Een aangepast geleidelijk implementatieproces maken voor Microsoft Defender-updates

Creëer een op maat gemaakt, geleidelijk uitrolproces om te bepalen wanneer Windows-apparaten updates ontvangen van het Microsoft Defender Antivirus platform, engine en beveiligingsintelligentie-updates. Gebruik Group Policy, Microsoft Intune of PowerShell om updatekanalen toe te wijzen op basis van je validatie- en productiebehoeften. Controleer voordat je begint de platformversie in de vereisten.

Vereisten

Voordat je een aangepast geleidelijk uitrolproces instelt, zorg ervoor dat je apparaten aan de volgende eisen voldoen:

  • Windows besturingssysteem.
  • Microsoft Defender Antivirus-platformversie 4.18.2106.6 of hoger.

Important

Gebruik één beheerautoriteit voor deze instellingen. Instellingen voor mobiel apparaatbeheer (MDM) en groepsbeleid kunnen conflicteren, en ControlPolicyConflict (MDMWinsOverGP) is niet van toepassing op de Defender configuratiedienstprovider (CSP). Als je MDM gebruikt, verwijder dan conflicterende Defender Group Policy-instellingen.

Instellingen voor het Groepsbeleid herzien

De volgende tabel geeft de groepsbeleidinstellingen voor updatekanalen weer:

Titel instellen Beschrijving Locatie
Selecteer het kanaal voor Microsoft Defender maandelijkse platformupdates Selecteer wanneer apparaten maandelijkse platformupdates ontvangen. Beschikbare kanalen zijn Bèta, Voorbeeld, Gefaseerd, Algemeen beschikbaar, Kritiek: Tijdsvertraging, en Niet geconfigureerd. Windows Components\Microsoft Defender Antivirus
Selecteer het kanaal voor Microsoft Defender maandelijkse engine-updates Selecteer wanneer apparaten maandelijkse engine-updates ontvangen. Beschikbare kanalen zijn Bèta, Voorbeeld, Gefaseerd, Algemeen beschikbaar, Kritiek: Tijdsvertraging, en Niet geconfigureerd. Windows Components\Microsoft Defender Antivirus
Selecteer het kanaal voor Microsoft Defender dagelijkse updates van beveiligingsinformatie Selecteer Gefaseerd, Breed of Niet geconfigureerd voor de uitrolcycli van beveiligingsinformatie, die meerdere keren per dag plaatsvinden. Windows Components\Microsoft Defender Antivirus
Geleidelijke implementatie van Microsoft Defender-updates uitschakelen Schakel de geleidelijke uitrol uit voor maandelijkse en beveiligingsinformatie-updates. Deze instelling overschrijft geconfigureerde platform- en engine-updatekanalen. Windows Components\Microsoft Defender Antivirus\MpEngine

Voor maandelijkse platform- en engine-updates gebruik de volgende kanalen:

  • Beta Channel: Ontvang eerst prerelease-updates. Gebruik dit kanaal alleen voor een beperkt aantal apparaten in handmatige testomgevingen. Apparaten in het Windows Insider-programma zijn standaard geabonneerd op dit kanaal.
  • Huidig kanaal (Preview): Ontvang updates zo vroeg mogelijk tijdens de geleidelijke release. Gebruik dit kanaal voor preproductie- of validatieomgevingen.
  • Huidig kanaal (Gefaseerd): Ontvang updates later bij een geleidelijke uitrol. Gebruik dit kanaal voor een kleine, representatieve groep productieapparatuur.
  • Huidig kanaal (breed): Ontvang updates nadat de geleidelijke release is afgerond. Gebruik dit kanaal voor een breed scala aan productieapparatuur.
  • Kritiek: Tijdvertraging: Ontvang updates met een vertraging van 48 uur. Gebruik dit kanaal alleen voor kritieke omgevingen.
  • Niet geconfigureerd: Laat Microsoft apparaten toewijzen aan kanalen tijdens de geleidelijke release. Deze instelling is geschikt voor de meeste apparaten.

Voor updates voor beveiligingsinformatie selecteer je Gefaseerd, Breed, of Niet geconfigureerd. De Defender CSP documenteert momenteel Staged als gelijk aan Broad. Vertrouw niet op een tijdsverschil tussen Staged en Broad zonder het gedrag in je omgeving te valideren. Voor meer uitrolrichtlijnen, zie Beheer het geleidelijke uitrolproces voor Microsoft Defender-updates.

Een geleidelijke implementatie configureren met behulp van Groepsbeleid

Opmerking

Gebruik de nieuwste Windows-administratieve sjablonen die beschikbaar zijn voor jouw omgeving. Als de sjablonen deze instellingen niet bevatten, is er een tijdelijke, uitsluitend Engelstalige template beschikbaar uit de Microsoft Defender update controls repository op GitHub.

U kunt groepsbeleid gebruiken om Microsoft Defender Antivirus op uw eindpunten te configureren en te beheren. Om een updatekanaal te configureren:

  1. Open op je Group Policy Management Machine de Group Policy Management Console, klik met de rechtermuisknop op het Group Policy Object (GPO) dat je wilt configureren en selecteer Bewerken.

  2. Ga in de groepsbeleid Beheereditor naar Computerconfiguratie.

  3. Selecteer Beheersjablonen.

  4. Vouw de structuur uit naar Windows-onderdelen>Microsoft Defender Antivirus.

  5. Vouw de sectie uit in de kolom Locatie van de Groepsbeleid-instellingentabel, dubbelklik op de instelling en configureer het updatekanaal.

  6. Rol de bijgewerkte GPO uit zoals u dat normaal doet. Voor richtlijnen, zie Groepsbeleid.

Een geleidelijke implementatie configureren met behulp van Microsoft Intune

Maak een Windows Settings Catalog-beleid aan in Microsoft Intune. In de categorie Defender configureert u een of meer van de volgende instellingen:

  • Platform Updates-kanaal
  • Engine Updates-kanaal
  • Security Intelligence Updates-kanaal
  • Gefaseerde uitrol uitschakelen

Als je een aangepast Open Mobile Alliance Uniform Resource Identifier (OMA-URI) beleid nodig hebt, volg dan de instructies in Add custom settings for Windows 10 devices in Microsoft Intune en gebruik de volgende waarden:

Setting OMA-URI Toegestane waarden
Platform actualiseert kanaal ./Device/Vendor/MSFT/Defender/Configuration/PlatformUpdatesChannel 0 Niet geconfigureerd, 2 Bèta, 3 Preview, 4 Gefaseerd, 5 Algemeen, 6 Kritiek: Tijdsvertraging
Engine-updatekanaal ./Device/Vendor/MSFT/Defender/Configuration/EngineUpdatesChannel 0 Niet geconfigureerd, 2 Bèta, 3 Preview, 4 Gefaseerd, 5 Algemeen, 6 Kritiek: Tijdsvertraging
Kanaal voor updates van beveiligingsinlichtingen ./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceUpdatesChannel 0 Niet geconfigureerd, 4 Gefaseerd, 5 Breed
Schakel geleidelijke vrijlating uit ./Device/Vendor/MSFT/Defender/Configuration/DisableGradualRelease 0 Onwaar, 1 Waar.

Voor meer informatie over de OMA-URI instellingen en waarden, zie Defender CSP.

Een geleidelijke implementatie configureren met behulp van PowerShell

Gebruik de cmdlet Set-MpPreference om de update- en beschermingsvoorkeuren van Defender Antivirus te configureren.

Gebruik de volgende parameters:

  • PlatformUpdatesChannel (Beta, Preview, Staged, Broad, Delayed, of NotConfigured)
  • EngineUpdatesChannel (Beta, , Preview, Staged, Broad, Delayed, , of NotConfigured)
  • DefinitionUpdatesChannel (Staged, Broad, of NotConfigured)
  • DisableGradualRelease ($true of $false)

Voer bijvoorbeeld het volgende commando uit in een verhoogde PowerShell-sessie (een PowerShell-venster dat je opende door Run as administrator te selecteren) om platformupdates te configureren die vanuit het Beta-kanaal binnenkomen:

Set-MpPreference -PlatformUpdatesChannel Beta

Voor meer informatie over deze parameters, zie Set-MpPreference.

De configuratie van de geleidelijke implementatie in het register controleren

Om de effectieve PowerShell-configuratie te verifiëren, voert u Get-MpPreference | Select-Object PlatformUpdatesChannel, EngineUpdatesChannel, DefinitionUpdatesChannel, DisableGradualRelease uit.

Beleidsgesteunde update-kanaalinstellingen kunnen verschijnen onder HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender:

  • EngineRing
  • PlatformRing
  • SignaturesRing

De DisableGradualRelease waarde verschijnt onder HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine.

Opmerking

U kunt ook een beheerprogramma zoals Microsoft Configuration Manager gebruiken om PowerShell-scripts uit te voeren. Zie PowerShell-scripts maken en uitvoeren vanuit de Configuration Manager-console.

Tip

Voor antivirusinformatie voor andere platforms, zie: