Tworzenie niestandardowego procesu stopniowego wdrażania aktualizacji Microsoft Defender

Stwórz niestandardowy, stopniowy proces wdrażania, aby kontrolować, kiedy urządzenia Windows otrzymują aktualizacje platformy, silnika i inteligencji bezpieczeństwa Microsoft Defender Antivirus. Użyj Polityki Grupowej, Microsoft Intune lub PowerShell, aby przypisać kanały aktualizacji w zależności od potrzeb walidacji i produkcji. Zanim zaczniesz, sprawdź wersję platformy w Prerequisites.

Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.

Wymagania wstępne

Zanim skonfigurujesz niestandardowy, stopniowy proces wdrażania, upewnij się, że Twoje urządzenia spełniają następujące wymagania:

  • System operacyjny Windows.
  • Microsoft Defender Antivirus w wersji 4.18.2106.6 lub nowszej.

Ważna

Dla tych ustawień używaj jednego autorytetu zarządzającego. Zarządzanie urządzeniami mobilnymi (MDM) i ustawienia polityki grupowej mogą kolidować, a ControlPolicyConflict (MDMWinsOverGP) nie dotyczy dostawcy usług konfiguracyjnych Defender (CSP). Jeśli używasz MDM, usuń sprzeczne ustawienia polityki grupy Defender.

Przegląd ustawienia polityki grupowej

Poniższa tabela przedstawia ustawienia Polityki Grupy dla kanałów aktualizacji:

Ustawianie tytułu Opis Lokalizacja
Wybierz kanał miesięcznych aktualizacji platformy Microsoft Defender Wybierz, kiedy urządzenia otrzymują comiesięczne aktualizacje platformy. Dostępne kanały to: Beta, Podgląd, Etapowy, Ogólny, Krytyczny: Opóźnienie czasowe oraz Nie skonfigurowany. Komponenty Windows\Microsoft Defender Antywirus
Wybierz kanał miesięcznych aktualizacji aparatu programu Microsoft Defender Wybierz, kiedy urządzenia otrzymują comiesięczne aktualizacje silnika. Dostępne kanały to: Beta, Podgląd, Etapowy, Ogólny, Krytyczny: Opóźnienie czasowe oraz Nie skonfigurowany. Komponenty Windows\Microsoft Defender Antywirus
Wybierz kanał codziennych aktualizacji analizy zagrożeń dla usługi Microsoft Defender Wybierz opcję Etapowe, Szerokie lub Nieskonfigurowane dla cykli udostępniania analizy zagrożeń, które występują kilka razy dziennie. Komponenty Windows\Microsoft Defender Antywirus
Wyłączanie stopniowego wdrażania aktualizacji Microsoft Defender Wyłącz stopniowe wdrażanie dla miesięcznych aktualizacji i aktualizacji analizy zabezpieczeń. To ustawienie nadpisuje skonfigurowane kanały aktualizacji platformy i silnika. Składniki systemu Windows\Microsoft Defender Antivirus\MpEngine

W przypadku comiesięcznych aktualizacji platformy i silnika użyj następujących kanałów:

  • Kanał beta: Najpierw otrzymuj aktualizacje przedpremierowe. Używaj tego kanału tylko dla ograniczonej liczby urządzeń w środowiskach testowych ręcznych. Urządzenia w programie niejawnych testów systemu Windows są domyślnie subskrybowane w tym kanale.
  • Bieżący kanał (Wersja zapoznawcza): Otrzymuj aktualizacje najwcześniej w ramach stopniowego wdrażania. Użyj tego kanału w przypadku środowisk preprodukcyjnych lub walidacyjnych.
  • Bieżący kanał (stopniowe wdrażanie): Aktualizacje są dostarczane później w ramach stopniowego wdrażania. Wykorzystaj ten kanał dla małej, reprezentatywnej grupy urządzeń produkcyjnych.
  • Bieżący kanał (szeroki): Aktualizacje są udostępniane po zakończeniu stopniowego wdrażania. Korzystaj z tego kanału dla szerokiego zakresu urządzeń produkcyjnych.
  • Krytyczne: Opóźnienie czasowe: Otrzymywanie aktualizacji z 48-godzinnym opóźnieniem. Używaj tego kanału tylko w sytuacjach krytycznych.
  • Nieskonfigurowane: Zezwól firmie Microsoft na przypisywanie urządzeń do kanałów w trakcie stopniowego wdrażania. To ustawienie jest odpowiednie dla większości urządzeń.

Aby uzyskać aktualizacje wywiadu bezpieczeństwa, wybierz Etapowe, Szerokie lub Nieskonfigurowane. W dokumentacji Defender CSP opcja Staged jest obecnie opisana jako równoważna opcji Broad. Nie polegaj na różnicy czasowej między Staged a Broad bez weryfikacji zachowania w swoim otoczeniu. Więcej wskazówek dotyczących wdrażania znajdziesz w artykule Zarządzaj stopniowym procesem wdrażania aktualizacji Microsoft Defender.

Skonfiguruj stopniowe wdrażanie przy użyciu Zasad grupy

Uwaga

Korzystaj z najnowszych szablonów administracyjnych Windows dostępnych dla Twojego środowiska. Jeśli szablony nie zawierają tych ustawień, dostępny jest tymczasowy, tylko angielski szablon z repozytorium Microsoft Defender update controls na GitHub.

Za pomocą zasady grupy można skonfigurować program antywirusowy Microsoft Defender i zarządzać nimi w punktach końcowych. Aby skonfigurować kanał aktualizacji:

  1. Na komputerze zarządzającym politykami grupowymi otwórz konsolę zarządzania politykami grupowymi, kliknij prawym przyciskiem myszy na obiekt polityki grupy (GPO), który chcesz skonfigurować i wybierz Edytuj.

  2. W Edytorze zarządzania zasadami grupy przejdź do pozycji Konfiguracja komputera.

  3. Wybierz pozycję Szablony administracyjne.

  4. Rozwiń drzewo do składników> systemu Windows Microsoft Defender antivirus.

  5. Rozwiń sekcję w kolumnie Lokalizacja w tabeli ustawień polityki grupowej, kliknij dwukrotnie ustawienie i skonfiguruj kanał aktualizacji.

  6. Wdróż zaktualizowany obiekt GPO tak jak zwykle. Wskazówki znajdują się w sekcji Polityka Grupowa.

Konfigurowanie stopniowego wdrażania przy użyciu Microsoft Intune

Stwórz politykę katalogu ustawień Windows w Microsoft Intune. W kategorii Defender konfiguruj jedno lub więcej z następujących ustawień:

  • Kanał aktualizacji platformy
  • Kanał aktualizacji silnika
  • Kanał Aktualizacje analizy zabezpieczeń
  • Wyłącz stopniowe uwalnianie

Jeśli musisz użyć niestandardowej polityki Open Mobile Alliance Uniform Resource Identifier (OMA-URI), postępuj zgodnie z instrukcjami w sekcji Dodaj niestandardowe ustawienia dla Windows 10 urządzeń w Microsoft Intune i użyj następujących wartości:

Setting OMA-URI Dozwolone wartości
Kanał aktualizacji platformy ./Device/Vendor/MSFT/Defender/Configuration/PlatformUpdatesChannel 0 Nieskonfigurowane, 2 Beta, 3 Podgląd 4 , Etapowe, 5 Ogólne, 6 Krytyczne: Opóźnienie czasowe
Kanał aktualizacji silnika ./Device/Vendor/MSFT/Defender/Configuration/EngineUpdatesChannel 0 Nieskonfigurowane, 2 Beta, 3 Podgląd 4 , Etapowe, 5 Ogólne, 6 Krytyczne: Opóźnienie czasowe
Kanał aktualizacji informacji o bezpieczeństwie ./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceUpdatesChannel 0 Nieskonfigurowane, 4 Etapowe, 5 Szerokie
Wyłącz stopniowe uwalnianie ./Device/Vendor/MSFT/Defender/Configuration/DisableGradualRelease 0 Fałsz, 1 Prawda

Więcej informacji o ustawieniach i wartościach OMA-URI można znaleźć w Defender CSP.

Konfigurowanie stopniowego wdrażania przy użyciu programu PowerShell

Użyj komandy Set-MpPreference, aby skonfigurować aktualizacje i preferencje ochrony Defender Antywirusa.

Użyj następujących parametrów:

  • PlatformUpdatesChannel (Beta, Preview, Staged, Broad, , Delayedlub NotConfigured)
  • EngineUpdatesChannel (Beta, Preview, Staged, Broad, Delayed, lub NotConfigured)
  • DefinitionUpdatesChannel (Staged, Broad, lub NotConfigured)
  • DisableGradualRelease ($true lub $false)

Na przykład, uruchom następujące polecenie w podwyższonej sesji PowerShell (okno PowerShell, które otworzyłeś wybierając Uruchom jako administrator), aby skonfigurować aktualizacje platformy do nadejścia z kanału beta:

Set-MpPreference -PlatformUpdatesChannel Beta

Aby uzyskać więcej informacji o tych parametrach, zobacz Set-MpPreference.

Weryfikowanie stopniowego wdrażania konfiguracji w rejestrze

Aby zweryfikować skuteczną konfigurację PowerShell, uruchom Get-MpPreference | Select-Object PlatformUpdatesChannel, EngineUpdatesChannel, DefinitionUpdatesChannel, DisableGradualRelease.

Ustawienia kanału aktualizacji oparte na politykach mogą pojawić się w sekcji HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender:

  • EngineRing
  • PlatformRing
  • SignaturesRing

Wartość DisableGradualRelease pojawia się pod HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine.

Uwaga

Do uruchamiania skryptów programu PowerShell można również użyć narzędzia do zarządzania, takiego jak Microsoft Configuration Manager. Zobacz Tworzenie i uruchamianie skryptów programu PowerShell z konsoli Configuration Manager.

Wskazówka

Informacje o antywirusach na innych platformach można znaleźć w następstwie: