Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik de mdatp commandoregeltool om Microsoft Defender voor Eindpunt te configureren, scans uit te voeren, gedetecteerde dreigingen te beheren en de productgezondheid op macOS-apparaten te controleren. Je kunt ook diagnostische informatie verzamelen, automatische commandovoltooiing inschakelen, in quarantaine geplaatste bestanden beheren en Defender for Endpoint verwijderen.
Voor productvereisten en implementatiemethoden, zie Vereisten voor Microsoft Defender voor Eindpunt op macOS en Microsoft Defender voor Eindpunt op macOS.
Diagnostische gegevens verzamelen
Als u een probleem kunt reproduceren, verhoogt u het logboekregistratieniveau, voert u het systeem enige tijd uit en herstelt u vervolgens het logboekregistratieniveau naar het standaardniveau.
Stel het loggingniveau in op
debug:mdatp log level set --level debugLog level configured successfullyReproduceer het probleem.
Maak een
.ziparchief aan dat de diagnostische logs van Defender for Endpoint bevat. Het commando toont het archiefpad nadat het slaagt:Tip
Diagnostische logboeken worden standaard opgeslagen in
/Library/Application Support/Microsoft/Defender/wdavdiag/. Om een andere map te gebruiken, voeg--path [directory]toe aan het commando en vervang[directory]door de doelmap.sudo mdatp diagnostic createDiagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"Herstel het logniveau naar de standaardwaarde,
info:mdatp log level set --level infoLog level configured successfully
Bekijk installatielogboeken
Als de installatie faalt, meldt de installateur mogelijk alleen een algemene fout. Gedetailleerde informatie is beschikbaar in /Library/Logs/Microsoft/mdatp/install.log. Voeg dit bestand toe wanneer je een Microsoft-supportcase opent.
Voor meer advies over probleemoplossing, zie Probleemoplossing voor installatieproblemen voor Microsoft Defender voor Eindpunt op macOS.
Configureren via de opdrachtregel
Configureer het uitvoerformaat
De commandoregeltool ondersteunt tabel- en JSON-uitvoer. Gebruik een van de volgende globale opties met een commando:
--output json--output table
Ondersteunde opdrachten
De volgende tabel geeft commando's voor veelvoorkomende scenario's weer. Om de volledige lijst met commando's te bekijken die door de geïnstalleerde versie van je product worden ondersteund, voer je mdatp help uit in Terminal.
| Groep | Scenario | Opdracht |
|---|---|---|
| Configuratie | Zet de passieve modus aan of uit | mdatp config passive-mode --value [enabled/disabled] |
| Configuratie | Zet realtime beveiliging aan of uit | mdatp config real-time-protection --value [enabled/disabled] |
| Configuratie | Zet gedragsmonitoring aan of uit | mdatp config behavior-monitoring --value [enabled/disabled] |
| Configuratie | Zet cloudbescherming aan of uit | mdatp config cloud --value [enabled/disabled] |
| Configuratie | Zet clouddiagnostiek aan of uit | mdatp config cloud-diagnostic --value [enabled/disabled] |
| Configuratie | Zet automatische sample-indiening aan of uit | mdatp config cloud-automatic-sample-submission --value [enabled/disabled] |
| Configuratie | Blokkeer, audit of schakel mogelijk ongewenste applicatiebescherming uit | mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off] |
| Configuratie | Voeg een antivirusuitsluiting toe of verwijder deze voor een proces | mdatp exclusion process [add\|remove] --path [path-to-process] |
| Configuratie | Voeg een antivirusuitsluiting toe of verwijder deze voor een bestand | mdatp exclusion file [add/remove] --path [path-to-file] |
| Configuratie | Voeg een antivirusuitsluiting toe of verwijder deze voor een map | mdatp exclusion folder [add/remove] --path [path-to-directory] |
| Configuratie | Voeg een antivirus-uitsluiting toe of verwijder deze voor een bestandsextensie | mdatp exclusion extension [add/remove] --name [extension] |
| Configuratie | Alle antivirusuitsluitingen weergeven | mdatp exclusion list |
| Configuratie | Mate van parallelle uitvoering configureren voor scans op aanvraag | mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64] |
| Configuratie | Zet scans na updates van de beveiligingsinlichtingen aan of uit | mdatp config scan-after-definition-update --value [enabled/disabled] |
| Configuratie | Schakel archiefscanning aan of uit voor scans op aanvraag | mdatp config scan-archives --value [enabled/disabled] |
| Configuratie | Zet bestandshashberekening aan of uit | mdatp config enable-file-hash-computation --value [enabled/disabled] |
| Beveiliging | Een pad scannen | mdatp scan custom --path [path] [--ignore-exclusions] |
| Beveiliging | Een snelle scan uitvoeren | mdatp scan quick |
| Beveiliging | Een volledige scan uitvoeren | mdatp scan full |
| Beveiliging | Een doorlopende scan op aanvraag annuleren | mdatp scan cancel |
| Beveiliging | Een update voor beveiligingsinformatie aanvragen | mdatp definitions update |
| Configuratie | Een bedreigingsnaam toevoegen aan de lijst met toegestane bedreigingen | mdatp threat allowed add --name [threat-name] |
| Configuratie | Een bedreigingsnaam verwijderen uit de lijst met toegestane bedreigingen | mdatp threat allowed remove --name [threat-name] |
| Configuratie | Alle toegestane bedreigingsnamen weergeven | mdatp threat allowed list |
| Beveiligingsgeschiedenis | De volledige beveiligingsgeschiedenis afdrukken | mdatp threat list |
| Beveiligingsgeschiedenis | Bedreigingsdetails ophalen | mdatp threat get --id [threat-id] |
| Quarantainebeheer | Alle bestanden in quarantaine weergeven | mdatp threat quarantine list |
| Quarantainebeheer | Alle bestanden uit de quarantaine verwijderen | mdatp threat quarantine remove-all |
| Quarantainebeheer | Een bestand toevoegen dat is gedetecteerd als een bedreiging aan de quarantaine | mdatp threat quarantine add --id [threat-id] |
| Quarantainebeheer | Verwijder een als bedreiging gedetecteerd bestand uit de quarantaine | mdatp threat quarantine remove --id [threat-id] |
| Quarantainebeheer | Herstel een bestand uit quarantaine. Beschikbaar in Defender for Endpoint-versies van eerder dan 101.23092.0012. |
mdatp threat quarantine restore --id [threat-id] --path [destination-folder] |
| Quarantainebeheer | Herstel een bestand uit quarantaine door de threat ID te gebruiken. Beschikbaar in versie 101.23092.0012 of hoger van Defender for Endpoint. |
mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder] |
| Quarantainebeheer | Herstel een bestand uit quarantaine door het oorspronkelijke pad te gebruiken. Beschikbaar in versie 101.23092.0012 of hoger van Defender for Endpoint. |
mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder] |
| Configuratie van netwerkbescherming | Configureer het handhavingsniveau van netwerkbeveiliging | mdatp config network-protection enforcement-level --value [block\|audit\|disabled] |
| Netwerkbeschermingsbeheer | Controleer of netwerkbeveiliging succesvol is gestart | mdatp health --field network_protection_status |
| Beheer van Apparaatbeheer | Bekijk of Device Control is ingeschakeld en het standaard handhavingsniveau | mdatp device-control policy preferences list |
| Beheer van Apparaatbeheer | Bekijk de actieve Device Control-regels | mdatp device-control policy rules list |
| Beheer van apparaatbesturing | Bekijk de groepen waarnaar wordt verwezen door het Device Control-beleid | mdatp device-control policy groups list |
| Configuratie | Zet dataverliespreventie aan of uit | mdatp config data_loss_prevention --value [enabled/disabled] |
| Diagnostiek | Het logboekniveau wijzigen | mdatp log level set --level [error\|warning\|info\|debug] |
| Diagnostiek | Diagnostische logboeken genereren | mdatp diagnostic create --path [directory] |
| Gezondheid | De status van het product controleren | mdatp health |
| Gezondheid | Controleer een specifiek productattribuut, zoals healthy, licensed, of engine_version |
mdatp health --field [attribute] |
| EDR | Stel een apparaattag in. Alleen GROUP wordt ondersteund. |
mdatp edr tag set --name GROUP --value [name] |
| EDR | Verwijder een groepslabel van het apparaat | mdatp edr tag remove --tag-name [name] |
| EDR | Voeg een groeps-ID toe | mdatp edr group-ids --group-id [group] |
Schakel autocompletion in voor de commandoregel
Om autocompletion in Bash in te schakelen, voeg je het Defender for Endpoint-completion script toe aan je Bash-profiel en start je vervolgens de Terminal-sessie opnieuw:
echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile
Om autocompletion in Z-shell (zsh) mogelijk te maken, volgt u deze stappen:
Controleer of automatisch aanvullen is ingeschakeld op uw apparaat:
cat ~/.zshrc | grep autoloadAls het commando geen output oplevert, schakel dan autocompletion in in je zsh-profiel:
echo "autoload -Uz compinit && compinit" >> ~/.zshrcMaak de completion directory aan en link het Defender for Endpoint completion script:
sudo mkdir -p /usr/local/share/zsh/site-functions sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
Beheer de client quarantaine-directory
Defender for Endpoint slaat in quarantaine opgeslagen bestanden op in /Library/Application Support/Microsoft/Defender/quarantine/. Bestandsnamen gebruiken de threat tracking ID. Om de huidige tracking-ID's te bekijken, voer mdatp threat list uit. Gebruik de commando's mdatp threat quarantine om quarantainebestanden te beheren in plaats van de bestanden direct aan te passen.
Verwijder Defender for Endpoint
Voordat je Defender for Endpoint verwijdert, verwijder je het apparaat en verwijder of update je de beleidsregels die het beheren. Raadpleeg Mac-apparaten offboarden voor de optionele labels voor apparaatuitfasering, vereisten voor beveiliging tegen manipulatie, het offboardingpakket en het opschonen van het systeemextensiebeleid.
Je kunt de app interactief verwijderen of via de opdrachtregel. Als je apparaten beheert met Jamf Pro, rol dan het offboardingprofiel uit voordat je de applicatie verwijdert. Centraal beheerde verwijdering is momenteel niet beschikbaar in Microsoft Intune.
Interactief verwijderen
Open in Finder Applicaties, klik met Control-knop op Microsoft Defender en selecteer vervolgens Verplaatsen naar Prullenbak.
Deïnstalleren vanaf de opdrachtregel
Voer sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' uit in Terminal.
Haal het apparaat via Jamf Pro uit bedrijf voordat je het verwijdert
Jamf Pro is een apart product van derden dat geen deel uitmaakt van Defender for Endpoint en niet is inbegrepen bij Defender for Endpoint-abonnementen. Om Jamf Pro te gebruiken, heeft uw organisatie een apart Jamf Pro-abonnement nodig. Voor product- en abonnementsinformatie, zie Jamf Pro. Als uw organisatie geen Jamf Pro gebruikt, gebruik dan een andere configuratiemethode in dit artikel, indien beschikbaar.
Om een apparaat via Jamf Pro te offboarden voordat je de applicatie verwijdert, volg je de instructies van Jamf om een configuratieprofiel te uploaden. Upload het offboardingprofiel van Defender for Endpoint zonder het aan te passen, en stel Preference Domain in op com.microsoft.wdav.atp.offboarding.
Opmerking
Als je moeite hebt met het verwijderen van Defender for Endpoint en rapporten bevatten een item voor de Microsoft Defender Endpoint Security Extension, volg dan deze stappen:
Installeer de Microsoft Defender-app opnieuw.
Sleep Microsoft Defender.app naar prullenbak.
Voer de volgende opdracht uit in Terminal:
sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hookStart het apparaat opnieuw op.
De Microsoft Defender-portal gebruiken
Gebruik het Microsoft Defender-portaal om detecties te bekijken en reactieacties op apparaten uit te voeren. Zie de volgende hulpmiddelen voor meer informatie: