macOS 上で Microsoft Defender for Endpoint 用の基本設定を設定する

重要

この記事は、JAMF または Intune を使用して展開された構成プロファイルを使用して macOS 上のMicrosoft Defender for Endpointを管理する必要があるエンタープライズ管理者を対象にしています。 ウイルス対策エンジン、クラウドによる保護、エンドポイントの検出と応答 (EDR)、改ざん防止、ユーザー インターフェイスの設定について説明します。 また、推奨および完全な構成プロファイル テンプレートとデプロイ手順も含まれています。 代わりにコマンド ライン インターフェイスを使用して macOS 上のエンドポイントのDefenderを構成するには、コマンド ラインからの構成を参照してください。

まとめ

エンタープライズ組織では、構成プロファイルを使用して macOS のMicrosoft Defender for Endpointを管理できます。 このプロファイルは、いくつかの管理ツールのいずれかを使用して展開します。 セキュリティ運用チームによって設定された基本設定は、ローカル デバイスの基本設定よりも優先されます。 構成プロファイルで設定された基本設定を変更するには、ユーザーに管理者アクセス許可が必要です。

この記事では、構成プロファイルの構造について説明します。 これには、使用を開始するのに役立つ推奨プロファイルと、プロファイルをデプロイする方法について説明します。

構成プロファイルの構造

構成プロファイルは、キーと値のペアで構成される .plist ファイルです。 各キーは、基本設定の名前です。 各値は、ユーザー設定の種類によって異なります。 値は単純 (数値など) または複雑 (設定の入れ子になったリストなど) にすることができます。

注意

構成プロファイルのレイアウトは、使用している管理コンソールによって異なります。 次のセクションでは、JAMF とIntuneの構成プロファイルの例を示します。

構成プロファイルの最上位には、ウイルス対策エンジン、クラウドによる保護、ユーザー インターフェイス、エンドポイント検出と応答 (EDR)、改ざん防止など、Microsoft Defender for Endpointのサブエリアに関する製品全体の基本設定とエントリが含まれます。

ウイルス対策エンジンの基本設定

構成プロファイルの antivirusEngine セクションは、Microsoft Defender for Endpointのウイルス対策コンポーネントの基本設定を管理するために使用されます。

セクション
ドメイン com.microsoft.wdav
Key アンチウイルスエンジン
データ型 辞書(入れ子の設定)
コメント ディクショナリの内容には、適用レベル、動作監視、ファイル ハッシュ計算、スキャン除外、許可された脅威、脅威の種類の設定、スキャン履歴の保持の設定が含まれます。

ウイルス対策エンジンの適用レベル

ウイルス対策エンジンの適用の優先設定を指定します。 適用レベルの設定には、次の 3 つの値があります。

  • リアルタイム (real_time): リアルタイム保護 (アクセス時にファイルをスキャンする) が有効になっています。
  • オンデマンド (on_demand): Filesはオンデマンドでのみスキャンされます。 この例では、次の操作を行います。
    • リアルタイム保護がオフになっています。
  • パッシブ (passive): ウイルス対策エンジンをパッシブ モードで実行します。 この例では、次の操作を行います。
    • リアルタイム保護がオフになっています。
    • オンデマンド スキャンが有効になっています。
    • 脅威の自動修復は無効になっています。
    • セキュリティ インテリジェンスの更新プログラムが有効になっています。
    • [状態] メニュー アイコンは非表示です。
セクション
ドメイン com.microsoft.wdav
Key 適用レベル
データ型 文字列
指定可能な値 real_time (既定値)

オンデマンド

パッシブ

コメント Microsoft Defender for Endpoint のバージョン 101.10.72 以降で利用可能です。

動作監視の有効化/無効化

デバイスで動作の監視とブロック機能が有効かどうかを判断します。

注:

この機能は、Real-Time 保護機能が有効になっている場合にのみ適用されます。

セクション
ドメイン com.microsoft.wdav
Key 動作監視
データ型 文字列
指定可能な値 無効

enabled (既定値)

コメント Microsoft Defender for Endpoint バージョン 101.24042.0002 以降で使用できます。

ファイル ハッシュ計算機能を構成する

ファイル ハッシュ計算機能を有効または無効にします。 この機能を有効にすると、Defender for Endpoint はスキャンするファイルのハッシュを計算して、インジケーター ルールとの照合を改善します。 macOS では、(エンジン バージョン 1.1.20000.2 以降の) このハッシュ計算では、スクリプトと Mach-O (32 ビットおよび 64 ビット) ファイルのみが考慮されます。 この機能を有効にすると、デバイスのパフォーマンスに影響する可能性があります。 詳細については、「 ファイルのインジケーターを作成する」を参照してください。

セクション
ドメイン com.microsoft.wdav
Key enableFileHashComputation
データ型 ブール値
指定可能な値 false (既定)

true

コメント Defender for Endpoint バージョン 101.86.81 以降で使用できます。

定義の更新後にスキャンを実行する

新しいセキュリティ インテリジェンス更新プログラムがデバイスにダウンロードされた後にプロセス スキャンを開始するかどうかを指定します。 この設定を有効にすると、デバイスの実行中のプロセスでウイルス対策スキャンがトリガーされます。

セクション
ドメイン com.microsoft.wdav
Key 定義の更新後にスキャン
データ型 ブール値
指定可能な値 true (既定値)

false

コメント Microsoft Defender for Endpoint バージョン 101.41.10 以降で使用できます。

スキャン アーカイブ (オンデマンドウイルス対策スキャンのみ)

オンデマンドウイルス対策スキャン中にアーカイブをスキャンするかどうかを指定します。

セクション
ドメイン com.microsoft.wdav
Key アーカイブをスキャン
データ型 ブール値
指定可能な値 true (既定値)

false

コメント Microsoft Defender for Endpoint バージョン 101.41.10 以降で使用できます。

オンデマンド スキャンの並列処理の程度

オンデマンド スキャンの並列処理の程度を指定します。 これは、スキャンの実行に使用されるスレッドの数に対応し、CPU 使用率とオンデマンド スキャンの期間に影響します。

セクション
ドメイン com.microsoft.wdav
Key オンデマンドスキャンの最大スレッド数
データ型 整数
指定可能な値 2 (既定値)。 使用できる値は、1 ~ 64 の整数です。
コメント Microsoft Defender for Endpoint バージョン 101.41.10 以降で使用できます。

除外マージポリシー

除外のマージポリシーを指定します。 これには、管理者定義の除外とユーザー定義の除外 (merge) の組み合わせ、または管理者定義の除外 (admin_only) のみを指定できます。 この設定を使用すると、ローカル ユーザーが独自の除外を定義できないように制限できます。

セクション
ドメイン com.microsoft.wdav
Key exclusionsMergePolicy
データ型 文字列
指定可能な値 merge (既定値)

admin_only

コメント Microsoft Defender for Endpoint バージョン 100.83.73 以降で使用できます。

除外をスキャンする

スキャン対象から除外されるエンティティを指定します。 除外は、完全なパス、拡張子、またはファイル名で指定できます。 (除外は項目の配列として指定され、管理者は必要な数の要素を任意の順序で指定できます)。

セクション
ドメイン com.microsoft.wdav
Key 除外
データ型 辞書(入れ子の設定)
コメント ディクショナリには、キー $type (除外の種類)、 path (ファイルまたはフォルダー パス)、 isDirectory (パスの種類)、 extension (ファイル拡張子)、および name (プロセス名) が含まれます。
除外の種類

スキャン対象から除外されるコンテンツを種類別に指定します。

セクション
ドメイン com.microsoft.wdav
Key $type
データ型 文字列
指定可能な値 excludedPath

除外されるファイル拡張子

excludedFileName

除外されたコンテンツへのパス

完全なファイル パスでスキャンから除外されるコンテンツを指定します。

セクション
ドメイン com.microsoft.wdav
Key パス
データ型 文字列
指定可能な値 有効なパス
コメント $typeexcludedPath の場合にのみ適用されます

サポートされている除外の種類

次の表は、macOS 上の Defender for Endpoint でサポートされる除外の種類を示しています。

除外 定義
ファイル拡張子 拡張子を持つすべてのファイル(デバイス上の任意の場所) .test
ファイル 完全パスで識別される特定のファイル /var/log/test.log

/var/log/*.log

/var/log/install.?.log

フォルダー 指定したフォルダーの下にあるすべてのファイル (再帰的に) /var/log/

/var/*/

プロセス 特定のプロセス (完全なパスまたはファイル名で指定) と、そのプロセスによって開かれたすべてのファイル /bin/cat

cat

c?t

重要

正常に除外するには、上記のパスはシンボリック リンクではなくハード リンクである必要があります。 パスがシンボリック リンクの場合は、file <path-name>を実行してチェックできます。

ファイル、フォルダー、およびプロセスの除外では、次のワイルドカードがサポートされています。

ワイルドカード 説明 一致します 一致しない
* none を含む任意の数の文字と一致します (パス内でこのワイルドカードを使用する場合は、1 つのフォルダーのみを置き換えます)。 /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? 任意の 1 文字に一致します file?.log file1.log

file2.log

file123.log

スキャン除外パスの種類 (ファイルまたはディレクトリ)

ウイルス対策スキャン除外エントリでは、パス値がファイルまたはディレクトリを参照しているかどうかを示すために isDirectory を使用します。

セクション
ドメイン com.microsoft.wdav
Key isDirectory
データ型 ブール値
指定可能な値 false (既定)

true

コメント $typeexcludedPath の場合にのみ適用されます

スキャンの除外: ファイル拡張子

ウイルス対策スキャンの除外エントリで、 拡張子 を使用してファイル拡張子でファイルを除外します。

セクション
ドメイン com.microsoft.wdav
Key 拡張子
データ型 文字列
指定可能な値 有効なファイル拡張子
コメント $typeexcludedFileExtension の場合にのみ適用されます

スキャンの除外: プロセス名またはパス

ウイルス対策スキャン除外エントリで、 名前 を使用してプロセスとそのプロセスによって開かれたすべてのファイルをスキャンから除外します。 プロセスは、名前 ( cat など) または完全パス ( /bin/cat など) で指定できます。

セクション
ドメイン com.microsoft.wdav
Key 名前
データ型 文字列
指定可能な値 任意の文字列
コメント $typeexcludedFileName の場合にのみ適用されます

許可される脅威

macOS 上の Defender for Endpoint によってブロックされない脅威を名前で指定します。 これらの脅威の実行は許可されています。

セクション
ドメイン com.microsoft.wdav
Key 許可された脅威
データ型 文字列の配列

許可されていない脅威アクション

脅威が検出されたときにデバイスのローカル ユーザーが実行できるアクションを制限します。 この一覧に含まれるアクションは、ユーザー インターフェイスには表示されません。

セクション
ドメイン com.microsoft.wdav
Key disallowedThreatActions
データ型 文字列の配列
指定可能な値 allow (ユーザーが脅威を許可できないように制限します)

restore (ユーザーが検疫から脅威を復元できないように制限します)

コメント Microsoft Defender for Endpoint バージョン 100.83.73 以降で使用できます。

脅威の種類の設定

macOS 上のMicrosoft Defender for Endpointによって特定の脅威の種類がどのように処理されるかを指定します。

セクション
ドメイン com.microsoft.wdav
Key threatTypeSettings
データ型 辞書(入れ子の設定)
コメント 配列内の各エントリには、 key ( potentially_unwanted_applicationarchive_bombなどの脅威の種類) と value (実行するアクション: auditblock、または off) が含まれます。
脅威の種類

脅威の種類を指定します。

セクション
ドメイン com.microsoft.wdav
Key キー
データ型 文字列
指定可能な値 望ましくない可能性があるアプリケーション

アーカイブ爆弾

実行する操作

key設定で特定された種類の脅威が検出されたときに実行するアクションを指定します。 次のオプションから選択します。

  • 監査: デバイスはこの種類の脅威から保護されていませんが、脅威に関するエントリがログに記録されます。
  • ブロック: デバイスはこの種類の脅威から保護されており、ユーザー インターフェイスとMicrosoft Defender ポータルで通知されます。
  • オフ: デバイスはこの種類の脅威から保護されておらず、何もログに記録されません。
セクション
ドメイン com.microsoft.wdav
Key
データ型 文字列
指定可能な値 audit (既定値)

