Microsoft Defender para Ponto de Extremidade Device Control para macOS

O controle de dispositivos no Microsoft Defender para Ponto de Extremidade no macOS ajuda a proteger os dados organizacionais ao gerenciar o acesso a armazenamento removível e dispositivos conectados. Você pode usar o controle de dispositivo para:

  • Auditar, permitir ou impedir leitura, gravação ou execução de acesso a armazenamento removível.
  • Gerencie o acesso a dispositivos iOS, dispositivos portáteis, dispositivos criptografados pelo Apple File System (APFS) e mídias Bluetooth, com ou sem exclusões.

Requisitos

Antes de configurar o controle do dispositivo, certifique-se de atender aos seguintes requisitos:

Permissions

As permissões necessárias para implantar uma política de Controle de Dispositivos dependem da ferramenta de gerenciamento:

  • Microsoft Intune: Uma conta com a função Policy and Profile Manager e escopo sobre os usuários ou dispositivos que recebem a política. Para mais informações, veja permissões de Política e Gerenciador de Perfis.
  • Jamf Pro: Uma conta que pode atualizar e implantar perfis de configuração de computadores.

Preparar os pontos de extremidade

Antes de implantar uma política de controle de dispositivo:

  • conceda acesso total ao disco para com.microsoft.dlp.daemon. O perfil atual de configuração de Acesso Completo ao Disco inclui essa permissão.
  • Nas preferências do Defender para Endpoint, ative o recurso de Prevenção de Perda de Dados (DLP) nomeado DC_in_dlp definindo seu estado para enabled.

Execute o seguinte comando no Terminal para verificar a versão do Defender para Endpoint:

mdatp version

Escolher um método de implantação

Use um dos seguintes métodos para implantar ou testar uma política de Controle de Dispositivo:

  • Microsoft Intune: Implante a política em dispositivos gerenciados usando um perfil de configuração personalizado do macOS no Intune.

    Microsoft Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Para obter mais informações, confira Licenciamento do Microsoft Intune.

  • Jamf Pro: Implante a política em dispositivos gerenciados usando o esquema de preferência Defender for Endpoint em um perfil de configuração de computador Jamf Pro.

    Jamf Pro é um produto separado que não faz parte do Defender para Endpoint e não está incluído com as assinaturas do Defender para Endpoint. Para informações sobre produtos e assinaturas, veja Jamf Pro.

  • Testes manuais: Aplique uma política local a um Mac de teste antes de implantar a política em dispositivos gerenciados.

Compreender as políticas de controlo de dispositivos

Uma política de controle de dispositivo para macOS é um objeto JSON com três propriedades de nível superior obrigatórias:

  • settings: Define tipos de dispositivos habilitados, aplicação padrão e o link de notificação.
  • groups: Define coleções de dispositivos com base em propriedades como família de dispositivos, ID do fornecedor, ID do produto, número de série ou estado da criptografia.
  • rules: Define o comportamento de acesso para um ou mais grupos de dispositivos.

Observação

Use os exemplos de políticas de Controle de Dispositivos para entender as propriedades da política.

Você também pode usar os scripts de conversão de políticas de Controle de Dispositivos para traduzir uma política do Windows para o macOS ou uma política do macOS versão 1 para a versão 2.

Existem problemas conhecidos com o controle de dispositivo para macOS que os clientes devem considerar ao criar políticas.

Práticas recomendadas

O Device Control para macOS e o Device Control para Windows têm capacidades semelhantes, mas os sistemas operacionais oferecem maneiras diferentes de gerenciar dispositivos:

  • O macOS não tem um Gerenciador de Dispositivos centralizado nem uma visualização de dispositivos. O Controle de Dispositivos permite ou nega acesso para aplicações que interagem com dispositivos. Como resultado, o macOS oferece tipos de acesso mais granulares. Por exemplo, uma portableDevice política pode permitir ou bloquear download_photos_from_device.

  • Use generic_read, generic_write, e generic_execute a menos que você precise controlar uma operação específica. Políticas que utilizam tipos de acesso genéricos continuam cobrindo tipos de acesso mais específicos adicionados posteriormente.

  • Para bloquear todas as operações de um tipo de dispositivo, crie uma deny política que use tipos de acesso genéricos. Algumas operações podem permanecer disponíveis se a aplicação que realiza a operação não for suportada pelo Controle de Dispositivos para macOS.

