Configurar las directivas de Microsoft Defender para punto de conexión en macOS en Jamf Pro

En este artículo se explica cómo crear los perfiles y directivas de configuración de Jamf Pro necesarios para implementar y administrar Microsoft Defender para punto de conexión en macOS. Los pasos abarcan la incorporación, la configuración de antivirus y EDR, las notificaciones, Microsoft AutoUpdate, el acceso a disco completo, las extensiones del sistema, las extensiones de red, los servicios en segundo plano, los permisos bluetooth y la implementación de paquetes. Los administradores de TI que administran dispositivos macOS a través de Jamf Pro deben seguir estos pasos para asegurarse de que Defender para punto de conexión esté totalmente configurado y protegido.

Paso 1: Obtener el paquete de incorporación de Microsoft Defender para punto de conexión

Importante

Debe tener asignado un rol adecuado para ver, administrar e incorporar dispositivos. Para obtener más información, consulte Administrar el acceso a Microsoft Defender XDR con los roles globales de Microsoft Entra.

  1. En el portal de Microsoft Defender, vaya a Configuración>Puntos de conexión>Incorporación.

  2. Seleccione macOS como el sistema operativo y Gestión de dispositivos móviles / Microsoft Intune como método de implementación.

    Página Configuración.

  3. Seleccione Descargar paquete de incorporación (WindowsDefenderATPOnboardingPackage.zip).

  4. Extraiga WindowsDefenderATPOnboardingPackage.zip.

  5. Copie el archivo en la ubicación que prefiera. Por ejemplo, C:\Users\JaneDoe_or_JohnDoe.contoso\Downloads\WindowsDefenderATPOnboardingPackage_macOS_MDM_contoso\Jamf\WindowsDefenderATPOnboarding.plist.

Paso 2: Creación de un perfil de configuración en Jamf Pro mediante el paquete de incorporación

  1. Localice el archivo WindowsDefenderATPOnboarding.plist que extrajo en el Paso 1.

    El archivo de incorporación de ATP de Windows Defender.

  2. Inicie sesión en Jamf Pro, vaya a Ordenadores>Perfiles de configuración y seleccione Nuevo.

    Página en la que se crea un nuevo panel de Jamf Pro.

  3. En la pestaña General , especifique los detalles siguientes:

    • Nombre: MDE onboarding for macOS
    • Descripción: MDE EDR onboarding for macOS
    • Categoría: None
    • Método de distribución: Install Automatically
    • Nivel: Computer Level
  4. Vaya a la página Application & Custom Settings (Configuración personalizada de la aplicación), seleccione Upload (Cargar) y, a continuación, seleccione Add (Agregar).

    La aplicación de configuración y la configuración personalizada.

  5. Seleccione Cargar archivo (archivo PLIST) y, a continuación, en Dominio de preferencia, escriba com.microsoft.wdav.atp.

    El archivo de carga jamfpro plist.

    La propiedad de archivo de carga Lista de archivos.

  6. Seleccione Abrir y seleccione el archivo de incorporación.

    El archivo de incorporación.

  7. Seleccione Cargar.

    El archivo plist que se está cargando.

  8. Seleccione la pestaña Ámbito .

    La pestaña Ámbito.

  9. Seleccione los equipos de destino.

    Los equipos de destino.

    Los objetivos.

  10. Haga clic en Guardar.

    El despliegue de los equipos de destino.

    Selección de equipos de destino.

  11. Seleccione Listo.

    Los equipos de un grupo de destino.

    Lista de perfiles de configuración.

Paso 3: Configurar la configuración de Microsoft Defender para Endpoint

Use este paso para configurar directivas antimalware y EDR a través del portal de Microsoft Defender o Jamf.

Importante

Las directivas de administración de la configuración de seguridad de Microsoft Defender para Endpoint tienen prioridad sobre las directivas establecidas por Jamf (y otros MDM de terceros).

3a. Establecimiento de directivas mediante Microsoft Defender portal

Use el portal de Microsoft Defender para crear y asignar directivas de seguridad de macOS a los dispositivos.

Antes de comenzar, complete la configuración descrita en Configurar Microsoft Defender para punto de conexión en Intune.

  1. En el portal de Microsoft Defender, vaya a Administración de la configuración> > Directivas de seguridad de puntos de conexión> > Directivas de Mac> > Crear nueva directiva.

  2. En Seleccionar plataforma, seleccione macOS.

  3. En Seleccionar plantilla, elija una plantilla y seleccione Crear directiva.

  4. Especifique un nombre y una descripción para la directiva y, a continuación, seleccione Siguiente.

  5. En la pestaña Asignaciones , asigne el perfil a un grupo donde se encuentran los dispositivos macOS o los usuarios, o todos los usuarios y todos los dispositivos.

    Para obtener más información sobre cómo administrar la configuración de seguridad, consulte los artículos siguientes:

3b. Establecimiento de directivas mediante Jamf

Puede usar Jamf Pro GUI para editar valores individuales de la configuración de Microsoft Defender para punto de conexión, o bien usar el método heredado mediante la creación de una lista Plist de configuración en un editor de texto y su carga en Jamf Pro.

Debe usar exactamente com.microsoft.wdav como dominio de preferencias. Microsoft Defender para punto de conexión solo usa este nombre y com.microsoft.wdav.ext para cargar su configuración administrada. (La com.microsoft.wdav.ext versión se puede usar en raras ocasiones cuando prefiere usar el método de GUI, pero también debe configurar una configuración que aún no se ha agregado al esquema).

Configuración de Defender con la GUI de Jamf Pro

Use este método para importar el esquema JSON de Defender en Jamf Pro y configurar las opciones a través de la GUI.

  1. Descargue el archivo Microsoft Defender para punto de conexión schema.json del repositorio GitHub de Defender y guárdelo localmente. Jamf Pro usa este esquema para rellenar los valores de configuración disponibles en la GUI:

    curl -o ~/Documents/schema.json https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/schema/schema.json
    
  2. Cree un nuevo perfil de configuración. En Equipos, vaya a Perfiles de configuración y, a continuación, en la pestaña General , especifique los detalles siguientes:

    Un nuevo perfil.

    • Nombre: MDATP MDAV configuration settings
    • Descripción: <blank\>
    • Categoría: None (default)
    • Nivel: Computer Level (default)
    • Método de distribución: Install Automatically (default)
  3. Desplácese hacia abajo hasta la pestaña Application & Custom Settings (Configuración personalizada de la aplicación), seleccione External Applications (Aplicaciones externas), seleccione Add (Agregar) y use Custom Schema (Esquema personalizado ) como origen del dominio de preferencia.

    Agregar esquema personalizado.

  4. Escriba com.microsoft.wdav el dominio de preferencias, seleccione Agregar esquema y, a continuación, cargue el schema.json archivo que descargó anteriormente del repositorio de GitHub de Defender. Haga clic en Guardar.

    Cargar esquema.

  5. Puede ver todas las opciones de configuración compatibles de Microsoft Defender para Endpoint en Propiedades del dominio de preferencias. Seleccione Agregar o quitar propiedades para seleccionar la configuración que desea administrar y, a continuación, seleccione Aceptar para guardar los cambios. (La configuración que queda sin seleccionar no se incluye en la configuración administrada, un usuario final puede configurar esas opciones en sus máquinas).

    La configuración administrada elegida.

  6. Cambie los valores de la configuración a los valores deseados. Puede seleccionar Más información para obtener documentación sobre una configuración determinada. (Puede seleccionar Vista previa del plist para inspeccionar cómo es el archivo plist de configuración. Seleccione Editor de formularios para volver al editor visual.)

    Página en la que se cambian los valores de configuración.

  7. Seleccione la pestaña Ámbito .

    Ámbito del perfil de configuración.

  8. Seleccione Grupo de máquinas de Contoso. Seleccione Agregar y, a continuación, seleccione Guardar.

    Página en la que puede agregar los valores de Configuración.

    Página en la que puede guardar la configuración.

  9. Seleccione Listo. Verá el nuevo perfil de configuración.

    Página en la que se completan las opciones de configuración.

Microsoft Defender para punto de conexión agrega una nueva configuración con el tiempo. Se agregan nuevas configuraciones de Defender for Endpoint al esquema y se publica una nueva versión en GitHub. Para obtener actualizaciones, descargue un esquema actualizado y edite el perfil de configuración existente. En la pestaña Configuración personalizada & aplicación , seleccione Editar esquema.

Configuración de Defender con el método heredado

Utilice el método heredado para crear manualmente un archivo plist de configuración en un editor de texto y cargarlo en Jamf Pro.

  1. Use las siguientes opciones de configuración de Microsoft Defender para punto de conexión:

    • enableRealTimeProtection
    • passiveMode (Esta configuración no está activada de forma predeterminada. Si planea ejecutar software antivirus que no es de Microsoft en Mac, establézcalo trueen .)
    • exclusions
    • excludedPath
    • excludedFileExtension
    • excludedFileName
    • exclusionsMergePolicy
    • allowedThreats (EICAR está en el ejemplo. Si está realizando una prueba de concepto, elimínelo, especialmente si está probando EICAR).
    • disallowedThreatActions
    • potentially_unwanted_application
    • archive_bomb
    • cloudService
    • automaticSampleSubmission
    • tags
    • hideStatusMenuIcon

    Para obtener más información, vea Lista de propiedades para el perfil de configuración completa de Jamf.

      <?xml version="1.0" encoding="UTF-8"?>
      <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
      <plist version="1.0">
      <dict>
          <key>antivirusEngine</key>
          <dict>
              <key>enableRealTimeProtection</key>
              <true/>
              <key>passiveMode</key>
              <false/>
              <key>exclusions</key>
              <array>
                  <dict>
                      <key>$type</key>
                      <string>excludedPath</string>
                      <key>isDirectory</key>
                      <false/>
                      <key>path</key>
                      <string>/var/log/system.log</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedPath</string>
                      <key>isDirectory</key>
                      <true/>
                      <key>path</key>
                      <string>/home</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedFileExtension</string>
                      <key>extension</key>
                      <string>pdf</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedFileName</string>
                      <key>name</key>
                      <string>cat</string>
                  </dict>
              </array>
              <key>exclusionsMergePolicy</key>
              <string>merge</string>
              <key>allowedThreats</key>
              <array>
                  <string>EICAR-Test-File (not a virus)</string>
              </array>
              <key>disallowedThreatActions</key>
              <array>
                  <string>allow</string>
                  <string>restore</string>
              </array>
              <key>threatTypeSettings</key>
              <array>
                  <dict>
                      <key>key</key>
                      <string>potentially_unwanted_application</string>
                      <key>value</key>
                      <string>block</string>
                  </dict>
                  <dict>
                      <key>key</key>
                      <string>archive_bomb</string>
                      <key>value</key>
                      <string>audit</string>
                  </dict>
              </array>
              <key>threatTypeSettingsMergePolicy</key>
              <string>merge</string>
          </dict>
          <key>cloudService</key>
          <dict>
              <key>enabled</key>
              <true/>
              <key>diagnosticLevel</key>
              <string>optional</string>
              <key>automaticSampleSubmission</key>
              <true/>
          </dict>
          <key>edr</key>
          <dict>
              <key>tags</key>
              <array>
                  <dict>
                      <key>key</key>
                      <string>GROUP</string>
                      <key>value</key>
                      <string>ExampleTag</string>
                  </dict>
              </array>
          </dict>
          <key>userInterface</key>
          <dict>
              <key>hideStatusMenuIcon</key>
              <false/>
          </dict>
      </dict>
      </plist>
    
  2. Guarde el archivo como MDATP_MDAV_configuration_settings.plist.

  3. En el panel de Jamf Pro, abra Equipos y sus perfiles de configuración. Seleccione Nuevo y cambie a la pestaña General .

    Página que muestra un nuevo perfil.

  4. En la pestaña General , especifique los detalles siguientes:

    • Nombre: MDATP MDAV configuration settings
    • Descripción: <blank>
    • Categoría: None (default)
    • Método de distribución: Install Automatically (default)
    • Nivel: Computer Level (default)
  5. En Application & Custom Settings (Configuración personalizada de application &), seleccione Configurar.

    La configuración de MDAV en MDATP.

    La aplicación y la configuración personalizada.

  6. Seleccione Cargar archivo (archivo PLIST).

    El archivo plist de ajustes de configuración.

  7. En Dominio de preferencias, escriba com.microsoft.wdavy, a continuación, seleccione Cargar archivo PLIST.

    Dominio de preferencias de configuración.

  8. Seleccione Elegir archivo.

    La solicitud para elegir el archivo plist.

  9. Seleccione el archivo MDATP_MDAV_configuration_settings.plist y, a continuación, seleccione Abrir.

    Los valores de configuración de mdatpmdav.

  10. Seleccione Cargar.

    Carga de la configuración.

    El mensaje para cargar la imagen relacionada con los ajustes de configuración.

    Nota:

    Si se carga el archivo Intune, se produce el siguiente error:

    Mensaje para cargar el archivo de Intune relacionado con la configuración.

  11. Haga clic en Guardar.

    Opción para guardar la imagen relacionada con los valores de configuración.

  12. Se carga el archivo.

    El archivo cargado relacionado con los valores de configuración.

    Página de configuración.

  13. Seleccione la pestaña Ámbito .

    Ámbito de los valores de configuración.

  14. Seleccione Grupo de máquinas de Contoso. Seleccione Agregar y, a continuación, seleccione Guardar.

    Los ajustes de configuración addsav.

    Notificación de los valores de configuración.

  15. Seleccione Listo. Verá el nuevo perfil de configuración.

    Imagen de la imagen del perfil de configuración settings config.

Paso 4: Configuración de las notificaciones

Nota:

Estos pasos son aplicables en macOS 11 (Big Sur) o posterior. Aunque Jamf admite notificaciones en macOS versión 10.15 o posterior, Defender para punto de conexión en macOS requiere macOS 11 o posterior.

  1. En el panel de Jamf Pro, seleccione Equipos y, a continuación, Perfiles de configuración.

  2. Seleccione Nuevo y, a continuación, en la pestaña General , en Opciones, especifique los detalles siguientes:

    • Nombre: MDATP MDAV Notification settings

    • Descripción: macOS 11 (Big Sur) or later

    • Categoría: None *(default)*

    • Método de distribución: Install Automatically *(default)*

    • Nivel: Computer Level *(default)*

      Página del nuevo perfil de configuración de macOS.

  3. En la pestaña Notificaciones , seleccione Agregar y especifique los siguientes valores:

    • ID del paquete: com.microsoft.wdav.tray
    • Alertas críticas: seleccione Deshabilitar
    • Notificaciones: seleccione Habilitar
    • Tipo de alerta de banner: seleccione Incluir y Temporal(valor predeterminado)
    • Notificaciones en la pantalla de bloqueo: seleccione Ocultar
    • Notificaciones en el Centro de notificaciones: Seleccione Mostrar
    • Icono de aplicación de distintivo: seleccione Mostrar

    La bandeja de notificaciones de la configuración de mdatpmdav.

  4. En la pestaña Notificaciones , seleccione Agregar una vez más y desplácese hacia abajo hasta Nueva configuración de notificaciones.

    • ID del paquete: com.microsoft.autoupdate.fba
  5. Use los mismos valores del paso anterior para la configuración restante.

    Los ajustes de configuración mdatpmdav notifications mau.

    Ahora tiene dos entradas de notificación: una para el identificador del paquete: com.microsoft.wdav.tray y otra para el identificador del paquete: com.microsoft.autoupdate.fba. Puede ajustar la configuración de alertas para adaptarse a sus necesidades. Sin embargo, ambos identificadores de agrupación deben coincidir con los valores que se muestran aquí exactamente y el modificador Incluir debe estar activado para las notificaciones.

  6. Seleccione la pestaña Ámbito y, a continuación, seleccione Agregar.

    Página en la que puede agregar valores para los valores de configuración.

  7. Seleccione Grupo de máquinas de Contoso. Seleccione Agregar y, a continuación, seleccione Guardar.

    La página en la que puede guardar los valores de configuración para el grupo de máquinas Contoso.

    Página que muestra la notificación de finalización de los valores de configuración.

  8. Seleccione Listo. Debería ver el nuevo perfil de configuración.

    Los ajustes de configuración completados.

Paso 5: Configurar Microsoft AutoUpdate (MAU)

Microsoft AutoUpdate (MAU) mantiene actualizadas Microsoft aplicaciones en macOS, incluida la Microsoft Defender para punto de conexión. Configure las siguientes opciones para administrar cómo se entregan las actualizaciones a los dispositivos.

  1. Use las siguientes opciones de configuración de Microsoft Defender para punto de conexión:

    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
    <dict>
     <key>ChannelName</key>
     <string>Current</string>
     <key>HowToCheck</key>
     <string>AutomaticDownload</string>
     <key>EnableCheckForUpdatesButton</key>
     <true/>
     <key>DisableInsiderCheckbox</key>
     <false/>
     <key>SendAllTelemetryEnabled</key>
     <true/>
    </dict>
    </plist>
    
  2. Guárdelo como MDATP_MDAV_MAU_settings.plist.

  3. En el panel de Jamf Pro, seleccione General.

    Los valores de configuración.

  4. En la pestaña General , especifique los detalles siguientes:

    • Nombre: MDATP MDAV MAU settings
    • Descripción: Microsoft AutoUpdate settings for MDATP for macOS
    • Categoría: None (default)
    • Método de distribución: Install Automatically (default)
    • Nivel: Computer Level (default)
  5. En Application & Custom Settings (Configuración personalizada) seleccione Configurar.

    La aplicación de configuración y la configuración personalizada.

  6. Seleccione Cargar archivo (archivo PLIST).

  7. En Dominio de preferencias, escriba com.microsoft.autoupdate2 y, a continuación, seleccione Cargar archivo PLIST.

    Dominio de preferencia de configuración.

  8. Seleccione Elegir archivo.

    El mensaje para elegir el archivo relacionado con el ajuste de configuración.

  9. Seleccione MDATP_MDAV_MAU_settings.plist.

    Configuración de mdatpmdavmau.

  10. Seleccione Cargar. Carga del archivo relativa al ajuste de configuración.

    Página que muestra la opción de carga del archivo con respecto a la configuración.

  11. Haga clic en Guardar.

    Página en la que se muestra la opción guardar del archivo con respecto a la configuración.

  12. Seleccione la pestaña Ámbito .

    La pestaña Ámbito de la configuración.

  13. Seleccione Agregar.

    Opción para agregar destinos de implementación.

    Página en la que se agregan más valores a los valores de configuración.

    Página en la que puede agregar más valores a los valores de configuración.

  14. Seleccione Listo.

    La notificación de finalización con respecto a los valores de configuración.

Paso 6: Conceder acceso completo al disco a Microsoft Defender para punto de conexión

Realice los pasos siguientes para conceder acceso de disco completo a Microsoft Defender para punto de conexión a través de un perfil de configuración de Jamf Pro.

  1. En el panel de Jamf Pro, seleccione Perfiles de configuración.

    Perfil para el que se va a configurar la configuración.

  2. Seleccione + Nuevo.

  3. En la pestaña General , especifique los detalles siguientes:

    • Nombre: MDATP MDAV - grant Full Disk Access to EDR and AV
    • Descripción: On macOS 11 (Big Sur) or later, the new Privacy Preferences Policy Control
    • Categoría: None
    • Método de distribución: Install Automatically
    • Nivel: Computer level

    La configuración en general.

  4. En Configurar el control de directivas de preferencias de privacidad , seleccione Configurar.

    Control de la directiva de privacidad de la configuración.

  5. En Control de directivas de preferencias de privacidad, escriba los detalles siguientes:

    • Identificador: com.microsoft.wdav
    • Tipo de identificador: Bundle ID
    • Requisito de código: identifier "com.microsoft.wdav" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9

    Los detalles de la directiva de preferencia de privacidad del ajuste de configuración.

  6. Seleccione + Agregar.

    La opción del ajuste de configuración de añadir todos los archivos a la directiva del sistema.

    • En Aplicación o servicio, seleccione SystemPolicyAllFiles.
    • En Acceso, seleccione Permitir.
  7. Seleccione Guardar (no la que se encuentra en la parte inferior derecha).

    Operación guardada para la configuración.

  8. Seleccione el + signo situado junto a App Access para agregar una nueva entrada.

    La operación guardada relacionada con la configuración.

  9. Escriba los detalles siguientes:

    • Identificador: com.microsoft.wdav.epsext
    • Tipo de identificador: Bundle ID
    • Requisito de código: identifier "com.microsoft.wdav.epsext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
  10. Seleccione + Agregar.

    La entrada tcc epsext del ajuste de configuración.

    • En Aplicación o servicio, seleccione SystemPolicyAllFiles.
    • En Acceso, seleccione Permitir.
  11. Seleccione Guardar (no la que se encuentra en la parte inferior derecha).

    La otra instancia del ajuste de configuración tcc epsext.

  12. Seleccione la pestaña Ámbito .

    Página que representa el ámbito de la configuración.

  13. Seleccione + Agregar.

    Página que muestra la configuración.

  14. Seleccione Grupos de equipos y, en Nombre de grupo, seleccione MachineGroup de Contoso.

    Configuración del grupo de máquinas contoso.

  15. Seleccione Agregar. Después, seleccione Guardar.

  16. Seleccione Listo.

    Los ajustes de configuración contoso machine-group.

    Ilustración de la configuración.

Como alternativa, puede descargar fulldisk.mobileconfig y cargarlo en perfiles de configuración de Jamf como se describe en Implementación de perfiles de configuración personalizados mediante Jamf Pro|Método 2: Cargar un perfil de configuración en Jamf Pro.

Nota:

El acceso total al disco otorgado mediante el perfil de configuración MDM de Apple no se refleja en Ajustes del Sistema => Privacidad & Seguridad => Acceso total al disco.

Paso 7: Aprobar extensiones del sistema para Microsoft Defender para punto de conexión

Realice los pasos siguientes para aprobar las extensiones del sistema Microsoft Defender para punto de conexión en Jamf Pro.

  1. En Perfiles de configuración, seleccione + Nuevo.

    Descripción de la publicación de redes sociales generada automáticamente.

  2. En la pestaña General , especifique los detalles siguientes:

    • Nombre: MDATP MDAV System Extensions
    • Descripción: MDATP system extensions
    • Categoría: None
    • Método de distribución: Install Automatically
    • Nivel: Computer Level

    El nuevo perfil sysext de los ajustes de configuración.

  3. En Extensiones del sistema , seleccione Configurar.

    Panel con la opción Configurar para las extensiones del sistema.

  4. En Extensiones del sistema, escriba los detalles siguientes:

    • Nombre para mostrar: Microsoft Corp. System Extensions
    • Tipos de extensión del sistema: Allowed System Extensions
    • Identificador de equipo: UBF8T346G9
    • Extensiones de sistema permitidas:
      • com.microsoft.wdav.epsext
      • com.microsoft.wdav.netext

    Panel Extensiones del sistema MDAV de MDATP.

  5. Seleccione la pestaña Ámbito .

    El panel de selección de equipos de destino.

  6. Seleccione + Agregar.

  7. Seleccione Grupos de equipos> en Nombre> de grupo, seleccione Grupo de máquinas de Contoso.

  8. Seleccione + Agregar.

    El nuevo panel Perfil de configuración de macOS.

  9. Haga clic en Guardar.

    Visualización de opciones relacionadas con las extensiones de sistema MDAV de MDATP.

  10. Seleccione Listo.

    Los ajustes de configuración sysext - final.

Paso 8: Configurar la extensión de red

Como parte de las funcionalidades de detección y respuesta de puntos de conexión, Microsoft Defender para punto de conexión en macOS inspecciona el tráfico de socket e informa de esta información al portal de Microsoft Defender.

Nota:

Estos pasos son aplicables en macOS 11 (Big Sur) o posterior. Aunque Jamf admite notificaciones en macOS versión 10.15 o posterior, Defender para punto de conexión en macOS requiere macOS 11 o posterior.

  1. En el panel de Jamf Pro, seleccione Equipos y, a continuación, Perfiles de configuración.

  2. Seleccione Nuevo y escriba los siguientes detalles en Opciones:

  3. En la pestaña General , especifique los valores siguientes:

    • Nombre: Microsoft Defender Network Extension
    • Descripción: macOS 11 (Big Sur) or later
    • Categoría: None *(default)*
    • Método de distribución: Install Automatically *(default)*
    • Nivel: Computer Level *(default)*
  4. En la pestaña Filtro de contenido , especifique los valores siguientes:

    • Nombre del filtro: Microsoft Defender Content Filter
    • Identificador: com.microsoft.wdav
    • Deje en blanco la dirección del servicio, la organización, el nombre de usuario, la contraseña, el certificado (la opción Incluir no está* seleccionada)
    • Orden de filtro: Inspector
    • Filtro de socket: com.microsoft.wdav.netext
    • Requisito designado del filtro de zócalo: identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
    • Deje los campos Filtro de red en blanco (Incluir no está* seleccionado)

    Compruebe que El identificador está establecido com.microsoft.wdaven , El filtro de socket está establecido com.microsoft.wdav.netexten y el requisito designado del filtro de socket coincide con el requisito de firma de código que se muestra en la lista anterior.

    Configuración de mdatpmdav.

  5. Seleccione la pestaña Ámbito .

    La pestaña sco de los ajustes de configuración.

  6. Seleccione + Agregar. Seleccione Grupos de equipos y, en Nombre del grupo, seleccione Grupo de equipos de Contoso. A continuación, seleccione + Agregar.

    Los ajustes de configuración adim.

  7. Haga clic en Guardar.

    El panel de filtro de contenido.

  8. Seleccione Listo.

    Los ajustes de configuración netext - final.

Como alternativa, puede descargar netfilter.mobileconfig y cargarlo en perfiles de configuración de Jamf, como se describe en Implementación de perfiles de configuración personalizados mediante Jamf Pro.

Paso 9: Configurar servicios en segundo plano

Precaución

macOS 13 (Ventura) agrega nuevos controles de privacidad. Las aplicaciones ya no se pueden ejecutar en segundo plano sin consentimiento del usuario. Microsoft Defender para punto de conexión debe ejecutar su proceso en segundo plano.

Este perfil de configuración concede permisos de servicio en segundo plano a Microsoft Defender para punto de conexión. Si anteriormente configuró Microsoft Defender para punto de conexión a través de Jamf, se recomienda actualizar la implementación con este perfil de configuración.

Descargue background_services.mobileconfig desde el repositorio de perfiles mobileconfig de Microsoft Defender para punto de conexión macOS.

Cargue el mobileconfig descargado a Perfiles de configuración de Jamf, tal como se describe en Implementación de perfiles de configuración personalizados mediante Jamf Pro|Método 2: Cargar un perfil de configuración en Jamf Pro.

Paso 10: Concesión de permisos de Bluetooth

Precaución

macOS 14 (Sonoma) contiene nuevas mejoras de privacidad. A partir de esta versión, de forma predeterminada, las aplicaciones no pueden acceder a Bluetooth sin el consentimiento explícito. Microsoft Defender para punto de conexión lo usa si configura directivas de Bluetooth para Control de dispositivos.

Descargue bluetooth.mobileconfig desde el repositorio de perfiles mobileconfig de Microsoft Defender para punto de conexión macOS.

Advertencia

La versión actual de Jamf Pro aún no admite este tipo de carga. Si carga esta configuración móvil tal cual, Jamf Pro quita la carga no admitida y no se puede aplicar a las máquinas cliente. Primero debe firmar el archivo mobileconfig descargado; después de eso, Jamf Pro lo considerará "sellado" y no lo modificará. Consulte las instrucciones siguientes:

  • Debe tener al menos un certificado de firma instalado en keyChain, incluso un certificado autofirmado funciona. Para buscar el nombre del certificado que necesita para firmar el perfil de configuración, enumere las identidades de firma de código disponibles:

    > /usr/bin/security find-identity -p codesigning -v
    
      1) 70E46A47F552EA8D58521DAC1E7F5144BA3012BC "DevCert"
      2) 67FC43F3FAB77662BB7688C114585BAA37CA8175 "Mac Developer: John Doe (1234XX234)"
      3) E142DFD879E5EB60FA249FB5B24CEAE3B370394A "Apple Development: Jane Doe 7XX7778888)"
      4) 21DE31645BBF1D9F5C46E82E87A6968111E41C75 "Apple Development: me@example.com (8745XX123)"
         4 valid identities found
    

Elija cualquiera de las identidades de firma enumeradas y proporcione el nombre del certificado entre comillas como parámetro -N :

/usr/bin/security cms -S -N "DevCert" -i bluetooth.mobileconfig -o bluetooth-signed.mobileconfig

Ahora puede subir el archivo bluetooth-signed generado. Mobileconfig a Jamf Pro como se describe en Implementación de perfiles de configuración personalizados mediante Jamf Pro|Método 2: Cargar un perfil de configuración en Jamf Pro.

Nota:

El Bluetooth otorgado mediante el perfil de configuración MDM de Apple no aparece reflejado en Ajustes del Sistema => Privacidad y seguridad => Bluetooth.

Paso 11: Programar exámenes con Microsoft Defender para punto de conexión en macOS

Siga las instrucciones de Programar análisis con Microsoft Defender para punto de conexión en macOS.

Paso 12: Implementación de Microsoft Defender para punto de conexión en macOS

Cargue el paquete Microsoft Defender para punto de conexión en Jamf Pro y cree una directiva de implementación para distribuirlo a los dispositivos macOS.

Nota:

En los pasos siguientes, el nombre del archivo .pkg y los valores de Nombre para mostrar son ejemplos. En estos ejemplos, 200329 representa la fecha en que se crearon el paquete y la directiva (en yymmdd formato) y v100.86.92 representa la versión de la aplicación Microsoft Defender que se está implementando. Estos valores se deben actualizar para que se ajusten a la convención de nomenclatura que se usa en el entorno para paquetes y directivas.

  1. Vaya a la ubicación donde guardó wdav.pkg.

    El paquete wdav del explorador de archivos.

  2. Cámbiele el nombre a wdav_MDM_Contoso_200329.pkg.

    El paquete wdavmdm del explorador de archivos1.

  3. Abra el panel de Jamf Pro.

    Los valores de configuración de Jamf Pro.

  4. Seleccione el equipo, seleccione el icono de engranaje en la parte superior y, a continuación, seleccione Administración de equipos.

    Los valores de configuración: administración de equipos.

  5. En Paquetes, seleccione + Nuevo.

    La descripción de ave de un paquete generado automáticamente.

  6. En la pestaña General, en Nuevo paquete, especifique los detalles siguientes:

    • Nombre para mostrar: déjelo en blanco por ahora. Porque se restablece al elegir el archivo pkg.
    • Categoría: None (default)
    • Nombre de archivo: Choose File

    Pestaña General para la configuración.

  7. Abra el archivo y apunte a wdav.pkg o wdav_MDM_Contoso_200329.pkg.

    Pantalla del equipo que muestra la descripción de un paquete generado automáticamente.

  8. Seleccione Abrir. Establezca el Nombre para mostrar como Microsoft Defender Protección contra amenazas avanzada y Antivirus Microsoft Defender.

    • El archivo de manifiesto no es necesario. Microsoft Defender para punto de conexión funciona sin archivo de manifiesto.
    • Pestaña de Opciones: Mantenga los valores predeterminados.
    • Pestaña Limitaciones: mantenga los valores predeterminados.

    Pestaña de limitación de los valores de configuración.

  9. Haga clic en Guardar. El paquete se carga en Jamf Pro.

    Proceso de carga del paquete de ajustes de configuración para el paquete relacionado con dichos ajustes de configuración.

    El paquete puede tardar unos minutos en estar disponible para la implementación.

    Un caso de carga de un paquete para ajustes de configuración.

  10. Vaya a la página Directivas .

    Directivas de configuración.

  11. Seleccione + Nuevo para crear una nueva directiva.

    Nueva directiva de configuración.

  12. En General, en Nombre para mostrar, usa MDATP Onboarding Contoso 200329 v100.86.92 or later.

    Las opciones de configuración: incorporación de MDATP.

  13. Seleccione Comprobación periódica.

    La comprobación periódica de los valores de configuración.

  14. Haga clic en Guardar. A continuación, seleccione Paquetes y, a continuación, seleccioneConfigurar.

    Opción para configurar paquetes.

  15. Seleccione el botón Agregar situado junto a Microsoft Defender Protección contra amenazas avanzada y Microsoft Defender Antivirus.

    Opción para agregar más opciones de configuración a MDATP MDA.

  16. Haga clic en Guardar.

    Opción de guardar para los valores de configuración.

Cree un grupo inteligente para máquinas con perfiles de Microsoft Defender.

Para mejorar la experiencia del usuario, los perfiles de configuración de las máquinas inscritas deben instalarse antes del paquete de Microsoft Defender. En la mayoría de los casos, Jamf Pro envía perfiles de configuración inmediatamente, y esas políticas se ejecutan tras un tiempo (es decir, durante el check-in). Sin embargo, en algunos casos, la implementación de perfiles de configuración se puede implementar con un retraso significativo (es decir, si la máquina de un usuario está bloqueada).

Jamf Pro proporciona una manera de garantizar el orden correcto. Puede crear un grupo inteligente para las máquinas que ya recibieron el perfil de configuración de Microsoft Defender e instalar el paquete de Microsoft Defender solo en esas máquinas (y en cuanto reciban este perfil).

Para crear el grupo inteligente y definir el ámbito de la directiva de paquete, siga estos pasos:

  1. Cree un grupo inteligente. En una nueva ventana del explorador, abra Grupos de equipos inteligentes.

  2. Seleccione Nuevo y asigne un nombre al grupo.

  3. En la pestaña Criterios , seleccione Agregar y, a continuación, seleccione Mostrar criterios avanzados.

  4. Seleccione Nombre de perfil como criterio y use el nombre de un perfil de configuración creado anteriormente como valor:

    Crear un grupo inteligente.

  5. Haga clic en Guardar.

  6. Volver a la ventana donde se configura una directiva de paquete.

  7. Seleccione la pestaña Ámbito .

    La pestaña Alcance relacionada con los ajustes de configuración.

  8. Seleccione los equipos de destino.

    Opción para agregar grupos de equipos.

  9. En Ámbito, seleccione Agregar.

    Las opciones de configuración: ad1.

  10. Cambie a la pestaña Grupos de equipos . Busque el grupo inteligente que creó y, a continuación, seleccione Agregar.

    Opciones de configuración: ad2.

  11. Si quiere que los usuarios instalen Defender para punto de conexión voluntariamente (o a petición), seleccione Autoservicio.

    La pestaña Autoservicio para los ajustes de configuración.

  12. Seleccione Listo.

    Estado de incorporación inicial de Contoso con la opción de completarlo.

    Página Directivas.

Comprobación del ámbito del perfil de configuración para todos los perfiles de Defender

Jamf requiere que defina un conjunto de máquinas para cada perfil de configuración. Asegúrese de que todas las máquinas que obtienen el paquete de Defender también obtienen todos estos perfiles:

  • Incorporación (paso 2)
  • Configuración de Defender para Endpoint (Paso 3)
  • Notificaciones (paso 4)
  • Microsoft AutoUpdate (paso 5)
  • Acceso completo al disco (paso 6)
  • Extensiones del sistema (paso 7)
  • Extensión de red (paso 8)
  • Servicios en segundo plano (paso 9)
  • Permisos de Bluetooth (paso 10)

Advertencia

Jamf admite grupos de equipos inteligentes que permiten la implementación, como perfiles de configuración o directivas en todas las máquinas que coinciden con determinados criterios evaluados dinámicamente. Es un concepto eficaz que se usa ampliamente para la distribución de perfiles de configuración.

Sin embargo, tenga en cuenta que los criterios de grupo de equipos inteligentes no deben incluir la presencia de Defender en una máquina. Aunque usar un criterio basado en la presencia de Defender podría sonar lógico, crea problemas difíciles de diagnosticar.

Defender se basa en todos los perfiles de configuración necesarios en el momento de su instalación.

Si los perfiles de configuración dependen de que Defender esté presente, se retrasa la implementación de los perfiles. Esto puede provocar un producto defectuoso o hacer que los usuarios aprueben manualmente permisos que, de otro modo, los perfiles aprobarían de forma automática. Implemente el paquete Microsoft Defender una vez implementados todos los perfiles de configuración. Esto garantiza la mejor experiencia, ya que todas las configuraciones necesarias se aplican antes de instalar el paquete.