Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Możesz używać profilu konfiguracyjnego, aby konsekwentnie zarządzać preferencjami Ochrona punktu końcowego w usłudze Microsoft Defender na zarządzanych urządzeniach macOS. Zarządzane preferencje mają pierwszeństwo przed preferencjami skonfigurowanymi lokalnie na urządzeniu i wymagają uprawnień administratora do zmiany lokalnie.
Ten artykuł jest przeznaczony dla administratorów bezpieczeństwa, którzy wdrażają profile konfiguracyjne za pomocą Microsoft Intune, Jamf Pro lub innego rozwiązania do zarządzania urządzeniami mobilnymi (MDM). Dostarcza informacje referencyjne oraz przykładowe profile do konfiguracji Defender Antivirus, ochrony dostarczanej w chmurze, interfejsu użytkownika, wykrywania i reagowania na punkty końcowe (EDR) oraz ochrony przed manipulacją.
Zanim skonfigurujesz preferencje, zapoznaj się z wymaganiami wstępnymi dla Defender for Endpoint na macOS. Pełne workflowy wdrożeniowe można znaleźć w artykule Deploy Ochrona punktu końcowego w usłudze Microsoft Defender on macOS. Aby skonfigurować preferencje lokalnie z interfejsu wiersza poleceń, zobacz Konfiguruj z wiersza poleceń.
Struktura profilu konfiguracji
Profil konfiguracyjny wykorzystuje XML z listy właściwości Apple składającej się z par klucz-wartość. Każdy klawisz to nazwa preferencyjna. Wartości mogą być proste, takie jak liczba, lub złożone, takie jak zagnieżdżona lista preferencji. Zapisz lub przesłaj XML w formacie wymaganym przez Twoje narzędzie zarządzające.
Ważna
Przetestuj profile konfiguracyjne z ograniczoną grupą urządzeń, zanim wdrożysz je szeroko. Układ profilu zależy od konsoli zarządzającej, której używasz. Ten artykuł zawiera przykłady dla Jamf Pro i Microsoft Intune.
Najwyższy poziom profilu konfiguracyjnego obejmuje preferencje i słowniki dotyczące funkcji Defender for Endpoint, silnika antywirusowego, ochrony dostarczanej w chmurze, interfejsu użytkownika, wykrywania i reagowania na punkty końcowe (EDR) oraz ochrony przed manipulacją.
Preferencje funkcji
Użyj słownika features do zarządzania poszczególnymi funkcjami Defender for Endpoint.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | features |
| Typ danych | Słownik (preferencja zagnieżdżona) |
| Komentarze | Słownik zawiera ustawienia dla funkcji takich jak monitorowanie zachowań. |
Konfiguruj monitorowanie zachowań
Określ, czy monitorowanie zachowania i blokowanie jest włączone na urządzeniu.
Uwaga
Monitorowanie zachowań ma zastosowanie tylko wtedy, gdy włączona jest ochrona w czasie rzeczywistym.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | behaviorMonitoring |
| Typ danych | Ciąg |
| Dopuszczalne wartości | disabled
|
| Komentarze | Dostępny w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.24042.0002 lub nowszej. |
Preferencje aparatu antywirusowego
Użyj słownika antivirusEngine do zarządzania preferencjami Defender Antivirus.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | antivirusEngine |
| Typ danych | Słownik (preferencja zagnieżdżona) |
| Komentarze | Słownik zawiera ustawienia dotyczące poziomu egzekwowania, obliczania skrótu plików, wyłączeń skanowania, dozwolonych zagrożeń, ustawień typów zagrożeń oraz przechowywania historii skanowania. |
Poziom egzekwowania dla silnika antywirusowego
Określ poziom egzekwowania silnika antywirusowego:
-
real_time(domyślnie): Włącz ochronę w czasie rzeczywistym i skanuj pliki w momencie ich dostępu. -
on_demand: Wyłącz ochronę w czasie rzeczywistym i skanuj pliki tylko na żądanie. -
passive: Wyłącz ochronę w czasie rzeczywistym i automatyczne usuwanie zagrożeń, włącz skanowanie na żądanie i aktualizacje wywiadu bezpieczeństwa oraz ukryj ikonę menu statusu.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | enforcementLevel |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
real_time (wartość domyślna) |
| Komentarze | Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.10.72 lub nowszej. |
Skonfiguruj funkcję obliczania skrótów plików
Określ, czy Defender for Endpoint oblicza skróty dla plików skanowanych. Obliczenia skrótu plików poprawiają dopasowanie do reguł wskaźników plików, ale mogą wpływać na wydajność urządzenia. Na macOS ta funkcja obsługuje skrypty oraz pliki Mach-O 32-bitowe i 64-bitowe, począwszy od wersji silnika 1.1.20000.2. Aby uzyskać więcej informacji, zobacz Tworzenie wskaźników dla plików.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | enableFileHashComputation |
| Typ danych | logiczny |
| Dopuszczalne wartości |
false (wartość domyślna) |
| Komentarze | Dostępne w wersji Defender for Endpoint 101.86.81 lub nowszej. |
Uruchamianie skanowania po zaktualizowaniu definicji
Określ, czy rozpocząć skanowanie procesu po pobraniu nowych aktualizacji inteligencji bezpieczeństwa na urządzeniu. Włączenie tego ustawienia powoduje uruchomienie skanowania antywirusowego w uruchomionych procesach urządzenia.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | scanAfterDefinitionUpdate |
| Typ danych | logiczny |
| Dopuszczalne wartości |
true (wartość domyślna) |
| Komentarze | Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.41.10 lub nowszej. |
Skanuj archiwa (tylko skanowanie antywirusowe na żądanie)
Określ, czy skanować archiwa podczas skanowania antywirusowego na żądanie.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | scanArchives |
| Typ danych | logiczny |
| Dopuszczalne wartości |
true (wartość domyślna) |
| Komentarze | Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.41.10 lub nowszej. |
Stopień równoległości skanowania na żądanie
Określ liczbę wątków używanych do skanowania na żądanie. Ta wartość wpływa na zużycie CPU i czas skanowania.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | maximumOnDemandScanThreads |
| Typ danych | Liczba całkowita |
| Dopuszczalne wartości |
2 (wartość domyślna). Użyj liczby całkowitej od 1 do 64. |
| Komentarze | Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.41.10 lub nowszej. |
Zasada scalania wykluczeń
Określ, czy łączyć wykluczenia zdefiniowane przez administratora i przez użytkownika, czy używać tylko wykluczeń zdefiniowanych przez administratora. Zastosowanie admin_only do zapobiegania definiowaniu wykluczeń przez lokalnych użytkowników.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | exclusionsMergePolicy |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
merge (wartość domyślna) |
| Komentarze | Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 100.83.73 lub nowszej. |
Wykluczenia skanowania
Określ pliki, foldery, rozszerzenia lub procesy, które należy wykluczyć ze skanowania. Tablica exclusions może zawierać wiele wpisów w dowolnej kolejności.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | exclusions |
| Typ danych | Zestaw słowników |
| Komentarze | Każdy słownik może zawierać $type (typ wykluczenia), path (ścieżkę pliku lub folderu), isDirectory (typ ścieżki), extension (rozszerzenie pliku) lub name (nazwę procesu). |
Typ wykluczenia
Określ zawartość wykluczoną ze skanowania według typu.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | $type |
| Typ danych | Ciąg |
| Dopuszczalne wartości | excludedPath |
Ścieżka do wykluczonej zawartości
Określ zawartość wykluczoną ze skanowania za pomocą pełnej ścieżki pliku.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | path |
| Typ danych | Ciąg |
| Dopuszczalne wartości | prawidłowe ścieżki |
| Komentarze | Dotyczy tylko wtedy, gdy $type ma wartość excludedPath. |
Obsługiwane typy wykluczeń
Defender for Endpoint na macOS obsługuje następujące typy wykluczeń skanowania antywirusowego:
| Wykluczenie | Definicja | Przykłady |
|---|---|---|
| Rozszerzenie pliku | Wszystkie pliki z rozszerzeniem w dowolnym miejscu na urządzeniu | .test |
| Plik | Określony plik zidentyfikowany za pomocą pełnej ścieżki | /var/log/test.log |
| Folder | Wszystkie pliki w wskazanym folderze (rekurencyjnie) | /var/log/ |
| Proces | Określony proces (określony przez pełną ścieżkę lub nazwę pliku) i wszystkie otwarte przez niego pliki | /bin/cat |
Ważna
Ścieżki wykluczeń muszą być twardymi linkami, a nie symbolicznymi. Aby ustalić, czy ścieżka jest dowiązaniem symbolicznym, uruchom file <path-name>.
Wykluczenia plików, folderów i procesów obsługują następujące symbole wieloznaczne:
| Symbol wieloznaczny | Opis | Przykład | Dopasowania | Nie pasuje |
|---|---|---|---|---|
| * | Dopasowuje dowolną liczbę znaków, również zero (należy pamiętać, że gdy ten symbol wieloznaczny jest używany w ścieżce, zastępuje tylko jeden folder) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Dopasowuje dowolny pojedynczy znak | file?.log |
file1.log |
file123.log |
Typ ścieżki wykluczenia skanowania (plik lub katalog)
We wpisie wykluczenia skanowania antywirusowego użyj isDirectory, aby wskazać, czy wartość path odnosi się do pliku czy katalogu.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | isDirectory |
| Typ danych | logiczny |
| Dopuszczalne wartości |
false (wartość domyślna) |
| Komentarze | Dotyczy tylko wtedy, gdy $type ma wartość excludedPath. |
Wykluczenie skanowania: rozszerzenie pliku
W wpisie wykluczenia w skanowaniu antywirusowym używamy extension do wykluczenia plików według rozszerzenia pliku.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | extension |
| Typ danych | Ciąg |
| Dopuszczalne wartości | prawidłowe rozszerzenia plików |
| Komentarze | Dotyczy tylko wtedy, gdy $type ma wartość excludedFileExtension. |
Wykluczenie skanowania: nazwa procesu lub ścieżka
W wpisie wykluczenia skanowania antywirusowego używamy name do wykluczenia procesu oraz wszystkich plików otwartych przez ten proces ze skanowania. Określmy proces według nazwy, np. cat, lub jego pełnej ścieżki, np. /bin/cat.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | name |
| Typ danych | Ciąg |
| Dopuszczalne wartości | dowolny ciąg |
| Komentarze | Dotyczy tylko wtedy, gdy $type ma wartość excludedFileName. |
Dozwolone zagrożenia
Określ po nazwie zagrożenia, które Defender for Endpoint pozwala uruchamiać.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | allowedThreats |
| Typ danych | Tablica ciągów znaków |
Niedozwolone akcje zagrożeń
Ogranicz działania, które lokalni użytkownicy mogą podejmować po wykryciu zagrożeń. Akcje z tej listy nie pojawiają się w interfejsie użytkownika.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | disallowedThreatActions |
| Typ danych | Tablica ciągów znaków |
| Dopuszczalne wartości |
allow (uniemożliwia użytkownikom dopuszczanie zagrożeń)
|
| Komentarze | Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 100.83.73 lub nowszej. |
Ustawienia typu zagrożenia
Określ, w jaki sposób niektóre typy zagrożeń są obsługiwane przez Microsoft Defender dla punktu końcowego na macOS.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | threatTypeSettings |
| Typ danych | Zestaw słowników |
| Komentarze | Każdy wpis w tablicy zawiera wartość key (typ zagrożenia, taki jak potentially_unwanted_application lub archive_bomb) i ( value akcja do wykonania: audit, blocklub off). |
Typ zagrożenia
Określ typy zagrożeń.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | key |
| Typ danych | Ciąg |
| Dopuszczalne wartości | potentially_unwanted_application |
Akcja do wykonania
Określ, jakie działania należy podjąć, gdy zostanie wykryte zagrożenie typu zidentyfikowanego przez key ustawienie. Wybierz jedną z następujących opcji:
-
audit: Urządzenie nie jest chronione przed tym typem zagrożenia, ale Defender for Endpoint rejestruje zagrożenie. -
block: Defender for Endpoint blokuje zagrożenie i powiadamia Cię w interfejsie użytkownika oraz w portalu Microsoft Defender. -
off: Urządzenie nie jest chronione przed tym typem zagrożenia, a Defender for Endpoint nie rejestruje zagrożenia.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | value |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
audit (wartość domyślna) |
Zasady scalania ustawień typu zagrożenia
Określ, czy łączyć ustawienia zagrożeń zdefiniowanych przez administratora i zdefiniowanych przez użytkownika, czy używać wyłącznie ustawień zdefiniowanych przez administratora. Zastosowanie admin_only do zapobiegania definiowaniu ustawień typów zagrożeń przez użytkowników lokalnych.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | threatTypeSettingsMergePolicy |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
merge (wartość domyślna) |
| Komentarze | Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 100.83.73 lub nowszej. |
Przechowywanie historii skanowania antywirusowego (w dniach)
Określ, ile dni należy zachować wyniki w historii skanowania na urządzeniu. Gdy wyniki wygasną, Defender for Endpoint usuwa wyniki skanowania z historii i usuwa powiązane pliki z kwarantanną z dysku.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | scanResultsRetentionDays |
| Typ danych | Liczba całkowita |
| Dopuszczalne wartości |
90 (wartość domyślna). Użyj liczby całkowitej od 1 do 180. |
| Komentarze | Dostępny w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.07.23 lub nowszej. |
Maksymalna liczba elementów w historii skanowania antywirusowego
Określ maksymalną liczbę wpisów do zachowania w historii skanowania. Wpisy obejmują wszystkie skany na żądanie wykonywane w przeszłości i wszystkie wykrycia antywirusowe.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | scanHistoryMaximumItems |
| Typ danych | Liczba całkowita |
| Dopuszczalne wartości |
10000 (wartość domyślna). Użyj liczby całkowitej od 5000 do 15000. |
| Komentarze | Dostępny w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.07.23 lub nowszej. |
Preferencje ochrony dostarczanej w chmurze
Konfiguruj chmurowe funkcje ochrony Ochrona punktu końcowego w usłudze Microsoft Defender na macOS.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | cloudService |
| Typ danych | Słownik (preferencja zagnieżdżona) |
| Komentarze | Zawartość słownika zawiera ustawienia ochrony dostarczanej przez chmurę, poziomu zbierania danych diagnostycznych, poziomu bloku chmury, automatycznego przesyłania próbek, aktualizacji analizy zabezpieczeń i konfiguracji serwera proxy. |
Konfiguruj ochronę dostarczaną przez chmurę
Określ, czy włączyć ochronę dostarczaną przez chmurę na urządzeniu. Zachowaj tę funkcję włączoną dla lepszej ochrony.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | enabled |
| Typ danych | logiczny |
| Dopuszczalne wartości |
true (wartość domyślna) |
Poziom kolekcji diagnostycznej
Określ poziom danych diagnostycznych, które Defender for Endpoint wysyła do Microsoftu. Dane diagnostyczne pomagają utrzymać produkt bezpiecznym i aktualnym, diagnozować i naprawiać problemy oraz ulepszać produkt.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | diagnosticLevel |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
optional (wartość domyślna) |
Konfigurowanie poziomu bloku chmury
Określ, jak agresywnie Defender for Endpoint blokuje i skanuje podejrzane pliki:
-
normal: Użyj domyślnego poziomu blokowania. -
moderate: Wydawaj decyzje tylko w przypadku wykryć o wysokim poziomie pewności. -
high: Agresywnie blokuj nieznane pliki przy optymalizacji wydajności. Ten poziom zwiększa ryzyko zablokowania plików nieszkodliwych. -
high_plus: Agresywnie blokuj nieznane pliki i stosuj dodatkowe środki ochronne. Ten poziom może wpływać na wydajność urządzenia. -
zero_tolerance: Zablokuj wszystkie nieznane programy.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | cloudBlockLevel |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
normal (wartość domyślna) |
| Komentarze | Dostępne w wersji Defender for Endpoint 101.56.62 lub nowszej. |
Konfiguruj automatyczne wysyłanie próbek
Określ, które podejrzane próbki mogące zawierać zagrożenia są wysyłane do Microsoftu:
-
none: Nie wysyłaj podejrzanych próbek automatycznie. -
safe: Automatycznie przesyłaj tylko podejrzane próbki, które nie zawierają danych osobowych. Jest to wartość domyślna. -
all: Automatycznie przesyłaj wszystkie podejrzane próbki.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | automaticSampleSubmissionConsent |
| Typ danych | Ciąg |
| Dopuszczalne wartości | none
|
Uwaga
macOS obsługuje także starszy klucz automaticSampleSubmissionBoolea. Jeśli profil zawiera oba klucze, automaticSampleSubmissionConsent ma pierwszeństwo.
Konfiguruj automatyczne aktualizacje wywiadu bezpieczeństwa
Określ, czy automatycznie instalować aktualizacje inteligencji bezpieczeństwa.
| Sekcja | Wartość |
|---|---|
| Klucz | automaticDefinitionUpdateEnabled |
| Typ danych | logiczny |
| Dopuszczalne wartości |
true (wartość domyślna) |
Czas trwania aktualizacji analizy zabezpieczeń (w dniach)
Określ liczbę dni, po których ostatnie zainstalowane aktualizacje wywiadu bezpieczeństwa są uznawane za przestarzałe.
| Sekcja | Wartość |
|---|---|
| Klucz | definitionUpdateDue |
| Typ danych | Liczba całkowita |
| Dopuszczalne wartości |
7 (wartość domyślna). Użyj liczby całkowitej od 1 do 30. |
Interwał aktualizacji analizy zabezpieczeń (w sekundach)
Określ, jak często Defender for Endpoint sprawdza aktualizacje inteligencji bezpieczeństwa, w ciągu kilku sekund.
| Sekcja | Wartość |
|---|---|
| Klucz | definitionUpdatesInterval |
| Typ danych | Liczba całkowita |
| Dopuszczalne wartości |
28800 (domyślnie: 8 godzin). Użyj liczby całkowitej od 60 (1 minuty) do 86400 (24 godziny). |
| Komentarze | Zbyt niska wartość może prowadzić do powtarzających się lub niepotrzebnych kontroli aktualizacji informacji bezpieczeństwa. |
Serwer proxy dla komunikacji z usługą Defender dla punktu końcowego
Konfiguruj proxy dla komunikacji w chmurze Defender for Endpoint. Jeśli nie skonfigurujesz tego ustawienia, Defender for Endpoint korzysta z systemowego proxy.
| Sekcja | Wartość |
|---|---|
| Klucz | proxy |
| Typ danych | Ciąg |
| Komentarze | Użyj formatu http://proxy.server:port lub https://proxy.server:port. |
Ważna
Nieprawidłowa konfiguracja proxy może zakłócić funkcjonowanie Defender for Endpoint. Po zastosowaniu ustawień proxy uruchom mdatp connectivity test na urządzeniu, aby przetestować łączność.
Preferencje interfejsu użytkownika
Zarządzaj preferencjami interfejsu użytkownika aplikacji Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniach z systemem macOS.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | userInterface |
| Typ danych | Słownik (preferencja zagnieżdżona) |
| Komentarze | Zawartość słownika obejmuje ustawienia widoczności ikony menu stanu, opcji przesyłania opinii oraz kontroli logowania w wersji konsumenckiej. |
Konfiguruj ikonę menu statusu
Określ, czy ma być wyświetlana lub ukrywana ikona menu stanu w prawym górnym rogu ekranu.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | hideStatusMenuIcon |
| Typ danych | logiczny |
| Dopuszczalne wartości |
false (wartość domyślna) |
Konfiguruj opcję informacji zwrotnej
Określ, czy użytkownicy mogą przesyłać opinie do Microsoft, wybierając Pomoc>w wysyłaniu opinii.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | userInitiatedFeedback |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
enabled (wartość domyślna) |
| Komentarze | Dostępny w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.19.61 lub nowszej. |
Kontrolowanie logowania do wersji użytkownika Microsoft Defender
Określ, czy użytkownicy mogą zalogować się do wersji konsumenta Microsoft Defender.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | consumerExperience |
| Typ danych | Ciąg |
| Dopuszczalne wartości |
enabled (wartość domyślna) |
| Komentarze | Dostępne w Ochrona punktu końcowego w usłudze Microsoft Defender w wersji 101.60.18 lub nowszej. |
Preferencje wykrywania i reagowania punktów końcowych
Zarządzanie preferencjami dla komponentu wykrywania i reagowania na punkty końcowe (EDR) w Ochrona punktu końcowego w usłudze Microsoft Defender na macOS.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | edr |
| Typ danych | Słownik (preferencja zagnieżdżona) |
| Komentarze | Zawartość słownika zawiera ustawienia tagów urządzeń i identyfikatorów grup. |
Tagi urządzeń
Określ nazwę tagu i wartość. Tag GROUP dodaje określoną wartość do strony urządzenia w portalu Microsoft Defender, gdzie można go użyć do filtrowania i grupowania urządzeń.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | tags |
| Typ danych | Zestaw słowników |
| Komentarze | Każdy wpis w tablicy zawiera element key (typ tagu, taki jak GROUP) i ( value ciąg tagu przypisany do urządzenia). |
Typ tagu
Określ typ tagu.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | key |
| Typ danych | Ciąg |
| Dopuszczalne wartości | GROUP |
Wartość tagu
Określ wartość tagu.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | value |
| Typ danych | Ciąg |
| Dopuszczalne wartości | dowolny ciąg |
Ważna
- Ustaw tylko jedną wartość dla każdego typu tagu.
- Nie powtarzaj typu tagu w tym samym profilu konfiguracyjnym.
Identyfikator grupy
Określ identyfikator grupy EDR.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | groupIds |
| Typ danych | Ciąg |
| Komentarze | Identyfikator grupy przypisany urządzeniu. |
Ochrona przed manipulacją
Zarządzaj preferencjami dla komponentu ochrony przed manipulacją w Ochrona punktu końcowego w usłudze Microsoft Defender na macOS.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | tamperProtection |
| Typ danych | Słownik (preferencja zagnieżdżona) |
| Komentarze | Zawartość słownika zawiera ustawienia dla poziomu wymuszania i wykluczeń. |
Poziom wymuszania
Określ poziom egzekwowania ochrony przed manipulacją.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | enforcementLevel |
| Typ danych | Ciąg |
| Dopuszczalne wartości | disabled
|
-
disabled: Wyłącz ochronę przed manipulacją. Defender for Endpoint nie blokuje ani nie zgłasza prób manipulacji. -
audit: Zgłaszaj próby manipulacji do chmury bez ich blokowania. -
block: Blokuj i zgłaszaj próby naruszenia w chmurze.
Wykluczenia
Zdefiniuj procesy, które mogą modyfikować zasoby Microsoft Defender bez uznania za manipulację. Określmy path, teamId, signingId, lub kombinację tych wartości. Możesz też określić args, aby dokładniej zidentyfikować dozwolony proces.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | exclusions |
| Typ danych | Zestaw słowników |
| Komentarze | Każdy słownik może zawierać ścieżkę, identyfikator zespołu, identyfikator podpisu oraz argumenty procesu. |
Ścieżka
Określ dokładną ścieżkę pliku wykonywalnego procesu.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | path |
| Typ danych | Ciąg |
| Komentarze | Dla skryptu powłoki określ dokładną ścieżkę do interpretera binarnego, na przykład ./bin/zsh Symbole wieloznaczne nie są obsługiwane. |
Identyfikator zespołu
Podaj identyfikator zespołu Apple producenta.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | teamId |
| Typ danych | Ciąg |
| Komentarze | Na przykład identyfikator zespołu Microsoft to UBF8T346G9. |
Identyfikator podpisywania
Określ ID podpisu Apple dla pakietu.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | signingId |
| Typ danych | Ciąg |
| Komentarze | Na przykład ID podpisującego interpretera Ruby to com.apple.ruby. |
Argumenty procesu
Określ argumenty, które w połączeniu z innymi wartościami identyfikują proces.
| Sekcja | Wartość |
|---|---|
| Domena | com.microsoft.wdav |
| Klucz | args |
| Typ danych | Tablica ciągów znaków |
| Komentarze | Argumenty procesowe muszą dokładnie odpowiadać określonym argumentom i są wrażliwe na wielka litera. |
Zalecany profil konfiguracji
Zalecany profil konfiguracyjny stanowi bazę najczęściej stosowanych ustawień ochrony. Zarówno lista właściwości Jamf Pro, jak i profil XML Intune w poniższych sekcjach stosują te ustawienia.
Ten profil konfiguracyjny (lub, w przypadku Jamf Pro, lista właściwości przesłana do ustawień niestandardowych) stosuje następujące ustawienia:
- Włącz ochronę w czasie rzeczywistym.
- Określ sposób obsługi następujących typów zagrożeń:
- Blokuj potencjalnie niechciane aplikacje.
- Monitoruj bomby archiwów, czyli pliki o wysokim stopniu kompresji, w dziennikach usługi Defender for Endpoint.
- Włącz automatyczne aktualizacje analizy zabezpieczeń.
- Włącz ochronę dostarczaną przez chmurę.
- Włącz automatyczne wysyłanie próbek.
Lista właściwości dla zalecanego profilu konfiguracji Jamf Pro
Użyj poniższej listy właściwości w Jamf Pro, aby uzyskać zalecany profil konfiguracyjny:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Zalecany profil Intune
Użyj następującego kodu XML dla zalecanego profilu usługi Intune:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Przykład pełnego profilu konfiguracji
Poniższe szablony Jamf Pro i Intune pokazują rozszerzony zestaw preferencji Ochrona punktu końcowego w usłudze Microsoft Defender. Używaj ich jako przykładów dla zaawansowanych scenariuszy i uwzględnij tylko ustawienia wymagane przez Twoją organizację.
Uwaga
Szablony zawierają przykładowe wartości wykluczeń, dozwolonych zagrożeń, tagów, identyfikatorów grup oraz wykluczeń ochrony przed manipulacją. Przejrzyj i wymień lub usuń te wartości przed wdrożeniem. W szczególności allowedThreats wpis pozwala na uruchomienie pliku testowego EICAR.
Lista właściwości dla pełnego profilu konfiguracji Jamf Pro
Poniższa lista właściwości pokazuje rozszerzony profil konfiguracyjny Defender for Endpoint dla Jamf Pro, w tym silnik antywirusowy, usługę chmurową, EDR, ochronę przed manipulacją oraz preferencje interfejsu użytkownika:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune pełny profil
Poniższy ładunek konfiguracji urządzenia mobilnego zawiera wszystkie dostępne ustawienia usługi Defender for Endpoint dla systemu macOS w profilu Intune gotowym do wdrożenia. Obejmuje on aparat antywirusowy, usługę w chmurze, EDR, ochronę przed naruszeniami i preferencje interfejsu użytkownika:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Sprawdzanie poprawności listy właściwości
Lista nieruchomości musi być prawidłowym plikiem .plist . Przed przesłaniem lub wdrożeniem profilu zweryfikowaj jego składnię, uruchamiając następujące polecenie:
plutil -lint com.microsoft.wdav.plist
Jeśli lista właściwości jest prawidłowa, polecenie zwraca kod zakończenia 0 i dane wyjściowe podobne do poniższych:
com.microsoft.wdav.plist: OK
Jeśli lista właściwości nie jest poprawna, polecenie zwraca kod 1 wyjścia i wyświetla błąd opisujący problem.
Wdrażanie profilu konfiguracji
Po utworzeniu i zweryfikowaniu profilu konfiguracyjnego, wdroż go za pomocą narzędzia do zarządzania. Użyj com.microsoft.wdav jako domeny preferencji lub nazwy niestandardowego profilu konfiguracyjnego. Defender for Endpoint nie rozpoznaje preferencji, jeśli użyjesz innej wartości.
Wdrożenie Jamf Pro
Jamf Pro to osobny produkt firm trzecich, który nie jest częścią Defender for Endpoint i nie jest dołączony do subskrypcji Defender for Endpoint. Aby korzystać z Jamf Pro, Twoja organizacja potrzebuje osobnej subskrypcji Jamf Pro. Informacje o produktach i subskrypcjach można znaleźć w Jamf Pro. Jeśli Twoja organizacja nie korzysta z Jamf Pro, użyj innej metody konfiguracji opisanej w tym artykule, jeśli jest dostępna.
Aby wdrożyć preferencje przy użyciu obecnego schematu Jamf Pro lub metody listy właściwości starszych, zobacz Konfiguruj ustawienia Defender w Jamf Pro. Więcej informacji od Jamf można znaleźć w artykule Deploying Custom Computer Configuration Profiles Using the Application oraz Custom Settings Payload.
wdrożenie Intune
Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Aby utworzyć i wdrożyć niestandardowy profil konfiguracyjny w Intune, zobacz Ustaw polityki w Microsoft Intune.
Inne rozwiązania MDM
Aby wdrożyć profil konfiguracyjny za pomocą innego rozwiązania MDM, zobacz Deploy Defender for Endpoint settings.
Treści powiązane
Poniższe zasoby zawierają więcej wskazówek dotyczących profili konfiguracyjnych macOS oraz ustawień preferencji Defender for Endpoint: