Ange inställningar för Microsoft Defender för Endpoint på macOS

Viktigt

Den här artikeln gäller företagsadministratörer som behöver hantera Microsoft Defender för Endpoint på macOS med hjälp av en konfigurationsprofil som distribueras via JAMF eller Intune. Den omfattar inställningar för antivirusmotorn, molnbaserat skydd, slutpunktsidentifiering och svar (EDR), manipuleringsskydd och användargränssnittet. Den innehåller även rekommenderade och fullständiga konfigurationsprofilmallar samt distributionsinstruktioner. Information om hur du konfigurerar Defender för Slutpunkt på macOS med kommandoradsgränssnittet finns i Konfigurera från kommandoraden.

Sammanfattning

I företagsorganisationer kan du hantera Microsoft Defender för Endpoint på macOS via en konfigurationsprofil. Du distribuerar den här profilen med något av flera hanteringsverktyg. De inställningar som angetts av säkerhetsåtgärdsteamet har företräde framför inställningar för lokala enheter. Om du vill ändra inställningar som angetts via konfigurationsprofilen behöver användarna administratörsbehörigheter.

Den här artikeln beskriver konfigurationsprofilstrukturen. Den innehåller en rekommenderad profil som hjälper dig att komma igång och förklarar hur du distribuerar profilen.

Struktur för konfigurationsprofil

Konfigurationsprofilen är en .plist-fil som består av nyckel/värde-par. Varje nyckel är namnet på en inställning. Varje värde beror på typen av inställning. Värden kan vara enkla (till exempel ett tal) eller komplexa (till exempel en kapslad lista med inställningar).

Försiktighet

Konfigurationsprofilens layout beror på vilken hanteringskonsol du använder. Följande avsnitt innehåller exempel på konfigurationsprofiler för JAMF och Intune.

Den översta nivån i konfigurationsprofilen innehåller produktomfattande inställningar och poster för underområden för Microsoft Defender för Endpoint, inklusive antivirusmotor, molnlevererat skydd, användargränssnitt, slutpunktsidentifiering och svar (EDR) och manipuleringsskydd.

Inställningar för antivirusmotorn

Avsnittet antivirusEngine i konfigurationsprofilen används för att hantera inställningarna för antiviruskomponenten i Microsoft Defender för Endpoint.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel antivirusmotor
Datatyp Ordlista (underordnad inställning)
Kommentarer Ordlisteinnehållet innehåller inställningar för tvingande nivå, beteendeövervakning, filhashberäkning, genomsökningsundantag, tillåtna hot, inställningar för hottyp och kvarhållning av sökhistorik.

Tillämpningsnivå för antivirusmotor

Anger antivirusmotorns verkställighetspreferens. Det finns tre värden för att ange tvingande nivå:

  • Realtid (real_time): Realtidsskydd (genomsöker filer när de används) är aktiverat.
  • På begäran (on_demand): Filer skannas endast på begäran. I det här:
    • Realtidsskydd är inaktiverat.
  • Passiv (passive): Kör antivirusmotorn i passivt läge. I det här:
    • Realtidsskydd är inaktiverat.
    • Genomsökning på begäran är aktiverat.
    • Automatiskt hotåtgärdande är avstängt.
    • Uppdateringar av säkerhetsinformation är aktiverade.
    • Statusmenyikonen är dold.
Avsnitt Värde
Domän com.microsoft.wdav
Nyckel tillämpningsnivå
Datatyp Sträng
Möjliga värden real_time (förval)

på_begäran

passiv

Kommentarer Finns i Microsoft Defender för Endpoint version 101.10.72 eller senare.

Aktivera/inaktivera beteendeövervakning

Avgör om funktionen för beteendeövervakning och blockering är aktiverad på enheten eller inte.

Obs!

Den här funktionen gäller endast när Real-Time Protection-funktionen är aktiverad.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel beteendeövervakning
Datatyp Sträng
Möjliga värden Inaktiverad

aktiverat (standardinställning)

Kommentarer Finns i Microsoft Defender för Endpoint version 101.24042.0002 eller senare.

Konfigurera funktionen för filhashberäkning

Aktiverar eller inaktiverar funktionen för beräkning av filhash. När den här funktionen är aktiverad beräknar Defender för Endpoint hashvärden för filer som den söker igenom för att möjliggöra bättre matchning mot indikatorreglerna. På macOS beaktas endast skript- och Mach-O-filer (32 bitar och 64 bitar) för den här hashberäkningen (från motorns version 1.1.20000.2 eller senare). Aktivering av den här funktionen kan påverka enhetens prestanda. Mer information finns i: Skapa indikatorer för filer.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel enableFileHashComputation
Datatyp Boolean
Möjliga värden falskt (standard)

sant

Kommentarer Finns i Defender för Endpoint version 101.86.81 eller senare.

Köra en genomsökning när definitionerna har uppdaterats

Anger om du vill starta en processgenomsökning när nya uppdateringar av säkerhetsinformation har laddats ned på enheten. Om du aktiverar den här inställningen utlöses en antivirusgenomsökning på enhetens processer som körs.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Skanna efter definitionsuppdatering
Datatyp Boolean
Möjliga värden sant (standard)

falskt

Kommentarer Finns i Microsoft Defender för Endpoint version 101.41.10 eller senare.

Sök igenom arkiv (endast antivirusgenomsökningar på begäran)

Anger om du vill genomsöka arkiv under antivirusgenomsökningar på begäran.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel scanArchives
Datatyp Boolean
Möjliga värden sant (standard)

falskt

Kommentarer Finns i Microsoft Defender för Endpoint version 101.41.10 eller senare.

Grad av parallellitet för genomsökningar på begäran

Anger graden av parallellitet för genomsökningar på begäran. Detta motsvarar antalet trådar som används för att utföra genomsökningen och påverkar CPU-användningen samt varaktigheten för genomsökningen på begäran.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel maximumOnDemandScanThreads
Datatyp Heltal
Möjliga värden 2 (standard). Tillåtna värden är heltal mellan 1 och 64.
Kommentarer Finns i Microsoft Defender för Endpoint version 101.41.10 eller senare.

Princip för undantagssammanslagning

Ange sammanslagningsprincipen för undantag. Detta kan vara en kombination av administratörsdefinierade och användardefinierade undantag (merge), eller endast administratörsdefinierade undantag (admin_only). Den här inställningen kan användas för att hindra lokala användare från att definiera sina egna undantag.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel exclusionsMergePolicy
Datatyp Sträng
Möjliga värden sammanfoga (standard)

admin_only

Kommentarer Finns i Microsoft Defender för Endpoint version 100.83.73 eller senare.

Undantag för genomsökning

Ange entiteter som inte ska genomsökas. Undantag kan anges med fullständiga sökvägar, filändelser eller filnamn. (Undantag anges som en matris med objekt, administratören kan ange så många element som behövs i valfri ordning.)

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Undantag
Datatyp Ordlista (underordnad inställning)
Kommentarer Ordlistan innehåller nycklarna $type (undantagstyp), path (fil- eller mappsökväg), isDirectory (sökvägstyp), extension (filnamnstillägg) och name (processnamn).
Typ av undantag

Ange innehåll som inte ska genomsökas efter typ.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel $type
Datatyp Sträng
Möjliga värden excludedPath

exkluderad filändelse

excludedFileName

Sökväg till exkluderat innehåll

Ange innehåll som inte ska genomsökas av en fullständig filsökväg.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel sökväg
Datatyp Sträng
Möjliga värden giltiga sökvägar
Kommentarer Gäller endast om $type är excludedPath

Undantagstyper som stöds

I följande tabell visas de undantagstyper som stöds av Defender för Endpoint på macOS.

Uteslutning Definition Exempel
Filnamnstillägg Alla filer med tillägget, var som helst på enheten .test
Fil En specifik fil som identifieras av den fullständiga sökvägen /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Mapp Alla filer i den specificerade mappen (rekursivt) /var/log/

/var/*/

Process En specifik process (anges antingen av den fullständiga sökvägen eller filnamnet) och alla filer som öppnas av den /bin/cat

cat

c?t

Viktigt

Sökvägarna ovan måste vara hårdlänkar, inte symboliska länkar, för att kunna uteslutas framgångsrikt. Du kan kontrollera om en sökväg är en symbolisk länk genom att köra file <path-name>.

Fil-, mapp- och processundantag har stöd för följande jokertecken:

Jokertecken Beskrivning Exempel Träffar Matchar inte
* Matchar valfritt antal tecken, inklusive inget (observera att när det här jokertecknet används i en sökväg ersätter det bara en mapp) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Matchar ett enskilt tecken file?.log file1.log

file2.log

file123.log

Sökvägstyp för genomsökningsundantag (fil eller katalog)

I en undantagspost för antivirusgenomsökning använder du isDirectory för att ange om sökvägsvärdet refererar till en fil eller en katalog.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel isDirectory
Datatyp Boolean
Möjliga värden falskt (standard)

sant

Kommentarer Gäller endast om $type är excludedPath

Genomsökningsundantag: filnamnstillägg

I en undantagspost i en antivirussökning använder du extension för att undanta filer baserat på filändelse.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Förlängning
Datatyp Sträng
Möjliga värden giltiga filnamnstillägg
Kommentarer Gäller endast om $typeär excludedFileExtension

Genomsökningsundantag: processnamn eller sökväg

I en undantagspost i en antivirusgenomsökning använder du name för att undanta en process och alla filer som processen öppnar från genomsökningen. Processen kan anges antingen med dess namn (till exempel cat) eller en fullständig sökväg (till exempel /bin/cat).

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel namn
Datatyp Sträng
Möjliga värden valfri sträng
Kommentarer Gäller endast om $type är excludedFileName

Tillåtna hot

Ange hot efter namn som inte blockeras av Defender för Endpoint på macOS. Dessa hot tillåts att köras.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Tillåtna hot
Datatyp Matris med strängar

Otillåtna hotåtgärder

Begränsar de åtgärder som den lokala användaren av en enhet kan vidta när hot identifieras. Åtgärderna som ingår i den här listan visas inte i användargränssnittet.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel disallowedThreatActions
Datatyp Matris med strängar
Möjliga värden tillåt (hindrar användare från att tillåta hot)

återställa (hindrar användare från att återställa hot från karantänen)

Kommentarer Finns i Microsoft Defender för Endpoint version 100.83.73 eller senare.

Inställningar för hottyp

Ange hur vissa hottyper ska hanteras av Microsoft Defender för Endpoint på macOS.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Inställningar för hottyper
Datatyp Ordlista (underordnad inställning)
Kommentarer Varje post i matrisen innehåller en key (hottyp, till exempel potentially_unwanted_application eller archive_bomb) och en value (åtgärd att vidta: audit, blockeller off).
Typ av hot

Ange hottyper.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Nyckel
Datatyp Sträng
Möjliga värden potentiellt oönskat program

arkivbomb

Åtgärd att vidta

Ange vilken åtgärd som ska vidtas när ett hot av den typ som identifieras av inställningen key identifieras. Välj bland följande alternativ:

  • Granskningsläge: din enhet är inte skyddad mot den här typen av hot, men en post om hotet loggas.
  • Blockera: enheten är skyddad mot den här typen av hot och du meddelas i användargränssnittet och Microsoft Defender portalen.
  • Av: enheten är inte skyddad mot den här typen av hot och ingenting loggas.
Avsnitt Värde
Domän com.microsoft.wdav
Nyckel värde
Datatyp Sträng
Möjliga värden granskning (standard)

blockera

Av

Princip för sammanslagning av hottypsinställningar

Ange sammanslagningsprincipen för inställningar för hottyp. Detta kan vara en kombination av administratörsdefinierade och användardefinierade inställningar (merge) eller endast administratörsdefinierade inställningar (admin_only). Den här inställningen kan användas för att hindra lokala användare från att definiera sina egna inställningar för olika hottyper.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel threatTypeSettingsMergePolicy
Datatyp Sträng
Möjliga värden sammanfoga (standard)

admin_only

Kommentarer Finns i Microsoft Defender för Endpoint version 100.83.73 eller senare.

Kvarhållning av antivirusgenomsökningshistorik (i dagar)

Ange hur många dagar resultatet ska behållas i genomsökningshistoriken på enheten. Gamla genomsökningsresultat tas bort från historiken. Gamla filer i karantän som också tas bort från disken.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel skanningsresultatensLagringsdagar
Datatyp Sträng
Möjliga värden 90 (standard). Tillåtna värden är från en dag till 180 dagar.
Kommentarer Finns i Microsoft Defender för Endpoint version 101.07.23 eller senare.

Maximalt antal objekt i antivirusgenomsökningshistoriken

Ange det maximala antalet poster som ska behållas i genomsökningshistoriken. Bland posterna finns alla genomsökningar på begäran som utförts tidigare och alla antivirusidentifieringar.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel maximalt antal objekt i skanningshistoriken
Datatyp Sträng
Möjliga värden 10000 (standardvärde). Tillåtna värden är från 5 000 objekt till 1 5 000 objekt.
Kommentarer Finns i Microsoft Defender för Endpoint version 101.07.23 eller senare.

Molnlevererad skyddsinställningar

Konfigurera molndrivna skyddsfunktioner för Microsoft Defender för Endpoint på macOS.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel molntjänst
Datatyp Ordlista (underordnad inställning)
Kommentarer Ordlisteinnehållet innehåller inställningar för molnbaserat skydd, diagnostikinsamlingsnivå, molnblocknivå, automatiska exempelinlämningar, uppdateringar av säkerhetsinformation och proxykonfiguration.

Aktivera/inaktivera molnlevererad skydd

Ange om du vill aktivera molnlevererade skydd på enheten eller inte. För att förbättra säkerheten för dina tjänster rekommenderar vi att du behåller den här funktionen aktiverad.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Aktiverad
Datatyp Boolean
Möjliga värden sant (standard)

falskt

Nivå för diagnostikinsamling

Diagnostikdata används för att hålla Microsoft Defender för Endpoint säker och uppdaterad, identifiera, diagnostisera och åtgärda problem och även göra produktförbättringar. Den här inställningen avgör vilken diagnostiknivå som skickas av Microsoft Defender för Endpoint till Microsoft.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel diagnostikNivå
Datatyp Sträng
Möjliga värden valfritt (standard)

Krävs

Konfigurera molnblockeringsnivå

Den här inställningen bestämmer hur aggressiv Defender för Endpoint kommer att vara när det gäller att blockera och genomsöka misstänkta filer. Om den här inställningen är aktiverad blir Defender för Endpoint mer aggressivt när du identifierar misstänkta filer som ska blockeras och genomsökas. Annars är den mindre aggressiv och blockerar därför och skannar med mindre frekvens. Det finns fem värden för att ange molnblocknivå:

  • Normal (normal): Standardblockeringsnivån.
  • Måttlig (moderate): Ger endast utlåtande för detektioner med hög konfidens.
  • Hög (high): Blockerar aggressivt okända filer med fokus på prestanda (större risk att blockera ofarliga filer).
  • High Plus (high_plus): Blockerar okända filer aggressivt och tillämpar ytterligare skyddsåtgärder (kan påverka klientens enhetsprestanda).
  • Nolltolerans (zero_tolerance): Blockerar alla okända program.
Avsnitt Värde
Domän com.microsoft.wdav
Nyckel cloudBlockLevel
Datatyp Sträng
Möjliga värden normal (standard)

Måttlig

Hög

high_plus

zero_tolerance

Kommentarer Finns i Defender för Endpoint version 101.56.62 eller senare.

Aktivera/inaktivera automatiska exempelöverföringar

Avgör om misstänkta exempel (som sannolikt kommer att innehålla hot) skickas till Microsoft. Det finns tre nivåer för att styra inskick av prover:

  • Ingen: inga misstänkta exempel skickas till Microsoft.
  • Säkert: endast misstänkta exempel som inte innehåller personliga data (PII) skickas automatiskt. Det här är standardvärdet för den här inställningen.
  • Alla: alla misstänkta exempel skickas till Microsoft.
Beskrivning Värde
Nyckel Samtycke till automatisk exempelöverföring
Datatyp Sträng
Möjliga värden ingen

säker (standard)

Alla

Aktivera/inaktivera automatiska uppdateringar av säkerhetsinformation

Avgör om uppdateringar av säkerhetsinformation installeras automatiskt:

Avsnitt Värde
Nyckel Automatiska definitionsuppdateringar aktiverade
Datatyp Boolean
Möjliga värden sant (standard)

falskt

Varaktighet för säkerhetsinformationsuppdateringar som förfaller (i dagar)

Avgör antalet dagar efter vilka de senaste installerade uppdateringarna av säkerhetsinformation anses vara inaktuella.

Avsnitt Värde
Nyckel Definitionsuppdatering krävs
Datatyp Heltal
Möjliga värden 7 (standard). Tillåtna värden är heltal mellan 1 och 30

Uppdateringsintervall för säkerhetsinformation (i sekunder)

Anger det tidsintervall (i sekunder) efter vilket säkerhetsinformationsuppdateringar ska kontrolleras.

Avsnitt Värde
Nyckel definitionUpdatesInterval
Datatyp Heltal
Möjliga värden 28800 (standard, 8 timmar). Tillåtna värden är heltal mellan 60 (1 minut) och 8 6400 (24 timmar)
Kommentarer Om du anger värdet för lågt kan det leda till upprepade eller onödiga säkerhetsinformationsuppdateringskontroller.

Proxy för Defender för Endpoint-kommunikation

Konfigurera proxy för all molnkommunikation i Defender för Endpoint. Om den inte anges används den systemomfattande proxyn.

Avsnitt Värde
Nyckel Proxy
Datatyp Sträng
Kommentarer Format: "http://proxy.server:port" eller "https://proxy.server:port".

Viktigt

  • Felaktig proxykonfiguration kan störa MDE funktioner.
  • Du kan köra "mdatp-anslutningstest" på slutpunkten för att testa mde-anslutningen efter att proxyinställningarna har tillämpats.

Användargränssnittsinställningar

Hantera inställningarna för användargränssnittet för Microsoft Defender för Endpoint på macOS.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel userInterface
Datatyp Ordlista (underordnad inställning)
Kommentarer Ordlisteinnehållet innehåller inställningar för statusmenyikonens synlighet, feedbackalternativet och inloggningskontrollen för konsumentversion.

Visa/dölj statusmenyikonen

Ange om statusmenyikonen ska visas eller döljas i det övre högra hörnet på skärmen.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel hideStatusMenuIcon
Datatyp Boolean
Möjliga värden falskt (standard)

sant

Visa/dölj alternativet för att skicka feedback

Ange om användare kan skicka feedback till Microsoft genom att gå till Help>Send Feedback.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel userInitiatedFeedback
Datatyp Sträng
Möjliga värden aktiverat (standard)

Inaktiverad

Kommentarer Finns i Microsoft Defender för Endpoint version 101.19.61 eller senare.

Kontrollera inloggningen till konsumentversionen av Microsoft Defender

Ange om användare kan logga in på konsumentversionen av Microsoft Defender.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel konsumentupplevelse
Datatyp Sträng
Möjliga värden aktiverat (standard)

Inaktiverad

Kommentarer Finns i Microsoft Defender för Endpoint version 101.60.18 eller senare.

Inställningar för slutpunktsidentifiering och svar

Hantera inställningarna för komponenten slutpunktsidentifiering och svar (EDR) för Microsoft Defender för Endpoint på macOS.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Edr
Datatyp Ordlista (underordnad inställning)
Kommentarer Ordlisteinnehållet innehåller inställningar för enhetstaggar och gruppidentifierare.

Enhetstaggar

Ange ett taggnamn och dess värde.

  • GRUPP-taggen markerar enheten med det angivna värdet. Taggen visas i portalen under enhetssidan och kan användas för filtrering och gruppering av enheter.
Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Taggar
Datatyp Ordlista (underordnad inställning)
Kommentarer Varje post i matrisen innehåller en key (taggtyp, till exempel GROUP) och en value (taggsträngen som tilldelats enheten).
Typ av tagg

Anger typ av tagg

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Nyckel
Datatyp Sträng
Möjliga värden GROUP
Taggens värde

Anger värdet för taggen

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel värde
Datatyp Sträng
Möjliga värden valfri sträng

Viktigt

  • Endast ett värde per taggtyp kan anges.
  • Typ av taggar är unika och bör inte upprepas i samma konfigurationsprofil.

Gruppidentifierare

EDR-gruppidentifierare

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel groupIds
Datatyp Sträng
Kommentarer Gruppidentifierare

Manipuleringsskydd

Hantera inställningarna för manipulationsskyddskomponenten för Microsoft Defender för Endpoint på macOS.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel manipulationsskydd
Datatyp Ordlista (underordnad inställning)
Kommentarer Ordlisteinnehållet innehåller inställningar för tvingande nivå och undantag.

Tillämpningsnivå

Om manipulationsskydd är aktiverat och om det är i strikt läge

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel tillämpningsnivå
Datatyp Sträng
Kommentarer En av "inaktiverad", "granska" eller "blockera"

Möjliga värden:

  • inaktiverad – Manipuleringsskydd är inaktiverat, inget skydd mot attacker eller rapportering till molnet
  • audit – Tamper Protection rapporterar endast försök till manipulering till Cloud, men blockerar dem inte
  • block – Manipulationsskydd både blockerar och rapporterar attacker till molnet

Exkluderingar

Definierar processer som får ändra Microsoft Defenders resurser utan att betraktas som manipulering. Antingen måste sökväg, teamId eller signingId, eller en kombination av dessa, anges. Args kan dessutom anges för att mer exakt specificera vilka processer som tillåts.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel Undantag
Datatyp Ordlista (underordnad inställning)
Kommentarer Ordlisteinnehållet innehåller inställningar för sökväg, team-ID, signerings-ID och processargument.
Sökväg

Exakt sökväg till den körbara processen.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel sökväg
Datatyp Sträng
Kommentarer Om ett shellskript anger den exakta sökvägen till interpretatorns binärfil, till exempel /bin/zsh. Inga jokertecken tillåts.
Team-ID

Apples "team-ID" för leverantören.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel teamId
Datatyp Sträng
Kommentarer Till exempel UBF8T346G9 för Microsoft
Signerings-ID

Apples "signerings-ID" för paketet.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel signingId
Datatyp Sträng
Kommentarer Till exempel com.apple.ruby för Ruby-tolken
Bearbeta argument

Används i kombination med andra parametrar för att identifiera processen.

Avsnitt Värde
Domän com.microsoft.wdav
Nyckel signingId
Datatyp Matris med strängar
Kommentarer Om det anges måste processargumentet matcha dessa argument exakt, skiftlägeskänsliga

Den rekommenderade konfigurationsprofilen aktiverar alla skyddsfunktioner i Microsoft Defender för Endpoint. Både JAMF-egenskapslistan och Intune XML-profilen i följande underavsnitt tillämpar dessa inställningar.

Den här konfigurationsprofilen (eller, för JAMF, en egenskapslista som laddats upp till anpassade inställningar) kommer att:

  • Aktivera realtidsskydd (RTP)
  • Ange hur följande hottyper ska hanteras:
    • Potentiellt oönskade program (PUA) blockeras
    • Arkivbomber (filer med hög komprimeringsgrad) loggas i Microsoft Defender för Endpoint-loggar
  • Aktivera automatiska uppdateringar av säkerhetsinformation
  • Aktivera molnbaserat skydd
  • Aktivera automatisk sändning av exempel

Använd följande egenskapslista i JAMF för den rekommenderade konfigurationsprofilen:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Använd följande XML för den rekommenderade Intune-profilen:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Exempel på fullständig konfigurationsprofil

Följande JAMF- och Intune-mallar innehåller alla tillgängliga Microsoft Defender för Endpoint på macOS-inställningar. Använd dessa mallar för avancerade scenarier där du behöver fullständig kontroll över alla inställningar.

Egenskapslista för fullständig JAMF-konfigurationsprofil

Följande kompletta plist visar en konfigurationsprofil för Defender for Endpoint för JAMF med alla tillgängliga inställningar, inklusive antivirusmotor, molntjänst, EDR, manipuleringsskydd och inställningar för användargränssnittet:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>            
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune fullständig profil

Följande konfigurationspayload samlar alla tillgängliga inställningar för Defender for Endpoint på macOS i en Intune-profil som kan distribueras. Den innehåller antivirusmotor, molntjänst, EDR, manipuleringsskydd och användargränssnittsinställningar:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>            
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Verifiering av egenskapslista

Egenskapslistan måste vara en giltig .plist-fil . Verifiera plist-syntaxen innan du laddar upp eller distribuerar profilen genom att köra följande kommando:

plutil -lint com.microsoft.wdav.plist

Om plist-filen är giltig ser du utdata som liknar följande:

com.microsoft.wdav.plist: OK

Om filen är välformulerad matar ovanstående kommando ut OK och returnerar slutkoden 0. Annars visas ett fel som beskriver problemet och kommandot returnerar slutkoden 1.

Distribution av konfigurationsprofil

När du har skapat konfigurationsprofilen för ditt företag kan du distribuera den via hanteringskonsolen. Stegvisa instruktioner finns i JAMF-distribution och Intune-distribution .

JAMF-driftsättning

Försiktighet

Du måste använda com.microsoft.wdav som inställningsdomän. Om domänen är felaktig kommer Microsoft Defender för Endpoint inte att känna igen inställningarna.

Från JAMF-konsolen öppnar du Konfigurationsprofiler för datorer>, navigerar till den konfigurationsprofil som du vill använda och väljer sedan Anpassade inställningar. Skapa en post med com.microsoft.wdav som inställningsdomän och ladda upp den .plist som skapades tidigare.

Intune distribution

Försiktighet

Du måste använda com.microsoft.wdav som namn på den anpassade konfigurationsprofilen. Om namnet är felaktigt kommer Microsoft Defender för Endpoint inte att känna igen inställningarna.

Använd följande steg för att distribuera konfigurationsprofilen med Intune:

  1. Öppna Enheter>Konfigurationsprofiler. Välj Skapa profil.

  2. Välj ett namn för profilen. Ändra Platform=macOS till Profiltyp=Mallar och välj Anpassad i avsnittet med mallnamn. Välj Konfigurera.

  3. Spara den .plist som skapades tidigare som com.microsoft.wdav.xml.

  4. Ange com.microsoft.wdav som namn på den anpassade konfigurationsprofilen.

  5. Öppna konfigurationsprofilen och ladda upp com.microsoft.wdav.xml filen. (Den här filen skapades i steg 3.)

  6. Välj OK.

  7. Välj Hantera>tilldelningar. På fliken Inkludera väljer du Tilldela till alla användare & Alla enheter.

Följande resurs ger ytterligare vägledning om macOS-konfigurationsprofiler: