Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Безопасность конечной точки Intune Политики антивирусной программы помогают администраторам безопасности сосредоточиться на управлении дискретной группой параметров антивирусной программы для управляемых устройств.
Антивирусная политика включает несколько профилей. Каждый профиль содержит только те параметры, которые относятся к антивирусной программе "Microsoft Defender для конечной точки" для устройств с macOS и Windows или к взаимодействию с пользователем в приложении "Безопасность Windows" на устройствах с Windows.
Найдите политики антивирусной программы в разделе "Управление" в узле "Безопасность конечной точки" Центра администрирования Microsoft Intune.
Антивирусные политики включают те же параметры, что и найденные шаблоны защиты конечных точек или ограничений для устройства для политики конфигурации устройств . Однако эти типы политик включают в себя другие категории параметров, не связанные с антивирусной программой. Дополнительные параметры могут усложнить задачу настройки антивирусной рабочей нагрузки. Кроме того, параметры политики антивирусной программы для macOS недоступны в политиках других типов. Профиль антивирусной программы macOS заменяет необходимость настройки параметров с помощью .plist файлов.
Применимо к:
- Linux
- macOS
- Windows
- Windows Server (через сценарий управления параметрами безопасности в Microsoft Defender для конечной точки)
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Необходимые условия для антивирусной политики
Поддержка устройств, зарегистрированных в Intune (MDM):
macOS
- Любая поддерживаемая версия macOS
- Чтобы Intune мог управлять параметрами антивирусной программы на устройстве, на нем должен быть установлен Defender для конечной точки. См. статью "Microsoft Defender для конечной точки" для macOS (в документации по Microsoft Defender для конечной точки).
Windows
- Никаких дополнительных предварительных требований не требуется.
Поддержка клиентов Microsoft Configuration Manager:
Этот сценарий находится в предварительной версии и требует использования Configuration Manager Current Branch версии 2006 или более поздней.
Настройка присоединения клиента для устройств Configuration Manager - Для поддержки развертывания антивирусной политики на устройствах, управляемых Configuration Manager, настройте присоединение клиента. Настройка присоединения клиента включает настройку коллекций устройств Configuration Manager для поддержки политик безопасности конечных точек от Intune.
Сведения о настройке присоединения клиента см. в статье Настройка подключения клиента для поддержки политик защиты конечных точек.
Поддержка клиентов Defender для конечной точки:
- Управление параметрами безопасности Defender для конечной точки - Чтобы настроить поддержку развертывания антивирусной политики на устройствах, управляемых Defender для конечной точки, но не зарегистрированных в Intune, см. статью Управление Microsoft Defender для конечной точки на устройствах с помощью Microsoft Intune. Эта статья также содержит сведения о платформах, поддерживаемых этой возможностью, а также политики и профили, поддерживаемые этими платформами.
Управление доступом на основе ролей (RBAC)
Рекомендации по назначению правильного уровня разрешений и прав для управления антивирусной политикой Intune см. в статье Управление доступом на основе ролей для обеспечения безопасности конечных точек.
Необходимые условия для защиты от подделки
Intune поддерживает управление защитой от подделки на устройствах под управлением одной из следующих операционных систем:
- macOS (любая поддерживаемая версия)
- Windows 10 и 11 (включая многосеансовую версию Корпоративная)
- Windows Server 2016 и более поздние версии
- Windows Server версии 1803 или более поздней
- Windows Server 2012 R2 (с использованием современного унифицированного решения)
Defender для конечной точки поддерживает защиту от подделки на дополнительных платформах, которыми не управляет политика Intune. Полный список см. в разделе "Предварительные требования к защите от подделки".
Примечание.
Требуется подключение устройств к Microsoft Defender для конечной точки (P1 или P2). На устройствах может возникать задержка при включении защиты от подделки, если ранее они не подключены к Microsoft Defender для конечной точки. Защита от подделки будет включена при первой проверке устройства после подключения к Microsoft Defender для конечной точки.
Дополнительные сведения о защите от подделки, в том числе о том, какие параметры защищены, и о возможностях устранения неполадок, см. в статье Что такое защита от подделки? в документации по Defender для конечной точки.
Вы можете использовать Intune для управления защитой от несанкционированного доступа на устройствах с Windows в рамках профиля Безопасность Windows (антивирусная политика). Это относится как к устройствам, которыми вы управляете с помощью Intune, так и к устройствам, которыми вы управляете с помощью Configuration Manager через сценарий подключения клиента. Защита от подделки теперь также доступна для Виртуального рабочего стола Azure.
