Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usa Microsoft Intune per distribuire Microsoft Defender per endpoint su dispositivi macOS gestiti. Crea i profili di configurazione richiesti, distribuisci l'app e il pacchetto di onboarding e verifica il deployment. Prima di iniziare, esamina i prerequisiti e i requisiti di sistema.
Le procedure in questo articolo richiedono Microsoft Intune. Intune è un prodotto separato che non fa parte di Defender for Endpoint, e non è incluso in tutti gli abbonamenti. Serve un abbonamento che includa Intune, oppure puoi acquistarlo separatamente. Per informazioni sulle licenze, vedi Microsoft Intune licensing. Per confrontare questo metodo con Jamf Pro, un'altra soluzione di gestione dei dispositivi mobili, o con il deployment manuale, vedi Deploy Defender for Endpoint su macOS.
Prerequisiti e requisiti di sistema
Prima di iniziare, controlla i prerequisiti di Defender for Endpoint su macOS, inclusi il prodotto, l'amministratore, il sistema, i permessi e i requisiti di rete. Per le capacità del prodotto e la verifica della distribuzione condivisa, vedi Microsoft Defender per endpoint su macOS.
Importante
Per eseguire più soluzioni di sicurezza affiancate, vedere Considerazioni su prestazioni, configurazione e supporto.
È possibile che siano già state configurate esclusioni di sicurezza reciproca per i dispositivi di cui è stato eseguito l'onboarding in Microsoft Defender per endpoint. Se è ancora necessario impostare esclusioni reciproche per evitare conflitti, vedere Aggiungere Microsoft Defender per endpoint all'elenco di esclusione per la soluzione esistente.
Cenni preliminari sulla distribuzione
La tabella seguente riassume i profili e i pacchetti utilizzati per distribuire Defender for Endpoint su macOS con Intune.
| Fase | Nome file di esempio | Identificatore del pacchetto |
|---|---|---|
| Approva le estensioni di sistema | Non applicabile |
com.microsoft.wdav.epsext e com.microsoft.wdav.netext |
| Criteri di estensione di rete | netfilter.mobileconfig |
com.microsoft.wdav.netext |
| Accesso completo al disco | fulldisk.mobileconfig |
com.microsoft.wdav, com.microsoft.wdav.epsext e com.microsoft.dlp.daemon |
| Defender per le preferenze degli endpoint Se prevedi di eseguire un prodotto antivirus non Microsoft su macOS, configura la modalità passiva nel profilo preferenze. |
com.microsoft.wdav.xml |
com.microsoft.wdav |
| Servizi in background | background_services.mobileconfig |
Non applicabile |
| Notifications | notif.mobileconfig |
com.microsoft.wdav.tray e com.microsoft.autoupdate2 |
| Impostazioni di accessibilità | accessibility.mobileconfig |
com.microsoft.dlp.daemon |
| Autorizzazioni Bluetooth | bluetooth.mobileconfig |
com.microsoft.dlp.agent |
| Microsoft AutoUpdate | com.microsoft.autoupdate2.mobileconfig |
com.microsoft.autoupdate2 |
| Pacchetto di inserimento | WindowsDefenderATPOnboarding.xml |
com.microsoft.wdav.atp |
| Defender per l'app Endpoint | Non applicabile | Non applicabile |
Creare profili di configurazione di sistema
Crea i profili di configurazione di sistema di cui Microsoft Defender per endpoint ha bisogno.
La maggior parte dei passaggi in questa sezione utilizza un profilo di configurazione personalizzato di macOS. Per istruzioni dettagliate, vedi Aggiungi impostazioni personalizzate ai dispositivi Apple in Microsoft Intune (il link si apre in una nuova scheda).
Quando un passaggio ti dice di creare un profilo di configurazione personalizzato, nella scheda Politiche della pagina Dispositivi | Pagina di configurazione nel centro di amministrazione Microsoft Intune a https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, selezionando Crea>
nuova policy, usa queste impostazioni comuni:
- Piattaforma: selezionare macOS.
- Tipo di profilo: selezionare Modelli.
- Nome del modello: Seleziona Personalizzato.
Nel Custom wizard, configura le seguenti impostazioni:
- Scheda Impostazioni di configurazione : Usa le impostazioni specifiche del profilo descritte in ogni passaggio applicabile.
- Scheda Assegnazioni : Assegna il profilo ai gruppi utenti o dispositivi che dovrebbero riceverlo. Puoi anche aggiungere tag di scopo ed escludere gruppi dall'assegnazione.
Passaggio 1: Approvare le estensioni di sistema
Usa il catalogo delle impostazioni di Intune per approvare le estensioni di sistema richieste. Per istruzioni dettagliate, consulta Approva le estensioni macOS di Microsoft Defender per endpoint utilizzando il catalogo delle impostazioni di Intune.
Nell'assistente Creazione profilo, configura le seguenti impostazioni nella scheda Impostazioni di configurazione:
- Configurazione >del sistemaEstensioni> del sistema Estensioni di sistema consentite:
-
Estensioni di sistema consentite: Aggiungi
com.microsoft.wdav.epsextecom.microsoft.wdav.netext. -
Identificatore del team: immettere
UBF8T346G9.
-
Estensioni di sistema consentite: Aggiungi
- Configurazione >del sistemaEstensioni> del sistema Tipi di estensione di sistema consentiti:
-
Tipi di estensione di sistema consentiti: Aggiungi
NetworkeEndpointSecurity. -
Identificatore del team: immettere
UBF8T346G9.
-
Tipi di estensione di sistema consentiti: Aggiungi
Passaggio 2: Filtro di rete
Defender for Endpoint utilizza l'estensione di rete per l'ispezione dei contenuti di rete. Il profilo filtro di rete permette all'estensione di ispezionare il traffico dei socket.
Scarica netfilter.mobileconfig dal repository dei profili di configurazione di Defender for Endpoint per macOS.
Importante
macOS supporta un solo file filtro .mobileconfig di rete. Aggiungere più filtri di rete può causare problemi di connettività di rete. Questa limitazione non è specifica di Defender for Endpoint.
Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:
-
scheda Informazioni di base:
-
Nome: immettere un nome descrittivo, ad esempio
macOS network filter.
-
Nome: immettere un nome descrittivo, ad esempio
-
Scheda delle impostazioni di configurazione :
- Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
- Canale di deployment: seleziona canale dispositivo.
-
File profilo di configurazione: Seleziona il
netfilter.mobileconfigfile che hai scaricato.
Passaggio 3: Accesso completo al disco
Nota
macOS Catalina 10.15 e successivi utilizzano Trasparenza, Consenso e Controllo (TCC) per proteggere l'accesso ai dati sensibili degli utenti. Distribuire il profilo Full Disk Access tramite la gestione dei dispositivi mobili (MDM) impedisce agli utenti locali di revocare i permessi di cui Defender for Endpoint ha bisogno.
Questo profilo concede l'accesso completo al disco a Defender per Endpoint. Se hai configurato Defender per Endpoint tramite Intune senza questo profilo, aggiorna la distribuzione per includerlo.
Scarica fulldisk.mobileconfig dall'archivio dei profili di configurazione macOS per Defender for Endpoint.
Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:
-
scheda Informazioni di base:
-
Nome: immettere un nome descrittivo, ad esempio
macOS full disk access.
-
Nome: immettere un nome descrittivo, ad esempio
-
Scheda delle impostazioni di configurazione :
- Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
- Canale di deployment: seleziona canale dispositivo.
-
File profilo di configurazione: Seleziona il
fulldisk.mobileconfigfile che hai scaricato.
Nota
L'accesso completo al disco concesso tramite un profilo di configurazione MDM Apple non viene visualizzato in >Privacy & sicurezza>Accesso completo al disco.
Passaggio 4: Servizi in background
Attenzione
A partire da macOS 13 (Ventura), le app necessitano di permessi espliciti per essere eseguite in background. Defender for Endpoint deve eseguire processi in background. Questo profilo conferisce le autorizzazioni necessarie per il servizio in background. Se hai configurato Defender per Endpoint tramite Intune senza questo profilo, aggiorna la distribuzione per includerlo.
Scarica background_services.mobileconfig dal repository dei profili di configurazione di Defender per Endpoint per macOS.
Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:
-
scheda Informazioni di base:
-
Nome: immettere un nome descrittivo, ad esempio
macOS background services.
-
Nome: immettere un nome descrittivo, ad esempio
-
Scheda delle impostazioni di configurazione :
- Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
- Canale di deployment: seleziona canale dispositivo.
-
File profilo di configurazione: Seleziona il
background_services.mobileconfigfile che hai scaricato.
Passaggio 5: Notifiche
Questo profilo consente a Defender for Endpoint e Microsoft AutoUpdate di visualizzare le notifiche.
Scarica notif.mobileconfig dal repository dei profili di configurazione di Defender for Endpoint per macOS.
Per nascondere le notifiche agli utenti, cambia ShowInNotificationCenter da true a false per l'app applicabile in notif.mobileconfig.
Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:
-
scheda Informazioni di base:
-
Nome: immettere un nome descrittivo, ad esempio
macOS notifications consent.
-
Nome: immettere un nome descrittivo, ad esempio
-
Scheda delle impostazioni di configurazione :
- Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
- Canale di deployment: seleziona canale dispositivo.
-
File profilo di configurazione: Seleziona il
notif.mobileconfigfile che hai scaricato.
Passaggio 6: Impostazioni di accessibilità
Questo profilo concede il permesso di Accessibilità al com.microsoft.dlp.daemon componente.
Scarica accessibility.mobileconfig dall'archivio dei profili di configurazione di Defender for Endpoint per macOS.
Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:
-
scheda Informazioni di base:
-
Nome: immettere un nome descrittivo, ad esempio
macOS accessibility settings.
-
Nome: immettere un nome descrittivo, ad esempio
-
Scheda delle impostazioni di configurazione :
- Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
- Canale di deployment: seleziona canale dispositivo.
-
File profilo di configurazione: Seleziona il
accessibility.mobileconfigfile che hai scaricato.
Passo 7: Permessi Bluetooth (opzionali)
Attenzione
A partire da macOS 14 (Sonoma), le app necessitano di permessi espliciti per accedere al Bluetooth. Distribuisci questo profilo se configuri le policy Bluetooth per il Controllo dei Dispositivi.
Scarica bluetooth.mobileconfig dal repository GitHub.
Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:
-
scheda Informazioni di base:
-
Nome: immettere un nome descrittivo, ad esempio
macOS Bluetooth consent.
-
Nome: immettere un nome descrittivo, ad esempio
-
Scheda delle impostazioni di configurazione :
- Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
- Canale di deployment: seleziona canale dispositivo.
-
File profilo di configurazione: Seleziona il
bluetooth.mobileconfigfile che hai scaricato.
Nota
L'accesso Bluetooth concesso tramite un profilo di configurazione Apple MDM non è mostrato nelle impostazioni>di sistema Privacy & Security>Bluetooth.
Passaggio 8: Microsoft AutoUpdate
Questo profilo configura Microsoft AutoUpdate per aggiornare Defender for Endpoint. Seleziona uno dei seguenti canali di aggiornamento:
BetaPreviewCurrent
Per altre informazioni, vedi Distribuire gli aggiornamenti per Microsoft Defender per endpoint su macOS.
Scarica com.microsoft.autoupdate2.mobileconfig dal repository delle impostazioni di Microsoft AutoUpdate.
Nota
Il file di esempio com.microsoft.autoupdate2.mobileconfig è configurato per Current Channel (Produzione).
Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:
-
scheda Informazioni di base:
-
Nome: immettere un nome descrittivo, ad esempio
macOS Microsoft AutoUpdate.
-
Nome: immettere un nome descrittivo, ad esempio
-
Scheda delle impostazioni di configurazione :
- Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
- Canale di deployment: seleziona canale dispositivo.
-
File profilo di configurazione: Seleziona il
com.microsoft.autoupdate2.mobileconfigfile che hai scaricato.
Passaggio 9: Impostazioni di configurazione di Microsoft Defender per endpoint
Configura le policy antimalware ed EDR utilizzando il portale Microsoft Defender nel passo 9a o il centro amministrativo Microsoft Intune nel passo 9b.
Nota
Completa solo uno dei seguenti passaggi: 9a o 9b.
9a. Imposta le policy nel portale Microsoft Defender
Se la tua organizzazione gestisce le politiche di sicurezza degli endpoint nel portale Microsoft Defender, puoi configurare le impostazioni antivirus e di rilevamento e risposta degli endpoint (EDR) con le stesse politiche di sicurezza degli endpoint utilizzate da Intune.
Per istruzioni dettagliate, vedi Crea una policy di sicurezza endpoint o Modifica una policy di sicurezza endpoint (link aperti in nuove schede).
Prima di creare le policy, configura la connessione tra Microsoft Defender per endpoint e Intune.
Quando crei la policy antivirus per la sicurezza degli endpoint nella scheda delle politiche macOS della pagina delle policy di sicurezza degli endpoint nel portale Defender su https://security.microsoft.com/policy-inventory?osPlatform=Mac, usa queste impostazioni specifiche:
- Seleziona la piattaforma: seleziona macOS.
- Selezionare modello: selezionare Microsoft Defender Antivirus.
Configura le impostazioni antivirus richieste dalla tua organizzazione. Poi, crea un'altra policy con le seguenti impostazioni:
- Seleziona la piattaforma: seleziona macOS.
- Seleziona il template: Seleziona Rilevamento e risposta degli endpoint.
9b. Configura le policy in Microsoft Intune
Per creare questo profilo, copiare il codice per il profilo Intune consigliato (consigliato) o il profilo completo Intune (per scenari avanzati) e salvare il file come com.microsoft.wdav.xml.
Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:
-
scheda Informazioni di base:
-
Nome: immettere un nome descrittivo, ad esempio
macOS Microsoft Defender preferences.
-
Nome: immettere un nome descrittivo, ad esempio
-
Scheda delle impostazioni di configurazione :
-
Nome profilo di configurazione: Inserisci
com.microsoft.wdav. - Canale di deployment: seleziona canale dispositivo.
-
File profilo di configurazione: seleziona il
com.microsoft.wdav.xmlfile che hai creato.
-
Nome profilo di configurazione: Inserisci
Attenzione
Inserisci com.microsoft.wdav come nome del profilo di configurazione. Defender for Endpoint non riconosce le preferenze se usi un altro valore.
Per altre informazioni, vedere Impostare le preferenze per Microsoft Defender per endpoint in macOS.
Per altre informazioni sulla gestione delle impostazioni di sicurezza, vedere:
- Gestire Microsoft Defender per endpoint nei dispositivi con Microsoft Intune
- Gestire le impostazioni di sicurezza per Windows, macOS e Linux in modo nativo in Defender per endpoint
Passaggio 10: Protezione di rete per Microsoft Defender per endpoint in macOS (facoltativo)
Configura la protezione di rete nella policy Microsoft Defender Antivirus o nel profilo preferenze Defender for Endpoint che hai creato nel passo 9.
Per requisiti, opzioni di configurazione e passaggi di verifica, vedi Protezione di rete per macOS.
Passaggio 11: Controllo dispositivo per Microsoft Defender per endpoint su macOS (facoltativo)
Il controllo dei dispositivi richiede l'accesso completo al disco per com.microsoft.dlp.daemon e impostazioni e criteri separati per il controllo dei dispositivi. Il fulldisk.mobileconfig profilo nel passo 3 include il permesso di accesso completo al disco richiesto.
Per requisiti e istruzioni di configurazione, vedi Controllo dispositivi per macOS.
Importante
Distribuisci i profili di configurazione richiesti prima di installare l'app Defender for Endpoint e il pacchetto di onboarding.
Passaggio 12: Pubblicare l'applicazione Microsoft Defender
Importante
L'app Microsoft Defender per macOS supporta sia Defender for Endpoint che Microsoft Purview Endpoint Data Loss Prevention. Se prevedi anche di integrare i dispositivi macOS su Microsoft Purview al passo 18, abilita il monitoraggio dei dispositivi come parte del processo di onboarding di Purview. Nel portale Microsoft Purview in https://purview.microsoft.com, vai a Impostazioni>Onboarding dei dispositivi>Dispositivi e seleziona Abilita il monitoraggio dei dispositivi.
Pubblica l'app Microsoft Defender sui dispositivi registrati in Intune. Per istruzioni dettagliate, consulta Add Microsoft Defender per endpoint su dispositivi macOS usando Microsoft Intune (il link si apre in una nuova scheda).
Nella pagina App | Tutte le app nell'interfaccia di amministrazione di Microsoft Intune in https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/allApps, seleziona
Crea. Nel pannello Seleziona il tipo di app, sotto Microsoft Defender per endpoint, seleziona macOS.
Nella guida Aggiungi app , configura le seguenti impostazioni:
- Scheda informazioni dell'app: Mantieni i valori predefiniti.
- Scheda Assegnazioni : Assegna l'app ai gruppi utenti o dispositivi che dovrebbero riceverla.
Passaggio 13: Scarica il pacchetto di onboarding di Microsoft Defender per endpoint
Per scaricare il pacchetto di onboarding dal portale di Microsoft Defender:
Nella pagina Onboarding del portale Microsoft Defender su https://security.microsoft.com/securitysettings/endpoints/onboarding, configura le seguenti impostazioni:
Seleziona Scarica pacchetto di onboarding e salva
GatewayWindowsDefenderATPOnboardingPackage.zip.Estrai il contenuto del file ZIP così da poterlo distribuire
WindowsDefenderATPOnboarding.xmltramite Intune:unzip GatewayWindowsDefenderATPOnboardingPackage.zipArchive: GatewayWindowsDefenderATPOnboardingPackage.zip warning: GatewayWindowsDefenderATPOnboardingPackage.zip appears to use backslashes as path separators inflating: intune/kext.xml inflating: intune/WindowsDefenderATPOnboarding.xml inflating: jamf/WindowsDefenderATPOnboarding.plist
Passo 14: Distribuisci il pacchetto di onboarding Microsoft Defender per endpoint per macOS
Questo profilo contiene informazioni sulla licenza per Microsoft Defender per endpoint.
Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:
-
scheda Informazioni di base:
-
Nome: immettere un nome descrittivo, ad esempio
Microsoft Defender per endpoint onboarding for macOS.
-
Nome: immettere un nome descrittivo, ad esempio
-
Scheda delle impostazioni di configurazione :
- Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
- Canale di deployment: seleziona canale dispositivo.
-
File del profilo di configurazione: Seleziona il
WindowsDefenderATPOnboarding.xmlfile che hai estratto dal pacchetto di onboarding.
Passo 15: Controlla lo stato del dispositivo e della configurazione
Passaggio 15a. Visualizzare lo stato
Usa il report di policy nel centro di amministrazione Intune per visualizzare lo stato del check-in dei dispositivi e degli utenti:
Sui dispositivi | Pagina di configurazione nel centro di amministrazione Intune a https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, seleziona una policy.
In Stato di check-in di dispositivo e utente, seleziona Visualizza report.
Passaggio 15b. Registrazione di un dispositivo client
Usa Portale aziendale per registrare il dispositivo macOS:
Segui i passaggi in Iscrivi il tuo Mac con Intune Portale aziendale.
Dopo il completamento dell'iscrizione, verifica che il dispositivo sia elencato nella pagina Tutti i dispositivi nel centro amministrazione Intune a https://intune.microsoft.com/#view/Microsoft_Intune_Devices/DevicesMenu/~/allDevices.
Passaggio 15c. Verificare lo stato del dispositivo client
Verifica i profili e l'app sul dispositivo gestito:
Dopo che i profili di configurazione sono stati distribuiti, apri Impostazioni di Sistema>Generali>Gestione dispositivo sul dispositivo macOS.
Verifica che i profili di configurazione per la tua distribuzione siano presenti e installati:
-
accessibility.mobileconfig, se distribuito. background_services.mobileconfig-
bluetooth.mobileconfig, se distribuito. com.microsoft.autoupdate2.mobileconfigfulldisk.mobileconfig- Management Profile, che è il profilo di sistema Intune.
-
WindowsDefenderATPOnboarding.xml, ovvero il pacchetto di onboarding di Defender for Endpoint. netfilter.mobileconfignotif.mobileconfig
-
Verifica che l'icona di Microsoft Defender appaia nella barra dei menu.
Passo 16: Verifica la rilevazione antimalware
Eseguire un test di rilevamento dell'antivirus per verificare che il dispositivo sia stato correttamente registrato e segnalato.
Passo 17: Verifica la rilevazione dell'EDR
Esegui un test di rilevamento EDR per verificare che il rilevamento e la risposta degli endpoint stiano funzionando e reportando correttamente.
Passo 18: Microsoft Purview Endpoint Data Loss Prevention per macOS (fortemente consigliato)
Per integrare il dispositivo su Microsoft Purview e configurare Endpoint Data Loss Prevention (DLP), vedi Inizia con Endpoint DLP.
Risoluzione dei problemi
- Problema: Defender for Endpoint riferisce che non è stata trovata alcuna licenza.
- Causa: La configurazione iniziale del dispositivo non è stata completata.
- Risoluzione: scarica il pacchetto di onboarding come descritto nel passo 13 e distribuiscilo come descritto nel passo 14.
Registrazione dei problemi di installazione
Consulta Registrazione dei problemi di installazione per trovare il log che il programma di installazione crea automaticamente quando si verifica un errore.
Per informazioni sulle procedure di risoluzione dei problemi, vedere:
- Risolvere i problemi relativi alle estensioni di sistema in Microsoft Defender per endpoint su macOS
- Risolvere i problemi di installazione per Microsoft Defender per endpoint in macOS
- Risolvere i problemi di licenza per Microsoft Defender per endpoint in macOS
- Risolvere i problemi di connettività cloud per Microsoft Defender per endpoint in macOS
- Risolvere i problemi di prestazioni per Microsoft Defender per endpoint in macOS
Disinstalla Defender per Endpoint
Vedi Disinstalla Defender for Endpoint su macOS per le istruzioni.