Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 7034 Windows Server, AD и Роли

Остановка службы Defender ATP (Sense): сбои EDR-агента в Windows Server

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы падения службы Defender for Endpoint (Sense)

Служба EDR-сенсора Microsoft Defender for Endpoint (Sense / SenseCncProxy) неожиданно останавливается или не запускается. Сервер переходит в статус Inactive / No Sensor Data в портале Microsoft Defender Security Center. В журнале System регистрируется ошибка: Event ID 7034: The Windows Defender Advanced Threat Protection Service terminated unexpectedly.

СимптомГде отображаетсяПричина
Event ID 7034 / 7031Service Control ManagerАварийное падение службы Sense из-за блокировки исходящего HTTPS-трафика
Портал Defender: Inactive DeviceMicrosoft Defender XDRСервер не может отправить телеметрию на URL-адреса *.endpoint.security.microsoft.com
Отказ старта Sense (Error 0x80070005)Журнал SENSE/OperationalПовреждение сертификатов онбординга или конфликт со сторонним антивирусом

Пошаговое восстановление службы Microsoft Defender ATP (Sense)

  1. Проверьте доступность облачных URL-адресов Defender ATP через командную строку:
    & "C:\Program Files\Windows Defender Advanced Threat Protection\mdatp_connectivity_analyzer.cmd"
  2. Проверьте статус службы Sense и запустите ее:
    Get-Service -Name "Sense" | Select-Object Status, StartType; Start-Service -Name "Sense"
  3. Повторно выполните процедуру подключения (Onboarding) сервера к MDE: скачайте свежий скрипт онбординга WindowsDefenderATPOnboardingScript.cmd из портала Security Admin Center и запустите от имени администратора.
  4. Настройте параметры корпоративного прокси-сервера для службы WinHTTP:
    netsh winhttp show proxy; netsh winhttp set proxy "proxy.company.com:8080" "*.microsoft.com;*.windows.com"

Внимание: Служба Sense требует прямого или прокси-доступа по порту TCP 443 без выполнения SSL-дешифрации (SSL Inspection / Deep Packet Inspection) со стороны межсетевых экранов.

💡 Практика специалистов: При установке MDE на Windows Server 2012 R2 и 2016 убедитесь, что установлен пакет 'Modern Unified Solution' (KB5005292), заменяющий старый агент на базе MMA на современный компонент Sense.

Частые вопросы (FAQ)

Что такое служба Sense в Windows Server?

Sense (Windows Defender Advanced Threat Protection Service) — это фоновый агент EDR (Endpoint Detection and Response), собирающий поведенческую телеметрию безопасности и передающий ее в облако Defender.

Почему SSL Inspection ломает работу Defender ATP?

Служба Sense использует технологию Certificate Pinning для защиты от MITM-атак. Подмена сертификата корпоративным фаерволом расценивается как атака, и служба разрывает соединение.

Как выполнить Offboarding (отключение) сервера от Defender for Endpoint?

Запустите официальный скрипт WindowsDefenderATPOffboardingScript.cmd, сгенерированный в панели управления Defender XDR (срок действия скрипта 30 дней).

Где находятся журналы диагностики службы Sense?

В Просмотре событий: Журналы приложений и служб -> Microsoft -> Windows -> SENSE -> Operational.

Полезные материалы
Рекомендуем