Définir les préférences pour Microsoft Defender pour point de terminaison sur macOS

Importante

Cet article est destiné aux administrateurs d’entreprise qui doivent gérer Microsoft Defender for Endpoint sur macOS à l’aide d’un profil de configuration déployé via JAMF ou Intune. Cela couvre les préférences du moteur antivirus, de la protection fournie via le cloud, de la détection et réponse sur les points de terminaison (EDR), de la protection contre les modifications et de l’interface utilisateur. Il inclut également des modèles de profil de configuration recommandés et complets, ainsi que des instructions de déploiement. Pour configurer Defender pour point de terminaison sur macOS à l’aide de l’interface de ligne de commande à la place, consultez Configurer à partir de la ligne de commande.

Résumé

Dans les organisations d’entreprise, vous pouvez gérer Microsoft Defender for Endpoint sur macOS via un profil de configuration. Vous déployez ce profil à l’aide de l’un de plusieurs outils de gestion. Les préférences définies par votre équipe des opérations de sécurité sont prioritaires sur les préférences d’appareil local. Pour modifier les préférences définies via le profil de configuration, les utilisateurs ont besoin d’autorisations d’administrateur.

Cet article décrit la structure du profil de configuration. Il inclut un profil recommandé pour vous aider à commencer et explique comment déployer le profil.

Structure du profil de configuration

Le profil de configuration est un fichier .plist composé de paires clé-valeur. Chaque clé est le nom d’une préférence. Chaque valeur dépend du type de préférence. Les valeurs peuvent être simples (par exemple, un nombre) ou complexes (comme une liste imbriquée de préférences).

Attention

La disposition du profil de configuration dépend de la console de gestion que vous utilisez. Les sections suivantes contiennent des exemples de profils de configuration pour JAMF et Intune.

Le niveau supérieur du profil de configuration inclut les préférences et entrées à l’échelle du produit pour les sous-zones de Microsoft Defender for Endpoint, notamment le moteur antivirus, la protection fournie par le cloud, l’interface utilisateur, la détection et la réponse des points de terminaison (EDR) et la protection contre les falsifications.

Préférences du moteur antivirus

La section antivirusEngine du profil de configuration est utilisée pour gérer les préférences du composant antivirus de Microsoft Defender pour point de terminaison.

Section Valeur
Domaine com.microsoft.wdav
Clé moteur antivirus
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le contenu du dictionnaire inclut les paramètres pour le niveau d’application, la surveillance du comportement, le calcul de hachage de fichier, les exclusions d’analyse, les menaces autorisées, les paramètres de type de menace et la rétention de l’historique d’analyse.

Niveau d’application du moteur antivirus

Spécifie la préférence d’application du moteur antivirus. Il existe trois valeurs pour définir le niveau d’application :

  • En temps réel (real_time) : la protection en temps réel (analyser les fichiers au fur et à mesure qu’ils sont accessibles) est activée.
  • À la demande (on_demand) : Les fichiers sont analysés uniquement à la demande. Dans ce cas :
    • La protection en temps réel est désactivée.
  • Passif (passive) : exécute le moteur antivirus en mode passif. Dans ce cas :
    • La protection en temps réel est désactivée.
    • L’analyse à la demande est activée.
    • La correction automatique des menaces est désactivée.
    • Les mises à jour du renseignement de sécurité sont activées.
    • L’icône du menu État est masquée.
Section Valeur
Domaine com.microsoft.wdav
Clé niveau d’application
Type de données Chaîne
Valeurs possibles real_time (par défaut)

à_la_demande

Passif

Commentaires Disponible dans Microsoft Defender for Endpoint version 101.10.72 ou ultérieure.

Activer/désactiver la surveillance du comportement

Détermine si la fonctionnalité de surveillance et de blocage du comportement est activée sur l’appareil ou non.

Remarque

Cette fonctionnalité s’applique uniquement lorsque la fonctionnalité Protection en temps réel est activée.

Section Valeur
Domaine com.microsoft.wdav
Clé surveillance du comportement
Type de données Chaîne
Valeurs possibles désactivé

activé (par défaut)

Commentaires Disponible dans Microsoft Defender for Endpoint, version 101.24042.0002 ou ultérieure.

Configurer la fonctionnalité de calcul de hachage de fichier

Active ou désactive la fonctionnalité de calcul de hachage de fichier. Lorsque cette fonctionnalité est activée, Defender pour point de terminaison calcule les hachages des fichiers qu’il analyse pour permettre une meilleure correspondance avec les règles d’indicateur. Sur macOS, seuls les fichiers de script et Mach-O (32 bits et 64 bits) sont pris en compte pour ce calcul de hachage (à partir du moteur version 1.1.20000.2 ou ultérieure). L’activation de cette fonctionnalité peut affecter les performances de l’appareil. Pour plus d’informations, reportez-vous à : Créer des indicateurs pour les fichiers.

Section Valeur
Domaine com.microsoft.wdav
Clé enableFileHashComputation
Type de données Booléen
Valeurs possibles false (par défaut)

vrai

Commentaires Disponible à partir de Defender for Endpoint version 101.86.81 ou ultérieure.

Exécuter une analyse après la mise à jour des définitions

Spécifie s’il faut démarrer une analyse de processus après le téléchargement de nouvelles mises à jour du renseignement de sécurité sur l’appareil. L’activation de ce paramètre déclenche une analyse antivirus sur les processus en cours d’exécution de l’appareil.

Section Valeur
Domaine com.microsoft.wdav
Clé analyser après la mise à jour des définitions
Type de données Booléen
Valeurs possibles true (valeur par défaut)

false

Commentaires Disponible dans Microsoft Defender pour point de terminaison version 101.41.10 ou ultérieure.

Analyser les archives (analyses antivirus à la demande uniquement)

Spécifie s’il faut analyser les archives pendant les analyses antivirus à la demande.

Section Valeur
Domaine com.microsoft.wdav
Clé scanArchives
Type de données Booléen
Valeurs possibles true (valeur par défaut)

false

Commentaires Disponible dans Microsoft Defender pour point de terminaison version 101.41.10 ou ultérieure.

Degré de parallélisme pour les analyses à la demande

Spécifie le degré de parallélisme pour les analyses à la demande. Cela correspond au nombre de threads utilisés pour effectuer l’analyse et affecte l’utilisation du processeur, ainsi que la durée de l’analyse à la demande.

Section Valeur
Domaine com.microsoft.wdav
Clé maximumOnDemandScanThreads
Type de données Entier
Valeurs possibles 2 (valeur par défaut). Les valeurs autorisées sont des entiers compris entre 1 et 64.
Commentaires Disponible dans Microsoft Defender pour point de terminaison version 101.41.10 ou ultérieure.

Stratégie de fusion des exclusions

Spécifiez la stratégie de fusion pour les exclusions. Il peut s’agir d’une combinaison d’exclusions définies par l’administrateur et définies par l’utilisateur (merge), ou uniquement d’exclusions définies par l’administrateur (admin_only). Ce paramètre peut être utilisé pour empêcher les utilisateurs locaux de définir leurs propres exclusions.

Section Valeur
Domaine com.microsoft.wdav
Clé exclusionsMergePolicy
Type de données Chaîne
Valeurs possibles merge (par défaut)

admin_only

Commentaires Disponible dans Microsoft Defender for Endpoint version 100.83.73 ou ultérieure.

Exclusions d’analyse

Spécifiez les entités exclues de l’analyse. Les exclusions peuvent être spécifiées par des chemins d’accès complets, des extensions ou des noms de fichiers. (Les exclusions sont spécifiées sous la forme d’un tableau d’éléments, l’administrateur peut spécifier autant d’éléments que nécessaire, dans n’importe quel ordre.)

Section Valeur
Domaine com.microsoft.wdav
Clé Exclusions
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le dictionnaire contient les clés $type (type d’exclusion), path (chemin d’accès du fichier ou du dossier), (type de chemin d’accès), isDirectoryextension (extension de fichier) et name (nom du processus).
Type d’exclusion

Spécifiez le contenu exclu de l’analyse par type.

Section Valeur
Domaine com.microsoft.wdav
Clé $type
Type de données Chaîne
Valeurs possibles excludedPath

excludedFileExtension

excludedFileName

Chemin d’accès au contenu exclu

Spécifiez le contenu à exclure de l’analyse à l’aide du chemin d’accès complet du fichier.

Section Valeur
Domaine com.microsoft.wdav
Clé chemin
Type de données Chaîne
Valeurs possibles chemins d’accès valides
Commentaires S’applique uniquement si $type est excludedPath

Types d’exclusion pris en charge

Le tableau suivant présente les types d’exclusion pris en charge par Defender pour point de terminaison sur macOS.

Exclusion Définition Exemples
Extension de fichier Tous les fichiers avec l’extension, n’importe où sur l’appareil .test
Fichier Fichier spécifique identifié par le chemin d’accès complet /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Folder Tous les fichiers sous le dossier spécifié (de manière récursive) /var/log/

/var/*/

Processus Un processus spécifique (spécifié par le chemin d’accès complet ou le nom de fichier) et tous les fichiers ouverts par celui-ci /bin/cat

cat

c?t

Importante

Les chemins ci-dessus doivent être des liens physiques, et non des liens symboliques, afin d’être correctement exclus. Vous pouvez vérifier si un chemin est un lien symbolique en exécutant file <path-name>.

Les exclusions de fichiers, de dossiers et de processus prennent en charge les caractères génériques suivants :

Caractère générique Description Exemple Correspondances Ne correspond pas
* Correspond à n’importe quel nombre de caractères, y compris aucun (notez que lorsque ce caractère générique est utilisé à l’intérieur d’un chemin d’accès, il ne remplace qu’un seul dossier) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Correspond à n’importe quel caractère unique file?.log file1.log

file2.log

file123.log

Type de chemin d’exclusion de l’analyse (fichier ou répertoire)

Dans une entrée d’exclusion d’analyse antivirus, utilisez isDirectory pour indiquer si la valeur du chemin d’accès fait référence à un fichier ou à un répertoire.

Section Valeur
Domaine com.microsoft.wdav
Clé isDirectory
Type de données Booléen
Valeurs possibles false (par défaut)

vrai

Commentaires S’applique uniquement si $type est excludedPath

Exclusion d’analyse par extension de fichier

Dans une entrée d’exclusion dans une analyse antivirus, utilisez extension pour exclure les fichiers selon leur extension.

Section Valeur
Domaine com.microsoft.wdav
Clé extension
Type de données Chaîne
Valeurs possibles extensions de fichier valides
Commentaires Applicable uniquement si $type est excluFileExtension

Exclusion d’analyse : nom du processus ou chemin d’accès

Dans une entrée d’exclusion d’analyse antivirus, utilisez le nom pour exclure un processus et tous les fichiers ouverts par ce processus d’analyse. Le processus peut être spécifié par son nom (par exemple, cat) ou par son chemin d’accès complet (par exemple, /bin/cat).

Section Valeur
Domaine com.microsoft.wdav
Clé nom
Type de données Chaîne
Valeurs possibles n’importe quelle chaîne
Commentaires S’applique uniquement si $type est excludedFileName

Menaces autorisées

Spécifiez par nom les menaces qui ne sont pas bloquées par Microsoft Defender pour point de terminaison sur macOS. Ces menaces sont autorisées à s’exécuter.

Section Valeur
Domaine com.microsoft.wdav
Clé menaces autorisées
Type de données Tableau de chaînes

Actions de menace non autorisées

Limite les actions que l’utilisateur local d’un appareil peut effectuer lorsque des menaces sont détectées. Les actions incluses dans cette liste ne sont pas affichées dans l’interface utilisateur.

Section Valeur
Domaine com.microsoft.wdav
Clé actionsDeMenaceNonAutorisees
Type de données Tableau de chaînes
Valeurs possibles autoriser (empêche les utilisateurs d’autoriser les menaces)

Restaurer (empêche les utilisateurs de restaurer les menaces depuis la quarantaine)

Commentaires Disponible dans Microsoft Defender for Endpoint version 100.83.73 ou ultérieure.

Paramètres des types de menaces

Spécifiez la façon dont certains types de menaces sont gérés par Microsoft Defender pour point de terminaison sur macOS.

Section Valeur
Domaine com.microsoft.wdav
Clé threatTypeSettings
Type de données Dictionnaire (préférence imbriquée)
Commentaires Chaque entrée du tableau contient un key (type de menace, tel que potentially_unwanted_application ou archive_bomb) et une value (action à entreprendre : audit, blockou off).
Type de menace

Spécifiez les types de menaces.

Section Valeur
Domaine com.microsoft.wdav
Clé clé
Type de données Chaîne
Valeurs possibles application potentiellement indésirable

bombe_d’archive

Mesures à prendre

Spécifiez quelle action effectuer lorsqu’une menace du type identifié par le key paramètre est détectée. Choisissez l'une des options suivantes :

  • Audit : votre appareil n’est pas protégé contre ce type de menace, mais une entrée concernant la menace est journalisée.
  • Bloquer : votre appareil est protégé contre ce type de menace et vous êtes averti dans l’interface utilisateur et le portail Microsoft Defender.
  • Désactivé : votre appareil n’est pas protégé contre ce type de menace et rien n’est journalisé.
Section Valeur
Domaine com.microsoft.wdav
Clé valeur
Type de données Chaîne
Valeurs possibles audit (par défaut)

bloc

désactivé

Stratégie de fusion des paramètres de type de menace

Spécifiez la stratégie de fusion pour les paramètres de type de menace. Il peut s’agir d’une combinaison de paramètres définis par l’administrateur et définis par l’utilisateur (merge) ou uniquement de paramètres définis par l’administrateur (admin_only). Ce paramètre peut être utilisé pour empêcher les utilisateurs locaux de définir leurs propres paramètres pour différents types de menaces.

Section Valeur
Domaine com.microsoft.wdav
Clé stratégie de fusion des paramètres du type de menace
Type de données Chaîne
Valeurs possibles merge (par défaut)

admin_only

Commentaires Disponible dans Microsoft Defender for Endpoint version 100.83.73 ou ultérieure.

Rétention de l’historique d’analyse antivirus (en jours)

Spécifiez le nombre de jours pendant lesquels les résultats sont conservés dans l’historique d’analyse sur l’appareil. Les anciens résultats de l’analyse sont supprimés de l’historique. Anciens fichiers mis en quarantaine qui sont également supprimés du disque.

Section Valeur
Domaine com.microsoft.wdav
Clé Durée de conservation des résultats d’analyse (en jours)
Type de données Chaîne
Valeurs possibles 90 (valeur par défaut). Les valeurs autorisées sont comprises entre un jour et 180 jours.
Commentaires Disponible dans Microsoft Defender for Endpoint version 101.07.23 ou ultérieure.

Nombre maximal d’éléments dans l’historique d’analyse antivirus

Spécifiez le nombre maximal d’entrées à conserver dans l’historique d’analyse. Les entrées incluent toutes les analyses à la demande effectuées dans le passé et toutes les détections antivirus.

Section Valeur
Domaine com.microsoft.wdav
Clé scanHistoryMaximumItems
Type de données Chaîne
Valeurs possibles 10000 (valeur par défaut). Les valeurs autorisées sont comprises entre 5 000 éléments et 1 5 000 éléments.
Commentaires Disponible dans Microsoft Defender for Endpoint version 101.07.23 ou ultérieure.

Préférences de protection fournies par le cloud

Configurez les fonctionnalités de protection cloud de Microsoft Defender pour point de terminaison sur macOS.

Section Valeur
Domaine com.microsoft.wdav
Clé cloudService
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le contenu du dictionnaire inclut les paramètres pour la protection fournie par le cloud, le niveau de collecte de diagnostics, le niveau de bloc cloud, les exemples de soumissions automatiques, les mises à jour de l’intelligence de sécurité et la configuration du proxy.

Activer/désactiver la protection fournie par le cloud

Spécifiez s’il faut activer la protection fournie par le cloud sur l’appareil ou non. Pour améliorer la sécurité de vos services, nous vous recommandons de garder cette fonctionnalité activée.

Section Valeur
Domaine com.microsoft.wdav
Clé activé
Type de données Booléen
Valeurs possibles true (valeur par défaut)

false

Niveau de collecte de diagnostics

Les données de diagnostic sont utilisées pour maintenir Microsoft Defender pour point de terminaison sécurisé et à jour, détecter, diagnostiquer et résoudre les problèmes, et apporter des améliorations au produit. Ce paramètre détermine le niveau de données de diagnostic envoyées par Microsoft Defender for Endpoint à Microsoft.

Section Valeur
Domaine com.microsoft.wdav
Clé niveau de diagnostic
Type de données Chaîne
Valeurs possibles facultatif (par défaut)

obligatoire

Configurer le niveau de bloc cloud

Ce paramètre détermine l’agressivité de Defender pour point de terminaison dans le blocage et l’analyse des fichiers suspects. Si ce paramètre est activé, Microsoft Defender pour point de terminaison sera plus agressif dans l’identification des fichiers suspects à bloquer et à analyser ; sinon, il le sera moins et bloquera et analysera donc les fichiers moins souvent. Il existe cinq valeurs pour définir le niveau de bloc cloud :

  • Normal (normal) : niveau de blocage par défaut.
  • Modéré (moderate) : fournit un verdict uniquement pour les détections à haut niveau de confiance.
  • Élevé (high) : bloque de manière agressive les fichiers inconnus tout en optimisant les performances (plus de chances de bloquer les fichiers non partagés).
  • Plus élevé (high_plus) : bloque de manière agressive les fichiers inconnus et applique des mesures de protection supplémentaires (susceptibles d’avoir un impact sur les performances des appareils clients).
  • Tolérance zéro (zero_tolerance) : bloque tous les programmes inconnus.
Section Valeur
Domaine com.microsoft.wdav
Clé cloudBlockLevel
Type de données Chaîne
Valeurs possibles normal (par défaut)

Modérée

Élevé

high_plus

zero_tolerance

Commentaires Disponible dans Defender pour point de terminaison version 101.56.62 ou ultérieure.

Activer/désactiver les envois automatiques d’exemples

Détermine si des échantillons suspects (susceptibles de contenir des menaces) sont envoyés à Microsoft. Il existe trois niveaux pour contrôler l’envoi d’exemples :

  • Aucun : aucun échantillon suspect n’est envoyé à Microsoft.
  • Sécurisé : seuls les échantillons suspects qui ne contiennent pas de données personnelles (PII) sont envoyés automatiquement. Il s’agit de la valeur par défaut de ce paramètre.
  • Tout : tous les échantillons suspects sont envoyés à Microsoft.
Description Valeur
Clé Consentement à l’envoi automatique d’échantillons
Type de données Chaîne
Valeurs possibles Aucun

safe (valeur par défaut)

Tout

Activer/désactiver les mises à jour automatiques du renseignement de sécurité

Détermine si les mises à jour du renseignement de sécurité sont installées automatiquement :

Section Valeur
Clé Mise à jour automatique des définitions activée
Type de données Booléen
Valeurs possibles true (valeur par défaut)

false

Durée des mises à jour du renseignement de sécurité (en jours)

Détermine le nombre de jours après lesquels les dernières mises à jour de veille de sécurité installées sont considérées comme obsolètes.

Section Valeur
Clé Mise à jour des définitions requise
Type de données Entier
Valeurs possibles 7 (valeur par défaut). Les valeurs autorisées sont des entiers compris entre 1 et 30

Intervalle de mise à jour du renseignement de sécurité (en secondes)

Spécifie l’intervalle de temps (en secondes) après lequel les mises à jour du renseignement de sécurité seront vérifiées.

Section Valeur
Clé definitionUpdatesInterval
Type de données Entier
Valeurs possibles 28800 (par défaut, 8 heures). Les valeurs autorisées sont des entiers compris entre 60 (1 minute) et 86400 (24 heures)
Commentaires La définition d’une valeur trop basse peut entraîner des vérifications répétées ou inutiles des mises à jour du renseignement de sécurité.

Proxy pour la communication avec Microsoft Defender for Endpoint

Configurer le proxy pour toutes les communications avec le cloud de Defender for Endpoint. S’il n’est pas défini, le proxy à l’échelle du système est utilisé.

Section Valeur
Clé serveur proxy
Type de données Chaîne
Commentaires Format : "http://proxy.server:port" ; ou "https://proxy.server:port" ;.

Importante

  • Une configuration de proxy incorrecte peut perturber MDE fonctionnalité.
  • Vous pouvez exécuter « test de connectivité mdatp » sur le point de terminaison pour tester la connectivité mde après avoir appliqué les paramètres de proxy.

Préférences de l’interface utilisateur

Gérez les préférences pour l’interface utilisateur de Microsoft Defender pour point de terminaison sur macOS.

Section Valeur
Domaine com.microsoft.wdav
Clé interface utilisateur
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le contenu du dictionnaire inclut des paramètres pour la visibilité de l’icône de menu d’état, l’option de commentaires et le contrôle de connexion à la version du consommateur.

Afficher/masquer l’icône d’état du menu

Indiquez s’il faut afficher ou masquer l’icône de menu status dans le coin supérieur droit de l’écran.

Section Valeur
Domaine com.microsoft.wdav
Clé hideStatusMenuIcon
Type de données Booléen
Valeurs possibles false (par défaut)

vrai

Option Afficher/masquer pour envoyer des commentaires

Spécifiez si les utilisateurs peuvent envoyer des commentaires à Microsoft en accédant à Help>Send Feedback.

Section Valeur
Domaine com.microsoft.wdav
Clé userInitiatedFeedback
Type de données Chaîne
Valeurs possibles activé (par défaut)

désactivé

Commentaires Disponible dans Microsoft Defender for Endpoint version 101.19.61 ou ultérieure.

Contrôler la connexion à la version consommateur de Microsoft Defender

Spécifiez si les utilisateurs peuvent se connecter à la version consommateur de Microsoft Defender.

Section Valeur
Domaine com.microsoft.wdav
Clé expérience consommateur
Type de données Chaîne
Valeurs possibles activé (par défaut)

désactivé

Commentaires Disponible dans la version 101.60.18 ou ultérieure de Microsoft Defender for Endpoint.

Détection des points de terminaison et préférences de réponse

Gérez les préférences du composant EDR (Endpoint Detection and Response) de Microsoft Defender pour point de terminaison sur macOS.

Section Valeur
Domaine com.microsoft.wdav
Clé edr
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le contenu du dictionnaire inclut les paramètres des étiquettes d’appareil et des identificateurs de groupe.

Étiquettes d’appareil

Spécifiez un nom de balise et sa valeur.

  • La balise GROUP marque l’appareil avec la valeur spécifiée. La balise est reflétée dans le portail sous la page de l’appareil et peut être utilisée pour le filtrage et le regroupement d’appareils.
Section Valeur
Domaine com.microsoft.wdav
Clé étiquettes
Type de données Dictionnaire (préférence imbriquée)
Commentaires Chaque entrée du tableau contient un key (type d’étiquette, tel que GROUP) et un value (la chaîne d’étiquette attribuée à l’appareil).
Type de balise

Spécifie le type de balise

Section Valeur
Domaine com.microsoft.wdav
Clé clé
Type de données Chaîne
Valeurs possibles GROUP
Valeur de la balise

Spécifie la valeur de la balise

Section Valeur
Domaine com.microsoft.wdav
Clé valeur
Type de données Chaîne
Valeurs possibles n’importe quelle chaîne

Importante

  • Une seule valeur par type de balise peut être définie.
  • Les types de balises sont uniques et ne doivent pas être répétés dans le même profil de configuration.

Identificateur de groupe

Identificateurs de groupe EDR

Section Valeur
Domaine com.microsoft.wdav
Clé groupIds
Type de données Chaîne
Commentaires Identificateur de groupe

Protection contre les falsifications

Gérez les préférences du composant de protection contre les falsifications de Microsoft Defender pour point de terminaison sur macOS.

Section Valeur
Domaine com.microsoft.wdav
Clé tamperProtection
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le contenu du dictionnaire inclut les paramètres pour le niveau d’application et les exclusions.

Niveau de mise en œuvre

Si la protection contre les falsifications est activée et si elle est en mode strict

Section Valeur
Domaine com.microsoft.wdav
Clé niveau d’application
Type de données Chaîne
Commentaires Une des valeurs « disabled », « audit » ou « block »

Valeurs possibles :

  • désactivé - La protection antialtération est désactivée, sans prévention des attaques ni signalement au cloud
  • audit - La protection contre les falsifications signale uniquement les tentatives de falsification dans le cloud, mais ne les bloque pas
  • Bloquer - La protection contre les altérations bloque et signale les attaques au cloud

Exclusions

Définit les processus autorisés à modifier une ressource de Microsoft Defender, sans que cela soit considéré comme une altération. L’un des éléments suivants doit être fourni : le chemin, teamId, signingId ou une combinaison de ces éléments. Des arguments peuvent être fournis en outre, pour spécifier le processus autorisé plus précisément.

Section Valeur
Domaine com.microsoft.wdav
Clé Exclusions
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le contenu du dictionnaire inclut les paramètres du chemin d’accès, de l’ID d’équipe, de l’ID de signature et des arguments de processus.
Chemin

Chemin exact de l’exécutable du processus.

Section Valeur
Domaine com.microsoft.wdav
Clé chemin
Type de données Chaîne
Commentaires S’il s’agit d’un script shell, il s’agit du chemin d’accès exact au binaire de l’interpréteur de commandes, par exemple. /bin/zsh Aucun caractère générique n’est autorisé.
ID d’équipe

Le « Team ID » du fournisseur Apple.

Section Valeur
Domaine com.microsoft.wdav
Clé teamId
Type de données Chaîne
Commentaires Par exemple, UBF8T346G9 pour Microsoft
ID de signature

L’« ID de signature » du paquet d’Apple.

Section Valeur
Domaine com.microsoft.wdav
Clé signingId
Type de données Chaîne
Commentaires Par exemple, com.apple.ruby pour l’interpréteur Ruby
Traitement des arguments

Utilisé en combinaison avec d’autres paramètres pour identifier le processus.

Section Valeur
Domaine com.microsoft.wdav
Clé signingId
Type de données Tableau de chaînes
Commentaires S’il est spécifié, l’argument de processus doit correspondre exactement à ces arguments, en respectant la casse

Le profil de configuration recommandé active toutes les fonctionnalités de protection dans Microsoft Defender for Endpoint. La liste des propriétés JAMF et le profil XML Intune dans les sous-sections suivantes appliquent ces paramètres.

Ce profil de configuration (ou, pour JAMF, une liste de propriétés chargée dans des paramètres personnalisés) sera :

  • Activer la protection en temps réel (RTP)
  • Spécifiez la façon dont les types de menaces suivants sont gérés :
    • Les applications potentiellement indésirables (PUA) sont bloquées
    • Les bombes d’archives (fichiers avec un taux de compression élevé) sont consignées dans les journaux d’audit de Microsoft Defender for Endpoint
  • Activer les mises à jour automatiques du renseignement de sécurité
  • Activer la protection fournie par le cloud
  • Activer l’envoi automatique d’exemples

Utilisez la liste de propriétés suivante dans JAMF pour le profil de configuration recommandé :

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Utilisez le code XML suivant pour le profil Intune recommandé :

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Exemple de profil de configuration complet

Les modèles JAMF et Intune suivants incluent tous les paramètres disponibles de Microsoft Defender for Endpoint pour macOS. Utilisez ces modèles pour les scénarios avancés où vous avez besoin d’un contrôle total sur chaque préférence.

Liste de propriétés pour le profil de configuration complet JAMF

La liste complète suivante présente un Defender pour le profil de configuration de point de terminaison pour JAMF avec tous les paramètres disponibles, notamment le moteur antivirus, le service cloud, EDR, la protection contre les falsifications et les préférences d’interface utilisateur :

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>            
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Profil Intune complet

La charge utile de configuration mobile suivante regroupe tous les paramètres macOS disponibles de Defender for Endpoint dans un profil Intune pouvant être déployé. Il inclut le moteur antivirus, le service cloud, EDR, la protection contre les falsifications et les préférences d’interface utilisateur :

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>            
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Validation de la liste de propriétés

La liste de propriétés doit être un fichier .plist valide. Validez la syntaxe plist avant de charger ou de déployer le profil en exécutant la commande suivante :

plutil -lint com.microsoft.wdav.plist

Si le fichier plist est valide, le résultat affiché ressemble à ce qui suit :

com.microsoft.wdav.plist: OK

Si le fichier est correctement formé, la commande ci-dessus génère OK et retourne un code de sortie de 0. Sinon, une erreur décrivant le problème s’affiche et la commande retourne un code de sortie de 1.

Déploiement du profil de configuration

Une fois que vous avez créé le profil de configuration pour votre entreprise, vous pouvez le déployer via votre console de gestion. Consultez le déploiement JAMF et le déploiement Intune pour obtenir des instructions pas à pas.

Déploiement JAMF

Attention

Vous devez utiliser com.microsoft.wdav comme domaine de préférence. Si le domaine est incorrect, Microsoft Defender for Endpoint ne reconnaît pas les préférences.

À partir de la console JAMF, ouvrezProfils de configuration>, accédez au profil de configuration que vous souhaitez utiliser, puis sélectionnez Paramètres personnalisés. Créez une entrée avec com.microsoft.wdav comme domaine de préférence et chargez le fichier .plist produit précédemment.

déploiement Intune

Attention

Vous devez utiliser com.microsoft.wdav comme nom de profil de configuration personnalisé. Si le nom est incorrect, Microsoft Defender for Endpoint ne reconnaît pas les préférences.

Pour déployer le profil de configuration avec Intune, procédez comme suit :

  1. Ouvrez Appareils>Profils de configuration. Sélectionnez Créer le profil.

  2. Choisissez un nom pour le profil. Remplacez Platform=macOS parType de profil=Modèles et choisissez Personnalisé dans la section nom du modèle. Sélectionnez Configurer.

  3. Enregistrez le fichier .plist produit précédemment en tant que com.microsoft.wdav.xml.

  4. Entrez com.microsoft.wdav comme nom de profil de configuration personnalisé.

  5. Ouvrez le profil de configuration et chargez le com.microsoft.wdav.xml fichier. (Ce fichier a été créé à l’étape 3.)

  6. Sélectionnez OK.

  7. Sélectionnez Gérer>Attributions. Sous l’onglet Inclure , sélectionnez Affecter à tous les utilisateurs & Tous les appareils.

La ressource suivante fournit des conseils supplémentaires sur les profils de configuration macOS :