Zdroje informací pro Microsoft Defender for Endpoint v macOS

Použijte mdatp nástroj příkazové řádky k konfiguraci Microsoft Defender for Endpoint, spuštění skenování, správě detekovaných hrozeb a kontrole stavu produktu na zařízeních s macOS. Můžete také sbírat diagnostické informace, povolit automatické dokončování příkazů, spravovat karanténní soubory a odinstalovat Defender for Endpoint.

Pro požadavky na produkt a metody nasazení viz Požadavky pro Microsoft Defender for Endpoint na macOS a Microsoft Defender for Endpoint na macOS.

Shromažďování diagnostických informací

Pokud můžete problém reprodukovat, zvyšte úroveň protokolování, nějakou dobu spusťte systém a pak obnovte výchozí úroveň protokolování.

  1. Nastavte úroveň logování na debug:

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. Reprodukujte problém.

  3. Vytvořte archiv, .zip který obsahuje diagnostické logy Defender for Endpoint. Příkaz zobrazí cestu archivu po svém úspěchu:

    Tip

    Ve výchozím nastavení se diagnostické protokoly ukládají do /Library/Application Support/Microsoft/Defender/wdavdiag/. Pro použití jiného adresáře přidejte --path [directory] do příkazu a nahraďte [directory] ho cílovým adresářem.

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. Obnovte úroveň logování na výchozí hodnotu: info

    mdatp log level set --level info
    
    Log level configured successfully
    

Zkontrolujte instalační záznamy

Pokud instalace selže, instalátor může hlásit pouze obecné selhání. Podrobné informace jsou k dispozici v /Library/Logs/Microsoft/mdatp/install.log. Tento soubor zahrňte při otevírání případu podpory Microsoft.

Pro další návody k řešení problémů viz Řešení problémů s instalací Microsoft Defender for Endpoint na macOS.

Konfigurace z příkazového řádku

Konfigurace výstupního formátu

Nástroj příkazové řádky podporuje výstup z tabulek a JSON. Použijte jednu z následujících globálních možností s příkazem:

  • --output json
  • --output table

Podporované příkazy

Následující tabulka uvádí příkazy pro běžné scénáře. Pro zobrazení kompletního seznamu příkazů podporovaných vaší instalovanou verzí produktu spusťte mdatp help v Terminálu.

Skupina Scénář Příkaz
Konfigurace Zapnout nebo vypnout pasivní režim mdatp config passive-mode --value [enabled/disabled]
Konfigurace Zapnout nebo vypnout ochranu v reálném čase mdatp config real-time-protection --value [enabled/disabled]
Konfigurace Zapněte nebo vypněte monitorování chování mdatp config behavior-monitoring --value [enabled/disabled]
Konfigurace Zapnout nebo vypnout cloudovou ochranu mdatp config cloud --value [enabled/disabled]
Konfigurace Zapněte nebo vypněte cloudovou diagnostiku mdatp config cloud-diagnostic --value [enabled/disabled]
Konfigurace Zapněte nebo vypněte automatické odesílání vzorků mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
Konfigurace Zablokujte, auditujte nebo vypněte potenciálně nežádoucí ochranu aplikací mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off]
Konfigurace Přidejte nebo odstraňte antivirovou výjimku pro proces mdatp exclusion process [add\|remove] --path [path-to-process]

mdatp exclusion process [add\|remove] --name [process-name]

Konfigurace Přidejte nebo odstraňte antivirovou výjimku pro soubor mdatp exclusion file [add/remove] --path [path-to-file]
Konfigurace Přidejte nebo odstraňte antivirovou výjimku pro adresář mdatp exclusion folder [add/remove] --path [path-to-directory]
Konfigurace Přidejte nebo odstraňte antivirovou výjimku pro příponu souboru mdatp exclusion extension [add/remove] --name [extension]
Konfigurace Vypsat všechna vyloučení antivirového softwaru mdatp exclusion list
Konfigurace Nakonfigurujte stupeň paralelismu pro kontroly na vyžádání mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
Konfigurace Zapněte nebo vypněte skeny po aktualizaci bezpečnostních informací mdatp config scan-after-definition-update --value [enabled/disabled]
Konfigurace Zapněte nebo vypněte archivní skenování pro skenování na vyžádání mdatp config scan-archives --value [enabled/disabled]
Konfigurace Zapnout nebo vypnout výpočty hashování souborů mdatp config enable-file-hash-computation --value [enabled/disabled]
Ochrana Skenovat cestu mdatp scan custom --path [path] [--ignore-exclusions]
Ochrana Spustit rychlou kontrolu mdatp scan quick
Ochrana Spustit úplnou kontrolu mdatp scan full
Ochrana Zrušit probíhající kontrolu na vyžádání mdatp scan cancel
Ochrana Žádost o aktualizaci bezpečnostních informací mdatp definitions update
Konfigurace Přidání názvu hrozby do seznamu povolených mdatp threat allowed add --name [threat-name]
Konfigurace Odebrání názvu hrozby ze seznamu povolených mdatp threat allowed remove --name [threat-name]
Konfigurace Výpis všech povolených názvů hrozeb mdatp threat allowed list
Historie ochrany Tisk úplné historie ochrany mdatp threat list
Historie ochrany Získání podrobností o hrozbě mdatp threat get --id [threat-id]
Správa karantény Výpis všech souborů v karanténě mdatp threat quarantine list
Správa karantény Odebrání všech souborů z karantény mdatp threat quarantine remove-all
Správa karantény Přidání souboru zjištěného jako hrozby pro karanténu mdatp threat quarantine add --id [threat-id]
Správa karantény Odebrání souboru zjištěného jako hrozba z karantény mdatp threat quarantine remove --id [threat-id]
Správa karantény Obnovte soubor z karantény. K dispozici ve verzích Defender for Endpoint starších než 101.23092.0012. mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
Správa karantény Obnovte soubor z karantény pomocí identifikátoru hrozby. K dispozici ve verzi 101.23092.0012 Defenderu for Endpoint nebo novější. mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder]
Správa karantény Obnovte soubor z karantény pomocí jeho původní cesty. K dispozici ve verzi 101.23092.0012 Defenderu for Endpoint nebo novější. mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder]
Konfigurace ochrany sítě Nastavte úroveň vynucování ochrany sítě mdatp config network-protection enforcement-level --value [block\|audit\|disabled]
Správa ochrany sítě Ověřte, že síťová ochrana byla úspěšně zahájena mdatp health --field network_protection_status
Správa řízení zařízení Zobrazit, zda je Řízení zařízení povoleno a jaká je jeho výchozí úroveň vynucování mdatp device-control policy preferences list
Správa řízení zařízení Zobrazit aktivní pravidla Device Control mdatp device-control policy rules list
Správa řízení zařízení Zobrazit skupiny odkazované v politice Device Control mdatp device-control policy groups list
Konfigurace Zapnout nebo vypnout prevenci ztráty dat mdatp config data_loss_prevention --value [enabled/disabled]
Diagnostika Změna úrovně protokolu mdatp log level set --level [error\|warning\|info\|debug]
Diagnostika Generování diagnostických protokolů mdatp diagnostic create --path [directory]
Stav Kontrola stavu produktu mdatp health
Stav Zkontrolujte konkrétní produktový atribut, například healthy, licensed, nebo engine_version mdatp health --field [attribute]
EDR Nastavte tag zařízení. Podporuje se jenom GROUP. mdatp edr tag set --name GROUP --value [name]
EDR Odstraňte skupinový tag ze zařízení mdatp edr tag remove --tag-name [name]
EDR Přidejte ID skupiny mdatp edr group-ids --group-id [group]

Povolit automatické doplňování příkazové řádky

Pro povolení automatického doplňování v Bash přidejte skript Defender for Endpoint completion do svého profilu Bash a poté restartujte relaci Terminal:

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

Pro povolení automatického doplňování v Z shellu (zsh) postupujte podle těchto kroků:

  1. Zkontrolujte, jestli je na vašem zařízení povolené automatické dokončování:

    cat ~/.zshrc | grep autoload
    
  2. Pokud příkaz negeneruje žádný výstup, zapněte automatické doplňování ve svém zsh profilu:

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  3. Vytvořte adresář pro automatické doplňování a vytvořte odkaz na skript automatického doplňování pro Defender for Endpoint:

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

Správa klientského karanténního adresáře

Defender for Endpoint ukládá karanténované soubory do /Library/Application Support/Microsoft/Defender/quarantine/. Názvy souborů používají ID sledování hrozeb. Pro zobrazení aktuálních sledovacích ID použijte mdatp threat list. Používejte příkazy mdatp threat quarantine k řízení karanténních souborů místo přímé úpravy.

Odinstalovat Defender for Endpoint

Než odinstalujete Defender for Endpoint, odpojte zařízení a odstraňte nebo aktualizujte politiky, které ho spravují. Volitelné značky pro vyřazení zařízení, požadavky na ochranu proti neoprávněné manipulaci, balíček pro vyřazení a vyčištění zásad pro systémová rozšíření najdete v článku Vyřazení zařízení Mac.

Aplikaci můžete odinstalovat interaktivně nebo z příkazového řádku. Pokud spravujete zařízení pomocí Jamf Pro, nainstalujte offboarding profil ještě před odstraněním aplikace. Centrálně spravované odinstalování momentálně není dostupné v Microsoft Intune.

Interaktivně odinstalovat

Ve Finderu otevřete Aplikace, klikněte na Microsoft Defender a poté vyberte Přesunout do koše.

Odinstalace z příkazového řádku

Spusť sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' v terminálu.

Vyjměte Jamf Pro před odinstalací

Jamf Pro je samostatný produkt třetí strany, který není součástí Defender for Endpoint a není součástí předplatného Defender for Endpoint. Pro použití Jamf Pro vaše organizace potřebuje samostatné předplatné Jamf Pro. Pro informace o produktech a předplatném viz Jamf Pro. Pokud vaše organizace Jamf Pro nepoužívá, použijte jinou konfigurační metodu uvedenou v tomto článku, pokud je k dispozici.

Pro odpojení zařízení přes Jamf Pro před odstraněním aplikace postupujte podle pokynů Jamf a nahrejte konfigurační profil. Nahrajte offboardingový profil Defender for Endpoint bez jakýchkoli úprav a nastavte Preference Domain na com.microsoft.wdav.atp.offboarding.

Poznámka

Pokud máte potíže s odinstalací Defender for Endpoint a zprávy obsahují položku pro Microsoft Defender Endpoint Security Extension, postupujte podle těchto kroků:

  1. Přeinstalujte aplikaci Microsoft Defender.

  2. Přetáhněte Microsoft Defender.app do Koše.

  3. V terminálu spusťte následující příkaz:

    sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook
    
  4. Restartujte zařízení.

Použití portálu Microsoft Defender

Použijte portál Microsoft Defender k prohlížení detekcí a provádění reakčních akcí na zařízeních. Chcete-li se dozvědět více informací, podívejte se na následující zdroje: