Поделиться через


Настройка параметров безопасности в Microsoft Defender для конечной точки в Linux

Область применения:

  • Microsoft Defender для конечной точки для серверов
  • Microsoft Defender для серверов плана 1 или плана 2

Хотите попробовать Defender для конечной точки? Зарегистрироваться для бесплатной пробной версии.

Настройка параметров безопасности

Microsoft Defender для конечной точки в Linux включает антивирусную программу, защиту от вредоносных программ, обнаружение конечных точек и возможности реагирования. В этой статье перечислены важные параметры безопасности, которые необходимо настроить, и содержатся ссылки на дополнительные ресурсы.

Параметры Описание
1. Настройте обнаружение статических прокси-серверов. Настройка статического прокси-сервера помогает гарантировать отправку данных телеметрии и позволяет избежать истечения времени ожидания сети. Выполните эту задачу во время и после установки Defender для конечной точки.

См. раздел Настройка Microsoft Defender для конечной точки в Linux для обнаружения статических прокси-серверов.
2. Настройте проверку антивирусной программы. Вы можете запланировать автоматическое антивирусное сканирование с помощью Anacron или Crontab.

См. следующие статьи:
- Использование Anacron для планирования антивирусной проверки в Microsoft Defender для конечной точки на Linux
- Использование Crontab для планирования антивирусной проверки в Microsoft Defender для конечной точки на Linux
3. Настройте параметры безопасности и политики. Для настройки Defender для конечной точки в Linux можно использовать портал Microsoft Defender (управление параметрами безопасности Defender для конечной точки) или профиль конфигурации (.jsonфайл). Или, при желании, можно использовать командную строку для настройки определенных параметров.

См. следующие статьи:
- Управление параметрами безопасности Defender для конечной точки
- Профиль конфигурации
- Командная строка
4. Настройка и проверка исключений (при необходимости) Некоторые файлы, папки, процессы и файлы, открытые процессом, можно исключить из Defender для конечной точки в Linux. Глобальные исключения применяются к защите в реальном времени (RTP), мониторингу поведения (BM) и обнаружению и реагированию конечных точек (EDR), тем самым останавливая все связанные обнаружения антивирусной программы, оповещения EDR и видимость для исключенного элемента.

См. раздел Настройка и проверка исключений для Microsoft Defender для конечной точки в Linux.
5. Настройте датчик на основе eBPF. Расширенный фильтр пакетов Беркли (eBPF) для Microsoft Defender для конечной точки в Linux автоматически включается для всех клиентов по умолчанию для версий агента и более поздних 101.23082.0006 версий. Он предоставляет дополнительные данные о событиях для операционных систем Linux и помогает снизить вероятность конфликтов между приложениями.

См. раздел Использование датчика на основе eBPF для Microsoft Defender для конечной точки в Linux.
6. Настройка автономного обновления аналитики безопасности (при необходимости) Автономное обновление аналитики безопасности позволяет настроить обновления аналитики безопасности для серверов Linux, которые имеют ограниченный доступ к Интернету или не имеют доступа к интернету. Вы можете настроить локальный сервер размещения ("сервер зеркало"), который может подключаться к облаку Майкрософт для скачивания подписей. Другие конечные точки Linux могут извлекать обновления с сервера зеркало через предопределенный интервал.

См. статью Настройка автономного обновления аналитики безопасности для Microsoft Defender для конечной точки в Linux.
7. Развертывание обновлений. Корпорация Майкрософт регулярно публикует обновления программного обеспечения для повышения производительности, безопасности и предоставления новых функций.

См. статью Развертывание обновлений для Microsoft Defender для конечной точки в Linux.
8. Настройка защиты сети (предварительная версия) Защита сети помогает предотвратить использование сотрудниками любого приложения для доступа к опасным доменам, в которых могут размещаться фишинговые аферы, эксплойты и другое вредоносное содержимое в Интернете.

См . раздел Защита сети для Linux.

Параметры настройки параметров безопасности

Чтобы настроить параметры безопасности в Defender для конечной точки в Linux, у вас есть два main параметра:

  • Используйте портал Microsoft Defender (управление параметрами безопасности Defender для конечной точки); или
  • Использование профиля конфигурации

Если вы предпочитаете использовать командную строку, ее можно использовать для настройки определенных параметров, сбора диагностика, выполнения проверок и многого другого. См . статью Ресурсы Linux: настройка с помощью командной строки.

Управление параметрами безопасности Defender для конечной точки

Вы можете настроить Defender для конечной точки в Linux на портале Microsoft Defender (https://security.microsoft.com) с помощью функций, известных как Управление параметрами безопасности Defender для конечной точки. Дополнительные сведения, включая создание, изменение и проверку политик безопасности, см. в статье Управление параметрами безопасности Microsoft Defender для конечной точки для управления Microsoft Defender антивирусной программой.

Профиль конфигурации

Параметры в Defender для конечной точки в Linux можно настроить с помощью профиля конфигурации, использующего .json файл. После настройки профиля его можно развернуть с помощью выбранного средства управления. Предпочтения, управляемые предприятием, имеют приоритет над параметрами, заданными локально на устройстве. Другими словами, пользователи в организации не могут изменять настройки, заданные в этом профиле конфигурации. Если исключения были добавлены с помощью профиля управляемой конфигурации, их можно удалить только с помощью профиля управляемой конфигурации. Командная строка работает для исключений, добавленных локально.

В этой статье описывается структура этого профиля (включая рекомендуемый профиль, который можно использовать для начала работы) и инструкции по развертыванию профиля.

Структура профиля конфигурации

Профиль конфигурации — это .json файл, состоящий из записей, определенных ключом (который обозначает имя предпочтения), за которым следует значение, которое зависит от характера предпочтения. Значения могут быть простыми, например числовым значением, или сложными, например вложенным списком параметров.

Как правило, вы используете средство управления конфигурацией для отправки файла с именем mdatp_managed.json в расположение /etc/opt/microsoft/mdatp/managed/.

Верхний уровень профиля конфигурации включает в себя настройки для всего продукта и записи для вложенных элементов продукта, которые более подробно описаны в следующих разделах.

В этом разделе содержатся два примера профиля конфигурации:

  • Пример профиля , который поможет вам приступить к работе с рекомендуемыми параметрами.
  • Пример полного профиля конфигурации для организаций, которым требуется более детализированный контроль над параметрами безопасности.

Чтобы приступить к работе, рекомендуется использовать первый пример профиля для вашей организации. Для более детального управления можно использовать полный пример профиля конфигурации .

Пример профиля

Это поможет вам воспользоваться важными функциями защиты, предоставляемыми Defender для конечной точки в Linux. Следующий профиль конфигурации:

  • Включает защиту в режиме реального времени (RTP)
  • Указывает, как обрабатываются следующие типы угроз:
    • Потенциально нежелательные приложения блокируются
    • Архив бомбы (файл с высокой степенью сжатия) проверяются в журналах продукта
  • Включает автоматические обновления аналитики безопасности.
  • Включает облачную защиту
  • Включает автоматическую отправку примеров на safe уровне
{
   "antivirusEngine":{
      "enforcementLevel":"real_time",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ]
   },
   "cloudService":{
      "automaticDefinitionUpdateEnabled":true,
      "automaticSampleSubmissionConsent":"safe",
      "enabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
   }
}
Пример полного профиля конфигурации

Следующий профиль конфигурации содержит записи для всех параметров, описанных в этом документе, и может использоваться для более сложных сценариев, в которых требуется больший контроль над продуктом.

Примечание.

Невозможно контролировать все Microsoft Defender для конечной точки связи только с параметром прокси-сервера в этом формате JSON.

{
"antivirusEngine":{
      "enforcementLevel":"passive",
      "behaviorMonitoring": "disabled",
      "scanAfterDefinitionUpdate":true,
      "scanArchives":true,
      "scanHistoryMaximumItems": 10000,
      "scanResultsRetentionDays": 90,
      "maximumOnDemandScanThreads":2,
      "exclusionsMergePolicy":"merge",
      "allowedThreats":[
         "<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
      ],
      "disallowedThreatActions":[
         "allow",
         "restore"
      ],
      "nonExecMountPolicy":"unmute",
      "unmonitoredFilesystems": ["nfs,fuse"],
      "enableFileHashComputation": false,
      "threatTypeSettingsMergePolicy":"merge",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ],
      "scanFileModifyPermissions":false,
      "scanFileModifyOwnership":false,
      "scanNetworkSocketEvent":false,
      "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
      "offlineDefintionUpdateFallbackToCloud":false,
      "offlineDefinitionUpdate":"disabled"
   },
   "cloudService":{
      "enabled":true,
      "diagnosticLevel":"optional",
      "automaticSampleSubmissionConsent":"safe",
      "automaticDefinitionUpdateEnabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
      "definitionUpdatesInterval":28800
   },
   "features":{
      "moduleLoad":"disabled",
      "supplementarySensorConfigurations":{
        "enableFilePermissionEvents":"disabled",
        "enableFileOwnershipEvents":"disabled",
        "enableRawSocketEvent":"disabled",
        "enableBootLoaderCalls":"disabled",
        "enableProcessCalls":"disabled",
        "enablePseudofsCalls":"diabled",
        "enableEbpfModuleLoadEvents":"disabled",
        "sendLowfiEvents":"disabled"
      },
      "ebpfSupplementaryEventProvider":"enabled",
      "offlineDefinitionUpdateVerifySig": "disabled"
   },
   "networkProtection":{
      "enforcementLevel":"disabled",
      "disableIcmpInspection":true
   },
   "edr":{
      "groupIds":"GroupIdExample",
      "tags": [
         {
         "key": "GROUP",
         "value": "Tag"
         }
       ]
   },
"exclusionSettings":{
  "exclusions":[
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/home/*/git<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/run<EXAMPLE DO NOT USE>",
        "scopes": [
              "global"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":false,
        "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
        "scopes": [
              "epp", "global"
        ]
     },
     {
        "$type":"excludedFileExtension",
        "extension":".pdf<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedFileName",
        "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
     }
  ],
  "mergePolicy":"admin_only"
}
}

Параметры антивирусной программы, антивредоносного ПО и EDR в Defender для конечной точки в Linux

Независимо от того, используете ли вы профиль конфигурации (.json файл) или портал Microsoft Defender (управление параметрами безопасности), вы можете настроить параметры антивирусной программы, антивредоносного ПО и EDR в Defender для конечной точки в Linux. В следующих разделах описывается, где и как настроить параметры.

Параметры антивирусного ядра

Раздел antivirusEngine профиля конфигурации используется для управления параметрами антивирусного компонента продукта.

Описание Значение JSON Значение портала Defender
Ключ antivirusEngine Антивирусная подсистема
Тип данных Словарь (вложенный параметр) Свернутый раздел
Комментарии Описание содержимого словаря см. в следующих разделах. Описание свойств политики см. в следующих разделах.

Уровень принудительного применения для антивирусной программы Microsoft Defender

Задает параметр принудительного применения антивирусного ядра. Существует три значения для установки уровня принудительного применения:

  • В режиме реального времени (real_time): включена защита в режиме реального времени (сканирование файлов по мере их изменения).

  • По запросу (on_demand): файлы сканируются только по запросу. В этом случае:

    • Защита в режиме реального времени отключена.
    • Обновления определений происходят только при запуске сканирования, даже если automaticDefinitionUpdateEnabled задано значение true в режиме по запросу.
  • Пассивный (passive): запускает антивирусную программу в пассивном режиме. В этом случае применяются все перечисленные ниже действия.

    • Защита в режиме реального времени отключена: угрозы не устраняются Microsoft Defender антивирусной программой.
    • Сканирование по запросу включено. По-прежнему используйте возможности сканирования в конечной точке.
    • Автоматическое исправление угроз отключено: файлы не перемещаются, и администратор безопасности, как ожидается, примет необходимые меры.
    • Обновления аналитики безопасности включены: оповещения доступны в клиенте администратора безопасности.
    • Обновления определений происходят только при запуске сканирования, даже если automaticDefinitionUpdateEnabled задано значение в пассивном true режиме.

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.10.72 . Значение по умолчанию изменяется с real_time на passive в Версии Defender для конечной точки 101.23062.0001 или более поздней. Рекомендуется также использовать запланированные проверки в соответствии с требованиями.

Включение или отключение мониторинга поведения (если rtp включен)

Важно!

Эта функция работает только в том случае, если для уровня принудительного применения задано значение real-time.

Определяет, включена ли на устройстве возможность мониторинга и блокировки поведения.

Описание Значение JSON Значение портала Defender
Ключ behaviorMonitoring Включение мониторинга поведения
Тип данных String Раскрыть
Возможные значения disabled (по умолчанию)
enabled
Не настроено
Отключено (по умолчанию)
Включено

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.45.00 .

Запуск проверки после обновления определений

Важно!

Эта функция работает только в том случае, если для уровня принудительного применения задано значение real-time.

Указывает, следует ли запускать проверку процесса после загрузки на устройство новых обновлений аналитики безопасности. Включение этого параметра запускает антивирусную проверку запущенных процессов устройства.

Описание Значение JSON Значение портала Defender
Ключ scanAfterDefinitionUpdate Включение сканирования после обновления определения
Тип данных Логический Раскрыть
Возможные значения true (по умолчанию)
false
Not configured
Disabled
Enabled (по умолчанию)

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.45.00 .

Сканирование архивов (только антивирусная проверка по запросу)

Указывает, следует ли сканировать архивы во время проверки антивирусной программы по запросу.

Описание Значение JSON Значение портала Defender
Ключ scanArchives Включение сканирования архивов
Тип данных Логический Раскрыть
Возможные значения true (по умолчанию)
false
Не настроено
Отключено
Включено (по умолчанию)

Примечание.

Доступно в Microsoft Defender для конечной точки версии 101.45.00 или более поздней. Архив файлы никогда не сканируются во время защиты в режиме реального времени. При извлечении файлов из архива они сканируются. Параметр scanArchives можно использовать для принудительного сканирования архивов только во время проверки по запросу.

Степень параллелизма при сканировании по запросу

Указывает степень параллелизма для проверок по запросу. Это соответствует количеству потоков, используемых для проверки, влияет на загрузку ЦП и длительность проверки по запросу.

Описание Значение JSON Значение портала Defender
Ключ maximumOnDemandScanThreads максимальное число потоков сканирования по запросу
Тип данных Integer Переключение переключателя & целое число
Возможные значения 2 (по умолчанию). Допустимые значения — это целые числа между 1 и 64. Not Configured (По умолчанию выключите значение по умолчанию в значение 2)
Configured (переключатель) и целое число между 1 и 64.

Примечание.

Доступно в Microsoft Defender для конечной точки версии 101.45.00 или более поздней.

Политика слияния исключений

Задает политику слияния для исключений. Это может быть сочетание исключений, определенных администратором и пользователем (merge) или только исключений, определенных администратором (admin_only). Определяемые администратором (admin_only) — это исключения, настроенные политикой Defender для конечной точки. Этот параметр можно использовать, чтобы запретить локальным пользователям определять собственные исключения.

Так как она находится в антивирусной программеEngine, эта политика применима только к epp исключениям, если mergePolicy в параметре exclusionSettings не настроено значение (admin_only).

Описание Значение JSON значение портала Microsoft Defender
Ключ exclusionsMergePolicy Exclusions merge (Объединение исключений);
Тип данных String Раскрыть
Возможные значения merge (по умолчанию)
admin_only
Not configured
merge (по умолчанию)
admin_only

Примечание.

Доступно в Defender для конечной точки или более поздней версии 100.83.73 . Рекомендуется настроить исключения и политику слияния в разделе exclusionSettings, что позволяет настроить исключение как для область, так epp и global для одного mergePolicy.

исключения сканирования;

Сущности, исключенные из проверки. Исключения можно указать полными путями, расширениями или именами файлов. (Исключения указываются в виде массива элементов. Администратор может указать любое необходимое количество элементов в любом порядке.)

Описание Значение JSON значение портала Microsoft Defender
Ключ exclusions исключения сканирования;
Тип данных Словарь (вложенный параметр) Динамический список свойств
Комментарии Описание содержимого словаря см. в следующих разделах.

Тип исключения

Указывает тип содержимого, исключенного из сканирования.

Описание Значение JSON значение портала Microsoft Defender
Ключ $type Тип
Тип данных String Раскрывающийся список
Возможные значения excludedPath
excludedFileExtension
excludedFileName
Path
Расширение файла
Имя процесса

Путь к исключенным содержимому

Используется для исключения содержимого из сканирования по полному пути к файлу.

Описание Значение JSON значение портала Microsoft Defender
Ключ path Path
Тип данных String String
Возможные значения допустимые пути допустимые пути
Комментарии Применимо только в том случае, если $type имеет значение excludedPath Доступ к во всплывающем окне "Изменение экземпляра"

Тип пути (файл или каталог)

Указывает, относится ли свойство path к файлу или каталогу.

Описание Значение JSON значение портала Microsoft Defender
Ключ isDirectory Каталог Is
Тип данных Логический Раскрыть
Возможные значения false (по умолчанию)
true
Enabled
Disabled
Комментарии Применимо только в том случае , если $typeисключеныPath Доступ к во всплывающем окне "Изменение экземпляра"

Расширение файла, исключенное из сканирования

Используется для исключения содержимого из расширения файла сканирования.

Описание Значение JSON значение портала Microsoft Defender
Ключ расширение Расширение файла
Тип данных String String
Возможные значения допустимые расширения файлов допустимые расширения файлов
Комментарии Применимо, только если $typeисключеноFileExtension Доступ к всплывающему окнулю "Настройка экземпляра"

Процесс, исключенный из сканирования

Указывает процесс, для которого все действия файлов исключаются из сканирования. Процесс можно указать по его имени (например, cat) или по полному пути (например, /bin/cat).

Описание Значение JSON значение портала Microsoft Defender
Ключ name Имя файла
Тип данных String String
Возможные значения любая строка любая строка
Комментарии Применимо только в том случае, если $typeисключеноFileName Доступ к всплывающему окнулю "Настройка экземпляра"

Отключение подключений без exec

Указывает поведение RTP в точке подключения, помеченной как noexec. Параметр имеет два значения:

  • Unmuted () —unmute значение по умолчанию, все точки подключения проверяются как часть RTP.
  • Отключаемое (mute): точки подключения, помеченные как noexec , не сканируются как часть RTP. Эти точки подключения можно создать для:
    • Файлы базы данных на серверах баз данных для хранения файлов базы данных.
    • Файловый сервер может хранить точки подключения файлов данных с помощью noexec параметра .
    • Резервное копирование может сохранять точки подключения файлов данных с noexec помощью параметра .
Описание Значение JSON значение портала Microsoft Defender
Ключ nonExecMountPolicy non execute mount mute
Тип данных String Раскрыть
Возможные значения unmute (по умолчанию)
mute
Not configured
unmute (по умолчанию)
mute

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.85.27 .

Немониторные файловые системы

Настройте файловые системы, чтобы они немонитоировались или исключены из защиты в режиме реального времени (RTP). Настроенные файловые системы проверяются на соответствие списку разрешенных файловых систем Microsoft Defender. Файловые системы можно отслеживать только после успешной проверки. Эти настроенные неуправляемые файловые системы по-прежнему сканируются с помощью быстрых, полных и пользовательских проверок в Microsoft Defender антивирусной программы.

Описание Значение JSON значение портала Microsoft Defender
Ключ unmonitoredFilesystems Неуправляемые файловые системы
Тип данных Массив строк Динамический список строк

Примечание.

Настроенная файловая система будет неуправляема, только если она присутствует в списке разрешенных неуправляемых файловых систем Майкрософт.

По умолчанию NFS и Fuse не отслеживаются при проверке RTP, быстрой и полной проверки. Однако их по-прежнему можно сканировать с помощью пользовательской проверки. Например, чтобы удалить NFS из списка неустранимых файловых систем, обновите управляемый файл конфигурации, как показано ниже. Это автоматически добавит NFS в список отслеживаемых файловых систем для RTP.

{
   "antivirusEngine":{
      "unmonitoredFilesystems": ["Fuse"]
  }
}

Чтобы удалить NFS и Fuse из неустранимого списка файловых систем, используйте следующий фрагмент кода:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": []
  }
}

Примечание.

Ниже приведен список отслеживаемых файловых систем по умолчанию для RTP: btrfs, , ecryptfsext2, ext3, ext4, fuseblk, jfs, overlay, ramfs, reiserfs, tmpfsvfat, и xfs.

Если какая-либо отслеживаемая файловая система должна быть добавлена в список неустранимых файловых систем, ее необходимо оценить и включить корпорацией Майкрософт с помощью облачной конфигурации. После этого клиенты могут обновить managed_mdatp.json до немониторной файловой системы.

Настройка функции вычисления хэша файлов

Включает или отключает функцию вычисления хэша файлов. Если эта функция включена, Defender для конечной точки вычисляет хэши для файлов, которые он сканирует. Обратите внимание, что включение этой функции может повлиять на производительность устройства. Дополнительные сведения см. в статье Создание индикаторов для файлов.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableFileHashComputation Включение вычисления хэша файлов
Тип данных Логический Раскрыть
Возможные значения false (по умолчанию)
true
Not configured
Disabled (по умолчанию)
Enabled

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.85.27 .

разрешенные угрозы;

Список угроз (идентифицируемых по их имени), которые не блокируются продуктом и вместо этого могут выполняться.

Описание Значение JSON значение портала Microsoft Defender
Ключ allowedThreats разрешенные угрозы;
Тип данных Массив строк Динамический список строк

Disallowed threat actions (Запрещенные действия в отношении угроз);

Ограничивает действия, которые может выполнять локальный пользователь устройства при обнаружении угроз. Действия, включенные в этот список, не отображаются в пользовательском интерфейсе.

Описание Значение JSON значение портала Microsoft Defender
Ключ disallowedThreatActions Disallowed threat actions (Запрещенные действия в отношении угроз);
Тип данных Массив строк Динамический список строк
Возможные значения allow (запрещает пользователям разрешать угрозы)
restore (запрещает пользователям восстанавливать угрозы из карантина)
allow (запрещает пользователям разрешать угрозы)
restore (запрещает пользователям восстанавливать угрозы из карантина)

Примечание.

Доступно в Defender для конечной точки или более поздней версии 100.83.73 .

параметры типа угрозы.

Параметр threatTypeSettings в антивирусном ядре используется для управления тем, как продукт обрабатывает определенные типы угроз.

Описание Значение JSON значение портала Microsoft Defender
Ключ threatTypeSettings параметры типа угрозы.
Тип данных Словарь (вложенный параметр) Динамический список свойств
Комментарии Описание содержимого словаря см. в следующих разделах. Описание динамических свойств см. в следующих разделах.

Тип угрозы

Тип угрозы, для которой настроено поведение.

Описание Значение JSON значение портала Microsoft Defender
Ключ ключа Тип угрозы
Тип данных String Раскрыть
Возможные значения potentially_unwanted_application
archive_bomb
potentially_unwanted_application
archive_bomb

Действие

Действие, выполняемое при угрозе типа, указанного в предыдущем разделе. Может быть:

  • Аудит. Устройство не защищено от этой угрозы, но запись об угрозе регистрируется. (по умолчанию)
  • Блокировать. Устройство защищено от угрозы этого типа, и вы получите уведомление на портале Microsoft Defender.
  • Выкл. Устройство не защищено от этой угрозы, и ничего не регистрируется.
Описание Значение JSON значение портала Microsoft Defender
Ключ значение Действие
Тип данных String Раскрыть
Возможные значения audit (по умолчанию)
block
off
audit
block
выключено

Политика слияния параметров типа угроз

Указывает политику слияния для параметров типа угроз. Это может быть сочетание определяемых администратором и пользователем параметров (merge) или только параметров, определенных администратором (admin_only). Определяемые администратором (admin_only) — это параметры типа угроз, настроенные политикой Defender для конечной точки. Этот параметр можно использовать, чтобы запретить локальным пользователям определять собственные параметры для различных типов угроз.

Описание Значение JSON значение портала Microsoft Defender
Ключ threatTypeSettingsMergePolicy Threat type settings merge (Объединение параметров типа угроз).
Тип данных String Раскрыть
Возможные значения merge (по умолчанию)
admin_only
Not configured
merge (по умолчанию)
admin_only

Примечание.

Доступно в Defender для конечной точки или более поздней версии 100.83.73 .

Хранение журнала антивирусной проверки (в днях)

Укажите количество дней, в течение которых результаты хранятся в журнале сканирования на устройстве. Старые результаты сканирования удаляются из журнала. Старые файлы, помещенные в карантин, которые также удаляются с диска.

Описание Значение JSON значение портала Microsoft Defender
Ключ scanResultsRetentionDays Хранение результатов сканирования
Тип данных String Переключатель и целое число
Возможные значения 90 (по умолчанию). Допустимые значения: от 1 дня до 180 дней. Not configured (отключить — 90 дней по умолчанию)
Configured (переключатель) и разрешенное значение от 1 до 180 дней.

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.04.76 .

Максимальное число элементов в журнале антивирусной проверки

Укажите максимальное количество записей, которые будут храниться в журнале сканирования. Записи включают все проверки по запросу, выполненные в прошлом, и все обнаружения антивирусной программы.

Описание Значение JSON значение портала Microsoft Defender
Ключ scanHistoryMaximumItems Scan history size (Размер журнала сканирования);
Тип данных String Переключение и целое число
Возможные значения 10000 (по умолчанию). Допустимые значения : от 5000 элементов к 15000 элементам. Не настроено (переключение — 10000 по умолчанию)
Configured (переключатель) и допустимое значение от 5000 до 15000 элементов.

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.04.76 .

Параметры параметра исключения

Параметры исключения в настоящее время находятся в предварительной версии.

Примечание.

Глобальные исключения в настоящее время находятся в общедоступной предварительной версии и доступны в Defender для конечной точки, начиная с версии 101.23092.0012 или более поздней в кругах Insiders Slow и Production.

Раздел exclusionSettings профиля конфигурации используется для настройки различных исключений для Microsoft Defender для конечной точки для Linux.

Описание Значение JSON
Ключ exclusionSettings
Тип данных Словарь (вложенный параметр)
Комментарии Описание содержимого словаря см. в следующих разделах.

Примечание.

Уже настроенные исключения антивирусной программы в (antivirusEngine) в управляемом ФОРМАТЕ JSON будут по-прежнему работать без каких-либо последствий. Все новые исключения, включая исключения антивирусной программы, можно добавить в этом совершенно новом разделе (exclusionSettings). Этот раздел находится за пределами тега (antivirusEngine), так как он предназначен исключительно для настройки всех типов исключений, которые будут поступать в будущем. Вы также можете продолжать использовать (antivirusEngine) для настройки исключений антивирусной программы.

Политика слияния

Задает политику слияния для исключений. Он указывает, может ли это быть сочетание исключений, определяемых администратором и пользователем (merge) или исключений, определенных только администратором (admin_only). Этот параметр можно использовать, чтобы запретить локальным пользователям определять собственные исключения. Он применим для исключений всех областей.

Описание Значение JSON
Ключ mergePolicy
Тип данных String
Возможные значения merge (по умолчанию)
admin_only
Комментарии Доступно в Defender для конечной точки версии за сентябрь 2023 г. или более поздней.

Исключения

Сущности, которые необходимо исключить, можно указать полными путями, расширениями или именами файлов. Каждая сущность исключения, т. е. полный путь, расширение или имя файла, имеет необязательный область, который можно указать. Если значение не указано, значение по умолчанию область в этом разделе является глобальным. (Исключения указываются в виде массива элементов. Администратор может указать любое необходимое количество элементов в любом порядке.)

Описание Значение JSON
Ключ exclusions
Тип данных Словарь (вложенный параметр)
Комментарии Описание содержимого словаря см. в следующих разделах.

Тип исключения

Указывает тип содержимого, исключенного из сканирования.

Описание Значение JSON
Ключ $type
Тип данных String
Возможные значения excludedPath
excludedFileExtension
excludedFileName

Область исключения (необязательно)

Задает набор областей исключения исключенного содержимого. В настоящее время поддерживаются epp области и global.

Если для исключения в разделе exclusionSettings в управляемой конфигурации ничего не указано, то global считается область.

Примечание.

Ранее настроенные исключения антивирусной программы в (antivirusEngine) в управляемом JSON будут продолжать функционировать, а их область считается (epp), так как они были добавлены в качестве исключений антивирусной программы.

Описание Значение JSON
Ключ scopes
Тип данных Набор строк
Возможные значения epp
global

Примечание.

Ранее примененные исключения с помощью (mdatp_managed.json) или CLI останутся неизменными. Область для этих исключений будет (epp), так как они были добавлены в (antivirusEngine).

Путь к исключенным содержимому

Используется для исключения содержимого из сканирования по полному пути к файлу.

Описание Значение JSON
Ключ path
Тип данных String
Возможные значения допустимые пути
Комментарии Применимо, только если $typeисключеныPath.
Подстановочный знак не поддерживается, если исключение имеет глобальный область.

Тип пути (файл или каталог)

Указывает, относится ли свойство path к файлу или каталогу.

Примечание.

Путь к файлу уже должен существовать, если добавляется исключение файла с глобальным область.

Описание Значение JSON
Ключ isDirectory
Тип данных Логический
Возможные значения false (по умолчанию)
true
Комментарии Применимо, только если $typeисключеныPath.
Подстановочный знак не поддерживается, если исключение имеет глобальный область.

Расширение файла, исключенное из сканирования

Используется для исключения содержимого из расширения файла сканирования.

Описание Значение JSON
Ключ расширение
Тип данных String
Возможные значения допустимые расширения файлов
Комментарии Применимо, только если $typeисключеноFileExtension.
Не поддерживается, если исключение имеет глобальный область.

Процесс, исключенный из сканирования

Указывает процесс, для которого все действия файлов исключаются из сканирования. Процесс можно указать по его имени (например, cat) или по полному пути (например, /bin/cat).

Описание Значение JSON
Ключ name
Тип данных String
Возможные значения любая строка
Комментарии Применимо, только если $typeисключеноFileName.
Подстановочный знак и имя процесса не поддерживаются, если исключение имеет глобальный область, необходимо указать полный путь.

Дополнительные параметры сканирования

Следующие параметры можно настроить для включения некоторых расширенных функций сканирования.

Важно!

Включение этих функций может повлиять на производительность устройства. Поэтому рекомендуется сохранять значения по умолчанию, если служба поддержки Майкрософт не рекомендует иное.

Настройка проверки событий разрешений на изменение файла

Если эта функция включена, Defender для конечной точки будет проверять файлы при изменении их разрешений, чтобы задать биты выполнения.

Примечание.

Эта функция применима только в том случае, если она включена enableFilePermissionEvents . Дополнительные сведения см. в разделе Дополнительные необязательные функции ниже.

Описание Значение JSON значение портала Microsoft Defender
Ключ scanFileModifyPermissions Недоступно
Тип данных Логический н/д
Возможные значения false (по умолчанию)
true
н/д

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.23062.0010 .

Настройка сканирования событий владения изменением файла

Если эта функция включена, Defender для конечной точки будет проверять файлы, для которых изменено владение.

Примечание.

Эта функция применима только в том случае, если она включена enableFileOwnershipEvents . Дополнительные сведения см. в разделе Дополнительные необязательные функции ниже.

Описание Значение JSON значение портала Microsoft Defender
Ключ scanFileModifyOwnership Недоступно
Тип данных Логический н/д
Возможные значения false (по умолчанию)
true
н/д

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.23062.0010 .

Настройка сканирования необработанных событий сокета

Если эта функция включена, Defender для конечной точки будет проверять события сетевых сокетов, такие как создание необработанных сокетов или сокетов пакетов или установка параметра сокета.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения. Эта функция применима только в том случае, если она включена enableRawSocketEvent . Дополнительные сведения см. в разделе Дополнительные необязательные функции ниже.

Описание Значение JSON значение портала Microsoft Defender
Ключ scanNetworkSocketEvent Недоступно
Тип данных Логический н/д
Возможные значения false (по умолчанию)
true
н/д

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.23062.0010 .

Параметры защиты, предоставляемые облаком

Запись cloudService в профиле конфигурации используется для настройки функции облачной защиты продукта.

Примечание.

Облачная защита применяется с любыми параметрами уровня принудительного применения (real_time, on_demand, пассивным).

Описание Значение JSON значение портала Microsoft Defender
Ключ cloudService Параметры защиты, предоставляемые облаком
Тип данных Словарь (вложенный параметр) Свернутый раздел
Комментарии Описание содержимого словаря см. в следующих разделах. Описание параметров политики см. в следующих разделах.

Включение или отключение облачной защиты

Определяет, включена ли облачная защита на устройстве. Чтобы повысить безопасность служб, рекомендуется оставить эту функцию включенной.

Описание Значение JSON значение портала Microsoft Defender
Ключ enabled Включение облачной защиты
Тип данных Логический Раскрыть
Возможные значения true (по умолчанию)
false
Не настроено
Отключено
Включено (по умолчанию)

уровень сбора данных диагностики

Диагностические данные используются для обеспечения безопасности и актуальности Defender для конечной точки, обнаружения, диагностики и устранения проблем, а также улучшения продукта. Этот параметр определяет уровень диагностика, отправляемых продуктом в корпорацию Майкрософт. Дополнительные сведения см. в разделе Конфиденциальность для Microsoft Defender для конечной точки в Linux.

Описание Значение JSON значение портала Microsoft Defender
Ключ diagnosticLevel Уровень сбора диагностических данных
Тип данных String Раскрыть
Возможные значения optional
required (по умолчанию)
Not configured
optional (по умолчанию)
required

Настройка уровня облачного блока

Этот параметр определяет, насколько агрессивным является Defender для конечной точки при блокировке и сканировании подозрительных файлов. Если этот параметр включен, Defender для конечной точки будет более агрессивным при обнаружении подозрительных файлов для блокировки и сканирования. в противном случае он менее агрессивный и, следовательно, блокирует и сканирует с меньшей частотой.

Существует пять значений для настройки уровня блока облака:

  • Обычный (normal): уровень блокировки по умолчанию.
  • Умеренный (moderate): выставляет вердикт только для обнаружения высокой достоверности.
  • Высокий (high): агрессивно блокирует неизвестные файлы, оптимизируя производительность (больше вероятность блокировки невредных файлов).
  • Высокий плюс (high_plus): агрессивно блокирует неизвестные файлы и применяет дополнительные меры защиты (может повлиять на производительность клиентского устройства).
  • Нулевое отклонение (zero_tolerance): блокирует все неизвестные программы.
Описание Значение JSON значение портала Microsoft Defender
Ключ cloudBlockLevel Настройка уровня облачного блока
Тип данных String Раскрыть
Возможные значения normal (по умолчанию)
moderate
high
high_plus
zero_tolerance
Not configured
Normal (по умолчанию)
Moderate
High
High_Plus
Zero_Tolerance

Примечание.

Доступно в Defender для конечной точки или более поздней версии 101.56.62 .

Включение или отключение автоматической отправки примеров

Определяет, отправляются ли в корпорацию Майкрософт подозрительные образцы (которые могут содержать угрозы). Существует три уровня управления отправкой примеров:

  • Нет: подозрительные примеры не отправляются в корпорацию Майкрософт.
  • Безопасно: автоматически отправляются только подозрительные примеры, не содержащие персональных данных. Это значение по умолчанию для этого параметра.
  • Все: все подозрительные примеры отправляются в корпорацию Майкрософт.
Описание Значение JSON значение портала Microsoft Defender
Ключ automaticSampleSubmissionConsent Включение автоматической отправки примеров
Тип данных String Раскрыть
Возможные значения none
safe (по умолчанию)
all
Not configured
None
Safe (по умолчанию)
All

Включение или отключение автоматических обновлений аналитики безопасности

Определяет, устанавливаются ли обновления аналитики безопасности автоматически.

Описание Значение JSON значение портала Microsoft Defender
Ключ automaticDefinitionUpdateEnabled Automatic security intelligence updates (Автоматические обновления механизма обнаружения угроз).
Тип данных Логический Раскрыть
Возможные значения true (по умолчанию)
false
Not configured
Disabled
Enabled (по умолчанию)

В зависимости от уровня принудительного применения автоматические обновления аналитики безопасности устанавливаются по-разному. В режиме RTP обновления устанавливаются периодически. В пассивном режиме или режиме по запросу обновления устанавливаются перед каждой проверкой.

Дополнительные необязательные функции

Для включения некоторых дополнительных функций можно настроить следующие параметры.

Важно!

Включение этих функций может повлиять на производительность устройства. Рекомендуется сохранить значения по умолчанию, если служба поддержки Майкрософт не рекомендует иное.

Описание Значение JSON значение портала Microsoft Defender
Ключ Функции Недоступно
Тип данных Словарь (вложенный параметр) n/a
Комментарии Описание содержимого словаря см. в следующих разделах.

Функция загрузки модуля

Определяет, отслеживаются ли события загрузки модуля (события открытия файлов в общих библиотеках).

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ moduleLoad Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.68.80 .

Исправление функции "Зараженный файл"

Определяет, будут ли исправлены зараженные процессы, которые открывают или загружают любой зараженный файл.

Примечание.

Если этот параметр включен, процессы, которые открывают или загружают любой зараженный файл, исправляются в режиме RTP. Эти процессы не отображаются в списке угроз, так как они не являются вредоносными, а завершаются только из-за загрузки файла угроз в память.

Описание Значение JSON Значение портала Defender
Ключ remediateInfectedFile Недоступно
Тип данных String n/a
Возможные значения отключено (по умолчанию)

включено

n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.24122.0001 .

Дополнительные конфигурации датчиков

Следующие параметры можно использовать для настройки некоторых дополнительных дополнительных функций датчика.

Описание Значение JSON значение портала Microsoft Defender
Ключ supplementarySensorConfigurations Недоступно
Тип данных Словарь (вложенный параметр) n/a
Комментарии Описание содержимого словаря см. в следующих разделах.

Настройка мониторинга событий разрешений на изменение файла

Определяет, отслеживаются ли события разрешений на изменение файла (chmod).

Примечание.

Если эта функция включена, Defender для конечной точки будет отслеживать изменения в исполняемых битах файлов, но не сканировать эти события. Дополнительные сведения см. в разделе Расширенные функции сканирования .

Описание Значение JSON значение портала Microsoft Defender
Ключ enableFilePermissionEvents Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.23062.0010 .

Настройка мониторинга событий владения изменением файлов

Определяет, отслеживаются ли события владения изменением файла (chown).

Примечание.

Если эта функция включена, Defender для конечной точки будет отслеживать изменения владения файлами, но не сканировать эти события. Дополнительные сведения см. в разделе Расширенные функции сканирования .

Описание Значение JSON значение портала Microsoft Defender
Ключ enableFileOwnershipEvents Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.23062.0010 .

Настройка мониторинга необработанных событий сокета

Определяет, отслеживаются ли события сетевого сокета, связанные с созданием необработанных сокетов или сокетов пакетов или настройкой параметра сокета.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения. Если эта функция включена, Defender для конечной точки будет отслеживать эти события сетевого сокета, но не сканировать эти события. Дополнительные сведения см. в разделе Расширенные функции сканирования выше.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableRawSocketEvent Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.23062.0010 .

Настройка мониторинга событий загрузчика

Определяет, отслеживаются ли и сканируются события загрузчика.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableBootLoaderCalls Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.68.80 .

Настройка мониторинга событий ptrace

Определяет, отслеживаются ли и сканируются события ptrace.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableProcessCalls Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.68.80 .

Настройка мониторинга событий псевдофы

Определяет, отслеживаются ли и сканируются события псевдофов.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ enablePseudofsCalls Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.68.80 .

Настройка мониторинга событий загрузки модуля с помощью eBPF

Определяет, отслеживаются ли события загрузки модуля с помощью eBPF и сканируются.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableEbpfModuleLoadEvents Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.68.80 .

Настройка мониторинга открытых событий из определенных файловых систем с помощью eBPF

Определяет, отслеживаются ли открытые события из procfs с помощью eBPF.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableOtherFsOpenEvents Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.24072.0001 .

Настройка обогащения событий в источнике с помощью eBPF

Определяет, обогащаются ли события метаданными в источнике в eBPF.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableEbpfSourceEnrichment Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.24072.0001 .

Включение кэша антивирусного ядра

Определяет, кэшируются ли метаданные событий, сканируемых антивирусной подсистемой.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableAntivirusEngineCache Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.24072.0001 .

Отчет о подозрительных событиях AV в EDR

Определяет, передаются ли подозрительные события из антивирусной программы в EDR.

Описание Значение JSON значение портала Microsoft Defender
Ключ sendLowfiEvents Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.23062.0010 .

Конфигурации защиты сети

Примечание.

Это предварительная версия функции. Чтобы они были эффективными, необходимо включить защиту сети. Дополнительные сведения см. в статье Включение защиты сети для Linux.

Следующие параметры можно использовать для настройки расширенных функций проверки защиты сети для контроля того, какой трафик проверяется защитой сети.

Описание Значение JSON значение портала Microsoft Defender
Ключ networkProtection Защита сети
Тип данных Словарь (вложенный параметр) Свернутый раздел
Комментарии Описание содержимого словаря см. в следующих разделах. Описание параметров политики см. в следующих разделах.

Уровень принудительного применения

Описание Значение JSON значение портала Microsoft Defender
Ключ enforcementLevel Уровень принудительного применения
Тип данных String Раскрыть
Возможные значения disabled (по умолчанию)
audit
block
Not configured
disabled (по умолчанию)
audit
block

Настройка проверки ICMP

Определяет, отслеживаются ли и сканируются события ICMP.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ disableIcmpInspection Недоступно
Тип данных Логический n/a
Возможные значения true (по умолчанию)
false
n/a
Комментарии Доступно в Defender для конечной точки или более поздней версии 101.23062.0010 .

Добавление тега или идентификатора группы в профиль конфигурации

При первом выполнении mdatp health команды значение тега и идентификатора группы будет пустым. Чтобы добавить тег или идентификатор группы в mdatp_managed.json файл, выполните следующие действия:

  1. Откройте профиль конфигурации из пути /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

  2. Перейдите к нижней части файла, где cloudService находится блок.

  3. Добавьте требуемый тег или идентификатор группы, как в следующем примере в конце закрывающей фигурной скобки cloudServiceдля .

    },
    "cloudService": {
     "enabled": true,
     "diagnosticLevel": "optional",
     "automaticSampleSubmissionConsent": "safe",
     "automaticDefinitionUpdateEnabled": true,
     "proxy": "http://proxy.server:port/"
    },
    "edr": {
    "groupIds":"GroupIdExample",
    "tags": [
             {
             "key": "GROUP",
             "value": "Tag"
             }
           ]
       }
    }
    

    Примечание.

    Добавьте запятую после закрывающей фигурной скобки в конце cloudService блока. Кроме того, убедитесь, что после добавления тега или блока идентификатора группы есть две закрывающие фигурные скобки (см. приведенный выше пример). На данный момент единственным поддерживаемым именем ключа для тегов является GROUP.

Проверка профиля конфигурации

Профиль конфигурации должен быть допустимым файлом в формате JSON. Для этого можно использовать множество средств. Например, если вы python установили на устройстве:

python -m json.tool mdatp_managed.json

Если json имеет правильный формат, приведенная выше команда выводит его обратно в терминал и возвращает код выхода из 0. В противном случае отображается ошибка, описывающая проблему, и команда возвращает код 1выхода .

Проверка правильности работы файла mdatp_managed.json

Чтобы убедиться, что вы /etc/opt/microsoft/mdatp/managed/mdatp_managed.json работаете правильно, рядом со следующими параметрами должен появиться сообщение "[managed]:

  • cloud_enabled
  • cloud_automatic_sample_submission_consent
  • passive_mode_enabled
  • real_time_protection_enabled
  • automatic_definition_update_enabled

Примечание.

Перезапуск управляющей программы mdatp не требуется для того, чтобы изменения большинства конфигураций в вступили в mdatp_managed.json силу. Исключение: Для выполнения следующих конфигураций требуется перезапуск управляющей программы:

  • cloud-diagnostic
  • log-rotation-parameters

Развертывание профиля конфигурации

После создания профиля конфигурации для предприятия его можно развернуть с помощью средства управления, используемого предприятием. Defender для конечной точки в Linux считывает управляемую конфигурацию из /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

Совет

Хотите узнать больше? Engage с сообществом Microsoft Security в нашем техническом сообществе: Microsoft Defender для конечной точки Техническое сообщество.