Ustaw preferencje programu Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS

Możesz używać profilu konfiguracyjnego, aby konsekwentnie zarządzać preferencjami Ochrona punktu końcowego w usłudze Microsoft Defender na zarządzanych urządzeniach macOS. Zarządzane preferencje mają pierwszeństwo przed preferencjami skonfigurowanymi lokalnie na urządzeniu i wymagają uprawnień administratora do zmiany lokalnie.

Ten artykuł jest przeznaczony dla administratorów bezpieczeństwa, którzy wdrażają profile konfiguracyjne za pomocą Microsoft Intune, Jamf Pro lub innego rozwiązania do zarządzania urządzeniami mobilnymi (MDM). Dostarcza informacje referencyjne oraz przykładowe profile do konfiguracji Defender Antivirus, ochrony dostarczanej w chmurze, interfejsu użytkownika, wykrywania i reagowania na punkty końcowe (EDR) oraz ochrony przed manipulacją.

Zanim skonfigurujesz preferencje, zapoznaj się z wymaganiami wstępnymi dla Defender for Endpoint na macOS. Pełne workflowy wdrożeniowe można znaleźć w artykule Deploy Ochrona punktu końcowego w usłudze Microsoft Defender on macOS. Aby skonfigurować preferencje lokalnie z interfejsu wiersza poleceń, zobacz Konfiguruj z wiersza poleceń.

Struktura profilu konfiguracji

Profil konfiguracyjny wykorzystuje XML z listy właściwości Apple składającej się z par klucz-wartość. Każdy klawisz to nazwa preferencyjna. Wartości mogą być proste, takie jak liczba, lub złożone, takie jak zagnieżdżona lista preferencji. Zapisz lub przesłaj XML w formacie wymaganym przez Twoje narzędzie zarządzające.

Ważna

Przetestuj profile konfiguracyjne z ograniczoną grupą urządzeń, zanim wdrożysz je szeroko. Układ profilu zależy od konsoli zarządzającej, której używasz. Ten artykuł zawiera przykłady dla Jamf Pro i Microsoft Intune.

Najwyższy poziom profilu konfiguracyjnego obejmuje preferencje i słowniki dotyczące funkcji Defender for Endpoint, silnika antywirusowego, ochrony dostarczanej w chmurze, interfejsu użytkownika, wykrywania i reagowania na punkty końcowe (EDR) oraz ochrony przed manipulacją.

Preferencje funkcji

Użyj słownika features do zarządzania poszczególnymi funkcjami Defender for Endpoint.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz features
Typ danych Słownik (preferencja zagnieżdżona)
Komentarze Słownik zawiera ustawienia dla funkcji takich jak monitorowanie zachowań.

Konfiguruj monitorowanie zachowań

Określ, czy monitorowanie zachowania i blokowanie jest włączone na urządzeniu.

Uwaga

Monitorowanie zachowań ma zastosowanie tylko wtedy, gdy włączona jest ochrona w czasie rzeczywistym.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz behaviorMonitoring
Typ danych Ciąg
Dopuszczalne wartości disabled

enabled (ustawienie domyślne)

Komentarze Dostępny w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.24042.0002 lub nowszej.

Preferencje aparatu antywirusowego

Użyj słownika antivirusEngine do zarządzania preferencjami Defender Antivirus.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz antivirusEngine
Typ danych Słownik (preferencja zagnieżdżona)
Komentarze Słownik zawiera ustawienia dotyczące poziomu egzekwowania, obliczania skrótu plików, wyłączeń skanowania, dozwolonych zagrożeń, ustawień typów zagrożeń oraz przechowywania historii skanowania.

Poziom egzekwowania dla silnika antywirusowego

Określ poziom egzekwowania silnika antywirusowego:

  • real_time (domyślnie): Włącz ochronę w czasie rzeczywistym i skanuj pliki w momencie ich dostępu.
  • on_demand: Wyłącz ochronę w czasie rzeczywistym i skanuj pliki tylko na żądanie.
  • passive: Wyłącz ochronę w czasie rzeczywistym i automatyczne usuwanie zagrożeń, włącz skanowanie na żądanie i aktualizacje wywiadu bezpieczeństwa oraz ukryj ikonę menu statusu.
Sekcja Wartość
Domena com.microsoft.wdav
Klucz enforcementLevel
Typ danych Ciąg
Dopuszczalne wartości real_time (wartość domyślna)

on_demand

passive

Komentarze Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.10.72 lub nowszej.

Skonfiguruj funkcję obliczania skrótów plików

Określ, czy Defender for Endpoint oblicza skróty dla plików skanowanych. Obliczenia skrótu plików poprawiają dopasowanie do reguł wskaźników plików, ale mogą wpływać na wydajność urządzenia. Na macOS ta funkcja obsługuje skrypty oraz pliki Mach-O 32-bitowe i 64-bitowe, począwszy od wersji silnika 1.1.20000.2. Aby uzyskać więcej informacji, zobacz Tworzenie wskaźników dla plików.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz enableFileHashComputation
Typ danych logiczny
Dopuszczalne wartości false (wartość domyślna)

true

Komentarze Dostępne w wersji Defender for Endpoint 101.86.81 lub nowszej.

Uruchamianie skanowania po zaktualizowaniu definicji

Określ, czy rozpocząć skanowanie procesu po pobraniu nowych aktualizacji inteligencji bezpieczeństwa na urządzeniu. Włączenie tego ustawienia powoduje uruchomienie skanowania antywirusowego w uruchomionych procesach urządzenia.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz scanAfterDefinitionUpdate
Typ danych logiczny
Dopuszczalne wartości true (wartość domyślna)

false

Komentarze Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.41.10 lub nowszej.

Skanuj archiwa (tylko skanowanie antywirusowe na żądanie)

Określ, czy skanować archiwa podczas skanowania antywirusowego na żądanie.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz scanArchives
Typ danych logiczny
Dopuszczalne wartości true (wartość domyślna)

false

Komentarze Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.41.10 lub nowszej.

Stopień równoległości skanowania na żądanie

Określ liczbę wątków używanych do skanowania na żądanie. Ta wartość wpływa na zużycie CPU i czas skanowania.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz maximumOnDemandScanThreads
Typ danych Liczba całkowita
Dopuszczalne wartości 2 (wartość domyślna). Użyj liczby całkowitej od 1 do 64.
Komentarze Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.41.10 lub nowszej.

Zasada scalania wykluczeń

Określ, czy łączyć wykluczenia zdefiniowane przez administratora i przez użytkownika, czy używać tylko wykluczeń zdefiniowanych przez administratora. Zastosowanie admin_only do zapobiegania definiowaniu wykluczeń przez lokalnych użytkowników.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz exclusionsMergePolicy
Typ danych Ciąg
Dopuszczalne wartości merge (wartość domyślna)

admin_only

Komentarze Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 100.83.73 lub nowszej.

Wykluczenia skanowania

Określ pliki, foldery, rozszerzenia lub procesy, które należy wykluczyć ze skanowania. Tablica exclusions może zawierać wiele wpisów w dowolnej kolejności.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz exclusions
Typ danych Zestaw słowników
Komentarze Każdy słownik może zawierać $type (typ wykluczenia), path (ścieżkę pliku lub folderu), isDirectory (typ ścieżki), extension (rozszerzenie pliku) lub name (nazwę procesu).
Typ wykluczenia

Określ zawartość wykluczoną ze skanowania według typu.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz $type
Typ danych Ciąg
Dopuszczalne wartości excludedPath

excludedFileExtension

excludedFileName

Ścieżka do wykluczonej zawartości

Określ zawartość wykluczoną ze skanowania za pomocą pełnej ścieżki pliku.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz path
Typ danych Ciąg
Dopuszczalne wartości prawidłowe ścieżki
Komentarze Dotyczy tylko wtedy, gdy $type ma wartość excludedPath.

Obsługiwane typy wykluczeń

Defender for Endpoint na macOS obsługuje następujące typy wykluczeń skanowania antywirusowego:

Wykluczenie Definicja Przykłady
Rozszerzenie pliku Wszystkie pliki z rozszerzeniem w dowolnym miejscu na urządzeniu .test
Plik Określony plik zidentyfikowany za pomocą pełnej ścieżki /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Folder Wszystkie pliki w wskazanym folderze (rekurencyjnie) /var/log/

/var/*/

Proces Określony proces (określony przez pełną ścieżkę lub nazwę pliku) i wszystkie otwarte przez niego pliki /bin/cat

cat

c?t

Ważna

Ścieżki wykluczeń muszą być twardymi linkami, a nie symbolicznymi. Aby ustalić, czy ścieżka jest dowiązaniem symbolicznym, uruchom file <path-name>.

Wykluczenia plików, folderów i procesów obsługują następujące symbole wieloznaczne:

Symbol wieloznaczny Opis Przykład Dopasowania Nie pasuje
* Dopasowuje dowolną liczbę znaków, również zero (należy pamiętać, że gdy ten symbol wieloznaczny jest używany w ścieżce, zastępuje tylko jeden folder) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Dopasowuje dowolny pojedynczy znak file?.log file1.log

file2.log

file123.log

Typ ścieżki wykluczenia skanowania (plik lub katalog)

We wpisie wykluczenia skanowania antywirusowego użyj isDirectory, aby wskazać, czy wartość path odnosi się do pliku czy katalogu.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz isDirectory
Typ danych logiczny
Dopuszczalne wartości false (wartość domyślna)

true

Komentarze Dotyczy tylko wtedy, gdy $type ma wartość excludedPath.

Wykluczenie skanowania: rozszerzenie pliku

W wpisie wykluczenia w skanowaniu antywirusowym używamy extension do wykluczenia plików według rozszerzenia pliku.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz extension
Typ danych Ciąg
Dopuszczalne wartości prawidłowe rozszerzenia plików
Komentarze Dotyczy tylko wtedy, gdy $type ma wartość excludedFileExtension.

Wykluczenie skanowania: nazwa procesu lub ścieżka

W wpisie wykluczenia skanowania antywirusowego używamy name do wykluczenia procesu oraz wszystkich plików otwartych przez ten proces ze skanowania. Określmy proces według nazwy, np. cat, lub jego pełnej ścieżki, np. /bin/cat.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz name
Typ danych Ciąg
Dopuszczalne wartości dowolny ciąg
Komentarze Dotyczy tylko wtedy, gdy $type ma wartość excludedFileName.

Dozwolone zagrożenia

Określ po nazwie zagrożenia, które Defender for Endpoint pozwala uruchamiać.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz allowedThreats
Typ danych Tablica ciągów znaków

Niedozwolone akcje zagrożeń

Ogranicz działania, które lokalni użytkownicy mogą podejmować po wykryciu zagrożeń. Akcje z tej listy nie pojawiają się w interfejsie użytkownika.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz disallowedThreatActions
Typ danych Tablica ciągów znaków
Dopuszczalne wartości allow (uniemożliwia użytkownikom dopuszczanie zagrożeń)

restore (uniemożliwia użytkownikom przywracanie zagrożeń z kwarantanny)

Komentarze Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 100.83.73 lub nowszej.

Ustawienia typu zagrożenia

Określ, w jaki sposób niektóre typy zagrożeń są obsługiwane przez Microsoft Defender dla punktu końcowego na macOS.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz threatTypeSettings
Typ danych Zestaw słowników
Komentarze Każdy wpis w tablicy zawiera wartość key (typ zagrożenia, taki jak potentially_unwanted_application lub archive_bomb) i ( value akcja do wykonania: audit, blocklub off).
Typ zagrożenia

Określ typy zagrożeń.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz key
Typ danych Ciąg
Dopuszczalne wartości potentially_unwanted_application

archive_bomb

Akcja do wykonania

Określ, jakie działania należy podjąć, gdy zostanie wykryte zagrożenie typu zidentyfikowanego przez key ustawienie. Wybierz jedną z następujących opcji:

  • audit: Urządzenie nie jest chronione przed tym typem zagrożenia, ale Defender for Endpoint rejestruje zagrożenie.
  • block: Defender for Endpoint blokuje zagrożenie i powiadamia Cię w interfejsie użytkownika oraz w portalu Microsoft Defender.
  • off: Urządzenie nie jest chronione przed tym typem zagrożenia, a Defender for Endpoint nie rejestruje zagrożenia.
Sekcja Wartość
Domena com.microsoft.wdav
Klucz value
Typ danych Ciąg
Dopuszczalne wartości audit (wartość domyślna)

block

off

Zasady scalania ustawień typu zagrożenia

Określ, czy łączyć ustawienia zagrożeń zdefiniowanych przez administratora i zdefiniowanych przez użytkownika, czy używać wyłącznie ustawień zdefiniowanych przez administratora. Zastosowanie admin_only do zapobiegania definiowaniu ustawień typów zagrożeń przez użytkowników lokalnych.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz threatTypeSettingsMergePolicy
Typ danych Ciąg
Dopuszczalne wartości merge (wartość domyślna)

admin_only

Komentarze Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 100.83.73 lub nowszej.

Przechowywanie historii skanowania antywirusowego (w dniach)

Określ, ile dni należy zachować wyniki w historii skanowania na urządzeniu. Gdy wyniki wygasną, Defender for Endpoint usuwa wyniki skanowania z historii i usuwa powiązane pliki z kwarantanną z dysku.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz scanResultsRetentionDays
Typ danych Liczba całkowita
Dopuszczalne wartości 90 (wartość domyślna). Użyj liczby całkowitej od 1 do 180.
Komentarze Dostępny w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.07.23 lub nowszej.

Maksymalna liczba elementów w historii skanowania antywirusowego

Określ maksymalną liczbę wpisów do zachowania w historii skanowania. Wpisy obejmują wszystkie skany na żądanie wykonywane w przeszłości i wszystkie wykrycia antywirusowe.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz scanHistoryMaximumItems
Typ danych Liczba całkowita
Dopuszczalne wartości 10000 (wartość domyślna). Użyj liczby całkowitej od 5000 do 15000.
Komentarze Dostępny w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.07.23 lub nowszej.

Preferencje ochrony dostarczanej w chmurze

Konfiguruj chmurowe funkcje ochrony Ochrona punktu końcowego w usłudze Microsoft Defender na macOS.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz cloudService
Typ danych Słownik (preferencja zagnieżdżona)
Komentarze Zawartość słownika zawiera ustawienia ochrony dostarczanej przez chmurę, poziomu zbierania danych diagnostycznych, poziomu bloku chmury, automatycznego przesyłania próbek, aktualizacji analizy zabezpieczeń i konfiguracji serwera proxy.

Konfiguruj ochronę dostarczaną przez chmurę

Określ, czy włączyć ochronę dostarczaną przez chmurę na urządzeniu. Zachowaj tę funkcję włączoną dla lepszej ochrony.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz enabled
Typ danych logiczny
Dopuszczalne wartości true (wartość domyślna)

false

Poziom kolekcji diagnostycznej

Określ poziom danych diagnostycznych, które Defender for Endpoint wysyła do Microsoftu. Dane diagnostyczne pomagają utrzymać produkt bezpiecznym i aktualnym, diagnozować i naprawiać problemy oraz ulepszać produkt.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz diagnosticLevel
Typ danych Ciąg
Dopuszczalne wartości optional (wartość domyślna)

required

Konfigurowanie poziomu bloku chmury

Określ, jak agresywnie Defender for Endpoint blokuje i skanuje podejrzane pliki:

  • normal: Użyj domyślnego poziomu blokowania.
  • moderate: Wydawaj decyzje tylko w przypadku wykryć o wysokim poziomie pewności.
  • high: Agresywnie blokuj nieznane pliki przy optymalizacji wydajności. Ten poziom zwiększa ryzyko zablokowania plików nieszkodliwych.
  • high_plus: Agresywnie blokuj nieznane pliki i stosuj dodatkowe środki ochronne. Ten poziom może wpływać na wydajność urządzenia.
  • zero_tolerance: Zablokuj wszystkie nieznane programy.
Sekcja Wartość
Domena com.microsoft.wdav
Klucz cloudBlockLevel
Typ danych Ciąg
Dopuszczalne wartości normal (wartość domyślna)

moderate

high

high_plus

zero_tolerance

Komentarze Dostępne w wersji Defender for Endpoint 101.56.62 lub nowszej.

Konfiguruj automatyczne wysyłanie próbek

Określ, które podejrzane próbki mogące zawierać zagrożenia są wysyłane do Microsoftu:

  • none: Nie wysyłaj podejrzanych próbek automatycznie.
  • safe: Automatycznie przesyłaj tylko podejrzane próbki, które nie zawierają danych osobowych. Jest to wartość domyślna.
  • all: Automatycznie przesyłaj wszystkie podejrzane próbki.
Sekcja Wartość
Domena com.microsoft.wdav
Klucz automaticSampleSubmissionConsent
Typ danych Ciąg
Dopuszczalne wartości none

safe (wartość domyślna)

all

Uwaga

macOS obsługuje także starszy klucz automaticSampleSubmissionBoolea. Jeśli profil zawiera oba klucze, automaticSampleSubmissionConsent ma pierwszeństwo.

Konfiguruj automatyczne aktualizacje wywiadu bezpieczeństwa

Określ, czy automatycznie instalować aktualizacje inteligencji bezpieczeństwa.

Sekcja Wartość
Klucz automaticDefinitionUpdateEnabled
Typ danych logiczny
Dopuszczalne wartości true (wartość domyślna)

false

Czas trwania aktualizacji analizy zabezpieczeń (w dniach)

Określ liczbę dni, po których ostatnie zainstalowane aktualizacje wywiadu bezpieczeństwa są uznawane za przestarzałe.

Sekcja Wartość
Klucz definitionUpdateDue
Typ danych Liczba całkowita
Dopuszczalne wartości 7 (wartość domyślna). Użyj liczby całkowitej od 1 do 30.

Interwał aktualizacji analizy zabezpieczeń (w sekundach)

Określ, jak często Defender for Endpoint sprawdza aktualizacje inteligencji bezpieczeństwa, w ciągu kilku sekund.

Sekcja Wartość
Klucz definitionUpdatesInterval
Typ danych Liczba całkowita
Dopuszczalne wartości 28800 (domyślnie: 8 godzin). Użyj liczby całkowitej od 60 (1 minuty) do 86400 (24 godziny).
Komentarze Zbyt niska wartość może prowadzić do powtarzających się lub niepotrzebnych kontroli aktualizacji informacji bezpieczeństwa.

Serwer proxy dla komunikacji z usługą Defender dla punktu końcowego

Konfiguruj proxy dla komunikacji w chmurze Defender for Endpoint. Jeśli nie skonfigurujesz tego ustawienia, Defender for Endpoint korzysta z systemowego proxy.

Sekcja Wartość
Klucz proxy
Typ danych Ciąg
Komentarze Użyj formatu http://proxy.server:port lub https://proxy.server:port.

Ważna

Nieprawidłowa konfiguracja proxy może zakłócić funkcjonowanie Defender for Endpoint. Po zastosowaniu ustawień proxy uruchom mdatp connectivity test na urządzeniu, aby przetestować łączność.

Preferencje interfejsu użytkownika

Zarządzaj preferencjami interfejsu użytkownika aplikacji Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniach z systemem macOS.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz userInterface
Typ danych Słownik (preferencja zagnieżdżona)
Komentarze Zawartość słownika obejmuje ustawienia widoczności ikony menu stanu, opcji przesyłania opinii oraz kontroli logowania w wersji konsumenckiej.

Konfiguruj ikonę menu statusu

Określ, czy ma być wyświetlana lub ukrywana ikona menu stanu w prawym górnym rogu ekranu.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz hideStatusMenuIcon
Typ danych logiczny
Dopuszczalne wartości false (wartość domyślna)

true

Konfiguruj opcję informacji zwrotnej

Określ, czy użytkownicy mogą przesyłać opinie do Microsoft, wybierając Pomoc>w wysyłaniu opinii.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz userInitiatedFeedback
Typ danych Ciąg
Dopuszczalne wartości enabled (wartość domyślna)

disabled

Komentarze Dostępny w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.19.61 lub nowszej.

Kontrolowanie logowania do wersji użytkownika Microsoft Defender

Określ, czy użytkownicy mogą zalogować się do wersji konsumenta Microsoft Defender.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz consumerExperience
Typ danych Ciąg
Dopuszczalne wartości enabled (wartość domyślna)

disabled

Komentarze Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.60.18 lub nowszej.

Preferencje wykrywania i reagowania punktów końcowych

Zarządzanie preferencjami dla komponentu wykrywania i reagowania na punkty końcowe (EDR) w Ochrona punktu końcowego w usłudze Microsoft Defender na macOS.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz edr
Typ danych Słownik (preferencja zagnieżdżona)
Komentarze Zawartość słownika zawiera ustawienia tagów urządzeń i identyfikatorów grup.

Tagi urządzeń

Określ nazwę tagu i wartość. Tag GROUP dodaje określoną wartość do strony urządzenia w portalu Microsoft Defender, gdzie można go użyć do filtrowania i grupowania urządzeń.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz tags
Typ danych Zestaw słowników
Komentarze Każdy wpis w tablicy zawiera element key (typ tagu, taki jak GROUP) i ( value ciąg tagu przypisany do urządzenia).
Typ tagu

Określ typ tagu.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz key
Typ danych Ciąg
Dopuszczalne wartości GROUP
Wartość tagu

Określ wartość tagu.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz value
Typ danych Ciąg
Dopuszczalne wartości dowolny ciąg

Ważna

  • Ustaw tylko jedną wartość dla każdego typu tagu.
  • Nie powtarzaj typu tagu w tym samym profilu konfiguracyjnym.

Identyfikator grupy

Określ identyfikator grupy EDR.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz groupIds
Typ danych Ciąg
Komentarze Identyfikator grupy przypisany urządzeniu.

Ochrona przed manipulacją

Zarządzaj preferencjami dla komponentu ochrony przed manipulacją w Ochrona punktu końcowego w usłudze Microsoft Defender na macOS.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz tamperProtection
Typ danych Słownik (preferencja zagnieżdżona)
Komentarze Zawartość słownika zawiera ustawienia dla poziomu wymuszania i wykluczeń.

Poziom wymuszania

Określ poziom egzekwowania ochrony przed manipulacją.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz enforcementLevel
Typ danych Ciąg
Dopuszczalne wartości disabled

audit

block (ustawienie domyślne)

  • disabled: Wyłącz ochronę przed manipulacją. Defender for Endpoint nie blokuje ani nie zgłasza prób manipulacji.
  • audit: Zgłaszaj próby manipulacji do chmury bez ich blokowania.
  • block: Blokuj i zgłaszaj próby naruszenia w chmurze.

Wykluczenia

Zdefiniuj procesy, które mogą modyfikować zasoby Microsoft Defender bez uznania za manipulację. Określmy path, teamId, signingId, lub kombinację tych wartości. Możesz też określić args, aby dokładniej zidentyfikować dozwolony proces.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz exclusions
Typ danych Zestaw słowników
Komentarze Każdy słownik może zawierać ścieżkę, identyfikator zespołu, identyfikator podpisu oraz argumenty procesu.
Ścieżka

Określ dokładną ścieżkę pliku wykonywalnego procesu.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz path
Typ danych Ciąg
Komentarze Dla skryptu powłoki określ dokładną ścieżkę do interpretera binarnego, na przykład ./bin/zsh Symbole wieloznaczne nie są obsługiwane.
Identyfikator zespołu

Podaj identyfikator zespołu Apple producenta.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz teamId
Typ danych Ciąg
Komentarze Na przykład identyfikator zespołu Microsoft to UBF8T346G9.
Identyfikator podpisywania

Określ ID podpisu Apple dla pakietu.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz signingId
Typ danych Ciąg
Komentarze Na przykład ID podpisującego interpretera Ruby to com.apple.ruby.
Argumenty procesu

Określ argumenty, które w połączeniu z innymi wartościami identyfikują proces.

Sekcja Wartość
Domena com.microsoft.wdav
Klucz args
Typ danych Tablica ciągów znaków
Komentarze Argumenty procesowe muszą dokładnie odpowiadać określonym argumentom i są wrażliwe na wielka litera.

Zalecany profil konfiguracyjny stanowi bazę najczęściej stosowanych ustawień ochrony. Zarówno lista właściwości Jamf Pro, jak i profil XML Intune w poniższych sekcjach stosują te ustawienia.

Ten profil konfiguracyjny (lub, w przypadku Jamf Pro, lista właściwości przesłana do ustawień niestandardowych) stosuje następujące ustawienia:

  • Włącz ochronę w czasie rzeczywistym.
  • Określ sposób obsługi następujących typów zagrożeń:
    • Blokuj potencjalnie niechciane aplikacje.
    • Monitoruj bomby archiwów, czyli pliki o wysokim stopniu kompresji, w dziennikach usługi Defender for Endpoint.
  • Włącz automatyczne aktualizacje analizy zabezpieczeń.
  • Włącz ochronę dostarczaną przez chmurę.
  • Włącz automatyczne wysyłanie próbek.

Użyj poniższej listy właściwości w Jamf Pro, aby uzyskać zalecany profil konfiguracyjny:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Użyj następującego kodu XML dla zalecanego profilu usługi Intune:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Przykład pełnego profilu konfiguracji

Poniższe szablony Jamf Pro i Intune pokazują rozszerzony zestaw preferencji Ochrona punktu końcowego w usłudze Microsoft Defender. Używaj ich jako przykładów dla zaawansowanych scenariuszy i uwzględnij tylko ustawienia wymagane przez Twoją organizację.

Uwaga

Szablony zawierają przykładowe wartości wykluczeń, dozwolonych zagrożeń, tagów, identyfikatorów grup oraz wykluczeń ochrony przed manipulacją. Przejrzyj i wymień lub usuń te wartości przed wdrożeniem. W szczególności allowedThreats wpis pozwala na uruchomienie pliku testowego EICAR.

Lista właściwości dla pełnego profilu konfiguracji Jamf Pro

Poniższa lista właściwości pokazuje rozszerzony profil konfiguracyjny Defender for Endpoint dla Jamf Pro, w tym silnik antywirusowy, usługę chmurową, EDR, ochronę przed manipulacją oraz preferencje interfejsu użytkownika:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune pełny profil

Poniższy ładunek konfiguracji urządzenia mobilnego zawiera wszystkie dostępne ustawienia usługi Defender for Endpoint dla systemu macOS w profilu Intune gotowym do wdrożenia. Obejmuje on aparat antywirusowy, usługę w chmurze, EDR, ochronę przed naruszeniami i preferencje interfejsu użytkownika:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Sprawdzanie poprawności listy właściwości

Lista nieruchomości musi być prawidłowym plikiem .plist . Przed przesłaniem lub wdrożeniem profilu zweryfikowaj jego składnię, uruchamiając następujące polecenie:

plutil -lint com.microsoft.wdav.plist

Jeśli lista właściwości jest prawidłowa, polecenie zwraca kod zakończenia 0 i dane wyjściowe podobne do poniższych:

com.microsoft.wdav.plist: OK

Jeśli lista właściwości nie jest poprawna, polecenie zwraca kod 1 wyjścia i wyświetla błąd opisujący problem.

Wdrażanie profilu konfiguracji

Po utworzeniu i zweryfikowaniu profilu konfiguracyjnego, wdroż go za pomocą narzędzia do zarządzania. Użyj com.microsoft.wdav jako domeny preferencji lub nazwy niestandardowego profilu konfiguracyjnego. Defender for Endpoint nie rozpoznaje preferencji, jeśli użyjesz innej wartości.

Wdrożenie Jamf Pro

Jamf Pro to osobny produkt firm trzecich, który nie jest częścią Defender for Endpoint i nie jest dołączony do subskrypcji Defender for Endpoint. Aby korzystać z Jamf Pro, Twoja organizacja potrzebuje osobnej subskrypcji Jamf Pro. Informacje o produktach i subskrypcjach można znaleźć w Jamf Pro. Jeśli Twoja organizacja nie korzysta z Jamf Pro, użyj innej metody konfiguracji opisanej w tym artykule, jeśli jest dostępna.

Aby wdrożyć preferencje przy użyciu obecnego schematu Jamf Pro lub metody listy właściwości starszych, zobacz Konfiguruj ustawienia Defender w Jamf Pro. Więcej informacji od Jamf można znaleźć w artykule Deploying Custom Computer Configuration Profiles Using the Application oraz Custom Settings Payload.

wdrożenie Intune

Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.

Aby utworzyć i wdrożyć niestandardowy profil konfiguracyjny w Intune, zobacz Ustaw polityki w Microsoft Intune.

Inne rozwiązania MDM

Aby wdrożyć profil konfiguracyjny za pomocą innego rozwiązania MDM, zobacz Deploy Defender for Endpoint settings.

Poniższe zasoby zawierają więcej wskazówek dotyczących profili konfiguracyjnych macOS oraz ustawień preferencji Defender for Endpoint: