macOS上のMicrosoft Defender for Endpointシステム拡張のトラブルシューティング

Microsoft Defender for Endpointは、macOSデバイスを保護するためにエンドポイントセキュリティおよびネットワークシステム拡張機能を使用します。 macOSが拡張機能を承認または開始しない場合、リアルタイム保護やネットワークイベント検査、関連機能が利用できなくなる可能性があります。

この記事の症状やコマンドを使って、拡張やプロファイルの問題を特定しましょう。 その後、デプロイメント固有のガイダンスを使って設定を修正してください。

システム拡張症状の特定

macOS のメニューバーにある Microsoft Defender の盾アイコンには、Defender for Endpoint で対応が必要な場合、x バッジが表示されることがあります。

Microsoft Defender Shield上のmacOSメニューバーのスクリーンショットで、Xバッジが付いています。

シールドを選択してDefenderメニューを開きます。 「必要なアクション」オプションは、Defenderが設定またはユーザー承認を必要としていることを示しています。

Microsoft Defenderのメニューのスクリーンショットで、「必要なアクション」オプションを選択しています。

ウイルスおよび脅威保護ページを開くには「必要なアクション」を選択してください。 ページにMicrosoft Defender で注意が必要です修復ボタンが表示されることがあります。

Microsoft Defenderウイルスと脅威保護ページのスクリーンショットで修正ボタンがあります。

Terminalで以下のコマンドを実行して、Defenderの全体的な健康状態を確認してください:

mdatp health

拡張機能や権限が準備できない場合、出力は不健康な状態、保護不可、またはフルディスクアクセスの欠如を報告することがあります:

healthy                            : false
health_issues                    : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled    : true
real_time_protection_available: false
...
full_disk_access_enabled        : false

以下のスクリーンショットは、保護サブシステムが利用できず、Full Disk Accessが無効化された状態で不健康な結果を示しています:

mdatpの健康出力のスクリーンショットで、保護サブシステムが利用不可で、フルディスクアクセスが無効になっています。

ヘルスフィールドの説明については、「macOSのDefender for Endpointのエージェント健康問題のトラブルシューティング」をご覧ください。

システム拡張の診断

対応しているmacOSバージョンでは、システム拡張を実行させる前にモバイルデバイス管理(MDM)プロファイルまたはローカル管理者の承認が必要です。 Defender for EndpointはMicrosoftチームIDUBF8T346G9と以下のシステム拡張機能を使用しています。

  • エンドポイントセキュリティ拡張機能: com.microsoft.wdav.epsext
  • ネットワーク拡張: com.microsoft.wdav.netext

拡張機能がインストールされ、承認され、実行されているかどうかを判断するために、以下のコマンドを使用します。

  1. 登録されたシステム拡張番号をリストアップします:

    systemextensionsctl list
    

    systemextensionsctlの出力のスクリーンショットで、両方のDefender拡張機能がユーザー承認待ちの状態を示しています。

    [activated waiting for user]の状態はmacOSが拡張機能をインストールしたものの、ローカル承認を待っていることを示しています。 正常に動作している拡張機能は [activated enabled] を報告します。

  2. Defender専用のシステム拡張に関する健康情報を確認してください:

    mdatp health --details system_extensions
    

    拡張が設置されたものの承認または準備が整っていない場合、出力は以下の例のようになることがあります。

    network_extension_enabled                 : false
    network_extension_installed                 : true
    endpoint_security_extension_ready           : false
    endpoint_security_extension_installed        : true
    

以下のスクリーンショットは両方の拡張機能がインストールされているものの、ネットワーク拡張機能が有効になっておらず、エンドポイントセキュリティ拡張機能も準備ができていない様子を示しています:

Defenderのシステム拡張機能の健康状態のスクリーンショットで、有効化されていない、または準備ができていない拡張機能が確認されています。

拡張機能の健康診断結果には、必要なmacOS権限がすべて特定されていません。 例えば、フルディスクアクセスが許可されていないことを別途報告 mdatp health できます。 有効になっているDefenderおよびMicrosoft Purview機能に必要なシステム拡張機能とmacOS権限を確認してください。

拡張および許可の問題を解決する

展開方法の手順を使って拡張機能を承認し、必要な権限を付与してください:

マネージド展開の場合は、Defenderアプリケーションパッケージの前にシステム設定プロファイルを展開してください。 このシーケンスにより、macOSはユーザーのプロンプトに頼らずに拡張機能や権限を承認できます。

プロファイルの配信確認

個々のプロファイルのトラブルシューティングをする前に、macOSで共有されているDefender for Endpointの前提条件を確認してください。

MDMプロファイルの配信を確認

MDMソリューションを使って、必要なデバイスレベルのプロファイルが割り当てられ、影響を受けたMacデバイスに正常に届けられているか確認してください。 デバイス上で「システム設定」を開き、「一般」を選択し、「デバイス管理」を選択してインストール済みプロファイルを確認します。

Jamf Proを使うと、 sudo jamf policy 適用されるポリシーが発動します。 Jamfポリシーのトリガーおよび実行に関する情報については 、ポリシー管理を参照してください。

注:

Defenderの設定プロファイルには認識しやすい名前を使い、目的や展開リングを特定しましょう。 たとえば、 FullDiskAccess (piloting) - macOS - Default - MDEを使用します。

必要なプロフィールを確認してください

手動でペイロードを再作成する代わりに、現在のMicrosoft管理プロファイルをダウンロードしてください。 この方法により、バンドル識別子、チームID、コード要件、ペイロード値の入力ミスを防ぎます。

プロファイルリストおよび各ペイロードの目的については、「維持されたDefenderプロファイルのレビュー」を参照してください。

ターミナルでは、以下の構文を使って現在のディレクトリにプロファイルをダウンロードします:

curl -O https://URL

例えば、維持されているシステム拡張機能プロファイルをダウンロードしてください:

curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig

保持されている Defender プロファイルを確認する

Defender for EndpointのmacOSプロファイルリポジトリには、以下の関連プロファイルが含まれています:

  • システム拡張機能の承認: sysext.mobileconfig が Team ID com.microsoft.wdav.netextUBF8T346G9com.microsoft.wdav.epsext を承認します。
  • ネットワークフィルター:netfilter.mobileconfigネットワーク拡張をMicrosoft Defenderコンテンツフィルターとして設定します。
  • フルディスクアクセス:fulldisk.mobileconfig必要なDefenderコンポーネントへのアクセスを許可します。
  • バックグラウンドサービス:background_services.mobileconfigDefenderサービスをバックグラウンドで実行できるようにします。
  • 通知:notif.mobileconfigはDefenderとMicrosoft AutoUpdate通知の設定を行います。
  • アクセシビリティ: accessibility.mobileconfig は、その機能が使用される場合に、Microsoft Purview のデータ損失防止デーモンにアクセシビリティ アクセスを付与します。

/Library/Managed Preferencesのファイルが存在することだけをAppleのペイロードのテストとして使わないでください。 MDMソリューションを通じてプロファイルの配信を確認し、インストール済みの設定プロファイルを確認し、Defenderの健康出力を確認します。

インストール済みプロファイルの分析

Microsoft analyze_profiles.pyスクリプトは、インストール済みの設定ペイロードと保守されたDefenderプロファイルテンプレートを比較します。 ペイロードの欠落、重複、または不一致を報告し、オンボーディングやDefenderの優先プロファイルのチェックを行います。

  1. Defender for EndpointのmacOS MDMツールディレクトリにあるスクリプトを確認してください。

  2. Rawを選択してhttps://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.pyを開きます。

  3. 保存したいディレクトリから、ターミナルで以下のコマンドを実行してスクリプトをダウンロード analyze_profiles.py:

    curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py
    
  4. 以下のいずれかの方法を使って、権限を昇格したままスクリプトを実行します:

    • ダウンロードしたスクリプトを実行してください:

      cd ~/Downloads
      
      sudo python3 analyze_profiles.py
      

      または

    • ウェブから直接スクリプトを実行する:

      curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
      

展開の文脈で報告されたすべての問題を必ず見直してください。 スクリプトは変更を必要としない意図的なプロファイル選択を報告するかもしれません。

フィードバックを送信

Defenderアプリから製品フィードバックを送信するには、「ヘルプ」を開き、「フィードバックを送信」を選択してください。

https://security.microsoft.comのMicrosoft Defenderポータルで「フィードバックを贈る」を選択してください。