Impostazioni del dispositivo macOS per configurare e utilizzare le estensioni del kernel e del sistema in Intune

Importante

Questo modello è deprecato nella versione del servizio di agosto 2024 (2408). I criteri esistenti continuano a funzionare. Tuttavia, non è possibile creare nuovi criteri usando questo modello.

Usa invece il catalogo delle impostazioni per creare nuovi criteri che configurano il payload dell'estensione di sistema. Per altre informazioni sul catalogo delle impostazioni, passa al catalogo delle impostazioni di macOS.

Nota

Questo articolo descrive le diverse impostazioni dell'estensione del sistema e del kernel che è possibile controllare nei dispositivi macOS. Come parte della soluzione di gestione dei dispositivi mobili (MDM), usare queste impostazioni per aggiungere e gestire le estensioni nei dispositivi.

Questa funzionalità si applica a:

  • macOS

Per altre informazioni sulle estensioni di Intune e sugli eventuali prerequisiti, vedere Aggiungere estensioni macOS.

Queste impostazioni vengono aggiunte a un profilo di configurazione del dispositivo in Intune, quindi assegnate o distribuite ai dispositivi macOS.

Prima di iniziare

Estensioni del kernel

Questa funzionalità si applica a:

  • macOS 10.13.2 e versioni più recenti

Informazioni importanti

  • Le estensioni del kernel non funzionano nei dispositivi macOS con il chip M1, che sono dispositivi macOS in esecuzione su Apple Silicon. Questo comportamento è un problema noto, senza ETA.

  • Per tutti i dispositivi macOS che eseguono la versione 10.15 e successive, è consigliabile usare le estensioni di sistema (in questo articolo). Se usi le impostazioni delle estensioni del kernel, valuta la possibilità di escludere i dispositivi macOS con chip M1 dalla ricezione del profilo delle estensioni del kernel.

Le impostazioni si applicano a: Registrazione dei dispositivi approvata dall'utente, Registrazione automatizzata dei dispositivi

Nota

Non è necessario aggiungere identificatori del team ed estensioni del kernel. È possibile configurare l'uno o l'altro.

  • Consenti override utente: consente agli utenti di approvare le estensioni del kernel non incluse nel profilo di configurazione. Quando questa opzione è impostata su Non configurato (impostazione predefinita), Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe impedire agli utenti di consentire le estensioni non incluse nel profilo di configurazione. Ciò significa che sono consentite solo le estensioni incluse nel profilo di configurazione.

    Per altre informazioni su questa funzionalità, vedere Caricamento dell'estensione del kernel approvata dall'utente (apre il sito Web di Apple).

  • Identificatori team consentiti: usare questa impostazione per consentire uno o più ID team. Tutte le estensioni del kernel firmate con gli ID team immessi sono consentite e attendibili. In altre parole, usare questa opzione per consentire tutte le estensioni del kernel all'interno dello stesso ID team, che può essere uno sviluppatore o un partner specifico.

    Immettere un identificatore del team delle estensioni kernel valide e firmate da caricare. È possibile aggiungere più identificatori del team. L'identificatore del team deve essere alfanumerico (lettere e numeri) e contenere 10 caratteri. Immettere ad esempio ABCDE12345.

    Dopo aver aggiunto un identificatore del team, è anche possibile eliminarlo.

    Individuare l'ID del team (apre il sito Web di Apple) contiene ulteriori informazioni.

    Consiglio

    L'ID del team viene archiviato nel database KextPolicy locale. Puoi ottenere l'ID Team usando questo sqlite3 comando da un dispositivo macOS in cui è installata la stessa app:

    1. Nel dispositivo macOS aprire l'app Terminale ed eseguire lo script seguente:

      sudo /Volumes/Macintosh\ HD/usr/bin/sqlite3 /Volumes/Macintosh\ HD/var/db/SystemPolicyConfiguration/KextPolicy "SELECT * from kext_policy"

      • In questo esempio, il nome del volume è Macintosh HD. Aggiorna lo script con il nome del volume.
      • Assicurati di avere accesso root e di poter eseguire un SUDO comando sul dispositivo.
    2. Rivedere l'output. La prima voce è l'ID del team. In questo esempio, l'ID del team è PXPZ95SK77:

      PXPZ95SK77|com.paloaltonetworks.kext.pangpd|1|Palo Alto Networks|5

  • Estensioni del kernel consentite: utilizzare questa impostazione per consentire estensioni del kernel specifiche. Solo le estensioni del kernel immesse sono consentite o attendibili.

    Immetti l'identificatore del bundle e l'identificatore del team di un'estensione del kernel da caricare. Per le estensioni del kernel legacy non firmate, usare un identificatore di team vuoto. È possibile aggiungere più estensioni del kernel. L'identificatore del team deve essere alfanumerico (lettere e numeri) e contenere 10 caratteri. Ad esempio, immettere com.contoso.appname.macos per ID bundle e ABCDE12345 per Identificatore team.

    Consiglio

    Per ottenere l'ID bundle di un'estensione del kernel (Kext) su un dispositivo macOS, puoi:

    1. Nell'applicazione Terminale, esegui kextstat | grep -v com.applee annota l'output. Installa il software o Kext che desideri. Esegui kextstat | grep -v com.apple di nuovo e cerca le modifiche.

      Nell'applicazione Terminale, kextstat elenca tutte le estensioni del kernel nel sistema operativo.

    2. Sul dispositivo, apri il file Information Property List (Info.plist) per una Kext. Viene visualizzato l'ID del bundle. Ogni Kext ha un file Info.plist memorizzato all'interno.

Estensioni di sistema

Questa funzionalità si applica a:

  • macOS 10.15 e versioni più recenti

Le impostazioni si applicano a: Registrazione dei dispositivi approvata dall'utente, Registrazione automatizzata dei dispositivi

Nota

L'aggiunta dello stesso ID team per le estensioni di sistema consentite e gli identificatori del team consentiti può causare un errore e il profilo non può risultare negativo. Non aggiungere lo stesso identificatore del team a entrambe le impostazioni.

  • Blocca le sostituzioni degli utenti: impedisce agli utenti di approvare le estensioni di sistema non presenti nell'elenco delle estensioni consentite. Quando questa opzione è impostata su Non configurato (impostazione predefinita), Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe consentire agli utenti di approvare estensioni sconosciute non incluse nel profilo di configurazione. Ciò significa che le estensioni non incluse nel profilo di configurazione sono consentite.

  • Identificatori dei team consentiti: usare questa impostazione per consentire uno o più ID team. Tutte le estensioni di sistema firmate con gli ID team immessi sono sempre consentite e attendibili. In altre parole, utilizzare questa opzione per consentire tutte le estensioni di sistema all'interno dello stesso ID team, che può essere uno sviluppatore o un partner specifico.

    Immettere un identificatore del team delle estensioni di sistema valide e firmate da caricare. È possibile aggiungere più identificatori del team. L'identificatore del team deve essere alfanumerico (lettere e numeri) e contenere 10 caratteri. Immettere ad esempio ABCDE12345.

    Dopo aver aggiunto un identificatore del team, è anche possibile eliminarlo.

    Individuare l'ID del team (apre il sito Web di Apple) contiene ulteriori informazioni.

    Consiglio

    Puoi anche ottenere l'ID del team da un Mac in cui è installata l'applicazione

    Nell'app Terminale esegui:

    systemextensionsctl list

    e nota l'output:

    Ad esempio UBF8T346G9 com.microsoft.wdav.netext (101.04.48/101.04.48) Microsoft Defender per endpoint Network Extension

    La prima voce è l'ID team necessario. UBF8T346G9 In questo esempio

  • Estensioni di sistema consentite: usare questa impostazione per consentire sempre estensioni di sistema specifiche. Solo le estensioni di sistema immesse sono consentite o attendibili.

    Immettere l'identificatore del bundle e l'identificatore del team di un'estensione di sistema da caricare. Per le estensioni di sistema legacy non firmate, utilizzare un identificatore di team vuoto. È possibile aggiungere più estensioni di sistema. L'identificatore del team deve essere alfanumerico (lettere e numeri) e contenere 10 caratteri. Ad esempio, immettere com.contoso.appname.macos per ID bundle e ABCDE12345 per Identificatore team.

  • Tipi di estensioni di sistema consentiti: immettere l'ID team e i tipi di estensione di sistema da consentire per l'ID team:

    • Identificatore team: immettere l'ID team di un'altra estensione di sistema per cui si desidera consentire tipi di estensione specifici. In alternativa, immettere un ID del team aggiunto alle estensioni di sistema consentite.

    • Tipi di estensioni di sistema consentiti: selezionare i tipi di estensione di sistema da consentire per ogni ID team. Le opzioni disponibili sono:

      • Seleziona tutto
      • Estensioni driver
      • Estensioni di rete
      • Estensioni di sicurezza degli endpoint

      Per altre informazioni su questi tipi di estensione, vedere Estensioni di sistema (apre il sito Web di Apple).

      È possibile aggiungere un ID team dall'elenco Estensioni di sistema consentite e consentire un tipo di estensione specifico. Se l'estensione non è consentita, potrebbe non essere eseguita.

      Per consentire tutti i tipi di estensione per un ID team, aggiungere l'ID team all'elenco Estensioni di sistema consentite . Non aggiungere l'ID team all'elenco dei tipi di estensioni di sistema consentiti . In altre parole, se un ID team è presente nell'elenco Estensioni di sistema consentite e non nell'elenco Tipi di estensioni di sistema consentiti , tutti i tipi di estensione sono consentiti per tale ID team.

Assegnare il profilo e monitorarne lo stato.