Important
本文所述的功能目前處於預覽階段,並非所有組織都能提供,且可能會有所變動。
受控配置是一種設定強制模型,使雲端管理政策成為 Microsoft Defender 防毒設定的唯一真實來源。 啟用受控設定時,Intune 與 適用於端點的 Microsoft Defender 政策優先適用。 裝置會忽略群組原則、腳本、Microsoft Configuration Manager 及本地管理員變更的設定。
受控配置透過將防篡改式的執行擴展至整個 Defender 防毒軟體配置表面,消除配置漂移與政策衝突。
防震保護與受控配置是互補但不同的功能:
| Feature | 防竄改保護 | 受控組態 |
|---|---|---|
| Scope | 一組固定的少量安全設定(約 10 到 13 項) | 整個 Defender 防毒軟體配置表層 |
| 配置來源 | 僅限由 Microsoft 定義的預設值 | 組織定義的雲端政策(Intune/Defender for Endpoint) |
| 自訂 | 沒有自訂功能 | 完全由政策驅動的控制 |
| 強制 | 防止關閉關鍵保護 | 覆蓋所有非雲端配置通道 |
受控配置是防篡改防護的超集,提供對完整 Microsoft Defender 防毒軟體配置的政策驅動控制。
Note
雖然技術上可以同時開啟防篡改保護與受控配置,但我們建議貴組織選擇其中之一。
Prerequisites
- 裝置必須先接入 適用於端點的 Microsoft Defender。
- 裝置必須透過 Microsoft Intune 或 Defender for Endpoint 的安全設定管理來管理。
- 裝置必須執行 Windows 10、Windows 11 或 Windows Server 2019。
- 裝置必須執行 適用於端點的 Microsoft Defender EDR 感測器,且版本必須高於 10.8804(2025 年 9 月)。
- 裝置必須執行 Microsoft Defender 防毒平台版本 4.18.26060.3004 或更新版本(2026 年 6 月)。
受控配置目前不支援:
- 共同管理(設定管理員 + Intune)環境。
- GCC 高環境。
受控配置涵蓋哪些配置
目前,受控設定為 Microsoft Defender 防毒軟體設定提供保護與執行,包括:
- 防毒設定(掃描設定、排除項目、更新)
- 攻擊面縮小 (ASR) 原則
- Defender 設定服務提供者(CSP)與原則 CSP 介面(一組廣泛的防毒相關控制項)
- 本地管理員合併行為
目前,受控配置不涵蓋:
- Microsoft Defender 裝置控制
- 端點偵測與回應(EDR)設定
- Windows 作業系統設定(例如防火牆)
受控設定強制執行的運作方式
受控設定透過三種機制強制執行雲端管理政策:
單一來源強制執行:啟用受控配置時,適用以下強制規則:
- 只有 Intune 和 Defender for Endpoint 的政策會被 Defender 防毒設定遵守。
- 群組政策物件(GPO)、腳本、設定管理員 及本地管理員的變更皆被忽略。
- Microsoft Defender 防毒軟體不承認本地排除功能。 組織仍可透過政策啟用本地管理員合併設定,允許本地管理員定義的排除。 當啟用本地管理員合併時,本地定義的排除項目可以與中央管理的排除合併。
安全預設:如果設定未在政策中明確設定,受控設定會套用 Microsoft 定義的預設值。 這種行為確保即使管理員未設定所有可用設定,裝置仍能維持強大的安全態勢。
衝突解決:受控配置採用價值導向優先權模型,而非最後寫入勝出模型:
- 開啟優先於關閉。 如果一個政策將受控配置設為開啟,另一個則設定為關閉,該功能仍會在裝置上保持啟用。
- 若多個政策設定了不同的值,系統會回報衝突,但仍會強制套用 On 設定。
- 若多個政策分配相同值,結果即為成功且無衝突。
Important
未設定 不代表 關閉。 要停用此功能,請明確部署一個政策,將受控設定設定為 關閉。
啟用受控配置
你可以透過 Microsoft Intune 或 適用於端點的 Microsoft Defender 的安全設定管理來啟用受控設定。
受控配置透過與防篡改保護相同的政策介面進行配置。 在 Windows 安全性 Experience 設定檔中,當有受控設定可用時,Intune 會將篡改保護設定重新命名為受控設定(裝置)。 你無法透過設定目錄或裝置控制 v1(DCv1)範本啟用受控設定。
由於受控組態與防篡改使用相同的政策設定,設定 受控組態(開啟) 會取代該裝置上的防篡改值。 你不會為同一設定部署獨立的防篡改防護和受控設定政策。 若要將現有的竄改防護(DCv1)政策遷移到受控設定,請建立一個帶有受控設定(開啟)的 Windows 安全性 Experience 政策,然後從 DCv1 政策中移除防篡改設定以避免衝突。
- 在 Microsoft Intune 管理中心的端點安全頁面,建立https://intune.microsoft.com新的 Windows 安全性 Experience 設定檔,或編輯現有設定檔。
- 找到 受控配置(裝置) 設定(前稱 Tamper Protection)。
- 將 值設為 受控配置(開啟) 以啟用受控配置。
- 將政策指派給適當的裝置群組。
最小客戶端版本與回滾
在指定受控設定(啟用)之前,先將裝置更新為 Microsoft Defender 防毒平台版本 4.18.26060.3004 或更新版本,並透過試點群組驗證部署。
在較早期平台版本的裝置上,Intune 可能會傳送 受控設定(開啟) 和 防篡改保護(關閉),但裝置可能只套用防篡改設定。 這種行為會讓受控設定和防篡改保護都關閉。
要回滾,請將 Windows 安全性 Experience 政策從受控設定(開啟)改為 Tamper Protection(開啟),重新部署該政策,同步受影響的裝置,並確認已啟用篡改防護。 適用正常的保單交付延遲。
報告與監視
受控組態狀態會根據設備管理方式,在 Intune 管理中心與 Microsoft Defender 入口網站中都能看到。
Intune:對於使用行動裝置管理 (MDM) 直接透過 Intune 註冊的裝置,您可以查看:
- 政策狀態(成功、衝突或錯誤)
- 裝置層級受控配置狀態
Microsoft Defender 入口網站:對於透過 Defender for Endpoint 管理的安全設定管理裝置,請查看 Microsoft Defender 入口網站以取得有效的設定狀態。
Note
這些裝置在 Intune 報告中看不到。 使用 Microsoft Defender 入口網站來驗證有效的受控設定狀態。
驗證裝置上的受控配置
要直接在裝置上確認受控設定狀態,請執行以下 PowerShell 指令碼:
Get-MpComputerStatus
請參考輸出中的以下特性:
- ControlledConfigurationState:裝置目前受控配置強制狀態。
- IsTamperProtected:指示防篡改保護(受控配置的基礎)是否啟動。
- TamperProtectionSource:執行現行狀態的來源。
您也可以用Get-MpComputerStatus來確認 Microsoft Defender 防毒平台版本是否符合前置條件,並在政策變更或受控設定重置後驗證設定狀態。
生命週期行為
受控配置行為會依裝置生命週期的變化而有所不同:
- 政策取消指派:除非仍有其他受控設定政策適用,否則受控設定會從裝置中移除。
- Defender for Endpoint 解除註冊:受控設定仍為開啟(不會自動清理)。
- 裝置下車:受控設定被移除並重置為 關閉。
裝置上的受控設定重置
要清除裝置上的受控設定狀態,請在提升的命令提示字元(你選擇 以管理員身份執行時開啟的命令提示字元視窗)執行以下指令:
Tip
裝置必須開啟防篡改保護,並處於故障排除模式。
第一個指令會將目錄變更至 < 中最新版本的 >反惡意程式平台版本%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>。 如果該路徑不存在,它就會移至 %ProgramFiles%\Windows Defender。
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -Config -ResetControlledConfiguration
如需詳細資訊,請參閱 開始使用 適用於端點的 Microsoft Defender 中的疑難排解模式。
已知的限制
目前,受控配置有以下限制:
- 當 Intune 同時針對同一裝置使用竄改防護和受控設定政策時,可能會出現錯誤衝突。
- 你可能會看到 Intune 管理中心與 Microsoft Defender 入口網站之間的報告不一致。
- 覆蓋範圍僅限於 Microsoft Defender 防毒軟體設定(裝置控制、EDR 與防火牆尚未涵蓋)。
- 當你透過 適用於端點的 Microsoft Defender 的安全設定管理或 Intune 開啟受控設定時,除非有其他防篡改政策明確將防篡改設定為開啟,否則防篡改會被關閉。 當受控配置開啟且防篡改保護關閉時,防篡改安全分數較低。 我們正努力彌補這個缺口。