Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender for Endpoint verwendet Endpunktsicherheit und Netzwerksystemerweiterungen, um macOS-Geräte zu schützen. Wenn macOS keine Erweiterung genehmigt oder startet, könnten Echtzeitschutz, Netzwerkereignisinspektion oder verwandte Funktionen nicht verfügbar sein.
Verwenden Sie die Symptome und Befehle in diesem Artikel, um Probleme mit Erweiterungen und Profilen zu identifizieren. Dann nutze die deployment-spezifische Anleitung zur Korrektur der Konfiguration.
Symptome der Systemerweiterung identifizieren
Der Microsoft Defender-Schild in der macOS-Menüleiste kann ein X-Emblem anzeigen, wenn Defender for Endpoint Aufmerksamkeit erfordert.
Wählen Sie den Schild, um das Defender-Menü zu öffnen. Die Option "Aktion erforderlich" zeigt an, dass Defender eine Konfiguration oder Benutzergenehmigung benötigt.
Wählen Sie eine Aktion aus, um die Seite zum Schutz vor Viren und Bedrohungen zu öffnen. Die Seite zeigt möglicherweise Microsoft Defender erfordert Aufmerksamkeit und eine Schaltfläche „Beheben“ an.
Führen Sie im Terminal folgenden Befehl aus, um den allgemeinen Gesundheitszustand des Defender zu überprüfen:
mdatp health
Wenn Erweiterungen oder Berechtigungen nicht verfügbar sind, kann die Ausgabe einen fehlerhaften Zustand, nicht verfügbaren Schutz oder fehlenden vollständigen Festplattenzugriff melden:
healthy : false
health_issues : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled : true
real_time_protection_available: false
...
full_disk_access_enabled : false
Der folgende Screenshot zeigt ein ungesundes Ergebnis mit nicht verfügbaren Schutzsubsystemen und deaktiviertem Full Disk Access:
Für Beschreibungen der Gesundheitsfelder siehe Fehlerbehebung von Agenten-Gesundheitsproblemen mit Defender for Endpoint auf macOS.
Diagnose der Systemerweiterungen
Bei unterstützten macOS-Versionen muss ein Mobile Device Management (MDM)-Profil oder ein lokaler Administrator Systemerweiterungen genehmigen, bevor diese ausgeführt werden können. Defender for Endpoint verwendet Microsoft Team ID UBF8T346G9 und die folgenden Systemerweiterungen:
- Endpunkt-Sicherheitserweiterung:
com.microsoft.wdav.epsext. - Netzwerkerweiterung:
com.microsoft.wdav.netext.
Verwenden Sie die folgenden Befehle, um festzustellen, ob die Erweiterungen installiert, genehmigt und ausgeführt sind:
Listen Sie die registrierten Systemerweiterungen auf:
systemextensionsctl listDer
[activated waiting for user]Staat gibt an, dass macOS die Erweiterungen installiert hat, aber auf die lokale Genehmigung wartet. Eine funktionsfähige aktive Erweiterung meldet[activated enabled].Überprüfen Sie die Gesundheitsdetails der Defender-spezifischen Systemerweiterung:
mdatp health --details system_extensionsWenn die Erweiterungen installiert, aber noch nicht genehmigt oder einsatzbereit sind, kann die Ausgabe folgendem Beispiel ähneln:
network_extension_enabled : false network_extension_installed : true endpoint_security_extension_ready : false endpoint_security_extension_installed : true
Der folgende Screenshot zeigt beide installierten Erweiterungen, aber die Netzwerkerweiterung ist nicht aktiviert und die Endpunkt-Sicherheitserweiterung ist nicht bereit:
Das Gesundheitsergebnis der Erweiterung identifiziert nicht alle erforderlichen macOS-Berechtigungen. Zum Beispiel kann mdatp health separat melden, dass kein vollständiger Festplattenzugriff gewährt wurde. Überprüfen Sie die Systemerweiterungen und macOS-Berechtigungen, die für Ihre aktivierten Defender- und Microsoft Purview-Funktionen erforderlich sind.
Verlängerungs- und Berechtigungsprobleme lösen
Verwenden Sie das Verfahren für Ihre Bereitstellungsmethode, um die Erweiterungen zu genehmigen und die erforderlichen Berechtigungen zu erteilen:
- Microsoft Intune: Genehmigung von Defender for Endpoint-Systemerweiterungen in Intune. Neue Richtlinien müssen den Einstellungskatalog verwenden, da die ältere macOS-Erweiterungsvorlage veraltet ist. Für allgemeine Leitlinien zum Einstellungskatalog siehe Verwenden Sie den Intune-Einstellungskatalog, um die Einstellungen zu konfigurieren. Für die vollständige Bereitstellungssequenz siehe Systemerweiterungen genehmigen.
- Jamf Pro: Konfigurieren Sie Defender für Endpunkt-Systemerweiterungen mit Jamf Pro.
- Eine weitere MDM-Lösung: Defender for Endpoint mit einer weiteren MDM-Lösung bereitstellen.
- Manuelle Bereitstellung: Systemerweiterungen und -berechtigungen manuell genehmigen.
Für verwaltete Deployments sollten Systemkonfigurationsprofile vor dem Defender-Anwendungspaket bereitgestellt werden. Diese Sequenz ermöglicht es macOS, die Erweiterungen und Berechtigungen zu genehmigen, ohne auf Benutzereingaben angewiesen zu sein.
Profilbereitstellung überprüfen
Bevor Sie einzelne Profile problembeheben, prüfen Sie die gemeinsamen Voraussetzungen für Defender for Endpoint auf macOS.
Überprüfen Sie die Bereitstellung des MDM-Profils
Verwenden Sie Ihre MDM-Lösung, um sicherzustellen, dass die erforderlichen Geräteprofile zugewiesen und erfolgreich an das betroffene Mac-Gerät ausgeliefert werden. Öffnen Sie auf dem Gerät Systemeinstellungen, wählen Sie Allgemein und wählen Sie dann Geräteverwaltung, um installierte Profile zu überprüfen.
Wenn du Jamf Pro verwendest, löst das sudo jamf policy die geltenden Richtlinien aus. Informationen zu Jamf-Richtlinienauslösern und -Ausführung finden Sie unter Policy Management.
Hinweis
Verwenden Sie erkennbare Namen für Defender-Konfigurationsprofile, damit Sie deren Zweck und Deployment-Ring identifizieren können. Verwenden Sie z. B. FullDiskAccess (piloting) - macOS - Default - MDE.
Überprüfen Sie die erforderlichen Profile
Laden Sie aktuelle von Microsoft gepflegten Profile herunter, anstatt die Nutzlasten manuell neu zu erstellen. Dieser Ansatz verhindert Eingabefehler in Bundle-Identifikatoren, Team-IDs, Codeanforderungen und Payload-Werten.
Eine Liste der Profile und den Zweck der einzelnen Nutzlasten finden Sie unter Verwaltete Defender-Profile überprüfen.
Im Terminal verwenden Sie folgende Syntax, um ein Profil in das aktuelle Verzeichnis herunterzuladen:
curl -O https://URL
Laden Sie zum Beispiel das Profil der gepflegten Systemerweiterungen herunter:
curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig
Verwaltete Defender-Profile überprüfen
Das Defender for Endpoint macOS-Profilrepository enthält diese relevanten Profile:
-
Genehmigung der Systemerweiterung:
sysext.mobileconfiggenehmigtcom.microsoft.wdav.epsextundcom.microsoft.wdav.netextfür Team-IDUBF8T346G9. -
Netzwerkfilter:
netfilter.mobileconfigKonfiguriert die Netzwerkerweiterung als Microsoft Defender Content Filter. -
Vollständiger Festplattenzugriff:
fulldisk.mobileconfiggewährt Zugriff auf die erforderlichen Defender-Komponenten. -
Hintergrunddienste:
background_services.mobileconfigermöglicht es, dass Defender-Dienste im Hintergrund laufen. -
Benachrichtigungen:
notif.mobileconfigKonfiguriert Defender- und Microsoft AutoUpdate-Benachrichtigungen. -
Barrierefreiheit:
accessibility.mobileconfigGewährt dem Microsoft Purview Data Loss Prevention Daemon Zugang zur Barrierefreiheit, wenn diese Funktion genutzt wird.
Nutze nicht das Vorhandensein von Dateien unten /Library/Managed Preferences als einzigen Test für diese Apple-Nutzlasten. Überprüfen Sie die Profillieferung über die MDM-Lösung, inspizieren Sie die installierten Konfigurationsprofile und überprüfen Sie die Gesundheitsausgabe von Defender.
Analysiere installierte Profile
Das Microsoft-Skript analyze_profiles.py vergleicht installierte Konfigurationsnutzlasten mit der gepflegten Defender-Profilvorlage. Es meldet fehlende, doppelte oder nicht übereinstimmende Payloads und überprüft Onboarding- und Defender-Präferenzprofile.
Überprüfen Sie das Skript im Defender for Endpoint macOS MDM-Werkzeugverzeichnis.
Wähle Raw aus, um https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py zu öffnen.
Wechseln Sie in das Verzeichnis, in dem Sie
analyze_profiles.pyspeichern möchten, und laden Sie das Skript herunter, indem Sie den folgenden Befehl im Terminal ausführen:curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.pyFühren Sie das Skript mit erhöhten Berechtigungen mit einer der folgenden Methoden aus:
Führe das heruntergeladene Skript aus:
cd ~/Downloads sudo python3 analyze_profiles.pyOr
Führe das Skript direkt aus dem Web aus:
curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
Überprüfen Sie jedes gemeldete Problem im Kontext Ihres Einsatzes. Das Skript könnte absichtliche Profilentscheidungen anzeigen, die keine Änderungen erfordern.
Verwandte Inhalte
- Microsoft Defender für Endpunkt unter Mac OS
- Microsoft Defender for Endpoint auf macOS mit Jamf Pro bereitstellen
- Defender für Endpunkt-Konfigurationsprofile mit Jamf Pro bereitstellen
- Einrichtung von Jamf Pro-Gerätegruppen
Feedback senden
Um Produktfeedback aus der Defender-App einzureichen, öffnen Sie Hilfe und wählen Sie dann Feedback senden.
Wählen Sie im Microsoft Defender-Portal unter https://security.microsoft.comFeedback geben aus.