Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Můžete použít konfigurační profil pro konzistentní správu preferencí Microsoft Defender for Endpoint na spravovaných zařízeních macOS. Spravované preference mají přednost před nastavením nastavení lokálně na zařízení a vyžadují administrátorská oprávnění pro místní změnu.
Tento článek je určen pro správce bezpečnosti, kteří nasazují konfigurační profily prostřednictvím Microsoft Intune, Jamf Pro nebo jiného řešení pro správu mobilních zařízení (MDM). Poskytuje referenční informace a ukázkové profily pro konfiguraci Defender Antivirus, cloudovou ochranu, uživatelské rozhraní, detekci a reakci koncových zařízení (EDR) a ochranu proti manipulaci.
Než nastavíte nastavení, zkontrolujte předpoklady pro Defender for Endpoint na macOS. Pro kompletní pracovní postupy nasazení viz Nasadit Microsoft Defender for Endpoint na macOS. Pro lokální nastavení preferencí z příkazového řádku viz Konfigurovat z příkazového řádku.
Struktura konfiguračního profilu
Konfigurační profil používá XML ze seznamu vlastností Apple složený z dvojic klíč-hodnota. Každý klíč je preferenční jméno. Hodnoty mohou být jednoduché, například číslo, nebo složité, například vnořený seznam preferencí. Uložit nebo nahrat XML ve formátu požadovaném vaším správcovským nástrojem.
Důležité
Testujte konfigurační profily s omezenou skupinou zařízení, než je začnete široce nasadit. Rozložení profilu závisí na správcovské konzoli, kterou používáte. Tento článek obsahuje příklady pro Jamf Pro a Microsoft Intune.
Horní úroveň konfiguračního profilu zahrnuje produktové preference a slovníky pro funkce Defender for Endpoint, antivirový engine, cloudovou ochranu, uživatelské rozhraní, detekci a reakci koncových bodů (EDR) a ochranu proti manipulaci.
Předvolby funkcí
Pomocí slovníku features můžete spravovat jednotlivé funkce Defender for Endpoint.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | features |
| Datový typ | Slovník (vnořená předvolba) |
| Komentáře | Slovník obsahuje nastavení funkcí, jako je monitorování chování. |
Konfigurujte monitorování chování
Specifikujte, zda je na zařízení zapnuté monitorování a blokování chování.
Poznámka
Monitorování chování platí pouze tehdy, když je zapnutá ochrana v reálném čase.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | behaviorMonitoring |
| Datový typ | String |
| Možné hodnoty | disabled
|
| Komentáře | Dostupné ve verzi Microsoft Defender for Endpoint 101.24042.0002 nebo novější. |
Předvolby antivirového modulu
Pomocí slovníku antivirusEngine spravujte předvolby antiviru Microsoft Defender.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | antivirusEngine |
| Datový typ | Slovník (vnořená předvolba) |
| Komentáře | Slovník obsahuje nastavení pro úroveň vynucení, výpočet hashu souboru, vyloučení skenování, povolené hrozby, nastavení typů hrozeb a uchovávání historie skenování. |
Úroveň vynucování pro antivirový modul
Zadejte úroveň vynucení antivirového enginu:
-
real_time(výchozí): Zapnout ochranu v reálném čase a skenovat soubory při jejich přístupu. -
on_demand: Vypněte ochranu v reálném čase a skenujte soubory pouze na vyžádání. -
passive: Vypněte ochranu v reálném čase a automatickou remediaci hrozeb, zapněte skenování na vyžádání a aktualizace bezpečnostních informací a skryjte ikonu stavového menu.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | enforcementLevel |
| Datový typ | String |
| Možné hodnoty |
real_time (výchozí) |
| Komentáře | Dostupné ve verzi Microsoft Defender for Endpoint 101.10.72 nebo novější. |
Konfigurace funkce výpočtu hodnoty hash souboru
Specifikujte, zda Defender for Endpoint počítá hashe pro soubory, které skenuje. Výpočet hashe souboru zlepšuje porovnávání podle pravidel indikátorů souborů, ale může ovlivnit výkon zařízení. Na macOS tato funkce podporuje skripty a 32bitové a 64bitové Mach-O soubory počínaje verzí enginu 1.1.20000.2. Další informace najdete v tématu Vytvoření indikátorů pro soubory.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | enableFileHashComputation |
| Datový typ | logický |
| Možné hodnoty |
false (výchozí) |
| Komentáře | Dostupné ve verzi Defender for Endpoint 101.86.81 nebo novější. |
Po aktualizaci definic spusťte kontrolu.
Specifikujte, zda skenování procesů spustit až po stažení nových aktualizací bezpečnostní inteligence na zařízení. Povolením tohoto nastavení se aktivuje antivirová kontrola spuštěných procesů zařízení.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | scanAfterDefinitionUpdate |
| Datový typ | logický |
| Možné hodnoty |
true (výchozí) |
| Komentáře | Dostupné ve verzi Microsoft Defender for Endpoint 101.41.10 nebo novější. |
Prohledat archivy (jenom antivirové kontroly na vyžádání)
Specifikujte, zda během antivirových skenů na vyžádání skenovat archivy.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | scanArchives |
| Datový typ | logický |
| Možné hodnoty |
true (výchozí) |
| Komentáře | Dostupné ve verzi Microsoft Defender for Endpoint 101.41.10 nebo novější. |
Stupeň paralelismu pro kontroly na vyžádání
Určete počet vláken použitých pro on-demand skenování. Tato hodnota ovlivňuje využití CPU a délku skenování.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | maximumOnDemandScanThreads |
| Datový typ | Celé číslo |
| Možné hodnoty |
2 (výchozí). Použijte celé číslo z 1 přes 64. |
| Komentáře | Dostupné ve verzi Microsoft Defender for Endpoint 101.41.10 nebo novější. |
Zásady vylučovacího slučování
Specifikovat, zda kombinovat vyloučení definovaná administrátorem a uživatelem, nebo používat pouze vyloučení definovaná administrátorem. Použití admin_only k zabránění lokálním uživatelům v definování vyloučení.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | exclusionsMergePolicy |
| Datový typ | String |
| Možné hodnoty |
merge (výchozí) |
| Komentáře | Dostupné v Microsoft Defender for Endpoint verze 100.83.73 nebo novější. |
Výjimky skenování
Specifikujte soubory, složky, přípony nebo procesy, které chcete vyloučit ze skenování. Pole exclusions může obsahovat více položek v libovolném pořadí.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | exclusions |
| Datový typ | Soubor slovníků |
| Komentáře | Každý slovník může obsahovat $type (typ vyloučení), path (cestu k souboru nebo složce), isDirectory (typ cesty), extension (příponu souboru) nebo name (název procesu). |
Typ vyloučení
Zadejte obsah vyloučený z vyhledávání podle typu.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | $type |
| Datový typ | String |
| Možné hodnoty | excludedPath |
Cesta k vyloučenýmu obsahu
Určete soubory vyloučené ze skenování podle úplné cesty k souboru.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | path |
| Datový typ | String |
| Možné hodnoty | platné cesty |
| Komentáře | Platí pouze v případech, kdy $type je excludedPath. |
Podporované typy vyloučení
Defender for Endpoint na macOS podporuje následující typy vyloučení antivirových skenů:
| Vyloučení | Vysvětlení | Příklady |
|---|---|---|
| Přípona souboru | Všechny soubory s příponou kdekoli na zařízení | .test |
| Soubor | Konkrétní soubor identifikovaný úplnou cestou | /var/log/test.log |
| Složka | Všechny soubory v zadané složce (rekurzivně) | /var/log/ |
| Proces | Konkrétní proces (zadaný úplnou cestou nebo názvem souboru) a všechny soubory, které otevřel | /bin/cat |
Důležité
Cesty výjimek musí být pevné odkazy, nikoli symbolické odkazy. Pro určení, zda je cesta symbolickým spojením, spusťte file <path-name>.
Vyloučení souborů, složek a procesů podporují následující zástupné znaky:
| Zástupný znak | Popis | Příklad | Odpovídá | Neodpovídá |
|---|---|---|---|---|
| * | Odpovídá libovolnému počtu libovolných znaků, včetně nulového počtu (všimněte si, že pokud je tento zástupný znak použit v cestě, nahradí pouze jednu složku) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Odpovídá jakémukoli jednomu znaku. | file?.log |
file1.log |
file123.log |
Kontrola typu cesty vyloučení (soubor nebo adresář)
V záznamu o vyloučení z antivirové kontroly pomocí isDirectory určete, zda hodnota path odkazuje na soubor nebo adresář.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | isDirectory |
| Datový typ | logický |
| Možné hodnoty |
false (výchozí) |
| Komentáře | Platí pouze v případech, kdy $type je excludedPath. |
Vyloučení ze skenování: přípona souboru
V položce vyloučení antivirové kontroly použijte extension k vyloučení souborů podle přípony.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | extension |
| Datový typ | String |
| Možné hodnoty | platné přípony souborů |
| Komentáře | Platí pouze v případech, kdy $type je excludedFileExtension. |
Vyloučení ze skenování: název procesu nebo cesta
V záznamu vyloučení antivirového skenování použijte name k vyloučení procesu a všech souborů otevřených tímto procesem ze skenování. Specifikujme proces podle jeho jména, například cat, nebo podle jeho plné cesty, například /bin/cat.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | name |
| Datový typ | String |
| Možné hodnoty | libovolný řetězec |
| Komentáře | Platí pouze v případech, kdy $type je excludedFileName. |
Povolené hrozby
Specifikujte jménem hrozby, které Defender for Endpoint povoluje spustit.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | allowedThreats |
| Datový typ | Pole řetězců |
Nepovolené akce hrozeb
Omezte akci, které mohou místní uživatelé podniknout, když jsou detekovány hrozby. Akce v tomto seznamu se v uživatelském rozhraní neobjevují.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | disallowedThreatActions |
| Datový typ | Pole řetězců |
| Možné hodnoty |
allow (zabraňuje uživatelům povolit hrozby)
|
| Komentáře | Dostupné v Microsoft Defender for Endpoint verze 100.83.73 nebo novější. |
Nastavení typu hrozby
Určete, jak budou Microsoft Defender for Endpoint v macOS zpracovávat určité typy hrozeb.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | threatTypeSettings |
| Datový typ | Soubor slovníků |
| Komentáře | Každá položka v poli obsahuje (typ hrozby key , například potentially_unwanted_application nebo archive_bomb) a value (akce, která se má provést: audit, blocknebo off). |
Typ hrozby
Zadejte typy hrozeb.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | key |
| Datový typ | String |
| Možné hodnoty | potentially_unwanted_application |
Akce, která se má provést
Určete, jaká akce se má provést, když se zjistí hrozba typu identifikovaného nastavením key . Zvolte některou z následujících možností:
-
audit: Zařízení není chráněno proti tomuto typu hrozby, ale Defender for Endpoint hrozbu zaznamenává. -
block: Defender for Endpoint blokuje hrozbu a upozorňuje vás v uživatelském rozhraní a v portálu Microsoft Defender. -
off: Zařízení není chráněno proti tomuto typu hrozby a Defender for Endpoint hrozbu nezaznamenává.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | value |
| Datový typ | String |
| Možné hodnoty |
audit (výchozí) |
Zásady sloučení nastavení typu hrozby
Specifikovat, zda kombinovat nastavení hrozeb definovaná administrátorem a uživatelem definovaná typy, nebo používat pouze nastavení definovaná administrátorem. Použití admin_only k zabránění lokálním uživatelům v definování nastavení typů hrozeb.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | threatTypeSettingsMergePolicy |
