Hantera systemtillägg med Jamf

Den här artikeln beskriver hur du använder Jamf för att godkänna systemtillägg, bevilja fullständig diskåtkomst via principkontroll för sekretessinställningar och konfigurera principen för nätverkstillägg för Microsoft Defender för Endpoint på macOS. Slutför förutsättningarna för att distribuera Microsoft Defender för Endpoint innan du följer dessa procedurer.

Konfigurera systemtillägg i Jamf

Konfigurera Jamf-policyn för systemtillägg

Utför följande steg för att godkänna systemtilläggen:

  1. Välj Konfigurationsprofiler för datorer >och välj sedan Alternativ > systemtillägg.

  2. Välj Tillåtna systemtillägg i listrutan Systemtilläggstyper .

  3. Använd UBF8T346G9 för team-ID.

  4. Lägg till följande paketidentifierare i listan Tillåtna systemtillägg :

    • com.microsoft.wdav.epsext
    • com.microsoft.wdav.netext

    Godkänna systemtillägg i Jamf.

Konfigurera principkontroll för sekretessinställningar för fullständig diskåtkomst

Lägg till följande Jamf-nyttolast för att ge fullständig diskåtkomst till säkerhetstillägget för Microsoft Defender för Endpoint. Nyttolasten Privacy Preferences Policy Control är en förutsättning för att köra tillägget på din enhet.

  1. Välj Alternativ > Policykontroll för sekretessinställningar.

  2. Använd com.microsoft.wdav.epsext som identifierare och paket-ID som pakettyp.

  3. Ange kodkrav till följande värde:

    identifier com.microsoft.wdav.epsext and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
    
  4. Ange App eller tjänst till SystemPolicyAllFiles och åtkomst till Tillåt.

    Principkontroll för sekretessinställningar.

Konfigurera principen för nätverkstillägg i Jamf

Som en del av funktionerna Slutpunktsidentifiering och svar inspekterar Microsoft Defender för Endpoint på macOS sockettrafik och rapporterar den här informationen till Microsoft Defender-portalen. Med följande princip kan nätverkstillägget inspektera sockettrafik och rapportera den här informationen till Microsoft Defender-portalen:

Obs!

Jamf har inte inbyggt stöd för principer för innehållsfiltrering, vilket är en förutsättning för att aktivera de nätverkstillägg som Microsoft Defender för Endpoint på macOS installerar på enheten. Dessutom ändrar Jamf ibland innehållet i de principer som distribueras. På grund av dessa begränsningar ger följande steg en lösning som innebär att du signerar konfigurationsprofilen.

  1. Spara följande innehåll på enheten som com.microsoft.network-extension.mobileconfig med hjälp av en textredigerare:
   <?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft Corporation</string>
        <key>PayloadIdentifier</key>
        <string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender Network Extension</string>
        <key>PayloadDescription</key>
        <string/>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>2BA070D9-2233-4827-AFC1-1F44C8C8E527</string>
                <key>PayloadType</key>
                <string>com.apple.webcontent-filter</string>
                <key>PayloadOrganization</key>
                <string>Microsoft Corporation</string>
                <key>PayloadIdentifier</key>
                <string>CEBF7A71-D9A1-48BD-8CCF-BD9D18EC155A</string>
                <key>PayloadDisplayName</key>
                <string>Approved Network Extension</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>FilterType</key>
                <string>Plugin</string>
                <key>UserDefinedName</key>
                <string>Microsoft Defender Network Extension</string>
                <key>PluginBundleID</key>
                <string>com.microsoft.wdav</string>
                <key>FilterSockets</key>
                <true/>
                <key>FilterDataProviderBundleIdentifier</key>
                <string>com.microsoft.wdav.netext</string>
                <key>FilterDataProviderDesignatedRequirement</key>
                <string>identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9</string>
            </dict>
        </array>
    </dict>
</plist>
  1. Kontrollera att INNEHÅLLET i XML-konfigurationsprofilen kopierades korrekt till filen com.microsoft.network-extension.mobileconfig genom att köra plutil-verktyget i terminalen. Det här kommandot kontrollerar om mobileconfig-filen är en giltig egenskapslista (plist):
$ plutil -lint <PathToFile>/com.microsoft.network-extension.mobileconfig

Följande kommando verifierar till exempel en profil som lagras i mappen Dokument :

$ plutil -lint ~/Documents/com.microsoft.network-extension.mobileconfig
  1. Kontrollera att kommandot plutil -lint matar ut OK. Följande exempelutdata bekräftar att profilfilen är giltig:
<PathToFile>/com.microsoft.network-extension.mobileconfig: OK
  1. Följ anvisningarna i jamf-tekniska artiklar för att skapa ett signeringscertifikat med Jamfs inbyggda certifikatutfärdare.

  2. När Jamf-signeringscertifikatet har skapats och installerats på enheten kör du följande kommando från terminalen för att signera konfigurationsprofilen. Ersätt <CertificateName> med namnet på signeringscertifikatet med <PathToFile> sökvägen till den osignerade mobileconfig-filen och <PathToSignedFile> med önskad utdatasökväg för den signerade filen:

$ security cms -S -N "<CertificateName>" -i <PathToFile>/com.microsoft.network-extension.mobileconfig -o <PathToSignedFile>/com.microsoft.network-extension.signed.mobileconfig

Följande kommando signerar till exempel en profil som lagras i mappen Dokument med hjälp av ett certifikat med namnet SigningCertificate och sparar de signerade utdata i samma mapp:

$ security cms -S -N "SigningCertificate" -i ~/Documents/com.microsoft.network-extension.mobileconfig -o ~/Documents/com.microsoft.network-extension.signed.mobileconfig
  1. Från Jamf-portalen går du till Konfigurationsprofiler och väljer knappen Ladda upp . Välj com.microsoft.network-extension.signed.mobileconfig när du uppmanas att välja en konfigurationsprofilfil att ladda upp.