Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Diese Vorlage ist im Dienstrelease vom August 2024 (2408) veraltet. Vorhandene Richtlinien funktionieren weiterhin. Sie können mit dieser Vorlage jedoch keine neuen Richtlinien erstellen.
Verwenden Sie stattdessen den Einstellungskatalog, um neue Richtlinien zu erstellen, die die Systemerweiterungsnutzlast konfigurieren. Weitere Informationen zum Einstellungskatalog finden Sie im macOS-Einstellungskatalog.
Hinweis
- Intune unterstützt möglicherweise mehr Einstellungen als die in diesem Artikel aufgeführten. Nicht alle Einstellungen sind dokumentiert und werden auch nicht dokumentiert. Erstellen Sie eine Gerätekonfigurationsrichtlinie, und wählen Sie "Einstellungskatalog" aus, um die Einstellungen anzuzeigen, die Sie konfigurieren können. Weitere Informationen finden Sie unter Einstellungskatalog.
- macOS-Kernelerweiterungen werden durch Systemerweiterungen ersetzt. Weitere Informationen finden Sie unter Supporttipp: Verwenden von Systemerweiterungen anstelle von Kernelerweiterungen für macOS Catalina 10.15 in Intune.
In diesem Artikel werden die verschiedenen Kernel- und Systemerweiterungseinstellungen beschrieben, die Sie auf macOS-Geräten steuern können. Verwenden Sie diese Einstellungen als Teil Ihrer MDM-Lösung (Mobile Device Management, Verwaltung mobiler Geräte), um Erweiterungen auf Ihren Geräten hinzuzufügen und zu verwalten.
Diese Funktion gilt für:
- macOS
Weitere Informationen zu Erweiterungen in Intune und allen Voraussetzungen finden Sie unter Hinzufügen von macOS-Erweiterungen.
Diese Einstellungen werden einem Gerätekonfigurationsprofil in Intune hinzugefügt und dann Ihren macOS-Geräten zugewiesen bzw. bereitgestellt.
Bevor Sie beginnen
- Erstellen Sie ein Gerätekonfigurationsprofil für macOS-Erweiterungen.
- Diese Einstellungen gelten für verschiedene Registrierungstypen. Weitere Informationen zu den verschiedenen Registrierungstypen finden Sie unter macOS-Registrierung.
Kernel-Erweiterungen
Diese Funktion gilt für:
- macOS 10.13.2 und höher
Was Sie wissen müssen
Kernel-Erweiterungen funktionieren nicht auf macOS-Geräten mit M1-Chip, also macOS-Geräten, die auf Apple Silicon ausgeführt werden. Dieses Verhalten ist ein bekanntes Problem ohne ETA.
Für alle macOS-Geräte mit 10.15 und neuer empfehlen wir die Verwendung von Systemerweiterungen (in diesem Artikel). Wenn Sie die Kernelerweiterungseinstellungen verwenden, sollten Sie macOS-Geräte mit M1-Chips vom Empfang des Kernelerweiterungsprofils ausschließen.
Die Einstellungen gelten für: Vom Benutzer genehmigte Geräteregistrierung, automatisierte Geräteregistrierung
Hinweis
Sie müssen keine Teambezeichner und Kernelerweiterungen hinzufügen. Sie können das eine oder das andere konfigurieren.
Benutzeraußerkraftsetzungen zulassen: Ja ermöglicht Benutzern die Genehmigung von Kernelerweiterungen, die nicht im Konfigurationsprofil enthalten sind. Wenn die Standardeinstellung Nicht konfiguriert festgelegt ist, wird sie von Intune nicht geändert oder aktualisiert. Standardmäßig verhindert das Betriebssystem möglicherweise, dass Benutzer Erweiterungen zulassen, die nicht im Konfigurationsprofil enthalten sind. Dies bedeutet, dass nur Erweiterungen zulässig sind, die im Konfigurationsprofil enthalten sind.
Weitere Informationen zu diesem Feature finden Sie unter Laden der vom Benutzer genehmigten Kernelerweiterung (öffnet die Apple-Website ).
Zulässige Team-IDs: Verwenden Sie diese Einstellung, um eine oder mehrere Team-IDs zuzulassen. Alle Kernelerweiterungen, die mit den von Ihnen eingegebenen Team-IDs signiert sind, sind zulässig und vertrauenswürdig. Mit anderen Worten: Verwenden Sie diese Option, um alle Kernelerweiterungen innerhalb derselben Team-ID zuzulassen, bei der es sich um einen bestimmten Entwickler oder Partner handeln kann.
Geben Sie einen Teambezeichner mit gültigen und signierten Kernelerweiterungen ein, die geladen werden sollen. Sie können mehrere Teambezeichner hinzufügen. Der Teambezeichner muss alphanumerisch (Buchstaben und Zahlen) sein und 10 Zeichen enthalten. Geben Sie beispielsweise
ABCDE12345ein.Nachdem Sie einen Teambezeichner hinzugefügt haben, kann er auch gelöscht werden.
Suchen Sie Ihre Team-ID (öffnet die Apple-Website) enthält weitere Informationen.
Tipp
Die Team-ID wird in der lokalen KextPolicy-Datenbank gespeichert. Sie können die Team-ID mit dem
sqlite3Befehl von einem macOS-Gerät abrufen, auf dem dieselbe App installiert ist:Öffnen Sie auf dem macOS-Gerät die Terminal-App, und führen Sie das folgende Skript aus:
sudo /Volumes/Macintosh\ HD/usr/bin/sqlite3 /Volumes/Macintosh\ HD/var/db/SystemPolicyConfiguration/KextPolicy "SELECT * from kext_policy"- In unserem Beispiel lautet der Volumename Macintosh HD. Aktualisieren Sie das Skript mit Ihrem Volumenamen.
- Stellen Sie sicher, dass Sie über Stammzugriff verfügen und einen
SUDOBefehl auf dem Gerät ausführen können.
Überprüfen Sie die Ausgabe. Der erste Eintrag ist die Team-ID. In unserem Beispiel lautet
PXPZ95SK77die Team-ID:PXPZ95SK77|com.paloaltonetworks.kext.pangpd|1|Palo Alto Networks|5
Zulässige Kernelerweiterungen: Verwenden Sie diese Einstellung, um bestimmte Kernelerweiterungen zuzulassen. Nur die von Ihnen eingegebenen Kernelerweiterungen sind zulässig oder vertrauenswürdig.
Geben Sie den Paketbezeichner und den Teambezeichner einer zu ladenden Kernelerweiterung ein. Verwenden Sie für nicht signierte Legacy-Kernelerweiterungen einen leeren Teambezeichner. Sie können mehrere Kernelerweiterungen hinzufügen. Der Teambezeichner muss alphanumerisch (Buchstaben und Zahlen) sein und 10 Zeichen enthalten. Geben Sie beispielsweise die Paket-ID und
ABCDE12345die Team-ID eincom.contoso.appname.macos.Tipp
Um die Bundle-ID einer Kernelerweiterung (Kext) auf einem macOS-Gerät abzurufen, haben Sie folgende Möglichkeiten:
Führen Sie in der Terminal-App die Ausgabe aus
kextstat | grep -v com.appleund notieren Sie sie. Installieren Sie die gewünschte Software oder Kext. Führen Sie die Ausführung erneut auskextstat | grep -v com.apple, und suchen Sie nach Änderungen.Listen Sie in der Terminal-App
kextstatalle Kernelerweiterungen des Betriebssystems auf.Öffnen Sie auf dem Gerät die Datei mit der Informationseigenschaftsliste (Info.plist) für einen Kext. Die Bündel-ID wird angezeigt. In jedem Kext ist eine Info.plist-Datei gespeichert.
Systemerweiterungen
Diese Funktion gilt für:
- macOS 10.15 und neuer
Die Einstellungen gelten für: Vom Benutzer genehmigte Geräteregistrierung, automatisierte Geräteregistrierung
Hinweis
Das Hinzufügen derselben Team-ID für zulässige Systemerweiterungen und zulässige Teambezeichner kann zu einem Fehler führen und das Profil schlägt fehl. Fügen Sie nicht zu beiden Einstellungen exakt dieselbe Team-ID hinzu.
Blockieren von Benutzerüberschreibungen: Ja verhindert, dass Benutzer Systemerweiterungen genehmigen, die nicht in der Liste der zulässigen enthalten sind. Wenn die Standardeinstellung Nicht konfiguriert festgelegt ist, wird sie von Intune nicht geändert oder aktualisiert. Standardmäßig kann das Betriebssystem Benutzern erlauben, unbekannte Erweiterungen zu genehmigen, die nicht im Konfigurationsprofil enthalten sind. Dies bedeutet, dass Erweiterungen, die nicht im Konfigurationsprofil enthalten sind, zulässig sind.
Zulässige Team-IDs: Verwenden Sie diese Einstellung, um eine oder mehrere Team-IDs zuzulassen. Alle Systemerweiterungen, die mit den von Ihnen eingegebenen Team-IDs signiert sind, sind immer zulässig und vertrauenswürdig. Mit anderen Worten: Verwenden Sie diese Option, um alle Systemerweiterungen innerhalb derselben Team-ID zuzulassen, bei der es sich um einen bestimmten Entwickler oder Partner handeln kann.
Geben Sie einen Teambezeichner gültiger und signierter Systemerweiterungen ein, die geladen werden sollen. Sie können mehrere Teambezeichner hinzufügen. Der Teambezeichner muss alphanumerisch (Buchstaben und Zahlen) sein und 10 Zeichen enthalten. Geben Sie beispielsweise
ABCDE12345ein.Nachdem Sie einen Teambezeichner hinzugefügt haben, kann er auch gelöscht werden.
Suchen Sie Ihre Team-ID (öffnet die Apple-Website) enthält weitere Informationen.
Tipp
Sie können die Team-ID auch von einem Mac abrufen, auf dem die Anwendung installiert ist
Führen Sie in der Terminal-App Folgendes aus:
systemextensionsctl listund notieren Sie sich die Ausgabe:
Z. B.
UBF8T346G9 com.microsoft.wdav.netext (101.04.48/101.04.48) Microsoft Defender for Endpoint Network ExtensionDer erste Eintrag ist die benötigte Team-ID.
UBF8T346G9In unserem BeispielZulässige Systemerweiterungen: Verwenden Sie diese Einstellung, um bestimmte Systemerweiterungen immer zuzulassen. Nur die von Ihnen eingegebenen Systemerweiterungen sind zulässig oder vertrauenswürdig.
Geben Sie den Paketbezeichner und den Teambezeichner einer zu ladenden Systemerweiterung ein. Verwenden Sie für nicht signierte Legacy-Systemerweiterungen einen leeren Teambezeichner. Sie können mehrere Systemerweiterungen hinzufügen. Der Teambezeichner muss alphanumerisch (Buchstaben und Zahlen) sein und 10 Zeichen enthalten. Geben Sie beispielsweise die Paket-ID und
ABCDE12345die Team-ID eincom.contoso.appname.macos.Zulässige Systemerweiterungstypen: Geben Sie die Team-ID und die Systemerweiterungstypen ein, die diese Team-ID zulassen sollen:
Teambezeichner: Geben Sie die Team-ID einer anderen Systemerweiterung ein, für die Sie bestimmte Erweiterungstypen zulassen möchten. Oder geben Sie eine Team-ID ein, die Sie den zulässigen Systemerweiterungen hinzugefügt haben.
Zulässige Systemerweiterungstypen: Wählen Sie die Systemerweiterungstypen aus, die für jede Team-ID zulässig sind. Ihre Optionen:
- Alle auswählen
- Treibererweiterungen
- Netzwerkerweiterungen
- Sicherheitserweiterungen für Endpunkte
Weitere Informationen zu diesen Erweiterungstypen finden Sie unter Systemerweiterungen (öffnet die Apple-Website).
Sie können eine Team-ID aus der Liste der zulässigen Systemerweiterungen hinzufügen und einen bestimmten Erweiterungstyp zulassen. Wenn es sich bei der Erweiterung um einen Typ handelt, der nicht zulässig ist, wird die Erweiterung möglicherweise nicht ausgeführt.
Um alle Erweiterungstypen für eine Team-ID zuzulassen, fügen Sie die Team-ID zur Liste der zulässigen Systemerweiterungen hinzu. Fügen Sie die Team-ID nicht zur Liste der zulässigen Systemerweiterungstypen hinzu. Anders ausgedrückt: Wenn sich eine Team-ID in der Liste Zulässige Systemerweiterungen und nicht in der Liste Zulässige Systemerweiterungstypen befindet, sind alle Erweiterungstypen für diese Team-ID zulässig.