Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment configurer des analyses planifiées dans Microsoft Defender for Endpoint sur macOS à l’aide des paramètres d’analyse planifiés intégrés, des profils de configuration plist ou de l’outil en ligne de commande mdatp. Passez en revue les conditions préalables avant de commencer.
Utiliser les paramètres d’analyse planifiés intégrés dans Microsoft Defender for Endpoint sur macOS
Bien que vous puissiez démarrer une analyse des menaces à tout moment avec Microsoft Defender pour point de terminaison, votre entreprise peut tirer parti des analyses planifiées ou chronomodées. Par exemple, vous pouvez planifier l’exécution d’une analyse au début de chaque jour ou semaine.
Il existe trois types d’analyses planifiées configurables : les analyses horaires, quotidiennes et hebdomadaires. Les analyses planifiées toutes les heures et tous les jours sont toujours exécutées sous forme d’analyses rapides, les analyses hebdomadaires peuvent être configurées pour être des analyses rapides ou complètes. Il est possible d’avoir les trois types d’analyses planifiées en même temps. Consultez l’exemple d’analyse quotidienne et hebdomadaire et l’exemple d’analyse horaire, quotidienne et hebdomadaire.
Configuration requise:
- Version de mise à jour de la plateforme : 101.23122.0005 ou ultérieure.
Planifier des analyses en déployant un fichier plist dans Microsoft Defender for Endpoint sur macOS
Vous pouvez créer une analyse planifiée pour votre macOS, qui est intégrée à Microsoft Defender pour point de terminaison sur macOS.
Pour plus d’informations sur le format de .plist fichier utilisé dans ces exemples, consultez la référence du fichier Apple Information Property List, qui décrit la structure clé-valeur XML utilisée pour définir des profils de configuration sur macOS.
La configuration plist des analyses quotidiennes et hebdomadaires planifiées pour macOS utilise les paramètres décrits dans la table suivante.
Conseil
Les planifications sont basées sur le fuseau horaire local de l’appareil.
| Paramètre | Les valeurs acceptables pour ce paramètre sont les suivantes : |
|---|---|
scheduledScan |
enabled ou disabled |
scanType |
quick ou full |
ignoreExclusions |
true ou false |
| lowPriorityScheduledScan |
true ou false |
dayOfWeek |
La plage est comprise entre 0 et 8. - 0:Quotidien - 1:Dimanche - 2:Lundi - 3:Mardi - 4:Mercredi - 5:Jeudi - 6:Vendredi - 7:Samedi - 8:Jamais |
timeOfDay |
Spécifie l’heure de la journée, en tant que nombre de minutes after midnight, pour effectuer une analyse planifiée. L’heure fait référence à l’heure locale sur l’ordinateur. Si vous ne spécifiez pas de valeur pour ce paramètre, une analyse planifiée s’exécute à une heure par défaut de deux heures après minuit. |
interval |
0 (jamais), every 1 (heure) à every 24 (heures, une analyse par jour) |
randomizeScanStartTime |
Applicable uniquement aux analyses rapides quotidiennes ou aux analyses rapides/complètes hebdomadaires. Définissez aléatoirement l’heure de début de l’analyse jusqu’au nombre d’heures spécifié. Par exemple, si une analyse est planifiée pour 14 h et randomizeScanStartTime est définie sur 2, l’analyse commence à une heure aléatoire entre 14 h et 16 h. |
Votre analyse planifiée s’exécute à la date, à l’heure et à la fréquence que vous avez définies dans votre plist.
Exemple 1 : Planifier une analyse rapide quotidienne et une analyse complète hebdomadaire à l’aide d’un fichier plist
Dans l’exemple suivant, la configuration de l’analyse rapide quotidienne est définie pour s’exécuter à 885 minutes après minuit (14 h 45). La configuration hebdomadaire est définie pour exécuter une analyse complète le mercredi à 880 minutes après minuit (14h40). Et il est configuré pour ignorer les exclusions et exécuter une analyse de faible priorité.
Utilisez le schéma plist illustré ici pour configurer une analyse rapide quotidienne et une analyse hebdomadaire complète avec les paramètres d’analyse planifiés décrits dans la table des paramètres de paramètre d’analyse planifiée de cet article.
Ouvrez un éditeur de texte et utilisez les exemples intune mobileconfig et JamF plist qui suivent comme guide pour votre propre fichier d’analyse planifié.
Pour Intune
L’exemple de fichier plist mobileconfig suivant définit un profil de configuration Intune complet qui active l’analyse programmée avec une analyse rapide quotidienne et une analyse complète hebdomadaire.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>880</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>885</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- Enregistrez le fichier sous
com.microsoft.wdav.mobileconfig.
Pour JamF et d’autres MDM tiers
L’exemple plist suivant configure les mêmes paramètres d’analyse rapide quotidienne et d’analyse hebdomadaire complète pour JamF et d’autres solutions GPM tierces. Enregistrez ce contenu sous com.microsoft.wdav.plist.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
Enregistrez le fichier sous
com.microsoft.wdav.plist.Vérifiez que l’analyse planifiée est configurée via une « Préférence définie »
mdatp health --details scheduled_scan
Dans les résultats, vous devriez être en mesure de voir [géré].
Exemple 2 : Configurer une analyse rapide toutes les heures, une analyse rapide quotidienne et une analyse complète hebdomadaire à l’aide d’un fichier plist
Dans cet exemple d’analyse horaire, quotidienne et hebdomadaire, une analyse rapide horaire s’exécute toutes les 6 heures, une analyse rapide quotidienne est définie pour s’exécuter à 885 minutes après minuit (2 h 45) et une analyse complète hebdomadaire s’exécute le mercredi à 880 minutes après minuit (2 h 40).
Ouvrez un éditeur de texte et utilisez les exemples intune mobileconfig et JamF plist qui suivent comme guide pour votre propre fichier d’analyse planifié.
Pour Intune :
L’exemple de plist mobileconfig suivant intègre les paramètres d’analyses Defender planifiées horaires, quotidiennes et hebdomadaires dans un profil de configuration Intune complet. Utilisez cet exemple pour déployer la configuration d’analyse planifiée via Intune.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- Enregistrez le fichier sous
com.microsoft.wdav.mobileconfig.
Pour JamF et d’autres MDM tiers
L’exemple de plist suivant configure les mêmes paramètres de planification des analyses horaires, quotidiennes et hebdomadaires pour JamF et d’autres solutions MDM tierces. Enregistrez ce contenu sous com.microsoft.wdav.plist.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0. dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
- Enregistrez le fichier sous
com.microsoft.wdav.plist.
Charger le fichier plist dans Jamf Pro
Procédez comme suit pour charger l’un des exemples plist JamF de l’exemple 1 ou de l’exemple 2 vers Jamf Pro :
Accédez à Profils de configuration ordinateurs > .
Créez un profil.
Ajoutez les paramètres d’application et les paramètres personnalisés.
Définissez domaine de préférence sur
com.microsoft.wdav.Collez le contenu du
.plistfichier dans le champ de configuration.Vérifiez que l’analyse planifiée est configurée via une « Préférence définie »
mdatp health --details scheduled_scanDans les résultats, vous devriez être en mesure de voir [géré].
Configurer des analyses planifiées à l’aide de l’interface CLI mdatp
L’outil en ligne de commande (mdatp) Microsoft Defender for Endpoint fournit des commandes pour configurer des analyses planifiées directement à partir du terminal.
Pour activer la fonctionnalité d’analyse planifiée :
| Version | Commande |
|---|---|
| Version 101.23122.x ou ultérieure | sudo mdatp config scheduled-scan settings feature --value enabled |
Pour planifier des analyses rapides toutes les heures :
| Version | Commande |
|---|---|
| Version 101.23122.x ou ultérieure | sudo mdatp config scheduled-scan quick-scan hourly-interval --value \<arg\> |
Pour planifier des analyses rapides quotidiennes :
| Version | Commande |
|---|---|
| Version 101.23122.x ou ultérieure | sudo mdatp config scheduled-scan quick-scan time-of-day --value \<arg\> |
Pour planifier des analyses hebdomadaires :
| Version | Commande |
|---|---|
| Version 101.23122.x ou ultérieure | sudo mdatp config scheduled-scan weekly-scan --day-of-week \<arg\> --time-of-day \<arg\>--scan-type \<arg\> |
Vous pouvez également configurer les mises à jour des définitions et l’utilisation d’un thread à faible priorité pour les analyses planifiées :
Pour rechercher les mises à jour des définitions avant les analyses planifiées :
sudo mdatp config scheduled-scan settings check-for-definitions --value truePour utiliser des threads de faible priorité pour l’analyse planifiée :
sudo mdatp config scheduled-scan settings low-priority --value true
Vérifier que l’analyse planifiée a été exécutée
Pour répertorier les analyses planifiées terminées et leurs résultats, exécutez mdatp scan list:
\<snip\>
Important
Les analyses planifiées ne s’exécutent pas à l’heure planifiée pendant que l’appareil est en veille. Au lieu de cela, les analyses planifiées s’exécutent lorsque l’appareil reprend le mode veille. Si l’appareil est éteint, l’analyse s’exécute à l’heure d’analyse planifiée suivante.