Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt
Mac OS Endpoint Protection-mallen är inaktuell. Befintliga principer förblir oförändrade, men du kan inte längre skapa nya principer med hjälp av den här mallen. > Välj i stället något av följande alternativ:
- Använd Endpoint Security-principer som diskkryptering för Filevault eller brandväggsprincip .
- Använd inställningskatalogen för att skapa nya konfigurationsprinciper för nyttolaster för FileVault, Brandvägg och System Policy Control (Gatekeeper). Mer information finns i inställningskatalogen för macOS.
Den här artikeln visar de Endpoint Protection-inställningar som du kan konfigurera för enheter som kör macOS. Du konfigurerar de här inställningarna med hjälp av en macOS-enhetskonfigurationsprofil för slutpunktsskydd i Intune.
Innan du börjar
Skapa en macOS Endpoint Protection-profil.
FileVault
Mer information om Apple FileVault-inställningar finns i FDEFileVault i Apple Developer-innehållet.
Viktigt
Från och med macOS 10.15 kräver FileVault-konfiguration användargodkänd MDM-registrering.
Aktivera FileVault
Du kan aktivera fullständig diskkryptering med XTS-AES 128 med FileVault på enheter som kör macOS 10.13 och senare.
- Inte konfigurerad (standard)
- Ja
När Aktivera FileVault är inställt på Ja genereras en personlig återställningsnyckel för enheten under krypteringen och följande inställningar gäller för den nyckeln:
Beskrivning av den personliga återställningsnyckeln för depositionsplats
Ange ett kort meddelande till användaren som förklarar hur och var de kan hämta sin personliga återställningsnyckel. Den här texten infogas i meddelandet som visas på inloggningsskärmen när användaren uppmanas att ange sin personliga återställningsnyckel om ett lösenord har glömts.
Rotation av personlig återställningsnyckel
Ange hur ofta den personliga återställningsnyckeln för en enhet ska roteras. Du kan välja standardinställningen Inte konfigurerad eller ett värde på 1 till 12 månader.
Dölj återställningsnyckel
Välj att dölja den personliga nyckeln från en enhetsanvändare under FileVault 2-kryptering.
- Inte konfigurerad (standard) – Den personliga nyckeln visas för enhetens användare under kryptering.
- Ja – Den personliga nyckeln är dold för enhetens användare under krypteringen.
Efter kryptering kan enhetsanvändare visa sin personliga återställningsnyckel för en krypterad macOS-enhet från följande platser:
- iOS/iPadOS-företagsportalapp
- Intune app
- Företagsportalens webbplats
- Android-företagsportalapp
Om du vill visa nyckeln går du till enhetsinformation för den krypterade macOS-enheten från appen eller webbplatsen och väljer Hämta återställningsnyckel.
Inaktivera fråga vid utloggning
Förhindra att användaren som begär att aktivera FileVault när de loggar ut blir tillfrågad. När den är inställd på Inaktivera inaktiveras uppmaningen vid utloggning och i stället tillfrågas användaren när de loggar in.
- Inte konfigurerad (standard)
- Ja – Inaktivera uppmaningen vid utloggning.
Antal gånger som tillåts att kringgå
Ange hur många gånger en användare kan ignorera uppmaningar om att aktivera FileVault innan FileVault krävs för att användaren ska kunna logga in.
- Inte konfigurerad – kryptering på enheten krävs innan nästa inloggning tillåts.
- 0 – Kräv att enheter krypteras nästa gång en användare loggar in på enheten.
- 1 till 10 – Tillåt en användare att ignorera uppmaningen från 1 till 10 gånger innan kryptering krävs på enheten.
- Ingen gräns, fråga alltid – användaren uppmanas att aktivera FileVault men kryptering krävs aldrig.
- Inaktivera – inaktiverar funktionen.
