Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Nei dispositivi macOS è possibile aggiungere estensioni del kernel ed estensioni di sistema. Sia le estensioni del kernel che le estensioni di sistema consentono agli utenti di installare estensioni delle app che estendono le funzionalità native del sistema operativo. Le estensioni del kernel eseguono il codice a livello del kernel. Le estensioni di sistema vengono eseguite in uno spazio utente strettamente controllato.
Nota
Le estensioni del kernel macOS verranno sostituite con estensioni di sistema. Per altre informazioni, passare a Suggerimento di supporto: Uso delle estensioni di sistema anziché delle estensioni del kernel per macOS Catalina 10.15 in Intune.
Per aggiungere estensioni che possono sempre essere caricate nei dispositivi, usare Microsoft Intune. Intune usa i profili di configurazione per creare e personalizzare queste impostazioni in base alle esigenze dell'organizzazione. Dopo aver aggiunto queste funzionalità in un criterio, è possibile eseguire il push o distribuirlo nei dispositivi macOS dell'organizzazione.
Questa funzionalità si applica a:
- macOS
Questo articolo descrive le estensioni di sistema e le estensioni del kernel. Viene inoltre descritto come creare un criterio di configurazione del dispositivo utilizzando le estensioni del kernel in Intune.
Estensioni di sistema
Le estensioni di sistema vengono eseguite nello spazio utente e non accedono al kernel. Il loro obiettivo è aumentare la sicurezza, fornire un maggiore controllo agli utenti finali e limitare gli attacchi a livello di kernel. Queste estensioni possono essere:
- Estensioni dei driver, inclusi i driver per USB, schede di interfaccia di rete (NIC), controller seriali e HID (Human Interface Device)
- Estensioni di rete, inclusi filtri contenuto, proxy DNS e client VPN
- Estensioni per la sicurezza degli endpoint, tra cui rilevamento endpoint, risposta endpoint e antivirus
Le estensioni di sistema sono incluse nel bundle di un'app e installate dall'app. In particolare, si scrive l'estensione di sistema e quindi si crea un pacchetto dell'estensione nel bundle dell'app. Per altre informazioni, vedere Estensioni di sistema (apre il sito Web di Apple).
Quando l'app con l'estensione di sistema è pronta, è possibile distribuire l'app usando Microsoft Intune. Per altre informazioni, vai ad Aggiungere app a Microsoft Intune.
Estensioni del kernel
Nota
Le estensioni del kernel macOS verranno sostituite con estensioni di sistema. Per altre informazioni, passare a Suggerimento di supporto: Uso delle estensioni di sistema anziché delle estensioni del kernel per macOS Catalina 10.15 in Intune.
Le estensioni del kernel aggiungono funzionalità a livello di kernel. Queste funzionalità accedono a parti del sistema operativo a cui i programmi normali non possono accedere. Possono essere usati se l'organizzazione ha esigenze o requisiti specifici che non sono disponibili in un'app o in una funzionalità di un dispositivo.
ad esempio disponi di un programma di scansione antivirus che esegue la scansione del dispositivo alla ricerca di contenuti dannosi. È possibile aggiungere l'estensione del kernel di questo programma di scansione antivirus come estensione del kernel consentita in Intune. Assegnare quindi l'estensione ai dispositivi macOS.
Con questa funzionalità, gli amministratori possono consentire agli utenti di eseguire l'override delle estensioni del kernel, aggiungere identificatori del team e aggiungere estensioni del kernel specifiche in Intune.
Per altre informazioni sulle estensioni del kernel, vedere Estensioni del kernel (apre il sito Web di Apple).
Importante
Le estensioni del kernel non funzionano nei dispositivi macOS con il chip M1, che sono dispositivi macOS in esecuzione su Apple Silicon. Questo comportamento è un problema noto, senza ETA. È possibile che tu riesca a farli funzionare, ma non è consigliabile. Per altre informazioni, vedere Estensioni del kernel in macOS (apre il sito Web di Apple).
Per tutti i dispositivi macOS che eseguono la versione 10.15 e successive, è consigliabile usare le estensioni di sistema (in questo articolo). Se usi le impostazioni delle estensioni del kernel, valuta la possibilità di escludere i dispositivi macOS con chip M1 dalla ricezione del profilo delle estensioni del kernel.
Prerequisiti
Questa funzionalità si applica a:
- macOS 10.13.2 e versioni successive (estensioni del kernel)
- macOS 10.15 e versioni successive (estensioni di sistema)
Da macOS 10.15 a 10.15.4, le estensioni del kernel e le estensioni di sistema possono essere eseguite affiancate.
Per usare questa funzionalità, i dispositivi devono essere:
Iscritto a Intune tramite la registrazione automatica dei dispositivi (ADE), in precedenza denominato Programma di registrazione dei dispositivi (DEP). Per ulteriori informazioni su questa opzione di registrazione, visita:
- Registrazione automatica dei dispositivi per dispositivi macOS
- Registrare automaticamente i dispositivi macOS
O
Registrato in Intune usando la registrazione del dispositivo, nota anche come registrazione approvata dall'utente. Questo metodo di registrazione è comune sui dispositivi di proprietà personale. Per ulteriori informazioni su questa opzione di registrazione, visita:
- BYOD: registrazione dei dispositivi macOS
- Prepararsi alle modifiche alle estensioni del kernel in macOS High Sierra (apre il sito Web di Apple)
Per altre informazioni sulle opzioni di registrazione per i dispositivi macOS, vai alla Guida alla registrazione: Registrare i dispositivi macOS in Microsoft Intune.
-
Accedi all'interfaccia di amministrazione di Microsoft Intune con un account che abbia il ruolo predefinito Gestione criteri e profili. Per altre informazioni sui ruoli predefiniti, vedere Controllo di accesso in base ai ruoli per Microsoft Intune.
Informazioni importanti
- È possibile aggiungere estensioni del kernel legacy e estensioni di sistema non firmate.
- Assicurarsi di immettere l'identificatore del team e l'ID bundle dell'estensione corretti. Intune non convalida i valori immessi. Se immetti informazioni errate, l'estensione non funzionerà nel dispositivo. L'identificatore di un team è composto esattamente da 10 caratteri alfanumerici.
Nota
Apple ha rilasciato informazioni sulla firma e l'autenticazione notarile per tutto il software. In macOS 10.14.5 e versioni successive, le estensioni del kernel distribuite tramite Intune non devono soddisfare i criteri di autenticazione di Apple.
Per informazioni su questo criterio di autenticazione notarile e su eventuali aggiornamenti o modifiche, visita le seguenti risorse:
- Autenticazione dell'app prima della distribuzione (apre il sito Web di Apple)
- Prepararsi alle modifiche alle estensioni del kernel in macOS High Sierra (apre il sito Web di Apple)
Creare i criteri di estensione del kernel
Importante
Questo modello di estensioni macOS è deprecato nella versione del servizio di agosto 2024 (2408). I criteri esistenti continuano a funzionare. Tuttavia, non è possibile creare nuovi criteri usando questo modello.
Usa invece il catalogo delle impostazioni per creare nuovi criteri che configurano il payload dell'estensione di sistema. Per altre informazioni sul catalogo delle impostazioni, passa al catalogo delle impostazioni.
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Selezionare Dispositivi>Gestisci dispositivi>Configurazione>Crea>Nuovo criterio.
Immettere le proprietà seguenti:
- Piattaforma: Seleziona macOS
- Tipo di profilo: selezionale estensioni deimodelli>.
Selezionare Crea.
In Informazioni di base immettere le proprietà seguenti:
- Nome: immettere un nome descrittivo per il criterio. Assegnare ai criteri nomi che possano essere identificati facilmente in un secondo momento. Ad esempio, un nome di criterio valido è Scansione macOS-AV con estensioni del kernel.
- Descrizione: immettere una descrizione per il criterio. Questa impostazione è facoltativa ma consigliata.
Seleziona Avanti.
In Impostazioni di configurazione, configura le tue impostazioni:
Seleziona Avanti.
In Tag ambito (facoltativo) assegnare un tag per filtrare il profilo a gruppi IT specifici, ad esempio
US-NC IT TeamoJohnGlenn_ITDepartment. Per altre informazioni sui tag degli ambiti, vedi Usare il controllo degli accessi in base al ruolo e i tag degli ambiti per l'IT distribuito.Selezionare Avanti.
In Assegnazioni selezionare gli utenti o i gruppi che riceveranno il profilo. Per altre informazioni sull'assegnazione dei profili, vai a Assegnare profili utente e dispositivo.
Seleziona Avanti.
In Rivedi e crea rivedere le impostazioni. Quando si seleziona Crea, le modifiche vengono salvate e il profilo viene assegnato. Il criterio viene visualizzato anche nell'elenco dei profili.
Risorse
Assicurati di assegnare il profilo e monitorarne lo stato.