Configurar o Controle de Dispositivos do Microsoft Defender para Ponto de Extremidade no macOS

Crie e valide uma política de Controle de Dispositivo e depois implante-a em dispositivos macOS usando Microsoft Intune ou Jamf Pro. Você também pode aplicar a política localmente em um Mac de teste antes de implantá-la em dispositivos gerenciados. Para informações sobre capacidades de Controle de Dispositivos, configurações de políticas e requisitos, veja Microsoft Defender para Ponto de Extremidade Device Control para macOS.

Pré-requisitos

Crie e valide a política de Controle de Dispositivos

Uma política de Controle de Dispositivo para macOS é um objeto JSON que contém configurações, grupos de dispositivos e regras. Para descrições das propriedades da política, veja Compreender políticas de Controle de Dispositivos.

  1. Use a negar mídia removível, exceto o exemplo Kingston ou outro exemplo de política de Controle de Dispositivos como ponto de partida.

  2. Valide a estrutura da política contra o esquema JSON da política de Controle de Dispositivos.

  3. Salve a política como device-control-policy.json na ~/Downloads pasta em um Mac de teste que tenha o Defender for Endpoint instalado.

  4. Execute o seguinte comando no Terminal:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Resolva quaisquer erros de validação antes de implantar ou aplicar a política.

Implemente a política usando o Microsoft Intune

Use um perfil de configuração personalizado do macOS para implantar a política pelo Intune.

Criar o perfil de configuração da Apple

  1. Baixe o perfil de configuração de exemplo do Device Control.

  2. No dicionário deviceControl, substitua o valor JSON na cadeia de caracteres policy pela sua política de Controle de Dispositivos validada.

  3. Mantenha as dlp configurações que ativam o DC_in_dlp recurso.

  4. Salve o arquivo como device-control.mobileconfig.

Implantar o perfil de configuração

Crie um perfil de configuração personalizado para macOS no Intune. Para instruções detalhadas, veja Adicionar configurações personalizadas aos dispositivos Apple no Microsoft Intune (link abre em uma nova aba).

  1. Na aba Políticas da página Dispositivos | Configuração no centro de administração do Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, selecione Criar>Nova política.

  2. Use as configurações a seguir:

    • Plataforma: selecione macOS.
    • Tipo de perfil: selecione Modelos.
    • Nome do modelo: Selecione Personalizado.
  3. No assistente Custom, use as configurações a seguir na guia Configurações:

    • Nome do perfil de configuração: Insira um nome descritivo, como Microsoft Defender device control.
    • Canal de implantação: Selecione o canal do dispositivo.
    • Arquivo de perfil de configuração: Selecione o device-control.mobileconfig arquivo que você criou.

Implante a política usando o Jamf Pro

Use o esquema de preferências Defender for Endpoint para adicionar a política de Controle de Dispositivos ao perfil de configuração de um computador Jamf Pro.

  1. Baixe o esquema atual de preferências do Defender for Endpoint.

  2. Siga as instruções do Jamf para implantar um perfil de configuração personalizado do computador.

  3. Use as seguintes configurações específicas do Defender:

    • Domínio de Preferência: Insira com.microsoft.wdav.
    • Esquema: Faça upload do arquivo baixado schema.json .
    • Propriedade: Adicionar Controle de Dispositivo e depois adicionar Política de Controle de Dispositivo.
    • Valor: Cole o JSON completo da política de Controle de Dispositivos.
    • Escopo: Selecione o grupo de computadores que inclui os dispositivos macOS de destino.
  4. Salve e implante o perfil de configuração.

Teste a política manualmente

Use a implementação manual de políticas apenas em ambientes de pré-produção. Para ambientes de produção, implante o Controle de Dispositivos usando Microsoft Intune ou Jamf Pro.

  1. Aplique a política validada ao Mac de teste:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Para testar mudanças na política, edite o arquivo JSON, valide-o e então execute novamente o comando para aplicar a política atualizada.

Verificar o Controle do Dispositivo

Após implantar ou aplicar a política, use os seguintes comandos no Terminal para verificar o Controle de Dispositivos em um Mac alvo.

  1. Verificar o status do controle de dispositivos:

    mdatp health --details device_control
    

    O comando retorna uma saída semelhante ao seguinte exemplo:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Revise os seguintes valores:

    • active: Lista as versões ativas da política:
      • []: O Controle de Dispositivo não está configurado.
      • ["v1"]: A versão 1 está ativa. A versão 1 está obsoleta e não está coberta nesta documentação.
      • ["v2"]: A versão 2 está ativa.
      • ["v1", "v2"]: Ambas as versões estão ativas. Remova a configuração da versão 1.
    • v1_configured: Indica se uma configuração versão 1 é aplicada.
    • v1_enforcement_level: Mostra o nível de aplicação quando a versão 1 é ativada.
    • v2_configured: Indica se uma configuração versão 2 é aplicada. Uma configuração funcional reporta true.
    • v2_state: Mostra o estado da versão 2. Uma configuração funcional exibe enabled.
    • v2_sensor_connection: Mostra a conexão com a extensão do sistema. Uma conexão em funcionamento indica created_ok.
    • v2_full_disk_access: Mostra se o Acesso Completo ao Disco foi aprovado. Se o valor não for approved, o Controle de Dispositivos pode não impedir algumas ou todas as operações.
  2. Veja as preferências efetivas de Controle de Dispositivo:

    mdatp device-control policy preferences list
    

    O comando retorna uma saída semelhante ao seguinte exemplo:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Revise o valor de Aplicação Padrão na saída.

  3. Veja as regras implantadas:

    mdatp device-control policy rules list
    
  4. Veja os grupos referenciados pela política:

    mdatp device-control policy groups list
    
  5. Teste as operações protegidas que a apólice permite, nega ou audita.

Remover uma política aplicada manualmente

Remova a política local do Mac de teste quando terminar de testar:

mdatp config device-control policy reset