Kontrol Perangkat untuk macOS

Persyaratan

Kontrol perangkat untuk macOS tersedia pada versi yang tercantum di bagian Persyaratan sistem Defender untuk Titik Akhir pada dokumentasi macOS.

Overview

Kontrol perangkat di Defender untuk Titik Akhir di macOS memungkinkan Anda untuk:

  • Mengaudit, mengizinkan, atau mencegah akses baca, tulis, atau jalankan akses ke penyimpanan yang dapat dilepas; Dan
  • Kelola perangkat iOS dan Portabel, serta perangkat terenkripsi Apple APFS dan media Bluetooth, dengan atau tanpa pengecualian.

Menyiapkan titik akhir Anda

Contoh 1: JAMF menggunakan schema.json.

Cuplikan layar yang memperlihatkan cara mengaktifkan Kontrol Perangkat di Microsoft Defender untuk Titik Akhir Pencegahan / Fitur Kehilangan Data.

Contoh 2: demo.mobileconfig

<key>dlp</key>
<dict> 
  <key>features</key>
  <array> 
    <dict> 
      <key>name</key>
      <string>DC_in_dlp</string>
      <key>state</key>
      <string>enabled</string>
    </dict>
  </array>
</dict>
  • Versi produk minimum: 101.91.92 atau lebih tinggi

  • Jalankan mdatp version melalui Terminal untuk melihat versi produk di komputer klien Anda:

    Cuplikan layar yang memperlihatkan hasil saat Anda menjalankan versi mdatp di Terminal untuk melihat versi produk pada komputer klien.

Memahami kebijakan

Kebijakan menentukan perilaku kontrol perangkat untuk macOS. Kebijakan ini ditargetkan melalui Intune atau JAMF ke kumpulan komputer atau pengguna.

Kontrol perangkat untuk kebijakan macOS mencakup pengaturan, grup, dan aturan:

  • Pengaturan global yang disebut 'pengaturan' memungkinkan Anda menentukan lingkungan global.
  • Grup yang disebut groups memungkinkan Anda membuat grup media. Misalnya, grup USB resmi atau grup USB terenkripsi.
  • Aturan kebijakan akses yang disebut 'aturan' memungkinkan Anda membuat kebijakan untuk membatasi setiap grup. Misalnya, hanya izinkan pengguna yang berwenang untuk Menulis grup USB yang diotorisasi akses.

Note

Sebaiknya gunakan contoh pada GitHub untuk memahami properti: mdatp-devicecontrol/Removable Storage Access Control Samples/macOS/policy pada main - microsoft/mdatp-devicecontrol (github.com).

Anda juga dapat menggunakan skrip di mdatp-devicecontrol/tree/main/python#readme di main - microsoft/mdatp-devicecontrol (github.com) untuk menerjemahkan kebijakan Windows Device Control ke kebijakan Kontrol Perangkat macOS atau menerjemahkan kebijakan MacOS Device Control V1 ke kebijakan V2 ini.

Note

Ada masalah yang diketahui dengan kontrol perangkat untuk macOS yang harus dipertimbangkan pelanggan saat membuat kebijakan.

Praktik terbaik

Kontrol perangkat untuk macOS memiliki kemampuan serupa dengan Kontrol perangkat untuk Windows, tetapi macOS dan Windows menyediakan kemampuan yang mendasar yang berbeda untuk mengelola perangkat, sehingga ada beberapa perbedaan penting:

  • macOS tidak memiliki Device Manager atau tampilan perangkat terpusat. Akses diberikan/ditolak untuk aplikasi yang berinteraksi dengan perangkat. Inilah sebabnya mengapa di macOS ada serangkaian jenis akses yang lebih kaya. Misalnya, portableDevice kebijakan dapat menolak atau mengizinkan download_photos_from_device.

  • Agar tetap konsisten dengan Windows, ada generic_readjenis akses , generic_write, dan generic_execute . Kebijakan dengan jenis akses generik tidak perlu diubah jika/ketika jenis akses yang lebih spesifik ditambahkan di masa mendatang. Praktik terbaik adalah menggunakan jenis akses generik kecuali ada kebutuhan khusus untuk menolak/mengizinkan operasi yang lebih spesifik.

  • Membuat deny kebijakan menggunakan jenis akses generik adalah cara terbaik untuk mencoba sepenuhnya memblokir semua operasi untuk jenis perangkat tersebut (misalnya, ponsel Android), tetapi mungkin masih ada celah jika operasi dilakukan menggunakan aplikasi yang tidak didukung oleh kontrol perangkat macOS.

Pengaturan

Berikut adalah properti yang dapat Anda gunakan saat membuat grup, aturan, dan pengaturan dalam kebijakan kontrol perangkat untuk macOS.

Nama properti Deskripsi Opsi
features Konfigurasi khusus fitur Anda dapat mengatur disable ke false atau true untuk fitur berikut:
- removableMedia
- appleDevice
- portableDevice, termasuk kamera atau media PTP
- bluetoothDevice

Defaultnya adalah true, jadi jika Anda tidak mengonfigurasi nilai ini, nilai tersebut tidak berlaku, bahkan jika Anda membuat kebijakan kustom untuk removableMedia, karena dinonaktifkan secara default.
mendunia Mengatur penegakan default Anda dapat mengatur defaultEnforcement ke
- allow (default)
- deny
Ux Anda bisa mengatur hyperlink pada pemberitahuan. navigationTarget: string. Contoh: "http://www.microsoft.com"

Group

Nama properti Deskripsi Opsi
$type Jenis grup "perangkat"
id GUID, ID unik, mewakili grup dan digunakan dalam kebijakan. Anda dapat menghasilkan ID melalui New-Guid (Microsoft. PowerShell.Utility) - PowerShell atau perintah uuidgen di macOS
name Nama yang mudah diingat untuk grup. string
query Cakupan media di bawah grup ini Lihat tabel properti kueri untuk detailnya.

Query

Kontrol Perangkat mendukung dua jenis kueri:

Kueri tipe 1 adalah sebagai berikut:

Nama properti Deskripsi Opsi
$type Mengidentifikasi operasi logis yang akan dilakukan pada klausul semua: Atribut apa pun di bawah klausul adalah hubungan Dan . Misalnya, jika administrator menempatkan vendorId dan serialNumber, untuk setiap USB yang terhubung, sistem memeriksa untuk melihat apakah USB memenuhi kedua nilai.
dan: setara dengan semua
apa pun: Atribut di bawah klausul adalah hubungan Atau . Misalnya, jika administrator menempatkan vendorId dan serialNumber, untuk setiap USB yang terhubung, sistem melakukan penegakan selama USB memiliki nilai atau vendorId identikserialNumber.
atau: setara dengan
clauses Gunakan properti perangkat media untuk mengatur kondisi grup. Array objek klausa yang dievaluasi untuk menentukan keanggotaan grup. Lihat bagian Klausul .

Kueri tipe 2 adalah sebagai berikut:

Nama properti Deskripsi Opsi
$type Mengidentifikasi operasi logis yang akan dilakukan pada subkueri not: negasi logis kueri
query Subkueri Kueri yang akan dinegasikan.

Anda dapat menumpuk kueri. Untuk contoh selengkapnya, lihat contoh kebijakan.

Klausul

Properti klausul

Nama properti Deskripsi Opsi
$type Jenis klausa Lihat tabel berikut untuk klausa yang didukung.
value $type nilai tertentu untuk digunakan

Klausa yang didukung

klausul $type value Deskripsi
primaryId Salah satu dari:
- apple_devices
- removable_media_devices
- portable_devices
- bluetooth_devices
vendorId String heksadesimal empat digit Cocokkan dengan ID vendor perangkat
productId String heksadesimal empat digit Cocok dengan ID produk perangkat
serialNumber string Cocok dengan nomor seri perangkat. Tidak cocok jika perangkat tidak memiliki nomor seri.
mediaSerialNumber integer Nomor seri kartu Digital Aman (dimulai dengan versi 101.26021)
mediaProductName string Nama produk kartu Digital Aman (dimulai dengan versi 101.26021)
mediaApplicationId string Id aplikasi kartu Digital Aman (dimulai dengan versi 101.26021)
encryption APFS Cocokkan jika perangkat dienkripsi dengan APFS.
groupId String UUID Cocokkan jika suatu perangkat merupakan anggota grup lain. Nilai mewakili UUID grup yang akan dicocokkan.
Grup harus ditentukan dalam kebijakan sebelum klausul.

serialNumber berlaku untuk perangkat yang dicolokkan ke komputer. mediaSerialNumber dan klausa lain media* berlaku untuk media yang dicolokkan ke perangkat (misalnya, kartu Digital Aman dalam pembaca kartu bawaan). media* klausul tersedia di versi 101.2601.* atau yang lebih baru dan tidak tersedia di versi sebelumnya.

Aturan kebijakan akses

Nama properti Deskripsi Opsi
id GUID, ID unik, mewakili aturan dan digunakan dalam kebijakan. New-Guid (Microsoft. PowerShell.Utility) - PowerShell
uuidgen
name String, nama kebijakan. Ditampilkan dalam pemberitahuan toast berdasarkan pengaturan kebijakan.
includeGroups Grup tempat kebijakan diterapkan. Jika beberapa grup ditentukan, kebijakan berlaku untuk media apa pun di semua grup tersebut. Jika tidak ditentukan, aturan berlaku untuk semua perangkat. Nilai id di dalam grup harus digunakan dalam instans ini. Jika beberapa grup berada di includeGroups, itu adalah AND.
"includeGroups": ["3f082cd3-f701-4c21-9a6a-ed115c28e217"]
excludeGroups Grup yang tidak dikenai kebijakan ini. Nilai id di dalam grup harus digunakan dalam instans ini. Jika beberapa grup berada di excludeGroups, grup tersebut adalah OR.
entries Satu aturan dapat memiliki beberapa entri; setiap entri dengan GUID unik memberi tahu Kontrol Perangkat satu batasan. Lihat tabel properti entri nanti di artikel ini untuk mendapatkan detailnya.

Tabel berikut ini mencantumkan properti yang bisa Anda gunakan dalam entri Anda:

Nama properti Deskripsi Opsi
$type Termasuk:
- removableMedia
- appleDevice
- PortableDevice
- bluetoothDevice
- generic
Penegakan - $type:
- allow
- deny
- auditAllow
- auditDeny

Saat $type izinkan dipilih, nilai opsi mendukung:
- disable_audit_allow
Bahkan jika Izinkan terjadi dan auditAllow diatur dikonfigurasi, sistem tidak akan mengirim peristiwa.

Saat $type tolak dipilih, nilai opsi mendukung:
disable_audit_deny
Bahkan jika Blokir terjadi dan pengaturan auditDeny dikonfigurasi, sistem tidak akan menampilkan pemberitahuan atau mengirim peristiwa.

Saat $type auditAllow dipilih, nilai opsi mendukung:
send_event

Saat $type auditDeny dipilih, nilai opsi mendukung:
send_event
show_notification
access Tentukan satu atau beberapa hak akses untuk aturan ini. Ini mungkin termasuk izin terperinci khusus perangkat, atau izin umum yang lebih luas. Lihat tabel di bawah ini untuk detail selengkapnya tentang jenis akses yang valid untuk entri tertentu $type.
id UUID (Pengidentifikasi Unik Universal)

Tabel berikut ini mencantumkan properti yang bisa Anda gunakan dalam entri:

Penegakan

Nama properti penegakan

Nama properti Deskripsi Opsi
$type Jenis penegakan Lihat tabel di bawah ini untuk penerapan yang didukung
options $type nilai tertentu untuk digunakan Array opsi untuk entri. Mungkin dihilangkan jika bukan opsi yang diinginkan.

Jenis penegakan

Nama properti Deskripsi Opsi
Enforcement $type options nilai [string] Deskripsi
allow disable_audit_allow Bahkan jika Izinkan terjadi dan auditAllow diatur dikonfigurasi, sistem tidak akan mengirim peristiwa.
deny disable_audit_deny Bahkan jika Blokir terjadi dan pengaturan auditDeny dikonfigurasi, sistem tidak akan menampilkan pemberitahuan atau mengirim peristiwa.
auditAllow send_event Kirim telemetri
auditDeny - send_event
- show_notification
- Kirim telemetri
- Tampilkan Blok UX kepada pengguna

Jenis akses

entri $type Nilai 'akses' [string] Akses Generik Deskripsi
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read unduh foto dari perangkat iOS tertentu ke komputer lokal
appleDevice download_files_from_device generic_read mengunduh file dari perangkat iOS tertentu ke komputer lokal
appleDevice sync_content_to_device generic_write menyinkronkan konten dari komputer lokal ke perangkat iOS tertentu
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice awagalat generic_execute Kontrol alat ADB
* removableMedia baca generic_read
removableMedia tulis generic_write
removableMedia jalankan generic_execute generic_read
bluetoothDevice download_files_from_device
bluetoothDevice send_files_to_device generic_write
Generik generic_read Setara dengan mengatur semua nilai akses yang ditandai dalam tabel ini yang memetakan ke generic_read.
generik generic_write Setara dengan mengatur semua nilai akses yang ditandai dalam tabel ini yang memetakan ke generic_write.
generik generic_execute Setara dengan mengatur semua nilai akses yang ditandai dalam tabel ini yang memetakan ke generic_execute.

Pengalaman pengguna akhir

Setelah Tolak terjadi dan pemberitahuan diaktifkan dalam kebijakan, pengguna akhir akan melihat dialog:

Cuplikan layar yang memperlihatkan Dialog Kontrol Perangkat yang menunjukkan perangkat USB dibatasi

Status

Gunakan mdatp health --details device_control untuk memeriksa status Kontrol Perangkat:

active                                      : ["v2"]
v1_configured                               : false
v1_enforcement_level                        : unavailable
v2_configured                               : true
v2_state                                    : "enabled"
v2_sensor_connection                        : "created_ok"
v2_full_disk_access                         : "approved"
  • active - versi fitur, Anda akan melihat ["v2"]. (Kontrol Perangkat diaktifkan, tetapi tidak dikonfigurasi.)
    • [] - Kontrol Perangkat tidak dikonfigurasi pada komputer ini.
    • ["v1"] - Anda berada di versi pratinjau Kontrol Perangkat. Migrasi ke versi 2 menggunakan panduan ini. v1 dianggap usang dan tidak dijelaskan dalam dokumentasi ini.
    • ["v1," "v2"] - Anda mengaktifkan v1 dan v2. Offboard dari v1.
  • v1_configured - Konfigurasi v1 diterapkan
  • v1_enforcement_level - ketika v1 diaktifkan
  • v2_configured - Konfigurasi v2 diterapkan
  • v2_state - status v2, enabled jika berfungsi sepenuhnya
  • v2_sensor_connection - jika created_ok, maka Kontrol Perangkat membuat koneksi ke ekstensi sistem
  • v2_full_disk_access - jika tidak approved, maka Kontrol Perangkat tidak dapat mencegah beberapa atau semua operasi

Pelaporan

Anda dapat melihat peristiwa kebijakan pada laporan Perburuan tingkat lanjut dan Kontrol Perangkat. Untuk informasi selengkapnya, lihat Melindungi data organisasi Anda dengan Kontrol Perangkat.

Scenarios

Berikut adalah beberapa skenario umum untuk membantu Anda membiasakan dengan kontrol perangkat Microsoft Defender untuk Titik Akhir dan Microsoft Defender untuk Titik Akhir.

Skenario 1: Tolak media yang dapat dilepas tetapi izinkan USB tertentu

Dalam skenario ini, Anda perlu membuat dua grup: satu grup untuk media apa pun yang dapat dilepas, dan grup lain untuk grup USB yang disetujui. Anda juga perlu membuat aturan kebijakan akses.

Langkah 1: Pengaturan: aktifkan Kontrol Perangkat dan atur Penerapan Default

"settings": { 

    "features": { 

        "removableMedia": { 

            "disable": false 

        } 

    }, 

    "global": { 

        "defaultEnforcement": "allow" 

    }, 

    "ux": { 

        "navigationTarget": "http://www.deskhelp.com" 

    } 

} 

Langkah 2: Grup: Membuat grup media yang dapat dilepas dan grup USB yang disetujui

  1. Buat grup untuk mencakup perangkat media yang dapat dilepas.
  2. Buat grup untuk USB yang disetujui.
  3. Gabungkan grup tersebut menjadi satu groups.
"groups": [ 

        { 

            "type": "device", 

            "id": "3f082cd3-f701-4c21-9a6a-ed115c28e211", 

            "name": "All Removable Media Devices", 

            "query": { 

                "$type": "all", 

                "clauses": [ 

                    { 

                        "$type": "primaryId", 

                        "value": "removable_media_devices" 

                    } 

                ] 

            } 

        }, 

        { 

            "type": "device", 

            "id": "3f082cd3-f701-4c21-9a6a-ed115c28e212", 

            "name": "Kingston Devices", 

            "query": { 

                "$type": "all", 

                "clauses": [ 

                    { 

                        "$type": "vendorId", 

                        "value": "0951" 

                    } 

                ] 

            } 

        } 

    ] 

Langkah 3: Aturan: Membuat kebijakan Tolak untuk USB yang tidak diizinkan

Buat aturan kebijakan akses dan masukkan ke dalam rules:

"rules": [ 

    { 

        "id": "772cef80-229f-48b4-bd17-a69130092981", 

        "name": "Deny RWX to all Removable Media Devices except Kingston", 

        "includeGroups": [ 

            "3f082cd3-f701-4c21-9a6a-ed115c28e211" 

        ], 

        "excludeGroups": [ 

            "3f082cd3-f701-4c21-9a6a-ed115c28e212" 

        ], 

        "entries": [ 

            { 

                "$type": "removableMedia", 

                "id": "A7CEE2F8-CE34-4B34-9CFE-4133F0361035", 

                "enforcement": { 

                    "$type": "deny" 

                }, 

                "access": [ 

                    "read", 

                    "write", 

                    "execute" 

                ] 

            }, 

            { 

                "$type": "removableMedia", 

                "id": "18BA3DD5-4C9A-458B-A756-F1499FE94FB4", 

                "enforcement": { 

                    "$type": "auditDeny", 

                    "options": [ 

                        "send_event", 

                        "show_notification" 

                    ] 

                }, 

                "access": [ 

                    "read", 

                    "write", 

                    "execute" 

                ] 

            } 

        ] 

    } 

] 

Dalam hal ini, hanya memiliki satu kebijakan aturan akses, tetapi jika Anda memiliki beberapa, pastikan untuk menambahkan semua ke dalam rules.

Masalah yang Diketahui

Warning

Kontrol Perangkat di macOS membatasi perangkat Android yang terhubung hanya menggunakan mode PTP. Kontrol perangkat tidak membatasi mode lain seperti Transfer File, USB Tethering, dan MIDI.

Kontrol Perangkat di macOS tidak mencegah perangkat lunak yang dikembangkan pada XCode ditransfer ke perangkat eksternal.

Baca juga