Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como configurar análises agendadas no Microsoft Defender para Endpoint para macOS, utilizando as definições incorporadas de análise agendada, perfis de configuração plist ou a ferramenta de linha de comandos mdatp. Revise os pré-requisitos antes de começar.
Use as definições de varredura agendada integradas no Microsoft Defender para Endpoint no macOS
Embora possa iniciar uma análise de ameaças em qualquer altura com Microsoft Defender para Endpoint, a sua empresa poderá beneficiar de análises agendadas ou cronometradas. Por exemplo, pode agendar uma análise para ser executada no início de cada dia de trabalho ou semana.
Existem três tipos de análises agendadas configuráveis: análises por hora, diárias e semanais. As análises agendadas por hora e diárias são sempre executadas como análises rápidas, as análises semanais podem ser configuradas para serem análises rápidas ou completas. É possível ter os três tipos de análises agendadas ao mesmo tempo. Veja o exemplo de análise diária e semanal e o exemplo de análise horária, diária e semanal.
Pré-requisitos:
- Versão da Atualização da Plataforma: 101.23122.0005 ou mais recente.
Agendar análises implementando um plist no Microsoft Defender para Endpoint no macOS
Pode criar uma análise agendada para o seu macOS, que está incorporado no Microsoft Defender para Endpoint no macOS.
Para mais informações sobre o .plist formato de ficheiro utilizado nestes exemplos, consulte a referência do ficheiro Apple Information Property List, que descreve a estrutura de chave-valor XML usada para definir perfis de configuração no macOS.
A configuração diária e semanal do scan plist programada para macOS utiliza os parâmetros descritos na tabela seguinte.
Sugestão
As agendas baseiam-se no fuso horário local do dispositivo.
| Parâmetro | Os valores aceitáveis para este parâmetro são: |
|---|---|
scheduledScan |
enabled ou disabled |
scanType |
quick ou full |
ignoreExclusions |
true ou false |
| verificação agendada de baixa prioridade |
true ou false |
dayOfWeek |
O intervalo é entre 0 e 8. - 0: Todos os dias - 1: Domingo - 2: Segunda-feira - 3: Terça-feira - 4: quarta-feira - 5: quinta-feira - 6: sexta-feira - 7: Sábado - 8: Nunca |
timeOfDay |
Especifica a hora a que deve ser efetuada uma verificação agendada, sob a forma do número de minutes after midnight. A hora refere-se à hora local no computador. Se não especificar um valor para este parâmetro, uma análise agendada é executada numa hora predefinida de duas horas após a meia-noite. |
interval |
0 (nunca), every 1 (hora) a every 24 (horas, uma análise por dia) |
randomizeScanStartTime |
Apenas aplicável para análises rápidas diárias ou análises semanais rápidas/completas. Aleatoriza a hora de início da análise num máximo de até ao número de horas especificado. Por exemplo, se uma análise estiver agendada para as 14:00 e randomizeScanStartTime estiver definida como 2, a análise será iniciada aleatoriamente entre as 14:00 e as 16:00. |
A análise agendada é executada na data, hora e frequência que definiu no seu plist.
Exemplo 1: Agendar uma análise rápida diária e uma análise completa semanal com um plist
No exemplo seguinte, a configuração de análise rápida diária está definida para ser executada às 885 minutos após a meia-noite (14h45). A configuração semanal está definida para executar uma análise completa na quarta-feira, às 880 minutos após a meia-noite (14h40). E está definido para ignorar exclusões e executar uma análise de baixa prioridade.
Use o esquema plist aqui mostrado para configurar uma varredura rápida diária e uma varredura completa semanal com os parâmetros de varredura agendada descritos na tabela de parâmetros de varredura agendada neste artigo.
Abra um editor de texto e utilize os exemplos Intune mobileconfig e JamF plist que se seguem como guia para o seu próprio ficheiro de verificação agendada.
Para Intune
O exemplo seguinte do mobileconfig plist define um perfil completo de configuração do Intune que permite uma varredura programada com uma varredura rápida diária e uma varredura completa semanal.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>880</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>885</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- Guarde o ficheiro como
com.microsoft.wdav.mobileconfig.
Para JamF e outros MDMs de terceiros
O exemplo seguinte de plist configura as mesmas definições diárias de análise rápida e semanal de análise completa para o JamF e outras soluções MDM de terceiros. Guarde este conteúdo como com.microsoft.wdav.plist.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
Guarde o ficheiro como
com.microsoft.wdav.plist.Verifique se a análise agendada está configurada com "Definir preferência"
mdatp health --details scheduled_scan
Nos resultados, deverá conseguir ver [gerido].
Exemplo 2: Agendar uma análise rápida de hora a hora, uma análise rápida diária e uma análise completa semanal com um plist
Neste exemplo de análise programada de hora a hora, diária e semanal, uma análise rápida horária é executada a cada 6 horas, uma análise rápida diária está programada para ser executada 885 minutos após a meia-noite (14h45) e uma análise completa semanal está programada para ser executada à quarta-feira, 880 minutos após a meia-noite (14h40).
Abra um editor de texto e utilize os exemplos Intune mobileconfig e JamF plist que se seguem como guia para o seu próprio ficheiro de verificação agendada.
Para Intune:
O exemplo seguinte do mobileconfig plist agrupa as definições de análise agendada do Defender por hora, diário e semanalmente num perfil de configuração completo do Intune. Use este exemplo para implementar a configuração de varredura agendada através do Intune.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
- Guarde o ficheiro como
com.microsoft.wdav.mobileconfig.
Para JamF e outros MDMs de terceiros
O exemplo de ficheiro plist seguinte configura as mesmas definições de análise agendada horária, diária e semanal para o JamF e para outras soluções MDM de terceiros. Guarde este conteúdo como com.microsoft.wdav.plist.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0. dtd">
<plist version="1.0">
<dict>
<key>features</key>
<dict>
<key>scheduledScan</key>
<string>enabled</string>
</dict>
<key>scheduledScan</key>
<dict>
<key>ignoreExclusions</key>
<true/>
<key>lowPriorityScheduledScan</key>
<true/>
<key>dailyConfiguration</key>
<dict>
<key>timeOfDay</key>
<integer>885</integer>
<key>interval</key>
<string>1</string>
</dict>
<key>weeklyConfiguration</key>
<dict>
<key>dayOfWeek</key>
<integer>4</integer>
<key>timeOfDay</key>
<integer>880</integer>
<key>scanType</key>
<string>full</string>
</dict>
</dict>
</dict>
</plist>
- Guarde o ficheiro como
com.microsoft.wdav.plist.
Enviar o ficheiro plist para o Jamf Pro
Utilize estes passos para carregar qualquer um dos exemplos de plist do Jamf de Exemplo 1 ou Exemplo 2 para o Jamf Pro:
Aceda a Perfis de Configuração de Computadores > .
Crie um novo perfil.
Adicione Aplicação & Definições personalizadas.
Defina o Domínio de Preferência como
com.microsoft.wdav.Cole o conteúdo do
.plistficheiro no campo de configuração.Verifique se a análise agendada está configurada com "Definir preferência"
mdatp health --details scheduled_scanNos resultados, deverá conseguir ver [gerido].
Configurar análises agendadas utilizando a CLI mdatp
A ferramenta de linha de comandos Microsoft Defender para Endpoint (mdatp) fornece comandos para configurar varrimentos agendados diretamente a partir do terminal.
Para ativar a funcionalidade de varredura agendada:
| Versão | Comando |
|---|---|
| Versão 101.23122.x ou posterior | sudo mdatp config scheduled-scan settings feature --value enabled |
Para programar verificações rápidas de hora a hora:
| Versão | Comando |
|---|---|
| Versão 101.23122.x ou posterior | sudo mdatp config scheduled-scan quick-scan hourly-interval --value \<arg\> |
Para agendar análises rápidas diárias:
| Versão | Comando |
|---|---|
| Versão 101.23122.x ou posterior | sudo mdatp config scheduled-scan quick-scan time-of-day --value \<arg\> |
Para agendar análises semanais:
| Versão | Comando |
|---|---|
| Versão 101.23122.x ou posterior | sudo mdatp config scheduled-scan weekly-scan --day-of-week \<arg\> --time-of-day \<arg\>--scan-type \<arg\> |
Também pode configurar as atualizações de definições e a execução com baixa prioridade para análises agendadas:
Para verificar a atualização de definições antes das análises agendadas:
sudo mdatp config scheduled-scan settings check-for-definitions --value truePara utilizar threads de baixa prioridade na análise agendada:
sudo mdatp config scheduled-scan settings low-priority --value true
Verifique se a análise agendada foi executada
Para listar as análises agendadas concluídas e os seus resultados, execute mdatp scan list:
\<snip\>
Importante
As análises agendadas não são executadas na hora agendada enquanto o dispositivo está em modo de espera. Em vez disso, as análises agendadas são executadas quando o dispositivo sai do modo de suspensão. Se o dispositivo estiver desativado, a análise será executada na próxima hora de análise agendada.