Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Importante
Cet article est destiné aux administrateurs d’entreprise qui doivent gérer Microsoft Defender for Endpoint sur macOS à l’aide d’un profil de configuration déployé via JAMF ou Intune. Cela couvre les préférences du moteur antivirus, de la protection fournie via le cloud, de la détection et réponse sur les points de terminaison (EDR), de la protection contre les modifications et de l’interface utilisateur. Il inclut également des modèles de profil de configuration recommandés et complets, ainsi que des instructions de déploiement. Pour configurer Defender pour point de terminaison sur macOS à l’aide de l’interface de ligne de commande à la place, consultez Configurer à partir de la ligne de commande.
Résumé
Dans les organisations d’entreprise, vous pouvez gérer Microsoft Defender for Endpoint sur macOS via un profil de configuration. Vous déployez ce profil à l’aide de l’un de plusieurs outils de gestion. Les préférences définies par votre équipe des opérations de sécurité sont prioritaires sur les préférences d’appareil local. Pour modifier les préférences définies via le profil de configuration, les utilisateurs ont besoin d’autorisations d’administrateur.
Cet article décrit la structure du profil de configuration. Il inclut un profil recommandé pour vous aider à commencer et explique comment déployer le profil.
Structure du profil de configuration
Le profil de configuration est un fichier .plist composé de paires clé-valeur. Chaque clé est le nom d’une préférence. Chaque valeur dépend du type de préférence. Les valeurs peuvent être simples (par exemple, un nombre) ou complexes (comme une liste imbriquée de préférences).
Attention
La disposition du profil de configuration dépend de la console de gestion que vous utilisez. Les sections suivantes contiennent des exemples de profils de configuration pour JAMF et Intune.
Le niveau supérieur du profil de configuration inclut les préférences et entrées à l’échelle du produit pour les sous-zones de Microsoft Defender for Endpoint, notamment le moteur antivirus, la protection fournie par le cloud, l’interface utilisateur, la détection et la réponse des points de terminaison (EDR) et la protection contre les falsifications.
Préférences du moteur antivirus
La section antivirusEngine du profil de configuration est utilisée pour gérer les préférences du composant antivirus de Microsoft Defender pour point de terminaison.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | moteur antivirus |
| Type de données | Dictionnaire (préférence imbriquée) |
| Commentaires | Le contenu du dictionnaire inclut les paramètres pour le niveau d’application, la surveillance du comportement, le calcul de hachage de fichier, les exclusions d’analyse, les menaces autorisées, les paramètres de type de menace et la rétention de l’historique d’analyse. |
Niveau d’application du moteur antivirus
Spécifie la préférence d’application du moteur antivirus. Il existe trois valeurs pour définir le niveau d’application :
- En temps réel (
real_time) : la protection en temps réel (analyser les fichiers au fur et à mesure qu’ils sont accessibles) est activée. - À la demande (
on_demand) : Les fichiers sont analysés uniquement à la demande. Dans ce cas :- La protection en temps réel est désactivée.
- Passif (
passive) : exécute le moteur antivirus en mode passif. Dans ce cas :- La protection en temps réel est désactivée.
- L’analyse à la demande est activée.
- La correction automatique des menaces est désactivée.
- Les mises à jour du renseignement de sécurité sont activées.
- L’icône du menu État est masquée.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | niveau d’application |
| Type de données | Chaîne |
| Valeurs possibles | real_time (par défaut) à_la_demande Passif |
| Commentaires | Disponible dans Microsoft Defender for Endpoint version 101.10.72 ou ultérieure. |
Activer/désactiver la surveillance du comportement
Détermine si la fonctionnalité de surveillance et de blocage du comportement est activée sur l’appareil ou non.
Remarque
Cette fonctionnalité s’applique uniquement lorsque la fonctionnalité Protection en temps réel est activée.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | surveillance du comportement |
| Type de données | Chaîne |
| Valeurs possibles | désactivé activé (par défaut) |
| Commentaires | Disponible dans Microsoft Defender for Endpoint, version 101.24042.0002 ou ultérieure. |
Configurer la fonctionnalité de calcul de hachage de fichier
Active ou désactive la fonctionnalité de calcul de hachage de fichier. Lorsque cette fonctionnalité est activée, Defender pour point de terminaison calcule les hachages des fichiers qu’il analyse pour permettre une meilleure correspondance avec les règles d’indicateur. Sur macOS, seuls les fichiers de script et Mach-O (32 bits et 64 bits) sont pris en compte pour ce calcul de hachage (à partir du moteur version 1.1.20000.2 ou ultérieure). L’activation de cette fonctionnalité peut affecter les performances de l’appareil. Pour plus d’informations, reportez-vous à : Créer des indicateurs pour les fichiers.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | enableFileHashComputation |
| Type de données | Booléen |
| Valeurs possibles | false (par défaut) vrai |
| Commentaires | Disponible à partir de Defender for Endpoint version 101.86.81 ou ultérieure. |
Exécuter une analyse après la mise à jour des définitions
Spécifie s’il faut démarrer une analyse de processus après le téléchargement de nouvelles mises à jour du renseignement de sécurité sur l’appareil. L’activation de ce paramètre déclenche une analyse antivirus sur les processus en cours d’exécution de l’appareil.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | analyser après la mise à jour des définitions |
| Type de données | Booléen |
| Valeurs possibles | true (valeur par défaut) false |
| Commentaires | Disponible dans Microsoft Defender pour point de terminaison version 101.41.10 ou ultérieure. |
Analyser les archives (analyses antivirus à la demande uniquement)
Spécifie s’il faut analyser les archives pendant les analyses antivirus à la demande.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | scanArchives |
| Type de données | Booléen |
| Valeurs possibles | true (valeur par défaut) false |
| Commentaires | Disponible dans Microsoft Defender pour point de terminaison version 101.41.10 ou ultérieure. |
Degré de parallélisme pour les analyses à la demande
Spécifie le degré de parallélisme pour les analyses à la demande. Cela correspond au nombre de threads utilisés pour effectuer l’analyse et affecte l’utilisation du processeur, ainsi que la durée de l’analyse à la demande.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | maximumOnDemandScanThreads |
| Type de données | Entier |
| Valeurs possibles | 2 (valeur par défaut). Les valeurs autorisées sont des entiers compris entre 1 et 64. |
| Commentaires | Disponible dans Microsoft Defender pour point de terminaison version 101.41.10 ou ultérieure. |
Stratégie de fusion des exclusions
Spécifiez la stratégie de fusion pour les exclusions. Il peut s’agir d’une combinaison d’exclusions définies par l’administrateur et définies par l’utilisateur (merge), ou uniquement d’exclusions définies par l’administrateur (admin_only). Ce paramètre peut être utilisé pour empêcher les utilisateurs locaux de définir leurs propres exclusions.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | exclusionsMergePolicy |
| Type de données | Chaîne |
| Valeurs possibles | merge (par défaut) admin_only |
| Commentaires | Disponible dans Microsoft Defender for Endpoint version 100.83.73 ou ultérieure. |
Exclusions d’analyse
Spécifiez les entités exclues de l’analyse. Les exclusions peuvent être spécifiées par des chemins d’accès complets, des extensions ou des noms de fichiers. (Les exclusions sont spécifiées sous la forme d’un tableau d’éléments, l’administrateur peut spécifier autant d’éléments que nécessaire, dans n’importe quel ordre.)
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | Exclusions |
| Type de données | Dictionnaire (préférence imbriquée) |
| Commentaires | Le dictionnaire contient les clés $type (type d’exclusion), path (chemin d’accès du fichier ou du dossier), (type de chemin d’accès), isDirectoryextension (extension de fichier) et name (nom du processus). |
Type d’exclusion
Spécifiez le contenu exclu de l’analyse par type.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | $type |
| Type de données | Chaîne |
| Valeurs possibles | excludedPath excludedFileExtension excludedFileName |
Chemin d’accès au contenu exclu
Spécifiez le contenu à exclure de l’analyse à l’aide du chemin d’accès complet du fichier.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | chemin |
| Type de données | Chaîne |
| Valeurs possibles | chemins d’accès valides |
| Commentaires | S’applique uniquement si $type est excludedPath |
Types d’exclusion pris en charge
Le tableau suivant présente les types d’exclusion pris en charge par Defender pour point de terminaison sur macOS.
| Exclusion | Définition | Exemples |
|---|---|---|
| Extension de fichier | Tous les fichiers avec l’extension, n’importe où sur l’appareil | .test |
| Fichier | Fichier spécifique identifié par le chemin d’accès complet | /var/log/test.log |
| Folder | Tous les fichiers sous le dossier spécifié (de manière récursive) | /var/log/ |
| Processus | Un processus spécifique (spécifié par le chemin d’accès complet ou le nom de fichier) et tous les fichiers ouverts par celui-ci | /bin/cat |
Importante
Les chemins ci-dessus doivent être des liens physiques, et non des liens symboliques, afin d’être correctement exclus. Vous pouvez vérifier si un chemin est un lien symbolique en exécutant file <path-name>.
Les exclusions de fichiers, de dossiers et de processus prennent en charge les caractères génériques suivants :
| Caractère générique | Description | Exemple | Correspondances | Ne correspond pas |
|---|---|---|---|---|
| * | Correspond à n’importe quel nombre de caractères, y compris aucun (notez que lorsque ce caractère générique est utilisé à l’intérieur d’un chemin d’accès, il ne remplace qu’un seul dossier) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Correspond à n’importe quel caractère unique | file?.log |
file1.log |
file123.log |
Type de chemin d’exclusion de l’analyse (fichier ou répertoire)
Dans une entrée d’exclusion d’analyse antivirus, utilisez isDirectory pour indiquer si la valeur du chemin d’accès fait référence à un fichier ou à un répertoire.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | isDirectory |
| Type de données | Booléen |
| Valeurs possibles | false (par défaut) vrai |
| Commentaires | S’applique uniquement si $type est excludedPath |
Exclusion d’analyse par extension de fichier
Dans une entrée d’exclusion dans une analyse antivirus, utilisez extension pour exclure les fichiers selon leur extension.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | extension |
| Type de données | Chaîne |
| Valeurs possibles | extensions de fichier valides |
| Commentaires | Applicable uniquement si $type est excluFileExtension |
Exclusion d’analyse : nom du processus ou chemin d’accès
Dans une entrée d’exclusion d’analyse antivirus, utilisez le nom pour exclure un processus et tous les fichiers ouverts par ce processus d’analyse. Le processus peut être spécifié par son nom (par exemple, cat) ou par son chemin d’accès complet (par exemple, /bin/cat).
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | nom |
| Type de données | Chaîne |
| Valeurs possibles | n’importe quelle chaîne |
| Commentaires | S’applique uniquement si $type est excludedFileName |
Menaces autorisées
Spécifiez par nom les menaces qui ne sont pas bloquées par Microsoft Defender pour point de terminaison sur macOS. Ces menaces sont autorisées à s’exécuter.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | menaces autorisées |
| Type de données | Tableau de chaînes |
Actions de menace non autorisées
Limite les actions que l’utilisateur local d’un appareil peut effectuer lorsque des menaces sont détectées. Les actions incluses dans cette liste ne sont pas affichées dans l’interface utilisateur.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | actionsDeMenaceNonAutorisees |
| Type de données | Tableau de chaînes |
| Valeurs possibles | autoriser (empêche les utilisateurs d’autoriser les menaces) Restaurer (empêche les utilisateurs de restaurer les menaces depuis la quarantaine) |
| Commentaires | Disponible dans Microsoft Defender for Endpoint version 100.83.73 ou ultérieure. |
Paramètres des types de menaces
Spécifiez la façon dont certains types de menaces sont gérés par Microsoft Defender pour point de terminaison sur macOS.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | threatTypeSettings |
| Type de données | Dictionnaire (préférence imbriquée) |
| Commentaires | Chaque entrée du tableau contient un key (type de menace, tel que potentially_unwanted_application ou archive_bomb) et une value (action à entreprendre : audit, blockou off). |
Type de menace
Spécifiez les types de menaces.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | clé |
| Type de données | Chaîne |
| Valeurs possibles | application potentiellement indésirable bombe_d’archive |
Mesures à prendre
Spécifiez quelle action effectuer lorsqu’une menace du type identifié par le key paramètre est détectée. Choisissez l'une des options suivantes :
- Audit : votre appareil n’est pas protégé contre ce type de menace, mais une entrée concernant la menace est journalisée.
- Bloquer : votre appareil est protégé contre ce type de menace et vous êtes averti dans l’interface utilisateur et le portail Microsoft Defender.
- Désactivé : votre appareil n’est pas protégé contre ce type de menace et rien n’est journalisé.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | valeur |
| Type de données | Chaîne |
| Valeurs possibles | audit (par défaut) bloc désactivé |
Stratégie de fusion des paramètres de type de menace
Spécifiez la stratégie de fusion pour les paramètres de type de menace. Il peut s’agir d’une combinaison de paramètres définis par l’administrateur et définis par l’utilisateur (merge) ou uniquement de paramètres définis par l’administrateur (admin_only). Ce paramètre peut être utilisé pour empêcher les utilisateurs locaux de définir leurs propres paramètres pour différents types de menaces.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | stratégie de fusion des paramètres du type de menace |
| Type de données | Chaîne |
| Valeurs possibles | merge (par défaut) admin_only |
| Commentaires | Disponible dans Microsoft Defender for Endpoint version 100.83.73 ou ultérieure. |
Rétention de l’historique d’analyse antivirus (en jours)
Spécifiez le nombre de jours pendant lesquels les résultats sont conservés dans l’historique d’analyse sur l’appareil. Les anciens résultats de l’analyse sont supprimés de l’historique. Anciens fichiers mis en quarantaine qui sont également supprimés du disque.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | Durée de conservation des résultats d’analyse (en jours) |
| Type de données | Chaîne |
| Valeurs possibles | 90 (valeur par défaut). Les valeurs autorisées sont comprises entre un jour et 180 jours. |
| Commentaires | Disponible dans Microsoft Defender for Endpoint version 101.07.23 ou ultérieure. |
Nombre maximal d’éléments dans l’historique d’analyse antivirus
Spécifiez le nombre maximal d’entrées à conserver dans l’historique d’analyse. Les entrées incluent toutes les analyses à la demande effectuées dans le passé et toutes les détections antivirus.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | scanHistoryMaximumItems |
| Type de données | Chaîne |
| Valeurs possibles | 10000 (valeur par défaut). Les valeurs autorisées sont comprises entre 5 000 éléments et 1 5 000 éléments. |
| Commentaires | Disponible dans Microsoft Defender for Endpoint version 101.07.23 ou ultérieure. |
Préférences de protection fournies par le cloud
Configurez les fonctionnalités de protection cloud de Microsoft Defender pour point de terminaison sur macOS.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | cloudService |
| Type de données | Dictionnaire (préférence imbriquée) |
| Commentaires | Le contenu du dictionnaire inclut les paramètres pour la protection fournie par le cloud, le niveau de collecte de diagnostics, le niveau de bloc cloud, les exemples de soumissions automatiques, les mises à jour de l’intelligence de sécurité et la configuration du proxy. |
Activer/désactiver la protection fournie par le cloud
Spécifiez s’il faut activer la protection fournie par le cloud sur l’appareil ou non. Pour améliorer la sécurité de vos services, nous vous recommandons de garder cette fonctionnalité activée.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | activé |
| Type de données | Booléen |
| Valeurs possibles | true (valeur par défaut) false |
Niveau de collecte de diagnostics
Les données de diagnostic sont utilisées pour maintenir Microsoft Defender pour point de terminaison sécurisé et à jour, détecter, diagnostiquer et résoudre les problèmes, et apporter des améliorations au produit. Ce paramètre détermine le niveau de données de diagnostic envoyées par Microsoft Defender for Endpoint à Microsoft.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | niveau de diagnostic |
| Type de données | Chaîne |
| Valeurs possibles | facultatif (par défaut) obligatoire |
Configurer le niveau de bloc cloud
Ce paramètre détermine l’agressivité de Defender pour point de terminaison dans le blocage et l’analyse des fichiers suspects. Si ce paramètre est activé, Microsoft Defender pour point de terminaison sera plus agressif dans l’identification des fichiers suspects à bloquer et à analyser ; sinon, il le sera moins et bloquera et analysera donc les fichiers moins souvent. Il existe cinq valeurs pour définir le niveau de bloc cloud :
- Normal (
normal) : niveau de blocage par défaut. - Modéré (
moderate) : fournit un verdict uniquement pour les détections à haut niveau de confiance. - Élevé (
high) : bloque de manière agressive les fichiers inconnus tout en optimisant les performances (plus de chances de bloquer les fichiers non partagés). - Plus élevé (
high_plus) : bloque de manière agressive les fichiers inconnus et applique des mesures de protection supplémentaires (susceptibles d’avoir un impact sur les performances des appareils clients). - Tolérance zéro (
zero_tolerance) : bloque tous les programmes inconnus.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | cloudBlockLevel |
| Type de données | Chaîne |
| Valeurs possibles | normal (par défaut) Modérée Élevé high_plus zero_tolerance |
| Commentaires | Disponible dans Defender pour point de terminaison version 101.56.62 ou ultérieure. |
Activer/désactiver les envois automatiques d’exemples
Détermine si des échantillons suspects (susceptibles de contenir des menaces) sont envoyés à Microsoft. Il existe trois niveaux pour contrôler l’envoi d’exemples :
- Aucun : aucun échantillon suspect n’est envoyé à Microsoft.
- Sécurisé : seuls les échantillons suspects qui ne contiennent pas de données personnelles (PII) sont envoyés automatiquement. Il s’agit de la valeur par défaut de ce paramètre.
- Tout : tous les échantillons suspects sont envoyés à Microsoft.
| Description | Valeur |
|---|---|
| Clé | Consentement à l’envoi automatique d’échantillons |
| Type de données | Chaîne |
| Valeurs possibles | Aucun safe (valeur par défaut) Tout |
Activer/désactiver les mises à jour automatiques du renseignement de sécurité
Détermine si les mises à jour du renseignement de sécurité sont installées automatiquement :
| Section | Valeur |
|---|---|
| Clé | Mise à jour automatique des définitions activée |
| Type de données | Booléen |
| Valeurs possibles | true (valeur par défaut) false |
Durée des mises à jour du renseignement de sécurité (en jours)
Détermine le nombre de jours après lesquels les dernières mises à jour de veille de sécurité installées sont considérées comme obsolètes.
| Section | Valeur |
|---|---|
| Clé | Mise à jour des définitions requise |
| Type de données | Entier |
| Valeurs possibles | 7 (valeur par défaut). Les valeurs autorisées sont des entiers compris entre 1 et 30 |
Intervalle de mise à jour du renseignement de sécurité (en secondes)
Spécifie l’intervalle de temps (en secondes) après lequel les mises à jour du renseignement de sécurité seront vérifiées.
| Section | Valeur |
|---|---|
| Clé | definitionUpdatesInterval |
| Type de données | Entier |
| Valeurs possibles | 28800 (par défaut, 8 heures). Les valeurs autorisées sont des entiers compris entre 60 (1 minute) et 86400 (24 heures) |
| Commentaires | La définition d’une valeur trop basse peut entraîner des vérifications répétées ou inutiles des mises à jour du renseignement de sécurité. |
Proxy pour la communication avec Microsoft Defender for Endpoint
Configurer le proxy pour toutes les communications avec le cloud de Defender for Endpoint. S’il n’est pas défini, le proxy à l’échelle du système est utilisé.
| Section | Valeur |
|---|---|
| Clé | serveur proxy |
| Type de données | Chaîne |
| Commentaires | Format : "http://proxy.server:port" ; ou "https://proxy.server:port" ;. |
Importante
- Une configuration de proxy incorrecte peut perturber MDE fonctionnalité.
- Vous pouvez exécuter « test de connectivité mdatp » sur le point de terminaison pour tester la connectivité mde après avoir appliqué les paramètres de proxy.
Préférences de l’interface utilisateur
Gérez les préférences pour l’interface utilisateur de Microsoft Defender pour point de terminaison sur macOS.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | interface utilisateur |
| Type de données | Dictionnaire (préférence imbriquée) |
| Commentaires | Le contenu du dictionnaire inclut des paramètres pour la visibilité de l’icône de menu d’état, l’option de commentaires et le contrôle de connexion à la version du consommateur. |
Afficher/masquer l’icône d’état du menu
Indiquez s’il faut afficher ou masquer l’icône de menu status dans le coin supérieur droit de l’écran.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | hideStatusMenuIcon |
| Type de données | Booléen |
| Valeurs possibles | false (par défaut) vrai |
Option Afficher/masquer pour envoyer des commentaires
Spécifiez si les utilisateurs peuvent envoyer des commentaires à Microsoft en accédant à Help>Send Feedback.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | userInitiatedFeedback |
| Type de données | Chaîne |
| Valeurs possibles | activé (par défaut) désactivé |
| Commentaires | Disponible dans Microsoft Defender for Endpoint version 101.19.61 ou ultérieure. |
Contrôler la connexion à la version consommateur de Microsoft Defender
Spécifiez si les utilisateurs peuvent se connecter à la version consommateur de Microsoft Defender.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | expérience consommateur |
| Type de données | Chaîne |
| Valeurs possibles | activé (par défaut) désactivé |
| Commentaires | Disponible dans la version 101.60.18 ou ultérieure de Microsoft Defender for Endpoint. |
Détection des points de terminaison et préférences de réponse
Gérez les préférences du composant EDR (Endpoint Detection and Response) de Microsoft Defender pour point de terminaison sur macOS.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | edr |
| Type de données | Dictionnaire (préférence imbriquée) |
| Commentaires | Le contenu du dictionnaire inclut les paramètres des étiquettes d’appareil et des identificateurs de groupe. |
Étiquettes d’appareil
Spécifiez un nom de balise et sa valeur.
- La balise GROUP marque l’appareil avec la valeur spécifiée. La balise est reflétée dans le portail sous la page de l’appareil et peut être utilisée pour le filtrage et le regroupement d’appareils.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | étiquettes |
| Type de données | Dictionnaire (préférence imbriquée) |
| Commentaires | Chaque entrée du tableau contient un key (type d’étiquette, tel que GROUP) et un value (la chaîne d’étiquette attribuée à l’appareil). |
Type de balise
Spécifie le type de balise
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | clé |
| Type de données | Chaîne |
| Valeurs possibles | GROUP |
Valeur de la balise
Spécifie la valeur de la balise
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | valeur |
| Type de données | Chaîne |
| Valeurs possibles | n’importe quelle chaîne |
Importante
- Une seule valeur par type de balise peut être définie.
- Les types de balises sont uniques et ne doivent pas être répétés dans le même profil de configuration.
Identificateur de groupe
Identificateurs de groupe EDR
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | groupIds |
| Type de données | Chaîne |
| Commentaires | Identificateur de groupe |
Protection contre les falsifications
Gérez les préférences du composant de protection contre les falsifications de Microsoft Defender pour point de terminaison sur macOS.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | tamperProtection |
| Type de données | Dictionnaire (préférence imbriquée) |
| Commentaires | Le contenu du dictionnaire inclut les paramètres pour le niveau d’application et les exclusions. |
Niveau de mise en œuvre
Si la protection contre les falsifications est activée et si elle est en mode strict
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | niveau d’application |
| Type de données | Chaîne |
| Commentaires | Une des valeurs « disabled », « audit » ou « block » |
Valeurs possibles :
- désactivé - La protection antialtération est désactivée, sans prévention des attaques ni signalement au cloud
- audit - La protection contre les falsifications signale uniquement les tentatives de falsification dans le cloud, mais ne les bloque pas
- Bloquer - La protection contre les altérations bloque et signale les attaques au cloud
Exclusions
Définit les processus autorisés à modifier une ressource de Microsoft Defender, sans que cela soit considéré comme une altération. L’un des éléments suivants doit être fourni : le chemin, teamId, signingId ou une combinaison de ces éléments. Des arguments peuvent être fournis en outre, pour spécifier le processus autorisé plus précisément.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | Exclusions |
| Type de données | Dictionnaire (préférence imbriquée) |
| Commentaires | Le contenu du dictionnaire inclut les paramètres du chemin d’accès, de l’ID d’équipe, de l’ID de signature et des arguments de processus. |
Chemin
Chemin exact de l’exécutable du processus.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | chemin |
| Type de données | Chaîne |
| Commentaires | S’il s’agit d’un script shell, il s’agit du chemin d’accès exact au binaire de l’interpréteur de commandes, par exemple. /bin/zsh Aucun caractère générique n’est autorisé. |
ID d’équipe
Le « Team ID » du fournisseur Apple.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | teamId |
| Type de données | Chaîne |
| Commentaires | Par exemple, UBF8T346G9 pour Microsoft |
ID de signature
L’« ID de signature » du paquet d’Apple.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | signingId |
| Type de données | Chaîne |
| Commentaires | Par exemple, com.apple.ruby pour l’interpréteur Ruby |
Traitement des arguments
Utilisé en combinaison avec d’autres paramètres pour identifier le processus.
| Section | Valeur |
|---|---|
| Domaine | com.microsoft.wdav |
| Clé | signingId |
| Type de données | Tableau de chaînes |
| Commentaires | S’il est spécifié, l’argument de processus doit correspondre exactement à ces arguments, en respectant la casse |
Profil de configuration recommandé
Le profil de configuration recommandé active toutes les fonctionnalités de protection dans Microsoft Defender for Endpoint. La liste des propriétés JAMF et le profil XML Intune dans les sous-sections suivantes appliquent ces paramètres.
Ce profil de configuration (ou, pour JAMF, une liste de propriétés chargée dans des paramètres personnalisés) sera :
- Activer la protection en temps réel (RTP)
- Spécifiez la façon dont les types de menaces suivants sont gérés :
- Les applications potentiellement indésirables (PUA) sont bloquées
- Les bombes d’archives (fichiers avec un taux de compression élevé) sont consignées dans les journaux d’audit de Microsoft Defender for Endpoint
- Activer les mises à jour automatiques du renseignement de sécurité
- Activer la protection fournie par le cloud
- Activer l’envoi automatique d’exemples
Liste de propriétés pour le profil de configuration recommandé JAMF
Utilisez la liste de propriétés suivante dans JAMF pour le profil de configuration recommandé :
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune profil recommandé
Utilisez le code XML suivant pour le profil Intune recommandé :
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Exemple de profil de configuration complet
Les modèles JAMF et Intune suivants incluent tous les paramètres disponibles de Microsoft Defender for Endpoint pour macOS. Utilisez ces modèles pour les scénarios avancés où vous avez besoin d’un contrôle total sur chaque préférence.
Liste de propriétés pour le profil de configuration complet JAMF
La liste complète suivante présente un Defender pour le profil de configuration de point de terminaison pour JAMF avec tous les paramètres disponibles, notamment le moteur antivirus, le service cloud, EDR, la protection contre les falsifications et les préférences d’interface utilisateur :
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Profil Intune complet
La charge utile de configuration mobile suivante regroupe tous les paramètres macOS disponibles de Defender for Endpoint dans un profil Intune pouvant être déployé. Il inclut le moteur antivirus, le service cloud, EDR, la protection contre les falsifications et les préférences d’interface utilisateur :
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Validation de la liste de propriétés
La liste de propriétés doit être un fichier .plist valide. Validez la syntaxe plist avant de charger ou de déployer le profil en exécutant la commande suivante :
plutil -lint com.microsoft.wdav.plist
Si le fichier plist est valide, le résultat affiché ressemble à ce qui suit :
com.microsoft.wdav.plist: OK
Si le fichier est correctement formé, la commande ci-dessus génère OK et retourne un code de sortie de 0. Sinon, une erreur décrivant le problème s’affiche et la commande retourne un code de sortie de 1.
Déploiement du profil de configuration
Une fois que vous avez créé le profil de configuration pour votre entreprise, vous pouvez le déployer via votre console de gestion. Consultez le déploiement JAMF et le déploiement Intune pour obtenir des instructions pas à pas.
Déploiement JAMF
Attention
Vous devez utiliser com.microsoft.wdav comme domaine de préférence. Si le domaine est incorrect, Microsoft Defender for Endpoint ne reconnaît pas les préférences.
À partir de la console JAMF, ouvrezProfils de configuration>, accédez au profil de configuration que vous souhaitez utiliser, puis sélectionnez Paramètres personnalisés. Créez une entrée avec com.microsoft.wdav comme domaine de préférence et chargez le fichier .plist produit précédemment.
déploiement Intune
Attention
Vous devez utiliser com.microsoft.wdav comme nom de profil de configuration personnalisé. Si le nom est incorrect, Microsoft Defender for Endpoint ne reconnaît pas les préférences.
Pour déployer le profil de configuration avec Intune, procédez comme suit :
Ouvrez Appareils>Profils de configuration. Sélectionnez Créer le profil.
Choisissez un nom pour le profil. Remplacez Platform=macOS parType de profil=Modèles et choisissez Personnalisé dans la section nom du modèle. Sélectionnez Configurer.
Enregistrez le fichier .plist produit précédemment en tant que
com.microsoft.wdav.xml.Entrez
com.microsoft.wdavcomme nom de profil de configuration personnalisé.Ouvrez le profil de configuration et chargez le
com.microsoft.wdav.xmlfichier. (Ce fichier a été créé à l’étape 3.)Sélectionnez OK.
Sélectionnez Gérer>Attributions. Sous l’onglet Inclure , sélectionnez Affecter à tous les utilisateurs & Tous les appareils.
Contenu connexe
La ressource suivante fournit des conseils supplémentaires sur les profils de configuration macOS :