Sumber daya untuk Microsoft Defender untuk Titik Akhir di macOS

Mengumpulkan informasi diagnostik

Jika Anda dapat menghasilkan masalah, tingkatkan tingkat pengelogan, jalankan sistem selama beberapa waktu, lalu pulihkan tingkat pengelogan ke default.

  1. Tingkatkan tingkat pengelogan:

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. Reproduksi masalah tersebut.

  3. Jalankan sudo mdatp diagnostic create untuk mencadangkan log Microsoft Defender untuk Titik Akhir. File disimpan di dalam .zip arsip. Perintah ini juga mencetak jalur file ke cadangan setelah operasi berhasil.

    Tip

    Secara default, log diagnostik disimpan ke /Library/Application Support/Microsoft/Defender/wdavdiag/. Untuk mengubah direktori tempat log diagnostik disimpan, teruskan --path [directory] ke perintah di bawah ini, ganti [directory] dengan direktori yang diinginkan.

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. Pulihkan tingkat pengelogan.

    mdatp log level set --level info
    
    Log level configured successfully
    

Masalah penginstalan pengelogan

Jika terjadi kesalahan selama penginstalan, alat penginstal hanya melaporkan kegagalan umum. Log terperinci disimpan ke /Library/Logs/Microsoft/mdatp/install.log. Jika Anda mengalami masalah selama penginstalan, kirimkan file ini kepada kami saat Anda membuka kasus dukungan sehingga kami dapat membantu mendiagnosis penyebabnya.

Untuk pemecahan masalah penginstalan lebih lanjut, lihat Memecahkan masalah penginstalan untuk Microsoft Defender untuk Titik Akhir di macOS.

Mengonfigurasi dari baris perintah

Tipe output yang didukung

Mendukung jenis output format tabel dan JSON. Untuk setiap perintah, ada perilaku output default. Anda dapat mengubah output dalam format output pilihan Anda menggunakan perintah berikut:

-output json

-output table

Tugas penting, seperti mengontrol pengaturan produk dan memicu pemindaian sesuai permintaan, dapat dilakukan dengan menggunakan baris perintah:

Group Skenario Command
Configuration Mengaktifkan/menonaktifkan antivirus dalam mode pasif mdatp config passive-mode --value [enabled/disabled]
Configuration Mengaktifkan/menonaktifkan perlindungan real-time mdatp config real-time-protection --value [enabled/disabled]
Configuration Mengaktifkan/menonaktifkan pemantauan perilaku mdatp config behavior-monitoring --value [enabled/disabled]
Configuration Mengaktifkan/menonaktifkan perlindungan cloud mdatp config cloud --value [enabled/disabled]
Configuration Mengaktifkan/menonaktifkan diagnostik produk mdatp config cloud-diagnostic --value [enabled/disabled]
Configuration Mengaktifkan/menonaktifkan pengiriman sampel otomatis mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
Configuration Mengaktifkan/mengaudit/menonaktifkan perlindungan PUA mdatp threat policy set --type potentially_unwanted_application -- action [block/audit/off
Configuration Menambahkan/menghapus pengecualian antivirus untuk proses mdatp exclusion process [add/remove] --path [path-to-process]atau mdatp exclusion process [add\|remove] --name [process-name]
Configuration Menambahkan/menghapus pengecualian antivirus untuk file mdatp exclusion file [add/remove] --path [path-to-file]
Configuration Menambahkan/menghapus pengecualian antivirus untuk direktori mdatp exclusion folder [add/remove] --path [path-to-directory]
Configuration Menambahkan/menghapus pengecualian antivirus untuk ekstensi file mdatp exclusion extension [add/remove] --name [extension]
Configuration Mencantumkan semua pengecualian antivirus mdatp exclusion list
Configuration Mengonfigurasi tingkat paralelisme untuk pemindaian sesuai permintaan mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
Configuration Mengaktifkan/menonaktifkan pemindaian setelah pembaruan inteligensi keamanan mdatp config scan-after-definition-update --value [enabled/disabled]
Configuration Mengaktifkan/menonaktifkan pemindaian arsip (hanya pemindaian sesuai permintaan) mdatp config scan-archives --value [enabled/disabled]
Configuration Mengaktifkan/menonaktifkan komputasi hash file mdatp config enable-file-hash-computation --value [enabled/disabled]
Perlindungan Memindai jalur mdatp scan custom --path [path] [--ignore-exclusions]
Perlindungan Lakukan pemindaian cepat mdatp scan quick
Perlindungan Lakukan pemindaian penuh mdatp scan full
Perlindungan Membatalkan pemindaian sesuai permintaan yang sedang berlangsung mdatp scan cancel
Perlindungan Meminta pembaruan inteligensi keamanan mdatp definitions update
Configuration Menambahkan nama ancaman ke daftar yang diizinkan mdatp threat allowed add --name [threat-name]
Configuration Menghapus nama ancaman dari daftar yang diizinkan mdatp threat allowed remove --name [threat-name]
Configuration Mencantumkan semua nama ancaman yang diizinkan mdatp threat allowed list
Riwayat perlindungan Mencetak riwayat perlindungan penuh mdatp threat list
Riwayat perlindungan Dapatkan detail ancaman mdatp threat get --id [threat-id]
Manajemen karantina Mencantumkan semua file yang dikarantina mdatp threat quarantine list
Manajemen karantina Menghapus semua file dari karantina mdatp threat quarantine remove-all
Manajemen karantina Menambahkan file yang terdeteksi sebagai ancaman ke karantina mdatp threat quarantine add --id [threat-id]
Manajemen karantina Menghapus file yang terdeteksi sebagai ancaman dari karantina mdatp threat quarantine remove --id [threat-id]
Manajemen karantina Pulihkan file dari karantina. Tersedia di Defender untuk versi Titik Akhir sebelum 101.23092.0012. mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
Manajemen karantina Pulihkan file dari karantina dengan ID Ancaman. Tersedia di Defender untuk Titik Akhir versi 101.23092.0012 atau yang lebih baru. mdatp threat restore threat-id --id [threat-id] --destination-path [destination-folder]
Manajemen karantina Pulihkan file dari karantina dengan Jalur Asli Ancaman. Tersedia di Defender untuk Titik Akhir versi 101.23092.0012 atau yang lebih baru. mdatp threat restore threat-path --path [threat-original-path] --destination-path [destination-folder]
Konfigurasi Perlindungan Jaringan Mengonfigurasi tingkat penegakan Perlindungan Jaringan mdatp config network-protection enforcement-level --value [Block/Audit/Disabled]
Manajemen Perlindungan Jaringan Periksa Proteksi jaringan berhasil dimulai mdatp health --field network_protection_status
Manajemen Kontrol Perangkat Apakah Kontrol Perangkat diaktifkan, dan apa itu Penegakan Default? mdatp device-control policy preferences list
Manajemen Kontrol Perangkat Kebijakan Kontrol Perangkat apa yang diaktifkan? mdatp device-control policy rules list
Manajemen Kontrol Perangkat Grup kebijakan Kontrol Perangkat apa yang diaktifkan? mdatp device-control policy groups list
Configuration Mengaktifkan/menonaktifkan pencegahan kehilangan data mdatp config data_loss_prevention --value [enabled/disabled]
Diagnostics Mengubah tingkat log mdatp log level set --level [error/warning/info/verbose]
Diagnostics Hasilkan log diagnostik mdatp diagnostic create --path [directory]
Health Periksa kesehatan produk mdatp health
Health Periksa atribut produk tertentu mdatp health --field [attribute: healthy/licensed/engine_version...]
EDR Atur/Hapus tag, hanya GROUP yang didukung mdatp edr tag set --name GROUP --value [name]
EDR Menghapus tag grup dari perangkat mdatp edr tag remove --tag-name [name]
EDR Tambahkan ID Grup mdatp edr group-ids --group-id [group]

Cara mengaktifkan pelengkapan otomatis

Untuk mengaktifkan pelengkapan otomatis di bash, jalankan perintah berikut dan mulai ulang sesi Terminal:

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

Untuk mengaktifkan pelengkapan otomatis di zsh:

  • Periksa apakah pelengkapan otomatis diaktifkan di perangkat Anda:

    cat ~/.zshrc | grep autoload
    
  • Jika perintah sebelumnya tidak menghasilkan output apa pun, Anda dapat mengaktifkan pelengkapan otomatis menggunakan perintah berikut:

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  • Jalankan perintah berikut untuk mengaktifkan pelengkapan otomatis untuk Microsoft Defender untuk Titik Akhir di macOS dan mulai ulang sesi Terminal:

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

Direktori karantina Microsoft Defender untuk Titik Akhir klien

/Library/Application Support/Microsoft/Defender/quarantine/ berisi file yang dikarantina oleh mdatp. File dinamai sesuai dengan threat trackingId. TrackingId saat ini ditampilkan dengan mdatp threat list.

Menghapus instalasi

Ada beberapa cara untuk menghapus instalan Microsoft Defender untuk Titik Akhir di macOS. Meskipun penghapusan instalan yang dikelola secara terpusat tersedia di JAMF, belum tersedia untuk Microsoft Intune.

Semua penghapusan instalasi Microsoft Defender untuk Titik Akhir di macOS memerlukan hal berikut:

  1. Buat tag perangkat, dan beri nama tag yang dinonaktifkan dan tetapkan ke macOS tempat Microsoft Defender untuk macOS dihapus instalannya.

  2. Buat grup Perangkat dan beri nama (misalnya, macOS yang dinonaktifkan) dan tetapkangrup pengguna yang seharusnya dapat melihatnya.

    Catatan: Langkah 1 dan 2 bersifat opsional jika Anda tidak ingin melihat perangkat ini yang dihentikan di "Inventori perangkat" selama 180 hari.

  3. Hapus kebijakan "Atur Preferensi" yang berisi Perlindungan Perubahan atau melalui konfigurasi manual.

  4. Di portal Microsoft Defender, di panel navigasi, pilih Pengaturan>Offboard, lalu pilih sistem operasi untuk memulai proses.

  5. Hapus instalan aplikasi Microsoft Defender untuk Titik Akhir.

  6. Hapus perangkat dari grup untuk kebijakan ekstensi sistem jika MDM digunakan untuk mengaturnya.

Penghapusan instalan interaktif

  • BukaAplikasi>. Pilih kanan pada Microsoft Defender untuk Titik Akhir, lalu pilih Pindahkan ke Sampah.

Dari baris perintah

  • sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall'

Menggunakan JAMF Pro

Untuk menghapus instalan Microsoft Defender untuk Titik Akhir di macOS menggunakan JAMF Pro unggah profil offboarding.

Profil offboarding harus diunggah tanpa modifikasi apa pun, dan dengan nama Domain Preferensi diatur ke com.microsoft.wdav.atp.offboarding, seperti yang ditunjukkan pada gambar berikut:

Cuplikan layar offboarding JAMF

Note

Jika Anda mengalami masalah saat menghapus Defender untuk Titik Akhir di Mac, dan Anda melihat di laporan item untuk Ekstensi Keamanan Titik Akhir Microsoft Defender, ikuti langkah-langkah berikut:

  1. Instal ulang aplikasi Microsoft Defender.
  2. Seret Microsoft Defender.app ke Sampah.
  3. Jalankan perintah ini: sudo /Library/Application Support/Microsoft/Defender/uninstall/install_helper execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook.
  4. Mulai ulang perangkat.

Portal Pertahanan Microsoft

Saat ancaman terdeteksi, tim keamanan Anda dapat melihat deteksi dan jika perlu, mengambil tindakan respons pada perangkat di portal Microsoft Defender (https://security.microsoft.com). Microsoft Defender menggabungkan perlindungan, deteksi, investigasi, dan respons terhadap ancaman di lokasi pusat. Untuk informasi selengkapnya, lihat sumber daya berikut ini: