엔드포인트용 Microsoft Defender는 엔드포인트 보안과 네트워크 시스템 확장 기능을 사용하여 macOS 기기를 보호합니다. macOS가 확장 승인을 하거나 시작하지 않으면 실시간 보호, 네트워크 이벤트 검사 또는 관련 기능이 제공되지 않을 수 있습니다.
이 글의 증상과 명령을 사용하여 확장 및 프로파일 문제를 식별하세요. 그 다음 배포 전용 가이드라인을 사용해 구성을 수정하세요.
시스템 확장 증상 식별
macOS 메뉴 바의 Microsoft Defender Shield는 Defender for Endpoint가 주의를 필요로 할 때 X 배지가 표시될 수 있습니다.
방패를 선택해 Defender 메뉴를 엽니다. 필요한 조치 옵션은 Defender가 설정 또는 사용자 승인을 요구함을 나타냅니다.
바이러스 및 위협 보호 페이지를 열기 위해 필요한 행동을 선택하세요. 페이지에는 Microsoft Defender 주의 필요 및 수정 버튼이 표시될 수 있습니다.
터미널에서 다음 명령을 실행하여 전체 Defender 건강 상태를 검토하세요:
mdatp health
확장 또는 권한이 준비되지 않을 경우, 출력은 건강하지 않은 상태, 보호 기능 사용 불가, 또는 전체 디스크 접근 부족을 보고할 수 있습니다:
healthy : false
health_issues : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled : true
real_time_protection_available: false
...
full_disk_access_enabled : false
다음 스크린샷은 사용 불가능한 보호 서브시스템과 Full Disk Access가 비활성화된 상태에서 건강하지 않은 결과를 보여줍니다:
상태 필드에 대한 설명은 macOS에서 Defender for Endpoint의 에이전트 상태 문제 해결을 참조하세요.
시스템 확장 진단
지원되는 macOS 버전에서는 모바일 기기 관리(MDM) 프로필이나 로컬 관리자가 시스템 확장 기능을 승인해야 실행할 수 있습니다. Defender for Endpoint는 Microsoft Team ID UBF8T346G9 와 다음 시스템 확장 기능을 사용합니다:
- 엔드포인트 보안 확장:
com.microsoft.wdav.epsext. - 네트워크 확장:
com.microsoft.wdav.netext.
확장 프로그램이 설치되었는지, 승인되었는지, 실행 중인지 확인하기 위해 다음 명령어를 사용하세요:
등록된 시스템 확장 번호를 나열하세요:
systemextensionsctl list[activated waiting for user]상태는 macOS가 확장 프로그램을 설치했지만 로컬 승인을 기다리고 있음을 의미합니다. 정상적으로 작동하는 확장 프로그램은[activated enabled]를 보고합니다.Defender 전용 시스템 확장 건강 세부사항을 검토하세요:
mdatp health --details system_extensions확장 기능이 설치되었지만 승인되거나 준비되지 않은 경우, 출력은 다음과 같은 예시와 같을 수 있습니다:
network_extension_enabled : false network_extension_installed : true endpoint_security_extension_ready : false endpoint_security_extension_installed : true
다음 스크린샷은 두 확장 프로그램이 모두 설치되어 있지만 네트워크 확장 기능은 활성화되어 있지 않고 엔드포인트 보안 확장 기능도 준비되지 않은 것을 보여줍니다:
확장 프로그램 건강 결과가 모든 필요한 macOS 권한을 식별하지 못합니다. 예를 들어, mdatp health 전체 디스크 접근이 허용되지 않았다고 별도로 보고할 수 있습니다. 활성화된 Defender 및 Microsoft Purview 기능에 필요한 시스템 확장 및 macOS 권한을 검토하세요.
확장 및 권한 문제 해결
배포 방법의 절차를 따라 확장 승인과 필요한 권한을 부여하세요:
- Microsoft Intune: Intune에서 Defender for Endpoint 시스템 확장 승인. 새 정책은 이전 macOS 확장 템플릿이 권장되지 않기 때문에 설정 카탈로그를 사용해야 합니다. 일반적인 설정 카탈로그 안내는 Intune 설정 카탈로그를 사용하여 설정을 설정하는 방법을 참조하세요. 전체 배포 순서는 시스템 확장 승인(Approve System Extensions)을 참조하세요.
- Jamf Pro: Jamf Pro를 사용해 Defender for Endpoint 시스템 확장 기능을 구성하세요.
- 또 다른 MDM 솔루션: 다른 MDM 솔루션과 함께 Defender for Endpoint를 배포하세요.
- 수동 배포: 시스템 확장 및 권한은 수동으로 승인합니다.
관리형 배포의 경우, Defender 애플리케이션 패키지 전에 시스템 구성 프로필을 배포하세요. 이 순서를 통해 macOS는 사용자 프롬프트에 의존하지 않고도 확장과 권한을 승인할 수 있습니다.
프로필 전달 확인
개별 프로필을 문제 해결하기 전에 macOS에서 공유된 Defender for Endpoint의 사전 조건을 확인하세요.
MDM 프로필 전달 확인
MDM 솔루션을 사용해 필요한 장치 수준 프로필이 해당 Mac 장치에 할당되고 성공적으로 전달되었는지 확인하세요. 기기에서 시스템 설정을 열고 General을 선택한 후 장치 관리를 선택하여 설치된 프로필을 검토하세요.
Jamf Pro sudo jamf policy 를 사용하면 해당 정책이 발동됩니다. Jamf 정책 트리거 및 실행에 관한 정보는 정책 관리를 참조하세요.
참고 사항
Defender 구성 프로필에 인지가 가능한 이름을 사용해 목적과 배포 범위를 파악하세요. 예를 들어 FullDiskAccess (piloting) - macOS - Default - MDE을 사용하십시오.
필요한 프로필을 확인하세요
수동으로 페이로드를 재생성하는 대신 현재 Microsoft가 관리하는 프로필을 다운로드하세요. 이 방법은 번들 식별자, 팀 ID, 코드 요구사항, 페이로드 값에서의 타이핑 오류를 방지합니다.
각 페이로드의 프로필 목록과 목적에 대해서는 '유지된 Defender 프로필 검토'를 참조하세요.
터미널에서 다음 문법을 사용하여 현재 디렉터리에 프로필을 다운로드하세요:
curl -O https://URL
예를 들어, 유지 관리된 시스템 확장 프로필을 다운로드하세요:
curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig
유지 관리되는 Defender 프로필 검토
Defender for Endpoint macOS 프로필 저장소에는 다음과 같은 관련 프로필이 포함되어 있습니다:
-
시스템 확장 승인:
sysext.mobileconfig이 팀 IDUBF8T346G9에 대한com.microsoft.wdav.epsext및com.microsoft.wdav.netext을 승인합니다. -
네트워크 필터:
netfilter.mobileconfig네트워크 확장을 Microsoft Defender Content Filter로 설정합니다. -
Full Disk Access:
fulldisk.mobileconfig필요한 Defender 컴포넌트에 대한 접근 권한을 부여합니다. -
백그라운드 서비스:
background_services.mobileconfigDefender 서비스가 백그라운드에서 실행될 수 있게 해줍니다. -
알림:
notif.mobileconfigDefender와 Microsoft 자동 업데이트 알림을 구성합니다. -
접근성:
accessibility.mobileconfig해당 기능을 사용할 때 Microsoft Purview 데이터 손실 방지 데몬에 대한 접근성 권한을 부여합니다.
이 Apple 페이로드에 대한 테스트 기준으로 아래 /Library/Managed Preferences 파일 존재만을 사용하지 마세요. MDM 솔루션을 통해 프로필 전달을 확인하고, 설치된 구성 프로필을 점검하며, Defender 건강 출력을 검토하세요.
설치된 프로필 분석
Microsoft analyze_profiles.py 스크립트는 설치된 구성 페이로드를 유지보수된 Defender 프로필 템플릿과 비교합니다. 누락, 중복, 불일치 페이로드를 보고하고, 온보딩 및 Defender 선호도 프로필 점검을 합니다.
Defender for Endpoint macOS MDM 도구 디렉터리에 있는 스크립트를 검토하세요.
Raw를 선택하여 https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py을 여세요.
저장
analyze_profiles.py하려는 디렉터리에서 터미널에서 다음 명령을 실행하여 스크립트를 다운로드하세요:curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py다음 방법 중 하나를 사용하여 권한을 높인 스크립트를 실행하세요:
다운로드한 스크립트를 실행하세요:
cd ~/Downloads sudo python3 analyze_profiles.pyOr
웹에서 직접 스크립트를 실행하세요:
curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
배치 상황에서 보고된 모든 문제를 검토하세요. 스크립트는 변경이 필요 없는 의도적인 프로필 선택을 보고할 수 있습니다.
관련 콘텐츠
- 엔드포인트용 Microsoft Defender(macOS용)
- Jamf Pro와 함께 macOS에서 엔드포인트용 Microsoft Defender를 배포하기
- Jamf Pro와 함께 Defender for Endpoint 구성 프로필을 배포하기
- Jamf Pro 장치 그룹 설정
피드백 제출
Defender 앱에서 제품 피드백을 제출하려면 도움말을 열고 '피드백 전송'을 선택하세요.
Microsoft Defender 포털https://security.microsoft.com에서 '피드백 주기'를 선택하세요.