Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Die macOS-Endpunktschutzvorlage ist veraltet. Vorhandene Richtlinien bleiben unverändert, Sie können jedoch keine neuen Richtlinien mehr mit dieser Vorlage erstellen. > Verwenden Sie stattdessen eine der folgenden Optionen:
- Verwenden Sie Endpunktsicherheitsrichtlinien wie Datenträgerverschlüsselung für Filevault oder Firewallrichtlinien .
- Verwenden Sie den Katalog "Einstellungen", um neue Konfigurationsrichtlinien für FileVault-, Firewall- und Gatekeeper-Nutzlasten (System Policy Control) zu erstellen. Weitere Informationen finden Sie unter macOS-Einstellungskatalog.
In diesem Artikel werden die Endpoint Protection-Einstellungen gezeigt, die Sie für Geräte unter macOS konfigurieren können. Sie konfigurieren diese Einstellungen mithilfe eines macOS-Gerätekonfigurationsprofils für Endpunktschutz in Intune.
Bevor Sie beginnen
Erstellen Sie ein macOS-Endpunktschutzprofil.
FileVault
Weitere Informationen zu Apple FileVault-Einstellungen finden Sie unter FDEFileVault im Apple-Entwicklerinhalt.
Wichtig
Ab macOS 10.15 erfordert die FileVault-Konfiguration eine vom Benutzer genehmigte MDM-Registrierung.
FileVault aktivieren
Sie können Full Disk Encryption mit XTS-AES 128 mit FileVault auf Geräten aktivieren , auf denen macOS 10.13 und höher ausgeführt wird.
- Nicht konfiguriert (Standard)
- Ja
Wenn FileVault aktivieren auf Ja festgelegt ist, wird während der Verschlüsselung ein persönlicher Wiederherstellungsschlüssel für das Gerät generiert, und die folgenden Einstellungen gelten für diesen Schlüssel:
Treuhandspeicherort Beschreibung des persönlichen Wiederherstellungsschlüssels
Geben Sie eine kurze Nachricht an den Benutzer an, in der erläutert wird, wie und wo er seinen persönlichen Wiederherstellungsschlüssel abrufen kann. Dieser Text wird in die Nachricht eingefügt, die dem Benutzer auf dem Anmeldebildschirm angezeigt wird, wenn er aufgefordert wird, seinen persönlichen Wiederherstellungsschlüssel einzugeben, falls ein Kennwort vergessen wurde.
Rotation des persönlichen Wiederherstellungsschlüssels
Geben Sie an, wie häufig der persönliche Wiederherstellungsschlüssel für ein Gerät rotiert wird. Sie können den Standardwert "Nicht konfiguriert" oder einen Wert von 1 bis 12 Monaten auswählen.
Wiederherstellungsschlüssel ausblenden
Wählen Sie diese Option aus, um den persönlichen Schlüssel während der FileVault 2-Verschlüsselung für einen Gerätebenutzer zu verbergen.
- Nicht konfiguriert (Standard): Der persönliche Schlüssel ist während der Verschlüsselung für den Gerätebenutzer sichtbar.
- Ja – der persönliche Schlüssel wird während der Verschlüsselung für den Gerätebenutzer ausgeblendet.
Nach der Verschlüsselung können Gerätebenutzer ihren persönlichen Wiederherstellungsschlüssel für ein verschlüsseltes macOS-Gerät an den folgenden Speicherorten anzeigen:
- iOS/iPadOS-Unternehmensportal-App
- Intune-App
- Website des Unternehmensportals
- Android-Unternehmensportal-App
Um den Schlüssel anzuzeigen, wechseln Sie in der App oder auf der Website zu den Gerätedetails des verschlüsselten macOS-Geräts, und wählen Sie "Wiederherstellungsschlüssel abrufen" aus.
Eingabeaufforderung bei der Abmeldung deaktivieren
Verhindern Sie, dass der Benutzer beim Abmelden aufgefordert wird, FileVault zu aktivieren. Wenn diese Option auf "Deaktivieren" festgelegt ist, ist die Eingabeaufforderung beim Abmelden deaktiviert, und stattdessen wird der Benutzer aufgefordert, sich anzumelden.
- Nicht konfiguriert (Standard)
- Ja – Deaktivieren Sie die Eingabeaufforderung bei der Abmeldung.
Anzahl der zulässigen Umgehungen
Legen Sie fest, wie oft ein Benutzer Aufforderungen zum Aktivieren von FileVault ignorieren kann, bevor FileVault zur Anmeldung erforderlich ist.
- Nicht konfiguriert – Die Verschlüsselung des Geräts ist erforderlich, bevor die nächste Anmeldung zulässig ist.
- 0 – Geräte müssen verschlüsseln, wenn sich ein Benutzer das nächste Mal beim Gerät anmeldet.
- 1 bis 10 – Erlauben Sie einem Benutzer, die Eingabeaufforderung 1 bis 10 Mal zu ignorieren, bevor eine Verschlüsselung auf dem Gerät erforderlich ist.
- Kein Limit, immer auffordern – Der Benutzer wird aufgefordert, FileVault zu aktivieren, aber eine Verschlüsselung ist nie erforderlich.
- Deaktivieren : Deaktiviert das Feature.
Die Standardeinstellung für diese Einstellung hängt von der Konfiguration der Eingabeaufforderung beim Abmelden deaktivieren ab. Wenn "Eingabeaufforderung beim Abmelden deaktivieren " auf "Nicht konfiguriert" festgelegt ist, wird diese Einstellung standardmäßig auf "Nicht konfiguriert" festgelegt. Wenn "Aufforderung beim Abmelden deaktivieren " auf Ja festgelegt ist, ist diese Einstellung standardmäßig auf 1 festgelegt und der Wert "Nicht konfiguriert " ist keine Option.
Firewall
Verwenden Sie die Firewall, um Verbindungen pro Anwendung und nicht pro Port zu steuern. Die Verwendung von Einstellungen pro Anwendung erleichtert die Nutzung der Vorteile des Firewallschutzes. Außerdem verhindert es, dass unerwünschte Apps die Kontrolle über Netzwerkports übernehmen, die für legitime Apps offen sind.
Firewall aktivieren
Aktivieren Sie die Verwendung der Firewall unter macOS, und konfigurieren Sie dann, wie eingehende Verbindungen in Ihrer Umgebung behandelt werden.
- Nicht konfiguriert (Standard)
- Ja
Alle eingehenden Verbindungen blockieren
Blockieren Sie alle eingehenden Verbindungen mit Ausnahme der Verbindungen, die für grundlegende Internetdienste wie DHCP, Bonjour und IPSec erforderlich sind. Dieses Feature blockiert auch alle Freigabedienste, z. B. Dateifreigabe und Bildschirmfreigabe. Wenn Sie Freigabedienste verwenden, behalten Sie diese Einstellung auf "Nicht konfiguriert" bei.
- Nicht konfiguriert (Standard)
- Ja
Wenn Sie Alle eingehenden Verbindungen blockieren auf Nicht konfiguriert festlegen, können Sie konfigurieren, welche Apps eingehende Verbindungen empfangen können und welche nicht.
Zulässige Apps: Konfigurieren Sie eine Liste der Apps, die eingehende Verbindungen empfangen dürfen.
Apps nach Paket-ID hinzufügen: Geben Sie die Paket-ID der App ein.
So rufen Sie die App-Bündel-ID ab:
- Verwenden Sie die Terminal-App und AppleScript:
osascript -e 'id of app "AppName". - Auf der Website von Apple gibt es eine Liste der integrierten Apple-Apps.
- Für Apps, die zu Intune hinzugefügt wurden, können Sie das Intune Admin Center verwenden.
- Verwenden Sie die Terminal-App und AppleScript:
Store-App hinzufügen: Wählen Sie eine Store-App aus, die Sie zuvor in Intune hinzugefügt haben. Weitere Informationen finden Sie unter Hinzufügen von Apps zu Microsoft Intune.
Blockierte Apps: Konfigurieren Sie eine Liste der Apps, für die eingehende Verbindungen blockiert sind.
Apps nach Paket-ID hinzufügen: Geben Sie die Paket-ID der App ein.
So rufen Sie die App-Bündel-ID ab:
- Verwenden Sie die Terminal-App und AppleScript:
osascript -e 'id of app "AppName". - Auf der Website von Apple gibt es eine Liste der integrierten Apple-Apps.
- Für Apps, die zu Intune hinzugefügt wurden, können Sie das Intune Admin Center verwenden.
- Verwenden Sie die Terminal-App und AppleScript:
Store-App hinzufügen: Wählen Sie eine Store-App aus, die Sie zuvor in Intune hinzugefügt haben. Weitere Informationen finden Sie unter Hinzufügen von Apps zu Microsoft Intune.
Aktivieren des Stealth-Modus
Um zu verhindern, dass der Computer auf Testanforderungen reagiert, aktivieren Sie den Stealth-Modus. Das Gerät beantwortet weiterhin eingehende Anforderungen für autorisierte Apps. Unerwartete Anforderungen, z. B. ICMP (Ping), werden ignoriert.
- Nicht konfiguriert (Standard)
- Ja
Gatekeeper
Von diesen Speicherorten heruntergeladene Apps zulassen
Begrenzen Sie die Apps, die ein Gerät starten kann, je nachdem, von wo die Apps heruntergeladen wurden. Die Absicht ist, Geräte vor Schadsoftware zu schützen und Apps nur aus den Quellen zuzulassen, denen Sie vertrauen.
- Nicht konfiguriert (Standard)
- Mac App Store
- Mac App Store und identifizierte Entwickler
- Überall
Dem Benutzer nicht erlauben, Gatekeeper außer Kraft zu setzen
Verhindert, dass Benutzer die Gatekeeper-Einstellung außer Kraft setzen und dass Benutzer nicht auf die Steuerungstaste klicken, um eine App zu installieren. Wenn diese Option aktiviert ist, können Benutzer nicht auf eine App bei gedrückter Strg-Taste klicken, um sie zu installieren.
- Nicht konfiguriert (Standard): Benutzer können auf die Strg-Taste klicken, um Apps zu installieren.
- Ja – Verhindert, dass Benutzer die Strg-Taste zum Installieren von Apps verwenden.
Nächste Schritte
Weisen Sie das Profil zu, und überwachen Sie seinen Status.
Sie können Endpoint Protection auch für Windows konfigurieren.