تعيين تفضيلات Microsoft Defender لنقطة النهاية على نظام التشغيل macOS

يمكنك استخدام ملف تعريف التكوين لإدارة تفضيلات Microsoft Defender لنقطة النهاية بشكل مستمر على أجهزة macOS المدارة. تأخذ التفضيلات المدارة الأولوية على التفضيلات المهيأة محليا على الجهاز وتتطلب صلاحيات المسؤول لتغيير محليا.

هذه المقالة مخصصة لمسؤولي الأمان الذين ينشرون ملفات تعريف التكوين عبر Microsoft Intune أو Jamf Pro أو أي حل آخر لإدارة الأجهزة المحمولة (MDM). يوفر معلومات مرجعية وملفات تعريف عينات لتكوين Defender Antivirus، والحماية المقدمة عبر السحابة، وواجهة المستخدم، وكشف واستجابة نقاط النهاية (EDR)، وحماية من العبث.

قبل أن تقوم بضبط التفضيلات، راجع المتطلبات المسبقة ل Defender for Endpoint على macOS. للحصول على سير عمل النشر الكامل، راجع نشر Microsoft Defender لنقطة النهاية على macOS. لتكوين التفضيلات محليا من واجهة سطر الأوامر، انظر التكوين من سطر الأوامر.

بنية ملف تعريف التكوين

يستخدم ملف تعريف التكوين قائمة خصائص آبل XML المكونة من أزواج مفتاح-قيمة. كل مفتاح هو اسم تفضيلي. يمكن أن تكون القيم بسيطة، مثل رقم، أو معقدة، مثل قائمة تفضيلات متداخلة. احفظ أو رفع ملف XML بالتنسيق الذي تتطلبه أداة الإدارة الخاصة بك.

هام

اختبر ملفات تعريف التكوين مع مجموعة محدودة من الأجهزة قبل نشرها على نطاق واسع. تصميم الملف الشخصي يعتمد على وحدة التحكم التي تستخدمها. تتضمن هذه المقالة أمثلة لبرنامج Jamf Pro و Microsoft Intune.

يشمل المستوى الأعلى من ملف التكوين تفضيلات وقواميس على مستوى المنتج لميزات Defender for Endpoint، ومحرك مكافحة الفيروسات، والحماية السحابية، وواجهة المستخدم، واكتشاف واستجابة نقاط النهاية (EDR)، وحماية من العبث.

تفضيلات الميزات

استخدم القاموس features لإدارة ميزات Defender الفردية لنقطة النهاية.

قسم قيمه
المجال com.microsoft.wdav
المفتاح features
نوع البيانات القاموس (التفضيل المتداخل)
تعليقات يتضمن القاموس إعدادات لميزات مثل مراقبة السلوك.

تكوين مراقبة السلوك

حدد ما إذا كان مراقبة السلوك والحجب مفعلين على الجهاز.

ملاحظة

تنطبق مراقبة السلوك فقط عندما يتم تفعيل الحماية في الوقت الحقيقي.

قسم قيمه
المجال com.microsoft.wdav
المفتاح behaviorMonitoring
نوع البيانات سلسلة
القيم المحتملة disabled

enabled (افتراضي)

تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.24042.0002 أو أحدث.

تفضيلات محرك مكافحة الفيروسات

استخدم القاموس antivirusEngine لإدارة تفضيلات Defender Antivirus.

قسم قيمه
المجال com.microsoft.wdav
المفتاح antivirusEngine
نوع البيانات القاموس (التفضيل المتداخل)
تعليقات يتضمن القاموس إعدادات لمستوى التنفيذ، وحساب تجزئة الملفات، واستثناءات المسح، والتهديدات المسموح بها، وإعدادات أنواع التهديدات، والاحتفاظ بسجل المسح.

