Configurer les stratégies Microsoft Defender for Endpoint sur macOS dans Jamf Pro

Cet article vous guide tout au long de la création des profils et stratégies de configuration Jamf Pro nécessaires pour déployer et gérer des Microsoft Defender for Endpoint sur macOS. Les étapes couvrent l’intégration, les paramètres antivirus et EDR, les notifications, les mise à jour automatique Microsoft (AutoUpdate), l’accès au disque complet, les extensions système, les extensions réseau, les services en arrière-plan, les autorisations Bluetooth et le déploiement de packages. Les administrateurs informatiques qui gèrent des appareils macOS via Jamf Pro doivent suivre ces étapes pour s’assurer que Defender pour point de terminaison est entièrement configuré et protégé.

Étape 1 : Obtenir le package d’intégration de Microsoft Defender for Endpoint

Important

Vous devez disposer d’un rôle approprié pour afficher, gérer et intégrer des appareils. Pour plus d’informations, consultez Gérer l’accès à Microsoft Defender XDR avec les rôles globaux Microsoft Entra.

  1. Dans le portail Microsoft Defender, accédez à Paramètres>Points de terminaison>Intégration.

  2. Sélectionnez macOS comme système d’exploitation et Mobile Gestion des appareils/Microsoft Intune comme méthode de déploiement.

    La page Paramètres.

  3. Sélectionnez Télécharger le package d’intégration (WindowsDefenderATPOnboardingPackage.zip).

  4. Extraire WindowsDefenderATPOnboardingPackage.zip.

  5. Copiez le fichier à l’emplacement de votre choix. Par exemple : C:\Users\JaneDoe_or_JohnDoe.contoso\Downloads\WindowsDefenderATPOnboardingPackage_macOS_MDM_contoso\Jamf\WindowsDefenderATPOnboarding.plist.

Étape 2 : Créer un profil de configuration dans Jamf Pro à l’aide du package d’intégration

  1. Recherchez le fichier que vous avez extrait à l’étape WindowsDefenderATPOnboarding.plist 1.

    Fichier d’intégration de Windows Defender ATP.

  2. Connectez-vous à Jamf Pro, accédez àProfils de configuration>, puis sélectionnez Nouveau.

    Page sur laquelle vous créez un tableau de bord Jamf Pro.

  3. Sous l’onglet Général , spécifiez les détails suivants :

    • Nom : MDE onboarding for macOS
    • Description : MDE EDR onboarding for macOS
    • Catégorie : None
    • Méthode de distribution : Install Automatically
    • Niveau : Computer Level
  4. Accédez à la page Application & Paramètres personnalisés , sélectionnez Charger, puis Ajouter.

    L’application de configuration et les paramètres personnalisés.

  5. Sélectionnez Charger un fichier (fichier PLIST), puis dans Domaine de préférence, tapez com.microsoft.wdav.atp.

    Le fichier plist de téléversement pour Jamf Pro.

    La propriété du fichier téléchargé Fichier de liste.

  6. Sélectionnez Ouvrir et sélectionnez le fichier d’intégration.

    Fichier d’intégration.

  7. Sélectionnez Télécharger.

    Le fichier plist en cours de chargement.

  8. Sélectionnez l’onglet Étendue .

    Onglet Étendue.

  9. Sélectionnez les ordinateurs cibles.

    Les ordinateurs cibles.

    Les cibles.

  10. Sélectionnez Enregistrer.

    Déploiement des ordinateurs cibles.

    Sélection des ordinateurs cibles.

  11. Sélectionnez Terminé.

    Les ordinateurs d’un groupe ciblé.

    Liste des profils de configuration.

Étape 3 : Configurer les paramètres Microsoft Defender pour point de terminaison

Utilisez cette étape pour configurer des stratégies anti-programme malveillant et EDR via le portail Microsoft Defender ou Jamf.

Important

Les stratégies de gestion des paramètres de sécurité de Microsoft Defender pour point de terminaison prévalent sur les stratégies définies par Jamf (et par d’autres solutions MDM tierces).

3a. Définir des stratégies à l’aide du portail Microsoft Defender

Utilisez le portail Microsoft Defender pour créer et affecter des stratégies de sécurité macOS à vos appareils.

Avant de commencer, effectuez la configuration décrite dans Configurer Microsoft Defender for Endpoint dans Intune.

  1. Dans le portail Microsoft Defender, accédez à Gestion de la configuration>Stratégies de sécurité des points de terminaison>Stratégies Mac>Créer une stratégie.

  2. Sous Sélectionner la plateforme, sélectionnez macOS.

  3. Sous Sélectionner un modèle, choisissez un modèle, puis sélectionnez Créer une stratégie.

  4. Spécifiez un nom et une description pour la stratégie, puis sélectionnez Suivant.

  5. Sous l’onglet Affectations , attribuez le profil à un groupe où se trouvent les appareils et/ou les utilisateurs macOS, ou Tous les utilisateurs et tous les appareils.

    Pour plus d’informations sur la gestion des paramètres de sécurité, consultez les articles suivants :

3b. Définir des stratégies à l’aide de Jamf

Vous pouvez utiliser l’interface graphique graphique Jamf Pro pour modifier les paramètres individuels de la configuration Microsoft Defender pour point de terminaison, ou utiliser la méthode héritée en créant une liste Plist de configuration dans un éditeur de texte et en la chargeant sur Jamf Pro.

Vous devez utiliser com.microsoft.wdav exactement comme domaine de préférence. Microsoft Defender pour point de terminaison utilise uniquement ce nom et com.microsoft.wdav.ext pour charger ses paramètres managés. (La com.microsoft.wdav.ext version peut être utilisée dans de rares cas lorsque vous préférez utiliser la méthode GUI, mais que vous devez également configurer un paramètre qui n’a pas encore été ajouté au schéma.)

Configurer les paramètres de Defender à l’aide de l’interface graphique Jamf Pro

Utilisez cette méthode pour importer le schéma JSON de Defender dans Jamf Pro et configurer les paramètres via l'interface utilisateur graphique.

  1. Téléchargez le fichier Microsoft Defender for Endpoint schema.json à partir du dépôt GitHub de Defender et enregistrez-le localement. Jamf Pro utilise ce schéma pour remplir les paramètres de configuration disponibles dans l’interface utilisateur graphique :

    curl -o ~/Documents/schema.json https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/schema/schema.json
    
  2. Créez un profil de configuration. Sous Ordinateurs, accédez à Profils de configuration, puis, sous l’onglet Général , spécifiez les détails suivants :

    Un nouveau profil.

    • Nom : MDATP MDAV configuration settings
    • Description : <blank\>
    • Catégorie : None (default)
    • Niveau : Computer Level (default)
    • Méthode de distribution : Install Automatically (default)
  3. Faites défiler jusqu’à l’onglet Application & Paramètres personnalisés , sélectionnez Applications externes, Ajouter, puis utilisez schéma personnalisé comme source pour le domaine de préférence.

    Ajoutez un schéma personnalisé.

  4. Tapez com.microsoft.wdav le domaine de préférence, sélectionnez Ajouter un schéma, puis chargez le schema.json fichier que vous avez téléchargé précédemment à partir du dépôt GitHub de Defender. Sélectionnez Enregistrer.

    Charger le schéma.

  5. Vous pouvez voir tous les paramètres de configuration Microsoft Defender pour point de terminaison pris en charge sous Propriétés du domaine de préférence. Sélectionnez Ajouter/Supprimer des propriétés pour sélectionner les paramètres que vous souhaitez gérer, puis sélectionnez OK pour enregistrer vos modifications. (Les paramètres laissés non sélectionnés ne sont pas inclus dans la configuration managée, un utilisateur final peut configurer ces paramètres sur ses ordinateurs.)

    Paramètres managés choisis.

  6. Remplacez les valeurs des paramètres par les valeurs souhaitées. Vous pouvez sélectionner Plus d’informations pour obtenir la documentation d’un paramètre particulier. (Vous pouvez sélectionner Aperçu Plist pour inspecter la configuration plist. Sélectionnez Éditeur de formulaire pour revenir à l’éditeur visuel.)

    Page sur laquelle vous modifiez les valeurs des paramètres.

  7. Sélectionnez l’onglet Étendue .

    Étendue du profil de configuration.

  8. Sélectionnez Groupe de machines de Contoso. Sélectionnez Ajouter, puis Enregistrer.

    Page sur laquelle vous pouvez ajouter les paramètres de configuration.

    Page sur laquelle vous pouvez enregistrer les paramètres de configuration.

  9. Sélectionnez Terminé. Vous voyez le nouveau profil de configuration.

    Page sur laquelle vous renseignez les paramètres de configuration.

Microsoft Defender pour point de terminaison ajoute de nouveaux paramètres au fil du temps. De nouvelles Defender pour les paramètres de point de terminaison sont ajoutées au schéma et une nouvelle version est publiée sur GitHub. Pour obtenir des mises à jour, téléchargez un schéma mis à jour et modifiez votre profil de configuration existant. Sous l’onglet Paramètres personnalisés & de l’application , sélectionnez Modifier le schéma.

Configurer les paramètres de Defender à l’aide de la méthode héritée

Utilisez la méthode héritée pour créer manuellement une liste de configuration dans un éditeur de texte et la charger dans Jamf Pro.

  1. Utilisez les paramètres de configuration suivants de Microsoft Defender pour point de terminaison :

    • enableRealTimeProtection
    • passiveMode (Ce paramètre n’est pas activé par défaut. Si vous envisagez d’exécuter un logiciel antivirus non-Microsoft sur Mac, définissez-le truesur .)
    • exclusions
    • excludedPath
    • excludedFileExtension
    • excludedFileName
    • exclusionsMergePolicy
    • allowedThreats (EICAR se trouve dans l’échantillon. Si vous effectuez une preuve de concept, supprimez-le, surtout si vous testez EICAR.)
    • disallowedThreatActions
    • potentially_unwanted_application
    • archive_bomb
    • cloudService
    • automaticSampleSubmission
    • tags
    • hideStatusMenuIcon

    Pour plus d’informations, consultez Liste de propriétés pour le profil de configuration complet Jamf.

      <?xml version="1.0" encoding="UTF-8"?>
      <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
      <plist version="1.0">
      <dict>
          <key>antivirusEngine</key>
          <dict>
              <key>enableRealTimeProtection</key>
              <true/>
              <key>passiveMode</key>
              <false/>
              <key>exclusions</key>
              <array>
                  <dict>
                      <key>$type</key>
                      <string>excludedPath</string>
                      <key>isDirectory</key>
                      <false/>
                      <key>path</key>
                      <string>/var/log/system.log</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedPath</string>
                      <key>isDirectory</key>
                      <true/>
                      <key>path</key>
                      <string>/home</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedFileExtension</string>
                      <key>extension</key>
                      <string>pdf</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedFileName</string>
                      <key>name</key>
                      <string>cat</string>
                  </dict>
              </array>
              <key>exclusionsMergePolicy</key>
              <string>merge</string>
              <key>allowedThreats</key>
              <array>
                  <string>EICAR-Test-File (not a virus)</string>
              </array>
              <key>disallowedThreatActions</key>
              <array>
                  <string>allow</string>
                  <string>restore</string>
              </array>
              <key>threatTypeSettings</key>
              <array>
                  <dict>
                      <key>key</key>
                      <string>potentially_unwanted_application</string>
                      <key>value</key>
                      <string>block</string>
                  </dict>
                  <dict>
                      <key>key</key>
                      <string>archive_bomb</string>
                      <key>value</key>
                      <string>audit</string>
                  </dict>
              </array>
              <key>threatTypeSettingsMergePolicy</key>
              <string>merge</string>
          </dict>
          <key>cloudService</key>
          <dict>
              <key>enabled</key>
              <true/>
              <key>diagnosticLevel</key>
              <string>optional</string>
              <key>automaticSampleSubmission</key>
              <true/>
          </dict>
          <key>edr</key>
          <dict>
              <key>tags</key>
              <array>
                  <dict>
                      <key>key</key>
                      <string>GROUP</string>
                      <key>value</key>
                      <string>ExampleTag</string>
                  </dict>
              </array>
          </dict>
          <key>userInterface</key>
          <dict>
              <key>hideStatusMenuIcon</key>
              <false/>
          </dict>
      </dict>
      </plist>
    
  2. Enregistrez le fichier sous MDATP_MDAV_configuration_settings.plist.

  3. Dans le tableau de bord Jamf Pro, ouvrez Ordinateurs et leurs profils de configuration. Sélectionnez Nouveau et basculez vers l’onglet Général .

    Page affichant un nouveau profil.

  4. Sous l’onglet Général , spécifiez les détails suivants :

    • Nom : MDATP MDAV configuration settings
    • Description : <blank>
    • Catégorie : None (default)
    • Méthode de distribution : Install Automatically (default)
    • Niveau : Computer Level (default)
  5. Dans Paramètres personnalisés & de l’application, sélectionnez Configurer.

    Paramètres de configuration MDAV MDATP.

    L’application et les paramètres personnalisés.

  6. Sélectionnez Charger le fichier (fichier PLIST).

    Fichier plist des paramètres de configuration.

  7. Dans Préférences Domaine, tapez com.microsoft.wdav, puis sélectionnez Charger un fichier PLIST.

    Domaine des préférences des paramètres de configuration.

  8. Sélectionnez Choisir un fichier.

    L’invite permettant de choisir le fichier plist.

  9. Sélectionnez le MDATP_MDAV_configuration_settings.plist, puis sélectionnez Ouvrir.

    Paramètres de configuration mdatpmdav.

  10. Sélectionnez Télécharger.

    Chargement du paramètre de configuration.

    Invite à charger l’image liée aux paramètres de configuration.

    Remarque

    Si vous chargez le fichier Intune, vous obtenez l’erreur suivante :

    Invite à charger le fichier Intune lié aux paramètres de configuration.

  11. Sélectionnez Enregistrer.

    Option permettant d’enregistrer l’image liée aux paramètres de configuration.

  12. Le fichier est chargé.

    Fichier chargé lié aux paramètres de configuration.

    Page des paramètres de configuration.

  13. Sélectionnez l’onglet Étendue .

    Étendue des paramètres de configuration.

  14. Sélectionnez Groupe de machines de Contoso. Sélectionnez Ajouter, puis Enregistrer.

    Les paramètres de configuration addsav.

    Notification des paramètres de configuration.

  15. Sélectionnez Terminé. Vous voyez le nouveau profil de configuration.

    Image des paramètres de configuration et de l’image du profil de configuration.

Étape 4 : Configurer les paramètres de notifications

Remarque

Ces étapes s’appliquent à macOS 11 (Big Sur) ou version ultérieure. Même si Jamf prend en charge les notifications sur macOS version 10.15 ou ultérieure, Defender pour point de terminaison sur macOS nécessite macOS 11 ou version ultérieure.

  1. Dans le tableau de bord Jamf Pro, sélectionnez Ordinateurs, puis Profils de configuration.

  2. Sélectionnez Nouveau, puis, sous l’onglet Général , pour Options, spécifiez les détails suivants :

    • Nom : MDATP MDAV Notification settings

    • Description : macOS 11 (Big Sur) or later

    • Catégorie : None *(default)*

    • Méthode de distribution : Install Automatically *(default)*

    • Niveau : Computer Level *(default)*

      Nouvelle page de profil de configuration macOS.

  3. Sous l’onglet Notifications , sélectionnez Ajouter, puis spécifiez les valeurs suivantes :

    • ID de l’offre groupée : com.microsoft.wdav.tray
    • Alertes critiques : sélectionnez Désactiver
    • Notifications : sélectionnez Activer
    • Type d’alerte de bannière : sélectionnez Inclure et Temporaire(par défaut)
    • Notifications sur l’écran de verrouillage : sélectionnez Masquer
    • Notifications dans le Centre de notifications : sélectionnez Afficher
    • Icône de l’application badge : sélectionnez Afficher

    Les paramètres de configuration de la zone de notification mdatpmdav.

  4. Sous l’onglet Notifications , sélectionnez Ajouter une fois de plus, puis faites défiler jusqu’à Nouveaux paramètres de notifications.

    • ID de l’offre groupée : com.microsoft.autoupdate.fba
  5. Utilisez les mêmes valeurs de l’étape précédente pour les paramètres restants.

    Les paramètres de configuration mdatpmdav notifications mau.

    Vous disposez maintenant de deux entrées de notification : une pour l’ID de bundle : com.microsoft.wdav.tray et une pour l’ID de bundle : com.microsoft.autoupdate.fba. Vous pouvez ajuster les paramètres d’alerte en fonction de vos besoins. Toutefois, les deux ID groupés doivent correspondre aux valeurs affichées ici exactement, et le commutateur Include doit être activé pour les notifications.

  6. Sélectionnez l’onglet Étendue , puis sélectionnez Ajouter.

    Page sur laquelle vous pouvez ajouter des valeurs pour les paramètres de configuration.

  7. Sélectionnez Groupe de machines de Contoso. Sélectionnez Ajouter, puis Enregistrer.

    La page sur laquelle vous pouvez enregistrer des valeurs pour les paramètres de configuration du groupe de machines contoso.

    Page qui affiche la notification d’achèvement des paramètres de configuration.

  8. Sélectionnez Terminé. Vous devez voir le nouveau profil de configuration.

    Paramètres de configuration terminés.

Étape 5 : Configurer mise à jour automatique Microsoft (AutoUpdate) (MAU)

mise à jour automatique Microsoft (AutoUpdate) (MAU) conserve les applications Microsoft à jour sur macOS, y compris les Microsoft Defender for Endpoint. Configurez les paramètres suivants pour gérer la façon dont les mises à jour sont remises à vos appareils.

  1. Utilisez les paramètres de configuration suivants de Microsoft Defender pour point de terminaison :

    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
    <dict>
     <key>ChannelName</key>
     <string>Current</string>
     <key>HowToCheck</key>
     <string>AutomaticDownload</string>
     <key>EnableCheckForUpdatesButton</key>
     <true/>
     <key>DisableInsiderCheckbox</key>
     <false/>
     <key>SendAllTelemetryEnabled</key>
     <true/>
    </dict>
    </plist>
    
  2. Enregistrez-le sous MDATP_MDAV_MAU_settings.plist.

  3. Dans le tableau de bord Jamf Pro, sélectionnez Général.

    Paramètres de configuration.

  4. Sous l’onglet Général , spécifiez les détails suivants :

    • Nom : MDATP MDAV MAU settings
    • Description : mise à jour automatique Microsoft (AutoUpdate) settings for MDATP for macOS
    • Catégorie : None (default)
    • Méthode de distribution : Install Automatically (default)
    • Niveau : Computer Level (default)
  5. Dans Paramètres personnalisés & de l’application , sélectionnez Configurer.

    L’application de paramètre de configuration et les paramètres personnalisés.

  6. Sélectionnez Charger le fichier (fichier PLIST).

  7. Dans Domaine de préférence , tapez com.microsoft.autoupdate2, puis sélectionnez Charger un fichier PLIST.

    Domaine de préférence du paramètre de configuration.

  8. Sélectionnez Choisir un fichier.

    Invite à choisir le fichier concernant le paramètre de configuration.

  9. Sélectionnez MDATP_MDAV_MAU_settings.plist.

    Paramètres mdatpmdavmau.

  10. Sélectionnez Télécharger. Chargement du fichier concernant le paramètre de configuration.

    Page affichant l’option de chargement du fichier concernant le paramètre de configuration.

  11. Sélectionnez Enregistrer.

    Page affichant l’option d’enregistrement du fichier concernant le paramètre de configuration.

  12. Sélectionnez l’onglet Étendue .

    Onglet Étendue pour les paramètres de configuration.

  13. Sélectionnez Ajouter.

    Option permettant d’ajouter des cibles de déploiement.

    Page sur laquelle vous ajoutez d’autres valeurs aux paramètres de configuration.

    Page sur laquelle vous pouvez ajouter d’autres valeurs aux paramètres de configuration.

  14. Sélectionnez Terminé.

    Notification d’achèvement concernant les paramètres de configuration.

Étape 6 : Accorder un accès disque complet à Microsoft Defender pour point de terminaison

Procédez comme suit pour accorder l’accès au disque complet à Microsoft Defender for Endpoint via un profil de configuration Jamf Pro.

  1. Dans le tableau de bord Jamf Pro, sélectionnez Profils de configuration.

    Profil pour lequel les paramètres doivent être configurés.

  2. Sélectionnez + Nouveau.

  3. Sous l’onglet Général , spécifiez les détails suivants :

    • Nom : MDATP MDAV - grant Full Disk Access to EDR and AV
    • Description : On macOS 11 (Big Sur) or later, the new Privacy Preferences Policy Control
    • Catégorie : None
    • Méthode de distribution : Install Automatically
    • Niveau : Computer level

    Paramètre de configuration en général.

  4. Dans Configurer les préférences de confidentialité Contrôle de stratégie , sélectionnez Configurer.

    Contrôle de la stratégie de confidentialité de la configuration.

  5. Dans Contrôle de stratégie de préférences de confidentialité, entrez les informations suivantes :

    • Identificateur : com.microsoft.wdav
    • Type d’identificateur : Bundle ID
    • Configuration requise du code : identifier "com.microsoft.wdav" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9

    Détails du contrôle de la stratégie de préférences de confidentialité du paramètre de configuration.

  6. Sélectionnez + Ajouter.

    Le paramètre de configuration permettant d’ajouter l’option « Stratégie système pour tous les fichiers ».

    • Sous Application ou service, sélectionnez SystemPolicyAllFiles.
    • Sous Accès, sélectionnez Autoriser.
  7. Sélectionnez Enregistrer (et non celle située en bas à droite).

    Opération enregistrée pour le paramètre de configuration.

  8. Sélectionnez le + signe en regard de App Access pour ajouter une nouvelle entrée.

    Opération enregistrée relative au paramètre de configuration.

  9. Entrez les détails suivants :

    • Identificateur : com.microsoft.wdav.epsext
    • Type d’identificateur : Bundle ID
    • Configuration requise du code : identifier "com.microsoft.wdav.epsext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
  10. Sélectionnez + Ajouter.

    Entrée du paramètre de configuration tcc epsext.

    • Sous Application ou service, sélectionnez SystemPolicyAllFiles.
    • Sous Accès, sélectionnez Autoriser.
  11. Sélectionnez Enregistrer (et non celle située en bas à droite).

    L’autre instance du paramètre de configuration tcc epsext.

  12. Sélectionnez l’onglet Étendue .

    Page illustrant l’étendue du paramètre de configuration.

  13. Sélectionnez + Ajouter.

    Page illustrant le paramètre de configuration.

  14. Sélectionnez Groupes d’ordinateurs, puis sous Nom du groupe, sélectionnez MachineGroup de Contoso.

    Le paramètre de configuration du groupe d’ordinateurs Contoso.

  15. Sélectionnez Ajouter. Sélectionnez Enregistrer.

  16. Sélectionnez Terminé.

    Paramètre de configuration contoso machine-group.

    Illustration du paramètre de configuration.

Vous pouvez également télécharger fulldisk.mobileconfig et le charger dans les profils de configuration Jamf, comme décrit dans Déploiement de profils de configuration personnalisés à l’aide de Jamf Pro|Méthode 2 : Charger un profil de configuration sur Jamf Pro.

Remarque

L’accès au disque complet accordé via le profil de configuration MDM Apple n’est pas reflété dans Paramètres système => Confidentialité & Sécurité => Accès complet au disque.

Étape 7 : Approuver les extensions système pour Microsoft Defender pour point de terminaison

Procédez comme suit pour approuver les extensions système Microsoft Defender for Endpoint dans Jamf Pro.

  1. Dans profils de configuration, sélectionnez + Nouveau.

    Description du billet généré automatiquement sur les réseaux sociaux.

  2. Sous l’onglet Général , spécifiez les détails suivants :

    • Nom : MDATP MDAV System Extensions
    • Description : MDATP system extensions
    • Catégorie : None
    • Méthode de distribution : Install Automatically
    • Niveau : Computer Level

    Les paramètres de configuration du nouveau profil d’extension système.

  3. Dans Extensions système , sélectionnez Configurer.

    Volet avec l’option Configurer pour les extensions système.

  4. Dans Extensions système, entrez les informations suivantes :

    • Nom d’affichage : Microsoft Corp. System Extensions
    • Types d’extension système : Allowed System Extensions
    • Identificateur de l’équipe : UBF8T346G9
    • Extensions système autorisées :
      • com.microsoft.wdav.epsext
      • com.microsoft.wdav.netext

    Le volet des extensions système MDAV MDATP.

  5. Sélectionnez l’onglet Étendue .

    Volet de sélection Ordinateurs cibles.

  6. Sélectionnez + Ajouter.

  7. Sélectionnez Groupes d’ordinateurs> sous Nom> du groupe, sélectionnez Groupe d’ordinateurs de Contoso.

  8. Sélectionnez + Ajouter.

    Volet Nouveau profil de configuration macOS.

  9. Sélectionnez Enregistrer.

    Affichage des options relatives aux extensions système MDAV MDATP.

  10. Sélectionnez Terminé.

    Paramètres de configuration sysext - final.

Étape 8 : Configurer l’extension réseau

Dans le cadre des fonctionnalités de détection et de réponse de point de terminaison, Microsoft Defender pour point de terminaison sur macOS inspecte le trafic de socket et signale ces informations au portail Microsoft Defender.

Remarque

Ces étapes s’appliquent à macOS 11 (Big Sur) ou version ultérieure. Même si Jamf prend en charge les notifications sur macOS version 10.15 ou ultérieure, Defender pour point de terminaison sur macOS nécessite macOS 11 ou version ultérieure.

  1. Dans le tableau de bord Jamf Pro, sélectionnez Ordinateurs, puis Profils de configuration.

  2. Sélectionnez Nouveau, puis entrez les détails suivants pour Options :

  3. Sous l’onglet Général , spécifiez les valeurs suivantes :

    • Nom : Microsoft Defender Network Extension
    • Description : macOS 11 (Big Sur) or later
    • Catégorie : None *(default)*
    • Méthode de distribution : Install Automatically *(default)*
    • Niveau : Computer Level *(default)*
  4. Sous l’onglet Filtre de contenu , spécifiez les valeurs suivantes :

    • Nom du filtre : Microsoft Defender Content Filter
    • Identificateur : com.microsoft.wdav
    • Laissez l’adresse de service, l’organisation, le nom d’utilisateur, le mot de passe et le certificat vides (l’option Inclure n’est pas sélectionnée*)
    • Ordre de filtre : Inspector
    • Filtre de socket : com.microsoft.wdav.netext
    • Spécification désignée du filtre de socket : identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
    • Laissez les champs filtre réseau vides (Inclure n’est pas sélectionné* )

    Vérifiez que l’identificateur est défini com.microsoft.wdavsur , le filtre de socket est défini com.microsoft.wdav.netextsur et l’exigence désignée du filtre de socket correspond à l’exigence de signature de code indiquée dans la liste précédente.

    Paramètre de configuration mdatpmdav.

  5. Sélectionnez l’onglet Étendue .

    L’onglet SCO des paramètres de configuration.

  6. Sélectionnez + Ajouter. Sélectionnez Groupes d’ordinateurs, puis sous Nom du groupe, sélectionnez Groupe de machines de Contoso. Sélectionnez ensuite + Ajouter.

    Paramètres de configuration adim.

  7. Sélectionnez Enregistrer.

    Volet Filtre de contenu.

  8. Sélectionnez Terminé.

    Paramètres de configuration netext - final.

Vous pouvez également télécharger netfilter.mobileconfig et le charger dans les profils de configuration Jamf, comme décrit dans Déploiement de profils de configuration personnalisés à l’aide de Jamf Pro

Étape 9 : Configurer les services en arrière-plan

Attention

macOS 13 (Ventura) ajoute de nouveaux contrôles de confidentialité. Les applications ne peuvent plus s’exécuter en arrière-plan sans consentement de l’utilisateur. Microsoft Defender for Endpoint doit exécuter son processus démon en arrière-plan.

Ce profil de configuration accorde des autorisations de service en arrière-plan pour Microsoft Defender pour point de terminaison. Si vous avez précédemment configuré Microsoft Defender pour point de terminaison via Jamf, nous vous recommandons de mettre à jour le déploiement avec ce profil de configuration.

Téléchargez background_services.mobileconfig depuis le dépôt des profils mobileconfig macOS de Microsoft Defender for Endpoint.

Téléchargez le fichier mobileconfig téléchargé dans les profils de configuration de Jamf, comme décrit dans Déployer des profils de configuration personnalisés à l’aide de Jamf Pro|Méthode 2 : télécharger un profil de configuration vers Jamf Pro.

Étape 10 : Accorder des autorisations Bluetooth

Attention

macOS 14 (Sonoma) contient de nouvelles améliorations en matière de confidentialité. À compter de cette version, par défaut, les applications ne peuvent pas accéder au Bluetooth sans consentement explicite. Microsoft Defender pour point de terminaison l’utilise si vous configurez des stratégies Bluetooth pour Device Control.

Téléchargez bluetooth.mobileconfig depuis le dépôt des profils mobileconfig macOS de Microsoft Defender for Endpoint.

Avertissement

La version actuelle de Jamf Pro ne prend pas encore en charge ce type de charge utile. Si vous chargez ce mobileconfig tel qu’il est, Jamf Pro supprime la charge utile non prise en charge et ne s’applique pas aux ordinateurs clients. Vous devez d’abord signer le fichier mobileconfig téléchargé ; une fois cela fait, Jamf Pro le considère comme « scellé » et n’y apportera plus de modifications. Consultez les instructions ci-dessous :

  • Vous devez disposer d’au moins un certificat de signature installé dans votre KeyChain ; même un certificat auto-signé suffit. Pour trouver le nom du certificat dont vous avez besoin pour signer le profil de configuration, listez les identités de signature de code disponibles :

    > /usr/bin/security find-identity -p codesigning -v
    
      1) 70E46A47F552EA8D58521DAC1E7F5144BA3012BC "DevCert"
      2) 67FC43F3FAB77662BB7688C114585BAA37CA8175 "Mac Developer: John Doe (1234XX234)"
      3) E142DFD879E5EB60FA249FB5B24CEAE3B370394A "Apple Development: Jane Doe 7XX7778888)"
      4) 21DE31645BBF1D9F5C46E82E87A6968111E41C75 "Apple Development: me@example.com (8745XX123)"
         4 valid identities found
    

Choisissez l’une des identités de signature répertoriées, puis indiquez le nom du certificat entre guillemets comme paramètre -N :

/usr/bin/security cms -S -N "DevCert" -i bluetooth.mobileconfig -o bluetooth-signed.mobileconfig

Vous pouvez maintenant charger la signature Bluetooth générée. Mobileconfig vers Jamf Pro, comme décrit dans Déploiement de profils de configuration personnalisés à l’aide de Jamf Pro |Méthode 2 : Charger un profil de configuration sur Jamf Pro.

Remarque

Le Bluetooth accordé via le profil de configuration MDM Apple n’est pas reflété dans Paramètres système => Confidentialité & Sécurité => Bluetooth.

Étape 11 : Planifier des analyses avec Microsoft Defender pour point de terminaison sur macOS

Suivez les instructions fournies dans Planifier des analyses avec Microsoft Defender pour point de terminaison sur macOS.

Étape 12 : Déployer Microsoft Defender pour point de terminaison sur macOS

Chargez le package Microsoft Defender for Endpoint sur Jamf Pro et créez une stratégie de déploiement pour la distribuer à vos appareils macOS.

Remarque

Dans les étapes suivantes, le nom du fichier et les .pkg valeurs Nom d’affichage sont des exemples. Dans ces exemples, 200329 représente la date à laquelle le package et la stratégie ont été créés (au yymmdd format), et v100.86.92 représente la version de l’application Microsoft Defender en cours de déploiement. Ces valeurs doivent être mises à jour pour se conformer à la convention d’affectation de noms que vous utilisez dans votre environnement pour les packages et les stratégies.

  1. Accédez à l’emplacement où vous avez enregistré wdav.pkg.

    Package wdav de l’explorateur de fichiers.

  2. Renommez-le en wdav_MDM_Contoso_200329.pkg.

    Package wdavmdm de l’explorateur de fichiers1.

  3. Ouvrez le tableau de bord Jamf Pro.

    Paramètres de configuration pour Jamf pro.

  4. Sélectionnez votre ordinateur, sélectionnez l’icône d’engrenage en haut, puis sélectionnez Gestion de l’ordinateur.

    Paramètres de configuration : gestion de l’ordinateur.

  5. Dans Packages, sélectionnez + Nouveau.

    Description de l’oiseau pour un package généré automatiquement.

  6. Sous l’onglet Général, dans Nouveau package, spécifiez les détails suivants :

    • Nom d’affichage : laissez-le vide pour l’instant. Parce qu’il est réinitialisé lorsque vous choisissez votre pkg.
    • Catégorie : None (default)
    • Nom de fichier : Choose File

    Onglet Général pour les paramètres de configuration.

  7. Ouvrez le fichier et pointez-le vers wdav.pkg ou wdav_MDM_Contoso_200329.pkg.

    Écran de l’ordinateur affichant la description d’un package généré automatiquement.

  8. Sélectionnez Ouvrir. Définissez le Nom d’affichage sur Microsoft Defender Protection avancée contre les menaces et Microsoft Defender Antivirus.

    • Le fichier manifeste n’est pas obligatoire. Microsoft Defender pour point de terminaison fonctionne sans fichier manifeste.
    • Onglet Options : conservez les valeurs par défaut.
    • Onglet Limitations : conservez les valeurs par défaut.

    Onglet Limitation pour les paramètres de configuration.

  9. Sélectionnez Enregistrer. Le package est chargé dans Jamf Pro.

    Processus de chargement du pack des paramètres de configuration pour le package lié aux paramètres de configuration.

    Le déploiement du package peut prendre quelques minutes.

    Une instance de chargement du package pour les paramètres de configuration.

  10. Accédez à la page Stratégies .

    Stratégies de paramètres de configuration.

  11. Sélectionnez + Nouveau pour créer une stratégie.

    Nouvelle stratégie des paramètres de configuration.

  12. Dans Général, pour nom d’affichage, utilisez MDATP Onboarding Contoso 200329 v100.86.92 or later.

    Paramètres de configuration - Intégration de MDATP.

  13. Sélectionnez Check-in récurrent.

    La vérification périodique des paramètres de configuration.

  14. Sélectionnez Enregistrer. Sélectionnez ensuite Packages, puisConfigurer.

    Option permettant de configurer des packages.

  15. Sélectionnez le bouton Ajouter à côté de Microsoft Defender Protection avancée contre les menaces et l’antivirus Microsoft Defender.

    Option permettant d’ajouter des paramètres supplémentaires à MDATP MDA.

  16. Sélectionnez Enregistrer.

    Option d’enregistrement pour les paramètres de configuration.

Créez un groupe intelligent pour les machines avec des profils Microsoft Defender.

Pour une meilleure expérience utilisateur, les profils de configuration des ordinateurs inscrits doivent être installés avant le package de Microsoft Defender. Dans la plupart des cas, Jamf Pro déploie immédiatement les profils de configuration et ces stratégies sont exécutées après un certain temps (c’est-à-dire lors du check-in). Toutefois, dans certains cas, le déploiement des profils de configuration peut être déployé avec un délai important (autrement dit, si l’ordinateur d’un utilisateur est verrouillé).

Jamf Pro permet de s’assurer que l’ordre est correct. Vous pouvez créer un groupe intelligent pour les machines qui ont déjà reçu le profil de configuration de Microsoft Defender et installer le package de Microsoft Defender uniquement sur ces ordinateurs (et dès qu’ils reçoivent ce profil).

Pour créer le groupe intelligent et étendre la stratégie de package, procédez comme suit :

  1. Créez un groupe intelligent. Dans une nouvelle fenêtre de navigateur, ouvrez Groupes d’ordinateurs intelligents.

  2. Sélectionnez Nouveau et donnez un nom à votre groupe.

  3. Sous l’onglet Critères , sélectionnez Ajouter, puis Afficher les critères avancés.

  4. Sélectionnez Nom du profil comme critère, puis utilisez le nom d’un profil de configuration créé précédemment comme valeur :

    Création d’un groupe intelligent.

  5. Sélectionnez Enregistrer.

  6. Retour à la fenêtre dans laquelle vous configurez une stratégie de package.

  7. Sélectionnez l’onglet Étendue .

    Onglet Étendue lié aux paramètres de configuration.

  8. Sélectionnez les ordinateurs cibles.

    Option permettant d’ajouter des groupes d’ordinateurs.

  9. Sous Étendue, sélectionnez Ajouter.

    Paramètres de configuration - ad1.

  10. Basculez vers l’onglet Groupes d’ordinateurs . Recherchez le groupe intelligent que vous avez créé, puis sélectionnez Ajouter.

    Paramètres de configuration - ad2.

  11. Si vous souhaitez que les utilisateurs installent Defender pour point de terminaison volontairement (ou à la demande), sélectionnez Libre-service.

    L’onglet Libre-service pour les paramètres de configuration.

  12. Sélectionnez Terminé.

    Le statut d’intégration de Contoso avec une option pour le terminer.

    Page des stratégies.

Vérifier l’étendue du profil de configuration pour tous les profils Defender

Jamf vous oblige à définir un ensemble d’ordinateurs pour chaque profil de configuration. Assurez-vous que tous les ordinateurs qui obtiennent le package Defender obtiennent également tous ces profils :

  • Intégration (étape 2)
  • Paramètres de Defender for Endpoint (Étape 3)
  • Notifications (Étape 4)
  • mise à jour automatique Microsoft (AutoUpdate) (étape 5)
  • Accès au disque complet (étape 6)
  • Extensions système (étape 7)
  • Extension réseau (étape 8)
  • Services en arrière-plan (étape 9)
  • Autorisations Bluetooth (étape 10)

Avertissement

Jamf prend en charge les groupes d’ordinateurs intelligents qui permettent le déploiement, tels que des profils de configuration ou des stratégies sur toutes les machines correspondant à certains critères évalués dynamiquement. Il s’agit d’un concept puissant largement utilisé pour la distribution des profils de configuration.

Toutefois, gardez à l'esprit que les critères du groupe d'ordinateurs intelligents ne doivent pas inclure la présence de Defender sur un ordinateur. Tout en utilisant un critère basé sur la présence de Defender peut sembler logique, il crée des problèmes difficiles à diagnostiquer.

Defender s’appuie sur tous les profils de configuration requis au moment de son installation.

Si les profils de configuration dépendent de la présence de Defender, le déploiement des profils est retardé. Cela peut entraîner un produit non sain ou inviter les utilisateurs à approuver manuellement les autorisations que les profils approuveraient autrement automatiquement. Déployez le package Microsoft Defender une fois tous les profils de configuration en place. Cela garantit la meilleure expérience, car tous les paramètres requis s’appliquent avant l’installation du package.