Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Crea y valida una política de Control de Dispositivos, y luego desplegala en dispositivos macOS usando Microsoft Intune o Jamf Pro. También puedes aplicar la política localmente en un Mac de prueba antes de desplegarla en dispositivos gestionados. Para información sobre las capacidades de Control de Dispositivos, configuraciones de políticas y requisitos, consulte Microsoft Defender para punto de conexión Device Control para macOS.
Prerequisites
- Finalización de los requisitos de Control de Dispositivos y preparación del endpoint.
- Revisa los permisos necesarios para tu herramienta de gestión.
- Los requisitos para tu método de despliegue:
Microsoft Intune: Una suscripción a Intune y Defender for Endpoint instalado e incorporado usando Intune.
Microsoft Intune es un producto separado que no forma parte de Defender para Endpoint, y no está incluido en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Para obtener más información, consulte Licencias de Microsoft Intune.
Jamf Pro: Una suscripción a Jamf Pro, Defender para Endpoint instalado e integrado usando Jamf Pro, y acceso completo al disco concedido usando Jamf Pro.
Jamf Pro es un producto separado que no forma parte de Defender para Endpoint y no está incluido con Defender para las suscripciones a Endpoint. Para información sobre productos y suscripciones, consulta Jamf Pro.
Importante
Microsoft proporciona información sobre Jamf Pro para soportar escenarios de integración, pero no ofrece soporte para la resolución de problemas de este producto de terceros. Para problemas específicos de Jamf Pro, contacta con el soporte de Jamf.
Pruebas manuales: Defender for Endpoint versión
101.23082.0018o posterior instalado e incorporado manualmente en un Mac de prueba que no tiene una directiva de control de dispositivos administrada mediante administración de dispositivos móviles (MDM).
Crea y valida la política de Control de Dispositivos
Una política de Control de Dispositivos para macOS es un objeto JSON que contiene configuraciones, grupos de dispositivos y reglas. Para descripciones de las propiedades de la política, consulte Entender las políticas de control de dispositivos.
Utiliza la directiva de denegar medios extraíbles excepto el ejemplo de Kingston u otro ejemplo de política de Control de dispositivos como punto de partida.
Validar la estructura de la política frente al esquema JSON de la política de Control de Dispositivos.
Guarda la política como
device-control-policy.jsonen la carpeta~/Downloadsen un Mac de prueba que tenga Defender for Endpoint instalado.Ejecute el siguiente comando en Terminal:
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonResuelve cualquier error de validación antes de desplegar o aplicar la política.
Despliega la política usando Microsoft Intune
Utiliza un perfil de configuración personalizado de macOS para desplegar la política a través de Intune.
Crear el perfil de configuración de Apple
Descarga el perfil de configuración de ejemplo de Control de Dispositivos.
En el diccionario
deviceControl, sustituye el valor JSON en la cadenapolicypor tu política validada de control de dispositivos.Mantén los
dlpajustes que activan laDC_in_dlpfunción.Guarde el archivo como
device-control.mobileconfig.
Desplegar el perfil de configuración
Crea un perfil de configuración personalizado para macOS en Intune. Para instrucciones detalladas, consulta Añadir ajustes personalizados a dispositivos Apple en Microsoft Intune (el enlace se abre en una nueva pestaña).
En la pestaña de Políticas de Dispositivos | Página de configuración en el centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, selecciona
Crear>
nueva política.Use la configuración siguiente:
- Plataforma: seleccione macOS.
- Tipo de perfil: seleccione Plantillas.
- Nombre de la plantilla: Seleccionar personalizado.
En el asistente Personalizado, usa la siguiente configuración en la pestaña Configuración:
-
Nombre del perfil de configuración: Introduce un nombre descriptivo, como
Microsoft Defender device control. - Canal de despliegue: Seleccionar canal de dispositivo.
-
Archivo de perfil de configuración: Selecciona el
device-control.mobileconfigarchivo que has creado.
-
Nombre del perfil de configuración: Introduce un nombre descriptivo, como
Despliega la política usando Jamf Pro
Utiliza el esquema de preferencias Defender para Endpoint para añadir la política de Control de Dispositivos a un perfil de configuración de ordenador Jamf Pro.
Descarga el esquema de preferencias actual de Defender para Endpoint.
Sigue las instrucciones de Jamf para desplegar un perfil de configuración personalizado del ordenador.
Utiliza los siguientes ajustes específicos de Defender:
-
Dominio de preferencia: Introduce
com.microsoft.wdav. -
Esquema: Sube el archivo descargado
schema.json. - Propiedad: Añadir Control de Dispositivo y luego añadir Política de Control de Dispositivos.
- Valor: Pega el JSON completo de la política de Control de Dispositivos.
- Ámbito: Selecciona el grupo de ordenadores que contiene los dispositivos macOS objetivo.
-
Dominio de preferencia: Introduce
Guarda y despliega el perfil de configuración.
Prueba la política manualmente
Utiliza el despliegue manual de políticas solo en entornos de preproducción. Para entornos de producción, despliega el Control de Dispositivos usando Microsoft Intune o Jamf Pro.
Aplica la política validada al Mac de prueba:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonPara probar los cambios en la política, edita el archivo JSON, valida el archivo y luego vuelve a ejecutar el comando para aplicar la política actualizada.
Verificar control del dispositivo
Después de desplegar o aplicar la política, utiliza los siguientes comandos en Terminal para verificar el Control de Dispositivos en un Mac objetivo.
Inspeccionar el estado del Control del Dispositivo:
mdatp health --details device_controlEl comando devuelve una salida similar al siguiente ejemplo:
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Revisa los siguientes valores:
-
active: Enumera las versiones activas de la política:-
[]: El Control de Dispositivos no está configurado. -
["v1"]: La versión 1 está activa. La versión 1 está obsoleta y no está cubierta en esta documentación. -
["v2"]: La versión 2 está activa. -
["v1", "v2"]: Ambas versiones están activas. Elimina la configuración de la versión 1.
-
-
v1_configured: Indica si se aplica una configuración versión 1. -
v1_enforcement_level: Muestra el nivel de aplicación cuando la versión 1 está habilitada. -
v2_configured: Indica si se aplica una configuración versión 2. Una configuración funcional muestratrue. -
v2_state: Muestra el estado de la versión 2. Una configuración funcional muestraenabled. -
v2_sensor_connection: Muestra la conexión a la extensión del sistema. Una conexión en funcionamiento muestracreated_ok. -
v2_full_disk_access: Muestra si el Acceso Completo al Disco está aprobado. Si el valor no esapproved, es posible que el control de dispositivos no impida alguna o todas las operaciones.
-
Consulta las preferencias efectivas de Control de dispositivos:
mdatp device-control policy preferences listEl comando devuelve una salida similar al siguiente ejemplo:
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Revisa el valor de cumplimiento predeterminado en el resultado.
Consulta las reglas desplegadas:
mdatp device-control policy rules listConsulta los grupos a los que hace referencia la política:
mdatp device-control policy groups listPrueba las operaciones protegidas que la póliza permite, deniega o audita.
Eliminar una póliza aplicada manualmente
Elimina la política local del Mac de prueba cuando termines de hacer pruebas:
mdatp config device-control policy reset