Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Erstellen und validieren Sie eine Device Control Policy und bereiten Sie sie dann auf macOS-Geräten mit Microsoft Intune oder Jamf Pro bereit. Du kannst die Richtlinie auch lokal auf einem Test-Mac anwenden, bevor du sie auf verwalteten Geräten bereitstellst. Informationen zu den Funktionen der Gerätekontrolle, Richtlinieneinstellungen und Anforderungen finden Sie unter Microsoft Defender for Endpoint Device Control for macOS.
Voraussetzungen
- Abschluss der Anforderungen an die Gerätesteuerung und Vorbereitung des Endpunkts.
- Überprüfen Sie die erforderlichen Berechtigungen für Ihr Verwaltungstool.
- Die Anforderungen an Ihre Einsatzmethode:
Microsoft Intune: Ein Intune-Abonnement und Defender for Endpoint, das mithilfe von Intune installiert und eingebunden wurde.
Microsoft Intune ist ein separates Produkt, das nicht Teil von Defender for Endpoint ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.
Jamf Pro: Ein Jamf Pro-Abonnement, Defender for Endpoint installiert und integriert mit Jamf Pro, und voller Festplattenzugriff gewährt mit Jamf Pro.
Jamf Pro ist ein separates Produkt, das nicht Teil von Defender for Endpoint ist und nicht in den Defender for Endpoint-Abonnements enthalten ist. Für Produkt- und Abonnementinformationen siehe Jamf Pro.
Important
Microsoft stellt Informationen über Jamf Pro zur Unterstützung von Integrationsszenarien bereit, bietet jedoch keine Fehlerbehebungshilfe für dieses Drittanbieterprodukt an. Für spezielle Probleme rund um Jamf Pro wenden Sie sich bitte an den Jamf-Support.
Manuelles Testen: Defender for Endpoint-Version
101.23082.0018oder später wird manuell auf einem Test-Mac installiert und integriert, der keine Device Control Policy hat, die von Mobile Device Management (MDM) verwaltet wird.
Erstellen und validieren Sie die Device Control-Richtlinie
Eine Device Control Policy für macOS ist ein JSON-Objekt, das Einstellungen, Gerätegruppen und Regeln enthält. Für Beschreibungen der Richtlinieneigenschaften siehe Understanding Device Control Policies.
Verwenden Sie als Ausgangspunkt das Deny-Wechselmedium außer Kingston-Sample oder ein anderes Device Control Policy Sample .
Validiere die Richtlinienstruktur anhand des JSON-Schemas der Device Control Policy.
Speichere die Richtlinie als
device-control-policy.jsonim Ordner~/Downloadsauf einem Test-Mac, der Defender for Endpoint installiert hat.Führen Sie den folgenden Befehl in Terminal aus:
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonBeseitigen Sie etwaige Validierungsfehler, bevor Sie die Policy deployen oder anwenden.
Stellen Sie die Richtlinie mit Microsoft Intune bereit
Verwenden Sie ein benutzerdefiniertes macOS-Konfigurationsprofil, um die Policy über Intune bereitzustellen.
Erstellen Sie das Apple-Konfigurationsprofil
Laden Sie das Beispiel-Konfigurationsprofil von Device Control herunter.
deviceControlIm Wörterbuch ersetzen Sie den JSON-Wert in der Zeichenkettepolicydurch Ihre validierte Device Control Policy.Behalte die
dlpEinstellungen, die dieDC_in_dlpFunktion aktivieren.Speichern Sie die Datei unter dem Namen
device-control.mobileconfig.
Setzen Sie das Konfigurationsprofil bereit
Erstelle ein benutzerdefiniertes macOS-Konfigurationsprofil in Intune. Für ausführliche Anweisungen siehe Benutzerdefinierte Einstellungen zu Apple-Geräten hinzufügen in Microsoft Intune (Link öffnet sich in einem neuen Tab).
Wählen Sie auf der Registerkarte Richtlinien auf der Seite Geräte | Konfiguration im Microsoft Intune Admin Center unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration
Erstellen>
Neue Richtlinie aus.Verwenden Sie folgende Einstellungen:
- Plattform: Wählen Sie macOS aus.
- Profiltyp: Wählen Sie Vorlagen aus.
- Vorlagenname: Wählen Sie Benutzerdefiniert aus.
Im Custom-Wizard verwenden Sie die folgenden Einstellungen im Tab Konfigurationseinstellungen :
-
Name des Konfigurationsprofils: Geben Sie einen beschreibenden Namen ein
Microsoft Defender device control, wie zum Beispiel . - Bereitstellungskanal: Gerätekanal auswählen.
-
Konfigurationsprofildatei: Wählen Sie die
device-control.mobileconfigDatei aus, die Sie erstellt haben.
-
Name des Konfigurationsprofils: Geben Sie einen beschreibenden Namen ein
Implementieren Sie die Richtlinie mit Jamf Pro
Verwenden Sie das Defender for Endpoint-Präferenzschema, um die Device Control-Richtlinie zu einem Jamf Pro-Computerkonfigurationsprofil hinzuzufügen.
Laden Sie das aktuelle Defender for Endpoint-Präferenzschema herunter.
Folgen Sie den Jamf-Anweisungen, um ein benutzerdefiniertes Computerkonfigurationsprofil bereitzustellen.
Verwenden Sie die folgenden Defender-spezifischen Einstellungen:
-
Präferenzdomäne: Geben Sie
com.microsoft.wdavein. -
Schema: Lade die heruntergeladene
schema.jsonDatei hoch. - Eigenschaft: Gerätesteuerung hinzufügen und dann Gerätesteuerungsrichtlinie hinzufügen.
- Wert: Fügen Sie das JSON der vollständigen Device Control Policy ein.
- Scope: Wählen Sie die Computergruppe aus, die die Ziel-macOS-Geräte enthält.
-
Präferenzdomäne: Geben Sie
Speichere und bereite das Konfigurationsprofil aus.
Testen Sie die Richtlinie manuell
Verwenden Sie manuelle Richtlinienbereitstellung nur in Vorproduktionsumgebungen. Für Produktionsumgebungen sollten Sie Device Control mit Microsoft Intune oder Jamf Pro bereitstellen.
Wenden Sie die validierte Richtlinie auf den Test-Mac an:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonUm Richtlinienänderungen zu testen, bearbeite die JSON-Datei, validiere sie und führe dann den Befehl erneut aus, um die aktualisierte Richtlinie anzuwenden.
Überprüfen Sie die Gerätesteuerung
Nachdem Sie die Richtlinie bereitgestellt oder angewendet haben, verwenden Sie die folgenden Befehle im Terminal, um Device Control auf einem Ziel-Mac zu überprüfen.
Den Status der Gerätesteuerung inspizieren:
mdatp health --details device_controlDer Befehl liefert eine Ausgabe ähnlich wie im folgenden Beispiel:
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Überprüfen Sie die folgenden Werte:
-
active: Listet die aktiven Richtlinienversionen auf:-
[]: Die Gerätesteuerung ist nicht konfiguriert. -
["v1"]: Version 1 ist aktiv. Version 1 ist veraltet und wird in dieser Dokumentation nicht behandelt. -
["v2"]: Version 2 ist aktiv. -
["v1", "v2"]: Beide Versionen sind aktiv. Entferne die Version-1-Konfiguration.
-
-
v1_configured: Gibt an, ob eine Version-1-Konfiguration angewendet wird. -
v1_enforcement_level: Zeigt das Durchsetzungsniveau an, wenn Version 1 aktiviert ist. -
v2_configured: Gibt an, ob eine Version 2-Konfiguration angewendet wird. Eine funktionierende Konfiguration meldettrue. -
v2_state: Zeigt den Zustand der Version 2. Eine funktionierende Konfiguration meldetenabled. -
v2_sensor_connection: Zeigt die Verbindung zur Systemerweiterung. Eine funktionierende Verbindung meldetcreated_ok. -
v2_full_disk_access: Zeigt an, ob der vollständige Festplattenzugriff genehmigt ist. Wenn der Wert nichtapprovedist, verhindert Device Control möglicherweise einige oder alle Vorgänge nicht.
-
Sehen Sie sich die effektiven Gerätesteuerungseinstellungen an:
mdatp device-control policy preferences listDer Befehl liefert eine Ausgabe ähnlich wie im folgenden Beispiel:
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Überprüfen Sie den Wert der Standarddurchsetzung im Output.
Sehen Sie sich die bereitgestellten Regeln an:
mdatp device-control policy rules listSehen Sie sich die von der Richtlinie genannten Gruppen an:
mdatp device-control policy groups listTesten Sie die geschützten Betriebe, die die Police erlaubt, ablehnt oder prüft.
Entferne eine manuell angewandte Richtlinie
Entferne die lokale Richtlinie vom Test-Mac, wenn du mit dem Test fertig bist:
mdatp config device-control policy reset