Configurare i criteri di Microsoft Defender per endpoint su macOS in Jamf Pro

Questo articolo illustra come creare i profili e i criteri di configurazione di Jamf Pro necessari per distribuire e gestire Microsoft Defender per endpoint in macOS. I passaggi illustrano l'onboarding, le impostazioni antivirus ed EDR, le notifiche, Microsoft AutoUpdate, l'accesso completo al disco, le estensioni di sistema, le estensioni di rete, i servizi in background, le autorizzazioni Bluetooth e la distribuzione dei pacchetti. Gli amministratori IT che gestiscono i dispositivi macOS tramite Jamf Pro devono seguire questa procedura per assicurarsi che Defender per endpoint sia completamente configurato e protetto.

Passaggio 1: Ottenere il pacchetto di onboarding di Microsoft Defender per endpoint

Importante

Per visualizzare, gestire ed eseguire l'onboarding dei dispositivi, è necessario disporre di un ruolo appropriato assegnato. Per altre informazioni, vedere Gestire l'accesso a Microsoft Defender XDR con Microsoft Entra ruoli globali.

  1. Nel portale Microsoft Defender, passare a Impostazioni>Endpoint>Onboarding.

  2. Selezionare macOS come sistema operativo e Gestione dei dispositivi mobili / Microsoft Intune come metodo di distribuzione.

    Pagina Impostazioni.

  3. Seleziona Scarica il pacchetto di onboarding (WindowsDefenderATPOnboardingPackage.zip).

  4. Estrarre WindowsDefenderATPOnboardingPackage.zip.

  5. Copia il file nella posizione desiderata. Ad esempio, C:\Users\JaneDoe_or_JohnDoe.contoso\Downloads\WindowsDefenderATPOnboardingPackage_macOS_MDM_contoso\Jamf\WindowsDefenderATPOnboarding.plist.

Passaggio 2: Creare un profilo di configurazione in Jamf Pro usando il pacchetto di onboarding

  1. Individuare il WindowsDefenderATPOnboarding.plist file estratto nel passaggio 1.

    Il file di onboarding di Windows Defender ATP.

  2. Accedere a Jamf Pro, passare aProfili di configurazione> e selezionare Nuovo.

    Pagina in cui si crea un nuovo dashboard di Jamf Pro.

  3. Nella scheda Generale specificare i dettagli seguenti:

    • Nome: MDE onboarding for macOS
    • Descrizione: MDE EDR onboarding for macOS
    • Categoria: None
    • Metodo di distribuzione: Install Automatically
    • Livello: Computer Level
  4. Passare alla pagina Applicazione & impostazioni personalizzate , selezionare Carica e quindi selezionare Aggiungi.

    App di configurazione e impostazioni personalizzate.

  5. Selezionare Carica file (file PLIST) e quindi in Dominio preferenza digitare com.microsoft.wdav.atp.

    Il file di caricamento jamfpro plist.

    File elenco delle proprietà del file di caricamento.

  6. Selezionare Apri e selezionare il file di onboarding.

    Il file di onboarding.

  7. Scegliere Carica.

    Il file plist caricato.

  8. Selezionare la scheda Ambito .

    La scheda Ambito.

  9. Selezionare i computer di destinazione.

    Computer di destinazione.

    Gli obiettivi.

  10. Seleziona Salva.

    Distribuzione dei computer di destinazione.

    Selezione dei computer di destinazione.

  11. Scegliere Fine.

    I computer di un gruppo di destinazione.

    Elenco dei profili di configurazione.

Passaggio 3: Configurare le impostazioni di Microsoft Defender per endpoint

Usare questo passaggio per configurare i criteri antimalware ed EDR tramite il portale di Microsoft Defender o Jamf.

Importante

I criteri di gestione delle impostazioni di sicurezza di Microsoft Defender per endpoint hanno la precedenza sui criteri impostati da Jamf (e da altri MDM di terze parti).

3a. Configurare i criteri tramite il portale di Microsoft Defender

Usare il portale di Microsoft Defender per creare e assegnare criteri di sicurezza macOS ai dispositivi.

Prima di iniziare, completare la configurazione descritta in Configurare Microsoft Defender per endpoint in Intune.

  1. Nel portale di Microsoft Defender, passare a Gestione della configurazione>Criteri di sicurezza degli endpoint>Criteri per Mac>Crea nuovo criterio.

  2. In Seleziona piattaforma selezionare macOS.

  3. In Seleziona modello scegliere un modello e selezionare Crea criterio.

  4. Specificare un nome e una descrizione per il criterio e quindi selezionare Avanti.

  5. Nella scheda Assegnazioni assegnare il profilo a un gruppo in cui si trovano i dispositivi macOS e/o gli utenti oppure Tutti gli utenti e tutti i dispositivi.

    Per altre informazioni sulla gestione delle impostazioni di sicurezza, vedere gli articoli seguenti:

3b. Impostare i criteri con Jamf

È possibile usare l'interfaccia grafica di Jamf Pro per modificare le singole impostazioni della configurazione Microsoft Defender per endpoint oppure usare il metodo legacy creando un Plist di configurazione in un editor di testo e caricandolo in Jamf Pro.

È necessario utilizzare esattamente com.microsoft.wdav come dominio di preferenza. Microsoft Defender per endpoint usa solo questo nome e com.microsoft.wdav.ext per caricare le proprie impostazioni gestite. La com.microsoft.wdav.ext versione può essere usata in rari casi quando si preferisce usare il metodo GUI, ma è anche necessario configurare un'impostazione che non è ancora stata aggiunta allo schema.

Configurare le impostazioni di Defender usando l'interfaccia utente grafica di Jamf Pro

Usare questo metodo per importare lo schema JSON di Defender in Jamf Pro e configurare le impostazioni tramite l'interfaccia utente grafica.

  1. Scaricare il file di Microsoft Defender per endpoint schema.json dal repository di GitHub di Defender e salvarlo in locale. Jamf Pro usa questo schema per popolare le impostazioni di configurazione disponibili nell'interfaccia utente grafica:

    curl -o ~/Documents/schema.json https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/schema/schema.json
    
  2. Creare un nuovo profilo di configurazione. In Computer passare a Profili di configurazione e quindi nella scheda Generale specificare i dettagli seguenti:

    Nuovo profilo.

    • Nome: MDATP MDAV configuration settings
    • Descrizione: <blank\>
    • Categoria: None (default)
    • Livello: Computer Level (default)
    • Metodo di distribuzione: Install Automatically (default)
  3. Scorrere verso il basso fino alla scheda Applicazione & Impostazioni personalizzate , selezionare Applicazioni esterne, selezionare Aggiungi e quindi usare Schema personalizzato come origine per il dominio delle preferenze.

    Aggiungere uno schema personalizzato.

  4. Digitare com.microsoft.wdav per Dominio preferenza, selezionare Aggiungi schema e quindi caricare il schema.json file scaricato in precedenza dal repository GitHub di Defender. Seleziona Salva.

    Caricare lo schema.

  5. È possibile visualizzare tutte le impostazioni di configurazione supportate di Microsoft Defender per endpoint in Proprietà del dominio delle preferenze. Selezionare Aggiungi/Rimuovi proprietà per selezionare le impostazioni da gestire e quindi selezionare OK per salvare le modifiche. Le impostazioni non selezionate non sono incluse nella configurazione gestita e un utente finale può configurare tali impostazioni nei computer.

    Impostazioni gestite scelte.

  6. Modificare i valori delle impostazioni in valori desiderati. È possibile selezionare Altre informazioni per ottenere la documentazione per una determinata impostazione. (È possibile selezionare Anteprima Plist per controllare il plist di configurazione. Selezionare Editor di moduli per tornare all'editor visivo).

    Pagina in cui modificare i valori delle impostazioni.

  7. Selezionare la scheda Ambito .

    Ambito del profilo di configurazione.

  8. Selezionare Gruppo di macchine di Contoso. Selezionare Aggiungi e quindi Salva.

    Pagina in cui è possibile aggiungere le impostazioni di configurazione.

    Pagina in cui è possibile salvare le impostazioni di configurazione.

  9. Scegliere Fine. Viene visualizzato il nuovo profilo di configurazione.

    Pagina in cui si completano le impostazioni di configurazione.

Microsoft Defender per endpoint aggiunge nuove impostazioni nel tempo. Le nuove impostazioni di Defender for Endpoint vengono aggiunte allo schema e una nuova versione viene pubblicata su GitHub. Per ottenere gli aggiornamenti, scaricare uno schema aggiornato e modificare il profilo di configurazione esistente. Nella scheda Application & Custom Settings (Impostazioni personalizzate ) selezionare Edit schema (Modifica schema).

Configurare le impostazioni Defender usando il metodo legacy

Usare il metodo legacy per creare manualmente un plist di configurazione in un editor di testo e caricarlo in Jamf Pro.

  1. Utilizzare le seguenti impostazioni di configurazione di Microsoft Defender per endpoint:

    • enableRealTimeProtection
    • passiveMode Questa impostazione non è attivata per impostazione predefinita. Se si prevede di eseguire software antivirus non Microsoft in Mac, impostarlo truesu .
    • exclusions
    • excludedPath
    • excludedFileExtension
    • excludedFileName
    • exclusionsMergePolicy
    • allowedThreats (EICAR è presente nel campione. Se stai eseguendo un proof of concept, rimuovilo, soprattutto se stai testando EICAR.)
    • disallowedThreatActions
    • potentially_unwanted_application
    • archive_bomb
    • cloudService
    • automaticSampleSubmission
    • tags
    • hideStatusMenuIcon

    Per altre informazioni, vedere Elenco delle proprietà per il profilo di configurazione completo jamf.

      <?xml version="1.0" encoding="UTF-8"?>
      <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
      <plist version="1.0">
      <dict>
          <key>antivirusEngine</key>
          <dict>
              <key>enableRealTimeProtection</key>
              <true/>
              <key>passiveMode</key>
              <false/>
              <key>exclusions</key>
              <array>
                  <dict>
                      <key>$type</key>
                      <string>excludedPath</string>
                      <key>isDirectory</key>
                      <false/>
                      <key>path</key>
                      <string>/var/log/system.log</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedPath</string>
                      <key>isDirectory</key>
                      <true/>
                      <key>path</key>
                      <string>/home</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedFileExtension</string>
                      <key>extension</key>
                      <string>pdf</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedFileName</string>
                      <key>name</key>
                      <string>cat</string>
                  </dict>
              </array>
              <key>exclusionsMergePolicy</key>
              <string>merge</string>
              <key>allowedThreats</key>
              <array>
                  <string>EICAR-Test-File (not a virus)</string>
              </array>
              <key>disallowedThreatActions</key>
              <array>
                  <string>allow</string>
                  <string>restore</string>
              </array>
              <key>threatTypeSettings</key>
              <array>
                  <dict>
                      <key>key</key>
                      <string>potentially_unwanted_application</string>
                      <key>value</key>
                      <string>block</string>
                  </dict>
                  <dict>
                      <key>key</key>
                      <string>archive_bomb</string>
                      <key>value</key>
                      <string>audit</string>
                  </dict>
              </array>
              <key>threatTypeSettingsMergePolicy</key>
              <string>merge</string>
          </dict>
          <key>cloudService</key>
          <dict>
              <key>enabled</key>
              <true/>
              <key>diagnosticLevel</key>
              <string>optional</string>
              <key>automaticSampleSubmission</key>
              <true/>
          </dict>
          <key>edr</key>
          <dict>
              <key>tags</key>
              <array>
                  <dict>
                      <key>key</key>
                      <string>GROUP</string>
                      <key>value</key>
                      <string>ExampleTag</string>
                  </dict>
              </array>
          </dict>
          <key>userInterface</key>
          <dict>
              <key>hideStatusMenuIcon</key>
              <false/>
          </dict>
      </dict>
      </plist>
    
  2. Salvare il file come MDATP_MDAV_configuration_settings.plist.

  3. Nel dashboard di Jamf Pro aprire Computer e i relativi profili di configurazione. Selezionare Nuovo e passare alla scheda Generale .

    Pagina che visualizza un nuovo profilo.

  4. Nella scheda Generale specificare i dettagli seguenti:

    • Nome: MDATP MDAV configuration settings
    • Descrizione: <blank>
    • Categoria: None (default)
    • Metodo di distribuzione: Install Automatically (default)
    • Livello: Computer Level (default)
  5. In Application & Custom Settings (Impostazioni personalizzate) selezionare Configura.

    Impostazioni di configurazione MDATP MDAV.

    Applicazione e impostazioni personalizzate.

  6. Selezionare Carica file (file PLIST).

    Il file plist delle impostazioni di configurazione.

  7. In Dominio preferenze digitare com.microsoft.wdave quindi selezionare Carica file PLIST.

    Dominio delle preferenze delle impostazioni di configurazione.

  8. Selezionare Scegli file.

    Richiesta di scelta del file plist.

  9. Selezionare il file MDATP_MDAV_configuration_settings.plist e quindi selezionare Apri.

    Impostazioni di configurazione mdatpmdav.

  10. Scegliere Carica.

    Caricamento dell'impostazione di configurazione.

    Richiesta di caricamento dell'immagine correlata alle impostazioni di configurazione.

    Nota

    Se si carica il file Intune, viene visualizzato l'errore seguente:

    Richiesta di caricare il file Intune correlato alle impostazioni di configurazione.

  11. Seleziona Salva.

    Opzione per salvare l'immagine correlata alle impostazioni di configurazione.

  12. Il file viene caricato.

    File caricato correlato alle impostazioni di configurazione.

    Pagina delle impostazioni di configurazione.

  13. Selezionare la scheda Ambito .

    Ambito per le impostazioni di configurazione.

  14. Selezionare Gruppo di macchine di Contoso. Selezionare Aggiungi e quindi Salva.

    Le impostazioni di configurazione addsav.

    Notifica delle impostazioni di configurazione.

  15. Scegliere Fine. Viene visualizzato il nuovo profilo di configurazione.

    Immagine del profilo di configurazione delle impostazioni di configurazione.

Passaggio 4: Configurare le impostazioni delle notifiche

Nota

Questi passaggi sono applicabili in macOS 11 (Big Sur) o versioni successive. Anche se Jamf supporta le notifiche in macOS versione 10.15 o successiva, Defender per endpoint in macOS richiede macOS 11 o versione successiva.

  1. Nel dashboard di Jamf Pro selezionare Computer, quindi Profili di configurazione.

  2. Selezionare Nuovo e quindi, nella scheda Generale , per Opzioni specificare i dettagli seguenti:

    • Nome: MDATP MDAV Notification settings

    • Descrizione: macOS 11 (Big Sur) or later

    • Categoria: None *(default)*

    • Metodo di distribuzione: Install Automatically *(default)*

    • Livello: Computer Level *(default)*

      Pagina del nuovo profilo di configurazione macOS.

  3. Nella scheda Notifiche selezionare Aggiungi e specificare i valori seguenti:

    • ID del bundle: com.microsoft.wdav.tray
    • Avvisi critici: selezionare Disabilita
    • Notifiche: selezionare Abilita
    • Tipo di avviso banner: selezionare Includi e temporaneo(impostazione predefinita)
    • Notifiche nella schermata di blocco: selezionare Nascondi
    • Notifiche nel Centro notifiche: selezionare Visualizza
    • Icona dell'app badge: selezionare Visualizza

    Le impostazioni di configurazione dell'area di notifica di mdatpmdav.

  4. Nella scheda Notifiche selezionare Aggiungi un'altra volta e quindi scorrere verso il basso fino a Nuove impostazioni notifiche.

    • ID del bundle: com.microsoft.autoupdate.fba
  5. Usare gli stessi valori del passaggio precedente per le impostazioni rimanenti.

    Le impostazioni di configurazione mdatpmdav notifiche mau.

    Ora sono presenti due voci di notifica: una per ID bundle: com.microsoft.wdav.tray e una per ID bundle: com.microsoft.autoupdate.fba. È possibile modificare le impostazioni degli avvisi in base alle proprie esigenze. Tuttavia, entrambi gli ID bundle devono corrispondere esattamente ai valori indicati qui e l'opzione Includi deve essere attivata per le notifiche.

  6. Selezionare la scheda Ambito e quindi selezionare Aggiungi.

    Pagina in cui è possibile aggiungere valori per le impostazioni di configurazione.

  7. Selezionare Gruppo di macchine di Contoso. Selezionare Aggiungi e quindi Salva.

    Pagina in cui è possibile salvare i valori per le impostazioni di configurazione contoso machine group.

    Pagina che visualizza la notifica di completamento delle impostazioni di configurazione.

  8. Scegliere Fine. Verrà visualizzato il nuovo profilo di configurazione.

    Impostazioni di configurazione completate.

Passaggio 5: Configurare Microsoft AutoUpdate (MAU)

Microsoft AutoUpdate (MAU) mantiene aggiornate le applicazioni Microsoft in macOS, incluse le Microsoft Defender per endpoint. Configurare le impostazioni seguenti per gestire la modalità di distribuzione degli aggiornamenti ai dispositivi.

  1. Utilizzare le seguenti impostazioni di configurazione di Microsoft Defender per endpoint:

    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
    <dict>
     <key>ChannelName</key>
     <string>Current</string>
     <key>HowToCheck</key>
     <string>AutomaticDownload</string>
     <key>EnableCheckForUpdatesButton</key>
     <true/>
     <key>DisableInsiderCheckbox</key>
     <false/>
     <key>SendAllTelemetryEnabled</key>
     <true/>
    </dict>
    </plist>
    
  2. Salvalo con il nome MDATP_MDAV_MAU_settings.plist.

  3. Nel dashboard di Jamf Pro selezionare Generale.

    Impostazioni di configurazione.

  4. Nella scheda Generale specificare i dettagli seguenti:

    • Nome: MDATP MDAV MAU settings
    • Descrizione: Microsoft AutoUpdate settings for MDATP for macOS
    • Categoria: None (default)
    • Metodo di distribuzione: Install Automatically (default)
    • Livello: Computer Level (default)
  5. In Application & Custom Settings (Impostazioni personalizzate ) selezionare Configura.

    Applicazione delle impostazioni di configurazione e impostazioni personalizzate.

  6. Selezionare Carica file (file PLIST).

  7. In Dominio preferenze digita com.microsoft.autoupdate2, quindi seleziona Carica file PLIST.

    Dominio delle preferenze dell'impostazione di configurazione.

  8. Selezionare Scegli file.

    Richiesta di scegliere il file relativo all'impostazione di configurazione.

  9. Selezionare MDATP_MDAV_MAU_settings.plist.

    Le impostazioni mdatpmdavmau.

  10. Scegliere Carica. Caricamento del file relativo all'impostazione di configurazione.

    Pagina che visualizza l'opzione di caricamento per il file relativa all'impostazione di configurazione.

  11. Seleziona Salva.

    Pagina che visualizza l'opzione di salvataggio per il file relativa all'impostazione di configurazione.

  12. Selezionare la scheda Ambito .

    Scheda Ambito per le impostazioni di configurazione.

  13. Selezionare Aggiungi.

    Opzione per aggiungere destinazioni di distribuzione.

    Pagina in cui si aggiungono altri valori alle impostazioni di configurazione.

    Pagina in cui è possibile aggiungere altri valori alle impostazioni di configurazione.

  14. Scegliere Fine.

    Notifica di completamento relativa alle impostazioni di configurazione.

Passaggio 6: Concedere l'accesso completo al disco a Microsoft Defender per endpoint

Seguire questa procedura per concedere l'accesso completo al disco a Microsoft Defender per endpoint tramite un profilo di configurazione Jamf Pro.

  1. Nel dashboard di Jamf Pro selezionare Profili di configurazione.

    Profilo per cui devono essere configurate le impostazioni.

  2. Selezionare + Nuovo.

  3. Nella scheda Generale specificare i dettagli seguenti:

    • Nome: MDATP MDAV - grant Full Disk Access to EDR and AV
    • Descrizione: On macOS 11 (Big Sur) or later, the new Privacy Preferences Policy Control
    • Categoria: None
    • Metodo di distribuzione: Install Automatically
    • Livello: Computer level

    Impostazione di configurazione in generale.

  4. In Configura controllo criteri preferenze privacy selezionare Configura.

    Controllo dei criteri di riservatezza della configurazione.

  5. In Privacy Preferences Policy Control (Controllo criteri preferenze privacy) immettere i dettagli seguenti:

    • Identificatore: com.microsoft.wdav
    • Tipo di identificatore: Bundle ID
    • Requisito di codice: identifier "com.microsoft.wdav" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9

    Dettagli del controllo dei criteri di preferenza per la privacy dell'impostazione di configurazione.

  6. Selezionare + Aggiungi.

    L'impostazione di configurazione aggiungi criteri di sistema opzione tutti i file.

    • In App o servizio selezionare SystemPolicyAllFiles.
    • In Accesso selezionare Consenti.
  7. Selezionare Salva (non quello in basso a destra).

    Operazione salvata per l'impostazione di configurazione.

  8. Selezionare il simbolo + accanto a Accesso app per aggiungere una nuova voce.

    Operazione salvata relativa all'impostazione di configurazione.

  9. Immettere i dettagli seguenti:

    • Identificatore: com.microsoft.wdav.epsext
    • Tipo di identificatore: Bundle ID
    • Requisito di codice: identifier "com.microsoft.wdav.epsext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
  10. Selezionare + Aggiungi.

    L'impostazione di configurazione voce tcc epsext.

    • In App o servizio selezionare SystemPolicyAllFiles.
    • In Accesso selezionare Consenti.
  11. Selezionare Salva (non quello in basso a destra).

    L'altra istanza dell'impostazione di configurazione tcc epsext.

  12. Selezionare la scheda Ambito .

    Pagina che illustra l'ambito per l'impostazione di configurazione.

  13. Selezionare + Aggiungi.

    Pagina che illustra l'impostazione di configurazione.

  14. Selezionare Gruppi di computer e in Nome gruppo selezionare MachineGroup di Contoso.

    Impostazione di configurazione del gruppo di computer Contoso.

  15. Selezionare Aggiungi. Quindi selezionare Salva.

  16. Scegliere Fine.

    Impostazione di configurazione contoso machine-group.

    Illustrazione dell'impostazione di configurazione.

In alternativa, è possibile scaricare fulldisk.mobileconfig e caricarlo in Profili di configurazione Jamf come descritto in Distribuzione di profili di configurazione personalizzati tramite Jamf Pro|Metodo 2: Caricare un profilo di configurazione in Jamf Pro.

Nota

L'accesso completo al disco concesso tramite il profilo di configurazione MDM di Apple non si riflette in Impostazioni di sistema => Privacy & Sicurezza => Accesso completo al disco.

Passaggio 7: Approvare le estensioni di sistema per Microsoft Defender per endpoint

Seguire questa procedura per approvare le estensioni di sistema Microsoft Defender per endpoint in Jamf Pro.

  1. In Profili di configurazione selezionare + Nuovo.

    Descrizione del post sui social media generato automaticamente.

  2. Nella scheda Generale specificare i dettagli seguenti:

    • Nome: MDATP MDAV System Extensions
    • Descrizione: MDATP system extensions
    • Categoria: None
    • Metodo di distribuzione: Install Automatically
    • Livello: Computer Level

    Le impostazioni di configurazione del nuovo profilo sysext.

  3. In Estensioni di sistema selezionare Configura.

    Riquadro con l'opzione Configura per le estensioni di sistema.

  4. In Estensioni di sistema immettere i dettagli seguenti:

    • Nome visualizzato: Microsoft Corp. System Extensions
    • Tipi di estensione di sistema: Allowed System Extensions
    • Identificatore del team: UBF8T346G9
    • Estensioni di sistema consentite:
      • com.microsoft.wdav.epsext
      • com.microsoft.wdav.netext

    Riquadro delle estensioni di sistema MDAV MDATP.

  5. Selezionare la scheda Ambito .

    Il riquadro di selezione dei computer di destinazione.

  6. Selezionare + Aggiungi.

  7. Selezionare Gruppi di computer> in Nome gruppo>, quindi selezionare Gruppo di computer di Contoso.

  8. Selezionare + Aggiungi.

    Riquadro Nuovo profilo di configurazione macOS.

  9. Seleziona Salva.

    Visualizzazione delle opzioni relative alle estensioni di sistema MDAV MDATP.

  10. Scegliere Fine.

    Impostazioni di configurazione sysext - final.

Passaggio 8: Configurare l'estensione di rete

Come parte delle funzionalità di rilevamento e risposta degli endpoint, Microsoft Defender per endpoint in macOS controlla il traffico socket e segnala queste informazioni al portale di Microsoft Defender.

Nota

Questi passaggi sono applicabili in macOS 11 (Big Sur) o versioni successive. Anche se Jamf supporta le notifiche in macOS versione 10.15 o successiva, Defender per endpoint in macOS richiede macOS 11 o versione successiva.

  1. Nel dashboard di Jamf Pro selezionare Computer, quindi Profili di configurazione.

  2. Selezionare Nuovo e immettere i dettagli seguenti per Opzioni:

  3. Nella scheda Generale specificare i valori seguenti:

    • Nome: Microsoft Defender Network Extension
    • Descrizione: macOS 11 (Big Sur) or later
    • Categoria: None *(default)*
    • Metodo di distribuzione: Install Automatically *(default)*
    • Livello: Computer Level *(default)*
  4. Nella scheda Filtro contenuto specificare i valori seguenti:

    • Nome filtro: Microsoft Defender Content Filter
    • Identificatore: com.microsoft.wdav
    • Lasciare vuoto l'indirizzo del servizio, l'organizzazione, il nome utente, la password, il certificato (includi non è selezionato* )
    • Ordine filtro: Inspector
    • Filtro dei socket: com.microsoft.wdav.netext
    • Requisito designato del filtro Socket: identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
    • Lasciare vuoti i campi filtro di rete (l'opzione Includi non è selezionata* )

    Verificare che Identificatore sia impostato su com.microsoft.wdav, che Filtro socket sia impostato su com.microsoft.wdav.netext e che Requisito designato del filtro socket corrisponda al requisito di firma del codice mostrato nell'elenco precedente.

    Impostazione di configurazione mdatpmdav.

  5. Selezionare la scheda Ambito .

    Le impostazioni di configurazione scheda ambito.

  6. Selezionare + Aggiungi. Selezionare Gruppi di computer e quindi in Nome gruppo selezionare Gruppo di computer di Contoso. Selezionare quindi + Aggiungi.

    Impostazioni di configurazione adim.

  7. Seleziona Salva.

    Il riquadro Filtro contenuti.

  8. Scegliere Fine.

    Impostazioni di configurazione netext - final.

In alternativa, è possibile scaricare netfilter.mobileconfig e caricarlo nei profili di configurazione Jamf, come descritto in Distribuzione di profili di configurazione personalizzati con Jamf Pro

Passaggio 9: Configurare i servizi in background

Attenzione

macOS 13 (Ventura) aggiunge nuovi controlli per la privacy. Le app non possono più essere eseguite in background senza il consenso dell'utente. Microsoft Defender per endpoint deve eseguire il processo del daemon in background.

Questo profilo di configurazione concede le autorizzazioni del servizio in background a Microsoft Defender per endpoint. Se in precedenza è stato configurato Microsoft Defender per endpoint tramite Jamf, è consigliabile aggiornare la distribuzione con questo profilo di configurazione.

Scaricare background_services.mobileconfig dal repository dei profili mobileconfig per macOS di Microsoft Defender per endpoint.

Carica il mobileconfig scaricato nei Profili di configurazione di Jamf come descritto in Distribuire profili di configurazione personalizzati usando Jamf Pro|Metodo 2: caricare un profilo di configurazione in Jamf Pro.

Passaggio 10: Concedere autorizzazioni Bluetooth

Attenzione

macOS 14 (Sonoma) contiene nuovi miglioramenti della privacy. A partire da questa versione, per impostazione predefinita, le applicazioni non possono accedere al Bluetooth senza il consenso esplicito. Microsoft Defender per endpoint lo utilizza se si configurano i criteri Bluetooth per Controllo dispositivi.

Scaricare bluetooth.mobileconfig dal repository dei profili mobileconfig per macOS di Microsoft Defender per endpoint.

Avviso

La versione corrente di Jamf Pro non supporta ancora questo tipo di payload. Se si carica questo mobileconfig così come è, Jamf Pro rimuove il payload non supportato e non viene applicato ai computer client. È necessario firmare prima il file mobileconfig scaricato; dopodiché Jamf Pro lo considera "sigillato" e non lo modificherà. Vedere le istruzioni seguenti:

  • È necessario avere almeno un certificato di firma installato in KeyChain, anche un certificato autofirmato funziona. Per trovare il nome del certificato necessario per firmare il profilo di configurazione, elencare le identità disponibili per la firma del codice:

    > /usr/bin/security find-identity -p codesigning -v
    
      1) 70E46A47F552EA8D58521DAC1E7F5144BA3012BC "DevCert"
      2) 67FC43F3FAB77662BB7688C114585BAA37CA8175 "Mac Developer: John Doe (1234XX234)"
      3) E142DFD879E5EB60FA249FB5B24CEAE3B370394A "Apple Development: Jane Doe 7XX7778888)"
      4) 21DE31645BBF1D9F5C46E82E87A6968111E41C75 "Apple Development: me@example.com (8745XX123)"
         4 valid identities found
    

Scegliere una delle identità di firma elencate e specificare il nome del certificato tra virgolette come -N parametro:

/usr/bin/security cms -S -N "DevCert" -i bluetooth.mobileconfig -o bluetooth-signed.mobileconfig

Ora puoi caricare il file bluetooth-signed generato. Da Mobileconfig a Jamf Pro come descritto in Distribuzione di profili di configurazione personalizzati con Jamf Pro|Metodo 2: Caricare un profilo di configurazione in Jamf Pro.

Nota

Il Bluetooth concesso tramite il profilo di configurazione MDM apple non si riflette in Impostazioni di sistema => Privacy & Sicurezza => Bluetooth.

Passaggio 11: Pianificare le analisi con Microsoft Defender per endpoint in macOS

Seguire le istruzioni contenute in Pianificare le analisi con Microsoft Defender per endpoint su macOS.

Passaggio 12: Distribuire Microsoft Defender per endpoint su macOS

Caricare il pacchetto Microsoft Defender per endpoint in Jamf Pro e creare un criterio di distribuzione per distribuirlo ai dispositivi macOS.

Nota

Nei passaggi seguenti, il nome del .pkg file e i valori del nome visualizzato sono esempi. In questi esempi rappresenta 200329 la data in cui sono stati creati il pacchetto e i criteri (in yymmdd formato) e v100.86.92 rappresenta la versione dell'applicazione Microsoft Defender che viene distribuita. Questi valori devono essere aggiornati per conformarsi alla convenzione di denominazione utilizzata nel proprio ambiente per Pacchetti e Criteri.

  1. Vai alla posizione in cui hai salvato wdav.pkg.

    Il pacchetto wdav di Esplora file.

  2. Rinominarlo in wdav_MDM_Contoso_200329.pkg.

    Il pacchetto wdavmdm di Esplora file1.

  3. Aprire il dashboard di Jamf Pro.

    Impostazioni di configurazione per Jamf pro.

  4. Selezionare il computer e selezionare l'icona a ingranaggio nella parte superiore e quindi selezionare Gestione computer.

    Impostazioni di configurazione: gestione del computer.

  5. In Pacchetti selezionare + Nuovo.

    Descrizione dell'uccello per un pacchetto generato automaticamente.

  6. Nella scheda Generale, in Nuovo pacchetto, specificare i dettagli seguenti:

    • Nome visualizzato: Lascialo vuoto per il momento. Perché viene reimpostato quando si sceglie il pkg.
    • Categoria: None (default)
    • Nome file: Choose File

    Scheda Generale per le impostazioni di configurazione.

  7. Aprire il file e puntare a wdav.pkg o wdav_MDM_Contoso_200329.pkg.

    Schermata del computer che visualizza la descrizione di un pacchetto generato automaticamente.

  8. Seleziona Apri. Impostare il Nome visualizzato su Microsoft Defender Advanced Threat Protection e Antivirus Microsoft Defender.

    • Il file manifesto non è obbligatorio. Microsoft Defender per endpoint funziona senza file manifesto.
    • Scheda Opzioni: mantenere i valori predefiniti.
    • Scheda Limitazioni: mantenere i valori predefiniti.

    Scheda limitazione per le impostazioni di configurazione.

  9. Seleziona Salva. Il pacchetto viene caricato in Jamf Pro.

    Processo di caricamento dei pacchetti di impostazioni di configurazione per il pacchetto correlato alle impostazioni di configurazione.

    La disponibilità del pacchetto per la distribuzione può richiedere alcuni minuti.

    Istanza di caricamento del pacchetto per le impostazioni di configurazione.

  10. Passare alla pagina Criteri .

    Criteri delle impostazioni di configurazione.

  11. Selezionare + Nuovo per creare un nuovo criterio.

    Nuovi criteri delle impostazioni di configurazione.

  12. In Generale, per il Nome visualizzato, usa MDATP Onboarding Contoso 200329 v100.86.92 or later.

    Impostazioni di configurazione: onboarding di MDATP.

  13. Selezionare Check-in ricorrente.

    La verifica periodica delle impostazioni di configurazione.

  14. Seleziona Salva. Selezionare quindi Pacchetti e quindiConfigura.

    Opzione per configurare i pacchetti.

  15. Selezionare il pulsante Aggiungi accanto a Microsoft Defender Advanced Threat Protection e Microsoft Defender Antivirus.

    L'opzione per aggiungere altre impostazioni a MDATP MDA.

  16. Seleziona Salva.

    Opzione di salvataggio per le impostazioni di configurazione.

Creare un gruppo intelligente per i computer con profili Microsoft Defender.

Per un'esperienza utente migliore, è necessario installare i profili di configurazione per i computer registrati prima del pacchetto di Microsoft Defender. Nella maggior parte dei casi JamF Pro esegue immediatamente il push dei profili di configurazione e tali criteri vengono eseguiti dopo un certo periodo di tempo,ovvero durante il check-in. In alcuni casi, tuttavia, la distribuzione dei profili di configurazione può essere distribuita con un ritardo significativo, ovvero se il computer di un utente è bloccato.

Jamf Pro offre un modo per garantire l'ordine corretto. È possibile creare un gruppo intelligente per i computer che hanno già ricevuto il profilo di configurazione di Microsoft Defender e installare il pacchetto di Microsoft Defender solo in tali computer e non appena riceve questo profilo.

Per creare il gruppo intelligente e definire l'ambito dei criteri del pacchetto, seguire questa procedura:

  1. Creare un gruppo intelligente. In una nuova finestra del browser, apri Smart Computers Groups.

  2. Selezionare Nuovo e assegnare un nome al gruppo.

  3. Nella scheda Criteri selezionare Aggiungi e quindi Mostra criteri avanzati.

  4. Selezionare Nome profilo come criterio e usare il nome di un profilo di configurazione creato in precedenza come valore:

    Creazione di un gruppo intelligente.

  5. Seleziona Salva.

  6. Tornare alla finestra in cui si configura un criterio del pacchetto.

  7. Selezionare la scheda Ambito .

    Scheda Ambito relativa alle impostazioni di configurazione.

  8. Selezionare i computer di destinazione.

    Opzione per aggiungere gruppi di computer.

  9. In Ambito selezionare Aggiungi.

    Impostazioni di configurazione: ad1.

  10. Passare alla scheda Gruppi di computer . Trovare il gruppo intelligente creato e quindi selezionare Aggiungi.

    Impostazioni di configurazione : ad2.

  11. Se si vuole che gli utenti installino Defender per endpoint volontariamente (o su richiesta), selezionare Self-Service.

    Scheda Self-Service per le impostazioni di configurazione.

  12. Scegliere Fine.

    Stato di onboarding di Contoso con un'opzione per completarlo.

    Pagina dei criteri.

Verificare l'ambito del profilo di configurazione per tutti i profili di Defender

Jamf richiede di definire un set di computer per ogni profilo di configurazione. Assicurarsi che tutti i computer che ottengono il pacchetto Defender ottengano anche tutti questi profili:

  • Configurazione iniziale (Passaggio 2)
  • Defender per le impostazioni dell'endpoint (passaggio 3)
  • Notifiche (passaggio 4)
  • Microsoft AutoUpdate (passaggio 5)
  • Accesso completo al disco (passaggio 6)
  • Estensioni di sistema (passaggio 7)
  • Estensione di rete (passaggio 8)
  • Servizi in background (passaggio 9)
  • Autorizzazioni Bluetooth (passaggio 10)

Avviso

Jamf supporta gruppi di smart computer che consentono la distribuzione, ad esempio profili di configurazione o criteri in tutti i computer che corrispondono a determinati criteri valutati in modo dinamico. Si tratta di un concetto potente ampiamente usato per la distribuzione dei profili di configurazione.

Tenere tuttavia presente che i criteri del gruppo di computer intelligenti non devono includere la presenza di Defender in un computer. L'uso di un criterio basato sulla presenza di Defender potrebbe sembrare logico, ma crea problemi difficili da diagnosticare.

Defender si basa su tutti i profili di configurazione necessari al momento dell'installazione.

Se i profili di configurazione dipendono dalla presenza di Defender, la distribuzione dei profili subisce un ritardo. Ciò può causare un prodotto non integro o richiedere agli utenti di approvare manualmente le autorizzazioni che i profili altrimenti approvano automaticamente. Distribuisci il pacchetto Microsoft Defender dopo che tutti i profili di configurazione sono stati applicati. In questo modo si garantisce un'esperienza ottimale, perché tutte le impostazioni necessarie si applicano prima dell'installazione del pacchetto.