Introdução ao modo de solução de problemas no Microsoft Defender para Ponto de Extremidade

O modo de solução de problemas no Microsoft Defender para Endpoint permite que os administradores solucionem problemas em vários recursos do Microsoft Defender Antivirus, mesmo que os dispositivos sejam gerenciados por políticas organizacionais. Por exemplo, se a proteção contra adulteração estiver ativada, determinadas definições não podem ser modificadas ou desativadas, mas pode utilizar o modo de resolução de problemas num dispositivo para editar essas definições temporariamente.

O modo de resolução de problemas está desativado por predefinição e requer que o ative para um dispositivo (e/ou grupo de dispositivos) durante um período de tempo limitado. O modo de solução de problemas é um recurso exclusivo para empresas e requer acesso ao portal do Microsoft Defender.

Este artigo descreve o modo de resolução de problemas para dispositivos Windows. Para obter informações sobre o modo de solução de problemas em Mac, consulte Modo de solução de problemas no Microsoft Defender para Endpoint no macOS.

Dica

Do que você precisa saber para começar?

Durante o modo de resolução de problemas, pode utilizar o comando Set-MPPreference -DisableTamperProtection $true do PowerShell ou, nos sistemas operativos cliente, a aplicação Centro de Segurança para desativar temporariamente a proteção contra adulteração no seu dispositivo e fazer as alterações de configuração necessárias.

Você pode usar o modo de solução de problemas para solucionar problemas ou verificar a compatibilidade de aplicativos com o Microsoft Defender Antivirus, por exemplo, quando ocorrem falsos positivos em bloqueios de aplicativos.

Com as permissões adequadas, os administradores locais podem alterar a configuração em dispositivos individuais que estão normalmente bloqueados pela política. Ter um dispositivo no modo de solução de problemas pode ser útil ao diagnosticar cenários de desempenho e compatibilidade do Microsoft Defender Antivírus. Os administradores locais não podem desativar Microsoft Defender Antivírus nem desinstalá-lo. Os administradores locais podem configurar todas as outras definições de segurança no conjunto de Microsoft Defender Antivírus (por exemplo, proteção da cloud, proteção contra adulteração).

Os administradores têm de ter permissões de "Gerir Definições de segurança" para ativar o modo de resolução de problemas.

O Defender para Endpoint recolhe registos e dados de investigação ao longo do processo de resolução de problemas.

  • Um instantâneo de MpPreference é feito antes do início do modo de solução de problemas.
  • Uma segunda snapshot é realizada imediatamente antes de o modo de resolução de problemas expirar.
  • Os registros operacionais durante o modo de solução de problemas também são coletados.
  • Os logs e as capturas instantâneas são coletados e ficam disponíveis para que um administrador os colete usando o recurso Coletar pacote de investigação na página do dispositivo. A Microsoft não remove estes dados do dispositivo até que um administrador os recolha.

Os administradores também podem rever as alterações nas definições que ocorrem durante o modo de resolução de problemas no Visualizador de Eventos no próprio dispositivo.

O modo de resolução de problemas desliga-se automaticamente depois de atingir a hora de expiração (dura 4 horas). Quando o modo de resolução de problemas expirar, todas as configurações gerenciadas por políticas voltarão a ser somente leitura e reverterão ao estado em que o dispositivo estava configurado antes da ativação do modo de resolução de problemas.

Observação

O modo de resolução de problemas está limitado a 8 horas por dia por dispositivo. Isto não pode ser alterado. A quota de 8 horas é reposta 24 horas após a primeira ativação do modo de resolução de problemas.

Pode levar até 15 minutos a partir do momento em que o comando é enviado do portal de Defender para quando ele se torna ativo no dispositivo.

As notificações são enviadas ao utilizador quando o modo de resolução de problemas começa e quando o modo de resolução de problemas termina. Também é enviado um aviso para indicar que o modo de resolução de problemas está a terminar em breve. O início e o fim do modo de resolução de problemas também são identificados no portal Microsoft Defender, na Linha Cronológica do Dispositivo na página do dispositivo.

Você pode consultar todos os eventos do modo de solução de problemas na busca avançada.

Observação

As alterações de gestão de políticas são aplicadas ao dispositivo quando está ativamente no modo de resolução de problemas. No entanto, as alterações só entrarão em vigor quando o modo de resolução de problemas expirar. Além disso, as atualizações da plataforma do Microsoft Defender Antivírus não são aplicadas durante o modo de solução de problemas. As atualizações da plataforma são aplicadas quando o modo de resolução de problemas termina com uma atualização do Windows.

Pré-requisitos

Ativar o modo de resolução de problemas

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. Navegue até a página do dispositivo/página da máquina do dispositivo para o qual deseja ativar o modo de solução de problemas. Selecione Ativar o modo de resolução de problemas. Você deve ter as permissões "Gerenciar configurações de segurança no Centro de Segurança" para o Microsoft Defender para Ponto de Extremidade.

    Ativar o modo de resolução de problemas

    Observação

    A opção Ativar modo de resolução de problemas está disponível em todos os dispositivos, mesmo que o dispositivo não cumpra os pré-requisitos para o modo de resolução de problemas.

  3. Confirme que pretende ativar o modo de resolução de problemas para o dispositivo.

    Lista de opções de configuração

  4. A página do dispositivo mostra que o dispositivo está agora no modo de resolução de problemas.

    O dispositivo está agora no modo de resolução de problemas

Consultas de busca avançada

Aqui estão algumas consultas predefinidas de busca avançada para dar visibilidade aos eventos de solução de problemas que estão ocorrendo no seu ambiente. Também pode utilizar estas consultas para criar regras de deteção para gerar alertas quando os dispositivos estão no modo de resolução de problemas.

Obter eventos de resolução de problemas para um dispositivo específico

Pesquise por deviceId ou deviceName comentando as linhas correspondentes.

//let deviceName = "<deviceName>";   // update with device name
let deviceId = "<deviceID>";   // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName  == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
 _tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
 _tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
 _tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource

Dispositivos atualmente no modo de resolução de problemas

DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours 
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc

Contagem de instâncias do modo de resolução de problemas por dispositivo

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d)  // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_

Contagem total

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5          // choose your max # of TS mode instances for your time range