Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird erläutert, wie Sie geplante Scans in Microsoft Defender for Endpoint unter macOS mithilfe der integrierten geplanten Scaneinstellungen, plist-Konfigurationsprofile oder des Mdatp-Befehlszeilentools konfigurieren. Überprüfen Sie die Voraussetzungen, bevor Sie beginnen.
Verwenden Sie die integrierten Einstellungen für geplante Scans in Microsoft Defender for Endpoint unter macOS
Während Sie eine Bedrohungsüberprüfung jederzeit mit Microsoft Defender for Endpoint starten können, kann Ihr Unternehmen von geplanten oder zeitgesteuerten Überprüfungen profitieren. Beispielsweise können Sie eine Überprüfung so planen, dass sie am Anfang jedes Arbeitstags oder jeder Woche ausgeführt wird.
Es gibt drei Arten von geplanten Überprüfungen, die konfigurierbar sind: stündliche, tägliche und wöchentliche Überprüfungen. Stündliche und tägliche geplante Überprüfungen werden immer als Schnellscans ausgeführt. Wöchentliche Überprüfungen können als schnelle oder vollständige Überprüfungen konfiguriert werden. Es ist möglich, alle drei Arten von geplanten Scans gleichzeitig eingerichtet zu haben. Sehen Sie sich das Beispiel für tägliche und wöchentliche Überprüfungen sowie das Beispiel für stündliche, tägliche und wöchentliche Überprüfungen an.
Voraussetzungen:
- Plattformupdateversion: 101.23122.0005 oder höher.
Überprüfungen über das Bereitstellen einer Plist in Microsoft Defender for Endpoint auf macOS planen
Sie können eine geplante Überprüfung für MacOS erstellen, die in Microsoft Defender for Endpoint unter macOS integriert ist.
Weitere Informationen zum in diesen Beispielen verwendeten Dateiformat finden Sie in der .plistApple Information Property List-Dateireferenz, die die XML-Schlüsselwertstruktur beschreibt, die zum Definieren von Konfigurationsprofilen unter macOS verwendet wird.
Die plist-Konfiguration für täglich und wöchentlich geplante Überprüfungen unter macOS verwendet die in der folgenden Tabelle beschriebenen Parameter.
Tipp
Zeitpläne basieren auf der lokalen Zeitzone des Geräts.
| Parameter | Folgende Werte sind für diesen Parameter zulässig: |
|---|---|
scheduledScan |
enabled oder disabled |
scanType |
quick oder full |
ignoreExclusions |
true oder false |
| lowPriorityScheduledScan |
true oder false |
dayOfWeek |
Der Bereich liegt zwischen 0 und 8. - 0:Jeden Tag - 1:Sonntag - 2:Montag - 3:Dienstag - 4:Mittwoch - 5:Donnerstag - 6:Freitag - 7:Samstag - 8:Nie |
timeOfDay |
Gibt die Tageszeit in Form der minutes after midnightfür die Durchführung einer geplanten Überprüfung an. Die Uhrzeit bezieht sich auf die Ortszeit auf dem Computer. Wenn Sie keinen Wert für diesen Parameter angeben, wird eine geplante Überprüfung zu einer Standardzeit von zwei Stunden nach Mitternacht ausgeführt. |
interval |
0 (nie), every 1 (Stunde) bis every 24 (Stunden, ein Scan pro Tag) |
randomizeScanStartTime |
Gilt nur für tägliche Schnellscans oder wöchentliche Schnell-/Vollscans. Randomisieren Sie die Startzeit der Überprüfung um die angegebene Anzahl von Stunden. Wenn ein Scan beispielsweise für 14:00 Uhr geplant ist und randomizeScanStartTime auf 2 festgelegt ist, beginnt der Scan zu einer zufälligen Zeit zwischen 14:00 und 16:00 Uhr. |
Ihr geplanter Scan wird an dem Datum, zu der Uhrzeit und in der Häufigkeit ausgeführt, die Sie in Ihrem plist festgelegt haben.
Beispiel 1: Planen Sie einen täglichen Schnellscan und einen wöchentlichen vollständigen Scan mithilfe einer Plist
Im folgenden Beispiel ist die Konfiguration für den täglichen Schnellscan so festgelegt, dass sie 885 Minuten nach Mitternacht (14:45 Uhr) ausgeführt wird. Die wöchentliche Konfiguration ist so festgelegt, dass am Mittwoch um 880 Minuten nach Mitternacht (14:40 Uhr) eine vollständige Überprüfung ausgeführt wird. Und es ist so festgelegt, dass Ausschlüsse ignoriert und eine Überprüfung mit niedriger Priorität ausgeführt wird.
Verwenden Sie das hier gezeigte plist-Schema, um einen täglichen Schnellscan und eine wöchentliche vollständige Überprüfung mit den in der Tabelle mit den geplanten Scanparametern beschriebenen Parametern in diesem Artikel zu konfigurieren.
Öffnen Sie einen Text-Editor, und verwenden Sie die Beispiele für Intune mobileconfig und JamF plist , die als Leitfaden für Ihre eigene geplante Scandatei folgen.
Für Intune
Im folgenden Beispiel für mobileconfig plist wird ein vollständiges Intune-Konfigurationsprofil definiert, das die geplante Überprüfung mit einem täglichen Schnellscan und einer wöchentlichen vollständigen Überprüfung ermöglicht.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>880</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>885</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- Speichern Sie die Datei als
com.microsoft.wdav.mobileconfig.
Für Jamf und andere MDM-Lösungen von Drittanbietern
Im folgenden plist-Beispiel werden die gleichen täglichen Schnellscan- und wöchentlichen Vollscaneinstellungen für JamF und andere MDM-Lösungen von Drittanbietern konfiguriert. Speichern Sie diesen Inhalt als com.microsoft.wdav.plist.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
Speichern Sie die Datei als
com.microsoft.wdav.plist.Überprüfen Sie, ob der geplante Scan über „Set Preference“ konfiguriert ist.
mdatp health --details scheduled_scan
In den Ergebnissen sollten Sie [managed] sehen können.
Beispiel 2: Planen Sie einen stündlichen Schnellscan, einen täglichen Schnellscan und einen wöchentlichen vollständigen Scan mithilfe einer plist-Datei
In diesem Beispiel für stündlich, täglich und wöchentlich geplante Überprüfungen wird eine stündliche Schnellüberprüfung alle 6 Stunden ausgeführt, eine tägliche Schnellüberprüfung ist für 885 Minuten nach Mitternacht (14:45 Uhr) festgelegt, und eine wöchentliche vollständige Überprüfung wird mittwochs 880 Minuten nach Mitternacht (14:40 Uhr) ausgeführt.
Öffnen Sie einen Text-Editor, und verwenden Sie die Beispiele für Intune mobileconfig und JamF plist , die als Leitfaden für Ihre eigene geplante Scandatei folgen.
Für Intune:
Das folgende mobileconfig plist-Beispiel fasst die Einstellungen für die stündlich, täglich und wöchentlich geplanten Defender-Überprüfungen in einem umfassenden Intune-Konfigurationsprofil zusammen. Verwenden Sie dieses Beispiel, um die geplante Scankonfiguration über Intune bereitzustellen.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- Speichern Sie die Datei als
com.microsoft.wdav.mobileconfig.
Für Jamf und andere MDM-Lösungen von Drittanbietern
Das folgende plist-Beispiel konfiguriert dieselben Einstellungen für stündliche, tägliche und wöchentliche geplante Scans für JamF und andere MDM-Lösungen von Drittanbietern. Speichern Sie diesen Inhalt als com.microsoft.wdav.plist.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0. dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
- Speichern Sie die Datei als
com.microsoft.wdav.plist.
Hochladen der PLIST-Datei in Jamf Pro
Führen Sie die folgenden Schritte aus, um eines der JamF-Plist-Beispiele aus Beispiel 1 oder Beispiel 2 in Jamf Pro hochzuladen:
Wechseln Sie zu Computerkonfigurationsprofilen >.
Erstellen Sie ein neues Profil.
Fügen Sie anwendungsspezifische & benutzerdefinierte Einstellungen hinzu.
Legen Sie die Präferenzdomäne auf
com.microsoft.wdavfest.Fügen Sie den Inhalt der
.plistDatei in das Konfigurationsfeld ein.Überprüfen Sie, ob der geplante Scan über „Set Preference“ konfiguriert ist.
mdatp health --details scheduled_scanIn den Ergebnissen sollten Sie [managed] sehen können.
Konfigurieren von geplanten Scans mithilfe der mdatp CLI
Das Microsoft Defender for Endpoint Befehlszeilentool (mdatp) bietet Befehle zum Konfigurieren geplanter Scans direkt vom Terminal aus.
So aktivieren Sie die geplante Überprüfungsfunktion:
| Version | Befehl |
|---|---|
| Version 101.23122.x oder höher | sudo mdatp config scheduled-scan settings feature --value enabled |
So planen Sie stündliche Schnellüberprüfungen:
| Version | Befehl |
|---|---|
| Version 101.23122.x oder höher | sudo mdatp config scheduled-scan quick-scan hourly-interval --value \<arg\> |
So planen Sie tägliche Schnellüberprüfungen:
| Version | Befehl |
|---|---|
| Version 101.23122.x oder höher | sudo mdatp config scheduled-scan quick-scan time-of-day --value \<arg\> |
So planen Sie wöchentliche Überprüfungen:
| Version | Befehl |
|---|---|
| Version 101.23122.x oder höher | sudo mdatp config scheduled-scan weekly-scan --day-of-week \<arg\> --time-of-day \<arg\>--scan-type \<arg\> |
Sie können Definitionsupdates und Threading mit niedriger Priorität auch für geplante Scans konfigurieren:
So überprüfen Sie vor geplanten Überprüfungen, ob Definitionen aktualisiert werden:
sudo mdatp config scheduled-scan settings check-for-definitions --value trueSo verwenden Sie Threads mit niedriger Priorität für geplante Überprüfungen:
sudo mdatp config scheduled-scan settings low-priority --value true
Überprüfen Sie, ob der geplante Scan ausgeführt wurde.
Um abgeschlossene geplante Scans und ihre Ergebnisse aufzulisten, führen Sie mdatp scan list aus:
\<snip\>
Wichtig
Geplante Überprüfungen werden nicht zum geplanten Zeitpunkt ausgeführt, während das Gerät im Ruhezustand ist. Stattdessen werden geplante Scans ausgeführt, wenn das Gerät aus dem Energiesparmodus reaktiviert wird. Wenn das Gerät ausgeschaltet ist, wird die Überprüfung zum nächsten geplanten Scanzeitpunkt ausgeführt.