防止或允許使用者在本地修改 Microsoft Defender 防毒政策設定

預設情況下,透過群組政策物件(GPO)部署的 Microsoft Defender 防毒設定會阻止使用者在本地更改這些設定。 不過,有些使用者可能需要在自己的裝置上更改設定。 例如,資安研究人員和威脅調查員通常需要對個別設定有更多控制權。

本文說明如何設定本地覆寫。 同時也說明如何合併本地與全域排除清單。

提示

如果你正在尋找其他平台的防毒相關資訊,請參考以下文章:

必要條件

支援的作業系統

  • Windows

設定 Microsoft Defender 防毒軟體設定的本機覆寫

預設情況下,這些本地覆寫政策會被設定為 「停用」。 如果你把政策設為 啟用,使用者就能更改裝置上的相關設定。 他們可以使用以下方法:

  • Windows 安全性應用程式。
  • 本地群組政策設定。
  • PowerShell Cmdlet(在適當情況下)。

要設定這些設定:

  1. 在你的群組原則管理電腦上開啟 GPMC) (群組原則管理主控台

  2. 在 GPMC 主控台樹狀結構中,展開包含您要編輯的 GPO 之樹系及網域中的群組原則物件。

  3. 右鍵點擊 GPO,然後選擇 編輯

  4. 群組原則管理編輯器中,請前往電腦設定>管理範本>Windows 組件>Microsoft Defender 防毒軟體。

  5. 請前往下表中標示 的位置 ,例如 (MAPS) 。

    位置 設定 文章
    地圖 設定回報至 Microsoft MAPS 的本機設定覆寫 啟動雲端提供的保護
    隔離 設定從隔離資料夾移除項目的本機設定覆寫 設定掃描修復
    即時保護 設定監視電腦上檔案與程式活動的本機設定覆寫 啟用並設定 Microsoft Defender 防毒軟體的全天候防護與監控
    即時保護 設定監視傳入與傳出檔案活動的本機設定覆寫 啟用並設定 Microsoft Defender 防毒軟體的全天候防護與監控
    即時保護 設定掃描所有下載的檔案與附件的本機設定覆寫 啟用並設定 Microsoft Defender 防毒軟體的全天候防護與監控
    即時保護 設定開啟行為監視的本機設定覆寫 啟用並設定 Microsoft Defender 防毒軟體的全天候防護與監控
    即時保護 設定本地設定覆寫以開啟即時保護 啟用並設定 Microsoft Defender 防毒軟體的全天候防護與監控
    補救 設定執行排程完整掃描以完成補救之時間的本機設定覆寫 設定掃描修復
    掃描 設定 CPU 使用率上限百分比的本機設定覆寫 設定並執行掃描
    掃描 設定排程掃描日的本機設定覆寫 關於預約掃描
    掃描 設定排程快速掃描時間的本機設定覆寫 關於預約掃描
    掃描 設定排程掃描時間的本機設定覆寫 關於預約掃描
    掃描 設定排程掃描所用掃描類型的本機設定覆寫 關於預約掃描
  6. 在您選取的 Location 詳細資料窗格中,找出前一個表格的 Setting 資料行中所列的設定。 例如,選擇「配置本地設定覆寫」以向 Microsoft MAPS 報告。 可使用以下任一方法開啟設定:

    • 雙擊設定。
    • 右鍵點擊設定,然後選擇 編輯
    • 選擇設定,然後選擇 動作>編輯
  7. 在開啟的設定視窗中,選擇你想要的設定 (例如啟用或停用) ,然後選擇確定

    針對其他任何設定,重複執行前述步驟。

  8. 像平常一樣部署 GPO。

配置如何合併本地與全域定義的威脅修復與排除清單

你也可以設定本地定義清單如何與全域定義清單合併或合併。 本地管理員合併行為設定適用於以下功能:

預設情況下,本地群組政策和 Windows 安全性 應用程式設定的清單會與你部署的 GPO 清單合併。 當有衝突時,全球名單勝出。 你可以關閉此設定,讓系統僅使用全域清單(例如來自已部署 GPO 的清單)。

使用群組原則停用本機清單合併

  1. 在你的群組原則管理電腦上開啟 GPMC) (群組原則管理主控台

  2. 在 GPMC 主控台樹狀結構中,展開包含您要編輯的 GPO 之樹系及網域中的群組原則物件。

  3. 右鍵點擊 GPO,然後選擇 編輯

  4. 群組原則管理編輯器中,請前往電腦設定>管理範本>Windows 組件>Microsoft Defender 防毒軟體。

  5. Microsoft Defender 防毒軟體的詳細資料窗格中,使用下列任一方法開啟 設定本機系統管理員的清單合併行為 設定:

    • 雙擊設定。
    • 右鍵點擊設定,然後選擇 編輯
    • 選擇設定,然後選擇 動作>編輯
  6. 在開啟的設定視窗中,選擇 「停用」,然後選擇 確定

注意事項

在以下管理範本中,將 「配置本地管理員合併行為」 設為 啟用 ,以停用本地管理員合併行為:

  • 適用於 Windows 11 2022 更新版 (22H2) 的系統管理範本 (.admx)
  • Windows 10 2021 年 11 月更新 (21H2) 的系統管理範本 (.admx)

使用 Microsoft Intune 來停用本地清單合併

若要在 Microsoft Intune 端點安全性 防毒軟體 原則中停用本機清單合併,請參閱 建立端點安全性原則(於 Intune 文件中在新索引標籤開啟)。

建立防毒政策時,請使用以下設定:

  • 政策類型:防毒軟體
  • 平台:Windows
  • 設定檔:Microsoft Defender 防毒軟體

在建立或修改防毒政策時,請使用設定標籤中的 以下 設定:

  • 停用本地管理員合併:選擇 「停用本地管理員合併」。

欲了解更多關於 Microsoft Intune 中可用的防毒政策配置檔,請參閱 Intune 端點安全防毒政策

注意事項

關閉本地清單合併會覆蓋控制資料夾存取設定。 它也會覆蓋本地管理員設定的任何受保護資料夾或允許的應用程式。 欲了解更多受控資料夾存取設定的資訊,請參閱 Windows 安全性中的「允許被封鎖的應用程式」。

請參閱下列相關文章: