Linux'da Uç Nokta için Microsoft Defender güvenlik ayarlarını yapılandırma

Linux'da Uç Nokta için Microsoft Defender virüsten koruma, kötü amaçlı yazılımdan koruma, uç nokta algılama ve yanıt özelliklerini içerir. Bu makalede, yapılandırmaya yönelik önemli güvenlik ayarları özetler ve diğer kaynaklara bağlantılar yer alır.

Ayarlar Açıklama
1. Statik proxy bulmayı yapılandırın. Statik ara sunucu yapılandırmak telemetrinin gönderilmesini sağlamaya yardımcı olur ve ağ zaman aşımlarını önlemeye yardımcı olur. Uç Nokta için Defender yüklemeniz sırasında ve sonrasında bu görevi gerçekleştirin.

Daha fazla bilgi için Linux için Uç Nokta için Microsoft Defender'i statik proxy bulma için yapılandırma bölümüne bakın.
2. Virüsten koruma taramalarınızı yapılandırın. Yerleşik zamanlanmış tarama ayarlarını kullanarak veya Anacron veya Crontab kullanarak otomatik virüsten koruma taramaları zamanlayabilirsiniz.

Daha fazla bilgi için aşağıdaki makalelere bakın:
3. Güvenlik ayarlarınızı ve ilkelerinizi yapılandırın. Linux'da Uç Nokta için Defender'ı yapılandırmak için Microsoft Defender portalını (Uç Nokta Için Defender Güvenlik Ayarları Yönetimi) veya bir yapılandırma profilini (.jsondosya) kullanabilirsiniz. Belirli ayarları yapılandırmak için komut satırını da kullanabilirsiniz.

Daha fazla bilgi için aşağıdaki makalelere bakın:
4. Dışlamaları yapılandırma ve doğrulama (uygun şekilde) Belirli dosyaları, klasörleri, işlemleri ve işlem tarafından açılan dosyaları Linux uç nokta için Defender'ın dışında tutabilirsiniz. Genel dışlamalar gerçek zamanlı koruma (RTP), davranış izleme (BM) ve uç nokta algılama ve yanıt (EDR) için geçerlidir; böylece tüm ilişkili virüsten koruma algılamaları, EDR uyarıları ve dışlanan öğe için görünürlük durdurulabilir.

Daha fazla bilgi için bkz. Linux'ta Uç Nokta için Microsoft Defender dışlamaları yapılandırma ve doğrulama.
5. eBPF tabanlı algılayıcıyı yapılandırın. Linux'da Uç Nokta için Microsoft Defender için genişletilmiş Berkeley Paket Filtresi (eBPF), aracı sürümleri ve sonraki sürümler 101.23082.0006 için varsayılan olarak tüm müşteriler için otomatik olarak etkinleştirilir. Linux işletim sistemleri için ek olay verileri sağlar ve uygulamalar arasındaki çakışma olasılığını azaltmaya yardımcı olur.

Daha fazla bilgi için bkz. Linux Uç Nokta için Microsoft Defender için eBPF tabanlı algılayıcı kullanma.
6. Çevrimdışı Güvenlik Zekası Güncelleştirmesini yapılandırma (uygun şekilde) Çevrimdışı Güvenlik Bilgileri Güncelleştirmesi, İnternet'e erişimi sınırlı olan veya hiç etkilenmeden Linux sunucuları için güvenlik bilgileri güncelleştirmelerini yapılandırmanıza olanak tanır. İmzaları indirmek için Microsoft buluta bağlanabilen bir yerel barındırma sunucusu ("yansıtma sunucusu") ayarlayabilirsiniz. Diğer Linux uç noktaları, önceden tanımlanmış bir aralıkta yansıtma sunucunuzdan güncelleştirmeleri çekebilir.

Daha fazla bilgi için bkz. Linux'ta Uç Nokta için Microsoft Defender için çevrimdışı güvenlik zekâsı güncelleştirmesini yapılandırma.
7. Güncelleştirmeleri dağıtın. Microsoft, performansı, güvenliği geliştirmek ve yeni özellikler sunmak için düzenli olarak yazılım güncelleştirmeleri yayımlar.

Daha fazla bilgi için bkz. Linux'da Uç Nokta için Microsoft Defender güncelleştirmelerini dağıtma.
8. Ağ korumasını yapılandırma (Önizleme) Ağ koruması, kullanıcıların internet üzerinde kimlik avı dolandırıcılığı, açıklardan yararlanma ve diğer kötü amaçlı içeriğe ev sahipliği yapabilen tehlikeli etki alanlarına erişmek için herhangi bir uygulama kullanmasını önlemeye yardımcı olur.

Daha fazla bilgi için bkz. Linux için ağ koruması.

Önemli

Birden çok güvenlik çözümlerini yan yana çalıştırmak istiyorsanız bkz. Performans, yapılandırma ve destek konuları.

Uç Nokta için Microsoft Defender’e eklenen cihazlar için karşılıklı güvenlik dışlama ayarlarını zaten yapılandırmış olabilirsiniz. Çakışmaları önlemek için yine de karşılıklı dışlamalar ayarlamanız gerekiyorsa bkz. Mevcut çözümünüz için dışlama listesine Uç Nokta için Microsoft Defender ekleme.

Güvenlik ayarlarını yapılandırma seçenekleri

Linux'da Uç Nokta için Defender'da güvenlik ayarlarınızı yapılandırmak için iki ana seçeneğiniz vardır:

  • Microsoft Defender portalını kullanma (Uç Nokta Güvenlik Ayarları Yönetimi için Defender)

    veya

  • Yapılandırma profili kullanma

Komut satırını kullanarak belirli ayarları yapılandırabilir, tanılama toplayabilir, tarama çalıştırabilir ve daha fazlasını yapabilirsiniz. Daha fazla bilgi için bkz. Linux kaynakları: Komut satırını kullanarak yapılandırma.

Uç Nokta Güvenlik Ayarları Yönetimi için ayarları Defender ile yapılandırma

Uç Nokta Güvenlik Ayarları Yönetimi için Defender kullanarak Microsoft Defender portalında (Microsoft Defender portalında) Linux'ta Uç Nokta için Defender yapılandırabilirsiniz. Güvenlik ilkelerini nasıl oluşturacağınız, düzenleyeceğiniz ve doğrulayacağınız da dahil olmak üzere daha fazla bilgi için Microsoft Defender Virüsten Koruma’yı yönetmek üzere Uç Nokta için Microsoft Defender Güvenlik Ayarları Yönetimi’ni kullanma bölümüne bakın.

Güvenlik ayarlarını yönetmek için yapılandırma profili kullanma

Linux üzerinde Uç Nokta için Defender'da ayarları, .json dosya kullanan bir yapılandırma profili aracılığıyla yapılandırabilirsiniz. Profilinizi ayarladıktan sonra tercih ettiğiniz yönetim aracını kullanarak dağıtabilirsiniz. Kuruluş tarafından yönetilen tercihler, cihazda yerel olarak ayarlanan tercihlerden önceliklidir.

Başka bir deyişle, kuruluşunuzdaki kullanıcılar bu yapılandırma profili aracılığıyla ayarlanan tercihleri değiştiremez. Dışlamalar yönetilen yapılandırma profili aracılığıyla eklendiyse, yalnızca yönetilen yapılandırma profili aracılığıyla kaldırılabilir. Komut satırı yerel olarak eklenen dışlamalar için çalışır.

Aşağıdaki yapılandırma profili kılavuzu, Linux'ta Uç Nokta yapılandırma profili için Defender yapısını açıklar, önerilen bir başlangıç profili içerir ve nasıl dağıtılacağı açıklanmaktadır.

Yapılandırma profili yapısı

Yapılandırma profili, bir .json anahtar tarafından tanımlanan girdilerden (tercihin adını belirtir) ve ardından tercihin doğasına bağlı olarak bir değerden oluşan bir dosyadır. Değerler basit (örneğin, sayısal bir değer) veya karmaşık (örneğin, iç içe yerleştirilmiş bir tercih listesi) olabilir.

Genellikle adlı mdatp_managed.json bir dosyayı konumuna /etc/opt/microsoft/mdatp/managed/göndermek için bir yapılandırma yönetim aracı kullanırsınız.

Yapılandırma profilinin en üst düzeyi virüsten koruma altyapısı tercihleri, Bulut tabanlı koruma tercihleri, Gelişmiş isteğe bağlı özellikler ve Ağ koruma yapılandırmaları gibi ürün genelindeki tercihleri ve ürünün alt ürünlerine yönelik girişleri içerir.

Aşağıdaki önerilen yapılandırma profili kılavuzu iki yapılandırma profili örneği içerir:

  • Önerilen ayarları kullanmaya başlamanıza yardımcı olacak örnek profil.
  • Güvenlik ayarları üzerinde daha ayrıntılı denetim sahibi olmak isteyen kuruluşlar için tam yapılandırma profili örneği.

Başlamak için kuruluşunuz için ilk örnek profili kullanmanızı öneririz. Daha ayrıntılı denetim için bunun yerine tam yapılandırma profili örneğini kullanabilirsiniz.

Örnek profil

Aşağıdaki yapılandırma profili, Linux uç nokta için Defender'daki önemli koruma özelliklerinden yararlanmanıza yardımcı olur. Profil aşağıdaki yapılandırmayı içerir:

  • Gerçek zamanlı korumayı (RTP) etkinleştirin.
  • Aşağıdaki tehdit türlerinin nasıl işleneceğini belirtin:
    • İstenmeyebilecek uygulamalar (PUA) engellenir.
    • Arşiv bombaları (yüksek sıkıştırma oranına sahip dosyalar) ürün günlüklerine kaydedilir.
  • Otomatik güvenlik bilgileri güncelleştirmelerini etkinleştirin.
  • Bulut tabanlı korumayı etkinleştirin.
  • safe düzeyinde otomatik örnek gönderimini etkinleştirin.
{
   "antivirusEngine":{
      "enforcementLevel":"real_time",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ]
   },
   "cloudService":{
      "automaticDefinitionUpdateEnabled":true,
      "automaticSampleSubmissionConsent":"safe",
      "enabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
   }
}
Tam yapılandırma profili örneği

Aşağıdaki tam yönetilen yapılandırma örneği virüsten koruma altyapısı, zamanlanmış tarama, bulut hizmeti, gelişmiş özellik, ağ koruması, EDR ve dışlama ayarları dahil olmak üzere bu makalede açıklanan tüm ayarlara yönelik girdileri içerir. Bu profili, her ayar üzerinde ayrıntılı denetim istediğiniz gelişmiş senaryolar için kullanabilirsiniz.

{
"antivirusEngine":{
      "enforcementLevel":"passive",
      "behaviorMonitoring": "disabled",
      "scanAfterDefinitionUpdate":true,
      "scanArchives":true,
      "scanHistoryMaximumItems": 10000,
      "scanResultsRetentionDays": 90,
      "maximumOnDemandScanThreads":2,
      "exclusionsMergePolicy":"merge",
      "allowedThreats":[
         "<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
      ],
      "disallowedThreatActions":[
         "allow",
         "restore"
      ],
      "nonExecMountPolicy":"unmute",
      "unmonitoredFilesystems": ["nfs,fuse"],
      "enableFileHashComputation": false,
      "threatTypeSettingsMergePolicy":"merge",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ],
      "scanFileModifyPermissions":true,
      "scanFileModifyOwnership":false,
      "scanNetworkSocketEvent":false,
      "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
      "offlineDefinitionUpdateFallbackToCloud":false,
      "offlineDefinitionUpdate":"disabled",
      "scheduledScan": "enabled"
   },
   "scheduledScan":{
      "weeklyConfiguration":{
         "dayOfWeek": 7,
         "scanType": "full",
         "timeOfDay": 180
      },
      "dailyConfiguration":{
         "timeOfDay": 180
      },
      "runScanWhenIdle": true,
      "lowPriorityScheduledScan": true,
      "checkForDefinitionsUpdate": true,
      "ignoreExclusions": false,
      "randomizeScanStartTime": 3
   },
   "cloudService":{
      "enabled":true,
      "diagnosticLevel":"optional",
      "automaticSampleSubmissionConsent":"safe",
      "automaticDefinitionUpdateEnabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
      "definitionUpdatesInterval":28800
   },
   "features":{
      "moduleLoad":"disabled",
      "supplementarySensorConfigurations":{
        "enableFilePermissionEvents":"disabled",
        "enableFileOwnershipEvents":"disabled",
        "enableRawSocketEvent":"disabled",
        "enableBootLoaderCalls":"disabled",
        "enableProcessCalls":"disabled",
        "enablePseudofsCalls":"disabled",
        "enableEbpfModuleLoadEvents":"disabled",
        "sendLowfiEvents":"disabled"
      },
      "ebpfSupplementaryEventProvider":"enabled",
      "offlineDefinitionUpdateVerifySig": "disabled"
   },
   "networkProtection":{
      "enforcementLevel":"disabled",
      "disableIcmpInspection":true
   },
   "edr":{
      "groupIds":"GroupIdExample",
      "tags": [
         {
         "key": "GROUP",
         "value": "Tag"
         }
       ]
   },
"exclusionSettings":{
  "exclusions":[
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/home/*/git<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/run<EXAMPLE DO NOT USE>",
        "scopes": [
              "global"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":false,
        "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
        "scopes": [
              "epp", "global"
        ]
     },
     {
        "$type":"excludedFileExtension",
        "extension":".pdf<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedFileName",
        "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
     }
  ],
  "mergePolicy":"admin_only"
}
}

Linux'de Uç Nokta için Defender'da virüsten koruma, kötü amaçlı yazılımdan koruma ve EDR ayarları

İster bir yapılandırma profili (.json dosyası) ister Microsoft Defender portalı (Güvenlik Ayarları Yönetimi) kullanın, Linux uç nokta için Defender'da virüsten koruma, kötü amaçlı yazılımdan koruma ve EDR ayarlarınızı yapılandırabilirsiniz. Aşağıdaki bölümlerde ayarlarınızın nerede ve nasıl yapılandırıldığı açıklanmaktadır.

Virüsten koruma altyapısı tercihleri

Yapılandırma profilinin antivirusEngine bölümü, ürünün virüsten koruma bileşeninin tercihlerini yönetir.

Açıklama JSON Değeri Defender portalının değeri
Anahtar antivirusEngine Virüsten Koruma Altyapısı
Veri türü Sözlük (alt tercih) Daraltılmış Bölüm

Sözlük içeriğinin ve ilke özelliklerinin açıklamaları için bkz. Microsoft Defender Virüsten Koruma için zorunlu kılma düzeyi, Tarama dışlamaları, Tehdit türü ayarları ve Dışlama birleştirme ilkesi.

Microsoft Defender Antivirus için zorunlu tutma düzeyi

Virüsten koruma motorunun uygulama tercihini belirtir. Zorlama düzeyini ayarlamak için üç değer vardır:

Önemli

Aynı anda yalnızca bir zorlama düzeyi yapılandırılabilir. Ya da passivereal-time modunu yapılandırabilirsiniz, ancak ikisini birden yapılandıramayın.

  • Gerçek zamanlı (real_time): Gerçek zamanlı koruma (dosyaları değiştirildiği gibi tara) etkinleştirilir.

  • İsteğe bağlı (on_demand): Files yalnızca isteğe bağlı olarak taranır:

    • Gerçek zamanlı koruma kapalı.
    • Tanım güncelleştirmeleri, automaticDefinitionUpdateEnabled isteğe bağlı modda true olarak ayarlanmış olsa bile, yalnızca bir tarama başlatıldığında gerçekleşir.
  • Pasif (passive): Virüsten koruma altyapısını pasif modda çalıştırır:

    • Gerçek zamanlı koruma kapalı. Microsoft Defender Virüsten Koruma tehditleri düzeltmez.
    • İsteğe bağlı tarama açık. Tarama özellikleri cihazda hala kullanılabilir.
    • Otomatik tehdit düzeltme kapalı. Hiçbir dosya taşınmayacaktır ve güvenlik yöneticinizin gerekli işlemleri yapması beklenir.
    • Güvenlik bilgileri güncelleştirmeleri açık. Uyarılar güvenlik yöneticisinin kuruluşunda kullanılabilir.
    • Tanım güncelleştirmeleri, automaticDefinitionUpdateEnabledtrue olarak ayarlanmış olsa bile, yalnızca bir tarama başlatıldığında gerçekleşir.
    • Uç nokta algılama ve yanıt (EDR) açık. Cihazda mdatp health komutunun çıktısı, engine_load_version özelliği için engine not loaded gösterir. Altyapı, EDR ile değil virüsten koruma ile ilgilidir.

Zorlama düzeyi yapılandırması uygulandıktan sonra gerçek zamanlı korumanın etkin olup olmadığını denetlemek için aşağıdaki komutu çalıştırın. Komut, gerçek zamanlı koruma etkinleştirildiyse veya true devre dışı bırakıldıysa döndürürfalse:

mdatp health --field real_time_protection_enabled

Not

  • Defender for Endpoint sürüm 101.10.72 ve sonraki sürümlerde kullanılabilir.
  • 101.23062.0001 ve sonraki sürümlerde varsayılan değer passive'dir. Önceki sürümlerde varsayılan değer şeklindeydi real_time.
  • Ayrıca, gereksinime göre zamanlanmış taramalar kullanmanızı öneririz.

Davranış izlemeyi etkinleştirin veya devre dışı bırakın (RTP etkinse)

Önemli

Bu özellik yalnızca zorunlu tutma düzeyi real-time ise çalışır.

Cihazda davranış izleme ve engelleme özelliğinin etkinleştirilip etkinleştirilmediğini veya devre dışı bırakılıp bırakılmadığını belirtir.

Açıklama JSON Değeri Defender portalının değeri
Anahtar Davranış izleme Davranış izlemeyi etkinleştirme
Veri türü Dize Açılan menü
Olası değerler disabled (varsayılan)
enabled
Yapılandırılmadı
Devre Dışı (Varsayılan)
Etkin

Not

101.45.00 veya sonraki sürümlerdeki Uç Nokta için Defender'da kullanılabilir.

Tanımlar güncelleştirildikten sonra tarama çalıştırma

Önemli

Bu özellik yalnızca zorlama düzeyi olarak real-timeayarlandığında çalışır.

Cihaza yeni güvenlik bilgileri güncelleştirmeleri indirildikten sonra işlem taraması başlatılıp başlatılmayacağını belirtir. Bu ayarın etkinleştirilmesi, cihazın çalışan işlemlerinde bir virüsten koruma taraması tetikler.

Açıklama JSON Değeri Defender portalının değeri
Anahtar scanAfterDefinitionUpdate Tanım güncelleştirmesinin ardından Taramayı Etkinleştir
Veri türü Boole Açılan menü
Olası değerler true (varsayılan)
false
Not configured
Disabled
Enabled (Varsayılan)

Not

Defender for Endpoint sürüm 101.45.00 veya sonraki sürümlerde kullanılabilir.

Arşivleri tara (yalnızca isteğe bağlı virüsten koruma taramaları)

İsteğe bağlı virüsten koruma taramaları sırasında arşivlerin taranıp taranmayacağını belirtir.

Açıklama JSON Değeri Defender portalının değeri
Anahtar scanArchives Arşivlerin taranmasını etkinleştirme
Veri türü Mantıksal Açılan menü
Olası değerler true (varsayılan)
false
Yapılandırılmadı
Devre dışı
Etkin (Varsayılan)

Not

  • Uç Nokta için Microsoft Defender sürüm 101.45.00 veya sonraki sürümlerde kullanılabilir.
  • Arşiv dosyaları RTP sırasında hiçbir zaman taranmaz. Arşivdeki dosyalar, arşivden çıkarıldıktan sonra taranır. scanArchives seçeneği yalnızca isteğe bağlı taramalar sırasında arşiv taramasını zorlar.

İsteğe bağlı taramalar için paralellik derecesi

İsteğe bağlı taramalar için paralellik derecesini belirtir. Bu ayar, tarama tarafından kullanılan işlemci iş parçacığı sayısına karşılık gelir. Bu ayar CPU kullanımını ve isteğe bağlı taramaların süresini etkiler.

Açıklama JSON Değeri Defender portalının değeri
Anahtar maximumOnDemandScanThreads İstek üzerine tarama için en fazla iş parçacığı sayısı
Veri türü Tamsayı Geçiş Anahtarı & Tam Sayı
Olası değerler 2 (varsayılan). İzin verilen değerler, 1 ile 64 arasındaki tamsayılardır. Not Configured (Varsayılan olarak kapalı olan iki durumlu düğme 2 olarak ayarlanır)
Configured (açık) ve 1 ile 64 arasında bir tamsayı.

Not

Uç Nokta için Microsoft Defender sürüm 101.45.00 veya sonraki sürümlerde kullanılabilir.

Dışlama birleştirme politikası

Not

ExclusionSettings'te dışlamaları ve birleştirme ilkesini yapılandırmanızı öneririz. Bu yaklaşım, epp ve global kapsam dışlamalarını tek bir mergePolicy ile yapılandırmanıza olanak tanır. Bu bölümdeki ayarlar, epp dışlamaları için yalnızca, exclusionSettings içindeki birleştirme ilkesi admin_onlydeğilse geçerlidir.

Cihazda kullanıcı tanımlı dışlamaların kullanılıp kullanılmayacağını belirtir. Geçerli değerler şunlardır:

  • admin_only: Yalnızca Uç Nokta için Defender ilkesi tarafından yapılandırılan yönetici tanımlı dışlamaları kullanın. Kullanıcıların kendi dışlamalarını tanımlamasını önlemek için bu değeri kullanın.
  • merge: Yönetici tanımlı ve kullanıcı tanımlı dışlamaların bir birleşimini kullanın.
Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar exclusionsMergePolicy Dışlamaları birleştir
Veri türü Dize Açılan menü
Olası değerler merge (varsayılan)
admin_only
Not configured
merge (Varsayılan)
admin_only

Not

Defender for Endpoint sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir.

Tarama dışlamalarını yapılandırma

Taramaların dışında tutulan varlıklar. Dışlamaları bir öğe dizisi olarak belirtirsiniz. Yöneticiler, gerektiği kadar öğeyi herhangi bir sırada belirtebilir. Tam yolları, uzantıları veya dosya adlarını kullanarak dışlamalar belirtirsiniz.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar exclusions Tarama dışlamaları
Veri türü Sözlük (alt tercih) Dinamik Özellikler Listesi

Sözlük içeriğinin açıklaması için bkz. Dışlama türü, Dışlanan içeriğe giden yol, Yol türü (dosya / dizin), Taramadan dışlanan dosya uzantısı ve Taramadan dışlanan işlem.

Dışlama türü

Taramalardan dışlanan içeriğin türünü belirtir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar $type Tür
Veri türü Dize Açılan Menü
Olası değerler excludedPath
excludedFileExtension
excludedFileName
Yol
Dosya uzantısı
İşlem adı

Dışlanan içeriğin yolu

İçeriği taramadan tam dosya yolu ile hariç tutun.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar yol Yol
Veri türü Dize Dize
Olası değerler geçerli yollar geçerli yollar
Açıklamalar Yalnızca şu durumlarda $type geçerlidir: excludedPath Örneği düzenle açılan penceresinden erişildi

Yol türü (dosya / dizin)

path özelliğinin bir dosyaya mı yoksa dizine mi başvurduğu belirtir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar isDirectory Dizin mi
Veri türü Mantıksal Açılan menü
Olası değerler false (varsayılan)
true
Enabled
Disabled
Açıklamalar Yalnızca şu durumlarda $type geçerlidir: excludedPath Örneği düzenle açılan penceresinden erişildi

Dosya uzantısı taramanın dışında bırakıldı

İçeriği dosya uzantısına göre taramanın dışında tutun.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar Uzantısı Dosya uzantısı
Veri türü Dize Dize
Olası değerler geçerli dosya uzantıları geçerli dosya uzantıları
Açıklamalar Yalnızca şu durumlarda $type geçerlidir: excludedFileExtension Örneği yapılandır açılır penceresinde erişildi

Taramanın dışında tutulan işlem

Tüm dosya etkinliğinin taramanın dışında bırakıldığı bir işlemi belirtir. İşlemi, adını (örneğin, cat) ya da tam yolunu (örneğin, /bin/cat) kullanarak belirtebilirsiniz.

Açıklama JSON Değeri Microsoft Defender portal değeri
Anahtar Adı Dosya adı
Veri türü Dize Dize
Olası değerler herhangi bir dize herhangi bir dize
Açıklamalar Yalnızca şu durumlarda $type geçerlidir: excludedFileName Örneği yapılandır açılır penceresinde erişildi

Çalıştırma izni olmayan bağlama noktalarını susturma

olarak noexecişaretlenen bağlama noktalarında RTP'nin davranışını belirtir. Geçerli değerler şunlardır:

  • Sessize alınmamış (unmute): Tüm bağlama noktaları RTP kapsamında taranır. Bu değer varsayılan değerdir.
  • Yok sayıldı (mute): noexec olarak işaretlenen bağlama noktaları RTP kapsamında taranmaz.
    • Veritabanı sunucuları veritabanı dosyasını tutabilir.
    • Dosya sunucuları, veri dosyası bağlama noktalarını tutabilir.
    • Yedekleme, veri dosyası bağlama noktalarını tutabilir.
Açıklama JSON Değeri Microsoft Defender portalı değeri
Anahtar nonExecMountPolicy non execute mount mute
Veri türü Dize Açılan menü
Olası değerler unmute (varsayılan)
mute
Not configured
unmute (Varsayılan)
mute

Not

Defender for Endpoint sürüm 101.85.27 veya sonraki sürümlerde kullanılabilir.

Dosya sistemlerini izlemeyi durdur

RTP tarafından izlenmeyen (hariç tutulan) dosya sistemlerini belirtir. Belirtilen dosya sistemleri Microsoft Defender Virüsten Koruma'da Hızlı, Tam ve özel taramalar tarafından taranır.

İzlenmeyenler listesine bir dosya sistemi eklediğinizde veya bu listeden kaldırdığınızda Microsoft, dosya sisteminin RTP tarafından izlenmeye uygun olup olmadığını (listeden kaldırıldığında) ya da RTP tarafından izlenmemeye uygun olup olmadığını (listeye eklendiğinde) doğrular.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar unmonitoredFilesystems İzlenmeyen Dosya Sistemleri
Veri türü Dize dizisi Dinamik Dize Listesi
  • Varsayılan olarak, aşağıdaki dosya sistemleri RTP tarafından izlenir:

    • btrfs
    • ecryptfs
    • ext2
    • ext3
    • ext4
    • fuseblk
    • jfs
    • overlay
    • ramfs
    • reiserfs
    • tmpfs
    • udf
    • vfat
    • xfs
  • Varsayılan olarak, aşağıdaki dosya sistemleri RTP tarafından izlenmemiştir:

    • cifs*
    • fuse
    • nfs
    • nfs4*
    • smb*

    Bu dosya sistemleri de Hızlı ve Tam taramalar tarafından izlenemez, ancak özel taramalar tarafından taranabilir.

    * Şu anda bu dosya sisteminin RTP izlemesi Önizleme aşamasındadır.

unmonitoredFilesystems ayarını yapılandırmak için, bunu yönetilen yapılandırma dosyanızın antivirusEngine bölümüne ekleyin. Bu diziye dahil edilen dosya sistemleri gerçek zamanlı koruma (RTP) izlemesinin dışında tutulur. Örneğin, RTP'nin doğrulamadan sonra bunları izlemesi için nfs ve nfs4 öğelerini izlenmeyenler listesinden kaldırmak üzere, yönetilen yapılandırma dosyasını aşağıdaki girdiyi ekleyerek güncelleştirin:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": ["cifs","fuse","smb"]
  }
}

RTP'nin desteklenen tüm dosya sistemi türlerini izlemesi için izlenmeyen dosya sistemleri listesini temizlemek için boş bir diziye ayarlayın unmonitoredFilesystems . Bu yapılandırma, hiçbir dosya sisteminin gerçek zamanlı koruma izlemesinin dışında tutulmamasını sağlar:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": []
  }
}

Dosya karması hesaplama özelliğini yapılandırma

Uç Nokta için Defender tarafından taranan dosyalar için dosya karması hesaplamasını etkinleştirir veya devre dışı bırakır. Bu özelliğin etkinleştirilmesi cihaz performansını etkileyebilir. Daha fazla bilgi için bkz. Dosyalar için gösterge oluşturma.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enableFileHashComputation Dosya karması hesaplamasını etkinleştirme
Veri türü Mantıksal Açılan menü
Olası değerler false (varsayılan)
true
Not configured
Disabled (varsayılan)
Enabled

Not

Defender for Endpoint sürüm 101.85.27 ve sonraki sürümlerde kullanılabilir.

İzin verilen tehditleri yapılandırma

Uç Nokta için Defender tarafından engellenmeyen tehditlerin adlarını belirtir. Bunun yerine, bu tehditlerin çalışmasına izin verilir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar allowedThreats İzin verilen tehditler
Veri türü Dize dizisi Dinamik Dize Listesi

İzin verilmeyen tehdit eylemlerini yapılandırma

Tehditler algılandığında cihaz kullanıcısı tarafından izin verilen eylemleri kısıtlar. Bu listede yer alan eylemler kullanıcı arabiriminde görüntülenmez.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar disallowedThreatActions İzin verilmeyen tehdit eylemleri
Veri türü Dize dizisi Dinamik Dize Listesi
Olası değerler allow (kullanıcıların tehditlere izin vermelerini kısıtlar)
restore (kullanıcıların karantinadan gelen tehditleri geri yüklemesini kısıtlar)
allow (kullanıcıların tehditlere izin vermelerini kısıtlar)
restore (kullanıcıların karantinadan gelen tehditleri geri yüklemesini kısıtlar)

Not

Defender for Endpoint sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir.

Tehdit türü ayarları

Belirli tehdit türlerinin nasıl ele alınacağını denetleyin.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar threatTypeSettings Tehdit türü ayarları
Veri türü Sözlük (alt tercih) Dinamik Özellikler Listesi

Sözlük içeriğinin açıklaması için bkz. Tehdit türü ve Gerçekleştirecek eylem.

Tehdit türü

Tehdit türünü belirtir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar Anahtar Tehdit türü
Veri türü Dize Açılan menü
Olası değerler potentially_unwanted_application
archive_bomb
istenmeyen olabilecek uygulama
arşiv_bomba

Gerçekleştirecek eylem

Önceden belirtilen tehdit türleri algılandığında eylemi belirtir. Geçerli değerler şunlardır:

  • Denetim: Cihaz bu tür tehditlere karşı korunmaz, ancak tehditle ilgili bir giriş günlüğe kaydedilir. Bu değer Varsayılan'dır.
  • Engelle: Cihaz bu tür tehditlere karşı korunur ve Microsoft Defender portalında size bildirilir.
  • Kapalı: Cihaz bu tür tehditlere karşı korunmaz ve hiçbir şey günlüğe kaydedilmez.
Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar Değer Gerçekleştirecek eylem
Veri türü Dize Açılan menü
Olası değerler audit (varsayılan)
block
off
audit
block
kapalı

Tehdit türü ayarları birleştirme ilkesi

Cihazda kullanıcı tanımlı tehdit türü ayarlarının kullanılıp kullanılmayacağını belirtir. Geçerli değerler şunlardır:

  • admin_only: Yalnızca yönetici tanımlı tehdit türü ayarlarını kullanın. Kullanıcıların kendi tehdit türü ayarlarını tanımlamasını önlemek için bu değeri kullanın.
  • merge: Yönetici tanımlı ve kullanıcı tanımlı tehdit türü ayarlarının bir birleşimini kullanın.
Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar threatTypeSettingsMergePolicy Tehdit türü ayarlarını birleştirme
Veri türü Dize Açılan menü
Olası değerler merge (varsayılan)
admin_only
Not configured
merge (Varsayılan)
admin_only

Not

Defender for Endpoint sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir.

Virüsten koruma tarama geçmişi saklama (gün olarak)

Sonuçların cihazdaki tarama geçmişinde tutulacağını gün sayısını belirtin. Eski tarama sonuçları geçmişten kaldırılır. Eski karantinaya alınan dosyalar da diskten kaldırılır.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar scanResultsRetentionDays Tarama sonuçları saklama
Veri türü Dize Aç/Kapat düğmesi ve tamsayı
Olası değerler 90 (varsayılan). Geçerli değerler 1 ile 180 gündür. Not configured (kapatma; 90 günlük varsayılan)

Configured (açık) ve izin verilen değer aralığı 1 ile 180 gün arasındadır.

Not

Defender for Endpoint sürüm 101.04.76 ve sonraki sürümlerde kullanılabilir.

Virüsten koruma tarama geçmişindeki en fazla öğe sayısı

Tarama geçmişinde tutulacak en fazla girdi sayısını belirtin. Girişler, tüm isteğe bağlı taramaları ve tüm virüsten koruma algılamalarını içerir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar scanHistoryMaximumItems Tarama geçmişi boyutu
Veri türü Dize Geçiş ve Tamsayı
Olası değerler 10000 (varsayılan). İzin verilen değerler 5000 öğeden 15000 öğeye kadardır. Yapılandırılmadı (kapalı - 10000 varsayılan)
Configured (açık) ve 5000 ile 15000 öğe arasında izin verilen bir değer.

Not

Defender for Endpoint sürüm 101.04.76 ve sonraki sürümlerde kullanılabilir.

Dışlama ayarı tercihleri

Not

Genel dışlamalar, Defender for Endpoint sürüm 101.24092.0001 veya sonraki sürümlerde kullanılabilir.

Yapılandırma profilinin exclusionSettings bölümü, Linux için Uç Nokta için Microsoft Defender’e yönelik çeşitli dışlamaları yapılandırır.

Açıklama JSON Değeri
Anahtar exclusionSettings
Veri türü Sözlük (alt tercih)

Sözlük içeriğinin açıklaması için bkz . Birleştirme ilkesi, Dışlama birleştirme ilkesi ve Dışlamalar.

Not

  • Yönetilen JSON'un antivirusEngine bölümünde önceden yapılandırılmış virüsten koruma dışlamaları çalışmaya devam ediyor.
  • Virüsten koruma dışlamalarını bu bölümde veya antivirusEngine) bölümünde belirtebilirsiniz. Bölüm tüm dışlama türlerini merkezi olarak barındıracak şekilde tasarlandığından exclusionSettings , bu bölüme diğer tüm dışlama türlerini eklemelisiniz.

Dışlama ayarlarının birleştirme ilkesi

Aşağıdaki ayar, yönetici tanımlı ve kullanıcı tanımlı dışlamaların nasıl birleştirildiği denetler.

Dışlama birleştirme politikası

Cihazda kullanıcı tanımlı dışlamaların kullanılıp kullanılmayacağını belirtir. Geçerli değerler şunlardır:

  • admin_only: Yalnızca Uç Nokta için Defender ilkesi tarafından yapılandırılan yönetici tanımlı dışlamaları kullanın. Kullanıcıların kendi dışlamalarını tanımlamasını önlemek için bu değeri kullanın.
  • merge: Yönetici tanımlı ve kullanıcı tanımlı dışlamaların bir birleşimini kullanın.

Bu ayar tüm kapsamların dışlamaları için geçerlidir.

Açıklama JSON Değeri
Anahtar mergePolicy
Veri türü Dize
Olası değerler merge (varsayılan)
admin_only

Not

Defender for Endpoint sürüm Eylül 2023 ve sonraki sürümlerde kullanılabilir.

Dışlamalar

Taramaların dışında tutulan varlıklar. Dışlamaları bir öğe dizisi olarak belirtirsiniz. Yöneticiler, gerektiği kadar öğeyi herhangi bir sırada belirtebilir. Tam yolları, uzantıları veya dosya adlarını kullanarak dışlamalar belirtirsiniz. Her dışlama için bir kapsam belirtebilirsiniz. Varsayılan kapsam geneldir.

Açıklama JSON Değeri
Anahtar exclusions
Veri türü Sözlük (alt tercih)

Dışlama sözlüğü dışlama türü, dışlama kapsamı, dışlanan içeriğin yolu, yol türü (dosya veya dizin), dosya uzantısı ve işlem adı için girdiler içerir.

Dışlama türü

Taramalardan dışlanan içeriğin türünü belirtir.

Açıklama JSON Değeri
Anahtar $type
Veri türü Dize
Olası değerler excludedPath
excludedFileExtension
excludedFileName

Dışlama kapsamı (isteğe bağlı)

Dışlanan içeriğin dışlama kapsamını belirtir. Geçerli değerler şunlardır:

  • epp
  • global

Yönetilen yapılandırmada bir dışlama kapsamı belirtmezseniz, değer global kullanılır.

Not

Yönetilen JSON'da antivirusEngine altında önceden yapılandırılmış virüsten koruma dışlamaları, antivirusEngine bölümünde oldukları için epp kapsamıyla çalışmaya devam eder.

Açıklama JSON Değeri
Anahtar Kapsamlar
Veri türü Dizgi kümesi
Olası değerler epp
global

Not

(mdatp_managed.json) veya CLI kullanılarak önceden uygulanan dışlamalar etkilenmez. Bu dışlamaların kapsamı, antivirusEngine bölümünde oldukları için epp.

Dışlanan içeriğin yolu

İçeriği tam dosya yolu kullanarak taramalara dahil etmeyin.

Açıklama JSON Değeri
Anahtar yol
Veri türü Dize
Olası değerler geçerli yollar
Açıklamalar Yalnızca $typeexcludedPath ise geçerlidir.
Dışlamanın genel kapsamı varsa joker karakterler desteklenmez.

Yol türü (dosya / dizin)

path özelliğinin bir dosyaya mı yoksa dizine mi başvurduğu belirtir.

Not

global kapsamıyla bir dosya dışlaması eklerseniz Dosya yolu zaten mevcut olmalıdır.

Açıklama JSON Değeri
Anahtar isDirectory
Veri türü Mantıksal
Olası değerler false (varsayılan)
true
Açıklamalar Yalnızca $typeexcludedPath ise geçerlidir.
Dışlamanın genel kapsamı varsa joker karakterler desteklenmez.

Dosya uzantısı taramanın dışında bırakıldı

İçeriği dosya uzantısına göre taramaların dışında tutun.

Açıklama JSON Değeri
Anahtar Uzantısı
Veri türü Dize
Olası değerler geçerli dosya uzantıları
Açıklamalar Yalnızca $typeexcludedFileExtension ise geçerlidir.
Dışlamanın genel kapsamı varsa desteklenmez.

Taramanın dışında tutulan işlem

Bir işlemin tüm dosya etkinliğini taramalara dahil etmeyin. Geçerli değerler şunlardır:

  • İşlem adı. Örneğin, cat.
  • Tam yol. Örneğin, /bin/cat.
Açıklama JSON Değeri
Anahtar Adı
Veri türü Dize
Olası değerler herhangi bir dize
Açıklamalar Yalnızca $typeexcludedFileName olduğunda geçerlidir.
Dışlama genel kapsamdaysa joker karakterler ve işlem adları desteklenmez.
Tam yolu belirtmeniz gerekir.

Gelişmiş tarama seçenekleri

Bazı gelişmiş tarama özelliklerini etkinleştirmek için aşağıdaki ayarları yapılandırabilirsiniz.

Önemli

Bu özelliklerin etkinleştirilmesi cihaz performansını etkileyebilir. Microsoft Desteği tarafından aksi belirtilmedikçe varsayılan değerleri öneririz.

Dosya değiştirme izni olaylarının taranmasını yapılandırın

Uç Nokta için Defender'ın, yürütülen bitleri ayarlamak için izinleri değiştirildiğinde dosyaları tarayıp taramayacağını belirtir.

Not

Bu ayar yalnızca etkinleştirildiğinde enableFilePermissionEvents anlamlıdır. Daha fazla bilgi için bkz. Dosya değiştirme izinleri olaylarının izlenmesini yapılandırma.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar scanFileModifyPermissions Yok
Veri türü Mantıksal yok
Olası değerler false (varsayılan)
true
yok

Not

Defender for Endpoint sürüm 101.23062.0010 ve sonraki sürümlerde kullanılabilir.

Dosya sahipliği değiştirme olaylarının taranmasını yapılandırma

Uç Nokta için Defender'ın sahipliği değişen dosyaları tarayıp taramayacağını belirtir.

Not

Bu ayar yalnızca etkinleştirildiğinde enableFileOwnershipEvents anlamlıdır. Daha fazla bilgi için bkz. Dosya değişiklik sahipliği olaylarının izlenmesini yapılandırma.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar scanFileModifyOwnership Yok
Veri türü Mantıksal yok
Olası değerler false (varsayılan)
true
yok

Not

Defender for Endpoint sürüm 101.23062.0010 ve sonraki sürümlerde kullanılabilir.

Ham yuva olaylarını taramayı yapılandırma

Uç Nokta için Defender'ın ağ yuvası olaylarını tarayıp taramayacağını belirtir. Örneğin:

  • Ham yuvalar /paket yuvaları oluşturma.
  • Soket seçeneklerini ayarlama.

Not

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar scanNetworkSocketEvent Yok
Veri türü Mantıksal yok
Olası değerler false (varsayılan)
true
yok

Not

Defender for Endpoint sürüm 101.23062.0010 ve sonraki sürümlerde kullanılabilir.

Zamanlanmış tarama tercihleri (önizleme)

scheduledScan Yapılandırma profilinin bölümünde yerleşik zamanlanmış virüsten koruma taramaları yapılandırılır. Zamanlanmış taramaları etkinleştirmek için antivirusEngine.scheduledScan seçeneğini "enabled" olarak ayarlayın.

Not

Defender for Endpoint sürüm 101.26032.0000 ve sonraki sürümlerde kullanılabilir.

Açıklama JSON Değeri
Anahtar scheduledScan
Veri türü Sözlük (alt tercih)

Zamanlanmış tarama sözlüğü içeriğinin açıklaması için bkz. Zamanlanmış taramaları etkinleştirme, Haftalık tarama yapılandırması, Günlük tarama yapılandırması ve Gelişmiş zamanlanmış tarama ayarları.

Güvenlik Ayarları Yönetimi ilkelerinin ve komut satırının nasıl kullanılacağı da dahil olmak üzere zamanlanmış tarama yapılandırmasıyla ilgili tüm ayrıntılar için bkz. Linux virüsten koruma taramalarını zamanlama (önizleme).

Zamanlanmış taramaları etkinleştirme

Zamanlanmış taramaların etkinleştirilip etkinleştirilmediğini belirtir.

Açıklama JSON Değeri
Anahtar antivirusEngine.scheduledScan
Veri türü Dize
Olası değerler disabled (varsayılan)
enabled

Haftalık tarama yapılandırması

Belirli bir gün, saat ve tarama türüyle haftalık tarama yapılandırılır.

Açıklama JSON Değeri
Anahtar weeklyConfiguration
Veri türü Sözlük (alt tercih)
Haftanın günü

Haftalık taramanın hangi gün gerçekleştirileceğini belirler.

Açıklama JSON Değeri
Anahtar dayOfWeek
Veri türü Tamsayı
Olası değerler 0 (devre dışı, varsayılan)
17 (Pazar-Cumartesi)
8 (her gün)
Tarama türü (haftalık)

Haftalık taramalar için tarama türünü belirtir.

Açıklama JSON Değeri
Anahtar scanType
Veri türü Dize
Olası değerler quick (varsayılan)
full
Günün saati (haftalık)

Haftalık taramanın ne zaman çalıştığını belirtir. Değer, gece yarısından (yerel saat) itibaren dakika cinsindendir.

Açıklama JSON Değeri
Anahtar timeOfDay
Veri türü Tamsayı
Olası değerler 01440. Varsayılan: 120 (02:00)

Günlük tarama yapılandırması

Her gün belirli bir saatte günlük hızlı tarama yapılandırılır.

Açıklama JSON Değeri
Anahtar dailyConfiguration
Veri türü Sözlük (alt tercih)
Günün saati (günlük)

Günlük hızlı taramanın ne zaman çalıştığını belirtir. Değer, gece yarısından (yerel saat) itibaren dakika cinsindendir.

Açıklama JSON Değeri
Anahtar timeOfDay
Veri türü Tamsayı
Olası değerler 01440. Varsayılan: 0
Aralığı

Her N saatte bir hızlı tarama çalıştırır (aralık tabanlı zamanlama).

Açıklama JSON Değeri
Anahtar interval
Veri türü Tamsayı
Olası değerler Tamsayı (saat). 0 = devre dışı (varsayılan)

Not

interval ve timeOfDay (günlük) bağımsız ayarlardır. Her ikisi de yapılandırılmışsa, ayrı hızlı tarama zamanlamaları oluşturur ve günde birden çok taramaya neden olabilir.

Gelişmiş zamanlanmış tarama ayarları

Aşağıdaki ayarlar, zamanlanmış taramaların nasıl çalıştırıldığını ayarlamanızı sağlar.

Boştayken taramayı çalıştırma

Sistem boşta kalana kadar taramayı geciktirer.

Açıklama JSON Değeri
Anahtar runScanWhenIdle
Veri türü Mantıksal
Olası değerler false (varsayılan)
true
Düşük öncelikli zamanlanmış tarama

Azaltılmış CPU önceliğine sahip taramalar çalıştırır.

Açıklama JSON Değeri
Anahtar lowPriorityScheduledScan
Veri türü Mantıksal
Olası değerler false (varsayılan)
true
Tanım güncelleştirmesini denetleme

Taramayı başlatmadan önce en son güvenlik bilgileri güncelleştirmelerini denetler.

Açıklama JSON Değeri
Anahtar checkForDefinitionsUpdate
Veri türü Mantıksal
Olası değerler false (varsayılan)
true
Dışlamaları yok say

Yapılandırılmış dışlamalara saygı duymadan taramalar çalıştırır.

Açıklama JSON Değeri
Anahtar ignoreExclusions
Veri türü Mantıksal
Olası değerler false (varsayılan)
true
Tarama başlangıç zamanını rastgele belirleme

Birden çok cihazda eşzamanlı taramaları önlemek için, tanımlı bir pencere içinde (saat cinsinden) tarama başlangıç zamanını rastgeleleştirir.

Açıklama JSON Değeri
Anahtar randomizeScanStartTime
Veri türü Tamsayı
Olası değerler 023. Varsayılan: 0 (rastgele seçme yok)

Bulut tabanlı koruma tercihlerini yapılandırma

Yapılandırma profilindeki cloudService girdisi, bulut tabanlı koruma özelliğini yapılandırıyor.

Not

Bulut tabanlı koruma, herhangi bir Zorlama düzeyi ayarıyla (real_time, on_demandveya passive) geçerlidir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar cloudService Bulut teslimi koruma tercihleri
Veri türü Sözlük (alt tercih) Daraltılmış bölüm

Sözlük içeriğinin ve ilke ayarlarının açıklaması için aşağıdaki alt bölümlere bakın.

Bulut tarafından sağlanan korumayı etkinleştirme veya devre dışı bırakma

Cihazda bulut tabanlı korumanın etkinleştirilip etkinleştirilmediğini belirtin. Güvenliği artırmak için bu özelliği açık tutmanızı öneririz.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enabled Bulut tarafından sağlanan korumayı etkinleştirme
Veri türü Mantıksal Açılan menü
Olası değerler true (varsayılan)
false
Yapılandırılmadı
Devre dışı
Etkin (Varsayılan)

Tanılama toplama düzeyi

Microsoft'a gönderilen tanılama bilgilerinin düzeyini belirtin. Daha fazla bilgi için Linux üzerinde Uç Nokta için Microsoft Defender için Gizlilik bölümüne bakın.

Tanılama verileri Uç Nokta için Defender'ı güvenli ve güncel tutmak, sorunları algılamak, tanılamak ve düzeltmek ve ürün geliştirmeleri yapmak için kullanılır.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar diagnosticLevel Tanılama verisi toplama düzeyi
Veri türü Dize Açılan menü
Olası değerler optional
required (varsayılan)
Not configured
optional (Varsayılan)
required

Bulut bloğu düzeyini yapılandırma

Şüpheli dosyaları engelleme ve taramada Uç Nokta için Defender'ın saldırganlığını belirtin. Geçerli değerler şunlardır:

  • Normal (normal): Değer varsayılan değerdir.
  • Orta (moderate): Yalnızca yüksek güvenilirlik algılamaları için karar verme.
  • Yüksek (high): Performans için iyileştirme yaparken bilinmeyen dosyaları agresif bir şekilde engelleyin. Bu değerin, zararsız dosyaları engelleme olasılığı daha yüksektir.
  • High Plus (high_plus): Bilinmeyen dosyaları agresif bir şekilde engelleyin ve ek koruma önlemleri uygulayın. Bu değer istemci cihaz performansını etkileyebilir.
  • Sıfır Tolerans (zero_tolerance): Tüm bilinmeyen programları engelleyin.

Bu ayar açıksa, uç nokta için Defender engellenip taranacak şüpheli dosyaları tanımlarken daha agresiftir. Aksi takdirde, daha az agresif davranır ve bu nedenle daha seyrek engeller ve tarar.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar cloudBlockLevel Bulut bloğu düzeyini yapılandırma
Veri türü Dize Açılan menü
Olası değerler normal (varsayılan)
moderate
high
high_plus
zero_tolerance
Not configured
Normal (varsayılan)
Moderate
High
High_Plus
Zero_Tolerance

Not

Defender for Endpoint sürüm 101.56.62 ve sonraki sürümlerde kullanılabilir.

Otomatik örnek gönderimlerini etkinleştirme veya devre dışı bırakma

Şüpheli örneklerin (tehdit içerme olasılığı yüksek) Microsoft'a gönderilip gönderilmeydiğini belirtir. Geçerli değerler şunlardır:

  • Hiçbiri: Microsoft'a şüpheli örnek gönderilmez.
  • Güvenli: Yalnızca kişisel bilgiler içermeyen şüpheli örnekler otomatik olarak gönderilir. Bu değer varsayılan değerdir.
  • Tümü: Tüm şüpheli örnekler Microsoft'a gönderilir.
Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar automaticSampleSubmissionConsent Otomatik örnek gönderimlerini etkinleştirme
Veri türü Dize Açılan menü
Olası değerler none
safe (varsayılan)
all
Not configured
None
Safe (Varsayılan)
All

Otomatik güvenlik bilgileri güncelleştirmelerini etkinleştirme veya devre dışı bırakma

Güvenlik bilgileri güncelleştirmelerinin otomatik olarak yüklenip yüklenmediğini belirtir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar automaticDefinitionUpdateEnabled Otomatik güvenlik bilgileri güncelleştirmeleri
Veri türü Mantıksal Açılan menü
Olası değerler true (varsayılan)
false
Not configured
Disabled
Enabled (Varsayılan)

Zorlama düzeyine bağlı olarak, otomatik güvenlik bilgileri güncelleştirmeleri farklı yüklenir. RTP modunda güncelleştirmeler düzenli aralıklarla yüklenir. Pasif veya İsteğe Bağlı modunda, güncelleştirmeler her taramadan önce yüklenir.

Gelişmiş isteğe bağlı özellikleri yapılandırma

Bazı gelişmiş isteğe bağlı özellikleri etkinleştirmek için aşağıdaki ayarları kullanın.

Önemli

Bu özelliklerin etkinleştirilmesi cihaz performansını etkileyebilir. Microsoft Desteği tarafından aksi belirtilmedikçe varsayılan değerleri öneririz.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar Özellik Kullanılamaz
Veri türü Sözlük (alt tercih) Geçerli değil

Sözlük içeriğinin açıklaması için bkz . Modül yükleme özelliği, Virüs Bulaşmış Dosyayı Düzeltme özelliği ve Ek algılayıcı yapılandırmaları.

Modül yükleme özelliği

Modül yükleme olaylarının (paylaşılan kitaplıklardaki dosya açma olayları) izlenip izlenmeyeceğini belirtir.

Not

Bu ayar yalnızca Davranış İzleme etkinleştirildiğinde anlamlıdır.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar moduleLoad Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.68.80 ve sonraki sürümlerde kullanılabilir.

Virüslü Dosyayı Düzelt özelliği

Virüslü dosyaları açan veya yükleyen virüslü işlemlerin RTP modunda düzeltilip düzeltilemeyeceğini belirtir.

Not

Bu işlemler kötü amaçlı olmadığından tehdit listesinde görünmez. THe işlemleri yalnızca tehdit dosyasını belleğe yükledikleri için sonlandırılır.

Açıklama JSON Değeri Defender Portal değeri
Anahtar remediateInfectedFile Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler devre dışı (varsayılan)
Etkin
Geçerli değil

Not

Defender for Endpoint sürüm 101.24122.0001 ve sonraki sürümlerde kullanılabilir.

Ek algılayıcı ayarlarını yapılandırma

Bazı gelişmiş tamamlayıcı algılayıcı özelliklerini yapılandırmak için aşağıdaki ayarları kullanın.

Açıklama JSON Değeri Microsoft Defender portalı değeri
Anahtar supplementarySensorConfigurations Kullanılamaz
Veri türü Sözlük (iç içe tercih) Uygulanamaz

Sözlük içeriğinin açıklaması için bkz. Dosya değiştirme izin olaylarının izlenmesini yapılandırma, Dosya değiştirme sahipliği olaylarının izlenmesini yapılandırma, Ham yuva olaylarının izlenmesini yapılandırma ve Şüpheli virüsten koruma olaylarını EDR'ye bildirme.

Dosya değiştirme izinleri olaylarının izlenmesini yapılandırma

Dosya değiştirme izin olaylarının (chmod) izlenip izlenmeyeceğini belirtir.

Not

Bu özellik etkinleştirildiğinde, Uç Nokta için Defender yürütülen dosya bitlerine yapılan değişiklikleri izler, ancak bu olayları taramaz. Daha fazla bilgi için Gelişmiş tarama özellikleri bölümüne bakın.

Açıklama JSON Değeri Microsoft Defender portalı değeri
Anahtar enableFilePermissionEvents Kullanılamaz
Veri türü Dize uygulanamaz
Olası değerler disabled (varsayılan)
enabled
Uygulanamaz

Not

Defender for Endpoint sürüm 101.23062.0010 veya sonraki sürümlerde kullanılabilir.

Dosya değişiklik sahipliği olaylarının izlenmesini yapılandırma

Dosya sahipliğini değiştirme olaylarının (chown) izlenip izlenmeyeceğini belirtir.

Not

Bu özellik etkinleştirildiğinde Uç Nokta için Defender dosyaların sahipliğini izler ancak bu olayları taramaz. Daha fazla bilgi için bkz . Gelişmiş tarama özellikleri.

Açıklama JSON Değeri Microsoft Defender portalı değeri
Anahtar enableFileOwnershipEvents Kullanılamaz
Veri türü Dize uygulanamaz
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.23062.0010 veya sonraki sürümlerde kullanılabilir.

Ham soket olaylarının izlenmesini yapılandırma

Ham yuvaların /paket yuvalarının oluşturulması veya yuva seçeneğinin ayarlanmasıyla ilgili ağ yuvası olaylarının izlenip izlenmeyeceğini belirtir.

Not

  • Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.
  • Bu özellik etkinleştirildiğinde Uç Nokta için Defender bu ağ yuvası olaylarını izler ancak bu olayları taramaz. Daha fazla bilgi için gelişmiş tarama özellikleri bölümüne bakın.
Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enableRawSocketEvent Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.23062.0010 veya sonraki sürümlerde kullanılabilir.

Önyükleme yükleyicisi olaylarının izlenmesini yapılandırma

Önyükleyici olaylarının izlenip izlenmeyeceğini ve taranıp taranmayacağını belirtir.

Not

Bu ayar yalnızca Davranış İzleme etkinleştirildiğinde anlamlıdır.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enableBootLoaderCalls Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.68.80 ve sonraki sürümlerde kullanılabilir.

Ptrace olaylarının izlenmesini yapılandırma

Ptrace olaylarının izlenip izlenmeyeceğini ve taranıp taranmayacağını belirtir.

Not

Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enableProcessCalls Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.68.80 ve sonraki sürümlerde kullanılabilir.

Pseudofs olaylarının izlenmesini yapılandırma

Pseudofs olaylarının izlenip izlenmeyeceğini ve taranıp taranmayacağını belirtir.

Not

Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enablePseudofsCalls Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.68.80 ve sonraki sürümlerde kullanılabilir.

eBPF kullanarak modül yükleme olaylarının izlenmesini yapılandırma

Modül yükleme olaylarının eBPF tarafından izlenip izlenmeyeceğini ve taranıp taranmayacağını belirtir.

Not

Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enableEbpfModuleLoadEvents Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.68.80 ve sonraki sürümlerde kullanılabilir.

eBPF kullanarak belirli dosya sistemlerinden açık olayların izlenmesini yapılandırma

Procf'lerden gelen açık olayların eBPF tarafından izlenip izlenmeyeceğini belirtir.

Not

Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enableOtherFsOpenEvents Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.24072.0001 ve sonraki sürümlerde kullanılabilir.

eBPF kullanarak olayların kaynak zenginleştirmesini yapılandırma

Olayların eBPF'de kaynakta meta verilerle zenginleştirilip zenginleştirilmeyeceğini belirtir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enableEbpfSourceEnrichment Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.24072.0001 ve sonraki sürümlerde kullanılabilir.

Virüsten Koruma Altyapısı Önbelleğini Etkinleştirme

Virüsten koruma altyapısı tarafından taranan olayların meta verilerinin önbelleğe alınıp alınmayacağını belirtir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enableAntivirusEngineCache Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.24072.0001 ve sonraki sürümlerde kullanılabilir.

Şüpheli virüsten koruma olaylarını EDR'ye bildirme

Virüsten Koruma'dan gelen şüpheli olayların EDR'ye bildirilip bildirmeyeceğini belirtir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar sendLowfiEvents Kullanılamaz
Veri türü Dize Geçerli değil
Olası değerler disabled (varsayılan)
enabled
Geçerli değil

Not

Defender for Endpoint sürüm 101.23062.0010 ve sonraki sürümlerde kullanılabilir.

Ağ koruma ayarlarını yapılandırma

Not

Ağ Koruması tarafından denetlenen trafiği denetleyen gelişmiş Ağ Koruması inceleme özelliklerini yapılandırmak için aşağıdaki ayarları kullanın.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar networkProtection Ağ koruması
Veri türü Sözlük (alt tercih) Daraltılmış bölüm

Sözlük içeriğinin açıklaması için bkz. Zorlama Düzeyi ve ICMP incelemesini yapılandırma.

Zorlama Düzeyi

Cihazda ağ korumasının nasıl zorunlu kılınmasını denetlemek için bu ayarı kullanın.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar enforcementLevel Zorlama Düzeyi
Veri türü Dize Açılan menü
Olası değerler disabled (varsayılan)
audit
block
Not configured
disabled (varsayılan)
audit
block

ICMP incelemeyi yapılandırma

ICMP olaylarının izlenip izlenmeyeceğini ve taranıp taranmayacağını belirtir.

Not

Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.

Açıklama JSON Değeri Microsoft Defender portalının değeri
Anahtar disableIcmpInspection Kullanılamaz
Veri türü Mantıksal Geçerli değil
Olası değerler true (varsayılan)
false
Geçerli değil

Not

Defender for Endpoint sürüm 101.23062.0010 ve sonraki sürümlerde kullanılabilir.

Yapılandırma profiline etiket veya grup kimliği ekleme

Komutu ilk kez çalıştırdığınızda mdatp health etiket ve grup kimliği değerleri boş olur. Dosyaya etiket veya grup kimliği eklemek için mdatp_managed.json şu adımları izleyin:

Caution

Dosyayı düzenlemeden önce, cloudService bloğunun sonundaki kapanış süslü ayracından sonra bir virgül eklediğinizden ve örnekte gösterilen iki kapanış süslü ayracını koruduğunuzdan emin olun. Etiketler için desteklenen tek anahtar adıdır GROUP. Geçersiz JSON biçimlendirmesi yapılandırmayı bozuyor.

  1. yolundan /etc/opt/microsoft/mdatp/managed/mdatp_managed.jsonyapılandırma profilini açın.

  2. Dosyanın alt kısmındaki cloudService bloğunda, aşağıdaki örnekte gösterildiği gibi, cloudService bloğunun kapanış küme ayracının sonuna gerekli etiketi veya grup kimliğini ekleyin.

    },
    "cloudService": {
     "enabled": true,
     "diagnosticLevel": "optional",
     "automaticSampleSubmissionConsent": "safe",
     "automaticDefinitionUpdateEnabled": true,
     "proxy": "http://proxy.server:port/"
    },
    "edr": {
    "groupIds":"GroupIdExample",
    "tags": [
             {
             "key": "GROUP",
             "value": "Tag"
             }
           ]
       }
    }
    

    Not

    • cloudService bloğunun sonundaki kapanış süslü ayracından sonra bir virgül ekleyin.
    • Örnekte gösterildiği gibi tags veya groupIds bloklarını ekledikten sonra iki adet kapanış küme ayracı bulunduğunu doğrulayın.
    • Şu anda etiketler için desteklenen tek anahtar adıdır GROUP.

Yapılandırma profili doğrulaması

Yapılandırma profilini dağıtmadan önce, yönetilen JSON dosyasının doğru biçimlendirildiğini doğrulayın ve Uç Nokta için Defender ayarları beklendiği gibi uyguladığını onaylayın.

Yönetilen JSON dosyasını doğrulama

Yapılandırma profili geçerli bir JSON biçimli dosya olmalıdır. Profili dağıtmadan önce JSON söz diziminin doğru olduğunu ve dosyanın hatasız ayrıştırılabildiğini doğrulayın. Bu doğrulama için birçok araç mevcuttur. Örneğin, aşağıdaki komut dosyada geçerli JSON sözdizimi olup olmadığını denetlemek ve içeriğini incelemek için daha okunaklı biçimde yazdırmak üzere Python’un json.tool modülünü kullanır. Cihazınızda yüklüyse python şu komutu çalıştırın:

python -m json.tool mdatp_managed.json

Dosya doğru biçimlendirildiyse, komut çıkış kodunu 0döndürür. Aksi takdirde hatalar görüntülenir ve komut çıkış kodunu 1döndürür.

mdatp_managed.json dosyasının beklendiği gibi çalıştığını doğrulama

/etc/opt/microsoft/mdatp/managed/mdatp_managed.json öğesinin düzgün çalıştığını doğrulamak için, bu ayarların yanında [managed] görmelisiniz:

  • cloud_enabled
  • cloud_automatic_sample_submission_consent
  • passive_mode_enabled
  • real_time_protection_enabled
  • automatic_definition_update_enabled

İpucu

içindeki mdatp_managed.jsonçoğu yapılandırma için mdatp daemon'unu yeniden başlatmanız gerekmez. Aşağıdaki yapılandırmaların etkili olması için bir daemon yeniden başlatması gerekir:

  • cloud-diagnostic
  • log-rotation-parameters

Yapılandırma profili dağıtımı

Kuruluşunuz için yapılandırma profilini oluşturduktan sonra, geçerli yönetim araçlarınızı kullanarak dağıtabilirsiniz. Linux'ta Defender for Endpoint, yönetilen yapılandırmayı /etc/opt/microsoft/mdatp/managed/mdatp_managed.json konumundan okur.