| Datový typ | String |
| Možné hodnoty |
merge (výchozí) |
| Komentáře | Dostupné v Microsoft Defender for Endpoint verze 100.83.73 nebo novější. |
Uchovávání historie kontrol antivirové ochrany (ve dnech)
Specifikujte, kolik dní si mají výsledky uchovávat v historii skenování zařízení. Když výsledky vyprší, Defender for Endpoint odstraní výsledky skenování z historie a odstraní příslušné karanténní soubory z disku.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | scanResultsRetentionDays |
| Datový typ | Celé číslo |
| Možné hodnoty |
90 (výchozí). Použijte celé číslo z 1 přes 180. |
| Komentáře | Dostupné ve Microsoft Defender for Endpoint verzi 101.07.23 nebo novější. |
Maximální počet položek v historii antivirových kontrol
Zadejte maximální počet položek, které se mají zachovat v historii kontrol. Položky zahrnují všechny kontroly na vyžádání provedené v minulosti a všechny antivirové detekce.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | scanHistoryMaximumItems |
| Datový typ | Celé číslo |
| Možné hodnoty |
10000 (výchozí). Použijte celé číslo z 5000 přes 15000. |
| Komentáře | Dostupné ve Microsoft Defender for Endpoint verzi 101.07.23 nebo novější. |
Předvolby ochrany poskytované v cloudu
Nakonfigurujte cloudové ochranné funkce Microsoft Defender for Endpoint na macOS.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | cloudService |
| Datový typ | Slovník (vnořená předvolba) |
| Komentáře | Obsah slovníku zahrnuje nastavení pro ochranu doručenou do cloudu, úroveň shromažďování diagnostických dat, úroveň cloudového bloku, automatické odesílání vzorků, aktualizace bezpečnostních funkcí a konfiguraci proxy serveru. |
Konfigurujte ochranu poskytovanou cloudem
Specifikujte, zda chcete na zařízení povolit ochranu poskytovanou cloudem. Tuto funkci nechte zapnutou pro lepší ochranu.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | enabled |
| Datový typ | logický |
| Možné hodnoty |
true (výchozí) |
Úroveň shromažďování diagnostických dat
Určete úroveň diagnostických dat, která Defender for Endpoint posílá Microsoftu. Diagnostická data pomáhají udržovat produkt bezpečný a aktuální, diagnostikovat a opravovat problémy a zlepšovat produkt.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | diagnosticLevel |
| Datový typ | String |
| Možné hodnoty |
optional (výchozí) |
Konfigurace úrovně cloudového bloku
Upřesněte, jak agresivně Defender for Endpoint blokuje a skenuje podezřelé soubory:
-
normal: Použijte výchozí úroveň blokování. -
moderate: Verdikty vynášet pouze u detekcí s vysokou jistotou. -
high: Agresivně blokujte neznámé soubory při optimalizaci výkonu. Tato úroveň zvyšuje pravděpodobnost blokování neškodných souborů. -
high_plus: Agresivně blokujte neznámé soubory a aplikujte přísnější ochranná opatření. Tato úroveň může ovlivnit výkon zařízení. -
zero_tolerance: Zablokujte všechny neznámé programy.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | cloudBlockLevel |
| Datový typ | String |
| Možné hodnoty |
normal (výchozí) |
| Komentáře | Dostupné ve verzi Defender for Endpoint 101.56.62 nebo novější. |
Konfigurace automatického odesílání vzorků
Specifikujte, které podezřelé vzorky, které by mohly obsahovat hrozby, jsou zasílány Microsoftu:
-
none: Nezasílejte podezřelé vzorky automaticky. -
safe: Automaticky odesílejte pouze podezřelé vzorky, které neobsahují osobní identifikační údaje. Tato hodnota je výchozí. -
all: Automaticky odesílejte všechny podezřelé vzorky.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | automaticSampleSubmissionConsent |
| Datový typ | String |
| Možné hodnoty | none
|
Poznámka
macOS také podporuje starší Boolean klíč automaticSampleSubmission. Pokud profil obsahuje oba klíče, automaticSampleSubmissionConsent má přednost.
Konfigurujte automatické aktualizace bezpečnostní inteligence
Určete, zda aktualizace bezpečnostní inteligence instalovat automaticky.
| Oddíl | Hodnota |
|---|---|
| Klíč | automaticDefinitionUpdateEnabled |
| Datový typ | logický |
| Možné hodnoty |
true (výchozí) |
Počet dní do termínu aktualizace bezpečnostních informací
Uveďte počet dní, po kterých jsou poslední instalované bezpečnostní zpravodajské aktualizace považovány za zastaralé.
| Oddíl | Hodnota |
|---|---|
| Klíč | definitionUpdateDue |
| Datový typ | Celé číslo |
| Možné hodnoty |
7 (výchozí). Použijte celé číslo z 1 přes 30. |
Interval aktualizace analýzy zabezpečení (v sekundách)
Určete, jak často Defender for Endpoint kontroluje aktualizace bezpečnostní inteligence, během několika sekund.
| Oddíl | Hodnota |
|---|---|
| Klíč | definitionUpdatesInterval |
| Datový typ | Celé číslo |
| Možné hodnoty |
28800 (výchozí podmínka, 8 hodin). Použijte celé číslo od 60 (1 minuty) do 86400 (24 hodin). |
| Komentáře | Nastavení příliš nízké hodnoty může vést k opakovaným nebo zbytečným kontrolám aktualizací bezpečnostních informací. |
Proxy server pro komunikaci programu Defender for Endpoint
Nakonfigurujte proxy pro cloudovou komunikaci Defender for Endpoint. Pokud toto nastavení nenastavíte, Defender for Endpoint používá systémový proxy.
| Oddíl | Hodnota |
|---|---|
| Klíč | proxy |
| Datový typ | String |
| Komentáře | Použijte formát http://proxy.server:port nebo https://proxy.server:port. |
Důležité
Nesprávná konfigurace proxy může narušit funkčnost Defender for Endpoint. Po použití nastavení proxy spusťte na zařízení mdatp connectivity test a otestujte připojení.
Předvolby uživatelského rozhraní
Umožňuje spravovat předvolby uživatelského rozhraní Microsoft Defender for Endpoint v systému macOS.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | userInterface |
| Datový typ | Slovník (vnořená předvolba) |
| Komentáře | Obsah slovníku zahrnuje nastavení viditelnosti ikony nabídky stavu, volby zpětné vazby a řízení přihlašování ve verzi pro běžné uživatele. |
Nastavte ikonu v menu stavů
Určete, jestli se má ikona stavové nabídky zobrazit nebo skrýt v pravém horním rohu obrazovky.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | hideStatusMenuIcon |
| Datový typ | logický |
| Možné hodnoty |
false (výchozí) |
Nastavte možnost zpětné vazby
Specifikujte, zda uživatelé mohou zasílat zpětnou vazbu Microsoft, výběrem Pomoci>odeslat zpětnou vazbu.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | userInitiatedFeedback |
| Datový typ | String |
| Možné hodnoty |
enabled (výchozí) |
| Komentáře | Dostupné ve verzi Microsoft Defender for Endpoint 101.19.61 nebo novější. |
Řízení přihlášení k uživatelské verzi Microsoft Defender
Určete, jestli se uživatelé můžou přihlásit k uživatelské verzi Microsoft Defender.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | consumerExperience |
| Datový typ | String |
| Možné hodnoty |
enabled (výchozí) |
| Komentáře | Dostupné v Microsoft Defender for Endpoint verze 101.60.18 nebo novější. |
Předvolby detekce a odezvy koncových bodů
Správa preferencí pro komponentu detekce a reakce koncových zařízení (EDR) v Microsoft Defender for Endpoint na macOS.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | edr |
| Datový typ | Slovník (vnořená předvolba) |
| Komentáře | Obsah slovníku zahrnuje nastavení pro značky zařízení a identifikátory skupin. |
Značky zařízení
Zadejte název a hodnotu štítku. Tag GROUP přidává specifikovanou hodnotu na stránku zařízení v portálu Microsoft Defender, kde jej můžete použít k filtrování a seskupování zařízení.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | tags |
| Datový typ | Soubor slovníků |
| Komentáře | Každá položka v poli obsahuje key (typ značky, například GROUP) a value (řetězec značky přiřazený zařízení). |
Typ štítku
Zadejte typ tagu.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | key |
| Datový typ | String |
| Možné hodnoty | GROUP |
Hodnota štítku
Zadejte hodnotu tagu.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | value |
| Datový typ | String |
| Možné hodnoty | libovolný řetězec |
Důležité
- Nastavte pouze jednu hodnotu pro každý typ tagu.
- Neopakujte typ tagu ve stejném konfiguračním profilu.
Identifikátor skupiny
Zadejte identifikátor skupiny EDR.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | groupIds |
| Datový typ | String |
| Komentáře | Identifikátor skupiny přiřazený zařízení. |
Ochrana před falšováním
Správa preferencí pro komponentu ochrany proti manipulaci v Microsoft Defender for Endpoint na macOS.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | tamperProtection |
| Datový typ | Slovník (vnořená předvolba) |
| Komentáře | Obsah slovníku zahrnuje nastavení pro úroveň vynucení a vyloučení. |
Úroveň vynucení
Uveďte úroveň vymáhání ochrany proti manipulaci.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | enforcementLevel |
| Datový typ | String |
| Možné hodnoty | disabled
|
-
disabled: Vypněte ochranu proti manipulaci. Defender for Endpoint neblokuje ani nehlásí pokusy o manipulaci. -
audit: Nahlaste pokusy o manipulaci do cloudu bez jejich blokování. -
block: Blokujte a nahlasujte pokusy o manipulaci do cloudu.
Vyloučení
Definujte procesy, které mohou upravovat Microsoft Defender asset, aniž by byla tato aktivita považována za manipulaci. Specifikujte path, teamId, signingId, nebo kombinaci těchto hodnot. Můžete také specifikovat args pro přesnější určení povoleného procesu.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | exclusions |
| Datový typ | Soubor slovníků |
| Komentáře | Každý slovník může obsahovat cestu, ID týmu, ID podepisování a argumenty procesu. |
Cesta
Zadejte přesnou cestu k spustitelnému souboru procesu.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | path |
| Datový typ | String |
| Komentáře | Pro shell skript specifikujte přesnou cestu k binárnímu systému interpreteru, například /bin/zsh. Zástupné znaky nejsou podporované. |
ID týmu
Zadejte Apple Team ID od výrobce.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | teamId |
| Datový typ | String |
| Komentáře | Například Microsoft týmové ID je UBF8T346G9. |
Podpisové ID
Zadejte podpisové ID Apple pro balíček.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | signingId |
| Datový typ | String |
| Komentáře | Například znak znaku Ruby interpretera je com.apple.ruby. |
Argumenty procesu
Specifikujte argumenty, které v kombinaci s ostatními hodnotami identifikují proces.
| Oddíl | Hodnota |
|---|---|
| Domain (Doména) | com.microsoft.wdav |
| Klíč | args |
| Datový typ | Pole řetězců |
| Komentáře | Argumenty procesů musí přesně odpovídat specifikovaným argumentům a být citlivé na velká písmena. |
Doporučený konfigurační profil
Doporučený konfigurační profil poskytuje základní hodnotu běžně používaných nastavení ochrany. Jak seznam vlastností Jamf Pro, tak profil Intune XML v následujících sekcích tato nastavení aplikují.
Tento konfigurační profil (nebo pro Jamf Pro seznam vlastností nahraný do vlastních nastavení) aplikuje následující nastavení:
- Zapněte ochranu v reálném čase.
- Určete, jak se budou zpracovávat následující typy hrozeb:
- Blokujte potenciálně nežádoucí aplikace.
- Auditujte archivní bomby, což jsou soubory s vysokou kompresní rychlostí, v logech Defender for Endpoint.
- Povolte automatické aktualizace bezpečnostních informací.
- Povolte cloudovou ochranu.
- Povolte automatické odesílání vzorků.
Seznam vlastností pro doporučený konfigurační profil Jamf Pro
Pro doporučený konfigurační profil použijte následující seznam vlastností v Jamf Pro:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Doporučený profil Intune
Pro doporučený profil Intune použijte následující KÓD XML:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Příklad úplného konfiguračního profilu
Následující šablony Jamf Pro a Intune ukazují rozšířenou sadu preferencí Microsoft Defender for Endpoint. Použijte je jako příklady pro pokročilé scénáře a zahrňte pouze nastavení požadovaná vaší organizací.
Upozornění
Šablony obsahují ukázkové hodnoty pro vyloučení, povolené hrozby, štítky, identifikátory skupin a vyloučení proti manipulaci. Před nasazením tyto hodnoty zkontrolujte a nahraďte nebo odstraňte ji. Konkrétně záznam allowedThreats umožňuje spustit testovací soubor EICAR.
Seznam vlastností pro kompletní konfigurační profil Jamf Pro
Následující seznam vlastností ukazuje rozšířený konfigurační profil Defender for Endpoint pro Jamf Pro, včetně antivirového enginu, cloudových služeb, EDR, ochrany proti manipulaci a preferencí uživatelského rozhraní
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune úplný profil
Následující datová část konfigurace pro mobilní zařízení sdružuje všechna dostupná nastavení Defender for Endpoint pro macOS do nasaditelného profilu Intune. Zahrnuje antivirový modul, cloudovou službu, EDR, ochranu manipulací a předvolby uživatelského rozhraní:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Ověření seznamu vlastností
Seznam nemovitostí musí být platný .plist soubor. Před nahráním nebo nasazením profilu ověřte jeho syntaxi spuštěním následujícího příkazu:
plutil -lint com.microsoft.wdav.plist
Pokud je seznam vlastností platný, příkaz vrátí výstupní kód 0 a výstup podobný následujícímu:
com.microsoft.wdav.plist: OK
Pokud seznam vlastností není platný, příkaz vrátí výstupní kód 1 a zobrazí chybu popisující problém.
Nasazení konfiguračního profilu
Po vytvoření a ověření konfiguračního profilu jej nasadte pomocí svého správcovského nástroje. Použijte com.microsoft.wdav jako doménu preferencí nebo název vlastního konfiguračního profilu. Defender for Endpoint nerozpozná preference, pokud použijete jinou hodnotu.
Nasazení Jamf Pro
Jamf Pro je samostatný produkt třetí strany, který není součástí Defender for Endpoint a není součástí předplatného Defender for Endpoint. Pro použití Jamf Pro vaše organizace potřebuje samostatné předplatné Jamf Pro. Pro informace o produktech a předplatném viz Jamf Pro. Pokud vaše organizace Jamf Pro nepoužívá, použijte jinou konfigurační metodu uvedenou v tomto článku, pokud je k dispozici.
Pro nasazení preferencí pomocí aktuálního schématu Jamf Pro nebo metody seznamu starších vlastností viz Configure Defender settings in Jamf Pro. Další informace od společnosti Jamf naleznete v Deploying Custom Computer Configuration Profiles Using the Application and Custom Settings Payload.
Nasazení Intune
Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.
Pro vytvoření a nasazení vlastního konfiguračního profilu v Intune viz Nastavit politiky v Microsoft Intune.
Další MDM řešení
Pro nasazení konfiguračního profilu pomocí jiného MDM řešení viz Deploy Defender pro nastavení koncových zařízení.
Související obsah
Následující zdroje poskytují více informací o konfiguračních profilech macOS a nastavení preferencí Defender for Endpoint: