Ustawienia ochrony punktu końcowego systemu macOS w usłudze Intune

Ważna

Szablon ochrony punktu końcowego systemu macOS jest przestarzały. Istniejące zasady pozostaną niezmienione, ale nie można już tworzyć nowych zasad przy użyciu tego szablonu. > Zamiast tego użyj jednej z następujących opcji:

  • Użyj zasad zabezpieczeń punktów końcowych, takich jak szyfrowanie dysku dla Filevault lub zasad zapory .
  • Przy użyciu katalogu Ustawienia utwórz nowe zasady konfiguracji dla ładunków FileVault, Zapora i Kontrola zasad systemu (Gatekeeper). Aby uzyskać więcej informacji, zobacz Wykaz ustawień systemu macOS.

W tym artykule przedstawiono ustawienia ochrony punktów końcowych, które można skonfigurować dla urządzeń z systemem macOS. Te ustawienia można skonfigurować przy użyciu profilu konfiguracji urządzenia z systemem macOS na potrzeby ochrony punktu końcowego w usłudze Intune.

Przed rozpoczęciem

Utwórz profil ochrony punktu końcowego systemu macOS.

FileVault

Aby uzyskać więcej informacji na temat ustawień usługi Apple FileVault, zobacz sekcję FDEFileVault w zawartości dla deweloperów firmy Apple.

Ważna

Począwszy od wersji 10.15 macOS, konfiguracja FileVault wymaga rejestracji MDM zatwierdzonego przez użytkownika.

  • Włączanie funkcji FileVault

    Możesz włączyć pełne szyfrowanie dysku przy użyciu XTS-AES 128 z funkcją FileVault na urządzeniach z systemem macOS 10.13 lub nowszym.

    • Nie skonfigurowano (domyślnie)
    • Tak

    Gdy opcja Włącz FileVault jest ustawiona na wartość Tak, podczas szyfrowania dla urządzenia generowany jest osobisty klucz odzyskiwania i do tego klucza mają zastosowanie następujące ustawienia:

    • Opis lokalizacji depozytowej osobistego klucza odzyskiwania

      Określ krótką wiadomość dla użytkownika wyjaśniającą, jak i gdzie może pobrać swój osobisty klucz odzyskiwania. Ten tekst jest wstawiany do komunikatu, który użytkownik widzi na ekranie logowania po wyświetleniu monitu o wprowadzenie osobistego klucza odzyskiwania w przypadku zapomnienia hasła.

    • Rotacja osobistych kluczy odzyskiwania

      Określ częstotliwość rotacji osobistego klucza odzyskiwania dla urządzenia. Możesz wybrać wartość domyślną Nieskonfigurowane lub wartość od 1 do 12 miesięcy.

    • Ukryj klucz odzyskiwania

      Wybierz ukrycie klucza osobistego przed użytkownikiem urządzenia podczas szyfrowania FileVault 2.

      • Nie skonfigurowano (ustawienie domyślne) — klucz osobisty jest widoczny dla użytkownika urządzenia podczas szyfrowania.
      • Tak — klucz osobisty jest ukryty przed użytkownikiem urządzenia podczas szyfrowania.

      Po zaszyfrowaniu użytkownicy urządzeń mogą wyświetlać swój osobisty klucz odzyskiwania dla zaszyfrowanego urządzenia z systemem macOS w następujących lokalizacjach:

      • Aplikacja portalu firmy dla systemu iOS/iPadOS
      • Aplikacja usługi Intune
      • witryna internetowa portalu firmy
      • Aplikacja portalu firmy dla systemu Android

      Aby wyświetlić klucz, w aplikacji lub witrynie internetowej przejdź do szczegółów urządzenia zaszyfrowanego urządzenia z systemem macOS i wybierz pozycję uzyskaj klucz odzyskiwania.

    • Wyłącz monit przy wylogowywaniu

      Zapobiegaj wyświetlaniu monitu użytkownikowi, który żąda włączenia funkcji FileVault, gdy się wylogowuje. W przypadku ustawienia wartości Wyłącz monit przy wylogowywaniu jest wyłączony, a zamiast tego użytkownik jest monitowany podczas logowania.

      • Nie skonfigurowano (domyślnie)
      • Tak — wyłącz monit przy wylogowaniu.
    • Liczba dozwolonych przypadków obejścia

      Ustaw, ile razy użytkownik może zignorować monity o włączenie funkcji FileVault, zanim użytkownik będzie musiał zalogować się do usługi FileVault.

      • Nie skonfigurowano — szyfrowanie na urządzeniu jest wymagane, zanim będzie dozwolone następne logowanie.
      • 0 — Wymagaj szyfrowania urządzeń przy następnym logowaniu użytkownika na urządzeniu.
      • 1 do 10 — zezwól użytkownikowi na zignorowanie monitu od 1 do 10 razy, zanim zażąda szyfrowania na urządzeniu.
      • Bez limitu, zawsze wyświetlaj monit — użytkownik jest monitowany o włączenie funkcji FileVault, ale szyfrowanie nie jest wymagane.
      • Disable — wyłącza tę funkcję.

      Wartość domyślna tego ustawienia zależy od konfiguracji opcji Wyłącz monit przy wylogowywaniu. Jeśli opcja Wyłącz monitowanie przy wylogowywaniu jest ustawiona na wartość Nieskonfigurowane, to ustawienie domyślne ma wartość Nieskonfigurowane. Jeśli opcja Wyłącz monit przy wylogowywaniu jest ustawiona na Tak, to ustawienie domyślne to 1 , a wartość Nie skonfigurowano nie jest opcją.

Zapora

Zapora umożliwia kontrolowanie połączeń dla aplikacji, a nie dla portów. Używanie ustawień dla poszczególnych aplikacji ułatwia korzystanie z zalet ochrony zapory. Pomaga także zapobiegać przejmowaniu przez niepożądane aplikacje kontroli nad portami sieciowymi, które są otwarte dla legalnych aplikacji.

  • Włącz zaporę

    Wyłącz zaporę w systemie macOS, a następnie skonfiguruj sposób obsługi połączeń przychodzących w środowisku.

    • Nie skonfigurowano (domyślnie)
    • Tak
  • Blokowanie wszystkich połączeń przychodzących

    Zablokowanie wszystkich połączeń przychodzących z wyjątkiem połączeń wymaganych dla podstawowych usług internetowych, takich jak DHCP, Bonjour i IPSec. Ta funkcja blokuje również wszystkie usługi udostępniania, takie jak udostępnianie plików i udostępnianie ekranu. Jeśli korzystasz z usług udostępniania, zachowaj to ustawienie jako Nieskonfigurowane.

    • Nie skonfigurowano (domyślnie)
    • Tak

    Po ustawieniu opcji Blokuj wszystkie połączenia przychodzące na wartość Nieskonfigurowane możesz określić, które aplikacje mogą, a które nie mogą odbierać połączeń przychodzących.

    Dozwolone aplikacje: skonfiguruj listę aplikacji, które mogą odbierać połączenia przychodzące.

    Zablokowane aplikacje: skonfiguruj listę aplikacji, które mają zablokowane połączenia przychodzące.

  • Włącz tryb niewidzialności

    Aby zapobiec odpowiadaniu komputera na żądania sondowania, należy włączyć tryb ukrycia. Urządzenie nadal odpowiada na przychodzące żądania dotyczące autoryzowanych aplikacji. Nieoczekiwane żądania, takie jak ICMP (ping), są ignorowane.

    • Nie skonfigurowano (domyślnie)
    • Tak

Strażnik

  • Zezwalaj na pobieranie aplikacji z następujących lokalizacji

    Ogranicz aplikacje, które można uruchomić na urządzeniu, w zależności od tego, skąd zostały pobrane. Celem jest ochrona urządzeń przed złośliwym oprogramowaniem i zezwalanie na korzystanie z aplikacji tylko z zaufanych źródeł.

    • Nie skonfigurowano (domyślnie)
    • Mac App Store
    • Mac App Store i zidentyfikowani programiści
    • W dowolnym miejscu
  • Nie zezwalaj użytkownikowi na zastępowanie strażnika

    Uniemożliwia użytkownikom zastępowanie ustawienia strażnika i uniemożliwia użytkownikom klikanie z wciśniętym klawiszem Control w celu zainstalowania aplikacji. Gdy ta opcja jest włączona, użytkownicy nie mogą kliknąć z wciśniętym klawiszem Control żadnej aplikacji, aby ją zainstalować.

    • Nie skonfigurowano (ustawienie domyślne) — użytkownicy mogą instalować aplikacje za pomocą kliknięcia z wciśniętym klawiszem Control.
    • Tak — uniemożliwia użytkownikom instalowanie aplikacji za pomocą kliknięcia z wciśniętym klawiszem Control.

Następne kroki

Przypisz profil i monitoruj jego stan.

Można również skonfigurować ochronę punktu końcowego dla systemu Windows.