Voorkeuren instellen voor Microsoft Defender voor Eindpunt in macOS

Je kunt een configuratieprofiel gebruiken om de voorkeuren van Microsoft Defender voor Eindpunt consistent te beheren op beheerde macOS-apparaten. Beheerde voorkeuren hebben voorrang boven lokale voorkeuren die op een apparaat zijn geconfigureerd en vereisen dat beheerdersrechten lokaal worden gewijzigd.

Dit artikel is bedoeld voor beveiligingsbeheerders die configuratieprofielen implementeren via Microsoft Intune, Jamf Pro of een andere mobiele apparaatbeheer (MDM)-oplossing. Het biedt referentie-informatie en voorbeeldprofielen voor het configureren van Defender Antivirus, cloud-geleverde beveiliging, de gebruikersinterface, endpointdetectie en -respons (EDR) en manipulatiebeveiliging.

Voordat je de voorkeuren configureert, bekijk de vereisten voor Defender for Endpoint op macOS. Voor volledige implementatieworkflows, zie Microsoft Defender voor Eindpunt implementeren op macOS. Om voorkeuren lokaal te configureren vanuit de commandoregelinterface, zie Configureren vanuit de commandoregel.

Structuur van het configuratieprofiel

Het configuratieprofiel gebruikt Apple-property list XML die bestaat uit sleutel-waardeparen. Elke sleutel is een voorkeursnaam. Waarden kunnen eenvoudig zijn, zoals een getal, of complex, zoals een geneste lijst van voorkeuren. Sla de XML op of upload het in het formaat dat je beheertool vereist.

Belangrijk

Test configuratieprofielen met een beperkte groep apparaten voordat je ze breed uitrolt. De profielindeling hangt af van de beheerconsole die je gebruikt. Dit artikel bevat voorbeelden voor Jamf Pro en Microsoft Intune.

Het hoogste niveau van het configuratieprofiel omvat productbrede voorkeuren en woordenboeken voor Defender for Endpoint-functies, de antivirusengine, cloud-bescherming, de gebruikersinterface, endpointdetectie en -respons (EDR) en manipulatiebeveiliging.

Voorkeuren voor functies

Gebruik het features woordenboek om individuele functies van Defender for Endpoint te beheren.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel features
Gegevenstype Woordenboek (geneste voorkeur)
Opmerkingen Het woordenboek bevat instellingen voor functies zoals gedragsmonitoring.

Configureer gedragsmonitoring

Geef aan of gedragsmonitoring en blokkering op het apparaat zijn ingeschakeld.

Opmerking

Gedragsmonitoring is alleen van toepassing wanneer realtime bescherming is ingeschakeld.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel behaviorMonitoring
Gegevenstype Tekenreeks
Mogelijke waarden disabled

enabled (standaard)

Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt versie 101.24042.0002 of hoger.

Voorkeuren voor antivirus-engine

Gebruik het antivirusEngine woordenboek om de voorkeuren van Defender Antivirus te beheren.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel antivirusEngine
Gegevenstype Woordenboek (geneste voorkeur)
Opmerkingen Het woordenboek bevat instellingen voor handhavingsniveau, bestandshashberekening, scan-uitsluitingen, toegestane dreigingen, dreigingstype-instellingen en het bewaren van scangeschiedenis.

Handhavingsniveau voor antivirus-engine

Specificeer het handhavingsniveau van de antivirus-engine:

  • real_time (standaard): Real-time bescherming inschakelen en bestanden scannen zodra ze worden benaderd.
  • on_demand: Schakel realtime bescherming uit en scan bestanden alleen op aanvraag.
  • passive: Schakel realtime bescherming en automatische dreigingsbestrijding uit, zet on-demand scanning en updates van beveiligingsintelligentie aan, en verberg het statusmenu-icoon.
Sectie Waarde
Domein com.microsoft.wdav
Sleutel enforcementLevel
Gegevenstype Tekenreeks
Mogelijke waarden real_time (standaard)

on_demand

passive

Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt-versie 101.10.72 of hoger.

Rekenfunctie voor bestands-hash configureren

Geef op of Defender voor Eindpunt hashwaarden berekent voor bestanden die het scant. Bestandshashberekening verbetert de afstemming met de bestandsindicatorregels, maar kan de prestaties van het apparaat beïnvloeden. Op macOS ondersteunt deze functie scripts en 32-bits en 64-bit Mach-O bestanden, beginnend met engineversie 1.1.20000.2. Zie Indicatoren voor bestanden maken voor meer informatie.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel enableFileHashComputation
Gegevenstype Booleaans
Mogelijke waarden false (standaard)

true

Opmerkingen Beschikbaar in Defender for Endpoint versie 101.86.81 of hoger.

Een scan uitvoeren nadat definities zijn bijgewerkt

Specificeer of een processcan moet worden gestart nadat nieuwe beveiligingsinlichtingen-updates op het apparaat zijn gedownload. Als u deze instelling inschakelt, wordt een antivirusscan geactiveerd op de actieve processen van het apparaat.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel scanAfterDefinitionUpdate
Gegevenstype Booleaans
Mogelijke waarden true (standaard)

false

Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt versie 101.41.10 of hoger.

Archieven scannen (alleen antivirusscans op aanvraag)

Specificeer of je archieven moet scannen tijdens on-demand antivirusscans.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel scanArchives
Gegevenstype Booleaans
Mogelijke waarden true (standaard)

false

Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt versie 101.41.10 of hoger.

Mate van parallelle uitvoering van scans op aanvraag

Specificeer het aantal threads dat gebruikt wordt voor on-demand scans. De waarde beïnvloedt het CPU-gebruik en de scanduur.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel maximumOnDemandScanThreads
Gegevenstype Geheel getal
Mogelijke waarden 2 (standaard). Gebruik een geheel getal van 1 tot en met 64.
Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt versie 101.41.10 of hoger.

Beleid voor het samenvoegen van uitsluitingen

Specificeer of beheerders- en door de gebruiker gedefinieerde uitsluitingen worden gecombineerd of alleen door beheerders gedefinieerde uitsluitingen worden gebruikt. Gebruik admin_only het om te voorkomen dat lokale gebruikers uitsluitingen definiëren.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel exclusionsMergePolicy
Gegevenstype Tekenreeks
Mogelijke waarden merge (standaard)

admin_only

Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt versie 100.83.73 of later.

Scanuitsluitingen

Specificeer bestanden, mappen, bestandsextensies of processen die uitgesloten moeten worden van scan. De exclusions array kan meerdere elementen in willekeurige volgorde bevatten.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel exclusions
Gegevenstype Matrix van woordenboeken
Opmerkingen Elke woordenlijst kan path (uitsluitingstype), isDirectory (bestands- of mappad), extension (padtype), name (bestandsextensie) of $type (procesnaam) bevatten.
Type uitsluiting

Geef inhoud op die niet kan worden gescand per type.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel $type
Gegevenstype Tekenreeks
Mogelijke waarden excludedPath

excludedFileExtension

excludedFileName

Pad naar uitgesloten inhoud

Geef inhoud op die niet wordt gescand door het volledige bestandspad.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel path
Gegevenstype Tekenreeks
Mogelijke waarden geldige paden
Opmerkingen Is alleen van toepassing wanneer $typeexcludedPath is.

Ondersteunde uitsluitingstypen

Defender for Endpoint op macOS ondersteunt de volgende typen uitsluitingen voor antivirusscans:

Uitsluiting Definitie Voorbeelden
Bestandsextensie Alle bestanden met de extensie, waar dan ook op het apparaat .test
Bestand Een specifiek bestand dat wordt geïdentificeerd door het volledige pad /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Map Alle bestanden in de opgegeven map (recursief) /var/log/

/var/*/

Proces Een specifiek proces (opgegeven door het volledige pad of de bestandsnaam) en alle bestanden die door het proces zijn geopend /bin/cat

cat

c?t

Belangrijk

Uitsluitingspaden moeten harde links zijn, geen symbolische verbindingen. Om te bepalen of een pad een symbolische link is, voer file <path-name> uit.

Uitsluitingen van bestanden, mappen en processen ondersteunen de volgende jokertekens:

Wildcard Beschrijving Voorbeeld Overeenkomsten Komt niet overeen
* Komt overeen met een willekeurig aantal tekens, inclusief geen (wanneer dit jokerteken binnen een pad wordt gebruikt, wordt slechts één map vervangen) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Komt overeen met een enkel teken file?.log file1.log

file2.log

file123.log

Type uitsluitingspad voor scannen (bestand of map)

In een antivirusscan-uitsluitingsvermelding wordt isDirectory gebruikt om aan te geven of de path waarde verwijst naar een bestand of een map.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel isDirectory
Gegevenstype Booleaans
Mogelijke waarden false (standaard)

true

Opmerkingen Geldt alleen wanneer $typeexcludedPath is.

Uitsluiting van scan: bestandsextensie

Gebruik in een item voor uitsluiting bij een antivirusscan extension om bestanden uit te sluiten op bestandsextensie.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel extension
Gegevenstype Tekenreeks
Mogelijke waarden geldige bestandsextensies
Opmerkingen Is alleen van toepassing wanneer $typeexcludedFileExtension is.

Scanuitsluiting: procesnaam of pad

Gebruik in een item voor uitsluiting van antivirusscans name om een proces en alle bestanden die door dat proces worden geopend uit te sluiten van scanning. Specificeer het proces bij naam, zoals cat, of met zijn volledige pad, zoals /bin/cat.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel name
Gegevenstype Tekenreeks
Mogelijke waarden elke tekenreeks
Opmerkingen Is alleen van toepassing als $typeexcludedFileName is.

Toegestane bedreigingen

Geef op naam de bedreigingen op die Defender for Endpoint toestaat uit te voeren.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel allowedThreats
Gegevenstype Matrix van tekenreeksen

Niet-toegestane bedreigingsacties

Beperk de acties die lokale gebruikers kunnen ondernemen wanneer dreigingen worden gedetecteerd. Acties in deze lijst verschijnen niet in de gebruikersinterface.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel disallowedThreatActions
Gegevenstype Matrix van tekenreeksen
Mogelijke waarden allow (voorkomt dat gebruikers dreigingen toestaan)

restore (voorkomt dat gebruikers bedreigingen uit quarantaine herstellen)

Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt-versie 100.83.73 of hoger.

Instellingen voor bedreigingstype

Geef op hoe bepaalde typen bedreigingen worden verwerkt door Microsoft Defender voor Eindpunt in macOS.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel threatTypeSettings
Gegevenstype Matrix van woordenboeken
Opmerkingen Elke vermelding in de matrix bevat een key (bedreigingstype, zoals potentially_unwanted_application of archive_bomb) en een value (actie die moet worden ondernomen: audit, blockof off).
Bedreigingstype

Geef bedreigingstypen op.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel key
Gegevenstype Tekenreeks
Mogelijke waarden potentially_unwanted_application

archive_bomb

Te nemen actie

Geef op welke actie moet worden ondernomen wanneer een bedreiging van het type dat door de key instelling wordt geïdentificeerd, wordt gedetecteerd. Kies uit de volgende opties:

  • audit: Het apparaat is niet beschermd tegen dit type dreiging, maar Defender for Endpoint registreert de dreiging.
  • block: Defender for Endpoint blokkeert de dreiging en waarschuwt je via de gebruikersinterface en het Microsoft Defender-portaal.
  • off: Het apparaat is niet beschermd tegen dit type dreiging, en Defender for Endpoint registreert de dreiging niet.
Sectie Waarde
Domein com.microsoft.wdav
Sleutel value
Gegevenstype Tekenreeks
Mogelijke waarden audit (standaard)

block

off

Beleid voor het samenvoegen van instellingen voor bedreigingstypen

Specificeer of je door beheerders gedefinieerde en door de gebruiker gedefinieerde dreigingsinstellingen moet combineren of alleen door beheerders gedefinieerde instellingen moet gebruiken. Gebruik admin_only deze om te voorkomen dat lokale gebruikers dreigingstype-instellingen definiëren.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel threatTypeSettingsMergePolicy
Gegevenstype Tekenreeks
Mogelijke waarden merge (standaard)

admin_only

Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt versie 100.83.73 of hoger.

Retentie van antivirusscangeschiedenis (in dagen)

Geef aan hoeveel dagen de resultaten in de scangeschiedenis van het apparaat moeten bewaren. Wanneer de resultaten verlopen, verwijdert Defender for Endpoint de scanresultaten uit de geschiedenis en verwijdert bijbehorende in quarantaine geplaatste bestanden van de schijf.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel scanResultsRetentionDays
Gegevenstype Geheel getal
Mogelijke waarden 90 (standaard). Gebruik een geheel getal van 1 tot en met 180.
Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt in versie 101.07.23 of hoger.

Maximum aantal items in de antivirusscangeschiedenis

Geef het maximum aantal vermeldingen op dat in de scangeschiedenis moet worden bewaard. Vermeldingen omvatten alle scans op aanvraag die in het verleden zijn uitgevoerd en alle antivirusdetecties.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel scanHistoryMaximumItems
Gegevenstype Geheel getal
Mogelijke waarden 10000 (standaard). Gebruik een geheel getal van 5000 tot en met 15000.
Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt versie 101.07.23 of hoger.

Cloudbeveiligingsvoorkeuren

Configureer de cloud-geleverde beschermingsfuncties van Microsoft Defender voor Eindpunt op macOS.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel cloudService
Gegevenstype Woordenboek (geneste voorkeur)
Opmerkingen De inhoud van het woordenboek omvat instellingen voor door de cloud geleverde bescherming, het niveau voor het verzamelen van diagnostische gegevens, het cloudblokkeringsniveau, automatische voorbeeldinzending, updates voor beveiligingsinformatie en proxyconfiguratie.

Configureer cloud-geleverde bescherming

Specificeer of cloud-bescherming op het apparaat moet worden ingeschakeld. Houd deze functie ingeschakeld voor betere bescherming.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel enabled
Gegevenstype Booleaans
Mogelijke waarden true (standaard)

false

Niveau van diagnostische verzameling

Specificeer het niveau van diagnostische gegevens dat Defender for Endpoint naar Microsoft stuurt. Diagnostische gegevens helpen het product veilig en up-to-date te houden, problemen te diagnosticeren en op te lossen en het product te verbeteren.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel diagnosticLevel
Gegevenstype Tekenreeks
Mogelijke waarden optional (standaard)

required

Blokniveau in de cloud configureren

Specificeer hoe agressief Defender for Endpoint verdachte bestanden blokkeert en scant:

  • normal: Gebruik het standaard blokkeringsniveau.
  • moderate: Geef alleen oordelen voor detecties met een hoge betrouwbaarheid.
  • high: Blokkeer onbekende bestanden agressief terwijl je optimaliseert voor prestaties. Dit niveau vergroot de kans om niet-schadelijke bestanden te blokkeren.
  • high_plus: Blokkeer onbekende bestanden agressief en pas meer beschermingsmaatregelen toe. Dit niveau kan de prestaties van het apparaat beïnvloeden.
  • zero_tolerance: Blokkeer alle onbekende programma's.
Sectie Waarde
Domein com.microsoft.wdav
Sleutel cloudBlockLevel
Gegevenstype Tekenreeks
Mogelijke waarden normal (standaard)

moderate

high

high_plus

zero_tolerance

Opmerkingen Beschikbaar in Defender for Endpoint versie 101.56.62 of hoger.

Automatische monsterinzending configureren

Specificeer welke verdachte samples die mogelijk dreigingen bevatten naar Microsoft worden gestuurd:

  • none: Dien verdachte voorbeelden niet automatisch in.
  • safe: Stuur automatisch alleen verdachte monsters in die geen persoonlijk identificeerbare informatie bevatten. Dit is de standaardwaarde.
  • all: Alle verdachte voorbeelden automatisch indienen.
Sectie Waarde
Domein com.microsoft.wdav
Sleutel automaticSampleSubmissionConsent
Gegevenstype Tekenreeks
Mogelijke waarden none

safe (standaard)

all

Opmerking

macOS ondersteunt ook de legacy Boolean-sleutel automaticSampleSubmission. Als een profiel beide sleutels bevat, automaticSampleSubmissionConsent gaat het voor.

Configureer automatische beveiligingsintelligentie-updates

Specificeer of beveiligingsintelligentie-updates automatisch moeten worden geïnstalleerd.

Sectie Waarde
Sleutel automaticDefinitionUpdateEnabled
Gegevenstype Booleaans
Mogelijke waarden true (standaard)

false

Duur totdat security intelligence-updates zijn vereist (in dagen)

Geef aan na hoeveel dagen de laatst geïnstalleerde updates voor beveiligingsinformatie als verouderd worden beschouwd.

Sectie Waarde
Sleutel definitionUpdateDue
Gegevenstype Geheel getal
Mogelijke waarden 7 (standaard). Gebruik een geheel getal van 1 tot en met 30.

Update-interval voor beveiligingsinformatie (in seconden)

Geef aan hoe vaak Defender for Endpoint binnen enkele seconden controleert op beveiligingsinlichtingen-updates.

Sectie Waarde
Sleutel definitionUpdatesInterval
Gegevenstype Geheel getal
Mogelijke waarden 28800 (standaard, 8 uur). Gebruik een geheel getal van 60 (1 minuut) tot 86400 (24 uur).
Opmerkingen Het te laag instellen van de waarde kan leiden tot herhaalde of onnodige controles van updates van veiligheidsinlichtingen.

Proxy voor communicatie met Defender for Endpoint

Configureer een proxy voor cloudcommunicatie van Defender for Endpoint. Als je deze instelling niet configureert, gebruikt Defender for Endpoint de systeembrede proxy.

Sectie Waarde
Sleutel proxy
Gegevenstype Tekenreeks
Opmerkingen Gebruik het formaat http://proxy.server:port of https://proxy.server:port.

Belangrijk

Een verkeerde proxyconfiguratie kan de functionaliteit van Defender for Endpoint verstoren. Nadat je de proxy-instellingen hebt toegepast, voer je mdatp connectivity test uit op het apparaat om de verbinding te testen.

Voorkeuren voor gebruikersinterface

Beheer de voorkeuren voor de gebruikersinterface van Microsoft Defender voor Eindpunt in macOS.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel userInterface
Gegevenstype Woordenboek (geneste voorkeur)
Opmerkingen De inhoud van de woordenlijst bevat instellingen voor de zichtbaarheid van het statusmenupictogram, de feedbackoptie en het aanmeldingsbesturingselement voor consumentenversies.

Configureer het statusmenu-icoon

Geef op of u het pictogram van het statusmenu in de rechterbovenhoek van het scherm wilt weergeven of verbergen.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel hideStatusMenuIcon
Gegevenstype Booleaans
Mogelijke waarden false (standaard)

true

Configureer de feedback-optie

Specificeer of gebruikers feedback aan Microsoft kunnen sturen door te kiezen op Help>Feedback verzenden.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel userInitiatedFeedback
Gegevenstype Tekenreeks
Mogelijke waarden enabled (standaard)

disabled

Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt-versie 101.19.61 of hoger.

Aanmelden bij consumentenversie van Microsoft Defender beheren

Geef op of gebruikers zich kunnen aanmelden bij de consumentenversie van Microsoft Defender.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel consumerExperience
Gegevenstype Tekenreeks
Mogelijke waarden enabled (standaard)

disabled

Opmerkingen Beschikbaar in Microsoft Defender voor Eindpunt versie 101.60.18 of hoger.

Voorkeuren voor eindpuntdetectie en -respons

Beheer voorkeuren voor het endpoint detection and response (EDR)-onderdeel van Microsoft Defender voor Eindpunt op macOS.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel edr
Gegevenstype Woordenboek (geneste voorkeur)
Opmerkingen De inhoud van de woordenlijst bevat instellingen voor apparaattags en groeps-id's.

Apparaattags

Specificeer een tagnaam en -waarde. De GROUP tag voegt de opgegeven waarde toe aan de apparaatpagina in het Microsoft Defender-portaal, waar je deze kunt gebruiken om apparaten te filteren en te groeperen.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel tags
Gegevenstype Reeks woordenboeken
Opmerkingen Elke vermelding in de matrix bevat een key (tagtype, zoals GROUP) en een value (de tagtekenreeks die aan het apparaat is toegewezen).
Soort tag

Specificeer het tagtype.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel key
Gegevenstype Tekenreeks
Mogelijke waarden GROUP
Waarde van tag

Specificeer de tagwaarde.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel value
Gegevenstype Tekenreeks
Mogelijke waarden elke tekenreeks

Belangrijk

  • Stel slechts één waarde in voor elk tagtype.
  • Herhaal geen tagtype in hetzelfde configuratieprofiel.

Groeps-id

Specificeer de EDR-groepsidentificatie.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel groupIds
Gegevenstype Tekenreeks
Opmerkingen De groepsidentificatie die aan het apparaat is toegewezen.

Manipulatiebeveiliging

Beheer de voorkeuren voor het sabotagebeveiligingsonderdeel van Microsoft Defender voor Eindpunt op macOS.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel tamperProtection
Gegevenstype Woordenboek (geneste voorkeur)
Opmerkingen De inhoud van de woordenlijst bevat instellingen voor afdwingingsniveau en uitsluitingen.

Afdwingingsniveau

Specificeer het handhavingsniveau van de manipulatiebescherming.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel enforcementLevel
Gegevenstype Tekenreeks
Mogelijke waarden disabled

audit

block (standaard)

  • disabled: Zet de tamperbeveiliging uit. Defender for Endpoint blokkeert of meldt geen manipulatiepogingen.
  • audit: Meld pogingen tot manipulatie in de cloud zonder ze te blokkeren.
  • block: Blokkeer en meld pogingen tot manipulatie in de cloud.

Uitsluitingen

Definieer processen die Microsoft Defender-assets kunnen wijzigen zonder dat de activiteit als manipulatie wordt beschouwd. Specificeer path, teamId, signingId, , of een combinatie van deze waarden. Je kunt ook specificeren args om het toegestane proces nauwkeuriger te identificeren.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel exclusions
Gegevenstype Matrix van woordenboeken
Opmerkingen Elk woordenboek kan een pad, team-ID, ondertekenings-ID en procesargumenten bevatten.
Pad

Specificeer het exacte pad van het uitvoerbare procesbestand.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel path
Gegevenstype Tekenreeks
Opmerkingen Voor een shellscript specificeer je het exacte pad naar de interpreter-binary, zoals /bin/zsh. Wildcards worden niet ondersteund.
Team-ID

Specificeer het Apple team-ID van de leverancier.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel teamId
Gegevenstype Tekenreeks
Opmerkingen Bijvoorbeeld, de Microsoft Team ID is UBF8T346G9.
Ondertekenings-ID

Geef het Apple signing ID van het pakket op.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel signingId
Gegevenstype Tekenreeks
Opmerkingen Bijvoorbeeld, de Ruby-interpreter ondertekenings-ID is com.apple.ruby.
Procesargumenten

Specificeer argumenten die, in combinatie met de andere waarden, het proces identificeren.

Sectie Waarde
Domein com.microsoft.wdav
Sleutel args
Gegevenstype Matrix van tekenreeksen
Opmerkingen Procesargumenten moeten exact overeenkomen met de gespecificeerde argumenten en zijn hoofdlettergevoelig.

Het aanbevolen configuratieprofiel biedt een basislijn van veelgebruikte beschermingsinstellingen. Zowel de Jamf Pro-propertylijst als het Intune XML-profiel in de volgende secties passen deze instellingen toe.

Dit configuratieprofiel (of, voor Jamf Pro, een property list die in aangepaste instellingen wordt geüpload) past de volgende instellingen toe:

  • Schakel realtime bescherming in.
  • Geef op hoe de volgende bedreigingstypen worden verwerkt:
    • Blokkeer mogelijk ongewenste applicaties.
    • Controleer archiefbommen, bestanden met een hoge compressiesnelheid, in Defender voor endpointlogs.
  • Automatische updates van beveiligingsinformatie inschakelen.
  • Cloudbeveiliging inschakelen.
  • Schakel het automatisch indienen van voorbeelden in.

Gebruik de volgende eigenschapslijst in Jamf Pro voor het aanbevolen configuratieprofiel:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Gebruik de volgende XML voor het aanbevolen Intune-profiel:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Voorbeeld van volledig configuratieprofiel

De volgende Jamf Pro- en Intune-sjablonen tonen een uitgebreide set Microsoft Defender voor Eindpunt-voorkeuren. Gebruik ze als voorbeelden voor geavanceerde scenario's en neem alleen de instellingen op die door jouw organisatie vereist zijn.

Voorzichtigheid

De sjablonen bevatten voorbeeldwaarden voor uitsluitingen, toegestane dreigingen, tags, groepsidentificaties en uitsluitingen tegen manipulatiebeveiliging. Bekijk en vervang of verwijder deze waarden voordat je ze uitrolt. In het bijzonder maakt de allowedThreats invoer het mogelijk om het EICAR-testbestand te laten draaien.

Eigenschappenlijst voor het volledige configuratieprofiel van Jamf Pro

De volgende eigenschapslijst toont een uitgebreid configuratieprofiel van Defender for Endpoint voor Jamf Pro, inclusief antivirus-engine, cloudservice, EDR, manipulatiebeveiliging en gebruikersinterface-voorkeuren:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune volledige profiel

De volgende payload voor mobiele configuratie bundelt alle beschikbare macOS-instellingen voor Defender voor Eindpunt in een uitrolbaar Intune-profiel. Het omvat antivirus-engine, cloudservice, EDR, manipulatiebeveiliging en voorkeuren voor de gebruikersinterface:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Validatie van eigenschappenlijst

De property list moet een geldig .plist bestand zijn. Voordat je het profiel uploadt of uitrolt, valideer je de syntaxis door het volgende commando uit te voeren:

plutil -lint com.microsoft.wdav.plist

Als de property list geldig is, geeft het commando exitcode 0 en output terug die vergelijkbaar is met de volgende:

com.microsoft.wdav.plist: OK

Als de property list niet geldig is, geeft het commando exitcode 1 terug en toont een foutmelding die het probleem beschrijft.

Implementatie van configuratieprofiel

Nadat je het configuratieprofiel hebt aangemaakt en gevalideerd, rol je het uit met je beheertool. Gebruik com.microsoft.wdav het als voorkeursdomein of aangepaste configuratieprofielnaam. Defender for Endpoint herkent de voorkeuren niet als je een andere waarde gebruikt.

Jamf Pro-uitrol

Jamf Pro is een apart product van derden dat geen deel uitmaakt van Defender for Endpoint en niet is inbegrepen bij Defender for Endpoint-abonnementen. Om Jamf Pro te gebruiken, heeft uw organisatie een apart Jamf Pro-abonnement nodig. Voor product- en abonnementsinformatie, zie Jamf Pro. Als uw organisatie geen Jamf Pro gebruikt, gebruik dan een andere configuratiemethode in dit artikel, indien beschikbaar.

Om voorkeuren te implementeren met het huidige Jamf Pro-schema of de legacy property-list-methode, zie Configure Defender settings in Jamf Pro. Voor meer informatie van Jamf, zie Implementatie van Aangepaste Computerconfiguratieprofielen met behulp van de applicatie- en aangepaste instellingen-payload.

Intune implementatie

Microsoft Intune is het aanbevolen hulpprogramma voor het configureren en distribueren van Defender voor eindpuntfuncties naar apparaten. Intune is echter een afzonderlijk product dat geen deel uitmaakt van Defender voor Eindpunt en niet is opgenomen in alle abonnementen. Als u Intune wilt gebruiken, hebt u een abonnement nodig dat het bevat of kunt u het afzonderlijk kopen als een zelfstandig abonnement of invoegtoepassing. Als u geen Intune hebt, kunt u een van de andere methoden in dit artikel gebruiken. Zie Microsoft Intune licenties voor meer informatie.

Om het aangepaste configuratieprofiel in Intune aan te maken en uit te rollen, zie Set-beleidsregels in Microsoft Intune.

Andere MDM-oplossingen

Om het configuratieprofiel met behulp van een andere MDM-oplossing te implementeren, zie Instellingen voor Defender for Endpoint implementeren.

De volgende bronnen bieden meer richtlijnen voor macOS-configuratieprofielen en Defender for Endpoint-voorkeurinstellingen: