Intune でカーネルとシステムの拡張機能を構成して使用するための macOS デバイスの設定

重要

このテンプレートは、2024 年 8 月のサービス リリース (2408) で廃止されました。 既存のポリシーは引き続き機能します。 ただし、このテンプレートを使用して新しいポリシーを作成することはできません。

代わりに、設定カタログを使用して、システム拡張機能のペイロードを構成する新しいポリシーを作成します。 設定カタログの詳細については、 macOS 設定カタログを参照してください。

注:

この記事では、macOS デバイスで制御できるさまざまなカーネルとシステムの拡張機能の設定について説明します。 モバイル デバイス管理 (MDM) ソリューションの一部として、これらの設定を使用して、デバイスに拡張機能を追加および管理します。

この機能は、以下に適用されます:

  • macOS

Intune の拡張機能の詳細と前提条件については、「macOS 拡張機能の追加」を参照してください。

これらの設定は、Intune のデバイス構成プロファイルに追加されてから macOS デバイスに割り当てまたは展開されます。

開始する前に

カーネル拡張機能

この機能は、以下に適用されます。

  • macOS 10.13.2 以降

知っておく必要があること

  • カーネル拡張機能は、Apple シリコンで動作する macOS デバイスである M1 チップを搭載した macOS デバイスでは機能しません。 この動作は既知の問題であり、ETA はありません。

  • 10.15 以降を実行している macOS デバイスでは、 システム拡張機能 を使用することをお勧めします (この記事内)。 カーネル拡張機能の設定を使用する場合は、M1 チップを搭載した macOS デバイスをカーネル拡張機能プロファイルの受信から除外することを検討してください。

設定の適用対象: ユーザーが承認したデバイス登録、デバイスの自動登録

注:

チーム識別子やカーネル拡張機能を追加する必要はありません。 いずれかを構成できます。

  • ユーザー オーバーライドを許可:[はい ] にすると、構成プロファイルに含まれていないカーネル拡張機能がユーザーによって承認されます。 [未構成] (既定) に設定すると、Intune では、この設定は変更または更新されません。 既定では、OS によって、構成プロファイルに含まれていない拡張機能をユーザーが許可できない場合があります。 つまり、構成プロファイルに含まれている拡張機能のみが許可されます。

    この機能の詳細については、「 ユーザーが承認したカーネル拡張機能の読み込み 」 (Apple の Web サイトが開きます) を参照してください。

  • 許可されたチーム識別子: この設定を使用して、1 つまたは複数のチーム ID を許可します。 入力したチーム ID で署名されたカーネル拡張機能は許可され、信頼されます。 つまり、このオプションを使用すると、同じチーム ID 内のすべてのカーネル拡張機能 (特定の開発者またはパートナー) を許可できます。

    読み込む有効で署名されたカーネル拡張機能のチーム識別子を入力します。 複数のチーム識別子を追加できます。 チーム識別子は英数字 (文字と数字) で、10 文字以上である必要があります。 たとえば、「ABCDE12345」と入力します。

    チーム識別子を追加した後は、削除することもできます。

    チーム ID を見つける (Apple の Web サイトが開きます) には、詳細情報があります。

    ヒント

    チーム ID はローカルの KextPolicy データベースに保存されます。 同じアプリがインストールされている macOS デバイスから sqlite3 コマンドを使用してチーム ID を取得できます。

    1. macOS デバイスでターミナル アプリを開き、次のスクリプトを実行します。

      sudo /Volumes/Macintosh\ HD/usr/bin/sqlite3 /Volumes/Macintosh\ HD/var/db/SystemPolicyConfiguration/KextPolicy "SELECT * from kext_policy"

      • この例では、ボリューム名は Macintosh HD です。 スクリプトをボリューム名で更新します。
      • root アクセス権があり、デバイスで SUDO コマンドを実行できることを確認します。
    2. 出力を確認します。 最初のエントリはチーム ID です。 この例では、チーム ID は PXPZ95SK77 です。

      PXPZ95SK77|com.paloaltonetworks.kext.pangpd|1|Palo Alto Networks|5

  • 許可されるカーネル拡張: 特定のカーネル拡張を許可するには、この設定を使用します。 入力したカーネル拡張機能のみが許可または信頼されます。

    読み込むカーネル拡張機能のバンドル識別子とチーム識別子を入力します。 署名されていないレガシ カーネル拡張機能の場合は、空のチーム識別子を使用します。 複数のカーネル拡張機能を追加できます。 チーム識別子は英数字 (文字と数字) で、10 文字以上である必要があります。 たとえば、バンドル ID には com.contoso.appname.macosチーム識別子には ABCDE12345 を入力します。

    ヒント

    macOS デバイスでカーネル拡張機能 (Kext) のバンドル ID を取得するには、次のことができます。

    1. ターミナル アプリで kextstat | grep -v com.apple を実行し、出力をメモします。 必要なソフトウェアまたは Kext をインストールします。 kextstat | grep -v com.apple をもう一度実行し、変更がないか確認します。

      ターミナル アプリでは、 kextstat OS 上のすべてのカーネル拡張機能が一覧表示されます。

    2. デバイスで、Kext の情報プロパティ一覧ファイル (Info.plist) を開きます。 バンドル ID が表示されます。 各 Kext には、内部に Info.plist ファイルが格納されています。

システム拡張機能

この機能は、以下に適用されます。

  • macOS 10.15 以降

設定の適用対象: ユーザーが承認したデバイス登録、デバイスの自動登録

注:

許可されたシステム拡張機能と許可されたチーム識別子に同じチーム ID を追加すると、エラーが発生し、プロファイルが失敗する可能性があります。 両方の設定にまったく同じチーム識別子を追加しないでください。

  • [ユーザーの上書きをブロック]: [はい ] は、許可リストに含まれていないシステム拡張機能をユーザーが承認できないようにします。 [未構成] (既定) に設定すると、Intune では、この設定は変更または更新されません。 既定では、OS は、構成プロファイルに含まれていない不明な拡張機能をユーザーが承認することを許可する場合があります。 つまり、構成プロファイルに含まれていない拡張機能が許可されます。

  • 許可されたチーム識別子: この設定を使用して、1 つまたは複数のチーム ID を許可します。 入力したチーム ID で署名されたシステム拡張機能は、常に許可され、信頼されます。 つまり、このオプションを使用すると、同じチーム ID (特定の開発者またはパートナー) 内のすべてのシステム拡張機能を許可できます。

    読み込む有効で署名済みのシステム拡張機能の チーム識別子 を入力します。 複数のチーム識別子を追加できます。 チーム識別子は英数字 (文字と数字) で、10 文字以上である必要があります。 たとえば、「ABCDE12345」と入力します。

    チーム識別子を追加した後は、削除することもできます。

    チーム ID を見つける (Apple の Web サイトが開きます) には、詳細情報があります。

    ヒント

    アプリケーションがインストールされている Mac からチーム ID を取得することもできます

    ターミナル アプリで、次を実行します。

    systemextensionsctl list

    そして出力に注意してください:

    例: UBF8T346G9 com.microsoft.wdav.netext (101.04.48/101.04.48) Microsoft Defender for Endpoint Network Extension

    最初のエントリは必要なチーム ID です。 UBF8T346G9 この例では、

  • 許可されたシステム拡張機能: この設定を使用して、特定のシステム拡張機能を常に許可します。 入力したシステム拡張機能のみが許可または信頼されます。

    読み込むシステム拡張機能のバンドル識別子とチーム識別子を入力します。 署名されていないレガシ システム拡張機能の場合は、空のチーム識別子を使用します。 複数のシステム拡張機能を追加できます。 チーム識別子は英数字 (文字と数字) で、10 文字以上である必要があります。 たとえば、バンドル ID には com.contoso.appname.macosチーム識別子には ABCDE12345 を入力します。

  • 許可されているシステム拡張機能の種類: チーム ID と、そのチーム ID を許可するシステム拡張機能の種類を入力します。

    • チーム識別子: 特定の種類の拡張機能を許可する別のシステム拡張機能のチーム ID を入力します。 または、[ 許可されたシステム拡張機能] に追加したチーム ID を入力します。

    • 許可されているシステム拡張機能の種類: 各チーム ID で許可するシステム拡張機能の種類を選択します。 次のようなオプションがあります:

      • すべて選択
      • ドライバー拡張機能
      • ネットワーク拡張機能
      • エンドポイント セキュリティ拡張機能

      これらの拡張機能の種類の詳細については、「 システム拡張機能」( Apple の Web サイトが開きます) を参照してください。

      [許可されたシステム拡張機能] リストからチーム ID を追加し、特定の拡張機能の種類を許可できます。 拡張機能が許可されていない種類の場合、拡張機能は実行されない可能性があります。

      1 つのチーム ID のすべての種類の拡張機能を許可するには、チーム ID を [ 許可されるシステム拡張機能] リストに追加します。 [許可されたシステム拡張機能の種類] リストにチーム ID を追加しないでください。 つまり、チーム ID が [ 許可されたシステム拡張機能 ] リストにあり、[ 許可されたシステム拡張機能の種類 ] リストにない場合、そのチーム ID ですべての拡張機能の種類が許可されます。

プロファイルを割り当てその状態を監視します。