Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Przejrzyj te wymagania przed wdrożeniem Ochrona punktu końcowego w usłudze Microsoft Defender na macOS. Administratorzy ds. bezpieczeństwa i IT mogą wykorzystać ten artykuł do przygotowania obsługiwanych urządzeń macOS, wymaganych uprawnień, zarządzania urządzeniami, licencjonowania oraz łączności sieciowej.
Ważna
Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.
Być może masz już skonfigurowane wzajemne wykluczenia w zabezpieczeniach dla urządzeń wdrożonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wzajemne wykluczenia, aby uniknąć konfliktów, zobacz temat Dodaj Ochrona punktu końcowego w usłudze Microsoft Defender do listy wykluczeń w istniejącym rozwiązaniu.
Wymagania dotyczące produktu i administratora
- Subskrypcja usługi Defender for Endpoint.
- Dostęp do portalu Microsoft Defender pod adresem https://security.microsoft.com.
- Obsługiwane urządzenie macOS spełniające wymagania systemowe.
- Łączność sieciowa z usługą Defender for Endpoint.
- Dla zarządzanego wdrożenia dostęp do rozwiązania zarządzania urządzeniami mobilnymi (MDM) oraz uprawnienia do wdrażania aplikacji i profili konfiguracyjnych urządzeń.
- Do ręcznego wdrożenia: lokalne uprawnienia administratora na urządzeniu z systemem macOS.
Wymagania systemowe
Defender for Endpoint obsługuje trzy najnowsze główne wersje macOS:
- 27 (Golden Gate).
- 26 lat (Tahoe).
- 15 (sekwoja).
Uwaga
Wersje beta systemu macOS nie są obsługiwane. Nowe główne wydania macOS są wspierane od pierwszego dnia, w którym Apple udostępnia je ogólnie.
Urządzenie macOS musi spełniać następujące wymagania sprzętowe:
- Procesor: Intel 64-bit (x64) lub Apple Silicon (ARM64).
- Miejsce na dysku: 1 GB.
Ważna
Utrzymuj włączoną System Integrity Protection (SIP). SIP jest domyślnie włączony i pomaga zapobiegać niskopoziomowym zmianom w macOS.
Rozszerzenia systemowe i uprawnienia macOS
Defender for Endpoint korzysta z następujących rozszerzeń systemowych:
| Rozszerzenie | Identyfikator pakietu | Funkcja |
|---|---|---|
| Rozszerzenie Endpoint Security | com.microsoft.wdav.epsext |
Monitoruje pliki, procesy i zdarzenia systemowe dla ochrony w czasie rzeczywistym. |
| Rozszerzenie sieci | com.microsoft.wdav.netext |
Kontroluje ruch sieciowy pod kątem ochrony sieci, filtrowania treści internetowych oraz niestandardowych wskaźników. |
Na macOS 11 (Big Sur) i późniejszych rozszerzenia systemowe wymagają zatwierdzenia, zanim mogą działać. W przypadku zarządzanych wdrożeń używaj profili konfiguracyjnych MDM na poziomie urządzenia, aby wstępnie zatwierdzić rozszerzenia i wymagane uprawnienia. W przypadku ręcznych wdrożeń lokalny administrator zatwierdza żądania w macOS.
Oprócz zatwierdzenia rozszerzeń systemowych wdrożenie rozwiązania Defender for Endpoint obejmuje profile lub lokalne zatwierdzenie dla:
- Filtrowanie treści sieciowych.
- Pełny dostęp do dysku.
- Usługi w tle na odpowiednich wersjach macOS.
- Powiadomienia.
Funkcje Microsoft Purview mogą wymagać dodatkowych uprawnień, w tym:
- Dostępność.
- Dostęp do Bluetooth podczas korzystania z zasad Device Control opartych na Bluetooth.
Aby rozwiązać ten problem, zobacz Rozwiązywanie problemów z rozszerzeniem systemu.
Wymagania dotyczące metody wdrożenia
Wybierz metodę w Deploy Defender for Endpoint na macOS. Dokładne wymagania zależą od tego, czy używasz MDM, czy instalujesz Defender for Endpoint ręcznie.
Zarządzane wymagania wdrożenia
Dla zarządzanego wdrożenia rozwiązanie MDM musi obsługiwać następujące możliwości:
- Wdroż podpisany pakiet instalacyjny Defender for Endpoint
.pkgbez ponownego pakowania. - Wdrażaj profile konfiguracyjne Apple na poziomie urządzenia zarządzanego systemem macOS.
- Wdroż profil onboardingowy, który kojarzy urządzenie z Twoją organizacją.
- Przypisz aplikację i profile do wymaganych grup urządzeń.
Zalecana jest obsługa uruchamiania skryptu lub polecenia skonfigurowanego przez administratora w celu zbierania informacji o stanie oraz automatyzacji zadań konserwacyjnych lub usuwania.
Użyj Microsoft Intune, Jamf Pro lub innego rozwiązania MDM do zarządzanego wdrożenia. Zarządzanie ustawieniami bezpieczeństwa może zarządzać obsługiwanymi ustawieniami bezpieczeństwa na urządzeniach z wdrożeniem, ale nie instaluje aplikacji Defender for Endpoint ani nie zastępuje początkowego procesu wdrożenia.
Wymagania dotyczące wdrażania ręcznego
Ręczne wdrożenie wymaga lokalnych uprawnień administratora do instalacji aplikacji, zainstalowania profilu konfiguracyjnego onboardingu oraz zatwierdzania rozszerzeń i uprawnień systemowych macOS. Użyj wdrożenia ręcznego w przypadku pojedynczego urządzenia do oceny lub testów. Używaj MDM do stosowania i utrzymywania ustawień na centralnie zarządzanych urządzeniach produkcyjnych.
Wymagania dotyczące licencjonowania
Dostępne funkcje zależą od Twojej subskrypcji Defender for Endpoint. Ten artykuł dotyczy subskrypcji wymienionych w metadanych artykułu. Aktualne uprawnienia do produktów i limity urządzeń znajdziesz w wytycznych dotyczących licencjonowania Microsoft Defender.
Uwaga
Licencja subskrypcyjna pozwala Twojej organizacji chronić do pięciu klientów lub urządzeń mobilnych przypisanych do użytkownika licencjonowanego. Systemy operacyjne serwerów wymagają licencjonowania opartego na serwerze.
Informacje na temat ogłoszenia dotyczącego wprowadzenia dostępności planu 1 usługi Defender for Endpoint w ramach Microsoft 365 E3 można znaleźć tutaj: Dostępność planu 1 usługi Ochrona punktu końcowego w usłudze Microsoft Defender. Sprawdź aktualne wytyczne dotyczące licencji przed podjęciem decyzji o zakupie lub wdrożeniu.
Łączność sieciowa
urządzenia macOS muszą łączyć się z usługami chmurowymi Defender for Endpoint. Przed wdrożeniem skonfiguruj środowisko sieciowe pod łączność Defender for Endpoint. Aby zapewnić uproszczoną łączność, zezwól na *.endpoint.security.microsoft.com, zależności usług pomocniczych na odpowiedniej liście adresów URL oraz wymagane wyłączenia inspekcji SSL/TLS.
Usprawniona łączność na macOS wymaga wersji 101.23102.* Defender for Endpoint (listopad 2023) lub nowszej.
Defender for Endpoint na macOS obsługuje następujące konfiguracje proxy:
- Automatyczna konfiguracja proxy (PAC).
- Protokół automatycznego odkrywania proxy sieci Web (WPAD).
- Ręczna konfiguracja statycznego proxy.
Połączenia z adresami URL usług Defender for Endpoint pochodzą z systemu operacyjnego lub usług Defender. Skonfiguruj proxy, aby umożliwić takie połączenia bez uwierzytelniania.
Ostrzeżenie
Uwierzytelnione serwery proxy nie są obsługiwane. Inspekcja SSL/TLS i serwery proxy przechwytujące również nie są obsługiwane. Skonfiguruj proxy lub produkt zabezpieczeń sieciowych tak, aby przekazywał ruch Defender for Endpoint bezpośrednio do wymaganych adresów URL usług bez inspekcji.
Testuj łączność sieciową przed wdrożeniem
Przed wdrożeniem uruchom Defender for Endpoint Client Analyzer, aby ocenić wymagania dotyczące urządzeń i łączność sieciową. Analizator może działać na obsługiwanym urządzeniu macOS przed lub po wdrożeniu.
Jako dodatkową kontrolę otwórz https://cdn.x.cp.wd.microsoft.com/ping i https://x.cp.wd.microsoft.com/api/report w przeglądarce. Te punkty końcowe nie stanowią pełnej listy wymaganej dla łączności standardowej lub uprościonej.
Aby przetestować te same dwa punkty końcowe z Terminal, wykonaj następujące polecenie:
curl -w ' %{url_effective}\n' 'https://x.cp.wd.microsoft.com/api/report' 'https://cdn.x.cp.wd.microsoft.com/ping'
Polecenie powinno zwracać następujące wyniki:
OK https://x.cp.wd.microsoft.com/api/report
OK https://cdn.x.cp.wd.microsoft.com/ping
Testowa łączność po instalacji
Po zainstalowaniu Defender for Endpoint uruchom w Terminalu następujące polecenie, aby przetestować wszystkie skonfigurowane połączenia usługowe:
mdatp connectivity test