Creare un processo di implementazione graduale personalizzato per gli aggiornamenti Microsoft Defender

Crea un processo di distribuzione graduale personalizzato per controllare quando i dispositivi Windows ricevono aggiornamenti della piattaforma, del motore e dell'intelligence di sicurezza Microsoft Defender Antivirus. Usa Group Policy, Microsoft Intune o PowerShell per assegnare i canali di aggiornamento in base alle tue esigenze di validazione e produzione. Prima di iniziare, verifica la versione della piattaforma nei Prerequisiti.

Prerequisiti

Prima di configurare un processo di distribuzione graduale personalizzato, assicurati che i tuoi dispositivi soddisfino i seguenti requisiti:

  • Windows sistema operativo.
  • Versione 4.18.2106.6 o successiva della piattaforma antivirus Microsoft Defender.

Importante

Usa un'autorità di gestione unica per questi contesti. La gestione dei dispositivi mobili (MDM) e le impostazioni della Group Policy possono entrare in conflitto, e ControlPolicyConflict (MDMWinsOverGP) non si applica al provider di servizi di configurazione Defender (CSP). Se usi MDM, rimuovi le impostazioni conflittuali della Policy di Gruppo di Defender.

Rivedi le impostazioni della Politica di Gruppo

La tabella seguente elenca le impostazioni della Group Policy per i canali di aggiornamento:

Impostazione del titolo Descrizione Posizione
Selezionare il canale per gli aggiornamenti mensili della piattaforma di Microsoft Defender Seleziona quando i dispositivi ricevono aggiornamenti mensili della piattaforma. I canali disponibili sono Beta, Anteprima, Distribuzione graduale, Generale, Critico: ritardo temporale e Non configurato. Componenti di Windows\Microsoft Defender Antivirus
Selezionare il canale per gli aggiornamenti mensili del motore di Microsoft Defender Seleziona quando i dispositivi ricevono aggiornamenti mensili del motore. I canali disponibili sono Beta, Anteprima, Distribuzione graduale, Generale, Critico: ritardo temporale e Non configurato. Componenti di Windows\Microsoft Defender Antivirus
Selezionare il canale per gli aggiornamenti giornalieri delle informazioni di sicurezza di Microsoft Defender Selezionare Graduale, Ampio o Non configurato per i cicli di distribuzione dell'intelligence sulla sicurezza, che si verificano più volte al giorno. Componenti di Windows\Microsoft Defender Antivirus
Disabilitare l'implementazione graduale degli aggiornamenti Microsoft Defender Disabilita il lancio graduale per aggiornamenti mensili e di intelligence di sicurezza. Questa impostazione sovrascrive i canali di aggiornamento configurati della piattaforma e del motore. Componenti di Windows\Microsoft Defender Antivirus\MpEngine

Per aggiornamenti mensili della piattaforma e del motore, utilizza i seguenti canali:

  • Canale Beta: Ricevi prima gli aggiornamenti pre-release. Usa questo canale solo per un numero limitato di dispositivi in ambienti di test manuali. Per impostazione predefinita, i dispositivi nel Programma Windows Insider vengono iscritti automaticamente a questo canale.
  • Canale attuale (Anteprima): Ricevi gli aggiornamenti il prima possibile durante il rilascio graduale. Usa questo canale per ambienti di pre-produzione o validazione.
  • Canale attuale (scaglionato): Ricevi gli aggiornamenti più tardi durante il rilascio graduale. Usa questo canale per un piccolo gruppo rappresentativo di dispositivi di produzione.
  • Canale attuale (Broad): Ricevi aggiornamenti dopo il completamento graduale del rilascio. Usa questo canale per un ampio gruppo di dispositivi di produzione.
  • Critico: Ritardo temporale: Ricevi aggiornamenti con ritardo di 48 ore. Usa questo canale solo per ambienti critici.
  • Non configurato: Consentire a Microsoft di assegnare i dispositivi ai canali durante il rilascio graduale. Questa impostazione è adatta alla maggior parte dei dispositivi.

Per gli aggiornamenti di intelligence per la sicurezza, seleziona Staged, Broad o Non configurato. Il CSP di Defender attualmente documenta Staged come equivalente a Broad. Non affidarti a una differenza di tempistica tra Staging e Broad senza validare il comportamento nel tuo ambiente. Per ulteriori indicazioni sul rollout, vedi Gestire il processo graduale di rollout per gli aggiornamenti di Microsoft Defender.

Configurare un'implementazione graduale usando Criteri di gruppo

Nota

Usa i modelli amministrativi più recenti di Windows disponibili per il tuo ambiente. Se i template non contengono queste impostazioni, un template temporaneo solo in inglese è disponibile dal repository di controlli aggiornamenti di Microsoft Defender su GitHub.

È possibile usare Criteri di gruppo per configurare e gestire Microsoft Defender Antivirus sugli endpoint. Per configurare un canale di aggiornamento:

  1. Sulla tua macchina di gestione delle Policy di Gruppo, apri la Console di Gestione delle Policy di Gruppo, clicca con il tasto destro sull'Oggetto Politica di Gruppo (GPO) che vuoi configurare e seleziona Modifica.

  2. Nell'Editor gestione Criteri di gruppo, passare a Configurazione computer.

  3. Selezionare Modelli amministrativi.

  4. Espandere l'albero fino a Componenti di Windows>Microsoft Defender Antivirus.

  5. Espandi la sezione nella colonna Posizione della tabella delle impostazioni della Group Policy, clicca due volte sull'impostazione e configura il canale di aggiornamento.

  6. Distribuisci l'oggetto Criteri di gruppo (GPO) aggiornato come fai normalmente. Per indicazioni, vedi Politica di Gruppo.

Configurare un'implementazione graduale usando Microsoft Intune

Creare una policy del Catalogo delle Impostazioni Windows in Microsoft Intune. Nella categoria Defender, configura una o più delle seguenti impostazioni:

  • Canale Aggiornamenti piattaforma
  • Canale Aggiornamenti motore
  • Canale aggiornamenti di intelligence sulla sicurezza
  • Disabilita il rilascio graduale

Se hai bisogno di utilizzare una policy personalizzata Open Mobile Alliance Uniform Resource Identifier (OMA-URI), segui le istruzioni in Aggiungi impostazioni personalizzate per Windows 10 dispositivi in Microsoft Intune e usa i seguenti valori:

Setting OMA-URI Valori consentiti
Canale aggiornamenti della piattaforma ./Device/Vendor/MSFT/Defender/Configuration/PlatformUpdatesChannel 0 Non configurato, 2 Beta, 3 Anteprima, 4 Stadiato, 5 Ampio, 6 Critico: Ritardo temporale
Canale di aggiornamento del motore ./Device/Vendor/MSFT/Defender/Configuration/EngineUpdatesChannel 0 Non configurato, 2 Beta, 3 Anteprima, 4 Stadiato, 5 Ampio, 6 Critico: Ritardo temporale
Canale di aggiornamenti di intelligence di sicurezza ./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceUpdatesChannel 0 Non configurato, 4 Scaglionato, 5 Ampio
Disabilita il rilascio graduale ./Device/Vendor/MSFT/Defender/Configuration/DisableGradualRelease 0 Falso, 1 vero

Per maggiori informazioni sulle impostazioni e i valori OMA-URI, vedi Defender CSP.

Configurare un'implementazione graduale usando PowerShell

Usa il cmdlet Set-MpPreference per configurare le preferenze di aggiornamento e protezione di Defender Antivirus.

Usare i parametri seguenti:

  • PlatformUpdatesChannel (Beta, Preview, Staged, Broad, Delayed, o NotConfigured)
  • EngineUpdatesChannel (Beta, Preview, Staged, Broad, Delayed, o NotConfigured)
  • DefinitionUpdatesChannel (Staged, Broad, o NotConfigured)
  • DisableGradualRelease ($true o $false)

Ad esempio, esegui il seguente comando in una sessione PowerShell elevata (una finestra PowerShell che hai aperto selezionando Esegui come amministratore) per configurare gli aggiornamenti della piattaforma affinché arrivino dal Canale Beta:

Set-MpPreference -PlatformUpdatesChannel Beta

Per maggiori informazioni su questi parametri, vedi Set-MpPreference.

Verificare la configurazione della distribuzione graduale nel Registro di sistema

Per verificare la configurazione effettiva di PowerShell, esegui Get-MpPreference | Select-Object PlatformUpdatesChannel, EngineUpdatesChannel, DefinitionUpdatesChannel, DisableGradualRelease.

Le impostazioni del canale di aggiornamento gestite tramite criteri possono apparire in HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender:

  • EngineRing
  • PlatformRing
  • SignaturesRing

Il DisableGradualRelease valore appare sotto HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine.

Nota

È anche possibile usare uno strumento di gestione, ad esempio Microsoft Configuration Manager per eseguire script di PowerShell. Vedere Creare ed eseguire script di PowerShell dalla console di Gestione configurazione.

Consiglio

Per informazioni sugli antivirus per altre piattaforme, vedi: