Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como configurar verificações agendadas em Microsoft Defender para Ponto de Extremidade no macOS usando as configurações de verificação agendadas internas, perfis de configuração de plist ou a ferramenta de linha de comando mdatp. Examine os pré-requisitos antes de começar.
Usar as configurações de verificação agendadas internas no Microsoft Defender para Ponto de Extremidade no macOS
Embora possa iniciar uma análise de ameaças em qualquer altura com Microsoft Defender para Ponto de Extremidade, a sua empresa poderá beneficiar de análises agendadas ou cronometradas. Por exemplo, pode agendar uma análise para ser executada no início de cada dia de trabalho ou semana.
Existem três tipos de análises agendadas configuráveis: análises por hora, diárias e semanais. As análises agendadas por hora e diárias são sempre executadas como análises rápidas, as análises semanais podem ser configuradas para serem análises rápidas ou completas. É possível ter os três tipos de análises agendadas ao mesmo tempo. Consulte o exemplo de verificação diária e semanal e o exemplo de verificação por hora, diariamente e semanal.
Pré-requisitos:
- Versão da Atualização da Plataforma: 101.23122.0005 ou mais recente.
Agendar verificações implantando uma plist no Microsoft Defender para Ponto de Extremidade no macOS
Pode criar uma análise agendada para o seu macOS, que está incorporado para Microsoft Defender para Ponto de Extremidade no macOS.
Para obter mais informações sobre o .plist formato de arquivo usado nesses exemplos, consulte a referência de arquivo da Lista de Propriedades de Informações da Apple, que descreve a estrutura de chave-valor XML usada para definir perfis de configuração no macOS.
A configuração de lista de verificação agendada diária e semanal para macOS usa os parâmetros descritos na tabela a seguir.
Dica
As agendas baseiam-se no fuso horário local do dispositivo.
| Parâmetro | Os valores aceitáveis para esse parâmetro são: |
|---|---|
scheduledScan |
enabled ou disabled |
scanType |
quick ou full |
ignoreExclusions |
true ou false |
| lowPriorityScheduledScan |
true ou false |
dayOfWeek |
O intervalo é entre 0 e 8. - 0: Todos os dias - 1: Domingo - 2: Segunda-feira - 3: Terça-feira - 4: quarta-feira - 5: quinta-feira - 6: sexta-feira - 7: Sábado - 8: Nunca |
timeOfDay |
Especifica a hora do dia, como o número de minutes after midnight, para efetuar uma análise agendada. A hora refere-se à hora local no computador. Se não especificar um valor para este parâmetro, uma análise agendada é executada numa hora predefinida de duas horas após a meia-noite. |
interval |
0 (nunca), every 1 (hora) a every 24 (horas, uma análise por dia) |
randomizeScanStartTime |
Apenas aplicável para análises rápidas diárias ou análises semanais rápidas/completas. Aleatoriamente, a hora de início da análise até ao número especificado de horas. Por exemplo, se uma análise estiver agendada para as 14:00 e randomizeScanStartTime estiver definida como 2, a análise será iniciada aleatoriamente entre as 14:00 e as 16:00. |
A análise agendada é executada na data, hora e frequência que definiu no seu plist.
Exemplo 1: Agendar uma análise rápida diária e uma análise completa semanal com um plist
No exemplo seguinte, a configuração de análise rápida diária está definida para ser executada às 885 minutos após a meia-noite (14h45). A configuração semanal está definida para executar uma análise completa na quarta-feira, às 880 minutos após a meia-noite (14h40). E está definido para ignorar exclusões e executar uma análise de baixa prioridade.
Use o esquema plist mostrado aqui para configurar uma verificação rápida diária e uma verificação completa semanal com os parâmetros de verificação agendados descritos na tabela de parâmetros de verificação agendada neste artigo.
Abra um editor de texto e use os exemplos de plist do Intune mobileconfig e jamF que seguem como um guia para seu próprio arquivo de verificação agendado.
Para Intune
O exemplo de lista de configuração móvel a seguir define um perfil de configuração completo do Intune que permite a verificação agendada com uma verificação rápida diária e uma verificação completa semanal.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>880</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>885</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- Guarde o ficheiro como
com.microsoft.wdav.mobileconfig.
Para JamF e outros MDMs de terceiros
O exemplo de plist a seguir define as mesmas configurações diárias de verificação rápida e verificação completa semanal para o JamF e outras soluções de MDM de terceiros. Salve esse conteúdo como com.microsoft.wdav.plist.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
Guarde o ficheiro como
com.microsoft.wdav.plist.Verifique se a análise agendada está configurada através de uma "Preferência de Conjunto"
mdatp health --details scheduled_scan
Nos resultados, deverá conseguir ver [gerido].
Exemplo 2: Agendar uma análise rápida de hora a hora, uma análise rápida diária e uma análise completa semanal com um plist
Neste exemplo de verificação agendada por hora, diária e semanal, uma verificação rápida por hora é executada a cada 6 horas, uma verificação rápida diária é definida para ser executada em 885 minutos após a meia-noite (14h45), e uma verificação completa semanal é executada às quartas-feiras às 880 minutos após a meia-noite (14h40).
Abra um editor de texto e use os exemplos de plist do Intune mobileconfig e jamF que seguem como um guia para seu próprio arquivo de verificação agendado.
Para Intune:
O exemplo de lista de configuração móvel a seguir empacota as configurações de verificação agendadas por hora, diárias e semana Defender is em um perfil de configuração completo do Intune. Use este exemplo para implantar a configuração de verificação agendada por meio do Intune.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- Guarde o ficheiro como
com.microsoft.wdav.mobileconfig.
Para JamF e outros MDMs de terceiros
O exemplo de plist a seguir configura as mesmas configurações de verificação agendadas por hora, diárias e semanais para JamF e outras soluções de MDM de terceiros. Salve esse conteúdo como com.microsoft.wdav.plist.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0. dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
- Guarde o ficheiro como
com.microsoft.wdav.plist.
Carregar o ficheiro plist para o Jamf Pro
Use estas etapas para carregar um dos exemplos de plist do JamF do Exemplo 1 ou exemplo 2 para o Jamf Pro:
Aceda a Perfis de Configuração de Computadores > .
Crie um novo perfil.
Adicione a aplicação & Definições Personalizadas.
Defina o Domínio de Preferência como
com.microsoft.wdav.Cole o conteúdo do
.plistficheiro no campo de configuração.Verifique se a análise agendada está configurada através de uma "Preferência de Conjunto"
mdatp health --details scheduled_scanNos resultados, deverá conseguir ver [gerido].
Configurar verificações agendadas usando a CLI do mdatp
A Microsoft Defender para Ponto de Extremidade ferramenta de linha de comando (mdatp) fornece comandos para configurar verificações agendadas diretamente do terminal.
Para habilitar o recurso de verificação agendada:
| Versão | Comando |
|---|---|
| Versão 101.23122.x ou posterior | sudo mdatp config scheduled-scan settings feature --value enabled |
Para agendar análises rápidas por hora:
| Versão | Comando |
|---|---|
| Versão 101.23122.x ou posterior | sudo mdatp config scheduled-scan quick-scan hourly-interval --value \<arg\> |
Para agendar análises rápidas diárias:
| Versão | Comando |
|---|---|
| Versão 101.23122.x ou posterior | sudo mdatp config scheduled-scan quick-scan time-of-day --value \<arg\> |
Para agendar análises semanais:
| Versão | Comando |
|---|---|
| Versão 101.23122.x ou posterior | sudo mdatp config scheduled-scan weekly-scan --day-of-week \<arg\> --time-of-day \<arg\>--scan-type \<arg\> |
Você também pode configurar atualizações de definição e threading de baixa prioridade para verificações agendadas:
Para marcar para atualização de definições antes das análises agendadas:
sudo mdatp config scheduled-scan settings check-for-definitions --value truePara utilizar threads de baixa prioridade para análise agendada:
sudo mdatp config scheduled-scan settings low-priority --value true
Verifique se a análise agendada foi executada
Para listar verificações agendadas concluídas e seus resultados, execute mdatp scan list:
\<snip\>
Importante
As análises agendadas não são executadas na hora agendada enquanto o dispositivo está em modo de espera. Em vez disso, as análises agendadas são executadas quando o dispositivo sai do modo de suspensão. Se o dispositivo estiver desativado, a análise será executada na próxima hora de análise agendada.