Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Gerätesteuerung in Microsoft Defender for Endpoint auf macOS hilft, Organisationsdaten zu schützen, indem sie den Zugriff auf herausnehmbaren Speicher und angeschlossene Geräte verwaltet. Sie können die Gerätesteuerung nutzen, um:
- Überwachen, zulassen oder verhindern Sie Lese-, Schreib- oder Ausführungszugriff auf Wechselspeicher.
- Verwalten Sie den Zugriff auf iOS-Geräte, tragbare Geräte, Apple File System (APFS)-verschlüsselte Geräte und Bluetooth-Medien, mit oder ohne Ausnahmen.
Anforderungen
Bevor Sie die Gerätesteuerung konfigurieren, stellen Sie sicher, dass Sie die folgenden Anforderungen erfüllen:
- Ein Abonnement, das Defender for Endpoint Plan 1-Funktionen beinhaltet. Weitere Informationen zur Lizenzierung finden Sie hier:
- Eine unterstützte Version von macOS. Weitere Informationen finden Sie unter Microsoft Defender for Endpoint zu macOS-Systemanforderungen.
- Defender for Endpoint-Version
101.96.85(Januar 2023) oder später. - Defender for Endpoint wurde auf den Ziel-macOS-Geräten installiert und integriert.
Erlaubnisse
Die Berechtigungen, die für die Bereitstellung einer Device Control Policy erforderlich sind, hängen vom Verwaltungstool ab:
- Microsoft Intune: Ein Konto mit der Rolle Policy and Profile Manager und einem Geltungsbereich für die Benutzer oder Geräte, die die Richtlinie erhalten. Weitere Informationen finden Sie unter Richtlinien und Profilmanager-Berechtigungen.
- Jamf Pro: Ein Konto, das Computerkonfigurationsprofile aktualisieren und bereitstellen kann.
Vorbereiten der Endpunkte
Bevor Sie eine Gerätesteuerungsrichtlinie bereitstellen:
- Gewähren Sie vollen Festplattenzugriff auf
com.microsoft.dlp.daemon. Das aktuelle Konfigurationsprofil für den vollständigen Festplattenzugriff enthält diese Berechtigung. - Aktivieren Sie in den Einstellungen von Defender for Endpoint die Data Loss Prevention (DLP)-Funktion mit der Bezeichnung
DC_in_dlp, indem Sie den Status aufenabledfestlegen.
Führen Sie im Terminal folgenden Befehl aus, um die Defender for Endpoint-Version zu überprüfen:
mdatp version
Auswählen einer Bereitstellungsmethode
Verwenden Sie eine der folgenden Methoden, um eine Device Control Policy bereitzustellen oder zu testen:
Microsoft Intune: Stellen Sie die Richtlinie auf verwaltete Geräte bereit, indem Sie ein benutzerdefiniertes macOS-Konfigurationsprofil von Intune verwenden.
Microsoft Intune ist ein separates Produkt, das nicht Teil von Defender for Endpoint ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.
Jamf Pro: Bereitstellen Sie die Richtlinie auf verwaltete Geräte bereit, indem Sie das Defender for Endpoint-Präferenzschema in einem Jamf Pro-Computerkonfigurationsprofil verwenden.
Jamf Pro ist ein separates Produkt, das nicht Teil von Defender for Endpoint ist und nicht in den Defender for Endpoint-Abonnements enthalten ist. Für Produkt- und Abonnementinformationen siehe Jamf Pro.
Manuelles Testen: Wenden Sie eine lokale Richtlinie auf einen Test-Mac an, bevor Sie die Richtlinie auf verwaltete Geräte bereitstellen.
Gerätesteuerungsrichtlinien verstehen
Eine Gerätesteuerungsrichtlinie für macOS ist ein JSON-Objekt mit drei erforderlichen Top-Level-Eigenschaften:
-
settings: Definiert aktivierte Gerätetypen, Standarddurchsetzung und den Benachrichtigungslink. -
groups: Definiert Sammlungen von Geräten basierend auf Eigenschaften wie Gerätefamilie, Hersteller-ID, Produkt-ID, Seriennummer oder Verschlüsselungszustand. -
rules: Definiert das Zugriffsverhalten für eine oder mehrere Gerätegruppen.
Hinweis
Verwenden Sie die Device Control Policy-Beispiele, um die Richtlinieneigenschaften zu verstehen.
Du kannst auch die Skripte zur Umwandlung der Device Control Policy verwenden, um eine Windows-Richtlinie nach macOS oder eine macOS Version 1 Policy nach Version 2 zu übersetzen.
Es gibt bekannte Probleme mit der Gerätesteuerung für macOS, die Kunden beim Erstellen von Richtlinien berücksichtigen sollten.
