Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo configurar análisis programados en Microsoft Defender para punto de conexión en macOS mediante la configuración integrada de análisis programados, los perfiles de configuración plist o la herramienta de línea de comandos mdatp. Revise los requisitos previos antes de comenzar.
Usar la configuración integrada de análisis programados en Microsoft Defender para punto de conexión en macOS
Aunque puede iniciar un análisis de amenazas en cualquier momento con Microsoft Defender para punto de conexión, su empresa podría beneficiarse de análisis programados o temporizados. Por ejemplo, puede programar un análisis para que se ejecute al comienzo de cada día laborable o semana.
Hay tres tipos de exámenes programados que se pueden configurar: exámenes por hora, diarios y semanales. Los exámenes programados por horas y diarios siempre se ejecutan como exámenes rápidos, los exámenes semanales se pueden configurar para que sean exámenes rápidos o completos. Es posible tener los tres tipos de exámenes programados al mismo tiempo. Consulte el ejemplo de examen diario y semanal y el ejemplo de examen por hora, diario y semanal.
Requisitos previos:
- Versión de actualización de plataforma: 101.23122.0005 o posterior.
Programa análisis mediante la implementación de un archivo plist en Microsoft Defender para punto de conexión en macOS
Puede crear un análisis programado en su macOS, que está integrado en Microsoft Defender para punto de conexión en macOS.
Para obtener más información sobre el formato de archivo .plist usado en estos ejemplos, consulte la referencia del archivo de lista de propiedades de información de Apple, que describe la estructura XML de clave-valor que se usa para definir perfiles de configuración en macOS.
La configuración del archivo plist de análisis programados diarios y semanales para macOS utiliza los parámetros descritos en la siguiente tabla.
Sugerencia
Las programaciones se basan en la zona horaria local del dispositivo.
| Parámetro | Los valores aceptables para este parámetro son: |
|---|---|
scheduledScan |
enabled o disabled |
scanType |
quick o full |
ignoreExclusions |
true o false |
| lowPriorityScheduledScan |
true o false |
dayOfWeek |
El intervalo está entre 0 y 8. - 0: todos los días - 1: domingo - 2: lunes - 3: martes - 4: miércoles - 5: jueves - 6: viernes - 7: sábado - 8: nunca |
timeOfDay |
Especifica la hora del día, como número en minutes after midnight, a la que se realizará un análisis programado. La hora se refiere a la hora local del equipo. Si no especifica un valor para este parámetro, un examen programado se ejecuta a una hora predeterminada de dos horas después de la medianoche. |
interval |
0 (nunca), every 1 (hora) a every 24 (horas, un examen por día) |
randomizeScanStartTime |
Solo se aplica para exámenes rápidos diarios o exámenes semanales rápidos o completos. Aleatorice la hora de inicio del examen hasta el número especificado de horas. Por ejemplo, si un examen está programado para las 2 p.m. y randomizeScanStartTime se establece en 2, el examen comienza de forma aleatoria entre las 2 p.m. y las 4 p.m. |
El análisis programado se ejecutará en la fecha, la hora y con la frecuencia que hayas definido en tu plist.
Ejemplo 1: Programar un análisis rápido diario y un análisis completo semanal mediante un archivo plist
En el ejemplo siguiente, la configuración de examen rápido diario se establece para ejecutarse a los 885 minutos después de medianoche (2:45 p.m.). La configuración semanal está establecida para ejecutar un examen completo el miércoles a las 880 minutos después de medianoche (2:40 p.m.). Y está configurado para ignorar las exclusiones y ejecutar un análisis de baja prioridad.
Use el esquema plist que se muestra aquí para configurar un examen rápido diario y un examen completo semanal con los parámetros de examen programados descritos en la tabla de parámetros de examen programado de este artículo.
Abra un editor de texto y utilice los ejemplos de mobileconfig de Intune y plist de JamF que se muestran a continuación como guía para su propio archivo de análisis programado.
Para Intune
El siguiente ejemplo de plist mobileconfig define un perfil de configuración completo de Intune que habilita el análisis programado con un análisis rápido diario y un análisis completo semanal.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>880</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>885</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- Guarde el archivo como
com.microsoft.wdav.mobileconfig.
Para JamF y otras soluciones MDM de terceros
El siguiente ejemplo de archivo plist configura los mismos ajustes de análisis rápido diario y análisis completo semanal para JamF y otras soluciones MDM de terceros. Guarde este contenido como com.microsoft.wdav.plist.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
Guarde el archivo como
com.microsoft.wdav.plist.Compruebe que el análisis programado se configura mediante «Establecer preferencia»
mdatp health --details scheduled_scan
En los resultados, debería poder ver [administrado].
Ejemplo 2: Programar un análisis rápido cada hora, un análisis rápido diario y un análisis completo semanal mediante un archivo plist
En este ejemplo de examen programado cada hora, diario y semanal, se ejecuta un examen rápido cada 6 horas, se establece un examen rápido diario en 885 minutos después de la medianoche (2:45 p.m.) y se ejecuta un examen completo semanal los miércoles a las 880 minutos después de medianoche (2:40 p.m.).
Abra un editor de texto y utilice los ejemplos de mobileconfig de Intune y plist de JamF que se muestran a continuación como guía para su propio archivo de análisis programado.
Para Intune:
El siguiente ejemplo de archivo plist de mobileconfig agrupa los ajustes de análisis programado de Defender por hora, por día y por semana en un perfil de configuración completo de Intune. Usa este ejemplo para implementar la configuración del análisis programado a través de Intune.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- Guarde el archivo como
com.microsoft.wdav.mobileconfig.
Para JamF y otras soluciones MDM de terceros
El siguiente ejemplo de plist configura los mismos ajustes de análisis programados cada hora, diariamente y semanalmente para JamF y otras soluciones MDM de terceros. Guarde este contenido como com.microsoft.wdav.plist.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0. dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
- Guarde el archivo como
com.microsoft.wdav.plist.
Carga del archivo plist en Jamf Pro
Siga estos pasos para cargar cualquiera de los ejemplos de plist de JamF del ejemplo 1 o del ejemplo 2 a Jamf Pro:
Vaya a Perfiles de configuración de equipos > .
Cree un nuevo perfil.
Añade Aplicación & Ajustes personalizados.
Establezca el dominio de preferencia en
com.microsoft.wdav.Pegue el contenido del
.plistarchivo en el campo de configuración.Compruebe que el análisis programado se configura mediante «Establecer preferencia»
mdatp health --details scheduled_scanEn los resultados, debería poder ver [administrado].
Configurar análisis programados con la CLI de mdatp
La herramienta de línea de comandos (mdatp) Microsoft Defender para punto de conexión proporciona comandos para configurar exámenes programados directamente desde el terminal.
Para habilitar la característica de examen programado:
| Versión | Comando |
|---|---|
| Versión 101.23122.x o posterior | sudo mdatp config scheduled-scan settings feature --value enabled |
Para programar análisis rápidos cada hora:
| Versión | Comando |
|---|---|
| Versión 101.23122.x o posterior | sudo mdatp config scheduled-scan quick-scan hourly-interval --value \<arg\> |
Para programar exámenes rápidos diarios:
| Versión | Comando |
|---|---|
| Versión 101.23122.x o posterior | sudo mdatp config scheduled-scan quick-scan time-of-day --value \<arg\> |
Para programar exámenes semanales:
| Versión | Comando |
|---|---|
| Versión 101.23122.x o posterior | sudo mdatp config scheduled-scan weekly-scan --day-of-week \<arg\> --time-of-day \<arg\>--scan-type \<arg\> |
También puede configurar actualizaciones de las definiciones y el procesamiento de baja prioridad para los análisis programados:
Para comprobar si hay definiciones actualizadas antes de los exámenes programados:
sudo mdatp config scheduled-scan settings check-for-definitions --value truePara usar hilos de baja prioridad para el análisis programado:
sudo mdatp config scheduled-scan settings low-priority --value true
Comprobación de que se ejecutó el examen programado
Para listar los análisis programados completados y sus resultados, ejecute mdatp scan list:
\<snip\>
Importante
Los análisis programados no se ejecutan a la hora prevista mientras el dispositivo está en modo de suspensión. En su lugar, los análisis programados se ejecutan cuando el dispositivo sale del modo de suspensión. Si el dispositivo está desactivado, el examen se ejecuta en el siguiente tiempo de examen programado.