Mengatur preferensi untuk Microsoft Defender untuk Titik Akhir di macOS

Penting

Artikel ini ditujukan untuk administrator perusahaan yang perlu mengelola Microsoft Defender untuk Titik Akhir di macOS menggunakan profil konfigurasi yang disebarkan melalui JAMF atau Intune. Ini mencakup pengaturan untuk mesin antivirus, perlindungan berbasis cloud, deteksi dan respons endpoint (EDR), perlindungan anti-manipulasi, dan antarmuka pengguna. Ini juga mencakup templat profil konfigurasi yang direkomendasikan dan lengkap, ditambah instruksi penyebaran. Untuk mengonfigurasi Defender untuk Titik Akhir di macOS menggunakan antarmuka baris perintah sebagai gantinya, lihat Mengonfigurasi dari baris perintah.

RINGKASAN

Di organisasi perusahaan, Anda dapat mengelola Microsoft Defender untuk Titik Akhir di macOS melalui profil konfigurasi. Anda menyebarkan profil ini dengan menggunakan salah satu dari beberapa alat manajemen. Preferensi yang ditetapkan oleh tim operasi keamanan Anda lebih diutamakan daripada preferensi perangkat lokal. Untuk mengubah preferensi yang diatur melalui profil konfigurasi, pengguna memerlukan izin admin.

Artikel ini menjelaskan struktur profil konfigurasi. Ini mencakup profil yang direkomendasikan untuk membantu Anda memulai dan menjelaskan cara menerapkan profil tersebut.

Struktur profil konfigurasi

Profil konfigurasi adalah file .plist yang terdiri dari pasangan kunci-nilai. Setiap kunci adalah nama preferensi. Setiap nilai tergantung pada jenis preferensi. Nilai bisa sederhana (seperti angka) atau kompleks (seperti daftar preferensi berlapis).

Caution

Tata letak profil konfigurasi bergantung pada konsol manajemen yang Anda gunakan. Bagian berikut berisi contoh profil konfigurasi untuk JAMF dan Intune.

Tingkat teratas profil konfigurasi mencakup preferensi seluruh produk dan entri untuk subarea Microsoft Defender untuk Titik Akhir, termasuk mesin antivirus, perlindungan yang dikirimkan melalui cloud, antarmuka pengguna, deteksi dan respons titik akhir (EDR), dan perlindungan terhadap gangguan.

Preferensi mesin antivirus

Bagian antivirusEngine dari profil konfigurasi digunakan untuk mengelola preferensi komponen antivirus Microsoft Defender untuk Titik Akhir.

Section Nilai
Domain com.microsoft.wdav
Kunci mesin antivirus
Jenis data Kamus (preferensi berlapis)
Komentar Konten kamus termasuk pengaturan untuk tingkat penegakan, pemantauan perilaku, komputasi hash file, pengecualian pemindaian, ancaman yang diizinkan, pengaturan jenis ancaman, dan retensi riwayat pemindaian.

Tingkat penegakan untuk mesin antivirus

Menetapkan preferensi penerapan mesin antivirus. Ada tiga nilai untuk mengatur tingkat penegakan:

  • Real time (real_time): Perlindungan real time (file pemindaian saat diakses) diaktifkan.
  • Sesuai kebutuhan (on_demand): Berkas dipindai hanya saat diperlukan. Dalam hal ini:
    • Perlindungan real time dimatikan.
  • Pasif (passive): Menjalankan mesin antivirus dalam mode pasif. Dalam hal ini:
    • Perlindungan real time dimatikan.
    • Pemindaian sesuai permintaan diaktifkan.
    • Remediasi ancaman otomatis dimatikan.
    • Pembaruan inteligensi keamanan diaktifkan.
    • Ikon menu status disembunyikan.
Section Nilai
Domain com.microsoft.wdav
Kunci tingkat penegakan
Jenis data String
Nilai yang mungkin real_time (bawaan)

sesuai_permintaan

Pasif

Komentar Tersedia dalam Microsoft Defender untuk Titik Akhir versi 101.10.72 atau lebih tinggi.

Mengaktifkan/menonaktifkan pemantauan perilaku

Menentukan apakah kemampuan pemantauan dan pemblokiran perilaku diaktifkan pada perangkat atau tidak.

Note

Fitur ini hanya berlaku ketika fitur perlindungan Real-Time diaktifkan.

Section Nilai
Domain com.microsoft.wdav
Kunci pemantauan perilaku
Jenis data String
Nilai yang mungkin Dinonaktifkan

diaktifkan (default)

Komentar Tersedia di Microsoft Defender untuk Titik Akhir versi 101.24042.0002 atau lebih tinggi.

Konfigurasi fitur penghitungan hash file

Mengaktifkan atau menonaktifkan fitur komputasi hash file. Ketika fitur ini diaktifkan, Defender untuk Titik Akhir menghitung hash untuk file yang dipindainya untuk memungkinkan pencocokan yang lebih baik terhadap aturan indikator. Di macOS, hanya file skrip dan Mach-O (32 bit dan 64 bit) yang dipertimbangkan untuk komputasi hash ini (dari mesin versi 1.1.20000.2 atau yang lebih tinggi). Mengaktifkan fitur ini dapat memengaruhi performa perangkat. Untuk detail selengkapnya, silakan merujuk ke: Membuat indikator untuk file.

Section Nilai
Domain com.microsoft.wdav
Kunci enableFileHashComputation
Jenis data Boolean
Nilai yang mungkin false (default)

true

Komentar Tersedia di Defender for Endpoint versi 101.86.81 atau yang lebih baru.

Jalankan pemindaian setelah definisi diperbarui

Menentukan apakah akan memulai pemindaian proses setelah pembaruan inteligensi keamanan baru diunduh pada perangkat. Mengaktifkan pengaturan ini memicu pemindaian antivirus pada proses perangkat yang sedang berjalan.

Section Nilai
Domain com.microsoft.wdav
Kunci Pindai setelah pembaruan definisi
Jenis data Boolean
Nilai yang mungkin true (default)

false

Komentar Tersedia di Microsoft Defender untuk Titik Akhir versi 101.41.10 atau yang lebih tinggi.

Memindai arsip (hanya pemindaian antivirus sesuai permintaan)

Menentukan apakah akan memindai arsip selama pemindaian antivirus sesuai permintaan.

Section Nilai
Domain com.microsoft.wdav
Kunci scanArchives
Jenis data Boolean
Nilai yang mungkin true (default)

false

Komentar Tersedia di Microsoft Defender untuk Titik Akhir versi 101.41.10 atau yang lebih tinggi.

Tingkat paralelisme untuk pemindaian sesuai permintaan

Menentukan tingkat paralelisme untuk pemindaian sesuai permintaan. Ini sesuai dengan jumlah utas yang digunakan untuk melakukan pemindaian dan memengaruhi penggunaan CPU, dan durasi pemindaian sesuai permintaan.

Section Nilai
Domain com.microsoft.wdav
Kunci maximumOnDemandScanThreads
Jenis data Integer
Nilai yang mungkin 2 (bawaan). Nilai yang diizinkan adalah bilangan bulat antara 1 dan 64.
Komentar Tersedia di Microsoft Defender untuk Titik Akhir versi 101.41.10 atau yang lebih tinggi.

Kebijakan penggabungan pengecualian

Tentukan kebijakan penggabungan untuk pengecualian. Ini bisa menjadi kombinasi pengecualian yang ditentukan administrator dan ditentukan pengguna (merge), atau hanya pengecualian yang ditentukan administrator (admin_only). Pengaturan ini dapat digunakan untuk membatasi pengguna lokal menentukan pengecualian mereka sendiri.

Section Nilai
Domain com.microsoft.wdav
Kunci exclusionsMergePolicy
Jenis data String
Nilai yang mungkin gabungkan (default)

admin_only

Komentar Tersedia di Microsoft Defender untuk Titik Akhir versi 100.83.73 atau lebih tinggi.

Pindai pengecualian

Tentukan entitas yang dikecualikan agar tidak dipindai. Pengecualian dapat ditentukan oleh jalur lengkap, ekstensi, atau nama file. (Pengecualian ditentukan sebagai array item, administrator dapat menentukan elemen sebanyak yang diperlukan, dalam urutan apa pun.)

Section Nilai
Domain com.microsoft.wdav
Kunci Pengecualian
Jenis data Kamus (preferensi berlapis)
Komentar Kamus tersebut berisi kunci $type (jenis pengecualian), path (jalur file atau folder), isDirectory (jenis jalur), extension (ekstensi file), dan name (nama proses).
Jenis pengecualian

Tentukan konten yang dikecualikan dari pemindaian berdasarkan jenis.

Section Nilai
Domain com.microsoft.wdav
Kunci $type
Jenis data String
Nilai yang mungkin excludedPath

ekstensi file yang dikecualikan

excludedFileName

Jalur ke konten yang dikecualikan

Tentukan konten yang dikecualikan dari pemindaian berdasarkan jalur file lengkap.

Section Nilai
Domain com.microsoft.wdav
Kunci path
Jenis data String
Nilai yang mungkin jalur yang valid
Komentar Hanya berlaku jika $type adalah excludedPath

Jenis pengecualian yang didukung

Tabel berikut menunjukkan jenis pengecualian yang didukung oleh Defender untuk Titik Akhir di macOS.

Pengecualian Definition Examples
Ekstensi berkas Semua file dengan ekstensi, di mana saja di perangkat .test
File File tertentu yang diidentifikasi oleh path lengkap /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Folder Semua file di bawah folder yang ditentukan (secara rekursif) /var/log/

/var/*/

Proses Proses tertentu (ditentukan oleh jalur lengkap atau nama file) dan semua file yang dibuka olehnya /bin/cat

cat

c?t

Penting

Jalur di atas harus berupa tautan keras, bukan tautan simbolis, agar berhasil dikecualikan. Anda dapat memeriksa apakah jalur adalah tautan simbolis dengan menjalankan file <path-name>.

Pengecualian file, folder, dan proses mendukung karakter wildcard berikut ini:

Wildcard Description Example Pencocokan Tidak cocok
* Cocok dengan sejumlah berapa pun karakter apa pun, termasuk nol (perhatikan bahwa saat karakter pengganti ini digunakan di dalam jalur, karakter ini hanya menggantikan satu folder) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Cocok dengan karakter tunggal apa pun file?.log file1.log

file2.log

file123.log

Memindai jenis jalur pengecualian (file atau direktori)

Dalam entri pengecualian pemindaian antivirus, gunakan isDirectory untuk menunjukkan apakah nilai jalur merujuk ke file atau direktori.

Section Nilai
Domain com.microsoft.wdav
Kunci isDirectory
Jenis data Boolean
Nilai yang mungkin false (default)

true

Komentar Hanya berlaku jika $type adalah excludedPath

Pengecualian pemindaian: ekstensi file

Dalam entri pengecualian pemindaian antivirus, gunakan ekstensi untuk mengecualikan file berdasarkan ekstensi file.

Section Nilai
Domain com.microsoft.wdav
Kunci ekstensi
Jenis data String
Nilai yang mungkin ekstensi file yang valid
Komentar Hanya berlaku jika $type adalah excludedFileExtension

Pengecualian pemindaian: nama atau jalur proses

Dalam entri pengecualian pemindaian antivirus, gunakan nama untuk mengecualikan proses dan semua file yang dibuka oleh proses tersebut dari pemindaian. Proses ini dapat ditentukan baik dengan namanya (misalnya, cat) atau jalur lengkap (misalnya, /bin/cat).

Section Nilai
Domain com.microsoft.wdav
Kunci name
Jenis data String
Nilai yang mungkin string apa pun
Komentar Hanya berlaku jika $type adalah excludedFileName

Ancaman yang diperbolehkan

Tentukan ancaman menurut nama yang tidak diblokir oleh Defender for Endpoint pada macOS. Ancaman ini diizinkan berjalan.

Section Nilai
Domain com.microsoft.wdav
Kunci Ancaman yang diizinkan
Jenis data Array yang berisi string

Tindakan ancaman yang tidak diizinkan

Membatasi tindakan yang dapat diambil pengguna lokal perangkat saat ancaman terdeteksi. Tindakan yang disertakan dalam daftar ini tidak ditampilkan di antarmuka pengguna.

Section Nilai
Domain com.microsoft.wdav
Kunci Tindakan ancaman yang tidak diizinkan
Jenis data Array yang berisi string
Nilai yang mungkin izinkan (mencegah pengguna mengizinkan ancaman)

pemulihan (membatasi pengguna memulihkan ancaman dari karantina)

Komentar Tersedia di Microsoft Defender untuk Titik Akhir versi 100.83.73 atau lebih tinggi.

Pengaturan jenis ancaman

Tentukan bagaimana jenis ancaman tertentu ditangani oleh Microsoft Defender untuk Titik Akhir di macOS.

Section Nilai
Domain com.microsoft.wdav
Kunci Pengaturan jenis ancaman
Jenis data Kamus (preferensi berlapis)
Komentar Setiap entri dalam array berisi key (jenis ancaman, seperti potentially_unwanted_application atau archive_bomb) dan value (tindakan yang harus diambil: audit, , blockatau off).
Jenis ancaman

Tentukan jenis ancaman.

Section Nilai
Domain com.microsoft.wdav
Kunci kunci
Jenis data String
Nilai yang mungkin aplikasi yang mungkin tidak diinginkan

archive_bomb

Langkah yang harus diambil

Tentukan tindakan yang harus diambil saat ancaman dengan jenis yang diidentifikasi oleh pengaturan key terdeteksi. Pilih dari opsi berikut:

  • Audit: perangkat Anda tidak terlindungi dari jenis ancaman ini, tetapi entri tentang ancaman dicatat.
  • Blokir: perangkat Anda dilindungi dari jenis ancaman ini dan Anda diberi tahu di antarmuka pengguna dan portal Microsoft Defender.
  • Nonaktif: perangkat Anda tidak terlindungi dari jenis ancaman ini dan tidak ada yang dicatat.
Section Nilai
Domain com.microsoft.wdav
Kunci value
Jenis data String
Nilai yang mungkin audit (bawaan)

Blok

off

Kebijakan penggabungan pengaturan jenis ancaman

Tentukan kebijakan penggabungan untuk pengaturan jenis ancaman. Ini bisa menjadi kombinasi pengaturan yang ditentukan administrator dan ditentukan pengguna (merge) atau hanya pengaturan yang ditentukan administrator (admin_only). Pengaturan ini dapat digunakan untuk membatasi pengguna lokal menentukan pengaturan mereka sendiri untuk berbagai jenis ancaman.

Section Nilai
Domain com.microsoft.wdav
Kunci threatTypeSettingsMergePolicy
Jenis data String
Nilai yang mungkin gabungkan (default)

admin_only

Komentar Tersedia di Microsoft Defender untuk Titik Akhir versi 100.83.73 atau lebih tinggi.

Retensi riwayat pemindaian antivirus (dalam hari)

Tentukan jumlah hari hasil dipertahankan dalam riwayat pemindaian pada perangkat. Hasil pemindaian lama dihapus dari riwayat. File lama yang dikarantina yang juga dihapus dari disk.

Section Nilai
Domain com.microsoft.wdav
Kunci Jumlah hari penyimpanan hasil pemindaian
Jenis data String
Nilai yang mungkin 90 (default). Nilai yang diizinkan adalah dari satu hari hingga 180 hari.
Komentar Tersedia di Microsoft Defender untuk Titik Akhir versi 101.07.23 atau yang lebih tinggi.

Jumlah maksimum item dalam riwayat pemindaian antivirus

Tentukan jumlah maksimum entri yang akan disimpan dalam riwayat pemindaian. Entri mencakup semua pemindaian sesuai permintaan yang dilakukan di masa lalu dan semua deteksi antivirus.

Section Nilai
Domain com.microsoft.wdav
Kunci scanHistoryMaximumItems
Jenis data String
Nilai yang mungkin 10000 (default). Nilai yang diizinkan adalah dari 5000 item hingga 15000 item.
Komentar Tersedia di Microsoft Defender untuk Titik Akhir versi 101.07.23 atau yang lebih tinggi.

Preferensi perlindungan berbasis cloud

Konfigurasikan fitur perlindungan berbasis cloud Microsoft Defender untuk Titik Akhir di macOS.

Section Nilai
Domain com.microsoft.wdav
Kunci cloudService
Jenis data Kamus (preferensi berlapis)
Komentar Isi kamus mencakup pengaturan untuk perlindungan berbasis cloud, tingkat pengumpulan diagnostik, tingkat pemblokiran cloud, pengiriman sampel otomatis, pembaruan intelijen keamanan, dan konfigurasi proksi.

Mengaktifkan / menonaktifkan perlindungan berbasis cloud

Tentukan apakah akan mengaktifkan perlindungan yang dikirimkan melalui cloud pada perangkat atau tidak. Untuk meningkatkan keamanan layanan Anda, sebaiknya aktifkan fitur ini.

Section Nilai
Domain com.microsoft.wdav
Kunci enabled
Jenis data Boolean
Nilai yang mungkin true (default)

false

Tingkat pengumpulan diagnostik

Data diagnostik digunakan untuk menjaga Microsoft Defender untuk Titik Akhir tetap aman dan terbaru, mendeteksi, mendiagnosis, dan memperbaiki masalah, dan juga melakukan peningkatan produk. Pengaturan ini menentukan tingkat diagnostik yang dikirim oleh Microsoft Defender untuk Titik Akhir ke Microsoft.

Section Nilai
Domain com.microsoft.wdav
Kunci diagnostikTingkat
Jenis data String
Nilai yang mungkin opsional (bawaan)

required

Mengonfigurasi tingkat blok cloud

Pengaturan ini menentukan seberapa agresif Defender untuk Titik Akhir dalam memblokir dan memindai file yang mencurigakan. Jika pengaturan ini aktif, Defender untuk Titik Akhir akan lebih agresif saat mengidentifikasi file mencurigakan untuk memblokir dan memindai; jika tidak, itu kurang agresif dan karenanya memblokir dan memindai dengan frekuensi yang lebih sedikit. Ada lima nilai untuk mengatur tingkat blok cloud:

  • Normal (normal): Tingkat pemblokiran default.
  • Sedang (moderate): Memberikan putusan hanya untuk deteksi dengan tingkat keyakinan tinggi.
  • Tinggi (high): Secara agresif memblokir file yang tidak diketahui sambil mengoptimalkan performa (kemungkinan lebih besar untuk memblokir file yang tidak berbahaya).
  • High Plus (high_plus): Secara agresif memblokir file yang tidak diketahui dan menerapkan langkah-langkah perlindungan tambahan (mungkin berdampak pada performa perangkat klien).
  • Toleransi Nol (zero_tolerance): Memblokir semua program yang tidak diketahui.
Section Nilai
Domain com.microsoft.wdav
Kunci cloudBlockLevel
Jenis data String
Nilai yang mungkin normal (default)

sedang

Tinggi

high_plus

nol_toleransi

Komentar Tersedia di Defender for Endpoint versi 101.56.62 atau yang lebih baru.

Aktifkan/nonaktifkan pengiriman sampel otomatis

Menentukan apakah sampel yang mencurigakan (yang kemungkinan berisi ancaman) dikirim ke Microsoft. Ada tiga tingkat untuk mengontrol pengiriman sampel:

  • Tidak ada: tidak ada sampel mencurigakan yang dikirimkan ke Microsoft.
  • Aman: hanya sampel mencurigakan yang tidak berisi data pribadi (PII) yang dikirimkan secara otomatis. Ini adalah nilai default untuk pengaturan ini.
  • Semua: semua sampel yang mencurigakan dikirimkan ke Microsoft.
Description Nilai
Kunci Persetujuan pengiriman sampel otomatis
Jenis data String
Nilai yang mungkin Tidak

aman (default)

all

Mengaktifkan/menonaktifkan pembaruan kecerdasan keamanan otomatis

Menentukan apakah pembaruan inteligensi keamanan diinstal secara otomatis:

Section Nilai
Kunci Pembaruan definisi otomatis diaktifkan
Jenis data Boolean
Nilai yang mungkin true (default)

false

Durasi pembaruan inteligensi keamanan jatuh tempo (dalam hari)

Menentukan jumlah hari setelah pembaruan inteligensi keamanan terakhir yang diinstal dianggap kedaluarsa.

Section Nilai
Kunci definitionUpdateDue
Jenis data Integer
Nilai yang mungkin 7 (default). Nilai yang diizinkan adalah bilangan bulat antara 1 dan 30

Interval pembaruan inteligensi keamanan (dalam detik)

Menentukan interval waktu (dalam detik) setelah itu pembaruan inteligensi keamanan akan diperiksa.

Section Nilai
Kunci definitionUpdatesInterval
Jenis data Integer
Nilai yang mungkin 28800 (default, 8 jam). Nilai yang diizinkan adalah bilangan bulat antara 60 (1 menit) dan 86400 (24 jam)
Komentar Mengatur nilai terlalu rendah dapat menyebabkan pemeriksaan pembaruan kecerdasan keamanan berulang atau tidak perlu.

Proksi untuk komunikasi dengan Defender for Endpoint

Konfigurasikan proksi untuk semua komunikasi cloud Defender for Endpoint. Jika tidak diatur, proksi seluruh sistem digunakan.

Section Nilai
Kunci proksi
Jenis data String
Komentar Format: "http://proxy.server:port" atau "https://proxy.server:port".

Penting

  • Konfigurasi proksi yang salah dapat mengganggu fungsionalitas MDE.
  • Anda dapat menjalankan "uji konektivitas mdatp" pada titik akhir untuk menguji konektivitas mde setelah menerapkan pengaturan proksi.

Preferensi antarmuka pengguna

Kelola preferensi untuk antarmuka pengguna Microsoft Defender untuk Titik Akhir di macOS.

Section Nilai
Domain com.microsoft.wdav
Kunci antarmuka pengguna
Jenis data Kamus (preferensi berlapis)
Komentar Konten kamus mencakup pengaturan untuk visibilitas ikon menu status, opsi umpan balik, dan kontrol masuk versi konsumen.

Tampilkan /sembunyikan ikon menu status

Tentukan apakah akan menampilkan atau menyembunyikan ikon menu status di sudut kanan atas layar.

Section Nilai
Domain com.microsoft.wdav
Kunci hideStatusMenuIcon
Jenis data Boolean
Nilai yang mungkin false (default)

true

Tampilkan / sembunyikan opsi untuk mengirim umpan balik

Tentukan apakah pengguna dapat mengirimkan umpan balik ke Microsoft dengan masuk ke Help>Send Feedback.

Section Nilai
Domain com.microsoft.wdav
Kunci Umpan Balik yang Diprakarsai Pengguna
Jenis data String
Nilai yang mungkin diaktifkan (default)

dinonaktifkan

Komentar Tersedia dalam Microsoft Defender untuk Titik Akhir versi 101.19.61 atau lebih tinggi.

Mengontrol proses masuk ke versi konsumen Microsoft Defender

Tentukan apakah pengguna dapat masuk ke versi konsumen Microsoft Defender.

Section Nilai
Domain com.microsoft.wdav
Kunci consumerExperience
Jenis data String
Nilai yang mungkin diaktifkan (default)

dinonaktifkan

Komentar Tersedia di Microsoft Defender untuk Titik Akhir versi 101.60.18 atau yang lebih tinggi.

Deteksi titik akhir dan preferensi respons

Mengelola preferensi komponen deteksi dan respons titik akhir (EDR) Microsoft Defender untuk Titik Akhir di macOS.

Section Nilai
Domain com.microsoft.wdav
Kunci Edr
Jenis data Kamus (preferensi berlapis)
Komentar Konten kamus mencakup pengaturan untuk tag perangkat dan pengidentifikasi grup.

Tag perangkat

Tentukan nama tag dan nilainya.

