Fehlerbehebung von Microsoft Defender for Endpoint-Systemerweiterungen auf macOS

Microsoft Defender for Endpoint verwendet Endpunktsicherheit und Netzwerksystemerweiterungen, um macOS-Geräte zu schützen. Wenn macOS keine Erweiterung genehmigt oder startet, könnten Echtzeitschutz, Netzwerkereignisinspektion oder verwandte Funktionen nicht verfügbar sein.

Verwenden Sie die Symptome und Befehle in diesem Artikel, um Probleme mit Erweiterungen und Profilen zu identifizieren. Dann nutze die deployment-spezifische Anleitung zur Korrektur der Konfiguration.

Symptome der Systemerweiterung identifizieren

Der Microsoft Defender-Schild in der macOS-Menüleiste kann ein X-Emblem anzeigen, wenn Defender for Endpoint Aufmerksamkeit erfordert.

Screenshot der macOS-Menüleiste mit einem X-Emblem auf dem Microsoft Defender Shield.

Wählen Sie den Schild, um das Defender-Menü zu öffnen. Die Option "Aktion erforderlich" zeigt an, dass Defender eine Konfiguration oder Benutzergenehmigung benötigt.

Screenshot des Microsoft Defender-Menüs mit der Option

Wählen Sie eine Aktion aus, um die Seite zum Schutz vor Viren und Bedrohungen zu öffnen. Die Seite zeigt möglicherweise Microsoft Defender erfordert Aufmerksamkeit und eine Schaltfläche „Beheben“ an.

Screenshot der Seite zum Microsoft Defender Virus und Bedrohungsschutz mit der Schaltfläche

Führen Sie im Terminal folgenden Befehl aus, um den allgemeinen Gesundheitszustand des Defender zu überprüfen:

mdatp health

Wenn Erweiterungen oder Berechtigungen nicht verfügbar sind, kann die Ausgabe einen fehlerhaften Zustand, nicht verfügbaren Schutz oder fehlenden vollständigen Festplattenzugriff melden:

healthy                            : false
health_issues                    : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled    : true
real_time_protection_available: false
...
full_disk_access_enabled        : false

Der folgende Screenshot zeigt ein ungesundes Ergebnis mit nicht verfügbaren Schutzsubsystemen und deaktiviertem Full Disk Access:

Screenshot der mdatp-Gesundheitsausgabe zeigt nicht verfügbare Schutzsubsysteme und Full-Disk Access deaktiviert.

Für Beschreibungen der Gesundheitsfelder siehe Fehlerbehebung von Agenten-Gesundheitsproblemen mit Defender for Endpoint auf macOS.

Diagnose der Systemerweiterungen

Bei unterstützten macOS-Versionen muss ein Mobile Device Management (MDM)-Profil oder ein lokaler Administrator Systemerweiterungen genehmigen, bevor diese ausgeführt werden können. Defender for Endpoint verwendet Microsoft Team ID UBF8T346G9 und die folgenden Systemerweiterungen:

  • Endpunkt-Sicherheitserweiterung: com.microsoft.wdav.epsext.
  • Netzwerkerweiterung: com.microsoft.wdav.netext.

Verwenden Sie die folgenden Befehle, um festzustellen, ob die Erweiterungen installiert, genehmigt und ausgeführt sind:

  1. Listen Sie die registrierten Systemerweiterungen auf:

    systemextensionsctl list
    

    Screenshot der Systemextensionsctl-Ausgabe, die beide Defender-Erweiterungen zeigt, die auf die Benutzergenehmigung warten.

    Der [activated waiting for user] Staat gibt an, dass macOS die Erweiterungen installiert hat, aber auf die lokale Genehmigung wartet. Eine funktionsfähige aktive Erweiterung meldet [activated enabled].

  2. Überprüfen Sie die Gesundheitsdetails der Defender-spezifischen Systemerweiterung:

    mdatp health --details system_extensions
    

    Wenn die Erweiterungen installiert, aber noch nicht genehmigt oder einsatzbereit sind, kann die Ausgabe folgendem Beispiel ähneln:

    network_extension_enabled                 : false
    network_extension_installed                 : true
    endpoint_security_extension_ready           : false
    endpoint_security_extension_installed        : true
    

Der folgende Screenshot zeigt beide installierten Erweiterungen, aber die Netzwerkerweiterung ist nicht aktiviert und die Endpunkt-Sicherheitserweiterung ist nicht bereit:

Screenshot der Gesundheitszustände der Defender-Systemerweiterung, der installierte Erweiterungen zeigt, die nicht aktiviert oder bereit sind.

Das Gesundheitsergebnis der Erweiterung identifiziert nicht alle erforderlichen macOS-Berechtigungen. Zum Beispiel kann mdatp health separat melden, dass kein vollständiger Festplattenzugriff gewährt wurde. Überprüfen Sie die Systemerweiterungen und macOS-Berechtigungen, die für Ihre aktivierten Defender- und Microsoft Purview-Funktionen erforderlich sind.

Verlängerungs- und Berechtigungsprobleme lösen

Verwenden Sie das Verfahren für Ihre Bereitstellungsmethode, um die Erweiterungen zu genehmigen und die erforderlichen Berechtigungen zu erteilen:

Für verwaltete Deployments sollten Systemkonfigurationsprofile vor dem Defender-Anwendungspaket bereitgestellt werden. Diese Sequenz ermöglicht es macOS, die Erweiterungen und Berechtigungen zu genehmigen, ohne auf Benutzereingaben angewiesen zu sein.

Profilbereitstellung überprüfen

Bevor Sie einzelne Profile problembeheben, prüfen Sie die gemeinsamen Voraussetzungen für Defender for Endpoint auf macOS.

Überprüfen Sie die Bereitstellung des MDM-Profils

Verwenden Sie Ihre MDM-Lösung, um sicherzustellen, dass die erforderlichen Geräteprofile zugewiesen und erfolgreich an das betroffene Mac-Gerät ausgeliefert werden. Öffnen Sie auf dem Gerät Systemeinstellungen, wählen Sie Allgemein und wählen Sie dann Geräteverwaltung, um installierte Profile zu überprüfen.

Wenn du Jamf Pro verwendest, löst das sudo jamf policy die geltenden Richtlinien aus. Informationen zu Jamf-Richtlinienauslösern und -Ausführung finden Sie unter Policy Management.

Hinweis

Verwenden Sie erkennbare Namen für Defender-Konfigurationsprofile, damit Sie deren Zweck und Deployment-Ring identifizieren können. Verwenden Sie z. B. FullDiskAccess (piloting) - macOS - Default - MDE.

Überprüfen Sie die erforderlichen Profile

Laden Sie aktuelle von Microsoft gepflegten Profile herunter, anstatt die Nutzlasten manuell neu zu erstellen. Dieser Ansatz verhindert Eingabefehler in Bundle-Identifikatoren, Team-IDs, Codeanforderungen und Payload-Werten.

Eine Liste der Profile und den Zweck der einzelnen Nutzlasten finden Sie unter Verwaltete Defender-Profile überprüfen.

Im Terminal verwenden Sie folgende Syntax, um ein Profil in das aktuelle Verzeichnis herunterzuladen:

curl -O https://URL

Laden Sie zum Beispiel das Profil der gepflegten Systemerweiterungen herunter:

curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig

Verwaltete Defender-Profile überprüfen

Das Defender for Endpoint macOS-Profilrepository enthält diese relevanten Profile:

  • Genehmigung der Systemerweiterung: sysext.mobileconfig genehmigt com.microsoft.wdav.epsext und com.microsoft.wdav.netext für Team-ID UBF8T346G9.
  • Netzwerkfilter: netfilter.mobileconfig Konfiguriert die Netzwerkerweiterung als Microsoft Defender Content Filter.
  • Vollständiger Festplattenzugriff: fulldisk.mobileconfig gewährt Zugriff auf die erforderlichen Defender-Komponenten.
  • Hintergrunddienste: background_services.mobileconfig ermöglicht es, dass Defender-Dienste im Hintergrund laufen.
  • Benachrichtigungen: notif.mobileconfig Konfiguriert Defender- und Microsoft AutoUpdate-Benachrichtigungen.
  • Barrierefreiheit: accessibility.mobileconfig Gewährt dem Microsoft Purview Data Loss Prevention Daemon Zugang zur Barrierefreiheit, wenn diese Funktion genutzt wird.

Nutze nicht das Vorhandensein von Dateien unten /Library/Managed Preferences als einzigen Test für diese Apple-Nutzlasten. Überprüfen Sie die Profillieferung über die MDM-Lösung, inspizieren Sie die installierten Konfigurationsprofile und überprüfen Sie die Gesundheitsausgabe von Defender.

Analysiere installierte Profile

Das Microsoft-Skript analyze_profiles.py vergleicht installierte Konfigurationsnutzlasten mit der gepflegten Defender-Profilvorlage. Es meldet fehlende, doppelte oder nicht übereinstimmende Payloads und überprüft Onboarding- und Defender-Präferenzprofile.

  1. Überprüfen Sie das Skript im Defender for Endpoint macOS MDM-Werkzeugverzeichnis.

  2. Wähle Raw aus, um https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py zu öffnen.

  3. Wechseln Sie in das Verzeichnis, in dem Sie analyze_profiles.py speichern möchten, und laden Sie das Skript herunter, indem Sie den folgenden Befehl im Terminal ausführen:

    curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py
    
  4. Führen Sie das Skript mit erhöhten Berechtigungen mit einer der folgenden Methoden aus:

    • Führe das heruntergeladene Skript aus:

      cd ~/Downloads
      
      sudo python3 analyze_profiles.py
      

      Or

    • Führe das Skript direkt aus dem Web aus:

      curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
      

Überprüfen Sie jedes gemeldete Problem im Kontext Ihres Einsatzes. Das Skript könnte absichtliche Profilentscheidungen anzeigen, die keine Änderungen erfordern.

Feedback senden

Um Produktfeedback aus der Defender-App einzureichen, öffnen Sie Hilfe und wählen Sie dann Feedback senden.

Wählen Sie im Microsoft Defender-Portal unter https://security.microsoft.comFeedback geben aus.