Tryb rozwiązywania problemów w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender na macOS

W tym artykule opisano, jak włączyć tryb rozwiązywania problemów w Ochrona punktu końcowego w usłudze Microsoft Defender na macOS, aby administratorzy mogli tymczasowo diagnozować problemy związane z różnymi funkcjami Microsoft Defender Antivirus, nawet jeśli urządzeniami zarządzają zasady organizacyjne.

Jeśli na przykład ochrona przed naruszeniami jest włączona, niektórych ustawień nie można modyfikować ani wyłączać, ale możesz użyć trybu rozwiązywania problemów na urządzeniu, aby tymczasowo edytować te ustawienia.

Tryb rozwiązywania problemów jest domyślnie wyłączony i wymaga włączenia go dla urządzenia (i/lub grupy urządzeń) przez ograniczony czas. Tryb rozwiązywania problemów jest wyłącznie funkcją tylko dla przedsiębiorstw i wymaga dostępu do portalu Microsoft Defender.

Co musisz wiedzieć przed rozpoczęciem

W trybie rozwiązywania problemów można wykonać następujące operacje:

  • Korzystanie z Microsoft Defender dla punktów końcowych na komputerach Mac do rozwiązywania problemów funkcjonalnych / zgodności aplikacji (fałszywie dodatnie wyniki).

  • Lokalni administratorzy z odpowiednimi uprawnieniami mogą zmieniać następujące ustawienia zablokowane przez zasady na poszczególnych urządzeniach końcowych:

    Ustawienie Włącz Wyłącz/usuń
    Ochrona w czasie rzeczywistym / tryb pasywny / na żądanie mdatp config real-time-protection --value enabled mdatp config real-time-protection --value disabled
    Ochrona Sieci mdatp config network-protection enforcement-level --value block mdatp config network-protection enforcement-level --value disabled
    Statystyki ochrony w czasie rzeczywistym mdatp config real-time-protection-statistics --value enabled mdatp config real-time-protection-statistics --value disabled
    Etykiety mdatp edr tag set --name GROUP --value [name] mdatp edr tag remove --tag-name [name]
    identyfikatory grup mdatp edr group-ids --group-id [group]
    DLP dla punktów końcowych mdatp config data_loss_prevention --value enabled mdatp config data_loss_prevention --value disabled

W trybie rozwiązywania problemów nie można wykonać następujących operacji:

  • Wyłącz ochronę przed manipulacją w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender na komputerach z systemem macOS.
  • Odinstaluj Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS.

Wymagania wstępne

  • Obsługiwana wersja systemu macOS dla rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender.
  • Usługa Ochrona punktu końcowego w usłudze Microsoft Defender musi być zarejestrowana w dzierżawie i aktywna na urządzeniu.
  • Uprawnienia do „Zarządzanie ustawieniami zabezpieczeń w Centrum zabezpieczeń” w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender.
  • Wersja aktualizacji platformy: 101.23122.0005 lub nowsza.

Włączanie trybu rozwiązywania problemów w systemie macOS

  1. Przejdź do portalu Microsoft Defender i zaloguj się.

  2. Przejdź do strony urządzenia, dla którego chcesz włączyć tryb rozwiązywania problemów. Następnie wybierz wielokropek(...) i wybierz pozycję Włącz tryb rozwiązywania problemów.

    Zrzut ekranu przedstawiający tryb rozwiązywania problemów na komputerze Mac.

    Uwaga

    Opcja Włącz tryb rozwiązywania problemów jest dostępna na wszystkich urządzeniach, nawet jeśli urządzenie nie spełnia wymagań wstępnych dotyczących trybu rozwiązywania problemów. Aby uzyskać więcej informacji, zobacz sekcję Problemy z trybem rozwiązywania problemów w dalszej części tego artykułu.

  3. Przeczytaj informacje wyświetlane w okienku, a gdy wszystko będzie gotowe, wybierz pozycję Prześlij , aby potwierdzić, że chcesz włączyć tryb rozwiązywania problemów dla tego urządzenia.

  4. Zobaczysz wyświetlony tekst Wprowadzenie zmiany może potrwać kilka minut. W tym czasie, gdy ponownie wybierzesz ikonę wielokropka, zobaczysz wyszarzoną opcję Włączenie trybu rozwiązywania problemów jest w toku.

  5. Po zakończeniu strona urządzenia pokazuje, że urządzenie jest teraz w trybie rozwiązywania problemów.

    Jeśli użytkownik końcowy jest zalogowany na urządzeniu z systemem macOS, zobaczy następujący tekst:

    Tryb rozwiązywania problemów został uruchomiony. Ten tryb umożliwia tymczasową zmianę ustawień zarządzanych przez administratora. Wygasa dnia YEAR-MM-DDTHH:MM:SSZ.

    Wybierz przycisk OK.

  6. Po włączeniu można przetestować różne opcje wiersza polecenia, które można przełączać w trybie rozwiązywania problemów (tryb TS).

    Jeśli na przykład użyjesz mdatp config real-time-protection --value disabled polecenia , aby wyłączyć ochronę w czasie rzeczywistym, zostanie wyświetlony monit o wprowadzenie hasła. Po wprowadzeniu hasła wybierz przycisk OK .

    Zrzut ekranu przedstawiający wyłączoną ochronę w czasie rzeczywistym.

    Raport wyjściowy podobny do przedstawionego na poniższym zrzucie ekranu zostanie wyświetlony po uruchomieniu polecenia mdatp health z ustawieniem real_time_protection_enabled na „false” i tamper_protection na „block”.

    Screnshot wyświetlający zrzut ekranu raportu wyjściowego z uruchomionym programem mdatp health.

Zaawansowane zapytania dotyczące wyszukiwania zagrożeń w celu wykrywania

Dostępnych jest kilka wstępnie zdefiniowanych zaawansowanych zapytań wyszukiwania zagrożeń, które umożliwiają wgląd w zdarzenia związane z rozwiązywaniem problemów występujące w Twoim środowisku. Te zapytania umożliwiają tworzenie reguł wykrywania w celu generowania alertów, gdy urządzenia są w trybie rozwiązywania problemów.

Pobierz zdarzenia związane z rozwiązywaniem problemów dla danego urządzenia

Możesz użyć poniższego zapytania, aby wyszukiwać według deviceId lub deviceName, komentując odpowiednie linie.

//let deviceName = "<deviceName>";   // update with device name
let deviceId = "<deviceID>";   // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName  == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
 _tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
 _tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
 _tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource

Urządzenia aktualnie w trybie rozwiązywania problemów

Urządzenia, które są obecnie w trybie rozwiązywania problemów, można znaleźć przy użyciu następującego zapytania:

DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc

Liczba wystąpień trybu rozwiązywania problemów według urządzenia

Liczbę wystąpień trybu rozwiązywania problemów dla urządzenia można znaleźć przy użyciu następującego zapytania:

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d)  // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_

Łączna liczba

Łączną liczbę wystąpień trybu rozwiązywania problemów można poznać przy użyciu następującego zapytania:

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5          // choose your max # of TS mode instances for your time range

Problemy z trybem rozwiązywania problemów

Jeśli nie możesz włączyć trybu rozwiązywania problemów, wykonaj następujące kroki rozwiązywania problemów na docelowym komputerze Mac:

  • Zweryfikuj wersję aplikacji, uruchamiając następujące polecenie:

    mdatp health --field app_version
    

    Jak wspomniano wcześniej, potrzebna jest wersja aktualizacji platformy: 101.23122.0005 lub nowsza.

  • Sprawdź, czy urządzenie jest zarejestrowane i aktywne, uruchamiając następujące polecenia:

    mdatp health --field edr_machine_id
    
    mdatp connectivity test
    

    Wszystkie punkty końcowe powinny zawierać wartość [OK].

  • Sprawdź źródło konfiguracji, uruchamiając następujące polecenie:

    mdatp health --field managed_by
    

    MDE oznacza Dołączanie do Ochrona punktu końcowego w usłudze Microsoft Defender i ma pierwszeństwo. MEM wskazuje Microsoft Intune lub Apple Jamf.

  • Zweryfikuj wymagane ścieżki profilu:

    • /Library/Preferences/com.microsoft.mdeattach.plist
    • /Library/Managed Preferences/com.microsoft.wdav*.plist

Aby podnieść poziom rejestrowania i zebrać diagnostykę, uruchom następujące polecenia, a następnie spróbuj ponownie włączyć tryb rozwiązywania problemów:


sudo mdatp log level set --level debug

sudo mdatp diagnostic create

sudo mdatp log level set --level info