موارد Microsoft Defender لنقطة النهاية على macOS

استخدم mdatp أداة سطر الأوامر لتكوين Microsoft Defender لنقطة النهاية، وإجراء الفحوصات، وإدارة التهديدات المكتشفة، والتحقق من صحة المنتج على أجهزة macOS. يمكنك أيضا جمع معلومات التشخيص، وتفعيل إكمال الأوامر، وإدارة الملفات المعزولة، وإلغاء تثبيت Defender for Endpoint.

لمتطلبات المنتج وطرق النشر، راجع المتطلبات المسبقة ل Microsoft Defender لنقطة النهاية على macOS و Microsoft Defender لنقطة النهاية على macOS.

جمع معلومات التشخيص

إذا كان بإمكانك إعادة إنتاج مشكلة، فقم بزيادة مستوى التسجيل، وقم بتشغيل النظام لبعض الوقت، ثم قم باستعادة مستوى التسجيل إلى الوضع الافتراضي.

  1. اضبط مستوى التسجيل على debug:

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. إعادة إنتاج المشكلة.

  3. أنشئ أرشيفا .zip يحتوي على سجلات تشخيص Defender for Endpoint. يعرض الأمر مسار الأرشفة بعد نجاحه:

    تلميح

    بشكل افتراضي، يتم حفظ سجلات التشخيص في /Library/Application Support/Microsoft/Defender/wdavdiag/. لاستخدام مجلد آخر، أضف --path [directory] إلى الأمر واستبدلته [directory] بالوجهة.

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. أعد مستوى التسجيل إلى القيمة الافتراضية، info:

    mdatp log level set --level info
    
    Log level configured successfully
    

مراجعة سجلات التثبيت

إذا فشل التثبيت، قد يبلغ المثبت عن فشل عام فقط. المعلومات التفصيلية متوفرة في /Library/Logs/Microsoft/mdatp/install.log. أدرج هذا الملف عند فتح حالة دعم Microsoft.

لمزيد من الإرشادات حول استكشاف المشكلات، راجع استكشاف مشاكل التثبيت ل Microsoft Defender لنقطة النهاية على macOS.

التكوين من سطر الأوامر

تكوين صيغة الإخراج

تدعم أداة سطر الأوامر إخراج الجدول وJSON. استخدم أحد الخيارات العامة التالية مع أمر:

  • --output json
  • --output table

الأوامر المدعومة

الجدول التالي يسرد الأوامر للسيناريوهات الشائعة. لعرض القائمة الكاملة للأوامر المدعومة من قبل نسخة المنتج المثبتة، قم بتشغيلها mdatp help في الطرفية.

مجموعة السيناريو الامر
التكوين قم بتشغيل أو إيقاف الوضع السلبي mdatp config passive-mode --value [enabled/disabled]
التكوين قم بتفعيل أو إيقاف الحماية في الوقت الحقيقي mdatp config real-time-protection --value [enabled/disabled]
التكوين قم بتشغيل أو إيقاف مراقبة السلوك mdatp config behavior-monitoring --value [enabled/disabled]
التكوين قم بتفعيل أو إيقاف حماية السحابة mdatp config cloud --value [enabled/disabled]
التكوين قم بتفعيل أو إيقاف تشخيصات السحابة mdatp config cloud-diagnostic --value [enabled/disabled]
التكوين قم بتفعيل أو إيقاف إرسال العينة التلقائي mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
التكوين حجب أو تدقيق أو إيقاف حماية التطبيقات التي قد تكون غير مرغوب فيها mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off]
التكوين إضافة أو إزالة استثناء لمضاد الفيروسات لعملية معينة mdatp exclusion process [add\|remove] --path [path-to-process]

mdatp exclusion process [add\|remove] --name [process-name]

التكوين إضافة أو إزالة استثناء لمضاد الفيروسات لملف mdatp exclusion file [add/remove] --path [path-to-file]
التكوين إضافة أو إزالة استثناء لمضاد الفيروسات في دليل mdatp exclusion folder [add/remove] --path [path-to-directory]
التكوين إضافة أو إزالة استثناء لمضاد الفيروسات لامتداد ملف mdatp exclusion extension [add/remove] --name [extension]
التكوين سرد جميع استثناءات مكافحة الفيروسات mdatp exclusion list
التكوين تكوين درجة التوازي للمسح الضوئي عند الطلب mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
التكوين قم بتفعيل أو إيقاف عمليات المسح بعد تحديثات استخبارات الأمن mdatp config scan-after-definition-update --value [enabled/disabled]
التكوين قم بتفعيل أو إيقاف مسح الأرشيف للمسح عند الطلب mdatp config scan-archives --value [enabled/disabled]
التكوين قم بتفعيل أو إيقاف حساب تجزئة الملفات mdatp config enable-file-hash-computation --value [enabled/disabled]
حمايه مسح مسار ضوئيا mdatp scan custom --path [path] [--ignore-exclusions]
حمايه تشغيل فحص سريع mdatp scan quick
حمايه تشغيل فحص كامل mdatp scan full
حمايه إلغاء فحص مستمر عند الطلب mdatp scan cancel
حمايه طلب تحديث معلومات الأمان mdatp definitions update
التكوين إضافة اسم تهديد إلى القائمة المسموح بها mdatp threat allowed add --name [threat-name]
التكوين إزالة اسم تهديد من القائمة المسموح بها mdatp threat allowed remove --name [threat-name]
التكوين سرد جميع أسماء التهديدات المسموح بها mdatp threat allowed list
محفوظات الحماية طباعة محفوظات الحماية الكاملة mdatp threat list
محفوظات الحماية الحصول على تفاصيل التهديد mdatp threat get --id [threat-id]
إدارة العزل سرد جميع الملفات المعزولة mdatp threat quarantine list
إدارة العزل إزالة كافة الملفات من العزل mdatp threat quarantine remove-all
إدارة العزل إضافة ملف تم اكتشافه كتهديد إلى العزل mdatp threat quarantine add --id [threat-id]
إدارة العزل إزالة ملف تم اكتشافه كتهديد من العزل mdatp threat quarantine remove --id [threat-id]
إدارة العزل استعادة ملف من الحجر الصحي. متوفر في Defender لإصدارات نقطة النهاية قبل 101.23092.0012. mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
إدارة العزل استعادة ملف من الحجر الصحي باستخدام معرف التهديد. متوفر في إصدار 101.23092.0012 Defender لنقطة النهاية أو إصدار أحدث. mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder]
إدارة العزل استعادة ملف من الحجر الصحي باستخدام مساره الأصلي. متوفر في إصدار 101.23092.0012 Defender لنقطة النهاية أو إصدار أحدث. mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder]
تكوين حماية الشبكة تكوين مستوى تطبيق حماية الشبكة mdatp config network-protection enforcement-level --value [block\|audit\|disabled]
إدارة حماية الشبكة تحقق من أن حماية الشبكة بدأت بنجاح mdatp health --field network_protection_status
إدارة التحكم في الجهاز عرض ما إذا كان التحكم في الجهاز مفعلا ومستوى التنفيذ الافتراضي mdatp device-control policy preferences list
إدارة التحكم في الجهاز عرض قواعد التحكم النشطة في الأجهزة mdatp device-control policy rules list
إدارة التحكم في الجهاز عرض المجموعات التي تشير إليها سياسة التحكم في الأجهزة mdatp device-control policy groups list
التكوين قم بتفعيل أو إيقاف منع فقدان البيانات mdatp config data_loss_prevention --value [enabled/disabled]
تشخيص تغيير مستوى السجل mdatp log level set --level [error\|warning\|info\|debug]
تشخيص إنشاء سجلات التشخيص mdatp diagnostic create --path [directory]
الحماية التحقق من صحة المنتج mdatp health
الحماية تحقق من خاصية منتج معينة، مثل healthy، licensed، أو engine_version mdatp health --field [attribute]
يدر حدد علامة جهاز. يتم دعم GROUP فقط. mdatp edr tag set --name GROUP --value [name]
يدر إزالة علامة المجموعة من الجهاز mdatp edr tag remove --tag-name [name]
يدر إضافة معرف مجموعة mdatp edr group-ids --group-id [group]

تمكين الإكمال التلقائي لسطر الأوامر

لتمكين الإكمال التلقائي في Bash، أضف سكريبت إكمال Defender for Endpoint إلى ملف Bash الخاص بك، ثم أعد تشغيل جلسة Terminal:

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

لتمكين الإكمال التلقائي في غلاف Z (zsh)، اتبع الخطوات التالية:

  1. تحقق مما إذا كان الإكمال التلقائي ممكنا على جهازك:

    cat ~/.zshrc | grep autoload
    
  2. إذا لم ينتج الأمر أي مخرجات، فعل الإكمال التلقائي في ملف zsh الخاص بك:

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  3. أنشئ دليل الإكمال وربط سكريبت إكمال Defender for Endpoint:

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

إدارة دليل الحجر الصحي للعميل

Defender for Endpoint يخزن الملفات المعزولة في /Library/Application Support/Microsoft/Defender/quarantine/. أسماء الملفات تستخدم معرف تتبع التهديدات. لعرض معرفات التتبع الحالية، قم بتشغيل mdatp threat list. استخدم الأوامر mdatp threat quarantine لإدارة الملفات المعزولة بدلا من تعديل الملفات مباشرة.

إلغاء تثبيت Defender for Endpoint

قبل أن تقوم بإلغاء تثبيت Defender for Endpoint، قم بإيقاف الجهاز وإزالة أو تحديث السياسات التي تديره. للاطلاع على علامات تسحب الأجهزة الاختيارية، ومتطلبات الحماية من العبث، وحزمة الإخراج، وتنظيف سياسة توسيع النظام، انظر أجهزة ماك الخارجية.

يمكنك إزالة التطبيق بشكل تفاعلي أو من سطر الأوامر. إذا كنت تدير الأجهزة باستخدام Jamf Pro، قم بنشر ملف تعريف الخروج قبل إزالة التطبيق. إزالة التثبيت المدارة مركزيا غير متوفرة حاليا في Microsoft Intune.

قم بإلغاء التثبيت بشكل تفاعلي

في Finder، افتح التطبيقات، ثم انقر على Microsoft Defender بزر التحكم، ثم اختر نقل إلى سلة المهملات.

إلغاء التثبيت من سطر الأوامر

ادخل sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' في المحطة.

خارج اللوحة باستخدام Jamf Pro قبل إزالة التثبيت

Jamf Pro هو منتج منفصل من طرف ثالث ليس جزءا من Defender for Endpoint ولا مشمول مع اشتراكات Defender for Endpoint. لاستخدام Jamf Pro، تحتاج مؤسستك إلى اشتراك Jamf Pro منفصل. لمعلومات حول المنتجات والاشتراكات، راجع Jamf Pro. إذا كانت مؤسستك لا تستخدم Jamf Pro، استخدم طريقة إعداد أخرى في هذا المقال، إذا كانت متاحة.

لإزالة الجهاز عبر Jamf Pro قبل إزالة التطبيق، اتبع تعليمات Jamf لرفع ملف تعريف التكوين. قم بتحميل ملف تعريف التنقل في Defender for Endpoint دون تعديله، وقم بتعيين نطاق التفضيلات على com.microsoft.wdav.atp.offboarding.

ملاحظة

إذا واجهت صعوبة في إلغاء تثبيت Defender for Endpoint واحتوت التقارير على عنصر لإضافة Microsoft Defender Endpoint Security Extension، اتبع هذه الخطوات:

  1. أعد تثبيت تطبيق Microsoft Defender.

  2. اسحب Microsoft Defender.app إلى سلة المهملات.

  3. شغل الأمر التالي في الطرفية:

    sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook
    
  4. أعد تشغيل الجهاز.

استخدام مدخل Microsoft Defender

استخدم بوابة Microsoft Defender لمراجعة الاكتشافات واتخاذ إجراءات الاستجابة على الأجهزة. لمزيد من المعلومات، راجع الموارد التالية: