Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le contrôle des appareils dans Microsoft Defender for Endpoint sur macOS aide à protéger les données organisationnelles en gérant l’accès au stockage amovible et aux appareils connectés. Vous pouvez utiliser le contrôle des appareils pour :
- Auditer, autoriser ou empêcher la lecture, l’écriture ou l’exécution de l’accès au stockage amovible.
- Gérez l’accès aux appareils iOS, portables, appareils chiffrés par Apple File System (APFS) et médias Bluetooth, avec ou sans exclusions.
Configuration requise
Avant de configurer le contrôle des appareils, assurez-vous de respecter les exigences suivantes :
- Un abonnement qui inclut Defender pour les fonctionnalités Endpoint Plan 1. Pour plus d’informations sur les licences, voir :
- Une version prise en charge de macOS. Pour plus d’informations, voir Microsoft Defender for Endpoint sur les exigences système de macOS.
- Defender for Endpoint version
101.96.85(janvier 2023) ou ultérieure. - Defender for Endpoint installé et configuré sur les appareils macOS ciblés.
Permissions
Les autorisations nécessaires pour déployer une politique de contrôle de périphérique dépendent de l’outil de gestion :
- Microsoft Intune : Un compte avec le rôle et la portée de Gestionnaire de Politiques et de Profils sur les utilisateurs ou appareils qui reçoivent la politique. Pour plus d’informations, consultez les autorisations du gestionnaire de politique et de profil.
- Jamf Pro : Un compte capable de mettre à jour et de déployer des profils de configuration informatiques.
Préparer vos points de terminaison
Avant de déployer une politique de contrôle de périphérique :
- Accorder un accès complet au disque à
com.microsoft.dlp.daemon. Le profil actuel de configuration d’Accès complet au disque inclut cette autorisation. - Dans les préférences Defender for Endpoint, activez la fonctionnalité Data Loss Prevention (DLP) nommée
DC_in_dlpen définissant son état àenabled.
Exécutez la commande suivante dans Terminal pour vérifier la version Defender for Endpoint :
mdatp version
Choisir une méthode de déploiement
Utilisez l’une des méthodes suivantes pour déployer ou tester une politique de contrôle de périphérique :
Microsoft Intune : Déploie la politique sur les appareils gérés en utilisant un profil de configuration personnalisé Intune sur macOS.
Microsoft Intune est un produit distinct qui ne fait pas partie de Defender for Endpoint, et il n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.
Jamf Pro : Déploie la politique sur les appareils gérés en utilisant le schéma de préférences Defender for Endpoint dans un profil de configuration d’ordinateur Jamf Pro.
Jamf Pro est un produit distinct qui ne fait pas partie de Defender pour Endpoint et n'est pas inclus avec Defender pour les abonnements Endpoint. Pour les informations sur les produits et abonnements, voir Jamf Pro.
Test manuel : Appliquez une politique locale à un Mac de test avant de déployer la politique sur des appareils gérés.
Comprendre les stratégies de contrôle d’appareil
Une politique de contrôle de périphérique pour macOS est un objet JSON avec trois propriétés de premier niveau requises :
-
settings: Définit les types d’appareils activés, l’application par défaut et le lien de notification. -
groups: Définit des collections d’appareils en fonction de propriétés telles que la famille d’appareils, l’identifiant du fournisseur, l’identifiant produit, le numéro de série ou l’état du chiffrement. -
rules: Définit le comportement d’accès pour un ou plusieurs groupes de périphériques.
Remarque
Utilisez les exemples de politique Device Control pour comprendre les propriétés de la politique.
Vous pouvez aussi utiliser les scripts de conversion de la politique de contrôle des périphériques pour traduire une politique Windows vers macOS ou une politique macOS version 1 vers la version 2.
Il existe des problèmes connus avec le contrôle d’appareil pour macOS que les clients doivent prendre en compte lors de la création de stratégies.
Meilleures pratiques
Device Control pour macOS et Device Control pour Windows ont des capacités similaires, mais les systèmes d’exploitation offrent différentes façons de gérer les appareils :
macOS n'a pas de Gestionnaire de périphériques centralisé ni de vue de périphérique. Le contrôle des appareils autorise ou refuse l’accès aux applications qui interagissent avec des appareils. En conséquence, macOS offre des types d’accès plus granulaires. Par exemple, une
portableDevicepolice peut autoriser ou refuserdownload_photos_from_device.Utilisez
generic_read,generic_write, etgeneric_executesauf si vous devez contrôler une opération spécifique. Les politiques utilisant des types d’accès génériques continuent de couvrir des types d’accès plus spécifiques ajoutés ultérieurement.Pour bloquer toutes les opérations d’un type d’appareil, créez une
denypolitique utilisant des types d’accès génériques. Certaines opérations peuvent rester disponibles si l’application qui les effectue n’est pas prise en charge par Device Control pour macOS.
Référence de politique de contrôle des dispositifs
Utilisez les sections suivantes pour définir les paramètres, groupes, requêtes, clauses, règles, comportements d’application et types d’accès dans une politique de contrôle de dispositif.
Paramètres
Utilisez l’objet settings pour activer les types d’appareils, configurer l’application des règles par défaut et ajouter un lien vers les notifications.
| Propriété | Description | Options |
|---|---|---|
features |
Active ou désactive le contrôle des appareils pour des types d’appareils spécifiques. | Pour chaque type d’appareil, réglez disable sur false pour activer la protection ou true la désactiver. Cet article décrit removableMedia, appleDevice, portableDevice, et bluetoothDevice. La valeur par défaut est true. |
global |
Définit l’action à utiliser quand aucune règle ne correspond. | Définissez defaultEnforcement sur allow (la valeur par défaut) ou deny. |
ux |
Ajoute un lien vers les notifications de contrôle des appareils. | Définissez navigationTarget sur une URL, telle que https://support.contoso.com. |
Groupe
Le groups tableau contient un ou plusieurs objets du groupe de périphériques.
| Propriété | Description | Options |
|---|---|---|
$type |
Identifie le type de groupe. | Utilisez device. |
id |
Spécifie l’identifiant unique du groupe. | Utilisez un identifiant universellement unique (UUID). Générez-en un en utilisant le cmdlet New-Guid ou la uuidgen commande sur macOS. |
name |
Précise un nom amical pour le groupe. | Utilise une ficelle. |
query |
Définit les dispositifs inclus dans le groupe. | Utilisez une requête binaire ou unaire. |
Requête
Device Control prend en charge les requêtes binaires qui combinent des clauses et les requêtes unaires qui annulent une autre requête.
$type valeur |
Propriété requise | Comportement |
|---|---|---|
all ou and |
clauses |
L’appareil doit respecter chaque clause. |
any ou or |
clauses |
L’appareil doit correspondre à au moins une condition. |
not |
query |
Annule la requête imbriquée. |
Vous pouvez imbriquer des requêtes. Pour plus d’exemples, consultez exemples de stratégies.
Clause
Chaque clause nécessite une propriété $type et un value correspondant.
Clause $type |
Valeur | Description |
|---|---|---|
primaryId |
apple_devices, removable_media_devices, portable_devices, ou bluetooth_devices |
Correspond à une famille d’appareils prise en charge. |
vendorId |
Chaîne hexadécimale à quatre chiffres | Correspond à l’identifiant du fournisseur de l’appareil. |
productId |
Chaîne hexadécimale à quatre chiffres | Correspond à l’identifiant produit d’un appareil. |
serialNumber |
String | Correspond au numéro de série d’un appareil. La clause ne correspond pas à un appareil sans numéro de série. |
mediaSerialNumber |
Integer | Correspond au numéro de série d’une carte Secure Digital. Disponible à partir de la version 101.26021. |
mediaProductName |
String | Correspond au nom de produit d’une carte Secure Digital. Disponible à partir de la version 101.26021. |
mediaApplicationId |
String | Correspond à l’ID de la demande d’une carte Secure Digital. Disponible dans la version 101.26021 ou ultérieure. |
encryption |
apfs |
Correspond à un dispositif de support amovible chiffré APFS. |
groupId |
Chaîne UUID | Correspond à un appareil appartenant à un autre groupe. Définissez le groupe référencé plus tôt dans la politique. |
Cette serialNumber clause s’applique à un appareil connecté. Les mediaSerialNumberclauses , mediaProductName, et mediaApplicationId s’appliquent aux médias insérés dans un appareil, comme une carte numérique sécurisée dans un lecteur de carte intégré.
Règle de stratégie d’accès
Le rules tableau contient un ou plusieurs objets de règle de politique d’accès.
| Propriété | Description | Options |
|---|---|---|
id |
Spécifie l’identifiant unique de la règle. | Utilisez un UUID généré avec New-Guid ou uuidgen. |
name |
Spécifie le nom de la règle. Le nom peut apparaître dans une notification utilisateur. | Utilise une ficelle. |
includeGroups |
Identifie les groupes auxquels un appareil doit appartenir pour que la règle s’applique. Si elle est omise, la règle s’applique à tous les appareils. | Utilisez les valeurs du groupe id . Plusieurs groupes utilisent la logique AND. |
excludeGroups |
Identifie les groupes qui empêchent l’application de la règle. | Utilisez les valeurs du groupe id . Plusieurs groupes utilisent la logique OU. |
entries |
Définit le comportement d’application et les types d’accès contrôlés. | Utilisez un ou plusieurs objets d’entrée. |
Chaque entrée prend en compte les propriétés suivantes :
| Propriété | Obligatoire | Description |
|---|---|---|
$type |
Oui | Spécifie removableMedia, appleDevice, portableDevice, bluetoothDevice, ou generic. |
enforcement |
Oui | Spécifie un objet d’application allow, deny, auditAllow ou auditDeny. |
access |
Oui | Spécifie un ou plusieurs types d’accès spécifiques à l’appareil ou génériques. |
id |
No | Spécifie un UUID optionnel pour l’entrée. |
Application
Un objet d’exécution nécessite une $type propriété. Certains modes d’application prennent également en charge ou nécessitent un tableau options.
Mise en application $type |
Valeurs de options prises en charge |
Comportement |
|---|---|---|
allow |
disable_audit_allow |
Permet l’accès. Cette option empêche un événement lorsqu’une entrée correspondante auditAllow est également configurée. |
deny |
disable_audit_deny |
Refuse l’accès. Cette option empêche une notification ou un événement lorsqu’une entrée correspondante auditDeny est également configurée. |
auditAllow |
send_event |
Envoie un événement pour un accès autorisé. |
auditDeny |
send_event et show_notification |
Envoie un événement ou affiche une notification de refus d’accès. |
Types d’accès
Les types d’accès pris en charge dépendent de l’entrée $type.
Entrée $type |
Valeur d'accès | Accès générique | Description |
|---|---|---|---|
appleDevice |
backup_device |
generic_read |
|
appleDevice |
update_device |
generic_write |
|
appleDevice |
download_photos_from_device |
generic_read |
Télécharge les photos d’un appareil iOS vers l’appareil local. |
appleDevice |
download_files_from_device |
generic_read |
Télécharge les fichiers d’un appareil iOS vers l’appareil local. |
appleDevice |
sync_content_to_device |
generic_write |
Synchronise le contenu de l’appareil local vers un appareil iOS. |
portableDevice |
download_files_from_device |
generic_read |
|
portableDevice |
send_files_to_device |
generic_write |
|
portableDevice |
download_photos_from_device |
generic_read |
|
portableDevice |
debug |
generic_execute |
Contrôle l’accès à Android Debug Bridge (ADB). |
removableMedia |
read |
generic_read |
|
removableMedia |
write |
generic_write |
|
removableMedia |
execute |
generic_execute |
|
bluetoothDevice |
download_files_from_device |
generic_read |
|
bluetoothDevice |
send_files_to_device |
generic_write |
|
generic |
generic_read |
S’applique à chaque type d’accès associé à une lecture générique. | |
generic |
generic_write |
S’applique à chaque type d’accès associé à l’écriture générique. | |
generic |
generic_execute |
S’applique à chaque type d’accès associé à l’autorisation d’exécution générique. |
Expérience de l’utilisateur final
Lorsqu’une politique refuse une opération et que l’entrée correspondante auditDeny inclut show_notification, l’utilisateur voit une notification de contrôle de dispositif qui identifie l’appareil restreint.
Si la politique définit settings.ux.navigationTarget, la notification inclut un lien vers cette URL.
Vérifier le contrôle du périphérique
Après avoir déployé une politique, vérifiez le statut de Contrôle des Périphériques et confirmez que les préférences, règles et groupes attendus sont actifs. Pour les instructions, voir Vérifier le contrôle des appareils.
Voir les rapports de contrôle des dispositifs
Les événements de politique de Contrôle des dispositifs sont disponibles dans Advanced Hunting et le rapport Device Control. Pour plus d’informations, voir Afficher les événements et informations de contrôle des appareils.
Exemples d’utilisation de stratégie
Les exemples de politique de Contrôle des Dispositifs fournissent des politiques complètes pour des scénarios courants.
Refuser les supports amovibles sauf les périphériques USB approuvés
L’exemple de refus des supports amovibles sauf Kingston montre comment :
- Activez la protection des médias removables et réglez l’application par défaut sur
allow. - Créez un groupe pour tous les supports amovibles et un autre groupe pour les appareils approuvés.
- Refuser l’accès en lecture, en écriture et en exécution aux supports amovibles, à l’exception des appareils du groupe approuvé.
- Auditez les opérations refusées, envoyez des événements et affichez les notifications aux utilisateurs.
Problèmes connus
Avertissement
Sur macOS 27, un utilisateur local peut désactiver l’accès au Bluetooth pour Microsoft Defender for Endpoint, même lorsqu’un profil de gestion d’appareil mobile (MDM) accorde la BluetoothAlways permission à com.microsoft.dlp.agent. Si l’utilisateur désactive cette permission, le Contrôle des appareils ne peut pas appliquer les politiques restreignant les transferts de fichiers Bluetooth, bien que le profil MDM puisse continuer à indiquer que cette permission est autorisée.
Si votre organisation dépend du contrôle des appareils pour restreindre les transferts de fichiers Bluetooth :
- Validez l’application des politiques Bluetooth dans votre environnement avant de déployer largement macOS 27.
- N’utilisez pas le statut installé ou autorisé du profil MDM comme seule confirmation que le contrôle Bluetooth est actif.
- Conseillez aux utilisateurs de ne pas modifier l’autorisation Bluetooth de Microsoft Defender dans
les paramètres .système Confidentialité & Sécurité Bluetooth
Pour des informations sur les permissions contrôlables par l’utilisateur dans macOS 27 et les options de protection pour le navigateur et le contexte du site web, voir Microsoft Purview Endpoint DLP changes in macOS 27 overview (aperçu). Les modes de protection décrits dans les directives Purview n’empêchent pas les utilisateurs de désactiver l’autorisation Bluetooth.
Avertissement
Le contrôle des appareils sur macOS ne limite les appareils Android que lorsqu’ils sont connectés en mode Picture Transfer Protocol (PTP). Le contrôle des périphériques ne limite pas le transfert de fichiers, le tethering USB ou les modes MIDI.
Le contrôle des périphériques sur macOS n’empêche pas le transfert d’un logiciel développé dans Xcode vers un périphérique externe.