  • Tag GROUP menandai perangkat dengan nilai yang ditentukan. Tag tercermin di portal di bawah halaman perangkat dan dapat digunakan untuk memfilter dan mengelompokkan perangkat.
Section Nilai
Domain com.microsoft.wdav
Kunci tags
Jenis data Kamus (preferensi berlapis)
Komentar Setiap entri dalam array berisi key (jenis tag, seperti GROUP) dan value (string tag yang ditetapkan ke perangkat).
Jenis tag

Menentukan jenis tag

Section Nilai
Domain com.microsoft.wdav
Kunci kunci
Jenis data String
Nilai yang mungkin GROUP
Nilai tag

Menentukan nilai tag

Section Nilai
Domain com.microsoft.wdav
Kunci value
Jenis data String
Nilai yang mungkin string apa pun

Penting

  • Hanya satu nilai per jenis tag yang dapat diatur.
  • Jenis tag unik, dan tidak boleh diulang dalam profil konfigurasi yang sama.

Pengidentifikasi grup

Pengidentifikasi Grup EDR

Section Nilai
Domain com.microsoft.wdav
Kunci groupIds
Jenis data String
Komentar Pengidentifikasi grup

Perlindungan pengubahan

Kelola preferensi komponen perlindungan dari pengubahan pada Microsoft Defender untuk Titik Akhir di macOS.

Section Nilai
Domain com.microsoft.wdav
Kunci Perlindungan terhadap manipulasi
Jenis data Kamus (preferensi berlapis)
Komentar Konten kamus mencakup pengaturan untuk tingkat penerapan dan pengecualian.

Tingkat penegakan

Jika Tamper Protection diaktifkan dan berada dalam mode ketat

Section Nilai
Domain com.microsoft.wdav
Kunci tingkat penegakan
Jenis data String
Komentar Salah satu dari 'nonaktif', 'audit', atau 'blokir'

Nilai yang mungkin:

  • dinonaktifkan - Perlindungan dari Gangguan dimatikan, tidak ada pencegahan terhadap serangan atau pelaporan ke Cloud
  • audit - Tamper Protection hanya melaporkan upaya manipulasi ke Cloud, tetapi tidak memblokirnya
  • blok - Tamper Protection memblokir dan melaporkan serangan ke Cloud

Pengecualian

Menentukan proses yang diizinkan untuk mengubah aset Microsoft Defender tanpa dianggap sebagai manipulasi. Salah satu dari path, teamId, signingId, atau kombinasi dari ketiganya harus diberikan. Args juga dapat diberikan untuk menentukan proses yang diizinkan dengan lebih spesifik.

Section Nilai
Domain com.microsoft.wdav
Kunci Pengecualian
Jenis data Kamus (preferensi berlapis)
Komentar Isi kamus mencakup pengaturan untuk jalur, ID tim, ID penandatangan, dan argumen proses.
Jalur

Jalur yang tepat dari proses yang dapat dieksekusi.

Section Nilai
Domain com.microsoft.wdav
Kunci path
Jenis data String
Komentar Jika skrip shell berisi jalur yang tepat ke biner interpreter, misalnya, /bin/zsh. Wildcard tidak diizinkan.
ID Tim

"Team ID" Apple dari vendor.

Section Nilai
Domain com.microsoft.wdav
Kunci teamId
Jenis data String
Komentar Misalnya, UBF8T346G9 untuk Microsoft
ID Penanda Tangan

ID Penandatanganan Apple dari paket tersebut.

Section Nilai
Domain com.microsoft.wdav
Kunci signingId
Jenis data String
Komentar Misalnya, com.apple.ruby untuk penerjemah Ruby
Argumen untuk proses

Digunakan dalam kombinasi dengan parameter lain untuk mengidentifikasi proses.

Section Nilai
Domain com.microsoft.wdav
Kunci signingId
Jenis data Array yang berisi string
Komentar Jika ditentukan, argumen proses harus cocok dengan argumen tersebut dengan tepat, peka huruf besar/kecil

Profil konfigurasi yang direkomendasikan memungkinkan semua fitur perlindungan dalam Microsoft Defender untuk Titik Akhir. Baik daftar properti JAMF maupun profil XML Intune dalam sub-bagian berikut menerapkan pengaturan ini.

Profil konfigurasi ini (atau, untuk JAMF, daftar properti yang diunggah ke pengaturan kustom) akan:

  • Aktifkan perlindungan real time (RTP)
  • Tentukan bagaimana jenis ancaman berikut ditangani:
    • Aplikasi yang berpotensi tidak diinginkan (PUA) diblokir
    • Bom arsip (file dengan rasio kompresi tinggi) dicatat dalam log Microsoft Defender untuk Titik Akhir
  • Aktifkan pembaruan intelijen keamanan otomatis
  • Aktifkan perlindungan berbasis cloud
  • Mengaktifkan pengiriman sampel otomatis

Gunakan daftar properti berikut di JAMF untuk profil konfigurasi yang direkomendasikan:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Gunakan XML berikut untuk profil Intune yang direkomendasikan:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Contoh profil konfigurasi lengkap

Templat JAMF dan Intune berikut mencakup semua Microsoft Defender untuk Titik Akhir yang tersedia di pengaturan macOS. Gunakan templat ini untuk skenario tingkat lanjut di mana Anda memerlukan kontrol penuh atas setiap preferensi.

Daftar properti untuk profil konfigurasi lengkap JAMF

File plist lengkap berikut menampilkan profil konfigurasi Defender for Endpoint untuk JAMF dengan semua pengaturan yang tersedia, termasuk mesin antivirus, layanan cloud, EDR, perlindungan anti-tamper, dan preferensi antarmuka pengguna:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>            
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Profil lengkap Intune

Payload konfigurasi seluler berikut mencakup semua pengaturan macOS Defender for Endpoint yang tersedia ke dalam profil Intune yang siap diterapkan. Ini termasuk mesin antivirus, layanan cloud, EDR, perlindungan perubahan, dan preferensi antarmuka pengguna:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>            
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Validasi daftar properti

Daftar properti harus berupa file .plist yang valid. Validasi sintaksis plist sebelum mengunggah atau menyebarkan profil dengan menjalankan perintah berikut:

plutil -lint com.microsoft.wdav.plist

Jika plist valid, Anda akan melihat output yang mirip dengan yang berikut ini:

com.microsoft.wdav.plist: OK

Jika file tersusun dengan benar, perintah di atas menghasilkan OK dan mengembalikan kode keluar 0. Jika tidak, pesan kesalahan yang menjelaskan masalah tersebut ditampilkan, dan perintah mengembalikan kode keluar 1.

Penyebaran profil konfigurasi

Setelah membuat profil konfigurasi untuk perusahaan, Anda dapat menyebarkannya melalui konsol manajemen. Lihat penyebaran JAMF dan penyebaran Intune untuk instruksi langkah demi langkah.

Penyebaran JAMF

Caution

Anda harus menggunakan com.microsoft.wdav sebagai domain preferensi. Jika domain salah, Microsoft Defender untuk Titik Akhir tidak akan mengenali preferensi.

Dari konsol> JAMF, bukaProfil Konfigurasi Komputer, navigasikan ke profil konfigurasi yang ingin Anda gunakan, lalu pilih Pengaturan Kustom. Buat entri dengan com.microsoft.wdav sebagai domain preferensi dan unggah .plist yang dihasilkan sebelumnya.

Penyebaran Intune

Caution

Anda harus menggunakan com.microsoft.wdav sebagai nama profil konfigurasi kustom. Jika nama salah, Microsoft Defender untuk Titik Akhir tidak akan mengenali preferensi.

Gunakan langkah-langkah berikut untuk menyebarkan profil konfigurasi dengan Intune:

  1. BukaProfil Konfigurasi>. Pilih Buat Profil.

  2. Pilih nama untuk profil. Ubah Platform=macOS ke Profile type=Templates dan pilih Kustom di bagian nama templat. Pilih Konfigurasikan.

  3. Simpan .plist yang dihasilkan sebelumnya sebagai com.microsoft.wdav.xml.

  4. Masukkan com.microsoft.wdav sebagai nama profil konfigurasi kustom.

  5. Buka profil konfigurasi dan unggah com.microsoft.wdav.xml file. (File ini dibuat di langkah 3.)

  6. Pilih OK.

  7. Pilih Kelola>Penugasan. Di tab Sertakan , pilih Tetapkan ke Semua Pengguna & Semua perangkat.

Sumber daya berikut ini menyediakan panduan tambahan tentang profil konfigurasi macOS: