macOS Endpoint Protection-Einstellungen in Intune

Wichtig

Die macOS-Endpunktschutzvorlage ist veraltet. Vorhandene Richtlinien bleiben unverändert, Sie können jedoch keine neuen Richtlinien mehr mit dieser Vorlage erstellen. > Verwenden Sie stattdessen eine der folgenden Optionen:

In diesem Artikel werden die Endpoint Protection-Einstellungen gezeigt, die Sie für Geräte unter macOS konfigurieren können. Sie konfigurieren diese Einstellungen mithilfe eines macOS-Gerätekonfigurationsprofils für Endpunktschutz in Intune.

Bevor Sie beginnen

Erstellen Sie ein macOS-Endpunktschutzprofil.

FileVault

Weitere Informationen zu Apple FileVault-Einstellungen finden Sie unter FDEFileVault im Apple-Entwicklerinhalt.

Wichtig

Ab macOS 10.15 erfordert die FileVault-Konfiguration eine vom Benutzer genehmigte MDM-Registrierung.

  • FileVault aktivieren

    Sie können Full Disk Encryption mit XTS-AES 128 mit FileVault auf Geräten aktivieren , auf denen macOS 10.13 und höher ausgeführt wird.

    • Nicht konfiguriert (Standard)
    • Ja

    Wenn FileVault aktivieren auf Ja festgelegt ist, wird während der Verschlüsselung ein persönlicher Wiederherstellungsschlüssel für das Gerät generiert, und die folgenden Einstellungen gelten für diesen Schlüssel:

    • Treuhandspeicherort Beschreibung des persönlichen Wiederherstellungsschlüssels

      Geben Sie eine kurze Nachricht an den Benutzer an, in der erläutert wird, wie und wo er seinen persönlichen Wiederherstellungsschlüssel abrufen kann. Dieser Text wird in die Nachricht eingefügt, die dem Benutzer auf dem Anmeldebildschirm angezeigt wird, wenn er aufgefordert wird, seinen persönlichen Wiederherstellungsschlüssel einzugeben, falls ein Kennwort vergessen wurde.

    • Rotation des persönlichen Wiederherstellungsschlüssels

      Geben Sie an, wie häufig der persönliche Wiederherstellungsschlüssel für ein Gerät rotiert wird. Sie können den Standardwert "Nicht konfiguriert" oder einen Wert von 1 bis 12 Monaten auswählen.

    • Wiederherstellungsschlüssel ausblenden

      Wählen Sie diese Option aus, um den persönlichen Schlüssel während der FileVault 2-Verschlüsselung für einen Gerätebenutzer zu verbergen.

      • Nicht konfiguriert (Standard): Der persönliche Schlüssel ist während der Verschlüsselung für den Gerätebenutzer sichtbar.
      • Ja – der persönliche Schlüssel wird während der Verschlüsselung für den Gerätebenutzer ausgeblendet.

      Nach der Verschlüsselung können Gerätebenutzer ihren persönlichen Wiederherstellungsschlüssel für ein verschlüsseltes macOS-Gerät an den folgenden Speicherorten anzeigen:

      • iOS/iPadOS-Unternehmensportal-App
      • Intune-App
      • Website des Unternehmensportals
      • Android-Unternehmensportal-App

      Um den Schlüssel anzuzeigen, wechseln Sie in der App oder auf der Website zu den Gerätedetails des verschlüsselten macOS-Geräts, und wählen Sie "Wiederherstellungsschlüssel abrufen" aus.

    • Eingabeaufforderung bei der Abmeldung deaktivieren

      Verhindern Sie, dass der Benutzer beim Abmelden aufgefordert wird, FileVault zu aktivieren. Wenn diese Option auf "Deaktivieren" festgelegt ist, ist die Eingabeaufforderung beim Abmelden deaktiviert, und stattdessen wird der Benutzer aufgefordert, sich anzumelden.

      • Nicht konfiguriert (Standard)
      • Ja – Deaktivieren Sie die Eingabeaufforderung bei der Abmeldung.
    • Anzahl der zulässigen Umgehungen

      Legen Sie fest, wie oft ein Benutzer Aufforderungen zum Aktivieren von FileVault ignorieren kann, bevor FileVault zur Anmeldung erforderlich ist.

      • Nicht konfiguriert – Die Verschlüsselung des Geräts ist erforderlich, bevor die nächste Anmeldung zulässig ist.
      • 0 – Geräte müssen verschlüsseln, wenn sich ein Benutzer das nächste Mal beim Gerät anmeldet.
      • 1 bis 10 – Erlauben Sie einem Benutzer, die Eingabeaufforderung 1 bis 10 Mal zu ignorieren, bevor eine Verschlüsselung auf dem Gerät erforderlich ist.
      • Kein Limit, immer auffordern – Der Benutzer wird aufgefordert, FileVault zu aktivieren, aber eine Verschlüsselung ist nie erforderlich.
      • Deaktivieren : Deaktiviert das Feature.

      Die Standardeinstellung für diese Einstellung hängt von der Konfiguration der Eingabeaufforderung beim Abmelden deaktivieren ab. Wenn "Eingabeaufforderung beim Abmelden deaktivieren " auf "Nicht konfiguriert" festgelegt ist, wird diese Einstellung standardmäßig auf "Nicht konfiguriert" festgelegt. Wenn "Aufforderung beim Abmelden deaktivieren " auf Ja festgelegt ist, ist diese Einstellung standardmäßig auf 1 festgelegt und der Wert "Nicht konfiguriert " ist keine Option.

Firewall

Verwenden Sie die Firewall, um Verbindungen pro Anwendung und nicht pro Port zu steuern. Die Verwendung von Einstellungen pro Anwendung erleichtert die Nutzung der Vorteile des Firewallschutzes. Außerdem verhindert es, dass unerwünschte Apps die Kontrolle über Netzwerkports übernehmen, die für legitime Apps offen sind.

  • Firewall aktivieren

    Aktivieren Sie die Verwendung der Firewall unter macOS, und konfigurieren Sie dann, wie eingehende Verbindungen in Ihrer Umgebung behandelt werden.

    • Nicht konfiguriert (Standard)
    • Ja
  • Alle eingehenden Verbindungen blockieren

    Blockieren Sie alle eingehenden Verbindungen mit Ausnahme der Verbindungen, die für grundlegende Internetdienste wie DHCP, Bonjour und IPSec erforderlich sind. Dieses Feature blockiert auch alle Freigabedienste, z. B. Dateifreigabe und Bildschirmfreigabe. Wenn Sie Freigabedienste verwenden, behalten Sie diese Einstellung auf "Nicht konfiguriert" bei.

    • Nicht konfiguriert (Standard)
    • Ja

    Wenn Sie Alle eingehenden Verbindungen blockieren auf Nicht konfiguriert festlegen, können Sie konfigurieren, welche Apps eingehende Verbindungen empfangen können und welche nicht.

    Zulässige Apps: Konfigurieren Sie eine Liste der Apps, die eingehende Verbindungen empfangen dürfen.

    Blockierte Apps: Konfigurieren Sie eine Liste der Apps, für die eingehende Verbindungen blockiert sind.

  • Aktivieren des Stealth-Modus

    Um zu verhindern, dass der Computer auf Testanforderungen reagiert, aktivieren Sie den Stealth-Modus. Das Gerät beantwortet weiterhin eingehende Anforderungen für autorisierte Apps. Unerwartete Anforderungen, z. B. ICMP (Ping), werden ignoriert.

    • Nicht konfiguriert (Standard)
    • Ja

Gatekeeper

  • Von diesen Speicherorten heruntergeladene Apps zulassen

    Begrenzen Sie die Apps, die ein Gerät starten kann, je nachdem, von wo die Apps heruntergeladen wurden. Die Absicht ist, Geräte vor Schadsoftware zu schützen und Apps nur aus den Quellen zuzulassen, denen Sie vertrauen.

    • Nicht konfiguriert (Standard)
    • Mac App Store
    • Mac App Store und identifizierte Entwickler
    • Überall
  • Dem Benutzer nicht erlauben, Gatekeeper außer Kraft zu setzen

    Verhindert, dass Benutzer die Gatekeeper-Einstellung außer Kraft setzen und dass Benutzer nicht auf die Steuerungstaste klicken, um eine App zu installieren. Wenn diese Option aktiviert ist, können Benutzer nicht auf eine App bei gedrückter Strg-Taste klicken, um sie zu installieren.

    • Nicht konfiguriert (Standard): Benutzer können auf die Strg-Taste klicken, um Apps zu installieren.
    • Ja – Verhindert, dass Benutzer die Strg-Taste zum Installieren von Apps verwenden.

Nächste Schritte

Weisen Sie das Profil zu, und überwachen Sie seinen Status.

Sie können Endpoint Protection auch für Windows konfigurieren.