如何为Azure Defender添加自适应应用程序安全控制文件路径例外
Azure Defender 自适应应用控制训练期误报快速处理方法
针对自适应应用程序安全控制训练时长不足导致的批量良性可执行文件告警,不需要手动逐个在安全组里加规则,直接从告警侧批量操作即可,步骤如下:
前置权限校验
- 操作账号需被授予订阅级
Security Admin及以上RBAC权限,否则看不到规则配置入口 - 操作前先核实所有待处理告警对应的可执行文件为业务侧合法程序,避免将恶意样本加入白名单
批量添加例外并同步到自适应安全组操作流程
- 打开Defender for Cloud安全告警面板,筛选告警类型为「自适应应用程序控制阻止了应用程序运行」的所有活动告警
- 点开任意一条同批次的误报告警,在详情页的「进程信息」区块确认触发告警的可执行文件哈希、路径、发布者信息,确认是需要加白的文件
- 点击告警详情页顶部操作栏的「添加允许规则」按钮,弹出规则配置侧栏
- 按如下要求配置规则,避免后续重复触发告警:
- 规则生效范围选择「关联自适应安全组」,不要选择单台虚拟机范围,否则同组内其他机器运行相同程序仍会告警
- 规则匹配优先级:有正规数字签名的程序优先选择发布者+文件哈希匹配规则,无签名的内部自研程序选择文件哈希匹配,不建议单独使用文件路径匹配,存在被恶意程序冒用路径绕过管控的风险
- 在适用机器列表里勾选所有触发同类型告警的虚拟机,系统会自动将这些机器同步纳入对应自适应安全组的管理范围,不需要提前手动调整安全组成员
- 确认配置无误后点击「应用」,规则会在10-15分钟内下发到所有关联机器,规则生效后存量的同类型告警会自动标记为已解决,后续不会重复触发
训练期误报优化提示
- 自适应应用控制默认训练周期为14天,刚开启控制的前7天建议先将对应安全组的策略调整为审核模式,等系统收集完机器上的常规运行程序清单自动生成基线规则后,再切换为强制模式,能大幅减少训练期误报量
- 单条规则支持批量添加最多100个同类型可执行文件,不需要为每个文件单独建规则,规则总数量建议控制在200条以内,避免客户端策略拉取超时
内容的提问来源于stack exchange,提问作者TeamDman
相关产品推荐
相关产品推荐