Устройства, управляемые Intune
Необходимые условия для поддержки защиты от подделки для устройств, управляемых Intune:
- Ваша среда должна соответствовать требованиям по управлению защитой от подделки в Intune
- Устройства подключаются к Microsoft Defender для конечной точки (P1 или P2)
Профили для антивирусной политики, поддерживающей защиту от несанкционированного доступа для устройств под управлением Microsoft Intune:
Платформа: Windows
- Профиль: Безопасность Windows
Примечание.
5 апреля 2022 г. Windows 10 и более поздние версии платформы были заменены платформой Windows.
Платформа Windows поддерживает устройства, взаимодействующие с Intune через Microsoft Intune или Microsoft Defender для конечной точки. Эти профили также добавляют поддержку платформы Windows Server, которая изначально не поддерживается в Microsoft Intune.
В профилях для этой новой платформы используется формат параметров каталога параметров. Каждый новый шаблон профиля для этой новой платформы включает те же параметры, что и старый шаблон профиля, который он заменяет. После этого изменения вы больше не сможете создавать новые версии старых профилей. Существующие экземпляры старого профиля остаются доступными для использования и редактирования.
Вы также можете использовать профиль защиты конечных точек для политики конфигурации устройств, чтобы настроить защиту от подделки для устройств, управляемых Intune.
Клиенты Configuration Manager, управляемые через сценарий подключения клиента
Необходимые условия для поддержки управления защитой от подделки с помощью этих профилей:
- Ваша среда должна соответствовать требованиям к управлению защитой от подделки в Intune, как описано в документации по Defender для конечной точки.
- Необходимо использовать Current Branch 2006 или более поздней версии Configuration Manager.
- Необходимо настроить присоединение клиента для поддержки политик защиты конечных точек. Это включает настройку коллекций устройств Configuration Manager для синхронизации с Intune.
- Устройства подключаются к Microsoft Defender для конечной точки (P1 или P2)
Профили для антивирусной политики, поддерживающей защиту от подделки для устройств, управляемых Configuration Manager:
- Платформа: Windows (ConfigMgr)
- Профиль: Безопасность Windows (ознакомительная версия)
Управляемая конфигурация параметров Microsoft Defender (предварительная версия)
Управляемая конфигурация расширяет возможности защиты от несанкционированного доступа, делая Microsoft Intune единственным источником данных для параметров безопасности Microsoft Defender на устройстве. В то время как защита от подделки блокирует определенные параметры безопасности по умолчанию, управляемая конфигурация идет дальше, блокируя все применимые параметры до значений, настроенных в Intune. Если параметры не настроены, они возвращаются к значениям по умолчанию для безопасной платформы.
Организации, развертывающие Microsoft Defender для конечной точки, могут столкнуться с неопределенным состоянием устройства, когда несколько каналов управления, в том числе групповая политика, Configuration Manager, сторонние инструменты и сценарии локального администратора, переопределяют параметры, предоставляемые облаком. Эти конфликты делают конфигурации Defender непредсказуемыми и трудными для устранения.
Контролируемая конфигурация устанавливает четкий приоритет полномочий. Когда на устройстве включена управляемая конфигурация, параметры, предоставляемые управлением параметрами безопасности Intune или Microsoft Defender для конечной точки, имеют исключительный приоритет. Параметры из всех остальных каналов, включая групповую политику, Configuration Manager и локальные изменения, переопределяются. Параметры по-прежнему могут предоставляться по другим каналам, но значения, настроенные в Intune, всегда имеют приоритет.
Эта возможность полезна в двух распространенных сценариях:
- Экспериментальные развертывания — организации могут быстро развернуть и проверить свою конфигурацию Defender без необходимости выявлять и устранять конфликты устаревших объектов групповой политики или сторонних инструментов.
- Управление в стабильном состоянии — администраторы могут поддерживать детерминированные конфигурации Defender с возможностью аудита без необходимости отслеживать или контролировать каждый другой канал управления.
Включение управляемой конфигурации
Управляемая конфигурация доступна в виде выделенного параметра в профиле опыта безопасности Windows для антивирусной политики. В разделе "Защитник " параметр "Управляемая конфигурация (устройство) " поддерживает следующие значения:
| Значение | Описание |
|---|---|
| Не настроено | Текущее состояние устройства не изменяется. |
| Выключено (по умолчанию) | Отключает как управляемую конфигурацию, так и защиту от подделки. |
| Защита от подделки (вкл.) | Включает защиту от подделки и применяет защищенные от несанкционированного доступа параметры по умолчанию. Это существующее поведение защиты от подделки. |
| Управляемая конфигурация (вкл.) | Включает управляемую конфигурацию. Параметры, предоставляемые Intune, имеют исключительный приоритет; ненастроенные параметры используют безопасные значения по умолчанию. |
Чтобы включить управляемую конфигурацию, создайте или измените политику антивирусной программы, использующую профиль интерфейса безопасности Windows. Присвойте параметру "Управляемая конфигурация (устройство)" значение "Управляемая конфигурация (вкл)", а затем разверните политику на устройствах, которые нужно защитить.
Примечание.
Управляемая конфигурация имеет те же предварительные требования, что и защита от подделки.
Важно!
Управляемая конфигурация работает на уровне каждого устройства. Вы можете перевести отдельные устройства в управляемое состояние или отключить его, изменив значение "Управляемая конфигурация (устройство) " в политике, предназначенной для этих устройств. Переключение из управляемой конфигурации обратно в защиту от подделки (или отключение) вступает в силу при следующей проверке политики.
Область применения и ограничения
Во время предварительной версии управляемая конфигурация применяет параметры, настроенные с помощью следующих шаблонов политик безопасности конечных точек:
- Защита от вирусов
- Сокращение направлений атак (ASR)
Когда устройство находится в состоянии управляемой конфигурации, параметры Defender, предоставляемые с помощью этих шаблонов, являются полномочными. Параметры для тех же компонентов Defender, которые доставляются по другим каналам, переопределяются.
Параметры, которые не настроены явным образом в управляемой конфигурации, отменяют изменения по умолчанию. Локальные пользователи по-прежнему могут изменять эти параметры, так как управляемая конфигурация блокирует только те параметры, которые определены ее политикой.
Управляемая конфигурация не применяется к:
- Обнаружение и нейтрализация атак на конечные точки (EDR)
- Параметры брандмауэра
- Политики, созданные вне взаимодействия с Endpoint Security, например политики каталога параметров
- Типы политик безопасности конечной точки, не используемые компонентами Defender, такими как защита учетных записей
Отчетность с управляемой конфигурацией
Когда устройство находится в состоянии управляемой конфигурации, поведение отчетов для этого устройства меняется:
- Для политик, настроенных с помощью шаблона, поддерживающего управляемую конфигурацию (антивирус, ASR), отчеты о состоянии каждого параметра отражают принудительную конфигурацию должным образом.
- Для неуправляемых политик конфигурации, таких как политики каталога параметров, которые содержат параметры, перекрывающиеся с управляемой политикой конфигурации, перекрывающиеся параметры сообщаются как "Неприменимо на этом устройстве". Политика управляемой конфигурации имеет приоритет для этих параметров, независимо от значения, настроенного в другой политике.
- В отчетах Неработоспособные конечные точки (Безопасность> конечной точки, Антивирусная программа>,Неисправные конечные точки) и Состояние агента антивирусной программы (Отчеты>>,Состояние антивирусного агента) столбец Защита от подделки переименован в Управляемая конфигурация. Значения отражают то, включена ли управляемая конфигурация для устройств, зарегистрированных в MDM. Устройства, зарегистрированные в Defender, не включаются в эти отчеты.
- Если устройство получает конфликтующие политики Intune, одна из которых включает управляемую конфигурацию, а другая отключает или включает защиту от подделки, приоритет имеет политика контролируемой конфигурации.
Дополнительные сведения о защите от подделки и о том, как контролируемая конфигурация расширяет ее, см. в разделе Защита параметров безопасности с помощью защиты от подделки.
Профили антивирусной программы
Инструкции по созданию профилей безопасности конечных точек см. в статье "Создание политики безопасности конечной точки".
Устройства под управлением Microsoft Intune
Для устройств, которыми вы управляете с помощью Intune, поддерживаются следующие профили:
Linux
Платформа: Linux
- Профиль: Антивирусная программа Microsoft Defender — управление настройками антивирусной программы на устройствах с Linux.
- Профиль: Исключения антивирусной программы в Microsoft Defender - Управление параметрами антивирусной программы в Microsoft Defender, определяющими исключения антивирусной программы для путей, расширений и процессов.
Управление исключениями антивирусной программы также осуществляется с помощью политики антивирусной программы Microsoft Defender, которая включает одинаковые параметры исключений, а также других политик, таких как профиль обнаружения конечных точек и реагирования Intune для глобальных исключений Microsoft Defender (AV+EDR) для Linux, который включает в себя как EDR, так и исключения антивируса. Параметры из нескольких источников подлежат объединению политик и созданию расширенного набора исключений для подходящих устройств и пользователей.
Важно!
Профиль глобальных исключений Microsoft Defender (AV+EDR) поддерживается только для устройств Linux, управляемых Defender посредством сценария управления параметрами безопасности Microsoft Defender для конечной точки.
Дополнительные сведения об исключениях Linux см. в статье "Настройка и проверка исключений для Microsoft Defender для конечной точки" на базе Linux в документации по Microsoft Defender.
macOS
Платформа: macOS
Профиль: Антивирус — управление параметрами политики антивирусной программы для macOS.
При использовании Microsoft Defender для конечной точки для Mac можно настраивать и развертывать параметры антивирусной программы на управляемых устройствах macOS с помощью Intune вместо того, чтобы настраивать эти параметры с помощью
.plistфайлов.
Windows
Платформа: Windows
Профили для этой платформы можно использовать с устройствами, зарегистрированными в Intune, и устройствами, управляемыми с помощью управления безопасностью для Microsoft Defender для конечной точки.Примечание.
5 апреля 2022 г. Windows 10 и более поздние версии платформы были заменены платформой Windows.
Платформа Windows поддерживает устройства, взаимодействующие с Intune через Microsoft Intune или Microsoft Defender для конечной точки. Эти профили также добавляют поддержку платформы Windows Server, которая изначально не поддерживается в Microsoft Intune.
В профилях для этой новой платформы используется формат параметров каталога параметров. Каждый новый шаблон профиля для этой новой платформы включает те же параметры, что и старый шаблон профиля, который он заменяет. После этого изменения вы больше не сможете создавать новые версии старых профилей. Существующие экземпляры старого профиля остаются доступными для использования и редактирования.
Профиль: Антивирусная программа - в Microsoft DefenderУправление параметрами политики антивирусной программы для устройств с Windows.
Антивирусная программа Defender — это компонент защиты нового поколения в Microsoft Defender для конечной точки. Защита нового поколения объединяет такие технологии, как машинное обучение и облачная инфраструктура, для защиты устройств в организации.
Профиль "Антивирусная программа в Microsoft Defender" — это отдельный экземпляр параметров антивирусной программы, которые можно найти в профиле "Ограничения устройств" для политики "Конфигурация устройств".
В отличие от параметров антивирусной программы в профиле ограничения устройств, эти параметры можно использовать на совместно управляемых устройствах. Чтобы использовать эти параметры, ползунок рабочей нагрузки совместного управления для защиты конечных точек должен быть установлен в положение Intune.
Профиль: Исключения - антивирусной программы в Microsoft DefenderУправление параметрами политики только для исключения антивирусной программы.
С помощью этой политики можно управлять параметрами следующих поставщиков служб конфигурации антивирусной программы в Microsoft Defender, которые определяют исключения антивирусной программы:
- Defender/ExcludedPaths
- Defender/ExcludedExtensions
- Defender/ExcludedProcesses
Эти CSP для исключения антивирусной программы также управляются политикой антивирусной программы Microsoft Defender, которая включает идентичные параметры исключений. Параметры обоих типов политик (антивирусная и антивирусные исключения) подлежат слиянию политик и созданию расширенного набора исключений для применимых устройств и пользователей.
Предупреждение
Определение исключений снижает защиту, предлагаемую антивирусной программой Microsoft Defender. Всегда оценивайте риски, связанные с реализацией исключений. Исключайте только те файлы, о которых вы знаете, что они не являются вредоносными.
Дополнительные сведения см. в разделе Обзор исключений в документации по Microsoft Defender.
Профиль: Взаимодействие с Безопасностью Windows - Управляйте параметрами приложения "Безопасность Windows", которые конечные пользователи могут просматривать в Центре безопасности Microsoft Defender, и уведомлениями, которые они получают.
Приложение "Безопасность Windows" используется многими функциями безопасности Windows для предоставления уведомлений о работоспособности и безопасности компьютера. Уведомления приложений безопасности включают брандмауэры, антивирусные продукты, фильтр SmartScreen Защитника Windows и другие.
Профиль: элементы управления обновлениями Defender - управление параметрами обновления для Microsoft Defender, включая следующие параметры, берутся непосредственно из CSP Defender:
Устройства, управляемые Configuration Manager
антивирусная программа
Управление параметрами антивирусной программы для устройств Configuration Manager при использовании подключения клиента.
Путь к политике:
- Безопасность > конечной точки Антивирусная программа > Windows (ConfigMgr)
Профили:
- Антивирусная программа в Microsoft Defender (предварительная версия)
- Безопасность Windows (ознакомительная версия)
Требуемая версия Configuration Manager:
- Configuration Manager Current Branch версии 2006 или более поздней
Поддерживаемые платформы устройств Configuration Manager:
- Windows 8.1 (x86, x64), начиная с Configuration Manager версии 2010
- Windows
- Windows Server 2012 R2 (x64), начиная с Configuration Manager версии 2010
- Windows Server 2016 и более поздние версии (x64)
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Важно!
22 октября 2022 г. Microsoft Intune прекратила поддержку устройств под управлением Windows 8.1. Техническая помощь и автоматические обновления на этих устройствах недоступны.
Слияние политик для параметров
Некоторые параметры антивирусной политики поддерживают объединение политик. Объединение политик помогает избежать конфликтов, когда несколько политик применяются к одним и тем же устройствам и настраивают один и тот же параметр. Intune оценивает параметры, поддерживаемые слиянием политик для каждого пользователя или устройства, в соответствии со всеми применимыми политиками. Затем эти параметры объединяются в единое надмножество политики.
Например, можно создать три отдельные политики антивирусной программы, которые определяют разные исключения путей к файлам антивирусной программы. В конечном итоге все три политики назначаются одному пользователю. Так как CSP исключения пути к файлу в Microsoft Defender поддерживает объединение политик, Intune оценивает и объединяет исключения файлов из всех применимых политик для пользователя. Исключения добавляются в расширение, и единый список исключений доставляется на устройство пользователя.
Если для параметра не поддерживается слияние политик, может произойти конфликт. Конфликты могут привести к тому, что пользователь или устройство не получат никакой политики для параметра. Например, слияние политик не поддерживает CSP для предотвращения установки совпадающих идентификаторов устройств (PreventInstallationOfMatchingDeviceIDs). Конфигурации для этого CSP не объединяются и обрабатываются отдельно.
При раздельной обработке конфликты политик разрешаются следующим образом.
- Применяется наиболее безопасная политика.
- Если две политики одинаково безопасны, применяется последняя измененная политика.
- Если последней измененной политике не удается разрешить конфликт, политика не доставляется на устройство.
Параметры и CSP, поддерживающие объединение политик
Объединение политик поддерживает следующие параметры:
- Исключенные процессы - CSP: Defender/ExcludedProcesses
- Excluded Extensions — CSP: Defender/ExcludedExtensions
- Исключенные пути - CSP: Defender/ExcludedPaths
Отчеты антивирусных политик
Отчеты о политиках антивирусной программы отображают сведения о состоянии безопасности конечной точки, политики антивирусной программы и состояние устройства. Эти отчеты доступны в узле безопасности конечной точки Центра администрирования Microsoft Intune.
Чтобы просмотреть отчеты, в Центре администрирования Microsoft Intune перейдите в раздел "Безопасность конечной точки" и выберите "Антивирус". При выборе антивирусной программы откроется страница "Сводка". Дополнительные представления отчетов и состояния доступны в виде дополнительных страниц.
В дополнение к отчетам, подробно описанным в следующих разделах, дополнительные отчеты для антивирусной программы Microsoft Defender находятся в узле "Отчеты" Центра администрирования Microsoft Intune, как описано в статье "Отчеты Intune":
- Отчет о состоянии антивирусного агента (организационный)
- Отчет об обнаруженных вредоносных программах (организационный)
Сводка
На странице сводки можно создавать новые политики и просматривать список ранее созданных политик. Этот список содержит высокоуровневые сведения о профиле, включаемом в политику (тип политики), и о том, назначена ли политика.
При выборе политики из списка открывается страница "Обзор " для этого экземпляра политики с дополнительными сведениями. После выбора плитки из этого представления Intune отображает дополнительные сведения для этого профиля, если они доступны.
Неработоспособные конечные точки
На странице "Неработоспособные конечные точки " можно просмотреть сведения о состоянии антивирусной программы для устройств с Windows, находящихся под управлением MDM. Эти сведения возвращаются из антивирусной программы Defender в Защитнике Windows, которая работает на устройстве, как состояние агента угрозы. На этой странице выберите "Столбцы ", чтобы просмотреть полный список сведений, доступных в отчете.
В этом представлении отображаются только устройства с обнаруженными проблемами. В этом представлении не отображаются сведения об устройствах, определенных как чистые.
Данные для этого отчета основаны на сведениях, которые можно получить от следующих CSP и которые описаны в документации по управлению клиентами Windows:
Дальнейшие действия
Настройка политик безопасности конечной точки
Просмотр сведений о параметрах Windows в нерекомендуемых профилях для устаревшей платформы Windows 10 и более поздних версий: