Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo guia-o na criação dos perfis de configuração e políticas do Jamf Pro necessários para implementar e gerir o Microsoft Defender para Endpoint no macOS. Os passos abrangem integração, definições de antivírus e EDR, notificações, Microsoft AutoUpdate, Acesso Completo ao Disco, extensões do sistema, extensões de rede, serviços em segundo plano, permissões Bluetooth e implementação de pacotes. Os administradores de TI que gerem dispositivos macOS através do Jamf Pro devem seguir estes passos para garantir que o Defender for Endpoint está totalmente configurado e protegido.
Passo 1: Obter o pacote de inclusão do Microsoft Defender para Endpoint
Importante
Tem de lhe estar atribuído um perfil adequado para visualizar, gerir e adicionar dispositivos. Para obter mais informações, consulte Gerir o acesso ao Microsoft Defender XDR com as funções globais do Microsoft Entra.
No Portal do Microsoft Defender, navegue para Definições>Pontos Finais>Integração.
Selecione macOS como o sistema operativo e Gestão de Dispositivos Móveis / Microsoft Intune como o método de implementação.
Selecione Transferir pacote de inclusão (WindowsDefenderATPOnboardingPackage.zip).
Extrair
WindowsDefenderATPOnboardingPackage.zip.Copie o ficheiro para a sua localização preferida. Por exemplo,
C:\Users\JaneDoe_or_JohnDoe.contoso\Downloads\WindowsDefenderATPOnboardingPackage_macOS_MDM_contoso\Jamf\WindowsDefenderATPOnboarding.plist.
Passo 2: criar um perfil de configuração no Jamf Pro com o pacote de inclusão
Localize o
WindowsDefenderATPOnboarding.plistficheiro que extraiu no Passo 1.Inicie sessão no Jamf Pro, vá para Computadores>Perfis de configuração e selecione Novo.
No separador Geral , especifique os seguintes detalhes:
-
Nome:
MDE onboarding for macOS -
Descrição:
MDE EDR onboarding for macOS -
Categoria:
None -
Método de Distribuição:
Install Automatically -
Nível:
Computer Level
-
Nome:
Navegue para a aplicação & página Definições Personalizadas , selecione Carregar e, em seguida, selecione Adicionar.
Selecione Carregar Ficheiro (ficheiro PLIST) e, em seguida, em Domínio de Preferência, escreva
com.microsoft.wdav.atp.Selecione Abrir e selecione o ficheiro de inclusão.
Selecione Carregar.
Selecione o separador Âmbito.
Selecione os computadores de destino.
Seleccione Guardar.
Selecione Concluído.
Passo 3: Configurar definições de Microsoft Defender para Endpoint
Use este passo para configurar políticas anti-malware e EDR através do portal Microsoft Defender ou do Jamf.
Importante
As políticas de Gestão de Definições de Segurança do Microsoft Defender para Endpoint têm precedência sobre as políticas definidas no Jamf (e outras políticas de MDM de terceiros).
3a. Definir políticas com o portal do Microsoft Defender
Use o portal Microsoft Defender para criar e atribuir políticas de segurança macOS aos seus dispositivos.
Antes de começar, complete a configuração descrita em Configurar Microsoft Defender para Endpoint no Intune.
No portal do Microsoft Defender, aceda a Gestão da configuração> > Políticas de segurança de pontos finais> > Políticas do Mac> > Criar nova política.
Em Selecionar Plataforma, selecione macOS.
Em Selecionar Modelo, selecione um modelo e selecione Criar Política.
Especifique um nome e uma descrição para a política e, em seguida, selecione Seguinte.
No separador Atribuições , atribua o perfil a um grupo onde estão localizados os dispositivos macOS e/ou utilizadores ou Todos os Utilizadores e Todos os dispositivos.
Para obter mais informações sobre a gestão das definições de segurança, consulte os seguintes artigos:
3b. Definir políticas com o Jamf
Pode utilizar a GUI do Jamf Pro para editar definições individuais da configuração do Microsoft Defender para Endpoint ou utilizar o método legado ao criar um Plist de configuração num editor de texto e carregá-lo para o Jamf Pro.
Tem de utilizar exatamente com.microsoft.wdav como Domínio de Preferência. Microsoft Defender para Endpoint utiliza apenas este nome e com.microsoft.wdav.ext para carregar as definições geridas. (A versão com.microsoft.wdav.ext pode ser utilizada em casos raros em que prefira utilizar o método da interface gráfica, mas também precise de configurar uma configuração que ainda não foi adicionada ao esquema.)
Configure as definições do Defender usando a interface gráfica Jamf Pro
Use este método para importar o esquema JSON do Defender para o Jamf Pro e configurar as definições através da interface gráfica.
Descarregue o ficheiro Microsoft Defender para Endpoint
schema.jsondo repositório GitHub do Defender e guarde-o localmente. O Jamf Pro utiliza este esquema para preencher as definições de configuração disponíveis na interface gráfica:curl -o ~/Documents/schema.json https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/schema/schema.jsonCrie um novo perfil de configuração. Em Computadores, aceda a Perfis de Configuração e, em seguida, no separador Geral , especifique os seguintes detalhes:
-
Nome:
MDATP MDAV configuration settings -
Descrição:
<blank\> -
Categoria:
None (default) -
Nível:
Computer Level (default) -
Método de Distribuição:
Install Automatically (default)
-
Nome:
Desloque-se para baixo até ao separador Aplicação & Definições Personalizadas , selecione Aplicações Externas, selecione Adicionar e, em seguida, utilize Esquema Personalizado como a origem do domínio de preferência.
Escreve
com.microsoft.wdavpara o Domínio de Preferências, seleciona Adicionar Esquema e depois carrega oschema.jsonficheiro que descarregaste anteriormente do repositório GitHub do Defender. Seleccione Guardar.Pode ver todas as definições de configuração de Microsoft Defender para Endpoint suportadas em Propriedades de Domínio de Preferência. Selecione Adicionar/Remover propriedades para selecionar as definições que pretende que sejam geridas e, em seguida, selecione OK para guardar as alterações. (As definições não selecionadas não são incluídas na configuração gerida, um utilizador final pode configurar essas definições nos respetivos computadores.)
Altere os valores das definições para os valores pretendidos. Pode selecionar Mais informações para obter documentação para uma determinada definição. (Pode selecionar Pré-visualização do Plist para inspecionar qual é o plist de configuração. Selecione Editor de formulários para regressar ao editor de elementos visuais.)
Selecione o separador Âmbito.
Selecione Grupo de Máquinas da Contoso. Selecione Adicionar e, em seguida, selecione Guardar.
Selecione Concluído. Verá o novo Perfil de configuração.
Microsoft Defender para Endpoint adiciona novas definições ao longo do tempo. Novas definições do Defender for Endpoint são adicionadas ao esquema, e uma nova versão é publicada no GitHub. Para obter atualizações, transfira um esquema atualizado e edite o perfil de configuração existente. No separador Application & Custom Settings (Definições Personalizadas ), selecione Edit schema (Editar esquema).
Configurar as definições do Defender usando o método legado
Use o método legado para criar manualmente um ficheiro plist de configuração num editor de texto e carregá-lo para o Jamf Pro.
Utilize as seguintes definições de configuração do Microsoft Defender para Endpoint:
enableRealTimeProtection-
passiveMode(Esta definição não está ativada por predefinição. Se estiver a planear executar software antivírus não Microsoft no Mac, defina-o comotrue.) exclusionsexcludedPathexcludedFileExtensionexcludedFileNameexclusionsMergePolicy-
allowedThreats(O EICAR está incluído na amostra. Se estiver a realizar uma prova de conceito, remova-o, especialmente se estiver a testar o EICAR.) disallowedThreatActionspotentially_unwanted_applicationarchive_bombcloudServiceautomaticSampleSubmissiontagshideStatusMenuIcon
Para obter mais informações, veja Lista de propriedades do perfil de configuração completo do Jamf.
<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>antivirusEngine</key> <dict> <key>enableRealTimeProtection</key> <true/> <key>passiveMode</key> <false/> <key>exclusions</key> <array> <dict> <key>$type</key> <string>excludedPath</string> <key>isDirectory</key> <false/> <key>path</key> <string>/var/log/system.log</string> </dict> <dict> <key>$type</key> <string>excludedPath</string> <key>isDirectory</key> <true/> <key>path</key> <string>/home</string> </dict> <dict> <key>$type</key> <string>excludedFileExtension</string> <key>extension</key> <string>pdf</string> </dict> <dict> <key>$type</key> <string>excludedFileName</string> <key>name</key> <string>cat</string> </dict> </array> <key>exclusionsMergePolicy</key> <string>merge</string> <key>allowedThreats</key> <array> <string>EICAR-Test-File (not a virus)</string> </array> <key>disallowedThreatActions</key> <array> <string>allow</string> <string>restore</string> </array> <key>threatTypeSettings</key> <array> <dict> <key>key</key> <string>potentially_unwanted_application</string> <key>value</key> <string>block</string> </dict> <dict> <key>key</key> <string>archive_bomb</string> <key>value</key> <string>audit</string> </dict> </array> <key>threatTypeSettingsMergePolicy</key> <string>merge</string> </dict> <key>cloudService</key> <dict> <key>enabled</key> <true/> <key>diagnosticLevel</key> <string>optional</string> <key>automaticSampleSubmission</key> <true/> </dict> <key>edr</key> <dict> <key>tags</key> <array> <dict> <key>key</key> <string>GROUP</string> <key>value</key> <string>ExampleTag</string> </dict> </array> </dict> <key>userInterface</key> <dict> <key>hideStatusMenuIcon</key> <false/> </dict> </dict> </plist>Guarde o ficheiro como
MDATP_MDAV_configuration_settings.plist.No dashboard do Jamf Pro, abra Computadores e os respetivos Perfis de Configuração. Selecione Novo e mude para o separador Geral .
No separador Geral , especifique os seguintes detalhes:
-
Nome:
MDATP MDAV configuration settings -
Descrição:
<blank> -
Categoria:
None (default) -
Método de Distribuição:
Install Automatically (default) -
Nível:
Computer Level (default)
-
Nome:
Em Aplicação & Definições Personalizadas, selecione Configurar.
Selecione Carregar Ficheiro (ficheiro PLIST).
Em Domínio de Preferências, escreva
com.microsoft.wdave, em seguida, selecione Carregar Ficheiro PLIST.Selecione Escolher Ficheiro.
Selecione o MDATP_MDAV_configuration_settings.plist e, em seguida, selecione Abrir.
Selecione Carregar.
Seleccione Guardar.
O ficheiro é carregado.
Selecione o separador Âmbito.
Selecione Grupo de Máquinas da Contoso. Selecione Adicionar e, em seguida, selecione Guardar.
Selecione Concluído. Verá o novo Perfil de configuração.
Passo 4: configurar as definições de notificações
Nota
Estes passos são aplicáveis no macOS 11 (Big Sur) ou posterior. Apesar de o Jamf suportar notificações na versão 10.15 ou posterior do macOS, o Defender para Endpoint no macOS requer o macOS 11 ou posterior.
No dashboard do Jamf Pro, selecione Computadores e, em seguida, Perfis de Configuração.
Selecione Novo e, em seguida, no separador Geral , para Opções, especifique os seguintes detalhes:
No separador Notificações , selecione Adicionar e especifique os seguintes valores:
-
ID do pacote:
com.microsoft.wdav.tray - Alertas Críticos: selecione Desativar
- Notificações: selecione Ativar
- Tipo de alerta de faixa: Selecione Incluir e Temporário(predefinido)
- Notificações no ecrã de bloqueio: selecione Ocultar
- Notificações no Centro de Notificações: selecione Ecrã
- Emblema no ícone da aplicação: Selecione Ecrã
-
ID do pacote:
No separador Notificações , selecione Adicionar mais uma vez e, em seguida, desloque-se para baixo até Novas Definições de Notificações.
-
ID do pacote:
com.microsoft.autoupdate.fba
-
ID do pacote:
Use os mesmos valores do passo anterior para as restantes definições.
Agora tem duas entradas de notificação: uma para o ID do Pacote: com.microsoft.wdav.tray e outra para o ID do Pacote: com.microsoft.autoupdate.fba. Pode ajustar as definições de alerta para se adequarem às suas necessidades. No entanto, ambos os IDs de Bundle devem corresponder exatamente aos valores aqui apresentados, e o interruptor Incluir deve estar ativado para Notificações.
Selecione o separador Âmbito e, em seguida, selecione Adicionar.
Selecione Grupo de Máquinas da Contoso. Selecione Adicionar e, em seguida, selecione Guardar.
Selecione Concluído. Deverá ver o novo Perfil de configuração.
Passo 5: Configurar o Microsoft AutoUpdate (MAU)
O Microsoft AutoUpdate (MAU) mantém as aplicações Microsoft atualizadas no macOS, incluindo o Microsoft Defender para Endpoint. Configure as seguintes definições para gerir como as atualizações são entregues aos seus dispositivos.
Utilize as seguintes definições de configuração do Microsoft Defender para Endpoint:
<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>ChannelName</key> <string>Current</string> <key>HowToCheck</key> <string>AutomaticDownload</string> <key>EnableCheckForUpdatesButton</key> <true/> <key>DisableInsiderCheckbox</key> <false/> <key>SendAllTelemetryEnabled</key> <true/> </dict> </plist>Guarde-o como
MDATP_MDAV_MAU_settings.plist.No dashboard do Jamf Pro, selecione Geral.
No separador Geral , especifique os seguintes detalhes:
-
Nome:
MDATP MDAV MAU settings -
Descrição:
Microsoft AutoUpdate settings for MDATP for macOS -
Categoria:
None (default) -
Método de Distribuição:
Install Automatically (default) -
Nível:
Computer Level (default)
-
Nome:
Em Aplicação & Definições Personalizadas , selecione Configurar.
Selecione Carregar Ficheiro (ficheiro PLIST).
Em Domínio de Preferência, escreva
com.microsoft.autoupdate2e, em seguida, selecione Carregar Ficheiro PLIST.Selecione Escolher Ficheiro.
Selecione MDATP_MDAV_MAU_settings.plist.
Seleccione Guardar.
Selecione o separador Âmbito.
Selecione Adicionar.
Selecione Concluído.
Passo 6: conceder acesso total ao disco ao Microsoft Defender para Endpoint
Execute os seguintes passos para conceder Acesso Total ao Disco ao Microsoft Defender para Endpoint através de um perfil de configuração Jamf Pro.
No dashboard do Jamf Pro, selecione Perfis de Configuração.
Selecione + Novo.
No separador Geral , especifique os seguintes detalhes:
-
Nome:
MDATP MDAV - grant Full Disk Access to EDR and AV -
Descrição:
On macOS 11 (Big Sur) or later, the new Privacy Preferences Policy Control -
Categoria:
None -
Método de distribuição:
Install Automatically -
Nível:
Computer level
-
Nome:
Em Configurar Preferências de Privacidade Controlo de Política , selecione Configurar.
Em Controlo de Política de Preferências de Privacidade, introduza os seguintes detalhes:
-
Identificador:
com.microsoft.wdav -
Tipo de Identificador:
Bundle ID -
Requisito de Código:
identifier "com.microsoft.wdav" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
-
Identificador:
Selecione + Adicionar.
- Em Aplicação ou serviço, selecione SystemPolicyAllFiles.
- Em Acesso, selecione Permitir.
Selecione Guardar (não o da parte inferior direita).
Selecione o
+sinal junto a Acesso à Aplicação para adicionar uma nova entrada.Introduza os seguintes detalhes:
-
Identificador:
com.microsoft.wdav.epsext -
Tipo de Identificador:
Bundle ID -
Requisito de Código:
identifier "com.microsoft.wdav.epsext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
-
Identificador:
Selecione + Adicionar.
- Em Aplicação ou serviço, selecione SystemPolicyAllFiles.
- Em Acesso, selecione Permitir.
Selecione Guardar (não o da parte inferior direita).
Selecione o separador Âmbito.
Selecione + Adicionar.
Selecione Grupos de Computadores e, em Nome do Grupo, selecione MachineGroup da Contoso.
Selecione Adicionar. Em seguida, selecione Guardar.
Selecione Concluído.
Em alternativa, pode transferir fulldisk.mobileconfig e carregá-lo para os Perfis de Configuração do Jamf, conforme descrito em Implementar Perfis de Configuração Personalizados com o Jamf Pro|Método 2: Carregar um Perfil de Configuração para o Jamf Pro.
Nota
O Acesso Total ao Disco concedido através do Perfil de Configuração de MDM da Apple não se reflete nas Definições do Sistema => Privacidade & Segurança => Acesso Total ao Disco.
Passo 7: Aprovar extensões de sistema para Microsoft Defender para Endpoint
Execute os seguintes passos para aprovar as extensões do sistema Microsoft Defender para Endpoint no Jamf Pro.
Nos Perfis de Configuração, selecione + Novo.
No separador Geral , especifique os seguintes detalhes:
-
Nome:
MDATP MDAV System Extensions -
Descrição:
MDATP system extensions -
Categoria:
None -
Método de Distribuição:
Install Automatically -
Nível:
Computer Level
-
Nome:
Em Extensões do Sistema , selecione Configurar.
Em Extensões do Sistema, introduza os seguintes detalhes:
-
Nome a Apresentar:
Microsoft Corp. System Extensions -
Tipos de Extensão do Sistema:
Allowed System Extensions -
Identificador de Equipa:
UBF8T346G9 -
Extensões de Sistema Permitidas:
com.microsoft.wdav.epsextcom.microsoft.wdav.netext
-
Nome a Apresentar:
Selecione o separador Âmbito.
Selecione + Adicionar.
Selecione Grupos de computadores> em Nome do grupo>, selecione Grupo de máquinas da Contoso.
Selecione + Adicionar.
Seleccione Guardar.
Selecione Concluído.
Passo 8: Configurar a Extensão de Rede
Como parte das capacidades de Deteção e Resposta de Pontos Finais, Microsoft Defender para Endpoint no macOS inspeciona o tráfego do socket e reporta estas informações ao portal do Microsoft Defender.
Nota
Estes passos são aplicáveis no macOS 11 (Big Sur) ou posterior. Apesar de o Jamf suportar notificações na versão 10.15 ou posterior do macOS, o Defender para Endpoint no macOS requer o macOS 11 ou posterior.
No dashboard do Jamf Pro, selecione Computadores e, em seguida, Perfis de Configuração.
Selecione Novo e introduza os seguintes detalhes para Opções:
No separador Geral , especifique os seguintes valores:
-
Nome:
Microsoft Defender Network Extension -
Descrição:
macOS 11 (Big Sur) or later -
Categoria:
None *(default)* -
Método de Distribuição:
Install Automatically *(default)* -
Nível:
Computer Level *(default)*
-
Nome:
No separador Filtro de Conteúdo, especifique os seguintes valores:
-
Nome do Filtro:
Microsoft Defender Content Filter -
Identificador:
com.microsoft.wdav - Deixe o Endereço do Serviço, Organização, Nome de Utilizador, Palavra-passe, Certificado em branco (Incluir não está* selecionado)
-
Ordem de Filtro:
Inspector -
Filtro de Socket:
com.microsoft.wdav.netext -
Requisito designado para o filtro de soquete:
identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9 - Deixe os campos filtro de rede em branco (Incluir não está* selecionado)
Verifique se o Identificador está definido para
com.microsoft.wdav, o Filtro de Soquete está definido paracom.microsoft.wdav.netext, e o Requisito Designado do Filtro de Soquete corresponde ao requisito de assinatura de código mostrado na lista anterior.-
Nome do Filtro:
Selecione o separador Âmbito.
Selecione + Adicionar. Selecione Grupos de Computadores e, em seguida, em Nome do Grupo, selecione Grupo de Máquinas da Contoso. Em seguida, selecione + Adicionar.
Seleccione Guardar.
Selecione Concluído.
Em alternativa, pode descarregar netfilter.mobileconfig e carregá-lo para os Perfis de Configuração Jamf, conforme descrito em Implementando Perfis de Configuração Personalizados usando Jamf Pro
Passo 9: Configurar os Serviços em Segundo Plano
Atenção
O macOS 13 (Ventura) adiciona novos controlos de privacidade. As aplicações já não podem correr em segundo plano sem consentimento do utilizador. O Microsoft Defender para Endpoint precisa de executar o seu processo daemon em segundo plano.
Este perfil de configuração concede permissões de Serviço em Segundo Plano para Microsoft Defender para Endpoint. Se tiver configurado anteriormente Microsoft Defender para Endpoint através do Jamf, recomendamos que atualize a implementação com este perfil de configuração.
Descarregue background_services.mobileconfig do repositório de perfis mobileconfig do Microsoft Defender para Endpoint macOS.
Carregue a configuração móvel transferida para os Perfis de Configuração do Jamf, conforme descrito em Implementar Perfis de Configuração Personalizados com o Jamf Pro|Método 2: Carregar um Perfil de Configuração para o Jamf Pro.
Passo 10: Conceder Permissões Bluetooth
Atenção
O macOS 14 (Sonoma) contém novos melhoramentos de privacidade. A partir desta versão, por predefinição, as aplicações não podem aceder a Bluetooth sem consentimento explícito. Microsoft Defender para Endpoint utiliza isso se configurar políticas de Bluetooth no Controlo de Dispositivos.
Descarregue bluetooth.mobileconfig do repositório de perfis mobileconfig do Microsoft Defender para Endpoint do macOS.
Aviso
A versão atual do Jamf Pro ainda não suporta este tipo de payload. Se carregar esta configuração móvel tal como está, o Jamf Pro remove o payload não suportado e não se aplica aos computadores cliente. Primeiro, tem de assinar o ficheiro mobileconfig transferido; depois, o Jamf Pro considera-o "selado" e não o altera. Veja as instruções abaixo:
Tem de ter, pelo menos, um certificado de assinatura instalado no KeyChain, até mesmo um certificado autoassinado funciona. Para encontrar o nome do certificado, precisa de assinar o perfil de configuração e listar as identidades disponíveis para assinatura de código:
> /usr/bin/security find-identity -p codesigning -v 1) 70E46A47F552EA8D58521DAC1E7F5144BA3012BC "DevCert" 2) 67FC43F3FAB77662BB7688C114585BAA37CA8175 "Mac Developer: John Doe (1234XX234)" 3) E142DFD879E5EB60FA249FB5B24CEAE3B370394A "Apple Development: Jane Doe 7XX7778888)" 4) 21DE31645BBF1D9F5C46E82E87A6968111E41C75 "Apple Development: me@example.com (8745XX123)" 4 valid identities found
Escolha qualquer uma das identidades de assinatura listadas e inclua o nome do certificado citado como -N parâmetro:
/usr/bin/security cms -S -N "DevCert" -i bluetooth.mobileconfig -o bluetooth-signed.mobileconfig
Agora, pode carregar a assinatura bluetooth gerada. Mobileconfig para Jamf Pro, conforme descrito em Implementar Perfis de Configuração Personalizada com o Jamf Pro|Método 2: Carregar um Perfil de Configuração para o Jamf Pro.
Nota
O Bluetooth concedido através do Perfil de Configuração de MDM da Apple não se reflete nas Definições do Sistema => Privacidade & Segurança => Bluetooth.
Passo 11: Agendar análises com Microsoft Defender para Endpoint no macOS
Siga as instruções em Agendar análises com Microsoft Defender para Endpoint no macOS.
Passo 12: Implementar Microsoft Defender para Endpoint no macOS
Carregue o pacote Microsoft Defender para Endpoint para o Jamf Pro e crie uma política de implementação para o distribuir nos seus dispositivos macOS.
Nota
Nos passos seguintes, o nome do ficheiro .pkg e os valores de Display Name são exemplos. Nestes exemplos, 200329 representa a data em que o pacote e a política foram criados (em yymmdd formato) e v100.86.92 representa a versão do Microsoft Defender aplicação que está a ser implementada.
Estes valores devem ser atualizados de acordo com a convenção de nomenclatura que utiliza no seu ambiente para Pacotes e Políticas.
Vá até à localização onde guardou
wdav.pkg.Mude o nome para
wdav_MDM_Contoso_200329.pkg.Abra o dashboard do Jamf Pro.
Selecione o seu computador, selecione o ícone de engrenagem na parte superior e, em seguida, selecione Gestão de Computadores.
Em Pacotes, selecione + Novo.
No separador Geral, em Novo Pacote, especifique os seguintes detalhes:
- Nome a Apresentar: deixe-o em branco por enquanto. Porque é reposto quando escolhes o teu pkg.
-
Categoria:
None (default) -
Nome do ficheiro:
Choose File
Abra o ficheiro e aponte-o para
wdav.pkgouwdav_MDM_Contoso_200329.pkg.Selecione Abrir. Defina o Nome de apresentação como Microsoft Defender Advanced Threat Protection and Microsoft Defender Antivirus.
- O Ficheiro de Manifesto não é necessário. Microsoft Defender para Endpoint funciona sem o Ficheiro de Manifesto.
- Separador "Opções": Mantenha os valores predefinidos.
- Separador Limitações: mantenha os valores predefinidos.
Seleccione Guardar. O pacote é carregado para o Jamf Pro.
O pacote pode demorar alguns minutos a estar disponível para implementação.
Navegue para a página Políticas .
Selecione + Novo para criar uma nova política.
Em Geral, para o Nome a apresentar, utilize
MDATP Onboarding Contoso 200329 v100.86.92 or later.Selecione Verificação recorrente.
Seleccione Guardar. Em seguida, selecione Pacotes e, em seguida,selecione Configurar.
Selecione o botão Adicionar junto a Microsoft Defender Proteção Avançada Contra Ameaças e Antivírus Microsoft Defender.
Seleccione Guardar.
Crie um grupo inteligente para computadores com perfis Microsoft Defender.
Para uma melhor experiência de utilizador, os perfis de configuração dos computadores inscritos têm de ser instalados antes do pacote de Microsoft Defender. Na maioria dos casos, o JamF Pro envia imediatamente os perfis de configuração, e essas políticas são executadas algum tempo depois (ou seja, durante o check-in). No entanto, em alguns casos, a implementação de perfis de configuração pode ser implementada com um atraso significativo (ou seja, se o computador de um utilizador estiver bloqueado).
O Jamf Pro fornece uma forma de garantir a ordem correta. Pode criar um grupo inteligente para máquinas que já receberam o perfil de configuração do Microsoft Defender e instalar o pacote do Microsoft Defender apenas nessas máquinas (e assim que receberem este perfil).
Para criar o grupo inteligente e definir a política do pacote, siga estes passos:
Crie um grupo inteligente. Numa nova janela do browser, abra Grupos de Computadores Inteligentes.
Selecione Novo e dê um nome ao seu grupo.
No separador Critérios , selecione Adicionar e, em seguida, selecione Mostrar Critérios Avançados.
Selecione Nome do Perfil como critério e utilize o nome de um perfil de configuração criado anteriormente como o valor:
Seleccione Guardar.
Volte à janela onde configura uma política de pacote.
Selecione o separador Âmbito.
Selecione os computadores de destino.
Em Âmbito, selecione Adicionar.
Mude para o separador Grupos de Computadores . Localize o grupo inteligente que criou e, em seguida, selecione Adicionar.
Se quiser que os utilizadores instalem o Defender para Endpoint voluntariamente (ou a pedido), selecione Self-Service.
Selecione Concluído.
Verificar o âmbito do perfil de configuração para todos os perfis do Defender
O Jamf exige que definas um conjunto de máquinas para cada perfil de configuração. Certifique-se de que todas as máquinas que recebem o pacote Defender também recebem todos estes perfis:
- Integração (Passo 2)
- Definições do Defender para Endpoint (Passo 3)
- Notificações (Passo 4)
- Microsoft AutoUpdate (Passo 5)
- Acesso Completo ao Disco (Passo 6)
- Extensões do sistema (Passo 7)
- Extensão da rede (Passo 8)
- Serviços de antecedentes (Passo 9)
- Permissões Bluetooth (Passo 10)
Aviso
O Jamf suporta Grupos de Computadores Inteligentes que permitem a implementação, como perfis de configuração ou políticas para todos os computadores que correspondam a determinados critérios avaliados dinamicamente. É um conceito avançado que é amplamente utilizado para a distribuição de perfis de configuração.
No entanto, tenha em mente que os critérios do Smart Computer Group não devem incluir a presença do Defender numa máquina. Embora usar um critério baseado na presença do Defender possa parecer lógico, cria problemas difíceis de diagnosticar.
O Defender baseia-se em todos os perfis de configuração necessários no momento da sua instalação.
Se os perfis de configuração dependerem da presença do Defender, a implementação do perfil é atrasada. Isto pode causar um produto pouco saudável ou pedir que os utilizadores aprovem manualmente permissões que, de outra forma, os perfis aprovariam automaticamente. Implemente o pacote Microsoft Defender depois de todos os perfis de configuração estarem prontos. Isto garante a melhor experiência, porque todas as definições necessárias se aplicam antes da instalação do pacote.