إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يمكنك استخدام ملف تعريف التكوين لإدارة تفضيلات Microsoft Defender لنقطة النهاية بشكل مستمر على أجهزة macOS المدارة. تأخذ التفضيلات المدارة الأولوية على التفضيلات المهيأة محليا على الجهاز وتتطلب صلاحيات المسؤول لتغيير محليا.
هذه المقالة مخصصة لمسؤولي الأمان الذين ينشرون ملفات تعريف التكوين عبر Microsoft Intune أو Jamf Pro أو أي حل آخر لإدارة الأجهزة المحمولة (MDM). يوفر معلومات مرجعية وملفات تعريف عينات لتكوين Defender Antivirus، والحماية المقدمة عبر السحابة، وواجهة المستخدم، وكشف واستجابة نقاط النهاية (EDR)، وحماية من العبث.
قبل أن تقوم بضبط التفضيلات، راجع المتطلبات المسبقة ل Defender for Endpoint على macOS. للحصول على سير عمل النشر الكامل، راجع نشر Microsoft Defender لنقطة النهاية على macOS. لتكوين التفضيلات محليا من واجهة سطر الأوامر، انظر التكوين من سطر الأوامر.
بنية ملف تعريف التكوين
يستخدم ملف تعريف التكوين قائمة خصائص آبل XML المكونة من أزواج مفتاح-قيمة. كل مفتاح هو اسم تفضيلي. يمكن أن تكون القيم بسيطة، مثل رقم، أو معقدة، مثل قائمة تفضيلات متداخلة. احفظ أو رفع ملف XML بالتنسيق الذي تتطلبه أداة الإدارة الخاصة بك.
هام
اختبر ملفات تعريف التكوين مع مجموعة محدودة من الأجهزة قبل نشرها على نطاق واسع. تصميم الملف الشخصي يعتمد على وحدة التحكم التي تستخدمها. تتضمن هذه المقالة أمثلة لبرنامج Jamf Pro و Microsoft Intune.
يشمل المستوى الأعلى من ملف التكوين تفضيلات وقواميس على مستوى المنتج لميزات Defender for Endpoint، ومحرك مكافحة الفيروسات، والحماية السحابية، وواجهة المستخدم، واكتشاف واستجابة نقاط النهاية (EDR)، وحماية من العبث.
تفضيلات الميزات
استخدم القاموس features لإدارة ميزات Defender الفردية لنقطة النهاية.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | features |
| نوع البيانات | القاموس (التفضيل المتداخل) |
| تعليقات | يتضمن القاموس إعدادات لميزات مثل مراقبة السلوك. |
تكوين مراقبة السلوك
حدد ما إذا كان مراقبة السلوك والحجب مفعلين على الجهاز.
ملاحظة
تنطبق مراقبة السلوك فقط عندما يتم تفعيل الحماية في الوقت الحقيقي.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | behaviorMonitoring |
| نوع البيانات | سلسلة |
| القيم المحتملة | disabled
|
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.24042.0002 أو أحدث. |
تفضيلات محرك مكافحة الفيروسات
استخدم القاموس antivirusEngine لإدارة تفضيلات Defender Antivirus.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | antivirusEngine |
| نوع البيانات | القاموس (التفضيل المتداخل) |
| تعليقات | يتضمن القاموس إعدادات لمستوى التنفيذ، وحساب تجزئة الملفات، واستثناءات المسح، والتهديدات المسموح بها، وإعدادات أنواع التهديدات، والاحتفاظ بسجل المسح. |
مستوى الإنفاذ لمحرك مكافحة الفيروسات
حدد مستوى تنفيذ محرك مكافحة الفيروسات:
-
real_time(الافتراضي): تفعيل الحماية في الوقت الحقيقي ومسح الملفات عند الوصول إليها. -
on_demand: قم بإيقاف الحماية الفورية ومسح الملفات فقط عند الطلب. -
passive: إيقاف الحماية الفورية ومعالجة التهديدات تلقائيا، وتفعيل المسح عند الطلب وتحديثات استخبارات الأمن، وإخفاء أيقونة قائمة الحالة.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | enforcementLevel |
| نوع البيانات | سلسلة |
| القيم المحتملة |
real_time (افتراضي) |
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.10.72 أو أحدث. |
تكوين ميزة حساب تجزئة الملف
حدد ما إذا كان Defender for Endpoint يحسب التجزئة للملفات التي يقوم بمسحها. حساب التجزئة للملفات يحسن المطابقة مع قواعد مؤشر الملفات لكنه قد يؤثر على أداء الجهاز. على نظام macOS، تدعم هذه الميزة السكريبتات وملفات Mach-O 32-بت و64-بت بدءا من إصدار المحرك 1.1.20000.2. لمزيد من المعلومات، راجع إنشاء مؤشرات للملفات.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | enableFileHashComputation |
