Microsoft Defender voor Eindpunt Device Control voor macOS

Apparaatbeheer in Microsoft Defender voor Eindpunt op macOS helpt organisatiegegevens te beschermen door toegang tot verwisselbare opslag en aangesloten apparaten te beheren. Je kunt apparaatbesturing gebruiken om:

  • Controleer of voorkom lees-, schrijf- of uitvoertoegang tot verwisselbare opslag.
  • Beheer toegang tot iOS-apparaten, draagbare apparaten, Apple File System (APFS)-versleutelde apparaten en Bluetooth-media, met of zonder uitsluitingen.

Vereisten

Voordat je apparaatbeheer configureert, zorg ervoor dat je aan de volgende eisen voldoet:

Permissions

De benodigde rechten om een Device Control-beleid uit te rollen, zijn afhankelijk van het beheertool:

  • Microsoft Intune: Een account met de rol Beleids- en Profielbeheerder en scope over de gebruikers of apparaten die het beleid ontvangen. Voor meer informatie, zie Beleids- en Profielbeheerdersrechten.
  • Jamf Pro: Een account dat computerconfiguratieprofielen kan bijwerken en uitrollen.

Uw eindpunten voorbereiden

Voordat u een apparaatbeheerbeleid uitrolt:

  • Verleen volledige schijftoegang aan com.microsoft.dlp.daemon. Het huidige configuratieprofiel voor Full Disk Access bevat deze machtiging.
  • In de voorkeuren Defender for Endpoint schakelt u de Data Loss Prevention (DLP)-functie in die wordt genoemd DC_in_dlp door de status in te stellen op enabled.

Voer het volgende commando uit in Terminal om de versie van Defender for Endpoint te verifiëren:

mdatp version

Een implementatiemethode kiezen

Gebruik een van de volgende methoden om een Device Control-beleid uit te rollen of te testen:

  • Microsoft Intune: Rol het beleid uit op beheerde apparaten door gebruik te maken van een aangepaste macOS-configuratieprofiel van Intune.

    Microsoft Intune is een apart product dat geen deel uitmaakt van Defender for Endpoint en niet in alle abonnementen zit. Als u Intune wilt gebruiken, hebt u een abonnement nodig dat het bevat of kunt u het afzonderlijk kopen als een zelfstandig abonnement of invoegtoepassing. Zie Microsoft Intune licenties voor meer informatie.

  • Jamf Pro: Rol het beleid uit op beheerde apparaten door gebruik te maken van het Defender for Endpoint-voorkeurschema in een Jamf Pro-computerconfiguratieprofiel.

    Jamf Pro is een apart product dat geen deel uitmaakt van Defender for Endpoint en niet is inbegrepen bij Defender for Endpoint-abonnementen. Voor product- en abonnementsinformatie, zie Jamf Pro.

  • Handmatig testen: Pas een lokaal beleid toe op één test-Mac voordat je het beleid op beheerde apparaten uitrolt.

Inzicht in beleid voor apparaatbeheer

Een apparaatbesturingsbeleid voor macOS is één JSON-object met drie vereiste top-level eigenschappen:

  • settings: Definieert ingeschakelde apparaattypes, standaardhandhaving en de notificatielink.
  • groups: Definieert collecties van apparaten op basis van eigenschappen zoals apparaatfamilie, leveranciers-ID, product-ID, serienummer of encryptiestatus.
  • rules: Definieert het toegangsgedrag voor één of meer apparaatgroepen.

Opmerking

Gebruik de voorbeelden van Device Control-beleid om de beleidseigenschappen te begrijpen.

Je kunt ook de Device Control policy-conversiescripts gebruiken om een Windows-beleid naar macOS te vertalen of een macOS versie 1-beleid naar versie 2.

Er zijn bekende problemen met apparaatbeheer voor macOS waarmee klanten rekening moeten houden bij het maken van beleid.

Beste praktijken

Apparaatbeheer voor macOS en Apparaatbeheer voor Windows hebben vergelijkbare mogelijkheden, maar de besturingssystemen bieden verschillende manieren om apparaten te beheren:

  • macOS heeft geen gecentraliseerde Apparaatbeheer of apparaatweergave. Device Control staat toegang toe of weigert toegang voor toepassingen die met apparaten communiceren. Als gevolg hiervan biedt macOS meer gedetailleerde toegangstypen. Bijvoorbeeld kan een download_photos_from_device beleid portableDevice toestaan of blokkeren.

  • Gebruik generic_read, generic_write, en generic_execute tenzij je een specifieke bewerking moet aansturen. Beleidsregels die generieke toegangstypen gebruiken, blijven meer specifieke toegangstypen dekken die later worden toegevoegd.

  • Om alle bewerkingen voor een apparaattype te blokkeren, maak je een deny beleid dat generieke toegangstypen gebruikt. Sommige bewerkingen kunnen beschikbaar blijven als de applicatie die de bewerking uitvoert niet wordt ondersteund door Device Control voor macOS.

Apparaatbeheer beleidsreferentie

Gebruik de volgende secties om de instellingen, groepen, queries, clausules, regels, handhavingsgedrag en toegangstypen in een Device Control-beleid te definiëren.

Instellingen

Gebruik het settings object om apparaattypes in te schakelen, configureer standaard handhaving en voeg een link toe aan meldingen.

Property Beschrijving Opties
features Schakelt Device Control in of schakelt uit voor specifieke apparaattypes. Voor elk apparaattype stel je disable in op false om bescherming in te schakelen of op true om deze uit te schakelen. Dit artikel beschrijft removableMedia, appleDevice, portableDevice, en bluetoothDevice. De standaardwaarde is true.
global Stelt in welke actie wordt gebruikt als geen enkele regel overeenkomt. Stel defaultEnforcement in op allow (de standaard) of deny.
ux Voegt een link toe naar Device Control-meldingen. Stel navigationTarget in op een URL, zoals https://support.contoso.com.

Groep

De groups array bevat één of meer apparaatgroepobjecten.

Property Beschrijving Opties
$type Identificeert het groepstype. Gebruik device.
id Specificeert de unieke identificatie voor de groep. Gebruik een universeel unieke identificatie (UUID). Genereer er een met de New-Guid cmdlet of het uuidgen commando op macOS.
name Geeft een vriendelijke naam voor de groep aan. Gebruik een touwtje.
query Definieert de apparaten die in de groep zijn opgenomen. Gebruik een binaire of unaire query.

Zoekopdracht

Device Control ondersteunt binaire queries die clausules combineren en unaire queries die een andere query negeren.

$type Waarde Vereiste eigenschap Gedrag
all of and clauses Het apparaat moet aan elke clausule voldoen.
any of or clauses Het apparaat moet aan ten minste één clausule voldoen.
not query Keert de geneste query om.

U kunt query’s in elkaar nesten. Zie voorbeeldbeleid voor meer voorbeelden.

Clausule

Elke clausule vereist een $type eigenschap en een overeenkomstige value.

Clausule $type Value Beschrijving
primaryId apple_devices, removable_media_devices, portable_devices, of bluetooth_devices Komt overeen met een ondersteunde apparaatfamilie.
vendorId Hexadecimale tekenreeks van vier cijfers Komt overeen met de leveranciers-ID van een apparaat.
productId Viercijferige hexadecimale tekenreeks Komt overeen met het product-ID van een apparaat.
serialNumber String Komt overeen met het serienummer van een apparaat. De clausule komt niet overeen met een apparaat zonder serienummer.
mediaSerialNumber Integer Komt overeen met het serienummer van een Secure Digital-kaart. Beschikbaar in versie 101.26021 of hoger.
mediaProductName String Komt overeen met de productnaam van een Secure Digital-kaart. Beschikbaar in versie 101.26021 of hoger.
mediaApplicationId String Komt overeen met de applicatie-ID van een Secure Digital-kaart. Beschikbaar in versie 101.26021 of hoger.
encryption apfs Komt overeen met een APFS-versleuteld verwisselbaar media-apparaat.
groupId UUID-tekenreeks Komt overeen met een apparaat dat tot een andere groep behoort. Definieer de referentiegroep eerder in het beleid.

De serialNumber clausule geldt voor een verbonden apparaat. De mediaSerialNumber, mediaProductName, en mediaApplicationId clausules zijn van toepassing op media die in een apparaat worden geplaatst, zoals een Secure Digital-kaart in een ingebouwde kaartlezer.

Toegangsbeleidsregel

De rules array bevat een of meer access-policy rule objects.

Property Beschrijving Opties
id Specificeert de unieke identificatie voor de regel. Gebruik een UUID die is gegenereerd met New-Guid of uuidgen.
name Hiermee geeft u de naam van de regel op. De naam kan verschijnen in een gebruikersmelding. Gebruik een touwtje.
includeGroups Identificeert groepen waartoe een apparaat moet behoren om de regel van toepassing te maken. Als deze wordt weggelaten, geldt de regel voor alle apparaten. Gebruik groepswaarden id . Meerdere groepen gebruiken EN logica.
excludeGroups Identificeert groepen die voorkomen dat de regel van toepassing is. Gebruik groepswaarden id . Meerdere groepen gebruiken OR-logica.
entries Definieert het handhavingsgedrag en de typen gecontroleerde toegang. Gebruik een of meer invoerobjecten.

Elke vermelding ondersteunt de volgende eigenschappen:

Property Required Beschrijving
$type Yes Specificeert bluetoothDevice, generic, portableDevice, appleDevice of removableMedia.
enforcement Yes Specificeert een allow, deny, , auditAllow, of auditDeny handhavingsobject.
access Yes Specificeert één of meer apparaatspecifieke of generieke toegangstypen.
id No Specificeert een optionele UUID voor de invoer.

Handhaving

Een handhavingsobject vereist een $type eigendom. Sommige handhavingstypen ondersteunen ook of vereisen een options array.

Handhaving $type Ondersteunde options waarden Gedrag
allow disable_audit_allow Geeft toegang. De optie voorkomt een gebeurtenis wanneer ook een overeenkomende auditAllow invoer wordt geconfigureerd.
deny disable_audit_deny Weigert toegang. De optie voorkomt een melding of gebeurtenis wanneer ook een overeenkomende auditDeny vermelding wordt geconfigureerd.
auditAllow send_event Stuurt een evenement voor toegestane toegang.
auditDeny send_event en show_notification Stuurt een gebeurtenis of toont een melding voor geweigerde toegang.

Toegangstypen

De ondersteunde toegangstypes hangen af van de invoer $type.

Inschrijving $type Toegangswaarde Generieke toegang Beschrijving
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read Downloadt foto's van een iOS-apparaat naar het lokale apparaat.
appleDevice download_files_from_device generic_read Downloadt bestanden van een iOS-apparaat naar het lokale apparaat.
appleDevice sync_content_to_device generic_write Synchroniseert inhoud van het lokale apparaat naar een iOS-apparaat.
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute Beheert Android Debug Bridge (ADB) toegang.
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read Van toepassing op elk toegangstype dat is gekoppeld aan algemeen lezen.
generic generic_write Geldt voor alle toegangstypen die zijn gekoppeld aan generiek schrijven.
generic generic_execute Gilt voor elk toegangstype dat aan generieke execute is toegewezen.

Eindgebruikerservaring

Wanneer een beleid een bewerking weigert en de bijbehorende vermelding auditDenyshow_notification bevat, ziet de gebruiker een Device Control-melding waarin het geblokkeerde apparaat wordt geïdentificeerd.

Als het beleid definieert settings.ux.navigationTarget, bevat de melding een link naar die URL.

Verifieer apparaatcontrole

Nadat je een beleid hebt uitgerold, verifieer je de status van Device Control en bevestig je dat de verwachte voorkeuren, regels en groepen actief zijn. Voor instructies, zie Apparaatbeheer verifiëren.

Bekijk rapporten over apparaatbeheer

Device Control-beleidsgebeurtenissen zijn beschikbaar in advanced hunting en het Device Control-rapport. Voor meer informatie, zie Bekijk apparaatcontrole-evenementen en informatie.

Gebruik beleidsvoorbeelden

De voorbeelden van Device Control-beleid bieden volledige beleidsregels voor veelvoorkomende scenario's.

Weiger verwijderbare media behalve goedgekeurde USB-apparaten

Het ontkennen van verwijderbare media behalve Kingston-voorbeeld laat zien hoe je het volgende doet:

  • Schakel verwijderbare mediabescherming in en stel de standaardhandhaving in op allow.
  • Maak één groep aan voor alle verwijderbare media en een andere groep voor goedgekeurde apparaten.
  • Weiger lees-, schrijf- en uitvoeringstoegang tot verwisselbare media, met uitzondering van apparaten in de goedgekeurde groep.
  • Geweigerde bewerkingen controleren, gebeurtenissen verzenden en gebruikersmeldingen weergeven.

Bekende problemen

Waarschuwing

Op macOS 27 kan een lokale gebruiker Bluetooth-toegang voor Microsoft Defender voor Eindpunt uitschakelen, zelfs wanneer een mobiel apparaatbeheer (MDM)-profiel de BluetoothAlways toestemming geeft om com.microsoft.dlp.agent. Als de gebruiker deze toestemming uitschakelt, kan Device Control geen beleid afdwingen dat Bluetooth-bestandsoverdrachten beperkt, hoewel het MDM-profiel mogelijk blijft rapporteren dat de toestemming is toegestaan.

Als uw organisatie vertrouwt op Apparaatbeheer om Bluetooth-bestandsoverdrachten te beperken:

  • Valideer de handhaving van het Bluetooth-beleid in je omgeving voordat je macOS 27 breed uitrolt.
  • Gebruik de geïnstalleerde of toegestane status van het MDM-profiel niet als enige bevestiging dat Bluetooth-handhaving actief is.
  • Adviseer gebruikers om de Bluetooth-toestemming van Microsoft Defender in Systeeminstellingen Privacy & Beveiliging Bluetooth niet te wijzigen.

Voor informatie over gerelateerde door gebruikers bestuurbare rechten in macOS 27 en beschermingsopties voor browser- en websitecontext, zie Microsoft Purview Endpoint DLP-wijzigingen in macOS 27 overzicht (preview). De beschermingsmodi beschreven in de Purview-richtlijnen voorkomen niet dat gebruikers de Bluetooth-toestemming uitschakelen.

Waarschuwing

Device Control op macOS beperkt Android-apparaten alleen wanneer ze in Picture Transfer Protocol (PTP)-modus zijn verbonden. Device Control beperkt de bestandsoverdracht, USB Tethering of MIDI-modi niet.

Device Control op macOS voorkomt niet dat software die in Xcode is ontwikkeld wordt overgezet naar een extern apparaat.