Control de dispositivos de Microsoft Defender para punto de conexión para macOS

El control de dispositivos en Microsoft Defender para punto de conexión en macOS ayuda a proteger los datos de la organización gestionando el acceso a almacenamiento extraíble y dispositivos conectados. Puedes usar el control de dispositivos para:

  • Auditar, permitir o impedir el acceso de lectura, escritura o ejecución a dispositivos de almacenamiento extraíbles.
  • Gestiona el acceso a dispositivos iOS, portátiles, dispositivos cifrados con Apple File System (APFS) y medios Bluetooth, con o sin exclusiones.

Requisitos

Antes de configurar el control del dispositivo, asegúrate de cumplir con los siguientes requisitos:

Permissions

Los permisos necesarios para desplegar una política de Control de Dispositivos dependen de la herramienta de gestión:

  • Microsoft Intune: Una cuenta con el rol y alcance de Gestor de Políticas y Perfiles sobre los usuarios o dispositivos que reciben la política. Para más información, consulte permisos de Política y Administrador de Perfiles.
  • Jamf Pro: Una cuenta que puede actualizar y desplegar perfiles de configuración de ordenadores.

Preparar los puntos de conexión

Antes de desplegar una política de control de dispositivos:

  • Concede acceso completo al disco a com.microsoft.dlp.daemon. El perfil de configuración actual de Acceso Completo al Disco incluye este permiso.
  • En las preferencias de Defender para Endpoint, activa la función de Prevención de Pérdida de Datos (DLP) nombrada DC_in_dlp estableciendo su estado en enabled.

Ejecuta el siguiente comando en Terminal para verificar la versión de Defender para Endpoint:

mdatp version

Elegir un método de implementación

Utiliza uno de los siguientes métodos para desplegar o probar una política de Control de Dispositivos:

  • Microsoft Intune: Despliega la política en dispositivos gestionados usando un perfil de configuración personalizado de macOS en Intune.

    Microsoft Intune es un producto separado que no forma parte de Defender para Endpoint, y no está incluido en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Para obtener más información, consulte Licencias de Microsoft Intune.

  • Jamf Pro: Despliega la política en dispositivos gestionados utilizando el esquema de preferencia Defender for Endpoint en un perfil de configuración de ordenador Jamf Pro.

    Jamf Pro es un producto separado que no forma parte de Defender para Endpoint y no está incluido con Defender para las suscripciones a Endpoint. Para información sobre productos y suscripciones, consulta Jamf Pro.

  • Pruebas manuales: Aplica una política local a un Mac de prueba antes de desplegarla en dispositivos gestionados.

Descripción de las directivas de control de dispositivos

Una política de control de dispositivo para macOS es un objeto JSON con tres propiedades principales requeridas:

  • settings: Define los tipos de dispositivos habilitados, la aplicación por defecto y el enlace de notificación.
  • groups: Define colecciones de dispositivos basadas en propiedades como familia de dispositivos, ID de proveedor, ID de producto, número de serie o estado de cifrado.
  • rules: Define el comportamiento de acceso para uno o más grupos de dispositivos.

Nota:

Utiliza los ejemplos de política de Control de Dispositivos para entender las propiedades de la política.

También puedes usar los scripts de conversión de políticas de Control de Dispositivos para traducir una política de Windows a macOS o una política de macOS versión 1 a la versión 2.

Hay problemas conocidos con el control de dispositivos para macOS que los clientes deben tener en cuenta al crear directivas.

Procedimientos recomendados

Control de dispositivos para macOS y Control de dispositivos para Windows tienen capacidades similares, pero los sistemas operativos ofrecen formas diferentes de gestionar dispositivos:

  • macOS no tiene un Administrador de dispositivos centralizado ni una vista de dispositivos. El Control de Dispositivos permite o denega el acceso a aplicaciones que interactúan con dispositivos. Como resultado, macOS proporciona tipos de acceso más granulares. Por ejemplo, una portableDevice directiva puede permitir o denegar download_photos_from_device.

  • Usa generic_read, generic_write, y generic_execute a menos que necesites controlar una operación específica. Las políticas que usan tipos de acceso genéricos continúan cubriendo tipos de acceso más específicos añadidos posteriormente.

  • Para bloquear todas las operaciones de un tipo de dispositivo, crea una deny política que utilice tipos de acceso genéricos. Algunas operaciones pueden seguir disponibles si la aplicación que realiza la operación no es compatible con Control de Dispositivos para macOS.

Referencia de política de Control de Dispositivos

Utilice las siguientes secciones para definir la configuración, grupos, consultas, cláusulas, reglas, comportamiento de aplicación y tipos de acceso en una política de Control de Dispositivos.

Configuraciones

Utiliza el objeto settings para habilitar tipos de dispositivo, configurar el cumplimiento predeterminado y añadir un enlace a las notificaciones.

Propiedad Descripción Opciones
features Activa o desactiva el Control de Dispositivos para tipos específicos de dispositivos. Para cada tipo de dispositivo, configure disable en false para activar la protección o en true para desactivarla. Este artículo describe removableMedia, appleDevice, portableDevice, y bluetoothDevice. El valor por defecto es true.
global Establece la acción que se utilizará cuando ninguna regla coincida. Configura defaultEnforcement en allow (por defecto) o deny.
ux Añade un enlace en las notificaciones de Control de dispositivos. Configure navigationTarget en una URL, como https://support.contoso.com.

Grupo

El groups array contiene uno o más objetos del grupo de dispositivos.

Propiedad Descripción Opciones
$type Identifica el tipo de grupo. Utilice device.
id Especifica el identificador único del grupo. Utiliza un identificador universalmente único (UUID). Genera uno usando el cmdlet New-Guid o el uuidgen comando en macOS.
name Especifica un nombre amistoso para el grupo. Usa una cuerda.
query Define los dispositivos incluidos en el grupo. Utiliza una consulta binaria o unaria.

Consulta

Control de Dispositivos admite consultas binarias que combinan cláusulas y consultas unarias que anulan otra consulta.

$type valor Propiedad obligatoria Comportamiento
all o and clauses El dispositivo debe coincidir con todas las cláusulas.
any o or clauses El dispositivo debe coincidir al menos con una cláusula.
not query Anula la consulta anidada.

Puede anidar consultas. Para obtener más ejemplos, consulte directivas de ejemplo.

Cláusula

Cada cláusula requiere una $type propiedad y un correspondiente value.

Cláusula $type Value Descripción
primaryId apple_devices, removable_media_devices, portable_devices o bluetooth_devices Coincide con una familia de dispositivos compatibles.
vendorId Cadena hexadecimal de cuatro dígitos Coincide con el ID del proveedor del dispositivo.
productId Cadena hexadecimal de cuatro dígitos Coincide con el identificador de producto del dispositivo.
serialNumber String Coincide con el número de serie de un dispositivo. La cláusula no se corresponde con un dispositivo sin número de serie.
mediaSerialNumber Integer Coincide con el número de serie de una tarjeta Secure Digital. Disponible en versión 101.26021 o posterior.
mediaProductName String Coincide con el nombre del producto de una tarjeta Secure Digital. Disponible en versión 101.26021 o posterior.
mediaApplicationId String Coincide con el identificador de aplicación de una tarjeta Secure Digital. Disponible en versión 101.26021 o posterior.
encryption apfs Corresponde a un dispositivo extraíble cifrado con APFS.
groupId Cadena UUID Coincide con un dispositivo que pertenece a otro grupo. Defina antes en la directiva el grupo al que se hace referencia.

La serialNumber cláusula se aplica a un dispositivo conectado. Las cláusulas mediaSerialNumber, mediaProductName y mediaApplicationId se aplican a los soportes insertados en un dispositivo, como una tarjeta Secure Digital en un lector de tarjetas integrado.

Regla de directiva de acceso

El rules array contiene uno o más objetos de regla de política de acceso.

Propiedad Descripción Opciones
id Especifica el identificador único de la regla. Utiliza un UUID generado con New-Guid o uuidgen.
name Especifica el nombre de la regla. El nombre puede aparecer en una notificación de usuario. Usa una cuerda.
includeGroups Identifica los grupos a los que debe pertenecer un dispositivo para que se aplique la regla. Si se omite, la regla se aplica a todos los dispositivos. Usa valores de grupo id . Varios grupos usan la lógica AND.
excludeGroups Identifica grupos que impiden que la regla se aplique. Usa valores de grupo id . Varios grupos usan lógica de OR.
entries Define el comportamiento de aplicación y los tipos de acceso controlados. Utiliza uno o más objetos de entrada.

Cada entrada soporta las siguientes propiedades:

Propiedad Obligatorio Descripción
$type Especifica removableMedia, appleDevice, portableDevice, bluetoothDevice, o generic.
enforcement Especifica un allow, deny, auditAllow o auditDeny objeto de aplicación.
access Especifica uno o más tipos de acceso específicos o genéricos de dispositivo.
id No Especifica un UUID opcional para la entrada.

Cumplimiento

Un objeto de aplicación requiere la propiedad $type. Algunos tipos de cumplimiento también admiten o requieren una matriz options.

Cumplimiento $type Valores de options admitidos Comportamiento
allow disable_audit_allow Permite el acceso. La opción impide un evento cuando también se configura una entrada coincidente auditAllow .
deny disable_audit_deny Denega el acceso. La opción impide una notificación o evento cuando también se configura una entrada coincidente auditDeny .
auditAllow send_event Envía un evento para acceso autorizado.
auditDeny send_event y show_notification Envía un evento o muestra una notificación de acceso denegado.

Tipos de acceso

Los tipos de acceso soportados dependen de la entrada $type.

Entrada $type Valor de acceso Acceso genérico Descripción
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read Descarga fotos desde un dispositivo iOS al dispositivo local.
appleDevice download_files_from_device generic_read Descarga archivos desde un dispositivo iOS al dispositivo local.
appleDevice sync_content_to_device generic_write Sincroniza el contenido del dispositivo local a un dispositivo iOS.
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute Controla el acceso al puente de depuración de Android (ADB).
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read Se aplica a todos los tipos de acceso asociados a la lectura genérica.
generic generic_write Se aplica a cada tipo de acceso asociado a escritura genérica.
generic generic_execute Se aplica a todos los tipos de acceso asociados a la ejecución genérica.

Experiencia del usuario final

Cuando una política niega una operación y la entrada correspondiente auditDeny incluye show_notification, el usuario ve una notificación de Control de Dispositivos que identifica el dispositivo restringido.

Si la política define settings.ux.navigationTarget, la notificación incluye un enlace a esa URL.

Verificar control del dispositivo

Después de desplegar una política, verifica el estado de Control de Dispositivos y confirma que las preferencias, reglas y grupos esperados están activos. Para las instrucciones, consulte Verificar control de dispositivos.

Ver informes de Control de Dispositivos

Los eventos de política de Control de Dispositivos están disponibles en búsqueda avanzada y en el informe de Control de Dispositivos. Para más información, consulte Ver eventos e información de control de dispositivos.

Utilizar muestras de políticas

Las muestras de políticas de Control de Dispositivos proporcionan políticas completas para escenarios comunes.

Denegar medios extraíbles excepto dispositivos USB aprobados

El ejemplo de denegar los medios extraíbles excepto Kingston demuestra cómo:

  • Activa la protección contra medios removibles y establece la aplicación por defecto en allow.
  • Crea un grupo para todos los medios extraíbles y otro para dispositivos aprobados.
  • Denegar el acceso a la lectura, escritura y ejecución a medios extraíbles excepto a los dispositivos del grupo aprobado.
  • Audita operaciones denegadas, envía eventos y muestra notificaciones a los usuarios.

Problemas conocidos

Advertencia

En macOS 27, un usuario local puede desactivar el acceso a Bluetooth de Microsoft Defender para punto de conexión incluso cuando un perfil de gestión de dispositivos móviles (MDM) concede el permiso BluetoothAlways a com.microsoft.dlp.agent. Si el usuario desactiva este permiso, Control de Dispositivos no puede hacer cumplir políticas que restrinjan las transferencias de archivos Bluetooth, aunque el perfil MDM podría seguir informando que el permiso está permitido.

Si tu organización depende del Control de Dispositivos para restringir las transferencias de archivos Bluetooth:

  • Valida la aplicación de políticas Bluetooth en tu entorno antes de desplegar macOS 27 de forma general.
  • No utilices el estado de «instalado» o «permitido» del perfil MDM como única confirmación de que la imposición de Bluetooth está activa.
  • Aconseja a los usuarios que no cambien el permiso Bluetooth de Microsoft Defender en Configuración > del Sistema Privacidad y Seguridad > Bluetooth.

Para obtener información sobre los permisos relacionados controlables por el usuario en macOS 27 y las opciones de protección en el contexto del navegador y del sitio web, consulte Información general sobre los cambios de DLP de punto de conexión de Microsoft Purview en macOS 27 (versión preliminar). Los modos de protección descritos en la guía de Purview no impiden que los usuarios desactiven el permiso Bluetooth.

Advertencia

El Control de Dispositivos en macOS limita los dispositivos Android solo cuando están conectados en modo Protocolo de Transferencia de Imágenes (PTP). El Control de Dispositivos no restringe la transferencia de archivos, el USB Tethering ni los modos MIDI.

El Control de Dispositivos en macOS no impide que el software desarrollado en Xcode se transfiera a un dispositivo externo.