관리 macOS 기기에서 엔드포인트용 Microsoft Defender 환경설정을 일관되게 관리하기 위해 구성 프로필을 사용할 수 있습니다. 관리된 환경설정은 장치에 로컬로 설정된 환경설정보다 우선하며, 관리자 권한이 로컬에서 변경되어야 합니다.
이 글은 Microsoft Intune, Jamf Pro 또는 기타 모바일 기기 관리(MDM) 솔루션을 통해 구성 프로필을 배포하는 보안 관리자들을 위한 것입니다. Defender 안티바이러스, 클라우드 제공 보호, 사용자 인터페이스, 엔드포인트 탐지 및 대응(EDR), 변조 방지 구성을 위한 참고 정보와 샘플 프로필을 제공합니다.
환경설정을 설정하기 전에 macOS에서 Defender for Endpoint의 전제 조건을 검토하세요. 전체 배포 워크플로우는 macOS에서 엔드포인트용 Microsoft Defender 배포를 참조하세요. 명령줄 인터페이스에서 로컬로 환경설정을 설정하려면 명령줄에서 구성하기를 참조하세요.
구성 프로필 구조
구성 프로필은 키-값 쌍으로 구성된 Apple property list XML을 사용합니다. 각 키는 선호 이름입니다. 값은 숫자처럼 단순할 수도 있고, 중첩된 선호도 목록처럼 복잡할 수도 있습니다. 관리 도구가 요구하는 형식으로 XML을 저장하거나 업로드하세요.
중요
배포하기 전에 제한된 장비 그룹으로 설정 프로필을 테스트하세요. 프로필 레이아웃은 사용하는 관리 콘솔에 따라 다릅니다. 이 글에는 Jamf Pro와 Microsoft Intune에 대한 예시가 포함되어 있습니다.
구성 프로필의 최상위 수준에는 Defender for Endpoint 기능, 안티바이러스 엔진, 클라우드 제공 보호, 사용자 인터페이스, 엔드포인트 탐지 및 대응(EDR), 변조 방지에 대한 제품 전반의 선호도와 사전이 포함되어 있습니다.
기능 설정
사전을 features 사용해 개별 Defender for Endpoint 기능을 관리하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | features |
| 데이터 형식 | 사전(중첩된 기본 설정) |
| Comments | 사전에는 행동 모니터링과 같은 기능에 대한 설정이 포함되어 있습니다. |
행동 모니터링 구성
기기에서 행동 모니터링과 차단이 활성화되어 있는지 명시하세요.
참고 사항
행동 모니터링은 실시간 보호가 활성화된 경우에만 적용됩니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | behaviorMonitoring |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: | disabled
|
| Comments | 엔드포인트용 Microsoft Defender 버전 101.24042.0002 이상에서 이용 가능합니다. |
바이러스 백신 엔진 기본 설정
사전을 antivirusEngine 사용해 Defender 안티바이러스 선호도를 관리하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | antivirusEngine |
| 데이터 형식 | 사전(중첩된 기본 설정) |
| Comments | 사전에는 집행 수준, 파일 해시 계산, 스캔 제외, 허용된 위협, 위협 유형 설정, 스캔 기록 보존 등의 설정이 포함되어 있습니다. |
바이러스 백신 엔진에 대한 적용 수준
안티바이러스 엔진 강제 수준을 지정하세요:
-
real_time(기본): 실시간 보호 기능을 활성화하고 파일이 접근 중일 때 스캔하세요. -
on_demand: 실시간 보호 기능을 끄고 파일을 필요할 때만 스캔하세요. -
passive: 실시간 보호 및 자동 위협 복구를 끄고, 주문형 스캔과 보안 인텔리전스 업데이트를 켜며, 상태 메뉴 아이콘을 숨기세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | enforcementLevel |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: |
real_time (기본값) |
| Comments | 엔드포인트용 Microsoft Defender 버전 101.10.72 이상에서 이용 가능합니다. |
파일 해시 계산 기능 구성
Defender for Endpoint가 스캔한 파일의 해시를 계산하는지 명시하세요. 파일 해시 계산은 파일 표시 규칙과의 매칭을 개선하지만 장치 성능에 영향을 줄 수 있습니다. macOS에서는 이 기능이 스크립트와 32비트 및 64비트 Mach-O 파일을 지원하며, 엔진 버전 1.1.20000.2부터 지원합니다. 자세한 내용은 파일에 대한 표시기 만들기를 참조하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | enableFileHashComputation |
| 데이터 형식 | 부울 |
| 사용 가능한 값: |
false (기본값) |
| Comments | Defender for Endpoint 버전 101.86.81 이상에서 이용 가능합니다. |
정의가 업데이트된 후 검사 실행
새로운 보안 인텔리전스 업데이트가 장치에 다운로드된 후 프로세스 스캔을 시작할지 여부를 명시하세요. 이 설정을 사용하도록 설정하면 디바이스의 실행 중인 프로세스에서 바이러스 백신 검사가 트리거됩니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | scanAfterDefinitionUpdate |
| 데이터 형식 | 부울 |
| 사용 가능한 값: |
true (기본값) |
| Comments | 엔드포인트용 Microsoft Defender 버전 101.41.10 이상에서 이용 가능합니다. |
압축 파일 검사 (온디맨드 바이러스 검사에만 해당)
주문형 안티바이러스 스캔 시 아카이브를 스캔할지 여부를 명시하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | scanArchives |
| 데이터 형식 | 부울 |
| 사용 가능한 값: |
true (기본값) |
| Comments | 엔드포인트용 Microsoft Defender 버전 101.41.10 이상에서 이용 가능합니다. |
주문형 검사에 대한 병렬 처리 수준
주문형 스캔에 사용되는 스레드 수를 지정하세요. 이 값은 CPU 사용률과 스캔 시간에 영향을 미칩니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | maximumOnDemandScanThreads |
| 데이터 형식 | 정수 |
| 사용 가능한 값: |
2(기본값).
1에서 64까지의 정수를 사용하세요. |
| Comments | 엔드포인트용 Microsoft Defender 버전 101.41.10 이상에서 이용 가능합니다. |
제외 병합 정책
관리자 정의 제외 항목과 사용자 정의 제외 항목을 결합할지, 또는 관리자 정의 제외 항목만 사용할지 명시하세요. 로컬 사용자가 제외 항목을 정의하지 못하도록 방지하기 위해 사용됩니다 admin_only .
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | exclusionsMergePolicy |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: |
merge (기본값) |
| Comments | 엔드포인트용 Microsoft Defender 버전 100.83.73 이상에서 이용 가능합니다. |
검사 제외 항목
스캔에서 제외할 파일, 폴더, 파일 확장자 또는 프로세스를 지정하세요. 배열은 exclusions 여러 개의 항목을 어떤 순서로든 포함할 수 있습니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | exclusions |
| 데이터 형식 | 사전들의 배열 |
| Comments | 각 사전은 (배제 유형), path (파일 또는 폴더 경로), isDirectory (경로 유형), extension (파일 확장자), 또는 name (프로세스 이름)를 포함할 $type 수 있습니다. |
제외 유형
형식별로 검사할 때 제외된 콘텐츠를 지정합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | $type |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: | excludedPath |
제외된 콘텐츠의 경로
전체 파일 경로로 검사할 때 제외된 콘텐츠를 지정합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | path |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: | 유효한 경로 |
| Comments |
$type이(가) excludedPath인 경우에만 적용됩니다. |
지원되는 제외 유형
macOS용 Defender for Endpoint는 다음과 같은 안티바이러스 스캔 제외 유형을 지원합니다:
| 제외 | 정의 | 예제 |
|---|---|---|
| 파일 확장명 | 확장이 있는 모든 파일(디바이스의 모든 위치) | .test |
| 파일 | 전체 경로로 식별되는 특정 파일 | /var/log/test.log |
| 폴더 | 지정된 폴더 아래의 모든 파일(재귀적) | /var/log/ |
| 프로세스 | 특정 프로세스(전체 경로 또는 파일 이름으로 지정됨) 및 해당 프로세스에서 연 모든 파일 | /bin/cat |
중요
배제 경로는 상징적 링크가 아니라 하드 링크여야 합니다. 경로가 기호적 링크인지 판단하려면 를 실행 file <path-name>하세요.
