Configuración de Endpoint Protection de macOS en Intune

Importante

La plantilla de macOS Endpoint Protection ha quedado obsoleta. Las directivas existentes permanecen sin cambios, pero ya no puede crear nuevas directivas con esta plantilla. > En su lugar, use una de las siguientes opciones:

  • Utilice directivas de seguridad de punto de conexión, como el cifrado de disco para Filevault o la directiva de firewall .
  • Use el catálogo Configuración para crear nuevas directivas de configuración para las cargas de FileVault, Firewall y Control de directivas del sistema (Gatekeeper). Para obtener más información, consulte el catálogo de configuración de macOS.

En este artículo se muestran las opciones de protección de puntos de conexión que puedes configurar para los dispositivos que ejecutan macOS. Estas opciones se configuran mediante un perfil de configuración de dispositivos macOS para la protección de puntos de conexión en Intune.

Antes de empezar

Crear un perfil de Endpoint Protection de macOS.

FileVault

Para obtener más información sobre la configuración de Apple FileVault, consulte FDEFileVault en el contenido para desarrolladores de Apple.

Importante

A partir de macOS 10.15, la configuración de FileVault requiere la inscripción de MDM aprobada por el usuario.

  • Habilitar FileVault

    Puede habilitar el cifrado de disco completo mediante XTS-AES 128 con FileVault en dispositivos que ejecutan macOS 10.13 y versiones posteriores.

    • Sin configurar (valor predeterminado)

    Cuando Habilitar FileVault se establece en , se genera una clave de recuperación personal para el dispositivo durante el cifrado y se aplica la siguiente configuración a esa clave:

    • Descripción de la ubicación de custodia de la clave de recuperación personal

      Especifique un mensaje breve para el usuario que explique cómo y dónde puede recuperar su clave de recuperación personal. Este texto se inserta en el mensaje que el usuario ve en su pantalla de inicio de sesión cuando se le pide que escriba su clave de recuperación personal si olvida una contraseña.

    • Rotación de clave de recuperación personal

      Especifica la frecuencia con la que se rotará la clave de recuperación personal de un dispositivo. Puede seleccionar el valor predeterminado de No configurado o un valor de 1 a 12 meses.

    • Ocultar clave de recuperación

      Elija ocultar la clave personal de un usuario de dispositivo durante el cifrado de FileVault 2.

      • No configurado (predeterminado): la clave personal es visible para el usuario del dispositivo durante el cifrado.
      • : la clave personal se oculta al usuario del dispositivo durante el cifrado.

      Después del cifrado, los usuarios del dispositivo pueden ver su clave de recuperación personal para un dispositivo macOS cifrado desde las siguientes ubicaciones:

      • Aplicación de portal de empresa de iOS/iPadOS
      • Aplicación de Intune
      • Sitio web del Portal de empresa
      • Aplicación de portal de empresa de Android

      Para ver la clave, desde la aplicación o el sitio web, vaya a detalles del dispositivo macOS cifrado y seleccione Obtener clave de recuperación.

    • Deshabilitar preguntar al cerrar sesión

      Evite que se pida al usuario que solicite habilitación de FileVault cuando cierre la sesión. Cuando se establece en Deshabilitar, se deshabilita el aviso al cerrar sesión y, en su lugar, se pide al usuario que inicie sesión.

      • Sin configurar (valor predeterminado)
      • : deshabilite el aviso al cerrar sesión.
    • Número de veces permitido omitir

      Establezca el número de veces que un usuario puede ignorar las solicitudes para habilitar FileVault antes de que se requiera FileVault para iniciar sesión.

      • No configurado : se requiere el cifrado en el dispositivo antes de permitir el siguiente inicio de sesión.
      • 0 : requerir que los dispositivos se cifren la próxima vez que un usuario inicie sesión en el dispositivo.
      • De 1 a 10 : permite que un usuario ignore la indicación de 1 a 10 veces antes de requerir el cifrado en el dispositivo.
      • Sin límite, siempre preguntar : se solicita al usuario que habilite FileVault, pero nunca se requiere cifrado.
      • Disable - Deshabilita la característica.

      El valor predeterminado de esta configuración depende de la configuración de Deshabilitar solicitud al cerrar sesión. Cuando Deshabilitar preguntar al cerrar sesión se establece en No configurado, esta configuración se establece de forma predeterminada en No configurado. Cuando se establece el valor predeterminado de Deshabilitar preguntar al cerrar sesión en , esta configuración tiene como valor predeterminado 1 y no se ofrece un valor de No configurado .

Firewall

Use el firewall para controlar las conexiones por aplicación, en lugar de por puerto. El uso de la configuración por aplicación facilita la obtención de las ventajas de la protección del firewall. También ayuda a evitar que aplicaciones no deseadas tomen el control de los puertos de red que están abiertos para aplicaciones legítimas.

  • Habilitar el firewall

    Active el uso del Firewall en macOS y luego configure cómo se controlan las conexiones entrantes en su entorno.

    • Sin configurar (valor predeterminado)
  • Bloquear todas las conexiones entrantes

    Bloquee todas las conexiones entrantes excepto las necesarias para los servicios básicos de Internet, como DHCP, Bonjour e IPSec. Esta característica también bloquea todos los servicios de uso compartido, como Compartir archivos y Compartir pantalla. Si usa servicios compartidos, mantenga esta configuración como No configurada.

    • Sin configurar (valor predeterminado)

    Cuando estableces Bloquear todas las conexiones entrantes en No configurado, puedes configurar qué aplicaciones pueden o no recibir conexiones entrantes.

    Aplicaciones permitidas: configure una lista de aplicaciones que pueden recibir conexiones entrantes.

    Aplicaciones bloqueadas: configure una lista de aplicaciones que tengan las conexiones entrantes bloqueadas.

  • Activar el modo sigiloso

    Para evitar que el equipo responda a las solicitudes de sondeo, habilite el modo sigiloso. El dispositivo continúa respondiendo a las solicitudes entrantes de aplicaciones autorizadas. Se omiten las solicitudes inesperadas, como ICMP (ping).

    • Sin configurar (valor predeterminado)

Gatekeeper

  • Permitir aplicaciones descargadas desde estas ubicaciones

    Limite las aplicaciones que puede iniciar un dispositivo, en función de la ubicación desde la que se descargaron las aplicaciones. La intención es proteger los dispositivos del malware y permitir que las aplicaciones solo provengan de las fuentes en las que confía.

    • Sin configurar (valor predeterminado)
    • Mac App Store
    • Mac App Store y desarrolladores identificados
    • En cualquier lugar
  • No permitir que el usuario invalide Gatekeeper

    Impide que los usuarios invaliden la configuración de Gatekeeper y evita que los usuarios hagan clic con la tecla Control pulsada para instalar una aplicación. Cuando está habilitada, los usuarios no pueden presionar Control y hacer clic en ninguna aplicación para instalarla.

    • No configurado (predeterminado): los usuarios pueden hacer clic con la tecla Control pulsada para instalar aplicaciones.
    • : impide que los usuarios usen Control y hacer clic para instalar aplicaciones.

Siguientes pasos

Asigne el perfil y supervise su estado.

También puedes configurar la protección de puntos de conexión para Windows.