政策 CSP - Defender

AllowArchiveScanning

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowArchiveScanning

此政策設定允許您設定惡意軟體及不想要的軟體掃描,包含 .ZIP 或 .CAB 檔案中的檔案。

  • 如果你啟用或未設定此設定,歸檔檔案將會被掃描。

  • 如果你關閉這個設定,歸檔檔案就不會被掃描。 然而,檔案總是在定向掃描時進行掃描。

注意

啟用 防篡改時 ,此設定的變更不會被套用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 不允許。 關閉了對已存檔檔案的掃描功能。
1 (預設) 已允許。 掃描檔案檔案。

群組原則對應:

名稱
名稱 Scan_DisableArchiveScanning
易記名稱 掃描封存檔案
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
登錄值名稱 停用檔案掃描
ADMX 檔案名稱 WindowsDefender.admx

AllowBehaviorMonitoring

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowBehaviorMonitoring

此政策設定允許您設定行為監控。

  • 如果你啟用或未設定此設定,行為監控都會被啟用。

  • 如果你關閉這個設定,行為監控就會被關閉。

注意

啟用 防篡改時 ,此設定的變更不會被套用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 不允許。 關閉行為監控。
1 (預設) 已允許。 開啟即時行為監控。

群組原則對應:

名稱
名稱 RealtimeProtection_DisableBehaviorMonitoring
易記名稱 開啟行為監視
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>即時防護
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\即時防護
登錄值名稱 DisableBehaviorMonitoring
ADMX 檔案名稱 WindowsDefender.admx

AllowCloudProtection

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1507 [10.0.10240] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowCloudProtection

此政策設定允許您加入 Microsoft MAPS。 Microsoft MAPS 是一個線上社群,幫助你選擇如何應對潛在威脅。 社群也協助阻止新的惡意軟體感染擴散。

您可以選擇傳送有關偵測到軟體的基本或額外資訊。 額外資訊有助於 Microsoft 建立新的安全智慧,並保護您的電腦。 這些資訊可能包括例如,若有害軟體被移除,偵測到的物品位置。 資訊將自動收集並傳送。 在某些情況下,個人資訊可能會無意間傳送給 Microsoft。 然而,Microsoft 不會利用這些資訊來識別或聯繫你。

可能的選項包括:

(0x0) 停用 (預設) (0x1) 基礎會員 (0x2) 進階會員。

基本會員會向 Microsoft 傳送已偵測到軟體的基本資訊,包括軟體來源、您所套用或自動執行的動作,以及這些動作是否成功。

進階會員除了基本資訊外,還能向 Microsoft 提供更多關於惡意軟體、間諜軟體及潛在不受歡迎軟體的資訊,包括軟體的位置、檔名、軟體運作方式,以及它如何影響您的電腦。

  • 啟用此設定後,您將以指定會員身份加入 Microsoft MAPS。

  • 如果你停用或未設定此設定,就無法加入 Microsoft MAPS。

在 Windows 10 中,Basic 會員資格已不再可用,因此將 Basic 值設為 1 或 2 會讓裝置註冊為進階會員。

注意

啟用 防篡改時 ,此設定的變更不會被套用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 不允許。 關閉 Microsoft 主動防護服務。
1 (預設) 已允許。 開啟 Microsoft 主動防護服務。

群組原則對應:

名稱
名稱 Spynet報告
易記名稱 加入 Microsoft MAPS
元素名稱 加入 Microsoft MAPS。
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒 > MAPS
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Spynet
ADMX 檔案名稱 WindowsDefender.admx

AllowEmailScanning

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowEmailScanning

此政策設定允許您設定電子郵件掃描功能。 啟用電子郵件掃描後,引擎會依照特定格式解析信箱與郵件檔案,以分析郵件內容與附件。 目前支援多種電子郵件格式,例如:pst (Outlook) 、dbx、mbx、mime (Outlook Express) 、binhex (Mac) 。 現代電子郵件客戶端不支援 Email 掃描功能。

  • 啟用此設定後,電子郵件掃描功能將被啟用。

  • 如果你停用或未設定此設定,電子郵件掃描功能將會被停用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) 不允許。 關閉電子郵件掃描功能。
1 已允許。 開啟電子郵件掃描功能。

群組原則對應:

名稱
名稱 Scan_DisableEmailScanning
易記名稱 開啟電子郵件掃描
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
登錄值名稱 關閉電子郵件掃描
ADMX 檔案名稱 WindowsDefender.admx

AllowFullScanOnMappedNetworkDrives

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowFullScanOnMappedNetworkDrives

這個政策設定允許你設定掃描映射的網路磁碟。

  • 如果你啟用這個設定,映射好的網路磁碟會被掃描。

  • 如果你停用或未設定此設定,映射的網路硬碟將不會被掃描。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) 不允許。 關閉對應網路磁碟的掃描功能。
1 已允許。 掃描了網路磁碟機的映射。

群組原則對應:

名稱
名稱 Scan_DisableScanningMappedNetworkDrivesForFullScan
易記名稱 在連線的網路磁碟機上執行完整掃描
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
登錄值名稱 DisableScanningMappedNetworkDrivesForFullScan
ADMX 檔案名稱 WindowsDefender.admx

AllowFullScanRemovableDriveScanning

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowFullScanRemovableDriveScanning

此政策設定允許您在執行完整掃描時,管理是否掃描可移除磁碟(如 USB 隨身碟)內容中的惡意軟體及不想要的軟體。

  • 如果你啟用這個設定,任何掃描時都會掃描可拆卸硬碟。

  • 如果你關閉或未設定此設定,可移動硬碟在完整掃描時不會被掃描。 可移動磁碟仍可在快速掃描及自訂掃描中被掃描。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) 不允許。 關閉可移動磁碟機的掃描功能。
1 已允許。 掃描可拆卸硬碟。

群組原則對應:

名稱
名稱 Scan_DisableRemovableDriveScanning
易記名稱 掃描抽取式磁碟機
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
登錄值名稱 停用可移除磁碟掃描
ADMX 檔案名稱 WindowsDefender.admx

AllowIntrusionPreventionSystem

注意

此政策已廢止,未來版本可能會被移除。

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowIntrusionPreventionSystem

允許或禁止 Windows Defender 入侵防護功能。

注意

啟用 防篡改時 ,此設定的變更不會被套用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 不允許。
1 (預設) 已允許。

AllowIOAVProtection

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowIOAVProtection

這個政策設定允許你設定掃描所有下載的檔案和附件。

  • 如果你啟用或未設定此設定,掃描所有下載的檔案和附件都會被啟用。

  • 如果你關閉這個設定,掃描所有下載的檔案和附件功能就會被關閉。

注意

啟用 防篡改時 ,此設定的變更不會被套用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 不允許。
1 (預設) 已允許。

群組原則對應:

名稱
名稱 RealtimeProtection_DisableIOAVProtection
易記名稱 掃描所有下載檔案及附件
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>即時防護
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\即時防護
登錄值名稱 DisableIOAVrotection
ADMX 檔案名稱 WindowsDefender.admx

AllowOnAccessProtection

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowOnAccessProtection

此政策設定允許您設定檔案與程式活動的監控。

  • 如果你啟用或未設定此設定,檔案與程式活動監控都會被啟用。

  • 如果你關閉這個設定,檔案和程式活動的監控就會被關閉。

注意

啟用 防篡改時 ,此設定的變更不會被套用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 不允許。
1 (預設) 已允許。

群組原則對應:

名稱
名稱 RealtimeProtection_DisableOnAccessProtection
易記名稱 監視您電腦上的檔案和程式活動
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>即時防護
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\即時防護
登錄值名稱 DisableOnAccessProtection
ADMX 檔案名稱 WindowsDefender.admx

AllowRealtimeMonitoring

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowRealtimeMonitoring

允許或禁止 Windows Defender 即時監控功能。

注意

啟用 防篡改時 ,此設定的變更不會被套用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 不允許。 關閉即時監控服務。
1 (預設) 已允許。 會開啟並執行即時監控服務。

群組原則對應:

名稱
名稱 關閉即時監控
易記名稱 關閉即時保護
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>即時防護
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\即時防護
登錄值名稱 關閉即時監控
ADMX 檔案名稱 WindowsDefender.admx

AllowScanningNetworkFiles

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowScanningNetworkFiles

此政策設定允許您設定排程掃描及按需 (手動啟動的) 掃描,針對透過網路存取的檔案。 建議啟用這個設定。

注意

即時保護 (存取) 掃描不受此政策影響。

  • 如果你啟用這個設定或沒有設定,網路檔案就會被掃描。
  • 如果你關閉這個設定,網路檔案就不會被掃描。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 不允許。 關閉掃描網路檔案的功能。
1 (預設) 已允許。 掃描網路檔案。

群組原則對應:

名稱
名稱 Scan_DisableScanningNetworkFiles
易記名稱 設定掃描網路檔案
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
登錄值名稱 DisableScanningNetworkFiles
ADMX 檔案名稱 WindowsDefender.admx

AllowScriptScanning

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowScriptScanning

允許或禁止 Windows Defender 腳本掃描功能。

注意

啟用 防篡改時 ,此設定的變更不會被套用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 不允許。
1 (預設) 已允許。

AllowUserUIAccess

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1507 [10.0.10240] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AllowUserUIAccess

這個政策設定允許你設定是否要向使用者顯示 AM UI。

如果你啟用這個設定,AM UI 將無法提供給使用者。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 不允許。 防止使用者存取 UI。
1 (預設) 已允許。 讓使用者能存取 UI。

群組原則對應:

名稱
名稱 UX_Configuration_UILockdown
易記名稱 啟用無周邊的 UI 模式
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>用戶端介面
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\UX 配置
登錄值名稱 UILockdown
ADMX 檔案名稱 WindowsDefender.admx

AttackSurfaceReductionOnlyExclusions

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1709 [10.0.16299] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions

從攻擊面減少 (ASR) 規則中排除檔案與路徑。

啟用:

在選項區塊中指定哪些資料夾、檔案和資源應該被排除在 ASR 規則之外。

將每條規則以名稱與值對形式輸入新一行:

  • 名稱欄位:輸入資料夾路徑或完整限定的資源名稱。 例如,「C:\Windows」會排除該目錄中的所有檔案。 「C:\Windows\App.exe」只會排除該資料夾中該特定檔案
  • 價值欄:為每一項輸入「0」。

失能:

ASR規則不會被排除。

未設定:

和 Disabled 一樣。

你可以在 GP 設定中的「配置攻擊面減少規則」中設定 ASR 規則。

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代
允許的值 (分界符列表: |)

群組原則對應:

名稱
名稱 ExploitGuard_ASR_ASROnlyExclusions
易記名稱 從攻擊面減少規則中排除檔案與路徑
元素名稱 ASR規則的排除條款。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>軟體 Microsoft Defender Exploit Guard > 攻擊面縮小
登錄機碼名稱 Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\ASR
ADMX 檔案名稱 WindowsDefender.admx

AttackSurfaceReductionRules

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1709 [10.0.16299] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules

(ASR) 規則設定每個攻擊面減少的狀態。

啟用此設定後,您可以在選項區塊中將每條規則設定為以下內容:

  • 封鎖:規則將被適用
  • 稽核模式:如果規則通常會引發事件,則會被記錄 (雖然規則不會實際執行)
  • 關閉:該規則不會被執行
  • 未設定:規則以預設值啟用
  • 警告:規則將被套用,最終使用者將有權繞過封鎖。

除非停用 ASR 規則,否則會收集一組 ASR 規則的稽核事件,該事件的值未設定。

啟用:

在此設定的選項區塊中指定每個 ASR 規則的狀態。

將每條規則以名稱與值對形式輸入新一行:

  • 名稱欄:輸入有效的 ASR 規則 ID
  • 值欄位:輸入你想指定為相關規則的狀態 ID。

以下狀態 ID 允許在值欄位下使用:

  • 1 (區塊)
  • 0 ()
  • 2 (審計)
  • 5 (未設定)
  • 6 (警告)

範例:

xxx-xxxx-xxxx-xxxxxx 0 xxxxxxxx-xxxx-xxxx-xxxxxxxxxxxx 1 xxxxxxxx-xxxx-xxxx-xxxxxxxxxxxx 2

失能:

不會設定任何 ASR 規則。

未設定:

和 Disabled 一樣。

你可以在「排除攻擊面縮減規則中的檔案與路徑」GP 設定中排除資料夾或檔案。

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代

群組原則對應:

名稱
名稱 ExploitGuard_ASR_Rules
易記名稱 配置攻擊面減少規則
元素名稱 為每個 ASR 規則設定狀態。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>軟體 Microsoft Defender Exploit Guard > 攻擊面縮小
登錄機碼名稱 Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\ASR
ADMX 檔案名稱 WindowsDefender.admx

AvgCPULoadFactor

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/AvgCPULoadFactor

此政策設定允許你設定掃描時允許的最大 CPU 使用率百分比。 此設定的有效數值為百分比,由整數 5 到 100 表示。 值為 0 表示不應限制 CPU 使用率。 預設值是50。

  • 如果你啟用這個設定,CPU 使用率不會超過指定百分比。

  • 如果你停用或不設定這個設定,CPU 使用率不會超過預設值。

注意

如果你同時啟用以下兩個政策,Windows 就會忽略 AvgCPULoadFactor 的值:

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
允許的值 範圍: [0-100]
預設值 50

群組原則對應:

名稱
名稱 Scan_AvgCPULoadFactor
易記名稱 指定掃描期間的 CPU 使用率百分比上限
元素名稱 請指定掃描過程中 CPU 使用率的最大百分比。
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
ADMX 檔案名稱 WindowsDefender.admx

CheckForSignaturesBeforeRunningScan

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10 版本 1809 [10.0.17763] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/CheckForSignaturesBeforeRunningScan

此政策設定允許您管理在掃描前是否會進行新的病毒與間諜軟體安全情報檢查。

此設定適用於排程掃描,但對從使用者介面手動發起的掃描,或是從命令列使用 “mpcmdrun -Scan” 啟動的掃描,則無影響。

  • 啟用此設定後,掃描前會進行新的安全情報檢查。

  • 如果你停用這個設定或沒有設定這個設定,掃描就會開始使用現有的安全智慧。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) 已停用。
1 啟用。

群組原則對應:

名稱
名稱 CheckForSignaturesBeforeRunningScan
易記名稱 在執行預定掃描前,請檢查最新的病毒與間諜軟體安全情報
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
ADMX 檔案名稱 WindowsDefender.admx

CloudBlockLevel

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1709 [10.0.16299] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/CloudBlockLevel

此政策設定決定了 Microsoft Defender 防毒軟體在阻擋與掃描可疑檔案時的積極程度。

若開啟此設定,Microsoft Defender 防毒軟體在識別可疑檔案以阻擋與掃描時會更積極;否則則較不積極,阻擋與掃描頻率較低。

欲了解更多支援的特定數值,請參閱 Microsoft Defender 防毒文件網站。

注意

此功能需啟用「加入 Microsoft MAPS」設定才能正常運作。

可能的選項包括:

(0x0) 預設Microsoft Defender防毒封鎖等級 (0x1) 中等Microsoft Defender防毒封鎖等級,僅對高信心偵測做出判斷 (0x2) 高封鎖等級 - 積極封鎖未知資料,同時優化用戶端效能 (增加誤報機率) (0x4) 高+封鎖等級 - 積極封鎖未知資料施加額外保護措施 (可能影響用戶端效能) (0x6) 零容忍封鎖等級——封鎖所有未知的執行檔。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) 未設定。
2 高。
4 HighPlus。
6 零容忍。

群組原則對應:

名稱
名稱 MpEngine_MpCloudBlockLevel
易記名稱 選取雲端保護層級
元素名稱 選擇雲阻擋層級。
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒 > MpEngine
登錄機碼名稱 Software\Policies\Microsoft\Windows Defender\MpEngine
ADMX 檔案名稱 WindowsDefender.admx

CloudExtendedTimeout

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1709 [10.0.16299] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/CloudExtendedTimeout

此功能允許 Microsoft Defender 防毒軟體阻擋可疑檔案長達 60 秒,並在雲端掃描以確保安全。

一般的雲端檢查逾時時間是 10 秒。 要啟用延伸雲檢查功能,請指定延長時間(秒數),最多額外50秒。

例如,若期望的逾時時間為 60 秒,在此設定中指定 50 秒,這將啟用延長雲檢查功能,並將總時間提高至 60 秒。

注意

此功能依賴另外三個 MAPS 設定——「設定『一見即阻』功能;加入 Microsoft MAPS」;「需要進一步分析時傳送檔案樣本」這些功能都必須啟用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
允許的值 範圍: [0-50]
預設值 0

群組原則對應:

名稱
名稱 MpEngine_MpBafsExtendedTimeout
易記名稱 設定延長雲端檢查
元素名稱 以秒數來指定延長的雲檢查時間。
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒 > MpEngine
登錄機碼名稱 Software\Policies\Microsoft\Windows Defender\MpEngine
ADMX 檔案名稱 WindowsDefender.admx

ControlledFolderAccessAllowedApplications

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1709 [10.0.16299] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications

新增一些應該被視為「受控」資料夾存取的「受信任」應用程式。

這些應用程式被允許修改或刪除受控資料夾存取資料夾中的檔案。

Microsoft Defender 防毒軟體會自動判斷哪些應用程式值得信任。 你可以設定這個設定來增加額外的應用程式。

啟用:

請在選項區指定額外允許的應用程式。

失能:

不會新增應用程式至信任名單。

未設定:

和 Disabled 一樣。

你可以在「配置受控資料夾存取 GP」設定中啟用受控資料夾存取。

預設系統資料夾會自動被保護,但你可以在配置受保護資料夾的 GP 設定中新增資料夾。

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代
允許的值 (分界符列表: |)

群組原則對應:

名稱
名稱 ExploitGuard_ControlledFolderAccess_AllowedApplications
易記名稱 設定允許的應用程式
元素名稱 這時,這些應用程式才值得信賴。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>軟體 Microsoft Defender Exploit Guard > 控制資料夾存取
登錄機碼名稱 Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access
ADMX 檔案名稱 WindowsDefender.admx

ControlledFolderAccessProtectedFolders

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1709 [10.0.16299] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders

指定應由受控資料夾存取功能保護的額外資料夾。

這些資料夾中的 Files 不會被不受信任的應用程式修改或刪除。

預設系統資料夾會自動受到保護。 你可以設定這個設定來增加額外的資料夾。

受保護的預設系統資料夾清單會顯示在 Windows 安全性中。

啟用:

在選項區指定其他應該受保護的資料夾。

失能:

不會再保護其他資料夾。

未設定:

和 Disabled 一樣。

你可以在「配置受控資料夾存取 GP」設定中啟用受控資料夾存取。

Microsoft Defender 防毒軟體會自動判斷哪些應用程式值得信賴。 你可以在配置允許應用程式的 GP 設定中新增更多受信任的應用程式。

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代
允許的值 (分界符列表: |)

群組原則對應:

名稱
名稱 ExploitGuard_ControlledFolderAccess_ProtectedFolders
易記名稱 配置受保護資料夾
元素名稱 輸入應該被守護的資料夾。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>軟體 Microsoft Defender Exploit Guard > 控制資料夾存取
登錄機碼名稱 Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access
ADMX 檔案名稱 WindowsDefender.admx

DaysToRetainCleanedMalware

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1507 [10.0.10240] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/DaysToRetainCleanedMalware

此政策設定定義了項目在隔離資料夾中應保留多少天數,之後才會被移除。

  • 啟用此設定後,隔離資料夾中指定的天數後,物品將被移除。

  • 如果你停用或未設定此設定,物品會無限期地存放在隔離資料夾中,且不會自動移除。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
允許的值 範圍: [0-90]
預設值 0

群組原則對應:

名稱
名稱 Quarantine_PurgeItemsAfterDelay
易記名稱 設定從隔離資料夾移除項目
元素名稱 設定從隔離資料夾移除項目。
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>隔離
登錄機碼名稱 Software\Policies\Microsoft\Windows Defender\Quarantine
ADMX 檔案名稱 WindowsDefender.admx

DisableCatchupFullScan

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10 版本 1809 [10.0.17763] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/DisableCatchupFullScan

此政策設定允許您設定排程完整掃描的追查掃描。 追查掃描是指因為錯過了定期的掃描而啟動的掃描。 通常這些預定掃描會被漏掉,因為電腦在預定時間關機。

  • 如果你關閉或未設定此設定,排程完整掃描的補查掃描將會被開啟。 如果電腦連續兩次排程掃描都離線,下次有人登入時會啟動追查掃描。 若未設定排程掃描,則不會有追趕掃描。

  • 啟用此設定後,排程完整掃描的追查掃描將被停用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 啟用。
1 (預設) 已停用。

群組原則對應:

名稱
名稱 Scan_DisableCatchupFullScan
易記名稱 開啟追趕全掃描
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
ADMX 檔案名稱 WindowsDefender.admx

DisableCatchupQuickScan

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10 版本 1809 [10.0.17763] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/DisableCatchupQuickScan

此政策設定允許您設定追蹤掃描以進行排程快速掃描。 追查掃描是指因為錯過了定期的掃描而啟動的掃描。 通常這些預定掃描會被漏掉,因為電腦在預定時間關機。

  • 如果你關閉或未設定此設定,排程快速掃描的補查掃描將會被開啟。 如果電腦連續兩次排程掃描都離線,下一次開機或從休眠或休眠恢復時,會啟動追查掃描。 如果沒有設定排定的掃描,就不會有補查掃描。

  • 如果你啟用此設定,排程快速掃描的補查掃描將被停用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 啟用。
1 (預設) 已停用。

群組原則對應:

名稱
名稱 Scan_DisableCatchupQuickScan
易記名稱 開啟追趕快速掃描
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
ADMX 檔案名稱 WindowsDefender.admx

EnableControlledFolderAccess

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1709 [10.0.16299] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess

啟用或關閉不受信任應用程式的受控資料夾存取權限。 你可以選擇封鎖、審核或允許不受信任的應用程式嘗試:

  • 修改或刪除受保護資料夾中的檔案,例如文件夾
  • 寫入磁碟扇區。

你也可以選擇只阻擋或審核對磁碟扇區的寫入,同時允許修改或刪除受保護資料夾中的檔案。

Microsoft Defender 防毒軟體會自動判斷哪些應用程式值得信賴。 你可以在配置允許應用程式的 GP 設定中新增更多受信任的應用程式。

預設系統資料夾會自動受到保護,但你可以在「配置受保護資料夾」的 GP 設定中新增資料夾。

阻擋:

以下內容將被封鎖:

  • 不受信任的應用程式試圖修改或刪除受保護資料夾中的檔案
  • 不信任的應用程式嘗試寫入磁碟扇區。

Windows 事件日誌會將這些區塊記錄在應用程式與服務日誌中 > ,Microsoft > Windows > Defender > 操作 > 編號 1123。

失能:

以下內容不會被封鎖,且可繼續播放:

  • 不受信任的應用程式試圖修改或刪除受保護資料夾中的檔案
  • 不信任的應用程式嘗試寫入磁碟扇區。

這些嘗試不會被記錄在 Windows 事件日誌中。

審核模式:

以下內容不會被封鎖,且可繼續播放:

  • 不受信任的應用程式試圖修改或刪除受保護資料夾中的檔案
  • 不信任的應用程式嘗試寫入磁碟扇區。

Windows 事件日誌會記錄這些嘗試,並記錄在 Microsoft > Windows > Defender > 操作>識別碼 1124 的應用程式與服務日誌>中。

僅限區塊磁碟修改:

以下內容將被封鎖:

  • 不信任的應用程式嘗試寫入磁碟扇區。

Windows 事件日誌會記錄這些嘗試,並記錄在 Microsoft > Windows > Windows Defender > 操作>識別碼 1123 的應用程式與服務日誌>中。

以下內容不會被封鎖,且可繼續播放:

  • 不受信任的應用程式試圖修改或刪除受保護資料夾中的檔案。

這些嘗試不會被記錄在 Windows 事件日誌中。

僅限審核磁碟修改:

以下內容不會被封鎖,且可繼續播放:

  • 不受信任的應用程式嘗試寫入磁碟扇區
  • 不受信任的應用程式試圖修改或刪除受保護資料夾中的檔案。

只有嘗試寫入受保護磁碟扇區的行為會記錄在 Windows 事件日誌 (的應用程式與服務日誌 > Microsoft > Windows > Defender > 操作 > 識別碼 1124) 。

修改或刪除受保護資料夾檔案的嘗試不會被記錄。

未設定:

和 Disabled 一樣。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) 已停用。
1 啟用。
2 審計模式。
3 僅限區塊磁碟修改。
4 僅限審核磁碟修改。

群組原則對應:

名稱
名稱 ExploitGuard_ControlledFolderAccess_EnableControlledFolderAccess
易記名稱 設定受控資料夾存取
元素名稱 設定「保護我的資料夾」功能。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>軟體 Microsoft Defender Exploit Guard > 控制資料夾存取
登錄機碼名稱 Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access
ADMX 檔案名稱 WindowsDefender.admx

EnableLowCPUPriority

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10 版本 1809 [10.0.17763] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/EnableLowCPUPriority

這個政策設定允許你在排程掃描時啟用或關閉低 CPU 優先權。

  • 如果你啟用這個設定,排程掃描時會使用低 CPU 優先權。

  • 如果你停用或未設定此設定,排程掃描的 CPU 優先權不會被更改。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) 已停用。
1 啟用。

群組原則對應:

名稱
名稱 Scan_LowCpuPriority
易記名稱 為排程掃描設定低 CPU 優先權
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
ADMX 檔案名稱 WindowsDefender.admx

EnableNetworkProtection

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1709 [10.0.16299] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection

啟用或停用 Microsoft Defender Exploit Guard 網路保護,以防止員工使用任何應用程式存取可能承載釣魚詐騙、漏洞利用網站及其他惡意內容的危險網域。

啟用:

請在選項區指定模式:

-封鎖:使用者與應用程式將無法存取危險網域 -稽核模式:使用者與應用程式可連接危險網域,但若此功能設為封鎖會阻擋存取,事件紀錄會顯示在事件日誌中。

失能:

使用者和應用程式不會被阻擋連接到危險網域。

未設定:

和 Disabled 一樣。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) 已停用。
1 啟用 (區塊模式) 。
2 啟用 (稽核模式) 。

群組原則對應:

名稱
名稱 ExploitGuard_EnableNetworkProtection
易記名稱 防止使用者和應用程式存取危險網站
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>軟體 Microsoft Defender Exploit Guard > 網路保護
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Windows Defender Exploit Guard\網路保護
ADMX 檔案名稱 WindowsDefender.admx

ExcludedExtensions

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedExtensions

允許管理員指定一串檔案副檔名,在掃描時可忽略。 列表中的每個檔案類型必須以 |(|)分隔。 例如,lib|obj。

注意

為防止未經授權更改排除條款,請使用防篡改保護。 排除條款的防篡改保護只有在符合 特定條件 時才有效。

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代
允許的值 (分界符列表: |)

群組原則對應:

名稱
名稱 Exclusions_Extensions
易記名稱 副檔名排除
元素名稱 延期除外。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>排除項目
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\排除事項
ADMX 檔案名稱 WindowsDefender.admx

ExcludedPaths

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedPaths

允許管理員指定目錄路徑清單,在掃描時可忽略。 列表中的每條路徑必須以一個 |(|)分隔。 例如,C:\Example|C:\範例1。

注意

為防止未經授權更改排除條款,請使用防篡改保護。 排除條款的防篡改保護只有在符合 特定條件 時才有效。

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代
允許的值 (分界符列表: |)

群組原則對應:

名稱
名稱 Exclusions_Paths
易記名稱 路徑排除
元素名稱 路徑排除。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>排除項目
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\排除事項
ADMX 檔案名稱 WindowsDefender.admx

ExcludedProcesses

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedProcesses

允許管理員指定程序開啟的檔案清單,在掃描時可忽略。

重要

這個過程本身不會被排除在掃描之外,但可以透過使用 Defender/ExcludedPaths 政策來排除其路徑。 每個檔案類型之間必須以 |。 例如,C:\Example。 exe|C:\Example1.exe。

注意

為防止未經授權更改排除條款,請使用防篡改保護。 排除條款的防篡改保護只有在符合 特定條件 時才有效。

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代
允許的值 (分界符列表: |)

群組原則對應:

名稱
名稱 Exclusions_Processes
易記名稱 處理程序排除
元素名稱 程序排除條款。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>排除項目
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\排除事項
ADMX 檔案名稱 WindowsDefender.admx

PUAProtection

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/PUAProtection

啟用或關閉偵測潛在不想要的應用程式。 你可以選擇封鎖、稽核或允許潛在不受歡迎軟體被下載或嘗試自行安裝到你的電腦時。

啟用:

請在選項區指定模式:

-封鎖:潛在不想要的軟體會被封鎖。

- 審核模式:潛在不想要的軟體不會被封鎖,但如果此功能設定為封鎖會阻擋存取,事件記錄會顯示在事件日誌中。

失能:

潛在的不想要的軟體不會被封鎖。

未設定:

和 Disabled 一樣。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) PUA 保護關閉。 Windows Defender 無法防止潛在的不想要的應用程式。
1 PUA 保護已開啟。 偵測到的物品會被封鎖。 他們將與歷史上一同出現其他威脅。
2 審計模式。 Windows Defender 會偵測潛在的不想要的應用程式,但不會採取行動。 你可以透過在事件檢視器中搜尋 Windows Defender 所產生的事件,來查看 Windows Defender 可能採取行動的應用程式資訊。

群組原則對應:

名稱
名稱 Root_PUAProtection
易記名稱 設定偵測潛在不受歡迎的應用程式
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒軟體
登錄機碼名稱 Software\Policies\Microsoft\Windows Defender
ADMX 檔案名稱 WindowsDefender.admx

RealTimeScanDirection

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1507 [10.0.10240] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/RealTimeScanDirection

這個政策設定允許你設定進出檔案的監控,而不必完全關閉監控。 建議用於有大量進出檔案活動的伺服器,但出於效能考量,必須關閉特定掃描方向的掃描功能。 適當的設定應根據伺服器角色來評估。

請注意,此配置僅適用於 NTFS 卷。 對於其他檔案系統類型,這些磁碟區會對檔案與程式活動進行全面監控。

此設定的選項互斥:

0 = 掃描進出檔案 (預設檔案) 1 = 只掃描進出檔案 2 = 只掃描出檔案。

任何其他值,或若不存在,則會解 (預設為 0) 。

  • 如果你啟用這個設定,指定的監控類型也會被啟用。

  • 如果你停用或未設定此設定,監控進出檔案會被啟用。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) 雙向監控所有檔案 () 。
1 監控收到的檔案。
2 監控寄出檔案。

群組原則對應:

名稱
名稱 RealtimeProtection_RealtimeScanDirection
易記名稱 設定監視傳入和傳出檔案及程式活動
元素名稱 設定監控進出檔案及程式活動。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>即時防護
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\即時防護
ADMX 檔案名稱 WindowsDefender.admx

ScanParameter

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1507 [10.0.10240] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/ScanParameter

此政策設定允許您指定在排程掃描中使用的掃描類型。 掃描類型選項包括:

1 = 快速掃描 (預設) 2 = 全掃描。

  • 如果你啟用這個設定,掃描類型就會被設定成指定的值。

  • 如果你停用或未設定此設定,則會使用預設的掃描類型。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

描述
1 (預設) 快速掃描。
2 完整掃描。

群組原則對應:

名稱
名稱 Scan_ScanParameters
易記名稱 指定排定的掃描所使用的掃描類型
元素名稱 指定用於排程掃描的掃描類型。
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
ADMX 檔案名稱 WindowsDefender.admx

ScheduleQuickScanTime

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1507 [10.0.10240] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/ScheduleQuickScanTime

此政策設定允許您指定每日快速掃描的時間點。 時間值以午夜過後的分鐘數表示 (00:00) 。 例如,120 (0x78) 相當於凌晨2點。 預設情況下,此設定為停用。 排程是根據掃描執行時電腦的當地時間來決定。

  • 啟用此設定後,每日快速掃描會在指定時間執行。

  • 如果你停用或未設定此設定,依此設定控制的每日快速掃描將無法執行。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
允許的值 範圍: [0-1380]
預設值 120

群組原則對應:

名稱
名稱 Scan_ScheduleQuickScantime
易記名稱 指定一天中執行快速掃描的時間
元素名稱 請指定每日快速掃描的時間。
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
ADMX 檔案名稱 WindowsDefender.admx

ScheduleScanDay

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1507 [10.0.10240] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/ScheduleScanDay

此政策設定允許您指定執行排定掃描的星期幾。 掃描也可以設定為每天執行或完全不執行。

此設定可配置以下序數值:

(0x0) (0x1) 每週日 (0x2) 週一 (0x3) 週二 (0x4) 週三 (0x5) 週四 (0x6) 週五 (0x7) 週六 (0x8) 絕不 (違約)

  • 如果你啟用這個設定,排程掃描就會在指定的頻率下執行。

  • 如果你關閉或未設定此設定,排程掃描會以預設頻率執行。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 0

允許的值:

描述
0 (預設值) 每天都是。
1 星期天。
2 星期一。
3 星期二。
4 星期三。
5 星期四。
6 星期五。
7 星期六。
8 沒有預約掃描。

群組原則對應:

名稱
名稱 Scan_ScheduleDay
易記名稱 指定星期幾執行排定的掃描
元素名稱 指定一週中哪一天進行預定掃描。
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
ADMX 檔案名稱 WindowsDefender.admx

ScheduleScanTime

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1507 [10.0.10240] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/ScheduleScanTime

此政策設定允許您指定執行排程掃描的時間。 時間值以午夜過後的分鐘數表示 (00:00) 。 例如,120 (0x78) 相當於凌晨2點。 預設情況下,此時間值設為凌晨2:00。 排程是根據掃描執行時電腦的當地時間來決定。

  • 如果你啟用這個設定,排程掃描會在指定的時間執行。

  • 如果你停用或未設定此設定,排程掃描會在預設時間執行。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
允許的值 範圍: [0-1380]
預設值 120

群組原則對應:

名稱
名稱 Scan_ScheduleTime
易記名稱 指定執行排定的掃描的時間
元素名稱 指定一天中何時進行預定掃描。
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒>掃描
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Scan
ADMX 檔案名稱 WindowsDefender.admx

SecurityIntelligenceLocation

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1903 [10.0.18362] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/SecurityIntelligenceLocation

此政策設定允許您定義 VDI 設定電腦的安全情報位置。

如果你停用或未設定此設定,安全情報將從預設的本地來源被引用。

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代

群組原則對應:

名稱
名稱 SignatureUpdate_SharedSignaturesLocation
易記名稱 為 VDI 用戶端定義安全情報位置。
元素名稱 定義用於在虛擬環境中下載安全情報更新的檔案分享。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>安全情報匯報
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\簽名匯報
ADMX 檔案名稱 WindowsDefender.admx

SignatureUpdateFallbackOrder

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10 版本 1809 [10.0.17763] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/SignatureUpdateFallbackOrder

此政策設定允許您定義應聯絡不同安全情報更新來源的順序。 此設定的值應以管線分離字串輸入,並依序列舉安全情報更新來源。 可能的值包括:「InternalDefinitionUpdateServer」、「MicrosoftUpdateServer」、「MMPC」和「FileShares」。

例如: { InternalDefinitionUpdateServer | MicrosoftUpdateServer | MMPC }

  • 啟用此設定後,將依照指定順序聯絡安全情報更新來源。 一旦安全情報更新從指定來源成功下載完畢,名單中剩餘的來源將不會被聯繫。

  • 如果您停用或未設定此設定,安全情報更新來源將依預設順序被聯繫。

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代
允許的值 (分界符列表: |)

群組原則對應:

名稱
名稱 SignatureUpdate_FallbackOrder
易記名稱 定義下載安全情報更新來源的順序
元素名稱 定義下載安全情報更新來源的順序。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>安全情報匯報
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\簽名匯報
ADMX 檔案名稱 WindowsDefender.admx

SignatureUpdateFileSharesSources

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10 版本 1809 [10.0.17763] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/SignatureUpdateFileSharesSources

此政策設定允許您設定 UNC 檔案分享來源以下載安全智慧更新。 消息來源將依照指定順序被聯繫。 此設定的值應以管道分離字串形式輸入,列舉安全情報更新來源。 例如:「{\\unc1 | \\unc2 }。 預設清單是空的。

  • 啟用此設定後,指定的來源將被聯繫以獲取安全情報更新。 一旦安全情報更新從指定來源成功下載完畢,名單中剩餘的來源將不會被聯繫。

  • 如果你停用或未設定此設定,清單預設會保持空白,且不會被聯絡來源。

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代
允許的值 (分界符列表: |)

群組原則對應:

名稱
名稱 SignatureUpdate_DefinitionUpdateFileSharesSources
易記名稱 定義用於下載安全情報更新的檔案共享
元素名稱 定義用於下載安全智慧更新的檔案共享。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>安全情報匯報
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\簽名匯報
ADMX 檔案名稱 WindowsDefender.admx

SignatureUpdateInterval

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1507 [10.0.10240] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/SignatureUpdateInterval

此政策設定允許你指定一個間隔來檢查安全情報更新。 時間值以更新檢查之間的時數表示。 有效數值範圍從每小時1 () 到每天24 () 一次不等。

  • 啟用此設定後,安全情報更新的檢查會在指定間隔進行。

  • 如果你停用或未設定此設定,安全情報更新檢查會在預設間隔進行。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
允許的值 範圍: [0-24]
預設值 8

群組原則對應:

名稱
名稱 SignatureUpdate_SignatureUpdateInterval
易記名稱 指定檢查安全情報更新的間隔
元素名稱 指定檢查安全情報更新的間隔。
位置 [電腦設定]
路徑 Windows 組件 > Microsoft Defender 防毒>安全情報匯報
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\簽名匯報
ADMX 檔案名稱 WindowsDefender.admx

SubmitSamplesConsent

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1507 [10.0.10240] 及之後版本
./Device/Vendor/MSFT/Policy/Config/Defender/SubmitSamplesConsent

此政策設定在設定 MAPS 遙測時,設定樣本提交的行為。

可能的選項包括:

(0x0) 總是提示 (0x1) 自動傳送安全樣本 (0x2) 永不發送 (0x3) 自動傳送所有樣本。

描述架構屬性:

屬性名稱 屬性值
格式 int
存取類型 新增、刪除、取得、取代
預設值 1

允許的值:

說明
0 永遠要求確認。
1 (預設) 自動傳送安全樣本。
2 永遠不傳送。
3 自動傳送所有樣本。

群組原則對應:

名稱
名稱 SubmitSamplesConsent
易記名稱 需要進一步分析時發送檔案樣本
元素名稱 需要進一步分析時,請傳送檔案樣本。
位置 [電腦設定]
路徑 Windows Components > Microsoft Defender 防毒 > MAPS
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\Spynet
ADMX 檔案名稱 WindowsDefender.admx

ThreatSeverityDefaultAction

領域 版本 適用的作業系統
✅ 裝置
❌ 使用者
✅ 專業版
✅ 企業版
✅ 教育版
✅ IoT 企業版 / IoT 企業版 LTSC
✅Windows 10,版本 1607 [10.0.14393] 及以後版本
./Device/Vendor/MSFT/Policy/Config/Defender/ThreatSeverityDefaultAction

此政策設定允許您自訂針對每個威脅警示等級將採取的自動修復行動。 威脅警報等級應在此設定的選項中新增。 每個條目必須以名字值對列出。 這個名稱定義了威脅警戒等級。 該值包含應執行的修復行動的行動 ID。

有效的威脅警戒等級如下:

1 = 低 2 = 中等 4 = 高 5 = 嚴重。

有效的修復行動值如下:

2 = 隔離 3 = 移除 6 = 忽略。

警告

非修復性威脅行動:行動忽略/允許 (6) 且11 (無) 無法修復偵測到的威脅。 忽略/允許 (6) 會抑制正在進行的偵測事件,而 None (11) 則持續產生警報和保護歷史條目。 啟用防 篡改保護 時,這兩種動作都無法設定。 這些設定僅在專業環境中使用, (例如工業控制系統或關鍵基礎設施) :

  • 自動整治對營運來說並不實際。
  • 還有其他程序可用來回應偵測到的威脅。
  • 補償性安全控制措施已部署。

在其他所有環境中,請使用標準的修復措施 (隔離或移除) 。

注意

描述架構屬性:

屬性名稱 屬性值
格式 chr (弦)
存取類型 新增、刪除、取得、取代

群組原則對應:

名稱
名稱 Threats_ThreatSeverityDefaultAction
易記名稱 指定偵測到威脅時,不應採取預設動作的威脅警示等級
元素名稱 指定威脅警示等級,偵測到時不應採取預設行動。
位置 [電腦設定]
路徑 Windows 元件 > Microsoft Defender 防毒>威脅
登錄機碼名稱 軟體\政策\Microsoft\Windows Defender\威脅
ADMX 檔案名稱 WindowsDefender.admx

原則設定服務提供者