域控组策略配置: Microsoft Defender 排除项(完整指南)
2026/9/12 19:43:41 网站建设 项目流程

文章目录

    • 前言
    • 一、组策略配置步骤
      • 1.1 打开组策略管理控制台
      • 1.2 定位 Defender 排除项策略
      • 1.3 配置排除项类型
        • 操作步骤:
      • 1.4 使策略生效
      • 1.5 验证排除项是否生效
    • 二、典型应用场景
      • 2.1 数据库服务器
      • 2.2 文件共享服务器
      • 2.3 行业专用软件
      • 2.4 虚拟化平台宿主机
      • 2.5 开发测试环境
      • 2.6 日志服务器 / 监控系统
      • 2.7 打印服务器
      • 2.8 终端远程桌面 / VDI 环境
    • 三、场景汇总
    • 四、重要注意事项
      • 4.1 安全风险提示
      • 4.2 ADMX 模板更新
      • 4.3 策略作用范围
    • 五、总结
    • 参考资料

前言

在企业 IT 环境中,Microsoft Defender 作为 Windows 系统内置的杀毒软件,为终端和服务器提供了基础的安全防护。然而,在某些特定场景下,Defender 的实时扫描功能会与业务系统产生冲突,导致性能下降、文件访问延迟甚至系统卡顿等问题。

本文将详细介绍如何通过域控组策略(GPO)集中配置 Microsoft Defender 的扫描排除项,并列举典型应用场景,帮助企业 IT 管理员合理优化安全策略与业务性能之间的平衡。


一、组策略配置步骤

1.1 打开组策略管理控制台

在域控制器上打开组策略管理控制台(GPMC),创建或编辑要应用的 GPO 对象。

1.2 定位 Defender 排除项策略

依次展开以下路径:

text

计算机配置 └─ 策略 └─ 管理模板 └─ Windows 组件 └─ Microsoft Defender 防病毒 └─ 排除项

提示:如果使用的是较旧版本的 ADMX 模板,该节点可能显示为“Windows Defender 防病毒”。

1.3 配置排除项类型

在“排除项”节点下,主要有三种常用的排除设置:

设置名称用途示例
路径排除项排除指定文件或文件夹C:\App\file.exeD:\Logs\
扩展名排除项排除指定扩展名的所有文件.mdf.ldf.bak
进程排除项排除指定进程,该进程访问的文件不再扫描C:\App\bin\app.exe
操作步骤:
  1. 双击需要配置的设置项(如“路径排除项”)
  2. 选择“已启用”
  3. 点击“显示…”按钮
  4. 在列表中逐行添加需要排除的内容
  5. 点击“确定”保存设置

路径排除示例

text

D:\SQLData\ E:\Oracle\oradata\ C:\Program Files\MyApp\data\app.db

注意:文件夹路径建议以反斜杠结尾,以明确表示排除整个目录。

1.4 使策略生效

在客户端计算机上执行以下命令强制刷新组策略:

cmd

gpupdate /force

1.5 验证排除项是否生效

在客户端使用 PowerShell 验证:

powershell

Get-MpPreference | Select-Object ExclusionPath, ExclusionExtension, ExclusionProcess

也可以通过组策略结果集查看应用情况:

cmd

gpresult /h C:\gpo.html

二、典型应用场景

以下列出了企业中常见的需要配置 Defender 排除项的场景,供参考。

2.1 数据库服务器

问题现象
SQL Server、Oracle、MySQL 等数据库的数据文件和日志文件频繁读写,Defender 实时扫描占用大量 CPU 和磁盘 IO,导致数据库性能下降甚至查询超时。

配置建议

  • 路径排除
    • D:\SQLData\
    • E:\Oracle\oradata\
  • 扩展名排除.mdf.ldf.ndf.dbf.ora
  • 进程排除sqlservr.exeoracle.exemysqld.exe

⚠️注意:仅排除数据/日志目录,不要排除整个数据库安装目录。


2.2 文件共享服务器

问题现象
文件服务器存放大量用户文档、备份文件、镜像文件等,访问量高,Defender 实时扫描导致文件打开变慢、局域网传输速度下降。

配置建议

  • 路径排除
    • D:\Shares\
    • E:\Backup\
  • 扩展名排除.iso.vhd.vhdx.bak.zip

⚠️注意:共享目录排除后,建议配合客户端本机 Defender 或网关防病毒进行补充防护。


2.3 行业专用软件

问题现象
生产环境、实验室、财务或医疗等行业的专用软件,其程序目录或缓存目录中的文件会被 Defender 误判或扫描拖慢,甚至导致软件卡死、写文件失败。

配置建议

  • 路径排除
    • C:\Program Files (x86)\MyApp\
    • C:\MyAppData\Temp\
  • 进程排除myapp.exescheduler.exe

⚠️注意:排除前需确认软件是否受厂商支持,避免影响安全认证。


2.4 虚拟化平台宿主机

问题现象
Hyper-V、VMware 等宿主机上的虚拟磁盘文件和快照目录被 Defender 扫描,严重消耗宿主机资源,导致所有虚拟机整体卡顿。

配置建议

  • 路径排除
    • D:\Hyper-V\
    • E:\VMware\
  • 扩展名排除.vhd.vhdx.vmdk.vmem
  • 进程排除vmwp.exevmware-vmx.exe

2.5 开发测试环境

问题现象
开发人员在编译、调试程序时生成大量临时文件和编译产物,Defender 扫描增加构建时间,甚至误删测试工具。

配置建议

  • 路径排除
    • D:\Projects\
    • D:\BuildOutput\
  • 扩展名排除.obj.pdb.dll.exe

⚠️注意:开发环境风险较高,建议仅对特定开发 OU 生效。


2.6 日志服务器 / 监控系统

问题现象
日志收集、监控系统持续写入大量小文件,Defender 实时扫描导致写入延迟、日志丢失或监控延迟。

配置建议

  • 路径排除D:\Logs\
  • 扩展名排除.log.dat.json

2.7 打印服务器

问题现象
打印服务器频繁处理打印队列中的临时文件,Defender 扫描可能导致打印任务延迟。

配置建议

  • 路径排除C:\Windows\System32\spool\PRINTERS\
  • 扩展名排除.spl.shd

2.8 终端远程桌面 / VDI 环境

问题现象
多用户会话同时登录,Defender 扫描导致用户配置文件读写缓慢,影响登录速度和软件打开速度。

配置建议

  • 路径排除C:\Users\*\AppData\Local\Temp\
  • 进程排除:高频使用且可信的应用进程

⚠️注意:用户配置目录排除需谨慎,最好仅排除确定安全的子目录。


三、场景汇总

场景类型主要排除对象示例
数据库服务器数据/日志目录、数据库进程.mdf.ldfD:\SQLData\
文件服务器共享目录、备份目录D:\Shares\.bak
行业软件程序数据目录、进程C:\MyApp\myapp.exe
虚拟化主机虚拟机磁盘、管理进程.vhd.vmdkvmwp.exe
开发测试工程目录、编译产物D:\Projects\.obj
日志/监控日志目录、日志扩展名D:\Logs\.log
打印服务器打印队列目录spool\PRINTERS\
VDI/终端用户临时目录、应用进程C:\Users\*\AppData\Local\Temp\

四、重要注意事项

4.1 安全风险提示

排除项会降低 Microsoft Defender 的防护能力,请务必遵守以下原则:

  • ✅ 仅添加确认可信的路径、扩展名和进程
  • ❌ 不要排除整个系统盘符
  • ❌ 不要排除C:\Windows\等系统关键目录
  • ❌ 不要排除.exe.dll等通用可执行文件扩展名(除特定场景外)

4.2 ADMX 模板更新

如果在组策略中找不到“排除项”节点,需要更新域控的中央存储 ADMX 模板

  1. 从最新 Windows 10/11 或 Windows Server 系统复制WindowsDefender.admx及语言文件
  2. 粘贴到以下路径:

text

\\域名\SYSVOL\域名\Policies\PolicyDefinitions

4.3 策略作用范围

  • 组策略排除项默认对所有受管计算机生效
  • 建议按部门或服务器角色分 OU下发不同排除策略
  • 如果设备由 Intune / Microsoft Endpoint Manager 管理,需统一管理方式,避免策略冲突

五、总结

通过域控组策略集中配置 Microsoft Defender 排除项,可以有效解决企业环境中杀毒软件与业务系统之间的性能冲突问题。在实际操作中,建议:

  1. 按需配置:根据服务器角色和业务场景,制定差异化的排除策略
  2. 最小化原则:仅排除必要的路径和文件,避免过度放宽安全防护
  3. 定期审查:定期检查排除项是否仍然必要,及时清理无效配置
  4. 分 OU 管理:将不同类型的服务器放在不同 OU 中,分别应用对应的 GPO

参考资料

  • Microsoft Defender 防病毒排除项配置
  • 组策略管理指南

免责声明:本文提供的配置建议仅供参考,实际部署前请充分测试,确保不会影响业务系统的安全性和稳定性。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询