Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El control de dispositivos en Microsoft Defender para punto de conexión en macOS ayuda a proteger los datos de la organización gestionando el acceso a almacenamiento extraíble y dispositivos conectados. Puedes usar el control de dispositivos para:
- Auditar, permitir o impedir el acceso de lectura, escritura o ejecución a dispositivos de almacenamiento extraíbles.
- Gestiona el acceso a dispositivos iOS, portátiles, dispositivos cifrados con Apple File System (APFS) y medios Bluetooth, con o sin exclusiones.
Requisitos
Antes de configurar el control del dispositivo, asegúrate de cumplir con los siguientes requisitos:
- Una suscripción que incluye las funcionalidades de Defender for Endpoint Plan 1. Para más información sobre licencias, véase:
- Una versión compatible de macOS. Para más información, consulte Microsoft Defender para punto de conexión sobre los requisitos del sistema de macOS.
- Defender para Endpoint, versión
101.96.85(enero de 2023) o posterior. - Defender para Endpoint instalado e integrado en los dispositivos macOS de destino.
Permissions
Los permisos necesarios para desplegar una política de Control de Dispositivos dependen de la herramienta de gestión:
- Microsoft Intune: Una cuenta con el rol y alcance de Gestor de Políticas y Perfiles sobre los usuarios o dispositivos que reciben la política. Para más información, consulte permisos de Política y Administrador de Perfiles.
- Jamf Pro: Una cuenta que puede actualizar y desplegar perfiles de configuración de ordenadores.
Preparar los puntos de conexión
Antes de desplegar una política de control de dispositivos:
- Concede acceso completo al disco a
com.microsoft.dlp.daemon. El perfil de configuración actual de Acceso Completo al Disco incluye este permiso. - En las preferencias de Defender para Endpoint, activa la función de Prevención de Pérdida de Datos (DLP) nombrada
DC_in_dlpestableciendo su estado enenabled.
Ejecuta el siguiente comando en Terminal para verificar la versión de Defender para Endpoint:
mdatp version
Elegir un método de implementación
Utiliza uno de los siguientes métodos para desplegar o probar una política de Control de Dispositivos:
Microsoft Intune: Despliega la política en dispositivos gestionados usando un perfil de configuración personalizado de macOS en Intune.
Microsoft Intune es un producto separado que no forma parte de Defender para Endpoint, y no está incluido en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Para obtener más información, consulte Licencias de Microsoft Intune.
Jamf Pro: Despliega la política en dispositivos gestionados utilizando el esquema de preferencia Defender for Endpoint en un perfil de configuración de ordenador Jamf Pro.
Jamf Pro es un producto separado que no forma parte de Defender para Endpoint y no está incluido con Defender para las suscripciones a Endpoint. Para información sobre productos y suscripciones, consulta Jamf Pro.
Pruebas manuales: Aplica una política local a un Mac de prueba antes de desplegarla en dispositivos gestionados.
Descripción de las directivas de control de dispositivos
Una política de control de dispositivo para macOS es un objeto JSON con tres propiedades principales requeridas:
-
settings: Define los tipos de dispositivos habilitados, la aplicación por defecto y el enlace de notificación. -
groups: Define colecciones de dispositivos basadas en propiedades como familia de dispositivos, ID de proveedor, ID de producto, número de serie o estado de cifrado. -
rules: Define el comportamiento de acceso para uno o más grupos de dispositivos.
Nota:
Utiliza los ejemplos de política de Control de Dispositivos para entender las propiedades de la política.
También puedes usar los scripts de conversión de políticas de Control de Dispositivos para traducir una política de Windows a macOS o una política de macOS versión 1 a la versión 2.
Hay problemas conocidos con el control de dispositivos para macOS que los clientes deben tener en cuenta al crear directivas.
Procedimientos recomendados
Control de dispositivos para macOS y Control de dispositivos para Windows tienen capacidades similares, pero los sistemas operativos ofrecen formas diferentes de gestionar dispositivos:
macOS no tiene un Administrador de dispositivos centralizado ni una vista de dispositivos. El Control de Dispositivos permite o denega el acceso a aplicaciones que interactúan con dispositivos. Como resultado, macOS proporciona tipos de acceso más granulares. Por ejemplo, una
portableDevicedirectiva puede permitir o denegardownload_photos_from_device.Usa
generic_read,generic_write, ygeneric_executea menos que necesites controlar una operación específica. Las políticas que usan tipos de acceso genéricos continúan cubriendo tipos de acceso más específicos añadidos posteriormente.Para bloquear todas las operaciones de un tipo de dispositivo, crea una
denypolítica que utilice tipos de acceso genéricos. Algunas operaciones pueden seguir disponibles si la aplicación que realiza la operación no es compatible con Control de Dispositivos para macOS.
Referencia de política de Control de Dispositivos
Utilice las siguientes secciones para definir la configuración, grupos, consultas, cláusulas, reglas, comportamiento de aplicación y tipos de acceso en una política de Control de Dispositivos.
Configuraciones
Utiliza el objeto settings para habilitar tipos de dispositivo, configurar el cumplimiento predeterminado y añadir un enlace a las notificaciones.
| Propiedad | Descripción | Opciones |
|---|---|---|
features |
Activa o desactiva el Control de Dispositivos para tipos específicos de dispositivos. | Para cada tipo de dispositivo, configure disable en false para activar la protección o en true para desactivarla. Este artículo describe removableMedia, appleDevice, portableDevice, y bluetoothDevice. El valor por defecto es true. |
global |
Establece la acción que se utilizará cuando ninguna regla coincida. | Configura defaultEnforcement en allow (por defecto) o deny. |
ux |
Añade un enlace en las notificaciones de Control de dispositivos. | Configure navigationTarget en una URL, como https://support.contoso.com. |
Grupo
El groups array contiene uno o más objetos del grupo de dispositivos.
| Propiedad | Descripción | Opciones |
|---|---|---|
$type |
Identifica el tipo de grupo. | Utilice device. |
id |
Especifica el identificador único del grupo. | Utiliza un identificador universalmente único (UUID). Genera uno usando el cmdlet New-Guid o el uuidgen comando en macOS. |
name |
Especifica un nombre amistoso para el grupo. | Usa una cuerda. |
query |
Define los dispositivos incluidos en el grupo. | Utiliza una consulta binaria o unaria. |
Consulta
Control de Dispositivos admite consultas binarias que combinan cláusulas y consultas unarias que anulan otra consulta.
$type valor |
Propiedad obligatoria | Comportamiento |
|---|---|---|
all o and |
clauses |
El dispositivo debe coincidir con todas las cláusulas. |
any o or |
clauses |
El dispositivo debe coincidir al menos con una cláusula. |
not |
query |
Anula la consulta anidada. |
Puede anidar consultas. Para obtener más ejemplos, consulte directivas de ejemplo.
Cláusula
Cada cláusula requiere una $type propiedad y un correspondiente value.
Cláusula $type |
Value | Descripción |
|---|---|---|
primaryId |
apple_devices, removable_media_devices, portable_devices o bluetooth_devices |
Coincide con una familia de dispositivos compatibles. |
vendorId |
Cadena hexadecimal de cuatro dígitos | Coincide con el ID del proveedor del dispositivo. |
productId |
Cadena hexadecimal de cuatro dígitos | Coincide con el identificador de producto del dispositivo. |
serialNumber |
String | Coincide con el número de serie de un dispositivo. La cláusula no se corresponde con un dispositivo sin número de serie. |
mediaSerialNumber |
Integer | Coincide con el número de serie de una tarjeta Secure Digital. Disponible en versión 101.26021 o posterior. |
mediaProductName |
String | Coincide con el nombre del producto de una tarjeta Secure Digital. Disponible en versión 101.26021 o posterior. |
mediaApplicationId |
String | Coincide con el identificador de aplicación de una tarjeta Secure Digital. Disponible en versión 101.26021 o posterior. |
encryption |
apfs |
Corresponde a un dispositivo extraíble cifrado con APFS. |
groupId |
Cadena UUID | Coincide con un dispositivo que pertenece a otro grupo. Defina antes en la directiva el grupo al que se hace referencia. |
La serialNumber cláusula se aplica a un dispositivo conectado. Las cláusulas mediaSerialNumber, mediaProductName y mediaApplicationId se aplican a los soportes insertados en un dispositivo, como una tarjeta Secure Digital en un lector de tarjetas integrado.
Regla de directiva de acceso
El rules array contiene uno o más objetos de regla de política de acceso.
| Propiedad | Descripción | Opciones |
|---|---|---|
id |
Especifica el identificador único de la regla. | Utiliza un UUID generado con New-Guid o uuidgen. |
name |
Especifica el nombre de la regla. El nombre puede aparecer en una notificación de usuario. | Usa una cuerda. |
includeGroups |
Identifica los grupos a los que debe pertenecer un dispositivo para que se aplique la regla. Si se omite, la regla se aplica a todos los dispositivos. | Usa valores de grupo id . Varios grupos usan la lógica AND. |
excludeGroups |
Identifica grupos que impiden que la regla se aplique. | Usa valores de grupo id . Varios grupos usan lógica de OR. |
entries |
Define el comportamiento de aplicación y los tipos de acceso controlados. | Utiliza uno o más objetos de entrada. |
Cada entrada soporta las siguientes propiedades:
| Propiedad | Obligatorio | Descripción |
|---|---|---|
$type |
Sí | Especifica removableMedia, appleDevice, portableDevice, bluetoothDevice, o generic. |
enforcement |
Sí | Especifica un allow, deny, auditAllow o auditDeny objeto de aplicación. |
access |
Sí | Especifica uno o más tipos de acceso específicos o genéricos de dispositivo. |
id |
No | Especifica un UUID opcional para la entrada. |
Cumplimiento
Un objeto de aplicación requiere la propiedad $type. Algunos tipos de cumplimiento también admiten o requieren una matriz options.
Cumplimiento $type |
Valores de options admitidos |
Comportamiento |
|---|---|---|
allow |
disable_audit_allow |
Permite el acceso. La opción impide un evento cuando también se configura una entrada coincidente auditAllow . |
deny |
disable_audit_deny |
Denega el acceso. La opción impide una notificación o evento cuando también se configura una entrada coincidente auditDeny . |
auditAllow |
send_event |
Envía un evento para acceso autorizado. |
auditDeny |
send_event y show_notification |
Envía un evento o muestra una notificación de acceso denegado. |
Tipos de acceso
Los tipos de acceso soportados dependen de la entrada $type.
Entrada $type |
Valor de acceso | Acceso genérico | Descripción |
|---|---|---|---|
appleDevice |
backup_device |
generic_read |
|
appleDevice |
update_device |
generic_write |
|
appleDevice |
download_photos_from_device |
generic_read |
Descarga fotos desde un dispositivo iOS al dispositivo local. |
appleDevice |
download_files_from_device |
generic_read |
Descarga archivos desde un dispositivo iOS al dispositivo local. |
appleDevice |
sync_content_to_device |
generic_write |
Sincroniza el contenido del dispositivo local a un dispositivo iOS. |
portableDevice |
download_files_from_device |
generic_read |
|
portableDevice |
send_files_to_device |
generic_write |
|
portableDevice |
download_photos_from_device |
generic_read |
|
portableDevice |
debug |
generic_execute |
Controla el acceso al puente de depuración de Android (ADB). |
removableMedia |
read |
generic_read |
|
removableMedia |
write |
generic_write |
|
removableMedia |
execute |
generic_execute |
|
bluetoothDevice |
download_files_from_device |
generic_read |
|
bluetoothDevice |
send_files_to_device |
generic_write |
|
generic |
generic_read |
Se aplica a todos los tipos de acceso asociados a la lectura genérica. | |
generic |
generic_write |
Se aplica a cada tipo de acceso asociado a escritura genérica. | |
generic |
generic_execute |
Se aplica a todos los tipos de acceso asociados a la ejecución genérica. |
Experiencia del usuario final
Cuando una política niega una operación y la entrada correspondiente auditDeny incluye show_notification, el usuario ve una notificación de Control de Dispositivos que identifica el dispositivo restringido.
Si la política define settings.ux.navigationTarget, la notificación incluye un enlace a esa URL.
Verificar control del dispositivo
Después de desplegar una política, verifica el estado de Control de Dispositivos y confirma que las preferencias, reglas y grupos esperados están activos. Para las instrucciones, consulte Verificar control de dispositivos.
Ver informes de Control de Dispositivos
Los eventos de política de Control de Dispositivos están disponibles en búsqueda avanzada y en el informe de Control de Dispositivos. Para más información, consulte Ver eventos e información de control de dispositivos.
Utilizar muestras de políticas
Las muestras de políticas de Control de Dispositivos proporcionan políticas completas para escenarios comunes.
Denegar medios extraíbles excepto dispositivos USB aprobados
El ejemplo de denegar los medios extraíbles excepto Kingston demuestra cómo:
- Activa la protección contra medios removibles y establece la aplicación por defecto en
allow. - Crea un grupo para todos los medios extraíbles y otro para dispositivos aprobados.
- Denegar el acceso a la lectura, escritura y ejecución a medios extraíbles excepto a los dispositivos del grupo aprobado.
- Audita operaciones denegadas, envía eventos y muestra notificaciones a los usuarios.
Problemas conocidos
Advertencia
En macOS 27, un usuario local puede desactivar el acceso a Bluetooth de Microsoft Defender para punto de conexión incluso cuando un perfil de gestión de dispositivos móviles (MDM) concede el permiso BluetoothAlways a com.microsoft.dlp.agent. Si el usuario desactiva este permiso, Control de Dispositivos no puede hacer cumplir políticas que restrinjan las transferencias de archivos Bluetooth, aunque el perfil MDM podría seguir informando que el permiso está permitido.
Si tu organización depende del Control de Dispositivos para restringir las transferencias de archivos Bluetooth:
- Valida la aplicación de políticas Bluetooth en tu entorno antes de desplegar macOS 27 de forma general.
- No utilices el estado de «instalado» o «permitido» del perfil MDM como única confirmación de que la imposición de Bluetooth está activa.
- Aconseja a los usuarios que no cambien el permiso Bluetooth de Microsoft Defender en Configuración > del Sistema Privacidad y Seguridad > Bluetooth.
Para obtener información sobre los permisos relacionados controlables por el usuario en macOS 27 y las opciones de protección en el contexto del navegador y del sitio web, consulte Información general sobre los cambios de DLP de punto de conexión de Microsoft Purview en macOS 27 (versión preliminar). Los modos de protección descritos en la guía de Purview no impiden que los usuarios desactiven el permiso Bluetooth.
Advertencia
El Control de Dispositivos en macOS limita los dispositivos Android solo cuando están conectados en modo Protocolo de Transferencia de Imágenes (PTP). El Control de Dispositivos no restringe la transferencia de archivos, el USB Tethering ni los modos MIDI.
El Control de Dispositivos en macOS no impide que el software desarrollado en Xcode se transfiera a un dispositivo externo.