Microsoft Defender per endpoint Device Control per macOS

Il controllo dei dispositivi in Microsoft Defender per endpoint su macOS aiuta a proteggere i dati organizzativi gestendo l'accesso agli archivi rimovibili e ai dispositivi connessi. Puoi usare il controllo del dispositivo per:

  • Monitorare, consentire o impedire l'accesso in lettura, scrittura o esecuzione all'archiviazione rimovibile.
  • Gestisci l'accesso a dispositivi iOS, dispositivi portatili, dispositivi criptati con Apple File System (APFS) e media Bluetooth, con o senza esclusioni.

Requisiti

Prima di configurare il controllo del dispositivo, assicurati di soddisfare i seguenti requisiti:

Permissions

I permessi necessari per distribuire una policy di Controllo dei dispositivi dipendono dallo strumento di gestione:

  • Microsoft Intune: Un account con il ruolo e l'ambito di Policy and Profile Manager sugli utenti o dispositivi che ricevono la policy. Per maggiori informazioni, consulta Permessi di Policy e Profile Manager.
  • Jamf Pro: Un account che può aggiornare e distribuire profili di configurazione del computer.

Preparare gli endpoint

Prima di implementare una policy di controllo dispositivo:

  • Concedere l'accesso completo al disco a com.microsoft.dlp.daemon. L'attuale profilo di configurazione Accesso completo al disco include questa autorizzazione.
  • Nelle preferenze di Defender for Endpoint, abilita la funzione Data Loss Prevention (DLP) chiamata DC_in_dlp impostando lo stato su enabled.

Esegui il seguente comando nel Terminal per verificare la versione di Defender for Endpoint:

mdatp version

Scegliere un metodo di distribuzione

Utilizza uno dei seguenti metodi per distribuire o testare una policy di Controllo dei Dispositivi:

  • Microsoft Intune: Distribuisci la policy ai dispositivi gestiti utilizzando un profilo di configurazione macOS personalizzato Intune.

    Microsoft Intune è un prodotto separato che non fa parte di Defender for Endpoint, e non è incluso in tutti gli abbonamenti. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Per altre informazioni, vedere Microsoft Intune licenze.

  • Jamf Pro: Distribuisci la policy ai dispositivi gestiti utilizzando lo schema di preferenza Defender for Endpoint in un profilo di configurazione del computer Jamf Pro.

    Jamf Pro è un prodotto separato che non fa parte di Defender per Endpoint e non è incluso con Defender per gli abbonamenti Endpoint. Per informazioni su prodotti e abbonamenti, vedi Jamf Pro.

  • Test manuale: applica una policy locale a un Mac di test prima di distribuire la policy ai dispositivi gestiti.

Informazioni sui criteri di controllo dei dispositivi

Una policy di controllo del dispositivo per macOS è un oggetto JSON con tre proprietà di livello superiore richieste:

  • settings: Definisce i tipi di dispositivo abilitati, l'applicazione predefinita e il link delle notifiche.
  • groups: Definisce collezioni di dispositivi basate su proprietà come famiglia di dispositivi, ID fornitore, ID prodotto, numero di serie o stato di crittografia.
  • rules: Definisce il comportamento di accesso per uno o più gruppi di dispositivi.

Nota

Usa gli esempi di policy di Controllo dispositivi per comprendere le proprietà delle policy.

Puoi anche usare gli script di conversione dei criteri di Device Control per convertire un criterio di Windows per macOS o un criterio macOS dalla versione 1 alla versione 2.

Esistono problemi noti relativi al controllo del dispositivo per macOS che i clienti devono considerare durante la creazione di criteri.

Procedure consigliate

Device Control per macOS e Device Control per Windows hanno capacità simili, ma i sistemi operativi offrono modi diversi per gestire i dispositivi:

  • macOS non ha un Gestione dispositivi o una visualizzazione dei dispositivi centralizzati. Il Controllo dei dispositivi consente o nega l'accesso alle applicazioni che interagiscono con i dispositivi. Di conseguenza, macOS offre tipi di accesso più granulari. Ad esempio, un criterio portableDevice può consentire o negare download_photos_from_device.

  • Usa generic_read, generic_write, e generic_execute a meno che tu non debba controllare un'operazione specifica. Le politiche che utilizzano tipi di accesso generici continuano a coprire tipi di accesso più specifici aggiunti successivamente.

  • Per bloccare tutte le operazioni di un tipo di dispositivo, crea una deny policy che utilizza tipi di accesso generici. Alcune operazioni potrebbero rimanere disponibili se l'applicazione che le esegue non è supportata da Device Control per macOS.

Riferimento alla policy di Controllo dei dispositivi

Usa le seguenti sezioni per definire le impostazioni, i gruppi, le query, le clausole, le regole, il comportamento di applicazione e i tipi di accesso in una policy di Controllo dei Dispositivi.

Impostazioni

Usa l'oggetto settings per abilitare i tipi di dispositivi, configurare l'applicazione predefinita e aggiungere un link alle notifiche.

Proprietà Descrizione Opzioni
features Abilita o disabilita il Controllo dei dispositivi per tipi specifici di dispositivi. Per ogni tipo di dispositivo, imposta disable su false per abilitare la protezione o su true per disabilitarla. Questo articolo descrive removableMedia, appleDevice, portableDevice, e bluetoothDevice. Il valore predefinito è true.
global Imposta l'azione da usare quando nessuna regola corrisponde. Imposta defaultEnforcement su allow (il valore predefinito) oppure deny.
ux Aggiunge un link alle notifiche di Controllo Dispositivi. Imposta navigationTarget su un URL, ad esempio https://support.contoso.com.

Gruppo

L'array groups contiene uno o più oggetti del gruppo di dispositivi.

Proprietà Descrizione Opzioni
$type Identifica il tipo di gruppo. Utilizzare il device.
id Specifica l'identificatore univoco per il gruppo. Usa un identificatore universalmente univoco (UUID). Generane uno usando il cmdlet New-Guid o il uuidgen comando su macOS.
name Specifica un nome amichevole per il gruppo. Usa una stringa.
query Definisce i dispositivi inclusi nel gruppo. Usa un'interrogazione binaria o unaria.

Interrogazione

Device Control supporta le query binarie che combinano clausole e le query unarie che negano un'altra query.

$type Valore Proprietà obbligatorie Behavior
all oppure and clauses Il dispositivo deve corrispondere a ogni clausola.
any oppure or clauses Il dispositivo deve corrispondere ad almeno una clausola.
not query Nega la query annidata.

È possibile annidare le query. Per altri esempi, vedere Criteri di esempio.

Clausola

Ogni proposizione richiede una $type proprietà e un corrispondente value.

Clausola $type Value Descrizione
primaryId apple_devices, removable_media_devices, portable_deviceso bluetooth_devices Corrisponde a una famiglia di dispositivi supportata.
vendorId Stringa esadecimale a quattro cifre Corrisponde all'ID del fornitore del dispositivo.
productId Stringa esadecimale a quattro cifre Corrisponde all'ID prodotto di un dispositivo.
serialNumber String Corrisponde al numero di serie di un dispositivo. La clausola non corrisponde a un dispositivo che non ha numero di serie.
mediaSerialNumber Integer Corrisponde al numero di serie di una carta Secure Digital. Disponibile nella versione 101.26021 o versioni successive.
mediaProductName String Corrisponde al nome del prodotto di una carta Secure Digital. Disponibile nella versione 101.26021 o versioni successive.
mediaApplicationId String Corrisponde all'ID applicazione di una scheda Secure Digital. Disponibile nella versione 101.26021 o versioni successive.
encryption apfs Corrisponde a un dispositivo di supporto rimovibile cifrato APFS.
groupId Stringa UUID Corrisponde a un dispositivo appartenente a un altro gruppo. Definisci il gruppo di riferimento precedentemente nella policy.

La clausola serialNumber si applica a un dispositivo connesso. Le mediaSerialNumberclausole , mediaProductName, e mediaApplicationId si applicano ai media inseriti in un dispositivo, come una scheda digitale sicura in un lettore di schede integrato.

Regola dei criteri di accesso

L'array rules contiene uno o più oggetti regole di access-policy.

Proprietà Descrizione Opzioni
id Specifica l'identificatore univoco per la regola. Usa un UUID generato con New-Guid o uuidgen.
name Specifica il nome della regola. Il nome può apparire in una notifica all'utente. Usa una stringa.
includeGroups Identifica i gruppi a cui un dispositivo deve appartenere affinché la regola si applichi. Se omessa, la regola si applica a tutti i dispositivi. Usa i valori del gruppo id . Più gruppi usano la logica AND.
excludeGroups Identifica i gruppi che impediscono l'applicazione della regola. Usa i valori del gruppo id . Più gruppi usano la logica OR.
entries Definisce il comportamento di applicazione e i tipi di accesso controllato. Usa uno o più oggetti di ingresso.

Ogni voce supporta le seguenti proprietà:

Proprietà Obbligatorio Descrizione
$type Yes Specifica removableMedia, appleDevice, portableDevice, bluetoothDevice, o generic.
enforcement Yes Specifica un oggetto di imposizione allow, deny, auditAllow o auditDeny.
access Yes Specifica uno o più tipi di accesso specifici o generici per dispositivo.
id No Specifica un UUID opzionale per l'entrata.

Rinforzo

Un oggetto di esecuzione richiede una $type proprietà. Alcuni tipi di imposizione supportano o richiedono anche una matrice options.

Applicazione $type Valori di options supportati Behavior
allow disable_audit_allow Permette l'accesso. L'opzione impedisce il verificarsi di un evento se è configurata anche una voce auditAllow corrispondente.
deny disable_audit_deny Nega l'accesso. L'opzione impedisce l'invio di una notifica o la generazione di un evento quando è configurata anche una voce corrispondente auditDeny.
auditAllow send_event Invia un evento per consentire l'accesso.
auditDeny send_event e show_notification Invia un evento o mostra una notifica di accesso negato.

Tipi di accesso

I tipi di accesso supportati dipendono dall'entry $type.

Partecipazione $type Valore di accesso Accesso generico Descrizione
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read Scarica le foto da un dispositivo iOS al dispositivo locale.
appleDevice download_files_from_device generic_read Scarica file da un dispositivo iOS al dispositivo locale.
appleDevice sync_content_to_device generic_write Sincronizza i contenuti dal dispositivo locale a un dispositivo iOS.
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute Controlla l'accesso al Debug Bridge (ADB) di Android.
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read Si applica a ogni tipo di accesso associato alla lettura generica.
generic generic_write Si applica a ogni tipo di accesso mappato a scrittura generica.
generic generic_execute Si applica a ogni tipo di accesso associato all'esecuzione generica.

Esperienza dell'utente finale

Quando un criterio nega un'operazione e la voce corrispondente auditDeny include show_notification, l'utente visualizza una notifica di Controllo dispositivo che identifica il dispositivo soggetto a restrizioni.

Se la policy definisce settings.ux.navigationTarget, la notifica include un link a quell'URL.

Verifica il controllo del dispositivo

Dopo aver implementato una policy, verifica lo stato del Controllo dei dispositivi e conferma che le preferenze, le regole e i gruppi attesi siano attivi. Per le istruzioni, vedi Verifica Controllo del Dispositivi.

Visualizza i report di Controllo dei Dispositivi

Gli eventi della policy di Controllo dei dispositivi sono disponibili in advanced hunting e nel report di controllo dei dispositivi. Per ulteriori informazioni, vedi Visualizza eventi e informazioni di controllo del dispositivo.

Usa esempi di policy

Gli esempi di policy Device Control forniscono policy complete per scenari comuni.

Nega supporti rimovibili tranne che dispositivi USB approvati

Il modulo di negazione dei supporti rimovibili eccetto Kingston dimostra come:

  • Abilita la protezione dei media rimovibili e imposta l'applicazione predefinita su allow.
  • Crea un gruppo per tutti i supporti rimovibili e un altro gruppo per i dispositivi approvati.
  • Negare l'accesso a lettura, scrittura ed esecuzione a supporti rimovibili eccetto dispositivi nel gruppo approvato.
  • Controlla le operazioni negate, invia eventi e mostra notifiche utente.

Problemi noti

Avviso

Su macOS 27, un utente locale può disattivare l'accesso a Bluetooth per Microsoft Defender per endpoint anche quando un profilo di gestione dei dispositivi mobili (MDM) concede l'autorizzazione BluetoothAlways a com.microsoft.dlp.agent. Se l'utente disattiva questo permesso, il Controllo dispositivi non può applicare politiche che limitino il trasferimento di file Bluetooth, anche se il profilo MDM potrebbe continuare a segnalare che il permesso è consentito.

Se la tua organizzazione si affida al Controllo dei dispositivi per limitare i trasferimenti di file Bluetooth:

  • Valida l'applicazione delle policy Bluetooth nel tuo ambiente prima di distribuire in modo ampio macOS 27.
  • Non utilizzare lo stato installato o consentito del profilo MDM come unica conferma che l'applicazione Bluetooth sia attiva.
  • Consiglia agli utenti di non modificare il permesso Bluetooth di Microsoft Defender nelle Impostazioni di Sistema Privacy & Sicurezza Bluetooth.

Per informazioni sui permessi controllabili dall'utente in macOS 27 e sulle opzioni di protezione per il contesto del browser e del sito web, consulta Microsoft Purview Endpoint DLP changes in macOS 27 overview (anteprima). Le modalità di protezione descritte nelle linee guida di Purview non impediscono agli utenti di disabilitare il permesso Bluetooth.

Avviso

Il Controllo dei dispositivi su macOS limita i dispositivi Android solo quando sono connessi in modalità Picture Transfer Protocol (PTP). Il Controllo del dispositivo non limita il trasferimento file, il tethering USB o le modalità MIDI.

Il Controllo dei dispositivi su macOS non impedisce al software sviluppato in Xcode di essere trasferito su un dispositivo esterno.