| نوع البيانات | منطقي |
| القيم المحتملة |
false (افتراضي) |
| تعليقات | متوفر في Defender لإصدار Endpoint 101.86.81 أو أحدث. |
تشغيل فحص بعد تحديث التعريفات
حدد ما إذا كان يجب بدء فحص العملية بعد تحميل تحديثات استخبارات أمنية جديدة على الجهاز. يؤدي تمكين هذا الإعداد إلى تشغيل فحص مكافحة الفيروسات على عمليات تشغيل الجهاز.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | scanAfterDefinitionUpdate |
| نوع البيانات | منطقي |
| القيم المحتملة |
true (افتراضي) |
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.41.10 أو أحدث. |
مسح أرشيفات الفحص (عمليات فحص مكافحة الفيروسات عند الطلب فقط)
حدد ما إذا كان يجب مسح الأرشيفات أثناء مسح مضادات الفيروسات عند الطلب.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | scanArchives |
| نوع البيانات | منطقي |
| القيم المحتملة |
true (افتراضي) |
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.41.10 أو أحدث. |
درجة التوازي للمسح الضوئي عند الطلب
حدد عدد الخيوط المستخدمة في المسح عند الطلب. القيمة تؤثر على استخدام وحدة المعالجة المركزية ومدة المسح.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | maximumOnDemandScanThreads |
| نوع البيانات | صحيح |
| القيم المحتملة |
2 (افتراضي). استخدم عددا صحيحا من 1 خلال 64. |
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.41.10 أو أحدث. |
نهج دمج الاستبعاد
حدد ما إذا كان يجب دمج الاستثناءات المعرفة من قبل المسؤول والمستخدم أو استخدام الاستثناءات المعرفة من قبل المسؤول فقط. يستخدم admin_only لمنع المستخدمين المحليين من تعريف الاستثناءات.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | exclusionsMergePolicy |
| نوع البيانات | سلسلة |
| القيم المحتملة |
merge (افتراضي) |
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 100.83.73 أو أحدث. |
استثناءات الفحص
حدد الملفات أو المجلدات أو امتدادات الملفات أو العمليات التي يجب استبعادها من المسح. يمكن أن تحتوي المصفوفة exclusions على عدة مدخلات بأي ترتيب.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | exclusions |
| نوع البيانات | مجموعة القواميس |
| تعليقات | يمكن أن يحتوي $type كل قاموس على (نوع الاستثناء)، path (مسار ملف أو مجلد)، isDirectory (نوع المسار)، extension (امتداد الملف)، أو name (اسم العملية). |
نوع الاستبعاد
حدد المحتوى المستبعد من أن يتم مسحه ضوئيا حسب النوع.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | $type |
| نوع البيانات | سلسلة |
| القيم المحتملة | excludedPath |
المسار إلى المحتوى المستبعد
حدد المحتوى المستبعد من أن يتم مسحه ضوئيا بواسطة مسار الملف الكامل.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | path |
| نوع البيانات | سلسلة |
| القيم المحتملة | مسارات صالحة |
| تعليقات | ينطبق فقط عندما $type يكون excludedPath. |
أنواع الاستبعاد المدعومة
يدعم Defender for Endpoint على macOS أنواع استبعاد مسح مضادات الفيروسات التالية:
| الاستبعاد | التعريف | أمثلة |
|---|---|---|
| ملحق الملف | جميع الملفات ذات الملحق، في أي مكان على الجهاز | .test |
| ملف | ملف محدد تم تحديده بواسطة المسار الكامل | /var/log/test.log |
| المجلد | كافة الملفات ضمن المجلد المحدد (بشكل متكرر) | /var/log/ |
| عمليه | عملية معينة (محددة إما بواسطة المسار الكامل أو اسم الملف) وجميع الملفات التي تم فتحها بواسطةها | /bin/cat |
هام
يجب أن تكون مسارات الاستبعاد روابط صلبة، وليست روابط رمزية. لتحديد ما إذا كان المسار رابطا رمزيا، قم بتشغيل file <path-name>.
تدعم استثناءات الملفات والمجلدات والعملية أحرف البدل التالية:
| بدل | الوصف | المثال | مباريات | لا يتطابق |
|---|---|---|---|---|
| * | يطابق أي عدد من الأحرف بما في ذلك لا شيء (لاحظ أنه عند استخدام حرف البدل هذا داخل مسار فإنه يستبدل مجلدا واحدا فقط) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | يطابق أي حرف واحد | file?.log |
file1.log |
file123.log |
فحص نوع مسار الاستبعاد (ملف أو دليل)
في إدخال استثناء لمسح مضاد الفيروسات، استخدم isDirectory ذلك للإشارة إلى ما إذا كانت القيمة path تشير إلى ملف أو مجلد.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | isDirectory |
| نوع البيانات | منطقي |
| القيم المحتملة |
false (افتراضي) |
| تعليقات | ينطبق فقط عندما $type يكون excludedPath. |
استبعاد الفحص: ملحق الملف
في إدخال استثناء مسح مضاد الفيروسات، استخدم extension لاستبعاد الملفات حسب امتداد الملف.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | extension |
| نوع البيانات | سلسلة |
| القيم المحتملة | ملحقات الملفات الصالحة |
| تعليقات | ينطبق فقط عندما $type يكون excludedFileExtension. |
استبعاد الفحص: اسم العملية أو المسار
في إدخال استثناء مسح مضاد الفيروسات، استخدم name لاستبعاد عملية وجميع الملفات التي فتحتها تلك العملية من المسح. حدد العملية باسمها، مثل cat، أو مسارها الكامل، مثل /bin/cat.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | name |
| نوع البيانات | سلسلة |
| القيم المحتملة | أي سلسلة |
| تعليقات | ينطبق فقط عندما $type يكون excludedFileName. |
التهديدات المسموح بها
حدد بالاسم التهديدات التي يسمح Defender for Endpoint بتشغيلها.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | allowedThreats |
| نوع البيانات | صفيف من السلاسل |
إجراءات التهديد غير المسموح بها
تقييد الإجراءات التي يمكن للمستخدمين المحليين اتخاذها عند اكتشاف التهديدات. الإجراءات في هذه القائمة لا تظهر في واجهة المستخدم.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | disallowedThreatActions |
| نوع البيانات | صفيف من السلاسل |
| القيم المحتملة |
allow (يمنع المستخدمين من السماح بالتهديدات)
|
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 100.83.73 أو أحدث. |
إعدادات نوع التهديد
حدد كيفية معالجة أنواع معينة من التهديدات بواسطة Microsoft Defender لنقطة النهاية على macOS.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | threatTypeSettings |
| نوع البيانات | مجموعة القواميس |
| تعليقات | يحتوي كل إدخال في الصفيف على key (نوع التهديد، مثل potentially_unwanted_application أو archive_bomb) و value (إجراء يجب اتخاذه: auditأو blockأو ).off |
نوع التهديد
حدد أنواع التهديدات.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | key |
| نوع البيانات | سلسلة |
| القيم المحتملة | potentially_unwanted_application |
الإجراء الذي يجب اتخاذه
حدد الإجراء الذي يجب اتخاذه عند اكتشاف تهديد من النوع الذي تم تحديده بواسطة key الإعداد. اختر من الخيارات التالية:
-
auditالجهاز غير محمي من هذا النوع من التهديد، لكن Defender for Endpoint يسجل التهديد. -
