Adicionar extensões do sistema e do kernel do macOS no Intune

Em dispositivos macOS, você pode adicionar extensões de kernel e extensões do sistema. Tanto as extensões do kernel quanto as extensões do sistema permitem que os usuários instalem extensões de aplicativo que estendem os recursos nativos do sistema operacional. As extensões de kernel executam seu código no nível do kernel. As extensões do sistema são executadas em um espaço de usuário altamente controlado.

Observação

As extensões de kernel do macOS estão sendo substituídas por extensões do sistema. Para obter mais informações, acesse Dica de suporte: usar extensões do sistema em vez de extensões de kernel para macOS Catalina 10.15 no Intune.

Para adicionar extensões que sempre têm permissão para carregar em seus dispositivos, use o Microsoft Intune. O Intune usa perfis de configuração para criar e personalizar essas configurações de acordo com as necessidades da sua organização. Depois de adicionar esses recursos a uma política, você pode enviar ou implantar a política em dispositivos macOS em sua organização.

Esse recurso aplica-se a:

  • macOS

Este artigo descreve extensões do sistema e extensões do kernel. Ele também mostra como criar uma política de configuração de dispositivo usando extensões de kernel no Intune.

Extensões do sistema

As extensões do sistema são executadas no espaço do usuário e não acessam o kernel. Seu objetivo é aumentar a segurança, fornecer mais controle ao usuário final e limitar os ataques no nível do kernel. Essas extensões podem ser:

  • Extensões de driver, incluindo drivers para USB, placas de interface de rede (NIC), controladores seriais e dispositivos de interface humana (HID)
  • Extensões de rede, incluindo filtros de conteúdo, proxies DNS e clientes VPN
  • Extensões de segurança de ponto de extremidade, incluindo detecção de ponto de extremidade, resposta de ponto de extremidade e antivírus

As extensões do sistema são incluídas no pacote de um aplicativo e instaladas a partir do aplicativo. Especificamente, você escreve sua extensão do sistema e, em seguida, empacota a extensão em seu pacote de aplicativos. Para obter mais informações, vá para extensões do sistema (abre o site da Apple).

Quando o aplicativo com a extensão do sistema estiver pronto, você poderá implantá-lo usando o Microsoft Intune. Para obter mais informações, acesse Adicionar aplicativos ao Microsoft Intune.

Extensões de kernel

Observação

As extensões de kernel do macOS estão sendo substituídas por extensões do sistema. Para obter mais informações, acesse Dica de suporte: usar extensões do sistema em vez de extensões de kernel para macOS Catalina 10.15 no Intune.

As extensões de kernel adicionam recursos no nível do kernel. Esses recursos acessam partes do sistema operacional que os programas normais não podem acessar. Eles poderão ser usados se sua organização tiver necessidades ou requisitos específicos que não estão disponíveis em um aplicativo ou recurso do dispositivo.

Por exemplo, você tem um programa de verificação de vírus que verifica conteúdo mal-intencionado no dispositivo. Você pode adicionar a extensão de kernel desse programa de verificação de vírus como uma extensão de kernel permitida no Intune. Em seguida, atribua a extensão aos seus dispositivos macOS.

Com esse recurso, os administradores podem permitir que os usuários substituam extensões de kernel, adicionem identificadores de equipe e adicionem extensões de kernel específicas no Intune.

Para obter mais informações sobre extensões do kernel, vá para extensões do kernel (abre o site da Apple).

Importante

As extensões do kernel não funcionam em dispositivos macOS com o chip M1, que são dispositivos macOS executados no Apple Silicon. Esse comportamento é um problema conhecido, sem ETA. É possível que você possa fazê-los funcionar, mas não é recomendado. Para obter mais informações, vá para Extensões do kernel no macOS (abre o site da Apple).

Para qualquer dispositivo macOS executando a versão 10.15 ou mais recente, recomendamos o uso de extensões do sistema (neste artigo). Se você usar as configurações de extensões do kernel, considere excluir dispositivos macOS com chips M1 de receber o perfil de extensões do kernel.

Pré-requisitos

O que você precisa saber

  • Extensões de kernel herdadas não assinadas e extensões do sistema podem ser adicionadas.
  • Certifique-se de inserir o identificador de equipe correto e a ID do pacote da extensão. O Intune não valida os valores inseridos. Se você inserir informações erradas, a extensão não funcionará no dispositivo. Um identificador de equipe tem exatamente 10 caracteres alfanuméricos.

Observação

A Apple divulgou informações sobre assinatura e reconhecimento de firma para todos os softwares. No macOS 10.14.5 e mais recente, as extensões de kernel implantadas por meio do Intune não precisam atender à política de reconhecimento de firma da Apple.

Para obter informações sobre esta política de reconhecimento de firma e quaisquer atualizações ou alterações, acesse os seguintes recursos:

Criar a política de extensão de kernel

Importante

Esse modelo de extensões do macOS foi preterido na versão de serviço de agosto de 2024 (2408). As políticas existentes continuam funcionando. Porém, você não pode criar novas políticas usando este modelo.

Em vez disso, use o catálogo de configurações para criar novas políticas que configurem o conteúdo da Extensão do Sistema. Para saber mais sobre o catálogo de configurações, acesse o catálogo de configurações.

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecione Dispositivos>Dispositivos gerenciados>Configuração>Criar>Nova política.

  3. Insira as seguintes propriedades:

    • Plataforma: Selecione macOS
    • Tipo de perfil: Selecione Extensões de Modelos>.
  4. Selecionar Criar.

  5. Em Noções básicas, insira as seguintes propriedades:

    • Nome: insira um nome descritivo para a política. Nomeie suas políticas para você identificá-las facilmente mais tarde. Por exemplo, um bom nome de política é a verificação do macOS-AV usando extensões do kernel.
    • Descrição: insira uma descrição para a política. Essa configuração é opcional, mas recomendada.
  6. Selecione Avançar.

  7. Em Configurações, defina as configurações:

  8. Selecione Avançar.

  9. Em Marcas de escopo (opcional), atribua uma marca para filtrar o perfil para grupos de TI específicos, como US-NC IT Team ou JohnGlenn_ITDepartment. Para obter mais informações sobre marcas de escopo, acesse Usar RBAC e marcas de escopo para TI distribuída.

    Selecione Avançar.

  10. Em Atribuições, selecione os usuários ou grupos que receberão o perfil. Para obter mais informações sobre como atribuir perfis, acesse Atribuir perfis de usuário e dispositivo.

    Selecione Avançar.

  11. Em Examinar + criar, examine as configurações. Quando você seleciona Criar, suas alterações são salvas e o perfil é atribuído. A política também é mostrada na lista de perfis.

Recursos

Atribua o perfil e monitore seu status.