Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel begeleidt u bij het maken van de Jamf Pro-configuratieprofielen en -beleidsregels die nodig zijn voor het implementeren en beheren van Microsoft Defender voor Eindpunt in macOS. De stappen hebben betrekking op onboarding, antivirus- en EDR-instellingen, meldingen, Microsoft AutoUpdate, Volledige schijftoegang, systeemextensies, netwerkextensies, achtergrondservices, Bluetooth-machtigingen en pakketimplementatie. IT-beheerders die macOS-apparaten beheren via Jamf Pro, moeten deze stappen volgen om ervoor te zorgen dat Defender voor Eindpunt volledig is geconfigureerd en beveiligd.
Stap 1: het Microsoft Defender voor Eindpunt onboardingpakket ophalen
Belangrijk
U moet de juiste rol toegewezen hebben om apparaten te bekijken, te beheren en te onboarden. Zie Toegang tot Microsoft Defender XDR beheren met Microsoft Entra globale rollen voor meer informatie.
Navigeer in de Microsoft Defender Portal naar Instellingen>Eindpunten>Onboarding.
Selecteer macOS als het besturingssysteem en Mobile Apparaatbeheer/Microsoft Intune als de implementatiemethode.
Selecteer Onboardingpakket downloaden (WindowsDefenderATPOnboardingPackage.zip).
Pak
WindowsDefenderATPOnboardingPackage.zipuit.Kopieer het bestand naar de gewenste locatie. Bijvoorbeeld
C:\Users\JaneDoe_or_JohnDoe.contoso\Downloads\WindowsDefenderATPOnboardingPackage_macOS_MDM_contoso\Jamf\WindowsDefenderATPOnboarding.plist.
Stap 2: een configuratieprofiel maken in Jamf Pro met behulp van het onboardingpakket
Zoek het
WindowsDefenderATPOnboarding.plistbestand dat u hebt uitgepakt in stap 1.Meld u aan bij Jamf Pro, navigeer naarComputerconfiguratieprofielen> en selecteer Nieuw.
Geef op het tabblad Algemeen de volgende details op:
-
Naam:
MDE onboarding for macOS -
Beschrijving:
MDE EDR onboarding for macOS -
Categorie:
None -
Distributiemethode:
Install Automatically -
Niveau:
Computer Level
-
Naam:
Ga naar de pagina Toepassing & Aangepaste instellingen , selecteer Uploaden en selecteer vervolgens Toevoegen.
Selecteer Bestand uploaden (PLIST-bestand) en typ vervolgens in Voorkeursdomein
com.microsoft.wdav.atp.Selecteer Openen en selecteer het onboardingbestand.
Selecteer Uploaden.
Selecteer het tabblad Bereik.
Selecteer de doelcomputers.
Klik op Opslaan.
Selecteer Klaar.
Stap 3: Microsoft Defender voor Eindpunt-instellingen configureren
Gebruik deze stap om antimalware- en EDR-beleid te configureren via de Microsoft Defender-portal of Jamf.
Belangrijk
Beleidsregels voor het beheer van beveiligingsinstellingen van Microsoft Defender voor Eindpunt hebben voorrang op door Jamf ingestelde beleidsregels (en ander MDM-beleid van derden).
3a. Beleid instellen met behulp van Microsoft Defender portal
Gebruik de Microsoft Defender-portal om macOS-beveiligingsbeleid te maken en toe te wijzen aan uw apparaten.
Voordat u begint, voltooit u de installatie die wordt beschreven in Microsoft Defender voor Eindpunt configureren in Intune.
Ga in de Microsoft Defender-portal naar Configuratiebeheer>Eindpuntbeveiligingsbeleid>Mac-beleid>Nieuw beleid maken.
Selecteer onder Platform selecterende optie macOS.
Kies onder Sjabloon selecteren een sjabloon en selecteer Beleid maken.
Geef een naam en beschrijving op voor het beleid en selecteer vervolgens Volgende.
Wijs op het tabblad Toewijzingen het profiel toe aan een groep waarin de macOS-apparaten en/of gebruikers zich bevinden, of Alle gebruikers en Alle apparaten.
Zie de volgende artikelen voor meer informatie over het beheren van beveiligingsinstellingen:
3b. Beleidsregels instellen met Jamf
U kunt jamf Pro GUI gebruiken om afzonderlijke instellingen van de Microsoft Defender voor Eindpunt configuratie te bewerken, of de verouderde methode gebruiken door een configuratie-Plist te maken in een teksteditor en deze te uploaden naar Jamf Pro.
U moet exact com.microsoft.wdav gebruiken als het voorkeursdomein. Microsoft Defender voor Eindpunt gebruikt alleen deze naam en com.microsoft.wdav.ext om de beheerde instellingen te laden. (De com.microsoft.wdav.ext versie kan in zeldzame gevallen worden gebruikt wanneer u liever de GUI-methode gebruikt, maar ook een instelling moet configureren die nog niet aan het schema is toegevoegd.)
Instellingen voor Defender configureren met behulp van de Jamf Pro-GUI
Gebruik deze methode om het JSON-schema van Defender te importeren in Jamf Pro en instellingen te configureren via de GUI.
Download het Microsoft Defender voor Eindpunt-bestand
schema.jsonuit de GitHub opslagplaats van Defender en sla het lokaal op. Jamf Pro gebruikt dit schema om de beschikbare configuratie-instellingen in de GUI te vullen:curl -o ~/Documents/schema.json https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/schema/schema.jsonMaak een nieuw configuratieprofiel. Ga onder Computers naar Configuratieprofielen en geef op het tabblad Algemeen de volgende details op:
-
Naam:
MDATP MDAV configuration settings -
Beschrijving:
<blank\> -
Categorie:
None (default) -
Niveau:
Computer Level (default) -
Distributiemethode:
Install Automatically (default)
-
Naam:
Schuif omlaag naar het tabblad Toepassing & Aangepaste instellingen , selecteer Externe toepassingen, selecteer Toevoegen en gebruik vervolgens Aangepast schema als bron voor het voorkeursdomein.
Typ
com.microsoft.wdavvoor het voorkeursdomein, selecteer Schema toevoegen en upload hetschema.jsonbestand dat u eerder hebt gedownload uit Defender GitHub opslagplaats. Klik op Opslaan.U ziet alle ondersteunde configuratie-instellingen voor Microsoft Defender voor Eindpunt onder Eigenschappen van voorkeursdomein. Selecteer Eigenschappen toevoegen/verwijderen om de instellingen te selecteren die u wilt beheren en selecteer vervolgens OK om uw wijzigingen op te slaan. (Instellingen die niet zijn geselecteerd, worden niet opgenomen in de beheerde configuratie. Een eindgebruiker kan deze instellingen op de computer configureren.)
Wijzig de waarden van de instellingen in de gewenste waarden. U kunt Meer informatie selecteren om documentatie voor een bepaalde instelling op te halen. (U kunt Plist preview selecteren om te controleren wat de configuratie-plist is. Selecteer Formuliereditor om terug te keren naar de visuele editor.)
Selecteer het tabblad Bereik.
Selecteer De machinegroep van Contoso. Selecteer Toevoegen en selecteer vervolgens Opslaan.
Selecteer Klaar. U ziet het nieuwe configuratieprofiel.
Microsoft Defender voor Eindpunt voegt in de loop van de tijd nieuwe instellingen toe. Nieuwe Defender for Endpoint-instellingen zijn toegevoegd aan het schema en er is een nieuwe versie op GitHub gepubliceerd. Als u updates wilt downloaden, downloadt u een bijgewerkt schema en bewerkt u uw bestaande configuratieprofiel. Selecteer op het tabblad Toepassings- & Aangepaste instellingende optie Schema bewerken.
Instellingen voor Defender configureren met behulp van de verouderde methode
Gebruik de verouderde methode om handmatig een configuratieplist te maken in een teksteditor en deze te uploaden naar Jamf Pro.
Gebruik de volgende Microsoft Defender voor Eindpunt configuratie-instellingen:
enableRealTimeProtection-
passiveMode(Deze instelling is niet standaard ingeschakeld. Als u van plan bent om niet-Microsoft-antivirussoftware op Mac uit te voeren, stelt u deze in optrue.) exclusionsexcludedPathexcludedFileExtensionexcludedFileNameexclusionsMergePolicy-
allowedThreats(EICAR is opgenomen in de steekproef. Als u een proof-of-concept doorloopt, verwijdert u deze vooral als u EICAR test.) disallowedThreatActionspotentially_unwanted_applicationarchive_bombcloudServiceautomaticSampleSubmissiontagshideStatusMenuIcon
Zie Eigenschappenlijst voor het volledige jamf-configuratieprofiel voor meer informatie.
<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>antivirusEngine</key> <dict> <key>enableRealTimeProtection</key> <true/> <key>passiveMode</key> <false/> <key>exclusions</key> <array> <dict> <key>$type</key> <string>excludedPath</string> <key>isDirectory</key> <false/> <key>path</key> <string>/var/log/system.log</string> </dict> <dict> <key>$type</key> <string>excludedPath</string> <key>isDirectory</key> <true/> <key>path</key> <string>/home</string> </dict> <dict> <key>$type</key> <string>excludedFileExtension</string> <key>extension</key> <string>pdf</string> </dict> <dict> <key>$type</key> <string>excludedFileName</string> <key>name</key> <string>cat</string> </dict> </array> <key>exclusionsMergePolicy</key> <string>merge</string> <key>allowedThreats</key> <array> <string>EICAR-Test-File (not a virus)</string> </array> <key>disallowedThreatActions</key> <array> <string>allow</string> <string>restore</string> </array> <key>threatTypeSettings</key> <array> <dict> <key>key</key> <string>potentially_unwanted_application</string> <key>value</key> <string>block</string> </dict> <dict> <key>key</key> <string>archive_bomb</string> <key>value</key> <string>audit</string> </dict> </array> <key>threatTypeSettingsMergePolicy</key> <string>merge</string> </dict> <key>cloudService</key> <dict> <key>enabled</key> <true/> <key>diagnosticLevel</key> <string>optional</string> <key>automaticSampleSubmission</key> <true/> </dict> <key>edr</key> <dict> <key>tags</key> <array> <dict> <key>key</key> <string>GROUP</string> <key>value</key> <string>ExampleTag</string> </dict> </array> </dict> <key>userInterface</key> <dict> <key>hideStatusMenuIcon</key> <false/> </dict> </dict> </plist>Sla het bestand op als
MDATP_MDAV_configuration_settings.plist.Open computers en hun configuratieprofielen in het Jamf Pro-dashboard. Selecteer Nieuw en ga naar het tabblad Algemeen .
Geef op het tabblad Algemeen de volgende details op:
-
Naam:
MDATP MDAV configuration settings -
Beschrijving:
<blank> -
Categorie:
None (default) -
Distributiemethode:
Install Automatically (default) -
Niveau:
Computer Level (default)
-
Naam:
Selecteer in Toepassings- & Aangepaste instellingende optie Configureren.
Selecteer Bestand uploaden (PLIST-bestand).
Typ in Voorkeurendomein
com.microsoft.wdaven selecteer vervolgens PLIST-bestand uploaden.Selecteer Bestand kiezen.
Selecteer de MDATP_MDAV_configuration_settings.plist en selecteer vervolgens Openen.
Selecteer Uploaden.
Klik op Opslaan.
Het bestand wordt geüpload.
Selecteer het tabblad Bereik.
Selecteer De machinegroep van Contoso. Selecteer Toevoegen en selecteer vervolgens Opslaan.
Selecteer Klaar. U ziet het nieuwe configuratieprofiel.
Stap 4: instellingen voor meldingen configureren
Opmerking
Deze stappen zijn van toepassing op macOS 11 (Big Sur) of hoger. Hoewel Jamf meldingen ondersteunt in macOS versie 10.15 of hoger, is voor Defender voor Eindpunt in macOS macOS 11 of hoger vereist.
Selecteer in het Jamf Pro-dashboard de optie Computers en vervolgens Configuratieprofielen.
Selecteer Nieuw en geef op het tabblad Algemeen bij Opties de volgende details op:
Selecteer op het tabblad Meldingende optie Toevoegen en geef de volgende waarden op:
-
Bundel-ID:
com.microsoft.wdav.tray - Kritieke waarschuwingen: selecteer Uitschakelen
- Meldingen: Selecteer Inschakelen
- Waarschuwingstype banner: Selecteer Opnemen en Tijdelijk(standaard)
- Meldingen op het vergrendelingsscherm: Selecteer Verbergen
- Meldingen in het Meldingscentrum: Selecteer Weergave
- Pictogram van badge-app: Beeldscherm selecteren
-
Bundel-ID:
Selecteer op het tabblad Meldingen de optie Nog één keer toevoegen en schuif omlaag naar Instellingen voor nieuwe meldingen.
-
Bundel-ID:
com.microsoft.autoupdate.fba
-
Bundel-ID:
Gebruik dezelfde waarden uit de vorige stap voor de overige instellingen.
U hebt nu twee meldingsvermeldingen: één voor bundel-id: com.microsoft.wdav.tray en één voor bundel-id: com.microsoft.autoupdate.fba. U kunt de instellingen voor waarschuwingen aanpassen aan uw behoeften. Beide bundle-ID's moeten echter exact overeenkomen met de waarden die hier worden weergegeven, en de schakelaar Neem op moet voor Meldingen op Aan staan.
Selecteer het tabblad Bereik en selecteer vervolgens Toevoegen.
Selecteer De machinegroep van Contoso. Selecteer Toevoegen en selecteer vervolgens Opslaan.
Selecteer Klaar. U ziet nu het nieuwe configuratieprofiel.
Stap 5: Microsoft AutoUpdate (MAU) configureren
Microsoft AutoUpdate (MAU) houdt Microsoft toepassingen up-to-date op macOS, inclusief Microsoft Defender voor Eindpunt. Configureer de volgende instellingen om te beheren hoe updates worden geleverd aan uw apparaten.
Gebruik de volgende Microsoft Defender voor Eindpunt configuratie-instellingen:
<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>ChannelName</key> <string>Current</string> <key>HowToCheck</key> <string>AutomaticDownload</string> <key>EnableCheckForUpdatesButton</key> <true/> <key>DisableInsiderCheckbox</key> <false/> <key>SendAllTelemetryEnabled</key> <true/> </dict> </plist>Sla het op als
MDATP_MDAV_MAU_settings.plist.Selecteer algemeen in het Jamf Pro-dashboard.
Geef op het tabblad Algemeen de volgende details op:
-
Naam:
MDATP MDAV MAU settings -
Beschrijving:
Microsoft AutoUpdate settings for MDATP for macOS -
Categorie:
None (default) -
Distributiemethode:
Install Automatically (default) -
Niveau:
Computer Level (default)
-
Naam:
Selecteer in Toepassings- & Aangepaste instellingende optie Configureren.
Selecteer Bestand uploaden (PLIST-bestand).
Typ in Voorkeursdomein
com.microsoft.autoupdate2, en selecteer vervolgens PLIST-bestand uploaden.Selecteer Bestand kiezen.
Selecteer MDATP_MDAV_MAU_settings.plist.
Klik op Opslaan.
Selecteer het tabblad Bereik.
Kies Toevoegen.
Selecteer Klaar.
Stap 6: volledige schijftoegang verlenen aan Microsoft Defender voor Eindpunt
Voer de volgende stappen uit om Volledige schijftoegang te verlenen aan Microsoft Defender voor Eindpunt via een Jamf Pro-configuratieprofiel.
Selecteer configuratieprofielen in het Jamf Pro-dashboard.
Selecteer + Nieuw.
Geef op het tabblad Algemeen de volgende details op:
-
Naam:
MDATP MDAV - grant Full Disk Access to EDR and AV -
Beschrijving:
On macOS 11 (Big Sur) or later, the new Privacy Preferences Policy Control -
Categorie:
None -
Distributiemethode:
Install Automatically -
Niveau:
Computer level
-
Naam:
Selecteer in Beleidsbeheer voor privacyvoorkeuren configurerende optie Configureren.
Voer in Beleidsbeheer voor privacyvoorkeuren de volgende details in:
-
Identificator:
com.microsoft.wdav -
Type id:
Bundle ID -
Codevereiste:
identifier "com.microsoft.wdav" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
-
Identificator:
Selecteer + Toevoegen.
- Selecteer onder App of servicede optie SystemPolicyAllFiles.
- Selecteer onder Toegangde optie Toestaan.
Selecteer Opslaan (niet de optie rechtsonder).
Selecteer het
+teken naast App-toegang om een nieuwe vermelding toe te voegen.Voer de volgende gegevens in:
-
Identificator:
com.microsoft.wdav.epsext -
Type id:
Bundle ID -
Codevereiste:
identifier "com.microsoft.wdav.epsext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
-
Identificator:
Selecteer + Toevoegen.
- Selecteer onder App of servicede optie SystemPolicyAllFiles.
- Selecteer onder Toegangde optie Toestaan.
Selecteer Opslaan (niet de optie rechtsonder).
Selecteer het tabblad Bereik.
Selecteer + Toevoegen.
Selecteer Computergroepen en selecteer onder Groepsnaam de optie MachineGroep van Contoso.
Kies Toevoegen. Selecteer vervolgens Opslaan.
Selecteer Klaar.
U kunt ook fulldisk.mobileconfig downloaden en uploaden naar Jamf-configuratieprofielen, zoals beschreven in Aangepaste configuratieprofielen implementeren met Jamf Pro|Methode 2: Upload een configuratieprofiel naar Jamf Pro.
Opmerking
Volledige schijftoegang verleend via Apple MDM-configuratieprofiel wordt niet weergegeven in Systeeminstellingen => Privacy & Beveiliging => Volledige schijftoegang.
Stap 7: Systeemextensies goedkeuren voor Microsoft Defender voor Eindpunt
Voer de volgende stappen uit om de Microsoft Defender voor Eindpunt systeemextensies in Jamf Pro goed te keuren.
Selecteer + Nieuw in de configuratieprofielen.
Geef op het tabblad Algemeen de volgende details op:
-
Naam:
MDATP MDAV System Extensions -
Beschrijving:
MDATP system extensions -
Categorie:
None -
Distributiemethode:
Install Automatically -
Niveau:
Computer Level
-
Naam:
Selecteer in Systeemextensiesde optie Configureren.
Voer in Systeemextensies de volgende gegevens in:
-
Weergavenaam:
Microsoft Corp. System Extensions -
Typen systeemuitbreidingen:
Allowed System Extensions -
Team-id:
UBF8T346G9 -
Toegestane systeemextensies:
com.microsoft.wdav.epsextcom.microsoft.wdav.netext
-
Weergavenaam:
Selecteer het tabblad Bereik.
Selecteer + Toevoegen.
Selecteer Computergroepen> onder Groepsnaam> selecteer De computergroep van Contoso.
Selecteer + Toevoegen.
Klik op Opslaan.
Selecteer Klaar.
Stap 8: Netwerkextensie configureren
Als onderdeel van de mogelijkheden voor eindpuntdetectie en -respons inspecteert Microsoft Defender voor Eindpunt in macOS socketverkeer en rapporteert deze informatie aan de Microsoft Defender portal.
Opmerking
Deze stappen zijn van toepassing op macOS 11 (Big Sur) of hoger. Hoewel Jamf meldingen ondersteunt in macOS versie 10.15 of hoger, is voor Defender voor Eindpunt in macOS macOS 11 of hoger vereist.
Selecteer in het Jamf Pro-dashboard de optie Computers en vervolgens Configuratieprofielen.
Selecteer Nieuw en voer de volgende gegevens in voor Opties:
Geef op het tabblad Algemeen de volgende waarden op:
-
Naam:
Microsoft Defender Network Extension -
Beschrijving:
macOS 11 (Big Sur) or later -
Categorie:
None *(default)* -
Distributiemethode:
Install Automatically *(default)* -
Niveau:
Computer Level *(default)*
-
Naam:
Geef op het tabblad Inhoudsfilter de volgende waarden op:
-
Filternaam:
Microsoft Defender Content Filter -
Identificator:
com.microsoft.wdav - Laat serviceadres, organisatie, gebruikersnaam, wachtwoord, certificaat leeg (Opnemen is niet* geselecteerd)
-
Filtervolgorde:
Inspector -
Socketfilter:
com.microsoft.wdav.netext -
Aangewezen vereiste voor socketfilter:
identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9 - Laat velden voor netwerkfilter leeg (Opnemen is niet* geselecteerd)
Controleer of Identificatie is ingesteld op
com.microsoft.wdav, Socketfilter is ingesteld opcom.microsoft.wdav.netext, en Aangewezen vereiste voor socketfilter overeenkomt met de codeondertekeningsvereiste die in de bovenstaande lijst wordt weergegeven.-
Filternaam:
Selecteer het tabblad Bereik.
Selecteer + Toevoegen. Selecteer Computergroepen en selecteer vervolgens onder Groepsnaam de optie Computergroep van Contoso. Selecteer vervolgens + Toevoegen.
Klik op Opslaan.
Selecteer Klaar.
U kunt ook netfilter.mobileconfig downloaden en uploaden naar Jamf-configuratieprofielen, zoals beschreven in Aangepaste configuratieprofielen implementeren met Jamf Pro
Stap 9: Achtergrondservices configureren
Voorzichtigheid
macOS 13 (Ventura) voegt nieuwe privacybesturingselementen toe. Apps kunnen niet meer op de achtergrond worden uitgevoerd zonder toestemming van de gebruiker. Microsoft Defender voor Eindpunt moet het daemonproces op de achtergrond uitvoeren.
Dit configuratieprofiel verleent Background Service-machtigingen aan Microsoft Defender voor Eindpunt. Als u eerder Microsoft Defender voor Eindpunt hebt geconfigureerd via Jamf, raden we u aan de implementatie bij te werken met dit configuratieprofiel.
Download background_services.mobileconfig uit de repository met Microsoft Defender voor Eindpunt macOS mobileconfig-profielen.
Gedownloade mobileconfig uploaden naar Jamf-configuratieprofielen, zoals beschreven in Aangepaste configuratieprofielen implementeren met Jamf Pro|Methode 2: Upload een configuratieprofiel naar Jamf Pro.
Stap 10: Bluetooth-machtigingen verlenen
Voorzichtigheid
macOS 14 (Sonoma) bevat nieuwe privacyverbeteringen. Vanaf deze versie hebben toepassingen standaard geen toegang tot Bluetooth zonder expliciete toestemming. Microsoft Defender voor Eindpunt gebruikt dit als u Bluetooth-beleid configureert voor Apparaatbeheer.
Download bluetooth.mobileconfig uit de Microsoft Defender voor Eindpunt macOS mobileconfig-profielenrepository.
Waarschuwing
De huidige versie van Jamf Pro biedt nog geen ondersteuning voor dit soort payloads. Als u deze mobileconfig ongewijzigd uploadt, verwijdert Jamf Pro de niet-ondersteunde payload en kan deze niet op clientapparaten worden toegepast. U moet eerst de gedownloade mobileconfig ondertekenen, waarna Jamf Pro het als 'verzegeld' beschouwt en er niet mee zal knoeien. Zie de onderstaande instructies:
U moet ten minste één handtekeningcertificaat in uw sleutelhanger hebben geïnstalleerd, zelfs een zelfondertekend certificaat werkt. Als u de certificaatnaam wilt vinden die u nodig hebt om het configuratieprofiel te ondertekenen, vermeldt u de beschikbare identiteiten voor ondertekening van programmacode:
> /usr/bin/security find-identity -p codesigning -v 1) 70E46A47F552EA8D58521DAC1E7F5144BA3012BC "DevCert" 2) 67FC43F3FAB77662BB7688C114585BAA37CA8175 "Mac Developer: John Doe (1234XX234)" 3) E142DFD879E5EB60FA249FB5B24CEAE3B370394A "Apple Development: Jane Doe 7XX7778888)" 4) 21DE31645BBF1D9F5C46E82E87A6968111E41C75 "Apple Development: me@example.com (8745XX123)" 4 valid identities found
Kies een van de vermelde handtekening-id's en geef de certificaatnaam op als de -N parameter:
/usr/bin/security cms -S -N "DevCert" -i bluetooth.mobileconfig -o bluetooth-signed.mobileconfig
U kunt nu de gegenereerde bluetooth-ondertekende uploaden. Mobileconfig naar Jamf Pro, zoals beschreven in Aangepaste configuratieprofielen implementeren met Jamf Pro|Methode 2: Upload een configuratieprofiel naar Jamf Pro.
Opmerking
Bluetooth verleend via Apple MDM-configuratieprofiel wordt niet weergegeven in Systeeminstellingen => Privacy & Beveiliging => Bluetooth.
Stap 11: scans plannen met Microsoft Defender voor Eindpunt in macOS
Volg de instructies in Scans plannen met Microsoft Defender voor Eindpunt op macOS.
Stap 12: Microsoft Defender voor Eindpunt implementeren in macOS
Upload het Microsoft Defender voor Eindpunt-pakket naar Jamf Pro en maak een implementatiebeleid om het te distribueren naar uw macOS-apparaten.
Opmerking
In de volgende stappen zijn de naam van het .pkg bestand en de weergavenaamwaarden voorbeelden. In deze voorbeelden 200329 vertegenwoordigt de datum waarop het pakket en beleid zijn gemaakt (in yymmdd indeling) en v100.86.92 de versie van de Microsoft Defender toepassing die wordt geïmplementeerd.
Deze waarden moeten worden bijgewerkt om te voldoen aan de naamgevingsconventie die u in uw omgeving gebruikt voor pakketten en beleid.
Navigeer naar de locatie waar u hebt opgeslagen
wdav.pkg.Wijzig de naam in
wdav_MDM_Contoso_200329.pkg.Open het Jamf Pro-dashboard.
Selecteer uw computer, selecteer het tandwielpictogram bovenaan en selecteer vervolgens Computerbeheer.
Selecteer in Pakketten de optie + Nieuw.
Geef op het tabblad Algemeen in Nieuw pakket de volgende details op:
- Weergavenaam: laat deze voorlopig leeg. Omdat het opnieuw wordt ingesteld wanneer u uw pkg kiest.
-
Categorie:
None (default) -
Bestandsnaam:
Choose File
Open het bestand en wijs het naar
wdav.pkgofwdav_MDM_Contoso_200329.pkg.Selecteer Openen. Stel de weergavenaam in op Microsoft Defender Advanced Threat Protection en Microsoft Defender Antivirus.
- Manifestbestand is niet vereist. Microsoft Defender voor Eindpunt werkt zonder manifestbestand.
- Tabblad Opties: Standaardwaarden behouden.
- Tabblad Beperkingen: standaardwaarden behouden.
Klik op Opslaan. Het pakket wordt geüpload naar Jamf Pro.
Het kan enkele minuten duren voordat het pakket beschikbaar is voor implementatie.
Ga naar de pagina Beleid .
Selecteer + Nieuw om een nieuw beleid te maken.
Gebruik in Algemeen voor de weergavenaam
MDATP Onboarding Contoso 200329 v100.86.92 or later.Selecteer Terugkerend inchecken.
Klik op Opslaan. Selecteer vervolgens Pakketten en vervolgensConfigureren.
Selecteer de knop Toevoegen naast Microsoft Defender Advanced Threat Protection en Microsoft Defender Antivirus.
Klik op Opslaan.
Maak een slimme groep voor machines met Microsoft Defender profielen.
Voor een betere gebruikerservaring moeten configuratieprofielen voor geregistreerde apparaten worden geïnstalleerd voordat het Microsoft Defender-pakket wordt geïnstalleerd. In de meeste gevallen pusht JamF Pro configuratieprofielen onmiddellijk en worden deze beleidsregels na enige tijd uitgevoerd (dat wil gezegd, tijdens het inchecken). In sommige gevallen kan de implementatie van configuratieprofielen echter met een aanzienlijke vertraging worden geïmplementeerd (dat wil gezegd, als de computer van een gebruiker is vergrendeld).
Jamf Pro biedt een manier om de juiste volgorde te garanderen. U kunt een slimme groep maken voor machines die het configuratieprofiel van Microsoft Defender al hebben ontvangen en het pakket van Microsoft Defender alleen op die computers installeren (en zodra ze dit profiel hebben ontvangen).
Voer de volgende stappen uit om de slimme groep te maken en het pakketbeleid te bepalen:
Maak een slimme groep. Open Smart Computers-groepen in een nieuw browservenster.
Selecteer Nieuw en geef uw groep een naam.
Selecteer op het tabblad Criteriade optie Toevoegen en selecteer vervolgens Geavanceerde criteria weergeven.
Selecteer Profielnaam als criterium en gebruik de naam van een eerder gemaakt configuratieprofiel als de waarde:
Klik op Opslaan.
Terug naar het venster waarin u een pakketbeleid configureert.
Selecteer het tabblad Bereik.
Selecteer de doelcomputers.
Selecteer onder Bereikde optie Toevoegen.
Ga naar het tabblad Computergroepen . Zoek de slimme groep die u hebt gemaakt en selecteer vervolgens Toevoegen.
Als u wilt dat gebruikers Defender voor Eindpunt vrijwillig (of op aanvraag) installeren, selecteert u Selfservice.
Selecteer Klaar.
Het configuratieprofielbereik voor alle Defender-profielen controleren
Jamf vereist dat u een set machines voor elk configuratieprofiel definieert. Zorg ervoor dat alle computers die het Defender-pakket ophalen, ook al deze profielen ophalen:
- Aan de slag (Stap 2)
- Defender voor eindpuntinstellingen (stap 3)
- Meldingen (stap 4)
- Microsoft AutoUpdate (stap 5)
- Volledige schijftoegang (stap 6)
- Systeemuitbreidingen (Stap 7)
- Netwerkextensie (stap 8)
- Achtergrondservices (stap 9)
- Bluetooth-machtigingen (stap 10)
Waarschuwing
Jamf ondersteunt Smart Computer-groepen die implementatie toestaan, zoals configuratieprofielen of beleidsregels op alle machines die voldoen aan bepaalde criteria die dynamisch worden geëvalueerd. Het is een krachtig concept dat veel wordt gebruikt voor de distributie van configuratieprofielen.
Houd er echter rekening mee dat criteria voor smartcomputergroepen niet de aanwezigheid van Defender op een computer moeten bevatten. Hoewel het gebruik van een criterium op basis van de aanwezigheid van Defender logisch kan klinken, ontstaan er problemen die moeilijk te diagnosticeren zijn.
Defender is afhankelijk van alle vereiste configuratieprofielen op het moment van de installatie.
Als configuratieprofielen afhankelijk zijn van de aanwezigheid van Defender, wordt de uitrol van profielen vertraagd. Dit kan leiden tot een beschadigd product of gebruikers vragen om handmatig machtigingen goed te keuren die profielen anders automatisch goedkeuren. Implementeer het Microsoft Defender-pakket nadat alle configuratieprofielen zijn geïmplementeerd. Dit zorgt voor de beste ervaring, omdat alle vereiste instellingen van toepassing zijn voordat het pakket wordt geïnstalleerd.