Contrôle des périphériques de Microsoft Defender for Endpoint pour macOS

Le contrôle des appareils dans Microsoft Defender for Endpoint sur macOS aide à protéger les données organisationnelles en gérant l’accès au stockage amovible et aux appareils connectés. Vous pouvez utiliser le contrôle des appareils pour :

  • Auditer, autoriser ou empêcher la lecture, l’écriture ou l’exécution de l’accès au stockage amovible.
  • Gérez l’accès aux appareils iOS, portables, appareils chiffrés par Apple File System (APFS) et médias Bluetooth, avec ou sans exclusions.

Configuration requise

Avant de configurer le contrôle des appareils, assurez-vous de respecter les exigences suivantes :

Permissions

Les autorisations nécessaires pour déployer une politique de contrôle de périphérique dépendent de l’outil de gestion :

  • Microsoft Intune : Un compte avec le rôle et la portée de Gestionnaire de Politiques et de Profils sur les utilisateurs ou appareils qui reçoivent la politique. Pour plus d’informations, consultez les autorisations du gestionnaire de politique et de profil.
  • Jamf Pro : Un compte capable de mettre à jour et de déployer des profils de configuration informatiques.

Préparer vos points de terminaison

Avant de déployer une politique de contrôle de périphérique :

  • Accorder un accès complet au disque à com.microsoft.dlp.daemon. Le profil actuel de configuration d’Accès complet au disque inclut cette autorisation.
  • Dans les préférences Defender for Endpoint, activez la fonctionnalité Data Loss Prevention (DLP) nommée DC_in_dlp en définissant son état à enabled.

Exécutez la commande suivante dans Terminal pour vérifier la version Defender for Endpoint :

mdatp version

Choisir une méthode de déploiement

Utilisez l’une des méthodes suivantes pour déployer ou tester une politique de contrôle de périphérique :

  • Microsoft Intune : Déploie la politique sur les appareils gérés en utilisant un profil de configuration personnalisé Intune sur macOS.

    Microsoft Intune est un produit distinct qui ne fait pas partie de Defender for Endpoint, et il n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.

  • Jamf Pro : Déploie la politique sur les appareils gérés en utilisant le schéma de préférences Defender for Endpoint dans un profil de configuration d’ordinateur Jamf Pro.

    Jamf Pro est un produit distinct qui ne fait pas partie de Defender pour Endpoint et n'est pas inclus avec Defender pour les abonnements Endpoint. Pour les informations sur les produits et abonnements, voir Jamf Pro.

  • Test manuel : Appliquez une politique locale à un Mac de test avant de déployer la politique sur des appareils gérés.

Comprendre les stratégies de contrôle d’appareil

Une politique de contrôle de périphérique pour macOS est un objet JSON avec trois propriétés de premier niveau requises :

  • settings: Définit les types d’appareils activés, l’application par défaut et le lien de notification.
  • groups: Définit des collections d’appareils en fonction de propriétés telles que la famille d’appareils, l’identifiant du fournisseur, l’identifiant produit, le numéro de série ou l’état du chiffrement.
  • rules: Définit le comportement d’accès pour un ou plusieurs groupes de périphériques.

Remarque

Utilisez les exemples de politique Device Control pour comprendre les propriétés de la politique.

Vous pouvez aussi utiliser les scripts de conversion de la politique de contrôle des périphériques pour traduire une politique Windows vers macOS ou une politique macOS version 1 vers la version 2.

Il existe des problèmes connus avec le contrôle d’appareil pour macOS que les clients doivent prendre en compte lors de la création de stratégies.

Meilleures pratiques

Device Control pour macOS et Device Control pour Windows ont des capacités similaires, mais les systèmes d’exploitation offrent différentes façons de gérer les appareils :

  • macOS n'a pas de Gestionnaire de périphériques centralisé ni de vue de périphérique. Le contrôle des appareils autorise ou refuse l’accès aux applications qui interagissent avec des appareils. En conséquence, macOS offre des types d’accès plus granulaires. Par exemple, une portableDevice police peut autoriser ou refuser download_photos_from_device.

  • Utilisez generic_read, generic_write, et generic_execute sauf si vous devez contrôler une opération spécifique. Les politiques utilisant des types d’accès génériques continuent de couvrir des types d’accès plus spécifiques ajoutés ultérieurement.

  • Pour bloquer toutes les opérations d’un type d’appareil, créez une deny politique utilisant des types d’accès génériques. Certaines opérations peuvent rester disponibles si l’application qui les effectue n’est pas prise en charge par Device Control pour macOS.

Référence de politique de contrôle des dispositifs

Utilisez les sections suivantes pour définir les paramètres, groupes, requêtes, clauses, règles, comportements d’application et types d’accès dans une politique de contrôle de dispositif.

Paramètres

Utilisez l’objet settings pour activer les types d’appareils, configurer l’application des règles par défaut et ajouter un lien vers les notifications.

Propriété Description Options
features Active ou désactive le contrôle des appareils pour des types d’appareils spécifiques. Pour chaque type d’appareil, réglez disable sur false pour activer la protection ou true la désactiver. Cet article décrit removableMedia, appleDevice, portableDevice, et bluetoothDevice. La valeur par défaut est true.
global Définit l’action à utiliser quand aucune règle ne correspond. Définissez defaultEnforcement sur allow (la valeur par défaut) ou deny.
ux Ajoute un lien vers les notifications de contrôle des appareils. Définissez navigationTarget sur une URL, telle que https://support.contoso.com.

Groupe

Le groups tableau contient un ou plusieurs objets du groupe de périphériques.

Propriété Description Options
$type Identifie le type de groupe. Utilisez device.
id Spécifie l’identifiant unique du groupe. Utilisez un identifiant universellement unique (UUID). Générez-en un en utilisant le cmdlet New-Guid ou la uuidgen commande sur macOS.
name Précise un nom amical pour le groupe. Utilise une ficelle.
query Définit les dispositifs inclus dans le groupe. Utilisez une requête binaire ou unaire.

Requête

Device Control prend en charge les requêtes binaires qui combinent des clauses et les requêtes unaires qui annulent une autre requête.

$type valeur Propriété requise Comportement
all ou and clauses L’appareil doit respecter chaque clause.
any ou or clauses L’appareil doit correspondre à au moins une condition.
not query Annule la requête imbriquée.

Vous pouvez imbriquer des requêtes. Pour plus d’exemples, consultez exemples de stratégies.

Clause

Chaque clause nécessite une propriété $type et un value correspondant.

Clause $type Valeur Description
primaryId apple_devices, removable_media_devices, portable_devices, ou bluetooth_devices Correspond à une famille d’appareils prise en charge.
vendorId Chaîne hexadécimale à quatre chiffres Correspond à l’identifiant du fournisseur de l’appareil.
productId Chaîne hexadécimale à quatre chiffres Correspond à l’identifiant produit d’un appareil.
serialNumber String Correspond au numéro de série d’un appareil. La clause ne correspond pas à un appareil sans numéro de série.
mediaSerialNumber Integer Correspond au numéro de série d’une carte Secure Digital. Disponible à partir de la version 101.26021.
mediaProductName String Correspond au nom de produit d’une carte Secure Digital. Disponible à partir de la version 101.26021.
mediaApplicationId String Correspond à l’ID de la demande d’une carte Secure Digital. Disponible dans la version 101.26021 ou ultérieure.
encryption apfs Correspond à un dispositif de support amovible chiffré APFS.
groupId Chaîne UUID Correspond à un appareil appartenant à un autre groupe. Définissez le groupe référencé plus tôt dans la politique.

Cette serialNumber clause s’applique à un appareil connecté. Les mediaSerialNumberclauses , mediaProductName, et mediaApplicationId s’appliquent aux médias insérés dans un appareil, comme une carte numérique sécurisée dans un lecteur de carte intégré.

Règle de stratégie d’accès

Le rules tableau contient un ou plusieurs objets de règle de politique d’accès.

Propriété Description Options
id Spécifie l’identifiant unique de la règle. Utilisez un UUID généré avec New-Guid ou uuidgen.
name Spécifie le nom de la règle. Le nom peut apparaître dans une notification utilisateur. Utilise une ficelle.
includeGroups Identifie les groupes auxquels un appareil doit appartenir pour que la règle s’applique. Si elle est omise, la règle s’applique à tous les appareils. Utilisez les valeurs du groupe id . Plusieurs groupes utilisent la logique AND.
excludeGroups Identifie les groupes qui empêchent l’application de la règle. Utilisez les valeurs du groupe id . Plusieurs groupes utilisent la logique OU.
entries Définit le comportement d’application et les types d’accès contrôlés. Utilisez un ou plusieurs objets d’entrée.

Chaque entrée prend en compte les propriétés suivantes :

Propriété Obligatoire Description
$type Oui Spécifie removableMedia, appleDevice, portableDevice, bluetoothDevice, ou generic.
enforcement Oui Spécifie un objet d’application allow, deny, auditAllow ou auditDeny.
access Oui Spécifie un ou plusieurs types d’accès spécifiques à l’appareil ou génériques.
id No Spécifie un UUID optionnel pour l’entrée.

Application

Un objet d’exécution nécessite une $type propriété. Certains modes d’application prennent également en charge ou nécessitent un tableau options.

Mise en application $type Valeurs de options prises en charge Comportement
allow disable_audit_allow Permet l’accès. Cette option empêche un événement lorsqu’une entrée correspondante auditAllow est également configurée.
deny disable_audit_deny Refuse l’accès. Cette option empêche une notification ou un événement lorsqu’une entrée correspondante auditDeny est également configurée.
auditAllow send_event Envoie un événement pour un accès autorisé.
auditDeny send_event et show_notification Envoie un événement ou affiche une notification de refus d’accès.

Types d’accès

Les types d’accès pris en charge dépendent de l’entrée $type.

Entrée $type Valeur d'accès Accès générique Description
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read Télécharge les photos d’un appareil iOS vers l’appareil local.
appleDevice download_files_from_device generic_read Télécharge les fichiers d’un appareil iOS vers l’appareil local.
appleDevice sync_content_to_device generic_write Synchronise le contenu de l’appareil local vers un appareil iOS.
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute Contrôle l’accès à Android Debug Bridge (ADB).
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read S’applique à chaque type d’accès associé à une lecture générique.
generic generic_write S’applique à chaque type d’accès associé à l’écriture générique.
generic generic_execute S’applique à chaque type d’accès associé à l’autorisation d’exécution générique.

Expérience de l’utilisateur final

Lorsqu’une politique refuse une opération et que l’entrée correspondante auditDeny inclut show_notification, l’utilisateur voit une notification de contrôle de dispositif qui identifie l’appareil restreint.

Si la politique définit settings.ux.navigationTarget, la notification inclut un lien vers cette URL.

Vérifier le contrôle du périphérique

Après avoir déployé une politique, vérifiez le statut de Contrôle des Périphériques et confirmez que les préférences, règles et groupes attendus sont actifs. Pour les instructions, voir Vérifier le contrôle des appareils.

Voir les rapports de contrôle des dispositifs

Les événements de politique de Contrôle des dispositifs sont disponibles dans Advanced Hunting et le rapport Device Control. Pour plus d’informations, voir Afficher les événements et informations de contrôle des appareils.

Exemples d’utilisation de stratégie

Les exemples de politique de Contrôle des Dispositifs fournissent des politiques complètes pour des scénarios courants.

Refuser les supports amovibles sauf les périphériques USB approuvés

L’exemple de refus des supports amovibles sauf Kingston montre comment :

  • Activez la protection des médias removables et réglez l’application par défaut sur allow.
  • Créez un groupe pour tous les supports amovibles et un autre groupe pour les appareils approuvés.
  • Refuser l’accès en lecture, en écriture et en exécution aux supports amovibles, à l’exception des appareils du groupe approuvé.
  • Auditez les opérations refusées, envoyez des événements et affichez les notifications aux utilisateurs.

Problèmes connus

Avertissement

Sur macOS 27, un utilisateur local peut désactiver l’accès au Bluetooth pour Microsoft Defender for Endpoint, même lorsqu’un profil de gestion d’appareil mobile (MDM) accorde la BluetoothAlways permission à com.microsoft.dlp.agent. Si l’utilisateur désactive cette permission, le Contrôle des appareils ne peut pas appliquer les politiques restreignant les transferts de fichiers Bluetooth, bien que le profil MDM puisse continuer à indiquer que cette permission est autorisée.

Si votre organisation dépend du contrôle des appareils pour restreindre les transferts de fichiers Bluetooth :

  • Validez l’application des politiques Bluetooth dans votre environnement avant de déployer largement macOS 27.
  • N’utilisez pas le statut installé ou autorisé du profil MDM comme seule confirmation que le contrôle Bluetooth est actif.
  • Conseillez aux utilisateurs de ne pas modifier l’autorisation Bluetooth de Microsoft Defender dans les paramètres système Confidentialité & Sécurité Bluetooth.

Pour des informations sur les permissions contrôlables par l’utilisateur dans macOS 27 et les options de protection pour le navigateur et le contexte du site web, voir Microsoft Purview Endpoint DLP changes in macOS 27 overview (aperçu). Les modes de protection décrits dans les directives Purview n’empêchent pas les utilisateurs de désactiver l’autorisation Bluetooth.

Avertissement

Le contrôle des appareils sur macOS ne limite les appareils Android que lorsqu’ils sont connectés en mode Picture Transfer Protocol (PTP). Le contrôle des périphériques ne limite pas le transfert de fichiers, le tethering USB ou les modes MIDI.

Le contrôle des périphériques sur macOS n’empêche pas le transfert d’un logiciel développé dans Xcode vers un périphérique externe.