Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Crie e valide uma política de Controle de Dispositivo e depois implante-a em dispositivos macOS usando Microsoft Intune ou Jamf Pro. Você também pode aplicar a política localmente em um Mac de teste antes de implantá-la em dispositivos gerenciados. Para informações sobre capacidades de Controle de Dispositivos, configurações de políticas e requisitos, veja Microsoft Defender para Ponto de Extremidade Device Control para macOS.
Pré-requisitos
- Conclusão dos requisitos de Controle de Dispositivo e da preparação de endpoint.
- Revise as permissões necessárias para sua ferramenta de gerenciamento.
- Os requisitos para o seu método de implantação:
Microsoft Intune: Uma assinatura do Intune e o Defender for Endpoint instalado e integrado usando o Intune.
Microsoft Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Para obter mais informações, confira Licenciamento do Microsoft Intune.
Jamf Pro: Uma assinatura do Jamf Pro, Defender para Endpoint instalado e integrado usando o Jamf Pro, e Acesso Completo ao Disco concedido pelo Jamf Pro.
Jamf Pro é um produto separado que não faz parte do Defender para Endpoint e não está incluído com as assinaturas do Defender para Endpoint. Para informações sobre produtos e assinaturas, veja Jamf Pro.
Importante
A Microsoft fornece informações sobre o Jamf Pro para suportar cenários de integração, mas não oferece suporte para solução de problemas para este produto de terceiros. Para questões específicas do Jamf Pro, entre em contato com o suporte da Jamf.
Teste manual: versão
101.23082.0018ou posterior do Defender for Endpoint instalada e integrada manualmente em um Mac de teste que não possui uma política de Controle de Dispositivo gerenciada por gerenciamento de dispositivos móveis (MDM).
Crie e valide a política de Controle de Dispositivos
Uma política de Controle de Dispositivo para macOS é um objeto JSON que contém configurações, grupos de dispositivos e regras. Para descrições das propriedades da política, veja Compreender políticas de Controle de Dispositivos.
Use a negar mídia removível, exceto o exemplo Kingston ou outro exemplo de política de Controle de Dispositivos como ponto de partida.
Valide a estrutura da política contra o esquema JSON da política de Controle de Dispositivos.
Salve a política como
device-control-policy.jsonna~/Downloadspasta em um Mac de teste que tenha o Defender for Endpoint instalado.Execute o seguinte comando no Terminal:
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonResolva quaisquer erros de validação antes de implantar ou aplicar a política.
Implemente a política usando o Microsoft Intune
Use um perfil de configuração personalizado do macOS para implantar a política pelo Intune.
Criar o perfil de configuração da Apple
Baixe o perfil de configuração de exemplo do Device Control.
No dicionário
deviceControl, substitua o valor JSON na cadeia de caracterespolicypela sua política de Controle de Dispositivos validada.Mantenha as
dlpconfigurações que ativam oDC_in_dlprecurso.Salve o arquivo como
device-control.mobileconfig.
Implantar o perfil de configuração
Crie um perfil de configuração personalizado para macOS no Intune. Para instruções detalhadas, veja Adicionar configurações personalizadas aos dispositivos Apple no Microsoft Intune (link abre em uma nova aba).
Na aba Políticas da página Dispositivos | Configuração no centro de administração do Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, selecione
Criar>
Nova política.Use as configurações a seguir:
- Plataforma: selecione macOS.
- Tipo de perfil: selecione Modelos.
- Nome do modelo: Selecione Personalizado.
No assistente Custom, use as configurações a seguir na guia Configurações:
-
Nome do perfil de configuração: Insira um nome descritivo, como
Microsoft Defender device control. - Canal de implantação: Selecione o canal do dispositivo.
-
Arquivo de perfil de configuração: Selecione o
device-control.mobileconfigarquivo que você criou.
-
Nome do perfil de configuração: Insira um nome descritivo, como
Implante a política usando o Jamf Pro
Use o esquema de preferências Defender for Endpoint para adicionar a política de Controle de Dispositivos ao perfil de configuração de um computador Jamf Pro.
Baixe o esquema atual de preferências do Defender for Endpoint.
Siga as instruções do Jamf para implantar um perfil de configuração personalizado do computador.
Use as seguintes configurações específicas do Defender:
-
Domínio de Preferência: Insira
com.microsoft.wdav. -
Esquema: Faça upload do arquivo baixado
schema.json. - Propriedade: Adicionar Controle de Dispositivo e depois adicionar Política de Controle de Dispositivo.
- Valor: Cole o JSON completo da política de Controle de Dispositivos.
- Escopo: Selecione o grupo de computadores que inclui os dispositivos macOS de destino.
-
Domínio de Preferência: Insira
Salve e implante o perfil de configuração.
Teste a política manualmente
Use a implementação manual de políticas apenas em ambientes de pré-produção. Para ambientes de produção, implante o Controle de Dispositivos usando Microsoft Intune ou Jamf Pro.
Aplique a política validada ao Mac de teste:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonPara testar mudanças na política, edite o arquivo JSON, valide-o e então execute novamente o comando para aplicar a política atualizada.
Verificar o Controle do Dispositivo
Após implantar ou aplicar a política, use os seguintes comandos no Terminal para verificar o Controle de Dispositivos em um Mac alvo.
Verificar o status do controle de dispositivos:
mdatp health --details device_controlO comando retorna uma saída semelhante ao seguinte exemplo:
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Revise os seguintes valores:
-
active: Lista as versões ativas da política:-
[]: O Controle de Dispositivo não está configurado. -
["v1"]: A versão 1 está ativa. A versão 1 está obsoleta e não está coberta nesta documentação. -
["v2"]: A versão 2 está ativa. -
["v1", "v2"]: Ambas as versões estão ativas. Remova a configuração da versão 1.
-
-
v1_configured: Indica se uma configuração versão 1 é aplicada. -
v1_enforcement_level: Mostra o nível de aplicação quando a versão 1 é ativada. -
v2_configured: Indica se uma configuração versão 2 é aplicada. Uma configuração funcional reportatrue. -
v2_state: Mostra o estado da versão 2. Uma configuração funcional exibeenabled. -
v2_sensor_connection: Mostra a conexão com a extensão do sistema. Uma conexão em funcionamento indicacreated_ok. -
v2_full_disk_access: Mostra se o Acesso Completo ao Disco foi aprovado. Se o valor não forapproved, o Controle de Dispositivos pode não impedir algumas ou todas as operações.
-
Veja as preferências efetivas de Controle de Dispositivo:
mdatp device-control policy preferences listO comando retorna uma saída semelhante ao seguinte exemplo:
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Revise o valor de Aplicação Padrão na saída.
Veja as regras implantadas:
mdatp device-control policy rules listVeja os grupos referenciados pela política:
mdatp device-control policy groups listTeste as operações protegidas que a apólice permite, nega ou audita.
Remover uma política aplicada manualmente
Remova a política local do Mac de teste quando terminar de testar:
mdatp config device-control policy reset