在 macOS 上配置 適用於端點的 Microsoft Defender 裝置控制

建立並驗證裝置控制政策,然後透過 Microsoft Intune 或 Jamf Pro 部署到 macOS 裝置。 你也可以先在測試 Mac 上本地套用該政策,再部署到受管理裝置。 有關裝置控制能力、政策設定及需求,請參閱 macOS 版 適用於端點的 Microsoft Defender 裝置控制。

先決條件

建立並驗證裝置控制政策

macOS 的裝置控制政策是一個包含設定、裝置群組和規則的 JSON 物件。 關於政策屬性的說明,請參見 「了解裝置控制政策」。

  1. 請使用 封鎖可移除媒體(Kingston 範例除外) 範例或其他 裝置控制原則範例 作為起點。

  2. 驗證政策結構是否符合 裝置控制政策的 JSON 架構。

  3. 在已安裝 Defender for Endpoint 的測試 Mac 上,將原則儲存為 device-control-policy.json,並存放在 ~/Downloads 資料夾中。

  4. 在終端機執行以下指令:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. 在部署或套用政策前,先解決任何驗證錯誤。

請使用 Microsoft Intune 部署該政策

使用自訂的 macOS 設定檔來透過 Intune 部署政策。

建立 Apple 設定描述檔

  1. 下載 裝置控制(Device Control)範例設定檔。

  2. 在 deviceControl 字典中,將字串中的 policy JSON 值替換成你已驗證的裝置控制政策。

  3. 保留可啟用 DC_in_dlp 功能的 dlp 設定。

  4. 將檔案儲存為 device-control.mobileconfig。

部署設定檔

在 Intune 建立自訂的 macOS 設定檔。 詳細說明請參閱 Microsoft Intune 中「新增 Apple 裝置自訂設定」(連結會在新分頁開啟)。

  1. 在 Microsoft Intune 管理中心https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration的「Devices |設定頁面」的「政策」標籤中,選擇「建立>新政策」。

  2. 使用下列設定:

    • 平台:選擇 macOS。
    • 設定檔類型:選擇 範本。
    • 範本名稱:選擇 自訂。
  3. 在 自訂 精靈中,請使用設定標籤中的 以下 設定:

    • 設定檔名稱:輸入描述性的名稱,例如 Microsoft Defender device control。
    • 部署通道:選擇 裝置通道。
    • 設定描述檔案:選取您所建立的 device-control.mobileconfig 檔案。

請使用 Jamf Pro 來部署該政策

使用 Defender for Endpoint 偏好設定架構,將裝置控制政策加入 Jamf Pro 電腦設定檔。

  1. 下載目前的 Defender for Endpoint 偏好架構。

  2. 請依照 Jamf 的指示 部署自訂電腦設定檔。

  3. 請使用以下 Defender 專屬設定:

    • 偏好領域:輸入 com.microsoft.wdav。
    • 架構:上傳下載的 schema.json 檔案。
    • 屬性:新增 裝置控制,然後新增 裝置控制政策。
    • 值:貼上完整的裝置控制政策 JSON。
    • 範圍:選擇包含目標 macOS 裝置的電腦群組。
  4. 儲存並部署設定檔。

手動測試策略

僅在預備生產環境中使用手動部署原則。 在生產環境中,請使用 Microsoft Intune 或 Jamf Pro 部署裝置控制。

  1. 將驗證過的政策套用到測試 Mac 上:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. 要測試政策變更,請編輯 JSON 檔案、驗證後,再執行指令套用更新後的政策。

驗證裝置控制

部署或套用政策後,請在終端機中使用以下指令驗證目標 Mac 上的裝置控制。

  1. 檢查裝置控制狀態:

    mdatp health --details device_control
    

    此指令會傳回類似下列範例的輸出:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    請檢視以下數值:

    • active: 列出了目前有效的政策版本:
      • []裝置控制尚未設定。
      • ["v1"]:版本1已啟用。 版本 1 已過時,且未被本文件涵蓋。
      • ["v2"]:版本2已啟用。
      • ["v1", "v2"]兩個版本皆為有效。 移除版本 1 的配置。
    • v1_configured表示是否套用版本1配置。
    • v1_enforcement_level:顯示啟用版本 1 時的強制執行等級。
    • v2_configured: 表示是否套用版本2配置。 可正常運作的設定會顯示 true。
    • v2_state:顯示版本2的狀態。 可運作的設定會顯示 enabled。
    • v2_sensor_connection顯示與系統擴展的連線。 正常運作的連線會顯示created_ok。
    • v2_full_disk_access顯示是否已核准完整磁碟存取。 如果該值不是 approved,Device Control 可能無法防止部分或所有作業。
  2. 查看有效的裝置控制偏好設定:

    mdatp device-control policy preferences list
    

    此指令會傳回類似下列範例的輸出:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    檢視輸出中的 預設強制 值。

  3. 查看已部署的規則:

    mdatp device-control policy rules list
    
  4. 查看政策中提及的群組:

    mdatp device-control policy groups list
    
  5. 測試政策允許、拒絕或稽核的受保護操作。

移除手動套用的政策

測試結束後,從測試 Mac 中移除本地策略:

mdatp config device-control policy reset