Intune Endpoint 安全性防病毒策略可帮助安全管理员专注于管理托管设备的防病毒设置的离散组。
防病毒策略包括多个配置文件。 每个配置文件仅包含与 macOS 和 Windows 设备的Microsoft Defender for Endpoint防病毒相关的设置,或与 Windows 设备上的 Windows 安全中心 应用中的用户体验相关的设置。
在Microsoft Intune管理中心的终结点安全节点的“管理”下找到防病毒策略。
防病毒策略包括与找到的终结点保护或设备配置策略的设备限制模板相同的设置。 但是,这些策略类型包括与防病毒无关的其他类别的设置。 其他设置可能会使配置防病毒工作负载的任务复杂化。 此外,在 macOS 防病毒策略中找到的设置不能通过其他策略类型使用。 macOS 防病毒配置文件取代了使用 .plist 文件配置设置的需要。
应用于:
- Linux
- macOS
- Windows
- 通过Microsoft Defender for Endpoint安全设置管理方案) Windows Server (
重要
2025 年 10 月 14 日,Windows 10终止支持,不会收到质量和功能更新。 Windows 10 是 Intune 中允许的版本。 运行此版本的设备仍可以注册Intune并使用符合条件的功能,但无法保证功能并可能有所不同。
防病毒策略的先决条件
Intune (MDM) 已注册设备的支持:
macOS
- 任何受支持的 macOS 版本
- 若要Intune管理设备上的防病毒设置,必须在该设备上安装 Defender for Endpoint。 请参阅 Microsoft Defender for Endpoint for macOS (在 Defender for Endpoint 文档) 。
Windows
- 不需要其他先决条件。
支持Microsoft Configuration Manager客户端:
此方案处于预览状态,需要使用 Configuration Manager Current Branch 版本 2006 或更高版本。
为Configuration Manager设备设置租户附加 - 若要支持将防病毒策略部署到由 Configuration Manager 管理的设备,请配置租户附加。 租户附加的设置包括配置Configuration Manager设备集合以支持来自Intune的终结点安全策略。
若要设置租户附加,请参阅 配置租户附加以支持终结点保护策略。
对 Defender for Endpoint 客户端的支持:
- Defender for Endpoint 安全设置管理 - 若要配置对将防病毒策略部署到由 Defender for Endpoint 管理但未使用 Intune 注册的设备的支持,请参阅在具有Microsoft Intune的设备上管理Microsoft Defender for Endpoint。 本文还包括有关此功能支持的平台的信息,以及这些平台支持的策略和配置文件。
基于角色的访问控制(RBAC)
有关分配适当级别的权限和权限以管理Intune防病毒策略的指导,请参阅终结点安全的基于角色的访问控制。
篡改防护的先决条件
Intune支持在运行以下操作系统之一的设备上管理篡改保护:
- macOS (任何受支持的版本)
- Windows 10和 11 个 (,包括企业多会话)
- Windows Server 2016 及更高版本
- Windows Server版本 1803 或更高版本
- 使用新式统一解决方案) Windows Server 2012 R2 (
Defender for Endpoint 支持通过Intune策略管理的其他平台上的篡改防护。 有关完整列表,请参阅 篡改防护先决条件。
注意
设备必须载入到Microsoft Defender for Endpoint (P1 或 P2) 。 如果以前未加入到Microsoft Defender for Endpoint,设备可能会看到启用篡改保护的延迟。 在载入到Microsoft Defender for Endpoint后,第一个检查设备将启用篡改防护。
有关篡改防护行为的详细信息,包括保护哪些设置和故障排除选项,请参阅 Defender for Endpoint 文档中 的什么是篡改防护? 。
可以使用 Intune 来管理 Windows 设备上的篡改防护,作为Windows 安全中心体验配置文件的一部分, (防病毒策略) 。 这包括使用 Intune 管理的设备,以及通过租户附加方案使用Configuration Manager管理的设备。 篡改防护现在也可用于Azure虚拟桌面。
Intune托管设备
对由 Intune 管理的设备支持篡改防护的先决条件:
- 你的环境必须满足在 Intune 中管理篡改防护的要求
- 设备已载入到 Microsoft Defender for Endpoint (P1 或 P2)
防病毒策略的配置文件,该配置文件支持对由 Microsoft Intune 管理的设备进行篡改保护:
平台: Windows
- 配置文件:Windows 安全中心体验
注意
2022 年 4 月 5 日,Windows 10及更高版本的平台已替换为 Windows 平台。
Windows 平台支持设备通过Microsoft Intune或Microsoft Defender for Endpoint与Intune通信。 这些配置文件还添加了对 Windows Server 平台的支持,而Microsoft Intune本身不支持该平台。
此新平台的配置文件使用设置目录中的设置格式。 此新平台的每个新配置文件模板都包含与它替换的旧配置文件模板相同的设置。 通过此更改,你无法再创建旧配置文件的新版本。 旧配置文件的现有实例仍可供使用和编辑。
还可以使用设备配置策略的 Endpoint Protection 配置文件为由 Intune 管理的设备配置篡改防护。
Configuration Manager通过租户附加方案管理的客户端
支持使用以下配置文件管理篡改保护的先决条件:
- 你的环境必须满足在 Intune 中管理篡改防护的要求,如 Defender for Endpoint 文档中所述。
- 必须使用当前分支 2006 或更高版本Configuration Manager。
- 必须配置租户附加以支持终结点保护策略。 这包括配置Configuration Manager设备集合以与Intune同步。
- 设备已载入到 Microsoft Defender for Endpoint (P1 或 P2)
为由 Configuration Manager 管理的设备支持篡改保护的防病毒策略的配置文件:
- 平台:Windows (ConfigMgr)
- 配置文件:Windows 安全中心体验 (预览)
Microsoft Defender设置的受控配置 (预览)
受控配置通过将Microsoft Intune作为设备上Microsoft Defender安全设置的单个权威源来扩展篡改防护。 当篡改防护将某些安全设置锁定到其安全默认值时,受控配置会进一步通过将所有适用设置锁定到 Intune 中配置的值。 未配置的设置回退到其安全平台默认值。
当多个管理通道(包括组策略、Configuration Manager、第三方工具和本地管理员脚本)覆盖云交付的设置时,部署Microsoft Defender for Endpoint的组织可能会面临不确定的设备状态。 这些冲突使 Defender 配置不可预知,难以进行故障排除。
受控配置可确定 颁发机构的明确优先级。 在设备上启用受控配置时,Intune或Microsoft Defender for Endpoint安全设置管理提供的设置具有排他性优先级。 将重写来自所有其他通道(包括组策略、Configuration Manager和本地更改)的设置。 其他通道仍可以提供设置,但Intune配置的值始终优先。
此功能在两种常见方案中非常有用:
- 概念证明部署 - 组织可以快速部署和验证其 Defender 配置,而无需首先识别和修正旧 GPO 或第三方工具冲突。
- 稳定状态管理 — 管理员可以维护确定性、可审核的 Defender 配置,而无需监视或监视其他每个管理通道。
启用受控配置
受控配置作为防病毒策略的Windows 安全中心体验配置文件中的专用设置提供。 在 Defender 部分下, 受控配置 (设备) 设置支持以下值:
| 值 | 说明 |
|---|---|
| 未配置 | 对设备的当前状态没有更改。 |
| 关闭 (默认) | 关闭受控配置和篡改保护。 |
| ) 上的篡改防护 ( | 启用篡改保护,并将防篡改设置强制设置为其安全默认值。 这是现有的篡改防护行为。 |
| ) 上的受控配置 ( | 打开受控配置。 Intune传递的设置具有独占优先级;未配置的设置使用安全默认值。 |
若要启用受控配置,请创建或编辑使用 Windows 安全中心 体验配置文件的防病毒策略。 将 “受控配置 (设备) ”设置为“ ) 上的受控配置 (”,然后将策略部署到要保护的设备。
注意
受控配置具有与 篡改防护相同的先决条件。
重要
受控配置在每设备级别运行。 可以通过在面向这些设备的策略中更改受控 配置 (设备) 值来选择单个设备进入或退出受控状态。 从受控配置切换回篡改防护 (或关闭) 在下一个策略检查生效。
范围和限制
在预览期间,受控配置强制实施通过以下终结点安全策略模板配置的设置:
- 防病毒
- ASR) (攻击面减少
当设备处于受控配置状态时,通过这些模板提供的 Defender 设置是权威的。 将重写通过其他通道传递的相同 Defender 组件的设置。
未在受控配置中显式配置的设置还原其默认值。 本地用户仍然可以修改这些设置,因为受控配置仅锁定其策略定义的设置。
受控配置 不适用于 :
- 终结点检测和响应 (EDR)
- 防火墙设置
- 在 Endpoint Security 体验之外创作的策略,例如设置目录策略
- Defender 组件不使用的终结点安全策略类型,例如帐户保护
使用受控配置进行报告
当设备处于受控配置状态时,该设备的报告行为会更改:
- 对于通过支持受控配置 (防病毒、ASR) 的模板配置的策略,每个设置的状态报告按预期反映强制配置。
- 对于包含与受控配置策略重叠的设置的非受控配置策略(如设置目录策略),重叠设置报告为 “不适用于 该设备”。 无论其他策略中的配置值如何,受控配置策略都优先于这些设置。
- 在“ 运行不正常的终结点 (终结点安全性>防病毒>不正常终结点) 和 防病毒代理状态 (报告>防病毒>代理状态) 报告中, 篡改防护 列重命名为 受控配置。 这些值反映是否为已注册 MDM 的设备启用或禁用受控配置。 这些报表中不包括注册 Defender 的设备。
- 当设备收到冲突Intune策略时(一个策略启用受控配置,另一个策略禁用或启用篡改保护),受控配置策略优先。
有关篡改防护以及受控配置如何扩展它的详细信息,请参阅 使用篡改防护保护安全设置。
防病毒配置文件
有关创建终结点安全配置文件的指南,请参阅 创建终结点安全策略。
由 Microsoft Intune 管理的设备
使用 Intune 管理的设备支持以下配置文件:
Linux
平台:Linux
- 配置文件:Microsoft Defender防病毒 - 管理Linux设备上的防病毒设置。
- 配置文件:Microsoft Defender防病毒排除项 - 管理Microsoft Defender防病毒的设置,这些设置定义路径、扩展和进程的防病毒排除项。
防病毒排除也由 Microsoft Defender 防病毒策略(包括针对排除项的相同设置)管理,以及来自其他策略(例如Intune针对Microsoft Defender全局排除项的终结点检测和响应配置文件), (AV+EDR) Linux,其中包括 EDR 和防病毒排除。 来自多个源的设置受策略合并的约束,并为适用的设备和用户创建一组超级排除项。
重要
Microsoft Defender全局排除 (AV+EDR) 配置文件仅支持 Defender 通过Microsoft Defender for Endpoint安全设置管理方案管理的Linux设备。
有关Linux排除项的详细信息,请参阅Microsoft Defender文档中的配置和验证Linux Microsoft Defender for Endpoint排除项。
macOS
平台: macOS
配置文件: 防病毒 - 管理 macOS 的 防病毒策略设置 。
使用 Microsoft Defender for Endpoint for Mac 时,可以通过 Intune 配置防病毒设置并将其部署到托管 macOS 设备,而不是使用
.plist文件配置这些设置。
Windows
平台: Windows
此平台的配置文件可用于注册Intune的设备,以及通过安全管理管理为Microsoft Defender for Endpoint管理的设备。注意
2022 年 4 月 5 日,Windows 10及更高版本的平台已替换为 Windows 平台。
Windows 平台支持设备通过Microsoft Intune或Microsoft Defender for Endpoint与Intune通信。 这些配置文件还添加了对 Windows Server 平台的支持,而Microsoft Intune本身不支持该平台。
此新平台的配置文件使用设置目录中的设置格式。 此新平台的每个新配置文件模板都包含与它替换的旧配置文件模板相同的设置。 通过此更改,你无法再创建旧配置文件的新版本。 旧配置文件的现有实例仍可供使用和编辑。
配置文件:Microsoft Defender Windows设备的防病毒 - 管理防病毒策略设置。
Defender 防病毒是Microsoft Defender for Endpoint的下一代保护组件。 下一代保护将机器学习和云基础结构等技术汇集在一起,以保护企业组织中的设备。
Microsoft Defender防病毒配置文件是在设备配置策略的设备限制配置文件中找到的防病毒设置的单独实例。
与 设备限制配置文件中的防病毒设置不同,可以将这些设置用于共同管理的设备。 若要使用这些设置,Endpoint Protection 的共同管理工作负荷滑块必须设置为Intune。
配置文件:Microsoft Defender防病毒排除仅 - 管理防病毒排除的策略设置。
使用此策略,可以管理以下Microsoft Defender防病毒配置服务提供程序的设置, (定义防病毒排除项的 CSP) :
- Defender/ExcludedPaths
- Defender/ExcludedExtensions
- Defender/ExcludedProcesses
这些用于防病毒排除的 CSP 也由 Microsoft Defender 防病毒策略管理,其中包括针对排除项的相同设置。 两种策略类型 (防病毒 和 防病毒排除) 的设置都受 策略合并的约束,并为适用的设备和用户创建一组超级排除项。
警告
定义排除项会降低Microsoft Defender防病毒提供的保护。 始终评估与实现排除项相关的风险。 仅排除已知不是恶意的文件。
有关详细信息,请参阅Microsoft Defender文档中的排除项概述。
配置文件:Windows 安全中心体验 - 管理最终用户可以在Microsoft Defender安全中心查看的Windows 安全中心应用设置以及他们收到的通知。
许多 Windows 安全功能都使用 Windows 安全应用来提供有关计算机运行状况和安全性的通知。 安全应用通知包括防火墙、防病毒产品、Windows Defender SmartScreen 等。
配置文件:Defender 更新控件 - 管理Microsoft Defender的更新设置,包括直接从 Defender CSP 获取的以下设置:
由 Configuration Manager 管理的设备
防病毒
使用租户附加时,管理Configuration Manager设备的防病毒设置。
策略路径:
- 终结点安全性>防病毒 > Windows (ConfigMgr)
配置文件:
- Microsoft Defender防病毒 (预览版)
- Windows 安全中心体验 (预览)
所需的Configuration Manager版本:
- Configuration Manager Current Branch 版本 2006 或更高版本
支持Configuration Manager设备平台:
- Windows 8.1 (x86、x64) ,从 Configuration Manager 版本 2010 开始
- Windows
- Windows Server 2012 R2 (x64) ,从 2010 Configuration Manager 版开始
- Windows Server 2016 及更高版本 (x64)
重要
2025 年 10 月 14 日,Windows 10终止支持,不会收到质量和功能更新。 Windows 10 是 Intune 中允许的版本。 运行此版本的设备仍可以注册Intune并使用符合条件的功能,但无法保证功能并可能有所不同。
重要
2022 年 10 月 22 日,Microsoft Intune 终止了对运行 Windows 8.1 的设备的支持。 这些设备上的技术协助和自动更新不可用。
设置的策略合并
某些防病毒策略设置支持 策略合并。 当多个策略应用于同一设备并配置同一设置时,策略合并有助于避免冲突。 Intune评估策略合并支持的每个用户或设备的设置,这些设置取自所有适用策略。 然后,这些设置合并到策略的单个超集中。
例如,创建三个单独的防病毒策略,用于定义不同的防病毒文件路径排除项。 最终,所有三个策略都分配给同一用户。 由于Microsoft Defender文件路径排除 CSP 支持策略合并,因此Intune会评估并合并用户所有适用策略中的文件排除项。 排除项将添加到超集,并将排除项的单个列表传递给用户的设备。
当设置不支持策略合并时,可能会发生冲突。 冲突可能会导致用户或设备未收到设置的任何策略。 例如,策略合并不支持 CSP 阻止安装匹配的设备 ID (PreventInstallationOfMatchingDeviceIDs) 。 此 CSP 的配置不会合并,并单独处理。
单独处理策略冲突时,将按如下所示解决策略冲突:
- 应用最安全的策略。
- 如果两个策略同样安全,则应用上次修改的策略。
- 如果上次修改的策略无法解决冲突,则不会向设备传递任何策略。
支持策略合并的设置和 CSP
以下设置支持策略合并:
- 排除的进程 - CSP: Defender/ExcludedProcesses
- 排除的扩展 - CSP: Defender/ExcludedExtensions
- 排除的路径 - CSP: Defender/ExcludedPaths
防病毒策略报告
防病毒策略报告显示有关终结点安全防病毒策略和设备状态的状态详细信息。 Microsoft Intune管理中心的终结点安全节点中提供了这些报告。
若要查看报告,请在Microsoft Intune管理中心,转到“终结点安全性”,然后选择“防病毒”。 选择“防病毒”将打开“摘要”页。 其他报表和状态视图作为其他页面提供。
除了以下部分详述的报告外,Microsoft Defender防病毒的其他报告也位于 Microsoft Intune 管理中心的“报告”节点中,如Intune报告一文中所述:
摘要
在 “摘要 ”页上,可以 创建新策略 并查看以前创建的策略列表。 该列表包括有关策略包含 (策略类型) 配置文件的高级详细信息,以及是否分配了策略。
从列表中选择策略时,将打开该策略实例的 “概述 ”页,并显示详细信息。 从此视图中选择磁贴后,Intune显示该配置文件的其他详细信息(如果可用)。
不正常的终结点
在 “运行不正常的终结点 ”页上,可以查看有关 MDM 管理的 Windows 设备的防病毒状态的信息。 此信息作为威胁代理状态从设备上运行的 Windows Defender 防病毒返回。 在此页上,选择“ 列 ”以查看报表中可用的详细信息的完整列表。
此视图中仅显示检测到问题的设备。 此视图不显示标识为干净设备的详细信息。
此报表的信息基于以下 CSP 提供的详细信息,该信息记录在 Windows 客户端管理文档中:
后续步骤
在已弃用的 Windows 10 及更高版本的平台的已弃用配置文件中查看 Windows 设置的详细信息: