Microsoft Defender for Endpoint 中的受控配置

Important

本文中所述的功能目前为预览版,并非在所有组织中都可用,并且可能会发生更改。

受控配置是一种配置强制模型,使云管理策略成为 Microsoft Defender 杀毒设置的唯一真实来源。 启用受控配置时,Intune 和 Microsoft Defender for Endpoint 策略优先。 设备会忽略组策略、脚本、Microsoft Configuration Manager 和本地管理员的设置。

受控配置通过将篡改保护风格的执行扩展到整个 Defender 杀毒软件配置表面,消除配置漂移和策略冲突。

篡改防护和受控配置是互为补充但彼此独立的功能:

功能 篡改防护 受控配置
Scope 少量固定的安全设置(约10-13项) 整个 Defender 杀毒软件配置表层
配置来源 仅限微软定义的默认值 组织定义的云策略(Intune/Defender for Endpoint)
自定义 没有自定义 完全的政策驱动控制
强制执行 防止关键保护功能被禁用 覆盖所有非云端配置通道

受控配置是防篡改保护的超集,提供对完整 Microsoft Defender 杀毒配置的策略驱动控制。

Note

虽然技术上可以同时开启防篡改保护和受控配置,但我们建议贵机构选择其中之一。

Prerequisites

  • 设备必须接入 Microsoft Defender for Endpoint。
  • 设备必须通过Microsoft Intune或Defender for Endpoint的安全设置管理进行管理。
  • 设备必须运行 Windows 10、Windows 11 或 Windows Server 2019。
  • 设备必须运行高于 10.8804 的 Microsoft Defender for Endpoint EDR 传感器版本(2025 年 9 月)。
  • 设备必须运行 Microsoft Defender 杀毒平台版本 4.18.26060.3004 或更高版本(2026 年 6 月)。

受控配置目前不支持:

  • 共管理(Configuration Manager + Intune)环境。
  • GCC高环境。

受控配置涵盖哪些内容

目前,受控配置为 Microsoft Defender 杀毒软件设置提供保护和执行,包括:

  • 杀毒配置(扫描设置、排除项、更新)
  • 攻击面缩减(ASR)策略
  • Defender配置服务提供商(CSP)和政策CSP表面(广泛的杀毒相关控制措施)
  • 本地管理员合并行为

目前,受控配置不涵盖:

  • Microsoft Defender 设备控制
  • 端点检测与响应(EDR)设置
  • Windows操作系统设置(如防火墙)

受控配置强制执行的工作原理

受控配置通过三种机制强制执行云管理策略:

  • 单一源强制执行:当启用受控配置时,适用以下强制规则:

    • 只有 Intune 和 Defender for Endpoint 的政策被 Defender 杀毒软件设置所遵守。
    • 组策略对象(GPO)、脚本、Configuration Manager 和本地管理员的更改都被忽略。
    • Microsoft Defender 杀毒软件不支持本地排除功能。 组织仍可通过策略启用本地管理员合并设置,允许本地管理员定义的排除。 当启用本地管理员合并时,本地定义的排除项可以与集中管理的排除项合并。
  • 安全默认:如果某个设置在策略中没有明确配置,受控配置会应用 Microsoft 定义的默认值。 这种行为确保即使管理员未配置所有可用设置,设备也能保持强大的安全态势。

  • 冲突解决:受控配置采用基于值的优先级模型,而不是最后写入者获胜模型:

    • 开启 优先于 关闭。 如果一个策略将受控配置设置为开启,另一个策略将其关闭,该功能仍会在设备上保持启用。
    • 如果多个策略分配不同的值,会报告冲突,但 On 值仍然被强制执行。
    • 如果多个策略分配相同的值,结果是成功且无冲突。

    Important

    未配置 并不意味着 关闭。 要禁用该功能,明确部署一个将受控配置设置为 关闭的策略。

启用受控配置

你可以通过 Microsoft Intune 或 Microsoft Defender for Endpoint 的安全设置管理来启用受控配置。

受控配置通过与防篡改保护相同的策略界面进行配置。 在 Windows 安全体验配置文件中,当受控配置可用时,Intune 会将篡改防护设置重命名为受控配置(设备)。 你不能通过设置目录或设备控制v1(DCv1)模板启用受控配置。

由于受控配置和篡改保护使用相同的策略设置,设置 受控配置(开启) 会取代该设备上的防篡改值。 你不会为同一环境部署单独的防篡改保护和受控配置策略。 要将现有的篡改保护(DCv1)策略迁移到受控配置,请创建带有受控配置(开启)的 Windows 安全中心 Experience 策略,然后从你的 DCv1 策略中移除篡改保护设置以避免冲突。

  1. 在 Microsoft Intune 管理中心https://intune.microsoft.com页面上,创建新的 Windows 安全中心 Experience 配置文件或编辑已有配置文件。
  2. 找到 受控配置(设备) 设置(前称 “防篡改保护”)。
  3. 将值设置为 受控配置(开启) 以启用受控配置。
  4. 将策略分配给相应的设备组。

最小客户端版本与回滚

在分配受控配置(开启)之前,先将设备更新为 Microsoft Defender 杀毒平台版本 4.18.26060.3004 或更高版本,并通过试点组验证部署。

在较早平台版本的设备上,Intune可能会发送 受控配置(开启)防篡改保护(关闭),但设备可能只应用篡改保护设置。 这种行为会导致受控配置和防篡改功能都关闭。

要回滚,请将Windows 安全中心 Experience策略从受控配置(开启)更改为Tamper Protection(开启),重新部署策略,同步受影响设备,并确认已启用篡改保护。 适用正常的政策交付延迟。

报告和监视

受控配置状态在 Intune 管理中心和 Microsoft Defender 门户中均可见,具体取决于设备的管理方式。

  • Intune:对于通过 Intune 使用移动设备管理 (MDM) 直接注册的设备,您可以查看:

    • 政策状态(成功、冲突或错误)
    • 设备级受控配置状态
  • Microsoft Defender 门户:对于通过 Defender for Endpoint 安全设置管理的设备,请查看 Microsoft Defender 门户以获取有效的配置状态。

    Note

    这些设备在Intune报告中看不到。 使用 Microsoft Defender 门户验证有效的受控配置状态。

验证设备上的受控配置

要直接在设备上确认受控配置状态,请运行以下PowerShell cmdlet:

Get-MpComputerStatus

请在输出中查看以下属性:

  • 受控配置状态:设备当前受控配置执行状态。
  • IsTamperProtected:表示防篡改保护(受控配置的基础)是否激活。
  • TamperProtectionSource:执行当前状态的源头。

您还可以用来Get-MpComputerStatus确认 Microsoft Defender 杀毒平台版本是否满足前置条件,并在策略变更或受控配置重置后验证配置状态。

生命周期行为

受控配置行为会根据设备生命周期的变化而变化:

  • 策略取消分配:除非仍有其他受控配置策略适用,否则受控配置将从设备中移除。
  • Defender for Endpoint 取消注册:受控配置保持开启状态(未自动清理)。
  • 设备取消注册:受控配置将被移除并重置为 关闭

重置设备上的受控配置

要清除设备上的受控配置状态,请在提升命令提示符(通过选择 “以管理员身份运行”后打开的命令提示符窗口)中执行以下命令:

Tip

设备必须开启防篡改保护,并处于故障排除模式。

第一个命令将目录切换到 < 中>反恶意软件平台版本%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>的最新版本。 如果该路径不存在,它将转到 %ProgramFiles%\Windows Defender

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Config -ResetControlledConfiguration

有关详细信息,请参阅 Microsoft Defender for Endpoint 中的故障排除模式入门

已知的限制

目前,受控配置存在以下限制:

  • 当防篡改保护和受控配置策略同时针对同一设备时,你可能会在Intune中看到错误冲突。
  • 你可能会发现Intune管理中心和Microsoft Defender门户之间的报告不一致。
  • 覆盖范围仅限于 Microsoft Defender 杀毒软件设置(设备控制、EDR 和防火墙尚未涵盖)。
  • 当你通过 Microsoft Defender for Endpoint 的安全设置管理或 Intune 开启受控配置时,除非有其他篡改保护策略明确设置为开启,否则防篡改保护会被关闭。 当受控配置开启且防篡改保护关闭时,防篡改保护的安全评分较低。 我们正在努力弥补这一差距。