Impostazioni per i criteri di Antivirus Microsoft Defender in Microsoft Intune per dispositivi Windows

Visualizza i dettagli sulle impostazioni dei criteri antivirus di Alert Security degli endpoint che è possibile configurare per il profilo Antivirus Microsoft Defender per Windows in Microsoft Intune.

Importante

Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.

Nota

Questo articolo descrive in dettaglio le impostazioni disponibili nei profili di esclusione di Microsoft Defender Antivirus e Microsoft Defender Antivirus creati prima del 5 aprile 2022 per la piattaforma Windows 10 e versioni successive per i criteri antivirus di sicurezza degli endpoint. Il 5 aprile 2022, la piattaforma Windows 10 e versioni successive è stata sostituita dalla piattaforma Windows. I profili creati dopo tale data utilizzano un nuovo formato di impostazioni disponibile nel Catalogo delle impostazioni. Con questa modifica non è più possibile creare nuove versioni del vecchio profilo e queste non sono più in fase di sviluppo. Sebbene non sia più possibile creare nuove istanze del profilo precedente, è possibile continuare a modificarne e utilizzare le istanze create in precedenza.

Per i profili che usano il nuovo formato delle impostazioni, Intune non mantiene più un elenco di ogni impostazione per nome. Al contrario, il nome di ogni impostazione, le relative opzioni di configurazione e il testo esplicativo visualizzato nell'interfaccia di amministrazione di Microsoft Intune sono presi direttamente dal contenuto autorevole delle impostazioni. Tale contenuto può fornire ulteriori informazioni sull'uso dell'impostazione nel suo contesto appropriato. Quando si visualizza un testo di informazioni sulle impostazioni, è possibile usare il collegamento Altre informazioni per aprire il contenuto.

I dettagli delle impostazioni seguenti per i profili di Windows si applicano a tali profili deprecati.

Protezione cloud

  • Attivare la protezione fornita dal cloud
    CSP: AllowCloudProtection

    Per impostazione predefinita, Defender nei dispositivi desktop Windows invia informazioni a Microsoft su eventuali problemi riscontrati. Microsoft analizza queste informazioni per ottenere altre informazioni sui problemi dell'utente e di altri clienti e per offrire soluzioni migliori.

    • Non configurato (impostazione predefinita): viene ripristinato il valore predefinito di sistema.
    • No - L'impostazione è disabilitata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • , la protezione fornita dal cloud è attivata. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Livello di protezione fornita dal cloud
    CSP: CloudBlockLevel

    Configura il livello di aggressività di Antivirus Defender nel bloccare ed eseguire la scansione dei file sospetti.

    • Non configurato (impostazione predefinita) - Livello di blocco di Defender predefinito.
    • Alto : blocca in modo aggressivo le incognite ottimizzando le prestazioni del client, che include una maggiore possibilità di falsi positivi.
    • Alto vantaggio : blocca in modo aggressivo le incognite e applica misure di protezione aggiuntive che potrebbero influire sulle prestazioni del client.
    • Tolleranza zero : blocca tutti i file eseguibili sconosciuti.
  • Defender - Timeout esteso per il cloud in secondi
    CSP: CloudExtendedTimeout

    Antivirus Defender blocca automaticamente i file sospetti per 10 secondi mentre li analizza nel cloud per assicurarsi che siano sicuri. Puoi aggiungere fino a 50 secondi aggiuntivi a questo timeout.

Esclusioni di Antivirus Microsoft Defender

Avviso

La definizione delle esclusioni riduce la protezione offerta da Antivirus Microsoft Defender. Valutare sempre i rischi associati all'implementazione delle esclusioni. Escludere solo i file che si ritiene non essere dannosi.

Per altre informazioni, vedere Panoramica delle esclusioni nella documentazione di Microsoft Defender.

Le impostazioni seguenti sono disponibili nel profilo Antivirus Microsoft Defender:

  • Unione degli amministratori locali di Defender
    CSP: Configuration/DisableLocalAdminMerge

    Questa impostazione controlla se le impostazioni dell'elenco di esclusione configurate da un amministratore locale vengono unite alle impostazioni gestite dai criteri di Intune. Questa impostazione si applica a elenchi come minacce ed esclusioni.

    • Non configurato(impostazione predefinita): gli elementi univoci definiti nelle impostazioni delle preferenze configurate da un amministratore locale vengono uniti ai criteri effettivi risultanti. In caso di conflitti, le impostazioni di gestione dei criteri di Intune sostituiscono le impostazioni delle preferenze locali.
    • No : il comportamento è uguale a Non configurato.
    • : solo gli elementi definiti dalla direzione vengono usati nel criterio effettivo risultante. Le impostazioni gestite sostituiscono le impostazioni delle preferenze configurate dall'amministratore locale.

Le impostazioni seguenti sono disponibili nei profili seguenti:

  • Antivirus Microsoft Defender
  • Esclusioni di Antivirus Microsoft Defender

Per ogni impostazione di questo gruppo, è possibile espanderla, selezionare Aggiungi e quindi specificare un valore per l'esclusione.

  • Processi di Defender da escludere
    CSP: ExcludedProcesses

    Specifica un elenco di file aperti da processi da ignorare durante un'analisi. Il processo stesso non è escluso dall'analisi.

  • Estensioni di file da escludere dalle analisi e protezione in tempo reale
    CSP: ExcludedExtensions

    Specificare un elenco di estensioni di file da ignorare durante un'analisi.

  • File e cartelle di Defender da escludere
    CSP: ExcludedPaths

    Specifica un elenco di file e percorsi di directory da ignorare durante un'analisi.

Protezione in tempo reale

Queste impostazioni sono disponibili nei profili seguenti:

  • Antivirus Microsoft Defender

Impostazioni:

  • Attiva la protezione in tempo reale
    CSP: AllowRealtimeMonitoring

    Richiedere a Defender nei dispositivi desktop Windows per usare la funzionalità di monitoraggio in tempo reale.

    • Non configurato (impostazione predefinita) - L'impostazione viene ripristinata ai valori predefiniti di sistema
    • No - L'impostazione è disabilitata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • - Applica l'uso del monitoraggio in tempo reale. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Abilita su protezione accessi
    CSP: AllowOnAccessProtection Configura una protezione antivirus sempre attiva, anziché su richiesta.

    • Non configurato (impostazione predefinita): viene ripristinata l'impostazione ai valori predefiniti di sistema.
    • No - Blocca in base alla protezione dell'accesso sui dispositivi. Gli utenti del dispositivo non possono modificare questa impostazione.
    • , la protezione all'accesso è attiva sui dispositivi.
  • Monitoraggio dei file in arrivo e in uscita
    CSP: Defender/RealTimeScanDirection

    Configurare questa impostazione per determinare quali file NTFS e attività del programma vengono monitorate.

    • Monitorare tutti i file (impostazione predefinita)
    • Monitorare solo i file in arrivo
    • Monitorare solo i file in uscita
  • Attivare il monitoraggio del comportamento
    CSP: AllowBehaviorMonitoring

    Per impostazione predefinita, Defender nei dispositivi desktop Windows usa la funzionalità di monitoraggio del comportamento.

    • Non configurato (impostazione predefinita): viene ripristinato il valore predefinito di sistema.
    • No - L'impostazione è disabilitata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • - Applica l'uso del monitoraggio del comportamento in tempo reale. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Attivare la protezione di rete
    CSP: EnableNetworkProtection

    Proteggi gli utenti dei dispositivi che usano qualsiasi app dall'accesso a tentativi di phishing, siti di hosting di exploit e contenuti dannosi su Internet. La protezione include impedire ai browser di terze parti di connettersi a siti pericolosi.

    • Non configurato (impostazione predefinita): viene ripristinato il valore predefinito di sistema.
    • No - L'impostazione è disabilitata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • , la protezione di rete è attivata. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Analizzare tutti i file e gli allegati scaricati
    CSP: AllowIOAVProtection

    Configurare Defender per analizzare tutti i file e gli allegati scaricati.

    • Non configurato (impostazione predefinita): viene ripristinato il valore predefinito di sistema.
    • No - L'impostazione è disabilitata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • , Defender analizza tutti i file e gli allegati scaricati. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Script di scansione utilizzati nei browser Microsoft
    CSP: AllowScriptScanning

    Configurare Defender per l'analisi degli script.

    • Non configurato (impostazione predefinita): viene ripristinato il valore predefinito di sistema.
    • No - L'impostazione è disabilitata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • , Defender analizza gli script. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Analizzare i file di rete
    CSP: AllowScanningNetworkFiles

    Configurare Defender per analizzare i file di rete.

    • Non configurato (impostazione predefinita): viene ripristinato il valore predefinito di sistema.
    • No - L'impostazione è disabilitata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • - Attivare la scansione dei file di rete. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Analizzare i messaggi di posta elettronica
    CSP: AllowEmailScanning

    Configurare Defender per analizzare la posta elettronica in arrivo.

    • Non configurato (impostazione predefinita): viene ripristinato il valore predefinito di sistema.
    • No - L'impostazione è disabilitata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • - Attivare l'analisi della posta elettronica. Gli utenti del dispositivo non possono modificare questa impostazione.

Correzione

Queste impostazioni sono disponibili nei profili seguenti:

  • Antivirus Microsoft Defender

Impostazioni:

  • Numero di giorni (0-90) per mantenere il malware in quarantena
    CSP: DaysToRetainCleanedMalware

    Specifica il numero di giorni da zero a 90 in cui il sistema archivia gli elementi in quarantena prima che vengano rimossi automaticamente. Un valore pari a zero mantiene gli elementi in quarantena e non li rimuove automaticamente.

  • Inviare il consenso per i campioni

    • Non configurato (impostazione predefinita)
    • Invia automaticamente campioni sicuri
    • Sempre tempestivo
    • Non inviare mai
    • Invia automaticamente tutti i campioni
  • Azione da eseguire su app potenzialmente indesiderate
    CSP: PUAProtection

    Specifica il livello di rilevamento per le applicazioni potenzialmente indesiderate. Defender avvisa gli utenti quando viene scaricato software potenzialmente indesiderato o si tenta di installarlo in un dispositivo.

    • Non configurato (impostazione predefinita): viene ripristinata l'impostazione predefinita del sistema, ovvero Protezione PUA disattivata.
    • Disable
    • Abilita : gli elementi rilevati vengono bloccati e vengono visualizzati nella cronologia insieme ad altre minacce.
    • Modalità di controllo : Defender rileva le applicazioni potenzialmente indesiderate, ma non esegue alcuna azione. È possibile esaminare le informazioni sulle applicazioni contro cui Defender avrebbe preso provvedimenti cercando gli eventi creati da Defender nel Visualizzatore eventi.
  • Azioni per le minacce rilevate
    CSP: ThreatSeverityDefaultAction

    Specifica l'azione che Defender esegue per il malware rilevato in base al livello di minaccia del malware.

    Defender classifica il malware rilevato in uno dei livelli di gravità seguenti:

    • Bassa gravità
    • Gravità moderata
    • Gravità elevata
    • Grave gravità

    Per ogni livello, specificare l'azione da intraprendere. Il valore predefinito per ogni livello di gravità è Non configurato.

    • Non configurato : se non configurato, viene applicata l'azione basata sulla definizione di aggiornamento dell'intelligence di sicurezza.
    • Pulisci - Il servizio tenta di recuperare i file e provare a disinfettarli.
    • Quarantena : sposta i file in quarantena.
    • Rimuovi - Rimuove i file dal dispositivo.
    • Consenti : consente il file e non esegue altre azioni.
    • Definito dall'utente : l'utente del dispositivo decide l'azione da intraprendere.
    • Block - blocca l'esecuzione dei file.

Analisi

Queste impostazioni sono disponibili nei profili seguenti:

  • Antivirus Microsoft Defender

Impostazioni:

  • Digitalizzare i file di archivio
    CSP: AllowArchiveScanning

    Configura Defender per analizzare i file di archivio, come i file ZIP o CAB.

    • Non configurato (impostazione predefinita): l'impostazione torna all'impostazione predefinita del client, che consiste nell'analizzare i file archiviati, tuttavia l'utente può disabilitare l'impostazione. Ulteriori informazioni
    • No - Gli archivi di file non vengono analizzati. Gli utenti del dispositivo non possono modificare questa impostazione.
    • - Abilita le scansioni dei file di archivio. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Usa una bassa priorità della CPU per le analisi pianificate
    CSP: EnableLowCPUPriority

    Configurare la priorità della CPU per le analisi pianificate.

    • Non configurato (impostazione predefinita): l'impostazione torna all'impostazione predefinita del sistema, in cui non vengono apportate modifiche alla priorità della CPU.
    • No - L'impostazione è disabilitata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • : durante le analisi pianificate verrà utilizzata una priorità bassa della CPU. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Disabilita l'analisi completa di recupero
    CSP: DisableCatchupFullScan

    Configura se Defender esegue un'analisi completa di recupero dopo che un dispositivo non ha eseguito le analisi complete pianificate. Poiché il nome dell'impostazione inizia con Disabilita, disabilita le analisi complete di recupero e No le abilita.

    • Non configurato (impostazione predefinita): l'impostazione usa l'impostazione predefinita del client, che disabilita le analisi complete di recupero.
    • No - L'impostazione Disabilita analisi completa recupero è disabilitata, quindi le analisi complete di recupero sono abilitate. Se un dispositivo non esegue due analisi complete pianificate consecutive, all'accesso successivo viene avviata un'analisi di recupero. Le analisi di recupero richiedono un'analisi pianificata configurata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • - L'impostazione Disabilita analisi completa di recupero è abilitata, quindi le analisi complete di recupero sono disabilitate. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Disabilita l'analisi rapida di recupero
    CSP: DisableCatchupQuickScan

    Configura se Defender esegue un'analisi rapida di recupero dopo che un dispositivo non ha eseguito le analisi rapide pianificate. Poiché il nome dell'impostazione inizia con Disabilita, disabilita le analisi rapide di recupero e No le abilita.

