デバイス制御ポリシーを作成・検証し、Microsoft IntuneまたはJamf Proを使ってmacOSデバイスに展開します。 また、管理型デバイスにデプロイする前に、テストMacにローカルでポリシーを適用することもできます。 デバイス制御の機能、ポリシー設定、要件については、macOSのMicrosoft Defender for Endpoint Device Controlをご覧ください。
前提条件
- デバイス制御要件の完了およびエンドポイント準備。
- 管理ツールに必要な権限を確認しましょう。
- 展開方法の要件:
Microsoft Intune:IntuneのサブスクリプションとDefender for EndpointをIntuneでインストール・オンボーディングします。
Microsoft IntuneはDefender for Endpointの一部ではない別の製品であり、すべてのサブスクリプションに含まれているわけではありません。 Intune を使用するには、Intune を含むサブスクリプションが必要です。または、スタンドアロン サブスクリプションまたはアドオンとして個別に購入することもできます。 詳細については、「Microsoft Intune のライセンス」を参照してください。
Jamf Pro:Jamf Proのサブスクリプション、Jamf Proを使用したDefender for Endpointのインストールとオンボーディング、Jamf Proの使用でフルディスクアクセスが付与されます。
Jamf ProはDefender for Endpointの一部ではなく、Defender for Endpointのサブスクリプションにも含まれていない別の製品です。 製品およびサブスクリプション情報については、 Jamf Proをご覧ください。
Important
Microsoftは統合シナリオをサポートするためにJamf Proに関する情報を提供していますが、このサードパーティ製品に対するトラブルシューティングサポートは提供していません。 Jamf Pro特有の問題については、Jamfサポートまでお問い合わせください。
手動テスト: モバイル デバイス管理 (MDM) で管理されるデバイス制御ポリシーがないテスト用 Mac に、Defender for Endpoint バージョン
101.23082.0018以降を手動でインストールおよびオンボードした場合。
デバイス制御ポリシーの作成と検証
macOSのデバイス制御ポリシーは、設定、デバイスグループ、ルールを含む1つのJSONオブジェクトです。 ポリシープロパティの説明については、「 デバイス制御ポリシーを理解する」を参照してください。
Kingstonのサンプルを除くリムーバブルメディアの拒否や、他のDevice Controlポリシーのサンプルを出発点として使ってください。
ポリシー構造を Device ControlポリシーのJSONスキーマと照らして検証してください。
Defender for EndpointがインストールされているテストMacの
~/Downloadsフォルダにポリシーをdevice-control-policy.jsonとして保存してください。ターミナルで次のコマンドを実行します。
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonポリシーを展開または適用する前に、検証エラーを必ず解決してください。
Microsoft Intuneを使ってポリシーを展開します
カスタムmacOS設定プロファイルを使ってIntuneを通じてポリシーを展開してください。
Appleの設定プロファイルを作成する
デバイスコントロールのサンプル設定プロファイルをダウンロードしてください。
deviceControl辞書で、policy文字列のJSON値を検証済みのDevice Controlポリシーに置き換えてください。DC_in_dlp機能を有効にするdlp設定はそのままにしてください。このファイルを
device-control.mobileconfigとして保存します。
構成プロファイルを展開します
IntuneでカスタムmacOS設定プロファイルを作成します。 詳細な手順については、Microsoft Intuneの「Appleデバイスに追加カスタム設定」をご覧ください(新しいタブでリンクが開きます)。
デバイス|のポリシータブでMicrosoft Intune管理センターのhttps://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration設定ページで
作成>
新ポリシーを選択します。次の設定を使用します。
- プラットフォーム: macOS を選択します。
- プロファイルの種類: [テンプレート] を選択します。
- テンプレート名: カスタムを選択します。
カスタムウィザードでは、設定タブの以下の設定をご利用ください:
-
構成プロファイル名:
Microsoft Defender device controlなどの記述名を入力します。 - 展開チャネル: デバイスチャネルを選択します。
-
構成プロファイルファイル:作成した
device-control.mobileconfigファイルを選択します。
-
構成プロファイル名:
Jamf Proを使ってポリシーを展開してください
Defender for Endpointのプリファレンススキーマを使って、Jamf Proのコンピュータ設定プロファイルにデバイス制御ポリシーを追加してください。
現在のDefender for Endpointの優先順位スキーマをダウンロードしてください。
Jamfの指示に従って カスタムコンピュータ構成プロファイルを展開してください。
以下のDefender専用設定をご利用ください:
-
選好領域:
com.microsoft.wdavの登場。 -
スキーマ:ダウンロードした
schema.jsonファイルをアップロードします。 - プロパティ: デバイス制御を追加し、次に デバイス制御ポリシーを追加します。
- 値:完全なDevice ControlポリシーのJSONを貼り付けます。
- スコープ:対象となるmacOSデバイスを含むコンピュータグループを選択します。
-
選好領域:
設定プロファイルを保存してデプロイしてください。
ポリシーを手動でテストしてください
手動ポリシー展開は、本番環境でのみ使用してください。 本番環境では、Microsoft IntuneまたはJamf Proを使ってデバイス制御を展開します。
検証済みポリシーをテストMacに適用します:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonポリシー変更をテストするには、JSONファイルを編集し、検証し、更新されたポリシーを適用するコマンドを再度実行します。
デバイス制御の検証
ポリシーを展開または適用した後、ターミナルで以下のコマンドを使ってターゲットMacのデバイス制御を確認してください。
デバイス制御の状態を確認:
mdatp health --details device_controlコマンドは以下の例のような出力を返します。
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"以下の値を確認してください:
-
active: 有効なポリシーバージョンを一覧:-
[]: デバイスコントロールが設定されていません。 -
["v1"]:バージョン1が有効です。 バージョン1は時代遅れで、このドキュメントには含まれていません。 -
["v2"]: バージョン2が有効です。 -
["v1", "v2"]: 両方のバージョンが有効です。 バージョン1の設定を削除してください。
-
-
v1_configuredバージョン1構成が適用されているかどうかを示します。 -
v1_enforcement_levelバージョン1が有効になったときの強制レベルを表示します。 -
v2_configuredバージョン2構成が適用されているかどうかを示します。 有効な構成ではtrueと表示されます。 -
v2_stateバージョン2の状態を示します。 有効な構成はenabledを示します。 -
v2_sensor_connection:システム拡張への接続を示します。 正常に動作している接続では、created_okと報告されます。 -
v2_full_disk_accessフルディスクアクセスが承認されているかどうかを示します。 値がapprovedでなければ、Device Controlは一部のまたはすべての操作を阻止しない場合もあります。
-
効果的なデバイス制御の設定をご覧ください:
mdatp device-control policy preferences listコマンドは以下の例のような出力を返します。
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"出力の デフォルト強制 値を確認してください。
展開されたルールをご覧ください:
mdatp device-control policy rules listポリシーで言及されているグループをご覧ください:
mdatp device-control policy groups listポリシーが許可する、拒否する、または監査する保護された操作を検証してください。
手動で適用したポリシーを削除してください
テスト終了後にテストMacからローカルポリシーを削除してください:
mdatp config device-control policy reset