Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zaplanowane skanowanie antywirusowe pomaga zapewnić, że urządzenia z macOS są regularnie skanowane bez konieczności uruchamiania skanowania przez użytkowników. Administratorzy bezpieczeństwa mogą konfigurować szybkie skanowanie godzinowe lub codzienne oraz tygodniowe szybkie lub pełne skany, a także korzystać z wielu harmonogramów na tym samym urządzeniu. Skorzystaj z tych wskazówek, aby wdrożyć harmonogramy skanowania za pomocą profilu zarządzania urządzeniami mobilnymi (MDM) lub skonfigurować je lokalnie za pomocą mdatp narzędzia wiersza poleceń.
Prerequisites
- Przejrzyj wspólne wymagania wstępne dotyczące Defender for Endpoint na macOS.
- Zainstaluj aktualizację platformy Defender for Endpoint w wersji
101.23122.0005lub nowszej.
Zrozum opcje zaplanowanego skanowania
Oprócz rozpoczynania skanów na żądanie, planuj skanowanie na regularne odstępy czasu lub o określonych godzinach. Na przykład zaplanuj szybkie skanowanie na początku każdego dnia roboczego i pełne skanowanie raz w tygodniu.
Defender for Endpoint obsługuje harmonogramy godzinowe, dzienne i tygodniowe. Harmonogramy godzinowe i codzienne wykonują szybkie skany. Cotygodniowe harmonogramy mogą uruchamiać szybkie lub pełne skanowanie. Możesz skonfigurować wszystkie trzy typy harmonogramów jednocześnie. Zapoznaj się z przykładem codziennego i tygodniowego skanowania oraz przykładem skanowania godzinowego, dziennego i tygodniowego.
Harmonogram skanowania za pomocą profilu konfiguracyjnego
Użyj słowników features i scheduledScan w profilu konfiguracji usługi Defender for Endpoint, aby tworzyć zaplanowane skanowania.
Przykłady Microsoft Intune i Jamf Pro używają XML listy właściwości Apple. Zapisz profile Intune z rozszerzeniem .xml oraz listy właściwości Jamf Pro z rozszerzeniem .plist. Więcej informacji o formacie XML można znaleźć w pliku Apple Information Property List.
Użyj następujących ustawień do zdefiniowania harmonogramów skanowania:
Wskazówka
Harmonogramy są oparte na lokalnej strefie czasowej urządzenia.
| Setting | Description | Values | Wartość domyślna |
|---|---|---|---|
features.scheduledScan |
Włącza lub wyłącza funkcję zaplanowanego skanowania. |
enabled, disabled |
disabled gdy nie ma żadnej konfiguracji dziennej lub tygodniowej |
dailyConfiguration.interval |
Uruchamia szybkie skanowanie oparte na interwałach co określoną liczbę godzin. |
0
24przez .
0 wyłącza skanowanie oparte na interwałach. |
0 |
dailyConfiguration.timeOfDay |
Wykonuje codzienne szybkie skanowanie o określonej liczbie minut po północy. |
0 do 1440 |
0 |
weeklyConfiguration.dayOfWeek |
Określa, kiedy odbywa się cotygodniowe skanowanie. |
0: Nigdy1: niedziela2: Poniedziałek3: Wtorek4: Środa5: czwartek6: piątek7: sobota8: Codziennie |
0 |
weeklyConfiguration.timeOfDay |
Wykonuje cotygodniowe skanowanie o określonej liczbie minut po północy. |
0 do 1440 |
Schemat profilu: 0mdatp Interfejs wiersza poleceń: 120 |
weeklyConfiguration.scanType |
Określa typ cotygodniowego skanowania. |
quick, full |
quick |
ignoreExclusions |
Określa, czy zaplanowane skanowanie ignoruje skonfigurowane wykluczenia. |
true, false |
false |
lowPriorityScheduledScan |
Wykonuje zaplanowane skanowanie z obniżonym priorytetem CPU. Skan może potrwać dłużej. |
true, false |
false |
checkForDefinitionsUpdate |
Sprawdza aktualizacje wywiadu bezpieczeństwa przed rozpoczęciem zaplanowanego skanowania. |
true, false |
false |
randomizeScanStartTime |
Losowo przesuwa godziny rozpoczęcia codziennych i cotygodniowych skanowań maksymalnie o określoną liczbę godzin. |
0 do 23 |
0 |
runScanWhenIdle |
Opóźnia cotygodniowe pełne skanowanie, aż urządzenie stanie bezczynne. |
true, false |
false |
Ustawienia dzienne interval i timeOfDay tworzą niezależne harmonogramy szybkiego skanowania. Jeśli skonfigurujesz oba ustawienia, może się uruchomić więcej niż jedno szybkie skanowanie dziennie.
Przykład 1: Zaplanuj codzienne szybkie skanowanie i cotygodniowe pełne skanowanie
Poniższe profile pokazują codzienny szybki skan oraz cotygodniowy pełny skan w środę. Oba profile ignorują wykluczenia i stosują harmonogram o niskim priorytecie.
Użyj tabeli ustawień zaplanowanego skanowania , aby zastąpić przykładowe czasy wartościami wymaganymi przez Twoją organizację.
Otwórz edytor tekstu i użyj profilu Intune lub listy właściwości Jamf Pro jako wskazówki.
Dla Microsoft Intune
Poniższy przykład definiuje pełny profil konfiguracyjny Intune, który umożliwia codzienne szybkie skanowanie oraz cotygodniowe pełne skanowanie.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>880</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>885</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
Zapisz plik jako com.microsoft.wdav.xml.
Dla Jamf Pro i kompatybilnych rozwiązań MDM
Poniższa lista właściwości konfiguruje codzienne szybkie skanowanie oraz cotygodniowe pełne skanowanie dla Jamf Pro i innych rozwiązań MDM, które obsługują listy właściwości. Zapisz treść jako .com.microsoft.wdav.plist
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
Zapisz plik jako com.microsoft.wdav.plist.
Po wdrożeniu profilu sprawdź, czy zaplanowane skanowanie jest skonfigurowane jako zarządzana preferencja, uruchamiając następujące polecenie:
mdatp health --details scheduled_scan
W wynikach sprawdź, czy zaplanowane skanowanie pokazuje managed.
Przykład 2: Zaplanuj szybkie skanowania w określonych odstępach i codziennie oraz pełne skanowanie raz w tygodniu
Poniższe profile pokazują szybkie skanowanie oparte na interwałach, codzienne szybkie skanowanie oraz cotygodniowe pełne skanowanie w środę.
Otwórz edytor tekstu i użyj profilu Intune lub listy właściwości Jamf Pro jako wskazówki.
Dla Microsoft Intune
Poniższy przykład pakuje zaplanowane ustawienia skanowania w kompletny profil konfiguracyjny Intune.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<integer>1</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
Zapisz plik jako com.microsoft.wdav.xml.
Dla Jamf Pro i kompatybilnych rozwiązań MDM
Poniższa lista nieruchomości konfiguruje skanowanie interwałowe, dzienne i tygodniowe dla Jamf Pro oraz innych rozwiązań MDM akceptujących listy nieruchomości. Zapisz treść jako .com.microsoft.wdav.plist
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<integer>1</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
Zapisz plik jako com.microsoft.wdav.plist.
Wdroż profil konfiguracyjny
Wdrażanie przy użyciu usługi Microsoft Intune
Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Aby utworzyć i wdrożyć niestandardowy profil konfiguracyjny w Intune, zobacz Ustaw polityki w Microsoft Intune. Użyj com.microsoft.wdav nazwy profilu konfiguracyjnego, wybierz kanał urządzenia i prześlij plik..xml
Wdrożenie z Jamf Pro
Jamf Pro to osobny produkt firm trzecich, który nie jest częścią Defender for Endpoint i nie jest dołączony do subskrypcji Defender for Endpoint. Aby korzystać z Jamf Pro, Twoja organizacja potrzebuje osobnej subskrypcji Jamf Pro. Informacje o produktach i subskrypcjach można znaleźć w Jamf Pro. Jeśli Twoja organizacja nie korzysta z Jamf Pro, użyj innej metody konfiguracji opisanej w tym artykule, jeśli jest dostępna.
Informacje o obsługiwanym przepływie pracy rozwiązania Defender for Endpoint można znaleźć w artykule Deploy Ochrona punktu końcowego w usłudze Microsoft Defender on macOS with Jamf Pro.
Stosuj się do instrukcji Jamf, aby wdrożyć niestandardowy profil konfiguracyjny komputera. Użyj listy właściwości z Przykładu 1 lub Przykładu 2 i ustaw Domenę Preferencji na .com.microsoft.wdav
W przypadku rozwiązania MDM, które obsługuje payloady list właściwości, postępuj zgodnie z instrukcjami dostawcy oraz wskazówkami dotyczącymi wdrażania profilu zawartymi w dokumencie Wdrażanie usługi Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS przy użyciu innego rozwiązania MDM.
Po wdrożeniu profilu przez Jamf Pro zweryfikowaj konfigurację zaplanowanego skanowania, uruchamiając następujące polecenie:
mdatp health --details scheduled_scan
W wynikach sprawdź, czy zaplanowane skanowanie pokazuje managed.
Konfiguruj zaplanowane skanowanie za pomocą CLI mdatp
Użyj narzędzia Ochrona punktu końcowego w usłudze Microsoft Defender w wierszu poleceń (mdatp), aby lokalnie skonfigurować zaplanowane skanowanie z Terminala. Konfiguracja wiersza poleceń jest najbardziej przydatna do testowania lub pojedynczych urządzeń. Używaj profilu MDM do zarządzanych wdrożeń.
Włącz funkcję zaplanowanego skanowania:
sudo mdatp config scheduled-scan settings feature --value enabled
Konfiguruj szybkie skanowanie oparte na interwałach:
sudo mdatp config scheduled-scan quick-scan hourly-interval --value <arg>
Konfiguruj codzienne szybkie skanowanie:
sudo mdatp config scheduled-scan quick-scan time-of-day --value <arg>
Konfiguruj cotygodniowe skanowanie:
sudo mdatp config scheduled-scan weekly-scan --day-of-week <arg> --time-of-day <arg> --scan-type <arg>
Możesz także konfigurować aktualizacje inteligencji bezpieczeństwa oraz wykonanie o niskim priorytecie:
Aby sprawdzić aktualizacje wywiadu bezpieczeństwa przed zaplanowanymi skanami:
sudo mdatp config scheduled-scan settings check-for-definitions --value trueAby użyć wątków o niskim priorytecie do zaplanowanego skanowania:
sudo mdatp config scheduled-scan settings low-priority --value true
Sprawdź, czy zaplanowane skany zostały przeprowadzone
Aby wyświetlić listę ukończonych zaplanowanych skanów i ich wyników, uruchom polecenie mdatp scan list:
Ważna
Jeśli urządzenie jest uśpione w wyznaczonym czasie, skanowanie uruchamia się po wznowieniu urządzenia. Jeśli urządzenie jest wyłączone, skanowanie uruchamia się o następnej ustalonej godzinie.