    • Non configurato (impostazione predefinita): l'impostazione usa l'impostazione predefinita del client, che consente analisi rapide di recupero.
    • No - L'impostazione Disabilita analisi rapida recupero è disabilitata, quindi le analisi rapide di recupero sono abilitate. Se un dispositivo non esegue due analisi rapide pianificate consecutive, un'analisi di recupero viene avviata al successivo avvio o riattivazione dalla modalità di sospensione o ibernazione. Le analisi di recupero richiedono un'analisi pianificata configurata. Gli utenti del dispositivo non possono modificare questa impostazione.
    • - L'impostazione Disabilita analisi rapida di recupero è abilitata, quindi le analisi rapide di recupero sono disabilitate. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Limite di utilizzo della CPU per analisi
    CSP: AvgCPULoadFactor

    Specificare come percentuale da zero a 100, il fattore di carico medio della CPU per l'analisi di Defender.

  • Analizzare le unità di rete mappate durante l'analisi completa
    CSP: AllowFullScanOnMappedNetworkDrives

    Configurare Defender per analizzare le unità di rete mappate.

    • Non configurato (impostazione predefinita) - L'impostazione viene ripristinata ai valori predefiniti di sistema, che disabilita l'analisi sulle unità di rete mappate.
    • No - L'impostazione è disabilitata. Gli utenti del dispositivo non possono modificare l'impostazione.
    • - Abilita le analisi delle unità di rete mappate. Gli utenti del dispositivo non possono modificare questa impostazione.
  • Esegui l'analisi rapida giornaliera all'indirizzo
    CSP: ScheduleQuickScanTime

    Selezionare l'ora del giorno in cui vengono eseguite le analisi rapide di Defender. Questa impostazione si applica solo quando un dispositivo esegue un'analisi rapida e non interagisce con le tre impostazioni seguenti:

    • Tipo di analisi
    • Giorno della settimana in cui eseguire un'analisi pianificata
    • Ora del giorno per eseguire un'analisi pianificata

    Per impostazione predefinita, l'opzione Esegui analisi rapida giornaliera alle è impostata su Non configurato.

  • Tipo di analisi
    CSP: ScanParameter

    Selezionare il tipo di analisi eseguita da Defender. Questa impostazione interagisce con le impostazioni Giorno della settimana per eseguire un'analisi pianificata e Ora del giorno per eseguire un'analisi pianificata.

    • Non configurato (impostazione predefinita)
    • Analisi rapida
    • Analisi completa
  • Giorno della settimana in cui eseguire un'analisi pianificata

    • Non configurato (impostazione predefinita)
  • Ora del giorno per eseguire un'analisi pianificata

    • Non configurato (impostazione predefinita)
  • Verifica la presenza di aggiornamenti delle firme prima di eseguire l'analisi

    • Non configurato (impostazione predefinita)
    • No

Aggiornamenti

Queste impostazioni sono disponibili nei profili seguenti:

  • Antivirus Microsoft Defender

Impostazioni:

  • Immettere la frequenza (0-24 ore) per verificare la disponibilità di aggiornamenti per l'intelligence di sicurezza
    CSP: SignatureUpdateInterval

    Specificare l'intervallo da zero a 24 (in ore) usato per verificare la presenza di firme. Un valore pari a zero non comporta alcun controllo per le nuove firme. Un valore pari a 2 verrà controllato ogni due ore e così via.

  • Definire le condivisioni file per il download degli aggiornamenti delle definizioni
    CSP: SignatureUpdateFallbackOrder

    Gestire posizioni, ad esempio una condivisione di file UNC, come percorso di origine di download per ottenere gli aggiornamenti delle definizioni. Dopo che gli aggiornamenti delle definizioni sono stati scaricati correttamente da un'origine specificata, le origini rimanenti nell'elenco non verranno contattate.

    È possibile aggiungere singole posizioni o importare un elenco di posizioni come file di .csv.

  • Definire l'ordine delle origini per il download degli aggiornamenti delle definizioni
    CSP: SignatureUpdateFileSharesSources

    Specificare l'ordine in cui contattare le posizioni di origine specificate per ottenere gli aggiornamenti delle definizioni. Dopo che gli aggiornamenti delle definizioni sono stati scaricati correttamente da un'origine specificata, le origini rimanenti nell'elenco non verranno contattate.

Esperienza utente

Queste impostazioni sono disponibili nei profili seguenti:

  • Antivirus Microsoft Defender

Impostazioni:

  • Consente l'accesso utente all'app Microsoft Defender
    CSP: AllowUserUIAccess

  • Non configurato (impostazione predefinita): l'impostazione torna all'impostazione predefinita del client in cui l'interfaccia utente e le notifiche sono consentite.

  • No - L'interfaccia utente di Defender è inaccessibile e le notifiche vengono eliminate.