Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Microsoft Defender para Endpoint no Linux inclui antivírus, proteção antimalware, deteção de pontos finais e capacidades de resposta. Este artigo resume definições de segurança importantes para configurar e inclui ligações para outros recursos.
| Definições | Descrição |
|---|---|
| 1. Configurar a deteção de proxy estático. | Configurar um proxy estático ajuda a garantir que a telemetria é submetida e ajuda a evitar tempos limite de rede. Execute esta tarefa durante e após a instalação do Defender para Endpoint. Para obter mais informações, veja Configurar Microsoft Defender para Endpoint no Linux para deteção de proxy estático. |
| 2. Configure as análises do seu antivírus. | Pode agendar análises antivírus automáticas com as definições de análise agendada incorporadas ou com o Anacron ou o Crontab. Para mais informações, consulte os seguintes artigos: |
| 3. Configure as definições e políticas de segurança. | Pode utilizar o portal Microsoft Defender (Gestão de Definições de Segurança do Defender para Endpoint) ou um perfil de configuração (.jsonficheiro) para configurar o Defender para Endpoint no Linux. Em alternativa, pode utilizar a linha de comandos para configurar determinadas definições. Para mais informações, consulte os seguintes artigos: |
| 4. Configurar e validar exclusões (conforme adequado) | Pode excluir determinados ficheiros, pastas, processos e ficheiros abertos por processos do Defender para Endpoint no Linux. As exclusões globais aplicam-se à proteção em tempo real (RTP), à monitorização de comportamento (BM) e à deteção e resposta de pontos finais (EDR), parando assim todas as deteções antivírus associadas, alertas EDR e visibilidade do item excluído. Para obter mais informações, consulte Configurar e validar exclusões do Microsoft Defender para Endpoint no Linux. |
| 5. Configure o sensor baseado em eBPF. | O Filtro de Pacotes berkeley (eBPF) expandido para Microsoft Defender para Endpoint no Linux é ativado automaticamente para todos os clientes por predefinição para versões de 101.23082.0006 agente e posteriores. Fornece dados suplementares de eventos para Linux sistemas operativos e ajuda a reduzir a possibilidade de conflitos entre aplicações. Para obter mais informações, consulte Utilize o sensor baseado em eBPF para Microsoft Defender para Endpoint no Linux. |
| 6. Configurar a Atualização de Informações de Segurança Offline (conforme adequado) | A Atualização de Informações de Segurança Offline permite-lhe configurar atualizações de informações de segurança para servidores Linux com exposição limitada ou sem exposição à Internet. Pode configurar um servidor de alojamento local ("servidor espelhado") que possa ligar à cloud da Microsoft para transferir as assinaturas. Outros pontos finais Linux podem solicitar as atualizações do servidor espelhado num intervalo predefinido. Para obter mais informações, veja Configurar a atualização de informações de segurança offline para Microsoft Defender para Endpoint no Linux. |
| 7. Implementar atualizações. | A Microsoft publica regularmente atualizações de software para melhorar o desempenho, a segurança e fornecer novas funcionalidades. Para obter mais informações, veja Implementar atualizações para Microsoft Defender para Endpoint no Linux. |
| 8. Configurar a proteção de rede (Pré-visualização) | A proteção de rede ajuda a impedir que os utilizadores utilizem qualquer aplicação para aceder a domínios perigosos que possam alojar esquemas de phishing, exploits e outros conteúdos maliciosos na Internet. Para obter mais informações, veja Proteção de rede para Linux. |
Importante
Se quiser executar várias soluções de segurança lado a lado, veja Considerações sobre desempenho, configuração e suporte.
Pode já ter configurado exclusões de segurança mútua para dispositivos integrados no Microsoft Defender para Endpoint. Se ainda precisar de definir exclusões mútuas para evitar conflitos, veja Adicionar Microsoft Defender para Endpoint à lista de exclusão da solução existente.
Opções para configurar definições de segurança
Para configurar as definições de segurança no Defender para Endpoint no Linux, tem duas opções principais:
Utilizar o portal do Microsoft Defender (Gestão de Definições de Segurança do Defender para Endpoint)
ou
Utilizar um perfil de configuração
Pode utilizar a linha de comandos para configurar definições específicas, recolher diagnósticos, executar análises e muito mais. Para obter mais informações, veja Linux recursos: Configurar com a linha de comandos.
Configurar definições com o Defender para Gestão de Definições de Segurança de Endpoints
Pode configurar o Defender for Endpoint no Linux no portal Microsoft Defender em (portal Microsoft Defender) usando o Defender para a Gestão das Definições de Segurança do Endpoint. Para obter mais informações, incluindo como criar, editar e verificar políticas de segurança, consulte Utilizar a Gestão de Definições de Segurança do Microsoft Defender para Endpoint para gerir Microsoft Defender Antivírus.
Use um perfil de configuração para gerir as definições de segurança
Pode configurar definições do Defender para Endpoint no Linux através de um perfil de configuração que utiliza um .json ficheiro. Depois de configurar o seu perfil, pode implementá-lo com a sua ferramenta de gestão à sua escolha. As preferências geridas pela empresa têm precedência sobre as preferências definidas localmente no dispositivo.
Por outras palavras, os utilizadores na sua empresa não conseguem alterar as preferências definidas através deste perfil de configuração. Se as exclusões tiverem sido adicionadas através do perfil de configuração gerida, só podem ser removidas através do perfil de configuração gerida. A linha de comandos funciona para exclusões adicionadas localmente.
A seguinte orientação para o perfil de configuração descreve a estrutura do perfil de configuração do Defender for Endpoint no Linux, inclui um perfil inicial recomendado e explica como o implementar.
Estrutura do perfil de configuração
O perfil de configuração é um .json ficheiro que consiste em entradas identificadas por uma chave (que denota o nome da preferência), seguido de um valor, que depende da natureza da preferência. Os valores podem ser simples (por exemplo, um valor numérico) ou complexos (por exemplo, uma lista aninhada de preferências).
Normalmente, utiliza uma ferramenta de gestão da configuração para copiar um ficheiro com o nome mdatp_managed.json para o local /etc/opt/microsoft/mdatp/managed/.
O nível superior do perfil de configuração inclui preferências para todo o produto e entradas para subáreas do produto, como preferências do motor Antivírus, preferências de proteção entregue na Cloud, funcionalidades opcionais avançadas e configurações de proteção de rede.
Perfil de configuração recomendado
A seguinte orientação recomendada para o perfil de configuração inclui dois exemplos de perfis de configuração:
- Perfil de exemplo para o ajudar a começar a utilizar as definições recomendadas.
- Exemplo de perfil de configuração completo para organizações que pretendem um controlo mais granular sobre as definições de segurança.
Para começar, recomendamos que utilize o primeiro perfil de exemplo para a sua organização. Para obter um controlo mais granular, pode utilizar o exemplo de perfil de configuração completo .
Perfil de exemplo
O seguinte perfil de configuração ajuda-o a tirar partido de funcionalidades de proteção importantes no Defender para Endpoint no Linux. O perfil inclui a seguinte configuração:
- Ativar a proteção em tempo real (RTP).
- Especifique a forma como os seguintes tipos de ameaças são processados:
- As aplicações potencialmente indesejadas (PUA) estão bloqueadas.
- As bombas de arquivo (ficheiros com uma taxa de compressão elevada) são registadas nos registos do produto.
- Ativar atualizações automáticas de informações de segurança.
- Ativar a proteção fornecida pela cloud.
- Ative a submissão automática de amostras ao nível
safe.
{
"antivirusEngine":{
"enforcementLevel":"real_time",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
]
},
"cloudService":{
"automaticDefinitionUpdateEnabled":true,
"automaticSampleSubmissionConsent":"safe",
"enabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
}
}
Exemplo de perfil de configuração completo
O seguinte exemplo completo de configuração gerida contém entradas para todas as definições descritas neste artigo, incluindo motor antivírus, varredura programada, serviço na cloud, funcionalidade avançada, proteção de rede, EDR e definições de exclusão. Podes usar este perfil para cenários avançados onde queres controlo granular sobre cada definição.
{
"antivirusEngine":{
"enforcementLevel":"passive",
"behaviorMonitoring": "disabled",
"scanAfterDefinitionUpdate":true,
"scanArchives":true,
"scanHistoryMaximumItems": 10000,
"scanResultsRetentionDays": 90,
"maximumOnDemandScanThreads":2,
"exclusionsMergePolicy":"merge",
"allowedThreats":[
"<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
],
"disallowedThreatActions":[
"allow",
"restore"
],
"nonExecMountPolicy":"unmute",
"unmonitoredFilesystems": ["nfs,fuse"],
"enableFileHashComputation": false,
"threatTypeSettingsMergePolicy":"merge",
"threatTypeSettings":[
{
"key":"potentially_unwanted_application",
"value":"block"
},
{
"key":"archive_bomb",
"value":"audit"
}
],
"scanFileModifyPermissions":true,
"scanFileModifyOwnership":false,
"scanNetworkSocketEvent":false,
"offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
"offlineDefinitionUpdateFallbackToCloud":false,
"offlineDefinitionUpdate":"disabled",
"scheduledScan": "enabled"
},
"scheduledScan":{
"weeklyConfiguration":{
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration":{
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": false,
"randomizeScanStartTime": 3
},
"cloudService":{
"enabled":true,
"diagnosticLevel":"optional",
"automaticSampleSubmissionConsent":"safe",
"automaticDefinitionUpdateEnabled":true,
"proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
"definitionUpdatesInterval":28800
},
"features":{
"moduleLoad":"disabled",
"supplementarySensorConfigurations":{
"enableFilePermissionEvents":"disabled",
"enableFileOwnershipEvents":"disabled",
"enableRawSocketEvent":"disabled",
"enableBootLoaderCalls":"disabled",
"enableProcessCalls":"disabled",
"enablePseudofsCalls":"disabled",
"enableEbpfModuleLoadEvents":"disabled",
"sendLowfiEvents":"disabled"
},
"ebpfSupplementaryEventProvider":"enabled",
"offlineDefinitionUpdateVerifySig": "disabled"
},
"networkProtection":{
"enforcementLevel":"disabled",
"disableIcmpInspection":true
},
"edr":{
"groupIds":"GroupIdExample",
"tags": [
{
"key": "GROUP",
"value": "Tag"
}
]
},
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Definições de antivírus, antimalware e EDR no Defender para Endpoint no Linux
Quer utilize um perfil de configuração (ficheiro .json) ou o portal Microsoft Defender (Gestão de Definições de Segurança), pode configurar as definições de antivírus, antimalware e EDR no Defender para Endpoint em Linux. As secções seguintes descrevem onde e como configurar as suas definições.
Preferências do motor antivírus
A secção antivírusEngine do perfil de configuração gere as preferências do componente antivírus do produto.
| Descrição | Valor JSON | Vantagens do portal do Defender |
|---|---|---|
| Chave | antivirusEngine |
Mecanismo antivírus |
| Tipo de dados | Dicionário (preferência aninhada) | Secção Fechada |
Para obter descrições do conteúdo do dicionário e das propriedades da política, consulte Nível de imposição do Microsoft Defender Antivirus, Exclusões da análise, Definições de tipos de ameaça e Política de combinação de exclusões.
Nível de imposição do Antivírus Microsoft Defender
Especifica a preferência de aplicação do motor de antivírus. Existem três valores para definir o nível de imposição:
Importante
Só é possível configurar um nível de imposição de cada vez. Pode configurar o modo passive ou o modo real-time, mas não ambos.
Em tempo real (
real_time): a proteção em tempo real (analisar ficheiros à medida que são modificados) está ativada.A pedido (
on_demand): Os ficheiros são analisados apenas a pedido:- A proteção em tempo real está desativada.
- As atualizações de definições ocorrem apenas quando uma análise é iniciada, mesmo que
automaticDefinitionUpdateEnabledesteja definido comotrueno modo a pedido.
Passivo (
passive): executa o motor antivírus no modo passivo:- A proteção em tempo real está desativada. O Microsoft Defender Antivirus não corrige ameaças.
- A análise a pedido está ativada. As capacidades de análise ainda estão disponíveis no dispositivo.
- A remediação automática de ameaças está desativada. Não são movidos ficheiros e espera-se que o administrador de segurança tome as medidas necessárias.
- As atualizações de informações de segurança estão ativadas. Os alertas estão disponíveis na organização do administrador de segurança.
- As atualizações de definição ocorrem apenas quando uma análise é iniciada, mesmo que
automaticDefinitionUpdateEnabledesteja definida comotrue. -
A deteção e resposta de terminais (EDR) está ativada. O resultado do comando
mdatp healthno dispositivo mostraengine not loadedpara a propriedadeengine_load_version. O motor está relacionado com o antivírus e não com o EDR.
Para verificar se a proteção em tempo real está ativa após aplicar uma configuração ao nível de aplicação, execute o seguinte comando. O comando retorna true se a proteção em tempo real estiver ativada ou false se estiver desativada:
mdatp health --field real_time_protection_enabled
Nota
- Disponível na versão
101.10.72ou posterior do Defender para Endpoint. - Na versão
101.23062.0001ou posterior, o valor predefinido épassive. Em versões anteriores, a predefinição erareal_time. - Também recomendamos a utilização de análises agendadas de acordo com o requisito.
Ativar ou desativar a monitorização de comportamento (se o RTP estiver ativado)
Importante
Esta funcionalidade só funciona quando o nível de imposição é real-time.
Especifica se a capacidade de monitorização de comportamento e bloqueio está ativada ou desativada no dispositivo.
| Descrição | Valor JSON | Vantagens do portal do Defender |
|---|---|---|
| Chave | monitorização do comportamento | Ativar a monitorização de comportamento |
| Tipo de dados | Cadeia | Lista pendente |
| Valores possíveis |
disabled (predefinição) enabled |
Não configurado Desativado (Predefinição) Ativado |
Nota
Disponível na versão 101.45.00 ou posterior do Defender para Endpoint.
Executar uma análise após a atualização das definições
Importante
Esta funcionalidade só funciona quando o nível de imposição está definido como real-time.
Especifica se deve ser iniciada uma análise de processos depois de serem transferidas para o dispositivo novas atualizações de inteligência de segurança. Ativar esta definição aciona uma análise antivírus nos processos em execução do dispositivo.
| Descrição | Valor JSON | Vantagens do portal do Defender |
|---|---|---|
| Chave | scanAfterDefinitionUpdate |
Ativar a Análise após a atualização da definição |
| Tipo de dados | booleano | Lista pendente |
| Valores possíveis |
true (predefinição) false |
Not configuredDisabledEnabled (Predefinição) |
Nota
Disponível na versão 101.45.00 ou posterior do Defender para Endpoint.
Analisar arquivos (apenas análises antivírus a pedido)
Especifica se pretende analisar arquivos durante análises antivírus a pedido.
| Descrição | Valor JSON | Vantagens do portal do Defender |
|---|---|---|
| Chave | scanArchives |
Ativar a análise de arquivos |
| Tipo de dados | booleano | Lista pendente |
| Valores possíveis |
true (predefinição) false |
Não configurado Desativado Ativado (Predefinição) |
Nota
- Disponível no Microsoft Defender para Endpoint versão
101.45.00ou posterior. - Os ficheiros de arquivo nunca são analisados durante o RTP. Os ficheiros no arquivo são analisados depois de serem extraídos. A opção scanArchives força a análise de arquivos apenas durante as análises a pedido.
Grau de paralelismo para análises a pedido
Especifica o grau de paralelismo para análises a pedido. Esta definição corresponde ao número de threads de processador utilizados pela análise. Esta definição afeta a utilização da CPU e a duração das análises a pedido.
| Descrição | Valor JSON | Vantagens do portal do Defender |
|---|---|---|
| Chave | maximumOnDemandScanThreads |
Número máximo de threads de análise a pedido |
| Tipo de dados | Número inteiro | Interruptor de alternância & Inteiro |
| Valores possíveis |
2 (predefinição). Os valores permitidos são números inteiros entre 1 e 64. |
Not Configured (Por predefinição, desativado corresponde a 2)Configured (ativar) e número inteiro entre 1 e 64. |
Nota
Disponível no Microsoft Defender para Endpoint versão 101.45.00 ou posterior.
Política de fusão de exclusão
Nota
Recomendamos que configure as exclusões e a política de fusão na exclusionSettings. Esta abordagem permite-lhe configurar as exclusões de âmbito epp e global com um único mergePolicy. As configurações nesta secção aplicam-se apenas a epp exclusões a menos que a política de fusão em exclusionSettings seja admin_only.
Especifica se pretende utilizar exclusões definidas pelo utilizador no dispositivo. Os valores válidos são:
-
admin_only: Utilize apenas exclusões definidas pelo administrador configuradas na política do Defender for Endpoint. Utilize este valor para impedir que os utilizadores definam as suas próprias exclusões. -
merge: utilize uma combinação de exclusões definidas pelo administrador e definidas pelo utilizador.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | exclusionsMergePolicy |
Fusão de exclusões |
| Tipo de dados | Cadeia | Lista pendente |
| Valores possíveis |
merge (predefinição)admin_only |
Not configuredmerge (Predefinição)admin_only |
Nota
Disponível na versão 100.83.73 ou posterior do Defender para Endpoint.
Configurar exclusões da análise
Entidades excluídas das análises. Especifica exclusões como uma matriz de itens. Os administradores podem especificar o número de elementos necessários, por qualquer ordem. Especifique exclusões com caminhos completos, extensões ou nomes de ficheiros.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | exclusions |
Analisar exclusões |
| Tipo de dados | Dicionário (preferência aninhada) | Lista de Propriedades Dinâmicas |
Para uma descrição do conteúdo do dicionário, veja Tipo de exclusão, Caminho para conteúdo excluído, Tipo de caminho (ficheiro / diretório),Extensão de ficheiro excluída da varredura e Processo excluído da varredura.
Tipo de exclusão
Especifica o tipo de conteúdo excluído das análises.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | $type |
Tipo |
| Tipo de dados | Cadeia | Menu Pendente |
| Valores possíveis | excludedPath excludedFileExtension excludedFileName |
Caminho Extensão de ficheiro Nome do processo |
Caminho para conteúdo excluído
Exclua conteúdo da verificação através do caminho completo do ficheiro.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | caminho | Caminho |
| Tipo de dados | Cadeia | Cadeia |
| Valores possíveis | caminhos válidos | caminhos válidos |
| Comentários | Aplicável apenas se $type for excludedPath |
Acedido na janela pop-up Editar instância |
Tipo de caminho (ficheiro/diretório)
Especifica se a propriedade path se refere a um ficheiro ou diretório.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | isDirectory |
É diretório |
| Tipo de dados | booleano | Lista pendente |
| Valores possíveis |
false (predefinição) true |
EnabledDisabled |
| Comentários | Aplicável apenas se $type for excludedPath |
Acedido na janela pop-up Editar instância |
Extensão de ficheiro excluída da análise
Exclua conteúdo da análise por extensão de ficheiro.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | extensão | Extensão de ficheiro |
| Tipo de dados | Cadeia | Cadeia |
| Valores possíveis | extensões de ficheiro válidas | extensões de ficheiro válidas |
| Comentários | Aplicável apenas se $type for excludedFileExtension |
Acedido no pop-up Configurar instância |
Processo excluído da análise
Especifica um processo para o qual toda a atividade de ficheiro é excluída da análise. Pode especificar o processo por nome (por exemplo, cat) ou caminho completo (por exemplo, /bin/cat).
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | nome | Nome de ficheiro |
| Tipo de dados | Cadeia | Cadeia |
| Valores possíveis | qualquer sequência de caracteres | qualquer sequência de caracteres |
| Comentários | Aplicável apenas se $type for excludedFileName |
Acedido no pop-up Configurar instância |
Silenciar pontos de montagem não executáveis
Especifica o comportamento do RTP em pontos de montagem marcados como noexec. Os valores válidos são:
-
Não ativado (
unmute): todos os pontos de montagem são analisados como parte do RTP. Este valor é a predefinição. -
Silenciado (
mute): os pontos de montagem marcados comonoexecnão são verificados no âmbito do RTP.- Os servidores de bases de dados podem manter o ficheiro de base de dados.
- Os servidores de ficheiros podem manter pontos de montagem de ficheiros de dados.
- A cópia de segurança pode manter pontos de montagem de ficheiros de dados.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | nonExecMountPolicy |
non execute mount mute |
| Tipo de dados | Cadeia | Lista pendente |
| Valores possíveis |
unmute (predefinição) mute |
Not configured unmute (Predefinição) mute |
Nota
Disponível na versão 101.85.27 ou posterior do Defender para Endpoint.
Desmonitorizar sistemas de ficheiros
Especifica os sistemas de ficheiros que não são monitorizados pelo (são excluídos de) RTP. Os sistemas de ficheiros especificados ainda são analisados por análises rápidas, completas e personalizadas no Antivírus Microsoft Defender.
Quando adiciona ou remove um sistema de ficheiros da lista não monitorizada, a Microsoft valida a elegibilidade do sistema de ficheiros para monitorização por RTP (removido da lista) ou nenhuma monitorização por RTP (adicionada à lista).
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | unmonitoredFilesystems |
Sistemas de Ficheiros Não Monitorizados |
| Tipo de dados | Matriz de cadeias | Lista dinâmica de cadeias de caracteres |
Por predefinição, os seguintes sistemas de ficheiros são monitorizados pelo RTP:
btrfsecryptfsext2ext3ext4fuseblkjfsoverlayramfsreiserfstmpfsudfvfatxfs
Por predefinição, os seguintes sistemas de ficheiros não são monitorizados pelo RTP:
cifs*fusenfsnfs4*smb*
Estes sistemas de ficheiros também não são monitorizados por análises Rápidas e Completas, mas podem ser analisados por análises personalizadas.
* Atualmente, a monitorização RTP deste sistema de ficheiros está em versão preliminar.
Para configurar a unmonitoredFilesystems definição, adicione-a à antivirusEngine secção do seu ficheiro de configuração gerida. Os sistemas de ficheiros incluídos neste array estão excluídos da monitorização de proteção em tempo real (RTP). Por exemplo, para remover nfs e nfs4 da lista não monitorizada para que o RTP os monitorize após validação, atualize o ficheiro de configuração gerida com a seguinte entrada:
{
"antivirusEngine":{
"unmonitoredFilesystems": ["cifs","fuse","smb"]
}
}
Para limpar a lista de sistemas de ficheiros não monitorizados, de modo a que o RTP monitorize todos os tipos de sistemas de ficheiros suportados, defina unmonitoredFilesystems um array vazio. Esta configuração assegura que nenhum sistema de ficheiros está excluído da monitorização de proteção em tempo real:
{
"antivirusEngine":{
"unmonitoredFilesystems": []
}
}
Configurar a funcionalidade de computação hash de ficheiros
Ativa ou desativa o cálculo do hash dos ficheiros analisados pelo Defender for Endpoint. Ativar esta funcionalidade pode afetar o desempenho do dispositivo. Para obter mais informações, veja Criar indicadores para ficheiros.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enableFileHashComputation |
Ativar a computação hash de ficheiros |
| Tipo de dados | booleano | Lista pendente |
| Valores possíveis |
false (predefinição) true |
Not configuredDisabled (predefinição)Enabled |
Nota
Disponível na versão 101.85.27 ou posterior do Defender para Endpoint.
Configurar ameaças permitidas
Especifica os nomes das ameaças que não são bloqueadas pelo Defender para Endpoint. Em vez disso, é permitida a execução destas ameaças.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | allowedThreats |
Ameaças permitidas |
| Tipo de dados | Matriz de cadeias | Lista dinâmica de cadeias de caracteres |
Configurar ações de ameaça não permitidas
Restringe as ações permitidas pelo utilizador do dispositivo quando são detetadas ameaças. As ações incluídas nesta lista não são apresentadas na interface de utilizador.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | disallowedThreatActions |
Ações de ameaça não permitidas |
| Tipo de dados | Matriz de cadeias | Lista dinâmica de cadeias de caracteres |
| Valores possíveis |
allow (impede os utilizadores de permitir ameaças) restore (impede os utilizadores de restaurarem ameaças a partir da quarentena) |
allow (impede os utilizadores de permitir ameaças) restore (impede os utilizadores de restaurarem ameaças a partir da quarentena) |
Nota
Disponível na versão 100.83.73 ou posterior do Defender para Endpoint.
Definições de tipo de ameaça
Controlar a forma como determinados tipos de ameaças são processados.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | threatTypeSettings |
Definições de tipo de ameaça |
| Tipo de dados | Dicionário (preferência aninhada) | Lista de Propriedades Dinâmicas |
Para uma descrição do conteúdo do dicionário, veja Tipo de Ameaça e Ação a tomar.
Tipo de ameaça
Especifica o tipo de ameaça.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | chave | Tipo de ameaça |
| Tipo de dados | Cadeia | Lista pendente |
| Valores possíveis | potentially_unwanted_application archive_bomb |
aplicação_potencialmente_indesejada arquivo_bomba |
Ação a tomar
Especifica a ação quando são detetados os tipos de ameaças especificados anteriormente. Os valores válidos são:
- Auditoria: o dispositivo não está protegido contra este tipo de ameaça, mas é registada uma entrada sobre a ameaça. Este valor é Predefinido.
- Bloco: o dispositivo está protegido contra este tipo de ameaça e é notificado no portal do Microsoft Defender.
- Desativado: o dispositivo não está protegido contra este tipo de ameaça e nada é registado.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | valor | Ação a tomar |
| Tipo de dados | Cadeia | Lista pendente |
| Valores possíveis |
audit (predefinição) block off |
audit block desativado |
Política de intercalação de definições de tipo de ameaça
Especifica se pretende utilizar definições de tipo de ameaça definidas pelo utilizador no dispositivo. Os valores válidos são:
-
admin_only: utilize apenas definições de tipo de ameaça definidas pelo administrador. Utilize este valor para impedir que os utilizadores definam as suas próprias definições de tipo de ameaça. -
merge: utilize uma combinação de definições de tipo de ameaça definidas pelo administrador e definidas pelo utilizador.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | threatTypeSettingsMergePolicy |
Fusão das definições do tipo de ameaça |
| Tipo de dados | Cadeia | Lista pendente |
| Valores possíveis |
merge (predefinição) admin_only |
Not configuredmerge (Predefinição)admin_only |
Nota
Disponível na versão 100.83.73 ou posterior do Defender para Endpoint.
Retenção do histórico de análises de antivírus (em dias)
Especifique o número de dias que os resultados são retidos no histórico de análises no dispositivo. Os resultados antigos da análise são removidos do histórico. Os ficheiros antigos em quarentena também são removidos do disco.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | scanResultsRetentionDays |
Retenção dos resultados da verificação |
| Tipo de dados | Cadeia | Alternar comutador e Número Inteiro |
| Valores possíveis |
90 (predefinição). Os valores válidos são de 1 a 180 dias. |
Not configured (desativar; predefinição de 90 dias) Configured (ativar) e valor permitido de 1 a 180 dias. |
Nota
Disponível na versão 101.04.76 ou posterior do Defender para Endpoint.
Número máximo de itens no histórico de análise de antivírus
Especifique o número máximo de entradas a manter no histórico de análises. As entradas incluem todas as análises a pedido e todas as deteções de antivírus.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | scanHistoryMaximumItems |
Tamanho do histórico de verificações |
| Tipo de dados | Cadeia | Alternar e Número Inteiro |
| Valores possíveis |
10000 (predefinição). Os valores permitidos situam-se entre 5000 e 15000 itens. |
Não configurado (desativar - 10000 predefinição)Configured (ativar) e valor permitido de 5000 a 15000 itens. |
Nota
Disponível na versão 101.04.76 ou posterior do Defender para Endpoint.
Preferências de definição de exclusão
Nota
As exclusões globais estão disponíveis no Defender para Endpoint, versão 101.24092.0001 ou posterior.
A secção exclusionSettings do perfil de configuração configura várias exclusões para o Microsoft Defender para Endpoint no Linux.
| Descrição | Valor JSON |
|---|---|
| Chave | exclusionSettings |
| Tipo de dados | Dicionário (preferência aninhada) |
Para uma descrição do conteúdo do dicionário, consulte Política de fusão, Política de fusão de exclusões e Exclusões.
Nota
- As exclusões de antivírus configuradas anteriormente na secção antivírusEngine no JSON gerido continuam a funcionar.
- Pode especificar exclusões do antivírus nesta secção ou na secção
antivirusEngine). Deve adicionar todos os outros tipos de exclusão nesta secção, porque aexclusionSettingssecção foi concebida para alojar centralmente todos os tipos de exclusão.
Política de fusão de definições de exclusão
A configuração seguinte controla como as exclusões definidas pelo administrador e definidas pelo utilizador são combinadas.
Política de fusão de exclusão
Especifica se pretende utilizar exclusões definidas pelo utilizador no dispositivo. Os valores válidos são:
-
admin_only: Utilize apenas exclusões definidas pelo administrador configuradas na política do Defender for Endpoint. Utilize este valor para impedir que os utilizadores definam as suas próprias exclusões. -
merge: utilize uma combinação de exclusões definidas pelo administrador e definidas pelo utilizador.
Esta definição aplica-se a exclusões de todos os âmbitos.
| Descrição | Valor JSON |
|---|---|
| Chave | mergePolicy |
| Tipo de dados | Cadeia |
| Valores possíveis |
merge (predefinição) admin_only |
Nota
Disponível no Defender para Endpoint na versão de setembro de 2023 ou posterior.
Exclusões
Entidades excluídas das análises. Especifica exclusões como uma matriz de itens. Os administradores podem especificar o número de elementos necessários, por qualquer ordem. Especifique exclusões com caminhos completos, extensões ou nomes de ficheiros. Para cada exclusão, pode especificar um âmbito. O âmbito predefinido é global.
| Descrição | Valor JSON |
|---|---|
| Chave | exclusions |
| Tipo de dados | Dicionário (preferência aninhada) |
O dicionário de exclusão inclui entradas para o tipo de exclusão, âmbito da exclusão, caminho para o conteúdo excluído, tipo de caminho (ficheiro ou diretório), extensão do ficheiro e nome do processo.
Tipo de exclusão
Especifica o tipo de conteúdo excluído das análises.
| Descrição | Valor JSON |
|---|---|
| Chave | $type |
| Tipo de dados | Cadeia |
| Valores possíveis | excludedPathexcludedFileExtension excludedFileName |
Âmbito da exclusão (opcional)
Especifica o âmbito de exclusão do conteúdo excluído. Os valores válidos são:
eppglobal
Se não especificar um âmbito de exclusão na configuração gerida, o valor global é utilizado.
Nota
As exclusões de antivírus anteriormente configuradas em antivirusEngine no JSON gerido continuam a funcionar no âmbito epp porque se encontravam na secção antivirusEngine.
| Descrição | Valor JSON |
|---|---|
| Chave | âmbitos |
| Tipo de dados | Conjunto de cadeias de caracteres |
| Valores possíveis | epp global |
Nota
As exclusões aplicadas anteriormente com (mdatp_managed.json) ou pela CLI não são afetadas. O âmbito destas exclusões é epp porque estavam na secção antivirusEngine.
Caminho para conteúdo excluído
Exclua ficheiros das verificações com base no caminho completo do ficheiro.
| Descrição | Valor JSON |
|---|---|
| Chave | caminho |
| Tipo de dados | Cadeia |
| Valores possíveis | caminhos válidos |
| Comentários | Aplicável apenas se $type for excludedPath. Os carateres universais não são suportados se a exclusão tiver um âmbito global. |
Tipo de caminho (ficheiro/diretório)
Especifica se a propriedade path se refere a um ficheiro ou diretório.
Nota
O caminho do ficheiro tem de existir previamente se adicionar uma exclusão de ficheiro no âmbito de global.
| Descrição | Valor JSON |
|---|---|
| Chave | isDirectory |
| Tipo de dados | booleano |
| Valores possíveis |
false (predefinição) true |
| Comentários | Aplicável apenas se $type for excludedPath. Os carateres universais não são suportados se a exclusão tiver um âmbito global. |
Extensão de ficheiro excluída da análise
Excluir conteúdo das verificações por extensão de ficheiro.
| Descrição | Valor JSON |
|---|---|
| Chave | extensão |
| Tipo de dados | Cadeia |
| Valores possíveis | extensões de ficheiro válidas |
| Comentários | Aplicável apenas se $type for excluídoFileExtension. Não suportado se a exclusão tiver um âmbito global. |
Processo excluído da análise
Exclua toda a atividade do ficheiro por um processo de análises. Os valores válidos são:
- Nome do processo. Por exemplo,
cat. - Caminho completo. Por exemplo,
/bin/cat.
| Descrição | Valor JSON |
|---|---|
| Chave | nome |
| Tipo de dados | Cadeia |
| Valores possíveis | qualquer sequência de caracteres |
| Comentários | Aplicável apenas se $type for excludedFileName. Os caracteres universais e os nomes dos processos não são suportados se a exclusão tiver um âmbito global. Tem de fornecer o caminho completo. |
Opções avançadas de digitalização
Pode configurar as seguintes definições para ativar determinadas funcionalidades de análise avançadas.
Importante
Ativar estas funcionalidades pode afetar o desempenho do dispositivo. Recomendamos os valores predefinidos, salvo recomendação em contrário por Suporte da Microsoft.
Configurar a análise de eventos de permissões de modificação de ficheiros
Especifica se o Defender para Endpoint analisa ficheiros quando as respetivas permissões foram alteradas para definir os bits executados.
Nota
Esta definição só é relevante quando enableFilePermissionEvents está ativada. Para mais informações, consulte Configurar monitorização de eventos de permissões de modificação de ficheiros.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | scanFileModifyPermissions |
Não disponível |
| Tipo de dados | booleano | n/a |
| Valores possíveis |
false (predefinição) true |
n/a |
Nota
Disponível na versão 101.23062.0010 ou posterior do Defender para Endpoint.
Configurar a análise de eventos de propriedade de modificação de ficheiros
Especifica se o Defender para Endpoint analisa ficheiros com propriedade alterada.
Nota
Esta definição só é relevante quando enableFileOwnershipEvents está ativada. Para mais informações, consulte Configurar a monitorização de eventos de alteração de proprietário de ficheiros.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | scanFileModifyOwnership |
Não disponível |
| Tipo de dados | booleano | n/a |
| Valores possíveis |
false (predefinição) true |
n/a |
Nota
Disponível na versão 101.23062.0010 ou posterior do Defender para Endpoint.
Configurar a análise de eventos de socket não processados
Especifica se o Defender para Endpoint analisa eventos de socket de rede. Por exemplo:
- Criar sockets em bruto / sockets de pacotes.
- Configurar opções do socket.
Nota
- Esta definição só é significativa quando a Monitorização de Comportamento está ativada.
- Esta definição só é relevante quando
enableRawSocketEventestá ativada. Para mais informações, consulte Configurar monitorização de eventos de sockets brutos.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | scanNetworkSocketEvent |
Não disponível |
| Tipo de dados | booleano | n/a |
| Valores possíveis |
false (predefinição) true |
n/a |
Nota
Disponível na versão 101.23062.0010 ou posterior do Defender para Endpoint.
Preferências de análise agendadas (pré-visualização)
A scheduledScan secção do perfil de configuração configura análises antivírus agendadas incorporadas. Para ativar as análises agendadas, defina antivirusEngine.scheduledScan como "enabled".
Nota
Disponível na versão 101.26032.0000 ou posterior do Defender para Endpoint.
| Descrição | Valor JSON |
|---|---|
| Chave | scheduledScan |
| Tipo de dados | Dicionário (preferência aninhada) |
Para uma descrição do conteúdo do dicionário de varredura agendada, consulte Ativar digitalizações agendadas, Configuração semanal de varredura, Configuração diária de varredura e Definições avançadas de varredura agendada.
Para obter os detalhes completos sobre a configuração da análise agendada, incluindo como utilizar as políticas de Gestão de Definições de Segurança e a linha de comandos, veja Agendar análises antivírus no Linux (pré-visualização).
Ativar análises agendadas
Especifica se as análises agendadas estão ativadas.
| Descrição | Valor JSON |
|---|---|
| Chave | antivirusEngine.scheduledScan |
| Tipo de dados | Cadeia |
| Valores possíveis |
disabled (predefinição) enabled |
Configuração de análise semanal
Configura uma análise semanal com um dia, hora e tipo de análise específicos.
| Descrição | Valor JSON |
|---|---|
| Chave | weeklyConfiguration |
| Tipo de dados | Dicionário (preferência aninhada) |
Dia da semana
Especifica o dia em que a análise semanal é executada.
| Descrição | Valor JSON |
|---|---|
| Chave | dayOfWeek |
| Tipo de dados | Número inteiro |
| Valores possíveis |
0 (desativado, predefinição) 1–7 (domingo a sábado) 8 (todos os dias) |
Tipo de análise (semanal)
Especifica o tipo de análise para análises semanais.
| Descrição | Valor JSON |
|---|---|
| Chave | scanType |
| Tipo de dados | Cadeia |
| Valores possíveis |
quick (predefinição) full |
Hora do dia (semanalmente)
Especifica quando a análise semanal é executada. O valor é em minutos a partir da meia-noite (hora local).
| Descrição | Valor JSON |
|---|---|
| Chave | timeOfDay |
| Tipo de dados | Número inteiro |
| Valores possíveis |
0–1440. Predefinido: 120 (02:00) |
Configuração de análise diária
Configura uma análise rápida diária numa hora específica todos os dias.
| Descrição | Valor JSON |
|---|---|
| Chave | dailyConfiguration |
| Tipo de dados | Dicionário (preferência aninhada) |
Hora do dia (diariamente)
Especifica quando a análise rápida diária é executada. O valor é em minutos a partir da meia-noite (hora local).
| Descrição | Valor JSON |
|---|---|
| Chave | timeOfDay |
| Tipo de dados | Número inteiro |
| Valores possíveis |
0–1440. Predefinição: 0 |
Intervalo
Executa uma análise rápida a cada N horas (agendamento baseado no intervalo).
| Descrição | Valor JSON |
|---|---|
| Chave | interval |
| Tipo de dados | Número inteiro |
| Valores possíveis | Número inteiro (horas).
0 = desativado (predefinição) |
Nota
interval e timeOfDay (diariamente) são definições independentes. Se ambos estiverem configurados, criam agendas de análise rápida separadas e podem resultar em múltiplas análises por dia.
Definições avançadas de análise agendada
As seguintes definições permitem-lhe ajustar com precisão a forma como as análises agendadas funcionam.
Executar análise quando o computador estiver inativo
Adia a verificação até que o sistema estiver inativo.
| Descrição | Valor JSON |
|---|---|
| Chave | runScanWhenIdle |
| Tipo de dados | booleano |
| Valores possíveis |
false (predefinição) true |
Verificação agendada de baixa prioridade
Executa análises com prioridade de CPU reduzida.
| Descrição | Valor JSON |
|---|---|
| Chave | lowPriorityScheduledScan |
| Tipo de dados | booleano |
| Valores possíveis |
false (predefinição) true |
Procurar atualização de definições
Verifica a existência das atualizações de informações de segurança mais recentes antes de iniciar a análise.
| Descrição | Valor JSON |
|---|---|
| Chave | checkForDefinitionsUpdate |
| Tipo de dados | booleano |
| Valores possíveis |
false (predefinição) true |
Ignorar exclusões
Executa análises sem respeitar as exclusões configuradas.
| Descrição | Valor JSON |
|---|---|
| Chave | ignoreExclusions |
| Tipo de dados | booleano |
| Valores possíveis |
false (predefinição) true |
Randomizar a hora de início da verificação
Aleatoriza-se a hora de início da análise dentro de uma janela definida (em horas) para evitar análises simultâneas em vários dispositivos.
| Descrição | Valor JSON |
|---|---|
| Chave | randomizeScanStartTime |
| Tipo de dados | Número inteiro |
| Valores possíveis |
0–23. Predefinição: 0 (sem aleatoriedade) |
Configurar preferências de proteção entregues na cloud
A entrada cloudService no perfil de configuração configura a funcionalidade de proteção orientada para a cloud.
Nota
A proteção fornecida a partir da cloud aplica-se a quaisquer definições do nível de imposição (real_time, on_demand ou passive).
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | cloudService |
Preferências de proteção fornecidas pela cloud |
| Tipo de dados | Dicionário (preferência aninhada) | Secção fechada |
Veja as seguintes subsecções para obter uma descrição do conteúdo do dicionário e das definições de política.
Ativar ou desativar a proteção fornecida pela cloud
Especifique se a proteção fornecida pela cloud está ativada no dispositivo. Para melhorar a segurança, recomendamos que mantenha esta funcionalidade ativada.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enabled |
Ativar a proteção fornecida pela cloud |
| Tipo de dados | booleano | Lista pendente |
| Valores possíveis |
true (predefinição) false |
Não configurado Desativado Ativado (Predefinição) |
Nível de recolha de diagnósticos
Especifique o nível de informação de diagnóstico enviada à Microsoft. Para obter mais informações, consulte Privacidade do Microsoft Defender para Endpoint no Linux.
Os dados de diagnóstico são utilizados para manter o Defender para Endpoint seguro e atualizado, detetar, diagnosticar e corrigir problemas e também melhorar o produto.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | diagnosticLevel |
Nível de recolha de dados de diagnóstico |
| Tipo de dados | Cadeia | Lista pendente |
| Valores possíveis | optional required (predefinição) |
Not configuredoptional (Predefinição)required |
Configurar o nível de bloco na nuvem
Especifique a agressividade do Defender para Endpoint ao bloquear e analisar ficheiros suspeitos. Os valores válidos são:
-
Normal (
normal): o valor é a predefinição. -
Moderado (
moderate): dê veredictos apenas para deteções de alta confiança. -
Alto (
high): bloqueie agressivamente ficheiros desconhecidos ao otimizar o desempenho. Este valor tem maior probabilidade de bloquear ficheiros inofensivos. -
High Plus (
high_plus): bloqueie agressivamente ficheiros desconhecidos e aplique medidas de proteção adicionais. Este valor pode afetar o desempenho do dispositivo cliente. -
Tolerância Zero (
zero_tolerance): bloquear todos os programas desconhecidos.
Se esta definição estiver ativada, o Defender para Endpoint é mais agressivo ao identificar ficheiros suspeitos para bloquear e analisar. Caso contrário, é menos agressivo e, portanto, bloqueia e analisa com menos frequência.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | cloudBlockLevel |
Configurar o nível de bloco na nuvem |
| Tipo de dados | Cadeia | Lista pendente |
| Valores possíveis |
normal (predefinição) moderate high high_plus zero_tolerance |
Not configuredNormal (predefinição) Moderate High High_Plus Zero_Tolerance |
Nota
Disponível na versão 101.56.62 ou posterior do Defender para Endpoint.
Ativar ou desativar submissões automáticas de exemplo
Especifica se as amostras suspeitas (susceptíveis de conter ameaças) são enviadas para a Microsoft. Os valores válidos são:
- Nenhum: não são submetidas amostras suspeitas à Microsoft.
- Seguro: apenas os exemplos suspeitos que não contenham informações pessoais são submetidos automaticamente. Este valor é a predefinição.
- Tudo: todos os exemplos suspeitos são submetidos à Microsoft.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | automaticSampleSubmissionConsent |
Ativar submissões automáticas de exemplo |
| Tipo de dados | Cadeia | Lista pendente |
| Valores possíveis | none safe (predefinição) all |
Not configuredNoneSafe (Predefinição)All |
Ativar ou desativar atualizações automáticas de informações de segurança
Especifica se as atualizações de informações de segurança são instaladas automaticamente.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | automaticDefinitionUpdateEnabled |
Atualizações automáticas de informações de segurança |
| Tipo de dados | booleano | Lista pendente |
| Valores possíveis |
true (predefinição) false |
Not configuredDisabledEnabled (Predefinição) |
Consoante o nível de imposição, as atualizações automáticas de informações de segurança são instaladas de forma diferente. No modo RTP, as atualizações são instaladas periodicamente. No modo Passivo ou a Pedido, as atualizações são instaladas antes de cada análise.
Configurar funcionalidades opcionais avançadas
Utilize as seguintes definições para ativar determinadas funcionalidades opcionais avançadas.
Importante
Ativar estas funcionalidades pode afetar o desempenho do dispositivo. Recomendamos os valores predefinidos, salvo recomendação em contrário por Suporte da Microsoft.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | funcionalidades | Não está disponível |
| Tipo de dados | Dicionário (preferência aninhada) | n/a |
Para uma descrição do conteúdo do dicionário, veja a funcionalidade de carregamento do módulo, a funcionalidade de remediar ficheiros infetados e as configurações suplementares do sensor.
Funcionalidade de carregamento do módulo
Especifica se os eventos de carregamento do módulo (eventos de abertura de ficheiros em bibliotecas partilhadas) são monitorizados.
Nota
Esta definição só é significativa quando a Monitorização de Comportamento está ativada.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | moduleLoad |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.68.80 ou posterior do Defender para Endpoint.
Funcionalidade Remediar Ficheiro Infetado
Especifica se os processos infetados que abrem ou carregam ficheiros infetados são remediados no modo RTP.
Nota
Estes processos não aparecem na lista de ameaças porque não são maliciosos. Os processos THe são terminados apenas porque carregaram o ficheiro de ameaça na memória.
| Descrição | Valor JSON | Valor do Portal do Defender |
|---|---|---|
| Chave | corrigirFicheiroInfetado | Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis | desativado (predefinição) ativado |
n/a |
Nota
Disponível na versão 101.24122.0001 ou posterior do Defender para Endpoint.
Configurar as definições suplementares dos sensores
Utilize as seguintes definições para configurar determinadas funcionalidades avançadas do sensor suplementar.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | supplementarySensorConfigurations |
Não está disponível |
| Tipo de dados | Dicionário (preferência aninhada) | n/a |
Para obter uma descrição do conteúdo do dicionário, consulte Configurar a monitorização de eventos de modificação de permissões de ficheiros, Configurar a monitorização de eventos de modificação de propriedade de ficheiros, Configurar a monitorização de eventos de sockets em modo raw e Reportar eventos antivírus suspeitos ao EDR.
Configurar a monitorização de eventos de permissões de modificação de ficheiros
Especifica se os eventos de permissões de modificação de ficheiros (chmod) são monitorizados.
Nota
Quando esta funcionalidade está ativada, o Defender para Endpoint monitoriza as alterações aos bits dos ficheiros executados, mas não analisa estes eventos. Para obter mais informações, veja a secção Funcionalidades de análise avançadas .
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enableFilePermissionEvents |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.23062.0010 ou posterior do Defender para Endpoint.
Configurar a monitorização de eventos de modificação da propriedade de ficheiros
Especifica se os eventos de propriedade de modificação de ficheiros (chown) são monitorizados.
Nota
Quando esta funcionalidade está ativada, o Defender para Endpoint monitoriza as alterações à propriedade dos ficheiros, mas não analisa estes eventos. Para obter mais informações, veja Funcionalidades de análise avançadas.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enableFileOwnershipEvents |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.23062.0010 ou posterior do Defender para Endpoint.
Configurar a monitorização de eventos de socket não processados
Especifica se são monitorizados os eventos de sockets de rede que envolvem a criação de sockets brutos / sockets de pacotes, ou a definição de opções de socket.
Nota
- Esta funcionalidade só é aplicável quando a Monitorização de Comportamento está ativada.
- Quando esta funcionalidade está ativada, o Defender para Ponto Final monitoriza estes eventos de socket de rede, mas não analisa estes eventos. Para obter mais informações, veja a secção Funcionalidades de análise avançadas .
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enableRawSocketEvent |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível no Defender para Endpoint, versão 101.23062.0010 ou posterior.
Configurar a monitorização de eventos do carregador de arranque
Especifica se os eventos do carregador de arranque são monitorizados e analisados.
Nota
Esta definição só é significativa quando a Monitorização de Comportamento está ativada.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enableBootLoaderCalls |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.68.80 ou posterior do Defender para Endpoint.
Configurar a monitorização de eventos ptrace
Especifica se os eventos ptrace são monitorizados e analisados.
Nota
Esta funcionalidade só é aplicável quando a Monitorização de Comportamento está ativada.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enableProcessCalls |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.68.80 ou posterior do Defender para Endpoint.
Configurar a monitorização de eventos pseudofs
Especifica se os eventos pseudofs são monitorizados e analisados.
Nota
Esta funcionalidade só é aplicável quando a Monitorização de Comportamento está ativada.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enablePseudofsCalls |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.68.80 ou posterior do Defender para Endpoint.
Configurar a monitorização de eventos de carregamento de módulos com o eBPF
Especifica se os eventos de carregamento do módulo são monitorizados pelo eBPF e analisados.
Nota
Esta funcionalidade só é aplicável quando a Monitorização de Comportamento está ativada.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enableEbpfModuleLoadEvents |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.68.80 ou posterior do Defender para Endpoint.
Configurar a monitorização de eventos abertos a partir de sistemas de ficheiros específicos com o eBPF
Especifica se os eventos abertos de procfs são monitorizados pelo eBPF.
Nota
Esta funcionalidade só é aplicável quando a Monitorização de Comportamento está ativada.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enableOtherFsOpenEvents |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.24072.0001 ou posterior do Defender para Endpoint.
Configurar o enriquecimento da origem dos eventos utilizando eBPF
Especifica se os eventos são enriquecidos com metadados na origem no eBPF.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enableEbpfSourceEnrichment |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.24072.0001 ou posterior do Defender para Endpoint.
Ativar a Cache do Motor de Antivírus
Especifica se os metadados dos eventos analisados pelo motor antivírus são colocados em cache.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enableAntivirusEngineCache |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.24072.0001 ou posterior do Defender para Endpoint.
Comunicar eventos de antivírus suspeitos ao EDR
Especifica se os eventos suspeitos do Antivírus são comunicados ao EDR.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | sendLowfiEvents |
Não está disponível |
| Tipo de dados | Cadeia | n/a |
| Valores possíveis |
disabled (predefinição) enabled |
n/a |
Nota
Disponível na versão 101.23062.0010 ou posterior do Defender para Endpoint.
Configurar definições de proteção de rede
Nota
- Atualmente, esta funcionalidade está em Pré-visualização.
- Estas definições só são relevantes quando a Proteção de Rede está ativada. Para obter mais informações, veja Ativar a proteção de rede para Linux.
Utilize as seguintes definições para configurar funcionalidades avançadas de inspeção de Proteção de Rede que controlam o tráfego inspecionado pela Proteção de Rede.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | networkProtection |
Proteção da rede |
| Tipo de dados | Dicionário (preferência aninhada) | Secção fechada |
Para uma descrição do conteúdo do dicionário, consulte Nível de Aplicação e Configurar a inspeção ICMP.
Nível de aplicação
Use esta definição para controlar como a proteção de rede é aplicada ao dispositivo.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | enforcementLevel |
Nível de aplicação |
| Tipo de dados | Cadeia | Lista pendente |
| Valores possíveis |
disabled (predefinição) audit block |
Not configureddisabled (predefinição)auditblock |
Configurar a inspeção ICMP
Especifica se os eventos ICMP são monitorizados e analisados.
Nota
Esta funcionalidade só é aplicável quando a Monitorização de Comportamento está ativada.
| Descrição | Valor JSON | valor do portal Microsoft Defender |
|---|---|---|
| Chave | disableIcmpInspection |
Não está disponível |
| Tipo de dados | booleano | n/a |
| Valores possíveis |
true (predefinição) false |
n/a |
Nota
Disponível na versão 101.23062.0010 ou posterior do Defender para Endpoint.
Adicionar um ID de grupo ou etiqueta ao perfil de configuração
Quando executa o mdatp health comando pela primeira vez, os valores de ID da etiqueta e do grupo estão em branco. Para adicionar uma etiqueta ou um ID de grupo ao mdatp_managed.json ficheiro, siga estes passos:
Atenção
Antes de editar o ficheiro, certifique-se de que adiciona uma vírgula após a chaveta de fecho no final do bloco cloudService e mantenha as duas chavetas de fecho apresentadas no exemplo. O único nome de chave suportado para etiquetas é GROUP. Formatação JSON inválida quebra a configuração.
Abra o perfil de configuração a partir do caminho
/etc/opt/microsoft/mdatp/managed/mdatp_managed.json.No bloco
cloudServicena parte inferior do ficheiro, adicione a etiqueta necessária ou o ID do grupo no final da chaveta de fecho do blococloudService, conforme mostrado no exemplo seguinte.}, "cloudService": { "enabled": true, "diagnosticLevel": "optional", "automaticSampleSubmissionConsent": "safe", "automaticDefinitionUpdateEnabled": true, "proxy": "http://proxy.server:port/" }, "edr": { "groupIds":"GroupIdExample", "tags": [ { "key": "GROUP", "value": "Tag" } ] } }Nota
- Adicione uma vírgula após o parêntese encaracolado de fecho no final do
cloudServicebloco. - Verifique se existem dois parênteses retos de fecho depois de adicionar
tagsougroupIdsblocos, conforme mostrado no exemplo. - Atualmente, o único nome de chave suportado para etiquetas é
GROUP.
- Adicione uma vírgula após o parêntese encaracolado de fecho no final do
Validação do perfil de configuração
Antes de implementares o perfil de configuração, valida se o ficheiro JSON gerido está corretamente formatado e confirma que o Defender for Endpoint aplica as definições como esperado.
Validar o ficheiro JSON gerido
O perfil de configuração tem de ser um ficheiro com formato JSON válido. Antes de implementares o perfil, verifica se a sintaxe JSON está correta e que o ficheiro pode ser analisado sem erros. Existem muitas ferramentas disponíveis para esta validação. Por exemplo, o comando seguinte usa o módulo Python json.tool para verificar a sintaxe JSON válida do ficheiro e imprimir o seu conteúdo para inspeção. Execute este comando se tiver python instalado no seu dispositivo:
python -m json.tool mdatp_managed.json
Se o ficheiro estiver formatado corretamente, o comando devolve o código 0de saída . Caso contrário, são apresentados erros e o comando devolve o código 1de saída .
Verificar se o ficheiro mdatp_managed.json está a funcionar conforme esperado
Para verificar se /etc/opt/microsoft/mdatp/managed/mdatp_managed.json está a funcionar corretamente, deverá ver [managed] junto a estas definições:
cloud_enabledcloud_automatic_sample_submission_consentpassive_mode_enabledreal_time_protection_enabledautomatic_definition_update_enabled
Sugestão
Para a maioria das configurações no mdatp_managed.json, não precisa de reiniciar o daemon mdatp. As seguintes configurações requerem um reinício do daemon para entrarem em vigor:
cloud-diagnosticlog-rotation-parameters
Implementação do perfil de configuração
Depois de criar o perfil de configuração para a sua organização, pode implementá-lo com as suas ferramentas de gestão atuais. O Defender para Endpoint no Linux lê a configuração gerida a partir de /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.