파일, 폴더 및 프로세스 제외는 다음 와일드카드를 지원합니다.
| 와일드 카드 | 설명 | 예제 | 일치 항목 | 일치하지 않음 |
|---|---|---|---|---|
| * | 문자가 없는 경우를 포함해 임의 개수의 문자와 일치합니다(이 와일드카드를 경로 내에서 사용하면 하나의 폴더만 대체합니다). | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | 임의의 한 문자와 일치 | file?.log |
file1.log |
file123.log |
검사 제외 경로 형식(파일 또는 디렉터리)
안티바이러스 검사 제외 항목에서는 isDirectory 값이 파일을 가리키는지 디렉터리를 가리키는지 나타내려면 path를 사용합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | isDirectory |
| 데이터 형식 | 부울 |
| 사용 가능한 값: |
false (기본값) |
| Comments |
$type가 excludedPath인 경우에만 적용됩니다. |
검사 제외: 파일 확장자
안티바이러스 스캔 제외 항목에서는 파일 확장자별로 파일을 제외하는 데 사용 extension 하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | extension |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: | 유효한 파일 확장자 |
| Comments |
$type이(가) excludedFileExtension인 경우에만 적용됩니다. |
검사 제외: 프로세스 이름 또는 경로
안티바이러스 스캔 제외 항목 name 에서는 프로세스와 그 프로세스가 열린 모든 파일을 스캔에서 제외합니다. 프로세스는 /bin/cat와 같은 이름 또는 cat와 같은 전체 경로로 지정합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | name |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: | 모든 문자열 |
| Comments |
$type가 excludedFileName인 경우에만 적용됩니다. |
허용되는 위협
Defender for Endpoint가 허용하는 위협 이름을 명시하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | allowedThreats |
| 데이터 형식 | 문자열 배열 |
허용되지 않는 위협 작업
위협이 감지되었을 때 로컬 사용자가 취할 수 있는 행동을 제한하세요. 이 목록의 액션은 사용자 인터페이스에 나타나지 않습니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | disallowedThreatActions |
| 데이터 형식 | 문자열 배열 |
| 사용 가능한 값: |
allow (사용자가 위협을 허용하지 못하게 막음)
|
| Comments | 엔드포인트용 Microsoft Defender 버전 100.83.73 이상에서 이용 가능합니다. |
위협 유형 설정
macOS에서 엔드포인트용 Microsoft Defender 특정 위협 유형을 처리하는 방법을 지정합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | threatTypeSettings |
| 데이터 형식 | 사전들의 배열 |
| Comments | 배열의 각 항목에는 key(예: potentially_unwanted_application 또는 archive_bomb와 같은 위협 유형)와 value(수행할 작업: audit, block 또는 off)이 포함됩니다. |
위협 유형
위협 유형을 지정합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | key |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: | potentially_unwanted_application |
수행할 작업
설정으로 식별되는 형식의 위협이 감지될 key 때 수행할 작업을 지정합니다. 다음 옵션 중에서 선택합니다.
-
audit: 기기는 이 위협 유형으로부터 보호받지 못하지만, Defender for Endpoint는 위협을 기록합니다. -
block: Defender for Endpoint는 위협을 차단하고 사용자 인터페이스와 Microsoft Defender 포털에서 알림을 제공합니다. -
off: 이 장치는 이 위협 유형으로부터 보호받지 못하며, Defender for Endpoint는 위협을 기록하지 않습니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | value |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: |
audit (기본값) |
위협 유형 설정 병합 정책
관리자가 정의한 위협 유형과 사용자 정의 위협 유형 설정을 결합할지, 아니면 관리자 정의 설정만 사용할지 명시하세요. 로컬 사용자가 위협 유형 설정을 정의하지 못하도록 방지하기 위해 사용됩니다 admin_only .
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | threatTypeSettingsMergePolicy |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: |
merge (기본값) |
| Comments | 엔드포인트용 Microsoft Defender 버전 100.83.73 이상에서 이용 가능합니다. |
바이러스 백신 검사 기록 보존(일)
기기의 스캔 기록에 결과를 몇 일이나 보존해야 하는지 명시하세요. 결과가 만료되면 Defender for Endpoint는 스캔 결과를 기록에서 삭제하고 디스크에서 격리된 파일도 제거합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | scanResultsRetentionDays |
| 데이터 형식 | 정수 |
| 사용 가능한 값: |
90(기본값).
1에서 180까지의 정수를 사용하세요. |
| Comments | 엔드포인트용 Microsoft Defender 버전 101.07.23 이상에서 이용 가능합니다. |
바이러스 백신 검사 기록의 최대 항목 수
검사 기록에 유지할 최대 항목 수를 지정합니다. 항목에는 과거에 수행된 모든 주문형 검사와 모든 바이러스 백신 검색이 포함됩니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | scanHistoryMaximumItems |
| 데이터 형식 | 정수 |
| 사용 가능한 값: |
10000(기본값).
5000에서 15000까지의 정수를 사용하세요. |
| Comments | 엔드포인트용 Microsoft Defender 버전 101.07.23 이상에서 이용 가능합니다. |
클라우드 제공 보호 기본 설정
macOS에서 엔드포인트용 Microsoft Defender의 클라우드 제공 보호 기능을 구성하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | cloudService |
| 데이터 형식 | 사전(중첩된 기본 설정) |
| Comments | 사전 콘텐츠에는 클라우드 제공 보호, 진단 수집 수준, 클라우드 블록 수준, 자동 샘플 제출, 보안 인텔리전스 업데이트 및 프록시 구성에 대한 설정이 포함됩니다. |
클라우드 제공 보호 구성
기기에서 클라우드 제공 보호 기능을 활성화할지 여부를 명시하세요. 이 기능을 활성화해 두면 더 나은 보호가 가능합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | enabled |
| 데이터 형식 | 부울 |
| 사용 가능한 값: |
true (기본값) |
진단 수집 수준
Defender for Endpoint가 Microsoft에 보내는 진단 데이터 수준을 지정하세요. 진단 데이터는 제품을 안전하고 최신 상태로 유지하며, 문제를 진단 및 수정하며 제품을 개선하는 데 도움을 줍니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | diagnosticLevel |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: |
optional (기본값) |
클라우드 블록 수준 구성
Defender for Endpoint가 의심스러운 파일을 얼마나 적극적으로 차단하고 스캔하는지 명시하세요:
-
normal: 기본 차단 레벨을 사용하세요. -
moderate: 신뢰도가 높은 탐지 결과에 대해서만 판정을 내리세요. -
high: 성능 최적화 과정에서 알 수 없는 파일을 적극적으로 차단하세요. 이 수준은 비해로운 파일을 차단할 가능성을 높입니다. -
high_plus: 알 수 없는 파일을 적극적으로 차단하고 더 많은 보호 조치를 적용하세요. 이 수준이 기기 성능에 영향을 줄 수 있습니다. -
zero_tolerance: 모든 알 수 없는 프로그램을 차단하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | cloudBlockLevel |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: |
normal (기본값) |
| Comments | Defender for Endpoint 버전 101.56.62 이상에서 이용 가능합니다. |
자동 샘플 제출 설정
위협이 포함될 수 있는 의심스러운 샘플이 Microsoft에 전송되는지 명시하세요:
-
none: 의심스러운 샘플을 자동으로 제출하지 마세요. -
safe: 개인 식별 정보가 없는 의심스러운 샘플만 자동으로 제출하세요. 이 값은 기본값입니다. -
all: 모든 의심스러운 샘플을 자동으로 제출합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | automaticSampleSubmissionConsent |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: | none
|
참고 사항
macOS는 레거시 불리언 키 automaticSampleSubmission도 지원합니다. 프로필에 두 키가 모두 포함되어 있다면 우선 automaticSampleSubmissionConsent 권을 가집니다.
자동 보안 인텔리전스 업데이트 구성
보안 인텔리전스 업데이트를 자동으로 설치할지 여부를 지정하세요.
| 섹션 | 값 |
|---|---|
| 키 | automaticDefinitionUpdateEnabled |
| 데이터 형식 | 부울 |
| 사용 가능한 값: |
true (기본값) |
보안 인텔리전스 업데이트 기한(일)
마지막으로 설치된 보안 인텔리전스 업데이트가 오래되었다고 간주되는 날짜를 명시하세요.
| 섹션 | 값 |
|---|---|
| 키 | definitionUpdateDue |
| 데이터 형식 | 정수 |
| 사용 가능한 값: |
7(기본값).
1에서 30까지의 정수를 사용하세요. |
보안 인텔리전스 업데이트 간격(초)
Defender for Endpoint가 보안 인텔리전스 업데이트를 몇 초 단위로 확인하는지 명시하세요.
| 섹션 | 값 |
|---|---|
| 키 | definitionUpdatesInterval |
| 데이터 형식 | 정수 |
| 사용 가능한 값: |
28800 (기본값은 8시간).
86400 (1분)부터 60 (24시간)까지의 정수를 사용하세요. |
| Comments | 값을 너무 낮게 설정하면 반복적이거나 불필요한 보안 인텔리전스 업데이트 점검이 발생할 수 있습니다. |
엔드포인트용 Defender 통신 프록시
Defender for Endpoint 클라우드 통신용 프록시를 설정하세요. 이 설정을 설정하지 않으면, Defender for Endpoint는 시스템 전체 프록시를 사용합니다.
| 섹션 | 값 |
|---|---|
| 키 | proxy |
| 데이터 형식 | 문자열 |
| Comments |
http://proxy.server:port 또는 https://proxy.server:port 형식을 사용하세요. |
중요
잘못된 프록시 구성은 Defender for Endpoint의 기능을 방해할 수 있습니다. 프록시 설정을 적용한 후, 기기에서 실행 mdatp connectivity test 해 연결 상태를 테스트하세요.
사용자 인터페이스 기본 설정
macOS에서 엔드포인트용 Microsoft Defender 사용자 인터페이스에 대한 기본 설정을 관리합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | userInterface |
| 데이터 형식 | 사전(중첩된 기본 설정) |
| Comments | 사전 내용에는 상태 메뉴 아이콘 표시 유형, 피드백 옵션 및 소비자 버전 로그인 제어에 대한 설정이 포함됩니다. |
상태 메뉴 아이콘을 설정하세요
화면의 오른쪽 위 모서리에 상태 메뉴 아이콘을 표시할지 숨길지 여부를 지정합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | hideStatusMenuIcon |
| 데이터 형식 | 부울 |
| 사용 가능한 값: |
false (기본값) |
피드백 옵션 구성
사용자가 피드백을 Microsoft에 제출할 수 있는지 여부를 지정하려면 도움말>피드백 전송을 선택하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | userInitiatedFeedback |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: |
enabled (기본값) |
| Comments | 엔드포인트용 Microsoft Defender 버전 101.19.61 이상에서 이용 가능합니다. |
소비자 버전의 Microsoft Defender 로그인 제어
사용자가 소비자 버전의 Microsoft Defender 로그인할 수 있는지 여부를 지정합니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | consumerExperience |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: |
enabled (기본값) |
| Comments | 엔드포인트용 Microsoft Defender 버전 101.60.18 이상에서 이용 가능합니다. |
엔드포인트 검색 및 응답 기본 설정
macOS에서 엔드포인트용 Microsoft Defender의 엔드포인트 탐지 및 대응(EDR) 구성 요소에 대한 선호도를 관리하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | edr |
| 데이터 형식 | 사전(중첩된 기본 설정) |
| Comments | 사전 내용에는 디바이스 태그 및 그룹 식별자에 대한 설정이 포함됩니다. |
디바이스 태그
태그 이름과 값을 지정하세요. 태그는 GROUP Microsoft Defender 포털의 장치 페이지에 지정된 값을 추가하여 장치를 필터링하고 그룹화할 수 있습니다.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | tags |
| 데이터 형식 | 사전들의 배열 |
| Comments | 배열의 각 항목에는 key(GROUP와 같은 태그 유형)과 value(디바이스에 할당된 태그 문자열)가 포함됩니다. |
태그 유형
태그 유형을 지정하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | key |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: | GROUP |
태그 값
태그 값을 지정하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | value |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: | 모든 문자열 |
중요
- 각 태그 유형마다 하나의 값만 설정하세요.
- 같은 구성 프로필에서 태그 유형을 반복하지 마세요.
그룹 식별자
EDR 그룹 식별자를 지정하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | groupIds |
| 데이터 형식 | 문자열 |
| Comments | 장치에 할당된 그룹 식별자. |
변조 방지
macOS에서 엔드포인트용 Microsoft Defender의 변조 방지 구성 요소에 대한 환경설정을 관리하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | tamperProtection |
| 데이터 형식 | 사전(중첩된 기본 설정) |
| Comments | 사전 내용에는 적용 수준 및 제외에 대한 설정이 포함됩니다. |
적용 수준
변조 방지 단속 수준을 명시하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | enforcementLevel |
| 데이터 형식 | 문자열 |
| 사용 가능한 값: | disabled
|
-
disabled: 변조 방지 해제. Defender for Endpoint는 변조 시도를 차단하거나 보고하지 않습니다. -
audit: 변조 시도를 클라우드에 보고하되 차단하지 마세요. -
block: 변조 시도를 차단하고 클라우드에 신고하세요.
제외 항목
활동이 조작으로 간주되지 않고도 Microsoft Defender 자산을 수정할 수 있는 프로세스를 정의하세요.
path, teamId, signingId 또는 이러한 값의 조합을 지정하세요. 허용된 과정을 더 정확히 식별할 수도 있습니다 args .
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | exclusions |
| 데이터 형식 | 사전들의 배열 |
| Comments | 각 사전은 경로, 팀 ID, 서명 ID, 프로세스 인자를 포함할 수 있습니다. |
경로
프로세스 실행 파일의 정확한 경로를 지정하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | path |
| 데이터 형식 | 문자열 |
| Comments | 셸 스크립트의 경우, 인터프리터 바이너리로 가는 정확한 경로를 지정합니다. 예:/bin/zsh 와일드카드는 지원되지 않습니다. |
팀 ID
공급업체의 Apple 팀 ID를 명시하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | teamId |
| 데이터 형식 | 문자열 |
| Comments | 예를 들어, Microsoft 팀 ID는 UBF8T346G9. |
서명 ID
패키지의 Apple 서명 ID를 명시하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | signingId |
| 데이터 형식 | 문자열 |
| Comments | 예를 들어, 루비 인터프리터의 서명 ID는 com.apple.ruby입니다. |
프로세스 인수
다른 값들과 결합하여 프로세스를 식별하는 인수를 명시하세요.
| 섹션 | 값 |
|---|---|
| 도메인 | com.microsoft.wdav |
| 키 | args |
| 데이터 형식 | 문자열 배열 |
| Comments | 프로세스 인수는 지정된 인수와 정확히 일치해야 하며, 대소문자를 구분합니다. |
권장 구성 프로필
권장 구성 프로필은 일반적으로 사용되는 보호 설정의 기준선을 제공합니다. Jamf Pro 속성 목록과 다음 섹션의 Intune XML 프로필 모두 이러한 설정을 적용합니다.
이 구성 프로필(또는 Jamf Pro의 경우 사용자 지정 설정에 업로드된 속성 목록)은 다음과 같은 설정을 적용합니다:
- 실시간 보호 기능을 활성화하세요.
- 다음 위협 유형을 처리하는 방법을 지정합니다.
- 잠재적으로 원하지 않는 신청서를 차단하세요.
- Defender for Endpoint 로그에 높은 압축률을 가진 파일인 아카이브 폭탄 감사.
- 자동 보안 인텔리전스 업데이트를 사용하도록 설정합니다.
- 클라우드 제공 보호를 사용하도록 설정합니다.
- 자동 샘플 제출을 활성화하세요.
Jamf Pro 권장 구성 프로필의 속성 목록
Jamf Pro의 다음 속성 목록을 사용하여 권장 구성 프로필을 확인하세요:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune 권장 프로필
권장되는 Intune 프로필에 다음 XML을 사용합니다.
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
전체 구성 프로필 예제
다음 Jamf Pro 및 Intune 템플릿은 확장된 엔드포인트용 Microsoft Defender 선호도 세트를 보여줍니다. 고급 시나리오의 예시로 사용하고, 조직에서 요구하는 설정만 포함하세요.
주의
템플릿에는 제외 항목, 허용된 위협, 태그, 그룹 식별자, 변조 방지 제외 항목 등의 예시 값이 포함되어 있습니다. 배포 전에 이 값들을 검토하고 교체하거나 제거하세요. 특히, 이 항목은 allowedThreats EICAR 테스트 파일을 실행할 수 있도록 허용합니다.
Jamf Pro 전체 구성 프로필의 속성 목록
다음 속성 목록은 Jamf Pro용 확장된 Defender for Endpoint 구성 프로필을 보여주며, 여기에는 안티바이러스 엔진, 클라우드 서비스, EDR, 변조 방지, 사용자 인터페이스 선호도 등이 포함됩니다:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
전체 프로필 Intune
다음 모바일 구성 페이로드는 사용 가능한 모든 Defender for Endpoint macOS 설정을 배포 가능한 Intune 프로필로 패키징합니다. 여기에는 바이러스 백신 엔진, 클라우드 서비스, EDR, 변조 방지 및 사용자 인터페이스 기본 설정이 포함됩니다.
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
속성 목록 유효성 검사
속성 목록은 유효 .plist 한 파일이어야 합니다. 프로필을 업로드하거나 배포하기 전에 다음 명령어를 실행하여 구문을 검증하세요:
plutil -lint com.microsoft.wdav.plist
속성 목록이 유효하면, 명령어는 종료 코드를 0 반환하고 다음과 유사한 출력을 제공합니다:
com.microsoft.wdav.plist: OK
속성 목록이 유효하지 않으면, 명령어는 종료 코드를 1 반환하고 문제를 설명하는 오류를 표시합니다.
구성 프로필 배포
구성 프로필을 생성하고 검증한 후, 관리 도구를 사용해 배포하세요. 선호 도메인이나 사용자 지정 설정 프로필 이름으로 사용 com.microsoft.wdav 하세요. Defender for Endpoint는 다른 값을 사용하면 선호도를 인식하지 못합니다.
Jamf Pro 배포
Jamf Pro는 Defender for Endpoint에 포함되지 않은 별도의 서드파티 제품이며, Defender for Endpoint 구독에도 포함되어 있지 않습니다. Jamf Pro를 사용하려면 별도의 Jamf Pro 구독이 필요합니다. 제품 및 구독 정보는 Jamf Pro를 참조하세요. 귀하의 조직에서 Jamf Pro를 사용하지 않는다면, 이 글에서 제공하는 다른 구성 방법을 사용해 보세요.
현재 Jamf Pro 스키마나 레거시 속성 목록 방식을 사용하여 선호도를 배포하려면 Jamf Pro의 Defender 설정 구성을 참조하세요. Jamf의 자세한 내용은 ' 애플리케이션을 이용한 맞춤형 컴퓨터 구성 프로필 배포'와 '사용자 지정 설정 페이로드'를 참조하세요.
Intune 배포
Microsoft Intune 엔드포인트 기능에 대한 Defender 구성하고 디바이스에 배포하는 데 권장되는 도구입니다. 그러나 Intune은 엔드포인트에 대한 Defender 일부가 아니며 모든 구독에 포함되지 않는 별도의 제품입니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. Intune이 없는 경우 이 문서의 다른 메서드를 사용할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.
Intune에서 사용자 지정 설정 프로필을 생성하고 배포하려면 Microsoft Intune에서 '정책 설정'을 참조하세요.
기타 MDM 솔루션
다른 MDM 솔루션을 사용하여 구성 프로필을 배포하려면 Deploy Defender for Endpoint 설정을 참조하세요.
관련 콘텐츠
다음 자료들은 macOS 구성 프로필과 Defender for Endpoint 선호도 설정에 대한 추가 안내를 제공합니다: