Megosztás a következőn keresztül:


Microsoft Defender Core szolgáltatás áttekintése

Microsoft Defender Core szolgáltatás

A végpontbiztonsági élmény javítása érdekében a Microsoft kiadja a Microsoft Defender Core szolgáltatást, amely segít a Microsoft Defender víruskereső stabilitásának és teljesítményének javításában.

Előfeltételek

  1. A Microsoft Defender Core szolgáltatás a Microsoft Defender Antivirus platform 4.18.23110.2009-es verziójával érhető el.

  2. A bevezetés kezdete:

    • 2023 novembere az ügyfelek előzetes kiadásához.
    • 2024. április közepén a Windows-ügyfeleket futtató Nagyvállalati ügyfelek számára.
    • 2024. június közepén a Windows-ügyfeleket futtató amerikai kormányzati ügyfeleknek.
  3. Ha az Végponthoz készült Microsoft Defender egyszerűsített eszközkapcsolati felületet használja, nem kell további URL-címeket hozzáadnia.

  4. Ha a Végponthoz készült Microsoft Defender szabványos eszközkapcsolati felületet használja:

    A vállalati ügyfeleknek engedélyeznie kell a következő URL-címeket:

    • *.endpoint.security.microsoft.com
    • ecs.office.com/config/v1/MicrosoftWindowsDefenderClient
    • *.events.data.microsoft.com

    Ha nem szeretné használni a helyettesítő karaktereit *.events.data.microsoft.com, a következőt használhatja:

    • us-mobile.events.data.microsoft.com/OneCollector/1.0
    • eu-mobile.events.data.microsoft.com/OneCollector/1.0
    • uk-mobile.events.data.microsoft.com/OneCollector/1.0
    • au-mobile.events.data.microsoft.com/OneCollector/1.0
    • mobile.events.data.microsoft.com/OneCollector/1.0

    A nagyvállalati egyesült államokbeli kormányzati ügyfeleknek engedélyeznie kell a következő URL-címeket:

    • *.events.data.microsoft.com
    • *.endpoint.security.microsoft.us (GCC-H & DoD)
    • *.gccmod.ecs.office.com (GCC-M)
    • *.config.ecs.gov.teams.microsoft.us (GCC-H)
    • *.config.ecs.dod.teams.microsoft.us (DoD)
  5. Ha Windows rendszerhez készült Alkalmazásvezérlést használ, vagy nem a Microsofttól beszerzett víruskeresőt vagy végpontészlelési és -válaszszoftvert futtat, mindenképpen adja hozzá a korábban említett folyamatokat az engedélyezési listához.

  6. A fogyasztóknak nem kell lépéseket tenniük a felkészüléshez.

Microsoft Defender víruskereső folyamatok és szolgáltatások

Az alábbi táblázat összefoglalja, hogy hol tekintheti meg Microsoft Defender víruskereső folyamatokat és szolgáltatásokat (MdCoreSvc) a Feladatkezelővel Windows-eszközökön.

Folyamat vagy szolgáltatás Az állapot megtekintésének helye
Antimalware Core Service Folyamatok lap
MpDefenderCoreService.exe Részletek lap
Microsoft Defender Core Service Szolgáltatások lap

A Microsoft Defender Core szolgáltatáskonfigurációkkal és kísérletezéssel (ECS) kapcsolatos további információkért lásd: Microsoft Defender Core-szolgáltatáskonfigurációk és -kísérletezés.

Gyakori kérdések (GYIK):

Mi a Microsoft Defender Core szolgáltatásra vonatkozó javaslat?

Javasoljuk, hogy a Microsoft Defender Core szolgáltatás alapértelmezett beállításait futtassa és jelentse.

Milyen adattárolást és adatvédelmet tart be a Microsoft Defender Core szolgáltatás?

Tekintse át Végponthoz készült Microsoft Defender adattárolást és adatvédelmet.

Kényszeríthetem, hogy a Microsoft Defender Core szolgáltatás rendszergazdaként fusson?

A kényszerítése az alábbi felügyeleti eszközök bármelyikével végrehajtható:

  • Configuration Manager együttes kezelés
  • Csoportházirend
  • PowerShell-
  • Beállításjegyzék

A Microsoft Defender Core szolgáltatás szabályzatának frissítéséhez használja Configuration Manager közös felügyeletet (ConfigMgr, korábbi nevén MEMCM/SCCM).

A Microsoft Configuration Manager integrált képes PowerShell-szkriptek futtatására Microsoft Defender víruskereső házirend-beállításainak frissítéséhez a hálózat összes számítógépén.

  1. Nyissa meg a Microsoft Configuration Manager konzolt.
  2. Válassza a Szoftverkönyvtár-szkriptek >> Létrehozás Szkript lehetőséget.
  3. Adja meg a Szkript nevét, például Microsoft Defender Core-szolgáltatás kényszerítése és Leírás, például a Bemutató konfigurációt a Microsoft Defender Core szolgáltatás beállításainak engedélyezéséhez.
  4. Állítsa a Nyelvet PowerShellre, az időtúllépési másodpercet pedig 180-ra
  5. Illessze be az alábbi "Microsoft Defender Core szolgáltatás kényszerítése" példaszkriptet sablonként való használatra:
######
#ConfigMgr Management of Microsoft Defender Core service enforcement
#"Microsoft Defender Core service is a new service to help keep the reliability and performance of Microsoft Defender Antivirus.
#Check Log File for enforcement status - C:\Windows\temp\ConfigDefenderCoreService-<TimeStamp>.log
######
Function Set-RegistryKeyValue{
param (
$KeyPath,
$ValueName,
$Value,
$PropertyType,
$LogFile
)
Try {
    If (!(Test-path $KeyPath)) {
    $Path = ($KeyPath.Split(':'))[1].TrimStart("\")
    ([Microsoft.Win32.RegistryKey]::OpenRemoteBaseKey([Microsoft.Win32.RegistryHive]::LocalMachine,$env:COMPUTERNAME)).CreateSubKey($Path)
    New-ItemProperty -path $KeyPath -name $ValueName -value $Value -PropertyType $PropertyType -Force | Out-Null
    }
    Else {
    New-ItemProperty -path $KeyPath -name $ValueName -value $Value -PropertyType $PropertyType -Force | Out-Null
    }
    $TestValue = (Get-ItemProperty -Path $KeyPath)."$ValueName"
    If ($TestValue -eq $Value){ Add-Content -Path $LogFile -Value "$KeyPath,$ValueName,$Value,$PropertyType,$TestValue,Success" }
    Else { Add-Content -Path $LogFile -Value "$KeyPath,$ValueName,$Value,$PropertyType,$TestValue,Failure" }
    }
    Catch {
    $ExceptionMessage = $($PSItem.ToString()) -replace [Environment]::NewLine,"";
    Add-Content -Path $LogFile -Value "$KeyPath,$ValueName,$Value,$PropertyType,$TestValue,Failure - $ExceptionMessage"
    }
}
$ExecutionTime = Get-Date
$StartTime = Get-Date $ExecutionTime -Format yyyyMMdd-HHmmss
$LogFile = "C:\Windows\temp\ConfigDevDrive-$StartTime.log"
Add-Content -Path $LogFile -Value "------------------------------------V 1.0 

$ExecutionTime - Execution Starts -------------------------------------------"
Add-Content -Path $LogFile -Value "RegistryKeyPath,ValueName,ExpectedValue,PropertyType,CurrentValue,ComparisonResult"
#Set up Microsoft Defender Core service
Set-RegistryKeyValue -KeyPath "HKLM:\Software\Policies\Microsoft\Windows Defender\Features\" -ValueName "DisableCoreService1DSTelemetry" -Value "0" -PropertyType "Dword" -LogFile $LogFile
Set-RegistryKeyValue -KeyPath "HKLM:\Software\Policies\Microsoft\Windows Defender\Features\" -ValueName "DisableCoreServiceECSIntegration" -Value "0" -PropertyType "Dword" -LogFile $LogFile
$ExecutionTime = Get-Date
Add-Content -Path $LogFile -Value "------------------------------------ 
$ExecutionTime - Execution Ends -------------------------------------------"

Új szkript hozzáadásakor ki kell választania és jóvá kell hagynia azt. A jóváhagyási állapot Jóváhagyásra vár állapotról Jóváhagyásra értékre változik. A jóváhagyás után kattintson a jobb gombbal egyetlen eszközre vagy eszközgyűjteményre, és válassza a Szkript futtatása lehetőséget.

A Szkript futtatása varázsló szkriptoldalán válassza ki a szkriptet a listából (példánkban Microsoft Defender Core szolgáltatás kényszerítése). Csak jóváhagyott szkriptek jelennek meg. Válassza a Tovább gombot, és fejezze be a varázslót.

A Csoportházirend Szerkesztő használata a Microsoft Defender Core szolgáltatás Csoportházirend frissítéséhez

  1. Töltse le innen a legújabb Microsoft Defender Csoportházirend felügyeleti sablonokat.

  2. Állítsa be a tartományvezérlő központi adattárát.

    Megjegyzés:

    Másolja az .admx fájlt, és külön az .adml fájlt az En-US mappába.

  3. Start, GPMC.msc (pl. tartományvezérlő vagy ) vagy GPEdit.msc

  4. Lépjen a Számítógép konfigurációja –>Felügyeleti sablonok –>Windows-összetevők –>Microsoft Defender víruskereső elemre.

  5. A Kísérletezési és konfigurációs szolgáltatás (ECS) integrációjának bekapcsolása a Defender core szolgáltatáshoz

    • Nincs konfigurálva vagy engedélyezve (alapértelmezett): a Microsoft Defender alapszolgáltatás az ECS-t fogja használni a Microsoft Defender víruskereső és más Defender-szoftverek kritikus, szervezetspecifikus javításainak gyors biztosításához.
    • Letiltva: az Microsoft Defender alapszolgáltatás nem használja az ECS-t, hogy gyorsan kézbesítse a Microsoft Defender víruskereső és más Defender-szoftverek kritikus, szervezetspecifikus javításait. A téves riasztások esetén a javítások a "Biztonságiintelligencia-frissítéseken" keresztül, a platform- és/vagy motorfrissítések esetében pedig a Microsoft Update, a Microsoft Update Catalog vagy a WSUS segítségével lesznek kézbesítve.
  6. A telemetria bekapcsolása a Defender core szolgáltatáshoz

    • Nincs konfigurálva vagy engedélyezve (alapértelmezett): a Microsoft Defender Core szolgáltatás telemetriai adatokat gyűjt Microsoft Defender víruskeresőből és más Defender-szoftverekből
    • Letiltva: a Microsoft Defender Core szolgáltatás nem gyűjt telemetriát Microsoft Defender víruskeresőből és más Defender-szoftverekből. A beállítás letiltása hatással lehet a Microsoft azon képességére, hogy gyorsan felismerje és kezelje a problémákat, például a lassú teljesítményt és a téves riasztásokat.

A PowerShell használatával frissítse a Microsoft Defender Core szolgáltatás szabályzatát.

  1. Nyissa meg a Start menüt, és futtassa rendszergazdaként a PowerShellt.

  2. Használja a Set-MpPreferences -DisableCoreServiceECSIntegration $true vagy $false parancsot, ahol $false az = engedélyezve és $true = le van tiltva. Például:

    Set-MpPreferences -DisableCoreServiceECSIntegration $false 
    
  3. Használja a Set-MpPreferences -DisableCoreServiceTelemetry $true vagy $false parancsot, például:

    Set-MpPreferences -DisableCoreServiceTelemetry $true
    

A beállításjegyzék használatával frissítse a Microsoft Defender Core szolgáltatás szabályzatát.

  1. Válassza a Start gombot, majd nyissa meg a Regedit.exe rendszergazdaként.

  2. Odamegy HKLM\Software\Policies\Microsoft\Windows Defender\Features

  3. Állítsa be az értékeket:

    DisableCoreService1DSTelemetry (dword) 0 (hexadecimális)
    0 = Nincs konfigurálva, engedélyezve (alapértelmezett)
    1 = Letiltva

    DisableCoreServiceECSIntegration (dword) 0 (hexadecimális)
    0 = Nincs konfigurálva, engedélyezve (alapértelmezett)
    1 = Letiltva