Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como ativar o modo de solução de problemas no Microsoft Defender para Endpoint no macOS para que os administradores possam solucionar temporariamente problemas em vários recursos do Antivírus do Microsoft Defender, mesmo que os dispositivos sejam gerenciados por políticas organizacionais.
Por exemplo, se a proteção contra adulteração estiver ativada, determinadas definições não podem ser modificadas ou desativadas, mas pode utilizar o modo de resolução de problemas no dispositivo para editar essas definições temporariamente.
O modo de resolução de problemas está desativado por predefinição e requer que o ative para um dispositivo (e/ou grupo de dispositivos) durante um período de tempo limitado. O modo de resolução de problemas é exclusivamente uma funcionalidade apenas para empresas e requer acesso ao portal Microsoft Defender.
O que precisa de saber antes de começar
Durante o modo de solução de problemas, você pode executar as seguintes operações:
Use o Microsoft Defender para Ponto de Extremidade no macOS para solução de problemas funcionais/compatibilidade de aplicativos (falsos positivos).
Os administradores locais, com as permissões adequadas, podem alterar as seguintes configurações bloqueadas por políticas em pontos finais individuais:
Configuração Habilitar Desativar/Remover Proteção Real-Time/Modo passivo/A Pedido mdatp config real-time-protection --value enabledmdatp config real-time-protection --value disabledProteção de Rede mdatp config network-protection enforcement-level --value blockmdatp config network-protection enforcement-level --value disabledestatisticasDeProtecaoEmTempoReal mdatp config real-time-protection-statistics --value enabledmdatp config real-time-protection-statistics --value disabledtags mdatp edr tag set --name GROUP --value [name]mdatp edr tag remove --tag-name [name]groupIds mdatp edr group-ids --group-id [group]DLP do Ponto de Extremidade mdatp config data_loss_prevention --value enabledmdatp config data_loss_prevention --value disabled
Durante o modo de solução de problemas, você não pode executar as seguintes operações:
- Desative a proteção contra alterações do Microsoft Defender para Ponto de Extremidade no macOS.
- Desinstale o Microsoft Defender para Endpoint no macOS.
Pré-requisitos
- Versão com suporte do macOS para Microsoft Defender para Ponto de Extremidade.
- O Microsoft Defender para Ponto de Extremidade deve estar registrado no locatário e ativo no dispositivo.
- Permissões para "Gerenciar configurações de segurança na Central de Segurança" no Microsoft Defender para Endpoint.
- Versão da Atualização da Plataforma: 101.23122.0005 ou mais recente.
Ativar o modo de resolução de problemas no macOS
Aceda ao portal Microsoft Defender e inicie sessão.
Navegue para a página do dispositivo que pretende ativar o modo de resolução de problemas. Em seguida, selecione as reticências(...) e Ativar modo de resolução de problemas.
Observação
A opção Ativar o modo de resolução de problemas está disponível em todos os dispositivos, mesmo que o dispositivo não cumpra os pré-requisitos para o modo de resolução de problemas. Para obter mais informações, consulte a secção Problemas com o modo de resolução de problemas mais à frente neste artigo.
Leia as informações apresentadas no painel e, quando estiver pronto, selecione Submeter para confirmar que pretende ativar o modo de resolução de problemas para esse dispositivo.
Verá Que poderá demorar alguns minutos até que a alteração produza efeito no texto que está a ser apresentado. Durante esse período, ao selecionar novamente as reticências, você verá a opção Ativar o modo de solução de problemas está pendente desativada.
Depois de concluída, a página do dispositivo mostra que o dispositivo está agora no modo de resolução de problemas.
Se o utilizador final tiver sessão iniciada no dispositivo macOS, verá o seguinte texto:
O modo de resolução de problemas foi iniciado. Este modo permite-lhe alterar temporariamente as definições geridas pelo administrador. Expira às YEAR-MM-DDTHH:MM:SSZ.
Selecione OK.
Depois de ativado, você pode testar as diferentes opções de linha de comando que podem ser ativadas e desativadas no modo de solução de problemas (modo TS).
Por exemplo, quando utiliza
mdatp config real-time-protection --value disabledo comando para desativar a proteção em tempo real, ser-lhe-á pedido que introduza a sua palavra-passe. Selecione OK depois de introduzir a sua palavra-passe.
Um relatório de saída semelhante ao da captura de tela a seguir será exibido ao executar `mdatp health` com
real_time_protection_enableddefinido como "false" etamper_protectioncomo "block".
Consultas de busca avançada para detecção
Existem algumas consultas avançadas de investigação pré-criadas para dar visibilidade aos eventos de solução de problemas que estão ocorrendo em seu ambiente. Pode utilizar estas consultas para criar regras de deteção para gerar alertas quando os dispositivos estão no modo de resolução de problemas.
Obter eventos de resolução de problemas para um dispositivo específico
Você pode usar a seguinte consulta para pesquisar por deviceId ou deviceName, comentando as respectivas linhas.
//let deviceName = "<deviceName>"; // update with device name
let deviceId = "<deviceID>"; // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
_tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
_tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
_tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource
Dispositivos atualmente no modo de resolução de problemas
Pode encontrar os dispositivos que estão atualmente no modo de resolução de problemas com a seguinte consulta:
DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc
Contagem de instâncias do modo de resolução de problemas por dispositivo
Pode encontrar o número de instâncias do modo de resolução de problemas para um dispositivo com a seguinte consulta:
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d) // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_
Contagem total
Pode saber a contagem total de instâncias do modo de resolução de problemas com a seguinte consulta:
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5 // choose your max # of TS mode instances for your time range
Problemas com o modo de resolução de problemas
Se não conseguir ativar o modo de resolução de problemas, execute os seguintes passos de resolução de problemas no Mac de destino:
Verifique a versão da aplicação ao executar o seguinte comando:
mdatp health --field app_versionConforme mencionado anteriormente, precisa da versão da Atualização da Plataforma: 101.23122.0005 ou mais recente.
Verifique se o dispositivo está inscrito e ativo ao executar os seguintes comandos:
mdatp health --field edr_machine_id mdatp connectivity testTodos os pontos finais devem mostrar [OK].
Verifique a origem de configuração ao executar o seguinte comando:
mdatp health --field managed_byMDE indica Microsoft Defender para Ponto de Extremidade Attach e tem prioridade. MEM indica Microsoft Intune ou Apple Jamf.
Valide os caminhos de perfil necessários:
- /Library/Preferences/com.microsoft.mdeattach.plist
- /Library/Managed Preferences/com.microsoft.wdav*.plist
Para elevar o registo e recolher diagnóstico, execute os seguintes comandos e, em seguida, tente ativar novamente o modo de resolução de problemas:
sudo mdatp log level set --level debug
sudo mdatp diagnostic create
sudo mdatp log level set --level info
Conteúdo recomendado
- Microsoft Defender XDR para Ponto de Extremidade no Mac
- Microsoft Defender XDR para integração de Pontos finais com o Microsoft Defender XDR para Aplicações na Cloud
- Conhecer as funcionalidades inovadoras no Microsoft Edge
- Proteger sua rede
- Ativar a proteção de rede
- Proteção da Web
- Criar indicadores
- Filtragem de conteúdo da Web