Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender per endpoint utilizza la sicurezza degli endpoint ed estensioni di sistema di rete per proteggere i dispositivi macOS. Se macOS non approva o non avvia un'estensione, la protezione in tempo reale, l'ispezione degli eventi di rete o funzionalità correlate potrebbero non essere disponibili.
Usa i sintomi e i comandi presenti in questo articolo per identificare problemi di estensione e profilo. Poi usa le linee guida specifiche per il deployment per correggere la configurazione.
Identificare i sintomi dell'estensione del sistema
Il Microsoft Defender shield nella barra dei menu di macOS potrebbe mostrare un badge x quando Defender for Endpoint richiede attenzione.
Seleziona lo scudo per aprire il menu Defender. L'opzione Action needed indica che Defender richiede configurazione o approvazione dell'utente.
Seleziona Azione necessaria per aprire la pagina Virus e protezione contro le minacce . La pagina potrebbe mostrare che Microsoft Defender necessita di attenzione e un pulsante Correggi.
Esegui il seguente comando in Terminal per esaminare lo stato generale di salute di Defender:
mdatp health
Quando estensioni o permessi non sono pronti, l'output può segnalare uno stato malsano, protezione non disponibile o mancanza di Full Disk Access:
healthy : false
health_issues : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled : true
real_time_protection_available: false
...
full_disk_access_enabled : false
Lo screenshot seguente mostra un risultato poco sano con sottosistemi di protezione non disponibili e Full Disk Access disabilitato:
Per una descrizione dei campi relativi allo stato di integrità, vedere Risolvere i problemi di integrità dell'agente con Defender for Endpoint su macOS.
Diagnosi delle estensioni di sistema
Nelle versioni supportate di macOS, un profilo di gestione dei dispositivi mobili (MDM) o un amministratore locale devono approvare le estensioni di sistema prima che possano essere eseguite. Defender for Endpoint utilizza Microsoft Team ID UBF8T346G9 e le seguenti estensioni di sistema:
- Estensione per la sicurezza degli endpoint:
com.microsoft.wdav.epsext. - Estensione di rete:
com.microsoft.wdav.netext.
Usa i seguenti comandi per determinare se le estensioni sono installate, approvate e in corso:
Elenca le estensioni di sistema registrate:
systemextensionsctl listLo
[activated waiting for user]stato indica che macOS ha installato le estensioni ma sta aspettando l'approvazione locale. Un'estensione integra e attiva segnala[activated enabled].Consulta i dettagli sullo stato di integrità delle estensioni di sistema specifiche di Defender:
mdatp health --details system_extensionsQuando le estensioni sono installate ma non approvate o pronte, l'output può assomigliare al seguente esempio:
network_extension_enabled : false network_extension_installed : true endpoint_security_extension_ready : false endpoint_security_extension_installed : true
Lo screenshot seguente mostra entrambe le estensioni installate, ma l'estensione di rete non è abilitata e l'estensione di sicurezza dell'endpoint non è pronta:
Il risultato dello stato di integrità dell'estensione non identifica tutte le autorizzazioni macOS necessarie. Ad esempio, mdatp health può segnalare separatamente che l'accesso completo al disco non è stato concesso. Controlla le estensioni di sistema e i permessi macOS necessari per le funzionalità abilitate di Defender e Microsoft Purview.
Risoluzione di questioni di estensione e permessi
Usa la procedura del tuo metodo di distribuzione per approvare le estensioni e concedere i permessi richiesti:
- Microsoft Intune: Approvare le estensioni di sistema di Defender for Endpoint in Intune. Le nuove policy devono utilizzare il catalogo delle impostazioni perché il vecchio template delle estensioni macOS è obsoleto. Per indicazioni generali sul catalogo delle impostazioni, vedi Usa il catalogo delle impostazioni di Intune per configurare le impostazioni. Per l'intera sequenza di implementazione, vedi Approva Estensioni di Sistema.
- Jamf Pro: Configura Defender per le estensioni di sistema Endpoint usando Jamf Pro.
- Un'altra soluzione MDM: distribuire Defender per Endpoint con un'altra soluzione MDM.
- Distribuzione manuale: Approvare manualmente estensioni di sistema e permessi.
Per le implementazioni gestite, distribuisci i profili di configurazione di sistema prima del pacchetto applicativo Defender. Questa sequenza permette a macOS di approvare estensioni e permessi senza dover fare affidamento sui prompt dell'utente.
Verifica la distribuzione del profilo
Prima di risolvere i problemi dei singoli profili, verifica i prerequisiti condivisi di Defender for Endpoint su macOS.
Controlla la consegna del profilo MDM
Usa la tua soluzione MDM per confermare che i profili a livello di dispositivo richiesti siano stati assegnati e consegnati con successo al dispositivo Mac interessato. Sul dispositivo, apri Impostazioni di sistema, seleziona Generale, poi seleziona Gestione dispositivi per esaminare i profili installati.
Se usi Jamf Pro, sudo jamf policy attivano le politiche applicabili. Per informazioni sui trigger e l'esecuzione delle policy Jamf, vedi Gestione delle policy.
Nota
Usa nomi riconoscibili per i profili di configurazione di Defender così potrai identificarne lo scopo e l'anello di deployment. Ad esempio, usare FullDiskAccess (piloting) - macOS - Default - MDE.
Verifica i profili richiesti
Scarica i profili attuali mantenuti da Microsoft invece di ricreare manualmente i payload. Questo approccio previene errori di digitazione negli identificatori di bundle, negli ID dei team, nei requisiti di codice e nei valori del payload.
Per l'elenco dei profili e lo scopo di ciascun payload, vedi Revisione profili Defender mantenuti.
In Terminal, usa la seguente sintassi per scaricare un profilo nella directory corrente:
curl -O https://URL
Ad esempio, scarica il profilo delle estensioni di sistema mantenute:
curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig
Rivedi i profili Defender mantenuti
Il repository dei profili per macOS di Defender for Endpoint contiene questi profili pertinenti:
-
Approvazione dell'estensione del sistema:
sysext.mobileconfigapprovacom.microsoft.wdav.epsextecom.microsoft.wdav.netextper Team IDUBF8T346G9. -
Filtro di rete:
netfilter.mobileconfigconfigura l'estensione di rete come Microsoft Defender Content Filter. -
Accesso completo al disco:
fulldisk.mobileconfigconcede l'accesso ai componenti Defender richiesti. -
Servizi di background:
background_services.mobileconfigpermettono ai servizi Defender di funzionare in background. -
Notifiche:
notif.mobileconfigconfigura le notifiche di Defender e Microsoft AutoUpdate. -
Accessibilità:
accessibility.mobileconfigconcede l'accesso all'Accessibilità al daemon di prevenzione della perdita dati Microsoft Purview quando viene utilizzata tale funzionalità.
Non usare la presenza di file in /Library/Managed Preferences come unico criterio di verifica per questi payload di Apple. Verifica la distribuzione dei profili tramite la soluzione MDM, controlla i profili di configurazione installati e verifica l'output dello stato di integrità di Defender.
Analizza i profili installati
Lo script Microsoft analyze_profiles.py confronta i payload di configurazione installati con il modello di profilo Defender mantenuto. Segnala payload mancanti, duplicati o non corrispondenti e controlla i profili di onboarding e i profili delle preferenze di Defender.
Esamina lo script nella directory degli strumenti MDM per macOS di Defender for Endpoint.
Seleziona Raw per aprire https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py.
Dalla cartella dove vuoi salvare
analyze_profiles.py, scarica lo script eseguendo il seguente comando in Terminal:curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.pyEsegui lo script con permessi elevati utilizzando uno dei seguenti metodi:
Esegui lo script scaricato:
cd ~/Downloads sudo python3 analyze_profiles.pyOr
Esegui lo script direttamente dal web:
curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
Esamina ogni problema segnalato nel contesto della tua missione. Lo script potrebbe segnalare scelte intenzionali di profilo che non richiedono modifiche.
Contenuti correlati
- Microsoft Defender per endpoint su macOS
- Distribuisci Microsoft Defender per endpoint su macOS con Jamf Pro
- Distribuisci profili di configurazione di Defender per endpoint con Jamf Pro
- Configura gruppi di dispositivi Jamf Pro
Invia commenti
Per inviare feedback sul prodotto dall'app Defender, apri Aiuto e poi seleziona Invia feedback.
Sul portale Microsoft Defender a https://security.microsoft.com, seleziona Dai un feedback.