Hinzufügen von macOS-System- und Kernelerweiterungen in Intune

Auf macOS-Geräten können Sie Kernel- und Systemerweiterungen hinzufügen. Sowohl Kernelerweiterungen als auch Systemerweiterungen ermöglichen Benutzern das Installieren von App-Erweiterungen, die die nativen Funktionen des Betriebssystems erweitern. Kernelerweiterungen führen ihren Code auf Kernelebene aus. Systemerweiterungen werden in einem streng kontrollierten Benutzerbereich ausgeführt.

Hinweis

macOS-Kernelerweiterungen werden durch Systemerweiterungen ersetzt. Weitere Informationen finden Sie unter Supporttipp: Verwenden von Systemerweiterungen anstelle von Kernelerweiterungen für macOS Catalina 10.15 in Intune.

Verwenden Sie zum Hinzufügen von Erweiterungen, die immer auf Ihren Geräten geladen werden dürfen, Microsoft Intune. Intune verwendet Konfigurationsprofile zum Erstellen und Anpassen dieser Einstellungen für die Anforderungen Ihrer Organisation. Nachdem Sie diese Features in einer Richtlinie hinzugefügt haben, übertragen oder stellen Sie die Richtlinie auf macOS-Geräten in Ihrer Organization bereit.

Diese Funktion gilt für:

  • macOS

In diesem Artikel werden Systemerweiterungen und Kernelerweiterungen beschrieben. Außerdem wird gezeigt, wie Sie eine Gerätekonfigurationsrichtlinie mithilfe von Kernelerweiterungen in Intune erstellen.

Systemerweiterungen

Systemerweiterungen werden im Benutzerbereich ausgeführt und greifen nicht auf den Kernel zu. Ihr Ziel ist es, die Sicherheit zu erhöhen, mehr Endbenutzerkontrolle zu bieten und Angriffe auf Kernel-Ebene einzuschränken. Diese Erweiterungen können sein:

  • Treibererweiterungen, einschließlich Treiber für USB, Netzwerkschnittstellenkarten (NIC), serielle Controller und Benutzerschnittstellengeräte (HID)
  • Netzwerkerweiterungen, einschließlich Inhaltsfilter, DNS-Proxys und VPN-Clients
  • Endpunktsicherheitserweiterungen, einschließlich Endpunkterkennung, Endpunktantwort und Antivirus

Systemerweiterungen sind im Paket einer App enthalten und werden aus der App installiert. Konkret schreiben Sie Ihre Systemerweiterung und verpacken die Erweiterung dann in Ihr App-Bündel. Weitere Informationen finden Sie unter Systemerweiterungen (öffnet die Apple-Website).

Wenn die App mit der Systemerweiterung bereit ist, können Sie die App mit Microsoft Intune bereitstellen. Weitere Informationen finden Sie unter Hinzufügen von Apps zu Microsoft Intune.

Kernel-Erweiterungen

Hinweis

macOS-Kernelerweiterungen werden durch Systemerweiterungen ersetzt. Weitere Informationen finden Sie unter Supporttipp: Verwenden von Systemerweiterungen anstelle von Kernelerweiterungen für macOS Catalina 10.15 in Intune.

Kernelerweiterungen fügen Features auf Kernelebene hinzu. Diese Features greifen auf Teile des Betriebssystems zu, auf die reguläre Programme nicht zugreifen können. Sie können verwendet werden, wenn Ihre organization spezifische Bedürfnisse oder Anforderungen hat, die in einer App oder einem Gerätefeature nicht verfügbar sind.

Sie verfügen beispielsweise über ein Virenscanprogramm, das Ihr Gerät auf schädliche Inhalte überprüft. Sie können die Kernelerweiterung dieses Virenscanprogramms als zulässige Kernelerweiterung in Intune hinzufügen. Weisen Sie dann die Erweiterung Ihren macOS-Geräten zu.

Mit diesem Feature können Administratoren Benutzern erlauben, Kernelerweiterungen außer Kraft zu setzen, Teambezeichner hinzuzufügen und bestimmte Kernelerweiterungen in Intune hinzuzufügen.

Weitere Informationen zu Kernelerweiterungen finden Sie unter Kernelerweiterungen (öffnet die Apple-Website).

Wichtig

Kernel-Erweiterungen funktionieren nicht auf macOS-Geräten mit M1-Chip, also macOS-Geräten, die auf Apple Silicon ausgeführt werden. Dieses Verhalten ist ein bekanntes Problem ohne ETA. Es ist möglich, dass Sie sie zum Laufen bringen, es wird jedoch nicht empfohlen. Weitere Informationen finden Sie unter Kernelerweiterungen in macOS (öffnet die Apple-Website).

Für alle macOS-Geräte mit 10.15 und neuer empfehlen wir die Verwendung von Systemerweiterungen (in diesem Artikel). Wenn Sie die Kernelerweiterungseinstellungen verwenden, sollten Sie macOS-Geräte mit M1-Chips vom Empfang des Kernelerweiterungsprofils ausschließen.

Voraussetzungen

Was Sie wissen müssen

  • Unsignierte ältere Kernelerweiterungen und Systemerweiterungen können hinzugefügt werden.
  • Achten Sie darauf, den richtigen Teambezeichner und die richtige Bündel-ID der Erweiterung einzugeben. Intune überprüft die von Ihnen eingegebenen Werte nicht. Wenn Sie falsche Informationen eingeben, funktioniert die Erweiterung auf dem Gerät nicht. Ein Teambezeichner ist genau 10 alphanumerische Zeichen lang.

Hinweis

Apple hat Informationen zum Signieren und Notariell für alle Software veröffentlicht. Unter macOS 10.14.5 und höher müssen Kernelerweiterungen, die über Intune bereitgestellt werden, nicht die Beglaubigungsrichtlinie von Apple erfüllen.

Informationen zu dieser Richtlinie für die Beglaubigung sowie zu Aktualisierungen oder Änderungen finden Sie in den folgenden Ressourcen:

Erstellen der Kernelerweiterungsrichtlinie

Wichtig

Diese macOS-Erweiterungsvorlage ist im Dienstrelease vom August 2024 (2408) veraltet. Vorhandene Richtlinien funktionieren weiterhin. Sie können mit dieser Vorlage jedoch keine neuen Richtlinien erstellen.

Verwenden Sie stattdessen den Einstellungskatalog, um neue Richtlinien zu erstellen, die die Systemerweiterungsnutzlast konfigurieren. Weitere Informationen zum Einstellungskatalog finden Sie unter Einstellungskatalog.

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen Sie Geräte>Geräte verwalten>Konfiguration>Erstellen>Neue Richtlinie aus.

  3. Geben Sie die folgenden Eigenschaften ein:

    • Plattform: macOS auswählen
    • Profiltyp: Wählen SieVorlagenerweiterungen> aus.
  4. Wählen Sie Erstellen aus.

  5. Geben Sie in Grundlagen die folgenden Eigenschaften ein:

    • Name: Geben Sie einen aussagekräftigen Namen für die Richtlinie ein. Benennen Sie Ihre Richtlinien so, dass Sie diese später leicht wiedererkennen. Ein guter Richtlinienname ist z. B. macOS-AV-Überprüfung mithilfe von Kernelerweiterungen.
    • Beschreibung: Geben Sie eine Beschreibung der Richtlinie ein. Diese Einstellung ist optional, wird jedoch empfohlen.
  6. Wählen Sie Weiter aus.

  7. Konfigurieren Sie in den Konfigurationseinstellungen Ihre Einstellungen:

  8. Wählen Sie Weiter aus.

  9. Weisen Sie in Bereichstags (optional) ein Tag zu, um das Profil nach bestimmten IT-Gruppen wie US-NC IT Team oder JohnGlenn_ITDepartment zu filtern. Weitere Informationen zu Bereichstags finden Sie unter Verwenden von RBAC und Bereichstags für verteilte IT.

    Wählen Sie Weiter aus.

  10. Wählen Sie unter Zuweisungen die Benutzer oder Gruppen aus, denen Ihr Profil zugewiesen werden soll. Weitere Informationen zum Zuweisen von Profilen finden Sie unter Zuweisen von Benutzer- und Geräteprofilen.

    Wählen Sie Weiter aus.

  11. Überprüfen Sie die Einstellungen unter Überprüfen + erstellen. Wenn Sie auf Erstellen klicken, werden die Änderungen gespeichert, und das Profil wird zugewiesen. Die Richtlinie wird auch in der Profilliste angezeigt.

Ressourcen

Denken Sie daran, das Profil zuzuweisen und seinen Status zu überwachen.