Risoluzione dei problemi delle estensioni di sistema di Microsoft Defender per endpoint su macOS

Microsoft Defender per endpoint utilizza la sicurezza degli endpoint ed estensioni di sistema di rete per proteggere i dispositivi macOS. Se macOS non approva o non avvia un'estensione, la protezione in tempo reale, l'ispezione degli eventi di rete o funzionalità correlate potrebbero non essere disponibili.

Usa i sintomi e i comandi presenti in questo articolo per identificare problemi di estensione e profilo. Poi usa le linee guida specifiche per il deployment per correggere la configurazione.

Identificare i sintomi dell'estensione del sistema

Il Microsoft Defender shield nella barra dei menu di macOS potrebbe mostrare un badge x quando Defender for Endpoint richiede attenzione.

Screenshot della barra dei menu di macOS con un badge x sullo scudo Microsoft Defender.

Seleziona lo scudo per aprire il menu Defender. L'opzione Action needed indica che Defender richiede configurazione o approvazione dell'utente.

Schermata del menu di Microsoft Defender con l'opzione Azione necessaria selezionata.

Seleziona Azione necessaria per aprire la pagina Virus e protezione contro le minacce . La pagina potrebbe mostrare che Microsoft Defender necessita di attenzione e un pulsante Correggi.

Schermata della pagina Protezione da virus e minacce di Microsoft Defender con il pulsante Correggi.

Esegui il seguente comando in Terminal per esaminare lo stato generale di salute di Defender:

mdatp health

Quando estensioni o permessi non sono pronti, l'output può segnalare uno stato malsano, protezione non disponibile o mancanza di Full Disk Access:

healthy                            : false
health_issues                    : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled    : true
real_time_protection_available: false
...
full_disk_access_enabled        : false

Lo screenshot seguente mostra un risultato poco sano con sottosistemi di protezione non disponibili e Full Disk Access disabilitato:

Schermata dell'output di mdatp health che mostra sottosistemi di protezione non disponibili e Accesso completo al disco disabilitato.

Per una descrizione dei campi relativi allo stato di integrità, vedere Risolvere i problemi di integrità dell'agente con Defender for Endpoint su macOS.

Diagnosi delle estensioni di sistema

Nelle versioni supportate di macOS, un profilo di gestione dei dispositivi mobili (MDM) o un amministratore locale devono approvare le estensioni di sistema prima che possano essere eseguite. Defender for Endpoint utilizza Microsoft Team ID UBF8T346G9 e le seguenti estensioni di sistema:

  • Estensione per la sicurezza degli endpoint: com.microsoft.wdav.epsext.
  • Estensione di rete: com.microsoft.wdav.netext.

Usa i seguenti comandi per determinare se le estensioni sono installate, approvate e in corso:

  1. Elenca le estensioni di sistema registrate:

    systemextensionsctl list
    

    Schermata dell'output di systemextensionsctl che mostra entrambe le estensioni di Defender in attesa dell'approvazione dell'utente.

    Lo [activated waiting for user] stato indica che macOS ha installato le estensioni ma sta aspettando l'approvazione locale. Un'estensione integra e attiva segnala [activated enabled].

  2. Consulta i dettagli sullo stato di integrità delle estensioni di sistema specifiche di Defender:

    mdatp health --details system_extensions
    

    Quando le estensioni sono installate ma non approvate o pronte, l'output può assomigliare al seguente esempio:

    network_extension_enabled                 : false
    network_extension_installed                 : true
    endpoint_security_extension_ready           : false
    endpoint_security_extension_installed        : true
    

Lo screenshot seguente mostra entrambe le estensioni installate, ma l'estensione di rete non è abilitata e l'estensione di sicurezza dell'endpoint non è pronta:

Screenshot dello stato delle estensioni di sistema Defender che mostrano le estensioni installate che non sono attivate o pronte.

Il risultato dello stato di integrità dell'estensione non identifica tutte le autorizzazioni macOS necessarie. Ad esempio, mdatp health può segnalare separatamente che l'accesso completo al disco non è stato concesso. Controlla le estensioni di sistema e i permessi macOS necessari per le funzionalità abilitate di Defender e Microsoft Purview.