ブロック

オフ

脅威の種類設定のマージ ポリシー

脅威の種類の設定にマージ ポリシーを指定します。 管理者定義の設定とユーザー定義の設定 (merge) の組み合わせ、または管理者定義の設定 (admin_only) のみを指定できます。 この設定を使用すると、ローカル ユーザーがさまざまな脅威の種類に対して独自の設定を定義できないように制限できます。

セクション
ドメイン com.microsoft.wdav
Key 脅威の種類設定のマージ ポリシー
データ型 文字列
指定可能な値 merge (既定値)

admin_only

コメント Microsoft Defender for Endpoint バージョン 100.83.73 以降で使用できます。

ウイルス対策スキャン履歴の保持期間 (日数)

デバイスのスキャン履歴に結果が保持される日数を指定します。 古いスキャン結果は履歴から削除されます。 古い検疫済みファイル。ディスクからも削除されます。

セクション
ドメイン com.microsoft.wdav
Key スキャン結果の保持日数
データ型 文字列
指定可能な値 90 (既定値)。 使用できる値は、1 日から 180 日です。
コメント Microsoft Defender for Endpoint バージョン 101.07.23 以降で利用できます。

ウイルス対策スキャン履歴のアイテムの最大数

スキャン履歴に保持するエントリの最大数を指定します。 エントリには、過去に実行されたすべてのオンデマンド スキャンと、すべてのウイルス対策検出が含まれます。

セクション
ドメイン com.microsoft.wdav
Key スキャン履歴の最大項目数
データ型 文字列
指定可能な値 10000 (既定値)。 使用できる値は、5,000 項目から 1,5000 項目までです。
コメント Microsoft Defender for Endpoint バージョン 101.07.23 以降で利用できます。

クラウド配信の保護の基本設定

macOS 上のMicrosoft Defender for Endpointのクラウド駆動型保護機能を構成します。

セクション
ドメイン com.microsoft.wdav
Key クラウドサービス
データ型 辞書(入れ子の設定)
コメント ディクショナリの内容には、クラウドによる保護、診断収集レベル、クラウド ブロック レベル、自動サンプル送信、セキュリティ インテリジェンスの更新、プロキシ構成の設定が含まれます。

クラウド配信保護を有効または無効にする

クラウドで提供される保護をデバイスで有効にするかどうかを指定します。 サービスのセキュリティを強化するために、この機能をオンにしておくことをお勧めします。

セクション
ドメイン com.microsoft.wdav
Key 有効
データ型 ブール値
指定可能な値 true (既定値)

false

診断収集のレベル

診断データは、Microsoft Defender for Endpoint安全で最新の状態を維持し、問題を検出、診断、修正し、製品を改善するために使用されます。 この設定は、Microsoft Defender for Endpointから Microsoft に送信される診断のレベルを決定します。

セクション
ドメイン com.microsoft.wdav
Key 診断レベル
データ型 文字列
指定可能な値 省略可能 (既定値)

必須

クラウド ブロック レベルを構成する

この設定は、疑わしいファイルのブロックとスキャンにおいて Defender for Endpoint がどれだけ攻撃的であるかを決定します。 この設定がオンの場合、ブロックしてスキャンする疑わしいファイルを特定するときに、Defender for Endpoint はより積極的になります。それ以外の場合は、攻撃的ではなく、より頻度の低いブロックとスキャンが行われます。 クラウド ブロック レベルの設定には、次の 5 つの値があります。

  • 標準 (normal): 既定のブロック レベル。
  • 中程度 (moderate): 高信頼度の検出に対してのみ判定を行います。
  • 高 (high): パフォーマンスを最適化しながら、不明なファイルを積極的にブロックします (非ハルフル ファイルをブロックする可能性が高くなります)。
  • High Plus (high_plus): 不明なファイルを積極的にブロックし、追加の保護対策を適用します (クライアント デバイスのパフォーマンスに影響する可能性があります)。
  • ゼロ 許容値 (zero_tolerance): 不明なプログラムをすべてブロックします。
セクション
ドメイン com.microsoft.wdav
Key cloudBlockLevel
データ型 文字列
指定可能な値 normal (既定値)

中程度

high_plus

zero_tolerance

コメント Defender for Endpoint バージョン 101.56.62 以降で使用できます。

サンプルの自動送信を有効または無効にする

疑わしいサンプル (脅威が含まれている可能性が高い) を Microsoft に送信するかどうかを決定します。 サンプルの送信を制御するには、次の 3 つのレベルがあります。

  • なし: 疑わしいサンプルは Microsoft に送信されません。
  • 安全: 個人データ (PII) を含まない疑わしいサンプルのみが自動的に送信されます。 これは、この設定の既定値です。
  • すべて: すべての疑わしいサンプルが Microsoft に送信されます。
説明
Key 自動サンプル送信への同意
データ型 文字列
指定可能な値 なし

safe (既定値)

すべて

セキュリティ インテリジェンスの自動更新を有効または無効にする

セキュリティ インテリジェンスの更新プログラムが自動的にインストールされるかどうかを判断します。

セクション
Key 定義の自動更新が有効
データ型 ブール値
指定可能な値 true (既定値)

false

セキュリティ インテリジェンス更新プログラムの期限 (日数) の期間

最後にインストールされたセキュリティ インテリジェンス更新プログラムが古いと見なされる日数を決定します。

セクション
Key definitionUpdateDue
データ型 整数
指定可能な値 7 (既定値)。 使用できる値は、1 ~ 30 の整数です

セキュリティ インテリジェンスの更新間隔 (秒単位)

セキュリティ インテリジェンスの更新プログラムを確認する時間間隔 (秒単位) を指定します。

セクション
Key 定義の更新間隔
データ型 整数
指定可能な値 28800 (既定値は 8 時間)。 使用できる値は、60 (1 分) から 86400 (24 時間) の整数です。
コメント 値を低く設定しすぎると、セキュリティ インテリジェンスの更新が繰り返し、または不要に確認される可能性があります。

Defender for Endpoint 通信用のプロキシ

すべての Defender for Endpoint クラウド通信のプロキシを構成します。 設定されていない場合は、システム全体のプロキシが使用されます。

セクション
Key プロキシ
データ型 文字列
コメント 形式: "http://proxy.server:port"または "https://proxy.server:port"。

重要

  • プロキシの構成が正しくないと、MDE機能が中断される可能性があります。
  • エンドポイントで "mdatp 接続テスト" を実行して、プロキシ設定を適用した後に mde 接続をテストできます。

ユーザー インターフェイスの基本設定

macOS 上のMicrosoft Defender for Endpointのユーザー インターフェイスの基本設定を管理します。

セクション
ドメイン com.microsoft.wdav
Key ユーザーインターフェース
データ型 辞書(入れ子の設定)
コメント ディクショナリの内容には、状態メニュー アイコンの表示設定、フィードバック オプション、コンシューマー バージョンのサインイン コントロールが含まれます。

ステータス メニュー アイコンの表示/非表示

画面の右上隅にある状態メニュー アイコンを表示または非表示にするかどうかを指定します。

セクション
ドメイン com.microsoft.wdav
Key hideStatusMenuIcon
データ型 ブール値
指定可能な値 false (既定)

true

フィードバックを送信するためのオプションを表示/非表示にする

[ Help>Send Feedback] に移動して、ユーザーが Microsoft にフィードバックを送信できるかどうかを指定します。

セクション
ドメイン com.microsoft.wdav
Key ユーザー開始フィードバック
データ型 文字列
指定可能な値 enabled (既定値)

無効

コメント Microsoft Defender for Endpoint バージョン 101.19.61 以降で利用可能です。

コンシューマー バージョンのMicrosoft Defenderへのサインインを制御する

ユーザーがコンシューマー バージョンのMicrosoft Defenderにサインインできるかどうかを指定します。

セクション
ドメイン com.microsoft.wdav
Key 消費者体験
データ型 文字列
指定可能な値 enabled (既定値)

