Microsoft Defender for Endpoint Device Control für macOS

Die Gerätesteuerung in Microsoft Defender for Endpoint auf macOS hilft, Organisationsdaten zu schützen, indem sie den Zugriff auf herausnehmbaren Speicher und angeschlossene Geräte verwaltet. Sie können die Gerätesteuerung nutzen, um:

  • Überwachen, zulassen oder verhindern Sie Lese-, Schreib- oder Ausführungszugriff auf Wechselspeicher.
  • Verwalten Sie den Zugriff auf iOS-Geräte, tragbare Geräte, Apple File System (APFS)-verschlüsselte Geräte und Bluetooth-Medien, mit oder ohne Ausnahmen.

Anforderungen

Bevor Sie die Gerätesteuerung konfigurieren, stellen Sie sicher, dass Sie die folgenden Anforderungen erfüllen:

Erlaubnisse

Die Berechtigungen, die für die Bereitstellung einer Device Control Policy erforderlich sind, hängen vom Verwaltungstool ab:

  • Microsoft Intune: Ein Konto mit der Rolle Policy and Profile Manager und einem Geltungsbereich für die Benutzer oder Geräte, die die Richtlinie erhalten. Weitere Informationen finden Sie unter Richtlinien und Profilmanager-Berechtigungen.
  • Jamf Pro: Ein Konto, das Computerkonfigurationsprofile aktualisieren und bereitstellen kann.

Vorbereiten der Endpunkte

Bevor Sie eine Gerätesteuerungsrichtlinie bereitstellen:

  • Gewähren Sie vollen Festplattenzugriff auf com.microsoft.dlp.daemon. Das aktuelle Konfigurationsprofil für den vollständigen Festplattenzugriff enthält diese Berechtigung.
  • Aktivieren Sie in den Einstellungen von Defender for Endpoint die Data Loss Prevention (DLP)-Funktion mit der Bezeichnung DC_in_dlp, indem Sie den Status auf enabled festlegen.

Führen Sie im Terminal folgenden Befehl aus, um die Defender for Endpoint-Version zu überprüfen:

mdatp version

Auswählen einer Bereitstellungsmethode

Verwenden Sie eine der folgenden Methoden, um eine Device Control Policy bereitzustellen oder zu testen:

  • Microsoft Intune: Stellen Sie die Richtlinie auf verwaltete Geräte bereit, indem Sie ein benutzerdefiniertes macOS-Konfigurationsprofil von Intune verwenden.

    Microsoft Intune ist ein separates Produkt, das nicht Teil von Defender for Endpoint ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.

  • Jamf Pro: Bereitstellen Sie die Richtlinie auf verwaltete Geräte bereit, indem Sie das Defender for Endpoint-Präferenzschema in einem Jamf Pro-Computerkonfigurationsprofil verwenden.

    Jamf Pro ist ein separates Produkt, das nicht Teil von Defender for Endpoint ist und nicht in den Defender for Endpoint-Abonnements enthalten ist. Für Produkt- und Abonnementinformationen siehe Jamf Pro.

  • Manuelles Testen: Wenden Sie eine lokale Richtlinie auf einen Test-Mac an, bevor Sie die Richtlinie auf verwaltete Geräte bereitstellen.

Gerätesteuerungsrichtlinien verstehen

Eine Gerätesteuerungsrichtlinie für macOS ist ein JSON-Objekt mit drei erforderlichen Top-Level-Eigenschaften:

  • settings: Definiert aktivierte Gerätetypen, Standarddurchsetzung und den Benachrichtigungslink.
  • groups: Definiert Sammlungen von Geräten basierend auf Eigenschaften wie Gerätefamilie, Hersteller-ID, Produkt-ID, Seriennummer oder Verschlüsselungszustand.
  • rules: Definiert das Zugriffsverhalten für eine oder mehrere Gerätegruppen.

Hinweis

Verwenden Sie die Device Control Policy-Beispiele, um die Richtlinieneigenschaften zu verstehen.

Du kannst auch die Skripte zur Umwandlung der Device Control Policy verwenden, um eine Windows-Richtlinie nach macOS oder eine macOS Version 1 Policy nach Version 2 zu übersetzen.

Es gibt bekannte Probleme mit der Gerätesteuerung für macOS, die Kunden beim Erstellen von Richtlinien berücksichtigen sollten.

Bewährte Methoden

Gerätesteuerung für macOS und Gerätesteuerung für Windows verfügen über ähnliche Funktionen, aber die Betriebssysteme bieten unterschiedliche Möglichkeiten, Geräte zu verwalten:

  • macOS hat keinen zentralen Geräte-Manager oder Geräteansicht. Device Control erlaubt oder verweigert den Zugriff für Anwendungen, die mit Geräten interagieren. Daher bietet macOS detailliertere Zugriffstypen. Zum Beispiel kann eine portableDevice Richtlinie download_photos_from_device zulassen oder verweigern.

  • Verwenden Sie generic_read, generic_write und generic_execute, es sei denn, Sie müssen einen bestimmten Vorgang steuern. Richtlinien, die generische Zugriffstypen verwenden, decken weiterhin spezifischere Zugriffstypen ab, die später hinzugefügt wurden.

  • Um alle Operationen für einen Gerätetyp zu blockieren, erstellen Sie eine deny Richtlinie, die generische Zugriffstypen verwendet. Einige Operationen können verfügbar bleiben, wenn die Anwendung nicht von Device Control for macOS unterstützt wird.

Referenz zur Richtlinie für Gerätesteuerung

Verwenden Sie die folgenden Abschnitte, um die Einstellungen, Gruppen, Abfragen, Klauseln, Regeln, Durchsetzungsverhalten und Zugriffstypen in einer Device Control Policy zu definieren.

Einstellungen

Verwenden Sie das settings Objekt, um Gerätetypen zu aktivieren, konfigurieren Sie die Standarddurchsetzung und fügen Sie einen Link zu Benachrichtigungen hinzu.

Eigentum Beschreibung Optionen
features Aktiviert oder deaktiviert die Gerätesteuerung für bestimmte Gerätetypen. Legen Sie für jeden Gerätetyp disable auf false fest, um den Schutz zu aktivieren, oder auf true, um ihn zu deaktivieren. Dieser Artikel beschreibt removableMedia, appleDevice, portableDevice, und bluetoothDevice. Der Standardwert ist true.
global Legt die Aktion fest, die verwendet wird, wenn keine Regel zutrifft. Setze defaultEnforcement auf allow (den Standard) oder deny.
ux Fügt einen Link zu Gerätesteuerungsbenachrichtigungen hinzu. Setze navigationTarget auf eine URL, z. B. https://support.contoso.com.

Gruppe

Das Array groups enthält ein oder mehrere Gerätegruppenobjekte.

Eigentum Beschreibung Optionen
$type Identifiziert den Gruppentyp. Verwenden Sie device.
id Spezifiziert die eindeutige Kennung der Gruppe. Verwenden Sie eine universell eindeutige Kennung (UUID). Generiere eines mit dem New-Guid-Kommando oder dem uuidgen Befehl auf macOS.
name Gibt einen freundlichen Namen für die Gruppe an. Benutze eine Schnur.
query Definiert die in der Gruppe enthaltenen Geräte. Verwenden Sie eine binäre oder unäre Abfrage.

Abfrage

Device Control unterstützt binäre Abfragen, die Klauseln kombinieren, und unäre Abfragen, die eine andere Abfrage negieren.

$type Wert Erforderliche Eigenschaft Behavior
all oder and clauses Das Gerät muss jeder Klausel entsprechen.
any oder or clauses Das Gerät muss mindestens einer Klausel entsprechen.
not query Negiert die verschachtelte Abfrage.

Sie können Abfragen schachteln. Weitere Beispiele finden Sie unter Beispielrichtlinien.

Klausel

Jede Klausel benötigt eine Eigenschaft $type und eine entsprechende value.

Klausel $type Wert Beschreibung
primaryId apple_devices, removable_media_devices, portable_devices oder bluetooth_devices Passt zu einer unterstützten Gerätefamilie.
vendorId Vierstellige hexadezimale Zeichenfolge Stimmt mit der Hersteller-ID eines Geräts überein.
productId Vierstellige hexadezimale Zeichenfolge Stimmt mit der Produkt-ID eines Geräts überein.
serialNumber String Entspricht der Seriennummer eines Geräts. Die Klausel stimmt nicht mit einem Gerät überein, das keine Seriennummer hat.
mediaSerialNumber Integer Stimmt mit der Seriennummer einer Secure Digital Karte überein. Verfügbar in version 101.26021 oder höher.
mediaProductName String Entspricht dem Produktnamen einer Secure Digital-Karte. Verfügbar in version 101.26021 oder höher.
mediaApplicationId String Stimmt mit der Antrags-ID einer Secure Digital Card überein. Verfügbar in version 101.26021 oder höher.
encryption apfs Entspricht einem APFS-verschlüsselten Wechseldatenträger.
groupId UUID-Zeichenfolge Passt zu einem Gerät, das zu einer anderen Gruppe gehört. Definieren Sie die referenzierte Gruppe früher in der Richtlinie.

Die Klausel serialNumber gilt für ein verbundenes Gerät. Die mediaProductName-, mediaApplicationId- und mediaSerialNumber-Bestimmungen gelten für Medien, die in ein Gerät eingesetzt werden, etwa eine Secure Digital-Karte in einem integrierten Kartenleser.

Regel für Zugriffsrichtlinien

Das Array rules enthält ein oder mehrere Zugriffsrichtlinien-Regelobjekte.

Eigentum Beschreibung Optionen
id Spezifiziert die eindeutige Kennung der Regel. Verwenden Sie ein UUID, das mit New-Guid oder uuidgengeneriert wurde.
name Gibt den Regelnamen an. Der Name kann in einer Benutzerbenachrichtigung erscheinen. Benutze eine Schnur.
includeGroups Identifiziert Gruppen, zu denen ein Gerät gehören muss, damit die Regel angewendet wird. Wenn sie weggelassen wird, gilt die Regel für alle Geräte. Verwenden Sie Gruppenwerte id . Mehrere Gruppen verwenden UND Logik.
excludeGroups Identifiziert Gruppen, die verhindern, dass die Regel angewendet wird. Verwenden Sie Gruppenwerte id . Mehrere Gruppen verwenden OR-Logik.
entries Definiert das Durchsetzungsverhalten und kontrollierte Zugriffstypen. Verwenden Sie ein oder mehrere Einstiegsobjekte.

Jeder Eintrag unterstützt folgende Eigenschaften:

Eigentum Erforderlich Beschreibung
$type Yes Spezifiziert removableMedia, appleDevice, portableDevice, , bluetoothDevice, oder generic.
enforcement Yes Spezifiziert ein allow, deny, , auditAllow, oder auditDeny Durchsetzungsobjekt.
access Yes Spezifiziert einen oder mehrere gerätespezifische oder generische Zugriffstypen.
id No Spezifiziert ein optionales UUID für den Eintrag.

Erzwingung

Ein Erzwingungsobjekt erfordert die Eigenschaft $type. Einige Typen der Durchsetzung unterstützen oder erfordern auch ein options-Array.

Durchsetzung $type Unterstützte options Werte Behavior
allow disable_audit_allow Ermöglicht Zugriff. Die Option verhindert ein Ereignis, wenn auch ein passender auditAllow Eintrag konfiguriert ist.
deny disable_audit_deny Verweigert den Zugang. Die Option verhindert eine Benachrichtigung oder ein Ereignis, wenn auch ein passender auditDeny Eintrag konfiguriert ist.
auditAllow send_event Schickt ein Event für den erlaubten Zugriff.
auditDeny send_event und show_notification Sendet ein Ereignis oder zeigt eine Benachrichtigung für den verweigerten Zugriff an.

Zugriffstypen

Die unterstützten Zugriffstypen hängen vom Eintrag $typeab.

Eintrag $type Zugriffswert Allgemeiner Zugriff Beschreibung
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read Lädt Fotos von einem iOS-Gerät auf das lokale Gerät herunter.
appleDevice download_files_from_device generic_read Lädt Dateien von einem iOS-Gerät auf das lokale Gerät herunter.
appleDevice sync_content_to_device generic_write Synchronisiert Inhalte vom lokalen Gerät mit einem iOS-Gerät.
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute Kontrolliert den Zugriff auf die Android Debug Bridge (ADB).
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read Gilt für jeden Zugriffstyp, der dem generischen Lesen zugeordnet ist.
generic generic_write Gilt für jeden Zugriffstyp, der dem allgemeinen Schreibrecht zugeordnet ist.
generic generic_execute Gilt für alle Zugriffstypen, die der generischen Ausführungsberechtigung zugeordnet sind.

Endbenutzererfahrung

Wenn eine Richtlinie einen Vorgang verweigert und der entsprechende auditDeny-Eintrag show_notification enthält, sieht der Benutzer eine Device Control-Benachrichtigung, die das eingeschränkte Gerät identifiziert.

Wenn die Richtlinie definiert settings.ux.navigationTarget, enthält die Benachrichtigung einen Link zu dieser URL.

Überprüfen Sie die Gerätesteuerung

Nachdem Sie eine Richtlinie bereitgestellt haben, überprüfen Sie den Status der Gerätekontrolle und bestätigen, dass die erwarteten Präferenzen, Regeln und Gruppen aktiv sind. Für Anleitungen siehe Verify Device Control.

Berichte zur Gerätesteuerung ansehen

Device Control-Richtlinienereignisse sind in Advanced Hunting und im Device Control-Bericht verfügbar. Weitere Informationen finden Sie unter Ereignisse und Informationen zur Steuerung von Geräten anzeigen.

Verwenden Sie Richtlinienbeispiele

Die Beispiele für Device Control Policys bieten vollständige Richtlinien für gängige Szenarien.

Ablehne Löschmedien außer genehmigten USB-Geräten

Die Verweigerung von Wechseldatenträgern außer dem Kingston-Beispiel zeigt, wie Sie Folgendes tun:

  • Aktivieren Sie den Schutz für abnehmbare Medien und setzen Sie die Standarddurchsetzung auf allow.
  • Erstelle eine Gruppe für alle entfernbaren Medien und eine weitere Gruppe für genehmigte Geräte.
  • Verweigern Sie den Lese-, Schreib- und Ausführungszugriff auf Wechseldatenträger mit Ausnahme von Geräten in der genehmigten Gruppe.
  • Überprüfen Sie abgelehnte Operationen, senden Sie Ereignisse und zeigen Sie Benutzerbenachrichtigungen an.

Bekannte Probleme

Warnung

Unter macOS 27 kann ein lokaler Benutzer den Bluetooth-Zugriff für Microsoft Defender for Endpoint deaktivieren, selbst wenn ein MDM-Profil die Berechtigung BluetoothAlways an com.microsoft.dlp.agent gewährt. Wenn der Nutzer diese Berechtigung deaktiviert, kann Device Control keine Richtlinien durchsetzen, die Bluetooth-Dateiübertragungen einschränken, obwohl das MDM-Profil weiterhin melden könnte, dass die Berechtigung erlaubt ist.

Wenn Ihre Organisation darauf angewiesen ist, dass Device Control Bluetooth-Dateiübertragungen einschränkt:

  • Überprüfen Sie die Durchsetzung der Bluetooth-Richtlinien in Ihrer Umgebung, bevor Sie macOS 27 breit einsetzen.
  • Verwenden Sie den Installiert- oder Erlaubt-Status des MDM-Profils nicht als alleinige Bestätigung dafür, dass die Bluetooth-Erzwingung aktiv ist.
  • Raten Sie den Nutzern, die Bluetooth-Berechtigung von Microsoft Defender in Systemeinstellungen Datenschutz & Sicherheit Bluetooth nicht zu ändern.

Informationen zu den zugehörigen benutzerkontrollierbaren Berechtigungen in macOS 27 und Schutzoptionen für Browser- und Website-Kontext finden Sie unter Microsoft Purview Endpoint DLP Änderungen in macOS 27 Übersicht (Vorschau). Die in der Purview-Richtlinie beschriebenen Schutzmodi verhindern nicht, dass Nutzer die Bluetooth-Berechtigung deaktivieren.

Warnung

Device Control auf macOS beschränkt Android-Geräte nur, wenn sie im Picture Transfer Protocol (PTP)-Modus verbunden sind. Device Control schränkt Dateiübertragung, USB-Tethering oder MIDI-Modi nicht ein.

Device Control auf macOS verhindert nicht, dass in Xcode entwickelte Software auf ein externes Gerät übertragen wird.