Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Puedes usar un perfil de configuración para gestionar las preferencias de Microsoft Defender para punto de conexión de forma consistente en dispositivos macOS gestionados. Las preferencias gestionadas tienen prioridad sobre las configuradas localmente en un dispositivo y requieren que los privilegios de administrador cambien localmente.
Este artículo es para administradores de seguridad que despliegan perfiles de configuración a través de Microsoft Intune, Jamf Pro u otra solución de gestión de dispositivos móviles (MDM). Proporciona información de referencia y perfiles de ejemplo para configurar Defender Antivirus, protección entregada en la nube, la interfaz de usuario, detección y respuesta de endpoint (EDR) y protección contra manipulaciones.
Antes de configurar preferencias, revisa los requisitos previos para Defender for Endpoint en macOS. Para flujos de trabajo completos de despliegue, consulta Desplegar Microsoft Defender para punto de conexión en macOS. Para configurar preferencias localmente desde la interfaz de línea de comandos, consulte Configurar desde la línea de comandos.
Estructura del perfil de configuración
El perfil de configuración utiliza el formato XML de lista de propiedades de Apple, formado por pares clave-valor. Cada tecla es un nombre de preferencia. Los valores pueden ser simples, como un número, o complejos, como una lista anidada de preferencias. Guarda o sube el XML en el formato que requiere tu herramienta de gestión.
Importante
Prueba perfiles de configuración con un grupo limitado de dispositivos antes de desplegarlos de forma general. La disposición del perfil depende de la consola de gestión que utilices. Este artículo incluye ejemplos para Jamf Pro y Microsoft Intune.
El nivel superior del perfil de configuración incluye preferencias y diccionarios a nivel de producto para funciones de Defender for Endpoint, el motor antivirus, la protección entregada en la nube, la interfaz de usuario, la detección y respuesta de endpoint (EDR) y la protección contra manipulaciones.
Preferencias de funciones
Utiliza el diccionario features para gestionar funciones individuales de Defender para Endpoint.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | features |
| Tipo de datos | Diccionario (preferencia anidada) |
| Comentarios | El diccionario incluye configuraciones para funciones como el monitoreo de conducta. |
Configurar la monitorización del comportamiento
Especifica si el control y bloqueo de comportamiento están activados en el dispositivo.
Nota:
La monitorización de comportamiento solo se aplica cuando la protección en tiempo real está activada.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | behaviorMonitoring |
| Tipo de datos | Cadena |
| Posibles valores | disabled
|
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 101.24042.0002 o posterior. |
Preferencias del motor antivirus
Utiliza el antivirusEngine diccionario para gestionar las preferencias de Defender Antivirus.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | antivirusEngine |
| Tipo de datos | Diccionario (preferencia anidada) |
| Comentarios | El diccionario incluye configuraciones para el nivel de aplicación, cálculo de hash de archivo, exclusiones de escaneo, amenazas permitidas, ajustes de tipo de amenaza y retención del historial de escaneo. |
Nivel de cumplimiento para el motor antivirus
Especifica el nivel de aplicación del motor antivirus:
-
real_time(por defecto): Activa la protección en tiempo real y escanea los archivos a medida que se accede. -
on_demand: Desactiva la protección en tiempo real y escanea archivos solo bajo demanda. -
passive: Desactiva la protección en tiempo real y la remediación automática de amenazas, activa el escaneo bajo demanda y las actualizaciones de inteligencia de seguridad, y oculta el icono del menú de estado.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | enforcementLevel |
| Tipo de datos | Cadena |
| Posibles valores |
real_time (valor predeterminado) |
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 101.10.72 o posterior. |
Configuración de la característica de cálculo de hash de archivos
Especifica si Defender for Endpoint calcula hashes para los archivos que escanea. El cálculo de hash de archivo mejora la coincidencia con las reglas indicadoras de archivo, pero podría afectar al rendimiento del dispositivo. En macOS, esta función soporta scripts y archivos de Mach-O de 32 y 64 bits a partir de la versión 1.1.20000.2 del motor. Para obtener más información, consulte Creación de indicadores para archivos.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | enableFileHashComputation |
| Tipo de datos | Booleano |
| Posibles valores |
false (valor predeterminado) |
| Comentarios | Disponible en Defender para la versión Endpoint 101.86.81 o posterior. |
Ejecución de un examen después de actualizar las definiciones
Especifica si iniciar un escaneo de procesos después de que se hayan descargado nuevas actualizaciones de inteligencia de seguridad en el dispositivo. Al habilitar esta configuración, se desencadena un examen antivirus en los procesos en ejecución del dispositivo.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | scanAfterDefinitionUpdate |
| Tipo de datos | Booleano |
| Posibles valores |
true (valor predeterminado) |
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 101.41.10 o posterior. |
Examinar archivos (solo exámenes antivirus a petición)
Especifica si escanear archivos durante los análisis antivirus bajo demanda.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | scanArchives |
| Tipo de datos | Booleano |
| Posibles valores |
true (valor predeterminado) |
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 101.41.10 o posterior. |
Grado de paralelismo para los análisis bajo demanda
Especifica el número de hilos usados para escaneos bajo demanda. El valor afecta al uso de la CPU y a la duración del escaneo.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | maximumOnDemandScanThreads |
| Tipo de datos | Entero |
| Posibles valores |
2 (valor predeterminado). Utiliza un entero de 1 hasta 64. |
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 101.41.10 o posterior. |
Política de fusión de exclusiones
Especificar si combinar exclusiones definidas por el administrador y definidas por el usuario o usar solo exclusiones definidas por el administrador. Úsala admin_only para evitar que los usuarios locales definan exclusiones.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | exclusionsMergePolicy |
| Tipo de datos | Cadena |
| Posibles valores |
merge (valor predeterminado) |
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 100.83.73 o posterior. |
Exclusiones del análisis
Especifica archivos, carpetas, extensiones de archivo o procesos que excluir del escaneo. El exclusions array puede contener múltiples entradas en cualquier orden.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | exclusions |
| Tipo de datos | Conjunto de diccionarios |
| Comentarios | Cada diccionario puede contener $type (tipo de exclusión), path (ruta de archivo o carpeta), isDirectory (tipo de ruta), extension (extensión de archivo) o name (nombre del proceso). |
Tipo de exclusión
Especifique el contenido excluido del análisis por tipo.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | $type |
| Tipo de datos | Cadena |
| Posibles valores | excludedPath |
Ruta de acceso al contenido excluido
Especifique el contenido excluido del análisis mediante la ruta de acceso completa del archivo.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | path |
| Tipo de datos | Cadena |
| Posibles valores | rutas de acceso válidas |
| Comentarios | Solo se aplica cuando $type es excludedPath. |
Tipos de exclusión admitidos
Defender for Endpoint en macOS soporta los siguientes tipos de exclusión de escaneo antivirus:
| Exclusión | Definición | Ejemplos |
|---|---|---|
| Extensión de archivo | Todos los archivos con la extensión, en cualquier lugar del dispositivo | .test |
| Archivo | Un archivo específico identificado por la ruta de acceso completa | /var/log/test.log |
| Carpeta | Todos los archivos de la carpeta especificada (de forma recursiva) | /var/log/ |
| Proceso | Un proceso específico (especificado por la ruta de acceso completa o el nombre de archivo) y todos los archivos abiertos por él | /bin/cat |
Importante
Los caminos de exclusión deben ser enlaces duros, no simbólicos. Para determinar si un camino es un enlace simbólico, ejecuta file <path-name>.
Las exclusiones de archivos, carpetas y procesos admiten los siguientes caracteres comodín:
| Carácter comodín | Descripción | Ejemplo | Coincidencias | No coincide |
|---|---|---|---|---|
| * | Coincide con cualquier número de caracteres, incluso ninguno (tenga en cuenta que, cuando este carácter comodín se usa dentro de una ruta, sustituye solo una carpeta). | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Coincide con cualquier carácter único | file?.log |
file1.log |
file123.log |
Tipo de ruta de exclusión del análisis (archivo o directorio)
En una entrada de exclusión de escaneo antivirus, use isDirectory para indicar si el path valor se refiere a un archivo o a un directorio.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | isDirectory |
| Tipo de datos | Booleano |
| Posibles valores |
false (valor predeterminado) |
| Comentarios | Solo se aplica cuando $type es excludedPath. |
Exclusión del análisis: extensión de archivo
En una entrada de exclusión de escaneo antivirus, use extension para excluir archivos por extensión de archivo.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | extension |
| Tipo de datos | Cadena |
| Posibles valores | extensiones de archivo válidas |
| Comentarios | Solo se aplica cuando $type es excludedFileExtension. |
Exclusión del análisis: nombre de proceso o ruta
En una entrada de exclusión de un análisis antivirus, use name para excluir un proceso y todos los archivos abiertos por ese proceso del análisis. Especifique el proceso por su nombre, como cat, o su camino completo, como /bin/cat.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | name |
| Tipo de datos | Cadena |
| Posibles valores | cualquier cadena |
| Comentarios | Solo se aplica cuando $type es excludedFileName. |
Amenazas permitidas
Especifica por nombre las amenazas que Defender para Endpoint permite ejecutar.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | allowedThreats |
| Tipo de datos | Matriz de cadenas |
Acciones de amenazas no permitidas
Restringir las acciones que los usuarios locales pueden tomar cuando se detectan amenazas. Las acciones de esta lista no aparecen en la interfaz de usuario.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | disallowedThreatActions |
| Tipo de datos | Matriz de cadenas |
| Posibles valores |
allow (impide que los usuarios autoricen amenazas)
|
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 100.83.73 o posterior. |
Configuración del tipo de amenaza
Especifique cómo Microsoft Defender para punto de conexión en macOS administra determinados tipos de amenazas.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | threatTypeSettings |
| Tipo de datos | Conjunto de diccionarios |
| Comentarios | Cada entrada de la matriz contiene un key (tipo de amenaza, como potentially_unwanted_application o archive_bomb) y una value (acción que se va a realizar: audit, blocko off). |
Tipo de amenaza
Especifique los tipos de amenaza.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | key |
| Tipo de datos | Cadena |
| Posibles valores | potentially_unwanted_application |
Acción que puede realizar
Especifique qué acción se debe realizar cuando se detecta una amenaza del tipo identificado por la key configuración. Seleccione una de las opciones siguientes:
-
audit: El dispositivo no está protegido contra este tipo de amenaza, pero Defender for Endpoint registra la amenaza. -
block: Defender para Endpoint bloquea la amenaza y te notifica en la interfaz de usuario y en el portal de Microsoft Defender. -
off: El dispositivo no está protegido contra este tipo de amenaza, y Defender for Endpoint no registra la amenaza.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | value |
| Tipo de datos | Cadena |
| Posibles valores |
audit (valor predeterminado) |
Política de fusión de configuraciones de tipo de amenaza
Especifica si combinar configuraciones de tipo de amenaza definidas por el administrador y definidas por el usuario o usar solo configuraciones definidas por el administrador. Úsalo admin_only para evitar que los usuarios locales definan configuraciones de tipo de amenaza.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | threatTypeSettingsMergePolicy |
| Tipo de datos | Cadena |
| Posibles valores |
merge (valor predeterminado) |
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 100.83.73 o posterior. |
Retención del historial de exámenes antivirus (en días)
Especifica cuántos días conservar los resultados en el historial de escaneo del dispositivo. Cuando los resultados expiran, Defender para Endpoint elimina los resultados del escaneo del historial y elimina los archivos en cuarentena asociados del disco.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | scanResultsRetentionDays |
| Tipo de datos | Entero |
| Posibles valores |
90 (valor predeterminado). Utiliza un entero de 1 hasta 180. |
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 101.07.23 o posterior. |
Número máximo de elementos en el historial de examen del antivirus
Especifique el número máximo de entradas que se conservarán en el historial de análisis. Las entradas incluyen todos los análisis bajo demanda realizados anteriormente y todas las detecciones de antivirus.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | scanHistoryMaximumItems |
| Tipo de datos | Entero |
| Posibles valores |
10000 (valor predeterminado). Utiliza un entero de 5000 hasta 15000. |
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 101.07.23 o posterior. |
Preferencias de protección entregadas en la nube
Configura las funciones de protección entregadas desde la nube de Microsoft Defender para punto de conexión en macOS.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | cloudService |
| Tipo de datos | Diccionario (preferencia anidada) |
| Comentarios | El contenido del diccionario incluye la configuración de la protección entregada en la nube, el nivel de recopilación de diagnóstico, el nivel de bloque de nube, los envíos de muestra automáticos, las actualizaciones de inteligencia de seguridad y la configuración de proxy. |
Configurar la protección entregada en la nube
Especifica si habilitar la protección entregada en la nube en el dispositivo. Mantén esta función activada para una mejor protección.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | enabled |
| Tipo de datos | Booleano |
| Posibles valores |
true (valor predeterminado) |
Nivel de recopilación de datos de diagnóstico
Especifica el nivel de datos diagnósticos que Defender para Endpoint envía a Microsoft. Los datos diagnósticos ayudan a mantener el producto seguro y actualizado, a diagnosticar y corregir problemas, y a mejorar el producto.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | diagnosticLevel |
| Tipo de datos | Cadena |
| Posibles valores |
optional (valor predeterminado) |
Configuración del nivel de bloque en la nube
Especifica con qué agresividad Defender para Endpoint bloquea y escanea archivos sospechosos:
-
normal: Usa el nivel de bloqueo por defecto. -
moderate: Emitir veredictos solo para detecciones de alta confianza. -
high: Bloquea de forma agresiva archivos desconocidos mientras optimizas el rendimiento. Este nivel aumenta la probabilidad de bloquear archivos no dañinos. -
high_plus: Bloquear agresivamente los archivos desconocidos y aplicar más medidas de protección. Este nivel podría afectar al rendimiento del dispositivo. -
zero_tolerance: Bloquea todos los programas desconocidos.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | cloudBlockLevel |
| Tipo de datos | Cadena |
| Posibles valores |
normal (valor predeterminado) |
| Comentarios | Disponible en Defender para la versión Endpoint 101.56.62 o posterior. |
Configurar la entrega automática de muestras
Especifica qué muestras sospechosas que podrían contener amenazas se envían a Microsoft:
-
none: No envíes muestras sospechosas automáticamente. -
safe: Enviar automáticamente solo muestras sospechosas que no contengan información personal identificable. Este valor es el predeterminado. -
all: Envía automáticamente todas las muestras sospechosas.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | automaticSampleSubmissionConsent |
| Tipo de datos | Cadena |
| Posibles valores | none
|
Nota:
macOS también soporta la clave automaticSampleSubmissionbooleana heredada . Si un perfil contiene ambas claves, automaticSampleSubmissionConsent tiene prioridad.
Configurar actualizaciones automáticas de inteligencia de seguridad
Especifica si instalar automáticamente actualizaciones de inteligencia de seguridad.
| Sección | Valor |
|---|---|
| Clave | automaticDefinitionUpdateEnabled |
| Tipo de datos | Booleano |
| Posibles valores |
true (valor predeterminado) |
Duración de las actualizaciones de inteligencia de seguridad debidas (en días)
Especifica el número de días tras los cuales las últimas actualizaciones de inteligencia de seguridad instaladas se consideran desactualizadas.
| Sección | Valor |
|---|---|
| Clave | definitionUpdateDue |
| Tipo de datos | Entero |
| Posibles valores |
7 (valor predeterminado). Utiliza un entero de 1 hasta 30. |
Intervalo de actualización de inteligencia de seguridad (en segundos)
Especifica con qué frecuencia Defender para Endpoint revisa las actualizaciones de inteligencia de seguridad, en segundos.
| Sección | Valor |
|---|---|
| Clave | definitionUpdatesInterval |
| Tipo de datos | Entero |
| Posibles valores |
28800 (por defecto, 8 horas). Utiliza un entero desde 60 (1 minuto) hasta 86400 (24 horas). |
| Comentarios | Establecer el valor demasiado bajo puede provocar comprobaciones repetidas o innecesarias de actualización de inteligencia de seguridad. |
Comunicación del proxy para Defender para punto de conexión
Configura un proxy para Defender para la comunicación en la nube de Endpoint. Si no configuras esta configuración, Defender para Endpoint usa el proxy a nivel de sistema.
| Sección | Valor |
|---|---|
| Clave | proxy |
| Tipo de datos | Cadena |
| Comentarios | Usa el formato http://proxy.server:port o https://proxy.server:port. |
Importante
Una configuración incorrecta del proxy puede interrumpir la funcionalidad de Defender para Endpoint. Después de aplicar la configuración del proxy, ejecuta mdatp connectivity test en el dispositivo para probar la conectividad.
Preferencias de la interfaz de usuario
Administre las preferencias de la interfaz de usuario de Microsoft Defender para punto de conexión en macOS.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | userInterface |
| Tipo de datos | Diccionario (preferencia anidada) |
| Comentarios | El contenido del diccionario incluye la configuración de la visibilidad del icono del menú de estado, la opción de comentarios y el control de inicio de sesión de la versión del consumidor. |
Configurar el icono del menú de estado
Especifique si desea mostrar u ocultar el icono del menú de estado en la esquina superior derecha de la pantalla.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | hideStatusMenuIcon |
| Tipo de datos | Booleano |
| Posibles valores |
false (valor predeterminado) |
Configurar la opción de retroalimentación
Especifica si los usuarios pueden enviar comentarios a Microsoft seleccionando Ayuda>para enviar comentarios.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | userInitiatedFeedback |
| Tipo de datos | Cadena |
| Posibles valores |
enabled (valor predeterminado) |
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 101.19.61 o posterior. |
Control del inicio de sesión en la versión para consumidores de Microsoft Defender
Especifique si los usuarios pueden iniciar sesión en la versión de consumidor de Microsoft Defender.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | consumerExperience |
| Tipo de datos | Cadena |
| Posibles valores |
enabled (valor predeterminado) |
| Comentarios | Disponible en Microsoft Defender para punto de conexión versión 101.60.18 o posterior. |
Preferencias de detección y respuesta de puntos de conexión
Gestiona las preferencias del componente de detección y respuesta en el punto de conexión (EDR) de Microsoft Defender para Endpoint en macOS.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | edr |
| Tipo de datos | Diccionario (preferencia anidada) |
| Comentarios | El contenido del diccionario incluye la configuración de etiquetas de dispositivo e identificadores de grupo. |
Etiquetas de dispositivo
Especifica un nombre y valor de etiqueta. La GROUP etiqueta añade el valor especificado a la página del dispositivo en el portal de Microsoft Defender, donde puedes usarla para filtrar y agrupar dispositivos.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | tags |
| Tipo de datos | Conjunto de diccionarios |
| Comentarios | Cada entrada de la matriz contiene un key (tipo de etiqueta, como GROUP) y una value (la cadena de etiqueta asignada al dispositivo). |
Tipo de etiqueta
Especifica el tipo de etiqueta.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | key |
| Tipo de datos | Cadena |
| Posibles valores | GROUP |
Valor de la etiqueta
Especifica el valor de la etiqueta.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | value |
| Tipo de datos | Cadena |
| Posibles valores | cualquier cadena |
Importante
- Establece solo un valor para cada tipo de etiqueta.
- No repitas un tipo de etiqueta en el mismo perfil de configuración.
Identificador de grupo
Especifica el identificador de grupo EDR.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | groupIds |
| Tipo de datos | Cadena |
| Comentarios | El identificador de grupo asignado al dispositivo. |
Protección contra alteraciones
Gestiona las preferencias para el componente de protección contra manipulaciones de Microsoft Defender para punto de conexión en macOS.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | tamperProtection |
| Tipo de datos | Diccionario (preferencia anidada) |
| Comentarios | El contenido del diccionario incluye la configuración del nivel de cumplimiento y las exclusiones. |
Nivel de cumplimiento
Especifica el nivel de aplicación de la protección contra manipulaciones.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | enforcementLevel |
| Tipo de datos | Cadena |
| Posibles valores | disabled
|
-
disabled: Apaga la protección antimanipulación. Defender para Endpoint no bloquea ni reporta intentos de manipulación. -
audit: Reporta los intentos de manipulación a la nube sin bloquearlos. -
block: Bloquear y reportar los intentos de manipulación a la nube.
Exclusiones
Define procesos que puedan modificar los activos de Microsoft Defender sin que la actividad se considere manipulación. Especifica path, teamId, signingId, o una combinación de estos valores. También puedes especificar args que se identifique con mayor precisión el proceso permitido.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | exclusions |
| Tipo de datos | Conjunto de diccionarios |
| Comentarios | Cada diccionario puede contener un ruta, ID de equipo, ID de firma y argumentos de proceso. |
Ruta
Especifica la ruta exacta del ejecutable del proceso.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | path |
| Tipo de datos | Cadena |
| Comentarios | Para un script de shell, especifique el camino exacto hacia el binario del intérprete, como /bin/zsh. No se admiten los caracteres comodín. |
Id. de equipo
Especifica el ID de equipo Apple del fabricante.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | teamId |
| Tipo de datos | Cadena |
| Comentarios | Por ejemplo, el ID del equipo de Microsoft es UBF8T346G9. |
ID de firma
Especifica el ID de firma de Apple del paquete.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | signingId |
| Tipo de datos | Cadena |
| Comentarios | Por ejemplo, el ID de firma del intérprete Ruby es com.apple.ruby. |
Procesar argumentos
Especifica argumentos que, en combinación con los otros valores, identifiquen el proceso.
| Sección | Valor |
|---|---|
| Dominio | com.microsoft.wdav |
| Clave | args |
| Tipo de datos | Matriz de cadenas |
| Comentarios | Los argumentos de proceso deben coincidir exactamente con los argumentos especificados y son sensibles a mayúsculas y minúsculas. |
Perfil de configuración recomendado
El perfil de configuración recomendado proporciona una base de los ajustes de protección más utilizados. Tanto la lista de propiedades de Jamf Pro como el perfil XML de Intune en las siguientes secciones aplican estos ajustes.
Este perfil de configuración (o, en el caso de Jamf Pro, una lista de propiedades subida a configuraciones personalizadas) aplica las siguientes configuraciones:
- Activa la protección en tiempo real.
- Especifique cómo se controlan los siguientes tipos de amenazas:
- Bloquea aplicaciones potencialmente no deseadas.
- Audita las bombas de archivado, que son archivos con una alta relación de compresión, en los registros de Defender for Endpoint.
- Habilite las actualizaciones automáticas de inteligencia de seguridad.
- Habilite la protección entregada en la nube.
- Activa el envío automático de muestras.
Lista de propiedades para el perfil de configuración recomendado de Jamf Pro
Utiliza la siguiente lista de propiedades en Jamf Pro para el perfil de configuración recomendado:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune perfil recomendado
Use el siguiente CÓDIGO XML para el perfil de Intune recomendado:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Ejemplo de perfil de configuración completa
Las siguientes plantillas de Jamf Pro e Intune demuestran un conjunto ampliado de preferencias de Microsoft Defender para punto de conexión. Úsalos como ejemplos para escenarios avanzados e incluye solo los ajustes que requiere tu organización.
Precaución
Las plantillas contienen valores de ejemplo para exclusiones, amenazas permitidas, etiquetas, identificadores de grupo y exclusiones contra la manipulación. Revisa y reemplaza o elimina estos valores antes del despliegue. En particular, la allowedThreats entrada permite que el archivo de prueba EICAR se ejecute.
Lista de propiedades para el perfil de configuración completa de Jamf Pro
La siguiente lista de propiedades muestra un perfil de configuración ampliado de Defender para Endpoint para Jamf Pro, incluyendo motor antivirus, servicio en la nube, EDR, protección contra manipulaciones y preferencias de interfaz de usuario:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune perfil completo
La siguiente carga de configuración móvil agrupa toda la configuración disponible de Defender for Endpoint para macOS en un perfil de Intune listo para implementar. Incluye el motor antivirus, el servicio en la nube, EDR, la protección contra alteraciones y las preferencias de la interfaz de usuario:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Validación de la lista de propiedades
La lista de propiedades debe ser un archivo válido .plist . Antes de subir o desplegar el perfil, valida su sintaxis ejecutando el siguiente comando:
plutil -lint com.microsoft.wdav.plist
Si la lista de propiedades es válida, el comando devuelve el código de salida 0 y una salida similar a la siguiente:
com.microsoft.wdav.plist: OK
Si la lista de propiedades no es válida, el comando devuelve el código 1 de salida y muestra un error que describe el problema.
Despliegue del perfil de configuración
Después de crear y validar el perfil de configuración, despláchalo usando tu herramienta de gestión. Úsala com.microsoft.wdav como dominio de preferencia o nombre de perfil de configuración personalizado. Defender para Endpoint no reconoce las preferencias si usas otro valor.
Despliegue de Jamf Pro
Jamf Pro es un producto de terceros independiente que no forma parte de Defender para Endpoint y no está incluido en las suscripciones de Defender para Endpoint. Para usar Jamf Pro, tu organización necesita una suscripción separada a Jamf Pro. Para información sobre productos y suscripciones, consulta Jamf Pro. Si tu organización no utiliza Jamf Pro, utiliza otro método de configuración en este artículo, si está disponible.
Para desplegar preferencias usando el esquema actual de Jamf Pro o el método heredado de lista de propiedades, consulte Configurar configuración de Defender en Jamf Pro. Para obtener más información de Jamf, consulte Implementación de perfiles de configuración personalizados del ordenador mediante la carga útil Aplicación y ajustes personalizados.
Implementación de Intune
Microsoft Intune es la herramienta recomendada para configurar y distribuir las funcionalidades de Defender for Endpoint en los dispositivos. Sin embargo, Intune es un producto independiente que no forma parte de Defender para punto de conexión y no se incluye en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Si no tiene Intune, puede usar cualquiera de los otros métodos de este artículo. Para obtener más información, consulte Licencias de Microsoft Intune.
Para crear y desplegar el perfil de configuración personalizado en Intune, consulte Establecer políticas en Microsoft Intune.
Otras soluciones MDM
Para desplegar el perfil de configuración usando otra solución MDM, consulta Desplegar Defender para la configuración de Endpoint.
Contenido relacionado
Los siguientes recursos ofrecen más información sobre los perfiles de configuración de macOS y la configuración de preferencias de Defender for Endpoint: