Konfigurieren Sie Microsoft Defender for Endpoint Device Control auf macOS

Erstellen und validieren Sie eine Device Control Policy und bereiten Sie sie dann auf macOS-Geräten mit Microsoft Intune oder Jamf Pro bereit. Du kannst die Richtlinie auch lokal auf einem Test-Mac anwenden, bevor du sie auf verwalteten Geräten bereitstellst. Informationen zu den Funktionen der Gerätekontrolle, Richtlinieneinstellungen und Anforderungen finden Sie unter Microsoft Defender for Endpoint Device Control for macOS.

Voraussetzungen

Erstellen und validieren Sie die Device Control-Richtlinie

Eine Device Control Policy für macOS ist ein JSON-Objekt, das Einstellungen, Gerätegruppen und Regeln enthält. Für Beschreibungen der Richtlinieneigenschaften siehe Understanding Device Control Policies.

  1. Verwenden Sie als Ausgangspunkt das Deny-Wechselmedium außer Kingston-Sample oder ein anderes Device Control Policy Sample .

  2. Validiere die Richtlinienstruktur anhand des JSON-Schemas der Device Control Policy.

  3. Speichere die Richtlinie als device-control-policy.json im Ordner ~/Downloads auf einem Test-Mac, der Defender for Endpoint installiert hat.

  4. Führen Sie den folgenden Befehl in Terminal aus:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Beseitigen Sie etwaige Validierungsfehler, bevor Sie die Policy deployen oder anwenden.

Stellen Sie die Richtlinie mit Microsoft Intune bereit

Verwenden Sie ein benutzerdefiniertes macOS-Konfigurationsprofil, um die Policy über Intune bereitzustellen.

Erstellen Sie das Apple-Konfigurationsprofil

  1. Laden Sie das Beispiel-Konfigurationsprofil von Device Control herunter.

  2. deviceControl Im Wörterbuch ersetzen Sie den JSON-Wert in der Zeichenkette policy durch Ihre validierte Device Control Policy.

  3. Behalte die dlp Einstellungen, die die DC_in_dlp Funktion aktivieren.

  4. Speichern Sie die Datei unter dem Namen device-control.mobileconfig.

Setzen Sie das Konfigurationsprofil bereit

Erstelle ein benutzerdefiniertes macOS-Konfigurationsprofil in Intune. Für ausführliche Anweisungen siehe Benutzerdefinierte Einstellungen zu Apple-Geräten hinzufügen in Microsoft Intune (Link öffnet sich in einem neuen Tab).

  1. Wählen Sie auf der Registerkarte Richtlinien auf der Seite Geräte | Konfiguration im Microsoft Intune Admin Center unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configurationErstellen>Neue Richtlinie aus.

  2. Verwenden Sie folgende Einstellungen:

    • Plattform: Wählen Sie macOS aus.
    • Profiltyp: Wählen Sie Vorlagen aus.
    • Vorlagenname: Wählen Sie Benutzerdefiniert aus.
  3. Im Custom-Wizard verwenden Sie die folgenden Einstellungen im Tab Konfigurationseinstellungen :

    • Name des Konfigurationsprofils: Geben Sie einen beschreibenden Namen ein Microsoft Defender device control, wie zum Beispiel .
    • Bereitstellungskanal: Gerätekanal auswählen.
    • Konfigurationsprofildatei: Wählen Sie die device-control.mobileconfig Datei aus, die Sie erstellt haben.

Implementieren Sie die Richtlinie mit Jamf Pro

Verwenden Sie das Defender for Endpoint-Präferenzschema, um die Device Control-Richtlinie zu einem Jamf Pro-Computerkonfigurationsprofil hinzuzufügen.

  1. Laden Sie das aktuelle Defender for Endpoint-Präferenzschema herunter.

  2. Folgen Sie den Jamf-Anweisungen, um ein benutzerdefiniertes Computerkonfigurationsprofil bereitzustellen.

  3. Verwenden Sie die folgenden Defender-spezifischen Einstellungen:

    • Präferenzdomäne: Geben Sie com.microsoft.wdav ein.
    • Schema: Lade die heruntergeladene schema.json Datei hoch.
    • Eigenschaft: Gerätesteuerung hinzufügen und dann Gerätesteuerungsrichtlinie hinzufügen.
    • Wert: Fügen Sie das JSON der vollständigen Device Control Policy ein.
    • Scope: Wählen Sie die Computergruppe aus, die die Ziel-macOS-Geräte enthält.
  4. Speichere und bereite das Konfigurationsprofil aus.

Testen Sie die Richtlinie manuell

Verwenden Sie manuelle Richtlinienbereitstellung nur in Vorproduktionsumgebungen. Für Produktionsumgebungen sollten Sie Device Control mit Microsoft Intune oder Jamf Pro bereitstellen.

  1. Wenden Sie die validierte Richtlinie auf den Test-Mac an:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Um Richtlinienänderungen zu testen, bearbeite die JSON-Datei, validiere sie und führe dann den Befehl erneut aus, um die aktualisierte Richtlinie anzuwenden.

Überprüfen Sie die Gerätesteuerung

Nachdem Sie die Richtlinie bereitgestellt oder angewendet haben, verwenden Sie die folgenden Befehle im Terminal, um Device Control auf einem Ziel-Mac zu überprüfen.

  1. Den Status der Gerätesteuerung inspizieren:

    mdatp health --details device_control
    

    Der Befehl liefert eine Ausgabe ähnlich wie im folgenden Beispiel:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Überprüfen Sie die folgenden Werte:

    • active: Listet die aktiven Richtlinienversionen auf:
      • []: Die Gerätesteuerung ist nicht konfiguriert.
      • ["v1"]: Version 1 ist aktiv. Version 1 ist veraltet und wird in dieser Dokumentation nicht behandelt.
      • ["v2"]: Version 2 ist aktiv.
      • ["v1", "v2"]: Beide Versionen sind aktiv. Entferne die Version-1-Konfiguration.
    • v1_configured: Gibt an, ob eine Version-1-Konfiguration angewendet wird.
    • v1_enforcement_level: Zeigt das Durchsetzungsniveau an, wenn Version 1 aktiviert ist.
    • v2_configured: Gibt an, ob eine Version 2-Konfiguration angewendet wird. Eine funktionierende Konfiguration meldet true.
    • v2_state: Zeigt den Zustand der Version 2. Eine funktionierende Konfiguration meldet enabled.
    • v2_sensor_connection: Zeigt die Verbindung zur Systemerweiterung. Eine funktionierende Verbindung meldet created_ok.
    • v2_full_disk_access: Zeigt an, ob der vollständige Festplattenzugriff genehmigt ist. Wenn der Wert nicht approved ist, verhindert Device Control möglicherweise einige oder alle Vorgänge nicht.
  2. Sehen Sie sich die effektiven Gerätesteuerungseinstellungen an:

    mdatp device-control policy preferences list
    

    Der Befehl liefert eine Ausgabe ähnlich wie im folgenden Beispiel:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Überprüfen Sie den Wert der Standarddurchsetzung im Output.

  3. Sehen Sie sich die bereitgestellten Regeln an:

    mdatp device-control policy rules list
    
  4. Sehen Sie sich die von der Richtlinie genannten Gruppen an:

    mdatp device-control policy groups list
    
  5. Testen Sie die geschützten Betriebe, die die Police erlaubt, ablehnt oder prüft.

Entferne eine manuell angewandte Richtlinie

Entferne die lokale Richtlinie vom Test-Mac, wenn du mit dem Test fertig bist:

mdatp config device-control policy reset