Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Il modello di protezione degli endpoint macOS è stato deprecato. I criteri esistenti rimangono invariati, ma non è più possibile crearne di nuovi usando questo modello. > Usare invece una delle opzioni seguenti:
- Usa i criteri di sicurezza degli endpoint come la crittografia del disco per Filevault o i criteri del firewall .
- Utilizzare il catalogo Impostazioni per creare nuovi criteri di configurazione per i payload FileVault, Firewall e Controllo dei criteri di sistema (Gatekeeper). Per altre informazioni, vedere Catalogo delle impostazioni macOS.
Questo articolo illustra le impostazioni di Endpoint Protection che è possibile configurare per i dispositivi che eseguono macOS. È possibile configurare queste impostazioni utilizzando un profilo di configurazione del dispositivo macOS per la protezione degli endpoint in Intune.
Prima di iniziare
Creare un profilo di MacOS Endpoint Protection.
FileVault
Per ulteriori informazioni sulle impostazioni di Apple FileVault, vedere FDEFileVault nel contenuto per sviluppatori Apple.
Importante
A partire da macOS 10.15, la configurazione di FileVault richiede la registrazione MDM approvata dall'utente.
Abilita FileVault
Puoi abilitare la crittografia completa del disco utilizzando XTS-AES 128 con FileVault sui dispositivi che eseguono macOS 10.13 e versioni successive.
- Non configurato (impostazione predefinita)
- Sì
Quando Abilita FileVault è impostato su Sì, viene generata una chiave di ripristino personale per il dispositivo durante la crittografia e a tale chiave si applicano le impostazioni seguenti:
Posizione di deposito Descrizione della chiave di ripristino personale
Specifica un breve messaggio per l'utente che spiega come e dove può recuperare la chiave di ripristino personale. Questo testo viene inserito nel messaggio che l'utente visualizza nella schermata di accesso quando viene richiesto di immettere la chiave di ripristino personale se viene dimenticata una password.
Rotazione della chiave di ripristino personale
Specifica la frequenza con cui ruoterà la chiave di ripristino personale per un dispositivo. È possibile selezionare il valore predefinito Non configurato o un valore compreso tra 1 e 12 mesi.
Nascondi chiave di ripristino
Scegli di nascondere la chiave personale a un utente del dispositivo durante la crittografia di FileVault 2.
- Non configurato (impostazione predefinita): la chiave personale è visibile all'utente del dispositivo durante la crittografia.
- Sì : la chiave personale è nascosta all'utente del dispositivo durante la crittografia.
Dopo la crittografia, gli utenti del dispositivo possono visualizzare la chiave di ripristino personale per un dispositivo macOS crittografato dalle posizioni seguenti:
- App portale aziendale iOS/iPadOS
- App Intune
- Sito Web portale aziendale
- App Portale aziendale Android
Per visualizzare la chiave, dall'app o dal sito Web passare ai dettagli del dispositivo macOS crittografato e selezionare Ottieni chiave di ripristino.
Disabilita la richiesta di conferma alla disconnessione
Evitare la richiesta all'utente che richiede l'abilitazione di FileVault quando si disconnette. Se impostata su Disabilita, la richiesta di disconnessione è disabilitata e l'utente riceve una richiesta all'accesso.
- Non configurato (impostazione predefinita)
- Sì - Disabilitare la richiesta di conferma alla disconnessione.
Numero di volte in cui è consentito ignorare
Imposta il numero di volte in cui un utente può ignorare le richieste di abilitazione di FileVault prima che sia richiesto l'accesso a FileVault.
- Non configurato : la crittografia nel dispositivo è necessaria prima di consentire l'accesso successivo.
- 0 - Richiedere ai dispositivi di crittografare al successivo accesso dell'utente al dispositivo.
- Da 1 a 10 - Consentire a un utente di ignorare la richiesta da 1 a 10 volte prima di richiedere la crittografia nel dispositivo.
- Nessun limite, sempre richiedi conferma - All'utente viene richiesto di abilitare FileVault ma la crittografia non è mai richiesta.
- Disabilita: disabilita la funzionalità.
L'impostazione predefinita per questa impostazione dipende dalla configurazione di Disabilita prompt alla disconnessione. Quando l'opzione Disabilita prompt alla disconnessione è impostata su Non configurato, l'impostazione predefinita è Non configurato. Quando l'opzione Disattiva richiedi alla disconnessione è impostata su Sì, l'impostazione predefinita è 1 e il valore Non configurato non è un'opzione.
Firewall
Usare il firewall per controllare le connessioni per applicazione, anziché per porta. L'uso di impostazioni per applicazione semplifica l'utilizzo dei vantaggi della protezione firewall. Inoltre, consente di impedire alle app indesiderate di assumere il controllo delle porte di rete aperte per le app legittime.
Abilitare il firewall
Attivare l'uso del firewall in macOS e quindi configurare la modalità di gestione delle connessioni in ingresso nell'ambiente.
- Non configurato (impostazione predefinita)
- Sì
Blocca tutte le connessioni in entrata
Blocca tutte le connessioni in entrata ad eccezione delle connessioni necessarie per i servizi Internet di base, ad esempio DHCP, Bonjour e IPSec. Questa funzionalità blocca anche tutti i servizi di condivisione, ad esempio la condivisione di file e la condivisione dello schermo. Se usi servizi di condivisione, mantieni questa impostazione non configurata.
- Non configurato (impostazione predefinita)
- Sì
Se imposti Blocca tutte le connessioni in ingresso su Non configurato, puoi configurare le app che possono o non possono ricevere connessioni in ingresso.
App consentite: consente di configurare un elenco di app autorizzate a ricevere connessioni in ingresso.
Aggiungi app per ID bundle: immettere l'ID bundle dell'app.
Per ottenere l'ID bundle dell'app:
- Usa l'app Terminale e AppleScript:
osascript -e 'id of app "AppName". - Il sito Web di Apple ha un elenco di app Apple integrate.
- Per le app aggiunte a Intune, è possibile usare l'interfaccia di amministrazione di Intune.
- Usa l'app Terminale e AppleScript:
Aggiungi app store: selezionare un'app dello Store aggiunta in precedenza in Intune. Per altre informazioni, vedere Aggiungere app a Microsoft Intune.
App bloccate: configura un elenco di app con connessioni in ingresso bloccate.
Aggiungi app per ID bundle: immettere l'ID bundle dell'app.
Per ottenere l'ID bundle dell'app:
- Usa l'app Terminale e AppleScript:
osascript -e 'id of app "AppName". - Il sito Web di Apple ha un elenco di app Apple integrate.
- Per le app aggiunte a Intune, è possibile usare l'interfaccia di amministrazione di Intune.
- Usa l'app Terminale e AppleScript:
Aggiungi app store: selezionare un'app dello Store aggiunta in precedenza in Intune. Per altre informazioni, vedere Aggiungere app a Microsoft Intune.
Abilita la modalità stealth
Per impedire al computer di rispondere alle richieste di sondaggio, abilitare la modalità invisibile. Il dispositivo continua a rispondere alle richieste in arrivo per le app autorizzate. Le richieste impreviste, come ICMP (ping), vengono ignorate.
- Non configurato (impostazione predefinita)
- Sì
Guardiano
Consenti le app scaricate da questi percorsi
Limita le app che un dispositivo può avviare, a seconda della posizione da cui sono state scaricate le app. Lo scopo è proteggere i dispositivi dal malware e consentire le app solo dalle origini attendibili.
- Non configurato (impostazione predefinita)
- Mac App Store
- Mac App Store e sviluppatori identificati
- Ovunque
Non consentire all'utente di ignorare Gatekeeper
Impedisce agli utenti di ignorare l'impostazione del gatekeeper e impedisce agli utenti di fare clic tenendo premuto il tasto CTRL per installare un'app. Se abilitata, gli utenti non possono fare clic tenendo premuto il tasto Ctrl su un'app per installarla.
- Non configurato (impostazione predefinita): gli utenti possono fare clic tenendo premuto il tasto Ctrl per installare le app.
- Sì : impedisce agli utenti di usare CTRL-clic per installare le app.
Passaggi successivi
Assegnare il profilo e monitorarne lo stato.
È anche possibile configurare la protezione degli endpoint per Windows.