macOS 向け Microsoft Defender for Endpoint のデバイス制御

macOS上のMicrosoft Defender for Endpointにおけるデバイス制御は、リムーバブルストレージや接続デバイスへのアクセスを管理することで組織データを保護します。 デバイスコントロールを使って以下にできます:

  • 取り外し可能なストレージへのアクセスを監査、許可、または禁止します。
  • iOSデバイス、ポータブルデバイス、Apple File System(APFS)暗号化デバイス、Bluetoothメディアへのアクセスを除外の有無にかかわらず管理できます。

要件

デバイス制御を設定する前に、以下の要件を満たしていることを確認してください。

Permissions

デバイス制御ポリシーを展開するために必要な権限は、管理ツールによって異なります:

  • Microsoft Intune:ポリシーおよびプロファイルマネージャーの役割を持ち、ポリシーを受け取るユーザーやデバイスに対してスコープを持つアカウントです。 詳細については、 ポリシー権限およびプロファイルマネージャー権限をご覧ください。
  • Jamf Pro:コンピュータ設定プロファイルの更新と展開が可能なアカウントです。

エンドポイントを準備する

デバイス制御ポリシーを展開する前に:

  • com.microsoft.dlp.daemonにフルディスクアクセスを許可します。 現在の Full Disk Access設定プロファイル にはこの権限が含まれています。
  • エンドポイントのDefender設定で、DC_in_dlpと名付けられたデータ損失防止(DLP)機能を有効にし、その状態をenabledに設定します。

Terminalで以下のコマンドを実行して、Defender for Endpointのバージョンを検証します:

mdatp version

展開方法を選択する

デバイス制御ポリシーを展開またはテストするには、以下のいずれかの方法を用いてください:

  • Microsoft Intune:IntuneのカスタムmacOS設定プロファイルを使って管理デバイスにポリシーを展開します。

    Microsoft IntuneはDefender for Endpointの一部ではない別の製品であり、すべてのサブスクリプションに含まれているわけではありません。 Intune を使用するには、Intune を含むサブスクリプションが必要です。または、スタンドアロン サブスクリプションまたはアドオンとして個別に購入することもできます。 詳細については、「Microsoft Intune のライセンス」を参照してください。

  • Jamf Pro:Jamf Proのコンピュータ設定プロファイル内のDefender for Endpointのプリファレンススキーマを用いて、管理対象デバイスにポリシーを展開します。

    Jamf ProはDefender for Endpointの一部ではなく、Defender for Endpointのサブスクリプションにも含まれていない別の製品です。 製品およびサブスクリプション情報については、 Jamf Proをご覧ください。

  • 手動テスト:管理されたデバイスに展開する前に、テストMacの1台にローカルポリシーを適用してください。

デバイス制御ポリシーについて

macOSのデバイス制御ポリシーは、3つの必須トップレベルプロパティを持つ1つのJSONオブジェクトで構成されています。

  • settings: 有効化されたデバイスタイプ、デフォルトの強制、通知リンクを定義します。
  • groups: デバイスファミリー、ベンダーID、製品ID、シリアル番号、暗号化状態などのプロパティに基づいてデバイスの集合を定義します。
  • rules:1つ以上のデバイスグループのアクセス動作を定義します。

注:

Device Controlポリシーのサンプルを使ってポリシーのプロパティを理解しましょう。

また、Device Controlポリシー変換スクリプトを使って、WindowsポリシーをmacOSに、macOSバージョン1のポリシーをバージョン2に変換することもできます。

macOS のデバイス制御に関する 既知の問題 があり、お客様がポリシーを作成するときに考慮する必要があります。

ベスト プラクティス

macOS版デバイスコントロールとWindows版デバイスコントロールは類似の機能を持っていますが、両OSはデバイス管理方法が異なります。

  • macOSには集中型のデバイス マネージャーやデバイスビューはありません。 デバイスコントロールは、デバイスとやり取りするアプリケーションのアクセスを許可または拒否します。 その結果、macOSはより細かな アクセスタイプを提供します。 例えば、portableDeviceポリシーはdownload_photos_from_deviceを許可または拒否できます。

  • 特定の操作を制御する必要がある場合は、 generic_readgeneric_writegeneric_execute を使いましょう。 汎用アクセスタイプを使用するポリシーは、後に追加されたより具体的なアクセスタイプを引き続きカバーしています。

  • デバイスタイプのすべての操作をブロックするには、汎用アクセスタイプを使用する deny ポリシーを作成します。 一部の操作は、実行するアプリケーションがmacOSのDevice Controlでサポートされていない場合に残る場合があります。

デバイス制御ポリシー リファレンス

以下のセクションを使って、デバイス制御ポリシー内の設定、グループ、クエリ、節、ルール、強制動作、アクセスタイプを定義します。

設定

settingsオブジェクトを使ってデバイスタイプを有効にし、デフォルトの強制設定を行い、通知へのリンクを追加してください。

財産 説明 オプション
features 特定のデバイスタイプに対してデバイス制御を有効または無効化します。 各デバイスタイプについて、保護を有効にするにはdisablefalseに設定し、無効化するにはtrueを設定してください。 この記事では、 removableMediaappleDeviceportableDevicebluetoothDeviceについて説明します。 既定値は true です。
global ルールが一致しなかった場合にアクションを使うように設定します。 defaultEnforcementallow(デフォルト)かdenyに設定してください。
ux デバイス制御通知へのリンクを追加します。 navigationTarget https://support.contoso.comのようなURLに設定してください。

グループ

groupsアレイには1つ以上のデバイスグループオブジェクトが含まれます。

財産 説明 オプション
$type グループの種類を特定します。 device を使用してください。
id グループの一意の識別子を指定します。 ユニバーサル・ユニーク識別子(UUID)を使用してください。 New-GuidコマンドレットかmacOSのuuidgenコマンドを使って生成してください。
name グループに親しみやすい名前を指定します。 紐を使え。
query グループに含まれるデバイスを定義します。 バイナリまたは単項クエリを使いましょう。

クエリ

Device Controlは、節を組み合わせた二進クエリと、別のクエリを否定する単項クエリをサポートしています。

$type 必須プロパティ Behavior
all または and clauses 装置はすべての条項に適合しなければなりません。
any または or clauses 装置は少なくとも一つの条項に一致しなければなりません。
not query 入れ子問いを無効にします。

クエリを入れ子にすることができます。 その他の例については、「 サンプル ポリシー」を参照してください。

条項

各節には $type 性質と対応する valueが必要です。

条項 $type 価値 説明
primaryId apple_devicesremovable_media_devicesportable_devicesまたはbluetooth_devices サポートされているデバイスファミリーにマッチしています。
vendorId 4桁の十六進文字列 デバイスのベンダーIDと一致します。
productId 4桁の十六進文字列 デバイスの製品IDと一致します。
serialNumber String デバイスのシリアル番号と一致します。 この条項はシリアル番号のないデバイスには当てはまりません。
mediaSerialNumber Integer セキュアデジタルカードのシリアル番号と一致します。 バージョン 101.26021 以降で使用できます。
mediaProductName String セキュアデジタルカードの製品名と一致します。 バージョン 101.26021 以降で使用できます。
mediaApplicationId String Secure DigitalカードのアプリケーションIDと一致します。 バージョン 101.26021 以降で使用できます。
encryption apfs APFS暗号化されたリムーバブルメディアデバイスと一致します。
groupId UUID 文字列 別のグループに属するデバイスと一致します。 ポリシーの前半で参照されたグループを定義してください。

serialNumber条項は接続されたデバイスに適用されます。 この条項は、 mediaSerialNumber条項、 mediaProductName条項、 mediaApplicationId 条項が、内蔵カードリーダー内のセキュアデジタルカードのようにデバイスに挿入されるメディアに適用されます。

アクセス ポリシールール

rules配列には1つ以上のアクセスポリシールールオブジェクトが含まれています。

財産 説明 オプション
id ルールの一意の識別子を指定します。 New-Guiduuidgenで生成したUUIDを使いましょう。
name ルール名を指定します。 名前はユーザー通知に表示されることがあります。 紐を使え。
includeGroups このルールが適用されるためにデバイスが所属しなければならないグループを特定します。 省略された場合、このルールはすべてのデバイスに適用されます。 グループ id 値を使いましょう。 複数のグループはANDロジックを使います。
excludeGroups ルールの適用を妨げるグループを特定します。 グループ id 値を使いましょう。 複数のグループがORロジックを用いています。
entries 強制行動および管理されたアクセスタイプを定義します。 1つ以上のエントリオブジェクトを使いましょう。

各項目は以下の特性をサポートしています:

財産 必須 説明
$type Yes removableMediaappleDeviceportableDevicebluetoothDevice、またはgenericを指定します。
enforcement Yes allowdenyauditAllow、またはauditDeny執行対象を指定します。
access Yes 1つ以上のデバイス固有のまたは汎用アクセスタイプを指定します。
id No エントリの任意のUUIDを指定します。

施行

強制対象は、 $type 性質を必要とします。 一部の執行タイプは options 配列を支持または要求する場合もあります。

適用 $type サポートされている options Behavior
allow disable_audit_allow アクセスを許可します。 このオプションは、マッチする auditAllow エントリも設定されている場合のイベントを防ぎます。
deny disable_audit_deny アクセスを拒否する。 このオプションは、マッチする auditDeny エントリが設定された際に通知やイベントが発生しないようにします。
auditAllow send_event アクセス許可のイベントを送信します。
auditDeny send_eventshow_notification イベントを送信したり、アクセス拒否の通知を表示したりします。

アクセスの種類

サポートされるアクセスタイプはエントリーの入り $typeによって異なります。

エントリ $type アクセス値 汎用アクセス 説明
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read iOSデバイスからローカルデバイスに写真をダウンロードします。
appleDevice download_files_from_device generic_read iOSデバイスからローカルデバイスにファイルをダウンロードします。
appleDevice sync_content_to_device generic_write ローカルデバイスからiOSデバイスへのコンテンツを同期します。
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute Android Debug Bridge(ADB)へのアクセスを制御します。
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read ジェネリックリードにマッピングされたすべてのアクセスタイプに適用されます。
generic generic_write GENERIC_WRITE にマップされるすべてのアクセスの種類に適用されます。
generic generic_execute ジェネリック実行にマッピングされたすべてのアクセスタイプに適用されます。

エンドユーザーのエクスペリエンス

ポリシーが操作を拒否し、対応する auditDeny エントリに show_notificationが含まれている場合、ユーザーは制限されたデバイスを特定するデバイス制御通知が表示されます。

ポリシーが settings.ux.navigationTargetを定義している場合、通知にはそのURLへのリンクが含まれています。

デバイス制御の検証

ポリシーを展開した後、デバイス制御の状態を確認し、期待される設定、ルール、グループが有効かどうかを確認してください。 手順については「 デバイス制御の検証」を参照してください。

デバイス制御レポートを見る

デバイス制御ポリシーイベントは、高度なハンティングおよびデバイス制御レポートで利用可能です。 詳細については、「 デバイス制御イベントおよび情報の表示」をご覧ください。

ポリシーサンプルの使用

デバイス制御ポリシーのサンプルは、一般的なシナリオに対する完全なポリシーを提供しています。

承認されたUSBデバイス以外のリムーバブルメディアは拒否

キングストンサンプルを除く脱去メディアの拒否は、以下の方法を示しています:

  • リムーバブルメディア保護を有効にし、デフォルトの強制を allowに設定してください。
  • すべてのリムーバブルメディア用に1つのグループ、承認されたデバイス用に別のグループを作成します。
  • 承認されたグループ内のデバイス以外のリムーバブルメディアへのアクセスを読み書き、実行できません。
  • 拒否された操作を監査したり、イベントを送信したり、ユーザー通知を表示したりします。

既知の問題

警告

macOS 27では、モバイルデバイス管理(MDM)プロファイルがBluetoothAlways権限を与えていても、ローカルユーザーはBluetooth Microsoft Defender for Endpointのアクセスを無効にできますcom.microsoft.dlp.agent。 ユーザーがこの権限をオフにすると、Device ControlはBluetoothファイル転送を制限するポリシーを強制できませんが、MDMプロファイルは許可が許可されていると引き続き報告することがあります。

もしあなたの組織がDevice Controlを使ってBluetoothファイル転送を制限している場合:

  • macOS 27を広く展開する前に、環境内でBluetoothポリシーの適用を検証してください。
  • MDMプロファイルのインストール済みまたは許可状態だけをBluetooth強制が有効かどうかの確認として使わないでください。
  • ユーザーに、システム設定 プライバシーとセキュリティ Bluetooth で Microsoft Defender の Bluetooth 権限を変更しないよう案内してください。

macOS 27 における関連するユーザー制御可能な権限、およびブラウザーと Web サイトのコンテキストでの保護オプションについては、Microsoft Purview Endpoint DLP changes in macOS 27 overview (preview) を参照してください。 Purviewのガイダンスで説明されている保護モードは、ユーザーがBluetooth権限を無効化することを妨げるものではありません。

警告

macOSのデバイス制御は、画像転送プロトコル(PTP)モードで接続されているAndroidデバイスのみを制限します。 デバイスコントロールはファイル転送、USBテザリング、MIDIモードを制限しません。

macOSのデバイス制御は、Xcodeで開発されたソフトウェアが外部デバイスに転送されることを防げません。