Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Stwórz i zweryfikowaj politykę Device Control, a następnie wdroż ją na urządzeniach z macOS, korzystając z Microsoft Intune lub Jamf Pro. Możesz też zastosować politykę lokalnie na testowym Macu przed wdrożeniem na urządzeniach zarządzanych. Aby uzyskać informacje o funkcjach Device Control, ustawieniach zasad i wymaganiach, zobacz Ochrona punktu końcowego w usłudze Microsoft Defender Device Control dla macOS.
Prerequisites
- Zakończenie wymagań dotyczących kontroli urządzeń oraz przygotowanie punktów końcowych.
- Przejrzyj uprawnienia wymagane dla swojego narzędzia zarządzającego.
- Wymagania dotyczące metody wdrożenia:
Microsoft Intune: Subskrypcja Intune oraz Defender for Endpoint zainstalowane i wdrożone za pomocą Intune.
Microsoft Intune to osobny produkt, który nie jest częścią Defender for Endpoint i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Jamf Pro: subskrypcja usługi Jamf Pro, Defender for Endpoint wdrożony i dołączony za pomocą Jamf Pro oraz Pełny dostęp do dysku nadany za pomocą Jamf Pro.
Jamf Pro to osobny produkt, który nie jest częścią Defender for Endpoint i nie jest dołączony do subskrypcji Defender for Endpoint. Informacje o produktach i subskrypcjach można znaleźć w Jamf Pro.
Important
Microsoft udostępnia informacje o Jamf Pro, aby wspierać scenariusze integracji, ale nie zapewnia wsparcia w rozwiązywaniu problemów z tym produktem firm trzecich. W sprawach specyficznych dla Jamf Pro skontaktuj się z pomocą techniczną Jamf.
Testowanie ręczne: wersja Defender for Endpoint
101.23082.0018lub nowsza zainstalowana i wprowadzona ręcznie na testowym Macu, który nie posiada polityki Device Control zarządzanej przez Mobile Device Management (MDM).
Utwórz i zweryfikowaj politykę Device Control
Polityka Device Control dla macOS to jeden obiekt JSON, który zawiera ustawienia, grupy urządzeń i reguły. Opisy właściwości polityki można znaleźć w artykule Rozumienie polityk kontroli urządzeń.
Użyj blokowania nośników wymiennych z wyjątkiem przykładu Kingston lub innego przykładu zasad Device Control jako punktu wyjścia.
Zweryfikować strukturę polityki względem schematu JSON polityki Device Control.
Zapisz politykę jako w
device-control-policy.jsonfolderze~/Downloadsna testowym Macu, który ma zainstalowany Defender for Endpoint.Uruchom następujące polecenie w terminalu:
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonRozwiąż wszelkie błędy walidacyjne przed wdrożeniem lub zastosowaniem polityki.
Wdroż politykę za pomocą Microsoft Intune
Użyj niestandardowego profilu konfiguracyjnego macOS, aby wdrożyć politykę przez Intune.
Utwórz profil konfiguracyjny Apple
W słowniku
deviceControlzastąp wartość JSON w ciągupolicyswoją zweryfikowaną zasadą Device Control.Zachowaj
dlpustawienia, które umożliwiają funkcjęDC_in_dlp.Zapisz plik jako
device-control.mobileconfig.
Wdroż profil konfiguracyjny
Stwórz niestandardowy profil konfiguracyjny macOS w Intune. Szczegółowe instrukcje znajdziesz w artykule Dodaj niestandardowe ustawienia do urządzeń Apple w Microsoft Intune (link otwiera się w nowej karcie).
Na karcie Zasady na stronie Urządzenia | Konfiguracja w centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, wybierz
Utwórz>
Nowe zasady.Użyj następujących ustawień:
- Platforma: wybierz pozycję macOS.
- Typ profilu: wybierz pozycję Szablony.
- Nazwa szablonu: Wybierz Custom.
W kreatorze niestandardowych użyj następujących ustawień na zakładce Ustawienia konfiguracji :
-
Nazwa profilu konfiguracyjnego: Wprowadź opisową nazwę, taką jak
Microsoft Defender device control. - Kanał wdrożenia: Wybierz kanał urządzenia.
-
Plik profilu konfiguracyjnego: Wybierz plik,
device-control.mobileconfigktóry stworzyłeś.
-
Nazwa profilu konfiguracyjnego: Wprowadź opisową nazwę, taką jak
Wdroż politykę za pomocą Jamf Pro
Użyj schematu preferencji Defender for Endpoint, aby dodać politykę Device Control do profilu konfiguracji komputera Jamf Pro.
Stosuj się do instrukcji Jamf, aby wdrożyć niestandardowy profil konfiguracyjny komputera.
Użyj następujących ustawień specyficznych dla Defender:
-
Domena preferencji: Wprowadź
com.microsoft.wdav. -
Schemat: Prześlij pobrany plik
schema.json. - Właściwość: Dodaj Kontrolę urządzeń, a następnie Dodaj Politykę Kontroli urządzeń.
- Wartość: Wklej kompletną politykę Device Control JSON.
- Zakres: Wybierz grupę komputerów, która zawiera docelowe urządzenia macOS.
-
Domena preferencji: Wprowadź
Zapisz i wdroż profil konfiguracyjny.
Testuj politykę ręcznie
Używaj ręcznego wdrażania zasad tylko w środowiskach przedprodukcyjnych. W środowiskach produkcyjnych wdrażaj Device Control za pomocą Microsoft Intune lub Jamf Pro.
Zastosuj zweryfikowaną politykę na testowym komputerze Mac:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonAby przetestować zmiany polityki, edytuj plik JSON, zweryfikuj go, a następnie ponownie uruchom polecenie zastosować zaktualizowaną politykę.
Weryfikacja kontroli urządzenia
Po wdrożeniu lub zastosowaniu polityki użyj następujących poleceń w Terminal, aby zweryfikować Device Control na docelowym Macu.
Sprawdź status Kontroli urządzeń:
mdatp health --details device_controlPolecenie zwraca wyjście podobne do następującego przykładu:
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Przejrzyj następujące wartości:
-
active: Lista aktywnych wersji polityki:-
[]: Kontrola urządzeń nie jest skonfigurowana. -
["v1"]: Wersja 1 jest aktywna. Wersja 1 jest przestarzała i nie jest objęta tą dokumentacją. -
["v2"]: Wersja 2 jest aktywna. -
["v1", "v2"]: Obie wersje są aktywne. Usuń konfigurację wersji 1.
-
-
v1_configured: Wskazuje, czy zastosowano konfigurację wersji 1. -
v1_enforcement_level: Pokazuje poziom egzekwowania po włączeniu wersji 1. -
v2_configured: Wskazuje, czy zastosowano konfigurację wersji 2. Działająca konfiguracja zgłaszatrue. -
v2_state: Pokazuje stan wersji 2. Działająca konfiguracja zgłaszaenabled. -
v2_sensor_connection: Pokazuje połączenie z rozszerzeniem systemu. Działające połączenie zgłaszacreated_ok. -
v2_full_disk_access: Pokazuje, czy pełny dostęp do dysku został zatwierdzony. Jeśli wartość nie jestapproved, funkcja Device Control może nie zapobiec niektórym lub wszystkim operacjom.
-
Zobacz skuteczne preferencje Device Control:
mdatp device-control policy preferences listPolecenie zwraca wyjście podobne do następującego przykładu:
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Przejrzyj wartość Domyślnego Egzekwowania w wyjściu.
Zobacz wdrożone reguły:
mdatp device-control policy rules listZobacz grupy wymienione w polityce:
mdatp device-control policy groups listTestuj chronione operacje, które polisa pozwala, odrzuca lub audytuje.
Usuń ręcznie zastosowaną politykę
Usuń lokalną politykę z testowego Maca po zakończeniu testów:
mdatp config device-control policy reset