Agendar análises com Microsoft Defender para Endpoint no macOS

Este artigo explica como configurar análises agendadas no Microsoft Defender para Endpoint para macOS, utilizando as definições incorporadas de análise agendada, perfis de configuração plist ou a ferramenta de linha de comandos mdatp. Revise os pré-requisitos antes de começar.

Use as definições de varredura agendada integradas no Microsoft Defender para Endpoint no macOS

Embora possa iniciar uma análise de ameaças em qualquer altura com Microsoft Defender para Endpoint, a sua empresa poderá beneficiar de análises agendadas ou cronometradas. Por exemplo, pode agendar uma análise para ser executada no início de cada dia de trabalho ou semana.

Existem três tipos de análises agendadas configuráveis: análises por hora, diárias e semanais. As análises agendadas por hora e diárias são sempre executadas como análises rápidas, as análises semanais podem ser configuradas para serem análises rápidas ou completas. É possível ter os três tipos de análises agendadas ao mesmo tempo. Veja o exemplo de análise diária e semanal e o exemplo de análise horária, diária e semanal.

Pré-requisitos:

  • Versão da Atualização da Plataforma: 101.23122.0005 ou mais recente.

Agendar análises implementando um plist no Microsoft Defender para Endpoint no macOS

Pode criar uma análise agendada para o seu macOS, que está incorporado no Microsoft Defender para Endpoint no macOS.

Para mais informações sobre o .plist formato de ficheiro utilizado nestes exemplos, consulte a referência do ficheiro Apple Information Property List, que descreve a estrutura de chave-valor XML usada para definir perfis de configuração no macOS.

A configuração diária e semanal do scan plist programada para macOS utiliza os parâmetros descritos na tabela seguinte.

Sugestão

As agendas baseiam-se no fuso horário local do dispositivo.

Parâmetro Os valores aceitáveis para este parâmetro são:
scheduledScan enabled ou disabled
scanType quick ou full
ignoreExclusions true ou false
verificação agendada de baixa prioridade true ou false
dayOfWeek O intervalo é entre 0 e 8.
- 0: Todos os dias
- 1: Domingo
- 2: Segunda-feira
- 3: Terça-feira
- 4: quarta-feira
- 5: quinta-feira
- 6: sexta-feira
- 7: Sábado
- 8: Nunca
timeOfDay Especifica a hora a que deve ser efetuada uma verificação agendada, sob a forma do número de minutes after midnight. A hora refere-se à hora local no computador. Se não especificar um valor para este parâmetro, uma análise agendada é executada numa hora predefinida de duas horas após a meia-noite.
interval 0 (nunca), every 1 (hora) a every 24 (horas, uma análise por dia)
randomizeScanStartTime Apenas aplicável para análises rápidas diárias ou análises semanais rápidas/completas. Aleatoriza a hora de início da análise num máximo de até ao número de horas especificado.
Por exemplo, se uma análise estiver agendada para as 14:00 e randomizeScanStartTime estiver definida como 2, a análise será iniciada aleatoriamente entre as 14:00 e as 16:00.

A análise agendada é executada na data, hora e frequência que definiu no seu plist.

Exemplo 1: Agendar uma análise rápida diária e uma análise completa semanal com um plist

No exemplo seguinte, a configuração de análise rápida diária está definida para ser executada às 885 minutos após a meia-noite (14h45). A configuração semanal está definida para executar uma análise completa na quarta-feira, às 880 minutos após a meia-noite (14h40). E está definido para ignorar exclusões e executar uma análise de baixa prioridade.

Use o esquema plist aqui mostrado para configurar uma varredura rápida diária e uma varredura completa semanal com os parâmetros de varredura agendada descritos na tabela de parâmetros de varredura agendada neste artigo.

Abra um editor de texto e utilize os exemplos Intune mobileconfig e JamF plist que se seguem como guia para o seu próprio ficheiro de verificação agendada.

Para Intune

O exemplo seguinte do mobileconfig plist define um perfil completo de configuração do Intune que permite uma varredura programada com uma varredura rápida diária e uma varredura completa semanal.

<?xml version="1.0" encoding="UTF-8"?> 
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> 
<plist version="1.0"> 
<dict> 
    <key>PayloadUUID</key>
    <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadOrganization</key>
    <string>Microsoft</string>
    <key>PayloadIdentifier</key>
    <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
    <key>PayloadDisplayName</key>
    <string>Microsoft Defender for Endpoint settings</string>
    <key>PayloadDescription</key>
    <string>Microsoft Defender for Endpoint configuration settings</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>PayloadUUID</key>
            <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
            <key>PayloadType</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender for Endpoint configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>features</key> 
            <dict>
                <key>scheduledScan</key> 
                <string>enabled</string> 
            </dict> 
            <key>scheduledScan</key> 
            <dict> 
                <key>ignoreExclusions</key> 
                <true/> 
                <key>lowPriorityScheduledScan</key> 
                <true/> 
                <key>dailyConfiguration</key> 
                <dict> 
                    <key>timeOfDay</key> 
                    <integer>880</integer> 
                </dict> 
                <key>weeklyConfiguration</key> 
                <dict> 
                    <key>dayOfWeek</key> 
                    <integer>4</integer> 
                    <key>timeOfDay</key> 
                    <integer>885</integer> 
                    <key>scanType</key> 
                    <string>full</string>
                </dict>
            </dict> 
        </dict>
    </array>
</dict> 
</plist>
  • Guarde o ficheiro como com.microsoft.wdav.mobileconfig.

Para JamF e outros MDMs de terceiros

O exemplo seguinte de plist configura as mesmas definições diárias de análise rápida e semanal de análise completa para o JamF e outras soluções MDM de terceiros. Guarde este conteúdo como com.microsoft.wdav.plist.

<?xml version="1.0" encoding="UTF-8"?> 
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> 
<plist version="1.0"> 
<dict> 
    <key>features</key> 
    <dict> 
        <key>scheduledScan</key> 
        <string>enabled</string> 
    </dict> 
    <key>scheduledScan</key> 
    <dict> 
        <key>ignoreExclusions</key> 
        <true/> 
        <key>lowPriorityScheduledScan</key> 
        <true/> 
        <key>dailyConfiguration</key> 
        <dict> 
            <key>timeOfDay</key> 
            <integer>885</integer> 
        </dict> 
        <key>weeklyConfiguration</key> 
        <dict> 
            <key>dayOfWeek</key> 
            <integer>4</integer> 
            <key>timeOfDay</key> 
            <integer>880</integer> 
            <key>scanType</key> 
            <string>full</string> 
        </dict> 
    </dict> 
</dict> 
</plist> 
  1. Guarde o ficheiro como com.microsoft.wdav.plist.

  2. Verifique se a análise agendada está configurada com "Definir preferência"

    mdatp health --details scheduled_scan
    

Nos resultados, deverá conseguir ver [gerido].

Exemplo 2: Agendar uma análise rápida de hora a hora, uma análise rápida diária e uma análise completa semanal com um plist

Neste exemplo de análise programada de hora a hora, diária e semanal, uma análise rápida horária é executada a cada 6 horas, uma análise rápida diária está programada para ser executada 885 minutos após a meia-noite (14h45) e uma análise completa semanal está programada para ser executada à quarta-feira, 880 minutos após a meia-noite (14h40).

Abra um editor de texto e utilize os exemplos Intune mobileconfig e JamF plist que se seguem como guia para o seu próprio ficheiro de verificação agendada.

Para Intune:

O exemplo seguinte do mobileconfig plist agrupa as definições de análise agendada do Defender por hora, diário e semanalmente num perfil de configuração completo do Intune. Use este exemplo para implementar a configuração de varredura agendada através do Intune.

<?xml version="1.0" encoding="UTF-8"?> 
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> 
<plist version="1.0"> 
<dict> 
     <key>PayloadUUID</key>
     <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
     <key>PayloadType</key>
     <string>Configuration</string>
     <key>PayloadOrganization</key>
     <string>Microsoft</string>
     <key>PayloadIdentifier</key>
     <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
     <key>PayloadDisplayName</key>
     <string>Microsoft Defender for Endpoint settings</string>
     <key>PayloadDescription</key>
     <string>Microsoft Defender for Endpoint configuration settings</string>
     <key>PayloadVersion</key>
     <integer>1</integer>
     <key>PayloadEnabled</key>
     <true/>
     <key>PayloadRemovalDisallowed</key>
     <true/>
     <key>PayloadScope</key>
     <string>System</string>
     <key>PayloadContent</key>
     <array>
       <dict>
           <key>PayloadUUID</key>
           <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
           <key>PayloadType</key>
           <string>com.microsoft.wdav</string>
           <key>PayloadOrganization</key>
           <string>Microsoft</string>
           <key>PayloadIdentifier</key>
           <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
           <key>PayloadDisplayName</key>
           <string>Microsoft Defender for Endpoint configuration settings</string>
           <key>PayloadDescription</key>
           <string/>
           <key>PayloadVersion</key>
           <integer>1</integer>
           <key>PayloadEnabled</key>
           <true/>
    <key>features</key> 
    <dict> 
        <key>scheduledScan</key> 
        <string>enabled</string> 
    </dict> 
<key>scheduledScan</key> 
<dict> 
    <key>ignoreExclusions</key> 
    <true/> 
    <key>lowPriorityScheduledScan</key> 
    <true/> 
    <key>dailyConfiguration</key> 
    <dict> 
        <key>timeOfDay</key> 
        <integer>885</integer> 
        <key>interval</key> 
        <string>1</string> 
    </dict> 
    <key>weeklyConfiguration</key> 
    <dict> 
        <key>dayOfWeek</key> 
        <integer>4</integer> 
        <key>timeOfDay</key> 
        <integer>880</integer> 
        <key>scanType</key> 
        <string>full</string> 
        </dict> 
        </dict> 
    </dict> 
</array>
</dict>
</plist> 
  • Guarde o ficheiro como com.microsoft.wdav.mobileconfig.

Para JamF e outros MDMs de terceiros

O exemplo de ficheiro plist seguinte configura as mesmas definições de análise agendada horária, diária e semanal para o JamF e para outras soluções MDM de terceiros. Guarde este conteúdo como com.microsoft.wdav.plist.

    <?xml version="1.0" encoding="UTF-8"?> 
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.  dtd"> 
    <plist version="1.0"> 
    <dict> 
        <key>features</key> 
        <dict> 
            <key>scheduledScan</key> 
            <string>enabled</string> 
        </dict> 
    <key>scheduledScan</key> 
    <dict> 
        <key>ignoreExclusions</key> 
        <true/> 
        <key>lowPriorityScheduledScan</key> 
        <true/> 
        <key>dailyConfiguration</key> 
        <dict> 
            <key>timeOfDay</key> 
            <integer>885</integer> 
            <key>interval</key> 
            <string>1</string> 
        </dict> 
        <key>weeklyConfiguration</key> 
        <dict> 
            <key>dayOfWeek</key> 
            <integer>4</integer> 
            <key>timeOfDay</key> 
            <integer>880</integer> 
            <key>scanType</key> 
            <string>full</string> 
            </dict> 
            </dict> 
        </dict> 
    </plist> 
  1. Guarde o ficheiro como com.microsoft.wdav.plist.

Enviar o ficheiro plist para o Jamf Pro

Utilize estes passos para carregar qualquer um dos exemplos de plist do Jamf de Exemplo 1 ou Exemplo 2 para o Jamf Pro:

  1. Aceda a Perfis de Configuração de Computadores > .

  2. Crie um novo perfil.

  3. Adicione Aplicação & Definições personalizadas.

  4. Defina o Domínio de Preferência como com.microsoft.wdav.

  5. Cole o conteúdo do .plist ficheiro no campo de configuração.

  6. Verifique se a análise agendada está configurada com "Definir preferência"

    mdatp health --details scheduled_scan
    

    Nos resultados, deverá conseguir ver [gerido].

Configurar análises agendadas utilizando a CLI mdatp

A ferramenta de linha de comandos Microsoft Defender para Endpoint (mdatp) fornece comandos para configurar varrimentos agendados diretamente a partir do terminal.

Para ativar a funcionalidade de varredura agendada:

Versão Comando
Versão 101.23122.x ou posterior sudo mdatp config scheduled-scan settings feature --value enabled

Para programar verificações rápidas de hora a hora:

Versão Comando
Versão 101.23122.x ou posterior sudo mdatp config scheduled-scan quick-scan hourly-interval --value \<arg\>

Captura de ecrã a mostrar a análise agendada por hora.

Para agendar análises rápidas diárias:

Versão Comando
Versão 101.23122.x ou posterior sudo mdatp config scheduled-scan quick-scan time-of-day --value \<arg\>

Captura de ecrã do agendamento da verificação rápida diária.

Para agendar análises semanais:

Versão Comando
Versão 101.23122.x ou posterior sudo mdatp config scheduled-scan weekly-scan --day-of-week \<arg\> --time-of-day \<arg\>--scan-type \<arg\>

Captura de ecrã da verificação semanal agendada.

Também pode configurar as atualizações de definições e a execução com baixa prioridade para análises agendadas:

  • Para verificar a atualização de definições antes das análises agendadas:

    sudo mdatp config scheduled-scan settings check-for-definitions --value true

  • Para utilizar threads de baixa prioridade na análise agendada:

    sudo mdatp config scheduled-scan settings low-priority --value true

Verifique se a análise agendada foi executada

Para listar as análises agendadas concluídas e os seus resultados, execute mdatp scan list:

Captura de ecrã do agendamento executado. \<snip\>

Captura de ecrã do agendamento executado com êxito.

Importante

As análises agendadas não são executadas na hora agendada enquanto o dispositivo está em modo de espera. Em vez disso, as análises agendadas são executadas quando o dispositivo sai do modo de suspensão. Se o dispositivo estiver desativado, a análise será executada na próxima hora de análise agendada.