Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Intune Endpoint Security Antivirusprinciper hjälper säkerhetsadministratörer att fokusera på att hantera den diskreta gruppen antivirusinställningar för hanterade enheter.
Antiviruspolicyn innehåller flera profiler. Varje profil innehåller endast de inställningar som är relevanta för Microsoft Defender för Endpoint antivirus för macOS- och Windows-enheter eller för användarupplevelsen i appen Windows-säkerhet på Windows-enheter.
Hitta antivirusprinciperna under Hantera i noden Slutpunktssäkerhet i Microsoft Intune administrationscenter.
Antivirusprinciperna innehåller samma inställningar som hittade mallar för slutpunktsskydd eller enhetsbegränsningar för enhetskonfigurationsprincipen . Dessa principtyper innehåller emellertid andra kategorier av inställningar som inte är relaterade till antivirusprogrammet. De extra inställningarna kan göra det svårare att konfigurera antivirusarbetsbelastningen. Dessutom är inställningarna i antivirusprincipen för macOS inte tillgängliga via andra principtyper. MacOS Antivirus-profilen ersätter behovet av att konfigurera inställningarna med hjälp .plist av filer.
Gäller för:
- Linux
- macOS
- Windows
- Windows Server (via scenariot med hantering av säkerhetsinställningar för Microsoft Defender för Endpoint)
Viktigt
Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.
Krav för antivirusprincip
Stöd för Intune (MDM)-registrerade enheter:
macOS
- Alla versioner av macOS som stöds
- För att Intune ska kunna hantera antivirusinställningar på en enhet måste Defender för Endpoint vara installerat på den enheten. Se Microsoft Defender för Endpoint för macOS (i dokumentationen Defender för Endpoint).
Windows
- Inga ytterligare krav krävs.
Stöd för Microsoft Configuration Manager klienter:
Det här scenariot är i förhandsversion och kräver användning av Configuration Manager aktuella gren version 2006 eller senare.
Konfigurera klientanslutning för Configuration Manager enheter – För att stödja distribution av antivirusprincip till enheter som hanteras av Configuration Manager konfigurerar du klientanslutning. Konfiguration av klientanslutning omfattar konfiguration av Configuration Manager enhetssamlingar för att stödja slutpunktssäkerhetsprinciper från Intune.
Information om hur du konfigurerar klientanslutning finns i Konfigurera klientanslutning för att stödja Endpoint Protection-principer.
Stöd för Defender för Endpoint-klienter:
- Hantering av säkerhetsinställningar för Defender för Endpoint – Information om hur du konfigurerar stöd för distribution av antivirusprinciper till enheter som hanteras av Defender för Endpoint, men inte registrerats med Intune, finns i Hantera Microsoft Defender för Endpoint på enheter med Microsoft Intune. Den här artikeln innehåller även information om plattformar som stöds av den här funktionen och de principer och profiler som dessa plattformar stöder.
Rollbaserad åtkomstkontroll (RBAC)
Vägledning om hur du tilldelar rätt nivå av behörigheter och rättigheter för att hantera antivirusprincipen för Intune finns i Rollbaserad åtkomstkontroll för slutpunktssäkerhet.
Förutsättningar för manipulationsskydd
Intune stöder hantering av manipulationsskydd på enheter som kör något av följande operativsystem:
- macOS (alla versioner som stöds)
- Windows 10 och 11 (inklusive Enterprise flera sessioner)
- Windows Server 2016 och senare
- Windows Server version 1803 eller senare
- Windows Server 2012 R2 (med den moderna, enhetliga lösningen)
Defender för Endpoint stöder manipulationsskydd på ytterligare plattformar utöver de som kan hanteras via Intune princip. En fullständig lista finns i Krav för manipulationsskydd.
Obs!
Enheter måste registreras i Microsoft Defender för Endpoint (P1 eller P2). Enheter kan se en fördröjning som aktiverar manipulationsskydd om de tidigare inte har registrerats i Microsoft Defender för Endpoint. Manipulationsskydd aktiveras vid den första enhetsincheckningen efter registrering i Microsoft Defender för Endpoint.
Mer information om manipulationsskyddsbeteende, inklusive vilka inställningar som är skyddade och felsökningsalternativ, finns i Vad är manipulationsskydd? i Defender för Endpoint-dokumentationen.
Du kan använda Intune för att hantera manipulationsskydd på Windows-enheter som en del av profilen för Windows-säkerhet Experience (en antivirusprincip). Detta inkluderar både enheter du hanterar med Intune och enheter du hanterar med Configuration Manager via scenariot med klientkoppling. Manipulationsskydd är nu också tillgängligt för Azure Virtual Desktop.
Intune hanterade enheter
Krav för att stödja manipulationsskydd för enheter som hanteras av Intune:
- Din miljö måste uppfylla kraven för hantering av manipulationsskydd i Intune
- Enheter registreras i Microsoft Defender för Endpoint (P1 eller P2)
Profiler för antivirusprincip som stöder manipulationsskydd för enheter som hanteras av Microsoft Intune:
Plattform: Windows
- Profil: Windows-säkerhet
Obs!
Den 5 april 2022 ersattes Windows 10 och senare plattform av Windows-plattformen.
Windows-plattformen stöder enheter som kommunicerar med Intune via Microsoft Intune eller Microsoft Defender för Endpoint. De här profilerna lägger också till stöd för Windows Server plattformen som inte stöds via Microsoft Intune internt.
Profiler för den här nya plattformen använder inställningsformatet som finns i inställningskatalogen. Varje ny profilmall för den här nya plattformen innehåller samma inställningar som den äldre profilmallen den ersätter. Med den här ändringen kan du inte längre skapa nya versioner av de gamla profilerna. Dina befintliga instanser av den gamla profilen är fortfarande tillgängliga för användning och redigering.
Du kan också använda principen Endpoint Protection-profil för enhetskonfiguration för att konfigurera manipulationsskydd för enheter som hanteras av Intune.
Configuration Manager klienter som hanteras via innehavarkopplingsscenariot
Krav för att stödja hantering av manipulationsskydd med dessa profiler:
- Din miljö måste uppfylla kraven för hantering av manipulationsskydd i Intune enligt beskrivningen i dokumentationen för Defender för Endpoint.
- Du måste använda Configuration Manager current branch 2006 eller senare.
- Du måste konfigurera klientanslutning för att stödja Endpoint Protection-principer. Detta omfattar konfiguration av Configuration Manager enhetssamlingar för synkronisering med Intune.
- Enheter registreras i Microsoft Defender för Endpoint (P1 eller P2)
Profiler för antivirusprincip som stöder manipulationsskydd för enheter som hanteras av Configuration Manager:
- Plattform: Windows (ConfigMgr)
- Profil: Windows-säkerhet (förhandsversion)
Kontrollerad konfiguration för Microsoft Defender inställningar (förhandsversion)
Kontrollerad konfiguration utökar manipulationsskyddet genom att göra Microsoft Intune till den enda auktoritativa källan för Microsoft Defender säkerhetsinställningar på en enhet. Medan manipulationsskydd låser vissa säkerhetsinställningar till deras säkra standardinställningar, går kontrollerad konfiguration längre genom att låsa alla tillämpliga inställningar till de värden som konfigurerats i Intune. Icke-konfigurerade inställningar återgår till standardinställningarna för den säkra plattformen.
Organisationer som distribuerar Microsoft Defender för Endpoint kan möta obestämda enhetstillstånd när flera hanteringskanaler, inklusive Grupprincip, Configuration Manager, verktyg från tredje part och lokala administratörsskript, åsidosätter molnbaserade inställningar. Dessa konflikter gör Defender-konfigurationer oförutsägbara och svåra att felsöka.
En kontrollerad konfiguration upprättar en tydlig prioritetsordning. När kontrollerad konfiguration är aktiverad på en enhet har inställningar som levereras av Intune eller Microsoft Defender för Endpoint för Endpoint hantering av säkerhetsinställningar exklusiv prioritet. Inställningar från alla andra kanaler, inklusive Grupprincip, Configuration Manager och lokala ändringar, åsidosätts. Andra kanaler kan fortfarande leverera inställningar, men de Intune konfigurerade värdena prioriteras alltid.
Den här funktionen är användbar i två vanliga scenarier:
- Proof-of-concept-distributioner – organisationer kan snabbt distribuera och verifiera sin Defender-konfiguration utan att först behöva identifiera och åtgärda äldre GPO- eller verktygskonflikter från tredje part.
- Stabil tillståndshantering – Administratörer kan underhålla deterministiska, granskningsbara Defender-konfigurationer utan att behöva övervaka eller övervaka alla andra hanteringskanaler.
Aktivera kontrollerad konfiguration
Kontrollerad konfiguration är tillgänglig som en dedikerad inställning i Windows-säkerhet upplevelseprofil för antivirusprincip. Under avsnittet Defender stöder inställningen Kontrollerad konfiguration (enhet) följande värden:
| Värde | Beskrivning |
|---|---|
| Inte konfigurerad | Ingen ändring av enhetens aktuella tillstånd. |
| Av (standard) | Inaktiverar både kontrollerad konfiguration och manipulationsskydd. |
| Manipulationsskydd (På) | Aktiverar manipulationsskydd och tillämpar manipuleringsskyddade inställningar till deras säkra standardinställningar. Det här är det befintliga manipuleringsskyddet. |
| Kontrollerad konfiguration (På) | Aktiverar kontrollerad konfiguration. Intune-levererade inställningar har exklusiv prioritet; icke-konfigurerade inställningar använder säkra standardinställningar. |
Om du vill aktivera kontrollerad konfiguration skapar eller redigerar du en antivirusprincip som använder användarprofilen för Windows-säkerhet. Ange Kontrollerad konfiguration (enhet) till Kontrollerad konfiguration (på) och distribuera sedan principen till de enheter som du vill skydda.
Obs!
Kontrollerad konfiguration har samma krav som manipulationsskydd.
Viktigt
Kontrollerad konfiguration fungerar på enhetsnivå. Du kan välja enskilda enheter i eller utanför det kontrollerade tillståndet genom att ändra värdet för Kontrollerad konfiguration (enhet) i principen som riktar sig till dessa enheter. Växling från kontrollerad konfiguration tillbaka till manipulationsskydd (eller inaktivering) börjar gälla vid nästa principincheckning.
Omfattning och begränsningar
Under förhandsversionen framtvingar kontrollerad konfiguration inställningar som konfigureras via följande mallar för säkerhetsprinciper för slutpunktsautentisering:
- Antivirus
- Minskning av attackytan (ASR)
När en enhet är i kontrollerat konfigurationstillstånd är de Defender-inställningar som levereras via dessa mallar auktoritativa. Inställningar för samma Defender-komponenter som levereras via andra kanaler åsidosätts.
Inställningar som inte uttryckligen konfigureras i en kontrollerad konfiguration återgår till standardvärdena. Lokala användare kan fortfarande ändra de här inställningarna eftersom kontrollerad konfiguration endast låser de inställningar som principen definierar.
Kontrollerad konfiguration gäller inte för:
- Identifiering och svar på slutpunkt (EDR)
- Brandväggsinställningar
- Principer som skapats utanför Endpoint Security-upplevelsen, till exempel principer för inställningskatalogen
- Principtyper för slutpunktssäkerhet som inte används av Defender-komponenter, till exempel kontoskydd
Rapportering med kontrollerad konfiguration
När en enhet är i ett kontrollerat konfigurationstillstånd ändras rapporteringsbeteendet för den enheten:
- För principer som konfigurerats via en mall som stöder kontrollerad konfiguration (antivirus, ASR) återspeglar statusrapporter per inställning den framtvingade konfigurationen som förväntat.
- För icke-kontrollerade konfigurationsprinciper, till exempel principer för inställningskatalogen, som innehåller inställningar som överlappar med en kontrollerad konfigurationsprincip, rapporteras rapporten om överlappande inställningar som Ej tillämpligt på den enheten. Den kontrollerade konfigurationsprincipen har företräde för dessa inställningar, oavsett det konfigurerade värdet i den andra principen.
- I rapporterna Slutpunkter med feltillstånd (slutpunktssäkerhet> Antivirus >ej felfria) och Status för antivirusagent (Rapporterar> status förantivirus>antivirusagent) ändras kolumnen Manipulationsskydd till Kontrollerad konfiguration. Värdena återspeglar om kontrollerad konfiguration är aktiverad eller inaktiverad för MDM-registrerade enheter. Defender-registrerade enheter ingår inte i dessa rapporter.
- När en enhet tar emot motstridiga Intune principer, en som aktiverar kontrollerad konfiguration och en annan inaktiverar eller aktiverar manipulationsskydd, har den kontrollerade konfigurationsprincipen företräde.
Mer information om manipulationsskydd och hur kontrollerad konfiguration utökar det finns i Skydda säkerhetsinställningar med manipulationsskydd.
Antivirusprofiler
Hitta vägledning för hur du skapar slutpunktssäkerhetsprofiler i Skapa en slutpunktssäkerhetsprincip.
Enheter som hanteras av Microsoft Intune
Följande profiler stöds för enheter som du hanterar med Intune:
Linux
Plattform: Linux
- Profil: Microsoft Defender Antivirus – Hantera antivirusinställningar på Linux enheter.
- Profil: Microsoft Defender Antivirus Undantag – Hantera inställningar för Microsoft Defender Antivirus som definierar antivirusundantag för sökvägar, tillägg och processer.
Antivirus undantag hanteras också av Microsoft Defender Antivirus princip, som innehåller identiska inställningar för undantag och från andra principer som Intune slutpunktsidentifiering och svarsprofil för Microsoft Defender Global Exclusions (AV+EDR) för Linux, som inkluderar både EDR och antivirus undantag. Inställningar från flera källor omfattas av principsammanslagning och skapar en superuppsättning undantag för tillämpliga enheter och användare.
Viktigt
Profilen Microsoft Defender Global Exclusions (AV+EDR) stöds endast för Linux -enheter som hanteras av Defender via scenariot för hantering av säkerhetsinställningar för Microsoft Defender för Endpoint.
Mer information om undantag för Linux finns i Konfigurera och validera undantag för Microsoft Defender för Endpoint på Linux i Microsoft Defender dokumentationen.
macOS
Plattform: macOS
Profil: Antivirus – Hantera inställningar för antivirusprincip för macOS.
När du använder Microsoft Defender för Endpoint för Mac kan du konfigurera och distribuera antivirusinställningar till dina hanterade macOS-enheter via Intune i stället för att konfigurera dessa inställningar med hjälp av
.plistfiler.
Windows
Plattform: Windows
Profiler för den här plattformen kan användas med enheter som registrerats med Intune och enheter som hanteras via Säkerhetshantering för Microsoft Defender för Endpoint.Obs!
Den 5 april 2022 ersattes Windows 10 och senare plattform av Windows-plattformen.
Windows-plattformen stöder enheter som kommunicerar med Intune via Microsoft Intune eller Microsoft Defender för Endpoint. De här profilerna lägger också till stöd för Windows Server plattformen som inte stöds via Microsoft Intune internt.
Profiler för den här nya plattformen använder inställningsformatet som finns i inställningskatalogen. Varje ny profilmall för den här nya plattformen innehåller samma inställningar som den äldre profilmallen den ersätter. Med den här ändringen kan du inte längre skapa nya versioner av de gamla profilerna. Dina befintliga instanser av den gamla profilen är fortfarande tillgängliga för användning och redigering.
Profil: Microsoft Defender Antivirus - Hantera inställningar för antivirusprinciper för Windows-enheter.
Defender Antivirus är nästa generations skyddskomponent i Microsoft Defender för Endpoint. Nästa generations skydd kombinerar tekniker som maskininlärning och molninfrastruktur för att skydda enheter i företagsorganisationen.
Microsoft Defender Antivirus-profilen är en separat instans av antivirusinställningarna som finns i profilen Enhetsbegränsning för principen Enhetskonfiguration.
Till skillnad från antivirusinställningarna i en profil för enhetsbegränsning kan du använda de här inställningarna med enheter som hanteras samtidigt. Om du vill använda de här inställningarna måste skjutreglaget för arbetsbelastning för samhantering för Endpoint Protection vara inställt på Intune.
Profil: Microsoft Defender Antivirus undantag - Hantera principinställningar endast för antivirus undantag.
Med den här principen kan du hantera inställningar för följande Microsoft Defender Antivirus-konfigurationstjänstproviders (CSP:er) som definierar antivirusundantag:
- Defender/ExcludedPaths
- Defender/ExcludedExtensions
- Defender/ExcludedProcesses
Dessa CSP:er för antivirusundantag hanteras också av Microsoft Defender Antivirus-princip, som innehåller identiska inställningar för undantag. Inställningar från båda principtyperna (antivirus och antivirusundantag) omfattas av principsammanslagning och skapar en superuppsättning undantag för tillämpliga enheter och användare.
Varning
Att definiera undantag sänker skyddet som erbjuds av Microsoft Defender Antivirus. Utvärdera alltid de risker som är associerade med att implementera undantag. Exkludera endast filer som du vet inte är skadliga.
Mer information finns i översikt över undantag i dokumentationen för Microsoft Defender.
Profil: Windows-säkerhet – Hantera de inställningar för Windows-säkerhet som slutanvändarna kan visa i Microsoft Defender Säkerhetscenter och de meddelanden de får.
Appen Windows-säkerhet används av många Windows-säkerhetsfunktioner för att ge meddelanden om datorns hälsa och säkerhet. Meddelanden i säkerhetsappar kan vara brandväggar, antivirusprodukter, Windows Defender SmartScreen med flera.
Profil: Defender Update-kontroller – Hantera uppdateringsinställningar för Microsoft Defender, inklusive följande inställningar som tas direkt från Defender CSP: :
Enheter som hanteras av Configuration Manager
Antivirus
Hantera antivirusinställningar för Configuration Manager-enheter när du använder klientanslutning.
Principväg:
- Endpoint security > Antivirus > Windows (ConfigMgr)
Profiler:
- Microsoft Defender Antivirus (förhandsversion)
- Windows-säkerhet (förhandsversion)
Version av Configuration Manager som krävs:
- Configuration Manager current branch version 2006 eller senare
Enhetsplattformar för Configuration Manager som stöds:
- Windows 8.1 (x86, x64), från och med Configuration Manager version 2010
- Windows
- Windows Server 2012 R2 (x64), från och med Configuration Manager version 2010
- Windows Server 2016 och senare (x64)
Viktigt
Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.
Viktigt
Den 22 oktober 2022 upphörde Microsoft Intune stödet för enheter som kör Windows 8.1. Teknisk hjälp och automatiska uppdateringar på dessa enheter är inte tillgängliga.
Sammanslagning av principer för inställningar
Vissa inställningar för antivirusprinciper stöder sammanfogning av principer. Sammanslagning av principer hjälper till att undvika konflikter när flera principer gäller för samma enheter och konfigurerar samma inställning. Intune utvärderar de inställningar som principsammanslagning stöder för varje användare eller enhet som hämtas från alla tillämpliga principer. Dessa inställningar slås sedan ihop till en enda överordnad principuppsättning.
Du kan till exempel skapa tre separata antivirusprinciper som definierar olika undantag för sökvägar till antivirusfiler. Så småningom tilldelas alla tre principerna till samma användare. Eftersom Microsoft Defender filsökvägsundantag CSP stöder principsammanslagning utvärderar och kombinerar Intune filundantagen från alla tillämpliga principer för användaren. Undantagen läggs till i en superuppsättning och den enda listan med undantag levereras till användarnas enheter.
En konflikt kan uppstå när principsammanslagning inte stöds för en inställning. Konflikter kan leda till att användaren eller enheten inte får någon princip för inställningen. Principsammanslagning stöder till exempel inte CSP för att förhindra installation av matchande enhets-ID:n (PreventInstallationOfMatchingDeviceIDs). Konfigurationer för den här CSP:n slås inte samman och bearbetas separat.
När principkonflikter bearbetas separat löses de på följande sätt:
- Den säkraste principen gäller.
- Om två principer är lika säkra gäller den senast ändrade principen.
- Om den senast ändrade principen inte kan lösa konflikten levereras ingen princip till enheten.
Inställningar och CSP:er som stöder principsammanslagning
Följande inställningar stöder principsammanslagning:
- Undantagna processer – CSP: Defender/ExcludedProcesses
- Undantagna tillägg – CSP: Defender/ExcludedExtensions
- Undantagna sökvägar – CSP: Defender/ExcludedPaths
Rapporter om antivirusprinciper
Antivirusprinciprapporter visar statusinformation om din slutpunktssäkerhet, antivirusprinciper och enhetsstatus. Rapporterna är tillgängliga i noden Slutpunktssäkerhet i Microsoft Intune administrationscenter.
Om du vill visa rapporterna går du till Slutpunktssäkerhet och väljer Antivirus i administrationscentret för Microsoft Intune. Om du väljer Antivirus öppnas sidan Sammanfattning. Ytterligare rapport- och statusvyer är tillgängliga som tilläggssidor.
Förutom rapporterna som beskrivs i följande avsnitt finns ytterligare rapporter för Microsoft Defender Antivirus i noden Rapporter i Microsoft Intune administrationscenter, enligt beskrivningen i artikeln Intune Reports:
Sammanfattning
På sidan Sammanfattning kan du skapa nya principer och visa en lista över principer som har skapats tidigare. Listan innehåller övergripande information om profilen som principen innehåller (principtyp) och om principen är tilldelad.
När du väljer en princip i listan öppnas sidan Översikt för principinstansen med mer information. När du har valt en panel från den här vyn visar Intune ytterligare information för profilen om de är tillgängliga.
Slutpunkter med feltillstånd
På sidan Slutpunkter med feltillstånd kan du visa information om antivirusstatus för dina MDM-hanterade Windows-enheter. Den här informationen returneras från Windows Defender Antivirus som körs på enheten, som status för hotagenten. På den här sidan väljer du Kolumner för att visa hela listan med information som är tillgänglig i rapporten.
Endast enheter med identifierade problem visas i den här vyn. I den här vyn visas ingen information om enheter som identifieras som rena.
Informationen för den här rapporten baseras på information från följande CSP:er, som dokumenteras i dokumentationen för klienthantering i Windows:
Nästa steg
Konfigurera principer för slutpunktssäkerhet
Visa information om Windows-inställningar i de inaktuella profilerna för den inaktuella plattformen Windows 10 och senare: