совместимость антивирусной программы Microsoft Defender с другими продуктами безопасности

В этой статье описывается, как Microsoft Defender Antivirus работает при одновременной работе с антивирусными и антивредоносными продуктами сторонних производителей на конечных точках Windows. Вы узнаете, какой режим работы (активный, пассивный или отключенный) Microsoft Defender антивирусной программы используется в зависимости от того, подключена ли конечная точка к Microsoft Defender для конечной точки и как каждый режим влияет на доступные возможности защиты.

Предварительные условия

Поддерживаемые операционные системы

Поддерживаются следующие операционные системы:

  • Windows
  • Windows 11
  • Windows 10
  • Windows Server 2016 и более поздних версий
  • Windows Server версии 1803 или более поздней
  • ОС Azure Stack HCI, версия 23H2 и более поздние версии

антивирусная программа Microsoft Defender также доступна для более ранних версий Windows при определенных условиях.

Если вы используете антивирусную или антивредоносную программу сторонних разработчиков, вы можете запустить Microsoft Defender антивирусную программу вместе с другим антивирусным решением. В этой статье описано, что происходит с антивирусом Microsoft Defender и антивирусным и антивредоносным программным обеспечением сторонних производителей как при использовании Microsoft Defender для конечной точки, так и без него.

Антивирусная защита без Defender для конечной точки

В этом разделе описывается, что происходит при использовании антивирусной программы Microsoft Defender наряду с антивирусными и антивредоносными продуктами сторонних разработчиков на конечных точках, которые не подключены к Defender для конечной точки.

В следующей таблице приведены сведения о том, что следует ожидать.

Версия Windows Основное антивирусное или антивредоносное решение Состояние антивирусной программы Microsoft Defender
Windows 10
Windows 11
Антивирус Microsoft Defender Активный режим
Windows 10
Windows 11
Антивирусное или антивредоносное решение сторонних разработчиков Отключенный режим (происходит автоматически)

Обратите внимание, что в Windows 11, если параметр SmartAppControl включен, вы можете заметить, что антивирусная программа Microsoft Defender переходит в пассивный режим, а не остается в отключенном режиме. Однако переход Microsoft Defender Antivirus в пассивный режим из-за Smart App Control — это не то же самое, что пассивный режим на устройствах, подключенных к Microsoft Defender для конечной точки.
Windows Server 2025 г.
Windows Server 2022
Windows Server 2019
Windows Server версии 1803 или более поздней
Windows Server 2016 
Windows Server 2012 R2
ОС Azure Stack HCI, версия 23H2 и более поздние версии
Антивирус Microsoft Defender Активный режим
Windows Server 2025 г.
Windows Server 2022
Windows Server 2019
Windows Server версии 1803 или более поздней
Windows Server 2016 
ОС Azure Stack HCI, версия 23H2 и более поздние версии
Антивирусное или антивредоносное решение сторонних разработчиков Отключено
(задать вручную; см. примечание, следующее за этой таблицей)

Если устройство подключено к Microsoft Defender для конечной точки, вы можете использовать антивирусную программу Microsoft Defender в пассивном режиме. Дополнительные сведения см. в разделе «Требования к антивирусной программе Microsoft Defender для работы в пассивном режиме».

Примечание.

На Windows Server, если вы используете антивирусную программу сторонних разработчиков, вы можете удалить антивирусную программу Microsoft Defender с помощью следующих командлетов PowerShell (от имени администратора):

  • Windows Server 2019 г. и более поздней версии:Uninstall-WindowsFeature Windows-Defender
  • Windows Server 2016: Uninstall-WindowsFeature Windows-Defender иUninstall-WindowsFeature Windows-Defender-Gui

В Windows Server 2016 вместо Microsoft Defender Antivirus может отображаться Windows Defender Antivirus.

Обязательно перезапустите сервер, чтобы завершить удаление Microsoft Defender антивирусной программы.

При удалении антивирусного продукта сторонних разработчиков убедитесь, что антивирусная программа Microsoft Defender включена повторно. См. раздел Повторное включение антивирусной программы Microsoft Defender в Windows Server, если она была отключена.

Антивирус Microsoft Defender и антивирусные и антивредоносные решения сторонних разработчиков

Примечание.

Как правило, Microsoft Defender антивирусная программа может быть настроена в пассивный режим только на конечных точках, подключенных к Defender для конечной точки.

Независимо от того, работает ли антивирусная программа Microsoft Defender в активном, пассивном режиме или отключена, зависит от нескольких факторов, например:

  • Версия Windows, установленная в конечной точке
  • Является ли антивирусная программа Microsoft Defender основным антивирусным или антивредоносным решением в конечной точке
  • Подключено ли устройство к Defender for Endpoint

В следующей таблице приведены сведения о состоянии Microsoft Defender антивирусной программы в нескольких сценариях.

Антивирусное или антивредоносное решение Подключено к Defender for Endpoint? Состояние антивирусной программы Microsoft Defender Состояние управления интеллектуальными приложениями
Антивирус Microsoft Defender Да Активный режим Н/Д
Антивирус Microsoft Defender Нет Активный режим Вкл., ознакомительный режим или Выкл.
Антивирусное или антивредоносное решение сторонних разработчиков Да Пассивный режим (автоматически) Оценка или Вкл.
Антивирусное или антивредоносное решение сторонних разработчиков Нет Пассивный режим Оценка или Вкл.
Антивирусное или антивредоносное решение сторонних разработчиков Нет Отключено (автоматически) N/A или Off

Примечание.

Smart App Control — это продукт, доступный только для потребителей, который используется в новых Windows 11 установках. Он может работать вместе с антивирусной программой и блокировать приложения, которые считаются вредоносными или ненадежными. Дополнительные сведения об управлении интеллектуальными приложениями.

Windows Server и пассивный режим

Совет

Если вы планируете оставить антивирус Microsoft Defender в пассивном режиме на ваших серверах Windows, необходимо настроить параметр ForceDefenderPassiveMode перед подключением устройства к Microsoft Defender для конечных точек.

В Windows Server 2016 и более поздних версиях, Windows Server версии 1803 и более поздних, Windows Server 2012 R2, а также Azure Stack HCI OS версии 23H2 и более поздних версий Microsoft Defender Antivirus не переходит в пассивный режим автоматически при установке антивирусного продукта, отличного от Microsoft. В этих операционных системах установите Microsoft Defender антивирусной программы в пассивный режим, чтобы предотвратить проблемы, вызванные наличием нескольких антивирусных продуктов, установленных на сервере. Вы можете перевести антивирус Microsoft Defender в пассивный режим с помощью ключа реестра следующим образом:

  • Путь: HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
  • Имя: ForceDefenderPassiveMode
  • Тип: REG_DWORD
  • Значение: 1

Состояние защиты можно просмотреть в PowerShell с помощью команды Get-MpComputerStatus. Проверьте значение для AMRunningMode. Если Microsoft Defender антивирусная программа включена в конечной точке, вы увидите режим блокировки "Обычный", "Пассивный" или "EDR".

Для пассивного режима работы с конечными точками, работающими Windows Server 2016 и Windows Server 2012 R2, эти конечные точки должны быть подключены с помощью современного унифицированного решения для Windows Server 2016 и Windows Server 2012 R2.

Важно!

Начиная с версии платформы 4.18.2208.0 и более поздних версий, если сервер подключен к Microsoft Defender для конечной точки, защита от незаконного изменения позволяет переключиться в активный режим, но не в пассивный режим.

Обратите внимание на изменённую логику для ForceDefenderPassiveMode при включённой защите от подделки: если антивирусная программа Microsoft Defender работает в активном режиме, защита от подделки не позволяет ей вернуться в пассивный режим, даже если для ForceDefenderPassiveMode задано значение 1.

В Windows Server 2012 R2 и более поздних версиях, Windows Server версии 1803 и более поздних версиях, а также в Azure Stack HCI OS версии 23H2 и более поздних версиях, если вы используете сторонний антивирусный продукт на конечном устройстве, которое не подключено к Microsoft Defender для конечной точки, вручную отключите или удалите Microsoft Defender Antivirus, чтобы избежать проблем, вызванных наличием на сервере нескольких антивирусных продуктов. Однако Defender для конечной точки включает возможности, которые еще больше расширяют антивирусную защиту, установленную в конечной точке. Если у вас есть Defender для конечной точки, вы можете использовать Microsoft Defender антивирусную программу вместе с другим антивирусным решением.

Например, обнаружение и ответ конечной точки (EDR) в режиме блокировки обеспечивает дополнительную защиту от вредоносных артефактов, даже если антивирусная программа Microsoft Defender не является основным антивирусным продуктом. Для таких возможностей требуется, чтобы антивирусная программа Microsoft Defender была установлена и запущена в пассивном или активном режиме.

Совет

В Windows Server 2016 вместо Microsoft Defender Antivirus может отображаться Windows Defender Antivirus.

Требования для запуска антивирусной программы Microsoft Defender в пассивном режиме

Чтобы антивирусная программа Microsoft Defender запускала в пассивном режиме, конечные точки должны соответствовать следующим требованиям:

  • Операционная система: Windows 10 и более поздние версии; Windows Server 2019 и более поздние версии, Windows Server версии 1803 и более поздние версии, Azure Stack HCI OS версии 23H2 и более поздние версии или
    (Windows Server 2012 R2 и Windows Server 2016 при подключении с использованием современного унифицированного решения).

  • необходимо установить антивирусную программу Microsoft Defender.

  • Другой антивирусный или антивредоносный продукт, отличный от Корпорации Майкрософт, должен быть установлен и использоваться в качестве основного антивирусного решения. (Добавьте Microsoft Defender для конечной точки в список исключений для существующего решения.

  • Конечные точки должны быть подключены к Defender для конечной точки.

  • Служба Центра безопасности Windows должна быть включена.

Предупреждение

Если служба центра Безопасность Windowsотключена на клиентах Windows, антивирусная программа Microsoft Defender не сможет обнаружить установки антивирусной программы сторонних разработчиков и останется активной. Это может привести к конфликтам между антивирусной программой Microsoft Defender и антивирусной программой сторонних разработчиков, так как обе программы будут пытаться обеспечить активную защиту. Это повлияет на производительность и не поддерживается.

Важно!

  • антивирусная программа Microsoft Defender доступна только на устройствах под управлением Windows 10 и 11, Windows Server 2012 R2 и более поздних версий, Windows Server версии 1803 или более поздней, а также Azure ОС Stack HCI версии 23H2 и более поздних версий.
  • Пассивный режим поддерживается только в Windows Server 2012 R2 и 2016 при подключении устройства с использованием современного унифицированного решения для Windows Server 2016 и Windows Server 2012 R2.
  • В Windows 8.1 антивирусная защита конечных точек предприятия предоставляется как System Center Endpoint Protection, управление которой осуществляется через Microsoft Configuration Manager.
  • Защитник Windows также доступен для потребительских устройств на Windows 8.1, хотя Защитник Windows не обеспечивает управление на уровне предприятия.

Как антивирусная программа Microsoft Defender влияет на функциональность Defender для конечной точки

Defender для конечных точек влияет на возможность работы антивирусной программы Microsoft Defender в пассивном режиме. Кроме того, состояние антивирусной программы Microsoft Defender может повлиять на определенные возможности в Defender для конечной точки. Например, защита в режиме реального времени работает, когда антивирусная программа Microsoft Defender находится в активном или пассивном режиме, но не при отключении или удалении антивирусной программы Microsoft Defender.

Важно!

  • В следующей таблице приведена сводка функций и возможностей, которые доступны или недоступны в зависимости от того, работает ли антивирусная программа Microsoft Defender в активном режиме, пассивном режиме или отключена либо удалена. Эта таблица предназначена только для информационных сведений.
  • Не отключайте такие возможности, как защита в реальном времени, облачная защита или ограниченное периодическое сканирование, если вы используете антивирусную программу Microsoft Defender в пассивном режиме или используете EDR в режиме блокировки, который работает в фоновом режиме для обнаружения и исправления вредоносных артефактов, обнаруженных после взлома.
Защита Антивирус Microsoft Defender
(Активный режим)
Антивирус Microsoft Defender
(Пассивный режим)
Антивирус Microsoft Defender
(Отключено или удалено)
Защита в режиме реального времени Да См. примечание 1. Нет
Облачная защита Да Нет Нет
Защита сети Да Нет Нет
Правила сокращения направлений атак Да Нет Нет
Сведения о сканировании и обнаружении файлов Да Да
См. примечание 2. Планирование сканирования в пассивном режиме
Нет
Исправление угроз Да См. примечание 3. Исправление угроз в пассивном режиме Нет
Обновления механизма обнаружения угроз Да Да
См. примечание 4. Обновления аналитики безопасности в пассивном режиме
Нет
Защита от потери данных Да Да Нет
Контролируемый доступ к папкам (CFA) Да Нет Нет
Фильтрация веб-содержимого Да См. примечание 5. Фильтрация веб-содержимого в пассивном режиме Нет
Управление устройством Да Да Нет
Защита PUA Да Нет Нет

Заметки о состояниях защиты

  1. Если антивирусная программа Microsoft Defender находится в пассивном режиме, защита в режиме реального времени работает следующими способами с помощью защиты от потери данных в конечной точке Майкрософт (DLP).

    антивирусная программа Microsoft Defender в пассивном режиме Состояние защиты в режиме реального времени Состояние мониторинга поведения
    Защита от потери данных на конечных устройствах отключена Отключено

    Не обеспечивает блокировку или принудительное применение антивирусной защиты в режиме реального времени.
    Отключено

    Не обеспечивает блокировку или принудительное применение мониторинга поведения антивирусной программы.
    Защита от потери данных конечной точки включена Включено для определенных функций DLP

    Не обеспечивает блокировку или принудительное применение антивирусной защиты в режиме реального времени.

    Обязательно добавьте двоичные файлы Microsoft Defender Antivirus и Microsoft Defender для конечной точки в список исключений антивирусного решения или решения EDR, отличного от Microsoft.
    Включено для определенных функций DLP

    Не обеспечивает блокировку или принудительное применение мониторинга поведения антивирусной программы.
  2. Если антивирусная программа Microsoft Defender находится в пассивном режиме, сканирование не планируется. Если в вашей конфигурации запланировано сканирование, расписание игнорируется. Если не:

    1. Параметр "Запуск запланированной проверки только в том случае, если компьютер включен, но не используется" имеет значение "Не настроено или включено". Задача в Планировщике заданий Windows создаётся, если для параметра "Запускать запланированное сканирование только тогда, когда компьютер включён, но не используется" не задано значение "Отключено".

    2. Для параметра "Включить быстрое наверстывающее сканирование" задано значение "Не настроено или не включено". Каждые 30 дней (значение по умолчанию) продолжает выполняться быстрая догоняющая проверка, если только параметр "Включить быструю догоняющую проверку" не отключен. Задачи сканирования, настроенные в планировщике задач Windows, продолжают выполняться в соответствии с расписанием. Если у вас есть запланированные задачи, их можно удалить, если это предпочтительнее.

    3. Параметр "Включить сканирование после обновления аналитики безопасности" имеет значение "Не настроено или включено". По умолчанию быстрая проверка выполняется после "Обновления аналитики безопасности", если для параметра "Включить проверку после обновления аналитики безопасности" не задано значение "Отключено".

  3. Если Microsoft Defender антивирусная программа находится в пассивном режиме, она не устраняет угрозы. Однако обнаружение и реагирование на конечных точках (EDR) в режиме блокировки может нейтрализовать угрозы. Если EDR в режиме блокировки нейтрализует угрозы, вы можете увидеть оповещения, в которых в качестве источника указан антивирус Microsoft Defender, даже если антивирус Microsoft Defender работает в пассивном режиме.

  4. Периодичность обновления аналитики безопасности определяется только параметрами Центра обновления Windows. Параметры планирования обновлений для Microsoft Defender (ежедневно/еженедельно в определённое время, а также с заданным интервалом) работают только тогда, когда антивирус Microsoft Defender находится в активном режиме. Они игнорируются в пассивном режиме.

  5. Если антивирусная программа Microsoft Defender находится в пассивном режиме, фильтрация веб-содержимого работает только в браузере Microsoft Edge.

Важно!

  • Защита от потери данных конечных точек продолжает работать в обычном режиме, когда антивирусная программа Microsoft Defender находится в активном или пассивном режиме.
  • Не отключайте, не прекращайте и не изменяйте связанные службы, используемые антивирусной программой Microsoft Defender, Defender для конечной точки или приложением Безопасность Windows. Эта рекомендация включает службы и процессы wscsvc, SecurityHealthService, MsSense, Sense, WinDefend или MsMpEng. Изменение этих служб вручную может привести к серьезной нестабильности на устройствах и сделать вашу сеть уязвимой. Отключение, остановка или изменение этих служб также может вызвать проблемы при использовании антивирусных решений сторонних разработчиков, а также при отображении их информации в приложении Безопасность Windows.
  • В Microsoft Defender для конечной точки можно включить EDR в режиме блокировки, даже если антивирусная программа Microsoft Defender не является вашим основным антивирусным решением. EDR в режиме блокировки обнаруживает и устраняет вредоносные элементы, обнаруженные на устройстве (после взлома). Дополнительные сведения см. в разделе EDR в блочном режиме.
  • В Defender для конечных точек действия реагирования EDR всегда выполняются в пассивном режиме, даже если EDR не работает в режиме блокировки.

Подтверждение состояния антивирусной программы Microsoft Defender

Для подтверждения состояния антивирусной программы Microsoft Defender можно использовать один из нескольких методов. Вы можете:

Важно!

  • Начиная с версии платформы 4.18.2208.0 и более поздних версий: если сервер подключен к Microsoft Defender для конечной точки, параметр групповой политики "Отключить Защитник Windows" больше не полностью отключает антивирусная программа Defender Windows на Windows Server 2012 R2 и более поздние версии. Вместо этого он переводит антивирусную программу Microsoft Defender в пассивный режим. Кроме того, защита от незаконного изменения позволяет переключиться в активный режим, но не в пассивный режим.

    • Если перед подключением к Microsoft Defender для конечной точки уже установлен параметр "Отключить Защитник Windows", антивирусная программа Microsoft Defender остается отключенной.
    • Чтобы перевести Антивирус Microsoft Defender в пассивный режим, даже если он был отключен до подключения, можно применить конфигурацию ForceDefenderPassiveMode со значением 1. Чтобы перевести его в активный режим, вместо этого установите для этого значения 0.
  • Измененная логика для ForceDefenderPassiveMode, когда включена защита от подделки: после того как Антивирус Microsoft Defender переключается в активный режим, защита от подделки не позволяет ему вернуться в пассивный режим, даже если для ForceDefenderPassiveMode задано значение 1.

Используйте приложение Безопасность Windows для идентификации антивирусного приложения

Чтобы определить, какое антивирусное приложение активно на устройстве, проверьте поставщиков безопасности в Безопасность Windows:

  1. На устройстве с Windows откройте приложение Безопасность Windows.

  2. Выберите Защита от вирусов и угроз.

  3. В разделе Кто меня защищает? выберите Управление поставщиками.

  4. На странице Поставщики безопасности в разделе Антивирусная программа должна отобразиться Microsoft Defender антивирусная программа включена.

Использование диспетчера задач для подтверждения выполнения антивирусной программы Microsoft Defender

Чтобы убедиться, что антивирусная программа Microsoft Defender запущена, проверьте его процесс в диспетчере задач:

  1. На устройстве с Windows откройте приложение диспетчера задач.

  2. Перейдите на вкладку Сведения .

  3. Найдите MsMpEng.exe в списке.

Используйте Windows PowerShell, чтобы убедиться, что антивирусная программа Microsoft Defender работает

Выполните следующие действия, чтобы убедиться, что Microsoft Defender антивирусная программа запущена в конечной точке.

  1. На устройстве с Windows откройте Windows PowerShell.

  2. Выполните следующий командлет PowerShell: Get-Process.

  3. Просмотрите результаты. Если антивирусная программа Microsoft Defender включена, отобразится MsMpEng.exe.

Используйте Windows PowerShell, чтобы убедиться, что антивирусная защита работает

Выполните следующие действия, чтобы убедиться, включена ли антивирусная защита в конечной точке.

  1. На устройстве с Windows откройте Windows PowerShell.

  2. Выполните следующий командлет PowerShell: Get-MpComputerStatus | select AMRunningMode.

  3. Просмотрите результаты. Если антивирусная защита включена в конечной точке, должен отображаться режим блокировки "Обычный", "Пассивный" или "EDR ".

состояния защиты от антивирусной программы Microsoft Defender

антивирусная программа Microsoft Defender работает в одном из трех состояний:

  • Активный режим: Microsoft Defender антивирусная программа является основным антивирусным приложением. Файлы сканируются, угрозы исправляются, а обнаружение сообщается средству управления.
  • Пассивный режим или EDR в режиме блокировки: Microsoft Defender антивирусная программа не является основным антивирусным приложением. Файлы проверяются с помощью EDR, и EDR в режиме блокировки может нейтрализовать угрозы, но сам антивирус Microsoft Defender их не устраняет.
  • Отключено или удалено: Антивирусная программа Microsoft Defender не работает. Файлы не сканируются, а угрозы не устраняются.

Активный режим

В активном режиме антивирусная программа Microsoft Defender используется в качестве антивирусного приложения на компьютере. Параметры, настроенные с помощью Configuration Manager, групповой политики, Microsoft Intune или других средств управления, применяются. Файлы сканируются, угрозы нейтрализуются, а сведения об обнаружении отображаются в используемом вами средстве настройки (например, в центре администрирования Microsoft Intune или в приложении Microsoft Defender Antivirus на устройстве).

Пассивный режим или EDR в блочном режиме

В пассивном режиме антивирус Microsoft Defender не используется как антивирусное приложение, а угрозы не устраняются антивирусом Microsoft Defender. Однако обнаружение и реагирование на конечных точках (EDR) в режиме блокировки может нейтрализовать угрозы. Файлы сканируются с помощью EDR, а отчеты об обнаружении угроз передаются в службу Microsoft Defender for Endpoint. Вы можете увидеть оповещения, показывающие Microsoft Defender антивирусную программу в качестве источника, даже если Microsoft Defender антивирусная программа находится в пассивном режиме.

Если антивирусная программа Microsoft Defender находится в пассивном режиме, вы по-прежнему можете управлять обновлениями для Microsoft Defender антивирусной программы. Однако вы не сможете перевести Microsoft Defender антивирусную программу в активный режим, если на ваших устройствах есть антивирусный продукт, отличный от Корпорации Майкрософт, который обеспечивает защиту от вредоносных программ в режиме реального времени.

Убедитесь, что вы получаете обновления антивирусной и антивредоносной программы, даже если антивирусная программа Microsoft Defender работает в пассивном режиме. См. статью Управление обновлениями антивирусной программы Microsoft Defender и применение базовых показателей. Пассивный режим поддерживается только в Windows Server 2012 R2 & 2016 г., когда компьютер подключен с помощью современного унифицированного решения.

Отключено или удалено

При отключении или удалении антивирусная программа Microsoft Defender не используется в качестве антивирусного приложения. Файлы не сканируются, а угрозы не устраняются. Отключение или удаление антивирусной программы Microsoft Defender в целом не рекомендуется. Если это возможно, оставьте антивирусную программу Microsoft Defender в пассивном режиме, если вы используете антивредоносное или антивирусное решение сторонних разработчиков.

В случаях, когда антивирусная программа Microsoft Defender отключена автоматически, ее можно включить автоматически, если срок действия антивирусной программы или антивредоносного ПО сторонних разработчиков истекает, удаляется или иным образом перестает обеспечивать защиту от вирусов, вредоносных программ или других угроз в режиме реального времени. Автоматическое повторное включение антивирусной программы Microsoft Defender помогает обеспечить поддержание антивирусной защиты на конечных точках.

Как насчет устройств, отличных от Windows?

Microsoft Defender для конечной точки расширяет защиту антивирусной программы и конечной точки до macOS, Linux, Android и iOS. Каждая платформа имеет собственные настройки конфигурации и параметры политики. Рекомендации для конкретной платформы см. в следующих статьях:

См. также