Referência da política de Controle de Dispositivos

Use as seções a seguir para definir as configurações, grupos, consultas, cláusulas, regras, comportamento de aplicação e tipos de acesso em uma política de Controle de Dispositivo.

Configurações

Use o settings objeto para habilitar tipos de dispositivos, configurar a fiscalização padrão e adicionar um link para notificações.

Property Descrição Opções
features Ativa ou desativa o Controle de Dispositivos para tipos específicos de dispositivos. Para cada tipo de dispositivo, defina disable como false para habilitar a proteção ou como true para desativá-la. Este artigo descreve removableMedia, appleDevice, portableDevice, e bluetoothDevice. O valor padrão é true.
global Define a ação para usar quando nenhuma regra corresponde. Defina defaultEnforcement para allow (o padrão) ou deny.
ux Adiciona um link para as notificações de Controle de Dispositivos. Definir navigationTarget para uma URL, como https://support.contoso.com.

Grupo

O groups array contém um ou mais objetos do grupo de dispositivos.

Property Descrição Opções
$type Identifica o tipo de grupo. Use device.
id Especifica o identificador único do grupo. Use um identificador universalmente único (UUID). Gerar um usando o cmdlet New-Guid ou o uuidgen comando no macOS.
name Especifica um nome amigável para o grupo. Use uma cadeia de caracteres.
query Define os dispositivos incluídos no grupo. Use uma consulta binária ou unária.

Consulta

O Controle de Dispositivos suporta consultas binárias que combinam cláusulas e consultas unárias que negam outra consulta.

$type valor Propriedade obrigatória Behavior
all ou and clauses O dispositivo deve corresponder a todas as cláusulas.
any ou or clauses O dispositivo deve corresponder a pelo menos uma cláusula.
not query Nega a consulta aninhada.

Você pode aninhar consultas. Para obter mais exemplos, consulte políticas de exemplo.

Cláusula

Cada cláusula requer uma $type propriedade e um correspondente value.

Cláusula $type Value Descrição
primaryId apple_devices, removable_media_devices, portable_devicesou bluetooth_devices Corresponde a uma família de dispositivos suportada.
vendorId Cadeia hexadecimal de quatro dígitos Corresponde ao ID do fornecedor do dispositivo.
productId Cadeia hexadecimal de quatro dígitos Corresponde ao ID de produto de um dispositivo.
serialNumber String Corresponde ao número de série de um dispositivo. A cláusula não corresponde a um dispositivo que não tem número de série.
mediaSerialNumber Integer Corresponde ao número de série de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior.
mediaProductName String Corresponde ao nome do produto de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior.
mediaApplicationId String Corresponde ao ID da aplicação de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior.
encryption apfs Corresponde a um dispositivo de mídia removível criptografado com APFS.
groupId Cadeia de caracteres UUID Corresponde a um dispositivo que pertence a outro grupo. Defina o grupo referenciado anteriormente na política.

A serialNumber cláusula se aplica a um dispositivo conectado. As cláusulas mediaSerialNumber, mediaProductName e mediaApplicationId se aplicam a mídias inseridas em um dispositivo, como um cartão Secure Digital em um leitor de cartões integrado.

Regra de política de acesso

O rules array contém um ou mais objetos de regra de política de acesso.

Property Descrição Opções
id Especifica o identificador único da regra. Use um UUID gerado com New-Guid ou uuidgen.
name Especifica o nome da regra. O nome pode aparecer em uma notificação ao usuário. Use um barbante.
includeGroups Identifica grupos aos quais um dispositivo deve pertencer para que a regra se aplique. Se omitida, a regra se aplica a todos os dispositivos. Use valores de grupo id . Vários grupos usam lógica AND.
excludeGroups Identifica grupos que impedem a aplicação da regra. Use valores de grupo id . Vários grupos usam lógica OR.
entries Define o comportamento de fiscalização e os tipos de acesso controlado. Use um ou mais objetos de entrada.

Cada entrada suporta as seguintes propriedades:

Property Obrigatório Descrição
$type Yes Especifica removableMedia, appleDevice, portableDevice, bluetoothDevice, ou generic.
enforcement Yes Especifica um allow, deny, auditAllow ou auditDeny objeto de imposição.
access Yes Especifica um ou mais tipos de acesso específicos ou genéricos de dispositivo.
id No Especifica um UUID opcional para a entrada.

Aplicação

Um objeto de imposição requer a propriedade $type. Alguns tipos de imposição também suportam ou exigem um array options.

