Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Поддержание антивирусной защиты в актуальном состоянии имеет решающее значение. Существует два компонента для управления обновлениями защиты для Microsoft Defender антивирусной программы:
- Где скачиваются обновления; И
- Скачивание и применение обновлений
В этой статье описывается, как указать, откуда следует скачать обновления (указание порядка исходного источника загрузки обновления также называется резервным порядком). Общие сведения о работе обновлений и настройке других аспектов обновлений (например, планирование обновлений) см. в статье Управление обновлениями Microsoft Defender и применение базовых показателей.
Важно!
Обновления аналитики безопасности и платформы Microsoft Defender Antivirus поставляются через Центр обновления Windows, и начиная с понедельника, 21 октября 2019 года, все обновления аналитики безопасности подписываются исключительно с использованием SHA-2. Чтобы обновить аналитику безопасности, устройства должны быть обновлены для поддержки SHA-2. Дополнительные сведения см. в статье Требования к поддержке подписывания кода SHA-2 2019 для Windows и WSUS.
Предварительные условия
Поддерживаемые операционные системы
Поддерживаются следующие операционные системы:
- Windows
Изучите порядок использования резервных источников обновления защиты
Как правило, конечные точки настраиваются для отдельной загрузки обновлений из первичного источника, за которым следуют другие источники в порядке приоритета в зависимости от конфигурации сети. Обновления получаются из источников в указанном порядке. Если обновления из источника обновления, которые в настоящее время проверяются, устарели, используется следующий настроенный источник обновления в резервном порядке немедленно.
При публикации обновлений применяется логика, чтобы свести к минимуму размер обновления. В большинстве случаев скачиваются и применяются к устройству только различия между последним и установленным обновлением. Множество различий называется дельтой. Размер дельты зависит от двух основных факторов:
- Возраст последнего обновления на устройстве; И
- Источник, используемый для скачивания и применения обновлений
Чем старше обновления в конечной точке, тем больше загрузка. Однако также следует учитывать частоту скачивания. Более частое обновление может привести к большему использованию сети, в то время как менее частое расписание может привести к большему размеру файлов при каждой загрузке.
Существует пять расположений, в которых можно указать, где конечная точка должна получать обновления:
- Центр обновления Майкрософт
- служба обновления Windows Server. Если вы используете точку обновления ПО (SUP) в Microsoft Configuration Manager, вы можете перейти на совместное управление и использовать параметр внутреннего сервера обновления определений Intune, используя локальный WSUS в качестве источника обновлений.
- Microsoft Configuration Manager
- Общий сетевой файловый ресурс
- Обновления аналитики безопасности для Антивируса Microsoft Defender и других средств Microsoft для защиты от вредоносных программ. Политика и реестр могут указывать этот источник как аналитику безопасности Microsoft Malware Protection Center (MMPC) — его прежним названием.
Примечание.
Внутренний сервер обновления определений Intune: если вы используете точку обновления программного обеспечения (SUP) в Microsoft Configuration Manager для получения обновлений определений Microsoft Defender Antivirus и вам необходим доступ к Центру обновления Windows на заблокированных клиентских устройствах, можно перейти к совместному управлению и перенести рабочую нагрузку защиты конечных точек в Intune. В политике защиты от вредоносных программ, настроенной в Intune, есть параметр "внутренний сервер обновления определений", который можно задать для использования локальной службы обновления Windows Server (WSUS) в качестве источника обновления. Эта конфигурация позволяет управлять тем, какие обновления с официального сервера клиентский компонент Центра обновления Windows (WU) одобряются для корпоративных организаций. Это также позволяет использовать прокси-сервер и экономить сетевой трафик при подключении к официальной сети обновлений Windows. В вашей политике и реестре это может быть указано как аналитика безопасности Центра Майкрософт по защите от вредоносных программ (MMPC) — это её прежнее название.
