Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Stwórz niestandardowy, stopniowy proces wdrażania, aby kontrolować, kiedy urządzenia Windows otrzymują aktualizacje platformy, silnika i inteligencji bezpieczeństwa Microsoft Defender Antivirus. Użyj Polityki Grupowej, Microsoft Intune lub PowerShell, aby przypisać kanały aktualizacji w zależności od potrzeb walidacji i produkcji. Zanim zaczniesz, sprawdź wersję platformy w Prerequisites.
Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Wymagania wstępne
Zanim skonfigurujesz niestandardowy, stopniowy proces wdrażania, upewnij się, że Twoje urządzenia spełniają następujące wymagania:
- System operacyjny Windows.
- Microsoft Defender Antivirus w wersji
4.18.2106.6lub nowszej.
Ważna
Dla tych ustawień używaj jednego autorytetu zarządzającego. Zarządzanie urządzeniami mobilnymi (MDM) i ustawienia polityki grupowej mogą kolidować, a ControlPolicyConflict (MDMWinsOverGP) nie dotyczy dostawcy usług konfiguracyjnych Defender (CSP). Jeśli używasz MDM, usuń sprzeczne ustawienia polityki grupy Defender.
Przegląd ustawienia polityki grupowej
Poniższa tabela przedstawia ustawienia Polityki Grupy dla kanałów aktualizacji:
| Ustawianie tytułu | Opis | Lokalizacja |
|---|---|---|
| Wybierz kanał miesięcznych aktualizacji platformy Microsoft Defender | Wybierz, kiedy urządzenia otrzymują comiesięczne aktualizacje platformy. Dostępne kanały to: Beta, Podgląd, Etapowy, Ogólny, Krytyczny: Opóźnienie czasowe oraz Nie skonfigurowany. | Komponenty Windows\Microsoft Defender Antywirus |
| Wybierz kanał miesięcznych aktualizacji aparatu programu Microsoft Defender | Wybierz, kiedy urządzenia otrzymują comiesięczne aktualizacje silnika. Dostępne kanały to: Beta, Podgląd, Etapowy, Ogólny, Krytyczny: Opóźnienie czasowe oraz Nie skonfigurowany. | Komponenty Windows\Microsoft Defender Antywirus |
| Wybierz kanał codziennych aktualizacji analizy zagrożeń dla usługi Microsoft Defender | Wybierz opcję Etapowe, Szerokie lub Nieskonfigurowane dla cykli udostępniania analizy zagrożeń, które występują kilka razy dziennie. | Komponenty Windows\Microsoft Defender Antywirus |
| Wyłączanie stopniowego wdrażania aktualizacji Microsoft Defender | Wyłącz stopniowe wdrażanie dla miesięcznych aktualizacji i aktualizacji analizy zabezpieczeń. To ustawienie nadpisuje skonfigurowane kanały aktualizacji platformy i silnika. | Składniki systemu Windows\Microsoft Defender Antivirus\MpEngine |
W przypadku comiesięcznych aktualizacji platformy i silnika użyj następujących kanałów:
- Kanał beta: Najpierw otrzymuj aktualizacje przedpremierowe. Używaj tego kanału tylko dla ograniczonej liczby urządzeń w środowiskach testowych ręcznych. Urządzenia w programie niejawnych testów systemu Windows są domyślnie subskrybowane w tym kanale.
- Bieżący kanał (Wersja zapoznawcza): Otrzymuj aktualizacje najwcześniej w ramach stopniowego wdrażania. Użyj tego kanału w przypadku środowisk preprodukcyjnych lub walidacyjnych.
- Bieżący kanał (stopniowe wdrażanie): Aktualizacje są dostarczane później w ramach stopniowego wdrażania. Wykorzystaj ten kanał dla małej, reprezentatywnej grupy urządzeń produkcyjnych.
- Bieżący kanał (szeroki): Aktualizacje są udostępniane po zakończeniu stopniowego wdrażania. Korzystaj z tego kanału dla szerokiego zakresu urządzeń produkcyjnych.
- Krytyczne: Opóźnienie czasowe: Otrzymywanie aktualizacji z 48-godzinnym opóźnieniem. Używaj tego kanału tylko w sytuacjach krytycznych.
- Nieskonfigurowane: Zezwól firmie Microsoft na przypisywanie urządzeń do kanałów w trakcie stopniowego wdrażania. To ustawienie jest odpowiednie dla większości urządzeń.
Aby uzyskać aktualizacje wywiadu bezpieczeństwa, wybierz Etapowe, Szerokie lub Nieskonfigurowane. W dokumentacji Defender CSP opcja Staged jest obecnie opisana jako równoważna opcji Broad. Nie polegaj na różnicy czasowej między Staged a Broad bez weryfikacji zachowania w swoim otoczeniu. Więcej wskazówek dotyczących wdrażania znajdziesz w artykule Zarządzaj stopniowym procesem wdrażania aktualizacji Microsoft Defender.
Skonfiguruj stopniowe wdrażanie przy użyciu Zasad grupy
Uwaga
Korzystaj z najnowszych szablonów administracyjnych Windows dostępnych dla Twojego środowiska. Jeśli szablony nie zawierają tych ustawień, dostępny jest tymczasowy, tylko angielski szablon z repozytorium Microsoft Defender update controls na GitHub.
Za pomocą zasady grupy można skonfigurować program antywirusowy Microsoft Defender i zarządzać nimi w punktach końcowych. Aby skonfigurować kanał aktualizacji:
Na komputerze zarządzającym politykami grupowymi otwórz konsolę zarządzania politykami grupowymi, kliknij prawym przyciskiem myszy na obiekt polityki grupy (GPO), który chcesz skonfigurować i wybierz Edytuj.
W Edytorze zarządzania zasadami grupy przejdź do pozycji Konfiguracja komputera.
Wybierz pozycję Szablony administracyjne.
Rozwiń drzewo do składników> systemu Windows Microsoft Defender antivirus.
Rozwiń sekcję w kolumnie Lokalizacja w tabeli ustawień polityki grupowej, kliknij dwukrotnie ustawienie i skonfiguruj kanał aktualizacji.
Wdróż zaktualizowany obiekt GPO tak jak zwykle. Wskazówki znajdują się w sekcji Polityka Grupowa.
Konfigurowanie stopniowego wdrażania przy użyciu Microsoft Intune
Stwórz politykę katalogu ustawień Windows w Microsoft Intune. W kategorii Defender konfiguruj jedno lub więcej z następujących ustawień:
- Kanał aktualizacji platformy
- Kanał aktualizacji silnika
- Kanał Aktualizacje analizy zabezpieczeń
- Wyłącz stopniowe uwalnianie
Jeśli musisz użyć niestandardowej polityki Open Mobile Alliance Uniform Resource Identifier (OMA-URI), postępuj zgodnie z instrukcjami w sekcji Dodaj niestandardowe ustawienia dla Windows 10 urządzeń w Microsoft Intune i użyj następujących wartości:
| Setting | OMA-URI | Dozwolone wartości |
|---|---|---|
| Kanał aktualizacji platformy | ./Device/Vendor/MSFT/Defender/Configuration/PlatformUpdatesChannel |
0 Nieskonfigurowane, 2 Beta, 3 Podgląd 4 , Etapowe, 5 Ogólne, 6 Krytyczne: Opóźnienie czasowe |
| Kanał aktualizacji silnika | ./Device/Vendor/MSFT/Defender/Configuration/EngineUpdatesChannel |
0 Nieskonfigurowane, 2 Beta, 3 Podgląd 4 , Etapowe, 5 Ogólne, 6 Krytyczne: Opóźnienie czasowe |
| Kanał aktualizacji informacji o bezpieczeństwie | ./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceUpdatesChannel |
0 Nieskonfigurowane, 4 Etapowe, 5 Szerokie |
| Wyłącz stopniowe uwalnianie | ./Device/Vendor/MSFT/Defender/Configuration/DisableGradualRelease |
0 Fałsz, 1 Prawda |
Więcej informacji o ustawieniach i wartościach OMA-URI można znaleźć w Defender CSP.
Konfigurowanie stopniowego wdrażania przy użyciu programu PowerShell
Użyj komandy Set-MpPreference, aby skonfigurować aktualizacje i preferencje ochrony Defender Antywirusa.
Użyj następujących parametrów:
-
PlatformUpdatesChannel (
Beta,Preview,Staged,Broad, ,DelayedlubNotConfigured) -
EngineUpdatesChannel (
Beta,Preview,Staged,Broad,Delayed, lubNotConfigured) -
DefinitionUpdatesChannel (
Staged,Broad, lubNotConfigured) -
DisableGradualRelease (
$truelub$false)
Na przykład, uruchom następujące polecenie w podwyższonej sesji PowerShell (okno PowerShell, które otworzyłeś wybierając Uruchom jako administrator), aby skonfigurować aktualizacje platformy do nadejścia z kanału beta:
Set-MpPreference -PlatformUpdatesChannel Beta
Aby uzyskać więcej informacji o tych parametrach, zobacz Set-MpPreference.
Weryfikowanie stopniowego wdrażania konfiguracji w rejestrze
Aby zweryfikować skuteczną konfigurację PowerShell, uruchom Get-MpPreference | Select-Object PlatformUpdatesChannel, EngineUpdatesChannel, DefinitionUpdatesChannel, DisableGradualRelease.
Ustawienia kanału aktualizacji oparte na politykach mogą pojawić się w sekcji HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender:
EngineRingPlatformRingSignaturesRing
Wartość DisableGradualRelease pojawia się pod HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine.
Uwaga
Do uruchamiania skryptów programu PowerShell można również użyć narzędzia do zarządzania, takiego jak Microsoft Configuration Manager. Zobacz Tworzenie i uruchamianie skryptów programu PowerShell z konsoli Configuration Manager.
Wskazówka
Informacje o antywirusach na innych platformach można znaleźć w następstwie:
- Ustaw preferencje dla ochrony punktu końcowego usługi Microsoft Defender w systemie macOS
- Microsoft Defender dla punktów końcowych na komputerach Mac
- Ustawienia zasad ochrony antywirusowej systemu macOS dla programu antywirusowego Microsoft Defender dla usługi Intune
- Ustaw preferencje dla ochrony punktu końcowego w usłudze Microsoft Defender w systemie Linux
- Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux
- Skonfiguruj funkcje Microsoft Defender for Endpoint na urządzeniach z systemem Android
- Konfigurowanie funkcji Ochrona punktu końcowego w usłudze Microsoft Defender w systemie iOS