Configurar as políticas do Microsoft Defender para Ponto de Extremidade no macOS no Jamf Pro

Este artigo explica como criar os perfis de configuração do Jamf Pro e as políticas necessárias para implantar e gerenciar Microsoft Defender para Ponto de Extremidade no macOS. As etapas abrangem integração, configurações de antivírus e EDR, notificações, Microsoft AutoUpdate, acesso completo ao disco, extensões do sistema, extensões de rede, serviços em segundo plano, permissões Bluetooth e implantação de pacote. Os administradores de TI que gerenciam dispositivos macOS usando o Jamf Pro devem seguir estas etapas para garantir que o Defender para Endpoint esteja totalmente configurado e protegido.

Passo 1: Obtenha o pacote de integração do Microsoft Defender para Endpoint

Importante

Você deve ter uma função apropriada atribuída para visualizar, gerenciar e adicionar dispositivos. Para obter mais informações, consulte Gerenciar o acesso ao Microsoft Defender XDR com funções globais do Microsoft Entra.

  1. No Portal do Microsoft Defender, navegue para Definições>Pontos Finais>Integração.

  2. Selecione macOS como o sistema operativo e Mobile Gerenciamento de Dispositivos/Microsoft Intune como o método de implementação.

    A página Configurações.

  3. Selecione Baixar pacote de integração (WindowsDefenderATPOnboardingPackage.zip).

  4. Extraia WindowsDefenderATPOnboardingPackage.zip.

  5. Copie o ficheiro para a sua localização preferida. Por exemplo, C:\Users\JaneDoe_or_JohnDoe.contoso\Downloads\WindowsDefenderATPOnboardingPackage_macOS_MDM_contoso\Jamf\WindowsDefenderATPOnboarding.plist.

Passo 2: criar um perfil de configuração no Jamf Pro com o pacote de inclusão

  1. Localize o WindowsDefenderATPOnboarding.plist arquivo extraído na Etapa 1.

    O arquivo de integração do Windows Defender ATP.

  2. Inicie sessão no Jamf Pro, vá para Computadores>Perfis de Configuração e selecione Novo.

    A página na qual cria um novo Jamf Pro dashboard.

  3. No separador Geral , especifique os seguintes detalhes:

    • Nome: MDE onboarding for macOS
    • Descrição: MDE EDR onboarding for macOS
    • Categoria: None
    • Método de Distribuição: Install Automatically
    • Nível: Computer Level
  4. Navegue para a aplicação & página Definições Personalizadas , selecione Carregar e, em seguida, selecione Adicionar.

    A aplicação de configuração e as definições personalizadas.

  5. Selecione Carregar Ficheiro (ficheiro PLIST) e, em seguida, em Domínio de Preferência, escreva com.microsoft.wdav.atp.

    O arquivo plist de upload do jamfpro.

    A propriedade

  6. Selecione Abrir e selecione o ficheiro de inclusão.

    O arquivo de integração.

  7. Selecione Carregar.

    O arquivo plist de upload.

  8. Selecione a guia Escopo.

    A guia Escopo.

  9. Selecione os computadores de destino.

    Os computadores de destino.

    Os alvos.

  10. Selecione Salvar.

    A implantação de computadores de destino.

    A seleção de computadores de destino.

  11. Selecione Concluído.

    Os computadores de um grupo de destino.

    A lista de perfis de configuração.

Passo 3: Configurar as configurações do Microsoft Defender para Ponto de Extremidade

Use esta etapa para configurar políticas antimalware e EDR por meio do portal do Microsoft Defender ou do Jamf.

Importante

As políticas de gerenciamento de configurações de segurança do Microsoft Defender para Ponto de Extremidade têm precedência sobre as políticas definidas pelo Jamf (e por outros MDMs de terceiros).

3a. Definir políticas com o portal do Microsoft Defender

Use o portal Microsoft Defender para criar e atribuir políticas de segurança do macOS aos seus dispositivos.

Antes de começar, conclua a configuração descrita em Configurar Microsoft Defender para Ponto de Extremidade no Intune.

  1. No portal do Microsoft Defender, vá para Gerenciamento de configuração>Políticas de segurança de endpoint>Políticas de Mac>Criar nova política.

  2. Em Selecionar Plataforma, selecione macOS.

  3. Em Selecionar Modelo, selecione um modelo e selecione Criar Política.

  4. Especifique um nome e uma descrição para a política e, em seguida, selecione Seguinte.

  5. No separador Atribuições , atribua o perfil a um grupo onde estão localizados os dispositivos macOS e/ou utilizadores ou Todos os Utilizadores e Todos os dispositivos.

    Para obter mais informações sobre a gestão das definições de segurança, consulte os seguintes artigos:

3b. Definir políticas com o Jamf

Você pode usar a interface gráfica do usuário (GUI) do Jamf Pro para editar configurações individuais da configuração do Microsoft Defender para Ponto de Extremidade ou usar o método legado, criando um arquivo Plist de configuração em um editor de texto e fazendo upload dele para o Jamf Pro.

Você deve usar exatamente com.microsoft.wdav como Domínio de Preferência. Microsoft Defender para Ponto de Extremidade utiliza apenas este nome e com.microsoft.wdav.ext para carregar suas configurações gerenciadas. (A versão com.microsoft.wdav.ext pode ser usada em casos raros, quando você prefere usar a interface gráfica (GUI), mas também precisa configurar uma opção que ainda não foi adicionada ao esquema.)

Definir configurações de Defender usando a GUI do Jamf Pro

Use esse método para importar o esquema JSON do Defender para o Jamf Pro e definir as configurações por meio da GUI.

  1. Baixe o arquivo Microsoft Defender para Ponto de Extremidade schema.json do repositório GitHub do Defender e salve-o localmente. O Jamf Pro usa esse esquema para preencher as configurações disponíveis na GUI:

    curl -o ~/Documents/schema.json https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/schema/schema.json
    
  2. Crie um novo perfil de configuração. Em Computadores, aceda a Perfis de Configuração e, em seguida, no separador Geral , especifique os seguintes detalhes:

    Um novo perfil.

    • Nome: MDATP MDAV configuration settings
    • Descrição: <blank\>
    • Categoria: None (default)
    • Nível: Computer Level (default)
    • Método de Distribuição: Install Automatically (default)
  3. Desloque-se para baixo até ao separador Aplicação & Definições Personalizadas , selecione Aplicações Externas, selecione Adicionar e, em seguida, utilize Esquema Personalizado como a origem do domínio de preferência.

    Adicionar esquema personalizado.

  4. Digite com.microsoft.wdav para o Domínio de Preferência, selecione Adicionar Esquema e carregue o schema.json arquivo que você baixou anteriormente no repositório GitHub do Defender. Selecione Salvar.

    Carregar esquema.

  5. Você pode ver todas as configurações com suporte do Microsoft Defender para Ponto de Extremidade em Preference Domain Properties. Selecione Adicionar/Remover propriedades para selecionar as definições que pretende que sejam geridas e, em seguida, selecione OK para guardar as alterações. (As definições não selecionadas não são incluídas na configuração gerida, um utilizador final pode configurar essas definições nos respetivos computadores.)

    As configurações gerenciadas selecionadas.

  6. Altere os valores das definições para os valores pretendidos. Pode selecionar Mais informações para obter documentação para uma determinada definição. (Você pode selecionar Visualização do plist para inspecionar o plist de configuração. Selecione Editor de formulários para retornar ao editor visual.)

    A página na qual altera os valores das definições.

  7. Selecione a guia Escopo.

    O escopo do perfil de configuração.

  8. Selecione Grupo de Máquinas da Contoso. Selecione Adicionar e, em seguida, selecione Guardar.

    A página na qual pode adicionar as definições de Configuração.

    A página na qual pode guardar as definições de Configuração.

  9. Selecione Concluído. Verá o novo Perfil de configuração.

    A página na qual conclui as definições de Configuração.

O Microsoft Defender para Ponto de Extremidade adiciona novas configurações ao longo do tempo. Novas configurações do Defender for Endpoint são adicionadas ao esquema, e uma nova versão é publicada no GitHub. Para obter atualizações, transfira um esquema atualizado e edite o perfil de configuração existente. No separador Application & Custom Settings (Definições Personalizadas ), selecione Edit schema (Editar esquema).

Definir configurações de Defender usando o método herdado

Use o método herdado para criar manualmente uma lista de configuração em um editor de texto e carregá-la no Jamf Pro.

  1. Usar as seguintes configurações do Microsoft Defender para Ponto de Extremidade:

    • enableRealTimeProtection
    • passiveMode (Esta definição não está ativada por predefinição. Se estiver a planear executar software antivírus não Microsoft no Mac, defina-o como true.)
    • exclusions
    • excludedPath
    • excludedFileExtension
    • excludedFileName
    • exclusionsMergePolicy
    • allowedThreats (O EICAR está na amostra. Se você estiver fazendo uma prova de conceito, remova-o, especialmente se estiver testando o EICAR.)
    • disallowedThreatActions
    • potentially_unwanted_application
    • archive_bomb
    • cloudService
    • automaticSampleSubmission
    • tags
    • hideStatusMenuIcon

    Para obter mais informações, veja Lista de propriedades do perfil de configuração completo do Jamf.

      <?xml version="1.0" encoding="UTF-8"?>
      <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
      <plist version="1.0">
      <dict>
          <key>antivirusEngine</key>
          <dict>
              <key>enableRealTimeProtection</key>
              <true/>
              <key>passiveMode</key>
              <false/>
              <key>exclusions</key>
              <array>
                  <dict>
                      <key>$type</key>
                      <string>excludedPath</string>
                      <key>isDirectory</key>
                      <false/>
                      <key>path</key>
                      <string>/var/log/system.log</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedPath</string>
                      <key>isDirectory</key>
                      <true/>
                      <key>path</key>
                      <string>/home</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedFileExtension</string>
                      <key>extension</key>
                      <string>pdf</string>
                  </dict>
                  <dict>
                      <key>$type</key>
                      <string>excludedFileName</string>
                      <key>name</key>
                      <string>cat</string>
                  </dict>
              </array>
              <key>exclusionsMergePolicy</key>
              <string>merge</string>
              <key>allowedThreats</key>
              <array>
                  <string>EICAR-Test-File (not a virus)</string>
              </array>
              <key>disallowedThreatActions</key>
              <array>
                  <string>allow</string>
                  <string>restore</string>
              </array>
              <key>threatTypeSettings</key>
              <array>
                  <dict>
                      <key>key</key>
                      <string>potentially_unwanted_application</string>
                      <key>value</key>
                      <string>block</string>
                  </dict>
                  <dict>
                      <key>key</key>
                      <string>archive_bomb</string>
                      <key>value</key>
                      <string>audit</string>
                  </dict>
              </array>
              <key>threatTypeSettingsMergePolicy</key>
              <string>merge</string>
          </dict>
          <key>cloudService</key>
          <dict>
              <key>enabled</key>
              <true/>
              <key>diagnosticLevel</key>
              <string>optional</string>
              <key>automaticSampleSubmission</key>
              <true/>
          </dict>
          <key>edr</key>
          <dict>
              <key>tags</key>
              <array>
                  <dict>
                      <key>key</key>
                      <string>GROUP</string>
                      <key>value</key>
                      <string>ExampleTag</string>
                  </dict>
              </array>
          </dict>
          <key>userInterface</key>
          <dict>
              <key>hideStatusMenuIcon</key>
              <false/>
          </dict>
      </dict>
      </plist>
    
  2. Guarde o ficheiro como MDATP_MDAV_configuration_settings.plist.

  3. No painel do Jamf Pro, abra Computadores e seus Perfis de Configuração. Selecione Novo e mude para o separador Geral .

    A página que exibe um novo perfil.

  4. No separador Geral , especifique os seguintes detalhes:

    • Nome: MDATP MDAV configuration settings
    • Descrição: <blank>
    • Categoria: None (default)
    • Método de Distribuição: Install Automatically (default)
    • Nível: Computer Level (default)
  5. Em Aplicação & Definições Personalizadas, selecione Configurar.

    As configurações do MDATP MDAV.

    A aplicação e as definições personalizadas.

  6. Selecione Carregar Ficheiro (ficheiro PLIST).

    O arquivo plist de configurações.

  7. Em Domínio de Preferências, escreva com.microsoft.wdave, em seguida, selecione Carregar Ficheiro PLIST.

    O domínio de preferências das configurações.

  8. Selecione Escolher Ficheiro.

    A solicitação para escolher o arquivo plist.

  9. Selecione o MDATP_MDAV_configuration_settings.plist e, em seguida, selecione Abrir.

    As configurações do mdatpmdav.

  10. Selecione Carregar.

    O carregamento da definição de configuração.

    O pedido para carregar a imagem relacionada com as definições de configuração.

    Observação

    Se carregar o ficheiro Intune, receberá o seguinte erro:

    A solicitação para fazer upload do arquivo Intune relacionado às configurações.

  11. Selecione Salvar.

    A opção para guardar a imagem relacionada com as definições de configuração.

  12. O ficheiro é carregado.

    O ficheiro carregado relacionado com as definições de configuração.

    A página de definições de configuração.

  13. Selecione a guia Escopo.

    O âmbito das definições de configuração.

  14. Selecione Grupo de Máquinas da Contoso. Selecione Adicionar e, em seguida, selecione Guardar.

    As configurações addsav.

    A notificação das definições de configuração.

  15. Selecione Concluído. Verá o novo Perfil de configuração.

    Imagem do perfil de configuração.

Passo 4: configurar as definições de notificações

Observação

Estes passos são aplicáveis no macOS 11 (Big Sur) ou posterior. Apesar de o Jamf suportar notificações na versão 10.15 ou posterior do macOS, o Defender para Endpoint no macOS requer o macOS 11 ou posterior.

  1. Na dashboard do Jamf Pro, selecione Computadores e, em seguida, Perfis de Configuração.

  2. Selecione Novo e, em seguida, no separador Geral , para Opções, especifique os seguintes detalhes:

    • Nome: MDATP MDAV Notification settings

    • Descrição: macOS 11 (Big Sur) or later

    • Categoria: None *(default)*

    • Método de Distribuição: Install Automatically *(default)*

    • Nível: Computer Level *(default)*

      A nova página do perfil de configuração do macOS.

  3. No separador Notificações , selecione Adicionar e especifique os seguintes valores:

    • ID do pacote: com.microsoft.wdav.tray
    • Alertas Críticos: selecione Desativar
    • Notificações: selecione Ativar
    • Tipo de alerta do banner: selecione Incluir e Temporário(padrão)
    • Notificações no ecrã de bloqueio: selecione Ocultar
    • Notificações no Centro de Notificações: selecione Ecrã
    • Ícone de emblema do app: Selecione Tela

    A bandeja de notificações do mdatpmdav nas configurações.

  4. No separador Notificações , selecione Adicionar mais uma vez e, em seguida, desloque-se para baixo até Novas Definições de Notificações.

    • ID do pacote: com.microsoft.autoupdate.fba
  5. Use os mesmos valores da etapa anterior para as configurações restantes.

    Configurações de notificação mdatpmdav mau.

    Agora você tem duas entradas de notificação: uma para ID do pacote: com.microsoft.wdav.tray e uma para ID do pacote: com.microsoft.autoupdate.fba. Você pode ajustar as configurações de alerta para atender às suas necessidades. No entanto, ambas as IDs do Pacote devem corresponder exatamente aos valores mostrados aqui e a opção Incluir deve estar Ativada para Notificações.

  6. Selecione o separador Âmbito e, em seguida, selecione Adicionar.

    A página na qual pode adicionar valores para as definições de configuração.

  7. Selecione Grupo de Máquinas da Contoso. Selecione Adicionar e, em seguida, selecione Guardar.

    A página na qual é possível salvar valores para as definições de configuração do grupo de máquinas Contoso.

    A página que apresenta a notificação de conclusão das definições de configuração.

  8. Selecione Concluído. Deverá ver o novo Perfil de configuração.

    As definições de configuração concluídas.

Passo 5: Configurar o Microsoft AutoUpdate (MAU)

Microsoft AutoUpdate (MAU) mantém Microsoft aplicativos atualizados no macOS, incluindo Microsoft Defender para Ponto de Extremidade. Defina as seguintes configurações para gerenciar como as atualizações são entregues aos seus dispositivos.

  1. Usar as seguintes configurações do Microsoft Defender para Ponto de Extremidade:

    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
    <dict>
     <key>ChannelName</key>
     <string>Current</string>
     <key>HowToCheck</key>
     <string>AutomaticDownload</string>
     <key>EnableCheckForUpdatesButton</key>
     <true/>
     <key>DisableInsiderCheckbox</key>
     <false/>
     <key>SendAllTelemetryEnabled</key>
     <true/>
    </dict>
    </plist>
    
  2. Guarde-o como MDATP_MDAV_MAU_settings.plist.

  3. Na dashboard Do Jamf Pro, selecione Geral.

    As definições de configuração.

  4. No separador Geral , especifique os seguintes detalhes:

    • Nome: MDATP MDAV MAU settings
    • Descrição: Microsoft AutoUpdate settings for MDATP for macOS
    • Categoria: None (default)
    • Método de Distribuição: Install Automatically (default)
    • Nível: Computer Level (default)
  5. Em Aplicação & Definições Personalizadas , selecione Configurar.

    O aplicativo de configuração e as configurações personalizadas.

  6. Selecione Carregar Ficheiro (ficheiro PLIST).

  7. Em Domínio de Preferência, escreva com.microsoft.autoupdate2e, em seguida, selecione Carregar Ficheiro PLIST.

    O domínio de preferências da configuração.

  8. Selecione Escolher Ficheiro.

    A solicitação para escolher o arquivo para a configuração.

  9. Selecione MDATP_MDAV_MAU_settings.plist.

    As definições de mdatpmdavmau.

  10. Selecione Carregar. O upload do arquivo referente à configuração.

    A página que apresenta a opção de carregamento do ficheiro relativamente à definição de configuração.

  11. Selecione Salvar.

    A página que exibe a opção de salvar o arquivo relativa à configuração.

  12. Selecione a guia Escopo.

    A guia Escopo para as configurações.

  13. Selecione Adicionar.

    A opção para adicionar destinos de implementação.

    A página na qual adiciona mais valores às definições de configuração.

    A página na qual pode adicionar mais valores às definições de configuração.

  14. Selecione Concluído.

    A notificação de conclusão relativa às definições de configuração.

Passo 6: Conceda acesso total ao disco ao Microsoft Defender para Ponto de Extremidade

Execute as etapas a seguir para conceder acesso completo ao disco para Microsoft Defender para Ponto de Extremidade por meio de um perfil de configuração do Jamf Pro.

  1. Na dashboard Do Jamf Pro, selecione Perfis de Configuração.

    O perfil para o qual as definições devem ser configuradas.

  2. Selecione + Novo.

  3. No separador Geral , especifique os seguintes detalhes:

    • Nome: MDATP MDAV - grant Full Disk Access to EDR and AV
    • Descrição: On macOS 11 (Big Sur) or later, the new Privacy Preferences Policy Control
    • Categoria: None
    • Método de distribuição: Install Automatically
    • Nível: Computer level

    A configuração em geral.

  4. Em Configurar Preferências de Privacidade Controlo de Política , selecione Configurar.

    O controlo da política de privacidade de configuração.

  5. Em Controlo de Política de Preferências de Privacidade, introduza os seguintes detalhes:

    • Identificador: com.microsoft.wdav
    • Tipo de Identificador: Bundle ID
    • Requisito de Código: identifier "com.microsoft.wdav" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9

    Configurações de controle de política de preferências de privacidade.

  6. Selecione + Adicionar.

    Configurações de adicionar política do sistema a todos os arquivos.

    • Em Aplicação ou serviço, selecione SystemPolicyAllFiles.
    • Em Acesso, selecione Permitir.
  7. Selecione Guardar (não o da parte inferior direita).

    Operação salva para as configurações.

  8. Selecione o + sinal junto a Acesso à Aplicação para adicionar uma nova entrada.

    A operação guardada relacionada com a definição de configuração.

  9. Introduza os seguintes detalhes:

    • Identificador: com.microsoft.wdav.epsext
    • Tipo de Identificador: Bundle ID
    • Requisito de Código: identifier "com.microsoft.wdav.epsext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
  10. Selecione + Adicionar.

    Configurações de entrada tcc epsext.

    • Em Aplicação ou serviço, selecione SystemPolicyAllFiles.
    • Em Acesso, selecione Permitir.
  11. Selecione Guardar (não o da parte inferior direita).

    A outra instância da configuração tcc epsext.

  12. Selecione a guia Escopo.

    A página que ilustra o âmbito da definição de configuração.

  13. Selecione + Adicionar.

    A página que ilustra a definição de configuração.

  14. Selecione Grupos de Computadores e, em Nome do Grupo, selecione MachineGroup da Contoso.

    A configuração do grupo de máquinas contoso.

  15. Selecione Adicionar. Em seguida, selecione Salvar.

  16. Selecione Concluído.

    A configuração contoso machine-group.

    A ilustração da configuração.

Em alternativa, pode transferir fulldisk.mobileconfig e carregá-lo para os Perfis de Configuração do Jamf, conforme descrito em Implementar Perfis de Configuração Personalizados com o Jamf Pro|Método 2: Carregar um Perfil de Configuração para o Jamf Pro.

Observação

O Acesso Total ao Disco concedido através do Perfil de Configuração de MDM da Apple não se reflete nas Definições do Sistema => Privacidade & Segurança => Acesso Total ao Disco.

Passo 7: Aprove extensões de sistema para Microsoft Defender para Ponto de Extremidade

Execute as etapas a seguir para aprovar as extensões do sistema Microsoft Defender para Ponto de Extremidade no Jamf Pro.

  1. Nos Perfis de Configuração, selecione + Novo.

    A descrição da publicação nas redes sociais gerada automaticamente.

  2. No separador Geral , especifique os seguintes detalhes:

    • Nome: MDATP MDAV System Extensions
    • Descrição: MDATP system extensions
    • Categoria: None
    • Método de Distribuição: Install Automatically
    • Nível: Computer Level

    A configuração sysext new profile.

  3. Em Extensões do Sistema , selecione Configurar.

    O painel com a opção Configurar para as extensões do sistema.

  4. Em Extensões do Sistema, introduza os seguintes detalhes:

    • Nome de exibição: Microsoft Corp. System Extensions
    • Tipos de Extensão do Sistema: Allowed System Extensions
    • Identificador de Equipa: UBF8T346G9
    • Extensões de Sistema Permitidas:
      • com.microsoft.wdav.epsext
      • com.microsoft.wdav.netext

    O painel de extensões do sistema MDATP MDAV.

  5. Selecione a guia Escopo.

    O painel de seleção de Computadores de Destino.

  6. Selecione + Adicionar.

  7. Selecione Grupos de Computadores> em Nome do Grupo>, selecione Grupo de Máquinas da Contoso.

  8. Selecione + Adicionar.

    O painel Novo Perfil de Configuração do macOS.

  9. Selecione Salvar.

    A apresentação das opções relativas às Extensões do Sistema MDAV MDATP.

  10. Selecione Concluído.

    A configuração sysext — final.

Passo 8: Configurar a Extensão de Rede

Como parte dos recursos de Detecção e Resposta de Ponto de extremidade, o Microsoft Defender para Ponto de Extremidade no macOS inspeciona o tráfego de socket e relata essas informações ao portal do Microsoft Defender.

Observação

Estes passos são aplicáveis no macOS 11 (Big Sur) ou posterior. Apesar de o Jamf suportar notificações na versão 10.15 ou posterior do macOS, o Defender para Endpoint no macOS requer o macOS 11 ou posterior.

  1. Na dashboard do Jamf Pro, selecione Computadores e, em seguida, Perfis de Configuração.

  2. Selecione Novo e introduza os seguintes detalhes para Opções:

  3. No separador Geral , especifique os seguintes valores:

    • Nome: Microsoft Defender Network Extension
    • Descrição: macOS 11 (Big Sur) or later
    • Categoria: None *(default)*
    • Método de Distribuição: Install Automatically *(default)*
    • Nível: Computer Level *(default)*
  4. Na guia Filtro de Conteúdo, especifique os seguintes valores:

    • Nome do Filtro: Microsoft Defender Content Filter
    • Identificador: com.microsoft.wdav
    • Deixe o Endereço do Serviço, Organização, Nome de Utilizador, Palavra-passe, Certificado em branco (Incluir não está* selecionado)
    • Ordem de Filtro: Inspector
    • Filtro de Socket: com.microsoft.wdav.netext
    • Requisito designado do filtro de soquete: identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
    • Deixe os campos filtro de rede em branco (Incluir não está* selecionado)

    Verifique se o Identificador está definido como com.microsoft.wdav, o Filtro de Soquete está definido com.microsoft.wdav.netexte se o Requisito Designado do Filtro de Soquete corresponde ao requisito de assinatura de código mostrado na lista anterior.

    A definição de configuração mdatpmdav.

  5. Selecione a guia Escopo.

    A configuração da guia sco.

  6. Selecione + Adicionar. Selecione Grupos de Computadores e, em seguida, em Nome do Grupo, selecione Grupo de Máquinas da Contoso. Em seguida, selecione + Adicionar.

    A configuração adim.

  7. Selecione Salvar.

    O painel Filtro de conteúdo.

  8. Selecione Concluído.

    A configuração netext — final.

Como alternativa, você pode baixar netfilter.mobileconfig e carregá-lo nos Perfis de Configuração do Jamf, conforme descrito na implantação de perfis de configuração personalizados usando o Jamf Pro

Passo 9: Configurar os Serviços em Segundo Plano

Cuidado

O macOS 13 (Ventura) adiciona novos controles de privacidade. Os aplicativos não podem mais ser executados em segundo plano sem o consentimento do usuário. Microsoft Defender para Ponto de Extremidade precisa executar seu processo de daemon em segundo plano.

Este perfil de configuração concede permissões de Serviço em Segundo Plano ao Microsoft Defender para Ponto de Extremidade. Se você configurou anteriormente o Microsoft Defender para Ponto de Extremidade por meio do Jamf, recomendamos atualizar a implantação com este perfil de configuração.

Baixe background_services.mobileconfig do repositório de perfis de configuração móvel do Microsoft Defender para Ponto de Extremidade macOS.

Carregue o arquivo mobileconfig baixado nos Perfis de Configuração do Jamf, conforme descrito em Implementar Perfis de Configuração Personalizados usando o Jamf Pro|Método 2: Carregar um Perfil de Configuração para o Jamf Pro.

Passo 10: Conceder Permissões Bluetooth

Cuidado

O macOS 14 (Sonoma) contém novos melhoramentos de privacidade. A partir desta versão, por predefinição, as aplicações não podem aceder a Bluetooth sem consentimento explícito. Microsoft Defender para Endpoint o utiliza se você configurar políticas de Bluetooth para Controle de Dispositivos.

Baixe bluetooth.mobileconfig do repositório de perfis de configuração móvel do Microsoft Defender para Ponto de Extremidade macOS.

Aviso

A versão atual do Jamf Pro ainda não suporta este tipo de payload. Se você enviar este mobileconfig como está, o Jamf Pro removerá o payload não compatível, e ele não será aplicado às máquinas cliente. Primeiro, você precisa assinar o arquivo mobileconfig baixado; depois disso, o Jamf Pro o considera "lacrado" e não o modifica. Veja as instruções abaixo:

  • Tem de ter, pelo menos, um certificado de assinatura instalado no KeyChain, até mesmo um certificado autoassinado funciona. Para localizar o nome do certificado necessário para assinar o perfil de configuração, liste as identidades de assinatura de código disponíveis:

    > /usr/bin/security find-identity -p codesigning -v
    
      1) 70E46A47F552EA8D58521DAC1E7F5144BA3012BC "DevCert"
      2) 67FC43F3FAB77662BB7688C114585BAA37CA8175 "Mac Developer: John Doe (1234XX234)"
      3) E142DFD879E5EB60FA249FB5B24CEAE3B370394A "Apple Development: Jane Doe 7XX7778888)"
      4) 21DE31645BBF1D9F5C46E82E87A6968111E41C75 "Apple Development: me@example.com (8745XX123)"
         4 valid identities found
    

Escolha qualquer uma das identidades de assinatura listadas e forneça o nome do certificado, entre aspas, como parâmetro -N:

/usr/bin/security cms -S -N "DevCert" -i bluetooth.mobileconfig -o bluetooth-signed.mobileconfig

Agora você pode carregar o arquivo bluetooth-signed gerado. Mobileconfig para Jamf Pro, conforme descrito em Implementar Perfis de Configuração Personalizada com o Jamf Pro|Método 2: Carregar um Perfil de Configuração para o Jamf Pro.

Observação

O Bluetooth concedido através do Perfil de Configuração de MDM da Apple não se reflete nas Definições do Sistema => Privacidade & Segurança => Bluetooth.

Passo 11: Agendar verificações com o Microsoft Defender para Ponto de Extremidade no macOS

Siga as instruções em Agendar análises com Microsoft Defender para Endpoint no macOS.

Passo 12: Implantar o Microsoft Defender para Ponto de Extremidade no macOS

Carregue o pacote de Microsoft Defender para Ponto de Extremidade para o Jamf Pro e crie uma política de implantação para distribuí-lo para seus dispositivos macOS.

Observação

Nos passos seguintes, o nome do arquivo .pkg e os valores de Nome de Exibição são exemplos. Nestes exemplos, 200329 representa a data em que o pacote e a política foram criados (em yymmdd formato) e v100.86.92 representa a versão do Microsoft Defender aplicação que está a ser implementada. Estes valores devem ser atualizados de acordo com a convenção de nomenclatura que utiliza no seu ambiente para Pacotes e Políticas.

  1. Navegue até onde você salvou wdav.pkg.

    O pacote wdav do explorador de ficheiros.

  2. Mude o nome para wdav_MDM_Contoso_200329.pkg.

    O pacote wdavmdm do explorador de ficheiros1.

  3. Abra o painel do Jamf Pro.

    As definições de configuração do Jamf Pro.

  4. Selecione o seu computador, selecione o ícone de engrenagem na parte superior e, em seguida, selecione Gestão de Computadores.

    As definições de configuração – gestão de computadores.

  5. Em Pacotes, selecione + Novo.

    Descrição do pacote gerado automaticamente.

  6. Na guia Geral, em Novo Pacote, especifique os seguintes detalhes:

    • Nome de exibição: Deixe em branco por enquanto. Porque é redefinido quando você escolhe seu pacote.
    • Categoria: None (default)
    • Nome do ficheiro: Choose File

    O separador Geral para definições de configuração.

  7. Abra o ficheiro e aponte-o para wdav.pkg ou wdav_MDM_Contoso_200329.pkg.

    O ecrã do computador a apresentar a descrição de um pacote gerado automaticamente.

  8. Selecione Abrir. Defina o Nome de exibição para Microsoft Defender Proteção Avançada contra Ameaças and Microsoft Defender Antivirus.

    • O Ficheiro de Manifesto não é necessário. Microsoft Defender para Endpoint funciona sem arquivo de manifesto.
    • Aba Opções: Mantenha os valores padrão.
    • Aba Limitações: Mantenha os valores padrão.

    A guia Limitações das configurações.

  9. Selecione Salvar. O pacote é carregado para o Jamf Pro.

    Processo de upload do pacote de configurações relacionado às configurações.

    O pacote pode demorar alguns minutos a estar disponível para implementação.

    Uma instância de carregamento do pacote para as definições de configuração.

  10. Navegue para a página Políticas .

    As políticas de definições de configuração.

  11. Selecione + Novo para criar uma nova política.

    A nova política de definições de configuração.

  12. Em Geral, para o Nome a apresentar, utilize MDATP Onboarding Contoso 200329 v100.86.92 or later.

    As configurações – integração inicial do MDATP.

  13. Selecione Check-in Recorrente.

    A verificação recorrente das configurações.

  14. Selecione Salvar. Em seguida, selecione Pacotes e, em seguida,selecione Configurar.

    A opção para configurar pacotes.

  15. Selecione o botão Adicionar junto a Microsoft Defender Proteção Avançada Contra Ameaças e Antivírus Microsoft Defender.

    A opção de adicionar mais configurações ao MDA do MDATP.

  16. Selecione Salvar.

    A opção guardar para as definições de configuração.

Crie um grupo inteligente para computadores com perfis Microsoft Defender.

Para uma melhor experiência de utilizador, os perfis de configuração dos computadores inscritos têm de ser instalados antes do pacote de Microsoft Defender. Na maioria dos casos, o Jamf Pro envia imediatamente os perfis de configuração, e essas políticas são executadas após algum tempo (ou seja, durante o check-in). No entanto, em alguns casos, a implementação de perfis de configuração pode ser implementada com um atraso significativo (ou seja, se o computador de um utilizador estiver bloqueado).

O Jamf Pro fornece uma forma de garantir a ordem correta. Pode criar um grupo inteligente para máquinas que já receberam o perfil de configuração do Microsoft Defender e instalar o pacote do Microsoft Defender apenas nessas máquinas (e assim que receberem este perfil).

Para criar o grupo inteligente e definir o escopo da política de pacote, siga estas etapas:

  1. Crie um grupo inteligente. Numa nova janela do browser, abra Grupos de Computadores Inteligentes.

  2. Selecione Novo e dê um nome ao seu grupo.

  3. No separador Critérios , selecione Adicionar e, em seguida, selecione Mostrar Critérios Avançados.

  4. Selecione Nome do Perfil como critério e utilize o nome de um perfil de configuração criado anteriormente como o valor:

    Criar um grupo inteligente.

  5. Selecione Salvar.

  6. Volte para a janela onde você configura uma política de pacote.

  7. Selecione a guia Escopo.

    A aba Escopo relacionada às configurações.

  8. Selecione os computadores de destino.

    A opção para adicionar grupos de computadores.

  9. Em Âmbito, selecione Adicionar.

    As definições de configuração – ad1.

  10. Mude para o separador Grupos de Computadores . Localize o grupo inteligente que criou e, em seguida, selecione Adicionar.

    As definições de configuração – ad2.

  11. Se quiser que os utilizadores instalem o Defender para Endpoint voluntariamente (ou a pedido), selecione Self-Service.

    A aba Autoatendimento para configurações.

  12. Selecione Concluído.

    Status de integração do Contoso com opção para concluir.

    A página de políticas.

Verificar o escopo do perfil de configuração para todos os perfis de Defender

O Jamf exige que você defina um conjunto de computadores para cada perfil de configuração. Certifique-se de que todos os computadores que obtêm o pacote Defender também obtenham todos esses perfis:

  • Integração (Etapa 2)
  • Configurações do Defender para Endpoint (Etapa 3)
  • Notificações (Etapa 4)
  • Microsoft AutoUpdate (Etapa 5)
  • Acesso completo ao disco (etapa 6)
  • Extensões do sistema (Etapa 7)
  • Extensão de rede (Etapa 8)
  • Serviços em segundo plano (Etapa 9)
  • Permissões bluetooth (Etapa 10)

Aviso

O Jamf suporta Grupos de Computadores Inteligentes que permitem a implementação, como perfis de configuração ou políticas para todos os computadores que correspondam a determinados critérios avaliados dinamicamente. É um conceito avançado que é amplamente utilizado para a distribuição de perfis de configuração.

No entanto, tenha em mente que os critérios do Grupo de Computadores Inteligentes não devem incluir a presença de Defender em um computador. Embora usar um critério baseado na presença do Defender possa parecer lógico, isso cria problemas difíceis de diagnosticar.

Defender depende de todos os perfis de configuração necessários no momento de sua instalação.

Se os perfis de configuração dependerem de Defender estar presente, a implantação do perfil será atrasada. Isso pode resultar em um produto não íntegro ou levar os usuários a aprovar manualmente permissões que, de outra forma, os perfis aprovariam automaticamente. Implante o pacote Microsoft Defender depois que todos os perfis de configuração estiverem em vigor. Isso garante a melhor experiência, pois todas as configurações necessárias se aplicam antes da instalação do pacote.