Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Этап 1. Подготовка |
Этап 2. Настройка |
Этап 3. Подключение |
|---|---|---|
| Вы здесь! |
Добро пожаловать на этап настройки перехода на Defender для конечной точки. Этот этап включает в себя следующие шаги.
- Переустановите или включите антивирусную программу Microsoft Defender на конечных точках.
- Добавьте Defender for Endpoint в список исключений существующего решения.
- Настройте Defender для конечной точки плана 1 или плана 2.
- Настройка групп устройств, коллекций устройств и подразделений.
Важно!
Если вы хотите параллельно запустить несколько решений безопасности, см. раздел Рекомендации по производительности, конфигурации и поддержке.
Возможно, вы уже настроили взаимные исключения безопасности для устройств, подключенных к Microsoft Defender для конечной точки. Если вам по-прежнему нужно настроить взаимные исключения, чтобы избежать конфликтов, см. раздел Добавление Microsoft Defender для конечной точки в список исключений для существующего решения.
Шаг 1. Переустановка или включение антивирусной программы Microsoft Defender на конечных точках
В некоторых версиях Windows антивирусная программа Microsoft Defender, скорее всего, была удалена или отключена при установке антивирусного или антивредоносного решения сторонних разработчиков. Когда конечные точки под управлением Windows подключены к Defender для конечной точки, антивирусная программа Microsoft Defender может работать в пассивном режиме вместе с антивирусным решением сторонних разработчиков. Дополнительные сведения см. в статье Антивирусная защита с помощью Defender для конечной точки.
При переключении на Defender для конечной точки может потребоваться выполнить определенные действия, чтобы переустановить или включить антивирусную программу Microsoft Defender. В следующей таблице описаны действия на клиентах и серверах Windows.
| Тип конечной точки | Действия |
|---|---|
| Клиенты Windows (например, конечные точки под управлением Windows 10 и Windows 11) | Как правило, вам не нужно предпринимать никаких действий для клиентов Windows, так как компонент Microsoft Defender антивирусной программы не может быть удален. Если вы используете решение для защиты от вредоносных программ сторонних разработчиков, Microsoft Defender Антивирусная программа, скорее всего, находится в состоянии автоматического отключения на этом этапе процесса миграции. Если клиентские конечные точки подключены к Defender для конечной точки, если эти конечные точки по-прежнему работают под управлением антивирусного решения сторонних разработчиков, Microsoft Defender антивирусная программа переходит в пассивный режим, а не в отключенном состоянии. Если антивирусное решение сторонних разработчиков будет удалено, Microsoft Defender антивирусная программа автоматически переходит в активный режим. |
| Серверы Windows | На Windows Server может потребоваться переустановить функцию антивирусной программы Microsoft Defender и вручную установить ее в пассивный режим. На серверах Windows при установке антивирусной программы или антивредоносного ПО сторонних разработчиков Microsoft Defender антивирусная программа не может работать вместе с антивирусным решением сторонних разработчиков. В таких случаях антивирусная программа Microsoft Defender отключается или удаляется вручную. Чтобы переустановить или включить антивирусную программу Microsoft Defender на Windows Server, выполните следующие задачи: - Повторно включить антивирусную программу Defender в Windows Server, если она была отключена - Повторно включите антивирусную программу Microsoft Defender в Windows Server, если она была удалена - Установите Microsoft Defender антивирусную программу в пассивный режим на Windows Server Если у вас возникают проблемы при переустановке или повторном включении антивируса Microsoft Defender в Windows Server, см. статью "Устранение неполадок: антивирус Microsoft Defender удаляется на Windows Server". Если Microsoft Defender компоненты и установочные файлы антивирусной программы ранее были удалены из Windows Server операционных систем, следуйте инструкциям в разделе Настройка источника восстановления Windows для восстановления файлов установки компонентов. |
Совет
Дополнительные сведения о состояниях Microsoft Defender Antivirus при использовании антивирусной защиты сторонних разработчиков см. в статье Совместимость Microsoft Defender Antivirus.
Вручную установите Microsoft Defender антивирусную программу в пассивный режим на Windows Server
Чтобы перевести антивирус Microsoft Defender в пассивный режим на Windows Server, выполните следующие действия.
Совет
Теперь вы можете запускать антивирусную программу Microsoft Defender в пассивном режиме на Windows Server 2012 R2 и 2016. Дополнительные сведения см. в статье Подключение Windows Server 2012 R2 и Windows Server 2016 к Microsoft Defender для конечной точки.
Откройте редактор реестра и перейдите по адресу
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.Измените (или создайте) запись DWORD с именем ForceDefenderPassiveMode и укажите следующие параметры:
Задайте для параметра DWORD значение 1.
В разделе Базовый выберите Шестнадцатеричный.
Примечание.
Чтобы проверить, настроен ли пассивный режим должным образом, найдите событие 5007 в оперативном журнале Microsoft-Windows-Защитника Windows (находится по адресу C:\Windows\System32\winevt\Logs) и убедитесь, что для разделов реестра ForceDefenderPassiveMode или PassiveMode задано значение 0x1.
Шаг 2. Добавление Microsoft Defender для конечной точки в список исключений для существующего решения
На этапе добавления исключений вы добавляете Microsoft Defender for Endpoint в список исключений для существующего решения для защиты конечных точек, а также для любых других продуктов безопасности, которые использует ваша организация. Обязательно ознакомьтесь с документацией поставщика решений, чтобы добавить исключения.
Перейдите на вкладку для получения сведений об исключениях для этой операционной системы.
Процедуры, описанные в этом разделе, относятся исключительно к Microsoft Defender для конечных точек на платформах Windows, включая более ранние версии ОС. В этом списке не учитываются другие требования к обмену данными в Windows.
Конкретные исключения для настройки зависят от версии Windows, на которой работают конечные точки или устройства, и перечислены в следующей таблице.
| ОС | Исключения |
|---|---|
| Windows 11 Windows 10 версии 1803 или более поздней (см. сведения о выпуске Windows 10) Windows 10 версии 1703 или 1709 с установленным обновлением KB4493441 Windows Server 2025 г. ОС Azure Stack HCI версии 23H2 и более поздних Windows Server 2022 Windows Server 2019 Windows Server, версия 1803 Windows Server 2016 с современным унифицированным решением Windows Server 2012 R2 с современным унифицированным решением |
Исключения EDR: C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseCncProxy.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseSampleUploader.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseIR.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseCM.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseNdr.exeC:\Program Files\Windows Defender Advanced Threat Protection\Classification\SenseCE.exeC:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollectionC:\Program Files\Windows Defender Advanced Threat Protection\SenseTVM.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseTracer.exeC:\Program Files\Windows Defender Advanced Threat Protection\SenseDlpProcessor.exe Путь к реестру: HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection\* Исключения антивируса: C:\Program Files\Windows Defender\MsMpEng.exeC:\Program Files\Windows Defender\NisSrv.exeC:\Program Files\Windows Defender\ConfigSecurityPolicy.exeC:\Program Files\Windows Defender\MpCmdRun.exeC:\Program Files\Windows Defender\MpDefenderCoreService.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MsMpEng.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\NisSrv.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\ConfigSecurityPolicy.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpCopyAccelerator.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpCmdRun.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDefenderCoreService.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\mpextms.exe Исключения для защиты от потери данных на конечных устройствах (Endpoint DLP): C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDlpService.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MpDlpCmd.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\MipDlp.exeC:\ProgramData\Microsoft\Windows Defender\Platform\4.18.*\DlpUserAgent.exe |
| Windows Server 2016 или Windows Server 2012 R2 с современным унифицированным решением | После обновления компонента EDR Sense с помощью KB5005292 требуются следующие дополнительные исключения: C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\MsSense.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCnCProxy.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseIR.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCE.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseSampleUploader.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCM.exe C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollectionC:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseTVM.exe |
| Windows 8.1Windows 7Windows Server 2008 R2 с пакетом обновления 1 (SP1) | C:\Program Files\Microsoft Monitoring Agent\Agent\Health Service State\Monitoring Host Temporary Files 6\45\MsSenseS.exe ( Временные файлы узла мониторинга 6\45 могут быть вложенными папками с другими номерами.) C:\Program Files\Microsoft Monitoring Agent\Agent\AgentControlPanel.exeC:\Program Files\Microsoft Monitoring Agent\Agent\HealthService.exeC:\Program Files\Microsoft Monitoring Agent\Agent\HSLockdown.exeC:\Program Files\Microsoft Monitoring Agent\Agent\MOMPerfSnapshotHelper.exeC:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exeC:\Program Files\Microsoft Monitoring Agent\Agent\TestCloudConnection.exe |
Важно!
Рекомендуется поддерживать актуальность устройств и конечных точек организации. Убедитесь, что вы получаете последние обновления для Microsoft Defender для конечной точки и антивирусной Microsoft Defender, а также обновляйте операционные системы и приложения для повышения производительности вашей организации.
Шаг 3. Настройка Defender для конечной точки
Настройте Defender для возможностей конечной точки перед подключением устройств.
- Если у вас есть Defender for Endpoint, план 1, выполните шаги 1–5 в следующей инструкции.
- Если у вас есть Defender for Endpoint, план 2, выполните шаги 1–7, описанные в следующей процедуре.
Убедитесь, что Defender для конечной точки подготовлен. В качестве администратора безопасности перейдите на портал Microsoft Defender и войдите. Затем в области навигации выберите Активы>Устройства.
В следующей таблице показано, как может выглядеть ваш экран и что это означает.
Включите защиту от незаконного изменения. Мы рекомендуем включить защиту от незаконного изменения для всей организации. Эту задачу можно выполнить на портале Microsoft Defender.
На портале Microsoft Defender выберите Параметры>Конечные точки.
Перейдите в раздел Общие>дополнительные функции и установите переключатель для защиты от незаконного изменения в значение Включено.
Выберите Сохранить.
Дополнительные сведения см. в разделе "Защита от незаконного доступа".
Если вы используете Microsoft Intune или Microsoft Configuration Manager для подключения устройств и настройки политик устройств, настройте интеграцию с Defender для конечной точки, выполнив следующие действия.
В центре администрирования Microsoft Intune перейдите в раздел "Безопасность конечной точки".
В разделе Настройка выберите Microsoft Defender для конечной точки.
В разделе Параметры профиля безопасности конечных точек установите для переключателя Разрешить Microsoft Defender для конечных точек применять конфигурации безопасности конечных точек значение Включено.
В верхней части экрана нажмите кнопку Сохранить.
На портале Microsoft Defender выберите "Параметры конечных>точек".
Прокрутите вниз до Управление конфигурацией и выберите Область применения.
Переведите переключатель Использовать MDE для применения параметров конфигурации безопасности из MEM в положение Вкл., а затем выберите параметры как для клиентских устройств Windows, так и для устройств Windows Server.
Если вы планируете использовать Configuration Manager, установите переключатель Управление параметрами безопасности с помощью Configuration Manager значение Вкл. (Если вам нужна помощь по этому шагу, см. раздел Сосуществование с Microsoft Configuration Manager.)
Прокрутите вниз и нажмите кнопку Сохранить.
Настройте первоначальные возможности сокращения направлений атак. Как минимум, включите стандартные правила сокращения направлений атак защиты (ASR), перечисленные в следующей таблице:
Стандартные правила защиты Методы конфигурации Блокировка кражи учетных данных из подсистемы локального центра безопасности Windows
Блокировать использование уязвимых подписанных драйверов в злоумышленных целях (устройство)
Блокировка сохраняемости с помощью подписки на события WMIIntune (профили конфигурации устройств или политики безопасности конечных точек)
Управление мобильными устройствами (MDM) (используйте поставщик служб конфигурации (CSP) политики Defender/AttackSurfaceReductionRules, чтобы по отдельности включить каждое правило и задать для него режим.)
групповая политика или PowerShell (только если вы не используете Intune, Configuration Manager или другую платформу управления корпоративного уровня).Дополнительные сведения см. в разделе "Возможности сокращения поверхностей атак".
Настройте возможности защиты следующего поколения.
Возможность Методы конфигурации Intune 1. В Центре администрирования Intune выберите Устройства>Профили конфигурации, а затем выберите тип профиля, который требуется настроить. Если вы еще не создали тип профиля ограничения устройств или хотите создать новый профиль, см. статью Настройка параметров ограничения устройств в Microsoft Intune.
2. Выберите Свойства, а затем выберите Параметры конфигурации: Изменить
3. Разверните Антивирусная программа Microsoft Defender.
4. Включите облачную защиту.
5. В раскрывающемся списке Запрашивать пользователей перед отправкой примера выберите Отправить все примеры автоматически.
6. В раскрывающемся списке Обнаружение потенциально нежелательных приложений выберите Включить или Аудит.
7. Выберите Проверить и сохранить, а затем нажмите кнопку Сохранить.
СОВЕТ. Дополнительные сведения о профилях устройств Intune, включая создание и настройку их параметров, см. в статье Что такое профили устройств Microsoft Intune?.Диспетчер конфигураций См. статью Создание и развертывание политик защиты от вредоносных программ для Endpoint Protection в Configuration Manager.
При создании и настройке политик защиты от вредоносных программ обязательно просмотрите параметры защиты в режиме реального времени и включите блокировку при первом появлении.Расширенное управление групповыми политиками
или
Консоль управления групповыми политиками1. Перейдите в раздел Конфигурация> компьютераАдминистративные шаблоны>Компоненты> Windows Microsoft Defender Антивирусная программа.
2. Найдите политику «Отключить антивирусную программу Microsoft Defender».
3. Выберите Изменить параметр политики и убедитесь, что политика отключена. Отключение этой политики включает антивирус Microsoft Defender. (В некоторых версиях Windows вместо антивирусной программы «Защитник Windows» может отображаться антивирусная программа Microsoft Defender.)панель управления в Windows Следуйте указаниям, приведенным здесь: Корпоративный портал требования к параметрам устройств для Windows. (В некоторых версиях Windows вместо Windows Defender Antivirus может отображаться Microsoft Defender Antivirus.) Если у вас есть Defender для конечной точки плана 1, начальная настройка и настройка завершены. Если у вас есть план 2 для Defender for Endpoint, перейдите к шагам 6–7.
Настройте политики обнаружения и ответа конечной точки (EDR) в Центре администрирования Intune. Чтобы получить справку по этой задаче, см . статью Создание политик EDR.
Настройте возможности автоматического исследования и исправления на портале Microsoft Defender. Чтобы получить помощь по этой задаче, см. статью Настройка возможностей автоматического анализа и исправления в Microsoft Defender для конечной точки.
На этом этапе первоначальная настройка и конфигурация Defender for Endpoint Plan 2 завершены.
Шаг 4: Добавьте существующее решение в список исключений для Антивируса Microsoft Defender
При настройке исключений антивирусной программы Microsoft Defender вы добавляете имеющееся решение в список исключений антивирусной программы Microsoft Defender. Вы можете выбрать один из нескольких способов добавления исключений в антивирусную программу Microsoft Defender, перечисленных в следующей таблице:
| Метод | Действия |
|---|---|
| Intune | 1. Перейдите в центр администрирования Microsoft Intune и выполните вход. 2. Выберите Устройства>Профили конфигурации, а затем выберите профиль, который хотите настроить. 3. В разделе Управление выберите Свойства. 4. Выберите Параметры конфигурации: Изменить. 5. Разверните Антивирусная программа Microsoft Defender, а затем разверните Исключения антивирусной программы Microsoft Defender. 6. Укажите файлы, папки и процессы, которые следует исключить из Microsoft Defender проверки антивирусной программы. Дополнительные сведения см. в разделе исключения антивирусной программы Microsoft Defender. 7. Выберите Проверить и сохранить, а затем нажмите кнопку Сохранить. |
| Microsoft Configuration Manager | 1. В консоли Configuration Manager перейдите в раздел Активы и соответствие>Защита конечных точек>Политики защиты от вредоносных программ, а затем выберите политику, которую требуется изменить. 2. Укажите параметры исключений для файлов, папок и процессов, которые нужно исключить из проверок Microsoft Defender Antivirus. |
| Объект групповой политики | 1. На компьютере управления групповыми политиками откройте консоль управления групповыми политиками (GPMC). Щелкните правой кнопкой мыши объект групповая политика, который требуется настроить, и выберите команду Изменить. 2. В редакторе управления групповая политикаперейдите в раздел Конфигурация компьютера и выберите Административные шаблоны. 3. Разверните дерево до Компоненты Windows > Антивирусная программа Microsoft Defender > Исключения. (В некоторых версиях Windows вместо Windows Defender Antivirus может отображаться Microsoft Defender Antivirus.) 4. Дважды щелкните параметр Исключения пути и добавьте исключения. 5. Задайте для параметра значение Включено. 6. В разделе Параметры выберите Показать.... 7. Укажите каждую папку в отдельной строке в столбце Имя значения . При указании файла обязательно введите полный путь к файлу, включая букву диска, путь к папке, имя файла и расширение. Введите 0 в столбце Значение . 8. Нажмите кнопку ОК. 9. Дважды щелкните параметр Исключения расширений и добавьте исключения. 10. Задайте для параметра значение Включено. 11. В разделе Параметры выберите Показать.... 12. Введите каждое расширение файла в отдельной строке в столбце Имя значения . Введите 0 в столбце Значение . 13. Нажмите кнопку ОК. |
| Объект локальной групповой политики | 1. На конечной точке или устройстве откройте редактор локальной групповой политики. 2. Перейдите в раздел Конфигурация> компьютераАдминистративные шаблоны>Компоненты> Windows Microsoft Defender Исключения антивирусной программы>. (В некоторых версиях Windows вместо Windows Defender Antivirus может отображаться Microsoft Defender Antivirus.) 3. Укажите путь и обработайте исключения. |
| Ключ реестра | 1. Экспортируйте следующий раздел реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\exclusions.2. Импортируйте раздел реестра. Далее приведено два примера. — Локальный путь: regedit.exe /s c:\temp\MDAV_Exclusion.reg— Общая сетевая папка: regedit.exe /s \\FileServer\ShareName\MDAV_Exclusion.reg |
Учитывайте следующие моменты об исключениях
При добавлении исключений для проверок Microsoft Defender Antivirus следует добавить исключения для путей и процессов.
- Исключения пути исключают определенные файлы и любой доступ к этим файлам.
- Исключения процесса исключают все, что касается процесса, но не исключают сам процесс.
- Укажите исключения для процессов, используя их полный путь, а не только имя. (Метод только по имени менее безопасен.)
- Если вы добавите каждый исполняемый файл (.exe) в список исключений и по пути, и по процессу, будут исключены сам процесс и всё, к чему он обращается.
Шаг 5. Настройка групп устройств, коллекций устройств и подразделений
Группы устройств, коллекции устройств и организационные подразделения позволяют команде безопасности эффективно и эффективно управлять политиками безопасности и назначать их. В следующей таблице описаны каждая из этих групп и способы их настройки. Ваша организация может использовать не все три типа коллекций.
Примечание.
Создание группы устройств поддерживается в Defender для конечной точки плана 1 и плана 2.
| Тип коллекции | Действия |
|---|---|
|
Группы устройств (ранее называемые группами компьютеров) позволяют группе по операциям безопасности настраивать возможности безопасности, такие как автоматическое исследование и исправление. Группы устройств также полезны для назначения доступа к этим устройствам, чтобы команда по операциям безопасности могла при необходимости выполнить действия по исправлению. Группы устройств создаются при обнаружении и остановке атаки, оповещения, такие как "оповещение о первоначальном доступе", активируются и отображаются на портале Microsoft Defender. |
1. Перейдите на портал Microsoft Defender. 2. В области навигации слева выберите Настройки>Конечные точки>Разрешения>Группы устройств. 3. Выберите + Добавить группу устройств. 4. Укажите имя и описание для группы устройств. 5. В списке Уровень автоматизации выберите параметр. (Рекомендуется полностью — устранять угрозы автоматически.) Дополнительные сведения о различных уровнях автоматизации см. в статье Устранение угроз. 6. Укажите условия для правила сопоставления, чтобы определить, какие устройства относятся к группе устройств. Например, можно выбрать домен, версии ОС или даже использовать теги устройств. 7. На вкладке Доступ пользователя укажите роли, которые должны иметь доступ к устройствам, включенным в группу устройств. 8. Нажмите кнопку Готово. |
|
Коллекции устройств позволяют команде по управлению безопасностью управлять приложениями, развертывать параметры соответствия или устанавливать обновления программного обеспечения на устройствах в организации. Коллекции устройств создаются с помощью Configuration Manager. |
Выполните действия, описанные в разделе Создание коллекции. |
|
Подразделения позволяют логически группировать такие объекты, как учетные записи пользователей, учетные записи служб или учетные записи компьютеров. Затем можно назначить администраторов определенным подразделениям и применить групповую политику для принудительного применения целевых параметров конфигурации. Организационные единицы определяются в Доменные службы Microsoft Entra. |
Выполните действия, описанные в разделе Создание организационной единицы в управляемом домене Доменные службы Microsoft Entra. |
Дальнейшие действия
Поздравляем! Вы завершили этап настройки перехода на Defender for Endpoint!