適用於 macOS 的 適用於端點的 Microsoft Defender 裝置控制

macOS 上的 適用於端點的 Microsoft Defender 裝置控制透過管理可移動儲存裝置及連接裝置的存取,來保護組織資料。 你可以利用裝置控制來:

  • 審核、允許或阻止對可移除儲存裝置的讀取、寫入或執行存取。
  • 管理對 iOS 裝置、攜帶式裝置、Apple File System(APFS)加密裝置及藍牙媒體的存取,無論是否排除。

需求

在設定裝置控制之前,請確保你符合以下要求:

Permissions

部署裝置控制政策所需的權限取決於管理工具:

  • Microsoft Intune:一個擁有政策與設定管理員角色的帳號,並對接收該政策的使用者或裝置有著監控權限。 欲了解更多資訊,請參閱 政策與設定管理員權限。
  • Jamf Pro:一個可以更新並部署電腦設定檔的帳號。

準備端點

在部署裝置控制政策之前:

  • 授予 com.microsoft.dlp.daemon 完整磁碟存取權限。 目前的 全磁碟存取設定檔 包含此權限。
  • 在 Defender for Endpoint 偏好設定中,啟用名為 DC_in_dlp 的資料遺失防護 (DLP) 功能,並將其狀態設為 enabled。

在終端機執行以下指令以驗證 Defender for Endpoint 版本:

mdatp version

選擇部署方法

請使用以下方法之一來部署或測試裝置控制政策:

  • Microsoft Intune:透過使用 Intune 自訂的 macOS 設定檔,部署政策至受管理裝置。

    Microsoft Intune 是獨立產品,不包含在 Defender for Endpoint 中,且並非包含在所有訂閱中。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。

  • Jamf Pro:透過 Jamf Pro 電腦設定檔中的 Defender for Endpoint 偏好設定架構,部署政策至受管理裝置。

    Jamf Pro 是獨立產品,不包含在 Defender for Endpoint 裡,也不包含在 Defender for Endpoint 的訂閱中。 有關產品及訂閱資訊,請參見 Jamf Pro。

  • 手動測試:在將政策部署到受管理裝置之前,先對一台測試 Mac 套用本地政策。

了解裝置控制政策

macOS 的裝置控制政策是一個包含三個頂層屬性的 JSON 物件:

  • settings: 定義啟用的裝置類型、預設強制執行及通知連結。
  • groups:根據裝置系列、廠商ID、產品ID、序號或加密狀態等屬性定義裝置集合。
  • rules定義一個或多個裝置群組的存取行為。

注意事項

請使用 裝置控制政策範例 來了解政策屬性。

你也可以使用裝置控制政策轉換腳本,將 Windows 政策轉換成 macOS,或將 macOS 版本 1 策略轉換成版本 2。

macOS 的裝置控制存在 已知問題 ,客戶在建立政策時應考慮這些問題。

最佳做法

macOS 的裝置控制與 Windows 的裝置控制功能相似,但作業系統提供不同的裝置管理方式:

  • macOS 沒有集中式的 裝置管理員 或裝置檢視。 裝置控制(Device Control)允許或拒絕與裝置互動的應用程式存取。 因此,macOS 提供了更細緻的 存取類型。 例如,portableDevice 原則可以允許或拒絕 download_photos_from_device。

  • 使用 generic_read、 generic_write、 generic_execute ,除非你需要控制特定操作。 使用通用存取類型的政策仍涵蓋後續新增的更具體存取類型。

  • 要阻擋該裝置類型的所有操作,請建立 deny 使用通用存取類型的政策。 如果執行該操作的應用程式未被 macOS 的裝置控制系統支援,部分操作可能會保留。

裝置控制政策參考

請使用以下章節來定義裝置控制政策中的設定、群組、查詢、子句、規則、強制行為及存取類型。

設定

使用物件 settings 啟用裝置類型、設定預設強制執行,並新增通知連結。

Property 描述 選項
features 啟用或停用特定裝置類型的裝置控制。 針對每種裝置類型,設定 disable 為 false 啟用保護或 true 停用保護。 本文描述了 removableMedia、 appleDevice、 portableDevice和 bluetoothDevice。 預設值為 true。
global 設定當沒有任何規則符合時要使用的動作。 設定 defaultEnforcement 為 allow (預設值)或 deny。
ux 新增裝置控制通知連結。 設定 navigationTarget 為 URL,例如 https://support.contoso.com。

群組

groups陣列包含一個或多個裝置群組物件。

Property 描述 選項
$type 識別群組類型。 請使用 device。
id 指定該群組的唯一識別碼。 使用通用唯一識別碼(UUID)。 你可以用 New-Guid 指令檔或 uuidgen macOS 上的指令產生一個。
name 指定一個友善的團體名稱。 用繩子。
query 定義了群組中包含的裝置。 使用二進位或一元查詢。

查詢

裝置控制支援結合子句的二元查詢,以及否定其他查詢的一元查詢。

$type 數值 必要屬性 行為
all 或 and clauses 裝置必須符合每一項條款。
any 或 or clauses 裝置必須至少符合一個條款。
not query 否定巢狀查詢。

您可以在查詢中巢狀內嵌其他查詢。 更多範例請參見 範例政策。

條款

每個子句都需要一個 $type 屬性以及對應的 value。

條款 $type 價值 描述
primaryId apple_devices、removable_media_devices、portable_devices或 bluetooth_devices 符合受支援的裝置系列。
vendorId 四位數十六進位字串 與裝置的廠商 ID 相符。
productId 四位數十六進位字串 與裝置的產品 ID 相符。
serialNumber 繩子 與裝置序號相符。 這條款不適用於沒有序號的裝置。
mediaSerialNumber Integer 與安全數位卡的序號相符。 可於 101.26021 或更新版本中使用。
mediaProductName 繩子 與安全數位卡的產品名稱相符。 可於 101.26021 版或更新版本中使用。
mediaApplicationId 繩子 與安全數位卡的應用程式ID相符。 於 101.26021 或更新版本中提供。
encryption apfs 與APFS加密的可移除媒體裝置相符。
groupId UUID 字串 匹配屬於其他團體的裝置。 在政策前面定義被參考的群組。

該 serialNumber 條款適用於連接裝置。 mediaSerialNumber、mediaProductName和 mediaApplicationId 子句適用於插入裝置中的媒體,例如插在內建讀卡機中的 Secure Digital 卡。

存取政策規則

陣 rules 列包含一個或多個存取政策規則物件。

Property 描述 選項
id 指定規則的唯一識別碼。 使用 New-Guid 或 uuidgen 產生的 UUID。
name 指定規則名稱。 該名稱可出現在使用者通知中。 用繩子。
includeGroups 識別裝置必須屬於的群組,規則才會適用。 若未規定,則該規則適用於所有裝置。 使用群組 id 值。 多個群組使用 AND 邏輯。
excludeGroups 識別阻止該規則生效的群組。 使用群組 id 值。 多個群組使用 OR 邏輯。
entries 定義強制行為及受控存取類型。 使用一個或多個入口物件。

每個條目都支持以下屬性:

Property Required 描述
$type Yes 指定 removableMedia、 appleDevice、 portableDevice、 bluetoothDevice或 generic。
enforcement Yes 指定一個 allow、 deny、 auditAllow或 auditDeny 執行物件。
access Yes 指定一種或多種裝置特定或通用存取類型。
id No 指定此項目的可選 UUID。

強制

執行物件需要一個 $type 屬性。 某些強制執行類型也支援或需要 `options` 陣列。

執法 $type 支援的 options 值 行為
allow disable_audit_allow 允許存取。 當設定了匹配 auditAllow 的條目時,該選項可防止事件發生。
deny disable_audit_deny 拒絕存取。 當同時設定匹配 auditDeny 條目時,該選項可防止通知或事件發生。
auditAllow send_event 傳送允許存取的事件。
auditDeny send_event 與 show_notification 發送事件或顯示拒絕存取通知。

存取類型

支援的存取類型依據條目 $type而定。

項目 $type 存取價值 通用存取 描述
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read 從 iOS 裝置下載照片到本地裝置。
appleDevice download_files_from_device generic_read 從 iOS 裝置下載檔案到本地裝置。
appleDevice sync_content_to_device generic_write 將內容從本地裝置同步到 iOS 裝置。
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute 控制 Android Debug Bridge(ADB)的存取權限。
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read 適用於所有映射到通用讀取的存取類型。
generic generic_write 適用於所有映射到通用寫入的存取類型。
generic generic_execute 適用於所有映射到通用執行的存取類型。

使用者體驗

當政策拒絕操作且匹配 auditDeny 的條目包含 show_notification時,使用者會看到裝置控制通知,識別受限制裝置。

如果政策定義 settings.ux.navigationTarget為 ,通知中會包含該 URL 的連結。

驗證裝置控制

部署政策後,確認裝置控制狀態,並確認預期偏好設定、規則和群組是否啟用。 有關說明,請參見 「驗證裝置控制」。

查看裝置控制報告

裝置控制政策事件可在進階狩獵和裝置控制報告中取得。 欲了解更多資訊,請參閱 「檢視裝置控制事件與資訊」。

使用政策範例

裝置控制政策範例提供了常見情境的完整政策。

拒絕可拆卸媒體,除非經過核准的 USB 裝置

拒絕可移除式媒體但京斯敦除外範例將示範如何:

  • 啟用可移除媒體保護,並將預設強制設定為 allow。
  • 建立一個群組給所有可移除媒體,另一個群組給核准的裝置。
  • 拒絕對可移除媒體的讀取、寫入及執行存取權限,但核准群組中的裝置除外。
  • 稽核遭拒的作業、傳送事件,以及顯示使用者通知。

已知問題

警告

在 macOS 27 中,即使行動裝置管理(MDM)設定檔已將 BluetoothAlways 權限授與 com.microsoft.dlp.agent,本機使用者仍可關閉 適用於端點的 Microsoft Defender 的藍牙存取權限。 如果使用者關閉此權限,裝置控制系統無法強制執行限制藍牙檔案傳輸的政策,儘管 MDM 設定檔可能會持續顯示該權限被允許。

如果您的組織依賴裝置控制來限制藍牙檔案傳輸:

  • 在廣泛部署 macOS 27 前,先驗證你環境中的藍牙政策強制執行。
  • 不要用 MDM 設定檔的安裝或允許狀態作為藍牙強制啟用的唯一確認。
  • 建議使用者不要在系統設定>隱私權與安全性>藍牙中變更 Microsoft Defender 的藍牙權限。

關於 macOS 27 中相關使用者可控權限及瀏覽器與網站環境的保護選項,請參閱 Microsoft Purview Endpoint DLP 在 macOS 27 的變更概覽(預覽)。 Purview 指引中描述的保護模式並未阻止使用者停用藍牙權限。

警告

macOS 的裝置控制只限制 Android 裝置在以圖片傳輸協定(PTP)模式連接時使用。 裝置控制不限制檔案傳輸、USB 連接或 MIDI 模式。

macOS 上的裝置控制並不會阻止 Xcode 開發的軟體被轉移到外部裝置。