無効

コメント Microsoft Defender for Endpoint バージョン 101.60.18 以降で使用できます。

エンドポイントの検出と応答の基本設定

macOS 上のMicrosoft Defender for Endpointのエンドポイント検出と応答 (EDR) コンポーネントの基本設定を管理します。

セクション
ドメイン com.microsoft.wdav
Key Edr
データ型 辞書(入れ子の設定)
コメント ディクショナリの内容には、デバイス タグとグループ識別子の設定が含まれます。

デバイス タグ

タグ名とその値を指定します。

  • GROUP タグは、指定した値でデバイスにマークを付けます。 タグは、デバイス ページのポータルに反映され、デバイスのフィルター処理とグループ化に使用できます。
セクション
ドメイン com.microsoft.wdav
Key タグ
データ型 辞書(入れ子の設定)
コメント 配列内の各エントリには、 key ( GROUP などのタグの種類) と value (デバイスに割り当てられたタグ文字列) が含まれています。
タグの種類

タグの種類を指定します

セクション
ドメイン com.microsoft.wdav
Key キー
データ型 文字列
指定可能な値 GROUP
タグの値

タグの値を指定します

セクション
ドメイン com.microsoft.wdav
Key
データ型 文字列
指定可能な値 任意の文字列

重要

  • タグの種類ごとに設定できる値は 1 つだけです。
  • タグの種類は一意であり、同じ構成プロファイルで繰り返すことはできません。

グループ識別子

EDR グループ識別子

セクション
ドメイン com.microsoft.wdav
Key groupIds
データ型 文字列
コメント グループ識別子

改ざん防止

macOS 上のMicrosoft Defender for Endpointの改ざん防止コンポーネントの基本設定を管理します。

セクション
ドメイン com.microsoft.wdav
Key 改ざん防止
データ型 辞書(入れ子の設定)
コメント ディクショナリの内容には、適用レベルと除外の設定が含まれます。

実施レベル

改ざん防止が有効で、厳密モードの場合

セクション
ドメイン com.microsoft.wdav
Key 適用レベル
データ型 文字列
コメント 'disabled'、'audit'、または 'block' のいずれか

使用可能な値:

  • 無効 - 改ざん防止がオフになっており、攻撃の防止やクラウドへの報告は行われません
  • audit - Tamper Protection は改ざんの試行をクラウドにのみ報告しますが、それらをブロックしません
  • ブロック - 改ざん防止は、攻撃をブロックし、クラウドに報告する

除外

改ざんを考慮せずに、Microsoft Defenderの資産を変更できるプロセスを定義します。 path、teamId、signingId、またはそれらの組み合わせのいずれかを指定する必要があります。 さらに、許可されるプロセスをより正確に指定するために、Args を指定できます。

セクション
ドメイン com.microsoft.wdav
Key 除外
データ型 辞書(入れ子の設定)
コメント ディクショナリの内容には、パス、チーム ID、署名 ID、およびプロセス引数の設定が含まれます。
パス

プロセス実行可能ファイルの正確なパス。

セクション
ドメイン com.microsoft.wdav
Key パス
データ型 文字列
コメント シェル スクリプトの場合、インタープリター バイナリへの正確なパスです (たとえば、 /bin/zsh)。 ワイルドカードは使用できません。
チーム ID

ベンダーの Apple の "チーム ID"。

セクション
ドメイン com.microsoft.wdav
Key teamId
データ型 文字列
コメント たとえば、Microsoft の場合は UBF8T346G9
署名ID

パッケージの Apple の "署名 ID"。

セクション
ドメイン com.microsoft.wdav
Key signingId
データ型 文字列
コメント たとえば、Ruby インタープリターのcom.apple.ruby
引数を処理する

プロセスを識別するために、他のパラメーターと組み合わせて使用されます。

セクション
ドメイン com.microsoft.wdav
Key signingId
データ型 文字列の配列
コメント process 引数が指定されている場合は、それらの引数と完全に一致している必要があります(大文字と小文字は区別されます)

推奨される構成プロファイルでは、Microsoft Defender for Endpointのすべての保護機能が有効になります。 次のサブセクションの JAMF プロパティ リストと Intune XML プロファイルの両方で、これらの設定が適用されます。

この構成プロファイル (または JAMF の場合、カスタム設定にアップロードされたプロパティ リスト) では、次の操作が行われます。

  • リアルタイム保護を有効にする (RTP)
  • 次の脅威の種類の処理方法を指定します。
    • 望ましくない可能性のあるアプリケーション (PUA) がブロックされる
    • アーカイブ爆弾 (圧縮率の高いファイル) は、Microsoft Defender for Endpoint ログに対して監査されます
  • セキュリティ インテリジェンスの自動更新を有効にする
  • クラウドによる保護の有効化
  • サンプルの自動送信を有効にする

推奨される構成プロファイルについては、JAMF の次のプロパティ リストを使用します。

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

推奨される Intune プロファイルには、次の XML を使用します。

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

完全な構成プロファイルの例

次の JAMF および Intune テンプレートには、macOS 設定で使用可能なすべてのMicrosoft Defender for Endpointが含まれています。 これらのテンプレートは、すべての設定を完全に制御する必要がある高度なシナリオに使用します。

JAMF 完全構成プロファイルのプロパティ リスト

次の完全な plist は、ウイルス対策エンジン、クラウド サービス、EDR、改ざん防止、ユーザー インターフェイスの設定など、使用可能なすべての設定を含む、JAMF 向けの Defender for Endpoint 構成プロファイルを示しています。

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>            
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune フル プロファイル

次のモバイル構成ペイロードは、エンドポイント macOS 設定で使用可能なすべてのDefenderを展開可能な Intune プロファイルにラップします。 これには、ウイルス対策エンジン、クラウド サービス、EDR、改ざん防止、ユーザー インターフェイスの基本設定が含まれます。

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>            
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

プロパティ リストの検証

プロパティ リストは、有効な .plist ファイルである必要があります。 次のコマンドを実行して、プロファイルをアップロードまたはデプロイする前に plist 構文を検証します。

plutil -lint com.microsoft.wdav.plist

plist が有効な場合は、次のような出力が表示されます。

com.microsoft.wdav.plist: OK

ファイルが整形式の場合、上記のコマンドは OK を出力し、 0の終了コードを返します。 それ以外の場合は、問題を説明するエラーが表示され、コマンドは 1 の終了コードを返します。

構成プロファイルの展開

企業の構成プロファイルを構築したら、管理コンソールを使用して展開できます。 詳細な手順については、 JAMF の展開Intune の展開 に関するページを参照してください。

JAMF 導入

注意

基本設定ドメインとして com.microsoft.wdav を使用する必要があります。 ドメインが正しくない場合、Microsoft Defender for Endpointは基本設定を認識しません。

JAMF コンソールで [コンピューター>構成プロファイル] を開き、使用する構成プロファイルに移動し、[ カスタム設定] を選択します。 基本設定ドメインとして com.microsoft.wdav を含むエントリを作成し、先ほど生成した .plist を アップロードします。

Intune のデプロイ

注意

カスタム構成プロファイル名として com.microsoft.wdav を使用する必要があります。 名前が正しくない場合、Microsoft Defender for Endpointは基本設定を認識しません。

Intune で構成プロファイルを展開するには、次の手順に従います。

  1. [デバイス>構成プロファイル] を開きます。 [プロファイルの作成] を選択します。

  2. プロファイルの名前を選択します。 [Platform=macOS] を [プロファイルの種類] =[テンプレート] に変更し、[テンプレート名] セクションで [カスタム] を選択します。 [構成] を選択します。

  3. 前に生成した .plist を com.microsoft.wdav.xmlとして保存します。

  4. com.microsoft.wdavとしてを入力します。

  5. 構成プロファイルを開き、 com.microsoft.wdav.xml ファイルをアップロードします。 (このファイルは手順 3 で作成されました)。

  6. [OK] を選択します。

  7. 管理>割り当てを選択します。 [ 含める ] タブで、[ すべてのユーザーに割り当てる] & [すべてのデバイス] を選択します。

次のリソースは、macOS 構成プロファイルに関する追加のガイダンスを提供します。