Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Persyaratan
Kontrol perangkat untuk macOS tersedia pada versi yang tercantum di bagian Persyaratan sistem Defender untuk Titik Akhir pada dokumentasi macOS.
Overview
Kontrol perangkat di Defender for Endpoint pada macOS memungkinkan Anda untuk:
- Mengaudit, mengizinkan, atau mencegah akses baca, tulis, atau eksekusi ke media penyimpanan lepasan; dan
- Kelola perangkat iOS dan Portabel, serta perangkat terenkripsi Apple APFS dan media Bluetooth, dengan atau tanpa pengecualian.
Menyiapkan titik akhir Anda
Sebarkan Akses Disk Penuh: Anda mungkin telah membuat dan menyebarkan https://github.com/microsoft/mdatp-xplat/blob/master/macos/mobileconfig/profiles/fulldisk.mobileconfig ini untuk fitur MDE lainnya. Anda perlu memberikan izin Akses Disk Penuh untuk aplikasi baru:
com.microsoft.dlp.daemon.Aktifkan kontrol perangkat di preferensi Defender for Endpoint Anda:
Pencegahan Kehilangan Data (DLP)/Fitur
Untuk Nama Fitur, ketik
DC_in_dlpUntuk Status, tentukan
enabled
Contoh 1: JAMF menggunakan schema.json.
Contoh 2: demo.mobileconfig
<key>dlp</key>
<dict>
<key>features</key>
<array>
<dict>
<key>name</key>
<string>DC_in_dlp</string>
<key>state</key>
<string>enabled</string>
</dict>
</array>
</dict>
Versi produk minimum: 101.91.92 atau lebih tinggi
Jalankan
mdatp versionmelalui Terminal untuk melihat versi produk di komputer klien Anda:
Memahami kebijakan
Kebijakan menentukan perilaku kontrol perangkat untuk macOS. Kebijakan ini ditujukan melalui Intune atau JAMF kepada sekumpulan komputer atau pengguna.
Kontrol perangkat untuk kebijakan macOS mencakup pengaturan, grup, dan aturan:
- Pengaturan global yang disebut 'pengaturan' memungkinkan Anda menentukan lingkungan global.
- Grup yang disebut
groupsmemungkinkan Anda membuat grup media. Misalnya, grup USB resmi atau grup USB terenkripsi. - Aturan kebijakan akses yang disebut 'aturan' memungkinkan Anda membuat kebijakan untuk membatasi setiap grup. Misalnya, hanya izinkan pengguna yang berwenang untuk Menulis grup USB yang diotorisasi akses.
Note
Sebaiknya gunakan contoh pada GitHub untuk memahami properti: mdatp-devicecontrol/Removable Storage Access Control Samples/macOS/policy pada main - microsoft/mdatp-devicecontrol (github.com).
Anda juga dapat menggunakan skrip di mdatp-devicecontrol/tree/main/python#readme di main - microsoft/mdatp-devicecontrol (github.com) untuk menerjemahkan kebijakan Windows Device Control ke kebijakan Kontrol Perangkat macOS atau menerjemahkan kebijakan MacOS Device Control V1 ke kebijakan V2 ini.
Note
Ada masalah yang diketahui dengan kontrol perangkat untuk macOS yang harus dipertimbangkan pelanggan saat membuat kebijakan.
Praktik terbaik
Kontrol perangkat untuk macOS memiliki kemampuan serupa dengan Kontrol perangkat untuk Windows, tetapi macOS dan Windows menyediakan kemampuan yang mendasar yang berbeda untuk mengelola perangkat, sehingga ada beberapa perbedaan penting:
macOS tidak memiliki Device Manager atau tampilan perangkat terpusat. Akses diberikan/ditolak untuk aplikasi yang berinteraksi dengan perangkat. Inilah sebabnya mengapa di macOS ada serangkaian jenis akses yang lebih kaya. Misalnya,
portableDevicekebijakan dapat menolak atau mengizinkandownload_photos_from_device.Agar konsisten dengan Windows, ada tipe akses
generic_read,generic_write, dangeneric_execute. Kebijakan dengan jenis akses generik tidak perlu diubah jika/ketika jenis akses yang lebih spesifik ditambahkan di masa mendatang. Praktik terbaik adalah menggunakan jenis akses generik kecuali ada kebutuhan khusus untuk menolak/mengizinkan operasi yang lebih spesifik.Membuat
denykebijakan menggunakan jenis akses generik adalah cara terbaik untuk mencoba sepenuhnya memblokir semua operasi untuk jenis perangkat tersebut (misalnya, ponsel Android), tetapi mungkin masih ada celah jika operasi dilakukan menggunakan aplikasi yang tidak didukung oleh kontrol perangkat macOS.
Pengaturan
Berikut adalah properti yang dapat Anda gunakan saat membuat grup, aturan, dan pengaturan dalam kebijakan kontrol perangkat untuk macOS.
| Nama properti | Deskripsi | Opsi |
|---|---|---|
| features | Konfigurasi khusus fitur | Anda dapat mengatur disable ke false atau true untuk fitur berikut: - removableMedia- appleDevice- portableDevice, termasuk kamera atau media PTP- bluetoothDeviceDefaultnya adalah true, jadi jika Anda tidak mengonfigurasi nilai ini, nilai tersebut tidak berlaku, bahkan jika Anda membuat kebijakan kustom untuk removableMedia, karena dinonaktifkan secara default. |
| mendunia | Tetapkan penegakan sebagai default | Anda dapat mengatur defaultEnforcement ke- allow (default)- deny |
| Ux | Anda bisa mengatur hyperlink pada pemberitahuan. |
navigationTarget: string. Contoh: "http://www.microsoft.com" |
Group
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Jenis grup | "perangkat" |
id |
GUID, ID unik, mewakili grup dan digunakan dalam kebijakan. | Anda dapat menghasilkan ID melalui New-Guid (Microsoft. PowerShell.Utility) - PowerShell atau perintah uuidgen di macOS |
name |
Nama yang mudah diingat untuk grup. | string |
query |
Cakupan media di bawah grup ini | Lihat tabel properti kueri untuk detailnya. |
Query
Kontrol Perangkat mendukung dua jenis kueri:
Kueri tipe 1 adalah sebagai berikut:
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Mengidentifikasi operasi logis yang akan dilakukan pada klausul |
semua: Atribut apa pun di bawah klausul adalah hubungan Dan . Misalnya, jika administrator menempatkan vendorId dan serialNumber, untuk setiap USB yang terhubung, sistem memeriksa untuk melihat apakah USB memenuhi kedua nilai.dan: setara dengan semua any: Atribut di bawah klausa memiliki hubungan OR. Misalnya, jika administrator menetapkan vendorId dan serialNumber, untuk setiap USB yang terhubung, sistem menerapkan penegakan asalkan USB tersebut memiliki nilai vendorId atau serialNumber yang identik. atau: setara dengan salah satu |
clauses |
Gunakan properti perangkat media untuk mengatur kondisi grup. | Sebuah array objek klausa yang dievaluasi untuk menentukan keanggotaan grup. Lihat bagian Klausul . |
Kueri tipe 2 adalah sebagai berikut:
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Mengidentifikasi operasi logis yang akan dilakukan pada subkueri | not: negasi logis dari kueri |
query |
Subkueri | Kueri yang akan dinegasikan. |
Anda dapat menyusun kueri secara bertingkat. Untuk contoh selengkapnya, lihat contoh kebijakan.
Klausul
Properti klausul
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Jenis klausa | Lihat tabel berikut untuk klausa yang didukung. |
value |
$type nilai tertentu yang akan digunakan |
Klausa yang didukung
| klausul $type | value | Deskripsi |
|---|---|---|
primaryId |
Salah satu dari: - apple_devices- removable_media_devices - portable_devices - bluetooth_devices |
|
vendorId |
Rangkaian heksadesimal empat digit | Cocokkan dengan ID vendor perangkat |
productId |
Rangkaian heksadesimal empat digit | Cocok dengan ID produk perangkat |
serialNumber |
string | Cocok dengan nomor seri perangkat. Tidak cocok jika perangkat tidak memiliki nomor seri. |
mediaSerialNumber |
integer | Nomor seri kartu Digital Aman (dimulai dengan versi 101.26021) |
mediaProductName |
string | Nama produk kartu Digital Aman (dimulai dengan versi 101.26021) |
mediaApplicationId |
string | Id aplikasi kartu Digital Aman (dimulai dengan versi 101.26021) |
encryption |
APFS | Cocokkan jika perangkat dienkripsi dengan APFS. |
groupId |
String UUID | Cocokkan jika suatu perangkat merupakan anggota grup lain. Nilai mewakili UUID grup yang akan dicocokkan. Grup harus ditentukan dalam kebijakan sebelum klausul. |
serialNumber berlaku untuk perangkat yang dicolokkan ke komputer.
mediaSerialNumber dan klausul media* lainnya berlaku untuk media yang dipasang ke perangkat (misalnya, kartu Secure Digital pada pembaca kartu bawaan).
media* klausul tersedia di versi 101.2601.* atau yang lebih baru dan tidak tersedia di versi sebelumnya.
Aturan kebijakan akses
| Nama properti | Deskripsi | Opsi |
|---|---|---|
id |
GUID, ID unik, mewakili aturan dan digunakan dalam kebijakan. | New-Guid (Microsoft. PowerShell.Utility) - PowerShell uuidgen |
name |
String, nama kebijakan tersebut. Akan ditampilkan dalam notifikasi toast berdasarkan pengaturan kebijakan. | |
includeGroups |
Grup tempat kebijakan diterapkan. Jika beberapa grup ditentukan, kebijakan berlaku untuk media apa pun di semua grup tersebut. Jika tidak ditentukan, aturan berlaku untuk semua perangkat. | Nilai id di dalam grup harus digunakan dalam instans ini. Jika beberapa grup berada di includeGroups, itu adalah AND. "includeGroups": ["3f082cd3-f701-4c21-9a6a-ed115c28e217"] |
excludeGroups |
Grup yang tidak dikenai kebijakan ini. | Nilai id yang ada di dalam kelompok harus digunakan dalam kasus ini. Jika ada beberapa grup dalam excludeGroups, kondisinya adalah OR. |
entries |
Satu aturan dapat memiliki beberapa entri; setiap entri dengan GUID unik memberi tahu Kontrol Perangkat satu batasan. | Lihat tabel properti entri nanti di artikel ini untuk mendapatkan detailnya. |
Tabel berikut ini mencantumkan properti yang bisa Anda gunakan dalam entri Anda:
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Termasuk: - removableMedia- appleDevice- PortableDevice- bluetoothDevice- generic |
|
| Penegakan |
-
$type:- allow- deny- auditAllow- auditDenyKetika $type disetel ke "allow", nilai opsi yang didukung adalah: - disable_audit_allowBahkan jika Izinkan terjadi dan auditAllow diatur dikonfigurasi, sistem tidak akan mengirim peristiwa. Saat $type tolak dipilih, nilai opsi mendukung: disable_audit_denyBahkan jika pemblokiran terjadi dan pengaturan auditDeny dikonfigurasi, sistem tidak akan menampilkan notifikasi atau mengirim event. Saat $type auditAllow dipilih, nilai opsi mendukung: send_eventSaat $type auditDeny dipilih, nilai opsi mendukung: send_eventshow_notification |
|
access |
Tentukan satu atau beberapa hak akses untuk aturan ini. Ini mungkin termasuk izin terperinci khusus perangkat, atau izin umum yang lebih luas. Lihat tabel di bawah ini untuk detail selengkapnya tentang jenis akses yang valid untuk entri tertentu $type. | |
id |
UUID (Pengidentifikasi Unik Universal) |
Tabel berikut ini mencantumkan properti yang bisa Anda gunakan dalam entri:
Penegakan
Nama properti penegakan
| Nama properti | Deskripsi | Opsi |
|---|---|---|
$type |
Jenis penegakan | Lihat tabel di bawah ini untuk penerapan yang didukung |
options |
$type nilai tertentu yang akan digunakan | Berbagai opsi untuk entri tersebut. Mungkin dihilangkan jika bukan opsi yang diinginkan. |
Jenis penegakan
| Nama properti | Deskripsi | Opsi |
|---|---|---|
Enforcement $type |
options nilai [string] |
Deskripsi |
allow |
disable_audit_allow |
Meskipun peristiwa Allow terjadi dan setelan auditAllow dikonfigurasi, sistem tidak akan mengirimkan peristiwa. |
deny |
disable_audit_deny |
Sekalipun pemblokiran terjadi dan setelan auditDeny dikonfigurasi, sistem tidak akan menampilkan pemberitahuan atau mengirimkan kejadian. |
auditAllow |
send_event |
Kirim telemetri |
auditDeny |
- send_event- show_notification |
- Kirim telemetri - Tampilkan Block UX kepada pengguna |
Jenis akses
| entri $type | Nilai 'akses' [string] | Akses Generik | Deskripsi |
|---|---|---|---|
| appleDevice | perangkat cadangan | generic_read | |
| appleDevice | perbarui_perangkat | generic_write | |
| appleDevice | Unduh foto dari perangkat | generic_read | unduh foto dari perangkat iOS tertentu ke komputer lokal |
| appleDevice | unduh_file_dari_perangkat | generic_read | mengunduh file dari perangkat iOS tertentu ke komputer lokal |
| appleDevice | sinkronkan_konten_ke_perangkat | generic_write | menyinkronkan konten dari komputer lokal ke perangkat iOS tertentu |
| portableDevice | unduh_file_dari_perangkat | generic_read | |
| perangkatPortabel | kirim file ke perangkat | generic_write | |
| perangkat portabel | Unduh foto dari perangkat | generic_read | |
| perangkat portabel | awagalat | generic_execute | Kontrol alat ADB |
| * removableMedia | baca | generic_read | |
| removableMedia | tulis | generic_write | |
| removableMedia | jalankan | generic_execute | generic_read |
| bluetoothDevice | unduh_file_dari_perangkat | ||
| bluetoothDevice | kirim file ke perangkat | generic_write | |
| Generik | generic_read | Setara dengan mengatur semua nilai akses yang dinyatakan dalam tabel ini yang dipetakan ke generic_read. | |
| generik | generic_write | Setara dengan menetapkan semua nilai akses yang tercantum dalam tabel ini yang dipetakan ke generic_write. | |
| generik | generic_execute | Setara dengan menetapkan semua nilai akses yang ditunjukkan dalam tabel ini yang dipetakan ke generic_execute. |
Pengalaman pengguna akhir
Setelah Tolak terjadi dan pemberitahuan diaktifkan dalam kebijakan, pengguna akhir akan melihat dialog:
Status
Gunakan mdatp health --details device_control untuk memeriksa status Kontrol Perangkat:
active : ["v2"]
v1_configured : false
v1_enforcement_level : unavailable
v2_configured : true
v2_state : "enabled"
v2_sensor_connection : "created_ok"
v2_full_disk_access : "approved"
-
active- versi fitur, Anda akan melihat ["v2"]. (Kontrol Perangkat diaktifkan, tetapi tidak dikonfigurasi.)- [] - Kontrol Perangkat tidak dikonfigurasi pada komputer ini.
- ["v1"] - Anda sedang menggunakan versi pratinjau Device Control. Migrasi ke versi 2 menggunakan panduan ini. v1 dianggap usang dan tidak dijelaskan dalam dokumentasi ini.
- ["v1," "v2"] - Anda mengaktifkan v1 dan v2. Keluar dari v1.
-
v1_configured- Konfigurasi v1 diterapkan -
v1_enforcement_level- ketika v1 diaktifkan -
v2_configured- Konfigurasi v2 diterapkan -
v2_state- status versi 2,enabledjika berfungsi sepenuhnya -
v2_sensor_connection- jikacreated_ok, maka Kontrol Perangkat membuat koneksi ke ekstensi sistem -
v2_full_disk_access- jika tidakapproved, maka Kontrol Perangkat tidak dapat mencegah beberapa atau semua operasi
Pelaporan
Anda dapat melihat peristiwa kebijakan pada laporan Perburuan tingkat lanjut dan Kontrol Perangkat. Untuk informasi selengkapnya, lihat Melindungi data organisasi Anda dengan Kontrol Perangkat.
Scenarios
Berikut beberapa skenario umum untuk membantu Anda mengenal Microsoft Defender untuk Titik Akhir dan Kontrol Perangkat Microsoft Defender untuk Titik Akhir.
Skenario 1: Tolak media yang dapat dilepas tetapi izinkan USB tertentu
Dalam skenario ini, Anda perlu membuat dua grup: satu grup untuk media apa pun yang dapat dilepas, dan grup lain untuk grup USB yang disetujui. Anda juga perlu membuat aturan kebijakan akses.
Langkah 1: Pengaturan: aktifkan Kontrol Perangkat dan atur Penerapan Default
"settings": {
"features": {
"removableMedia": {
"disable": false
}
},
"global": {
"defaultEnforcement": "allow"
},
"ux": {
"navigationTarget": "http://www.deskhelp.com"
}
}
Langkah 2: Grup: Membuat grup media yang dapat dilepas dan grup USB yang disetujui
- Buat grup untuk mencakup perangkat media yang dapat dilepas.
- Buat grup untuk USB yang telah disetujui.
- Gabungkan grup tersebut menjadi satu
groups.
"groups": [
{
"type": "device",
"id": "3f082cd3-f701-4c21-9a6a-ed115c28e211",
"name": "All Removable Media Devices",
"query": {
"$type": "all",
"clauses": [
{
"$type": "primaryId",
"value": "removable_media_devices"
}
]
}
},
{
"type": "device",
"id": "3f082cd3-f701-4c21-9a6a-ed115c28e212",
"name": "Kingston Devices",
"query": {
"$type": "all",
"clauses": [
{
"$type": "vendorId",
"value": "0951"
}
]
}
}
]
Langkah 3: Aturan: Membuat kebijakan Tolak untuk USB yang tidak diizinkan
Buat aturan kebijakan akses dan masukkan ke dalam rules:
"rules": [
{
"id": "772cef80-229f-48b4-bd17-a69130092981",
"name": "Deny RWX to all Removable Media Devices except Kingston",
"includeGroups": [
"3f082cd3-f701-4c21-9a6a-ed115c28e211"
],
"excludeGroups": [
"3f082cd3-f701-4c21-9a6a-ed115c28e212"
],
"entries": [
{
"$type": "removableMedia",
"id": "A7CEE2F8-CE34-4B34-9CFE-4133F0361035",
"enforcement": {
"$type": "deny"
},
"access": [
"read",
"write",
"execute"
]
},
{
"$type": "removableMedia",
"id": "18BA3DD5-4C9A-458B-A756-F1499FE94FB4",
"enforcement": {
"$type": "auditDeny",
"options": [
"send_event",
"show_notification"
]
},
"access": [
"read",
"write",
"execute"
]
}
]
}
]
Dalam hal ini, hanya memiliki satu kebijakan aturan akses, tetapi jika Anda memiliki beberapa, pastikan untuk menambahkan semua ke dalam rules.
Masalah yang Diketahui
Warning
Pada macOS 27, pengguna lokal dapat menonaktifkan akses Bluetooth untuk Microsoft Defender untuk Titik Akhir meskipun profil MDM memberikan izin BluetoothAlways kepada com.microsoft.dlp.agent. Jika pengguna mematikan izin ini, Device Control tidak dapat menegakkan kebijakan yang membatasi transfer file Bluetooth, meskipun profil MDM mungkin terus melaporkan bahwa izin tersebut diizinkan.
Jika organisasi Anda bergantung pada Device Control untuk membatasi transfer file Bluetooth:
- Validasi penegakan kebijakan Bluetooth di lingkungan Anda sebelum menerapkan macOS 27 secara luas.
- Jangan gunakan status terpasang atau diizinkannya profil MDM sebagai satu-satunya konfirmasi bahwa penerapan kebijakan Bluetooth sedang aktif.
- Sarankan pengguna untuk tidak mengubah izin Bluetooth Microsoft Defender di
Pengaturan .Sistem Privasi & Keamanan Bluetooth
Untuk informasi tentang izin terkait yang dapat dikendalikan pengguna di macOS 27 dan opsi perlindungan dalam konteks browser dan situs web, lihat gambaran umum perubahan Microsoft Purview Endpoint DLP di macOS 27 (pratinjau). Mode perlindungan yang dijelaskan dalam panduan Purview tidak mencegah pengguna menonaktifkan izin Bluetooth.
Warning
Kontrol Perangkat di macOS membatasi perangkat Android yang terhubung hanya menggunakan mode PTP. Kontrol perangkat tidak membatasi mode lain seperti Transfer File, USB Tethering, dan MIDI.
Kontrol Perangkat di macOS tidak mencegah perangkat lunak yang dikembangkan pada XCode ditransfer ke perangkat eksternal.