Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Buat dan validasi kebijakan Device Control, lalu terbarkan ke perangkat macOS menggunakan Microsoft Intune atau Jamf Pro. Anda juga dapat menerapkan kebijakan secara lokal pada Mac uji sebelum menerapkannya ke perangkat yang dikelola. Untuk informasi tentang kemampuan Kontrol Perangkat, pengaturan kebijakan, dan persyaratan, lihat Microsoft Defender untuk Titik Akhir Device Control untuk macOS.
Prasyarat
- Penyelesaian persyaratan Kontrol Perangkat dan persiapan endpoint.
- Tinjau izin yang diperlukan untuk alat manajemen Anda.
- Persyaratan untuk metode penerapan Anda:
Microsoft Intune: Langganan Intune dan Defender for Endpoint yang terpasang dan di-onboard menggunakan Intune.
Microsoft Intune adalah produk terpisah yang bukan bagian dari Defender for Endpoint, dan tidak termasuk dalam semua langganan. Untuk menggunakan Intune, Anda memerlukan langganan yang menyertakannya, atau Anda dapat membelinya secara terpisah sebagai langganan atau add-on mandiri. Untuk informasi selengkapnya, lihat lisensi Microsoft Intune.
Jamf Pro: Langganan Jamf Pro, Defender for Endpoint yang terpasang dan dionboarding menggunakan Jamf Pro, serta Full Disk Access yang diberikan dengan menggunakan Jamf Pro.
Jamf Pro adalah produk terpisah yang bukan bagian dari Defender for Endpoint dan tidak termasuk dalam langganan Defender for Endpoint. Untuk informasi produk dan langganan, lihat Jamf Pro.
Important
Microsoft menyediakan informasi tentang Jamf Pro untuk mendukung skenario integrasi tetapi tidak menyediakan dukungan pemecahan masalah untuk produk pihak ketiga ini. Untuk masalah khusus Jamf Pro, hubungi dukungan Jamf.
Pengujian manual: Defender untuk versi
101.23082.0018Endpoint atau versi yang lebih baru diinstal dan dimasukkan secara manual pada Mac uji yang tidak memiliki kebijakan Kontrol Perangkat yang dikelola oleh manajemen perangkat seluler (MDM).
Buat dan validasi kebijakan Kontrol Perangkat
Kebijakan Kontrol Perangkat untuk macOS adalah satu objek JSON yang berisi pengaturan, grup perangkat, dan aturan. Untuk deskripsi properti kebijakan, lihat Pahami kebijakan Kontrol Perangkat.
Gunakan contoh kebijakan Device Control yang menolak media yang dapat dilepas kecuali Kingston atau contoh kebijakan Device Control lainnya sebagai titik awal.
Validasi struktur kebijakan terhadap skema JSON kebijakan Kontrol Perangkat.
Simpan kebijakan seperti
device-control-policy.jsondi~/Downloadsfolder pada Mac uji yang telah menginstal Defender for Endpoint.Jalankan perintah berikut di Terminal:
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonSelesaikan kesalahan validasi sebelum Anda menerapkan atau menerapkan kebijakan.
Terapkan kebijakan menggunakan Microsoft Intune
Gunakan profil konfigurasi macOS khusus untuk menerapkan kebijakan melalui Intune.
Buat profil konfigurasi Apple
Dalam kamus
deviceControl, ganti nilai JSON dalam stringpolicydengan kebijakan Device Control yang telah divalidasi.Pertahankan pengaturan
dlpyang mengaktifkan fiturDC_in_dlp.Simpan file sebagai
device-control.mobileconfig.
Terapkan profil konfigurasi
Buat profil konfigurasi macOS khusus di Intune. Untuk petunjuk rinci, lihat Tambahkan pengaturan khusus ke perangkat Apple di Microsoft Intune (tautan terbuka di tab baru).
Pada tab Kebijakan pada halaman Perangkat | Konfigurasi di pusat admin Microsoft Intune di https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, pilih
Buat>
kebijakan Baru.Gunakan pengaturan berikut:
- Platform: Pilih macOS.
- Jenis profil: Pilih Templat.
- Nama template: Pilih Kustom.
Dalam wizard Custom, gunakan pengaturan berikut pada tab Pengaturan konfigurasi:
-
Nama profil konfigurasi: Masukkan nama deskriptif, seperti
Microsoft Defender device control. - Saluran penyebaran: Pilih saluran perangkat.
-
File profil konfigurasi: Pilih file yang
device-control.mobileconfigAnda buat.
-
Nama profil konfigurasi: Masukkan nama deskriptif, seperti
Terapkan kebijakan menggunakan Jamf Pro
Gunakan skema preferensi Defender for Endpoint untuk menambahkan kebijakan Kontrol Perangkat ke profil konfigurasi komputer Jamf Pro.
Unduh skema preferensi Defender for Endpoint saat ini.
Ikuti instruksi Jamf untuk menyebarkan profil konfigurasi komputer kustom.
Gunakan pengaturan khusus Defender berikut:
-
Domain Preferensi: Masukkan
com.microsoft.wdav. -
Skema: Unggah file yang telah diunduh
schema.json. - Properti: Tambahkan Kontrol Perangkat, lalu tambahkan Kebijakan Kontrol Perangkat.
- Nilai: Tempel seluruh JSON kebijakan Kontrol Perangkat.
- Lingkup: Pilih grup komputer yang berisi perangkat macOS target.
-
Domain Preferensi: Masukkan
Simpan dan terapkan profil konfigurasi.
Uji kebijakan secara manual
Gunakan penerapan kebijakan manual hanya di lingkungan pra-produksi. Untuk lingkungan produksi, terapkan Device Control menggunakan Microsoft Intune atau Jamf Pro.
Terapkan kebijakan yang telah divalidasi ke Mac uji:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonUntuk menguji perubahan kebijakan, edit file JSON, validasi, lalu jalankan ulang perintah untuk menerapkan kebijakan yang diperbarui.
Verifikasi Kontrol Perangkat
Setelah Anda menyebarkan atau menerapkan kebijakan, gunakan perintah berikut di Terminal untuk memastikan Kontrol Perangkat pada Mac target.
Periksa status Kontrol Perangkat:
mdatp health --details device_controlPerintah mengembalikan output yang mirip dengan contoh berikut:
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Tinjau nilai-nilai berikut:
-
active: Menampilkan versi kebijakan aktif:-
[]: Kontrol Perangkat belum dikonfigurasi. -
["v1"]: Versi 1 aktif. Versi 1 sudah usang dan tidak tercakup dalam dokumentasi ini. -
["v2"]: Versi 2 aktif. -
["v1", "v2"]: Kedua versi aktif. Hapus konfigurasi versi 1.
-
-
v1_configured: Menunjukkan apakah konfigurasi versi 1 diterapkan. -
v1_enforcement_level: Menampilkan tingkat penegakan saat versi 1 diaktifkan. -
v2_configured: Menunjukkan apakah konfigurasi versi 2 diterapkan. Konfigurasi yang berfungsi dengan baik menampilkantrue. -
v2_state: Menampilkan status versi 2. Konfigurasi yang berfungsi melaporkanenabled. -
v2_sensor_connection: Menampilkan koneksi ke ekstensi sistem. Koneksi yang aktif menampilkancreated_ok. -
v2_full_disk_access: Menunjukkan apakah Full Disk Access disetujui. Jika nilainya bukanapproved, Kontrol Perangkat mungkin tidak mencegah sebagian atau semua operasi.
-
Lihat preferensi Kontrol Perangkat yang efektif:
mdatp device-control policy preferences listPerintah mengembalikan output yang mirip dengan contoh berikut:
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Tinjau nilai Default Enforcement dalam output.
Lihat aturan yang telah diterapkan:
mdatp device-control policy rules listLihat grup yang dirujuk oleh kebijakan:
mdatp device-control policy groups listUji operasi yang dilindungi yang diizinkan, ditolak, atau diaudit oleh kebijakan.
Hapus kebijakan yang diterapkan secara manual
Hapus kebijakan lokal dari Mac uji setelah Anda selesai menguji:
mdatp config device-control policy reset