macOS 版 適用於端點的 Microsoft Defender 資源

使用mdatp命令列工具設定 適用於端點的 Microsoft Defender、執行掃描、管理偵測到的威脅,以及檢查 macOS 裝置上的產品健康狀況。 你也可以收集診斷資訊、啟用指令自動補全、管理隔離檔案,以及卸載 Defender for Endpoint。

關於產品需求與部署方法,請參閱 macOS 上的 適用於端點的 Microsoft Defender 及macOS 上的 Microsoft Defender for Endpoint 的前置條件。

收集診斷資訊

如果你能重現問題,就提高日誌等級,讓系統運行一段時間,然後再把日誌等級恢復到預設值。

  1. 將記錄層級設為 debug:

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. 重現問題。

  3. 建立.zip一個包含 Defender for Endpoint 診斷日誌的檔案庫。 指令成功後會顯示歸檔路徑:

    提示

    預設情況下,診斷日誌會儲存在 /Library/Application Support/Microsoft/Defender/wdavdiag/。 若要使用其他目錄,請在指令中新增 --path [directory] 並替換 [directory] 為目的地。

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. 將日誌等級恢復到預設值: info

    mdatp log level set --level info
    
    Log level configured successfully
    

檢視安裝日誌

若安裝失敗,安裝人員可能只會報告一般故障。 詳細資訊請參閱 /Library/Logs/Microsoft/mdatp/install.log。 開啟 Microsoft 支援案件時,請附上此檔案。

更多故障排除指引,請參閱 macOS 上 適用於端點的 Microsoft Defender 安裝問題的故障排除。

從命令列設定

設定輸出格式

命令列工具支援表格輸出與 JSON 輸出。 請使用下列其中一個全域選項與指令一起使用:

  • --output json
  • --output table

支援的命令

下表列出常見情境下的指令。 要查看你所安裝產品版本支援的完整指令清單,請在終端機執行 mdatp help 。

群組 情境 命令
組態 開啟或關閉被動模式 mdatp config passive-mode --value [enabled/disabled]
組態 開啟或關閉即時保護 mdatp config real-time-protection --value [enabled/disabled]
組態 開啟或關閉行為監控 mdatp config behavior-monitoring --value [enabled/disabled]
組態 開啟或關閉雲端保護 mdatp config cloud --value [enabled/disabled]
組態 開啟或關閉雲端診斷 mdatp config cloud-diagnostic --value [enabled/disabled]
組態 開啟或關閉自動樣本提交 mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
組態 封鎖、稽核或關閉可能不受歡迎的應用程式保護 mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off]
組態 新增或移除某個程序的防毒排除 mdatp exclusion process [add\|remove] --path [path-to-process]

mdatp exclusion process [add\|remove] --name [process-name]

組態 新增或移除檔案的防毒排除 mdatp exclusion file [add/remove] --path [path-to-file]
組態 新增或移除目錄的防毒排除 mdatp exclusion folder [add/remove] --path [path-to-directory]
組態 新增或移除針對檔案副檔名的防毒排除 mdatp exclusion extension [add/remove] --name [extension]
組態 列出所有防毒軟體排除項目 mdatp exclusion list
組態 設定按需掃描的平行程度 mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
組態 在安全情報更新後開啟或關閉掃描功能 mdatp config scan-after-definition-update --value [enabled/disabled]
組態 開啟或關閉檔案掃描以進行按需掃描 mdatp config scan-archives --value [enabled/disabled]
組態 開啟或關閉檔案雜湊計算 mdatp config enable-file-hash-computation --value [enabled/disabled]
保護 掃描路徑 mdatp scan custom --path [path] [--ignore-exclusions]
保護 快速掃描一下 mdatp scan quick
保護 做一次完整掃描 mdatp scan full
保護 取消正在進行的隨選掃描 mdatp scan cancel
保護 請求安全情報更新 mdatp definitions update
組態 將威脅名稱加入允許清單 mdatp threat allowed add --name [threat-name]
組態 從允許清單中移除威脅名稱 mdatp threat allowed remove --name [threat-name]
組態 列出所有允許的威脅名稱 mdatp threat allowed list
保護歷史 列印完整的保護歷史 mdatp threat list
保護歷史 取得威脅細節 mdatp threat get --id [threat-id]
檢疫管理 列出所有隔離檔案 mdatp threat quarantine list
檢疫管理 將所有檔案從隔離區移除 mdatp threat quarantine remove-all
檢疫管理 將偵測為威脅的檔案加入隔離區 mdatp threat quarantine add --id [threat-id]
檢疫管理 將被偵測為威脅的檔案從隔離區移除 mdatp threat quarantine remove --id [threat-id]
檢疫管理 從隔離區還原檔案。 可在早於 101.23092.0012 的 Defender for Endpoint 版本中使用。 mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
檢疫管理 使用威脅識別碼(Threat ID)還原隔離檔案。 可於 Defender for Endpoint 101.23092.0012 版或更新版本中使用。 mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder]
檢疫管理 從隔離中恢復檔案,使用原始路徑。 可於 Defender for Endpoint 101.23092.0012 版或更新版本中使用。 mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder]
網路保護配置 設定網路保護執行層級 mdatp config network-protection enforcement-level --value [block\|audit\|disabled]
網路保護管理 確認網路保護是否成功啟動 mdatp health --field network_protection_status
裝置控制管理 查看裝置控制是否啟用及其預設的強制等級 mdatp device-control policy preferences list
裝置控制管理 查看主動裝置控制規則 mdatp device-control policy rules list
裝置控制管理 查看裝置控制政策所參考的群組 mdatp device-control policy groups list
組態 開啟或關閉資料遺失防護 mdatp config data_loss_prevention --value [enabled/disabled]
診斷 變更記錄層級 mdatp log level set --level [error\|warning\|info\|debug]
診斷 產生診斷日誌 mdatp diagnostic create --path [directory]
健康情況 檢查產品的健康狀況 mdatp health
健康情況 檢查特定的產品屬性,例如 healthy、 licensed或 engine_version mdatp health --field [attribute]
EDR 設定裝置標籤。 僅支援 GROUP。 mdatp edr tag set --name GROUP --value [name]
EDR 移除裝置上的群組標籤 mdatp edr tag remove --tag-name [name]
EDR 新增群組 ID mdatp edr group-ids --group-id [group]

啟用命令列自動補全

若要在 Bash 中啟用自動補全,請將 Defender for Endpoint 的自動補全指令碼加入 Bash 設定檔,然後重新啟動終端機工作階段:

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

要在 Z shell(zsh)中啟用自動補全,請遵循以下步驟:

  1. 檢查你的裝置是否啟用自動補全:

    cat ~/.zshrc | grep autoload
    
  2. 如果指令沒有產生任何輸出,請在你的 zsh 設定檔啟用自動補全:

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  3. 建立完成目錄並連結 Defender for Endpoint 的完成腳本:

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

管理用戶端隔離目錄

Defender for Endpoint 將隔離檔案儲存在 /Library/Application Support/Microsoft/Defender/quarantine/. 檔案名稱使用威脅追蹤識別碼。 要查看目前的追蹤ID,請執行 mdatp threat list。 使用 mdatp threat quarantine 指令來管理隔離檔案,而不是直接修改檔案。

解除安裝 Defender for Endpoint

在你卸載 Defender for Endpoint 之前,先把裝置卸載,並移除或更新管理它的政策。 如需選用的裝置淘汰標籤、竄改防護需求、下線套件及系統擴充功能原則清理,請參閱下線 Mac 裝置。

你可以互動式或從指令列卸載這個應用程式。 如果您使用 Jamf Pro 管理裝置,請先部署停用設定描述檔,再移除應用程式。 目前 Microsoft Intune 沒有提供集中管理的卸載功能。

互動式解除安裝

在 Finder 中,開啟應用程式,按鍵點選 Microsoft Defender,然後選擇「移至垃圾桶」。

從命令列解除安裝

在終端機中執行 sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall'。

卸載前用 Jamf Pro 離線

Jamf Pro 是獨立的第三方產品,不包含在 Defender for Endpoint 裡,也不包含在 Defender for Endpoint 的訂閱中。 要使用 Jamf Pro,您的組織需要另外訂閱 Jamf Pro。 有關產品及訂閱資訊,請參見 Jamf Pro。 如果您的組織沒有使用 Jamf Pro,請使用本文中其他設定方法(若有的話)。

若要在移除應用程式之前透過 Jamf Pro 為裝置完成移轉,請依照 Jamf 的指示上傳設定描述檔。 上傳 Defender for Endpoint 的解除上線設定檔,不要加以修改,並將 偏好設定網域 設為 com.microsoft.wdav.atp.offboarding。

注意事項

如果你在卸載 Defender for Endpoint 時遇到困難,且報告中包含 Microsoft Defender Endpoint Security Extension 的項目,請依照以下步驟操作:

  1. 重新安裝 Microsoft Defender 應用程式。

  2. 把Microsoft Defender.app 拖進垃圾桶。

  3. 在終端機執行以下指令:

    sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook
    
  4. 重新開機裝置。

使用 Microsoft Defender 入口網站

使用 Microsoft Defender 入口網站來檢視偵測結果並對裝置採取回應行動。 如需詳細資訊,請參閱下列資源: