Planifier des analyses avec Microsoft Defender for Endpoint sur macOS

Cet article explique comment configurer des analyses planifiées dans Microsoft Defender for Endpoint sur macOS à l’aide des paramètres d’analyse planifiés intégrés, des profils de configuration plist ou de l’outil en ligne de commande mdatp. Passez en revue les conditions préalables avant de commencer.

Utiliser les paramètres d’analyse planifiés intégrés dans Microsoft Defender for Endpoint sur macOS

Bien que vous puissiez démarrer une analyse des menaces à tout moment avec Microsoft Defender pour point de terminaison, votre entreprise peut tirer parti des analyses planifiées ou chronomodées. Par exemple, vous pouvez planifier l’exécution d’une analyse au début de chaque jour ou semaine.

Il existe trois types d’analyses planifiées configurables : les analyses horaires, quotidiennes et hebdomadaires. Les analyses planifiées toutes les heures et tous les jours sont toujours exécutées sous forme d’analyses rapides, les analyses hebdomadaires peuvent être configurées pour être des analyses rapides ou complètes. Il est possible d’avoir les trois types d’analyses planifiées en même temps. Consultez l’exemple d’analyse quotidienne et hebdomadaire et l’exemple d’analyse horaire, quotidienne et hebdomadaire.

Configuration requise:

  • Version de mise à jour de la plateforme : 101.23122.0005 ou ultérieure.

Planifier des analyses en déployant un fichier plist dans Microsoft Defender for Endpoint sur macOS

Vous pouvez créer une analyse planifiée pour votre macOS, qui est intégrée à Microsoft Defender pour point de terminaison sur macOS.

Pour plus d’informations sur le format de .plist fichier utilisé dans ces exemples, consultez la référence du fichier Apple Information Property List, qui décrit la structure clé-valeur XML utilisée pour définir des profils de configuration sur macOS.

La configuration plist des analyses quotidiennes et hebdomadaires planifiées pour macOS utilise les paramètres décrits dans la table suivante.

Conseil

Les planifications sont basées sur le fuseau horaire local de l’appareil.

Paramètre Les valeurs acceptables pour ce paramètre sont les suivantes :
scheduledScan enabled ou disabled
scanType quick ou full
ignoreExclusions true ou false
lowPriorityScheduledScan true ou false
dayOfWeek La plage est comprise entre 0 et 8.
- 0:Quotidien
- 1:Dimanche
- 2:Lundi
- 3:Mardi
- 4:Mercredi
- 5:Jeudi
- 6:Vendredi
- 7:Samedi
- 8:Jamais
timeOfDay Spécifie l’heure de la journée, en tant que nombre de minutes after midnight, pour effectuer une analyse planifiée. L’heure fait référence à l’heure locale sur l’ordinateur. Si vous ne spécifiez pas de valeur pour ce paramètre, une analyse planifiée s’exécute à une heure par défaut de deux heures après minuit.
interval 0 (jamais), every 1 (heure) à every 24 (heures, une analyse par jour)
randomizeScanStartTime Applicable uniquement aux analyses rapides quotidiennes ou aux analyses rapides/complètes hebdomadaires. Définissez aléatoirement l’heure de début de l’analyse jusqu’au nombre d’heures spécifié.
Par exemple, si une analyse est planifiée pour 14 h et randomizeScanStartTime est définie sur 2, l’analyse commence à une heure aléatoire entre 14 h et 16 h.

Votre analyse planifiée s’exécute à la date, à l’heure et à la fréquence que vous avez définies dans votre plist.

Exemple 1 : Planifier une analyse rapide quotidienne et une analyse complète hebdomadaire à l’aide d’un fichier plist

Dans l’exemple suivant, la configuration de l’analyse rapide quotidienne est définie pour s’exécuter à 885 minutes après minuit (14 h 45). La configuration hebdomadaire est définie pour exécuter une analyse complète le mercredi à 880 minutes après minuit (14h40). Et il est configuré pour ignorer les exclusions et exécuter une analyse de faible priorité.

Utilisez le schéma plist illustré ici pour configurer une analyse rapide quotidienne et une analyse hebdomadaire complète avec les paramètres d’analyse planifiés décrits dans la table des paramètres de paramètre d’analyse planifiée de cet article.

Ouvrez un éditeur de texte et utilisez les exemples intune mobileconfig et JamF plist qui suivent comme guide pour votre propre fichier d’analyse planifié.

Pour Intune

L’exemple de fichier plist mobileconfig suivant définit un profil de configuration Intune complet qui active l’analyse programmée avec une analyse rapide quotidienne et une analyse complète hebdomadaire.

<?xml version="1.0" encoding="UTF-8"?> 
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> 
<plist version="1.0"> 
<dict> 
    <key>PayloadUUID</key>
    <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadOrganization</key>
    <string>Microsoft</string>
    <key>PayloadIdentifier</key>
    <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
    <key>PayloadDisplayName</key>
    <string>Microsoft Defender for Endpoint settings</string>
    <key>PayloadDescription</key>
    <string>Microsoft Defender for Endpoint configuration settings</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>PayloadUUID</key>
            <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
            <key>PayloadType</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender for Endpoint configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>features</key> 
            <dict>
                <key>scheduledScan</key> 
                <string>enabled</string> 
            </dict> 
            <key>scheduledScan</key> 
            <dict> 
                <key>ignoreExclusions</key> 
                <true/> 
                <key>lowPriorityScheduledScan</key> 
                <true/> 
                <key>dailyConfiguration</key> 
                <dict> 
                    <key>timeOfDay</key> 
                    <integer>880</integer> 
                </dict> 
                <key>weeklyConfiguration</key> 
                <dict> 
                    <key>dayOfWeek</key> 
                    <integer>4</integer> 
                    <key>timeOfDay</key> 
                    <integer>885</integer> 
                    <key>scanType</key> 
                    <string>full</string>
                </dict>
            </dict> 
        </dict>
    </array>
</dict> 
</plist>
  • Enregistrez le fichier sous com.microsoft.wdav.mobileconfig.

Pour JamF et d’autres MDM tiers

L’exemple plist suivant configure les mêmes paramètres d’analyse rapide quotidienne et d’analyse hebdomadaire complète pour JamF et d’autres solutions GPM tierces. Enregistrez ce contenu sous com.microsoft.wdav.plist.

<?xml version="1.0" encoding="UTF-8"?> 
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> 
<plist version="1.0"> 
<dict> 
    <key>features</key> 
    <dict> 
        <key>scheduledScan</key> 
        <string>enabled</string> 
    </dict> 
    <key>scheduledScan</key> 
    <dict> 
        <key>ignoreExclusions</key> 
        <true/> 
        <key>lowPriorityScheduledScan</key> 
        <true/> 
        <key>dailyConfiguration</key> 
        <dict> 
            <key>timeOfDay</key> 
            <integer>885</integer> 
        </dict> 
        <key>weeklyConfiguration</key> 
        <dict> 
            <key>dayOfWeek</key> 
            <integer>4</integer> 
            <key>timeOfDay</key> 
            <integer>880</integer> 
            <key>scanType</key> 
            <string>full</string> 
        </dict> 
    </dict> 
</dict> 
</plist> 
  1. Enregistrez le fichier sous com.microsoft.wdav.plist.

  2. Vérifiez que l’analyse planifiée est configurée via une « Préférence définie »

    mdatp health --details scheduled_scan
    

Dans les résultats, vous devriez être en mesure de voir [géré].

Exemple 2 : Configurer une analyse rapide toutes les heures, une analyse rapide quotidienne et une analyse complète hebdomadaire à l’aide d’un fichier plist

Dans cet exemple d’analyse horaire, quotidienne et hebdomadaire, une analyse rapide horaire s’exécute toutes les 6 heures, une analyse rapide quotidienne est définie pour s’exécuter à 885 minutes après minuit (2 h 45) et une analyse complète hebdomadaire s’exécute le mercredi à 880 minutes après minuit (2 h 40).

Ouvrez un éditeur de texte et utilisez les exemples intune mobileconfig et JamF plist qui suivent comme guide pour votre propre fichier d’analyse planifié.

Pour Intune :

L’exemple de plist mobileconfig suivant intègre les paramètres d’analyses Defender planifiées horaires, quotidiennes et hebdomadaires dans un profil de configuration Intune complet. Utilisez cet exemple pour déployer la configuration d’analyse planifiée via Intune.

<?xml version="1.0" encoding="UTF-8"?> 
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> 
<plist version="1.0"> 
<dict> 
     <key>PayloadUUID</key>
     <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
     <key>PayloadType</key>
     <string>Configuration</string>
     <key>PayloadOrganization</key>
     <string>Microsoft</string>
     <key>PayloadIdentifier</key>
     <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
     <key>PayloadDisplayName</key>
     <string>Microsoft Defender for Endpoint settings</string>
     <key>PayloadDescription</key>
     <string>Microsoft Defender for Endpoint configuration settings</string>
     <key>PayloadVersion</key>
     <integer>1</integer>
     <key>PayloadEnabled</key>
     <true/>
     <key>PayloadRemovalDisallowed</key>
     <true/>
     <key>PayloadScope</key>
     <string>System</string>
     <key>PayloadContent</key>
     <array>
       <dict>
           <key>PayloadUUID</key>
           <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
           <key>PayloadType</key>
           <string>com.microsoft.wdav</string>
           <key>PayloadOrganization</key>
           <string>Microsoft</string>
           <key>PayloadIdentifier</key>
           <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
           <key>PayloadDisplayName</key>
           <string>Microsoft Defender for Endpoint configuration settings</string>
           <key>PayloadDescription</key>
           <string/>
           <key>PayloadVersion</key>
           <integer>1</integer>
           <key>PayloadEnabled</key>
           <true/>
    <key>features</key> 
    <dict> 
        <key>scheduledScan</key> 
        <string>enabled</string> 
    </dict> 
<key>scheduledScan</key> 
<dict> 
    <key>ignoreExclusions</key> 
    <true/> 
    <key>lowPriorityScheduledScan</key> 
    <true/> 
    <key>dailyConfiguration</key> 
    <dict> 
        <key>timeOfDay</key> 
        <integer>885</integer> 
        <key>interval</key> 
        <string>1</string> 
    </dict> 
    <key>weeklyConfiguration</key> 
    <dict> 
        <key>dayOfWeek</key> 
        <integer>4</integer> 
        <key>timeOfDay</key> 
        <integer>880</integer> 
        <key>scanType</key> 
        <string>full</string> 
        </dict> 
        </dict> 
    </dict> 
</array>
</dict>
</plist> 
  • Enregistrez le fichier sous com.microsoft.wdav.mobileconfig.

Pour JamF et d’autres MDM tiers

L’exemple de plist suivant configure les mêmes paramètres de planification des analyses horaires, quotidiennes et hebdomadaires pour JamF et d’autres solutions MDM tierces. Enregistrez ce contenu sous com.microsoft.wdav.plist.

    <?xml version="1.0" encoding="UTF-8"?> 
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.  dtd"> 
    <plist version="1.0"> 
    <dict> 
        <key>features</key> 
        <dict> 
            <key>scheduledScan</key> 
            <string>enabled</string> 
        </dict> 
    <key>scheduledScan</key> 
    <dict> 
        <key>ignoreExclusions</key> 
        <true/> 
        <key>lowPriorityScheduledScan</key> 
        <true/> 
        <key>dailyConfiguration</key> 
        <dict> 
            <key>timeOfDay</key> 
            <integer>885</integer> 
            <key>interval</key> 
            <string>1</string> 
        </dict> 
        <key>weeklyConfiguration</key> 
        <dict> 
            <key>dayOfWeek</key> 
            <integer>4</integer> 
            <key>timeOfDay</key> 
            <integer>880</integer> 
            <key>scanType</key> 
            <string>full</string> 
            </dict> 
            </dict> 
        </dict> 
    </plist> 
  1. Enregistrez le fichier sous com.microsoft.wdav.plist.

Charger le fichier plist dans Jamf Pro

Procédez comme suit pour charger l’un des exemples plist JamF de l’exemple 1 ou de l’exemple 2 vers Jamf Pro :

  1. Accédez à Profils de configuration ordinateurs > .

  2. Créez un profil.

  3. Ajoutez les paramètres d’application et les paramètres personnalisés.

  4. Définissez domaine de préférence sur com.microsoft.wdav.

  5. Collez le contenu du .plist fichier dans le champ de configuration.

  6. Vérifiez que l’analyse planifiée est configurée via une « Préférence définie »

    mdatp health --details scheduled_scan
    

    Dans les résultats, vous devriez être en mesure de voir [géré].

Configurer des analyses planifiées à l’aide de l’interface CLI mdatp

L’outil en ligne de commande (mdatp) Microsoft Defender for Endpoint fournit des commandes pour configurer des analyses planifiées directement à partir du terminal.

Pour activer la fonctionnalité d’analyse planifiée :

Version Commande
Version 101.23122.x ou ultérieure sudo mdatp config scheduled-scan settings feature --value enabled

Pour planifier des analyses rapides toutes les heures :

Version Commande
Version 101.23122.x ou ultérieure sudo mdatp config scheduled-scan quick-scan hourly-interval --value \<arg\>

Capture d’écran de l’analyse horaire planifiée.

Pour planifier des analyses rapides quotidiennes :

Version Commande
Version 101.23122.x ou ultérieure sudo mdatp config scheduled-scan quick-scan time-of-day --value \<arg\>

Capture d’écran de l’analyse rapide quotidienne planifiée.

Pour planifier des analyses hebdomadaires :

Version Commande
Version 101.23122.x ou ultérieure sudo mdatp config scheduled-scan weekly-scan --day-of-week \<arg\> --time-of-day \<arg\>--scan-type \<arg\>

Capture d’écran d’une analyse hebdomadaire planifiée.

Vous pouvez également configurer les mises à jour des définitions et l’utilisation d’un thread à faible priorité pour les analyses planifiées :

  • Pour rechercher les mises à jour des définitions avant les analyses planifiées :

    sudo mdatp config scheduled-scan settings check-for-definitions --value true

  • Pour utiliser des threads de faible priorité pour l’analyse planifiée :

    sudo mdatp config scheduled-scan settings low-priority --value true

Vérifier que l’analyse planifiée a été exécutée

Pour répertorier les analyses planifiées terminées et leurs résultats, exécutez mdatp scan list:

Capture d’écran de la planification exécutée. \<snip\>

Capture d’écran de la planification exécutée avec succès.

Important

Les analyses planifiées ne s’exécutent pas à l’heure planifiée pendant que l’appareil est en veille. Au lieu de cela, les analyses planifiées s’exécutent lorsque l’appareil reprend le mode veille. Si l’appareil est éteint, l’analyse s’exécute à l’heure d’analyse planifiée suivante.