Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Szablon ochrony punktu końcowego systemu macOS jest przestarzały. Istniejące zasady pozostaną niezmienione, ale nie można już tworzyć nowych zasad przy użyciu tego szablonu. > Zamiast tego użyj jednej z następujących opcji:
- Użyj zasad zabezpieczeń punktów końcowych, takich jak szyfrowanie dysku dla Filevault lub zasad zapory .
- Przy użyciu katalogu Ustawienia utwórz nowe zasady konfiguracji dla ładunków FileVault, Zapora i Kontrola zasad systemu (Gatekeeper). Aby uzyskać więcej informacji, zobacz Wykaz ustawień systemu macOS.
W tym artykule przedstawiono ustawienia ochrony punktów końcowych, które można skonfigurować dla urządzeń z systemem macOS. Te ustawienia można skonfigurować przy użyciu profilu konfiguracji urządzenia z systemem macOS na potrzeby ochrony punktu końcowego w usłudze Intune.
Przed rozpoczęciem
Utwórz profil ochrony punktu końcowego systemu macOS.
FileVault
Aby uzyskać więcej informacji na temat ustawień usługi Apple FileVault, zobacz sekcję FDEFileVault w zawartości dla deweloperów firmy Apple.
Ważna
Począwszy od wersji 10.15 macOS, konfiguracja FileVault wymaga rejestracji MDM zatwierdzonego przez użytkownika.
Włączanie funkcji FileVault
Możesz włączyć pełne szyfrowanie dysku przy użyciu XTS-AES 128 z funkcją FileVault na urządzeniach z systemem macOS 10.13 lub nowszym.
- Nie skonfigurowano (domyślnie)
- Tak
Gdy opcja Włącz FileVault jest ustawiona na wartość Tak, podczas szyfrowania dla urządzenia generowany jest osobisty klucz odzyskiwania i do tego klucza mają zastosowanie następujące ustawienia:
Opis lokalizacji depozytowej osobistego klucza odzyskiwania
Określ krótką wiadomość dla użytkownika wyjaśniającą, jak i gdzie może pobrać swój osobisty klucz odzyskiwania. Ten tekst jest wstawiany do komunikatu, który użytkownik widzi na ekranie logowania po wyświetleniu monitu o wprowadzenie osobistego klucza odzyskiwania w przypadku zapomnienia hasła.
Rotacja osobistych kluczy odzyskiwania
Określ częstotliwość rotacji osobistego klucza odzyskiwania dla urządzenia. Możesz wybrać wartość domyślną Nieskonfigurowane lub wartość od 1 do 12 miesięcy.
Ukryj klucz odzyskiwania
Wybierz ukrycie klucza osobistego przed użytkownikiem urządzenia podczas szyfrowania FileVault 2.
- Nie skonfigurowano (ustawienie domyślne) — klucz osobisty jest widoczny dla użytkownika urządzenia podczas szyfrowania.
- Tak — klucz osobisty jest ukryty przed użytkownikiem urządzenia podczas szyfrowania.
Po zaszyfrowaniu użytkownicy urządzeń mogą wyświetlać swój osobisty klucz odzyskiwania dla zaszyfrowanego urządzenia z systemem macOS w następujących lokalizacjach:
- Aplikacja portalu firmy dla systemu iOS/iPadOS
- Aplikacja usługi Intune
- witryna internetowa portalu firmy
- Aplikacja portalu firmy dla systemu Android
Aby wyświetlić klucz, w aplikacji lub witrynie internetowej przejdź do szczegółów urządzenia zaszyfrowanego urządzenia z systemem macOS i wybierz pozycję uzyskaj klucz odzyskiwania.
Wyłącz monit przy wylogowywaniu
Zapobiegaj wyświetlaniu monitu użytkownikowi, który żąda włączenia funkcji FileVault, gdy się wylogowuje. W przypadku ustawienia wartości Wyłącz monit przy wylogowywaniu jest wyłączony, a zamiast tego użytkownik jest monitowany podczas logowania.
- Nie skonfigurowano (domyślnie)
- Tak — wyłącz monit przy wylogowaniu.
Liczba dozwolonych przypadków obejścia
Ustaw, ile razy użytkownik może zignorować monity o włączenie funkcji FileVault, zanim użytkownik będzie musiał zalogować się do usługi FileVault.
- Nie skonfigurowano — szyfrowanie na urządzeniu jest wymagane, zanim będzie dozwolone następne logowanie.
- 0 — Wymagaj szyfrowania urządzeń przy następnym logowaniu użytkownika na urządzeniu.
- 1 do 10 — zezwól użytkownikowi na zignorowanie monitu od 1 do 10 razy, zanim zażąda szyfrowania na urządzeniu.
- Bez limitu, zawsze wyświetlaj monit — użytkownik jest monitowany o włączenie funkcji FileVault, ale szyfrowanie nie jest wymagane.
- Disable — wyłącza tę funkcję.
Wartość domyślna tego ustawienia zależy od konfiguracji opcji Wyłącz monit przy wylogowywaniu. Jeśli opcja Wyłącz monitowanie przy wylogowywaniu jest ustawiona na wartość Nieskonfigurowane, to ustawienie domyślne ma wartość Nieskonfigurowane. Jeśli opcja Wyłącz monit przy wylogowywaniu jest ustawiona na Tak, to ustawienie domyślne to 1 , a wartość Nie skonfigurowano nie jest opcją.
Zapora
Zapora umożliwia kontrolowanie połączeń dla aplikacji, a nie dla portów. Używanie ustawień dla poszczególnych aplikacji ułatwia korzystanie z zalet ochrony zapory. Pomaga także zapobiegać przejmowaniu przez niepożądane aplikacje kontroli nad portami sieciowymi, które są otwarte dla legalnych aplikacji.
Włącz zaporę
Wyłącz zaporę w systemie macOS, a następnie skonfiguruj sposób obsługi połączeń przychodzących w środowisku.
- Nie skonfigurowano (domyślnie)
- Tak
Blokowanie wszystkich połączeń przychodzących
Zablokowanie wszystkich połączeń przychodzących z wyjątkiem połączeń wymaganych dla podstawowych usług internetowych, takich jak DHCP, Bonjour i IPSec. Ta funkcja blokuje również wszystkie usługi udostępniania, takie jak udostępnianie plików i udostępnianie ekranu. Jeśli korzystasz z usług udostępniania, zachowaj to ustawienie jako Nieskonfigurowane.
- Nie skonfigurowano (domyślnie)
- Tak
Po ustawieniu opcji Blokuj wszystkie połączenia przychodzące na wartość Nieskonfigurowane możesz określić, które aplikacje mogą, a które nie mogą odbierać połączeń przychodzących.
Dozwolone aplikacje: skonfiguruj listę aplikacji, które mogą odbierać połączenia przychodzące.
Dodaj aplikacje według identyfikatora pakietu: wprowadź identyfikator pakietu aplikacji.
Aby pobrać identyfikator pakietu aplikacji:
- Użyj aplikacji Terminal i skryptu AppleScript:
osascript -e 'id of app "AppName". - Witryna internetowa firmy Apple zawiera listę wbudowanych aplikacji firmy Apple.
- W przypadku aplikacji dodanych do usługi Intune można użyć centrum administracyjnego usługi Intune.
- Użyj aplikacji Terminal i skryptu AppleScript:
Dodaj aplikację ze sklepu: wybierz aplikację sklepu dodaną wcześniej w usłudze Intune. Aby uzyskać więcej informacji, zobacz Dodawanie aplikacji do usługi Microsoft Intune.
Zablokowane aplikacje: skonfiguruj listę aplikacji, które mają zablokowane połączenia przychodzące.
Dodaj aplikacje według identyfikatora pakietu: wprowadź identyfikator pakietu aplikacji.
Aby pobrać identyfikator pakietu aplikacji:
- Użyj aplikacji Terminal i skryptu AppleScript:
osascript -e 'id of app "AppName". - Witryna internetowa firmy Apple zawiera listę wbudowanych aplikacji firmy Apple.
- W przypadku aplikacji dodanych do usługi Intune można użyć centrum administracyjnego usługi Intune.
- Użyj aplikacji Terminal i skryptu AppleScript:
Dodaj aplikację ze sklepu: wybierz aplikację sklepu dodaną wcześniej w usłudze Intune. Aby uzyskać więcej informacji, zobacz Dodawanie aplikacji do usługi Microsoft Intune.
Włącz tryb niewidzialności
Aby zapobiec odpowiadaniu komputera na żądania sondowania, należy włączyć tryb ukrycia. Urządzenie nadal odpowiada na przychodzące żądania dotyczące autoryzowanych aplikacji. Nieoczekiwane żądania, takie jak ICMP (ping), są ignorowane.
- Nie skonfigurowano (domyślnie)
- Tak
Strażnik
Zezwalaj na pobieranie aplikacji z następujących lokalizacji
Ogranicz aplikacje, które można uruchomić na urządzeniu, w zależności od tego, skąd zostały pobrane. Celem jest ochrona urządzeń przed złośliwym oprogramowaniem i zezwalanie na korzystanie z aplikacji tylko z zaufanych źródeł.
- Nie skonfigurowano (domyślnie)
- Mac App Store
- Mac App Store i zidentyfikowani programiści
- W dowolnym miejscu
Nie zezwalaj użytkownikowi na zastępowanie strażnika
Uniemożliwia użytkownikom zastępowanie ustawienia strażnika i uniemożliwia użytkownikom klikanie z wciśniętym klawiszem Control w celu zainstalowania aplikacji. Gdy ta opcja jest włączona, użytkownicy nie mogą kliknąć z wciśniętym klawiszem Control żadnej aplikacji, aby ją zainstalować.
- Nie skonfigurowano (ustawienie domyślne) — użytkownicy mogą instalować aplikacje za pomocą kliknięcia z wciśniętym klawiszem Control.
- Tak — uniemożliwia użytkownikom instalowanie aplikacji za pomocą kliknięcia z wciśniętym klawiszem Control.
Następne kroki
Przypisz profil i monitoruj jego stan.
Można również skonfigurować ochronę punktu końcowego dla systemu Windows.