مستوى الإنفاذ لمحرك مكافحة الفيروسات

حدد مستوى تنفيذ محرك مكافحة الفيروسات:

  • real_time (الافتراضي): تفعيل الحماية في الوقت الحقيقي ومسح الملفات عند الوصول إليها.
  • on_demand: قم بإيقاف الحماية الفورية ومسح الملفات فقط عند الطلب.
  • passive: إيقاف الحماية الفورية ومعالجة التهديدات تلقائيا، وتفعيل المسح عند الطلب وتحديثات استخبارات الأمن، وإخفاء أيقونة قائمة الحالة.
قسم قيمه
المجال com.microsoft.wdav
المفتاح enforcementLevel
نوع البيانات سلسلة
القيم المحتملة real_time (افتراضي)

on_demand

passive

تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.10.72 أو أحدث.

تكوين ميزة حساب تجزئة الملف

حدد ما إذا كان Defender for Endpoint يحسب التجزئة للملفات التي يقوم بمسحها. حساب التجزئة للملفات يحسن المطابقة مع قواعد مؤشر الملفات لكنه قد يؤثر على أداء الجهاز. على نظام macOS، تدعم هذه الميزة السكريبتات وملفات Mach-O 32-بت و64-بت بدءا من إصدار المحرك 1.1.20000.2. لمزيد من المعلومات، راجع إنشاء مؤشرات للملفات.

قسم قيمه
المجال com.microsoft.wdav
المفتاح enableFileHashComputation
نوع البيانات منطقي
القيم المحتملة false (افتراضي)

true

تعليقات متوفر في Defender لإصدار Endpoint 101.86.81 أو أحدث.

تشغيل فحص بعد تحديث التعريفات

حدد ما إذا كان يجب بدء فحص العملية بعد تحميل تحديثات استخبارات أمنية جديدة على الجهاز. يؤدي تمكين هذا الإعداد إلى تشغيل فحص مكافحة الفيروسات على عمليات تشغيل الجهاز.

قسم قيمه
المجال com.microsoft.wdav
المفتاح scanAfterDefinitionUpdate
نوع البيانات منطقي
القيم المحتملة true (افتراضي)

false

تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.41.10 أو أحدث.

مسح أرشيفات الفحص (عمليات فحص مكافحة الفيروسات عند الطلب فقط)

حدد ما إذا كان يجب مسح الأرشيفات أثناء مسح مضادات الفيروسات عند الطلب.

قسم قيمه
المجال com.microsoft.wdav
المفتاح scanArchives
نوع البيانات منطقي
القيم المحتملة true (افتراضي)

false

تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.41.10 أو أحدث.

درجة التوازي للمسح الضوئي عند الطلب

حدد عدد الخيوط المستخدمة في المسح عند الطلب. القيمة تؤثر على استخدام وحدة المعالجة المركزية ومدة المسح.

قسم قيمه
المجال com.microsoft.wdav
المفتاح maximumOnDemandScanThreads
نوع البيانات صحيح
القيم المحتملة 2 (افتراضي). استخدم عددا صحيحا من 1 خلال 64.
تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.41.10 أو أحدث.

نهج دمج الاستبعاد

حدد ما إذا كان يجب دمج الاستثناءات المعرفة من قبل المسؤول والمستخدم أو استخدام الاستثناءات المعرفة من قبل المسؤول فقط. يستخدم admin_only لمنع المستخدمين المحليين من تعريف الاستثناءات.

قسم قيمه
المجال com.microsoft.wdav
المفتاح exclusionsMergePolicy
نوع البيانات سلسلة
القيم المحتملة merge (افتراضي)

admin_only

تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 100.83.73 أو أحدث.

استثناءات الفحص

حدد الملفات أو المجلدات أو امتدادات الملفات أو العمليات التي يجب استبعادها من المسح. يمكن أن تحتوي المصفوفة exclusions على عدة مدخلات بأي ترتيب.

قسم قيمه
المجال com.microsoft.wdav
المفتاح exclusions
نوع البيانات مجموعة القواميس
تعليقات يمكن أن يحتوي $type كل قاموس على (نوع الاستثناء)، path (مسار ملف أو مجلد)، isDirectory (نوع المسار)، extension (امتداد الملف)، أو name (اسم العملية).
نوع الاستبعاد

حدد المحتوى المستبعد من أن يتم مسحه ضوئيا حسب النوع.

قسم قيمه
المجال com.microsoft.wdav
المفتاح $type
نوع البيانات سلسلة
القيم المحتملة excludedPath

excludedFileExtension

excludedFileName

المسار إلى المحتوى المستبعد

حدد المحتوى المستبعد من أن يتم مسحه ضوئيا بواسطة مسار الملف الكامل.

قسم قيمه
المجال com.microsoft.wdav
المفتاح path
نوع البيانات سلسلة
القيم المحتملة مسارات صالحة
تعليقات ينطبق فقط عندما $type يكون excludedPath.

أنواع الاستبعاد المدعومة

يدعم Defender for Endpoint على macOS أنواع استبعاد مسح مضادات الفيروسات التالية:

الاستبعاد التعريف أمثلة
ملحق الملف جميع الملفات ذات الملحق، في أي مكان على الجهاز .test
ملف ملف محدد تم تحديده بواسطة المسار الكامل /var/log/test.log

/var/log/*.log

/var/log/install.?.log

المجلد كافة الملفات ضمن المجلد المحدد (بشكل متكرر) /var/log/

/var/*/

عمليه عملية معينة (محددة إما بواسطة المسار الكامل أو اسم الملف) وجميع الملفات التي تم فتحها بواسطةها /bin/cat

cat

c?t

هام

يجب أن تكون مسارات الاستبعاد روابط صلبة، وليست روابط رمزية. لتحديد ما إذا كان المسار رابطا رمزيا، قم بتشغيل file <path-name>.

تدعم استثناءات الملفات والمجلدات والعملية أحرف البدل التالية:

بدل الوصف المثال مباريات لا يتطابق
* يطابق أي عدد من الأحرف بما في ذلك لا شيء (لاحظ أنه عند استخدام حرف البدل هذا داخل مسار فإنه يستبدل مجلدا واحدا فقط) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? يطابق أي حرف واحد file?.log file1.log

file2.log

file123.log

فحص نوع مسار الاستبعاد (ملف أو دليل)

في إدخال استثناء لمسح مضاد الفيروسات، استخدم isDirectory ذلك للإشارة إلى ما إذا كانت القيمة path تشير إلى ملف أو مجلد.

قسم قيمه
المجال com.microsoft.wdav
المفتاح isDirectory
نوع البيانات منطقي
القيم المحتملة false (افتراضي)

true

تعليقات ينطبق فقط عندما $type يكون excludedPath.

استبعاد الفحص: ملحق الملف

في إدخال استثناء مسح مضاد الفيروسات، استخدم extension لاستبعاد الملفات حسب امتداد الملف.

قسم قيمه
المجال com.microsoft.wdav
المفتاح extension
نوع البيانات سلسلة
القيم المحتملة ملحقات الملفات الصالحة
تعليقات ينطبق فقط عندما $type يكون excludedFileExtension.

استبعاد الفحص: اسم العملية أو المسار

في إدخال استثناء مسح مضاد الفيروسات، استخدم name لاستبعاد عملية وجميع الملفات التي فتحتها تلك العملية من المسح. حدد العملية باسمها، مثل cat، أو مسارها الكامل، مثل /bin/cat.

قسم قيمه
المجال com.microsoft.wdav
المفتاح name
نوع البيانات سلسلة
القيم المحتملة أي سلسلة
تعليقات ينطبق فقط عندما $type يكون excludedFileName.

التهديدات المسموح بها

حدد بالاسم التهديدات التي يسمح Defender for Endpoint بتشغيلها.

قسم قيمه
المجال com.microsoft.wdav
المفتاح allowedThreats
نوع البيانات صفيف من السلاسل

إجراءات التهديد غير المسموح بها

تقييد الإجراءات التي يمكن للمستخدمين المحليين اتخاذها عند اكتشاف التهديدات. الإجراءات في هذه القائمة لا تظهر في واجهة المستخدم.

قسم قيمه
المجال com.microsoft.wdav
المفتاح disallowedThreatActions
نوع البيانات صفيف من السلاسل
القيم المحتملة allow (يمنع المستخدمين من السماح بالتهديدات)

restore (يمنع المستخدمين من استعادة التهديدات من الحجر الصحي)

تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 100.83.73 أو أحدث.

إعدادات نوع التهديد

حدد كيفية معالجة أنواع معينة من التهديدات بواسطة Microsoft Defender لنقطة النهاية على macOS.

قسم قيمه
المجال com.microsoft.wdav
المفتاح threatTypeSettings
نوع البيانات مجموعة القواميس
تعليقات يحتوي كل إدخال في الصفيف على key (نوع التهديد، مثل potentially_unwanted_application أو archive_bomb) و value (إجراء يجب اتخاذه: auditأو blockأو ).off
نوع التهديد

حدد أنواع التهديدات.

قسم قيمه
المجال com.microsoft.wdav
المفتاح key
نوع البيانات سلسلة
القيم المحتملة potentially_unwanted_application

archive_bomb

الإجراء الذي يجب اتخاذه

حدد الإجراء الذي يجب اتخاذه عند اكتشاف تهديد من النوع الذي تم تحديده بواسطة key الإعداد. اختر من الخيارات التالية:

  • auditالجهاز غير محمي من هذا النوع من التهديد، لكن Defender for Endpoint يسجل التهديد.
  • block: يقوم Defender for Endpoint بحجب التهديد ويبلغك في واجهة المستخدم وبوابة Microsoft Defender.
  • off: الجهاز غير محمي من هذا النوع من التهديد، وDefender for Endpoint لا يسجل التهديد.
قسم قيمه
المجال com.microsoft.wdav
المفتاح value
نوع البيانات سلسلة
القيم المحتملة audit (افتراضي)

block

off

نهج دمج إعدادات نوع التهديد

حدد ما إذا كان يجب دمج إعدادات نوع التهديد المعرفة من قبل المسؤول وإعدادات التهديد التي يحددها المستخدم أو استخدام الإعدادات المحددة فقط من قبل المسؤول. يستخدم admin_only لمنع المستخدمين المحليين من تحديد إعدادات نوع التهديد.

قسم قيمه
المجال com.microsoft.wdav
المفتاح threatTypeSettingsMergePolicy
نوع البيانات سلسلة
القيم المحتملة merge (افتراضي)

admin_only

تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 100.83.73 أو أحدث.

استبقاء محفوظات فحص برنامج الحماية من الفيروسات (بالأيام)

حدد عدد الأيام التي يجب الاحتفاظ بها بالنتائج في سجل المسح على الجهاز. عند انتهاء صلاحية النتائج، يقوم Defender for Endpoint بإزالة نتائج المسح من السجل وإزالة الملفات المعزولة المرتبطة من القرص.

قسم قيمه
المجال com.microsoft.wdav
المفتاح scanResultsRetentionDays
نوع البيانات صحيح
القيم المحتملة 90 (افتراضي). استخدم عددا صحيحا من 1 خلال 180.
تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.07.23 أو أحدث.

الحد الأقصى لعدد العناصر في سجل فحص مكافحة الفيروسات

حدد الحد الأقصى لعدد الإدخالات التي يجب الاحتفاظ بها في محفوظات الفحص. تتضمن الإدخالات جميع عمليات الفحص عند الطلب التي تم إجراؤها في الماضي وجميع عمليات الكشف عن مكافحة الفيروسات.

قسم قيمه
المجال com.microsoft.wdav
المفتاح scanHistoryMaximumItems
نوع البيانات صحيح
القيم المحتملة 10000 (افتراضي). استخدم عددا صحيحا من 5000 خلال 15000.
تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.07.23 أو أحدث.

تفضيلات الحماية المقدمة من السحابة

قم بتكوين ميزات الحماية المقدمة عبر السحابة في Microsoft Defender لنقطة النهاية على macOS.

قسم قيمه
المجال com.microsoft.wdav
المفتاح cloudService
نوع البيانات القاموس (التفضيل المتداخل)
تعليقات تتضمن محتويات القاموس إعدادات الحماية المقدمة من السحابة، ومستوى المجموعة التشخيصية، ومستوى كتلة السحابة، وعمليات الإرسال التلقائية للعينة، وتحديثات التحليل الذكي للأمان، وتكوين الوكيل.

تكوين الحماية المقدمة عبر السحابة

حدد ما إذا كان يجب تفعيل الحماية السحابية على الجهاز. احتفظ بهذه الميزة مفعلة للحماية بشكل أفضل.

قسم قيمه
المجال com.microsoft.wdav
المفتاح enabled
نوع البيانات منطقي
القيم المحتملة true (افتراضي)

false

مستوى مجموعة التشخيص

حدد مستوى بيانات التشخيص التي يرسلها Defender for Endpoint إلى Microsoft. تساعد بيانات التشخيص في الحفاظ على أمان المنتج وتحديثه، وتشخيص وإصلاح المشكلات، وتحسين المنتج.

قسم قيمه
المجال com.microsoft.wdav
المفتاح diagnosticLevel
نوع البيانات سلسلة
القيم المحتملة optional (افتراضي)

required

تكوين مستوى كتلة السحابة

حدد مدى قوة حظر ومسح الملفات المشبوهة في Defender for Endpoint:

  • normal: استخدم مستوى الحجب الافتراضي.
  • moderate: يصدر الأحكام فقط للكشف عالي الثقة.
  • high: حجب الملفات غير المعروفة بشكل مكثف مع تحسين الأداء. هذا المستوى يزيد من فرصة حجب الملفات غير الضارة.
  • high_plus: حجب الملفات المجهولة بشكل مكثف وتطبيق المزيد من إجراءات الحماية. قد يؤثر هذا المستوى على أداء الجهاز.
  • zero_tolerance: حظر جميع البرامج غير المعروفة.
قسم قيمه
المجال com.microsoft.wdav
المفتاح cloudBlockLevel
نوع البيانات سلسلة
القيم المحتملة normal (افتراضي)

moderate

high

high_plus

zero_tolerance

تعليقات متوفر في Defender لإصدار Endpoint 101.56.62 أو أحدث.

تكوين الإرسال التلقائي للعينات

حدد العينات المشبوهة التي قد تحتوي على تهديدات يتم إرسالها إلى Microsoft:

  • none: لا ترسل عينات مشبوهة تلقائيا.
  • safe: تقديم العينات المشبوهة تلقائيا فقط التي لا تحتوي على معلومات شخصية قابلة للتعريف. هذه القيمة هي القيمة الافتراضية.
  • all: تقديم جميع العينات المشبوهة تلقائيا.
قسم قيمه
المجال com.microsoft.wdav
المفتاح automaticSampleSubmissionConsent
نوع البيانات سلسلة
القيم المحتملة none

safe (افتراضي)

all

ملاحظة

كما يدعم macOS المفتاح automaticSampleSubmissionالبولياني القديم . إذا احتوى ملف تعريف على كلا المفتاحين، automaticSampleSubmissionConsent فهو الأولوية.

تكوين تحديثات استخبارات الأمان التلقائية

حدد ما إذا كان سيتم تثبيت تحديثات استخبارات الأمان تلقائيا.

قسم قيمه
المفتاح automaticDefinitionUpdateEnabled
نوع البيانات منطقي
القيم المحتملة true (افتراضي)

false

مدة تحديثات التحليل الذكي للأمان المستحقة (بالأيام)

حدد عدد الأيام التي تعتبر آخر تحديثات استخبارات الأمان المثبتة بعدها قديمة.

قسم قيمه
المفتاح definitionUpdateDue
نوع البيانات صحيح
القيم المحتملة 7 (افتراضي). استخدم عددا صحيحا من 1 خلال 30.

الفاصل الزمني لتحديث التحليل الذكي للأمان (بالثوان)

حدد كم مرة يتحقق Defender for Endpoint من تحديثات استخبارات الأمان خلال ثوان.

قسم قيمه
المفتاح definitionUpdatesInterval
نوع البيانات صحيح
القيم المحتملة 28800 (افتراضي، 8 ساعات). استخدم عددا صحيحا من 60 (دقيقة واحدة) حتى 86400 (24 ساعة).
تعليقات قد يؤدي تعيين القيمة منخفضة جدا إلى فحوصات متكررة أو غير ضرورية لتحديث ذكاء الأمن.

وكيل لاتصال Defender لنقطة النهاية

قم بتكوين وكيل لاتصال سحابي Defender for Endpoint. إذا لم تقم بضبط هذا الإعداد، يستخدم Defender for Endpoint الوكيل النظامي بأكمله.

قسم قيمه
المفتاح proxy
نوع البيانات سلسلة
تعليقات استخدم الصيغة http://proxy.server:port أو https://proxy.server:port.

هام

يمكن أن يؤدي إعداد غير صحيح للوكيل إلى تعطيل وظيفة Defender for Endpoint. بعد تطبيق إعدادات البروكسي، قم بتشغيل mdatp connectivity test الجهاز لاختبار الاتصال.

تفضيلات واجهة المستخدم

إدارة تفضيلات واجهة المستخدم Microsoft Defender لنقطة النهاية على macOS.

قسم قيمه
المجال com.microsoft.wdav
المفتاح userInterface
نوع البيانات القاموس (التفضيل المتداخل)
تعليقات تتضمن محتويات القاموس إعدادات رؤية أيقونة قائمة الحالة وخيار الملاحظات والتحكم في تسجيل الدخول إلى إصدار المستهلك.

تكوين أيقونة قائمة الحالة

حدد ما إذا كنت تريد إظهار أيقونة قائمة الحالة أو إخفاؤها في الزاوية العلوية اليسرى من الشاشة.

قسم قيمه
المجال com.microsoft.wdav
المفتاح hideStatusMenuIcon
نوع البيانات منطقي
القيم المحتملة false (افتراضي)

true

تكوين خيار التغذية الراجعة

حدد ما إذا كان بإمكان المستخدمين تقديم ملاحظات إلى Microsoft باختيار المساعدة>في إرسال الملاحظات.

قسم قيمه
المجال com.microsoft.wdav
المفتاح userInitiatedFeedback
نوع البيانات سلسلة
القيم المحتملة enabled (افتراضي)

disabled

تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.19.61 أو أحدث.

التحكم في تسجيل الدخول إلى إصدار المستهلك من Microsoft Defender

حدد ما إذا كان يمكن للمستخدمين تسجيل الدخول إلى إصدار المستهلك من Microsoft Defender.

قسم قيمه
المجال com.microsoft.wdav
المفتاح consumerExperience
نوع البيانات سلسلة
القيم المحتملة enabled (افتراضي)

disabled

تعليقات متوفر في Microsoft Defender لنقطة النهاية الإصدار 101.60.18 أو أحدث.

تفضيلات الكشف عن نقطة النهاية والاستجابة لها

إدارة التفضيلات لمكون اكتشاف واستجابة نقاط النهاية (EDR) في Microsoft Defender لنقطة النهاية على macOS.

قسم قيمه
المجال com.microsoft.wdav
المفتاح edr
نوع البيانات القاموس (التفضيل المتداخل)
تعليقات تتضمن محتويات القاموس إعدادات لعلامات الجهاز ومعرفات المجموعة.

علامات الجهاز

حدد اسم الوسم وقيمته. تضيف العلامة GROUP القيمة المحددة إلى صفحة الجهاز في بوابة Microsoft Defender، حيث يمكنك استخدامها لتصفية وتجميع الأجهزة.

قسم قيمه
المجال com.microsoft.wdav
المفتاح tags
نوع البيانات مجموعة القواميس
تعليقات يحتوي كل إدخال في الصفيف على key (نوع العلامة، مثل GROUP) و value (سلسلة العلامة المعينة للجهاز).
نوع العلامة

حدد نوع الوسم.

قسم قيمه
المجال com.microsoft.wdav
المفتاح key
نوع البيانات سلسلة
القيم المحتملة GROUP
قيمة العلامة

حدد قيمة الوسم.

قسم قيمه
المجال com.microsoft.wdav
المفتاح value
نوع البيانات سلسلة
القيم المحتملة أي سلسلة

هام

  • حدد قيمة واحدة فقط لكل نوع وسم.
  • لا تكرر نوع الوسم في نفس ملف التكوين.

معرف المجموعة

حدد معرف مجموعة EDR.

قسم قيمه
المجال com.microsoft.wdav
المفتاح groupIds
نوع البيانات سلسلة
تعليقات معرف المجموعة المخصص للجهاز.

الحماية من العبث

إدارة التفضيلات لمكون الحماية من العبث في Microsoft Defender لنقطة النهاية على macOS.

قسم قيمه
المجال com.microsoft.wdav
المفتاح tamperProtection
نوع البيانات القاموس (التفضيل المتداخل)
تعليقات تتضمن محتويات القاموس إعدادات لمستوى الإنفاذ والاستثناءات.

مستوى الإنفاذ

حدد مستوى تنفيذ الحماية من العبث.

قسم قيمه
المجال com.microsoft.wdav
المفتاح enforcementLevel
نوع البيانات سلسلة
القيم المحتملة disabled

audit

block (افتراضي)

  • disabled: أوقف الحماية من العبث. Defender for Endpoint لا يمنع أو يبلغ عن محاولات العبث.
  • audit: أبلغ عن محاولات التلاعب إلى السحابة دون حجبها.
  • block: حجب وإبلاغ محاولات التلاعب إلى السحابة.

الاستثناءات

حدد العمليات التي يمكنها تعديل أصول Microsoft Defender دون اعتبار النشاط تلاعبا. حدد path، teamId، signingId، أو مزيجا من هذه القيم. يمكنك أيضا تحديد args العملية المسموح بها بدقة أكبر.

قسم قيمه
المجال com.microsoft.wdav
المفتاح exclusions
نوع البيانات مجموعة القواميس
تعليقات يمكن أن يحتوي كل قاموس على مسار، معرف فريق، معرف توقيع، ووسيطات معالجة.
مسار

حدد المسار الدقيق لملف التنفيذ للعملية.

قسم قيمه
المجال com.microsoft.wdav
المفتاح path
نوع البيانات سلسلة
تعليقات بالنسبة لسكريبت shell، حدد المسار الدقيق إلى الثنائي المفسر، مثل /bin/zsh. أحرف البدل غير مدعومة.
معرف الفريق

حدد معرف فريق Apple الخاص بالبائع.

قسم قيمه
المجال com.microsoft.wdav
المفتاح teamId
نوع البيانات سلسلة
تعليقات على سبيل المثال، معرف فريق Microsoft هو UBF8T346G9.
معرف التوقيع

حدد معرف توقيع Apple الخاص بالباقة.

قسم قيمه
المجال com.microsoft.wdav
المفتاح signingId
نوع البيانات سلسلة
تعليقات على سبيل المثال، معرف توقيع مترجم روبي هو com.apple.ruby.
وسيطات المعالجة

حدد الحجج التي، مع القيم الأخرى، تحدد العملية.

قسم قيمه
المجال com.microsoft.wdav
المفتاح args
نوع البيانات صفيف من السلاسل
تعليقات يجب أن تتطابق حجج العمليات مع الحجج المحددة بدقة وتكون حساسة لحروف الحروف.

يوفر ملف التكوين الموصى به خط أساس لإعدادات الحماية الشائعة الاستخدام. كل من قائمة خصائص Jamf Pro وملف تعريف Intune XML في الأقسام التالية تطبقان هذه الإعدادات.

هذا الملف الشخصي للتكوين (أو، في Jamf Pro، قائمة خصائص مرفوعة في الإعدادات المخصصة) يطبق الإعدادات التالية:

  • تمكين الحماية في الوقت الحقيقي.
  • حدد كيفية معالجة أنواع التهديدات التالية:
    • احظر التطبيقات التي قد تكون غير مرغوب فيها.
    • تدقيق قنابل الأرشيف، وهي ملفات ذات معدل ضغط مرتفع، في سجلات Defender for Endpoint.
  • تمكين تحديثات التحليل الذكي للأمان التلقائي.
  • تمكين الحماية المقدمة من السحابة.
  • تفعيل الإرسال التلقائي للعينات.

استخدم قائمة الخصائص التالية في Jamf Pro للحصول على ملف تعريف التكوين الموصى به:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

استخدم XML التالي لملف تعريف Intune الموصى به:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

مثال على ملف تعريف التكوين الكامل

توضح القوالب التالية لنظام Jamf Pro وIntune مجموعة موسعة من تفضيلات Microsoft Defender لنقطة النهاية. استخدمها كأمثلة للسيناريوهات المتقدمة، وأضف فقط الإعدادات التي تتطلبها مؤسستك.

الحذر

تحتوي القوالب على قيم أمثلة للاستثناءات، والتهديدات المسموح بها، والوسوم، ومعرفات المجموعات، واستثناءات الحماية من العبث. راجع واستبدل أو أزيل هذه القيم قبل النشر. على وجه الخصوص، يسمح الإدخال allowedThreats بتشغيل ملف اختبار EICAR.

قائمة الخصائص لملف التكوين الكامل لجامف برو

تظهر قائمة الخصائص التالية ملف تعريف موسع لتكوين Defender for Endpoint لجهاز Jamf Pro، بما في ذلك محرك مكافحة الفيروسات، وخدمة السحابة، وEDR، وحماية من العبث، وتفضيلات واجهة المستخدم:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune ملف التعريف الكامل

تقوم حمولة تكوين الأجهزة المحمولة التالية بتضمين جميع Defender المتوفرة لإعدادات Endpoint macOS في ملف تعريف Intune قابل للنشر. يتضمن محرك مكافحة الفيروسات والخدمة السحابية وEDR والحماية من العبث وتفضيلات واجهة المستخدم:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

التحقق من صحة قائمة الخصائص

يجب أن تكون قائمة الخصائص ملفا صالحا .plist . قبل أن ترفع أو تنشر ملف التعريف، تحقق من صياغته بتشغيل الأمر التالي:

plutil -lint com.microsoft.wdav.plist

إذا كانت قائمة الخصائص صحيحة، يعيد الأمر رمز 0 الخروج والإخراج بطريقة مشابهة لما يلي:

com.microsoft.wdav.plist: OK

إذا لم تكن قائمة الخصائص صالحة، يعيد الأمر رمز 1 الخروج ويعرض خطأ يصف المشكلة.

توزيع ملف تعريف التكوين

بعد إنشاء ملف تعريف التهيئة والتحقق منه، قم بنشره باستخدام أداة الإدارة الخاصة بك. استخدمه com.microsoft.wdav كاسم لنطاق التفضيلات أو ملف تعريف التكوين المخصص. Defender for Endpoint لا يتعرف على التفضيلات إذا استخدمت قيمة أخرى.

نشر Jamf Pro

Jamf Pro هو منتج منفصل من طرف ثالث ليس جزءا من Defender for Endpoint ولا مشمول مع اشتراكات Defender for Endpoint. لاستخدام Jamf Pro، تحتاج مؤسستك إلى اشتراك Jamf Pro منفصل. لمعلومات حول المنتجات والاشتراكات، راجع Jamf Pro. إذا كانت مؤسستك لا تستخدم Jamf Pro، استخدم طريقة إعداد أخرى في هذا المقال، إذا كانت متاحة.

لنشر التفضيلات باستخدام مخطط Jamf Pro الحالي أو طريقة قائمة الخصائص القديمة، راجع إعدادات إعدادات Defender في Jamf Pro. لمزيد من المعلومات من Jamf، راجع نشر ملفات تعريف تكوين الحاسوب المخصصة باستخدام تطبيق الحمولة والإعدادات المخصصة.

توزيع Intune

Microsoft Intune هي الأداة الموصى بها لتكوين Defender وتوزيعها لميزات نقطة النهاية على الأجهزة. ومع ذلك، Intune هو منتج منفصل ليس جزءا من Defender لنقطة النهاية، ولا يتم تضمينه في جميع الاشتراكات. لاستخدام Intune، تحتاج إلى اشتراك يتضمنه، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو وظيفة إضافية. إذا لم يكن لديك Intune، يمكنك استخدام أي من الطرق الأخرى في هذه المقالة. لمزيد من المعلومات، راجع ترخيص Microsoft Intune.

لإنشاء ونشر ملف تعريف التكوين المخصص في Intune، راجع تعيين السياسات في Microsoft Intune.

حلول MDM أخرى

لنشر ملف التكوين باستخدام حل MDM آخر، راجع Deploy Defender for Endpoint Settings.

توفر الموارد التالية مزيدا من الإرشادات حول ملفات تعريف تكوين macOS وإعدادات تفضيلات نقطة النهاية في Defender for Endpoint: