適用於端點的 Microsoft Defender 中的設定保護

Important

本文所述的功能目前處於預覽階段,並非所有組織都能提供,且可能會有所變動。

配置保護是一種設定強制模型,使雲端管理政策成為 Microsoft Defender 防毒設定的唯一真實來源。 啟用配置保護時,Intune 與 適用於端點的 Microsoft Defender 政策優先適用。 裝置會忽略群組原則、腳本、Microsoft Configuration Manager 及本地管理員變更的設定。

配置保護透過將防篡改式的強制執行擴展至整個 Defender 防毒軟體配置表面,消除配置漂移與政策衝突。

壓實保護 與配置保護是互補但不同的功能:

Feature 防竄改保護 設定保護
Scope 一組固定的少量安全設定(約 10 到 13 項) 整個 Defender 防毒軟體配置表層
配置來源 僅限由 Microsoft 定義的預設值 組織定義的雲端政策(Intune/Defender for Endpoint)
自訂 沒有自訂功能 完全由政策驅動的控制
強制 防止關閉關鍵保護 覆寫所有非雲端組態管道

配置保護是防篡改保護的超集,提供對完整 Microsoft Defender 防毒組態的政策驅動控制。

Note

雖然技術上可以同時啟用防篡改保護與配置保護,但我們建議貴組織選擇其中一項。

Prerequisites

  • 裝置必須先接入 適用於端點的 Microsoft Defender。
  • 裝置必須透過 Microsoft Intune 或 Defender for Endpoint 的安全設定管理來管理。
  • 裝置必須執行 Windows 10、Windows 11、Windows Server 2019、Windows Server 2022 或 Windows Server 2025。
  • 裝置必須執行高於 10.8804 版 (2025 年 9 月) 的適用於端點的 Microsoft Defender EDR 感應器。
  • 裝置必須執行 Microsoft Defender 防毒平台版本 4.18.26060.3004 或更新版本(2026 年 6 月)。

設定保護目前不支援:

  • 共同管理(設定管理員 + Intune)環境。
  • GCC High 環境。

配置保護涵蓋哪些內容

目前,設定保護為 Microsoft Defender 防毒軟體設定提供保護與執行,包括:

  • 防毒設定(掃描設定、排除項目、更新)
  • 攻擊面縮小 (ASR) 原則
  • Defender 組態服務提供者 (CSP) 與原則 CSP 介面 (涵蓋範圍廣泛的防毒軟體相關控制項)
  • 本地管理員合併行為

目前,設定保護不涵蓋:

  • Microsoft Defender 裝置控制
  • 端點偵測與回應(EDR)設定
  • Windows 作業系統設定(例如防火牆)

配置保護執行的運作方式

配置保護透過三種機制強制執行雲端管理政策:

  • 單一來源強制執行:啟用配置保護時,適用以下強制規則:

    • 只有 Intune 和 Defender for Endpoint 的政策會被 Defender 防毒設定遵守。
    • 群組政策物件(GPO)、腳本、設定管理員 及本地管理員的變更皆被忽略。
    • Microsoft Defender 防毒軟體預設不會承認本地排除功能。 組織可透過 Defender 或 Intune 政策啟用本地管理員合併,允許本地管理員定義的防毒排除。 啟用本地管理員合併後,本地定義的防毒排除項目可與集中管理的排除合併。 即使啟用本地管理員合併,本地定義的攻擊面縮減(ASR)排除條款目前也未被遵守。
  • 安全預設:如果設定未在政策中明確設定,設定保護會套用 Microsoft 定義的預設值。 這種行為確保即使管理員未設定所有可用設定,裝置仍能維持強大的安全態勢。

  • 衝突解決:配置保護採用價值導向優先順序模型,而非最後寫入勝出模式:

    • 開啟優先於關閉。 如果一個政策將設定保護設為開啟,另一個則設定為關閉,該功能仍維持裝置啟用。
    • 若多個政策設定了不同的值,系統會回報衝突,但仍會強制套用 On 設定。
    • 若多個政策分配相同值,結果即為成功且無衝突。

    Important

    未設定 不代表 關閉。 要停用此功能,請明確部署一個將組態保護設 為關閉的政策。

啟用配置保護

你可以透過 Microsoft Intune 或 適用於端點的 Microsoft Defender 的安全設定管理來啟用配置保護。

Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 如果你沒有 Intune,也可以使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。

配置保護透過與防篡改保護相同的政策介面來設定。 在 Windows 安全性 Experience 設定檔中,當有設定保護可用時,Intune 會將防篡改設定重新命名為 Configuration protection (Device)。 你無法透過設定目錄或裝置控制 v1(DCv1)範本啟用設定保護。

由於組態保護與防篡改使用相同的政策設定,設定 配置保護(開啟) 會取代該裝置的防篡改值。 你不會為同一設定部署不同的防篡改保護和設定保護政策。 若要將現有的篡改防護(DCv1)政策遷移到設定保護,請建立一個設定保護(開啟)的 Windows 安全性 Experience 政策,然後移除 DCv1 政策中的篡改保護設定以避免衝突。

  1. 在 Microsoft Intune 管理中心的端點安全頁面,建立https://intune.microsoft.com新的 Windows 安全性 Experience 設定檔,或編輯現有設定檔。
  2. 找到 設定保護(裝置) 設定(前稱 Tamper Protection)。
  3. 將值設為 配置保護(開啟) 以啟用配置保護。
  4. 將政策指派給適當的裝置群組。

最低用戶端版本和回滾

在指定配置保護(開啟)之前,先將裝置更新為 Microsoft Defender 防毒平台版本 4.18.26060.3004 或更新版本,並與試點小組驗證部署。

在執行較早平台版本的裝置上,Intune 可能會傳送 設定保護(開啟) 和 防竄改保護(關閉),但裝置可能只會套用防竄改保護設定。 此行為會關閉設定保護與防篡改保護。

若要回滾,請將 Windows 安全性 Experience 原則從 設定保護 (開啟) 變更為 篡改防護 (開啟)、重新部署原則、同步受影響的裝置,並確認已啟用篡改防護。 適用正常的原則遞送延遲。

報告與監視

根據設備管理方式,配置保護狀態會在 Intune 管理中心與 Microsoft Defender 入口網站中同時顯示。

  • Intune:對於使用行動裝置管理 (MDM) 直接透過 Intune 註冊的裝置,您可以查看:

    • 政策狀態(成功、衝突或錯誤)
    • 裝置層級配置保護狀態
  • Microsoft Defender 入口網站:對於透過 Defender for Endpoint 管理的安全設定管理裝置,請查看 Microsoft Defender 入口網站以取得有效的設定狀態。

    Note

    這些裝置在 Intune 報告中看不到。 請使用 Microsoft Defender 入口網站來驗證有效的設定保護狀態。

驗證裝置上的設定保護

要直接在裝置上確認設定保護狀態,請執行以下 PowerShell 指令碼:

Get-MpComputerStatus

請參考輸出中的以下特性:

  • ControlledConfigurationState:裝置目前的配置保護強制狀態。
  • IsTamperProtected:指示防篡改保護(設定保護的基礎)是否啟用。
  • TamperProtectionSource:執行現行狀態的來源。

您也可以用來Get-MpComputerStatus確認 Microsoft Defender 防毒平台版本是否符合前置條件,並在政策變更或設定保護重置後驗證設定狀態。

生命週期行為

配置保護行為會依裝置生命週期變更而有所不同:

  • 原則取消指派:除非仍套用另一個設定保護原則,否則會移除裝置上的設定保護。
  • Defender for Endpoint 解除註冊:組態保護仍為開啟(不會自動清除)。
  • 移除裝置:設定保護會被移除,並重設為 關閉。

裝置上的重置設定保護

要清除裝置的設定保護狀態,請在提升的命令提示字元(你選擇 以管理員身份執行時開啟的命令提示字元視窗)執行以下指令:

Tip

裝置必須開啟防篡改保護,並處於故障排除模式。

第一個指令會將目錄變更至 < 中最新版本的 >反惡意程式平台版本%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>。 如果該路徑不存在,它就會移至 %ProgramFiles%\Windows Defender。

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Config -ResetControlledConfiguration

欲了解更多資訊,請參閱 適用於端點的 Microsoft Defender 中的啟用與使用故障排除模式。

已知的限制

目前,配置保護適用以下限制:

  • 當 Intune 同時針對同一個裝置使用竄改防護和設定保護政策時,可能會出現錯誤衝突。
  • 你可能會看到 Intune 管理中心與 Microsoft Defender 入口網站之間的報告不一致。
  • 覆蓋範圍僅限於 Microsoft Defender 防毒軟體設定(裝置控制、EDR 與防火牆尚未涵蓋)。
  • 當你透過 適用於端點的 Microsoft Defender 的安全設定管理或 Intune 開啟設定保護時,除非有其他防篡改政策明確將防篡改設定為開啟,否則會關閉防篡改保護。 當配置保護開啟且防篡改保護關閉時,防篡改保護的安全分數較低。 我們正努力彌補這個缺口。