Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt
Den här artikeln gäller företagsadministratörer som behöver hantera Microsoft Defender för Endpoint på macOS med hjälp av en konfigurationsprofil som distribueras via JAMF eller Intune. Den omfattar inställningar för antivirusmotorn, molnbaserat skydd, slutpunktsidentifiering och svar (EDR), manipuleringsskydd och användargränssnittet. Den innehåller även rekommenderade och fullständiga konfigurationsprofilmallar samt distributionsinstruktioner. Information om hur du konfigurerar Defender för Slutpunkt på macOS med kommandoradsgränssnittet finns i Konfigurera från kommandoraden.
Sammanfattning
I företagsorganisationer kan du hantera Microsoft Defender för Endpoint på macOS via en konfigurationsprofil. Du distribuerar den här profilen med något av flera hanteringsverktyg. De inställningar som angetts av säkerhetsåtgärdsteamet har företräde framför inställningar för lokala enheter. Om du vill ändra inställningar som angetts via konfigurationsprofilen behöver användarna administratörsbehörigheter.
Den här artikeln beskriver konfigurationsprofilstrukturen. Den innehåller en rekommenderad profil som hjälper dig att komma igång och förklarar hur du distribuerar profilen.
Struktur för konfigurationsprofil
Konfigurationsprofilen är en .plist-fil som består av nyckel/värde-par. Varje nyckel är namnet på en inställning. Varje värde beror på typen av inställning. Värden kan vara enkla (till exempel ett tal) eller komplexa (till exempel en kapslad lista med inställningar).
Försiktighet
Konfigurationsprofilens layout beror på vilken hanteringskonsol du använder. Följande avsnitt innehåller exempel på konfigurationsprofiler för JAMF och Intune.
Den översta nivån i konfigurationsprofilen innehåller produktomfattande inställningar och poster för underområden för Microsoft Defender för Endpoint, inklusive antivirusmotor, molnlevererat skydd, användargränssnitt, slutpunktsidentifiering och svar (EDR) och manipuleringsskydd.
Inställningar för antivirusmotorn
Avsnittet antivirusEngine i konfigurationsprofilen används för att hantera inställningarna för antiviruskomponenten i Microsoft Defender för Endpoint.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | antivirusmotor |
| Datatyp | Ordlista (underordnad inställning) |
| Kommentarer | Ordlisteinnehållet innehåller inställningar för tvingande nivå, beteendeövervakning, filhashberäkning, genomsökningsundantag, tillåtna hot, inställningar för hottyp och kvarhållning av sökhistorik. |
Tillämpningsnivå för antivirusmotor
Anger antivirusmotorns verkställighetspreferens. Det finns tre värden för att ange tvingande nivå:
- Realtid (
real_time): Realtidsskydd (genomsöker filer när de används) är aktiverat. - På begäran (
on_demand): Filer skannas endast på begäran. I det här:- Realtidsskydd är inaktiverat.
- Passiv (
passive): Kör antivirusmotorn i passivt läge. I det här:- Realtidsskydd är inaktiverat.
- Genomsökning på begäran är aktiverat.
- Automatiskt hotåtgärdande är avstängt.
- Uppdateringar av säkerhetsinformation är aktiverade.
- Statusmenyikonen är dold.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | tillämpningsnivå |
| Datatyp | Sträng |
| Möjliga värden | real_time (förval) på_begäran passiv |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 101.10.72 eller senare. |
Aktivera/inaktivera beteendeövervakning
Avgör om funktionen för beteendeövervakning och blockering är aktiverad på enheten eller inte.
Obs!
Den här funktionen gäller endast när Real-Time Protection-funktionen är aktiverad.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | beteendeövervakning |
| Datatyp | Sträng |
| Möjliga värden | Inaktiverad aktiverat (standardinställning) |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 101.24042.0002 eller senare. |
Konfigurera funktionen för filhashberäkning
Aktiverar eller inaktiverar funktionen för beräkning av filhash. När den här funktionen är aktiverad beräknar Defender för Endpoint hashvärden för filer som den söker igenom för att möjliggöra bättre matchning mot indikatorreglerna. På macOS beaktas endast skript- och Mach-O-filer (32 bitar och 64 bitar) för den här hashberäkningen (från motorns version 1.1.20000.2 eller senare). Aktivering av den här funktionen kan påverka enhetens prestanda. Mer information finns i: Skapa indikatorer för filer.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | enableFileHashComputation |
| Datatyp | Boolean |
| Möjliga värden | falskt (standard) sant |
| Kommentarer | Finns i Defender för Endpoint version 101.86.81 eller senare. |
Köra en genomsökning när definitionerna har uppdaterats
Anger om du vill starta en processgenomsökning när nya uppdateringar av säkerhetsinformation har laddats ned på enheten. Om du aktiverar den här inställningen utlöses en antivirusgenomsökning på enhetens processer som körs.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Skanna efter definitionsuppdatering |
| Datatyp | Boolean |
| Möjliga värden | sant (standard) falskt |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 101.41.10 eller senare. |
Sök igenom arkiv (endast antivirusgenomsökningar på begäran)
Anger om du vill genomsöka arkiv under antivirusgenomsökningar på begäran.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | scanArchives |
| Datatyp | Boolean |
| Möjliga värden | sant (standard) falskt |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 101.41.10 eller senare. |
Grad av parallellitet för genomsökningar på begäran
Anger graden av parallellitet för genomsökningar på begäran. Detta motsvarar antalet trådar som används för att utföra genomsökningen och påverkar CPU-användningen samt varaktigheten för genomsökningen på begäran.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | maximumOnDemandScanThreads |
| Datatyp | Heltal |
| Möjliga värden | 2 (standard). Tillåtna värden är heltal mellan 1 och 64. |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 101.41.10 eller senare. |
Princip för undantagssammanslagning
Ange sammanslagningsprincipen för undantag. Detta kan vara en kombination av administratörsdefinierade och användardefinierade undantag (merge), eller endast administratörsdefinierade undantag (admin_only). Den här inställningen kan användas för att hindra lokala användare från att definiera sina egna undantag.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | exclusionsMergePolicy |
| Datatyp | Sträng |
| Möjliga värden | sammanfoga (standard) admin_only |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 100.83.73 eller senare. |
Undantag för genomsökning
Ange entiteter som inte ska genomsökas. Undantag kan anges med fullständiga sökvägar, filändelser eller filnamn. (Undantag anges som en matris med objekt, administratören kan ange så många element som behövs i valfri ordning.)
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Undantag |
| Datatyp | Ordlista (underordnad inställning) |
| Kommentarer | Ordlistan innehåller nycklarna $type (undantagstyp), path (fil- eller mappsökväg), isDirectory (sökvägstyp), extension (filnamnstillägg) och name (processnamn). |
Typ av undantag
Ange innehåll som inte ska genomsökas efter typ.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | $type |
| Datatyp | Sträng |
| Möjliga värden | excludedPath exkluderad filändelse excludedFileName |
Sökväg till exkluderat innehåll
Ange innehåll som inte ska genomsökas av en fullständig filsökväg.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | sökväg |
| Datatyp | Sträng |
| Möjliga värden | giltiga sökvägar |
| Kommentarer | Gäller endast om $type är excludedPath |
Undantagstyper som stöds
I följande tabell visas de undantagstyper som stöds av Defender för Endpoint på macOS.
| Uteslutning | Definition | Exempel |
|---|---|---|
| Filnamnstillägg | Alla filer med tillägget, var som helst på enheten | .test |
| Fil | En specifik fil som identifieras av den fullständiga sökvägen | /var/log/test.log |
| Mapp | Alla filer i den specificerade mappen (rekursivt) | /var/log/ |
| Process | En specifik process (anges antingen av den fullständiga sökvägen eller filnamnet) och alla filer som öppnas av den | /bin/cat |
Viktigt
Sökvägarna ovan måste vara hårdlänkar, inte symboliska länkar, för att kunna uteslutas framgångsrikt. Du kan kontrollera om en sökväg är en symbolisk länk genom att köra file <path-name>.
Fil-, mapp- och processundantag har stöd för följande jokertecken:
| Jokertecken | Beskrivning | Exempel | Träffar | Matchar inte |
|---|---|---|---|---|
| * | Matchar valfritt antal tecken, inklusive inget (observera att när det här jokertecknet används i en sökväg ersätter det bara en mapp) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Matchar ett enskilt tecken | file?.log |
file1.log |
file123.log |
Sökvägstyp för genomsökningsundantag (fil eller katalog)
I en undantagspost för antivirusgenomsökning använder du isDirectory för att ange om sökvägsvärdet refererar till en fil eller en katalog.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | isDirectory |
| Datatyp | Boolean |
| Möjliga värden | falskt (standard) sant |
| Kommentarer | Gäller endast om $type är excludedPath |
Genomsökningsundantag: filnamnstillägg
I en undantagspost i en antivirussökning använder du extension för att undanta filer baserat på filändelse.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Förlängning |
| Datatyp | Sträng |
| Möjliga värden | giltiga filnamnstillägg |
| Kommentarer | Gäller endast om $typeär excludedFileExtension |
Genomsökningsundantag: processnamn eller sökväg
I en undantagspost i en antivirusgenomsökning använder du name för att undanta en process och alla filer som processen öppnar från genomsökningen. Processen kan anges antingen med dess namn (till exempel cat) eller en fullständig sökväg (till exempel /bin/cat).
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | namn |
| Datatyp | Sträng |
| Möjliga värden | valfri sträng |
| Kommentarer | Gäller endast om $type är excludedFileName |
Tillåtna hot
Ange hot efter namn som inte blockeras av Defender för Endpoint på macOS. Dessa hot tillåts att köras.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Tillåtna hot |
| Datatyp | Matris med strängar |
Otillåtna hotåtgärder
Begränsar de åtgärder som den lokala användaren av en enhet kan vidta när hot identifieras. Åtgärderna som ingår i den här listan visas inte i användargränssnittet.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | disallowedThreatActions |
| Datatyp | Matris med strängar |
| Möjliga värden | tillåt (hindrar användare från att tillåta hot) återställa (hindrar användare från att återställa hot från karantänen) |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 100.83.73 eller senare. |
Inställningar för hottyp
Ange hur vissa hottyper ska hanteras av Microsoft Defender för Endpoint på macOS.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Inställningar för hottyper |
| Datatyp | Ordlista (underordnad inställning) |
| Kommentarer | Varje post i matrisen innehåller en key (hottyp, till exempel potentially_unwanted_application eller archive_bomb) och en value (åtgärd att vidta: audit, blockeller off). |
Typ av hot
Ange hottyper.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Nyckel |
| Datatyp | Sträng |
| Möjliga värden | potentiellt oönskat program arkivbomb |
Åtgärd att vidta
Ange vilken åtgärd som ska vidtas när ett hot av den typ som identifieras av inställningen key identifieras. Välj bland följande alternativ:
- Granskningsläge: din enhet är inte skyddad mot den här typen av hot, men en post om hotet loggas.
- Blockera: enheten är skyddad mot den här typen av hot och du meddelas i användargränssnittet och Microsoft Defender portalen.
- Av: enheten är inte skyddad mot den här typen av hot och ingenting loggas.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | värde |
| Datatyp | Sträng |
| Möjliga värden | granskning (standard) blockera Av |
Princip för sammanslagning av hottypsinställningar
Ange sammanslagningsprincipen för inställningar för hottyp. Detta kan vara en kombination av administratörsdefinierade och användardefinierade inställningar (merge) eller endast administratörsdefinierade inställningar (admin_only). Den här inställningen kan användas för att hindra lokala användare från att definiera sina egna inställningar för olika hottyper.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | threatTypeSettingsMergePolicy |
| Datatyp | Sträng |
| Möjliga värden | sammanfoga (standard) admin_only |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 100.83.73 eller senare. |
Kvarhållning av antivirusgenomsökningshistorik (i dagar)
Ange hur många dagar resultatet ska behållas i genomsökningshistoriken på enheten. Gamla genomsökningsresultat tas bort från historiken. Gamla filer i karantän som också tas bort från disken.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | skanningsresultatensLagringsdagar |
| Datatyp | Sträng |
| Möjliga värden | 90 (standard). Tillåtna värden är från en dag till 180 dagar. |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 101.07.23 eller senare. |
Maximalt antal objekt i antivirusgenomsökningshistoriken
Ange det maximala antalet poster som ska behållas i genomsökningshistoriken. Bland posterna finns alla genomsökningar på begäran som utförts tidigare och alla antivirusidentifieringar.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | maximalt antal objekt i skanningshistoriken |
| Datatyp | Sträng |
| Möjliga värden | 10000 (standardvärde). Tillåtna värden är från 5 000 objekt till 1 5 000 objekt. |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 101.07.23 eller senare. |
Molnlevererad skyddsinställningar
Konfigurera molndrivna skyddsfunktioner för Microsoft Defender för Endpoint på macOS.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | molntjänst |
| Datatyp | Ordlista (underordnad inställning) |
| Kommentarer | Ordlisteinnehållet innehåller inställningar för molnbaserat skydd, diagnostikinsamlingsnivå, molnblocknivå, automatiska exempelinlämningar, uppdateringar av säkerhetsinformation och proxykonfiguration. |
Aktivera/inaktivera molnlevererad skydd
Ange om du vill aktivera molnlevererade skydd på enheten eller inte. För att förbättra säkerheten för dina tjänster rekommenderar vi att du behåller den här funktionen aktiverad.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Aktiverad |
| Datatyp | Boolean |
| Möjliga värden | sant (standard) falskt |
Nivå för diagnostikinsamling
Diagnostikdata används för att hålla Microsoft Defender för Endpoint säker och uppdaterad, identifiera, diagnostisera och åtgärda problem och även göra produktförbättringar. Den här inställningen avgör vilken diagnostiknivå som skickas av Microsoft Defender för Endpoint till Microsoft.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | diagnostikNivå |
| Datatyp | Sträng |
| Möjliga värden | valfritt (standard) Krävs |
Konfigurera molnblockeringsnivå
Den här inställningen bestämmer hur aggressiv Defender för Endpoint kommer att vara när det gäller att blockera och genomsöka misstänkta filer. Om den här inställningen är aktiverad blir Defender för Endpoint mer aggressivt när du identifierar misstänkta filer som ska blockeras och genomsökas. Annars är den mindre aggressiv och blockerar därför och skannar med mindre frekvens. Det finns fem värden för att ange molnblocknivå:
- Normal (
normal): Standardblockeringsnivån. - Måttlig (
moderate): Ger endast utlåtande för detektioner med hög konfidens. - Hög (
high): Blockerar aggressivt okända filer med fokus på prestanda (större risk att blockera ofarliga filer). - High Plus (
high_plus): Blockerar okända filer aggressivt och tillämpar ytterligare skyddsåtgärder (kan påverka klientens enhetsprestanda). - Nolltolerans (
zero_tolerance): Blockerar alla okända program.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | cloudBlockLevel |
| Datatyp | Sträng |
| Möjliga värden | normal (standard) Måttlig Hög high_plus zero_tolerance |
| Kommentarer | Finns i Defender för Endpoint version 101.56.62 eller senare. |
Aktivera/inaktivera automatiska exempelöverföringar
Avgör om misstänkta exempel (som sannolikt kommer att innehålla hot) skickas till Microsoft. Det finns tre nivåer för att styra inskick av prover:
- Ingen: inga misstänkta exempel skickas till Microsoft.
- Säkert: endast misstänkta exempel som inte innehåller personliga data (PII) skickas automatiskt. Det här är standardvärdet för den här inställningen.
- Alla: alla misstänkta exempel skickas till Microsoft.
| Beskrivning | Värde |
|---|---|
| Nyckel | Samtycke till automatisk exempelöverföring |
| Datatyp | Sträng |
| Möjliga värden | ingen säker (standard) Alla |
Aktivera/inaktivera automatiska uppdateringar av säkerhetsinformation
Avgör om uppdateringar av säkerhetsinformation installeras automatiskt:
| Avsnitt | Värde |
|---|---|
| Nyckel | Automatiska definitionsuppdateringar aktiverade |
| Datatyp | Boolean |
| Möjliga värden | sant (standard) falskt |
Varaktighet för säkerhetsinformationsuppdateringar som förfaller (i dagar)
Avgör antalet dagar efter vilka de senaste installerade uppdateringarna av säkerhetsinformation anses vara inaktuella.
| Avsnitt | Värde |
|---|---|
| Nyckel | Definitionsuppdatering krävs |
| Datatyp | Heltal |
| Möjliga värden | 7 (standard). Tillåtna värden är heltal mellan 1 och 30 |
Uppdateringsintervall för säkerhetsinformation (i sekunder)
Anger det tidsintervall (i sekunder) efter vilket säkerhetsinformationsuppdateringar ska kontrolleras.
| Avsnitt | Värde |
|---|---|
| Nyckel | definitionUpdatesInterval |
| Datatyp | Heltal |
| Möjliga värden | 28800 (standard, 8 timmar). Tillåtna värden är heltal mellan 60 (1 minut) och 8 6400 (24 timmar) |
| Kommentarer | Om du anger värdet för lågt kan det leda till upprepade eller onödiga säkerhetsinformationsuppdateringskontroller. |
Proxy för Defender för Endpoint-kommunikation
Konfigurera proxy för all molnkommunikation i Defender för Endpoint. Om den inte anges används den systemomfattande proxyn.
| Avsnitt | Värde |
|---|---|
| Nyckel | Proxy |
| Datatyp | Sträng |
| Kommentarer | Format: "http://proxy.server:port" eller "https://proxy.server:port". |
Viktigt
- Felaktig proxykonfiguration kan störa MDE funktioner.
- Du kan köra "mdatp-anslutningstest" på slutpunkten för att testa mde-anslutningen efter att proxyinställningarna har tillämpats.
Användargränssnittsinställningar
Hantera inställningarna för användargränssnittet för Microsoft Defender för Endpoint på macOS.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | userInterface |
| Datatyp | Ordlista (underordnad inställning) |
| Kommentarer | Ordlisteinnehållet innehåller inställningar för statusmenyikonens synlighet, feedbackalternativet och inloggningskontrollen för konsumentversion. |
Visa/dölj statusmenyikonen
Ange om statusmenyikonen ska visas eller döljas i det övre högra hörnet på skärmen.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | hideStatusMenuIcon |
| Datatyp | Boolean |
| Möjliga värden | falskt (standard) sant |
Visa/dölj alternativet för att skicka feedback
Ange om användare kan skicka feedback till Microsoft genom att gå till Help>Send Feedback.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | userInitiatedFeedback |
| Datatyp | Sträng |
| Möjliga värden | aktiverat (standard) Inaktiverad |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 101.19.61 eller senare. |
Kontrollera inloggningen till konsumentversionen av Microsoft Defender
Ange om användare kan logga in på konsumentversionen av Microsoft Defender.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | konsumentupplevelse |
| Datatyp | Sträng |
| Möjliga värden | aktiverat (standard) Inaktiverad |
| Kommentarer | Finns i Microsoft Defender för Endpoint version 101.60.18 eller senare. |
Inställningar för slutpunktsidentifiering och svar
Hantera inställningarna för komponenten slutpunktsidentifiering och svar (EDR) för Microsoft Defender för Endpoint på macOS.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Edr |
| Datatyp | Ordlista (underordnad inställning) |
| Kommentarer | Ordlisteinnehållet innehåller inställningar för enhetstaggar och gruppidentifierare. |
Enhetstaggar
Ange ett taggnamn och dess värde.
- GRUPP-taggen markerar enheten med det angivna värdet. Taggen visas i portalen under enhetssidan och kan användas för filtrering och gruppering av enheter.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Taggar |
| Datatyp | Ordlista (underordnad inställning) |
| Kommentarer | Varje post i matrisen innehåller en key (taggtyp, till exempel GROUP) och en value (taggsträngen som tilldelats enheten). |
Typ av tagg
Anger typ av tagg
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Nyckel |
| Datatyp | Sträng |
| Möjliga värden | GROUP |
Taggens värde
Anger värdet för taggen
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | värde |
| Datatyp | Sträng |
| Möjliga värden | valfri sträng |
Viktigt
- Endast ett värde per taggtyp kan anges.
- Typ av taggar är unika och bör inte upprepas i samma konfigurationsprofil.
Gruppidentifierare
EDR-gruppidentifierare
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | groupIds |
| Datatyp | Sträng |
| Kommentarer | Gruppidentifierare |
Manipuleringsskydd
Hantera inställningarna för manipulationsskyddskomponenten för Microsoft Defender för Endpoint på macOS.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | manipulationsskydd |
| Datatyp | Ordlista (underordnad inställning) |
| Kommentarer | Ordlisteinnehållet innehåller inställningar för tvingande nivå och undantag. |
Tillämpningsnivå
Om manipulationsskydd är aktiverat och om det är i strikt läge
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | tillämpningsnivå |
| Datatyp | Sträng |
| Kommentarer | En av "inaktiverad", "granska" eller "blockera" |
Möjliga värden:
- inaktiverad – Manipuleringsskydd är inaktiverat, inget skydd mot attacker eller rapportering till molnet
- audit – Tamper Protection rapporterar endast försök till manipulering till Cloud, men blockerar dem inte
- block – Manipulationsskydd både blockerar och rapporterar attacker till molnet
Exkluderingar
Definierar processer som får ändra Microsoft Defenders resurser utan att betraktas som manipulering. Antingen måste sökväg, teamId eller signingId, eller en kombination av dessa, anges. Args kan dessutom anges för att mer exakt specificera vilka processer som tillåts.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | Undantag |
| Datatyp | Ordlista (underordnad inställning) |
| Kommentarer | Ordlisteinnehållet innehåller inställningar för sökväg, team-ID, signerings-ID och processargument. |
Sökväg
Exakt sökväg till den körbara processen.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | sökväg |
| Datatyp | Sträng |
| Kommentarer | Om ett shellskript anger den exakta sökvägen till interpretatorns binärfil, till exempel /bin/zsh. Inga jokertecken tillåts. |
Team-ID
Apples "team-ID" för leverantören.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | teamId |
| Datatyp | Sträng |
| Kommentarer | Till exempel UBF8T346G9 för Microsoft |
Signerings-ID
Apples "signerings-ID" för paketet.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | signingId |
| Datatyp | Sträng |
| Kommentarer | Till exempel com.apple.ruby för Ruby-tolken |
Bearbeta argument
Används i kombination med andra parametrar för att identifiera processen.
| Avsnitt | Värde |
|---|---|
| Domän | com.microsoft.wdav |
| Nyckel | signingId |
| Datatyp | Matris med strängar |
| Kommentarer | Om det anges måste processargumentet matcha dessa argument exakt, skiftlägeskänsliga |
Rekommenderad konfigurationsprofil
Den rekommenderade konfigurationsprofilen aktiverar alla skyddsfunktioner i Microsoft Defender för Endpoint. Både JAMF-egenskapslistan och Intune XML-profilen i följande underavsnitt tillämpar dessa inställningar.
Den här konfigurationsprofilen (eller, för JAMF, en egenskapslista som laddats upp till anpassade inställningar) kommer att:
- Aktivera realtidsskydd (RTP)
- Ange hur följande hottyper ska hanteras:
- Potentiellt oönskade program (PUA) blockeras
- Arkivbomber (filer med hög komprimeringsgrad) loggas i Microsoft Defender för Endpoint-loggar
- Aktivera automatiska uppdateringar av säkerhetsinformation
- Aktivera molnbaserat skydd
- Aktivera automatisk sändning av exempel
Egenskapslista för rekommenderad JAMF-konfigurationsprofil
Använd följande egenskapslista i JAMF för den rekommenderade konfigurationsprofilen:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune rekommenderad profil
Använd följande XML för den rekommenderade Intune-profilen:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Exempel på fullständig konfigurationsprofil
Följande JAMF- och Intune-mallar innehåller alla tillgängliga Microsoft Defender för Endpoint på macOS-inställningar. Använd dessa mallar för avancerade scenarier där du behöver fullständig kontroll över alla inställningar.
Egenskapslista för fullständig JAMF-konfigurationsprofil
Följande kompletta plist visar en konfigurationsprofil för Defender for Endpoint för JAMF med alla tillgängliga inställningar, inklusive antivirusmotor, molntjänst, EDR, manipuleringsskydd och inställningar för användargränssnittet:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune fullständig profil
Följande konfigurationspayload samlar alla tillgängliga inställningar för Defender for Endpoint på macOS i en Intune-profil som kan distribueras. Den innehåller antivirusmotor, molntjänst, EDR, manipuleringsskydd och användargränssnittsinställningar:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Verifiering av egenskapslista
Egenskapslistan måste vara en giltig .plist-fil . Verifiera plist-syntaxen innan du laddar upp eller distribuerar profilen genom att köra följande kommando:
plutil -lint com.microsoft.wdav.plist
Om plist-filen är giltig ser du utdata som liknar följande:
com.microsoft.wdav.plist: OK
Om filen är välformulerad matar ovanstående kommando ut OK och returnerar slutkoden 0. Annars visas ett fel som beskriver problemet och kommandot returnerar slutkoden 1.
Distribution av konfigurationsprofil
När du har skapat konfigurationsprofilen för ditt företag kan du distribuera den via hanteringskonsolen. Stegvisa instruktioner finns i JAMF-distribution och Intune-distribution .
JAMF-driftsättning
Försiktighet
Du måste använda com.microsoft.wdav som inställningsdomän. Om domänen är felaktig kommer Microsoft Defender för Endpoint inte att känna igen inställningarna.
Från JAMF-konsolen öppnar du Konfigurationsprofiler för datorer>, navigerar till den konfigurationsprofil som du vill använda och väljer sedan Anpassade inställningar. Skapa en post med com.microsoft.wdav som inställningsdomän och ladda upp den .plist som skapades tidigare.
Intune distribution
Försiktighet
Du måste använda com.microsoft.wdav som namn på den anpassade konfigurationsprofilen. Om namnet är felaktigt kommer Microsoft Defender för Endpoint inte att känna igen inställningarna.
Använd följande steg för att distribuera konfigurationsprofilen med Intune:
Öppna Enheter>Konfigurationsprofiler. Välj Skapa profil.
Välj ett namn för profilen. Ändra Platform=macOS till Profiltyp=Mallar och välj Anpassad i avsnittet med mallnamn. Välj Konfigurera.
Spara den .plist som skapades tidigare som
com.microsoft.wdav.xml.Ange
com.microsoft.wdavsom namn på den anpassade konfigurationsprofilen.Öppna konfigurationsprofilen och ladda upp
com.microsoft.wdav.xmlfilen. (Den här filen skapades i steg 3.)Välj OK.
Välj Hantera>tilldelningar. På fliken Inkludera väljer du Tilldela till alla användare & Alla enheter.
Relaterat innehåll
Följande resurs ger ytterligare vägledning om macOS-konfigurationsprofiler: