Establecer las preferencias para Microsoft Defender para punto de conexión en macOS

Puedes usar un perfil de configuración para gestionar las preferencias de Microsoft Defender para punto de conexión de forma consistente en dispositivos macOS gestionados. Las preferencias gestionadas tienen prioridad sobre las configuradas localmente en un dispositivo y requieren que los privilegios de administrador cambien localmente.

Este artículo es para administradores de seguridad que despliegan perfiles de configuración a través de Microsoft Intune, Jamf Pro u otra solución de gestión de dispositivos móviles (MDM). Proporciona información de referencia y perfiles de ejemplo para configurar Defender Antivirus, protección entregada en la nube, la interfaz de usuario, detección y respuesta de endpoint (EDR) y protección contra manipulaciones.

Antes de configurar preferencias, revisa los requisitos previos para Defender for Endpoint en macOS. Para flujos de trabajo completos de despliegue, consulta Desplegar Microsoft Defender para punto de conexión en macOS. Para configurar preferencias localmente desde la interfaz de línea de comandos, consulte Configurar desde la línea de comandos.

Estructura del perfil de configuración

El perfil de configuración utiliza el formato XML de lista de propiedades de Apple, formado por pares clave-valor. Cada tecla es un nombre de preferencia. Los valores pueden ser simples, como un número, o complejos, como una lista anidada de preferencias. Guarda o sube el XML en el formato que requiere tu herramienta de gestión.

Importante

Prueba perfiles de configuración con un grupo limitado de dispositivos antes de desplegarlos de forma general. La disposición del perfil depende de la consola de gestión que utilices. Este artículo incluye ejemplos para Jamf Pro y Microsoft Intune.

El nivel superior del perfil de configuración incluye preferencias y diccionarios a nivel de producto para funciones de Defender for Endpoint, el motor antivirus, la protección entregada en la nube, la interfaz de usuario, la detección y respuesta de endpoint (EDR) y la protección contra manipulaciones.

Preferencias de funciones

Utiliza el diccionario features para gestionar funciones individuales de Defender para Endpoint.

Sección Valor
Dominio com.microsoft.wdav
Clave features
Tipo de datos Diccionario (preferencia anidada)
Comentarios El diccionario incluye configuraciones para funciones como el monitoreo de conducta.

Configurar la monitorización del comportamiento

Especifica si el control y bloqueo de comportamiento están activados en el dispositivo.

Nota:

La monitorización de comportamiento solo se aplica cuando la protección en tiempo real está activada.

Sección Valor
Dominio com.microsoft.wdav
Clave behaviorMonitoring
Tipo de datos Cadena
Posibles valores disabled

enabled (valor predeterminado)

Comentarios Disponible en Microsoft Defender para punto de conexión versión 101.24042.0002 o posterior.

Preferencias del motor antivirus

Utiliza el antivirusEngine diccionario para gestionar las preferencias de Defender Antivirus.

Sección Valor
Dominio com.microsoft.wdav
Clave antivirusEngine
Tipo de datos Diccionario (preferencia anidada)
Comentarios El diccionario incluye configuraciones para el nivel de aplicación, cálculo de hash de archivo, exclusiones de escaneo, amenazas permitidas, ajustes de tipo de amenaza y retención del historial de escaneo.

Nivel de cumplimiento para el motor antivirus

Especifica el nivel de aplicación del motor antivirus:

  • real_time (por defecto): Activa la protección en tiempo real y escanea los archivos a medida que se accede.
  • on_demand: Desactiva la protección en tiempo real y escanea archivos solo bajo demanda.
  • passive: Desactiva la protección en tiempo real y la remediación automática de amenazas, activa el escaneo bajo demanda y las actualizaciones de inteligencia de seguridad, y oculta el icono del menú de estado.
Sección Valor
Dominio com.microsoft.wdav
Clave enforcementLevel
Tipo de datos Cadena
Posibles valores real_time (valor predeterminado)

on_demand

passive

Comentarios Disponible en Microsoft Defender para punto de conexión versión 101.10.72 o posterior.

Configuración de la característica de cálculo de hash de archivos

Especifica si Defender for Endpoint calcula hashes para los archivos que escanea. El cálculo de hash de archivo mejora la coincidencia con las reglas indicadoras de archivo, pero podría afectar al rendimiento del dispositivo. En macOS, esta función soporta scripts y archivos de Mach-O de 32 y 64 bits a partir de la versión 1.1.20000.2 del motor. Para obtener más información, consulte Creación de indicadores para archivos.

Sección Valor
Dominio com.microsoft.wdav
Clave enableFileHashComputation
Tipo de datos Booleano
Posibles valores false (valor predeterminado)

true

Comentarios Disponible en Defender para la versión Endpoint 101.86.81 o posterior.

Ejecución de un examen después de actualizar las definiciones

Especifica si iniciar un escaneo de procesos después de que se hayan descargado nuevas actualizaciones de inteligencia de seguridad en el dispositivo. Al habilitar esta configuración, se desencadena un examen antivirus en los procesos en ejecución del dispositivo.

Sección Valor
Dominio com.microsoft.wdav
Clave scanAfterDefinitionUpdate
Tipo de datos Booleano
Posibles valores true (valor predeterminado)

false

Comentarios Disponible en Microsoft Defender para punto de conexión versión 101.41.10 o posterior.

Examinar archivos (solo exámenes antivirus a petición)

Especifica si escanear archivos durante los análisis antivirus bajo demanda.

Sección Valor
Dominio com.microsoft.wdav
Clave scanArchives
Tipo de datos Booleano
Posibles valores true (valor predeterminado)

false

Comentarios Disponible en Microsoft Defender para punto de conexión versión 101.41.10 o posterior.

Grado de paralelismo para los análisis bajo demanda

Especifica el número de hilos usados para escaneos bajo demanda. El valor afecta al uso de la CPU y a la duración del escaneo.

Sección Valor
Dominio com.microsoft.wdav
Clave maximumOnDemandScanThreads
Tipo de datos Entero
Posibles valores 2 (valor predeterminado). Utiliza un entero de 1 hasta 64.
Comentarios Disponible en Microsoft Defender para punto de conexión versión 101.41.10 o posterior.

Política de fusión de exclusiones

Especificar si combinar exclusiones definidas por el administrador y definidas por el usuario o usar solo exclusiones definidas por el administrador. Úsala admin_only para evitar que los usuarios locales definan exclusiones.

Sección Valor
Dominio com.microsoft.wdav
Clave exclusionsMergePolicy
Tipo de datos Cadena
Posibles valores merge (valor predeterminado)

admin_only

Comentarios Disponible en Microsoft Defender para punto de conexión versión 100.83.73 o posterior.

Exclusiones del análisis

Especifica archivos, carpetas, extensiones de archivo o procesos que excluir del escaneo. El exclusions array puede contener múltiples entradas en cualquier orden.

Sección Valor
Dominio com.microsoft.wdav
Clave exclusions
Tipo de datos Conjunto de diccionarios
Comentarios Cada diccionario puede contener $type (tipo de exclusión), path (ruta de archivo o carpeta), isDirectory (tipo de ruta), extension (extensión de archivo) o name (nombre del proceso).
Tipo de exclusión

Especifique el contenido excluido del análisis por tipo.

Sección Valor
Dominio com.microsoft.wdav
Clave $type
Tipo de datos Cadena
Posibles valores excludedPath

excludedFileExtension

excludedFileName

Ruta de acceso al contenido excluido

Especifique el contenido excluido del análisis mediante la ruta de acceso completa del archivo.

Sección Valor
Dominio com.microsoft.wdav
Clave path
Tipo de datos Cadena
Posibles valores rutas de acceso válidas
Comentarios Solo se aplica cuando $type es excludedPath.

Tipos de exclusión admitidos

Defender for Endpoint en macOS soporta los siguientes tipos de exclusión de escaneo antivirus:

Exclusión Definición Ejemplos
Extensión de archivo Todos los archivos con la extensión, en cualquier lugar del dispositivo .test
Archivo Un archivo específico identificado por la ruta de acceso completa /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Carpeta Todos los archivos de la carpeta especificada (de forma recursiva) /var/log/

/var/*/

Proceso Un proceso específico (especificado por la ruta de acceso completa o el nombre de archivo) y todos los archivos abiertos por él /bin/cat

cat

c?t

Importante

Los caminos de exclusión deben ser enlaces duros, no simbólicos. Para determinar si un camino es un enlace simbólico, ejecuta file <path-name>.

Las exclusiones de archivos, carpetas y procesos admiten los siguientes caracteres comodín:

Carácter comodín Descripción Ejemplo Coincidencias No coincide
* Coincide con cualquier número de caracteres, incluso ninguno (tenga en cuenta que, cuando este carácter comodín se usa dentro de una ruta, sustituye solo una carpeta). /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Coincide con cualquier carácter único file?.log file1.log

file2.log

file123.log

Tipo de ruta de exclusión del análisis (archivo o directorio)

En una entrada de exclusión de escaneo antivirus, use isDirectory para indicar si el path valor se refiere a un archivo o a un directorio.

Sección Valor
Dominio com.microsoft.wdav
Clave isDirectory
Tipo de datos Booleano
Posibles valores false (valor predeterminado)

true

Comentarios Solo se aplica cuando $type es excludedPath.

Exclusión del análisis: extensión de archivo

En una entrada de exclusión de escaneo antivirus, use extension para excluir archivos por extensión de archivo.

Sección Valor
Dominio com.microsoft.wdav
Clave extension
Tipo de datos Cadena
Posibles valores extensiones de archivo válidas
Comentarios Solo se aplica cuando $type es excludedFileExtension.

Exclusión del análisis: nombre de proceso o ruta

En una entrada de exclusión de un análisis antivirus, use name para excluir un proceso y todos los archivos abiertos por ese proceso del análisis. Especifique el proceso por su nombre, como cat, o su camino completo, como /bin/cat.

Sección Valor
Dominio com.microsoft.wdav
Clave name
Tipo de datos Cadena
Posibles valores cualquier cadena
Comentarios Solo se aplica cuando $type es excludedFileName.

Amenazas permitidas

Especifica por nombre las amenazas que Defender para Endpoint permite ejecutar.

Sección Valor
Dominio com.microsoft.wdav
Clave allowedThreats
Tipo de datos Matriz de cadenas

Acciones de amenazas no permitidas

Restringir las acciones que los usuarios locales pueden tomar cuando se detectan amenazas. Las acciones de esta lista no aparecen en la interfaz de usuario.

Sección Valor
Dominio com.microsoft.wdav
Clave disallowedThreatActions
Tipo de datos Matriz de cadenas
Posibles valores allow (impide que los usuarios autoricen amenazas)

restore (impide que los usuarios restauren amenazas desde la cuarentena)

Comentarios Disponible en Microsoft Defender para punto de conexión versión 100.83.73 o posterior.

Configuración del tipo de amenaza

Especifique cómo Microsoft Defender para punto de conexión en macOS administra determinados tipos de amenazas.

Sección Valor
Dominio com.microsoft.wdav
Clave threatTypeSettings
Tipo de datos Conjunto de diccionarios
Comentarios Cada entrada de la matriz contiene un key (tipo de amenaza, como potentially_unwanted_application o archive_bomb) y una value (acción que se va a realizar: audit, blocko off).
Tipo de amenaza

Especifique los tipos de amenaza.

Sección Valor
Dominio com.microsoft.wdav
Clave key
Tipo de datos Cadena
Posibles valores potentially_unwanted_application

archive_bomb

Acción que puede realizar

Especifique qué acción se debe realizar cuando se detecta una amenaza del tipo identificado por la key configuración. Seleccione una de las opciones siguientes:

  • audit: El dispositivo no está protegido contra este tipo de amenaza, pero Defender for Endpoint registra la amenaza.
  • block: Defender para Endpoint bloquea la amenaza y te notifica en la interfaz de usuario y en el portal de Microsoft Defender.
  • off: El dispositivo no está protegido contra este tipo de amenaza, y Defender for Endpoint no registra la amenaza.
Sección Valor
Dominio com.microsoft.wdav
Clave value
Tipo de datos Cadena
Posibles valores audit (valor predeterminado)

block

off

Política de fusión de configuraciones de tipo de amenaza

Especifica si combinar configuraciones de tipo de amenaza definidas por el administrador y definidas por el usuario o usar solo configuraciones definidas por el administrador. Úsalo admin_only para evitar que los usuarios locales definan configuraciones de tipo de amenaza.

Sección Valor
Dominio com.microsoft.wdav
Clave threatTypeSettingsMergePolicy
Tipo de datos Cadena
Posibles valores merge (valor predeterminado)

admin_only

Comentarios Disponible en Microsoft Defender para punto de conexión versión 100.83.73 o posterior.

Retención del historial de exámenes antivirus (en días)

Especifica cuántos días conservar los resultados en el historial de escaneo del dispositivo. Cuando los resultados expiran, Defender para Endpoint elimina los resultados del escaneo del historial y elimina los archivos en cuarentena asociados del disco.

Sección Valor
Dominio com.microsoft.wdav
Clave scanResultsRetentionDays
Tipo de datos Entero
Posibles valores 90 (valor predeterminado). Utiliza un entero de 1 hasta 180.
Comentarios Disponible en Microsoft Defender para punto de conexión versión 101.07.23 o posterior.

Número máximo de elementos en el historial de examen del antivirus

Especifique el número máximo de entradas que se conservarán en el historial de análisis. Las entradas incluyen todos los análisis bajo demanda realizados anteriormente y todas las detecciones de antivirus.

Sección Valor
Dominio com.microsoft.wdav
Clave scanHistoryMaximumItems
Tipo de datos Entero
Posibles valores 10000 (valor predeterminado). Utiliza un entero de 5000 hasta 15000.
Comentarios Disponible en Microsoft Defender para punto de conexión versión 101.07.23 o posterior.

Preferencias de protección entregadas en la nube

Configura las funciones de protección entregadas desde la nube de Microsoft Defender para punto de conexión en macOS.

Sección Valor
Dominio com.microsoft.wdav
Clave cloudService
Tipo de datos Diccionario (preferencia anidada)
Comentarios El contenido del diccionario incluye la configuración de la protección entregada en la nube, el nivel de recopilación de diagnóstico, el nivel de bloque de nube, los envíos de muestra automáticos, las actualizaciones de inteligencia de seguridad y la configuración de proxy.

Configurar la protección entregada en la nube

Especifica si habilitar la protección entregada en la nube en el dispositivo. Mantén esta función activada para una mejor protección.

Sección Valor
Dominio com.microsoft.wdav
Clave enabled
Tipo de datos Booleano
Posibles valores true (valor predeterminado)

false

Nivel de recopilación de datos de diagnóstico

Especifica el nivel de datos diagnósticos que Defender para Endpoint envía a Microsoft. Los datos diagnósticos ayudan a mantener el producto seguro y actualizado, a diagnosticar y corregir problemas, y a mejorar el producto.

Sección Valor
Dominio com.microsoft.wdav
Clave diagnosticLevel
Tipo de datos Cadena
Posibles valores optional (valor predeterminado)

required

Configuración del nivel de bloque en la nube

Especifica con qué agresividad Defender para Endpoint bloquea y escanea archivos sospechosos:

  • normal: Usa el nivel de bloqueo por defecto.
  • moderate: Emitir veredictos solo para detecciones de alta confianza.
  • high: Bloquea de forma agresiva archivos desconocidos mientras optimizas el rendimiento. Este nivel aumenta la probabilidad de bloquear archivos no dañinos.
  • high_plus: Bloquear agresivamente los archivos desconocidos y aplicar más medidas de protección. Este nivel podría afectar al rendimiento del dispositivo.
  • zero_tolerance: Bloquea todos los programas desconocidos.
Sección Valor
Dominio com.microsoft.wdav
Clave cloudBlockLevel
Tipo de datos Cadena
Posibles valores normal (valor predeterminado)

moderate

high

high_plus

zero_tolerance

Comentarios Disponible en Defender para la versión Endpoint 101.56.62 o posterior.

Configurar la entrega automática de muestras

Especifica qué muestras sospechosas que podrían contener amenazas se envían a Microsoft:

  • none: No envíes muestras sospechosas automáticamente.
  • safe: Enviar automáticamente solo muestras sospechosas que no contengan información personal identificable. Este valor es el predeterminado.
  • all: Envía automáticamente todas las muestras sospechosas.
Sección Valor
Dominio com.microsoft.wdav
Clave automaticSampleSubmissionConsent
Tipo de datos Cadena
Posibles valores none

safe (valor predeterminado)

all

Nota:

macOS también soporta la clave automaticSampleSubmissionbooleana heredada . Si un perfil contiene ambas claves, automaticSampleSubmissionConsent tiene prioridad.

Configurar actualizaciones automáticas de inteligencia de seguridad

Especifica si instalar automáticamente actualizaciones de inteligencia de seguridad.

Sección Valor
Clave automaticDefinitionUpdateEnabled
Tipo de datos Booleano
Posibles valores true (valor predeterminado)

false

Duración de las actualizaciones de inteligencia de seguridad debidas (en días)

Especifica el número de días tras los cuales las últimas actualizaciones de inteligencia de seguridad instaladas se consideran desactualizadas.

Sección Valor
Clave definitionUpdateDue
Tipo de datos Entero
Posibles valores 7 (valor predeterminado). Utiliza un entero de 1 hasta 30.

Intervalo de actualización de inteligencia de seguridad (en segundos)

Especifica con qué frecuencia Defender para Endpoint revisa las actualizaciones de inteligencia de seguridad, en segundos.

Sección Valor
Clave definitionUpdatesInterval
Tipo de datos Entero
Posibles valores 28800 (por defecto, 8 horas). Utiliza un entero desde 60 (1 minuto) hasta 86400 (24 horas).
Comentarios Establecer el valor demasiado bajo puede provocar comprobaciones repetidas o innecesarias de actualización de inteligencia de seguridad.

Comunicación del proxy para Defender para punto de conexión

Configura un proxy para Defender para la comunicación en la nube de Endpoint. Si no configuras esta configuración, Defender para Endpoint usa el proxy a nivel de sistema.

Sección Valor
Clave proxy
Tipo de datos Cadena
Comentarios Usa el formato http://proxy.server:port o https://proxy.server:port.

Importante

Una configuración incorrecta del proxy puede interrumpir la funcionalidad de Defender para Endpoint. Después de aplicar la configuración del proxy, ejecuta mdatp connectivity test en el dispositivo para probar la conectividad.

Preferencias de la interfaz de usuario

Administre las preferencias de la interfaz de usuario de Microsoft Defender para punto de conexión en macOS.

Sección Valor
Dominio com.microsoft.wdav
Clave userInterface
Tipo de datos Diccionario (preferencia anidada)
Comentarios El contenido del diccionario incluye la configuración de la visibilidad del icono del menú de estado, la opción de comentarios y el control de inicio de sesión de la versión del consumidor.

Configurar el icono del menú de estado

Especifique si desea mostrar u ocultar el icono del menú de estado en la esquina superior derecha de la pantalla.

Sección Valor
Dominio com.microsoft.wdav
Clave hideStatusMenuIcon
Tipo de datos Booleano
Posibles valores false (valor predeterminado)

true

Configurar la opción de retroalimentación

Especifica si los usuarios pueden enviar comentarios a Microsoft seleccionando Ayuda>para enviar comentarios.

Sección Valor
Dominio com.microsoft.wdav
Clave userInitiatedFeedback
Tipo de datos Cadena
Posibles valores enabled (valor predeterminado)

disabled

Comentarios Disponible en Microsoft Defender para punto de conexión versión 101.19.61 o posterior.

Control del inicio de sesión en la versión para consumidores de Microsoft Defender

Especifique si los usuarios pueden iniciar sesión en la versión de consumidor de Microsoft Defender.

Sección Valor
Dominio com.microsoft.wdav
Clave consumerExperience
Tipo de datos Cadena
Posibles valores enabled (valor predeterminado)

disabled

Comentarios Disponible en Microsoft Defender para punto de conexión versión 101.60.18 o posterior.

Preferencias de detección y respuesta de puntos de conexión

Gestiona las preferencias del componente de detección y respuesta en el punto de conexión (EDR) de Microsoft Defender para Endpoint en macOS.

Sección Valor
Dominio com.microsoft.wdav
Clave edr
Tipo de datos Diccionario (preferencia anidada)
Comentarios El contenido del diccionario incluye la configuración de etiquetas de dispositivo e identificadores de grupo.

Etiquetas de dispositivo

Especifica un nombre y valor de etiqueta. La GROUP etiqueta añade el valor especificado a la página del dispositivo en el portal de Microsoft Defender, donde puedes usarla para filtrar y agrupar dispositivos.

Sección Valor
Dominio com.microsoft.wdav
Clave tags
Tipo de datos Conjunto de diccionarios
Comentarios Cada entrada de la matriz contiene un key (tipo de etiqueta, como GROUP) y una value (la cadena de etiqueta asignada al dispositivo).
Tipo de etiqueta

Especifica el tipo de etiqueta.

Sección Valor
Dominio com.microsoft.wdav
Clave key
Tipo de datos Cadena
Posibles valores GROUP
Valor de la etiqueta

Especifica el valor de la etiqueta.

Sección Valor
Dominio com.microsoft.wdav
Clave value
Tipo de datos Cadena
Posibles valores cualquier cadena

Importante

  • Establece solo un valor para cada tipo de etiqueta.
  • No repitas un tipo de etiqueta en el mismo perfil de configuración.

Identificador de grupo

Especifica el identificador de grupo EDR.

Sección Valor
Dominio com.microsoft.wdav
Clave groupIds
Tipo de datos Cadena
Comentarios El identificador de grupo asignado al dispositivo.

Protección contra alteraciones

Gestiona las preferencias para el componente de protección contra manipulaciones de Microsoft Defender para punto de conexión en macOS.

Sección Valor
Dominio com.microsoft.wdav
Clave tamperProtection
Tipo de datos Diccionario (preferencia anidada)
Comentarios El contenido del diccionario incluye la configuración del nivel de cumplimiento y las exclusiones.

Nivel de cumplimiento

Especifica el nivel de aplicación de la protección contra manipulaciones.

Sección Valor
Dominio com.microsoft.wdav
Clave enforcementLevel
Tipo de datos Cadena
Posibles valores disabled

audit

block (valor predeterminado)

  • disabled: Apaga la protección antimanipulación. Defender para Endpoint no bloquea ni reporta intentos de manipulación.
  • audit: Reporta los intentos de manipulación a la nube sin bloquearlos.
  • block: Bloquear y reportar los intentos de manipulación a la nube.

Exclusiones

Define procesos que puedan modificar los activos de Microsoft Defender sin que la actividad se considere manipulación. Especifica path, teamId, signingId, o una combinación de estos valores. También puedes especificar args que se identifique con mayor precisión el proceso permitido.

Sección Valor
Dominio com.microsoft.wdav
Clave exclusions
Tipo de datos Conjunto de diccionarios
Comentarios Cada diccionario puede contener un ruta, ID de equipo, ID de firma y argumentos de proceso.
Ruta

Especifica la ruta exacta del ejecutable del proceso.

Sección Valor
Dominio com.microsoft.wdav
Clave path
Tipo de datos Cadena
Comentarios Para un script de shell, especifique el camino exacto hacia el binario del intérprete, como /bin/zsh. No se admiten los caracteres comodín.
Id. de equipo

Especifica el ID de equipo Apple del fabricante.

Sección Valor
Dominio com.microsoft.wdav
Clave teamId
Tipo de datos Cadena
Comentarios Por ejemplo, el ID del equipo de Microsoft es UBF8T346G9.
ID de firma

Especifica el ID de firma de Apple del paquete.

Sección Valor
Dominio com.microsoft.wdav
Clave signingId
Tipo de datos Cadena
Comentarios Por ejemplo, el ID de firma del intérprete Ruby es com.apple.ruby.
Procesar argumentos

Especifica argumentos que, en combinación con los otros valores, identifiquen el proceso.

Sección Valor
Dominio com.microsoft.wdav
Clave args
Tipo de datos Matriz de cadenas
Comentarios Los argumentos de proceso deben coincidir exactamente con los argumentos especificados y son sensibles a mayúsculas y minúsculas.

El perfil de configuración recomendado proporciona una base de los ajustes de protección más utilizados. Tanto la lista de propiedades de Jamf Pro como el perfil XML de Intune en las siguientes secciones aplican estos ajustes.

Este perfil de configuración (o, en el caso de Jamf Pro, una lista de propiedades subida a configuraciones personalizadas) aplica las siguientes configuraciones:

  • Activa la protección en tiempo real.
  • Especifique cómo se controlan los siguientes tipos de amenazas:
    • Bloquea aplicaciones potencialmente no deseadas.
    • Audita las bombas de archivado, que son archivos con una alta relación de compresión, en los registros de Defender for Endpoint.
  • Habilite las actualizaciones automáticas de inteligencia de seguridad.
  • Habilite la protección entregada en la nube.
  • Activa el envío automático de muestras.

Utiliza la siguiente lista de propiedades en Jamf Pro para el perfil de configuración recomendado:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Use el siguiente CÓDIGO XML para el perfil de Intune recomendado:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Ejemplo de perfil de configuración completa

Las siguientes plantillas de Jamf Pro e Intune demuestran un conjunto ampliado de preferencias de Microsoft Defender para punto de conexión. Úsalos como ejemplos para escenarios avanzados e incluye solo los ajustes que requiere tu organización.

Precaución

Las plantillas contienen valores de ejemplo para exclusiones, amenazas permitidas, etiquetas, identificadores de grupo y exclusiones contra la manipulación. Revisa y reemplaza o elimina estos valores antes del despliegue. En particular, la allowedThreats entrada permite que el archivo de prueba EICAR se ejecute.

Lista de propiedades para el perfil de configuración completa de Jamf Pro

La siguiente lista de propiedades muestra un perfil de configuración ampliado de Defender para Endpoint para Jamf Pro, incluyendo motor antivirus, servicio en la nube, EDR, protección contra manipulaciones y preferencias de interfaz de usuario:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune perfil completo

La siguiente carga de configuración móvil agrupa toda la configuración disponible de Defender for Endpoint para macOS en un perfil de Intune listo para implementar. Incluye el motor antivirus, el servicio en la nube, EDR, la protección contra alteraciones y las preferencias de la interfaz de usuario:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Validación de la lista de propiedades

La lista de propiedades debe ser un archivo válido .plist . Antes de subir o desplegar el perfil, valida su sintaxis ejecutando el siguiente comando:

plutil -lint com.microsoft.wdav.plist

Si la lista de propiedades es válida, el comando devuelve el código de salida 0 y una salida similar a la siguiente:

com.microsoft.wdav.plist: OK

Si la lista de propiedades no es válida, el comando devuelve el código 1 de salida y muestra un error que describe el problema.

Despliegue del perfil de configuración

Después de crear y validar el perfil de configuración, despláchalo usando tu herramienta de gestión. Úsala com.microsoft.wdav como dominio de preferencia o nombre de perfil de configuración personalizado. Defender para Endpoint no reconoce las preferencias si usas otro valor.

Despliegue de Jamf Pro

Jamf Pro es un producto de terceros independiente que no forma parte de Defender para Endpoint y no está incluido en las suscripciones de Defender para Endpoint. Para usar Jamf Pro, tu organización necesita una suscripción separada a Jamf Pro. Para información sobre productos y suscripciones, consulta Jamf Pro. Si tu organización no utiliza Jamf Pro, utiliza otro método de configuración en este artículo, si está disponible.

Para desplegar preferencias usando el esquema actual de Jamf Pro o el método heredado de lista de propiedades, consulte Configurar configuración de Defender en Jamf Pro. Para obtener más información de Jamf, consulte Implementación de perfiles de configuración personalizados del ordenador mediante la carga útil Aplicación y ajustes personalizados.

Implementación de Intune

Microsoft Intune es la herramienta recomendada para configurar y distribuir las funcionalidades de Defender for Endpoint en los dispositivos. Sin embargo, Intune es un producto independiente que no forma parte de Defender para punto de conexión y no se incluye en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Si no tiene Intune, puede usar cualquiera de los otros métodos de este artículo. Para obtener más información, consulte Licencias de Microsoft Intune.

Para crear y desplegar el perfil de configuración personalizado en Intune, consulte Establecer políticas en Microsoft Intune.

Otras soluciones MDM

Para desplegar el perfil de configuración usando otra solución MDM, consulta Desplegar Defender para la configuración de Endpoint.

Los siguientes recursos ofrecen más información sobre los perfiles de configuración de macOS y la configuración de preferencias de Defender for Endpoint: