Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Esse modelo foi preterido na versão de serviço de agosto de 2024 (2408). As políticas existentes continuam funcionando. Porém, você não pode criar novas políticas usando este modelo.
Em vez disso, use o catálogo de configurações para criar novas políticas que configurem o conteúdo da Extensão do Sistema. Para saber mais sobre o catálogo de configurações, acesse o catálogo de configurações do macOS.
Observação
- O Intune pode dar suporte a mais configurações do que as listadas neste artigo. Nem todas as configurações estão documentadas e não serão documentadas. Para ver as configurações que você pode definir, crie uma política de configuração de dispositivo e selecione Catálogo de configurações. Para obter mais informações, acesse o catálogo de configurações.
- As extensões de kernel do macOS estão sendo substituídas por extensões do sistema. Para obter mais informações, acesse Dica de suporte: usar extensões do sistema em vez de extensões de kernel para macOS Catalina 10.15 no Intune.
Este artigo descreve as diferentes configurações de kernel e extensão do sistema que você pode controlar em dispositivos macOS. Como parte de sua solução de gerenciamento de dispositivo móvel (MDM), use essas configurações para adicionar e gerenciar extensões em seus dispositivos.
Esse recurso aplica-se a:
- macOS
Para saber mais sobre extensões no Intune e quaisquer pré-requisitos, acesse adicionar extensões do macOS.
Essas configurações são adicionadas a um perfil de configuração de dispositivo no Intune e, em seguida, atribuídas ou implantadas em seus dispositivos macOS.
Antes de começar
- Crie um perfil de configuração de dispositivo de extensões do macOS.
- Essas configurações se aplicam a diferentes tipos de registro. Para obter mais informações sobre os diferentes tipos de registro, acesse o registro do macOS.
Extensões de kernel
Esse recurso aplica-se a:
- macOS 10.13.2 e mais recente
O que você precisa saber
As extensões do kernel não funcionam em dispositivos macOS com o chip M1, que são dispositivos macOS executados no Apple Silicon. Esse comportamento é um problema conhecido, sem ETA.
Para qualquer dispositivo macOS executando a versão 10.15 ou mais recente, recomendamos o uso de extensões do sistema (neste artigo). Se você usar as configurações de extensões do kernel, considere excluir dispositivos macOS com chips M1 de receber o perfil de extensões do kernel.
As configurações se aplicam a: Registro de dispositivo aprovado pelo usuário, Registro de dispositivo automatizado
Observação
Você não precisa adicionar identificadores de equipe e extensões de kernel. Você pode configurar um ou outro.
Permitir substituições de usuário: Sim Permite que os usuários aprovem extensões de kernel não incluídas no perfil de configuração. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir que os usuários permitam extensões não incluídas no perfil de configuração. Ou seja, apenas extensões incluídas no perfil de configuração são permitidas.
Para obter mais informações sobre esse recurso, vá para carregamento de extensão de kernel aprovado pelo usuário (abre o site da Apple).
Identificadores de equipe permitidos: use essa configuração para permitir uma ou várias IDs de equipe. Todas as extensões de kernel assinadas com as IDs de equipe inseridas são permitidas e confiáveis. Em outras palavras, use essa opção para permitir todas as extensões do kernel dentro da mesma ID de equipe, que pode ser um desenvolvedor ou parceiro específico.
Insira um identificador de equipe de extensões de kernel válidas e assinadas para carregar. Você pode adicionar vários identificadores de equipe. O identificador da equipe deve ser alfanumérico (letras e números) e ter 10 caracteres. Por exemplo, digite
ABCDE12345.Depois de adicionar um identificador de equipe, ele também poderá ser excluído.
Localize seu ID da equipe (abre o site da Apple) tem mais informações.
Dica
A ID da Equipe é armazenada no banco de dados KextPolicy local. Você pode obter a ID da Equipe usando o
sqlite3comando de um dispositivo macOS que tenha o mesmo aplicativo instalado:No dispositivo macOS, abra o aplicativo Terminal e execute o seguinte script:
sudo /Volumes/Macintosh\ HD/usr/bin/sqlite3 /Volumes/Macintosh\ HD/var/db/SystemPolicyConfiguration/KextPolicy "SELECT * from kext_policy"- Em nosso exemplo, o nome do volume é Macintosh HD. Atualize o script com o nome do volume.
- Verifique se você tem acesso root e pode executar um
SUDOcomando no dispositivo.
Revise o resultado. A primeira entrada é a ID da Equipe. Em nosso exemplo, a ID da equipe é
PXPZ95SK77:PXPZ95SK77|com.paloaltonetworks.kext.pangpd|1|Palo Alto Networks|5
Extensões de kernel permitidas: use essa configuração para permitir extensões de kernel específicas. Somente as extensões de kernel inseridas são permitidas ou confiáveis.
Insira o identificador do pacote e o identificador da equipe de uma extensão do kernel para carregar. Para extensões de kernel herdadas não assinadas, use um identificador de equipe vazio. Você pode adicionar várias extensões de kernel. O identificador da equipe deve ser alfanumérico (letras e números) e ter 10 caracteres. Por exemplo, insira
com.contoso.appname.macosID do pacote eABCDE12345identificador de equipe.Dica
Para obter o ID do pacote de uma extensão de kernel (Kext) em um dispositivo macOS, você pode:
No aplicativo Terminal, execute
kextstat | grep -v com.applee anote a saída. Instale o software ou o Kext desejado. Executekextstat | grep -v com.applenovamente e procure alterações.No aplicativo Terminal,
kextstatlista todas as extensões do kernel no sistema operacional.No dispositivo, abra o arquivo da Lista de Propriedades de Informações (Info.plist) de um Kext. A ID do pacote é exibida. Cada Kext tem um arquivo Info.plist armazenado dentro.
Extensões do sistema
Esse recurso aplica-se a:
- macOS 10.15 e mais recente
As configurações se aplicam a: Registro de dispositivo aprovado pelo usuário, Registro de dispositivo automatizado
Observação
Adicionar a mesma ID de equipe para Extensões de sistema permitidas e Identificadores de equipe permitidos pode resultar em um erro e falha do perfil. Não adicione exatamente o mesmo Identificador de Equipe a ambas as configurações.
Bloquear substituições de usuário: Sim Impede que os usuários aprovem extensões do sistema que não estão na lista permitida. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários aprovem extensões desconhecidas não incluídas no perfil de configuração. Ou seja, extensões não incluídas no perfil de configuração são permitidas.
Identificadores de equipe permitidos: use essa configuração para permitir uma ou várias IDs de equipe. Todas as extensões do sistema assinadas com as IDs de equipe inseridas são sempre permitidas e confiáveis. Em outras palavras, use essa opção para permitir todas as extensões do sistema dentro da mesma ID de equipe, que pode ser um desenvolvedor ou parceiro específico.
Insira um identificador de equipe de extensões de sistema válidas e assinadas para carregar. Você pode adicionar vários identificadores de equipe. O identificador da equipe deve ser alfanumérico (letras e números) e ter 10 caracteres. Por exemplo, digite
ABCDE12345.Depois de adicionar um identificador de equipe, ele também poderá ser excluído.
Localize seu ID da equipe (abre o site da Apple) tem mais informações.
Dica
Você também pode obter o ID da equipe em um Mac onde o aplicativo está instalado
No aplicativo Terminal, execute:
systemextensionsctl liste observe a saída:
Por exemplo,
UBF8T346G9 com.microsoft.wdav.netext (101.04.48/101.04.48) Microsoft Defender para Ponto de Extremidade Network ExtensionA primeira entrada é a ID da equipe de que você precisa.
UBF8T346G9Em nosso exemploExtensões do sistema permitidas: use essa configuração para sempre permitir extensões específicas do sistema. Somente as extensões do sistema inseridas são permitidas ou confiáveis.
Insira o identificador de pacote e o identificador de equipe de uma extensão do sistema para carregar. Para extensões de sistema herdadas não assinadas, use um identificador de equipe vazio. Você pode adicionar várias extensões do sistema. O identificador da equipe deve ser alfanumérico (letras e números) e ter 10 caracteres. Por exemplo, insira
com.contoso.appname.macosID do pacote eABCDE12345identificador de equipe.Tipos de extensão do sistema permitidos: insira a ID da Equipe e os tipos de extensão do sistema para permitir essa ID da Equipe:
Identificador de equipe: insira a ID da equipe de outra extensão do sistema que você deseja permitir tipos específicos de extensão. Ou então, digite uma ID de equipe que você adicionou às extensões do sistema permitidas.
Tipos de extensão do sistema permitidos: selecione os tipos de extensão do sistema para cada ID de equipe. Suas opções:
- Selecionar tudo
- Extensões de driver
- Extensões de rede
- Extensões de segurança de ponto de extremidade
Para obter mais informações sobre esses tipos de extensão, acesse Extensões do Sistema (abre o site da Apple).
Você pode adicionar uma ID de equipe da lista de extensões do sistema permitidas e permitir um tipo de extensão específico. Se a extensão for de um tipo que não é permitido, talvez a extensão não seja executada.
Para permitir todos os tipos de extensão para uma ID de equipe, adicione a ID da equipe à lista de extensões do sistema permitidas . Não adicione a ID da Equipe à lista de tipos de extensão do sistema permitidos . Em outras palavras, se uma ID de equipe estiver na lista Extensões de sistema permitidas , e não na lista Tipos de extensão de sistema permitidos , todos os tipos de extensão serão permitidos para essa ID de equipe.