Zarządzanie rozszerzeniami systemu przy użyciu narzędzia Jamf

W tym artykule opisano, jak używać narzędzia Jamf do zatwierdzania rozszerzeń systemowych, udzielania pełnego dostępu do dysku za pośrednictwem kontroli zasad preferencji prywatności i konfigurowania zasad rozszerzenia sieci dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS. Przed wykonaniem tych procedur należy spełnić wymagania wstępne dotyczące wdrażania Ochrona punktu końcowego w usłudze Microsoft Defender.

Konfigurowanie rozszerzeń systemowych w narzędziu Jamf

Konfigurowanie zasad rozszerzeń systemowych narzędzia Jamf

Aby zatwierdzić rozszerzenia systemu, wykonaj następujące kroki:

  1. Wybierz pozycję Profile konfiguracji komputerów>, a następnie wybierz pozycję Opcje > Rozszerzenia systemu.

  2. Wybierz pozycję Dozwolone rozszerzenia systemu z listy rozwijanej Typy rozszerzeń systemu .

  3. Użyj UBF8T346G9 dla identyfikatora zespołu.

  4. Dodaj następujące identyfikatory pakietów do listy Dozwolone rozszerzenia systemu :

    • com.microsoft.wdav.epsext
    • com.microsoft.wdav.netext

    Zatwierdzanie rozszerzeń systemu w narzędziu Jamf.

Konfigurowanie kontroli zasad preferencji prywatności na potrzeby pełnego dostępu do dysku

Dodaj następujący ładunek Jamf, aby przyznać rozszerzeniu zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender Pełny dostęp do dysku. Ładunek konfiguracyjny sterowania zasadami preferencji prywatności jest warunkiem wstępnym uruchomienia rozszerzenia na Twoim urządzeniu.

  1. Wybierz pozycję Opcje > Kontrola zasad preferencji prywatności.

  2. Użyj com.microsoft.wdav.epsext jako identyfikatora i Bundle ID jako typu pakietu.

  3. Ustaw Wymaganie dotyczące kodu na następującą wartość:

    identifier com.microsoft.wdav.epsext and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
    
  4. Ustaw opcję Aplikacja lub usługa na SystemPolicyAllFiles, a dostęp na Zezwalaj.

    Kontrola zasad preferencji prywatności.

Konfigurowanie zasad rozszerzenia sieciowego w narzędziu Jamf

W ramach funkcji wykrywania i reagowania na punkty końcowe Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS analizuje ruch gniazd i raportuje te informacje do portalu Microsoft Defender. Poniższa zasada umożliwia rozszerzeniu sieciowemu inspekcję ruchu gniazd i raportowanie tych informacji do portalu Microsoft Defender:

Uwaga

Jamf nie ma wbudowanej obsługi zasad filtrowania treści, które są wymagane do włączenia rozszerzeń sieciowych instalowanych na urządzeniu przez Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS. Ponadto narzędzie Jamf czasami zmienia zawartość wdrażanych zasad. Ze względu na te ograniczenia poniższe kroki zawierają obejście, które obejmuje podpisywanie profilu konfiguracji.

  1. Zapisz następującą zawartość na urządzeniu jako com.microsoft.network-extension.mobileconfig przy użyciu edytora tekstów:
   <?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft Corporation</string>
        <key>PayloadIdentifier</key>
        <string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender Network Extension</string>
        <key>PayloadDescription</key>
        <string/>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>2BA070D9-2233-4827-AFC1-1F44C8C8E527</string>
                <key>PayloadType</key>
                <string>com.apple.webcontent-filter</string>
                <key>PayloadOrganization</key>
                <string>Microsoft Corporation</string>
                <key>PayloadIdentifier</key>
                <string>CEBF7A71-D9A1-48BD-8CCF-BD9D18EC155A</string>
                <key>PayloadDisplayName</key>
                <string>Approved Network Extension</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>FilterType</key>
                <string>Plugin</string>
                <key>UserDefinedName</key>
                <string>Microsoft Defender Network Extension</string>
                <key>PluginBundleID</key>
                <string>com.microsoft.wdav</string>
                <key>FilterSockets</key>
                <true/>
                <key>FilterDataProviderBundleIdentifier</key>
                <string>com.microsoft.wdav.netext</string>
                <key>FilterDataProviderDesignatedRequirement</key>
                <string>identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9</string>
            </dict>
        </array>
    </dict>
</plist>
  1. Sprawdź, czy zawartość profilu konfiguracji XML została poprawnie skopiowana do pliku com.microsoft.network-extension.mobileconfig , uruchamiając narzędzie plutil w terminalu. To polecenie sprawdza, czy plik mobileconfig jest prawidłową listą właściwości (plist):
$ plutil -lint <PathToFile>/com.microsoft.network-extension.mobileconfig

Na przykład następujące polecenie weryfikuje profil przechowywany w folderze Dokumenty :

$ plutil -lint ~/Documents/com.microsoft.network-extension.mobileconfig
  1. Sprawdź, czy polecenie plutil -lint zwraca wartość OK. Następujące przykładowe dane wyjściowe potwierdzają, że plik profilu jest prawidłowy:
<PathToFile>/com.microsoft.network-extension.mobileconfig: OK
  1. Postępuj zgodnie z instrukcjami w artykułach technicznych narzędzia Jamf , aby utworzyć certyfikat podpisywania przy użyciu wbudowanego urzędu certyfikacji narzędzia Jamf.

  2. Po utworzeniu i zainstalowaniu certyfikatu podpisywania narzędzia Jamf na urządzeniu uruchom następujące polecenie z terminalu, aby podpisać profil konfiguracji. Zastąp <CertificateName> nazwą certyfikatu do podpisywania, <PathToFile> ścieżką do niepodpisanego pliku mobileconfig, a <PathToSignedFile> żądaną ścieżką wyjściową dla podpisanego pliku:

$ security cms -S -N "<CertificateName>" -i <PathToFile>/com.microsoft.network-extension.mobileconfig -o <PathToSignedFile>/com.microsoft.network-extension.signed.mobileconfig

Na przykład następujące polecenie podpisuje profil przechowywany w folderze Documents przy użyciu certyfikatu o nazwie SigningCertificate i zapisuje podpisane dane wyjściowe w tym samym folderze:

$ security cms -S -N "SigningCertificate" -i ~/Documents/com.microsoft.network-extension.mobileconfig -o ~/Documents/com.microsoft.network-extension.signed.mobileconfig
  1. W portalu narzędzia Jamf przejdź do pozycji Profile konfiguracji i wybierz przycisk Przekaż . Gdy pojawi się monit o wybranie pliku profilu konfiguracji do przesłania, wybierz com.microsoft.network-extension.signed.mobileconfig.