Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie das mdatp Kommandozeilen-Tool, um Microsoft Defender for Endpoint zu konfigurieren, Scans durchzuführen, erkannte Bedrohungen zu verwalten und die Produktzustände auf macOS-Geräten zu überprüfen. Sie können außerdem diagnostische Informationen sammeln, die Autovervollständigung von Befehlen aktivieren, quarantänierte Dateien verwalten und Defender for Endpoint deinstallieren.
Für Produktanforderungen und Bereitstellungsmethoden siehe Voraussetzungen für Microsoft Defender for Endpoint auf macOS und Microsoft Defender for Endpoint auf macOS.
Sammeln von Diagnoseinformationen
Wenn Sie ein Problem reproduzieren können, erhöhen Sie den Protokolliergrad, führen Sie das System für einige Zeit aus, und stellen Sie dann den Standardprotokolliergrad wieder her.
Setze das Logging-Level auf
debug:mdatp log level set --level debugLog level configured successfullyStellen Sie das Problem nach.
Erstellen Sie ein
.zipArchiv, das die Defender for Endpoint-Diagnoseprotokolle enthält. Der Befehl zeigt den Archivpfad nach Erfolg an:Tipp
Diagnoseprotokolle werden standardmäßig in
/Library/Application Support/Microsoft/Defender/wdavdiag/gespeichert. Um ein anderes Verzeichnis zu verwenden, fügen Sie--path [directory]dem Befehl hinzu und ersetzen Sie[directory]durch das Zielverzeichnis.sudo mdatp diagnostic createDiagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"Stellen Sie das Logging-Level auf den Standardwert
infowieder her, :mdatp log level set --level infoLog level configured successfully
Überprüfen Sie die Installationsprotokolle
Wenn die Installation fehlschlägt, meldet der Installateur möglicherweise nur einen allgemeinen Fehler. Detaillierte Informationen sind verfügbar in /Library/Logs/Microsoft/mdatp/install.log. Fügen Sie diese Datei bei, wenn Sie einen Microsoft-Support-Fall eröffnen.
Weitere Hinweise zur Fehlerbehebung finden Sie unter Fehlerbehebung von Installationsproblemen für Microsoft Defender for Endpoint auf macOS.
Konfigurieren über die Befehlszeile
Konfigurieren Sie das Ausgabeformat
Das Kommandozeilen-Tool unterstützt Tabellen- und JSON-Ausgaben. Verwenden Sie eine der folgenden globalen Optionen mit einem Befehl:
--output json--output table
Unterstützte Befehle
Die folgende Tabelle listet Befehle für gängige Szenarien auf. Um die vollständige Liste der von Ihrer installierten Produktversion unterstützten Befehle einzusehen, führen Sie sie im Terminal aus mdatp help .
| Gruppe | Szenario | Befehl |
|---|---|---|
| Konfiguration | Passive Modus ein- oder ausschalten | mdatp config passive-mode --value [enabled/disabled] |
| Konfiguration | Schalten Sie den Echtzeitschutz ein oder aus | mdatp config real-time-protection --value [enabled/disabled] |
| Konfiguration | Verhaltensüberwachung ein- oder ausschalten | mdatp config behavior-monitoring --value [enabled/disabled] |
| Konfiguration | Schalten Sie den Wolkenschutz ein oder aus | mdatp config cloud --value [enabled/disabled] |
| Konfiguration | Cloud-Diagnosen ein- oder ausschalten | mdatp config cloud-diagnostic --value [enabled/disabled] |
| Konfiguration | Schalte die automatische Einreichung von Proben ein oder aus | mdatp config cloud-automatic-sample-submission --value [enabled/disabled] |
| Konfiguration | Blockieren, prüfen oder möglicherweise unerwünschten Anwendungsschutz deaktivieren | mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off] |
| Konfiguration | Fügen Sie einen Antivirenausschluss für einen Prozess hinzu oder entfernen Sie ihn | mdatp exclusion process [add\|remove] --path [path-to-process] |
| Konfiguration | Fügen Sie einen Antivirenausschluss für eine Datei hinzu oder entfernen Sie ihn | mdatp exclusion file [add/remove] --path [path-to-file] |
| Konfiguration | Fügen Sie einen Antivirenausschluss für ein Verzeichnis hinzu oder entfernen Sie ihn | mdatp exclusion folder [add/remove] --path [path-to-directory] |
| Konfiguration | Fügen Sie einen Antivirenausschluss hinzu oder entfernen Sie einen Antivirus-Ausschluss für eine Dateiendung | mdatp exclusion extension [add/remove] --name [extension] |
| Konfiguration | Alle Antiviren-Ausschlüsse auflisten | mdatp exclusion list |
| Konfiguration | Parallelitätsgrad für On-Demand-Scans konfigurieren | mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64] |
| Konfiguration | Schalten Sie Scans nach Sicherheitsaufklärungsupdates ein oder aus | mdatp config scan-after-definition-update --value [enabled/disabled] |
| Konfiguration | Schalte das Archiv-Scannen für On-Demand-Scans ein oder aus | mdatp config scan-archives --value [enabled/disabled] |
| Konfiguration | Schalte die Datei-Hash-Berechnung ein- oder aus. | mdatp config enable-file-hash-computation --value [enabled/disabled] |
| Schutz | Überprüfen eines Pfads | mdatp scan custom --path [path] [--ignore-exclusions] |
| Schutz | Ausführen einer Schnellüberprüfung | mdatp scan quick |
| Schutz | Vollständigen Scan ausführen | mdatp scan full |
| Schutz | Eine laufende On-Demand-Überprüfung abbrechen | mdatp scan cancel |
| Schutz | Anfordern eines Security Intelligence-Updates | mdatp definitions update |
| Konfiguration | Hinzufügen eines Bedrohungsnamens zur Liste zulässiger Daten | mdatp threat allowed add --name [threat-name] |
| Konfiguration | Bedrohungsnamen aus der Zulassungsliste entfernen | mdatp threat allowed remove --name [threat-name] |
| Konfiguration | Alle zulässigen Bedrohungsnamen auflisten | mdatp threat allowed list |
| Schutzverlauf | Den vollständigen Schutzverlauf drucken | mdatp threat list |
| Schutzverlauf | Abrufen von Bedrohungsdetails | mdatp threat get --id [threat-id] |
| Quarantäneverwaltung | Auflisten aller in Quarantäne befindlichen Dateien | mdatp threat quarantine list |
| Quarantäneverwaltung | Entfernen aller Dateien aus der Quarantäne | mdatp threat quarantine remove-all |
| Quarantäneverwaltung | Hinzufügen einer Datei, die als Bedrohung für die Quarantäne erkannt wurde | mdatp threat quarantine add --id [threat-id] |
| Quarantäneverwaltung | Entfernen einer Als Bedrohung erkannten Datei aus der Quarantäne | mdatp threat quarantine remove --id [threat-id] |
| Quarantäneverwaltung | Stelle eine Datei aus der Quarantäne wieder her. Verfügbar in Defender für Endpoint-Versionen vor 101.23092.0012. |
mdatp threat quarantine restore --id [threat-id] --path [destination-folder] |
| Quarantäneverwaltung | Stellen Sie eine Datei aus der Quarantäne mit der Bedrohungs-ID wieder her. Verfügbar in Defender for Endpoint Version 101.23092.0012 oder höheren Versionen. |
mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder] |
| Quarantäneverwaltung | Stellen Sie eine Datei aus der Quarantäne wieder her, indem Sie ihren ursprünglichen Pfad verwenden. Verfügbar in Defender for Endpoint Version 101.23092.0012 oder höheren Versionen. |
mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder] |
| Netzwerkschutzkonfiguration | Konfigurieren Sie die Durchsetzungsebene des Netzwerkschutzes | mdatp config network-protection enforcement-level --value [block\|audit\|disabled] |
| Netzwerkschutzmanagement | Überprüfen Sie, ob der Netzwerkschutz erfolgreich gestartet ist | mdatp health --field network_protection_status |
| Gerätesteuerungsverwaltung | Sehen Sie, ob Device Control aktiviert ist und deren Standard-Durchsetzungsstufe | mdatp device-control policy preferences list |
| Gerätesteuerungsverwaltung | Sehen Sie sich die aktiven Regeln zur Gerätesteuerung an | mdatp device-control policy rules list |
| Gerätesteuerungsverwaltung | Sehen Sie sich die Gruppen an, die von der Device Control Policy referenziert werden | mdatp device-control policy groups list |
| Konfiguration | Schalten Sie Datenverlustprävention ein oder aus | mdatp config data_loss_prevention --value [enabled/disabled] |
| Diagnosefunktionen | Ändern der Protokollebene | mdatp log level set --level [error\|warning\|info\|debug] |
| Diagnose | Generieren von Diagnoseprotokollen | mdatp diagnostic create --path [directory] |
| Gesundheit | Den Zustand des Produkts überprüfen | mdatp health |
| Gesundheit | Überprüfen Sie ein bestimmtes Produktattribut, wie healthy, licensed, oder engine_version |
mdatp health --field [attribute] |
| EDR | Lege eine Gerätekennzeichnung fest. Nur GROUP wird unterstützt. |
mdatp edr tag set --name GROUP --value [name] |
| EDR | Entfernen Sie eine Gruppenkennzeichnung von dem Gerät | mdatp edr tag remove --tag-name [name] |
| EDR | Fügen Sie eine Gruppen-ID hinzu | mdatp edr group-ids --group-id [group] |
Aktivieren Sie die Autovervollständigung der Kommandozeile
Um die Autovervollständigung in Bash zu aktivieren, fügen Sie das Defender for Endpoint-Vervollständigungsskript zu Ihrem Bash-Profil hinzu und starten Sie dann die Terminalsitzung neu:
echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile
Um die Autovervollständigung in Z-Shell (zsh) zu ermöglichen, folgen Sie diesen Schritten:
Überprüfen Sie, ob die automatische Vervollständigung auf Ihrem Gerät aktiviert ist:
cat ~/.zshrc | grep autoloadWenn der Befehl keine Ausgabe liefert, aktiviere die Autocompletion in deinem zsh-Profil:
echo "autoload -Uz compinit && compinit" >> ~/.zshrcErstellen Sie das Vervollständigungsverzeichnis und verknüpfen Sie das Vervollständigungsskript Defender for Endpoint:
sudo mkdir -p /usr/local/share/zsh/site-functions sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
Verwaltung des Client-Quarantäneverzeichnisses
Defender for Endpoint speichert quarantänierte Dateien in /Library/Application Support/Microsoft/Defender/quarantine/. Dateinamen verwenden die Bedrohungsverfolgungs-ID. Um aktuelle Tracking-IDs anzuzeigen, führen Sie mdatp threat list aus. Verwenden Sie die mdatp threat quarantine Befehle, um quarantänierte Dateien zu verwalten, anstatt die Dateien direkt zu verändern.
Defender for Endpoint deinstallieren
Bevor Sie Defender for Endpoint deinstallieren, melden Sie das Gerät ab, und entfernen oder aktualisieren Sie die Richtlinien, mit denen es verwaltet wird. Für die optionalen Außerbetriebnahme-Tags für Geräte, Anforderungen an den Manipulationsschutz, das Offboarding-Paket und die Bereinigung von Systemerweiterungsrichtlinien siehe Mac-Geräte offboarden.
Du kannst die App interaktiv oder über die Kommandozeile deinstallieren. Wenn du Geräte mit Jamf Pro verwaltest, bereite das Offboarding-Profil bereit, bevor du die Anwendung entfernst. Eine zentral verwaltete Deinstallation ist derzeit in Microsoft Intune nicht verfügbar.
Interaktiv deinstallieren
Öffnen Sie in Finder Anwendungen, klicken Sie per Control-Klick auf Microsoft Defender und wählen Sie dann "In den Papierkorb verschieben".
Deinstallieren über die Befehlszeile
Lauf sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' im Terminal.
Mit Jamf Pro abmelden, bevor Sie es deinstallieren
Jamf Pro ist ein separates Drittanbieterprodukt, das nicht Teil von Defender for Endpoint ist und nicht in den Defender for Endpoint-Abonnements enthalten ist. Um Jamf Pro zu nutzen, benötigt Ihre Organisation ein separates Jamf Pro-Abonnement. Für Produkt- und Abonnementinformationen siehe Jamf Pro. Wenn Ihre Organisation Jamf Pro nicht nutzt, verwenden Sie eine andere Konfigurationsmethode in diesem Artikel, falls verfügbar.
Um ein Gerät über Jamf Pro zu offboarden, bevor Sie die Anwendung entfernen, folgen Sie den Jamf-Anweisungen, um ein Konfigurationsprofil hochzuladen. Laden Sie das Offboarding-Profil von Defender for Endpoint hoch, ohne es zu ändern, und setzen Sie die Präferenzdomäne auf com.microsoft.wdav.atp.offboarding.
Hinweis
Wenn Sie Probleme haben, Defender for Endpoint zu deinstallieren, und in Berichten ein Eintrag für Microsoft Defender Endpoint Security Extension enthalten ist, folgen Sie diesen Schritten:
Installieren Sie die Microsoft Defender-App neu.
Ziehen Sie Microsoft Defender.app in den Papierkorb.
Führen Sie den folgenden Befehl in Terminal aus:
sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hookStarten Sie das Gerät neu.
Verwenden des Microsoft Defender-Portals
Nutzen Sie das Microsoft Defender-Portal, um Erkennungen zu überprüfen und Reaktionsmaßnahmen auf Geräten durchzuführen. Weitere Informationen finden Sie in den folgenden Ressourcen: