防篡改 保护有助于防止某些安全设置,如病毒和威胁保护,被禁用或更改。 请使用本文中描述的方法,在Windows设备上为Microsoft Defender杀毒软件配置防篡改保护。
要在macOS上配置Microsoft Defender for Endpoint的防篡改保护,请参见“配置macOS上的Microsoft Defender for Endpoint防篡改保护”。
为了保护组织管理的 Microsoft Defender 杀毒病毒排除列表免受未经授权更改,请参见“保护带有篡改保护的 Microsoft Defender 杀毒病毒排除列表。
有关常见问题解答,请参见 关于防篡改的常见问题解答。 如需帮助设置被阻挡和排除保护,请参见“ 防篡改问题的故障排除”。
Important
打开篡改保护后,无法更改 防篡改设置 。 这些设置的更改看似成功,但篡改保护会阻挡这些更改。 需要更改保护设置时,使用 故障排除模式 暂时禁用防篡改保护。
管理篡改防护的策略优先于Microsoft Defender门户中的全组织设置。 策略或门户设置也优先于本地管理员在 Windows 安全中心 应用中配置的设置。
先决条件
关于操作系统、产品版本、许可、权限和设备管理要求,请参见 “防篡改要求”。
在Microsoft Intune中配置篡改保护
Microsoft Intune 是用于配置 Defender for Endpoint 功能并将其分发到设备的推荐工具。 但是,Intune 是一个单独的产品,不属于 Endpoint Defender,它不包括在所有订阅中。 若要使用 Intune,需要一个包含它的订阅,也可以单独将其作为独立订阅或附加产品购买。 如果没有 Intune,可以使用本文中的其他任何方法。 有关详细信息,请参阅 Microsoft Intune 许可。
要在Intune中配置防篡改,可以使用终端安全 杀毒 策略。 详细说明请参见 “创建终端安全策略 ”或 “修改现有策略 ”(链接可在Intune文档中打开新标签页)。
将策略分配给整个组织或选定的用户或设备组。 你也可以将特定群体排除在政策分配之外。
创建政策时,请使用以下具体设置:
-
策略类型:在终结点安全 | 概述页面上,转到管理>防病毒https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview,然后选择
创建策略。 - 平台:选择 “Windows”。
- 配置文件:选择 Windows 安全体验。
创建或修改策略时,请在 配置设置 标签页中使用以下具体设置:
- 在 Defender 部分的 防篡改(设备) 中:选择 开启。
在 Microsoft Defender 门户中配置防篡改保护
注释
作为内置保护的一部分,新部署默认启用防篡改保护。
如果通过Intune部署和管理防篡改保护,则Intune策略优先适用。 更改Defender门户中的设置并不会改变策略管理状态。 相反,Defender 门户设置将防篡改设置限制在安全的默认值内。
在 Microsoft Defender 门户中的https://security.microsoft.com/preferences2/endpoints页上,将防篡改保护开关切换为
开或
关。
使用 Microsoft Configuration Manager 配置防篡改保护
注释
Configuration Manager不支持直接配置防篡改保护。 使用 tenant attach 从 Intune 管理中心部署该设置。 租户附件会同步本地的 Configuration Manager 设备与 Microsoft Intune 管理中心,以便你可以向设备集合部署终端安全策略。
要配置租户连接设备的防篡改保护,请使用终端安全 杀毒 策略。 详细说明请参见 “创建终端安全策略 ”或 “修改现有策略 ”(链接可在Intune文档中打开新标签页)。
创建政策时,请使用以下具体设置:
-
策略类型:在终结点安全 | 概述页面上,转到管理>防病毒https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview,然后选择
创建策略。 - 平台:选择 Windows(ConfigMgr)。
- 配置文件:选择 Windows 安全体验 (ConfigMgr)。
创建或修改策略时,请在 配置设置 标签页中使用以下具体设置:
- 启用防篡改功能以防止在 Windows 安全中心 部分禁用 Microsoft Defender:选择启用。
使用 Windows 安全中心 应用配置防篡改保护
你可以使用Windows 安全中心应用在单个设备上配置防篡改保护。
请按照以下步骤开启或关闭防篡改保护:
在设备上的 Windows 安全中心 应用中,进入病毒与威胁防护。
在“ 病毒和威胁防护 ”窗格中的“ 病毒和威胁防护设置” 部分中,选择“ 管理设置”。
在病毒和威胁防护设置窗格中,将防篡改开关切换为
打开或
关闭。
使用 PowerShell 配置防篡改保护
你不能在正常操作时用PowerShell配置防篡改。
暂时禁用PowerShell的防篡改功能
PowerShell命令用于暂时禁用防篡改保护,仅在设备处于Defender for Endpoint故障排除模式时有效。
有关说明,请参见 “暂时禁用使用PowerShell的篡改保护”。
使用 PowerShell 确定防篡改和实时保护的状态
要确定设备当前的防篡改保护和实时保护状态,请执行以下命令:
Get-MpComputerStatus | Select-Object IsTamperProtected, RealTimeProtectionEnabled
这个值 True 表示该设置已启用。 值 False 意味着该设置被禁用。