Microsofts Vorschau für Controlled Configuration in Defender Antivirus adressiert ein bekanntes Endpoint-Problem: Mehrere Verwaltungssysteme halten sich für zuständig. Gruppenrichtlinien, Configuration Manager, lokale Skripte, Intune und Microsoft Defender for Endpoint können dieselbe Konfiguration beeinflussen. Bei Abweichungen ist der Sollwert oft bekannt, nicht aber die Instanz, die zuletzt geschrieben hat.

Bedeutung für den Betrieb

Intune und MDE zur Autorität zu machen kann diese Mehrdeutigkeit reduzieren, ist aber kein Schalter für den sofortigen breiten Einsatz. Bestehende GPOs enthalten möglicherweise begründete Ausnahmen. ConfigMgr-Baselines reparieren weiterhin Werte. Supportskripte schreiben während Störungen lokal. Ohne Inventarisierung dieser Pfade erzeugt Controlled Configuration eher einen stabilen Konflikt als eine stabile Sicherheitslage.

Techniker prüft Sicherheitsinformationen auf einem Tablet
Effektive Defender-Werte werden erst erklärbar, wenn jede Einstellungsfamilie genau eine Autorität besitzt.

Die Designentscheidung lautet Zuständigkeit je Einstellungsfamilie. Antivirusverhalten, Ausschlüsse, Cloudschutz, Updatekanäle und manipulationssensible Kontrollen benötigen jeweils eine dokumentierte Quelle. Andere Systeme stellen das Schreiben ein oder werden ausdrücklich als temporärer Notfallweg klassifiziert. So werden Drift-Nachweise verständlich und Rücknahmen kontrollierbar.

Ein Pilot muss den realen Bestand abbilden: domänengebundene, co-verwaltete und entfernte Geräte sowie Systeme mit bekannten Alt-Richtlinien. Vor Aktivierung werden effektive Werte erfasst, anschließend Konflikte beobachtet, eine zulässige Ausnahme getestet und der Rückweg zur bisherigen Autorität nachgewiesen. Der Preview-Status ist ein Grund für einen kleinen Wirkungsbereich.

IT-Fachkraft arbeitet mit einem Laptop an Endpoint-Richtlinien
Ein Pilot muss reale Koexistenz aus GPO, ConfigMgr, Intune und lokalen Eingriffen abbilden.

Praktische Konsequenz

Die praktische Schlussfolgerung: Controlled Configuration löst ein Autoritätsproblem, nicht nur ein Defender-Problem. Wert entsteht, wenn konkurrierende Schreiber entfernt und Ausnahmen nachvollziehbar werden. Ohne diese Arbeit bringt ein stärkeres Enforcement verborgene Zuständigkeitskonflikte lediglich schneller ans Licht.