macOS 上的 適用於端點的 Microsoft Defender 裝置控制透過管理可移動儲存裝置及連接裝置的存取,來保護組織資料。 你可以利用裝置控制來:
- 審核、允許或阻止對可移除儲存裝置的讀取、寫入或執行存取。
- 管理對 iOS 裝置、攜帶式裝置、Apple File System(APFS)加密裝置及藍牙媒體的存取,無論是否排除。
需求
在設定裝置控制之前,請確保你符合以下要求:
- 此訂閱包含 Defender for Endpoint Plan 1 的功能。 欲了解更多授權資訊,請參閱:
- macOS 的支援版本。 欲了解更多資訊,請參閱 適用於端點的 Microsoft Defender 關於 macOS 系統需求的說明。
- Defender for Endpoint 版本
101.96.85(2023 年 1 月)或更新版本。 - Defender for Endpoint 已安裝並正式上線於目標 macOS 裝置上。
Permissions
部署裝置控制政策所需的權限取決於管理工具:
- Microsoft Intune:一個擁有政策與設定管理員角色的帳號,並對接收該政策的使用者或裝置有著監控權限。 欲了解更多資訊,請參閱 政策與設定管理員權限。
- Jamf Pro:一個可以更新並部署電腦設定檔的帳號。
準備端點
在部署裝置控制政策之前:
- 授予
com.microsoft.dlp.daemon完整磁碟存取權限。 目前的 全磁碟存取設定檔 包含此權限。 - 在 Defender for Endpoint 偏好設定中,啟用名為
DC_in_dlp的資料遺失防護 (DLP) 功能,並將其狀態設為enabled。
在終端機執行以下指令以驗證 Defender for Endpoint 版本:
mdatp version
選擇部署方法
請使用以下方法之一來部署或測試裝置控制政策:
Microsoft Intune:透過使用 Intune 自訂的 macOS 設定檔,部署政策至受管理裝置。
Microsoft Intune 是獨立產品,不包含在 Defender for Endpoint 中,且並非包含在所有訂閱中。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
Jamf Pro:透過 Jamf Pro 電腦設定檔中的 Defender for Endpoint 偏好設定架構,部署政策至受管理裝置。
Jamf Pro 是獨立產品,不包含在 Defender for Endpoint 裡,也不包含在 Defender for Endpoint 的訂閱中。 有關產品及訂閱資訊,請參見 Jamf Pro。
手動測試:在將政策部署到受管理裝置之前,先對一台測試 Mac 套用本地政策。
了解裝置控制政策
macOS 的裝置控制政策是一個包含三個頂層屬性的 JSON 物件:
-
settings: 定義啟用的裝置類型、預設強制執行及通知連結。 -
groups:根據裝置系列、廠商ID、產品ID、序號或加密狀態等屬性定義裝置集合。 -
rules定義一個或多個裝置群組的存取行為。
注意事項
請使用 裝置控制政策範例 來了解政策屬性。
你也可以使用裝置控制政策轉換腳本,將 Windows 政策轉換成 macOS,或將 macOS 版本 1 策略轉換成版本 2。
macOS 的裝置控制存在 已知問題 ,客戶在建立政策時應考慮這些問題。
最佳做法
macOS 的裝置控制與 Windows 的裝置控制功能相似,但作業系統提供不同的裝置管理方式:
macOS 沒有集中式的 裝置管理員 或裝置檢視。 裝置控制(Device Control)允許或拒絕與裝置互動的應用程式存取。 因此,macOS 提供了更細緻的 存取類型。 例如,
portableDevice原則可以允許或拒絕download_photos_from_device。使用
generic_read、generic_write、generic_execute,除非你需要控制特定操作。 使用通用存取類型的政策仍涵蓋後續新增的更具體存取類型。要阻擋該裝置類型的所有操作,請建立
deny使用通用存取類型的政策。 如果執行該操作的應用程式未被 macOS 的裝置控制系統支援,部分操作可能會保留。
裝置控制政策參考
請使用以下章節來定義裝置控制政策中的設定、群組、查詢、子句、規則、強制行為及存取類型。
設定
使用物件 settings 啟用裝置類型、設定預設強制執行,並新增通知連結。
| Property | 描述 | 選項 |
|---|---|---|
features |
啟用或停用特定裝置類型的裝置控制。 | 針對每種裝置類型,設定 disable 為 false 啟用保護或 true 停用保護。 本文描述了 removableMedia、 appleDevice、 portableDevice和 bluetoothDevice。 預設值為 true。 |
global |
設定當沒有任何規則符合時要使用的動作。 | 設定 defaultEnforcement 為 allow (預設值)或 deny。 |
ux |
新增裝置控制通知連結。 | 設定 navigationTarget 為 URL,例如 https://support.contoso.com。 |
群組
groups陣列包含一個或多個裝置群組物件。
| Property | 描述 | 選項 |
|---|---|---|
$type |
識別群組類型。 | 請使用 device。 |
id |
指定該群組的唯一識別碼。 | 使用通用唯一識別碼(UUID)。 你可以用 New-Guid 指令檔或 uuidgen macOS 上的指令產生一個。 |
name |
指定一個友善的團體名稱。 | 用繩子。 |
query |
定義了群組中包含的裝置。 | 使用二進位或一元查詢。 |
查詢
裝置控制支援結合子句的二元查詢,以及否定其他查詢的一元查詢。
$type 數值 |
必要屬性 | 行為 |
|---|---|---|
all 或 and |
clauses |
裝置必須符合每一項條款。 |
any 或 or |
clauses |
裝置必須至少符合一個條款。 |
not |
query |
否定巢狀查詢。 |
您可以在查詢中巢狀內嵌其他查詢。 更多範例請參見 範例政策。
條款
每個子句都需要一個 $type 屬性以及對應的 value。
條款 $type |
價值 | 描述 |
|---|---|---|
primaryId |
apple_devices、removable_media_devices、portable_devices或 bluetooth_devices |
符合受支援的裝置系列。 |
vendorId |
四位數十六進位字串 | 與裝置的廠商 ID 相符。 |
productId |
四位數十六進位字串 | 與裝置的產品 ID 相符。 |
serialNumber |
繩子 | 與裝置序號相符。 這條款不適用於沒有序號的裝置。 |
mediaSerialNumber |
Integer | 與安全數位卡的序號相符。 可於 101.26021 或更新版本中使用。 |
mediaProductName |
繩子 | 與安全數位卡的產品名稱相符。 可於 101.26021 版或更新版本中使用。 |
mediaApplicationId |
繩子 | 與安全數位卡的應用程式ID相符。 於 101.26021 或更新版本中提供。 |
encryption |
apfs |
與APFS加密的可移除媒體裝置相符。 |
groupId |
UUID 字串 | 匹配屬於其他團體的裝置。 在政策前面定義被參考的群組。 |
該 serialNumber 條款適用於連接裝置。
mediaSerialNumber、mediaProductName和 mediaApplicationId 子句適用於插入裝置中的媒體,例如插在內建讀卡機中的 Secure Digital 卡。
存取政策規則
陣 rules 列包含一個或多個存取政策規則物件。
| Property | 描述 | 選項 |
|---|---|---|
id |
指定規則的唯一識別碼。 | 使用 New-Guid 或 uuidgen 產生的 UUID。 |
name |
指定規則名稱。 該名稱可出現在使用者通知中。 | 用繩子。 |
includeGroups |
識別裝置必須屬於的群組,規則才會適用。 若未規定,則該規則適用於所有裝置。 | 使用群組 id 值。 多個群組使用 AND 邏輯。 |
excludeGroups |
識別阻止該規則生效的群組。 | 使用群組 id 值。 多個群組使用 OR 邏輯。 |
entries |
定義強制行為及受控存取類型。 | 使用一個或多個入口物件。 |
每個條目都支持以下屬性:
| Property | Required | 描述 |
|---|---|---|
$type |
Yes | 指定 removableMedia、 appleDevice、 portableDevice、 bluetoothDevice或 generic。 |
enforcement |
Yes | 指定一個 allow、 deny、 auditAllow或 auditDeny 執行物件。 |
access |
Yes | 指定一種或多種裝置特定或通用存取類型。 |
id |
No | 指定此項目的可選 UUID。 |
強制
執行物件需要一個 $type 屬性。 某些強制執行類型也支援或需要 `options` 陣列。
執法 $type |
支援的 options 值 |
行為 |
|---|---|---|
allow |
disable_audit_allow |
允許存取。 當設定了匹配 auditAllow 的條目時,該選項可防止事件發生。 |
deny |
disable_audit_deny |
拒絕存取。 當同時設定匹配 auditDeny 條目時,該選項可防止通知或事件發生。 |
auditAllow |
send_event |
傳送允許存取的事件。 |
auditDeny |
send_event 與 show_notification |
發送事件或顯示拒絕存取通知。 |
存取類型
支援的存取類型依據條目 $type而定。
項目 $type |
存取價值 | 通用存取 | 描述 |
|---|---|---|---|
appleDevice |
backup_device |
generic_read |
|
appleDevice |
update_device |
generic_write |
|
appleDevice |
download_photos_from_device |
generic_read |
從 iOS 裝置下載照片到本地裝置。 |
appleDevice |
download_files_from_device |
generic_read |
從 iOS 裝置下載檔案到本地裝置。 |
appleDevice |
sync_content_to_device |
generic_write |
將內容從本地裝置同步到 iOS 裝置。 |
portableDevice |
download_files_from_device |
generic_read |
|
portableDevice |
send_files_to_device |
generic_write |
|
portableDevice |
download_photos_from_device |
generic_read |
|
portableDevice |
debug |
generic_execute |
控制 Android Debug Bridge(ADB)的存取權限。 |
removableMedia |
read |
generic_read |
|
removableMedia |
write |
generic_write |
|
removableMedia |
execute |
generic_execute |
|
bluetoothDevice |
download_files_from_device |
generic_read |
|
bluetoothDevice |
send_files_to_device |
generic_write |
|
generic |
generic_read |
適用於所有映射到通用讀取的存取類型。 | |
generic |
generic_write |
適用於所有映射到通用寫入的存取類型。 | |
generic |
generic_execute |
適用於所有映射到通用執行的存取類型。 |
使用者體驗
當政策拒絕操作且匹配 auditDeny 的條目包含 show_notification時,使用者會看到裝置控制通知,識別受限制裝置。
如果政策定義 settings.ux.navigationTarget為 ,通知中會包含該 URL 的連結。
驗證裝置控制
部署政策後,確認裝置控制狀態,並確認預期偏好設定、規則和群組是否啟用。 有關說明,請參見 「驗證裝置控制」。
查看裝置控制報告
裝置控制政策事件可在進階狩獵和裝置控制報告中取得。 欲了解更多資訊,請參閱 「檢視裝置控制事件與資訊」。
使用政策範例
裝置控制政策範例提供了常見情境的完整政策。
拒絕可拆卸媒體,除非經過核准的 USB 裝置
拒絕可移除式媒體但京斯敦除外範例將示範如何:
- 啟用可移除媒體保護,並將預設強制設定為
allow。 - 建立一個群組給所有可移除媒體,另一個群組給核准的裝置。
- 拒絕對可移除媒體的讀取、寫入及執行存取權限,但核准群組中的裝置除外。
- 稽核遭拒的作業、傳送事件,以及顯示使用者通知。
已知問題
警告
在 macOS 27 中,即使行動裝置管理(MDM)設定檔已將 BluetoothAlways 權限授與 com.microsoft.dlp.agent,本機使用者仍可關閉 適用於端點的 Microsoft Defender 的藍牙存取權限。 如果使用者關閉此權限,裝置控制系統無法強制執行限制藍牙檔案傳輸的政策,儘管 MDM 設定檔可能會持續顯示該權限被允許。
如果您的組織依賴裝置控制來限制藍牙檔案傳輸:
- 在廣泛部署 macOS 27 前,先驗證你環境中的藍牙政策強制執行。
- 不要用 MDM 設定檔的安裝或允許狀態作為藍牙強制啟用的唯一確認。
- 建議使用者不要在系統設定>隱私權與安全性>藍牙中變更 Microsoft Defender 的藍牙權限。
關於 macOS 27 中相關使用者可控權限及瀏覽器與網站環境的保護選項,請參閱 Microsoft Purview Endpoint DLP 在 macOS 27 的變更概覽(預覽)。 Purview 指引中描述的保護模式並未阻止使用者停用藍牙權限。
警告
macOS 的裝置控制只限制 Android 裝置在以圖片傳輸協定(PTP)模式連接時使用。 裝置控制不限制檔案傳輸、USB 連接或 MIDI 模式。
macOS 上的裝置控制並不會阻止 Xcode 開發的軟體被轉移到外部裝置。