Risoluzione di questioni di estensione e permessi

Usa la procedura del tuo metodo di distribuzione per approvare le estensioni e concedere i permessi richiesti:

Per le implementazioni gestite, distribuisci i profili di configurazione di sistema prima del pacchetto applicativo Defender. Questa sequenza permette a macOS di approvare estensioni e permessi senza dover fare affidamento sui prompt dell'utente.

Verifica la distribuzione del profilo

Prima di risolvere i problemi dei singoli profili, verifica i prerequisiti condivisi di Defender for Endpoint su macOS.

Controlla la consegna del profilo MDM

Usa la tua soluzione MDM per confermare che i profili a livello di dispositivo richiesti siano stati assegnati e consegnati con successo al dispositivo Mac interessato. Sul dispositivo, apri Impostazioni di sistema, seleziona Generale, poi seleziona Gestione dispositivi per esaminare i profili installati.

Se usi Jamf Pro, sudo jamf policy attivano le politiche applicabili. Per informazioni sui trigger e l'esecuzione delle policy Jamf, vedi Gestione delle policy.

Nota

Usa nomi riconoscibili per i profili di configurazione di Defender così potrai identificarne lo scopo e l'anello di deployment. Ad esempio, usare FullDiskAccess (piloting) - macOS - Default - MDE.

Verifica i profili richiesti

Scarica i profili attuali mantenuti da Microsoft invece di ricreare manualmente i payload. Questo approccio previene errori di digitazione negli identificatori di bundle, negli ID dei team, nei requisiti di codice e nei valori del payload.

Per l'elenco dei profili e lo scopo di ciascun payload, vedi Revisione profili Defender mantenuti.

In Terminal, usa la seguente sintassi per scaricare un profilo nella directory corrente:

curl -O https://URL

Ad esempio, scarica il profilo delle estensioni di sistema mantenute:

curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig

Rivedi i profili Defender mantenuti

Il repository dei profili per macOS di Defender for Endpoint contiene questi profili pertinenti:

  • Approvazione dell'estensione del sistema: sysext.mobileconfig approva com.microsoft.wdav.epsext e com.microsoft.wdav.netext per Team ID UBF8T346G9.
  • Filtro di rete: netfilter.mobileconfig configura l'estensione di rete come Microsoft Defender Content Filter.
  • Accesso completo al disco: fulldisk.mobileconfig concede l'accesso ai componenti Defender richiesti.
  • Servizi di background: background_services.mobileconfig permettono ai servizi Defender di funzionare in background.
  • Notifiche: notif.mobileconfig configura le notifiche di Defender e Microsoft AutoUpdate.
  • Accessibilità: accessibility.mobileconfig concede l'accesso all'Accessibilità al daemon di prevenzione della perdita dati Microsoft Purview quando viene utilizzata tale funzionalità.

Non usare la presenza di file in /Library/Managed Preferences come unico criterio di verifica per questi payload di Apple. Verifica la distribuzione dei profili tramite la soluzione MDM, controlla i profili di configurazione installati e verifica l'output dello stato di integrità di Defender.

Analizza i profili installati

Lo script Microsoft analyze_profiles.py confronta i payload di configurazione installati con il modello di profilo Defender mantenuto. Segnala payload mancanti, duplicati o non corrispondenti e controlla i profili di onboarding e i profili delle preferenze di Defender.

  1. Esamina lo script nella directory degli strumenti MDM per macOS di Defender for Endpoint.

  2. Seleziona Raw per aprire https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py.

  3. Dalla cartella dove vuoi salvare analyze_profiles.py, scarica lo script eseguendo il seguente comando in Terminal:

    curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py
    
  4. Esegui lo script con permessi elevati utilizzando uno dei seguenti metodi:

    • Esegui lo script scaricato:

      cd ~/Downloads
      
      sudo python3 analyze_profiles.py
      

      Or

    • Esegui lo script direttamente dal web:

      curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
      

Esamina ogni problema segnalato nel contesto della tua missione. Lo script potrebbe segnalare scelte intenzionali di profilo che non richiedono modifiche.

Invia commenti

Per inviare feedback sul prodotto dall'app Defender, apri Aiuto e poi seleziona Invia feedback.

Sul portale Microsoft Defender a https://security.microsoft.com, seleziona Dai un feedback.