Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo habilitar el modo de solución de problemas en Microsoft Defender para punto de conexión en macOS para que los administradores puedan solucionar problemas de varias características Microsoft Defender Antivirus temporalmente, incluso si las directivas de la organización administran los dispositivos.
Por ejemplo, si la protección contra alteraciones está habilitada, cierta configuración no se puede modificar o desactivar, pero puede usar el modo de solución de problemas en el dispositivo para editar esa configuración temporalmente.
El modo de solución de problemas está deshabilitado de forma predeterminada y requiere que lo active para un dispositivo (o grupo de dispositivos) durante un tiempo limitado. El modo de solución de problemas es exclusivamente una característica de solo empresa y requiere acceso a Microsoft Defender portal.
¿Qué necesita saber antes de empezar?
Durante el modo de solución de problemas, puede realizar las siguientes operaciones:
Usar Microsoft Defender para punto de conexión en macOS: solución de problemas funcionales y compatibilidad de aplicaciones (falsos positivos).
Los administradores locales, con los permisos adecuados, pueden cambiar las siguientes configuraciones bloqueadas por la directiva en dispositivos individuales:
Configuración Activar Deshabilitar o quitar Protección en tiempo real / modo pasivo / bajo demanda mdatp config real-time-protection --value enabledmdatp config real-time-protection --value disabledProtección de red mdatp config network-protection enforcement-level --value blockmdatp config network-protection enforcement-level --value disabledestadísticasDeProtecciónEnTiempoReal mdatp config real-time-protection-statistics --value enabledmdatp config real-time-protection-statistics --value disabledetiquetas mdatp edr tag set --name GROUP --value [name]mdatp edr tag remove --tag-name [name]groupIds mdatp edr group-ids --group-id [group]DLP de punto de conexión mdatp config data_loss_prevention --value enabledmdatp config data_loss_prevention --value disabled
Durante el modo de solución de problemas, no puede realizar las siguientes operaciones:
- Deshabilite la protección contra alteraciones para Microsoft Defender para punto de conexión en macOS.
- Desinstale la Microsoft Defender para punto de conexión en macOS.
Requisitos previos
- Versión de macOS compatible con Microsoft Defender para punto de conexión.
- Microsoft Defender para punto de conexión debe estar inscrito y activo en el dispositivo.
- Permisos para "Administrar Configuración de seguridad en Security Center" en Microsoft Defender para punto de conexión.
- Versión de actualización de plataforma: 101.23122.0005 o posterior.
Habilitación del modo de solución de problemas en macOS
Vaya al portal de Microsoft Defender e inicie sesión.
Vaya a la página del dispositivo en la que desea activar el modo de solución de problemas. A continuación, seleccione el icono de puntos suspensivos (...) y, después, seleccione Activar el modo de resolución de problemas.
Nota:
La opción Activar el modo de solución de problemas está disponible en todos los dispositivos, incluso si el dispositivo no cumple los requisitos previos para el modo de solución de problemas. Para obtener más información, consulte la sección Problemas con el modo de solución de problemas más adelante en este artículo.
Lea la información que se muestra en el panel y, una vez que esté listo, seleccione Enviar para confirmar que desea activar el modo de solución de problemas para ese dispositivo.
Verá el texto Los cambios pueden tardar unos minutos en surtir efecto. Durante este tiempo, cuando vuelva a seleccionar los puntos suspensivos, verá que la opción Activar el modo de solución de problemas está pendiente aparece atenuada.
Una vez completado, la página del dispositivo muestra que el dispositivo está ahora en modo de solución de problemas.
Si el usuario final ha iniciado sesión en el dispositivo macOS, verá el texto siguiente:
Se ha iniciado el modo de solución de problemas. Este modo le permite cambiar temporalmente la configuración administrada por el administrador. Expira en YEAR-MM-DDTHH:MM:SSZ.
Seleccione Aceptar.
Una vez habilitado, puede probar las distintas opciones de línea de comandos que se pueden alternar en el modo de solución de problemas (modo TS).
Por ejemplo, cuando use
mdatp config real-time-protection --value disabledel comando para deshabilitar la protección en tiempo real, se le pedirá que escriba la contraseña. Seleccione Aceptar después de escribir la contraseña.
Se mostrará un informe de salida similar al de la siguiente captura de pantalla al ejecutar mdatp health con
real_time_protection_enabledestablecido en "false" ytamper_protectionen "block".
Consultas de búsqueda avanzadas para la detección
Hay algunas consultas de búsqueda avanzadas precompiladas para proporcionarle visibilidad sobre los eventos de solución de problemas que se producen en su entorno. Puede usar estas consultas para crear reglas de detección para generar alertas cuando los dispositivos están en modo de solución de problemas.
Obtener eventos de resolución de problemas para un dispositivo determinado
Puede usar la siguiente consulta para buscar por deviceId o deviceName comentando las líneas respectivas.
//let deviceName = "<deviceName>"; // update with device name
let deviceId = "<deviceID>"; // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
_tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
_tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
_tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource
Dispositivos actualmente en modo de solución de problemas
Puede encontrar los dispositivos que están actualmente en modo de solución de problemas mediante la siguiente consulta:
DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc
Recuento de instancias de modo de solución de problemas por dispositivo
Puede encontrar el número de instancias de modo de solución de problemas de un dispositivo mediante la consulta siguiente:
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d) // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_
Recuento total
Puede conocer el recuento total de instancias de modo de solución de problemas mediante la consulta siguiente:
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5 // choose your max # of TS mode instances for your time range
Problemas con el modo de solución de problemas
Si no puede habilitar el modo de solución de problemas, siga estos pasos de solución de problemas en el Equipo Mac de destino:
Para comprobar la versión de la aplicación, ejecute el siguiente comando:
mdatp health --field app_versionComo se mencionó anteriormente, necesita la versión de actualización de plataforma: 101.23122.0005 o posterior.
Compruebe que el dispositivo está inscrito y activo mediante la ejecución de los siguientes comandos:
mdatp health --field edr_machine_id mdatp connectivity testTodos los puntos de conexión deben mostrar [Aceptar].
Para comprobar el origen de configuración, ejecute el siguiente comando:
mdatp health --field managed_byMDE indica que se trata de Microsoft Defender para punto de conexión Attach y tiene prioridad. MEM indica Microsoft Intune o Apple Jamf.
Validar las rutas de acceso al perfil requeridas:
- /Library/Preferences/com.microsoft.mdeattach.plist
- /Library/Managed Preferences/com.microsoft.wdav*.plist
Para elevar el registro y recopilar diagnósticos, ejecute los siguientes comandos y vuelva a intentar habilitar el modo de solución de problemas:
sudo mdatp log level set --level debug
sudo mdatp diagnostic create
sudo mdatp log level set --level info
Contenido recomendado
- Microsoft Defender XDR para punto de conexión en Mac
- Microsoft Defender XDR para la integración de puntos de conexión con Microsoft Defender XDR para Cloud Apps
- Conozca las características innovadoras de Microsoft Edge
- Proteger la red
- Habilitar protección de red
- Protección web
- Crear indicadores
- Filtrado de contenido web