Prise en main du mode de résolution des problèmes dans Microsoft Defender for Endpoint

Le mode résolution des problèmes dans Microsoft Defender pour point de terminaison permet aux administrateurs de résoudre les problèmes de diverses fonctionnalités antivirus Microsoft Defender, même si les appareils sont gérés par des stratégies d’organisation. Par exemple, si la protection contre les falsifications est activée, certains paramètres ne peuvent pas être modifiés ou désactivés, mais vous pouvez utiliser le mode résolution des problèmes sur un appareil pour modifier ces paramètres temporairement.

Le mode résolution des problèmes est désactivé par défaut et vous oblige à l’activer pour un appareil (et/ou un groupe d’appareils) pendant une durée limitée. Le mode de résolution des problèmes est une fonctionnalité réservée aux entreprises et nécessite un accès au portail Microsoft Defender.

Cet article décrit le mode de résolution des problèmes pour les appareils Windows. Pour plus d’informations sur le mode de résolution des problèmes sur Mac, consultez Mode résolution des problèmes dans Microsoft Defender pour point de terminaison sur macOS.

Conseil

Ce qu'il faut savoir avant de commencer

Pendant le mode résolution des problèmes, vous pouvez utiliser la commande Set-MPPreference -DisableTamperProtection $true PowerShell ou, sur les systèmes d’exploitation clients, l’application Security Center pour désactiver temporairement la protection contre les falsifications sur votre appareil et apporter les modifications de configuration nécessaires.

Vous pouvez utiliser le mode de dépannage pour résoudre les problèmes ou vérifier la compatibilité des applications avec Microsoft Defender Antivirus, par exemple lorsque des faux positifs surviennent lors de blocages d’applications.

Avec les droits appropriés, les administrateurs locaux peuvent modifier la configuration de certains appareils, généralement verrouillés par une stratégie. Le fait qu’un appareil soit en mode de dépannage peut être utile lors du diagnostic des problèmes de performances et de compatibilité de Microsoft Defender Antivirus. Les administrateurs locaux ne peuvent pas désactiver Microsoft Defender Antivirus, ni le désinstaller. Les administrateurs locaux peuvent configurer tous les autres paramètres de sécurité dans la suite antivirus Microsoft Defender (par exemple, protection cloud, protection contre les falsifications).

Les administrateurs doivent disposer des autorisations « Gérer les paramètres de sécurité » pour activer le mode résolution des problèmes.

Defender for Endpoint collecte les journaux et les données d’enquête tout au long du processus de dépannage.

  • Un instantané de MpPreference est pris avant que le mode de dépannage ne commence.
  • Un deuxième instantané est effectué juste avant l’expiration du mode de dépannage.
  • Les journaux opérationnels générés pendant le mode de dépannage sont également collectés.
  • Les journaux et les captures instantanées sont collectés et mis à la disposition d’un administrateur, qui peut les récupérer à l’aide de la fonctionnalité Collecter le package d’investigation depuis la page de l’appareil. Microsoft ne supprime pas ces données de l’appareil tant qu’un administrateur ne les a pas collectées.

Les administrateurs peuvent également passer en revue les modifications apportées aux paramètres qui se produisent pendant le mode résolution des problèmes dans observateur d'événements sur l’appareil lui-même.

Le mode de résolution des problèmes s’éteint automatiquement après avoir atteint son délai d’expiration (il dure 4 heures). Lorsque le mode de résolution des problèmes a expiré, toutes les configurations gérées par une stratégie redeviennent en lecture seule et reviennent à la configuration de l’appareil avant d’activer le mode de résolution des problèmes.

Remarque

Le mode de résolution des problèmes est limité à 8 heures par jour et par appareil. Cela ne peut pas être modifié. Le quota de 8 heures est réinitialisé 24 heures après l’activation du mode résolution des problèmes pour la première fois.

Jusqu’à 15 minutes peuvent s’écouler entre l’envoi de la commande depuis le portail Defender et son activation sur l’appareil.

Des notifications sont envoyées à l’utilisateur au début du mode résolution des problèmes et à la fin du mode de résolution des problèmes. Un avertissement est également envoyé pour indiquer que le mode de résolution des problèmes se termine bientôt. Le début et la fin du mode de résolution des problèmes sont également identifiés dans le portail Microsoft Defender, dans la page Chronologie de l’appareil sur l’appareil.

Vous pouvez interroger tous les événements du mode de résolution des problèmes dans la chasse avancée.

Remarque

Les modifications de gestion des stratégies sont appliquées à l’appareil lorsqu’il est activement en mode résolution des problèmes. Toutefois, les modifications ne prennent pas effet tant que le mode de résolution des problèmes n’expire pas. En outre, les mises à jour de la plateforme antivirus Microsoft Defender ne sont pas appliquées en mode de dépannage. Les mises à jour de plateforme sont appliquées lorsque le mode résolution des problèmes se termine par une mise à jour Windows.

Prérequis

Activer le mode de résolution des problèmes

  1. Accédez au portail Microsoft Defender et connectez-vous.

  2. Accédez à la page de l’appareil/de la machine pour l’appareil que vous souhaitez activer le mode résolution des problèmes. Sélectionnez Activer le mode résolution des problèmes. Vous devez disposer des autorisations « Gérer les paramètres de sécurité dans Security Center » pour Microsoft Defender pour point de terminaison.

    Activer le mode résolution des problèmes

    Remarque

    L’option Activer le mode résolution des problèmes est disponible sur tous les appareils, même si l’appareil ne remplit pas les conditions préalables pour le mode résolution des problèmes.

  3. Vérifiez que vous souhaitez activer le mode résolution des problèmes pour l’appareil.

    Le volet de configuration

  4. La page de l’appareil indique que l’appareil est maintenant en mode résolution des problèmes.

    L’appareil est maintenant en mode résolution des problèmes

Requêtes de chasse avancées

Voici quelques requêtes de repérage avancées prédéfinies pour vous donner une visibilité sur les événements de résolution des problèmes qui se produisent dans votre environnement. Vous pouvez également utiliser ces requêtes pour créer des règles de détection afin de générer des alertes lorsque les appareils sont en mode résolution des problèmes.

Obtenir les événements de dépannage pour un appareil spécifique

Recherchez par deviceId ou deviceName en commentant les lignes respectives.

//let deviceName = "<deviceName>";   // update with device name
let deviceId = "<deviceID>";   // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName  == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
 _tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
 _tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
 _tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource

Appareils actuellement en mode résolution des problèmes

DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours 
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc

Nombre d’instances de mode de résolution des problèmes par appareil

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d)  // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_

Nombre total

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5          // choose your max # of TS mode instances for your time range