Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Important
Funktionerna som beskrivs i den här artikeln är för närvarande i förhandsversion, är inte tillgängliga i alla organisationer och kan komma att ändras.
Kontrollerad konfiguration är en konfigurationsövervakningsmodell som gör molnhanterad policy till den enda sanningskällan för Microsoft Defender Antivirus-inställningar. När kontrollerad konfiguration är aktiverad har Intune och Microsoft Defender för Endpoint-policys företräde. Enheten ignorerar inställningar från grupppolicy, skript, Microsoft Configuration Manager och lokala administratörsändringar.
Kontrollerad konfiguration eliminerar konfigurationsdrift och policykonflikter genom att utvidga manipulationsskyddsliknande tillsyn till hela Defender Antivirus-konfigurationsytan.
Manipulationsskydd och kontrollerad konfiguration är kompletterande men distinkta funktioner:
| Feature | Manipuleringsskydd | Styrd konfiguration |
|---|---|---|
| Scope | Liten fast uppsättning säkerhetsinställningar (~10-13 inställningar) | Hela konfigurationsytan för Defender Antivirus |
| Konfigurationskälla | Endast Microsoft-definierade standardinställningar | Organisationsdefinierad molnpolicy (Intune/Defender for Endpoint) |
| Kundanpassning | Ingen anpassning | Fullständig policybaserad styrning |
| Verkställighet | Förhindrar att kritiska skydd inaktiveras | Åsidosätter alla icke-molnkonfigurationskanaler |
Kontrollerad konfiguration är en överlagring av manipulationsskydd som ger policystyrd kontroll över hela Microsoft Defender Antivirus-konfigurationen.
Note
Även om manipulationsskydd och kontrollerad konfiguration tekniskt sett kan aktiveras samtidigt, rekommenderar vi att din organisation väljer det ena eller det andra.
Prerequisites
- Enheter måste vara onboardade till Microsoft Defender för Endpoint.
- Enheter måste hanteras via Microsoft Intune eller hantering av säkerhetsinställningar i Defender for Endpoint.
- Enheter måste köra Windows 10, Windows 11 eller Windows Server 2019.
- Enheter måste köra Microsoft Defender för Endpoint EDR Sensor-versionen senare än 10.8804 (september 2025).
- Enheter måste köra Microsoft Defender Antivirus plattform version 4.18.26060.3004 eller senare (juni 2026).
Kontrollerad konfiguration stödjer för närvarande inte:
- Samhanteringsmiljöer (Configuration Manager + Intune).
- GCC High-miljöer.
Vad kontrollerad konfiguration omfattar
För närvarande ger kontrollerad konfiguration skydd och tillsyn för Microsoft Defender Antivirus-inställningar, inklusive:
- Antiviruskonfiguration (skanningsinställningar, undantag, uppdateringar)
- Policyer för minskning av attackytor (ASR)
- Defender Configuration Service Provider (CSP) och Policy CSP-gränssnitt (omfattande uppsättning antivirusrelaterade kontroller)
- Sammanslagningsbeteende för lokala administratörer
För närvarande täcker inte kontrollerad konfiguration:
- Microsoft Defender Device Control
- Inställningar för identifiering och respons för slutpunkter (EDR)
- Windows operativsysteminställningar (såsom brandvägg)
Hur kontrollerad konfigurationskontroll fungerar
Kontrollerad konfiguration upprätthåller molnhanterad policy genom tre mekanismer:
Framtvingande från en enda källa: När styrd konfiguration är aktiverad gäller följande framtvinganderegler:
- Endast Intune- och Defender for Endpoint-policyer gäller för Defender Antivirus-inställningar.
- Ändringar i Group Policy Object (GPO), skript, Configuration Manager och lokala administratörer ignoreras.
- Microsoft Defender Antivirus respekterar inte lokala undantag. Organisationer kan fortfarande välja att tillåta lokala administratörsdefinierade undantag genom att aktivera inställningen för sammanslagning av lokal administratör via policyn. När sammanslagning av lokala administratörer är aktiverad kan lokalt definierade undantag slås ihop med centralt hanterade undantag.
Säkra standardinställningar: Om en inställning inte är explicit konfigurerad i en policy, applicerar kontrollerad konfiguration Microsoft-definierade standardinställningar. Detta beteende säkerställer att enheterna upprätthåller en stark säkerhetsnivå även när administratörer inte har konfigurerat alla tillgängliga inställningar.
Konfliktlösning: Kontrollerad konfiguration använder en prioritetsmodell baserad på värden snarare än en modell där den senaste skrivningen gäller:
- På har företräde framför Off. Om en policy sätter kontrollerad konfiguration till På och en annan till Av, förblir funktionen aktiverad på enheten.
- Om flera policys tilldelar olika värden rapporteras en konflikt, men On-värdet upprätthålls fortfarande.
- Om flera policys tilldelar samma värde blir resultatet framgång utan konflikt.
Important
Inte konfigurerat betyder inte Av. För att inaktivera funktionen, implementera uttryckligen en policy som sätter kontrollerad konfiguration till Av.
Aktivera kontrollerad konfiguration
Du kan aktivera kontrollerad konfiguration via antingen Microsoft Intune eller Microsoft Defender för Endpoint säkerhetsinställningshantering.
Kontrollerad konfiguration konfigureras via samma policyyta som manipulationsskydd. I Windows Zabezpečenie Experience-profilen byter Intune om manipulationsskyddsinställningen till Kontrollerad konfiguration (enhet) när kontrollerad konfiguration är tillgänglig. Du kan inte aktivera kontrollerad konfiguration via Settings Catalog eller Device Control v1 (DCv1)-mallen.
Eftersom kontrollerad konfiguration och manipulationsskydd använder samma policyinställning, ersätter inställningen Kontrollerad konfiguration (på) värdet för manipulationsskydd på den enheten. Du implementerar inte separata manipulationsskydd och kontrollerade konfigurationspolicyer för samma miljö. För att migrera befintliga manipulationsskydd (DCv1)-policys till kontrollerad konfiguration, skapa en Windows Zabezpečenie Experience-policy med Kontrollerad konfiguration (på) och ta sedan bort manipulationsskyddsinställningen från dina DCv1-policyer för att undvika konflikter.
- På sidan Endpoint Security i Microsoft Intune admincenter på https://intune.microsoft.com, skapa en ny Windows Zabezpečenie Experience-profil eller redigera en befintlig.
- Hitta inställningen Kontrollerad konfiguration (enhet) (tidigare Tamper Protection).
- Sätt värdet till Kontrollerad konfiguration (på) för att möjliggöra kontrollerad konfiguration.
- Tilldela policyn till lämpliga enhetsgrupper.
Minsta klientversion och återställning
Innan du tilldelar Controlled Configuration (On), uppdatera enheter till Microsoft Defender Antivirus plattform version 4.18.26060.3004 eller senare, och validera distributionen med en pilotgrupp.
På enheter med tidigare plattformsversioner kan Intune skicka Controlled Configuration (On) och Tamper Protection (Off), men enheten kan endast tillämpa manipulationsskyddet. Detta beteende gör att både kontrollerad konfiguration och manipulationsskydd är avstängda.
För att återställa, ändra Windows Zabezpečenie Experience-policyn från Kontrollerad konfiguration (på) till Tamper Protection (på), distribuera policyn igen, synkronisera de berörda enheterna och kontrollera att manipulationsskydd är aktiverat. Normal policyleveranslatens gäller.
Rapportering och övervakning
Kontrollerad konfigurationsstatus är synlig både i Intunes admincenter och i Microsoft Defender-portalen, beroende på hur enheterna hanteras.
Intune: För enheter som är inskrivna direkt via Intune via Mobile Správa zariadení (MDM) kan du se:
- Policystatus (Framgång, Konflikt eller Fel)
- Status för styrd konfiguration på enhetsnivå
Microsoft Defender-portalen: För enheter som hanteras via Defender for Endpoint säkerhetsinställningar, kontrollera Microsoft Defender-portalen för effektivt konfigurationstillstånd.
Note
Dessa enheter syns inte i Intune-rapporter. Använd Microsoft Defender-portalen för att verifiera det effektiva kontrollerade konfigurationstillståndet.
Verifiera kontrollerad konfiguration på en enhet
För att bekräfta det kontrollerade konfigurationstillståndet direkt på en enhet, kör följande PowerShell-cmdlet:
Get-MpComputerStatus
Gå igenom följande egenskaper i utdatan:
- ControlledConfigurationState: Det aktuella kontrollerade konfigurationsövervakningstillståndet på enheten.
- IsTamperProtected: Indikerar om manipulationsskydd (grunden för kontrollerad konfiguration) är aktivt.
- TamperProtectionSource: Källan som upprätthåller det nuvarande tillståndet.
Du kan också använda Get-MpComputerStatus för att bekräfta att Microsoft Defender Antivirus-plattformens version uppfyller förutsättningarna, samt för att validera konfigurationstillståndet efter en policyändring eller en kontrollerad konfigurationsåterställning.
Livscykelbeteenden
Kontrollerat konfigurationsbeteende varierar beroende på förändringar i enhetens livscykel:
- Borttagning av policytilldelning: Styrd konfiguration tas bort från enheten såvida inte en annan styrd konfigurationspolicy fortfarande gäller.
- Avregistrering av Defender for Endpoint: Styrd konfiguration är fortfarande På (rensas inte automatiskt).
- Avregistrering av enhet: Hanterad konfiguration tas bort och återställs till Av.
Återställ kontrollerad konfiguration på en enhet
För att rensa det kontrollerade konfigurationstillståndet på en enhet, kör följande kommandon i en upphöjd kommandoprompt (ett kommandopromptfönster du öppnade genom att välja Kör som administratör):
Tip
Enheten måste ha påslagen manipulationsskydd och vara i felsökningsläge.
Det första kommandot ändrar katalogen till den senaste versionen av <plattformen> för program mot skadlig kod i %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Om den sökvägen inte finns går den till %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -Config -ResetControlledConfiguration
Mer information finns i Komma igång med felsökningsläge i Microsoft Defender för Endpoint.
Kända begränsningar
För närvarande gäller följande begränsningar för kontrollerad konfiguration:
- Du kan se falska konflikter i Intune när både manipulationsskydd och kontrollerade konfigurationspolicyer riktar sig mot samma enhet.
- Du kan se rapporteringsinkonsekvenser mellan Intunes admincenter och Microsoft Defender-portalen.
- Täckningen är begränsad till Microsoft Defender Antivirus-inställningar (enhetskontroll, EDR och brandvägg täcks ännu inte).
- När du aktiverar kontrollerad konfiguration via säkerhetsinställningshantering i Microsoft Defender för Endpoint eller Intune stängs manipulationsskyddet av, om inte en annan princip för manipulationsskydd uttryckligen anger att manipulationsskydd ska vara aktiverat. När kontrollerad konfiguration är på och manipulationsskyddet är avstängt är poängen för manipulationsskydd lägre. Vi arbetar för att täppa till detta gap.