Créer un processus de déploiement progressif personnalisé pour les mises à jour Microsoft Defender

Créez un processus de déploiement progressif personnalisé pour contrôler quand les appareils Windows reçoivent les mises à jour de la plateforme antivirus Microsoft Defender, du moteur et du renseignement de sécurité. Utilisez Group Policy, Microsoft Intune ou PowerShell pour assigner des canaux de mise à jour en fonction de vos besoins de validation et de production. Avant de commencer, vérifiez la version de la plateforme dans les prérequis.

Prérequis

Avant de configurer un processus de déploiement progressif personnalisé, assurez-vous que vos appareils respectent les exigences suivantes :

  • Windows système d’exploitation.
  • Version 4.18.2106.6 ou version ultérieure de la plateforme antivirus Microsoft Defender.

Important

Utilisez une autorité de gestion unique pour ces contextes. La gestion des appareils mobiles (MDM) et les paramètres de la Stratégie de Groupe peuvent entrer en conflit, et ControlPolicyConflict (MDMWinsOverGP) ne s'applique pas au fournisseur de service de configuration Defender (CSP). Si vous utilisez un MDM, supprimez les paramètres conflictuels de la Stratégie de Groupe Defender.

Examiner les paramètres de la Stratégie de Groupe

Le tableau suivant liste les paramètres de la Stratégie de Groupe pour les canaux de mise à jour :

Définition du titre Description Lieu
Sélectionner le canal des mises à jour mensuelles de la plateforme pour Microsoft Defender Sélectionnez quand les appareils reçoivent des mises à jour mensuelles de la plateforme. Les canaux disponibles sont Bêta, Aperçu, Intermédiaire, Large, Critique : délai différé et Non configuré. Composants Windows\Antivirus Microsoft Defender
Sélectionner le canal pour les mises à jour mensuelles du moteur de Microsoft Defender Sélectionnez quand les appareils reçoivent des mises à jour mensuelles du moteur. Les canaux disponibles sont Bêta, Aperçu, Intermédiaire, Large, Critique : délai différé et Non configuré. Composants Windows\Antivirus Microsoft Defender
Sélectionner le canal des mises à jour quotidiennes du renseignement de sécurité pour Microsoft Defender Sélectionnez Intermédiaire, Large ou Non configuré pour les cycles de déploiement de la veille de sécurité, qui ont lieu plusieurs fois par jour. Composants Windows\Antivirus Microsoft Defender
Désactiver le déploiement progressif des mises à jour Microsoft Defender Désactivez le déploiement progressif des mises à jour mensuelles et de renseignement de sécurité. Ce réglage supprime les canaux de mise à jour configurés de la plateforme et du moteur. Composants Windows\antivirus Microsoft Defender\MpEngine

Pour les mises à jour mensuelles de la plateforme et du moteur, utilisez les canaux suivants :

  • Canal bêta : Recevez d’abord les mises à jour en pré-lancement. Utilisez ce canal uniquement pour un nombre limité d’appareils dans des environnements de test manuels. Les appareils du programme Windows Insider sont abonnés à ce canal par défaut.
  • Canal actuel (Aperçu) : Recevez les mises à jour les plus tôt lors de la sortie progressive. Utilisez ce canal pour les environnements de préproduction ou de validation.
  • Canal actuel (échelonné): Recevez les mises à jour plus tard dans le cadre d’un déploiement progressif. Utilisez ce canal pour un petit groupe représentatif d’appareils de production.
  • Canal actuel (étendu) : Recevoir les mises à jour une fois le déploiement progressif terminé. Utilisez ce canal pour un large éventail d’appareils de production.
  • Critique : Délai : Recevez des mises à jour avec un retard de 48 heures. Utilisez ce canal uniquement pour les environnements critiques.
  • Non configuré : Permettre à Microsoft d’assigner les appareils aux canaux lors de la libération progressive. Ce réglage convient à la plupart des appareils.

Pour les mises à jour de la veille de sécurité, sélectionnez Progressif, Étendu ou Non configuré. Le CSP Defender documente actuellement Staged comme équivalent à Broad. Ne vous fiez pas à une différence de timing entre Staged et Broad sans valider le comportement dans votre environnement. Pour plus d’informations sur le déploiement, voir Gérer le processus de déploiement progressif des mises à jour Microsoft Defender.

Configurer un déploiement progressif à l’aide de la stratégie de groupe

Remarque

Utilisez les derniers modèles d’administration Windows disponibles pour votre environnement. Si les modèles ne contiennent pas ces paramètres, un modèle temporaire uniquement en anglais est disponible depuis le dépôt de contrôles de mises à jour Microsoft Defender sur GitHub.

Vous pouvez utiliser stratégie de groupe pour configurer et gérer Microsoft Defender Antivirus sur vos points de terminaison. Pour configurer un canal de mise à jour :

  1. Sur votre machine de gestion de Stratégie de Groupe, ouvrez la Console de gestion de Stratégie de Groupe, faites un clic droit sur l’Objet de Stratégie de Groupe (GPO) que vous souhaitez configurer, puis sélectionnez Modifier.

  2. Dans l’Éditeur de gestion stratégie de groupe, accédez à Configuration de l’ordinateur.

  3. Sélectionnez Modèles d’administration.

  4. Développez l’arborescence jusqu’à Composants Windows>Microsoft Defender Antivirus.

  5. Développez la section dans la colonne Emplacement de la table des paramètres de la Stratégie de Groupe, double-cliquez sur le paramètre et configurez le canal de mise à jour.

  6. Déployez le GPO mis à jour comme d’habitude. Pour des conseils, voir Politique de groupe.

Configurer un déploiement progressif à l’aide de Microsoft Intune

Créez une politique de catalogue des paramètres Windows dans Microsoft Intune. Dans la catégorie Defender, configurez un ou plusieurs des paramètres suivants :

  • Canal des mises à jour de la plateforme
  • Canal des mises à jour du moteur
  • Canal des mises à jour de veille de sécurité
  • Désactiver la libération progressive

Si vous devez utiliser une politique personnalisée Open Mobile Alliance Uniform Resource Identifier (OMA-URI), suivez les instructions dans Ajouter des paramètres personnalisés pour Windows 10 appareils dans Microsoft Intune et utilisez les valeurs suivantes :

Setting OMA-URI Valeurs autorisées
Chaîne des mises à jour de la plateforme ./Device/Vendor/MSFT/Defender/Configuration/PlatformUpdatesChannel 0 Non configuré, 2 Bêta, 3 Aperçu, 4 Étape, 5 Large, 6 Critique : Délai temporel
Canal des mises à jour moteur ./Device/Vendor/MSFT/Defender/Configuration/EngineUpdatesChannel 0 Non configuré, 2 Bêta, 3 Aperçu, 4 Étape, 5 Large, 6 Critique : Délai temporel
Canal de mises à jour de renseignement de sécurité ./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceUpdatesChannel 0 Non configuré, 4 Intermédiaire, 5 Large
Désactivez la libération progressive ./Device/Vendor/MSFT/Defender/Configuration/DisableGradualRelease 0 Faux, 1 vrai

Pour plus d’informations sur les paramètres et valeurs de OMA-URI, voir Defender CSP.

Configurer un déploiement progressif à l’aide de PowerShell

Utilisez le cmdlet Set-MpPreference pour configurer les mises à jour et préférences de protection de Defender Antivirus.

Utilisez les paramètres suivants :

  • PlatformUpdatesChannel (Beta, Preview, Staged, Broad, Delayed, , ou NotConfigured)
  • EngineUpdatesChannel (Beta, Preview, Staged, Broad, Delayed, , ou NotConfigured)
  • DefinitionUpdatesChannel (Staged, Broad, ou NotConfigured)
  • DisableGradualRelease ($true ou $false)

Par exemple, exécutez la commande suivante dans une session PowerShell élevée (une fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur) pour configurer les mises à jour de la plateforme afin qu’elles arrivent depuis le canal bêta :

Set-MpPreference -PlatformUpdatesChannel Beta

Pour plus d’informations sur ces paramètres, voir Préférence Set-MpP.

Vérifier la configuration de déploiement progressif dans le Registre

Pour vérifier la configuration efficace de PowerShell, exécutez Get-MpPreference | Select-Object PlatformUpdatesChannel, EngineUpdatesChannel, DefinitionUpdatesChannel, DisableGradualRelease.

Les paramètres de canal de mise à jour soutenus par les politiques peuvent apparaître sous HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender:

  • EngineRing
  • PlatformRing
  • SignaturesRing

La DisableGradualRelease valeur apparaît sous HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine.

Remarque

Vous pouvez également utiliser un outil de gestion tel que Microsoft Configuration Manager pour exécuter des scripts PowerShell. Consultez Créer et exécuter des scripts PowerShell à partir de la console Configuration Manager.

Conseil

Pour des informations sur les antivirus pour d’autres plateformes, voir :