Microsoft Defender for Endpointは、macOSデバイスを保護するためにエンドポイントセキュリティおよびネットワークシステム拡張機能を使用します。 macOSが拡張機能を承認または開始しない場合、リアルタイム保護やネットワークイベント検査、関連機能が利用できなくなる可能性があります。
この記事の症状やコマンドを使って、拡張やプロファイルの問題を特定しましょう。 その後、デプロイメント固有のガイダンスを使って設定を修正してください。
システム拡張症状の特定
macOS のメニューバーにある Microsoft Defender の盾アイコンには、Defender for Endpoint で対応が必要な場合、x バッジが表示されることがあります。
シールドを選択してDefenderメニューを開きます。 「必要なアクション」オプションは、Defenderが設定またはユーザー承認を必要としていることを示しています。
ウイルスおよび脅威保護ページを開くには「必要なアクション」を選択してください。 ページにMicrosoft Defender で注意が必要ですと修復ボタンが表示されることがあります。
Terminalで以下のコマンドを実行して、Defenderの全体的な健康状態を確認してください:
mdatp health
拡張機能や権限が準備できない場合、出力は不健康な状態、保護不可、またはフルディスクアクセスの欠如を報告することがあります:
healthy : false
health_issues : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled : true
real_time_protection_available: false
...
full_disk_access_enabled : false
以下のスクリーンショットは、保護サブシステムが利用できず、Full Disk Accessが無効化された状態で不健康な結果を示しています:
ヘルスフィールドの説明については、「macOSのDefender for Endpointのエージェント健康問題のトラブルシューティング」をご覧ください。
システム拡張の診断
対応しているmacOSバージョンでは、システム拡張を実行させる前にモバイルデバイス管理(MDM)プロファイルまたはローカル管理者の承認が必要です。 Defender for EndpointはMicrosoftチームIDUBF8T346G9と以下のシステム拡張機能を使用しています。
- エンドポイントセキュリティ拡張機能:
com.microsoft.wdav.epsext。 - ネットワーク拡張:
com.microsoft.wdav.netext。
拡張機能がインストールされ、承認され、実行されているかどうかを判断するために、以下のコマンドを使用します。
登録されたシステム拡張番号をリストアップします:
systemextensionsctl list[activated waiting for user]の状態はmacOSが拡張機能をインストールしたものの、ローカル承認を待っていることを示しています。 正常に動作している拡張機能は[activated enabled]を報告します。Defender専用のシステム拡張に関する健康情報を確認してください:
mdatp health --details system_extensions拡張が設置されたものの承認または準備が整っていない場合、出力は以下の例のようになることがあります。
network_extension_enabled : false network_extension_installed : true endpoint_security_extension_ready : false endpoint_security_extension_installed : true
以下のスクリーンショットは両方の拡張機能がインストールされているものの、ネットワーク拡張機能が有効になっておらず、エンドポイントセキュリティ拡張機能も準備ができていない様子を示しています:
拡張機能の健康診断結果には、必要なmacOS権限がすべて特定されていません。 例えば、フルディスクアクセスが許可されていないことを別途報告 mdatp health できます。 有効になっているDefenderおよびMicrosoft Purview機能に必要なシステム拡張機能とmacOS権限を確認してください。
拡張および許可の問題を解決する
展開方法の手順を使って拡張機能を承認し、必要な権限を付与してください:
- Microsoft Intune: Intune で Defender for Endpoint のシステム拡張機能を承認する. 新しいポリシーは設定カタログを使用しなければなりません。古い macOS拡張機能 テンプレートは非推奨だからです。 一般的な設定カタログのガイダンスについては、「 Intune設定カタログを使って設定を設定する」をご覧ください。 完全な展開手順については、「 システム拡張の承認」を参照してください。
- Jamf Pro:Jamf Proを使ってDefender for Endpointのシステム拡張を設定できます。
- 別のMDMソリューション:別のMDMソリューションでDefender for Endpointをデプロイする。
- 手動展開: システムの拡張や権限を手動で承認します。
マネージド展開の場合は、Defenderアプリケーションパッケージの前にシステム設定プロファイルを展開してください。 このシーケンスにより、macOSはユーザーのプロンプトに頼らずに拡張機能や権限を承認できます。
プロファイルの配信確認
個々のプロファイルのトラブルシューティングをする前に、macOSで共有されているDefender for Endpointの前提条件を確認してください。
MDMプロファイルの配信を確認
MDMソリューションを使って、必要なデバイスレベルのプロファイルが割り当てられ、影響を受けたMacデバイスに正常に届けられているか確認してください。 デバイス上で「システム設定」を開き、「一般」を選択し、「デバイス管理」を選択してインストール済みプロファイルを確認します。
Jamf Proを使うと、 sudo jamf policy 適用されるポリシーが発動します。 Jamfポリシーのトリガーおよび実行に関する情報については 、ポリシー管理を参照してください。
注:
Defenderの設定プロファイルには認識しやすい名前を使い、目的や展開リングを特定しましょう。 たとえば、 FullDiskAccess (piloting) - macOS - Default - MDEを使用します。
必要なプロフィールを確認してください
手動でペイロードを再作成する代わりに、現在のMicrosoft管理プロファイルをダウンロードしてください。 この方法により、バンドル識別子、チームID、コード要件、ペイロード値の入力ミスを防ぎます。
プロファイルリストおよび各ペイロードの目的については、「維持されたDefenderプロファイルのレビュー」を参照してください。
ターミナルでは、以下の構文を使って現在のディレクトリにプロファイルをダウンロードします:
curl -O https://URL
例えば、維持されているシステム拡張機能プロファイルをダウンロードしてください:
curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig
保持されている Defender プロファイルを確認する
Defender for EndpointのmacOSプロファイルリポジトリには、以下の関連プロファイルが含まれています:
-
システム拡張機能の承認:
sysext.mobileconfigが Team IDcom.microsoft.wdav.netextのUBF8T346G9とcom.microsoft.wdav.epsextを承認します。 -
ネットワークフィルター:
netfilter.mobileconfigネットワーク拡張をMicrosoft Defenderコンテンツフィルターとして設定します。 -
フルディスクアクセス:
fulldisk.mobileconfig必要なDefenderコンポーネントへのアクセスを許可します。 -
バックグラウンドサービス:
background_services.mobileconfigDefenderサービスをバックグラウンドで実行できるようにします。 -
通知:
notif.mobileconfigはDefenderとMicrosoft AutoUpdate通知の設定を行います。 -
アクセシビリティ:
accessibility.mobileconfigは、その機能が使用される場合に、Microsoft Purview のデータ損失防止デーモンにアクセシビリティ アクセスを付与します。
/Library/Managed Preferencesのファイルが存在することだけをAppleのペイロードのテストとして使わないでください。 MDMソリューションを通じてプロファイルの配信を確認し、インストール済みの設定プロファイルを確認し、Defenderの健康出力を確認します。
インストール済みプロファイルの分析
Microsoft analyze_profiles.pyスクリプトは、インストール済みの設定ペイロードと保守されたDefenderプロファイルテンプレートを比較します。 ペイロードの欠落、重複、または不一致を報告し、オンボーディングやDefenderの優先プロファイルのチェックを行います。
Defender for EndpointのmacOS MDMツールディレクトリにあるスクリプトを確認してください。
Rawを選択してhttps://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.pyを開きます。
保存したいディレクトリから、ターミナルで以下のコマンドを実行してスクリプトをダウンロード
analyze_profiles.py:curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py以下のいずれかの方法を使って、権限を昇格したままスクリプトを実行します:
ダウンロードしたスクリプトを実行してください:
cd ~/Downloads sudo python3 analyze_profiles.pyまたは
ウェブから直接スクリプトを実行する:
curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
展開の文脈で報告されたすべての問題を必ず見直してください。 スクリプトは変更を必要としない意図的なプロファイル選択を報告するかもしれません。
関連するコンテンツ
- macOS 用 Microsoft Defender for Endpoint
- Jamf ProでmacOS上でMicrosoft Defender for Endpointをデプロイ
- Jamf ProでDefender for Endpointの設定プロファイルを展開する
- Jamf Proデバイスグループの設定
フィードバックを送信
Defenderアプリから製品フィードバックを送信するには、「ヘルプ」を開き、「フィードバックを送信」を選択してください。
https://security.microsoft.comのMicrosoft Defenderポータルで「フィードバックを贈る」を選択してください。