Microsoft Defender voor Eindpunt Device Control configureren op macOS

Maak een Device Control-beleid aan en valideer het, en deploy het vervolgens op macOS-apparaten met Microsoft Intune of Jamf Pro. Je kunt het beleid ook lokaal toepassen op een test-Mac voordat je het uitrolt op beheerde apparaten. Voor informatie over Device Control-mogelijkheden, beleidsinstellingen en vereisten, zie Microsoft Defender voor Eindpunt Device Control for macOS.

Prerequisites

Maak en valideer het Device Control-beleid

Een Device Control-beleid voor macOS is één JSON-object dat instellingen, apparaatgroepen en regels bevat. Voor beschrijvingen van de beleidseigenschappen, zie Begrijp Apparaatbeheerbeleid.

  1. Gebruik het voorbeeld Weiger verwisselbare media behalve Kingston of een ander beleidsvoorbeeld voor Apparaatbeheer als uitgangspunt.

  2. Valideer de beleidsstructuur aan de hand van het Device Control Policy JSON-schema.

  3. Sla het beleid op als device-control-policy.json in de ~/Downloads map op een test-Mac waarop Defender for Endpoint is geïnstalleerd.

  4. Voer de volgende opdracht uit in Terminal:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Los eventuele validatiefouten op voordat je het beleid uitrolt of toepast.

Rol het beleid uit met Microsoft Intune

Gebruik een aangepast macOS-configuratieprofiel om het beleid via Intune te implementeren.

Maak het Apple-configuratieprofiel aan

  1. Download het voorbeeldconfiguratieprofiel van Device Control.

  2. Vervang in het deviceControl woordenboek de JSON-waarde in de policy string door je gevalideerde Device Control-beleid.

  3. Houd de dlp instellingen die de DC_in_dlp functie inschakelen.

  4. Sla het bestand op als device-control.mobileconfig.

Rol het configuratieprofiel uit

Maak een aangepaste macOS-configuratieprofiel aan in Intune. Voor gedetailleerde instructies, zie Aangepaste instellingen toevoegen aan Apple-apparaten in Microsoft Intune (link opent in een nieuw tabblad).

  1. Op het tabblad Beleidsregels van de Apparaten | Configuratiepagina in het Microsoft Intune beheercentrum op https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, selecteer Nieuw beleidaanmaken>.

  2. Gebruik de volgende instellingen:

    • Platform: Selecteer macOS.
    • Profieltype: Selecteer Sjablonen.
    • Sjabloonnaam: Selecteer Aangepast.
  3. Gebruik in de Custom wizard de volgende instellingen op het tabblad Configuratie-instellingen :

    • Configuratieprofielnaam: Voer een beschrijvende naam in, zoals Microsoft Defender device control.
    • Deployment-kanaal: Selecteer Apparaat-kanaal.
    • Configuratieprofielbestand: Selecteer het device-control.mobileconfig bestand dat je hebt aangemaakt.

Rol het beleid uit door Jamf Pro te gebruiken

Gebruik het Defender for Endpoint-voorkeurschema om het Device Control-beleid toe te voegen aan een configuratieprofiel van een Jamf Pro-computer.

  1. Download het huidige Defender for Endpoint-voorkeurschema.

  2. Volg de Jamf-instructies om een aangepast computerconfiguratieprofiel te implementeren.

  3. Gebruik de volgende Defender-specifieke instellingen:

    • Voorkeursdomein: voer com.microsoft.wdav in.
    • Schema: Upload het gedownloade schema.json bestand.
    • Eigenschap: Voeg Device Control toe, en voeg vervolgens Device Control Policy toe.
    • Waarde: Plak het volledige Device Control-beleid JSON.
    • Scope: Selecteer de computergroep die de doel-macOS-apparaten bevat.
  4. Sla het configuratieprofiel op en implementeer het.

Test het beleid handmatig

Gebruik alleen handmatige beleidsimplementatie in preproductieomgevingen. Voor productieomgevingen implementeert u Device Control met Microsoft Intune of Jamf Pro.

  1. Pas het gevalideerde beleid toe op de test-Mac:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Om beleidswijzigingen te testen, bewerk je het JSON-bestand, valideer je het en voer je het commando opnieuw uit om het bijgewerkte beleid toe te passen.

Verifieer apparaatcontrole

Nadat je het beleid hebt uitgerold of toegepast, gebruik je de volgende commando's in Terminal om Device Control op een doel-Mac te verifiëren.

  1. Inspecteer de status van apparaatcontrole:

    mdatp health --details device_control
    

    Het commando geeft output terug die vergelijkbaar is met het volgende voorbeeld:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Bekijk de volgende waarden:

    • active: Lijst van de actieve beleidsversies:
      • []: Apparaatcontrole is niet geconfigureerd.
      • ["v1"]: Versie 1 is actief. Versie 1 is verouderd en wordt niet behandeld in deze documentatie.
      • ["v2"]: Versie 2 is actief.
      • ["v1", "v2"]: Beide versies zijn actief. Verwijder de configuratie van versie 1.
    • v1_configured: Geeft aan of een versie 1-configuratie wordt toegepast.
    • v1_enforcement_level: Toont het handhavingsniveau wanneer versie 1 is ingeschakeld.
    • v2_configured: Geeft aan of een versie 2-configuratie wordt toegepast. Een werkende configuratie rapporteert true.
    • v2_state: Toont de status van versie 2. Een werkende configuratie rapporteert enabled.
    • v2_sensor_connection: Toont de verbinding met de systeemextensie. Een werkende verbinding rapporteert created_ok.
    • v2_full_disk_access: Toont of Full Disk Access is goedgekeurd. Als de waarde dat niet approvedis, voorkomt Device Control mogelijk niet alle of sommige bewerkingen.
  2. Bekijk de effectieve voorkeuren voor apparaatbeheer:

    mdatp device-control policy preferences list
    

    Het commando geeft output terug die vergelijkbaar is met het volgende voorbeeld:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Bekijk de waarde Standaardafdwinging in de uitvoer.

  3. Bekijk de uitgerolde regels:

    mdatp device-control policy rules list
    
  4. Bekijk de groepen waarnaar het beleid verwijst:

    mdatp device-control policy groups list
    
  5. Test de beschermde operaties die het beleid toestaat, weigert of controleert.

Verwijder een handmatig toegepast beleid

Verwijder het lokale beleid van de test-Mac zodra je klaar bent met testen:

mdatp config device-control policy reset