Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Vytvořte a ověřte politiku Device Control a poté ji nasadit na zařízení s macOS pomocí Microsoft Intune nebo Jamf Pro. Politiku můžete také aplikovat lokálně na testovacím Macu před nasazením na spravovaná zařízení. Pro informace o možnostech Device Control, nastavení politik a požadavcích viz Microsoft Defender for Endpoint Device Control pro macOS.
Předpoklady
- Dokončení požadavků na řízení zařízení a příprava koncových zařízení.
- Zkontrolujte požadovaná oprávnění pro váš nástroj pro správu.
- Požadavky na vaši metodu nasazení:
Microsoft Intune: Předplatné Intune a Defender for Endpoint nainstalovaný a zavedený pomocí Intune.
Microsoft Intune je samostatný produkt, který není součástí Defender for Endpoint a není součástí všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Další informace najdete v tématu Licencování Microsoft Intune.
Jamf Pro: Předplatné Jamf Pro, Defender for Endpoint nainstalovaný a onboardovaný pomocí Jamf Pro a plný přístup k disku udělený pomocí Jamf Pro.
Jamf Pro je samostatný produkt, který není součástí Defender for Endpoint a není součástí předplatného Defender for Endpoint. Pro informace o produktech a předplatném viz Jamf Pro.
Important
Microsoft poskytuje informace o Jamf Pro pro podporu integračních scénářů, ale neposkytuje podporu řešení problémů s tímto produktem třetí strany. V případě problémů specifických pro Jamf Pro kontaktujte podporu Jamf.
Ruční testování: Verze
101.23082.0018Defender for Endpoint nebo pozdější verze nainstalovaná a nainstalována ručně na testovacím Macu, který nemá politiku Device Control spravovanou správou mobilních zařízení (MDM).
Vytvořte a ověřte politiku Device Control
Politika Device Control pro macOS je jeden JSON objekt, který obsahuje nastavení, skupiny zařízení a pravidla. Popisy vlastností politiky najdete v článku Pochopte politiky řízení zařízení.
Použijte jako výchozí bod odepření vyměnitelných médií s výjimkou ukázky Kingston nebo jinou ukázku zásady Device Control.
Ověřte strukturu zásady podle JSON schématu zásady Device Control.
Uložte politiku do
device-control-policy.jsonsložky~/Downloadsna testovacím Macu, kde je nainstalovaný Defender for Endpoint.V terminálu spusťte následující příkaz:
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonVyřešte případné validační chyby před nasazením nebo aplikací politiky.
Nasadit politiku pomocí Microsoft Intune
Použijte vlastní konfigurační profil macOS pro nasazení politiky přes Intune.
Vytvořte konfigurační profil Apple
Ve slovníku
deviceControlnahraďte hodnotu JSON v řetězcipolicyvaší validovanou politikou Device Control.Ponechte nastavení
dlp, která povolují funkciDC_in_dlp.Uložte soubor jako
device-control.mobileconfig.
Nasazení konfiguračního profilu
Vytvořte si vlastní konfigurační profil macOS v Intune. Podrobné instrukce najdete v článku Přidat vlastní nastavení pro Apple zařízení v Microsoft Intune (odkaz se otevře v nové záložce).
Na kartě Zásady na stránce Zařízení | Konfigurace v centru pro správu Microsoft Intune na adrese https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration vyberte
Vytvořit>
Nové zásady.Použijte následující nastavení:
- Platforma: Vyberte macOS.
- Typ profilu: Vyberte Šablony.
- Název šablony: Vyber Vlastní.
V Custom wizardu použijte následující nastavení na záložce Nastavení konfigurace :
-
Název konfiguračního profilu: Zadejte popisný název, například
Microsoft Defender device control. - Kanál nasazení: Vyberte kanál zařízení.
-
Konfigurační profilový soubor: Vyberte soubor,
device-control.mobileconfigkterý jste vytvořili.
-
Název konfiguračního profilu: Zadejte popisný název, například
Nasadit politiku pomocí Jamf Pro
Použijte schéma preferencí Defender for Endpoint k přidání politiky Device Control do konfiguračního profilu počítače Jamf Pro.
Stáhněte si aktuální schéma preferencí Defender for Endpoint.
Postupujte podle pokynů Jamf pro nasazení vlastního konfiguračního profilu počítače.
Použijte následující nastavení specifická pro Defender:
-
Doména preferencí: Zadejte
com.microsoft.wdav. -
Schéma: Nahrajte stažený
schema.jsonsoubor. - Vlastnost: Přidat Řízení zařízení a poté přidat Politiku řízení zařízení.
- Hodnota: Vložte kompletní JSON pravidla Device Control.
- Rozsah: Vyberte skupinu počítačů, která obsahuje cílová zařízení macOS.
-
Doména preferencí: Zadejte
Uložit a nasadit konfigurační profil.
Otestujte politiku ručně
Ruční nasazení politik používejte pouze v předprodukčních prostředích. Pro produkční prostředí nasazujte Device Control pomocí Microsoft Intune nebo Jamf Pro.
Aplikujte validovanou politiku na testovací Mac:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonPro testování změn politiky upravte soubor JSON, ověřte ho a poté znovu spusťte příkaz pro aplikaci aktualizované politiky.
Ověřte řízení zařízení
Po nasazení nebo aplikaci politiky použijte následující příkazy v Terminálu k ověření Device Control na cílovém Macu.
Zkontrolujte stav Řízení zařízení:
mdatp health --details device_controlPříkaz vrací výstup podobně jako následující příklad:
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Zkontrolujte následující hodnoty:
-
active: Uvádí aktivní verze politiky:-
[]: Řízení zařízení není nakonfigurované. -
["v1"]: Verze 1 je aktivní. Verze 1 je zastaralá a není v této dokumentaci pokryta. -
["v2"]: Verze 2 je aktivní. -
["v1", "v2"]: Obě verze jsou aktivní. Odstraňte konfiguraci verze 1.
-
-
v1_configured: Označuje, zda je použita konfigurace verze 1. -
v1_enforcement_level: Zobrazuje úroveň vynucení při zapnutí verze 1. -
v2_configured: Označuje, zda je použita konfigurace verze 2. Funkční konfigurace hlásítrue. -
v2_state: Zobrazuje stav verze 2. Funkční konfigurace hlásíenabled. -
v2_sensor_connection: Ukazuje spojení s rozšířením systému. Funkční spojení hlásícreated_ok. -
v2_full_disk_access: Ukazuje, zda je schválen plný přístup k disku. Pokud hodnota neníapproved, Device Control nemusí zabránit některým nebo všem operacím.
-
Prohlédněte si efektivní preference Device Control:
mdatp device-control policy preferences listPříkaz vrací výstup podobně jako následující příklad:
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Zkontrolujte hodnotu Default Enforcement ve výstupu.
Zobrazit nasazená pravidla:
mdatp device-control policy rules listZobrazit skupiny, na které se politika odkazuje:
mdatp device-control policy groups listTestujte chráněné operace, které politika povoluje, zamítá nebo audituje.
Odstraňte ručně aplikovanou politiku
Po dokončení testování odstraňte místní politiku z testovacího Macu:
mdatp config device-control policy reset