Planowanie skanowań za pomocą Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS

Zaplanowane skanowanie antywirusowe pomaga zapewnić, że urządzenia z macOS są regularnie skanowane bez konieczności uruchamiania skanowania przez użytkowników. Administratorzy bezpieczeństwa mogą konfigurować szybkie skanowanie godzinowe lub codzienne oraz tygodniowe szybkie lub pełne skany, a także korzystać z wielu harmonogramów na tym samym urządzeniu. Skorzystaj z tych wskazówek, aby wdrożyć harmonogramy skanowania za pomocą profilu zarządzania urządzeniami mobilnymi (MDM) lub skonfigurować je lokalnie za pomocą mdatp narzędzia wiersza poleceń.

Prerequisites

Zrozum opcje zaplanowanego skanowania

Oprócz rozpoczynania skanów na żądanie, planuj skanowanie na regularne odstępy czasu lub o określonych godzinach. Na przykład zaplanuj szybkie skanowanie na początku każdego dnia roboczego i pełne skanowanie raz w tygodniu.

Defender for Endpoint obsługuje harmonogramy godzinowe, dzienne i tygodniowe. Harmonogramy godzinowe i codzienne wykonują szybkie skany. Cotygodniowe harmonogramy mogą uruchamiać szybkie lub pełne skanowanie. Możesz skonfigurować wszystkie trzy typy harmonogramów jednocześnie. Zapoznaj się z przykładem codziennego i tygodniowego skanowania oraz przykładem skanowania godzinowego, dziennego i tygodniowego.

Harmonogram skanowania za pomocą profilu konfiguracyjnego

Użyj słowników features i scheduledScan w profilu konfiguracji usługi Defender for Endpoint, aby tworzyć zaplanowane skanowania.

Przykłady Microsoft Intune i Jamf Pro używają XML listy właściwości Apple. Zapisz profile Intune z rozszerzeniem .xml oraz listy właściwości Jamf Pro z rozszerzeniem .plist. Więcej informacji o formacie XML można znaleźć w pliku Apple Information Property List.

Użyj następujących ustawień do zdefiniowania harmonogramów skanowania:

Wskazówka

Harmonogramy są oparte na lokalnej strefie czasowej urządzenia.

Setting Description Values Wartość domyślna
features.scheduledScan Włącza lub wyłącza funkcję zaplanowanego skanowania. enabled, disabled disabled gdy nie ma żadnej konfiguracji dziennej lub tygodniowej
dailyConfiguration.interval Uruchamia szybkie skanowanie oparte na interwałach co określoną liczbę godzin. 0 24przez . 0 wyłącza skanowanie oparte na interwałach. 0
dailyConfiguration.timeOfDay Wykonuje codzienne szybkie skanowanie o określonej liczbie minut po północy. 0 do 1440 0
weeklyConfiguration.dayOfWeek Określa, kiedy odbywa się cotygodniowe skanowanie. 0: Nigdy
1: niedziela
2: Poniedziałek
3: Wtorek
4: Środa
5: czwartek
6: piątek
7: sobota
8: Codziennie
0
weeklyConfiguration.timeOfDay Wykonuje cotygodniowe skanowanie o określonej liczbie minut po północy. 0 do 1440 Schemat profilu: 0
mdatp Interfejs wiersza poleceń: 120
weeklyConfiguration.scanType Określa typ cotygodniowego skanowania. quick, full quick
ignoreExclusions Określa, czy zaplanowane skanowanie ignoruje skonfigurowane wykluczenia. true, false false
lowPriorityScheduledScan Wykonuje zaplanowane skanowanie z obniżonym priorytetem CPU. Skan może potrwać dłużej. true, false false
checkForDefinitionsUpdate Sprawdza aktualizacje wywiadu bezpieczeństwa przed rozpoczęciem zaplanowanego skanowania. true, false false
randomizeScanStartTime Losowo przesuwa godziny rozpoczęcia codziennych i cotygodniowych skanowań maksymalnie o określoną liczbę godzin. 0 do 23 0
runScanWhenIdle Opóźnia cotygodniowe pełne skanowanie, aż urządzenie stanie bezczynne. true, false false

Ustawienia dzienne interval i timeOfDay tworzą niezależne harmonogramy szybkiego skanowania. Jeśli skonfigurujesz oba ustawienia, może się uruchomić więcej niż jedno szybkie skanowanie dziennie.

Przykład 1: Zaplanuj codzienne szybkie skanowanie i cotygodniowe pełne skanowanie

Poniższe profile pokazują codzienny szybki skan oraz cotygodniowy pełny skan w środę. Oba profile ignorują wykluczenia i stosują harmonogram o niskim priorytecie.

Użyj tabeli ustawień zaplanowanego skanowania , aby zastąpić przykładowe czasy wartościami wymaganymi przez Twoją organizację.

Otwórz edytor tekstu i użyj profilu Intune lub listy właściwości Jamf Pro jako wskazówki.

Dla Microsoft Intune

Poniższy przykład definiuje pełny profil konfiguracyjny Intune, który umożliwia codzienne szybkie skanowanie oraz cotygodniowe pełne skanowanie.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadUUID</key>
    <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadOrganization</key>
    <string>Microsoft</string>
    <key>PayloadIdentifier</key>
    <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
    <key>PayloadDisplayName</key>
    <string>Microsoft Defender for Endpoint settings</string>
    <key>PayloadDescription</key>
    <string>Microsoft Defender for Endpoint configuration settings</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>PayloadUUID</key>
            <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
            <key>PayloadType</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender for Endpoint configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>features</key>
            <dict>
                <key>scheduledScan</key>
                <string>enabled</string>
            </dict>
            <key>scheduledScan</key>
            <dict>
                <key>ignoreExclusions</key>
                <true/>
                <key>lowPriorityScheduledScan</key>
                <true/>
                <key>dailyConfiguration</key>
                <dict>
                    <key>timeOfDay</key>
                    <integer>880</integer>
                </dict>
                <key>weeklyConfiguration</key>
                <dict>
                    <key>dayOfWeek</key>
                    <integer>4</integer>
                    <key>timeOfDay</key>
                    <integer>885</integer>
                    <key>scanType</key>
                    <string>full</string>
                </dict>
            </dict>
        </dict>
    </array>
</dict>
</plist>

Zapisz plik jako com.microsoft.wdav.xml.

Dla Jamf Pro i kompatybilnych rozwiązań MDM

Poniższa lista właściwości konfiguruje codzienne szybkie skanowanie oraz cotygodniowe pełne skanowanie dla Jamf Pro i innych rozwiązań MDM, które obsługują listy właściwości. Zapisz treść jako .com.microsoft.wdav.plist

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>features</key>
    <dict>
        <key>scheduledScan</key>
        <string>enabled</string>
    </dict>
    <key>scheduledScan</key>
    <dict>
        <key>ignoreExclusions</key>
        <true/>
        <key>lowPriorityScheduledScan</key>
        <true/>
        <key>dailyConfiguration</key>
        <dict>
            <key>timeOfDay</key>
            <integer>885</integer>
        </dict>
        <key>weeklyConfiguration</key>
        <dict>
            <key>dayOfWeek</key>
            <integer>4</integer>
            <key>timeOfDay</key>
            <integer>880</integer>
            <key>scanType</key>
            <string>full</string>
        </dict>
    </dict>
</dict>
</plist>

Zapisz plik jako com.microsoft.wdav.plist.

Po wdrożeniu profilu sprawdź, czy zaplanowane skanowanie jest skonfigurowane jako zarządzana preferencja, uruchamiając następujące polecenie:

mdatp health --details scheduled_scan

W wynikach sprawdź, czy zaplanowane skanowanie pokazuje managed.

Przykład 2: Zaplanuj szybkie skanowania w określonych odstępach i codziennie oraz pełne skanowanie raz w tygodniu

Poniższe profile pokazują szybkie skanowanie oparte na interwałach, codzienne szybkie skanowanie oraz cotygodniowe pełne skanowanie w środę.

Otwórz edytor tekstu i użyj profilu Intune lub listy właściwości Jamf Pro jako wskazówki.

Dla Microsoft Intune

Poniższy przykład pakuje zaplanowane ustawienia skanowania w kompletny profil konfiguracyjny Intune.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
     <key>PayloadUUID</key>
     <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
     <key>PayloadType</key>
     <string>Configuration</string>
     <key>PayloadOrganization</key>
     <string>Microsoft</string>
     <key>PayloadIdentifier</key>
     <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
     <key>PayloadDisplayName</key>
     <string>Microsoft Defender for Endpoint settings</string>
     <key>PayloadDescription</key>
     <string>Microsoft Defender for Endpoint configuration settings</string>
     <key>PayloadVersion</key>
     <integer>1</integer>
     <key>PayloadEnabled</key>
     <true/>
     <key>PayloadRemovalDisallowed</key>
     <true/>
     <key>PayloadScope</key>
     <string>System</string>
     <key>PayloadContent</key>
     <array>
       <dict>
           <key>PayloadUUID</key>
           <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
           <key>PayloadType</key>
           <string>com.microsoft.wdav</string>
           <key>PayloadOrganization</key>
           <string>Microsoft</string>
           <key>PayloadIdentifier</key>
           <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
           <key>PayloadDisplayName</key>
           <string>Microsoft Defender for Endpoint configuration settings</string>
           <key>PayloadDescription</key>
           <string/>
           <key>PayloadVersion</key>
           <integer>1</integer>
           <key>PayloadEnabled</key>
           <true/>
    <key>features</key>
    <dict>
        <key>scheduledScan</key>
        <string>enabled</string>
    </dict>
<key>scheduledScan</key>
<dict>
    <key>ignoreExclusions</key>
    <true/>
    <key>lowPriorityScheduledScan</key>
    <true/>
    <key>dailyConfiguration</key>
    <dict>
        <key>timeOfDay</key>
        <integer>885</integer>
        <key>interval</key>
        <integer>1</integer>
    </dict>
    <key>weeklyConfiguration</key>
    <dict>
        <key>dayOfWeek</key>
        <integer>4</integer>
        <key>timeOfDay</key>
        <integer>880</integer>
        <key>scanType</key>
        <string>full</string>
        </dict>
        </dict>
    </dict>
</array>
</dict>
</plist>

Zapisz plik jako com.microsoft.wdav.xml.

Dla Jamf Pro i kompatybilnych rozwiązań MDM

Poniższa lista nieruchomości konfiguruje skanowanie interwałowe, dzienne i tygodniowe dla Jamf Pro oraz innych rozwiązań MDM akceptujących listy nieruchomości. Zapisz treść jako .com.microsoft.wdav.plist

<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
    <dict>
        <key>features</key>
        <dict>
            <key>scheduledScan</key>
            <string>enabled</string>
        </dict>
    <key>scheduledScan</key>
    <dict>
        <key>ignoreExclusions</key>
        <true/>
        <key>lowPriorityScheduledScan</key>
        <true/>
        <key>dailyConfiguration</key>
        <dict>
            <key>timeOfDay</key>
            <integer>885</integer>
            <key>interval</key>
            <integer>1</integer>
        </dict>
        <key>weeklyConfiguration</key>
        <dict>
            <key>dayOfWeek</key>
            <integer>4</integer>
            <key>timeOfDay</key>
            <integer>880</integer>
            <key>scanType</key>
            <string>full</string>
            </dict>
            </dict>
        </dict>
    </plist>

Zapisz plik jako com.microsoft.wdav.plist.

Wdroż profil konfiguracyjny

Wdrażanie przy użyciu usługi Microsoft Intune

Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.

Aby utworzyć i wdrożyć niestandardowy profil konfiguracyjny w Intune, zobacz Ustaw polityki w Microsoft Intune. Użyj com.microsoft.wdav nazwy profilu konfiguracyjnego, wybierz kanał urządzenia i prześlij plik..xml

Wdrożenie z Jamf Pro

Jamf Pro to osobny produkt firm trzecich, który nie jest częścią Defender for Endpoint i nie jest dołączony do subskrypcji Defender for Endpoint. Aby korzystać z Jamf Pro, Twoja organizacja potrzebuje osobnej subskrypcji Jamf Pro. Informacje o produktach i subskrypcjach można znaleźć w Jamf Pro. Jeśli Twoja organizacja nie korzysta z Jamf Pro, użyj innej metody konfiguracji opisanej w tym artykule, jeśli jest dostępna.

Informacje o obsługiwanym przepływie pracy rozwiązania Defender for Endpoint można znaleźć w artykule Deploy Ochrona punktu końcowego w usłudze Microsoft Defender on macOS with Jamf Pro.

Stosuj się do instrukcji Jamf, aby wdrożyć niestandardowy profil konfiguracyjny komputera. Użyj listy właściwości z Przykładu 1 lub Przykładu 2 i ustaw Domenę Preferencji na .com.microsoft.wdav

W przypadku rozwiązania MDM, które obsługuje payloady list właściwości, postępuj zgodnie z instrukcjami dostawcy oraz wskazówkami dotyczącymi wdrażania profilu zawartymi w dokumencie Wdrażanie usługi Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS przy użyciu innego rozwiązania MDM.

Po wdrożeniu profilu przez Jamf Pro zweryfikowaj konfigurację zaplanowanego skanowania, uruchamiając następujące polecenie:

mdatp health --details scheduled_scan

W wynikach sprawdź, czy zaplanowane skanowanie pokazuje managed.

Konfiguruj zaplanowane skanowanie za pomocą CLI mdatp

Użyj narzędzia Ochrona punktu końcowego w usłudze Microsoft Defender w wierszu poleceń (mdatp), aby lokalnie skonfigurować zaplanowane skanowanie z Terminala. Konfiguracja wiersza poleceń jest najbardziej przydatna do testowania lub pojedynczych urządzeń. Używaj profilu MDM do zarządzanych wdrożeń.

Włącz funkcję zaplanowanego skanowania:

sudo mdatp config scheduled-scan settings feature --value enabled

Konfiguruj szybkie skanowanie oparte na interwałach:

sudo mdatp config scheduled-scan quick-scan hourly-interval --value <arg>

Zrzut ekranu pomocy dotyczącej polecenia mdatp dla interwału godzinowego, pokazujący wartości od 0 do 24 godzin.

Konfiguruj codzienne szybkie skanowanie:

sudo mdatp config scheduled-scan quick-scan time-of-day --value <arg>

Zrzut ekranu z poleceniem mdatp daily scan help pokazujący minuty po północy od 0 do 14:40.

Konfiguruj cotygodniowe skanowanie:

sudo mdatp config scheduled-scan weekly-scan --day-of-week <arg> --time-of-day <arg> --scan-type <arg>

Zrzut ekranu przedstawiający pomoc polecenia cotygodniowego skanowania mdatp, pokazującą opcje dnia, godziny i typu skanowania.

Możesz także konfigurować aktualizacje inteligencji bezpieczeństwa oraz wykonanie o niskim priorytecie:

  • Aby sprawdzić aktualizacje wywiadu bezpieczeństwa przed zaplanowanymi skanami:

    sudo mdatp config scheduled-scan settings check-for-definitions --value true
    
  • Aby użyć wątków o niskim priorytecie do zaplanowanego skanowania:

    sudo mdatp config scheduled-scan settings low-priority --value true
    

Sprawdź, czy zaplanowane skany zostały przeprowadzone

Aby wyświetlić listę ukończonych zaplanowanych skanów i ich wyników, uruchom polecenie mdatp scan list:

Zrzut ekranu z poleceniem mdatp scan list wprowadzonym w Terminalu.

Zrzut ekranu zakończonego szybkiego skanowania pokazujący stan sukcesu, czas trwania, zeskanowane pliki i wykryte zagrożenia.

Ważna

Jeśli urządzenie jest uśpione w wyznaczonym czasie, skanowanie uruchamia się po wznowieniu urządzenia. Jeśli urządzenie jest wyłączone, skanowanie uruchamia się o następnej ustalonej godzinie.