macOS上のMicrosoft Defender for Endpointにおけるデバイス制御は、リムーバブルストレージや接続デバイスへのアクセスを管理することで組織データを保護します。 デバイスコントロールを使って以下にできます:
- 取り外し可能なストレージへのアクセスを監査、許可、または禁止します。
- iOSデバイス、ポータブルデバイス、Apple File System(APFS)暗号化デバイス、Bluetoothメディアへのアクセスを除外の有無にかかわらず管理できます。
要件
デバイス制御を設定する前に、以下の要件を満たしていることを確認してください。
- Defender for Endpoint Plan 1の機能を含むサブスクリプションです。 ライセンスの詳細については、以下をご覧ください:
- macOSのサポートバージョンです。 詳細については、macOSのシステム要件に関するMicrosoft Defender for Endpointをご覧ください。
- Defender for Endpoint バージョン
101.96.85(2023 年 1 月) 以降。 - Defender for EndpointはターゲットmacOSデバイスにインストールされ、オンボーディングされました。
Permissions
デバイス制御ポリシーを展開するために必要な権限は、管理ツールによって異なります:
- Microsoft Intune:ポリシーおよびプロファイルマネージャーの役割を持ち、ポリシーを受け取るユーザーやデバイスに対してスコープを持つアカウントです。 詳細については、 ポリシー権限およびプロファイルマネージャー権限をご覧ください。
- Jamf Pro:コンピュータ設定プロファイルの更新と展開が可能なアカウントです。
エンドポイントを準備する
デバイス制御ポリシーを展開する前に:
-
com.microsoft.dlp.daemonにフルディスクアクセスを許可します。 現在の Full Disk Access設定プロファイル にはこの権限が含まれています。 - エンドポイントのDefender設定で、
DC_in_dlpと名付けられたデータ損失防止(DLP)機能を有効にし、その状態をenabledに設定します。
Terminalで以下のコマンドを実行して、Defender for Endpointのバージョンを検証します:
mdatp version
展開方法を選択する
デバイス制御ポリシーを展開またはテストするには、以下のいずれかの方法を用いてください:
Microsoft Intune:IntuneのカスタムmacOS設定プロファイルを使って管理デバイスにポリシーを展開します。
Microsoft IntuneはDefender for Endpointの一部ではない別の製品であり、すべてのサブスクリプションに含まれているわけではありません。 Intune を使用するには、Intune を含むサブスクリプションが必要です。または、スタンドアロン サブスクリプションまたはアドオンとして個別に購入することもできます。 詳細については、「Microsoft Intune のライセンス」を参照してください。
Jamf Pro:Jamf Proのコンピュータ設定プロファイル内のDefender for Endpointのプリファレンススキーマを用いて、管理対象デバイスにポリシーを展開します。
Jamf ProはDefender for Endpointの一部ではなく、Defender for Endpointのサブスクリプションにも含まれていない別の製品です。 製品およびサブスクリプション情報については、 Jamf Proをご覧ください。
手動テスト:管理されたデバイスに展開する前に、テストMacの1台にローカルポリシーを適用してください。
デバイス制御ポリシーについて
macOSのデバイス制御ポリシーは、3つの必須トップレベルプロパティを持つ1つのJSONオブジェクトで構成されています。
-
settings: 有効化されたデバイスタイプ、デフォルトの強制、通知リンクを定義します。 -
groups: デバイスファミリー、ベンダーID、製品ID、シリアル番号、暗号化状態などのプロパティに基づいてデバイスの集合を定義します。 -
rules:1つ以上のデバイスグループのアクセス動作を定義します。
注:
Device Controlポリシーのサンプルを使ってポリシーのプロパティを理解しましょう。
また、Device Controlポリシー変換スクリプトを使って、WindowsポリシーをmacOSに、macOSバージョン1のポリシーをバージョン2に変換することもできます。
macOS のデバイス制御に関する 既知の問題 があり、お客様がポリシーを作成するときに考慮する必要があります。
ベスト プラクティス
macOS版デバイスコントロールとWindows版デバイスコントロールは類似の機能を持っていますが、両OSはデバイス管理方法が異なります。
macOSには集中型のデバイス マネージャーやデバイスビューはありません。 デバイスコントロールは、デバイスとやり取りするアプリケーションのアクセスを許可または拒否します。 その結果、macOSはより細かな アクセスタイプを提供します。 例えば、
portableDeviceポリシーはdownload_photos_from_deviceを許可または拒否できます。特定の操作を制御する必要がある場合は、
generic_read、generic_write、generic_executeを使いましょう。 汎用アクセスタイプを使用するポリシーは、後に追加されたより具体的なアクセスタイプを引き続きカバーしています。デバイスタイプのすべての操作をブロックするには、汎用アクセスタイプを使用する
denyポリシーを作成します。 一部の操作は、実行するアプリケーションがmacOSのDevice Controlでサポートされていない場合に残る場合があります。
デバイス制御ポリシー リファレンス
以下のセクションを使って、デバイス制御ポリシー内の設定、グループ、クエリ、節、ルール、強制動作、アクセスタイプを定義します。
設定
settingsオブジェクトを使ってデバイスタイプを有効にし、デフォルトの強制設定を行い、通知へのリンクを追加してください。
| 財産 | 説明 | オプション |
|---|---|---|
features |
特定のデバイスタイプに対してデバイス制御を有効または無効化します。 | 各デバイスタイプについて、保護を有効にするにはdisablefalseに設定し、無効化するにはtrueを設定してください。 この記事では、 removableMedia、 appleDevice、 portableDevice、 bluetoothDeviceについて説明します。 既定値は true です。 |
global |
ルールが一致しなかった場合にアクションを使うように設定します。 |
defaultEnforcementをallow(デフォルト)かdenyに設定してください。 |
ux |
デバイス制御通知へのリンクを追加します。 |
navigationTarget
https://support.contoso.comのようなURLに設定してください。 |
グループ
groupsアレイには1つ以上のデバイスグループオブジェクトが含まれます。
| 財産 | 説明 | オプション |
|---|---|---|
$type |
グループの種類を特定します。 |
device を使用してください。 |
id |
グループの一意の識別子を指定します。 | ユニバーサル・ユニーク識別子(UUID)を使用してください。
New-GuidコマンドレットかmacOSのuuidgenコマンドを使って生成してください。 |
name |
グループに親しみやすい名前を指定します。 | 紐を使え。 |
query |
グループに含まれるデバイスを定義します。 | バイナリまたは単項クエリを使いましょう。 |
クエリ
Device Controlは、節を組み合わせた二進クエリと、別のクエリを否定する単項クエリをサポートしています。
$type 値 |
必須プロパティ | Behavior |
|---|---|---|
all または and |
clauses |
装置はすべての条項に適合しなければなりません。 |
any または or |
clauses |
装置は少なくとも一つの条項に一致しなければなりません。 |
not |
query |
入れ子問いを無効にします。 |
クエリを入れ子にすることができます。 その他の例については、「 サンプル ポリシー」を参照してください。
条項
各節には $type 性質と対応する valueが必要です。
条項 $type |
価値 | 説明 |
|---|---|---|
primaryId |
apple_devices、removable_media_devices、portable_devicesまたはbluetooth_devices |
サポートされているデバイスファミリーにマッチしています。 |
vendorId |
4桁の十六進文字列 | デバイスのベンダーIDと一致します。 |
productId |
4桁の十六進文字列 | デバイスの製品IDと一致します。 |
serialNumber |
String | デバイスのシリアル番号と一致します。 この条項はシリアル番号のないデバイスには当てはまりません。 |
mediaSerialNumber |
Integer | セキュアデジタルカードのシリアル番号と一致します。 バージョン 101.26021 以降で使用できます。 |
mediaProductName |
String | セキュアデジタルカードの製品名と一致します。 バージョン 101.26021 以降で使用できます。 |
mediaApplicationId |
String | Secure DigitalカードのアプリケーションIDと一致します。 バージョン 101.26021 以降で使用できます。 |
encryption |
apfs |
APFS暗号化されたリムーバブルメディアデバイスと一致します。 |
groupId |
UUID 文字列 | 別のグループに属するデバイスと一致します。 ポリシーの前半で参照されたグループを定義してください。 |
serialNumber条項は接続されたデバイスに適用されます。 この条項は、 mediaSerialNumber条項、 mediaProductName条項、 mediaApplicationId 条項が、内蔵カードリーダー内のセキュアデジタルカードのようにデバイスに挿入されるメディアに適用されます。
アクセス ポリシールール
rules配列には1つ以上のアクセスポリシールールオブジェクトが含まれています。
| 財産 | 説明 | オプション |
|---|---|---|
id |
ルールの一意の識別子を指定します。 |
New-Guidやuuidgenで生成したUUIDを使いましょう。 |
name |
ルール名を指定します。 名前はユーザー通知に表示されることがあります。 | 紐を使え。 |
includeGroups |
このルールが適用されるためにデバイスが所属しなければならないグループを特定します。 省略された場合、このルールはすべてのデバイスに適用されます。 | グループ id 値を使いましょう。 複数のグループはANDロジックを使います。 |
excludeGroups |
ルールの適用を妨げるグループを特定します。 | グループ id 値を使いましょう。 複数のグループがORロジックを用いています。 |
entries |
強制行動および管理されたアクセスタイプを定義します。 | 1つ以上のエントリオブジェクトを使いましょう。 |
各項目は以下の特性をサポートしています:
| 財産 | 必須 | 説明 |
|---|---|---|
$type |
Yes |
removableMedia、appleDevice、portableDevice、bluetoothDevice、またはgenericを指定します。 |
enforcement |
Yes |
allow、deny、auditAllow、またはauditDeny執行対象を指定します。 |
access |
Yes | 1つ以上のデバイス固有のまたは汎用アクセスタイプを指定します。 |
id |
No | エントリの任意のUUIDを指定します。 |
施行
強制対象は、 $type 性質を必要とします。 一部の執行タイプは options 配列を支持または要求する場合もあります。
適用 $type |
サポートされている options 値 |
Behavior |
|---|---|---|
allow |
disable_audit_allow |
アクセスを許可します。 このオプションは、マッチする auditAllow エントリも設定されている場合のイベントを防ぎます。 |
deny |
disable_audit_deny |
アクセスを拒否する。 このオプションは、マッチする auditDeny エントリが設定された際に通知やイベントが発生しないようにします。 |
auditAllow |
send_event |
アクセス許可のイベントを送信します。 |
auditDeny |
send_event と show_notification |
イベントを送信したり、アクセス拒否の通知を表示したりします。 |
アクセスの種類
サポートされるアクセスタイプはエントリーの入り $typeによって異なります。
エントリ $type |
アクセス値 | 汎用アクセス | 説明 |
|---|---|---|---|
appleDevice |
backup_device |
generic_read |
|
appleDevice |
update_device |
generic_write |
|
appleDevice |
download_photos_from_device |
generic_read |
iOSデバイスからローカルデバイスに写真をダウンロードします。 |
appleDevice |
download_files_from_device |
generic_read |
iOSデバイスからローカルデバイスにファイルをダウンロードします。 |
appleDevice |
sync_content_to_device |
generic_write |
ローカルデバイスからiOSデバイスへのコンテンツを同期します。 |
portableDevice |
download_files_from_device |
generic_read |
|
portableDevice |
send_files_to_device |
generic_write |
|
portableDevice |
download_photos_from_device |
generic_read |
|
portableDevice |
debug |
generic_execute |
Android Debug Bridge(ADB)へのアクセスを制御します。 |
removableMedia |
read |
generic_read |
|
removableMedia |
write |
generic_write |
|
removableMedia |
execute |
generic_execute |
|
bluetoothDevice |
download_files_from_device |
generic_read |
|
bluetoothDevice |
send_files_to_device |
generic_write |
|
generic |
generic_read |
ジェネリックリードにマッピングされたすべてのアクセスタイプに適用されます。 | |
generic |
generic_write |
GENERIC_WRITE にマップされるすべてのアクセスの種類に適用されます。 | |
generic |
generic_execute |
ジェネリック実行にマッピングされたすべてのアクセスタイプに適用されます。 |
エンドユーザーのエクスペリエンス
ポリシーが操作を拒否し、対応する auditDeny エントリに show_notificationが含まれている場合、ユーザーは制限されたデバイスを特定するデバイス制御通知が表示されます。
ポリシーが settings.ux.navigationTargetを定義している場合、通知にはそのURLへのリンクが含まれています。
デバイス制御の検証
ポリシーを展開した後、デバイス制御の状態を確認し、期待される設定、ルール、グループが有効かどうかを確認してください。 手順については「 デバイス制御の検証」を参照してください。
デバイス制御レポートを見る
デバイス制御ポリシーイベントは、高度なハンティングおよびデバイス制御レポートで利用可能です。 詳細については、「 デバイス制御イベントおよび情報の表示」をご覧ください。
ポリシーサンプルの使用
デバイス制御ポリシーのサンプルは、一般的なシナリオに対する完全なポリシーを提供しています。
承認されたUSBデバイス以外のリムーバブルメディアは拒否
キングストンサンプルを除く脱去メディアの拒否は、以下の方法を示しています:
- リムーバブルメディア保護を有効にし、デフォルトの強制を
allowに設定してください。 - すべてのリムーバブルメディア用に1つのグループ、承認されたデバイス用に別のグループを作成します。
- 承認されたグループ内のデバイス以外のリムーバブルメディアへのアクセスを読み書き、実行できません。
- 拒否された操作を監査したり、イベントを送信したり、ユーザー通知を表示したりします。
既知の問題
警告
macOS 27では、モバイルデバイス管理(MDM)プロファイルがBluetoothAlways権限を与えていても、ローカルユーザーはBluetooth Microsoft Defender for Endpointのアクセスを無効にできますcom.microsoft.dlp.agent。 ユーザーがこの権限をオフにすると、Device ControlはBluetoothファイル転送を制限するポリシーを強制できませんが、MDMプロファイルは許可が許可されていると引き続き報告することがあります。
もしあなたの組織がDevice Controlを使ってBluetoothファイル転送を制限している場合:
- macOS 27を広く展開する前に、環境内でBluetoothポリシーの適用を検証してください。
- MDMプロファイルのインストール済みまたは許可状態だけをBluetooth強制が有効かどうかの確認として使わないでください。
- ユーザーに、システム設定 プライバシーとセキュリティ Bluetooth で Microsoft Defender の Bluetooth 権限を変更しないよう案内してください。
macOS 27 における関連するユーザー制御可能な権限、およびブラウザーと Web サイトのコンテキストでの保護オプションについては、Microsoft Purview Endpoint DLP changes in macOS 27 overview (preview) を参照してください。 Purviewのガイダンスで説明されている保護モードは、ユーザーがBluetooth権限を無効化することを妨げるものではありません。
警告
macOSのデバイス制御は、画像転送プロトコル(PTP)モードで接続されているAndroidデバイスのみを制限します。 デバイスコントロールはファイル転送、USBテザリング、MIDIモードを制限しません。
macOSのデバイス制御は、Xcodeで開発されたソフトウェアが外部デバイスに転送されることを防げません。