Nasazení aktualizací pro Microsoft Defender for Endpoint v macOS

Microsoft Defender for Endpoint v systému macOS získává aktualizace softwaru prostřednictvím nástroje Microsoft AutoUpdate (MAU). Správci bezpečnosti mohou používat konfigurační profily MAU k ovládání automatických aktualizací a kanálů aktualizací, nebo použít msupdate nástroj příkazové řádky k zahájení aktualizací na vyžádání.

MAU ve výchozím nastavení pravidelně kontroluje aktualizace a automaticky je stahuje a instaluje. Nainstalujte spravované preference pro nastavení chování aktualizací pro zařízení s macOS ve vaší organizaci.

Upozornění

Každá verze Defenderu for Endpoint v systému macOS má nastavenou automatickou platnost po šesti měsících. I když prošlé verze nadále dostávají aktualizace bezpečnostních informací, doporučujeme nainstalovat nejnovější verzi, abyste získali všechna dostupná vylepšení a vylepšení. Pro zjištění, kdy vyprší verze instalovaného produktu, použijte product_expiration pole zdraví:

mdatp health --field product_expiration

Použijte msupdate

MAU obsahuje msupdate nástroj příkazové řádky, který IT administrátorům umožňuje přesnější kontrolu nad tím, kdy začínají aktualizace. Pro kompletní syntaxi příkazů a požadavky viz Aktualizovat Microsoft aplikace pro Mac pomocí msupdate.

Identifikátor aplikace MAU pro Defender for Endpoint je .WDAV00 Spustěte následující příkazy v Terminálu pro stažení a instalaci nejnovější dostupné aktualizace Defender for Endpoint:

cd /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app/Contents/MacOS
./msupdate --install --apps wdav00

Nastavení předvoleb pro Microsoft AutoUpdate

Nasazujte preference MAU v konfiguračním profilu na úrovni zařízení prostřednictvím vašeho řešení pro správu mobilních zařízení (MDM). Následující nastavení řídí kanál aktualizací a možnosti aktualizací dostupné místním uživatelům.

Nastavení názvu kanálu

Pro úplnou definici preferencí viz ChannelName.

Kanál určuje typ a frekvenci aktualizací nabízených prostřednictvím MAU. Zařízení přiřazená k Beta dostávají nové funkce Defender for Endpoint dříve než zařízení přiřazená k Preview a Current.

Kanál Current obsahuje nejstabilnější produktovou verzi a je výchozí. Pokud ChannelName chybí nebo je neplatný, MAU používá Current.

Důležité

Před verzí 4.29 Microsoft AutoUpdate (listopad 2020) kanály používaly různé názvy:

  • Beta byl pojmenován InsiderFast.
  • Preview byl pojmenován External.
  • Current byl pojmenován Production.

Tip

Přiřaďte malou sadu testovacích zařízení do Beta nebo Preview, abyste mohli vyhodnocovat nové funkce a poskytovat včasnou zpětnou vazbu před širším nasazením.

  • Doména: com.microsoft.autoupdate2
  • Klíč: ChannelName
  • Datový typ: Řetězec
  • Podporované hodnoty Defender for Endpoint:
    • Beta: Dostává nejnovější funkce ve vývoji. Tento kanál používejte pouze pro testování a hlášení problémů.
    • Preview: Přijímá náhled oficiálních vydání.
    • Current: Přijímá oficiální vydání a je výchozím kanálem.

Upozornění

Globální ChannelName nastavení mění kanál pro všechny aplikace aktualizované přes MAU. Pro změnu pouze kanálu Defender for Endpoint nahraďte [channel-name] , BetaPreview, nebo Current, a poté spusťte následující příkaz:

defaults write com.microsoft.autoupdate2 Applications -dict-add "/Applications/Microsoft Defender.app" " { 'Application ID' = 'WDAV00' ; 'App Domain' = 'com.microsoft.wdav' ; ChannelName = '[channel-name]' ; }"

Administrátoři mohou také nasadit nastavení pro jednotlivé aplikace pomocí konfiguračního profilu specifického pro Defender v konfiguračních profilech Deploy example.

Kontroly aktualizace manuálu ovládání

Pro úplnou definici preferencí viz EnableCheckForUpdatesButton.

Preference EnableCheckForUpdatesButton určuje, zda místní uživatelé mohou zahájit kontrolu aktualizace, nebo zvolit Update All v uživatelském rozhraní MAU.

  • Doména: com.microsoft.autoupdate2
  • Klíč: EnableCheckForUpdatesButton
  • Datový typ: Logický
  • Možné hodnoty:
    • true (výchozí): Povoluje ruční ovládání aktualizací.
    • false: Vypíná ruční ovládání aktualizací.

Řízení výběru kanálu aktualizací

Pro úplnou definici preferencí viz DisableInsiderCheckbox.

Historické nastavení DisableInsiderCheckbox určuje, zda mohou lokální uživatelé v uživatelském rozhraní MAU zvolit kanál Beta nebo Preview.

  • Doména: com.microsoft.autoupdate2
  • Klíč: DisableInsiderCheckbox
  • Datový typ: Logická hodnota
  • Možné hodnoty:
    • false (výchozí): Umožňuje uživatelům vybrat kanál aktualizací.
    • true: Vypnutí aktualizace výběru kanálu.

Nasadit ukázkové konfigurační profily

Použijte jeden z následujících příkladů profilů založených na vašem MDM řešení a zda chcete nastavit globální MAU kanál nebo kanál specifický pro Defender. Globální příklady:

  • Přiřaďte zařízení ke kanálu Current .
  • Automaticky stahujte a instalujte aktualizace.
  • Povolte ruční ovládání aktualizací v uživatelském rozhraní MAU.
  • Umožnit uživatelům vybrat kanál aktualizací.

Upozornění

Projděte si a upravte tato ukázková nastavení před nasazením profilu v produkci.

Jamf Pro

Jamf Pro je samostatný produkt třetí strany, který není součástí Defender for Endpoint a není součástí předplatného Defender for Endpoint. Pro použití Jamf Pro vaše organizace potřebuje samostatné předplatné Jamf Pro. Pro informace o produktech a předplatném viz Jamf Pro. Pokud vaše organizace Jamf Pro nepoužívá, použijte jinou konfigurační metodu uvedenou v tomto článku, pokud je k dispozici.

Pro Jamf Pro použijte následující seznam vlastností pro konfiguraci globálních nastavení MAU v doméně com.microsoft.autoupdate2 preferencí:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>ChannelName</key>
    <string>Current</string>
    <key>HowToCheck</key>
    <string>AutomaticDownload</string>
    <key>EnableCheckForUpdatesButton</key>
    <true/>
    <key>DisableInsiderCheckbox</key>
    <false/>
</dict>
</plist>

Intune

Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.

Pro Intune použijte následující kompletní konfigurační profil pro konfiguraci globálních nastavení MAU:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>B762FF60-6ACB-4A72-9E72-459D00C936F3</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>com.microsoft.autoupdate2</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft AutoUpdate settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft AutoUpdate configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
            <key>PayloadUUID</key>
            <string>5A6F350A-CC2C-440B-A074-68E3F34EBAE9</string>
            <key>PayloadType</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft AutoUpdate configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>ChannelName</key>
            <string>Current</string>
            <key>HowToCheck</key>
            <string>AutomaticDownload</string>
            <key>EnableCheckForUpdatesButton</key>
            <true/>
            <key>DisableInsiderCheckbox</key>
            <false/>
            </dict>
        </array>
    </dict>
</plist>

Konfigurujte kanál specifický pro Defender pomocí Intune

Pro ponechání ostatních aplikací Microsoft na jejich stávajících kanálech a přiřazení Defender for Endpoint k Current, použijte následující profil místo předchozího globálního profilu. Chcete-li nakonfigurovat globální kanál a přepsání specifické pro Defender, zkombinujte obě nastavení v jednom spravovaném profilu.

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>B762FF60-6ACB-4A72-9E72-459D00C936F3</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>com.microsoft.autoupdate2</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft AutoUpdate settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft AutoUpdate configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
            <key>PayloadUUID</key>
            <string>5A6F350A-CC2C-440B-A074-68E3F34EBAE9</string>
            <key>PayloadType</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft AutoUpdate configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>Applications</key>
            <dict>
                <key>/Applications/Microsoft Defender.app</key>
                <dict>
                    <key>App Domain</key>
                    <string>com.microsoft.wdav</string>
                    <key>Application ID</key>
                    <string>WDAV00</string>
                    <key>ChannelName</key>
                    <string>Current</string>
                </dict>
            </dict>
            </dict>
        </array>
    </dict>
</plist>

Nasaděte vhodný profil pomocí udržovaného postupu pro vaši metodu řízení:

Chcete-li k Defenderu for Endpoint přiřadit jiný kanál, přidejte klíč ChannelName pod položku Defender ve slovníku Applications. Podporované hodnoty Defender for Endpoint jsou Beta, Preview, a Current.

Pro kompletní podrobnosti o preferencích viz Nastavit preference pro Microsoft AutoUpdate.

Další krok