Ressources pour Microsoft Defender pour point de terminaison sur macOS

Utilisez l’outil mdatp en ligne de commande pour configurer Microsoft Defender for Endpoint, effectuer des scans, gérer les menaces détectées et vérifier l’état des produits sur les appareils macOS. Vous pouvez aussi collecter des informations de diagnostic, activer l’autocomplétion des commandes, gérer les fichiers en quarantaine et désinstaller Defender pour Endpoint.

Pour les exigences produit et les méthodes de déploiement, voir Prérequis pour Microsoft Defender for Endpoint sur macOS et Microsoft Defender for Endpoint sur macOS.

Collecter des informations de diagnostic

Si vous pouvez reproduire un problème, augmentez le niveau de journalisation, exécutez le système pendant un certain temps, puis restaurez le niveau de journalisation par défaut.

  1. Réglez le niveau de journalisation à debug:

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. Reproduisez le problème.

  3. Créez une archive .zip contenant les journaux de diagnostic de Defender for Endpoint. La commande affiche le chemin d’archive après sa réussite :

    Conseil

    Par défaut, les journaux de diagnostic sont enregistrés dans /Library/Application Support/Microsoft/Defender/wdavdiag/. Pour utiliser un autre répertoire, ajoutez --path [directory] à la commande et remplacez [directory] par la destination.

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. Restaurez le niveau de journalisation à la valeur par défaut, info:

    mdatp log level set --level info
    
    Log level configured successfully
    

Consultez les journaux d’installation

Si l’installation échoue, l’installateur peut signaler seulement une défaillance générale. Des informations détaillées sont disponibles dans /Library/Logs/Microsoft/mdatp/install.log. Incluez ce fichier lorsque vous ouvrez un dossier de support Microsoft.

Pour plus de conseils de dépannage, consultez Problèmes d’installation de Microsoft Defender for Endpoint sur macOS.

Configurer à partir de la ligne de commande

Configurez le format de sortie

L’outil en ligne de commande prend en charge la sortie table et JSON. Utilisez l’une des options globales suivantes avec une commande :

  • --output json
  • --output table

Commandes prises en charge

Le tableau suivant liste les commandes pour des scénarios courants. Pour voir la liste complète des commandes prises en charge par la version de votre produit installée, exécutez mdatp help dans Terminal.

Groupe Scénario Commande
Configuration Activez ou désactivez le mode passif mdatp config passive-mode --value [enabled/disabled]
Configuration Activez ou désactivez la protection en temps réel mdatp config real-time-protection --value [enabled/disabled]
Configuration Activez ou désactivez la surveillance du comportement mdatp config behavior-monitoring --value [enabled/disabled]
Configuration Activez ou désactivez la protection des nuages mdatp config cloud --value [enabled/disabled]
Configuration Activez ou désactivez les diagnostics cloud mdatp config cloud-diagnostic --value [enabled/disabled]
Configuration Activez ou désactivez la soumission automatique d’échantillons mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
Configuration Bloquez, auditez ou désactivez la protection potentielle contre les applications indésirables mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off]
Configuration Ajouter ou supprimer une exclusion antivirus pour un processus mdatp exclusion process [add\|remove] --path [path-to-process]

mdatp exclusion process [add\|remove] --name [process-name]

Configuration Ajouter ou supprimer une exclusion antivirus pour un fichier mdatp exclusion file [add/remove] --path [path-to-file]
Configuration Ajouter ou supprimer une exclusion antivirus pour un répertoire mdatp exclusion folder [add/remove] --path [path-to-directory]
Configuration Ajouter ou supprimer une exclusion antivirus pour une extension de fichier mdatp exclusion extension [add/remove] --name [extension]
Configuration Répertorier toutes les exclusions antivirus mdatp exclusion list
Configuration Configurer le degré de parallélisme pour les analyses à la demande mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
Configuration Activez ou désactivez les scans après les mises à jour du renseignement de sécurité mdatp config scan-after-definition-update --value [enabled/disabled]
Configuration Activez ou désactivez la lecture des archives pour les scans à la demande mdatp config scan-archives --value [enabled/disabled]
Configuration Activez ou désactivez le calcul du hachage des fichiers mdatp config enable-file-hash-computation --value [enabled/disabled]
Protection Analyser un chemin d’accès mdatp scan custom --path [path] [--ignore-exclusions]
Protection Exécuter une analyse rapide mdatp scan quick
Protection Exécuter une analyse complète mdatp scan full
Protection Annuler une analyse à la demande en cours mdatp scan cancel
Protection Demander une mise à jour du renseignement de sécurité mdatp definitions update
Configuration Ajouter un nom de menace à la liste autorisée mdatp threat allowed add --name [threat-name]
Configuration Supprimer un nom de menace de la liste autorisée mdatp threat allowed remove --name [threat-name]
Configuration Répertorier tous les noms de menaces autorisés mdatp threat allowed list
Historique de protection Imprimer l’historique de protection complet mdatp threat list
Historique de protection Obtenir les détails des menaces mdatp threat get --id [threat-id]
Gestion de la quarantaine Répertorier tous les fichiers mis en quarantaine mdatp threat quarantine list
Gestion de la quarantaine Supprimer tous les fichiers de la quarantaine mdatp threat quarantine remove-all
Gestion de la quarantaine Ajouter un fichier détecté comme une menace à la mise en quarantaine mdatp threat quarantine add --id [threat-id]
Gestion de la quarantaine Supprimer de la quarantaine un fichier détecté comme une menace mdatp threat quarantine remove --id [threat-id]
Gestion de la quarantaine Restaurez un fichier de la quarantaine. Disponible dans Defender pour les versions Endpoint antérieures à 101.23092.0012. mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
Gestion de la quarantaine Restaurez un fichier de la quarantaine en utilisant l’identifiant de menace. Disponible dans la version 101.23092.0012 ou ultérieure de Defender for Endpoint. mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder]
Gestion de la quarantaine Restaurez un fichier depuis la quarantaine en utilisant son chemin d’origine. Disponible dans la version 101.23092.0012 ou ultérieure de Defender for Endpoint. mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder]
Configuration de la protection du réseau Configurez le niveau d’application de la protection du réseau mdatp config network-protection enforcement-level --value [block\|audit\|disabled]
Gestion de la protection du réseau Vérifiez que la protection réseau a bien démarré mdatp health --field network_protection_status
Gestion du contrôle d’appareil Vérifiez si le Contrôle de Dispositif est activé et son niveau d’application par défaut mdatp device-control policy preferences list
Gestion du contrôle d’appareil Consultez les règles actives de contrôle des dispositifs mdatp device-control policy rules list
Gestion du contrôle d’appareil Consultez les groupes référencés par la politique de contrôle des périphériques mdatp device-control policy groups list
Configuration Activez ou désactivez la prévention de la perte de données mdatp config data_loss_prevention --value [enabled/disabled]
Diagnostics Modifier le niveau de journalisation mdatp log level set --level [error\|warning\|info\|debug]
Diagnostics Générer des journaux de diagnostic mdatp diagnostic create --path [directory]
État Vérifier l’état du produit mdatp health
État Vérifiez un attribut spécifique du produit, tel que healthy, licensed, ou engine_version mdatp health --field [attribute]
EDR Définissez un tag d’appareil. Seul GROUP est pris en charge. mdatp edr tag set --name GROUP --value [name]
EDR Retirez un tag de groupe de l’appareil mdatp edr tag remove --tag-name [name]
EDR Ajouter un identifiant de groupe mdatp edr group-ids --group-id [group]

Activer l’autocomplétion en ligne de commande

Pour activer l’autocomplétion dans Bash, ajoutez le script de complétion Defender for Endpoint à votre profil Bash, puis relancez la session Terminal :

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

Pour permettre l’autocomplétion dans le shell Z (zsh), suivez ces étapes :

  1. Vérifiez si l’autocomplétion est activée sur votre appareil :

    cat ~/.zshrc | grep autoload
    
  2. Si la commande ne produit aucune sortie, activez l’autocomplétion dans votre profil zsh :

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  3. Créez le répertoire de complétion et créez un lien vers le script de complétion de Defender for Endpoint :

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

Gérer le répertoire de quarantaine client

Defender for Endpoint stocke les fichiers en quarantaine dans /Library/Application Support/Microsoft/Defender/quarantine/. Les noms de fichiers utilisent l’identifiant de suivi des menaces. Pour voir les identifiants de suivi actuels, exécutez mdatp threat list. Utilisez les mdatp threat quarantine commandes pour gérer les fichiers en quarantaine au lieu de les modifier directement.

Désinstaller Defender pour Endpoint

Avant de désinstaller Defender pour Endpoint, retirez l’appareil du service et supprimez ou mettez à jour les stratégies qui le gèrent. Pour les étiquettes facultatives de mise hors service des appareils, les exigences relatives à la protection contre les altérations, le package de désinscription et le nettoyage de la stratégie d’extension système, voir Retirer des appareils Mac.

Vous pouvez désinstaller l’application de façon interactive ou depuis la ligne de commande. Si vous gérez des appareils avec Jamf Pro, déployez le profil de déconnexion avant de supprimer l’application. La désinstallation gérée de manière centralisée n'est actuellement pas disponible dans Microsoft Intune.

Désinstaller de façon interactive

Dans le Finder, ouvrez Applications, cliquez sur Microsoft Defender sur Contrôle, puis sélectionnez Déplacer dans la corbeille.

Désinstaller à partir de la ligne de commande

Exécutez sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' dans Terminal.

Retirez de Jamf Pro avant de désinstaller

Jamf Pro est un produit tiers distinct qui ne fait pas partie de Defender for Endpoint et n'est pas inclus dans les abonnements Defender for Endpoint. Pour utiliser Jamf Pro, votre organisation a besoin d’un abonnement distinct à Jamf Pro. Pour les informations sur les produits et abonnements, voir Jamf Pro. Si votre organisation n’utilise pas Jamf Pro, utilisez une autre méthode de configuration dans cet article, si disponible.

Pour déconnecter un appareil via Jamf Pro avant de supprimer l’application, suivez les instructions Jamf pour télécharger un profil de configuration. Téléchargez le profil de déconnexion Defender for Endpoint sans le modifier, et définissez le domaine de préférence sur com.microsoft.wdav.atp.offboarding.

Remarque

Si vous avez des difficultés à désinstaller Defender pour Endpoint et que les rapports contiennent un élément pour l’extension de sécurité Microsoft Defender Endpoint, suivez ces étapes :

  1. Réinstallez l’application Microsoft Defender.

  2. Faites glisser Microsoft Defender.app vers la Corbeille.

  3. Exécutez la commande suivante dans Terminal :

    sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook
    
  4. Redémarrez lʼappareil.

Utiliser le portail Microsoft Defender

Utilisez le portail Microsoft Defender pour examiner les détections et effectuer des actions de réponse sur les appareils. Pour plus d’informations, consultez les ressources suivantes :