Ressourcen für Microsoft Defender for Endpoint unter macOS

Verwenden Sie das mdatp Kommandozeilen-Tool, um Microsoft Defender for Endpoint zu konfigurieren, Scans durchzuführen, erkannte Bedrohungen zu verwalten und die Produktzustände auf macOS-Geräten zu überprüfen. Sie können außerdem diagnostische Informationen sammeln, die Autovervollständigung von Befehlen aktivieren, quarantänierte Dateien verwalten und Defender for Endpoint deinstallieren.

Für Produktanforderungen und Bereitstellungsmethoden siehe Voraussetzungen für Microsoft Defender for Endpoint auf macOS und Microsoft Defender for Endpoint auf macOS.

Sammeln von Diagnoseinformationen

Wenn Sie ein Problem reproduzieren können, erhöhen Sie den Protokolliergrad, führen Sie das System für einige Zeit aus, und stellen Sie dann den Standardprotokolliergrad wieder her.

  1. Setze das Logging-Level auf debug:

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. Stellen Sie das Problem nach.

  3. Erstellen Sie ein .zip Archiv, das die Defender for Endpoint-Diagnoseprotokolle enthält. Der Befehl zeigt den Archivpfad nach Erfolg an:

    Tipp

    Diagnoseprotokolle werden standardmäßig in /Library/Application Support/Microsoft/Defender/wdavdiag/gespeichert. Um ein anderes Verzeichnis zu verwenden, fügen Sie --path [directory] dem Befehl hinzu und ersetzen Sie [directory] durch das Zielverzeichnis.

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. Stellen Sie das Logging-Level auf den Standardwert infowieder her, :

    mdatp log level set --level info
    
    Log level configured successfully
    

Überprüfen Sie die Installationsprotokolle

Wenn die Installation fehlschlägt, meldet der Installateur möglicherweise nur einen allgemeinen Fehler. Detaillierte Informationen sind verfügbar in /Library/Logs/Microsoft/mdatp/install.log. Fügen Sie diese Datei bei, wenn Sie einen Microsoft-Support-Fall eröffnen.

Weitere Hinweise zur Fehlerbehebung finden Sie unter Fehlerbehebung von Installationsproblemen für Microsoft Defender for Endpoint auf macOS.

Konfigurieren über die Befehlszeile

Konfigurieren Sie das Ausgabeformat

Das Kommandozeilen-Tool unterstützt Tabellen- und JSON-Ausgaben. Verwenden Sie eine der folgenden globalen Optionen mit einem Befehl:

  • --output json
  • --output table

Unterstützte Befehle

Die folgende Tabelle listet Befehle für gängige Szenarien auf. Um die vollständige Liste der von Ihrer installierten Produktversion unterstützten Befehle einzusehen, führen Sie sie im Terminal aus mdatp help .

Gruppe Szenario Befehl
Konfiguration Passive Modus ein- oder ausschalten mdatp config passive-mode --value [enabled/disabled]
Konfiguration Schalten Sie den Echtzeitschutz ein oder aus mdatp config real-time-protection --value [enabled/disabled]
Konfiguration Verhaltensüberwachung ein- oder ausschalten mdatp config behavior-monitoring --value [enabled/disabled]
Konfiguration Schalten Sie den Wolkenschutz ein oder aus mdatp config cloud --value [enabled/disabled]
Konfiguration Cloud-Diagnosen ein- oder ausschalten mdatp config cloud-diagnostic --value [enabled/disabled]
Konfiguration Schalte die automatische Einreichung von Proben ein oder aus mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
Konfiguration Blockieren, prüfen oder möglicherweise unerwünschten Anwendungsschutz deaktivieren mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off]
Konfiguration Fügen Sie einen Antivirenausschluss für einen Prozess hinzu oder entfernen Sie ihn mdatp exclusion process [add\|remove] --path [path-to-process]

mdatp exclusion process [add\|remove] --name [process-name]

Konfiguration Fügen Sie einen Antivirenausschluss für eine Datei hinzu oder entfernen Sie ihn mdatp exclusion file [add/remove] --path [path-to-file]
Konfiguration Fügen Sie einen Antivirenausschluss für ein Verzeichnis hinzu oder entfernen Sie ihn mdatp exclusion folder [add/remove] --path [path-to-directory]
Konfiguration Fügen Sie einen Antivirenausschluss hinzu oder entfernen Sie einen Antivirus-Ausschluss für eine Dateiendung mdatp exclusion extension [add/remove] --name [extension]
Konfiguration Alle Antiviren-Ausschlüsse auflisten mdatp exclusion list
Konfiguration Parallelitätsgrad für On-Demand-Scans konfigurieren mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
Konfiguration Schalten Sie Scans nach Sicherheitsaufklärungsupdates ein oder aus mdatp config scan-after-definition-update --value [enabled/disabled]
Konfiguration Schalte das Archiv-Scannen für On-Demand-Scans ein oder aus mdatp config scan-archives --value [enabled/disabled]
Konfiguration Schalte die Datei-Hash-Berechnung ein- oder aus. mdatp config enable-file-hash-computation --value [enabled/disabled]
Schutz Überprüfen eines Pfads mdatp scan custom --path [path] [--ignore-exclusions]
Schutz Ausführen einer Schnellüberprüfung mdatp scan quick
Schutz Vollständigen Scan ausführen mdatp scan full
Schutz Eine laufende On-Demand-Überprüfung abbrechen mdatp scan cancel
Schutz Anfordern eines Security Intelligence-Updates mdatp definitions update
Konfiguration Hinzufügen eines Bedrohungsnamens zur Liste zulässiger Daten mdatp threat allowed add --name [threat-name]
Konfiguration Bedrohungsnamen aus der Zulassungsliste entfernen mdatp threat allowed remove --name [threat-name]
Konfiguration Alle zulässigen Bedrohungsnamen auflisten mdatp threat allowed list
Schutzverlauf Den vollständigen Schutzverlauf drucken mdatp threat list
Schutzverlauf Abrufen von Bedrohungsdetails mdatp threat get --id [threat-id]
Quarantäneverwaltung Auflisten aller in Quarantäne befindlichen Dateien mdatp threat quarantine list
Quarantäneverwaltung Entfernen aller Dateien aus der Quarantäne mdatp threat quarantine remove-all
Quarantäneverwaltung Hinzufügen einer Datei, die als Bedrohung für die Quarantäne erkannt wurde mdatp threat quarantine add --id [threat-id]
Quarantäneverwaltung Entfernen einer Als Bedrohung erkannten Datei aus der Quarantäne mdatp threat quarantine remove --id [threat-id]
Quarantäneverwaltung Stelle eine Datei aus der Quarantäne wieder her. Verfügbar in Defender für Endpoint-Versionen vor 101.23092.0012. mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
Quarantäneverwaltung Stellen Sie eine Datei aus der Quarantäne mit der Bedrohungs-ID wieder her. Verfügbar in Defender for Endpoint Version 101.23092.0012 oder höheren Versionen. mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder]
Quarantäneverwaltung Stellen Sie eine Datei aus der Quarantäne wieder her, indem Sie ihren ursprünglichen Pfad verwenden. Verfügbar in Defender for Endpoint Version 101.23092.0012 oder höheren Versionen. mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder]
Netzwerkschutzkonfiguration Konfigurieren Sie die Durchsetzungsebene des Netzwerkschutzes mdatp config network-protection enforcement-level --value [block\|audit\|disabled]
Netzwerkschutzmanagement Überprüfen Sie, ob der Netzwerkschutz erfolgreich gestartet ist mdatp health --field network_protection_status
Gerätesteuerungsverwaltung Sehen Sie, ob Device Control aktiviert ist und deren Standard-Durchsetzungsstufe mdatp device-control policy preferences list
Gerätesteuerungsverwaltung Sehen Sie sich die aktiven Regeln zur Gerätesteuerung an mdatp device-control policy rules list
Gerätesteuerungsverwaltung Sehen Sie sich die Gruppen an, die von der Device Control Policy referenziert werden mdatp device-control policy groups list
Konfiguration Schalten Sie Datenverlustprävention ein oder aus mdatp config data_loss_prevention --value [enabled/disabled]
Diagnosefunktionen Ändern der Protokollebene mdatp log level set --level [error\|warning\|info\|debug]
Diagnose Generieren von Diagnoseprotokollen mdatp diagnostic create --path [directory]
Gesundheit Den Zustand des Produkts überprüfen mdatp health
Gesundheit Überprüfen Sie ein bestimmtes Produktattribut, wie healthy, licensed, oder engine_version mdatp health --field [attribute]
EDR Lege eine Gerätekennzeichnung fest. Nur GROUP wird unterstützt. mdatp edr tag set --name GROUP --value [name]
EDR Entfernen Sie eine Gruppenkennzeichnung von dem Gerät mdatp edr tag remove --tag-name [name]
EDR Fügen Sie eine Gruppen-ID hinzu mdatp edr group-ids --group-id [group]

Aktivieren Sie die Autovervollständigung der Kommandozeile

Um die Autovervollständigung in Bash zu aktivieren, fügen Sie das Defender for Endpoint-Vervollständigungsskript zu Ihrem Bash-Profil hinzu und starten Sie dann die Terminalsitzung neu:

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

Um die Autovervollständigung in Z-Shell (zsh) zu ermöglichen, folgen Sie diesen Schritten:

  1. Überprüfen Sie, ob die automatische Vervollständigung auf Ihrem Gerät aktiviert ist:

    cat ~/.zshrc | grep autoload
    
  2. Wenn der Befehl keine Ausgabe liefert, aktiviere die Autocompletion in deinem zsh-Profil:

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  3. Erstellen Sie das Vervollständigungsverzeichnis und verknüpfen Sie das Vervollständigungsskript Defender for Endpoint:

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

Verwaltung des Client-Quarantäneverzeichnisses

Defender for Endpoint speichert quarantänierte Dateien in /Library/Application Support/Microsoft/Defender/quarantine/. Dateinamen verwenden die Bedrohungsverfolgungs-ID. Um aktuelle Tracking-IDs anzuzeigen, führen Sie mdatp threat list aus. Verwenden Sie die mdatp threat quarantine Befehle, um quarantänierte Dateien zu verwalten, anstatt die Dateien direkt zu verändern.

Defender for Endpoint deinstallieren

Bevor Sie Defender for Endpoint deinstallieren, melden Sie das Gerät ab, und entfernen oder aktualisieren Sie die Richtlinien, mit denen es verwaltet wird. Für die optionalen Außerbetriebnahme-Tags für Geräte, Anforderungen an den Manipulationsschutz, das Offboarding-Paket und die Bereinigung von Systemerweiterungsrichtlinien siehe Mac-Geräte offboarden.

Du kannst die App interaktiv oder über die Kommandozeile deinstallieren. Wenn du Geräte mit Jamf Pro verwaltest, bereite das Offboarding-Profil bereit, bevor du die Anwendung entfernst. Eine zentral verwaltete Deinstallation ist derzeit in Microsoft Intune nicht verfügbar.

Interaktiv deinstallieren

Öffnen Sie in Finder Anwendungen, klicken Sie per Control-Klick auf Microsoft Defender und wählen Sie dann "In den Papierkorb verschieben".

Deinstallieren über die Befehlszeile

Lauf sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' im Terminal.

Mit Jamf Pro abmelden, bevor Sie es deinstallieren

Jamf Pro ist ein separates Drittanbieterprodukt, das nicht Teil von Defender for Endpoint ist und nicht in den Defender for Endpoint-Abonnements enthalten ist. Um Jamf Pro zu nutzen, benötigt Ihre Organisation ein separates Jamf Pro-Abonnement. Für Produkt- und Abonnementinformationen siehe Jamf Pro. Wenn Ihre Organisation Jamf Pro nicht nutzt, verwenden Sie eine andere Konfigurationsmethode in diesem Artikel, falls verfügbar.

Um ein Gerät über Jamf Pro zu offboarden, bevor Sie die Anwendung entfernen, folgen Sie den Jamf-Anweisungen, um ein Konfigurationsprofil hochzuladen. Laden Sie das Offboarding-Profil von Defender for Endpoint hoch, ohne es zu ändern, und setzen Sie die Präferenzdomäne auf com.microsoft.wdav.atp.offboarding.

Hinweis

Wenn Sie Probleme haben, Defender for Endpoint zu deinstallieren, und in Berichten ein Eintrag für Microsoft Defender Endpoint Security Extension enthalten ist, folgen Sie diesen Schritten:

  1. Installieren Sie die Microsoft Defender-App neu.

  2. Ziehen Sie Microsoft Defender.app in den Papierkorb.

  3. Führen Sie den folgenden Befehl in Terminal aus:

    sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook
    
  4. Starten Sie das Gerät neu.

Verwenden des Microsoft Defender-Portals

Nutzen Sie das Microsoft Defender-Portal, um Erkennungen zu überprüfen und Reaktionsmaßnahmen auf Geräten durchzuführen. Weitere Informationen finden Sie in den folgenden Ressourcen: