在 macOS 上排解 適用於端點的 Microsoft Defender 系統延伸模組問題

適用於端點的 Microsoft Defender 利用端點安全與網路系統擴充來保護 macOS 裝置。 如果 macOS 不批准或啟動擴充,即時保護、網路事件檢查或相關功能可能無法使用。

請使用本文中的症狀與指令來識別擴充功能與配置檔的問題。 接著依部署指引修正設定。

識別系統擴充症狀

macOS 選單列中的 Microsoft Defender 盾牌圖示,在 Defender for Endpoint 需要留意時,可能會顯示 x 徽章。

macOS 選單列的截圖,顯示 Microsoft Defender Shield 上有 X 標誌。

選擇盾牌以開啟 Defender 選單。 「需要行動」選項表示 Defender 需要設定或使用者核准。

Microsoft Defender 選單截圖,選中「需要行動」選項。

選擇 「所需行動 」以開啟 病毒與威脅防護 頁面。 頁面可能會顯示「Microsoft Defender 需要關注」和「修正」按鈕。

Microsoft Defender 病毒與威脅防護頁面的截圖,附有「修復」按鈕。

在終端機執行以下指令以檢視整體 Defender 健康狀態:

mdatp health

當擴充功能或權限尚未準備好時,輸出可能會報告不健康狀態、保護不可用或缺少完整磁碟存取:

healthy                            : false
health_issues                    : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled    : true
real_time_protection_available: false
...
full_disk_access_enabled        : false

以下截圖顯示一個不健康的結果,保護子系統不可用且完全磁碟存取被關閉:

mdatp 健康輸出截圖顯示保護子系統不可用,且全磁碟存取被停用。

關於健康欄位的說明,請參閱 macOS 上 Defender for Endpoint 的代理健康問題故障排除。

診斷系統延伸功能

在支援的 macOS 版本中,必須先由行動裝置管理(MDM)設定檔或本地管理員批准系統擴充功能,才能執行。 Defender for Endpoint 使用 Microsoft Team ID UBF8T346G9 及以下系統擴充功能:

  • 端點安全擴充: com.microsoft.wdav.epsext。
  • 網路擴充:com.microsoft.wdav.netext。

請使用以下指令判斷擴充功能是否已安裝、核准並執行中:

  1. 列出已註冊的系統延伸功能:

    systemextensionsctl list
    

    systemextensionsctl 輸出截圖,顯示兩個 Defender 擴充功能都在等待使用者核准。

    [activated waiting for user] 狀態表示 macOS 已安裝這些擴充功能,但正在等待本機核准。 狀況良好的作用中擴充功能會回報[activated enabled]。

  2. 請檢視 Defender 專屬系統擴充功能的健康細節:

    mdatp health --details system_extensions
    

    當擴充功能已安裝但尚未獲得核准或準備就緒時,輸出內容可能類似下列範例:

    network_extension_enabled                 : false
    network_extension_installed                 : true
    endpoint_security_extension_ready           : false
    endpoint_security_extension_installed        : true
    

以下截圖顯示兩個擴充功能都已安裝,但網路擴充功能尚未啟用,端點安全擴充功能也尚未準備好:

Defender 系統擴充功能的健康狀況截圖,顯示已安裝的擴充功能尚未啟用或尚未準備好。

擴充功能的健康狀態結果未識別出每一項必要的 macOS 權限。 例如, mdatp health 可以另外報告未授予完整磁碟存取權限。 檢閱您已啟用的 Defender 和 Microsoft Purview 功能所需的系統擴充功能和 macOS 權限。

解決擴充與權限問題

請依照部署方法的程序核准擴充並授予所需權限:

對於託管部署,請先部署系統設定檔,再部署 Defender 應用程式套件。 此序列讓 macOS 能在不依賴使用者提示的情況下核准擴充功能與權限。

確認設定檔傳遞

在疑難排解個別設定檔之前,請先檢閱 macOS 上 Defender for Endpoint 的共通必要條件。

檢查 MDM 設定檔傳送情況

請使用您的 MDM 解決方案確認所需的裝置層級設定檔已被指派並成功送達受影響的 Mac 裝置。 在裝置上,打開系統設定,選擇一般,然後選擇 裝置管理 來檢視已安裝的設定檔。

如果你使用 Jamf Pro,sudo jamf policy 會觸發適用的策略。 有關 Jamf 政策觸發器與執行的資訊,請參閱政策管理。

注意事項

使用 Defender 配置檔的可識別名稱,以便辨識其用途與部署環。 例如,使用 FullDiskAccess (piloting) - macOS - Default - MDE。

請核實所需的個人資料

下載最新的 Microsoft 維護設定檔,而不是手動重新建立承載資料。 此方法可防止套件識別碼、團隊識別碼、程式碼需求及有效載荷值的輸入錯誤。

關於每個有效載荷的設定檔列表及用途,請參見「檢視維護的 Defender 設定檔」。

在終端機中,請使用以下語法將設定檔下載到目前目錄:

curl -O https://URL

例如,下載維護的系統擴充功能設定檔:

curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig

檢閱受維護的 Defender 設定檔

Defender for Endpoint macOS 設定檔儲存庫包含以下相關設定檔:

不要將 /Library/Managed Preferences 之下是否有檔案,作為判斷這些 Apple 承載項目的唯一依據。 確認設定檔是否已透過 MDM 解決方案傳送,檢查已安裝的組態設定檔,並檢閱 Defender 健康狀態輸出。

分析已安裝的設定檔

Microsoft analyze_profiles.py 腳本會將已安裝的設定載荷與維護的 Defender 設定檔範本進行比較。 它會回報遺漏、重複或不相符的酬載,並檢查上線和 Defender 偏好設定描述檔。

  1. 請檢視 Defender for Endpoint macOS MDM 工具目錄中的腳本。

  2. 選擇 Raw 以開啟 https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py。

  3. 從你想儲存 analyze_profiles.py的目錄,透過終端機執行以下指令下載腳本:

    curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py
    
  4. 使用以下其中一種方法,以提升權限執行腳本:

    • 執行下載的腳本:

      cd ~/Downloads
      
      sudo python3 analyze_profiles.py
      

      Or

    • 直接從網路執行腳本:

      curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
      

根據您的部署情境,逐一檢查每個已回報的問題。 指令碼可能會回報不需要變更的刻意設定描述檔選擇。

提交意見反應

要從 Defender 應用程式提交產品回饋,請打開說明,然後選擇「傳送回饋」。

在 Microsoft Defender 入口網站https://security.microsoft.com,選擇「給予回饋」。