Important
本文中所述的功能目前为预览版,并非在所有组织中都可用,并且可能会发生更改。
受控配置是一种配置强制模型,使云管理策略成为 Microsoft Defender 杀毒设置的唯一真实来源。 启用受控配置时,Intune 和 Microsoft Defender for Endpoint 策略优先。 设备会忽略组策略、脚本、Microsoft Configuration Manager 和本地管理员的设置。
受控配置通过将篡改保护风格的执行扩展到整个 Defender 杀毒软件配置表面,消除配置漂移和策略冲突。
篡改防护和受控配置是互为补充但彼此独立的功能:
| 功能 | 篡改防护 | 受控配置 |
|---|---|---|
| Scope | 少量固定的安全设置(约10-13项) | 整个 Defender 杀毒软件配置表层 |
| 配置来源 | 仅限微软定义的默认值 | 组织定义的云策略(Intune/Defender for Endpoint) |
| 自定义 | 没有自定义 | 完全的政策驱动控制 |
| 强制执行 | 防止关键保护功能被禁用 | 覆盖所有非云端配置通道 |
受控配置是防篡改保护的超集,提供对完整 Microsoft Defender 杀毒配置的策略驱动控制。
Note
虽然技术上可以同时开启防篡改保护和受控配置,但我们建议贵机构选择其中之一。
Prerequisites
- 设备必须接入 Microsoft Defender for Endpoint。
- 设备必须通过Microsoft Intune或Defender for Endpoint的安全设置管理进行管理。
- 设备必须运行 Windows 10、Windows 11 或 Windows Server 2019。
- 设备必须运行高于 10.8804 的 Microsoft Defender for Endpoint EDR 传感器版本(2025 年 9 月)。
- 设备必须运行 Microsoft Defender 杀毒平台版本 4.18.26060.3004 或更高版本(2026 年 6 月)。
受控配置目前不支持:
- 共管理(Configuration Manager + Intune)环境。
- GCC高环境。
受控配置涵盖哪些内容
目前,受控配置为 Microsoft Defender 杀毒软件设置提供保护和执行,包括:
- 杀毒配置(扫描设置、排除项、更新)
- 攻击面缩减(ASR)策略
- Defender配置服务提供商(CSP)和政策CSP表面(广泛的杀毒相关控制措施)
- 本地管理员合并行为
目前,受控配置不涵盖:
- Microsoft Defender 设备控制
- 端点检测与响应(EDR)设置
- Windows操作系统设置(如防火墙)
受控配置强制执行的工作原理
受控配置通过三种机制强制执行云管理策略:
单一源强制执行:当启用受控配置时,适用以下强制规则:
- 只有 Intune 和 Defender for Endpoint 的政策被 Defender 杀毒软件设置所遵守。
- 组策略对象(GPO)、脚本、Configuration Manager 和本地管理员的更改都被忽略。
- Microsoft Defender 杀毒软件不支持本地排除功能。 组织仍可通过策略启用本地管理员合并设置,允许本地管理员定义的排除。 当启用本地管理员合并时,本地定义的排除项可以与集中管理的排除项合并。
安全默认:如果某个设置在策略中没有明确配置,受控配置会应用 Microsoft 定义的默认值。 这种行为确保即使管理员未配置所有可用设置,设备也能保持强大的安全态势。
冲突解决:受控配置采用基于值的优先级模型,而不是最后写入者获胜模型:
- 开启 优先于 关闭。 如果一个策略将受控配置设置为开启,另一个策略将其关闭,该功能仍会在设备上保持启用。
- 如果多个策略分配不同的值,会报告冲突,但 On 值仍然被强制执行。
- 如果多个策略分配相同的值,结果是成功且无冲突。
Important
未配置 并不意味着 关闭。 要禁用该功能,明确部署一个将受控配置设置为 关闭的策略。
启用受控配置
你可以通过 Microsoft Intune 或 Microsoft Defender for Endpoint 的安全设置管理来启用受控配置。
受控配置通过与防篡改保护相同的策略界面进行配置。 在 Windows 安全体验配置文件中,当受控配置可用时,Intune 会将篡改防护设置重命名为受控配置(设备)。 你不能通过设置目录或设备控制v1(DCv1)模板启用受控配置。
由于受控配置和篡改保护使用相同的策略设置,设置 受控配置(开启) 会取代该设备上的防篡改值。 你不会为同一环境部署单独的防篡改保护和受控配置策略。 要将现有的篡改保护(DCv1)策略迁移到受控配置,请创建带有受控配置(开启)的 Windows 安全中心 Experience 策略,然后从你的 DCv1 策略中移除篡改保护设置以避免冲突。
- 在 Microsoft Intune 管理中心的https://intune.microsoft.com页面上,创建新的 Windows 安全中心 Experience 配置文件或编辑已有配置文件。
- 找到 受控配置(设备) 设置(前称 “防篡改保护”)。
- 将值设置为 受控配置(开启) 以启用受控配置。
- 将策略分配给相应的设备组。
最小客户端版本与回滚
在分配受控配置(开启)之前,先将设备更新为 Microsoft Defender 杀毒平台版本 4.18.26060.3004 或更高版本,并通过试点组验证部署。
在较早平台版本的设备上,Intune可能会发送 受控配置(开启) 和 防篡改保护(关闭),但设备可能只应用篡改保护设置。 这种行为会导致受控配置和防篡改功能都关闭。
要回滚,请将Windows 安全中心 Experience策略从受控配置(开启)更改为Tamper Protection(开启),重新部署策略,同步受影响设备,并确认已启用篡改保护。 适用正常的政策交付延迟。
报告和监视
受控配置状态在 Intune 管理中心和 Microsoft Defender 门户中均可见,具体取决于设备的管理方式。
Intune:对于通过 Intune 使用移动设备管理 (MDM) 直接注册的设备,您可以查看:
- 政策状态(成功、冲突或错误)
- 设备级受控配置状态
Microsoft Defender 门户:对于通过 Defender for Endpoint 安全设置管理的设备,请查看 Microsoft Defender 门户以获取有效的配置状态。
Note
这些设备在Intune报告中看不到。 使用 Microsoft Defender 门户验证有效的受控配置状态。
验证设备上的受控配置
要直接在设备上确认受控配置状态,请运行以下PowerShell cmdlet:
Get-MpComputerStatus
请在输出中查看以下属性:
- 受控配置状态:设备当前受控配置执行状态。
- IsTamperProtected:表示防篡改保护(受控配置的基础)是否激活。
- TamperProtectionSource:执行当前状态的源头。
您还可以用来Get-MpComputerStatus确认 Microsoft Defender 杀毒平台版本是否满足前置条件,并在策略变更或受控配置重置后验证配置状态。
生命周期行为
受控配置行为会根据设备生命周期的变化而变化:
- 策略取消分配:除非仍有其他受控配置策略适用,否则受控配置将从设备中移除。
- Defender for Endpoint 取消注册:受控配置保持开启状态(未自动清理)。
- 设备取消注册:受控配置将被移除并重置为 关闭。
重置设备上的受控配置
要清除设备上的受控配置状态,请在提升命令提示符(通过选择 “以管理员身份运行”后打开的命令提示符窗口)中执行以下命令:
Tip
设备必须开启防篡改保护,并处于故障排除模式。
第一个命令将目录切换到 < 中>反恶意软件平台版本%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>的最新版本。 如果该路径不存在,它将转到 %ProgramFiles%\Windows Defender。
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -Config -ResetControlledConfiguration
有关详细信息,请参阅 Microsoft Defender for Endpoint 中的故障排除模式入门。
已知的限制
目前,受控配置存在以下限制:
- 当防篡改保护和受控配置策略同时针对同一设备时,你可能会在Intune中看到错误冲突。
- 你可能会发现Intune管理中心和Microsoft Defender门户之间的报告不一致。
- 覆盖范围仅限于 Microsoft Defender 杀毒软件设置(设备控制、EDR 和防火墙尚未涵盖)。
- 当你通过 Microsoft Defender for Endpoint 的安全设置管理或 Intune 开启受控配置时,除非有其他篡改保护策略明确设置为开启,否则防篡改保护会被关闭。 当受控配置开启且防篡改保护关闭时,防篡改保护的安全评分较低。 我们正在努力弥补这一差距。