Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Použijte mdatp nástroj příkazové řádky k konfiguraci Microsoft Defender for Endpoint, spuštění skenování, správě detekovaných hrozeb a kontrole stavu produktu na zařízeních s macOS. Můžete také sbírat diagnostické informace, povolit automatické dokončování příkazů, spravovat karanténní soubory a odinstalovat Defender for Endpoint.
Pro požadavky na produkt a metody nasazení viz Požadavky pro Microsoft Defender for Endpoint na macOS a Microsoft Defender for Endpoint na macOS.
Shromažďování diagnostických informací
Pokud můžete problém reprodukovat, zvyšte úroveň protokolování, nějakou dobu spusťte systém a pak obnovte výchozí úroveň protokolování.
Nastavte úroveň logování na
debug:mdatp log level set --level debugLog level configured successfullyReprodukujte problém.
Vytvořte archiv,
.zipkterý obsahuje diagnostické logy Defender for Endpoint. Příkaz zobrazí cestu archivu po svém úspěchu:Tip
Ve výchozím nastavení se diagnostické protokoly ukládají do
/Library/Application Support/Microsoft/Defender/wdavdiag/. Pro použití jiného adresáře přidejte--path [directory]do příkazu a nahraďte[directory]ho cílovým adresářem.sudo mdatp diagnostic createDiagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"Obnovte úroveň logování na výchozí hodnotu:
infomdatp log level set --level infoLog level configured successfully
Zkontrolujte instalační záznamy
Pokud instalace selže, instalátor může hlásit pouze obecné selhání. Podrobné informace jsou k dispozici v /Library/Logs/Microsoft/mdatp/install.log. Tento soubor zahrňte při otevírání případu podpory Microsoft.
Pro další návody k řešení problémů viz Řešení problémů s instalací Microsoft Defender for Endpoint na macOS.
Konfigurace z příkazového řádku
Konfigurace výstupního formátu
Nástroj příkazové řádky podporuje výstup z tabulek a JSON. Použijte jednu z následujících globálních možností s příkazem:
--output json--output table
Podporované příkazy
Následující tabulka uvádí příkazy pro běžné scénáře. Pro zobrazení kompletního seznamu příkazů podporovaných vaší instalovanou verzí produktu spusťte mdatp help v Terminálu.
| Skupina | Scénář | Příkaz |
|---|---|---|
| Konfigurace | Zapnout nebo vypnout pasivní režim | mdatp config passive-mode --value [enabled/disabled] |
| Konfigurace | Zapnout nebo vypnout ochranu v reálném čase | mdatp config real-time-protection --value [enabled/disabled] |
| Konfigurace | Zapněte nebo vypněte monitorování chování | mdatp config behavior-monitoring --value [enabled/disabled] |
| Konfigurace | Zapnout nebo vypnout cloudovou ochranu | mdatp config cloud --value [enabled/disabled] |
| Konfigurace | Zapněte nebo vypněte cloudovou diagnostiku | mdatp config cloud-diagnostic --value [enabled/disabled] |
| Konfigurace | Zapněte nebo vypněte automatické odesílání vzorků | mdatp config cloud-automatic-sample-submission --value [enabled/disabled] |
| Konfigurace | Zablokujte, auditujte nebo vypněte potenciálně nežádoucí ochranu aplikací | mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off] |
| Konfigurace | Přidejte nebo odstraňte antivirovou výjimku pro proces | mdatp exclusion process [add\|remove] --path [path-to-process] |
| Konfigurace | Přidejte nebo odstraňte antivirovou výjimku pro soubor | mdatp exclusion file [add/remove] --path [path-to-file] |
| Konfigurace | Přidejte nebo odstraňte antivirovou výjimku pro adresář | mdatp exclusion folder [add/remove] --path [path-to-directory] |
| Konfigurace | Přidejte nebo odstraňte antivirovou výjimku pro příponu souboru | mdatp exclusion extension [add/remove] --name [extension] |
| Konfigurace | Vypsat všechna vyloučení antivirového softwaru | mdatp exclusion list |
| Konfigurace | Nakonfigurujte stupeň paralelismu pro kontroly na vyžádání | mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64] |
| Konfigurace | Zapněte nebo vypněte skeny po aktualizaci bezpečnostních informací | mdatp config scan-after-definition-update --value [enabled/disabled] |
| Konfigurace | Zapněte nebo vypněte archivní skenování pro skenování na vyžádání | mdatp config scan-archives --value [enabled/disabled] |
| Konfigurace | Zapnout nebo vypnout výpočty hashování souborů | mdatp config enable-file-hash-computation --value [enabled/disabled] |
| Ochrana | Skenovat cestu | mdatp scan custom --path [path] [--ignore-exclusions] |
| Ochrana | Spustit rychlou kontrolu | mdatp scan quick |
| Ochrana | Spustit úplnou kontrolu | mdatp scan full |
| Ochrana | Zrušit probíhající kontrolu na vyžádání | mdatp scan cancel |
| Ochrana | Žádost o aktualizaci bezpečnostních informací | mdatp definitions update |
| Konfigurace | Přidání názvu hrozby do seznamu povolených | mdatp threat allowed add --name [threat-name] |
| Konfigurace | Odebrání názvu hrozby ze seznamu povolených | mdatp threat allowed remove --name [threat-name] |
| Konfigurace | Výpis všech povolených názvů hrozeb | mdatp threat allowed list |
| Historie ochrany | Tisk úplné historie ochrany | mdatp threat list |
| Historie ochrany | Získání podrobností o hrozbě | mdatp threat get --id [threat-id] |
| Správa karantény | Výpis všech souborů v karanténě | mdatp threat quarantine list |
| Správa karantény | Odebrání všech souborů z karantény | mdatp threat quarantine remove-all |
| Správa karantény | Přidání souboru zjištěného jako hrozby pro karanténu | mdatp threat quarantine add --id [threat-id] |
| Správa karantény | Odebrání souboru zjištěného jako hrozba z karantény | mdatp threat quarantine remove --id [threat-id] |
| Správa karantény | Obnovte soubor z karantény. K dispozici ve verzích Defender for Endpoint starších než 101.23092.0012. |
mdatp threat quarantine restore --id [threat-id] --path [destination-folder] |
| Správa karantény | Obnovte soubor z karantény pomocí identifikátoru hrozby. K dispozici ve verzi 101.23092.0012 Defenderu for Endpoint nebo novější. |
mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder] |
| Správa karantény | Obnovte soubor z karantény pomocí jeho původní cesty. K dispozici ve verzi 101.23092.0012 Defenderu for Endpoint nebo novější. |
mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder] |
| Konfigurace ochrany sítě | Nastavte úroveň vynucování ochrany sítě | mdatp config network-protection enforcement-level --value [block\|audit\|disabled] |
| Správa ochrany sítě | Ověřte, že síťová ochrana byla úspěšně zahájena | mdatp health --field network_protection_status |
| Správa řízení zařízení | Zobrazit, zda je Řízení zařízení povoleno a jaká je jeho výchozí úroveň vynucování | mdatp device-control policy preferences list |
| Správa řízení zařízení | Zobrazit aktivní pravidla Device Control | mdatp device-control policy rules list |
| Správa řízení zařízení | Zobrazit skupiny odkazované v politice Device Control | mdatp device-control policy groups list |
| Konfigurace | Zapnout nebo vypnout prevenci ztráty dat | mdatp config data_loss_prevention --value [enabled/disabled] |
| Diagnostika | Změna úrovně protokolu | mdatp log level set --level [error\|warning\|info\|debug] |
| Diagnostika | Generování diagnostických protokolů | mdatp diagnostic create --path [directory] |
| Stav | Kontrola stavu produktu | mdatp health |
| Stav | Zkontrolujte konkrétní produktový atribut, například healthy, licensed, nebo engine_version |
mdatp health --field [attribute] |
| EDR | Nastavte tag zařízení. Podporuje se jenom GROUP. |
mdatp edr tag set --name GROUP --value [name] |
| EDR | Odstraňte skupinový tag ze zařízení | mdatp edr tag remove --tag-name [name] |
| EDR | Přidejte ID skupiny | mdatp edr group-ids --group-id [group] |
Povolit automatické doplňování příkazové řádky
Pro povolení automatického doplňování v Bash přidejte skript Defender for Endpoint completion do svého profilu Bash a poté restartujte relaci Terminal:
echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile
Pro povolení automatického doplňování v Z shellu (zsh) postupujte podle těchto kroků:
Zkontrolujte, jestli je na vašem zařízení povolené automatické dokončování:
cat ~/.zshrc | grep autoloadPokud příkaz negeneruje žádný výstup, zapněte automatické doplňování ve svém zsh profilu:
echo "autoload -Uz compinit && compinit" >> ~/.zshrcVytvořte adresář pro automatické doplňování a vytvořte odkaz na skript automatického doplňování pro Defender for Endpoint:
sudo mkdir -p /usr/local/share/zsh/site-functions sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
Správa klientského karanténního adresáře
Defender for Endpoint ukládá karanténované soubory do /Library/Application Support/Microsoft/Defender/quarantine/. Názvy souborů používají ID sledování hrozeb. Pro zobrazení aktuálních sledovacích ID použijte mdatp threat list. Používejte příkazy mdatp threat quarantine k řízení karanténních souborů místo přímé úpravy.
Odinstalovat Defender for Endpoint
Než odinstalujete Defender for Endpoint, odpojte zařízení a odstraňte nebo aktualizujte politiky, které ho spravují. Volitelné značky pro vyřazení zařízení, požadavky na ochranu proti neoprávněné manipulaci, balíček pro vyřazení a vyčištění zásad pro systémová rozšíření najdete v článku Vyřazení zařízení Mac.
Aplikaci můžete odinstalovat interaktivně nebo z příkazového řádku. Pokud spravujete zařízení pomocí Jamf Pro, nainstalujte offboarding profil ještě před odstraněním aplikace. Centrálně spravované odinstalování momentálně není dostupné v Microsoft Intune.
Interaktivně odinstalovat
Ve Finderu otevřete Aplikace, klikněte na Microsoft Defender a poté vyberte Přesunout do koše.
Odinstalace z příkazového řádku
Spusť sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' v terminálu.
Vyjměte Jamf Pro před odinstalací
Jamf Pro je samostatný produkt třetí strany, který není součástí Defender for Endpoint a není součástí předplatného Defender for Endpoint. Pro použití Jamf Pro vaše organizace potřebuje samostatné předplatné Jamf Pro. Pro informace o produktech a předplatném viz Jamf Pro. Pokud vaše organizace Jamf Pro nepoužívá, použijte jinou konfigurační metodu uvedenou v tomto článku, pokud je k dispozici.
Pro odpojení zařízení přes Jamf Pro před odstraněním aplikace postupujte podle pokynů Jamf a nahrejte konfigurační profil. Nahrajte offboardingový profil Defender for Endpoint bez jakýchkoli úprav a nastavte Preference Domain na com.microsoft.wdav.atp.offboarding.
Poznámka
Pokud máte potíže s odinstalací Defender for Endpoint a zprávy obsahují položku pro Microsoft Defender Endpoint Security Extension, postupujte podle těchto kroků:
Přeinstalujte aplikaci Microsoft Defender.
Přetáhněte Microsoft Defender.app do Koše.
V terminálu spusťte následující příkaz:
sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hookRestartujte zařízení.
Použití portálu Microsoft Defender
Použijte portál Microsoft Defender k prohlížení detekcí a provádění reakčních akcí na zařízeních. Chcete-li se dozvědět více informací, podívejte se na následující zdroje: