Felsökningsläge i Microsoft Defender för Endpoint på macOS

Den här artikeln beskriver hur du aktiverar felsökningsläget i Microsoft Defender för Endpoint på macOS så att administratörer kan felsöka olika Microsoft Defender Antivirus-funktioner tillfälligt, även om organisationsprinciper hanterar enheterna.

Om manipuleringsskyddet till exempel är aktiverat kan vissa inställningar inte ändras eller stängas av, men du kan använda felsökningsläget på enheten för att redigera inställningarna tillfälligt.

Felsökningsläget är inaktiverat som standard och kräver att du aktiverar det för en enhet (och/eller grupp av enheter) under en begränsad tid. Felsökningsläget är endast en funktion för företag och kräver åtkomst till Microsoft Defender-portalen.

Vad behöver du veta innan du börjar?

Under felsökningsläget kan du utföra följande åtgärder:

  • Använd Microsoft Defender för Endpoint på macOS för funktionsfelsökning/programkompatibilitet (falska positiva resultat).

  • Lokala administratörer med lämpliga behörigheter kan ändra följande principlåst konfigurationer på enskilda slutpunkter:

    Inställning Aktivera Inaktivera/ta bort
    Real-Time Skydd/Passivt läge/På begäran mdatp config real-time-protection --value enabled mdatp config real-time-protection --value disabled
    Nätverksskydd mdatp config network-protection enforcement-level --value block mdatp config network-protection enforcement-level --value disabled
    Statistik för realtidsskydd mdatp config real-time-protection-statistics --value enabled mdatp config real-time-protection-statistics --value disabled
    Taggar mdatp edr tag set --name GROUP --value [name] mdatp edr tag remove --tag-name [name]
    groupIds mdatp edr group-ids --group-id [group]
    Slutpunkts-DLP mdatp config data_loss_prevention --value enabled mdatp config data_loss_prevention --value disabled

Under felsökningsläget kan du inte utföra följande åtgärder:

  • Inaktivera manipuleringsskydd för Microsoft Defender för Endpoint på macOS.
  • Avinstallera Microsoft Defender för Endpoint på macOS.

Förhandskrav

  • Version av macOS som stöds för Microsoft Defender för Endpoint.
  • Microsoft Defender för Endpoint måste vara registrerat i klientorganisationen och aktivt på enheten.
  • Behörigheter för "Hantera säkerhetsinställningar i Security Center" i Microsoft Defender för Endpoint.
  • Version av plattformsuppdatering: 101.23122.0005 eller senare.

Aktivera felsökningsläge på macOS

  1. Gå till Microsoft Defender-portalen och logga in.

  2. Gå till enhetssidan där du vill aktivera felsökningsläget. Välj sedan ellipserna(...) och välj Aktivera felsökningsläge.

    Skärmbild som visar skärmbilden av felsökningsläget på mac.

    Obs!

    Alternativet Aktivera felsökningsläge är tillgängligt på alla enheter, även om enheten inte uppfyller kraven för felsökningsläge. Mer information finns i avsnittet Problem med felsökningsläge senare i den här artikeln.

  3. Läs informationen som visas i fönstret och när du är klar väljer du Skicka för att bekräfta att du vill aktivera felsökningsläget för enheten.

  4. Du ser att det kan ta några minuter för ändringen att börja gälla text som visas. Under tiden visas alternativet Aktivera felsökningsläge väntar nedtonat när du väljer de tre punkterna igen.

  5. När det är klart visar enhetssidan att enheten nu är i felsökningsläge.

    Om slutanvändaren är inloggad på macOS-enheten visas följande text:

    Felsökningsläget har startats. Med det här läget kan du tillfälligt ändra inställningar som hanteras av administratören. Upphör vid YEAR-MM-DDTHH:MM:SSZ.

    Välj OK.

  6. När det är aktiverat kan du testa de olika kommandoradsalternativen som är tillgängliga i felsökningsläget (TS-läge).

    När du till exempel använder mdatp config real-time-protection --value disabled kommandot för att inaktivera realtidsskydd uppmanas du att ange ditt lösenord. Välj OK när du har angett lösenordet.

    Skärmbild som visar att realtidsskydd är inaktiverat.

    En utdatarapport som liknar följande skärmbild visas när du kör `mdatp health` med real_time_protection_enabled inställt på "false" och tamper_protection inställt på "block".

    Skärmbild som visar utdatarapporten för mdatp health under körning.

Avancerade jaktfrågor för identifiering

Det finns några fördefinierade avancerade jaktfrågor som ger dig insyn i de felsökningshändelser som inträffar i din miljö. Du kan använda dessa frågor för att skapa identifieringsregler för att generera aviseringar när enheter är i felsökningsläge.

Hämta felsökningshändelser för en viss enhet

Du kan använda följande fråga för att söka efter deviceId eller deviceName genom att kommentera ut respektive rader.

//let deviceName = "<deviceName>";   // update with device name
let deviceId = "<deviceID>";   // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName  == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
 _tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
 _tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
 _tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource

Enheter som för närvarande är i felsökningsläge

Du hittar de enheter som för närvarande är i felsökningsläge med hjälp av följande fråga:

DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc

Antal instanser av felsökningsläge per enhet

Du hittar antalet felsökningslägesinstanser för en enhet med hjälp av följande fråga:

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d)  // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_

Totalt antal

Du kan känna till det totala antalet felsökningslägesinstanser med hjälp av följande fråga:

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5          // choose your max # of TS mode instances for your time range

Problem med felsökningsläge

Om du inte kan aktivera felsökningsläge utför du följande felsökningssteg på mac-målet:

  • Kontrollera appversionen genom att köra följande kommando:

    mdatp health --field app_version
    

    Som tidigare nämnts behöver du plattformsuppdateringsversion: 101.23122.0005 eller senare.

  • Kontrollera att enheten är registrerad och aktiv genom att köra följande kommandon:

    mdatp health --field edr_machine_id
    
    mdatp connectivity test
    

    Alla slutpunkter ska visa [OK].

  • Kontrollera konfigurationskällan genom att köra följande kommando:

    mdatp health --field managed_by
    

    MDE anger Microsoft Defender för Endpoint Attach och har prioritet. MEM anger Microsoft Intune eller Apple Jamf.

  • Verifiera de profilsökvägar som krävs:

    • /Library/Preferences/com.microsoft.mdeattach.plist
    • /Library/Managed Preferences/com.microsoft.wdav*.plist

Om du vill höja loggning och samla in diagnostik kör du följande kommandon och försöker sedan aktivera felsökningsläget igen:


sudo mdatp log level set --level debug

sudo mdatp diagnostic create

sudo mdatp log level set --level info