Bewährte Methoden
Gerätesteuerung für macOS und Gerätesteuerung für Windows verfügen über ähnliche Funktionen, aber die Betriebssysteme bieten unterschiedliche Möglichkeiten, Geräte zu verwalten:
macOS hat keinen zentralen Geräte-Manager oder Geräteansicht. Device Control erlaubt oder verweigert den Zugriff für Anwendungen, die mit Geräten interagieren. Daher bietet macOS detailliertere Zugriffstypen. Zum Beispiel kann eine
portableDeviceRichtliniedownload_photos_from_devicezulassen oder verweigern.Verwenden Sie
generic_read,generic_writeundgeneric_execute, es sei denn, Sie müssen einen bestimmten Vorgang steuern. Richtlinien, die generische Zugriffstypen verwenden, decken weiterhin spezifischere Zugriffstypen ab, die später hinzugefügt wurden.Um alle Operationen für einen Gerätetyp zu blockieren, erstellen Sie eine
denyRichtlinie, die generische Zugriffstypen verwendet. Einige Operationen können verfügbar bleiben, wenn die Anwendung nicht von Device Control for macOS unterstützt wird.
Referenz zur Richtlinie für Gerätesteuerung
Verwenden Sie die folgenden Abschnitte, um die Einstellungen, Gruppen, Abfragen, Klauseln, Regeln, Durchsetzungsverhalten und Zugriffstypen in einer Device Control Policy zu definieren.
Einstellungen
Verwenden Sie das settings Objekt, um Gerätetypen zu aktivieren, konfigurieren Sie die Standarddurchsetzung und fügen Sie einen Link zu Benachrichtigungen hinzu.
| Eigentum | Beschreibung | Optionen |
|---|---|---|
features |
Aktiviert oder deaktiviert die Gerätesteuerung für bestimmte Gerätetypen. | Legen Sie für jeden Gerätetyp disable auf false fest, um den Schutz zu aktivieren, oder auf true, um ihn zu deaktivieren. Dieser Artikel beschreibt removableMedia, appleDevice, portableDevice, und bluetoothDevice. Der Standardwert ist true. |
global |
Legt die Aktion fest, die verwendet wird, wenn keine Regel zutrifft. | Setze defaultEnforcement auf allow (den Standard) oder deny. |
ux |
Fügt einen Link zu Gerätesteuerungsbenachrichtigungen hinzu. | Setze navigationTarget auf eine URL, z. B. https://support.contoso.com. |
Gruppe
Das Array groups enthält ein oder mehrere Gerätegruppenobjekte.
| Eigentum | Beschreibung | Optionen |
|---|---|---|
$type |
Identifiziert den Gruppentyp. | Verwenden Sie device. |
id |
Spezifiziert die eindeutige Kennung der Gruppe. | Verwenden Sie eine universell eindeutige Kennung (UUID). Generiere eines mit dem New-Guid-Kommando oder dem uuidgen Befehl auf macOS. |
name |
Gibt einen freundlichen Namen für die Gruppe an. | Benutze eine Schnur. |
query |
Definiert die in der Gruppe enthaltenen Geräte. | Verwenden Sie eine binäre oder unäre Abfrage. |
Abfrage
Device Control unterstützt binäre Abfragen, die Klauseln kombinieren, und unäre Abfragen, die eine andere Abfrage negieren.
$type Wert |
Erforderliche Eigenschaft | Behavior |
|---|---|---|
all oder and |
clauses |
Das Gerät muss jeder Klausel entsprechen. |
any oder or |
clauses |
Das Gerät muss mindestens einer Klausel entsprechen. |
not |
query |
Negiert die verschachtelte Abfrage. |
Sie können Abfragen schachteln. Weitere Beispiele finden Sie unter Beispielrichtlinien.
Klausel
Jede Klausel benötigt eine Eigenschaft $type und eine entsprechende value.
Klausel $type |
Wert | Beschreibung |
|---|---|---|
primaryId |
apple_devices, removable_media_devices, portable_devices oder bluetooth_devices |
Passt zu einer unterstützten Gerätefamilie. |
vendorId |
Vierstellige hexadezimale Zeichenfolge | Stimmt mit der Hersteller-ID eines Geräts überein. |
productId |
Vierstellige hexadezimale Zeichenfolge | Stimmt mit der Produkt-ID eines Geräts überein. |
serialNumber |
String | Entspricht der Seriennummer eines Geräts. Die Klausel stimmt nicht mit einem Gerät überein, das keine Seriennummer hat. |
mediaSerialNumber |
Integer | Stimmt mit der Seriennummer einer Secure Digital Karte überein. Verfügbar in version 101.26021 oder höher. |
mediaProductName |
String | Entspricht dem Produktnamen einer Secure Digital-Karte. Verfügbar in version 101.26021 oder höher. |
mediaApplicationId |
String | Stimmt mit der Antrags-ID einer Secure Digital Card überein. Verfügbar in version 101.26021 oder höher. |
encryption |
apfs |
Entspricht einem APFS-verschlüsselten Wechseldatenträger. |
groupId |
UUID-Zeichenfolge | Passt zu einem Gerät, das zu einer anderen Gruppe gehört. Definieren Sie die referenzierte Gruppe früher in der Richtlinie. |
Die Klausel serialNumber gilt für ein verbundenes Gerät. Die mediaProductName-, mediaApplicationId- und mediaSerialNumber-Bestimmungen gelten für Medien, die in ein Gerät eingesetzt werden, etwa eine Secure Digital-Karte in einem integrierten Kartenleser.
Regel für Zugriffsrichtlinien
Das Array rules enthält ein oder mehrere Zugriffsrichtlinien-Regelobjekte.
| Eigentum | Beschreibung | Optionen |
|---|---|---|
id |
Spezifiziert die eindeutige Kennung der Regel. | Verwenden Sie ein UUID, das mit New-Guid oder uuidgengeneriert wurde. |
name |
Gibt den Regelnamen an. Der Name kann in einer Benutzerbenachrichtigung erscheinen. | Benutze eine Schnur. |
includeGroups |
Identifiziert Gruppen, zu denen ein Gerät gehören muss, damit die Regel angewendet wird. Wenn sie weggelassen wird, gilt die Regel für alle Geräte. | Verwenden Sie Gruppenwerte id . Mehrere Gruppen verwenden UND Logik. |
excludeGroups |
Identifiziert Gruppen, die verhindern, dass die Regel angewendet wird. | Verwenden Sie Gruppenwerte id . Mehrere Gruppen verwenden OR-Logik. |
entries |
Definiert das Durchsetzungsverhalten und kontrollierte Zugriffstypen. | Verwenden Sie ein oder mehrere Einstiegsobjekte. |
Jeder Eintrag unterstützt folgende Eigenschaften:
| Eigentum | Erforderlich | Beschreibung |
|---|---|---|
$type |
Yes | Spezifiziert removableMedia, appleDevice, portableDevice, , bluetoothDevice, oder generic. |
enforcement |
Yes | Spezifiziert ein allow, deny, , auditAllow, oder auditDeny Durchsetzungsobjekt. |
access |
Yes | Spezifiziert einen oder mehrere gerätespezifische oder generische Zugriffstypen. |
id |
No | Spezifiziert ein optionales UUID für den Eintrag. |
Erzwingung
Ein Erzwingungsobjekt erfordert die Eigenschaft $type. Einige Typen der Durchsetzung unterstützen oder erfordern auch ein options-Array.
Durchsetzung $type |
Unterstützte options Werte |
Behavior |
|---|---|---|
allow |
disable_audit_allow |
Ermöglicht Zugriff. Die Option verhindert ein Ereignis, wenn auch ein passender auditAllow Eintrag konfiguriert ist. |
deny |
disable_audit_deny |
Verweigert den Zugang. Die Option verhindert eine Benachrichtigung oder ein Ereignis, wenn auch ein passender auditDeny Eintrag konfiguriert ist. |
auditAllow |
send_event |
Schickt ein Event für den erlaubten Zugriff. |
auditDeny |
send_event und show_notification |
Sendet ein Ereignis oder zeigt eine Benachrichtigung für den verweigerten Zugriff an. |
Zugriffstypen
Die unterstützten Zugriffstypen hängen vom Eintrag $typeab.
Eintrag $type |
Zugriffswert | Allgemeiner Zugriff | Beschreibung |
|---|---|---|---|
appleDevice |
backup_device |
generic_read |
|
appleDevice |
update_device |
generic_write |
|
appleDevice |
download_photos_from_device |
generic_read |
Lädt Fotos von einem iOS-Gerät auf das lokale Gerät herunter. |
appleDevice |
download_files_from_device |
generic_read |
Lädt Dateien von einem iOS-Gerät auf das lokale Gerät herunter. |
appleDevice |
sync_content_to_device |
generic_write |
Synchronisiert Inhalte vom lokalen Gerät mit einem iOS-Gerät. |
portableDevice |
download_files_from_device |
generic_read |
|
portableDevice |
send_files_to_device |
generic_write |
|
portableDevice |
download_photos_from_device |
generic_read |
|
portableDevice |
debug |
generic_execute |
Kontrolliert den Zugriff auf die Android Debug Bridge (ADB). |
removableMedia |
read |
generic_read |
|
removableMedia |
write |
generic_write |
|
removableMedia |
execute |
generic_execute |
|
bluetoothDevice |
download_files_from_device |
generic_read |
|
bluetoothDevice |
send_files_to_device |
generic_write |
|
generic |
generic_read |
Gilt für jeden Zugriffstyp, der dem generischen Lesen zugeordnet ist. | |
generic |
generic_write |
Gilt für jeden Zugriffstyp, der dem allgemeinen Schreibrecht zugeordnet ist. | |
generic |
generic_execute |
Gilt für alle Zugriffstypen, die der generischen Ausführungsberechtigung zugeordnet sind. |
Endbenutzererfahrung
Wenn eine Richtlinie einen Vorgang verweigert und der entsprechende auditDeny-Eintrag show_notification enthält, sieht der Benutzer eine Device Control-Benachrichtigung, die das eingeschränkte Gerät identifiziert.
Wenn die Richtlinie definiert settings.ux.navigationTarget, enthält die Benachrichtigung einen Link zu dieser URL.
Überprüfen Sie die Gerätesteuerung
Nachdem Sie eine Richtlinie bereitgestellt haben, überprüfen Sie den Status der Gerätekontrolle und bestätigen, dass die erwarteten Präferenzen, Regeln und Gruppen aktiv sind. Für Anleitungen siehe Verify Device Control.
Berichte zur Gerätesteuerung ansehen
Device Control-Richtlinienereignisse sind in Advanced Hunting und im Device Control-Bericht verfügbar. Weitere Informationen finden Sie unter Ereignisse und Informationen zur Steuerung von Geräten anzeigen.
Verwenden Sie Richtlinienbeispiele
Die Beispiele für Device Control Policys bieten vollständige Richtlinien für gängige Szenarien.
Ablehne Löschmedien außer genehmigten USB-Geräten
Die Verweigerung von Wechseldatenträgern außer dem Kingston-Beispiel zeigt, wie Sie Folgendes tun:
- Aktivieren Sie den Schutz für abnehmbare Medien und setzen Sie die Standarddurchsetzung auf
allow. - Erstelle eine Gruppe für alle entfernbaren Medien und eine weitere Gruppe für genehmigte Geräte.
- Verweigern Sie den Lese-, Schreib- und Ausführungszugriff auf Wechseldatenträger mit Ausnahme von Geräten in der genehmigten Gruppe.
- Überprüfen Sie abgelehnte Operationen, senden Sie Ereignisse und zeigen Sie Benutzerbenachrichtigungen an.
Bekannte Probleme
Warnung
Unter macOS 27 kann ein lokaler Benutzer den Bluetooth-Zugriff für Microsoft Defender for Endpoint deaktivieren, selbst wenn ein MDM-Profil die Berechtigung BluetoothAlways an com.microsoft.dlp.agent gewährt. Wenn der Nutzer diese Berechtigung deaktiviert, kann Device Control keine Richtlinien durchsetzen, die Bluetooth-Dateiübertragungen einschränken, obwohl das MDM-Profil weiterhin melden könnte, dass die Berechtigung erlaubt ist.
Wenn Ihre Organisation darauf angewiesen ist, dass Device Control Bluetooth-Dateiübertragungen einschränkt:
- Überprüfen Sie die Durchsetzung der Bluetooth-Richtlinien in Ihrer Umgebung, bevor Sie macOS 27 breit einsetzen.
- Verwenden Sie den Installiert- oder Erlaubt-Status des MDM-Profils nicht als alleinige Bestätigung dafür, dass die Bluetooth-Erzwingung aktiv ist.
- Raten Sie den Nutzern, die Bluetooth-Berechtigung von Microsoft Defender in
Systemeinstellungen nicht zu ändern.Datenschutz & Sicherheit Bluetooth
Informationen zu den zugehörigen benutzerkontrollierbaren Berechtigungen in macOS 27 und Schutzoptionen für Browser- und Website-Kontext finden Sie unter Microsoft Purview Endpoint DLP Änderungen in macOS 27 Übersicht (Vorschau). Die in der Purview-Richtlinie beschriebenen Schutzmodi verhindern nicht, dass Nutzer die Bluetooth-Berechtigung deaktivieren.
Warnung
Device Control auf macOS beschränkt Android-Geräte nur, wenn sie im Picture Transfer Protocol (PTP)-Modus verbunden sind. Device Control schränkt Dateiübertragung, USB-Tethering oder MIDI-Modi nicht ein.
Device Control auf macOS verhindert nicht, dass in Xcode entwickelte Software auf ein externes Gerät übertragen wird.