Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Apparaatbeheer in Microsoft Defender voor Eindpunt op macOS helpt organisatiegegevens te beschermen door toegang tot verwisselbare opslag en aangesloten apparaten te beheren. Je kunt apparaatbesturing gebruiken om:
- Controleer of voorkom lees-, schrijf- of uitvoertoegang tot verwisselbare opslag.
- Beheer toegang tot iOS-apparaten, draagbare apparaten, Apple File System (APFS)-versleutelde apparaten en Bluetooth-media, met of zonder uitsluitingen.
Vereisten
Voordat je apparaatbeheer configureert, zorg ervoor dat je aan de volgende eisen voldoet:
- Een abonnement dat Defender for Endpoint Plan 1-mogelijkheden bevat. Voor meer licentie-informatie, zie:
- Een ondersteunde versie van macOS. Raadpleeg voor meer informatie Systeemvereisten voor Microsoft Defender voor Eindpunt op macOS.
- Defender for Endpoint-versie
101.96.85(januari 2023) of hoger. - Defender for Endpoint geïnstalleerd en geregistreerd op de doel-macOS-apparaten.
Permissions
De benodigde rechten om een Device Control-beleid uit te rollen, zijn afhankelijk van het beheertool:
- Microsoft Intune: Een account met de rol Beleids- en Profielbeheerder en scope over de gebruikers of apparaten die het beleid ontvangen. Voor meer informatie, zie Beleids- en Profielbeheerdersrechten.
- Jamf Pro: Een account dat computerconfiguratieprofielen kan bijwerken en uitrollen.
Uw eindpunten voorbereiden
Voordat u een apparaatbeheerbeleid uitrolt:
- Verleen volledige schijftoegang aan
com.microsoft.dlp.daemon. Het huidige configuratieprofiel voor Full Disk Access bevat deze machtiging. - In de voorkeuren Defender for Endpoint schakelt u de Data Loss Prevention (DLP)-functie in die wordt genoemd
DC_in_dlpdoor de status in te stellen openabled.
Voer het volgende commando uit in Terminal om de versie van Defender for Endpoint te verifiëren:
mdatp version
Een implementatiemethode kiezen
Gebruik een van de volgende methoden om een Device Control-beleid uit te rollen of te testen:
Microsoft Intune: Rol het beleid uit op beheerde apparaten door gebruik te maken van een aangepaste macOS-configuratieprofiel van Intune.
Microsoft Intune is een apart product dat geen deel uitmaakt van Defender for Endpoint en niet in alle abonnementen zit. Als u Intune wilt gebruiken, hebt u een abonnement nodig dat het bevat of kunt u het afzonderlijk kopen als een zelfstandig abonnement of invoegtoepassing. Zie Microsoft Intune licenties voor meer informatie.
Jamf Pro: Rol het beleid uit op beheerde apparaten door gebruik te maken van het Defender for Endpoint-voorkeurschema in een Jamf Pro-computerconfiguratieprofiel.
Jamf Pro is een apart product dat geen deel uitmaakt van Defender for Endpoint en niet is inbegrepen bij Defender for Endpoint-abonnementen. Voor product- en abonnementsinformatie, zie Jamf Pro.
Handmatig testen: Pas een lokaal beleid toe op één test-Mac voordat je het beleid op beheerde apparaten uitrolt.
Inzicht in beleid voor apparaatbeheer
Een apparaatbesturingsbeleid voor macOS is één JSON-object met drie vereiste top-level eigenschappen:
-
settings: Definieert ingeschakelde apparaattypes, standaardhandhaving en de notificatielink. -
groups: Definieert collecties van apparaten op basis van eigenschappen zoals apparaatfamilie, leveranciers-ID, product-ID, serienummer of encryptiestatus. -
rules: Definieert het toegangsgedrag voor één of meer apparaatgroepen.
Opmerking
Gebruik de voorbeelden van Device Control-beleid om de beleidseigenschappen te begrijpen.
Je kunt ook de Device Control policy-conversiescripts gebruiken om een Windows-beleid naar macOS te vertalen of een macOS versie 1-beleid naar versie 2.
Er zijn bekende problemen met apparaatbeheer voor macOS waarmee klanten rekening moeten houden bij het maken van beleid.
Beste praktijken
Apparaatbeheer voor macOS en Apparaatbeheer voor Windows hebben vergelijkbare mogelijkheden, maar de besturingssystemen bieden verschillende manieren om apparaten te beheren:
macOS heeft geen gecentraliseerde Apparaatbeheer of apparaatweergave. Device Control staat toegang toe of weigert toegang voor toepassingen die met apparaten communiceren. Als gevolg hiervan biedt macOS meer gedetailleerde toegangstypen. Bijvoorbeeld kan een
download_photos_from_devicebeleidportableDevicetoestaan of blokkeren.Gebruik
generic_read,generic_write, engeneric_executetenzij je een specifieke bewerking moet aansturen. Beleidsregels die generieke toegangstypen gebruiken, blijven meer specifieke toegangstypen dekken die later worden toegevoegd.Om alle bewerkingen voor een apparaattype te blokkeren, maak je een
denybeleid dat generieke toegangstypen gebruikt. Sommige bewerkingen kunnen beschikbaar blijven als de applicatie die de bewerking uitvoert niet wordt ondersteund door Device Control voor macOS.
Apparaatbeheer beleidsreferentie
Gebruik de volgende secties om de instellingen, groepen, queries, clausules, regels, handhavingsgedrag en toegangstypen in een Device Control-beleid te definiëren.
Instellingen
Gebruik het settings object om apparaattypes in te schakelen, configureer standaard handhaving en voeg een link toe aan meldingen.
| Property | Beschrijving | Opties |
|---|---|---|
features |
Schakelt Device Control in of schakelt uit voor specifieke apparaattypes. | Voor elk apparaattype stel je disable in op false om bescherming in te schakelen of op true om deze uit te schakelen. Dit artikel beschrijft removableMedia, appleDevice, portableDevice, en bluetoothDevice. De standaardwaarde is true. |
global |
Stelt in welke actie wordt gebruikt als geen enkele regel overeenkomt. | Stel defaultEnforcement in op allow (de standaard) of deny. |
ux |
Voegt een link toe naar Device Control-meldingen. | Stel navigationTarget in op een URL, zoals https://support.contoso.com. |
Groep
De groups array bevat één of meer apparaatgroepobjecten.
| Property | Beschrijving | Opties |
|---|---|---|
$type |
Identificeert het groepstype. | Gebruik device. |
id |
Specificeert de unieke identificatie voor de groep. | Gebruik een universeel unieke identificatie (UUID). Genereer er een met de New-Guid cmdlet of het uuidgen commando op macOS. |
name |
Geeft een vriendelijke naam voor de groep aan. | Gebruik een touwtje. |
query |
Definieert de apparaten die in de groep zijn opgenomen. | Gebruik een binaire of unaire query. |
Zoekopdracht
Device Control ondersteunt binaire queries die clausules combineren en unaire queries die een andere query negeren.
$type Waarde |
Vereiste eigenschap | Gedrag |
|---|---|---|
all of and |
clauses |
Het apparaat moet aan elke clausule voldoen. |
any of or |
clauses |
Het apparaat moet aan ten minste één clausule voldoen. |
not |
query |
Keert de geneste query om. |
U kunt query’s in elkaar nesten. Zie voorbeeldbeleid voor meer voorbeelden.
Clausule
Elke clausule vereist een $type eigenschap en een overeenkomstige value.
Clausule $type |
Value | Beschrijving |
|---|---|---|
primaryId |
apple_devices, removable_media_devices, portable_devices, of bluetooth_devices |
Komt overeen met een ondersteunde apparaatfamilie. |
vendorId |
Hexadecimale tekenreeks van vier cijfers | Komt overeen met de leveranciers-ID van een apparaat. |
productId |
Viercijferige hexadecimale tekenreeks | Komt overeen met het product-ID van een apparaat. |
serialNumber |
String | Komt overeen met het serienummer van een apparaat. De clausule komt niet overeen met een apparaat zonder serienummer. |
mediaSerialNumber |
Integer | Komt overeen met het serienummer van een Secure Digital-kaart. Beschikbaar in versie 101.26021 of hoger. |
mediaProductName |
String | Komt overeen met de productnaam van een Secure Digital-kaart. Beschikbaar in versie 101.26021 of hoger. |
mediaApplicationId |
String | Komt overeen met de applicatie-ID van een Secure Digital-kaart. Beschikbaar in versie 101.26021 of hoger. |
encryption |
apfs |
Komt overeen met een APFS-versleuteld verwisselbaar media-apparaat. |
groupId |
UUID-tekenreeks | Komt overeen met een apparaat dat tot een andere groep behoort. Definieer de referentiegroep eerder in het beleid. |
De serialNumber clausule geldt voor een verbonden apparaat. De mediaSerialNumber, mediaProductName, en mediaApplicationId clausules zijn van toepassing op media die in een apparaat worden geplaatst, zoals een Secure Digital-kaart in een ingebouwde kaartlezer.
Toegangsbeleidsregel
De rules array bevat een of meer access-policy rule objects.
| Property | Beschrijving | Opties |
|---|---|---|
id |
Specificeert de unieke identificatie voor de regel. | Gebruik een UUID die is gegenereerd met New-Guid of uuidgen. |
name |
Hiermee geeft u de naam van de regel op. De naam kan verschijnen in een gebruikersmelding. | Gebruik een touwtje. |
includeGroups |
Identificeert groepen waartoe een apparaat moet behoren om de regel van toepassing te maken. Als deze wordt weggelaten, geldt de regel voor alle apparaten. | Gebruik groepswaarden id . Meerdere groepen gebruiken EN logica. |
excludeGroups |
Identificeert groepen die voorkomen dat de regel van toepassing is. | Gebruik groepswaarden id . Meerdere groepen gebruiken OR-logica. |
entries |
Definieert het handhavingsgedrag en de typen gecontroleerde toegang. | Gebruik een of meer invoerobjecten. |
Elke vermelding ondersteunt de volgende eigenschappen:
| Property | Required | Beschrijving |
|---|---|---|
$type |
Yes | Specificeert bluetoothDevice, generic, portableDevice, appleDevice of removableMedia. |
enforcement |
Yes | Specificeert een allow, deny, , auditAllow, of auditDeny handhavingsobject. |
access |
Yes | Specificeert één of meer apparaatspecifieke of generieke toegangstypen. |
id |
No | Specificeert een optionele UUID voor de invoer. |
Handhaving
Een handhavingsobject vereist een $type eigendom. Sommige handhavingstypen ondersteunen ook of vereisen een options array.
Handhaving $type |
Ondersteunde options waarden |
Gedrag |
|---|---|---|
allow |
disable_audit_allow |
Geeft toegang. De optie voorkomt een gebeurtenis wanneer ook een overeenkomende auditAllow invoer wordt geconfigureerd. |
deny |
disable_audit_deny |
Weigert toegang. De optie voorkomt een melding of gebeurtenis wanneer ook een overeenkomende auditDeny vermelding wordt geconfigureerd. |
auditAllow |
send_event |
Stuurt een evenement voor toegestane toegang. |
auditDeny |
send_event en show_notification |
Stuurt een gebeurtenis of toont een melding voor geweigerde toegang. |
Toegangstypen
De ondersteunde toegangstypes hangen af van de invoer $type.
Inschrijving $type |
Toegangswaarde | Generieke toegang | Beschrijving |
|---|---|---|---|
appleDevice |
backup_device |
generic_read |
|
appleDevice |
update_device |
generic_write |
|
appleDevice |
download_photos_from_device |
generic_read |
Downloadt foto's van een iOS-apparaat naar het lokale apparaat. |
appleDevice |
download_files_from_device |
generic_read |
Downloadt bestanden van een iOS-apparaat naar het lokale apparaat. |
appleDevice |
sync_content_to_device |
generic_write |
Synchroniseert inhoud van het lokale apparaat naar een iOS-apparaat. |
portableDevice |
download_files_from_device |
generic_read |
|
portableDevice |
send_files_to_device |
generic_write |
|
portableDevice |
download_photos_from_device |
generic_read |
|
portableDevice |
debug |
generic_execute |
Beheert Android Debug Bridge (ADB) toegang. |
removableMedia |
read |
generic_read |
|
removableMedia |
write |
generic_write |
|
removableMedia |
execute |
generic_execute |
|
bluetoothDevice |
download_files_from_device |
generic_read |
|
bluetoothDevice |
send_files_to_device |
generic_write |
|
generic |
generic_read |
Van toepassing op elk toegangstype dat is gekoppeld aan algemeen lezen. | |
generic |
generic_write |
Geldt voor alle toegangstypen die zijn gekoppeld aan generiek schrijven. | |
generic |
generic_execute |
Gilt voor elk toegangstype dat aan generieke execute is toegewezen. |
Eindgebruikerservaring
Wanneer een beleid een bewerking weigert en de bijbehorende vermelding auditDenyshow_notification bevat, ziet de gebruiker een Device Control-melding waarin het geblokkeerde apparaat wordt geïdentificeerd.
Als het beleid definieert settings.ux.navigationTarget, bevat de melding een link naar die URL.
Verifieer apparaatcontrole
Nadat je een beleid hebt uitgerold, verifieer je de status van Device Control en bevestig je dat de verwachte voorkeuren, regels en groepen actief zijn. Voor instructies, zie Apparaatbeheer verifiëren.
Bekijk rapporten over apparaatbeheer
Device Control-beleidsgebeurtenissen zijn beschikbaar in advanced hunting en het Device Control-rapport. Voor meer informatie, zie Bekijk apparaatcontrole-evenementen en informatie.
Gebruik beleidsvoorbeelden
De voorbeelden van Device Control-beleid bieden volledige beleidsregels voor veelvoorkomende scenario's.
Weiger verwijderbare media behalve goedgekeurde USB-apparaten
Het ontkennen van verwijderbare media behalve Kingston-voorbeeld laat zien hoe je het volgende doet:
- Schakel verwijderbare mediabescherming in en stel de standaardhandhaving in op
allow. - Maak één groep aan voor alle verwijderbare media en een andere groep voor goedgekeurde apparaten.
- Weiger lees-, schrijf- en uitvoeringstoegang tot verwisselbare media, met uitzondering van apparaten in de goedgekeurde groep.
- Geweigerde bewerkingen controleren, gebeurtenissen verzenden en gebruikersmeldingen weergeven.
Bekende problemen
Waarschuwing
Op macOS 27 kan een lokale gebruiker Bluetooth-toegang voor Microsoft Defender voor Eindpunt uitschakelen, zelfs wanneer een mobiel apparaatbeheer (MDM)-profiel de BluetoothAlways toestemming geeft om com.microsoft.dlp.agent. Als de gebruiker deze toestemming uitschakelt, kan Device Control geen beleid afdwingen dat Bluetooth-bestandsoverdrachten beperkt, hoewel het MDM-profiel mogelijk blijft rapporteren dat de toestemming is toegestaan.
Als uw organisatie vertrouwt op Apparaatbeheer om Bluetooth-bestandsoverdrachten te beperken:
- Valideer de handhaving van het Bluetooth-beleid in je omgeving voordat je macOS 27 breed uitrolt.
- Gebruik de geïnstalleerde of toegestane status van het MDM-profiel niet als enige bevestiging dat Bluetooth-handhaving actief is.
- Adviseer gebruikers om de Bluetooth-toestemming van Microsoft Defender in
Systeeminstellingen niet te wijzigen.Privacy & Beveiliging Bluetooth
Voor informatie over gerelateerde door gebruikers bestuurbare rechten in macOS 27 en beschermingsopties voor browser- en websitecontext, zie Microsoft Purview Endpoint DLP-wijzigingen in macOS 27 overzicht (preview). De beschermingsmodi beschreven in de Purview-richtlijnen voorkomen niet dat gebruikers de Bluetooth-toestemming uitschakelen.
Waarschuwing
Device Control op macOS beperkt Android-apparaten alleen wanneer ze in Picture Transfer Protocol (PTP)-modus zijn verbonden. Device Control beperkt de bestandsoverdracht, USB Tethering of MIDI-modi niet.
Device Control op macOS voorkomt niet dat software die in Xcode is ontwikkeld wordt overgezet naar een extern apparaat.