Dépanner les extensions système de Microsoft Defender for Endpoint sur macOS

Microsoft Defender for Endpoint utilise la sécurité des terminaux et des extensions du système réseau pour protéger les appareils macOS. Si macOS n’approuve pas ou ne lance pas une extension, la protection en temps réel, l’inspection des événements réseau ou les fonctionnalités associées pourraient ne pas être disponibles.

Utilisez les symptômes et commandes de cet article pour identifier les problèmes d’extension et de profil. Ensuite, utilisez les directives spécifiques au déploiement pour corriger la configuration.

Identifier les symptômes d’extension du système

Le Microsoft Defender Shield dans la barre de menu de macOS peut afficher un badge x lorsque Defender for Endpoint nécessite une attention.

Capture d’écran de la barre de menus macOS avec un badge X sur le Microsoft Defender Shield.

Sélectionnez le bouclier pour ouvrir le menu Defender. L’option Action nécessaire indique que Defender nécessite une configuration ou une approbation utilisateur.

Capture d’écran du menu Microsoft Defender avec l’option Action requise sélectionnée.

Sélectionnez Action nécessaire pour ouvrir la page Virus et protection contre les menaces . La page peut afficher que Microsoft Defender a besoin d’attention et un bouton Correction.

Capture d’écran du virus Microsoft Defender et de la page de protection contre les menaces avec le bouton Fixer.

Exécutez la commande suivante dans Terminal pour examiner l’état général de santé de Defender :

mdatp health

Lorsque les extensions ou permissions ne sont pas prêtes, la sortie peut signaler un état malsain, une protection indisponible ou un accès complet au disque manquant :

healthy                            : false
health_issues                    : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled    : true
real_time_protection_available: false
...
full_disk_access_enabled        : false

La capture d’écran suivante montre un résultat malsain avec des sous-systèmes de protection indisponibles et un accès complet au disque désactivé :

Capture d’écran de la sortie de la commande mdatp health montrant des sous-systèmes de protection non disponibles et l’Accès complet au disque désactivé.

Pour obtenir une description des champs d’intégrité, consultez Résoudre les problèmes d’intégrité de l’agent avec Defender for Endpoint sur macOS.

Diagnostiquer les extensions système

Sur les versions compatibles de macOS, un profil de gestion des appareils mobiles (MDM) ou un administrateur local doit approuver les extensions système avant qu’elles ne puissent s’exécuter. Defender for Endpoint utilise Microsoft Team ID UBF8T346G9 et les extensions système suivantes :

  • Extension de sécurité des terminaux : com.microsoft.wdav.epsext.
  • Extension réseau : com.microsoft.wdav.netext.

Utilisez les commandes suivantes pour déterminer si les extensions sont installées, approuvées et en cours d’exécution :

  1. Listez les extensions système enregistrées :

    systemextensionsctl list
    

    Capture d’écran de la sortie systemextensionsctl montrant les deux extensions Defender en attente d’approbation utilisateur.

    L’État [activated waiting for user] indique que macOS a installé les extensions mais attend l’approbation locale. Une extension active saine signale [activated enabled].

  2. Consultez les détails sur l’état de santé de l’extension système propre à Defender :

    mdatp health --details system_extensions
    

    Lorsque les extensions sont installées mais non approuvées ou prêtes, la sortie peut ressembler à l’exemple suivant :

    network_extension_enabled                 : false
    network_extension_installed                 : true
    endpoint_security_extension_ready           : false
    endpoint_security_extension_installed        : true
    

La capture d’écran suivante montre les deux extensions installées, mais l’extension réseau n’est pas activée et l’extension de sécurité du point de terminaison n’est pas prête :

Capture d'écran de l'état de l'extension système Defender montrant les extensions installées qui ne sont pas activées ou prêtes.

Le résultat de santé des extensions n’identifie pas toutes les permissions requises sur macOS. Par exemple, mdatp health peut signaler séparément que l’accès complet au disque n’a pas été accordé. Examinez les extensions système et les autorisations macOS requises pour vos fonctionnalités activées de Defender et Microsoft Purview.

Résoudre les problèmes d’extension et d’autorisation

Utilisez la procédure de votre méthode de déploiement pour approuver les extensions et accorder les autorisations requises :

Pour les déploiements gérés, déployez les profils de configuration système avant le package applicatif Defender. Cette séquence permet à macOS d’autoriser les extensions et les autorisations sans recourir à des invites utilisateur.

Vérifier la livraison du profil

Avant de résoudre des profils individuels, consultez les prérequis partagés de Defender for Endpoint sur macOS.

Vérifier le déploiement du profil MDM

Utilisez votre solution MDM pour confirmer que les profils au niveau de l’appareil requis sont attribués et livrés avec succès à l’appareil Mac concerné. Sur l’appareil, ouvrez Paramètres système, sélectionnez Général, puis Gestion des appareils pour examiner les profils installés.

Si vous utilisez Jamf Pro, sudo jamf policy cela déclenche les politiques applicables. Pour des informations sur les déclencheurs et l’exécution des politiques Jamf, voir Gestion des politiques.

Remarque

Utilisez des noms reconnaissables pour les profils de configuration Defender afin de pouvoir identifier leur but et leur anneau de déploiement. Par exemple, utilisez FullDiskAccess (piloting) - macOS - Default - MDE.

Vérifiez les profils requis

Téléchargez les profils actuels maintenus par Microsoft au lieu de recréer manuellement les charges utiles. Cette approche évite les erreurs de saisie dans les identifiants de bundle, les identifiants d’équipe, les exigences de code et les valeurs de la charge utile.

Pour la liste des profils et l’objectif de chaque charge utile, voir Révision des profils Defender maintenus.

Dans Terminal, utilisez la syntaxe suivante pour télécharger un profil dans le répertoire actuel :

curl -O https://URL

Par exemple, téléchargez le profil des extensions système maintenues :

curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig

Consultez les profils Defender conservés

Le dépôt de profils Defender for Endpoint macOS contient les profils suivants :

  • Approbation de l’extension du système : sysext.mobileconfig approuve com.microsoft.wdav.epsext et com.microsoft.wdav.netext pour l’ID UBF8T346G9de l’équipe.
  • Filtre réseau : netfilter.mobileconfig configure l’extension réseau comme le filtre de contenu Microsoft Defender.
  • Accès complet au disque : fulldisk.mobileconfig accorde l’accès aux composants Defender requis.
  • Services de background : background_services.mobileconfig permet aux services Defender de s’exécuter en arrière-plan.
  • Notifications : notif.mobileconfig configure les notifications Defender et mise à jour automatique Microsoft (AutoUpdate).
  • Accessibilité : accessibility.mobileconfig accorde à l’accessibilité l’accès au démon de prévention de la perte de données Microsoft Purview lorsque cette capacité est utilisée.

N’utilisez pas la présence de fichiers sous /Library/Managed Preferences comme seul test pour ces charges utiles Apple. Vérifiez le déploiement des profils via la solution MDM, inspectez les profils de configuration installés et examinez le rapport d’intégrité de Defender.

Analyser les profils installés

Le script Microsoft analyze_profiles.py compare les charges utiles de configuration installées avec le modèle de profil Defender maintenu. Il signale les charges utiles manquantes, dupliquées ou incompatibles et vérifie les profils d’intégration et de préférence Defender.

  1. Regarde le script dans le répertoire des outils MDM de macOS Defender for Endpoint.

  2. Sélectionnez Raw pour ouvrir https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py.

  3. Depuis le répertoire où vous souhaitez sauvegarder analyze_profiles.py, téléchargez le script en exécutant la commande suivante dans Terminal :

    curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py
    
  4. Exécutez le script avec des permissions élevées en utilisant l’une des méthodes suivantes :

    • Exécutez le script téléchargé :

      cd ~/Downloads
      
      sudo python3 analyze_profiles.py
      

      Or

    • Exécutez le script directement depuis le web :

      curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
      

Examinez chaque problème signalé dans le contexte de votre déploiement. Le script peut signaler des choix de profil intentionnels qui ne nécessitent pas de modifications.

Envoyer des commentaires

Pour soumettre un retour sur le produit depuis l’application Defender, ouvrez Aide, puis sélectionnez Envoyer un commentaire.

Sur le portail Microsoft Defender à https://security.microsoft.com, sélectionnez Donner un retour.