Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Persyaratan
Kontrol perangkat untuk macOS tersedia pada versi yang tercantum di bagian Persyaratan sistem Defender untuk Titik Akhir pada dokumentasi macOS.
Overview
Kontrol perangkat di Defender untuk Titik Akhir di macOS memungkinkan Anda untuk:
- Mengaudit, mengizinkan, atau mencegah akses baca, tulis, atau jalankan akses ke penyimpanan yang dapat dilepas; Dan
- Kelola perangkat iOS dan Portabel, serta perangkat terenkripsi Apple APFS dan media Bluetooth, dengan atau tanpa pengecualian.
Menyiapkan titik akhir Anda
Menyebarkan Akses Disk Penuh: Anda mungkin telah membuat dan menyebarkannya https://github.com/microsoft/mdatp-xplat/blob/master/macos/mobileconfig/profiles/fulldisk.mobileconfig untuk fitur MDE lainnya. Anda perlu memberikan izin Akses Disk Penuh untuk aplikasi baru:
com.microsoft.dlp.daemon.Aktifkan Kontrol Perangkat pada Defender Anda untuk preferensi Titik Akhir:
Pencegahan Kehilangan Data (DLP)/Fitur
Untuk Nama Fitur, ketik
DC_in_dlpUntuk Status, tentukan
enabled
Contoh 1: JAMF menggunakan schema.json.
Contoh 2: demo.mobileconfig
<key>dlp</key>
<dict>
<key>features</key>
<array>
<dict>
<key>name</key>
<string>DC_in_dlp</string>
<key>state</key>
<string>enabled</string>
</dict>
</array>
</dict>
Versi produk minimum: 101.91.92 atau lebih tinggi
Jalankan
mdatp versionmelalui Terminal untuk melihat versi produk di komputer klien Anda:
Memahami kebijakan
Kebijakan menentukan perilaku kontrol perangkat untuk macOS. Kebijakan ini ditargetkan melalui Intune atau JAMF ke kumpulan komputer atau pengguna.
Kontrol perangkat untuk kebijakan macOS mencakup pengaturan, grup, dan aturan:
- Pengaturan global yang disebut 'pengaturan' memungkinkan Anda menentukan lingkungan global.
- Grup yang disebut
groupsmemungkinkan Anda membuat grup media. Misalnya, grup USB resmi atau grup USB terenkripsi. - Aturan kebijakan akses yang disebut 'aturan' memungkinkan Anda membuat kebijakan untuk membatasi setiap grup. Misalnya, hanya izinkan pengguna yang berwenang untuk Menulis grup USB yang diotorisasi akses.
Note
Sebaiknya gunakan contoh pada GitHub untuk memahami properti: mdatp-devicecontrol/Removable Storage Access Control Samples/macOS/policy pada main - microsoft/mdatp-devicecontrol (github.com).
Anda juga dapat menggunakan skrip di mdatp-devicecontrol/tree/main/python#readme di main - microsoft/mdatp-devicecontrol (github.com) untuk menerjemahkan kebijakan Windows Device Control ke kebijakan Kontrol Perangkat macOS atau menerjemahkan kebijakan MacOS Device Control V1 ke kebijakan V2 ini.
Note
Ada masalah yang diketahui dengan kontrol perangkat untuk macOS yang harus dipertimbangkan pelanggan saat membuat kebijakan.
Praktik terbaik
Kontrol perangkat untuk macOS memiliki kemampuan serupa dengan Kontrol perangkat untuk Windows, tetapi macOS dan Windows menyediakan kemampuan yang mendasar yang berbeda untuk mengelola perangkat, sehingga ada beberapa perbedaan penting:
macOS tidak memiliki Device Manager atau tampilan perangkat terpusat. Akses diberikan/ditolak untuk aplikasi yang berinteraksi dengan perangkat. Inilah sebabnya mengapa di macOS ada serangkaian jenis akses yang lebih kaya. Misalnya,
portableDevicekebijakan dapat menolak atau mengizinkandownload_photos_from_device.Agar tetap konsisten dengan Windows, ada
generic_readjenis akses ,generic_write, dangeneric_execute. Kebijakan dengan jenis akses generik tidak perlu diubah jika/ketika jenis akses yang lebih spesifik ditambahkan di masa mendatang. Praktik terbaik adalah menggunakan jenis akses generik kecuali ada kebutuhan khusus untuk menolak/mengizinkan operasi yang lebih spesifik.Membuat
denykebijakan menggunakan jenis akses generik adalah cara terbaik untuk mencoba sepenuhnya memblokir semua operasi untuk jenis perangkat tersebut (misalnya, ponsel Android), tetapi mungkin masih ada celah jika operasi dilakukan menggunakan aplikasi yang tidak didukung oleh kontrol perangkat macOS.
Pengaturan
Berikut adalah properti yang dapat Anda gunakan saat membuat grup, aturan, dan pengaturan dalam kebijakan kontrol perangkat untuk macOS.
| Nama properti | Deskripsi | Opsi |
|---|---|---|
| features | Konfigurasi khusus fitur | Anda dapat mengatur disable ke false atau true untuk fitur berikut: - removableMedia- appleDevice- portableDevice, termasuk kamera atau media PTP- bluetoothDeviceDefaultnya adalah true, jadi jika Anda tidak mengonfigurasi nilai ini, nilai tersebut tidak berlaku, bahkan jika Anda membuat kebijakan kustom untuk removableMedia, karena dinonaktifkan secara default. |
| mendunia | Mengatur penegakan default | Anda dapat mengatur defaultEnforcement ke- allow (default)- deny |
| Ux | Anda bisa mengatur hyperlink pada pemberitahuan. |
navigationTarget: string. Contoh: "http://www.microsoft.com" |
Group
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Jenis grup | "perangkat" |
id |
GUID, ID unik, mewakili grup dan digunakan dalam kebijakan. | Anda dapat menghasilkan ID melalui New-Guid (Microsoft. PowerShell.Utility) - PowerShell atau perintah uuidgen di macOS |
name |
Nama yang mudah diingat untuk grup. | string |
query |
Cakupan media di bawah grup ini | Lihat tabel properti kueri untuk detailnya. |
Query
Kontrol Perangkat mendukung dua jenis kueri:
Kueri tipe 1 adalah sebagai berikut:
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Mengidentifikasi operasi logis yang akan dilakukan pada klausul |
semua: Atribut apa pun di bawah klausul adalah hubungan Dan . Misalnya, jika administrator menempatkan vendorId dan serialNumber, untuk setiap USB yang terhubung, sistem memeriksa untuk melihat apakah USB memenuhi kedua nilai.dan: setara dengan semua apa pun: Atribut di bawah klausul adalah hubungan Atau . Misalnya, jika administrator menempatkan vendorId dan serialNumber, untuk setiap USB yang terhubung, sistem melakukan penegakan selama USB memiliki nilai atau vendorId identikserialNumber. atau: setara dengan |
clauses |
Gunakan properti perangkat media untuk mengatur kondisi grup. | Array objek klausa yang dievaluasi untuk menentukan keanggotaan grup. Lihat bagian Klausul . |
Kueri tipe 2 adalah sebagai berikut:
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Mengidentifikasi operasi logis yang akan dilakukan pada subkueri | not: negasi logis kueri |
query |
Subkueri | Kueri yang akan dinegasikan. |
Anda dapat menumpuk kueri. Untuk contoh selengkapnya, lihat contoh kebijakan.
Klausul
Properti klausul
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Jenis klausa | Lihat tabel berikut untuk klausa yang didukung. |
value |
$type nilai tertentu untuk digunakan |
Klausa yang didukung
| klausul $type | value | Deskripsi |
|---|---|---|
primaryId |
Salah satu dari: - apple_devices- removable_media_devices - portable_devices - bluetooth_devices |
|
vendorId |
String heksadesimal empat digit | Cocokkan dengan ID vendor perangkat |
productId |
String heksadesimal empat digit | Cocok dengan ID produk perangkat |
serialNumber |
string | Cocok dengan nomor seri perangkat. Tidak cocok jika perangkat tidak memiliki nomor seri. |
mediaSerialNumber |
integer | Nomor seri kartu Digital Aman (dimulai dengan versi 101.26021) |
mediaProductName |
string | Nama produk kartu Digital Aman (dimulai dengan versi 101.26021) |
mediaApplicationId |
string | Id aplikasi kartu Digital Aman (dimulai dengan versi 101.26021) |
encryption |
APFS | Cocokkan jika perangkat dienkripsi dengan APFS. |
groupId |
String UUID | Cocokkan jika suatu perangkat merupakan anggota grup lain. Nilai mewakili UUID grup yang akan dicocokkan. Grup harus ditentukan dalam kebijakan sebelum klausul. |
serialNumber berlaku untuk perangkat yang dicolokkan ke komputer.
mediaSerialNumber dan klausa lain media* berlaku untuk media yang dicolokkan ke perangkat (misalnya, kartu Digital Aman dalam pembaca kartu bawaan).
media* klausul tersedia di versi 101.2601.* atau yang lebih baru dan tidak tersedia di versi sebelumnya.
Aturan kebijakan akses
| Nama properti | Deskripsi | Opsi |
|---|---|---|
id |
GUID, ID unik, mewakili aturan dan digunakan dalam kebijakan. | New-Guid (Microsoft. PowerShell.Utility) - PowerShell uuidgen |
name |
String, nama kebijakan. Ditampilkan dalam pemberitahuan toast berdasarkan pengaturan kebijakan. | |
includeGroups |
Grup tempat kebijakan diterapkan. Jika beberapa grup ditentukan, kebijakan berlaku untuk media apa pun di semua grup tersebut. Jika tidak ditentukan, aturan berlaku untuk semua perangkat. | Nilai id di dalam grup harus digunakan dalam instans ini. Jika beberapa grup berada di includeGroups, itu adalah AND. "includeGroups": ["3f082cd3-f701-4c21-9a6a-ed115c28e217"] |
excludeGroups |
Grup yang tidak dikenai kebijakan ini. | Nilai id di dalam grup harus digunakan dalam instans ini. Jika beberapa grup berada di excludeGroups, grup tersebut adalah OR. |
entries |
Satu aturan dapat memiliki beberapa entri; setiap entri dengan GUID unik memberi tahu Kontrol Perangkat satu batasan. | Lihat tabel properti entri nanti di artikel ini untuk mendapatkan detailnya. |
Tabel berikut ini mencantumkan properti yang bisa Anda gunakan dalam entri Anda:
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Termasuk: - removableMedia- appleDevice- PortableDevice- bluetoothDevice- generic |
|
| Penegakan |
-
$type:- allow- deny- auditAllow- auditDenySaat $type izinkan dipilih, nilai opsi mendukung: - disable_audit_allowBahkan jika Izinkan terjadi dan auditAllow diatur dikonfigurasi, sistem tidak akan mengirim peristiwa. Saat $type tolak dipilih, nilai opsi mendukung: disable_audit_denyBahkan jika Blokir terjadi dan pengaturan auditDeny dikonfigurasi, sistem tidak akan menampilkan pemberitahuan atau mengirim peristiwa. Saat $type auditAllow dipilih, nilai opsi mendukung: send_eventSaat $type auditDeny dipilih, nilai opsi mendukung: send_eventshow_notification |
|
access |
Tentukan satu atau beberapa hak akses untuk aturan ini. Ini mungkin termasuk izin terperinci khusus perangkat, atau izin umum yang lebih luas. Lihat tabel di bawah ini untuk detail selengkapnya tentang jenis akses yang valid untuk entri tertentu $type. | |
id |
UUID (Pengidentifikasi Unik Universal) |
Tabel berikut ini mencantumkan properti yang bisa Anda gunakan dalam entri:
Penegakan
Nama properti penegakan
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Jenis penegakan | Lihat tabel di bawah ini untuk penerapan yang didukung |
options |
$type nilai tertentu untuk digunakan | Array opsi untuk entri. Mungkin dihilangkan jika bukan opsi yang diinginkan. |
Jenis penegakan
| Nama properti | Deskripsi | Opsi |
|---|---|---|
Enforcement $type |
options nilai [string] |
Deskripsi |
allow |
disable_audit_allow |
Bahkan jika Izinkan terjadi dan auditAllow diatur dikonfigurasi, sistem tidak akan mengirim peristiwa. |
deny |
disable_audit_deny |
Bahkan jika Blokir terjadi dan pengaturan auditDeny dikonfigurasi, sistem tidak akan menampilkan pemberitahuan atau mengirim peristiwa. |
auditAllow |
send_event |
Kirim telemetri |
auditDeny |
- send_event- show_notification |
- Kirim telemetri - Tampilkan Blok UX kepada pengguna |
Jenis akses
| entri $type | Nilai 'akses' [string] | Akses Generik | Deskripsi |
|---|---|---|---|
| appleDevice | backup_device | generic_read | |
| appleDevice | update_device | generic_write | |
| appleDevice | download_photos_from_device | generic_read | unduh foto dari perangkat iOS tertentu ke komputer lokal |
| appleDevice | download_files_from_device | generic_read | mengunduh file dari perangkat iOS tertentu ke komputer lokal |
| appleDevice | sync_content_to_device | generic_write | menyinkronkan konten dari komputer lokal ke perangkat iOS tertentu |
| portableDevice | download_files_from_device | generic_read | |
| portableDevice | send_files_to_device | generic_write | |
| portableDevice | download_photos_from_device | generic_read | |
| portableDevice | awagalat | generic_execute | Kontrol alat ADB |
| * removableMedia | baca | generic_read | |
| removableMedia | tulis | generic_write | |
| removableMedia | jalankan | generic_execute | generic_read |
| bluetoothDevice | download_files_from_device | ||
| bluetoothDevice | send_files_to_device | generic_write | |
| Generik | generic_read | Setara dengan mengatur semua nilai akses yang ditandai dalam tabel ini yang memetakan ke generic_read. | |
| generik | generic_write | Setara dengan mengatur semua nilai akses yang ditandai dalam tabel ini yang memetakan ke generic_write. | |
| generik | generic_execute | Setara dengan mengatur semua nilai akses yang ditandai dalam tabel ini yang memetakan ke generic_execute. |
Pengalaman pengguna akhir
Setelah Tolak terjadi dan pemberitahuan diaktifkan dalam kebijakan, pengguna akhir akan melihat dialog:
Status
Gunakan mdatp health --details device_control untuk memeriksa status Kontrol Perangkat:
active : ["v2"]
v1_configured : false
v1_enforcement_level : unavailable
v2_configured : true
v2_state : "enabled"
v2_sensor_connection : "created_ok"
v2_full_disk_access : "approved"
-
active- versi fitur, Anda akan melihat ["v2"]. (Kontrol Perangkat diaktifkan, tetapi tidak dikonfigurasi.)- [] - Kontrol Perangkat tidak dikonfigurasi pada komputer ini.
- ["v1"] - Anda berada di versi pratinjau Kontrol Perangkat. Migrasi ke versi 2 menggunakan panduan ini. v1 dianggap usang dan tidak dijelaskan dalam dokumentasi ini.
- ["v1," "v2"] - Anda mengaktifkan v1 dan v2. Offboard dari v1.
-
v1_configured- Konfigurasi v1 diterapkan -
v1_enforcement_level- ketika v1 diaktifkan -
v2_configured- Konfigurasi v2 diterapkan -
v2_state- status v2,enabledjika berfungsi sepenuhnya -
v2_sensor_connection- jikacreated_ok, maka Kontrol Perangkat membuat koneksi ke ekstensi sistem -
v2_full_disk_access- jika tidakapproved, maka Kontrol Perangkat tidak dapat mencegah beberapa atau semua operasi
Pelaporan
Anda dapat melihat peristiwa kebijakan pada laporan Perburuan tingkat lanjut dan Kontrol Perangkat. Untuk informasi selengkapnya, lihat Melindungi data organisasi Anda dengan Kontrol Perangkat.
Scenarios
Berikut adalah beberapa skenario umum untuk membantu Anda membiasakan dengan kontrol perangkat Microsoft Defender untuk Titik Akhir dan Microsoft Defender untuk Titik Akhir.
Skenario 1: Tolak media yang dapat dilepas tetapi izinkan USB tertentu
Dalam skenario ini, Anda perlu membuat dua grup: satu grup untuk media apa pun yang dapat dilepas, dan grup lain untuk grup USB yang disetujui. Anda juga perlu membuat aturan kebijakan akses.
Langkah 1: Pengaturan: aktifkan Kontrol Perangkat dan atur Penerapan Default
"settings": {
"features": {
"removableMedia": {
"disable": false
}
},
"global": {
"defaultEnforcement": "allow"
},
"ux": {
"navigationTarget": "http://www.deskhelp.com"
}
}
Langkah 2: Grup: Membuat grup media yang dapat dilepas dan grup USB yang disetujui
- Buat grup untuk mencakup perangkat media yang dapat dilepas.
- Buat grup untuk USB yang disetujui.
- Gabungkan grup tersebut menjadi satu
groups.
"groups": [
{
"type": "device",
"id": "3f082cd3-f701-4c21-9a6a-ed115c28e211",
"name": "All Removable Media Devices",
"query": {
"$type": "all",
"clauses": [
{
"$type": "primaryId",
"value": "removable_media_devices"
}
]
}
},
{
"type": "device",
"id": "3f082cd3-f701-4c21-9a6a-ed115c28e212",
"name": "Kingston Devices",
"query": {
"$type": "all",
"clauses": [
{
"$type": "vendorId",
"value": "0951"
}
]
}
}
]
Langkah 3: Aturan: Membuat kebijakan Tolak untuk USB yang tidak diizinkan
Buat aturan kebijakan akses dan masukkan ke dalam rules:
"rules": [
{
"id": "772cef80-229f-48b4-bd17-a69130092981",
"name": "Deny RWX to all Removable Media Devices except Kingston",
"includeGroups": [
"3f082cd3-f701-4c21-9a6a-ed115c28e211"
],
"excludeGroups": [
"3f082cd3-f701-4c21-9a6a-ed115c28e212"
],
"entries": [
{
"$type": "removableMedia",
"id": "A7CEE2F8-CE34-4B34-9CFE-4133F0361035",
"enforcement": {
"$type": "deny"
},
"access": [
"read",
"write",
"execute"
]
},
{
"$type": "removableMedia",
"id": "18BA3DD5-4C9A-458B-A756-F1499FE94FB4",
"enforcement": {
"$type": "auditDeny",
"options": [
"send_event",
"show_notification"
]
},
"access": [
"read",
"write",
"execute"
]
}
]
}
]
Dalam hal ini, hanya memiliki satu kebijakan aturan akses, tetapi jika Anda memiliki beberapa, pastikan untuk menambahkan semua ke dalam rules.
Masalah yang Diketahui
Warning
Kontrol Perangkat di macOS membatasi perangkat Android yang terhubung hanya menggunakan mode PTP. Kontrol perangkat tidak membatasi mode lain seperti Transfer File, USB Tethering, dan MIDI.
Kontrol Perangkat di macOS tidak mencegah perangkat lunak yang dikembangkan pada XCode ditransfer ke perangkat eksternal.