block: يقوم Defender for Endpoint بحجب التهديد ويبلغك في واجهة المستخدم وبوابة Microsoft Defender. -
off: الجهاز غير محمي من هذا النوع من التهديد، وDefender for Endpoint لا يسجل التهديد.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | value |
| نوع البيانات | سلسلة |
| القيم المحتملة |
audit (افتراضي) |
نهج دمج إعدادات نوع التهديد
حدد ما إذا كان يجب دمج إعدادات نوع التهديد المعرفة من قبل المسؤول وإعدادات التهديد التي يحددها المستخدم أو استخدام الإعدادات المحددة فقط من قبل المسؤول. يستخدم admin_only لمنع المستخدمين المحليين من تحديد إعدادات نوع التهديد.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | threatTypeSettingsMergePolicy |
| نوع البيانات | سلسلة |
| القيم المحتملة |
merge (افتراضي) |
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 100.83.73 أو أحدث. |
استبقاء محفوظات فحص برنامج الحماية من الفيروسات (بالأيام)
حدد عدد الأيام التي يجب الاحتفاظ بها بالنتائج في سجل المسح على الجهاز. عند انتهاء صلاحية النتائج، يقوم Defender for Endpoint بإزالة نتائج المسح من السجل وإزالة الملفات المعزولة المرتبطة من القرص.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | scanResultsRetentionDays |
| نوع البيانات | صحيح |
| القيم المحتملة |
90 (افتراضي). استخدم عددا صحيحا من 1 خلال 180. |
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.07.23 أو أحدث. |
الحد الأقصى لعدد العناصر في سجل فحص مكافحة الفيروسات
حدد الحد الأقصى لعدد الإدخالات التي يجب الاحتفاظ بها في محفوظات الفحص. تتضمن الإدخالات جميع عمليات الفحص عند الطلب التي تم إجراؤها في الماضي وجميع عمليات الكشف عن مكافحة الفيروسات.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | scanHistoryMaximumItems |
| نوع البيانات | صحيح |
| القيم المحتملة |
10000 (افتراضي). استخدم عددا صحيحا من 5000 خلال 15000. |
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.07.23 أو أحدث. |
تفضيلات الحماية المقدمة من السحابة
قم بتكوين ميزات الحماية المقدمة عبر السحابة في Microsoft Defender لنقطة النهاية على macOS.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | cloudService |
| نوع البيانات | القاموس (التفضيل المتداخل) |
| تعليقات | تتضمن محتويات القاموس إعدادات الحماية المقدمة من السحابة، ومستوى المجموعة التشخيصية، ومستوى كتلة السحابة، وعمليات الإرسال التلقائية للعينة، وتحديثات التحليل الذكي للأمان، وتكوين الوكيل. |
تكوين الحماية المقدمة عبر السحابة
حدد ما إذا كان يجب تفعيل الحماية السحابية على الجهاز. احتفظ بهذه الميزة مفعلة للحماية بشكل أفضل.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | enabled |
| نوع البيانات | منطقي |
| القيم المحتملة |
true (افتراضي) |
مستوى مجموعة التشخيص
حدد مستوى بيانات التشخيص التي يرسلها Defender for Endpoint إلى Microsoft. تساعد بيانات التشخيص في الحفاظ على أمان المنتج وتحديثه، وتشخيص وإصلاح المشكلات، وتحسين المنتج.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | diagnosticLevel |
| نوع البيانات | سلسلة |
| القيم المحتملة |
optional (افتراضي) |
تكوين مستوى كتلة السحابة
حدد مدى قوة حظر ومسح الملفات المشبوهة في Defender for Endpoint:
-
normal: استخدم مستوى الحجب الافتراضي. -
moderate: يصدر الأحكام فقط للكشف عالي الثقة. -
high: حجب الملفات غير المعروفة بشكل مكثف مع تحسين الأداء. هذا المستوى يزيد من فرصة حجب الملفات غير الضارة. -
high_plus: حجب الملفات المجهولة بشكل مكثف وتطبيق المزيد من إجراءات الحماية. قد يؤثر هذا المستوى على أداء الجهاز. -
zero_tolerance: حظر جميع البرامج غير المعروفة.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | cloudBlockLevel |
| نوع البيانات | سلسلة |
| القيم المحتملة |
normal (افتراضي) |
| تعليقات | متوفر في Defender لإصدار Endpoint 101.56.62 أو أحدث. |
تكوين الإرسال التلقائي للعينات
حدد العينات المشبوهة التي قد تحتوي على تهديدات يتم إرسالها إلى Microsoft:
-
none: لا ترسل عينات مشبوهة تلقائيا. -
safe: تقديم العينات المشبوهة تلقائيا فقط التي لا تحتوي على معلومات شخصية قابلة للتعريف. هذه القيمة هي القيمة الافتراضية. -
all: تقديم جميع العينات المشبوهة تلقائيا.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | automaticSampleSubmissionConsent |
| نوع البيانات | سلسلة |
| القيم المحتملة | none
|
ملاحظة
كما يدعم macOS المفتاح automaticSampleSubmissionالبولياني القديم . إذا احتوى ملف تعريف على كلا المفتاحين، automaticSampleSubmissionConsent فهو الأولوية.
تكوين تحديثات استخبارات الأمان التلقائية
حدد ما إذا كان سيتم تثبيت تحديثات استخبارات الأمان تلقائيا.
| قسم | قيمه |
|---|---|
| المفتاح | automaticDefinitionUpdateEnabled |
| نوع البيانات | منطقي |
| القيم المحتملة |
true (افتراضي) |
مدة تحديثات التحليل الذكي للأمان المستحقة (بالأيام)
حدد عدد الأيام التي تعتبر آخر تحديثات استخبارات الأمان المثبتة بعدها قديمة.
| قسم | قيمه |
|---|---|
| المفتاح | definitionUpdateDue |
| نوع البيانات | صحيح |
| القيم المحتملة |
7 (افتراضي). استخدم عددا صحيحا من 1 خلال 30. |
الفاصل الزمني لتحديث التحليل الذكي للأمان (بالثوان)
حدد كم مرة يتحقق Defender for Endpoint من تحديثات استخبارات الأمان خلال ثوان.
| قسم | قيمه |
|---|---|
| المفتاح | definitionUpdatesInterval |
| نوع البيانات | صحيح |
| القيم المحتملة |
28800 (افتراضي، 8 ساعات). استخدم عددا صحيحا من 60 (دقيقة واحدة) حتى 86400 (24 ساعة). |
| تعليقات | قد يؤدي تعيين القيمة منخفضة جدا إلى فحوصات متكررة أو غير ضرورية لتحديث ذكاء الأمن. |
وكيل لاتصال Defender لنقطة النهاية
قم بتكوين وكيل لاتصال سحابي Defender for Endpoint. إذا لم تقم بضبط هذا الإعداد، يستخدم Defender for Endpoint الوكيل النظامي بأكمله.
| قسم | قيمه |
|---|---|
| المفتاح | proxy |
| نوع البيانات | سلسلة |
| تعليقات | استخدم الصيغة http://proxy.server:port أو https://proxy.server:port. |
هام
يمكن أن يؤدي إعداد غير صحيح للوكيل إلى تعطيل وظيفة Defender for Endpoint. بعد تطبيق إعدادات البروكسي، قم بتشغيل mdatp connectivity test الجهاز لاختبار الاتصال.
تفضيلات واجهة المستخدم
إدارة تفضيلات واجهة المستخدم Microsoft Defender لنقطة النهاية على macOS.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | userInterface |
| نوع البيانات | القاموس (التفضيل المتداخل) |
| تعليقات | تتضمن محتويات القاموس إعدادات رؤية أيقونة قائمة الحالة وخيار الملاحظات والتحكم في تسجيل الدخول إلى إصدار المستهلك. |
تكوين أيقونة قائمة الحالة
حدد ما إذا كنت تريد إظهار أيقونة قائمة الحالة أو إخفاؤها في الزاوية العلوية اليسرى من الشاشة.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | hideStatusMenuIcon |
| نوع البيانات | منطقي |
| القيم المحتملة |
false (افتراضي) |
تكوين خيار التغذية الراجعة
حدد ما إذا كان بإمكان المستخدمين تقديم ملاحظات إلى Microsoft باختيار المساعدة>في إرسال الملاحظات.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | userInitiatedFeedback |
| نوع البيانات | سلسلة |
| القيم المحتملة |
enabled (افتراضي) |
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.19.61 أو أحدث. |
التحكم في تسجيل الدخول إلى إصدار المستهلك من Microsoft Defender
حدد ما إذا كان يمكن للمستخدمين تسجيل الدخول إلى إصدار المستهلك من Microsoft Defender.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | consumerExperience |
| نوع البيانات | سلسلة |
| القيم المحتملة |
enabled (افتراضي) |
| تعليقات | متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.60.18 أو أحدث. |
تفضيلات الكشف عن نقطة النهاية والاستجابة لها
إدارة التفضيلات لمكون اكتشاف واستجابة نقاط النهاية (EDR) في Microsoft Defender لنقطة النهاية على macOS.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | edr |
| نوع البيانات | القاموس (التفضيل المتداخل) |
| تعليقات | تتضمن محتويات القاموس إعدادات لعلامات الجهاز ومعرفات المجموعة. |
علامات الجهاز
حدد اسم الوسم وقيمته. تضيف العلامة GROUP القيمة المحددة إلى صفحة الجهاز في بوابة Microsoft Defender، حيث يمكنك استخدامها لتصفية وتجميع الأجهزة.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | tags |
| نوع البيانات | مجموعة القواميس |
| تعليقات | يحتوي كل إدخال في الصفيف على key (نوع العلامة، مثل GROUP) و value (سلسلة العلامة المعينة للجهاز). |
نوع العلامة
حدد نوع الوسم.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | key |
| نوع البيانات | سلسلة |
| القيم المحتملة | GROUP |
قيمة العلامة
حدد قيمة الوسم.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | value |
| نوع البيانات | سلسلة |
| القيم المحتملة | أي سلسلة |
هام
- حدد قيمة واحدة فقط لكل نوع وسم.
- لا تكرر نوع الوسم في نفس ملف التكوين.
معرف المجموعة
حدد معرف مجموعة EDR.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | groupIds |
| نوع البيانات | سلسلة |
| تعليقات | معرف المجموعة المخصص للجهاز. |
الحماية من العبث
إدارة التفضيلات لمكون الحماية من العبث في Microsoft Defender لنقطة النهاية على macOS.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | tamperProtection |
| نوع البيانات | القاموس (التفضيل المتداخل) |
| تعليقات | تتضمن محتويات القاموس إعدادات لمستوى الإنفاذ والاستثناءات. |
مستوى الإنفاذ
حدد مستوى تنفيذ الحماية من العبث.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | enforcementLevel |
| نوع البيانات | سلسلة |
| القيم المحتملة | disabled
|
-
disabled: أوقف الحماية من العبث. Defender for Endpoint لا يمنع أو يبلغ عن محاولات العبث. -
audit: أبلغ عن محاولات التلاعب إلى السحابة دون حجبها. -
block: حجب وإبلاغ محاولات التلاعب إلى السحابة.
الاستثناءات
حدد العمليات التي يمكنها تعديل أصول Microsoft Defender دون اعتبار النشاط تلاعبا. حدد path، teamId، signingId، أو مزيجا من هذه القيم. يمكنك أيضا تحديد args العملية المسموح بها بدقة أكبر.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | exclusions |
| نوع البيانات | مجموعة القواميس |
| تعليقات | يمكن أن يحتوي كل قاموس على مسار، معرف فريق، معرف توقيع، ووسيطات معالجة. |
مسار
حدد المسار الدقيق لملف التنفيذ للعملية.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | path |
| نوع البيانات | سلسلة |
| تعليقات | بالنسبة لسكريبت shell، حدد المسار الدقيق إلى الثنائي المفسر، مثل /bin/zsh. أحرف البدل غير مدعومة. |
معرف الفريق
حدد معرف فريق Apple الخاص بالبائع.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | teamId |
| نوع البيانات | سلسلة |
| تعليقات | على سبيل المثال، معرف فريق Microsoft هو UBF8T346G9. |
معرف التوقيع
حدد معرف توقيع Apple الخاص بالباقة.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | signingId |
| نوع البيانات | سلسلة |
| تعليقات | على سبيل المثال، معرف توقيع مترجم روبي هو com.apple.ruby. |
وسيطات المعالجة
حدد الحجج التي، مع القيم الأخرى، تحدد العملية.
| قسم | قيمه |
|---|---|
| المجال | com.microsoft.wdav |
| المفتاح | args |
| نوع البيانات | صفيف من السلاسل |
| تعليقات | يجب أن تتطابق حجج العمليات مع الحجج المحددة بدقة وتكون حساسة لحروف الحروف. |
ملف تعريف التكوين الموصى به
يوفر ملف التكوين الموصى به خط أساس لإعدادات الحماية الشائعة الاستخدام. كل من قائمة خصائص Jamf Pro وملف تعريف Intune XML في الأقسام التالية تطبقان هذه الإعدادات.
هذا الملف الشخصي للتكوين (أو، في Jamf Pro، قائمة خصائص مرفوعة في الإعدادات المخصصة) يطبق الإعدادات التالية:
- تمكين الحماية في الوقت الحقيقي.
- حدد كيفية معالجة أنواع التهديدات التالية:
- احظر التطبيقات التي قد تكون غير مرغوب فيها.
- تدقيق قنابل الأرشيف، وهي ملفات ذات معدل ضغط مرتفع، في سجلات Defender for Endpoint.
- تمكين تحديثات التحليل الذكي للأمان التلقائي.
- تمكين الحماية المقدمة من السحابة.
- تفعيل الإرسال التلقائي للعينات.
قائمة الخصائص لملف التكوين الموصى به من Jamf Pro
استخدم قائمة الخصائص التالية في Jamf Pro للحصول على ملف تعريف التكوين الموصى به:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune ملف التعريف الموصى به
استخدم XML التالي لملف تعريف Intune الموصى به:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
مثال على ملف تعريف التكوين الكامل
توضح القوالب التالية لنظام Jamf Pro وIntune مجموعة موسعة من تفضيلات Microsoft Defender لنقطة النهاية. استخدمها كأمثلة للسيناريوهات المتقدمة، وأضف فقط الإعدادات التي تتطلبها مؤسستك.
الحذر
تحتوي القوالب على قيم أمثلة للاستثناءات، والتهديدات المسموح بها، والوسوم، ومعرفات المجموعات، واستثناءات الحماية من العبث. راجع واستبدل أو أزيل هذه القيم قبل النشر. على وجه الخصوص، يسمح الإدخال allowedThreats بتشغيل ملف اختبار EICAR.
قائمة الخصائص لملف التكوين الكامل لجامف برو
تظهر قائمة الخصائص التالية ملف تعريف موسع لتكوين Defender for Endpoint لجهاز Jamf Pro، بما في ذلك محرك مكافحة الفيروسات، وخدمة السحابة، وEDR، وحماية من العبث، وتفضيلات واجهة المستخدم:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune ملف التعريف الكامل
تقوم حمولة تكوين الأجهزة المحمولة التالية بتضمين جميع Defender المتوفرة لإعدادات Endpoint macOS في ملف تعريف Intune قابل للنشر. يتضمن محرك مكافحة الفيروسات والخدمة السحابية وEDR والحماية من العبث وتفضيلات واجهة المستخدم:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
التحقق من صحة قائمة الخصائص
يجب أن تكون قائمة الخصائص ملفا صالحا .plist . قبل أن ترفع أو تنشر ملف التعريف، تحقق من صياغته بتشغيل الأمر التالي:
plutil -lint com.microsoft.wdav.plist
إذا كانت قائمة الخصائص صحيحة، يعيد الأمر رمز 0 الخروج والإخراج بطريقة مشابهة لما يلي:
com.microsoft.wdav.plist: OK
إذا لم تكن قائمة الخصائص صالحة، يعيد الأمر رمز 1 الخروج ويعرض خطأ يصف المشكلة.
توزيع ملف تعريف التكوين
بعد إنشاء ملف تعريف التهيئة والتحقق منه، قم بنشره باستخدام أداة الإدارة الخاصة بك. استخدمه com.microsoft.wdav كاسم لنطاق التفضيلات أو ملف تعريف التكوين المخصص. Defender for Endpoint لا يتعرف على التفضيلات إذا استخدمت قيمة أخرى.
نشر Jamf Pro
Jamf Pro هو منتج منفصل من طرف ثالث ليس جزءا من Defender for Endpoint ولا مشمول مع اشتراكات Defender for Endpoint. لاستخدام Jamf Pro، تحتاج مؤسستك إلى اشتراك Jamf Pro منفصل. لمعلومات حول المنتجات والاشتراكات، راجع Jamf Pro. إذا كانت مؤسستك لا تستخدم Jamf Pro، استخدم طريقة إعداد أخرى في هذا المقال، إذا كانت متاحة.
لنشر التفضيلات باستخدام مخطط Jamf Pro الحالي أو طريقة قائمة الخصائص القديمة، راجع إعدادات إعدادات Defender في Jamf Pro. لمزيد من المعلومات من Jamf، راجع نشر ملفات تعريف تكوين الحاسوب المخصصة باستخدام تطبيق الحمولة والإعدادات المخصصة.
توزيع Intune
Microsoft Intune هي الأداة الموصى بها لتكوين Defender وتوزيعها لميزات نقطة النهاية على الأجهزة. ومع ذلك، Intune هو منتج منفصل ليس جزءا من Defender لنقطة النهاية، ولا يتم تضمينه في جميع الاشتراكات. لاستخدام Intune، تحتاج إلى اشتراك يتضمنه، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو وظيفة إضافية. إذا لم يكن لديك Intune، يمكنك استخدام أي من الطرق الأخرى في هذه المقالة. لمزيد من المعلومات، راجع ترخيص Microsoft Intune.
لإنشاء ونشر ملف تعريف التكوين المخصص في Intune، راجع تعيين السياسات في Microsoft Intune.
حلول MDM أخرى
لنشر ملف التكوين باستخدام حل MDM آخر، راجع Deploy Defender for Endpoint Settings.
المحتوى ذو الصلة
توفر الموارد التالية مزيدا من الإرشادات حول ملفات تعريف تكوين macOS وإعدادات تفضيلات نقطة النهاية في Defender for Endpoint: