Resources voor Microsoft Defender voor Eindpunt in macOS

Gebruik de mdatp commandoregeltool om Microsoft Defender voor Eindpunt te configureren, scans uit te voeren, gedetecteerde dreigingen te beheren en de productgezondheid op macOS-apparaten te controleren. Je kunt ook diagnostische informatie verzamelen, automatische commandovoltooiing inschakelen, in quarantaine geplaatste bestanden beheren en Defender for Endpoint verwijderen.

Voor productvereisten en implementatiemethoden, zie Vereisten voor Microsoft Defender voor Eindpunt op macOS en Microsoft Defender voor Eindpunt op macOS.

Diagnostische gegevens verzamelen

Als u een probleem kunt reproduceren, verhoogt u het logboekregistratieniveau, voert u het systeem enige tijd uit en herstelt u vervolgens het logboekregistratieniveau naar het standaardniveau.

  1. Stel het loggingniveau in op debug:

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. Reproduceer het probleem.

  3. Maak een .zip archief aan dat de diagnostische logs van Defender for Endpoint bevat. Het commando toont het archiefpad nadat het slaagt:

    Tip

    Diagnostische logboeken worden standaard opgeslagen in /Library/Application Support/Microsoft/Defender/wdavdiag/. Om een andere map te gebruiken, voeg --path [directory] toe aan het commando en vervang [directory] door de doelmap.

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. Herstel het logniveau naar de standaardwaarde, info:

    mdatp log level set --level info
    
    Log level configured successfully
    

Bekijk installatielogboeken

Als de installatie faalt, meldt de installateur mogelijk alleen een algemene fout. Gedetailleerde informatie is beschikbaar in /Library/Logs/Microsoft/mdatp/install.log. Voeg dit bestand toe wanneer je een Microsoft-supportcase opent.

Voor meer advies over probleemoplossing, zie Probleemoplossing voor installatieproblemen voor Microsoft Defender voor Eindpunt op macOS.

Configureren via de opdrachtregel

Configureer het uitvoerformaat

De commandoregeltool ondersteunt tabel- en JSON-uitvoer. Gebruik een van de volgende globale opties met een commando:

  • --output json
  • --output table

Ondersteunde opdrachten

De volgende tabel geeft commando's voor veelvoorkomende scenario's weer. Om de volledige lijst met commando's te bekijken die door de geïnstalleerde versie van je product worden ondersteund, voer je mdatp help uit in Terminal.

Groep Scenario Opdracht
Configuratie Zet de passieve modus aan of uit mdatp config passive-mode --value [enabled/disabled]
Configuratie Zet realtime beveiliging aan of uit mdatp config real-time-protection --value [enabled/disabled]
Configuratie Zet gedragsmonitoring aan of uit mdatp config behavior-monitoring --value [enabled/disabled]
Configuratie Zet cloudbescherming aan of uit mdatp config cloud --value [enabled/disabled]
Configuratie Zet clouddiagnostiek aan of uit mdatp config cloud-diagnostic --value [enabled/disabled]
Configuratie Zet automatische sample-indiening aan of uit mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
Configuratie Blokkeer, audit of schakel mogelijk ongewenste applicatiebescherming uit mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off]
Configuratie Voeg een antivirusuitsluiting toe of verwijder deze voor een proces mdatp exclusion process [add\|remove] --path [path-to-process]

mdatp exclusion process [add\|remove] --name [process-name]

Configuratie Voeg een antivirusuitsluiting toe of verwijder deze voor een bestand mdatp exclusion file [add/remove] --path [path-to-file]
Configuratie Voeg een antivirusuitsluiting toe of verwijder deze voor een map mdatp exclusion folder [add/remove] --path [path-to-directory]
Configuratie Voeg een antivirus-uitsluiting toe of verwijder deze voor een bestandsextensie mdatp exclusion extension [add/remove] --name [extension]
Configuratie Alle antivirusuitsluitingen weergeven mdatp exclusion list
Configuratie Mate van parallelle uitvoering configureren voor scans op aanvraag mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
Configuratie Zet scans na updates van de beveiligingsinlichtingen aan of uit mdatp config scan-after-definition-update --value [enabled/disabled]
Configuratie Schakel archiefscanning aan of uit voor scans op aanvraag mdatp config scan-archives --value [enabled/disabled]
Configuratie Zet bestandshashberekening aan of uit mdatp config enable-file-hash-computation --value [enabled/disabled]
Beveiliging Een pad scannen mdatp scan custom --path [path] [--ignore-exclusions]
Beveiliging Een snelle scan uitvoeren mdatp scan quick
Beveiliging Een volledige scan uitvoeren mdatp scan full
Beveiliging Een doorlopende scan op aanvraag annuleren mdatp scan cancel
Beveiliging Een update voor beveiligingsinformatie aanvragen mdatp definitions update
Configuratie Een bedreigingsnaam toevoegen aan de lijst met toegestane bedreigingen mdatp threat allowed add --name [threat-name]
Configuratie Een bedreigingsnaam verwijderen uit de lijst met toegestane bedreigingen mdatp threat allowed remove --name [threat-name]
Configuratie Alle toegestane bedreigingsnamen weergeven mdatp threat allowed list
Beveiligingsgeschiedenis De volledige beveiligingsgeschiedenis afdrukken mdatp threat list
Beveiligingsgeschiedenis Bedreigingsdetails ophalen mdatp threat get --id [threat-id]
Quarantainebeheer Alle bestanden in quarantaine weergeven mdatp threat quarantine list
Quarantainebeheer Alle bestanden uit de quarantaine verwijderen mdatp threat quarantine remove-all
Quarantainebeheer Een bestand toevoegen dat is gedetecteerd als een bedreiging aan de quarantaine mdatp threat quarantine add --id [threat-id]
Quarantainebeheer Verwijder een als bedreiging gedetecteerd bestand uit de quarantaine mdatp threat quarantine remove --id [threat-id]
Quarantainebeheer Herstel een bestand uit quarantaine. Beschikbaar in Defender for Endpoint-versies van eerder dan 101.23092.0012. mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
Quarantainebeheer Herstel een bestand uit quarantaine door de threat ID te gebruiken. Beschikbaar in versie 101.23092.0012 of hoger van Defender for Endpoint. mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder]
Quarantainebeheer Herstel een bestand uit quarantaine door het oorspronkelijke pad te gebruiken. Beschikbaar in versie 101.23092.0012 of hoger van Defender for Endpoint. mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder]
Configuratie van netwerkbescherming Configureer het handhavingsniveau van netwerkbeveiliging mdatp config network-protection enforcement-level --value [block\|audit\|disabled]
Netwerkbeschermingsbeheer Controleer of netwerkbeveiliging succesvol is gestart mdatp health --field network_protection_status
Beheer van Apparaatbeheer Bekijk of Device Control is ingeschakeld en het standaard handhavingsniveau mdatp device-control policy preferences list
Beheer van Apparaatbeheer Bekijk de actieve Device Control-regels mdatp device-control policy rules list
Beheer van apparaatbesturing Bekijk de groepen waarnaar wordt verwezen door het Device Control-beleid mdatp device-control policy groups list
Configuratie Zet dataverliespreventie aan of uit mdatp config data_loss_prevention --value [enabled/disabled]
Diagnostiek Het logboekniveau wijzigen mdatp log level set --level [error\|warning\|info\|debug]
Diagnostiek Diagnostische logboeken genereren mdatp diagnostic create --path [directory]
Gezondheid De status van het product controleren mdatp health
Gezondheid Controleer een specifiek productattribuut, zoals healthy, licensed, of engine_version mdatp health --field [attribute]
EDR Stel een apparaattag in. Alleen GROUP wordt ondersteund. mdatp edr tag set --name GROUP --value [name]
EDR Verwijder een groepslabel van het apparaat mdatp edr tag remove --tag-name [name]
EDR Voeg een groeps-ID toe mdatp edr group-ids --group-id [group]

Schakel autocompletion in voor de commandoregel

Om autocompletion in Bash in te schakelen, voeg je het Defender for Endpoint-completion script toe aan je Bash-profiel en start je vervolgens de Terminal-sessie opnieuw:

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

Om autocompletion in Z-shell (zsh) mogelijk te maken, volgt u deze stappen:

  1. Controleer of automatisch aanvullen is ingeschakeld op uw apparaat:

    cat ~/.zshrc | grep autoload
    
  2. Als het commando geen output oplevert, schakel dan autocompletion in in je zsh-profiel:

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  3. Maak de completion directory aan en link het Defender for Endpoint completion script:

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

Beheer de client quarantaine-directory

Defender for Endpoint slaat in quarantaine opgeslagen bestanden op in /Library/Application Support/Microsoft/Defender/quarantine/. Bestandsnamen gebruiken de threat tracking ID. Om de huidige tracking-ID's te bekijken, voer mdatp threat list uit. Gebruik de commando's mdatp threat quarantine om quarantainebestanden te beheren in plaats van de bestanden direct aan te passen.

Verwijder Defender for Endpoint

Voordat je Defender for Endpoint verwijdert, verwijder je het apparaat en verwijder of update je de beleidsregels die het beheren. Raadpleeg Mac-apparaten offboarden voor de optionele labels voor apparaatuitfasering, vereisten voor beveiliging tegen manipulatie, het offboardingpakket en het opschonen van het systeemextensiebeleid.

Je kunt de app interactief verwijderen of via de opdrachtregel. Als je apparaten beheert met Jamf Pro, rol dan het offboardingprofiel uit voordat je de applicatie verwijdert. Centraal beheerde verwijdering is momenteel niet beschikbaar in Microsoft Intune.

Interactief verwijderen

Open in Finder Applicaties, klik met Control-knop op Microsoft Defender en selecteer vervolgens Verplaatsen naar Prullenbak.

Deïnstalleren vanaf de opdrachtregel

Voer sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' uit in Terminal.

Haal het apparaat via Jamf Pro uit bedrijf voordat je het verwijdert

Jamf Pro is een apart product van derden dat geen deel uitmaakt van Defender for Endpoint en niet is inbegrepen bij Defender for Endpoint-abonnementen. Om Jamf Pro te gebruiken, heeft uw organisatie een apart Jamf Pro-abonnement nodig. Voor product- en abonnementsinformatie, zie Jamf Pro. Als uw organisatie geen Jamf Pro gebruikt, gebruik dan een andere configuratiemethode in dit artikel, indien beschikbaar.

Om een apparaat via Jamf Pro te offboarden voordat je de applicatie verwijdert, volg je de instructies van Jamf om een configuratieprofiel te uploaden. Upload het offboardingprofiel van Defender for Endpoint zonder het aan te passen, en stel Preference Domain in op com.microsoft.wdav.atp.offboarding.

Opmerking

Als je moeite hebt met het verwijderen van Defender for Endpoint en rapporten bevatten een item voor de Microsoft Defender Endpoint Security Extension, volg dan deze stappen:

  1. Installeer de Microsoft Defender-app opnieuw.

  2. Sleep Microsoft Defender.app naar prullenbak.

  3. Voer de volgende opdracht uit in Terminal:

    sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook
    
  4. Start het apparaat opnieuw op.

De Microsoft Defender-portal gebruiken

Gebruik het Microsoft Defender-portaal om detecties te bekijken en reactieacties op apparaten uit te voeren. Zie de volgende hulpmiddelen voor meer informatie: