Scans plannen met Microsoft Defender voor Eindpunt in macOS

In dit artikel wordt uitgelegd hoe u geplande scans in Microsoft Defender voor Eindpunt op macOS configureert met behulp van de ingebouwde instellingen voor geplande scan, plist-configuratieprofielen of het opdrachtregelprogramma mdatp. Controleer de vereisten voordat u begint.

De ingebouwde instellingen voor geplande scan gebruiken in Microsoft Defender voor Eindpunt op macOS

Hoewel u op elk gewenst moment een bedreigingsscan kunt starten met Microsoft Defender voor Eindpunt, kan uw onderneming profiteren van geplande of getimede scans. U kunt bijvoorbeeld plannen dat een scan wordt uitgevoerd aan het begin van elke werkdag of week.

Er zijn drie typen geplande scans die kunnen worden geconfigureerd: scans per uur, dagelijks en wekelijks. Geplande scans per uur en dagelijks worden altijd uitgevoerd als snelle scans. Wekelijkse scans kunnen worden geconfigureerd om snelle of volledige scans te zijn. Het is mogelijk om alle drie de typen geplande scans tegelijkertijd te hebben. Bekijk het voorbeeld van een dagelijkse en wekelijkse scan en het voorbeeld van een uurlijkse, dagelijkse en wekelijkse scan.

Vereisten:

  • Platformupdateversie: 101.23122.0005 of hoger.

Scans plannen door een plist te implementeren in Microsoft Defender voor Eindpunt op macOS

U kunt een geplande scan maken voor uw macOS, die is ingebouwd in Microsoft Defender voor Eindpunt op macOS.

Voor meer informatie over de .plist bestandsindeling die in deze voorbeelden wordt gebruikt, raadpleegt u de bestandsverwijzing van de Apple Information Property List, waarin de xml-sleutelwaardestructuur wordt beschreven die wordt gebruikt voor het definiëren van configuratieprofielen in macOS.

De plist-configuratie voor geplande dagelijkse en wekelijkse scans op macOS gebruikt de parameters die in de volgende tabel worden beschreven.

Tip

Planningen zijn gebaseerd op de lokale tijdzone van het apparaat.

Parameter De acceptabele waarden voor deze parameter zijn:
scheduledScan enabled of disabled
scanType quick of full
ignoreExclusions true of false
Geplande scan met lage prioriteit true of false
dayOfWeek Het bereik ligt tussen 0 en 8.
- 0:Dagelijks
- 1:Zondag
- 2:Maandag
- 3:Dinsdag
- 4:Woensdag
- 5:Donderdag
- 6:Vrijdag
- 7:Zaterdag
- 8:Nooit
timeOfDay Hiermee geeft u het tijdstip van de dag op, in de vorm van het aantal minutes after midnight, waarop een geplande scan moet worden uitgevoerd. De tijd verwijst naar de lokale tijd op de computer. Als u geen waarde opgeeft voor deze parameter, wordt een geplande scan uitgevoerd op een standaardtijd van twee uur na middernacht.
interval 0 (nooit), every 1 (uur) tot every 24 (uren, één scan per dag)
randomizeScanStartTime Alleen van toepassing op dagelijkse snelle scans of wekelijkse snelle/volledige scans. Randomiseer de begintijd van de scan met maximaal het opgegeven aantal uren.
Als een scan bijvoorbeeld is gepland voor 14.00 uur en randomizeScanStartTime is ingesteld op 2, begint de scan op een willekeurig tijdstip tussen 14.00 en 16.00 uur.

De geplande scan wordt uitgevoerd op de datum, tijd en frequentie die u hebt gedefinieerd in uw plist.

Voorbeeld 1: een dagelijkse snelle scan en een wekelijkse volledige scan plannen met behulp van een plist

In het volgende voorbeeld is de dagelijkse configuratie voor snelle scan ingesteld op uitvoering op 885 minuten na middernacht (14:45 uur). De wekelijkse configuratie is ingesteld om een volledige scan uit te voeren op woensdag om 880 minuten na middernacht (14:40 uur). En het is ingesteld om uitsluitingen te negeren en een scan met lage prioriteit uit te voeren.

Gebruik het plist-schema dat hier wordt weergegeven om een dagelijkse snelle scan en een wekelijkse volledige scan te configureren met de geplande scanparameters die worden beschreven in de tabel met de geplande scanparameter in dit artikel.

Open een teksteditor en gebruik de volgende Intune mobileconfig- en JamF plist-voorbeelden als leidraad voor uw eigen bestand voor geplande scans.

Voor Intune

In het volgende voorbeeld van mobileconfig plist wordt een volledig Intune-configuratieprofiel gedefinieerd waarmee gepland scannen met een dagelijkse snelle scan en een wekelijkse volledige scan mogelijk is.

<?xml version="1.0" encoding="UTF-8"?> 
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> 
<plist version="1.0"> 
<dict> 
    <key>PayloadUUID</key>
    <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadOrganization</key>
    <string>Microsoft</string>
    <key>PayloadIdentifier</key>
    <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
    <key>PayloadDisplayName</key>
    <string>Microsoft Defender for Endpoint settings</string>
    <key>PayloadDescription</key>
    <string>Microsoft Defender for Endpoint configuration settings</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>PayloadUUID</key>
            <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
            <key>PayloadType</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender for Endpoint configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>features</key> 
            <dict>
                <key>scheduledScan</key> 
                <string>enabled</string> 
            </dict> 
            <key>scheduledScan</key> 
            <dict> 
                <key>ignoreExclusions</key> 
                <true/> 
                <key>lowPriorityScheduledScan</key> 
                <true/> 
                <key>dailyConfiguration</key> 
                <dict> 
                    <key>timeOfDay</key> 
                    <integer>880</integer> 
                </dict> 
                <key>weeklyConfiguration</key> 
                <dict> 
                    <key>dayOfWeek</key> 
                    <integer>4</integer> 
                    <key>timeOfDay</key> 
                    <integer>885</integer> 
                    <key>scanType</key> 
                    <string>full</string>
                </dict>
            </dict> 
        </dict>
    </array>
</dict> 
</plist>
  • Sla het bestand op als com.microsoft.wdav.mobileconfig.

Voor JamF en andere MDM's van derden

In het volgende plist-voorbeeld worden dezelfde dagelijkse snelle scan en wekelijkse volledige scaninstellingen voor JamF en andere MDM-oplossingen van derden geconfigureerd. Sla deze inhoud op als com.microsoft.wdav.plist.

<?xml version="1.0" encoding="UTF-8"?> 
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> 
<plist version="1.0"> 
<dict> 
    <key>features</key> 
    <dict> 
        <key>scheduledScan</key> 
        <string>enabled</string> 
    </dict> 
    <key>scheduledScan</key> 
    <dict> 
        <key>ignoreExclusions</key> 
        <true/> 
        <key>lowPriorityScheduledScan</key> 
        <true/> 
        <key>dailyConfiguration</key> 
        <dict> 
            <key>timeOfDay</key> 
            <integer>885</integer> 
        </dict> 
        <key>weeklyConfiguration</key> 
        <dict> 
            <key>dayOfWeek</key> 
            <integer>4</integer> 
            <key>timeOfDay</key> 
            <integer>880</integer> 
            <key>scanType</key> 
            <string>full</string> 
        </dict> 
    </dict> 
</dict> 
</plist> 
  1. Sla het bestand op als com.microsoft.wdav.plist.

  2. Controleer of de geplande scan is geconfigureerd via een 'Voorkeur instellen'

    mdatp health --details scheduled_scan
    

In de resultaten zou u [managed] moeten kunnen zien.

Voorbeeld 2: Een snelle scan per uur, een dagelijkse snelle scan en een wekelijkse volledige scan plannen met behulp van een plist

In dit voorbeeld van een dagelijkse, dagelijkse en wekelijks geplande scan wordt elke 6 uur een snelle scan per uur uitgevoerd. Een dagelijkse snelle scan wordt ingesteld op 885 minuten na middernacht (2:45 uur) en een wekelijkse volledige scan wordt uitgevoerd op woensdag om 880 minuten na middernacht (2:40 uur).

Open een teksteditor en gebruik de volgende Intune mobileconfig- en JamF plist-voorbeelden als leidraad voor uw eigen bestand voor geplande scans.

Voor Intune:

In het volgende voorbeeld van een mobileconfig-plist worden de geplande scaninstellingen voor Defender voor elk uur, dagelijks en wekelijks gebundeld tot een volledig Intune-configuratieprofiel. Gebruik dit voorbeeld om de geplande scanconfiguratie via Intune te implementeren.

<?xml version="1.0" encoding="UTF-8"?> 
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> 
<plist version="1.0"> 
<dict> 
     <key>PayloadUUID</key>
     <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
     <key>PayloadType</key>
     <string>Configuration</string>
     <key>PayloadOrganization</key>
     <string>Microsoft</string>
     <key>PayloadIdentifier</key>
     <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
     <key>PayloadDisplayName</key>
     <string>Microsoft Defender for Endpoint settings</string>
     <key>PayloadDescription</key>
     <string>Microsoft Defender for Endpoint configuration settings</string>
     <key>PayloadVersion</key>
     <integer>1</integer>
     <key>PayloadEnabled</key>
     <true/>
     <key>PayloadRemovalDisallowed</key>
     <true/>
     <key>PayloadScope</key>
     <string>System</string>
     <key>PayloadContent</key>
     <array>
       <dict>
           <key>PayloadUUID</key>
           <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
           <key>PayloadType</key>
           <string>com.microsoft.wdav</string>
           <key>PayloadOrganization</key>
           <string>Microsoft</string>
           <key>PayloadIdentifier</key>
           <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
           <key>PayloadDisplayName</key>
           <string>Microsoft Defender for Endpoint configuration settings</string>
           <key>PayloadDescription</key>
           <string/>
           <key>PayloadVersion</key>
           <integer>1</integer>
           <key>PayloadEnabled</key>
           <true/>
    <key>features</key> 
    <dict> 
        <key>scheduledScan</key> 
        <string>enabled</string> 
    </dict> 
<key>scheduledScan</key> 
<dict> 
    <key>ignoreExclusions</key> 
    <true/> 
    <key>lowPriorityScheduledScan</key> 
    <true/> 
    <key>dailyConfiguration</key> 
    <dict> 
        <key>timeOfDay</key> 
        <integer>885</integer> 
        <key>interval</key> 
        <string>1</string> 
    </dict> 
    <key>weeklyConfiguration</key> 
    <dict> 
        <key>dayOfWeek</key> 
        <integer>4</integer> 
        <key>timeOfDay</key> 
        <integer>880</integer> 
        <key>scanType</key> 
        <string>full</string> 
        </dict> 
        </dict> 
    </dict> 
</array>
</dict>
</plist> 
  • Sla het bestand op als com.microsoft.wdav.mobileconfig.

Voor JamF en andere MDM's van derden

Met het volgende plist-voorbeeld configureert u dezelfde instellingen voor elk uur geplande, dagelijkse en wekelijkse scans voor JamF en andere MDM-oplossingen van derden. Sla deze inhoud op als com.microsoft.wdav.plist.

    <?xml version="1.0" encoding="UTF-8"?> 
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.  dtd"> 
    <plist version="1.0"> 
    <dict> 
        <key>features</key> 
        <dict> 
            <key>scheduledScan</key> 
            <string>enabled</string> 
        </dict> 
    <key>scheduledScan</key> 
    <dict> 
        <key>ignoreExclusions</key> 
        <true/> 
        <key>lowPriorityScheduledScan</key> 
        <true/> 
        <key>dailyConfiguration</key> 
        <dict> 
            <key>timeOfDay</key> 
            <integer>885</integer> 
            <key>interval</key> 
            <string>1</string> 
        </dict> 
        <key>weeklyConfiguration</key> 
        <dict> 
            <key>dayOfWeek</key> 
            <integer>4</integer> 
            <key>timeOfDay</key> 
            <integer>880</integer> 
            <key>scanType</key> 
            <string>full</string> 
            </dict> 
            </dict> 
        </dict> 
    </plist> 
  1. Sla het bestand op als com.microsoft.wdav.plist.

Het plist-bestand uploaden naar Jamf Pro

Gebruik deze stappen om een van de Voorbeelden van JamF plist van Voorbeeld 1 of Voorbeeld 2 te uploaden naar Jamf Pro:

  1. Ga naar Computerconfiguratieprofielen > .

  2. Maak een nieuw profiel.

  3. Toepassing & aangepaste instellingen toevoegen.

  4. Stel het voorkeursdomein in op com.microsoft.wdav.

  5. Plak de inhoud van het .plist bestand in het configuratieveld.

  6. Controleer of de geplande scan is geconfigureerd via een 'Voorkeur instellen'

    mdatp health --details scheduled_scan
    

    In de resultaten zou u [managed] moeten kunnen zien.

Geplande scans configureren met behulp van de mdatp CLI

Het Microsoft Defender voor Eindpunt opdrachtregelprogramma (mdatp) biedt opdrachten om geplande scans rechtstreeks vanuit de terminal te configureren.

De geplande scanfunctie inschakelen:

Versie Opdracht
Versie 101.23122.x of hoger sudo mdatp config scheduled-scan settings feature --value enabled

Snelle scans per uur plannen:

Versie Opdracht
Versie 101.23122.x of hoger sudo mdatp config scheduled-scan quick-scan hourly-interval --value \<arg\>

Schermopname van een uurlijkse scan.

Dagelijkse snelle scans plannen:

Versie Opdracht
Versie 101.23122.x of hoger sudo mdatp config scheduled-scan quick-scan time-of-day --value \<arg\>

Schermafbeelding van de geplande dagelijkse snelle scan.

Wekelijkse scans plannen:

Versie Opdracht
Versie 101.23122.x of hoger sudo mdatp config scheduled-scan weekly-scan --day-of-week \<arg\> --time-of-day \<arg\>--scan-type \<arg\>

Schermafbeelding van de geplande wekelijkse scan.

U kunt ook definitie-updates en threading met lage prioriteit configureren voor geplande scans:

  • Controleren op definities die vóór geplande scans worden bijgewerkt:

    sudo mdatp config scheduled-scan settings check-for-definitions --value true

  • Threads met lage prioriteit gebruiken voor gepland scannen:

    sudo mdatp config scheduled-scan settings low-priority --value true

Controleer of de geplande scan is uitgevoerd

Als u voltooide geplande scans en hun resultaten wilt weergeven, voert u het volgende uit mdatp scan list:

Schermopname van de uitgevoerde planning. \<snip\>

Schermafbeelding van schema dat succesvol is uitgevoerd.

Belangrijk

Geplande scans worden niet uitgevoerd op het geplande tijdstip terwijl het apparaat in de slaapstand staat. In plaats daarvan worden geplande scans uitgevoerd wanneer het apparaat vanuit de slaapstand wordt hervat. Als het apparaat is uitgeschakeld, wordt de scan uitgevoerd op de volgende geplande scantijd.