Configurações de proteção de ponto de extremidade do macOS no Intune

Importante

O modelo de proteção de ponto de extremidade do macOS foi preterido. As políticas existentes permanecem inalteradas, mas você não pode mais criar novas políticas usando este modelo. > Em vez disso, use uma das seguintes opções:

  • Use políticas de segurança de ponto de extremidade, como criptografia de disco para Filevault ou política de firewall .
  • Use o catálogo Configurações para criar novas políticas de configuração para cargas úteis do FileVault, Firewall e System Policy Control (Gatekeeper). Para obter mais informações, consulte o catálogo de configurações do macOS.

Este artigo mostra as configurações de proteção de ponto de extremidade que você pode definir para dispositivos que executam o macOS. Você define essas configurações usando um perfil de configuração de dispositivo macOS para proteção de ponto de extremidade no Intune.

Antes de começar

Crie um perfil de proteção de ponto de extremidade para macOS.

FileVault

Para obter mais informações sobre as configurações do Apple FileVault, consulte FDEFileVault no conteúdo do desenvolvedor da Apple.

Importante

A partir do macOS 10.15, a configuração do FileVault requer o registro de MDM aprovado pelo usuário.

  • Habilitar o FileVault

    Você pode habilitar a Criptografia de Disco Completo usando XTS-AES 128 com FileVault em dispositivos que executam o macOS 10.13 e posterior.

    • Não configurado (padrão)
    • Sim

    Quando Habilitar FileVault é definido como Sim, uma chave de recuperação pessoal é gerada para o dispositivo durante a criptografia e as seguintes configurações se aplicam a essa chave:

    • Local do depósito Descrição da chave de recuperação pessoal

      Especifique uma mensagem curta para o usuário explicando como e onde ele pode recuperar sua chave de recuperação pessoal. Esse texto é inserido na mensagem que o usuário vê na tela de entrada quando solicitado a inserir sua chave de recuperação pessoal se uma senha for esquecida.

    • Rotação de chave de recuperação pessoal

      Especifique a frequência com que a chave de recuperação pessoal de um dispositivo será girada. Você pode selecionar o padrão de Não configurado ou um valor de 1 a 12 meses.

    • Ocultar chave de recuperação

      Escolha ocultar a chave pessoal de um usuário do dispositivo durante a criptografia do FileVault 2.

      • Não configurada (padrão) – A chave pessoal fica visível para o usuário do dispositivo durante a criptografia.
      • Sim - A chave pessoal é ocultada do usuário do dispositivo durante a criptografia.

      Após a criptografia, os usuários do dispositivo podem exibir sua chave de recuperação pessoal para um dispositivo macOS criptografado nos seguintes locais:

      • Aplicativo de portal da empresa iOS/iPadOS
      • Aplicativo do Intune
      • Site do Portal da Empresa
      • Aplicativo do portal da empresa para Android

      Para exibir a chave, no aplicativo ou site, acesse os detalhes do dispositivo macOS criptografado e selecione obter chave de recuperação.

    • Desabilitar o prompt ao sair

      Impedir que o usuário solicite a ativação do FileVault ao sair. Quando definido como Desabilitar, o prompt na saída é desabilitado e, em vez disso, o usuário é solicitado quando entra.

      • Não configurado (padrão)
      • Sim - desabilite o prompt na saída.
    • Número de vezes que é permitido ignorar

      Defina o número de vezes que um usuário pode ignorar solicitações para ativar o FileVault antes que o FileVault seja necessário para que o usuário faça login.

      • Não configurado : é necessário fazer criptografia no dispositivo antes que a próxima entrada seja permitida.
      • 0 - Exigir que os dispositivos criptografem na próxima vez que um usuário entrar no dispositivo.
      • 1 a 10 - Permitir que um usuário ignore o prompt de 1 a 10 vezes antes de exigir criptografia no dispositivo.
      • Sem limite, sempre prompt - O usuário é solicitado a ativar o FileVault, mas a criptografia nunca é necessária.
      • Desabilitar - Desabilita o recurso.

      O padrão para essa configuração depende da configuração de Desabilitar prompt ao sair. Quando Desabilitar prompt na saída está definido como Não configurado, essa configuração é padronizada como Não configurada. Quando Desabilitar prompt na saída está definido como Sim, essa configuração padrão é 1 e um valor de Não configurado não é uma opção.

Firewall

Use o firewall para controlar as conexões por aplicativo, em vez de por porta. O uso de configurações por aplicativo facilita a obtenção dos benefícios da proteção por firewall. Isso também ajuda a impedir que aplicativos indesejáveis assumam o controle das portas de rede que estão abertas para aplicativos legítimos.

  • Habilitar Firewall

    Ative o uso do Firewall no macOS e configure como as conexões de entrada são tratadas em seu ambiente.

    • Não configurado (padrão)
    • Sim
  • Bloquear todas as conexões de entrada

    Bloqueie todas as conexões de entrada, exceto as conexões necessárias para serviços básicos de Internet, como DHCP, Bonjour e IPSec. Esse recurso também bloqueia todos os serviços de compartilhamento, como Compartilhamento de Arquivos e Compartilhamento de Tela. Se você estiver usando serviços de compartilhamento, mantenha essa configuração como Não configurada.

    • Não configurado (padrão)
    • Sim

    Ao definir Bloquear todas as conexões de entrada como Não configuradas, você pode configurar quais aplicativos podem ou não receber conexões de entrada.

    Aplicativos permitidos: configure uma lista de aplicativos que têm permissão para receber conexões de entrada.

    Aplicativos bloqueados: configure uma lista de aplicativos que têm as conexões de entrada bloqueadas.

  • Habilitar modo furtivo

    Para impedir que o computador responda às solicitações de sondagem, habilite o modo furtivo. O dispositivo continua respondendo às solicitações de entrada de aplicativos autorizados. Solicitações inesperadas, como ICMP (ping), são ignoradas.

    • Não configurado (padrão)
    • Sim

Gatekeeper

  • Permitir aplicativos baixados desses locais

    Limite os aplicativos que um dispositivo pode iniciar, dependendo de onde os aplicativos foram baixados. A intenção é proteger dispositivos contra malware e permitir aplicativos apenas das fontes confiáveis.

    • Não configurado (padrão)
    • Mac App Store
    • Mac App Store e desenvolvedores identificados
    • Em qualquer lugar
  • Não permitir que o usuário substitua o Gatekeeper

    Impede que os usuários substituam a configuração do Gatekeeper e impede que os usuários cliquem com a tecla Control pressionada para instalar um aplicativo. Quando habilitada, os usuários não podem clicar com a tecla Control pressionada em nenhum aplicativo para instalá-lo.

    • Não configurado (padrão) - Os usuários podem clicar com a tecla Control pressionada para instalar aplicativos.
    • Sim - Impede que os usuários usem Control-click para instalar aplicativos.

Próximas etapas

Atribuir o perfil e monitorar seu status.

Você também pode configurar o endpoint protection para Windows.