Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O acesso controlado a pastas (CFA) ajuda a proteger os seus dados valiosos contra aplicações maliciosas e ameaças, como ransomware, ao impedir que aplicações não confiáveis alterem ficheiros em pastas protegidas. Pode ativar e configurar o CFA utilizando qualquer um dos métodos referidos neste artigo.
Para melhores resultados, utilize uma solução de gestão a nível empresarial, como o Microsoft Intune ou o Microsoft Configuration Manager, para gerir o CFA.
Pré-requisitos
O CFA está disponível nos seguintes sistemas operativos:
- Windows 10 ou posterior.
- Windows Server 2019 ou posterior.
- Windows Server 2016 e Windows Server 2012 R2 como parte da solução moderna e unificada Microsoft Defender para Endpoint.
Configure o CFA no Intune usando políticas de segurança de endpoint
O Microsoft Intune é a ferramenta recomendada para configurar e distribuir funcionalidades do Defender for Endpoint para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Se não tiver o Intune, pode usar qualquer um dos outros métodos mencionados neste artigo. Para obter mais informações, veja licenciamento Microsoft Intune.
No Intune, as políticas de segurança de endpoints são o método recomendado para implementar o CFA.
Para configurar o CFA com uma política de redução da superfície de ataque do Endpoint Security do Microsoft Intune, consulte Criar uma política de Endpoint Security (abre num novo separador na documentação do Intune). Ao criar a política, utilize estas definições:
- Tipo de política: Redução da superfície de ataque
- Plataforma: Windows
- Perfil: Regras de Redução da Superfície de Ataque
-
Definições de configuração: Depois de configurar as regras de redução da superfície de ataque (ASR), defina as seguintes definições CFA:
Ativar o acesso controlado a pastas: Selecione um valor de modo disponível. Depois de avaliar o efeito do CFA no Modo de Auditoria, pode defini-lo como Ativado.
Pastas protegidas pelo Acesso controlado a pastas: Para adicionar mais pastas para que fiquem protegidas pelo CFA, utilize um dos seguintes métodos:
Selecionar
Adicionar. Na caixa que aparece, introduza o caminho para incluir. Por exemplo:C:\Data\ReportsC:\Data\Finance
Selecione
Importar para importar um ficheiro CSV que contenha os caminhos a incluir. O ficheiro CSV utiliza o seguinte formato:ControlledFolderAccessProtectedFolders "C:\folder1" "C:\folder2" ...Tip
As aspas duplas à volta dos valores são opcionais e são ignoradas (não são utilizadas nos valores) se as incluir. Não utilize aspas simples em torno dos valores.
Aplicações permitidas no Acesso controlado a pastas: Para especificar aplicações autorizadas a fazer alterações a ficheiros em pastas protegidas, utilize os mesmos métodos
Adicionar ou
Importar descritos em pastas protegidas do Acesso controlado a pastas, especificando o caminho e o nome do ficheiro de cada aplicação.O ficheiro CSV utiliza o seguinte formato:
ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe" "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe" ...O percurso de cada aplicação pode incluir variáveis de ambiente e curingas, conforme descrito em Permitir que aplicações modifiquem ficheiros em pastas protegidas.
Para mais informações sobre perfis de redução de superfície de ataque no Microsoft Intune, consulte Gerir definições de redução de superfície de ataque com Microsoft Intune.
Configurar o CFA no portal Microsoft Defender
Se a sua organização gerir políticas de segurança de endpoints no portal Microsoft Defender, pode configurar o CFA com as mesmas políticas de segurança de endpoints que o Intune utiliza.
No separador Windows da página de políticas de segurança Endpoint do portal Defender em https://security.microsoft.com/policy-inventory, selecione
Criar nova política e depois crie uma política de redução de superfície de ataque. Para o procedimento completo, veja Criar uma política de segurança de endpoint.
Utilize o mesmo perfil de Regras de Redução da Superfície de Ataque e as definições de CFA descritas em Configurar o CFA no Intune com políticas de segurança de endpoint.
Ao atribuir a política, note que as limitações do grupo de atribuição se aplicam a dispositivos geridos através da gestão das definições de segurança. Para mais detalhes, consulte o passo de Atribuições.
Configure o CFA em qualquer solução MDM usando o Policy CSP
O fornecedor de serviços de configuração de políticas (CSP) permite que organizações empresariais configurem o CFA em dispositivos Windows utilizando qualquer solução de gestão de dispositivos móveis (MDM), não apenas o Microsoft Intune. Para obter mais informações, veja CSP de Política.
Use os seguintes CSPs da área Policy CSP - Defender para configurar o CFA.
Ativar o CFA através do CSP de Políticas
Utilize o CSP EnableControlledFolderAccess para configurar o CFA e selecionar o modo de proteção.
Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
Valor: Introduza um dos seguintes valores de modo:
-
0: Desativado (padrão). -
1: Ativado (bloqueio). -
2: Modo de auditoria. -
3: Apenas modificação do disco em bloco. -
4: Auditar apenas modificações no disco.
Adicionar pastas às pastas protegidas com o Policy CSP
O CFA protege uma lista não modificável de pastas comuns. Para adicionar mais pastas para beneficiar da proteção CFA, use o CSP ControlledFolderAccessProtectedFolders:
Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
Valor: Introduza um ou mais caminhos de pasta separados pelo carácter pipe (|).
Por exemplo, C:\Data\Reports|C:\Data\Finance.
Permitir que as aplicações modifiquem ficheiros em pastas protegidas usando o CSP de Política
Use o CSP ControlledFolderAccessAllowedApplications para permitir que mais aplicações façam alterações a ficheiros em pastas protegidas.
Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
Valor: Introduza um ou mais caminhos de aplicação separados pelo carácter pipe (|). O percurso de cada aplicação pode incluir variáveis de ambiente e curingas, conforme descrito em Permitir que aplicações modifiquem ficheiros em pastas protegidas.
Por exemplo, C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe
Configurar CFA no Microsoft Configuration Manager
No Microsoft Configuration Manager, configura-se o CFA numa política Windows Defender Exploit Guard. Para obter instruções, consulte as informações sobre CFA em Criar e implementar uma política do Exploit Guard.
Note
Para considerações ao adicionar pastas protegidas ou permitir aplicações (como suporte a wildcards e a exigência de reiniciar aplicações permitidas), veja Adicionar outras pastas ao CFA e Permitir que aplicações modifiquem ficheiros em pastas protegidas.
Configurar CFA na Estratégia de Grupo
Na Política de Grupo Centralizada, abra a Consola de Gestão de Política de Grupo (GPMC) no computador de gestão da Política de Grupo.
Na árvore da consola GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que pretende editar.
Clique com o botão direito do mouse no GPO e selecione Editar.
No Editor de Gestão de Políticas de Grupo, vá para Configuração do computador>Modelos administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Microsoft Defender Exploit Guard>Acesso controlado a pastas.
No painel de detalhes do Acesso Controlado a Pastas, as definições disponíveis são:
- Configurar aplicações permitidas
- Configurar o acesso controlado a pastas
- Configurar pastas protegidas
Para abrir e configurar uma configuração CFA, utilize qualquer um dos seguintes métodos:
- Clique duas vezes na definição.
- Clique com o botão direito na definição e depois selecione Editar.
- Selecione a definição e, em seguida, selecione Editar Ação>.
Tip
Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue para o mesmo caminho: Configuração do computador>Modelos administrativos>Componentes do Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Acesso controlado a pastas.
As definições disponíveis estão descritas nas seguintes subsecções.
Importante
Aspas, espaços iniciais, espaços finais e caracteres extra não são suportados em nenhum dos valores CFA da Group Policy.
Ativar CFA na Política de Grupo
No painel de detalhes de Acesso Controlado a Pastas, abra a definição Configurar acesso controlado a pastas .
Na janela de definições que é aberta, configure as seguintes opções:
- Selecione Ativado.
-
Configure a funcionalidade de guardar as minhas pastas: Selecione um dos seguintes valores de modo:
- Desativar (Padrão)
- Bloquear
- Modo de Auditoria
- Apenas modificação do disco em bloco
- Auditar apenas a modificação do disco
Importante
Para ativar totalmente o CFA, tem de definir a opção de Política de Grupo como Ativado e selecionar Bloquear na lista pendente de opções.
Adicionar pastas a pastas protegidas na Estratégia de Grupo
No painel de detalhes de Acesso Controlado a Pastas, abra a definição Configurar pastas protegidas .
- Selecione Ativado.
- Insira as pastas que devem ser guardadas: Selecione Mostrar....
- Na janela de definições que se abre, configure as seguintes opções:
- Nome do valor: Insira o caminho a incluir na proteção CFA.
-
Valor: Introduza o valor
0.
Repita este passo quantas vezes for necessário. Quando tiver terminado, selecione OK.
Para considerações ao adicionar pastas (como suporte para partilhas de rede, discos mapeados e variáveis de ambiente), veja Adicionar outras pastas ao CFA.
Permitir que aplicações modifiquem ficheiros em pastas protegidas na Política de Grupo
No painel de detalhes de Acesso Controlado a Pastas, abra a definição Configurar aplicações permitidas .
- Selecione Ativado.
- Introduza as aplicações que devem ser fidedignas: Selecione Mostrar....
- Na janela de definições que se abre, configure as seguintes opções:
- Nome do valor: Introduza o caminho e o nome do ficheiro da aplicação que pode alterar ficheiros em pastas protegidas.
-
Valor: Introduza o valor
0.
Repita este passo quantas vezes for necessário. Quando tiver terminado, selecione OK.
Para considerações quando permite aplicações (como suporte a wildcards e a exigência de reiniciar aplicações permitidas), veja Permitir que aplicações modifiquem ficheiros em pastas protegidas.
Ativar e configurar o CFA no PowerShell
No dispositivo alvo, execute os comandos desta secção a partir de uma sessão PowerShell elevada (uma janela PowerShell que abriu ao selecionar Executar como administrador).
Para ativar o CFA e selecionar o modo de proteção, use o seguinte comando:
Set-MpPreference -EnableControlledFolderAccess <Mode>
Os valores válidos para o parâmetro EnableControlledFolderAccess são:
-
0ouDisabled(por defeito) -
1ouEnabled -
2ouAuditMode -
3ouBlockDiskModificationOnly -
4ouAuditDiskModificationOnly
Para ver o modo CFA existente no dispositivo, execute o seguinte comando:
Get-MpPreference | Format-Table EnableControlledFolderAccess
Note
Nas subsecções seguintes, o Set-MpPreferencesobrescrive quaisquer pastas protegidas existentes ou aplicações permitidas com os valores que especificar. Para ver a lista de valores existentes, execute os seguintes comandos numa sessão PowerShell elevada:
$cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-ObjectPara adicionar outras pastas ou aplicações permitidas ao CFA sem afetar quaisquer valores existentes, use o cmdlet Add-MpPreference . Para remover as pastas especificadas ou aplicações permitidas do CFA sem afetar outros valores existentes, use o cmdlet Remove-MpPreference . A sintaxe do comando é idêntica para os três cmdlets.
As pastas protegidas e as aplicações permitidas só têm efeito quando o CFA está ativado (o valor EnableControlledFolderAccess não é
0nemDisabled).
Adicionar pastas a pastas protegidas no PowerShell
Para adicionar mais pastas para proteção pelo CFA, utilize a seguinte sintaxe numa sessão elevada do PowerShell:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"
O exemplo seguinte adiciona as pastas especificadas à lista existente de pastas protegidas:
Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"
Permitir que aplicações modifiquem ficheiros em pastas protegidas no PowerShell
Para adicionar aplicações permitidas que possam alterar ficheiros em pastas protegidas, use a seguinte sintaxe numa sessão PowerShell elevada:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"
O exemplo seguinte substitui quaisquer aplicações permitidas existentes pelas aplicações especificadas. O caminho pode incluir variáveis de ambiente e curingas, como descrito em Permitir que aplicações modifiquem ficheiros em pastas protegidas:
Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
Configurar o CFA na aplicação Segurança do Windows
Pode usar a aplicação Segurança do Windows em dispositivos individuais para configurar o CFA. Este método é útil para testar ou configurar um único dispositivo. Para configurar o CFA em muitos dispositivos, utilize um dos métodos de gestão empresarial descritos anteriormente neste artigo.
Note
A aplicação Segurança do Windows suporta apenas Ligado (equivalente ao modo Ativado) e Desligado (modo Desativado). Para usar o Modo de Auditoria ou os modos de modificação de disco, utilize um dos outros métodos descritos neste artigo.
Na aplicação de segurança do Windows no dispositivo, vá a Proteção contra Vírus e Ameaças.
No painel de Proteção contra Vírus e ameaças , na secção Definições de Vírus e proteção contra ameaças , selecione Gerir definições.
No painel de Proteção contra Vírus e ameaças , na secção de Acesso Controlado a Pastas , selecione Gerir acesso controlado a pastas.
No painel de proteção contra ransomware , as seguintes definições estão disponíveis na secção de Acesso Controlado a Pastas :
- Ativar ou desligar o acesso controlado a pastas
- Pastas protegidas*
- Permitir uma aplicação através do acesso controlado a pastas*
* Esta configuração está disponível apenas quando o CFA está ativado.
As definições disponíveis estão descritas nas seguintes subsecções.
Ativar o CFA na aplicação Segurança do Windows
Na secção de Acesso Controlado a pastas no painel de proteção contra ransomware , deslize o botão para
Ativar.Selecione sim no prompt de Controlo da Conta de Utilizador .
Se anteriormente especificou pastas protegidas e permitiu aplicações antes de desativar o CFA, pede-lhe para confirmar se quer manter esses valores.
Adicionar pastas a pastas protegidas na aplicação Segurança do Windows
- Na secção de Acesso Controlado a pastas no painel de proteção contra ransomware , selecione Pastas Protegidas.
- Selecione Sim no pedido de Controlo de Conta de Utilizador.
- No painel que abre, selecione + Adicionar uma pasta protegida, e depois encontre e selecione a pasta. Repita este passo quantas vezes for necessário.
Permitir que as aplicações modifiquem ficheiros em pastas protegidas na aplicação Segurança do Windows
Na secção de Acesso controlado a pastas no painel de proteção contra ransomware , selecione Permitir uma aplicação através do acesso controlado a pastas.
Selecione Sim no pedido de Controlo de Conta de Utilizador.
No painel Permitir uma aplicação através do painel de acesso à pasta Controlada , selecione + Adicionar uma aplicação permitida e depois selecione um dos seguintes valores:
Aplicações recentemente bloqueadas: Na janela de diálogo de Aplicações recentemente bloqueadas que abre, selecione uma aplicação da lista de aplicações recentemente bloqueadas.
Se não aparecerem aplicações bloqueadas recentemente, selecione Explorar todas as aplicações para encontrar e selecione o ficheiro .exe ou .com para adicionar.
Navegue por todas as aplicações: Encontre e selecione o ficheiro .exe ou .com para adicionar.
Repita este passo quantas vezes for necessário.