Чтобы обеспечить максимальный уровень защиты, Microsoft Update позволяет оперативно выпускать обновления, а это означает небольшие по объёму загрузки на регулярной основе. Служба обновления Windows Server, Microsoft Configuration Manager, обновления аналитики безопасности Майкрософт и источники обновлений платформы предоставляют менее частые обновления. Таким образом, дельта-пакет может оказаться больше, что приведет к увеличению объема загрузки.
Обновления платформы и движка выпускаются ежемесячно. Обновления аналитики безопасности выпускаются несколько раз в день, однако этот разностный пакет не содержит обновления модуля. См. Аналитика безопасности и обновления продукта для антивирусной программы Microsoft Defender.
Важно!
Если вы настроили обновления страницы аналитики безопасности Майкрософт в качестве резервного источника после Windows Server Update Service или Центра обновления Майкрософт, обновления скачиваются из обновлений аналитики безопасности и обновлений платформы только в том случае, если текущее обновление считается устаревшим. (По умолчанию это семь дней подряд, когда не удается применить обновления из Windows Server Update Service или Служб Центра обновления Майкрософт. Однако можно задать число дней, в течение которых защита будет признана устаревшей.
Начиная с понедельника, 21 октября 2019 года, обновления аналитики безопасности и обновления платформы подписываются только с использованием SHA-2. Устройства должны быть обновлены для поддержки SHA-2, чтобы получать последние обновления аналитики безопасности и обновления платформы. Дополнительные сведения см. в статье Требования к поддержке подписывания кода SHA-2 2019 для Windows и WSUS.
Каждый источник имеет типичные сценарии, которые зависят от того, как настроена сеть, помимо частоты публикации обновлений. В следующих расположениях источника обновления и примерах сценариев описано, когда следует использовать каждый источник:
| Расположение | Пример сценария |
|---|---|
| Служба обновления Windows Server | Для управления обновлениями для сети используется служба обновления Windows Server. |
| Центр обновления Майкрософт | Вы хотите, чтобы конечные точки подключались непосредственно к Центру обновления Майкрософт. Этот параметр полезен для конечных точек, которые нерегулярно подключаются к корпоративной сети или если вы не используете Windows Server Update Service для управления обновлениями. |
| Общий сетевой ресурс UNC | У вас есть устройства, которые не подключены к Интернету (например, виртуальные машины (ВМ)). Вы можете использовать подключенный к Интернету узел виртуальной машины, чтобы скачать обновления в сетевую папку, из которой виртуальные машины могут получать обновления. Сведения об использовании общих папок в средах инфраструктуры виртуальных рабочих столов (VDI) см. в руководстве по развертыванию VDI . Обновления платформы также можно развертывать с помощью этого метода. |
| Microsoft Configuration Manager | Вы используете Microsoft Configuration Manager для обновления конечных точек. |
| Обновления аналитики угроз и платформы для Антивируса Microsoft Defender и других средств Майкрософт для защиты от вредоносных программ (ранее именовавшихся MMPC) |
Убедитесь, что устройства обновлены для поддержки SHA-2. Обновления аналитики безопасности и платформы Microsoft Defender Antivirus поставляются через Центр обновления Windows. Начиная с 21 октября 2019 г. обновления аналитики системы безопасности и обновления платформы подписываются только с использованием SHA-2. Скачайте последние обновления защиты из-за недавнего заражения или для подготовки надежного базового образа для развертывания VDI. Источник обновлений аналитики безопасности должен использоваться только в качестве окончательного резервного источника, а не основного источника. Его следует использовать только в том случае, если обновления не удаётся скачать из Windows Server Update Service или Microsoft Update в течение заданного количества дней, прежде чем защита будет считаться устаревшей. |
Вы можете управлять порядком, в котором используются источники обновлений, с помощью групповой политики, Microsoft Configuration Manager, командлетов PowerShell и WMI.
Важно!
Если вы задали Windows Server Update Service в качестве расположения для скачивания, необходимо утвердить обновления независимо от того, какой инструмент управления используется для указания расположения. Вы можете настроить правило автоматического утверждения с помощью Windows Server Update Service, что может быть полезно, так как обновления поступают по крайней мере один раз в день. Инструкции по настройке правил автоматического утверждения см. в статье Синхронизация обновлений защиты конечных точек в автономной службе Windows Server Update Services.
В этой статье сначала описывается, как задать порядок, а затем — как настроить параметр Windows File Server — File share, если в политике обновления включен источник общей папки.
Используйте групповую политику для управления расположением обновлений
Выполните следующие действия, чтобы настроить расположение обновления с помощью групповой политики:
В централизованной групповой политике откройте консоль управления групповыми политиками (GPMC) на компьютере управления групповыми политиками.
В дереве консоли GPMC разверните узел «Объекты групповой политики» в лесу и домене, которые содержат объект групповой политики, который требуется изменить.
Щелкните объект групповой политики правой кнопкой мыши и выберите изменить.
В редакторе управления групповыми политиками перейдите в раздел Конфигурация>компьютера Административные шаблоны>Windows componentsMicrosoft>Defender>Antivirus Security Intelligence Updates.
Примечание.
Пути групповой политики до Windows 10 версии 2004 (май 2020 г.) могут использовать Windows антивирусной программы Defender вместо Microsoft Defender антивирусной программы. Пути групповой политики до Windows 10, версии 1909 (ноябрь 2019), могли использовать обновления подписей вместо Security Intelligence Updates. Старые и новые названия относятся к одним и тем же местам полиса.
В панели с деталями обновлений Security Intelligence доступны следующие настройки:
- Определите порядок источников для скачивания обновлений разведки безопасности
- Определите общие файлы для скачивания обновлений разведки безопасности
Чтобы открыть и настроить настройки источника обновления разведки безопасности, используйте любой из следующих методов:
- Дважды щелкните параметр.
- Щелкните правой кнопкой мыши параметр и выберите пункт "Изменить".
- Выберите параметр, а затем выберите Изменить действие>.
Совет
Вы также можете настроить групповую политику локально на отдельных устройствах с помощью Редактора локальной групповой политики (gpedit.msc). Перейти по тому же пути: Конфигурация>компьютера Административные шаблоны>Windows componentsMicrosoft>Defender>Antivirus Security Intelligence Updates.
Включите и настройте порядок источника обновления разведки безопасности
В разделе деталей обновлений Security Intelligence откройте режим «Определить порядок источников для загрузки обновлений разведки безопасности ».
В открывавшемся окне параметров настройте следующие параметры:
- Выберите "Включено".
-
Определите порядок источников для загрузки обновлений разведки безопасности в разделе «Опции »: Введите источники обновлений в порядке, в котором с ними следует связаться, разделённых одним каналом (
|). Доступные значения равныInternalDefinitionUpdateServer,MicrosoftUpdateServer,MMPC, иFileShares. Например:InternalDefinitionUpdateServer|MicrosoftUpdateServer|MMPC.
По завершении нажмите кнопку ОК.
Включать и настраивать общие файлы для обновления информации безопасности
В панели подробностей Security Intelligence Updates откройте раздел Define файловые ресурсы для скачивания обновлений разведки безопасности .
В открывавшемся окне параметров настройте следующие параметры:
- Выберите "Включено".
-
Определите общие файлы для скачивания обновлений разведки безопасности в разделе «Опции »: Введите источники общего доступа в порядке контакта, разделённых одним каналом (
|). Используйте стандартную нотацию UNC для каждого пути. Например:\\WindowsFileServer\share-name\object-name|\\host-name2\share-name\object-name.
Если вы не укажете пути, источник файлового ресурса будет пропущен, когда виртуальная машина загружает обновления.
По завершении нажмите кнопку ОК.
Управление расположением обновлений с помощью Microsoft Configuration Manager
Дополнительные сведения о настройке Microsoft Configuration Manager (текущая ветвь) см. в статье Настройка Обновления аналитики безопасности для Endpoint Protection.
Используйте командлеты PowerShell для управления расположением обновлений
Используйте следующие командлеты PowerShell, чтобы задать порядок обновления.
Set-MpPreference -SignatureFallbackOrder "LOCATION|LOCATION|LOCATION|LOCATION"
Set-MpPreference -SignatureDefinitionUpdateFileSharesSource "\\UNC\PATH1|\\UNC\PATH2"
Дополнительные сведения см. в следующих статьях:
- Set-MpPreference -ПодписьЗапасПорядок
- Set-MpPreference -SignatureDefinitionUpdateFileSharesSource
- Настройка и запуск антивирусной программы Microsoft Defender с помощью командлетов PowerShell
- Командлеты Defender Antivirus
Управление расположением обновлений с помощью инструментария управления Windows (WMI)
Используйте метод Set класса MSFT_MpPreference для следующих свойств:
SignatureFallbackOrder
SignatureDefinitionUpdateFileSharesSource
Дополнительные сведения см. в следующих статьях:
Используйте управление мобильными устройствами (MDM), чтобы управлять местом получения обновлений
Дополнительные сведения о настройке MDM см. в разделе Policy CSP — Defender/SignatureUpdateFallbackOrder .
Что делать, если мы используем сторонних поставщиков?
В этой статье описывается настройка обновлений для антивирусной программы Microsoft Defender и управление ими. Однако для выполнения этих задач можно нанять сторонних поставщиков.
Например, предположим, что компания Contoso наняла Fabrikam для управления своим решением безопасности, которое включает в себя антивирусную программу Microsoft Defender. Fabrikam обычно использует инструментарий управления Windows, командлеты PowerShell или командную строку Windows для развертывания исправлений и обновлений.
Примечание.
Корпорация Майкрософт не тестирует сторонние решения для управления антивирусной Microsoft Defender.
Создайте общий ресурс UNC для аналитики угроз
На Windows файловом сервере настройте сетевую общую папку UNC (универсальное соглашение об именовании) (также называемую сопоставленным диском) для скачивания аналитики безопасности с сайта центра защиты от вредоносных программ (MMPC) Microsoft с помощью запланированной задачи.
В системе, на которой вы хотите создать общий ресурс и скачать обновления, создайте папку для скрипта.
Start, CMD (Run as admin) MD C:\Tool\PS-Scripts\Создайте папку для обновления подписи.
MD C:\Temp\TempSigs\x64 MD C:\Temp\TempSigs\x86Скачайте сценарий PowerShell из пакета SignatureDownloadCustomTask на коллекция PowerShell.
Выберите Скачать вручную.
Выберите Скачать необработанный nupkg-файл.
Извлеките файл.
Скопируйте файл
SignatureDownloadCustomTask.ps1в ранее созданнуюC:\Tool\PS-Scripts\папку .Используйте командную строку для настройки запланированной задачи.
Примечание.
Есть два типа обновлений: полные и разностные.
Для дельты x64:
Powershell (Run as admin) C:\Tool\PS-Scripts\ ".\SignatureDownloadCustomTask.ps1 -action create -arch x64 -isDelta $true -destDir C:\Temp\TempSigs\x64 -scriptPath C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1 -daysInterval 1"Для полной версии x64:
Powershell (Run as admin) C:\Tool\PS-Scripts\ ".\SignatureDownloadCustomTask.ps1 -action create -arch x64 -isDelta $false -destDir C:\Temp\TempSigs\x64 -scriptPath C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1 -daysInterval 1"Для x86 delta:
Powershell (Run as admin) C:\Tool\PS-Scripts\ ".\SignatureDownloadCustomTask.ps1 -action create -arch x86 -isDelta $true -destDir C:\Temp\TempSigs\x86 -scriptPath C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1 -daysInterval 1"Для полной версии x86:
Powershell (Run as admin) C:\Tool\PS-Scripts\ ".\SignatureDownloadCustomTask.ps1 -action create -arch x86 -isDelta $false -destDir C:\Temp\TempSigs\x86 -scriptPath C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1 -daysInterval 1"
Примечание.
При создании запланированных задач их можно найти в планировщике задач в разделе
Microsoft\Windows\Windows Defender.Запустите каждую задачу вручную и убедитесь, что у вас есть данные (
mpam-d.exe,mpam-fe.exeиnis_full.exe) в следующих папках (вы можете использовать разные расположения):C:\Temp\TempSigs\x86C:\Temp\TempSigs\x64
Если запланированная задача завершается сбоем, выполните следующие команды:
C:\windows\system32\windowspowershell\v1.0\powershell.exe -NoProfile -executionpolicy allsigned -command "&\"C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1\" -action run -arch x64 -isDelta $False -destDir C:\Temp\TempSigs\x64" C:\windows\system32\windowspowershell\v1.0\powershell.exe -NoProfile -executionpolicy allsigned -command "&\"C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1\" -action run -arch x64 -isDelta $True -destDir C:\Temp\TempSigs\x64" C:\windows\system32\windowspowershell\v1.0\powershell.exe -NoProfile -executionpolicy allsigned -command "&\"C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1\" -action run -arch x86 -isDelta $False -destDir C:\Temp\TempSigs\x86" C:\windows\system32\windowspowershell\v1.0\powershell.exe -NoProfile -executionpolicy allsigned -command "&\"C:\Tool\PS-Scripts\SignatureDownloadCustomTask.ps1\" -action run -arch x86 -isDelta $True -destDir C:\Temp\TempSigs\x86"Примечание.
Так как запланированная задача запускает PowerShell с
-ExecutionPolicy AllSigned, задача выполняется неинтерактивно в учетной записи SYSTEM. Не удается ответить наDo you want to run software from this untrusted publisher?запрос, который PowerShell отображает при первом обнаружении подписанного скрипта от издателя, который еще не классифицируется как доверенный. Первый запускSignatureDownloadCustomTask.ps1может завершиться ошибкойUnauthorizedAccess.Перед выполнением запланированной задачи (или команд восстановления, показанных позже), экспортируйте сертификат подписи кода Authenticode, который используется для подписи
SignatureDownloadCustomTask.ps1, и импортируйте его в хранилище сертификатов доверенных издателей локального компьютера.В качестве альтернативы, в средах, где доступна групповая политика, разверните сертификат в разделе Конфигурация компьютера>Политики>Конфигурация Windows>Параметры безопасности>Политики открытого ключа>Доверенные издатели. Дополнительные сведения см. в разделах о about_Execution_Policies и о about_Signing.
Создайте общий ресурс, указывающий на
C:\Temp\TempSigs(например,\\server\updates).Примечание.
Как минимум, пользователи, прошедшие проверку подлинности, должны иметь доступ на чтение. Это требование также относится к доменным компьютерам, общему ресурсу и безопасности NTFS.
Задайте в политике расположение общего ресурса для общей папки.
Примечание.
Не добавляйте папку x64 (или x86) в путь. Процесс
MpCmdRun.exeдобавляет его автоматически.
Включение обновлений платформы с помощью UNC-ресурса
Чтобы включить обновления платформы с помощью общего ресурса UNC, скачайте KB4052623 и скопируйте его в папки с соответствующей архитектурой под именем updateplatform.exe. Файлы updateplatform.exe обновляются ежемесячно и должны быть вручную заменены каждый месяц.
KB4052623 доступны для следующих архитектур:
Пример структуры:
[UNC Share]\
x86\
mpam-fe.exe
mpam-d.exe
updateplatform.exe
x64\
mpam-fe.exe
mpam-d.exe
updateplatform.exe
Статьи по теме
- Развертывание антивирусной программы Microsoft Defender
- Управление обновлениями антивирусной программы в Microsoft Defender и применение базовых показателей
- Управление обновлениями для устаревших конечных точек
- Управление принудительными обновлениями на основе событий
- Управление обновлениями для мобильных устройств и виртуальных машин
- Антивирусная программа в Microsoft Defender (Windows 10)