Pontos principais
Métodos para configurar o acesso controlado a pastas no Windows 11
- Método do Windows Security (GUI): Use o aplicativo Segurança do Windows para ativar ou desativar rapidamente o Acesso Controlado a Pastas em um único dispositivo, alternando a opção na seção Proteção contra ransomware, desde que o Microsoft Defender esteja totalmente ativado.
- Método de Política de Grupo: Configure o Acesso Controlado a Pastas (CFA) de forma centralizada em ambientes corporativos usando a Política de Grupo para ativar, desativar ou auditar o CFA em vários dispositivos.
- Método do PowerShell: Gerencie o Acesso Controlado a Pastas (CFA) programaticamente por meio de comandos do PowerShell para ativar, desativar ou auditar o CFA para fins de criação de scripts, automação ou administração remota.
- Método do Editor do Registro: Modifique o Registro do Windows para ativar, desativar ou auditar o Acesso Controlado a Pastas, comumente utilizado para políticas personalizadas do Intune ou implantações administrativas avançadas.
O Acesso Controlado a Pastas (CFA) é um recurso de segurança do Microsoft Defender Antivirus projetado para impedir que aplicativos não autorizados modifiquem arquivos em diretórios protegidos. Quando você ativar essa função, o CFA impedirá que aplicativos não confiáveis ou desconhecidos façam alterações nas pastas do usuário. Isso pode proteger seus dados contra adulteração e vazamento, além de melhorar a segurança da rede.
Para administradores de TI e usuários avançados, o gerenciamento do acesso controlado a pastas no Defender pode melhorar a estrutura de segurança de um ambiente gerenciado. Este guia apresenta as etapas para ativar ou desativar o acesso controlado a pastas no Windows 11 usando vários métodos, incluindo o Windows Security, o PowerShell, a Política de Grupo e o Editor do Registro.
Para uma versão visual deste guia, assista ao vídeo “Como ativar ou desativar o Acesso Controlado a Pastas no Windows 11”
Gerencie a segurança do Windows em grande escala e aumente a eficiência de TI.
Como gerenciar o acesso controlado a pastas no Defender
Antes de ativar ou desativar o acesso controlado a pastas no Microsoft Defender, é necessário atender aos seguintes pré-requisitos:
- O Microsoft Defender já deve estar instalado e funcionando. Se você estiver usando um antivírus de terceiros, desative-o primeiro e, em seguida, ative o Microsoft Defender. Observe que as configurações do CFA não aparecerão se outra solução antivírus tiver substituído o programa.
- A Proteção em tempo real deve estar ativada. A Proteção em tempo real deve estar ativada para monitorar e bloquear atividades suspeitas.
- É necessário ter direitos administrativos. É necessário ser administrador para ativar ou desativar o acesso controlado a pastas no PowerShell, no Registro e na Política de Grupo.
- Dúvidas sobre as edições do Windows 11. As opções de Política de Grupo e PowerShell exigem o Windows 11 Pro, Enterprise ou Education.
Método 1: Ativar ou desativar o acesso controlado a pastas por meio da Segurança do Windows (GUI)
Este é o método mais simples de gerenciar o CFA, embora seja mais adequado para dispositivos individuais do que para configurações em massa.
⚠️ Para que esse método funcione, o Microsoft Defender deve estar totalmente ativado, e nenhuma plataforma de segurança cibernética de terceiros deve estar ativa. Caso contrário, alguns dos menus abaixo não serão exibidos.
- Pressione Win + I para abrir Configurações, e, em seguida, acesse Privacidade &Segurança > Segurança do Windows > Proteção contra vírus & e ameaças. Isso abrirá o Segurança do Windows em outra janela.
- Em seguida, role a página para baixo e clique em Gerenciar ransomware proteção. Essa opção está na seção“Proteçãocontrao ransomware ” .
- Aqui, você pode ativar ou desativar o acesso controlado às pastas.
- Defina o seletor em“ ” (Ligar) para ativar o CFA. Isso impedirá que aplicativos não confiáveis ou desconhecidos acessem arquivos em pastas protegidas.
- Defina como“ ” (Desativado) em“ para desativar o CFA. Todos os aplicativos poderão acessar pastas protegidas sem restrições.
- Opcional: Se você quiser proteger locais adicionais ou excluir os locais padrão, é possível adicionar ou remover pastas protegidas por meio da opção “Pastas protegidas”. Por padrão, pastas como “Documentos”, “Imagens” e “Área de Trabalho” estão incluídas.
- Quando um aplicativo confiável é impedido de fazer alterações em uma pasta protegida, você pode autorizá-lo manualmente. Para isso, clique em“ ” (Permitir um aplicativo por meio do acesso controlado a pastas ) para adicioná-lo à lista de aplicativos permitidos.
Método 2: Configurar o acesso controlado a pastas por meio da Política de Grupo (para ambientes corporativos ou gerenciados)
Esse método é ideal para ambientes corporativos e gerenciados. Isso permite que administradores e gerentes de TI apliquem ou testem o acesso controlado a pastas no Windows Defender em várias máquinas.
- Abra oEditor de Política de Grupo . Use o atalho Win + R , digite gpedit.msce pressione Enter.
- Em seguida, acesse estecaminho da política do CFA em :
Configuração do computador > Modelos administrativos > Componentes do Windows > Antivírus do Microsoft Defender > Microsoft Defender Exploit Guard > Acesso controlado a pastas. - Em seguida, ajuste a política de CFA. Clique duas vezes em Configure o acesso controlado a pastas e defina a política em como Ativado.
- Depois disso, você poderá escolher qualquer um dos modos de aplicação:
- Ative o acesso controlado a pastas — isso bloqueará alterações não autorizadas nas pastas protegidas.
- Desative o acesso controlado a pastas — isso desativará completamente o CFA.
- Modo de auditoria — essa opção registra os eventos do CFA no Visualizador de Eventos do Windows sem bloquear nenhum aplicativo. Isso é o ideal para testes.
- Cliqueem Apply, abra oPrompt de Comando em , e use este comando para aplicar as alterações imediatamente: gpupdate /force.
Método 3: Ativar ou desativar o acesso controlado a pastas usando o Windows PowerShell
Usando o PowerShell, você pode ativar, desativar ou auditar o acesso controlado a pastas. É mais adequado para uso em scripts, gerenciamento remoto e implantações automatizadas.
Primeiro, abra o PowerShell como administrador e, em seguida, use os seguintes comandos para gerenciar o CFA:
- Execute o seguinte comando para verificar o status do CFA:
Get-MpPreference | Selecionar ControlledFolderAccessEnabled.
Esses resultados indicarão se o dispositivo está ligado, desativado ou no modo de auditoria.- 0 = Desativado
- 1 = Ativado
- 2 = Modo de auditoria
- Enquanto isso, para habilitar o acesso controlado a pastas, use este comando:
Set-MpPreference -EnableControlledFolderAccess 1
- Para desativar o acesso controlado a pastas, use este comando:
Set-MpPreference -EnableControlledFolderAccess 0
- Se você quiser configurar o CFA no Modo de Auditoria, use o seguinte:
Set-MpPreference -EnableControlledFolderAccess 2
Método 4: Configurar o acesso controlado a pastas por meio do Editor do Registro
O Editor do Registro do Windows do permite que os administradores de TI ajustem o acesso controlado a pastas (CFA) diretamente ao implantar configurações por meio de políticas personalizadas do Intune.
- Para começar, abra o Editor do Registro. Use o atalho“ (Win + R ) , digite“ ” regedit e pressione Enter.
- Em seguida, acesse o caminho do Registro CFA em :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Windows Defender Exploit Guard\acesso controlado a pastas
- Crie a configuração do CFA ou faça ajustes na configuração existente.
- Para criar, clique com o botão direito do mouse no painel direito e selecione“ > “New”> “ ” > “> ” > “DWORD (32-bit) Value”.
- Em seguida, nomeie-ocomo “ EnableControlledFolderAccess”.
- Defina o valor de acordo com a configuração desejada:
- 0 = Desativado
- 1 = Ativado
- 2 = Modo de auditoria
- Aplique as alterações reiniciando o computador. Como alternativa, você também pode usar oPrompt de Comando do (Admin) e executar estes comandos: sc stop WinDefend && sc start WinDefend. Isso reiniciará o Microsoft Defender Antivirus e aplicará a alteração no Registro.
Fatores a serem considerados ao gerenciar o acesso controlado a pastas
Ao ajustar o acesso controlado a pastas, é essencial encontrar um equilíbrio entre a proteção e o acesso e a funcionalidade.
Aqui estão alguns pontos que você precisa levar em consideração:
- Quando ativado, o CFA pode impedir que aplicativos legítimos gravem em pastas protegidas. Isso pode atrapalhar seu fluxo de trabalho.
Para evitar isso, execute a etapa 5 do método 1 ou use este comando no PowerShell:- Add-MpPreference -ControlledFolderAccessAllowedApplications “C:\Caminho\Para\App.exe”
- Substitua o caminho pela localização exata do executável. Ao executar o comando várias vezes, você pode adicionar facilmente vários aplicativos.
- O CFA registra todas as ações bloqueadas noVisualizador de Eventos d , facilitando a resolução de problemas ou o aprimoramento da sua lista de permissões.
Para visualizar os registros, siga este caminho:- Visualizador de Eventos > Registros de aplicativos e serviços > Microsoft > Windows > Windows Defender> Operacional.
- Por padrão, o CFA protege pastas importantes como Documentos, Imagens, Vídeos, Músicas, Área de Trabalho e Favoritos. Você pode adicionar pastas protegidas pela interface gráfica (siga o método 1, etapa nº 4) ou usar o comando no PowerShell — basta substituir “Sua pasta personalizada” pelo caminho da pasta:
- Add-MpPreference -ControlledFolderAccessProtectedFolders “C:\Sua\Pasta\Personalizada”
- Add-MpPreference -ControlledFolderAccessProtectedFolders “C:\Sua\Pasta\Personalizada”
- Antes de implementar o CFA, certifique-se de usar o Modo de Auditoria para identificar falsos positivos antes de alterar as políticas — teste tudo primeiro.
Gerencie e aplique padrões de segurança em todo o seu parque de computadores com Windows.
Gerenciar o acesso controlado a pastas: Proteja os arquivos e garanta um fluxo de trabalho tranquilo
O acesso controlado a pastas é uma poderosa camada de proteção contra ransomware integrada ao Microsoft Defender Antivirus. Seja para proteger um dispositivo pessoal ou gerenciar centenas de terminais, o Windows 11 oferece várias maneiras de ativar, desativar ou auditar o CFA de acordo com as necessidades do seu ambiente.
Use o Windows Security para uma configuração simples no nível do usuário. Para gerenciamento centralizado e automação, utilize a Política de Grupo ou o PowerShell. Comece sempre pelo Modo de Auditoria para identificar e resolver problemas de compatibilidade antes da aplicação das regras, e analise regularmente os registros de eventos para manter as listas de aplicativos permitidos atualizadas e eficazes. Com uma configuração adequada, o CFA pode proteger dados críticos sem interromper os fluxos de trabalho essenciais.