Nakonfigurujte Microsoft Defender for Endpoint Device Control v systému macOS

Vytvořte a ověřte politiku Device Control a poté ji nasadit na zařízení s macOS pomocí Microsoft Intune nebo Jamf Pro. Politiku můžete také aplikovat lokálně na testovacím Macu před nasazením na spravovaná zařízení. Pro informace o možnostech Device Control, nastavení politik a požadavcích viz Microsoft Defender for Endpoint Device Control pro macOS.

Předpoklady

Vytvořte a ověřte politiku Device Control

Politika Device Control pro macOS je jeden JSON objekt, který obsahuje nastavení, skupiny zařízení a pravidla. Popisy vlastností politiky najdete v článku Pochopte politiky řízení zařízení.

  1. Použijte jako výchozí bod odepření vyměnitelných médií s výjimkou ukázky Kingston nebo jinou ukázku zásady Device Control.

  2. Ověřte strukturu zásady podle JSON schématu zásady Device Control.

  3. Uložte politiku do device-control-policy.json složky ~/Downloads na testovacím Macu, kde je nainstalovaný Defender for Endpoint.

  4. V terminálu spusťte následující příkaz:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Vyřešte případné validační chyby před nasazením nebo aplikací politiky.

Nasadit politiku pomocí Microsoft Intune

Použijte vlastní konfigurační profil macOS pro nasazení politiky přes Intune.

Vytvořte konfigurační profil Apple

  1. Stáhněte si vzorový konfigurační profil Device Control.

  2. Ve slovníku deviceControl nahraďte hodnotu JSON v řetězci policy vaší validovanou politikou Device Control.

  3. Ponechte nastavení dlp, která povolují funkci DC_in_dlp.

  4. Uložte soubor jako device-control.mobileconfig.

Nasazení konfiguračního profilu

Vytvořte si vlastní konfigurační profil macOS v Intune. Podrobné instrukce najdete v článku Přidat vlastní nastavení pro Apple zařízení v Microsoft Intune (odkaz se otevře v nové záložce).

  1. Na kartě Zásady na stránce Zařízení | Konfigurace v centru pro správu Microsoft Intune na adrese https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration vyberte Vytvořit>Nové zásady.

  2. Použijte následující nastavení:

    • Platforma: Vyberte macOS.
    • Typ profilu: Vyberte Šablony.
    • Název šablony: Vyber Vlastní.
  3. V Custom wizardu použijte následující nastavení na záložce Nastavení konfigurace :

    • Název konfiguračního profilu: Zadejte popisný název, například Microsoft Defender device control.
    • Kanál nasazení: Vyberte kanál zařízení.
    • Konfigurační profilový soubor: Vyberte soubor, device-control.mobileconfig který jste vytvořili.

Nasadit politiku pomocí Jamf Pro

Použijte schéma preferencí Defender for Endpoint k přidání politiky Device Control do konfiguračního profilu počítače Jamf Pro.

  1. Stáhněte si aktuální schéma preferencí Defender for Endpoint.

  2. Postupujte podle pokynů Jamf pro nasazení vlastního konfiguračního profilu počítače.

  3. Použijte následující nastavení specifická pro Defender:

    • Doména preferencí: Zadejte com.microsoft.wdav.
    • Schéma: Nahrajte stažený schema.json soubor.
    • Vlastnost: Přidat Řízení zařízení a poté přidat Politiku řízení zařízení.
    • Hodnota: Vložte kompletní JSON pravidla Device Control.
    • Rozsah: Vyberte skupinu počítačů, která obsahuje cílová zařízení macOS.
  4. Uložit a nasadit konfigurační profil.

Otestujte politiku ručně

Ruční nasazení politik používejte pouze v předprodukčních prostředích. Pro produkční prostředí nasazujte Device Control pomocí Microsoft Intune nebo Jamf Pro.

  1. Aplikujte validovanou politiku na testovací Mac:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Pro testování změn politiky upravte soubor JSON, ověřte ho a poté znovu spusťte příkaz pro aplikaci aktualizované politiky.

Ověřte řízení zařízení

Po nasazení nebo aplikaci politiky použijte následující příkazy v Terminálu k ověření Device Control na cílovém Macu.

  1. Zkontrolujte stav Řízení zařízení:

    mdatp health --details device_control
    

    Příkaz vrací výstup podobně jako následující příklad:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Zkontrolujte následující hodnoty:

    • active: Uvádí aktivní verze politiky:
      • []: Řízení zařízení není nakonfigurované.
      • ["v1"]: Verze 1 je aktivní. Verze 1 je zastaralá a není v této dokumentaci pokryta.
      • ["v2"]: Verze 2 je aktivní.
      • ["v1", "v2"]: Obě verze jsou aktivní. Odstraňte konfiguraci verze 1.
    • v1_configured: Označuje, zda je použita konfigurace verze 1.
    • v1_enforcement_level: Zobrazuje úroveň vynucení při zapnutí verze 1.
    • v2_configured: Označuje, zda je použita konfigurace verze 2. Funkční konfigurace hlásí true.
    • v2_state: Zobrazuje stav verze 2. Funkční konfigurace hlásí enabled.
    • v2_sensor_connection: Ukazuje spojení s rozšířením systému. Funkční spojení hlásí created_ok.
    • v2_full_disk_access: Ukazuje, zda je schválen plný přístup k disku. Pokud hodnota není approved, Device Control nemusí zabránit některým nebo všem operacím.
  2. Prohlédněte si efektivní preference Device Control:

    mdatp device-control policy preferences list
    

    Příkaz vrací výstup podobně jako následující příklad:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Zkontrolujte hodnotu Default Enforcement ve výstupu.

  3. Zobrazit nasazená pravidla:

    mdatp device-control policy rules list
    
  4. Zobrazit skupiny, na které se politika odkazuje:

    mdatp device-control policy groups list
    
  5. Testujte chráněné operace, které politika povoluje, zamítá nebo audituje.

Odstraňte ručně aplikovanou politiku

Po dokončení testování odstraňte místní politiku z testovacího Macu:

mdatp config device-control policy reset