Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Používejte vyloučení, abyste zabránili Microsoft Defender for Endpoint na macOS ve skenování důvěryhodných souborů, složek, procesů a přípon. Výjimky se vztahují na skeny na vyžádání, ochranu v reálném čase (RTP) a monitorování chování (BM), přičemž je zachována viditelnost detekce a reakce koncových stanic (EDR).
Vyloučení antiviru platí pouze pro antivirové funkce, nikoli pro EDR. Soubory vyloučené z antivirového skenování mohou stále vyvolat EDR upozornění a další detekce.
Vyloučení mohou pomoci předejít nesprávným detekcím nebo zmírnit problémy s výkonem způsobené Defender for Endpoint na macOS. Pro identifikaci procesu, cesty nebo rozšíření, které je třeba vyloučit, použijte statistiky ochrany v reálném čase.
Upozornění
Definováním vyloučení snížíte ochranu, kterou defender for Endpoint nabízí v systému macOS. Před přidáním vyloučení vyhodnoťte rizika a vylučte pouze soubory, u kterých jste si jisti, že nejsou škodlivé.
Důležité
Pokud chcete souběžně spouštět několik řešení zabezpečení, přečtěte si téma Důležité informace o výkonu, konfiguraci a podpoře.
Možná jste už nakonfigurovali vzájemné vyloučení zabezpečení pro zařízení nasazená k Microsoft Defender for Endpoint. Pokud stále potřebujete nastavit vzájemná vyloučení, abyste se vyhnuli konfliktům, přečtěte si téma Přidání Microsoft Defender for Endpoint do seznamu vyloučení pro vaše stávající řešení.
Podporované typy vyloučení
Defender for Endpoint na macOS podporuje následující typy vyloučení:
Přípona souboru: Všechny soubory s určenou příponou kdekoli na zařízení.
-
Příklad:
.test
-
Příklad:
Soubor: Specifický soubor identifikovaný podle celé cesty.
-
Příklady:
/var/log/test.log/var/log/*.log/var/log/install.?.log
-
Příklady:
Složka: Všechny soubory ve specifikované složce, rekurzivně.
-
Příklady:
/var/log//var/*/
-
Příklady:
Proces: Specifický proces, identifikovaný podle celé cesty nebo názvu souboru a všech souborů otevřených procesem. Doporučujeme použít celou cestu.
-
Příklady:
/bin/catcatc?t
-
Příklady:
Důležité
Cesty výjimek musí být pevné odkazy, nikoli symbolické odkazy. Pro ověření, zda je cesta symbolickým spojením, použijte file <path-name>.
Podporované zástupné znaky pro vyloučení souborů, složek a procesů
Při definování výjimek souborů, složek a procesů můžete použít následující vzory žolíkových karet:
Hvězdička (
*): Odpovídá libovolnému počtu znaků, včetně nulového počtu znaků. Pokud se tento zástupný znak nepoužije na konci cesty, zastupuje pouze jednu složku.- Když se na konci cesty objeví zástupný znak
*, odpovídá všem souborům a podsložkám v nadřazené složce zástupného znaku. -
Příklady:
-
/var/*/tmp:-
Obsahuje: Soubory v
/var/abc/tmpa/var/def/tmpjejich podsložkách. -
Nezahrnuje:
/var/abc/lognebo/var/def/log.
-
Obsahuje: Soubory v
-
/var/*/:-
Obsahuje: Soubory v
/vara jejich podsložky.
-
Obsahuje: Soubory v
-
- Když se na konci cesty objeví zástupný znak
Otazník (
?): Shoduje se s libovolnou postavou.-
Příklad:
file?.log-
Zahrnuje:
file1.logafile2.log. -
Neobsahuje:
file123.log.
-
Zahrnuje:
-
Příklad:
Poznámka
Defender pro koncový bod v systému macOS se pokusí vyřešit pevné odkazy při vyhodnocování vyloučení. Rozpoznání pevných odkazů nefunguje, pokud vyloučení obsahuje zástupné znaky nebo cílový soubor na svazku Data neexistuje.
Nejlepší postupy pro přidání antivirových vyloučení
Použijte následující postupy k omezení bezpečnostního dopadu antivirových vyloučení:
- Zaznamenejte odesílatele, datum, žádost, důvod a detaily vyloučení na centrálním místě přístupném pouze bezpečnostním administrátorům.
- Stanovte datum vypršení každé výjimky. Vyloučení nemusí vyžadovat datum vypršení, pokud nezávislý dodavatel softwaru potvrdí, že aplikaci nelze upravit tak, aby se zabránilo nesprávné detekci nebo vysokému zatížení CPU.
- Nekopírujte automaticky vyloučení z jiného antimalware produktu. Výjimky nemusí platit pro Defender for Endpoint na macOS.
- U známého aplikačního souboru, který se často nemění, zvažte indikátor povolení hashování souborů místo antivirového vyloučení.
- Pokud je antivirová výjimka nutná, udělejte ji co nejkonkrétnější. Vyhněte se širokým vyloučením složek a přípon souborů, pokud soubor nebo celá cesta procesu splňuje požadavek.
Konfigurace výjimek
Použijte jednu z následujících metod pro konfiguraci výjimek.
Konfigurace vyloučení pomocí konfiguračního profilu
Použijte Microsoft Intune, Jamf Pro nebo jiné řešení pro správu mobilních zařízení k nasazení konfiguračního profilu, který obsahuje výluky. Pro příklady klíčů preferencí, podporovaných hodnot a konfiguračních profilů viz Nastavit preference pro Microsoft Defender for Endpoint na macOS.
Konfigurace vyloučení pomocí Defender pro správu nastavení zabezpečení koncového bodu
Poznámka
Než začnete, prostudujte si požadavky na správu bezpečnostních nastavení Defender for Endpoint.
Můžete použít administrační centrum Microsoft Intune nebo portál Microsoft Defender ke správě výjimek jako bezpečnostních politik koncových bodů a přiřadit politiky ke skupinám Microsoft Entra. Pokud používáte správu bezpečnostních nastavení poprvé, postupujte podle následujících kroků:
Krok 1: Povolte správu bezpečnostních nastavení pro macOS
Na stránce Enforcement scope v portálu Microsoft Defender v sekci https://security.microsoft.com/securitysettings/endpoints/configuration_managementPovolit správu konfigurace vyberte zařízení s macOS a poté jednu z následujících hodnot:
- Vyberte Na označených zařízeních pro testování správy bezpečnostních nastavení s vybranými zařízeními. Přidejte štítek
MDE-Managementke každému testovanému zařízení. Pro instrukce a další metody označování viz Vytvořit a spravovat štítky zařízení. - Vyberte Všechna zařízení pro registraci všech způsobilých zařízení s macOS.
Většina zařízení se zaregistruje a uplatní přidělená pravidla během několika minut, i když některá zařízení mohou trvat až 24 hodin.
Krok 2: Vytvořte skupinu zařízení Microsoft Entra
Vytvořte dynamickou skupinu zařízení Microsoft Entra založenou na typu operačního systému macOS. Dynamické členství automaticky přidává odpovídající zařízení, takže nemusíte skupinové členství udržovat ručně. Pro více informací viz Vytvořit skupiny Microsoft Entra pro správu bezpečnostních nastavení.
Krok 3: Vytvořte politiku výjimek pro macOS
Podrobné instrukce najdete v článku Vytvořit bezpečnostní politiku koncového bodu (odkaz se otevře v nové záložce).
Když vytváříte politiku na záložce macOS policies na stránce Endpoint Security policies v portálu Defender v , https://security.microsoft.com/policy-inventory?osPlatform=Macpoužijte tato konkrétní nastavení:
- Vyberte platformu: Vyberte macOS.
- Vyberte šablonu: Vyberte výjimky antiviru Microsoft Defender.
V průvodci vytvářením zásad použijte tato nastavení:
-
Záložka nastavení konfigurace :
- V sekci Antivirus engine vyberte
Přidat. - Pro typ vyberte Cestu, Příponu souboru nebo Název souboru.
- Pro další nastavení vyberte Nastavit instanci a poté přidejte vyloučení.
- V sekci Antivirus engine vyberte
- Záložka Přiřazení: Omezení skupin přiřazení se vztahují na zařízení spravovaná prostřednictvím správy bezpečnostních nastavení Defender for Endpoint. Podrobnosti najdete v kroku Přiřazení.
Konfigurace vyloučení z aplikace Defender pro aplikaci Endpoint
Pokud váš správce povoluje uživatelsky definovaná vyloučení, použijte následující kroky k přidání vyloučení přímo v aplikaci Defender for Endpoint:
Otevřete aplikaci Defender for Endpoint.
V nastavení Spravovat vyberte Přidat nebo Odstranit vyloučení....
Vyberte typ vyloučení a postupujte podle pokynů.
Administrátoři mohou tuto exclusionsMergePolicy preferenci použít k povolení nebo zabránění uživatelsky definovaným vyloučením. Další informace naleznete v článku Zásady slučování vyloučení.
Konfigurace vyloučení pomocí příkazového řádku
Pokud váš správce povoluje uživatelsky definovaná vyloučení, můžete je spravovat v Terminalu. Pro zobrazení dostupných podpříkazů a možností spusťte příkaz:mdatp exclusion
mdatp exclusion
Syntaxe příkazů
Následující syntax shrnuje dostupné výlučkové podpříkazy, možnosti a hodnoty:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}
Pokud hodnota vyloučení obsahuje zástupný znak, uzavřete ji do dvojitých uvozovek. Tato syntaxe zabrání tomu, aby shell rozvinul zástupný znak dříve, než jej zpracuje mdatp.
Přidat nebo odstranit vyloučení přípon souboru
Následující příkazy přidávají a odstraňují vyloučení .txt přípony souboru:
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Přidat nebo odstranit výluky souborů
Následující příkazy přidávají a odstraňují vyloučení souboru:
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
Přidat nebo odstranit výluky složek
Následující příkazy přidávají a odstraňují vyloučení složky:
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
Následující příkaz přidává vyloučení složek, které používá zástupné znaky:
mdatp exclusion folder add --path "/var/*/tmp"
Přidat nebo odebrat vyloučení procesů
Proces můžete identifikovat podle jeho plné cesty nebo názvu souboru. Doporučujeme použít celou cestu. Následující příkazy přidávají a odstraňují vyloučení procesu podle plné cesty:
mdatp exclusion process add --path /bin/cat
mdatp exclusion process remove --path /bin/cat
Úplný přehled příkazů najdete v části Prostředky ke službě Microsoft Defender for Endpoint v systému macOS.
Ověřte vyloučení pomocí testovacího souboru EICAR
Testovací soubor EICAR je malý, neškodný textový soubor, který obsahuje standardní řetězec rozpoznávaný antivirovými produkty jako malware. Můžete ho použít k bezpečnému ověření, že vyloučení funguje, aniž byste použili skutečný malware. Defender for Endpoint na macOS rozpoznává soubor podle obsahu, nikoli podle jeho názvu.
Před testováním vyloučení ověřte, že je zapnuta ochrana v reálném čase. Spusť následující příkaz a potvrď, že se vrátí true:
mdatp health --field real_time_protection_enabled
Vytvořte testovací soubor EICAR tak, aby jeho název, přípona nebo umístění odpovídaly vyloučení, které chcete ověřit:
- Použijte konkrétní název souboru nebo vytvořte soubor ve konkrétní složce, abyste ověřili vyloučení souborů a složek.
- Použijte libovolné jméno souboru s vyloučenou příponou k ověření vyloučení přípony souboru.
Pokud Defender for Endpoint soubor detekuje, vyloučení nefunguje. Pokud soubor existuje a Defender for Endpoint ho nedetekuje, vyloučení funguje.
Tyto kroky jsou navrženy tak, aby ověřily vyloučení souborů, složek a přípon. Neposkytují obecný test na vyloučení procesů, které závisí na procesu, který soubor vytváří nebo otevírá.
Použijte jednu z následujících metod k vytvoření testovacího souboru EICAR, který odpovídá vašemu vyloučení:
S přístupem k internetu: Nahraďte
test.txtsoubor názvem nebo cestou, která odpovídá vašemu vyloučení, a poté spusťte následující příkaz:curl -o test.txt https://secure.eicar.org/eicar.com.txtBez přístupu k internetu: Změňte
test.txtnázev souboru nebo cestu, která odpovídá vašemu vyloučení, a poté spusťte následující příkaz:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Související obsah
Následující články poskytují více informací o konfiguraci a správě Defender for Endpoint na macOS: