Configurez Microsoft Defender for Endpoint Device Control sur macOS

Créez et validez une politique de contrôle de périphérique, puis déployez-la sur les appareils macOS en utilisant Microsoft Intune ou Jamf Pro. Vous pouvez aussi appliquer la politique localement sur un Mac de test avant de la déployer sur des appareils gérés. Pour des informations sur les capacités de contrôle des appareils, les paramètres de politique et les exigences, consultez Microsoft Defender for Endpoint Control pour macOS.

Prerequisites

Créer et valider la politique de contrôle des périphériques

Une politique de contrôle de périphérique pour macOS est un objet JSON contenant les paramètres, les groupes de périphériques et les règles. Pour des descriptions des propriétés de la politique, voir Comprendre les politiques de contrôle des appareils.

  1. Utilisez la stratégie de refus des supports amovibles à l’exception de l’exemple Kingston ou un autre exemple de stratégie de contrôle des périphériques comme point de départ.

  2. Validez la structure de la politique par rapport au schéma JSON de la politique de contrôle des périphériques.

  3. Enregistrez la stratégie sous device-control-policy.json dans le dossier ~/Downloads sur un Mac de test sur lequel Defender for Endpoint est installé.

  4. Exécutez la commande suivante dans Terminal :

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Corrigez toute erreur de validation avant de déployer ou d’appliquer la politique.

Déploie la politique en utilisant Microsoft Intune

Utilisez un profil de configuration personnalisé de macOS pour déployer la politique via Intune.

Créer le profil de configuration Apple

  1. Téléchargez l’exemple de profil de configuration du contrôle des appareils.

  2. Dans le deviceControl dictionnaire, remplacez la valeur JSON dans la policy chaîne par votre politique validée de contrôle des périphériques.

  3. Gardez les dlp paramètres qui activent la DC_in_dlp fonctionnalité.

  4. Enregistrez le fichier sous le nom device-control.mobileconfig.

Déploie le profil de configuration

Créez un profil de configuration macOS personnalisé dans Intune. Pour des instructions détaillées, voir Ajouter des paramètres personnalisés aux appareils Apple dans Microsoft Intune (le lien s’ouvre dans un nouvel onglet).

  1. Dans l’onglet Politiques de la page Appareils | Page de configuration dans le centre d’administration Microsoft Intune à https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, sélectionnez Créer>une nouvelle politique.

  2. Utilisez les paramètres suivants :

    • Plateforme : sélectionnez macOS.
    • Type de profil : sélectionnez Modèles.
    • Nom du modèle : Sélectionnez personnalisé.
  3. Dans l’assistant personnalisé , utilisez les paramètres suivants dans l’onglet Paramètres de configuration :

    • Nom du profil de configuration : Saisissez un nom descriptif, tel que Microsoft Defender device control.
    • Canal de déploiement : Sélectionnez le canal de l’appareil.
    • Fichier de profil de configuration : Sélectionnez le device-control.mobileconfig fichier que vous avez créé.

Déploie la politique en utilisant Jamf Pro

Utilisez le schéma de préférences Defender for Endpoint pour ajouter la politique de contrôle des périphériques à un profil de configuration d’ordinateur Jamf Pro.

  1. Téléchargez le schéma actuel des préférences de Microsoft Defender pour point de terminaison.

  2. Suivez les instructions Jamf pour déployer un profil de configuration personnalisé de l’ordinateur.

  3. Utilisez les réglages spécifiques à Defender suivants :

    • Domaine de préférence : Entrez com.microsoft.wdav.
    • Schéma : Téléchargez le fichier téléchargé schema.json .
    • Propriété : Ajouter le contrôle des appareils, puis ajouter la politique de contrôle des périphériques.
    • Valeur : Coller la politique complète de contrôle des périphériques en JSON.
    • Portée: Sélectionnez le groupe d’ordinateurs qui contient les appareils macOS ciblés.
  4. Sauvegardez et déployez le profil de configuration.

Testez la politique manuellement

Utilisez le déploiement manuel des politiques uniquement dans les environnements de préproduction. Pour les environnements de production, déployez le contrôle des appareils en utilisant Microsoft Intune ou Jamf Pro.

  1. Appliquez la politique validée au Mac de test :

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Pour tester les changements de politique, modifiez le fichier JSON, validez-le, puis relancez la commande pour appliquer la politique mise à jour.

Vérifier le contrôle du périphérique

Après avoir déployé ou appliqué la politique, utilisez les commandes suivantes dans Terminal pour vérifier le contrôle des périphériques sur un Mac cible.

  1. Inspecter l’état du contrôle des dispositifs :

    mdatp health --details device_control
    

    La commande renvoie une sortie similaire à l’exemple suivant :

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Examinez les valeurs suivantes :

    • active: Liste les versions de politique actives :
      • []: Le contrôle des appareils n’est pas configuré.
      • ["v1"]: La version 1 est active. La version 1 est obsolète et n’est pas couverte dans cette documentation.
      • ["v2"]: La version 2 est active.
      • ["v1", "v2"]: Les deux versions sont actives. Supprime la configuration version 1.
    • v1_configured: Indique si une configuration version 1 est appliquée.
    • v1_enforcement_level: Affiche le niveau d’application lorsque la version 1 est activée.
    • v2_configured: Indique si une configuration version 2 est appliquée. Une configuration fonctionnelle rapporte true.
    • v2_state: Affiche l’état de la version 2. Une configuration fonctionnelle rapporte enabled.
    • v2_sensor_connection: Affiche la connexion à l’extension système. Une connexion active indique created_ok.
    • v2_full_disk_access: Indique si l’accès complet au disque est approuvé. Si la valeur n’est pas approved, le Contrôle des Périphériques peut ne pas empêcher certaines ou toutes les opérations.
  2. Consultez les préférences efficaces de contrôle des appareils :

    mdatp device-control policy preferences list
    

    La commande renvoie une sortie similaire à l’exemple suivant :

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Examinez la valeur d’application par défaut dans la sortie.

  3. Consultez les règles déployées :

    mdatp device-control policy rules list
    
  4. Consultez les groupes mentionnés par la politique :

    mdatp device-control policy groups list
    
  5. Testez les opérations protégées que la police autorise, refuse ou audite.

Supprimer une politique appliquée manuellement

Supprimez la politique locale du Mac de test une fois que vous aurez terminé les tests :

mdatp config device-control policy reset