Nastavení předvoleb pro Microsoft Defender pro koncový bod v macOSu

Můžete použít konfigurační profil pro konzistentní správu preferencí Microsoft Defender for Endpoint na spravovaných zařízeních macOS. Spravované preference mají přednost před nastavením nastavení lokálně na zařízení a vyžadují administrátorská oprávnění pro místní změnu.

Tento článek je určen pro správce bezpečnosti, kteří nasazují konfigurační profily prostřednictvím Microsoft Intune, Jamf Pro nebo jiného řešení pro správu mobilních zařízení (MDM). Poskytuje referenční informace a ukázkové profily pro konfiguraci Defender Antivirus, cloudovou ochranu, uživatelské rozhraní, detekci a reakci koncových zařízení (EDR) a ochranu proti manipulaci.

Než nastavíte nastavení, zkontrolujte předpoklady pro Defender for Endpoint na macOS. Pro kompletní pracovní postupy nasazení viz Nasadit Microsoft Defender for Endpoint na macOS. Pro lokální nastavení preferencí z příkazového řádku viz Konfigurovat z příkazového řádku.

Struktura konfiguračního profilu

Konfigurační profil používá XML ze seznamu vlastností Apple složený z dvojic klíč-hodnota. Každý klíč je preferenční jméno. Hodnoty mohou být jednoduché, například číslo, nebo složité, například vnořený seznam preferencí. Uložit nebo nahrat XML ve formátu požadovaném vaším správcovským nástrojem.

Důležité

Testujte konfigurační profily s omezenou skupinou zařízení, než je začnete široce nasadit. Rozložení profilu závisí na správcovské konzoli, kterou používáte. Tento článek obsahuje příklady pro Jamf Pro a Microsoft Intune.

Horní úroveň konfiguračního profilu zahrnuje produktové preference a slovníky pro funkce Defender for Endpoint, antivirový engine, cloudovou ochranu, uživatelské rozhraní, detekci a reakci koncových bodů (EDR) a ochranu proti manipulaci.

Předvolby funkcí

Pomocí slovníku features můžete spravovat jednotlivé funkce Defender for Endpoint.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč features
Datový typ Slovník (vnořená předvolba)
Komentáře Slovník obsahuje nastavení funkcí, jako je monitorování chování.

Konfigurujte monitorování chování

Specifikujte, zda je na zařízení zapnuté monitorování a blokování chování.

Poznámka

Monitorování chování platí pouze tehdy, když je zapnutá ochrana v reálném čase.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč behaviorMonitoring
Datový typ String
Možné hodnoty disabled

enabled (výchozí)

Komentáře Dostupné ve verzi Microsoft Defender for Endpoint 101.24042.0002 nebo novější.

Předvolby antivirového modulu

Pomocí slovníku antivirusEngine spravujte předvolby antiviru Microsoft Defender.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč antivirusEngine
Datový typ Slovník (vnořená předvolba)
Komentáře Slovník obsahuje nastavení pro úroveň vynucení, výpočet hashu souboru, vyloučení skenování, povolené hrozby, nastavení typů hrozeb a uchovávání historie skenování.

Úroveň vynucování pro antivirový modul

Zadejte úroveň vynucení antivirového enginu:

  • real_time (výchozí): Zapnout ochranu v reálném čase a skenovat soubory při jejich přístupu.
  • on_demand: Vypněte ochranu v reálném čase a skenujte soubory pouze na vyžádání.
  • passive: Vypněte ochranu v reálném čase a automatickou remediaci hrozeb, zapněte skenování na vyžádání a aktualizace bezpečnostních informací a skryjte ikonu stavového menu.
Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč enforcementLevel
Datový typ String
Možné hodnoty real_time (výchozí)

on_demand

passive

Komentáře Dostupné ve verzi Microsoft Defender for Endpoint 101.10.72 nebo novější.

Konfigurace funkce výpočtu hodnoty hash souboru

Specifikujte, zda Defender for Endpoint počítá hashe pro soubory, které skenuje. Výpočet hashe souboru zlepšuje porovnávání podle pravidel indikátorů souborů, ale může ovlivnit výkon zařízení. Na macOS tato funkce podporuje skripty a 32bitové a 64bitové Mach-O soubory počínaje verzí enginu 1.1.20000.2. Další informace najdete v tématu Vytvoření indikátorů pro soubory.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč enableFileHashComputation
Datový typ logický
Možné hodnoty false (výchozí)

true

Komentáře Dostupné ve verzi Defender for Endpoint 101.86.81 nebo novější.

Po aktualizaci definic spusťte kontrolu.

Specifikujte, zda skenování procesů spustit až po stažení nových aktualizací bezpečnostní inteligence na zařízení. Povolením tohoto nastavení se aktivuje antivirová kontrola spuštěných procesů zařízení.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč scanAfterDefinitionUpdate
Datový typ logický
Možné hodnoty true (výchozí)

false

Komentáře Dostupné ve verzi Microsoft Defender for Endpoint 101.41.10 nebo novější.

Prohledat archivy (jenom antivirové kontroly na vyžádání)

Specifikujte, zda během antivirových skenů na vyžádání skenovat archivy.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč scanArchives
Datový typ logický
Možné hodnoty true (výchozí)

false

Komentáře Dostupné ve verzi Microsoft Defender for Endpoint 101.41.10 nebo novější.

Stupeň paralelismu pro kontroly na vyžádání

Určete počet vláken použitých pro on-demand skenování. Tato hodnota ovlivňuje využití CPU a délku skenování.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč maximumOnDemandScanThreads
Datový typ Celé číslo
Možné hodnoty 2 (výchozí). Použijte celé číslo z 1 přes 64.
Komentáře Dostupné ve verzi Microsoft Defender for Endpoint 101.41.10 nebo novější.

Zásady vylučovacího slučování

Specifikovat, zda kombinovat vyloučení definovaná administrátorem a uživatelem, nebo používat pouze vyloučení definovaná administrátorem. Použití admin_only k zabránění lokálním uživatelům v definování vyloučení.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč exclusionsMergePolicy
Datový typ String
Možné hodnoty merge (výchozí)

admin_only

Komentáře Dostupné v Microsoft Defender for Endpoint verze 100.83.73 nebo novější.

Výjimky skenování

Specifikujte soubory, složky, přípony nebo procesy, které chcete vyloučit ze skenování. Pole exclusions může obsahovat více položek v libovolném pořadí.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč exclusions
Datový typ Soubor slovníků
Komentáře Každý slovník může obsahovat $type (typ vyloučení), path (cestu k souboru nebo složce), isDirectory (typ cesty), extension (příponu souboru) nebo name (název procesu).
Typ vyloučení

Zadejte obsah vyloučený z vyhledávání podle typu.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč $type
Datový typ String
Možné hodnoty excludedPath

excludedFileExtension

excludedFileName

Cesta k vyloučenýmu obsahu

Určete soubory vyloučené ze skenování podle úplné cesty k souboru.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč path
Datový typ String
Možné hodnoty platné cesty
Komentáře Platí pouze v případech, kdy $type je excludedPath.

Podporované typy vyloučení

Defender for Endpoint na macOS podporuje následující typy vyloučení antivirových skenů:

Vyloučení Vysvětlení Příklady
Přípona souboru Všechny soubory s příponou kdekoli na zařízení .test
Soubor Konkrétní soubor identifikovaný úplnou cestou /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Složka Všechny soubory v zadané složce (rekurzivně) /var/log/

/var/*/

Proces Konkrétní proces (zadaný úplnou cestou nebo názvem souboru) a všechny soubory, které otevřel /bin/cat

cat

c?t

Důležité

Cesty výjimek musí být pevné odkazy, nikoli symbolické odkazy. Pro určení, zda je cesta symbolickým spojením, spusťte file <path-name>.

Vyloučení souborů, složek a procesů podporují následující zástupné znaky:

Zástupný znak Popis Příklad Odpovídá Neodpovídá
* Odpovídá libovolnému počtu libovolných znaků, včetně nulového počtu (všimněte si, že pokud je tento zástupný znak použit v cestě, nahradí pouze jednu složku) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Odpovídá jakémukoli jednomu znaku. file?.log file1.log

file2.log

file123.log

Kontrola typu cesty vyloučení (soubor nebo adresář)

V záznamu o vyloučení z antivirové kontroly pomocí isDirectory určete, zda hodnota path odkazuje na soubor nebo adresář.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč isDirectory
Datový typ logický
Možné hodnoty false (výchozí)

true

Komentáře Platí pouze v případech, kdy $type je excludedPath.

Vyloučení ze skenování: přípona souboru

V položce vyloučení antivirové kontroly použijte extension k vyloučení souborů podle přípony.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč extension
Datový typ String
Možné hodnoty platné přípony souborů
Komentáře Platí pouze v případech, kdy $type je excludedFileExtension.

Vyloučení ze skenování: název procesu nebo cesta

V záznamu vyloučení antivirového skenování použijte name k vyloučení procesu a všech souborů otevřených tímto procesem ze skenování. Specifikujme proces podle jeho jména, například cat, nebo podle jeho plné cesty, například /bin/cat.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč name
Datový typ String
Možné hodnoty libovolný řetězec
Komentáře Platí pouze v případech, kdy $type je excludedFileName.

Povolené hrozby

Specifikujte jménem hrozby, které Defender for Endpoint povoluje spustit.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč allowedThreats
Datový typ Pole řetězců

Nepovolené akce hrozeb

Omezte akci, které mohou místní uživatelé podniknout, když jsou detekovány hrozby. Akce v tomto seznamu se v uživatelském rozhraní neobjevují.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč disallowedThreatActions
Datový typ Pole řetězců
Možné hodnoty allow (zabraňuje uživatelům povolit hrozby)

restore (zabraňuje uživatelům obnovit hrozby z karantény)

Komentáře Dostupné v Microsoft Defender for Endpoint verze 100.83.73 nebo novější.

Nastavení typu hrozby

Určete, jak budou Microsoft Defender for Endpoint v macOS zpracovávat určité typy hrozeb.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč threatTypeSettings
Datový typ Soubor slovníků
Komentáře Každá položka v poli obsahuje (typ hrozby key , například potentially_unwanted_application nebo archive_bomb) a value (akce, která se má provést: audit, blocknebo off).
Typ hrozby

Zadejte typy hrozeb.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč key
Datový typ String
Možné hodnoty potentially_unwanted_application

archive_bomb

Akce, která se má provést

Určete, jaká akce se má provést, když se zjistí hrozba typu identifikovaného nastavením key . Zvolte některou z následujících možností:

  • audit: Zařízení není chráněno proti tomuto typu hrozby, ale Defender for Endpoint hrozbu zaznamenává.
  • block: Defender for Endpoint blokuje hrozbu a upozorňuje vás v uživatelském rozhraní a v portálu Microsoft Defender.
  • off: Zařízení není chráněno proti tomuto typu hrozby a Defender for Endpoint hrozbu nezaznamenává.
Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč value
Datový typ String
Možné hodnoty audit (výchozí)

block

off

Zásady sloučení nastavení typu hrozby

Specifikovat, zda kombinovat nastavení hrozeb definovaná administrátorem a uživatelem definovaná typy, nebo používat pouze nastavení definovaná administrátorem. Použití admin_only k zabránění lokálním uživatelům v definování nastavení typů hrozeb.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč threatTypeSettingsMergePolicy
Datový typ String
Možné hodnoty merge (výchozí)

admin_only

Komentáře Dostupné v Microsoft Defender for Endpoint verze 100.83.73 nebo novější.

Uchovávání historie kontrol antivirové ochrany (ve dnech)

Specifikujte, kolik dní si mají výsledky uchovávat v historii skenování zařízení. Když výsledky vyprší, Defender for Endpoint odstraní výsledky skenování z historie a odstraní příslušné karanténní soubory z disku.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč scanResultsRetentionDays
Datový typ Celé číslo
Možné hodnoty 90 (výchozí). Použijte celé číslo z 1 přes 180.
Komentáře Dostupné ve Microsoft Defender for Endpoint verzi 101.07.23 nebo novější.

Maximální počet položek v historii antivirových kontrol

Zadejte maximální počet položek, které se mají zachovat v historii kontrol. Položky zahrnují všechny kontroly na vyžádání provedené v minulosti a všechny antivirové detekce.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč scanHistoryMaximumItems
Datový typ Celé číslo
Možné hodnoty 10000 (výchozí). Použijte celé číslo z 5000 přes 15000.
Komentáře Dostupné ve Microsoft Defender for Endpoint verzi 101.07.23 nebo novější.

Předvolby ochrany poskytované v cloudu

Nakonfigurujte cloudové ochranné funkce Microsoft Defender for Endpoint na macOS.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč cloudService
Datový typ Slovník (vnořená předvolba)
Komentáře Obsah slovníku zahrnuje nastavení pro ochranu doručenou do cloudu, úroveň shromažďování diagnostických dat, úroveň cloudového bloku, automatické odesílání vzorků, aktualizace bezpečnostních funkcí a konfiguraci proxy serveru.

Konfigurujte ochranu poskytovanou cloudem

Specifikujte, zda chcete na zařízení povolit ochranu poskytovanou cloudem. Tuto funkci nechte zapnutou pro lepší ochranu.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč enabled
Datový typ logický
Možné hodnoty true (výchozí)

false

Úroveň shromažďování diagnostických dat

Určete úroveň diagnostických dat, která Defender for Endpoint posílá Microsoftu. Diagnostická data pomáhají udržovat produkt bezpečný a aktuální, diagnostikovat a opravovat problémy a zlepšovat produkt.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč diagnosticLevel
Datový typ String
Možné hodnoty optional (výchozí)

required

Konfigurace úrovně cloudového bloku

Upřesněte, jak agresivně Defender for Endpoint blokuje a skenuje podezřelé soubory:

  • normal: Použijte výchozí úroveň blokování.
  • moderate: Verdikty vynášet pouze u detekcí s vysokou jistotou.
  • high: Agresivně blokujte neznámé soubory při optimalizaci výkonu. Tato úroveň zvyšuje pravděpodobnost blokování neškodných souborů.
  • high_plus: Agresivně blokujte neznámé soubory a aplikujte přísnější ochranná opatření. Tato úroveň může ovlivnit výkon zařízení.
  • zero_tolerance: Zablokujte všechny neznámé programy.
Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč cloudBlockLevel
Datový typ String
Možné hodnoty normal (výchozí)

moderate

high

high_plus

zero_tolerance

Komentáře Dostupné ve verzi Defender for Endpoint 101.56.62 nebo novější.

Konfigurace automatického odesílání vzorků

Specifikujte, které podezřelé vzorky, které by mohly obsahovat hrozby, jsou zasílány Microsoftu:

  • none: Nezasílejte podezřelé vzorky automaticky.
  • safe: Automaticky odesílejte pouze podezřelé vzorky, které neobsahují osobní identifikační údaje. Tato hodnota je výchozí.
  • all: Automaticky odesílejte všechny podezřelé vzorky.
Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč automaticSampleSubmissionConsent
Datový typ String
Možné hodnoty none

safe (výchozí)

all

Poznámka

macOS také podporuje starší Boolean klíč automaticSampleSubmission. Pokud profil obsahuje oba klíče, automaticSampleSubmissionConsent má přednost.

Konfigurujte automatické aktualizace bezpečnostní inteligence

Určete, zda aktualizace bezpečnostní inteligence instalovat automaticky.

Oddíl Hodnota
Klíč automaticDefinitionUpdateEnabled
Datový typ logický
Možné hodnoty true (výchozí)

false

Počet dní do termínu aktualizace bezpečnostních informací

Uveďte počet dní, po kterých jsou poslední instalované bezpečnostní zpravodajské aktualizace považovány za zastaralé.

Oddíl Hodnota
Klíč definitionUpdateDue
Datový typ Celé číslo
Možné hodnoty 7 (výchozí). Použijte celé číslo z 1 přes 30.

Interval aktualizace analýzy zabezpečení (v sekundách)

Určete, jak často Defender for Endpoint kontroluje aktualizace bezpečnostní inteligence, během několika sekund.

Oddíl Hodnota
Klíč definitionUpdatesInterval
Datový typ Celé číslo
Možné hodnoty 28800 (výchozí podmínka, 8 hodin). Použijte celé číslo od 60 (1 minuty) do 86400 (24 hodin).
Komentáře Nastavení příliš nízké hodnoty může vést k opakovaným nebo zbytečným kontrolám aktualizací bezpečnostních informací.

Proxy server pro komunikaci programu Defender for Endpoint

Nakonfigurujte proxy pro cloudovou komunikaci Defender for Endpoint. Pokud toto nastavení nenastavíte, Defender for Endpoint používá systémový proxy.

Oddíl Hodnota
Klíč proxy
Datový typ String
Komentáře Použijte formát http://proxy.server:port nebo https://proxy.server:port.

Důležité

Nesprávná konfigurace proxy může narušit funkčnost Defender for Endpoint. Po použití nastavení proxy spusťte na zařízení mdatp connectivity test a otestujte připojení.

Předvolby uživatelského rozhraní

Umožňuje spravovat předvolby uživatelského rozhraní Microsoft Defender for Endpoint v systému macOS.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč userInterface
Datový typ Slovník (vnořená předvolba)
Komentáře Obsah slovníku zahrnuje nastavení viditelnosti ikony nabídky stavu, volby zpětné vazby a řízení přihlašování ve verzi pro běžné uživatele.

Nastavte ikonu v menu stavů

Určete, jestli se má ikona stavové nabídky zobrazit nebo skrýt v pravém horním rohu obrazovky.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč hideStatusMenuIcon
Datový typ logický
Možné hodnoty false (výchozí)

true

Nastavte možnost zpětné vazby

Specifikujte, zda uživatelé mohou zasílat zpětnou vazbu Microsoft, výběrem Pomoci>odeslat zpětnou vazbu.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč userInitiatedFeedback
Datový typ String
Možné hodnoty enabled (výchozí)

disabled

Komentáře Dostupné ve verzi Microsoft Defender for Endpoint 101.19.61 nebo novější.

Řízení přihlášení k uživatelské verzi Microsoft Defender

Určete, jestli se uživatelé můžou přihlásit k uživatelské verzi Microsoft Defender.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč consumerExperience
Datový typ String
Možné hodnoty enabled (výchozí)

disabled

Komentáře Dostupné v Microsoft Defender for Endpoint verze 101.60.18 nebo novější.

Předvolby detekce a odezvy koncových bodů

Správa preferencí pro komponentu detekce a reakce koncových zařízení (EDR) v Microsoft Defender for Endpoint na macOS.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč edr
Datový typ Slovník (vnořená předvolba)
Komentáře Obsah slovníku zahrnuje nastavení pro značky zařízení a identifikátory skupin.

Značky zařízení

Zadejte název a hodnotu štítku. Tag GROUP přidává specifikovanou hodnotu na stránku zařízení v portálu Microsoft Defender, kde jej můžete použít k filtrování a seskupování zařízení.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč tags
Datový typ Soubor slovníků
Komentáře Každá položka v poli obsahuje key (typ značky, například GROUP) a value (řetězec značky přiřazený zařízení).
Typ štítku

Zadejte typ tagu.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč key
Datový typ String
Možné hodnoty GROUP
Hodnota štítku

Zadejte hodnotu tagu.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč value
Datový typ String
Možné hodnoty libovolný řetězec

Důležité

  • Nastavte pouze jednu hodnotu pro každý typ tagu.
  • Neopakujte typ tagu ve stejném konfiguračním profilu.

Identifikátor skupiny

Zadejte identifikátor skupiny EDR.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč groupIds
Datový typ String
Komentáře Identifikátor skupiny přiřazený zařízení.

Ochrana před falšováním

Správa preferencí pro komponentu ochrany proti manipulaci v Microsoft Defender for Endpoint na macOS.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč tamperProtection
Datový typ Slovník (vnořená předvolba)
Komentáře Obsah slovníku zahrnuje nastavení pro úroveň vynucení a vyloučení.

Úroveň vynucení

Uveďte úroveň vymáhání ochrany proti manipulaci.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč enforcementLevel
Datový typ String
Možné hodnoty disabled

audit

block (výchozí)

  • disabled: Vypněte ochranu proti manipulaci. Defender for Endpoint neblokuje ani nehlásí pokusy o manipulaci.
  • audit: Nahlaste pokusy o manipulaci do cloudu bez jejich blokování.
  • block: Blokujte a nahlasujte pokusy o manipulaci do cloudu.

Vyloučení

Definujte procesy, které mohou upravovat Microsoft Defender asset, aniž by byla tato aktivita považována za manipulaci. Specifikujte path, teamId, signingId, nebo kombinaci těchto hodnot. Můžete také specifikovat args pro přesnější určení povoleného procesu.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč exclusions
Datový typ Soubor slovníků
Komentáře Každý slovník může obsahovat cestu, ID týmu, ID podepisování a argumenty procesu.
Cesta

Zadejte přesnou cestu k spustitelnému souboru procesu.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč path
Datový typ String
Komentáře Pro shell skript specifikujte přesnou cestu k binárnímu systému interpreteru, například /bin/zsh. Zástupné znaky nejsou podporované.
ID týmu

Zadejte Apple Team ID od výrobce.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč teamId
Datový typ String
Komentáře Například Microsoft týmové ID je UBF8T346G9.
Podpisové ID

Zadejte podpisové ID Apple pro balíček.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč signingId
Datový typ String
Komentáře Například znak znaku Ruby interpretera je com.apple.ruby.
Argumenty procesu

Specifikujte argumenty, které v kombinaci s ostatními hodnotami identifikují proces.

Oddíl Hodnota
Domain (Doména) com.microsoft.wdav
Klíč args
Datový typ Pole řetězců
Komentáře Argumenty procesů musí přesně odpovídat specifikovaným argumentům a být citlivé na velká písmena.

Doporučený konfigurační profil poskytuje základní hodnotu běžně používaných nastavení ochrany. Jak seznam vlastností Jamf Pro, tak profil Intune XML v následujících sekcích tato nastavení aplikují.

Tento konfigurační profil (nebo pro Jamf Pro seznam vlastností nahraný do vlastních nastavení) aplikuje následující nastavení:

  • Zapněte ochranu v reálném čase.
  • Určete, jak se budou zpracovávat následující typy hrozeb:
    • Blokujte potenciálně nežádoucí aplikace.
    • Auditujte archivní bomby, což jsou soubory s vysokou kompresní rychlostí, v logech Defender for Endpoint.
  • Povolte automatické aktualizace bezpečnostních informací.
  • Povolte cloudovou ochranu.
  • Povolte automatické odesílání vzorků.

Pro doporučený konfigurační profil použijte následující seznam vlastností v Jamf Pro:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Pro doporučený profil Intune použijte následující KÓD XML:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Příklad úplného konfiguračního profilu

Následující šablony Jamf Pro a Intune ukazují rozšířenou sadu preferencí Microsoft Defender for Endpoint. Použijte je jako příklady pro pokročilé scénáře a zahrňte pouze nastavení požadovaná vaší organizací.

Upozornění

Šablony obsahují ukázkové hodnoty pro vyloučení, povolené hrozby, štítky, identifikátory skupin a vyloučení proti manipulaci. Před nasazením tyto hodnoty zkontrolujte a nahraďte nebo odstraňte ji. Konkrétně záznam allowedThreats umožňuje spustit testovací soubor EICAR.

Seznam vlastností pro kompletní konfigurační profil Jamf Pro

Následující seznam vlastností ukazuje rozšířený konfigurační profil Defender for Endpoint pro Jamf Pro, včetně antivirového enginu, cloudových služeb, EDR, ochrany proti manipulaci a preferencí uživatelského rozhraní

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune úplný profil

Následující datová část konfigurace pro mobilní zařízení sdružuje všechna dostupná nastavení Defender for Endpoint pro macOS do nasaditelného profilu Intune. Zahrnuje antivirový modul, cloudovou službu, EDR, ochranu manipulací a předvolby uživatelského rozhraní:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Ověření seznamu vlastností

Seznam nemovitostí musí být platný .plist soubor. Před nahráním nebo nasazením profilu ověřte jeho syntaxi spuštěním následujícího příkazu:

plutil -lint com.microsoft.wdav.plist

Pokud je seznam vlastností platný, příkaz vrátí výstupní kód 0 a výstup podobný následujícímu:

com.microsoft.wdav.plist: OK

Pokud seznam vlastností není platný, příkaz vrátí výstupní kód 1 a zobrazí chybu popisující problém.

Nasazení konfiguračního profilu

Po vytvoření a ověření konfiguračního profilu jej nasadte pomocí svého správcovského nástroje. Použijte com.microsoft.wdav jako doménu preferencí nebo název vlastního konfiguračního profilu. Defender for Endpoint nerozpozná preference, pokud použijete jinou hodnotu.

Nasazení Jamf Pro

Jamf Pro je samostatný produkt třetí strany, který není součástí Defender for Endpoint a není součástí předplatného Defender for Endpoint. Pro použití Jamf Pro vaše organizace potřebuje samostatné předplatné Jamf Pro. Pro informace o produktech a předplatném viz Jamf Pro. Pokud vaše organizace Jamf Pro nepoužívá, použijte jinou konfigurační metodu uvedenou v tomto článku, pokud je k dispozici.

Pro nasazení preferencí pomocí aktuálního schématu Jamf Pro nebo metody seznamu starších vlastností viz Configure Defender settings in Jamf Pro. Další informace od společnosti Jamf naleznete v Deploying Custom Computer Configuration Profiles Using the Application and Custom Settings Payload.

Nasazení Intune

Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.

Pro vytvoření a nasazení vlastního konfiguračního profilu v Intune viz Nastavit politiky v Microsoft Intune.

Další MDM řešení

Pro nasazení konfiguračního profilu pomocí jiného MDM řešení viz Deploy Defender pro nastavení koncových zařízení.

Následující zdroje poskytují více informací o konfiguračních profilech macOS a nastavení preferencí Defender for Endpoint: