macOSでMicrosoft Defender for Endpoint Device Controlを設定

デバイス制御ポリシーを作成・検証し、Microsoft IntuneまたはJamf Proを使ってmacOSデバイスに展開します。 また、管理型デバイスにデプロイする前に、テストMacにローカルでポリシーを適用することもできます。 デバイス制御の機能、ポリシー設定、要件については、macOSのMicrosoft Defender for Endpoint Device Controlをご覧ください。

前提条件

デバイス制御ポリシーの作成と検証

macOSのデバイス制御ポリシーは、設定、デバイスグループ、ルールを含む1つのJSONオブジェクトです。 ポリシープロパティの説明については、「 デバイス制御ポリシーを理解する」を参照してください。

  1. Kingstonのサンプルを除くリムーバブルメディアの拒否や、他のDevice Controlポリシーのサンプルを出発点として使ってください。

  2. ポリシー構造を Device ControlポリシーのJSONスキーマと照らして検証してください。

  3. Defender for EndpointがインストールされているテストMacの~/Downloadsフォルダにポリシーをdevice-control-policy.jsonとして保存してください。

  4. ターミナルで次のコマンドを実行します。

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. ポリシーを展開または適用する前に、検証エラーを必ず解決してください。

Microsoft Intuneを使ってポリシーを展開します

カスタムmacOS設定プロファイルを使ってIntuneを通じてポリシーを展開してください。

Appleの設定プロファイルを作成する

  1. デバイスコントロールのサンプル設定プロファイルをダウンロードしてください。

  2. deviceControl辞書で、policy文字列のJSON値を検証済みのDevice Controlポリシーに置き換えてください。

  3. DC_in_dlp機能を有効にするdlp設定はそのままにしてください。

  4. このファイルを device-control.mobileconfig として保存します。

構成プロファイルを展開します

IntuneでカスタムmacOS設定プロファイルを作成します。 詳細な手順については、Microsoft Intuneの「Appleデバイスに追加カスタム設定」をご覧ください(新しいタブでリンクが開きます)。

  1. デバイス|ポリシータブでMicrosoft Intune管理センターのhttps://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration設定ページで作成>新ポリシーを選択します。

  2. 次の設定を使用します。

    • プラットフォーム: macOS を選択します。
    • プロファイルの種類: [テンプレート] を選択します。
    • テンプレート名: カスタムを選択します。
  3. カスタムウィザードでは、設定タブの以下の設定をご利用ください:

    • 構成プロファイル名: Microsoft Defender device controlなどの記述名を入力します。
    • 展開チャネル: デバイスチャネルを選択します。
    • 構成プロファイルファイル:作成した device-control.mobileconfig ファイルを選択します。

Jamf Proを使ってポリシーを展開してください

Defender for Endpointのプリファレンススキーマを使って、Jamf Proのコンピュータ設定プロファイルにデバイス制御ポリシーを追加してください。

  1. 現在のDefender for Endpointの優先順位スキーマをダウンロードしてください。

  2. Jamfの指示に従って カスタムコンピュータ構成プロファイルを展開してください。

  3. 以下のDefender専用設定をご利用ください:

    • 選好領域: com.microsoft.wdavの登場。
    • スキーマ:ダウンロードした schema.json ファイルをアップロードします。
    • プロパティ: デバイス制御を追加し、次に デバイス制御ポリシーを追加します。
    • :完全なDevice ControlポリシーのJSONを貼り付けます。
    • スコープ:対象となるmacOSデバイスを含むコンピュータグループを選択します。
  4. 設定プロファイルを保存してデプロイしてください。

ポリシーを手動でテストしてください

手動ポリシー展開は、本番環境でのみ使用してください。 本番環境では、Microsoft IntuneまたはJamf Proを使ってデバイス制御を展開します。

  1. 検証済みポリシーをテストMacに適用します:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. ポリシー変更をテストするには、JSONファイルを編集し、検証し、更新されたポリシーを適用するコマンドを再度実行します。

デバイス制御の検証

ポリシーを展開または適用した後、ターミナルで以下のコマンドを使ってターゲットMacのデバイス制御を確認してください。

  1. デバイス制御の状態を確認:

    mdatp health --details device_control
    

    コマンドは以下の例のような出力を返します。

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    以下の値を確認してください:

    • active: 有効なポリシーバージョンを一覧:
      • []: デバイスコントロールが設定されていません。
      • ["v1"]:バージョン1が有効です。 バージョン1は時代遅れで、このドキュメントには含まれていません。
      • ["v2"]: バージョン2が有効です。
      • ["v1", "v2"]: 両方のバージョンが有効です。 バージョン1の設定を削除してください。
    • v1_configuredバージョン1構成が適用されているかどうかを示します。
    • v1_enforcement_levelバージョン1が有効になったときの強制レベルを表示します。
    • v2_configuredバージョン2構成が適用されているかどうかを示します。 有効な構成では true と表示されます。
    • v2_stateバージョン2の状態を示します。 有効な構成は enabled を示します。
    • v2_sensor_connection:システム拡張への接続を示します。 正常に動作している接続では、created_ok と報告されます。
    • v2_full_disk_accessフルディスクアクセスが承認されているかどうかを示します。 値が approvedでなければ、Device Controlは一部のまたはすべての操作を阻止しない場合もあります。
  2. 効果的なデバイス制御の設定をご覧ください:

    mdatp device-control policy preferences list
    

    コマンドは以下の例のような出力を返します。

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    出力の デフォルト強制 値を確認してください。

  3. 展開されたルールをご覧ください:

    mdatp device-control policy rules list
    
  4. ポリシーで言及されているグループをご覧ください:

    mdatp device-control policy groups list
    
  5. ポリシーが許可する、拒否する、または監査する保護された操作を検証してください。

手動で適用したポリシーを削除してください

テスト終了後にテストMacからローカルポリシーを削除してください:

mdatp config device-control policy reset