Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Crea e valida una policy di Controllo dei Dispositivi, poi distribuila sui dispositivi macOS usando Microsoft Intune o Jamf Pro. Puoi anche applicare la policy localmente su un Mac di prova prima di distribuirlo su dispositivi gestiti. Per informazioni sulle capacità di Controllo dei Dispositivi, impostazioni di policy e requisiti, consulta Microsoft Defender per endpoint Device Control per macOS.
Prerequisiti
- Completamento dei requisiti di Controllo dei Dispositivi e preparazione degli endpoint.
- Esamina i permessi richiesti per il tuo strumento di gestione.
- I requisiti per il tuo metodo di deployment:
Microsoft Intune: Un abbonamento Intune e Defender per Endpoint installati e integrati tramite Intune.
Microsoft Intune è un prodotto separato che non fa parte di Defender for Endpoint, e non è incluso in tutti gli abbonamenti. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Per altre informazioni, vedere Microsoft Intune licenze.
Jamf Pro: Abbonamento Jamf Pro, Defender per Endpoint installato e integrato tramite Jamf Pro, e accesso completo al disco concesso tramite Jamf Pro.
Jamf Pro è un prodotto separato che non fa parte di Defender per Endpoint e non è incluso con Defender per gli abbonamenti Endpoint. Per informazioni su prodotti e abbonamenti, vedi Jamf Pro.
Importante
Microsoft fornisce informazioni su Jamf Pro per supportare scenari di integrazione ma non fornisce supporto per la risoluzione dei problemi per questo prodotto di terze parti. Per problemi specifici di Jamf Pro, contatta l'assistenza Jamf.
Test manuale: Defender for Endpoint versione
101.23082.0018o successiva installata e integrata manualmente su un Mac di prova che non ha una policy di Controllo del Dispositivo gestita dalla gestione dei dispositivi mobili (MDM).
Crea e valida la policy di Controllo dei Dispositivi
Una policy di Controllo dei dispositivi per macOS è un oggetto JSON che contiene impostazioni, gruppi di dispositivi e regole. Per descrizioni delle proprietà della policy, vedi Comprendi le policy di controllo dei dispositivi.
Usa il campione Nega i supporti rimovibili tranne Kingston o un altro esempio di policy di controllo dei dispositivi come punto di partenza.
Convalidare la struttura del criterio in base allo schema JSON dei criteri Device Control.
Salva la policy come
device-control-policy.jsonnella~/Downloadscartella su un Mac di prova che ha installato Defender for Endpoint.Eseguire il comando seguente nel terminale:
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonRisolvi eventuali errori di validazione prima di implementare o applicare la policy.
Distribuisci la policy utilizzando Microsoft Intune
Usa un profilo di configurazione personalizzato di macOS per distribuire la policy tramite Intune.
Crea il profilo di configurazione Apple
Scarica il profilo di configurazione campione di Controllo dei Dispositivi.
Nel
deviceControldizionario, sostituisci il valore JSON nellapolicystringa con la tua policy di Controllo dei dispositivi validata.Mantieni le
dlpimpostazioni che abilitano laDC_in_dlpfunzione.Salvare il file come
device-control.mobileconfig.
Implementare il profilo di configurazione
Crea un profilo di configurazione personalizzato per macOS in Intune. Per istruzioni dettagliate, vedi Aggiungi impostazioni personalizzate ai dispositivi Apple in Microsoft Intune (il link si apre in una nuova scheda).
Nella scheda Politiche della pagina Dispositivi | Configurazione nel centro amministrativi Microsoft Intune a https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, seleziona
Crea>
nuova policy.Utilizzare le seguenti impostazioni:
- Piattaforma: selezionare macOS.
- Tipo di profilo: selezionare Modelli.
- Nome del modello: Seleziona Personalizzato.
Nel Wizard Personalizzato, usa le seguenti impostazioni nella scheda Impostazioni di configurazione:
-
Nome profilo di configurazione: Inserisci un nome descrittivo, come
Microsoft Defender device control. - Canale di deployment: seleziona canale dispositivo.
-
File profilo di configurazione: seleziona il
device-control.mobileconfigfile che hai creato.
-
Nome profilo di configurazione: Inserisci un nome descrittivo, come
Implementa la policy usando Jamf Pro
Usa lo schema di preferenze Defender for Endpoint per aggiungere la policy di Controllo dei dispositivi al profilo di configurazione di un computer Jamf Pro.
Scarica l'attuale schema delle preferenze di Defender per Endpoint.
Segui le istruzioni Jamf per distribuire un profilo di configurazione personalizzato del computer.
Usa le seguenti impostazioni specifiche di Defender:
-
Dominio di preferenze: Inserite
com.microsoft.wdav. -
Schema: carica il file scaricato
schema.json. - Proprietà: Aggiungi il Controllo del Dischietto, e poi aggiungi la Politica di Controllo del Dischietto.
- Valore: Incolla l'intera policy JSON di Device Control.
- Scope: Seleziona il gruppo computer che contiene i dispositivi macOS di destinazione.
-
Dominio di preferenze: Inserite
Salva e distribuisci il profilo di configurazione.
Verifica manualmente il criterio
Usa la distribuzione manuale dei criteri solo in ambienti di preproduzione. Per gli ambienti di produzione, implementa il Controllo dei Dispositivi utilizzando Microsoft Intune o Jamf Pro.
Applica il criterio convalidato al Mac di test:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonPer testare le modifiche alle policy, modifica il file JSON, lo convalida e poi riesegui il comando per applicare la policy aggiornata.
Verifica il controllo del dispositivo
Dopo aver distribuito o applicato la policy, usa i seguenti comandi nel Terminal per verificare il Controllo dei dispositivi su un Mac target.
Ispeziona lo stato del Controllo del Dispositivi:
mdatp health --details device_controlIl comando restituisce output simile al seguente esempio:
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Rivedi i seguenti valori:
-
active: Elenca le versioni attive delle policy:-
[]: Il Controllo del Dispositivo non è configurato. -
["v1"]: La versione 1 è attiva. La versione 1 è obsoleta e non è trattata in questa documentazione. -
["v2"]: La versione 2 è attiva. -
["v1", "v2"]: Entrambe le versioni sono attive. Rimuovi la configurazione versione 1.
-
-
v1_configured: Indica se viene applicata una configurazione versione 1. -
v1_enforcement_level: Mostra il livello di applicazione quando la versione 1 è abilitata. -
v2_configured: Indica se è applicata una configurazione versione 2. Una configurazione funzionante riportatrue. -
v2_state: Mostra lo stato della versione 2. Una configurazione funzionante riportaenabled. -
v2_sensor_connection: Mostra la connessione all'estensione di sistema. Una connessione funzionante segnalacreated_ok. -
v2_full_disk_access: Mostra se l'Accesso Completo al Disco è approvato. Se il valore non èapproved, Controllo dispositivi potrebbe non impedire alcune o tutte le operazioni.
-
Visualizza le preferenze efficaci di Controllo del Dispositivi:
mdatp device-control policy preferences listIl comando restituisce output simile al seguente esempio:
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Verifica il valore Default Enforcement nell'output.
Visualizza le regole distribuite:
mdatp device-control policy rules listVisualizza i gruppi menzionati dalla politica:
mdatp device-control policy groups listTesta le operazioni protette che la polizza consente, nega o controlla.
Rimuovere una politica applicata manualmente
Rimuovi la politica locale dal Mac di prova una volta terminato il test:
mdatp config device-control policy reset