엔드포인트용 Microsoft Defender Device Control for macOS

macOS의 엔드포인트용 Microsoft Defender에서 장치 제어는 이동식 저장소와 연결된 장치에 대한 접근을 관리하여 조직 데이터를 보호하는 데 도움을 줍니다. 장치 제어를 통해 다음을 할 수 있습니다:

  • 이동식 저장소에 대한 읽기, 쓰기 또는 실행 접근을 감사, 허용 또는 차단할 수 있습니다.
  • iOS 기기, 휴대용 기기, Apple File System(APFS) 암호화 기기, 블루투스 미디어에 대한 접근 권한을 제외 여부와 관계없이 관리할 수 있습니다.

요구 사항

장치 제어를 설정하기 전에 다음 요구사항을 충족하는지 확인하세요:

Permissions

장치 제어 정책을 배포하는 데 필요한 권한은 관리 도구에 따라 다릅니다:

  • Microsoft Intune: 정책 및 프로필 관리자 역할과 정책을 받는 사용자 또는 기기에 대한 범위를 가진 계정입니다. 자세한 내용은 정책 및 프로필 관리자 권한 항목을 참조하세요.
  • Jamf Pro: 컴퓨터 구성 프로필을 업데이트하고 배포할 수 있는 계정입니다.

엔드포인트 준비하기

장치 제어 정책을 배포하기 전에:

  • com.microsoft.dlp.daemon에 전체 디스크 접근 권한을 부여합니다. 현재 Full Disk Access 구성 프로필 에는 이 권한이 포함되어 있습니다.
  • Defender for Endpoint 기본 설정에서 DC_in_dlp라는 이름의 DLP(데이터 손실 방지) 기능을 사용하도록 설정하려면 해당 상태를 enabled(으)로 설정합니다.

터미널에서 다음 명령을 실행하여 Defender for Endpoint 버전을 확인하세요:

mdatp version

배포 방식 선택

장치 제어 정책을 배포하거나 테스트하기 위해 다음 방법 중 하나를 사용하세요:

  • Microsoft Intune: Intune 맞춤형 macOS 구성 프로필을 사용하여 관리되는 장치에 정책을 배포하세요.

    Microsoft Intune은 Defender for Endpoint에 포함되지 않은 별도의 제품이며, 모든 구독에 포함된 것도 아닙니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.

  • Jamf Pro: Jamf Pro 컴퓨터 구성 프로필의 Defender for Endpoint 선호도 스키마를 사용하여 관리되는 장치에 정책을 배포합니다.

    Jamf Pro는 Defender for Endpoint에 포함되지 않은 별도의 제품이며, Defender for Endpoint 구독에도 포함되어 있지 않습니다. 제품 및 구독 정보는 Jamf Pro를 참조하세요.

  • 수동 테스트: 관리 장치에 배포하기 전에 테스트 Mac에 로컬 정책을 적용하세요.

디바이스 제어 정책 이해

macOS용 장치 제어 정책은 세 가지 필수 최상위 속성이 포함된 하나의 JSON 객체입니다:

  • settings: 활성화된 장치 유형, 기본 강제 방식, 알림 링크를 정의합니다.
  • groups: 장치 계열, 벤더 ID, 제품 ID, 일련 번호, 암호화 상태 등 속성에 따라 장치 집합을 정의합니다.
  • rules: 하나 이상의 장치 그룹에 대한 접근 동작을 정의합니다.

참고 사항

장치 제어 정책 샘플을 사용하여 정책 속성을 이해하세요.

또한 Device Control 정책 변환 스크립트를 사용해 Windows 정책을 macOS로, 또는 macOS 버전 1 정책을 버전 2로 변환할 수도 있습니다.

고객이 정책을 만들 때 고려해야 하는 macOS에 대한 디바이스 제어 와 관련된 알려진 문제가 있습니다.

모범 사례

macOS용 Device Control과 Windows용 Device Control은 유사한 기능을 가지고 있지만, 운영체제는 장치 관리 방식을 다르게 제공합니다:

  • macOS에는 중앙 집중식 장치 관리자나 Device View가 없습니다. Device Control은 기기와 상호작용하는 애플리케이션의 접근을 허용하거나 거부합니다. 그 결과 macOS는 더 세분화된 접근 유형을 제공합니다. 예를 들어, portableDevice 정책은 download_photos_from_device을(를) 허용하거나 거부할 수 있습니다.

  • 특정 조작을 제어해야 하지 않는 한 , generic_writegeneric_execute 를 사용generic_read하세요. 일반 접근 유형을 사용하는 정책은 이후 추가된 보다 구체적인 접근 유형을 계속 포함합니다.

  • 장치 유형에 대한 모든 작업을 차단하려면, 일반적인 접근 유형을 사용하는 정책을 만드 deny 세요. 일부 작업은 해당 작업을 수행하는 애플리케이션이 macOS Device Control에서 지원되지 않는 경우에 따라 계속 사용할 수 있습니다.

장치 제어 정책 참조

다음 섹션을 사용하여 장치 제어 정책의 설정, 그룹, 쿼리, 절, 규칙, 강제 동작, 접근 유형을 정의하세요.

설정

객체를 settings 사용해 장치 유형을 활성화하고, 기본 강제를 설정하며, 알림 링크를 추가하세요.

Property 설명 옵션
features 특정 장치 유형에 대해 장치 제어를 활성화하거나 비활성화합니다. 각 장치 유형에 대해 보호를 활성화하려면 false을(를) true로 설정하고, 비활성화하려면 disable로 설정하세요. 이 문서에서는 bluetoothDevice, removableMedia, portableDevice 및 appleDevice에 대해 설명합니다. 기본값은 true입니다.
global 어떤 규칙도 일치하지 않을 때 행동을 설정합니다. allow을(를) deny(기본값) 또는 defaultEnforcement(으)로 설정합니다.
ux 장치 제어 알림 링크도 추가됩니다. https://support.contoso.com을(를) navigationTarget와 같은 URL로 설정하세요.

그룹

배열에는 groups 하나 이상의 장치 그룹 객체가 포함되어 있습니다.

Property 설명 옵션
$type 그룹 유형을 식별합니다. device을 사용합니다.
id 그룹의 고유 식별자를 지정합니다. 보편 고유 식별자(UUID)를 사용하세요. New-Guid cmdlet이나 uuidgen macOS의 명령어를 사용해 생성하세요.
name 그룹에 친근한 이름을 지정합니다. 끈을 사용하세요.
query 그룹에 포함된 장치를 정의합니다. 이진 쿼리나 단항 쿼리를 사용하세요.

쿼리

Device Control은 절을 결합하는 이진 쿼리와 다른 쿼리를 부정하는 단항 쿼리를 지원합니다.

$type 값 필수 재산 작동 방식
all 또는 and clauses 장치는 모든 조항과 일치해야 합니다.
any 또는 or clauses 장치는 최소 한 조항과 일치해야 합니다.
not query 중첩된 질문을 부정합니다.

쿼리를 중첩할 수 있습니다. 자세한 예제는 샘플 정책을 참조하세요.

절

각 절에는 $type 속성과 이에 해당하는 value가 필요합니다.

조항 $type Value 설명
primaryId apple_devices, removable_media_devices, portable_devices또는 bluetooth_devices 지원되는 기기 계열과 일치합니다.
vendorId 4자리 16진수 문자열 기기의 벤더 ID와 일치합니다.
productId 4자리 16진수 문자열 기기의 제품 ID와 일치합니다.
serialNumber String 디바이스의 일련 번호와 일치합니다. 이 조항은 일련번호가 없는 기기와는 일치하지 않습니다.
mediaSerialNumber Integer 보안 디지털 카드의 일련번호와 일치합니다. 버전 101.26021 이상에서 사용할 수 있습니다.
mediaProductName String 보안 디지털 카드의 제품명과 일치합니다. 버전 101.26021 이상에서 사용할 수 있습니다.
mediaApplicationId String 보안 디지털 카드의 애플리케이션 ID와 일치합니다. 버전 101.26021 이상에서 사용할 수 있습니다.
encryption apfs APFS 암호화된 이동식 미디어 장치와 일치합니다.
groupId UUID 문자열 다른 그룹에 속한 기기와 일치합니다. 정책 초반에 참조된 그룹을 정의하세요.

이 조항은 serialNumber 연결된 장치에 적용됩니다. mediaSerialNumber, mediaProductName, 및 mediaApplicationId 조항은 내장 카드 리더기에 삽입된 Secure Digital 카드와 같이 장치에 삽입된 미디어에 적용됩니다.

액세스 정책 규칙

배열은 rules 하나 이상의 접근 정책 규칙 객체를 포함합니다.

Property 설명 옵션
id 규칙의 고유 식별자를 지정합니다. New-Guid 또는 uuidgen.로 생성된 UUID를 사용하세요.
name 규칙 이름을 지정합니다. 이 이름은 사용자 알림에 나타날 수 있습니다. 끈을 사용하세요.
includeGroups 규칙이 적용되기 위해 장치가 속해야 하는 그룹을 식별합니다. 만약 이 규칙을 누락할 경우, 이 규칙은 모든 장치에 적용됩니다. 그룹 id 가치를 사용하세요. 여러 그룹이 AND 로직을 사용합니다.
excludeGroups 규칙 적용을 막는 그룹을 식별합니다. 그룹 id 가치를 사용하세요. 여러 그룹이 OR 논리를 사용합니다.
entries 집행 동작과 통제된 접근 유형을 정의합니다. 하나 이상의 진입 객체를 사용하세요.

각 항목은 다음과 같은 특성을 지원합니다:

Property 필수 설명
$type Yes generic, appleDevice, removableMedia, bluetoothDevice 또는 portableDevice를 지정합니다.
enforcement Yes deny, auditAllow, auditDeny 또는 allow 적용 개체를 지정합니다.
access Yes 하나 이상의 장치별 또는 일반 접근 유형을 지정합니다.
id No 항목에 대한 선택적 UUID를 지정합니다.

집행

집행 대상은 속성이 필요합니다.$type 일부 집행 유형은 options 배열을 지원하거나 요구하기도 합니다.

집행 $type 지원되는 options 값 작동 방식
allow disable_audit_allow 접근이 가능해. 이 옵션은 일치 auditAllow 하는 항목이 함께 구성되었을 때 발생하는 이벤트를 방지합니다.
deny disable_audit_deny 접근 거부. 이 옵션은 일치 auditDeny 하는 항목이 함께 설정되었을 때 알림이나 이벤트가 발생하지 않도록 방지합니다.
auditAllow send_event 접근 허용 이벤트를 보냅니다.
auditDeny send_event 및 show_notification 이벤트를 보내거나 접근 거부 알림을 표시합니다.

액세스 유형

지원되는 접근 유형은 항목 $type에 따라 다릅니다.

입국 $type 접근 가치 일반 접근 설명
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read iOS 기기에서 로컬 기기로 사진을 다운로드합니다.
appleDevice download_files_from_device generic_read iOS 기기에서 로컬 기기로 파일을 다운로드합니다.
appleDevice sync_content_to_device generic_write 로컬 기기에서 iOS 기기로 콘텐츠를 동기화합니다.
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute 안드로이드 디버그 브리지(ADB) 접근 제어.
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read 일반 읽기에 매핑된 모든 접근 유형에 적용됩니다.
generic generic_write 일반 쓰기로 매핑된 모든 접근 유형에 적용됩니다.
generic generic_execute 일반 실행에 매핑된 모든 접근 유형에 적용됩니다.

최종 사용자 환경

정책이 작업을 거부하고 해당 auditDeny 항목에 가 포함될 show_notification경우, 사용자는 제한된 장치를 식별하는 장치 제어 알림을 보게 됩니다.

정책이 정의하 settings.ux.navigationTarget면, 알림에는 해당 URL로 가는 링크가 포함되어 있습니다.

장치 제어 검증

정책을 배포한 후에는 장치 제어 상태를 확인하고 예상되는 선호도, 규칙, 그룹이 활성화되어 있는지 확인하세요. 자세한 내용은 장치 제어 검증(Verify Device Control)을 참조하세요.

장치 제어 보고서 보기

장치 제어 정책 이벤트는 고급 헌팅과 장치 제어 보고서에서 확인할 수 있습니다. 자세한 내용은 장치 제어 이벤트 및 정보 보기를 참조하세요.

정책 샘플 사용

장치 제어 정책 샘플은 일반적인 시나리오에 대한 완전한 정책을 제공합니다.

승인된 USB 장치 외에는 이동식 미디어를 거부합니다

Kingston 샘플을 제외하고 이동식 미디어 차단은(는) 다음을 수행하는 방법을 보여줍니다:

  • 이동식 미디어 보호를 활성화하고 기본 강제를 .로 allow설정하세요.
  • 모든 이동식 미디어를 위한 그룹과 승인된 기기를 위한 별도의 그룹을 만드세요.
  • 승인된 그룹 내 장치를 제외한 이동식 미디어에 대한 읽기, 쓰기, 실행 접근을 거부합니다.
  • 거부된 작업을 감사하고, 이벤트를 전송하며, 사용자 알림을 표시합니다.

알려진 문제

경고

macOS 27에서는 모바일 장치 관리(MDM) 프로필이 com.microsoft.dlp.agent에 BluetoothAlways 대한 권한을 부여하더라도 로컬 사용자가 엔드포인트용 Microsoft Defender의 Bluetooth 액세스를 끌 수 있습니다. 사용자가 이 권한을 끄면 Device Control은 블루투스 파일 전송을 제한하는 정책을 강제할 수 없지만, MDM 프로필은 권한이 허용된다고 계속 보고할 수 있습니다.

귀하의 조직이 Device Control에 의존해 블루투스 파일 전송을 제한한다면:

  • macOS 27을 널리 배포하기 전에 환경에서 블루투스 정책 집행을 검증하세요.
  • MDM 프로필의 설치나 허용 상태를 블루투스 강제 활성화 확인 대상으로 삼지 마세요.
  • 사용자에게 시스템 설정 > 개인정보 보호 및 보안 > Bluetooth에서 Microsoft Defender의 Bluetooth 권한을 변경하지 않도록 안내합니다.

macOS 27에서 사용자 제어 권한과 브라우저 및 웹사이트 상황에 대한 보호 옵션에 대한 정보는 macOS 27의 Microsoft Purview Endpoint DLP 변경 사항(미리보기)을 참조하십시오. Purview 가이드에 설명된 보호 모드는 사용자가 블루투스 권한을 비활성화하는 것을 막지 않습니다.

경고

macOS의 Device Control은 Android 기기가 Picture Transfer Protocol(PTP) 모드로 연결되어 있을 때만 제한합니다. Device Control은 파일 전송, USB 테더링, MIDI 모드를 제한하지 않습니다.

macOS의 Device Control은 Xcode에서 개발한 소프트웨어가 외부 기기로 전송되는 것을 막지 않습니다.