Linux 版 適用於端點的 Microsoft Defender 包含防毒、防惡意軟體防護、端點偵測及回應功能。 本文總結了重要的安全設定,並附有其他資源連結。
| 設定 | 描述 |
|---|---|
| 1. 設定靜態代理偵測。 | 設定靜態代理有助於確保遙測資料被提交,並避免網路逾時。 請在安裝 Defender for Endpoint 時及之後執行此任務。 如需詳細資訊,請參閱 在 Linux 上設定 適用於端點的 Microsoft Defender 以進行靜態 Proxy 探索。 |
| 2. 設定你的防毒掃描。 | 你可以使用內建的排程掃描設定來排程自動防毒掃描,或使用 Anacron 或 Crontab。 如需詳細資訊,請參閱下列文章: |
| 3. 設定你的安全設定與政策。 | 你可以使用 Microsoft Defender 入口網站(Defender for Endpoint 安全性設定管理)或組態設定檔(.json 檔案)來設定 Linux 版 Defender for Endpoint。 或者,你也可以用命令列來設定某些設定。 如需詳細資訊,請參閱下列文章: |
| 4. 適當配置並驗證排除 () | 你可以在 Linux 版 Defender for Endpoint 中排除特定的檔案、資料夾、處理程序,以及由處理程序開啟的檔案。 全域排除適用於即時保護 (RTP) 、行為監控 (BM) ,以及端點偵測與回應 (EDR) ,從而停止所有相關的防毒偵測、EDR 警示及排除項目的可見性。 如需詳細資訊,請參閱設定及驗證 Linux 上適用於端點的 Microsoft Defender 排除項目。 |
| 5. 配置基於eBPF的感測器。 | 在 Linux 上執行之適用於端點的 Microsoft Defender,其擴展 Berkeley 封包篩選器 (eBPF) 預設會自動為所有客戶啟用,適用於代理程式版本 101.23082.0006 和更新版本。 它為 Linux 作業系統提供補充事件資料,並有助於降低應用程式間衝突的可能性。 如需詳細資訊,請參閱在 Linux 上為適用於端點的 Microsoft Defender 使用以 eBPF 為基礎的感測器。 |
| 6. 適當配置離線安全情報更新 () | 離線安全情報更新讓您能為接觸網路有限或完全不接觸的 Linux 伺服器配置安全情報更新。 你可以架設本地主機伺服器 (「鏡像伺服器」) 連接到Microsoft雲端下載簽名。 其他 Linux 端點可以依照預設間隔從你的鏡像伺服器拉取更新。 欲了解更多資訊,請參閱「Linux 上為 適用於端點的 Microsoft Defender 配置離線安全智慧更新」。 |
| 7. 部署更新。 | Microsoft 定期發布軟體更新,以提升效能、安全性並推出新功能。 如需詳細資訊,請參閱 在 Linux 上部署適用於端點的 Microsoft Defender 更新。 |
| 8. 設定網路保護 (預覽) | 網路保護有助於防止使用者使用任何應用程式存取可能承載釣魚詐騙、漏洞利用及其他惡意內容的危險網域。 欲了解更多資訊,請參閱 Linux 網路保護。 |
重要事項
如果你想並行運行多個安全解決方案,請參閱 效能、設定與支援的考量。
你可能已經為已上線至 適用於端點的 Microsoft Defender 的裝置設定雙向安全性排除。 如果你仍需設定相互排除以避免衝突,請參閱「新增 適用於端點的 Microsoft Defender」到你現有解決方案的排除清單中。
設定安全設定的選項
要在 Linux 上的 Defender for Endpoint 中設定安全設定,你有兩個主要選項:
使用 Microsoft Defender 入口網站(Defender for Endpoint 安全性設定管理)
或
使用設定檔
你可以用命令列設定特定設定、收集診斷資料、執行掃描等等。 欲了解更多資訊,請參閱 Linux 資源:使用命令列配置。
使用 Defender 設定端點安全設定管理
你可以在 Linux 上的 Microsoft Defender 入口(Microsoft Defender portal)使用 Defender for Endpoint Security Settings Management 來設定 Defender for Endpoint on Linux。 如需詳細資訊,包括如何建立、編輯及驗證安全性原則,請參閱 使用適用於端點的 Microsoft Defender 安全設定管理來管理 Microsoft Defender 防毒軟體。
使用設定檔來管理安全設定
你可以在 Linux 上的 Defender for Endpoint 裡,透過使用.json檔案的設定檔來設定。 設定好個人檔案後,你可以使用你選擇的管理工具來部署。 企業管理的偏好設定優先於裝置本地設定的偏好設定。
換句話說,企業用戶無法更改透過此設定檔設定的偏好設定。 若排除項目是透過受管理設定檔新增,則只能透過受管理設定檔移除。 命令列適用於本地新增的排除項目。
以下設定檔指引說明 Linux 上 Defender for Endpoint 的配置檔結構,包含推薦的入門設定檔,並說明如何部署。
設定描述檔結構
設定檔是一個 .json 檔案,由以金鑰識別的項目所組成;金鑰表示偏好設定的名稱,後面接著一個值,而該值取決於偏好設定的性質。 數值可以很簡單 (例如數值) ,也可以是複雜的 (,例如巢狀的偏好清單) 。
通常,你會使用配置管理工具將一個名為 mdatp_managed.json 的檔案推送到位置 /etc/opt/microsoft/mdatp/managed/。
配置檔的頂層包含產品範圍的偏好設定及產品子區域的條目,例如 防毒引擎偏好設定、 雲端提供的防護偏好設定、 進階可選功能及 網路保護設定。
推薦配置檔
以下推薦的設定檔指引包含兩個設定檔範例:
- 範例設定檔,協助你使用建議的設定快速上手。
- 為想要更細緻控制安全設定的組織提供完整設定檔範例。
開始時,我們建議使用你組織的第一個範例設定檔。 若想更細緻地控制,可以使用 完整的設定檔範例 。
範例剖面
以下設定檔將協助你善用 Linux 上 Defender for Endpoint 中的重要防護功能。 此設定檔包含下列設定:
- 啟用即時保護 (RTP) 。
- 請說明以下威脅類型的處理方式:
- 潛在垃圾應用程式 (PUA) 已遭封鎖。
- 壓縮炸彈(具有高壓縮率的檔案)會記錄到產品日誌中。
- 啟用自動安全情報更新。
- 啟用雲端提供的保護。
- 啟用
safe層級的自動樣本提交。
{
"antivirusEngine":{
"enforcementLevel":"real_time",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
]
},
"cloudService":{
"automaticDefinitionUpdateEnabled":true,
"automaticSampleSubmissionConsent":"safe",
"enabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
}
}
完整配置檔範例
以下完整的管理組態範例包含本文所述的所有設定條目,包括防毒引擎、排程掃描、雲端服務、進階功能、網路保護、EDR 及排除設定。 你可以在想要對每項設定進行細部控制的進階情境中使用這個設定檔。
{
"antivirusEngine":{
"enforcementLevel":"passive",
"behaviorMonitoring": "disabled",
"scanAfterDefinitionUpdate":true,
"scanArchives":true,
"scanHistoryMaximumItems": 10000,
"scanResultsRetentionDays": 90,
"maximumOnDemandScanThreads":2,
"exclusionsMergePolicy":"merge",
"allowedThreats":[
"<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
],
"disallowedThreatActions":[
"allow",
"restore"
],
"nonExecMountPolicy":"unmute",
"unmonitoredFilesystems": ["nfs,fuse"],
"enableFileHashComputation": false,
"threatTypeSettingsMergePolicy":"merge",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
],
"scanFileModifyPermissions":true,
"scanFileModifyOwnership":false,
"scanNetworkSocketEvent":false,
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate":"disabled",
"scheduledScan": "enabled"
},
"scheduledScan":{
"weeklyConfiguration":{
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration":{
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": false,
"randomizeScanStartTime": 3
},
"cloudService":{
"enabled":true,
"diagnosticLevel":"optional",
"automaticSampleSubmissionConsent":"safe",
"automaticDefinitionUpdateEnabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
"definitionUpdatesInterval":28800
},
"features":{
"moduleLoad":"disabled",
"supplementarySensorConfigurations":{
"enableFilePermissionEvents":"disabled",
"enableFileOwnershipEvents":"disabled",
"enableRawSocketEvent":"disabled",
"enableBootLoaderCalls":"disabled",
"enableProcessCalls":"disabled",
"enablePseudofsCalls":"disabled",
"enableEbpfModuleLoadEvents":"disabled",
"sendLowfiEvents":"disabled"
},
"ebpfSupplementaryEventProvider":"enabled",
"offlineDefinitionUpdateVerifySig": "disabled"
},
"networkProtection":{
"enforcementLevel":"disabled",
"disableIcmpInspection":true
},
"edr":{
"groupIds":"GroupIdExample",
"tags": [
{
"key": "GROUP",
"value": "Tag"
}
]
},
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Defender for Endpoint 在 Linux 上的防毒、防惡意軟體與 EDR 設定
無論您是使用設定檔(.json 檔案)還是 Microsoft Defender 入口網站(安全性設定管理),都可以在 Defender for Endpoint on Linux 中設定防毒、反惡意程式與 EDR 設定。 以下章節說明在哪裡以及如何設定你的設定。
防毒引擎偏好
設定檔中的 防毒引擎 區塊負責管理產品防毒元件的偏好設定。
| 描述 | JSON 值 | Defender 入口網站價值 |
|---|---|---|
| 金鑰 | antivirusEngine |
防毒引擎 |
| 資料類型 | 字典(巢狀偏好設定) | 坍塌的部分 |
關於字典內容與政策屬性的說明,請參閱 Microsoft Defender 防毒軟體的執行層級、掃描排除、威脅類型設定及排除合併政策。
Microsoft Defender 防毒軟體的執行層級
指定防毒引擎的執行偏好。 設定執法等級有三個數值:
重要事項
一次只能設定一個執法層級。 你可以設定 passive 或 real-time 模式,但不能同時設定兩者。
即時 (
real_time):即時保護 (在檔案修改時掃描檔案) 已啟用。隨選 (
on_demand):僅在需要時掃描檔案:- 即時保護是關閉的。
- 定義更新僅在掃描開始時發生,即使
automaticDefinitionUpdateEnabled已設定為true隨選模式。
被動 (
passive) :以被動模式運行防毒引擎:- 即時保護是關閉的。 Microsoft Defender 防毒軟體無法修復威脅。
- 隨選掃描已經開啟。 裝置上仍可使用掃描功能。
- 自動威脅修復功能已關閉。 檔案不會被移動,且你的資安管理員應該採取必要的行動。
- 安全情報更新正在進行中。 警示存在於安全性系統管理員的組織中。
- 定義更新僅在掃描開始時發生,即使
automaticDefinitionUpdateEnabled設定為true。 -
端點偵測與回應 (EDR) 已開啟。 裝置上執行
mdatp health指令的輸出顯示,engine_load_version屬性的值為engine not loaded。 這個引擎是和防毒軟體有關,不是 EDR。
在套用執行層級設定後,要檢查即時保護是否啟動,請執行以下指令。 如果已啟用即時保護,此命令會回傳 true;如果已停用,則會回傳 false:
mdatp health --field real_time_protection_enabled
注意事項
- 可在 Defender for Endpoint 版本或更高版本
101.10.72中取得。 - 在版本
101.23062.0001或更新版本中,預設值為passive。 在先前版本中,預設為real_time。 - 我們也建議依需求使用 排程掃描 。
啟用或停用行為監控 (若啟用 RTP)
重要事項
此功能僅在執行等級為 real-time時有效。
指定裝置是否啟用或停用行為監控與阻擋功能。
| 描述 | JSON 值 | Defender 入口網站價值 |
|---|---|---|
| 金鑰 | 行為監控 | 啟用行為監控 |
| 資料類型 | 字串 | 下拉式清單 |
| 可能值 |
disabled (預設) enabled |
尚未設定 已停用(預設) 已啟用 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.45.00 中取得。
定義更新後執行掃描
重要事項
此功能僅在執行等級設定為 real-time時有效。
指定在裝置下載新安全情報更新後,是否啟動程序掃描。 啟用此設定會觸發對裝置執行中的程序進行防毒掃描。
| 描述 | JSON 值 | Defender 入口網站價值 |
|---|---|---|
| 金鑰 | scanAfterDefinitionUpdate |
定義更新後啟用掃描 |
| 資料類型 | 布林值 | 下拉式清單 |
| 可能值 |
true (預設) false |
Not configuredDisabledEnabled (預設) |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.45.00 中取得。
掃描封存檔(僅限隨選防毒掃描)
規定是否在 按需防毒掃描時掃描檔案。
| 描述 | JSON 值 | Defender 入口網站價值 |
|---|---|---|
| 金鑰 | scanArchives |
啟用檔案掃描 |
| 資料類型 | 布林值 | 下拉式清單 |
| 可能值 |
true (預設) false |
尚未設定 已停用 啟用 (預設) |
注意事項
- 可在適用於端點的 Microsoft Defender 版本
101.45.00或更新版本中使用。 - 封存檔在 RTP 期間絕不會被掃描。 壓縮檔中的檔案會在解壓縮後被掃描。 scanArchives 選項僅在按需掃描時強制進行檔案掃描。
按需掃描的平行程度
指定按需掃描的平行程度。 此設定對應掃描所使用的處理器執行緒數量。 此設定會影響 CPU 使用率及按需掃描的持續時間。
| 描述 | JSON 值 | Defender 入口網站價值 |
|---|---|---|
| 金鑰 | maximumOnDemandScanThreads |
隨選掃描執行緒最大值 |
| 資料類型 | 整數 | 切換開關 & 整數 |
| 可能值 |
2 (預設) 。 允許的值為介於 1 與 64之間的整數。 |
Not Configured (預設關閉開關為 2)Configured(切換為開啟)以及介於 1 和 64 之間的整數。 |
注意事項
可在適用於端點的 Microsoft Defender 版本 101.45.00 或更新版本中使用。
排除合併原則
注意事項
我們建議在 exclusionSettings(排除設定)中設定排除(exclusions)和合併政策。 此方法可讓您使用單一的 mergePolicy 設定 epp 和 global 的範圍排除。 本節中的設定僅適用於 epp 排除項目,除非 exclusionSettings 中的合併原則為 admin_only。
規定是否在裝置上使用使用者自訂的排除項目。 有效值為:
-
admin_only: 僅使用由 Defender for Endpoint 政策設定的管理員定義排除項目。 利用此值防止使用者自行定義排除項目。 -
merge:請結合管理員定義與使用者定義的排除。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | exclusionsMergePolicy |
排除項合併 |
| 資料類型 | 字串 | 下拉式清單 |
| 可能值 |
merge (預設)admin_only |
Not configuredmerge (預設)admin_only |
注意事項
可在 Defender for Endpoint 版本或更高版本 100.83.73 中取得。
設定掃描排除
被排除在掃描之外的實體。 你把排除項目指定為一組項目。 管理員可以指定任意數量的元素,順序不限。 你可以用完整路徑、副檔名或檔案名稱來指定排除項目。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | exclusions |
掃描排除項目 |
| 資料類型 | 字典(巢狀偏好設定) | 動態屬性列表 |
關於字典內容的描述,請參見排除類型、排除內容路徑、路徑類型(檔案/目錄)、掃描中排除的檔案副檔名,以及掃描中排除的程序。
排除類型
指定掃描中排除的內容類型。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | $type |
類型 |
| 資料類型 | 字串 | 下拉 |
| 可能值 | excludedPath excludedFileExtension excludedFileName |
路徑 副檔名 處理序名稱 |
通往排除內容的路徑
依完整檔案路徑從掃描中排除內容。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | 路徑 | 路徑 |
| 資料類型 | 字串 | 字串 |
| 可能值 | 有效路徑 | 有效路徑 |
| Comments | 僅在 $type 為 excludedPath 時適用 |
存取於 編輯實例 彈窗 |
路徑類型 (檔案/目錄)
指定 路徑 屬性是指檔案還是目錄。
| 描述 | JSON 值 | Microsoft Defender 入口網站價值 |
|---|---|---|
| 金鑰 | isDirectory |
是否為目錄 |
| 資料類型 | 布林值 | 下拉式清單 |
| 可能值 |
false (預設) true |
EnabledDisabled |
| Comments | 僅當 $type 為 excludedPath 時適用 |
存取於 編輯實例 彈窗 |
掃描排除的檔案副檔名
依檔案副檔名將內容從掃描中排除。
| 描述 | JSON 值 | Microsoft Defender 入口網站價值 |
|---|---|---|
| 金鑰 | 副檔名 | 副檔名 |
| 資料類型 | 字串 | 字串 |
| 可能值 | 有效的檔案副檔名 | 有效的檔案副檔名 |
| Comments | 僅當 $type 為 excludedFileExtension 時適用 |
存取於 「配置實例 彈窗」 |
掃描過程中排除的過程
指定一個程序,將所有檔案活動排除在掃描之外。 你可以以名稱指定程序,例如 (cat) 或完整路徑 (,例如 /bin/cat) 。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | 名稱 | 檔案名稱 |
| 資料類型 | 字串 | 字串 |
| 可能值 | 任何字串 | 任何字串 |
| Comments | 僅當 $type 為 excludedFileName 時適用 |
存取於 「配置實例 彈窗」 |
忽略不可執行掛載
指定 RTP 在標記為 noexec的掛載點上的行為。 有效值為:
-
未靜音 (
unmute) :所有掛載點都會作為 RTP 的一部分掃描。 這個值是預設值。 -
靜音 (
mute) :標記為 的noexecmount 點數不在 RTP 中被掃描。- 資料庫伺服器可以保留資料庫檔案。
- 檔案伺服器可以保留資料檔案掛載點。
- 備份可以保留資料檔案掛載點。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | nonExecMountPolicy |
non execute mount mute |
| 資料類型 | 字串 | 下拉式清單 |
| 可能值 |
unmute (預設) mute |
Not configured unmute (預設) mute |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.85.27 中取得。
停止監控檔案系統
指定不受 RTP 監控(即排除在 RTP 之外)的檔案系統。 指定的檔案系統仍會透過 Microsoft Defender 防毒軟體中的快速、完整及自訂掃描來掃描。
當您將檔案系統新增至未受監視清單,或從該清單中移除時,Microsoft 會驗證該檔案系統是否符合資格:從清單移除時可由 RTP 監視,而加入清單時則不由 RTP 監視。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | unmonitoredFilesystems |
未監控檔案系統 |
| 資料類型 | 字串陣列 | 動態字串列表 |
預設情況下,以下檔案系統會被 RTP 監控:
btrfsecryptfsext2ext3ext4fuseblkjfsoverlayramfsreiserfstmpfsudfvfatxfs
預設情況下,以下檔案系統不受 RTP 監控:
cifs*fusenfsnfs4*smb*
這些檔案系統也不受快速掃描與完整掃描監控,但可透過自訂掃描掃描。
* 目前,該檔案系統的 RTP 監控處於預覽階段。
若要設定 unmonitoredFilesystems,請將其新增至受管理設定檔的 antivirusEngine 區段。 此陣列中包含的檔案系統不包含即時保護(RTP)監控。 例如,若要將 nfs 和 nfs4 從未受監控清單中移除,使 RTP 在驗證後監控它們,請更新受控設定檔並加入以下項目:
{
"antivirusEngine":{
"unmonitoredFilesystems": ["cifs","fuse","smb"]
}
}
要清除未監控的檔案系統清單,讓 RTP 監控所有支援的檔案系統類型,請設 unmonitoredFilesystems 為空陣列。 此配置確保沒有任何檔案系統被排除在即時保護監控之外:
{
"antivirusEngine":{
"unmonitoredFilesystems": []
}
}
配置檔案雜湊計算功能
啟用或停用 Defender for Endpoint 掃描的檔案雜湊計算。 啟用此功能可能會影響裝置效能。 欲了解更多資訊,請參閱 建立檔案指示器。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enableFileHashComputation |
啟用檔案雜湊計算 |
| 資料類型 | 布林值 | 下拉式清單 |
| 可能值 |
false (預設) true |
Not configuredDisabled (預設)Enabled |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.85.27 中取得。
設定允許的威脅
指定未被 Defender for Endpoint 封鎖的威脅名稱。 相反地,這些威脅被允許繼續存在。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | allowedThreats |
允許的威脅 |
| 資料類型 | 字串陣列 | 動態字串列表 |
設定已禁止的威脅動作
限制裝置使用者在偵測到威脅時允許的行動範圍。 此清單中包含的動作並未在使用者介面中顯示。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | disallowedThreatActions |
禁止的威脅行動 |
| 資料類型 | 字串陣列 | 動態字串列表 |
| 可能值 |
allow (限制使用者允許威脅) restore(限制使用者從隔離區還原威脅) |
allow(禁止使用者允許威脅) restore(限制使用者從隔離區還原威脅) |
注意事項
可在 Defender for Endpoint 版本或更高版本 100.83.73 中取得。
威脅類型設定
控制特定威脅類型的處理方式。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | threatTypeSettings |
威脅類型設定 |
| 資料類型 | 字典(巢狀偏好設定) | 動態屬性列表 |
威脅類型
指定威脅類型。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | Key | 威脅類型 |
| 資料類型 | 字串 | 下拉式清單 |
| 可能值 | potentially_unwanted_application archive_bomb |
潛在垃圾應用程式 壓縮檔_炸彈 |
要採取的動作
指定偵測到先前指定威脅類型時的行動。 有效值為:
- 審核:裝置並未受到此類威脅的保護,但會記錄有關威脅的紀錄。 這個值就是預設值。
- 封鎖:裝置受到此類威脅的保護,並會在 Microsoft Defender 入口網站收到通知。
- 關閉:裝置沒有防護這種威脅,且沒有任何紀錄。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | 數值 | 要採取的動作 |
| 資料類型 | 字串 | 下拉式清單 |
| 可能值 |
audit (預設) block off |
audit block 關閉 |
威脅類型設定合併政策
指定是否在裝置上使用使用者自訂的威脅類型設定。 有效值為:
-
admin_only:請僅使用管理員定義的威脅類型設定。 利用此值防止使用者自行定義威脅類型設定。 -
merge:使用管理員自訂與使用者自訂的威脅類型設定的組合。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | threatTypeSettingsMergePolicy |
威脅類型設定合併 |
| 資料類型 | 字串 | 下拉式清單 |
| 可能值 |
merge (預設) admin_only |
Not configuredmerge (預設)admin_only |
注意事項
可在 Defender for Endpoint 版本或更高版本 100.83.73 中取得。
防毒掃描歷史記錄保留期限(天)
請指定掃描紀錄中會保留結果的天數。 舊掃描結果會從歷史中移除。 舊的隔離檔案也會從磁碟中移除。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | scanResultsRetentionDays |
掃描結果的保留 |
| 資料類型 | 字串 | 切換開關與整數 |
| 可能值 |
90 (預設) 。 有效值為1至180天。 |
Not configured(切換為關閉;90 天為預設值) Configured(開啟),且允許的值為 1 到 180 天。 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.04.76 中取得。
防毒掃描歷史中項目數量最大
指定掃描歷史中要保留的最大條目數量。 條目包含所有按需掃描及所有防毒偵測。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | scanHistoryMaximumItems |
掃描歷史大小 |
| 資料類型 | 字串 | 切換與整數 |
| 可能值 |
10000 (預設) 。 允許的值範圍為從 5000 個項目到 15000 個項目。 |
未設定 (關閉 - 10000 預設)Configured(開啟),允許的值範圍為 5000 到 15000 項目。 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.04.76 中取得。
排除偏好設定
注意事項
全域排除功能可在 Defender for Endpoint 版本 101.24092.0001 或更新版本中提供。
