Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano, jak używać narzędzia Jamf do zatwierdzania rozszerzeń systemowych, udzielania pełnego dostępu do dysku za pośrednictwem kontroli zasad preferencji prywatności i konfigurowania zasad rozszerzenia sieci dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS. Przed wykonaniem tych procedur należy spełnić wymagania wstępne dotyczące wdrażania Ochrona punktu końcowego w usłudze Microsoft Defender.
Konfigurowanie rozszerzeń systemowych w narzędziu Jamf
Konfigurowanie zasad rozszerzeń systemowych narzędzia Jamf
Aby zatwierdzić rozszerzenia systemu, wykonaj następujące kroki:
Wybierz pozycję Profile konfiguracji komputerów>, a następnie wybierz pozycję Opcje > Rozszerzenia systemu.
Wybierz pozycję Dozwolone rozszerzenia systemu z listy rozwijanej Typy rozszerzeń systemu .
Użyj UBF8T346G9 dla identyfikatora zespołu.
Dodaj następujące identyfikatory pakietów do listy Dozwolone rozszerzenia systemu :
- com.microsoft.wdav.epsext
- com.microsoft.wdav.netext
Konfigurowanie kontroli zasad preferencji prywatności na potrzeby pełnego dostępu do dysku
Dodaj następujący ładunek Jamf, aby przyznać rozszerzeniu zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender Pełny dostęp do dysku. Ładunek konfiguracyjny sterowania zasadami preferencji prywatności jest warunkiem wstępnym uruchomienia rozszerzenia na Twoim urządzeniu.
Wybierz pozycję Opcje > Kontrola zasad preferencji prywatności.
Użyj com.microsoft.wdav.epsext jako identyfikatora i Bundle ID jako typu pakietu.
Ustaw Wymaganie dotyczące kodu na następującą wartość:
identifier com.microsoft.wdav.epsext and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9Ustaw opcję Aplikacja lub usługa na SystemPolicyAllFiles, a dostęp na Zezwalaj.
Konfigurowanie zasad rozszerzenia sieciowego w narzędziu Jamf
W ramach funkcji wykrywania i reagowania na punkty końcowe Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS analizuje ruch gniazd i raportuje te informacje do portalu Microsoft Defender. Poniższa zasada umożliwia rozszerzeniu sieciowemu inspekcję ruchu gniazd i raportowanie tych informacji do portalu Microsoft Defender:
Uwaga
Jamf nie ma wbudowanej obsługi zasad filtrowania treści, które są wymagane do włączenia rozszerzeń sieciowych instalowanych na urządzeniu przez Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS. Ponadto narzędzie Jamf czasami zmienia zawartość wdrażanych zasad. Ze względu na te ograniczenia poniższe kroki zawierają obejście, które obejmuje podpisywanie profilu konfiguracji.
- Zapisz następującą zawartość na urządzeniu jako com.microsoft.network-extension.mobileconfig przy użyciu edytora tekstów:
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft Corporation</string>
<key>PayloadIdentifier</key>
<string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender Network Extension</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>2BA070D9-2233-4827-AFC1-1F44C8C8E527</string>
<key>PayloadType</key>
<string>com.apple.webcontent-filter</string>
<key>PayloadOrganization</key>
<string>Microsoft Corporation</string>
<key>PayloadIdentifier</key>
<string>CEBF7A71-D9A1-48BD-8CCF-BD9D18EC155A</string>
<key>PayloadDisplayName</key>
<string>Approved Network Extension</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>FilterType</key>
<string>Plugin</string>
<key>UserDefinedName</key>
<string>Microsoft Defender Network Extension</string>
<key>PluginBundleID</key>
<string>com.microsoft.wdav</string>
<key>FilterSockets</key>
<true/>
<key>FilterDataProviderBundleIdentifier</key>
<string>com.microsoft.wdav.netext</string>
<key>FilterDataProviderDesignatedRequirement</key>
<string>identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9</string>
</dict>
</array>
</dict>
</plist>
- Sprawdź, czy zawartość profilu konfiguracji XML została poprawnie skopiowana do pliku com.microsoft.network-extension.mobileconfig , uruchamiając narzędzie plutil w terminalu. To polecenie sprawdza, czy plik mobileconfig jest prawidłową listą właściwości (plist):
$ plutil -lint <PathToFile>/com.microsoft.network-extension.mobileconfig
Na przykład następujące polecenie weryfikuje profil przechowywany w folderze Dokumenty :
$ plutil -lint ~/Documents/com.microsoft.network-extension.mobileconfig
- Sprawdź, czy polecenie plutil -lint zwraca wartość OK. Następujące przykładowe dane wyjściowe potwierdzają, że plik profilu jest prawidłowy:
<PathToFile>/com.microsoft.network-extension.mobileconfig: OK
Postępuj zgodnie z instrukcjami w artykułach technicznych narzędzia Jamf , aby utworzyć certyfikat podpisywania przy użyciu wbudowanego urzędu certyfikacji narzędzia Jamf.
Po utworzeniu i zainstalowaniu certyfikatu podpisywania narzędzia Jamf na urządzeniu uruchom następujące polecenie z terminalu, aby podpisać profil konfiguracji. Zastąp
<CertificateName>nazwą certyfikatu do podpisywania,<PathToFile>ścieżką do niepodpisanego pliku mobileconfig, a<PathToSignedFile>żądaną ścieżką wyjściową dla podpisanego pliku:
$ security cms -S -N "<CertificateName>" -i <PathToFile>/com.microsoft.network-extension.mobileconfig -o <PathToSignedFile>/com.microsoft.network-extension.signed.mobileconfig
Na przykład następujące polecenie podpisuje profil przechowywany w folderze Documents przy użyciu certyfikatu o nazwie SigningCertificate i zapisuje podpisane dane wyjściowe w tym samym folderze:
$ security cms -S -N "SigningCertificate" -i ~/Documents/com.microsoft.network-extension.mobileconfig -o ~/Documents/com.microsoft.network-extension.signed.mobileconfig
- W portalu narzędzia Jamf przejdź do pozycji Profile konfiguracji i wybierz przycisk Przekaż . Gdy pojawi się monit o wybranie pliku profilu konfiguracji do przesłania, wybierz com.microsoft.network-extension.signed.mobileconfig.