Distribuire Microsoft Defender per endpoint su macOS con Microsoft Intune

Usa Microsoft Intune per distribuire Microsoft Defender per endpoint su dispositivi macOS gestiti. Crea i profili di configurazione richiesti, distribuisci l'app e il pacchetto di onboarding e verifica il deployment. Prima di iniziare, esamina i prerequisiti e i requisiti di sistema.

Le procedure in questo articolo richiedono Microsoft Intune. Intune è un prodotto separato che non fa parte di Defender for Endpoint, e non è incluso in tutti gli abbonamenti. Serve un abbonamento che includa Intune, oppure puoi acquistarlo separatamente. Per informazioni sulle licenze, vedi Microsoft Intune licensing. Per confrontare questo metodo con Jamf Pro, un'altra soluzione di gestione dei dispositivi mobili, o con il deployment manuale, vedi Deploy Defender for Endpoint su macOS.

Prerequisiti e requisiti di sistema

Prima di iniziare, controlla i prerequisiti di Defender for Endpoint su macOS, inclusi il prodotto, l'amministratore, il sistema, i permessi e i requisiti di rete. Per le capacità del prodotto e la verifica della distribuzione condivisa, vedi Microsoft Defender per endpoint su macOS.

Importante

Per eseguire più soluzioni di sicurezza affiancate, vedere Considerazioni su prestazioni, configurazione e supporto.

È possibile che siano già state configurate esclusioni di sicurezza reciproca per i dispositivi di cui è stato eseguito l'onboarding in Microsoft Defender per endpoint. Se è ancora necessario impostare esclusioni reciproche per evitare conflitti, vedere Aggiungere Microsoft Defender per endpoint all'elenco di esclusione per la soluzione esistente.

Cenni preliminari sulla distribuzione

La tabella seguente riassume i profili e i pacchetti utilizzati per distribuire Defender for Endpoint su macOS con Intune.

Fase Nome file di esempio Identificatore del pacchetto
Approva le estensioni di sistema Non applicabile com.microsoft.wdav.epsext e com.microsoft.wdav.netext
Criteri di estensione di rete netfilter.mobileconfig com.microsoft.wdav.netext
Accesso completo al disco fulldisk.mobileconfig com.microsoft.wdav, com.microsoft.wdav.epsext e com.microsoft.dlp.daemon
Defender per le preferenze degli endpoint

Se prevedi di eseguire un prodotto antivirus non Microsoft su macOS, configura la modalità passiva nel profilo preferenze.
com.microsoft.wdav.xml com.microsoft.wdav
Servizi in background background_services.mobileconfig Non applicabile
Notifications notif.mobileconfig com.microsoft.wdav.tray e com.microsoft.autoupdate2
Impostazioni di accessibilità accessibility.mobileconfig com.microsoft.dlp.daemon
Autorizzazioni Bluetooth bluetooth.mobileconfig com.microsoft.dlp.agent
Microsoft AutoUpdate com.microsoft.autoupdate2.mobileconfig com.microsoft.autoupdate2
Pacchetto di inserimento WindowsDefenderATPOnboarding.xml com.microsoft.wdav.atp
Defender per l'app Endpoint Non applicabile Non applicabile

Creare profili di configurazione di sistema

Crea i profili di configurazione di sistema di cui Microsoft Defender per endpoint ha bisogno.

La maggior parte dei passaggi in questa sezione utilizza un profilo di configurazione personalizzato di macOS. Per istruzioni dettagliate, vedi Aggiungi impostazioni personalizzate ai dispositivi Apple in Microsoft Intune (il link si apre in una nuova scheda).

Quando un passaggio ti dice di creare un profilo di configurazione personalizzato, nella scheda Politiche della pagina Dispositivi | Pagina di configurazione nel centro di amministrazione Microsoft Intune a https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, selezionando Crea>nuova policy, usa queste impostazioni comuni:

  • Piattaforma: selezionare macOS.
  • Tipo di profilo: selezionare Modelli.
  • Nome del modello: Seleziona Personalizzato.

Nel Custom wizard, configura le seguenti impostazioni:

  • Scheda Impostazioni di configurazione : Usa le impostazioni specifiche del profilo descritte in ogni passaggio applicabile.
  • Scheda Assegnazioni : Assegna il profilo ai gruppi utenti o dispositivi che dovrebbero riceverlo. Puoi anche aggiungere tag di scopo ed escludere gruppi dall'assegnazione.

Passaggio 1: Approvare le estensioni di sistema

Usa il catalogo delle impostazioni di Intune per approvare le estensioni di sistema richieste. Per istruzioni dettagliate, consulta Approva le estensioni macOS di Microsoft Defender per endpoint utilizzando il catalogo delle impostazioni di Intune.

Nell'assistente Creazione profilo, configura le seguenti impostazioni nella scheda Impostazioni di configurazione:

  • Configurazione >del sistemaEstensioni> del sistema Estensioni di sistema consentite:
    • Estensioni di sistema consentite: Aggiungi com.microsoft.wdav.epsext e com.microsoft.wdav.netext.
    • Identificatore del team: immettere UBF8T346G9.
  • Configurazione >del sistemaEstensioni> del sistema Tipi di estensione di sistema consentiti:
    • Tipi di estensione di sistema consentiti: Aggiungi Network e EndpointSecurity.
    • Identificatore del team: immettere UBF8T346G9.

Passaggio 2: Filtro di rete

Defender for Endpoint utilizza l'estensione di rete per l'ispezione dei contenuti di rete. Il profilo filtro di rete permette all'estensione di ispezionare il traffico dei socket.

Scarica netfilter.mobileconfig dal repository dei profili di configurazione di Defender for Endpoint per macOS.

Importante

macOS supporta un solo file filtro .mobileconfig di rete. Aggiungere più filtri di rete può causare problemi di connettività di rete. Questa limitazione non è specifica di Defender for Endpoint.

Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:

  • scheda Informazioni di base:
    • Nome: immettere un nome descrittivo, ad esempio macOS network filter.
  • Scheda delle impostazioni di configurazione :
    • Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
    • Canale di deployment: seleziona canale dispositivo.
    • File profilo di configurazione: Seleziona il netfilter.mobileconfig file che hai scaricato.

Passaggio 3: Accesso completo al disco

Nota

macOS Catalina 10.15 e successivi utilizzano Trasparenza, Consenso e Controllo (TCC) per proteggere l'accesso ai dati sensibili degli utenti. Distribuire il profilo Full Disk Access tramite la gestione dei dispositivi mobili (MDM) impedisce agli utenti locali di revocare i permessi di cui Defender for Endpoint ha bisogno.

Questo profilo concede l'accesso completo al disco a Defender per Endpoint. Se hai configurato Defender per Endpoint tramite Intune senza questo profilo, aggiorna la distribuzione per includerlo.

Scarica fulldisk.mobileconfig dall'archivio dei profili di configurazione macOS per Defender for Endpoint.

Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:

  • scheda Informazioni di base:
    • Nome: immettere un nome descrittivo, ad esempio macOS full disk access.
  • Scheda delle impostazioni di configurazione :
    • Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
    • Canale di deployment: seleziona canale dispositivo.
    • File profilo di configurazione: Seleziona il fulldisk.mobileconfig file che hai scaricato.

Nota

L'accesso completo al disco concesso tramite un profilo di configurazione MDM Apple non viene visualizzato in >Privacy & sicurezza>Accesso completo al disco.

Passaggio 4: Servizi in background

Attenzione

A partire da macOS 13 (Ventura), le app necessitano di permessi espliciti per essere eseguite in background. Defender for Endpoint deve eseguire processi in background. Questo profilo conferisce le autorizzazioni necessarie per il servizio in background. Se hai configurato Defender per Endpoint tramite Intune senza questo profilo, aggiorna la distribuzione per includerlo.

Scarica background_services.mobileconfig dal repository dei profili di configurazione di Defender per Endpoint per macOS.

Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:

  • scheda Informazioni di base:
    • Nome: immettere un nome descrittivo, ad esempio macOS background services.
  • Scheda delle impostazioni di configurazione :
    • Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
    • Canale di deployment: seleziona canale dispositivo.
    • File profilo di configurazione: Seleziona il background_services.mobileconfig file che hai scaricato.

Passaggio 5: Notifiche

Questo profilo consente a Defender for Endpoint e Microsoft AutoUpdate di visualizzare le notifiche.

Scarica notif.mobileconfig dal repository dei profili di configurazione di Defender for Endpoint per macOS.

Per nascondere le notifiche agli utenti, cambia ShowInNotificationCenter da true a false per l'app applicabile in notif.mobileconfig.

Schermata del file notif.mobileconfig con ShowInNotificationCenter impostato su true.

Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:

  • scheda Informazioni di base:
    • Nome: immettere un nome descrittivo, ad esempio macOS notifications consent.
  • Scheda delle impostazioni di configurazione :
    • Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
    • Canale di deployment: seleziona canale dispositivo.
    • File profilo di configurazione: Seleziona il notif.mobileconfig file che hai scaricato.

Passaggio 6: Impostazioni di accessibilità

Questo profilo concede il permesso di Accessibilità al com.microsoft.dlp.daemon componente.

Scarica accessibility.mobileconfig dall'archivio dei profili di configurazione di Defender for Endpoint per macOS.

Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:

  • scheda Informazioni di base:
    • Nome: immettere un nome descrittivo, ad esempio macOS accessibility settings.
  • Scheda delle impostazioni di configurazione :
    • Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
    • Canale di deployment: seleziona canale dispositivo.
    • File profilo di configurazione: Seleziona il accessibility.mobileconfig file che hai scaricato.

Passo 7: Permessi Bluetooth (opzionali)

Attenzione

A partire da macOS 14 (Sonoma), le app necessitano di permessi espliciti per accedere al Bluetooth. Distribuisci questo profilo se configuri le policy Bluetooth per il Controllo dei Dispositivi.

Scarica bluetooth.mobileconfig dal repository GitHub.

Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:

  • scheda Informazioni di base:
    • Nome: immettere un nome descrittivo, ad esempio macOS Bluetooth consent.
  • Scheda delle impostazioni di configurazione :
    • Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
    • Canale di deployment: seleziona canale dispositivo.
    • File profilo di configurazione: Seleziona il bluetooth.mobileconfig file che hai scaricato.

Nota

L'accesso Bluetooth concesso tramite un profilo di configurazione Apple MDM non è mostrato nelle impostazioni>di sistema Privacy & Security>Bluetooth.

Passaggio 8: Microsoft AutoUpdate

Questo profilo configura Microsoft AutoUpdate per aggiornare Defender for Endpoint. Seleziona uno dei seguenti canali di aggiornamento:

  • Beta
  • Preview
  • Current

Per altre informazioni, vedi Distribuire gli aggiornamenti per Microsoft Defender per endpoint su macOS.

Scarica com.microsoft.autoupdate2.mobileconfig dal repository delle impostazioni di Microsoft AutoUpdate.

Nota

Il file di esempio com.microsoft.autoupdate2.mobileconfig è configurato per Current Channel (Produzione).

Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:

  • scheda Informazioni di base:
    • Nome: immettere un nome descrittivo, ad esempio macOS Microsoft AutoUpdate.
  • Scheda delle impostazioni di configurazione :
    • Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
    • Canale di deployment: seleziona canale dispositivo.
    • File profilo di configurazione: Seleziona il com.microsoft.autoupdate2.mobileconfig file che hai scaricato.

Passaggio 9: Impostazioni di configurazione di Microsoft Defender per endpoint

Configura le policy antimalware ed EDR utilizzando il portale Microsoft Defender nel passo 9a o il centro amministrativo Microsoft Intune nel passo 9b.

Nota

Completa solo uno dei seguenti passaggi: 9a o 9b.

9a. Imposta le policy nel portale Microsoft Defender

Se la tua organizzazione gestisce le politiche di sicurezza degli endpoint nel portale Microsoft Defender, puoi configurare le impostazioni antivirus e di rilevamento e risposta degli endpoint (EDR) con le stesse politiche di sicurezza degli endpoint utilizzate da Intune.

Per istruzioni dettagliate, vedi Crea una policy di sicurezza endpoint o Modifica una policy di sicurezza endpoint (link aperti in nuove schede).

Prima di creare le policy, configura la connessione tra Microsoft Defender per endpoint e Intune.

Quando crei la policy antivirus per la sicurezza degli endpoint nella scheda delle politiche macOS della pagina delle policy di sicurezza degli endpoint nel portale Defender su https://security.microsoft.com/policy-inventory?osPlatform=Mac, usa queste impostazioni specifiche:

  • Seleziona la piattaforma: seleziona macOS.
  • Selezionare modello: selezionare Microsoft Defender Antivirus.

Configura le impostazioni antivirus richieste dalla tua organizzazione. Poi, crea un'altra policy con le seguenti impostazioni:

  • Seleziona la piattaforma: seleziona macOS.
  • Seleziona il template: Seleziona Rilevamento e risposta degli endpoint.

9b. Configura le policy in Microsoft Intune

Per creare questo profilo, copiare il codice per il profilo Intune consigliato (consigliato) o il profilo completo Intune (per scenari avanzati) e salvare il file come com.microsoft.wdav.xml.

Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:

  • scheda Informazioni di base:
    • Nome: immettere un nome descrittivo, ad esempio macOS Microsoft Defender preferences.
  • Scheda delle impostazioni di configurazione :
    • Nome profilo di configurazione: Inserisci com.microsoft.wdav.
    • Canale di deployment: seleziona canale dispositivo.
    • File profilo di configurazione: seleziona il com.microsoft.wdav.xml file che hai creato.

Attenzione

Inserisci com.microsoft.wdav come nome del profilo di configurazione. Defender for Endpoint non riconosce le preferenze se usi un altro valore.

Per altre informazioni, vedere Impostare le preferenze per Microsoft Defender per endpoint in macOS.

Per altre informazioni sulla gestione delle impostazioni di sicurezza, vedere:

Passaggio 10: Protezione di rete per Microsoft Defender per endpoint in macOS (facoltativo)

Configura la protezione di rete nella policy Microsoft Defender Antivirus o nel profilo preferenze Defender for Endpoint che hai creato nel passo 9.

Per requisiti, opzioni di configurazione e passaggi di verifica, vedi Protezione di rete per macOS.

Passaggio 11: Controllo dispositivo per Microsoft Defender per endpoint su macOS (facoltativo)

Il controllo dei dispositivi richiede l'accesso completo al disco per com.microsoft.dlp.daemon e impostazioni e criteri separati per il controllo dei dispositivi. Il fulldisk.mobileconfig profilo nel passo 3 include il permesso di accesso completo al disco richiesto.

Per requisiti e istruzioni di configurazione, vedi Controllo dispositivi per macOS.

Importante

Distribuisci i profili di configurazione richiesti prima di installare l'app Defender for Endpoint e il pacchetto di onboarding.

Passaggio 12: Pubblicare l'applicazione Microsoft Defender

Importante

L'app Microsoft Defender per macOS supporta sia Defender for Endpoint che Microsoft Purview Endpoint Data Loss Prevention. Se prevedi anche di integrare i dispositivi macOS su Microsoft Purview al passo 18, abilita il monitoraggio dei dispositivi come parte del processo di onboarding di Purview. Nel portale Microsoft Purview in https://purview.microsoft.com, vai a Impostazioni>Onboarding dei dispositivi>Dispositivi e seleziona Abilita il monitoraggio dei dispositivi.

Pubblica l'app Microsoft Defender sui dispositivi registrati in Intune. Per istruzioni dettagliate, consulta Add Microsoft Defender per endpoint su dispositivi macOS usando Microsoft Intune (il link si apre in una nuova scheda).

Nella pagina App | Tutte le app nell'interfaccia di amministrazione di Microsoft Intune in https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/AppsMenu/~/allApps, seleziona Crea. Nel pannello Seleziona il tipo di app, sotto Microsoft Defender per endpoint, seleziona macOS.

Nella guida Aggiungi app , configura le seguenti impostazioni:

  • Scheda informazioni dell'app: Mantieni i valori predefiniti.
  • Scheda Assegnazioni : Assegna l'app ai gruppi utenti o dispositivi che dovrebbero riceverla.

Passaggio 13: Scarica il pacchetto di onboarding di Microsoft Defender per endpoint

Per scaricare il pacchetto di onboarding dal portale di Microsoft Defender:

  1. Nella pagina Onboarding del portale Microsoft Defender su https://security.microsoft.com/securitysettings/endpoints/onboarding, configura le seguenti impostazioni:

    1. Seleziona il sistema operativo per avviare il processo di onboarding: seleziona macOS.

    2. Tipo di connettività: Verifica Streamlined è selezionato.

    3. Metodo di distribuzione: Seleziona Mobile Gestione dispositivi / Microsoft Intune.

      Schermata della pagina di onboarding con macOS, Streamlined e Mobile Gestione dispositivi o Microsoft Intune selezionati.

  2. Seleziona Scarica pacchetto di onboarding e salva GatewayWindowsDefenderATPOnboardingPackage.zip.

  3. Estrai il contenuto del file ZIP così da poterlo distribuire WindowsDefenderATPOnboarding.xml tramite Intune:

    unzip GatewayWindowsDefenderATPOnboardingPackage.zip
    
    Archive:  GatewayWindowsDefenderATPOnboardingPackage.zip
    warning:  GatewayWindowsDefenderATPOnboardingPackage.zip appears to use backslashes as path separators
     inflating: intune/kext.xml
     inflating: intune/WindowsDefenderATPOnboarding.xml
     inflating: jamf/WindowsDefenderATPOnboarding.plist
    

Passo 14: Distribuisci il pacchetto di onboarding Microsoft Defender per endpoint per macOS

Questo profilo contiene informazioni sulla licenza per Microsoft Defender per endpoint.

Crea un profilo di configurazione personalizzato utilizzando le impostazioni comuni descritte in Crea profili di configurazione di sistema. Usa queste impostazioni specifiche per il profilo:

  • scheda Informazioni di base:
    • Nome: immettere un nome descrittivo, ad esempio Microsoft Defender per endpoint onboarding for macOS.
  • Scheda delle impostazioni di configurazione :
    • Nome profilo di configurazione: inserisci un nome descrittivo per il profilo.
    • Canale di deployment: seleziona canale dispositivo.
    • File del profilo di configurazione: Seleziona il WindowsDefenderATPOnboarding.xml file che hai estratto dal pacchetto di onboarding.

Passo 15: Controlla lo stato del dispositivo e della configurazione

Passaggio 15a. Visualizzare lo stato

Usa il report di policy nel centro di amministrazione Intune per visualizzare lo stato del check-in dei dispositivi e degli utenti:

  1. Sui dispositivi | Pagina di configurazione nel centro di amministrazione Intune a https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, seleziona una policy.

  2. In Stato di check-in di dispositivo e utente, seleziona Visualizza report.

Passaggio 15b. Registrazione di un dispositivo client

Usa Portale aziendale per registrare il dispositivo macOS:

  1. Segui i passaggi in Iscrivi il tuo Mac con Intune Portale aziendale.

  2. Dopo il completamento dell'iscrizione, verifica che il dispositivo sia elencato nella pagina Tutti i dispositivi nel centro amministrazione Intune a https://intune.microsoft.com/#view/Microsoft_Intune_Devices/DevicesMenu/~/allDevices.

Passaggio 15c. Verificare lo stato del dispositivo client

Verifica i profili e l'app sul dispositivo gestito:

  1. Dopo che i profili di configurazione sono stati distribuiti, apri Impostazioni di Sistema>Generali>Gestione dispositivo sul dispositivo macOS.

  2. Verifica che i profili di configurazione per la tua distribuzione siano presenti e installati:

    • accessibility.mobileconfig, se distribuito.
    • background_services.mobileconfig
    • bluetooth.mobileconfig, se distribuito.
    • com.microsoft.autoupdate2.mobileconfig
    • fulldisk.mobileconfig
    • Management Profile, che è il profilo di sistema Intune.
    • WindowsDefenderATPOnboarding.xml, ovvero il pacchetto di onboarding di Defender for Endpoint.
    • netfilter.mobileconfig
    • notif.mobileconfig
  3. Verifica che l'icona di Microsoft Defender appaia nella barra dei menu.

    Screenshot dell'icona di Microsoft Defender nella barra dei menu di macOS.

Passo 16: Verifica la rilevazione antimalware

Eseguire un test di rilevamento dell'antivirus per verificare che il dispositivo sia stato correttamente registrato e segnalato.

Passo 17: Verifica la rilevazione dell'EDR

Esegui un test di rilevamento EDR per verificare che il rilevamento e la risposta degli endpoint stiano funzionando e reportando correttamente.

Per integrare il dispositivo su Microsoft Purview e configurare Endpoint Data Loss Prevention (DLP), vedi Inizia con Endpoint DLP.

Risoluzione dei problemi

  • Problema: Defender for Endpoint riferisce che non è stata trovata alcuna licenza.
  • Causa: La configurazione iniziale del dispositivo non è stata completata.
  • Risoluzione: scarica il pacchetto di onboarding come descritto nel passo 13 e distribuiscilo come descritto nel passo 14.

Registrazione dei problemi di installazione

Consulta Registrazione dei problemi di installazione per trovare il log che il programma di installazione crea automaticamente quando si verifica un errore.

Per informazioni sulle procedure di risoluzione dei problemi, vedere:

Disinstalla Defender per Endpoint

Vedi Disinstalla Defender for Endpoint su macOS per le istruzioni.