Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez l’outil mdatp en ligne de commande pour configurer Microsoft Defender for Endpoint, effectuer des scans, gérer les menaces détectées et vérifier l’état des produits sur les appareils macOS. Vous pouvez aussi collecter des informations de diagnostic, activer l’autocomplétion des commandes, gérer les fichiers en quarantaine et désinstaller Defender pour Endpoint.
Pour les exigences produit et les méthodes de déploiement, voir Prérequis pour Microsoft Defender for Endpoint sur macOS et Microsoft Defender for Endpoint sur macOS.
Collecter des informations de diagnostic
Si vous pouvez reproduire un problème, augmentez le niveau de journalisation, exécutez le système pendant un certain temps, puis restaurez le niveau de journalisation par défaut.
Réglez le niveau de journalisation à
debug:mdatp log level set --level debugLog level configured successfullyReproduisez le problème.
Créez une archive
.zipcontenant les journaux de diagnostic de Defender for Endpoint. La commande affiche le chemin d’archive après sa réussite :Conseil
Par défaut, les journaux de diagnostic sont enregistrés dans
/Library/Application Support/Microsoft/Defender/wdavdiag/. Pour utiliser un autre répertoire, ajoutez--path [directory]à la commande et remplacez[directory]par la destination.sudo mdatp diagnostic createDiagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"Restaurez le niveau de journalisation à la valeur par défaut,
info:mdatp log level set --level infoLog level configured successfully
Consultez les journaux d’installation
Si l’installation échoue, l’installateur peut signaler seulement une défaillance générale. Des informations détaillées sont disponibles dans /Library/Logs/Microsoft/mdatp/install.log. Incluez ce fichier lorsque vous ouvrez un dossier de support Microsoft.
Pour plus de conseils de dépannage, consultez Problèmes d’installation de Microsoft Defender for Endpoint sur macOS.
Configurer à partir de la ligne de commande
Configurez le format de sortie
L’outil en ligne de commande prend en charge la sortie table et JSON. Utilisez l’une des options globales suivantes avec une commande :
--output json--output table
Commandes prises en charge
Le tableau suivant liste les commandes pour des scénarios courants. Pour voir la liste complète des commandes prises en charge par la version de votre produit installée, exécutez mdatp help dans Terminal.
| Groupe | Scénario | Commande |
|---|---|---|
| Configuration | Activez ou désactivez le mode passif | mdatp config passive-mode --value [enabled/disabled] |
| Configuration | Activez ou désactivez la protection en temps réel | mdatp config real-time-protection --value [enabled/disabled] |
| Configuration | Activez ou désactivez la surveillance du comportement | mdatp config behavior-monitoring --value [enabled/disabled] |
| Configuration | Activez ou désactivez la protection des nuages | mdatp config cloud --value [enabled/disabled] |
| Configuration | Activez ou désactivez les diagnostics cloud | mdatp config cloud-diagnostic --value [enabled/disabled] |
| Configuration | Activez ou désactivez la soumission automatique d’échantillons | mdatp config cloud-automatic-sample-submission --value [enabled/disabled] |
| Configuration | Bloquez, auditez ou désactivez la protection potentielle contre les applications indésirables | mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off] |
| Configuration | Ajouter ou supprimer une exclusion antivirus pour un processus | mdatp exclusion process [add\|remove] --path [path-to-process] |
| Configuration | Ajouter ou supprimer une exclusion antivirus pour un fichier | mdatp exclusion file [add/remove] --path [path-to-file] |
| Configuration | Ajouter ou supprimer une exclusion antivirus pour un répertoire | mdatp exclusion folder [add/remove] --path [path-to-directory] |
| Configuration | Ajouter ou supprimer une exclusion antivirus pour une extension de fichier | mdatp exclusion extension [add/remove] --name [extension] |
| Configuration | Répertorier toutes les exclusions antivirus | mdatp exclusion list |
| Configuration | Configurer le degré de parallélisme pour les analyses à la demande | mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64] |
| Configuration | Activez ou désactivez les scans après les mises à jour du renseignement de sécurité | mdatp config scan-after-definition-update --value [enabled/disabled] |
| Configuration | Activez ou désactivez la lecture des archives pour les scans à la demande | mdatp config scan-archives --value [enabled/disabled] |
| Configuration | Activez ou désactivez le calcul du hachage des fichiers | mdatp config enable-file-hash-computation --value [enabled/disabled] |
| Protection | Analyser un chemin d’accès | mdatp scan custom --path [path] [--ignore-exclusions] |
| Protection | Exécuter une analyse rapide | mdatp scan quick |
| Protection | Exécuter une analyse complète | mdatp scan full |
| Protection | Annuler une analyse à la demande en cours | mdatp scan cancel |
| Protection | Demander une mise à jour du renseignement de sécurité | mdatp definitions update |
| Configuration | Ajouter un nom de menace à la liste autorisée | mdatp threat allowed add --name [threat-name] |
| Configuration | Supprimer un nom de menace de la liste autorisée | mdatp threat allowed remove --name [threat-name] |
| Configuration | Répertorier tous les noms de menaces autorisés | mdatp threat allowed list |
| Historique de protection | Imprimer l’historique de protection complet | mdatp threat list |
| Historique de protection | Obtenir les détails des menaces | mdatp threat get --id [threat-id] |
| Gestion de la quarantaine | Répertorier tous les fichiers mis en quarantaine | mdatp threat quarantine list |
| Gestion de la quarantaine | Supprimer tous les fichiers de la quarantaine | mdatp threat quarantine remove-all |
| Gestion de la quarantaine | Ajouter un fichier détecté comme une menace à la mise en quarantaine | mdatp threat quarantine add --id [threat-id] |
| Gestion de la quarantaine | Supprimer de la quarantaine un fichier détecté comme une menace | mdatp threat quarantine remove --id [threat-id] |
| Gestion de la quarantaine | Restaurez un fichier de la quarantaine. Disponible dans Defender pour les versions Endpoint antérieures à 101.23092.0012. |
mdatp threat quarantine restore --id [threat-id] --path [destination-folder] |
| Gestion de la quarantaine | Restaurez un fichier de la quarantaine en utilisant l’identifiant de menace. Disponible dans la version 101.23092.0012 ou ultérieure de Defender for Endpoint. |
mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder] |
| Gestion de la quarantaine | Restaurez un fichier depuis la quarantaine en utilisant son chemin d’origine. Disponible dans la version 101.23092.0012 ou ultérieure de Defender for Endpoint. |
mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder] |
| Configuration de la protection du réseau | Configurez le niveau d’application de la protection du réseau | mdatp config network-protection enforcement-level --value [block\|audit\|disabled] |
| Gestion de la protection du réseau | Vérifiez que la protection réseau a bien démarré | mdatp health --field network_protection_status |
| Gestion du contrôle d’appareil | Vérifiez si le Contrôle de Dispositif est activé et son niveau d’application par défaut | mdatp device-control policy preferences list |
| Gestion du contrôle d’appareil | Consultez les règles actives de contrôle des dispositifs | mdatp device-control policy rules list |
| Gestion du contrôle d’appareil | Consultez les groupes référencés par la politique de contrôle des périphériques | mdatp device-control policy groups list |
| Configuration | Activez ou désactivez la prévention de la perte de données | mdatp config data_loss_prevention --value [enabled/disabled] |
| Diagnostics | Modifier le niveau de journalisation | mdatp log level set --level [error\|warning\|info\|debug] |
| Diagnostics | Générer des journaux de diagnostic | mdatp diagnostic create --path [directory] |
| État | Vérifier l’état du produit | mdatp health |
| État | Vérifiez un attribut spécifique du produit, tel que healthy, licensed, ou engine_version |
mdatp health --field [attribute] |
| EDR | Définissez un tag d’appareil. Seul GROUP est pris en charge. |
mdatp edr tag set --name GROUP --value [name] |
| EDR | Retirez un tag de groupe de l’appareil | mdatp edr tag remove --tag-name [name] |
| EDR | Ajouter un identifiant de groupe | mdatp edr group-ids --group-id [group] |
Activer l’autocomplétion en ligne de commande
Pour activer l’autocomplétion dans Bash, ajoutez le script de complétion Defender for Endpoint à votre profil Bash, puis relancez la session Terminal :
echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile
Pour permettre l’autocomplétion dans le shell Z (zsh), suivez ces étapes :
Vérifiez si l’autocomplétion est activée sur votre appareil :
cat ~/.zshrc | grep autoloadSi la commande ne produit aucune sortie, activez l’autocomplétion dans votre profil zsh :
echo "autoload -Uz compinit && compinit" >> ~/.zshrcCréez le répertoire de complétion et créez un lien vers le script de complétion de Defender for Endpoint :
sudo mkdir -p /usr/local/share/zsh/site-functions sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
Gérer le répertoire de quarantaine client
Defender for Endpoint stocke les fichiers en quarantaine dans /Library/Application Support/Microsoft/Defender/quarantine/. Les noms de fichiers utilisent l’identifiant de suivi des menaces. Pour voir les identifiants de suivi actuels, exécutez mdatp threat list. Utilisez les mdatp threat quarantine commandes pour gérer les fichiers en quarantaine au lieu de les modifier directement.
Désinstaller Defender pour Endpoint
Avant de désinstaller Defender pour Endpoint, retirez l’appareil du service et supprimez ou mettez à jour les stratégies qui le gèrent. Pour les étiquettes facultatives de mise hors service des appareils, les exigences relatives à la protection contre les altérations, le package de désinscription et le nettoyage de la stratégie d’extension système, voir Retirer des appareils Mac.
Vous pouvez désinstaller l’application de façon interactive ou depuis la ligne de commande. Si vous gérez des appareils avec Jamf Pro, déployez le profil de déconnexion avant de supprimer l’application. La désinstallation gérée de manière centralisée n'est actuellement pas disponible dans Microsoft Intune.
Désinstaller de façon interactive
Dans le Finder, ouvrez Applications, cliquez sur Microsoft Defender sur Contrôle, puis sélectionnez Déplacer dans la corbeille.
Désinstaller à partir de la ligne de commande
Exécutez sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' dans Terminal.
Retirez de Jamf Pro avant de désinstaller
Jamf Pro est un produit tiers distinct qui ne fait pas partie de Defender for Endpoint et n'est pas inclus dans les abonnements Defender for Endpoint. Pour utiliser Jamf Pro, votre organisation a besoin d’un abonnement distinct à Jamf Pro. Pour les informations sur les produits et abonnements, voir Jamf Pro. Si votre organisation n’utilise pas Jamf Pro, utilisez une autre méthode de configuration dans cet article, si disponible.
Pour déconnecter un appareil via Jamf Pro avant de supprimer l’application, suivez les instructions Jamf pour télécharger un profil de configuration. Téléchargez le profil de déconnexion Defender for Endpoint sans le modifier, et définissez le domaine de préférence sur com.microsoft.wdav.atp.offboarding.
Remarque
Si vous avez des difficultés à désinstaller Defender pour Endpoint et que les rapports contiennent un élément pour l’extension de sécurité Microsoft Defender Endpoint, suivez ces étapes :
Réinstallez l’application Microsoft Defender.
Faites glisser Microsoft Defender.app vers la Corbeille.
Exécutez la commande suivante dans Terminal :
sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hookRedémarrez lʼappareil.
Utiliser le portail Microsoft Defender
Utilisez le portail Microsoft Defender pour examiner les détections et effectuer des actions de réponse sur les appareils. Pour plus d’informations, consultez les ressources suivantes :