições de Vírus e proteção contra ameaças , selecione Gerir definições.

    Captura de ecrã das definições de proteção contra vírus e ameaças na aplicação Segurança do Windows.

  3. Ativa a proteção entregue na cloud e a submissão automática de amostras.

A aplicação Segurança do Windows não fornece uma definição para configurar o nível de proteção na cloud.

Utilizar o Windows Management Instrumentation (WMI) para ativar a proteção da cloud

Use o método Set da classe MSFT_MpPreference para configurar as propriedades para proteção entregue na nuvem (relatórios MAPS), comportamento de submissão de exemplos e nível de bloqueio na nuvem:

MAPSReporting
SubmitSamplesConsent
CloudBlockLevel

Para mais informações sobre a API, consulte Windows Defender APIs WMIv2.