適用於端點的 Microsoft Defender 利用端點安全與網路系統擴充來保護 macOS 裝置。 如果 macOS 不批准或啟動擴充,即時保護、網路事件檢查或相關功能可能無法使用。
請使用本文中的症狀與指令來識別擴充功能與配置檔的問題。 接著依部署指引修正設定。
識別系統擴充症狀
macOS 選單列中的 Microsoft Defender 盾牌圖示,在 Defender for Endpoint 需要留意時,可能會顯示 x 徽章。
選擇盾牌以開啟 Defender 選單。 「需要行動」選項表示 Defender 需要設定或使用者核准。
選擇 「所需行動 」以開啟 病毒與威脅防護 頁面。 頁面可能會顯示「Microsoft Defender 需要關注」和「修正」按鈕。
在終端機執行以下指令以檢視整體 Defender 健康狀態:
mdatp health
當擴充功能或權限尚未準備好時,輸出可能會報告不健康狀態、保護不可用或缺少完整磁碟存取:
healthy : false
health_issues : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled : true
real_time_protection_available: false
...
full_disk_access_enabled : false
以下截圖顯示一個不健康的結果,保護子系統不可用且完全磁碟存取被關閉:
關於健康欄位的說明,請參閱 macOS 上 Defender for Endpoint 的代理健康問題故障排除。
診斷系統延伸功能
在支援的 macOS 版本中,必須先由行動裝置管理(MDM)設定檔或本地管理員批准系統擴充功能,才能執行。 Defender for Endpoint 使用 Microsoft Team ID UBF8T346G9 及以下系統擴充功能:
- 端點安全擴充:
com.microsoft.wdav.epsext。 - 網路擴充:
com.microsoft.wdav.netext。
請使用以下指令判斷擴充功能是否已安裝、核准並執行中:
列出已註冊的系統延伸功能:
systemextensionsctl list[activated waiting for user]狀態表示 macOS 已安裝這些擴充功能,但正在等待本機核准。 狀況良好的作用中擴充功能會回報[activated enabled]。請檢視 Defender 專屬系統擴充功能的健康細節:
mdatp health --details system_extensions當擴充功能已安裝但尚未獲得核准或準備就緒時,輸出內容可能類似下列範例:
network_extension_enabled : false network_extension_installed : true endpoint_security_extension_ready : false endpoint_security_extension_installed : true
以下截圖顯示兩個擴充功能都已安裝,但網路擴充功能尚未啟用,端點安全擴充功能也尚未準備好:
擴充功能的健康狀態結果未識別出每一項必要的 macOS 權限。 例如, mdatp health 可以另外報告未授予完整磁碟存取權限。 檢閱您已啟用的 Defender 和 Microsoft Purview 功能所需的系統擴充功能和 macOS 權限。
解決擴充與權限問題
請依照部署方法的程序核准擴充並授予所需權限:
- Microsoft Intune:在 Intune 中核准 Defender for Endpoint 系統延伸模組 新政策必須使用設定目錄,因為舊的 macOS 擴充範本 已被棄用。 關於一般設定目錄指引,請參閱 使用 Intune 設定目錄來設定。 完整部署流程請參閱 「批准系統擴展」。
- Jamf Pro:使用 Jamf Pro 配置 Defender for Endpoint 系統擴充。
- 另一個 MDM 解決方案:搭配另一款 MDM 解決方案部署 Defender for Endpoint。
- 手動部署: 手動核准系統擴充與權限。
對於託管部署,請先部署系統設定檔,再部署 Defender 應用程式套件。 此序列讓 macOS 能在不依賴使用者提示的情況下核准擴充功能與權限。
確認設定檔傳遞
在疑難排解個別設定檔之前,請先檢閱 macOS 上 Defender for Endpoint 的共通必要條件。
檢查 MDM 設定檔傳送情況
請使用您的 MDM 解決方案確認所需的裝置層級設定檔已被指派並成功送達受影響的 Mac 裝置。 在裝置上,打開系統設定,選擇一般,然後選擇 裝置管理 來檢視已安裝的設定檔。
如果你使用 Jamf Pro,sudo jamf policy 會觸發適用的策略。 有關 Jamf 政策觸發器與執行的資訊,請參閱政策管理。
注意事項
使用 Defender 配置檔的可識別名稱,以便辨識其用途與部署環。 例如,使用 FullDiskAccess (piloting) - macOS - Default - MDE。
請核實所需的個人資料
下載最新的 Microsoft 維護設定檔,而不是手動重新建立承載資料。 此方法可防止套件識別碼、團隊識別碼、程式碼需求及有效載荷值的輸入錯誤。
關於每個有效載荷的設定檔列表及用途,請參見「檢視維護的 Defender 設定檔」。
在終端機中,請使用以下語法將設定檔下載到目前目錄:
curl -O https://URL
例如,下載維護的系統擴充功能設定檔:
curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig
檢閱受維護的 Defender 設定檔
Defender for Endpoint macOS 設定檔儲存庫包含以下相關設定檔:
-
系統擴充功能核准:
sysext.mobileconfig核准 Team ID 為UBF8T346G9的com.microsoft.wdav.epsext和com.microsoft.wdav.netext。 -
網路篩選器:
netfilter.mobileconfig將網路擴充功能設定為 Microsoft Defender 內容過濾器。 -
完整磁碟存取:
fulldisk.mobileconfig授權存取所需的 Defender 元件。 -
背景服務:
background_services.mobileconfig允許 Defender 服務在背景執行。 -
通知:
notif.mobileconfig配置 Defender 和 Microsoft AutoUpdate 通知。 -
輔助使用:
accessibility.mobileconfig會在使用該功能時,授與 Microsoft Purview 資料外洩防護精靈協助工具存取權。
不要將 /Library/Managed Preferences 之下是否有檔案,作為判斷這些 Apple 承載項目的唯一依據。 確認設定檔是否已透過 MDM 解決方案傳送,檢查已安裝的組態設定檔,並檢閱 Defender 健康狀態輸出。
分析已安裝的設定檔
Microsoft analyze_profiles.py 腳本會將已安裝的設定載荷與維護的 Defender 設定檔範本進行比較。 它會回報遺漏、重複或不相符的酬載,並檢查上線和 Defender 偏好設定描述檔。
請檢視 Defender for Endpoint macOS MDM 工具目錄中的腳本。
選擇 Raw 以開啟 https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py。
從你想儲存
analyze_profiles.py的目錄,透過終端機執行以下指令下載腳本:curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py使用以下其中一種方法,以提升權限執行腳本:
執行下載的腳本:
cd ~/Downloads sudo python3 analyze_profiles.pyOr
直接從網路執行腳本:
curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
根據您的部署情境,逐一檢查每個已回報的問題。 指令碼可能會回報不需要變更的刻意設定描述檔選擇。
相關內容
- 適用於 macOS 的 適用於端點的 Microsoft Defender
- 使用 Jamf Pro 在 macOS 上部署 適用於端點的 Microsoft Defender
- 透過 Jamf Pro 部署 Defender for Endpoint 設定描述檔
- 設定 Jamf Pro 裝置群組
提交意見反應
要從 Defender 應用程式提交產品回饋,請打開說明,然後選擇「傳送回饋」。
在 Microsoft Defender 入口網站https://security.microsoft.com,選擇「給予回饋」。