Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Linux'da Uç Nokta için Microsoft Defender virüsten koruma, kötü amaçlı yazılımdan koruma, uç nokta algılama ve yanıt özelliklerini içerir. Bu makalede, yapılandırmaya yönelik önemli güvenlik ayarları özetler ve diğer kaynaklara bağlantılar yer alır.
| Ayarlar | Açıklama |
|---|---|
| 1. Statik proxy bulmayı yapılandırın. | Statik ara sunucu yapılandırmak telemetrinin gönderilmesini sağlamaya yardımcı olur ve ağ zaman aşımlarını önlemeye yardımcı olur. Uç Nokta için Defender yüklemeniz sırasında ve sonrasında bu görevi gerçekleştirin. Daha fazla bilgi için Linux için Uç Nokta için Microsoft Defender'i statik proxy bulma için yapılandırma bölümüne bakın. |
| 2. Virüsten koruma taramalarınızı yapılandırın. | Yerleşik zamanlanmış tarama ayarlarını kullanarak veya Anacron veya Crontab kullanarak otomatik virüsten koruma taramaları zamanlayabilirsiniz. Daha fazla bilgi için aşağıdaki makalelere bakın: |
| 3. Güvenlik ayarlarınızı ve ilkelerinizi yapılandırın. | Linux'da Uç Nokta için Defender'ı yapılandırmak için Microsoft Defender portalını (Uç Nokta Için Defender Güvenlik Ayarları Yönetimi) veya bir yapılandırma profilini (.jsondosya) kullanabilirsiniz. Belirli ayarları yapılandırmak için komut satırını da kullanabilirsiniz. Daha fazla bilgi için aşağıdaki makalelere bakın: |
| 4. Dışlamaları yapılandırma ve doğrulama (uygun şekilde) | Belirli dosyaları, klasörleri, işlemleri ve işlem tarafından açılan dosyaları Linux uç nokta için Defender'ın dışında tutabilirsiniz. Genel dışlamalar gerçek zamanlı koruma (RTP), davranış izleme (BM) ve uç nokta algılama ve yanıt (EDR) için geçerlidir; böylece tüm ilişkili virüsten koruma algılamaları, EDR uyarıları ve dışlanan öğe için görünürlük durdurulabilir. Daha fazla bilgi için bkz. Linux'ta Uç Nokta için Microsoft Defender dışlamaları yapılandırma ve doğrulama. |
| 5. eBPF tabanlı algılayıcıyı yapılandırın. | Linux'da Uç Nokta için Microsoft Defender için genişletilmiş Berkeley Paket Filtresi (eBPF), aracı sürümleri ve sonraki sürümler 101.23082.0006 için varsayılan olarak tüm müşteriler için otomatik olarak etkinleştirilir. Linux işletim sistemleri için ek olay verileri sağlar ve uygulamalar arasındaki çakışma olasılığını azaltmaya yardımcı olur. Daha fazla bilgi için bkz. Linux Uç Nokta için Microsoft Defender için eBPF tabanlı algılayıcı kullanma. |
| 6. Çevrimdışı Güvenlik Zekası Güncelleştirmesini yapılandırma (uygun şekilde) | Çevrimdışı Güvenlik Bilgileri Güncelleştirmesi, İnternet'e erişimi sınırlı olan veya hiç etkilenmeden Linux sunucuları için güvenlik bilgileri güncelleştirmelerini yapılandırmanıza olanak tanır. İmzaları indirmek için Microsoft buluta bağlanabilen bir yerel barındırma sunucusu ("yansıtma sunucusu") ayarlayabilirsiniz. Diğer Linux uç noktaları, önceden tanımlanmış bir aralıkta yansıtma sunucunuzdan güncelleştirmeleri çekebilir. Daha fazla bilgi için bkz. Linux'ta Uç Nokta için Microsoft Defender için çevrimdışı güvenlik zekâsı güncelleştirmesini yapılandırma. |
| 7. Güncelleştirmeleri dağıtın. | Microsoft, performansı, güvenliği geliştirmek ve yeni özellikler sunmak için düzenli olarak yazılım güncelleştirmeleri yayımlar. Daha fazla bilgi için bkz. Linux'da Uç Nokta için Microsoft Defender güncelleştirmelerini dağıtma. |
| 8. Ağ korumasını yapılandırma (Önizleme) | Ağ koruması, kullanıcıların internet üzerinde kimlik avı dolandırıcılığı, açıklardan yararlanma ve diğer kötü amaçlı içeriğe ev sahipliği yapabilen tehlikeli etki alanlarına erişmek için herhangi bir uygulama kullanmasını önlemeye yardımcı olur. Daha fazla bilgi için bkz. Linux için ağ koruması. |
Önemli
Birden çok güvenlik çözümlerini yan yana çalıştırmak istiyorsanız bkz. Performans, yapılandırma ve destek konuları.
Uç Nokta için Microsoft Defender’e eklenen cihazlar için karşılıklı güvenlik dışlama ayarlarını zaten yapılandırmış olabilirsiniz. Çakışmaları önlemek için yine de karşılıklı dışlamalar ayarlamanız gerekiyorsa bkz. Mevcut çözümünüz için dışlama listesine Uç Nokta için Microsoft Defender ekleme.
Güvenlik ayarlarını yapılandırma seçenekleri
Linux'da Uç Nokta için Defender'da güvenlik ayarlarınızı yapılandırmak için iki ana seçeneğiniz vardır:
Microsoft Defender portalını kullanma (Uç Nokta Güvenlik Ayarları Yönetimi için Defender)
veya
Yapılandırma profili kullanma
Komut satırını kullanarak belirli ayarları yapılandırabilir, tanılama toplayabilir, tarama çalıştırabilir ve daha fazlasını yapabilirsiniz. Daha fazla bilgi için bkz. Linux kaynakları: Komut satırını kullanarak yapılandırma.
Uç Nokta Güvenlik Ayarları Yönetimi için ayarları Defender ile yapılandırma
Uç Nokta Güvenlik Ayarları Yönetimi için Defender kullanarak Microsoft Defender portalında (Microsoft Defender portalında) Linux'ta Uç Nokta için Defender yapılandırabilirsiniz. Güvenlik ilkelerini nasıl oluşturacağınız, düzenleyeceğiniz ve doğrulayacağınız da dahil olmak üzere daha fazla bilgi için Microsoft Defender Virüsten Koruma’yı yönetmek üzere Uç Nokta için Microsoft Defender Güvenlik Ayarları Yönetimi’ni kullanma bölümüne bakın.
Güvenlik ayarlarını yönetmek için yapılandırma profili kullanma
Linux üzerinde Uç Nokta için Defender'da ayarları, .json dosya kullanan bir yapılandırma profili aracılığıyla yapılandırabilirsiniz. Profilinizi ayarladıktan sonra tercih ettiğiniz yönetim aracını kullanarak dağıtabilirsiniz. Kuruluş tarafından yönetilen tercihler, cihazda yerel olarak ayarlanan tercihlerden önceliklidir.
Başka bir deyişle, kuruluşunuzdaki kullanıcılar bu yapılandırma profili aracılığıyla ayarlanan tercihleri değiştiremez. Dışlamalar yönetilen yapılandırma profili aracılığıyla eklendiyse, yalnızca yönetilen yapılandırma profili aracılığıyla kaldırılabilir. Komut satırı yerel olarak eklenen dışlamalar için çalışır.
Aşağıdaki yapılandırma profili kılavuzu, Linux'ta Uç Nokta yapılandırma profili için Defender yapısını açıklar, önerilen bir başlangıç profili içerir ve nasıl dağıtılacağı açıklanmaktadır.
Yapılandırma profili yapısı
Yapılandırma profili, bir .json anahtar tarafından tanımlanan girdilerden (tercihin adını belirtir) ve ardından tercihin doğasına bağlı olarak bir değerden oluşan bir dosyadır. Değerler basit (örneğin, sayısal bir değer) veya karmaşık (örneğin, iç içe yerleştirilmiş bir tercih listesi) olabilir.
Genellikle adlı mdatp_managed.json bir dosyayı konumuna /etc/opt/microsoft/mdatp/managed/göndermek için bir yapılandırma yönetim aracı kullanırsınız.
Yapılandırma profilinin en üst düzeyi virüsten koruma altyapısı tercihleri, Bulut tabanlı koruma tercihleri, Gelişmiş isteğe bağlı özellikler ve Ağ koruma yapılandırmaları gibi ürün genelindeki tercihleri ve ürünün alt ürünlerine yönelik girişleri içerir.
Önerilen yapılandırma profili
Aşağıdaki önerilen yapılandırma profili kılavuzu iki yapılandırma profili örneği içerir:
- Önerilen ayarları kullanmaya başlamanıza yardımcı olacak örnek profil.
- Güvenlik ayarları üzerinde daha ayrıntılı denetim sahibi olmak isteyen kuruluşlar için tam yapılandırma profili örneği.
Başlamak için kuruluşunuz için ilk örnek profili kullanmanızı öneririz. Daha ayrıntılı denetim için bunun yerine tam yapılandırma profili örneğini kullanabilirsiniz.
Örnek profil
Aşağıdaki yapılandırma profili, Linux uç nokta için Defender'daki önemli koruma özelliklerinden yararlanmanıza yardımcı olur. Profil aşağıdaki yapılandırmayı içerir:
- Gerçek zamanlı korumayı (RTP) etkinleştirin.
- Aşağıdaki tehdit türlerinin nasıl işleneceğini belirtin:
- İstenmeyebilecek uygulamalar (PUA) engellenir.
- Arşiv bombaları (yüksek sıkıştırma oranına sahip dosyalar) ürün günlüklerine kaydedilir.
- Otomatik güvenlik bilgileri güncelleştirmelerini etkinleştirin.
- Bulut tabanlı korumayı etkinleştirin.
-
safedüzeyinde otomatik örnek gönderimini etkinleştirin.
{
"antivirusEngine":{
"enforcementLevel":"real_time",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
]
},
"cloudService":{
"automaticDefinitionUpdateEnabled":true,
"automaticSampleSubmissionConsent":"safe",
"enabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
}
}
Tam yapılandırma profili örneği
Aşağıdaki tam yönetilen yapılandırma örneği virüsten koruma altyapısı, zamanlanmış tarama, bulut hizmeti, gelişmiş özellik, ağ koruması, EDR ve dışlama ayarları dahil olmak üzere bu makalede açıklanan tüm ayarlara yönelik girdileri içerir. Bu profili, her ayar üzerinde ayrıntılı denetim istediğiniz gelişmiş senaryolar için kullanabilirsiniz.
{
"antivirusEngine":{
"enforcementLevel":"passive",
"behaviorMonitoring": "disabled",
"scanAfterDefinitionUpdate":true,
"scanArchives":true,
"scanHistoryMaximumItems": 10000,
"scanResultsRetentionDays": 90,
"maximumOnDemandScanThreads":2,
"exclusionsMergePolicy":"merge",
"allowedThreats":[
"<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
],
"disallowedThreatActions":[
"allow",
"restore"
],
"nonExecMountPolicy":"unmute",
"unmonitoredFilesystems": ["nfs,fuse"],
"enableFileHashComputation": false,
"threatTypeSettingsMergePolicy":"merge",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
],
"scanFileModifyPermissions":true,
"scanFileModifyOwnership":false,
"scanNetworkSocketEvent":false,
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate":"disabled",
"scheduledScan": "enabled"
},
"scheduledScan":{
"weeklyConfiguration":{
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration":{
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": false,
"randomizeScanStartTime": 3
},
"cloudService":{
"enabled":true,
"diagnosticLevel":"optional",
"automaticSampleSubmissionConsent":"safe",
"automaticDefinitionUpdateEnabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
"definitionUpdatesInterval":28800
},
"features":{
"moduleLoad":"disabled",
"supplementarySensorConfigurations":{
"enableFilePermissionEvents":"disabled",
"enableFileOwnershipEvents":"disabled",
"enableRawSocketEvent":"disabled",
"enableBootLoaderCalls":"disabled",
"enableProcessCalls":"disabled",
"enablePseudofsCalls":"disabled",
"enableEbpfModuleLoadEvents":"disabled",
"sendLowfiEvents":"disabled"
},
"ebpfSupplementaryEventProvider":"enabled",
"offlineDefinitionUpdateVerifySig": "disabled"
},
"networkProtection":{
"enforcementLevel":"disabled",
"disableIcmpInspection":true
},
"edr":{
"groupIds":"GroupIdExample",
"tags": [
{
"key": "GROUP",
"value": "Tag"
}
]
},
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Linux'de Uç Nokta için Defender'da virüsten koruma, kötü amaçlı yazılımdan koruma ve EDR ayarları
İster bir yapılandırma profili (.json dosyası) ister Microsoft Defender portalı (Güvenlik Ayarları Yönetimi) kullanın, Linux uç nokta için Defender'da virüsten koruma, kötü amaçlı yazılımdan koruma ve EDR ayarlarınızı yapılandırabilirsiniz. Aşağıdaki bölümlerde ayarlarınızın nerede ve nasıl yapılandırıldığı açıklanmaktadır.
Virüsten koruma altyapısı tercihleri
Yapılandırma profilinin antivirusEngine bölümü, ürünün virüsten koruma bileşeninin tercihlerini yönetir.
| Açıklama | JSON Değeri | Defender portalının değeri |
|---|---|---|
| Anahtar | antivirusEngine |
Virüsten Koruma Altyapısı |
| Veri türü | Sözlük (alt tercih) | Daraltılmış Bölüm |
Sözlük içeriğinin ve ilke özelliklerinin açıklamaları için bkz. Microsoft Defender Virüsten Koruma için zorunlu kılma düzeyi, Tarama dışlamaları, Tehdit türü ayarları ve Dışlama birleştirme ilkesi.
Microsoft Defender Antivirus için zorunlu tutma düzeyi
Virüsten koruma motorunun uygulama tercihini belirtir. Zorlama düzeyini ayarlamak için üç değer vardır:
Önemli
Aynı anda yalnızca bir zorlama düzeyi yapılandırılabilir. Ya da passivereal-time modunu yapılandırabilirsiniz, ancak ikisini birden yapılandıramayın.
Gerçek zamanlı (
real_time): Gerçek zamanlı koruma (dosyaları değiştirildiği gibi tara) etkinleştirilir.İsteğe bağlı (
on_demand): Files yalnızca isteğe bağlı olarak taranır:- Gerçek zamanlı koruma kapalı.
- Tanım güncelleştirmeleri,
automaticDefinitionUpdateEnabledisteğe bağlı moddatrueolarak ayarlanmış olsa bile, yalnızca bir tarama başlatıldığında gerçekleşir.
Pasif (
passive): Virüsten koruma altyapısını pasif modda çalıştırır:- Gerçek zamanlı koruma kapalı. Microsoft Defender Virüsten Koruma tehditleri düzeltmez.
- İsteğe bağlı tarama açık. Tarama özellikleri cihazda hala kullanılabilir.
- Otomatik tehdit düzeltme kapalı. Hiçbir dosya taşınmayacaktır ve güvenlik yöneticinizin gerekli işlemleri yapması beklenir.
- Güvenlik bilgileri güncelleştirmeleri açık. Uyarılar güvenlik yöneticisinin kuruluşunda kullanılabilir.
- Tanım güncelleştirmeleri,
automaticDefinitionUpdateEnabledtrueolarak ayarlanmış olsa bile, yalnızca bir tarama başlatıldığında gerçekleşir. -
Uç nokta algılama ve yanıt (EDR) açık. Cihazda
mdatp healthkomutunun çıktısı,engine_load_versionözelliği içinengine not loadedgösterir. Altyapı, EDR ile değil virüsten koruma ile ilgilidir.
Zorlama düzeyi yapılandırması uygulandıktan sonra gerçek zamanlı korumanın etkin olup olmadığını denetlemek için aşağıdaki komutu çalıştırın. Komut, gerçek zamanlı koruma etkinleştirildiyse veya true devre dışı bırakıldıysa döndürürfalse:
mdatp health --field real_time_protection_enabled
Not
- Defender for Endpoint sürüm
101.10.72ve sonraki sürümlerde kullanılabilir. -
101.23062.0001ve sonraki sürümlerde varsayılan değerpassive'dir. Önceki sürümlerde varsayılan değer şeklindeydireal_time. - Ayrıca, gereksinime göre zamanlanmış taramalar kullanmanızı öneririz.
Davranış izlemeyi etkinleştirin veya devre dışı bırakın (RTP etkinse)
Önemli
Bu özellik yalnızca zorunlu tutma düzeyi real-time ise çalışır.
Cihazda davranış izleme ve engelleme özelliğinin etkinleştirilip etkinleştirilmediğini veya devre dışı bırakılıp bırakılmadığını belirtir.
| Açıklama | JSON Değeri | Defender portalının değeri |
|---|---|---|
| Anahtar | Davranış izleme | Davranış izlemeyi etkinleştirme |
| Veri türü | Dize | Açılan menü |
| Olası değerler |
disabled (varsayılan) enabled |
Yapılandırılmadı Devre Dışı (Varsayılan) Etkin |
Not
101.45.00 veya sonraki sürümlerdeki Uç Nokta için Defender'da kullanılabilir.
Tanımlar güncelleştirildikten sonra tarama çalıştırma
Önemli
Bu özellik yalnızca zorlama düzeyi olarak real-timeayarlandığında çalışır.
Cihaza yeni güvenlik bilgileri güncelleştirmeleri indirildikten sonra işlem taraması başlatılıp başlatılmayacağını belirtir. Bu ayarın etkinleştirilmesi, cihazın çalışan işlemlerinde bir virüsten koruma taraması tetikler.
| Açıklama | JSON Değeri | Defender portalının değeri |
|---|---|---|
| Anahtar | scanAfterDefinitionUpdate |
Tanım güncelleştirmesinin ardından Taramayı Etkinleştir |
| Veri türü | Boole | Açılan menü |
| Olası değerler |
true (varsayılan) false |
Not configuredDisabledEnabled (Varsayılan) |
Not
Defender for Endpoint sürüm 101.45.00 veya sonraki sürümlerde kullanılabilir.
Arşivleri tara (yalnızca isteğe bağlı virüsten koruma taramaları)
İsteğe bağlı virüsten koruma taramaları sırasında arşivlerin taranıp taranmayacağını belirtir.
| Açıklama | JSON Değeri | Defender portalının değeri |
|---|---|---|
| Anahtar | scanArchives |
Arşivlerin taranmasını etkinleştirme |
| Veri türü | Mantıksal | Açılan menü |
| Olası değerler |
true (varsayılan) false |
Yapılandırılmadı Devre dışı Etkin (Varsayılan) |
Not
- Uç Nokta için Microsoft Defender sürüm
101.45.00veya sonraki sürümlerde kullanılabilir. - Arşiv dosyaları RTP sırasında hiçbir zaman taranmaz. Arşivdeki dosyalar, arşivden çıkarıldıktan sonra taranır. scanArchives seçeneği yalnızca isteğe bağlı taramalar sırasında arşiv taramasını zorlar.
İsteğe bağlı taramalar için paralellik derecesi
İsteğe bağlı taramalar için paralellik derecesini belirtir. Bu ayar, tarama tarafından kullanılan işlemci iş parçacığı sayısına karşılık gelir. Bu ayar CPU kullanımını ve isteğe bağlı taramaların süresini etkiler.
| Açıklama | JSON Değeri | Defender portalının değeri |
|---|---|---|
| Anahtar | maximumOnDemandScanThreads |
İstek üzerine tarama için en fazla iş parçacığı sayısı |
| Veri türü | Tamsayı | Geçiş Anahtarı & Tam Sayı |
| Olası değerler |
2 (varsayılan). İzin verilen değerler, 1 ile 64 arasındaki tamsayılardır. |
Not Configured (Varsayılan olarak kapalı olan iki durumlu düğme 2 olarak ayarlanır)Configured (açık) ve 1 ile 64 arasında bir tamsayı. |
Not
Uç Nokta için Microsoft Defender sürüm 101.45.00 veya sonraki sürümlerde kullanılabilir.
Dışlama birleştirme politikası
Not
ExclusionSettings'te dışlamaları ve birleştirme ilkesini yapılandırmanızı öneririz. Bu yaklaşım, epp ve global kapsam dışlamalarını tek bir mergePolicy ile yapılandırmanıza olanak tanır. Bu bölümdeki ayarlar, epp dışlamaları için yalnızca, exclusionSettings içindeki birleştirme ilkesi admin_onlydeğilse geçerlidir.
Cihazda kullanıcı tanımlı dışlamaların kullanılıp kullanılmayacağını belirtir. Geçerli değerler şunlardır:
-
admin_only: Yalnızca Uç Nokta için Defender ilkesi tarafından yapılandırılan yönetici tanımlı dışlamaları kullanın. Kullanıcıların kendi dışlamalarını tanımlamasını önlemek için bu değeri kullanın. -
merge: Yönetici tanımlı ve kullanıcı tanımlı dışlamaların bir birleşimini kullanın.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | exclusionsMergePolicy |
Dışlamaları birleştir |
| Veri türü | Dize | Açılan menü |
| Olası değerler |
merge (varsayılan)admin_only |
Not configuredmerge (Varsayılan)admin_only |
Not
Defender for Endpoint sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir.
Tarama dışlamalarını yapılandırma
Taramaların dışında tutulan varlıklar. Dışlamaları bir öğe dizisi olarak belirtirsiniz. Yöneticiler, gerektiği kadar öğeyi herhangi bir sırada belirtebilir. Tam yolları, uzantıları veya dosya adlarını kullanarak dışlamalar belirtirsiniz.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | exclusions |
Tarama dışlamaları |
| Veri türü | Sözlük (alt tercih) | Dinamik Özellikler Listesi |
Sözlük içeriğinin açıklaması için bkz. Dışlama türü, Dışlanan içeriğe giden yol, Yol türü (dosya / dizin), Taramadan dışlanan dosya uzantısı ve Taramadan dışlanan işlem.
Dışlama türü
Taramalardan dışlanan içeriğin türünü belirtir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | $type |
Tür |
| Veri türü | Dize | Açılan Menü |
| Olası değerler | excludedPath excludedFileExtension excludedFileName |
Yol Dosya uzantısı İşlem adı |
Dışlanan içeriğin yolu
İçeriği taramadan tam dosya yolu ile hariç tutun.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | yol | Yol |
| Veri türü | Dize | Dize |
| Olası değerler | geçerli yollar | geçerli yollar |
| Açıklamalar | Yalnızca şu durumlarda $type geçerlidir: excludedPath |
Örneği düzenle açılan penceresinden erişildi |
Yol türü (dosya / dizin)
path özelliğinin bir dosyaya mı yoksa dizine mi başvurduğu belirtir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | isDirectory |
Dizin mi |
| Veri türü | Mantıksal | Açılan menü |
| Olası değerler |
false (varsayılan) true |
EnabledDisabled |
| Açıklamalar | Yalnızca şu durumlarda $type geçerlidir: excludedPath |
Örneği düzenle açılan penceresinden erişildi |
Dosya uzantısı taramanın dışında bırakıldı
İçeriği dosya uzantısına göre taramanın dışında tutun.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | Uzantısı | Dosya uzantısı |
| Veri türü | Dize | Dize |
| Olası değerler | geçerli dosya uzantıları | geçerli dosya uzantıları |
| Açıklamalar | Yalnızca şu durumlarda $type geçerlidir: excludedFileExtension |
Örneği yapılandır açılır penceresinde erişildi |
Taramanın dışında tutulan işlem
Tüm dosya etkinliğinin taramanın dışında bırakıldığı bir işlemi belirtir. İşlemi, adını (örneğin, cat) ya da tam yolunu (örneğin, /bin/cat) kullanarak belirtebilirsiniz.
| Açıklama | JSON Değeri | Microsoft Defender portal değeri |
|---|---|---|
| Anahtar | Adı | Dosya adı |
| Veri türü | Dize | Dize |
| Olası değerler | herhangi bir dize | herhangi bir dize |
| Açıklamalar | Yalnızca şu durumlarda $type geçerlidir: excludedFileName |
Örneği yapılandır açılır penceresinde erişildi |
Çalıştırma izni olmayan bağlama noktalarını susturma
olarak noexecişaretlenen bağlama noktalarında RTP'nin davranışını belirtir. Geçerli değerler şunlardır:
-
Sessize alınmamış (
unmute): Tüm bağlama noktaları RTP kapsamında taranır. Bu değer varsayılan değerdir. -
Yok sayıldı (
mute):noexecolarak işaretlenen bağlama noktaları RTP kapsamında taranmaz.- Veritabanı sunucuları veritabanı dosyasını tutabilir.
- Dosya sunucuları, veri dosyası bağlama noktalarını tutabilir.
- Yedekleme, veri dosyası bağlama noktalarını tutabilir.
| Açıklama | JSON Değeri | Microsoft Defender portalı değeri |
|---|---|---|
| Anahtar | nonExecMountPolicy |
non execute mount mute |
| Veri türü | Dize | Açılan menü |
| Olası değerler |
unmute (varsayılan) mute |
Not configured unmute (Varsayılan) mute |
Not
Defender for Endpoint sürüm 101.85.27 veya sonraki sürümlerde kullanılabilir.
Dosya sistemlerini izlemeyi durdur
RTP tarafından izlenmeyen (hariç tutulan) dosya sistemlerini belirtir. Belirtilen dosya sistemleri Microsoft Defender Virüsten Koruma'da Hızlı, Tam ve özel taramalar tarafından taranır.
İzlenmeyenler listesine bir dosya sistemi eklediğinizde veya bu listeden kaldırdığınızda Microsoft, dosya sisteminin RTP tarafından izlenmeye uygun olup olmadığını (listeden kaldırıldığında) ya da RTP tarafından izlenmemeye uygun olup olmadığını (listeye eklendiğinde) doğrular.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | unmonitoredFilesystems |
İzlenmeyen Dosya Sistemleri |
| Veri türü | Dize dizisi | Dinamik Dize Listesi |
Varsayılan olarak, aşağıdaki dosya sistemleri RTP tarafından izlenir:
btrfsecryptfsext2ext3ext4fuseblkjfsoverlayramfsreiserfstmpfsudfvfatxfs
Varsayılan olarak, aşağıdaki dosya sistemleri RTP tarafından izlenmemiştir:
cifs*fusenfsnfs4*smb*
Bu dosya sistemleri de Hızlı ve Tam taramalar tarafından izlenemez, ancak özel taramalar tarafından taranabilir.
* Şu anda bu dosya sisteminin RTP izlemesi Önizleme aşamasındadır.
unmonitoredFilesystems ayarını yapılandırmak için, bunu yönetilen yapılandırma dosyanızın antivirusEngine bölümüne ekleyin. Bu diziye dahil edilen dosya sistemleri gerçek zamanlı koruma (RTP) izlemesinin dışında tutulur. Örneğin, RTP'nin doğrulamadan sonra bunları izlemesi için nfs ve nfs4 öğelerini izlenmeyenler listesinden kaldırmak üzere, yönetilen yapılandırma dosyasını aşağıdaki girdiyi ekleyerek güncelleştirin:
{
"antivirusEngine":{
"unmonitoredFilesystems": ["cifs","fuse","smb"]
}
}
RTP'nin desteklenen tüm dosya sistemi türlerini izlemesi için izlenmeyen dosya sistemleri listesini temizlemek için boş bir diziye ayarlayın unmonitoredFilesystems . Bu yapılandırma, hiçbir dosya sisteminin gerçek zamanlı koruma izlemesinin dışında tutulmamasını sağlar:
{
"antivirusEngine":{
"unmonitoredFilesystems": []
}
}
Dosya karması hesaplama özelliğini yapılandırma
Uç Nokta için Defender tarafından taranan dosyalar için dosya karması hesaplamasını etkinleştirir veya devre dışı bırakır. Bu özelliğin etkinleştirilmesi cihaz performansını etkileyebilir. Daha fazla bilgi için bkz. Dosyalar için gösterge oluşturma.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enableFileHashComputation |
Dosya karması hesaplamasını etkinleştirme |
| Veri türü | Mantıksal | Açılan menü |
| Olası değerler |
false (varsayılan) true |
Not configuredDisabled (varsayılan)Enabled |
Not
Defender for Endpoint sürüm 101.85.27 ve sonraki sürümlerde kullanılabilir.
İzin verilen tehditleri yapılandırma
Uç Nokta için Defender tarafından engellenmeyen tehditlerin adlarını belirtir. Bunun yerine, bu tehditlerin çalışmasına izin verilir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | allowedThreats |
İzin verilen tehditler |
| Veri türü | Dize dizisi | Dinamik Dize Listesi |
İzin verilmeyen tehdit eylemlerini yapılandırma
Tehditler algılandığında cihaz kullanıcısı tarafından izin verilen eylemleri kısıtlar. Bu listede yer alan eylemler kullanıcı arabiriminde görüntülenmez.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | disallowedThreatActions |
İzin verilmeyen tehdit eylemleri |
| Veri türü | Dize dizisi | Dinamik Dize Listesi |
| Olası değerler |
allow (kullanıcıların tehditlere izin vermelerini kısıtlar) restore (kullanıcıların karantinadan gelen tehditleri geri yüklemesini kısıtlar) |
allow (kullanıcıların tehditlere izin vermelerini kısıtlar) restore (kullanıcıların karantinadan gelen tehditleri geri yüklemesini kısıtlar) |
Not
Defender for Endpoint sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir.
Tehdit türü ayarları
Belirli tehdit türlerinin nasıl ele alınacağını denetleyin.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | threatTypeSettings |
Tehdit türü ayarları |
| Veri türü | Sözlük (alt tercih) | Dinamik Özellikler Listesi |
Sözlük içeriğinin açıklaması için bkz. Tehdit türü ve Gerçekleştirecek eylem.
Tehdit türü
Tehdit türünü belirtir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | Anahtar | Tehdit türü |
| Veri türü | Dize | Açılan menü |
| Olası değerler | potentially_unwanted_application archive_bomb |
istenmeyen olabilecek uygulama arşiv_bomba |
Gerçekleştirecek eylem
Önceden belirtilen tehdit türleri algılandığında eylemi belirtir. Geçerli değerler şunlardır:
- Denetim: Cihaz bu tür tehditlere karşı korunmaz, ancak tehditle ilgili bir giriş günlüğe kaydedilir. Bu değer Varsayılan'dır.
- Engelle: Cihaz bu tür tehditlere karşı korunur ve Microsoft Defender portalında size bildirilir.
- Kapalı: Cihaz bu tür tehditlere karşı korunmaz ve hiçbir şey günlüğe kaydedilmez.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | Değer | Gerçekleştirecek eylem |
| Veri türü | Dize | Açılan menü |
| Olası değerler |
audit (varsayılan) block off |
audit block kapalı |
Tehdit türü ayarları birleştirme ilkesi
Cihazda kullanıcı tanımlı tehdit türü ayarlarının kullanılıp kullanılmayacağını belirtir. Geçerli değerler şunlardır:
-
admin_only: Yalnızca yönetici tanımlı tehdit türü ayarlarını kullanın. Kullanıcıların kendi tehdit türü ayarlarını tanımlamasını önlemek için bu değeri kullanın. -
merge: Yönetici tanımlı ve kullanıcı tanımlı tehdit türü ayarlarının bir birleşimini kullanın.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | threatTypeSettingsMergePolicy |
Tehdit türü ayarlarını birleştirme |
| Veri türü | Dize | Açılan menü |
| Olası değerler |
merge (varsayılan) admin_only |
Not configuredmerge (Varsayılan)admin_only |
Not
Defender for Endpoint sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir.
Virüsten koruma tarama geçmişi saklama (gün olarak)
Sonuçların cihazdaki tarama geçmişinde tutulacağını gün sayısını belirtin. Eski tarama sonuçları geçmişten kaldırılır. Eski karantinaya alınan dosyalar da diskten kaldırılır.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | scanResultsRetentionDays |
Tarama sonuçları saklama |
| Veri türü | Dize | Aç/Kapat düğmesi ve tamsayı |
| Olası değerler |
90 (varsayılan). Geçerli değerler 1 ile 180 gündür. |
Not configured (kapatma; 90 günlük varsayılan) Configured (açık) ve izin verilen değer aralığı 1 ile 180 gün arasındadır. |
Not
Defender for Endpoint sürüm 101.04.76 ve sonraki sürümlerde kullanılabilir.
Virüsten koruma tarama geçmişindeki en fazla öğe sayısı
Tarama geçmişinde tutulacak en fazla girdi sayısını belirtin. Girişler, tüm isteğe bağlı taramaları ve tüm virüsten koruma algılamalarını içerir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | scanHistoryMaximumItems |
Tarama geçmişi boyutu |
| Veri türü | Dize | Geçiş ve Tamsayı |
| Olası değerler |
10000 (varsayılan). İzin verilen değerler 5000 öğeden 15000 öğeye kadardır. |
Yapılandırılmadı (kapalı - 10000 varsayılan)Configured (açık) ve 5000 ile 15000 öğe arasında izin verilen bir değer. |
Not
Defender for Endpoint sürüm 101.04.76 ve sonraki sürümlerde kullanılabilir.
Dışlama ayarı tercihleri
Not
Genel dışlamalar, Defender for Endpoint sürüm 101.24092.0001 veya sonraki sürümlerde kullanılabilir.
Yapılandırma profilinin exclusionSettings bölümü, Linux için Uç Nokta için Microsoft Defender’e yönelik çeşitli dışlamaları yapılandırır.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | exclusionSettings |
| Veri türü | Sözlük (alt tercih) |
Sözlük içeriğinin açıklaması için bkz . Birleştirme ilkesi, Dışlama birleştirme ilkesi ve Dışlamalar.
Not
- Yönetilen JSON'un antivirusEngine bölümünde önceden yapılandırılmış virüsten koruma dışlamaları çalışmaya devam ediyor.
- Virüsten koruma dışlamalarını bu bölümde veya
antivirusEngine) bölümünde belirtebilirsiniz. Bölüm tüm dışlama türlerini merkezi olarak barındıracak şekilde tasarlandığındanexclusionSettings, bu bölüme diğer tüm dışlama türlerini eklemelisiniz.
Dışlama ayarlarının birleştirme ilkesi
Aşağıdaki ayar, yönetici tanımlı ve kullanıcı tanımlı dışlamaların nasıl birleştirildiği denetler.
Dışlama birleştirme politikası
Cihazda kullanıcı tanımlı dışlamaların kullanılıp kullanılmayacağını belirtir. Geçerli değerler şunlardır:
-
admin_only: Yalnızca Uç Nokta için Defender ilkesi tarafından yapılandırılan yönetici tanımlı dışlamaları kullanın. Kullanıcıların kendi dışlamalarını tanımlamasını önlemek için bu değeri kullanın. -
merge: Yönetici tanımlı ve kullanıcı tanımlı dışlamaların bir birleşimini kullanın.
Bu ayar tüm kapsamların dışlamaları için geçerlidir.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | mergePolicy |
| Veri türü | Dize |
| Olası değerler |
merge (varsayılan) admin_only |
Not
Defender for Endpoint sürüm Eylül 2023 ve sonraki sürümlerde kullanılabilir.
Dışlamalar
Taramaların dışında tutulan varlıklar. Dışlamaları bir öğe dizisi olarak belirtirsiniz. Yöneticiler, gerektiği kadar öğeyi herhangi bir sırada belirtebilir. Tam yolları, uzantıları veya dosya adlarını kullanarak dışlamalar belirtirsiniz. Her dışlama için bir kapsam belirtebilirsiniz. Varsayılan kapsam geneldir.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | exclusions |
| Veri türü | Sözlük (alt tercih) |
Dışlama sözlüğü dışlama türü, dışlama kapsamı, dışlanan içeriğin yolu, yol türü (dosya veya dizin), dosya uzantısı ve işlem adı için girdiler içerir.
Dışlama türü
Taramalardan dışlanan içeriğin türünü belirtir.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | $type |
| Veri türü | Dize |
| Olası değerler | excludedPathexcludedFileExtension excludedFileName |
Dışlama kapsamı (isteğe bağlı)
Dışlanan içeriğin dışlama kapsamını belirtir. Geçerli değerler şunlardır:
eppglobal
Yönetilen yapılandırmada bir dışlama kapsamı belirtmezseniz, değer global kullanılır.
Not
Yönetilen JSON'da antivirusEngine altında önceden yapılandırılmış virüsten koruma dışlamaları, antivirusEngine bölümünde oldukları için epp kapsamıyla çalışmaya devam eder.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | Kapsamlar |
| Veri türü | Dizgi kümesi |
| Olası değerler | epp global |
Not
(mdatp_managed.json) veya CLI kullanılarak önceden uygulanan dışlamalar etkilenmez. Bu dışlamaların kapsamı, antivirusEngine bölümünde oldukları için epp.
Dışlanan içeriğin yolu
İçeriği tam dosya yolu kullanarak taramalara dahil etmeyin.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | yol |
| Veri türü | Dize |
| Olası değerler | geçerli yollar |
| Açıklamalar | Yalnızca $typeexcludedPath ise geçerlidir. Dışlamanın genel kapsamı varsa joker karakterler desteklenmez. |
Yol türü (dosya / dizin)
path özelliğinin bir dosyaya mı yoksa dizine mi başvurduğu belirtir.
Not
global kapsamıyla bir dosya dışlaması eklerseniz Dosya yolu zaten mevcut olmalıdır.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | isDirectory |
| Veri türü | Mantıksal |
| Olası değerler |
false (varsayılan) true |
| Açıklamalar | Yalnızca $typeexcludedPath ise geçerlidir. Dışlamanın genel kapsamı varsa joker karakterler desteklenmez. |
Dosya uzantısı taramanın dışında bırakıldı
İçeriği dosya uzantısına göre taramaların dışında tutun.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | Uzantısı |
| Veri türü | Dize |
| Olası değerler | geçerli dosya uzantıları |
| Açıklamalar | Yalnızca $typeexcludedFileExtension ise geçerlidir. Dışlamanın genel kapsamı varsa desteklenmez. |
Taramanın dışında tutulan işlem
Bir işlemin tüm dosya etkinliğini taramalara dahil etmeyin. Geçerli değerler şunlardır:
- İşlem adı. Örneğin,
cat. - Tam yol. Örneğin,
/bin/cat.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | Adı |
| Veri türü | Dize |
| Olası değerler | herhangi bir dize |
| Açıklamalar | Yalnızca $typeexcludedFileName olduğunda geçerlidir. Dışlama genel kapsamdaysa joker karakterler ve işlem adları desteklenmez. Tam yolu belirtmeniz gerekir. |
Gelişmiş tarama seçenekleri
Bazı gelişmiş tarama özelliklerini etkinleştirmek için aşağıdaki ayarları yapılandırabilirsiniz.
Önemli
Bu özelliklerin etkinleştirilmesi cihaz performansını etkileyebilir. Microsoft Desteği tarafından aksi belirtilmedikçe varsayılan değerleri öneririz.
Dosya değiştirme izni olaylarının taranmasını yapılandırın
Uç Nokta için Defender'ın, yürütülen bitleri ayarlamak için izinleri değiştirildiğinde dosyaları tarayıp taramayacağını belirtir.
Not
Bu ayar yalnızca etkinleştirildiğinde enableFilePermissionEvents anlamlıdır. Daha fazla bilgi için bkz. Dosya değiştirme izinleri olaylarının izlenmesini yapılandırma.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | scanFileModifyPermissions |
Yok |
| Veri türü | Mantıksal | yok |
| Olası değerler |
false (varsayılan) true |
yok |
Not
Defender for Endpoint sürüm 101.23062.0010 ve sonraki sürümlerde kullanılabilir.
Dosya sahipliği değiştirme olaylarının taranmasını yapılandırma
Uç Nokta için Defender'ın sahipliği değişen dosyaları tarayıp taramayacağını belirtir.
Not
Bu ayar yalnızca etkinleştirildiğinde enableFileOwnershipEvents anlamlıdır. Daha fazla bilgi için bkz. Dosya değişiklik sahipliği olaylarının izlenmesini yapılandırma.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | scanFileModifyOwnership |
Yok |
| Veri türü | Mantıksal | yok |
| Olası değerler |
false (varsayılan) true |
yok |
Not
Defender for Endpoint sürüm 101.23062.0010 ve sonraki sürümlerde kullanılabilir.
Ham yuva olaylarını taramayı yapılandırma
Uç Nokta için Defender'ın ağ yuvası olaylarını tarayıp taramayacağını belirtir. Örneğin:
- Ham yuvalar /paket yuvaları oluşturma.
- Soket seçeneklerini ayarlama.
Not
- Bu ayar yalnızca Davranış İzleme etkinleştirildiğinde anlamlıdır.
- Bu ayar yalnızca etkinleştirildiğinde
enableRawSocketEventanlamlıdır. Daha fazla bilgi için bkz. Ham yuva olaylarının izlenmesini yapılandırma.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | scanNetworkSocketEvent |
Yok |
| Veri türü | Mantıksal | yok |
| Olası değerler |
false (varsayılan) true |
yok |
Not
Defender for Endpoint sürüm 101.23062.0010 ve sonraki sürümlerde kullanılabilir.
Zamanlanmış tarama tercihleri (önizleme)
scheduledScan Yapılandırma profilinin bölümünde yerleşik zamanlanmış virüsten koruma taramaları yapılandırılır. Zamanlanmış taramaları etkinleştirmek için antivirusEngine.scheduledScan seçeneğini "enabled" olarak ayarlayın.
Not
Defender for Endpoint sürüm 101.26032.0000 ve sonraki sürümlerde kullanılabilir.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | scheduledScan |
| Veri türü | Sözlük (alt tercih) |
Zamanlanmış tarama sözlüğü içeriğinin açıklaması için bkz. Zamanlanmış taramaları etkinleştirme, Haftalık tarama yapılandırması, Günlük tarama yapılandırması ve Gelişmiş zamanlanmış tarama ayarları.
Güvenlik Ayarları Yönetimi ilkelerinin ve komut satırının nasıl kullanılacağı da dahil olmak üzere zamanlanmış tarama yapılandırmasıyla ilgili tüm ayrıntılar için bkz. Linux virüsten koruma taramalarını zamanlama (önizleme).
Zamanlanmış taramaları etkinleştirme
Zamanlanmış taramaların etkinleştirilip etkinleştirilmediğini belirtir.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | antivirusEngine.scheduledScan |
| Veri türü | Dize |
| Olası değerler |
disabled (varsayılan) enabled |
Haftalık tarama yapılandırması
Belirli bir gün, saat ve tarama türüyle haftalık tarama yapılandırılır.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | weeklyConfiguration |
| Veri türü | Sözlük (alt tercih) |
Haftanın günü
Haftalık taramanın hangi gün gerçekleştirileceğini belirler.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | dayOfWeek |
| Veri türü | Tamsayı |
| Olası değerler |
0 (devre dışı, varsayılan) 1–7 (Pazar-Cumartesi) 8 (her gün) |
Tarama türü (haftalık)
Haftalık taramalar için tarama türünü belirtir.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | scanType |
| Veri türü | Dize |
| Olası değerler |
quick (varsayılan) full |
Günün saati (haftalık)
Haftalık taramanın ne zaman çalıştığını belirtir. Değer, gece yarısından (yerel saat) itibaren dakika cinsindendir.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | timeOfDay |
| Veri türü | Tamsayı |
| Olası değerler |
0–1440. Varsayılan: 120 (02:00) |
Günlük tarama yapılandırması
Her gün belirli bir saatte günlük hızlı tarama yapılandırılır.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | dailyConfiguration |
| Veri türü | Sözlük (alt tercih) |
Günün saati (günlük)
Günlük hızlı taramanın ne zaman çalıştığını belirtir. Değer, gece yarısından (yerel saat) itibaren dakika cinsindendir.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | timeOfDay |
| Veri türü | Tamsayı |
| Olası değerler |
0–1440. Varsayılan: 0 |
Aralığı
Her N saatte bir hızlı tarama çalıştırır (aralık tabanlı zamanlama).
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | interval |
| Veri türü | Tamsayı |
| Olası değerler | Tamsayı (saat).
0 = devre dışı (varsayılan) |
Not
interval ve timeOfDay (günlük) bağımsız ayarlardır. Her ikisi de yapılandırılmışsa, ayrı hızlı tarama zamanlamaları oluşturur ve günde birden çok taramaya neden olabilir.
Gelişmiş zamanlanmış tarama ayarları
Aşağıdaki ayarlar, zamanlanmış taramaların nasıl çalıştırıldığını ayarlamanızı sağlar.
Boştayken taramayı çalıştırma
Sistem boşta kalana kadar taramayı geciktirer.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | runScanWhenIdle |
| Veri türü | Mantıksal |
| Olası değerler |
false (varsayılan) true |
Düşük öncelikli zamanlanmış tarama
Azaltılmış CPU önceliğine sahip taramalar çalıştırır.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | lowPriorityScheduledScan |
| Veri türü | Mantıksal |
| Olası değerler |
false (varsayılan) true |
Tanım güncelleştirmesini denetleme
Taramayı başlatmadan önce en son güvenlik bilgileri güncelleştirmelerini denetler.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | checkForDefinitionsUpdate |
| Veri türü | Mantıksal |
| Olası değerler |
false (varsayılan) true |
Dışlamaları yok say
Yapılandırılmış dışlamalara saygı duymadan taramalar çalıştırır.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | ignoreExclusions |
| Veri türü | Mantıksal |
| Olası değerler |
false (varsayılan) true |
Tarama başlangıç zamanını rastgele belirleme
Birden çok cihazda eşzamanlı taramaları önlemek için, tanımlı bir pencere içinde (saat cinsinden) tarama başlangıç zamanını rastgeleleştirir.
| Açıklama | JSON Değeri |
|---|---|
| Anahtar | randomizeScanStartTime |
| Veri türü | Tamsayı |
| Olası değerler |
0–23. Varsayılan: 0 (rastgele seçme yok) |
Bulut tabanlı koruma tercihlerini yapılandırma
Yapılandırma profilindeki cloudService girdisi, bulut tabanlı koruma özelliğini yapılandırıyor.
Not
Bulut tabanlı koruma, herhangi bir Zorlama düzeyi ayarıyla (real_time, on_demandveya passive) geçerlidir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | cloudService |
Bulut teslimi koruma tercihleri |
| Veri türü | Sözlük (alt tercih) | Daraltılmış bölüm |
Sözlük içeriğinin ve ilke ayarlarının açıklaması için aşağıdaki alt bölümlere bakın.
Bulut tarafından sağlanan korumayı etkinleştirme veya devre dışı bırakma
Cihazda bulut tabanlı korumanın etkinleştirilip etkinleştirilmediğini belirtin. Güvenliği artırmak için bu özelliği açık tutmanızı öneririz.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enabled |
Bulut tarafından sağlanan korumayı etkinleştirme |
| Veri türü | Mantıksal | Açılan menü |
| Olası değerler |
true (varsayılan) false |
Yapılandırılmadı Devre dışı Etkin (Varsayılan) |
Tanılama toplama düzeyi
Microsoft'a gönderilen tanılama bilgilerinin düzeyini belirtin. Daha fazla bilgi için Linux üzerinde Uç Nokta için Microsoft Defender için Gizlilik bölümüne bakın.
Tanılama verileri Uç Nokta için Defender'ı güvenli ve güncel tutmak, sorunları algılamak, tanılamak ve düzeltmek ve ürün geliştirmeleri yapmak için kullanılır.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | diagnosticLevel |
Tanılama verisi toplama düzeyi |
| Veri türü | Dize | Açılan menü |
| Olası değerler | optional required (varsayılan) |
Not configuredoptional (Varsayılan)required |
Bulut bloğu düzeyini yapılandırma
Şüpheli dosyaları engelleme ve taramada Uç Nokta için Defender'ın saldırganlığını belirtin. Geçerli değerler şunlardır:
-
Normal (
normal): Değer varsayılan değerdir. -
Orta (
moderate): Yalnızca yüksek güvenilirlik algılamaları için karar verme. -
Yüksek (
high): Performans için iyileştirme yaparken bilinmeyen dosyaları agresif bir şekilde engelleyin. Bu değerin, zararsız dosyaları engelleme olasılığı daha yüksektir. -
High Plus (
high_plus): Bilinmeyen dosyaları agresif bir şekilde engelleyin ve ek koruma önlemleri uygulayın. Bu değer istemci cihaz performansını etkileyebilir. -
Sıfır Tolerans (
zero_tolerance): Tüm bilinmeyen programları engelleyin.
Bu ayar açıksa, uç nokta için Defender engellenip taranacak şüpheli dosyaları tanımlarken daha agresiftir. Aksi takdirde, daha az agresif davranır ve bu nedenle daha seyrek engeller ve tarar.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | cloudBlockLevel |
Bulut bloğu düzeyini yapılandırma |
| Veri türü | Dize | Açılan menü |
| Olası değerler |
normal (varsayılan) moderate high high_plus zero_tolerance |
Not configuredNormal (varsayılan) Moderate High High_Plus Zero_Tolerance |
Not
Defender for Endpoint sürüm 101.56.62 ve sonraki sürümlerde kullanılabilir.
Otomatik örnek gönderimlerini etkinleştirme veya devre dışı bırakma
Şüpheli örneklerin (tehdit içerme olasılığı yüksek) Microsoft'a gönderilip gönderilmeydiğini belirtir. Geçerli değerler şunlardır:
- Hiçbiri: Microsoft'a şüpheli örnek gönderilmez.
- Güvenli: Yalnızca kişisel bilgiler içermeyen şüpheli örnekler otomatik olarak gönderilir. Bu değer varsayılan değerdir.
- Tümü: Tüm şüpheli örnekler Microsoft'a gönderilir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | automaticSampleSubmissionConsent |
Otomatik örnek gönderimlerini etkinleştirme |
| Veri türü | Dize | Açılan menü |
| Olası değerler | none safe (varsayılan) all |
Not configuredNoneSafe (Varsayılan)All |
Otomatik güvenlik bilgileri güncelleştirmelerini etkinleştirme veya devre dışı bırakma
Güvenlik bilgileri güncelleştirmelerinin otomatik olarak yüklenip yüklenmediğini belirtir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | automaticDefinitionUpdateEnabled |
Otomatik güvenlik bilgileri güncelleştirmeleri |
| Veri türü | Mantıksal | Açılan menü |
| Olası değerler |
true (varsayılan) false |
Not configuredDisabledEnabled (Varsayılan) |
Zorlama düzeyine bağlı olarak, otomatik güvenlik bilgileri güncelleştirmeleri farklı yüklenir. RTP modunda güncelleştirmeler düzenli aralıklarla yüklenir. Pasif veya İsteğe Bağlı modunda, güncelleştirmeler her taramadan önce yüklenir.
Gelişmiş isteğe bağlı özellikleri yapılandırma
Bazı gelişmiş isteğe bağlı özellikleri etkinleştirmek için aşağıdaki ayarları kullanın.
Önemli
Bu özelliklerin etkinleştirilmesi cihaz performansını etkileyebilir. Microsoft Desteği tarafından aksi belirtilmedikçe varsayılan değerleri öneririz.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | Özellik | Kullanılamaz |
| Veri türü | Sözlük (alt tercih) | Geçerli değil |
Sözlük içeriğinin açıklaması için bkz . Modül yükleme özelliği, Virüs Bulaşmış Dosyayı Düzeltme özelliği ve Ek algılayıcı yapılandırmaları.
Modül yükleme özelliği
Modül yükleme olaylarının (paylaşılan kitaplıklardaki dosya açma olayları) izlenip izlenmeyeceğini belirtir.
Not
Bu ayar yalnızca Davranış İzleme etkinleştirildiğinde anlamlıdır.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | moduleLoad |
Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.68.80 ve sonraki sürümlerde kullanılabilir.
Virüslü Dosyayı Düzelt özelliği
Virüslü dosyaları açan veya yükleyen virüslü işlemlerin RTP modunda düzeltilip düzeltilemeyeceğini belirtir.
Not
Bu işlemler kötü amaçlı olmadığından tehdit listesinde görünmez. THe işlemleri yalnızca tehdit dosyasını belleğe yükledikleri için sonlandırılır.
| Açıklama | JSON Değeri | Defender Portal değeri |
|---|---|---|
| Anahtar | remediateInfectedFile | Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler | devre dışı (varsayılan) Etkin |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.24122.0001 ve sonraki sürümlerde kullanılabilir.
Ek algılayıcı ayarlarını yapılandırma
Bazı gelişmiş tamamlayıcı algılayıcı özelliklerini yapılandırmak için aşağıdaki ayarları kullanın.
| Açıklama | JSON Değeri | Microsoft Defender portalı değeri |
|---|---|---|
| Anahtar | supplementarySensorConfigurations |
Kullanılamaz |
| Veri türü | Sözlük (iç içe tercih) | Uygulanamaz |
Sözlük içeriğinin açıklaması için bkz. Dosya değiştirme izin olaylarının izlenmesini yapılandırma, Dosya değiştirme sahipliği olaylarının izlenmesini yapılandırma, Ham yuva olaylarının izlenmesini yapılandırma ve Şüpheli virüsten koruma olaylarını EDR'ye bildirme.
Dosya değiştirme izinleri olaylarının izlenmesini yapılandırma
Dosya değiştirme izin olaylarının (chmod) izlenip izlenmeyeceğini belirtir.
Not
Bu özellik etkinleştirildiğinde, Uç Nokta için Defender yürütülen dosya bitlerine yapılan değişiklikleri izler, ancak bu olayları taramaz. Daha fazla bilgi için Gelişmiş tarama özellikleri bölümüne bakın.
| Açıklama | JSON Değeri | Microsoft Defender portalı değeri |
|---|---|---|
| Anahtar | enableFilePermissionEvents |
Kullanılamaz |
| Veri türü | Dize | uygulanamaz |
| Olası değerler |
disabled (varsayılan) enabled |
Uygulanamaz |
Not
Defender for Endpoint sürüm 101.23062.0010 veya sonraki sürümlerde kullanılabilir.
Dosya değişiklik sahipliği olaylarının izlenmesini yapılandırma
Dosya sahipliğini değiştirme olaylarının (chown) izlenip izlenmeyeceğini belirtir.
Not
Bu özellik etkinleştirildiğinde Uç Nokta için Defender dosyaların sahipliğini izler ancak bu olayları taramaz. Daha fazla bilgi için bkz . Gelişmiş tarama özellikleri.
| Açıklama | JSON Değeri | Microsoft Defender portalı değeri |
|---|---|---|
| Anahtar | enableFileOwnershipEvents |
Kullanılamaz |
| Veri türü | Dize | uygulanamaz |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.23062.0010 veya sonraki sürümlerde kullanılabilir.
Ham soket olaylarının izlenmesini yapılandırma
Ham yuvaların /paket yuvalarının oluşturulması veya yuva seçeneğinin ayarlanmasıyla ilgili ağ yuvası olaylarının izlenip izlenmeyeceğini belirtir.
Not
- Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.
- Bu özellik etkinleştirildiğinde Uç Nokta için Defender bu ağ yuvası olaylarını izler ancak bu olayları taramaz. Daha fazla bilgi için gelişmiş tarama özellikleri bölümüne bakın.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enableRawSocketEvent |
Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.23062.0010 veya sonraki sürümlerde kullanılabilir.
Önyükleme yükleyicisi olaylarının izlenmesini yapılandırma
Önyükleyici olaylarının izlenip izlenmeyeceğini ve taranıp taranmayacağını belirtir.
Not
Bu ayar yalnızca Davranış İzleme etkinleştirildiğinde anlamlıdır.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enableBootLoaderCalls |
Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.68.80 ve sonraki sürümlerde kullanılabilir.
Ptrace olaylarının izlenmesini yapılandırma
Ptrace olaylarının izlenip izlenmeyeceğini ve taranıp taranmayacağını belirtir.
Not
Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enableProcessCalls |
Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.68.80 ve sonraki sürümlerde kullanılabilir.
Pseudofs olaylarının izlenmesini yapılandırma
Pseudofs olaylarının izlenip izlenmeyeceğini ve taranıp taranmayacağını belirtir.
Not
Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enablePseudofsCalls |
Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.68.80 ve sonraki sürümlerde kullanılabilir.
eBPF kullanarak modül yükleme olaylarının izlenmesini yapılandırma
Modül yükleme olaylarının eBPF tarafından izlenip izlenmeyeceğini ve taranıp taranmayacağını belirtir.
Not
Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enableEbpfModuleLoadEvents |
Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.68.80 ve sonraki sürümlerde kullanılabilir.
eBPF kullanarak belirli dosya sistemlerinden açık olayların izlenmesini yapılandırma
Procf'lerden gelen açık olayların eBPF tarafından izlenip izlenmeyeceğini belirtir.
Not
Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enableOtherFsOpenEvents |
Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.24072.0001 ve sonraki sürümlerde kullanılabilir.
eBPF kullanarak olayların kaynak zenginleştirmesini yapılandırma
Olayların eBPF'de kaynakta meta verilerle zenginleştirilip zenginleştirilmeyeceğini belirtir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enableEbpfSourceEnrichment |
Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.24072.0001 ve sonraki sürümlerde kullanılabilir.
Virüsten Koruma Altyapısı Önbelleğini Etkinleştirme
Virüsten koruma altyapısı tarafından taranan olayların meta verilerinin önbelleğe alınıp alınmayacağını belirtir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enableAntivirusEngineCache |
Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.24072.0001 ve sonraki sürümlerde kullanılabilir.
Şüpheli virüsten koruma olaylarını EDR'ye bildirme
Virüsten Koruma'dan gelen şüpheli olayların EDR'ye bildirilip bildirmeyeceğini belirtir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | sendLowfiEvents |
Kullanılamaz |
| Veri türü | Dize | Geçerli değil |
| Olası değerler |
disabled (varsayılan) enabled |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.23062.0010 ve sonraki sürümlerde kullanılabilir.
Ağ koruma ayarlarını yapılandırma
Not
- Şu anda bu özellik Önizleme aşamasındadır.
- Bu ayarlar yalnızca Ağ Koruması açıkken anlamlıdır. Daha fazla bilgi için bkz. Linux için ağ korumasını açma.
Ağ Koruması tarafından denetlenen trafiği denetleyen gelişmiş Ağ Koruması inceleme özelliklerini yapılandırmak için aşağıdaki ayarları kullanın.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | networkProtection |
Ağ koruması |
| Veri türü | Sözlük (alt tercih) | Daraltılmış bölüm |
Sözlük içeriğinin açıklaması için bkz. Zorlama Düzeyi ve ICMP incelemesini yapılandırma.
Zorlama Düzeyi
Cihazda ağ korumasının nasıl zorunlu kılınmasını denetlemek için bu ayarı kullanın.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | enforcementLevel |
Zorlama Düzeyi |
| Veri türü | Dize | Açılan menü |
| Olası değerler |
disabled (varsayılan) audit block |
Not configureddisabled (varsayılan)auditblock |
ICMP incelemeyi yapılandırma
ICMP olaylarının izlenip izlenmeyeceğini ve taranıp taranmayacağını belirtir.
Not
Bu özellik yalnızca Davranış İzleme etkinleştirildiğinde geçerlidir.
| Açıklama | JSON Değeri | Microsoft Defender portalının değeri |
|---|---|---|
| Anahtar | disableIcmpInspection |
Kullanılamaz |
| Veri türü | Mantıksal | Geçerli değil |
| Olası değerler |
true (varsayılan) false |
Geçerli değil |
Not
Defender for Endpoint sürüm 101.23062.0010 ve sonraki sürümlerde kullanılabilir.
Yapılandırma profiline etiket veya grup kimliği ekleme
Komutu ilk kez çalıştırdığınızda mdatp health etiket ve grup kimliği değerleri boş olur. Dosyaya etiket veya grup kimliği eklemek için mdatp_managed.json şu adımları izleyin:
Caution
Dosyayı düzenlemeden önce, cloudService bloğunun sonundaki kapanış süslü ayracından sonra bir virgül eklediğinizden ve örnekte gösterilen iki kapanış süslü ayracını koruduğunuzdan emin olun. Etiketler için desteklenen tek anahtar adıdır GROUP. Geçersiz JSON biçimlendirmesi yapılandırmayı bozuyor.
yolundan
/etc/opt/microsoft/mdatp/managed/mdatp_managed.jsonyapılandırma profilini açın.Dosyanın alt kısmındaki
cloudServicebloğunda, aşağıdaki örnekte gösterildiği gibi,cloudServicebloğunun kapanış küme ayracının sonuna gerekli etiketi veya grup kimliğini ekleyin.}, "cloudService": { "enabled": true, "diagnosticLevel": "optional", "automaticSampleSubmissionConsent": "safe", "automaticDefinitionUpdateEnabled": true, "proxy": "http://proxy.server:port/" }, "edr": { "groupIds":"GroupIdExample", "tags": [ { "key": "GROUP", "value": "Tag" } ] } }Not
-
cloudServicebloğunun sonundaki kapanış süslü ayracından sonra bir virgül ekleyin. - Örnekte gösterildiği gibi
tagsveyagroupIdsbloklarını ekledikten sonra iki adet kapanış küme ayracı bulunduğunu doğrulayın. - Şu anda etiketler için desteklenen tek anahtar adıdır
GROUP.
-
Yapılandırma profili doğrulaması
Yapılandırma profilini dağıtmadan önce, yönetilen JSON dosyasının doğru biçimlendirildiğini doğrulayın ve Uç Nokta için Defender ayarları beklendiği gibi uyguladığını onaylayın.
Yönetilen JSON dosyasını doğrulama
Yapılandırma profili geçerli bir JSON biçimli dosya olmalıdır. Profili dağıtmadan önce JSON söz diziminin doğru olduğunu ve dosyanın hatasız ayrıştırılabildiğini doğrulayın. Bu doğrulama için birçok araç mevcuttur. Örneğin, aşağıdaki komut dosyada geçerli JSON sözdizimi olup olmadığını denetlemek ve içeriğini incelemek için daha okunaklı biçimde yazdırmak üzere Python’un json.tool modülünü kullanır. Cihazınızda yüklüyse python şu komutu çalıştırın:
python -m json.tool mdatp_managed.json
Dosya doğru biçimlendirildiyse, komut çıkış kodunu 0döndürür. Aksi takdirde hatalar görüntülenir ve komut çıkış kodunu 1döndürür.
mdatp_managed.json dosyasının beklendiği gibi çalıştığını doğrulama
/etc/opt/microsoft/mdatp/managed/mdatp_managed.json öğesinin düzgün çalıştığını doğrulamak için, bu ayarların yanında [managed] görmelisiniz:
cloud_enabledcloud_automatic_sample_submission_consentpassive_mode_enabledreal_time_protection_enabledautomatic_definition_update_enabled
İpucu
içindeki mdatp_managed.jsonçoğu yapılandırma için mdatp daemon'unu yeniden başlatmanız gerekmez. Aşağıdaki yapılandırmaların etkili olması için bir daemon yeniden başlatması gerekir:
cloud-diagnosticlog-rotation-parameters
Yapılandırma profili dağıtımı
Kuruluşunuz için yapılandırma profilini oluşturduktan sonra, geçerli yönetim araçlarınızı kullanarak dağıtabilirsiniz. Linux'ta Defender for Endpoint, yönetilen yapılandırmayı /etc/opt/microsoft/mdatp/managed/mdatp_managed.json konumundan okur.