Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Maak een Device Control-beleid aan en valideer het, en deploy het vervolgens op macOS-apparaten met Microsoft Intune of Jamf Pro. Je kunt het beleid ook lokaal toepassen op een test-Mac voordat je het uitrolt op beheerde apparaten. Voor informatie over Device Control-mogelijkheden, beleidsinstellingen en vereisten, zie Microsoft Defender voor Eindpunt Device Control for macOS.
Prerequisites
- Voltooiing van de Device Control-eisen en voorbereiding van eindpunten.
- Bekijk de benodigde rechten voor je beheertool.
- De vereisten voor uw inzetmethode:
Microsoft Intune: Een Intune-abonnement en Defender for Endpoint geïnstalleerd en geregistreerd met behulp van Intune.
Microsoft Intune is een apart product dat geen deel uitmaakt van Defender for Endpoint en niet in alle abonnementen zit. Als u Intune wilt gebruiken, hebt u een abonnement nodig dat het bevat of kunt u het afzonderlijk kopen als een zelfstandig abonnement of invoegtoepassing. Zie Microsoft Intune licenties voor meer informatie.
Jamf Pro: Een Jamf Pro-abonnement, Defender for Endpoint geïnstalleerd en geïnboarded met Jamf Pro, en volledige schijftoegang verleend via Jamf Pro.
Jamf Pro is een apart product dat geen deel uitmaakt van Defender for Endpoint en niet is inbegrepen bij Defender for Endpoint-abonnementen. Voor product- en abonnementsinformatie, zie Jamf Pro.
Important
Microsoft verstrekt informatie over Jamf Pro ter ondersteuning van integratiescenario's, maar biedt geen ondersteuning voor probleemoplossing voor dit product van derden. Voor zaken die specifiek zijn voor Jamf Pro, neem contact op met de Jamf-support.
Handmatig testen: Defender for Endpoint-versie
101.23082.0018of hoger, handmatig geïnstalleerd en onboarded op een test-Mac zonder Device Control-beleid dat wordt beheerd via beheer van mobiele apparaten (MDM).
Maak en valideer het Device Control-beleid
Een Device Control-beleid voor macOS is één JSON-object dat instellingen, apparaatgroepen en regels bevat. Voor beschrijvingen van de beleidseigenschappen, zie Begrijp Apparaatbeheerbeleid.
Gebruik het voorbeeld Weiger verwisselbare media behalve Kingston of een ander beleidsvoorbeeld voor Apparaatbeheer als uitgangspunt.
Valideer de beleidsstructuur aan de hand van het Device Control Policy JSON-schema.
Sla het beleid op als
device-control-policy.jsonin de~/Downloadsmap op een test-Mac waarop Defender for Endpoint is geïnstalleerd.Voer de volgende opdracht uit in Terminal:
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonLos eventuele validatiefouten op voordat je het beleid uitrolt of toepast.
Rol het beleid uit met Microsoft Intune
Gebruik een aangepast macOS-configuratieprofiel om het beleid via Intune te implementeren.
Maak het Apple-configuratieprofiel aan
Download het voorbeeldconfiguratieprofiel van Device Control.
Vervang in het
deviceControlwoordenboek de JSON-waarde in depolicystring door je gevalideerde Device Control-beleid.Houd de
dlpinstellingen die deDC_in_dlpfunctie inschakelen.Sla het bestand op als
device-control.mobileconfig.
Rol het configuratieprofiel uit
Maak een aangepaste macOS-configuratieprofiel aan in Intune. Voor gedetailleerde instructies, zie Aangepaste instellingen toevoegen aan Apple-apparaten in Microsoft Intune (link opent in een nieuw tabblad).
Op het tabblad Beleidsregels van de Apparaten | Configuratiepagina in het Microsoft Intune beheercentrum op https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, selecteer
Nieuw beleidaanmaken>
.Gebruik de volgende instellingen:
- Platform: Selecteer macOS.
- Profieltype: Selecteer Sjablonen.
- Sjabloonnaam: Selecteer Aangepast.
Gebruik in de Custom wizard de volgende instellingen op het tabblad Configuratie-instellingen :
-
Configuratieprofielnaam: Voer een beschrijvende naam in, zoals
Microsoft Defender device control. - Deployment-kanaal: Selecteer Apparaat-kanaal.
-
Configuratieprofielbestand: Selecteer het
device-control.mobileconfigbestand dat je hebt aangemaakt.
-
Configuratieprofielnaam: Voer een beschrijvende naam in, zoals
Rol het beleid uit door Jamf Pro te gebruiken
Gebruik het Defender for Endpoint-voorkeurschema om het Device Control-beleid toe te voegen aan een configuratieprofiel van een Jamf Pro-computer.
Download het huidige Defender for Endpoint-voorkeurschema.
Volg de Jamf-instructies om een aangepast computerconfiguratieprofiel te implementeren.
Gebruik de volgende Defender-specifieke instellingen:
-
Voorkeursdomein: voer
com.microsoft.wdavin. -
Schema: Upload het gedownloade
schema.jsonbestand. - Eigenschap: Voeg Device Control toe, en voeg vervolgens Device Control Policy toe.
- Waarde: Plak het volledige Device Control-beleid JSON.
- Scope: Selecteer de computergroep die de doel-macOS-apparaten bevat.
-
Voorkeursdomein: voer
Sla het configuratieprofiel op en implementeer het.
Test het beleid handmatig
Gebruik alleen handmatige beleidsimplementatie in preproductieomgevingen. Voor productieomgevingen implementeert u Device Control met Microsoft Intune of Jamf Pro.
Pas het gevalideerde beleid toe op de test-Mac:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonOm beleidswijzigingen te testen, bewerk je het JSON-bestand, valideer je het en voer je het commando opnieuw uit om het bijgewerkte beleid toe te passen.
Verifieer apparaatcontrole
Nadat je het beleid hebt uitgerold of toegepast, gebruik je de volgende commando's in Terminal om Device Control op een doel-Mac te verifiëren.
Inspecteer de status van apparaatcontrole:
mdatp health --details device_controlHet commando geeft output terug die vergelijkbaar is met het volgende voorbeeld:
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Bekijk de volgende waarden:
-
active: Lijst van de actieve beleidsversies:-
[]: Apparaatcontrole is niet geconfigureerd. -
["v1"]: Versie 1 is actief. Versie 1 is verouderd en wordt niet behandeld in deze documentatie. -
["v2"]: Versie 2 is actief. -
["v1", "v2"]: Beide versies zijn actief. Verwijder de configuratie van versie 1.
-
-
v1_configured: Geeft aan of een versie 1-configuratie wordt toegepast. -
v1_enforcement_level: Toont het handhavingsniveau wanneer versie 1 is ingeschakeld. -
v2_configured: Geeft aan of een versie 2-configuratie wordt toegepast. Een werkende configuratie rapporteerttrue. -
v2_state: Toont de status van versie 2. Een werkende configuratie rapporteertenabled. -
v2_sensor_connection: Toont de verbinding met de systeemextensie. Een werkende verbinding rapporteertcreated_ok. -
v2_full_disk_access: Toont of Full Disk Access is goedgekeurd. Als de waarde dat nietapprovedis, voorkomt Device Control mogelijk niet alle of sommige bewerkingen.
-
Bekijk de effectieve voorkeuren voor apparaatbeheer:
mdatp device-control policy preferences listHet commando geeft output terug die vergelijkbaar is met het volgende voorbeeld:
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Bekijk de waarde Standaardafdwinging in de uitvoer.
Bekijk de uitgerolde regels:
mdatp device-control policy rules listBekijk de groepen waarnaar het beleid verwijst:
mdatp device-control policy groups listTest de beschermde operaties die het beleid toestaat, weigert of controleert.
Verwijder een handmatig toegepast beleid
Verwijder het lokale beleid van de test-Mac zodra je klaar bent met testen:
mdatp config device-control policy reset