Définir les préférences pour Microsoft Defender pour point de terminaison sur macOS

Vous pouvez utiliser un profil de configuration pour gérer systématiquement les préférences de Microsoft Defender for Endpoint sur des appareils macOS gérés. Les préférences gérées ont le pas sur les préférences configurées localement sur un appareil et nécessitent des privilèges administrateur pour changer localement.

Cet article s’adresse aux administrateurs de sécurité qui déploient des profils de configuration via Microsoft Intune, Jamf Pro ou une autre solution de gestion d’appareils mobiles (MDM). Il fournit des informations de référence et des profils d’exemples pour configurer Defender Antivirus, la protection fournie par le cloud, l’interface utilisateur, la détection et la réponse des points d’accès (EDR), ainsi que la protection contre les falsifications.

Avant de configurer vos préférences, examinez les prérequis pour Defender for Endpoint sur macOS. Pour les flux de travail complets de déploiement, voir Déployer Microsoft Defender for Endpoint sur macOS. Pour configurer les préférences localement depuis l’interface en ligne de commande, voir Configurer depuis la ligne de commande.

Structure du profil de configuration

Le profil de configuration utilise le XML de la liste de propriétés Apple composé de paires clé-valeur. Chaque clé est un nom de préférence. Les valeurs peuvent être simples, comme un nombre, ou complexes, comme une liste imbriquée de préférences. Enregistrez ou téléchargez le XML dans le format requis par votre outil de gestion.

Important

Testez les profils de configuration avec un groupe restreint d’appareils avant de les déployer largement. La disposition du profil dépend de la console de gestion que vous utilisez. Cet article inclut des exemples pour Jamf Pro et Microsoft Intune.

Le niveau supérieur du profil de configuration comprend les préférences et les dictionnaires à l’échelle du produit pour les fonctionnalités de Defender for Endpoint, le moteur antivirus, la protection fournie via le cloud, l’interface utilisateur, la détection et réponse sur le point de terminaison (EDR), ainsi que la protection contre les falsifications.

Préférences de fonctionnalités

Utilisez le features dictionnaire pour gérer les fonctionnalités individuelles de Defender for Endpoint.

Section Valeur
Domaine com.microsoft.wdav
Clé features
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le dictionnaire inclut des paramètres pour des fonctionnalités telles que la surveillance du comportement.

Configurer la surveillance du comportement

Spécifiez si la surveillance et le blocage du comportement sont activés sur l’appareil.

Remarque

La surveillance du comportement ne s’applique que lorsque la protection en temps réel est activée.

Section Valeur
Domaine com.microsoft.wdav
Clé behaviorMonitoring
Type de données Chaîne
Valeurs possibles disabled

enabled (valeur par défaut)

Commentaires Disponible dans Microsoft Defender for Endpoint version 101.24042.0002 ou ultérieure.

Préférences du moteur antivirus

Utilisez le antivirusEngine dictionnaire pour gérer les préférences antivirus Defender.

Section Valeur
Domaine com.microsoft.wdav
Clé antivirusEngine
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le dictionnaire inclut des paramètres pour le niveau d’application, le calcul du hachage des fichiers, les exclusions de scan, les menaces autorisées, les paramètres de type de menace et la conservation de l’historique de scan.

Niveau d’application du moteur antivirus

Spécifiez le niveau d’application du moteur antivirus :

  • real_time (par défaut) : Activez la protection en temps réel et scannez les fichiers au fur et à mesure qu’ils sont accessibles.
  • on_demand: Désactivez la protection en temps réel et ne scannez les fichiers qu’à la demande.
  • passive: Désactivez la protection en temps réel et la correction automatique des menaces, activez les numérisations à la demande et les mises à jour de renseignement de sécurité, et masquez l’icône du menu d’état.
Section Valeur
Domaine com.microsoft.wdav
Clé enforcementLevel
Type de données Chaîne
Valeurs possibles real_time (par défaut)

on_demand

passive

Commentaires Disponible dans Microsoft Defender for Endpoint version 101.10.72 ou ultérieure.

Configurer la fonctionnalité de calcul de hachage de fichier

Spécifiez si Defender for Endpoint calcule les hachages des fichiers qu’il scanne. Le calcul du hachage des fichiers améliore la correspondance avec les règles d’indicateur de fichiers mais peut affecter les performances de l’appareil. Sur macOS, cette fonctionnalité prend en charge les scripts et les fichiers Mach-O 32 bits et 64 bits à partir de la version moteur 1.1.20000.2. Pour plus d’informations, consultez Créer des indicateurs pour les fichiers.

Section Valeur
Domaine com.microsoft.wdav
Clé enableFileHashComputation
Type de données Booléen
Valeurs possibles false (par défaut)

true

Commentaires Disponible en Defender pour la version Endpoint 101.86.81 ou ultérieure.

Exécuter une analyse après la mise à jour des définitions

Précisez s’il faut lancer un scan de processus après le téléchargement de nouvelles mises à jour de renseignement de sécurité sur l’appareil. L’activation de ce paramètre déclenche une analyse antivirus sur les processus en cours d’exécution de l’appareil.

Section Valeur
Domaine com.microsoft.wdav
Clé scanAfterDefinitionUpdate
Type de données Booléen
Valeurs possibles true (par défaut)

false

Commentaires Disponible dans Microsoft Defender for Endpoint version 101.41.10 ou ultérieure.

Analyser les archives (analyses antivirus à la demande uniquement)

Spécifiez s’il faut scanner les archives lors des analyses antivirus à la demande.

Section Valeur
Domaine com.microsoft.wdav
Clé scanArchives
Type de données Booléen
Valeurs possibles true (par défaut)

false

Commentaires Disponible dans Microsoft Defender for Endpoint version 101.41.10 ou ultérieure.

Degré de parallélisme pour les analyses à la demande

Spécifiez le nombre de threads utilisés pour les scans à la demande. Cette valeur influence l’utilisation du CPU et la durée du scan.

Section Valeur
Domaine com.microsoft.wdav
Clé maximumOnDemandScanThreads
Type de données Entier
Valeurs possibles 2 (valeur par défaut). On utilise un entier de 1 jusqu’à 64.
Commentaires Disponible dans Microsoft Defender for Endpoint version 101.41.10 ou ultérieure.

Stratégie de fusion des exclusions

Spécifier s’il faut combiner les exclusions définies par l’administrateur et l’utilisateur ou n’utiliser que les exclusions définies par l’administrateur. À utiliser admin_only pour empêcher les utilisateurs locaux de définir des exclusions.

Section Valeur
Domaine com.microsoft.wdav
Clé exclusionsMergePolicy
Type de données Chaîne
Valeurs possibles merge (par défaut)

admin_only

Commentaires Disponible dans Microsoft Defender for Endpoint version 100.83.73 ou ultérieure.

Exclusions d’analyse

Spécifiez les fichiers, dossiers, extensions de fichiers ou processus à exclure de la numérisation. Le exclusions tableau peut contenir plusieurs entrées dans n’importe quel ordre.

Section Valeur
Domaine com.microsoft.wdav
Clé exclusions
Type de données Ensemble de dictionnaires
Commentaires Chaque dictionnaire peut contenir $type (type d’exclusion), path (chemin de fichier ou de dossier), isDirectory (type de chemin), extension (extension de fichier) ou name (nom du processus).
Type d’exclusion

Spécifiez le contenu exclu de l’analyse par type.

Section Valeur
Domaine com.microsoft.wdav
Clé $type
Type de données Chaîne
Valeurs possibles excludedPath

excludedFileExtension

excludedFileName

Chemin d’accès au contenu exclu

Spécifiez le contenu à exclure de l’analyse à l’aide du chemin d’accès complet du fichier.

Section Valeur
Domaine com.microsoft.wdav
Clé path
Type de données Chaîne
Valeurs possibles chemins d’accès valides
Commentaires S’applique uniquement quand $type est excludedPath.

Types d’exclusion pris en charge

Defender for Endpoint sur macOS prend en charge les types d’exclusion de balayage antivirus suivants :

Exclusion Définition Exemples
Extension de fichier Tous les fichiers avec l’extension, n’importe où sur l’appareil .test
Fichier Fichier spécifique identifié par le chemin d’accès complet /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Dossier Tous les fichiers sous le dossier spécifié (de manière récursive) /var/log/

/var/*/

Processus Un processus spécifique (spécifié par le chemin d’accès complet ou le nom de fichier) et tous les fichiers ouverts par celui-ci /bin/cat

cat

c?t

Important

Les chemins d’exclusion doivent être des liens durs, pas symboliques. Pour déterminer si un chemin est un lien symbolique, exécutez file <path-name>.

Les exclusions de fichiers, de dossiers et de processus prennent en charge les caractères génériques suivants :

Caractère générique Description Exemple Correspondances Ne correspond pas
* Correspond à n’importe quel nombre de caractères, y compris aucun (notez que lorsque ce caractère générique est utilisé à l’intérieur d’un chemin d’accès, il ne remplace qu’un seul dossier) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Correspond à n’importe quel caractère unique file?.log file1.log

file2.log

file123.log

Type de chemin d’exclusion de l’analyse (fichier ou répertoire)

Dans une entrée d’exclusion de balayage antivirus, on utilise isDirectory pour indiquer si la path valeur fait référence à un fichier ou à un répertoire.

Section Valeur
Domaine com.microsoft.wdav
Clé isDirectory
Type de données Booléen
Valeurs possibles false (par défaut)

true

Commentaires S’applique uniquement quand $type est excludedPath.

Exclusion d’analyse par extension de fichier

Dans une entrée d’exclusion par balayage antivirus, utilisez extension pour exclure des fichiers par extension de fichier.

Section Valeur
Domaine com.microsoft.wdav
Clé extension
Type de données Chaîne
Valeurs possibles extensions de fichier valides
Commentaires S’applique uniquement quand $type est excludedFileExtension.

Exclusion d’analyse : nom du processus ou chemin d’accès

Dans une entrée d’exclusion de l’analyse antivirus, utilisez name pour exclure un processus et tous les fichiers ouverts par ce processus de l’analyse. Spécifier le processus par son nom, tel que cat, ou son chemin complet, tel que /bin/cat.

Section Valeur
Domaine com.microsoft.wdav
Clé name
Type de données Chaîne
Valeurs possibles n’importe quelle chaîne
Commentaires S’applique uniquement quand $type est excludedFileName.

Menaces autorisées

Spécifiez par nom les menaces que Defender for Endpoint autorise à exécuter.

Section Valeur
Domaine com.microsoft.wdav
Clé allowedThreats
Type de données Tableau de chaînes

Actions de menace non autorisées

Restreignez les actions que les utilisateurs locaux peuvent entreprendre lorsque des menaces sont détectées. Les actions de cette liste n’apparaissent pas dans l’interface utilisateur.

Section Valeur
Domaine com.microsoft.wdav
Clé disallowedThreatActions
Type de données Tableau de chaînes
Valeurs possibles allow (empêche les utilisateurs d’autoriser les menaces)

restore (empêche les utilisateurs de restaurer les menaces à partir de la quarantaine)

Commentaires Disponible dans Microsoft Defender for Endpoint version 100.83.73 ou ultérieure.

Paramètres des types de menaces

Spécifiez la façon dont certains types de menaces sont gérés par Microsoft Defender pour point de terminaison sur macOS.

Section Valeur
Domaine com.microsoft.wdav
Clé threatTypeSettings
Type de données Ensemble de dictionnaires
Commentaires Chaque entrée du tableau contient un key (type de menace, tel que potentially_unwanted_application ou archive_bomb) et une value (action à entreprendre : audit, blockou off).
Type de menace

Spécifiez les types de menaces.

Section Valeur
Domaine com.microsoft.wdav
Clé key
Type de données Chaîne
Valeurs possibles potentially_unwanted_application

archive_bomb

Mesures à prendre

Spécifiez quelle action effectuer lorsqu’une menace du type identifié par le key paramètre est détectée. Choisissez l'une des options suivantes :

  • audit: L'appareil n'est pas protégé contre ce type de menace, mais Defender for Endpoint enregistre la menace.
  • block: Defender for Endpoint bloque la menace et vous notifie dans l’interface utilisateur et le portail Microsoft Defender.
  • off: L'appareil n'est pas protégé contre ce type de menace, et Defender for Endpoint ne consigne pas la menace.
Section Valeur
Domaine com.microsoft.wdav
Clé value
Type de données Chaîne
Valeurs possibles audit (par défaut)

block

off

Stratégie de fusion des paramètres de type de menace

Spécifiez s’il faut combiner des paramètres de menace définis par l’administrateur et définis par l’utilisateur ou utiliser uniquement des paramètres définis par l’administrateur. À utiliser admin_only pour empêcher les utilisateurs locaux de définir les paramètres de type de menace.

Section Valeur
Domaine com.microsoft.wdav
Clé threatTypeSettingsMergePolicy
Type de données Chaîne
Valeurs possibles merge (par défaut)

admin_only

Commentaires Disponible dans Microsoft Defender for Endpoint version 100.83.73 ou ultérieure.

Rétention de l’historique d’analyse antivirus (en jours)

Précisez combien de jours conserver les résultats dans l’historique de scan de l’appareil. Lorsque les résultats expirent, Defender for Endpoint supprime les résultats de l’analyse de l’historique et supprime les fichiers en quarantaine associés du disque.

Section Valeur
Domaine com.microsoft.wdav
Clé scanResultsRetentionDays
Type de données Entier
Valeurs possibles 90 (valeur par défaut). On utilise un entier de 1 jusqu’à 180.
Commentaires Disponible dans Microsoft Defender for Endpoint version 101.07.23 ou ultérieure.

Nombre maximal d’éléments dans l’historique d’analyse antivirus

Spécifiez le nombre maximal d’entrées à conserver dans l’historique d’analyse. Les entrées incluent toutes les analyses à la demande effectuées dans le passé et toutes les détections antivirus.

Section Valeur
Domaine com.microsoft.wdav
Clé scanHistoryMaximumItems
Type de données Entier
Valeurs possibles 10000 (valeur par défaut). On utilise un entier de 5000 jusqu’à 15000.
Commentaires Disponible dans Microsoft Defender for Endpoint version 101.07.23 ou ultérieure.

Préférences de protection fournies par le cloud

Configurez les fonctionnalités de protection fournies par le cloud de Microsoft Defender for Endpoint sur macOS.

Section Valeur
Domaine com.microsoft.wdav
Clé cloudService
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le contenu du dictionnaire inclut les paramètres pour la protection fournie par le cloud, le niveau de collecte de diagnostics, le niveau de bloc cloud, les exemples de soumissions automatiques, les mises à jour de l’intelligence de sécurité et la configuration du proxy.

Configurez la protection fournie par le cloud

Spécifiez s’il faut activer la protection fournie par le cloud sur l’appareil. Gardez cette fonction activée pour une meilleure protection.

Section Valeur
Domaine com.microsoft.wdav
Clé enabled
Type de données Booléen
Valeurs possibles true (par défaut)

false

Niveau de collecte de diagnostics

Spécifiez le niveau de données de diagnostic que Defender for Endpoint envoie à Microsoft. Les données de diagnostic aident à garder le produit sécurisé et à jour, à diagnostiquer et corriger les problèmes, et à améliorer le produit.

Section Valeur
Domaine com.microsoft.wdav
Clé diagnosticLevel
Type de données Chaîne
Valeurs possibles optional (par défaut)

required

Configurer le niveau de bloc cloud

Précisez à quel point Defender for Endpoint bloque et scanne les fichiers suspects :

  • normal: Utilisez le niveau de blocage par défaut.
  • moderate: Émettre des verdicts uniquement pour les détections présentant un niveau de confiance élevé.
  • high: Bloquez agressivement les fichiers inconnus tout en optimisant les performances. Ce niveau augmente la probabilité de bloquer des fichiers non dangereux.
  • high_plus: Bloquez agressivement les fichiers inconnus et appliquez davantage de mesures de protection. Ce niveau peut affecter les performances de l’appareil.
  • zero_tolerance: Bloquez tous les programmes inconnus.
Section Valeur
Domaine com.microsoft.wdav
Clé cloudBlockLevel
Type de données Chaîne
Valeurs possibles normal (par défaut)

moderate

high

high_plus

zero_tolerance

Commentaires Disponible dans Defender pour la version Endpoint 101.56.62 ou ultérieure.

Configurer la soumission automatique d’échantillons

Spécifiez quels échantillons suspects pouvant contenir des menaces sont envoyés à Microsoft :

  • none: Ne soumettez pas automatiquement les échantillons suspects.
  • safe: Soumettre automatiquement uniquement les échantillons suspects qui ne contiennent pas d’informations personnelles identifiables. Cette valeur est la valeur par défaut.
  • all: Soumettre automatiquement tous les échantillons suspects.
Section Valeur
Domaine com.microsoft.wdav
Clé automaticSampleSubmissionConsent
Type de données Chaîne
Valeurs possibles none

safe (par défaut)

all

Remarque

macOS prend également en charge la clé automaticSampleSubmissionbooléenne héritée . Si un profil contient les deux clés, automaticSampleSubmissionConsent est prioritaire.

Configurer les mises à jour automatiques du renseignement de sécurité

Spécifiez automatiquement s’il faut installer des mises à jour de renseignement de sécurité.

Section Valeur
Clé automaticDefinitionUpdateEnabled
Type de données Booléen
Valeurs possibles true (par défaut)

false

Durée des mises à jour du renseignement de sécurité (en jours)

Spécifiez le nombre de jours après lesquels les dernières mises à jour de renseignement de sécurité installées sont considérées comme obsolètes.

Section Valeur
Clé definitionUpdateDue
Type de données Entier
Valeurs possibles 7 (valeur par défaut). On utilise un entier de 1 jusqu’à 30.

Intervalle de mise à jour du renseignement de sécurité (en secondes)

Spécifiez à quelle fréquence Defender for Endpoint vérifie les mises à jour du renseignement de sécurité, en quelques secondes.

Section Valeur
Clé definitionUpdatesInterval
Type de données Entier
Valeurs possibles 28800 (par défaut, 8 heures). Utilisez un entier de 60 (1 minute) à 86400 (24 heures).
Commentaires Fixer la valeur trop bas peut entraîner des vérifications répétées ou inutiles des mises à jour du renseignement de sécurité.

Proxy pour la communication avec Defender for Endpoint

Configurez un proxy pour Defender pour la communication cloud Endpoint. Si vous ne configurez pas ce paramètre, Defender for Endpoint utilise le proxy à l'échelle du système.

Section Valeur
Clé proxy
Type de données Chaîne
Commentaires Utilisez le format http://proxy.server:port ou https://proxy.server:port.

Important

Une configuration incorrecte du proxy peut perturber la fonctionnalité de Defender pour les points de terminaison. Après avoir appliqué les paramètres proxy, lancez mdatp connectivity test sur l’appareil pour tester la connectivité.

Préférences de l’interface utilisateur

Gérez les préférences pour l’interface utilisateur de Microsoft Defender pour point de terminaison sur macOS.

Section Valeur
Domaine com.microsoft.wdav
Clé userInterface
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le contenu du dictionnaire inclut des paramètres pour la visibilité de l’icône de menu d’état, l’option de commentaires et le contrôle de connexion à la version du consommateur.

Configurez l’icône du menu de statut

Indiquez s’il faut afficher ou masquer l’icône de menu status dans le coin supérieur droit de l’écran.

Section Valeur
Domaine com.microsoft.wdav
Clé hideStatusMenuIcon
Type de données Booléen
Valeurs possibles false (par défaut)

true

Configurez l’option de retour d’information

Spécifiez si les utilisateurs peuvent soumettre un retour à Microsoft en sélectionnant Aider>à envoyer des retours.

Section Valeur
Domaine com.microsoft.wdav
Clé userInitiatedFeedback
Type de données Chaîne
Valeurs possibles enabled (par défaut)

disabled

Commentaires Disponible dans Microsoft Defender for Endpoint version 101.19.61 ou ultérieure.

Contrôler la connexion à la version consommateur de Microsoft Defender

Spécifiez si les utilisateurs peuvent se connecter à la version consommateur de Microsoft Defender.

Section Valeur
Domaine com.microsoft.wdav
Clé consumerExperience
Type de données Chaîne
Valeurs possibles enabled (par défaut)

disabled

Commentaires Disponible dans Microsoft Defender for Endpoint version 101.60.18 ou ultérieure.

Détection des points de terminaison et préférences de réponse

Gérez les préférences pour la composante détection et réponse des terminaux (EDR) de Microsoft Defender for Endpoint sur macOS.

Section Valeur
Domaine com.microsoft.wdav
Clé edr
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le contenu du dictionnaire inclut les paramètres des étiquettes d’appareil et des identificateurs de groupe.

Étiquettes d’appareil

Spécifiez un nom et une valeur de l’étiquette. L’étiquette GROUP ajoute la valeur spécifiée à la page de l’appareil dans le portail Microsoft Defender, où vous pouvez l’utiliser pour filtrer et regrouper les appareils.

Section Valeur
Domaine com.microsoft.wdav
Clé tags
Type de données Ensemble de dictionnaires
Commentaires Chaque entrée du tableau contient un key (type d’étiquette, tel que GROUP) et un value (la chaîne d’étiquette attribuée à l’appareil).
Type de balise

Spécifiez le type de tag.

Section Valeur
Domaine com.microsoft.wdav
Clé key
Type de données Chaîne
Valeurs possibles GROUP
Valeur de la balise

Spécifiez la valeur de l’étiquette.

Section Valeur
Domaine com.microsoft.wdav
Clé value
Type de données Chaîne
Valeurs possibles n’importe quelle chaîne

Important

  • Ne définissez qu’une seule valeur pour chaque type d’étiquette.
  • Ne répétez pas un type d’étiquette dans le même profil de configuration.

Identificateur de groupe

Spécifiez l’identifiant de groupe EDR.

Section Valeur
Domaine com.microsoft.wdav
Clé groupIds
Type de données Chaîne
Commentaires L’identifiant de groupe attribué à l’appareil.

Protection contre les falsifications

Gérez les préférences pour la protection contre la falsification de Microsoft Defender for Endpoint sur macOS.

Section Valeur
Domaine com.microsoft.wdav
Clé tamperProtection
Type de données Dictionnaire (préférence imbriquée)
Commentaires Le contenu du dictionnaire inclut les paramètres pour le niveau d’application et les exclusions.

Niveau de mise en œuvre

Spécifiez le niveau d’application de la protection contre les manipulations.

Section Valeur
Domaine com.microsoft.wdav
Clé enforcementLevel
Type de données Chaîne
Valeurs possibles disabled

audit

block (valeur par défaut)

  • disabled: Désactivez la protection anti-manipulation. Defender for Endpoint ne bloque pas et ne signale pas les tentatives de falsification.
  • audit: Signaler les tentatives de falsification au cloud sans les bloquer.
  • block: Bloquez et signalez les tentatives de manipulation vers le cloud.

Exclusions

Définir des processus pouvant modifier les ressources Microsoft Defender sans que l’activité soit considérée comme une falsification. Spécifier path, teamId, signingId, ou une combinaison de ces valeurs. Vous pouvez aussi spécifier args d’identifier plus précisément le processus autorisé.

Section Valeur
Domaine com.microsoft.wdav
Clé exclusions
Type de données Ensemble de dictionnaires
Commentaires Chaque dictionnaire peut contenir un chemin, un identifiant d’équipe, un identifiant de signature et des arguments de processus.
Chemin

Spécifiez le chemin exact de l’exécutable du processus.

Section Valeur
Domaine com.microsoft.wdav
Clé path
Type de données Chaîne
Commentaires Pour un script shell, spécifier le chemin exact vers le binaire de l’interpréteur, tel que /bin/zsh. Les caractères génériques ne sont pas pris en charge.
ID d’équipe

Spécifiez l’identifiant d’équipe Apple du fabricant.

Section Valeur
Domaine com.microsoft.wdav
Clé teamId
Type de données Chaîne
Commentaires Par exemple, l’ID de l’équipe Microsoft est UBF8T346G9.
ID de signature

Spécifiez l’identifiant Apple de signature du colis.

Section Valeur
Domaine com.microsoft.wdav
Clé signingId
Type de données Chaîne
Commentaires Par exemple, l’ID de signature de l’interpréteur Ruby est com.apple.ruby.
Traitement des arguments

Spécifiez des arguments qui, en combinaison avec les autres valeurs, identifient le processus.

Section Valeur
Domaine com.microsoft.wdav
Clé args
Type de données Tableau de chaînes
Commentaires Les arguments de procédé doivent correspondre exactement aux arguments spécifiés et sont sensibles à la casse.

Le profil de configuration recommandé fournit une base des paramètres de protection couramment utilisés. La liste des propriétés Jamf Pro et le profil XML Intune dans les sections suivantes appliquent ces paramètres.

Ce profil de configuration (ou, pour Jamf Pro, une liste de propriétés téléchargée dans des paramètres personnalisés) applique les paramètres suivants :

  • Activez la protection en temps réel.
  • Spécifiez la façon dont les types de menaces suivants sont gérés :
    • Bloquez les applications potentiellement indésirables.
    • Auditer les bombes d’archive, c’est-à-dire les fichiers présentant un taux de compression élevé, dans les journaux de Defender for Endpoint.
  • Activer les mises à jour automatiques du renseignement de sécurité.
  • Activez la protection fournie par le cloud.
  • Activez la soumission automatique d’échantillons.

Utilisez la liste des propriétés suivante dans Jamf Pro pour le profil de configuration recommandé :

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Utilisez le code XML suivant pour le profil Intune recommandé :

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Exemple de profil de configuration complet

Les modèles Jamf Pro et Intune suivants illustrent un ensemble élargi de préférences Microsoft Defender for Endpoint. Utilisez-les comme exemples pour des scénarios avancés, et n’incluez que les paramètres requis par votre organisation.

Attention

Les modèles contiennent des valeurs d’exemple pour les exclusions, les menaces autorisées, les tags, les identifiants de groupe et les exclusions de protection contre la falsification. Examinez et remplacez ou supprimez ces valeurs avant le déploiement. En particulier, l’entrée allowedThreats permet l’exécution du fichier de test EICAR.

Liste des propriétés pour le profil de configuration complet Jamf Pro

La liste des propriétés suivante montre un profil de configuration élargi de Defender for Endpoint pour Jamf Pro, incluant le moteur antivirus, le service cloud, l’EDR, la protection contre les manipulations et les préférences d’interface utilisateur :

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Profil Intune complet

La charge utile de configuration mobile suivante regroupe tous les paramètres macOS disponibles de Defender for Endpoint dans un profil Intune pouvant être déployé. Il inclut le moteur antivirus, le service cloud, EDR, la protection contre les falsifications et les préférences d’interface utilisateur :

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Validation de la liste de propriétés

La liste des propriétés doit être un fichier valide .plist . Avant de télécharger ou de déployer le profil, validez sa syntaxe en exécutant la commande suivante :

plutil -lint com.microsoft.wdav.plist

Si la liste des propriétés est valide, la commande renvoie le code 0 de sortie et la sortie similaires à ce qui suit :

com.microsoft.wdav.plist: OK

Si la liste des propriétés n’est pas valide, la commande renvoie le code 1 de sortie et affiche une erreur qui décrit le problème.

Déploiement du profil de configuration

Après avoir créé et validé le profil de configuration, déployez-le en utilisant votre outil de gestion. À utiliser com.microsoft.wdav comme domaine de préférence ou nom de profil de configuration personnalisé. Defender for Endpoint ne reconnaît pas les préférences si vous utilisez une autre valeur.

Déploiement de Jamf Pro

Jamf Pro est un produit tiers distinct qui ne fait pas partie de Defender for Endpoint et n'est pas inclus dans les abonnements Defender for Endpoint. Pour utiliser Jamf Pro, votre organisation a besoin d’un abonnement distinct à Jamf Pro. Pour les informations sur les produits et abonnements, voir Jamf Pro. Si votre organisation n’utilise pas Jamf Pro, utilisez une autre méthode de configuration dans cet article, si disponible.

Pour déployer les préférences en utilisant le schéma actuel de Jamf Pro ou la méthode héritée de la liste de propriétés, voir Configurer les paramètres de Defender dans Jamf Pro. Pour plus d’informations sur Jamf, voir Déploiement de profils de configuration informatiques personnalisés à l’aide de la charge utile Application et Paramètres personnalisés.

déploiement Intune

Microsoft Intune est l’outil recommandé pour configurer et distribuer les fonctionnalités de Defender for Endpoint sur les appareils. Toutefois, Intune est un produit distinct qui ne fait pas partie de Defender pour point de terminaison et qui n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Si vous n’avez pas Intune, vous pouvez utiliser l’une des autres méthodes de cet article. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.

Pour créer et déployer le profil de configuration personnalisé dans Intune, voir Définir des politiques dans Microsoft Intune.

Autres solutions MDM

Pour déployer le profil de configuration à l’aide d’une autre solution MDM, voir Déployer les paramètres de Defender for Endpoint.

Les ressources suivantes fournissent plus de conseils pour les profils de configuration de macOS et Defender pour les paramètres de préférence des terminaux :