阻止或允许用户在本地修改Microsoft Defender防病毒策略设置

默认情况下,Microsoft Defender通过 组策略 对象 (GPO) 部署到组织中的终结点的防病毒设置会阻止用户在本地更改设置。 你可能希望允许某些用户更改这些设置。 例如,安全研究人员和威胁调查人员可能需要更好地控制他们使用的终结点上的单个设置。

本文介绍如何配置本地和全局排除列表的本地替代和合并行为。

提示

如果要查找其他平台的防病毒相关信息,请参阅以下文章:

先决条件

支持的操作系统

  • Windows

配置Microsoft Defender防病毒设置的本地替代

这些本地替代策略的默认设置为 “禁用”。 将策略更改为 “已启用”时,用户可以使用以下方法更改其设备上的关联设置:

  • Windows 安全中心应用。
  • 本地组策略设置。
  • PowerShell cmdlet 在适当的情况下 () 。

配置这些设置:

  1. 组策略管理计算机上打开组策略管理控制台 (GPMC)

  2. 在 GPMC 控制台树中,展开包含要编辑的 GPO 的林和域中组策略对象。

  3. 右键单击 GPO,然后选择“ 编辑”。

  4. “组策略管理编辑器”中,转到“计算机配置>”“管理模板>”“Windows 组件>Microsoft Defender”防病毒”。

  5. 转到下表中标识 的位置 (例如 MAPS) 。

    位置 Setting 文章
    地图 配置本地设置替代,以便向 MAPS 报告Microsoft 启用云保护
    Quarantine 为从“隔离区”文件夹中删除项目配置本地设置替代 配置扫描修正
    实时保护 配置本地设置替代以监视计算机上的文件和程序活动 启用和配置Microsoft Defender防病毒始终启用保护和监视
    实时保护 配置本地设置替代以监视传入和传出文件活动 启用和配置Microsoft Defender防病毒始终启用保护和监视
    实时保护 配置本地设置替代以扫描所有下载的文件和附件 启用和配置Microsoft Defender防病毒始终启用保护和监视
    实时保护 为启用行为监视配置本地设置替代 启用和配置Microsoft Defender防病毒始终启用保护和监视
    实时保护 配置本地设置替代以启用实时保护 启用和配置Microsoft Defender防病毒始终启用保护和监视
    修复 配置一天中的时间的本地设置替代,以运行计划的完整扫描以完成修正 配置扫描修正
    扫描 为最大 CPU 使用率百分比配置本地设置替代 配置和运行扫描
    扫描 为计划扫描日配置本地设置替代 关于计划扫描
    扫描 为计划的快速扫描时间配置本地设置替代 关于计划扫描
    扫描 为计划的扫描时间配置本地设置替代 关于计划扫描
    扫描 配置要用于计划扫描的扫描类型的本地设置替代 关于计划扫描
  6. 在所选 位置 的详细信息窗格中,打开要配置为由上表中的 “设置” 值标识的设置, (例如“ 配置本地设置替代以便报告Microsoft MAPS) ”。 可以使用以下任一方法打开设置:

    • 双击设置。
    • 右键单击设置,然后选择“编辑
    • 选择设置,然后选择 “操作>编辑”。
  7. 在打开的设置窗口中,选择所需的配置 (例如 “启用或禁用) ” ,然后选择“ 确定”

    对任何其他设置重复上述步骤。

  8. 照常部署 GPO。

配置如何合并本地和全局定义的威胁修正和排除列表

还可以配置如何将本地定义的列表与全局定义的列表合并或合并。 此设置适用于以下功能:

默认情况下,在本地组策略和Windows 安全中心应用中配置的列表与部署的相应 GPO 定义的列表合并。 如果存在冲突,则全局定义的列表优先。 可以禁用此设置,以确保仅使用全局定义的列表 (例如,来自任何已部署的 GPO) 。

使用组策略禁用本地列表合并

  1. 组策略管理计算机上打开组策略管理控制台 (GPMC)

  2. 在 GPMC 控制台树中,展开包含要编辑的 GPO 的林和域中组策略对象。

  3. 右键单击 GPO,然后选择“ 编辑”。

  4. “组策略管理编辑器”中,转到“计算机配置>”“管理模板>”“Windows 组件>Microsoft Defender”防病毒”。

  5. “Microsoft Defender防病毒”的详细信息窗格中,使用以下任一方法打开“配置列表的本地管理员合并行为”设置:

    • 双击设置。
    • 右键单击设置,然后选择“编辑
    • 选择设置,然后选择 “操作>编辑”。
  6. 在打开的设置窗口中,选择“ 已禁用”,然后选择“ 确定”。

注意

在以下管理模板中,将“配置列表的本地管理员合并行为”设置为“已启用”以禁用本地管理员合并行为:

  • 适用于 Windows 11 2022 更新的管理模板 (.admx) (22H2)
  • 适用于 Windows 10 的管理模板 (.admx) 2021 年 11 月更新 (21H2)

使用Microsoft Intune禁用本地列表合并

若要在 Microsoft Intune Endpoint Security 防病毒策略中禁用本地列表合并,请参阅创建终结点安全策略 (打开Intune文档) 中的新选项卡中。

创建防病毒策略时,请使用以下设置:

  • 策略类型:防病毒
  • 平台:Windows
  • 配置文件:Microsoft Defender防病毒

创建或修改防病毒策略时,请在“ 配置设置 ”选项卡上使用此设置:

  • 禁用本地管理员合并:选择 “禁用本地管理员合并”。

有关 Microsoft Intune 中可用的防病毒策略配置文件的详细信息,请参阅 Intune 中终结点安全的防病毒策略

(/intune/device-configuration/endpoint-security/防病毒)

注意

禁用本地列表合并会替代受控的文件夹访问设置。 它还会覆盖本地管理员设置的任何受保护的文件夹或允许的应用。 有关受控文件夹访问设置的详细信息,请参阅允许Windows 安全中心中阻止的应用