設定檔的 exclusionSettings 區段用來為適用於 Linux 的 適用於端點的 Microsoft Defender 設定各種排除項目。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | exclusionSettings |
| 資料類型 | 字典(巢狀偏好設定) |
關於字典內容的說明,請參見 合併政策、 排除合併政策及 排除條款。
注意事項
- 先前在管理 JSON 的 防毒引擎 區塊中設定的防毒排除功能仍然正常運作。
- 你可以在本節或
antivirusEngine) 章節中指定防毒例外。 你應該把所有其他排除類型都加入這個區塊,因為這個exclusionSettings區塊是設計來集中管理所有排除類型。
排除設定合併政策
以下設定控制管理員定義與使用者定義排除項目的組合方式。
排除合併原則
規定是否在裝置上使用使用者自訂的排除項目。 有效值為:
-
admin_only: 僅使用由 Defender for Endpoint 政策設定的管理員定義排除項目。 利用此值防止使用者自行定義排除項目。 -
merge:請結合管理員定義與使用者定義的排除。
此設定適用於所有範圍的排除。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | mergePolicy |
| 資料類型 | 字串 |
| 可能值 |
merge (預設) admin_only |
注意事項
可於 2023 年 9 月或之後的 Defender for Endpoint 版本中取得。
排除項目
被排除在掃描之外的實體。 你把排除項目指定為一組項目。 管理員可以指定任意數量的元素,順序不限。 你可以用完整路徑、副檔名或檔案名稱來指定排除項目。 對於每個排除項目,你可以指定一個範圍。 預設範圍是 全域。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | exclusions |
| 資料類型 | 字典(巢狀偏好設定) |
排除字典包含排除類型、排除範圍、排除內容路徑、路徑類型(檔案或目錄)、檔案副檔名及程序名稱等條目。
排除類型
指定掃描中排除的內容類型。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | $type |
| 資料類型 | 字串 |
| 可能值 | excludedPathexcludedFileExtension excludedFileName |
排除範圍 (可選)
規定排除內容的排除範圍。 有效值為:
eppglobal
如果你在管理設定中沒有指定排除範圍,該值 global 就會被使用。
注意事項
先前在受管理的 JSON 中於 antivirusEngine 下設定的防毒排除項目,因為位於 antivirusEngine 區段中,所以在 epp 範圍內仍會繼續生效。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | 示波器 |
| 資料類型 | 字串集合 |
| 可能值 | epp global |
注意事項
先前使用 (mdatp_managed.json) 或 CLI 套用的排除條款不受影響。 這些排除項目的適用範圍是 epp,因為列於 antivirusEngine 一節中。
通往排除內容的路徑
依據完整檔案路徑,將內容排除在掃描之外。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | 路徑 |
| 資料類型 | 字串 |
| 可能值 | 有效路徑 |
| Comments | 僅當 $type 為 excludedPath 時才適用。 如果排除範圍是全域範圍,則不支援萬用字元。 |
路徑類型 (檔案/目錄)
指定 路徑 屬性是指檔案還是目錄。
注意事項
如果你新增帶有 global 範圍的檔案排除,檔案路徑必須已經存在。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | isDirectory |
| 資料類型 | 布林值 |
| 可能值 |
false (預設) true |
| Comments | 僅當 $type 為 excludedPath 時才適用。 如果排除範圍是全域範圍,則不支援萬用字元。 |
掃描排除的檔案副檔名
依檔案副檔名從掃描中排除內容。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | 副檔名 |
| 資料類型 | 字串 |
| 可能值 | 有效的檔案副檔名 |
| Comments | 僅適用於 $type 為 excludedFileExtension 的情況。 如果排除範圍是全域的,則不支援。 |
掃描過程中排除的過程
將某個程序的所有檔案活動排除在掃描之外。 有效值為:
- 流程名稱。 例如,
cat。 - 完整路徑。 例如,
/bin/cat。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | 名稱 |
| 資料類型 | 字串 |
| 可能值 | 任何字串 |
| Comments | 僅在 $type 為 excludedFileName 時適用。 如果排除項目具有全域範圍,則不支援萬用字元和處理程序名稱。 你需要提供完整的路徑。 |
進階掃描選項
你可以設定以下設定來啟用某些進階掃描功能。
重要事項
啟用這些功能可能會影響裝置效能。 除非 Microsoft 支援服務另有建議,否則我們建議使用預設值。
配置掃描檔案修改權限事件
指定 Defender for Endpoint 是否會在檔案權限變更為設定執行位元時掃描檔案。
注意事項
此設定只有在啟用時 enableFilePermissionEvents 才有意義。 欲了解更多資訊,請參閱 設定檔案修改權限事件的監控。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | scanFileModifyPermissions |
無 |
| 資料類型 | 布林值 | 不適用 |
| 可能值 |
false (預設) true |
不適用 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.23062.0010 中取得。
配置掃描檔案變更所有權事件
指定 Defender for Endpoint 是否掃描擁有權變更的檔案。
注意事項
此設定只有在啟用時 enableFileOwnershipEvents 才有意義。 欲了解更多資訊,請參閱 設定檔案修改所有權事件的監控。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | scanFileModifyOwnership |
無 |
| 資料類型 | 布林值 | 不適用 |
| 可能值 |
false (預設) true |
不適用 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.23062.0010 中取得。
設定原始通訊端事件的掃描
指定 Defender for Endpoint 是否掃描網路通訊端事件。 例如:
- 建立原始套接字/封包套接字。
- 設定插槽選項。
注意事項
- 此設定僅在啟用行為監控時有意義。
- 此設定只有在啟用時
enableRawSocketEvent才有意義。 欲了解更多資訊,請參閱 「設定原始套接字事件監控」。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | scanNetworkSocketEvent |
無 |
| 資料類型 | 布林值 | 不適用 |
| 可能值 |
false (預設) true |
不適用 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.23062.0010 中取得。
排程掃描偏好設定 (預覽)
設定檔的 scheduledScan 部分則是設定內建的排程防毒掃描。 要啟用排程掃描,請設定 antivirusEngine.scheduledScan 為 "enabled"。
注意事項
可在 Defender for Endpoint 版本或更高版本 101.26032.0000 中取得。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | scheduledScan |
| 資料類型 | 字典(巢狀偏好設定) |
關於排程掃描字典內容的說明,請參見 啟用排程掃描、 每週掃描設定、 每日掃描設定及 進階排程掃描設定。
關於排程掃描設定的完整細節,包括如何使用安全設定管理政策及命令列,請參閱預覽版Linux (排程防毒掃描) 。
啟用排程掃描
指定是否啟用排程掃描。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | antivirusEngine.scheduledScan |
| 資料類型 | 字串 |
| 可能值 |
disabled (預設) enabled |
每週掃描配置
設定每週掃描,指定特定日期、時間及掃描類型。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | weeklyConfiguration |
| 資料類型 | 字典(巢狀偏好設定) |
星期幾
指定每週掃描的日期。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | dayOfWeek |
| 資料類型 | 整數 |
| 可能值 |
0 (已停用,預設) 1–7 (週日至週六) 8 (每天都) |
掃描類型(每週)
指定每週掃描的掃描類型。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | scanType |
| 資料類型 | 字串 |
| 可能值 |
quick (預設) full |
一天中的時間(每週)
指定每週掃描執行的時間。 該數值以午夜起 (當地時間) 分鐘計。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | timeOfDay |
| 資料類型 | 整數 |
| 可能值 |
0–1440。 預設: 120 (凌晨2:00) |
每日掃描配置
設定每日特定時間的快速掃描。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | dailyConfiguration |
| 資料類型 | 字典(巢狀偏好設定) |
每日時段(每日)
指定每日快速掃描執行的時間。 該數值以午夜起 (當地時間) 分鐘計。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | timeOfDay |
| 資料類型 | 整數 |
| 可能值 |
0–1440。 預設: 0 |
間隔
每 N 小時快速掃描一次 (基於間隔的排程) 。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | interval |
| 資料類型 | 整數 |
| 可能值 | 整數 (小時) 。
0 = 預設 (停用) |
注意事項
interval 而 timeOfDay (每日) 則是獨立的設定。 如果兩者都設定好,會建立獨立的快速掃描時間表,可能導致一天進行多次掃描。
進階排程掃描設定
以下設定可讓你微調排程掃描的執行方式。
閒置時執行掃描
會延遲掃描直到系統閒置。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | runScanWhenIdle |
| 資料類型 | 布林值 |
| 可能值 |
false (預設) true |
低優先權排程掃描
以較低的 CPU 優先權執行掃描。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | lowPriorityScheduledScan |
| 資料類型 | 布林值 |
| 可能值 |
false (預設) true |
請檢查定義更新
在開始掃描前,先檢查最新的安全情報更新。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | checkForDefinitionsUpdate |
| 資料類型 | 布林值 |
| 可能值 |
false (預設) true |
忽略排除事項
執行掃描時不尊重設定的排除項目。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | ignoreExclusions |
| 資料類型 | 布林值 |
| 可能值 |
false (預設) true |
隨機化掃描開始時間
在定義的時段內隨機化掃描開始時間 (以小時為單位) 以避免多台裝置同時掃描。
| 描述 | JSON 值 |
|---|---|
| 金鑰 | randomizeScanStartTime |
| 資料類型 | 整數 |
| 可能值 |
0–23。 預設: 0 (無隨機化) |
設定雲端提供的保護偏好設定
設定檔中的 cloudService 條目是設定雲端驅動的保護功能。
注意事項
雲端提供保護適用於任何強制執行層級設定(real_time、on_demand 或 passive)。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | cloudService |
雲端提供的保護偏好 |
| 資料類型 | 字典(巢狀偏好設定) | 坍塌段 |
請參閱以下小節以了解字典內容與政策設定的說明。
啟用或關閉雲端提供的保護
請指定裝置是否啟用雲端保護。 為了提升安全性,我們建議保持此功能開啟。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enabled |
啟用雲端提供的保護 |
| 資料類型 | 布林值 | 下拉式清單 |
| 可能值 |
true (預設) false |
尚未設定 已停用 啟用 (預設) |
診斷資料收集層級
指定傳送給 Microsoft 的診斷資訊層級。 欲了解更多資訊,請參閱 Linux 上 適用於端點的 Microsoft Defender 隱私條款。
診斷資料用於保持Defender for Endpoint的安全與最新,偵測、診斷及修正問題,並進行產品改進。
| 描述 | JSON 值 | Microsoft Defender 入口網站價值 |
|---|---|---|
| 鍵 | diagnosticLevel |
診斷資料收集層級 |
| 資料類型 | 字串 | 下拉式清單 |
| 可能值 | optional required (預設) |
Not configuredoptional (預設)required |
配置雲端區塊層級
指定Defender for Endpoint在阻擋和掃描可疑檔案時的積極程度。 有效值為:
-
正常 (
normal) :數值為預設值。 -
中等 (
moderate) :僅對高信度偵測做出判決。 -
高 (
high) :積極封鎖未知檔案,同時優化效能。 這個數值更有可能阻擋無害檔案。 -
高加強 (
high_plus):積極封鎖未知檔案,並採取額外的保護措施。 這個數值可能會影響用戶端裝置的效能。 -
零容忍 (
zero_tolerance) :封鎖所有未知程式。
如果開啟此設定,Defender for Endpoint 在辨識可疑檔案時會更積極地封鎖並掃描。 否則,它會比較不積極,因此阻擋和掃描的頻率較低。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | cloudBlockLevel |
配置雲端區塊層級 |
| 資料類型 | 字串 | 下拉式清單 |
| 可能值 |
normal (預設) moderate high high_plus zero_tolerance |
Not configuredNormal (預設) Moderate High High_Plus Zero_Tolerance |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.56.62 中取得。
啟用或停用自動提交範例
指定是否將可疑樣本(可能包含威脅)傳送給 Microsoft。 有效值為:
- 無:沒有提交任何可疑樣本給 Microsoft。
- 安全:只有不含個人資訊的可疑樣本會自動提交。 這個值是預設值。
- 全部:所有可疑樣本都會提交給 Microsoft。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | automaticSampleSubmissionConsent |
啟用自動提交範例 |
| 資料類型 | 字串 | 下拉式清單 |
| 可能值 | none safe (預設) all |
Not configuredNoneSafe (預設)All |
啟用或停用自動安全情報更新
規定安全智慧更新是否自動安裝。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | automaticDefinitionUpdateEnabled |
自動安全情報更新 |
| 資料類型 | 布林值 | 下拉式清單 |
| 可能值 |
true (預設) false |
Not configuredDisabledEnabled (預設) |
根據執行層級,自動安全情報更新的安裝方式也不同。 在 RTP 模式下,更新會定期安裝。 在被動模式或隨選模式下,更新會在每次掃描前安裝。
設定進階選配功能
請使用以下設定啟用某些進階選用功能。
重要事項
啟用這些功能可能會影響裝置效能。 除非 Microsoft 支援服務另有建議,否則我們建議使用預設值。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | 特色 | 無 |
| 資料類型 | 字典(巢狀偏好設定) | 無 |
關於字典內容的說明,請參見 模組載入功能、 清除感染檔案功能及 補充感測器配置。
模組負載功能
指定是否監控模組載入事件(共享程式庫上的檔案開啟事件)。
注意事項
此設定僅在啟用行為監控時有意義。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | moduleLoad |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.68.80 中取得。
修復感染檔案功能
規定開啟或載入感染檔案的感染程序是否會在 RTP 模式下被修復。
注意事項
這些程序不會出現在威脅清單中,因為它們並非惡意。 這些程序之所以會終止,是因為它們在記憶體中載入了威脅檔案。
| 描述 | JSON 值 | Defender Portal 價值 |
|---|---|---|
| 金鑰 | 修復受感染的檔案 | 無 |
| 資料類型 | 字串 | 無 |
| 可能值 | 已停用(預設) 啟用 |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.24122.0001 中取得。
配置輔助感測器設定
請使用以下設定來設定某些進階的輔助感測器功能。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | supplementarySensorConfigurations |
無 |
| 資料類型 | 字典(巢狀偏好設定) | 無 |
關於字典內容的描述,請參見 「設定檔案修改權限事件的監控」、「 設定檔案修改擁有權事件的監控」、「 設定原始套接字事件的監控」以及 向 EDR 報告可疑防毒事件。
設定檔案修改權限事件監控
指定是否監控檔案修改權限事件 (chmod) 。
注意事項
啟用此功能後,Defender for Endpoint 會監控已執行檔案的變更,但不會掃描這些事件。 欲了解更多資訊,請參閱 進階掃描功能 章節。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enableFilePermissionEvents |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.23062.0010 中取得。
設定檔案擁有權變更事件監控
規定檔案修改所有權事件 (chown) 是否被監控。
注意事項
啟用此功能後,Defender for Endpoint 會監控檔案所有權變更,但不會掃描這些事件。 欲了解更多資訊,請參閱 進階掃描功能。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enableFileOwnershipEvents |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.23062.0010 中取得。
設定對原始套接字事件的監控
指定是否監控涉及建立原始套接字/封包套接字或設定套接字選項的網路套接字事件。
注意事項
- 此功能僅在啟用行為監控時適用。
- 啟用此功能後,Defender for Endpoint 會監控這些網路套接字事件,但不會掃描這些事件。 欲了解更多資訊,請參閱 進階掃描功能 章節。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enableRawSocketEvent |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可於 Defender for Endpoint 版本 101.23062.0010 或更新版本中使用。
設定開機載入程式事件監控
指定是否監控及掃描開機載入程式事件。
注意事項
此設定僅在啟用行為監控時有意義。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enableBootLoaderCalls |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.68.80 中取得。
設定 ptrace 事件監控
規定 ptrace 事件是否被監控與掃描。
注意事項
此功能僅在啟用行為監控時適用。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enableProcessCalls |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.68.80 中取得。
設定偽檔案系統事件監控
指定是否對 pseudofs 事件進行監控和掃描。
注意事項
此功能僅在啟用行為監控時適用。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enablePseudofsCalls |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.68.80 中取得。
使用 eBPF 配置模組負載事件監控
規定模組載入事件是否由 eBPF 監控並掃描。
注意事項
此功能僅在啟用行為監控時適用。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enableEbpfModuleLoadEvents |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.68.80 中取得。
使用 eBPF 設定對特定檔案系統中開啟事件的監控
指定是否由 eBPF 監控來自 procfs 的開啟事件。
注意事項
此功能僅在啟用行為監控時適用。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enableOtherFsOpenEvents |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.24072.0001 中取得。
使用 eBPF 設定事件來源資訊擴充
指定是否在 eBPF 的來源端以中繼資料擴充事件。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enableEbpfSourceEnrichment |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.24072.0001 中取得。
啟用防毒引擎快取
規定防毒引擎掃描事件的元資料是否被快取。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enableAntivirusEngineCache |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.24072.0001 中取得。
向EDR回報可疑的防毒事件
說明防毒軟體的可疑事件是否會被回報給 EDR。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | sendLowfiEvents |
無 |
| 資料類型 | 字串 | 無 |
| 可能值 |
disabled (預設) enabled |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.23062.0010 中取得。
設定網路保護設定
注意事項
- 目前,這項功能目前處於預覽階段。
- 這些設定只有在網路保護開啟時才有意義。 欲了解更多資訊,請參閱「開啟 Linux 網路保護」。
請使用以下設定來設定進階的網路保護檢查功能,以控制由網路保護檢查的流量。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | networkProtection |
網路保護 |
| 資料類型 | 字典(巢狀偏好設定) | 坍塌段 |
關於字典內容的說明,請參見 執行層級 及 配置 ICMP 檢查。
執法等級
使用此設定來控制裝置上的網路保護。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | enforcementLevel |
執法等級 |
| 資料類型 | 字串 | 下拉式清單 |
| 可能值 |
disabled (預設) audit block |
Not configureddisabled (預設)auditblock |
設定 ICMP 檢測
規定是否監控與掃描ICMP事件。
注意事項
此功能僅在啟用行為監控時適用。
| 描述 | JSON 值 | Microsoft Defender 入口網站值 |
|---|---|---|
| 金鑰 | disableIcmpInspection |
無 |
| 資料類型 | 布林值 | 無 |
| 可能值 |
true (預設) false |
無 |
注意事項
可在 Defender for Endpoint 版本或更高版本 101.23062.0010 中取得。
在設定檔中新增標籤或群組 ID
當你第一次執行這個 mdatp health 指令時,標籤和群組 ID 值都是空白的。 要在檔案中新增標籤或群組 ID mdatp_managed.json ,請依照以下步驟操作:
注意事項
在編輯檔案前,請確保在區塊末尾 cloudService 的結尾括號後加上逗號,並保留範例中所示的兩個結尾括號。 唯一支援的標籤鍵名是 GROUP。 錯誤的 JSON 格式會導致設定失效。
從路徑
/etc/opt/microsoft/mdatp/managed/mdatp_managed.json開啟設定檔。在檔案底部的
cloudService區塊中,請在關閉的捲括號cloudService末端加上該區塊所需的標籤或群組 ID,如下範例所示。}, "cloudService": { "enabled": true, "diagnosticLevel": "optional", "automaticSampleSubmissionConsent": "safe", "automaticDefinitionUpdateEnabled": true, "proxy": "http://proxy.server:port/" }, "edr": { "groupIds":"GroupIdExample", "tags": [ { "key": "GROUP", "value": "Tag" } ] } }注意事項
- 在區塊末尾
cloudService的圓括號後加逗號。 - 確認在加入
tags或groupIds區塊後,會有兩個右大括號,如範例所示。 - 目前,唯一支援的標籤金鑰名稱是
GROUP。
- 在區塊末尾
配置檔驗證
在部署設定檔前,先確認受管理的 JSON 檔案格式正確,並確認 Defender for Endpoint 是否如預期套用設定。
驗證受管理的 JSON 檔案
設定檔必須是有效的 JSON 格式檔案。 在部署設定檔前,先確認 JSON 語法正確,且檔案能無誤解析。 有許多工具可用於驗證。 例如,以下指令使用 Python json.tool 模組來檢查檔案是否符合 JSON 語法,並將內容漂亮地列印以便檢查。 如果你的裝置上有 python 安裝,請執行以下指令:
python -m json.tool mdatp_managed.json
如果檔案格式正確,指令會回傳退出碼 0。 否則,會顯示錯誤,指令會回傳退出代碼 1。
確認mdatp_managed.json檔案是否正常運作
若要確認您的 /etc/opt/microsoft/mdatp/managed/mdatp_managed.json 是否正常運作,您應該會在這些設定旁邊看到 [managed]:
cloud_enabledcloud_automatic_sample_submission_consentpassive_mode_enabledreal_time_protection_enabledautomatic_definition_update_enabled
提示
對於 mdatp_managed.json 中的大多數設定,你不需要重新啟動 mdatp 守護程式。 下列設定需要重新啟動常駐程式後才會生效:
cloud-diagnosticlog-rotation-parameters
配置檔部署
建立組織的設定檔後,你可以使用現有的管理工具來部署。 Linux 上的 Defender for Endpoint 會從 /etc/opt/microsoft/mdatp/managed/mdatp_managed.json 讀取受管理的設定。