Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment activer le mode de résolution des problèmes dans Microsoft Defender pour point de terminaison sur macOS afin que les administrateurs puissent résoudre les problèmes temporaires de diverses fonctionnalités antivirus Microsoft Defender, même si les stratégies de l’organisation gèrent les appareils.
Par exemple, si la protection contre les falsifications est activée, certains paramètres ne peuvent pas être modifiés ou désactivés, mais vous pouvez utiliser le mode résolution des problèmes sur l’appareil pour modifier ces paramètres temporairement.
Le mode résolution des problèmes est désactivé par défaut et vous oblige à l’activer pour un appareil (et/ou un groupe d’appareils) pendant une durée limitée. Le mode résolution des problèmes est exclusivement une fonctionnalité d’entreprise et nécessite l’accès à Microsoft Defender portail.
Que devez-vous savoir avant de commencer
Pendant le mode de résolution des problèmes, vous pouvez effectuer les opérations suivantes :
Utilisation de Microsoft Defender for Endpoint sur macOS pour la résolution des problèmes de fonctionnement/la compatibilité des applications (faux positifs).
Les administrateurs locaux disposant des autorisations appropriées peuvent modifier les configurations de stratégie verrouillées suivantes sur des terminaux individuels :
Paramètre Activer Désactiver/supprimer Protection en temps réel / Mode passif / Analyse à la demande mdatp config real-time-protection --value enabledmdatp config real-time-protection --value disabledProtection réseau mdatp config network-protection enforcement-level --value blockmdatp config network-protection enforcement-level --value disabledstatistiques de la protection en temps réel mdatp config real-time-protection-statistics --value enabledmdatp config real-time-protection-statistics --value disabledétiquettes mdatp edr tag set --name GROUP --value [name]mdatp edr tag remove --tag-name [name]groupIds mdatp edr group-ids --group-id [group]DLP des terminaux mdatp config data_loss_prevention --value enabledmdatp config data_loss_prevention --value disabled
Pendant le mode de résolution des problèmes, vous ne pouvez pas effectuer les opérations suivantes :
- Désactiver la protection contre les manipulations pour Microsoft Defender for Endpoint sur macOS.
- Désinstallez le Microsoft Defender pour point de terminaison sur macOS.
Prérequis
- Version prise en charge de macOS pour Microsoft Defender for Endpoint.
- Microsoft Defender for Endpoint doit être inscrit dans le locataire et actif sur l’appareil.
- Autorisations pour « Gérer les paramètres de sécurité dans Security Center » dans Microsoft Defender pour point de terminaison.
- Version de mise à jour de la plateforme : 101.23122.0005 ou ultérieure.
Activer le mode résolution des problèmes sur macOS
Accédez au portail Microsoft Defender et connectez-vous.
Accédez à la page de l’appareil pour lequel vous souhaitez activer le mode de dépannage. Ensuite, sélectionnez les points de suspension (...) et sélectionnez Activer le mode de dépannage.
Remarque
L’option Activer le mode de résolution des problèmes est disponible sur tous les appareils, même si l’appareil ne remplit pas les conditions préalables pour le mode résolution des problèmes. Pour plus d’informations, consultez la section Problèmes liés au mode de résolution des problèmes plus loin dans cet article.
Lisez les informations affichées dans le volet et une fois que vous êtes prêt, sélectionnez Envoyer pour confirmer que vous souhaitez activer le mode résolution des problèmes pour cet appareil.
Vous verrez le texte L’application de la modification peut prendre quelques minutes s’afficher. Pendant ce temps, si vous sélectionnez à nouveau les points de suspension, vous verrez l’option L’activation du mode de dépannage est en attente grisée.
Une fois l’opération terminée, la page de l’appareil indique que l’appareil est maintenant en mode résolution des problèmes.
Si l’utilisateur final est connecté sur l’appareil macOS, le texte suivant s’affiche :
Le mode résolution des problèmes a démarré. Ce mode vous permet de modifier temporairement les paramètres gérés par votre administrateur. Expire à YEAR-MM-DDTHH :MM :SSZ.
Sélectionnez OK.
Une fois l’option activée, vous pouvez tester les différentes options de ligne de commande qui peuvent être basculables en mode résolution des problèmes (mode TS).
Par exemple, lorsque vous utilisez
mdatp config real-time-protection --value disabledla commande pour désactiver la protection en temps réel, vous êtes invité à entrer votre mot de passe. Sélectionnez OK après avoir entré votre mot de passe.
Le rapport de sortie, similaire à la capture d’écran suivante, sera affiché lors de l’exécution de `mdatp health`, avec
real_time_protection_enableddéfini sur « false » ettamper_protectionsur « block ».
Requêtes de repérage avancées pour la détection
Il existe des requêtes de repérage avancées prédéfinies pour vous donner une visibilité sur les événements de résolution des problèmes qui se produisent dans votre environnement. Vous pouvez utiliser ces requêtes pour créer des règles de détection afin de générer des alertes lorsque les appareils sont en mode résolution des problèmes.
Obtenir les événements de dépannage pour un appareil spécifique
Vous pouvez utiliser la requête suivante pour effectuer une recherche par deviceId ou deviceName en commentant les lignes respectives.
//let deviceName = "<deviceName>"; // update with device name
let deviceId = "<deviceID>"; // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
_tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
_tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
_tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource
Appareils actuellement en mode résolution des problèmes
Vous pouvez trouver les appareils actuellement en mode résolution des problèmes à l’aide de la requête suivante :
DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc
Nombre d’instances de mode de résolution des problèmes par appareil
Vous pouvez trouver le nombre d’instances de mode de résolution des problèmes pour un appareil à l’aide de la requête suivante :
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d) // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_
Nombre total
Vous pouvez connaître le nombre total d’instances de mode de résolution des problèmes à l’aide de la requête suivante :
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5 // choose your max # of TS mode instances for your time range
Problèmes liés au mode de résolution des problèmes
Si vous ne pouvez pas activer le mode résolution des problèmes, procédez comme suit sur le Mac cible :
Vérifiez la version de l’application en exécutant la commande suivante :
mdatp health --field app_versionComme mentionné précédemment, vous avez besoin de la version de mise à jour de la plateforme : 101.23122.0005 ou ultérieure.
Vérifiez que l’appareil est inscrit et actif en exécutant les commandes suivantes :
mdatp health --field edr_machine_id mdatp connectivity testTous les points de terminaison doivent afficher [OK].
Vérifiez la source de configuration en exécutant la commande suivante :
mdatp health --field managed_byMDE désigne Microsoft Defender for Endpoint Attach et est prioritaire. MEM indique Microsoft Intune ou Apple Jamf.
Validez les chemins d’accès de profil requis :
- /Library/Preferences/com.microsoft.mdeattach.plist
- /Library/Managed Preferences/com.microsoft.wdav*.plist
Pour élever la journalisation et collecter des diagnostics, exécutez les commandes suivantes, puis réessayez d’activer le mode résolution des problèmes :
sudo mdatp log level set --level debug
sudo mdatp diagnostic create
sudo mdatp log level set --level info
Contenu recommandé
- Microsoft Defender XDR pour point de terminaison sur Mac
- Intégration de Microsoft Defender XDR for Endpoint avec Microsoft Defender XDR for Cloud Apps
- Découvrir les fonctionnalités innovantes de Microsoft Edge
- Protéger votre réseau
- Activer la protection du réseau
- Protection web
- Créer des indicateurs
- Filtrage du contenu web