Fiscalização $type Valores suportados de options Behavior
allow disable_audit_allow Permite acesso. A opção impede um evento quando uma entrada correspondente auditAllow também está configurada.
deny disable_audit_deny Nega acesso. A opção impede uma notificação ou evento quando uma entrada correspondente auditDeny também está configurada.
auditAllow send_event Envia um evento para acesso permitido.
auditDeny send_event e show_notification Envia um evento ou exibe uma notificação de acesso negado.

Tipos de acesso

Os tipos de acesso suportados dependem da entrada $type.

Entrada $type Valor de acesso Acesso genérico Descrição
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read Baixa fotos de um dispositivo iOS para o dispositivo local.
appleDevice download_files_from_device generic_read Baixa arquivos de um dispositivo iOS para o dispositivo local.
appleDevice sync_content_to_device generic_write Sincroniza o conteúdo do dispositivo local para um dispositivo iOS.
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute Controle o acesso ao Android Debug Bridge (ADB).
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read Aplica-se a todo tipo de acesso mapeado para leitura genérica.
generic generic_write Aplica-se a todos os tipos de acesso mapeados para escrita genérica.
generic generic_execute Aplica-se a todo tipo de acesso mapeado para execução genérica.

Experiência do usuário final

Quando uma política nega uma operação e a entrada correspondente auditDeny inclui show_notification, o usuário vê uma notificação de Controle de Dispositivo que identifica o dispositivo restrito.

Se a política definir settings.ux.navigationTarget, a notificação inclui um link para essa URL.

Verificar o Controle do Dispositivo

Após implantar uma política, verifique o status do Controle de Dispositivos e confirme que as preferências, regras e grupos esperados estão ativos. Para instruções, veja Verificar Controle de Dispositivo.

Veja relatórios de Controle de Dispositivos

Os eventos da política de Controle de Dispositivos estão disponíveis na busca avançada e no relatório de Controle de Dispositivos. Para mais informações, veja Ver eventos e informações de controle de dispositivo.

Use exemplos de políticas

Os exemplos de políticas de Controle de Dispositivos fornecem políticas completas para cenários comuns.

Negar mídia removível, exceto dispositivos USB aprovados

O exemplo de bloqueio de mídia removível, exceto Kingston demonstra como:

  • Ative a proteção de mídia removível e defina a aplicação padrão para allow.
  • Crie um grupo para todos os meios removíveis e outro para dispositivos aprovados.
  • Nege acesso à leitura, gravação e execução a mídias removíveis, exceto dispositivos do grupo aprovado.
  • Audite operações negadas, envie eventos e mostre notificações aos usuários.

Problemas conhecidos

Aviso

No macOS 27, um usuário local pode desativar o acesso ao Bluetooth para o Microsoft Defender para Ponto de Extremidade mesmo quando um perfil de gerenciamento de dispositivos móveis (MDM) concede a permissão BluetoothAlways para com.microsoft.dlp.agent. Se o usuário desativar essa permissão, o Controle de Dispositivos não pode aplicar políticas que restrinjam transferências de arquivos Bluetooth, embora o perfil MDM possa continuar informando que a permissão é permitida.

Se sua organização depende do Controle de Dispositivos para restringir transferências de arquivos Bluetooth:

  • Valide a aplicação da política Bluetooth no seu ambiente antes de implantar amplamente o macOS 27.
  • Não use o status de instalação ou permissão do perfil MDM como a única confirmação de que a imposição do Bluetooth está ativa.
  • Oriente os usuários a não alterarem a permissão Bluetooth do Microsoft Defender nas Configurações do Sistema Privacidade & Segurança Bluetooth.

Para informações sobre permissões relacionadas controláveis pelo usuário no macOS 27 e opções de proteção para o contexto do navegador e do site, veja Mudanças DLP do Microsoft Purview Endpoint na visão geral do macOS 27 (prévia). Os modos de proteção descritos nas orientações do Purview não impedem os usuários de desativar a permissão Bluetooth.

Aviso

O Controle de Dispositivos no macOS restringe dispositivos Android apenas quando estão conectados no modo Picture Transfer Protocol (PTP). O Controle de Dispositivos não restringe Transferência de Arquivos, Conexão USB ou modos MIDI.

O Controle de Dispositivos no macOS não impede que softwares desenvolvidos no Xcode sejam transferidos para um dispositivo externo.