Standardinställningen för den här inställningen beror på konfigurationen av Inaktivera fråga vid utloggning. När Inaktivera fråga vid utloggning är inställt på Inte konfigurerad får den här inställningen som standard Inte konfigurerad. När Inaktivera fråga vid utloggning är inställt på Ja, är den här inställningen som standard 1 och värdet Inte konfigurerad är inte ett alternativ.
Brandvägg
Använd brandväggen för att styra anslutningar per program i stället för per port. Genom att använda programspecifika inställningar blir det enklare att få ut mesta möjliga av brandväggsskyddet. Det hjälper också till att förhindra att oönskade appar tar kontroll över nätverksportar som är öppna för legitima appar.
Aktivera brandvägg
Inaktivera användningen av brandväggen i macOS och konfigurera sedan hur inkommande anslutningar hanteras i din miljö.
- Inte konfigurerad (standard)
- Ja
Blockera alla inkommande anslutningar
Blockera alla inkommande anslutningar utom de anslutningar som krävs för grundläggande Internettjänster som DHCP, Bonjour och IPSec. Den här funktionen blockerar också alla delningstjänster, till exempel fildelning och skärmdelning. Om du använder delningstjänster behåller du den här inställningen som Ej konfigurerad.
- Inte konfigurerad (standard)
- Ja
När du ställer in Blockera alla inkommande anslutningar på Inte konfigurerad kan du sedan konfigurera vilka appar som kan eller inte kan ta emot inkommande anslutningar.
Appar som tillåts: Konfigurera en lista över appar som får ta emot inkommande anslutningar.
Lägga till appar efter paket-ID: Ange paket-ID :t för appen.
Så här hämtar du appakets-ID:t:
- Använd appen Terminal och AppleScript:
osascript -e 'id of app "AppName". - På Apples webbplats finns en lista över inbyggda Apple-appar.
- För appar som läggs till i Intune kan du använda Intune administrationscenter.
- Använd appen Terminal och AppleScript:
Lägg till butiksapp: Välj en store-app som du tidigare lagt till i Intune. Mer information finns i Lägga till appar i Microsoft Intune.
Blockerade appar: Konfigurera en lista över appar där inkommande anslutningar har blockerats.
Lägga till appar efter paket-ID: Ange paket-ID :t för appen.
Så här hämtar du appakets-ID:t:
- Använd appen Terminal och AppleScript:
osascript -e 'id of app "AppName". - På Apples webbplats finns en lista över inbyggda Apple-appar.
- För appar som läggs till i Intune kan du använda Intune administrationscenter.
- Använd appen Terminal och AppleScript:
Lägg till butiksapp: Välj en store-app som du tidigare lagt till i Intune. Mer information finns i Lägga till appar i Microsoft Intune.
Aktivera dolt läge
Om du vill förhindra att datorn svarar på avsökningsförfrågningar aktiverar du dolt läge. Enheten fortsätter att svara på inkommande förfrågningar om auktoriserade appar. Oväntade förfrågningar, till exempel ICMP (ping), ignoreras.
- Inte konfigurerad (standard)
- Ja
Grindvakt
Tillåt appar som laddas ned från dessa platser
Begränsa apparna som en enhet kan starta, beroende på var apparna laddades ned. Avsikten är att skydda enheter från skadlig kod och tillåta appar från endast de källor som du litar på.
- Inte konfigurerad (standard)
- Mac App Store
- Mac App Store och identifierade utvecklare
- Var som helst
Tillåt inte att användare åsidosätter Gatekeeper
Hindrar användare från att åsidosätta Gatekeeper-inställningen och hindrar användare från att kontrollklicka för att installera en app. När den är aktiverad kan användare inte kontroll-klicka på någon app för att installera den.
- Inte konfigurerad (standard) – Användare kan kontrollklicka för att installera appar.
- Ja – hindrar användare från att använda kontrollklick för att installera appar.
Nästa steg
Tilldela sedan profilen och övervaka dess status.
Du kan också konfigurera Endpoint Protection för Windows.