Configura Microsoft Defender per endpoint Device Control su macOS

Crea e valida una policy di Controllo dei Dispositivi, poi distribuila sui dispositivi macOS usando Microsoft Intune o Jamf Pro. Puoi anche applicare la policy localmente su un Mac di prova prima di distribuirlo su dispositivi gestiti. Per informazioni sulle capacità di Controllo dei Dispositivi, impostazioni di policy e requisiti, consulta Microsoft Defender per endpoint Device Control per macOS.

Prerequisiti

Crea e valida la policy di Controllo dei Dispositivi

Una policy di Controllo dei dispositivi per macOS è un oggetto JSON che contiene impostazioni, gruppi di dispositivi e regole. Per descrizioni delle proprietà della policy, vedi Comprendi le policy di controllo dei dispositivi.

  1. Usa il campione Nega i supporti rimovibili tranne Kingston o un altro esempio di policy di controllo dei dispositivi come punto di partenza.

  2. Convalidare la struttura del criterio in base allo schema JSON dei criteri Device Control.

  3. Salva la policy come device-control-policy.json nella ~/Downloads cartella su un Mac di prova che ha installato Defender for Endpoint.

  4. Eseguire il comando seguente nel terminale:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Risolvi eventuali errori di validazione prima di implementare o applicare la policy.

Distribuisci la policy utilizzando Microsoft Intune

Usa un profilo di configurazione personalizzato di macOS per distribuire la policy tramite Intune.

Crea il profilo di configurazione Apple

  1. Scarica il profilo di configurazione campione di Controllo dei Dispositivi.

  2. Nel deviceControl dizionario, sostituisci il valore JSON nella policy stringa con la tua policy di Controllo dei dispositivi validata.

  3. Mantieni le dlp impostazioni che abilitano la DC_in_dlp funzione.

  4. Salvare il file come device-control.mobileconfig.

Implementare il profilo di configurazione

Crea un profilo di configurazione personalizzato per macOS in Intune. Per istruzioni dettagliate, vedi Aggiungi impostazioni personalizzate ai dispositivi Apple in Microsoft Intune (il link si apre in una nuova scheda).

  1. Nella scheda Politiche della pagina Dispositivi | Configurazione nel centro amministrativi Microsoft Intune a https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, seleziona Crea>nuova policy.

  2. Utilizzare le seguenti impostazioni:

    • Piattaforma: selezionare macOS.
    • Tipo di profilo: selezionare Modelli.
    • Nome del modello: Seleziona Personalizzato.
  3. Nel Wizard Personalizzato, usa le seguenti impostazioni nella scheda Impostazioni di configurazione:

    • Nome profilo di configurazione: Inserisci un nome descrittivo, come Microsoft Defender device control.
    • Canale di deployment: seleziona canale dispositivo.
    • File profilo di configurazione: seleziona il device-control.mobileconfig file che hai creato.

Implementa la policy usando Jamf Pro

Usa lo schema di preferenze Defender for Endpoint per aggiungere la policy di Controllo dei dispositivi al profilo di configurazione di un computer Jamf Pro.

  1. Scarica l'attuale schema delle preferenze di Defender per Endpoint.

  2. Segui le istruzioni Jamf per distribuire un profilo di configurazione personalizzato del computer.

  3. Usa le seguenti impostazioni specifiche di Defender:

    • Dominio di preferenze: Inserite com.microsoft.wdav.
    • Schema: carica il file scaricato schema.json .
    • Proprietà: Aggiungi il Controllo del Dischietto, e poi aggiungi la Politica di Controllo del Dischietto.
    • Valore: Incolla l'intera policy JSON di Device Control.
    • Scope: Seleziona il gruppo computer che contiene i dispositivi macOS di destinazione.
  4. Salva e distribuisci il profilo di configurazione.

Verifica manualmente il criterio

Usa la distribuzione manuale dei criteri solo in ambienti di preproduzione. Per gli ambienti di produzione, implementa il Controllo dei Dispositivi utilizzando Microsoft Intune o Jamf Pro.

  1. Applica il criterio convalidato al Mac di test:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Per testare le modifiche alle policy, modifica il file JSON, lo convalida e poi riesegui il comando per applicare la policy aggiornata.

Verifica il controllo del dispositivo

Dopo aver distribuito o applicato la policy, usa i seguenti comandi nel Terminal per verificare il Controllo dei dispositivi su un Mac target.

  1. Ispeziona lo stato del Controllo del Dispositivi:

    mdatp health --details device_control
    

    Il comando restituisce output simile al seguente esempio:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Rivedi i seguenti valori:

    • active: Elenca le versioni attive delle policy:
      • []: Il Controllo del Dispositivo non è configurato.
      • ["v1"]: La versione 1 è attiva. La versione 1 è obsoleta e non è trattata in questa documentazione.
      • ["v2"]: La versione 2 è attiva.
      • ["v1", "v2"]: Entrambe le versioni sono attive. Rimuovi la configurazione versione 1.
    • v1_configured: Indica se viene applicata una configurazione versione 1.
    • v1_enforcement_level: Mostra il livello di applicazione quando la versione 1 è abilitata.
    • v2_configured: Indica se è applicata una configurazione versione 2. Una configurazione funzionante riporta true.
    • v2_state: Mostra lo stato della versione 2. Una configurazione funzionante riporta enabled.
    • v2_sensor_connection: Mostra la connessione all'estensione di sistema. Una connessione funzionante segnala created_ok.
    • v2_full_disk_access: Mostra se l'Accesso Completo al Disco è approvato. Se il valore non è approved, Controllo dispositivi potrebbe non impedire alcune o tutte le operazioni.
  2. Visualizza le preferenze efficaci di Controllo del Dispositivi:

    mdatp device-control policy preferences list
    

    Il comando restituisce output simile al seguente esempio:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Verifica il valore Default Enforcement nell'output.

  3. Visualizza le regole distribuite:

    mdatp device-control policy rules list
    
  4. Visualizza i gruppi menzionati dalla politica:

    mdatp device-control policy groups list
    
  5. Testa le operazioni protette che la polizza consente, nega o controlla.

Rimuovere una politica applicata manualmente

Rimuovi la politica locale dal Mac di prova una volta terminato il test:

mdatp config device-control policy reset