Skonfiguruj Ochrona punktu końcowego w usłudze Microsoft Defender Device Control na macOS

Stwórz i zweryfikowaj politykę Device Control, a następnie wdroż ją na urządzeniach z macOS, korzystając z Microsoft Intune lub Jamf Pro. Możesz też zastosować politykę lokalnie na testowym Macu przed wdrożeniem na urządzeniach zarządzanych. Aby uzyskać informacje o funkcjach Device Control, ustawieniach zasad i wymaganiach, zobacz Ochrona punktu końcowego w usłudze Microsoft Defender Device Control dla macOS.

Prerequisites

Utwórz i zweryfikowaj politykę Device Control

Polityka Device Control dla macOS to jeden obiekt JSON, który zawiera ustawienia, grupy urządzeń i reguły. Opisy właściwości polityki można znaleźć w artykule Rozumienie polityk kontroli urządzeń.

  1. Użyj blokowania nośników wymiennych z wyjątkiem przykładu Kingston lub innego przykładu zasad Device Control jako punktu wyjścia.

  2. Zweryfikować strukturę polityki względem schematu JSON polityki Device Control.

  3. Zapisz politykę jako w device-control-policy.json folderze ~/Downloads na testowym Macu, który ma zainstalowany Defender for Endpoint.

  4. Uruchom następujące polecenie w terminalu:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Rozwiąż wszelkie błędy walidacyjne przed wdrożeniem lub zastosowaniem polityki.

Wdroż politykę za pomocą Microsoft Intune

Użyj niestandardowego profilu konfiguracyjnego macOS, aby wdrożyć politykę przez Intune.

Utwórz profil konfiguracyjny Apple

  1. Pobierz przykładowy profil konfiguracyjny Device Control.

  2. W słowniku deviceControl zastąp wartość JSON w ciągu policy swoją zweryfikowaną zasadą Device Control.

  3. Zachowaj dlp ustawienia, które umożliwiają funkcję DC_in_dlp.

  4. Zapisz plik jako device-control.mobileconfig.

Wdroż profil konfiguracyjny

Stwórz niestandardowy profil konfiguracyjny macOS w Intune. Szczegółowe instrukcje znajdziesz w artykule Dodaj niestandardowe ustawienia do urządzeń Apple w Microsoft Intune (link otwiera się w nowej karcie).

  1. Na karcie Zasady na stronie Urządzenia | Konfiguracja w centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, wybierz Utwórz>Nowe zasady.

  2. Użyj następujących ustawień:

    • Platforma: wybierz pozycję macOS.
    • Typ profilu: wybierz pozycję Szablony.
    • Nazwa szablonu: Wybierz Custom.
  3. W kreatorze niestandardowych użyj następujących ustawień na zakładce Ustawienia konfiguracji :

    • Nazwa profilu konfiguracyjnego: Wprowadź opisową nazwę, taką jak Microsoft Defender device control.
    • Kanał wdrożenia: Wybierz kanał urządzenia.
    • Plik profilu konfiguracyjnego: Wybierz plik, device-control.mobileconfig który stworzyłeś.

Wdroż politykę za pomocą Jamf Pro

Użyj schematu preferencji Defender for Endpoint, aby dodać politykę Device Control do profilu konfiguracji komputera Jamf Pro.

  1. Pobierz aktualny schemat preferencji Defender for Endpoint.

  2. Stosuj się do instrukcji Jamf, aby wdrożyć niestandardowy profil konfiguracyjny komputera.

  3. Użyj następujących ustawień specyficznych dla Defender:

    • Domena preferencji: Wprowadź com.microsoft.wdav.
    • Schemat: Prześlij pobrany plik schema.json.
    • Właściwość: Dodaj Kontrolę urządzeń, a następnie Dodaj Politykę Kontroli urządzeń.
    • Wartość: Wklej kompletną politykę Device Control JSON.
    • Zakres: Wybierz grupę komputerów, która zawiera docelowe urządzenia macOS.
  4. Zapisz i wdroż profil konfiguracyjny.

Testuj politykę ręcznie

Używaj ręcznego wdrażania zasad tylko w środowiskach przedprodukcyjnych. W środowiskach produkcyjnych wdrażaj Device Control za pomocą Microsoft Intune lub Jamf Pro.

  1. Zastosuj zweryfikowaną politykę na testowym komputerze Mac:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Aby przetestować zmiany polityki, edytuj plik JSON, zweryfikuj go, a następnie ponownie uruchom polecenie zastosować zaktualizowaną politykę.

Weryfikacja kontroli urządzenia

Po wdrożeniu lub zastosowaniu polityki użyj następujących poleceń w Terminal, aby zweryfikować Device Control na docelowym Macu.

  1. Sprawdź status Kontroli urządzeń:

    mdatp health --details device_control
    

    Polecenie zwraca wyjście podobne do następującego przykładu:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Przejrzyj następujące wartości:

    • active: Lista aktywnych wersji polityki:
      • []: Kontrola urządzeń nie jest skonfigurowana.
      • ["v1"]: Wersja 1 jest aktywna. Wersja 1 jest przestarzała i nie jest objęta tą dokumentacją.
      • ["v2"]: Wersja 2 jest aktywna.
      • ["v1", "v2"]: Obie wersje są aktywne. Usuń konfigurację wersji 1.
    • v1_configured: Wskazuje, czy zastosowano konfigurację wersji 1.
    • v1_enforcement_level: Pokazuje poziom egzekwowania po włączeniu wersji 1.
    • v2_configured: Wskazuje, czy zastosowano konfigurację wersji 2. Działająca konfiguracja zgłasza true.
    • v2_state: Pokazuje stan wersji 2. Działająca konfiguracja zgłasza enabled.
    • v2_sensor_connection: Pokazuje połączenie z rozszerzeniem systemu. Działające połączenie zgłasza created_ok.
    • v2_full_disk_access: Pokazuje, czy pełny dostęp do dysku został zatwierdzony. Jeśli wartość nie jest approved, funkcja Device Control może nie zapobiec niektórym lub wszystkim operacjom.
  2. Zobacz skuteczne preferencje Device Control:

    mdatp device-control policy preferences list
    

    Polecenie zwraca wyjście podobne do następującego przykładu:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Przejrzyj wartość Domyślnego Egzekwowania w wyjściu.

  3. Zobacz wdrożone reguły:

    mdatp device-control policy rules list
    
  4. Zobacz grupy wymienione w polityce:

    mdatp device-control policy groups list
    
  5. Testuj chronione operacje, które polisa pozwala, odrzuca lub audytuje.

Usuń ręcznie zastosowaną politykę

Usuń lokalną politykę z testowego Maca po zakończeniu testów:

mdatp config device-control policy reset