macOS でMicrosoft Defender for Endpointの更新プログラムをデプロイする

macOS版のMicrosoft Defender for Endpointは、Microsoft AutoUpdate(MAU)を通じてソフトウェアアップデートを受け取ります。 セキュリティ管理者は、MAUの設定プロファイルを使って自動更新や更新チャネルを制御したり、 msupdate コマンドラインツールを使ってオンデマンドで更新を開始することができます。

デフォルトでは、MAUは定期的にアップデートをチェックし、自動的にダウンロード・インストールを行います。 組織内のmacOSデバイスのアップデート動作を設定するために管理された設定を展開してください。

警告

macOS 上の Defender for Endpoint の各バージョンは、6 か月後に自動的に期限切れに設定されます。 期限切れのバージョンは引き続きセキュリティ インテリジェンス更新プログラムを受け取りますが、最新バージョンをインストールして、利用可能なすべての機能強化と機能強化を取得することをお勧めします。 インストール済みの製品バージョンの有効期限を確認するには、 product_expiration ヘルスフィールドを使ってください:

mdatp health --field product_expiration

Msupdate の使用

MAUには msupdate コマンドラインツールが含まれており、IT管理者が更新開始のタイミングをより正確に管理できます。 コマンドの完全な構文と要件については、「msupdateを使ってMac用のMicrosoftアプリケーションを更新する」をご覧ください。

エンドポイントのDefenderのMAUアプリケーション識別子はWDAV00です。 Terminalで以下のコマンドを実行して、最新のDefender for Endpointアップデートをダウンロード・インストールしてください:

cd /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app/Contents/MacOS
./msupdate --install --apps wdav00

Microsoft AutoUpdate の基本設定を設定する

モバイルデバイス管理(MDM)ソリューションを通じて、デバイスレベルの設定プロファイルでMAUの設定を展開します。 以下の設定は、アップデートチャネルおよびローカルユーザーが利用できる更新オプションを制御します。

チャネル名を設定する

完全な優先定義については ChannelNameを参照してください。

チャンネルはMAUを通じて提供される更新の種類と頻度を決定します。 Betaに割り当てられたデバイスは、PreviewやCurrentに割り当てられたデバイスより先にエンドポイント機能の新しいDefenderを受け取ります。

Currentチャンネルは最も安定した製品バージョンを含み、デフォルトです。 ChannelNameが欠落または無効であれば、MAUはCurrentを使用します。

重要

Microsoft AutoUpdate バージョン4.29(2020年11月)以前は、チャンネル名が異なっていました:

  • Beta は InsiderFast と名付けられました。
  • Preview は External と名付けられました。
  • Current は Production と名付けられました。

ヒント

BetaやPreviewに少数のテストデバイスを割り当て、新機能を評価し、より広範な展開前に早期フィードバックを提供しましょう。

  • ドメイン: com.microsoft.autoupdate2
  • キー: ChannelName
  • データ型: 文字列
  • Defender for Endpoint でサポートされている値:
    • Beta開発中の最新機能を受け取ります。 このチャンネルはテストおよび問題報告のみに使用されます。
    • Preview公式リリースのプレビューを受け取る。
    • Current公式リリースを受け取り、デフォルトのチャンネルです。

警告

グローバル ChannelName 設定は、MAUを通じて更新されたすべてのアプリケーションのチャンネルを変更します。 エンドポイントチャネルのDefenderのみを変更する場合は、[channel-name]をBeta、Preview、またはCurrentに置き換え、以下のコマンドを実行します。

defaults write com.microsoft.autoupdate2 Applications -dict-add "/Applications/Microsoft Defender.app" " { 'Application ID' = 'WDAV00' ; 'App Domain' = 'com.microsoft.wdav' ; ChannelName = '[channel-name]' ; }"

管理者は、Deployの例設定プロファイル内のDefender固有の設定プロファイルを使用することで、アプリごとの設定を展開することもできます。

制御マニュアルの更新チェック

完全な優先定義については EnableCheckForUpdatesButtonを参照してください。

EnableCheckForUpdatesButton 設定は、ローカルユーザーが MAU のユーザー インターフェイスで更新の確認を開始したり、Update All を選択したりできるかどうかを制御します。

  • ドメイン: com.microsoft.autoupdate2
  • キー: EnableCheckForUpdatesButton
  • データ型:ブール値
  • 使用可能な値:
    • true (デフォルト):手動更新制御を有効にします。
    • false: 手動更新制御を無効にします。

更新チャネルの選択を制御

完全な優先定義については DisableInsiderCheckboxを参照してください。

過去の DisableInsiderCheckbox の優先順位は、ローカルユーザーがMAUユーザーインターフェースで Beta チャネルか Preview チャネルを選択できるかを制御します。

  • ドメイン: com.microsoft.autoupdate2
  • キー: DisableInsiderCheckbox
  • データ型:ブール値
  • 使用可能な値:
    • false (デフォルト):ユーザーが更新チャネルを選択できます。
    • true: チャンネル選択の更新を無効にします。

設定プロファイルの例をデプロイする

MDMソリューションやグローバルMAUチャネル、Defender専用チャネルの設定に基づき、以下の例プロファイルのいずれかをご利用ください。 世界的な例:

  • デバイスを Current チャンネルに割り当ててください。
  • 自動的にアップデートをダウンロード・インストールします。
  • MAUユーザーインターフェースで手動更新コントロールを有効にしてください。
  • ユーザーが更新チャンネルを選択できるようにしましょう。

警告

本番環境でプロファイルをデプロイする前に、これらの例設定を確認してカスタマイズしてください。

JAMF Pro

Jamf Proは別のサードパーティ製品で、Defender for Endpointの一部ではなく、Defender for Endpointのサブスクリプションにも含まれていません。 Jamf Proを使用するには、組織内で別のJamf Proサブスクリプションが必要です。 製品およびサブスクリプション情報については、 Jamf Proをご覧ください。 もし御社でJamf Proを使用していない場合は、この記事の別の設定方法を使ってください。

Jamf Proの場合、以下のプロパティリストを使って com.microsoft.autoupdate2 好みドメイン内のグローバルMAU設定を設定します:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>ChannelName</key>
    <string>Current</string>
    <key>HowToCheck</key>
    <string>AutomaticDownload</string>
    <key>EnableCheckForUpdatesButton</key>
    <true/>
    <key>DisableInsiderCheckbox</key>
    <false/>
</dict>
</plist>

Intune

Microsoft Intuneは、エンドポイント機能のDefenderを構成してデバイスに配布するための推奨ツールです。 ただし、Intune はエンドポイントのDefenderの一部ではない別個の製品であり、すべてのサブスクリプションに含まれているわけではありません。 Intune を使用するには、Intune を含むサブスクリプションが必要です。または、スタンドアロン サブスクリプションまたはアドオンとして個別に購入することもできます。 Intune をお持ちでない場合は、この記事の他の方法のいずれかを使用できます。 詳細については、「Microsoft Intune のライセンス」を参照してください。

Intuneの場合は、以下の完全な構成プロファイルを使用してグローバルMAU設定を設定できます:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>B762FF60-6ACB-4A72-9E72-459D00C936F3</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>com.microsoft.autoupdate2</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft AutoUpdate settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft AutoUpdate configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
            <key>PayloadUUID</key>
            <string>5A6F350A-CC2C-440B-A074-68E3F34EBAE9</string>
            <key>PayloadType</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft AutoUpdate configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>ChannelName</key>
            <string>Current</string>
            <key>HowToCheck</key>
            <string>AutomaticDownload</string>
            <key>EnableCheckForUpdatesButton</key>
            <true/>
            <key>DisableInsiderCheckbox</key>
            <false/>
            </dict>
        </array>
    </dict>
</plist>

IntuneでDefender専用チャンネルを設定する

他のMicrosoftアプリケーションを既存のチャネルに残し、エンドポイントにCurrentDefenderを割り当てるには、前のグローバルプロファイルの代わりに以下のプロファイルを使用してください。 グローバルチャネルとDefender専用オーバーライドを設定するには、両方の設定を1つの管理プロファイルに統合してください。

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>B762FF60-6ACB-4A72-9E72-459D00C936F3</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>com.microsoft.autoupdate2</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft AutoUpdate settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft AutoUpdate configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
            <key>PayloadUUID</key>
            <string>5A6F350A-CC2C-440B-A074-68E3F34EBAE9</string>
            <key>PayloadType</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.autoupdate2</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft AutoUpdate configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>Applications</key>
            <dict>
                <key>/Applications/Microsoft Defender.app</key>
                <dict>
                    <key>App Domain</key>
                    <string>com.microsoft.wdav</string>
                    <key>Application ID</key>
                    <string>WDAV00</string>
                    <key>ChannelName</key>
                    <string>Current</string>
                </dict>
            </dict>
            </dict>
        </array>
    </dict>
</plist>

管理方法の維持手順を用いて適切なプロファイルを展開します:

Endpointの別チャンネルをDefenderに割り当てるには、Applications辞書のDefenderエントリの下にChannelNameキーを追加してください。 エンドポイント値の対応DefenderはBeta、Preview、Currentです。

設定の詳細については、「Microsoft AutoUpdateの設定設定」をご覧ください。

次のステップ