Microsoft Defender-update leidt tot onjuiste Intune-status
Sinds de laatste update van Microsoft Defender krijgen sommige gebruikers de melding dat hun virusscanner is uitgeschakeld, terwijl dat niet zo is.
Microsoft heeft recent een update voor Microsoft Defender uitgebracht. Op systemen met deze update kan de melding verschijnen dat Microsoft Defender Antivirus is uitgeschakeld, terwijl de virusscanner in werkelijkheid actief is en normaal functioneert. Hierdoor kan een apparaat in Microsoft Intune als niet-compliant of onveilig worden aangemerkt.
Wat is de mogelijke impact?
Wanneer een apparaat door Intune als niet-compliant wordt gezien, kan dit gevolgen hebben voor de toegang tot de werkomgeving. Afhankelijk van de ingestelde beveiligingsregels kan een gebruiker bijvoorbeeld tijdelijk geen toegang krijgen tot bepaalde bedrijfsapplicaties, Microsoft 365-diensten of andere beveiligde omgevingen.
De correctie werkt, maar niet blijvend
Voor het probleem is een correctie beschikbaar waarmee de onjuiste configuratie kan worden hersteld. In de praktijk blijkt die correctie effectief, maar niet permanent: na een volgende update van de antivirusdefinities kan de onjuiste status opnieuw ontstaan. Eenmalig herstellen is dus geen garantie dat het probleem niet terugkomt.
Microsoft heeft aangegeven te werken aan een definitieve oplossing, die in een toekomstige update van Microsoft Defender Antivirus wordt verwacht.
Hoe wij dit in beheerde omgevingen ondervangen
Omdat de correctie na iedere Defender-update opnieuw nodig kan zijn, is handmatig herstellen geen werkbare route. In de omgevingen die wij beheren hebben we daarom een aanvullende, geautomatiseerde controle ingericht.
Die controle kijkt elk kwartier of de betreffende afwijking in de Defender-configuratie aanwezig is. Zodra dat het geval is, wordt de correctie automatisch opnieuw uitgevoerd. Daarmee wordt het venster waarin een apparaat ten onrechte als onveilig kan worden aangemerkt zo klein mogelijk gehouden, zodat gebruikers niet onnodig de toegang tot hun werkomgeving verliezen. Zodra Microsoft een definitieve oplossing uitbrengt, verwijderen we deze tijdelijke maatregel weer.
Wat kun je zelf doen?
Gebruik je Microsoft Intune in combinatie met Microsoft Defender, dan is het verstandig om:
- de compliance-status van apparaten de komende tijd extra goed te monitoren;
- juist na updates van Microsoft Defender te controleren of apparaten nog correct als compliant worden weergegeven;
- meldingen van gebruikers die onverwacht geen toegang krijgen tot bedrijfsapplicaties of Microsoft 365-diensten serieus te nemen en na te gaan of ze hierop te herleiden zijn;
- de updates van Microsoft over dit probleem te blijven volgen, omdat een eenmalige correctie na een volgende definitie-update weer kan verdwijnen.
Meer informatie
Microsoft publiceert de status van dit probleem en eventuele structurele oplossingen via de Windows Release Health-documentatie: Windows 11, version 25H2 known issues and notifications.
Loop je hier zelf tegenaan of twijfel je of je omgeving hier gevoelig voor is? Neem dan gerust contact met ons op.