Управление защитой от подделки для вашей организации с помощью Microsoft Intune

Защита от незаконного изменения помогает защитить определенные параметры безопасности, такие как защита от вирусов и угроз, от отключения или изменения. Если вы входите в группу безопасности организации и используете Microsoft Intune, вы можете управлять функцией защиты от незаконного вмешательства в организации в центре администрирования Intune. Вы также можете использовать Configuration Manager. С помощью Intune или Configuration Manager можно выполнять следующие задачи:

Важно!

Если вы используете Microsoft Intune для управления параметрами Defender для конечной точки, обязательно установите для параметра DisableLocalAdminMerge значение true на устройствах.

Если защита от незаконного изменения включена, параметры, защищенные от незаконного изменения, изменить невозможно. Чтобы не нарушить работу средств управления, включая Intune (и Configuration Manager), помните, что изменения параметров, защищенных функцией «Защита от подделки», могут выглядеть успешными, но блокируются этой функцией. В зависимости от конкретного сценария у вас есть несколько вариантов:

  • Если необходимо внести изменения в устройство, а функция защиты от незаконного изменения блокирует эти изменения, рекомендуется использовать режим устранения неполадок , чтобы временно отключить защиту от незаконного изменения на устройстве. После завершения режима устранения неполадок все изменения, внесенные в параметры, защищенные от незаконного изменения, возвращаются в настроенное состояние.
  • Вы можете использовать Intune или Configuration Manager, чтобы исключить устройства из защиты от незаконного вмешательства.
  • Если вы управляете защитой от незаконного изменения с помощью Intune, вы можете изменить исключения антивирусной программы, защищенные от незаконного изменения.

Предварительные условия

Поддерживаемые операционные системы

  • Windows

Требования к управлению защитой от незаконного вмешательства в Intune

Требование Сведения
Роли и разрешения У вас должны быть соответствующие разрешения, предоставленные ролями, например Security Administrator. См. роли Microsoft Entra с доступом к Intune.
Управление устройствами Ваша организация использует Configuration Manager или Intune для управления устройствами. Совместно управляемые устройства не поддерживаются для этой функции.
Лицензии Intune Требуются лицензии Intune. См. Лицензирование Microsoft Intune.
Операционная система Устройства Windows должны работать Windows 10 версии 1709 или более поздней или Windows 11. (Дополнительные сведения о выпусках см. в разделе Сведения о выпуске Windows.)

Для Mac см . раздел Защита параметров безопасности macOS с помощью защиты от незаконного изменения.
Аналитика безопасности Необходимо использовать безопасность Windows с аналитикой безопасности , обновленной до версии 1.287.60.0 (или более поздней).
Платформа защиты от вредоносных программ Устройства должны использовать версию 4.18.1906.3 платформы защиты от вредоносных программ (или более позднюю) и версию модуля защиты от вредоносных программ (или более позднюю).1.1.15500.X См. статью Управление обновлениями антивирусной программы Microsoft Defender и применение базовых показателей.
Microsoft Entra ID Клиенты Intune и Defender для конечной точки должны совместно использовать одну и ту же инфраструктуру Microsoft Entra.
Defender для конечной точки Устройства должны быть подключены к Defender for Endpoint.

Примечание.

Если устройства не зарегистрированы в Microsoft Defender для конечной точки, защита от незаконного изменения отображается как неприменимой до завершения процесса подключения. Защита от незаконного изменения может блокировать изменения определенных параметров безопасности. Если отображается код ошибки с идентификатором события 5013, см. статью Просмотр журналов событий и кодов ошибок для устранения неполадок с Microsoft Defender антивирусной программой.

Включение (или отключение) защиты от незаконного изменения в Microsoft Intune

Чтобы создать антивирусную политику в Microsoft Intune, которая включает или отключает защиту от изменения для устройств, см. статью "Создание политики безопасности конечной точки" (открывается на новой вкладке в документации Intune). При создании антивирусной политики используйте следующие параметры:

  • Тип политики:Антивирусная программа
  • Платформа: Windows
  • Профиль: Интерфейс безопасности Windows
  • Основы. Введите имя и описание политики.
  • Параметры конфигурации. Включение защиты от незаконного изменения (устройство) в разделе Defender
  • Теги области: если ваша организация использует теги области, выберите теги, которые вы хотите использовать.
  • Назначения: выберите всех пользователей и всех устройств. Убедитесь, что значение Target type для обоих — Include.

Защита от несанкционированного изменения антивирусных исключений

Ваша организация может определить исключения для Microsoft Defender антивирусной программы. Защита от незаконного изменения также может защитить эти исключения, если выполнены следующие условия:

Условие Критерии
платформа Microsoft Defender Устройства должны запускать версию платформы 4.18.2211.5 или более позднюю. См. Ежемесячные версии платформы и движка.
DisableLocalAdminMerge настройка Этот параметр предотвращает слияние локального списка. Включите DisableLocalAdminMerge , чтобы параметры устройства не объединяются с политиками организации (например, параметрами Intune). См. раздел DisableLocalAdminMerge.
Управление устройствами Устройства должны управляться только в Intune или только Configuration Manager. Функция Sense должна быть включена.
Исключения антивируса Исключения должны управляться в Intune или Configuration Manager. См. параметры политики антивирусной программы Microsoft Defender для устройств Windows.

Компонент защиты от исключений должен быть включен на устройствах. См. статью "Как определить, защищены ли исключения антивируса от несанкционированного изменения на устройстве Windows".

Примечание.

Если Configuration Manager является единственным средством управления исключениями и выполняются все условия, эти исключения защищены. Кроме того, вам не нужно отправлять исключения через Intune.

Дополнительные сведения об исключениях для антивирусной программы см. в статье Исключения для Microsoft Defender для конечной точки и Microsoft Defender Antivirus.

Как определить, защищены ли исключения антивируса от подделки на устройстве с Windows

Вы можете использовать ключ реестра, чтобы определить, включена ли функция защиты исключений Microsoft Defender Antivirus. Используйте эту процедуру, чтобы просмотреть, но не изменить состояние защиты от подделки.

Предостережение

Не изменяйте значение ключей реестра. Эта процедура предназначена только для просмотра значений реестра. Изменение ключей не влияет на то, применяется ли защита от незаконного изменения к исключениям.

  1. На устройстве с Windows откройте редактор реестра. (Режим «только для чтения» подойдет; вы ведь не редактируете ключ реестра.)

  2. Чтобы убедиться, что устройство управляется только Intune или только Configuration Manager, а Sense включён, проверьте значения следующих разделов реестра:

    • ManagedDefenderProductType (находится по адресу Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender или HKLM\SOFTWARE\Microsoft\Windows Defender)
    • EnrollmentStatus (находится по адресу Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SenseCM или HKLM\SOFTWARE\Microsoft\SenseCM)

    В следующей таблице кратко поясняется, что означают значения раздела реестра.

    значение ManagedDefenderProductType значение EnrollmentStatus Что означает это значение
    6 (любое значение) Управление устройством осуществляется только с помощью Intune.
    (Соответствует требованию, согласно которому исключения должны быть защищены от несанкционированного изменения.)
    7 4 Управление устройством осуществляется с помощью Configuration Manager.
    (Соответствует требованию, согласно которому исключения должны быть защищены от несанкционированного изменения.)
    7 3 Устройство управляется совместно с Configuration Manager и Intune.
    (Это не поддерживается для защиты исключений от незаконного изменения.)
    Значение, отличное от 6 или 7 (любое значение) Устройство не управляется только через Intune или только через Configuration Manager.
    (Исключения не защищены защитой от подделки.)
  3. Чтобы убедиться, что защита от подмены развернута и что исключения защищены от подмены, проверьте раздел реестра TPExclusions (находящийся по адресу Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Features или HKLM\SOFTWARE\Microsoft\Windows Defender\Features).

    TPExclusions Что означает это значение
    1 Выполняются необходимые условия, а на устройстве включается новая функция защиты исключений.
    (Исключения защищены от несанкционированного изменения.)
    0 Защита от незаконного изменения в настоящее время не защищает исключения на устройстве.
    (Если выполнены все требования и это состояние кажется неправильным, обратитесь в службу поддержки.)

Предостережение

Не изменяйте значение ключей реестра. Используйте приведенную выше процедуру только для получения сведений. Изменение ключей не влияет на то, применяется ли защита от незаконного изменения к исключениям.