Configurar el Control de dispositivos de Microsoft Defender para punto de conexión en macOS

Crea y valida una política de Control de Dispositivos, y luego desplegala en dispositivos macOS usando Microsoft Intune o Jamf Pro. También puedes aplicar la política localmente en un Mac de prueba antes de desplegarla en dispositivos gestionados. Para información sobre las capacidades de Control de Dispositivos, configuraciones de políticas y requisitos, consulte Microsoft Defender para punto de conexión Device Control para macOS.

Prerequisites

Crea y valida la política de Control de Dispositivos

Una política de Control de Dispositivos para macOS es un objeto JSON que contiene configuraciones, grupos de dispositivos y reglas. Para descripciones de las propiedades de la política, consulte Entender las políticas de control de dispositivos.

  1. Utiliza la directiva de denegar medios extraíbles excepto el ejemplo de Kingston u otro ejemplo de política de Control de dispositivos como punto de partida.

  2. Validar la estructura de la política frente al esquema JSON de la política de Control de Dispositivos.

  3. Guarda la política como device-control-policy.json en la carpeta ~/Downloads en un Mac de prueba que tenga Defender for Endpoint instalado.

  4. Ejecute el siguiente comando en Terminal:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Resuelve cualquier error de validación antes de desplegar o aplicar la política.

Despliega la política usando Microsoft Intune

Utiliza un perfil de configuración personalizado de macOS para desplegar la política a través de Intune.

Crear el perfil de configuración de Apple

  1. Descarga el perfil de configuración de ejemplo de Control de Dispositivos.

  2. En el diccionario deviceControl, sustituye el valor JSON en la cadena policy por tu política validada de control de dispositivos.

  3. Mantén los dlp ajustes que activan la DC_in_dlp función.

  4. Guarde el archivo como device-control.mobileconfig.

Desplegar el perfil de configuración

Crea un perfil de configuración personalizado para macOS en Intune. Para instrucciones detalladas, consulta Añadir ajustes personalizados a dispositivos Apple en Microsoft Intune (el enlace se abre en una nueva pestaña).

  1. En la pestaña de Políticas de Dispositivos | Página de configuración en el centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, selecciona Crear>nueva política.

  2. Use la configuración siguiente:

    • Plataforma: seleccione macOS.
    • Tipo de perfil: seleccione Plantillas.
    • Nombre de la plantilla: Seleccionar personalizado.
  3. En el asistente Personalizado, usa la siguiente configuración en la pestaña Configuración:

    • Nombre del perfil de configuración: Introduce un nombre descriptivo, como Microsoft Defender device control.
    • Canal de despliegue: Seleccionar canal de dispositivo.
    • Archivo de perfil de configuración: Selecciona el device-control.mobileconfig archivo que has creado.

Despliega la política usando Jamf Pro

Utiliza el esquema de preferencias Defender para Endpoint para añadir la política de Control de Dispositivos a un perfil de configuración de ordenador Jamf Pro.

  1. Descarga el esquema de preferencias actual de Defender para Endpoint.

  2. Sigue las instrucciones de Jamf para desplegar un perfil de configuración personalizado del ordenador.

  3. Utiliza los siguientes ajustes específicos de Defender:

    • Dominio de preferencia: Introduce com.microsoft.wdav.
    • Esquema: Sube el archivo descargado schema.json .
    • Propiedad: Añadir Control de Dispositivo y luego añadir Política de Control de Dispositivos.
    • Valor: Pega el JSON completo de la política de Control de Dispositivos.
    • Ámbito: Selecciona el grupo de ordenadores que contiene los dispositivos macOS objetivo.
  4. Guarda y despliega el perfil de configuración.

Prueba la política manualmente

Utiliza el despliegue manual de políticas solo en entornos de preproducción. Para entornos de producción, despliega el Control de Dispositivos usando Microsoft Intune o Jamf Pro.

  1. Aplica la política validada al Mac de prueba:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Para probar los cambios en la política, edita el archivo JSON, valida el archivo y luego vuelve a ejecutar el comando para aplicar la política actualizada.

Verificar control del dispositivo

Después de desplegar o aplicar la política, utiliza los siguientes comandos en Terminal para verificar el Control de Dispositivos en un Mac objetivo.

  1. Inspeccionar el estado del Control del Dispositivo:

    mdatp health --details device_control
    

    El comando devuelve una salida similar al siguiente ejemplo:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Revisa los siguientes valores:

    • active: Enumera las versiones activas de la política:
      • []: El Control de Dispositivos no está configurado.
      • ["v1"]: La versión 1 está activa. La versión 1 está obsoleta y no está cubierta en esta documentación.
      • ["v2"]: La versión 2 está activa.
      • ["v1", "v2"]: Ambas versiones están activas. Elimina la configuración de la versión 1.
    • v1_configured: Indica si se aplica una configuración versión 1.
    • v1_enforcement_level: Muestra el nivel de aplicación cuando la versión 1 está habilitada.
    • v2_configured: Indica si se aplica una configuración versión 2. Una configuración funcional muestra true.
    • v2_state: Muestra el estado de la versión 2. Una configuración funcional muestra enabled.
    • v2_sensor_connection: Muestra la conexión a la extensión del sistema. Una conexión en funcionamiento muestra created_ok.
    • v2_full_disk_access: Muestra si el Acceso Completo al Disco está aprobado. Si el valor no es approved, es posible que el control de dispositivos no impida alguna o todas las operaciones.
  2. Consulta las preferencias efectivas de Control de dispositivos:

    mdatp device-control policy preferences list
    

    El comando devuelve una salida similar al siguiente ejemplo:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Revisa el valor de cumplimiento predeterminado en el resultado.

  3. Consulta las reglas desplegadas:

    mdatp device-control policy rules list
    
  4. Consulta los grupos a los que hace referencia la política:

    mdatp device-control policy groups list
    
  5. Prueba las operaciones protegidas que la póliza permite, deniega o audita.

Eliminar una póliza aplicada manualmente

Elimina la política local del Mac de prueba cuando termines de hacer pruebas:

mdatp config device-control policy reset