Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Créez et validez une politique de contrôle de périphérique, puis déployez-la sur les appareils macOS en utilisant Microsoft Intune ou Jamf Pro. Vous pouvez aussi appliquer la politique localement sur un Mac de test avant de la déployer sur des appareils gérés. Pour des informations sur les capacités de contrôle des appareils, les paramètres de politique et les exigences, consultez Microsoft Defender for Endpoint Control pour macOS.
Prerequisites
- Complétion des exigences de contrôle des dispositifs et préparation des points de terminaison.
- Examinez les autorisations requises pour votre outil de gestion.
- Les exigences pour votre méthode de déploiement :
Microsoft Intune : Un abonnement Intune et Defender pour Endpoint installés et intégrés via Intune.
Microsoft Intune est un produit distinct qui ne fait pas partie de Defender for Endpoint, et il n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.
Jamf Pro : Abonnement Jamf Pro, Defender pour Endpoint installé et intégré via Jamf Pro, et accès complet au disque accordé via Jamf Pro.
Jamf Pro est un produit distinct qui ne fait pas partie de Defender pour Endpoint et n'est pas inclus avec Defender pour les abonnements Endpoint. Pour les informations sur les produits et abonnements, voir Jamf Pro.
Important
Microsoft fournit des informations sur Jamf Pro pour supporter les scénarios d'intégration mais ne propose pas de support pour le dépannage de ce produit tiers. Pour des problèmes spécifiques à Jamf Pro, contactez le support Jamf.
Test manuel : Defender for Endpoint version
101.23082.0018ou ultérieure installée et intégrée manuellement sur un Mac de test qui n'a pas de politique de contrôle de dispositif gérée par la gestion des appareils mobiles (MDM).
Créer et valider la politique de contrôle des périphériques
Une politique de contrôle de périphérique pour macOS est un objet JSON contenant les paramètres, les groupes de périphériques et les règles. Pour des descriptions des propriétés de la politique, voir Comprendre les politiques de contrôle des appareils.
Utilisez la stratégie de refus des supports amovibles à l’exception de l’exemple Kingston ou un autre exemple de stratégie de contrôle des périphériques comme point de départ.
Validez la structure de la politique par rapport au schéma JSON de la politique de contrôle des périphériques.
Enregistrez la stratégie sous
device-control-policy.jsondans le dossier~/Downloadssur un Mac de test sur lequel Defender for Endpoint est installé.Exécutez la commande suivante dans Terminal :
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonCorrigez toute erreur de validation avant de déployer ou d’appliquer la politique.
Déploie la politique en utilisant Microsoft Intune
Utilisez un profil de configuration personnalisé de macOS pour déployer la politique via Intune.
Créer le profil de configuration Apple
Téléchargez l’exemple de profil de configuration du contrôle des appareils.
Dans le
deviceControldictionnaire, remplacez la valeur JSON dans lapolicychaîne par votre politique validée de contrôle des périphériques.Gardez les
dlpparamètres qui activent laDC_in_dlpfonctionnalité.Enregistrez le fichier sous le nom
device-control.mobileconfig.
Déploie le profil de configuration
Créez un profil de configuration macOS personnalisé dans Intune. Pour des instructions détaillées, voir Ajouter des paramètres personnalisés aux appareils Apple dans Microsoft Intune (le lien s’ouvre dans un nouvel onglet).
Dans l’onglet Politiques de la page Appareils | Page de configuration dans le centre d’administration Microsoft Intune à https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, sélectionnez
Créer>
une nouvelle politique.Utilisez les paramètres suivants :
- Plateforme : sélectionnez macOS.
- Type de profil : sélectionnez Modèles.
- Nom du modèle : Sélectionnez personnalisé.
Dans l’assistant personnalisé , utilisez les paramètres suivants dans l’onglet Paramètres de configuration :
-
Nom du profil de configuration : Saisissez un nom descriptif, tel que
Microsoft Defender device control. - Canal de déploiement : Sélectionnez le canal de l’appareil.
-
Fichier de profil de configuration : Sélectionnez le
device-control.mobileconfigfichier que vous avez créé.
-
Nom du profil de configuration : Saisissez un nom descriptif, tel que
Déploie la politique en utilisant Jamf Pro
Utilisez le schéma de préférences Defender for Endpoint pour ajouter la politique de contrôle des périphériques à un profil de configuration d’ordinateur Jamf Pro.
Téléchargez le schéma actuel des préférences de Microsoft Defender pour point de terminaison.
Suivez les instructions Jamf pour déployer un profil de configuration personnalisé de l’ordinateur.
Utilisez les réglages spécifiques à Defender suivants :
-
Domaine de préférence : Entrez
com.microsoft.wdav. -
Schéma : Téléchargez le fichier téléchargé
schema.json. - Propriété : Ajouter le contrôle des appareils, puis ajouter la politique de contrôle des périphériques.
- Valeur : Coller la politique complète de contrôle des périphériques en JSON.
- Portée: Sélectionnez le groupe d’ordinateurs qui contient les appareils macOS ciblés.
-
Domaine de préférence : Entrez
Sauvegardez et déployez le profil de configuration.
Testez la politique manuellement
Utilisez le déploiement manuel des politiques uniquement dans les environnements de préproduction. Pour les environnements de production, déployez le contrôle des appareils en utilisant Microsoft Intune ou Jamf Pro.
Appliquez la politique validée au Mac de test :
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonPour tester les changements de politique, modifiez le fichier JSON, validez-le, puis relancez la commande pour appliquer la politique mise à jour.
Vérifier le contrôle du périphérique
Après avoir déployé ou appliqué la politique, utilisez les commandes suivantes dans Terminal pour vérifier le contrôle des périphériques sur un Mac cible.
Inspecter l’état du contrôle des dispositifs :
mdatp health --details device_controlLa commande renvoie une sortie similaire à l’exemple suivant :
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Examinez les valeurs suivantes :
-
active: Liste les versions de politique actives :-
[]: Le contrôle des appareils n’est pas configuré. -
["v1"]: La version 1 est active. La version 1 est obsolète et n’est pas couverte dans cette documentation. -
["v2"]: La version 2 est active. -
["v1", "v2"]: Les deux versions sont actives. Supprime la configuration version 1.
-
-
v1_configured: Indique si une configuration version 1 est appliquée. -
v1_enforcement_level: Affiche le niveau d’application lorsque la version 1 est activée. -
v2_configured: Indique si une configuration version 2 est appliquée. Une configuration fonctionnelle rapportetrue. -
v2_state: Affiche l’état de la version 2. Une configuration fonctionnelle rapporteenabled. -
v2_sensor_connection: Affiche la connexion à l’extension système. Une connexion active indiquecreated_ok. -
v2_full_disk_access: Indique si l’accès complet au disque est approuvé. Si la valeur n’est pasapproved, le Contrôle des Périphériques peut ne pas empêcher certaines ou toutes les opérations.
-
Consultez les préférences efficaces de contrôle des appareils :
mdatp device-control policy preferences listLa commande renvoie une sortie similaire à l’exemple suivant :
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Examinez la valeur d’application par défaut dans la sortie.
Consultez les règles déployées :
mdatp device-control policy rules listConsultez les groupes mentionnés par la politique :
mdatp device-control policy groups listTestez les opérations protégées que la police autorise, refuse ou audite.
Supprimer une politique appliquée manuellement
Supprimez la politique locale du Mac de test une fois que vous aurez terminé les tests :
mdatp config device-control policy reset