Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Important
Функции, описанные в этой статье, в настоящее время находятся в предварительной версии, доступны не во всех организациях и могут быть изменены.
Контролируемая конфигурация — это модель принудительного применения конфигурации, которая делает управляемую в облаке политику единственным источником достоверности для настроек антивируса Microsoft Defender. Когда управляемая настройка включена, приоритет получают политики Intune и Microsoft Defender для конечной точки. Устройство игнорирует настройки из групповой политики, скриптов, Microsoft Configuration Manager и локальных изменений администратора.
Управляемая конфигурация устраняет дрейф в конфигурации и конфликты политик, распространяя принудительное применение параметров по аналогии с защитой от несанкционированного изменения на все параметры конфигурации Defender Antivirus.
Защита от вмешательства и контролируемая конфигурация являются дополняющими, но уникальными возможностями:
| Функция | Защита от несанкционированного изменения | Управляемая конфигурация |
|---|---|---|
| Scope | Небольшой фиксированный набор настроек безопасности (~10-13 настроек) | Вся поверхность конфигурации Defender Antivirus |
| Источник конфигурации | Только значения по умолчанию, определённые Microsoft | Облачная политика, определяемая организацией (Intune/Defender for Endpoint) |
| Настройка | Без кастомизации | Полный контроль, основанный на политике |
| Применение | Предотвращает отключение критически важных защит | Переопределяет все каналы конфигурации, не связанные с облаком |
Контролируемая конфигурация — это надмножество защиты от вмешательства, обеспечивающее управление полной конфигурацией антивируса Microsoft Defender на основе политик.
Note
Хотя технически защита от вскрытия и контролируемая конфигурация могут быть включены одновременно, мы рекомендуем вашей организации выбрать один из вариантов.
Prerequisites
- Устройства должны быть подключены к Microsoft Defender для конечной точки.
- Устройства должны управляться через Microsoft Intune или Defender для управления настройками безопасности конечных точек.
- Устройства должны работать на Windows 10, Windows 11 или Windows Server 2019.
- Устройства должны использовать Microsoft Defender для конечной точки EDR Sensor версии выше 10.8804 (сентябрь 2025 года).
- Устройства должны запускать платформу Microsoft Defender Antivirus версии 4.18.26060.3004 или более позднее (июнь 2026 года).
Управляемая конфигурация в настоящее время не поддерживает:
- Среды совместного управления (Configuration Manager + Intune).
- Высокое окружение GCC.
Что охватывает управляемая конфигурация
В настоящее время контролируемая конфигурация обеспечивает защиту и соблюдение настроек Microsoft Defender Antivirus, включая:
- Настройка антивируса (настройки сканирования, исключения, обновления)
- Политики снижения поверхности атаки (ASR)
- интерфейс Defender Configuration Service Provider (CSP) и Policy CSP (широкий набор элементов управления, связанных с антивирусной защитой)
- Поведение слияния локальных администраторов
В настоящее время контролируемая конфигурация не охватывает:
- Microsoft Defender Контроль устройств
- Настройки обнаружения и отклика конечных точек (EDR)
- Настройки операционной системы Windows (например, файрвол)
Как работает контролируемое принудительное применение конфигурации
Контролируемая конфигурация обеспечивает политику, управляемую облаком, с помощью трех механизмов:
Одноисточниковое обеспечение: При активации контролируемой конфигурации применяются следующие правила контроля:
- Для параметров Defender Antivirus применяются только политики Intune и Defender for Endpoint.
- Изменения в Group Policy Object (GPO), скрипты, Configuration Manager и локальные изменения администратора игнорируются.
- Microsoft Defender Antivirus не признаёт локальные исключения. Организации всё ещё могут разрешить локальные исключения, определённые администраторами, включив настройки локального объединения администраторов через политику. Когда локальное объединение администраторов включено, локально определённые исключения могут быть объединены с централизованно управляемыми исключениями.
Безопасные настройки по умолчанию: если настройка явно не настроена в политике, управляемая конфигурация применяет настройки, определённые Microsoft по умолчанию. Такое поведение гарантирует, что устройства сохраняют высокий уровень безопасности даже тогда, когда администраторы не настроили все доступные настройки.
Разрешение конфликтов: Управляемая конфигурация использует модель приоритета, основанную на значениях, а не модель, в которой приоритет имеет последнее изменение:
- On имеет приоритет над Off. Если одна политика устанавливает управляемую конфигурацию на Включено, а другая — на Выключено, функция остаётся включенной на устройстве.
- Если несколько политик присваивают разные значения, сообщается о конфликте, но значение On всё равно применяется.
- Если несколько полисов присваивают одинаковое значение, результат — успех без конфликтов.
Important
Ненастраиваемое не означает выключенное. Чтобы отключить функцию, необходимо явно развернуть политику, в которой для управляемой конфигурации задано значение Off.
Включение управляемой конфигурации
Вы можете включить управляемую конфигурацию через управление настройками безопасности Microsoft Intune или Microsoft Defender для конечной точки.
Контролируемая конфигурация настраивается через ту же поверхность политики, что и защита от втормения. В профиле Безопасность Windows Experience Intune переименовывает параметр защиты от вторжения в Controlled Configuration (Device), когда доступна управляемая конфигурация. Вы не можете включить контролируемую конфигурацию через Каталог настроек или шаблон Device Control v1 (DCv1).
Поскольку контролируемая конфигурация и защита от вмешательства используют одну и ту же политику, установка Controlled Configuration (On) заменяет значение защиты от вторжения на этом устройстве. Вы не разворачиваете отдельные политики защиты от вмешаний и контролируемых конфигураций для одной и той же настройки. Чтобы мигрировать существующие политики защиты от вмешательства (DCv1) в контролируемую конфигурацию, создайте политику Безопасность Windows Experience с Controlled Configuration (On), затем уберите настройку защиты от вмешательства из ваших политик DCv1, чтобы избежать конфликтов.
- На странице безопасности Endpoint в административном центре Microsoft Intune выберите https://intune.microsoft.comновый профиль Безопасность Windows Experience или отредактируйте существующий.
- Найдите настройку Controlled Configuration (Device) (ранее Tamper Protection).
- Установите значение на Controlled Configuration (On), чтобы включить управляемую конфигурацию.
- Назначьте политику соответствующим группам устройств.
Минимальная версия клиента и откат
Перед назначением Controlled Configuration (On) обновите устройства до платформы Microsoft Defender Antivirus версии 4.18.26060.3004 или выше и проверьте развертывание с пилотной группой.
На устройствах с более ранними версиями платформы Intune может отправлять Controlled Configuration (On) и Tamper Protection (Off), но устройство может применять только режим защиты от вторжения. Такое поведение отключает как контролируемую конфигурацию, так и защиту от вторжения.
Для отката измените политику Безопасность Windows Experience с Controlled Configuration (On) на Tamper Protection (On), повторно развернуйте политику, синхронизируйте затронутые устройства и проверьте, что защита от вскрытия включена. Применяется обычная задержка доставки полисов.
Создание отчетов и мониторинг
Статус контролируемой конфигурации виден как в Intune Admin Center, так и в портале Microsoft Defender, в зависимости от того, как управляются устройства.
Intune: Для устройств, зарегистрированных напрямую через Intune с помощью Mobile Управление устройствами (MDM), вы можете посмотреть:
- Статус политики (успех, конфликт или ошибка)
- Статус конфигурации, управляемой на уровне устройства
Портал Microsoft Defender: Для устройств, управляемых через Defender for Endpoint Security, проверьте портал Microsoft Defender для получения эффективного состояния конфигурации.
Note
Эти устройства не отображаются в отчётах Intune. Используйте портал Microsoft Defender для проверки эффективного контролируемого состояния конфигурации.
Проверьте управляемую конфигурацию устройства
Чтобы напрямую подтвердить управляемое состояние конфигурации на устройстве, запустите следующий cmdlet PowerShell:
Get-MpComputerStatus
Просмотрите следующие свойства в выходных данных:
- ControlledConfigurationState: текущее контролируемое состояние контроля конфигурации на устройстве.
- IsTamperProtected: Указывает, активна ли защита от вмешаний (основа контролируемой конфигурации).
- TamperProtectionSource: Источник, который принудительно задаёт текущее состояние.
Вы также можете использовать Get-MpComputerStatus для подтверждения того, что версия платформы Microsoft Defender Antivirus соответствует предварительным требованиям, а также для проверки состояния конфигурации после изменения политики или контролируемого сброса конфигурации.
Поведение в течение жизненного цикла
Поведение управляемой конфигурации зависит от изменений жизненного цикла устройства:
- Отмена политики: Управляемая конфигурация удаляется с устройства, если не действует другая политика управляемой конфигурации.
- Отмена регистрации в Defender for Endpoint: Контролируемая конфигурация остается включенной (не очищается автоматически).
- Отключение устройства: управляемая конфигурация удалена и сбрасывается в режим Off.
Сбросить управляемую конфигурацию на устройстве
Чтобы очистить управляемое состояние конфигурации на устройстве, выполните следующие команды в поднятой командной строке (окно командной строки, которое открывается, выбрав Run as administrator):
Tip
Устройство должно иметь включённую защиту от вскрытия и находиться в режиме устранения неполадок.
Первая команда изменяет каталог на последнюю версию платформы< защиты от вредоносных >программ в %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Если этот путь не существует, он отправляется в %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -Config -ResetControlledConfiguration
Дополнительные сведения см. в статье Начало работы с режимом устранения неполадок в Microsoft Defender для конечной точки.
Известные ограничения
В настоящее время на управляемую конфигурацию применяются следующие ограничения:
- Вы можете столкнуться с ложными конфликтами в Intune, если и защита от вмешаний, и управляемые политики конфигурации нацелены на одно и то же устройство.
- Вы можете заметить расхождения в отчётности между центром администрирования Intune и порталом Microsoft Defender.
- Покрытие ограничено настройками Microsoft Defender Antivirus (управление устройством, EDR и файрвол пока не покрыты).
- Когда вы включаете контролируемую настройку с помощью управления параметрами безопасности Microsoft Defender для конечной точки или Intune, защита от несанкционированного изменения отключается, если только другая политика защиты от несанкционированного изменения явно не включает её. Когда контролируемая настройка включена и защита от вторжения отключена, балл защиты от вскрытия ниже. Мы работаем над устранением этого разрыва.