Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender per endpoint su macOS riceve aggiornamenti software tramite Microsoft AutoUpdate (MAU). Gli amministratori di sicurezza possono utilizzare i profili di configurazione MAU per controllare aggiornamenti automatici e i canali di aggiornamento, oppure utilizzare lo msupdate strumento a riga di comando per avviare aggiornamenti su richiesta.
Di default, MAU controlla regolarmente gli aggiornamenti e li scarica e installa automaticamente. Distribuisci le preferenze gestite per configurare il comportamento degli aggiornamenti per i dispositivi macOS della tua organizzazione.
Avviso
Ogni versione di Defender per Endpoint in macOS è impostata per la scadenza automatica dopo sei mesi. Anche se le versioni scadute continuano a ricevere gli aggiornamenti dell'intelligence per la sicurezza, è consigliabile installare la versione più recente per ottenere tutti i miglioramenti e i miglioramenti disponibili.
Per verificare quando scade la versione installata del prodotto, usa il product_expiration campo salute:
mdatp health --field product_expiration
Utilizzare msupdate
MAU include lo msupdate strumento da riga di comando, che offre agli amministratori IT un controllo più preciso su quando iniziano gli aggiornamenti. Per la sintassi completa dei comandi e i requisiti, vedi Aggiorna le applicazioni Microsoft per Mac usando msupdate.
L'identificatore dell'applicazione MAU per Defender for Endpoint è WDAV00. Esegui i seguenti comandi nel Terminal per scaricare e installare l'ultimo aggiornamento disponibile di Defender for Endpoint:
cd /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app/Contents/MacOS
./msupdate --install --apps wdav00
Impostare le preferenze per Microsoft AutoUpdate
Distribuisci le preferenze MAU in un profilo di configurazione a livello di dispositivo tramite la tua soluzione di gestione dei dispositivi mobili (MDM). Le seguenti impostazioni controllano il canale di aggiornamento e le opzioni di aggiornamento disponibili per gli utenti locali.
Impostare il nome del canale
Per la definizione completa di preferenze, vedi ChannelName.
Il canale determina il tipo e la frequenza degli aggiornamenti offerti tramite MAU. I dispositivi assegnati per Beta ricevere nuove funzionalità di Defender for Endpoint prima dei dispositivi assegnati a Preview e Current.
Il Current canale contiene la versione di prodotto più stabile ed è la versione predefinita. Se ChannelName manca o non è valido, MAU usa Current.
Importante
Prima di Microsoft AutoUpdate versione 4.29 (novembre 2020), i canali usavano nomi diversi:
-
Betafu chiamataInsiderFast. -
Previewfu chiamataExternal. -
Currentfu chiamataProduction.
Consiglio
Assegnare un piccolo set di dispositivi di test a Beta o Preview per valutare nuove funzionalità e fornire un feedback anticipato prima di una distribuzione più ampia.
-
Dominio:
com.microsoft.autoupdate2 -
Chiave:
ChannelName - Tipo di dati: stringa
-
Valori supportati di Defender for Endpoint:
-
Beta: Riceve le ultime funzionalità in fase di sviluppo. Usa questo canale solo per test e segnalazione di problemi. -
Preview: Riceve un'anteprima delle uscite ufficiali. -
Current: Riceve le release ufficiali ed è il canale predefinito.
-
Avviso
L'impostazione globale ChannelName cambia il canale per tutte le applicazioni aggiornate tramite MAU. Per cambiare solo il canale Defender for Endpoint, sostituisci [channel-name] con Beta, Preview, o Current, e poi esegui il seguente comando:
defaults write com.microsoft.autoupdate2 Applications -dict-add "/Applications/Microsoft Defender.app" " { 'Application ID' = 'WDAV00' ; 'App Domain' = 'com.microsoft.wdav' ; ChannelName = '[channel-name]' ; }"
Gli amministratori possono anche distribuire l'impostazione per app utilizzando il profilo di configurazione specifico di Defender nei profili di configurazione di esempio di Deploy.
Controllo manuale degli aggiornamenti
Per la definizione completa di preferenze, vedi EnableCheckForUpdatesButton.
La EnableCheckForUpdatesButton preferenza determina se gli utenti locali possono avviare un controllo di aggiornamento o selezionare Update All nell'interfaccia utente MAU.
-
Dominio:
com.microsoft.autoupdate2 -
Chiave:
EnableCheckForUpdatesButton - Tipo di dato: Booleano
-
Valori possibili:
-
true(predefinito): Abilita i controlli di aggiornamento manuale. -
false: Disabilita i controlli di aggiornamento manuale.
-
Controllo della selezione del canale di aggiornamento
Per la definizione completa di preferenze, vedi DisableInsiderCheckbox.
La preferenza storica DisableInsiderCheckbox determina se gli utenti locali possono selezionare il Beta canale o Preview nell'interfaccia utente MAU.
-
Dominio:
com.microsoft.autoupdate2 -
Chiave:
DisableInsiderCheckbox - Tipo di dato: Booleano
-
Valori possibili:
-
false(predefinito): Permette agli utenti di selezionare un canale di aggiornamento. -
true: Disabilita la selezione del canale di aggiornamento.
-
Distribuire profili di configurazione di esempio
Usa uno dei seguenti profili di esempio basati sulla tua soluzione MDM e se vuoi configurare un canale MAU globale o un canale specifico per Defender. Gli esempi globali:
- Assegna il dispositivo al
Currentcanale. - Scarica e installa automaticamente gli aggiornamenti.
- Abilita i controlli manuali di aggiornamento nell'interfaccia utente MAU.
- Consentire agli utenti di selezionare un canale di aggiornamento.
Avviso
Rivedi e adatta queste impostazioni di esempio prima di distribuire un profilo in produzione.
Jamf Pro
Jamf Pro è un prodotto separato di terze parti che non fa parte di Defender for Endpoint e non è incluso con gli abbonamenti di Defender for Endpoint. Per utilizzare Jamf Pro, la tua organizzazione ha bisogno di un abbonamento separato a Jamf Pro. Per informazioni su prodotti e abbonamenti, vedi Jamf Pro. Se la tua organizzazione non utilizza Jamf Pro, utilizza un altro metodo di configurazione in questo articolo, se disponibile.
Per Jamf Pro, usa la seguente lista di proprietà per configurare le impostazioni globali MAU nel com.microsoft.autoupdate2 dominio delle preferenze:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>ChannelName</key>
<string>Current</string>
<key>HowToCheck</key>
<string>AutomaticDownload</string>
<key>EnableCheckForUpdatesButton</key>
<true/>
<key>DisableInsiderCheckbox</key>
<false/>
</dict>
</plist>
Intune
Microsoft Intune è lo strumento consigliato per la configurazione e la distribuzione di Defender per le funzionalità degli endpoint nei dispositivi. Tuttavia, Intune è un prodotto separato che non fa parte di Defender per endpoint e non è incluso in tutte le sottoscrizioni. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Se Intune non è disponibile, è possibile usare qualsiasi altro metodo in questo articolo. Per altre informazioni, vedere Microsoft Intune licenze.
Per Intune, utilizza il seguente profilo di configurazione completo per configurare le impostazioni globali della MAU:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>B762FF60-6ACB-4A72-9E72-459D00C936F3</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>com.microsoft.autoupdate2</string>
<key>PayloadDisplayName</key>
<string>Microsoft AutoUpdate settings</string>
<key>PayloadDescription</key>
<string>Microsoft AutoUpdate configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>5A6F350A-CC2C-440B-A074-68E3F34EBAE9</string>
<key>PayloadType</key>
<string>com.microsoft.autoupdate2</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>com.microsoft.autoupdate2</string>
<key>PayloadDisplayName</key>
<string>Microsoft AutoUpdate configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>ChannelName</key>
<string>Current</string>
<key>HowToCheck</key>
<string>AutomaticDownload</string>
<key>EnableCheckForUpdatesButton</key>
<true/>
<key>DisableInsiderCheckbox</key>
<false/>
</dict>
</array>
</dict>
</plist>
Configura un canale specifico per Defender con Intune
Per lasciare altre applicazioni Microsoft sui loro canali esistenti e assegnare Defender for Endpoint a Current, usa il profilo seguente invece del profilo globale precedente. Per configurare un canale globale e un override specifico per Defender, combina entrambe le impostazioni in un unico profilo gestito.
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>B762FF60-6ACB-4A72-9E72-459D00C936F3</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>com.microsoft.autoupdate2</string>
<key>PayloadDisplayName</key>
<string>Microsoft AutoUpdate settings</string>
<key>PayloadDescription</key>
<string>Microsoft AutoUpdate configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>5A6F350A-CC2C-440B-A074-68E3F34EBAE9</string>
<key>PayloadType</key>
<string>com.microsoft.autoupdate2</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>com.microsoft.autoupdate2</string>
<key>PayloadDisplayName</key>
<string>Microsoft AutoUpdate configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>Applications</key>
<dict>
<key>/Applications/Microsoft Defender.app</key>
<dict>
<key>App Domain</key>
<string>com.microsoft.wdav</string>
<key>Application ID</key>
<string>WDAV00</string>
<key>ChannelName</key>
<string>Current</string>
</dict>
</dict>
</dict>
</array>
</dict>
</plist>
Implementa il profilo appropriato utilizzando la procedura gestita per il tuo metodo di gestione:
-
Jamf Pro: Segui le istruzioni per distribuire un profilo di configurazione personalizzato del computer. Carica la lista delle proprietà Jamf Pro e imposta Preference Domain su
com.microsoft.autoupdate2. - Microsoft Intune: Segui il Passo 8: Microsoft AutoUpdate per distribuire il profilo di configurazione completo selezionato come profilo personalizzato per canale dispositivo.
Per assegnare un canale diverso a Defender per Endpoint, aggiungi la ChannelName chiave sotto la voce Defender nel Applications dizionario. I valori supportati per Defender per endpoint sono Beta, Preview, e Current.
Per dettagli completi sulle preferenze, consulta Configura preferenze per Microsoft AutoUpdate.