Gerir extensões de sistema com o Jamf

Este artigo descreve como usar o Jamf para aprovar extensões do sistema, conceder acesso total ao disco por meio do Controle de Política de Preferências de Privacidade e configurar a política de extensão de rede para Microsoft Defender para Ponto de Extremidade no macOS. Conclua os pré-requisitos para implantar Microsoft Defender para Ponto de Extremidade antes de seguir esses procedimentos.

Configurar extensões do sistema no Jamf

Configurar a política de extensões do sistema Jamf

Para aprovar as extensões do sistema, execute os seguintes passos:

  1. Selecione Perfis de Configuração de Computadores >e, em seguida, selecione Opções > Extensões do Sistema.

  2. Selecione Extensões de Sistema Permitidas na lista pendente Tipos de Extensão do Sistema .

  3. Utilize UBF8T346G9 para o ID de Equipa.

  4. Adicione os seguintes identificadores de pacote à lista Extensões de Sistema Permitidas :

    • com.microsoft.wdav.epsext
    • com.microsoft.wdav.netext

    Aprovar extensões de sistema no Jamf.

Configurar o controle de política de preferências de privacidade para acesso completo ao disco

Adicione o seguinte payload do Jamf para conceder Acesso Total ao Disco à Extensão de Segurança do Microsoft Defender para Ponto de Extremidade. O conteúdo do Controle de Política de Preferências de Privacidade é um pré-requisito para executar a extensão em seu dispositivo.

  1. Selecione Opções > Controlo de Política de Preferências de Privacidade.

  2. Utilize com.microsoft.wdav.epsext como o Identificador e o ID do Pacote como tipo de Pacote.

  3. Defina o Requisito de Código com o seguinte valor:

    identifier com.microsoft.wdav.epsext and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
    
  4. Defina a Aplicação ou o serviço como SystemPolicyAllFiles e aceda a Permitir.

    Controlo da política de preferências de privacidade.

Configurar a política de Extensão de Rede no Jamf

Como parte das capacidades de Deteção e Resposta de Pontos Finais, Microsoft Defender para Ponto de Extremidade no macOS inspeciona o tráfego do socket e reporta estas informações ao portal do Microsoft Defender. A política a seguir permite que a extensão de rede inspecione o tráfego do soquete e relate essas informações ao portal do Microsoft Defender:

Observação

O Jamf não tem suporte incorporado para políticas de filtragem de conteúdos, que são um pré-requisito para ativar as extensões de rede que Microsoft Defender para Ponto de Extremidade nas instalações do macOS no dispositivo. Além disso, o Jamf por vezes altera o conteúdo das políticas que estão a ser implementadas. Devido a essas limitações, as etapas a seguir fornecem uma solução alternativa que envolve a assinatura do perfil de configuração.

  1. Guarde o seguinte conteúdo no seu dispositivo como com.microsoft.network-extension.mobileconfig com um editor de texto:
   <?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft Corporation</string>
        <key>PayloadIdentifier</key>
        <string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender Network Extension</string>
        <key>PayloadDescription</key>
        <string/>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>2BA070D9-2233-4827-AFC1-1F44C8C8E527</string>
                <key>PayloadType</key>
                <string>com.apple.webcontent-filter</string>
                <key>PayloadOrganization</key>
                <string>Microsoft Corporation</string>
                <key>PayloadIdentifier</key>
                <string>CEBF7A71-D9A1-48BD-8CCF-BD9D18EC155A</string>
                <key>PayloadDisplayName</key>
                <string>Approved Network Extension</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>FilterType</key>
                <string>Plugin</string>
                <key>UserDefinedName</key>
                <string>Microsoft Defender Network Extension</string>
                <key>PluginBundleID</key>
                <string>com.microsoft.wdav</string>
                <key>FilterSockets</key>
                <true/>
                <key>FilterDataProviderBundleIdentifier</key>
                <string>com.microsoft.wdav.netext</string>
                <key>FilterDataProviderDesignatedRequirement</key>
                <string>identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9</string>
            </dict>
        </array>
    </dict>
</plist>
  1. Verifique se o conteúdo do perfil de configuração XML foi copiado corretamente para o arquivo com.microsoft.network-extension.mobileconfig executando o utilitário plutil no terminal. Este comando verifica se o arquivo de configuração móvel é uma lista de propriedades válida (plist):
$ plutil -lint <PathToFile>/com.microsoft.network-extension.mobileconfig

Por exemplo, o comando a seguir valida um perfil armazenado na pasta Documentos :

$ plutil -lint ~/Documents/com.microsoft.network-extension.mobileconfig
  1. Verifique se o comando plutil -lint gera OK. A saída de exemplo a seguir confirma que o arquivo de perfil é válido:
<PathToFile>/com.microsoft.network-extension.mobileconfig: OK
  1. Siga as instruções nos artigos técnicos do Jamf para criar um certificado de autenticação usando a autoridade de certificação interna do Jamf.

  2. Depois que o certificado de assinatura do Jamf for criado e instalado em seu dispositivo, execute o seguinte comando no terminal para assinar o perfil de configuração. Substitua <CertificateName> pelo nome do certificado de assinatura, <PathToFile> pelo caminho para o arquivo de configuração móvel não assinado e <PathToSignedFile> pelo caminho de saída desejado para o arquivo assinado:

$ security cms -S -N "<CertificateName>" -i <PathToFile>/com.microsoft.network-extension.mobileconfig -o <PathToSignedFile>/com.microsoft.network-extension.signed.mobileconfig

Por exemplo, o comando a seguir assina um perfil armazenado na pasta Documentos usando um certificado chamado SigningCertificate e salva a saída assinada na mesma pasta:

$ security cms -S -N "SigningCertificate" -i ~/Documents/com.microsoft.network-extension.mobileconfig -o ~/Documents/com.microsoft.network-extension.signed.mobileconfig
  1. No portal do Jamf, navegue para Perfis de Configuração e selecione o botão Carregar . Selecione com.microsoft.network-extension.signed.mobileconfig quando solicitado a escolher um arquivo de perfil de configuração para carregar.