Gérer les extensions système à l’aide de Jamf

Cet article explique comment utiliser Jamf pour approuver les extensions système, accorder l’accès au disque complet via le contrôle de stratégie de préférences de confidentialité et configurer la stratégie d’extension réseau pour Microsoft Defender for Endpoint sur macOS. Remplissez les conditions préalables pour le déploiement de Microsoft Defender for Endpoint avant de suivre ces procédures.

Configurer des extensions système dans Jamf

Configurer la stratégie d’extensions système Jamf

Pour approuver les extensions système, procédez comme suit :

  1. Sélectionnez Profils de configuration ordinateurs>, puis Options > Extensions système.

  2. Sélectionnez Extensions système autorisées dans la liste déroulante Types d’extension système .

  3. Utilisez UBF8T346G9 pour l’ID d’équipe.

  4. Ajoutez les identificateurs de bundle suivants à la liste Extensions système autorisées :

    • com.microsoft.wdav.epsext
    • com.microsoft.wdav.netext

    Approbation des extensions système dans Jamf.

Configurer le contrôle des préférences de confidentialité pour l’accès complet au disque

Ajoutez la charge utile Jamf suivante pour accorder un accès disque complet à l’extension de sécurité Microsoft Defender pour point de terminaison. La charge utile de contrôle de stratégie de préférences de confidentialité est un prérequis pour l’exécution de l’extension sur votre appareil.

  1. Sélectionnez Options > Contrôle de la stratégie des préférences de confidentialité.

  2. Utilisez com.microsoft.wdav.epsext comme identifiant et ID de lot pour le type de lot.

  3. Définissez l’exigence du code sur la valeur suivante :

    identifier com.microsoft.wdav.epsext and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
    
  4. Définissez Application ou service sur SystemPolicyAllFiles et réglez l’accès sur Allow.

    Contrôle de la stratégie de préférences de confidentialité.

Configurer la stratégie d’extension réseau dans Jamf

Dans le cadre des fonctionnalités de détection et de réponse de point de terminaison, Microsoft Defender pour point de terminaison sur macOS inspecte le trafic de socket et signale ces informations au portail Microsoft Defender. La stratégie suivante permet à l’extension réseau d’inspecter le trafic de socket et de signaler ces informations au portail Microsoft Defender :

Remarque

Jamf n’offre pas de prise en charge native des stratégies de filtrage de contenu, lesquelles sont un prérequis pour activer les extensions réseau que Microsoft Defender pour point de terminaison sur macOS installe sur l’appareil. En outre, Jamf modifie parfois le contenu des stratégies déployées. En raison de ces limitations, les étapes suivantes fournissent une solution de contournement qui implique la signature du profil de configuration.

  1. Enregistrez le contenu suivant sur votre appareil sous com.microsoft.network-extension.mobileconfig à l’aide d’un éditeur de texte :
   <?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft Corporation</string>
        <key>PayloadIdentifier</key>
        <string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender Network Extension</string>
        <key>PayloadDescription</key>
        <string/>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>2BA070D9-2233-4827-AFC1-1F44C8C8E527</string>
                <key>PayloadType</key>
                <string>com.apple.webcontent-filter</string>
                <key>PayloadOrganization</key>
                <string>Microsoft Corporation</string>
                <key>PayloadIdentifier</key>
                <string>CEBF7A71-D9A1-48BD-8CCF-BD9D18EC155A</string>
                <key>PayloadDisplayName</key>
                <string>Approved Network Extension</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>FilterType</key>
                <string>Plugin</string>
                <key>UserDefinedName</key>
                <string>Microsoft Defender Network Extension</string>
                <key>PluginBundleID</key>
                <string>com.microsoft.wdav</string>
                <key>FilterSockets</key>
                <true/>
                <key>FilterDataProviderBundleIdentifier</key>
                <string>com.microsoft.wdav.netext</string>
                <key>FilterDataProviderDesignatedRequirement</key>
                <string>identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9</string>
            </dict>
        </array>
    </dict>
</plist>
  1. Vérifiez que le contenu du profil de configuration XML a été copié correctement dans le fichier com.microsoft.network-extension.mobileconfig en exécutant l’utilitaire plutil dans le terminal. Cette commande vérifie si le fichier mobileconfig est une liste de propriétés valide (plist) :
$ plutil -lint <PathToFile>/com.microsoft.network-extension.mobileconfig

Par exemple, la commande suivante valide un profil stocké dans le dossier Documents :

$ plutil -lint ~/Documents/com.microsoft.network-extension.mobileconfig
  1. Vérifiez que la commande plutil -lint génère OK. L’exemple de sortie suivant confirme que le fichier de profil est valide :
<PathToFile>/com.microsoft.network-extension.mobileconfig: OK
  1. Suivez les instructions dans les articles techniques de Jamf pour créer un certificat de signature à l’aide de l’autorité de certification intégrée de Jamf.

  2. Une fois le certificat de signature Jamf créé et installé sur votre appareil, exécutez la commande suivante à partir du terminal pour signer le profil de configuration. Remplacez <CertificateName> par le nom de votre certificat de signature, <PathToFile> par le chemin d’accès au fichier mobileconfig non signé et <PathToSignedFile> par le chemin de sortie souhaité pour le fichier signé :

$ security cms -S -N "<CertificateName>" -i <PathToFile>/com.microsoft.network-extension.mobileconfig -o <PathToSignedFile>/com.microsoft.network-extension.signed.mobileconfig

Par exemple, la commande suivante signe un profil stocké dans le dossier Documents à l’aide d’un certificat nommé SigningCertificate et enregistre la sortie signée dans le même dossier :

$ security cms -S -N "SigningCertificate" -i ~/Documents/com.microsoft.network-extension.mobileconfig -o ~/Documents/com.microsoft.network-extension.signed.mobileconfig
  1. Dans le portail Jamf, accédez à Profils de configuration , puis sélectionnez le bouton Charger . Sélectionnez com.microsoft.network-extension.signed.mobileconfig lorsque vous êtes invité à choisir un fichier de profil de configuration à charger.