Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
O modelo de proteção de ponto de extremidade do macOS foi preterido. As políticas existentes permanecem inalteradas, mas você não pode mais criar novas políticas usando este modelo. > Em vez disso, use uma das seguintes opções:
- Use políticas de segurança de ponto de extremidade, como criptografia de disco para Filevault ou política de firewall .
- Use o catálogo Configurações para criar novas políticas de configuração para cargas úteis do FileVault, Firewall e System Policy Control (Gatekeeper). Para obter mais informações, consulte o catálogo de configurações do macOS.
Este artigo mostra as configurações de proteção de ponto de extremidade que você pode definir para dispositivos que executam o macOS. Você define essas configurações usando um perfil de configuração de dispositivo macOS para proteção de ponto de extremidade no Intune.
Antes de começar
Crie um perfil de proteção de ponto de extremidade para macOS.
FileVault
Para obter mais informações sobre as configurações do Apple FileVault, consulte FDEFileVault no conteúdo do desenvolvedor da Apple.
Importante
A partir do macOS 10.15, a configuração do FileVault requer o registro de MDM aprovado pelo usuário.
Habilitar o FileVault
Você pode habilitar a Criptografia de Disco Completo usando XTS-AES 128 com FileVault em dispositivos que executam o macOS 10.13 e posterior.
- Não configurado (padrão)
- Sim
Quando Habilitar FileVault é definido como Sim, uma chave de recuperação pessoal é gerada para o dispositivo durante a criptografia e as seguintes configurações se aplicam a essa chave:
Local do depósito Descrição da chave de recuperação pessoal
Especifique uma mensagem curta para o usuário explicando como e onde ele pode recuperar sua chave de recuperação pessoal. Esse texto é inserido na mensagem que o usuário vê na tela de entrada quando solicitado a inserir sua chave de recuperação pessoal se uma senha for esquecida.
Rotação de chave de recuperação pessoal
Especifique a frequência com que a chave de recuperação pessoal de um dispositivo será girada. Você pode selecionar o padrão de Não configurado ou um valor de 1 a 12 meses.
Ocultar chave de recuperação
Escolha ocultar a chave pessoal de um usuário do dispositivo durante a criptografia do FileVault 2.
- Não configurada (padrão) – A chave pessoal fica visível para o usuário do dispositivo durante a criptografia.
- Sim - A chave pessoal é ocultada do usuário do dispositivo durante a criptografia.
Após a criptografia, os usuários do dispositivo podem exibir sua chave de recuperação pessoal para um dispositivo macOS criptografado nos seguintes locais:
- Aplicativo de portal da empresa iOS/iPadOS
- Aplicativo do Intune
- Site do Portal da Empresa
- Aplicativo do portal da empresa para Android
Para exibir a chave, no aplicativo ou site, acesse os detalhes do dispositivo macOS criptografado e selecione obter chave de recuperação.
Desabilitar o prompt ao sair
Impedir que o usuário solicite a ativação do FileVault ao sair. Quando definido como Desabilitar, o prompt na saída é desabilitado e, em vez disso, o usuário é solicitado quando entra.
- Não configurado (padrão)
- Sim - desabilite o prompt na saída.
Número de vezes que é permitido ignorar
Defina o número de vezes que um usuário pode ignorar solicitações para ativar o FileVault antes que o FileVault seja necessário para que o usuário faça login.
- Não configurado : é necessário fazer criptografia no dispositivo antes que a próxima entrada seja permitida.
- 0 - Exigir que os dispositivos criptografem na próxima vez que um usuário entrar no dispositivo.
- 1 a 10 - Permitir que um usuário ignore o prompt de 1 a 10 vezes antes de exigir criptografia no dispositivo.
- Sem limite, sempre prompt - O usuário é solicitado a ativar o FileVault, mas a criptografia nunca é necessária.
- Desabilitar - Desabilita o recurso.
O padrão para essa configuração depende da configuração de Desabilitar prompt ao sair. Quando Desabilitar prompt na saída está definido como Não configurado, essa configuração é padronizada como Não configurada. Quando Desabilitar prompt na saída está definido como Sim, essa configuração padrão é 1 e um valor de Não configurado não é uma opção.
Firewall
Use o firewall para controlar as conexões por aplicativo, em vez de por porta. O uso de configurações por aplicativo facilita a obtenção dos benefícios da proteção por firewall. Isso também ajuda a impedir que aplicativos indesejáveis assumam o controle das portas de rede que estão abertas para aplicativos legítimos.
Habilitar Firewall
Ative o uso do Firewall no macOS e configure como as conexões de entrada são tratadas em seu ambiente.
- Não configurado (padrão)
- Sim
Bloquear todas as conexões de entrada
Bloqueie todas as conexões de entrada, exceto as conexões necessárias para serviços básicos de Internet, como DHCP, Bonjour e IPSec. Esse recurso também bloqueia todos os serviços de compartilhamento, como Compartilhamento de Arquivos e Compartilhamento de Tela. Se você estiver usando serviços de compartilhamento, mantenha essa configuração como Não configurada.
- Não configurado (padrão)
- Sim
Ao definir Bloquear todas as conexões de entrada como Não configuradas, você pode configurar quais aplicativos podem ou não receber conexões de entrada.
Aplicativos permitidos: configure uma lista de aplicativos que têm permissão para receber conexões de entrada.
Adicionar aplicativos por ID do pacote: insira a ID do pacote do aplicativo.
Para obter a ID do pacote de aplicativos:
- Use o aplicativo Terminal e o AppleScript:
osascript -e 'id of app "AppName". - O site da Apple tem uma lista de aplicativos integrados da Apple.
- Para aplicativos adicionados ao Intune, você pode usar o centro de administração do Intune.
- Use o aplicativo Terminal e o AppleScript:
Adicionar aplicativo da loja: selecione um aplicativo da loja que você adicionou anteriormente no Intune. Para obter mais informações, confira Adicionar aplicativos ao Microsoft Intune.
Aplicativos bloqueados: configure uma lista de aplicativos que têm as conexões de entrada bloqueadas.
Adicionar aplicativos por ID do pacote: insira a ID do pacote do aplicativo.
Para obter a ID do pacote de aplicativos:
- Use o aplicativo Terminal e o AppleScript:
osascript -e 'id of app "AppName". - O site da Apple tem uma lista de aplicativos integrados da Apple.
- Para aplicativos adicionados ao Intune, você pode usar o centro de administração do Intune.
- Use o aplicativo Terminal e o AppleScript:
Adicionar aplicativo da loja: selecione um aplicativo da loja que você adicionou anteriormente no Intune. Para obter mais informações, confira Adicionar aplicativos ao Microsoft Intune.
Habilitar modo furtivo
Para impedir que o computador responda às solicitações de sondagem, habilite o modo furtivo. O dispositivo continua respondendo às solicitações de entrada de aplicativos autorizados. Solicitações inesperadas, como ICMP (ping), são ignoradas.
- Não configurado (padrão)
- Sim
Gatekeeper
Permitir aplicativos baixados desses locais
Limite os aplicativos que um dispositivo pode iniciar, dependendo de onde os aplicativos foram baixados. A intenção é proteger dispositivos contra malware e permitir aplicativos apenas das fontes confiáveis.
- Não configurado (padrão)
- Mac App Store
- Mac App Store e desenvolvedores identificados
- Em qualquer lugar
Não permitir que o usuário substitua o Gatekeeper
Impede que os usuários substituam a configuração do Gatekeeper e impede que os usuários cliquem com a tecla Control pressionada para instalar um aplicativo. Quando habilitada, os usuários não podem clicar com a tecla Control pressionada em nenhum aplicativo para instalá-lo.
- Não configurado (padrão) - Os usuários podem clicar com a tecla Control pressionada para instalar aplicativos.
- Sim - Impede que os usuários usem Control-click para instalar aplicativos.
Próximas etapas
Atribuir o perfil e monitorar seu status.
Você também pode configurar o endpoint protection para Windows.