Wdrażanie aktualizacji dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS

Ochrona punktu końcowego w usłudze Microsoft Defender na macOS otrzymuje aktualizacje oprogramowania za pośrednictwem Microsoft AutoUpdate (MAU). Administratorzy bezpieczeństwa mogą używać profili konfiguracyjnych MAU do sterowania automatycznymi aktualizacjami i kanałami aktualizacji lub używać msupdate narzędzia wiersza poleceń do uruchamiania aktualizacji na żądanie.

Domyślnie MAU regularnie sprawdza aktualizacje i automatycznie je pobiera oraz instaluje. Wdroż zarządzane preferencje, aby skonfigurować zachowanie aktualizacji dla urządzeń macOS w Twojej organizacji.

Ostrzeżenie

Każda wersja usługi Defender for Endpoint w systemie macOS ma wygasać automatycznie po sześciu miesiącach. Mimo że wygasłe wersje nadal otrzymują aktualizacje analizy zabezpieczeń, zalecamy zainstalowanie najnowszej wersji w celu uzyskania wszystkich dostępnych ulepszeń i ulepszeń. Aby sprawdzić, kiedy wygasa zainstalowana wersja produktu, użyj product_expiration pola zdrowia:

mdatp health --field product_expiration

Użyj msupdate

MAU zawiera msupdate narzędzie wiersza poleceń, które daje administratorom IT precyzyjniejszą kontrolę nad momentem rozpoczęcia aktualizacji. Pełną składnię poleceń i wymagania można znaleźć w artykule Aktualizuj aplikacje Microsoft dla Maca za pomocą msupdate.

Identyfikator aplikacji MAU dla Defender for Endpoint to WDAV00. Wykonaj następujące polecenia w Terminalu, aby pobrać i zainstalować najnowszą dostępną aktualizację Defender for Endpoint:

cd /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app/Contents/MacOS
./msupdate --install --apps wdav00

Ustawianie preferencji dla usługi Microsoft AutoUpdate

Wdrażaj preferencje MAU w profilu konfiguracji na poziomie urządzenia za pomocą rozwiązania do zarządzania urządzeniami mobilnymi (MDM). Poniższe ustawienia kontrolują kanał aktualizacji oraz opcje aktualizacji dostępne dla użytkowników lokalnych.

Ustawianie nazwy kanału

Dla pełnej definicji preferencji zobacz ChannelName.

Kanał decyduje o rodzaju i częstotliwości aktualizacji oferowanych przez MAU. Urządzenia przypisane do Beta otrzymują nowe funkcje Defender for Endpoint wcześniej niż urządzenia przypisane do Preview i Current.

Kanał Current zawiera najbardziej stabilną wersję produktu i jest domyślną. Jeśli ChannelName brakuje lub jest nieprawidłowa, MAU używa Current.

Ważna

Przed Microsoft AutoUpdate w wersji 4.29 (listopad 2020) kanały używały różnych nazw:

  • Beta został nazwany InsiderFast.
  • Preview został nazwany External.
  • Current został nazwany Production.

Wskazówka

Przydziel niewielki zestaw urządzeń testowych do Beta lub Preview, aby ocenić nowe funkcje i przekazać wczesne opinie przed szerszym wdrożeniem.

  • Domena: com.microsoft.autoupdate2
  • Klucz: ChannelName
  • Typ danych: Ciąg
  • Obsługiwane wartości dla usługi Defender for Endpoint:
    • Beta: Otrzymuje dostęp do najnowszych funkcji będących w fazie rozwoju. Używaj tego kanału wyłącznie do testowania i zgłaszania problemów.
    • Preview: Otrzymuje zapowiedź oficjalnych wydań.
    • Current: Otrzymuje oficjalne wydania i jest domyślnym kanałem.

Ostrzeżenie

Ustawienie globalne ChannelName zmienia kanał dla wszystkich aplikacji zaktualizowanych przez MAU. Aby zmienić tylko kanał Defender for Endpoint, zastąp [channel-name] go na Beta, Preview, lub Current, a następnie wykonaj następujące polecenie:

defaults write com.microsoft.autoupdate2 Applications -dict-add "/Applications/Microsoft Defender.app" " { 'Application ID' = 'WDAV00' ; 'App Domain' = 'com.microsoft.wdav' ; ChannelName = '[channel-name]' ; }"

Administratorzy mogą również wdrożyć ustawienia dla aplikacji, korzystając z profilu konfiguracyjnego specyficznego dla Defender w przykładowych profilach konfiguracyjnych Deploy.

Ręczne sprawdzanie aktualizacji

Dla pełnej definicji preferencji zobacz EnableCheckForUpdatesButton.

Preferencja EnableCheckForUpdatesButton decyduje, czy lokalni użytkownicy mogą rozpocząć sprawdzanie aktualizacji lub wybrać Aktualizuj wszystko w interfejsie użytkownika MAU.

  • Domena: com.microsoft.autoupdate2
  • Klucz: EnableCheckForUpdatesButton
  • Typ danych: Boolean
  • Możliwe wartości:
    • true (domyślnie): Włącza ręczne sterowanie aktualizacją.
    • false: Wyłącza ręczne sterowanie aktualizacją.

Sterowanie wyborem kanału aktualizacji

Dla pełnej definicji preferencji zobacz DisableInsiderCheckbox.

Preferencja „historical” DisableInsiderCheckbox określa, czy lokalni użytkownicy mogą wybrać kanał Beta lub Preview w interfejsie użytkownika MAU.

  • Domena: com.microsoft.autoupdate2
  • Klucz: DisableInsiderCheckbox
  • Typ danych: Boolean
  • Możliwe wartości:
    • false (domyślnie): Pozwala użytkownikom wybrać kanał aktualizacji.
    • true: Wyłącza aktualizację wyboru kanału.

Wdrażanie przykładowych profili konfiguracji

Użyj jednego z poniższych przykładowych profili opartych na Twoim rozwiązaniu MDM i czy chcesz skonfigurować globalny kanał MAU, czy kanał specyficzny dla Defender. Przykłady globalne:

  • Przypisz urządzenie do kanału Current .
  • Automatycznie pobieraj i instaluj aktualizacje.
  • Włącz ręczne kontrole aktualizacji w interfejsie użytkownika MAU.
  • Pozwól użytkownikom wybrać kanał aktualizacji.

Ostrzeżenie

Przejrzyj i dostosuj te przykładowe ustawienia przed wdrożeniem profilu w produkcji.

Jamf Pro

Jamf Pro to osobny produkt firm trzecich, który nie jest częścią Defender for Endpoint i nie jest dołączony do subskrypcji Defender for Endpoint. Aby korzystać z Jamf Pro, Twoja organizacja potrzebuje osobnej subskrypcji Jamf Pro. Informacje o produktach i subskrypcjach można znaleźć w Jamf Pro. Jeśli Twoja organizacja nie korzysta z Jamf Pro, użyj innej metody konfiguracji opisanej w tym artykule, jeśli jest dostępna.

W przypadku Jamf Pro użyj następującej listy właściwości, aby skonfigurować globalne ustawienia MAU w domenie com.microsoft.autoupdate2 preferencji:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>ChannelName</key>
    <string>Current</string>
    <key>HowToCheck</key>
    <string>AutomaticDownload</string>
    <key>EnableCheckForUpdatesButton</key>
    <true/>
    <key>DisableInsiderCheckbox</key>
    <false/>
</dict>
</plist>

Intune

Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.

Dla Intune użyj następującego pełnego profilu konfiguracyjnego, aby skonfigurować globalne ustawienia MAU:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>B762FF60-6ACB-4A72-9E72-459D00C936F3</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>com.microsoft.autoupdate2</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft AutoUpdate settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft AutoUpdate configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
            <key>PayloadUUID</key>
            <string>5A6F350A-CC2C-440B-A074-68E3F34EBAE9</string>
            <key>PayloadType</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft AutoUpdate configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>ChannelName</key>
            <string>Current</string>
            <key>HowToCheck</key>
            <string>AutomaticDownload</string>
            <key>EnableCheckForUpdatesButton</key>
            <true/>
            <key>DisableInsiderCheckbox</key>
            <false/>
            </dict>
        </array>
    </dict>
</plist>

Skonfiguruj kanał specyficzny dla Defender za pomocą Intune

Aby pozostawić inne aplikacje Microsoft w ich bieżących kanałach i przypisać Defender for Endpoint do Current, użyj następującego profilu zamiast wcześniejszego profilu globalnego. Aby skonfigurować kanał globalny i nadpisanie specyficzne dla usługi Defender, połącz oba ustawienia w jednym zarządzanym profilu.

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>B762FF60-6ACB-4A72-9E72-459D00C936F3</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>com.microsoft.autoupdate2</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft AutoUpdate settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft AutoUpdate configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
            <key>PayloadUUID</key>
            <string>5A6F350A-CC2C-440B-A074-68E3F34EBAE9</string>
            <key>PayloadType</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft AutoUpdate configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>Applications</key>
            <dict>
                <key>/Applications/Microsoft Defender.app</key>
                <dict>
                    <key>App Domain</key>
                    <string>com.microsoft.wdav</string>
                    <key>Application ID</key>
                    <string>WDAV00</string>
                    <key>ChannelName</key>
                    <string>Current</string>
                </dict>
            </dict>
            </dict>
        </array>
    </dict>
</plist>

Wdroż odpowiedni profil, stosując utrzymaną procedurę dla swojej metody zarządzania:

Aby przypisać inny kanał do Defender for Endpoint, dodaj klucz ChannelName pod wpisem „Defender” w słowniku Applications. Obsługiwane wartości Defender for Endpoint to Beta, Preview, oraz Current.

Pełne szczegóły dotyczące preferencji można znaleźć w sekcji Konfiguruj preferencje dla Microsoft AutoUpdate.

Następny krok