Konfigurasikan Microsoft Defender untuk Titik Akhir Device Control di macOS

Buat dan validasi kebijakan Device Control, lalu terbarkan ke perangkat macOS menggunakan Microsoft Intune atau Jamf Pro. Anda juga dapat menerapkan kebijakan secara lokal pada Mac uji sebelum menerapkannya ke perangkat yang dikelola. Untuk informasi tentang kemampuan Kontrol Perangkat, pengaturan kebijakan, dan persyaratan, lihat Microsoft Defender untuk Titik Akhir Device Control untuk macOS.

Prasyarat

Buat dan validasi kebijakan Kontrol Perangkat

Kebijakan Kontrol Perangkat untuk macOS adalah satu objek JSON yang berisi pengaturan, grup perangkat, dan aturan. Untuk deskripsi properti kebijakan, lihat Pahami kebijakan Kontrol Perangkat.

  1. Gunakan contoh kebijakan Device Control yang menolak media yang dapat dilepas kecuali Kingston atau contoh kebijakan Device Control lainnya sebagai titik awal.

  2. Validasi struktur kebijakan terhadap skema JSON kebijakan Kontrol Perangkat.

  3. Simpan kebijakan seperti device-control-policy.json di ~/Downloads folder pada Mac uji yang telah menginstal Defender for Endpoint.

  4. Jalankan perintah berikut di Terminal:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Selesaikan kesalahan validasi sebelum Anda menerapkan atau menerapkan kebijakan.

Terapkan kebijakan menggunakan Microsoft Intune

Gunakan profil konfigurasi macOS khusus untuk menerapkan kebijakan melalui Intune.

Buat profil konfigurasi Apple

  1. Unduh profil konfigurasi contoh Device Control.

  2. Dalam kamus deviceControl, ganti nilai JSON dalam string policy dengan kebijakan Device Control yang telah divalidasi.

  3. Pertahankan pengaturan dlp yang mengaktifkan fitur DC_in_dlp.

  4. Simpan file sebagai device-control.mobileconfig.

Terapkan profil konfigurasi

Buat profil konfigurasi macOS khusus di Intune. Untuk petunjuk rinci, lihat Tambahkan pengaturan khusus ke perangkat Apple di Microsoft Intune (tautan terbuka di tab baru).

  1. Pada tab Kebijakan pada halaman Perangkat | Konfigurasi di pusat admin Microsoft Intune di https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, pilih Buat>kebijakan Baru.

  2. Gunakan pengaturan berikut:

    • Platform: Pilih macOS.
    • Jenis profil: Pilih Templat.
    • Nama template: Pilih Kustom.
  3. Dalam wizard Custom, gunakan pengaturan berikut pada tab Pengaturan konfigurasi:

    • Nama profil konfigurasi: Masukkan nama deskriptif, seperti Microsoft Defender device control.
    • Saluran penyebaran: Pilih saluran perangkat.
    • File profil konfigurasi: Pilih file yang device-control.mobileconfig Anda buat.

Terapkan kebijakan menggunakan Jamf Pro

Gunakan skema preferensi Defender for Endpoint untuk menambahkan kebijakan Kontrol Perangkat ke profil konfigurasi komputer Jamf Pro.

  1. Unduh skema preferensi Defender for Endpoint saat ini.

  2. Ikuti instruksi Jamf untuk menyebarkan profil konfigurasi komputer kustom.

  3. Gunakan pengaturan khusus Defender berikut:

    • Domain Preferensi: Masukkan com.microsoft.wdav.
    • Skema: Unggah file yang telah diunduh schema.json .
    • Properti: Tambahkan Kontrol Perangkat, lalu tambahkan Kebijakan Kontrol Perangkat.
    • Nilai: Tempel seluruh JSON kebijakan Kontrol Perangkat.
    • Lingkup: Pilih grup komputer yang berisi perangkat macOS target.
  4. Simpan dan terapkan profil konfigurasi.

Uji kebijakan secara manual

Gunakan penerapan kebijakan manual hanya di lingkungan pra-produksi. Untuk lingkungan produksi, terapkan Device Control menggunakan Microsoft Intune atau Jamf Pro.

  1. Terapkan kebijakan yang telah divalidasi ke Mac uji:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Untuk menguji perubahan kebijakan, edit file JSON, validasi, lalu jalankan ulang perintah untuk menerapkan kebijakan yang diperbarui.

Verifikasi Kontrol Perangkat

Setelah Anda menyebarkan atau menerapkan kebijakan, gunakan perintah berikut di Terminal untuk memastikan Kontrol Perangkat pada Mac target.

  1. Periksa status Kontrol Perangkat:

    mdatp health --details device_control
    

    Perintah mengembalikan output yang mirip dengan contoh berikut:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Tinjau nilai-nilai berikut:

    • active: Menampilkan versi kebijakan aktif:
      • []: Kontrol Perangkat belum dikonfigurasi.
      • ["v1"]: Versi 1 aktif. Versi 1 sudah usang dan tidak tercakup dalam dokumentasi ini.
      • ["v2"]: Versi 2 aktif.
      • ["v1", "v2"]: Kedua versi aktif. Hapus konfigurasi versi 1.
    • v1_configured: Menunjukkan apakah konfigurasi versi 1 diterapkan.
    • v1_enforcement_level: Menampilkan tingkat penegakan saat versi 1 diaktifkan.
    • v2_configured: Menunjukkan apakah konfigurasi versi 2 diterapkan. Konfigurasi yang berfungsi dengan baik menampilkan true.
    • v2_state: Menampilkan status versi 2. Konfigurasi yang berfungsi melaporkan enabled.
    • v2_sensor_connection: Menampilkan koneksi ke ekstensi sistem. Koneksi yang aktif menampilkan created_ok.
    • v2_full_disk_access: Menunjukkan apakah Full Disk Access disetujui. Jika nilainya bukan approved, Kontrol Perangkat mungkin tidak mencegah sebagian atau semua operasi.
  2. Lihat preferensi Kontrol Perangkat yang efektif:

    mdatp device-control policy preferences list
    

    Perintah mengembalikan output yang mirip dengan contoh berikut:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Tinjau nilai Default Enforcement dalam output.

  3. Lihat aturan yang telah diterapkan:

    mdatp device-control policy rules list
    
  4. Lihat grup yang dirujuk oleh kebijakan:

    mdatp device-control policy groups list
    
  5. Uji operasi yang dilindungi yang diizinkan, ditolak, atau diaudit oleh kebijakan.

Hapus kebijakan yang diterapkan secara manual

Hapus kebijakan lokal dari Mac uji setelah Anda selesai menguji:

mdatp config device-control policy reset