Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Auf macOS-Geräten können Sie Kernel- und Systemerweiterungen hinzufügen. Sowohl Kernelerweiterungen als auch Systemerweiterungen ermöglichen Benutzern das Installieren von App-Erweiterungen, die die nativen Funktionen des Betriebssystems erweitern. Kernelerweiterungen führen ihren Code auf Kernelebene aus. Systemerweiterungen werden in einem streng kontrollierten Benutzerbereich ausgeführt.
Hinweis
macOS-Kernelerweiterungen werden durch Systemerweiterungen ersetzt. Weitere Informationen finden Sie unter Supporttipp: Verwenden von Systemerweiterungen anstelle von Kernelerweiterungen für macOS Catalina 10.15 in Intune.
Verwenden Sie zum Hinzufügen von Erweiterungen, die immer auf Ihren Geräten geladen werden dürfen, Microsoft Intune. Intune verwendet Konfigurationsprofile zum Erstellen und Anpassen dieser Einstellungen für die Anforderungen Ihrer Organisation. Nachdem Sie diese Features in einer Richtlinie hinzugefügt haben, übertragen oder stellen Sie die Richtlinie auf macOS-Geräten in Ihrer Organization bereit.
Diese Funktion gilt für:
- macOS
In diesem Artikel werden Systemerweiterungen und Kernelerweiterungen beschrieben. Außerdem wird gezeigt, wie Sie eine Gerätekonfigurationsrichtlinie mithilfe von Kernelerweiterungen in Intune erstellen.
Systemerweiterungen
Systemerweiterungen werden im Benutzerbereich ausgeführt und greifen nicht auf den Kernel zu. Ihr Ziel ist es, die Sicherheit zu erhöhen, mehr Endbenutzerkontrolle zu bieten und Angriffe auf Kernel-Ebene einzuschränken. Diese Erweiterungen können sein:
- Treibererweiterungen, einschließlich Treiber für USB, Netzwerkschnittstellenkarten (NIC), serielle Controller und Benutzerschnittstellengeräte (HID)
- Netzwerkerweiterungen, einschließlich Inhaltsfilter, DNS-Proxys und VPN-Clients
- Endpunktsicherheitserweiterungen, einschließlich Endpunkterkennung, Endpunktantwort und Antivirus
Systemerweiterungen sind im Paket einer App enthalten und werden aus der App installiert. Konkret schreiben Sie Ihre Systemerweiterung und verpacken die Erweiterung dann in Ihr App-Bündel. Weitere Informationen finden Sie unter Systemerweiterungen (öffnet die Apple-Website).
Wenn die App mit der Systemerweiterung bereit ist, können Sie die App mit Microsoft Intune bereitstellen. Weitere Informationen finden Sie unter Hinzufügen von Apps zu Microsoft Intune.
Kernel-Erweiterungen
Hinweis
macOS-Kernelerweiterungen werden durch Systemerweiterungen ersetzt. Weitere Informationen finden Sie unter Supporttipp: Verwenden von Systemerweiterungen anstelle von Kernelerweiterungen für macOS Catalina 10.15 in Intune.
Kernelerweiterungen fügen Features auf Kernelebene hinzu. Diese Features greifen auf Teile des Betriebssystems zu, auf die reguläre Programme nicht zugreifen können. Sie können verwendet werden, wenn Ihre organization spezifische Bedürfnisse oder Anforderungen hat, die in einer App oder einem Gerätefeature nicht verfügbar sind.
Sie verfügen beispielsweise über ein Virenscanprogramm, das Ihr Gerät auf schädliche Inhalte überprüft. Sie können die Kernelerweiterung dieses Virenscanprogramms als zulässige Kernelerweiterung in Intune hinzufügen. Weisen Sie dann die Erweiterung Ihren macOS-Geräten zu.
Mit diesem Feature können Administratoren Benutzern erlauben, Kernelerweiterungen außer Kraft zu setzen, Teambezeichner hinzuzufügen und bestimmte Kernelerweiterungen in Intune hinzuzufügen.
Weitere Informationen zu Kernelerweiterungen finden Sie unter Kernelerweiterungen (öffnet die Apple-Website).
Wichtig
Kernel-Erweiterungen funktionieren nicht auf macOS-Geräten mit M1-Chip, also macOS-Geräten, die auf Apple Silicon ausgeführt werden. Dieses Verhalten ist ein bekanntes Problem ohne ETA. Es ist möglich, dass Sie sie zum Laufen bringen, es wird jedoch nicht empfohlen. Weitere Informationen finden Sie unter Kernelerweiterungen in macOS (öffnet die Apple-Website).
Für alle macOS-Geräte mit 10.15 und neuer empfehlen wir die Verwendung von Systemerweiterungen (in diesem Artikel). Wenn Sie die Kernelerweiterungseinstellungen verwenden, sollten Sie macOS-Geräte mit M1-Chips vom Empfang des Kernelerweiterungsprofils ausschließen.
Voraussetzungen
Diese Funktion gilt für:
- macOS 10.13.2 und höher (Kernel-Erweiterungen)
- macOS 10.15 und höher (Systemerweiterungen)
Von macOS 10.15 bis 10.15.4 können Kernelerweiterungen und Systemerweiterungen parallel ausgeführt werden.
Um dieses Feature verwenden zu können, müssen Geräte Folgendes sein:
Registriert bei Intune mithilfe der automatisierten Geräteregistrierung (Automated Device Enrollment, ADE), früher als Device Enrollment Program (DEP) bezeichnet. Weitere Informationen zu dieser Registrierungsoption finden Sie unter:
- Automatische Geräteregistrierung (Automated Device Enrollment, ADE) für macOS-Geräte
- Automatisches Registrieren von macOS-Geräten
OR
Registrierung in Intune mithilfe der Geräteregistrierung, auch bekannt als benutzergenehmigte Registrierung. Diese Registrierungsmethode ist auf privaten Geräten üblich. Weitere Informationen zu dieser Registrierungsoption finden Sie unter:
- BYOD: Geräteregistrierung für macOS-Geräte
- Vorbereiten auf Änderungen an Kernelerweiterungen in macOS High Sierra (öffnet die Apple-Website)
Weitere Informationen zu den Registrierungsoptionen für macOS-Geräte finden Sie im Registrierungshandbuch: Registrieren von macOS-Geräten in Microsoft Intune.
-
Melden Sie sich beim Microsoft Intune Admin Center mit einem Konto an, das über die integrierte Rolle Richtlinien- und Profilmanager verfügt. Weitere Informationen zu den integrierten Rollen finden Sie unter Rollenbasierte Zugriffssteuerung für Microsoft Intune.
Was Sie wissen müssen
- Unsignierte ältere Kernelerweiterungen und Systemerweiterungen können hinzugefügt werden.
- Achten Sie darauf, den richtigen Teambezeichner und die richtige Bündel-ID der Erweiterung einzugeben. Intune überprüft die von Ihnen eingegebenen Werte nicht. Wenn Sie falsche Informationen eingeben, funktioniert die Erweiterung auf dem Gerät nicht. Ein Teambezeichner ist genau 10 alphanumerische Zeichen lang.
Hinweis
Apple hat Informationen zum Signieren und Notariell für alle Software veröffentlicht. Unter macOS 10.14.5 und höher müssen Kernelerweiterungen, die über Intune bereitgestellt werden, nicht die Beglaubigungsrichtlinie von Apple erfüllen.
Informationen zu dieser Richtlinie für die Beglaubigung sowie zu Aktualisierungen oder Änderungen finden Sie in den folgenden Ressourcen:
- Notariell beglaubigen Ihrer App vor der Verteilung (öffnet die Apple-Website)
- Vorbereiten auf Änderungen an Kernelerweiterungen in macOS High Sierra (öffnet die Apple-Website)
Erstellen der Kernelerweiterungsrichtlinie
Wichtig
Diese macOS-Erweiterungsvorlage ist im Dienstrelease vom August 2024 (2408) veraltet. Vorhandene Richtlinien funktionieren weiterhin. Sie können mit dieser Vorlage jedoch keine neuen Richtlinien erstellen.
Verwenden Sie stattdessen den Einstellungskatalog, um neue Richtlinien zu erstellen, die die Systemerweiterungsnutzlast konfigurieren. Weitere Informationen zum Einstellungskatalog finden Sie unter Einstellungskatalog.
Melden Sie sich beim Microsoft Intune Admin Center an.
Wählen Sie Geräte>Geräte verwalten>Konfiguration>Erstellen>Neue Richtlinie aus.
Geben Sie die folgenden Eigenschaften ein:
- Plattform: macOS auswählen
- Profiltyp: Wählen SieVorlagenerweiterungen> aus.
Wählen Sie Erstellen aus.
Geben Sie in Grundlagen die folgenden Eigenschaften ein:
- Name: Geben Sie einen aussagekräftigen Namen für die Richtlinie ein. Benennen Sie Ihre Richtlinien so, dass Sie diese später leicht wiedererkennen. Ein guter Richtlinienname ist z. B. macOS-AV-Überprüfung mithilfe von Kernelerweiterungen.
- Beschreibung: Geben Sie eine Beschreibung der Richtlinie ein. Diese Einstellung ist optional, wird jedoch empfohlen.
Wählen Sie Weiter aus.
Konfigurieren Sie in den Konfigurationseinstellungen Ihre Einstellungen:
Wählen Sie Weiter aus.
Weisen Sie in Bereichstags (optional) ein Tag zu, um das Profil nach bestimmten IT-Gruppen wie
US-NC IT TeamoderJohnGlenn_ITDepartmentzu filtern. Weitere Informationen zu Bereichstags finden Sie unter Verwenden von RBAC und Bereichstags für verteilte IT.Wählen Sie Weiter aus.
Wählen Sie unter Zuweisungen die Benutzer oder Gruppen aus, denen Ihr Profil zugewiesen werden soll. Weitere Informationen zum Zuweisen von Profilen finden Sie unter Zuweisen von Benutzer- und Geräteprofilen.
Wählen Sie Weiter aus.
Überprüfen Sie die Einstellungen unter Überprüfen + erstellen. Wenn Sie auf Erstellen klicken, werden die Änderungen gespeichert, und das Profil wird zugewiesen. Die Richtlinie wird auch in der Profilliste angezeigt.
Ressourcen
Denken Sie daran, das Profil zuzuweisen und seinen Status zu überwachen.