この記事では、組み込みのスケジュールされたスキャン設定、plist 構成プロファイル、または mdatp コマンド ライン ツールを使用して、macOS のMicrosoft Defender for Endpointでスケジュールされたスキャンを構成する方法について説明します。 開始する前に、前提条件を確認してください。
macOS のMicrosoft Defender for Endpointで組み込みのスケジュールされたスキャン設定を使用する
Microsoft Defender for Endpointを使用して脅威スキャンをいつでも開始できますが、企業はスケジュールされたスキャンや時間指定スキャンの恩恵を受ける可能性があります。 たとえば、毎日または週の初めに実行するようにスキャンをスケジュールできます。
スケジュールされたスキャンには、時間単位、日単位、週単位の 3 種類のスキャンを構成できます。 毎時および毎日のスケジュールされたスキャンは常にクイック スキャンとして実行され、毎週のスキャンはクイック スキャンまたはフル スキャンのいずれかに構成できます。 3 種類のスケジュールされたスキャンをすべて同時に実行できます。 毎日および毎週のスキャンの例と、毎時、毎日、毎週のスキャンの例を参照してください。
前提条件:
- プラットフォーム更新プログラムのバージョン: 101.23122.0005 以降。
macOS 上の Microsoft Defender for Endpoint に plist をデプロイしてスキャンをスケジュールする
Microsoft Defender for Endpoint on macOS に組み込まれている、macOS 用のスケジュールされたスキャンを作成できます。
これらの例で使用される .plist ファイル形式の詳細については、 Apple Information Property List ファイル リファレンスを参照してください。このリファレンスでは、macOS で構成プロファイルを定義するために使用される XML キーと値の構造について説明します。
macOS 用の日次および週次のスケジュール スキャンの plist 構成では、次の表で説明するパラメーターを使用します。
ヒント
スケジュールは、デバイスのローカル タイム ゾーンに基づいています。
| パラメーター | このパラメーターの有効な値は次のとおりです。 |
|---|---|
scheduledScan |
enabled または disabled |
scanType |
quick または full |
ignoreExclusions |
true または false |
| 低優先度のスケジュールされたスキャン |
true または false |
dayOfWeek |
範囲は、 0 と 8の間にあります。 - 0:毎日毎日 - 1:日曜日 - 2:月曜日 - 3:火曜日 - 4:水曜日 - 5:木曜日 - 6:金曜日 - 7:土曜日 - 8:ぜんぜん |
timeOfDay |
スケジュールされたスキャンを実行する minutes after midnightの数として、時刻を指定します。 時刻は、コンピューター上のローカル時刻を指します。 このパラメーターの値を指定しない場合、スケジュールされたスキャンは、午前 0 時から 2 時間後の既定の時刻に実行されます。 |
interval |
0 (なし)、 every 1 (時間) から every 24 (時間、1 日あたり 1 回のスキャン) |
randomizeScanStartTime |
毎日のクイック スキャンまたは毎週のクイック/フル スキャンにのみ適用されます。 スキャンの開始時刻を、指定された時間数だけランダム化します。 たとえば、スキャンが午後 2 時にスケジュールされ、 randomizeScanStartTime が 2 に設定されている場合、スキャンは午後 2 時から午後 4 時のランダムな時間に開始されます。 |
スケジュールされたスキャンは、 plistで定義した日付、時刻、頻度で実行されます。
例 1: plist を使用して毎日のクイック スキャンと毎週のフル スキャンをスケジュールする
次の例では、毎日のクイック スキャン構成は、午前 0 時 (午後 2 時 45 分) の 885 分後に実行するように設定されています。 毎週の構成は、水曜日の午前 0 時 (午後 2 時 40 分) の 880 分後にフル スキャンを実行するように設定されています。 また、除外を無視し、優先度の低いスキャンを実行するように設定されています。
この記事のスケジュールされたスキャン パラメーター テーブル で説明されているスケジュールされたスキャン パラメーターを使用して、毎日のクイック スキャンと毎週のフル スキャンを構成するには、次に示す plist スキーマを使用します。
テキスト エディターを開き、独自のスケジュール スキャン ファイルを作成する際の参考として、以下の Intune mobileconfig と JamF plist の例を使用してください。
Intune 向け
次の mobileconfig plist サンプルでは、毎日のクイック スキャンと毎週のフル スキャンでスケジュールされたスキャンを有効にする完全な Intune 構成プロファイルを定義します。
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>880</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>885</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- ファイルを
com.microsoft.wdav.mobileconfigとして保存します。
JamF およびその他のサード パーティの MDM の場合
次の plist サンプルでは、JamF やその他のサード パーティ製 MDM ソリューションに対して、同じ毎日のクイック スキャンと毎週のフル スキャン設定を構成します。 このコンテンツを com.microsoft.wdav.plistとして保存します。
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
ファイルを
com.microsoft.wdav.plistとして保存します。スケジュールされたスキャンが "設定設定" を使用して構成されていることを確認します
mdatp health --details scheduled_scan
結果には、[マネージド] が表示されます。
例 2: plist を使用して、1 時間ごとのクイック スキャン、毎日のクイック スキャン、毎週のフル スキャンをスケジュールする
この時間単位、毎日、毎週のスケジュールされたスキャンの例では、6 時間ごとに 1 時間ごとのクイック スキャンが実行され、毎日のクイック スキャンは午前 0 時 (午後 2 時 45 分) の 885 分後に実行されるように設定され、毎週のフル スキャンは水曜日の午前 0 時 (午後 2 時 40 分) の 880 分後に実行されます。
テキスト エディターを開き、独自のスケジュール スキャン ファイルを作成する際の参考として、以下の Intune mobileconfig と JamF plist の例を使用してください。
Intuneの場合:
次の mobileconfig plist サンプルでは、時間単位、日単位、週単位のDefenderスケジュールされたスキャン設定を完全な Intune 構成プロファイルにパッケージ化します。 このサンプルを使用して、Intune を使用してスケジュールされたスキャン構成を展開します。
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- ファイルを
com.microsoft.wdav.mobileconfigとして保存します。
JamF およびその他のサード パーティの MDM の場合
次の plist サンプルでは、JamF やその他のサードパーティの MDM ソリューションに対して、同じ時間単位、毎日、毎週のスケジュールされたスキャン設定を構成します。 このコンテンツを com.microsoft.wdav.plistとして保存します。
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0. dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
- ファイルを
com.microsoft.wdav.plistとして保存します。
plist ファイルを Jamf Pro にアップロードする
次の手順を使用して、 例 1 または例2 の JamF plist の例のいずれかを Jamf Pro にアップロードします。
[コンピューター>構成プロファイル] に移動します。
新しいプロファイルを作成します。
アプリケーション & カスタム設定を追加します。
[基本設定ドメイン] を [
com.microsoft.wdav] に設定します。.plistファイルの内容を構成フィールドに貼り付けます。スケジュールされたスキャンが "設定設定" を使用して構成されていることを確認します
mdatp health --details scheduled_scan結果には、[マネージド] が表示されます。
mdatp CLI を使用してスケジュールされたスキャンを構成する
Microsoft Defender for Endpoint コマンドライン ツール (mdatp) には、ターミナルから直接スケジュールされたスキャンを構成するコマンドが用意されています。
スケジュールされたスキャン機能を有効にするには:
| バージョン | コマンド |
|---|---|
| バージョン 101.23122.x 以降 | sudo mdatp config scheduled-scan settings feature --value enabled |
時間単位のクイック スキャンをスケジュールするには:
| バージョン | コマンド |
|---|---|
| バージョン 101.23122.x 以降 | sudo mdatp config scheduled-scan quick-scan hourly-interval --value \<arg\> |
毎日のクイック スキャンをスケジュールするには:
| バージョン | コマンド |
|---|---|
| バージョン 101.23122.x 以降 | sudo mdatp config scheduled-scan quick-scan time-of-day --value \<arg\> |
毎週のスキャンをスケジュールするには:
| バージョン | コマンド |
|---|---|
| バージョン 101.23122.x 以降 | sudo mdatp config scheduled-scan weekly-scan --day-of-week \<arg\> --time-of-day \<arg\>--scan-type \<arg\> |
スケジュールされたスキャンの定義の更新と優先順位の低いスレッドを構成することもできます。
スケジュールされたスキャンの前に定義の更新をチェックするには:
sudo mdatp config scheduled-scan settings check-for-definitions --value trueスケジュールされたスキャンに優先度の低いスレッドを使用するには:
sudo mdatp config scheduled-scan settings low-priority --value true
スケジュールされたスキャンが実行されたことを確認する
完了したスケジュールされたスキャンとその結果を一覧表示するには、 mdatp scan listを実行します。
\<snip\>
重要
スケジュールされたスキャンは、デバイスがスリープ状態の間、スケジュールされた時刻には実行されません。 代わりに、スケジュールされたスキャンは、デバイスがスリープ モードから再開されたときに実行されます。 デバイスがオフになっている場合、スキャンは次回のスケジュールされたスキャン時刻に実行されます。